Kişisel Veri Saklama ve İmha Politikası
Hangi kişisel verinin ne kadar saklandığını, nasıl silindiğini ve periyodik imhanın ne zaman yapıldığını gösterir.
Bu Politika, 6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”) ve Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik (“Yönetmelik”) uyarınca, Gelişim Mimarı (“Gelişim Mimarı”) tarafından işlenen kişisel verilerin saklanmasına ve imhasına ilişkin usul ve esasları belirler.
1. Amaç ve kapsam
Politikanın amacı, işlenme amacı ortadan kalkan kişisel verilerin silinmesi, yok edilmesi veya anonim hâle getirilmesine ilişkin iş ve işlemleri tanımlamaktır. Politika; Gelişim Mimarı’nın gelisimmimari.com adresindeki internet sitesi ve bu site üzerinden sunulan hizmetler kapsamında işlediği, tamamen veya kısmen otomatik yollarla işlenen tüm kişisel verileri kapsar.
2. Tanımlar
| Silme | Kişisel verinin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hâle getirilmesi. |
|---|---|
| Yok etme | Kişisel verinin hiç kimse tarafından hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hâle getirilmesi. |
| Anonim hâle getirme | Kişisel verinin başka verilerle eşleştirilse dahi kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesi. |
| Periyodik imha | Kanunda yer alan işleme şartlarının tamamı ortadan kalktığında, Politikada belirtilen ve tekrar eden aralıklarla resen gerçekleştirilen silme, yok etme veya anonim hâle getirme işlemi. |
3. Kayıt ortamları
Kişisel veriler aşağıdaki ortamlarda tutulur:
- Uygulama veritabanı: sunucuda çalışan PostgreSQL veritabanı (üyelik, sipariş, eğitim, Site Kontrol, Satış Timi, denetim kayıtları).
- Dosya sistemi: sunucudaki yükleme dizini (fatura, görsel, belge ve kullanıcı yüklemeleri).
- Sunucu günlükleri: web sunucusu ve uygulama günlükleri.
- Yedekler: veritabanı ve dosya yedekleri.
- E-posta: kurumsal e-posta kutuları ve işlem e-postası sağlayıcısının gönderim kayıtları.
- Kâğıt ortam: yalnızca yazılı KVKK başvurusu yapılması hâlinde, başvuru dilekçesi ve ekleri.
4. Saklamayı gerektiren sebepler
- Sözleşmenin kurulması ve ifası (üyelik, satış, dijital teslim, eğitim).
- Kanunlarda açıkça öngörülme ve hukuki yükümlülük (VUK m.253, TTK m.82, 6502 sayılı Kanun ve Mesafeli Sözleşmeler Yönetmeliği, 5651 sayılı Kanun).
- Bir hakkın tesisi, kullanılması veya korunması (uyuşmazlıklarda ispat).
- Bilgi güvenliğinin sağlanması ve kötüye kullanımın önlenmesine ilişkin meşru menfaat.
5. İmhayı gerektiren sebepler
- İşlemeye esas amacın ortadan kalkması.
- İşlemenin yalnızca açık rızaya dayanması hâlinde rızanın geri alınması.
- İlgili kişinin KVKK m.11/e-f uyarınca talebinin kabul edilmesi.
- İşlemenin dayanağı mevzuat hükmünün değişmesi veya yürürlükten kalkması.
- Azami saklama süresinin dolması ve saklamayı gerektiren başka bir sebebin bulunmaması.
6. Teknik ve idari tedbirler
Teknik: parolalar geri döndürülemez biçimde (Argon2id) özetlenir; oturum ve doğrulama belirteçleri yalnızca özet olarak saklanır; üçüncü taraf anahtarları şifreli tutulur; tüm trafik TLS ile taşınır ve HSTS uygulanır; içerik güvenliği politikası (CSP) ile betik enjeksiyonu sınırlandırılır; yetkilendirme her sorguda kayıt sahibi koşuluyla uygulanır; hız sınırlaması ve hesap kilitleme ile kaba kuvvet saldırıları engellenir; yönetim işlemleri denetim kaydına yazılır; dış adreslere yapılan isteklerde SSRF koruması uygulanır.
Kişisel veriyi azaltıcı tedbirler: hız sınırı sayaçlarında e-posta ve IP adresi düz hâlde tutulmaz, tek yönlü özet (HMAC-SHA256) olarak tutulur. Denetim kayıtlarında saklama süresi dolan IP adresi ve tarayıcı bilgisi silinir; geriye yalnızca geri çevrilemez özet kalır.
İdari: erişim yetkileri görev tanımıyla sınırlıdır; veri işleyenlerle gizlilik ve veri işleme taahhütleri içeren sözleşmeler yapılır; ihlal hâlinde Kurul’a en geç 72 saat içinde bildirim yapılır.
