Политика хранения и уничтожения данных
ПОЛИТИКА ХРАНЕНИЯ И УНИЧТОЖЕНИЯ ПЕРСОНАЛЬНЫХ ДАННЫХ
1. ЦЕЛЬ И ОБЛАСТЬ ПРИМЕНЕНИЯ
Компания BULKOON AYAKKABI VE DERİ ÜRÜNLERİ SANAYİ TİCARET LİMİTED ŞİRKETİ («Наша Компания») обязуется соблюдать правила защиты, обработки и уничтожения персональных данных в соответствии с применимым законодательством. Настоящая Политика хранения и уничтожения персональных данных («Политика») содержит рамки и основные положения, касающиеся необходимых процедур хранения и уничтожения данных в соответствии с законодательством.
В соответствии с Постановлением о удалении, уничтожении или анонимизации персональных данных от 28 октября 2017 года, опубликованным в Официальном вестнике № 30224 («Постановление»), ответственные за данные обязаны подготовить политику хранения и уничтожения персональных данных в соответствии с инвентаризацией обработки персональных данных. Целью данной Политики, подготовленной на основе вышеуказанного постановления, является определение максимальных сроков хранения персональных данных, обрабатываемых нашей Компанией, а также процедур их удаления, уничтожения или анонимизации, а также определение ролей и обязанностей лиц, участвующих в этих процессах.
Область применения данной Политики включает максимальные сроки хранения персональных данных, технические и административные меры для их законного хранения и уничтожения, подразделения, ответственные за соответствующие процессы в нашей Компании, а также среды хранения данных;
2. ОПРЕДЕЛЕНИЯ
Электронная среда: среды, в которых персональные данные могут создаваться, считываться, изменяться и записываться с помощью электронных устройств,
Неэлектронная среда: все письменные, печатные, визуальные и другие среды, не относящиеся к электронной среде,
Закон: Закон № 6698 о защите персональных данных,
Персональные данные: любая информация, относящаяся к идентифицированному или идентифицируемому физическому лицу,
Обработка персональных данных: любые операции с персональными данными, такие как получение, запись, хранение, сохранение, изменение, организация, раскрытие, передача, получение, классификация или предотвращение использования, осуществляемые полностью или частично автоматически или без использования автоматизированных систем,
Ответственный за данные: юридическое лицо BULKOON AYAKKABI VE DERİ ÜRÜNLERİ SANAYİ TİCARET LİMİTED ŞİRKETİ,
Комитет по защите персональных данных (KVK Комитет): комитет, назначенный Ответственным за данные для административного контроля процессов, созданных в соответствии с Законом о защите персональных данных и подзаконными актами,
Заинтересованное лицо: физическое лицо, чьи персональные данные обрабатываются,
Совет: Совет по защите персональных данных,
Анонимизация: процесс, при котором персональные данные становятся такими, что даже при сопоставлении с другими данными невозможно идентифицировать конкретное или идентифицируемое физическое лицо,
Уничтожение: удаление, уничтожение или анонимизация персональных данных,
Среда хранения: любая среда, в которой обрабатываются персональные данные, полностью или частично автоматически или без использования автоматизированных систем,
Инвентаризация обработки персональных данных: инвентаризация, в которой описаны цели обработки, категории данных, группы получателей, связанные с группами субъектов данных, максимальные сроки хранения, предусмотренные для целей обработки, а также меры безопасности данных,
Политика хранения и уничтожения персональных данных/Политика: настоящая политика, на основании которой ответственные за данные определяют максимальные сроки хранения и процедуры удаления, уничтожения и анонимизации персональных данных,
Периодическое уничтожение: процесс удаления, уничтожения или анонимизации, осуществляемый по инициативе в повторяющихся интервалах, когда прекращаются все условия обработки персональных данных, указанные в Законе,
Ответственный пользователь: лицо или подразделение, ответственное за техническое хранение, защиту и резервное копирование персональных данных, а также лица, обрабатывающие персональные данные по поручению и указаниям Ответственного за данные, за исключением ответственного за техническое хранение,
Постановление: Постановление о удалении, уничтожении или анонимизации персональных данных,
VERBİS: Информационная система реестра ответственных за данные.
