KİŞİSEL VERİ SAKLAMA VE İMHA POLİTİKASI
6698 Sayılı Kişisel Verilerin Korunması Kanunu ve Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik kapsamında hazırlanmıştır.
1. AMAÇ VE KAPSAM
1.1. Amaç
İşbu Kişisel Veri Saklama ve İmha Politikası ("Politika"); PROPTECH TEKNOLOJİ VE GAYRİMENKUL DANIŞMANLIĞI TİCARET ANONİM ŞİRKETİ ("Emlak Arısı" veya "Şirket") tarafından gerçekleştirilen kişisel veri saklama ve imha faaliyetlerinde, 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") ile Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik ("Yönetmelik") başta olmak üzere ilgili mevzuata tam uyumun sağlanmasına yönelik usul ve esasları düzenlemek amacıyla hazırlanmıştır.
Bu Politika; Veri Sorumluları Sicil Bilgi Sistemine ("VERBİS") yapılan kayıtla tutarlı biçimde, kişisel verilerin işleme amaçlarına uygun azami saklama sürelerini, saklama süreleri sona eren verilerin imhasında kullanılacak yöntemleri ve bu süreçlerde yer alan birim ve personelin görev tanımlarını ortaya koymaktadır.
1.2. Kapsam
Politika; Şirket çalışanları, çalışan adayları, hizmet alanlar, ziyaretçiler, gayrimenkul danışmanları, üyeler, kullanıcılar, iş ortakları, tedarikçiler ve diğer üçüncü kişilere ait Şirketin elektronik veya fiziksel her türlü kayıt ortamında işlenmekte olan tüm kişisel verileri kapsar. Politika, Şirketin faaliyetlerini yürüttüğü tüm birimler ile bunların yetkilendirdiği veri işleyenleri bağlar.
2. KISALTMALAR VE TANIMLAR
Politikada kullanılan terimler aşağıdaki tabloda yer aldığı anlamı ifade eder. Tabloda yer almayan terimler için KVKK ve Yönetmelikteki tanımlar geçerlidir.
Terim
Tanım
Açık Rıza
Belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rıza.
Anonim Hale Getirme
Kişisel verinin başka verilerle eşleştirilse dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesi.
Aydınlatma Yükümlülüğü
Veri sorumlusunun, kişisel verilerin elde edilmesi sırasında ilgili kişiyi bilgilendirme yükümlülüğü.
İlgili Kişi
Kişisel verisi işlenen gerçek kişi.
İlgili Kullanıcı
Verilerin teknik olarak depolanması, korunması ve yedeklenmesinden sorumlu kişi ya da birim hariç olmak üzere, veri sorumlusu organizasyonu içerisinde veya veri sorumlusundan aldığı yetki ve talimat doğrultusunda kişisel verileri işleyen kişiler.
İmha
Kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesi.
Karartma / Maskeleme
Kişisel verilerin bütününün, kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek şekilde üstlerinin çizilmesi, boyanması ve buzlanması gibi işlemler.
Kayıt Ortamı
Tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenen kişisel verilerin bulunduğu her türlü ortam.
Kişisel Veri
Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi.
Kişisel Verilerin İşlenmesi
Kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hale getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlem.
Kişisel Veri İşleme Envanteri
Veri sorumlularının iş süreçlerine bağlı olarak gerçekleştirmekte oldukları kişisel veri işleme faaliyetlerini detaylandırdıkları envanter.
Kurul / KVK Kurulu
Kişisel Verileri Koruma Kurulu.
Kurum / KVKK
Kişisel Verileri Koruma Kurumu.
Özel Nitelikli Kişisel Veri
Kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileri.
Periyodik İmha
Kanunda yer alan kişisel verilerin işlenme şartlarının tamamının ortadan kalkması durumunda işbu Politikada belirtilen ve tekrar eden aralıklarla resen gerçekleştirilecek silme, yok etme veya anonim hale getirme işlemi.
