Privacybeleid (PDPA)
Beleid inzake de Bewaring en Vernietiging van Persoonsgegevens
Inhoudsopgave
- Rechtsgrondslag, Doel en Toepassingsgebied
- Termen en Definities
- Verwijdering, Vernietiging of Anonimisering van Persoonsgegevens
- Algemene Bepalingen
- Beleidsbijlagen en Risicoanalyserapporten
- Actualisering
- Inwerkingtreding en Intrekking
1. Rechtsgrondslag, Doel en Toepassingsgebied
Rechtsgrondslag
Dit door de VERWERKINGSVERANTWOORDELIJKE opgestelde Beleid is gebaseerd op artikel 7, lid 3, en artikel 22, lid 1, onder e), van Wet nr. 6698 inzake de Bescherming van Persoonsgegevens, alsmede op de bepalingen van de Verordening inzake de Verwijdering, Vernietiging of Anonimisering van Persoonsgegevens, die door de Turkse Raad voor de Bescherming van Persoonsgegevens is gepubliceerd in het Staatsblad nr. 30224 van 28 oktober 2017 en op die datum in werking is getreden.
Doel
Het doel van dit Beleid inzake de Bewaring en Vernietiging van Persoonsgegevens is om binnen het kader van de volgende regels en voorschriften de toepasselijke procedures vast te leggen:
- Het Beleid inzake de Bescherming van Persoonsgegevens,
- De Wet Bescherming Persoonsgegevens,
- Nationale en internationale wet- en regelgeving.
Het bepaalt de procedures die de VERWERKINGSVERANTWOORDELIJKE, in zijn hoedanigheid van zowel verwerker als verwerkingsverantwoordelijke, moet volgen voor de vernietiging van persoonsgegevens van betrokkenen nadat deze gegevens zijn verwerkt.
In dit verband regelt het Beleid de procedures en beginselen voor de volgende activiteiten:
- Verwijdering,
- Vernietiging,
- Anonimisering.
De voor deze activiteiten geldende procedures en beginselen worden hierbij vastgesteld.
Dit Beleid geldt tevens voor alle partijen die:
- Communiceren of interageren met de VERWERKINGSVERANTWOORDELIJKE,
- Juridische, commerciële of financiële relaties aangaan,
- Openbare of particuliere instellingen zijn,
- Natuurlijke of rechtspersonen zijn.
Het bepaalt de verplichtingen en verantwoordelijkheden van al deze partijen.
Toepassingsgebied
Dit Beleid wordt toegepast binnen het kader van:
- Wet nr. 6698 inzake de Bescherming van Persoonsgegevens,
- Nationale en internationale wetgeving,
- Verordeningen,
- Circulaires,
- Besluiten van regelgevende instanties,
- Richtlijnen,
- Internationale overeenkomsten.
De uitvoering vindt plaats in overeenstemming met het voorgaande.
Het Beleid omvat alle natuurlijke personen van wie persoonsgegevens worden verwerkt, waaronder in het bijzonder:
- Zakelijke partners,
- Oplossingspartners,
- Leveranciers,
- Werknemers,
- Klanten,
- Aandeelhouders.
Het geldt voor alle natuurlijke personen van wie persoonsgegevens worden verwerkt, met inbegrip van maar niet beperkt tot de hierboven genoemde groepen.
2. Termen en Definities
Een aantal belangrijke termen in dit Beleid wordt hieronder toegelicht.
Belangrijkste Definities
Uitdrukkelijke Toestemming
Vrijelijk gegeven, specifieke en op informatie berustende toestemming met betrekking tot een bepaald onderwerp.
Ontvangersgroep
De categorie natuurlijke of rechtspersonen aan wie de VERWERKINGSVERANTWOORDELIJKE persoonsgegevens overdraagt.
Anonimisering
Het zodanig verwerken van persoonsgegevens dat deze onder geen enkele omstandigheid meer in verband kunnen worden gebracht met een geïdentificeerde of identificeerbare persoon, zelfs niet wanneer zij met andere gegevens worden gecombineerd.
Betrokkene
De natuurlijke persoon van wie persoonsgegevens worden verwerkt.
Gegevensvernietiging
De verzamelnaam voor de volgende handelingen met betrekking tot persoonsgegevens:
- Verwijdering,
- Vernietiging,
- Anonimisering.
De term omvat alle bovengenoemde handelingen.
