1. GİRİŞ

Herkes, kendisiyle ilgili kişisel verilerin korunmasını isteme hakkına sahiptir. Bu hak; kişinin kendisiyle ilgili kişisel veriler hakkında bilgilendirilme, bu verilere erişme, bunların düzeltilmesini veya silinmesini talep etme ve amaçları doğrultusunda kullanılıp kullanılmadığını öğrenmeyi de kapsar. Kişisel veriler, ancak kanunda öngörülen hâllerde veya kişinin açık rızası ile işlenebilir.

İşbu Politika ile söz konusu Kanun dâhilinde kişisel verilerin korunması, işlenmesi ve imha edilmesi konusunda ANKARA MESLEK EDİNDİRME EĞİTİM KÜLTÜR SANAT VE TURİZM DERNEĞİ (MESEDER) tarafından benimsenecek ve uygulama noktasında dikkate alınacak ilkeler ortaya konulmaktadır.

2. AMAÇ

İşbu Kişisel Verileri Saklama ve İmha Politikası, MESEDER olarak elimizde bulundurduğumuz kişisel verilerin 6698 sayılı Kişisel Verilerin Korunması Kanunu ve sair mevzuat uyarınca kişisel verilerin silinmesi, yok edilmesi veya anonim hâle getirilmesine ilişkin MESEDER tarafından uygulanacak usul ve esasların belirlenmesi amacıyla hazırlanmıştır.

3. KAPSAM

Bu kapsamda; çalışanlarımızın, çalışan adaylarımızın, yararlanıcılarımızın ve herhangi bir nedenle MESEDER nezdinde kişisel verisi bulunan tüm gerçek kişilerin kişisel verileri, Kişisel Verilerin İşlenmesi ve Korunması Politikası ile işbu Kişisel Veri Saklama ve İmha Politikası çerçevesinde kanunlara uygun olarak yönetilmektedir.

4. TANIMLAR VE KISALTMALAR

TerimAçıklama
Kanun / KVKK6698 sayılı Kişisel Verilerin Korunması Kanunu.
Kişisel VeriKimliği belirli ya da belirlenebilir gerçek kişiye ilişkin her türlü bilgi.
İlgili Kişi / Veri SahibiKişisel verisi işlenen gerçek kişi.
Açık RızaBelirli bir konuya ilişkin, bilgilendirmeye dayanan ve özgür iradeyle açıklanan rıza.
Kişisel Verilerin İşlenmesiKişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hâle getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlemdir.
ÇalışanMESEDER idari personeli.
İmhaKişisel verilerin silinmesi, yok edilmesi veya anonim hâle getirilmesi işlemi.
Anonim Hâle GetirmeKişisel verilerin, başka verilerle eşleştirilerek dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesidir.
SilmeKişisel verilerin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hâle getirilmesi işlemi.
Yok EtmeKişisel verilerin hiç kimse tarafından hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hâle getirilmesi işlemi.
Periyodik İmhaKVKK’da yer alan kişisel verilerin işlenme şartlarının tamamının ortadan kalkması durumunda, kişisel verileri saklama ve imha politikasında belirtilen ve tekrar eden aralıklarla re'sen gerçekleştirilecek silme, yok etme veya anonim hâle getirme işlemi.
Veri İşleyenVeri sorumlusunun verdiği yetkiye dayanarak veri sorumlusu adına kişisel verileri işleyen gerçek veya tüzel kişi.
Yönetmelik28 Ekim 2017 tarihli Resmî Gazete’de yayımlanan Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hâle Getirilmesi Hakkında Yönetmelik.

5. SORUMLULUK VE GÖREV DAĞILIMLARI

Yönetim Kurulu; işbu Politika’yı kabul etmek ve uygulamaya almak, Politika’nın gerektiği durumlarda güncellenmesi için yönetsel kararları almak, kural ve düzenlemelere uyulmaması durumunda bildirim, inceleme ve yaptırım mekanizmalarının belirlenmesi ve işletilmesinin üst gözetiminden sorumludur.

