Veri Saklama ve İmha Politikası

Sürüm: 2026-09-13.1 · Yayın tarihi: 13.09.2026

KİŞİSEL VERİ SAKLAMA VE İMHA POLİTİKASI 6698 Sayılı Kişisel Verilerin Korunması Kanunu ve Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik kapsamında hazırlanmıştır. 1. AMAÇ VE KAPSAM 1.1. Amaç İşbu Kişisel Veri Saklama ve İmha Politikası ("Politika"); PROPTECH TEKNOLOJİ VE GAYRİMENKUL DANIŞMANLIĞI TİCARET ANONİM ŞİRKETİ ("Emlak Arısı" veya "Şirket") tarafından gerçekleştirilen kişisel veri saklama ve imha faaliyetlerinde, 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") ile Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik ("Yönetmelik") başta olmak üzere ilgili mevzuata tam uyumun sağlanmasına yönelik usul ve esasları düzenlemek amacıyla hazırlanmıştır. Bu Politika; Veri Sorumluları Sicil Bilgi Sistemine ("VERBİS") yapılan kayıtla tutarlı biçimde, kişisel verilerin işleme amaçlarına uygun azami saklama sürelerini, saklama süreleri sona eren verilerin imhasında kullanılacak yöntemleri ve bu süreçlerde yer alan birim ve personelin görev tanımlarını ortaya koymaktadır. 1.2. Kapsam Politika; Şirket çalışanları, çalışan adayları, hizmet alanlar, ziyaretçiler, gayrimenkul danışmanları, üyeler, kullanıcılar, iş ortakları, tedarikçiler ve diğer üçüncü kişilere ait Şirketin elektronik veya fiziksel her türlü kayıt ortamında işlenmekte olan tüm kişisel verileri kapsar. Politika, Şirketin faaliyetlerini yürüttüğü tüm birimler ile bunların yetkilendirdiği veri işleyenleri bağlar. 2. KISALTMALAR VE TANIMLAR Politikada kullanılan terimler aşağıdaki tabloda yer aldığı anlamı ifade eder. Tabloda yer almayan terimler için KVKK ve Yönetmelikteki tanımlar geçerlidir. Terim Tanım Açık Rıza Belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rıza. Anonim Hale Getirme Kişisel verinin başka verilerle eşleştirilse dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesi. Aydınlatma Yükümlülüğü Veri sorumlusunun, kişisel verilerin elde edilmesi sırasında ilgili kişiyi bilgilendirme yükümlülüğü. İlgili Kişi Kişisel verisi işlenen gerçek kişi. İlgili Kullanıcı Verilerin teknik olarak depolanması, korunması ve yedeklenmesinden sorumlu kişi ya da birim hariç olmak üzere, veri sorumlusu organizasyonu içerisinde veya veri sorumlusundan aldığı yetki ve talimat doğrultusunda kişisel verileri işleyen kişiler. İmha Kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesi. Karartma / Maskeleme Kişisel verilerin bütününün, kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek şekilde üstlerinin çizilmesi, boyanması ve buzlanması gibi işlemler. Kayıt Ortamı Tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenen kişisel verilerin bulunduğu her türlü ortam. Kişisel Veri Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi. Kişisel Verilerin İşlenmesi Kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hale getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlem. Kişisel Veri İşleme Envanteri Veri sorumlularının