Yasal
Kişisel Verileri Saklama ve İmha Politikası
Versiyon 1.0 · Son güncelleme: 23 Nisan 2026
İşbu Kişisel Verileri Saklama ve İmha Politikası ("Politika"), Salih Eser Gündüz tarafından Atom Yazılım ve Elektronik ticari unvanıyla ("Şirket") işletilen Akıllı Mutabakat platformu kapsamında 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK"), Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik ("Yönetmelik") ve Kişisel Verileri Koruma Kurulu kararları çerçevesinde hazırlanmıştır.
Politika; kişisel verilerin saklanma sürelerini, bu sürelerin sonunda uygulanacak imha yöntemlerini ve imha süreçlerinin nasıl yönetileceğini düzenlemektedir. İşbu Politika, Şirketin Kişisel Verilerin Korunması ve İşlenmesi Politikası ile birlikte değerlendirilmelidir.
MADDE 1 – AMAÇ VE KAPSAM
1.1. Bu Politikanın amacı; Şirket tarafından gerçekleştirilen kişisel veri işleme faaliyetleri kapsamında işlenen verilerin ne kadar süreyle saklanacağını ve saklama sürelerinin sonunda hangi imha yöntemleriyle ortadan kaldırılacağını belirlemektir.
1.2. Politika; Platform kullanıcıları, ziyaretçiler, iş ortakları ve diğer ilgili kişilere ait olmak üzere Şirket tarafından tamamen veya kısmen otomatik yollarla ya da veri kayıt sisteminin parçası olarak otomatik olmayan yollarla işlenen tüm kişisel verileri kapsamaktadır.
1.3. Şirket çalışanlarına ait kişisel verilerin saklanması ve imhası bu Politika kapsamında değil, ayrı iç politikalar çerçevesinde yönetilmektedir.
MADDE 2 – TANIMLAR
Terim | Tanım |
|---|---|
İlgili Kişi / Veri Sahibi | Kişisel verisi işlenen gerçek kişi. |
Kişisel Veri | Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi. |
Özel Nitelikli Kişisel Veri | KVKK m.6 kapsamında daha sıkı koruma rejimine tabi tutulan veriler (sağlık, biyometrik vb.). |
Veri Sorumlusu | Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen gerçek veya tüzel kişi. |
Saklama Süresi | Kişisel verinin işlendikten sonra muhafaza edileceği azami süre. |
İmha | Kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesi işlemi. |
Silme | Kişisel verilerin ilgili kullanıcılar için hiçbir şekilde erişilemez ve kullanılamaz hale getirilmesi. |
Yok Etme | Kişisel verilerin hiç kimse tarafından hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hale getirilmesi. |
Anonim Hale Getirme | Kişisel verilerin başka verilerle eşleştirilse dahi kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesi. |
Periyodik İmha | Yönetmelik kapsamında belirlenen ve tekrar eden aralıklarla gerçekleştirilen silme, yok etme veya anonim hale getirme işlemi. |
VKS | Veri Kayıt Sistemi — kişisel verilerin belirli kriterlere göre yapılandırılarak işlendiği kayıt sistemi. |
MADDE 3 – HUKUKİ DAYANAK
Kişisel verilerin saklanma sürelerinin belirlenmesinde aşağıdaki mevzuat hükümleri esas alınmaktadır:
Hüküm | Kapsam |
|---|---|
KVKK m.7 | Kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesi. |
KVKK m.12 | Veri güvenliğine ilişkin yükümlülükler. |
Yönetmelik (28.10.2017) | Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik. |
TTK m.82 | Ticari defterlerin ve belgelerin 10 yıl saklanma yükümlülüğü. |
VUK m.253 | Vergi kayıt ve belgelerinin 5 yıl (fatura vb. belgeler için 10 yıl) saklanma yükümlülüğü. |
TBK m.146 | Genel zamanaşımı süresi (10 yıl). |
6563 sayılı Kanun | Elektronik ticaret kapsamında veri saklama yükümlülükleri. |
MADDE 4 – SAKLAMA SÜRELERİNİN BELİRLENMESİNDE ESAS ALINAN KRİTERLER
4.1. Şirket, kişisel verilerin saklama sürelerini belirlerken aşağıdaki kriterleri gözetmektedir:
İlgili mevzuatta kişisel verinin saklanmasına ilişkin açıkça bir süre öngörülmüşse bu süreye uyulur.
