Kişisel Veri Saklama ve İmha Politikası
Kişisel verilerin hangi süreyle saklandığını, imhayı gerektiren sebepleri, uygulanan teknik ve idari tedbirler ile imha yöntemlerini bu politikada bulabilirsiniz.
Metin versiyonu: Rev. 01 / 01.09.2026
3İK İLETİŞİM AJANSI DANIŞMANLIK TASARIM VE ORGANİZASYON HİZMETLERİ TİCARET LİMİTED ŞİRKETİ KİŞİSEL VERİ SAKLAMA VE İMHA POLİTİKASI
1. BÖLÜM: POLİTİKANIN AMACI, KAPSAMI VE HUKUKİ DAYANAĞI
1.1. Giriş
Kişisel verilerin korunması, 3İK İletişim Ajansı Danışmanlık Tasarım ve Organizasyon Hizmetleri Ticaret Limited Şirketi’nin (“Şirket”) en temel kurumsal öncelikleri arasında yer almakta olup yürürlükteki mevzuata tam uyumun sağlanması için azami gayret ve özen gösterilmektedir.
İşbu Kişisel Veri Saklama ve İmha Politikası (“Politika”), Şirketimiz nezdinde işlenen kişisel verilerin Türkiye Cumhuriyeti Anayasası, 6698 sayılı Kişisel Verilerin Korunması Kanunu (“Kanun” / “KVKK”) ve 28 Ekim 2017 tarihli Resmî Gazete’de yayımlanarak yürürlüğe giren Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik (“Yönetmelik”) başta olmak üzere ilgili mevzuat uyarınca saklanması, teknik ve idari tedbirlerle korunması, işleme şartlarının ortadan kalkması halinde ise re’sen veya ilgili kişinin başvurusu üzerine hukuka uygun şekilde imha edilmesine (silinmesi, yok edilmesi veya anonim hale getirilmesi) ilişkin usul ve esasları belirlemek üzere tanzim edilmiştir.
1.2. Amaç
İşbu Politika’nın amacı; Şirket tarafından gerçekleştirilen kişisel veri işleme faaliyetlerinde Kanun’un 4. maddesinde düzenlenen genel ilkeler ile 7. maddesinde düzenlenen imha yükümlülüğünün eksiksiz yerine getirilmesini temin etmek, veri işleme şartlarının sona ermesi durumunda uygulanacak silme, yok etme ve anonim hale getirme süreçlerini kurumsal standartlara bağlamak, işlenen verilerin azami saklama sürelerini somutlaştırmak ve veri sahiplerini süreçler hakkında şeffaf biçimde aydınlatmaktır.
1.3. Kapsam
İşbu Politika; Şirket çalışanları, çalışan adayları, stajyerler, hissedarlar, yetkililer, müşteriler, tedarikçiler, iş ortakları, alt işveren çalışanları, hizmet sağlayıcı personeli, ziyaretçiler ve diğer ilgili üçüncü kişilere ait verilerin işlendiği tüm fiziki, basılı ve elektronik kayıt ortamlarını, Şirket’in tüm idari ve operasyonel departmanlarını ve veri kayıt sistemlerini kapsamaktadır.
2. BÖLÜM: TANIMLAR, GÖREV DAĞILIMI VE KAYIT ORTAMLARI
2.1. Tanımlar ve Kısaltmalar
- Açık Rıza: Belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rıza.
- Anonim Hale Getirme: Kişisel verilerin, başka verilerle eşleştirilerek dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesi.
- İlgili Kişi: Kişisel verisi işlenen gerçek kişi.
- İlgili Kullanıcı: Verilerin teknik olarak depolanması, korunması ve yedeklenmesinden sorumlu olan kişi ya da birim hariç olmak üzere, veri sorumlusu organizasyonu içerisinde veya veri sorumlusundan aldığı yetki ve talimat doğrultusunda kişisel verileri işleyen kişiler.
- İmha: Kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesi işlemi.
- Kanun (KVKK): 7 Nisan 2016 tarihli Resmî Gazete’de yayımlanan 6698 sayılı Kişisel Verilerin Korunması Kanunu.
- Kayıt Ortamı: Tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenen kişisel verilerin bulunduğu her türlü ortam.
