Kullanıcı Bilgilendirme

Kişisel Verileri Saklama ve İmha Politikası

Junomoney Elektronik Para ve Ödeme Hizmetleri A.Ş.


Kişisel verilerin korunması hakkı bireysel temel hak ve özgürlüklerinden birisidir. Bu hak Anayasa'nın 24. maddesi ile Avrupa İnsan Hakları Sözleşmesi'nin 8. maddesi çerçevesinde korunmaktadır. 6698 sayılı Kişisel Verilerin Korunması Kanunu da bireylerin temel hak ve özgürlüklerinin korunması için 7 Nisan 2016 tarihinde Resmî Gazete'de yayımlanarak yürürlüğe girmiştir.

İşbu Kişisel Verileri Saklama ve İmha Politikası "Politika", veri sorumlusu sıfatıyla hareket eden JUNOMONEY ELEKTRONİK PARA VE ÖDEME HİZMETLERİ A.Ş. "Şirket/Junomoney" tarafından yükümlülüklerin yerine getirilmesi ve veri sahiplerini kişisel verilerin işlendikleri amaç için gerekli olan azami saklama süresinin belirlenmesi esasları ile silme, yok etme ve anonim hale getirme süreçleri hakkında bilgilendirmek amacıyla veri sorumlusu sıfatıyla hazırlanmıştır.

1. TANIMLAR
Kısaltma Tanım
Açık Rıza Belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rıza.
İlgili Kullanıcı Verilerin teknik olarak depolanması, korunması ve yedeklenmesinden sorumlu olan kişi ya da birim hariç olmak üzere veri sorumlusu organizasyonu içerisinde veya veri sorumlusundan aldığı yetki ve talimat doğrultusunda kişisel verileri işleyen kişiler.
İmha Kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesi.
Kanun/KVKK 6698 Sayılı Kişisel Verilerin Korunması Kanunu.
Kayıt Ortamı Tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenen kişisel verilerin bulunduğu her türlü ortam.
Kişisel Veri Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi.
Kişisel Verilerin İşlenmesi Kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hâle getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlem.
Kişisel Verilerin Anonim Hale Getirilmesi Kişisel verilerin, başka verilerle eşleştirilse dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesi.
Kişisel Verilerin Silinmesi Kişisel verilerin silinmesi; kişisel verilerin İlgili Kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilmesi.
Kişisel Verilerin Yok Edilmesi Kişisel verilerin hiç kimse tarafından hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hale getirilmesi işlemi.
Kurul Kişisel Verileri Koruma Kurulu.
Özel Nitelikli Kişisel Veri Kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileri.
Periyodik İmha Kanun'da yer alan kişisel verilerin işlenme şartlarının tamamının ortadan kalkması durumunda kişisel verileri saklama ve imha politikasında belirtilen ve tekrar eden aralıklarla re'sen gerçekleştirilecek silme, yok etme veya anonim hale getirme işlemi.
Veri Sahibi / İlgili Kişi Kişisel verisi işlenen gerçek kişi.
Veri Sorumlusu / Junomoney JUNOMONEY ELEKTRONİK PARA VE ÖDEME HİZMETLERİ A.Ş.
Yönetmelik 28 Ekim 2017 tarihinde Resmi Gazete'de yayımlanan Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik.
2. İLKELER

Junomoney tarafından Kanuna uygun olarak toplanan kişisel veriler, aşağıda detaylıca açıklanan amaçlar doğrultusunda ve Kanun'un 5. ve 6. maddelerinde belirtilen kişisel veri işleme şartları ve amaçları dahilinde işlenecektir.

İşbu verilerin işlenmesi sırasında aşağıdaki ilkelere uygun davranılacağı Junomoney tarafından beyan ve taahhüt edilmektedir:

  • ○ Junomoney, her türlü kişisel veri işleme sürecinde hukuka ve dürüstlük kurallarına uygun davranacaktır.
  • ○ Junomoney, veri sorumlusu olarak işlediği her türlü kişisel verinin doğru ve güncel olmasını sağlayacaktır.
  • ○ Junomoney, veri sorumlusu olarak veri işleme faaliyetlerini belirli, açık ve meşru amaçlarla sınırlı tutacaktır.
  • ○ Junomoney, veri sorumlusu olarak elde ettiği kişisel verileri, veri sahibine bildirilen işleme amacıyla bağlantılı, sınırlı ve ölçülü şekilde işleyecektir.
  • ○ Junomoney, veri sorumlusu olarak işlediği her türlü kişisel veriyi, ilgili mevzuatta öngörülen veya işlendiği amaç için gerekli olan süre kadar muhafaza edecektir.

