KİŞİSEL VERİ SAKLAMA VE İMHA POLİTİKASI

Doküman Adı: Kişisel Veri Saklama ve İmha Politikası
Doküman Tarihi: 01/01/2024
Versiyon: 1
Referans/Gerekçe: 6698 Sayılı KVKK ve İlgili Mevzuat
Onaylayan: Bugamed Biyoteknoloji Sanayi ve Ticaret A.Ş. Yönetim Kurulu

Bu politikanın amacı, Bugamed Biyoteknoloji Sanayi ve Ticaret Anonim Şirketi tarafından kişisel verilerin saklanması ve imhasına ilişkin esasları belirlemektir.

I. AMAÇ

Kişisel Verileri Saklama ve İmha Politikası (“Politika”), Bugamed Biyoteknoloji Sanayi ve Ticaret Anonim Şirketi (“Bugamed”) tarafından işlenen kişisel verilerin saklanması ve imhasına yönelik iş ve işlemlere ilişkin usul ve esasları belirlemek amacıyla hazırlanmıştır.

II. KAPSAM

Bugamed çalışanlarının, çalışan adaylarının, portal üzerinden hizmet veya ürün satın alan müşterilerin, portalı ziyaret eden kişilerin işlenen kişisel verileri bu Politika kapsamındadır.

Veri Sorumlusu sıfatıyla kişisel verilerin işlendiği tüm kayıt ortamlarında ve kişisel veri işlenmesine yönelik faaliyetlerde bu Politika uygulanır.

III. TANIMLAR

TerimTanım
Alıcı grubuVeri sorumlusu tarafından kişisel verilerin aktarıldığı gerçek veya tüzel kişi kategorisi.
Açık rızaBelirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rıza.
Anonim hale getirmeKişisel verilerin, başka verilerle eşleştirilerek dahi kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesi.
ÇalışanBugamed Biyoteknoloji Sanayi ve Ticaret A.Ş. personeli.
Elektronik ortamKişisel verilerin elektronik aygıtlarla oluşturulabildiği, okunabildiği, değiştirilebildiği ve yazılabildiği ortamlar.
Elektronik olmayan ortamElektronik ortamların dışında kalan yazılı, basılı, görsel vb. diğer ortamlar.
Hizmet sağlayıcıŞirket ile sözleşme çerçevesinde hizmet sağlayan gerçek veya tüzel kişi.
İlgili kişiKişisel verisi işlenen gerçek kişi.
İlgili kullanıcıVerilerin teknik depolanması/korunması/yedeklenmesinden sorumlu olanlar hariç, veri sorumlusunun talimatıyla kişisel verileri işleyen kişiler.
İmhaKişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesi.
Kanun6698 Sayılı Kişisel Verilerin Korunması Kanunu.
Kayıt ortamıOtomatik/otomatik olmayan yollarla işlenen kişisel verilerin bulunduğu her türlü ortam.
Kişisel veriKimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi.
Kişisel veri işleme envanteriİş süreçlerine bağlı işleme faaliyetlerinin; amaç, hukuki sebep, veri kategorisi, alıcı grubu, kişi grubu, saklama süresi, aktarım ve güvenlik tedbirleriyle ilişkilendirilerek açıklandığı envanter.
Kişisel verilerin işlenmesiToplama, kaydetme, depolama, saklama, değiştirme, açıklama, aktarma, elde edilebilir kılma, sınıflandırma veya kullanımı engelleme gibi işlemler.
KurulKişisel Verileri Koruma Kurulu.
Özel nitelikli kişisel veriIrk, etnik köken, siyasi düşünce, felsefi inanç, din/mezhep, kılık-kıyafet, dernek/vakıf/sendika üyeliği, sağlık, cinsel hayat, ceza mahkûmiyeti ve güvenlik tedbirleri, biyometrik ve genetik veriler.
Periyodik imhaKanunda yer alan işleme şartlarının tamamının ortadan kalkması hâlinde, politikada belirtilen aralıklarla resen yapılacak silme/yok etme/anonimleştirme işlemi.
Veri işleyenVeri sorumlusunun yetkisine dayanarak onun adına kişisel veri işleyen gerçek veya tüzel kişi.
Veri kayıt sistemiKişisel verilerin belirli kriterlere göre yapılandırılarak işlendiği kayıt sistemi.
Veri sorumlusuİşleme amaç ve vasıtalarını belirleyen; sistemin kurulması ve yönetiminden sorumlu gerçek/tüzel kişi.
VERBİSVeri Sorumluları Sicil Bilgi Sistemi.
Yönetmelik28.10.2017 tarihli Resmî Gazetede yayımlanan “Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik”.

