KVKK Uyumlu

Veri İmha Politikası

6698 sayılı KVKK ve ilgili yönetmelik çerçevesinde kişisel verilerin nasıl silindiği, yok edildiği ve anonim hale getirildiğine dair politikamız.

Son güncelleme: Ocak 2026

1. Amaç ve Kapsam

Bu politika, Lotus Huzurevi ("Veri Sorumlusu") tarafından 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") ve Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik (RG: 28.10.2017, Sayı: 30224) çerçevesinde kişisel verilerin imhasına ilişkin usul ve esasları düzenlemektedir.

Politika; Lotus Huzurevi bünyesinde görev yapan tüm çalışanları, alt yüklenicileri ve veri işleyen sıfatıyla hareket eden üçüncü tarafları kapsar. Politikanın amacı; veri sahiplerinin haklarını güvence altına almak, imha süreçlerinde tutarlılık ve izlenebilirlik sağlamak, KVKK yükümlülüklerini yerine getirmek ve kurumun veri koruma kültürünü güçlendirmektir.

2. Hukuki Dayanak ve KVKK Kurul Kararları

Bu politika aşağıdaki mevzuat ve Kişisel Verileri Koruma Kurulu kararlarına dayanmaktadır:

  • 6698 sayılı KVKK — özellikle Madde 7 (Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi) ve Madde 17 (Kabahatler)
  • Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik (28.10.2017 tarihli ve 30224 sayılı Resmi Gazete)
  • Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler) — Kişisel Verileri Koruma Kurumu, Nisan 2018
  • KVKK Kurul Kararı 2018/10 — Kişisel verilerin yurt dışına aktarımında alınacak önlemler kapsamında imha yükümlülüklerine ilişkin rehber ilkeler
  • KVKK Kurul Kararı 2019/206 — Anonim hale getirme tekniklerine ilişkin rehber (maskeleme, genelleme, veri bozma, veri karıştırma yöntemleri)
  • KVKK Kurul Kararı 2021/1177 — Veri ihlali bildirimlerinde uygulanacak usule dair karar; imha süreçlerinin güvenlik standartlarını dolaylı olarak etkiler
  • Türk Ticaret Kanunu (TTK) Madde 82 — Ticari defterlerin ve ilgili belgelerin 10 yıl saklanma zorunluluğu
  • Hasta Hakları Yönetmeliği ve Tıbbi Kayıtlara İlişkin Mevzuat — Sağlık kayıtlarının 20 yıl saklanma yükümlülüğü
  • 4857 sayılı İş Kanunu — Çalışan kayıtlarının saklanma süreleri

3. Tanımlar

Kişisel Veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi.

Özel Nitelikli Kişisel Veri: Irk, etnik köken, siyasi düşünce, felsefi inanç, din, mezhep veya diğer inançlar, kılık ve kıyafet, dernek, vakıf ya da sendika üyeliği, sağlık, cinsel hayat, ceza mahkûmiyeti ile güvenlik tedbirleri ve biyometrik ve genetik veriler.

Veri Sorumlusu: Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişi — bu politikada Lotus Huzurevi.

Veri İmhası: Kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesi işlemlerinin tümü.

Silme: Kişisel verilerin ilgili kullanıcılar için hiçbir şekilde erişilemez ve kullanılamaz hale getirilmesi; ancak teknik olarak sistemden fiziksel kaldırılması zorunlu değildir.

Yok Etme: Kişisel verilerin hiç kimse tarafından herhangi bir şekilde erişilemez, geri getirilemez ve yeniden kullanılamaz hale getirilmesi; verinin taşındığı fiziksel ortamın da imhasını içerebilir.

Anonim Hale Getirme: Kişisel verilerin başka verilerle eşleştirilse dahi kimliği belirli veya belirlenebilir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesi. Anonimleştirme sonucunda oluşan veri KVKK kapsamı dışına çıkar.

Periyodik İmha: Saklama süresi dolmuş kişisel verilerin belirli aralıklarla tekrar eden sistematik imha işlemi.

