Kişisel Veri Saklama ve İmha Politikası

KİŞİSEL VERİ SAKLAMA VE İMHA POLİTİKASI

 

1. POLİTİKANIN AMAÇ VE KAPSAMI

 

Kişisel Verileri Saklama ve İmha Politikası (Politika), Tavas Belediye Başkanlığı (Belediye) olarak gerçekleştirilmekte olan saklama ve imha faaliyetlerine ilişkin iş ve işlemler konusunda usul ve esasları belirlemek amacıyla hazırlanmıştır. 

Kişisel Verileri Saklama ve İmha Politikası (Politika), 6698 Sayılı Kişisel Verilerin Korunması Kanunu (Kanun) ve Kanun’un uygulanmasına yönelik düzenlenmeler içeren Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik (Yönetmelik) uyarınca kişisel verilerinizi Kanun ve ilgili mevzuat hükümlerine uygun olarak işledikten sonra, veri işlenmesini gerektiren sebeplerin ortadan kalkması ya da işlenen verilerin mevzuatta öngörülen azami saklama sürelerinin dolması durumunda veri sorumlusu olarak yükümlülüklerimizi yerine getirmek ve işlenen kişisel verilerinizi silme, yok etme ve anonim hale getirme süreçleri hakkında sizleri bilgilendirmek amacıyla Tavas Belediye Başkanlığı (Belediye) tarafından hazırlanmıştır.

 

Belediye; Kanun ve ilgili mevzuat kapsamında belirlenen usul ve esaslar ve kendi misyon, vizyon ve temel ilkeleri doğrultusunda; Stajyer, İhaleye Giren, Çalışan, Aile Bireyleri ve Yakınları, Vatandaş, Veli / Vasi / Temsilci, Meclis Üyesi, İhale Adayı, Ziyaretçiler ve diğer üçüncü kişilere ait kişisel verilerin T.C. Anayasası, uluslararası sözleşmeler, 6698 sayılı KVKK ve diğer ilgili mevzuata uygun olarak işlenmesini ve ilgili kişilerin haklarını etkin bir şekilde kullanmasının sağlanmasını öncelik olarak benimsemiştir.

Kişisel verilerin saklanması ve imhasına ilişkin iş ve işlemler, Belediye tarafından bu doğrultuda hazırlanmış olan Politika’ya uygun olarak gerçekleştirilir.

2. TANIMLAR

İşbu Politika’da geçen terimler aşağıdaki anlamları ihtiva eder:

Alıcı Grubu: Veri sorumlusu tarafından kişisel verilerin aktarıldığı gerçek veya tüzel kişi kategorisi

Açık Rıza: Belirli bir konuya ilişkin, bilgilendirmeye dayanan ve özgür iradeyle açıklanan rıza

Anonim Hale Getirme: Kişisel verilerin, başka verilerle eşleştirilerek dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesi

Çalışan: Belediye personeli

Elektronik Ortam: Kişisel verilerin elektronik aygıtlar ile oluşturulabildiği, okunabildiği, değiştirilebildiği ve yazılabildiği ortamlar

Elektronik Olmayan Ortam: Elektronik ortamların dışında kalan tüm yazılı, basılı, görsel vb. diğer ortamlar

Hizmet Sağlayıcı: Kişisel Verileri Koruma Kurumu ile belirli bir sözleşme çerçevesinde hizmet sağlayan gerçek veya tüzel kişi

İlgili Kişi: Kişisel verisi işlenen gerçek kişi

İlgili Kullanıcı: Verilerin teknik olarak depolanması, korunması ve yedeklenmesinden sorumlu olan kişi ya da birim hariç olmak üzere veri sorumlusu organizasyonu içerisinde veya veri sorumlusundan aldığı yetki ve talimat doğrultusunda kişisel verileri işleyen kişiler

İmha: Kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesi

Kanun: 6698 Sayılı Kişisel Verilerin Korunması Kanunu

Kayıt Ortamı: Tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenen kişisel verilerin bulunduğu her türlü ortam

Kişisel Veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi

Kişisel Veri İşleme Envanteri: Veri sorumlularının iş süreçlerine bağlı olarak gerçekleştirmekte oldukları kişisel verileri işleme faaliyetlerini; kişisel verileri işleme amaçları ve hukuki sebebi, veri kategorisi, aktarılan alıcı grubu ve veri konusu kişi grubuyla ilişkilendirerek oluşturdukları ve kişisel verilerin işlendikleri amaçlar için gerekli olan azami muhafaza edilme süresini, yabancı ülkelere aktarımı öngörülen kişisel verileri ve veri güvenliğine ilişkin alınan tedbirleri açıklayarak detaylandırdıkları envanter

Kişisel Verilerin İşlenmesi: Kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, saklanması, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hale getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlem

Kurul: Kişisel Verileri Koruma Kurulu

Kurum: Kişisel Verileri Koruma Kurumu

Özel Nitelikli Kişisel Veri: Kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileri

Periyodik İmha: Kanunda yer alan kişisel verilerin işlenme şartlarının tamamının ortadan kalkması durumunda kişisel verileri saklama ve imha politikasında belirtilen ve tekrar eden aralıklarla re’sen gerçekleştirilecek silme, yok etme veya anonim hale getirme işlemi

Politika: Kişisel Verilerin İşlenmesi, Saklanması ve İmha Edilmesi Hakkında Politika

Veri İşleyen: Veri sorumlusunun verdiği yetkiye dayanarak veri sorumlusu adına kişisel verileri işleyen gerçek veya tüzel kişi

Veri Kayıt Sistemi: Kişisel verilerin belirli kriterlere göre yapılandırılarak işlendiği kayıt sistemi

Veri Sorumlusu: Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasında ve yönetilmesinden sorumlu gerçek veya tüzel kişi

Veri Sorumluları Sicil Bilgi Sistemi (VERBİS): Veri sorumlularının Sicile başvuruda ve Sicile ilişkin ilgili diğer işlemlerde kullanacakları, internet üzerinden erişilebilen, Başkanlık tarafından oluşturulan ve yönetilen bilişim sistemi

