Политика хранения и уничтожения данных
ПОЛИТИКА ХРАНЕНИЯ И УНИЧТОЖЕНИЯ ПЕРСОНАЛЬНЫХ ДАННЫХ
1. ЦЕЛЬ И ОБЛАСТЬ ПРИМЕНЕНИЯ
Компания BULKOON AYAKKABI VE DERİ ÜRÜNLERİ SANAYİ TİCARET LİMİTED ŞİRKETİ («Наша Компания») обязуется соблюдать нормы защиты, обработки и уничтожения персональных данных в соответствии с применимым законодательством. Настоящая Политика хранения и уничтожения персональных данных («Политика») определяет рамки и основные принципы проведения необходимых мероприятий по хранению и уничтожению данных в соответствии с законодательством.
В соответствии с Регламентом об удалении, уничтожении или анонимизации персональных данных, опубликованным в Официальном вестнике №30224 от 28 октября 2017 года («Регламент»), ответственные за данные обязаны подготовить политику хранения и уничтожения персональных данных в соответствии с инвентаризацией обработки персональных данных. Целью данной Политики является определение максимальных сроков хранения персональных данных, обрабатываемых нашей Компанией, а также процедур их удаления, уничтожения или анонимизации, а также определение ролей и обязанностей лиц, участвующих в этих процессах.
Область применения Политики включает максимальные сроки хранения персональных данных, технические и административные меры для их законного хранения и уничтожения, подразделения, ответственные за соответствующие процессы, а также среды хранения данных.
2. ОПРЕДЕЛЕНИЯ
Электронная среда: среды, в которых персональные данные могут создаваться, считываться, изменяться и записываться с помощью электронных устройств.
Неэлектронная среда: все другие письменные, печатные, визуальные и иные среды, не относящиеся к электронной среде.
Закон: Закон №6698 о защите персональных данных.
Персональные данные: любая информация, относящаяся к идентифицированному или идентифицируемому физическому лицу.
Обработка персональных данных: любые операции с персональными данными, включая сбор, запись, хранение, изменение, раскрытие, передачу и другие действия, как автоматические, так и неавтоматические.
Ответственный за данные: юридическое лицо BULKOON AYAKKABI VE DERİ ÜRÜNLERİ SANAYİ TİCARET LİMİTED ŞİRKETİ.
Комитет по защите персональных данных (KVK Комитет): комитет, назначенный ответственным за данные для административного контроля процессов в соответствии с законом и подзаконными актами.
Заинтересованное лицо: физическое лицо, чьи персональные данные обрабатываются.
Совет: Совет по защите персональных данных.
Анонимизация: процесс, при котором персональные данные становятся необратимо не связанными с идентифицируемым лицом.
Уничтожение: удаление, уничтожение или анонимизация персональных данных.
Среда хранения: любая среда, в которой хранятся персональные данные, как автоматическая, так и неавтоматическая.
Инвентаризация обработки персональных данных: документ, содержащий цели обработки, категории данных, группы получателей, максимальные сроки хранения и меры безопасности.
Политика хранения и уничтожения персональных данных: настоящая политика, являющаяся основанием для определения сроков хранения и процедур удаления, уничтожения и анонимизации.
Периодическое уничтожение: регулярное удаление, уничтожение или анонимизация данных при прекращении условий обработки.
Ответственный пользователь: лицо или подразделение, обрабатывающее персональные данные по поручению ответственного за данные, за исключением лиц, отвечающих за техническое хранение и защиту.
Регламент: Регламент об удалении, уничтожении или анонимизации персональных данных.
VERBİS: Информационная система реестра ответственных за данные.
3. СРЕДЫ ХРАНЕНИЯ
В ходе деятельности нашей Компании собираются персональные данные сотрудников, кандидатов, клиентов, потенциальных клиентов, посетителей, а также сотрудников и представителей поставщиков. Собранные данные хранятся в следующих средах в соответствии с законодательством:
Электронные среды:
Серверы (доменные, резервные, электронная почта, базы данных, веб, файловый обмен и др.)
