سياسة حفظ وحذف البيانات الشخصية
سياسة حفظ وحذف البيانات الشخصية
1. الهدف والنطاق
تلتزم شركة بولكون للأحذية ومنتجات الجلد المحدودة ("شركتنا") بالامتثال للوائح حماية البيانات الشخصية ومعالجتها وحذفها، وفقًا للمسؤوليات القانونية الناشئة عن التشريعات ذات الصلة. تحتوي هذه السياسة الخاصة بحفظ وحذف البيانات الشخصية ("السياسة") على الإطار والأسس اللازمة لإجراء عمليات الحفظ والحذف المطلوبة بموجب التشريعات ذات الصلة.
وفقًا للائحة المتعلقة بحذف أو إتلاف أو إخفاء البيانات الشخصية المنشورة في الجريدة الرسمية بتاريخ 28 أكتوبر 2017 ورقم 30224 ("اللائحة"), يتعين على المسؤولين عن البيانات إعداد سياسة لحفظ وحذف البيانات الشخصية تتوافق مع جرد معالجة البيانات الشخصية. تهدف هذه السياسة المعدة استنادًا إلى التنظيم المذكور أعلاه إلى تحديد الفترات القصوى اللازمة لحفظ البيانات الشخصية التي تعالجها شركتنا، بالإضافة إلى تحديد عمليات الحذف أو الإتلاف أو الإخفاء، وتحديد أدوار ومسؤوليات الأشخاص المعنيين بهذه العمليات.
تشمل هذه السياسة الفترات القصوى لحفظ البيانات الشخصية، والتدابير الفنية والإدارية المتخذة لحفظ وحذف البيانات الشخصية بشكل قانوني، والوحدات المسؤولة عن تنفيذ هذه العمليات داخل شركتنا، وبيئات التسجيل المستخدمة.
2. التعريفات
البيئة الإلكترونية: هي البيئات التي يمكن فيها إنشاء وقراءة وتعديل وكتابة البيانات الشخصية باستخدام الأجهزة الإلكترونية.
البيئة غير الإلكترونية: جميع البيئات المكتوبة أو المطبوعة أو المرئية أو غيرها التي تقع خارج البيئة الإلكترونية.
القانون: قانون حماية البيانات الشخصية رقم 6698.
البيانات الشخصية: كل المعلومات المتعلقة بشخص طبيعي محدد أو قابل للتحديد.
معالجة البيانات الشخصية: كل العمليات التي تُجرى على البيانات الشخصية مثل الحصول عليها، تسجيلها، تخزينها، حفظها، تعديلها، تنظيمها، الكشف عنها، نقلها، الاستحواذ عليها، تصنيفها، أو منع استخدامها، سواء كانت هذه العمليات تتم آليًا أو يدويًا كجزء من نظام تسجيل بيانات.
المسؤول عن البيانات: الكيان القانوني شركة بولكون للأحذية ومنتجات الجلد المحدودة.
لجنة حماية البيانات الشخصية (KVK): اللجنة التي يعينها المسؤول عن البيانات لمتابعة الإدارة الإدارية للعمليات المتعلقة بحماية البيانات الشخصية وفقًا للقانون واللوائح الفرعية.
الشخص المعني: الشخص الطبيعي الذي تُعالج بياناته الشخصية.
المجلس: مجلس حماية البيانات الشخصية.
الإخفاء (التعمية): جعل البيانات الشخصية غير قابلة للربط بأي شخص طبيعي محدد أو قابل للتحديد، حتى عند مطابقتها مع بيانات أخرى.
الحذف: حذف أو إتلاف أو إخفاء البيانات الشخصية.
بيئة التسجيل: كل بيئة تحتوي على البيانات الشخصية المعالجة آليًا أو يدويًا كجزء من نظام تسجيل بيانات.
جرد معالجة البيانات الشخصية: سجل يوضح أهداف معالجة البيانات الشخصية، فئات البيانات، مجموعات المستلمين، والفترات القصوى للحفظ، بالإضافة إلى التدابير الأمنية المتخذة.
