Kişisel Veri Saklama ve İmha Politikası
Nilüfer V.D. · V.N. 7700452324
Cumhuriyet Mah. Fatih Sultan Mehmet Blv. Cadde 224 41 A/A, 16210 Nilüfer/Bursa
E-posta: [email protected] · Telefon: 0850 304 47 58 · Web: randevuservisi.com
1. Amaç
1.1. Bu Politika; ALİ SİNCAR MOZARED YAZILIM (“Şirket”) tarafından işletilen RandevuServisi platformunda (“Platform”) ve Şirket’in diğer iş süreçlerinde işlenen kişisel verilerin ne kadar süre saklanacağını, hangi yöntemlerle ve ne zaman silineceğini, yok edileceğini veya anonim hâle getirileceğini belirlemek amacıyla; 6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”) md.7 ve Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik (“Yönetmelik”) uyarınca hazırlanmıştır.
1.2. Şirket, Yönetmelik md.5 kapsamındaki politika hazırlama yükümlülüğüne tabi olup olmamasından bağımsız olarak, hesap verebilirlik ilkesi gereği bu Politikayı uygular ve kamuya açık tutar. Bu Politikanın yayımlanması, Şirket'in Veri Sorumluları Sicili'ne (VERBİS) kayıt yükümlülüğüne tabi olduğu veya kayıtlı olduğu anlamına gelmez; kayıt yükümlülüğü Kurul'un belirlediği ölçütlere göre değerlendirilir.
2. Kapsam
2.1. Bu Politika; Platform üyeleri (işletme sahipleri, yetkilileri ve çalışanları), Platform üzerinden randevu alan veya sıraya giren kişiler, satış ekibi üyeleri ve satış ortakları, Platformda yayımlanan işletme sayfalarının sahipleri ve ziyaretçiler ile Şirket’e başvuran veya Şirket’le yazışan kişilere ait, tamamen veya kısmen otomatik yollarla ya da bir veri kayıt sisteminin parçası olarak otomatik olmayan yollarla işlenen tüm kişisel verileri kapsar.
2.2. İşletmeler adına işlenen veriler: İşletmelerin Platforma kaydettiği kendi müşterilerine, randevularına, kasa, stok, alacak, sigorta poliçesi ve benzeri kayıtlarına ilişkin verilerde veri sorumlusu ilgili işletmedir; Şirket bu verileri veri işleyen sıfatıyla, işletmenin talimatı ve Veri İşleme Sözleşmesi çerçevesinde saklar ve imha eder. Bu verilerin saklama süresini belirlemek ve kendi saklama-imha yükümlülüklerini yerine getirmek işletmenin sorumluluğundadır; bu Politika, Şirket’in bu verilere uyguladığı teknik süreçleri açıklar.
3. Tanımlar
- Alıcı grubu: Kişisel verilerin aktarıldığı gerçek veya tüzel kişi kategorisi.
- Anonim hâle getirme: Kişisel verilerin, başka verilerle eşleştirilerek dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesi.
- Açık rıza: Belirli bir konuya ilişkin, bilgilendirmeye dayanan ve özgür iradeyle açıklanan rıza.
- İlgili kişi: Kişisel verisi işlenen gerçek kişi.
- İmha: Kişisel verilerin silinmesi, yok edilmesi veya anonim hâle getirilmesi.
- Kayıt ortamı: Kişisel verilerin bulunduğu, otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenen her türlü ortam.
- Periyodik imha: Kanunda yer alan kişisel verilerin işlenme şartlarının tamamının ortadan kalkması durumunda, bu Politikada belirtilen ve tekrar eden aralıklarla re’sen gerçekleştirilecek imha işlemi.
- Silme: Kişisel verilerin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hâle getirilmesi.
- Yok etme: Kişisel verilerin hiç kimse tarafından hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hâle getirilmesi.
- Otomatik imha: Bu Politikada belirtilen süre dolduğunda, Platform yazılımında tanımlı zamanlanmış görevlerle insan müdahalesi olmaksızın yapılan imha.
