Veri Saklama Süreleri: Hangi Veri Ne Kadar Tutulur?
Kişisel verilerin saklama süresi nasıl belirlenir? Amaç, mevzuat, imha takvimi ve veri türlerine göre uygulanabilir karar adımlarını keşfedin.

Selman Yılmaz
Founder & CEO

Kişisel verileri süresiz saklamak, ihtiyaç duyulmadığında bile sorumluluğu devam ettirir. Doğru yaklaşım, her veri türü için işleme amacını, zorunlu saklama gerekçesini ve imha zamanını ayrı ayrı belirlemektir.
Kişisel Veri Saklama Süresi Nasıl Belirlenir?
Saklama süresi, verinin sisteme girdiği gün için rastgele seçilen bir sayı değildir. Önce verinin hangi amaçla işlendiği, bu amacın ne zaman sona erdiği ve veriyi tutmayı gerektiren başka bir hukuki, sözleşmesel ya da operasyonel neden bulunup bulunmadığı değerlendirilir.
“Belki ileride lazım olur” tek başına yeterli bir gerekçe değildir. Amaç ortadan kalktığında veri silinmeli, yok edilmeli veya kişiyi belirlenebilir olmaktan çıkaracak şekilde anonimleştirilmelidir. Örneğin bir başvuru formundaki iletişim bilgileri, başvuru süreci bittikten sonra pazarlama amacıyla otomatik olarak saklanamaz; pazarlama için ayrı ve geçerli bir işleme dayanağı gerekir.
Karar verirken şu sırayı izlemek işe yarar:
- Verinin hangi amaçla toplandığını yazın.
- Bu amacın ne zaman sona erdiğini belirleyin.
- Kanun, sözleşme veya uyuşmazlık riski nedeniyle daha uzun saklama gerekip gerekmediğini kontrol edin.
- Süre dolduğunda uygulanacak imha yöntemini tanımlayın.
- Kararı veri envanterine ve saklama-imha politikasına işleyin.
Veri Türüne Göre Saklama Kararı Nasıl Verilir?
Tek bir “kurum genelinde saklama süresi” yaklaşımı genellikle yeterli değildir. Müşteri kayıtları, çalışan dosyaları, kamera görüntüleri, çağrı kayıtları ve pazarlama izinleri farklı amaçlara hizmet eder; dolayısıyla bunların başlangıç ve bitiş koşulları da farklı olabilir.
Örneğin kamera kayıtlarının amacı işyeri güvenliğini desteklemekse, görüntüler yalnızca bu amacın gerektirdiği süre boyunca tutulmalıdır. Bir olayla ilgili inceleme sürüyorsa ilgili kayıt, inceleme tamamlanana kadar ayrı bir koruma sürecine alınabilir. Ancak tüm kamera arşivini belirsiz süreyle saklamak aynı gerekçeyle açıklanamaz.
Benzer şekilde, iş başvurusu için alınan özgeçmiş ile aktif çalışan dosyasının yaşam döngüsü aynı değildir. Başvuru kaydı işe alımla sonuçlanmadığında silme zamanı başka, çalışanla kurulan iş ilişkisi devam ederken uygulanacak saklama yaklaşımı başka olur. Bu ayrım, veri envanterinin yalnızca dosya adlarını değil, iş süreçlerini de göstermesini gerektirir.
Saklama ve İmha Politikası Nasıl Kurulur?
Kişisel Veri Saklama ve İmha Politikası, kurumun hangi veriyi hangi gerekçeyle ne kadar tuttuğunu ve süresi dolunca ne yaptığını açıklayan çalışma belgesidir. Politika, yalnızca hukuki metin olarak kalmamalı; bilgi işlem, insan kaynakları, finans, güvenlik ve pazarlama ekiplerinin uygulayabileceği kurallara dönüşmelidir.
Her kayıt kategorisi için en az şu alanlar tanımlanabilir: veri türü, işleme amacı, ilgili sistem, saklama süresinin başlangıç noktası, sürenin bitiş koşulu, sorumlu ekip ve imha yöntemi. Örneğin “müşteri destek kayıtları” için başlangıç noktası talebin kapanması, sorumlu ekip müşteri hizmetleri, imha yöntemi ise canlı sistemden silme ve yedeklerdeki yaşam döngüsünün takip edilmesi olarak yazılabilir.