Yönetmelik: 28 Ekim 2017 tarihli Resmî Gazetede yayımlanan Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik

 

3. SORUMLULUKLAR VE GÖREV DAĞILIMI

 

Kişisel verilerin Belediye adına başka bir gerçek veya tüzel kişi tarafından işlenmesi halinde, veri sorumlusu olarak Belediye ile veri işleyen kişiler, veri güvenliğine yönelik tedbirlerin alınması konusunda idari makamlara ve ilgili kişilere karşı Kanunen müştereken sorumlu olurlar. Bu minvalde, Veri işleyenler asgari olarak Belediye’nin almış olduğu tedbirleri almakla ve iş burada belirtilen imha sürelerine ve yöntemlerine uymakla sorumludur. Belediye, veri sorumlusu olarak, kendisi ile kişisel verilerini paylaşan ilgili kişilere sağladıkları güvenin; iş ortakları, tedarikçi ve yüklenicileri tarafından da aynı şekilde sürdürülmesinin sağlanması için periyodik olarak, veri işleyenlerin Kişisel Verilerin Korunması mevzuatına ve idari kararlar ile yargı kararlarına uyumunu denetler.

Belediye tarafından kişisel verilerin saklanması ve imhasında aşağıda yer alan ilkeler çerçevesinde hareket edilmektedir:

·         Kişisel verilerin silinmesi, yok edilmesi ve anonim hale getirilmesinde Kanun’a ve ilgili mevzuat hükümlerine, Kurul kararlarına ve işbu Politikaya tamamen uygun hareket edilmektedir.

·         Kişisel verilerin silinmesi, yok edilmesi, anonim hale getirilmesiyle ilgili yapılan tüm işlemler Belediye tarafından kayıt altına alınmakta ve söz konusu kayıtlar, diğer hukuki yükümlülükler hariç olmak üzere madde 8’de açıklanan sürelerle saklanmaktadır.

·         Kurul tarafından aksine bir karar alınmadıkça kişisel verileri re’sen silme, yok etme veya anonim hale getirme yöntemlerinden uygun olanı tarafımızca seçilmektedir. Ancak, ilgili kişinin talebi halinde uygun yöntem gerekçesi açıklanarak seçilecektir.

·         Kanun’un 5. ve 6. maddelerinde yer alan kişisel verilerin işlenme şartlarının tamamının ortadan kalkması halinde, kişisel veriler Belediye tarafından resen veya ilgili kişinin talebi üzerine silinmekte, yok edilmekte veya anonim hale getirilmektedir. Bu hususta İlgili Kişi tarafından Belediye’e başvurulması halinde;

- İletilen talepler en geç 30 (otuz) gün içerisinde cevaplandırılmaktadır.

- Talebe konu verilerin üçüncü kişilere aktarılmış olması durumunda, bu durum               verilerin aktarıldığı üçüncü kişiye bildirilmekte ve üçüncü kişiler nezdinde gerekli             işlemlerin yapılması temin edilmektedir.

Belediye’in tüm birimleri ve çalışanları, sorumlu birimlerce Politika kapsamında alınmakta olan teknik ve idari tedbirlerin gereği gibi uygulanması, birim çalışanlarının eğitimi ve farkındalığının arttırılması, izlenmesi ve sürekli denetimi ile kişisel verilerin hukuka aykırı olarak işlenmesinin önlenmesi, kişisel verilere hukuka aykırı olarak erişilmesinin önlenmesi ve kişisel verilerin hukuka uygun saklanmasının sağlanması amacıyla kişisel veri işlenen tüm ortamlarda veri güvenliğini sağlamaya yönelik teknik ve idari tedbirlerin alınması konularında sorumlu birimlere aktif olarak destek verir.

Kişisel verilerin saklama ve imha süreçlerinde görev alanların unvanları, birimleri ve görev tanımlarına ait dağılım Tablo 1’de verilmiştir.

 

 

 

 

 

UNVAN

BİRİM

GÖREV

BELEDİYE BAŞKANI

BELEDİYE

Çalışanların politikaya uygun hareket etmesinden sorumludur.

BELEDİYE BAŞKAN YARDIMCISI

BELEDİYE BAŞKANLIĞI

Belediye içerisindeki tüm birimlerin, departmanların ve çalışanların Politika’ya uygun hareket etmesinden sorumludur.

BİLGİ İŞLEM MÜDÜRÜ

BİLGİ İŞLEM MÜDÜRLÜĞÜ

Politika’nın hazırlanması, geliştirilmesi, yürütülmesi, ilgili ortamlarda yayınlanması, güncellenmesi ve politikanın uygulanmasında ihtiyaç duyulan teknik çözümlerin sunulmasından sorumludur.

 

Tablo 1: Saklama ve imha süreçleri görev dağılımı

4. KAYIT ORTAMLARI

 

Kişisel verilerin saklanması için kullanılan kayıt ortamları genel itibariyle aşağıda sayılanlardır. Ancak, bir kısım veriler sahip oldukları özel nitelikler ya da hukuki yükümlülüklerimiz nedeniyle burada gösterilen ortamlardan farklı bir ortamda tutulabilir. Belediye her halde veri sorumlusu sıfatıyla hareket etmekte ve kişisel verileri Kanun’a, Kişisel Verilerin İşlenmesi ve Korunması Politikası’na ve işbu Kişisel Verileri Saklama ve İmha Politikası’na uygun olarak işlemekte ve korumaktadır.