iş süreçlerine bağlı olarak gerçekleştirmekte oldukları kişisel veri işleme faaliyetlerini detaylandırdıkları envanter. Kurul / KVK Kurulu Kişisel Verileri Koruma Kurulu. Kurum / KVKK Kişisel Verileri Koruma Kurumu. Özel Nitelikli Kişisel Veri Kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileri. Periyodik İmha Kanunda yer alan kişisel verilerin işlenme şartlarının tamamının ortadan kalkması durumunda işbu Politikada belirtilen ve tekrar eden aralıklarla resen gerçekleştirilecek silme, yok etme veya anonim hale getirme işlemi. Politika Emlak Arısı Gayrimenkul Teknolojileri Danışmanlık ve Ticaret A.Ş. Kişisel Veri Saklama ve İmha Politikası. Silme Kişisel verilerin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilmesi işlemi. VERBİS Veri Sorumluları Sicil Bilgi Sistemi. Veri İşleyen Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işleyen gerçek veya tüzel kişi. Veri Kayıt Sistemi Kişisel verilerin belirli kriterlere göre yapılandırılarak işlendiği kayıt sistemi. Veri Sorumlusu Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişi. İşbu Politika açısından Emlak Arısı Gayrimenkul Teknolojileri Danışmanlık ve Ticaret A.Ş. Yok Etme Kişisel verilerin hiç kimse tarafından hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hale getirilmesi işlemi. 3. SORUMLULUK VE GÖREV DAĞILIMI Yönetmelik Md. 5/2-g uyarınca saklama ve imha süreçlerinde yer alan birim ve personelin unvan, birim ve görev tanımları aşağıda gösterilmiştir. Tüm Şirket personeli ve gayrimenkul danışmanları, kendi görev tanımlarıyla sınırlı olmak üzere bu Politikaya uymakla yükümlüdür. Unvan / Birim Görev Tanımı Sorumluluk Alanı Yönetim Kurulu Politika onayı ve revizyon Politikanın kabulü, yıllık gözden geçirme, kaynak tahsisi KVKK Komitesi / Veri Koruma Sorumlusu Politika sahipliği ve yürütülmesi Politikanın güncellenmesi, eğitim, ihlal yönetimi, KVK Kurulu ile iletişim, başvuruların değerlendirilmesi Bilgi İşlem Birimi Teknik tedbirlerin uygulanması Erişim yetkilendirmesi, log yönetimi, yedekleme, şifreleme, periyodik imha işlemlerinin teknik yürütümü İnsan Kaynakları Birimi Personel verilerinin yönetimi Özlük dosyalarının saklanması, gizlilik taahhütnamesi süreçleri, eğitim koordinasyonu Hukuk Müşavirliği Mevzuat uyum kontrolü Sözleşmesel düzenlemeler, KVK Kurulu kararlarının takibi, hukuki uyum analizi Operasyon ve Müşteri İlişkileri İlgili kişi taleplerinin alınması Başvuruların ilk değerlendirmesi, KVKK Komitesine yönlendirme, talep sahibine geri bildirim Tüm Personel ve Gayrimenkul Danışmanları Politikaya uyum Yetki dahilinde işleme, gizlilik yükümlülüğü, ihlal bildirimi 4. KAYIT ORTAMLARI Şirket bünyesinde tutulan kişisel veriler, ilgili verinin niteliğine ve Şirketin meşru menfaatine uygun ortamlarda muhafaza edilir. Kişisel verilerin tutulduğu kayıt ortamları aşağıdaki tabloda gösterilmiştir. Elektronik Ortamlar Fiziksel Ortamlar Sunucular (uygulama, veri tabanı, yedekleme, dosya, e-posta) Bulut