Politika
Emlak Arısı Gayrimenkul Teknolojileri Danışmanlık ve Ticaret A.Ş. Kişisel Veri Saklama ve İmha Politikası.
Silme
Kişisel verilerin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilmesi işlemi.
VERBİS
Veri Sorumluları Sicil Bilgi Sistemi.
Veri İşleyen
Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işleyen gerçek veya tüzel kişi.
Veri Kayıt Sistemi
Kişisel verilerin belirli kriterlere göre yapılandırılarak işlendiği kayıt sistemi.
Veri Sorumlusu
Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişi. İşbu Politika açısından Emlak Arısı Gayrimenkul Teknolojileri Danışmanlık ve Ticaret A.Ş.
Yok Etme
Kişisel verilerin hiç kimse tarafından hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hale getirilmesi işlemi.
3. SORUMLULUK VE GÖREV DAĞILIMI
Yönetmelik Md. 5/2-g uyarınca saklama ve imha süreçlerinde yer alan birim ve personelin unvan, birim ve görev tanımları aşağıda gösterilmiştir. Tüm Şirket personeli ve gayrimenkul danışmanları, kendi görev tanımlarıyla sınırlı olmak üzere bu Politikaya uymakla yükümlüdür.
Unvan / Birim
Görev Tanımı
Sorumluluk Alanı
Yönetim Kurulu
Politika onayı ve revizyon
Politikanın kabulü, yıllık gözden geçirme, kaynak tahsisi
KVKK Komitesi / Veri Koruma Sorumlusu
Politika sahipliği ve yürütülmesi
Politikanın güncellenmesi, eğitim, ihlal yönetimi, KVK Kurulu ile iletişim, başvuruların değerlendirilmesi
Bilgi İşlem Birimi
Teknik tedbirlerin uygulanması
Erişim yetkilendirmesi, log yönetimi, yedekleme, şifreleme, periyodik imha işlemlerinin teknik yürütümü
İnsan Kaynakları Birimi
Personel verilerinin yönetimi
Özlük dosyalarının saklanması, gizlilik taahhütnamesi süreçleri, eğitim koordinasyonu
Hukuk Müşavirliği
Mevzuat uyum kontrolü
Sözleşmesel düzenlemeler, KVK Kurulu kararlarının takibi, hukuki uyum analizi
Operasyon ve Müşteri İlişkileri
İlgili kişi taleplerinin alınması
Başvuruların ilk değerlendirmesi, KVKK Komitesine yönlendirme, talep sahibine geri bildirim
Tüm Personel ve Gayrimenkul Danışmanları
Politikaya uyum
Yetki dahilinde işleme, gizlilik yükümlülüğü, ihlal bildirimi
4. KAYIT ORTAMLARI
Şirket bünyesinde tutulan kişisel veriler, ilgili verinin niteliğine ve Şirketin meşru menfaatine uygun ortamlarda muhafaza edilir. Kişisel verilerin tutulduğu kayıt ortamları aşağıdaki tabloda gösterilmiştir.