Программное обеспечение (офисные программы, порталы, EBYS, VERBİS)
Средства информационной безопасности (фаерволы, системы обнаружения и предотвращения атак, журналы, антивирусы и др.)
Персональные компьютеры (настольные, ноутбуки)
Мобильные устройства (телефоны, планшеты и др.)
Оптические диски (CD, DVD и др.)
Съемные носители (USB, карты памяти и др.)
Принтеры, сканеры, копиры
Неэлектронные среды:
Бумага
Ручные системы записи данных (анкеты, сервисные формы, заявления о приеме на работу)
Другие письменные, печатные и визуальные материалы
4. ОТВЕТСТВЕННОСТЬ
Для публикации, актуализации и контроля исполнения данной Политики Правлением Компании создается Комитет по защите персональных данных (KVK Комитет), в состав которого входят руководитель отдела кадров, руководитель административного отдела и руководитель ИТ-отдела. Комитет выполняет следующие функции:
Обеспечение соблюдения сроков хранения персональных данных;
Управление процессом уничтожения данных в периодах периодического уничтожения;
Ежегодный пересмотр Политики;
Разработка и публикация процедур хранения и уничтожения персональных данных и других необходимых процедур;
Распределение обязанностей, делегирование полномочий и организация обучения по соблюдению закона;
Контроль и планирование реализации технических и административных мер в соответствии со статьей 12 закона;
Обеспечение соответствия законодательству и координация действий;
Мониторинг обращений и запросов субъектов данных, принятие мер по решению возникающих проблем;
Взаимодействие с Советом по защите персональных данных.
5. ПРИЧИНЫ ДЛЯ ХРАНЕНИЯ ДАННЫХ
В статье 3 закона определено понятие обработки персональных данных, а в статье 4 установлены принципы обработки:
a) законность и добросовестность;
b) точность и актуальность;
c) определённые, ясные и законные цели;
d) связь, ограниченность и соразмерность с целью обработки;
e) хранение в течение срока, предусмотренного законодательством или необходимого для целей обработки.
Статьи 5 и 6 закона определяют условия обработки персональных данных. В соответствии с этим, персональные данные в рамках деятельности нашей Компании хранятся в течение сроков, предусмотренных законодательством или необходимого для целей обработки.
5.1. ЮРИДИЧЕСКИЕ ОСНОВАНИЯ
Закон №6698 о защите персональных данных,
Гражданский кодекс Турции №6098,
Торговый кодекс Турции №6102,
Закон о социальном страховании и общем медицинском страховании №5510,
Закон №5651 об урегулировании публикаций в интернете и борьбе с преступлениями, совершаемыми через эти публикации,
Закон №6331 о безопасности и гигиене труда,
Трудовой кодекс №4857,
Другие вторичные нормативные акты, действующие в соответствии с этими законами.
5.2. ЦЕЛИ ОБРАБОТКИ, ТРЕБУЮЩИЕ ХРАНЕНИЯ
Персональные данные, хранящиеся в нашей Компании, сохраняются в соответствии с законом и нашей Политикой персональных данных (с которой можно ознакомиться по адресу https://bulkoon.com/kvk-politikasi) для указанных там целей и причин.
6. ТЕХНИЧЕСКИЕ И АДМИНИСТРАТИВНЫЕ МЕРЫ
Наша Компания принимает все необходимые технические и административные меры для безопасного хранения персональных данных и предотвращения их незаконной обработки и доступа, учитывая характеристики данных и среды их хранения.
Эти меры включают, но не ограничиваются, следующими административными и техническими мерами, соответствующими характеру данных и среды хранения.
6.1. ТЕХНИЧЕСКИЕ МЕРЫ
Обеспечение безопасности сети и приложений.
Использование закрытых сетей для передачи персональных данных.
Управление ключами шифрования.