7. İmha teknikleri
| Veritabanı kaydı | İlgili satırın silinmesi; silinemiyorsa kişisel alanların boşaltılarak kaydın anonim hâle getirilmesi. |
|---|---|
| Dosya | Dosyanın işletim sistemi üzerinden silinmesi; yedeklerden, yedek rotasyon süresi dolduğunda düşmesi. |
| Yedek | Yedekten tek kayıt silinemediği için, imha talebi yedeklere de uygulanacak şekilde kayıt altına alınır ve ilgili yedek rotasyonla imha edilene kadar yedek yalnızca geri yükleme amacıyla kullanılır. |
| Kâğıt | Evrak imha makinesiyle geri döndürülemeyecek şekilde yok edilir. |
8. Saklama ve imha süreleri
Aşağıdaki süreler KVKK Aydınlatma Metni’ndeki tabloyla aynıdır.
| Veri / süreç | Azami saklama süresi | İmha |
|---|---|---|
| Üyelik hesabı | Hesap açık olduğu sürece; kapanıştan sonra uyuşmazlık riski nedeniyle 10 yıl (TBK m.146) | Periyodik imha |
| Sipariş, fatura, muhasebe | VUK m.253 uyarınca 5 yıl; TTK m.82 uyarınca 10 yıl | Sürenin sonunda |
| Ön bilgilendirme, sözleşme ve onay kayıtları | Asgari 3 yıl; uyuşmazlık riski nedeniyle en fazla 10 yıl | Sürenin sonunda |
| Oturum kayıtları (IP, tarayıcı) | Oturum süresi; süresi dolan veya kapatılan oturum en geç 30 gün | Otomatik silme (günlük görev) |
| Denetim kaydındaki IP ve tarayıcı bilgisi | 2 yıl | Otomatik anonimleştirme (günlük görev); kayıt kalır, kimlik izi silinir |
| Hız sınırı sayaçları | Pencere süresi + 2 gün | Otomatik silme (günlük görev) |
| Süresi dolmuş doğrulama / parola sıfırlama belirteçleri | 30 gün | Otomatik silme (günlük görev) |
| GM Site Kontrol taramaları ve talep kayıtları | 2 yıl; satın alınan raporlar sipariş kayıtlarıyla aynı süre | Periyodik imha |
| İletişim formu ve talep kayıtları | Talebin sonuçlanmasından itibaren 2 yıl | Periyodik imha |
| Eğitim, sertifika ve e-kitap kayıtları | Erişim hakkı sürdüğü sürece; sonrasında sipariş kayıtlarıyla aynı süre | Periyodik imha |
| Kişiyle ilişkilendirilen ölçüm kayıtları | En fazla 2 yıl | Periyodik imha; rıza geri alınırsa ileriye dönük ilişkilendirme yapılmaz |
| Satış Timi başvuru, üyelik ve hak ediş kayıtları | Üyelik sürdüğü sürece; sonrasında mali ve hukuki zamanaşımı süreleri | Periyodik imha |
9. Periyodik imha süresi
Yönetmelik m.11 uyarınca periyodik imha aralığı altı ayı aşmamak üzere belirlenmiştir: her yıl Haziran ve Aralık aylarında yapılır. Bunun yanında, süresi dolan oturum kayıtları, denetim kayıtlarındaki kimlik izi, hız sınırı sayaçları ve ölü belirteçler günlük çalışan otomatik bir görevle temizlenir; bu temizlik denetim kaydına yazılır.
10. İlgili kişinin talebi üzerine imha
İlgili kişi, KVKK m.11 ve m.13 uyarınca verilerinin silinmesini veya yok edilmesini talep edebilir. Talep en geç 30 gün içinde sonuçlandırılır. Saklamayı gerektiren hukuki bir sebep varsa talep gerekçesiyle birlikte reddedilir ve ilgili kişiye yazılı olarak bildirilir. İmha gerçekleştirilirse, verilerin aktarıldığı üçüncü kişilere de bildirilir.
11. Görev dağılımı
| [belirtilecek] | Politikanın hazırlanması, yürütülmesi ve güncellenmesi; periyodik imha süreçlerinin yürütülmesi; ilgili kişi başvurularının karşılanması. |
|---|---|
| Teknik sorumlu | İmha işlemlerinin teknik olarak uygulanması, otomatik temizlik görevlerinin çalıştığının izlenmesi. |
12. Yürürlük ve güncelleme
Bu Politika 1 Ekim 2026 tarihinde yürürlüğe girmiştir. Mevzuattaki veya iş süreçlerindeki değişiklikler hâlinde güncellenir; güncel sürüm, sürüm numarası ve yürürlük tarihiyle bu sayfada yayımlanır. Politika ile mevzuat arasında çelişki bulunması hâlinde mevzuat hükümleri uygulanır.
Sorular ve başvurular için: info@gelisimmimari.com
Bu metinle ilgili sorularınız için iletişim sayfamızdan bize ulaşabilirsiniz.