Политика уничтожения данных
ПОЛИТИКА ХРАНЕНИЯ И УНИЧТОЖЕНИЯ ЛИЧНЫХ ДАННЫХ
1. ЦЕЛЬ И ОБСЯГ
Компания BULKOON AYAKKABI VE DERİ ÜRÜNLERİ SANAYİ TİCARET LİMİTED ŞİRKETİ (“Наша компания”) обязуется соблюдать правила защиты, обработки и уничтожения личных данных в соответствии с юридическими обязательствами, вытекающими из соответствующего законодательства. Настоящая Политика хранения и уничтожения личных данных (“Политика”) содержит рамки и принципы, касающиеся необходимых работ по хранению и уничтожению в соответствии с действующим законодательством.
В соответствии с Постановлением о удалении, уничтожении или анонимизации личных данных, опубликованным в Официальном вестнике от 28 октября 2017 года под номером 30224 (“Постановление”), ответственные за данные обязаны подготовить политику хранения и уничтожения личных данных в соответствии с инвентаризацией обработки личных данных.
Цель данной Политики заключается в определении максимальных сроков хранения, удаления, уничтожения или анонимизации личных данных, обрабатываемых нашей компанией, а также в определении ролей и обязанностей лиц, участвующих в этих процессах.
Объем данной Политики включает максимальные сроки хранения личных данных, а также технические и административные меры, принятые для законного хранения и уничтожения личных данных, а также подразделения, ответственные за выполнение соответствующих процессов в нашей компании.
2. ОПРЕДЕЛЕНИЯ
Электронная среда: Среда, в которой личные данные могут быть созданы, прочитаны, изменены и записаны с помощью электронных устройств.
Неэлектронная среда: Все другие среды, такие как письменные, печатные, визуальные и т.д., которые не являются электронными.
Закон: Закон о защите личных данных номер 6698.
Личные данные: Любая информация, относящаяся к идентифицируемому или определяемому физическому лицу.
Обработка личных данных: Любые операции, выполняемые с личными данными, включая их получение, запись, хранение, изменение, раскрытие, передачу и уничтожение.
Ответственный за данные: Юридическое лицо BULKOON AYAKKABI VE DERİ ÜRÜNLERİ SANAYİ TİCARET LİMİTED ŞİRKETİ.
Комитет по защите личных данных: Комитет, созданный для административного контроля процессов, предусмотренных Законом о защите личных данных и его подзаконными актами.
Заинтересованное лицо: Физическое лицо, чьи личные данные обрабатываются.
Комиссия: Комиссия по защите личных данных.
Анонимизация: Приведение личных данных в такое состояние, при котором они не могут быть связаны с определяемым физическим лицом.
Уничтожение: Удаление, уничтожение или анонимизация личных данных.
Запись данных: Любая среда, в которой хранятся личные данные, обрабатываемые полностью или частично автоматически или не автоматически.
Инвентаризация обработки личных данных: Инвентаризация, в которой описаны цели обработки личных данных, категории данных, группы получателей и максимальные сроки хранения данных.
Политика хранения и уничтожения личных данных: Политика, на основании которой ответственные за данные определяют максимальные сроки хранения и осуществляют операции по удалению, уничтожению и анонимизации.
Периодическое уничтожение: Удаление, уничтожение или анонимизация личных данных, проводимое автоматически через определенные промежутки времени, когда все условия обработки личных данных, указанные в законе, прекращаются.
Заинтересованный пользователь: Лица, обрабатывающие личные данные в рамках организации ответственного за данные, кроме тех, кто отвечает за техническое хранение, защиту и резервное копирование личных данных.
Постановление: Постановление о удалении, уничтожении или анонимизации личных данных.
VERBIS: Система информации о реестре ответственных за данные.
3. ЗАПИСЬ ДАННЫХ
В процессе деятельности нашей компании собираются личные данные сотрудников, кандидатов на работу, клиентов, потенциальных клиентов, посетителей, а также сотрудников и представителей поставщиков, и собранные личные данные хранятся в следующих средах в соответствии с действующим законодательством:
Электронные среды: Серверы (домен, резервное копирование, электронная почта, база данных, веб, обмен файлами и т.д.)
Программное обеспечение (офисные программы, портал, EBYS, VERBIS)
Устройства информационной безопасности (межсетевые экраны, системы обнаружения и предотвращения атак, журналы, антивирус и т.д.)
Персональные компьютеры (настольные, ноутбуки)
Мобильные устройства (телефоны, планшеты и т.д.)