Mevzuatta böyle bir süre öngörülmemişse, söz konusu verinin işlenme amacının gerektirdiği süre esas alınır.
İşleme amacının ortadan kalkmasına rağmen ilgili mevzuat kapsamındaki zamanaşımı süreleri henüz dolmamışsa, uyuşmazlık halinde delilin muhafazası amacıyla söz konusu zamanaşımı süresi saklama süresi olarak kabul edilir.
Verinin niteliği ve hassasiyeti — özel nitelikli kişisel veriler mümkün olan en kısa süreyle saklanır.
Veri minimizasyonu ilkesi — saklama süresi hiçbir zaman amaç için zorunlu olandan uzun belirlenmez.
MADDE 5 – KİŞİSEL VERİ KATEGORİLERİ VE SAKLAMA SÜRELERİ
5.1. Aşağıdaki tablo, Platform kapsamında işlenen kişisel veri kategorileri ile bunlara uygulanacak saklama sürelerini ve imha yöntemlerini göstermektedir.
Veri Kategorisi | Veri Türü / Örnek | Saklama Süresi | Hukuki Dayanak | İmha Yöntemi |
|---|---|---|---|---|
Finansal Belge İçerikleri | Yüklenen Excel, PDF dosyaları; işlem kayıtları, cari hesap verileri | Anlık (işlem tamamlanır tamamlanmaz) | KVKK m.5/2-c Sözleşmenin ifası | RAM'den otomatik temizleme |
Kullanıcı Hesap Bilgileri | Ad, soyad, e-posta, şifrelenmiş parola, üyelik tarihi | Hesap aktif olduğu süre. Kullanıcının hesap silme talebi üzerine veya Hizmet Sözleşmesi'nin sona ermesi halinde derhal imha edilir; yasal saklama yükümlülüğü bulunan finansal kayıtlar bakımından aşağıdaki "Faturalama ve Ödeme Kayıtları" satırı uygulanır. | KVKK m.5/2-c Sözleşmenin ifası | Güvenli silme / anonimleştirme (kullanıcıyla ilişkili kimlik alanları) |
Kredi Kullanım Kayıtları ve İşlem Geçmişi | Kredi tüketim detayları, işlem sayısı, kullanım geçmişi | Hesap aktif olduğu süre + 10 yıl (TTK m.82) | TTK m.82 yasal yükümlülük | Güvenli silme |
Faturalama ve Ödeme Kayıtları | Fatura bilgileri, ödeme tarihi, tutar, abonelik planı | 10 yıl (VUK m.253 / TTK m.82) | VUK m.253 / TTK m.82 yasal yükümlülük | Güvenli arşivleme → süre sonunda yok etme |
Teknik Log Verileri | IP adresi, işlem süresi, dosya sayısı, hata logları | 30 gün | KVKK m.5/2-f Meşru menfaat | Günlük otomatik temizleme |
Güvenlik ve Erişim Kayıtları (Denetim Kayıtları) | Oturum açma / kapama kayıtları, başarısız giriş denemeleri, KVKK başvuruları, yönetim işlemleri | 1 yıl (finansal / uyumluluk nitelikli kayıtlar için 10 yıl) | KVKK m.5/2-f Meşru menfaat · VUK m.253 / TTK m.82 yasal yükümlülük | Haftalık otomatik periyodik silme |
Destek Talepleri ve Yazışmalar | E-posta yazışmaları, geri bildirimler ve şikayetler | Talebin kapanmasından itibaren 1 yıl (Şirketin e-posta arşivi ve iletişim sağlayıcısının saklama politikası çerçevesinde) | KVKK m.5/2-c Sözleşmenin ifası | Güvenli silme |
Analiz Çıktıları (Tarayıcı) | Mutabakat raporları, kaydedilmiş analiz sonuçları (kullanıcı tarayıcısında, IndexedDB) | 30 gün (otomatik — sunucuda tutulmaz) | KVKK m.5/2-c Sözleşmenin ifası | Otomatik temizleme (istemci tarafı) |