Junomoney tarafından kişisel verilerin işlenmesi, saklanması ve imhasında ayrıca aşağıda yer alan ilkeler çerçevesinde hareket edilmektedir:

1. Kişisel veri işleme, saklama ve imha süreçlerinde Kanun'un 12. maddesi kapsamında alınması gereken teknik ve idari tedbirlere, ilgili mevzuat hükümlerine, Kurul kararlarına ve işbu Politikaya tamamen uygun hareket edilmektedir.

2. Kişisel verilerin silinmesi, yok edilmesi, anonim hale getirilmesiyle ilgili yapılan tüm işlemler Junomoney tarafından kayıt altına alınmakta ve söz konusu kayıtlar, diğer hukuki yükümlülükler hariç olmak üzere en az 10 yıl süreyle saklanmaktadır.

3. Kurul tarafından aksine bir karar alınmadıkça, kişisel verileri re'sen silme, yok etme veya anonim hale getirme yöntemlerinden uygun olanı tarafımızca seçilmektedir. Ancak, İlgili Kişi'nin talebi halinde uygun yöntem gerekçesi açıklanarak seçilecektir.

4. Kanun'un 5. ve 6. maddelerinde yer alan kişisel verilerin işlenme şartlarının tamamının ortadan kalkması halinde, kişisel veriler Junomoney tarafından re'sen veya İlgili Kişi'nin talebi üzerine silinmekte, yok edilmekte veya anonim hale getirilmektedir. Bu hususta İlgili Kişi tarafından Junomoney'e başvurulması halinde;

a. iletilen talepler en geç 30 (otuz) gün içerisinde sonuçlandırılmakta ve İlgili Kişi'ye bilgi verilmekte,

b. talebe konu verilerin üçüncü kişilere aktarılmış olması durumunda, bu durum verilerin aktarıldığı üçüncü kişiye bildirilmekte ve üçüncü kişiler nezdinde gerekli işlemlerin yapılması temin edilmektedir.

3. KİŞİSEL VERİLERİN SAKLANMASI VE SAKLAMA SÜRESİ

Junomoney ve/veya Junomoney'in iş birliği içinde olduğu veya yetkilendirdiği temsilciler dahil gerçek ve tüzel kişiler, ilgili mevzuatlar uyarınca kişisel verilerin daha uzun süre muhafaza edilmesine cevaz verilen veya zorunlu tutulan haller saklı kalmak kaydıyla; kişisel verileri ilgili mevzuatta öngörülen ve işbu Politika'da bildirilen işlenme amaçlarına ve ticari teamüllere uygun olarak yalnızca belirli bir süre boyunca muhafaza etmektedir. Veri işleme amacının ortadan kalkması halinde resen veya veri sahibinin talebi üzerine işbu verileri silmekte, yok etmekte veya anonim hale getirmektedir.

Veri sahiplerine ait kişisel veriler, Junomoney tarafından özellikle;

(i) Şirketimizin faaliyetlerinin, iş ilişkilerimizin ve insan kaynakları süreçlerinin yürütülebilmesi,

(ii) İlgili Kişilerin taleplerinin karşılanabilmesi,

(iii) Hizmetlerin en uygun biçimde sunulabilmesi, teknik süreçlerin devamı,

(iv) Şirketin ticari güvenliğinin temini için çalışmalarımızın yürütülebilmesi,

(v) Yasal ve idari tedbirlere uyulması,

(vi) İlgili mevzuat uyarınca adli ve idari tüm yetkili mercilerce öngörülen bilgi saklama, raporlama ve bilgilendirme yükümlülüklerine uyulması, bu mercilerden gelecek taleplerin veya kararların yerine getirilmesinin sağlanması,

(vii) Mevcut ve ileride çıkabilecek hukuki uyuşmazlıkların çözümlenmesi

amacıyla yukarıda sayılan elektronik ortamlarda güvenli bir biçimde 6698 sayılı Kanun ve diğer ilgili mevzuatta belirtilen sınırlar çerçevesinde saklanmaktadır.

