KVKK
Son güncelleme: 24.07.2026
Kişisel Veri Saklama ve İmha Politikası
Amaç
BİMSER Çözüm Yazılım Ticaret A.Ş. (bundan böyle “ŞİRKET” olarak anılacaktır), tarafından işlenen kişisel verilerin, işlendikleri amaç için gerekli olan süre kadar muhafaza edilmesi ve bu sürenin sonunda güvenli bir şekilde imha edilmesi büyük önem arz etmektedir. Bu Politika’nın temel amacı, Şirketimizin tüm birimlerinde tutulan kişisel verilerin saklama ve imha süreçlerini düzenleyerek KVKK ve ilgili mevzuat hükümlerine tam uyumu sağlamaktır.
Bu Politika ile; ŞİRKET’in üretim faaliyetleri çerçevesinde işlediği tüm kişisel verilerin ne kadar süreyle saklanacağı, süre sonunda hangi yöntemlerle silineceği, yok edileceği veya anonim hale getirileceği, buna ilişkin sorumluluk ve süreçlerin neler olduğu açıklanmaktadır. Böylelikle, kişisel verilerin gereğinden uzun süre tutulması veya mevzuata aykırı şekilde imha edilmesi risklerinin önüne geçilmesi, veri minimizasyonu prensibinin hayata geçirilmesi ve veri sahiplerine karşı şeffaf bir veri yönetiminin tesis edilmesi amaçlanmıştır.
Kapsam
Bu Politika; ŞİRKET ’in tüm departmanları ve operasyonları kapsamında işlenen kişisel veri kayıt ortamlarının tamamı için geçerlidir. Şirketimizin gerek dijital ortamlarında (sunucular, yazılımlar, veritabanları, e-posta sistemleri, bulut hizmetleri, yedekleme üniteleri vb.) gerekse fiziksel ortamlarında (kağıt arşivler, basılı evrak dosyaları, sözleşme klasörleri, yazılı dokümanlar vb.) tutulan kişisel verilerin saklanması ve imhası bu Politika’ya uygun şekilde yürütülür.
Şirket çalışanlarının, müşterilerinin, tedarikçilerinin, iş ortaklarının, ziyaretçilerinin ve diğer tüm ilgili kişi gruplarının verileri bu politika kapsamında değerlendirilir. Bu Politika, Kişisel Verilerin Korunması ve İşlenmesi Politikası” ile “Çalışanların Kişisel Verilerinin Korunması ve İşlenmesi Politikası” belgesinde ortaya konulan ilke ve esaslarla bütünlük içinde uygulanır.
KVKK ve ilgili mevzuat gereği, ŞİRKET bünyesindeki tüm kişisel veri saklama ortamları bu politika kapsamında listelenmiş ve incelenmiştir. Kişisel verilerin bulunduğu başlıca ortamlar şunlardır:
- Dijital Ortamlar: Şirket sunucularındaki veri tabanları ve dosya sistemleri, şirket bilgisayarları ve taşınabilir cihazlar, e-posta ve iletişim sistemleri, personel yönetim yazılımları, müşteri ilişkileri yönetimi (CRM) yazılımları, bulut depolama hizmetleri (varsa), yedekleme diskleri, USB bellekler, kurumsal üçüncü parti uygulamalar vb.
- Fiziksel Ortamlar: Çalışan özlük dosyaları, muhasebe ve finans dosyaları, sözleşme klasörleri, ziyaretçi giriş defterleri, eğitim katılım formları, kalite kontrol formları, üretim süreç belgeleri (içeriklerinde kişisel veri barındırabilen) ve benzeri basılı evrak ile bunların saklandığı arşiv dolapları, kasalar vb.
Yukarıdaki ortamların her biri için özel saklama ve imha yöntemleri belirlenmiştir. Bu Politika, sayılan tüm ortamları kapsadığından, ortam bazlı ek prosedürler ile birlikte uygulanabilir (örneğin, sunucu verileri için BT biriminin teknik prosedürleri, kağıt arşivler için ilgili birimin manuel imha prosedürleri).
Tanımlar
Politika metninde geçen özel terimler aşağıdaki anlamlarda kullanılır:
- Saklama Süresi: Kişisel verinin işlendikleri amaç için gerekli olan veya ilgili mevzuatta öngörülen maksimum muhafaza süresini ifade eder. Bu süre bitiminde veri, re’sen veya talep üzerine imha edilir.
- İmha: Kişisel verinin silinmesi, yok edilmesi veya anonim hale getirilmesi işlemlerinin genel adıdır.
- Silme: Kişisel verinin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilmesi işlemidir. Örneğin bir dosyanın sistemden kullanıcı yetkileri kaldırılarak veya geri dönüşüm kutusundan kalıcı olarak silinmesi.
- Yok etme: Kişisel verinin hiç kimse tarafından erişilemez, geri getirilemez ve tekrar kullanılamaz hale getirilmesi işlemidir. Örneğin, verinin bulunduğu fiziksel cihazın veya kağıdın imha edilmesi, manyetik bir diskin fiziksel olarak tahrip edilmesi.
