سياسة حفظ وحذف البيانات الشخصية
سياسة حفظ وحذف البيانات الشخصية
1. الهدف والنطاق
شركة بولكون للأحذية والمنتجات الجلدية المحدودة ("شركتنا")، تلتزم بالامتثال للوائح حماية البيانات الشخصية ومعالجتها وحذفها، وفقًا للمسؤوليات القانونية الناشئة عن التشريعات ذات الصلة. تحتوي هذه السياسة الخاصة بحفظ وحذف البيانات الشخصية ("السياسة") على الإطار والأسس اللازمة لإجراء عمليات الحفظ والحذف المطلوبة ضمن نطاق التشريعات ذات الصلة.
وفقًا للائحة المنشورة في الجريدة الرسمية بتاريخ 28 أكتوبر 2017 ورقم 30224 بشأن حذف أو إتلاف أو إخفاء البيانات الشخصية ("اللائحة"), يُلزم المسؤولون عن البيانات بإعداد سياسة لحفظ وحذف البيانات الشخصية تتوافق مع جرد معالجة البيانات الشخصية. تهدف هذه السياسة المعدة بناءً على التنظيمات المذكورة إلى تحديد الفترات القصوى اللازمة لحفظ البيانات الشخصية التي تعالجها شركتنا، بالإضافة إلى تحديد عمليات الحذف أو الإتلاف أو الإخفاء، وتحديد أدوار ومسؤوليات الأشخاص المعنيين بهذه العمليات.
تشمل هذه السياسة الفترات القصوى لحفظ البيانات الشخصية، والتدابير الفنية والإدارية المتخذة لحفظ وحذف البيانات بشكل قانوني، بالإضافة إلى الوحدات المسؤولة عن تنفيذ هذه العمليات وبيئات التسجيل داخل شركتنا.
2. التعريفات
البيئة الإلكترونية: هي البيئات التي يمكن فيها إنشاء وقراءة وتعديل وكتابة البيانات الشخصية باستخدام الأجهزة الإلكترونية.
البيئة غير الإلكترونية: جميع البيئات المكتوبة أو المطبوعة أو المرئية وغيرها خارج البيئة الإلكترونية.
القانون: قانون حماية البيانات الشخصية رقم 6698.
البيانات الشخصية: كل المعلومات المتعلقة بشخص طبيعي محدد أو قابل للتحديد.
معالجة البيانات الشخصية: كل العمليات التي تُجرى على البيانات الشخصية مثل الحصول عليها، تسجيلها، تخزينها، حفظها، تعديلها، تنظيمها، الكشف عنها، نقلها، الاستحواذ عليها، تصنيفها أو منع استخدامها، سواء كانت آلية أو غير آلية.
المسؤول عن البيانات: الكيان القانوني شركة بولكون للأحذية والمنتجات الجلدية المحدودة.
لجنة حماية البيانات (KVK): اللجنة التي يعينها المسؤول عن البيانات لمتابعة العمليات الإدارية المتعلقة بحماية البيانات الشخصية وفقًا للقانون واللوائح الفرعية.
الشخص المعني: الشخص الطبيعي الذي تُعالج بياناته الشخصية.
المجلس: مجلس حماية البيانات الشخصية.
الإخفاء (التعمية): تحويل البيانات الشخصية إلى شكل لا يمكن ربطه بأي شخص طبيعي محدد أو قابل للتحديد حتى عند مطابقتها مع بيانات أخرى.
الحذف: حذف أو إتلاف أو إخفاء البيانات الشخصية.
بيئة التسجيل: كل بيئة تحتوي على البيانات الشخصية المعالجة بشكل كلي أو جزئي، سواء كانت آلية أو غير آلية.
جرد معالجة البيانات الشخصية: سجل يوضح أغراض معالجة البيانات، فئات البيانات، مجموعات المتلقين، والفترات القصوى للحفظ، بالإضافة إلى التدابير الأمنية المتخذة.
