Bilgi ve Rezervasyon
Bir sorunuz mu var?
Bize Ulaşın!
KVKK Saklama ve İmha Politikası
İstanbul Ephesus Hotel Ephesus Otelcilik ve Turizm Anonim Şirketi KİŞİSEL VERİLERİ SAKLAMA VE İMHA POLİTİKASI 1. POLİTİKANIN AMACI Hazırlanan işbu Kişisel Verileri Saklama ve İmha Politikası (‘‘Politika’’), 6698 sayılı Kişisel Verilerin Korunması Kanunu (‘‘KVKK’’ veya ‘‘Kanun’’) ve 28 Ekim 2017 tarihinde Resmi Gazetede yayımlanan Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik (‘‘Yönetmelik’’) başta olmak üzere ilgili mevzuat uyarınca yükümlülüklerimizi yerine getirmek ve veri sahiplerinin kişisel verilerinin işlendikleri amaç için gerekli olan azami saklama süresinin belirlenmesi esasları ile silme, yok etme ve anonim hale getirme süreçleri hakkında bilgilendirilmesi amacıyla veri sorumlusu sıfatıyla Ephesus Otelcilik ve Turizm A.Ş. (“İstanbul Ephesus Hotel”, “Ephesus Hotel” veya kısaca “Şirket”) tarafından hazırlanmıştır. Kişisel verilerin saklanması ve imhasına ilişkin iş ve işlemler, Şirket tarafından bu doğrultuda hazırlanmış olan Politikaya uygun gerçekleştirilir. 2. TANIMLAR VE AÇIKLAMALAR Ephesus Otelcilik ve Turizm A.Ş. tarafından hazırlanan ve kamuoyu ile paylaşılan Ephesus Hotel Kişisel Verileri Koruma Politikası’nda kişisel verilerin korunmasına dair temel kavram tanımları ve açıklamalara ulaşabilirsiniz. 3. SORUMLULUK İstanbul Ephesus Hotel tüm birimleri ve çalışanları, sorumlu birimlerce Politika kapsamında alınmakta olan teknik ve idari tedbirlerin gereği gibi uygulanması, birim çalışanlarının eğitimi ve farkındalığının arttırılması, izlenmesi ve sürekli denetimi ile kişisel verilerin hukuka aykırı olarak işlenmesinin önlenmesi, kişisel verilere hukuka aykırı olarak erişilmesinin önlenmesi ve kişisel verilerin hukuka uygun saklanmasının sağlanması amacıyla kişisel veri işlenen tüm ortamlarda veri güvenliğini sağlamaya yönelik teknik ve idari tedbirlerin alınması konularında sorumlu birimlere aktif olarak destek verir. 2 4. DÜZENLENEN KAYIT ORTAMLARI Şirket bünyesinde saklanan kişisel veriler, ilgili verinin niteliğine ve hukuki yükümlülüklere uygun bir şekilde aşağıdaki kayıt ortamlarında hassas bir şekilde muhafaza edilir. Elektronik ortamlar: Elektronik olmayan ortamlar: ● Kişisel bilgisayarlar (masaüstü, dizüstü), Şirket bilgisayarları (masaüstü, dizüstü) ● Ağ cihazları ● Mobil cihazlar ve içerisindeki saklama alanları (telefon, tablet vb.) ● Ağ üzerinde veri saklanması için kullanılan paylaşımlı/paylaşımsız disk sürücüleri ● Sunucular (e-posta, veri tabanı, web, dosya paylaşım, etki alanı, yedekleme,) ● Yazılımlar (ofis yazılımları, portal, vb.) ● Yazıcı, Fotoğraf makinesi, Kamera, Tarayıcı, Fotokopi makinesi ● Optik diskler (CD, DVD, vb.) ● Çıkartılabilir diskler (USB, hafıza kartı, vb.) ● Arşiv ● Birim dolapları ● Birim arşivi ● Muhasebe birimi ● Yazılı, basılı, görsel materyal ve ortamlar ● Manuel veri kayıt sistemleri (müşteri anket formları, ziyaretçi defteri, aday değerlendirme formları) 5. İLKELER İstanbul Ephesus Hotel tarafından kişisel verilerin saklanması ve imhasında