altyapısı ve SaaS hizmet sağlayıcıları Yazılım ve uygulamalar (CRM, muhasebe, çağrı merkezi) Bilgi güvenliği cihazları (güvenlik duvarı, SIEM, antivirüs) Kişisel bilgisayarlar, dizüstü bilgisayarlar, tabletler Mobil cihazlar (kurumsal telefonlar) Optik ve manyetik medya (CD, DVD, USB, harici disk) Yazıcı, tarayıcı, fotokopi makinası belleği Kurumsal e-posta sistemleri ve mesajlaşma platformları Yazılı, basılı ve görsel evrak (sözleşme, formlar) Kilitli arşiv ve dosya dolapları Birim arşivleri ve merkez arşivi Şirket içi posta ve kargo evrakı El yazısı notları ve toplantı tutanakları Güvenlik kamerası kayıt cihazları (NVR/DVR) Faks cihazları ve çıktıları 5. SAKLAMA VE İMHAYI GEREKTİREN SEBEPLER 5.1. Saklamayı Gerektiren Hukuki Sebepler 6698 sayılı Kişisel Verilerin Korunması Kanunu 6098 sayılı Türk Borçlar Kanunu 6102 sayılı Türk Ticaret Kanunu 213 sayılı Vergi Usul Kanunu 4857 sayılı İş Kanunu ve ikincil mevzuat 5510 sayılı Sosyal Sigortalar ve Genel Sağlık Sigortası Kanunu 6361 sayılı Tüketicinin Korunması Hakkında Kanun 5651 sayılı İnternet Ortamında Yapılan Yayınların Düzenlenmesi Hakkında Kanun 6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun Taşınmaz Ticareti Hakkında Yönetmelik Ticari İletişim ve Ticari Elektronik İletiler Hakkında Yönetmelik İlgili sair mevzuat ve KVK Kurulu kararları 5.2. Saklamayı Gerektiren İşleme Amaçları Üyelik, sözleşme ve hizmet sunumuna ilişkin yükümlülüklerin yerine getirilmesi Mali ve hukuki yükümlülüklerin yerine getirilmesi, defter ve belge düzeninin sağlanması Hizmet bedeli, ceza ve diğer alacakların tahsili ve raporlanması Müşteri ilişkileri ve hizmet kalitesinin yönetimi Bilgi ve iletişim güvenliğinin temini, sahtecilik ve dolandırıcılığın önlenmesi Yetkili kurum ve kuruluşlara karşı bilgi verme yükümlülüklerinin yerine getirilmesi Bir hakkın tesisi, kullanılması veya korunması Açık rıza alınmış olması halinde rıza kapsamında işleme amaçlarının gerçekleştirilmesi 5.3. İmhayı Gerektiren Sebepler İşlenmesine esas teşkil eden ilgili mevzuat hükümlerinin değiştirilmesi veya ilgası İşlenmesini veya saklanmasını gerektiren amacın ortadan kalkması Kişisel verileri işlemenin yalnızca açık rıza şartına dayalı olarak gerçekleştirildiği hallerde, ilgili kişinin açık rızasını geri alması İlgili kişinin KVKK Md. 11 uyarınca hakları çerçevesinde silme veya yok etme talebinin Şirket tarafından kabul edilmesi Şirketin, ilgili kişi tarafından yapılan başvuruyu reddetmesinin veya cevap vermemesinin Kurul tarafından yeterli bulunmaması ve şikayet üzerine Kurul tarafından bu yönde karar verilmesi Kişisel verilerin saklanmasını gerektiren azami sürenin geçmiş olması ve saklanmasını haklı kılan başka bir hukuki sebebin bulunmaması 6. KİŞİSEL VERİ GÜVENLİĞİNE İLİŞKİN TEKNİK VE İDARİ TEDBİRLER Şirket; kişisel verilerin hukuka aykırı olarak işlenmesini önlemek, kişisel verilere hukuka aykırı olarak erişilmesini önlemek ve kişisel verilerin muhafazasını sağlamak amacıyla uygun güvenlik düzeyini temin etmeye yönelik aşağıdaki teknik ve idari tedbirleri almaktadır. 