Datenspeicherungs- und Loeschrichtlinie
Diese Richtlinie regelt die Verfahren und Grundsaetze fuer die Speicherung, Loeschung und Anonymisierung personenbezogener Daten, die von Evimnet Dijital Pazarlama Limited Sirketi verarbeitet werden. Konform mit DSGVO, tuerkischem KVKK und der Verordnung ueber die Speicherung und Vernichtung von Daten.
Inhaltsverzeichnis
- 1. Zweck und Geltungsbereich
- 2. Definitionen
- 3. Verantwortlicher
- 4. Datenkategorien und Aufbewahrungsfristen
- 5. Kriterien fuer die Bestimmung der Aufbewahrungsfrist
- 6. Methoden der Datenvernichtung
- 7. Regelmaessiger Loeschprozess
- 8. Datensicherheitsmassnahmen
- 9. Besondere Kategorien personenbezogener Daten
- 10. Internationale Datenuebermittlung
- 11. Rechte der betroffenen Personen
- 12. Aktualisierung und Inkrafttreten
- 13. Kontakt
1. Zweck und Geltungsbereich
Diese Datenspeicherungs- und Loeschrichtlinie wurde im Rahmen folgender Rechtsvorschriften erstellt: - Datenschutz-Grundverordnung (DSGVO) — insbesondere Art. 5 Abs. 1 lit. e (Speicherbegrenzung), Art. 17 (Recht auf Loeschung) - Tuerkisches Datenschutzgesetz (KVKK Nr. 6698) - Tuerkische Verordnung ueber die Loeschung, Vernichtung oder Anonymisierung personenbezogener Daten - Digitale-Dienste-Gesetz (DDG) — deutsche Umsetzung des Digital Services Act - Bundesdatenschutzgesetz (BDSG) Die Richtlinie umfasst alle personenbezogenen Daten von verifizierten Immobilienbueros, Einzelnutzern, Besuchern und Geschaeftspartnern, die die Evimnet-Plattform nutzen.
2. Definitionen
Grundlegende Begriffe, die in dieser Richtlinie verwendet werden:
- ›Personenbezogene Daten: Alle Informationen, die sich auf eine identifizierte oder identifizierbare natuerliche Person beziehen, wie Identifikationsnummer, Name, E-Mail, Telefonnummer.
- ›Besondere Kategorien personenbezogener Daten: Daten ueber Rasse, ethnische Herkunft, politische Meinungen, religioese Ueberzeugungen, Gesundheit, Sexualleben, strafrechtliche Verurteilungen, biometrische und genetische Daten.
- ›Verarbeitung: Jeder Vorgang im Zusammenhang mit personenbezogenen Daten, wie Erhebung, Erfassung, Speicherung, Aufbewahrung, Veraenderung, Anpassung, Offenlegung, Uebermittlung oder Einschraenkung.
- ›Anonymisierung: Die Verarbeitung personenbezogener Daten derart, dass sie auch durch Zuordnung zu anderen Daten keiner identifizierbaren natuerlichen Person mehr zugeordnet werden koennen.
- ›Datenvernichtung: Die Gesamtheit der Vorgaenge der Loeschung, Vernichtung oder Anonymisierung personenbezogener Daten.
- ›Loeschung: Personenbezogene Daten fuer betroffene Nutzer unzugaenglich und nicht wiederverwendbar machen.
- ›Vernichtung: Personenbezogene Daten fuer niemanden zugaenglich, wiederherstellbar oder wiederverwendbar machen.
- ›Regelmaessige Vernichtung: Die turnusmaessig durchgefuehrte Loeschung, Vernichtung oder Anonymisierung, wenn alle Verarbeitungsvoraussetzungen entfallen sind.
