Yasal

Kişisel Verileri Saklama ve İmha Politikası

Versiyon 1.0 · Son güncelleme: 23 Nisan 2026

İşbu Kişisel Verileri Saklama ve İmha Politikası ("Politika"), Salih Eser Gündüz tarafından Atom Yazılım ve Elektronik ticari unvanıyla ("Şirket") işletilen Akıllı Mutabakat platformu kapsamında 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK"), Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik ("Yönetmelik") ve Kişisel Verileri Koruma Kurulu kararları çerçevesinde hazırlanmıştır.

Politika; kişisel verilerin saklanma sürelerini, bu sürelerin sonunda uygulanacak imha yöntemlerini ve imha süreçlerinin nasıl yönetileceğini düzenlemektedir. İşbu Politika, Şirketin Kişisel Verilerin Korunması ve İşlenmesi Politikası ile birlikte değerlendirilmelidir.

MADDE 1 – AMAÇ VE KAPSAM

1.1. Bu Politikanın amacı; Şirket tarafından gerçekleştirilen kişisel veri işleme faaliyetleri kapsamında işlenen verilerin ne kadar süreyle saklanacağını ve saklama sürelerinin sonunda hangi imha yöntemleriyle ortadan kaldırılacağını belirlemektir.

1.2. Politika; Platform kullanıcıları, ziyaretçiler, iş ortakları ve diğer ilgili kişilere ait olmak üzere Şirket tarafından tamamen veya kısmen otomatik yollarla ya da veri kayıt sisteminin parçası olarak otomatik olmayan yollarla işlenen tüm kişisel verileri kapsamaktadır.

1.3. Şirket çalışanlarına ait kişisel verilerin saklanması ve imhası bu Politika kapsamında değil, ayrı iç politikalar çerçevesinde yönetilmektedir.

MADDE 2 – TANIMLAR

Terim

Tanım

İlgili Kişi / Veri Sahibi

Kişisel verisi işlenen gerçek kişi.

Kişisel Veri

Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi.

Özel Nitelikli Kişisel Veri

KVKK m.6 kapsamında daha sıkı koruma rejimine tabi tutulan veriler (sağlık, biyometrik vb.).

Veri Sorumlusu

Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen gerçek veya tüzel kişi.

Saklama Süresi

Kişisel verinin işlendikten sonra muhafaza edileceği azami süre.

İmha

Kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesi işlemi.

Silme

Kişisel verilerin ilgili kullanıcılar için hiçbir şekilde erişilemez ve kullanılamaz hale getirilmesi.

Yok Etme

Kişisel verilerin hiç kimse tarafından hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hale getirilmesi.

Anonim Hale Getirme

Kişisel verilerin başka verilerle eşleştirilse dahi kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesi.

Periyodik İmha

Yönetmelik kapsamında belirlenen ve tekrar eden aralıklarla gerçekleştirilen silme, yok etme veya anonim hale getirme işlemi.

VKS

Veri Kayıt Sistemi — kişisel verilerin belirli kriterlere göre yapılandırılarak işlendiği kayıt sistemi.

MADDE 3 – HUKUKİ DAYANAK

Kişisel verilerin saklanma sürelerinin belirlenmesinde aşağıdaki mevzuat hükümleri esas alınmaktadır:

Hüküm

Kapsam

KVKK m.7

Kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesi.

KVKK m.12

Veri güvenliğine ilişkin yükümlülükler.

Yönetmelik (28.10.2017)

Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik.

TTK m.82

Ticari defterlerin ve belgelerin 10 yıl saklanma yükümlülüğü.

VUK m.253

Vergi kayıt ve belgelerinin 5 yıl (fatura vb. belgeler için 10 yıl) saklanma yükümlülüğü.

TBK m.146

Genel zamanaşımı süresi (10 yıl).

6563 sayılı Kanun

Elektronik ticaret kapsamında veri saklama yükümlülükleri.