Оптические диски (CD, DVD и т.д.)
Съемные носители (USB, карты памяти и т.д.)
Принтеры, сканеры, копировальные машины
Неэлектронные среды: Бумажные ручные системы записи данных (анкеты, формы обслуживания, формы заявлений на работу) и другие письменные, печатные, визуальные среды.
ОТВЕТСТВЕННОСТЬ
Для публикации, актуализации и мониторинга выполнения данной Политики, Управляющий совет нашей компании создаст Комитет по защите личных данных, который будет уполномочен по всем этим вопросам. Комитет по защите личных данных будет состоять из директора по человеческим ресурсам, директора по административным вопросам и директора по информационным технологиям.
Комитет по защите личных данных выполняет следующие обязанности и ответственность:
Обеспечивать соответствие срокам хранения личных данных.
Управлять процессом уничтожения личных данных в периодическом уничтожении.
Пересматривать Политику как минимум раз в год.
Разрабатывать и публиковать процедуры хранения и уничтожения личных данных, основанные на Политике, а также другие процедуры, которые считает необходимыми.
Распределять обязанности для реализации Политики и процедур, уполномочивать соответствующих лиц и организовывать обучение по соблюдению Закона.
Следить за выполнением всех технических и административных мер, предусмотренных статьей 12 Закона, и планировать их аудит.
Определять вопросы, которые необходимо решить для соблюдения Закона и соответствующего законодательства, следить за их выполнением и обеспечивать необходимую координацию.
Следить за процессами, связанными с запросами и требованиями физических лиц, чьи личные данные обрабатываются, и обеспечивать необходимые действия для решения любых проблем, которые могут возникнуть в связи с применением Закона и/или Политики и процедур.
Вести отношения с Комиссией.
5. ПРИЧИНЫ ХРАНЕНИЯ ДАННЫХ
В статье 3 Закона определено понятие обработки личных данных, а в статье 4 установлены принципы обработки личных данных:
а) Соответствие закону и принципам добросовестности.
б) Достоверность и актуальность при необходимости.
в) Обработка для определенных, явных и законных целей.
г) Соответствие целям обработки, ограниченность и пропорциональность.
д) Соблюдение принципов хранения в течение срока, предусмотренного законодательством или необходимого для целей обработки.
В статьях 5 и 6 Закона перечислены условия обработки личных данных. В соответствии с ними личные данные в рамках деятельности нашей компании хранятся в течение срока, предусмотренного законодательством или необходимого для целей обработки.
5.1. ЮРИДИЧЕСКИЕ ОСНОВАНИЯ
Закон о защите личных данных номер 6698, Закон о турецком обязательстве номер 6098, Закон о турецком торговом праве номер 6102, Закон о социальном страховании и общем медицинском страховании номер 5510, Закон о регулировании публикаций в Интернете и борьбе с преступлениями, совершаемыми через эти публикации номер 5651, Закон о здоровье и безопасности труда номер 6331, Закон о труде номер 4857 и другие вторичные нормативные акты, действующие в соответствии с этими законами.
5.2. ЦЕЛИ ОБРАБОТКИ, ТРЕБУЮЩИЕ ХРАНЕНИЯ
Личные данные, хранящиеся в нашей компании, хранятся в соответствии с Законом и нашей Политикой о личных данных (доступ к соответствующей политике можно получить по адресу https://bulkoon.com/kvk-politikasi) по указанным здесь целям и причинам.
6. ТЕХНИЧЕСКИЕ И АДМИНИСТРАТИВНЫЕ МЕРЫ
НАША КОМПАНИЯ принимает все необходимые технические и административные меры в соответствии с характеристиками среды, в которой хранятся личные данные, для безопасного хранения личных данных и предотвращения их незаконной обработки и доступа. Эти меры включают, но не ограничиваются следующими административными и техническими мерами:
6.1. ТЕХНИЧЕСКИЕ МЕРЫ
Обеспечение безопасности сети и приложений.
Использование закрытой системы сети для передачи личных данных по сети.
Применение управления ключами.
Принятие мер безопасности в рамках поставки, разработки и обслуживания информационных технологий.
Обеспечение безопасности личных данных, хранящихся в облаке.
Создание матрицы полномочий для сотрудников.
Регулярное ведение журналов доступа.
При необходимости применение мер по маскировке данных.
Использование актуальных антивирусных систем.
Использование межсетевых экранов.