IV. SORUMLULUK VE GÖREVLER

Şirketin tüm çalışanları ve birimleri; kişisel verilerin hukuka uygun elde edilmesi, işlenmesi ve saklanması konusunda sorumlu birimlere tam ve aktif destek verir. Politika kapsamındaki idari ve teknik tedbirlerin uygulanması, eğitim, farkındalık, izleme, hukuka aykırı erişimin önlenmesi ve muhafaza süreçlerinde tüm çalışanlar sorumlu birimlere destek olur.

Kişisel verilerin saklama ve imha süreçlerinde görev alanların unvan/birim/görev dağılımı EK TABLO 1’de gösterilmiştir.

V. KAYIT ORTAMLARI

Kişisel veriler, EK TABLO 2’de listelenen ortamlarda hukuka uygun ve güvenli şekilde muhafaza edilir.

VI. SAKLAMAYI GEREKTİREN HUKUKİ SEBEPLER

  • Sözleşmelerin kurulması/ifası ile doğrudan ilgili olması,
  • Bir hakkın tesisi, kullanılması veya korunması,
  • Kişilerin temel hak ve özgürlüklerine zarar vermemek kaydıyla meşru menfaatlerin gerektirmesi,
  • Hukuki yükümlülüklerin yerine getirilmesi,
  • Mevzuatta açıkça öngörülmesi,
  • Açık rıza gerektiren hallerde ilgili kişinin açık rızasının bulunması.

VII. SAKLAMAYI GEREKTİREN İŞLEME AMAÇLARI

  • İK süreçlerinin yürütülmesi,
  • Kurumsal iletişim ve şirket güvenliği,
  • İstatistiksel çalışmalar, sözleşme/protokol ifası,
  • Hukuki yükümlülüklerin yerine getirilmesi ve yasal raporlamalar,
  • İş ilişkisindeki taraflarla irtibat, çağrı merkezi süreçlerinin yönetimi,
  • Hukuki uyuşmazlıklarda delil, şirket hukuk işlerinin icrası/takibi.

VIII. İMHAYI GEREKTİREN HUKUKİ SEBEPLER

  • İşleme esas mevzuat hükümlerinin değişmesi/kaldırılması,
  • İşleme/saklama amacının ortadan kalkması,
  • Yalnızca açık rızaya dayalı işleme hallerinde rızanın geri alınması,
  • KVKK m.11 kapsamındaki başvurunun kabul edilmesi,
  • Azami saklama süresinin dolması ve daha uzun saklamayı haklı kılan şartın olmaması.

IX. KİŞİSEL VERİLERİN SİLİNMESİ YÖNTEMLERİ

Kişisel veriler EK TABLO 3’te belirtilen yöntemlerle silinir.

X. KİŞİSEL VERİLERİN YOK EDİLMESİ YÖNTEMLERİ

Kişisel veriler EK TABLO 4’te belirtilen yöntemlerle yok edilir.

XI. SAKLAMA VE İMHA SÜRELERİ

Yasal mevzuatta belirlenmiş süreler öncelikle uygulanır; aksi halde EK TABLO 5 esas alınır.

