Diese Übersetzung dient nur der Information. Im Zweifel ist die türkische Fassung maßgeblich.
1. Geltungsbereich
Diese Richtlinie zur Verarbeitung personenbezogener Daten („Richtlinie“) umfasst alle an den Prozessen, in denen Tecmony personenbezogene Daten verarbeitet, beteiligten Direktionen, Einheiten und Beschäftigten der Organisation sowie alle daran beteiligten Dritten.
Diese Richtlinie gilt für sämtliche von Tecmony an personenbezogenen Daten vorgenommenen Speicherungs- und Vernichtungsmaßnahmen.
Diese Richtlinie findet ausschließlich auf die Vernichtung und Speicherung personenbezogener Daten Anwendung.
Im Falle einer teilweisen oder vollständigen Änderung, Überarbeitung, Aktualisierung oder Aufhebung des Gesetzes, der Verordnung oder sonstiger Rechtsvorschriften wird die Organisation die Richtlinie aktualisieren und so ändern, dass sie dem neuen Gesetz, der neuen Verordnung oder den neuen Rechtsvorschriften entspricht.
2. Begriffsbestimmungen
Die bei der Anwendung dieser Richtlinie verwendeten Begriffe haben die nachstehend aufgeführten Bedeutungen;
- Empfängergruppe:
- Die Gruppe der natürlichen oder juristischen Personen, an die der Verantwortliche personenbezogene Daten übermittelt.
- Relevanter Nutzer:
- Dies sind Personen, die innerhalb der Organisation des Datenverantwortlichen oder aufgrund der vom Datenverantwortlichen erhaltenen Befugnisse und Anweisungen personenbezogene Daten verarbeiten; ausgenommen sind die Person oder Einheit, die für die technische Speicherung, den Schutz und die Datensicherung verantwortlich ist.
- Vernichtung:
- Die Löschung, endgültige Vernichtung oder Anonymisierung personenbezogener Daten.
- Gesetz:
- Das Gesetz Nr. 6698 zum Schutz personenbezogener Daten.
- Aufzeichnungsmedium:
- Jedes Medium, auf dem sich personenbezogene Daten befinden, die vollständig oder teilweise automatisiert oder, sofern sie Teil eines Datenaufzeichnungssystems sind, auf nichtautomatisierte Weise verarbeitet werden.
- Verzeichnis personenbezogener Daten:
- Das von Tecmony erstellte Verzeichnis, in dem die im Zusammenhang mit seinen Geschäftsprozessen durchgeführten Tätigkeiten zur Verarbeitung personenbezogener Daten den Verarbeitungszwecken, der Datenkategorie, der Empfängergruppe, an die sie übermittelt werden, und der Gruppe betroffener Personen zugeordnet und durch Angaben zur Höchstdauer, für die die personenbezogenen Daten für die jeweiligen Verarbeitungszwecke erforderlich sind, zu den zur Übermittlung ins Ausland vorgesehenen personenbezogenen Daten sowie zu den hinsichtlich der Datensicherheit ergriffenen Maßnahmen näher erläutert werden.
- Ausschuss:
- Der Ausschuss zum Schutz personenbezogener Daten.
- Periodische Vernichtung:
- Die von Tecmony von Amts wegen in den in dieser Richtlinie festgelegten Zeitabständen vorgenommene Löschung, endgültige Vernichtung oder Anonymisierung, wenn sämtliche im Gesetz vorgesehenen Voraussetzungen für die Verarbeitung personenbezogener Daten entfallen sind.
- Register:
- Das vom Präsidium geführte Register der Verantwortlichen.
- Datenaufzeichnungssystem:
- Ein Aufzeichnungssystem, in dem personenbezogene Daten nach bestimmten Kriterien strukturiert und verarbeitet werden.
- Verantwortlicher:
- Die natürliche oder juristische Person, die über die Zwecke und Mittel der Verarbeitung personenbezogener Daten entscheidet und für die Einrichtung und Verwaltung des Datenaufzeichnungssystems verantwortlich ist.
- Verordnung:
- Die Verordnung über die Löschung, endgültige Vernichtung oder Anonymisierung personenbezogener Daten.
3. Zweck und Geltungsbereich
Diese Richtlinie gilt für die in der gemäß Artikel 7 des Gesetzes erlassenen Verordnung genannten natürlichen oder juristischen Personen, die für die Vernichtung personenbezogener Daten verantwortlich sind, und legt die Grundsätze fest, die von den durch Tecmony vertraglich verpflichteten Dritten einzuhalten sind.
