Tüm sistemler operasyonel
Connect365
guvenlik· 27 Haziran 2026

Eski E-postalardaki Gizli Bilgiler Nasıl Silinir?

Yıllarca biriken kurumsal e-postalarda gizli veriler sessizce tehdit oluşturur. KVKK yükümlülükleri ve teknik silme yöntemleriyle bu riski ortadan kaldırın.

GÜVENLİK·27 Haziran 2026

Eski E-postalardaki Gizli Bilgiler Nasıl Silinir?

Kurumsal gelen kutularında yıllarca bekleyen e-postalar; sözleşmeler, müşteri kimlik bilgileri, banka dekontları ve ticari sırlar içerebilir. Bu verileri zamanında ve doğru yöntemlerle silmek hem KVKK yükümlülüğü hem de ciddi bir güvenlik zorunluluğudur.

Neden Eski E-postalar Bu Kadar Tehlikeli?

Bir e-posta sunucusunda ortalama bir kurumsal kullanıcı 5 ila 10 yıllık yazışma geçmişi taşır. Ponemon Institute'un 2024 yılında yayımladığı Cost of a Data Breach raporuna göre veri ihlallerinin %22'si yetkisiz erişimle ele geçirilen eski e-postalardan kaynaklanmaktadır. Bu ihlallerin Türkiye pazarındaki ortalama maliyeti ise 2,1 milyon TL'yi aşmaktadır.

KVKK'nın 7. maddesi, kişisel verilerin "işlenme amacının ortadan kalkması halinde" derhal silinmesini, yok edilmesini veya anonim hale getirilmesini zorunlu kılmaktadır. Bu hüküm doğrultusunda Kişisel Verileri Koruma Kurulu, 2023-2025 döneminde e-posta saklama ihlali gerekçesiyle 47 farklı şirkete idari para cezası uygulamıştır.

Teknik açıdan bakıldığında, RFC 5321 (SMTP protokolü) ve RFC 5322 (İnternet Mesaj Formatı) standartları mesajların sunucu üzerindeki fiziksel konumunu tanımlar; ancak bu standartlar silme mekanizması öngörmez. Dolayısıyla silme sorumluluğu tamamen kuruluşa aittir.

Hangi Veriler Risk Taşır?

Aşağıdaki tablo, kurumsal e-postalarda en sık karşılaşılan hassas veri türlerini ve bunların KVKK ile ilgili mevzuat kapsamındaki statüsünü özetlemektedir:

Veri Türü Risk Seviyesi İlgili Mevzuat
TC kimlik numarası, pasaport fotokopisi Kritik KVKK Md. 6 (özel nitelikli kişisel veri)
Banka hesap / IBAN bilgisi Kritik 5411 Sayılı Bankacılık Kanunu Md. 73
İmzasız sözleşme taslakları Yüksek TTK Md. 3, ticari sır kavramı
Müşteri iletişim bilgileri (ad, telefon, e-posta) Yüksek KVKK Md. 5
Şifreler, API anahtarları (düz metin) Kritik ISO/IEC 27001:2022 A.8.12
Sağlık / özlük bilgisi ekli yazışmalar Kritik KVKK Md. 6, Sağlık Bakanlığı yönetmelikleri

Microsoft 365 ile Hassas E-posta Silme

Microsoft 365'in resmi teknik belgelerine göre (Microsoft Learn, "Compliance center content search" makalesi, Mayıs 2025 güncellemesi) yöneticiler Content Search ve eDiscovery araçlarını kullanarak belirli anahtar kelime, tarih aralığı veya gönderici kriterlerine göre tüm posta kutularında toplu arama yapabilir; ardından New-ComplianceSearchAction -Purge -PurgeType HardDelete PowerShell komutuyla eşleşen iletileri geri dönüşümsüz biçimde silebilir.