سياسة حفظ وحذف البيانات الشخصية: السياسة التي يعتمدها المسؤولون عن البيانات لتحديد الفترات القصوى للحفظ وعمليات الحذف والإخفاء.
الحذف الدوري: عملية الحذف أو الإتلاف أو الإخفاء التي تتم تلقائيًا وبفترات متكررة عند انتهاء شروط المعالجة.
المستخدم المعني: الأشخاص أو الوحدات داخل منظمة المسؤول عن البيانات أو المخولين من قبله لمعالجة البيانات الشخصية، باستثناء المسؤول عن حفظ وحماية البيانات الفنية.
اللائحة: لائحة حذف أو إتلاف أو إخفاء البيانات الشخصية.
VERBİS: نظام سجل المسؤولين عن البيانات.
3. بيئات التسجيل
خلال أنشطة شركتنا، يتم جمع البيانات الشخصية من الموظفين، المرشحين للوظائف، العملاء، العملاء المحتملين، الزوار، وموظفي وممثلي الموردين، ويتم حفظ هذه البيانات في البيئات التالية بما يتوافق مع التشريعات ذات الصلة:
البيئات الإلكترونية
الخوادم (النطاق، النسخ الاحتياطي، البريد الإلكتروني، قواعد البيانات، الويب، مشاركة الملفات، إلخ)
البرمجيات (برامج المكتب، البوابة، EBYS، VERBİS)
أجهزة أمن المعلومات (جدار الحماية، كشف ومنع الهجمات، سجلات الأحداث، مضاد الفيروسات، إلخ)
أجهزة الحاسوب الشخصية (مكتبية، محمولة)
الأجهزة المحمولة (هواتف، أجهزة لوحية، إلخ)
الأقراص البصرية (CD، DVD، إلخ)
وسائط التخزين القابلة للإزالة (USB، بطاقات الذاكرة، إلخ)
الطابعات، الماسحات الضوئية، آلات النسخ
البيئات غير الإلكترونية
الأوراق
أنظمة التسجيل اليدوية (نماذج الاستبيان، نماذج الخدمة، نماذج طلب التوظيف)
الوسائط المكتوبة، المطبوعة، المرئية الأخرى
المسؤولية
للنشر، التحديث، ومتابعة تطبيق هذه السياسة، سيتم تشكيل لجنة حماية البيانات (KVK) من قبل مجلس إدارة شركتنا، والتي ستكون مخولة بكل هذه الأمور. تتألف اللجنة من مدير الموارد البشرية، مدير الشؤون الإدارية، ومدير تقنية المعلومات. تقوم اللجنة بالمهام والمسؤوليات التالية:
ضمان توافق فترات حفظ البيانات الشخصية.
إدارة عملية الحذف الدوري للبيانات الشخصية.
مراجعة السياسة سنويًا على الأقل.
إعداد ونشر إجراءات حفظ وحذف البيانات الشخصية وغيرها من الإجراءات اللازمة بناءً على السياسة.
توزيع المهام اللازمة لتطبيق السياسة والإجراءات، وتفويض الأشخاص المناسبين، وتنظيم التدريبات المتعلقة بالامتثال للقانون.
متابعة وتنظيم تطبيق التدابير الفنية والإدارية وفقًا للمادة 12 من القانون.
تحديد ومراقبة الامتثال للقانون واللوائح ذات الصلة، وتوفير التنسيق اللازم.
متابعة طلبات وطلبات الأشخاص المعنيين المتعلقة بالبيانات الشخصية، واتخاذ الإجراءات اللازمة لحل المشكلات المحتملة.
إدارة العلاقات مع المجلس.
