Kişisel veri saklama ve imha politikası, şirketin her kişisel veri kategorisini ne kadar süre, hangi gerekçeyle ve hangi ortamda sakladığını, süre dolunca veriyi silme, yok etme veya anonimleştirmeyle nasıl imha edeceğini yazan belgedir. VERBİS'e kayıtlı veri sorumluları için zorunludur; ancak değeri, sistemlerde gerçekten uygulandığında ortaya çıkar.
Sorun: "Her şeyi saklayalım, belki lazım olur"
Pek çok şirkette veri silinmez, yalnızca birikir. Beş yıl önce işe başvurmuş adayların özgeçmişleri e-posta kutusunda, eski çalışanların kimlik fotokopileri arşiv dolabında, yıllar öncesine ait kartlı geçiş kayıtları sunucuda durur. Gerekçe genellikle aynıdır: "Belki bir gün lazım olur." Özlük dosyaları için hangi sürelerin geçerli olduğunu çalışan kişisel verileri ve KVKK yazımızda ayrıca ele aldık.
KVKK bu yaklaşımı kabul etmez. Kanun'un 4. maddesi, kişisel verilerin ilgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilmesini, 7. maddesi ise işleme şartları ortadan kalktığında verinin re'sen ya da ilgili kişinin talebiyle silinmesini, yok edilmesini veya anonim hâle getirilmesini ister.
Ayrıntılar, 2017'de yayımlanan Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik'te düzenlenmiştir. Yönetmeliğe göre Veri Sorumluları Siciline kayıt yükümlüsü olan veri sorumluları, kişisel veri envanterine uygun bir saklama ve imha politikası hazırlamak zorundadır.
Saklamanın ve imha etmemenin maliyeti
Gereğinden uzun saklanan her kayıt, iki risk taşır: şikâyet ve ihlal.
Şikâyet tarafında hacim büyüyor. KVKK 2025 Yılı Faaliyet Raporu'na göre Kurum'a 2025'te 12.512 ihbar ve şikâyet başvurusu yapıldı ve Kurul 876 veri sorumlusu hakkında idari para cezası uyguladı. "Verilerimin silinmesini istedim, silinmedi" başvurusu, en kolay somutlaşan şikâyet türlerinden biridir.
İhlal tarafında ise hesap basit: elinizde olmayan veri çalınamaz. Microsoft Digital Defense Report 2025'e göre Microsoft ekiplerinin incelediği siber olayların %80'inde saldırganlar veri çalmaya çalıştı. IBM Cost of a Data Breach Report 2026 ise bir veri ihlalinin küresel ortalama maliyetini 4,99 milyon dolar olarak veriyor.
Beş yıl önce işten ayrılmış 300 kişinin kimlik ve banka bilgisi, bir ihlalde etkilenen kişi sayısını, 72 saatlik ihlal bildirimi yükünü ve itibar kaybını doğrudan büyütür. Üstelik ihlal yaşayan kurumların yalnızca %37'si hassas veriyi hem saklamada hem aktarımda şifrelediğini söylüyor (IBM 2026 basın bülteni); eski arşivler de çoğu zaman bu korumanın dışında kalır.
Kişisel veri saklama ve imha politikasında neler bulunmalı?
Yönetmelik, politikanın asgari içeriğini sayar. Uygulamada şu başlıklarla hazırlanır:
- Amaç ve kapsam. Politikanın hangi tüzel kişileri, tesisleri ve kişi gruplarını kapsadığı.
- Kayıt ortamları. Verinin bulunduğu tüm ortamlar: ERP, bordro, e-posta, dosya sunucusu, bulut depolama, PDKS, IP kamera kayıt cihazı, kâğıt arşiv. Bulut depolama yurt dışındaysa yurt dışına veri aktarımı kuralları da devreye girer.
- Sorumlular. Saklama ve imha süreçlerinde yer alanların unvanı, birimi ve görev tanımı.
- Teknik ve idari tedbirler. Verinin güvenli saklanması ve hukuka aykırı erişimin önlenmesi için alınan önlemler.