6. KAYIT ORTAMLARI

MESEDER olarak, faaliyetlerimizi yerine getirirken elde ettiğimiz kişisel verileri kanuni sürelere uygun olarak saklamak amacıyla aşağıda yer alan kayıt ortamlarını kullanmaktayız:

  • Elektronik Ortamlar: Veri tabanları (e-posta, dosya paylaşımı, web, yedekleme vb.), yazılımlar, taşınabilir cihazlar (sabit disk, USB bellek vb.), uygulama otomasyonları ve bulut ortamları.
  • Elektronik Olmayan Ortamlar: Klasörler, dosyalar ve fiziksel arşivler.

7. VERİ MİNİMİZASYONU VE TAKMA ADLANDIRMA

MESEDER, kişisel verilerin korunmasını güçlendirmek amacıyla veri minimizasyonu ve takma adlandırma yöntemini uygular. Proje kapsamındaki her yararlanıcıya kurum içi kullanım amacıyla benzersiz bir "MESEDER ID" atanır. Bu kimlik numarası kişisel verilerin gereksiz şekilde işlenmesini önlemek ve veri güvenliğini artırmak amacıyla kullanılır. Faaliyet raporları, izleme tabloları, vaka yönetimi kayıtları, istatistikler, analizler ve kurum içi paylaşımlarda mümkün olduğu ölçüde ad-soyad yerine yalnızca bu MESEDER ID kullanılır.

MESEDER ID ile gerçek kimlik bilgilerini eşleştiren ana liste ayrı olarak saklanır. Bu listeye yalnızca görev tanımı gereği yetkilendirilmiş personel erişebilir. Böylece günlük operasyonlarda kişilerin doğrudan kimlik bilgilerinin kullanılmasının önüne geçilerek kişisel veri güvenliği artırılır.

8. SAKLAMA VE İMHAYA İLİŞKİN AÇIKLAMALAR

MESEDER; çalışanlar, çalışan adayları, ziyaretçiler, çevrim içi ziyaretçiler, Yönetim Kurulu üyeleri, bağışçılar, yararlanıcılar ve yararlanıcı adayları dâhil olmak üzere gerçek kişilerin kişisel verilerini KVKK’ya uygun olarak saklar ve imha eder.

8.1. Saklamaya İlişkin Açıklamalar

Mevzuattaki birçok düzenleme kişisel verilerin belirli bir süre saklanmasını zorunlu kılmaktadır. Bu nedenle, işlediğimiz kişisel verileri ilgili mevzuatta öngörülen süre boyunca veya böyle bir süre öngörülmemişse kişisel verilerin işlenme amaçları için gerekli olan süre kadar saklamaktayız.

Kişisel verilerin birden fazla amaç için işlendiği hâllerde, verinin işlenme amaçlarının tamamının ortadan kalkması durumunda re'sen veya verilerin silinmesine mevzuatta bir engel bulunmaması kaydıyla ilgili kişinin talebi üzerine veriler silinir, yok edilir veya anonim hâle getirilir.

8.2. Saklamayı Gerektiren Hukuki Sebepler

MESEDER faaliyetleri çerçevesinde işlenen kişisel veriler, ilgili mevzuatta öngörülen süre kadar muhafaza edilir. Bu kapsamda kişisel veriler;

  • 6698 sayılı Kişisel Verilerin Korunması Kanunu,
  • 6102 sayılı Türk Ticaret Kanunu,
  • 4857 sayılı İş Kanunu,
  • 6361 sayılı İş Sağlığı ve Güvenliği Kanunu,
  • 5510 sayılı Sosyal Sigortalar ve Genel Sağlık Sigortası Kanunu,
  • 5651 sayılı İnternet Ortamında Yapılan Yayınların Düzenlenmesi ve Bu Yayınlar Yoluyla İşlenen Suçlarla Mücadele Edilmesi Hakkında Kanun,
  • 213 sayılı Vergi Usul Kanunu,
  • Yukarıda sayılanlar başta olmak üzere yürürlükte olan diğer ikincil düzenlemeler çerçevesinde öngörülen saklama süreleri kadar saklanmaktadır.