Elektronik Ortamlar
Fiziksel Ortamlar
Sunucular (uygulama, veri tabanı, yedekleme, dosya, e-posta)
Bulut altyapısı ve SaaS hizmet sağlayıcıları
Yazılım ve uygulamalar (CRM, muhasebe, çağrı merkezi)
Bilgi güvenliği cihazları (güvenlik duvarı, SIEM, antivirüs)
Kişisel bilgisayarlar, dizüstü bilgisayarlar, tabletler
Mobil cihazlar (kurumsal telefonlar)
Optik ve manyetik medya (CD, DVD, USB, harici disk)
Yazıcı, tarayıcı, fotokopi makinası belleği
Kurumsal e-posta sistemleri ve mesajlaşma platformları
Yazılı, basılı ve görsel evrak (sözleşme, formlar)
Kilitli arşiv ve dosya dolapları
Birim arşivleri ve merkez arşivi
Şirket içi posta ve kargo evrakı
El yazısı notları ve toplantı tutanakları
Güvenlik kamerası kayıt cihazları (NVR/DVR)
Faks cihazları ve çıktıları
5. SAKLAMA VE İMHAYI GEREKTİREN SEBEPLER
5.1. Saklamayı Gerektiren Hukuki Sebepler
6698 sayılı Kişisel Verilerin Korunması Kanunu
6098 sayılı Türk Borçlar Kanunu
6102 sayılı Türk Ticaret Kanunu
213 sayılı Vergi Usul Kanunu
4857 sayılı İş Kanunu ve ikincil mevzuat
5510 sayılı Sosyal Sigortalar ve Genel Sağlık Sigortası Kanunu
6361 sayılı Tüketicinin Korunması Hakkında Kanun
5651 sayılı İnternet Ortamında Yapılan Yayınların Düzenlenmesi Hakkında Kanun
6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun
Taşınmaz Ticareti Hakkında Yönetmelik
Ticari İletişim ve Ticari Elektronik İletiler Hakkında Yönetmelik
İlgili sair mevzuat ve KVK Kurulu kararları
5.2. Saklamayı Gerektiren İşleme Amaçları
Üyelik, sözleşme ve hizmet sunumuna ilişkin yükümlülüklerin yerine getirilmesi
Mali ve hukuki yükümlülüklerin yerine getirilmesi, defter ve belge düzeninin sağlanması
Hizmet bedeli, ceza ve diğer alacakların tahsili ve raporlanması
Müşteri ilişkileri ve hizmet kalitesinin yönetimi
Bilgi ve iletişim güvenliğinin temini, sahtecilik ve dolandırıcılığın önlenmesi
Yetkili kurum ve kuruluşlara karşı bilgi verme yükümlülüklerinin yerine getirilmesi
Bir hakkın tesisi, kullanılması veya korunması
Açık rıza alınmış olması halinde rıza kapsamında işleme amaçlarının gerçekleştirilmesi
5.3. İmhayı Gerektiren Sebepler
İşlenmesine esas teşkil eden ilgili mevzuat hükümlerinin değiştirilmesi veya ilgası
İşlenmesini veya saklanmasını gerektiren amacın ortadan kalkması
Kişisel verileri işlemenin yalnızca açık rıza şartına dayalı olarak gerçekleştirildiği hallerde, ilgili kişinin açık rızasını geri alması
İlgili kişinin KVKK Md. 11 uyarınca hakları çerçevesinde silme veya yok etme talebinin Şirket tarafından kabul edilmesi
Şirketin, ilgili kişi tarafından yapılan başvuruyu reddetmesinin veya cevap vermemesinin Kurul tarafından yeterli bulunmaması ve şikayet üzerine Kurul tarafından bu yönde karar verilmesi
Kişisel verilerin saklanmasını gerektiren azami sürenin geçmiş olması ve saklanmasını haklı kılan başka bir hukuki sebebin bulunmaması
6. KİŞİSEL VERİ GÜVENLİĞİNE İLİŞKİN TEKNİK VE İDARİ TEDBİRLER
Şirket; kişisel verilerin hukuka aykırı olarak işlenmesini önlemek, kişisel verilere hukuka aykırı olarak erişilmesini önlemek ve kişisel verilerin muhafazasını sağlamak amacıyla uygun güvenlik düzeyini temin etmeye yönelik aşağıdaki teknik ve idari tedbirleri almaktadır.