- Anonim hale getirme: Kişisel verinin, başka verilerle eşleştirilse dahi kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesidir. Örneğin, bir veri kümesindeki isim-soyadı bilgilerini çıkararak veya bireyleri tanınmaz hale getirecek şekilde toplulaştırarak kullanma.
- Veri Kayıt Ortamı: Tamamen veya kısmen otomatik yolla işlenen ya da otomatik olmayan yollarla bir veri kayıt sisteminin parçası olarak işlenen kişisel verilerin bulunduğu her türlü ortamdır. (Yukarıda “Dijital Ortamlar” ve “Fiziksel Ortamlar” olarak örneklenmiştir).
- Periyodik İmha: Kanunda veya işleme amaçlarında belirtilen nedenlerin ortadan kalkması durumunda, kişisel verilerin silinmesi/yok edilmesi için belirlenen düzenli aralıklarla gerçekleştirilen imha işlemidir. Şirketimiz periyodik imha aralığını 6 ay olarak belirlemiştir; her yıl Haziran ve Aralık aylarında periyodik imha gerçekleştirilir.
- İlgili Kullanıcı: Verilerin teknik olarak depolanması, korunması ve yedeklenmesinden sorumlu olan kişi veya birimler haricinde, veri sorumlusu organizasyonu içerisinde veya veri sorumlusundan aldığı yetki ve talimatla kişisel verileri işleyen kişiler (örneğin, bir departmanın çalışan verilerine erişim yetkisi olan personeli). Silme işleminde “ilgili kullanıcılar”ın erişiminin geri dönülmez biçimde engellenmesi esastır.
- VERBİS: Kişisel Verileri Koruma Kurumu tarafından tutulan Veri Sorumluları Sicili’dir. Şirketimiz, VERBİS’e kayıt yükümlülüğü kapsamında, kişisel veri işleme envanterindeki saklama sürelerini veri kategorileri bazında bu sicile işlemiştir.
Hukuki Dayanak
Bu Politika, KVKK’nın 5, 6, 7, 10 ve 16. maddeleri ile 28 Ekim 2017 tarihli “Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik” hükümlerine uygun olarak hazırlanmıştır. Özellikle anılan Yönetmelik’in 5. ve 6. maddeleri, veri sorumlularına saklama ve imhaya ilişkin politika ve prosedürleri oluşturma yükümlülüğü getirmektedir. Şirketimiz de bu yükümlülük çerçevesinde işbu politikayı yürürlüğe koymuştur.
Politika, aynı zamanda Kişisel Verileri Koruma Kurulu’nun yayınladığı “Kişisel Veri Saklama ve İmha Politikası Hazırlama Rehberi” ve ilgili diğer rehber dokümanlar göz önüne alınarak hazırlanmıştır. KVKK’nın 4. maddesindeki genel ilkelere (özellikle “gerektiği kadar muhafaza etme” ilkesi) uygunluk, bu Politikanın temel dayanaklarındandır. Kanun’un 7. maddesi kişisel verilerin işleme şartlarının ortadan kalkması halinde resen veya ilgili kişinin talebi üzerine silinmesi veya yok edilmesini hükme bağlar. Aynı şekilde KVKK md.10 ve md.11 de veri sahibinin silme/yok etme talebine ilişkin hak ve yükümlülükleri düzenler. Bu Politika, sayılan hükümlerin Şirketimiz bünyesinde nasıl uygulanacağını ortaya koyar.
Şirketimizin tabi olduğu diğer mevzuatta yer alan saklama yükümlülükleri de göz önüne alınmıştır. Bu Politika, ilgili her bir mevzuat hükmü dikkate alınarak hazırlanmış; saklama ve imha süreleri mevzuata uygun şekilde belirlenmiştir.
Ayrıca Kişisel Verileri Koruma Kurulu kararları ve rehber ilkeleri de saklama-imha uygulamalarımızda dikkate alınmaktadır. Örneğin, Kurul’un periyodik imha süresine ilişkin ilke kararı doğrultusunda 6 aylık imha periyotları benimsenmiştir.
Saklama Sürelerinin Belirlenmesi
Şirketimiz, işlediği tüm kişisel veriler için azami saklama sürelerini belirlemiştir. Bu süreler, Kanun’un temel ilkeleri ve işleme amaçları doğrultusunda, her bir veri kategorisi bazında tespit edilmiştir. Saklama süreleri belirlenirken şu kriterler dikkate alınmıştır:
- Mevzuatta öngörülen süreler: Herhangi bir kanun ya da yönetmelik, belirli bir veri türü için minimum veya sabit bir saklama süresi öngörüyor olabilir. Örneğin, iş sözleşmeleri ve bunlara ilişkin damga vergisi kayıtları için zamanaşımı süresi 10 yıldır; Dolayısıyla bu tür belgeler en az 10 yıl saklanmalıdır. Şirketimiz, mevzuattaki süreleri asgari kriter olarak alır ve kesinlikle daha kısa tutmaz.
