Tüm sistemler operasyonel
Connect365
kvkk· 1 Temmuz 2026

İş E-postalarını Silme Yükümlülüğü: KVKK Madde 7

KVKK'nın 7. maddesi, kişisel veri içeren iş e-postalarını belirli koşullarda silmeyi ya da anonimleştirmeyi zorunlu kılıyor. Peki bu yükümlülük pratikte nasıl uygulanır?

KVKK ·1 Temmuz 2026

İş E-postalarını Silme Yükümlülüğü: KVKK Madde 7

KVKK'nın 7. maddesi, işleme amacı ortadan kalkan kişisel verilerin silinmesini, yok edilmesini veya anonimleştirilmesini emrediyor. Kurumsal e-posta arşivleri bu yükümlülüğün en çok göz ardı edilen alanlarından biri — ve denetim cezalarının en sık kaynağı.

Neden E-postalar Bu Kadar Kritik?

Bir şirketin e-posta sunucusuna bakıldığında genellikle şu tablo görülür: yıllarca birikmiş müşteri yazışmaları, aday özgeçmişleri, sözleşme müzakereleri, hastalık izni talepleri ve onlarca çalışanın kişisel iletişimi. KVKK'nın 4. maddesi uyarınca kişisel veriler yalnızca işlendikleri amaçla bağlantılı, sınırlı ve ölçülü olarak saklanabilir. Bu demek oluyor ki 2019'da işten ayrılan bir çalışanın özgeçmişini ya da o tarihten bu yana müşteri olmayan birinin iletişim bilgilerini hâlâ sunucunuzda tutuyorsanız, ihlal içindesiniz.

Kişisel Verileri Koruma Kurumu'nun (KVKK) yayımladığı Kişisel Veri Saklama ve İmha Politikası Rehberi'ne göre veri sorumluları, her kategorideki kişisel veri için azami saklama süresi belirlemek ve bu süreyi aşan verileri periyodik imha döngüleriyle silmek zorundadır. E-posta arşivleri bu politikanın kapsamı dışında tutulamaz.

KVKK Madde 7: Tam Metin ve Pratik Yorumu

"Madde 7 — (1) Bu Kanun ve ilgili diğer kanun hükümlerine uygun olarak işlenmiş olmasına rağmen, işlenmesini gerektiren sebeplerin ortadan kalkması hâlinde kişisel veriler resen veya ilgili kişinin talebi üzerine veri sorumlusu tarafından silinir, yok edilir veya anonim hâle getirilir."

Madde metnindeki "sebeplerin ortadan kalkması" ifadesi iş e-postaları özelinde şu üç durumu kapsar:

Saklama Süresi Tablosu: E-posta Kategorilerine Göre

Aşağıdaki tablo; Türk Ticaret Kanunu, İş Kanunu, Vergi Usul Kanunu ve KVKK rehber kararları çerçevesinde hazırlanmıştır. Yasal değişiklik durumunda güncellenmelidir.

E-posta Kategorisi Dayanak Mevzuat Azami Saklama Süresi Süre Sonu Aksiyon
Ticari sözleşme yazışmaları TTK md. 82 Sözleşme bitiminden itibaren 10 yıl Güvenli silme / imha
Fatura ve mali yazışmalar VUK md. 253 5 yıl İmha veya anonimleştirme
İşe alım / aday yazışmaları KVKK md. 4, Kurul Kararı 2019/157 Süreç bitiminden itibaren ~6 ay Silme (açık rıza yoksa)
Ayrılan çalışan posta kutusu İş Kanunu md. 32, KVKK md. 7 1–2 yıl (iş uyuşmazlığı riski gözetilerek) Periyodik imha
Müşteri destek yazışmaları KVKK md. 4 & 7 İlişki bitiminden itibaren 3–5 yıl Silme veya anonimleştirme
Genel iç yazışmalar (kişisel veri içermeyen) Kurumsal politika Kurumun belirlediği süre Politikaya göre

"Silme" mi, "Yok Etme" mi, "Anonimleştirme" mi?

KVKK Yönetmeliği ve Kurul'un Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik'i (RG: 28.10.2017/30224) bu üç yöntemi açıkça tanımlar:

Microsoft 365 ve Google Workspace'te Uyumluluk Ayarları

Bulut tabanlı e-posta hizmetleri kullanan şirketler için teknik yapılandırma, KVKK uyumunun bel kemiğini oluşturur. Microsoft 365'te Microsoft Purview Compliance Portal üzerinden tanımlanan Retention Labels ve Retention Policies, belirli süreler sonunda e-postaların otomatik olarak silinmesini sağlar. Google Workspace'te ise Vault servisi üzerindeki Retention Rules aynı işlevi görür.