Saklamayı gerektiren sebepler aşağıdaki gibidir:

a. Kişisel verilerin sözleşmelerin kurulması ve ifası ile doğrudan doğruya ilgili olması nedeniyle saklanması,

b. Kişisel verilerin bir hakkın tesisi, kullanılması veya korunması amacıyla saklanması,

c. Kişisel verilerin kişilerin temel hak ve özgürlüklerine zarar vermemek kaydıyla Şirket'in meşru menfaatleri için saklanmasının zorunlu olması,

d. Kişisel verilerin Şirket'in herhangi bir hukuki yükümlülüğünü yerine getirmesi amacıyla saklanması,

e. Yasal ve idari tedbirlere uyulması,

f. İlgili mevzuat uyarınca adli ve idari tüm yetkili mercilerce öngörülen bilgi saklama, raporlama ve bilgilendirme yükümlülüklerine uyulması, bu mercilerden gelecek taleplerin veya kararların yerine getirilmesinin sağlanması,

g. Mevcut ve ileride çıkabilecek hukuki uyuşmazlıkların çözümlenmesi,

h. Mevzuatta kişisel verilerin saklanmasının açıkça öngörülmesi,

i. Veri sahiplerinin açık rızasının alınmasını gerektiren saklama faaliyetleri açısından veri sahiplerinin açık rızasının bulunması.

4. KİŞİSEL VERİLERİN GÜVENLİĞİ

Junomoney ve/veya Junomoney'in iş birliği içinde olduğu veya yetkilendirdiği temsilciler dahil gerçek ve tüzel kişiler tarafından Kanun'a uygun olarak toplanan ve işlenen kişisel veriler, Şirket veri tabanında Kanun'un 12. maddesi çerçevesinde gizli olarak saklanacak, hukuka aykırı olarak erişilmesi ve işlenmesi önlenecek ve muhafazası sağlanacaktır.

Şirket, kişisel veri barındıran sistemlerin yetkisiz erişimlere ve hukuka aykırı işlemlere karşı korunmasına ilişkin gerekli güvenlik önlemleri dahil her türlü teknik ve idari tedbiri aldığını, bu konuda en üst düzeyde dikkat ve özeni gösterdiğini ve bu kapsamda gerekli denetimleri yapmakta veya yaptırmakta olduğunu beyan ve taahhüt etmektedir.

Şirket'in gerekli tedbirleri almasına karşın kişisel verilerin zarar görmesi veya kanuni olmayan yollarla üçüncü kişilerin eline geçmesi durumunda Şirket, durumu derhal veri sahibine ve Kurul'a (Kişisel Verileri Koruma Kurulu) bildirmekle yükümlüdür.

5. KİŞİSEL VERİLERİN İMHASI (SİLİNMESİ, YOK EDİLMESİ VE ANONİMLEŞTİRİLMESİ) ŞARTLARI

Şirket tarafından KVKK ve diğer ilgili mevzuat hükümlerine uygun olarak elde edilen kişisel verilerin saklama ve imha sürelerinin tespitinde aşağıda sırasıyla belirtilen ölçütlerden yararlanılmaktadır:

1. Mevzuatta söz konusu kişisel verinin saklanmasına ilişkin olarak bir süre öngörülmüş ise bu süreye riayet edilir. Anılan sürenin sona ermesi akabinde veya ilgili mevzuatta söz konusu verinin saklanmasına ilişkin olarak herhangi bir süre öngörülmemiş olması durumunda bir sonraki madde kapsamında işlem yapılır.