- Veri işleyen: Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işleyen gerçek veya tüzel kişi.
- Veri kayıt sistemi: Kişisel verilerin belirli kriterlere göre yapılandırılarak işlendiği kayıt sistemi.
- Yumuşak silme: Bir kaydın kullanıcı arayüzünden kaldırılıp veri tabanında silinmiş olarak işaretlenmesi. Yumuşak silme tek başına imha sayılmaz; bu kayıtlar periyodik imhada kalıcı olarak silinir veya anonim hâle getirilir.
4. Sorumlular ve görev dağılımı
4.1. Kişisel verilerin saklama ve imha süreçlerinde görev alanların unvan ve görevleri aşağıdadır. Şirket’in ölçeği gereği birden fazla görev aynı kişide birleşebilir; bu durumda o kişi ilgili tüm görevlerden ayrı ayrı sorumludur. Görevlendirmeler Şirket içinde yazılı olarak kayıt altına alınır.
| Unvan / rol | Görev |
|---|---|
| Veri Sorumlusu (Şirket yetkilisi) | Politikanın onaylanması ve yürürlüğe konması; gerekli kaynak ve yetkinin sağlanması; görevlendirmelerin yapılması; politikaya aykırılıkların giderilmesinin denetlenmesi. |
| KVKK Uyum Sorumlusu | Politikanın hazırlanması, güncel tutulması ve yayımlanması; saklama sürelerinin envanterle uyumunun izlenmesi; periyodik imhanın planlanması ve imha tutanaklarının tutulması; ilgili kişi başvurularının 30 gün içinde sonuçlandırılmasının takibi. |
| Sistem Yöneticisi (Yazılım ve Altyapı Sorumlusu) | Teknik tedbirlerin uygulanması; otomatik imha görevlerinin çalıştığının izlenmesi; periyodik imhanın veri tabanı, dosya ve yedek ortamlarında uygulanması; erişim yetkilerinin verilmesi ve kaldırılması; hizmet sağlayıcı sistemlerindeki silme işlemlerinin yürütülmesi. |
| Mali İşler Sorumlusu (dış muhasebe hizmeti dahil) | Fatura, ödeme, komisyon, stopaj ve diğer mali kayıtların kanuni süreler boyunca saklanması ve süre sonunda imha için KVKK Uyum Sorumlusuna bildirilmesi. |
| Satış Operasyonları Sorumlusu | Satış ekibi ve satış ortaklarının veri erişim yetkilerinin yönetimi; ekipten ayrılanların erişiminin derhâl kapatılması; satış havuzu kayıtlarının ve “aranmak istemiyorum” taleplerinin yönetimi. |
| Müşteri Destek Sorumlusu | Silme, düzeltme ve rıza geri alma taleplerinin alınması, kimlik doğrulaması yapılarak KVKK Uyum Sorumlusuna iletilmesi; işletme sayfası düzeltme ve kaldırma taleplerinin işlenmesi. |
5. Kayıt ortamları
Kişisel veriler, Şirket tarafından aşağıdaki ortamlarda saklanır:
- Platform veri tabanı: Barındırma hizmet sağlayıcısının (DigitalOcean, LLC) sunucularında bulunan ilişkisel veri tabanı. Üyelik, randevu, müşteri, ödeme kaydı, sözleşme onayı, ziyaret, blog görüntüleme ve erişim kayıtları burada tutulur.
- Önbellek ve kuyruk: Performans için geçici olarak tutulan kayıtlar (ör. harita/rehber kaynaklarından alınan işletme ve yorum bilgilerinin önbelleği, bekleyen bildirim işleri); süreleri dolunca kendiliğinden silinir.
- Sunucu dosya alanı: Yüklenen görseller ve belgeler. Kurulum sihirbazına yüklenen fotoğraflar, internetten erişilemeyen özel dosya alanında tutulur.
- Yedekler: Veri tabanı ve dosyaların felaket kurtarma amacıyla alınan kopyaları.