Politikadaki süreler, kurumun kullandığı sistemlere de yansıtılmalıdır. Bir uygulamada silinen kaydın raporlama sisteminde, e-posta arşivinde veya yedeklerde kalmaya devam edip etmediği kontrol edilmelidir. Mevzuat ve kurum uygulamalarına ilişkin güncel metinleri karşılaştırmak için KVKK ve veri gizliliği kaynak merkezi gibi bir başvuru alanından yararlanılabilir.
Periyodik İmha ve İmha Talebi Nasıl Yönetilir?
Süre dolan verilerin kendiliğinden kaybolacağı varsayılmamalıdır. Kurumlar, silme, yok etme veya anonimleştirme işlemlerini takvimli ve kayıt altına alınabilir bir süreç olarak yürütmelidir. Saklama ve imha politikası bulunan veri sorumluları için periyodik imha aralığı en fazla altı ay olabilir; politika bulunmayan durumlarda imha için daha kısa bir takvim gündeme gelir.
İlgili kişi verilerinin silinmesini veya yok edilmesini istediğinde talep ayrıca değerlendirilmelidir. Talep, verinin hangi amaçla tutulduğunu ve devam eden bir saklama zorunluluğu bulunup bulunmadığını ortaya koyan bir incelemeyi başlatır. Uygun olan durumlarda başvurunun otuz gün içinde sonuçlandırılması ve yapılan işlemin kayıt altına alınması gerekir.
Örneğin bir müşteri hesabı kapandığında, hesabın ana kaydı silinebilir; ancak devam eden bir uyuşmazlıkla doğrudan ilgili belgeler ayrı bir sınırlı erişim alanında tutulabilir. Bu istisna, tüm müşteri geçmişinin süresiz korunmasına dönüşmemelidir.
Veri Saklama Süreçlerinde Yaygın Hatalar
En sık görülen hata, bütün veri türlerine aynı süreyi uygulamaktır. İkinci hata, silme kararını yalnızca ana uygulamaya göre vermektir; e-posta kutuları, dış hizmet sağlayıcılar, dışa aktarılan tablolar ve yedekler de sürece dahil edilmelidir.
Bir başka sorun, sürenin ne zaman başladığının yazılmamasıdır. “İki yıl saklanır” ifadesi, kaydın oluşturulduğu tarihten mi, sözleşmenin sona ermesinden mi, hesabın kapatılmasından mı itibaren hesaplandığını açıklamıyorsa ekipler farklı uygulamalar yapabilir. Örneğin aylık rapor özetleri hazırlanıyorsa raporun oluşturulma tarihi yerine dayandığı iş ilişkisinin sona ermesi başlangıç kabul edilebilir; bu karar süreç özelinde gerekçelendirilmelidir.
Son kontrol için her veri kategorisinde şu sorular sorulabilir: Amaç hâlâ devam ediyor mu, yasal veya sözleşmesel bir saklama gerekçesi var mı, erişim yetkisi hâlâ gerekli mi, süre dolunca hangi sistemlerde imha yapılacak ve işlem nasıl kanıtlanacak? Önce sınırlı bir veri grubunda envanter, süre ve imha akışını test eden küçük bir pilotla başlamak en sağlıklısıdır.
Sık Sorulan Sorular
Kişisel veriler için herkesin uygulayacağı tek bir saklama süresi var mı?
Hayır. Süre; verinin türüne, işleme amacına ve devam eden hukuki veya sözleşmesel gerekliliklere göre belirlenir. Aynı kurum içindeki müşteri, çalışan ve kamera kayıtları için farklı kurallar gerekebilir.
Saklama süresi dolan veri nasıl imha edilir?
Veri, sistemin yapısına göre silinebilir, fiziksel veya dijital olarak yok edilebilir ya da anonimleştirilebilir. İşlemin hangi tarihte, hangi veri grubu için ve kim tarafından yapıldığı kayıt altına alınmalıdır.
Yedeklerde bulunan kişisel veriler de saklama süresine dahil midir?
Yedekler de veri yaşam döngüsünün parçası olarak değerlendirilmelidir. Ana sistemden silinen verinin yedeklerde ne kadar süre kaldığı ve geri yükleme durumunda nasıl işleneceği ayrıca tanımlanmalıdır.

Author
Selman Yılmaz
Founder & CEO
Veri koruma ve gizlilik alanında 10+ yıllık deneyime sahip. KVKK ve GDPR uyumluluk süreçlerinde yüzlerce şirkete danışmanlık verdi.