KİŞİSEL VERİ SAKLAMA VE İMHA POLİTİKASI


1. Amaç ve Kapsam


İşbu Politika, Demo Emlak Teknolojileri A.Ş. (DEMO) ("Platform") tarafından işlenen kişisel verilerin saklanmasına ve imhasına ilişkin usul ve esasları belirler.


Politika; Platform'un veri sorumlusu sıfatıyla işlediği üye verileri ile veri işleyen sıfatıyla üyeler adına işlediği müşteri ve mal sahibi verilerini kapsar.


Dayanak: 6698 sayılı Kişisel Verilerin Korunması Kanunu ve Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik.


2. Tanımlar


Silme: Kişisel verilerin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hâle getirilmesi.


Yok Etme: Kişisel verilerin hiç kimse tarafından hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hâle getirilmesi.


Anonim Hale Getirme: Kişisel verilerin başka verilerle eşleştirilse dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesi.


İmha: Silme, yok etme veya anonim hale getirme işlemlerinden birinin uygulanması.


3. Kayıt Ortamları


Kişisel veriler aşağıdaki ortamlarda tutulur:


a) Uygulama veri tabanı (PostgreSQL) — Türkiye Cumhuriyeti sınırları içindeki sunucuda.

b) Nesne deposu — üye tarafından yüklenen belge ve görseller; aynı sunucuda.

c) Şifreli yedekler — aynı sunucuda; saklama süresi 30 gündür.

d) Uygulama günlükleri (log) — kişisel veri içermez; teknik hata ayıklama amaçlıdır.


Kişisel veriler yurt dışına aktarılmaz. Yedekler de yurt dışına çıkarılmaz.


4. Saklamayı Gerektiren Hukuki Sebepler


a) Taşınmaz Ticareti Hakkında Yönetmelik'in 14 üncü maddesinin birinci fıkrasının (l) bendi uyarınca belgelerin asgari beş yıl saklanması yükümlülüğü.

b) 6098 sayılı Türk Borçlar Kanunu'nun 146 ncı maddesi uyarınca on yıllık genel zamanaşımı süresince ispat külfetinin karşılanması.

c) 6102 sayılı Türk Ticaret Kanunu uyarınca ticari defter ve belgelerin saklanması.

d) 6698 sayılı Kanun'un 12 nci maddesi uyarınca veri güvenliğinin ve hesap verebilirliğin sağlanması; denetim izi kayıtlarının tutulması.

e) Hukuki uyuşmazlıklarda delil olarak kullanılması.


5. Saklama Süreleri


Veri kategorisi ve saklama süresi:


a) Üyelik verileri (kimlik, iletişim, yetki belgesi bilgileri): üyeliğin sona ermesinden itibaren 10 yıl.


b) Yer gösterme belgesi ve içerdiği müşteri kimlik ve iletişim verileri: gösterim tarihinden itibaren 10 yıl. Yönetmeliğin öngördüğü asgari süre beş yıl olmakla birlikte, olası uyuşmazlıklarda ispat külfeti ve on yıllık genel zamanaşımı gözetilerek süre on yıl olarak belirlenmiştir.


c) Sözleşme onay kayıtları (sürüm, metin özeti, IP, tarayıcı bilgisi, zaman damgası): ilgili sözleşme ilişkisinin sona ermesinden itibaren 10 yıl.


ç) Randevu, komisyon ve itiraz kayıtları: kaydın oluşturulmasından itibaren 10 yıl.


d) Denetim izi kayıtları: 10 yıl.


e) Oturum kayıtları: oturumun sona ermesinden itibaren 30 gün.


f) Giriş denemesi kayıtları: 1 yıl.


g) Parola sıfırlama belirteçleri: bağlantı 1 saat geçerlidir; harcanmış veya süresi geçmiş kayıt 30 gün sonra silinir.


h) Oran sınırı sayaçları: 30 gün.


ı) Şifreli yedekler: 30 gün.


i) İmha işlemlerine ilişkin kayıtlar: Yönetmelik uyarınca asgari 3 yıl; Platform'da denetim izi içinde 10 yıl saklanır.


6. İmha Usulleri


6.1. Yer Gösterme Belgeleri — Anonim Hale Getirme


Saklama süresi dolan yer gösterme belgeleri SİLİNMEZ, anonim hâle getirilir. Bunun sebebi, belgenin aynı zamanda iki emlak danışmanı arasındaki ticari ilişkinin kaydı olmasıdır.