6.1. Teknik Tedbirler
Verilerin aktarımı sırasında SSL/TLS, kullanıma hazır halde iken AES-256 düzeyinde şifreleme uygulanması
Rol tabanlı erişim kontrolü, asgari yetki ilkesi ve yetki matrisi yönetimi
Çok faktörlü kimlik doğrulama (MFA) ve güçlü parola politikası
Güvenlik duvarı, saldırı tespit ve önleme sistemleri (IDS/IPS), uç nokta koruma çözümleri
Düzenli sızma testleri, güvenlik açığı taramaları ve siber risk değerlendirmesi
Merkezi log yönetimi, SIEM çözümleri ve anomali tespit mekanizmaları
Yedekleme ve felaket kurtarma sistemleri; yedeklerin şifrelenmesi
Veri sızıntısı önleme (DLP) çözümleri ve içerik filtreleme
Yazılım güncelleme ve yama yönetimi; geliştirme süreçlerinde güvenli kod ilkeleri
Kişisel verilerin tutulduğu sunuculara fiziksel ve mantıksal erişim güvenliği
6.2. İdari Tedbirler
Kişisel veri işleme envanterinin oluşturulması ve güncel tutulması
Politika, prosedür ve yönergelerin yayımlanması ve düzenli gözden geçirilmesi
Personel ve gayrimenkul danışmanları için gizlilik taahhütnamelerinin alınması
KVKK ve bilgi güvenliği eğitimlerinin yıllık olarak düzenlenmesi
Veri işleyenlerle KVKK uyumlu sözleşmeler yapılması, denetim hakkının saklı tutulması
Kişisel veri ihlal yönetimi prosedürünün oluşturulması ve 72 saatlik bildirim süreçleri
Sürekli iyileştirme kapsamında iç denetim ve uyum değerlendirmeleri
İlgili kişi başvurularının ele alınmasına ilişkin yazılı prosedür
Risk analizleri ve etki değerlendirme çalışmalarının yapılması
6.3. Özel Nitelikli Kişisel Verilere İlişkin Ek Tedbirler
Özel nitelikli kişisel veriler bakımından KVK Kurulunun 31.01.2018 tarih ve 2018/10 sayılı kararı doğrultusunda; ayrı bir politika oluşturulması, eğitimlerin düzenli yapılması, gizlilik sözleşmelerinin imzalanması, yetki matrisinin sınırlandırılması, kriptografik yöntemlerle saklama, güvenli ortamlarda saklama ve gerektiğinde fiziksel güvenlik önlemlerinin artırılması gibi tedbirler alınır.
7. KİŞİSEL VERİLERİN İMHASINA İLİŞKİN TEKNİK VE İDARİ TEDBİRLER
Saklama süresi sona eren veya işleme amacı ortadan kalkan kişisel veriler, Yönetmelik Md. 7-9 hükümleri çerçevesinde aşağıdaki yöntemlerden uygun olanı kullanılarak resen ya da ilgili kişinin talebi üzerine imha edilir.
7.1. Silme Yöntemleri
7.1.1. Hizmet Olarak Uygulama Türü Bulut Çözümleri
Bulut sisteminde veriler, silme komutu ile ilgili kullanıcılar için erişimsiz hale getirilir; gerekli durumlarda anahtar yok etme (cryptographic erasure) yöntemi uygulanır.
7.1.2. Kâğıt Ortamında Bulunan Kişisel Veriler
Karartma yöntemiyle silinir. Karartma; ilgili evrak üzerindeki kişisel verilerin kesilmesi, mümkün olmayan durumlarda geri döndürülemeyecek ve teknolojik çözümlerle okunamayacak şekilde sabit mürekkep kullanılarak görünmez hale getirilmesi şeklinde uygulanır.
7.1.3. Merkezi Sunucuda Yer Alan Ofis Dosyaları
Dosyanın işletim sistemindeki silme komutu ile silinmesi veya dosya üzerindeki ilgili kullanıcıların erişim yetkilerinin kaldırılması suretiyle gerçekleştirilir.
7.1.4. Taşınabilir Medyada Bulunan Kişisel Veriler
Flash bellek tabanlı saklama ortamlarında tutulanlar, şifreli olarak saklanır ve uygun yazılımlar kullanılarak silinir.
7.1.5. Veri Tabanları
Kişisel verilerin bulunduğu ilgili satırlar, veri tabanı komutları ile (DELETE) silinir; söz konusu işlem yapılırken ilgili işlemin veri tabanı yöneticisi tarafından gerçekleştirildiği unutulmamalı, ilgili kullanıcının veri tabanı yöneticisi olamayacağı dikkate alınmalıdır.
