AK 212 Bayrampaşa Diş Sağlığı Hizmetleri Sanayi ve Ticaret Limited Şirketi

1. Giriş

1.1 Amaç

İşbu Kişisel Veri Saklama ve İmha Politikası (“Politika”), yürürlükteki mevzuat çerçevesinde hazırlanmıştır. AK 212 Bayrampaşa Diş Sağlığı Hizmetleri Sanayi ve Ticaret Limited Şirketi (bundan sonra “Şirket” olarak anılacaktır), bu Politikayı kişisel verilerin imhasına ilişkin ulusal düzeyde kabul görmüş temel ilkeler doğrultusunda uygulamaktadır. Politika, ilgili mevzuat kapsamında yürütülmesi gereken imha çalışmalarına ilişkin çerçeve ve ilkeleri içermektedir.

Kişisel Verilerin Korunması Kanunu’nun (“Kanun”) 7. maddesinin üçüncü fıkrasında, “Kişisel verilerin silinmesine, yok edilmesine veya anonim hâle getirilmesine ilişkin usul ve esaslar yönetmelikle düzenlenir.” hükmü yer almaktadır. Bu hüküm ve Kanun’un 22. maddesinin birinci fıkrasının (e) bendi uyarınca, Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hâle Getirilmesi Hakkında Yönetmelik (“Yönetmelik”), Kişisel Verileri Koruma Kurulu (“Kurul”) tarafından hazırlanmış ve 28 Ekim 2017 tarihli ve 30224 sayılı Resmî Gazete’de yayımlanmıştır.

Yukarıda anılan düzenleme doğrultusunda işbu Politikanın amacı; Şirket tarafından faaliyetlerinin yürütülmesi sırasında işlenen kişisel verilerin silinmesi, yok edilmesi veya anonim hâle getirilmesine ilişkin usul ve esasların, Yönetmelik’e uygun olarak belirlenmesidir.

1.2 Kapsam

Şirket çalışanlarına, çalışan adaylarına, ziyaretçilere, iş birliği yaptığımız üçüncü kişilere ve Şirkette çalışan üçüncü kişilere ait kişisel veriler işbu Politikanın kapsamındadır. Bu Politika; Şirketin sahip olduğu ya da yönettiği kişisel verilerin işlendiği tüm kayıt ortamlarında ve kişisel veri işlemeye yönelik tüm faaliyetlerde uygulanır.