3. Verantwortlicher
Firma: Evimnet Dijital Pazarlama Limited Sirketi MERSIS-Nr.: 0382051066800001 Steuer-ID (VKN): 3820510668 Finanzamt: Kusadasi Handelsregister-Nr.: 13520 Anschrift: Kadinlar Denizi Mah. Kadinlar Denizi Cad. No:31 D:10, Kusadasi/Aydin 09400, Tuerkei Vertretungsberechtigter: Kuersat Aktas Telefon: +90 256 502 55 40 E-Mail: kvkk@evimnet.com Web: evimnet.com EU-Vertreter (Art. 27 DSGVO): Kuersat Aktas, Shamrockring 1, 44623 Herne, Deutschland
4. Datenkategorien und Aufbewahrungsfristen
| Kategorie | Datentyp | Aufbewahrungsfrist | Rechtsgrundlage |
|---|---|---|---|
| Mitgliedsdaten | Name, E-Mail, Telefon, Passwort (Hash) | Mitgliedschaft + 2 Jahre | Vertragsdurchfuehrung (DSGVO Art. 6/1-b) |
| Inseratsdaten | Immobilienangaben, Preis, Standort, Fotos, Beschreibung | Veroeffentlichung + 5 Jahre | Vertragsdurchfuehrung + gesetzliche Pflicht |
| Lead-/Anfragedaten | Interessebekundungen, Kontaktanfragen, Nachrichten | 2 Jahre | Berechtigtes Interesse (DSGVO Art. 6/1-f) |
| Protokolldaten | IP-Adresse, Zugriffszeit, Vorgangsprotokoll, Browserinformationen | 2 Jahre | Gesetzliche Pflicht (tuerk. Gesetz Nr. 5651) |
| Rechnungs-/Zahlungsdaten | Rechnungsinformationen, Zahlungsverlauf, Steuerunterlagen | 10 Jahre | Gesetzliche Pflicht (Steuer- und Handelsrecht) |
| Cookie-Daten | Cookie-Einwilligungspraeferenzen, Sitzungscookies | 1 Jahr | Einwilligung / berechtigtes Interesse |
| Analysedaten | Seitenaufrufe, Klicks, Conversion-Daten | 26 Monate | Einwilligung (DSGVO Art. 6/1-a) |
| Marketingdaten | E-Mail-Marketing-Einwilligung, Kampagneninteraktionsdaten | Bis zum Widerruf der Einwilligung | Einwilligung (DSGVO Art. 6/1-a) |
| Buero-Verifizierungsdaten | Handelsregisterauszug, Genehmigungen, Steuerbescheinigung | Mitgliedschaft + 5 Jahre | Vertragsdurchfuehrung + gesetzliche Pflicht |
| Kommunikationsaufzeichnungen | Supportanfragen, Beschwerdeprotokolle, Korrespondenz | 3 Jahre | Berechtigtes Interesse (DSGVO Art. 6/1-f) |
| Sicherheitsprotokolle | Fehlgeschlagene Anmeldeversuche, verdaechtige Aktivitaetslogs | 2 Jahre | Berechtigtes Interesse + gesetzliche Pflicht |
5. Kriterien fuer die Bestimmung der Aufbewahrungsfrist
Bei der Festlegung der Aufbewahrungsfristen fuer personenbezogene Daten werden folgende Kriterien beruecksichtigt:
- ›Gesetzliche Pflicht: Einhaltung der gesetzlich vorgeschriebenen Mindestaufbewahrungsfristen (DSGVO, BDSG, HGB, AO).
- ›Vertragliche Notwendigkeit: Daten, die fuer die Vertragsanbahnung und -erfuellung erforderlich sind, werden waehrend der Vertragslaufzeit und fuer eine mit der Verjaehrungsfrist uebereinstimmende Zusatzfrist aufbewahrt.
- ›Berechtigtes Interesse: Daten, die fuer Plattformsicherheit, Betrugspraevention und Serviceverbesserung erforderlich sind, werden fuer einen angemessenen Zeitraum aufbewahrt.
- ›Einwilligungsdauer: Auf Einwilligung basierende Daten (Marketing, Analyse) werden bis zum Widerruf der Einwilligung oder bis der Einwilligungszweck entfaellt aufbewahrt.
- ›Verhaeltnismaessigkeit: Die Aufbewahrungsfrist muss in einem angemessenen Verhaeltnis zum Verarbeitungszweck stehen.
- ›Internationale Standards: DSGVO Art. 5 Abs. 1 lit. e (Speicherbegrenzung) und einschlaegige EU-Leitlinien werden beruecksichtigt.
