Kişisel Veri Saklama ve İmha Politikası
Kişisel verilerin tutulduğu sürelerin belirlenmesi ve süre sonunda güvenli biçimde silinmesi, yok edilmesi veya anonimleştirilmesi esasları.
1. Amaç ve kapsam
Bu politika, Mamalina Kozmetik A.Ş. tarafından işlenen kişisel verilerin saklanması ve imhasında uygulanacak genel esasları belirler. Şirketin VERBİS kayıt yükümlülüğü ve kişisel veri işleme envanteri kuruluş sonrasında ayrıca değerlendirilmelidir.
2. Temel ilkeler
- Veriler yalnızca belirli, açık ve meşru amaçlarla; amaçla bağlantılı, sınırlı ve ölçülü biçimde saklanır.
- İlgili mevzuatta süre öngörülmüşse bu süre; öngörülmemişse işleme amacı için gerekli en kısa süre esas alınır.
- İşleme şartlarının tamamı ortadan kalktığında veriler resen veya usulüne uygun talep üzerine silinir, yok edilir ya da anonim hâle getirilir.
- İmha işlemleri kayıt altına alınır ve bu kayıtlar, diğer yasal yükümlülükler saklı kalmak üzere en az üç yıl tutulur.
3. Taslak saklama planı
Kesin süre tablosu; kullanılan sistemler, veri işleme envanteri, sözleşmeler ve şirketin tabi olduğu mevzuat hukuk danışmanıyla incelendikten sonra yayın öncesinde eklenmelidir.
- Sipariş, sözleşme, fatura ve muhasebe kayıtları: ilgili tüketici, ticaret ve vergi mevzuatındaki süreler boyunca.
- İletişim ve destek kayıtları: talebin sonuçlanması ve olası uyuşmazlık zamanaşımı için gerekli süre boyunca.
- Ticari elektronik ileti izin/ret kayıtları: izin devam ettiği ve ispat yükümlülüğü için gerekli yasal süre boyunca.
- İşlem güvenliği kayıtları: güvenlik amacı ve uygulanabilir mevzuat için gerekli ölçülü süre boyunca.
- Başvuru ve şikâyet kayıtları: sürecin tamamlanması ve yasal hakların korunması için gerekli süre boyunca.
4. İmha yöntemleri
- Silme: Verinin ilgili kullanıcılar için erişilemez ve tekrar kullanılamaz hâle getirilmesi.
- Yok etme: Verinin hiç kimse tarafından erişilemez, geri getirilemez ve kullanılamaz hâle getirilmesi.
- Anonimleştirme: Verinin başka verilerle eşleştirilse dahi belirli veya belirlenebilir kişiyle ilişkilendirilememesi.
5. Güvenlik ve sorumluluk
Yetki matrisi, erişim kayıtları, yedekleme, şifreleme, çalışan gizlilik yükümlülükleri, tedarikçi sözleşmeleri ve olay müdahale süreçleri gibi uygun teknik ve idari tedbirler uygulanır. Sorumlu birim ve periyodik imha aralığı şirket organizasyonu kesinleştiğinde bu politikaya eklenir.