7.2. Yok Etme Yöntemleri
7.2.1. Yerel Sistemler ve Çevresel Sistemler
Demanyetize etme (degauss), fiziksel yok etme veya üzerine yazma yöntemleri uygulanır.
7.2.2. Kâğıt ve Mikrofiş Ortamları
Kâğıt imha veya kırpma makineleri kullanılarak geri birleştirilemeyecek şekilde küçük parçalara ayırma yöntemiyle yok edilir.
7.2.3. Bulut Ortamı
Hizmet alımı süresince ve sonrasında verilerin imhası için kriptografik yok etme yöntemi (şifreleme anahtarının yok edilmesi) kullanılır.
7.2.4. Optik ve Manyetik Medya
Eritme, yakma, toz haline getirme veya bir metal öğütücüden geçirme gibi fiziksel yok etme işlemine tabi tutulur. Sıradan silme veya formatlama işlemleri yok etme olarak kabul edilmez.
7.3. Anonim Hale Getirme Yöntemleri
Maskeleme: Kişisel verinin temel belirleyici bilgisi veri seti içerisinden çıkarılarak anonim hale getirilmesi.
Toplulaştırma (Aggregation): Birden fazla verinin toplulaştırılarak kişisel verilerin herhangi bir kişiyle ilişkilendirilemeyecek hale getirilmesi.
Veri Türetme (Derivation): Kişisel verinin içeriğinden daha genel bir içerik oluşturulması.
Veri Karma (Permutation): Kişisel veri seti içindeki değerlerin karıştırılarak değerler ile kişiler arasındaki bağın koparılması.
K-Anonimlik / L-Çeşitlilik / T-Yakınlık: İstatistiksel anonimleştirme tekniklerinin gerektiğinde uygulanması.
Anonim hale getirilen veri istatistiksel ve analitik amaçlarla kullanılabilir; bu veri artık kişisel veri olarak kabul edilmez.
8. KİŞİSEL VERİLERİN SAKLAMA VE İMHA SÜRELERİ
Kişisel veriler, işleme amaçlarının gerektirdiği süre boyunca ve mevzuatta öngörülen azami saklama süreleri sonuna kadar muhafaza edilir. Saklama süresinin tespiti yapılırken işleme amacının niteliği, mevzuattaki azami süreler, zamanaşımı süreleri ve KVK Kurulu kararları birlikte değerlendirilir.
Veri Kategorisi
Veri Örnekleri
Saklama Süresi
İmha Yöntemi
Hukuki Dayanak
Üyelik Verileri
Ad-soyad, e-posta, telefon, parola (hash), kullanıcı adı
Üyelik süresi + 10 yıl
Silme / Anonim hale getirme
KVKK Md. 5/2-c, 5/2-f; TBK Md. 146 (zamanaşımı)
Kimlik Doğrulama Verileri
T.C. kimlik no, e-Devlet doğrulama bilgisi
Üyelik süresi + 10 yıl
Silme
KVKK Md. 5/2-a, 5/2-ç; Taşınmaz Ticareti Yön.
