RICHTLINIE ZUR AUFBEWAHRUNG UND LÖSCHUNG
PERSONENBEZOGENER DATEN
1 İstanbul Ephesus Hotel Ephesus Otelcilik ve Turizm Anonim Şirketi RICHTLINIE ZUR AUFBEWAHRUNG UND LÖSCHUNG PERSONENBEZOGENER DATEN 1. ZWECK DER RICHTLINIE Die vorliegende Richtlinie zur Aufbewahrung und Löschung personenbezogener Daten („Richtlinie“) wurde von der Ephesus Otelcilik ve Turizm A.Ş. („İstanbul Ephesus Hotel“, „Ephesus Hotel“ oder kurz „Gesellschaft“) in ihrer Eigenschaft als Verantwortlicher erstellt. Sie dient der Erfüllung der Verpflichtungen, die sich insbesondere aus dem türkischen Gesetz Nr. 6698 zum Schutz personenbezogener Daten (KVKK – türkisches Datenschutzgesetz, „Gesetz“) sowie aus der am 28. Oktober 2017 im türkischen Amtsblatt veröffentlichten Verordnung über die Löschung, Vernichtung oder Anonymisierung personenbezogener Daten („Verordnung“) und weiteren einschlägigen Rechtsvorschriften ergeben. Sie informiert die Dateninhaber über die Grundsätze zur Festlegung der maximalen Aufbewahrungsdauer der für den Verarbeitungszweck erforderlichen personenbezogenen Daten sowie über die Verfahren zur Löschung, Vernichtung und Anonymisierung. Die Vorgänge und Verfahren im Zusammenhang mit der Aufbewahrung und Vernichtung personenbezogener Daten werden von der Gesellschaft in Übereinstimmung mit der zu diesem Zweck erstellten Richtlinie durchgeführt. 2. DEFINITIONEN UND ERLÄUTERUNGEN Die grundlegenden Begriffsbestimmungen und Erläuterungen zum Schutz personenbezogener Daten finden Sie in der von der Ephesus Otelcilik ve Turizm A.Ş. erstellten und veröffentlichten Datenschutzrichtlinie des Ephesus Hotels. 3. VERANTWORTUNG Alle Abteilungen und Mitarbeitenden des İstanbul Ephesus Hotel unterstützen die verantwortlichen Einheiten aktiv bei der ordnungsgemäßen Umsetzung der im Rahmen dieser Richtlinie ergriffenen technischen und organisatorischen Maßnahmen, bei der Schulung und Sensibilisierung der Mitarbeitenden, bei deren Überwachung und kontinuierlichen Kontrolle, bei der Verhinderung der rechtswidrigen Verarbeitung personenbezogener Daten, bei der Verhinderung des rechtswidrigen Zugriffs auf personenbezogene Daten und bei der Sicherstellung der rechtskonformen Aufbewahrung personenbezogener Daten. Zu diesem Zweck werden in allen Umgebungen, in denen personenbezogene Daten verarbeitet werden, technische und organisatorische Maßnahmen zur Gewährleistung der Datensicherheit ergriffen. 4. EINGERICHTETE AUFZEICHNUNGSMEDIEN Die innerhalb der Gesellschaft aufbewahrten personenbezogenen Daten werden je nach Art der Daten und unter Beachtung der gesetzlichen Pflichten in den folgenden Aufzeichnungsmedien sorgfältig aufbewahrt. 2 Elektronische Medien: Nicht-elektronische Medien: • Persönliche Computer (Desktop, Laptop), Firmencomputer (Desktop, Laptop) • Netzwerkgeräte • Mobile Geräte und deren Speicherbereiche (Telefon, Tablet usw.) • Im Netzwerk zur Datenspeicherung verwendete gemeinsame oder nicht gemeinsame Laufwerke • Server (E-Mail, Datenbank, Web, Dateifreigabe, Domäne, Backup) • Software (Office-Software, Portal usw.) • Drucker, Fotoapparat, Kamera, Scanner, Fotokopiergerät • Optische Datenträger (CD, DVD usw.) • Wechseldatenträger (USB, Speicherkarte usw.) • Archiv • Abteilungsschränke • Abteilungsarchiv • Buchhaltungsabteilung • Schriftliche, gedruckte und visuelle Materialien und Medien • Manuelle