Kişisel Veri Saklama ve İmha Politikası
MSc. Dt. Aykut Koşun tarafından sunulan diş hekimliği hizmetleri, AK 212 Bayrampaşa Diş Sağlığı Hizmetleri Sanayi ve Ticaret Limited Şirketi bünyesinde yürütülmektedir.
İşbu Kişisel Veri Saklama ve İmha Politikası, ilgili mevzuat kapsamında veri sorumlusu sıfatıyla AK 212 Bayrampaşa Diş Sağlığı Hizmetleri Sanayi ve Ticaret Limited Şirketi tarafından işlenen kişisel verilerin saklanması ve imhasına ilişkin usul ve esasları düzenlemektedir.
1. Giriş
1.1 Amaç
İşbu Kişisel Veri Saklama ve İmha Politikası (“Politika”), yürürlükteki mevzuat çerçevesinde hazırlanmıştır. AK 212 Bayrampaşa Diş Sağlığı Hizmetleri Sanayi ve Ticaret Limited Şirketi (bundan sonra “Şirket” olarak anılacaktır), bu Politikayı kişisel verilerin imhasına ilişkin ulusal düzeyde kabul görmüş temel ilkeler doğrultusunda uygulamaktadır.
Politika, ilgili mevzuat kapsamında yürütülmesi gereken imha çalışmalarına ilişkin çerçeve ve ilkeleri içermektedir.
Kişisel Verilerin Korunması Kanunu’nun (“Kanun”) 7. maddesinin üçüncü fıkrasında, kişisel verilerin silinmesine, yok edilmesine veya anonim hâle getirilmesine ilişkin usul ve esasların yönetmelikle düzenleneceği belirtilmiştir.
Bu hüküm ve Kanun’un 22. maddesinin birinci fıkrasının (e) bendi uyarınca, Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hâle Getirilmesi Hakkında Yönetmelik (“Yönetmelik”), Kişisel Verileri Koruma Kurulu (“Kurul”) tarafından hazırlanmış ve 28 Ekim 2017 tarihli ve 30224 sayılı Resmî Gazete’de yayımlanmıştır.
Yukarıda anılan düzenleme doğrultusunda işbu Politikanın amacı; Şirket tarafından faaliyetlerinin yürütülmesi sırasında işlenen kişisel verilerin silinmesi, yok edilmesi veya anonim hâle getirilmesine ilişkin usul ve esasların Yönetmelik’e uygun olarak belirlenmesidir.
1.2 Kapsam
Şirket çalışanlarına, çalışan adaylarına, ziyaretçilere, iş birliği yapılan üçüncü kişilere ve Şirkette çalışan üçüncü kişilere ait kişisel veriler işbu Politikanın kapsamındadır.
Bu Politika, Şirketin sahip olduğu ya da yönettiği kişisel verilerin işlendiği tüm kayıt ortamlarında ve kişisel veri işlemeye yönelik tüm faaliyetlerde uygulanır.
1.3 Kısaltmalar ve Tanımlar
| Kavram | Tanım |
|---|---|
| Alıcı Grubu | Veri sorumlusu tarafından kişisel verilerin aktarıldığı gerçek veya tüzel kişi kategorisi. |
| Açık Rıza | Belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rıza. |
| Anonim Hâle Getirme | Kişisel verilerin, başka verilerle eşleştirilerek dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesi. |
| Elektronik Ortam | Kişisel verilerin elektronik aygıtlar ile oluşturulabildiği, okunabildiği, değiştirilebildiği ve yazılabildiği ortamlar. |
| Elektronik Olmayan Ortam | Elektronik ortamların dışında kalan tüm yazılı, basılı, görsel ve benzeri diğer ortamlar. |
| İlgili Kişi | Kişisel verisi işlenen gerçek kişi. |
| İmha | Kişisel verilerin silinmesi, yok edilmesi veya anonim hâle getirilmesi. |
| Kanun | 6698 sayılı Kişisel Verilerin Korunması Kanunu. |
| Kişisel Veri | Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi. |
| Kurul | Kişisel Verileri Koruma Kurulu. |
| Kurum | Kişisel Verileri Koruma Kurumu. |
| Veri İşleyen | Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işleyen gerçek veya tüzel kişi. |
| Veri Sorumlusu | Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişi. |
| Yönetmelik | 28.10.2017 tarihli ve 30224 sayılı Resmî Gazete’de yayımlanan Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hâle Getirilmesi Hakkında Yönetmelik. |
2. Sorumluluk ve Görev Dağılımı
Şirketin tüm birimleri ve çalışanları, Politika kapsamında alınan teknik ve idari tedbirlerin uygulanmasında sorumlu birimlere aktif olarak destek verir.
