KİŞİSEL VERİ SAKLAMA
VE İMHA POLİTİKASI
1. GİRİŞ
1.1. Amaç
YALI TURİZM YATIRIMLARI VE İŞLETMECİLİĞİ ANONİM ŞİRKETİ (“Bosphorus Palace Hotel” veya “Şirket”) tarafından hukuka uygun olarak yürütülen kişisel veri işleme faaliyetleri kapsamında işlenen kişisel veriler, veri envanterinde belirlenen amacın ortadan kalkması ve azami saklama süresinin sona ermesi sonucunda imha edilecektir. Kişisel veriler, mevzuat hükümleri uyarınca silme, yok etme veya anonim hale getirme işlemlerinden biri veya birkaçı ile imha edilebilecektir.
İşbu “Kişisel Verileri Saklama ve İmha Politikası” (“Politika”) ile kişisel verileri
Bosphorus Palace Hotel tarafından işlenen kişiler bilgilendirilerek şeffaflık sağlanacak; işlenmiş olan kişisel verilerin saklanması için geçerli sebeplerin varlığı düzenli olarak kontrol edilecek ve geçerli sebebin ortadan kalkmasıyla kişisel veriler imha edilecektir.
YALI TURİZM YATIRIMLARI VE İŞLETMECİLİĞİ ANONİM ŞİRKETİ, veri sorumlusu sıfatını haiz olup kişisel verilerin işlenmesine ilişkin tüm faaliyetler Şirket tarafından 6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”) ve ilgili mevzuata uygun olarak yürütülmektedir.
1.2. Kapsam
İşbu Politika;
Bosphorus Palace Hotel'ın kişisel veri işlediği tüm süreçlere dahil olan birim ve çalışanlar ile üçüncü tarafları kapsamaktadır. Politika, Şirket'in kişisel veriler üzerinde uygulayacağı tüm saklama ve imha faaliyetleri için geçerlidir. Kanun, Yönetmelik veya sair mevzuatın kısmen veya tamamen değiştirilmesi halinde Şirket, Politika'yı yeni düzenlemelere uyumlu olacak şekilde güncelleyecektir.
2. KISALTMALAR VE TANIMLAR
İşbu Politika'nın uygulanmasında kullanılan kavramlar aşağıdaki anlamları ifade eder:
| Kavram | Tanım |
|---|---|
| Açık Rıza | Belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rıza. |
| Anonim Hale Getirme | Veri sorumlusu tarafından kişisel verilerin aktarıldığı gerçek veya tüzel kişilerin oluşturduğu gruptur. |
| Birinci Taraf Çerez | twk_idm_key |
| İlgili Kullanıcı | Verilerin teknik olarak depolanması, korunması ve yedeklenmesinden sorumlu olan kişi ya da birim hariç olmak üzere veri sorumlusu organizasyonu içerisinde veya veri sorumlusundan aldığı yetki ve talimat doğrultusunda kişisel verileri işleyen kişilerdir. |
| İmha | Kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesidir. |
| İnternet Sitesi | www.bosphoruspalace.com |
| Kanun | 6698 Sayılı Kişisel Verilerin Korunması Kanunu'dur. |
| Karartma | Kişisel verilerin bütünlüğünün, kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek şekilde üstlerinin çizilmesi, boyanması ve buzlanması gibi işlemler. |
| Kişisel Veri | Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi. |
| Kişisel Veri Sahibi | Kişisel verisi işlenen gerçek kişi. |
| Kişisel Veri İşleme Envanteri | Veri sorumlularının iş süreçlerine bağlı olarak gerçekleştirmekte oldukları kişisel veri işleme faaliyetlerini; kişisel veri işleme amaçlarını, veri kategorisi, aktarılan alıcı grubu ve veri konusu kişi grubuyla ilişkilendirerek oluşturdukları ve detaylandırdıkları envanter. |
| Kişisel Verilerin Silinmesi | Kişisel verilerin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilmesi işlemi. |
| Kişisel Verilerin Yok Edilmesi | Kişisel verilerin hiç kimse tarafından hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hale getirilmesi işlemi. |