5. أسباب حفظ البيانات
تم تعريف مفهوم معالجة البيانات الشخصية في المادة 3 من القانون، وفي المادة 4 تم تحديد المبادئ التالية لمعالجة البيانات الشخصية:
a) الامتثال للقانون ومبادئ النزاهة.
b) الدقة والتحديث عند الحاجة.
c) المعالجة لأغراض محددة وواضحة ومشروعة.
d) الصلة والحد والاعتدال بالنسبة للأغراض المعالجة.
e) الحفظ للفترة اللازمة وفقًا للتشريعات ذات الصلة أو للأغراض المعالجة.
تم تحديد شروط معالجة البيانات الشخصية في المواد 5 و6 من القانون. بناءً عليه، يتم حفظ البيانات الشخصية في شركتنا للفترات اللازمة وفقًا للتشريعات أو لأغراض المعالجة.
5.1. الأسباب القانونية
قانون حماية البيانات الشخصية رقم 6698.
القانون المدني التركي رقم 6098.
قانون التجارة التركي رقم 6102.
قانون الضمان الاجتماعي والتأمين الصحي العام رقم 5510.
قانون تنظيم النشر على الإنترنت ومكافحة الجرائم المرتكبة عبر هذه الوسائل رقم 5651.
قانون الصحة والسلامة المهنية رقم 6331.
قانون العمل رقم 4857.
اللوائح الثانوية السارية بموجب هذه القوانين.
5.2. أغراض المعالجة التي تتطلب الحفظ
يتم حفظ البيانات الشخصية المحتفظ بها في شركتنا وفقًا للقانون وسياسة البيانات الشخصية الخاصة بنا (يمكن الوصول إليها عبر https://bulkoon.com/kvk-politikasi) للأغراض والأسباب المحددة فيها.
6. التدابير الفنية والإدارية
تتخذ شركتنا جميع التدابير الفنية والإدارية اللازمة لضمان حفظ البيانات الشخصية بأمان ومنع معالجتها أو الوصول إليها بشكل غير قانوني، بما يتناسب مع طبيعة البيانات الشخصية وبيئة حفظها.
تشمل هذه التدابير، على سبيل المثال لا الحصر، التدابير الإدارية والفنية التالية حسب ملاءمتها:
6.1. التدابير الفنية
توفير أمان الشبكة وتطبيقات الأمان.
استخدام شبكة مغلقة لنقل البيانات الشخصية عبر الشبكة.
تطبيق إدارة المفاتيح.
اتخاذ تدابير أمنية في أنظمة تكنولوجيا المعلومات الخاصة بالتوريد والتطوير والصيانة.
ضمان أمان البيانات الشخصية المخزنة في السحابة.
إنشاء مصفوفة صلاحيات للموظفين.
تسجيل سجلات الوصول بانتظام.
تطبيق إجراءات إخفاء البيانات عند الضرورة.
استخدام أنظمة مضاد فيروسات محدثة.
استخدام جدران حماية.
اتخاذ تدابير أمنية إضافية للبيانات الشخصية المنقولة ورقيًا وإرسال المستندات بصيغة سرية.
متابعة أمان البيانات الشخصية.
اتخاذ تدابير أمنية للولوج والخروج من البيئات المادية التي تحتوي على بيانات شخصية.
ضمان أمان البيئات المادية ضد المخاطر الخارجية مثل الحريق والفيضانات.
ضمان أمان البيئات التي تحتوي على بيانات شخصية.
تقليل البيانات الشخصية إلى الحد الأدنى الممكن.
عمل نسخ احتياطية للبيانات الشخصية وضمان أمان النسخ الاحتياطية.
تطبيق نظام إدارة حسابات المستخدمين والتحكم في الصلاحيات ومتابعتها.
حفظ سجلات الدخول بطريقة تمنع التلاعب من قبل المستخدمين.
تحديد المخاطر والتهديدات الحالية.
إرسال البيانات الشخصية ذات الطبيعة الخاصة عبر البريد الإلكتروني مشفرة وباستخدام حساب بريد إلكتروني مؤسسي أو KEP.
استخدام أنظمة كشف ومنع الهجمات.
إجراء اختبارات الاختراق.