1.3 Kısaltmalar ve Tanımlar

KavramTanım
Alıcı GrubuVeri sorumlusu tarafından kişisel verilerin aktarıldığı gerçek veya tüzel kişi kategorisi.
Açık RızaBelirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rıza.
Anonim Hâle GetirmeKişisel verilerin, başka verilerle eşleştirilerek dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesi.
Elektronik OrtamKişisel verilerin elektronik aygıtlar ile oluşturulabildiği, okunabildiği, değiştirilebildiği ve yazılabildiği ortamlar.
Elektronik Olmayan OrtamElektronik ortamların dışında kalan tüm yazılı, basılı, görsel ve benzeri diğer ortamlar.
İlgili KişiKişisel verisi işlenen gerçek kişi.
İlgili KullanıcıVerilerin teknik olarak depolanması, korunması ve yedeklenmesinden sorumlu olan kişi ya da birim hariç olmak üzere, veri sorumlusu organizasyonu içerisinde veya veri sorumlusundan aldığı yetki ve talimat doğrultusunda kişisel verileri işleyen kişiler.
İmhaKişisel verilerin silinmesi, yok edilmesi veya anonim hâle getirilmesi.
Kanun6698 sayılı Kişisel Verilerin Korunması Kanunu.
Kayıt OrtamıTamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenen kişisel verilerin bulunduğu her türlü ortam.
Kişisel VeriKimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi.
Kişisel Veri SahibiKişisel verisi işlenen gerçek kişi.
Kişisel Verilerin İşlenmesiKişisel verilerin tamamen veya kısmen; elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hâle getirilmesi, sınıflandırılması ya da kullanılması gibi veriler üzerinde gerçekleştirilen her türlü işlem.
Kişisel Veri İşleme EnvanteriKişisel verileri işleme amaçları, veri kategorileri, aktarılan alıcı grupları, saklama süreleri ve veri güvenliği tedbirleriyle ilişkilendiren envanter.
KurulKişisel Verileri Koruma Kurulu.
KurumKişisel Verileri Koruma Kurumu.
Özel Nitelikli Kişisel VeriKişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileri.
Periyodik İmhaKanun’da yer alan kişisel verilerin işlenme şartlarının tamamının ortadan kalkması durumunda, tekrar eden aralıklarla resen gerçekleştirilen silme, yok etme veya anonim hâle getirme işlemi.
PolitikaVeri sorumlularının, saklama sürelerinin belirlenmesi ile silme, yok etme ve anonim hâle getirme süreçlerinde esas aldığı politika.
SicilKişisel Verileri Koruma Kurumu tarafından tutulan Veri Sorumluları Sicili.
Veri İşleyenVeri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işleyen gerçek veya tüzel kişi.
Veri Kayıt SistemiKişisel verilerin belirli kriterlere göre yapılandırılarak işlendiği kayıt sistemi.
Veri SorumlusuKişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişi.
Yönetmelik28.10.2017 tarihli ve 30224 sayılı Resmî Gazete’de yayımlanan Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hâle Getirilmesi Hakkında Yönetmelik.

2. Sorumluluk ve Görev Dağılımı

Şirketin tüm birimleri ve çalışanları; Politika kapsamında alınan teknik ve idari tedbirlerin uygulanmasında sorumlu birimlere aktif olarak destek verir. Bu kapsam; birim çalışanlarının eğitimi ve farkındalığının artırılması, sürekli denetim, kişisel verilere hukuka aykırı erişimin ve işlemenin önlenmesi ile kişisel verilerin işlendiği tüm ortamlarda uygun şekilde saklanmasını sağlamak üzere korunmasını içerir.

Kişisel verilerin saklanması ve imhası süreçlerinde yer alanların unvanları, birimleri ve görev tanımlarına ilişkin dağılım aşağıda verilmiştir.

Tablo 1: Saklama ve İmha Süreçlerinin Görev Dağılımı

UnvanBirimGörev Tanımı
Bilgi İşlem SorumlusuBilgi İşlemSüreçlerin saklama sürelerine uygunluğunun sağlanması, periyodik imha sürecinin yönetimi, veri sahiplerinin taleplerini karşılamak üzere gerekli denetim ve kontrollerin yapılması.
Muhasebe Departmanı MüdürüMuhasebeSüreçlerin saklama sürelerine uygunluğunun sağlanması, periyodik imha sürecinin yönetimi, 6102 sayılı Türk Ticaret Kanunu ve Vergi Mevzuatından doğan defter ve belge saklama yükümlülüklerinin sürekliliğinin kontrolü.
İnsan Kaynakları Müdürüİnsan KaynaklarıPersonel kişisel verilerinin saklama süresine uygunluğunun sağlanması, periyodik imha sürecinin yönetimi, personelin Kanun’da belirtilen haklarına ilişkin başvurularının alınması ve yanıtlanması.

3. Kayıt Ortamları

Kişisel veriler, Şirket tarafından Tablo 2’de listelenen ortamlarda hukuka uygun olarak güvenli bir şekilde saklanır.