8.3. Saklamayı Gerektiren İşleme Amaçları

Dernek, faaliyetleri çerçevesinde işlemekte olduğu kişisel verileri aşağıdaki amaçlar doğrultusunda saklar:

  • İnsan kaynakları süreçlerini yürütebilmek,
  • Denetim faaliyetlerini yürütebilmek,
  • Çalışan memnuniyeti ve bağlılığı süreçlerini yürütmek,
  • Çalışanlar için iş akdi ve mevzuattan kaynaklı yükümlülükleri yerine getirmek,
  • Çalışanlar için yan haklar ve menfaat süreçlerini yürütmek,
  • Çalışan adaylarının başvuru süreçlerini yürütmek,
  • Çalışan adayı seçme ve yerleştirme süreçlerini yürütmek,
  • Eğitim faaliyetlerini yürütmek,
  • Erişim yetkilerini belirlemek,
  • Finans ve muhasebe işlerini yürütmek,
  • Hukuk işlerini yürütmek,
  • İç denetim ve disiplin faaliyetlerini yürütmek,
  • İletişim faaliyetlerini yürütmek,
  • Mal / hizmet satın alım süreçlerini yürütmek,
  • İş faaliyetlerinin yürütülmesi ve denetimi,
  • İş sağlığı ve güvenliği faaliyetlerini yürütmek,
  • Saklama ve arşiv faaliyetlerini yürütmek,
  • Sosyal sorumluluk ve sivil toplum aktivitelerini yürütmek,
  • Sözleşme süreçlerini yürütmek,
  • Yetkili kişi, kurum ve kuruluşlara bilgi vermek,
  • Yönetim faaliyetlerini yürütmek.

8.4. İmhayı Gerektiren Sebepler

Kişisel veriler;

  • İşlenmesine esas teşkil eden ilgili mevzuat hükümlerinin değiştirilmesi veya ilgası,
  • İşlenmesini veya saklanmasını gerektiren amacın ortadan kalkması,
  • Kişisel verileri işlemenin sadece açık rıza şartına istinaden gerçekleştiği hâllerde, ilgili kişinin açık rızasını geri alması,
  • KVKK’nın 11. maddesi gereği ilgili kişinin hakları çerçevesinde kişisel verilerin silinmesi ve yok edilmesine ilişkin yaptığı başvurunun Dernek tarafından kabul edilmesi,
  • Kişisel verilerin saklanmasını gerektiren azami sürenin geçmiş olması ve kişisel verileri daha uzun süre saklamayı haklı kılacak herhangi bir şartın mevcut olmaması durumlarında;

Yönetmelik gereği yılda 2 kez olmak üzere, Dernek tarafından silinir, yok edilir ya da re'sen silinir, yok edilir veya anonim hâle getirilir.

8.5. İlgili Kişi (Veri Sahibi) Başvuru ve Şikâyet Prosedürü

Başvuru Kanalları ve Teslim Alımı: Kişisel veri sahipleri, hak talepleri ve şikâyetlerine ilişkin başvurularını şahsen Dernek Merkez Ofisine veya mevcut Proje Ofisine ıslak imzalı dilekçe ile yaparlar. Başvuruları fiziki ortamda Veri Koruma İrtibat Görevlisi veya yetkili Büro Personeli teslim alır.

Kimlik Doğrulama: Kişisel verilerin yetkisiz kişilere aktarılmasını önlemek amacıyla başvuru esrasında resmi kimlik belgesi (T.C. Kimlik Kartı, Geçici Koruma Kimlik Belgesi vb.) kontrol edilerek kimlik teyidi yapılır.