6.1. Teknik Tedbirler Verilerin aktarımı sırasında SSL/TLS, kullanıma hazır halde iken AES-256 düzeyinde şifreleme uygulanması Rol tabanlı erişim kontrolü, asgari yetki ilkesi ve yetki matrisi yönetimi Çok faktörlü kimlik doğrulama (MFA) ve güçlü parola politikası Güvenlik duvarı, saldırı tespit ve önleme sistemleri (IDS/IPS), uç nokta koruma çözümleri Düzenli sızma testleri, güvenlik açığı taramaları ve siber risk değerlendirmesi Merkezi log yönetimi, SIEM çözümleri ve anomali tespit mekanizmaları Yedekleme ve felaket kurtarma sistemleri; yedeklerin şifrelenmesi Veri sızıntısı önleme (DLP) çözümleri ve içerik filtreleme Yazılım güncelleme ve yama yönetimi; geliştirme süreçlerinde güvenli kod ilkeleri Kişisel verilerin tutulduğu sunuculara fiziksel ve mantıksal erişim güvenliği 6.2. İdari Tedbirler Kişisel veri işleme envanterinin oluşturulması ve güncel tutulması Politika, prosedür ve yönergelerin yayımlanması ve düzenli gözden geçirilmesi Personel ve gayrimenkul danışmanları için gizlilik taahhütnamelerinin alınması KVKK ve bilgi güvenliği eğitimlerinin yıllık olarak düzenlenmesi Veri işleyenlerle KVKK uyumlu sözleşmeler yapılması, denetim hakkının saklı tutulması Kişisel veri ihlal yönetimi prosedürünün oluşturulması ve 72 saatlik bildirim süreçleri Sürekli iyileştirme kapsamında iç denetim ve uyum değerlendirmeleri İlgili kişi başvurularının ele alınmasına ilişkin yazılı prosedür Risk analizleri ve etki değerlendirme çalışmalarının yapılması 6.3. Özel Nitelikli Kişisel Verilere İlişkin Ek Tedbirler Özel nitelikli kişisel veriler bakımından KVK Kurulunun 31.01.2018 tarih ve 2018/10 sayılı kararı doğrultusunda; ayrı bir politika oluşturulması, eğitimlerin düzenli yapılması, gizlilik sözleşmelerinin imzalanması, yetki matrisinin sınırlandırılması, kriptografik yöntemlerle saklama, güvenli ortamlarda saklama ve gerektiğinde fiziksel güvenlik önlemlerinin artırılması gibi tedbirler alınır. 7. KİŞİSEL VERİLERİN İMHASINA İLİŞKİN TEKNİK VE İDARİ TEDBİRLER Saklama süresi sona eren veya işleme amacı ortadan kalkan kişisel veriler, Yönetmelik Md. 7-9 hükümleri çerçevesinde aşağıdaki yöntemlerden uygun olanı kullanılarak resen ya da ilgili kişinin talebi üzerine imha edilir. 7.1. Silme Yöntemleri 7.1.1. Hizmet Olarak Uygulama Türü Bulut Çözümleri Bulut sisteminde veriler, silme komutu ile ilgili kullanıcılar için erişimsiz hale getirilir; gerekli durumlarda anahtar yok etme (cryptographic erasure) yöntemi uygulanır. 7.1.2. Kâğıt Ortamında Bulunan Kişisel Veriler Karartma yöntemiyle silinir. Karartma; ilgili evrak üzerindeki kişisel verilerin kesilmesi, mümkün olmayan durumlarda geri döndürülemeyecek ve teknolojik çözümlerle okunamayacak şekilde sabit mürekkep kullanılarak görünmez hale getirilmesi şeklinde uygulanır. 