Kişisel Veriler Ne Zaman Silinir, Yok Edilir veya Anonimleştirilir? KVKK m.7 | 2026

KVKK m.7’nin temel kuralı nedir?
6698 sayılı Kişisel Verilerin Korunması Kanunu m.7, veri işlemenin başta hukuka uygun olmasının veriyi sonsuza kadar saklama hakkı vermediğini düzenler. Bir kişisel veri, KVKK m.5 veya m.6’daki hukuki işleme şartına dayanarak doğru biçimde toplanmış olabilir; ancak verinin işlenme amacı ve saklama sebebi sona erdiğinde veri yaşam döngüsünün de sona ermesi gerekir.
Kişisel Verileri Koruma Kurumu’nun resmî açıklamasında da, işlenmesini gerektiren sebepler ortadan kalktığında verilerin resen veya talep üzerine silinmesi, yok edilmesi ya da anonimleştirilmesi gerektiği belirtilmektedir. Güncel Kurum açıklamasına KVKK Kurumu – Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi sayfasından ulaşılabilir.
“İşlenmesini gerektiren sebeplerin ortadan kalkması” ne demektir?
Bir verinin saklanması için dayanak olan sözleşme, kanuni yükümlülük, meşru menfaat veya başka işleme şartının artık bulunmaması bu kavramın merkezindedir. Örneğin işe alınmayan bir adayın özgeçmişini yıllarca aktif aday havuzunda tutmak için yeni ve geçerli bir hukuki sebep yoksa veri imha sürecine alınmalıdır. Müşteri sözleşmesi sona ermiş olsa dahi vergi veya ticari defter saklama yükümlülüğü nedeniyle belirli belgelerin bir süre daha tutulması gerekiyorsa bu veriler kanuni süre sonuna kadar saklanabilir.
Dolayısıyla “ilişki bitti = aynı gün bütün veriler silinir” veya “bir zamanlar hukuka uygun aldım = süresiz tutabilirim” yaklaşımlarının ikisi de yanlıştır. Her veri kategorisi için işleme amacı ve saklama yükümlülüğü ayrı belirlenmelidir.
Silme, yok etme ve anonimleştirme aynı işlem mi?
Hayır. Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hâle Getirilmesi Hakkında Yönetmelik bu üç yöntemi farklı tanımlar. Silme, verinin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hâle getirilmesidir. Yok etme, verinin hiç kimse tarafından erişilemez, geri getirilemez ve yeniden kullanılamaz hâle getirilmesini ifade eder. Anonimleştirme ise veri başka verilerle eşleştirilse bile kimliği belirli veya belirlenebilir gerçek kişiyle ilişkilendirilemeyecek duruma getirilmesidir.
Yönetmeliğin güncel metni KVKK Kurumu Yönetmelik sayfasında yayımlanmaktadır. Hangi yöntemin uygun olduğu kayıt ortamına, verinin niteliğine ve işleme sürecine göre belirlenir.
Veri sorumlusu talep olmadan da imha yapmak zorunda mı?
Evet. Yönetmelik ve KVKK m.7 sistemi, imhayı yalnız ilgili kişinin talebine bağlı bırakmaz. İşleme şartlarının tamamı ortadan kalkmışsa veri sorumlusu resen hareket etmelidir. İlgili kişinin silme talebi ise veri sorumlusunun mevcut yükümlülüğünü hatırlatan ve m.11 kapsamındaki hakkı kullanan ayrı bir mekanizmadır.
Bu nedenle şirketin “kimse talep etmediği için eski müşteri kayıtlarını tutmaya devam ediyoruz” savunması yeterli değildir. Saklama süreleri veri işleme envanterinde ve saklama-imha politikasında önceden belirlenmelidir.
Periyodik imha nedir?
Yönetmelik, kişisel veri saklama ve imha politikası hazırlamakla yükümlü veri sorumlularının, imha yükümlülüğü doğduğunda verileri ilk periyodik imha işleminde silmesini, yok etmesini veya anonimleştirmesini öngörür. Periyodik imha aralığı veri sorumlusu tarafından belirlenir ancak Yönetmelik uyarınca bu süre altı ayı geçemez.