Persoonsgegevens
Alle informatie over een geïdentificeerde of identificeerbare natuurlijke persoon.
Verwerking van Persoonsgegevens
Iedere handeling die met betrekking tot persoonsgegevens wordt uitgevoerd, waaronder:
- Verzameling,
- Registratie,
- Opslag,
- Wijziging,
- Overdracht,
- Classificatie,
- Beperking van het gebruik.
De term omvat alle dergelijke handelingen.
Autoriteit Bescherming Persoonsgegevens
De Turkse Autoriteit Bescherming Persoonsgegevens (KVKK).
Wet Bescherming Persoonsgegevens
Wet nr. 6698 inzake de Bescherming van Persoonsgegevens, gepubliceerd in het Staatsblad nr. 29677 van 7 april 2016.
Verwerker
Een natuurlijke of rechtspersoon die op grond van de door de verwerkingsverantwoordelijke verleende bevoegdheid namens deze laatste persoonsgegevens verwerkt.
Verwerkingsverantwoordelijke
De natuurlijke of rechtspersoon die de doeleinden en middelen voor de verwerking van persoonsgegevens vaststelt.
VERBİS
Het Informatiesysteem van het Register van Verwerkingsverantwoordelijken.
Verwijdering
Het ontoegankelijk en onbruikbaar maken van persoonsgegevens voor relevante gebruikers.
Vernietiging van Persoonsgegevens
Het voor iedereen ontoegankelijk, onherstelbaar en onbruikbaar maken van persoonsgegevens.
3. Verwijdering, Vernietiging of Anonimisering van Persoonsgegevens
Algemeen
Persoonsgegevens die door de VERWERKINGSVERANTWOORDELIJKE zijn verwerkt en waarvoor de verwerkingsvoorwaarden zijn komen te vervallen, worden met de passende methode buiten gebruik gesteld:
- Verwijdering,
- Vernietiging,
- Anonimisering.
De voor de omstandigheden passende methode wordt toegepast.
Alle handelingen worden uitgevoerd in overeenstemming met de toepasselijke wetgeving en dit Beleid.
Vernietiging van Gegevens die Vóór de Wet Bescherming Persoonsgegevens zijn Verwerkt
Krachtens voorlopig artikel 1, lid 3, van de Wet Bescherming Persoonsgegevens zijn persoonsgegevens die vóór de inwerkingtreding van de Wet zijn verwerkt, binnen twee jaar na de inwerkingtreding daarvan in overeenstemming gebracht met de toepasselijke wetgeving.
In dit verband:
- Is uitdrukkelijke toestemming van de betrokkenen verkregen waar dit vereist was.
- Zijn gegevens vernietigd wanneer de betrokkene niet kon worden bereikt.
- Zijn verwerkingen waarvoor geen uitdrukkelijke toestemming vereist was, voortgezet overeenkomstig de wettelijke voorwaarden.
Vernietiging van Gegevens die Na de Wet Bescherming Persoonsgegevens zijn Verwerkt
De VERWERKINGSVERANTWOORDELIJKE verwijdert, vernietigt of anonimiseert persoonsgegevens:
- Wanneer de verwerkingsvoorwaarden van de artikelen 5 en 6 van de Wet Bescherming Persoonsgegevens zijn komen te vervallen,
- Ambtshalve of op verzoek van de betrokkene.
De betreffende persoonsgegevens worden dienovereenkomstig verwijderd, vernietigd of geanonimiseerd.
Beginselen die bij het Vernietigingsproces in Acht Worden Genomen
- Rechtmatigheid en behoorlijkheid
- Juistheid en actualiteit
- Verwerking voor welbepaalde, uitdrukkelijk omschreven en gerechtvaardigde doeleinden
- Doelbinding, minimale gegevensverwerking en evenredigheid
- Bewaring uitsluitend gedurende de noodzakelijke termijn
Proces voor de Vernietiging van Persoonsgegevens
Tijdens het vernietigingsproces worden de volgende handelingen uitgevoerd:
- Identificatie van de te vernietigen persoonsgegevens
- Identificatie van de relevante gebruikers
- Vaststelling van de toegangsbevoegdheden
- Intrekking van toegangs- en herstelbevoegdheden
Verwijdering van Persoonsgegevens
Definitie
Het ontoegankelijk en onbruikbaar maken van persoonsgegevens voor relevante gebruikers.