2. Verinin saklanmasının KVKK'nın 4. maddesinde belirtilen ilkelere uygunluğu (örneğin; verinin saklanmasında Şirket'in meşru bir amacının olup olmadığı) sorgulanır. Saklanmasının KVKK'nın 4. maddesinde yer alan ilkelere aykırılık teşkil edebileceği tespit edilen veriler silinir, yok edilir ya da anonim hale getirilir. Verilerin saklanmasının anılan ilkelere uygun olduğunun tespiti halinde ise bir sonraki madde kapsamında işlem yapılır.

3. Kişisel veriler, KVKK'nın 6. maddesinde yer alan tanım esas alınarak, genel nitelikli kişisel veriler ve özel nitelikli kişisel veriler olarak sınıflandırılır. Verilerin tabi olduğu sınıfa göre verilerin daha uzun süre saklanmasının KVKK'nın 5. ve 6. maddelerinde öngörülmüş olan istisnalardan hangisi/hangileri kapsamında değerlendirilebileceği sorgulanır. İlgili faaliyetin herhangi bir istisna kapsamında değerlendirilemeyeceğinin tespiti halinde ise, kişisel veri saklama faaliyetleri sona erdirilir ve söz konusu veriler silinir, yok edilir veya anonim hale getirilir. İlgili saklama faaliyetinin KVKK'nın 5. veya 6. maddelerinde yer alan istisnalar kapsamında değerlendirilebilmesi halinde ise, verilerin ilgili istisna çerçevesinde saklanması gereken makul süreler belirlenir (örneğin; bir sözleşme ilişkisi çerçevesinde sözleşme süresi boyunca saklanması). Söz konusu sürelerin sona ermesi akabinde özel nitelikli kişisel veriler silinir, yok edilir veya anonim hale getirilir. Genel nitelikli kişisel veriler için ise aşağıdaki madde kapsamında işlem yapılır.

4. Kişisel verilerin daha uzun süre saklanmasının KVKK 5/2(f) de öngörülen "ilgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla, veri sorumlusunun meşru menfaatleri için veri işlenmesinin zorunlu olması" istisnasından yararlanıp yararlanamayacağı, saklanacak ise ne kadar bir süre boyunca saklanması gerektiği (örneğin; verilerin savunma hakkı kapsamında genel dava zamanaşımı veya ceza zamanaşımı boyunca saklanması) değerlendirilir. Daha uzun süre saklanmasında meşru menfaat bulunmayan veriler silinir, yok edilir veya anonim hale getirilir. KVKK m.5/2(f) istisnası dâhilinde daha uzun süre saklanacak veriler ise tespit edilen saklama süresinin sonunda silinir, yok edilir veya anonim hale getirilir.

5. Kişisel veriler yukarıda 5. ve 6. maddelerde yer alan istisnalar kapsamında değerlendirilemese dahi, verilerin daha uzun süre saklanmasında meşru bir amaç bulunması halinde veri sahiplerinin açık rızası temin edilmek suretiyle daha uzun süre de saklanabilecektir.

Saklama süresi dolan kişisel veriler, imha süreleri çerçevesinde, 6 (altı) aylık periyodlarla bu Politika'da yer verilen usullere uygun olarak imha edilir.

Yönetmelik uyarınca, aşağıda sayılan hallerde veri sahiplerine ait kişisel veriler, Şirket tarafından re'sen yahut talep üzerine silinir, yok edilir veya anonim hale getirilir:

a. Kişisel verilerin işlenmesine veya saklanmasına esas teşkil eden ilgili mevzuat hükümlerinin değiştirilmesi veya ilgası,

b. Kişisel verilerin işlenmesini veya saklanmasını gerektiren amacın ortadan kalkması,

c. Kanun'un 5. ve 6. maddelerindeki kişisel verilerin işlenmesini gerektiren şartların ortadan kalkması,

d. Kişisel verileri işlemenin sadece açık rıza şartına istinaden gerçekleştiği hallerde, İlgili Kişi'nin rızasını geri alması,

e. İlgili Kişi'nin, Kanun'un 11. maddesinin (e) ve (f) bentlerindeki hakları çerçevesinde kişisel verilerinin silinmesi, yok edilmesi veya anonim hale getirilmesine ilişkin yaptığı başvurunun veri sorumlusu tarafından kabul edilmesi,

