4.1.2 Saklamayı Gerektiren İşleme Amaçları................................ 15
4.2 İmhayı Gerektiren Sebepler............................................................. 16
5. TEKNİK VE İDARİ TEDBİRLER......................................................................17
5.1 Teknik Tedbirler....................................................................................17
5.2 İdari Tedbirler...................................................................................... 21
6. KİŞİSEL VERİLERİ İMHA TEKNİKLERİ........................................................ 21
6.1 Kişisel Verilerin Silinmesi................................................................. 22
6.2 Kişisel Verilerin Yok Edilmesi.......................................................... 23
6.3 Kişisel Verilerin Anonim Hale Getirilmesi................................... 23
7. SAKLAMA VE İMHA SÜRELERİ.................................................................... 24
8. PERİYODİK İMHA SÜRESİ............................................................................ 25
9. POLİTİKA’NIN YAYINLANMASI VE SAKLANMASI.................................... 25
10. POLİTİKA’NIN GÜNCELLENME PERİYODU............................................ 25
11. POLİTİKANIN YÜRÜRLÜĞÜ VE YÜRÜRLÜKTEN KALDIRILMASI ......26
5
KİŞİSEL VERİLERİ
KORUMA KURUMU
KİŞİSEL VERİ
SAKLAMA VE İMHA
POLİTİKASI
1. GİRİŞ
1.1 Amaç
Kişisel Verileri Saklama ve İmha Politikası (“Politika”), Kişisel
Verileri Koruma Kurumunca (“Kurum”) gerçekleştirilmekte
olan saklama ve imha faaliyetlerine ilişkin iş ve işlemler ko-
nusunda usul ve esasları belirlemek amacıyla hazırlanmıştır.
Kurum; Stratejik Planda belirlenen misyon, vizyon ve temel il-
keler doğrultusunda; Kurum çalışanları, çalışan adayları, hiz-
met sağlayıcıları, ziyaretçiler ve diğer üçüncü kişilere ait kişisel
verilerin T.C. Anayasası, uluslararası sözleşmeler, 6698 sayılı
Kişisel Verilerin Korunması Kanunu (“Kanun”) ve diğer ilgili
mevzuata uygun olarak işlenmesini ve ilgili kişilerin haklarını
etkin bir şekilde kullanmasının sağlanmasını öncelik olarak
belirlemiştir.
Kişisel verilerin saklanması ve imhasına ilişkin iş ve işlemler,
Kurum tarafından bu doğrultuda hazırlanmış olan Politikaya
uygun olarak gerçekleştirilir.
1.2 Kapsam
Kurum çalışanları, çalışan adayları, hizmet sağlayıcıları, ziya-
retçiler ve diğer üçüncü kişilere ait kişisel veriler bu Politika
kapsamında olup Kurumun sahip olduğu ya da Kurumca yö-
7
Madde Bilinmiyor — ilişkin iş ve işlemler,
Kurum tarafından bu doğrultuda hazırlanmış olan Politikaya
uygun olarak gerçekleştirilir.
1.2 Kapsam
Kurum çalışanları, çalışan adayları, hizmet sağlayıcıları, ziya-
retçiler ve diğer üçüncü kişilere ait kişisel veriler bu Politika
kapsamında olup Kurumun sahip olduğu ya da Kurumca yö-
7
8 | KİŞİSEL VERİLERİ KORUMA KURUMU KİŞİSEL VERİ SAKLAMA VE İMHA POLİTİKASI
netilen kişisel verilerin işlendiği tüm kayıt ortamları ve kişisel
veri işlenmesine yönelik faaliyetlerde bu Politika uygulanır.
1.3 Kısaltmalar ve Tanımlar
Alıcı Grubu: Veri sorumlusu tarafından kişisel verilerin
aktarıldığı gerçek veya tüzel kişi kategorisi.
Açık Rıza : Belirli bir konuya ilişkin, bilgilendirilmeye
dayanan ve özgür iradeyle açıklanan rıza.
Anonim Hale Getirme: Kişisel verilerin, başka verilerle
eşleştirilerek dahi hiçbir surette kimliği belirli veya
belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek
hale getirilmesi.
Çalışan: Kişisel Verileri Koruma Kurumu personeli.
EBYS: Elektronik Belge Yönetim Sistemi
Elektronik Ortam: Kişisel verilerin elektronik aygıtlar
ile oluşturulabildiği, okunabildiği, değiştirilebildiği ve
yazılabildiği ortamlar.
Elektronik Olmayan Ortam: Elektronik ortamların dışında
kalan tüm yazılı, basılı, görsel vb. diğer ortamlar.
Hizmet Sağlayıcı: Kişisel Verileri Koruma Kurumu ile
belirli bir sözleşme çerçevesinde hizmet sağlayan gerçek
veya tüzel kişi.
8
KİŞİSEL VERİLERİ KORUMA KURUMU KİŞİSEL VERİ SAKLAMA VE İMHA POLİTİKASI | 9
İlgili Kişi : Kişisel verisi işlenen gerçek kişi.
İlgili Kullanıcı: Verilerin teknik olarak depolanması,
korunması ve yedeklenmesinden sorumlu olan kişi ya da
birim hariç olmak üzere veri sorumlusu organizasyonu
içerisinde veya veri sorumlusundan aldığı yetki ve
talimat doğrultusunda kişisel verileri işleyen kişiler.
İmha: Kişisel verilerin silinmesi, yok edilmesi veya
anonim hale getirilmesi.