aşağıda yer alan ilkeler çerçevesinde hareket edilmektedir: A. Kişisel verilerin silinmesi, yok edilmesi ve anonim hale getirilmesinde Kanun’un 4. maddesinde sayılan ilkeler ile 12. maddesi kapsamında alınması gereken ve işbu Politikada belirtilen teknik ve idari tedbirlere, ilgili mevzuat hükümlerine, Kurul kararlarına ve işbu Politikaya tamamen uygun hareket edilmektedir. B. Kişisel verilerin silinmesi, yok edilmesi, anonim hale getirilmesiyle ilgili yapılan tüm işlemler İstanbul Ephesus Hotel tarafından kayıt altına alınmakta ve 3 söz konusu kayıtlar, diğer hukuki yükümlülükler hariç olmak üzere en az 2 yıl süreyle saklanmaktadır. C. Kurul tarafından aksine bir karar alınmadıkça, kişisel verileri resen silme, yok etme veya anonim hale getirme yöntemlerinden uygun olanı tarafımızca seçilmektedir. Ancak, İlgili Kişinin talebi halinde uygun yöntem gerekçesi açıklanarak seçilecektir. D. Kanun’un 5. ve 6. maddelerinde yer alan kişisel verilerin işlenme şartlarının tamamının ortadan kalkması halinde, kişisel veriler İstanbul Ephesus Hotel tarafından resen veya ilgili kişinin talebi üzerine silinmekte, yok edilmekte veya anonim hale getirilmektedir. Bu hususta İlgili Kişi tarafından İstanbul Ephesus Hotel’e başvurulması halinde; i) İletilen talepler en geç 30 (otuz) gün içerisinde sonuçlandırılmakta ve ilgili kişiye bilgi verilmektedir, ii) Talebe konu verilerin üçüncü kişilere aktarılmış olması durumunda, bu durum verilerin aktarıldığı üçüncü kişiye bildirilmekte ve üçüncü kişiler nezdinde gerekli işlemlerin yapılması temin edilmektedir. 6. KİŞİSEL VERİLERİN SAKLANMASINI VE İMHASINI GEREKTİREN SEBEPLERE İLİŞKİN AÇIKLAMALAR Şirket bünyesinde bulunan kişisel veriler, Şirketin hizmetlerinin sunulması, ticari faaliyetlerinin kesintisiz olarak sürdürülmesi, insan kaynakları süreçlerinin planlanması ve yürütülmesi, müşteri ilişkilerinin yürütülmesi, çalışan hak ve menfaatlerinin planlanması, tedarik ve iş ortağı süreçlerinin planlanması ve yürütülmesi, etkin iletişimin sağlanması, yasal düzenlemelerin gerektirdiği veya zorunlu kıldığı şekilde hukuki yükümlülüklerin yerine getirilmesi, sektöre özgü yükümlülüklerin yerine getirilmesi, gerekli kalite ve standart denetim süreçlerinin yerine getirilmesi, kamu kurum ve kuruluşlarına bilgi verilmesi, kurumsal iletişimin sağlanması, güvenliğin sağlanması, istatistiksel çalışmaların yapılması, analiz çalışmalarının yapılması, raporlama çalışmalarının yapılması, imzalanan sözleşme ve protokollerin yüklediği edimlerin ifa edilmesi, mevzuatının gerektirdiği şartların yerine getirilmesi, ileride doğabilecek hukuki uyuşmazlıklarda delil olarak kullanılması veya ispat yükümlülüğünün yerine getirilmesi, yazılı, basılı ve elektronik dergi ve bülten çalışmalarının yapılması, eğitim süreçlerinin planlanması, arşiv süreçlerinin işletilmesi, tedarik zincirinin yürütülmesi amaçlarıyla aşağıda yer alan veri işleme şartları dahilinde İşbu Politikada belirtilen elektronik ya da elektronik olmayan ortamlarda güvenli ve hassas bir şekilde saklanır. Şirket bünyesinde bulunan