Kayıt ve Saklama: Gelen her başvuruya benzersiz bir takip kodu atanarak "KVKK Başvuru Kayıt Defteri"ne işlenir ve kilitli/şifreli arşivde 5 yıl saklanır.

Karar ve Süre: İrtibat Görevlisi incelemesi sonrası nihai karar Yönetim Kurulu tarafından verilir. Başvurular en geç 30 gün içinde ücretsiz olarak karara bağlanır ve başvuru sahibine yazılı/elektronik ortamda bildirilir.

Red Durumu: Talebin reddedilmesi veya yanıtsız kalması hâlinde, gerekçe başvuru sahibine bildirilir ve 30 gün içinde Kişisel Verileri Koruma Kurulu'na şikâyet hakkı olduğu hatırlatılır.

9. TEKNİK VE İDARİ TEDBİRLER

9.1. Teknik Tedbirler

MESEDER tarafından, işlediği kişisel verilerle ilgili olarak alınan teknik tedbirler aşağıda sıralanmıştır:

  • Yararlanıcılara ait raporlama ve analiz çalışmalarında mümkün olduğu ölçüde isim yerine kurum tarafından oluşturulan benzersiz MESEDER ID kullanılmaktadır.
  • Kimlik bilgileri ile MESEDER ID eşleştirme dosyaları yalnızca yetkilendirilmiş personelin erişebileceği ayrı bir ortamda saklanmaktadır.
  • Kişisel verilere erişim görev tanımı esasına göre sınırlandırılmakta ve "İhtiyaç Kadar Erişim" (Need-to-Know Principle) uygulanmaktadır.
  • Bulut depolama sistemlerinde dosya erişimleri kullanıcı bazlı yetkilendirilmekte, erişim izinleri düzenli olarak gözden geçirilmektedir.
  • Çok Faktörlü Kimlik Doğrulama (Multi-Factor Authentication - MFA) desteklenen sistemlerde kullanılmaktadır.
  • Ağ ve uygulama güvenliği sağlanmaktadır.
  • Bilgi teknolojileri sistemleri tedarik, geliştirme ve bakımı kapsamında güvenlik önlemleri alınmaktadır.
  • Gerektiğinde veri maskeleme önlemi uygulanmaktadır.
  • Güncel antivirüs sistemleri kullanılmaktadır.
  • Güvenlik duvarları kullanılmaktadır.
  • Kişisel verilerin işlenmesinde veri minimizasyonu ilkesi uygulanmaktadır.
  • Kişisel veriler yedeklenmekte ve yedeklenen kişisel verilerin güvenliği de sağlanmaktadır.
  • Şifreleme yöntemleri uygulanmaktadır.
  • Taşınabilir bellek veya CD/DVD ortamında aktarılan özel nitelikli kişisel veriler şifrelenerek aktarılmaktadır.

9.2. İdari Tedbirler

MESEDER tarafından alınan idari tedbirler aşağıda sıralanmıştır:

  • Çalışanlar için veri güvenliği konusunda belli aralıklarla eğitim ve farkındalık çalışmaları yapılmaktadır.
  • Veri işleyen hizmet sağlayıcılarının veri güvenliği konusunda farkındalığı sağlanmaktadır.
  • Kişisel veri güvenliği politika ve prosedürleri hazırlanmıştır.
  • Dernek içi periyodik ve rastgele denetimler yapılmaktadır.
  • Kişisel veri işlemeye başlamadan önce, ilgili kişileri aydınlatma yükümlülüğü yerine getirilmektedir.
  • Üçüncü kişilerle veri paylaşımının kapsamını belirleyen gizlilik sözleşmelerinin ve diğer sözleşmelerdeki gizlilik hükümlerinin yürürlüğe konulması sağlanmıştır.
  • Personel yalnızca görevini yerine getirebilmesi için gerekli kişisel verilere erişebilmektedir.
  • Yeni işe başlayan personele kişisel veri güvenliği ve bilgi güvenliği konusunda oryantasyon eğitimi verilir.
  • Personelin görev değişikliği veya işten ayrılması hâlinde elektronik sistemlere erişimleri derhâl kaldırılır; kurum cihazları teslim alınır ve kurum verilerinin kişisel cihazlarda bulunması hâlinde silinmesi sağlanır.
  • Kişisel verilerin üçüncü kişilerle paylaşımı yalnızca hukuki dayanak bulunması veya ilgili kişinin açık rızası doğrultusunda gerçekleştirilir.