Tablo 2: Kişisel Veri Saklama Ortamları

Elektronik OrtamlarElektronik Olmayan Ortamlar
Sunucular (alan adı, yedekleme, e-posta, veri tabanı, web, dosya paylaşımı vb.)Kâğıt
Yazılımlar (ofis yazılımları) ve bilgi güvenliği cihazları (güvenlik duvarı, log dosyası, antivirüs vb.)Manuel veri kayıt sistemleri
Mobil cihazlar (telefon, tablet vb.)Yazılı, basılı, görsel ortamlar
Optik diskler (CD, DVD vb.)Dosyalar
Çıkarılabilir bellekler (USB, hafıza kartı vb.)Klasörler
Yazıcı, tarayıcı, fotokopi makinesi 
USB, harddisk gibi çıkarılabilir bellekler 
Masaüstü ve dizüstü bilgisayarlar 

4. Saklama ve İmhaya İlişkin Açıklamalar

Şirket; çalışanların, çalışan adaylarının, tedarikçilerin, tedarikçi yetkililerinin, tedarikçi çalışanlarının, ürün/hizmet alanların, potansiyel ürün/hizmet alıcılarının, ürün/hizmet alan kişilerin çalışanlarının ve yakınlarının, hissedarların/ortakların, ziyaretçilerin ve diğer üçüncü kişilerin kişisel verilerini KVKK’ya uygun olarak saklar ve imha eder.

4.1 Saklamaya İlişkin Açıklamalar

Kanun’un 3. maddesinde kişisel verilerin işlenmesi kavramı tanımlanmıştır. 4. maddesinde ise işlenen kişisel verilerin, işlendikleri amaçla bağlantılı, sınırlı ve ölçülü olması ile ilgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilmesi gerektiği belirtilmiştir.

Bu kapsamda kişisel veriler, Şirketin faaliyetleri çerçevesinde, ilgili mevzuatta öngörülen veya işleme amaçlarımıza uygun süre kadar saklanır.

4.1.1 Saklamayı Gerektiren Hukuki Sebepler

Şirket, faaliyetleri çerçevesinde işlediği kişisel verileri ilgili mevzuatta öngörülen süre kadar muhafaza eder. Bu kapsamda kişisel veriler, aşağıdaki mevzuatta belirtilen saklama sürelerine uygun olarak saklanır:

  • 213 sayılı Vergi Usul Kanunu
  • 3359 sayılı Sağlık Hizmetleri Temel Kanunu
  • 4857 sayılı İş Kanunu
  • 5510 sayılı Sosyal Sigortalar ve Genel Sağlık Sigortası Kanunu
  • 5651 sayılı İnternet Ortamında Yapılan Yayınların Düzenlenmesi ve Bu Yayınlar Yoluyla İşlenen Suçlarla Mücadele Edilmesi Hakkında Kanun
  • 6098 sayılı Türk Borçlar Kanunu
  • 6102 sayılı Türk Ticaret Kanunu
  • 6331 sayılı İş Sağlığı ve Güvenliği Kanunu
  • 6698 sayılı Kişisel Verilerin Korunması Kanunu
  • 663 sayılı Sağlık Bakanlığı ve Bağlı Kuruluşlarının Teşkilat ve Görevleri Hakkında Kanun Hükmünde Kararname
  • Ağız ve Diş Sağlığı Hizmeti Sunulan Özel Sağlık Kuruluşları Hakkında Yönetmelik
  • Özel Hastaneler Yönetmeliği, Sağlık Uygulama Tebliği, Hasta Hakları Yönetmeliği
  • Yürürlükte olan diğer ikincil düzenlemeler
4.1.2 Saklamayı Gerektiren İşleme Amaçları

Şirket, faaliyetleri çerçevesinde işlediği kişisel verileri aşağıdaki amaçlarla saklar:

  • Acil durum yönetimi süreçlerinin yürütülmesi
  • Bilgi güvenliği süreçlerinin yürütülmesi
  • Çalışan adayı / stajyer / öğrenci seçme ve yerleştirme süreçlerinin yürütülmesi
  • Çalışan adaylarının başvuru süreçlerinin yürütülmesi
  • Çalışanlar için iş akdi ve mevzuattan kaynaklı yükümlülüklerin yerine getirilmesi
  • Çalışanlar için yan haklar ve menfaatleri süreçlerinin yürütülmesi
  • Eğitim faaliyetlerinin yürütülmesi
  • Faaliyetlerin mevzuata uygun yürütülmesi
  • Finans ve muhasebe işlerinin yürütülmesi
  • Fiziksel mekan güvenliğinin temini
  • Görevlendirme süreçlerinin yürütülmesi
  • İletişim faaliyetlerinin yürütülmesi
  • İnsan kaynakları süreçlerinin yürütülmesi
  • İş faaliyetlerinin yürütülmesi / denetimi
  • İş sağlığı / güvenliği faaliyetlerinin yürütülmesi
  • İş sürekliliğinin sağlanması faaliyetlerinin yürütülmesi
  • Lojistik faaliyetlerinin yürütülmesi
  • Mal / hizmet üretim ve operasyon süreçlerinin yürütülmesi
  • Mal / hizmet satın alım süreçlerinin yürütülmesi
  • Mal / hizmet satış süreçlerinin yürütülmesi
  • Risk yönetimi süreçlerinin yürütülmesi
  • Organizasyon ve etkinlik yönetimi
  • Sözleşme süreçlerinin yürütülmesi
  • Talep / şikâyetlerin takibi
  • Taşınır mal ve kaynakların güvenliğinin temini
  • Tedarik zinciri yönetimi süreçlerinin yürütülmesi
  • Tıbbi teşhis, tedavi ve bakım hizmetlerinin yürütülmesi
  • Veri sorumlusu operasyonlarının güvenliğinin temini
  • Yabancı personel çalışma ve oturma izni işlemleri
  • Yetkili kişi, kurum ve kuruluşlara bilgi verilmesi
  • Yönetim faaliyetlerinin yürütülmesi

4.2 İmhayı Gerektiren Sebepler

Kişisel veriler, aşağıdaki hâllerde Şirket tarafından resen veya ilgili kişinin talebi üzerine silinir, yok edilir veya anonim hâle getirilir:

  • İşlemeye esas teşkil eden ilgili mevzuat hükümlerinin değiştirilmesi veya yürürlükten kaldırılması
  • İşlenmesini veya saklanmasını gerektiren amacın ortadan kalkması
  • Kişisel verilerin işlenmesinin yalnızca açık rıza şartına dayalı olduğu hâllerde, ilgili kişinin açık rızasını geri alması
  • İlgili kişinin, KVKK’nın 11. maddesi uyarınca kişisel verilerinin silinmesi ve yok edilmesine ilişkin yaptığı başvurunun kabul edilmesi
  • Şirketin, kişisel verilerin silinmesi veya yok edilmesi talebiyle yapılan başvuruyu reddetmesi, verdiği yanıtın yetersiz bulunması veya KVKK’da öngörülen süre içinde yanıt vermemesi hâllerinde; Kurul’a yapılan şikâyetin Kurul tarafından uygun bulunması
  • Kişisel verilerin saklanmasını gerektiren azami sürenin geçmiş olması ve verileri daha uzun süre saklamayı haklı kılacak herhangi bir şartın bulunmaması

5. Teknik ve İdari Tedbirler

Şirket; KVKK’nın 12. maddesi ile özel nitelikli kişisel veriler bakımından 6. maddesinin dördüncü fıkrası uyarınca Kurul tarafından belirlenen yeterli önlemler çerçevesinde, kişisel verileri güvenli şekilde saklamak, hukuka aykırı işlenmelerini ve erişilmelerini önlemek ve hukuka uygun imhalarını sağlamak amacıyla aşağıdaki teknik ve idari tedbirleri alır.

5.1 Teknik Tedbirler

  • Ağ güvenliği ve uygulama güvenliği sağlanmaktadır.
  • Bilgi teknolojileri sistemlerinin tedariki, geliştirilmesi ve bakımı kapsamında güvenlik önlemleri alınmaktadır.
  • Bulutta saklanan kişisel verilerin güvenliği sağlanmaktadır.
  • Güvenlik duvarları (firewall) kullanılmaktadır.
  • Kişisel veriler yedeklenmekte ve yedeklenen verilerin güvenliği de sağlanmaktadır.
  • Kullanıcı hesap yönetimi ve yetki kontrol sistemleri uygulanmakta ve takip edilmektedir.
  • Şifreleme yapılmaktadır.
  • Veri kaybı önleme yazılımları kullanılmaktadır.