f. Veri sorumlusunun, İlgili Kişi tarafından kişisel verilerinin silinmesi, yok edilmesi veya anonim hale getirilmesi talebi ile kendisine yapılan başvuruyu reddetmesi, verdiği cevabın yetersiz bulunması veya Kanun'da öngörülen süre içinde cevap vermemesi hallerinde; Kurul'a şikâyette bulunulması ve bu talebin Kurul tarafından uygun bulunması,

g. Kişisel verilerin saklanmasını gerektiren azami sürenin geçmiş olmasına rağmen, kişisel verileri daha uzun süre saklamayı haklı kılacak herhangi bir şartın mevcut olmaması.

6. KİŞİSEL VERİLERİN ŞİRKET TARAFINDAN SAKLANMASI VE İMHASI USULLERİ
6.1. KAYIT ORTAMLARI

Veri sahiplerine ait kişisel veriler, Junomoney tarafından elektronik ortamlarda başta KVKK hükümleri olmak üzere ilgili mevzuata uygun olarak ve uluslararası veri güvenliği prensipleri çerçevesinde güvenli bir şekilde saklanmaktadır.

6.2. TEKNİK VE İDARİ TEDBİRLER

Kişisel verilerin güvenli bir şekilde saklanması, hukuka aykırı olarak işlenmesi, erişilmesinin önlenmesi ve verilerin hukuka uygun olarak imha edilmesi amacıyla KVKK'nın 12. maddesindeki ilkeler çerçevesinde, Şirket tarafından alınmış olan tüm idari ve teknik tedbirler aşağıda sayılmıştır:

6.2.1. İdari Tedbirler

Şirket idari tedbirler kapsamında;

a. Şirket içinde "gerekli olmadıkça kişisel veriler ile bağlantılı tüm işlemler yasaktır." prensibinin uygulanması için gerekli önlemleri alır. Saklanan kişisel verilere Şirket içi erişimi iş tanımı gereği erişmesi gerekli personel ile sınırlandırır. Erişimin sınırlandırılmasında verinin özel nitelikli olup olmadığı ve önem derecesi de dikkate alınır.

b. İşlenen kişisel verilerin hukuka aykırı yollarla başkaları tarafından elde edilmemesi için gerekli tedbirleri alır, ilgili kişisel verilerin elde edilmesi hâlinde ise, bu durumu en kısa sürede ilgilisine ve Kurul'a bildirir.

c. Kişisel verilerin paylaşılması ile ilgili olarak, kişisel verilerin paylaşıldığı kişiler ile kişisel verilerin korunması ve veri güvenliğine ilişkin çerçeve sözleşme imzalar yahut mevcut sözleşmesine eklenen hükümler ile veri güvenliğini sağlar.

d. Kişisel verilerin işlenmesi hakkında bilgili ve deneyimli personel istihdam eder ve personeline kişisel verilerin korunması mevzuatı ve veri güvenliği kapsamında gerekli eğitimleri verir.

e. Kendi tüzel kişiliği nezdinde Kanun hükümlerinin uygulanmasını sağlamak amacıyla gerekli denetimleri yapar ve yaptırır. Denetimler sonucunda ortaya çıkan gizlilik ve güvenlik zafiyetlerini giderir ve bu hususta, kişisel verilerin özel nitelikli veri olup olmadığı, mahiyeti gereği hangi derecede gizlilik seviyesi gerektirdiği ve güvenlik ihlali halinde İlgili Kişi bakımından ortaya çıkabilecek zararın niteliğini ve niceliğini de dikkate alır.

