Kişisel verileri toplamak kadar, onları gereksiz hale geldiğinde silmek de bir yükümlülüktür. KVKK'nın temel ilkelerinden biri, verilerin işlendikleri amaç için gerekli olan süre kadar saklanmasıdır. Yıllar önce ayrılan çalışanların, artık müşteri olmayan kişilerin veya tek seferlik bir kampanya için toplanan bilgilerin süresiz tutulması hem hukuki hem de güvenlik riski yaratır.
Bu yazı genel bilgilendirme amaçlıdır; işletmenize özel değerlendirme için bir hukuk danışmanından destek alınmalıdır.
Saklama ve imha politikası nedir?
Veri sorumlusunun hangi kişisel verileri, hangi amaçla, ne kadar süre sakladığını ve süre dolduğunda nasıl imha ettiğini anlatan belgedir. İlgili yönetmelik uyarınca, VERBİS'e kayıt yükümlülüğü bulunan veri sorumlularının bu politikayı hazırlaması gerekir. Kayıt yükümlülüğü için bkz. VERBİS nedir. Yükümlü olmayan işletmeler için de iyi bir uygulamadır.
Politikada neler bulunur?
- Kapsam ve tanımlar
- Verilerin saklandığı ortamlar (veritabanları, e-posta, dosya sunucuları, kâğıt arşiv, yedekler)
- Veri kategorilerine göre saklama süreleri ve hukuki dayanakları
- Teknik ve idari güvenlik önlemleri
- İmha yöntemleri
- Periyodik imha süresi
- Sorumlu kişiler ve unvanları
Saklama süresini ne belirler?
- Yasal saklama yükümlülükleri: Vergi, ticaret, iş ve sektörel mevzuattaki zorunlu süreler.
- Zamanaşımı süreleri: Olası uyuşmazlıklarda delil olarak gerekebilecek süreler.
- İşleme amacı: Amaç sona erdiğinde ve başka dayanak yoksa veri imha edilir.
| Veri örneği | Süreyi belirleyen |
|---|---|
| Fatura ve muhasebe kayıtları | Vergi ve ticaret mevzuatı |
| Çalışan özlük dosyası | İş mevzuatı ve zamanaşımı |
| Web sitesi iletişim formu | Talebin karşılanması ve makul bir süre |
| Pazarlama izni olan iletişim bilgisi | İzin geri alınana kadar |
| Sunucu ve erişim logları | Güvenlik ihtiyacı ve ilgili mevzuat |
İmha yöntemleri
- Silme: Verinin ilgili kullanıcılar için erişilemez ve tekrar kullanılamaz hale getirilmesi.
- Yok etme: Verinin hiç kimse tarafından erişilemez ve kurtarılamaz hale getirilmesi (fiziksel imha, güvenli disk silme).
- Anonimleştirme: Verinin başka verilerle eşleştirilse bile kişiyle ilişkilendirilemeyecek hale getirilmesi. İstatistik ve raporlar için değerli bilgiyi korur.
Sadece isim sütununu silmek çoğu zaman anonimleştirme değildir; doğum tarihi, ilçe ve meslek gibi alanların birleşimi kişiyi tanımlayabilir.
Periyodik imha
Saklama süresi dolan veriler, politikada belirlenen düzenli aralıklarla (yönetmeliğe göre en fazla altı ayda bir) imha edilir ve işlemler kayıt altına alınır. Bu kayıtlar belirli bir süre saklanır.
Yazılımda uygulama
Elle yapılan imha unutulur. İş yazılımlarında:
- Her kayıt türü için saklama süresi tanımlanabilmeli
- Süresi dolan kayıtlar için otomatik silme veya anonimleştirme görevi çalışmalı (zamanlanmış görevler)
- İmha işlemleri raporlanmalı
- Test ortamlarına gerçek veri kopyalanmamalı (ortam ayrımı)
Yedekler ne olacak?
Yedeklerdeki verileri tek tek silmek çoğu zaman pratik değildir. Yaygın yaklaşım, yedeklerin saklama süresini sınırlı tutmak ve yedekten geri dönüş yapıldığında daha önce imha edilmiş kayıtların tekrar imha edilmesini sağlamaktır. Bkz. yedekleme stratejisi.
İlgili kişi talepleri
Bir kişi verilerinin silinmesini talep ettiğinde, saklama yükümlülüğü olmayan veriler politika çerçevesinde silinir. Bkz. ilgili kişi başvuruları.
Sık sorulan sorular
Verileri "ne olur ne olmaz" diye saklayamaz mıyım?
Belirli bir amaç ve hukuki dayanak olmadan süresiz saklama, KVKK ilkelerine aykırıdır ve sızıntı durumunda etkiyi büyütür.
Anonimleştirilmiş veri KVKK kapsamında mı?
Gerçekten anonim hale getirilmiş veri kişisel veri sayılmaz; ancak anonimleştirmenin geri döndürülemez ve yeterli olduğundan emin olunmalıdır.
Sonuç
Saklama ve imha politikası, kişisel verilerin yaşam döngüsünü baştan sona planlar. Az veriyi kısa süre saklamak, hem uyumu kolaylaştırır hem de olası bir veri ihlalinin etkisini küçültür. KVKK temelleri için bkz. KVKK uyumlu web sitesi.