Telefon: 0 (552) 380 25 25  |  Hafta içi 10:00–18:00 · Teknik destek 7/24

🇬🇧 EN

Digital Bridge Blog

Siber Güvenlik ve KVKK

Kişisel Veri Saklama ve İmha Politikası: Nasıl Hazırlanır, Sistemlerde Nasıl Uygulanır?

Kişisel veri saklama ve imha politikası nasıl hazırlanır? Zorunlu içerik, örnek saklama süreleri tablosu, silme-yok etme-anonimleştirme farkı ve 6 aylık imha.

7 dk okuma  · Digital Bridge Mühendislik Ekibi
Kişisel Veri Saklama ve İmha Politikası: Nasıl Hazırlanır, Sistemlerde Nasıl Uygulanır?

Kişisel veri saklama ve imha politikası, şirketin her kişisel veri kategorisini ne kadar süre, hangi gerekçeyle ve hangi ortamda sakladığını, süre dolunca veriyi silme, yok etme veya anonimleştirmeyle nasıl imha edeceğini yazan belgedir. VERBİS'e kayıtlı veri sorumluları için zorunludur; ancak değeri, sistemlerde gerçekten uygulandığında ortaya çıkar.

Sorun: "Her şeyi saklayalım, belki lazım olur"

Pek çok şirkette veri silinmez, yalnızca birikir. Beş yıl önce işe başvurmuş adayların özgeçmişleri e-posta kutusunda, eski çalışanların kimlik fotokopileri arşiv dolabında, yıllar öncesine ait kartlı geçiş kayıtları sunucuda durur. Gerekçe genellikle aynıdır: "Belki bir gün lazım olur." Özlük dosyaları için hangi sürelerin geçerli olduğunu çalışan kişisel verileri ve KVKK yazımızda ayrıca ele aldık.

KVKK bu yaklaşımı kabul etmez. Kanun'un 4. maddesi, kişisel verilerin ilgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilmesini, 7. maddesi ise işleme şartları ortadan kalktığında verinin re'sen ya da ilgili kişinin talebiyle silinmesini, yok edilmesini veya anonim hâle getirilmesini ister.

Ayrıntılar, 2017'de yayımlanan Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik'te düzenlenmiştir. Yönetmeliğe göre Veri Sorumluları Siciline kayıt yükümlüsü olan veri sorumluları, kişisel veri envanterine uygun bir saklama ve imha politikası hazırlamak zorundadır.

Saklamanın ve imha etmemenin maliyeti

Gereğinden uzun saklanan her kayıt, iki risk taşır: şikâyet ve ihlal.

Şikâyet tarafında hacim büyüyor. KVKK 2025 Yılı Faaliyet Raporu'na göre Kurum'a 2025'te 12.512 ihbar ve şikâyet başvurusu yapıldı ve Kurul 876 veri sorumlusu hakkında idari para cezası uyguladı. "Verilerimin silinmesini istedim, silinmedi" başvurusu, en kolay somutlaşan şikâyet türlerinden biridir.

İhlal tarafında ise hesap basit: elinizde olmayan veri çalınamaz. Microsoft Digital Defense Report 2025'e göre Microsoft ekiplerinin incelediği siber olayların %80'inde saldırganlar veri çalmaya çalıştı. IBM Cost of a Data Breach Report 2026 ise bir veri ihlalinin küresel ortalama maliyetini 4,99 milyon dolar olarak veriyor.

Beş yıl önce işten ayrılmış 300 kişinin kimlik ve banka bilgisi, bir ihlalde etkilenen kişi sayısını, 72 saatlik ihlal bildirimi yükünü ve itibar kaybını doğrudan büyütür. Üstelik ihlal yaşayan kurumların yalnızca %37'si hassas veriyi hem saklamada hem aktarımda şifrelediğini söylüyor (IBM 2026 basın bülteni); eski arşivler de çoğu zaman bu korumanın dışında kalır.

Kişisel veri saklama ve imha politikasında neler bulunmalı?