- Kişisel Veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi.
- Kurul / Kurum: Kişisel Verileri Koruma Kurulu / Kişisel Verileri Koruma Kurumu.
- Özel Nitelikli Kişisel Veri: Kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileri.
- Periyodik İmha: Kanun’da yer alan kişisel verilerin işlenme şartlarının tamamının ortadan kalkması durumunda, işbu Politika’da belirlenen ve tekrar eden aralıklarla re’sen gerçekleştirilecek silme, yok etme veya anonim hale getirme işlemi.
- Veri Kayıt Sistemi: Kişisel verilerin belirli kriterlere göre yapılandırılarak işlendiği kayıt sistemi.
- Veri Sorumlusu: Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişi (3İK İletişim Ajansı Danışmanlık Tasarım ve Organizasyon Hizmetleri Ticaret Limited Şirketi).
- Veri İşleyen: Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işleyen gerçek veya tüzel kişi.
- VERBİS: Veri Sorumluları Sicil Bilgi Sistemi.
- Yönetmelik: 28 Ekim 2017 tarihli Resmî Gazete’de yayımlanan Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik.
2.2. Görev Dağılımı ve Sorumluluk Matrisi
Yönetmelik’in 6. maddesi uyarınca saklama ve imha süreçlerinde yer alan birimlerin, unvanların ve görev tanımlarının belirlenmesi zorunludur. Şirket bünyesinde görev dağılımı şu şekildedir:
| Birim / Unvan | Görev ve Sorumluluk Tanımı |
|---|---|
| Şirket Müdürü / Üst Yönetim | Politika’nın onaylanması, uygulanmasının gözetimi, gerekli idari ve teknik kaynakların tahsis edilmesi ve nihai onay mercisi sıfatıyla denetimin sağlanması. |
| Kişisel Veri Koruma Komitesi / İrtibat Kişisi | Politika’nın yürütülmesi, VERBİS işlemlerinin takibi, Kurul yazışmalarının ve tebligatlarının ifası, mevzuat güncellemelerinin Politika’ya yansıtılması, periyodik imha takviminin işletilmesi ve ilgili kişi başvurularının koordinasyonu. |
| Bilgi İşlem / Sistem Yöneticisi | Elektronik ortamdaki teknik güvenlik tedbirlerinin (güvenlik duvarı, çift faktörlü doğrulama, şifreleme, yetki matrisi, log kayıtları) tesisi; elektronik ortamda imha (silme/yok etme) tekniklerinin işletilmesi ve sistem güvenliğinin sürekliliği. |
| İnsan Kaynakları Birimi | Çalışan ve çalışan adaylarına ait fiziki ve elektronik verilerin saklama sürelerinin takibi, iş akdi sona eren personelin sistem yetkilerinin kaldırılması ve özlük dosyalarında süresi dolan evrakın imhası. |
| Hukuk Müşavirliği / Danışmanlar | Saklama ve imha sürelerinin mevzuata uyumunun kontrolü, sözleşmelerin KVKK uyumlu hale getirilmesi, ilgili kişi başvuru yanıtlarının hukuki denetimi. |
| İdari İşler ve Arşiv Sorumlusu | Fiziki ortamda bulunan evrakların, birim dolaplarının ve arşivlerin fiziksel güvenliğinin temini; fiziki evrak imhasında kırpma ve yok etme süreçlerinin tutanakla yürütülmesi. |
| Tüm Çalışanlar ve İlgili Kullanıcılar | Görev tanımları dahilinde işledikleri verileri “İzin Verilmedikçe Her Şey Yasaktır” prensibine uygun olarak korumak, veri güvenliği eğitimlerine uymak ve yetkisiz erişim/paylaşım yapmamak. |
2.3. Kişisel Verilerin Saklandığı Kayıt Ortamları
Kişisel veriler, Şirket tarafından hukuka uygunluk, veri güvenliği ve erişim sınırlandırmaları esas alınarak aşağıda belirtilen ortamlarda güvenli şekilde saklanmaktadır:
- Elektronik Ortamlar: Merkezi sunucular (veri tabanı, e-posta, etki alanı, dosya sunucuları), kurumsal bilgisayarlar (masaüstü, dizüstü), bulut ve yedekleme sistemleri, mobil cihazlar (kurumsal telefon, tablet), ağ ve bilgi güvenliği cihazları (firewall, IDS/IPS, log yönetim sistemleri), optik ve manyetik saklama üniteleri, çıkarılabilir bellekler (şifreli USB/harici diskler).