 

 

Elektronik olmayan ortamlar

Kâğıt, manuel veri kayıt sistemleri (katılımcı formları, anket formları, ziyaretçi kayıt defteri, yetkili satıcı formları, insan kaynakları form ve dilekçe örnekleri vb.) yazılı, basılı, görsel ortamlar, birim dolapları, arşiv alanları

 

 

Elektronik ortamlar

Belediye bünyesinde yer alan kişisel bilgisayarlar, sunucular, bilgi güvenliği cihazları (güvenlik duvarı, saldırı tespit ve engelleme, günlük kayıt dosyası, antivirüs vb.) mobil cihazlar, yazılımlar, sabit ya da taşınabilir diskler, optik diskler gibi sair dijital ortamlardır

 

Tablo 2: Kişisel verilerin kaydedildiği ortamlar

 

5. SAKLAMA VE İMHAYA İLİŞKİN AÇIKLAMALAR

 

Belediye tarafından; Stajyer, İhaleye Giren, Çalışan, Aile Bireyleri ve Yakınları, Vatandaş, Veli / Vasi / Temsilci, Meclis Üyesi, İhale Adayı, Ziyaretçiler ve diğer üçüncü kişilere ait kişisel veriler Kanun’a uygun olarak saklanır ve imha edilir.

Bu kapsamda saklama ve imhaya ilişkin detaylı açıklamalara aşağıda sırasıyla yer verilmiştir.

 

5.1. KİŞİSEL VERİLERİ SAKLAMAYA İLİŞKİN AÇIKLAMALAR

 

Kanunun 3’üncü maddesinde kişisel verilerin işlenmesi kavramı tanımlanmış, 4’üncü maddesinde işlenen kişisel verinin işlendikleri amaçla bağlantılı, sınırlı ve ölçülü olması ve ilgili mevzuatta öngörülen veya işlendikleri amaç için gerekli süre kadar muhafaza edilmesi gerektiği belirtilmiş, 5. ve 6. maddelerde ise kişisel verilerin işleme şartları sayılmıştır. 

Buna göre, Belediyeimiz faaliyetleri çerçevesinde kişisel veriler, ilgili mevzuatta öngörülen veya işleme amaçlarımıza uygun süre kadar saklanır. 

 

5.1.1. Saklamayı Gerektiren Hukuki Sebepler

 

Belediyete, faaliyetleri çerçevesinde işlenen kişisel veriler, ilgili mevzuatta öngörülen süre kadar muhafaza edilir. Bu kapsamda kişisel veriler; 

 

a.      6698 sayılı Kişisel Verilerin Korunması Kanunu, 

b.      6098 sayılı Türk Borçlar Kanunu, 

c.       5510 sayılı Sosyal Sigortalar ve Genel Sağlık Sigortası Kanunu, 

d.      5651 sayılı İnternet Ortamında Yapılan Yayınların Düzenlenmesi ve Bu Yayınlar Yoluyla İşlenen Suçlarla Mücadele Edilmesi Hakkında Kanun, 

e.       6331 sayılı İş Sağlığı ve Güvenliği Kanunu, 

f.        4857 sayılı İş Kanunu,  

g.      İşyeri Bina ve Eklentilerinde Alınacak Sağlık ve Güvenlik Önlemlerine İlişkin Yönetmelik, 

h.      6102 sayılı Türk Ticaret Kanunu 

i.        3194 SAYILI İMAR KANUNU,

j.        4734 SAYILI KAMU İHALE KANUNU,

k.      6183 SAYILI AMME ALACAKLARININ TAHSİL USULÜ HAKKINDA KANUN

l.        5490 SAYILI NÜFUS HİZMETLERİ KANUNU,

m.    7201 SAYILI TEBLİGAT KANUNU

n.      1319 SAYILI EMLAK VERGİSİ KANUNU,

o.      2981 SAYILI İMAR AFFI YASASI KAPSAMINDAKİ İMAR UYGULAMALARI,

p.      2886 SAYILI DEVLET İHALE KANUNU,

q.      3071 SAYILI DİLEKÇE HAKKININ KULLANILMASINA DAİR KANUN,

r.       657 SAYILI DEVLET MEMURLARI KANUNU,

s.       4904 SAYILI TÜRKİYE İŞ KURUMU KANUNU,

t.        2863 SAYILI KÜLTÜR VE TABİAT VARLIKLARIN KORUMA KANUNU,

u.      213 SAYILI VERGİ USUL KANUNU,

v.      3195/3196/3197/3198/3199/3200/3201 SAYILI İMAR KANUNU,

w.    3308 SAYILI MESLEKİ EĞİTİM KANUNU,

x.      4483 SAYILI MEMURLAR VE DİĞER KAMU GÖREVLİLERİN YARGILANMASI HAKKINDA KANUN,

y.      4708 SAYILI YAPI DENETİM HAKKINDA KANUN,

z.       9464 SAYILI ENGELLİLER HAKKINDA KANUN,

aa.  4857 SAYILI İŞ KANUNU,

bb. 4982 SAYILI BİLGİ EDİNME KANUNU,

cc.   5393 SAYILI BELEDİYE KANUNU,

dd. 5580 SAYILI ÖZEL ÖĞRETİM KURUMLAR KANUNU,

ee.   9207 SAYILI İŞYERİ AÇMA VE ÇALIŞMA RUHSATLARINA İLİŞKİN YÖNETMELİK

ff.     5651 SAYILI İNTERNET ORTAMINDA YAPILAN YAYINLARIN DÜZENLENMESİ VE BU YAYINLAR YOLUYLA İŞLENEN ŞUÇLARLA MÜCADELE EDİLMESİ HAKKINDA KANUN,

gg.  6306 SAYILI AFET RİSKİ ALTINDAKİ ALANLARIN DÖNÜŞTÜRÜLMESİ HAKKINDA KANUN,

hh. 6321 SAYILI RESMİ YAZIŞMALARDA UYGULANACAK USUL VE ESASLAR HAKKINDA YÖNETMELİK,

ii.      6331 SAYILI İŞ SAĞLIĞI VE GÜVENLİĞİ KANUNU,

jj.     5442 SAYILI İL İDARESİ KANUNU,

kk. 4735 SAYILI KAMU İHALE SÖZLEŞMELERİ KANUNU,

ll.      5199 SAYILI HAYVANLARI KORUMA KANUNU,

mm.                    7189 SAYILI BİLGİ EDİNME HAKKI KANUNUN UYGULAMASINA İLİŞKİN ESAS VE USULLER HAKKINDA YÖNETMELİK,

nn. 3359 SAYILI SAĞLIK HİZMETLERİ TEMEL KANUNU,

oo.  1593 SAYILI UMUMİ HIFZISSIHHA KANUNU,

pp. 1219 SAYILI TABABET VE ŞUABATI SAN’ATLARININ TARZI İCRASINA DAİR KANUN,

qq. 5326 SAYILI KABAHATLER KANUNU,

rr.   SAİR İLGİLİ MEVZUATLAR.