10. KİŞİSEL VERİLERİ İMHA TEKNİKLERİ

İlgili mevzuatta öngörülen süre ya da işlendikleri amaç için gerekli olan saklama süresinin sonunda kişisel veriler, Dernek tarafından re'sen veya ilgili kişinin başvurusu üzerine yine ilgili mevzuat hükümlerine uygun olarak aşağıda belirtilen tekniklerle imha edilir:

  • Kişisel Verilerin Anonim Hâle Getirilmesi: Kişisel verilerin başka verilerle eşleştirilse dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesidir.
  • Kişisel Verilerin Silinmesi: Elektronik ortamda yer alan kişisel veriler; veri tabanından, sistemlerden veya bulut ortamından geri getirilemeyecek şekilde yazılımsal olarak silinir. Fiziksel ortamda (kağıt vb.) tutulan kişisel veriler ise üzeri okunmayacak şekilde çizilerek/boyanarak (karartma işlemi) ilgili kullanıcılar için erişilemez hâle getirilir.
  • Kişisel Verilerin Yok Edilmesi: Fiziksel ortamlarda (kağıt, dosya) bulunan kişisel veriler, evrak imha makinelerinde geri dönüştürülemeyecek küçük parçalara ayrılarak yok edilir. Optik ve manyetik medyalarda (CD, DVD, USB, sabit disk) yer alan veriler ise eritilme, yakılma veya fiziksel olarak parçalanma yöntemleriyle yok edilir.

11. KİŞİSEL VERİ İHLALİ YÖNETİMİ

MESEDER, kişisel veri ihlali şüphesi oluşması hâlinde aşağıdaki süreci uygular:

  • İhlalin tespit edilmesi ve kayıt altına alınması,
  • İhlalin kapsamının değerlendirilmesi,
  • İhlalin yayılmasının önlenmesi amacıyla gerekli teknik ve idari tedbirlerin alınması,
  • Etkilenen kişilerin ve gerekli görülmesi hâlinde yetkili kurumların KVKK hükümleri doğrultusunda bilgilendirilmesi,
  • İhlalin nedenlerinin analiz edilmesi ve tekrarının önlenmesine yönelik iyileştirici faaliyetlerin uygulanması.

12. POLİTİKA’NIN YAYIMLANMASI VE SAKLANMASI

Bu Politika, Derneğin resmî internet sitesinde yayımlanır ve saklanır.

13. POLİTİKA’NIN GÜNCELLENME PERİYODU

Bu Politika, ilgili kanun ve mevzuatta gerçekleşen değişikliklerle uyumlu olarak güncellenir.

İşbu Politika, 05 Ocak 2022 tarih ve 2022/01 sayılı Yönetim Kurulu Kararı ile yürürlüğe girmiştir. Bu belgenin uygulanmasından, geliştirilmesinden ve güncellenmesinden Yönetim Kurulu sorumludur.

ANKARA VOCATIONAL TRAINING, EDUCATION, CULTURE, ART AND TOURISM ASSOCIATION (MESEDER)

PERSONAL DATA RETENTION AND DESTRUCTION POLICY

1. INTRODUCTION

Everyone has the right to request the protection of personal data concerning themselves. This right encompasses being informed about personal data relating to oneself, accessing such data, requesting its correction or erasure, and learning whether it is being used in line with its intended purposes. Personal data may only be processed in cases provided for by law or with the explicit consent of the individual.