Принятие мер безопасности при закупке, разработке и обслуживании ИТ-систем.
Обеспечение безопасности данных, хранящихся в облаке.
Создание матрицы полномочий для сотрудников.
Регулярное ведение журналов доступа.
Применение маскировки данных при необходимости.
Использование актуальных антивирусных систем.
Использование фаерволов.
Дополнительные меры безопасности для персональных данных, передаваемых на бумажных носителях, включая отправку документов в формате с уровнем конфиденциальности.
Мониторинг безопасности персональных данных.
Обеспечение контроля доступа к физическим средам с персональными данными.
Защита физических сред от внешних рисков (пожар, наводнение и др.).
Обеспечение безопасности сред хранения персональных данных.
Минимизация объема персональных данных.
Резервное копирование персональных данных и обеспечение безопасности резервных копий.
Управление учетными записями пользователей и контроль полномочий с соответствующим мониторингом.
Ведение журналов без возможности вмешательства пользователей.
Определение существующих рисков и угроз.
Отправка особо чувствительных персональных данных по электронной почте только в зашифрованном виде с использованием KEP или корпоративной почты.
Использование систем обнаружения и предотвращения атак.
Проведение тестов на проникновение.
Постоянный мониторинг и применение мер кибербезопасности.
Шифрование данных.
Использование программ предотвращения потери данных.
6.2. АДМИНИСТРАТИВНЫЕ МЕРЫ
Наличие дисциплинарных правил по безопасности данных для сотрудников.
Проведение регулярных обучений и повышения осведомленности сотрудников по вопросам безопасности данных.
Разработка и внедрение корпоративных политик по доступу, безопасности, использованию, хранению и уничтожению данных.
Подписание соглашений о конфиденциальности.
Отзыв полномочий у сотрудников при смене должности или увольнении.
Включение положений о безопасности данных в договоры.
Определение политик и процедур по безопасности персональных данных.
Быстрое реагирование и отчетность по вопросам безопасности данных.
Проведение периодических и внеплановых внутренних аудитов.
Разработка и применение протоколов и процедур для особо чувствительных персональных данных.
Регулярный аудит поставщиков услуг по обработке данных на предмет безопасности.
Повышение осведомленности поставщиков услуг по вопросам безопасности данных.
7. ПРИЧИНЫ ДЛЯ УНИЧТОЖЕНИЯ ДАННЫХ
Персональные данные, хранящиеся в нашей Компании, подлежат удалению, уничтожению или анонимизации в следующих случаях:
Изменение или отмена соответствующих законодательных положений, являющихся основанием для обработки;
Прекращение цели, требующей обработки или хранения данных;
Отзыв согласия субъекта данных, если обработка основана исключительно на согласии;
Принятие Компанией запроса субъекта данных на удаление и уничтожение в рамках прав, предусмотренных статьей 11 закона;
В случае отказа Компании удовлетворить запрос субъекта данных, неудовлетворительного ответа или отсутствия ответа в установленный срок, субъект данных обращается в Совет, и при положительном решении Совета данные подлежат уничтожению;
Истечение максимального срока хранения данных без наличия оснований для продления.
В указанных случаях данные удаляются, уничтожаются или анонимизируются по запросу субъекта данных либо по инициативе Компании.
7. МЕТОДЫ УНИЧТОЖЕНИЯ
7.1. УДАЛЕНИЕ ДАННЫХ
Процесс, при котором персональные данные становятся недоступными и не могут быть повторно использованы ответственными пользователями.
Персональные данные в физической среде: данные, срок хранения которых истек, становятся полностью недоступными и не могут быть восстановлены. Для этого может применяться метод затемнения, при котором данные на документах либо вырезаются, либо закрашиваются несмываемыми чернилами так, чтобы их невозможно было прочитать.
Персональные данные в электронной среде: данные, срок хранения которых истек, удаляются с использованием методов, исключающих возможность восстановления.