kişisel veriler, aşağıda yer alan veri işleme şartlarının ortadan kalkması halinde resen veya ilgili kişinin talebi üzerine imha edilir. Bu şartlar şunlardır: 4 - Açık rızanın varlığı, - Yasal düzenleme varlığı (Mevzuatta açıkça belirtilmesi), - Fiili imkânsızlık nedeniyle açık rızanın alınamaması, - Sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması kaydıyla sözleşmenin taraflarına ait kişisel verilerin işlenmesinin gerekli olması, - Veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması, - İlgili kişinin kişisel verisinin kendisi tarafından alenileştirilmiş olması, - Bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması, - İlgili kişinin temel hak ve özgürlüklerine zarar vermemek koşuluyla veri sorumlusunun meşru menfaatleri için veri işlemenin zorunlu olması. Aşağıda sayılan hallerde veri sahiplerine ait kişisel veriler, İSTANBUL EPHESUS HOTEL tarafından re’sen yahut talep üzerine silinir, yok edilir veya anonim hale getirilir: a. Kişisel verilerin işlenmesini veya saklanmasını gerektiren amacın ortadan kalkması, b. Kişisel verilerin işlenmesine veya saklanmasına esas teşkil eden ilgili mevzuat hükümlerinin değiştirilmesi veya ortadan kalkması, c. İlgili kişinin, Kanun’un 11. maddesinin (e) ve (f) bentlerindeki hakları çerçevesinde kişisel verilerinin silinmesi, yok edilmesi veya anonim hale getirilmesine ilişkin yaptığı başvurunun veri sorumlusu tarafından kabul edilmesi, d. Kanun’un 5. ve 6. maddelerindeki kişisel verilerin işlenmesini gerektiren şartların ortadan kalkması. e. Kişisel verileri işlemenin sadece açık rıza şartına istinaden gerçekleştiği hallerde, ilgili kişinin rızasını geri alması, f. Kişisel verilerin saklanmasını gerektiren azami sürenin geçmiş olmasına rağmen, kişisel verileri daha uzun süre saklamayı haklı kılacak herhangi bir şartın mevcut olmaması, g. Veri sorumlusunun, ilgili kişi tarafından kişisel verilerinin silinmesi, yok edilmesi veya anonim hale getirilmesi talebi ile kendisine yapılan başvuruyu reddetmesi, verdiği cevabın yetersiz bulunması veya Kanun’da öngörülen süre içinde cevap vermemesi hallerinde; Kurul’a şikâyette bulunulması ve bu talebin Kurul tarafından uygun bulunması, 5 7. SAKLAMANIN HUKUKİ SEBEPLERİ - 6698 sayılı Kişisel Verilerin Korunması Kanunu, - 6098 sayılı Türk Borçlar Kanunu, - 6102 sayılı Türk Ticaret Kanunu - 213 sayılı Vergi Usul Kanunu - 5510 sayılı Sosyal Sigortalar ve Genel Sağlık Sigortası Kanunu, - 6361 sayılı İş Sağlığı ve Güvenliği Kanunu, - 4982 Sayılı Bilgi Edinme Kanunu, - 3071 sayılı Dilekçe Hakkının Kullanılmasına Dair Kanun, - 4857 sayılı İş Kanunu, - 6502 Tüketicinin Korunması Hakkında Kanun, Şirketimiz bünyesinde toplanan kişisel veriler yukarıdaki kanunlar uyarınca ve bunlarla sınırlı olmamak üzere yürürlükte olan diğer ikincil düzenlemeler çerçevesinde öngörülen saklama amaçları ve saklama süreleri kadar saklanmaktadır 8. KİŞİSEL VERİLERİN GÜVENLİ BİR ŞEKİLDE SAKLANMASI İLE HUKUKA AYKIRI OLARAK İŞLENMESİ VE ERİŞİLMESİNİN ÖNLENMESİ İÇİN ALINMIŞ TEKNİK VE İDARİ TEDBİRLER Kişisel verilerinizin güvenli bir