Bu kapsam; çalışanların eğitimi ve farkındalığının artırılması, sürekli denetim, kişisel verilere hukuka aykırı erişimin ve işlemenin önlenmesi ile kişisel verilerin işlendiği tüm ortamlarda uygun şekilde korunmasını içerir.
| Unvan | Birim | Görev Tanımı |
|---|---|---|
| Bilgi İşlem Sorumlusu | Bilgi İşlem | Süreçlerin saklama sürelerine uygunluğunun sağlanması, periyodik imha sürecinin yönetimi ve gerekli denetim ve kontrollerin yapılması. |
| Muhasebe Departmanı Müdürü | Muhasebe | Saklama sürelerinin takibi ile ticaret ve vergi mevzuatından doğan defter ve belge saklama yükümlülüklerinin kontrolü. |
| İnsan Kaynakları Müdürü | İnsan Kaynakları | Personel verilerinin saklama sürelerinin takibi, periyodik imha süreçlerinin yürütülmesi ve ilgili başvuruların yönetilmesi. |
3. Kayıt Ortamları
Kişisel veriler, Şirket tarafından aşağıda belirtilen elektronik ve elektronik olmayan ortamlarda hukuka uygun ve güvenli şekilde saklanır.
| Elektronik Ortamlar | Elektronik Olmayan Ortamlar |
|---|---|
| Sunucular, alan adı, yedekleme, e-posta, veri tabanı, web ve dosya paylaşım sistemleri | Kâğıt |
| Ofis yazılımları ve bilgi güvenliği cihazları | Manuel veri kayıt sistemleri |
| Mobil cihazlar | Yazılı, basılı ve görsel ortamlar |
| Optik diskler ve çıkarılabilir bellekler | Dosya ve klasörler |
| Masaüstü ve dizüstü bilgisayarlar | Diğer fiziksel kayıt ortamları |
4. Saklama ve İmhaya İlişkin Açıklamalar
Şirket, faaliyetleri kapsamında işlediği kişisel verileri KVKK ve ilgili mevzuata uygun olarak saklar ve gerekli hâllerde imha eder.
4.1 Saklamaya İlişkin Açıklamalar
Kişisel veriler, işlendikleri amaçla bağlantılı, sınırlı ve ölçülü olmak kaydıyla, ilgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre boyunca muhafaza edilir.
4.1.1 Saklamayı Gerektiren Hukuki Sebepler
Şirket, faaliyetleri kapsamında işlediği kişisel verileri ilgili mevzuatta öngörülen süreler boyunca saklar.
