Kişisel Verileri Saklama ve İmha Politikası

1.AMAÇ  

Kişisel Verileri Saklama ve İmha Politikası (“Politika”) firma tarafından gerçekleştirilmekte olan saklama ve imha faaliyetlerine ilişkin iş ve işlemler konusunda usul ve esasları belirlemek amacıyla hazırlanmıştır.

2.KAPSAM

Firma   yetkililerinin, çalışanlarının, iş birliği içinde olunan kurumların, hissedarlarının ve üçüncü kişilerin işlenen tüm kişisel verilerini kapsar.

3.TANIMLAR

KVKK

7 Nisan 2016 tarihli ve 29677 sayılı Resmî Gazete’de yayımlanan 6698 sayılı Kişisel Verilerin Korunması Kanunu

 

KVK Kurulu / Kurul

Kişisel Verileri Koruma Kurulu

KVK Kurumu

Kişisel Verileri Koruma Kurumu

Veri Sorumlusu

Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişi.

Veri İşleyen

Veri sorumlusunun verdiği yetkiye dayanarak veri sorumlusu

adına kişisel verileri işleyen gerçek veya tüzel kişi.

Alıcı Grubu

FİRMAMIZ  tarafından kişisel verilerin aktarıldığı gerçek veya tüzel kişi kategorisini,

İlgili Kişi

Kişisel verisi işlenen gerçek kişi

Açık Rıza

Kişinin sahip olduğu verinin işlenmesine kendi isteği ile ya da karşı taraftan gelen talep üzerine onay vermesi.

Elektronik Ortam

Kişisel verilerin elektronik aygıtlar ile oluşturulabildiği,okunabildiği, değiştirilebildiği ve yazılabildiği ortamlar.

Elektronik Olmayan Ortam

Elektronik ortamların dışında kalan tüm yazılı, basılı, görsel

vb. diğer ortamlar.

Kişisel Veri İşleme

Envanteri

Veri sorumlularının iş süreçlerine bağlı olarakgerçekleştirmekte oldukları kişisel verileri işlemefaaliyetlerini; kişisel verileri işleme amaçları, veri kategorisi,aktarılan alıcı grubu ve veri konusu kişi grubuyla ilişkilendirerek oluşturdukları ve kişisel verilerin işlendikleri amaçlar için gerekli olan azami süreyi, yabancı ülkelereaktarımı öngörülen kişisel verileri ve veri güvenliğine ilişkin alınan tedbirleri açıklayarak detaylandırdıkları envanter

İmha

Kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesi.

Periyodik İmha

Kişisel verilerin silinmesi, yok edilmesi veya anonim hale

getirilmesi

Kayıt Ortamı

Tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenen kişisel verilerin bulunduğu her türlü ortam.

Kişisel Veri

Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi.

Özel Nitelikli Kişisel Veri

Kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileri.

Kişisel Verilerin İşlenmesi

Kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hâle getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlem.

Kişisel Verilerin Anonim Hale Getirilmesi

Kişisel verilerin, başka verilerle eşleştirilerek dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesi.

Kişisel Verilerin Silinmesi

Kişisel verilerin silinmesi; kişisel verilerin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilmesi.

Kişisel Verilerin Yok Edilmesi

Kişisel verilerin hiç kimse tarafından hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hale getirilmesi işlemi.

4. SORUMLULUKLAR

Genel Müdür: Çalışanların politikaya uygun hareket etmesi ve kanun gereği alınması gereken teknik ve idari tedbirlerin alınmasından sorumludur.

KVKK Uyum Komitesi: KVKK gereği iç denetim politika ve prosedürlerine uygun iç denetim ve risk yönetimi faaliyetlerini  gerçekleştirmek ve raporlamak,

Bilgi İşlem Müdürlüğü: Politika’nın uygulanmasında ihtiyaç duyulan teknik tedbrilerin sorumludur.

Birim Yöneticileri/Çalışanlar: Görevlerine uygun olarak Politikanın yürütülmesinden sorumludur.