- Elektronik Olmayan (Fiziki) Ortamlar: Kilitli birim dolapları, fiziki kurumsal arşivler, insan kaynakları özlük dosyası klasörleri, muhasebe ve finans fiş/fatura arşivleri, kâğıt ortamındaki başvuru/anket formları, manuel ziyaretçi ve araç giriş-çıkış defterleri.
3. BÖLÜM: SAKLAMA VE İMHAYI GEREKTİREN HUKUKİ VE OPERASYONEL SEBEPLER
3.1. Saklamayı Gerektiren Hukuki Sebepler
Şirketimiz, faaliyetleri kapsamında işlediği kişisel verileri;
- 6698 sayılı Kişisel Verilerin Korunması Kanunu,
- 6098 sayılı Türk Borçlar Kanunu,
- 6102 sayılı Türk Ticaret Kanunu,
- 213 sayılı Vergi Usul Kanunu,
- 4857 sayılı İş Kanunu,
- 6331 sayılı İş Sağlığı ve Güvenliği Kanunu ile İş Sağlığı ve Güvenliği Hizmetleri Yönetmeliği,
- 5510 sayılı Sosyal Sigortalar ve Genel Sağlık Sigortası Kanunu,
- 5651 sayılı İnternet Ortamında Yapılan Yayınların Düzenlenmesi ve Bu Yayınlar Yoluyla İşlenen Suçlarla Mücadele Edilmesi Hakkında Kanun,
- 6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun,
- 6502 sayılı Tüketicinin Korunması Hakkında Kanun,
- 2004 sayılı İcra ve İflas Kanunu,
- 6735 sayılı Uluslararası İşgücü Kanunu
ve yürürlükte bulunan sair mevzuat hükümlerinde öngörülen zamanaşımı, hak düşürücü süreler ve yasal saklama yükümlülükleri çerçevesinde muhafaza etmektedir.
3.2. Saklamayı Gerektiren İşleme Amaçları
Kişisel veriler; kurumsal iş faaliyetlerinin yürütülmesi, sözleşme süreçlerinin akdi ve ifası, insan kaynakları süreçlerinin planlanması ve icrası, iş sağlığı ve güvenliği yükümlülüklerinin yerine getirilmesi, mali ve finansal operasyonların yürütülmesi, şirket yerleşkeleri ile dijital ortamların fiziksel ve siber güvenliğinin temini, müşteri ilişkileri ve pazarlama operasyonlarının icrası, yetkili kişi, kurum ve kuruluşlara bilgi verilmesi ile hukuki uyuşmazlıklarda delil oluşturulması ve savunma hakkının kullanılması amaçlarıyla sınırlı olarak saklanmaktadır.
3.3. İmhayı Gerektiren Sebepler
Kişisel Verilerin Korunması Kurulu'nun K. 2020/345, T. 05.05.2020 tarihli kararında da vurgulandığı üzere; "işlenmesini gerektiren sebeplerin ortadan kalkması halinde kişisel verilerin resen veya ilgili kişinin talebi üzerine veri sorumlusu tarafından silineceği, yok edileceği veya anonim hale getirileceğinin hükme bağlandığı" ilkesi uyarınca, aşağıdaki hallerde kişisel veriler re'sen veya ilgili kişinin talebi üzerine imha edilir:
- Verilerin işlenmesine veya saklanmasına esas teşkil eden mevzuat hükümlerinin yürürlükten kalkması veya değiştirilmesi,
- Verilerin işlenmesini veya saklanmasını gerektiren meşru amacın tamamen ortadan kalkması,
- Veri işlemenin yalnızca açık rıza şartına dayandığı hallerde, ilgili kişinin açık rızasını geri alması,
- Kanun’un 5. ve 6. maddelerinde düzenlenen kişisel veri işleme şartlarının tamamının ortadan kalkması,
- İlgili kişinin Kanun’un 11. maddesi kapsamındaki imha başvurusunun Şirket tarafından kabul edilmesi veya Şirketçe verilen ret/yetersiz cevaba karşı Kurul’a yapılan şikayetin Kurul tarafından haklı bulunması,
- Kişisel verilerin saklanmasını gerektiren azami sürenin sona ermiş olması ve verilerin daha uzun süre saklanmasını haklı kılacak herhangi bir hukuki sebebin bulunmaması.