Kanun: 6698 Sayılı Kişisel Verilerin Korunması Kanunu.
Madde Bilinmiyor — sorumlu olan kişi ya da
birim hariç olmak üzere veri sorumlusu organizasyonu
içerisinde veya veri sorumlusundan aldığı yetki ve
talimat doğrultusunda kişisel verileri işleyen kişiler.
İmha: Kişisel verilerin silinmesi, yok edilmesi veya
anonim hale getirilmesi.
Kanun: 6698 Sayılı Kişisel Verilerin Korunması Kanunu.
Kayıt Ortamı: Tamamen veya kısmen otomatik olan ya da
herhangi bir veri kayıt sisteminin parçası olmak kaydıyla
otomatik olmayan yollarla işlenen kişisel verilerin
bulunduğu her türlü ortam.
Kişisel Veri : Kimliği belirli veya belirlenebilir gerçek
kişiye ilişkin her türlü bilgi.
Kişisel Veri İşleme Envanteri: Veri sorumlularının iş
süreçlerine bağlı olarak gerçekleştirmekte oldukları
kişisel verileri işleme faaliyetlerini; kişisel verileri işleme
amaçları, veri kategorisi, aktarılan alıcı grubu ve veri
konusu kişi grubuyla ilişkilendirerek oluşturdukları ve
kişisel verilerin işlendikleri amaçlar için gerekli olan
azami süreyi, yabancı ülkelere aktarımı öngörülen
kişisel verileri ve veri güvenliğine ilişkin alınan tedbirleri
açıklayarak detaylandırdıkları envanter.
9
10 | KİŞİSEL VERİLERİ KORUMA KURUMU KİŞİSEL VERİ SAKLAMA VE İMHA POLİTİKASI
Kişisel Verilerin İşlenmesi: Kişisel verilerin tamamen
veya kısmen otomatik olan ya da herhangi bir veri kayıt
sisteminin parçası olmak kaydıyla otomatik olmayan yol-
larla elde edilmesi, kaydedilmesi, depolanması, saklan-
ması, değiştirilmesi, yeniden düzenlenmesi, açıklanması,
aktarılması, devralınması, elde edilebilir hale getirilmesi,
sınıflandırılması ya da kullanılmasının engellenmesi gibi
veriler üzerinde gerçekleştirilen her türlü işlem.
Kurul: Kişisel Verileri Koruma Kurulu
Özel Nitelikli Kişisel Veri: Kişilerin ırkı, etnik kökeni,
siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer
inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika
üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve
güvenlik tedbirleriyle ilgili verileri ile biyometrik ve
genetik verileri.
Madde Bilinmiyor — Kişilerin ırkı, etnik kökeni,
siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer
inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika
üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve
güvenlik tedbirleriyle ilgili verileri ile biyometrik ve
genetik verileri.
Periyodik İmha: Kanunda yer alan kişisel verilerin
işlenme şartlarının tamamının ortadan kalkması
durumunda kişisel verileri saklama ve imha
Politikasında belirtilen ve tekrar eden aralıklarla re’sen
gerçekleştirilecek silme, yok etme veya anonim hale
getirme işlemi.
Politika: Kişisel Verileri Saklama ve İmha Politikası
Veri İşleyen: Veri sorumlusunun verdiği yetkiye
dayanarak veri sorumlusu adına kişisel verileri işleyen
gerçek veya tüzel kişi.
10
KİŞİSEL VERİLERİ KORUMA KURUMU KİŞİSEL VERİ SAKLAMA VE İMHA POLİTİKASI | 11
Veri Kayıt Sistemi: Kişisel verilerin belirli kriterlere göre
yapılandırılarak işlendiği kayıt sistemi.
Veri Sorumlusu: Kişisel verilerin işleme amaçlarını ve
vasıtalarını belirleyen, veri kayıt sisteminin kurulmasında
ve yönetilmesinden sorumlu gerçek veya tüzel kişi.
Veri Sorumluları Sicil Bilgi Sistemi: Veri sorumlularının
Sicile başvuruda ve Sicile ilişkin ilgili diğer işlemlerde
kullanacakları, internet üzerinden erişilebilen, Başkanlık
tarafından oluşturulan ve yönetilen bilişim sistemi.
VERBİS: Veri Sorumluları Sicil Bilgi Sistemi.
Yönetmelik: 28 Ekim 2017 tarihli Resmi Gazetede
yayımlanan Kişisel Verilerin Silinmesi, Yok Edilmesi veya
Anonim Hale Getirilmesi Hakkında Yönetmelik.
2. SORUMLULUK VE GÖREV DAĞILIMLARI
Madde Bilinmiyor — tarafından oluşturulan ve yönetilen bilişim sistemi.
VERBİS: Veri Sorumluları Sicil Bilgi Sistemi.
Yönetmelik: 28 Ekim 2017 tarihli Resmi Gazetede
yayımlanan Kişisel Verilerin Silinmesi, Yok Edilmesi veya
Anonim Hale Getirilmesi Hakkında Yönetmelik.