| Kurul | Kişisel Verileri Koruma Kurulu. |
| Kurum | Kişisel Verileri Koruma Kurumu. |
| Maskeleme | Kişisel verilerin belli alanlarının, kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek şekilde silinmesi, boyanması ve yıldızlanması gibi işlemler. |
| Özel Nitelikli Kişisel Veri | Irk, etnik köken, siyasi düşünce, felsefi inanç, din, mezhep veya diğer inançlar, kılık kıyafet, dernek vakıf ya da sendika üyeliği, sağlık, cinsel hayat, ceza mahkumiyeti ve güvenlik tedbirleriyle ilgili veriler ile biyometrik ve genetik veriler. |
| Periyodik İmha | Kanun'da yer alan kişisel verilerin işlenme şartlarının tamamının ortadan kalkması durumunda işbu Politika'da belirtilen belirli zaman aralıklarında gerçekleştirilecek silme, yok etme veya anonim hale getirme işlemi. |
| Veri Kayıt Ortamı | Tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenen kişisel verilerin bulunduğu her türlü ortamdır. |
| Veri İşleyen | Veri sorumlusunun verdiği yetkiye dayanarak, onun adına kişisel verileri işleyen gerçek veya tüzel kişi. |
| Veri Kayıt Sistemi | Kişisel verilerin belirli kriterlere göre yapılandırılarak işlendiği kayıt sistemi. |
| Veri Sorumlusu | Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişi. İşbu Politika kapsamında veri sorumlusu YALI TURİZM YATIRIMLARI VE İŞLETMECİLİĞİ ANONİM ŞİRKETİ'dir. |
| Yönetmelik | Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Haline Getirilmesi Hakkında Yönetmelik. |
3. SORUMLULUK VE GÖREV DAĞILIMLARI
Bosphorus Palace Hotel'ın tüm birimleri ve çalışanları; Politika kapsamında alınan teknik ve idari tedbirlerin gereği gibi uygulanması, birim çalışanlarının eğitimi ve farkındalığının artırılması, izlenmesi ve denetimi ile kişisel verilerin hukuka aykırı olarak işlenmesinin, erişilmesinin önlenmesi ve hukuka uygun saklanmasının sağlanması amacıyla sorumlu birimlere aktif olarak destek verir.
Kişisel verilerin saklama ve imha süreçlerinde görev alanların unvanları, birimleri ve görev tanımları Tablo 1'de yer almaktadır.
Tablo 1: Saklama ve imha süreçleri görev dağılımı
| Unvan | Birim / Departman | Görev |
|---|---|---|
| Genel Koordinatör | Bosphorus Palace Hotel | Politika'nın onaylanması, uygulanmasının gözetimi ve çalışanların Politika'ya uygun hareket etmesinden sorumludur. |
| Mali ve İdari İşler Müdürü | Mali ve İdari İşler / Satınalma | Politika'nın hazırlanması, geliştirilmesi, yürütülmesi ve güncellenmesinden sorumludur. Periyodik imha işlemlerini koordine eder. |
| Operasyon Müdürü | Operasyon ve Gelirler | Resepsiyon, kat hizmetleri ve misafir verilerine ilişkin saklama ve imha süreçlerinin departmanda uygulanmasından sorumludur. |
| Bilgi Teknolojileri / Teknik Hizmet Sağlayıcı | Teknik Departman / Dışarıdan hizmet alınan BT firması | Politika'nın uygulanmasında ihtiyaç duyulan teknik çözümlerin sunulması, sistemlerin güvenliğinin sağlanması ve periyodik imha işlemlerinin teknik olarak yerine getirilmesinden sorumludur. |
| Tüm Departman Çalışanları | Bosphorus Palace Hotel — Tüm Departmanlar | Görevleri kapsamında Politika'nın uygulanmasından ve kişisel veri güvenliğine ilişkin kurallara uymaktan sorumludur. |
4. KAYIT ORTAMLARI
Kişisel veri sahiplerine ait kişisel veriler, Bosphorus Palace Hotel tarafından aşağıdaki tabloda listelenen ortamlarda, başta KVKK olmak üzere ilgili mevzuata uygun olarak güvenli biçimde saklanmaktadır.