سياسة حفظ وحذف البيانات الشخصية/السياسة: السياسة التي يعتمدها المسؤولون عن البيانات لتحديد الفترات القصوى للحفظ وعمليات الحذف أو الإتلاف أو الإخفاء.
الحذف الدوري: عملية الحذف أو الإتلاف أو الإخفاء التي تتم تلقائيًا وبفترات متكررة عند زوال شروط معالجة البيانات الشخصية.
المستخدم المعني: الأشخاص أو الوحدات التي تعالج البيانات الشخصية داخل منظمة المسؤول عن البيانات أو بناءً على تفويضه، باستثناء المسؤولين عن التخزين الفني والحماية والنسخ الاحتياطي.
اللائحة: لائحة حذف أو إتلاف أو إخفاء البيانات الشخصية.
VERBİS: نظام سجل المسؤولين عن البيانات.
3. بيئات التسجيل
تجمع شركتنا البيانات الشخصية من الموظفين، المرشحين للوظائف، العملاء، العملاء المحتملين، الزوار، وموظفي وممثلي الموردين، ويتم حفظ هذه البيانات في البيئات التالية وفقًا للتشريعات ذات الصلة:
البيئات الإلكترونية
الخوادم (النطاق، النسخ الاحتياطي، البريد الإلكتروني، قواعد البيانات، الويب، مشاركة الملفات، إلخ)
البرمجيات (برامج المكتب، البوابة، نظام إدارة الوثائق الإلكترونية، VERBİS)
أجهزة أمن المعلومات (جدار الحماية، كشف ومنع الهجمات، سجلات النظام، مضاد الفيروسات، إلخ)
أجهزة الحاسوب الشخصية (مكتبية، محمولة)
الأجهزة المحمولة (هواتف، أجهزة لوحية، إلخ)
الأقراص البصرية (CD، DVD، إلخ)
وسائط التخزين القابلة للإزالة (USB، بطاقات الذاكرة، إلخ)
الطابعات، الماسحات الضوئية، آلات النسخ
البيئات غير الإلكترونية
الورق
أنظمة التسجيل اليدوية (نماذج الاستبيان، نماذج الخدمة، نماذج طلب التوظيف)
الوسائط المكتوبة، المطبوعة، المرئية الأخرى
4. المسؤولية
للنشر، التحديث، ومراقبة تطبيق هذه السياسة، ستقوم إدارة شركتنا بتشكيل لجنة حماية البيانات الشخصية (KVK) التي ستمنح الصلاحيات اللازمة. تتكون اللجنة من مدير الموارد البشرية، مدير الشؤون الإدارية، ومدير تقنية المعلومات. وتقوم اللجنة بالمهام والمسؤوليات التالية:
ضمان التوافق مع فترات حفظ البيانات الشخصية.
إدارة عملية الحذف الدوري للبيانات الشخصية.
مراجعة السياسة سنويًا على الأقل.
إعداد ونشر الإجراءات التفصيلية لحفظ وحذف البيانات الشخصية وغيرها من الإجراءات اللازمة.
توزيع المهام اللازمة لتطبيق السياسة والإجراءات، وتفويض الأشخاص المناسبين، وتنظيم التدريبات المتعلقة بالامتثال للقانون.
متابعة وتنظيم تنفيذ التدابير الفنية والإدارية المنصوص عليها في المادة 12 من القانون.
تحديد ومراقبة الامتثال للقانون واللوائح ذات الصلة، وتوفير التنسيق اللازم.
متابعة طلبات الأفراد المعنيين المتعلقة بالبيانات الشخصية واتخاذ الإجراءات اللازمة لحل المشكلات.
إدارة العلاقات مع المجلس.