3. СРЕДЫ ХРАНЕНИЯ
В ходе деятельности нашей Компании собираются персональные данные сотрудников, кандидатов, клиентов, потенциальных клиентов, посетителей, а также сотрудников и представителей поставщиков. Собранные персональные данные хранятся в следующих средах в соответствии с применимым законодательством:
Электронные среды
Серверы (доменные, резервные копии, электронная почта, базы данных, веб, файловый обмен и др.)
Программное обеспечение (офисные программы, порталы, EBYS, VERBİS и др.)
Устройства информационной безопасности (межсетевые экраны, системы обнаружения и предотвращения атак, журналы событий, антивирус и др.)
Персональные компьютеры (настольные, портативные)
Мобильные устройства (телефоны, планшеты и др.)
Оптические диски (CD, DVD и др.)
Съемные носители (USB, карты памяти и др.)
Принтеры, сканеры, копировальные аппараты
Неэлектронные среды
Бумага
Ручные системы записи данных (анкеты, сервисные формы, заявления на работу и др.)
Другие письменные, печатные, визуальные среды
ОТВЕТСТВЕННОСТЬ
Для публикации, актуализации и контроля исполнения данной Политики Правление нашей Компании создаст Комитет по защите персональных данных (KVK Комитет), который будет уполномочен по всем вопросам, связанным с данной Политикой. В состав KVK Комитета войдут Директор по персоналу, Директор по административным вопросам и Директор по информационным технологиям. KVK Комитет выполняет следующие функции и обязанности:
Обеспечение соответствия срокам хранения персональных данных,
Управление процессом уничтожения персональных данных в период периодического уничтожения,
Ежегодный пересмотр Политики как минимум,
Разработка и публикация Процедуры хранения и уничтожения персональных данных и других необходимых процедур на основе Политики,
Распределение обязанностей для реализации Политики и процедур, уполномочивание соответствующих лиц и организация обучения по соблюдению Закона,
Контроль и планирование аудита всех технических и административных мер, принятых в соответствии со статьей 12 Закона,
Определение и контроль мер для обеспечения соответствия Закону и применимому законодательству, а также обеспечение необходимой координации,
Мониторинг процессов рассмотрения заявок и требований субъектов персональных данных и принятие необходимых мер для решения возникающих проблем в связи с применением Закона, Политики и процедур,
Ведение отношений с Советом по защите персональных данных.
5. ПРИЧИНЫ ДЛЯ ХРАНЕНИЯ ДАННЫХ
В статье 3 Закона определено понятие обработки персональных данных, а в статье 4 установлены принципы обработки персональных данных:
a) законность и добросовестность,
b) точность и актуальность при необходимости,
c) обработка для конкретных, ясных и законных целей,
d) связь, ограниченность и соразмерность с целью обработки,
e) хранение в течение срока, предусмотренного законодательством или необходимого для цели обработки.
В статьях 5 и 6 Закона перечислены условия обработки персональных данных. В соответствии с этим, персональные данные в рамках деятельности нашей Компании хранятся в течение сроков, предусмотренных законодательством или соответствующих целям обработки.
5.1. ЮРИДИЧЕСКИЕ ОСНОВАНИЯ
Закон № 6698 о защите персональных данных,
Турецкий гражданский кодекс № 6098,
Турецкий торговый кодекс № 6102,
Закон № 5510 о социальном страховании и общем медицинском страховании,
Закон № 5651 о регулировании публикаций в интернете и борьбе с преступлениями, совершаемыми через эти публикации,
Закон № 6331 о безопасности и гигиене труда,
Закон № 4857 о труде,
Другие вторичные нормативные акты, действующие в соответствии с этими законами.
5.2. ЦЕЛИ ОБРАБОТКИ, ТРЕБУЮЩИЕ ХРАНЕНИЯ
Персональные данные, хранящиеся в нашей Компании, сохраняются в соответствии с Законом и нашей Политикой по персональным данным (ссылка на политику: https://bulkoon.com/kvk-politikasi) для указанных там целей и оснований.
6. ТЕХНИЧЕСКИЕ И АДМИНИСТРАТИВНЫЕ МЕРЫ
Наша Компания принимает все необходимые технические и административные меры для безопасного хранения персональных данных и предотвращения их незаконной обработки и доступа, соответствующие характеристикам персональных данных и среды их хранения.
Эти меры включают, но не ограничиваются, следующими административными и техническими мерами, применяемыми в зависимости от характера персональных данных и среды их хранения.