 

Bu kanunlar uyarınca yürürlükte olan diğer ikincil düzenlemeler çerçevesinde öngörülen saklama süreleri kadar saklanmaktadır. 

 

5.1.2. Saklamayı Gerektiren İşleme Amaçları

 

Belediye, faaliyetleri çerçevesinde işlemekte olduğu kişisel verileri aşağıdaki amaçlar doğrultusunda saklar. 

 

·         İnsan kaynakları süreçlerini yürütmek, 

·         Çalışan haklarının ve yan haklarının planlanması ve ifası,

·         Belediyenin işleyişini sağlamak, 

·         Kurumsal iletişimi sağlamak, 

·         Belediye güvenliğini sağlamak, 

·         Belediye ile iş ilişkisinde bulunan gerçek/tüzel kişilerle irtibat sağlamak,

·         Müşteri ilişkilerinin yönetilebilmesi,

·         İstatistiksel çalışmalar yapabilmek, 

·         İmzalanan sözleşmeler ve protokoller neticesinde iş ve işlemleri ifa edebilmek, 

·         Yasal düzenlemelerin gerektirdiği veya zorunlu kıldığı şekilde, hukuki yükümlülüklerin yerine getirilmesini sağlamak, 

·         Belediye ile iş ilişkisinde bulunan gerçek / tüzel kişilerle irtibat sağlamak, 

·         Kişisel Verilerin Korunması Kanunu kapsamında ilgili kişilerin talep ve şikayetlerinin sonuçlandırılması,

·         Kanun kapsamında gerekli teknik önlemlerin alınmasını temin etmek (veri yedekleme, silme yok etme işlemlerinin kayıt altına alınması, erişim log kayıtlarının tutulması vb.)

·         İleride doğabilecek hukuki uyuşmazlıklarda delil olarak ispat yükümlülüğü

 

amacıyla fiziki ya da elektronik ortamlarda güvenli bir biçimde Kanun ve diğer ilgili mevzuatta belirtilen sınırlar çerçevesinde saklanmaktadır.

 

5.2. İMHAYI GEREKTİREN SEBEPLER

 

Kişisel veriler;

 

·         İşlenmesine esas teşkil eden ilgili mevzuat hükümlerinin değiştirilmesi veya ilgası,

·         İşlenmesini veya saklanmasını gerektiren amacın ortadan kalkması,

·         Kişisel verileri işlemenin sadece açık rıza şartına istinaden gerçekleştiği hallerde, ilgili kişinin açık rızasını geri alması,

·         Kanunun 11’inci maddesi gereği ilgili kişinin hakları çerçevesinde kişisel verilerinin silinmesi ve yok edilmesine ilişkin yaptığı başvurunun Kişisel Verileri Koruma Kurulu tarafından kabul edilmesi veya yargı kararı,

·         Belediyenin, ilgili kişi tarafından kişisel verilerinin silinmesi, yok edilmesi veya anonim hale getirilmesi talebi ile kendisine yapılan başvuruyu reddetmesi, verdiği cevabı yetersiz bulması veya Kanun’da öngörülen süre içinde cevap vermemesi hallerinde; Kişisel Verileri Koruma Kuruluna şikâyette bulunması ve bu talebin Kurul tarafından uygun bulunması,

·         Kişisel verilerin saklanmasını gerektiren azami sürenin geçmiş olması ve kişisel verileri daha uzun süre saklamayı haklı kılacak herhangi bir şartın mevcut olmaması,

durumlarında, Belediye tarafından ilgili kişinin talebi üzerine ya da re’sen silinir, yok edilir veya anonim hale getirilir.

 

6. KİŞİSEL VERİLERİN GÜVENLİĞİNİN SAĞLANMASI

Kişisel verilerin güvenli bir şekilde saklanması, hukuka aykırı olarak işlenmesi ve erişilmesinin önlenmesi ile kişisel verilerin hukuka uygun olarak imha edilmesi için Kanun’un 12. maddesiyle Kanunun 6. maddesinin dördüncü fıkrası gereği özel nitelikli kişisel veriler için Kurul tarafından belirlenerek ilan edilen yeterli önlemler çerçevesinde Belediye tarafından gerekli teknik ve idari tedbirler alınır.

 6.1. ALINAN İDARİ TEDBİRLER

 

Belediye kişisel verilerin saklandığı tüm ortamlarda ilgili verinin ve verinin tutulduğu ortamın niteliklerine uygun olarak aşağıdaki idari tedbirleri almaktadır:

 

·         Çalışanlarla imzalanan iş sözleşmelerinde sır saklama yükümlülüğü ve gizlilik hükümlerine yer verilmiştir.

·         Güvenlik politika ve prosedürlerine uymayan çalışanlara yönelik uygulanacak disiplin prosedürü hazırlanmıştır.

·         Kişisel verilerin paylaşılması ile ilgili olarak kişisel verilerin paylaşıldığı kişiler ile kişisel verilerin korunması ve veri güvenliğine ilişkin çerçeve sözleşme imzalanır yahut mevcut sözleşmesine eklenen hükümler ile veri güvenliği sağlanır. Gizlilik taahhütnameleri yapılır.

·         Kişisel Veri Envanteri hazırlanır ve süreç içerisinde güncellenir.

·         İlgili kişilere yönelik aydınlatma yükümlülüğü yerine getirilmektedir.

·         Özel nitelikli kişisel verilerin güvenliğine yönelik prosedürler belirlenmiş ve uygulanmaktadır.