6.2.2. Teknik Tedbirler

Şirket teknik tedbirler kapsamında;

a. Kişisel veri güvenliğinin takibi amacı ile kurulan sistemler kapsamında gerekli iç kontrolleri yapar ve kötü amaçlı yazılımlara karşı kişisel veri güvenliğini sağlamak için veri yedekleme stratejilerini geliştirir.

b. Kurulan sistemler kapsamında bilgi teknolojileri risk değerlendirmesi ve iş etki analizinin gerçekleştirilmesi süreçlerini yürütür.

c. Verilerin Şirket dışına sızmasını engelleyecek veyahut gözlemleyecek teknik altyapının temin edilmesini ve ilgili matrislerin oluşturulmasını sağlar. Siber güvenliğin (ağ güvenliği, uygulama güvenliği, anti-virüs sistemleri de dâhil olmak üzere) sağlanması için gerekli yazılımların mevcut ve güncel olmasını sağlar.

d. Düzenli olarak ve ihtiyaç oluştuğunda sızma testi hizmeti alarak sistem zafiyetlerinin kontrolünü sağlar.

e. Bilgi teknolojileri birimlerinde çalışanların kişisel verilere erişim yetkilerinin kontrol altında tutulmasını sağlar.

f. Kişisel verilerin yok edilmesi geri dönüştürülemeyecek ve denetim izi bırakmayacak şekilde sağlanır.

g. Kanun'un 12. maddesi uyarınca, kişisel verilerin saklandığı her türlü dijital ortam, bilgi güvenliği gereksinimlerini sağlayacak şekilde şifreli veyahut kriptografik yöntemler ile korunur.

6.2.3. Özel Nitelikli Kişisel Verilere İlişkin Tedbirler

Junomoney özel nitelikli kişisel veriler açısından ek tedbirler uygulamaktadır. Bu kapsamda özel nitelikli kişisel verilerin işlendiği, muhafaza edildiği ve/veya erişildiği elektronik ortamlarda;

a) Veriler kriptografik yöntemler kullanılarak muhafaza edilmekte,

b) Kriptografik anahtarlar güvenli ve farklı ortamlarda tutulmakta,

c) Veriler üzerinde gerçekleştirilen tüm hareketlerin işlem kayıtları güvenli olarak loglanmakta,

d) Verilerin bulunduğu ortamlara ait güvenlik güncellemeler sürekli takip edilmekte, gerekli güvenlik testleri düzenli olarak yapılmakta/yaptırılmakta, test sonuçları kayıt altına alınmakta,

e) Verilere bir yazılım aracılığı ile erişildiği durumlarda bu yazılıma ait kullanıcı yetkilendirmeleri yapılmakta/yaptırılmakta, test sonuçları kayıt altına alınmakta,

f) Verilere uzaktan erişim gerektiği durumlarda en az iki kademeli kimlik doğrulama sistemi sağlanmaktadır.

Özel nitelikli kişisel veriler üçüncü kişilere aktarılacaksa;

a) Verilerin e-posta yoluyla aktarılması gerekiyorsa şifreli olarak kurumsal e-posta adresiyle veya Kayıtlı Elektronik Posta (KEP) hesabı kullanılarak aktarılmakta,

b) Taşınabilir bellek, CD, DVD gibi ortamlar yoluyla aktarılması gerekiyorsa kriptografik yöntemlerle şifrelenmekte ve kriptografik anahtar farklı ortamda tutulmakta,

c) Farklı fiziksel ortamlardaki sunucular arasında aktarma gerçekleştiriliyorsa veri aktarımı sunucular arasında VPN kurularak veya sFTP yöntemiyle gerçekleştirilmekte,

d) Verilerin kâğıt ortamı yoluyla aktarımı gerekiyorsa evrakın çalınması, kaybolması ya da yetkisiz kişiler tarafından görülmesi gibi risklere karşı gerekli önlemler alınmakta ve evrak "gizlilik dereceli belgeler" formatında gönderilmektedir.

6.3. KİŞİSEL VERİLERİN İMHA USULLERİ

Junomoney tarafından KVKK ve diğer ilgili mevzuata uygun olarak elde edilen kişisel veriler Kanun ve Yönetmelik'te sayılan kişisel veri işleme amaçlarının ortadan kalkması halinde Junomoney tarafından re'sen yahut İlgili Kişi'nin başvurusu üzerine yine Kanun ve ilgili mevzuat hükümlerine uygun olarak aşağıda belirtilen teknikler ile imha edilecektir.

a. Kişisel Verilerin Silinmesi ve Yok Edilmesi Teknikleri:

Junomoney tarafından kişisel verilerin silinmesi ve yok edilmesi tekniklerine ilişkin usul ve esaslar aşağıda sayılmıştır:

Kişisel Verilerin Silinmesi:

Yazılımdan Güvenli Olarak Silme: Tamamen veya kısmen otomatik olan yollarla işlenen ve dijital ortamlarda muhafaza edilen veriler silinirken; İlgili Kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilecek biçimde verinin ilgili yazılımdan silinmesine ilişkin yöntemler kullanılır.