MADDE 4 – SAKLAMA SÜRELERİNİN BELİRLENMESİNDE ESAS ALINAN KRİTERLER

4.1. Şirket, kişisel verilerin saklama sürelerini belirlerken aşağıdaki kriterleri gözetmektedir:

  • İlgili mevzuatta kişisel verinin saklanmasına ilişkin açıkça bir süre öngörülmüşse bu süreye uyulur.

  • Mevzuatta böyle bir süre öngörülmemişse, söz konusu verinin işlenme amacının gerektirdiği süre esas alınır.

  • İşleme amacının ortadan kalkmasına rağmen ilgili mevzuat kapsamındaki zamanaşımı süreleri henüz dolmamışsa, uyuşmazlık halinde delilin muhafazası amacıyla söz konusu zamanaşımı süresi saklama süresi olarak kabul edilir.

  • Verinin niteliği ve hassasiyeti — özel nitelikli kişisel veriler mümkün olan en kısa süreyle saklanır.

  • Veri minimizasyonu ilkesi — saklama süresi hiçbir zaman amaç için zorunlu olandan uzun belirlenmez.

MADDE 5 – KİŞİSEL VERİ KATEGORİLERİ VE SAKLAMA SÜRELERİ

5.1. Aşağıdaki tablo, Platform kapsamında işlenen kişisel veri kategorileri ile bunlara uygulanacak saklama sürelerini ve imha yöntemlerini göstermektedir.

Veri Kategorisi

Veri Türü / Örnek

Saklama Süresi

Hukuki Dayanak

İmha Yöntemi

Finansal Belge İçerikleri

Yüklenen Excel, PDF dosyaları; işlem kayıtları, cari hesap verileri

Anlık (işlem tamamlanır tamamlanmaz)

KVKK m.5/2-c Sözleşmenin ifası

RAM'den otomatik temizleme

Kullanıcı Hesap Bilgileri

Ad, soyad, e-posta, şifrelenmiş parola, üyelik tarihi

Hesap aktif olduğu süre. Kullanıcının hesap silme talebi üzerine veya Hizmet Sözleşmesi'nin sona ermesi halinde derhal imha edilir; yasal saklama yükümlülüğü bulunan finansal kayıtlar bakımından aşağıdaki "Faturalama ve Ödeme Kayıtları" satırı uygulanır.

KVKK m.5/2-c Sözleşmenin ifası

Güvenli silme / anonimleştirme (kullanıcıyla ilişkili kimlik alanları)

Kredi Kullanım Kayıtları ve İşlem Geçmişi

Kredi tüketim detayları, işlem sayısı, kullanım geçmişi

Hesap aktif olduğu süre + 10 yıl (TTK m.82)

TTK m.82 yasal yükümlülük

Güvenli silme

Faturalama ve Ödeme Kayıtları

Fatura bilgileri, ödeme tarihi, tutar, abonelik planı

10 yıl (VUK m.253 / TTK m.82)

VUK m.253 / TTK m.82 yasal yükümlülük

Güvenli arşivleme → süre sonunda yok etme

Teknik Log Verileri

IP adresi, işlem süresi, dosya sayısı, hata logları

30 gün

KVKK m.5/2-f Meşru menfaat

Günlük otomatik temizleme

Güvenlik ve Erişim Kayıtları (Denetim Kayıtları)

Oturum açma / kapama kayıtları, başarısız giriş denemeleri, KVKK başvuruları, yönetim işlemleri

1 yıl (finansal / uyumluluk nitelikli kayıtlar için 10 yıl)

KVKK m.5/2-f Meşru menfaat · VUK m.253 / TTK m.82 yasal yükümlülük

Haftalık otomatik periyodik silme

Destek Talepleri ve Yazışmalar

E-posta yazışmaları, geri bildirimler ve şikayetler

Talebin kapanmasından itibaren 1 yıl (Şirketin e-posta arşivi ve iletişim sağlayıcısının saklama politikası çerçevesinde)

