KASRİ ARİFAN TURİZM LTD. ŞTİ.
KİŞİSEL VERİLERİ SAKLAMA VE İMHA POLİTİKASI
1. BÖLÜM: AMAC, KAPSAM VE TANIMLAR
1.1. Amaç
İşbu Kişisel Verileri Saklama ve İmha Politikası ("Politika"), 6698 sayılı Kişisel Verilerin Korunması Kanunu ("Kanun" veya "KVKK") ve Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik ("Yönetmelik") başta olmak üzere ilgili mevzuata uygun olarak hazırlanmıştır. Bu Politikanın amacı; Kasri Arifan Turizm Ltd. Şti. ("Şirket") tarafından yürütülen kişisel veri saklama, silme, yok etme ve anonimleştirme faaliyetlerine ilişkin usul ve esasları belirlemek, veri sahiplerini bilgilendirmek ve Şirketimizin yükümlülüklerini şeffaflık ilkeleri doğrultusunda yerine getirmektir.
1.2. Kapsam
Bu Politika; Kasri Arifan Turizm Ltd. Şti. tarafından yönetilen veya Şirket'in bünyesinde bulunan tüm fiziksel ve elektronik veri kayıt ortamlarında saklanan; Şirket çalışanları, çalışan adayları, müşteriler, potansiyel müşteriler, tedarikçiler, iş ortakları, ziyaretçiler ve üçüncü kişilere ait kişisel verileri ve bu veriler üzerinde gerçekleştirilen tüm işleme, saklama ve imha faaliyetlerini kapsar.
1.3. Tanımlar ve Kısaltmalar
· Açık Rıza: Belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rızayı,
· Alıcı Grubu: Kişisel verilerin aktarıldığı gerçek veya tüzel kişi kategorisini,
· Anonimleştirme: Kişisel verilerin, başka verilerle eşleştirilerek dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesini,
· Çalışan: Kasri Arifan Turizm Ltd. Şti. bünyesinde istihdam edilen tüm personeli,
· Elektronik Ortam: Kişisel verilerin elektronik aygıtlar vasıtasıyla oluşturulabildiği, okunabildiği, değiştirilebildiği ve depolanabildiği ortamları,
· Elektronik Olmayan (Fiziki) Ortam: Elektronik ortamların dışında kalan tüm yazılı, basılı, görsel ve fiziki ortamları,
· Hizmet Sağlayıcı: Şirket ile sözleşmesel ilişki çerçevesinde hizmet sunan gerçek veya tüzel kişiyi,
· İlgili Kişi: Kişisel verisi işlenen gerçek kişiyi,
· İlgili Kullanıcı: Verilerin teknik olarak depolanması, korunması ve yedeklenmesinden sorumlu olan kişi ya da birim hariç olmak üzere; veri sorumlusu organizasyonu içerisinde veya veri sorumlusundan aldığı yetki ve talimat doğrultusunda kişisel verileri işleyen kişiyi,
· İmha: Kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesi işlemini,
· Kanun / KVKK: 6698 Sayılı Kişisel Verilerin Korunması Kanunu'nu,
· Kayıt Ortamı: Tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenen kişisel verilerin bulunduğu her türlü ortamı,
· Kişisel Veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgiyi,
· Kişisel Veri İşleme Envanteri: Veri sorumlularının iş süreçlerine bağlı olarak gerçekleştirmekte oldukları kişisel veri işleme faaliyetlerini detaylandırdıkları envanteri,
· Özel Nitelikli Kişisel Veri: Kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verilerini,
· Periyodik İmha: Kanunda yer alan kişisel verilerin işlenme şartlarının tamamının ortadan kalkması durumunda Politikada belirtilen ve tekrar eden aralıklarla re'sen gerçekleştirilecek imha işlemini,
· Politika: İşbu Kasri Arifan Turizm Ltd. Şti. Kişisel Verileri Saklama ve İmha Politikası'nı,
· Şirket: Kasri Arifan Turizm Ltd. Şti.'yi,
· Veri İşleyen: Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işleyen gerçek veya tüzel kişiyi,
· Veri Sorumlusu: Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu tüzel kişiyi (Kasri Arifan Turizm Ltd. Şti.),
· VERBİS: Veri Sorumluları Sicil Bilgi Sistemi'ni,
· Yönetmelik: 28 Ekim 2017 tarihli Resmî Gazete'de yayımlanan Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik'i ifade eder.
