KVKK uyum danışmanlığı
Kişisel veri saklama ve imha politikası ve KVKK prosedürleri
Politika ve prosedürler, KVKK uyumunun kişilere değil kurallara dayanmasını sağlar. Kişisel veri saklama ve imha politikanızı, kişisel verilerin korunması politikanızı, başvuru prosedürünüzü ve veri aktarımına ilişkin sözleşme düzenlerinizi envanterinize ve gerçek iş akışlarınıza göre hazırlıyoruz.
Kişisel veri saklama ve imha politikası
Kanun, işlenmesini gerektiren sebepler ortadan kalkan kişisel verilerin silinmesini, yok edilmesini veya anonim hâle getirilmesini öngörür. Saklama ve imha politikası; hangi verinin hangi ortamda, ne kadar süre ve hangi gerekçeyle saklandığını, sürenin sonunda hangi yöntemle imha edileceğini, periyodik imha düzenini ve bu süreçte görev alan kişileri tanımlar.
Saklama süreleri belirlenirken iş hukuku, vergi, ticaret ve sektörel mevzuattaki saklama yükümlülükleri dikkate alınır. Politikanın yazılı olması kadar, imha işlemlerinin kayıt altına alınması ve yönetmelikte öngörülen periyotlarla uygulanması da önemlidir. Kayıt yükümlülüğü bulunan veri sorumluları için bu politikanın hazırlanması ayrıca bir zorunluluktur.
Hazırladığımız diğer dokümanlar
- Kişisel verilerin korunması ve işlenmesi politikası: kurumunuzun genel yaklaşımını, işleme ilkelerini ve ilgili kişi haklarını açıklayan, kamuya açık paylaşılabilen ana politika.
- Özel nitelikli kişisel veri politikası: sağlık, biyometrik veri, ceza mahkûmiyeti gibi özel nitelikli veriler için işleme şartlarını ve Kurul’un öngördüğü yeterli önlemleri kurumunuza uyarlayan düzenleme.
- İlgili kişi başvuru prosedürü ve formu: başvuruların hangi kanallardan alınacağı, kimlik doğrulama, kayıt ve Kanun’da öngörülen süre içinde yanıtlanması.
- Veri işleyen sözleşmeleri: bordro, bulut, bilgi işlem, güvenlik ve muhasebe gibi hizmet sağlayıcılarla veri güvenliği yükümlülüklerini düzenleyen sözleşme veya ek protokoller.
- Veri sorumluları arası sözleşmeler: grup şirketleri ve iş ortaklarıyla yapılan aktarımlarda tarafların rol ve sorumluluklarını netleştiren maddeler.
- Gizlilik taahhütleri: çalışanlar ve kişisel verilere erişen üçüncü kişiler için gizlilik ve veri koruma taahhütnameleri.
Yurt dışına veri aktarımı
Bulut hizmetleri, yurt dışındaki grup şirketleri, e-posta ve yazılım sağlayıcıları nedeniyle pek çok kurum farkında olmadan yurt dışına veri aktarır. Kanun’un yurt dışı aktarıma ilişkin hükümleri 2024 yılında yapılan değişikliklerle yeniden düzenlenmiş; yeterlilik kararı, uygun güvenceler (standart sözleşmeler gibi) ve arızi aktarım hâlleri gibi farklı yollar öngörülmüştür.
Bu alandaki yönetmelik, standart sözleşme metinleri ve Kurul kararları gelişmeye devam ettiği için aktarımlarınızı envanterde görünür hâle getiriyor, hangi yolun uygun olabileceğini genel çerçevede değerlendiriyor ve güncel düzenlemelerin takip edilmesini sağlayacak bir yöntem kuruyoruz. Sözleşme müzakeresi ve hukuki görüş gerektiren konularda hukuk danışmanınızla birlikte çalışırız.
Mevzuat değişikliklerinin takibi
KVKK’ya ilişkin yönetmelik, tebliğ, rehber ve Kurul kararları zaman içinde güncellenir. Dokümanlarınızın güncel kalması için sorumluları ve gözden geçirme periyotlarını belirliyor, önemli değişikliklerde dokümanlarınızın güncellenmesinde destek veriyoruz.
Sıkça sorulan sorular
Saklama ve imha politikası her kurum için zorunlu mu?
Yazılı bir saklama ve imha politikası hazırlanması, VERBİS’e kayıt yükümlülüğü bulunan veri sorumluları için zorunludur. Kayıttan muaf kurumlar da işleme sebebi ortadan kalkan verileri imha etmekle yükümlüdür; bu nedenle yazılı bir düzen kurmalarını öneririz.
Saklama sürelerini nasıl belirliyorsunuz?
Her veri kategorisi için ilgili mevzuattaki saklama yükümlülüklerini, zamanaşımı sürelerini ve işleme amacını birlikte değerlendirir; belirsiz kalan konularda hukuk danışmanınızın görüşüyle netleştiririz.
Tedarikçilerimizle ayrı sözleşme imzalamamız gerekir mi?
Kişisel verileri sizin adınıza işleyen tedarikçilerle veri güvenliği yükümlülüklerini düzenleyen yazılı hükümler bulunması önemlidir. Mevcut sözleşmelerinize eklenecek maddeleri veya ek protokolleri hazırlayabiliriz.
İlgili hizmetler
- KVKK teknik ve idari tedbirlerKişisel veri güvenliği için gerekli teknik ve idari tedbirleri belirliyor, uygulamaya alıyor ve veri ihlallerine hazırlıklı olmanızı sağlıyoruz.
- Kişisel veri envanteri ve VERBİS kaydıVeri işleme faaliyetlerinizi envantere döküyor, VERBİS kaydı ve güncellemesinde destek veriyoruz.
- ISO/IEC 27701 danışmanlığıKişisel verileri sistematik biçimde koruyan bir gizlilik yönetim sistemini birlikte kuruyor ve tetkike hazırlıyoruz.
Kurumunuz için doğru adımı birlikte planlayalım.
İhtiyacınızı kısaca anlatın; mevcut durumunuzu değerlendirip size özel bir yol haritası ve teklif hazırlayalım.