5.KİŞİSEL VERİLERİN SAKLANMASI İLKELERİ   

FİRMAMIZ , ilgili kanunlarda ve mevzuatlarda öngörülmesi durumunda kişisel verileri bu mevzuatlarda belirtilen süre boyunca saklamaktadır.

Kişisel verilerin ne kadar süre boyunca saklanması gerektiğine ilişkin mevzuatta bir süre düzenlenmemişse, Kişisel veriler firman’nın o veriyi işlerken yürüttüğü faaliyet ile bağlı olarak, FİRMAMIZ ’nın uygulamaları ve sektörün teamülleri uyarınca saklanmasını gerektiren süre kadar saklanmakta, daha sonra verinin niteliği uyarınca silinmekte, yok edilmekte veya anonim hale getirilmektedir

 
5.1 KAYIT ORTAMLARI

Kişisel veriler, Şirket  tarafından Tablo 1’de listelenen ortamlarda hukuka uygun olarak güvenli bir şekilde saklanır.

Tablo 1: Veri Kayıt Ortamları Tablosu

Elektronik Ortamlar

Elektronik Olmayan Ortamlar

1-    Sunucular

 Yedekleme, e-posta, veritabanı, web, dosya paylaşım, güvenlik ve uygulama sunucuları.

2-    Yazılımlar      

Veritabanı         

3-Güvenlik duvarı

 Cisco, Fortinet

4-Saldırı tespit ve engelleme sistemi

5-Antivirüs

6- Loglama

Forti Logger, Forti Analyzer

7- Bulut depolama sistemleri

8- Kişisel bilgisayarlar

9-Cep telefonları

10- Ortak Klasör sistemi

11- Kamera kayıt sistemleri

12-Yazıcılar

13- Fotokopi makinaları

14- Tarayıcılar

 

¾     Manuel veri kayıt sistemleri (Formlar, raporlar, listeler, belgeler,defterler)

¾     Yazılı, basılı, görsel ortamlar

 

5.3 SAKLAMAYI GEREKTİREN HUKUKİ SEBEPLER
  • 6698 sayılı Kişisel Verilerin Korunması Kanunu,
  • 6098 sayılı Türk Borçlar Kanunu,
  • 5510 sayılı Sosyal Sigortalar ve Genel Sağlık Sigortası Kanunu,
  • 5651 sayılı İnternet Ortamında Yapılan Yayınların Düzenlenmesi ve Bu Yayınlar Yoluyla İşlenen Suçlarla Mücadele Edilmesi Hakkında Kanun,
  • 6331 sayılı İş Sağlığı ve Güvenliği Kanunu,
  • 4857 sayılı İş Kanunu
  • GDPR
5.4 SAKLAMAYI GEREKTİREN İŞLEME AMAÇLARI

FİRMAMIZ, faaliyetleri çerçevesinde işlemekte olduğu kişisel verileri aşağıdaki amaçlar doğrultusunda saklar.