Gemäß der Verordnung ist Tecmony als ein zur Eintragung in das Register verpflichteter Verantwortlicher verpflichtet, diese Richtlinie zu erstellen und entsprechend zu handeln, um die in seinem Verantwortungsbereich befindlichen personenbezogenen Daten im Einklang mit dem Verzeichnis personenbezogener Daten zu speichern und bei Bedarf zu vernichten.
Für die Speicherung und Vernichtung personenbezogener Daten gelten die folgenden Grundsätze:
Die allgemeinen Grundsätze gemäß Artikel 4 des Gesetzes werden eingehalten.
Tecmony erkennt an, dass allein die Erstellung dieser Richtlinie nicht bedeutet, dass personenbezogene Daten im Einklang mit der Verordnung, dem Gesetz und den einschlägigen Rechtsvorschriften vernichtet werden.
Bei der Speicherung, Löschung, endgültigen Vernichtung oder Anonymisierung personenbezogener Daten handelt Tecmony im Einklang mit den allgemeinen Grundsätzen gemäß Artikel 4 des Gesetzes, den technischen und administrativen Maßnahmen gemäß Artikel 12, den einschlägigen Rechtsvorschriften und den Beschlüssen des Ausschusses.
Tecmony verpflichtet sich, bei der Vernichtung der in seinem Besitz befindlichen personenbezogenen Daten, die vollständig oder teilweise automatisiert oder, sofern sie Teil eines Aufzeichnungssystems sind, auf nichtautomatisierte Weise verarbeitet werden, diese Richtlinie sowie die aufgrund dieser Richtlinie einzusetzenden Hilfsmittel, Programme und Prozesse einzuhalten.
Tecmony ergreift alle gesetzlich vorgeschriebenen notwendigen technischen und administrativen Mindestmaßnahmen zur sicheren Speicherung personenbezogener Daten sowie zur Verhinderung ihrer rechtswidrigen Verarbeitung und des rechtswidrigen Zugriffs auf sie. Diese technischen und administrativen Maßnahmen werden in den technischen Leitfäden beschrieben, die zu den für die Speicherung und Vernichtung personenbezogener Daten anzuwendenden Methoden erstellt werden.
4. Aufzeichnungsmedien
Computer / Server
Netzwerkgeräte,
Gemeinsam / nicht gemeinsam genutzte Laufwerke, die zur Datenspeicherung im Netzwerk verwendet werden,
Mobiltelefone und sämtliche darin enthaltenen Speicherbereiche,
Papier,
Mikrofiche,
Peripheriegeräte wie Drucker und Fingerabdruckleser,
Magnetbänder,
Optische Datenträger,
Flash-Speicher.
5. Fälle, die die Löschung, Vernichtung oder Anonymisierung personenbezogener Daten erfordern
Im Falle einer Verletzung im nachstehend genannten Umfang wird diese als potenzielle Verletzung der Datensicherheit eingestuft. Tecmony leitet die einschlägigen Prozesse für Sicherheitsverletzungen ein; die diesbezüglichen Berichte und Mitteilungen werden, in den Fällen, in denen dies für erforderlich erachtet wird, der Geschäftsleitung von Tecmony, der Datenschutzbehörde (KVK Kurulu) und den betroffenen Personen übermittelt. Zu diesem Zweck werden die Prozesse von Tecmony zum Umgang mit Verletzungen angewandt, um die genannten Berichte und Mitteilungen zu erstellen.
Verstoß gegen das Gesetz
Sofern keine der Ausnahmen von den Voraussetzungen für die Verarbeitung personenbezogener Daten gemäß Artikel 5 und 6 des Gesetzes vorliegt, gilt für Tecmony Folgendes:
Außer in den im Gesetz genannten Ausnahmefällen speichert Tecmony keine personenbezogenen Daten von Personen, deren ausdrückliche Einwilligung nicht eingeholt wurde. Entfällt der Zweck der Verarbeitung von Daten, die im Rahmen einer Ausnahme oder aufgrund einer ausdrücklichen Einwilligung verarbeitet werden, und/oder laufen die gesetzlichen Aufbewahrungsfristen ab, speichert Tecmony diese personenbezogenen Daten nicht weiter und beseitigt sie durch Löschung, Vernichtung oder Anonymisierung.
Wegfall der Voraussetzungen für die Verarbeitung personenbezogener Daten
Tecmony ist dafür verantwortlich, dass die Voraussetzungen für die Datenverarbeitung aktuell sind, und teilt diese Verantwortung mit allen zuständigen Mitarbeitern, die personenbezogene Daten verarbeiten.