By this Policy, the principles to be adopted and taken into consideration in practice by the ANKARA VOCATIONAL TRAINING, EDUCATION, CULTURE, ART AND TOURISM ASSOCIATION (MESEDER) regarding the protection, processing, and destruction of personal data within the scope of the aforementioned Law are set forth.

2. PURPOSE

This Personal Data Retention and Destruction Policy has been prepared to determine the procedures and principles to be applied by MESEDER regarding the deletion, destruction, or anonymization of personal data held by MESEDER, in accordance with the Law No. 6698 on the Protection of Personal Data and relevant legislation.

3. SCOPE

Within this scope; personal data of our employees, job applicants, beneficiaries, and all real persons whose personal data is held by MESEDER for any reason are processed in accordance with applicable legislations under the Personal Data Processing and Protection Policy and this Personal Data Retention and Destruction Policy.

4. DEFINITIONS AND ABBREVIATIONS

TermDescription
Law / KVKKTurkish Law No. 6698 on the Protection of Personal Data.
Personal DataAny information relating to an identified or identifiable natural person.
Data Subject / Relevant PersonThe natural person whose personal data is processed.
Explicit ConsentConsent regarding a specific subject, based on information and expressed with free will.
Processing of Personal DataAny operation performed on personal data such as obtaining, recording, storing, retaining, modifying, reorganizing, disclosing, transferring, taking over, making available, classifying, or preventing the use of such data, fully or partially by automated means or non-automated means provided that it is part of any data recording system.
EmployeeMESEDER administrative personnel.
DestructionThe process of deleting, destroying, or anonymizing personal data.
AnonymizationRendering personal data impossible to link with an identified or identifiable natural person under any circumstances, even when matched with other data.
DeletionThe process of making personal data completely inaccessible and non-reusable for relevant users in any way.
Erasure / Physical DestructionThe process of making personal data completely inaccessible, non-retrievable, and non-reusable by anyone in any way.
Periodic DestructionThe ex-officio process of deletion, destruction, or anonymization to be carried out at recurring intervals specified in the personal data retention and destruction policy upon the total cessation of data processing conditions set forth in KVKK.
Data ProcessorThe natural or legal person processing personal data on behalf of the data controller, based on the authority given by the data controller.
RegulationThe Regulation on the Deletion, Destruction or Anonymization of Personal Data published in the Official Gazette dated October 28, 2017.

5. RESPONSIBILITIES AND DISTRIBUTION OF DUTIES

The Board of Directors is responsible for adopting and implementing this Policy, taking administrative decisions for its updating when necessary, and maintaining executive oversight of the identification and operation of notification, investigation, and sanction mechanisms in cases of non-compliance with rules and regulations.

6. STORAGE MEDIA

As MESEDER, we utilize the following recording media to store personal data obtained during the execution of our operations in accordance with statutory periods:

  • Electronic Media: Databases (email, file sharing, web, backup, etc.), software, portable devices (hard drives, USB flash drives, etc.), software applications, and cloud environments.
  • Non-Electronic Media: Folders, physical files, and archives.

7. DATA MINIMIZATION AND PSEUDONYMIZATION

MESEDER applies data minimization and pseudonymization methods to strengthen the protection of personal data. A unique "MESEDER ID" is assigned to each beneficiary within the scope of projects for internal organizational use. This identification number is used to prevent the unnecessary processing of personal data and to enhance data security. To the extent possible, only this MESEDER ID is used instead of full names in activity reports, monitoring matrices, case management records, statistics, analyses, and internal communications.

The master list matching MESEDER IDs with actual identity details is stored separately. Only personnel authorized by their job descriptions have access to this list. Thus, personal data security is maximized by preventing the direct use of individuals' identity details in daily operations.