Pazarlama İletişim Verileri | E-posta, pazarlama tercihleri | Açık rızanın geri alındığı tarihe kadar | KVKK m.5/1 Açık rıza | Güvenli silme / abonelikten çıkarma |
Çerez Verileri | Oturum yönetimi ve güvenlik amaçlı zorunlu çerezler | Çerez türüne göre: oturum çerezleri — tarayıcı kapanınca; kalıcı çerezler — azami 30 gün. Ayrıntı için bkz. Çerez Politikası | KVKK m.5/1 veya m.5/2-f | Tarayıcı / otomatik silme |
KVKK Başvuru Kayıtları | Veri sahibi başvuruları ve yanıtları (denetim kaydı olarak) | Denetim kayıtları ile birlikte 1 yıl; başvuruya konu işlem finansal / uyumluluk niteliğinde ise 10 yıl | KVKK m.5/2-ç Hukuki yükümlülük | Periyodik silme (denetim kayıtları ile) |
Saklama sürelerinin başlangıç tarihi: veri kategorisine göre "işleme amacının ortadan kalktığı tarih" veya tabloda belirtilen özel başlangıç tarihi esas alınır. Finansal belge içerikleri için saklama süresi sıfırdır — bu veriler hiçbir zaman kalıcı depolamaya alınmaz.
MADDE 6 – İMHA YÖNTEMLERİ
6.1. Silme
Kişisel verilerin silinmesi; verilerin ilgili kullanıcılar tarafından hiçbir şekilde erişilemez ve kullanılamaz hale getirilmesidir. Silme işleminde veriler fiziksel olarak ortadan kalkmayabilir; ancak teknik yollarla erişilemez duruma getirilir.
Ortam Türü | Silme Yöntemi | Açıklama |
|---|---|---|
Veri tabanı kayıtları | Veritabanından kalıcı silme (DELETE) | Yedekleme döngüsü tamamlanana kadar yedekte kalabilir; sonrasında tamamen silinir. |
Log dosyaları | Otomatik TTL (Time-to-Live) mekanizması | Belirlenen sürenin sonunda sistem tarafından otomatik olarak silinir. |
Sunucu belleği (RAM) | İşlem tamamlandıktan sonra anlık temizleme | Finansal belge içerikleri için geçerlidir — kalıcı depolamaya alınmaz. |
E-posta sistemleri | Sunucudan kalıcı silme | İlgili yazışmalar ve ekler dahil silinir. |
Yedek sistemler | Yedekleme döngüsü tamamlandığında otomatik üzerine yazma veya silme | Yedekleme politikasına göre yönetilir. |
6.2. Yok Etme
Kişisel verilerin yok edilmesi; verilerin hiç kimse tarafından hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hale getirilmesidir. Yok etme, fiziksel veya yazılımsal yöntemlerle gerçekleştirilir.
Ortam Türü | Yok Etme Yöntemi | Açıklama |
|---|---|---|
Dijital ortamlar (sunucu) | Güvenli üzerine yazma (DoD 5220.22-M standardı veya eşdeğeri) | Verinin fiziksel olarak kurtarılamaz hale getirilmesi için standart üzerine yazma işlemi uygulanır. |
Taşınabilir medya (USB, disk) | Fiziksel imha veya güvenli silme yazılımı | Platform kapsamında bu tür ortamlar kural olarak kullanılmamaktadır. |
Bulut ortamı | Bulut sağlayıcısının güvenli silme / yok etme prosedürleri | Alt işleyici sözleşmeleri kapsamında güvence altına alınmıştır. |
6.3. Anonim Hale Getirme
Anonim hale getirme; kişisel verilerin başka verilerle eşleştirilse dahi kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesidir. Anonim hale getirilen veriler KVKK kapsamı dışına çıkar ve istatistiksel amaçlarla kullanılabilir.