KVKK m.5/2-c Sözleşmenin ifası

Güvenli silme

Analiz Çıktıları (Tarayıcı)

Mutabakat raporları, kaydedilmiş analiz sonuçları (kullanıcı tarayıcısında, IndexedDB)

30 gün (otomatik — sunucuda tutulmaz)

KVKK m.5/2-c Sözleşmenin ifası

Otomatik temizleme (istemci tarafı)

Pazarlama İletişim Verileri

E-posta, pazarlama tercihleri

Açık rızanın geri alındığı tarihe kadar

KVKK m.5/1 Açık rıza

Güvenli silme / abonelikten çıkarma

Çerez Verileri

Oturum yönetimi ve güvenlik amaçlı zorunlu çerezler

Çerez türüne göre: oturum çerezleri — tarayıcı kapanınca; kalıcı çerezler — azami 30 gün. Ayrıntı için bkz. Çerez Politikası

KVKK m.5/1 veya m.5/2-f

Tarayıcı / otomatik silme

KVKK Başvuru Kayıtları

Veri sahibi başvuruları ve yanıtları (denetim kaydı olarak)

Denetim kayıtları ile birlikte 1 yıl; başvuruya konu işlem finansal / uyumluluk niteliğinde ise 10 yıl

KVKK m.5/2-ç Hukuki yükümlülük

Periyodik silme (denetim kayıtları ile)

Saklama sürelerinin başlangıç tarihi: veri kategorisine göre "işleme amacının ortadan kalktığı tarih" veya tabloda belirtilen özel başlangıç tarihi esas alınır. Finansal belge içerikleri için saklama süresi sıfırdır — bu veriler hiçbir zaman kalıcı depolamaya alınmaz.

MADDE 6 – İMHA YÖNTEMLERİ

6.1. Silme

Kişisel verilerin silinmesi; verilerin ilgili kullanıcılar tarafından hiçbir şekilde erişilemez ve kullanılamaz hale getirilmesidir. Silme işleminde veriler fiziksel olarak ortadan kalkmayabilir; ancak teknik yollarla erişilemez duruma getirilir.

Ortam Türü

Silme Yöntemi

Açıklama

Veri tabanı kayıtları

Veritabanından kalıcı silme (DELETE)

Yedekleme döngüsü tamamlanana kadar yedekte kalabilir; sonrasında tamamen silinir.

Log dosyaları

Otomatik TTL (Time-to-Live) mekanizması

Belirlenen sürenin sonunda sistem tarafından otomatik olarak silinir.

Sunucu belleği (RAM)

İşlem tamamlandıktan sonra anlık temizleme

Finansal belge içerikleri için geçerlidir — kalıcı depolamaya alınmaz.

E-posta sistemleri

Sunucudan kalıcı silme

İlgili yazışmalar ve ekler dahil silinir.

Yedek sistemler

Yedekleme döngüsü tamamlandığında otomatik üzerine yazma veya silme

Yedekleme politikasına göre yönetilir.

6.2. Yok Etme

Kişisel verilerin yok edilmesi; verilerin hiç kimse tarafından hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hale getirilmesidir. Yok etme, fiziksel veya yazılımsal yöntemlerle gerçekleştirilir.

Ortam Türü

Yok Etme Yöntemi

Açıklama

Dijital ortamlar (sunucu)

Güvenli üzerine yazma (DoD 5220.22-M standardı veya eşdeğeri)

Verinin fiziksel olarak kurtarılamaz hale getirilmesi için standart üzerine yazma işlemi uygulanır.

Taşınabilir medya (USB, disk)

Fiziksel imha veya güvenli silme yazılımı

Platform kapsamında bu tür ortamlar kural olarak kullanılmamaktadır.

Bulut ortamı

Bulut sağlayıcısının güvenli silme / yok etme prosedürleri

Alt işleyici sözleşmeleri kapsamında güvence altına alınmıştır.