Mesleki / Danışman Verileri
MYB belgesi, sözleşmeler, IBAN, vergi levhası, imza sirküleri
Sözleşme sona ermesi + 10 yıl
Silme / Anonim hale getirme
TTK Md. 82; VUK Md. 253-256; Taşınmaz Ticareti Yön. Md. 14
Müşteri İşlem Verileri
Talep, ilan, teklif, favori, filtreleme geçmişi
İşlem tarihinden itibaren 10 yıl
Silme / Anonim hale getirme
KVKK Md. 5/2-c, 5/2-e; TBK Md. 146
Mesajlaşma Kayıtları
Platform içi yazışmalar, soru-cevap, şikâyet metinleri
Mesaj tarihinden itibaren 3 yıl
Silme / Yok etme
KVKK Md. 5/2-e (hakkın tesisi); 5651 s. Kanun
Çağrı Merkezi / Sesli Görüşme
Müşteri hizmetleri arama kayıtları, IVR verileri
Görüşme tarihinden itibaren 3 yıl
Yok etme
KVKK Md. 5/2-e, 5/2-f; Tüketici Kanunu
Finansal Veriler
Fatura, dekont, banka hesap bilgisi, ödeme kaydı
Belge tarihinden itibaren 10 yıl
Yok etme / Arşiv
TTK Md. 82; VUK Md. 253
Hizmet Bedeli ve Ceza Verileri
Hizmet bedeli faturaları, cezai şart kayıtları
İşlem tarihinden itibaren 10 yıl
Yok etme
TTK Md. 82; TBK Md. 146
Log / Trafik Kayıtları
IP adresi, oturum açma kayıtları, işlem logları
İşlem tarihinden itibaren 2 yıl
Yok etme
5651 s. Kanun Md. 5; İlgili Yönetmelik
Konum Verileri
GPS, baz istasyonu, il/ilçe/mahalle tercihi
İşleme amacının sona ermesinden itibaren 1 yıl
Silme
KVKK Md. 5/2-c (açık rıza varsa Md. 5/1)
Çerez Verileri
Zorunlu, fonksiyonel, analitik, pazarlama çerezleri
Çerez Politikasında belirtilen süreler
Otomatik silme
Çerez Politikası; KVKK Md. 5
Pazarlama / İzin Verileri
ETK izni, ileti içerikleri, ileti gönderim kayıtları
İznin geri alınması + 3 yıl (ispat süresi)
Silme
ETK Md. 6, 7; İYS Yönetmeliği
Açık Rıza Kayıtları
Açık rıza beyanları, sözleşme onayları, KVKK formları
İlgili ilişki sona ermesi + 10 yıl
Silme / Arşiv
KVKK Md. 5/2-e (ispat yükümlülüğü)
Değerleme Hizmeti Verileri
Ekspertiz başvuru formu, tapu, adres bilgisi
Hizmet sunumu + 10 yıl
Silme
TTK Md. 82; TBK Md. 146
Kamera Kayıtları (CCTV)
Ofis ve hizmet alanlarında alınan görüntü kayıtları
Kayıt tarihinden itibaren 30 gün
Yok etme (üzerine yazma)
KVKK Md. 5/2-f (meşru menfaat)
Personel ve Özlük Verileri
Özgeçmiş, kimlik, SGK, bordro, sağlık raporu, izin
İş ilişkisi sona ermesi + 10 yıl (SGK için 50 yıl)
Yok etme
İş K. Md. 75; SGK mevzuatı; TTK Md. 82
İş Başvurusu / Aday Verileri
CV, başvuru formu, mülakat notları
Başvuru tarihinden itibaren 2 yıl
Yok etme
KVKK Md. 5/2-f; aday onayı
Özel Nitelikli Kişisel Veriler
Sağlık, ceza mahkûmiyeti, biyometrik veri
İlgili mevzuatta öngörülen asgari süre
Yok etme (Kurul kararı 2018/10 tedbirleriyle)
KVKK Md. 6; KVK Kurulu 31.01.2018 t. ve 2018/10 sayılı kararı
Hukuki İşlem ve Dava Verileri
Dava dosyası, icra takibi, ihtarname, savunma
Karar kesinleşmesi + 10 yıl
Yok etme
TBK Md. 146; HMK
Ziyaretçi Kayıtları
Web sitesi ziyaretçi logları, form verileri
Ziyaret tarihinden itibaren 2 yıl
Silme
5651 s. Kanun; KVKK Md. 5/2-f
Silinen Hesap Verileri
Hesap kapatma sonrası kalan zorunlu kayıtlar
Mevzuat azami süresi (10 yıl)
Anonim hale getirme
TTK Md. 82; KVKK Md. 5/2-e
Tabloda yer almayan ve mevzuatta açıkça düzenlenmiş bir süre bulunan veriler için söz konusu mevzuat süreleri esas alınır. Mevzuatta süre öngörülmemiş ise işleme amacına uygun makul süre uygulanır.
