Politique de Conservation et de Destruction des Données Personnelles
POLITIQUE DE CONSERVATION ET DE DESTRUCTION DES DONNÉES PERSONNELLES
1. OBJECTIF ET CHAMP D'APPLICATION
BULKOON AYAKKABI VE DERİ ÜRÜNLERİ SANAYİ TİCARET LİMİTED ŞİRKETİ ("Notre Société") s'engage à respecter les réglementations relatives à la protection, au traitement et à la destruction des données personnelles conformément aux responsabilités juridiques découlant des législations applicables. La présente Politique de Conservation et de Destruction des Données Personnelles ("Politique") définit le cadre et les principes relatifs aux opérations de conservation et de destruction nécessaires conformément à la législation en vigueur.
Conformément au Règlement publié dans le Journal Officiel n° 30224 du 28 octobre 2017 relatif à la Suppression, à la Destruction ou à l'Anonymisation des Données Personnelles ("Règlement"), les responsables de traitement sont tenus d'élaborer une politique de conservation et de destruction des données personnelles conforme à l'inventaire du traitement des données personnelles. Cette Politique vise à définir les durées maximales de conservation des données personnelles traitées par notre Société, ainsi que les processus de suppression, destruction ou anonymisation, et à préciser les rôles et responsabilités des personnes impliquées dans ces processus.
Le champ d'application de cette Politique comprend les durées maximales de conservation des données personnelles, les mesures techniques et administratives prises pour leur conservation et destruction légales, les unités chargées de ces processus au sein de notre Société ainsi que les supports de stockage concernés.
2. DÉFINITIONS
Environnement Électronique : Environnements où les données personnelles peuvent être créées, lues, modifiées et écrites à l'aide d'appareils électroniques.
Environnement Non Électronique : Tous les autres supports écrits, imprimés, visuels, etc., hors environnement électronique.
Loi : La Loi n° 6698 relative à la Protection des Données Personnelles.
Donnée Personnelle : Toute information relative à une personne physique identifiée ou identifiable.
Traitement des Données Personnelles : Toute opération effectuée sur des données personnelles, que ce soit par des moyens automatisés ou non, incluant la collecte, l'enregistrement, le stockage, la conservation, la modification, la restructuration, la divulgation, le transfert, la classification, ou la prévention de leur utilisation.
Responsable du Traitement : La personne morale BULKOON AYAKKABI VE DERİ ÜRÜNLERİ SANAYİ TİCARET LİMİTED ŞİRKETİ.
Comité KVK : Comité de Protection des Données Personnelles, chargé du suivi administratif des processus établis en vertu de la Loi et de ses règlements, nommé par le Responsable du Traitement.
Personne Concernée : La personne physique dont les données personnelles sont traitées.
Conseil : Le Conseil de Protection des Données Personnelles.
Anonymisation : Le processus rendant les données personnelles non associables à une personne physique identifiée ou identifiable, même par recoupement avec d'autres données.
Destruction : La suppression, la destruction ou l'anonymisation des données personnelles.
Support de Stockage : Tout support où les données personnelles sont traitées, que ce soit de manière automatique ou non.
Inventaire du Traitement des Données Personnelles : Inventaire détaillant les finalités, catégories de données, destinataires, durées de conservation maximales, transferts envisagés et mesures de sécurité associées aux traitements.
Politique de Conservation et de Destruction des Données Personnelles : La présente politique définissant les durées maximales de conservation et les modalités de suppression, destruction et anonymisation.
Destruction Périodique : Suppression, destruction ou anonymisation automatique et récurrente des données lorsque les conditions de traitement cessent d'exister, conformément à la Politique.
Utilisateur Concerné : Personne ou unité responsable du traitement des données personnelles au sein de l'organisation du Responsable du Traitement, à l'exception de ceux responsables du stockage, de la protection et de la sauvegarde technique des données.
Règlement : Règlement relatif à la Suppression, à la Destruction ou à l'Anonymisation des Données Personnelles.