- İşleme amacı: Veri, belirli bir amaç için toplanmıştır ve bu amacın gerektirdiği süre boyunca saklanmalıdır. Örneğin, bir müşteri siparişiyle ilgili veri, söz konusu siparişin tamamlanması ve satış sonrası destek süresi boyunca gereklidir; bu süre bittikten sonra ilgili verinin tutulma gerekliliği azalır. İşleme amacının sona erip ermediği düzenli olarak gözden geçirilir.
- İşin teamülleri ve sektörel uygulamalar: Üretim sektöründeki genel uygulamalar, müşteri ilişkileri veya garanti süreçleri gibi konularda yaygın kabul gören süreler dikkate alınır. Örneğin, sanayi ürünlerine ilişkin garanti süresi 2 yıl ise, müşteriyle ilgili satış verileri en az 2 yıl tutulmalı; ancak olası bir ürün sorunu ve hukuki talep riskine karşı bu süreye makul bir ekleme yapılabilir (örneğin 3 veya 5 yıla tamamlanabilir).
- Şirketin meşru menfaati: Bazı veriler, resmi bir yükümlülük olmasa da şirketin meşru menfaati için gerekebilir. Örneğin eski bir çalışan, işten ayrılışından 5 yıl sonra bir dava açabilir; bu durumda savunma yapabilmek için o çalışana ait performans kayıtları vb. gerekebilir. Bu tür olası durumlar için makul saklama süreleri öngörülür.
- Veri kategorisinin niteliği: Kişisel verinin özel nitelikli olması, saklama süresinin daha kısa tutulmasını gerektirebilir (eğer kanunen uzun süre saklanması gerekmiyorsa). Örneğin ziyaretçi kamera kayıtları gibi görüntü verileri, yüksek hassasiyet gerektirdiğinden genelde 2-4 hafta arası tutulup silinir, mevzuat aksini zorunlu kılmadıkça.
ŞİRKET, tüm bu kriterleri gözeterek kişisel veri kategorileri bazında saklama sürelerini Kişisel Veri İşleme Envanteri’nde belirtmiştir. Aynı bilgiler, VERBİS kaydında da yer almaktadır. Ayrıca, süreç bazlı saklama süreleri işbu Politika’nın ekinde EK-1 adlı belgede gösterilmektedir.
Örnek olarak bazı veri kategorileri ve saklama süreleri:
- Çalışan özlük verileri: İşten ayrılma tarihinden itibaren 10 yıl (İş Kanunu’ndaki zamanaşımı ve yükümlülük sürelerine uygun şekilde) saklanır.
- Müşteri sipariş ve sözleşme verileri: Sözleşme ilişkisinin sona ermesinden itibaren 10 yıl saklanır (6098 sayılı TBK’daki genel sözleşme zamanaşımı süresine istinaden).
- Tedarikçi faturaları ve finansal kayıtlar: 10 yıl saklanır (Vergi Usul Kanunu gereği).
- Ziyaretçi kayıtları: Ziyaret tarihinden itibaren 2 yıl saklanır; süre sonunda dijital log ise otomatik silinir, fiziki defter kayıtları imha edilir.
- Kamera görüntüleri (CCTV): Çekim tarihinden itibaren 1 ay saklanır; daha eski görüntüler periyodik olarak sistem üzerinden silinir (Olağan dışı bir olay olması halinde ilgili kısmı delil için ayrı muhafaza edilebilir).
- İş başvurusu (CV) verileri: Aday olumsuz ise 2 yıl; olumlu ise çalışanın özlük dosyasına aktarılarak özlük süresi kadar saklanır.
Saklama süresi dolan kişisel veriler, herhangi bir talep beklemeksizin periyodik imha zamanında silinir/yok edilir veya anonimleştirilir. Eğer bir verinin birden fazla amacı var ve farklı süreler öngörülmüşse, en uzun olan saklama süresi tamamlanana dek veri muhafaza edilir. Ancak bu süre zarfında veri, artık gerekli olmayan amaçlar için kullanılmaz ve erişimi sınırlandırılır (salt arşiv amaçlı bekletilir).
İmha Yükümlülüğünün Doğduğu Haller
KVKK md.7 ve ilgili Yönetmelik uyarınca, aşağıdaki hallerden birinin varlığı durumunda ŞİRKET, ilgili kişisel verileri re’sen veya başvuru üzerine silmek, yok etmek veya anonim hale getirmekle yükümlüdür:
- Mevzuat değişikliği: Kişisel verilerin işlenmesine veya saklanmasına esas teşkil eden ilgili mevzuat hükümlerinin değiştirilmesi veya yürürlükten kaldırılması. (Örneğin, belirli bir veriyi saklamamızı zorunlu kılan yasal bir düzenlemenin iptal edilmesi halinde, artık o veriler imha edilmelidir.)