6. Methoden der Datenvernichtung
Personenbezogene Daten, deren Aufbewahrungsfrist abgelaufen ist oder deren Verarbeitungszweck entfallen ist, werden mit einer der folgenden Methoden vernichtet:
| Methode | Beschreibung | Anwendungsbereich |
|---|---|---|
| Loeschung | Personenbezogene Daten werden fuer betroffene Nutzer unzugaenglich gemacht. Soft Delete oder Hard Delete in der Datenbank. | Alle digital gespeicherten personenbezogenen Daten |
| Vernichtung | Physische oder digitale Zerstoerung personenbezogener Daten, sodass sie nicht wiederhergestellt werden koennen. Physische Zerstoerung von Speichermedien, Ueberschreibungsmethoden. | Physische Speichermedien, Backup-Medien |
| Anonymisierung | Personenbezogene Daten werden so verarbeitet, dass sie auch durch Zuordnung zu anderen Daten keiner Person mehr zugeordnet werden koennen. Datenmaskierung, Generalisierung, Datenmischung, Aggregation. | Fuer statistische Zwecke aufzubewahrende Daten |
7. Regelmaessiger Loeschprozess
Der regelmaessige Loeschprozess umfasst folgende Schritte: 1. Identifikation: Daten mit abgelaufener Aufbewahrungsfrist oder entfallenem Verarbeitungszweck werden automatisch identifiziert. 2. Bewertung: Identifizierte Daten werden daraufhin geprueft, ob eine andere Rechtsgrundlage fuer die Verarbeitung besteht. 3. Vernichtung: Daten ohne Rechtsgrundlage werden mit der geeigneten Methode geloescht, vernichtet oder anonymisiert. 4. Dokumentation: Fuer jeden Vernichtungsvorgang wird ein Protokoll erstellt (Datum, Umfang, Methode, verantwortliche Person). 5. Berichterstattung: Vernichtungsprotokolle werden mindestens 3 Jahre aufbewahrt und fuer Pruefungen bereitgehalten. In Notfaellen (Sicherheitsvorfaelle, Gerichtsbeschluesse usw.) wird die Vernichtung unverzueglich durchgefuehrt.
8. Datensicherheitsmassnahmen
Zum Schutz personenbezogener Daten werden folgende technische und organisatorische Massnahmen angewendet:
- ›Technische Massnahmen:
- ›TLS/SSL-Verschluesselung fuer die gesamte Datenuebertragung (HTTPS obligatorisch)
- ›Datenbankverschluesselung (AES-256) zum Schutz sensibler Daten
- ›Rollenbasierte Zugriffskontrolle (RBAC) zur Verhinderung unbefugten Zugriffs
- ›Taegliche automatische Sicherung und Disaster-Recovery-Plan
- ›Web Application Firewall (WAF), DDoS-Schutz und Intrusion Detection Systems (IDS)
- ›Passwoerter werden mit bcrypt/argon2 gehasht, nie im Klartext gespeichert
- ›Regelmaessige Sicherheitsscans und Schwachstellentests
- ›Organisatorische Massnahmen:
- ›Schulung der Mitarbeiter zum Schutz personenbezogener Daten
- ›Abschluss von Vertraulichkeitsvereinbarungen
- ›Erstellung und Aktualisierung von Verarbeitungsverzeichnissen
- ›Abschluss von Auftragsverarbeitungsvertraegen (AVV) mit allen Drittanbietern
- ›Verfahren zur Meldung von Datenschutzverletzungen (72-Stunden-Meldefrist)
- ›Regelmaessige Ueberpruefung der Zugriffsrechte
9. Besondere Kategorien personenbezogener Daten
Gemaess Art. 9 DSGVO und Art. 6 KVKK unterliegt die Verarbeitung besonderer Kategorien personenbezogener Daten einem speziellen Schutzregime. Aufgrund des Taetigkeitsbereichs von Evimnet (Immobilieninserate-Plattform) besteht kein Bedarf zur Erhebung solcher Daten. Sollten Nutzer dennoch solche Informationen in Inseratsbeschreibungen oder Nachrichten teilen: - Werden die betreffenden Inhalte bei Erkennung umgehend geloescht oder maskiert. - Der Nutzer wird informiert und darauf hingewiesen, solche Informationen nicht zu teilen. - Ausser bei gesetzlicher Verpflichtung werden diese Daten weder verarbeitet, uebermittelt noch gespeichert.