Tablo 2: Kayıt ortamları
| Elektronik Ortamlar | Elektronik Olmayan Ortamlar |
|---|---|
| Otel PMS (Property Management System) sunucuları ve bilgisayarlar Ağ cihazları ve paylaşımlı/paylaşımsız disk sürücüleri Bulut sistemleri (Microsoft OneDrive, Microsoft Outlook) Güvenlik kamerası (CCTV) kayıt sistemleri ve arşiv Key-card / kartlı geçiş sistemi Ödeme sistemleri (POS terminalleri) Bilgi güvenliği cihazları (güvenlik duvarı, antivirüs, log kayıt sistemi) Mobil cihazlar (telefon, tablet) ve içerisindeki saklama alanları Tarayıcı, yazıcı, fotokopi makinesi gibi çevre birimler Çıkartılabilir bellekler (USB, hafıza kartı vb.) | Personel özlük dosyaları (kağıt ortamı) Kimlik belgesi fotokopileri İş sözleşmeleri ve diğer sözleşmeler Tedarikçi sözleşmeleri ve teklifleri Check-in / check-out formları (kağıt nüshalar) Diyet ve alerji bilgi formları Etkinlik / organizasyon sözleşmeleri Portör muayene belgeleri ve sağlık raporları Muhasebe ve fatura belgeleri Birim dolapları ve arşiv odası |
5. SAKLAMAYA VE İMHAYA İLİŞKİN AÇIKLAMALAR
Bosphorus Palace Hotel tarafından; misafirler, çalışanlar, çalışan adayları, ziyaretçiler, tedarikçiler ve diğer ilgili tarafların kişisel verileri KVKK'ya uygun olarak saklanır ve imha edilir.
5.1. Saklamaya İlişkin Açıklamalar
KVKK'nın 4. maddesi uyarınca kişisel veriler; işlendikleri amaçla bağlantılı, sınırlı ve ölçülü olmalı ve ilgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilmelidir. Buna göre
Bosphorus Palace Hotel faaliyetleri çerçevesinde kişisel veriler, ilgili mevzuatta öngörülen veya işleme amaçlarına uygun süre kadar saklanır.
5.2. Saklamayı Gerektiren Hukuki Sebepler
Bosphorus Palace Hotel faaliyetleri çerçevesinde işlenen kişisel veriler, aşağıda belirtilen mevzuatta öngörülen süreler kadar muhafaza edilir:
- 6698 sayılı Kişisel Verilerin Korunması Kanunu
- 6098 sayılı Türk Borçlar Kanunu
- 6102 sayılı Türk Ticaret Kanunu
- 4857 sayılı İş Kanunu
- 5510 sayılı Sosyal Sigortalar ve Genel Sağlık Sigortası Kanunu
- 6331 sayılı İş Sağlığı ve Güvenliği Kanunu
- 213 sayılı Vergi Usul Kanunu
- 4447 sayılı İşsizlik Sigortası Kanunu
- 4632 sayılı Bireysel Emeklilik Tasarruf ve Yatırım Sistemi Kanunu
- 5651 sayılı İnternet Ortamında Yapılan Yayınların Düzenlenmesi Hakkında Kanun
- 1774 sayılı Kimlik Bildirme Kanunu
- 2634 sayılı Turizmi Teşvik Kanunu ve ilgili turizm mevzuatı
- İşyeri Bina ve Eklentilerinde Alınacak Sağlık ve Güvenlik Önlemlerine İlişkin Yönetmelik
- Bu kanunlar uyarınca yürürlükte olan diğer ikincil düzenlemeler
5.3. Saklamayı Gerektiren İşleme Amaçları
Bosphorus Palace Hotel, faaliyetleri çerçevesinde işlemekte olduğu kişisel verileri aşağıdaki amaçlar doğrultusunda saklar:
Acil Durum Yönetimi Süreçlerinin Yürütülmesi • Bilgi Güvenliği Süreçlerinin Yürütülmesi • Çalışan Adayı / Stajyer / Öğrenci Seçme ve Yerleştirme Süreçlerinin Yürütülmesi • Çalışan Adaylarının Başvuru Süreçlerinin Yürütülmesi • Çalışan Memnuniyeti ve Bağlılığı Süreçlerinin Yürütülmesi • Çalışanlar için İş Akdi ve Mevzuattan Kaynaklı Yükümlülüklerin Yerine Getirilmesi • Çalışanlar için Yan Haklar ve Menfaatler Süreçlerinin Yürütülmesi • Denetim / Etik Faaliyetlerinin Yürütülmesi • Eğitim Faaliyetlerinin Yürütülmesi • Erişim Yetkilerinin Yürütülmesi • Faaliyetlerin Mevzuata Uygun Yürütülmesi • Finans ve Muhasebe İşlerinin Yürütülmesi • Fiziksel Mekân Güvenliğinin Temini • Hukuk İşlerinin Takibi ve Yürütülmesi • İç Denetim / Soruşturma Faaliyetlerinin Yürütülmesi • İletişim Faaliyetlerinin Yürütülmesi • İnsan Kaynakları Süreçlerinin Planlanması • İş Faaliyetlerinin Yürütülmesi / Denetimi • İş Sağlığı / Güvenliği Faaliyetlerinin Yürütülmesi • İş Süreçlerinin İyileştirilmesine Yönelik Önerilerin Alınması ve Değerlendirilmesi • İş Sürekliliğinin Sağlanması Faaliyetlerinin Yürütülmesi • Konaklama ve Misafir Hizmetleri Operasyonlarının Yürütülmesi • Mal / Hizmet Satın Alım Süreçlerinin Yürütülmesi • Mal / Hizmet Satış Süreçlerinin Yürütülmesi • Müşteri İlişkileri Yönetimi Süreçlerinin Yürütülmesi • Müşteri Memnuniyetine Yönelik Aktivitelerin Yürütülmesi • Organizasyon ve Etkinlik Yönetimi • Pazarlama Analiz Çalışmalarının Yürütülmesi • Performans Değerlendirme Süreçlerinin Yürütülmesi • Reklam / Kampanya / Promosyon Süreçlerinin Yürütülmesi • Risk Yönetimi Süreçlerinin Yürütülmesi • Saklama ve Arşiv Faaliyetlerinin Yürütülmesi • Sosyal Medya Faaliyetleri ve Dijital Pazarlama Süreçlerinin Yürütülmesi • Sözleşme Süreçlerinin Yürütülmesi • Talep / Şikâyetlerin Takibi • Taşınır Mal ve Kaynakların Güvenliğinin Temini • Ücret Politikasının Yürütülmesi • Veri Sorumlusu Operasyonlarının Güvenliğinin Temini • Yetkili Kişi, Kurum ve Kuruluşlara Bilgi Verilmesi • Yönetim Faaliyetlerinin Yürütülmesi • Ziyaretçi Kayıtlarının Oluşturulması ve Takibi
5.4. İmhayı Gerektiren Sebepler
Kişisel veriler; aşağıda sayılan hallerde Bosphorus Palace Hotel tarafından ilgili kişinin talebi üzerine silinir, yok edilir ya da re'sen silinir, yok edilir veya anonim hale getirilir:
- İşlenmesine esas teşkil eden ilgili mevzuat hükümlerinin değiştirilmesi veya ilgası,
- İşlenmesini veya saklanmasını gerektiren amacın ortadan kalkması,
- Kişisel verileri işlemenin sadece açık rıza şartına istinaden gerçekleştiği hallerde, ilgili kişinin açık rızasını geri alması,
- KVKK'nın 11. maddesi gereği ilgili kişinin hakları çerçevesinde kişisel verilerinin silinmesi ve yok edilmesine ilişkin yaptığı başvurunun Kurul tarafından kabul edilmesi,
- Şirketin, ilgili kişi tarafından kişisel verilerinin silinmesi, yok edilmesi veya anonim hale getirilmesi talebini reddetmesi, verdiği cevabı yetersiz bulunması veya öngörülen sürede yanıt verilmemesi halinde Kurula şikayette bulunulması ve bu talebin Kurul tarafından uygun bulunması,
- Kişisel verilerin saklanmasını gerektiren azami sürenin geçmiş olması ve daha uzun süre saklamayı haklı kılacak herhangi bir şartın mevcut olmaması.