Ancak dikkat edilmesi gereken kritik nokta şudur: bu platformların varsayılan ayarları çoğunlukla sonsuza kadar sakla yönünde yapılandırılmıştır. BT ekipleri, saklama politikalarını KVKK gereksinimleriyle uyumlu biçimde elle tanımlamadığı sürece e-postalar silinmez. Connect365 gibi Microsoft 365 tabanlı kurumsal e-posta çözümleri, bu politikaların merkezi yönetimini mümkün kılarak uyum yükünü önemli ölçüde azaltır.

İhlal Durumunda Yaptırımlar

KVKK md. 18 uyarınca silme, yok etme veya anonimleştirme yükümlülüğünü yerine getirmeyen veri sorumluları idari para cezasıyla karşılaşabilir. 2024 yılında güncellenen ceza tavanları çerçevesinde bu cezalar ciddi tutarlara ulaşabilmektedir. Bunun ötesinde, Kurul'un şikâyet üzerine veya resen başlattığı incelemelerde e-posta arşivleri sıklıkla inceleme konusu yapılmaktadır. 2023–2025 döneminde Kurul'un kamuoyuna duyurduğu kararlarda sağlık, finans ve perakende sektörlerindeki şirketlere yönelik cezalar arasında e-posta saklama ihlalleri önemli bir yer tutmaktadır.

Öte yandan, Avrupa Birliği ile iş yapan şirketler için GDPR'ın 17. maddesi kapsamındaki "unutulma hakkı" talepleri de devreye girebilir. Bu durum, e-posta imha süreçlerinin yalnızca yerel mevzuatla değil, AB düzenlemeleriyle de uyumlu olmasını zorunlu kılar.

Adım Adım Uyum Planı

Aşağıdaki adımlar, e-posta arşiv yönetimini KVKK Madde 7 ile uyumlu hale getirmek için pratik bir yol haritası sunar:

  1. Veri envanteri çıkarın: Hangi e-posta kategorilerinin kişisel veri içerdiğini ve hangi yasal dayanakla saklandığını belgeleyin (KVKK md. 16 kapsamındaki VERBİS kaydıyla da uyumlu olmalıdır).
  2. Kategori bazlı saklama süreleri belirleyin: Yukarıdaki tabloyu kendi sektörünüze ve iş süreçlerinize göre uyarlayın; hukuk müşavirinizle onaylayın.
  3. Teknik araçları yapılandırın: Microsoft Purview, Google Vault veya kullandığınız e-posta sisteminin saklama politikası modülünü etkinleştirin.
  4. Periyodik imha döngüsü oluşturun: Yönetmelik, en geç 6 ayda bir periyodik imha yapılmasını şart koşar. Bu döngüyü otomatize edin.
  5. Silme kayıtlarını tutun: Her imha işlemini tarih, kapsam ve yöntemiyle belgeleyin. Kurul denetiminde bu kayıtlar uyumu ispatlayan temel kanıttır.
  6. Çalışanları eğitin: "Silmesem daha güvenli" algısını kırmak için farkındalık eğitimi verin.

Sıkça Sorulan Sorular

KVKK kapsamında e-postaları silmek zorunda mıyız, yoksa arşivde tutabilir miyiz?

KVKK'nın 7. maddesi, işleme amacı ortadan kalkan verilerin silinmesini, yok edilmesini veya anonimleştirilmesini emreder. Arşivleme, amaç sona erse bile yasal bir zorunluluk (ör. TTK kapsamındaki ticari yazışmalar) varsa meşrudur. Aksi hâlde salt arşivleme amacıyla e-postaları sonsuza kadar saklamak ihlal oluşturur.

Çalışan işten ayrıldığında e-posta kutusunu ne zaman kapatmalı ve silmeliyiz?

Kesin bir yasal süre olmamakla birlikte KVKK pratiği ve iş uyuşmazlığı riskleri gözetilerek çoğu hukuk müşaviri 1–2 yıllık bir saklama süresini önerir. Bu süre zarfında kutunun erişime kapatılması, ardından içerik ve yedeklerinin imhası uygun yaklaşımdır. Ayrılan çalışana ait yazışmaların olası bir iş davası için delil niteliği taşıyabileceği de göz ardı edilmemelidir.

Müşteri tarafından gönderilen e-postalardaki kişisel veriler için de silme yükümlülüğü geçerli mi?