9. PERİYODİK İMHA SÜRECİ VE TAKVİMİ
Yönetmelik Md. 11 hükmü uyarınca Şirket, periyodik imha süresini 6 (altı) ay olarak belirlemiştir. Buna göre Şirkette her yıl Haziran ve Aralık aylarında periyodik imha işlemleri gerçekleştirilir. İmha kapsamı ve sorumluları aşağıda gösterilmiştir.
Süreç
Periyot
Sorumlu
Periyodik İmha
Yılda iki kez (Haziran ve Aralık ayları)
Veri Koruma Sorumlusu / BT Birimi
İlgili Kişi Talebi Üzerine İmha
Talep tarihinden itibaren 30 gün içinde değerlendirme; her halükarda ilk periyodik imhada veya talep tarihinden itibaren 3 ay içinde imha
Veri Koruma Sorumlusu
Saklama Süresi Dolan Veriler
Periyodik imha kapsamında değerlendirilir
BT Birimi / İlgili İş Birimi
Veri İhlali Sonrası İmha
İhlal tespit tarihinden itibaren derhal
Veri Koruma Sorumlusu / Hukuk
İlgili kişinin Şirkete başvurarak kendisine ait kişisel verilerin silinmesini veya yok edilmesini talep etmesi halinde; talep, Yönetmelik Md. 12 uyarınca en geç 30 gün içinde sonuçlandırılır. Verinin imhası yine ilk periyodik imha işleminde, her halükarda talep tarihinden itibaren 3 ay içinde gerçekleştirilir. Üçüncü kişilere aktarılmış olan verilerin imhası talebi, ilgili veri işleyene/üçüncü kişiye derhal bildirilir ve imhanın bunlar nezdinde de gerçekleştirilmesi sağlanır.
Tüm imha işlemleri imha tutanağı veya log kaydı ile belgelenir; tutanaklar Yönetmelik Md. 7/3 uyarınca asgari 3 (üç) yıl saklanır.
10. İLGİLİ KİŞİ HAKLARI VE BAŞVURU USULÜ
10.1. KVKK Md. 11 Kapsamında Haklar
Her ilgili kişi, KVKK Md. 11 uyarınca Şirkete başvurarak kendisiyle ilgili olarak aşağıdaki haklarını kullanabilir:
Kişisel verilerinin işlenip işlenmediğini öğrenme
Kişisel verileri işlenmişse buna ilişkin bilgi talep etme
Kişisel verilerinin işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme
Yurt içinde veya yurt dışında kişisel verilerinin aktarıldığı üçüncü kişileri bilme
Kişisel verilerinin eksik veya yanlış işlenmiş olması halinde bunların düzeltilmesini isteme
KVKK Md. 7'de öngörülen şartlar çerçevesinde kişisel verilerinin silinmesini veya yok edilmesini isteme
Düzeltme, silme ve yok etme işlemlerinin kişisel verilerinin aktarıldığı üçüncü kişilere bildirilmesini isteme
İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle kişinin aleyhine bir sonucun ortaya çıkmasına itiraz etme
Kişisel verilerinin kanuna aykırı olarak işlenmesi sebebiyle zarara uğraması halinde zararın giderilmesini talep etme
10.2. Başvuru Kanalları
Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ uyarınca ilgili kişi, başvurusunu aşağıdaki yöntemlerden herhangi birini kullanarak Şirkete iletebilir:
Şirket merkez adresine ıslak imzalı dilekçe ile şahsen veya noter aracılığıyla yazılı başvuru: [Şirket Açık Adresi]
Şirketin kayıtlı elektronik posta (KEP) adresine güvenli elektronik imza, mobil imza veya ilgili kişiye ait e-postayı kullanmak suretiyle başvuru: [emlakarisi@hs01.kep.tr]
İlgili kişi tarafından Şirkete daha önce bildirilen ve sistemde kayıtlı bulunan elektronik posta adresinden kvkk@emlakarisi.com adresine başvuru
Şirketin internet sitesinde yer alan başvuru formunun doldurularak yukarıdaki kanallardan biriyle iletilmesi
10.3. Başvurunun Sonuçlandırılması
Başvurular, talebin niteliğine göre en kısa sürede ve her halde en geç 30 (otuz) gün içinde ücretsiz olarak sonuçlandırılır. Ancak işlemin ayrıca bir maliyet gerektirmesi halinde KVK Kurulunca belirlenen tarifedeki ücret talep edilebilir. Talebin reddedilmesi, verilen cevabın yetersiz bulunması veya süresinde başvuruya cevap verilmemesi halinde ilgili kişi, Şirketin cevabını öğrendiği tarihten itibaren 30 gün ve her halde başvuru tarihinden itibaren 60 gün içinde Kurula şikayette bulunma hakkına sahiptir.