Datenerfassungssysteme (Kundenfragebögen, Besucherbuch, Bewerberbeurteilungsformulare) 5. GRUNDSÄTZE Bei der Aufbewahrung und Vernichtung personenbezogener Daten handelt das İstanbul Ephesus Hotel nach folgenden Grundsätzen: A. Bei der Löschung, Vernichtung und Anonymisierung personenbezogener Daten wird vollständig im Einklang mit den in Art. 4 des Gesetzes aufgeführten Grundsätzen, den nach Art. 12 zu treffenden und in dieser Richtlinie festgelegten technischen und organisatorischen Maßnahmen, den einschlägigen Rechtsvorschriften, den Beschlüssen der Behörde und dieser Richtlinie gehandelt. B. Alle Vorgänge im Zusammenhang mit der Löschung, Vernichtung und Anonymisierung personenbezogener Daten werden vom İstanbul Ephesus Hotel dokumentiert. Diese Aufzeichnungen werden – sofern keine anderen rechtlichen Pflichten bestehen – mindestens 2 Jahre lang aufbewahrt. C. Sofern die Behörde keine anderslautende Entscheidung getroffen hat, wählen wir die jeweils geeignete Methode aus Löschung, Vernichtung oder Anonymisierung selbst aus. Auf Anfrage der betroffenen Person wird die geeignete Methode jedoch unter Angabe der Gründe ausgewählt. D. Entfallen sämtliche in den Art. 5 und 6 des Gesetzes genannten Voraussetzungen für die Verarbeitung personenbezogener Daten, werden diese Daten vom İstanbul Ephesus Hotel von Amts wegen oder auf Verlangen der betroffenen Person gelöscht, vernichtet oder anonymisiert. Wenn sich die betroffene Person diesbezüglich an das İstanbul Ephesus Hotel wendet: - i) werden eingereichte Anfragen innerhalb von spätestens 30 (dreißig) Tagen bearbeitet und die betroffene Person darüber informiert, - ii) falls die betreffenden Daten an Dritte übermittelt wurden, werden diese Dritten entsprechend benachrichtigt und es wird sichergestellt, dass die erforderlichen Maßnahmen bei den Dritten ergriffen werden. 6. ERLÄUTERUNGEN ZU DEN GRÜNDEN FÜR DIE AUFBEWAHRUNG UND VERNICHTUNG PERSONENBEZOGENER DATEN Die innerhalb der Gesellschaft befindlichen personenbezogenen Daten werden in den in dieser Richtlinie genannten elektronischen oder nicht-elektronischen Medien sicher und sorgfältig aufbewahrt – im Rahmen der unten aufgeführten Verarbeitungsvoraussetzungen – zu folgenden Zwecken: Erbringung der Dienstleistungen der Gesellschaft, ununterbrochene Fortführung der geschäftlichen Tätigkeiten, Planung und Durchführung von Personalprozessen, Kundenmanagement, Planung der Rechte und Vorteile der Mitarbeitenden, Planung und Durchführung von Lieferanten- und Geschäftspartnerprozessen, 3 effektive Kommunikation, Erfüllung gesetzlicher Pflichten gemäß den vorgeschriebenen oder zwingend vorgeschriebenen rechtlichen Regelungen, Erfüllung branchenspezifischer Pflichten, Durchführung erforderlicher Qualitäts- und Standardprüfungen, Auskunftserteilung gegenüber öffentlichen Einrichtungen, Sicherstellung der Unternehmenskommunikation, Gewährleistung der Sicherheit, Durchführung statistischer Arbeiten, Analyse- und Berichterstattungsarbeiten, Erfüllung von Leistungspflichten aus geschlossenen Verträgen und Protokollen, Erfüllung der gesetzlich vorgeschriebenen Voraussetzungen, Verwendung als Beweismittel bei zukünftigen Rechtsstreitigkeiten oder zur Erfüllung der Beweislast, schriftliche, gedruckte und elektronische Zeitschriften- und Newsletter-Arbeiten, Planung von Schulungsprozessen, Durchführung von