تنفيذ إجراءات الأمن السيبراني ومتابعة تطبيقها باستمرار.
تشفير البيانات.
استخدام برامج منع فقدان البيانات.
6.2. التدابير الإدارية
وجود أنظمة انضباطية تتضمن أحكام أمن البيانات للموظفين.
تقديم تدريبات وبرامج توعية دورية للموظفين حول أمن البيانات.
إعداد وتنفيذ سياسات مؤسسية بشأن الوصول، أمان المعلومات، الاستخدام، الحفظ، والحذف.
توقيع تعهدات السرية.
إلغاء صلاحيات الموظفين الذين تغيرت مهامهم أو غادروا العمل.
تضمين عقود العمل أحكام أمن البيانات.
تحديد سياسات وإجراءات أمن البيانات الشخصية.
الإبلاغ السريع عن مشاكل أمن البيانات الشخصية.
إجراء ومتابعة عمليات تدقيق دورية وعشوائية داخل المؤسسة.
تحديد وتنفيذ بروتوكولات وإجراءات لأمن البيانات الشخصية ذات الطبيعة الخاصة.
مراقبة وتدقيق مزودي خدمات معالجة البيانات بشكل دوري.
توفير التوعية اللازمة لمزودي خدمات معالجة البيانات حول أمن البيانات.
7. أسباب حذف البيانات
البيانات الشخصية المحفوظة في شركتنا تُحذف أو تُتلف أو تُخفي في الحالات التالية:
تغيير أو إلغاء الأحكام التشريعية التي تستند إليها معالجة البيانات.
انتهاء الغرض الذي يتطلب معالجة أو حفظ البيانات.
في الحالات التي تعتمد المعالجة على الموافقة الصريحة، سحب الشخص المعني لموافقته.
قبول شركتنا لطلب الشخص المعني بحذف أو إتلاف بياناته الشخصية وفقًا للمادة 11 من القانون.
رفض شركتنا لطلب الحذف أو الإتلاف أو الإخفاء، أو عدم الرد خلال المدة القانونية، مما يدفع الشخص المعني لتقديم شكوى للمجلس وقبول المجلس للطلب.
انقضاء الفترة القصوى للحفظ وعدم وجود أي سبب قانوني يستدعي حفظ البيانات لفترة أطول.
في هذه الحالات، يتم حذف أو إتلاف البيانات بناءً على طلب الشخص المعني أو تلقائيًا من قبل شركتنا.
7. طرق الحذف
7.1. حذف البيانات
هي العملية التي تجعل البيانات الشخصية غير قابلة للوصول أو الاستخدام من قبل المستخدمين المعنيين بأي شكل من الأشكال.
البيانات الشخصية في البيئة المادية: تُجعل البيانات التي انتهت فترة حفظها غير قابلة للوصول أو الاستخدام بأي شكل. يمكن استخدام طريقة التعتيم على البيانات، حيث تُقطع البيانات على المستندات أو تُغطى بحبر دائم بحيث لا يمكن قراءتها أو استعادتها.
البيانات الشخصية في البيئة الإلكترونية: تُحذف البيانات التي انتهت فترة حفظها باستخدام طرق تجعل استعادتها مستحيلة عبر البرامج المعنية.
7.2. إتلاف البيانات
هي العملية التي تجعل البيانات الشخصية غير قابلة للوصول أو الاسترجاع أو الاستخدام من قبل أي شخص بأي شكل.
يتم إتلاف البيانات التي انتهت فترة حفظها باستخدام طرق الإتلاف المادي أو الكتابة فوقها.
أجهزة الشبكة: مثل السويتش والراوتر، تُتلف باستخدام الطرق المناسبة مثل المغنطة أو الإتلاف المادي أو الكتابة فوقها.
البيئات المعتمدة على الفلاش: تُتلف باستخدام الطرق التي يوصي بها المصنع أو الإتلاف المادي أو الكتابة فوقها.