2. SORUMLULUK VE GÖREV DAĞILIMLARI
Kurumun tüm birimleri ve çalışanları, sorumlu birimlerce Po-
litika kapsamında alınmakta olan teknik ve idari tedbirlerin
gereği gibi uygulanması, birim çalışanlarının eğitimi ve farkın-
dalığının arttırılması, izlenmesi ve sürekli denetimi ile kişisel
verilerin hukuka aykırı olarak işlenmesinin önlenmesi, kişisel
verilere hukuka aykırı olarak erişilmesinin önlenmesi ve kişi-
sel verilerin hukuka uygun saklanmasının sağlanması amacıyla
kişisel veri işlenen tüm ortamlarda veri güvenliğini sağlamaya
11
12 | KİŞİSEL VERİLERİ KORUMA KURUMU KİŞİSEL VERİ SAKLAMA VE İMHA POLİTİKASI
yönelik teknik ve idari tedbirlerin alınması konularında so-
rumlu birimlere aktif olarak destek verir.
Kişisel verilerin saklama ve imha süreçlerinde görev alanların
unvanları, birimleri ve görev tanımlarına ait dağılım Tablo 1’de
verilmiştir.
Tablo 1: Saklama ve imha süreçleri görev dağılımı
UNVAN BİRİM GÖREV
Kurum Başkanı Kişisel Verileri Çalışanların politikaya uygun
Koruma hareket etmesinden sorumludur.
Kurumu
Veri Yönetimi Dairesi Veri Yönetimi Politika’nın hazırlanması,
Başkanı Dairesi geliştirilmesi, yürütülmesi, ilgili
Başkanlığı ortamlarda yayınlanması ve
güncellenmesinden sorumludur.
Veri Güvenliği ve Bilgi Veri Güvenliği ve Politika’nın uygulanmasında
Sistemleri Dairesi
Başkanı Bilgi Sistemleri ihtiyaç duyulan teknik
Dairesi çözümlerin sunulmasından
Başkanlığı sorumludur.
İnsan Kaynakları ve Diğer Birimler Görevlerine uygun olarak
Destek Hizmetleri Politikanın yürütülmesinden
Dairesi Başkanı, sorumludur.
Hukuk İşleri Dairesi
Başkanı, İnceleme
Dairesi Başkanı
Rehberlik, Araştırma
ve Kurumsal İletişim
Dairesi Başkanı,
Strateji Geliştirme
Dairesi Başkanı
12
Madde Bilinmiyor — udur.
İnsan Kaynakları ve Diğer Birimler Görevlerine uygun olarak
Destek Hizmetleri Politikanın yürütülmesinden
Dairesi Başkanı, sorumludur.
Hukuk İşleri Dairesi
Başkanı, İnceleme
Dairesi Başkanı
Rehberlik, Araştırma
ve Kurumsal İletişim
Dairesi Başkanı,
Strateji Geliştirme
Dairesi Başkanı
12
KİŞİSEL VERİLERİ KORUMA KURUMU KİŞİSEL VERİ SAKLAMA VE İMHA POLİTİKASI | 13
3. KAYIT ORTAMLARI
Kişisel veriler, Kurum tarafından Tablo 2’de listelenen ortam-
larda hukuka uygun olarak güvenli bir şekilde saklanır.
Tablo 2: Kişisel veri saklama ortamları
Elektronik Ortamlar Elektronik Olmayan Ortamlar
• Sunucular (Etki alanı, yedekleme,
e-posta, veritabanı, web, dosya
paylaşım, vb.)
• Yazılımlar (ofis yazılımları, portal,
EBYS, VERBİS.)
• Bilgi güvenliği cihazları • Kâğıt
(güvenlik duvarı, saldırı tespit ve
engelleme, günlük kayıt dosyası, • Manuel veri kayıt sistemleri
antivirüs vb. ) (anket formları, ziyaretçi giriş
defteri)
• Kişisel bilgisayarlar (Masaüstü,
dizüstü) • Yazılı, basılı, görsel ortamlar
• Mobil cihazlar (telefon, tablet vb.)
• Optik diskler (CD, DVD vb.)
• Çıkartılabilir bellekler (USB,
Hafıza Kart vb.)
• Yazıcı, tarayıcı, fotokopi makinesi
4. SAKLAMA VE İMHAYA İLİŞKİN
AÇIKLAMALAR
Kurum tarafından; çalışanlar, çalışan adayları, ziyaretçiler ve
hizmet sağlayıcı olarak ilişkide bulunulan üçüncü kişilerin,
kurumların veya kuruluşların çalışanlarına ait kişisel veriler
Kanuna uygun olarak saklanır ve imha edilir.
Bu kapsamda saklama ve imhaya ilişkin detaylı açıklamalara
aşağıda sırasıyla yer verilmiştir.
13
14 | KİŞİSEL VERİLERİ KORUMA KURUMU KİŞİSEL VERİ SAKLAMA VE İMHA POLİTİKASI
Madde Bilinmiyor — ,
kurumların veya kuruluşların çalışanlarına ait kişisel veriler
Kanuna uygun olarak saklanır ve imha edilir.
Bu kapsamda saklama ve imhaya ilişkin detaylı açıklamalara
aşağıda sırasıyla yer verilmiştir.
13
14 | KİŞİSEL VERİLERİ KORUMA KURUMU KİŞİSEL VERİ SAKLAMA VE İMHA POLİTİKASI
4.1 Saklamaya İlişkin Açıklamalar
Kanunun 3 üncü maddesinde kişisel verilerin işlenmesi kav-
ramı tanımlanmış, 4 üncü maddesinde işlenen kişisel verinin
işlendikleri amaçla bağlantılı, sınırlı ve ölçülü olması ve ilgili
mevzuatta öngörülen veya işlendikleri amaç için gerekli süre
kadar muhafaza edilmesi gerektiği belirtilmiş, 5 ve 6 ncı mad-
delerde ise kişisel verilerin işleme şartları sayılmıştır.