4. BÖLÜM: TEKNİK VE İDARİ TEDBİRLER
Kişisel Verileri Koruma Kurulu'nun K. 2021/78, T. 03.02.2021 tarihli kararında açıkça belirtildiği üzere: "Veri sorumlusu; a) Kişisel verilerin hukuka aykırı olarak işlenmesini önlemek, b) Kişisel verilere hukuka aykırı olarak erişilmesini önlemek, c) Kişisel verilerin muhafazasını sağlamak, amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbirleri almak zorundadır". Şirketimiz bu doğrultuda aşağıdaki önlemleri uygulamaktadır:
4.1. Teknik Tedbirler
- Ağ ve Sistem Güvenliği: Bilgi işlem altyapısında güncel güvenlik duvarları (firewall), saldırı tespit ve engelleme sistemleri (IDS/IPS), antivirüs ve zararlı yazılım koruma yazılımları kullanılmaktadır.
- Erişim Güvenliği ve Doğrulama: Kişisel Verileri Koruma Kurulu'nun K. 2022/388, T. 21.04.2022 tarihli kararı doğrultusunda; "Kişisel verilere uzaktan erişilmesi halinde 3. kişilerin kolayca ulaşamayacağı şekilde iki aşamalı sorgulama sistemi kullanılması gerekli olup", şirket ağına uzaktan erişimlerde çift faktörlü doğrulama (2FA) ve şifreli VPN tünelleri zorunlu kılınmıştır.
- Yetki Matrisi ve Erişim Kısıtlamaları: Çalışanların kişisel verilere erişimleri görev tanımları ile sınırlandırılmış; "rol bazlı yetkilendirme" yapılmıştır.
- Log Yönetimi ve İz Kayıtları: Kullanıcı işlem hareketleri, veri tabanı erişimleri ve sistem logları değiştirilemez biçimde kayıt altına alınmakta ve düzenli olarak güvenlik denetiminden geçirilmektedir.
- Veri Kaybı Önleme ve Şifreleme: Taşınabilir bellekler, diskler ve hassas veri transferleri şifreleme (kriptografik) yöntemleriyle korunmakta; DLP (Veri Sızıntısı Önleme) araçları uygulanmaktadır.
- Risk Analizi: Kişisel Verileri Koruma Kurulu'nun K. 2022/388, T. 21.04.2022 tarihli kararında belirtildiği üzere; "Kişisel verilerin güvenliğinin sağlanması için öncelikle veri sorumlusu tarafından işlenen tüm kişisel verilerin neler olduğunun, bu verilerin korunmasına ilişkin ortaya çıkabilecek risklerin gerçekleşme olasılığının ve gerçekleşmesi durumunda yol açacağı kayıpların doğru bir şekilde belirlenerek buna uygun tedbirlerin alınması gerekmektedir." Bu çerçevede Şirket, periyodik olarak siber güvenlik ve veri sızıntısı risk analizleri gerçekleştirmektedir.
4.2. İdari Tedbirler
- Kurumsal Yönetişim ve Envanter: Kişisel Verileri Koruma Kurulu'nun K. 2023/426, T. 22.03.2023 tarihli kararında sayılan "kişisel veri işleme envanteri hazırlanması, kurumsal politikalar (erişim, bilgi güvenliği, kullanım, saklama ve imha vb.), sözleşmeler (veri sorumlusu-veri sorumlusu, veri sorumlusu-veri işleyen arasında), gizlilik taahhütnameleri, kurum içi periyodik ve/veya rastgele denetimler, risk analizleri" gereklilikleri eksiksiz icra edilmektedir.
