§ P.22POLİTİKALARIMIZ
Veri İmha Politikası
Veri imha politikamız, kuruluşumuzun sahip olduğu tüm bilgi varlıklarının saklama süreleri sona erdiğinde veya yasal/operasyonel gereklilikler ortadan kalktığında, bu varlıkların geri…
BELGE NOP.22
1. AMAÇ
Veri imha politikamız, kuruluşumuzun sahip olduğu tüm bilgi varlıklarının saklama süreleri sona erdiğinde veya yasal/operasyonel gereklilikler ortadan kalktığında, bu varlıkların geri döndürülemez ve güvenli bir şekilde imha edilmesini sağlamak için gerekli prensipleri ve kuralları oluşturmayı amaçlamaktadır. Politika, Bilgi Sınıflandırma ve İşleme Politikası’nda belirlenen gizlilik seviyelerine uygun olarak uygulanacak minimum imha yöntemlerini belirleyerek, hassas verilerin yetkisiz erişime ve kurtarılmaya karşı korunmasını, KVKK gibi yasal düzenlemelere uyumu garanti altına almayı ve Kurumun hukuki riskini en aza indirmeyi hedefler.
2. KAPSAM
Bu politika, Kurumun sahip olduğu veya işlediği, saklama süresi sona ermiş veya işleme amacı ortadan kalkmış tüm elektronik ve fiziksel bilgi varlıkları için geçerlidir. Politika; verilerin imha edilmesinden sorumlu olan Bilgi Teknolojileri birimini, imha tetikleyicisini başlatan veri sahibi birimleri ve imha sürecine dâhil olan tüm çalışanlar, yükleniciler ve üçüncü taraf imha hizmeti sağlayıcılarını kapsar. Politika hükümleri, verinin fiziksel konumu ne olursa olsun uygulanır.
3. SORUMLULAR
- Bilgi Güvenliği Yöneticisi / Sorumlusu: Veri imha süreçlerinin politika ve mevzuata uygun şekilde yürütülmesini koordine eder, imha yöntemlerini onaylar, imha kayıtlarının tutulmasını sağlar ve imha süreçlerine ilişkin ihlalleri raporlar.
- Üst Yönetim: Veri imha politikasını ve ilgili prosedürleri onaylar, gerekli teknik ve idari kaynakları sağlar ve veri imhasına ilişkin risk kabul kriterlerini belirler.
- Departman Yöneticileri: Kendi sorumluluk alanlarındaki verilerin saklama sürelerini takip eder, imha tetikleyicilerini başlatır, imha taleplerini onaylar ve çalışanların veri imha süreçlerine uyumunu sağlar.
- Tüm Çalışanlar: Yetkileri dâhilinde verilerin güvenli şekilde imha edilmesine ilişkin prosedürlere uymak, izinsiz imha veya veri saklama ihlallerini derhal raporlamakla yükümlüdür.
4. POLİTİKA
4.1. İmha Tetikleyicileri ve Hukuki Zorunluluklar
- Veri Saklama Politikası’nda ilgili kayıt türü için belirlenen aktif saklama süresinin sona ermesiyle imha süreci başlatılmalıdır.
- Kişisel Veri (PII) içeren kayıtlar için, 6698 Sayılı KVKK hükümleri uyarınca işleme amacının ortadan kalkması durumunda, ilgili süreye bakılmaksızın imha süreci derhal başlatılmalıdır.
- İmha işlemi, ilgili kaydın veri sahibi birimi tarafından yazılı veya sistem üzerinden onaylanmalıdır.
- Devam eden bir yasal süreç, dava, idari veya cezai soruşturmaya konu olan verilerin imha işlemi, hukuki süreç tamamlanana kadar durdurulmalı ve verinin güvenliği korunmalıdır.
4.2. İmha Prensipleri ve Genel Uygulama Yöntemleri
- Tüm imha işlemleri, bilginin yetkisiz kişilerce kurtarılmasını veya okunmasını engelleyecek şekilde, geri döndürülemez yöntemlerle gerçekleştirilmelidir.
- İmha yöntemleri, verinin bulunduğu ortama göre fiziksel ortamlar ve elektronik ortamlar olarak iki ana kategoriye ayrılarak uygulanmalıdır.
- Elektronik ortamdaki verilerin imhası, Kurumun Bilgi Teknolojileri birimi tarafından veya gizlilik taahhüdü olan yetkili üçüncü taraf hizmet sağlayıcılar tarafından yapılmalıdır.
- Gerçekleştirilen her imha işlemi, imha edilen varlıkların listesi, tarihi, kullanılan yöntemi ve ilgili onayları içeren bir İmha Tutanağı ile kayıt altına alınmalıdır.
4.3. Sınıflandırmaya Göre Spesifik İmha Metotları
| Gizlilik Sınıfı | İmha Ortamı | Uygulanacak Minimum İmha Yöntemi |
|---|---|---|
| Günlük Veri | Fiziksel & Elektronik Ortamlar | Standart atık yönetimi, geri dönüşüm kutusundan silme. |
| Kuruma Özel | Fiziksel Ortamlar | Basit şerit kesimli (strip-cut) kırpma. |
| Kuruma Özel | Elektronik Ortamlar | Standart formatlama veya üzerine bir kez veri yazma. |
| Gizli | Fiziksel Ortamlar | Çapraz kesim (cross-cut) yapan kırpma makinesi. |
| Gizli | Elektronik Ortamlar | Veri kurtarmayı engellemek amacıyla üzerine en az 3 kez rastgele veri yazma (Wiping) metodolojisi. |
| Çok Gizli | Fiziksel Ortamlar | Toz haline getirme (pulverize etme) veya kontrollü ve denetimli yakma. |
| Çok Gizli | Elektronik Ortamlar | Manyetik bozucu (Degaussing) cihazı ile manyetik alanın tamamen yok edilmesi VEYA fiziksel kırıcılar ile geri döndürülemez şekilde parçalanması. |
5. YAPTIRIM
Bu politikaya uyulmaması, kuruluşumuzun insan kaynakları prosedürleri doğrultusunda disiplin cezası ile sonuçlanabilir. Sonuçlar, zorunlu yenileme eğitimi ve yazılı uyarılardan, uzaktan erişim ayrıcalıklarının geçici olarak askıya alınmasına ve ciddi vakalarda ise iş akdinin veya sözleşme yükümlülüklerinin feshine kadar uzanabilir.
İhlallerin yasa dışı faaliyetler içermesi durumunda, ilgili kişiler yürürlükteki yasalar uyarınca hukuki sonuçlarla karşı karşıya kalabilir.
Bu yaptırımlar, siber güvenliğin kritik önemini, bireylerin dijital varlıklarımızı korumadaki rolünü ve politika ihlalleriyle ilişkili potansiyel riskleri vurgulamaktadır. Uygulama, tutarlı ve tarafsız olacak; yaptırımın şiddeti, ihlalin ciddiyetiyle doğrudan orantılı olacaktır.