Buna göre, Kurumumuz faaliyetleri çerçevesinde kişisel veriler,
ilgili mevzuatta öngörülen veya işleme amaçlarımıza uygun
süre kadar saklanır.
4.1.1 Saklamayı Gerektiren Hukuki Sebepler
Kurumda, faaliyetleri çerçevesinde işlenen kişisel veriler, ilgili
mevzuatta öngörülen süre kadar muhafaza edilir. Bu kapsam-
da kişisel veriler;
• 6698 sayılı Kişisel Verilerin Korunması Kanunu,
• 6098 sayılı Türk Borçlar Kanunu,
• 4734 sayılı Kamu İhale Kanunu,
• 657 sayılı Devlet Memurları Kanunu,
• 5510 sayılı Sosyal Sigortalar ve Genel Sağlık Sigortası Kanunu,
• 5651 sayılı İnternet Ortamında Yapılan Yayınların Düzenlen-
mesi ve Bu Yayınlar Yoluyla İşlenen Suçlarla Mücadele Edil-
mesi Hakkında Kanun,
• 5018 sayılı Kamu Mali Yönetimi Kanunu,
• 6361 sayılı İş Sağlığı ve Güvenliği Kanunu,
14
KİŞİSEL VERİLERİ KORUMA KURUMU KİŞİSEL VERİ SAKLAMA VE İMHA POLİTİKASI | 15
• 4982 Sayılı Bilgi Edinme Kanunu,
• 3071 sayılı Dilekçe Hakkının Kullanılmasına Dair Kanun,
• 4857 sayılı İş Kanunu,
• 2547 sayılı Yükseköğretim Kanunu,
• 5434 sayılı Emekli Sağlığı Kanunu,
• 2828 sayılı Sosyal Hizmetler Kanunu
• İşyeri Bina ve Eklentilerinde Alınacak Sağlık ve Güvenlik Ön-
Madde Bilinmiyor — 2 Sayılı Bilgi Edinme Kanunu,
• 3071 sayılı Dilekçe Hakkının Kullanılmasına Dair Kanun,
• 4857 sayılı İş Kanunu,
• 2547 sayılı Yükseköğretim Kanunu,
• 5434 sayılı Emekli Sağlığı Kanunu,
• 2828 sayılı Sosyal Hizmetler Kanunu
• İşyeri Bina ve Eklentilerinde Alınacak Sağlık ve Güvenlik Ön-
lemlerine İlişkin Yönetmelik,
• Arşiv Hizmetleri Hakkında Yönetmelik
• Bu kanunlar uyarınca yürürlükte olan diğer ikincil düzenle-
meler
çerçevesinde öngörülen saklama süreleri kadar saklanmak-
tadır.
4.1.2 Saklamayı Gerektiren İşleme Amaçları
Kurum, faaliyetleri çerçevesinde işlemekte olduğu kişisel veri-
leri aşağıdaki amaçlar doğrultusunda saklar.
• İnsan kaynakları süreçlerini yürütmek.
• Kurumsal iletişimi sağlamak.
• Kurum güvenliğini sağlamak,
• İstatistiksel çalışmalar yapabilmek.
• İmzalanan sözleşmeler ve protokoller neticesinde iş ve iş-
lemleri ifa edebilmek.
15
16 | KİŞİSEL VERİLERİ KORUMA KURUMU KİŞİSEL VERİ SAKLAMA VE İMHA POLİTİKASI
• VERBİS kapsamında, çalışanlar, veri sorumluları, irtibat ki-
şileri, veri sorumlusu temsilcileri ve veri işleyenlerin tercih
ve ihtiyaçlarını tespit etmek, verilen hizmetleri buna göre
düzenlemek ve gerekmesi halinde güncellemek.
• Yasal düzenlemelerin gerektirdiği veya zorunlu kıldığı şekil-
de, hukuki yükümlülüklerin yerine getirilmesini sağlamak.
• Kurum ile iş ilişkisinde bulunan gerçek / tüzel kişilerle irtibat
sağlamak.
• Yasal raporlamalar yapmak.
• Çağrı merkezi süreçlerini yönetmek.
• İleride doğabilecek hukuki uyuşmazlıklarda delil olarak is-
pat yükümlülüğü.
4.2 İmhayı Gerektiren Sebepler
Kişisel veriler;
• İşlenmesine esas teşkil eden ilgili mevzuat hükümlerinin
değiştirilmesi veya ilgası,
• İşlenmesini veya saklanmasını gerektiren amacın ortadan
kalkması,
• Kişisel verileri işlemenin sadece açık rıza şartına istinaden
gerçekleştiği hallerde, ilgili kişinin açık rızasını geri alması,
• Kanunun 11 inci maddesi gereği ilgili kişinin hakları çerçeve-
Madde Bilinmiyor — ükümlerinin
değiştirilmesi veya ilgası,
• İşlenmesini veya saklanmasını gerektiren amacın ortadan
kalkması,
• Kişisel verileri işlemenin sadece açık rıza şartına istinaden
gerçekleştiği hallerde, ilgili kişinin açık rızasını geri alması,
• Kanunun 11 inci maddesi gereği ilgili kişinin hakları çerçeve-
sinde kişisel verilerinin silinmesi ve yok edilmesine ilişkin
yaptığı başvurunun Kurum tarafından kabul edilmesi,
16
KİŞİSEL VERİLERİ KORUMA KURUMU KİŞİSEL VERİ SAKLAMA VE İMHA POLİTİKASI | 17
• Kurumun, ilgili kişi tarafından kişisel verilerinin silinmesi,
yok edilmesi veya anonim hale getirilmesi talebi ile kendi-
sine yapılan başvuruyu reddetmesi, verdiği cevabı yetersiz
bulması veya Kanunda öngörülen süre içinde cevap verme-
mesi hallerinde; Kurula şikâyette bulunması ve bu talebin
Kurul tarafından uygun bulunması,
• Kişisel verilerin saklanmasını gerektiren azami sürenin geç-
miş olması ve kişisel verileri daha uzun süre saklamayı haklı
kılacak herhangi bir şartın mevcut olmaması,
durumlarında, Kurum tarafından ilgili kişinin talebi üzerine
silinir, yok edilir ya da re’sen silinir, yok edilir veya anonim
hale getirilir.