6.3. Anonim Hale Getirme

Anonim hale getirme; kişisel verilerin başka verilerle eşleştirilse dahi kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesidir. Anonim hale getirilen veriler KVKK kapsamı dışına çıkar ve istatistiksel amaçlarla kullanılabilir.

  • Maskeleme: Kimlik bilgilerinin kısmen veya tamamen gizlenmesi (örn. e-posta adresinin alan adı dışındaki kısmının ***'e dönüştürülmesi).

  • Genelleştirme: Belirli değerlerin aralık veya kategori bilgisine dönüştürülmesi.

  • Toplulaştırma: Bireysel verilerin grup istatistiklerine dönüştürülmesi.

  • Veri karıştırma / Pseudonymisation: Kimlik bilgilerinin rastgele üretilmiş takma adlarla değiştirilmesi.

MADDE 7 – PERİYODİK İMHA

7.1. Yönetmelik'in 11. maddesi uyarınca Şirket, kişisel veri işleme envanterini en az yılda bir kez gözden geçirir ve saklama süresi dolan veriler için imha işlemini gerçekleştirir. Platform'un teknik mimarisi gereği imha işlemleri ağırlıklı olarak otomatik mekanizmalarla yürütülmektedir.

7.2. Periyodik imha süreci aşağıdaki takvimde yürütülür:

Unsur

Açıklama

Denetim Kayıtlarının Periyodik İmhası

Haftalık (Pazar 03:00 UTC) — saklama süresi dolan denetim kayıtları otomatik olarak silinir

Teknik Log Dosyalarının Periyodik İmhası

Günlük — 30 günden eski log dosyaları otomatik olarak silinir

Oturum Belleği (RAM) Temizliği

Sürekli — her işlemin tamamlanmasının ardından anlık

Tarayıcı Tarafı Analiz Çıktıları

Sürekli — 30 günden eski kayıtlar istemci tarafında otomatik olarak silinir

Yıllık İnceleme

Yılda en az bir kez; saklama sürelerinin ve otomatik mekanizmaların mevzuata uyumluluğu gözden geçirilir

Sorumlu Birim

Platform teknik ekibi / veri sorumlusu

Kayıt

Her imha işlemi için imha tutanağı düzenlenir ve 3 yıl saklanır

7.3. Otomatik olarak gerçekleştirilen imha işlemleri (denetim kaydı temizliği, log silme, RAM temizliği, tarayıcı tarafı kayıt temizliği) için ayrıca manuel periyodik imha takvimi uygulanmaz; bu işlemler sistem tarafından tabloda belirtilen aralıklarla sürekli olarak yürütülür.

MADDE 8 – VERİ SAHİBİ TALEBİYLE İMHA

8.1. Veri sahibinin KVKK m.11 kapsamında silme veya yok etme talebinde bulunması halinde Şirket aşağıdaki süreci uygular:

Unsur

Açıklama

Başvuru Kanalları

destek@akillimutabakat.com / posta / KEP

Kimlik Doğrulama

Başvuru sahibinin veri sahibi olduğu doğrulanır; gerekirse ek belge talep edilir.

Yanıt Süresi

En geç 30 gün içinde sonuçlandırılır.

İmha Süresi

Talebin uygun bulunması halinde en geç 30 gün içinde imha gerçekleştirilir.

İmha Edilemeyen Veriler

Yasal saklama yükümlülüğü bulunan veriler, yükümlülük süresi dolana kadar saklanmaya devam eder; bu durum veri sahibine bildirilir.

Üçüncü Taraf Bildirimi

İmha edilen veriler aktarılmış üçüncü taraflara da bildirilir (KVKK m.7/3).