2. BÖLÜM: SORUMLULUK VE GÖREV DAĞILIMLARI
Şirketimiz bünyesindeki tüm departmanlar ve çalışanlar, işbu Politika kapsamında alınan idari ve teknik tedbirlerin uygulanmasında Veri Sorumlusuna aktif destek sağlamakla yükümlüdür. Kişisel verilerin saklanması ve imha süreçlerinde görev alan birimlerin unvan ve görev dağılımları aşağıda tablolandırılmıştır:
|
BİRİM / UNVAN |
POLİTİKA GÖREVİ |
SORUMLULUK KAPSAMI |
|
Şirket Müdürlüğü / Üst Yönetim |
Veri Sorumlusu Temsilcisi ve Onay Makamı |
Politikanın onaylanması, uygulanmasının takibi, kaynak tahsisi ve idari/teknik tedbirlerin genel denetimi. |
|
İnsan Kaynakları ve İdari İşler |
İK Veri Saklama ve İmha Sorumlusu |
Çalışan ve aday verilerinin saklama sürelerine uygunluğunun takibi, özlük dosyalarının güvenliği ve periyodik imhası. |
|
Turizm & Operasyon Departmanı |
Operasyonel Veri İmha Sorumlusu |
Müşteri, rezervasyon, seyahat, tur ve transfer verilerinin saklama/imha süreçlerinin mevzuata uygun yönetimi. |
|
Muhasebe ve Finans Departmanı |
Mali Veri Saklama ve İmha Sorumlusu |
Fatura, ödeme, faturalandırma ve finansal kayıtların yasal saklama sürelerine uygun muhafazası ve imhası. |
|
Satış, Pazarlama ve Müşteri İlişkileri |
Pazarlama Verisi İmha Sorumlusu |
Müşteri iletişim, pazarlama ve rıza formlarının takibi, ticari ileti onaylarının yönetimi ve imha süreçleri. |
|
Bilgi Teknolojileri ve Sistem Sorumlusu |
Teknik Tedbirler ve Sistem İmha Sorumlusu |
Elektronik ortamların güvenliği, yedekleme, erişim logları, yetki matrisleri ve dijital verilerin güvenli imhası. |
3. BÖLÜM: VERİ KAYIT ORTAMLARI
Şirketimiz bünyesinde işlenen kişisel veriler, verinin niteliğine ve kullanım amacına uygun olarak aşağıda belirtilen güvenli ortamlarda saklanmaktadır:
3.1. Elektronik Ortamlar
· Merkezi Veritabanı ve Sunucular (File Server, SQL Sunucuları)
· Turizm & Rezervasyon Yazılım ve Otomasyon Sistemleri
· Muhasebe ve Finansal Yönetim Yazılımları
· Kurumsal E-Posta Sunucuları ve E-Posta Arşivleri
· Bulut Depolama ve Veri Yedekleme Sistemleri (Veeam / Cloud Backup)
· Güvenlik ve Kapalı Devre Kamera Kayıt Sistemleri (CCTV)
· Personel Devam Kontrol Sistemi (PDKS)
· Güvenlik Duvarı (Firewall) ve Ağ Log Sistemleri
· Şifrelenmiş Harici Depolama Birimleri (USB, Taşınabilir Hard Diskler)
3.2. Fiziki Ortamlar
· Kilitli Şirket Arşiv Odaları ve Arşiv Depoları
· Departman Bazlı Kilitli Dosya Dolapları ve Klasörler
· Fiziki Form ve Sözleşme Muhafaza Klasörleri
4. BÖLÜM: SAKLAMA VE İMHAYI GEREKTİREN SEBEPLER
4.1. Saklamayı Gerektiren Hukuki Sebepler
Kasri Arifan Turizm Ltd. Şti., faaliyetleri kapsamında elde ettiği kişisel verileri aşağıdaki kanunlar ve bu kanunlara bağlı ikincil mevzuat hükümleri uyarınca öngörülen süreler boyunca saklamaktadır:
· 6698 sayılı Kişisel Verilerin Korunması Kanunu
· 6102 sayılı Türk Ticaret Kanunu
· 4857 sayılı İş Kanunu
· 6098 sayılı Türk Borçlar Kanunu
· 5510 sayılı Sosyal Sigortalar ve Genel Sağlık Sigortası Kanunu
· 213 sayılı Vergi Usul Kanunu
· 1774 sayılı Kimlik Bildirme Kanunu
· 2634 sayılı Turizmi Teşvik Kanunu ve İlgili Seyahat Acentaları Mevzuatı
· 5651 sayılı İnternet Ortamında Yapılan Yayınların Düzenlenmesi Hakkında Kanun
· 6331 sayılı İş Sağlığı ve Güvenliği Kanunu
4.2. Saklamayı Gerektiren İşleme Amaçları
· Turizm, tur, konaklama, biletleme ve seyahat acenteliği hizmetlerinin eksiksiz sunulması.