  • Özlük ve İnsan kaynakları süreçlerinin yürütülmesi,
  • Şirket güvenliğinin sağlanması
  • İmzalanan sözleşmeler ve protokoller neticesinde iş ve işlemlerin ifa edilmesi
  • Yasal düzenlemelerin gerektirdiği veya zorunlu kıldığı şekilde, hukuki yükümlülüklerin yerine getirilmesi,
  • Şirket ile iş ilişkisinde bulunan gerçek / tüzel kişilerle irtibat sağlanması,
  • İleride doğabilecek hukuki uyuşmazlıklarda delil olarak ispat yükümlülüğünün sağlanması,
  • Eğitim faaliyetlerinin yürütülmesi,
  • Erişim yetkilerinin yürütülmesi,
  • Bilgi güvenliği süreçlerinin yürütülmesi,
  • Faaliyetlerin mevzuata uygun yürütülmesi,
  • Finans ve muhasebe İşlerinin yürütülmesi,
  • İdari ve Hukuk İşlerinin takibi ve yürütülmesi,
  • İletişim, yazışma ve raporlama faaliyetlerinin yürütülmesi,
  • İş Sağlığı ve Güvenliği faaliyetlerinin yürütülmesi,
  • Acil durum süreçlerinin yönetilmesi ve koordinasyonu,
  • Talep ve şikayetlerin takibi
  • Ziyaretçi Kayıtlarının Oluşturulması Ve Takibi
  • Ürün/ Hizmet Satın Alım Süreçlerinin Yürütülmesi
  • Müşteri İlişkileri Yönetimi Süreçlerinin Yürütülmesi
  • Yazılım Geliştirme Faaliyetlerinin Yürütülmesi
  • Şirket tarafından geçiş, ücretlendirme, tahsilata ilişkin olası itiraz veya ihtilaflı durumların sulhen çözümlenmesi,
  • Sözleşmenin ifası kapsamında tahsilatların gerçekleştirilmesi
  • Sözleşmenin ifası kapsamında borç sorgulamasının yapılması
  • İç -Dış Denetim Soruşturma / İstihbarat Faaliyetlerinin Yürütülmesi
  • Yetkili Kişi, Kurum Ve Kuruluşlara Bilgi Verilmesi
5.5 İMHAYI GEREKTİREN SEBEPLER

Kişisel veriler;

  • İşlenmesine esas teşkil eden ilgili mevzuat hükümlerinin değiştirilmesi veya ilgası,
  • İşlenmesini veya saklanmasını gerektiren amacın ortadan kalkması,
  • Kişisel verileri işlemenin sadece açık rıza şartına istinaden gerçekleştiği hallerde, ilgili kişinin açık rızasını geri alması,
  • Kanunun 11 inci maddesi gereği ilgili kişinin hakları çerçevesinde kişisel verilerinin silinmesi ve yok edilmesine ilişkin yaptığı başvurunun Kurum tarafından kabul edilmesi,
  • Kişisel verilerin saklanmasını gerektiren azami sürenin geçmiş olması ve kişisel verileri daha uzun süre saklamayı haklı kılacak herhangi bir şartın mevcut olmaması, durumlarında, Şirket tarafından ilgili kişinin talebi üzerine silinir, yok edilir veya anonim hale getirilir.

 

Kişisel veriler, Şirket  tarafından Tablo 2’de listelenen şekilde hukuka uygun olarak güvenli bir şekilde saklanır ve imha edilir.

Tablo-2 Kişisel Veri Saklama ve İmha Süreleri Tablosu

Veri Kategorisi

Saklama Süresi

Yasal Dayanak

İmha Süresi

Çalışan

(Kimlik, iletişim, özlük,mesleki deneyim, eğitim,yaptırım, Aile Bireyleri ve Yakınları , referans ,Yan Hak ve Menfaat,kılık kıyafet,fotoğraf) 

İstihdam Süresi boyunca +15 yıl

4857 İş Kanunu

6331 İş sağlığı ve Güvenliği Kanunu

6098 Sayılı Türk Borçlar Kanunu

5510 Sayılı Sosyal Sigortalar ve Genel

Saklama süresinin bitimini takip eden 180 gün içinde

İş Sağlığı ve Güvenliği Mevzuatı Kapsamında Toplanan Veriler (Örn: İşe giriş sağlık testleri, sağlık raporları, İSG Eğitimleri, İş Sağlığı ve Güvenliği faaliyetlerine ilişkin kayıtlar vb.)