·         Kişisel veriler mümkün olduğunca azaltılmaktadır.

·         Kâğıt yoluyla aktarılan kişisel veriler için ekstra güvenlik tedbirleri alınmakta ve ilgili evrak gizlilik dereceli belge formatında gönderilmektedir.

·         İşlenen kişisel verilerin hukuka aykırı yollarla başkaları tarafından elde edilmesi hâlinde, bu durumu en kısa sürede ilgilisine ve Kurul’a bildirir.

·         Kişisel verilere erişimi olan tüm çalışanların bilgi güvenliği, kişisel veriler ve özel hayatın gizliliği konularında farkındalıklarının artırılması ve bilinçlendirilmesi için çalışmalar yapılmaktadır.

·         Bilgi güvenliği, özel hayatın gizliliği ve kişisel verilerin korunması alanındaki gelişmeleri takip etmek ve gerekli aksiyonları almak üzere hukuki ve teknik danışmanlık hizmeti alınmaktadır.

·         Kişisel veri içeren fiziksel ortamlara (arşiv odası vb. gibi) giriş çıkışlarla ilgili gerekli güvenlik önlemleri alınır ve fiziksel ortamların dış risklere (yangın, sel vb.) karşı güvenliği sağlanır.

·         Kurum içi periyodik ve rastgele denetimler yapılmaktadır.

 

     6.2. ALINAN TEKNİK TEDBİRLER

 

Belediye kişisel verilerin saklandığı tüm ortamlarda ilgili verinin ve verinin tutulduğu ortamın niteliklerine uygun olarak aşağıdaki teknik tedbirleri almaktadır:

 

·         Sızma (Penetrasyon) testleri ile Belediyemiz bilişim sistemlerine yönelik risk, tehdit, zafiyet ve varsa açıklıklar ortaya çıkarılarak gerekli önlemler alınmaktadır. 

·         Bilgi güvenliği olay yönetimi ile gerçek zamanlı yapılan analizler sonucunda bilişim sistemlerinin sürekliliğini etkileyecek riskler ve tehditler sürekli olarak izlenmektedir. 

·         Bilişim sistemlerine erişim ve kullanıcıların yetkilendirilmesi, erişim ve yetki matrisi ile kurumsal aktif dizin üzerinden güvenlik politikaları aracılığı ile yapılmaktadır. 

·         Belediyenin bilişim sistemleri teçhizatı, yazılım ve verilerin fiziksel güvenliği için gerekli önlemler alınmaktadır. 

·         Çevresel tehditlere karşı bilişim sistemleri güvenliğinin sağlanması için, donanımsal (sistem odasına sadece yetkili personelin girişini sağlayan erişim kontrol sistemi, 7/24 çalışan izleme sistemi, yerel alan ağını oluşturan kenar anahtarların fiziksel güvenliğinin sağlanması, yangın söndürme sistemi, iklimlendirme sistemi vb.) ve yazılımsal (güvenlik duvarları, atak önleme sistemleri, ağ erişim kontrolü, zararlı yazılımları engelleyen sistemler vb.) önlemler alınmaktadır. 

·         Kişisel verilerin hukuka aykırı işlenmesini önlemeye yönelik riskler belirlenmekte, bu risklere uygun teknik tedbirlerin alınması sağlanmakta ve alınan tedbirlere yönelik teknik kontroller yapılmaktadır. 

·         Belediye içerisinde erişim prosedürleri oluşturularak kişisel verilere erişim ile ilgili raporlama ve analiz çalışmaları yapılmaktadır. 

·         Kişisel verilerin bulunduğu saklama alanlarına erişimler kayıt altına alınarak uygunsuz erişimler veya erişim denemeleri kontrol altında tutulmaktadır. 

·         Belediye, silinen kişisel verilerin ilgili kullanıcılar için erişilemez ve tekrar kullanılamaz olması için gerekli tedbirleri almaktadır. 

·         Kişisel verilerin hukuka aykırı olarak başkaları tarafından elde edilmesi halinde bu durumu ilgili kişiye ve Kurula bildirmek için Belediye tarafından buna uygun bir sistem ve altyapı oluşturulmuştur. 

·         Güvenlik açıkları takip edilerek uygun güvenlik yamaları yüklenmekte ve bilgi sistemleri güncel halde tutulmaktadır. 

·         Kişisel verilerin işlendiği elektronik ortamlarda güçlü parolalar kullanılmaktadır. 

·         Kişisel verilerin işlendiği elektronik ortamlarda güvenli kayıt tutma (loglama) sistemleri kullanılmaktadır. 

·         Kişisel verilerin güvenli olarak saklanmasını sağlayan veri yedekleme programları kullanılmaktadır. 

·         Elektronik olan veya olmayan ortamlarda saklanan kişisel verilere erişim, erişim prensiplerine göre sınırlandırılmaktadır. 

·         Belediye internet sayfasına erişimde güvenli protokol (HTTPS) kullanılarak SHA 256 Bit RSA algoritmasıyla şifrelenmektedir. 

·         Özel nitelikli kişisel verilerin güvenliğine yönelik ayrı politika belirlenmiştir. 

·         Özel nitelikli kişisel veri işleme süreçlerinde yer alan çalışanlara yönelik özel nitelikli kişisel veri güvenliği konusunda eğitimler verilmiş, gizlilik sözleşmeleri yapılmış, verilere erişim yetkisine sahip kullanıcıların yetkileri tanımlanmıştır. 

·         Özel nitelikli kişisel verilerin işlendiği, muhafaza edildiği ve/veya erişildiği elektronik ortamlar kriptografik yöntemler kullanılarak muhafaza edilmekte, kriptografik anahtarlar güvenli ortamlarda tutulmakta, tüm işlem kayıtları loglanmakta, ortamların güvenlik güncellemeleri sürekli takip edilmekte, gerekli güvenlik testlerinin düzenli olarak yapılması/yaptırılması, test sonuçlarının kayıt altına alınması, 

·         Özel nitelikli kişisel verilerin işlendiği, muhafaza edildiği ve/veya erişildiği fiziksel ortamların yeterli güvenlik önlemleri alınmakta, fiziksel güvenliği sağlanarak yetkisiz giriş çıkışlar engellenmektedir. 