Die Mitarbeiter setzen die Datenverarbeitung nicht fort, wenn die Voraussetzungen für die Datenverarbeitung entfallen sind. Das Vorliegen dieser Umstände wird auf Vorschlag der zuständigen Geschäftseinheit durch das KVKK-Komitee festgestellt, und die Vernichtung wird gemäß dieser Richtlinie durchgeführt.
Tecmony erkennt an, dass die Voraussetzungen für die Datenverarbeitung in den nachstehend aufgeführten und auch in der Verordnung genannten Fällen entfallen:
Änderung oder Aufhebung der Bestimmungen der einschlägigen Rechtsvorschriften, die die Grundlage für die Verarbeitung personenbezogener Daten bilden;
Der Vertrag zwischen den Parteien ist überhaupt nicht zustande gekommen, ist ungültig, endet automatisch, wird gekündigt oder es wird von ihm zurückgetreten,
Wegfall des Zwecks, der die Verarbeitung personenbezogener Daten erfordert,
Rechtswidrigkeit der Verarbeitung personenbezogener Daten oder Verstoß gegen den Grundsatz von Treu und Glauben,
Widerruf der Einwilligung durch die betroffene Person, wenn die Verarbeitung personenbezogener Daten ausschließlich auf der Voraussetzung einer ausdrücklichen Einwilligung beruht,
Annahme des von der betroffenen Person im Rahmen ihrer Rechte gemäß Artikel 11 Buchstaben (e) und (f) des Gesetzes ordnungsgemäß gestellten Antrags bezüglich der Verarbeitung personenbezogener Daten,
wenn Tecmony den Antrag einer betroffenen Person auf Beseitigung ihrer personenbezogenen Daten ablehnt, die erteilte Antwort als unzureichend erachtet wird oder Tecmony nicht innerhalb der im Gesetz vorgesehenen Frist antwortet, daraufhin bei der Datenschutzbehörde (KVK Kurulu) Beschwerde eingelegt und der Antrag von der Behörde als angemessen befunden wird,
Obwohl die maximale Frist für die Aufbewahrung personenbezogener Daten abgelaufen ist, liegt keine Voraussetzung vor, die eine längere Aufbewahrung personenbezogener Daten rechtfertigen würde.
6. Löschung, Vernichtung oder Anonymisierung personenbezogener Daten
Die Beseitigung personenbezogener Daten kann auf drei verschiedene Arten erfolgen: durch Löschung, Vernichtung oder Anonymisierung der Daten, wie nachstehend ausführlich erläutert.
Bei der Beseitigung personenbezogener Daten entscheidet der KVKK-Ausschuss auf Grundlage der von den Verantwortlichen der Informationssysteme und Anwendungen, in denen sich die betreffenden personenbezogenen Daten befinden, bereitgestellten Informationen und abhängig vom Grund der Beseitigung schriftlich über die anzuwendende Methode. Gemäß dieser schriftlichen Entscheidung wird eine der in Abschnitt G dieser Richtlinie genannten Methoden entsprechend dem von der Datenschutzbehörde (KVK Kurulu) veröffentlichten Leitfaden zur Löschung, Vernichtung und Anonymisierung personenbezogener Daten angewandt.
Tecmony erstellt außerdem technische Leitfäden zu den für die Aufbewahrung und Vernichtung personenbezogener Daten anzuwendenden Methoden und stellt deren Umsetzung sicher.
Die Nachverfolgung der Beseitigung personenbezogener Daten liegt in der Verantwortung der jeweiligen Geschäftseinheit bei Tecmony, der die Daten zugeordnet sind. Diese Geschäftseinheit erhält für die Beseitigung der Daten Unterstützung von anderen Einheiten von Tecmony, sofern sie selbst die Kontrolle darüber ausübt.
Löschung personenbezogener Daten
Die Löschung vollständig oder teilweise automatisiert verarbeiteter personenbezogener Daten ist der Vorgang, durch den die betreffenden personenbezogenen Daten für die relevanten Nutzer in keiner Weise mehr zugänglich und nicht erneut verwendbar gemacht werden.
Bei der Löschung personenbezogener Daten, die Bestandteil eines Datenregistrierungssystems sind und nicht automatisiert verarbeitet werden, werden unter Berücksichtigung der gesetzlichen Aufbewahrungsfristen die zu löschenden personenbezogenen Daten bestimmt. Tecmony nimmt seine Aktualisierungen hinsichtlich des Zugriffs auf personenbezogene Daten und der entsprechenden Berechtigungen im Rahmen der derzeit von Tecmony für seine Informationssysteme und Anwendungen geführten Rollen- und Berechtigungsmatrizen vor und ermittelt die relevanten Nutzer. In diesem Rahmen werden die Berechtigungen und Methoden der relevanten Nutzer etwa für den Zugriff, die Wiederherstellung oder die erneute Verwendung bestimmt.