- 213 sayılı Vergi Usul Kanunu
- 3359 sayılı Sağlık Hizmetleri Temel Kanunu
- 4857 sayılı İş Kanunu
- 5510 sayılı Sosyal Sigortalar ve Genel Sağlık Sigortası Kanunu
- 6098 sayılı Türk Borçlar Kanunu
- 6102 sayılı Türk Ticaret Kanunu
- 6331 sayılı İş Sağlığı ve Güvenliği Kanunu
- 6698 sayılı Kişisel Verilerin Korunması Kanunu
- Ağız ve Diş Sağlığı Hizmeti Sunulan Özel Sağlık Kuruluşları Hakkında Yönetmelik
- Hasta Hakları Yönetmeliği
- Yürürlükteki diğer ilgili mevzuat ve ikincil düzenlemeler
4.1.2 Saklamayı Gerektiren İşleme Amaçları
- Bilgi güvenliği süreçlerinin yürütülmesi
- Faaliyetlerin mevzuata uygun yürütülmesi
- Finans ve muhasebe süreçlerinin yürütülmesi
- Fiziksel mekân güvenliğinin sağlanması
- İletişim faaliyetlerinin yürütülmesi
- İnsan kaynakları süreçlerinin yürütülmesi
- İş sağlığı ve güvenliği faaliyetlerinin yürütülmesi
- Mal ve hizmet satın alma süreçlerinin yürütülmesi
- Sözleşme süreçlerinin yürütülmesi
- Talep ve şikâyetlerin takibi
- Tıbbi teşhis, tedavi ve bakım hizmetlerinin yürütülmesi
- Yetkili kişi, kurum ve kuruluşlara bilgi verilmesi
- Yönetim ve operasyon faaliyetlerinin yürütülmesi
4.2 İmhayı Gerektiren Sebepler
Kişisel veriler aşağıdaki hâllerde Şirket tarafından resen veya ilgili kişinin talebi üzerine silinir, yok edilir veya anonim hâle getirilir.
- İşlemeye esas teşkil eden mevzuat hükümlerinin değiştirilmesi veya yürürlükten kaldırılması
- Kişisel verilerin işlenmesini veya saklanmasını gerektiren amacın ortadan kalkması
- İşlemenin yalnızca açık rızaya dayanması hâlinde ilgili kişinin açık rızasını geri alması
- İlgili kişinin silme veya yok etme talebinin kabul edilmesi
- Kişisel verilerin saklanmasını gerektiren azami sürenin sona ermesi
5. Teknik ve İdari Tedbirler
Şirket, kişisel verilerin güvenli şekilde saklanması, hukuka aykırı işlenmesinin ve erişimin önlenmesi ile hukuka uygun şekilde imha edilmesini sağlamak amacıyla gerekli teknik ve idari tedbirleri alır.
5.1 Teknik Tedbirler
- Ağ ve uygulama güvenliği sağlanmaktadır.
- Bilgi teknolojileri sistemlerinde güvenlik önlemleri alınmaktadır.
- Bulutta saklanan kişisel verilerin güvenliği sağlanmaktadır.
- Güvenlik duvarları kullanılmaktadır.
- Kişisel veriler güvenli şekilde yedeklenmektedir.
- Kullanıcı hesap ve yetki kontrolleri uygulanmaktadır.
- Gerekli durumlarda şifreleme yöntemleri kullanılmaktadır.
- Veri kaybını önlemeye yönelik tedbirler uygulanmaktadır.
5.2 İdari Tedbirler
- Görev değişikliği yapan veya işten ayrılan çalışanların erişim yetkileri kaldırılmaktadır.
- Gizlilik taahhütnameleri uygulanmaktadır.
- Kişisel veri içeren fiziksel ortamlara ilişkin güvenlik tedbirleri alınmaktadır.
- Fiziksel kayıt ortamları yangın, su baskını ve benzeri dış risklere karşı korunmaktadır.
- İşlenen kişisel verilerin mümkün olduğunca asgari düzeyde tutulmasına dikkat edilmektedir.
6. Kişisel Verilerin İmha Teknikleri
İlgili mevzuatta öngörülen süre veya işleme amaçlarının gerektirdiği saklama süresinin sonunda kişisel veriler, ilgili mevzuata uygun şekilde silinir, yok edilir veya anonim hâle getirilir.