8. EXPLANATIONS REGARDING RETENTION AND DESTRUCTION

MESEDER retains and destroys personal data belonging to natural persons—including employees, candidate employees, visitors, online visitors, Board Members, donors, beneficiaries, and prospective beneficiaries—in full compliance with KVKK.

8.1. Explanations Regarding Retention

Numerous statutory regulations mandate the retention of personal data for specified periods. Therefore, we retain processed personal data for the duration stipulated in the relevant legislation, or if no such period is prescribed, for the duration necessary for the fulfillment of the data processing purposes.

In cases where personal data is processed for multiple purposes, data shall be deleted, destroyed, or anonymized ex-officio or upon the request of the data subject (provided there is no legal impediment to deletion) when all processing purposes cease to exist.

8.2. Legal Grounds Requiring Retention

Personal data processed within the scope of MESEDER’s activities are retained for the periods specified under relevant legislation. In this context, personal data is stored for the retention periods stipulated primarily under:

  • Law No. 6698 on the Protection of Personal Data,
  • Turkish Commercial Code No. 6102,
  • Labor Law No. 4857,
  • Occupational Health and Safety Law No. 6331,
  • Social Insurance and General Health Insurance Law No. 5510,
  • Law No. 5651 on Regulation of Publications on the Internet and Suppression of Crimes Committed by Means of Such Publications,
  • Tax Procedural Law No. 213,
  • And other secondary regulations currently in force.

8.3. Processing Purposes Requiring Retention

The Association retains processed personal data within the framework of its operational activities for the following purposes:

  • Executing human resources operations,
  • Conducting internal and external audit activities,
  • Managing employee satisfaction and engagement processes,
  • Fulfilling employment contracts and statutory obligations for employees,
  • Executing employee fringe benefits and entitlements,
  • Managing candidate employee application processes,
  • Managing candidate selection and placement operations,
  • Conducting educational and training activities,
  • Determining system access rights and authorizations,
  • Executing financial and accounting affairs,
  • Managing legal operations,
  • Conducting internal audit and disciplinary activities,
  • Executing corporate communication activities,
  • Managing procurement processes for goods and services,
  • Conducting and auditing business operations,
  • Executing occupational health and safety procedures,
  • Managing retention and archiving activities,
  • Conducting social responsibility and civil society activities,
  • Managing contract execution processes,
  • Providing formal information to authorized public institutions and organizations,
  • Executing executive management operations.

8.4. Reasons Requiring Destruction

Personal data shall be deleted, destroyed, or anonymized by the Association ex-officio or upon request twice a year (as mandated by the Regulation) under the following circumstances:

  • Amendment or abolition of the relevant legal provisions serving as the basis for processing,
  • Total disappearance of the purpose requiring data processing or retention,
  • Withdrawal of explicit consent by the data subject in cases where processing relies solely on explicit consent,
  • Approval by the Association of a data subject’s formal application for data erasure/deletion pursuant to Article 11 of KVKK,
  • Expiration of the maximum period requiring personal data retention and the absence of any remaining legal grounds justifying longer retention.

8.5. Data Subject Request and Complaint Management Procedure

Channels & Intake: Requests and complaints must be submitted in person at the Association HQ or active Project Offices via a signed physical petition. The Data Protection Focal Point or authorized office personnel receives all submissions.

Identity Verification: To prevent unauthorized access, identity verification is strictly conducted on-site using official identification documents (National ID, Temporary Protection ID, etc.).

Logging & Archiving: All requests are assigned a unique tracking code, logged in the KVKK Request Registry, and securely archived for 5 years.

Decision & Timeline: Evaluated by the Focal Point and legal counsel, final decisions are made by the Board of Directors. Formal responses are issued free of charge within 30 days.

Rejections: If a request is rejected, full legal rationale is provided alongside information on the applicant's statutory right to appeal to the Personal Data Protection Authority within 30 days.

