İçeriğe geç
Güvenlik ve KVKK

KVKK ve Şirket İçi Yazışmalar: Saklama, Başvuru ve İmha İçin Pratik Rehber

Mesajlaşma uygulamasındaki her yazışma kişisel veri içerebilir. Saklama sürelerinden ilgili kişi başvurularına kadar kurumların bilmesi gerekenleri ve SyncMessage'ın sunduğu araçları anlattık.

SyncMessage Ekibi

Yazar

Yayın
Okuma
5 dk

Bir mesajlaşma uygulamasındaki yazışmalar yalnızca “iş konuşması” değildir. Bir çalışanın izin gerekçesi, bir müşterinin telefon numarası ya da bir adayın özgeçmişi aynı akışın içinde yer alabilir. Bu yüzden 6698 sayılı Kişisel Verilerin Korunması Kanunu, şirket içi yazışmaları da doğrudan ilgilendirir.

Yazışmalar neden kişisel veri sayılır?

Kanun, kimliği belirli ya da belirlenebilir gerçek kişiye ilişkin her bilgiyi kişisel veri sayar. Mesajın göndereni ve alıcısı, mesajın içeriği, paylaşılan dosyalar, giriş kayıtlarındaki IP adresleri ve cihaz bilgileri bu kapsama girebilir. Dolayısıyla bir kurumsal mesajlaşma sistemi, aslında büyük bir kişisel veri deposudur.

Kurumların yazışmalarla ilgili temel soruları

  1. Saklama: Yazışmaları ne kadar süre tutuyoruz ve süresi dolanları nasıl imha ediyoruz?
  2. Başvurular: Bir çalışan ya da eski çalışan verisinin bir kopyasını istediğinde bunu nasıl hazırlıyoruz?
  3. Silme: Silme talebinde hangi veriler silinir, hangi iş kayıtları korunur?
  4. Aydınlatma: Kullanıcıları veri işleme konusunda nasıl bilgilendiriyoruz?
  5. Kanıt: Bütün bunları yaptığımızı nasıl gösteriyoruz?

İlk adım: Veri nerede duruyor?

Yukarıdaki soruları yanıtlayabilmek için önce verinin nerede tutulduğunu bilmeniz gerekir. Kişisel mesajlaşma uygulamalarında veri çalışanların cihazlarına dağılır; bu konuyu şirkette WhatsApp kullanımının riskleri yazısında ele aldık. SyncMessage'da ise yazışmalar ve dosyalar kurumun kendi sunucusunda tutulur; masaüstü ve mobil uygulamalar mesajları kalıcı olarak cihazda saklamaz.

Saklama süreleri ve otomatik imha

SyncMessage'da Yönetici Paneli'nin Veri ve KVKK bölümünde her veri türü için ayrı saklama süresi seçilir. Süresi dolan kayıtlar her gece 03:00'ten sonra kendiliğinden silinir. Hemen uygulamak isterseniz Şimdi uygula düğmesi önce kaç kaydın silineceğini gösterir, sonra onay ister.

Veri türüSeçenekler
Birebir mesajlar30, 90, 180, 365, 730 gün ya da süresiz
Kanal ve departman mesajları30, 90, 180, 365, 730 gün ya da süresiz
Yüklenen dosyalar ve sesli mesajlar30, 90, 180, 365, 730 gün ya da süresiz
Arama ve ekran paylaşımı kayıtları30, 90, 180, 365, 730 gün ya da süresiz
Giriş kayıtları ve işlem logları180, 365, 730, 1095 gün
Bildirimler30, 90, 180 gün

Silme gerçekten siler: süresi dolan mesajla birlikte ekli dosyanın sunucudaki kopyası (başka bir kayıt kullanmıyorsa), tepkiler, okunma kayıtları ve konu yanıtları da kaldırılır; mesaj arama sonuçlarından da düşer. Her imha çalışması özet bir işlem kaydı bırakır.

Bir kişinin verisi ZIP olarak dışa aktarılıyor, ardından süresi dolan kayıtlar Şimdi uygula ile siliniyor.

İlgili kişi başvuruları

Kanunun 11. maddesi kapsamında gelen başvuruları Veri talepleri sekmesinde kaydedersiniz. Liste açık talepleri ve 30 günlük yanıt süresinden kalan günü gösterir; son günler renkle uyarılır.

Veriyi dışa aktarma

Dışa aktarma talebinde sunucu kişinin verisini ZIP dosyası olarak hazırlar: profil bilgileri, gönderdiği ve aldığı birebir mesajlar, yüklediği dosyalar, görevler, giriş kayıtları, cihaz oturumları, toplantılar ve talepler ayrı dosyalarda yer alır. İndirme bağlantısı tek kullanımlıktır ve 24 saat geçerlidir. Arşivi ilgili kişiye güvenli bir yolla iletmek kurumun sorumluluğundadır.

Silme ve anonimleştirme

Silme talebinde hesap kapatılır ve kişisel veri anonimleştirilir: mesaj içerikleri kaldırılır, ekler diskten silinir, ad “Silinmiş kullanıcı” olarak değişir, loglardaki IP adreslerinin son bloğu maskelenir. Görevler, onay kararları ve kalite dokümanı okuma kayıtları gibi iş kayıtları korunur, kişi bu kayıtlarda anonim görünür. İşlem geri alınamaz; onay için kişinin kullanıcı adını yazmanız gerekir.