10. Internationale Datenuebermittlung
Evimnet kann aufgrund der Dienstinfrastruktur personenbezogene Daten in Drittlaender uebermitteln. Die Datenuebermittlung erfolgt unter folgenden Garantien:
- ›EU-/EWR-Laender: Die Datenuebermittlung in Laender mit angemessenem Schutzniveau gemaess DSGVO erfordert keine zusaetzlichen Garantien.
- ›Angemessenheitsbeschluss: Uebermittlung in Laender, fuer die ein Angemessenheitsbeschluss der EU-Kommission vorliegt.
- ›Standardvertragsklauseln (SCC): Bei Uebermittlung in Laender ohne Angemessenheitsbeschluss werden die von der EU-Kommission genehmigten Standardvertragsklauseln verwendet.
- ›Auftragsverarbeitungsvertraege: Mit allen internationalen Dienstleistern wurden DSGVO-konforme Auftragsverarbeitungsvertraege (AVV) gemaess Art. 28 DSGVO abgeschlossen.
- ›EU-Vertreter: Gemaess Art. 27 DSGVO: Kuersat Aktas, Shamrockring 1, 44623 Herne, Deutschland.
11. Rechte der betroffenen Personen
Betroffene Personen haben gemaess Art. 15-22 DSGVO und Art. 11 KVKK folgende Rechte:
- ›Auskunftsrecht: Erfahren, ob und welche personenbezogene Daten verarbeitet werden, und eine Kopie anfordern (Art. 15 DSGVO)
- ›Recht auf Berichtigung: Berichtigung unrichtiger oder unvollstaendiger personenbezogener Daten verlangen (Art. 16 DSGVO)
- ›Recht auf Loeschung ("Recht auf Vergessenwerden"): Unter bestimmten Voraussetzungen Loeschung personenbezogener Daten verlangen (Art. 17 DSGVO)
- ›Recht auf Einschraenkung der Verarbeitung: In bestimmten Faellen die Einschraenkung der Verarbeitung verlangen (Art. 18 DSGVO)
- ›Recht auf Datenuebertragbarkeit: Daten in einem gaengigen, maschinenlesbaren Format erhalten und an einen anderen Verantwortlichen uebermitteln (Art. 20 DSGVO)
- ›Widerspruchsrecht: Der auf berechtigtem Interesse oder oeffentlichem Interesse basierenden Verarbeitung widersprechen (Art. 21 DSGVO)
- ›Recht auf Widerspruch gegen automatisierte Entscheidung: Einer ausschliesslich auf automatisierter Verarbeitung beruhenden Entscheidung widersprechen (Art. 22 DSGVO)
- ›Beschwerderecht: Beschwerde bei der zustaendigen Aufsichtsbehoerde einreichen (in Deutschland: Landesdatenschutzbehoerden)
12. Aktualisierung und Inkrafttreten
Diese Datenspeicherungs- und Loeschrichtlinie trat am 01.03.2026 in Kraft. Die Richtlinie wird in folgenden Faellen ueberprueft und aktualisiert: - Gesetzesaenderungen (DSGVO, BDSG, einschlaegige Verordnungen) - Entscheidungen und Leitlinien der Aufsichtsbehoerden - Aenderungen der Plattformfunktionalitaet und neue Verarbeitungstaetigkeiten - Ergebnisse regelmaessiger interner Audits und Risikobewertungen Bei Aktualisierungen: - Wird die aktuelle Version unter evimnet.com/veri-saklama-politikasi veroeffentlicht. - Werden registrierte Benutzer per E-Mail informiert. - Bei wesentlichen Aenderungen wird eine Benachrichtigung auf der Plattform angezeigt. Die Richtlinie wird mindestens einmal jaehrlich ueberprueft.
13. Kontakt
Bei Fragen, Anliegen und Antraegen zur Datenspeicherungs- und Loeschrichtlinie: Verantwortlicher: Evimnet Dijital Pazarlama Limited Sirketi Datenschutz-Ansprechpartner: Kuersat Aktas Anschrift: Kadinlar Denizi Mah. Kadinlar Denizi Cad. No:31 D:10, Kusadasi/Aydin 09400, Tuerkei EU-Vertreter (Art. 27 DSGVO): Kuersat Aktas, Shamrockring 1, 44623 Herne, Deutschland Antraege werden innerhalb von 30 Tagen kostenlos bearbeitet.