Son güncelleme: 12 Temmuz 2026
Giriş
İşbu Kişisel Veri Saklama ve İmha Politikası, 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun 7'nci maddesinin üçüncü fıkrası ve 22'nci maddesinin 1'inci fıkrası (e) bendi uyarınca, Kişisel Verileri Koruma Kurumu tarafından yayımlanan Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmeliğin 5 ve 6. maddelerinde belirlenen hususlar gözetilerek ve yönetmelikte düzenlenen diğer hükümlere uygun olarak, veri sorumlusu sıfatıyla Urga Teknoloji tarafından hazırlanmıştır.
Politika, ilgili mevzuatta ve içeriğinde bulunan konularda değişiklikler olduğunda gözden geçirilir ve gerekli bölümler güncellenir. Güncellenen politika, Urga Teknoloji internet sitesinde eski versiyon kaldırılmak suretiyle, güncelleme yapıldığına ilişkin versiyon bilgisi ile birlikte yeniden yayımlanır.
Amaç
Bu politika, Urga Teknoloji bünyesinde gerçekleştirilen iş ve işlemler kapsamında tamamen veya kısmen otomatik olarak ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenen verilerin saklama ve imha faaliyetlerine ilişkin saklama sebeplerini, saklama ve imha sürelerini, yöntemleri, sorumlu kişileri ve diğer usul ve esasları belirlemek; Kanun ve Yönetmelik hükümleri ile yüklenen veri sorumlusu yükümlülüklerini yerine getirmek; T.C. Anayasası'nın 20'nci maddesi ile düzenlenen kişisel verilerin korunmasını isteme hakkı kapsamında ilgili kişilere güvence sağlamak amacıyla hazırlanmıştır.
Kapsam
Bu politika; Urga Teknoloji tarafından kişisel verisi işlenen çalışanları, çalışan adaylarını, stajyerleri, özel sektör personelini, hizmet sağlayıcıları, iş ortaklarını, platform kullanıcılarını ve proje katılımcılarını, ziyaretçileri, eski çalışanları ve diğer üçüncü kişileri, veri sorumlusu sıfatıyla tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenen tüm kayıt ortamlarını kapsar. Kişisel veri niteliği taşımayan veriler ile Kanun kapsamı dışında bırakılan faaliyetler politika kapsamı dışındadır.
Tanımlar
- Açık Rıza: Belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rızayı ifade eder.
- Anonim Hale Getirme: Kişisel verilerin, başka verilerle eşleştirilerek dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesini ifade eder.
- İlgili Kullanıcı: Verilerin teknik olarak depolanması, korunması ve yedeklenmesinden sorumlu olan kişi/birim hariç olmak üzere, veri sorumlusu organizasyonu içerisinde veya aldığı yetki ve talimat doğrultusunda kişisel verileri işleyen kişileri ifade eder.
- İmha: Kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesini ifade eder.
- Kanun: 24/3/2016 tarihli 6698 sayılı Kişisel Verilerin Korunması Kanunu'nu ifade eder.
- Kayıt Ortamı: Tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenen kişisel verilerin bulunduğu her türlü ortamı ifade eder.
- Kişisel Veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgiyi ifade eder.
- Kişisel Verilerin Silinmesi: Kişisel verilerin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilmesini ifade eder.
- Kişisel Verilerin Yok Edilmesi: Kişisel verilerin hiç kimse tarafından hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hale getirilmesini ifade eder.
- Kurul: Kişisel Verileri Koruma Kurulunu ifade eder.
- Özel Nitelikli Kişisel Veri: Kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verilerini ifade eder.
- Periyodik İmha: Kanunda yer alan işlenme şartlarının tamamının ortadan kalkması durumunda, bu politikada belirtilen ve tekrar eden aralıklarla resen gerçekleştirilecek silme, yok etme veya anonim hale getirme işlemini ifade eder.
- Veri Sorumlusu: Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişiyi ifade eder.
- Yönetmelik: 28 Ekim 2017 tarihli Resmî Gazete'de yayımlanan Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmeliği ifade eder.
Kayıt Ortamları
- Elektronik Ortamlar: Sunucular (yedekleme, e-posta, veritabanı, web, dosya transfer vb.), yazılımlar ve uygulamalar, bilgi güvenliği cihazları, kişisel bilgisayarlar, mobil cihazlar, çıkartılabilir bellekler.
- Elektronik Olmayan Ortamlar: Kâğıt, manuel veri kayıt sistemleri, yazılı/basılı/görsel ortamlar, arşiv-dolap-klasör, optik diskler, yazıcı, tarayıcı, fotokopi makinesi.
Sorumlu Birim, Kapsam ve Görev Dağılımı
- Yönetim/Yönetici: Politikanın kurum içerisinde doğru şekilde uygulanmasından ve personelin bu politikaya uygun hareket etmesinden sorumludur.
- Kişisel Verilerin Korunması Komisyonu: Tüm birimlerin işlediği kişisel veri süreçlerinin yönetimi ve takibi ile politikanın hazırlanması, yürütülmesi ve yayınlanmasından sorumludur.
- Hukuk Müşavirliği: Yetki sınırları çerçevesinde bünyesinde bulunan, toplanan ve işlenen kişisel verilerin bu politikaya uyumlu yürütülmesinden sorumludur.