5. TEKNİK VE İDARİ TEDBİRLER
Kişisel verilerin güvenli bir şekilde saklanması, hukuka aykırı
olarak işlenmesi ve erişilmesinin önlenmesi ile kişisel verilerin
hukuka uygun olarak imha edilmesi için Kanunun 12 nci mad-
desiyle Kanunun 6 ncı maddesi dördüncü fıkrası gereği özel
nitelikli kişisel veriler için Kurul tarafından belirlenerek ilan
edilen yeterli önlemler çerçevesinde Kurum tarafından teknik
ve idari tedbirler alınır.
5.1 Teknik Tedbirler
Kurum tarafından, işlediği kişisel verilerle ilgili olarak alınan
teknik tedbirler aşağıda sayılmıştır:
• Sızma (Penetrasyon) testleri ile Kurumumuz bilişim sistem-
lerine yönelik risk, tehdit, zafiyet ve varsa açıklıklar ortaya
çıkarılarak gerekli önlemler alınmaktadır.
17
18 | KİŞİSEL VERİLERİ KORUMA KURUMU KİŞİSEL VERİ SAKLAMA VE İMHA POLİTİKASI
Madde Bilinmiyor — da sayılmıştır:
• Sızma (Penetrasyon) testleri ile Kurumumuz bilişim sistem-
lerine yönelik risk, tehdit, zafiyet ve varsa açıklıklar ortaya
çıkarılarak gerekli önlemler alınmaktadır.
17
18 | KİŞİSEL VERİLERİ KORUMA KURUMU KİŞİSEL VERİ SAKLAMA VE İMHA POLİTİKASI
• Bilgi güvenliği olay yönetimi ile gerçek zamanlı yapılan ana-
lizler sonucunda bilişim sistemlerinin sürekliliğini etkileye-
cek riskler ve tehditler sürekli olarak izlenmektedir.
• Bilişim sistemlerine erişim ve kullanıcıların yetkilendirilme-
si, erişim ve yetki matrisi ile kurumsal aktif dizin üzerinden
güvenlik politikaları aracılığı ile yapılmaktadır.
• Kurumun bilişim sistemleri teçhizatı, yazılım ve verilerin fi-
ziksel güvenliği için gerekli önlemler alınmaktadır.
• Çevresel tehditlere karşı bilişim sistemleri güvenliğinin sağ-
lanması için, donanımsal (sistem odasına sadece yetkili per-
sonelin girişini sağlayan erişim kontrol sistemi, 7/24 çalışan
izleme sistemi, yerel alan ağını oluşturan kenar anahtarların
fiziksel güvenliğinin sağlanması, yangın söndürme sistemi,
iklimlendirme sistemi vb.) ve yazılımsal (güvenlik duvarları,
atak önleme sistemleri, ağ erişim kontrolü, zararlı yazılımları
engelleyen sistemler vb.) önlemler alınmaktadır.
• Kişisel verilerin hukuka aykırı işlenmesini önlemeye yönelik
riskler belirlenmekte, bu risklere uygun teknik tedbirlerin
alınması sağlanmakta ve alınan tedbirlere yönelik teknik
kontroller yapılmaktadır.
• Kurum içerisinde erişim prosedürleri oluşturularak kişisel
verilere erişim ile ilgili raporlama ve analiz çalışmaları ya-
pılmaktadır.
• Kişisel verilerin bulunduğu saklama alanlarına erişimler ka-
yıt altına alınarak uygunsuz erişimler veya erişim deneme-
leri kontrol altında tutulmaktadır.
18
KİŞİSEL VERİLERİ KORUMA KURUMU KİŞİSEL VERİ SAKLAMA VE İMHA POLİTİKASI | 19
• Kurum, silinen kişisel verilerin ilgili kullanıcılar için erişi-
lemez ve tekrar kullanılamaz olması için gerekli tedbirleri
almaktadır.
Madde Bilinmiyor — uygunsuz erişimler veya erişim deneme-
leri kontrol altında tutulmaktadır.
18
KİŞİSEL VERİLERİ KORUMA KURUMU KİŞİSEL VERİ SAKLAMA VE İMHA POLİTİKASI | 19
• Kurum, silinen kişisel verilerin ilgili kullanıcılar için erişi-
lemez ve tekrar kullanılamaz olması için gerekli tedbirleri
almaktadır.
• Kişisel verilerin hukuka aykırı olarak başkaları tarafından
elde edilmesi halinde bu durumu ilgili kişiye ve Kurula bil-
dirmek için Kurum tarafından buna uygun bir sistem ve alt-
yapı oluşturulmuştur.
• Güvenlik açıkları takip edilerek uygun güvenlik yamaları
yüklenmekte ve bilgi sistemleri güncel halde tutulmaktadır.