- Uygulama kayıt dosyaları: Hata ve performans kayıtları (log dosyaları).
- Hizmet sağlayıcı sistemleri: Ödeme ve kart saklama (iyzico Ödeme Hizmetleri A.Ş.; kart numarası Şirket sistemlerinde tutulmaz), SMS (Netgsm), e-posta gönderimi (Amazon Web Services SES), WhatsApp mesajları (Meta Platforms), yapay zekâ (Anthropic, PBC — Claude API (ABD)), hata izleme (Sentry; IP adresi, kullanıcı kimliği ve çerez gibi kişisel verilerin varsayılan gönderimi kapalı) ve Aydınlatma Metni’nde sayılan diğer veri işleyenler.
- E-posta kutuları: [email protected] ve Şirket’in diğer kurumsal e-posta hesaplarındaki yazışmalar.
- Kullanıcı cihazları: Çerezler ve tarayıcı depolama alanı (Çerez Politikası).
- Fiziksel ortamlar: Basılı sözleşme, dekont, gider pusulası ve muhasebe belgeleri; kilitli dolapta veya muhasebe hizmet sağlayıcısının arşivinde.
6. Saklama ve imhayı gerektiren sebepler
6.1. Saklama sebepleri: Kişisel veriler; kanunlarda açıkça öngörülmesi (6102 sayılı TTK md.82, 213 sayılı VUK md.253, 5651 sayılı Kanun ve ikincil düzenlemeleri, 6563 sayılı Kanun ve ilgili Yönetmelik), bir sözleşmenin kurulması veya ifası, Şirket’in hukuki yükümlülüğünü yerine getirmesi, bir hakkın tesisi, kullanılması veya korunması (zamanaşımı süreleri boyunca ispat), Şirket’in meşru menfaati (Platform güvenliği, kötüye kullanımın önlenmesi) ve açık rıza sebeplerine dayanılarak, bu sebeplerin gerektirdiği süre boyunca saklanır.
6.2. İmha sebepleri: Kişisel veriler; işlenmesine esas teşkil eden mevzuatın değişmesi veya ilgası, işleme amacının ortadan kalkması, açık rızaya dayanan işlemede rızanın geri alınması, ilgili kişinin KVKK md.11 kapsamındaki silme veya yok etme talebinin kabul edilmesi, Kişisel Verileri Koruma Kurulu kararı, bu Politikadaki azami saklama süresinin dolması ve verinin daha uzun saklanmasını haklı kılacak bir sebebin bulunmaması hâllerinde imha edilir.
6.3. Saklamanın durdurulması: Bir veri hakkında dava, icra takibi, resmî makam talebi veya Kurul incelemesi bulunması hâlinde, süre dolsa bile ilgili veri süreç sonuçlanıncaya kadar ve yalnız bu amaçla erişimi kısıtlanarak saklanır; süreç bitince ilk periyodik imhada imha edilir.
7. Teknik ve idari tedbirler
7.1. Teknik tedbirler
- Platforma tüm erişimler şifreli bağlantı (HTTPS/TLS) üzerinden yapılır; Platform, DDoS ve güvenlik koruması sağlayan bir içerik dağıtım ağının (Cloudflare) arkasında çalışır.
- Kullanıcı şifreleri geri döndürülemez biçimde, bcrypt algoritmasıyla özetlenerek saklanır.
- Kart bilgileri Şirket sistemlerinde saklanmaz; kart saklama ve ödeme, lisanslı ödeme kuruluşu iyzico üzerinden yapılır. Platformda yalnız ödeme kuruluşunun verdiği kart anahtarı ve kartın tanınmasına yarayan bilgiler (kart sahibinin adı, kartın ilk haneleri ve son dört hanesi, son kullanma ay/yılı, banka, kart tipi) tutulur; kart numarasının tamamı ve güvenlik kodu tutulmaz.
- Panel erişimi rol ve yetki esasına göre sınırlandırılır; her işletme yalnız kendi verilerine erişebilir.