6.1. ТЕХНИЧЕСКИЕ МЕРЫ
Обеспечение безопасности сети и приложений.
Использование закрытых сетей для передачи персональных данных по сети.
Применение управления ключами.
Принятие мер безопасности при поставке, разработке и обслуживании ИТ-систем.
Обеспечение безопасности персональных данных, хранящихся в облаке.
Создание матрицы полномочий для сотрудников.
Регулярное ведение журналов доступа.
Применение маскировки данных при необходимости.
Использование актуальных антивирусных систем.
Использование межсетевых экранов.
Дополнительные меры безопасности для персональных данных, передаваемых на бумажных носителях, включая отправку документов в формате с уровнем конфиденциальности.
Мониторинг безопасности персональных данных.
Обеспечение мер безопасности при входе и выходе из физических помещений с персональными данными.
Защита физических сред с персональными данными от внешних рисков (пожары, наводнения и др.).
Обеспечение безопасности сред с персональными данными.
Минимизация объема персональных данных.
Резервное копирование персональных данных и обеспечение безопасности резервных копий.
Управление учетными записями пользователей и контроль полномочий с мониторингом.
Ведение журналов без возможности вмешательства пользователей.
Определение существующих рисков и угроз.
Отправка особо чувствительных персональных данных по электронной почте только в зашифрованном виде с использованием КЭП или корпоративной почты.
Использование систем обнаружения и предотвращения атак.
Проведение тестов на проникновение.
Постоянный мониторинг и применение мер кибербезопасности.
Шифрование данных.
Использование программ предотвращения потери данных.
6.2. АДМИНИСТРАТИВНЫЕ МЕРЫ
Наличие дисциплинарных правил по безопасности данных для сотрудников.
Проведение регулярных обучающих и просветительских мероприятий по безопасности данных для сотрудников.
Разработка и внедрение корпоративных политик по доступу, информационной безопасности, использованию, хранению и уничтожению данных.
Подписание соглашений о конфиденциальности.
Отзыв полномочий у сотрудников при смене должности или увольнении.
Включение положений о безопасности данных в заключаемые договоры.
Определение политик и процедур по безопасности персональных данных.
Быстрое сообщение о проблемах безопасности персональных данных.
Проведение периодических и/или выборочных внутренних аудитов.
Разработка и применение протоколов и процедур для защиты особо чувствительных персональных данных.
Периодический аудит поставщиков услуг по обработке данных на предмет безопасности.
Повышение осведомленности поставщиков услуг по обработке данных в области безопасности.
7. ПРИЧИНЫ ДЛЯ УНИЧТОЖЕНИЯ ДАННЫХ
Персональные данные, хранящиеся в нашей Компании, уничтожаются в следующих случаях:
Изменение или отмена соответствующих законодательных положений, являющихся основанием для обработки,
Утрата цели, требующей обработки или хранения данных,
Отзыв согласия субъекта данных, если обработка основана исключительно на явном согласии,
Принятие нашей Компанией заявки субъекта данных на удаление и уничтожение персональных данных в рамках его прав согласно статье 11 Закона,
В случае отказа нашей Компании удовлетворить заявку субъекта данных на удаление, уничтожение или анонимизацию данных, неудовлетворительный ответ или отсутствие ответа в установленный срок, субъект данных может обратиться в Совет, и при положительном решении Совета данные уничтожаются,
Истечение максимального срока хранения персональных данных без наличия оснований для продления хранения.
В этих случаях данные удаляются, уничтожаются или анонимизируются по запросу субъекта данных или по инициативе нашей Компании.
7. МЕТОДЫ УНИЧТОЖЕНИЯ
7.1. УДАЛЕНИЕ ДАННЫХ
Процесс, при котором персональные данные становятся недоступными и не могут быть повторно использованы для ответственных пользователей.
Персональные данные в физической среде: данные, срок хранения которых истек, становятся полностью недоступными и не могут быть использованы повторно. Для этого может применяться метод затемнения. Метод затемнения заключается в вырезании персональных данных на документах, если это возможно, либо в их сокрытии с помощью несмываемых чернил так, чтобы данные не были видны другим пользователям и не могли быть восстановлены техническими средствами.
Персональные данные в электронной среде: данные, срок хранения которых истек, удаляются с использованием методов, обеспечивающих невозможность восстановления данных программным обеспечением.