İstihdam Süresi boyunca +15 yıl

6331 Sayılı İş Sağlığı ve Güvenliği Kanunu, İş Sağlığı ve Güvenliği Hizmetleri Yönetmeliği

Saklama süresinin bitimini takip eden 180 gün içinde

Eski Çalışan Verileri

İşten ayrılmalarını takip eden

15 yıl boyunca

4857 İş Kanunu

6331 İş sağlığı ve Güvenliği Kanunu

6098 Sayılı Türk Borçlar Kanunu

5510 Sayılı Sosyal Sigortalar ve Genel

Saklama süresinin bitimini takip eden 180 gün içinde

Çalışan Adayları Verileri

Kimlik, iletişim, mesleki deneyim, eğitim, yaptırım, Aile Bireyleri ve Yakınları, referans, fotoğraf) 

 

2 yıl

4857 İş Kanunu

 

Saklama süresinin bitimini takip eden 180 gün içinde

Stajyer Verisi

Kimlik, iletişim, mesleki deneyim, eğitim, Aile Bireyleri ve Yakınları, referans, fotoğraf)

2 yıl

3308 sayılı Mesleki Eğitim Kanunu

Saklama süresinin bitimini takip eden 180 gün içinde

Muhasebe ve Finans Verileri

Bilanço bilgileri, Finansal performans bilgileri, Kredi ve risk bilgileri, Malvarlığı bilgileri v.b.

10 yıl

6102 Sayılı Türk Ticaret Kanunu, Kanun, 213 Sayılı Vergi Usul Kanunu

Saklama süresinin bitimini takip eden 180 gün içinde

Hukuki İşlem Verisi

10 yıl

1136 Sayılı Avukatlık Kanunu

Saklama süresinin bitimini takip eden 180 gün içinde

E-posta ve şirket içi yazışmalar

10 yıl

6102 sayılı Türk Ticaret

Kanunu

Saklama süresinin bitimini takip eden 180 gün içinde

Ziyaretçi internet kullanımına yönelik log kayıtları

2 yıl

5651 Sayılı İnternet Ortamında Yapılan Yayınların Düzenlenmesi ve Bu Yayınlar Yoluyla İşlenen Suçlarla Mücadele Edilmesi Hakkında Kanun

Saklama süresinin bitimini takip eden 180 gün içinde

Çalışan Erişim Kısıtlamaları – Active Directory İşlemleri

İstihdam Süresi boyunca +15 yıl

4857 İş Kanunu

Saklama süresinin bitimini takip eden 180 gün içinde

İşlem güvenliği, Dijital İz verisi; Şirket İnternet Ağının Kullanılması, İnternet Giriş ve Uzaktan Bağlantı esnasında İşlenen Trafik Bilgileri)

2 yıl

5651 Sayılı İnternet Ortamında Yapılan Yayınların Düzenlenmesi ve Bu Yayınlar Yoluyla İşlenen Suçlarla Mücadele Edilmesi Hakkında Kanun

Saklama süresinin bitimini takip eden 180 gün içinde

Fiziksel Mekan Güvenliği Verisi; Kamera kayıtları, ziyaretçi giriş çıkış verileri

3 ay

 

Saklama süresinin bitimini takip eden 180 gün içinde

 
5.6 KİŞİSEL VERİLERİ İMHA TEKNİKLERİ

İlgili mevzuatta öngörülen süre ya da işlendikleri amaç için gerekli olan saklama süresinin sonunda kişisel veriler, Şirket tarafından re’sen veya ilgili kişinin başvurusu üzerine yine ilgili mevzuat hükümlerine uygun olarak aşağıda belirtilen tekniklerle imha edilir.

Yönetmeliğin 11 inci maddesi gereğince Şirket, periyodik imha süresini yılda 1 kez olarak belirlemiştir. Buna göre, her yılın aralık ayı içerisinde periyodik imha işlemini gerçekleştirilir.

 

5.6.1 Kişisel Verilerin Silinmesi

Kişisel verilerin silinmesi; kişisel verilerin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilmesi işlemidir.

Kişisel veriler, Şirket  tarafından Tablo 3’de listelenen tanımlı yöntemlere göre silinir /yokedilir.

Tablo-3 Kişisel Verilerin Silinmesi  Tablosu

Veri Ortamı

Silme Yöntemi

Silme Yetkilisi

Sunucularda Yer Alan Kişisel Veriler

Sunucularda yer alan kişisel verilerden saklanmasını gerektiren süre sona erenler için sistem yöneticisi tarafından ilgili kullanıcıların erişim yetkisi kaldırılarak

silme işlemi yapılır.