- Saklama gerekçeleri. Hukuki (kanunda öngörülen süreler), teknik veya diğer saklama sebepleri. Örneğin internet erişim kayıtları için süreyi 5651 log tutma yükümlülüğü belirler.
- İmha teknikleri. Her ortam için silme, yok etme ya da anonimleştirme yöntemi.
- Saklama ve imha süreleri tablosu. Süreç ve veri kategorisi bazında saklama süresi ve imha zamanı. Mevzuatın süre öngördüğü kayıtların sistemde nasıl izlendiğine bir örnek: İSG eğitim kayıtlarının dijital takibi.
- Periyodik imha süresi. Yönetmeliğe göre periyodik imha en fazla 6 aylık aralıklarla yapılır.
- Güncellemeler. Politikadaki değişikliklerin tarihi ve içeriği.
Silme, yok etme, anonimleştirme: farkı ne?
| Yöntem | Ne anlama gelir? | Tipik örnek |
|---|---|---|
| Silme | Verinin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hâle getirilmesi | Veritabanı kaydının silinmesi, yetkinin kalıcı kaldırılması |
| Yok etme | Verinin hiç kimse tarafından erişilemez, geri getirilemez ve tekrar kullanılamaz hâle getirilmesi | Kâğıdın imha makinesinde kırpılması, diskin fiziksel imhası |
| Anonim hâle getirme | Verinin başka verilerle eşleştirilse dahi kimliği belirli ya da belirlenebilir bir kişiyle ilişkilendirilemez hâle getirilmesi | Geçiş kayıtlarından kişi bilgisinin çıkarılıp yalnızca sayısal istatistiğin tutulması |
Örnek saklama süreleri tablosu
Süreler şirketin faaliyetine göre değişir; aşağıdaki satırlar yalnızca yöntemi göstermek içindir ve hukukçunuzla doğrulanmalıdır.
| Veri / belge | Saklama gerekçesi | Süre |
|---|---|---|
| Ticari defterler ve belgeler | Türk Ticaret Kanunu md. 82 | 10 yıl |
| Vergi kayıtları ve belgeleri | Vergi Usul Kanunu md. 253 | 5 yıl (izleyen takvim yılından) |
| Çalışan özlük dosyası | İş ilişkisinden doğabilecek talepler, genel zamanaşımı | İş ilişkisinin bitiminden itibaren şirketin belirleyeceği süre |
| İşe alınmayan aday özgeçmişi | Başvuru değerlendirme amacı | Kısa ve açıkça yazılmış bir süre |
| Kartlı geçiş ve PDKS kayıtları | Güvenlik ve puantaj amacı | Puantaj ve olası uyuşmazlık süresiyle sınırlı |
| Kamera kayıtları | Fiziksel güvenlik | Amaçla sınırlı, kısa süre |
Politikayı sistemlerde nasıl uygularsınız?
Politika yazmak işin kolay kısmıdır; zor olan, belgede yazan sürenin yazılımlarda gerçekten işlemesidir.
- Her sisteme bir sahibi atayın. "Bu tablodaki veriyi kim siler?" sorusunun cevabı bir isim olmalı.
- Saklama süresini yazılıma işleyin. Belge yönetim sistemi, e-posta ve geçiş kontrolü gibi sistemlerde süre dolan kayıtlar otomatik olarak imha listesine düşmeli ya da anonimleştirilmeli. E-posta için ayrıntıları e-posta arşivleme ve KVKK yazımızda, belgeler için EBYS ve kâğıtsız ofis rehberimizde anlattık.
- Sürüm geçmişini unutmayın. Silinen belgenin eski sürümleri ya da çöp kutusu kopyaları da veridir; dosya sürüm kontrolü yazımız bu ayrıntıya değiniyor.
- Yedekleri politikaya dahil edin. Canlı sistemden silinen verinin yedeklerde ne kadar kalacağı yazılı olmalı; fidye yazılımı ve 3-2-1 yedekleme rehberimiz yedek saklama düzenine yardımcı olur.
- Her imhayı kayda geçirin. Yönetmeliğe göre silme, yok etme ve anonimleştirme işlemleri kayıt altına alınır ve bu kayıtlar diğer yasal yükümlülükler hariç en az 3 yıl saklanır.