7.1.3. Merkezi Sunucuda Yer Alan Ofis Dosyaları Dosyanın işletim sistemindeki silme komutu ile silinmesi veya dosya üzerindeki ilgili kullanıcıların erişim yetkilerinin kaldırılması suretiyle gerçekleştirilir. 7.1.4. Taşınabilir Medyada Bulunan Kişisel Veriler Flash bellek tabanlı saklama ortamlarında tutulanlar, şifreli olarak saklanır ve uygun yazılımlar kullanılarak silinir. 7.1.5. Veri Tabanları Kişisel verilerin bulunduğu ilgili satırlar, veri tabanı komutları ile (DELETE) silinir; söz konusu işlem yapılırken ilgili işlemin veri tabanı yöneticisi tarafından gerçekleştirildiği unutulmamalı, ilgili kullanıcının veri tabanı yöneticisi olamayacağı dikkate alınmalıdır. 7.2. Yok Etme Yöntemleri 7.2.1. Yerel Sistemler ve Çevresel Sistemler Demanyetize etme (degauss), fiziksel yok etme veya üzerine yazma yöntemleri uygulanır. 7.2.2. Kâğıt ve Mikrofiş Ortamları Kâğıt imha veya kırpma makineleri kullanılarak geri birleştirilemeyecek şekilde küçük parçalara ayırma yöntemiyle yok edilir. 7.2.3. Bulut Ortamı Hizmet alımı süresince ve sonrasında verilerin imhası için kriptografik yok etme yöntemi (şifreleme anahtarının yok edilmesi) kullanılır. 7.2.4. Optik ve Manyetik Medya Eritme, yakma, toz haline getirme veya bir metal öğütücüden geçirme gibi fiziksel yok etme işlemine tabi tutulur. Sıradan silme veya formatlama işlemleri yok etme olarak kabul edilmez. 7.3. Anonim Hale Getirme Yöntemleri Maskeleme: Kişisel verinin temel belirleyici bilgisi veri seti içerisinden çıkarılarak anonim hale getirilmesi. Toplulaştırma (Aggregation): Birden fazla verinin toplulaştırılarak kişisel verilerin herhangi bir kişiyle ilişkilendirilemeyecek hale getirilmesi. Veri Türetme (Derivation): Kişisel verinin içeriğinden daha genel bir içerik oluşturulması. Veri Karma (Permutation): Kişisel veri seti içindeki değerlerin karıştırılarak değerler ile kişiler arasındaki bağın koparılması. K-Anonimlik / L-Çeşitlilik / T-Yakınlık: İstatistiksel anonimleştirme tekniklerinin gerektiğinde uygulanması. Anonim hale getirilen veri istatistiksel ve analitik amaçlarla kullanılabilir; bu veri artık kişisel veri olarak kabul edilmez. 8. KİŞİSEL VERİLERİN SAKLAMA VE İMHA SÜRELERİ Kişisel veriler, işleme amaçlarının gerektirdiği süre boyunca ve mevzuatta öngörülen azami saklama süreleri sonuna kadar muhafaza edilir. Saklama süresinin tespiti yapılırken işleme amacının niteliği, mevzuattaki azami süreler, zamanaşımı süreleri ve KVK Kurulu kararları birlikte değerlendirilir. Veri Kategorisi Veri Örnekleri Saklama Süresi İmha Yöntemi Hukuki Dayanak Üyelik Verileri Ad-soyad, e-posta, telefon, parola (hash), kullanıcı adı Üyelik süresi + 10 yıl Silme / Anonim hale getirme KVKK Md. 5/2-c, 5/2-f; TBK Md. 146 (zamanaşımı) Kimlik Doğrulama Verileri T.C. kimlik no, e-Devlet doğrulama bilgisi Üyelik süresi + 10 yıl Silme KVKK Md. 5/2-a, 5/2-ç; Taşınmaz Ticareti Yön. Mesleki / Danışman Verileri MYB belgesi, sözleşmeler, IBAN, vergi levhası, imza sirküleri Sözleşme sona ermesi + 10 yıl Silme / Anonim hale getirme TTK Md. 82; VUK