- Amaç ortadan kalkması: Kişisel verilerin işlenmesini veya saklanmasını gerektiren amacın ortadan kalkması. (Örneğin, aktif bir müşteriyle ilişki sona ermiş ve o müşteriyle ilgili tüm işlemler tamamlanmışsa, verileri daha fazla saklama amacı kalmamıştır.)
- Hukuki dayanağın kalmaması: KVKK’nın 5. ve 6. maddelerindeki kişisel veri işleme şartlarından herhangi birinin ortadan kalkması. (Örneğin, açık rızaya dayanarak işlenen bir veri ise ve kişi rızasını geri almışsa; veya sözleşme ilişkisine dayanarak tutulan veri, sözleşme feshedilince hukuki dayanağını yitirmiştir.)
- Açık rızanın geri alınması: Kişisel verilerin sadece ilgili kişinin açık rızasına istinaden işlendiği hallerde, ilgili kişinin bu rızasını geri alması. (Rıza geri alındığında, artık başka bir işleme şartı yoksa veri imha edilmelidir.)
- İlgili kişinin silme talebi: İlgili kişinin, KVKK md.11 (e) bendine göre kişisel verilerinin silinmesi/yok edilmesi talebiyle Şirketimize başvurması ve bu talebin Şirket tarafından kabul edilmesi. (Talep haklı görülür veya yasal engel yoksa yerine getirilir).
- İlgili kişinin şikâyeti üzerine Kurul kararı: İlgili kişinin, silme/yok etme talebinin Şirket tarafından reddedilmesi, verilen cevabın yetersiz bulunması veya yasal sürede cevap verilmemesi üzerine Kurul’a şikâyette bulunması ve Kurul’un bu talebi uygun bularak ilgili verinin silinmesi, yok edilmesi veya anonim hale getirilmesi yönünde karar vermesi.
- Veri sorumlusu olarak re’sen tespit: Şirketimizin, herhangi bir veri seti için saklama amacının kalmadığını veya gereğinden uzun süredir tutulduğunu kendi denetimleri sonucu tespit etmesi. (Örneğin, arşiv taraması sırasında 15 yıl önceki bir ziyaretçi defterinin hala saklandığı fark edilirse, yasal zorunluluk yoksa imha yoluna gidilir.)
Yukarıdaki koşullar gerçekleştiğinde, ŞİRKET gecikmeksizin ilgili veriyi imha eder. Yönetmelik, bu işlemin en geç 30 gün içinde yapılmasını öngörmektedir. Şirketimiz, çoğu durumda bu süreyi beklemeksizin ilk periyodik imha zamanını da dikkate alarak derhal aksiyon alır. Eğer ilgili kişinin talebi söz konusu ise, yasal 30 günlük yanıt süresini aşmayacak şekilde talep yerine getirilir; sonuç kişiye bildirilir.
Belirtmek gerekir ki; saklama süresi dolan veya imha koşulları oluşan veriler her halükârda, bir hukuki uyuşmazlık veya savunma hakkı kapsamında delil teşkil etme ihtimali bulunup bulunmadığı açısından da değerlendirilir. Böyle bir ihtiyaç varsa (örn. henüz zamanaşımı dolmamış potansiyel bir dava riski), ilgili veri yalnızca erişimi kısıtlanarak saklanmaya devam edilir ancak başka hiçbir amaçla kullanıma açılmaz; saklama süresi bitiminde de derhal imha edilir. Bu yaklaşım, KVKK md.4’teki “amaçla bağlantılı, sınırlı ve ölçülü olma” ilkesine uygun şekilde, verileri ne çok fazla ne de yetersiz süre tutma dengesini sağlamayı hedefler.
Kişisel Verilerin İmha Yöntemleri
ŞİRKET, kişisel verileri imha ederken verinin bulunduğu ortama uygun yöntemler kullanır. Uygulanacak silme, yok etme veya anonimleştirme yöntemi, teknik gelişmeler ve uygulama maliyetleri de göz önüne alınarak seçilir. İmha işlemlerinde hedef, ilgili verinin bir daha kurtarılamayacak ve kullanılamayacak şekilde ortadan kaldırılmasıdır. Başlıca imha yöntemlerimiz şunlardır:
- A) Kişisel Verilerin Silinmesi: (Verinin geri dönüştürülebilirliği engellenerek erişimin kaldırılması)
- Sunucu ve sistemlerdeki dijital veriler: Saklama süresi dolan dijital kayıtlar, ilgili sistem yöneticisi tarafından erişim yetkileri kaldırılarak kullanıcılar tarafından görülemez hale getirilir ve sistem komutlarıyla silinir. Örneğin, veri tabanında bir müşteri kaydını silmek için, uygulamanın silme fonksiyonu kullanılır veya SQL komutu ile kayıt kalıcı biçimde kaldırılır. Silme işleminden sonra, aynı kayda ait ID ile arama yapıldığında çıkmaması sağlanır. Eğer tam silme teknik olarak mümkün değilse (başka verilerle entegre yapılar vb.), ilgili kayıt anonimleştirilir veya erişim yetkileri kalıcı olarak kapatılır.