5. أسباب حفظ البيانات
تم تعريف مفهوم معالجة البيانات الشخصية في المادة 3 من القانون، ووضعت المادة 4 مبادئًا للمعالجة تشمل:
a) الامتثال للقانون وقواعد النزاهة.
b) الدقة والتحديث عند الحاجة.
c) المعالجة لأغراض محددة وواضحة ومشروعة.
d) الصلة والحدود والقياس بالنسبة للأغراض المعالجة.
e) الحفظ للفترة اللازمة وفقًا للتشريعات أو للأغراض المعالجة.
تحدد المواد 5 و6 شروط معالجة البيانات الشخصية. وفقًا لذلك، تُحفظ البيانات الشخصية في شركتنا للفترات اللازمة وفقًا للتشريعات أو لأغراض المعالجة.
5.1. الأسباب القانونية
قانون حماية البيانات الشخصية رقم 6698.
القانون المدني التركي رقم 6098.
قانون التجارة التركي رقم 6102.
قانون الضمان الاجتماعي والتأمين الصحي العام رقم 5510.
قانون تنظيم النشر على الإنترنت ومكافحة الجرائم المرتكبة عبر هذه الوسائل رقم 5651.
قانون الصحة والسلامة المهنية رقم 6331.
قانون العمل رقم 4857.
اللوائح الثانوية السارية بموجب هذه القوانين.
5.2. أغراض المعالجة التي تتطلب الحفظ
تُحفظ البيانات الشخصية المحتفظ بها في شركتنا وفقًا للقانون وسياسة البيانات الشخصية الخاصة بنا (يمكن الوصول إليها عبر الرابط https://bulkoon.com/kvk-politikasi) للأغراض والأسباب المحددة هناك.
6. التدابير الفنية والإدارية
تتخذ شركتنا جميع التدابير الفنية والإدارية اللازمة لضمان حفظ البيانات الشخصية بأمان ومنع معالجتها أو الوصول إليها بشكل غير قانوني، بما يتناسب مع طبيعة البيانات الشخصية وبيئة حفظها.
تشمل هذه التدابير، على سبيل المثال لا الحصر، ما يلي:
6.1. التدابير الفنية
توفير أمان الشبكة وتطبيقات الحماية.
استخدام شبكات مغلقة لنقل البيانات الشخصية عبر الشبكة.
تطبيق إدارة المفاتيح.
اتخاذ تدابير أمنية في أنظمة تكنولوجيا المعلومات أثناء التوريد والتطوير والصيانة.
ضمان أمان البيانات الشخصية المخزنة في السحابة.
إنشاء مصفوفة صلاحيات للموظفين.
تسجيل سجلات الوصول بانتظام.
تطبيق تقنيات إخفاء البيانات عند الحاجة.
استخدام أنظمة مضاد فيروسات محدثة.
استخدام جدران الحماية.
اتخاذ تدابير أمنية إضافية للبيانات الشخصية المنقولة ورقيًا وإرسال الوثائق بصيغة سرية.
متابعة أمان البيانات الشخصية.
اتخاذ تدابير أمنية لدخول وخروج البيئات المادية التي تحتوي على بيانات شخصية.
حماية البيئات المادية من المخاطر الخارجية مثل الحريق والفيضانات.
تأمين بيئات حفظ البيانات الشخصية.
تقليل البيانات الشخصية إلى الحد الأدنى الممكن.
عمل نسخ احتياطية للبيانات الشخصية وضمان أمان النسخ الاحتياطية.
تطبيق نظام إدارة حسابات المستخدمين والتحكم في الصلاحيات ومتابعتها.
حفظ سجلات الدخول بدون تدخل المستخدم.
تحديد المخاطر والتهديدات الحالية.
إرسال البيانات الشخصية ذات الطبيعة الخاصة عبر البريد الإلكتروني مشفرة وباستخدام حسابات بريد مؤسسية أو KEP.
استخدام أنظمة كشف ومنع الهجمات.
إجراء اختبارات الاختراق.
تطبيق ومتابعة تدابير الأمن السيبراني باستمرار.