6. TEKNİK VE İDARİ TEDBİRLER
Kişisel verilerin güvenli bir şekilde saklanması, hukuka aykırı olarak işlenmesi ve erişilmesinin önlenmesi ile hukuka uygun imha edilmesi için KVKK'nın 12. maddesi ve özel nitelikli kişisel veriler için Kurul tarafından belirlenen yeterli önlemler çerçevesinde
Bosphorus Palace Hotel tarafından aşağıdaki teknik ve idari tedbirler alınmaktadır.
6.1. Teknik Tedbirler
- Ağ güvenliği ve uygulama güvenliği sağlanmaktadır.
- Ağ yoluyla kişisel veri aktarımlarında kapalı sistem ağ kullanılmaktadır.
- Bilgi teknolojileri sistemleri tedarik, geliştirme ve bakımı kapsamındaki güvenlik önlemleri alınmaktadır.
- Bulutta depolanan kişisel verilerin güvenliği sağlanmaktadır.
- Çalışanlar için yetki matrisi oluşturulmuştur.
- Erişim logları düzenli olarak tutulmaktadır.
- Güncel anti-virüs sistemleri kullanılmaktadır.
- Güvenlik duvarları kullanılmaktadır.
- Kişisel veri içeren fiziksel ortamlara giriş çıkışlarla ilgili gerekli güvenlik önlemleri alınmaktadır.
- Kişisel veri içeren fiziksel ortamların dış risklere (yangın, sel vb.) karşı güvenliği sağlanmaktadır.
- Kişisel veri içeren ortamların güvenliği sağlanmaktadır.
- Kişisel veriler mümkün olduğunca azaltılmaktadır.
- Kişisel veriler yedeklenmekte ve yedeklenen kişisel verilerin güvenliği de sağlanmaktadır.
- Kullanıcı hesap yönetimi ve yetki kontrol sistemi uygulanmakta olup bunların takibi de yapılmaktadır.
- Log kayıtları kullanıcı müdahalesi olmayacak şekilde tutulmaktadır.
- Saldırı tespit ve önleme sistemleri kullanılmaktadır.
- Sızma testi uygulanmaktadır.
- Siber güvenlik önlemleri alınmış olup uygulanması sürekli takip edilmektedir.
- Şifreleme yapılmaktadır.
6.2. İdari Tedbirler
- Çalışanlar için veri güvenliği hükümleri içeren disiplin düzenlemeleri mevcuttur.
- Çalışanlar için veri güvenliği konusunda belli aralıklarla eğitim ve farkındalık çalışmaları yapılmaktadır.
- Erişim, bilgi güvenliği, kullanım, saklama ve imha konularında kurumsal politikalar hazırlanmış ve uygulamaya başlanmıştır.
- Gizlilik taahhütnameleri yapılmaktadır.
- Görev değişikliği olan ya da işten ayrılan çalışanların bu alandaki yetkileri kaldırılmaktadır.
- İmzalanan sözleşmeler veri güvenliği hükümleri içermektedir.
- Kişisel veri güvenliğinin takibi yapılmaktadır.
- Kişisel veri güvenliği politika ve prosedürleri belirlenmiştir.
- Kişisel veri güvenliği sorunları hızlı bir şekilde raporlanmaktadır.
- Mevcut risk ve tehditler belirlenmiştir.
- Özel nitelikli kişisel veri güvenliğine yönelik protokol ve prosedürler belirlenmiş ve uygulanmaktadır.