Bilgi İşlem Birimi

Elektronik Ortamda Yer Alan Kişisel Veriler

Elektronik ortamda yer alan kişisel verilerden saklanmasını

gerektiren süre sona erenler, veritabanı yöneticisi hariç

diğer çalışanlar (ilgili kullanıcılar) için hiçbir şekilde

erişilemez ve tekrar kullanılamaz hale getirilir.

Bilgi İşlem Birimi

Fiziksel Ortamda Yer Alan Kişisel Veriler

Fiziksel ortamda tutulan kişisel verilerden saklanmasını

gerektiren süre sona erenler için evrak arşivinden

sorumlu birim yöneticisi tarafından  kâğıt kırpma makinelerinde geri döndürülemeyecek şekilde yok edilir. Ayrıca,üzeri okunamayacak şekilde çizilerek/boyanarak/silinerek

karartma işlemi de uygulanır

 

Birim Yöneticisi

 

5.6.2 Kişisel Verilerin Yok Edilmesi

Kişisel verilerin hiç kimse tarafından hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hale getirilmesi işle Kişisel veriler, Şirket  tarafından Tablo-4’te verilen yöntemlerle yok edilir.

Tablo 4: Kişisel Verilerin Yok Edilmesi

Veri Ortamı

Silme Yöntemi

Silme Yetkilisi

Optik / Manyetik Medyada Yer Alan Kişisel Veriler

Optik medya ve manyetik medyada yer alan kişisel

verilerden saklanmasını gerektiren süre sona erenlerin

eritilmesi, yakılması veya toz haline getirilmesi gibi fiziksel

olarak yok edilmesi işlemi uygulanır.

Ayrıca, manyetik

medya özel bir cihazdan geçirilerek yüksek değerde

manyetik alana maruz bırakılması suretiyle üzerindeki

veriler okunamaz hale getirilir.

Bilgi İşlem Birimi

Fiziksel Ortamda Yer Alan Kişisel Veriler

Kâğıt ortamında yer alan kişisel verilerden saklanmasını

Gerektiren süre sona erenler, kâğıt kırpma makinelerinde

geri döndürülemeyecek şekilde yok edilir.

Birim Yöneticisi

 

 

5.6.3 Kişisel Verilerin Anonim Hale Getirilmesi

Kişisel verilerin anonim hale getirilmesi, kişisel verilerin başka verilerle eşleştirilse dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesidir.

Kişisel verilerin anonim hale getirilmiş olması için; kişisel verilerin, veri sorumlusu veya üçüncü kişiler tarafından geri döndürülmesi ve/veya verilerin başka verilerle eşleştirilmesi gibi kayıt ortamı ve ilgili faaliyet alanı açısından uygun tekniklerin kullanılması yoluyla dahi kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemez hale getirilmesi gerekir.

 5.7 KİŞİSEL VERİLERİN KORUNMASI

FİRMAMIZ  KVK Kanunu’nun 12. maddesine uygun olarak, işlemekte olduğu kişisel verilerin hukuka aykırı olarak işlenmesini, verilere hukuka aykırı olarak erişilmesini önlemek ve verilerin muhafazasını sağlamak için uygun güvenlik düzeyini sağlamaya yönelik gerekli teknik ve idari tedbirleri almakta,bu kapsamda gerekli denetimleri yapmaktadır.