Wenn Tecmony Yazılım Bilişim ve Danışmanlık Hizmetleri Limited Şirketi personenbezogene Daten löscht, macht das Unternehmen diese Daten so unbrauchbar, dass sie in keiner Weise mehr zugänglich oder erneut verwendbar sind. Tecmony gewährleistet bei diesem Vorgang, dass die Daten für keinen Nutzer mehr zugänglich und von keinem Nutzer erneut verwendbar sind.
Vernichtung personenbezogener Daten
Die unwiederbringliche Vernichtung personenbezogener Daten ist der Vorgang, durch den personenbezogene Daten für niemanden in irgendeiner Weise mehr zugänglich, wiederherstellbar oder erneut verwendbar gemacht werden.
Die unwiederbringliche Vernichtung wird durchgeführt, wenn Tecmony die Daten auf physischen Aufzeichnungsmedien verarbeitet. Tecmony ist verpflichtet, diese Daten so zu vernichten, dass ihre Wiederherstellung nicht mehr möglich ist.
Bei Papier und Mikrofiche werden die Datenträger mit Papiervernichtungs- oder Aktenvernichtungsmaschinen in unleserlich kleine Teile zerkleinert, die sich nicht wieder zusammensetzen lassen, und dadurch vernichtet. Tecmony kann in diesem Rahmen außerdem Vernichtungsdienstleistungen von Dritten in Anspruch nehmen.
Anonymisierung personenbezogener Daten
Die Anonymisierung ist der Vorgang, bei dem personenbezogene Daten, die Tecmony vollständig oder teilweise automatisiert verarbeitet, so aufbereitet werden, dass sie auch bei einer Verknüpfung mit anderen Daten keiner bestimmten oder bestimmbaren natürlichen Person zugeordnet werden können.
Tecmony entfernt oder verändert sämtliche direkten und/oder indirekten Identifikatoren im betreffenden Datensatz, verhindert dadurch die Feststellung der Identität der betroffenen Person und stellt sicher, dass die Daten ihre Eigenschaft verlieren, innerhalb einer Gruppe oder Menschenmenge unterscheidbar zu sein, sodass sie keiner natürlichen Person zugeordnet werden können.
Bei der Anonymisierung der Daten kann Tecmony Methoden wie Einwegfunktionen und Verschlüsselung verwenden.
7. Methoden und Verfahren zur Vernichtung personenbezogener Daten
Für die Vernichtung personenbezogener Daten wendet Tecmony Yazılım Bilişim ve Danışmanlık Hizmetleri Limited Şirketi die folgenden Methoden an.
Bei der Vernichtung personenbezogener Daten wählt Tecmony gemäß seiner schriftlichen Entscheidung die geeignete der folgenden Methoden aus und führt die Vernichtung durch:
Überschreiben
Dabei werden magnetische Medien und wiederbeschreibbare optische Medien mithilfe von Software mindestens 7-mal mit zufälligen Daten aus 0 und 1 überschrieben, sodass die alten Daten unlesbar werden.
Entmagnetisierung
Dabei wird das magnetische Medium in einem starken Magnetfeld physisch verändert, sodass die darauf befindlichen Daten unlesbar werden.
Physische Vernichtung
Dabei werden optische oder magnetische Medien durch Schmelzen, Pulverisieren, Mahlen oder ähnliche Verfahren physisch vernichtet. Dieses Verfahren kann angewandt werden, wenn die Methoden der Entmagnetisierung oder des Überschreibens nicht erfolgreich sind.
Vernichtung in der Cloud
Dabei werden sämtliche Kopien der Verschlüsselungsschlüssel personenbezogener Daten vernichtet, nachdem dem vertraglich gebundenen Dienstanbieter die Vernichtung der in Cloud-Systemen gespeicherten personenbezogenen Daten mitgeteilt wurde.
Vernichtung personenbezogener Daten in Peripheriesystemen
Bei personenbezogenen Daten in Systemen wie Druckern, Fingerabdruckeinheiten und Eingangsdrehkreuzen besteht die erforderliche Beseitigung darin, die interne Einheit, sofern vorhanden, andernfalls das gesamte Gerät zu überschreiben, zu entmagnetisieren oder physisch zu vernichten. Solche Beseitigungsmaßnahmen müssen zwingend durchgeführt werden, bevor die Geräte einer Datensicherung, Wartung oder ähnlichen Vorgängen unterzogen werden.