7.2. УНИЧТОЖЕНИЕ ДАННЫХ
Процесс, при котором персональные данные становятся полностью недоступными, необратимыми и не могут быть повторно использованы никем.
Данные, срок хранения которых истек, уничтожаются с помощью физического уничтожения или перезаписи, в зависимости от среды хранения.
Сетевые устройства: коммутаторы, маршрутизаторы и др. уничтожаются с помощью намагничивания, физического уничтожения или перезаписи.
Средства на базе флеш-памяти: уничтожаются методами, рекомендованными производителем, либо физическим уничтожением или перезаписью.
SIM-карты и карты памяти: уничтожаются физическим уничтожением или перезаписью.
Оптические диски: уничтожаются физическими методами.
Устройства с постоянной памятью, такие как принтеры, системы контроля доступа с отпечатком пальца: уничтожаются физическим уничтожением или перезаписью.
Бумажные и аналогичные носители: уничтожаются с помощью шредеров.
7.3. АНОНИМИЗАЦИЯ ДАННЫХ
Процесс, при котором персональные данные становятся такими, что даже при сопоставлении с другими данными невозможно идентифицировать конкретное или идентифицируемое физическое лицо. Анонимизация достигается путем удаления или изменения всех прямых и косвенных идентификаторов в наборе данных, что препятствует установлению личности субъекта данных или выделению его из группы. Все методы, такие как группировка, маскирование, генерация, рандомизация, применяемые к записям в системе учета данных, называются методами анонимизации. При этом оценивается риск обратимости анонимизации и возможность повторного установления личности, и на основании этого принимаются соответствующие меры.
8. СРОКИ ХРАНЕНИЯ ДАННЫХ В СООТВЕТСТВИИ С ПРИМЕНИМЫМ ЗАКОНОДАТЕЛЬСТВОМ
Для всех персональных данных, хранящихся в нашей Компании, устанавливаются сроки хранения. При определении сроков хранения в первую очередь учитывается соответствующее законодательство, а при отсутствии установленного срока - необходимый срок для целей обработки персональных данных. Эти сроки отражаются в Инвентаризации персональных данных и в системе VERBİS.
Персональные данные, указанные в Инвентаризации обработки персональных данных, хранятся в соответствии с законодательными требованиями, приведенными в таблице ниже, при отсутствии обстоятельств, прерывающих или приостанавливающих срок исковой давности, и уничтожаются при первом периодическом уничтожении после истечения срока хранения.
Категория данных
Срок хранения данных
Идентификация
Юридические отношения/трудовой договор/окончание работы + 10 лет
Контактные данные
Юридические отношения/трудовой договор/окончание работы + 10 лет
Местоположение
Юридические отношения/трудовой договор/окончание работы + 10 лет
Юридические действия
До вступления в силу решения суда или истечения сроков исковой давности
Клиентские операции
Юридические отношения/трудовой договор/окончание работы + 10 лет
Безопасность операций
5 лет
Управление рисками
Юридические отношения/трудовой договор/окончание работы + 10 лет
Финансы
Юридические отношения/трудовой договор/окончание работы + 10 лет
Маркетинг
Юридические отношения/трудовой договор/окончание работы + 10 лет
9. СРОК ПЕРИОДИЧЕСКОГО УНИЧТОЖЕНИЯ
В соответствии со статьей 11 Постановления наша Компания установила срок периодического уничтожения в 6 месяцев.
При обращении субъекта данных с просьбой удалить или уничтожить его персональные данные, запрос оценивается с учетом наличия условий для обработки персональных данных. Если условия обработки полностью прекращены, данные удаляются, уничтожаются или анонимизируются. Если условия обработки не полностью прекращены, запрос отклоняется с объяснением причин. Все запросы рассматриваются и результаты сообщаются субъекту данных в течение 30 дней.
Все операции по удалению, уничтожению и анонимизации персональных данных регистрируются, и соответствующие записи хранятся не менее 3 (трех) лет, за исключением других юридических обязательств.
10. ПЕРИОД ОБНОВЛЕНИЯ ПОЛИТИКИ
Политика пересматривается и обновляется Комитетом по защите персональных данных по мере необходимости.
11. ВСТУПЛЕНИЕ ПОЛИТИКИ В СИЛУ
Настоящая Политика считается вступившей в силу с момента публикации на сайте нашей Компании и является обязательной с этой даты.