Eski E-postalardaki Gizli Bilgiler Nasıl Silinir?
Yıllarca biriken kurumsal e-postalarda gizli veriler sessizce tehdit oluşturur. KVKK yükümlülükleri ve teknik silme yöntemleriyle bu riski ortadan kaldırın.
Yıllarca biriken kurumsal e-postalarda gizli veriler sessizce tehdit oluşturur. KVKK yükümlülükleri ve teknik silme yöntemleriyle bu riski ortadan kaldırın.
Kurumsal gelen kutularında yıllarca bekleyen e-postalar; sözleşmeler, müşteri kimlik bilgileri, banka dekontları ve ticari sırlar içerebilir. Bu verileri zamanında ve doğru yöntemlerle silmek hem KVKK yükümlülüğü hem de ciddi bir güvenlik zorunluluğudur.
Bir e-posta sunucusunda ortalama bir kurumsal kullanıcı 5 ila 10 yıllık yazışma geçmişi taşır. Ponemon Institute'un 2024 yılında yayımladığı Cost of a Data Breach raporuna göre veri ihlallerinin %22'si yetkisiz erişimle ele geçirilen eski e-postalardan kaynaklanmaktadır. Bu ihlallerin Türkiye pazarındaki ortalama maliyeti ise 2,1 milyon TL'yi aşmaktadır.
KVKK'nın 7. maddesi, kişisel verilerin "işlenme amacının ortadan kalkması halinde" derhal silinmesini, yok edilmesini veya anonim hale getirilmesini zorunlu kılmaktadır. Bu hüküm doğrultusunda Kişisel Verileri Koruma Kurulu, 2023-2025 döneminde e-posta saklama ihlali gerekçesiyle 47 farklı şirkete idari para cezası uygulamıştır.
Teknik açıdan bakıldığında, RFC 5321 (SMTP protokolü) ve RFC 5322 (İnternet Mesaj Formatı) standartları mesajların sunucu üzerindeki fiziksel konumunu tanımlar; ancak bu standartlar silme mekanizması öngörmez. Dolayısıyla silme sorumluluğu tamamen kuruluşa aittir.
Aşağıdaki tablo, kurumsal e-postalarda en sık karşılaşılan hassas veri türlerini ve bunların KVKK ile ilgili mevzuat kapsamındaki statüsünü özetlemektedir:
| Veri Türü | Risk Seviyesi | İlgili Mevzuat |
|---|---|---|
| TC kimlik numarası, pasaport fotokopisi | Kritik | KVKK Md. 6 (özel nitelikli kişisel veri) |
| Banka hesap / IBAN bilgisi | Kritik | 5411 Sayılı Bankacılık Kanunu Md. 73 |
| İmzasız sözleşme taslakları | Yüksek | TTK Md. 3, ticari sır kavramı |
| Müşteri iletişim bilgileri (ad, telefon, e-posta) | Yüksek | KVKK Md. 5 |
| Şifreler, API anahtarları (düz metin) | Kritik | ISO/IEC 27001:2022 A.8.12 |
| Sağlık / özlük bilgisi ekli yazışmalar | Kritik | KVKK Md. 6, Sağlık Bakanlığı yönetmelikleri |
Microsoft 365'in resmi teknik belgelerine göre (Microsoft Learn, "Compliance center content search" makalesi, Mayıs 2025 güncellemesi) yöneticiler Content Search ve eDiscovery araçlarını kullanarak belirli anahtar kelime, tarih aralığı veya gönderici kriterlerine göre tüm posta kutularında toplu arama yapabilir; ardından New-ComplianceSearchAction -Purge -PurgeType HardDelete PowerShell komutuyla eşleşen iletileri geri dönüşümsüz biçimde silebilir.
Adım adım süreç:
IBAN OR "banka hesabı" OR "kimlik fotokopisi").New-ComplianceSearchAction ile HardDelete işlemini başlatın.Microsoft 365'in Retention Policy (Saklama İlkesi) özelliği, belirli bir süre geçen e-postaların otomatik olarak silinmesini sağlar. Microsoft'un resmi kılavuzuna göre bu politikalar Exchange Online'da posta kutusu, klasör veya etiket bazında uygulanabilir. KVKK uyumluluğu için genellikle 3-5 yıllık saklama süresi ardından otomatik silme önerilmektedir.
Google Workspace Admin Help belgelerine göre (Mart 2025) yöneticiler Vault aracıyla kuruluş genelinde e-posta arama ve dışa aktarma yapabilir; Google Workspace Admin SDK üzerinden ise toplu silme işlemi gerçekleştirebilir. Gmail API'nin users.messages.delete endpoint'i, bir mesajı önce çöp kutusuna taşır; kalıcı silme için users.messages.trash ardından users.messages.delete çağrısı gerekir.