• Kişisel verilerin işlendiği elektronik ortamlarda güçlü paro-
lalar kullanılmaktadır.
• Kişisel verilerin işlendiği elektronik ortamlarda güvenli kayıt
tutma (loglama) sistemleri kullanılmaktadır.
• Kişisel verilerin güvenli olarak saklanmasını sağlayan veri
yedekleme programları kullanılmaktadır.
• Elektronik olan veya olmayan ortamlarda saklanan kişisel
verilere erişim, erişim prensiplerine göre sınırlandırılmak-
tadır.
• Kurum internet sayfasına erişimde güvenli protokol (HTTPS)
kullanılarak SHA 256 Bit RSA algoritmasıyla şifrelenmektedir.
• Özel nitelikli kişisel verilerin güvenliğine yönelik ayrı politika
belirlenmiştir.
• Özel nitelikli kişisel veri işleme süreçlerinde yer alan çalı-
şanlara yönelik özel nitelikli kişisel veri güvenliği konusun-
19
20 | KİŞİSEL VERİLERİ KORUMA KURUMU KİŞİSEL VERİ SAKLAMA VE İMHA POLİTİKASI
da eğitimler verilmiş, gizlilik sözleşmeleri yapılmış, verilere
erişim yetkisine sahip kullanıcıların yetkileri tanımlanmıştır.
• Özel nitelikli kişisel verilerin işlendiği, muhafaza edildiği ve/
veya erişildiği elektronik ortamlar kriptografik yöntemler
kullanılarak muhafaza edilmekte, kriptografik anahtarlar
güvenli ortamlarda tutulmakta, tüm işlem kayıtları loglan-
makta, ortamların güvenlik güncellemeleri sürekli takip
edilmekte, gerekli güvenlik testlerinin düzenli olarak yapıl-
ması/yaptırılması, test sonuçlarının kayıt altına alınması,
Madde Bilinmiyor — ar kriptografik yöntemler
kullanılarak muhafaza edilmekte, kriptografik anahtarlar
güvenli ortamlarda tutulmakta, tüm işlem kayıtları loglan-
makta, ortamların güvenlik güncellemeleri sürekli takip
edilmekte, gerekli güvenlik testlerinin düzenli olarak yapıl-
ması/yaptırılması, test sonuçlarının kayıt altına alınması,
• Özel nitelikli kişisel verilerin işlendiği, muhafaza edildiği ve/
veya erişildiği fiziksel ortamların yeterli güvenlik önlemleri
alınmakta, fiziksel güvenliği sağlanarak yetkisiz giriş çıkışlar
engellenmektedir.
• Özel nitelikli kişisel veriler e-posta yoluyla aktarılması gere-
kiyorsa şifreli olarak kurumsal e-posta adresiyle veya KEP
hesabı kullanılarak aktarılmaktadır. Taşınabilir bellek, CD,
DVD gibi ortamlar yoluyla aktarılması gerekiyorsa kriptogra-
fik yöntemlerle şifrelenmekte ve kriptografik anahtar farklı
ortamda tutulmaktadır. Farklı fiziksel ortamlardaki sunucu-
lar arasında aktarma gerçekleştiriliyorsa, sunucular arasında
VPN kurularak veya sFTP yöntemiyle veri aktarımı gerçekleş-
tirilmektedir. Kağıt ortamı yoluyla aktarımı gerekiyorsa ev-
rakın çalınması, kaybolması ya da yetkisiz kişiler tarafından
görülmesi gibi risklere karşı gerekli önlemler alınmakta ve
evrak “gizli” formatta gönderilmektedir.
20
KİŞİSEL VERİLERİ KORUMA KURUMU KİŞİSEL VERİ SAKLAMA VE İMHA POLİTİKASI | 21
5.2 İdari Tedbirler
Kurum tarafından, işlediği kişisel verilerle ilgili olarak alınan
idari tedbirler aşağıda sayılmıştır:
• Çalışanların niteliğinin geliştirilmesine yönelik, kişisel ve-
Madde Bilinmiyor — KİŞİSEL VERİLERİ KORUMA KURUMU KİŞİSEL VERİ SAKLAMA VE İMHA POLİTİKASI | 21
5.2 İdari Tedbirler
Kurum tarafından, işlediği kişisel verilerle ilgili olarak alınan
idari tedbirler aşağıda sayılmıştır:
• Çalışanların niteliğinin geliştirilmesine yönelik, kişisel ve-
rilerin hukuka aykırı olarak işlenmenin önlenmesi, kişisel
verilerin hukuka aykırı olarak erişilmesinin önlenmesi, ki-
şisel verilerin muhafazasının sağlanması, iletişim teknikleri,
teknik bilgi beceri, 657 sayılı Kanun ve ilgili diğer mevzuat
hakkında eğitimler verilmektedir.
• Kurum tarafından yürütülen faaliyetlere ilişkin çalışanlara
gizlilik sözleşmeleri imzalatılmaktadır.
• Güvenlik politika ve prosedürlerine uymayan çalışanlara yö-
nelik uygulanacak disiplin prosedürü hazırlanmıştır.
• Kişisel veri işlemeye başlamadan önce Kurum tarafından,
ilgili kişileri aydınlatma yükümlülüğü yerine getirilmektedir.
• Kişisel veri işleme envanteri hazırlanmıştır.
• Kurum içi periyodik ve rastgele denetimler yapılmaktadır.
• Çalışanlara yönelik bilgi güvenliği eğitimleri verilmektedir.