- Elektronik dosyalar: Dosya sistemlerinde tutulan Office dokümanları, PDF’ler, görseller gibi veriler, silme periyodu geldiğinde geri dönüşüm kutusu atlanarak kalıcı olarak silinir. Gerekirse, silinen dosyaların kurtarılamaması için güvenilir silme yazılımları ile üzerine rastgele veri yazma (“wiping”) işlemi uygulanır.
- Veritabanı yedekleri: Aktif sistemlerden silinen verilerin, yedeklerde bulunması durumunda, yedekleme süre sonunda imha edilir. Yedekler içinde spesifik kayıt silme imkânı varsa kullanılır; yoksa yedek ömrü tamamlanınca imha edilmesiyle veri de imha edilmiş olur.
- Bulut sistemler: Bulutta tutulan veriler silinirken, bulut sağlayıcının kalıcı silme prosedürleri uygulanır. Örneğin, bulut depoda saklanan bir dosya silindiğinde, sağlayıcı sisteminde de tüm kopyalarının yok edildiğinden emin olunur; bu amaçla bulut sözleşmeleri incelenir ve gerekiyorsa manuel talep yapılır.
- Kâğıt ortamdaki belgelerde kısmi silme (karartma): Bazı durumlarda, fiziksel evrakın tamamını yok etmeye gerek olmadan belirli kişisel verileri çıkarma yoluna gidilebilir. Örneğin, uzun süre saklanması gereken bir evraktaki T.C. kimlik numarası gibi veriler, üzeri geri döndürülemez şekilde çizilerek ya da sabit mürekkeple okunamayacak hale getirilir. Bu işleme karartma (masking) denir. Böylece belgenin geri kalanı muhafaza edilirken kişisel veri içeren kısmı silinmiş olur.
- İlgili kullanıcıların erişiminin kaldırılması: Tamamen otomatik olmayan sistemlerde (ör. Excel listeleri, CRM ekranları) bir verinin silinmesi teknik olarak mümkün değilse, ilgili kullanıcının o veriye erişimi engellenir. Örneğin eski bir müşterinin kaydı sistemde tutulmak zorunda ancak gizlenebiliyorsa, tüm kullanıcıların görmeyeceği bir moda alınır.
- B) Kişisel Verilerin Yok Edilmesi: (Verinin bulunduğu ortamla birlikte imhası veya kullanılamaz hale getirilmesi)
- Fiziksel evrak imhası: Kağıt ortamdaki evraklardan saklama süresi dolanlar, kağıt imha (parçalama) makineleri ile küçük parçalara ayrılarak yok edilir. Parçalama sonrası ortaya çıkan atık, çapraz şekilde yeterince küçük boyutta olduğundan tekrar bir araya getirilemez. Büyük hacimli imhalarda, anlaşmalı geri dönüşüm firmalarının güvenli imha hizmeti kullanılabilir; bu durumda teslim edilen evrakın imha tutanağı alınır.
- Optik ve manyetik medya imhası: CD, DVD, manyetik bant, hard disk, disket gibi ortamlardaki veriler, öncelikle geri döndürülemez şekilde silinmeye çalışılır. Ancak cihaz veya medya tekrar kullanılmayacaksa, fiziksel imha uygulanır. Örneğin, kullanımdan kaldırılan eski bir hard disk, de-manyetize etme cihazından geçirilerek tüm manyetik bilgisi bozulur veya öğütülerek fiziksel olarak parçalanır. CD/DVD’ler kırılarak veya özel imha cihazlarında parçalanarak okunamaz hale getirilir.
- Yazıcı/fotokopi hafızaları: Bazı yazıcı, tarayıcı gibi cihazların hafızalarında kişisel veriler olabileceği için, bu cihazlar elden çıkarılırken bellekleri sökülüp fiziksel imha edilir veya fabrika ayarlarına döndürülerek içinde veri kalmadığından emin olunur.
- Mobil cihazlar: Şirket telefonları, tabletler vb. içindeki veriler cihaz geri dönüşüme verilmeden önce güvenli biçimde silinir (fabrika reset + mümkünse üzerine anlamsız veri yükleme). Cihaz atıl duruma geçecekse, içindeki hafıza çipi çıkarılıp imha edilebilir.
- C) Kişisel Verilerin Anonim Hale Getirilmesi: (Verinin, belirli bir kişiyi işaret etmeyecek biçimde dönüştürülmesi)
Anonim hale getirme, bir imha yöntemi sayılmakla birlikte, bazı durumlarda verinin tamamen silinmesi yerine bu yöntem tercih edilebilir. Örneğin, uzun yıllara yayılan üretim kalite raporları içinde müşteri temsilcilerinin adı geçiyorsa, bu raporlar istatistiksel amaçla tutulmaya devam edilirken isimler çıkartılabilir veya kodlanabilir.