- İlgili kişilere kişisel veri işlenmeye başlanmadan önce aydınlatma yükümlülüğü yerine getirilmektedir.
7. KİŞİSEL VERİLERİ İMHA TEKNİKLERİ
İlgili mevzuatta öngörülen süre ya da işlendikleri amaç için gerekli olan saklama süresinin sonunda kişisel veriler, re'sen veya ilgili kişinin başvurusu üzerine aşağıdaki tekniklerle imha edilir.
7.1. Kişisel Verilerin Silinmesi
Tablo 3: Kişisel Verilerin Silinmesi
| Veri Kayıt Ortamı | Açıklama |
|---|---|
| Sunucularda / PMS Sisteminde Yer Alan Kişisel Veriler | Sunucularda ve otel PMS sisteminde yer alan kişisel verilerden saklama süresi sona erenler için sistem yöneticisi veya IT hizmet sağlayıcısı tarafından ilgili kullanıcıların erişim yetkisi kaldırılarak silme işlemi yapılır. |
| Elektronik Ortamda Yer Alan Kişisel Veriler | Bilgisayar, bulut sistemi (OneDrive) ve diğer elektronik ortamlarda yer alan kişisel verilerden saklama süresi sona erenler, veritabanı yöneticisi hariç diğer çalışanlar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilir. |
| Güvenlik Kamerası (CCTV) Kayıtları | Azami 30 günlük saklama süresi dolan CCTV kayıtları sistem tarafından otomatik olarak üzerine yazılarak silinir. Manuel silme gerektiğinde sistem yöneticisi tarafından gerçekleştirilir. |
| Fiziksel Ortamda Yer Alan Kişisel Veriler | Fiziksel ortamda tutulan kişisel verilerden saklama süresi sona erenler, sorumlu birim yöneticisi hariç diğer çalışanlar için erişilemez hale getirilir. Ayrıca üzeri okunamayacak şekilde çizilerek/boyanarak/silinerek karartma işlemi uygulanır. |
| Taşınabilir Medyada Bulunan Kişisel Veriler | Flash tabanlı saklama ortamlarında tutulan kişisel verilerden saklama süresi sona erenler, sistem yöneticisi tarafından şifrelenerek ve erişim yetkisi sadece sistem yöneticisine verilerek güvenli ortamlarda saklanır. |
7.2. Kişisel Verilerin Yok Edilmesi
Tablo 4: Kişisel Verilerin Yok Edilmesi
| Veri Kayıt Ortamı | Açıklama |
|---|---|
| Fiziksel Ortamda Yer Alan Kişisel Veriler | Kağıt ortamında yer alan kişisel verilerden saklama süresi sona erenler, kağıt kırpma/imha makinelerinde geri döndürülemeyecek şekilde yok edilir. |
| Manyetik Medyada Yer Alan Kişisel Veriler | Manyetik medya (sabit diskler vb.), veri üzerine rastgele karakterlerle yeni veri yazılması suretiyle NIST 800-88 standartlarında overwrite yöntemiyle yok edilmektedir. |
| Bulutta Yer Alan Kişisel Veriler | Bulutta (Microsoft OneDrive) yer alan kişisel veriler kriptografik yok etme yöntemiyle yok edilir. Veriye erişimi sağlayan şifreleme anahtarının imha edilmesiyle veriye hiçbir şekilde erişilemez hale gelir. |
7.3. Kişisel Verilerin Anonim Hale Getirilmesi
Kişisel veriler; maskeleme, genel düzeyde sınıflandırma, veri çıkarma, tek yönlü şifreleme, gürültü ekleme, k-anonimlik veya veri birleştirme yöntemleri kullanılarak hiçbir şekilde kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmektedir. İstatistiksel amaçlarla kullanılabilecek misafir memnuniyet ve doluluk oranı gibi veriler bu yöntemle anonim hale getirilerek saklanabilir.