6.1 Kişisel Verilerin Silinmesi
| Veri Kayıt Ortamı | Açıklama |
|---|---|
| Fiziksel ortam | Karartma yöntemi veya ilgili kullanıcıların erişimini engelleyen güvenli muhafaza yöntemleri uygulanır. |
| Sunucular | Saklama süresi sona eren verilere ilişkin kullanıcı erişim yetkileri kaldırılır ve ilgili veriler silinir. |
| Veri tabanları | Kullanıcı rol ve yetkileri düzenlenerek ilgili verilere erişim engellenir. |
| Taşınabilir cihazlar | Dosya ve verilere kullanıcı erişimi engellenir. |
6.2 Kişisel Verilerin Yok Edilmesi
| Veri Kayıt Ortamı | Açıklama |
|---|---|
| Fiziksel ortam | Kâğıt ortamındaki kişisel veriler, geri döndürülemeyecek şekilde parçalanarak yok edilir. |
| Elektronik ortam | Kullanılan kayıt ortamına uygun güvenli fiziksel veya yazılımsal imha yöntemleri kullanılarak verilerin geri getirilememesi sağlanır. |
6.3 Kişisel Verilerin Anonim Hâle Getirilmesi
Kişisel verilerin anonim hâle getirilmesi, bu verilerin başka verilerle eşleştirilmesi durumunda dahi kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesini ifade eder.
7. Saklama ve İmha Süreleri
Şirket, faaliyetleri kapsamında işlediği kişisel verilere ilişkin saklama sürelerini ilgili mevzuat, Kişisel Veri İşleme Envanteri ve VERBİS kayıtları doğrultusunda belirler.
| Süreç | Saklama Süresi | İmha Süresi |
|---|---|---|
| İnsan kaynakları çalışan süreçleri | Çalışanın ayrılmasından itibaren 15 yıl | Saklama süresinin bitimini takip eden ilk 6 aylık periyodik imha döneminde |
| Çalışan adayı süreçleri | Başvuru tarihinden itibaren 1 yıl | Saklama süresinin bitimini takip eden ilk 6 aylık periyodik imha döneminde |
| Sözleşmesel ilişkiler | Sözleşmenin sona ermesinden itibaren 10 yıl | Saklama süresinin bitimini takip eden ilk 6 aylık periyodik imha döneminde |
| Kamera kayıtları | Kayıttan itibaren 30 gün | Saklama süresi sonunda otomatik olarak |
| Muhasebe ve finans süreçleri | Kayıttan itibaren 10 yıl | Saklama süresinin bitimini takip eden ilk 6 aylık periyodik imha döneminde |
| Hasta dosyası süreçleri | Oluşturulmasından itibaren 20 yıl | Saklama süresinin bitimini takip eden ilk 6 aylık periyodik imha döneminde |
8. Periyodik İmha Süresi
Yönetmelik’in 11. maddesi uyarınca periyodik imha süresi Şirket tarafından 6 ay olarak belirlenmiştir. Buna göre Şirket, her yıl Haziran ve Aralık aylarında periyodik imha işlemlerini gerçekleştirir.
9. Politikanın Yayımlanması ve Saklanması
Politika, basılı ve elektronik ortamda yayımlanır ve internet sitesi aracılığıyla kamuoyuna açıklanabilir. İmzalı nüshası ilgili Şirket kayıtlarında muhafaza edilir.
10. Politikanın Güncellenmesi
Politika, ihtiyaç duyulması veya kişisel veri işleme süreçlerinde ya da ilgili mevzuatta değişiklik meydana gelmesi hâlinde güncellenir.
11. Politikanın Yürürlüğü
İşbu Politika yayımlandığı tarihte yürürlüğe girer. Politikanın yürürlükten kaldırılan eski nüshaları Şirketin ilgili kayıt ve saklama prosedürleri doğrultusunda muhafaza edilir.
İletişim Bilgileri
AK 212 Bayrampaşa Diş Sağlığı Hizmetleri Sanayi ve Ticaret Limited Şirketi
- E-posta: bilgi@aykutkosun.com.tr
- Telefon: 0542 142 7817
- Adres: Yenidoğan, Abdi İpekçi Cd. No:55, 34030 Bayrampaşa, İstanbul, Türkiye
İletişime Geçin
Tedavilerimiz hakkında daha fazla bilgi almak için ekibimizle telefon veya WhatsApp üzerinden iletişime geçin.