Md. 253-256; Taşınmaz Ticareti Yön. Md. 14 Müşteri İşlem Verileri Talep, ilan, teklif, favori, filtreleme geçmişi İşlem tarihinden itibaren 10 yıl Silme / Anonim hale getirme KVKK Md. 5/2-c, 5/2-e; TBK Md. 146 Mesajlaşma Kayıtları Platform içi yazışmalar, soru-cevap, şikâyet metinleri Mesaj tarihinden itibaren 3 yıl Silme / Yok etme KVKK Md. 5/2-e (hakkın tesisi); 5651 s. Kanun Çağrı Merkezi / Sesli Görüşme Müşteri hizmetleri arama kayıtları, IVR verileri Görüşme tarihinden itibaren 3 yıl Yok etme KVKK Md. 5/2-e, 5/2-f; Tüketici Kanunu Finansal Veriler Fatura, dekont, banka hesap bilgisi, ödeme kaydı Belge tarihinden itibaren 10 yıl Yok etme / Arşiv TTK Md. 82; VUK Md. 253 Hizmet Bedeli ve Ceza Verileri Hizmet bedeli faturaları, cezai şart kayıtları İşlem tarihinden itibaren 10 yıl Yok etme TTK Md. 82; TBK Md. 146 Log / Trafik Kayıtları IP adresi, oturum açma kayıtları, işlem logları İşlem tarihinden itibaren 2 yıl Yok etme 5651 s. Kanun Md. 5; İlgili Yönetmelik Konum Verileri GPS, baz istasyonu, il/ilçe/mahalle tercihi İşleme amacının sona ermesinden itibaren 1 yıl Silme KVKK Md. 5/2-c (açık rıza varsa Md. 5/1) Çerez Verileri Zorunlu, fonksiyonel, analitik, pazarlama çerezleri Çerez Politikasında belirtilen süreler Otomatik silme Çerez Politikası; KVKK Md. 5 Pazarlama / İzin Verileri ETK izni, ileti içerikleri, ileti gönderim kayıtları İznin geri alınması + 3 yıl (ispat süresi) Silme ETK Md. 6, 7; İYS Yönetmeliği Açık Rıza Kayıtları Açık rıza beyanları, sözleşme onayları, KVKK formları İlgili ilişki sona ermesi + 10 yıl Silme / Arşiv KVKK Md. 5/2-e (ispat yükümlülüğü) Değerleme Hizmeti Verileri Ekspertiz başvuru formu, tapu, adres bilgisi Hizmet sunumu + 10 yıl Silme TTK Md. 82; TBK Md. 146 Kamera Kayıtları (CCTV) Ofis ve hizmet alanlarında alınan görüntü kayıtları Kayıt tarihinden itibaren 30 gün Yok etme (üzerine yazma) KVKK Md. 5/2-f (meşru menfaat) Personel ve Özlük Verileri Özgeçmiş, kimlik, SGK, bordro, sağlık raporu, izin İş ilişkisi sona ermesi + 10 yıl (SGK için 50 yıl) Yok etme İş K. Md. 75; SGK mevzuatı; TTK Md. 82 İş Başvurusu / Aday Verileri CV, başvuru formu, mülakat notları Başvuru tarihinden itibaren 2 yıl Yok etme KVKK Md. 5/2-f; aday onayı Özel Nitelikli Kişisel Veriler Sağlık, ceza mahkûmiyeti, biyometrik veri İlgili mevzuatta öngörülen asgari süre Yok etme (Kurul kararı 2018/10 tedbirleriyle) KVKK Md. 6; KVK Kurulu 31.01.2018 t. ve 2018/10 sayılı kararı Hukuki İşlem ve Dava Verileri Dava dosyası, icra takibi, ihtarname, savunma Karar kesinleşmesi + 10 yıl Yok etme TBK Md. 146; HMK Ziyaretçi Kayıtları Web sitesi ziyaretçi logları, form verileri Ziyaret tarihinden itibaren 2 yıl Silme 5651 s. Kanun; KVKK Md. 5/2-f Silinen Hesap Verileri Hesap kapatma sonrası kalan zorunlu kayıtlar Mevzuat azami süresi (10 yıl) Anonim hale getirme TTK Md. 82; KVKK Md. 5/2-e Tabloda yer almayan ve mevzuatta açıkça düzenlenmiş bir süre bulunan veriler için söz konusu mevzuat süreleri esas alınır. Mevzuatta süre öngörülmemiş ise işleme amacına uygun makul süre uygulanır. 