8. SAKLAMA VE İMHA SÜRELERİ
Bosphorus Palace Hotel tarafından faaliyetleri kapsamında işlenmekte olan kişisel verilerle ilgili olarak; süreçlere bağlı olarak gerçekleştirilen faaliyetler kapsamındaki tüm kişisel verilerle ilgili kişisel veri bazında saklama süreleri
Kişisel Veri İşleme Envanteri'nde; süreç bazında saklama süreleri ise işbu Politika'da yer almaktadır. Aşağıdaki süreler, VERBİS (Veri Sorumluları Sicili) kayıtlarında beyan edilen veri kategorisi bazlı saklama süreleriyle uyumlu olarak belirlenmiştir.
Saklama süreleri sona eren kişisel veriler için re'sen silme, yok etme veya anonim hale getirme işlemi Mali ve İdari İşler Müdürü koordinasyonunda, BT hizmet sağlayıcısı desteğiyle yerine getirilir.
Tablo 5: Süreç bazında saklama ve imha süreleri
| Süreç / Faaliyet | Saklama Süresi | İmha Süresi |
|---|---|---|
| Personel Özlük Dosyası (Kimlik, İletişim, Özlük) | İş sözleşmesinin sona ermesinden itibaren 15 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha döneminde |
| Çalışan Adayı Başvuru Süreçleri (Mesleki Deneyim) | İşe alım sürecinin tamamlanmasından itibaren 1 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha döneminde |
| İş Sağlığı ve Güvenliği / Çalışan Sağlık Kayıtları (Sağlık) | İşten ayrılış tarihinden itibaren 15 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha döneminde |
| Çalışan Mali Kayıtları (Özlük - bordro, maaş, IBAN) | İş sözleşmesinin sona ermesinden itibaren 15 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha döneminde |
| Çalışan Mesleki Deneyim ve Sertifika Kayıtları | İş sözleşmesinin sona ermesinden itibaren 15 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha döneminde |
| Performans Değerlendirme (Özlük) | İş sözleşmesinin sona ermesinden itibaren 15 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha döneminde |
| Check-in / Check-out ve Konaklama Kayıtları (Kimlik, İletişim) | Turizm mevzuatı gereği 5 yıl; hukuki ilişkinin sona ermesinden itibaren 10 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha döneminde |
| Kimlik Bildirimi (1774 sayılı Kanun) | 5 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha döneminde |
| Rezervasyon Kayıtları (Müşteri İşlem - PMS / OTA) | Hukuki ilişkinin sona ermesinden itibaren 10 yıl; rezervasyon kayıtları için Turizm mevzuatı gereği 5 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha döneminde |
| Lokasyon Bilgileri (araç plakası, konaklama tarihi) | Hukuki ilişkinin sona ermesinden itibaren 10 yıl; konaklama kayıtları için Turizm mevzuatı gereği 5 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha döneminde |
| Misafir Mali Kayıtları (Müşteri İşlem - fatura, POS) | Hukuki ilişkinin sona ermesinden itibaren 10 yıl; rezervasyon kayıtları için Turizm mevzuatı gereği 5 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha döneminde |
| Şirket Mali Kayıtları / Muhasebe (Finans) | Mali kayıtlar ve işçilik alacakları dahil diğer mali kayıtlar: hukuki ilişkinin sona ermesinden itibaren 10 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha döneminde |
| Wi-Fi ve Sistem Erişim Log Kayıtları (İşlem Güvenliği) | Sistem erişim ve log kayıtları: 2 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha döneminde |
| Misafir Memnuniyet Anketi / Şikayet Formu (Müşteri İşlem) | Hukuki ilişkinin sona ermesinden itibaren 10 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha döneminde |
| Restoran Rezervasyon Kayıtları (Müşteri İşlem) | Hukuki ilişkinin sona ermesinden itibaren 10 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha döneminde |
