§ P.23POLİTİKALARIMIZ
Veri Saklama Politikası
Veri Saklama Politikamız, kuruluşumuzun tüm bilgi varlıklarının yasal, düzenleyici ve operasyonel gereklilikler doğrultusunda saklama ve arşivleme süreçlerini yönetmek için kapsamlı bir…
BELGE NOP.23
1. AMAÇ
Veri Saklama Politikamız, kuruluşumuzun tüm bilgi varlıklarının yasal, düzenleyici ve operasyonel gereklilikler doğrultusunda saklama ve arşivleme süreçlerini yönetmek için kapsamlı bir yaşam döngüsü çerçevesi oluşturmayı amaçlamaktadır. Bu politika, her bir kayıt türü için azami saklama sürelerini tanımlayarak, süresi dolan verilerin imha veya arşivleme sürecini güvenli bir şekilde başlatmayı hedefler. Etkili saklama yönetimi ve yasal sürelerin takibi yoluyla, gereksiz veri tutmaktan kaynaklanan hukuki ve mali riskleri en aza indirmeyi, Bilgi Varlıklarının bütünlüğünü ve denetlenebilirliğini korumayı ve paydaşlarımızın yasal uyum konusundaki güvenini sürdürmeyi hedefler.
2. KAPSAM
Bu politika, Kurumun sahip olduğu, oluşturduğu, işlediği veya sakladığı elektronik, fiziksel ve sözlü ortamda bulunan tüm veriler ve bilgi varlıkları için geçerlidir. Bu kapsam; verinin saklanmasından, arşivlenmesinden ve saklama süresi sonunda imha sürecinin başlatılmasından sorumlu olan tüm çalışanlar, yükleniciler ve ilgili paydaşlar için zorunludur. Politika, verinin Kurum’un kendi sunucularında, üçüncü taraf bulut hizmetlerinde, fiziksel arşivlerde veya uzaktan çalışma ortamlarında tutulmasına bakılmaksızın, veri yaşam döngüsünün saklama aşamasını kapsar.
3. SORUMLULAR
- Bilgi Güvenliği Yöneticisi / Sorumlusu: Veri saklama süreçlerinin bilgi güvenliği gereksinimleriyle uyumunu sağlamak, saklama sürelerine ilişkin kontrolleri denetlemek ve riskleri izlemekten sorumludur.
- Hukuk / KVKK Sorumlusu (Veri Koruma Yetkilisi): Veri saklama sürelerinin yürürlükteki mevzuatlara uygunluğunu sağlamak, yasal saklama yükümlülüklerini takip etmek ve kişisel verilerle ilgili imha kararlarını yönlendirmekten sorumludur.
- Bilgi Teknolojileri Birimi: Elektronik ortamdaki verilerin güvenli şekilde saklanmasından, arşivlenmesinden, saklama süresi sonunda teknik imha işlemlerinin gerçekleştirilmesinden ve kayıtların izlenebilirliğinden sorumludur.
- Tüm Çalışanlar: Kendi süreçlerinde üretilen verilerin doğru şekilde sınıflandırılmasını sağlamak, saklama süresi dolan kayıtlar için imha talebini başlatmak ve politika hükümlerine uygun hareket etmekle yükümlüdür.
4. POLİTİKA
4.1. Kayıt Ortamları
Kayıt ortamlarında saklanan tüm veriler, ortamın fiziksel veya dijital yapısına bakılmaksızın bu politikanın saklama sürelerine ve güvenlik kurallarına tabidir.
- Elektronik Ortamlar:
- Sunucular
- Yazılımlar
- Bilgi güvenliği cihazları
- Kişisel bilgisayarlar
- Mobil cihazlar
- Optik diskler
- Çıkartılabilir bellekler
- Yazıcı, tarayıcı, fotokopi makinesi
Elektronik Olmayan Ortamlar:
- Kağıt
- Manuel veri kayıt sistemleri (anket formları, ziyaretçi giriş defteri)
- Yazılı, basılı, görsel ortamlar
4.2. Veri Saklama
Süreler, ilgili mevzuat, iş ihtiyacı, denetim ve arşiv gereksinimleri doğrultusunda değerlendirilir. Belirtilen azami sürelerden sonra veri ya imha edilir ya da arşivlenirse bile ayrı bir arşiv yönetim prosedürüne tabi olmalıdır.
Bir veri birden fazla kategoriye giriyorsa, Bilgi Sınıflandırma Politikası’na göre en yüksek koruma ve en uzun yasal saklama süresi gerektiren kategori esas alınır.