- Eğitim ve Farkındalık: Kişisel Verileri Koruma Kurulu'nun K. 2020/345, T. 05.05.2020 tarihli kararında belirtildiği üzere; "çalışanların, kişisel verilerin hukuka aykırı olarak açıklanmaması ve paylaşılmaması gibi konular hakkında eğitim almaları, çalışanlara yönelik farkındalık çalışmaları yapılması ve güvenlik risklerinin belirlenebildiği bir ortam oluşturulması kişisel veri güvenliğinin sağlanması bakımından çok önemlidir." Bu doğrultuda çalışanlara düzenli aralıklarla eğitimler verilmekte ve sınav/denetimlerle farkındalık ölçülmektedir.
- Erişim Kültürü: Şirket genelinde veri erişimlerinde Kişisel Verileri Koruma Kurulu'nun K. 2020/345, T. 05.05.2020 tarihli kararında yer verilen "İzin Verilmedikçe Her Şey Yasaktır" prensibi uygulanmaktadır.
- Veri Azaltma ve Ölçülülük: Kişisel Verileri Koruma Kurulu'nun K. 2020/915, T. 01.12.2020 tarihli kararında ifade edilen; "kişisel veri işleme faaliyetinin gerçekleşmesi için gerekli olmayan kişisel verilerin toplanmaması ve/veya işlenmemesi gerektiği, veri sorumlusunun amacı çerçevesinde, ölçülülük ilkesine uygun olarak ilgili kişiden minimum düzeyde bilgi talep etmesi" kuralına riayet edilerek ihtiyaç duyulmayan hiçbir veri toplanmamakta ve saklanmamaktadır.
- İş Akdi Sonrası Yetki İptali ve Veri Güncelliği: Kişisel Verileri Koruma Kurulu'nun K. 2022/1147, T. 20.10.2022 tarihli kararında vurgulanan; "veri sorumlusunun, iş akdini feshettiği bir çalışanının cep telefonu numarasını kendisine ait iş süreçlerinde kullanmak suretiyle, uhdesinde işlediği kişisel verilerin doğru ve güncelliğini sağlayamamış olduğu" tespiti uyarınca, iş akdi sona eren çalışanların sistem erişimleri derhal kapatılmakta, şahsi iletişim kanallarının kurumsal iş süreçlerinde kullanılması kesinlikle yasaklanmakta ve verilerin güncelliği sağlanmaktadır.
- Veri İşleyen Sözleşmeleri ve Müşterek Sorumluluk: İstanbul 4. Asliye Ticaret Mahkemesi'nin E. 2022/100, K. 2023/534, T. 14.06.2023 tarihli kararında belirtildiği üzere; "Kişisel verilerin veri sorumlusu tarafından değil de üçüncü bir kişi tarafından veri sorumlusu adına işleyen veri işleyenin varlığı halinde ise veri sorumlusu (...) ve veri işleyen (...) ilgili yasal yükümlülükler bakımından birlikte müştereken sorumludur." Bu çerçevede Şirketimiz, tüm veri işleyenlerle veri güvenliği ve imha yükümlülüklerini içeren özel sözleşmeler akdetmektedir.
- Özel Nitelikli Kişisel Verilerin Korunması: Uyuşmazlık Mahkemesi'nin E. 2024/361, K. 2025/579, T. 22.09.2025 tarihli kararında teyit edildiği üzere; "Özel nitelikli kişisel veri niteliğini haiz olan biyometrik verinin işlenmesinin ancak ilgilinin açık rızasının bulunması veya kanunlar tarafından açıkça öngörülmesi halinde mümkün olacağı" kuralı ile Kurul'un özel nitelikli kişisel verilerin güvenliğine ilişkin kararları gereğince, sağlık ve biyometrik veriler ayrı kriptografik kasalarda, yetkilendirilmiş sınırlı personel erişiminde ve özel güvenlik önlemleri altında saklanmaktadır.
- Veri İhlali Bildirim Prosedürü: Kişisel Verileri Koruma Kurulu'nun K. 2021/78, T. 03.02.2021 tarihli kararı uyarınca; "Veri sorumlusunun, kendi kurum veya kuruluşunda, Kanun hükümlerinin uygulanmasını sağlamak amacıyla gerekli denetimleri yapmak veya yaptırmak zorunda olduğu... işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi halinde, veri sorumlusunun bu durumu en kısa sürede ilgilisine ve Kurula bildireceği" hükmü gereğince, olası bir veri ihlali tespit edildiğinde durum gecikmeksizin (en geç 72 saat içinde) Kurul’a ve eş zamanlı olarak ilgili kişilere bildirilir.