Для личных данных, передаваемых на бумаге, принимаются дополнительные меры безопасности, и соответствующие документы отправляются в формате конфиденциального документа.
Контроль безопасности личных данных.
Принятие необходимых мер безопасности в отношении входа и выхода из физических сред, содержащих личные данные.
Обеспечение безопасности физических сред, содержащих личные данные, от внешних рисков (пожар, наводнение и т.д.).
Обеспечение безопасности сред, содержащих личные данные.
Сокращение объема личных данных по возможности.
Резервное копирование личных данных и обеспечение безопасности резервных копий.
Применение системы управления учетными записями пользователей и контроля полномочий, а также их мониторинг.
Ведение журналов записей без вмешательства пользователей.
Определение существующих рисков и угроз.
Если специальные категории личных данных отправляются по электронной почте, они обязательно отправляются в зашифрованном виде с использованием KEP или корпоративного почтового ящика.
Использование систем обнаружения и предотвращения атак.
Проведение тестирования на проникновение.
Приняты меры кибербезопасности, которые постоянно контролируются.
Применение шифрования.
Использование программного обеспечения для предотвращения потери данных.
6.2. АДМИНИСТРАТИВНЫЕ МЕРЫ
Существуют дисциплинарные правила, содержащие положения о безопасности данных для сотрудников.
Проводятся периодические обучения и мероприятия по повышению осведомленности сотрудников по вопросам безопасности данных.
Разработаны и внедрены корпоративные политики по доступу, безопасности информации, использованию, хранению и уничтожению.
Подписываются обязательства о конфиденциальности.
Полномочия сотрудников, изменивших свои должности или уволившихся, отменяются.
Подписанные контракты содержат положения о безопасности данных.
Определены политики и процедуры безопасности личных данных.
Проблемы безопасности личных данных быстро сообщаются.
Проводятся периодические и/или случайные внутренние проверки.
Разработаны и внедрены протоколы и процедуры безопасности для специальных категорий личных данных.
Проводятся периодические проверки поставщиков услуг, обрабатывающих данные, по вопросам безопасности данных.
Обеспечивается осведомленность поставщиков услуг, обрабатывающих данные, по вопросам безопасности данных.
7. ПРИЧИНЫ, ТРЕБУЮЩИЕ УНИЧТОЖЕНИЯ ДАННЫХ
Личные данные, хранящиеся в нашей компании, уничтожаются в следующих случаях:
Изменение или отмена соответствующих положений законодательства, на основании которых они обрабатываются.
Устранение цели, требующей их обработки или хранения.
В случаях, когда обработка личных данных осуществляется только на основании явного согласия, если заинтересованное лицо отзывает свое согласие.
Прием запроса от заинтересованного лица на удаление и уничтожение личных данных, который принимается нашей компанией в соответствии с правами, предусмотренными статьей 11 Закона.
Отказ нашей компании в удовлетворении запроса заинтересованного лица на удаление, уничтожение или анонимизацию личных данных, если данный ответ считается недостаточным или если ответ не был дан в установленный законом срок; в этих случаях может быть подана жалоба в Комиссию, и если этот запрос будет удовлетворен Комиссией.
Истечение максимального срока хранения личных данных, требующих их хранения, и отсутствие каких-либо условий, оправдывающих более длительное хранение.
7. МЕТОДЫ УНИЧТОЖЕНИЯ
7.1. УДАЛЕНИЕ ДАННЫХ
Удаление личных данных для заинтересованных пользователей так, чтобы они не могли быть доступны и повторно использованы. Личные данные, находящиеся в физических средах, по истечении срока хранения становятся недоступными и не могут быть повторно использованы. В этом контексте может использоваться метод затенения. Метод затенения заключается в том, что личные данные на соответствующих документах, по возможности, вырезаются, а в случаях, когда это невозможно, они становятся невидимыми для других пользователей с использованием постоянных чернил, которые не могут быть восстановлены с помощью технологических решений.
Личные данные, находящиеся в электронных средах, удаляются с использованием методов, которые обеспечивают их окончательное удаление из соответствующего программного обеспечения по истечении срока хранения.
7.2. УНИЧТОЖЕНИЕ ДАННЫХ
Уничтожение личных данных так, чтобы они не могли быть доступны, восстановлены или повторно использованы никем. Личные данные, находящиеся в физических средах, по истечении срока хранения уничтожаются с использованием подходящих методов физического уничтожения или перезаписи.
Сетевые устройства: Уничтожение с использованием подходящих методов магнитного воздействия, физического уничтожения или перезаписи на коммутаторах, маршрутизаторах и т.д.