Yaygın anonimleştirme tekniklerimiz:
- Maskeleme (Masking): Verinin temel tanımlayıcı kısımlarını çıkarmak veya örtmek. Örneğin bir müşterinin adı yerine “M* Y***” gibi yıldızlama uygulanması.
- Toplulaştırma (Aggregation): Verileri bireysel seviyeden çıkarıp toplu istatistik haline getirme. Örneğin çalışanların doğum tarihlerini saklamak yerine sadece yaş ortalamasını saklamak.
- Veri türetme: Orijinal veriden türetilmiş ancak tekil kişi içermeyen bilgiler üretme. Örneğin, gerçek TC kimlik no yerine hash yöntemiyle üretilmiş benzersiz kodlar kullanmak.
- Genelleştirme: Belirli veriyi daha genel kategoriye indirgeyerek eşsizliğini bozmak. Örneğin “İstanbul/Çekmeköy” adres bilgisini “İstanbul” seviyesine çekmek.
Anonim hale getirmenin başarısı, verinin geri döndürülemez olmasına bağlıdır. Bu nedenle, anonimleştirilmiş veri seti ile, anonimleştirme öncesi halini bir araya getirerek kimliği ortaya çıkarmanın imkânsız olması gerekir. ŞİRKET, anonimleştirme işlemlerinde bu standardı sağlamaya dikkat eder. Özellikle, birleştirme/çaprazlama yapılabilecek tüm veri kaynaklarını değerlendirip anonimlik riskini analiz eder. Gerekirse, anonimleştirilmiş veri üzerinde testler yaparak hiçbir kombinasyonda bir kişiyi işaret etmediğini teyit eder.
Periyodik İmha Süreci
Şirketimiz, kişisel verilerin imha işlemlerini belirli aralıklarla toplu olarak gerçekleştirmek üzere bir takvim belirlemiştir. KVKK’ya uygun olarak, periyodik imha süresi 6 ay olarak kararlaştırılmıştır. Buna göre ŞİRKET, her yıl Haziran ve Aralık aylarında olmak üzere yılda iki defa periyodik imha işlemi uygular.
Periyodik imha işleminde izlenen adımlar şöyledir:
- Tespit: İlgili periyoda geldiğinde, işlenme şartları ortadan kalkmış tüm kişisel veri setleri tespit edilir. Bu, envanter üzerinden otomatik bir raporlama ile veya sorumlu birimlerden alınan bilgilerle yapılır. Örneğin, Aralık 2025 periyodik imhasında, o tarih itibarıyla saklama süresi dolmuş veriler listelenir.
- Onay ve Planlama: İmha edilecek veriler listesi, KVKK Komitesi ya da İnsan Kaynakları Departmanı veya atanan sorumlu kişi tarafından gözden geçirilir ve imha planı onaylanır. Hangi birimde hangi verinin nasıl imha edileceği planlanır; gerekli insan ve araçlar hazırlanır.
- İmha İcraatı: Planlanan tarihlerde ilgili birimler imha işlemlerini gerçekleştirir. Her birim, kendisine atanan veri ve ortam için Politika’da öngörülen yönteme uygun imha yapar (silme, yok etme veya anonimleştirme). İmhalar mümkün mertebe iki yetkili personel nezaretinde yapılır ve tutanak altına alınır.
- Kayıt Altına Alma: Gerçekleştirilen imha işlemlerine ilişkin ayrıntılar (hangi veri, hangi yöntem, ne zaman, kim tarafından imha edildi) bir İmha Raporu veya tutanağa bağlanır. Bu kayıtlar, gerektiğinde KVK Kurumu’na sunulmak veya iç denetim için saklanır.
- Bildirim: İlgili kişinin talebi üzerine yapılan bir imha işlemi söz konusu ise, sonuç ilgili kişiye yazılı olarak bildirilir (örneğin, “Talebiniz üzerine kişisel verileriniz şirket sistemlerimizden silinmiştir.” şeklinde). Kurul kararı neticesinde imha edilmişse, Kurum’a bildirim gerekebilir.
- Kontrol: İmha sonrasında, sistemler kontrol edilerek veri kalıntısı kalmadığından emin olunur. Örneğin silinen verilerin yedeklerde bulunup bulunmadığı test edilir; anonimleştirilmiş bir veride gerçekten anonimlik sağlanıp sağlanmadığı kontrol edilir.
Saklama süresi dolmuş veriler, en geç ilk periyodik imha zamanında imha edilir. Ancak, Şirketimiz ihtiyaç görürse 6 ay beklemeksizin de re’sen imha yapabilir (Örneğin ciddi bir ihlal riskine karşı bir veriyi hemen yok etmek gerekebilir).
Periyodik imha uygulaması, birim sorumlularının ve Bilgi Teknolojileri departmanının ortak sorumluluğundadır. Her periyot öncesi, KVKK Komitesi ya da İnsan Kaynakları Departmanı tüm birimlere hatırlatma yaparak hazırlık raporu ister. Birimler, kendi sorumluluk alanlarındaki verileri gözden geçirip imha listesi oluşturur. Bilgi Teknolojileri ise merkezi sistemler (sunucular, yedekler vb.) için liste hazırlar. KVKK Komitesi’ne ya da İnsan Kaynakları Departmanı bu listeleri birleştirerek genel planı finalize eder.