9. TECHNICAL AND ADMINISTRATIVE MEASURES

9.1. Technical Measures

The technical measures taken by MESEDER regarding processed personal data are listed below:

  • To the extent possible, a unique MESEDER ID created by the organization is used instead of names in reporting and analytical work concerning beneficiaries.
  • Master files matching identity details with MESEDER IDs are stored in a separate, secure environment accessible only by authorized personnel.
  • Access to personal data is restricted based on job descriptions, applying the "Need-to-Know Principle".
  • File access permissions on cloud storage systems are authorized per individual user and regularly reviewed.
  • Multi-Factor Authentication (MFA) is actively deployed on supported systems.
  • Network and application security measures are maintained.
  • Security controls are implemented within the scope of IT system procurement, development, and maintenance.
  • Data masking measures are applied where necessary.
  • Up-to-date antivirus and anti-malware systems are utilized.
  • Firewalls are actively maintained.
  • The data minimization principle is strictly enforced in data processing.
  • Personal data is backed up, and the security of backed-up data is fully ensured.
  • Robust encryption methods are implemented.
  • Special categories of personal data transferred via portable media (USB, CD/DVD, etc.) are transmitted using encryption.

9.2. Administrative Measures

The administrative measures taken by MESEDER are listed below:

  • Periodic training and awareness sessions on data security are conducted for employees.
  • Awareness regarding data security is ensured among third-party data processors and service providers.
  • Institutional personal data security policies and operational procedures have been drafted and enforced.
  • Periodic and random internal audits are conducted within the Association.
  • The formal obligation to inform data subjects (privacy notice) is fulfilled prior to commencing any data processing activity.
  • Confidentiality agreements and non-disclosure clauses defining the scope of data sharing with third parties are executed.
  • Personnel can only access personal data strictly required to carry out their specific duties.
  • Newly recruited staff receive orientation training on personal data protection and information security.
  • Upon reassignment or offboarding of personnel, access to electronic systems is revoked immediately; institutional devices are retrieved, and institutional data stored on personal devices (if any) is securely erased.
  • Personal data sharing with third parties is strictly conducted only upon the presence of a valid legal basis or explicit consent of the data subject.

10. PERSONAL DATA DESTRUCTION TECHNIQUES

Upon the expiration of the statutory period or the period required for processing purposes, personal data shall be destroyed by the Association ex-officio or upon application by the data subject, using the following techniques in accordance with relevant legal provisions:

  • Anonymization: Rendering personal data impossible to link with an identified or identifiable natural person under any circumstances, even when matched with other data.
  • Deletion: Personal data stored electronically is securely deleted from databases, systems, or cloud environments in an unrecoverable manner. Physical data (paper records, etc.) is made inaccessible to relevant users by blacking out/redacting text beyond legibility.
  • Physical Destruction: Physical personal data (paper, files) is shredded into unrecoverable fragments using document shredding machinery. Data stored on optical and magnetic media (CD, DVD, USB, hard drives) is physically destroyed via melting, incineration, or mechanical crushing.

11. PERSONAL DATA BREACH MANAGEMENT

In the event of a suspected personal data breach, MESEDER enforces the following incident response workflow:

  1. Detecting and formally logging the breach,
  2. Evaluating the scale and scope of the breach,
  3. Implementing necessary technical and administrative measures to contain the breach,
  4. Notifying affected individuals and competent supervisory authorities in accordance with statutory regulations,
  5. Analyzing root causes and applying corrective actions to prevent recurrence.

12. PUBLICATION AND RETENTION OF THE POLICY

This Policy is published and maintained on the official website of the Association.

13. POLICY UPDATE PERIOD

This Policy is updated in alignment with changes in relevant legislation and regulatory requirements.

This Policy entered into force pursuant to the Board of Directors Decision dated January 05, 2022, and numbered 2022/01. The Board of Directors is responsible for the implementation, maintenance, and periodic updating of this document.