Yasal saklama: İmhanın durdurulması gereken durumlar

Bir dava, soruşturma ya da denetim nedeniyle verinin korunması gerekiyorsa kullanıcıyı gerekçe ve tarih vererek yasal saklama altına alabilirsiniz. Saklama süresince kişinin mesajları ve dosyaları otomatik imhadan muaf olur, silme talebi işlenemez.

Aydınlatma metni

Kurumunuzun aydınlatma metnini aynı bölümde yayınlarsınız. Metin doluysa her kullanıcı ilk girişte metni okuyup onaylamadan uygulamaya geçemez; onay tarihi kaydedilir. Metni değiştirdiğinizde herkes yeniden onaylar. Metnin içeriğinden kurum sorumludur.

Yönetici loglarında kayıtlar türüne göre süzülüyor; işlem ve giriş kayıtları açılıyor.

Her işlem kayıt altında

Saklama süresi değişikliği, imha, talep, dışa aktarma, indirme, silme, yasal saklama ve aydınlatma metni işlemleri kim tarafından ve ne zaman yapıldığıyla işlem loglarına yazılır. KVKK işlemlerinin kendi kayıtları imha kanıtı olarak en az 3 yıl tutulur. Bölüme yalnız ilgili izni verilen kişiler erişir.

Yönetici için yapılacaklar listesi

  1. Yetkiyi belirleyin: KVKK işlerini kimin yürüteceğine karar verin ve ilgili izni yalnız bu kişilere verin.
  2. Saklama sürelerini ayarlayın: Süreleri kurumun saklama ve imha politikasına göre belirleyin; yasal saklama yükümlülükleri için hukuk biriminize danışın.
  3. Aydınlatma metnini yayınlayın: Kullanıcılar ilk girişte okuyup onaylasın.
  4. Başvuruları kaydedin: Gelen her başvuruyu talep olarak açın ve süresi içinde yanıtlayın; başvuru sahibinin kimliğini doğrulamak kurumun sorumluluğundadır.
  5. Yedek politikanızı gözden geçirin: Yedeklerin saklama süresi, imha politikanızla uyumlu olmalıdır.
  6. Kayıtları arşivleyin: İşlem loglarını dönemsel olarak dışa aktarıp kendi kayıt sisteminizde saklayın.

Bilinmesi gereken sınırlar

  • İmha ve anonimleştirme canlı veritabanını etkiler; daha önce alınmış yedeklerde veri, yedeğin saklama süresi boyunca kalır. Yedek saklama süresini politikanızla uyumlu tutun.
  • Kullanıcıların indirdiği dosyalar ve ekran görüntüleri kendi cihazlarında kalabilir.
  • Görevler, duyurular, anketler ve talepler gibi iş kayıtları bu sürümde saklama süresine tabi değildir.
  • Arşivi ilgili kişiye iletmek ve kimliğini doğrulamak kurumun sorumluluğundadır.

Taşıma güvenliği tarafını TLS ile şifreli kurumsal mesajlaşma yazısında anlattık. Sitemizin kendi veri işleme bilgileri için KVKK aydınlatma metnimize bakabilirsiniz.

Şirket içi yazışmalar KVKK kapsamında mı?

Yazışmalar kimliği belirli ya da belirlenebilir kişilere ilişkin bilgi içerdiğinde kişisel veri sayılır ve KVKK kapsamına girer. Kurum bu verilerin veri sorumlusudur.

SyncMessage KVKK uyumlu mu?

Hiçbir yazılım tek başına uyum sağlamaz. SyncMessage verinin kurumun kendi sunucusunda kalmasını sağlar ve saklama süresi, ilgili kişi başvurusu, dışa aktarma, anonimleştirme, yasal saklama ve aydınlatma metni için araçlar sunar. Politika ve süreçler kurumun sorumluluğundadır.

Mesajlar ne kadar süre saklanmalı?

Kanunda mesajlar için tek bir süre belirlenmemiştir. Süreyi kurumun saklama ve imha politikası ile diğer yasal yükümlülükleri belirler; bu konuda hukuk biriminize danışın.

Silinen veri yedeklerde kalır mı?

Evet, imha canlı veritabanını etkiler. Önceden alınmış yedeklerde veri, yedeğin saklama süresi boyunca kalır; bu yüzden yedek saklama süresini politikanızla uyumlu tutmanız gerekir.

Konular:KVKK şirket içi yazışmalarKVKK mesajlaşmakişisel veri saklama süresiilgili kişi başvurusuveri anonimleştirmekişisel veri imha

İlgili yazılar

SyncMessage

Kurumsal iletişiminizi kendi sunucunuza taşıyın.

Mesajlaşma, görüntülü görüşme, görevler ve duyurular tek uygulamada; veriler şirketinizde kalır. Kurumunuza özel teklif alın ya da önce bütün özellikleri inceleyin.

KVKK ve Şirket İçi Yazışmalar: Pratik Rehber · SyncMessage