Belirtmek gerekir ki, periyodik imha dönemine gelmeden önce ilgili kişinin bir silme talebi gelirse ve şartlar uygunsa, 6 ay beklenmez; talep 30 gün içinde yerine getirilir. Periyodik imha, daha çok re’sen yapılacak rutin temizlikler içindir.
Teknik ve İdari Tedbirler
Kişisel verilerin saklanması ve imhası süreçlerinde veri güvenliğinin sağlanması önceliğimizdir. ŞİRKET, verilerin saklandığı süre boyunca onları korumak; imha edilirken de yetkisiz erişim veya veri sızıntısı risklerini bertaraf etmek için gerekli tüm teknik ve idari tedbirleri almaktadır. Bu tedbirler, Genel KVKK Politikamızda detaylı şekilde açıklanan güvenlik önlemlerinin devamı niteliğindedir. Saklama ve imha süreçlerine özgü bazı ek tedbirler ise şöyle özetlenebilir:
- Erişim ve yetkilendirme kontrolleri: Saklanan kişisel verilere erişimler, rol ve yetki matrisine göre sınırlandırılmıştır. Özellikle arşiv ortamlara erişim sadece yetkili personele verilir. Dijital arşiv klasörleri parola ile korunur. İmha sürecinde, imha edilene kadar verilere erişim askıya alınır.
- Log kayıtları: Silme ve yok etme işlemleri, mümkün olan durumlarda loglanır. Özellikle sistem yöneticilerinin yaptığı silme komutları, erişim loglarında iz bırakır. Bu loglar düzenli incelenir ve saklanır.
- Kayıt ortamı güvenliği: Veri saklanan ortamların (sunucu odası, arşiv odası vb.) fiziksel güvenliği sağlanmıştır. Arşiv odalarına giriş kontrollüdür; sunucu odaları kilitli tutulur ve sadece yetkililer girebilir. Yangın, sel gibi risklere karşı bu ortamlar sensör ve alarm sistemleriyle donatılmıştır.
- Şifreleme: Saklanan veriler (özellikle yedekler ve taşınabilir medyalar üzerindeki veriler) uygun şifreleme teknikleriyle korunur. Örneğin yedeklenen veritabanları şifreli tutulur; harici disklere konulan arşiv dosyaları güçlü bir şekilde parola ile korunur.
- Taşıma güvenliği: Arşivlenecek veya imha edilecek veriler bir yerden bir yere taşınacaksa (ör. evrakların imha için arşivden çıkarılıp imha makinesine götürülmesi, veya bir diskin imha merkezine yollanması), bu taşıma süreci güvenlik personeli nezaretinde veya kilitli konteynerlerle yapılır.
- İmha sırasında gizlilik: İmha işlemlerine katılan personel, imha edilen verilerin gizliliğini korumakla yükümlüdür. Örneğin, imha ekibinde yer alan herkes gizlilik sözleşmesi imzalamıştır. Harici imha hizmeti alınırsa (ör. profesyonel imha şirketi) onların da veri gizliliği taahhüdü vermesi şart koşulur.
- Kontrol listeleri ve çift kontrol: İmha edilecek materyal listeleri önceden hazırlanır ve işlem sonrası fiili imha edilenlerle karşılaştırılır. Özellikle fiziksel imhalarda çift kişi kontrolü uygulanır; bir kişi imha eder, diğeri kontrol eder ve tutanağa imza atar.
- Yazılım destekli silme: Dijital silme işlemlerinde, mümkünse sektör standardı güvenli silme yazılımları kullanılır. Bu yazılımlar, veriyi rastgele verilerle birden çok kez overwrite ederek kurtarılmasını imkânsızlaştırır.
- Test ve doğrulama: İmha sonrası, o verinin geri getirilemediği test edilir. Örneğin kurtarma programları ile silinen dosya aranır; bulunmuyorsa işlem başarılı kabul edilir. Anonim hale getirildiyse, anonimleştirme kalitesini ölçmek için veri bilim teknikleriyle test yapılır.
- Eğitim ve farkındalık: Saklama ve imha süreçlerinde görev alan personel (IT ekibi, arşiv sorumluları, idari işler vs.) düzenli olarak bu konuda eğitilir. Hangi durumda ne yapacaklarını bilirler ve beklenmedik bir durum olduğunda KVKK Komitesi’ne ya da İnsan Kaynakları Departmanı’na danışırlar. Veri koruma kültürü tüm bu süreçlere entegredir.
Alınan tüm bu tedbirler sayesinde, Şirketimiz hem saklama süresince verileri güvende tutmakta hem de imha esnasında olası veri sızıntısı veya yetkisiz erişim risklerini en aza indirmektedir. Teknik ve idari tedbirler periyodik olarak gözden geçirilir ve gelişen ihtiyaçlara göre güncellenir.