şekilde saklanması, hukuka aykırı olarak işlenmesi, erişilmesinin önlenmesi ve verilerin hukuka uygun olarak imha edilmesi amacıyla 6698 sayılı KVKK’nın 12. maddesindeki ilkeler çerçevesinde, İSTANBUL EPHESUS HOTEL tarafından alınmış olan tüm idari ve teknik tedbirler aşağıda sayılmıştır: ✓ Ağ güvenliği ve uygulama güvenliği sağlanmaktadır. ✓ Bilgi teknolojileri sistemleri tedarik, geliştirme ve bakımı kapsamındaki güvenlik önlemleri alınmaktadır. ✓ Çalışanlar için veri güvenliği hükümleri içeren disiplin düzenlemeleri mevcuttur. ✓ Çalışanlar için veri güvenliği konusunda belli aralıklarla eğitim ve farkındalık çalışmaları yapılmaktadır. ✓ Erişim, bilgi güvenliği, kullanım, saklama ve imha konularında kurumsal politikalar hazırlanmış ve uygulamaya başlanmıştır. ✓ Gerektiğinde veri maskeleme önlemi uygulanmaktadır. ✓ Gizlilik taahhütnameleri yapılmaktadır. ✓ Görev değişikliği olan ya da işten ayrılan çalışanların bu alandaki yetkileri kaldırılmaktadır. ✓ Güçlü şifre ve parola kullanımının yanı sıra, düzenli aralıklarla şifre ve parolaların değiştirilmesi sağlanır. ✓ Güncel anti-virüs sistemleri kullanılmaktadır. 6 ✓ Güvenlik duvarları kullanılmaktadır. ✓ İmzalanan sözleşmeler veri güvenliği hükümleri içermektedir. ✓ Kağıt yoluyla aktarılan kişisel veriler için ekstra güvenlik tedbirleri alınmakta ve ilgili evrak gizlilik dereceli belge formatında gönderilmektedir. ✓ Kişisel veri envanteri hazırlanmıştır. ✓ Kişisel veri güvenliği politika ve prosedürleri belirlenmiştir. ✓ Kişisel veri güvenliği sorunları hızlı bir şekilde raporlanmaktadır. ✓ Kişisel veri güvenliğinin takibi yapılmaktadır. ✓ Kişisel veri içeren fiziksel ortamlara giriş çıkışlarla ilgili gerekli güvenlik önlemleri alınmaktadır. ✓ Kişisel veri içeren fiziksel ortamların dış risklere (yangın, sel vb.) karşı güvenliği sağlanmaktadır. ✓ Kişisel veri içeren ortamların güvenliği sağlanmaktadır. ✓ Kişisel veriler mümkün olduğunca azaltılmaktadır. ✓ Kişisel veriler yedeklenmekte ve yedeklenen kişisel verilerin güvenliği de sağlanmaktadır. ✓ Kullanıcı hesap yönetimi ve yetki kontrol sistemi uygulanmakta olup bunların takibi de yapılmaktadır. ✓ Mevcut risk ve tehditler belirlenmiştir. ✓ Özel nitelikli kişisel veri güvenliğine yönelik protokol ve prosedürler belirlenmiş ve uygulanmaktadır. 9. KİŞİSEL VERİLERİN HUKUKA UYGUN OLARAK İMHA EDİLMESİ İÇİN ALINMIŞ TEKNİK VE İDARİ TEDBİRLER İSTANBUL EPHESUS HOTEL tarafından KVKK ve diğer ilgili mevzuata uygun olarak elde edilen kişisel veriler Kanun ve Yönetmelik’te sayılan kişisel veri işleme amaçlarının ortadan kalkması halinde İSTANBUL EPHESUS HOTEL tarafından re’sen yahut ilgili kişinin başvurusu üzerine yine Kanun ve ilgili mevzuat hükümlerine uygun olarak aşağıda belirtilen teknikler ile imha edilecektir. Kişisel verileri imha etmeye (silmeye, yok etmeye ve anonim hale getirmeye) yönelik Şirket bünyesinde bulunan uygulamalar aşağıdaki gibidir: Kişisel Verilerin Silinmesi ● Kâğıt ortamında bulunan kişisel veriler; karartma yöntemi (çizilerek/ boyanarak/ silinerek) kullanılarak silinmektedir. Karartma