- Muhasebe: Satın alma, ödeme, faturalandırma, stok ve müşteri takip süreçlerine ilişkin kişisel verilerin bu politikaya uyumlu yürütülmesinden sorumludur.
- İnsan Kaynakları: Personel istihdam sürecine ilişkin kişisel verilerin bu politikaya uyumlu yürütülmesinden sorumludur.
Saklamayı Gerektiren Sebepler
Urga Teknoloji tarafından toplanan, işlenen ve aktarılan kişisel veriler Kanun'un 4'üncü maddesindeki genel ilkelere uygun olarak işlenmekte; Kanun'un 5 ve 6'ncı maddelerinde düzenlenen işleme şartları kapsamında işlendikleri amaçla bağlantılı, sınırlı ve ölçülü olarak muhafaza edilmektedir. Kişisel veriler ilgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar, bu politikada belirtilen idari ve teknik tedbirler alınarak saklanır.
İmhayı Gerektiren Sebepler
Kişisel veriler aşağıdaki durumlarda periyodik imha sürelerinde resen silinir, yok edilir veya anonim hale getirilir; ilgili kişinin talebi bulunması üzerine silinir veya yok edilir:
- İşlenmesine esas teşkil eden ilgili mevzuat hükümlerinin değiştirilmesi veya ilgası;
- İşlenmesini veya saklanmasını gerektiren amacın ortadan kalkması;
- İşlemenin sadece açık rıza şartına dayandığı hallerde ilgili kişinin açık rızasını geri alması;
- Kanun'un 11'inci maddesi gereği ilgili kişinin silme/yok etme başvurusunun kabul edilmesi;
- İlgili kişinin başvurusunun reddedilmesi, cevabın yetersiz bulunması veya süresinde cevap verilmemesi hallerinde Kurula yapılan şikâyetin uygun bulunması;
- Saklamayı gerektiren azami sürenin geçmiş olması ve daha uzun saklamayı haklı kılacak bir şartın bulunmaması.
İmha Yöntemleri
Kişisel Verilerin Silinmesi
Elektronik ortamda yer alan ve saklama süresi sona eren kişisel veriler, veri tabanı yöneticisi hariç diğer ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilir. Veri tabanlarında ilgili satırlar veri tabanı komutları ile (DELETE vb.) silinir; bu işlem sırasında ilgili kullanıcının aynı zamanda veri tabanı yöneticisi olmadığına dikkat edilir.
Kişisel Verilerin Yok Edilmesi
Fiziksel ortamdaki ve saklama süresi sona eren kişisel veriler kâğıt imha makinelerinde geri döndürülemeyecek şekilde yok edilir; gerektiğinde yakılarak da yok edilir. Optik ve manyetik medya, eritme, yakma, toz haline getirme veya metal öğütücüden geçirme gibi yöntemlerle fiziksel olarak yok edilir. Manyetik medya, de-manyetize etme yöntemiyle okunamaz hale getirilir. Katı hal disklerde üzerine yazma veya de-manyetize başarılı olmazsa medya fiziksel olarak yok edilir. Bulut ortamındaki veriler için, hizmet ilişkisi sona erdiğinde kriptografik anahtarların tüm kopyaları yok edilir.
Kişisel Verilerin Anonim Hale Getirilmesi
Anonim hale getirme; değişkenleri çıkartma, kayıtları çıkartma, genelleştirme, alt ve üst sınır kodlama ve gürültü ekleme gibi yöntemlerle, verilerin başka verilerle eşleştirilse dahi kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesi işlemidir.
Saklama ve İmha Süreleri
Süreçlere bağlı olarak gerçekleştirilen faaliyetler kapsamındaki kişisel veriler bazında saklama süreleri Kişisel Veri İşleme Envanterinde; veri kategorileri bazında saklama süreleri VERBİS kaydında; süreç bazında saklama süreleri ise bu politikada yer alır. İlgili süreçler içerisinde en uzun saklama süresine yer verilmiş olup daha kısa saklama süresine sahip alt süreçler mevcut olabilir.
Periyodik İmha Süreleri
Yönetmeliğin 11'inci maddesi uyarınca periyodik imha süresi 6 ay olarak belirlenmiştir. Buna göre Urga Teknoloji tarafından her yıl Haziran ve Aralık aylarında periyodik imha işlemi gerçekleştirilir.
Teknik ve İdari Tedbirler
Kişisel verilerin hukuka aykırı işlenmesini ve verilere hukuka aykırı erişilmesini önlemek, muhafazasını sağlamak amacıyla uygun güvenlik düzeyini temin etmeye yönelik teknik ve idari tedbirler alınır: ağ ve uygulama güvenliği, güvenlik duvarları, erişim ve yetki kontrolü, log kayıtları, veri maskeleme, yedekleme, şifreleme/KEP kullanımı, fiziksel ortam güvenliği; ayrıca çalışanlara KVKK eğitimleri, gizlilik sözleşmeleri, aydınlatma ve açık rıza süreçleri, veri envanteri ve düzenli iç denetimler.
Güncellenme Periyodu
Politika; gerekli olması, mevzuatta değişiklik olması veya ihtiyaç duyulması halinde gözden geçirilir ve güncellenir.