İlgili Kişinin Hakları ve Başvuru
Kişisel veri sahipleri (ilgili kişiler), KVKK’nın 11. maddesi kapsamında verilerinin silinmesi veya yok edilmesi ile ilgili de haklara sahiptir. Bu Politika uyarınca, ilgili kişinin Şirketimize başvurarak kişisel verilerinin imhasını talep etme hakkı saklıdır.
Veri sahibi (çalışan, müşteri veya üçüncü kişi) verilerinin silinmesini/yok edilmesini talep ettiğinde, öncelikle bu talebe konu verinin işleme şartlarının devam edip etmediği kontrol edilir. Eğer veri işlemenin yasal bir sebebi veya meşru bir gerekliliği kalmamışsa talep en geç 30 gün içinde yerine getirilir ve sonuç ilgili kişiye bildirilir. Örneğin bir müşteri, üyelik hesabını kapattığında tüm kişisel verilerinin silinmesini isterse, Şirketimiz mevzuatta saklanması zorunlu olanlar hariç tüm verilerini imha eder; yasal olarak tutulması gerekenleri ise sadece hukuki yükümlülük kapsamında ve erişimi kısıtlı olarak tutmaya devam eder, durumu müşteriye açıklar.
İlgili kişi, ayrıca KVKK md.11’deki diğer haklarını (düzeltme, güncelleme, işlemenin durdurulmasını talep etme vb.) saklama-imha konusu da dahil olmak üzere kullanabilir.
İlgili kişiler taleplerini, www.bimser.com üzerinde indirecekleri “KVKK Kişisel Veri Sahibi Başvuru Formu” nu doldurarak çeşitli kanallar üzerinden firmamıza iletebilir.
Başvurular, Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ’e uygun olarak yazılı veya KEP, kayıtlı e-posta gibi yöntemlerle yapılabilir. Şirketimiz KVKK Politikasında açıklandığı şekilde başvuru sürecini işletir.
Özellikle silme taleplerinde, eğer reddedilecekse gerekçesini açıkça belirtiriz (örn. “İlgili yasal yükümlülük nedeniyle veriniz şu tarihe kadar saklanmak zorundadır.” gibi). Veri sahibi, cevabımızı yetersiz bulursa KVKK Kurulu’na şikayet yoluna gidebilir. Kurul kararı ile silinmesi istenen veriler olursa, bunlar da derhal imha edilir ve Kurul’a bilgi verilir.
Kişisel verilerin saklanması ve imhası Politikasına ilişkin sorular, veri sahipleri tarafından Şirketimize yöneltilebilir. Şirketimiz, şeffaflık ilkesi gereği, veri sahiplerini saklama süreleri ve imha yöntemleri konusunda bilgilendirmektedir. Örneğin, internet sitemizde yayınladığımız aydınlatma metinlerinde saklama sürelerine değinmekteyiz. Veri sahipleri, dilerlerse bu Politika’nın tam metnine de sitemizden ulaşarak detayları inceleyebilirler.
Yürürlük ve Güncelleme
Bu Politika, ŞİRKET üst yönetimi tarafından onaylanmış olup 24/07/2026 tarihi itibarı ile yürürlüğe girmiştir. Politika, Şirketimizin kurumsal internet sitesinde (www.bimser.com) yayımlanarak kamuoyunun bilgisine sunulmuştur.
Politika’nın içerdiği düzenlemeler ihtiyaç oldukça ve en geç yılda bir kez gözden geçirilir. Mevzuatta veya Şirketimizin veri işleme uygulamalarında meydana gelebilecek değişiklikler doğrultusunda Politika’da gerekli güncellemeler yapılır. Güncellenen Politika dokümanları şirket kurum içi ağında ve internet sitesinde yayınlanır.
Veri Sorumlusunun Kimliği
Veri sorumlusu: BİMSER Çözüm Yazılım Ticaret A.Ş.
MERSİS No: 0175042859400016
Adres: Yeniköy Merkez Mah. Vatan Cad. D Blok No:73D İç Kapı No: 305 Başiskele/KOCAELİ
Telefon: +90 262 324 44 04
E-posta: kvkk@bimser.com
Veri Kategorisine Göre Saklama Süreleri
| Veri Kategorisi | Veri Saklama Süresi |
| Kimlik | 10 Yıl |
| İletişim | 10 Yıl |
| Özlük | 10 Yıl |
| Hukuki İşlem | 5 Yıl |
| Müşteri İşlem | 5 Yıl |
| Fiziksel Mekan Güvenliği | 1 Ay |
| Mesleki Deneyim | 1 Yıl |
| Görsel ve İşitsel Kayıtlar | 1 Ay |
| Sağlık Bilgileri | 1 Yıl |
| Ceza Mahkûmiyeti ve Güvenlik Tedbirleri | 1 Yıl |
| Biyometrik Veri | 1 Ay |