İşlem sonunda:

- müşteri ad-soyad, T.C. kimlik numarası ve telefon alanları boşaltılır,

- ekranda gösterilen maskeler boşaltılır,

- belgenin PDF nüshasına ilişkin depo anahtarı boşaltılır,

- kaydın anonimleştirme zamanı işaretlenir,

- belge numarası, taraf emlakçılar, gösterim tarihi ve ticari ilişki kaydı saklanmaya devam eder.


İşlem geri döndürülemez. Anonimleştirilmiş belge için PDF yeniden üretilemez.


Veri tabanı düzeyinde bir kontrol kısıtı, anonim işaretli bir kaydın kişisel veri taşımasını imkânsız kılar: yarım kalan bir imha işlemi yazılamaz.


6.2. Diğer Kayıtlar


Saklama süresi dolan diğer kişisel veriler, ilgili kullanıcılar için erişilemez hâle getirilecek biçimde silinir.


Denetim izi kayıtları değiştirilemez ve silinemez niteliktedir; bu kayıtlar kişisel veri değil, erişim olgusunun kaydıdır ve saklama süresi sonunda ilgili kullanıcı bağlantısı koparılır.


6.3. Yedekler


Yedek ortamındaki veriler, yedek dosyasının saklama süresi (30 gün) dolduğunda topluca imha edilir. Yedekten geri yükleme yapılması hâlinde, geri yüklenen ortamda imha işi yeniden çalıştırılır.


7. Periyodik İmha


İmha işlemi, zamanlanmış bir iş tarafından GÜNLÜK olarak çalıştırılır. Yönetmelik azami altı aylık periyot öngörmekte olup Platform bu süreyi günlük olarak uygulamaktadır.


Aynı iş, saklama süresi dolan teknik kayıtları da siler: oturum, giriş denemesi, oran sayacı ve parola sıfırlama belirteci.


İşin çıktısı (çalışma zamanı ve anonimleştirilen kayıt sayısı) denetim izine yazılır. İşin başarısız olması hâlinde uyarı üretilir; sessiz başarısızlık kabul edilmez.


8. İlgili Kişinin Talebi Üzerine İmha


İlgili kişi, Kanun'un 11 inci maddesi uyarınca kişisel verilerinin silinmesini veya yok edilmesini talep edebilir.


Talep, Platform'a veya ilgili üyeye ulaştığı tarihten itibaren en geç 30 (otuz) gün içinde sonuçlandırılır.


Saklamayı gerektiren hukuki sebep devam ediyorsa (özellikle Taşınmaz Ticareti Hakkında Yönetmelik'in beş yıllık saklama yükümlülüğü) talep gerekçesi açıklanarak reddedilir; bu durumda ilgili veriler yalnızca saklama amacıyla tutulur ve başka bir amaçla işlenmez.


9. Teknik ve İdari Tedbirler


a) Müşteri kimlik ve iletişim verileri veri tabanında şifreli saklanır; bu alanlar üzerinde arama yapılamaz.

b) Arayüzlerde veriler maskeli gösterilir.

c) Veri tabanı düzeyinde satır bazlı erişim denetimi uygulanır.

d) Kişisel veriye her erişim, değiştirilemez denetim izine yazılır.

e) Yedekler şifreli alınır; şifreleme anahtarı sunucu dışında saklanır.

f) Erişimde "bilmesi gereken" ilkesi ve yetki matrisi uygulanır.

g) Havuz okumalarında oran sınırı uygulanarak toplu veri çekilmesi engellenir.


10. Sorumluluk ve Görev Dağılımı


Politikanın uygulanmasından Platform'un yönetimi sorumludur.


Zamanlanmış imha işinin çalıştığının ve başarılı sonuçlandığının izlenmesi teknik ekibin görevidir.


Üyeler, kendi veri sorumlusu sıfatları kapsamında kendi saklama ve imha politikalarını oluşturmakla yükümlüdür; işbu Politika Platform'un sorumluluk alanını kapsar.


11. Yürürlük ve Güncelleme


İşbu Politika, Platform'un internet sitesinde yayımlandığı tarihte yürürlüğe girer.


Politika, mevzuat değişikliği veya işleme faaliyetlerindeki değişiklik hâlinde gözden geçirilir. Güncel sürüm ve yürürlük tarihi Platform'un internet sitesinde yayımlanır.


DAYANAK MEVZUAT


6698 sayılı Kişisel Verilerin Korunması Kanunu

Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik

Veri Sorumluları Sicili Hakkında Yönetmelik

Taşınmaz Ticareti Hakkında Yönetmelik m.14/1-l ve m.19

6098 sayılı Türk Borçlar Kanunu m.146