Evet. Müşteri yazışmaları içindeki ad, e-posta adresi, telefon numarası, sipariş bilgisi gibi kişisel veriler KVKK kapsamındadır. Müşteri ilişkisi sona erdiğinde ve ilgili yasal saklama süreleri dolduğunda bu yazışmaların da imha edilmesi gerekir. Müşterinin "unutulma hakkı" talebi (KVKK md. 11/e) bu yükümlülüğü öne çekebilir.

Yedekleme sistemlerindeki e-postalar da silinmeli mi?

Evet; KVKK'nın "tüm kopyalar" ifadesi yedek sistemleri de kapsar. Bu durum teknik açıdan zorlu olabilir; zira granüler yedekten silme, çoğu backup çözümünde desteklenmez. Bu nedenle bazı şirketler, aktif imha döngüsünden geçen yedek bantlarını belirli bir süreden sonra toplu olarak imha ederek uyumu sağlar. Teknik imkânsızlık, yasal yükümlülüğü ortadan kaldırmaz; ancak Kurul, kasıtlı ihlalle teknik kısıtlamayı değerlendirirken bu farkı gözetebilir.

KVKK e-posta imha sürecini Microsoft 365 ile nasıl otomatize edebiliriz?

Microsoft Purview Compliance Portal üzerinden Retention Policies ve Retention Labels kullanarak e-posta kategorilerine göre otomatik silme kuralları tanımlayabilirsiniz. Örneğin, belirli bir etiket taşıyan veya belirli bir klasörde bulunan e-postalar, belirlenen süre dolduğunda otomatik olarak kalıcı olarak silinebilir. Bu sürecin periyodik imha yönetmeliğiyle uyumlu biçimde kurgulanması için bir Microsoft 365 lisanslı iş ortağıyla veya uyum danışmanıyla çalışmanızı öneririz.

Sık sorulan sorular

KVKK kapsamında e-postaları silmek zorunda mıyız, yoksa arşivde tutabilir miyiz?+

KVKK'nın 7. maddesi, işleme amacı ortadan kalkan verilerin silinmesini, yok edilmesini veya anonimleştirilmesini emreder. Arşivleme, amaç sona erse bile yasal bir zorunluluk (ör. TTK kapsamındaki ticari yazışmalar) varsa meşrudur. Aksi hâlde salt arşivleme amacıyla e-postaları sonsuza kadar saklamak ihlal oluşturur.

Çalışan işten ayrıldığında e-posta kutusunu ne zaman kapatmalı ve silmeliyiz?+

Kesin bir yasal süre olmamakla birlikte KVKK pratiği ve iş uyuşmazlığı riskleri gözetilerek çoğu hukuk müşaviri 1–2 yıllık bir saklama süresini önerir. Bu süre zarfında kutunun erişime kapatılması, ardından içerik ve yedeklerinin imhası uygun yaklaşımdır.

Müşteri tarafından gönderilen e-postalardaki kişisel veriler için de silme yükümlülüğü geçerli mi?+

Evet. Müşteri yazışmaları içindeki ad, e-posta adresi, telefon numarası, sipariş bilgisi gibi kişisel veriler KVKK kapsamındadır. Müşteri ilişkisi sona erdiğinde ve ilgili yasal saklama süreleri dolduğunda bu yazışmaların da imha edilmesi gerekir.

Yedekleme sistemlerindeki e-postalar da silinmeli mi?+

Evet; KVKK'nın "tüm kopyalar" ifadesi yedek sistemleri de kapsar. Teknik imkânsızlık yasal yükümlülüğü ortadan kaldırmaz; ancak Kurul, kasıtlı ihlalle teknik kısıtlamayı değerlendirirken bu farkı gözetebilir.

KVKK e-posta imha sürecini Microsoft 365 ile nasıl otomatize edebiliriz?+

Microsoft Purview Compliance Portal üzerinden Retention Policies ve Retention Labels kullanarak e-posta kategorilerine göre otomatik silme kuralları tanımlayabilirsiniz.

Kurumsal e-postaya ₺99'a geçin

Reklamsız, KVKK uyumlu; kurulum ve geçiş ücretsiz, mailleri biz taşırız.

📞 0312 434 35 34
Haziran kampanyası

Ücretsiz taşıma kampanyası
tüm e-postalarınızı biz taşıyoruz

₺99/kullanıcı/ay ₺199 %50 indirim

Kurulum + migrasyon ücretsiz. KVKK uyumlu, Türkiye'de barındırma. 7/24 Türkçe destek.

Kampanya 30 Haziran'a kadar geçerlidir.

WhatsApp 0312 434 35 34