Yönetmelik, politikanın asgari içeriğini sayar. Uygulamada şu başlıklarla hazırlanır:

  1. Amaç ve kapsam. Politikanın hangi tüzel kişileri, tesisleri ve kişi gruplarını kapsadığı.
  2. Kayıt ortamları. Verinin bulunduğu tüm ortamlar: ERP, bordro, e-posta, dosya sunucusu, bulut depolama, PDKS, IP kamera kayıt cihazı, kâğıt arşiv. Bulut depolama yurt dışındaysa yurt dışına veri aktarımı kuralları da devreye girer.
  3. Sorumlular. Saklama ve imha süreçlerinde yer alanların unvanı, birimi ve görev tanımı.
  4. Teknik ve idari tedbirler. Verinin güvenli saklanması ve hukuka aykırı erişimin önlenmesi için alınan önlemler.
  5. Saklama gerekçeleri. Hukuki (kanunda öngörülen süreler), teknik veya diğer saklama sebepleri. Örneğin internet erişim kayıtları için süreyi 5651 log tutma yükümlülüğü belirler.
  6. İmha teknikleri. Her ortam için silme, yok etme ya da anonimleştirme yöntemi.
  7. Saklama ve imha süreleri tablosu. Süreç ve veri kategorisi bazında saklama süresi ve imha zamanı. Mevzuatın süre öngördüğü kayıtların sistemde nasıl izlendiğine bir örnek: İSG eğitim kayıtlarının dijital takibi.
  8. Periyodik imha süresi. Yönetmeliğe göre periyodik imha en fazla 6 aylık aralıklarla yapılır.
  9. Güncellemeler. Politikadaki değişikliklerin tarihi ve içeriği.

Silme, yok etme, anonimleştirme: farkı ne?

YöntemNe anlama gelir?Tipik örnek
SilmeVerinin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hâle getirilmesiVeritabanı kaydının silinmesi, yetkinin kalıcı kaldırılması
Yok etmeVerinin hiç kimse tarafından erişilemez, geri getirilemez ve tekrar kullanılamaz hâle getirilmesiKâğıdın imha makinesinde kırpılması, diskin fiziksel imhası
Anonim hâle getirmeVerinin başka verilerle eşleştirilse dahi kimliği belirli ya da belirlenebilir bir kişiyle ilişkilendirilemez hâle getirilmesiGeçiş kayıtlarından kişi bilgisinin çıkarılıp yalnızca sayısal istatistiğin tutulması

Örnek saklama süreleri tablosu

Süreler şirketin faaliyetine göre değişir; aşağıdaki satırlar yalnızca yöntemi göstermek içindir ve hukukçunuzla doğrulanmalıdır.

Veri / belgeSaklama gerekçesiSüre
Ticari defterler ve belgelerTürk Ticaret Kanunu md. 8210 yıl
Vergi kayıtları ve belgeleriVergi Usul Kanunu md. 2535 yıl (izleyen takvim yılından)
Çalışan özlük dosyasıİş ilişkisinden doğabilecek talepler, genel zamanaşımıİş ilişkisinin bitiminden itibaren şirketin belirleyeceği süre
İşe alınmayan aday özgeçmişiBaşvuru değerlendirme amacıKısa ve açıkça yazılmış bir süre
Kartlı geçiş ve PDKS kayıtlarıGüvenlik ve puantaj amacıPuantaj ve olası uyuşmazlık süresiyle sınırlı
Kamera kayıtlarıFiziksel güvenlikAmaçla sınırlı, kısa süre

Politikayı sistemlerde nasıl uygularsınız?

Politika yazmak işin kolay kısmıdır; zor olan, belgede yazan sürenin yazılımlarda gerçekten işlemesidir.