5. BÖLÜM: KİŞİSEL VERİLERİ İMHA TEKNİKLERİ VE YÖNTEMLERİ
Mevzuatta öngörülen sürenin veya işleme amacının sona ermesi halinde veriler aşağıdaki yöntemlerle imha edilir:
5.1. Kişisel Verilerin Silinmesi
Kişisel verilerin silinmesi, verilerin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilmesidir.
| Kayıt Ortamı | Uygulanan Silme Yöntemi |
|---|---|
| Merkezi Sunucular ve Veri Tabanları | İlgili kullanıcıların erişim yetkileri veri tabanı yöneticisi tarafından sistem üzerinden iptal edilir; ilgili veri satırları ve dosyaları yetkisizleştirilerek erişilemez kılınır. |
| Elektronik Dosya ve Dokümanlar | Belge üzerinde sistem yöneticisi dışındaki personelin okuma, yazma, kopyalama hakları kaldırılarak ilgili kullanıcılar için silme işlemi gerçekleştirilir. |
| Fiziki Kayıtlar / Evraklar | Evrak üzerindeki kişisel veriler, arşiv yöneticisi dışındaki personelin erişimine kapatılır ve/veya üzeri kimyasal/fiziksel olarak okunamayacak şekilde çizilip karartma (black-out) işlemi uygulanır. |
| Taşınabilir Medya | Şifreli alanlarda tutulan verilerin şifreleme anahtarları silinerek verilere yetkisiz erişim tamamen engellenir. |
5.2. Kişisel Verilerin Yok Edilmesi
Kişisel verilerin yok edilmesi, verilerin hiç kimse tarafından hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hale getirilmesi işlemidir.
| Kayıt Ortamı | Uygulanan Yok Etme Yöntemi |
|---|---|
| Fiziki Evrak ve Kâğıt Ortamı | Belgeler, DIN 66399 standardına uygun kâğıt kırpma / parçalama makinelerinde geri döndürülemeyecek şekilde yatay ve dikey olarak imha edilir; gereğinde yakma veya eritme yöntemi kullanılır. |
| Manyetik ve Optik Medya | Disk, CD, DVD ve teyp kasetleri yakma, eritme, toz haline getirme veya degaussing (yüksek manyetik alana maruz bırakarak veriyi bozma) yöntemiyle fiziksel olarak yok edilir. |
| Sabit Diskler ve Flash Medyalar | Donanımsal imha (kırma, parçalama, delme) veya güvenli veri silme yazılımları (üzerine en az 7 kez rastgele veri yazma - overwriting) yöntemleri uygulanır. |
5.3. Kişisel Verilerin Anonim Hale Getirilmesi
Kişisel verilerin anonim hale getirilmesi, verilerin başka verilerle eşleştirilerek dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesidir. Şirketimiz şu teknikleri kullanır:
- Maskeleme (Masking): Kişisel verinin temel belirleyicilerinin (TCKN, telefon, ad-soyad vb.) kısmen veya tamamen yıldızlanması/çıkartılması.
- Bölgesel Gizleme (Data Redaction): Tekil kombinasyon yaratan istisnai kayıtların veri kümesinden silinmesi.
- Genelleştirme / Global Kodlama (Aggregation / Generalization): Verilerin yaş, bölge, unvan gibi üst küme gruplarına dönüştürülmesi (Örn: Doğum tarihi yerine yaş aralığının, açık adres yerine il/bölge bilgisinin yazılması).
- Gürültü Ekleme (Noise Addition): Sayısal verilere istatistiki dağılımı bozmayacak oranda sapmalar eklenerek tekil kişi tespitinin engellenmesi.