işlemi, ilgili evrak üzerindeki kişisel verilerin, mümkün olan durumlarda kesilmesi, mümkün olmayan durumlarda ise geri döndürülemeyecek ve teknolojik çözümlerle okunamayacak şekilde sabit mürekkep kullanılarak ilgili kullanıcılara görünemez hale getirilmesi şeklinde yapılmaktadır. ● Uzman Tarafından Güvenli Olarak Silme: Bazı durumlarda kendisi adına kişisel verileri silmesi için bir uzman ile anlaşabilir. Bu durumda, kişisel veriler bu konuda 7 uzman olan kişi tarafından ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilecek biçimde güvenli olarak silinir. ● Yazılımdan Güvenli Olarak Silme: Tamamen veya kısmen otomatik olan yollarla işlenen ve dijital ortamlarda muhafaza edilen veriler silinirken; ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilecek biçimde verinin ilgili yazılımdan silinmesine ilişkin yöntemler kullanılır. ● Merkezi sunucuda yer alan ofis dosyaları, dosyanın işletim sistemindeki silme komutu ile silinmesi veya dosya ya da dosyanın bulunduğu dizin üzerinde ilgili kullanıcının erişim haklarının kaldırılması ile gerçekleştirilmektedir. ● Taşınabilir medyada bulunan kişisel veriler (örneğin flash tabanlı saklama ortamında bulunan veriler) ise şifreli olarak saklanmakta ve bu ortamlara uygun yazılımlar kullanılarak silinmektedir. ● Bulut sisteminde ilgili verilerin silme komutu verilerek silinmesi; merkezi sunucuda bulunan dosya veya dosyanın bulunduğu dizin üzerinde ilgili kullanıcının erişim haklarının kaldırılması; veri tabanlarında ilgili satırların veri tabanı komutları ile silinmesi; veya taşınabilir medyada yani flash ortamında bulunan verilerin uygun yazılımlar kullanılarak silinmesi bu kapsamda sayılabilecektir. Ancak, kişisel verilerin silinmesi işlemi, diğer verilere de sistem içerisinde erişilememe ve bu verileri kullanamama sonucunu doğuracak ise, aşağıdaki koşulların sağlanması kaydıyla, kişisel verilerin ilgili kişiyle ilişkilendirilemeyecek duruma getirilerek arşivlenmesi halinde de kişisel veriler silinmiş sayılacaktır. ● Veri tabanlarında bulunan kişisel veriler, ilgili satırların/sütunların ya da tablo içerisinde yer alan hücrelerin veri tabanı komutları ile (DELETE vb.) silinmektedir. Kişisel Verilerin Yok Edilmesi ● Yerel sistemler üzerindeki kişisel verilerin yok edilmesi; ‘de-manyetize’ etme (medyanın özel bir cihazdan geçirilerek yüksek bir değerde manyetik alana maruz bırakılması), fiziksel yok etme (Medya ve manyetik medyanın eritilmesi, yakılması, öğütücülerin kullanılması) ve üzerine yazma gibi yöntemlerle yok edilmektedir. ● Çevresel sistemler üzerindeki kişisel verilerin yok edilmesi; Ağ cihazları (switch, router vb.), Flash tabanlı ortamlar/sabit disklerin (ATA “SATA, PATA vb.”, SCSI “SCSI Express vb.), Manyetik bant, Manyetik disk gibi üniteler, Mobil telefonlar (Sim kart ve sabit hafıza alanları), Veri kayıt ortamı çıkartılabilir ya da sabit olan yazıcı ve parmak izli kapı geçiş sistemi gibi çevre birimler, Optik diskler olarak belirtebileceğimiz çevresel kayıt sistemleri dijital ortam ise ürün özelliği olarak destekleniyorsa