- Yönetici, satış ekibi ve satış ortağı gibi yetkili hesaplarda her yeni oturum, e-posta ile gönderilen tek kullanımlık kodla (iki adımlı doğrulama) açılır; satış havuzuna erişen hesapların oturumları süre ve hareketsizlik sınırıyla kendiliğinden kapanır.
- Randevu ve sıra işlemlerinde telefon numarası, 90 saniye geçerli tek kullanımlık SMS koduyla doğrulanır; doğrulanan kod hemen silinir.
- Form güvenliği (CSRF koruması), istek sayısı sınırlaması ve kayıt/form ekranlarında robot koruması uygulanır.
- Panelde yapılan önemli kayıt değişiklikleri ve satış havuzunda hangi kullanıcının hangi işletme kaydını ne zaman açtığı kayıt altına alınır.
- Hata izleme sistemine IP adresi, kullanıcı kimliği ve çerez gibi kişisel verilerin varsayılan gönderimi kapalıdır; yavaş sorgu kayıtlarında sorgu değerleri gönderilmez.
- Entegrasyon erişim anahtarları (Google Takvim, WhatsApp Business) ve iş ortağı ödeme sayfalarındaki ödeyen e-posta ve telefonu veri tabanında şifreli tutulur.
- Platform sunucusunun yerleştirdiği çerezlerin içerikleri şifrelenir; zorunlu olmayan çerezler ve takip kodları yalnız onayla yüklenir.
- Bu Politikada “otomatik” olarak belirtilen süreler, Platform yazılımında zamanlanmış görevlerle uygulanır (bkz. madde 9).
7.2. İdari tedbirler
- Kişisel verilere erişen satış ekibi üyeleri ve satış ortakları, elektronik ortamda gizlilik ve veri kullanım yükümlülüklerini içeren sözleşmeleri onaylar; satış havuzu verilerinin dışa aktarılması yasaktır ve aykırılık cezai şarta bağlanmıştır.
- Satış ekibine kişisel verilerin korunması ve ticari iletişim kurallarını da içeren eğitim içerikleri sunulur; eğitim ilerlemesi kayıt altındadır.
- Erişim yetkileri “bilmesi gereken” ilkesine göre verilir; ekipten ayrılan veya ilişkisi sona erenlerin erişimi derhâl kapatılır.
- Veri işleyen hizmet sağlayıcılarla veri güvenliği yükümlülüklerini içeren sözleşmeler yapılır veya sağlayıcıların bu yükümlülükleri içeren standart koşulları kabul edilir.
- Kişisel veri işleme envanteri ve bu Politika en az yılda bir kez gözden geçirilir.
- Fiziksel belgeler kilitli ortamda tutulur; yalnız yetkili kişiler erişebilir.
8. İmha yöntemleri
8.1. Silme
- Veri tabanı kayıtları: İlgili satırların veri tabanından kalıcı olarak silinmesi (yumuşak silme değil). Yumuşak silinmiş kayıtlar periyodik imhada kalıcı olarak silinir.
- Dosyalar: Sunucu dosya alanındaki dosya ve klasörlerin işletim sistemi komutlarıyla silinmesi.
- Hizmet sağlayıcılardaki veriler: Sağlayıcının sunduğu silme araçlarıyla veya sağlayıcıya yazılı silme talimatı verilerek.
- E-posta yazışmaları: İlgili iletilerin kutudan ve çöp kutusundan kalıcı olarak silinmesi.
- Erişimin kaldırılması: Saklama süresi devam eden ancak artık olağan işlemlerde kullanılmayacak veriler için, ilgili kullanıcıların erişim yetkisi kaldırılır; bu bir imha yöntemi değil, imhaya kadar uygulanan bir koruma tedbiridir.
8.2. Yok etme
- Fiziksel belgeler: Kâğıt imha makinesinde, okunamayacak şekilde kesilerek.
- Elektronik ortamlar: Kullanımdan çıkarılan disk ve depolama birimlerinin, barındırma sağlayıcısının veri imha prosedürüyle veya fiziksel olarak tahrip edilerek.
