Kişisel Veri Saklama ve İmha Politikası
Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik Kapsamında
Son güncelleme: 27 Mayıs 2026 — Sürüm 1.0
1. Amaç
Bu politika, EKER BİLGİSAYAR SİSTEMLERİ ve GIDA SAN. A.Ş. ("Şirket") tarafından "hukukanaliz.ai" markası altında işletilen Platform kapsamında, 6698 sayılı KVKK ve "Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik" kapsamında kişisel verilerin saklanma süreleri ve imha yöntemlerini düzenler.
2. Kapsam
Bu politika, hukukanaliz.ai Platform'u üzerinden toplanan tüm kişisel verileri kapsar:
- Kullanıcı hesap verileri (Kimlik / İletişim);
- Sohbet mesajları ve neural memory özetleri;
- Yüklenen hukuki belgeler (Müşteri İşlem);
- Finansal veriler (fatura, ödeme — VUK kapsamında);
- Teknik veriler (log, IP, oturum — 5651 sayılı Kanun kapsamında);
- KVKK rıza kayıtları ve başvuru kayıtları;
- Audit log ve sistem kayıtları.
3. Hukuki Dayanak
- 6698 sayılı Kişisel Verilerin Korunması Kanunu (m.4, m.7);
- Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik;
- 213 sayılı Vergi Usul Kanunu (m.253 — fatura saklama yükümlülüğü);
- 5651 sayılı İnternet Kanunu (log saklama yükümlülüğü);
- 6502 sayılı Tüketicinin Korunması Hakkında Kanun.
3.1. Saklama Süresinin Başlangıç Tarihi
Her veri kategorisi için saklama süresinin başladığı an (clock-start) aşağıdaki şekilde belirlenir:
- Kullanıcı hesap verileri: Hesabın deaktif edildiği veya silme talebinin alındığı tarih.
- Sohbet mesajları: Mesajın gönderildiği tarih.
- Neural memory özetleri: Özetin oluşturulduğu tarih.
- Yüklenen belgeler: Belgenin yüklendiği tarih.
- Fatura ve ödeme verileri: Faturanın düzenlendiği mali yılın sonu (VUK m.253).
- Erişim ve işlem logları: Log kaydının oluştuğu tarih.
- E-posta iletişim kayıtları: İletişimin gerçekleştiği tarih.
- KVKK açık rıza kayıtları ve imza verileri: Rızanın verildiği tarih.
- KVKK başvuru kayıtları (kvkk_requests): Başvurunun alındığı tarih.
- İmha kayıtları (erasure_log): Silmenin gerçekleştirildiği tarih.
- E-posta etkileşim olayları (email_events): Olayın gerçekleştiği tarih.
- B2B satış (CRM) kayıtları: Lead'in ilk eklendiği tarih.
- KVKK doküman arşivi (kvkk_doc_archive): Yayımlanan KVKK metni sürümünün arşivlendiği tarih (insert-only — ispat amacıyla süresiz tutulur).
Veri sahibinin açık rızasını geri çekmesi veya silme talebinde bulunması halinde saklama süresi beklenmeksizin imha işlemi başlatılır (yasal saklama yükümlülüğü bulunan veriler hariç).