Google Vault'ta Retention Rule tanımlayarak belirli etiketler veya tarih aralıkları için otomatik silme kuralları oluşturabilirsiniz. Bu kurallar, KVKK'nın 7. maddesi kapsamındaki imha yükümlülüğünü teknik olarak karşılamaktadır.
NIST SP 800-88 Rev.1 (Guidelines for Media Sanitization) standartlarına göre dijital ortamda gerçek anlamda silme için üç yöntem geçerlidir: Clear (üzerine yazma), Purge (kriptografik silme veya blok düzeyinde üzerine yazma) ve Destroy (fiziksel imha). Bulut e-posta sistemlerinde fiziksel imha mümkün olmadığından Purge yöntemi esas alınır.
Sophos resmi teknik belgelerine göre (Sophos Email Security White Paper, 2024) e-posta sunucusu yedeklerinde kalan veriler sıklıkla gözden kaçırılır. Bir e-postayı canlı sistemden silseniz bile yedekleme bantlarında veya bulut anlık görüntülerinde (snapshot) kopyası yaşamaya devam edebilir. Bu nedenle silme politikası, yedekleme altyapısını da kapsamalıdır.
Microsoft'un resmi belgelerine göre Exchange Online'da bir e-posta HardDelete ile silindiğinde dahi Recoverable Items klasöründe 14 gün (Litigation Hold aktifse indefinite) tutulabilir. Bu süreyi sıfırlamak için saklama ilkelerinin devre dışı bırakılması gerekir.
| Aşama | Eylem | Araç |
|---|---|---|
| 1. Envanter | Hangi posta kutularında hassas veri var? | Purview / Vault DLP raporu |
| 2. Sınıflandırma | Anahtar kelime ve model tabanlı tarama | Microsoft Sensitive Info Types / Google DLP |
| 3. Hukuki inceleme | Saklama zorunluluğu var mı? | Hukuk / uyum birimi onayı |
| 4. Silme | HardDelete / Vault purge | PowerShell / Admin SDK |
| 5. Yedek temizliği | Yedekleme sistemlerinden kaldırma | Backup yönetim konsolu |
| 6. Belgeleme | KVKK imha kaydı oluşturma | Audit Log + imza |
KVKK'nın Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik'in (30224 sayılı Resmi Gazete, 28 Ekim 2017) 7. maddesi uyarınca her imha işlemi için kayıt tutulması zorunludur. Bu kayıt en az şu bilgileri içermelidir: silinen veri kategorisi, silme tarihi ve saati, silme yöntemi, sorumlu kişinin adı ve unvanı ile onay mekanizması.
Kişisel Verileri Koruma Kurumu'nun 2023 tarihli rehberine göre bu kayıtlar silme işleminden itibaren 3 yıl süreyle saklanmalıdır. Elektronik ortamda tutulan kayıtların değiştirilemezliğini sağlamak için zaman damgası (RFC 3161 standardına uygun) kullanılması önerilmektedir.
Silme reaktif bir önlemdir; asıl çözüm hassas verilerin e-postalara girmesini önlemektir. Microsoft Purview DLP (Data Loss Prevention) politikaları, TC kimlik numarası formatı, IBAN veya kredi kartı numarası içeren e-postaları göndermeden önce otomatik olarak engelleyebilir veya şifreleyebilir. Google Workspace'in DLP özelliği de benzer biçimde önceden tanımlı ve özel veri desenleri üzerinden çalışır.
Gartner'ın 2025 Magic Quadrant for Email Security raporuna göre kurumsal DLP çözümlerini aktif kullanan kuruluşlarda e-posta kaynaklı veri ihlali olasılığı %64 daha düşüktür. Bu rakam, proaktif önlemlerin reaktif silme işlemlerine kıyasla ne denli etkili olduğunu ortaya koymaktadır.
Son güncelleme: Haziran 2026 · Fiyatlar USD bazındadır; kur değişkendir, güncel TL karşılığı için döviz kurunu kontrol ediniz.
| Çözüm | Fiyat (kullanıcı/ay) | DLP Dahil mi? |
|---|---|---|
| Microsoft 365 Business Premium | $22 | Evet (Purview DLP) |
| Google Workspace Enterprise Plus | $20 | Evet (Vault + DLP) |
| Microsoft Purview Compliance (ek) | $12 | Gelişmiş (eDiscovery dahil) |
| Connect365 Kurumsal E-posta | Teklif alın | Danışmanlık + uygulama desteği |
Standart silme (Çöp Kutusu'na taşıma) yeterli değildir. KVKK'nın Kişisel Verilerin Silinmesi Yönetmeliği kapsamında kalıcı, geri döndürülemez imha (HardDelete veya kriptografik silme) ve buna ilişkin belgeleme zorunludur. Yedekleme sistemlerindeki kopyaların da temizlenmesi gerekir.