Bu kural, her gün her sistemde manuel silme yapılması yerine, kurumsal ve denetlenebilir bir imha takvimi oluşturulmasını sağlar. Örneğin şirket üç aylık periyot belirlemişse, işleme şartı ortadan kalkan kayıtlar takip eden ilk periyodik imhada işleme alınır.
İmha politikası hazırlamayan veri sorumlusu ne yapar?
Saklama ve imha politikası hazırlama yükümlülüğü bulunmayan veri sorumlularının imha yükümlülüğü ortadan kalkmaz. Yönetmelikte, politika hazırlama yükümlülüğü olmayan veri sorumlusunun imha yükümlülüğünün doğduğu tarihi takip eden üç ay içinde kişisel verileri silmesi, yok etmesi veya anonim hale getirmesi öngörülür.
Bu nedenle küçük işletmelerin “VERBİS’e kayıtlı değilim, silme zorunluluğum yok” yaklaşımı yanlıştır. Sicil yükümlülüğü ile KVKK’nın temel veri koruma yükümlülükleri aynı şey değildir.
İmha işlemleri kayıt altına alınmalı mı?
Evet. Yönetmelik m.7, silme, yok etme veya anonimleştirme ile ilgili yapılan işlemlerin kayıt altına alınmasını ve bu kayıtların diğer hukuki yükümlülükler saklı kalmak üzere en az üç yıl saklanmasını öngörür. Bu kayıtlar bir denetim veya ilgili kişi başvurusu sırasında şirketin gerçekten imha işlemini yaptığını gösterebilir.
İmha kaydında en az veri kategorisi, imha tarihi, uygulanan yöntem, işlemden sorumlu birim ve ilgili sistemin belirtilmesi kurumsal denetlenebilirliği güçlendirir. İmha kaydının kendisi gereksiz kişisel veri içermemelidir.
Yedeklerdeki kişisel veriler nasıl silinir?
Yedekleme sistemleri KVKK uyumunun en zor alanlarından biridir. Ana veritabanından silinen veri, günlük veya haftalık yedeklerde aylarca kalabilir. Silme politikasında yedeklerin döngüsü, erişim yetkileri ve geri yükleme hâlinde silinmiş verinin yeniden aktif sisteme dönmesini önleyecek süreç tanımlanmalıdır.
Yedekteki kayıt teknik olarak hemen tekil biçimde silinemiyorsa yedek erişimi sıkı şekilde sınırlandırılmalı, saklama döngüsü sonunda yedek güvenli biçimde yok edilmeli ve geri yüklemede silme listesi yeniden uygulanmalıdır. “Yedekte duruyor ama kimse bakmıyor” tek başına yeterli bir veri güvenliği yaklaşımı değildir.
Bulut sistemindeki veri nasıl imha edilir?
SaaS, CRM veya bulut depolama hizmetinde kişisel veri tutuluyorsa veri sorumlusu imha yükümlülüğünü hizmet sağlayıcıya bırakmış sayılmaz. Sözleşmede silme talimatı, yedek süresi, alt işleyenler, veri ihracı ve sözleşme sona erdiğinde verinin iadesi veya imhası düzenlenmelidir.
Yabancı bulut kullanımı aynı zamanda yurt dışına veri aktarımı sonucunu doğurabilir. Bu konuda yabancı bulut ve KVKK yurt dışı aktarım rehberimiz ayrıca incelenebilir.
Çalışan verileri işten ayrılınca hemen silinir mi?
Hayır. İş sözleşmesi sona erdiğinde bordro, özlük, SGK ve vergi kayıtlarının bir bölümü kanuni saklama yükümlülükleri nedeniyle tutulmaya devam eder. Ancak eski çalışanın şirket içi erişim yetkisi, günlük operasyon amacıyla kullanılan gereksiz kopyalar veya saklama sebebi kalmayan belgeler imha edilmelidir.