5.7.1 Teknik Tedbirler

FİRMAMIZ  tarafından kişisel verilerin hukuka uygun işlenmesini sağlamak için alınan başlıca teknik tedbirler aşağıda sıralanmaktadır:

  • Ağ güvenliği ve uygulama güvenliği sağlanmaktadır.
  • Ağ yolu ile kişisel veri aktarımlarında güvenlik tedbirleri alınmaktadır.
  • Sızma (Penetrasyon) testleri ile Kurumumuz bilişim sistemlerine yönelik risk, tehdit, zafiyet ve varsa açıklıklar ortaya çıkarılarak gerekli önlemler alınmaktadır.
  • Bilgi güvenliği olay yönetimi ile gerçek zamanlı yapılan analizler sonucunda bilişim sistemlerinin sürekliliğini etkileyecek riskler ve tehditler sürekli olarak izlenmektedir.
  • Bilgi sistemlerimizde güvenlik duvarları, vekil(proxy) sunucular, merkezi yama sunucuları, yedekleme sunucu sistemleri ve merkezden yönetilebilen güncel anti-virüs yazılımları kullanılmaktadır.
  • Şirketimizin diğer kritik birimleri gibi bilgi sistemleri sunucu merkezleri de görüntü kayıt sistemleri ile izlenmektedir.
  • Bilişim sistemlerine erişim ve kullanıcıların yetkilendirilmesi, güvenlik politikaları aracılığı ile yapılmaktadır.
  • Erişim logları düzenli tutulmaktadır.
  • Erişim,bilgi güvenliği ,kullanım ,saklama ,imha ve transfer konularında bilgi gübenliğ politika ve prosedürleri oluşturulmuş olup şirketimizin ISO 27001 belgesi mevcuttur.
  • Güncel antivirus sistemleri kullanımaktadır.
  • Güvenlik duvarları kullanılmaktadır.
  • Veri kaybı önleme yazılımları kullanımaktadır.
  • Bilişim sistemleri teçhizatı, yazılım ve verilerin fiziksel güvenliği için gerekli önlemler alınmaktadır.
  • Çevresel tehditlere karşı bilişim sistemleri güvenliğinin sağlanması için, donanımsal (sistem odasına sadece yetkili personelin girişini sağlayan erişim kontrol sistemi, yangın söndürme sistemi, iklimlendirme sistemi vb.)
  • Kişisel verilerin hukuka aykırı işlenmesini önlemeye yönelik riskler belirlenmekte, bu risklere uygun teknik tedbirlerin alınması sağlanmakta ve alınan tedbirlere yönelik teknik kontroller yapılmaktadır.
  • Şirket içerisinde erişim prosedürleri oluşturularak kişisel verilere erişim ile İlgili raporlama ve analiz çalışmaları yapılmaktadır.
  • Bilgi işlem sunucu merkezlerine giriş çıkışlar; pin kodu, kart okutma gibi yöntemlerle kayıt altına alınmaktadır.
  • Kişisel verilerin hukuka aykırı olarak başkaları tarafından elde edilmesi halinde bu durumu ilgili kişiye ve Kurula bildirmek için Kişisel Veri Olay İhali Müdahale Planı oluşturulmuştur.
  • Güvenlik açıkları takip edilerek uygun güvenlik yamaları yüklenmekte ve bilgi sistemleri güncel halde tutulmaktadır.
  • Özel nitelikli Kişiler verileri bir yazılım aracılığı ile erişiliyorsa bu yazılıma ait kullanıcı yetkilendirmeleri yapılmakta, bu yazılımların güvenlik testlerinin düzenli olarak yapılmakta/yaptırılmakta, test sonuçları kayıt altına alınmaktadır.Verilere uzaktan erişim gerekiyorsa en az iki kademeli kimlik doğrulama Sistemi sağlanmaktadır. Özel nitelikli kişisel verilerin bulunduğu ortamın niteliğine göre yeterli güvenlik önlemleri (elektrik kaçağı, yangın, su baskını, hırsızlık vb. durumlara karşı) alınmaktadır.
  • Kişisel verilerin işlendiği elektronik ortamlarda güçlü parolalar kullanılmaktadır.