Türk İş Kanunu ve KVKK'nın ortak çerçevesine göre işten ayrılan çalışanın iş sözleşmesiyle bağlantılı verileri, zamanaşımı süresince (genellikle 5-10 yıl) saklanabilir. Ancak kişisel nitelikteki veriler (sağlık, özel iletişim vb.) amaç ortadan kalkar kalkmaz silinmelidir. Kurumun KVKK Kişisel Veri Saklama ve İmha Politikası bu süreyi netleştirmelidir.
Microsoft 365, HardDelete işlemi sonrasında bile verileri Recoverable Items klasöründe varsayılan olarak 14 gün tutar (Litigation Hold veya Retention Hold aktifse daha uzun). Bu süre içinde Restore-RecoverableItems PowerShell komutuyla kurtarma mümkündür. Bu nedenle toplu silme öncesinde mutlaka önizleme (preview) aşaması uygulanmalı ve işlem hukuk/uyum biriminin onayıyla gerçekleştirilmelidir.
Hayır; aksine birbirini tamamlar. Arşivleme, erişim denetimi altında verilerin korunmasını; silme ise saklama süresini tamamlayan ya da hukuki dayanağı kalmayan verilerin imhasını sağlar. ISO/IEC 27001:2022'nin A.8.10 denetim maddesine göre kuruluşların hem saklama hem imha politikasını yazılı olarak tanımlaması gerekmektedir.
50 kullanıcının altındaki işletmeler için pratik ilk adım şudur: Microsoft 365 veya Google Workspace yönetim panelinde 3 yıldan eski tüm e-postaları kapsayan bir saklama politikası oluşturun, DLP şablonlarını etkinleştirin ve yılda bir kez manuel tarama yapın. Connect365 danışmanlık ekibi bu yapılandırmaları uzaktan gerçekleştirmenize destek olabilir.
Standart silme (Çöp Kutusu'na taşıma) yeterli değildir. KVKK'nın Kişisel Verilerin Silinmesi Yönetmeliği kapsamında kalıcı, geri döndürülemez imha (HardDelete veya kriptografik silme) ve buna ilişkin belgeleme zorunludur. Yedekleme sistemlerindeki kopyaların da temizlenmesi gerekir.
Türk İş Kanunu ve KVKK'nın ortak çerçevesine göre işten ayrılan çalışanın iş sözleşmesiyle bağlantılı verileri, zamanaşımı süresince (genellikle 5-10 yıl) saklanabilir. Ancak kişisel nitelikteki veriler (sağlık, özel iletişim vb.) amaç ortadan kalkar kalkmaz silinmelidir. Kurumun KVKK Kişisel Veri Saklama ve İmha Politikası bu süreyi netleştirmelidir.
Microsoft 365, HardDelete işlemi sonrasında bile verileri Recoverable Items klasöründe varsayılan olarak 14 gün tutar (Litigation Hold veya Retention Hold aktifse daha uzun). Bu süre içinde Restore-RecoverableItems PowerShell komutuyla kurtarma mümkündür. Bu nedenle toplu silme öncesinde mutlaka önizleme (preview) aşaması uygulanmalı ve işlem hukuk/uyum biriminin onayıyla gerçekleştirilmelidir.
Hayır; aksine birbirini tamamlar. Arşivleme, erişim denetimi altında verilerin korunmasını; silme ise saklama süresini tamamlayan ya da hukuki dayanağı kalmayan verilerin imhasını sağlar. ISO/IEC 27001:2022'nin A.8.10 denetim maddesine göre kuruluşların hem saklama hem imha politikasını yazılı olarak tanımlaması gerekmektedir.
50 kullanıcının altındaki işletmeler için pratik ilk adım şudur: Microsoft 365 veya Google Workspace yönetim panelinde 3 yıldan eski tüm e-postaları kapsayan bir saklama politikası oluşturun, DLP şablonlarını etkinleştirin ve yılda bir kez manuel tarama yapın. Connect365 danışmanlık ekibi bu yapılandırmaları uzaktan gerçekleştirmenize destek olabilir.
Reklamsız, KVKK uyumlu; kurulum ve geçiş ücretsiz, mailleri biz taşırız.
Kurulum + migrasyon ücretsiz. KVKK uyumlu, Türkiye'de barındırma. 7/24 Türkçe destek.
Kampanya 30 Haziran'a kadar geçerlidir.