XII. PERİYODİK İMHA SÜRESİ

Şirket, her yıl Aralık ayında saklama sürelerini kontrol eder; süresi biten kişisel veriler, bitimi izleyen 180 gün içinde imha edilir.

XIII. YÜRÜRLÜK

Politika, şirket internet sitesinde yayınlandığı anda yürürlüğe girer. Yürürlükten kaldırılmasına karar verilmesi hâlinde ıslak imzalı eski nüshalar iptal edilerek en az 5 yıl süreyle saklanır.

EK TABLO 1 – Saklama ve İmha Süreçleri Görev Dağılımı

UnvanıGörevi
Yönetim Kurulu BaşkanıÇalışanların politikaya uygun davranmasından sorumludur.
Yönetim Kurulu BaşkanıPolitikanın hazırlanması, geliştirilmesi, yürütülmesi ve güncellenmesinden sorumludur.
Yönetim Kurulu BaşkanıPolitikanın uygulanmasında ihtiyaç duyulan teknik çözümlerin sunulmasından sorumludur.

EK TABLO 2 – Kişisel Veri Saklama Ortamları

Elektronik OrtamlarElektronik Olmayan Ortamlar
Bilgisayarlar, Mobil cihazlar, Optik diskler, Yazıcılar/tarayıcılar/fotokopiler, Çıkarılabilir bellekler, Sunucular, Yazılımlar, Bilgi güvenliği cihazlarıKağıtlar, Yazılı ve basılı ortamlar, Görsel kayıtlar, Manuel veri kayıt sistemleri

EK TABLO 3 – Kişisel Verilerin Silinmesi Yöntemleri

Veri Kayıt OrtamıSilinme Yöntemi
Sunucularİlgili kullanıcıların erişimi kaldırılarak sistem yöneticisi tarafından silinir.
Elektronik ortamVeritabanı yöneticisi hariç diğer çalışanlar için erişilemez ve tekrar kullanılamaz hâle getirilir.
Fiziksel ortamArşiv sorumlusu dışındakilere erişilemez; ayrıca üzeri kalıcı şekilde karartılır.
Taşınabilir medyaŞifrelenir; anahtarlar güvenli ortamda saklanır ve erişim yalnızca sistem yöneticisine verilir.

EK TABLO 4 – Kişisel Verilerin Yok Edilmesi Yöntemleri

Veri Kayıt OrtamıYok Edilme Yöntemi
Fiziksel ortamEvrak imha makinelerinde geri döndürülemeyecek şekilde yok edilir.
Optik/manyetik medyaEritme, yakma, toz hâline getirme veya yüksek manyetik alana maruz bırakma yoluyla okunamaz kılma.

EK TABLO 5 – Saklama ve İmha Süresi Tablosu

SüreçSaklama Süresiİmha Süresi
İş sağlığı ve güvenliği uygulamalarıİş ilişkisinin bitiminden itibaren 15 yılSaklama süresinin bitimini takiben 180 gün
Bordrolamaİş ilişkisinin bitiminden itibaren 10 yıl180 gün
Personel mahkeme/adliye talepleriİş ilişkisinin bitiminden itibaren 10 yıl180 gün
Eğitim kayıtlarıEğitimin düzenlenmesinin ardından 10 yıl180 gün
Log kayıt takip sistemleriOluşturulmasından itibaren 5 yıl180 gün
Kamera kayıtlarıKaydedilmesinden itibaren 1 yıl180 gün
Müşteri verileriKaydedilmesinden itibaren 10 yıl180 gün
Not: Bu sayfa yalnızca bilgilendirme amaçlıdır. Güncel versiyonlar ve değişiklik kayıtları şirket içi doküman yönetim sisteminde tutulur.

İletişim Formu

Soru, öneri veya iş birliği talepleriniz için bizimle iletişime geçmekten memnuniyet duyarız. Lütfen aşağıdaki formu doldurun; en kısa sürede size geri dönüş yapacağız.

İletişim Formu İletişim Formu