İş E-postalarını Silme Yükümlülüğü: KVKK Madde 7
KVKK'nın 7. maddesi, kişisel veri içeren iş e-postalarını belirli koşullarda silmeyi ya da anonimleştirmeyi zorunlu kılıyor. Peki bu yükümlülük pratikte nasıl uygulanır?
KVKK'nın 7. maddesi, kişisel veri içeren iş e-postalarını belirli koşullarda silmeyi ya da anonimleştirmeyi zorunlu kılıyor. Peki bu yükümlülük pratikte nasıl uygulanır?
KVKK'nın 7. maddesi, işleme amacı ortadan kalkan kişisel verilerin silinmesini, yok edilmesini veya anonimleştirilmesini emrediyor. Kurumsal e-posta arşivleri bu yükümlülüğün en çok göz ardı edilen alanlarından biri — ve denetim cezalarının en sık kaynağı.
Bir şirketin e-posta sunucusuna bakıldığında genellikle şu tablo görülür: yıllarca birikmiş müşteri yazışmaları, aday özgeçmişleri, sözleşme müzakereleri, hastalık izni talepleri ve onlarca çalışanın kişisel iletişimi. KVKK'nın 4. maddesi uyarınca kişisel veriler yalnızca işlendikleri amaçla bağlantılı, sınırlı ve ölçülü olarak saklanabilir. Bu demek oluyor ki 2019'da işten ayrılan bir çalışanın özgeçmişini ya da o tarihten bu yana müşteri olmayan birinin iletişim bilgilerini hâlâ sunucunuzda tutuyorsanız, ihlal içindesiniz.
Kişisel Verileri Koruma Kurumu'nun (KVKK) yayımladığı Kişisel Veri Saklama ve İmha Politikası Rehberi'ne göre veri sorumluları, her kategorideki kişisel veri için azami saklama süresi belirlemek ve bu süreyi aşan verileri periyodik imha döngüleriyle silmek zorundadır. E-posta arşivleri bu politikanın kapsamı dışında tutulamaz.
"Madde 7 — (1) Bu Kanun ve ilgili diğer kanun hükümlerine uygun olarak işlenmiş olmasına rağmen, işlenmesini gerektiren sebeplerin ortadan kalkması hâlinde kişisel veriler resen veya ilgili kişinin talebi üzerine veri sorumlusu tarafından silinir, yok edilir veya anonim hâle getirilir."
Madde metnindeki "sebeplerin ortadan kalkması" ifadesi iş e-postaları özelinde şu üç durumu kapsar:
Aşağıdaki tablo; Türk Ticaret Kanunu, İş Kanunu, Vergi Usul Kanunu ve KVKK rehber kararları çerçevesinde hazırlanmıştır. Yasal değişiklik durumunda güncellenmelidir.
| E-posta Kategorisi | Dayanak Mevzuat | Azami Saklama Süresi | Süre Sonu Aksiyon |
|---|---|---|---|
| Ticari sözleşme yazışmaları | TTK md. 82 | Sözleşme bitiminden itibaren 10 yıl | Güvenli silme / imha |
| Fatura ve mali yazışmalar | VUK md. 253 | 5 yıl | İmha veya anonimleştirme |
| İşe alım / aday yazışmaları | KVKK md. 4, Kurul Kararı 2019/157 | Süreç bitiminden itibaren ~6 ay | Silme (açık rıza yoksa) |
| Ayrılan çalışan posta kutusu | İş Kanunu md. 32, KVKK md. 7 | 1–2 yıl (iş uyuşmazlığı riski gözetilerek) | Periyodik imha |
| Müşteri destek yazışmaları | KVKK md. 4 & 7 | İlişki bitiminden itibaren 3–5 yıl | Silme veya anonimleştirme |
| Genel iç yazışmalar (kişisel veri içermeyen) | Kurumsal politika | Kurumun belirlediği süre | Politikaya göre |
KVKK Yönetmeliği ve Kurul'un Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik'i (RG: 28.10.2017/30224) bu üç yöntemi açıkça tanımlar:
Bulut tabanlı e-posta hizmetleri kullanan şirketler için teknik yapılandırma, KVKK uyumunun bel kemiğini oluşturur. Microsoft 365'te Microsoft Purview Compliance Portal üzerinden tanımlanan Retention Labels ve Retention Policies, belirli süreler sonunda e-postaların otomatik olarak silinmesini sağlar. Google Workspace'te ise Vault servisi üzerindeki Retention Rules aynı işlevi görür.
Ancak dikkat edilmesi gereken kritik nokta şudur: bu platformların varsayılan ayarları çoğunlukla sonsuza kadar sakla yönünde yapılandırılmıştır. BT ekipleri, saklama politikalarını KVKK gereksinimleriyle uyumlu biçimde elle tanımlamadığı sürece e-postalar silinmez. Connect365 gibi Microsoft 365 tabanlı kurumsal e-posta çözümleri, bu politikaların merkezi yönetimini mümkün kılarak uyum yükünü önemli ölçüde azaltır.