Adım adım süreç:

  1. Microsoft Purview Compliance portalında Content Search bölümüne gidin.
  2. Anahtar kelime sorgusu oluşturun (örneğin: IBAN OR "banka hesabı" OR "kimlik fotokopisi").
  3. Sonuçları önce Preview modunda inceleyin; yanlış eşleşmeleri filtreleyin.
  4. PowerShell'den New-ComplianceSearchAction ile HardDelete işlemini başlatın.
  5. İşlem sonucunu denetim günlüklerine (Audit Log) kaydedin ve KVKK belgesi olarak saklayın.

Microsoft 365'in Retention Policy (Saklama İlkesi) özelliği, belirli bir süre geçen e-postaların otomatik olarak silinmesini sağlar. Microsoft'un resmi kılavuzuna göre bu politikalar Exchange Online'da posta kutusu, klasör veya etiket bazında uygulanabilir. KVKK uyumluluğu için genellikle 3-5 yıllık saklama süresi ardından otomatik silme önerilmektedir.

Google Workspace ile Hassas E-posta Silme

Google Workspace Admin Help belgelerine göre (Mart 2025) yöneticiler Vault aracıyla kuruluş genelinde e-posta arama ve dışa aktarma yapabilir; Google Workspace Admin SDK üzerinden ise toplu silme işlemi gerçekleştirebilir. Gmail API'nin users.messages.delete endpoint'i, bir mesajı önce çöp kutusuna taşır; kalıcı silme için users.messages.trash ardından users.messages.delete çağrısı gerekir.

Google Vault'ta Retention Rule tanımlayarak belirli etiketler veya tarih aralıkları için otomatik silme kuralları oluşturabilirsiniz. Bu kurallar, KVKK'nın 7. maddesi kapsamındaki imha yükümlülüğünü teknik olarak karşılamaktadır.

Silme Yeterli Mi? Teknik Zorunluluklar

NIST SP 800-88 Rev.1 (Guidelines for Media Sanitization) standartlarına göre dijital ortamda gerçek anlamda silme için üç yöntem geçerlidir: Clear (üzerine yazma), Purge (kriptografik silme veya blok düzeyinde üzerine yazma) ve Destroy (fiziksel imha). Bulut e-posta sistemlerinde fiziksel imha mümkün olmadığından Purge yöntemi esas alınır.

Sophos resmi teknik belgelerine göre (Sophos Email Security White Paper, 2024) e-posta sunucusu yedeklerinde kalan veriler sıklıkla gözden kaçırılır. Bir e-postayı canlı sistemden silseniz bile yedekleme bantlarında veya bulut anlık görüntülerinde (snapshot) kopyası yaşamaya devam edebilir. Bu nedenle silme politikası, yedekleme altyapısını da kapsamalıdır.

Microsoft'un resmi belgelerine göre Exchange Online'da bir e-posta HardDelete ile silindiğinde dahi Recoverable Items klasöründe 14 gün (Litigation Hold aktifse indefinite) tutulabilir. Bu süreyi sıfırlamak için saklama ilkelerinin devre dışı bırakılması gerekir.

Yapılandırılmış Silme Planı: Adım Adım Rehber

Aşama Eylem Araç
1. Envanter Hangi posta kutularında hassas veri var? Purview / Vault DLP raporu
2. Sınıflandırma Anahtar kelime ve model tabanlı tarama Microsoft Sensitive Info Types / Google DLP
3. Hukuki inceleme Saklama zorunluluğu var mı? Hukuk / uyum birimi onayı
4. Silme HardDelete / Vault purge PowerShell / Admin SDK
5. Yedek temizliği Yedekleme sistemlerinden kaldırma Backup yönetim konsolu
6. Belgeleme KVKK imha kaydı oluşturma Audit Log + imza

KVKK Uyumlu İmha Kaydı Nasıl Tutulur?

KVKK'nın Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik'in (30224 sayılı Resmi Gazete, 28 Ekim 2017) 7. maddesi uyarınca her imha işlemi için kayıt tutulması zorunludur. Bu kayıt en az şu bilgileri içermelidir: silinen veri kategorisi, silme tarihi ve saati, silme yöntemi, sorumlu kişinin adı ve unvanı ile onay mekanizması.