·         Özel nitelikli kişisel veriler e-posta yoluyla aktarılması gerekiyorsa şifreli olarak kurumsal e-posta adresiyle veya KEP hesabı kullanılarak aktarılmaktadır. Taşınabilir bellek, CD, DVD gibi ortamlar yoluyla aktarılmasI gerekiyorsa kriptografik yöntemlerle şifrelenmekte ve kriptografik anahtar farklı ortamda tutulmaktadır. Farklı fiziksel ortamlardaki sunucular arasında aktarma gerçekleştiriliyorsa, sunucular arasında VPN kurularak veya sFTP yöntemiyle veri aktarımı gerçekleştirilmektedir. Kâğıt ortamı yoluyla aktarımı gerekiyorsa evrakın çalınması, kaybolması ya da yetkisiz kişiler tarafından görülmesi gibi risklere karşı gerekli önlemler alınmakta ve evrak “gizli” formatta gönderilmektedir. 

 

7. KİŞİSEL VERİLERİ İMHA TEKNİKLERİ

 

İlgili mevzuatta öngörülen süre ya da işlendikleri amaç için gerekli olan saklama süresinin sonunda kişisel veriler, Belediye tarafından re’sen veya ilgili kişinin başvurusu üzerine yine ilgili mevzuat hükümlerine uygun olarak aşağıda belirtilen tekniklerle imha edilir. 

 

7.1. KİŞİSEL VERİLERİN SİLİNMESİ

 

Kişisel veriler Tablo-3’te verilen yöntemlerle silinir.

 

VERİ KAYIT ORTAMI

AÇIKLAMA

Sunucularda Yer Alan Kişisel Veriler

Sunucularda yer alan kişisel verilerden saklanmasını gerektiren süre sona erenler için sistem yöneticisi tarafından ilgili kullanıcıların erişim yetkisi kaldırılarak silme işlemi yapılır.

Elektronik Ortamda Yer Alan Kişisel Veriler

Elektronik ortamda yer alan kişisel verilerden saklanmasını gerektiren süre sona erenler, veri tabanı yöneticisi hariç diğer çalışanlar (ilgili kullanıcılar) için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilir.

Fiziksel Ortamda Yer Alan Kişisel Veriler

Fiziksel ortamda tutulan kişisel verilerden saklanmasını gerektiren süre sona erenler için evrak arşivinden sorumlu birim yöneticisi hariç diğer çalışanlar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilir.        Ayrıca, üzeri okunamayacak şekilde çizilerek/boyanarak/silinerek karartma işlemi de uygulanır.

Taşınabilir Medyada Bulunan Kişisel Veriler

Flash tabanlı saklama ortamlarında tutulan kişisel verilerden saklanmasını gerektiren süre sona erenler, sistem yöneticisi tarafından şifrelenerek ve erişim yetkisi sadece sistem yöneticisine verilerek şifreleme anahtarlarıyla güvenli ortamlarda saklanır.

 

Tablo 3: Kişisel verilerin silinmesi

 

7.2. KİŞİSEL VERİLERİN YOK EDİLMESİ

 

Kişisel veriler Tablo-4’te verilen yöntemlerle yok edilir.

 

VERİ KAYIT ORTAMI

AÇIKLAMA

Fiziksel Ortamda Yer Alan Kişisel Veriler

Kâğıt ortamında yer alan kişisel verilerden saklanmasını gerektiren süre sona erenler, kâğıt kırpma makinelerinde geri döndürülemeyecek şekilde yok edilir.

Optik / Manyetik Medyada Yer Alan Kişisel Veriler

Optik medya ve manyetik medyada yer alan kişisel verilerden saklanmasını gerektiren süre sona erenlerin eritilmesi, yakılması veya toz haline getirilmesi gibi fiziksel olarak yok edilmesi işlemi uygulanır. Ayrıca, manyetik medya özel bir cihazdan geçirilerek yüksek değerde manyetik alana maruz bırakılması suretiyle üzerindeki veriler okunamaz hale getirilir.

 

Tablo 4: Kişisel verilerin yok edilmesi

 

7.3. KİŞİSEL VERİLERİN ANONİMLEŞTİRİLMESİ

 

Anonimleştirme, kişisel verilerin başka verilerle eşleştirilerek dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesidir.

 

Kişisel verilerin anonim hâle getirilmiş olması için; kişisel verilerin, veri sorumlusu veya üçüncü kişiler tarafından geri döndürülmesi ve/veya verilen başka verilerle eşleştirilmesi gibi kayıt ortamı ve ilgili faaliyet alanı açısından uygun tekniklerin kullanılması yoluyla dahi kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemez hâle getirilmesi gerekir.

 

Belediye kişisel verileri anonim hale getirmek için aşağıda belirtilen yöntemlerden bir veya birkaçını kullanabilir:

Değişkenleri Çıkarma: İlgili kişiye ait kişisel verilerin içerisinde yer alan ve ilgili kişiyi herhangi bir şekilde tespit etmeye yarayacak doğrudan tanımlayıcıların bir ya da birkaçının çıkarılmasıdır. Bu yöntem kişisel verinin anonim hale getirilmesi için kullanılabileceği gibi kişisel veri içerisinde veri işleme amacına uygun düşmeyen bilgilerin bulunması halinde bu bilgilerin silinmesi amacıyla da kullanılabilir.

Maskeleme: Kişisel verilerin belli alanlarının silinerek veya yıldızlanarak kişiyi belirtemez hale getirilmesidir.

Bölgesel Gizleme: Kişisel verilerin toplu olarak anonim şekilde bulunduğu veri tablosu içinde istisna durumda olan veriye ilişkin ayırt edici nitelikte olabilecek bilgilerin silinmesi işlemidir.