8. Aufbewahrungs- und Vernichtungsfristen
Periodische Vernichtung und gesetzliche Aufbewahrungsfristen
Physische und elektronische Daten, deren gesetzliche Aufbewahrungs- und Vernichtungsfristen abgelaufen sind, werden periodisch vernichtet. Tecmony führt die Vernichtung von Amts wegen in sechsmonatigen Zeiträumen durch.
Die bei der periodischen Vernichtung zugrunde zu legenden gesetzlichen Aufbewahrungsfristen werden entsprechend den Anforderungen der einschlägigen Rechtsvorschriften sowie den Bestimmungen der Verträge und Unternehmensrichtlinien festgelegt. Die Vernichtung erfolgt bei der ersten periodischen Vernichtung nach Entstehung der Vernichtungspflicht.
Alle Vorgänge im Zusammenhang mit vernichteten personenbezogenen Daten werden protokolliert und diese Aufzeichnungen werden 3 Jahre lang aufbewahrt.
Vernichtungsverfahren auf Antrag der betroffenen Personen
Wenn betroffene Personen bei Tecmony die Vernichtung ihrer personenbezogenen Daten beantragen, prüft Tecmony, ob die Voraussetzungen für die Verarbeitung personenbezogener Daten weiterhin vorliegen. Ergibt diese Prüfung Folgendes;
Wenn festgestellt wird, dass sämtliche Voraussetzungen für die Verarbeitung personenbezogener Daten entfallen sind, werden die vom Antrag erfassten personenbezogenen Daten spätestens innerhalb von dreißig Tagen gemäß den in dieser Richtlinie festgelegten Entscheidungen und Methoden vernichtet und die betroffene Person wird darüber informiert.
Wenn festgestellt wird, dass die Voraussetzungen für die Verarbeitung personenbezogener Daten entfallen sind und die vom Antrag erfassten personenbezogenen Daten an Dritte übermittelt wurden, teilt Tecmony dies dem betreffenden Dritten mit und stellt sicher, dass dieser die gemäß der Verordnung erforderlichen Maßnahmen durchführt.
Sind nicht sämtliche Voraussetzungen für die Verarbeitung personenbezogener Daten entfallen, kann Tecmony den Antrag unter Angabe der Gründe gegenüber der betroffenen Person ablehnen; die ablehnende Antwort teilt Tecmony der betroffenen Person spätestens innerhalb von dreißig Tagen schriftlich oder elektronisch mit.
Zur Bearbeitung und Beantwortung von Anträgen betroffener Personen wird bei Tecmony der Prozess zur Verwaltung von Anträgen und Beschwerden betroffener Personen durchgeführt.
9. Zuständigkeiten bei Aufbewahrungs- und Vernichtungsverfahren
KVKK-Ausschuss: Er tritt einmal monatlich unter dem Vorsitz des Teamleiters für Informationssicherheit zusammen. Er arbeitet bei der Aufbewahrung und Vernichtung personenbezogener Daten mit den zuständigen Geschäftseinheiten zusammen, entscheidet über Richtlinien und Methoden und stellt sicher, dass die Richtlinie und ihre Anhänge auf dem aktuellen Stand gehalten werden. Bei Bedarf stellt das Prozessmanagement von Tecmony in enger Zusammenarbeit mit anderen Einheiten sicher, dass die Richtlinie ordnungsgemäß und im Einklang mit dem Gesetz und der Verordnung umgesetzt wird.
Informationstechnologie: Sie stellt sicher, dass die betreffenden Vernichtungs- und Aufbewahrungsverfahren auf Grundlage der in der Richtlinie festgelegten Entscheidungen und Methoden im Einklang mit dem Gesetz und der Verordnung durchgeführt werden.
Zuständige Geschäftseinheiten: Sie legen ihre Stellungnahmen und Begründungen zur Festlegung der Richtlinien und Methoden für die Aufbewahrung und Vernichtung personenbezogener Daten dar und verfolgen die Umsetzung der im Rahmen dieser Richtlinie durchzuführenden Maßnahmen.
10. Änderungen an der Richtlinie
Tecmony wird die aktualisierte Richtlinie so bereitstellen, dass die daran vorgenommenen Änderungen nachvollzogen werden können, sie per E-Mail an seine Beschäftigten übermitteln und ihnen über das Unternehmensintranet zugänglich machen.
11. Datum des Inkrafttretens der Richtlinie
Diese Richtlinie ist am 10.05.2026 in Kraft getreten.