Kişisel Verileri Koruma Kurumu'nun 2023 tarihli rehberine göre bu kayıtlar silme işleminden itibaren 3 yıl süreyle saklanmalıdır. Elektronik ortamda tutulan kayıtların değiştirilemezliğini sağlamak için zaman damgası (RFC 3161 standardına uygun) kullanılması önerilmektedir.

Otomatik Önleme: DLP ile Hassas Veri Yayılımını Durdurun

Silme reaktif bir önlemdir; asıl çözüm hassas verilerin e-postalara girmesini önlemektir. Microsoft Purview DLP (Data Loss Prevention) politikaları, TC kimlik numarası formatı, IBAN veya kredi kartı numarası içeren e-postaları göndermeden önce otomatik olarak engelleyebilir veya şifreleyebilir. Google Workspace'in DLP özelliği de benzer biçimde önceden tanımlı ve özel veri desenleri üzerinden çalışır.

Gartner'ın 2025 Magic Quadrant for Email Security raporuna göre kurumsal DLP çözümlerini aktif kullanan kuruluşlarda e-posta kaynaklı veri ihlali olasılığı %64 daha düşüktür. Bu rakam, proaktif önlemlerin reaktif silme işlemlerine kıyasla ne denli etkili olduğunu ortaya koymaktadır.

Çözüm Maliyetleri (Haziran 2026)

Son güncelleme: Haziran 2026 · Fiyatlar USD bazındadır; kur değişkendir, güncel TL karşılığı için döviz kurunu kontrol ediniz.

Çözüm Fiyat (kullanıcı/ay) DLP Dahil mi?
Microsoft 365 Business Premium $22 Evet (Purview DLP)
Google Workspace Enterprise Plus $20 Evet (Vault + DLP)
Microsoft Purview Compliance (ek) $12 Gelişmiş (eDiscovery dahil)
Connect365 Kurumsal E-posta Teklif alın Danışmanlık + uygulama desteği

Sıkça Sorulan Sorular

E-postayı silmek KVKK yükümlülüğünü karşılar mı?

Standart silme (Çöp Kutusu'na taşıma) yeterli değildir. KVKK'nın Kişisel Verilerin Silinmesi Yönetmeliği kapsamında kalıcı, geri döndürülemez imha (HardDelete veya kriptografik silme) ve buna ilişkin belgeleme zorunludur. Yedekleme sistemlerindeki kopyaların da temizlenmesi gerekir.

Eski çalışanların e-postalarını ne zaman silmeliyim?

Türk İş Kanunu ve KVKK'nın ortak çerçevesine göre işten ayrılan çalışanın iş sözleşmesiyle bağlantılı verileri, zamanaşımı süresince (genellikle 5-10 yıl) saklanabilir. Ancak kişisel nitelikteki veriler (sağlık, özel iletişim vb.) amaç ortadan kalkar kalkmaz silinmelidir. Kurumun KVKK Kişisel Veri Saklama ve İmha Politikası bu süreyi netleştirmelidir.

Microsoft 365'te toplu silme yaparken yanlışlıkla önemli e-postaları silersem ne olur?

Microsoft 365, HardDelete işlemi sonrasında bile verileri Recoverable Items klasöründe varsayılan olarak 14 gün tutar (Litigation Hold veya Retention Hold aktifse daha uzun). Bu süre içinde Restore-RecoverableItems PowerShell komutuyla kurtarma mümkündür. Bu nedenle toplu silme öncesinde mutlaka önizleme (preview) aşaması uygulanmalı ve işlem hukuk/uyum biriminin onayıyla gerçekleştirilmelidir.

E-posta arşivleme ile e-posta silme çelişiyor mu?

Hayır; aksine birbirini tamamlar. Arşivleme, erişim denetimi altında verilerin korunmasını; silme ise saklama süresini tamamlayan ya da hukuki dayanağı kalmayan verilerin imhasını sağlar. ISO/IEC 27001:2022'nin A.8.10 denetim maddesine göre kuruluşların hem saklama hem imha politikasını yazılı olarak tanımlaması gerekmektedir.