Genelleştirme: Birçok kişiye ait kişisel verilerin bir araya getirilip ayırt edici bilgileri kaldırılarak istatistiki veri haline getirilmesi işlemidir.

Veri Türetme: Veri türetme yöntemi ile kişisel verinin içeriğinden daha genel bir içerik oluşturulmakta ve kişisel verinin herhangi bir kişiyle ilişkilendirilemeyecek hale gelmesi sağlanmaktadır.

Gürültü Ekleme: Verilere gürültü ekleme yöntemi özellikle sayısal verilerin ağırlıklı olduğu bir veri setinde mevcut verilere belirlenen oranda artı veya eksi yönde birtakım sapmalar eklenerek veriler anonim hale getirilmektedir. Örneğin, kilo değerlerinin olduğu bir veri grubunda (+/-) 3 kg sapması kullanılarak gerçek değerlerin görüntülenmesi engellenmiş ve veriler anonimleştirilmiş olur. Sapma her değere eşit ölçüde uygulanır.

 

Kanun’un 28. maddesine uygun olarak; anonim hale getirilmiş olan kişisel veriler araştırma, planlama ve istatistik gibi amaçlarla işlenebilir. Bu tür işlemeler Kanun kapsamı dışında olup, kişisel veri sahibinin açık rızası aranmayacaktır.

Belediye kişisel verinin silinmesi, yok edilmesi veya anonim hale getirilmesine ilişkin re’sen karar alabilecek ve seçmiş olduğu kategoriye göre kullanacağı yöntemi de serbestçe belirleyebilecektir. Ayrıca Yönetmeliğin 13. maddesi kapsamında ilgili kişinin başvuru esnasında kendisine ait kişisel verinin silinmesi, yok edilmesi yahut anonim hale getirilmesi kategorilerinden birini seçmesi halinde de ilgili kategoride kullanılacak yöntemler konusunda Belediye, serbesti içinde olacaktır.

8. SAKLAMA VE İMHA SÜRELERİ

Belediye tarafından, faaliyetleri kapsamında işlenmekte olan kişisel verilerle ilgili olarak;

·         Süreçlere bağlı olarak gerçekleştirilen faaliyetler kapsamındaki tüm kişisel verilerle ilgili kişisel veri bazında saklama süreleri Kişisel Veri İşleme Envanterinde;

·         Veri kategorileri bazında saklama süreleri VERBİS’e kayıtta;

·         Süreç bazında saklama süreleri ise Kişisel Veri Saklama ve İmha Politikasında yer alır.

Söz konusu verilerin imhasında uygulanacak yöntem, verinin niteliği ve Belediye nezdindeki önem derecesine göre belirlenir.

 

Verinin saklanmasının KVKK’nın 4. maddesinde belirtilen ilkelere uygunluğu sorgulanır. Saklanmasının KVKK’nın 4. maddesinde yer alan ilkelere aykırılık teşkil edebileceği tespit edilen veriler silinir, yok edilir ya da anonim hale getirilir.

 

Verinin saklanmasının KVKK’nın 5. ve 6. maddelerinde öngörülmüş olan istisnalardan hangisi/hangileri kapsamında değerlendirilebileceği tespit edilir. Tespit edilen istisnalar çerçevesinde verilerin saklanması gereken makul süreler tespit edilir. Söz konusu sürelerin sona ermesi halinde veriler silinir, yok edilir ya da anonim hale getirilir.

 

8.1. İlgili Kişinin Kişisel Verilerinin Silinmesi ve Yok Edilmesi Talebi ve Silme‐Yok Etme Süreleri

 

İlgili kişi, Kanun’un 13’ncü maddesine istinaden Belediye’e başvurarak kendisine ait kişisel verilerin silinmesini veya yok edilmesini talep ettiğinde;

- İlgili kişi, Kanunun uygulanmasıyla ilgili taleplerini tercihen Tavas Belediye Başkanlığı Başvuru formunu kullanmak suretiyle yazılı olarak veya Kurul’un belirleyeceği diğer yöntemlerle Tavas Belediye Başkanlığı’na iletir.

- Kişisel verileri işleme şartlarının tamamı ortadan kalkmışsa; Belediye talebe konu kişisel verileri talebi aldığı günden itibaren 30 (otuz) gün içinde gerekçesini açıklayarak uygun imha yöntemi ile siler, yok eder veya anonim hale getirir. Belediye’in talebi almış sayılması için ilgili kişinin talebini Kişisel Verilerin İşlenmesi ve Korunması Politikasına uygun olarak yapmış olması gerekir. Belediye, her halde yapılan işlem hakkında ilgili kişiye bilgi verir.

- Kişisel verileri işleme şartlarının tamamı ortadan kalkmamışsa, bu talep Belediye tarafından Kanun’un 13’ncü maddesinin üçüncü fıkrası uyarınca gerekçesi açıklanarak reddedilebilir ve ret cevabı ilgili kişiye en geç otuz gün içinde yazılı olarak ya da elektronik ortamda bildirilir.

8.2. Periyodik İmha

Belediye tarafından KVKK ve diğer ilgili mevzuat hükümlerine uygun olarak elde edilen kişisel verilerinizin saklama ve imha işlemlerinde mevzuatta söz konusu kişisel verinin saklanmasına ilişkin olarak bir süre öngörülmüş ise bu süreye riayet edilir. Saklama süresi dolan kişisel veriler, Belediye tarafından belirlenen imha süreleri çerçevesinde, 6 aylık periyodlarla her yılın Haziran ve Aralık ayında işbu Politika’da yer verilen usûllere uygun olarak imha edilir.

 

Kişisel verilerin silinmesi, yok edilmesi ve anonim hale getirilmesiyle ilgili yapılan bütün işlemler kayıt altına alınır ve söz konusu kayıtlar, diğer hukuki yükümlülükler hariç olmak üzere en az üç yıl süreyle saklanır.