6. KİŞİSEL VERİLERİ İMHA TEKNİKLERİ
İlgili mevzuatta öngörülen süre ya da işlendikleri amaç için
gerekli olan saklama süresinin sonunda kişisel veriler, Kurum
tarafından re’sen veya ilgili kişinin başvurusu üzerine yine ilgili
mevzuat hükümlerine uygun olarak aşağıda belirtilen teknik-
lerle imha edilir.
21
22 | KİŞİSEL VERİLERİ KORUMA KURUMU KİŞİSEL VERİ SAKLAMA VE İMHA POLİTİKASI
6.1 Kişisel Verilerin Silinmesi
Kişisel veriler Tablo-3’te verilen yöntemlerle silinir.
Tablo 3: Kişisel Verilerin Silinmesi
Veri Kayıt Ortamı Açıklama
Sunucularda Yer Sunucularda yer alan kişisel verilerden
Alan Kişisel Veriler saklanmasını gerektiren süre sona erenler için
sistem yöneticisi tarafından ilgili kullanıcıların
erişim yetkisi kaldırılarak silme işlemi yapılır.
Madde Bilinmiyor — 3’te verilen yöntemlerle silinir.
Tablo 3: Kişisel Verilerin Silinmesi
Veri Kayıt Ortamı Açıklama
Sunucularda Yer Sunucularda yer alan kişisel verilerden
Alan Kişisel Veriler saklanmasını gerektiren süre sona erenler için
sistem yöneticisi tarafından ilgili kullanıcıların
erişim yetkisi kaldırılarak silme işlemi yapılır.
Elektronik Ortamda Elektronik ortamda yer alan kişisel verilerden
Yer Alan Kişisel saklanmasını gerektiren süre sona erenler,
Veriler veritabanı yöneticisi hariç diğer çalışanlar (ilgili
kullanıcılar) için hiçbir şekilde erişilemez ve
tekrar kullanılamaz hale getirilir.
Fiziksel ortamda tutulan kişisel verilerden
saklanmasını gerektiren süre sona erenler için
Fiziksel Ortamda Yer evrak arşivinden sorumlu birim yöneticisi hariç
Alan Kişisel Veriler diğer çalışanlar için hiçbir şekilde erişilemez ve
tekrar kullanılamaz hale getirilir. Ayrıca, üzeri
okunamayacak şekilde çizilerek/boyanarak/
silinerek karartma işlemi de uygulanır.
Flash tabanlı saklama ortamlarında tutulan
Taşınabilir Medyada kişisel verilerden saklanmasını gerektiren
Bulunan Kişisel süre sona erenler, sistem yöneticisi tarafından
Veriler şifrelenerek ve erişim yetkisi sadece sistem
yöneticisine verilerek şifreleme anahtarlarıyla
güvenli ortamlarda saklanır.
22
KİŞİSEL VERİLERİ KORUMA KURUMU KİŞİSEL VERİ SAKLAMA VE İMHA POLİTİKASI | 23
6.2 Kişisel Verilerin Yok Edilmesi
Kişisel veriler, Kurum tarafından Tablo-4’te verilen yöntemlerle
yok edilir.
Tablo 4: Kişisel Verilerin Yok Edilmesi
Veri Kayıt Ortamı Açıklama
Kâğıt ortamında yer alan kişisel verilerden
Fiziksel Ortamda Yer saklanmasını gerektiren süre sona erenler, kâğıt
Alan Kişisel Veriler kırpma makinelerinde geri döndürülemeyecek
şekilde yok edilir.
Optik / Manyetik Optik medya ve manyetik medyada yer alan
Medyada Yer Alan kişisel verilerden saklanmasını gerektiren süre
Kişisel Veriler sona erenlerin eritilmesi, yakılması veya toz
haline getirilmesi gibi fiziksel olarak yok edilmesi
işlemi uygulanır. Ayrıca, manyetik medya özel bir
cihazdan geçirilerek yüksek değerde manyetik
alana maruz bırakılması suretiyle üzerindeki
veriler okunamaz hale getirilir.
Madde Bilinmiyor — saklanmasını gerektiren süre
Kişisel Veriler sona erenlerin eritilmesi, yakılması veya toz
haline getirilmesi gibi fiziksel olarak yok edilmesi
işlemi uygulanır. Ayrıca, manyetik medya özel bir
cihazdan geçirilerek yüksek değerde manyetik
alana maruz bırakılması suretiyle üzerindeki
veriler okunamaz hale getirilir.
6.3 Kişisel Verilerin Anonim Hale Getirilmesi
Kişisel verilerin anonim hale getirilmesi, kişisel verilerin baş-
ka verilerle eşleştirilse dahi hiçbir surette kimliği belirli veya
belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale ge-
tirilmesidir.
Kişisel verilerin anonim hale getirilmiş olması için; kişisel veri-
lerin, veri sorumlusu veya üçüncü kişiler tarafından geri dön-
dürülmesi ve/veya verilerin başka verilerle eşleştirilmesi gibi
kayıt ortamı ve ilgili faaliyet alanı açısından uygun tekniklerin
kullanılması yoluyla dahi kimliği belirli veya belirlenebilir bir
gerçek kişiyle ilişkilendirilemez hale getirilmesi gerekir.