6. BÖLÜM: SAKLAMA VE İMHA SÜRELERİ TABLOSU
Şirketimizce işlenen kişisel veriler, ilgili kanunlardaki emredici saklama süreleri ile meşru işleme amaçları dikkate alınarak aşağıdaki süreler boyunca saklanır ve sürenin dolmasını müteakip ilk periyodik imha döneminde imha edilir:
| Veri Sahibi Kişi Grubu | Veri Kategorisi | Saklama Hukuki Dayanağı | Azami Saklama Süresi | İmha Yöntemi |
|---|---|---|---|---|
| Çalışan | Kimlik, İletişim, Özlük, Finans, Hukuki İşlem, Mesleki Deneyim | 4857 s. K., 6098 s. TBK, 5510 s. K., 213 s. VUK | İş akdinin feshinden itibaren 10 Yıl | Silme / Yok Etme |
| Çalışan | Sağlık ve İş Sağlığı Güvenliği Verileri | 6331 s. K. m. 14, İSG Hizmetleri Yönetmeliği m. 7 | İş akdinin feshinden itibaren 15 Yıl | Güvenli Yok Etme |
| Çalışan Adayı | Kimlik, İletişim, Özgeçmiş, Mesleki Deneyim, Mülakat Notları | 6698 s. K. m. 4 ve m. 5 (Meşru Menfaat / İK Değerlendirmesi) | Başvuru tarihinden itibaren 6 Ay (İşe alım halinde özlük dosyasında 10 yıl) | Silme / Yok Etme |
| Stajyer | Kimlik, İletişim, Özlük, Staj Değerlendirme Verileri | 3308 s. K., 5510 s. K., 4857 s. K. | Staj ilişkisinin sona ermesinden itibaren 10 Yıl | Silme / Yok Etme |
| Müşteri / Hizmet Alan | Kimlik, İletişim, Finans, Müşteri İşlem, Fatura Bilgileri | 6102 s. TTK m. 82, 6098 s. TBK m. 146, 213 s. VUK | Ticari/hizmet ilişkisinin sona ermesinden itibaren 10 Yıl | Silme / Anonim Hale Getirme |
| Tedarikçi / Alt İşveren | Kimlik, İletişim, Finans, İmza Sirküleri, Sözleşme Verileri | 6102 s. TTK m. 82, 6098 s. TBK m. 146, 213 s. VUK | Sözleşmenin sona ermesinden itibaren 10 Yıl | Silme / Yok Etme |
| Ziyaretçi | Fiziksel Mekân Güvenliği (Kamera Kayıtları), Giriş-Çıkış Defteri | 6698 s. K. m. 5 (Meşru Menfaat / Güvenlik) | Olağan hallerde 3 Ay; Adli vakalarda dava zamanaşımı sonuna kadar | Otomatik Üzerine Yazma / Yok Etme |
| Web Sitesi Ziyaretçisi | İşlem Güvenliği (Log, IP Kayıtları, Trafik Bilgisi) | 5651 sayılı Kanun ve ilgili mevzuat | Kayıt tarihinden itibaren 2 Yıl | Silme / Yok Etme |
| E-Ticaret Müşterisi | Ticari Elektronik İleti Onay Kayıtları ve Üyelik Bilgileri | 6563 s. K. ve Ticari İletişim Yönetmeliği | Onayın geri alındığı tarihten itibaren 1 Yıl | Silme / Anonim Hale Getirme |
7. BÖLÜM: İMHA SÜREÇLERİ, BAŞVURU YÖNETİMİ VE KAYIT YÜKÜMLÜLÜĞÜ
7.1. Periyodik İmha Periyodu
Yönetmelik’in 11. maddesi uyarınca Şirketimiz periyodik imha süresini 6 (altı) ay olarak belirlemiştir. Bu kapsamda her yılın Haziran ve Aralık aylarında, işleme şartları tamamen ortadan kalkmış olan kişisel veriler re’sen periyodik imha işlemine tabi tutulur.
7.2. İlgili Kişi Başvurusunun Alınması, Değerlendirilmesi ve Bilgilendirme Yükümlülüğü
- Başvuru ve Süre: İlgili kişiler, Kanun’un 11. ve 13. maddeleri ile Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ hükümleri uyarınca Şirketimize başvurarak verilerinin silinmesini veya yok edilmesini talep edebilir. Şirketimiz, başvuruda yer alan talepleri, niteliğine göre en kısa sürede ve en geç 30 (otuz) gün içinde ücretsiz olarak sonuçlandırır.