 

Belediye Kanun, ilgili mevzuat, Kişisel Verilerin İşlenmesi ve Korunması Politikası ve işbu Politika uyarınca sorumlu olduğu kişisel verileri silme, yok etme veya anonim hale getirme yükümlülüğünün ortaya çıktığı tarihi takip eden ilk periyodik imha işleminde, kişisel verileri siler, yok eder veya anonim hale getirir. Söz konusu işlemler İnsan Kaynakları Birimi tarafından yerine getirilir.

8.3. Saklama Süreleri Sona Eren Kişisel Veriler İçin Gerçekleştirilecek İşlemler

Kağıt ortamında re’sen silme, yok etme veya anonim hale getirme işlemi ilgili birimin müdürünün bilgisi dahilinde ilgili veri kullanıcısı çalışan tarafından, ilgili işlem tutanakla kayıt altına alınmak suretiyle gerçekleştirilir.

Elektronik ortamda re’sen silme, yok etme vey0a 0anonim hale getirme işlemi Bilgi İşlem Departmanı tarafından (sunucular, yedekler, yazılımlar, yazıcılar vb. ana veri tabanlarında)

Belediye bilgisayarı, telefon, e-mail hesabı, tablet vb. ortamda ise ilgili birimin müdürünün, yardımcısının ve bilgi işlem departmanının ön bilgisine sunulmak kaydıyla ilgili veri kullanıcısı çalışan tarafından yerine getirilir. Çalışanlar iş için kendisine tahsis edilen bu elektronik ortamlarda silme, yok etme işlemlerini kişisel veri envanterine uygun şekilde süresinde re’sen gerçekleştirmekle, saklama süresinin dolmasından önce gerçekleşen veri imha sebeplerinde ise İnsan Kaynakları Müdürünün görüş ve talimatına konuyu bildirmek ve gelecek cevaba uygun şekilde işlemleri gerçekleştirmekle bizzat sorumludur. Bilgi İşlem Departmanı elektronik ortamdaki bu silme, yok etme, anonimleştirme işlemlerinin kayıt altına alınması için gerekli teknik donanımı çalışana sağlamakla yükümlüdür. 

Süreç bazında Kişisel verileri saklama ve imha süreleri aşağıdaki gibidir:

Veri Türü

Saklama Süresi

İmha Süresi

Çalışan Kayıtları

İş ilişkisinin sona ermesinden itibaren 101 yıl

Saklama süresinin bitimini takip eden ilk periyodik imha süresinde

Belediye içi yazışmalar 

101 yıl

Saklama süresinin bitimini takip eden ilk periyodik imha süresinde

Hukuk Kayıtları

101 yıl

Saklama süresinin bitimini takip eden ilk periyodik imha süresinde

İş Sağlığı ve Güvenliği Mevzuatı Kapsamında Toplanan Veriler

101 yıl

Saklama süresinin bitimini takip eden ilk periyodik imha süresinde

Kamera Kayıtları

1 ay

Otomatik olarak kayıtlar silinerek  imha edilmektedir.

Log Kayıt Takip Sistemleri

2 yıl

Saklama süresinin bitimini takip eden ilk periyodik imha süresinde

Muhasebe ve Finans Kayıtları

25 yıl

Saklama süresinin bitimini takip eden ilk periyodik imha süresinde

Resmi Yazışmalar

Süresiz

Saklama süresinin bitimini takip eden ilk periyodik imha süresinde

Sözleşmeler

Sözleşmenin sona ermesinden itibaren 101 yıl

Saklama süresinin bitimini takip eden ilk periyodik imha süresinde

Belediye İçi Şikayetler ve İlgili Belgeler

101 yıl

Saklama süresinin bitimini takip eden ilk periyodik imha süresinde

Vergi Kayıtları

101 yıl

Saklama süresinin bitimini takip eden ilk periyodik imha süresinde

Ziyaretçi Kayıtları

2 yıl

Saklama süresinin bitimini takip eden ilk periyodik imha süresinde

 

 

 

 

Tablo 5: Veri bazında saklama ve imha süreleri

 

9. POLİTİKA’NIN YAYINLANMASI VE SAKLANMASI

 

Politika, ıslak imzalı (basılı kâğıt) ve elektronik ortamda olmak üzere iki farklı ortamda yayımlanır, ayrıca Belediye’in internet sitesinde yayımlanır ve kişisel veri sahiplerinin talebi üzerine ilgili kişilerin erişimine sunulur.  Basılı kâğıt nüshası da Muhasebe birimi tarafından KVKK Dosyasında saklanır.

Politika Belediye’in kvkk.tavas.bel.tr adresli web sitesinde yayınlanmaya başladığı tarih itibariyle yürürlüğe girecektir.

 

10. POLİTİKA’NIN GÜNCELLENMESİ VE YÜRÜRLÜKTEN KALDIRILMASI

 

Belediye, Kanunda yapılan değişiklikler nedeniyle, Kurum kararları uyarınca yahut sektördeki ya da bilişim alanındaki gelişmeler doğrultusunda işbu Politika’da değişiklik yapma hakkını saklı tutar.

İşbu Kişisel Veri Saklama ve İmha Politikasında yapılan değişiklikler derhal metne işlenir ve değişikliklere ilişkin açıklamalar politikanın sonunda açıklanır.

Yürürlükten kaldırılmasına karar verilmesi halinde Politika’nın ıslak imzalı eski nüshaları Yönetim Kurulu kararı ile İnsan Kaynakları Birimi tarafından iptal edilerek (iptal kaşesi vurularak veya iptal yazılarak) imzalanır ve en az 5 yıl süre ile İnsan Kaynakları Birimi tarafından saklanır.

TAVAS BELEDİYE BAŞKANLIĞI

 

VKN: 1620052764

ADRES: TAVAS BELEDİYE BAŞKANLIĞI SAMANLIK MAHALLESİ CUMHURİYET MEYDANI NO:6/A TAVAS/DENİZLİ

 

 

Güncelleme ve Değişiklik Tablosu

 

Konu

İşlem Tarihi