- 20.07.2026
- BT Çözümleri
KVKK Kapsamında İşletmelerin Veri Yedekleme, Saklama ve İmha Yükümlülükleri
6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK), sadece hukuk departmanlarını veya avukatları ilgilendiren bir mevzuat değildir. Kanunun getirdiği yükümlülüklerin büyük bir kısmı, doğrudan BT (Bilgi Teknolojileri) ve sistem altyapısı ile ilgilidir. Veri sorumlusu sıfatıyla işletmenizin, kişisel verileri işlerken hem teknik hem de idari önlemleri alması yasal bir zorunluluktur.
İşte KVKK kapsamında işletmelerin dikkat etmesi gereken kritik BT süreçleri:
1. Veri Saklama Süreçleri ve Politikaları
KVKK ve ilgili mevzuat (örneğin Türk Ticaret Kanunu, Vergi Usul Kanunu), verilerin işlendikleri amaç için gerekli olan süreden fazla saklanmasını yasaklar.
- Ne Yapmalı? İşletmeniz, hangi veriyi ne kadar süre saklayacağını belirleyen bir "Veri Saklama ve İmha Politikası" oluşturmalıdır. Süresi dolan veriler, otomatik olarak arşivlenmeli veya imha edilmelidir.
2. Güvenli Yedekleme ve Şifreleme
Kişisel verilerin yetkisiz kişilerce ele geçirilmesi durumunda, veri sorumlusu yasal cezai yaptırımlarla karşılaşır.
- Ne Yapmalı? Yedekleme süreçlerinde veriler mutlaka şifrelenmelidir (Encryption). Yedeklere erişim yetkileri sınırlandırılmalı ve erişim logları düzenli olarak izlenmelidir. 3-2-1 yedekleme kuralı uygulanarak verilerin hem yerel hem de güvenli bulut ortamlarında saklanması sağlanmalıdır.
3. Veri İmha Süreçleri
Saklama süresi dolan kişisel verilerin, usulüne uygun olarak imha edilmesi gerekir. İmha; silme, yok etme ve anonimleştirme yöntemleriyle yapılır.
- Ne Yapmalı? Kağıt ortamındaki veriler özel imha makineleriyle yok edilmeli, elektronik ortamdaki veriler ise bir daha erişilemeyecek şekilde (örneğin disklerin manyetik olarak silinmesi veya fiziksel olarak imhası) güvenli bir şekilde yok edilmelidir. İmha süreçleri için yetkili uzman kuruluşlardan hizmet alınması veya bu süreçlerin detaylı loglarla belgelenmesi hayati önem taşır.
4. Teknik ve İdari Güvenlik Önlemleri
KVKK Kurulu, veri sorumlularının alması gereken minimum teknik önlemleri net bir şekilde belirtmiştir.
- Ne Yapmalı?
- Ağ geçişlerinde güvenlik duvarı (Firewall) kullanılmalı ve sızma testleri yapılmalıdır.
- Tüm sistem giriş-çıkış kayıtları (Log) en az 1 yıl süreyle güvenli şekilde saklanmalıdır.
- Personel, KVKK farkındalık eğitimleriyle bilgilendirilmeli ve yetkilendirmeler "ihtiyaç duyulan kadar" (least privilege) prensibiyle sınırlandırılmalıdır.
KVKK Uyumlu Bir BT Altyapısı Şarttır
KVKK uyumluluğu, tek seferlik bir evrak hazırlığı değil, BT altyapısına entegre edilmiş sürekli bir süreçtir. Olası bir veri sızıntısı veya denetimde, alınmayan teknik önlemler işletmenize ciddi idari para cezaları olarak dönebilir.
İşletmenizin BT altyapısı KVKK teknik yükümlülüklerini karşılıyor mu? Kodsis Bilişim olarak; güvenli sunucu mimarileri, şifreli yedekleme çözümleri, log yönetimi ve erişim kontrol sistemleri ile KVKK uyumlu BT altyapınızı eksiksiz kuruyoruz.
KVKK Uyumlu BT Altyapı Analizi ve Danışmanlık Hizmeti için bizimle iletişime geçin.