KVKK ve Güvenlik

Kişisel Verileri Ne Kadar Saklayabilirsiniz?

Saklama ve imha politikası, süre belirleme ölçütleri, periyodik imha ve kartvizit verilerinde pratik uygulama.

2 dakikalık okuma

Kişisel Verileri Ne Kadar Saklayabilirsiniz?

Kişisel veriler, işlenme amacı ortadan kalktığında silinmelidir. KVKK'da herkes için geçerli tek bir süre yoktur; süreyi işletme kendi faaliyetine göre belirler ve yazılı hale getirir.

"Ne olur ne olmaz, dursun" yaklaşımı mevzuata aykırıdır ve denetimde savunulamaz.

Bu yazı bilgilendirme amaçlıdır, hukuki görüş değildir.

Süreyi ne belirler?

Mevzuattaki süre. Ticari defterler ve faturalar için Vergi Usul Kanunu 5 yıl, Türk Ticaret Kanunu 10 yıl öngörür. Bu tür verilerde süreyi siz seçmezsiniz.

Zamanaşımı. Bir uyuşmazlık çıkabilecekse ilgili zamanaşımı süresi dikkate alınır.

Amacın devamı. Müşteriyle ilişki sürüyorsa veri de sürer. İlişki bittiğinde sayaç işlemeye başlar.

Bu üçünden en uzun olanı belirleyicidir.

Saklama ve imha politikası

VERBİS'e kayıtlı olan veri sorumlularının yazılı bir kişisel veri saklama ve imha politikası hazırlaması gerekir.

Politikada şunlar bulunur: hangi veri kategorisi, hangi amaçla, ne kadar süre saklanır ve süre dolduğunda ne yapılır.

Bu belge yalnızca bir dosya değildir; periyodik imha bu belgeye göre yürütülür.

VERBİS kayıt zorunluluğu yazımızda kimlerin kapsamda olduğunu anlattık.

Periyodik imha

Süresi dolan veriler kendiliğinden silinmez; silme işlemini siz planlarsınız.

Periyodik imha aralığı altı ayı geçemez. Yani yılda en az iki kez, süresi dolmuş verileri gözden geçirip imha etmeniz beklenir.

İmha işlemlerinin kaydını tutun. Ne zaman, hangi veri, hangi yöntemle imha edildi; bu kayıt denetimde istenir.

Üç imha yöntemi

Silme: veriye erişimin ilgili kullanıcılar için imkânsız hale getirilmesi.

Yok etme: verinin hiçbir şekilde geri getirilemeyecek biçimde ortadan kaldırılması. Fiziksel evrakta imha makinesi, dijitalde güvenli silme.

Anonim hale getirme: verinin kimliği belirli bir kişiyle ilişkilendirilemeyecek hale getirilmesi. Doğru yapıldığında veri artık kişisel veri olmaktan çıkar ve istatistik amacıyla saklanabilir.

Anonimleştirmenin geri döndürülebilir olmaması gerekir; yalnızca ad soyadı silmek anonimleştirme değildir.

Kartvizit ve iletişim verilerinde pratik yaklaşım

Fuardan dönen kartların hepsini süresiz saklamayın.

Bir eleme yapın: gerçekten takip edeceğiniz kişileri CRM'e alın, geri kalanını imha edin.

CRM'deki kayıtlar için de bir süre belirleyin. Üç yıldır hiçbir teması olmayan bir kaydın saklanma amacı nedir sorusuna yanıtınız olmalı.

Ziyaretçi analitiği tutuyorsanız, kişiyi tanımlamayan ölçüm tercih edin. Toplamadığınız veri, saklamak ve korumak zorunda olmadığınız veridir.

Sık Sorulan Sorular

Kişisel verileri kaç yıl saklayabilirim?

Tek bir süre yoktur. Mevzuattaki süre, zamanaşımı ve amacın devamından en uzunu belirleyicidir.

Periyodik imha ne sıklıkla yapılmalı?

Aralık altı ayı geçmemelidir.

Müşteri silinmesini isterse hemen silmeli miyim?

Başka bir hukuki sebep (örneğin mevzuattaki saklama zorunluluğu) yoksa silmeniz gerekir. Varsa gerekçeyi kişiye bildirirsiniz.

Yedeklerdeki veriler de silinmeli mi?

Evet. Yedekler de kapsamdadır; imha planınız yedekleri de kapsamalıdır.

Kendi dijital kartvizitinizi oluşturun

İletişim bilgilerinizi, sosyal hesaplarınızı ve bağlantılarınızı tek bir adreste toplayın. Kurulum birkaç dakika sürer.

Ücretsiz başlayın