Saklama süreleri, yürürlükteki mevzuatlar (TTK, VUK, KVKK, İK Kanunları) ve Kurumun iş gereksinimleri temelinde aşağıdaki gibi kategorize edilir:
| Saklama Süresi Grubu | Kayıt Türü ve Yasal Dayanak | Süre | Aksiyon |
|---|---|---|---|
| Kısa Dönem Operasyonel | Genel yazışmalar, günlük log kayıtları (5651 Sayılı Kanun gereği trafik verisi hariç), operasyonel raporlar. | 2 Yıl | Süre sonunda imha edilir. |
| 5651 Trafik Logları | Erişim, trafik ve bağlantı logları (5651 Sayılı Kanun). | 1 yıl | Süre sonunda otomatik ve güvenli imha. Olay incelemesi varsa inceleme tamamlanana kadar saklama. |
| Sistem & Güvenlik Logları | Firewall, IDS/IPS, antivirüs, sunucu logları, uygulama logları | 2 yıl | Süre sonunda imha. Olay incelemesi varsa inceleme tamamlanana kadar saklama. |
| Kurumsal Yönetim | Yönetim Kurulu/Üst Yönetim Kararları, Stratejik Planlar, Ana Politikaların güncel olmayan eski versiyonları. | 10 yıl | Kurumsal hafıza için arşivleme veya süre sonunda imha. |
| Mali ve Ticari Kayıtlar | Fatura, fiş, makbuz, envanter, defter kayıtları, sözleşmeler (TTK ve VUK gereği). | 10 Yıl | Süre sonunda yasal inceleme veya ihtilaf yoksa imha. |
| İnsan Kaynakları (Özlük) | Personel özlük dosyaları, hizmet sözleşmeleri (İş Kanunu). | 10 Yıl | İş sözleşmesi feshinden itibaren 10 yıl saklanır. |
| İş Sağlığı ve Güvenliği | Risk değerlendirmeleri, sağlık gözetimi, iş kazası raporları (İSG Kanunu). | 15 Yıl | İlgili rapor tarihinden itibaren saklanır. |
| KVKK Verileri | Kişisel Veri Envanterine kayıtlı veriler (Örn: Veri sorumlusu olarak alınan açık rızalar). | İşleme amacı kalkana kadar | Amaç kalktığında derhal imha, silme veya anonimleştirme zorunludur. |
| Kalıcı Saklama | Kuruluş ana sözleşmesi, tescil belgeleri, tescilli fikri mülkiyet hakları. | Kuruluşun faaliyet süresince & tüzel kişiliğin varlığı süresince saklanır. | Kurumsal hafıza için kalıcı arşivleme. |
4.3. Arşivleme ve Saklama Süresi Sonu İşlemleri
- Belirlenen aktif saklama süresini dolduran verilerin, erişim sıklığının azalması dikkate alınarak daha düşük maliyetli ve güvenli arşiv ortamlarına aktarılması sağlanmalıdır.
- Saklama süresi boyunca verilerin gizliliği ve bütünlüğü, Bilgi Sınıflandırma ve Etiketleme Politikası’nda belirtilen güvenlik seviyelerine uygun olarak sürekli korunmalıdır.
- Tüm saklama sürelerinin, yasal mevzuatlardaki değişikliklere uyum sağlamak amacıyla yılda en az bir kez Hukuk ve Bilgi Güvenliği birimleri tarafından gözden geçirilmesi yapılmalıdır.
- İmha süreci başlatılan tüm kayıtlar, detaylı imha yöntemleri ve standartları için Veri İmha Politikası hükümlerine uygun olarak işlenmelidir.
- Gözden geçirme sonucunda saklama süresi dolan kayıtların, ilgili Veri Sahibi birimin onayı ile imha süreci başlatılmalıdır ve Veri İmha Politikası hükümlerine uygun olarak işlenmelidir.
- Yasal bir ihtilaf veya denetim sürecinin başlaması durumunda, ilgili verilerin saklama süresi, hukuki süreç tamamlanana kadar otomatik olarak uzatılmalıdır.
- Süresi dolan Kişisel Veriler (KVKK), KVKK hükümleri gereğince derhal imha edilmeli, silinmeli veya anonimleştirilmelidir.
5. YAPTIRIM
Bu politikaya uyulmaması, kuruluşumuzun insan kaynakları prosedürleri doğrultusunda disiplin cezası ile sonuçlanabilir. Sonuçlar, zorunlu yenileme eğitimi ve yazılı uyarılardan, uzaktan erişim ayrıcalıklarının geçici olarak askıya alınmasına ve ciddi vakalarda ise iş akdinin veya sözleşme yükümlülüklerinin feshine kadar uzanabilir.
İhlallerin yasadışı faaliyetler içermesi durumunda, ilgili kişiler yürürlükteki yasalar uyarınca hukuki sonuçlarla karşı karşıya kalabilir.
Bu yaptırımlar, siber güvenliğin kritik önemini, bireylerin dijital varlıklarımızı korumadaki rolünü ve politika ihlalleriyle ilişkili potansiyel riskleri vurgulamaktadır. Uygulama, tutarlı ve tarafsız olacak; yaptırımın şiddeti, ihlalin ciddiyetiyle doğrudan orantılı olacaktır.