· İnsan kaynakları ve özlük süreçlerinin yürütülmesi ile işe alım değerlendirmeleri.
· Sözleşmesel yükümlülüklerin ifası ve ticari ilişkilerin yürütülmesi.
· Müşteri memnuniyeti, talep ve şikayet yönetiminin sağlanması.
· Mali, hukuki ve idari bildirimlerin (örn. Kimlik Bildirme Sistemi) yetkili makamlara yapılması.
· Şirket binaları, tesisleri ve çalışanlarının fiziki ve dijital güvenliğinin sağlanması.
· Muhasebe, finans ve faturalandırma işlemlerinin gerçekleştirilmesi.
4.3. İmhayı Gerektiren Sebepler
Aşağıdaki durumlarda Şirketimiz tarafından kişisel veriler silinir, yok edilir veya anonim hale getirilir:
· Kişisel verilerin işlenmesine veya saklanmasına esas teşkil eden hukuki sebebin ya da amacın ortadan kalkması.
· Kişisel verileri saklamayı gerektiren azami yasal sürenin dolması.
· Açık rızaya dayalı işlemelerde ilgili kişinin açık rızasını geri alması.
· İlgili kişinin Kanun'un 11. maddesi kapsamındaki hakları çerçevesinde yaptığı imha başvurusunun Şirketçe kabul edilmesi veya Kişisel Verileri Koruma Kurulu tarafından bu yönde karar verilmesi.
5. BÖLÜM: TEKNİK VE İDARİ TEDBİRLER
Kişisel verilerin güvenli bir şekilde saklanması, hukuka aykırı işlenmesinin ve erişilmesinin önlenmesi ile hukuka uygun olarak imha edilmesi amacıyla Şirketimiz tarafından aşağıdaki teknik ve idari tedbirler alınmaktadır:
5.1. Teknik Tedbirler
· Ağ güvenliği ve bilgi sistemleri emniyeti için güncel güvenlik duvarları (Firewall) ve antivirüs sistemleri kullanılmaktadır.
· Kişisel verilere erişim, yetki matrisi ve rol bazlı erişim kısıtlamaları çerçevesinde sınırlandırılmıştır.
· Elektronik ortamlarda kullanıcı parolalarının güçlü ve periyodik olarak değiştirilmesi sağlanmaktadır.
· 5651 sayılı Kanun uyarınca kullanıcı internet erişim log kayıtları zaman damgalı ve değiştirilemez şekilde saklanmaktadır.
· Kişisel verilerin olası bir veri kaybına karşı güvenli bir şekilde yedeklenmesi amacıyla otomatik yedekleme sistemleri kullanılmaktadır.
· Özel nitelikli kişisel veriler şifreli (kriptografik) yöntemlerle korunan ortamlarda muhafaza edilmektedir.
· Sistem zafiyetlerinin tespiti amacıyla periyodik güvenlik taramaları ve sızma testleri gerçekleştirilmektedir.
5.2. İdari Tedbirler
· Tüm çalışanlara kişisel verilerin korunması, bilgi güvenliği ve veri gizliliği konularında düzenli eğitimler verilmektedir.
· Çalışanlarla iş akitlerinin ayrılmaz bir parçası olarak gizlilik taahhütnameleri imzalanmaktadır.
· Şirket içi Kişisel Veri İşleme Envanteri hazırlanmış olup güncelliği periyodik olarak takip edilmektedir.
· Tedarikçi ve iş ortakları ile yapılan sözleşmelere veri güvenliği ve KVKK uyum maddeleri eklenmektedir.
· Kişisel veri ihlali olasılığına karşı Veri İhlali Müdahale Planı ve Kurul bildirim prosedürleri oluşturulmuştur.
· Şirket içi periyodik ve habersiz KVKK denetimleri gerçekleştirilmektedir.
6. BÖLÜM: KİŞİSEL VERİLERİN İMHA USULLERİ
Kişisel verilerin saklama süresinin sona ermesi veya işleme şartlarının ortadan kalkması halinde veriler; silme, yok etme veya anonim hale getirme yöntemlerinden uygun olanı seçilerek imha edilir.
6.1. Kişisel Verilerin Silinmesi
· Elektronik Silme: Dijital Ortamdaki Veriler: İlgili kullanıcılar için erişilemez ve tekrar kullanılamaz hale getirilir. Veritabanı ve sunucu seviyesinde komutlar veya yetki kaldırma yöntemleri uygulanır.