Maskeleme: Kimlik bilgilerinin kısmen veya tamamen gizlenmesi (örn. e-posta adresinin alan adı dışındaki kısmının ***'e dönüştürülmesi).
Genelleştirme: Belirli değerlerin aralık veya kategori bilgisine dönüştürülmesi.
Toplulaştırma: Bireysel verilerin grup istatistiklerine dönüştürülmesi.
Veri karıştırma / Pseudonymisation: Kimlik bilgilerinin rastgele üretilmiş takma adlarla değiştirilmesi.
MADDE 7 – PERİYODİK İMHA
7.1. Yönetmelik'in 11. maddesi uyarınca Şirket, kişisel veri işleme envanterini en az yılda bir kez gözden geçirir ve saklama süresi dolan veriler için imha işlemini gerçekleştirir. Platform'un teknik mimarisi gereği imha işlemleri ağırlıklı olarak otomatik mekanizmalarla yürütülmektedir.
7.2. Periyodik imha süreci aşağıdaki takvimde yürütülür:
Unsur | Açıklama |
|---|---|
Denetim Kayıtlarının Periyodik İmhası | Haftalık (Pazar 03:00 UTC) — saklama süresi dolan denetim kayıtları otomatik olarak silinir |
Teknik Log Dosyalarının Periyodik İmhası | Günlük — 30 günden eski log dosyaları otomatik olarak silinir |
Oturum Belleği (RAM) Temizliği | Sürekli — her işlemin tamamlanmasının ardından anlık |
Tarayıcı Tarafı Analiz Çıktıları | Sürekli — 30 günden eski kayıtlar istemci tarafında otomatik olarak silinir |
Yıllık İnceleme | Yılda en az bir kez; saklama sürelerinin ve otomatik mekanizmaların mevzuata uyumluluğu gözden geçirilir |
Sorumlu Birim | Platform teknik ekibi / veri sorumlusu |
Kayıt | Her imha işlemi için imha tutanağı düzenlenir ve 3 yıl saklanır |
7.3. Otomatik olarak gerçekleştirilen imha işlemleri (denetim kaydı temizliği, log silme, RAM temizliği, tarayıcı tarafı kayıt temizliği) için ayrıca manuel periyodik imha takvimi uygulanmaz; bu işlemler sistem tarafından tabloda belirtilen aralıklarla sürekli olarak yürütülür.
MADDE 8 – VERİ SAHİBİ TALEBİYLE İMHA
8.1. Veri sahibinin KVKK m.11 kapsamında silme veya yok etme talebinde bulunması halinde Şirket aşağıdaki süreci uygular:
Unsur | Açıklama |
|---|---|
Başvuru Kanalları | destek@akillimutabakat.com / posta / KEP |
Kimlik Doğrulama | Başvuru sahibinin veri sahibi olduğu doğrulanır; gerekirse ek belge talep edilir. |
Yanıt Süresi | En geç 30 gün içinde sonuçlandırılır. |
İmha Süresi | Talebin uygun bulunması halinde en geç 30 gün içinde imha gerçekleştirilir. |
İmha Edilemeyen Veriler | Yasal saklama yükümlülüğü bulunan veriler, yükümlülük süresi dolana kadar saklanmaya devam eder; bu durum veri sahibine bildirilir. |
Üçüncü Taraf Bildirimi | İmha edilen veriler aktarılmış üçüncü taraflara da bildirilir (KVKK m.7/3). |
8.2. Talebin reddedilmesi halinde veri sahibi, Kişisel Verileri Koruma Kurulu'na şikayette bulunma hakkına sahiptir.
MADDE 9 – HESAP SİLME VE SÖZLEŞMENİN SONA ERMESİ
9.1. Kullanıcının Platform üzerinden hesabını silmesi veya Hizmet Sözleşmesi'nin herhangi bir nedenle sona ermesi halinde:
Kullanıcı hesabı ve buna bağlı kişisel veriler derhal erişilemez hale getirilir.