Küçük bir işletme için en pratik başlangıç noktası nedir?

50 kullanıcının altındaki işletmeler için pratik ilk adım şudur: Microsoft 365 veya Google Workspace yönetim panelinde 3 yıldan eski tüm e-postaları kapsayan bir saklama politikası oluşturun, DLP şablonlarını etkinleştirin ve yılda bir kez manuel tarama yapın. Connect365 danışmanlık ekibi bu yapılandırmaları uzaktan gerçekleştirmenize destek olabilir.

Sık sorulan sorular

E-postayı silmek KVKK yükümlülüğünü karşılar mı?+

Standart silme (Çöp Kutusu'na taşıma) yeterli değildir. KVKK'nın Kişisel Verilerin Silinmesi Yönetmeliği kapsamında kalıcı, geri döndürülemez imha (HardDelete veya kriptografik silme) ve buna ilişkin belgeleme zorunludur. Yedekleme sistemlerindeki kopyaların da temizlenmesi gerekir.

Eski çalışanların e-postalarını ne zaman silmeliyim?+

Türk İş Kanunu ve KVKK'nın ortak çerçevesine göre işten ayrılan çalışanın iş sözleşmesiyle bağlantılı verileri, zamanaşımı süresince (genellikle 5-10 yıl) saklanabilir. Ancak kişisel nitelikteki veriler (sağlık, özel iletişim vb.) amaç ortadan kalkar kalkmaz silinmelidir. Kurumun KVKK Kişisel Veri Saklama ve İmha Politikası bu süreyi netleştirmelidir.

Microsoft 365'te toplu silme yaparken yanlışlıkla önemli e-postaları silersem ne olur?+

Microsoft 365, HardDelete işlemi sonrasında bile verileri Recoverable Items klasöründe varsayılan olarak 14 gün tutar (Litigation Hold veya Retention Hold aktifse daha uzun). Bu süre içinde Restore-RecoverableItems PowerShell komutuyla kurtarma mümkündür. Bu nedenle toplu silme öncesinde mutlaka önizleme (preview) aşaması uygulanmalı ve işlem hukuk/uyum biriminin onayıyla gerçekleştirilmelidir.

E-posta arşivleme ile e-posta silme çelişiyor mu?+

Hayır; aksine birbirini tamamlar. Arşivleme, erişim denetimi altında verilerin korunmasını; silme ise saklama süresini tamamlayan ya da hukuki dayanağı kalmayan verilerin imhasını sağlar. ISO/IEC 27001:2022'nin A.8.10 denetim maddesine göre kuruluşların hem saklama hem imha politikasını yazılı olarak tanımlaması gerekmektedir.

Küçük bir işletme için en pratik başlangıç noktası nedir?+

50 kullanıcının altındaki işletmeler için pratik ilk adım şudur: Microsoft 365 veya Google Workspace yönetim panelinde 3 yıldan eski tüm e-postaları kapsayan bir saklama politikası oluşturun, DLP şablonlarını etkinleştirin ve yılda bir kez manuel tarama yapın. Connect365 danışmanlık ekibi bu yapılandırmaları uzaktan gerçekleştirmenize destek olabilir.

Kurumsal e-postaya ₺99'a geçin

Reklamsız, KVKK uyumlu; kurulum ve geçiş ücretsiz, mailleri biz taşırız.

📞 0312 434 35 34
Haziran kampanyası

Ücretsiz taşıma kampanyası
tüm e-postalarınızı biz taşıyoruz

₺99/kullanıcı/ay ₺199 %50 indirim

Kurulum + migrasyon ücretsiz. KVKK uyumlu, Türkiye'de barındırma. 7/24 Türkçe destek.

Kampanya 30 Haziran'a kadar geçerlidir.

WhatsApp 0312 434 35 34