23
24 | KİŞİSEL VERİLERİ KORUMA KURUMU KİŞİSEL VERİ SAKLAMA VE İMHA POLİTİKASI
7. SAKLAMA VE İMHA SÜRELERİ
Kurum tarafından, faaliyetleri kapsamında işlenmekte olan
kişisel verilerle ilgili olarak;
• Süreçlere bağlı olarak gerçekleştirilen faaliyetler kapsamın-
daki tüm kişisel verilerle ilgili kişisel veri bazında saklama
süreleri Kişisel Veri İşleme Envanterinde;
• Veri kategorileri bazında saklama süreleri VERBİS’e kayıtta;
• Süreç bazında saklama süreleri ise Kişisel Veri Saklama ve
İmha Politikasında
yer alır.
Söz konusu saklama süreleri üzerinde, gerekmesi halinde Veri
Yönetimi Dairesi Başkanlığınca güncellemeler yapılır.
Saklama süreleri sona eren kişisel veriler için re’sen silme, yok
etme veya anonim hale getirme işlemi Veri Güvenliği ve Bilgi
Sistemleri Dairesi Başkanlığı tarafından yerine getirilir.
Tablo 5: Süreç bazında saklama ve imha süreleri tablosu
Madde Bilinmiyor — inde, gerekmesi halinde Veri
Yönetimi Dairesi Başkanlığınca güncellemeler yapılır.
Saklama süreleri sona eren kişisel veriler için re’sen silme, yok
etme veya anonim hale getirme işlemi Veri Güvenliği ve Bilgi
Sistemleri Dairesi Başkanlığı tarafından yerine getirilir.
Tablo 5: Süreç bazında saklama ve imha süreleri tablosu
SÜREÇ SAKLAMA İMHA SÜRESİ
SÜRESİ
Kurul İşlemleri
10 yıl Saklama süresinin bitimini takip
Sözleşmelerin eden ilk periyodik imha süresinde
Hazırlanması
Sözleşmenin Saklama süresinin bitimini takip
sona ermesini eden ilk periyodik imha süresinde
takiben 10 yıl
Kurum İletişim Faaliyetin Saklama süresinin bitimini takip
Faaliyetlerinin İcrası sona ermesini eden ilk periyodik imha süresinde
takiben 10 yıl
24
KİŞİSEL VERİLERİ KORUMA KURUMU KİŞİSEL VERİ SAKLAMA VE İMHA POLİTİKASI | 25
SÜREÇ SAKLAMA İMHA SÜRESİ
SÜRESİ
İnsan Kaynakları Faaliyetin Saklama süresinin bitimini takip
Süreçlerinin sona ermesini eden ilk periyodik imha süresinde
Yürütülmesi takiben 10 yıl
Log Kayıt Takip 2 yıl Saklama süresinin bitimini takip
Sistemleri eden ilk periyodik imha süresinde
Donanım ve
Yazılıma Erişim 2 yıl Saklama süresinin bitimini takip
Süreçlerinin eden ilk periyodik imha süresinde
Yürütülmesi
Ziyaretçi ve Toplantı Etkinliğin Saklama süresinin bitimini takip
Katılımcılarının sona ermesini eden ilk periyodik imha süresinde
Kaydı takiben 2 yıl
Kamera Kayıtları 3 ay Saklama süresinin bitimini takip
eden ilk periyodik imha süresinde
8. PERİYODİK İMHA SÜRESİ
Yönetmeliğin 11 inci maddesi gereğince Kurum, periyodik imha
süresini 6 ay olarak belirlemiştir. Buna göre, Kurumda her yıl
Haziran ve Aralık aylarında periyodik imha işlemi gerçekleştirilir.
9. POLİTİKA’NIN YAYINLANMASI
VE SAKLANMASI
Politika, ıslak imzalı (basılı kâğıt) ve elektronik ortamda olmak
üzere iki farklı ortamda yayımlanır, internet sayfasında kamuya
açıklanır. Basılı kâğıt nüshası da Veri Yönetimi Dairesi Başkan-
lığında dosyasında saklanır.
Madde Bilinmiyor — leştirilir.
9. POLİTİKA’NIN YAYINLANMASI
VE SAKLANMASI
Politika, ıslak imzalı (basılı kâğıt) ve elektronik ortamda olmak
üzere iki farklı ortamda yayımlanır, internet sayfasında kamuya
açıklanır. Basılı kâğıt nüshası da Veri Yönetimi Dairesi Başkan-
lığında dosyasında saklanır.
10. POLİTİKA’NIN GÜNCELLENME PERİYODU
Politika, ihtiyaç duyuldukça gözden geçirilir ve gerekli olan bö-
lümler güncellenir.
25
26 | KİŞİSEL VERİLERİ KORUMA KURUMU KİŞİSEL VERİ SAKLAMA VE İMHA POLİTİKASI
11. POLİTİKANIN YÜRÜRLÜĞÜ VE
YÜRÜRLÜKTEN KALDIRILMASI
Politika, Kurumun internet sitesinde yayınlanmasının ardından
yürürlüğe girmiş kabul edilir. Yürürlükten kaldırılmasına karar
verilmesi halinde, Politika’nın ıslak imzalı eski nüshaları Kurul
Kararı ile Veri Yönetimi Dairesi Başkanlığı tarafından iptal edi-
lerek (iptal kaşesi vurularak veya iptal yazılarak) imzalanır ve
en az 5 yıl süre ile Veri Yönetimi Dairesi Başkanlığı tarafından
saklanır.
26
Adres: Nasuh Akar Mahallesi
1407. Sokak No: 4
Çankaya/ANKARA
Telefon: 0 312 216 50 00
Web: www.kvkk.gov.tr
kvkkurumu