- Yedekler: Yedekler yalnız felaket kurtarma amacıyla tutulur, olağan işlemlerde kullanılmaz ve yedekleme döngüsünün sonunda silinir. Bir yedekten geri dönüş yapılırsa, yedeğin alındığı tarihten sonra imha edilmiş veriler geri dönüşün ardından yeniden imha edilir.
8.3. Anonim hâle getirme
- Bir işletme Platformda müşteri kaydını sildiğinde, müşteri kartındaki ad, soyad, kullanıcı adı, doğum tarihi, T.C. kimlik numarası, e-posta, telefon, adres, açıklama, IP adresi, dil tercihi ve WhatsApp onay bilgileri silinerek kart “Silinmiş Kullanıcı” olarak işaretlenir ve varsa fotoğrafı silinir. Böylece işletmenin geçmiş randevu ve ciro istatistikleri bozulmadan kişinin kimlik ve iletişim bilgileriyle bağlantı kesilir.
- Kapsam sınırı: Bu işlem yalnız müşteri kartındaki alanları kapsar. Randevu notları, müşteriye ait belgeler, sigorta poliçe ve varlık kayıtları (ör. plaka, şasi numarası), kara liste gerekçesi, sipariş ve adisyon kayıtları gibi bağlı kayıtlarda kişiyi tanımlayan bilgi bulunabilir; bu kayıtların da silinmesi veya kişiyi tanımlamayacak hâle getirilmesi, veri sorumlusu olarak işletmenin talimatına ve kendi işlemine bağlıdır. İşletme talep ederse Şirket bu kayıtların silinmesine teknik olarak yardımcı olur.
- İstatistik amacıyla saklanacak veriler, kişiyle ilişkilendirilemeyecek toplu sayılara dönüştürülür.
9. Saklama ve imha süreleri
9.1. Aşağıdaki tabloda “Otomatik” ibaresi bulunan imhalar, Platform yazılımındaki zamanlanmış görevlerle süre dolduğunda kendiliğinden yapılır. Diğer imhalar, süre dolduktan sonraki ilk periyodik imhada (madde 10) yapılır.
9.2. Kanuni sürelerin başlangıcı, aksi belirtilmedikçe ilgili kaydın oluştuğu veya ilişkinin sona erdiği takvim yılının sonudur.
| Veri kategorisi | Saklama süresi | İmha |
|---|---|---|
| İşletme sayfası ziyaret kayıtları (IP adresi, ziyaretçi kimliği varsa, sayfa, tıklama, trafik kaynağı) | 730 gün | Otomatik silme, her gece |
| Satış havuzu erişim kayıtları (kullanıcı, açılan işletme kaydı, işlem, IP adresi, zaman) | 730 gün | Otomatik silme, her gece |
| Blog yazısı görüntüleme kayıtları (IP adresi, tarayıcı bilgisi, yönlendiren site) | 730 gün | Süre dolduktan sonraki ilk periyodik imhada silme |
| Kayıt kaynağı kayıtları (kampanya, yönlendiren site, ilk açılan sayfa, izin varsa ziyaretçi kimliği) | Üyelik süresince ve satışın ortağa yazılmasına ilişkin uyuşmazlık süresi boyunca; en geç üyelik sona erdikten sonra 2 yıl | Periyodik imha (silme) |
| Kurulum sihirbazına yüklenen fotoğraflar | Taslağın oluşturulmasından itibaren 30 gün | Otomatik silme, her gece |
| Telefon doğrulama (SMS) kodları | 90 saniye geçerli | Otomatik: doğrulanınca hemen; süresi dolanlar sonraki kod üretiminde silinir |
| Panel girişi iki adımlı doğrulama kodu | 15 dakika geçerli | Otomatik: kullanılınca veya süresi dolunca temizlenir |
| Oturum kayıtları | Oturum süresi boyunca | Otomatik: süresi dolan oturumlar uygulama çatısının oturum temizliğiyle silinir |