تشفير البيانات.
استخدام برامج منع فقدان البيانات.
6.2. التدابير الإدارية
وجود لوائح انضباطية تتضمن أحكام أمن البيانات للموظفين.
تقديم تدريبات وبرامج توعية دورية حول أمن البيانات للموظفين.
إعداد سياسات مؤسسية بشأن الوصول، أمن المعلومات، الاستخدام، الحفظ، والحذف وتطبيقها.
إبرام تعهدات سرية.
إلغاء صلاحيات الموظفين الذين تغيرت مهامهم أو غادروا العمل.
احتواء العقود الموقعة على أحكام أمن البيانات.
تحديد سياسات وإجراءات أمن البيانات الشخصية.
الإبلاغ السريع عن مشكلات أمن البيانات الشخصية.
إجراء تدقيقات دورية وعشوائية داخل المؤسسة.
تحديد وتنفيذ بروتوكولات وإجراءات خاصة بأمن البيانات الشخصية ذات الطبيعة الخاصة.
إجراء تدقيقات دورية لمزودي خدمات معالجة البيانات بشأن أمن البيانات.
رفع وعي مزودي خدمات معالجة البيانات بأمن البيانات.
7. أسباب حذف البيانات
تُحذف البيانات الشخصية المحتفظ بها في شركتنا في الحالات التالية:
تعديل أو إلغاء الأحكام التشريعية التي تستند إليها المعالجة.
زوال الغرض الذي يتطلب المعالجة أو الحفظ.
في الحالات التي تعتمد المعالجة على الموافقة الصريحة، سحب الشخص المعني لموافقته.
قبول طلب الشخص المعني بحذف أو إتلاف بياناته الشخصية وفقًا للمادة 11 من القانون.
رفض شركتنا لطلب الشخص المعني بحذف أو إتلاف أو إخفاء بياناته، أو عدم الرد خلال المدة القانونية، مما يدفع الشخص المعني لتقديم شكوى للمجلس وقبول المجلس لهذا الطلب.
انقضاء الفترة القصوى للحفظ وعدم وجود أي سبب قانوني يبرر الحفظ لفترة أطول.
في هذه الحالات، تقوم شركتنا بحذف أو إتلاف أو إخفاء البيانات بناءً على طلب الشخص المعني أو تلقائيًا.
7. طرق الحذف
7.1. حذف البيانات
هي العملية التي تجعل البيانات الشخصية غير قابلة للوصول أو الاستخدام مرة أخرى من قبل المستخدمين المعنيين.
البيانات الشخصية في البيئة المادية: تُجعل البيانات التي انتهت فترة حفظها غير قابلة للوصول أو الاستخدام بأي شكل. يمكن استخدام طريقة التعتيم على البيانات، حيث تُقطع البيانات الشخصية على الوثائق إن أمكن، أو تُغطى بحبر دائم لا يمكن إزالته أو قراءته تقنيًا.
البيانات الشخصية في البيئة الإلكترونية: تُحذف البيانات التي انتهت فترة حفظها باستخدام طرق تجعل استعادتها مستحيلة عبر البرامج المعنية.
7.2. إتلاف البيانات
هي العملية التي تجعل البيانات الشخصية غير قابلة للوصول أو الاسترجاع أو الاستخدام من قبل أي شخص.
يتم إتلاف البيانات التي انتهت فترة حفظها باستخدام طرق الإتلاف الفيزيائي أو الكتابة فوقها.
أجهزة الشبكة: مثل المحولات والموجهات، تُتلف باستخدام طرق مثل المغنطة أو الإتلاف الفيزيائي أو الكتابة فوقها.
البيئات القائمة على الفلاش: تُتلف باستخدام الطرق الموصى بها من قبل المصنع أو الإتلاف الفيزيائي أو الكتابة فوقها.
بطاقات SIM وبطاقات الذاكرة الثابتة: تُتلف باستخدام الإتلاف الفيزيائي أو الكتابة فوقها.