بطاقات SIM وبطاقات الذاكرة الثابتة: تُتلف باستخدام الإتلاف المادي أو الكتابة فوقها.
الأقراص البصرية: تُتلف بطرق مادية.
أجهزة الطباعة وأنظمة الدخول بالبصمة: تُتلف باستخدام الإتلاف المادي أو الكتابة فوقها.
البيئات الورقية وغيرها: تُتلف باستخدام آلات تمزيق الورق.
7.3. إخفاء البيانات (التعمية)
هي العملية التي تجعل البيانات الشخصية غير قابلة للربط بأي شخص طبيعي محدد أو قابل للتحديد حتى عند مطابقتها مع بيانات أخرى. يتم ذلك بإزالة أو تعديل جميع المعرفات المباشرة أو غير المباشرة التي قد تكشف هوية الشخص المعني. تشمل الطرق المستخدمة التجميع، التعتيم، الاشتقاق، التعميم، والتعشيش العشوائي. يتم تقييم مخاطر إعادة التعريف قبل اتخاذ الإجراءات.
8. فترات حفظ البيانات وفقًا للتشريعات ذات الصلة
يتم تحديد فترات الحفظ لجميع البيانات الشخصية المحتفظ بها في شركتنا بناءً على التشريعات ذات الصلة، أو إذا لم تكن هناك فترة محددة، بناءً على الغرض من المعالجة. يتم توثيق هذه الفترات في جرد البيانات الشخصية ونظام VERBİS.
تُحفظ البيانات الشخصية المذكورة في جرد المعالجة وفقًا للجدول القانوني التالي، ما لم توجد ظروف قانونية توقف أو توقف فترة التقادم، ويتم حذفها في أول عملية حذف دورية بعد انتهاء فترة الحفظ:
فئة البيانات
فترة الحفظ
الهوية
علاقة قانونية/عقد العمل/انتهاء العمل + 10 سنوات
الاتصال
علاقة قانونية/عقد العمل/انتهاء العمل + 10 سنوات
الموقع
علاقة قانونية/عقد العمل/انتهاء العمل + 10 سنوات
الإجراءات القانونية
حتى صدور قرار المحكمة النهائي أو انتهاء فترات التقادم
معاملات العملاء
علاقة قانونية/عقد العمل/انتهاء العمل + 10 سنوات
أمان المعاملات
5 سنوات
إدارة المخاطر
علاقة قانونية/عقد العمل/انتهاء العمل + 10 سنوات
المالية
علاقة قانونية/عقد العمل/انتهاء العمل + 10 سنوات
التسويق
علاقة قانونية/عقد العمل/انتهاء العمل + 10 سنوات
9. فترة الحذف الدوري
وفقًا للمادة 11 من اللائحة، حددت شركتنا فترة الحذف الدوري بـ 6 أشهر.
عند تقديم طلب لحذف أو إتلاف البيانات الشخصية الخاصة بالشخص المعني، يتم تقييم الطلب بناءً على ما إذا كانت شروط معالجة البيانات لا تزال قائمة. إذا انتهت شروط المعالجة بالكامل، تقوم شركتنا بحذف أو إتلاف أو إخفاء البيانات المعنية. إذا لم تنتهِ الشروط بالكامل، يُرفض الطلب مع توضيح الأسباب. تُعالج الطلبات خلال 30 يومًا ويتم إبلاغ الشخص المعني بالنتيجة.
يتم تسجيل جميع العمليات المتعلقة بحذف أو إتلاف أو إخفاء البيانات الشخصية، وتُحفظ هذه السجلات لمدة لا تقل عن 3 سنوات، باستثناء الالتزامات القانونية الأخرى.
10. فترة تحديث السياسة
تُراجع السياسة وتُحدث حسب الحاجة من قبل لجنة حماية البيانات (KVK).
11. نفاذ السياسة
تعتبر هذه السياسة نافذة وملزمة اعتبارًا من تاريخ نشرها على موقع شركتنا الإلكتروني.