VERBİS : Système d'Information du Registre des Responsables de Traitement des Données.
3. SUPPORTS DE STOCKAGE
Dans le cadre de ses activités, notre Société collecte des données personnelles auprès des employés, candidats, clients, prospects, visiteurs ainsi que des employés et représentants des fournisseurs. Ces données sont conservées conformément à la législation applicable sur les supports suivants :
Environnements Électroniques
Serveurs (domaine, sauvegarde, e-mail, base de données, web, partage de fichiers, etc.)
Logiciels (bureautique, portail, EBYS, VERBİS)
Dispositifs de sécurité informatique (pare-feu, détection et prévention d'intrusion, journaux, antivirus, etc.)
Ordinateurs personnels (de bureau, portables)
Appareils mobiles (téléphones, tablettes, etc.)
Disques optiques (CD, DVD, etc.)
Mémoires amovibles (USB, cartes mémoire, etc.)
Imprimantes, scanners, photocopieurs
Environnements Non Électroniques
Papiers
Systèmes manuels d'enregistrement des données (formulaires d'enquête, formulaires de service, formulaires de candidature)
Autres supports écrits, imprimés, visuels
RESPONSABILITÉS
Pour la publication, la mise à jour et le suivi de l'application de cette Politique, notre Conseil d'Administration établira un Comité KVK composé du Directeur des Ressources Humaines, du Directeur des Affaires Administratives et du Directeur Informatique. Ce Comité assume les responsabilités suivantes :
Assurer la conformité des durées de conservation des données personnelles,
Gérer le processus de destruction périodique des données personnelles,
Réviser la Politique au moins une fois par an,
Élaborer et publier la Procédure de Conservation et de Destruction des Données Personnelles ainsi que d'autres procédures nécessaires,
Organiser la répartition des tâches, habiliter les personnes concernées et coordonner les formations relatives à la conformité à la Loi,
Suivre et planifier les audits des mesures techniques et administratives prises conformément à l'article 12 de la Loi,
Identifier et superviser les actions nécessaires pour assurer la conformité à la Loi et aux réglementations applicables,
Suivre les demandes et réclamations des personnes concernées et prendre les mesures nécessaires pour résoudre les problèmes liés à la Loi, à la Politique et aux procédures,
Gérer les relations avec le Conseil de Protection des Données.
5. RAISONS JUSTIFIANT LA CONSERVATION DES DONNÉES
L'article 3 de la Loi définit le concept de traitement des données personnelles, et l'article 4 impose les principes suivants pour le traitement :
a) Licéité et loyauté,
b) Exactitude et mise à jour si nécessaire,
c) Finalités déterminées, explicites et légitimes,
d) Pertinence, limitation et proportionnalité par rapport aux finalités,
e) Conservation limitée à la durée nécessaire prévue par la législation ou pour atteindre les finalités du traitement.
Les articles 5 et 6 énumèrent les conditions de traitement. En conséquence, les données personnelles traitées dans le cadre des activités de notre Société sont conservées pour la durée prévue par la législation ou nécessaire aux finalités du traitement.
5.1. BASES JURIDIQUES
Loi n° 6698 relative à la Protection des Données Personnelles,
Loi n° 6098 sur le Code des Obligations Turc,
Loi n° 6102 sur le Code de Commerce Turc,
Loi n° 5510 sur les Assurances Sociales et l'Assurance Maladie Générale,
Loi n° 5651 relative à la Régulation des Publications sur Internet et la Lutte contre les Infractions commises par ce biais,
Loi n° 6331 sur la Santé et la Sécurité au Travail,
Loi n° 4857 sur le Travail,
Autres règlements secondaires en vigueur en vertu de ces lois.
5.2. FINALITÉS DE CONSERVATION
Les données personnelles conservées par notre Société le sont conformément à la Loi et à notre Politique de Données Personnelles (disponible à l'adresse https://bulkoon.com/kvk-politikasi) pour les finalités et raisons qui y sont spécifiées.