Bulut sisteminde ilgili verilerin silme komutu verilerek silinmesi; merkezi sunucuda bulunan dosya veya dosyanın bulunduğu dizin üzerinde ilgili kullanıcının erişim haklarının kaldırılması; veri tabanlarında ilgili satırların veri tabanı komutları ile silinmesi; veya taşınabilir medyada yani flash ortamında bulunan verilerin uygun yazılımlar kullanılarak silinmesi bu kapsamda sayılabilecektir.

Ancak, kişisel verilerin silinmesi işlemi, diğer verilere de sistem içerisinde erişilememe ve bu verileri kullanamama sonucunu doğuracak ise, aşağıdaki koşulların sağlanması kaydıyla, kişisel verilerin İlgili Kişi'yle ilişkilendirilemeyecek duruma getirilerek arşivlenmesi halinde de kişisel veriler silinmiş sayılacaktır.

− Başka herhangi bir kurum, kuruluş veyahut kişinin erişimine kapalı olması,

− Kişisel verilere yalnızca yetkili kişiler tarafından erişilmesini sağlayacak şekilde gerekli her türlü teknik ve idari tedbirlerin alınması.

Uzman Tarafından Güvenli Olarak Silme: Bazı durumlarda kendisi adına kişisel verileri silmesi için bir uzman ile anlaşabilir. Bu durumda, kişisel veriler bu konuda uzman olan kişi tarafından İlgili Kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilecek biçimde güvenli olarak silinir.

Kişisel Verilerin Yok Edilmesi:

De-manyetize Etme: Manyetik medyanın yüksek manyetik alanlara maruz kalacağı özel cihazlardan geçirilerek üzerindeki verilerin okunamaz bir biçimde bozulması yöntemidir. Dikkat edilmelidir ki bu yöntemle yok etme başarılı olmaz ise ancak medyanın fiziksel olarak yok edilmesi ile yok etme işlemi tamamlanmış olabilecektir.

Üzerine Yazma: Üzerine yazma yöntemi, özel yazılımlar aracılığı ile manyetik medya ve yeniden yazılabilir optik medya üzerinden en az yedi kez 0 ve 1'lerden oluşan rastgele veriler yazılarak eski verinin okunabilmesi ve kurtarılabilmesini imkânsızlaştıran veri yok etme yöntemidir.

Yukarıda sayılan durumlar gerçekleşmesi sırasında Junomoney; KVKK, Yönetmelik ve ilgili diğer mevzuat hükümlerine veri güvenliğinin sağlanması amacıyla tam uyum sağlamakta ve gerekli tüm idari ve teknik tedbirleri almaktadır.

b. Kişisel Verilerin Anonim Hale Getirilmesi Teknikleri:

Junomoney tarafından kişisel verilerin anonim hale getirilmesi tekniklerine ilişkin usul ve esaslar aşağıda sayılmıştır:

Değer Düzensizliği Sağlamayan Anonim Hale Getirme Yöntemleri

Değer düzensizliği sağlamayan anonim hale getirme yöntemleri, saklanmakta olan kişisel verilerde bir değişiklik veya ekleme/çıkarma yapılmaksızın; herhangi bir kişisel veri grubunun genelleme, birbiri ile yer değiştirme veya gruptan belirli bir veri veya alt veri grubunun çıkarılması ile uygulanan anonimleştirmeye yöntemleridir.

Değişken Çıkartma: Betimleyici nitelikteki verilerin çıkartılması yöntemi ile toplanılan verilerin bir araya getirilmesinden sonra oluşturulan veri setindeki değişkenlerden "yüksek dereceli betimleyici" olanlar çıkarılarak mevcut veri seti anonim hale getirilmektedir.