9. PERİYODİK İMHA SÜRECİ VE TAKVİMİ Yönetmelik Md. 11 hükmü uyarınca Şirket, periyodik imha süresini 6 (altı) ay olarak belirlemiştir. Buna göre Şirkette her yıl Haziran ve Aralık aylarında periyodik imha işlemleri gerçekleştirilir. İmha kapsamı ve sorumluları aşağıda gösterilmiştir. Süreç Periyot Sorumlu Periyodik İmha Yılda iki kez (Haziran ve Aralık ayları) Veri Koruma Sorumlusu / BT Birimi İlgili Kişi Talebi Üzerine İmha Talep tarihinden itibaren 30 gün içinde değerlendirme; her halükarda ilk periyodik imhada veya talep tarihinden itibaren 3 ay içinde imha Veri Koruma Sorumlusu Saklama Süresi Dolan Veriler Periyodik imha kapsamında değerlendirilir BT Birimi / İlgili İş Birimi Veri İhlali Sonrası İmha İhlal tespit tarihinden itibaren derhal Veri Koruma Sorumlusu / Hukuk İlgili kişinin Şirkete başvurarak kendisine ait kişisel verilerin silinmesini veya yok edilmesini talep etmesi halinde; talep, Yönetmelik Md. 12 uyarınca en geç 30 gün içinde sonuçlandırılır. Verinin imhası yine ilk periyodik imha işleminde, her halükarda talep tarihinden itibaren 3 ay içinde gerçekleştirilir. Üçüncü kişilere aktarılmış olan verilerin imhası talebi, ilgili veri işleyene/üçüncü kişiye derhal bildirilir ve imhanın bunlar nezdinde de gerçekleştirilmesi sağlanır. Tüm imha işlemleri imha tutanağı veya log kaydı ile belgelenir; tutanaklar Yönetmelik Md. 7/3 uyarınca asgari 3 (üç) yıl saklanır. 10. İLGİLİ KİŞİ HAKLARI VE BAŞVURU USULÜ 10.1. KVKK Md. 11 Kapsamında Haklar Her ilgili kişi, KVKK Md. 11 uyarınca Şirkete başvurarak kendisiyle ilgili olarak aşağıdaki haklarını kullanabilir: Kişisel verilerinin işlenip işlenmediğini öğrenme Kişisel verileri işlenmişse buna ilişkin bilgi talep etme Kişisel verilerinin işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme Yurt içinde veya yurt dışında kişisel verilerinin aktarıldığı üçüncü kişileri bilme Kişisel verilerinin eksik veya yanlış işlenmiş olması halinde bunların düzeltilmesini isteme KVKK Md. 7'de öngörülen şartlar çerçevesinde kişisel verilerinin silinmesini veya yok edilmesini isteme Düzeltme, silme ve yok etme işlemlerinin kişisel verilerinin aktarıldığı üçüncü kişilere bildirilmesini isteme İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle kişinin aleyhine bir sonucun ortaya çıkmasına itiraz etme Kişisel verilerinin kanuna aykırı olarak işlenmesi sebebiyle zarara uğraması halinde zararın giderilmesini talep etme 10.2. Başvuru Kanalları Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ uyarınca ilgili kişi, başvurusunu aşağıdaki yöntemlerden herhangi birini kullanarak Şirkete iletebilir: Şirket merkez adresine ıslak imzalı dilekçe ile şahsen veya noter aracılığıyla yazılı başvuru: [Şirket Açık Adresi] Şirketin kayıtlı elektronik posta (KEP) adresine güvenli elektronik imza, mobil imza veya ilgili kişiye ait e-postayı kullanmak suretiyle başvuru: [emlakarisi@hs01.kep.tr] İlgili kişi tarafından Şirkete daha önce bildirilen ve sistemde kayıtlı bulunan elektronik posta adresinden kvkk@emlakarisi.com adresine başvuru Şirketin internet sitesinde yer alan başvuru formunun doldurularak yukarıdaki kanallardan biriyle iletilmesi 10.3. Başvurunun Sonuçlandırılması Başvurular, talebin niteliğine göre en kısa sürede ve her halde en geç 30 (otuz) gün içinde ücretsiz olarak sonuçlandırılır. Ancak işlemin ayrıca bir maliyet gerektirmesi halinde KVK Kurulunca belirlenen tarifedeki ücret talep edilebilir. Talebin reddedilmesi, verilen cevabın yetersiz bulunması veya süresinde başvuruya cevap verilmemesi halinde ilgili kişi, Şirketin cevabını öğrendiği tarihten itibaren 30 gün ve her halde başvuru tarihinden itibaren 60 gün içinde Kurula şikayette bulunma hakkına sahiptir. 10.4. Kimlik Doğrulama Şirket, başvurunun ilgili kişiden gelip gelmediğini değerlendirmek amacıyla ek bilgi talep edebilir; bu kapsamda yapılacak doğrulama, başka bir veri sorumlusuna ait kişisel verinin paylaşılmaması ilkesi gözetilerek yürütülür. 11. ÜÇÜNCÜ KİŞİLERE AKTARILAN VERİLERİN İMHASI Şirket tarafından KVKK Md. 8 ve Md. 9 kapsamında üçüncü kişilere aktarılmış olan kişisel verilerin imhası halinde; aktarım yapılan veri işleyenlere veya veri sorumlularına bu yönde bildirim yapılır ve aktarılan veriler nezdinde imha işleminin yapılması sağlanır. Veri işleyenlerle akdedilen sözleşmelerde imha yükümlülüğüne ilişkin hükümlere yer verilir. 12. POLİTİKANIN YÜRÜRLÜĞÜ, GÜNCELLENMESİ VE DİĞER POLİTİKALARLA İLİŞKİSİ 12.1. Yürürlük Bu Politika, Yönetim Kurulunun onayını takiben yürürlüğe girer ve Şirketin internet sitesinde yayımlanır. Politika; KVKK Aydınlatma Metni, Çerez Politikası, Açık Rıza Beyanları, Çalışan Aydınlatma Metni ve Bilgi Güvenliği Politikası ile birlikte bütüncül olarak uygulanır. 12.2. Güncelleme Politika; mevzuat değişiklikleri, KVK Kurulu kararları, iş süreçlerindeki değişiklikler veya ihtiyaç duyulan hallerde Veri Koruma Sorumlusu tarafından gözden geçirilir ve gerektiğinde Yönetim Kurulu onayı ile güncellenir. Esaslı değişiklikler ilgili kişilere internet sitesi üzerinden duyurulur ve Şirket içinde personele iletişim kanalları aracılığıyla bildirilir. 12.3. Politika Revizyon Tarihçesi Versiyon Tarih Hazırlayan / Onaylayan Değişiklik Açıklaması 1.0 [İlk Yürürlük Tarihi] Veri Koruma Sorumlusu / Yönetim Kurulu Politikanın ilk yayımı. 2.0 [Revizyon Tarihi] Veri Koruma Sorumlusu / Yönetim Kurulu Yönetmelik Md. 5/6 zorunlu unsurlarıyla tam uyum sağlanmış; tanımlar, kayıt ortamları, görev tanımları, teknik-idari tedbirler, saklama süreleri tablosu, periyodik imha takvimi ve başvuru kanalları güncellenmiştir. 13. VERİ SORUMLUSU İLETİŞİM BİLGİLERİ Unvan: PROPTECH TEKNOLOJİ VE GAYRİMENKUL DANIŞMANLIĞI TİCARET ANONİM ŞİRKETİ Adres: YEŞİLKÖY MAH. HAVAALANI CAD. DIŞ HATLAR SİTESİ NO: 2/5 İÇ KAPI NO: 20 BAKIRKÖY İSTANBUL E-posta: kvkk@emlakarisi.com İnternet Sitesi: www.emlakarisi.com