8.2. Talebin reddedilmesi halinde veri sahibi, Kişisel Verileri Koruma Kurulu'na şikayette bulunma hakkına sahiptir.

MADDE 9 – HESAP SİLME VE SÖZLEŞMENİN SONA ERMESİ

9.1. Kullanıcının Platform üzerinden hesabını silmesi veya Hizmet Sözleşmesi'nin herhangi bir nedenle sona ermesi halinde:

  • Kullanıcı hesabı ve buna bağlı kişisel veriler derhal erişilemez hale getirilir.

  • Finansal belge içerikleri zaten kalıcı depolamada bulunmadığından bu adımda ek işlem gerekmez.

  • Madde 5'teki tabloda yasal saklama yükümlülüğü olan veriler (faturalama, kredi kayıtları vb.) belirtilen süreler boyunca saklanmaya devam eder ve bu süre sonunda imha edilir.

  • İmha işlemi tamamlandıktan sonra kullanıcıya bildirim yapılabilir.

9.2. Hesap silme işlemi geri alınamaz. Kullanıcı, hesabını silmeden önce ihtiyaç duyduğu verilerin yedeğini kendi sistemlerine almakla yükümlüdür.

MADDE 10 – BULUT ORTAMI VE ALT İŞLEYİCİLER

10.1. Platform hizmetlerinin bir kısmı bulut altyapısı ve alt işleyiciler aracılığıyla sunulmaktadır. Bu ortamlarda saklanan kişisel verilerin imhası aşağıdaki şekilde yönetilmektedir:

  • Bulut hizmet sağlayıcılarıyla akdedilen sözleşmelerde, verilerin belirtilen saklama sürelerinin sonunda güvenli şekilde silineceği veya yok edileceği hükmü yer almaktadır.

  • Alt işleyicilerden silme talebinde bulunulduğunda, bu işlemin gerçekleştirildiğine dair yazılı teyit talep edilir.

  • Bulut ortamında veriler, sağlayıcının güvenli silme ve yok etme prosedürleri çerçevesinde imha edilir.

Platform'un teknik mimarisi gereği, kullanıcılar tarafından yüklenen finansal belge içerikleri (Excel, PDF vb.) bulut depolamaya hiçbir zaman yazılmamaktadır. Bu nedenle bu veri kategorisi için bulut ortamı imha prosedürü uygulanmaz.

MADDE 11 – İMHA TUTANAĞININ TUTULMASI VE KAYIT

11.1. Gerçekleştirilen her imha işlemi için asgari aşağıdaki bilgileri içeren bir imha tutanağı düzenlenir:

  • İmha tarihi

  • İmha edilen veri kategorisi ve kapsamı

  • Uygulanan imha yöntemi

  • İmha işlemini gerçekleştiren kişi / sistem

  • İmha gerekçesi (saklama süresi dolumu / veri sahibi talebi / diğer)

11.2. İmha tutanakları, Yönetmelik m.7 uyarınca imha tarihinden itibaren en az 3 yıl süreyle saklanır ve Kurul tarafından talep edilmesi halinde ibraz edilir.

MADDE 12 – POLİTİKANIN GÜNCELLENMESİ

12.1. İşbu Politika; yürürlükteki mevzuat, Kurul kararları ve Platform'un teknik altyapısındaki değişiklikler doğrultusunda güncellenir. Güncellemeler Platform üzerinde yayımlandığı tarihte yürürlüğe girer.

12.2. Politika yılda en az bir kez gözden geçirilir. Periyodik imha süreciyle eş zamanlı olarak değerlendirilmesi tavsiye edilir.

MADDE 13 – İLETİŞİM

İşbu Politika kapsamındaki sorularınız ve veri sahibi başvurularınız için aşağıdaki kanallar aracılığıyla bizimle iletişime geçebilirsiniz:

  • E-posta: destek@akillimutabakat.com

  • Posta: Suadiye Mah. Bağdat Cad. Ark 399 No: 399 /1 İç Kapı No: 1 Kadıköy / İstanbul

  • KEP: seser.gunduz@hs01.kep.tr