5.2 İdari Tedbirler

  • Görev değişikliği olan ya da işten ayrılan çalışanların yetkileri kaldırılmaktadır.
  • Gizlilik taahhütnameleri yapılmaktadır.
  • Kişisel veri içeren fiziksel ortamlara giriş ve çıkışlarla ilgili gerekli güvenlik önlemleri alınmaktadır.
  • Kişisel veri içeren fiziksel ortamların dış risklere (yangın, sel vb.) karşı güvenliği sağlanmaktadır.
  • Kişisel veri içeren ortamların güvenliği sağlanmaktadır.
  • Kişisel veriler mümkün olduğunca asgari düzeye indirilmektedir.

6. Kişisel Verilerin İmha Teknikleri

İlgili mevzuatta öngörülen süre ya da işleme amaçlarının gerektirdiği saklama süresinin sonunda kişisel veriler; ilgili mevzuata uygun olarak, resen veya ilgili kişinin başvurusu üzerine aşağıdaki tekniklerle imha edilir.

6.1 Kişisel Verilerin Silinmesi

Tablo 3: Kişisel Verilerin Silinmesi

Veri Kayıt OrtamıAçıklama
Fiziksel ortamdaki kişisel verilerKarartma yöntemi kullanılarak ya da belgenin ilgili kullanıcılar tarafından erişilemeyeceği güvenli bir ortamda muhafaza edilmesi suretiyle silinir.
Sunuculardaki kişisel verilerSaklama süresi sona erenler için sistem yöneticisi, ilgili kullanıcıların erişim yetkisini kaldırarak sunuculardaki kişisel verileri siler.
Veri tabanlarındaki kişisel verilerİlgili kullanıcıya rol ve yetki atanarak, veri tabanındaki kişisel verilere erişimi engellenir.
Taşınabilir cihazlardaki (USB, harddisk, CD, DVD vb.) kişisel verilerKullanıcının dosyaya erişimi engellenir.

6.2 Kişisel Verilerin Yok Edilmesi

Tablo 4: Kişisel Verilerin Yok Edilmesi

Veri Kayıt OrtamıAçıklama
Fiziksel ortamdaki kişisel verilerSaklama süresi dolan kâğıt ortamındaki kişisel veriler, kâğıt imha (parçalama) makinelerinde geri döndürülemeyecek şekilde yok edilir.
Çevresel ve yerel sistemlerdeki (ağ cihazları, flash tabanlı ortamlar, optik sistemler vb.) kişisel verilerKişisel veri içeren cihazlar; yakma, küçük parçalara ayırma veya eritme gibi fiziksel işlemlerle yok edilir. Cihaz üzerindeki kişisel veriler, manyetik temizleme (de-manyetize etme) yöntemleriyle de okunamaz hâle getirilebilir. Ayrıca özel yazılımlar aracılığıyla mevcut verilerin üzerine rastgele veri yazılarak eski verilerin kurtarılması engellenir.

6.3 Kişisel Verilerin Anonim Hâle Getirilmesi

Kişisel verilerin anonim hâle getirilmesi; kişisel verilerin, başka verilerle eşleştirilse dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesini ifade eder.

Kişisel verilerin anonim hâle getirilebilmesi için; kayıt ortamına ve ilgili faaliyet alanına uygun tekniklerle (kişisel verilerin geri döndürülmesi ve/veya başka verilerle eşleştirilmesinin engellenmesi dâhil) verilerin, kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesi gerekir.