· Fiziki Silme: Fiziki evraklar üzerindeki kişisel veriler, karartma (maskeleme) veya okunamayacak şekilde kesilip çıkarılma yöntemiyle silinir.
6.2. Kişisel Verilerin Yok Edilmesi
· Fiziki Yok Etme: Kağıt ortamındaki veriler, evrak imha makineleri (kırpıcılar) kullanılarak geri döndürülemeyecek parçalara ayrılır.
· Teknolojik Yok Etme: Manyetik ve elektronik ortamdaki veriler; fiziksel kırma, de-manyetize etme (degaussing) veya özel veri üzerine yazma (overwriting) yazılımları ile yok edilir.
6.3. Kişisel Verilerin Anonimleştirilmesi
Kişisel verilerin, başka verilerle eşleştirilse dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesidir. Bu kapsamda maskeleme, toplulaştırma (aggregation), veri gürültüsü ekleme ve k-anonimlik gibi teknikler kullanılabilir.
7. BÖLÜM: SAKLAMA VE İMHA SÜRELERİ TABLOSU
Kasri Arifan Turizm Ltd. Şti. tarafından işlenen kişisel verilerin kategorilerine göre yasal ve kurumsal saklama süreleri aşağıda belirtilmiştir:
|
VERİ KATEGORİSİ |
SAKLAMA SÜRESİ |
HUKUKİ VE KURUMSAL DAYANAK |
|
Kimlik Verileri |
10 Yıl |
TTK, VUK, Borçlar Kanunu, Kimlik Bildirme Kanunu |
|
İletişim Verileri |
10 Yıl |
TTK, Borçlar Kanunu, Hizmet Sözleşmeleri |
|
Özlük Verileri |
50 Yıl |
İş Kanunu, SGK Mevzuatı (Hizmet dökümü ve özlük) |
|
Hukuki İşlem Verileri |
10 Yıl |
Zamanaşımı Süreleri, Borçlar Kanunu |
|
Müşteri & Operasyon Verileri |
10 Yıl |
TTK, VUK, Turizm Mevzuatı |
|
Fiziksel Mekan Güvenliği (CCTV) |
60 Gün |
Şirket Meşru Menfaatleri, Kurum Güvenliği |
|
İşlem Güvenliği (Log Kayıtları) |
2 Yıl |
5651 Sayılı İnternet Kanunu |
|
Finans ve Muhasebe Verileri |
10 Yıl |
Vergi Usul Kanunu, Türk Ticaret Kanunu |
|
Pazarlama & Müşteri Tercihleri |
10 Yıl / Rıza Geri Alınana Dek |
Elektronik Ticaret Kanunu, Açık Rıza |
|
Aday Personel / Özgeçmiş Verileri |
2 Yıl |
Şirket İK Politikası, Meşru Menfaat |
|
Görsel ve İşitsel Kayıtlar |
5 Yıl |
Şirket Kurumsal İletişim Politikası |
|
Sağlık Verileri (Özel Nitelikli) |
10 Yıl |
İş Sağlığı ve Güvenliği Kanunu, SGK |
|
Ceza Mahkumiyeti / Güvenlik Tedbiri |
10 Yıl |
İş Kanunu ve İlgili Mevzuat |
8. BÖLÜM: PERİYODİK İMHA SÜRESİ
Yönetmelik uyarınca Şirketimiz, periyodik imha süresini 6 ay (180 gün) olarak belirlemiştir. Saklama süresi dolan veya işleme şartı ortadan kalkan kişisel veriler, her yılın Haziran ve Aralık aylarında re'sen periyodik imha işlemine tabi tutulur.
9. BÖLÜM: POLİTİKANIN YÜRÜRLÜĞÜ VE GÜNCELLENMESİ
İşbu Politika, Kasri Arifan Turizm Ltd. Şti. Yönetimi tarafından onaylandığı tarihte yürürlüğe girer. Politika, mevzuat değişiklikleri veya kurumsal gereksinimler doğrultusunda ihtiyaç duyuldukça gözden geçirilir ve güncellenir. Güncellenen politika metni yayımlandığı tarihten itibaren geçerlilik kazanır.
9.1. Revizyon Takip Tablosu
|
Revizyon Tarihi |
Revizyon No |
Değişikliğin Kapsamı / Açıklama |
|
(İlk Yayın) |
01 |
Politikanın ilk yayımı ve yürürlüğe girişi.
|