10.4. Kimlik Doğrulama
Şirket, başvurunun ilgili kişiden gelip gelmediğini değerlendirmek amacıyla ek bilgi talep edebilir; bu kapsamda yapılacak doğrulama, başka bir veri sorumlusuna ait kişisel verinin paylaşılmaması ilkesi gözetilerek yürütülür.
11. ÜÇÜNCÜ KİŞİLERE AKTARILAN VERİLERİN İMHASI
Şirket tarafından KVKK Md. 8 ve Md. 9 kapsamında üçüncü kişilere aktarılmış olan kişisel verilerin imhası halinde; aktarım yapılan veri işleyenlere veya veri sorumlularına bu yönde bildirim yapılır ve aktarılan veriler nezdinde imha işleminin yapılması sağlanır. Veri işleyenlerle akdedilen sözleşmelerde imha yükümlülüğüne ilişkin hükümlere yer verilir.
12. POLİTİKANIN YÜRÜRLÜĞÜ, GÜNCELLENMESİ VE DİĞER POLİTİKALARLA İLİŞKİSİ
12.1. Yürürlük
Bu Politika, Yönetim Kurulunun onayını takiben yürürlüğe girer ve Şirketin internet sitesinde yayımlanır. Politika; KVKK Aydınlatma Metni, Çerez Politikası, Açık Rıza Beyanları, Çalışan Aydınlatma Metni ve Bilgi Güvenliği Politikası ile birlikte bütüncül olarak uygulanır.
12.2. Güncelleme
Politika; mevzuat değişiklikleri, KVK Kurulu kararları, iş süreçlerindeki değişiklikler veya ihtiyaç duyulan hallerde Veri Koruma Sorumlusu tarafından gözden geçirilir ve gerektiğinde Yönetim Kurulu onayı ile güncellenir. Esaslı değişiklikler ilgili kişilere internet sitesi üzerinden duyurulur ve Şirket içinde personele iletişim kanalları aracılığıyla bildirilir.
12.3. Politika Revizyon Tarihçesi
Versiyon
Tarih
Hazırlayan / Onaylayan
Değişiklik Açıklaması
1.0
[İlk Yürürlük Tarihi]
Veri Koruma Sorumlusu / Yönetim Kurulu
Politikanın ilk yayımı.
2.0
[Revizyon Tarihi]
Veri Koruma Sorumlusu / Yönetim Kurulu
Yönetmelik Md. 5/6 zorunlu unsurlarıyla tam uyum sağlanmış; tanımlar, kayıt ortamları, görev tanımları, teknik-idari tedbirler, saklama süreleri tablosu, periyodik imha takvimi ve başvuru kanalları güncellenmiştir.
13. VERİ SORUMLUSU İLETİŞİM BİLGİLERİ
Unvan: PROPTECH TEKNOLOJİ VE GAYRİMENKUL DANIŞMANLIĞI TİCARET ANONİM ŞİRKETİ
Adres: YEŞİLKÖY MAH. HAVAALANI CAD. DIŞ HATLAR SİTESİ NO: 2/5 İÇ KAPI NO: 20 BAKIRKÖY İSTANBUL
E-posta: kvkk@emlakarisi.com
İnternet Sitesi: www.emlakarisi.com