Veri imha yönetmeliği, kişisel verilerin hangi şartlarda, nasıl, ne zaman ve hangi yöntemlerle yok edileceğini belirleyen resmi bir düzenlemedir. Türkiye’de veri imha süreçleri 6698 sayılı KVKK kapsamında yayımlanan “Kişisel Verilerin Silinmesi, Yok Edilmesi ve Anonim Hale Getirilmesi Hakkında Yönetmelik” ile düzenlenmiştir.
Bu yönetmelik, kişisel verilerin korunması için her kurumun uyuması gereken yasal zorunlulukları içerir.
Yönetmeliğin temel amacı:
Kişisel verilerin güvenli şekilde silinmesini veya yok edilmesini sağlamak
Geri döndürülemez imha yöntemlerini tanımlamak
Kurumların veri saklama ve imha süreçlerini standartlaştırmak
Veri ihlallerini önlemek
KVKK uyumluluğunu zorunlu hale getirmek
Kısacası yönetmelik, veri işleyen tüm kuruluşlar için hukuki bir çerçeve oluşturur.
Her veri sorumlusu bu yönetmeliğe göre bazı yasal yükümlülüklere sahiptir:
Her kurumun yazılı bir veri saklama ve imha politikası oluşturması zorunludur.
Amacı sona eren, işlenmesi gerekmeyen veya süre aşımı olan veriler saklanamaz.
Yönetmeliğe göre bu veriler “en kısa sürede” imha edilmelidir.
Kurumlar belirledikleri periyotlara göre düzenli veri imhası yapmak zorundadır.
Her imha işlemi için:
İmha tutanağı
Log kaydı
İşlem raporu
oluşturulmalıdır.
Verinin türüne göre doğru imha yöntemi kullanılmalıdır:
Silme
Yok etme (fiziksel imha)
Anonimleştirme
İmha sırasında yetkisiz erişim risklerini bertaraf edecek tüm teknik ve idari tedbirler alınmalıdır.
Yönetmelik üç ana yöntemi resmi olarak tanımlamaktadır:
Verinin kullanıcılar tarafından erişilemez hale getirilmesi.
(Kuram içi sistemlerde yazılımsal silme.)
Verinin bulunduğu fiziksel ortamın tamamen yok edilmesi.
Örnek yöntemler:
Fiziksel parçalama
Ezme
Delme
Manyetik imha
Çip bazlı imha (SSD, eMMC, telefon)
Verinin kişisel veri niteliğinin ortadan kaldırılması; bir daha hiçbir kişiyle ilişkilendirilememesi.
Anonimleştirme, silme veya yok etmeden farklıdır; veri sistemde kalmaya devam edebilir ancak artık hiçbir kişiyle bağlantılı değildir.
Yönetmelik, veriyi barındıran tüm ortamlar için geçerlidir:
Hard disk (HDD)
SSD ve NVMe diskler
Sunucu diskleri
Data kartuşları (LTO, DAT, DLT)
USB bellekler
Hafıza kartları
Telefon ve tablet hafıza çipleri
Güvenlik kamerası kayıt cihazları
Bulut sistemleri
Bu nedenle her cihaz türü için uygun imha yöntemi uygulanmalıdır.
Bu yönetmeliğe uyulmaması durumunda:
KVKK para cezaları
Veri ihlali bildirim zorunluluğu
Hukuki sorumluluk
Kurumsal itibar kaybı
Müşteri güveninin zedelenmesi
gibi ciddi sonuçlar ortaya çıkabilir.
Bu nedenle her kurum veri imha süreçlerini yönetmeliğe uygun şekilde yürütmek zorundadır.