Kayıtları Çıkartma: Kayıttan çıkarma yönteminde veriler arasında tekillik ihtiva eden veri satırı kayıtlar arasından çıkarılarak saklanan veriler anonim hale getirilmektedir. Örneğin, bir şirkette tek kıdemli müdür var ise bu kişiye ait verilerin birbirleri ile aynı kademede bulunan çalışanların kıdem, maaş ve cinsiyet verilerinin tutulduğu kayıtlardan çıkarılması ile kalan veriler anonim hale getirilebilecektir.

Bölgesel Gizleme: Bölgesel gizleme yönteminde ise tek bir verinin çok az görülebilir bir kombinasyon yaratması sebebi ile belirleyici niteliği mevcut ise ilgili verinin gizlenmesi anonimleştirmeyi sağlamaktadır. Örneğin, şirketin futbol takımının yedek listesinde olan ilgili veri sorumluları arasında yalnızca bir kişi 65 yaşında ise yaş, cinsiyet ve sağlık durumu yönünden futbol oynayabilecek olup olmadığı bilgisinin birlikte saklandığı bir veri kümesinde 'Yaş:65' yerine 'Bilinmiyor' yazılması veya bu kısmın boş bırakılması anonimleştirmeyi sağlayacaktır.

Alt ve Üst Sınır Kodlama: Alt ve üst sınır kodlaması yöntemi ile önceden tanımlanmış kategorilerin yer aldığı bir veri grubundaki değerlerin belirli bir ölçüt belirlenerek birleştirilmesiyle anonim hale getirilmektedir.

Genelleştirme: Veri toplulaştırma yöntemi ile birçok veri toplulaştırılmakta ve kişisel veriler herhangi bir kişiyle ilişkilendirilemeyecek hale getirilmektedir. Örneğin; çalışanların yaşlarının tek tek göstermeksizin X yaşında Z kadar çalışan bulunduğunun ortaya konulması.

Global Kodlama: Veri türetme yöntemi ile kişisel verinin içeriğinden daha genel bir içerik oluşturulmakta ve kişisel verinin herhangi bir kişiyle ilişkilendirilemeyecek hale getirilmesi sağlanmaktadır. Örneğin; doğum tarihleri yerine yaşların belirtilmesi; açık adres yerine ikamet edilen bölgenin belirtilmesi.

Değer Düzensizliği Sağlayan Anonim Hale Getirme Yöntemleri

Değer düzensizliği sağlayan anonim hale getirme yöntemlerinde değer düzensizliği sağlamayanların aksine kişisel veri gruplarında bazı verilerin değiştirilmesi ile bozulma yaratmaktadır. Bu yöntemler kullanılırken elde edilmesi beklenen/istenen fayda doğrultusunda sapmaların dikkatli uygulanması gerekecektir. Toplam istatistiklerin bozulmaması sağlanarak veriden beklenen fayda sağlanmaya devam edilebilir.

Gürültü Ekleme: Verilere gürültü ekleme yöntemi özellikle sayısal verilerin ağırlıklı olduğu bir veri setinde mevcut verilere belirlenen oranda artı veya eksi yönde birtakım sapmalar eklenerek veriler anonim hale getirilmektedir.

Mikro Birleştirme: Mikro birleştirme yönteminde tüm veriler ilk olarak anlamlı bir sıraya dizilerek (büyükten küçüğe gibi) gruplara ayrılıp, grupların ortalaması alınarak elde edilen değer mevcut gruptaki ilgili verilerin yerine yazılarak anonimleştirme sağlanmış olacaktır.

Veri Değiş Tokuşu: Veri değiş tokuşu yönteminde saklanan veriler içerisinden seçilen çiftler arasında bir değişkenin değerleri birbiri ile değiştirilir. Genel olarak kategorize edilebilen veriler için kullanılan bu yöntemde amaç veri sahiplerine ait verilerin birbirleri ile değiştirilerek veri tabanının dönüştürülmesidir.

KVKK ve ilgili diğer mevzuat hükümleri ile bu Politika arasında uyumsuzluk olması halinde, öncelikle KVKK ve ilgili diğer mevzuat hükümleri uygulanacaktır.