  • Kişisel verilerin işlendiği elektronik ortamlarda güvenli kayıt tutma (loglama) sistemleri kullanılmaktadır.Kişisel verilerin güvenli olarak saklanmasını sağlayan veri yedekleme programları kullanılmaktadır.
  • Görev değişikliği olan ya da işten ayrılan çalışanların bu alandaki yetkileri kaldırılmaktadır.
  • Özel nitelikli kişisel verilerin güvenliğine yönelik ayrı politika belirlenmiştir.
  • Özel nitelikli kişisel verilerin işlendiği, muhafaza edildiği ve/veya erişildiği elektronik ortamlar kriptografik yöntemler kullanılarak muhafaza edilmekte, kriptografik anahtarlar güvenli ortamlarda tutulmakta, tüm işlem kayıtları loglanmakta, ortamların Güvenlik güncellemeleri sürekli takip edilmekte, gerekli güvenlik testlerinin düzenli olarak yapılması/yaptırılması, test sonuçlarının kayıt altına alınması,
  • Özel nitelikli kişisel veriler e-posta yoluyla aktarılması gerekiyorsa şifreli olarak kurumsal e-posta adresiyle veya KEP hesabı kullanılarak aktarılmaktadır. Taşınabilir bellek, CD, DVD gibi ortamlar yoluyla aktarılması gerekiyorsa kriptografik yöntemlerle şifrelenmekte ve kriptografik anahtar farklı ortamda tutulmaktadır. Farklı fiziksel ortamlardaki sunucular arasında aktarma gerçekleştiriliyorsa, sunucular arasında VPN kurularak veya sFTP yöntemiyle veri aktarımı gerçekleştirilmektedir. Kağıt ortamı yoluyla aktarımı gerekiyorsa evrakın çalınması, kaybolması ya da yetkisiz kişilertarafından görülmesi gibi risklere karşı gerekli önlemler alınmakta ve evrak “gizli” formatta gönderilmektedir.
  •  
5.7.2 İdari Tedbirler
  • Çalışanlarla veri güvenliği ihlallerini engellemek için gizlilik taahhütnameleri yapılmaktadır.
  • Çalışanların niteliğinin geliştirilmesine yönelik, kişisel verilerin hukuka aykırı olarak işlenmenin önlenmesi, kişisel verilerin muhafazasının sağlanması ve ilgili diğer mevzuat hakkında eğitimler verilmektedir.
  • Çalışanların rol ve sorumlulukları bu kapsamda gözden geçirilmiş ve görev tanımlarına kişisel verilerin işlenmesi, saklanması ve korunmasına yönelik sorumluluklar tanımlanmıştır
  • Görev değişikliği olan ya da işten ayrılan çalışanların bu alandaki yetkileri derhal kaldırılmakta, kendisine tahsis edilen envanterler iade alınmaktadır.
  • Şirket tarafından yürütülen faaliyetlere ilişkin çalışanlara gizlilik sözleşmeleri imzalatılmaktadır.
  • Güvenlik politika ve prosedürlerine uymayan çalışanlara yönelik uygulanacak disiplin prosedürü hazırlanmıştır.
  • Kişisel veri işlemeye başlamadan önce şirket tarafından, ilgili kişileri aydınlatma yükümlülüğü yerine getirilmektedir.
  • Kişisel veri işleme envanteri hazırlanmıştır.
  • Şirketin VERBIS kaydı yapılmış olup ,güncelliği takip edilmektedir.
  • Şirket içi periyodik ve rastgele denetimler yapılmaktadır.
5.8 POLİTİKANIN GÖZDEN GEÇİRİLMESİ VE GÜNCELLENMESİ

Kalite yöneticisi  tarafından dokumantasyonun güncelliği ve yeterliliği iç tetkiklerle kontrol edilir.Yasal mevzuat değişiklikleri ve  kurul karalarında belirtilen önlemleri gözönüne alınarak gerekli gözden geçirmeler, güncellemeler yapılır.

 

6.KAYITLAR

Bu prosedürünün uygulanması sırasında oluşacak dijital kayıtlar Bilgi İşlem Müdürlüğü tarafından muhafaza edilecektir.Basılı olarak muhfaza edilen kayıtlar İlgili birim yöneticileri tarafından muhfaza edilecektir.

7.REFERANSLAR

Bilgi Güvenliği Politikaları ve Prosedürleri