KVKK md. 18 uyarınca silme, yok etme veya anonimleştirme yükümlülüğünü yerine getirmeyen veri sorumluları idari para cezasıyla karşılaşabilir. 2024 yılında güncellenen ceza tavanları çerçevesinde bu cezalar ciddi tutarlara ulaşabilmektedir. Bunun ötesinde, Kurul'un şikâyet üzerine veya resen başlattığı incelemelerde e-posta arşivleri sıklıkla inceleme konusu yapılmaktadır. 2023–2025 döneminde Kurul'un kamuoyuna duyurduğu kararlarda sağlık, finans ve perakende sektörlerindeki şirketlere yönelik cezalar arasında e-posta saklama ihlalleri önemli bir yer tutmaktadır.
Öte yandan, Avrupa Birliği ile iş yapan şirketler için GDPR'ın 17. maddesi kapsamındaki "unutulma hakkı" talepleri de devreye girebilir. Bu durum, e-posta imha süreçlerinin yalnızca yerel mevzuatla değil, AB düzenlemeleriyle de uyumlu olmasını zorunlu kılar.
Aşağıdaki adımlar, e-posta arşiv yönetimini KVKK Madde 7 ile uyumlu hale getirmek için pratik bir yol haritası sunar:
KVKK'nın 7. maddesi, işleme amacı ortadan kalkan verilerin silinmesini, yok edilmesini veya anonimleştirilmesini emreder. Arşivleme, amaç sona erse bile yasal bir zorunluluk (ör. TTK kapsamındaki ticari yazışmalar) varsa meşrudur. Aksi hâlde salt arşivleme amacıyla e-postaları sonsuza kadar saklamak ihlal oluşturur.
Kesin bir yasal süre olmamakla birlikte KVKK pratiği ve iş uyuşmazlığı riskleri gözetilerek çoğu hukuk müşaviri 1–2 yıllık bir saklama süresini önerir. Bu süre zarfında kutunun erişime kapatılması, ardından içerik ve yedeklerinin imhası uygun yaklaşımdır. Ayrılan çalışana ait yazışmaların olası bir iş davası için delil niteliği taşıyabileceği de göz ardı edilmemelidir.
Evet. Müşteri yazışmaları içindeki ad, e-posta adresi, telefon numarası, sipariş bilgisi gibi kişisel veriler KVKK kapsamındadır. Müşteri ilişkisi sona erdiğinde ve ilgili yasal saklama süreleri dolduğunda bu yazışmaların da imha edilmesi gerekir. Müşterinin "unutulma hakkı" talebi (KVKK md. 11/e) bu yükümlülüğü öne çekebilir.
Evet; KVKK'nın "tüm kopyalar" ifadesi yedek sistemleri de kapsar. Bu durum teknik açıdan zorlu olabilir; zira granüler yedekten silme, çoğu backup çözümünde desteklenmez. Bu nedenle bazı şirketler, aktif imha döngüsünden geçen yedek bantlarını belirli bir süreden sonra toplu olarak imha ederek uyumu sağlar. Teknik imkânsızlık, yasal yükümlülüğü ortadan kaldırmaz; ancak Kurul, kasıtlı ihlalle teknik kısıtlamayı değerlendirirken bu farkı gözetebilir.
Microsoft Purview Compliance Portal üzerinden Retention Policies ve Retention Labels kullanarak e-posta kategorilerine göre otomatik silme kuralları tanımlayabilirsiniz. Örneğin, belirli bir etiket taşıyan veya belirli bir klasörde bulunan e-postalar, belirlenen süre dolduğunda otomatik olarak kalıcı olarak silinebilir. Bu sürecin periyodik imha yönetmeliğiyle uyumlu biçimde kurgulanması için bir Microsoft 365 lisanslı iş ortağıyla veya uyum danışmanıyla çalışmanızı öneririz.
KVKK'nın 7. maddesi, işleme amacı ortadan kalkan verilerin silinmesini, yok edilmesini veya anonimleştirilmesini emreder. Arşivleme, amaç sona erse bile yasal bir zorunluluk (ör. TTK kapsamındaki ticari yazışmalar) varsa meşrudur. Aksi hâlde salt arşivleme amacıyla e-postaları sonsuza kadar saklamak ihlal oluşturur.
Kesin bir yasal süre olmamakla birlikte KVKK pratiği ve iş uyuşmazlığı riskleri gözetilerek çoğu hukuk müşaviri 1–2 yıllık bir saklama süresini önerir. Bu süre zarfında kutunun erişime kapatılması, ardından içerik ve yedeklerinin imhası uygun yaklaşımdır.
Evet. Müşteri yazışmaları içindeki ad, e-posta adresi, telefon numarası, sipariş bilgisi gibi kişisel veriler KVKK kapsamındadır. Müşteri ilişkisi sona erdiğinde ve ilgili yasal saklama süreleri dolduğunda bu yazışmaların da imha edilmesi gerekir.
Evet; KVKK'nın "tüm kopyalar" ifadesi yedek sistemleri de kapsar. Teknik imkânsızlık yasal yükümlülüğü ortadan kaldırmaz; ancak Kurul, kasıtlı ihlalle teknik kısıtlamayı değerlendirirken bu farkı gözetebilir.
Microsoft Purview Compliance Portal üzerinden Retention Policies ve Retention Labels kullanarak e-posta kategorilerine göre otomatik silme kuralları tanımlayabilirsiniz.
Reklamsız, KVKK uyumlu; kurulum ve geçiş ücretsiz, mailleri biz taşırız.
Kurulum + migrasyon ücretsiz. KVKK uyumlu, Türkiye'de barındırma. 7/24 Türkçe destek.
Kampanya 30 Haziran'a kadar geçerlidir.