- Yasal Süreye Uyumun Zorunluluğu: Kişisel Verileri Koruma Kurulu'nun K. 2022/172, T. 24.02.2022 tarihli kararında belirtildiği üzere; "ilgili kişinin başvurusuna veri sorumlusu tarafından 30 günlük yasal süre içinde herhangi bir yanıt verilmediği... veri sorumlusunun Kanun ve Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ’de (…) yer verilen ilgili kişilerin başvurularına yanıt verilmesine ilişkin hükümlere aykırı hareket ettiğinin tespit edildiği" hususu gözetilerek süre yönetimi titizlikle yürütülür.
- Bilgilendirme Yükümlülüğü: Kişisel Verileri Koruma Kurulu'nun K. 2020/915, T. 01.12.2020 tarihli kararında emredildiği üzere; "ilgili kişinin veri sorumlusu bünyesinde bulunan kişisel verilerinin imhası talebine istinaden, talebin yerine getirildiğine ve söz konusu kişisel verilerin imha edildiğine ilişkin ilgili kişinin bilgilendirilmesi" zorunlu olup imha işlemi tamamlandığında başvuru sahibine yazılı olarak veya elektronik ortamda tevsik edici gerekçesiyle bilgi verilir.
- Şartların Devamı Halinde Ret: Verilerin saklanmasını gerektiren yasal bir sebep veya zamanaşımı süresi devam ediyorsa talep, Kanun’un 13. maddesinin 3. fıkrası uyarınca gerekçesi açıklanarak reddedilir ve ret cevabı en geç 30 gün içinde ilgili kişiye bildirilir.
Başvurunuzu, Şirketimizin hazırladığı standart form üzerinden iletmek isterseniz güncel formu buradan indirebilirsiniz: KVKK Başvuru Formu (Word, .docx). Formun yalnızca bu adreste yayımlanan güncel versiyonu geçerlidir.
7.3. İmha İşlemlerinin Kayıt Altına Alınması ve Saklanması
Kişisel Verileri Koruma Kurulu'nun K. 2022/172, T. 24.02.2022 tarihli kararı ve Yönetmelik’in 7. maddesi uyarınca; "Kişisel verilerin silinmesi, yok edilmesi ve anonim hale getirilmesiyle ilgili yapılan bütün işlemler kayıt altına alınır ve söz konusu kayıtlar, diğer hukuki yükümlülükler hariç olmak üzere en az üç yıl süreyle saklanır."
Şirketimiz nezdinde icra edilen tüm silme, yok etme ve anonim hale getirme işlemleri; imha tarihi, yöntemi, işlem yapan görevli, ilgili veri kategorisi ve dayanak hukuki sebebi içerecek biçimde Kişisel Veri İmha Tutanağı ile imza altına alınır ve dijital ortamda değiştirilemez log kayıtlarıyla birlikte en az 3 (üç) yıl süreyle muhafaza edilir.
8. BÖLÜM: POLİTİKANIN YÜRÜRLÜĞÜ, YAYINLANMASI VE GÜNCELLENMESİ
8.1. Yürürlük ve Uygulama Önceliği
İşbu Politika, Şirket Üst Yönetimi tarafından onaylandığı tarihte yürürlüğe girer. Politika hükümleri ile yürürlükteki mevzuat hükümleri arasında herhangi bir uyumsuzluk meydana gelmesi halinde, üst norm niteliğini haiz kanun ve yönetmelik hükümleri doğrudan uygulanır.
8.2. Yayımlama ve Saklama
İşbu Politika, ıslak imzalı basılı kâğıt nüsha halinde şirket arşivinde saklanır ve eş zamanlı olarak kurumsal internet sitesinde kamuoyunun ve ilgili kişilerin erişimine açık olacak şekilde yayımlanır.
8.3. Güncelleme Periyodu
Politika; mevzuat değişiklikleri, Kurul kararları, mahkeme içtihatları, Şirket’in işleme süreçlerindeki teknolojik yenilikler veya değişen operasyonel ihtiyaçlar doğrultusunda periyodik olarak gözden geçirilir. Yapılan her güncelleme, versiyon numarası ve güncelleme tarihi belirtilerek yürürlüğe konur ve kamuya duyurulur.