İçeriğe geç
Sürüm 1.0Yürürlük tarihi: 1 Ekim 2026Son güncelleme: 1 Ekim 2026

Kişisel Veri Saklama ve İmha Politikası

Hangi kişisel verinin ne kadar saklandığını, nasıl silindiğini ve periyodik imhanın ne zaman yapıldığını gösterir.

Bu Politika, 6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”) ve Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik (“Yönetmelik”) uyarınca, Gelişim Mimarı (“Gelişim Mimarı”) tarafından işlenen kişisel verilerin saklanmasına ve imhasına ilişkin usul ve esasları belirler.

1. Amaç ve kapsam

Politikanın amacı, işlenme amacı ortadan kalkan kişisel verilerin silinmesi, yok edilmesi veya anonim hâle getirilmesine ilişkin iş ve işlemleri tanımlamaktır. Politika; Gelişim Mimarı’nın gelisimmimari.com adresindeki internet sitesi ve bu site üzerinden sunulan hizmetler kapsamında işlediği, tamamen veya kısmen otomatik yollarla işlenen tüm kişisel verileri kapsar.

2. Tanımlar

SilmeKişisel verinin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hâle getirilmesi.
Yok etmeKişisel verinin hiç kimse tarafından hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hâle getirilmesi.
Anonim hâle getirmeKişisel verinin başka verilerle eşleştirilse dahi kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesi.
Periyodik imhaKanunda yer alan işleme şartlarının tamamı ortadan kalktığında, Politikada belirtilen ve tekrar eden aralıklarla resen gerçekleştirilen silme, yok etme veya anonim hâle getirme işlemi.

3. Kayıt ortamları

Kişisel veriler aşağıdaki ortamlarda tutulur:

  • Uygulama veritabanı: sunucuda çalışan PostgreSQL veritabanı (üyelik, sipariş, eğitim, Site Kontrol, Satış Timi, denetim kayıtları).
  • Dosya sistemi: sunucudaki yükleme dizini (fatura, görsel, belge ve kullanıcı yüklemeleri).
  • Sunucu günlükleri: web sunucusu ve uygulama günlükleri.
  • Yedekler: veritabanı ve dosya yedekleri.
  • E-posta: kurumsal e-posta kutuları ve işlem e-postası sağlayıcısının gönderim kayıtları.
  • Kâğıt ortam: yalnızca yazılı KVKK başvurusu yapılması hâlinde, başvuru dilekçesi ve ekleri.

4. Saklamayı gerektiren sebepler

  • Sözleşmenin kurulması ve ifası (üyelik, satış, dijital teslim, eğitim).
  • Kanunlarda açıkça öngörülme ve hukuki yükümlülük (VUK m.253, TTK m.82, 6502 sayılı Kanun ve Mesafeli Sözleşmeler Yönetmeliği, 5651 sayılı Kanun).
  • Bir hakkın tesisi, kullanılması veya korunması (uyuşmazlıklarda ispat).
  • Bilgi güvenliğinin sağlanması ve kötüye kullanımın önlenmesine ilişkin meşru menfaat.

5. İmhayı gerektiren sebepler

  • İşlemeye esas amacın ortadan kalkması.
  • İşlemenin yalnızca açık rızaya dayanması hâlinde rızanın geri alınması.
  • İlgili kişinin KVKK m.11/e-f uyarınca talebinin kabul edilmesi.
  • İşlemenin dayanağı mevzuat hükmünün değişmesi veya yürürlükten kalkması.
  • Azami saklama süresinin dolması ve saklamayı gerektiren başka bir sebebin bulunmaması.

6. Teknik ve idari tedbirler

Teknik: parolalar geri döndürülemez biçimde (Argon2id) özetlenir; oturum ve doğrulama belirteçleri yalnızca özet olarak saklanır; üçüncü taraf anahtarları şifreli tutulur; tüm trafik TLS ile taşınır ve HSTS uygulanır; içerik güvenliği politikası (CSP) ile betik enjeksiyonu sınırlandırılır; yetkilendirme her sorguda kayıt sahibi koşuluyla uygulanır; hız sınırlaması ve hesap kilitleme ile kaba kuvvet saldırıları engellenir; yönetim işlemleri denetim kaydına yazılır; dış adreslere yapılan isteklerde SSRF koruması uygulanır.

Kişisel veriyi azaltıcı tedbirler: hız sınırı sayaçlarında e-posta ve IP adresi düz hâlde tutulmaz, tek yönlü özet (HMAC-SHA256) olarak tutulur. Denetim kayıtlarında saklama süresi dolan IP adresi ve tarayıcı bilgisi silinir; geriye yalnızca geri çevrilemez özet kalır.

İdari: erişim yetkileri görev tanımıyla sınırlıdır; veri işleyenlerle gizlilik ve veri işleme taahhütleri içeren sözleşmeler yapılır; ihlal hâlinde Kurul’a en geç 72 saat içinde bildirim yapılır.