6. MESURES TECHNIQUES ET ADMINISTRATIVES
Notre Société prend toutes les mesures techniques et administratives nécessaires adaptées à la nature des données personnelles et des supports de stockage afin d'assurer leur sécurité et de prévenir tout traitement ou accès illégal.
Ces mesures comprennent, sans s'y limiter, les actions suivantes adaptées à la nature des données et des supports :
6.1. MESURES TECHNIQUES
Sécurité réseau et applicative assurée.
Utilisation de réseaux fermés pour les transferts de données personnelles.
Gestion des clés de chiffrement.
Mesures de sécurité lors de l'acquisition, du développement et de la maintenance des systèmes informatiques.
Sécurisation des données stockées dans le cloud.
Matrice d'habilitations pour les employés établie.
Journaux d'accès régulièrement tenus.
Application de masquage des données si nécessaire.
Utilisation de systèmes antivirus à jour.
Utilisation de pare-feux.
Mesures de sécurité supplémentaires pour les données transmises sur support papier, avec envoi sous format confidentiel.
Suivi de la sécurité des données personnelles.
Mesures de sécurité pour les accès aux environnements physiques contenant des données personnelles.
Protection contre les risques externes (incendie, inondation, etc.) des environnements physiques.
Sécurisation des environnements contenant des données personnelles.
Minimisation des données personnelles.
Sauvegarde des données personnelles et sécurisation des sauvegardes.
Gestion des comptes utilisateurs et contrôle des habilitations avec suivi.
Conservation des journaux d'accès sans intervention utilisateur.
Identification des risques et menaces existants.
Envoi chiffré des données sensibles par e-mail via KEP ou comptes professionnels.
Utilisation de systèmes de détection et prévention d'intrusion.
Réalisation de tests d'intrusion.
Mesures de cybersécurité mises en œuvre et suivies en continu.
Chiffrement des données.
Utilisation de logiciels de prévention de perte de données.
6.2. MESURES ADMINISTRATIVES
Règlement disciplinaire incluant des dispositions sur la sécurité des données pour les employés.
Formations et sensibilisations régulières sur la sécurité des données.
Politiques institutionnelles sur l'accès, la sécurité, l'utilisation, la conservation et la destruction des données mises en place et appliquées.
Engagements de confidentialité signés.
Retrait des habilitations des employés en cas de changement de poste ou de départ.
Contrats incluant des clauses de sécurité des données.
Politiques et procédures de sécurité des données définies.
Signalement rapide des incidents de sécurité des données.
Audits périodiques et/ou aléatoires internes réalisés.
Protocoles et procédures spécifiques pour la sécurité des données sensibles appliqués.
Contrôles réguliers des prestataires de services traitant des données.
Sensibilisation des prestataires aux questions de sécurité des données.
7. RAISONS JUSTIFIANT LA DESTRUCTION DES DONNÉES
Les données personnelles conservées par notre Société sont détruites dans les cas suivants :
Modification ou abrogation des dispositions légales justifiant leur traitement,
Disparition de la finalité nécessitant leur traitement ou conservation,
Retrait du consentement dans les cas où le traitement est fondé uniquement sur ce consentement,
Acceptation par notre Société d'une demande de suppression ou destruction formulée par la personne concernée conformément à l'article 11 de la Loi,
Refus, réponse insuffisante ou absence de réponse dans les délais légaux à une demande de suppression, destruction ou anonymisation, suivi d'une plainte auprès du Conseil et acceptation de cette demande par le Conseil,
Expiration des durées maximales de conservation sans justification légale ou contractuelle pour une conservation prolongée.
Dans ces cas, les données sont supprimées, détruites ou anonymisées à la demande de la personne concernée ou d'office par notre Société.
7. MÉTHODES DE DESTRUCTION
7.1. SUPPRESSION DES DONNÉES
Processus rendant les données personnelles inaccessibles et inutilisables pour les Utilisateurs Concernés.
Données sur Support Physique : Les données dont la durée de conservation est expirée sont rendues inaccessibles et inutilisables. La méthode de noircissement peut être utilisée, consistant à masquer les données personnelles sur les documents par découpage ou en utilisant une encre permanente illisible par des moyens technologiques.