İşten ayrılan çalışan verilerinin işlenmesiyle ilgili somut Kurul yaklaşımını KVKK 2022/1147 rehberimizde ele aldık.
Eski müşteri verileri ne kadar tutulabilir?
Tek bir “müşteri verisi saklama süresi” yoktur. Fatura ve muhasebe belgeleri vergi ve ticaret mevzuatındaki sürelerle; çağrı merkezi kayıtları, pazarlama izinleri, sözleşme belgeleri ve destek talepleri ise kendi hukuki amaçlarıyla değerlendirilir. Her veri kategorisinin saklama süresi aynı olmamalıdır.
Şirketin “olası dava çıkar” gerekçesiyle her veriyi süresiz tutması ölçülülük ve amaçla sınırlılık ilkeleriyle bağdaşmaz. Olası uyuşmazlık için gerekli veri kategorisi ve makul zamanaşımı süresi belirlenmelidir.
İlgili kişi silme talebi yaparsa süre nedir?
İlgili kişi KVKK m.11 ve m.13 kapsamında veri sorumlusuna başvurarak silme veya yok etme talebinde bulunabilir. Veri sorumlusu başvuruyu en kısa sürede ve en geç 30 gün içinde sonuçlandırmalıdır. İşleme şartlarının tamamı sona ermişse talep yerine getirilir; şartlardan biri devam ediyorsa ret gerekçesi açıkça bildirilmelidir.
Başvurunun reddedilmesi veya cevabın yetersiz bulunması hâlinde ilgili kişinin KVKK m.14 kapsamında Kurula şikâyet hakkı bulunur. Şikâyet sürelerini ayrı yazımızda ele alıyoruz.
Anonimleştirme gerçekten geri döndürülemez olmalı mı?
Evet. Sadece ad ve soyadın kaldırılması çoğu veri setini anonim hale getirmez. Yaş, konum, nadir meslek, müşteri numarası veya başka veri kombinasyonları kişiyi yeniden belirlenebilir kılıyorsa veri hâlen kişisel veri niteliğini korur. Gerçek anonimleştirme, veri sorumlusu veya alıcı tarafından başka veriyle eşleştirilse dahi kişinin belirlenememesini gerektirir.
Takma ad verme veya kimliği ayrı anahtar dosyasında tutma çoğu durumda “pseudonymisation” niteliğindedir ve veri hâlen kişisel veri sayılır. Analitik amaç için veri korunacaksa anonimleştirme yönteminin yeniden belirleme riskine karşı test edilmesi gerekir.
Silme yöntemleri nasıl seçilir?
Veritabanında erişim yetkisinin kaldırılması, dosyanın güvenli silme aracıyla üzerine yazılması, fiziksel diskin imhası veya kâğıdın güvenli parçalanması farklı kayıt ortamları için kullanılabilir. Yöntem seçilirken verinin hassasiyeti, ortamın tekrar kullanılabilirliği ve geri getirme riski dikkate alınmalıdır.
Özel nitelikli kişisel veri içeren depolama ortamında basit “çöp kutusuna gönder” işlemi yeterli değildir. İmha yöntemi teknik ve idari tedbirlerle uyumlu olmalıdır.
KVKK m.7 uyum kontrol listesi
- Her veri kategorisi için işleme amacını ve hukuki sebebi yazın.
- Kanuni ve sözleşmesel saklama sürelerini belirleyin.
- Saklama-imha politikasındaki periyodu altı ayı geçmeyecek şekilde düzenleyin.
- Ana sistem ve yedekler için ayrı imha yöntemi tanımlayın.
- Bulut sağlayıcı sözleşmesinde imha yükümlülüğünü düzenleyin.
- İmha işlemlerini kayıt altına alın ve en az üç yıl saklayın.
- İlgili kişi başvurularını en geç 30 günde cevaplayın.
- Anonimleştirme yöntemini yeniden belirleme riskine karşı test edin.
Sık sorulan sorular
Talep gelmeden veri silmek zorunlu mu?