  • Her sisteme bir sahibi atayın. "Bu tablodaki veriyi kim siler?" sorusunun cevabı bir isim olmalı.
  • Saklama süresini yazılıma işleyin. Belge yönetim sistemi, e-posta ve geçiş kontrolü gibi sistemlerde süre dolan kayıtlar otomatik olarak imha listesine düşmeli ya da anonimleştirilmeli. E-posta için ayrıntıları e-posta arşivleme ve KVKK yazımızda, belgeler için EBYS ve kâğıtsız ofis rehberimizde anlattık.
  • Sürüm geçmişini unutmayın. Silinen belgenin eski sürümleri ya da çöp kutusu kopyaları da veridir; dosya sürüm kontrolü yazımız bu ayrıntıya değiniyor.
  • Yedekleri politikaya dahil edin. Canlı sistemden silinen verinin yedeklerde ne kadar kalacağı yazılı olmalı; fidye yazılımı ve 3-2-1 yedekleme rehberimiz yedek saklama düzenine yardımcı olur.
  • Her imhayı kayda geçirin. Yönetmeliğe göre silme, yok etme ve anonimleştirme işlemleri kayıt altına alınır ve bu kayıtlar diğer yasal yükümlülükler hariç en az 3 yıl saklanır.
  • İlgili kişi taleplerine süre tanımlayın. Kişi verisinin silinmesini istediğinde, talep en geç 30 gün içinde sonuçlandırılmalıdır; başvuru akışını ilgili kişi başvurusu yanıtlama yazımızda anlattık.

Bir de sık atlanan nokta var: imha, yalnızca bilgi işlemin işi değildir. Kâğıt arşivdeki özlük dosyaları, eski dizüstü bilgisayarlar ve servis dışı kalan diskler de kayıt ortamıdır. Kırpma makinesi, disk imhası ya da güvenli silme yazılımı gibi yöntemler politikada ortam bazında yazılmalı; dış firmaya yaptırılan imhalarda tutanak alınmalıdır. Yedek kopyaların saklama döngüsü ve eski cihazların güvenli imhası aynı zamanda temel güvenlik hijyeninin parçasıdır; bu maddeleri KOBİ siber güvenlik kontrol listemizde topladık.

Politikadaki süreler, VERBİS'e girdiğiniz azami sürelerle aynı olmalıdır; bunun için VERBİS kaydı rehberimize, bütün tablo için KVKK uyum süreci yazımıza bakabilirsiniz.

Digital Bridge'de saklama ve imha kurallarını nasıl uyguluyoruz?

KVKK uyum danışmanlığı kapsamında politikayı envanterden türetiyor, ardından yazılımlara işliyoruz. Yazılım ve donanımı aynı ekipte geliştirdiğimiz için süre kuralını hem belgede hem kodda tanımlayabiliyoruz.

  • Belge türüne göre saklama süresi ve imha listesini EBYS ve doküman yönetimi projelerinde doğrudan sisteme kuruyoruz.
  • Personel verisinin saklama ve erişim kurallarını İK, bordro ve personel yönetimi yazılımlarında tasarlıyoruz.
  • Kişi bazlı veriyi raporlama için anonim istatistiğe dönüştüren yapıları veri ambarı çalışmalarında kuruyoruz.
  • Birden çok sistemde tekrar eden kişi kayıtlarını ve veri sahipliğini veri yönetişimi ve kalite ile netleştiriyoruz.

Hazır paket satmıyoruz; ihtiyaç analizinden sonra kapsamı, aşamaları ve bedeli yazılı teklifle sunuyoruz.

SmartPass: geçiş kayıtlarında saklama ve imha

Kartlı geçiş ve PDKS kayıtları, her çalışanın her gün nerede olduğunu gösterdiği için saklama politikasının en hassas satırlarından biridir. Kendi geliştirdiğimiz SmartPass, kartlı geçiş, PDKS ve yemekhane sayımını tek sistemde toplar. Geçiş kayıtlarında KVKK açısından öne çıkan özellikleri şunlardır:

  • Saklama süresi dolan kayıtlar anonimleştirilir. Belirlenen süre dolduğunda kayıtlar kişiyle ilişkilendirilemez hâle getirilir.
  • Kart numarası düz metin saklanmaz. Numara, geri döndürülemez bir özet olarak tutulur.
  • Denetim izi. Yapılan değişiklikler eski ve yeni değeriyle kayda geçer; denetçi rolü salt okunurdur.
  • Rol ve bölge kapsamı. Rol ve bölge kapsamı çekirdek katmanda uygulanır; her kurum kendi alt alan adında ve veritabanında çalışır, tesisler birbirinin kaydını görmez.