| Erişim anahtarları (API ve giriş jetonları) | Süresi dolanlar 24 saat; tarayıcı giriş jetonları 30 gün | Otomatik silme, her gün |
| API / entegrasyon istek kayıtları | 180 gün (tekrar önleme kayıtları süreleri dolunca) | Otomatik silme, her gece |
| Panel işlem (denetim) kayıtları | Yapılandırılmış kayıt üst sınırı dolana kadar (en yeni kayıtlar tutulur) | Otomatik: sınırı aşan en eski kayıtlar beş dakikada bir silinir |
| Uygulama hata ve performans kayıtları (log dosyaları) | 14 gün | Otomatik: günlük döndürme ile silinir |
| Satış demo hesaplarına girilen randevu ve müşteri verileri | En fazla 1 gün | Otomatik silme, her gece demo yenilemesiyle |
| Bekleme listesi talepleri | Teklif süresi veya talep tarihi geçene kadar | Otomatik: listeden kaldırılır (yumuşak silme); kalıcı silme periyodik imhada |
| Çerezler ve tarayıcı depolama kayıtları | Çerez Politikası’ndaki süreler | Tarayıcıda süre sonunda; analitik/pazarlama izni geri alınınca Platform çerezleri silinir |
| Üyelik ve hesap bilgileri (ad, e-posta, telefon, şifre özeti, rol, tercih) | Üyelik süresince; hesap kapatıldıktan sonraki ilk periyodik imhada şifre özeti ve tercihler silinir, sözleşmenin tarafını ve iletişim bilgisini gösteren asgari kimlik ve iletişim bilgisi erişime kapatılarak sözleşme ilişkisinden doğabilecek talepler için ilişkinin sona ermesinden itibaren 10 yıl (TBK md.146) yalnız ispat amacıyla saklanır | Periyodik imha (silme) |
| İşletme sayfası içeriği (tanıtım metni, görseller, hizmet ve fiyatlar, çalışma saatleri) | Üyelik süresince veya Üye silene kadar | Hesap kapatılınca yayından kaldırılır; periyodik imhada silinir |
| İşletmeler adına işlenen veriler (müşteri kartları, randevular, kasa, stok, alacak, gelir-gider, kara liste, bekleme listesi, sigorta poliçe ve varlık kayıtları, WhatsApp onay kayıtları) | İşletmenin talimatına göre: işletme silene kadar veya üyelik süresince; hesap kapanınca İşletmenin verilerini dışa aktarma talebi için tanınan 30 günlük süre boyunca | İşletme müşteriyi sildiğinde müşteri kartındaki kimlik ve iletişim bilgilerinin anında silinmesi (madde 8.3); hesap kapanınca 30 günlük sürenin dolmasını izleyen ilk periyodik imhada silme veya anonim hâle getirme (Veri İşleme Sözleşmesi) |
| İşletme sayfalarındaki yorum alıntıları (yorum sahibinin adı ve soyadının baş harfi, puan, kısa alıntı) | Sayfa yayında olduğu ve alıntı güncel olduğu sürece | Yeniden üretimde eski alıntının üzerine yazılması; kaldırma talebi kabul edilince derhâl yayından kaldırma |
| Sahipsiz işletme sayfasında demo bağlantısıyla yapılan deneme randevuları | Sayfa sahiplenilirse işletmenin kayıtlarına geçer; sahiplenilmezse son deneme tarihinden itibaren en fazla 2 yıl | Periyodik imha (silme) |
| Sipariş ödemelerinin işlem kayıtları ve iş ortağı ödeme sayfası kayıtları (ödeyenin şifreli e-posta ve telefonu, tutar, sonuç) | 10 yıl (TTK md.82; VUK md.253) | Periyodik imha (silme) |