Evet. İşleme şartları ortadan kalkınca veri sorumlusu resen imha yapmak zorundadır.
Silme ile yok etme aynı mı?
Hayır. Silme ilgili kullanıcıların erişimini kaldırırken yok etme veriyi hiç kimsenin geri getiremeyeceği hale getirmeyi hedefler.
Periyodik imha süresi en fazla kaç ay?
Yönetmeliğe göre en fazla altı aydır.
İmha kayıtları kaç yıl saklanır?
Diğer hukuki yükümlülükler saklı kalmak üzere en az üç yıl.
Anonim veri KVKK’ya tabi mi?
Gerçekten geri döndürülemez biçimde anonim hale gelmiş veri artık belirli veya belirlenebilir kişiyle ilişkilendirilemez; yöntem gerçek anonimlik sağlamalıdır.
Veri işleme envanteri imha sürecinin neresinde?
Kişisel veri işleme envanteri yalnız VERBİS kaydı için hazırlanan bir tablo değildir; hangi verinin ne zaman imha edileceğinin belirlenmesinde temel kaynaktır. Her faaliyet için veri kategorisi, ilgili kişi grubu, işleme amacı, hukuki sebep, aktarım yapılan alıcılar ve azami saklama süresi doğru yazılmalıdır. Saklama süresi dolduğunda envanter, hangi sistemde hangi veri grubunun imha sürecine alınacağını gösterir.
Envanterde “müşteri verileri 10 yıl” gibi aşırı geniş tek süre kullanmak yerine fatura, sözleşme, pazarlama izni, çağrı kaydı ve destek talebi gibi veri grupları ayrılmalıdır. Çünkü aynı müşteriye ait farklı kayıtların hukuki saklama sebepleri ve süreleri farklı olabilir. İmha politikasının envanterle uyumlu olmaması, uygulamada gereksiz verinin sistemde kalmasına yol açar.
Hukuki uyuşmazlık ihtimali saklama süresini sınırsız uzatır mı?
Hayır. “İleride dava olabilir” gerekçesi kişisel verilerin süresiz tutulmasına dayanak olmaz. Veri sorumlusu hangi tür uyuşmazlığın doğabileceğini, ilgili zamanaşımı veya hak düşürücü süreyi ve uyuşmazlık için gerçekten hangi kaydın gerekli olduğunu belirlemelidir. Örneğin sözleşmenin ispatı için sözleşme ve ödeme kayıtlarının saklanması gerekebilir; ancak aynı kişiye ait pazarlama profili veya gereksiz kimlik kopyasının aynı süre tutulması zorunlu değildir.
Dava veya soruşturma fiilen başlamışsa ilgili verinin silinmesi hukuki yükümlülüklerin yerine getirilmesini engelleyebilir. Bu durumda kayıt yalnız uyuşmazlık amacıyla sınırlı erişime alınabilir. Dosya kesin biçimde sona erdiğinde ve başka saklama sebebi kalmadığında veri yeniden imha takvimine alınmalıdır.
Fizikî arşivlerde KVKK m.7 nasıl uygulanır?
KVKK yalnız dijital verileri kapsamaz. Kişiyi belirli veya belirlenebilir kılan düzenli bir kayıt sisteminin parçası olan kâğıt dosyalar da kişisel veri işleme faaliyetine konu olabilir. Eski özlük dosyaları, müşteri sözleşmeleri, kimlik fotokopileri ve başvuru formları için de saklama ve imha süresi belirlenmelidir.
Fizikî belgelerin normal çöp kutusuna atılması veri güvenliği açısından uygun değildir. Hassasiyetine göre çapraz kesim imha cihazı, güvenli evrak imha hizmeti veya kontrollü imha prosedürü kullanılmalıdır. Dış hizmet alınırsa veri işleyenle gizlilik ve güvenlik yükümlülükleri sözleşmede düzenlenmeli, imha tutanağı alınmalıdır.
