Furkan KapukayaYazılım geliştirme
Güvenlik ve KVKK3 dk okuma

KVKK Saklama ve İmha Politikası: Kişisel Veriler Ne Zaman Silinmeli?

Kişisel verilerin saklama süreleri, saklama ve imha politikasının içeriği, silme, yok etme ve anonimleştirme yöntemleri, periyodik imha, yazılımda otomatik imha ve yedeklerdeki veriler.

Kişisel verileri toplamak kadar, onları gereksiz hale geldiğinde silmek de bir yükümlülüktür. KVKK'nın temel ilkelerinden biri, verilerin işlendikleri amaç için gerekli olan süre kadar saklanmasıdır. Yıllar önce ayrılan çalışanların, artık müşteri olmayan kişilerin veya tek seferlik bir kampanya için toplanan bilgilerin süresiz tutulması hem hukuki hem de güvenlik riski yaratır.

Bu yazı genel bilgilendirme amaçlıdır; işletmenize özel değerlendirme için bir hukuk danışmanından destek alınmalıdır.

Saklama ve imha politikası nedir?

Veri sorumlusunun hangi kişisel verileri, hangi amaçla, ne kadar süre sakladığını ve süre dolduğunda nasıl imha ettiğini anlatan belgedir. İlgili yönetmelik uyarınca, VERBİS'e kayıt yükümlülüğü bulunan veri sorumlularının bu politikayı hazırlaması gerekir. Kayıt yükümlülüğü için bkz. VERBİS nedir. Yükümlü olmayan işletmeler için de iyi bir uygulamadır.

Politikada neler bulunur?

  • Kapsam ve tanımlar
  • Verilerin saklandığı ortamlar (veritabanları, e-posta, dosya sunucuları, kâğıt arşiv, yedekler)
  • Veri kategorilerine göre saklama süreleri ve hukuki dayanakları
  • Teknik ve idari güvenlik önlemleri
  • İmha yöntemleri
  • Periyodik imha süresi
  • Sorumlu kişiler ve unvanları

Saklama süresini ne belirler?

  1. Yasal saklama yükümlülükleri: Vergi, ticaret, iş ve sektörel mevzuattaki zorunlu süreler.
  2. Zamanaşımı süreleri: Olası uyuşmazlıklarda delil olarak gerekebilecek süreler.
  3. İşleme amacı: Amaç sona erdiğinde ve başka dayanak yoksa veri imha edilir.
Veri örneğiSüreyi belirleyen
Fatura ve muhasebe kayıtlarıVergi ve ticaret mevzuatı
Çalışan özlük dosyasıİş mevzuatı ve zamanaşımı
Web sitesi iletişim formuTalebin karşılanması ve makul bir süre
Pazarlama izni olan iletişim bilgisiİzin geri alınana kadar
Sunucu ve erişim loglarıGüvenlik ihtiyacı ve ilgili mevzuat

İmha yöntemleri

  • Silme: Verinin ilgili kullanıcılar için erişilemez ve tekrar kullanılamaz hale getirilmesi.
  • Yok etme: Verinin hiç kimse tarafından erişilemez ve kurtarılamaz hale getirilmesi (fiziksel imha, güvenli disk silme).
  • Anonimleştirme: Verinin başka verilerle eşleştirilse bile kişiyle ilişkilendirilemeyecek hale getirilmesi. İstatistik ve raporlar için değerli bilgiyi korur.

Sadece isim sütununu silmek çoğu zaman anonimleştirme değildir; doğum tarihi, ilçe ve meslek gibi alanların birleşimi kişiyi tanımlayabilir.

Periyodik imha

Saklama süresi dolan veriler, politikada belirlenen düzenli aralıklarla (yönetmeliğe göre en fazla altı ayda bir) imha edilir ve işlemler kayıt altına alınır. Bu kayıtlar belirli bir süre saklanır.

Yazılımda uygulama

Elle yapılan imha unutulur. İş yazılımlarında:

  • Her kayıt türü için saklama süresi tanımlanabilmeli
  • Süresi dolan kayıtlar için otomatik silme veya anonimleştirme görevi çalışmalı (zamanlanmış görevler)
  • İmha işlemleri raporlanmalı
  • Test ortamlarına gerçek veri kopyalanmamalı (ortam ayrımı)

Yedekler ne olacak?

Yedeklerdeki verileri tek tek silmek çoğu zaman pratik değildir. Yaygın yaklaşım, yedeklerin saklama süresini sınırlı tutmak ve yedekten geri dönüş yapıldığında daha önce imha edilmiş kayıtların tekrar imha edilmesini sağlamaktır. Bkz. yedekleme stratejisi.

İlgili kişi talepleri

Bir kişi verilerinin silinmesini talep ettiğinde, saklama yükümlülüğü olmayan veriler politika çerçevesinde silinir. Bkz. ilgili kişi başvuruları.

Sık sorulan sorular

Verileri "ne olur ne olmaz" diye saklayamaz mıyım?

Belirli bir amaç ve hukuki dayanak olmadan süresiz saklama, KVKK ilkelerine aykırıdır ve sızıntı durumunda etkiyi büyütür.

Anonimleştirilmiş veri KVKK kapsamında mı?

Gerçekten anonim hale getirilmiş veri kişisel veri sayılmaz; ancak anonimleştirmenin geri döndürülemez ve yeterli olduğundan emin olunmalıdır.

Sonuç

Saklama ve imha politikası, kişisel verilerin yaşam döngüsünü baştan sona planlar. Az veriyi kısa süre saklamak, hem uyumu kolaylaştırır hem de olası bir veri ihlalinin etkisini küçültür. KVKK temelleri için bkz. KVKK uyumlu web sitesi.