7. İmha teknikleri

Veritabanı kaydıİlgili satırın silinmesi; silinemiyorsa kişisel alanların boşaltılarak kaydın anonim hâle getirilmesi.
DosyaDosyanın işletim sistemi üzerinden silinmesi; yedeklerden, yedek rotasyon süresi dolduğunda düşmesi.
YedekYedekten tek kayıt silinemediği için, imha talebi yedeklere de uygulanacak şekilde kayıt altına alınır ve ilgili yedek rotasyonla imha edilene kadar yedek yalnızca geri yükleme amacıyla kullanılır.
KâğıtEvrak imha makinesiyle geri döndürülemeyecek şekilde yok edilir.

8. Saklama ve imha süreleri

Aşağıdaki süreler KVKK Aydınlatma Metni’ndeki tabloyla aynıdır.

Veri / süreçAzami saklama süresiİmha
Üyelik hesabıHesap açık olduğu sürece; kapanıştan sonra uyuşmazlık riski nedeniyle 10 yıl (TBK m.146)Periyodik imha
Sipariş, fatura, muhasebeVUK m.253 uyarınca 5 yıl; TTK m.82 uyarınca 10 yılSürenin sonunda
Ön bilgilendirme, sözleşme ve onay kayıtlarıAsgari 3 yıl; uyuşmazlık riski nedeniyle en fazla 10 yılSürenin sonunda
Oturum kayıtları (IP, tarayıcı)Oturum süresi; süresi dolan veya kapatılan oturum en geç 30 günOtomatik silme (günlük görev)
Denetim kaydındaki IP ve tarayıcı bilgisi2 yılOtomatik anonimleştirme (günlük görev); kayıt kalır, kimlik izi silinir
Hız sınırı sayaçlarıPencere süresi + 2 günOtomatik silme (günlük görev)
Süresi dolmuş doğrulama / parola sıfırlama belirteçleri30 günOtomatik silme (günlük görev)
GM Site Kontrol taramaları ve talep kayıtları2 yıl; satın alınan raporlar sipariş kayıtlarıyla aynı sürePeriyodik imha
İletişim formu ve talep kayıtlarıTalebin sonuçlanmasından itibaren 2 yılPeriyodik imha
Eğitim, sertifika ve e-kitap kayıtlarıErişim hakkı sürdüğü sürece; sonrasında sipariş kayıtlarıyla aynı sürePeriyodik imha
Kişiyle ilişkilendirilen ölçüm kayıtlarıEn fazla 2 yılPeriyodik imha; rıza geri alınırsa ileriye dönük ilişkilendirme yapılmaz
Satış Timi başvuru, üyelik ve hak ediş kayıtlarıÜyelik sürdüğü sürece; sonrasında mali ve hukuki zamanaşımı süreleriPeriyodik imha

9. Periyodik imha süresi

Yönetmelik m.11 uyarınca periyodik imha aralığı altı ayı aşmamak üzere belirlenmiştir: her yıl Haziran ve Aralık aylarında yapılır. Bunun yanında, süresi dolan oturum kayıtları, denetim kayıtlarındaki kimlik izi, hız sınırı sayaçları ve ölü belirteçler günlük çalışan otomatik bir görevle temizlenir; bu temizlik denetim kaydına yazılır.

10. İlgili kişinin talebi üzerine imha

İlgili kişi, KVKK m.11 ve m.13 uyarınca verilerinin silinmesini veya yok edilmesini talep edebilir. Talep en geç 30 gün içinde sonuçlandırılır. Saklamayı gerektiren hukuki bir sebep varsa talep gerekçesiyle birlikte reddedilir ve ilgili kişiye yazılı olarak bildirilir. İmha gerçekleştirilirse, verilerin aktarıldığı üçüncü kişilere de bildirilir.

11. Görev dağılımı

[belirtilecek]Politikanın hazırlanması, yürütülmesi ve güncellenmesi; periyodik imha süreçlerinin yürütülmesi; ilgili kişi başvurularının karşılanması.
Teknik sorumluİmha işlemlerinin teknik olarak uygulanması, otomatik temizlik görevlerinin çalıştığının izlenmesi.

12. Yürürlük ve güncelleme

Bu Politika 1 Ekim 2026 tarihinde yürürlüğe girmiştir. Mevzuattaki veya iş süreçlerindeki değişiklikler hâlinde güncellenir; güncel sürüm, sürüm numarası ve yürürlük tarihiyle bu sayfada yayımlanır. Politika ile mevzuat arasında çelişki bulunması hâlinde mevzuat hükümleri uygulanır.

Sorular ve başvurular için: info@gelisimmimari.com

Bu metinle ilgili sorularınız için iletişim sayfamızdan bize ulaşabilirsiniz.