| Alerji ve Diyet Bilgi Formu (Sağlık - misafir) | Hizmetin ifasından itibaren 1 yıl (açık rızanın geri alınması halinde derhal imha edilir) | Saklama süresinin bitimini takip eden ilk periyodik imha döneminde |
| Etkinlik / Organizasyon Sözleşmesi (Müşteri İşlem) | Sözleşmenin sona ermesinden itibaren 10 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha döneminde |
| Web Sitesi İletişim Formu (İletişim) | Hukuki ilişkinin sona ermesinden itibaren 10 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha döneminde |
| Instagram / Sosyal Medya Görsel ve Video (Görsel ve İşitsel) | Tanıtım/etkinlik amaçlı görüntüler: açık rızanın geri alınmasına kadar | Saklama süresinin bitimini takip eden ilk periyodik imha döneminde |
| Güvenlik Kamerası (CCTV) Kayıtları (Fiziksel Mekan Güvenliği / Görsel ve İşitsel) | Azami 30 gün | Saklama süresinin bitimini takip eden ilk periyodik imha döneminde |
| Key-Card / Kartlı Geçiş Kayıtları (Fiziksel Mekan Güvenliği) | 1 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha döneminde |
| PMS Sistem Erişim ve Log Kayıtları (İşlem Güvenliği) | 2 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha döneminde |
| Tedarikçi Sözleşme ve İletişim Kayıtları (Müşteri İşlem) | Hukuki ilişkinin sona ermesinden itibaren 10 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha döneminde |
| Hissedar / Ortak Bilgileri (Kimlik) | Hukuki ilişkinin sona ermesinden itibaren 10 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha döneminde |
| Ziyaretçi Kayıtları (Fiziksel Mekan Güvenliği) | 1 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha döneminde |
| Personel Güvenlik Araştırması (Ceza Mahkumiyeti ve Güvenlik Tedbirleri) | Hukuki ilişkinin sona ermesinden itibaren 10 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha döneminde |
| Hukuki İşlem Kayıtları / Dava Dosyaları (Hukuki İşlem) | Hukuki ilişkinin sona ermesinden itibaren 10 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha döneminde |
| Risk Yönetimi Kayıtları (Risk Yönetimi) | Hukuki ilişkinin sona ermesinden itibaren 10 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha döneminde |
| KVKK m.11 İlgili Kişi Başvuruları | Başvurunun sonuçlanmasından itibaren 10 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha döneminde |
| Bilgi Güvenliği - Olay/İhlal Kayıtları | 10 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha döneminde |
| Acil Durum Yönetimi Kayıtları | 10 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha döneminde |
9. PERİYODİK İMHA SÜRESİ
Yönetmeliğin 11. maddesi gereğince
Bosphorus Palace Hotel, periyodik imha süresini
6 (altı) ay olarak belirlemiştir. Buna göre her yıl
Haziran ve
Aralık aylarında periyodik imha işlemi gerçekleştirilir. Periyodik imha işlemine ilişkin kayıtlar Mali ve İdari İşler Müdürü tarafından tutulur ve en az 3 yıl saklanır.
10. POLİTİKA'NIN YAYINLANMASI, SAKLANMASI VE GÜNCELLENMESİ
Politika, ıslak imzalı (basılı kâğıt) ve elektronik ortamda olmak üzere iki farklı ortamda yayımlanır;
www.bosphoruspalace.com internet sayfasında kamuya açıklanır. Basılı kâğıt nüshası Mali ve İdari İşler birimi tarafından dosyasında saklanır. Politika, ihtiyaç duyuldukça gözden geçirilir; Kanun, Yönetmelik veya ilgili mevzuatta değişiklik olması halinde derhal güncellenir.
11. POLİTİKA'NIN YÜRÜRLÜĞÜ VE YÜRÜRLÜKTEN KALDIRILMASI
Politika,
Bosphorus Palace Hotel'ın internet sitesinde yayımlanmasının ardından yürürlüğe girmiş kabul edilir. Yürürlükten kaldırılmasına karar verilmesi halinde, Politika'nın ıslak imzalı eski nüshaları Genel Koordinatör tarafından iptal edilerek (iptal kaşesi vurularak veya iptal yazılarak) imzalanır ve en az 5 yıl süre ile Mali ve İdari İşler birimi tarafından saklanır.