7. Saklama ve İmha Süreleri

Şirket, faaliyetleri kapsamında işlediği kişisel verilere ilişkin olarak:

  • Faaliyetleri kapsamındaki tüm kişisel veriler bakımından kişisel veri bazında saklama sürelerini Kişisel Veri İşleme Envanteri’nde,
  • Veri kategorileri bazında saklama sürelerini VERBİS’te,
  • Süreç bazında saklama sürelerini ise işbu Kişisel Veri Saklama ve İmha Politikası’nda

tutmaktadır.

Kişisel verilerin imhası, ilgili mevzuat dikkate alınarak belirlenen saklama sürelerine uygun olarak gerçekleştirilir. Saklama süresi dolan kişisel veriler, Şirket tarafından belirlenen periyodik imha dönemlerinde silinir, yok edilir veya anonim hâle getirilir.

Tablo 5: Süreç Bazlı Saklama ve İmha Süreleri

SüreçSaklama Süresiİmha Süresi
İnsan kaynakları çalışan süreçlerinin yürütülmesiÇalışanın ayrılmasından itibaren 15 yılSaklama süresinin bitimini takip eden ilk 6 aylık periyodik imha döneminde
Çalışan adaylarına ilişkin süreçlerin yürütülmesiBaşvuru tarihinden itibaren 1 yılSaklama süresinin bitimini takip eden ilk 6 aylık periyodik imha döneminde
Sözleşmesel ilişkilerin yürütülmesiSözleşmenin sona ermesinden itibaren 10 yılSaklama süresinin bitimini takip eden ilk 6 aylık periyodik imha döneminde
Kamera KayıtlarıKayıttan itibaren 30 günKayıt süresinin sonunda otomatik olarak yok edilir
Muhasebe ve Finans Süreçlerinin YürütülmesiKayıttan itibaren 10 yılSaklama süresinin bitimini takip eden ilk 6 aylık periyodik imha döneminde
Hasta Dosyası Süreçlerinin YürütülmesiOluşturulmasından itibaren 20 yılSaklama süresinin bitimini takip eden ilk 6 aylık periyodik imha döneminde

Saklama süresi dolan kişisel verilerin resen silinmesi, yok edilmesi veya anonim hâle getirilmesi, 2. Bölüm’de (Sorumluluk ve Görev Dağılımı) belirtilen departmanlarca yerine getirilir.

8. Periyodik İmha Süresi

Yönetmelik’in 11. maddesi uyarınca periyodik imha süresi, Şirket tarafından 6 ay olarak belirlenmiştir. Buna göre Şirket, her yıl Haziran ve Aralık aylarında periyodik imha işlemini gerçekleştirir.

9. Politikanın Yayımlanması ve Saklanması

Politika, ıslak imzalı (basılı kâğıt) ve elektronik olmak üzere iki farklı ortamda yayımlanır ve internet sitesinde kamuoyuna açıklanır. Basılı kâğıt nüshası ayrıca İnsan Kaynakları Departmanı dosyasında saklanır.

10. Politikanın Güncellenme Süresi

Politika, ihtiyaç duyuldukça ve süreçlerdeki değişikliklere göre güncellenir.

11. Politikanın Yürürlüğü ve Yürürlükten Kaldırılması

İşbu Politika, Şirketin internet sitesinde yayımlanmasının ardından yürürlüğe girmiş sayılır.

Yürürlükten kaldırılmasına karar verilmesi hâlinde, Politikanın ıslak imzalı eski nüshaları şirket kaşesi ve şirket yetkilisinin imzasıyla (iptal kaşesi vurularak veya “iptal” yazılarak) iptal edilir ve İnsan Kaynakları Departmanı tarafından en az 5 yıl süreyle saklanır.

İletişim

İşbu Politika hakkındaki sorularınız için lütfen bizimle iletişime geçin:

E-posta: [email protected]
Telefon: 0850 888 5 212
Adres: Yenidoğan, Abdi İpekçi Cd. No:55, 34030 Bayrampaşa, İstanbul, Türkiye