Eski e-posta kutularındaki kişisel veriler unutulmamalı
Kurumsal e-posta sistemleri, aktif veritabanlarından bağımsız büyük kişisel veri arşivleri oluşturabilir. Ayrılan çalışanların posta kutuları, eski müşteri ekleri ve kimlik belgeleri yıllarca e-posta içinde kalabilir. Saklama-imha politikası e-posta sistemlerini de kapsamalı; hangi hesapların ne kadar süre arşivleneceği ve kimlerin erişebileceği belirlenmelidir.
Bir çalışanın hesabı kapatılırken iş sürekliliği için gerekli yazışmalar kurumsal arşive aktarılabilir; özel veya gereksiz kişisel veriler sınırsız tutulmamalıdır. E-posta yedekleri için de ana sistemdeki silme kararlarının geri yüklemede yeniden uygulanmasını sağlayan teknik prosedür oluşturulmalıdır.
Anonimleştirilmiş veri araştırma ve istatistikte nasıl kullanılabilir?
Veri gerçekten anonim hâle getirildiğinde, belirli veya belirlenebilir gerçek kişiyle ilişkilendirilemez. Bu durum şirketlerin geçmiş veriden istatistik, kapasite planlaması veya araştırma amacıyla yararlanmasına imkân sağlayabilir. Ancak “müşteri adını silip müşteri numarasını bırakmak” çoğu zaman anonimleştirme değildir; müşteri numarasının anahtarı kurumda mevcutsa kişi yeniden belirlenebilir.
Anonimleştirme tasarımında veri setinin büyüklüğü, nadir kombinasyonlar, konum ve tarih detayları, dış kaynaklarla eşleştirme imkânı ve yeniden tanımlama maliyeti değerlendirilmelidir. Risk yüksekse genelleştirme, toplulaştırma, maskeleme veya veri azaltma yöntemleri birlikte kullanılabilir.
İmha işlemi denetimde nasıl ispatlanır?
Veri sorumlusu yalnız “sildik” demekle yetinmemeli; politika, görev dağılımı, imha listesi, işlem tarihi, kullanılan yöntem ve sorumlu birim kayıtlarını tutmalıdır. Bulut sağlayıcısından alınan silme teyidi, fizikî imha tutanağı veya sistem logları denetimde destekleyici belge olabilir. Kayıtlar, imha edilen kişisel veriyi gereksiz biçimde yeniden üretmemelidir.
İç denetim sırasında örnek veri kategorileri seçilerek azami saklama süresi dolan kayıtların gerçekten sistemden çıkıp çıkmadığı kontrol edilmelidir. Politikanın yalnız kâğıt üzerinde bulunması fakat CRM, dosya sunucusu ve yedeklerde uygulanmaması KVKK m.7 uyumunu sağlamaz.
İmha politikasının yıllık gözden geçirilmesi
Şirketin kullandığı yazılım, tedarikçi, veri kategorisi veya kanuni saklama yükümlülüğü değiştiğinde saklama ve imha politikası da güncellenmelidir. Yıllar önce hazırlanmış ve hiç revize edilmemiş politika, fiilî veri akışıyla uyumunu kaybedebilir. En az yıllık uyum kontrolünde envanter, yedekleme sistemi, bulut sağlayıcıları ve fizikî arşiv karşılaştırılmalı; artık kullanılmayan veri kopyaları tespit edilmelidir.
Yeni bir iş süreci başlatıldığında saklama süresi sonradan düşünülmemeli, süreç tasarımının başında belirlenmelidir. Böylece “hangi veriyi ne zaman sileceğiz?” sorusu sistem kurulduktan yıllar sonra değil, veri ilk toplanırken cevaplanmış olur.
Sonuç
KVKK m.7 veri koruma uyumunun “son aşamasını” düzenler: gereksiz veriyi zamanında sistemden çıkarmak. Sağlıklı uyum için yalnız silme talebine cevap vermek yetmez; veri envanteri, saklama süreleri, yedekler, bulut hizmetleri ve periyodik imha süreci birlikte yönetilmelidir.
Hukuki konu hakkında iletişim
İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.