Toegepaste Verwijderingsmethoden
Verwijdering van Gegevens uit Cloudomgevingen
Dit betreft bijvoorbeeld gegevens in de volgende systemen:
- Microsoft 365
- Google Drive
- OneDrive
De gegevens worden met verwijderingsopdrachten verwijderd en de bijbehorende toegangsbevoegdheden worden uitgeschakeld.
Verwijdering van Gegevens op Papier
- De gegevens worden geredigeerd.
- De documenten worden met papierversnipperaars vernietigd.
Verwijdering van Bestanden van een Centrale Server
- Op de server wordt een verwijderingsopdracht uitgevoerd.
- De toegangsrechten van gebruikers worden ingetrokken.
Verwijdering van Gegevens van Draagbare Media
Gegevens op draagbare media worden onherstelbaar verwijderd met behulp van:
- Versleutelde toegangssystemen,
- Gespecialiseerde software.
Deze methoden waarborgen dat de gegevens niet kunnen worden hersteld.
Verwijdering van Databankrecords
Records in databanken worden verwijderd met databankopdrachten zoals:
- Delete,
- Remove.
De betreffende records worden met dergelijke databankopdrachten verwijderd.
Vernietiging van Persoonsgegevens
Definitie
Het voor iedereen ontoegankelijk, onherstelbaar en onbruikbaar maken van persoonsgegevens.
Vernietigingsmethoden
Lokale Systemen
Een of meer van de volgende methoden worden toegepast:
- Demagnetiseren
- Fysieke vernietiging
- Overschrijven
Perifere Systemen
Gegevens op de volgende apparaten worden vernietigd:
- Netwerkapparatuur
- Draagbare opslagmedia
- SIM-kaarten
- Printergeheugen
- Vingerafdruksystemen
Papieren Media
Documenten worden:
- Versnipperd,
- Vernietigd,
- In een toestand gebracht waarin zij niet meer kunnen worden samengesteld.
Cloudomgevingen
In cloudsystemen worden de volgende middelen gebruikt:
- Cryptografische methoden,
- Encryptiesleutels.
De sleutels worden vernietigd wanneer de dienstverleningsovereenkomst eindigt.
Anonimisering van Persoonsgegevens
Definitie
Het zodanig verwerken van persoonsgegevens dat deze, zelfs wanneer zij met andere gegevens worden gecombineerd, niet meer in verband kunnen worden gebracht met een geïdentificeerde of identificeerbare persoon.
Toegepaste Anonimiseringsmethoden
Methoden Zonder Waardevervorming
- Onderdrukking van variabelen
- Onderdrukking van records
- Lokale onderdrukking
- Generalisering
- Globale codering
- Steekproeftrekking
Methoden Met Waardevervorming
- Microaggregatie
- Gegevensverwisseling
- Toevoeging van ruis
4. Algemene Bepalingen
Dit Beleid:
- Vormt een integraal onderdeel van het Beleid inzake de Bescherming van Persoonsgegevens.
- Tabellen,
- Schema’s,
- Overeenkomsten,
- Functieomschrijvingen,
- Verbintenissen
worden samen met alle aanvullende documenten van deze aard beoordeeld.
De VERWERKINGSVERANTWOORDELIJKE behoudt zich het recht voor om in openbaar toegankelijke ruimten samenvattingen te publiceren in plaats van het gedetailleerde Beleid.
5. Beleidsbijlagen en Risicoanalyserapporten
De volgende documenten worden beschouwd als bijlagen bij dit Beleid:
- Beleid inzake de Bewaring en Vernietiging van Persoonsgegevens
- Verklaringen van uitdrukkelijke toestemming
- Overdrachtsdocumenten
- Functieomschrijvingen
- Gegevensinventaris
- Tabellen en schema’s
- Risicoanalyserapporten
6. Actualisering
Dit Beleid wordt ten minste eenmaal per jaar beoordeeld en geactualiseerd.
De actualiseringen worden opgevolgd via het kwaliteitsmanagementsysteem.
7. Inwerkingtreding en Intrekking
Inwerkingtreding
Dit Beleid treedt in werking op de datum waarop het op de website van de VERWERKINGSVERANTWOORDELIJKE wordt gepubliceerd.
Intrekking
Dit Beleid kan uitsluitend worden ingetrokken nadat een nieuw schriftelijk beleid is opgesteld en in werking is getreden.