Finansal belge içerikleri zaten kalıcı depolamada bulunmadığından bu adımda ek işlem gerekmez.
Madde 5'teki tabloda yasal saklama yükümlülüğü olan veriler (faturalama, kredi kayıtları vb.) belirtilen süreler boyunca saklanmaya devam eder ve bu süre sonunda imha edilir.
İmha işlemi tamamlandıktan sonra kullanıcıya bildirim yapılabilir.
9.2. Hesap silme işlemi geri alınamaz. Kullanıcı, hesabını silmeden önce ihtiyaç duyduğu verilerin yedeğini kendi sistemlerine almakla yükümlüdür.
MADDE 10 – BULUT ORTAMI VE ALT İŞLEYİCİLER
10.1. Platform hizmetlerinin bir kısmı bulut altyapısı ve alt işleyiciler aracılığıyla sunulmaktadır. Bu ortamlarda saklanan kişisel verilerin imhası aşağıdaki şekilde yönetilmektedir:
Bulut hizmet sağlayıcılarıyla akdedilen sözleşmelerde, verilerin belirtilen saklama sürelerinin sonunda güvenli şekilde silineceği veya yok edileceği hükmü yer almaktadır.
Alt işleyicilerden silme talebinde bulunulduğunda, bu işlemin gerçekleştirildiğine dair yazılı teyit talep edilir.
Bulut ortamında veriler, sağlayıcının güvenli silme ve yok etme prosedürleri çerçevesinde imha edilir.
Platform'un teknik mimarisi gereği, kullanıcılar tarafından yüklenen finansal belge içerikleri (Excel, PDF vb.) bulut depolamaya hiçbir zaman yazılmamaktadır. Bu nedenle bu veri kategorisi için bulut ortamı imha prosedürü uygulanmaz.
MADDE 11 – İMHA TUTANAĞININ TUTULMASI VE KAYIT
11.1. Gerçekleştirilen her imha işlemi için asgari aşağıdaki bilgileri içeren bir imha tutanağı düzenlenir:
İmha tarihi
İmha edilen veri kategorisi ve kapsamı
Uygulanan imha yöntemi
İmha işlemini gerçekleştiren kişi / sistem
İmha gerekçesi (saklama süresi dolumu / veri sahibi talebi / diğer)
11.2. İmha tutanakları, Yönetmelik m.7 uyarınca imha tarihinden itibaren en az 3 yıl süreyle saklanır ve Kurul tarafından talep edilmesi halinde ibraz edilir.
MADDE 12 – POLİTİKANIN GÜNCELLENMESİ
12.1. İşbu Politika; yürürlükteki mevzuat, Kurul kararları ve Platform'un teknik altyapısındaki değişiklikler doğrultusunda güncellenir. Güncellemeler Platform üzerinde yayımlandığı tarihte yürürlüğe girer.
12.2. Politika yılda en az bir kez gözden geçirilir. Periyodik imha süreciyle eş zamanlı olarak değerlendirilmesi tavsiye edilir.
MADDE 13 – İLETİŞİM
İşbu Politika kapsamındaki sorularınız ve veri sahibi başvurularınız için aşağıdaki kanallar aracılığıyla bizimle iletişime geçebilirsiniz:
E-posta: destek@akillimutabakat.com
Posta: Suadiye Mah. Bağdat Cad. Ark 399 No: 399 /1 İç Kapı No: 1 Kadıköy / İstanbul
KEP: seser.gunduz@hs01.kep.tr