Archivierungsprozessen sowie Lieferkettenmanagement. Die innerhalb der Gesellschaft befindlichen personenbezogenen Daten werden bei Wegfall der unten genannten Verarbeitungsvoraussetzungen von Amts wegen oder auf Antrag der betroffenen Person vernichtet. Diese Voraussetzungen sind: - Vorliegen einer ausdrücklichen Einwilligung, - Vorliegen einer gesetzlichen Regelung (ausdrückliche Bestimmung in den Vorschriften), - Unmöglichkeit der Einholung einer ausdrücklichen Einwilligung aus tatsächlichen Gründen, - Erforderlichkeit der Verarbeitung personenbezogener Daten der Vertragsparteien im unmittelbaren Zusammenhang mit dem Abschluss oder der Erfüllung eines Vertrages, - Erforderlichkeit zur Erfüllung der rechtlichen Verpflichtung des Verantwortlichen, - Öffentliche Zugänglichmachung der personenbezogenen Daten durch die betroffene Person selbst, - Erforderlichkeit der Datenverarbeitung zur Begründung, Ausübung oder zum Schutz eines Rechts, - Erforderlichkeit der Datenverarbeitung für die berechtigten Interessen des Verantwortlichen, sofern die Grundrechte und Grundfreiheiten der betroffenen Person nicht verletzt werden. In den nachstehend aufgeführten Fällen werden die personenbezogenen Daten der Dateninhaber vom İSTANBUL EPHESUS HOTEL von Amts wegen oder auf Antrag gelöscht, vernichtet oder anonymisiert: - a. Wegfall des Zwecks, der die Verarbeitung oder Aufbewahrung der personenbezogenen Daten erfordert, - b. Änderung oder Aufhebung der einschlägigen Rechtsvorschriften, die Grundlage für die Verarbeitung oder Aufbewahrung der personenbezogenen Daten waren, - c. Annahme eines vom Betroffenen im Rahmen der Rechte aus Art. 11 lit. (e) und (f) des Gesetzes gestellten Antrags auf Löschung, Vernichtung oder Anonymisierung durch den Verantwortlichen, - d. Wegfall der in den Art. 5 und 6 des Gesetzes genannten Voraussetzungen für die Verarbeitung personenbezogener Daten, - e. Widerruf der Einwilligung durch die betroffene Person in Fällen, in denen die Verarbeitung ausschließlich auf der ausdrücklichen Einwilligung beruht, - f. Ablauf der maximalen Aufbewahrungsfrist, ohne dass eine Voraussetzung besteht, die eine längere Aufbewahrung rechtfertigt, - g. Ablehnung eines Antrags der betroffenen Person auf Löschung, Vernichtung oder Anonymisierung durch den Verantwortlichen, unzureichende Antwort oder Nichtbeantwortung innerhalb der gesetzlich vorgesehenen Frist; in solchen Fällen kann eine Beschwerde bei der Behörde eingereicht werden und dieser Antrag wird von der Behörde für begründet befunden, 7. RECHTSGRUNDLAGEN DER AUFBEWAHRUNG 4 - Gesetz Nr. 6698 zum Schutz personenbezogener Daten (KVKK – türkisches Datenschutzgesetz), - Gesetz Nr. 6098 – Türkisches Obligationenrecht (TBK), - Gesetz Nr. 6102 – Türkisches Handelsgesetzbuch (TTK), - Gesetz Nr. 213 – Steuerverfahrensgesetz (VUK), - Gesetz Nr. 5510 – Sozialversicherungs- und Allgemeines Krankenversicherungsgesetz, - Gesetz Nr. 6361 – Gesetz über Arbeitsschutz und Sicherheit (İSG), - Gesetz Nr. 4982 – Gesetz über das Recht auf Information, - Gesetz Nr. 3071 – Gesetz über die Ausübung des Petitionsrechts, - Gesetz Nr. 4857 – Türkisches Arbeitsgesetz (İK), - Gesetz Nr. 6502 – Gesetz zum Verbraucherschutz, Die innerhalb unserer Gesellschaft erhobenen personenbezogenen Daten werden gemäß den oben genannten Gesetzen und – ohne darauf beschränkt zu sein – im Rahmen anderer geltender Nebenregelungen für die vorgesehenen Aufbewahrungszwecke und Aufbewahrungsfristen aufbewahrt. 