7.2. УНИЧТОЖЕНИЕ ДАННЫХ
Процесс, при котором персональные данные становятся полностью недоступными, не подлежат восстановлению и повторному использованию.
Данные уничтожаются физическим уничтожением или перезаписью, в зависимости от среды хранения.
Сетевые устройства: уничтожаются методом демагнетизации, физического уничтожения или перезаписи.
Флеш-носители: уничтожаются согласно рекомендациям производителя или физическим уничтожением/перезаписью.
SIM-карты и карты памяти: уничтожаются физическим уничтожением или перезаписью.
Оптические диски: уничтожаются физическими методами.
Устройства с постоянной памятью (принтеры, системы контроля доступа): уничтожаются физическим уничтожением или перезаписью.
Бумажные носители: уничтожаются с помощью шредеров.
7.3. АНОНИМИЗАЦИЯ ДАННЫХ
Процесс, при котором персональные данные становятся необратимо не связанными с идентифицируемым лицом, даже при сопоставлении с другими данными. Анонимизация достигается удалением или изменением всех прямых и косвенных идентификаторов, препятствуя установлению личности субъекта данных. Методы включают группировку, маскирование, генерализацию, рандомизацию и другие способы разрыва связи. При этом оценивается риск обратного восстановления идентифицирующей информации, и принимаются соответствующие меры.
8. СРОКИ ХРАНЕНИЯ ДАННЫХ В СООТВЕТСТВИИ С ЗАКОНОДАТЕЛЬСТВОМ
Для всех персональных данных, хранящихся в нашей Компании, устанавливаются сроки хранения. При определении сроков учитываются требования законодательства, а при отсутствии таких требований - сроки, необходимые для целей обработки. Сроки отражаются в Инвентаризации обработки персональных данных и системе VERBİS.
Персональные данные, указанные в Инвентаризации, хранятся в соответствии с законодательными требованиями, если отсутствуют обстоятельства, прерывающие или приостанавливающие сроки исковой давности, и уничтожаются при первом периодическом уничтожении после истечения срока хранения.
Категория данных
Срок хранения данных
Идентификационные данные
Юридические отношения/трудовой договор/окончание работы + 10 лет
Контактные данные
Юридические отношения/трудовой договор/окончание работы + 10 лет
Местоположение
Юридические отношения/трудовой договор/окончание работы + 10 лет
Юридические процедуры
До вступления в силу решения суда или истечения сроков исковой давности
Операции с клиентами
Юридические отношения/трудовой договор/окончание работы + 10 лет
Безопасность операций
5 лет
Управление рисками
Юридические отношения/трудовой договор/окончание работы + 10 лет
Финансы
Юридические отношения/трудовой договор/окончание работы + 10 лет
Маркетинг
Юридические отношения/трудовой договор/окончание работы + 10 лет
9. ПЕРИОДИЧЕСКИЙ СРОК УНИЧТОЖЕНИЯ
В соответствии со статьей 11 Регламента, наша Компания установила периодический срок уничтожения в 6 месяцев.
При обращении субъекта данных с запросом на удаление или уничтожение персональных данных запрос оценивается с учетом условий обработки. Если условия обработки полностью прекращены, данные удаляются, уничтожаются или анонимизируются. Если условия обработки сохраняются, запрос отклоняется с объяснением причин. Все запросы рассматриваются в течение 30 дней с уведомлением субъекта данных.
Все операции по удалению, уничтожению и анонимизации персональных данных регистрируются и хранятся не менее 3 лет, за исключением случаев, предусмотренных другими юридическими обязательствами.
10. ПЕРИОД ОБНОВЛЕНИЯ ПОЛИТИКИ
Политика пересматривается и обновляется Комитетом по защите персональных данных по мере необходимости.
11. ВСТУПЛЕНИЕ ПОЛИТИКИ В СИЛУ
Настоящая Политика считается вступившей в силу с момента публикации на сайте нашей Компании и является обязательной для исполнения с этой даты.