4. Saklama Süreleri (Matris)
| Veri Kategorisi | Saklama Süresi | Hukuki Dayanak |
|---|---|---|
| Kullanıcı hesap verileri (ad, e-posta, şifre hash) | Hesap aktif olduğu sürece + silme sonrası 30 gün | KVKK m.5/2-c (sözleşme) |
| Sohbet mesajları | 2 yıl | KVKK m.5/2-c (sözleşme) |
| Neural memory özetleri | 2 yıl | KVKK m.5/2-c (sözleşme) |
| Yüklenen belgeler ve metinleri | 2 yıl (kullanıcı her an silebilir) | KVKK m.5/1 (açık rıza) |
| Embedding vektörleri (RAG endeksleri) | İlgili belge ile aynı süre | KVKK m.5/1 (açık rıza) |
| Fatura ve ödeme verileri | 10 yıl | Vergi Usul Kanunu m.253 |
| Erişim logları (IP, oturum, işlem) | 2 yıl | 5651 sayılı Kanun, KVKK m.5/2-f |
| E-posta bildirim kayıtları | 2 yıl | KVKK m.5/2-c (sözleşme) |
| E-posta etkileşim olayları (açılma/tıklama/IP/UA) | İlgili adayla aynı süre (en fazla 2 yıl) | KVKK m.5/2-f (meşru menfaat) |
| KVKK açık rıza kayıtları | 3 yıl (ispat) | KVKK m.5/2-c + KVKK Kurul Rehberi |
| KVKK başvuru kayıtları (kvkk_requests) | 3 yıl | KVKK m.13/3 |
| İmha kayıtları (erasure_log) | 3 yıl | İmha Yönetmeliği m.7/3 |
| Uygulama denetim kayıtları (audit_log: giriş/çıkış, parola sıfırlama, ödeme, KVKK talepleri) | 3 yıl | KVKK m.12 + İmha Yön. m.7/3 |
| B2B satış (CRM) kayıtları | İletişim kesilmesi talebinden 12 ay sonra | ETK m.6/3 + KVKK m.5/2-f |
| KVKK doküman arşivi (yayım sürümleri) | Süresiz (insert-only) | Hukuki ispat amaçlı |
5. İmha Yöntemleri
İmha süresi gelen veriler aşağıdaki yöntemlerle imha edilir:
- Veritabanı kayıtları: SQL
DELETE+ ardındanVACUUM; sensitive sütunlar için secure erase (Postgres'in storage layer'ında üzerine yazma). - Dosya sistemi (yüklenen belgeler):
shredtarzı çoklu üzerine yazma + dosya sistemi düzeyinde silme. - Embedding vektörleri: pgvector indexi içinden silme + yeniden indeksleme.
- Yedekler: Kullanıcının silme talebinden sonra alınan yedekler artık silinen veriyi içermez; eski yedeklerin saklama süresi sonunda imha edilir (90 gün).
- 3. parti sağlayıcılar: OpenAI, Anthropic ve LlamaCloud'a gönderilen API çağrıları için zero data retention opsiyonu etkindir; bu sağlayıcılarda kalıcı saklama yapılmaz.
- Anonimleştirme: İstatistiksel analiz için anonim hale getirilen kayıtlarda kullanıcı ile bağlantı kuran tüm tanımlayıcılar (id, e-posta, IP) geri dönüşümsüz olarak silinir.
6. İmha Süreci ve Periyodik İmha
Kanun'un m.7/3 ve İmha Yönetmeliği m.11 uyarınca, Şirket 6 ayda bir periyodik imha gerçekleştirir. Bu süreç:
- Saklama süresi dolan kayıtların otomatik tespiti (günlük systemd timer ile çalışan
retention_enforcergörevi); - Önce dry-run raporu üretimi → Veri Koruma İrtibat Kişisi onayı;
- Onay sonrası imhanın gerçekleştirilmesi;
- Her imha işleminin
erasure_logtablosunda 3 yıl boyunca saklanması (hangi tablo, kaç kayıt, hangi süreyle, ne zaman).
7. Veri Sahibinin Talep Üzerine İmha
Veri sahibinin KVKK m.11/e kapsamında silme talebinde bulunması halinde:
- Talep 30 gün içinde sonuçlandırılır (KVKK m.13/2).
- Yasal saklama yükümlülüğü bulunan veriler (özellikle fatura/ödeme — 10 yıl) bu süreye tabi değildir; bu durum talep sahibine bildirilir.
- Talep sonucu kullanıcıya yazılı olarak (e-posta ile) bildirilir.
- İmha kaydı
erasure_log'a düşülür.
8. Saklama Yerleri
- Birincil veritabanı: DigitalOcean droplet (PostgreSQL 16, TLS bağlantı, RLS aktif).
- Yüklenen dosyalar: Sunucu üzerinde, kullanıcı-bazlı şifreli klasörlerde.
- Yedekler: DigitalOcean Spaces veya Backblaze B2 (üretim coğrafyasından farklı) —
pg_dump→ageile şifrelenmiş. - 3. parti API çağrı geçmişi: Hiçbir 3. parti sağlayıcıda kalıcı saklama yoktur (zero data retention aktif).
9. Sorumlular
- Veri Koruma İrtibat Kişisi: NAZMİ AHMET EKER — kvkk@hukukanaliz.ai
- Teknik Sorumlu: NAZMİ AHMET EKER — destek@hukukanaliz.ai
Bu politikanın son sürümü daima https://hukukanaliz.ai/legal/retention adresinden erişilebilir.