الأقراص البصرية: تُتلف بطرق فيزيائية.
أجهزة الطباعة وأنظمة الدخول بالبصمة: تُتلف باستخدام الإتلاف الفيزيائي أو الكتابة فوقها.
البيئات الورقية وغيرها: تُتلف باستخدام آلات تمزيق الورق.
7.3. إخفاء البيانات (التعمية)
هي العملية التي تجعل البيانات الشخصية غير قابلة للربط بأي شخص طبيعي محدد أو قابل للتحديد، حتى عند مطابقتها مع بيانات أخرى. يتم ذلك بإزالة أو تعديل جميع المعرفات المباشرة أو غير المباشرة التي قد تحدد هوية الشخص المعني، مما يجعل البيانات غير مميزة لأي فرد معين. تشمل طرق الإخفاء التجميع، التعتيم، الاشتقاق، التعميم، والتعشيش العشوائي. تُدرس مخاطر إعادة التعريف قبل اتخاذ الإجراءات.
8. فترات الحفظ وفق التشريعات ذات الصلة
تحدد شركتنا فترات الحفظ لجميع البيانات الشخصية المحتفظ بها. عند تحديد الفترات، يُؤخذ بعين الاعتبار التشريع المعمول به، وإذا لم يكن هناك فترة محددة، يُؤخذ بعين الاعتبار مدة الحاجة لغرض المعالجة. تُدرج هذه الفترات في جرد البيانات الشخصية ونظام VERBİS.
تُحفظ البيانات الشخصية المذكورة في جرد معالجة البيانات الشخصية وفقًا للجدول القانوني التالي، ما لم يكن هناك حالة قانونية توقف أو توقف فترة التقادم، ويتم حذفها في أول عملية حذف دورية بعد انتهاء فترة الحفظ:
فئة البيانات
مدة الحفظ
الهوية
علاقة قانونية/عقد عمل/انتهاء العمل + 10 سنوات
الاتصال
علاقة قانونية/عقد عمل/انتهاء العمل + 10 سنوات
الموقع
علاقة قانونية/عقد عمل/انتهاء العمل + 10 سنوات
الإجراءات القانونية
حتى صدور قرار المحكمة المختصة أو انتهاء فترات التقادم
معاملات العملاء
علاقة قانونية/عقد عمل/انتهاء العمل + 10 سنوات
أمن المعاملات
5 سنوات
إدارة المخاطر
علاقة قانونية/عقد عمل/انتهاء العمل + 10 سنوات
المالية
علاقة قانونية/عقد عمل/انتهاء العمل + 10 سنوات
التسويق
علاقة قانونية/عقد عمل/انتهاء العمل + 10 سنوات
9. فترة الحذف الدوري
وفقًا للمادة 11 من اللائحة، حددت شركتنا فترة الحذف الدوري بستة أشهر.
عند تقديم طلب لحذف أو إتلاف البيانات الشخصية، يتم تقييم الطلب بناءً على ما إذا كانت شروط المعالجة لا تزال قائمة. إذا زالت شروط المعالجة تمامًا، تحذف الشركة البيانات أو تُخفيها. إذا لم تزَل الشروط، يُرفض الطلب مع توضيح الأسباب. تُعالج الطلبات خلال 30 يومًا ويتم إبلاغ الشخص المعني.
تُسجل جميع عمليات الحذف والإتلاف والإخفاء وتُحفظ هذه السجلات لمدة لا تقل عن ثلاث سنوات، باستثناء الالتزامات القانونية الأخرى.
10. فترة تحديث السياسة
تُراجع السياسة وتُحدث حسب الحاجة من قبل لجنة حماية البيانات الشخصية.
11. سريان السياسة
تُعتبر هذه السياسة نافذة المفعول من تاريخ نشرها على موقع شركتنا الإلكتروني، وتكون ملزمة اعتبارًا من ذلك التاريخ.