| Bildirim gönderim kayıtları (SMS, e-posta ve WhatsApp gönderim ve teslim durumları) | Gönderimden itibaren 2 yıl (bakiye ve ücret itirazlarının çözümü için) | Periyodik imha (silme) |
| Satış, abonelik, ödeme, iade ve fatura kayıtları | 10 yıl (TTK md.82; VUK md.253 uyarınca en az 5 yıl) | Periyodik imha (silme / yok etme) |
| Kayıtlı kart bilgisi (ödeme kuruluşunun kart anahtarı ve maskeli kart bilgisi) | Kart kaydı silinene veya hesap kapatılana kadar | Periyodik imha (silme); kartın kendisi ödeme kuruluşunda, onun mevzuatına göre |
| Elektronik sözleşme ve politika onay kayıtları (sürüm, metin özeti, tarih, IP adresi, tarayıcı bilgisi) ile açık rıza kayıtları | İlişkinin sona ermesinden veya rızanın geri alınmasından itibaren 10 yıl | Periyodik imha (silme) |
| Satış ortağı ve satış ekibi kimlik ve ödeme bilgileri (T.C. kimlik no, IBAN, hesap sahibi, doğum tarihi, adres), komisyon ve ödeme (stopaj, dekont) kayıtları | İlişki süresince ve sona ermesinden itibaren 10 yıl | Periyodik imha (silme / yok etme) |
| Satış ekibinin eğitim ilerlemesi | İlişki süresince ve sona ermesinden itibaren 10 yıl (eğitimin verildiğinin ispatı) | Periyodik imha (silme) |
| Satış havuzu işletme kayıtları (görüşme notları, durum, takip tarihi) | Son işlemden itibaren 2 yıl; işletme müşteri olursa üyelik kayıtlarıyla birlikte | Periyodik imha (silme) |
| “Aranmak istemiyorum” (ret) kayıtları | İlgili işletme sayfası Platformda bulunduğu sürece, yalnız işletme ve ret tarihiyle | Sayfa kaldırılınca periyodik imhada silme |
| Kamuya açık kaynaklardan derlenen (sahipsiz) işletme sayfası bilgileri | Sayfa yayında olduğu sürece | Kaldırma talebi kabul edilince yayından kaldırma; periyodik imhada silme |
| Talebiyle kaldırılan işletmenin yeniden derlenmesini önleme kaydı (kaynak kimliği, işletme telefonu, işletme adı, talep tarihi ve sebebi) | İşletme yeniden kaydolana veya kaydın kaldırılmasını isteyene kadar (talebin kalıcı olarak yerine getirilmesi için) | Talep üzerine silme |
| KVKK başvuruları, destek talepleri ve yazışmalar | Sonuçlandırılmasından itibaren 3 yıl | Periyodik imha (silme) |
| İmha tutanakları | En az 3 yıl (Yönetmelik md.7) | Periyodik imha (silme) |
9.3. Yukarıdaki sürelerden birinin dolmasına rağmen madde 6.3’teki bir saklama sebebi varsa, veri o sebep ortadan kalkıncaya kadar erişimi kısıtlanarak saklanır. Bir veri birden fazla kategoriye giriyorsa en uzun süre uygulanır.
9.3.1. Yurt dışındaki hizmet sağlayıcılara iletilen veriler (ör. yapay zekâ sağlayıcısına gönderilen fotoğraf veya metinler, hata kayıtları, e-posta gönderim kayıtları) ilgili sağlayıcı nezdinde, sağlayıcının hizmet koşullarındaki süre kadar saklanabilir; Şirket, sağlayıcının sunduğu saklama ayarlarını ve silme araçlarını bu Politikadaki ilkelere uygun biçimde kullanabilir.
9.4. Ücretli paketin sona ermesi veya ücretsiz pakete geçilmesi hesap kapatma anlamına gelmez; bu durumda veriler üyelik devam ettiği için saklanmaya devam eder. Hesabın kapatılması, Üye’nin yazılı talebiyle veya sözleşmenin feshiyle gerçekleşir.