- İlgili kişi taleplerine süre tanımlayın. Kişi verisinin silinmesini istediğinde, talep en geç 30 gün içinde sonuçlandırılmalıdır; başvuru akışını ilgili kişi başvurusu yanıtlama yazımızda anlattık.
Bir de sık atlanan nokta var: imha, yalnızca bilgi işlemin işi değildir. Kâğıt arşivdeki özlük dosyaları, eski dizüstü bilgisayarlar ve servis dışı kalan diskler de kayıt ortamıdır. Kırpma makinesi, disk imhası ya da güvenli silme yazılımı gibi yöntemler politikada ortam bazında yazılmalı; dış firmaya yaptırılan imhalarda tutanak alınmalıdır. Yedek kopyaların saklama döngüsü ve eski cihazların güvenli imhası aynı zamanda temel güvenlik hijyeninin parçasıdır; bu maddeleri KOBİ siber güvenlik kontrol listemizde topladık.
Politikadaki süreler, VERBİS'e girdiğiniz azami sürelerle aynı olmalıdır; bunun için VERBİS kaydı rehberimize, bütün tablo için KVKK uyum süreci yazımıza bakabilirsiniz.
Digital Bridge'de saklama ve imha kurallarını nasıl uyguluyoruz?
KVKK uyum danışmanlığı kapsamında politikayı envanterden türetiyor, ardından yazılımlara işliyoruz. Yazılım ve donanımı aynı ekipte geliştirdiğimiz için süre kuralını hem belgede hem kodda tanımlayabiliyoruz.
- Belge türüne göre saklama süresi ve imha listesini EBYS ve doküman yönetimi projelerinde doğrudan sisteme kuruyoruz.
- Personel verisinin saklama ve erişim kurallarını İK, bordro ve personel yönetimi yazılımlarında tasarlıyoruz.
- Kişi bazlı veriyi raporlama için anonim istatistiğe dönüştüren yapıları veri ambarı çalışmalarında kuruyoruz.
- Birden çok sistemde tekrar eden kişi kayıtlarını ve veri sahipliğini veri yönetişimi ve kalite ile netleştiriyoruz.
Hazır paket satmıyoruz; ihtiyaç analizinden sonra kapsamı, aşamaları ve bedeli yazılı teklifle sunuyoruz.
SmartPass: geçiş kayıtlarında saklama ve imha
Kartlı geçiş ve PDKS kayıtları, her çalışanın her gün nerede olduğunu gösterdiği için saklama politikasının en hassas satırlarından biridir. Kendi geliştirdiğimiz SmartPass, kartlı geçiş, PDKS ve yemekhane sayımını tek sistemde toplar. Geçiş kayıtlarında KVKK açısından öne çıkan özellikleri şunlardır:
- Saklama süresi dolan kayıtlar anonimleştirilir. Belirlenen süre dolduğunda kayıtlar kişiyle ilişkilendirilemez hâle getirilir.
- Kart numarası düz metin saklanmaz. Numara, geri döndürülemez bir özet olarak tutulur.
- Denetim izi. Yapılan değişiklikler eski ve yeni değeriyle kayda geçer; denetçi rolü salt okunurdur.
- Rol ve bölge kapsamı. Rol ve bölge kapsamı çekirdek katmanda uygulanır; her kurum kendi alt alan adında ve veritabanında çalışır, tesisler birbirinin kaydını görmez.
SmartPass'in PDKS tarafı için PDKS nedir, biyometrik okuyucular için biyometrik PDKS ve KVKK yazılarımıza göz atabilirsiniz.
Sonraki adım
Bugün tek bir sistemle başlayın: en çok kişisel veri tutan uygulamanızı seçin ve içindeki en eski kaydın tarihini bulun. O kaydı saklamak için yazılı bir gerekçeniz yoksa, politikanız henüz sistemlere ulaşmamış demektir. Bulduklarınızla iletişim sayfamızdan bize ulaşın; saklama süreleri tablonuzu birlikte çıkaralım ve imha kurallarını yazılımlarınıza işleyelim. Uyumun diğer adımları için Siber Güvenlik ve KVKK rehberimize göz atabilirsiniz.