Флеш-носители: Уничтожение с использованием методов, рекомендованных соответствующим производителем, или подходящих методов физического уничтожения или перезаписи.
SIM-карты и постоянные карты памяти: Уничтожение с использованием подходящих методов физического уничтожения или перезаписи.
Оптические диски: Уничтожение физическими методами.
Принтеры и системы контроля доступа с отпечатками пальцев: Уничтожение с использованием подходящих методов физического уничтожения или перезаписи.
Бумажные и аналогичные среды: Личные данные, находящиеся на бумаге, уничтожаются с использованием бумажных уничтожителей.
7.3. АНОНИМИЗАЦИЯ ДАННЫХ
Процесс приведения личных данных в такое состояние, при котором они не могут быть связаны с определяемым или идентифицируемым физическим лицом, даже если они сопоставлены с другими данными. Анонимизация заключается в удалении или изменении всех прямых и/или косвенных идентификаторов в наборе данных, чтобы предотвратить возможность идентификации соответствующего лица или утрату возможности быть отличимым в группе или толпе, так что данные не могут быть связаны с конкретным физическим лицом. Данные, которые не указывают на конкретное лицо в результате предотвращения или утраты этих характеристик, считаются анонимизированными.
Все операции по разрыву связи, проводимые с записями личных данных в системе записи данных, с использованием автоматических или неавтоматических методов группировки, маскировки, выведения, обобщения, случайного распределения и т.д., называются методами анонимизации. Исследуется риск обратного преобразования анонимизированных личных данных с помощью различных вмешательств и, в зависимости от этого, принимается решение о дальнейших действиях.
8. СРОКИ ХРАНЕНИЯ ДАННЫХ В СООТВЕТСТВИИ С ЗАКОНОДАТЕЛЬСТВОМ
Для всех личных данных, хранящихся в нашей компании, устанавливаются сроки хранения. При установлении сроков хранения в первую очередь учитывается соответствующее законодательство, а если срок, предусмотренный законодательством, отсутствует, то срок, необходимый для целей обработки личных данных. Соответствующие сроки указываются в Инвентаризации личных данных и VERBIS. Личные данные, упомянутые в Инвентаризации личных данных, хранятся в соответствии с юридическими нормами, указанными в таблице ниже, если нет никаких юридических обстоятельств, которые прерывают или приостанавливают срок давности, и уничтожаются в первую очередь в дату периодического уничтожения.
Категория данных Срок хранения данных
Идентификация: Юридические отношения/трудовой договор/окончание работы +10 лет
Контакт: Юридические отношения/трудовой договор/окончание работы +10 лет
Локация: Юридические отношения/трудовой договор/окончание работы +10 лет
Юридические действия: До окончательного решения соответствующего суда или до истечения сроков давности
Клиентские операции: Юридические отношения/трудовой договор/окончание работы +10 лет
Безопасность операций: 5 лет
Управление рисками: Юридические отношения/трудовой договор/окончание работы +10 лет
Финансы: Юридические отношения/трудовой договор/окончание работы +10 лет
Маркетинг: Юридические отношения/трудовой договор/окончание работы +10 лет
9. ПЕРИОДИЧЕСКИЙ СРОК УНИЧТОЖЕНИЯ
В соответствии со статьей 11 Постановления, наша компания установила периодический срок уничтожения в 6 месяцев. Когда заинтересованное лицо обращается к нашей компании с просьбой удалить или уничтожить свои личные данные, соответствующий запрос оценивается в зависимости от того, прекратились ли условия обработки личных данных. Если условия обработки личных данных полностью прекращены, наша компания удаляет, уничтожает или анонимизирует личные данные, указанные в запросе. Если условия обработки личных данных не полностью прекращены, соответствующий запрос отклоняется с объяснением причин. Запросы в любом случае рассматриваются в течение 30 дней и сообщаются заинтересованному лицу. Все операции по удалению, уничтожению и анонимизации личных данных фиксируются, и эти записи хранятся не менее 3 (трех) лет, за исключением других юридических обязательств.
10. ПЕРИОД ОБНОВЛЕНИЯ ПОЛИТИКИ
Политика пересматривается Комитетом по защите личных данных по мере необходимости, и необходимые разделы обновляются.
11. ВСТУПЛЕНИЕ ПОЛИТИКИ В СИЛУ
Настоящая Политика считается вступившей в силу после публикации на сайте нашей компании. С этой даты она считается действующей и обязательной.