8. TECHNISCHE UND ORGANISATORISCHE MASSNAHMEN ZUR SICHEREN AUFBEWAHRUNG PERSONENBEZOGENER DATEN UND ZUR VERHINDERUNG DER RECHTSWIDRIGEN VERARBEITUNG UND DES ZUGRIFFS Um Ihre personenbezogenen Daten sicher aufzubewahren, eine rechtswidrige Verarbeitung und den unerlaubten Zugriff zu verhindern und die Daten rechtskonform zu vernichten, hat das İSTANBUL EPHESUS HOTEL gemäß den Grundsätzen des Art. 12 KVKK Nr. 6698 alle nachstehend aufgeführten organisatorischen und technischen Maßnahmen ergriffen: ✓ Netzwerk- und Anwendungssicherheit werden gewährleistet. ✓ Bei Beschaffung, Entwicklung und Wartung von IT-Systemen werden Sicherheitsmaßnahmen ergriffen. ✓ Es bestehen Disziplinarregelungen für Mitarbeitende, die Bestimmungen zur Datensicherheit enthalten. ✓ Für Mitarbeitende werden in regelmäßigen Abständen Schulungen und Sensibilisierungsmaßnahmen zum Thema Datensicherheit durchgeführt. ✓ Es wurden unternehmensweite Richtlinien zu Zugriff, Informationssicherheit, Nutzung, Aufbewahrung und Löschung erstellt und umgesetzt. ✓ Bei Bedarf werden Datenmaskierungsmaßnahmen angewendet. ✓ Es werden Vertraulichkeitsvereinbarungen abgeschlossen. ✓ Die Berechtigungen von Mitarbeitenden mit Aufgabenwechsel oder ausscheidenden Mitarbeitenden werden in diesem Bereich entzogen. ✓ Neben der Verwendung starker Passwörter werden diese in regelmäßigen Abständen geändert. ✓ Aktuelle Antivirensysteme werden eingesetzt. ✓ Firewalls werden eingesetzt. ✓ Abgeschlossene Verträge enthalten Bestimmungen zur Datensicherheit. ✓ Für personenbezogene Daten, die per Papier übermittelt werden, werden zusätzliche Sicherheitsmaßnahmen ergriffen und die entsprechenden Unterlagen werden im Format vertraulicher Dokumente versandt. ✓ Ein Verzeichnis personenbezogener Daten wurde erstellt. ✓ Richtlinien und Verfahren zur Sicherheit personenbezogener Daten wurden festgelegt. 5 ✓ Sicherheitsprobleme bezüglich personenbezogener Daten werden schnell gemeldet. ✓ Die Sicherheit personenbezogener Daten wird überwacht. ✓ Erforderliche Sicherheitsmaßnahmen zum Zutritt zu physischen Umgebungen mit personenbezogenen Daten werden ergriffen. ✓ Die Sicherheit physischer Umgebungen mit personenbezogenen Daten gegen externe Risiken (Brand, Überschwemmung usw.) wird gewährleistet. ✓ Die Sicherheit von Umgebungen mit personenbezogenen Daten wird gewährleistet. ✓ Personenbezogene Daten werden so weit wie möglich reduziert. ✓ Personenbezogene Daten werden gesichert und die Sicherheit der gesicherten Daten wird ebenfalls gewährleistet. ✓ Ein Benutzerkontomanagement- und Berechtigungskontrollsystem wird angewendet und überwacht. ✓ Bestehende Risiken und Bedrohungen wurden ermittelt. ✓ Protokolle und Verfahren zur Sicherheit besonderer Kategorien personenbezogener Daten wurden festgelegt und werden angewendet. 