Données sur Support Électronique : Les données dont la durée de conservation est expirée sont supprimées à l'aide de méthodes assurant qu'elles ne peuvent être récupérées par le logiciel concerné.
7.2. DESTRUCTION DES DONNÉES
Processus rendant les données personnelles totalement inaccessibles, irrécupérables et inutilisables par quiconque.
Les données dont la durée de conservation est expirée sont détruites par des méthodes physiques ou d'écriture appropriées.
Équipements Réseau : Switch, routeur, etc., détruits par démagnétisation, destruction physique ou écriture.
Supports Flash : Méthodes recommandées par le fabricant, destruction physique ou écriture.
Cartes SIM et Cartes Mémoire : Destruction physique ou écriture.
Disques Optiques : Destruction physique.
Imprimantes, Systèmes de Contrôle d'Accès à Empreinte Digitale : Destruction physique ou écriture.
Supports Papier : Destruction par déchiquetage.
7.3. ANONYMISATION DES DONNÉES
Processus rendant les données personnelles non associables à une personne physique identifiée ou identifiable, même par recoupement. L'anonymisation consiste à retirer ou modifier tous les identifiants directs et indirects empêchant l'identification de la personne concernée, ou à faire perdre aux données leur caractère distinctif au sein d'un groupe. Les techniques incluent le regroupement, le masquage, la dérivation, la généralisation et la randomisation. Le risque de ré-identification est évalué avant toute opération.
8. DURÉES DE CONSERVATION CONFORMÉMENT À LA LÉGISLATION
Pour toutes les données personnelles conservées, des durées de conservation sont définies en tenant compte prioritairement de la législation applicable, ou à défaut, de la durée nécessaire aux finalités du traitement. Ces durées sont consignées dans l'Inventaire des Données Personnelles et dans VERBİS.
Les données mentionnées dans l'Inventaire sont conservées conformément aux dispositions légales ci-dessous, sauf interruption ou suspension des délais par une situation juridique, et sont détruites lors de la première destruction périodique suivant l'expiration de la durée.
Catégorie de Données
Durée de Conservation
Identité
Relation juridique/contrat de travail/fin de contrat + 10 ans
Contact
Relation juridique/contrat de travail/fin de contrat + 10 ans
Localisation
Relation juridique/contrat de travail/fin de contrat + 10 ans
Procédure Juridique
Jusqu'à la décision définitive du tribunal ou l'expiration des délais de prescription
Transaction Client
Relation juridique/contrat de travail/fin de contrat + 10 ans
Sécurité des Transactions
5 ans
Gestion des Risques
Relation juridique/contrat de travail/fin de contrat + 10 ans
Finances
Relation juridique/contrat de travail/fin de contrat + 10 ans
Marketing
Relation juridique/contrat de travail/fin de contrat + 10 ans
9. PÉRIODE DE DESTRUCTION PÉRIODIQUE
Conformément à l'article 11 du Règlement, notre Société a fixé la période de destruction périodique à 6 mois.
Lorsqu'une personne concernée demande la suppression ou la destruction de ses données personnelles, la demande est évaluée en fonction de la cessation des conditions de traitement. Si ces conditions ont totalement cessé, les données sont supprimées, détruites ou anonymisées. Sinon, la demande est rejetée avec explication. Toutes les demandes sont traitées dans un délai de 30 jours et la personne concernée est informée.
Toutes les opérations de suppression, destruction et anonymisation sont enregistrées et ces enregistrements sont conservés au moins 3 ans, hors autres obligations légales.
10. PÉRIODE DE MISE À JOUR DE LA POLITIQUE
La Politique est revue et mise à jour par le Comité KVK selon les besoins.
11. ENTRÉE EN VIGUEUR DE LA POLITIQUE
La présente Politique entre en vigueur dès sa publication sur le site internet de notre Société et est considérée comme valide et contraignante à compter de cette date.