10. Periyodik imha
10.1. Yönetmelik md.11 uyarınca periyodik imha süresi 6 aydır. Periyodik imha her yıl Ocak ve Temmuz aylarında yapılır.
10.2. Her periyodik imhada KVKK Uyum Sorumlusu, madde 9’daki süreleri dolmuş verileri belirler; Sistem Yöneticisi elektronik ortamlardaki, Mali İşler Sorumlusu fiziksel mali belgelerdeki imhayı uygular. Hizmet sağlayıcı sistemlerindeki veriler için gerekli silme talimatları verilir.
10.3. Otomatik imha görevleri periyodik imhadan bağımsız olarak günlük veya daha sık çalışır; periyodik imhada bu görevlerin hatasız çalıştığı ayrıca kontrol edilir.
11. İlgili kişinin talebi üzerine imha
11.1. İlgili kişi, KVKK md.11 uyarınca kişisel verilerinin silinmesini veya yok edilmesini Veri Sorumlusuna Başvuru Formu ile veya [email protected] adresine yazarak talep edebilir.
11.2. İşleme şartlarının tamamı ortadan kalkmışsa talep konusu veriler imha edilir. Talep en geç 30 gün içinde sonuçlandırılır ve ilgili kişiye bilgi verilir. Veriler üçüncü kişilere aktarılmışsa, durum bu kişilere bildirilerek gerekli işlemlerin yapılması sağlanır.
11.3. İşleme şartlarının tamamı ortadan kalkmamışsa (ör. kanuni saklama süresi devam ediyorsa) talep, gerekçesi açıklanarak reddedilebilir; ret cevabı en geç 30 gün içinde yazılı olarak veya elektronik ortamda bildirilir. Bu durumda veri, kanuni süre dolana kadar erişimi kısıtlanarak saklanır.
11.3.1. Silme talebinde bulunan kişinin kimliği ve talep konusu verinin kendisine ait olduğu doğrulanmadan imha yapılmaz; bir başkasının hesabının veya işletme sayfasının kapatılmasını sağlamaya yönelik kötü niyetli talepler bu yolla engellenir. Sahipsiz işletme sayfalarının kaldırılmasında talep sahibinin işletmeyle bağı Aydınlatma Metni 5.5.3. maddesindeki yollarla doğrulanır.
11.4. İşletmeler adına işlenen verilere (ör. bir işletmenin müşteri kaydı) ilişkin talepler, veri sorumlusu olan işletmeye yöneltilmelidir. Şirket’e ulaşan bu tür talepler gecikmeksizin ilgili işletmeye iletilir ve işletmenin talimatı doğrultusunda teknik destek sağlanır.
12. İmha işlemlerinin kayıt altına alınması
12.1. Periyodik imha ve talebe bağlı imha işlemleri; imha edilen veri kategorisi, kayıt ortamı, imha yöntemi, imha tarihi ve işlemi yapan sorumlunun unvanını gösteren bir tutanakla kayıt altına alınır. Otomatik imha görevlerinin çalışma sonuçları sistem kayıtlarında tutulur.
12.2. İmha tutanakları, diğer hukuki yükümlülükler saklı kalmak üzere en az 3 yıl saklanır.
13. Politikanın yayımlanması, saklanması ve güncellenmesi
13.1. Bu Politika Platformda yayımlanır ve elektronik ortamda saklanır. Politika, saklama sürelerinde, kayıt ortamlarında, otomatik imha görevlerinde veya mevzuatta değişiklik oldukça ve en az yılda bir kez gözden geçirilerek güncellenir. Ziyaret kayıtları ve kurulum fotoğrafları gibi yazılımla uygulanan süreler, Platformun yapılandırmasından okunarak bu sayfaya yansıtılır.
13.2. Politikanın güncel sürümü, sayfanın başındaki “Son güncelleme” tarihiyle yürürlüğe girer. Önceki sürümler Şirket nezdinde saklanır.
13.3. Bu Politikanın; Kullanım Koşulları, Aydınlatma Metni, Veri İşleme Sözleşmesi veya diğer Şirket metinleriyle çelişmesi hâlinde, kişisel verilerin saklama ve imhası bakımından bu Politika esas alınır; kanunların emredici hükümleri her durumda saklıdır.