9. TECHNISCHE UND ORGANISATORISCHE MASSNAHMEN ZUR RECHTSKONFORMEN VERNICHTUNG PERSONENBEZOGENER DATEN Die vom İSTANBUL EPHESUS HOTEL gemäß KVKK und anderen einschlägigen Vorschriften erhobenen personenbezogenen Daten werden bei Wegfall der im Gesetz und in der Verordnung genannten Verarbeitungszwecke vom İSTANBUL EPHESUS HOTEL von Amts wegen oder auf Antrag der betroffenen Person nach den nachstehend beschriebenen Techniken und in Übereinstimmung mit dem Gesetz und den einschlägigen Vorschriften vernichtet. Die innerhalb der Gesellschaft vorhandenen Anwendungen zur Vernichtung (Löschung, Zerstörung und Anonymisierung) personenbezogener Daten sind die folgenden: Löschung personenbezogener Daten • Personenbezogene Daten in Papierform werden mittels Schwärzungsmethode (durchstreichen/übermalen/löschen) gelöscht. Die Schwärzung erfolgt – wo möglich – durch Ausschneiden der personenbezogenen Daten aus den Unterlagen, andernfalls durch Unkenntlichmachung mit dauerhafter Tinte in einer Weise, dass die Daten weder wiederherstellbar noch durch technologische Lösungen lesbar sind. • Sichere Löschung durch Sachverständige: In manchen Fällen kann ein Sachverständiger mit der Löschung personenbezogener Daten beauftragt werden. In diesem Fall werden die Daten sicher so gelöscht, dass sie für die jeweiligen Benutzer in keiner Weise zugänglich oder wieder verwendbar sind. • Sichere Löschung durch Software: Bei der Löschung von Daten, die vollständig oder teilweise automatisiert verarbeitet und in digitalen Umgebungen gespeichert sind, werden Methoden zur Löschung aus der jeweiligen Software verwendet, die sicherstellen, dass die Daten für die jeweiligen Benutzer in keiner Weise zugänglich oder wieder verwendbar sind. • Office-Dateien auf zentralen Servern werden durch den Löschbefehl des Betriebssystems oder durch Entzug der Zugriffsrechte des betreffenden Benutzers auf die Datei bzw. das Verzeichnis gelöscht. • Personenbezogene Daten auf tragbaren Medien (z. B. Daten auf Flash-basierten Speichermedien) werden verschlüsselt aufbewahrt und mit entsprechender Software gelöscht. • In Cloud-Systemen erfolgt die Löschung durch Erteilung eines Löschbefehls; Entzug der Zugriffsrechte des Benutzers auf die Datei oder das Verzeichnis auf dem zentralen Server; Löschung 6 der entsprechenden Zeilen in Datenbanken durch Datenbankbefehle; oder Löschung der Daten auf tragbaren Medien (Flash-Speicher) mittels geeigneter Software. Wenn die Löschung personenbezogener Daten dazu führen würde, dass auch andere Daten im System nicht mehr zugänglich oder verwendbar wären, gelten die personenbezogenen Daten als gelöscht, wenn sie unter Sicherstellung der nachstehenden Voraussetzungen so archiviert werden, dass sie der betroffenen Person nicht mehr zugeordnet werden können. • Personenbezogene Daten in Datenbanken werden durch Löschen der entsprechenden Zeilen/Spalten oder Zellen in den Tabellen mittels Datenbankbefehlen (DELETE usw.) gelöscht. Zerstörung personenbezogener Daten • Die Zerstörung personenbezogener Daten auf lokalen Systemen erfolgt durch Methoden wie Entmagnetisierung (Aussetzung des Mediums einem starken Magnetfeld durch ein spezielles Gerät), physische Zerstörung (Schmelzen, Verbrennen, Verwendung von Schreddern für Medien und magnetische Medien) und Überschreiben. • Die Zerstörung personenbezogener Daten auf peripheren Systemen wie Netzwerkgeräten (Switch, Router usw.), Flash-basierten Medien/Festplatten (ATA, SATA, PATA, SCSI, SCSI Express usw.), Magnetbändern, Magnetplatten, Mobiltelefonen (SIM-Karten und feste Speicherbereiche), peripheren Geräten wie Druckern mit abnehmbaren oder festen Datenträgern und Türzugangssystemen mit Fingerabdruck sowie optischen Datenträgern erfolgt – sofern das Produkt es unterstützt – durch Befehle wie