SmartPass'in PDKS tarafı için PDKS nedir, biyometrik okuyucular için biyometrik PDKS ve KVKK yazılarımıza göz atabilirsiniz.

Sonraki adım

Bugün tek bir sistemle başlayın: en çok kişisel veri tutan uygulamanızı seçin ve içindeki en eski kaydın tarihini bulun. O kaydı saklamak için yazılı bir gerekçeniz yoksa, politikanız henüz sistemlere ulaşmamış demektir. Bulduklarınızla iletişim sayfamızdan bize ulaşın; saklama süreleri tablonuzu birlikte çıkaralım ve imha kurallarını yazılımlarınıza işleyelim. Uyumun diğer adımları için Siber Güvenlik ve KVKK rehberimize göz atabilirsiniz.

Sizin durumunuza birlikte bakalım

Sürecinizi anlatın; ihtiyaç analizinin ardından kapsamı, aşamaları ve bedeli içeren yazılı teklif gönderelim.

Teklif İsteyin 0 (552) 380 25 25
En çok sorulan sorular

Sık Sorulan Sorular

Saklama ve imha politikası hazırlamak kimler için zorunlu?

Yönetmeliğe göre Veri Sorumluları Siciline kayıt yükümlüsü olan veri sorumluları, kişisel veri envanterine uygun bir saklama ve imha politikası hazırlamak zorundadır. VERBİS'ten muaf olan şirketler için yazılı politika zorunlu olmasa da verileri gereğinden uzun saklamama ve süre dolunca imha etme yükümlülüğü herkes için geçerlidir; bu yüzden yazılı bir kural setine sahip olmak her ölçekte yararlıdır.

Periyodik imha ne sıklıkla yapılmalı?

Yönetmelik, periyodik imhanın en fazla 6 aylık aralıklarla yapılmasını öngörür ve bu aralık politikada belirtilir. Pratikte bu, yılda en az iki kez saklama süresi dolan kayıtların tespit edilip silinmesi, yok edilmesi ya da anonimleştirilmesi demektir. Her imha işlemi kayıt altına alınmalı ve bu kayıtlar en az 3 yıl saklanmalıdır.

Silme ile anonimleştirme arasındaki fark nedir?

Silme, verinin ilgili kullanıcılar için erişilemez ve tekrar kullanılamaz hâle getirilmesidir. Anonimleştirme ise verinin başka verilerle eşleştirilse bile belirli bir kişiyle ilişkilendirilemez hâle getirilmesidir. Anonimleştirilmiş veri artık kişisel veri sayılmaz ve istatistik ya da raporlama için kullanılmaya devam edebilir; örneğin kişiden arındırılmış günlük giriş sayıları.

Yasal saklama süresi dolmadan kişi verisinin silinmesini isterse ne olur?

Kanunda öngörülen bir saklama yükümlülüğü devam ediyorsa, örneğin ticari defter ve belgeler veya vergi kayıtları için, veri bu süre boyunca saklanabilir. Bu durumda talep gerekçesiyle birlikte en geç 30 gün içinde yanıtlanır ve veri yalnızca yasal amaç için, erişimi kısıtlanmış olarak tutulur. Süre dolduğunda ilk periyodik imhada imha edilir.

Yedeklerdeki kişisel veriler de imha edilmeli mi?

Evet, yedekler de kayıt ortamıdır ve politikada yer almalıdır. Canlı sistemden silinen verinin yedeklerde ne kadar kalacağı, yedek saklama döngüsüyle birlikte yazılı olarak tanımlanmalıdır. Yedekten geri dönüş yapıldığında, daha önce imha edilmiş verilerin yeniden canlı sisteme dönmemesi için geri dönüş sonrası kontrol adımı da planlanmalıdır.

Sorunuz burada yok mu? Bize Sorun

Bir Mühendisle Konuşun

Çözmek istediğiniz işi anlatın, yazılı teklifle dönelim.