4. Veri İmhasını Gerektiren Haller

Aşağıdaki koşulların gerçekleşmesi halinde kişisel veriler en geç periyodik imha takvimi çerçevesinde imha edilir:

  • Kişisel verilerin işlenmesine dayanak teşkil eden ilgili mevzuat hükümlerinin değiştirilmesi veya yürürlükten kaldırılması
  • İşlemeye esas teşkil eden amacın ortadan kalkması veya gerçekleşmesi
  • Kişisel verilerin işlenmesine esas teşkil eden açık rızanın veri sahibi tarafından geri alınması (yalnızca rıza temelinde işlenen veriler için)
  • KVKK Madde 11 kapsamında ilgili kişinin silme/yok etme talebinin haklı bulunması
  • Veri sahibinin ölümü halinde, yasal mirasçıların yetkili talepleri
  • Saklama sürelerinin sona ermesi
  • Veri Sorumlusu'nun işletme faaliyetlerinin sona ermesi ya da ilgili iş biriminin kapanması
  • Yargısal veya idari karar (KVKK Kurulu kararı, mahkeme kararı)

5. Veri İmha Yöntemleri — Ayrıntılı Açıklama

5.1 Silme (Deletion)

Silme işlemi, kişisel verinin ilgili kullanıcılar tarafından erişilemez hale getirilmesini hedefler. Aşağıdaki yöntemler veri ortamına ve sistemin teknik altyapısına göre uygulanır:

  • Veritabanı kaydı silme: İlişkisel veritabanlarında DELETE komutu çalıştırılır. Yalnızca soft-delete (mantıksal silme) değil; gerekiyorsa transaction log temizliği de yapılarak fiziksel silme sağlanır. Yedek sistemlerdeki kopyaların da silinmesi için yedek döngüsü takip edilir.
  • Bulut depolama silme: AWS S3, Google Cloud Storage veya benzeri bulut sağlayıcılarında nesne silme API'si çağrılır. Çok bölgeli depolamada tüm bölgelerdeki kopyaların silinmesi sağlanır; sağlayıcı silme onay belgesi talep edilir.
  • E-posta ve mesajlaşma sistemleri: E-posta arşivlerindeki ilgili kişiye ait yazışmalar tespit edilerek erişim yetkisi kaldırılır; mümkün olduğunda kalıcı silme uygulanır.
  • Şifreli depolama kriptografik silme: Verinin şifreleme anahtarı imha edildiğinde şifreli veri kriptografik olarak anlamsız hale gelir (crypto-shredding). Bu yöntem özellikle büyük veri kümelerinde etkili bir silme alternatifidir.
  • Uygulama günlükleri (log) temizliği: Sistem günlüklerinde yer alan kimlik bilgileri, IP adresleri ve oturum verileri belirlenen saklama süresi sonunda otomatik veya manuel olarak temizlenir.

5.2 Yok Etme (Destruction)

Yok etme işlemi, verinin taşındığı ortamın fiziksel veya teknik olarak geri dönüşümsüz biçimde kullanılamaz hale getirilmesidir:

  • Sabit disk ve SSD yok etme: Depolama ortamı "üzerine yazma" yöntemiyle (DoD 5220.22-M veya NIST 800-88 standardı) imha edilir; bu yöntem yetersiz kaldığında fiziksel parçalama (shredding) uygulanır. İmha belgesi düzenlenir.
  • Manyetik silme (degaussing): HDD ve manyetik bant ortamları için güçlü manyetik alan uygulanarak veri kalıcı olarak imha edilir. Bu yöntem SSD'lerde etkisizdir; SSD'ler için fiziksel parçalama zorunludur.
  • Flash bellek ve USB sürücü: Güvenli silme yazılımı uygulandıktan sonra fiziksel parçalama ile imha edilir.
  • Optik diskler (CD/DVD/Blu-Ray): Kesme, kırma veya yakma yoluyla fiziksel olarak imha edilir. Çevresel mevzuat gözetilerek imha belgesi alınır.
  • Mobil cihazlar: Fabrika ayarlarına sıfırlama + şifreli silme uygulanır. Gerektiğinde fiziksel parçalama yapılır.

5.3 Anonim Hale Getirme (Anonymisation)

Anonimleştirme, verinin tüm tanımlayıcı unsurlardan arındırılarak gerçek kişiyle artık hiçbir şekilde ilişkilendirilememesini sağlar. KVKK Kurul Kararı 2019/206 çerçevesinde uygulanan başlıca teknikler:

  • Maskeleme (Masking/Pseudonymisation): Adı-soyadı, T.C. kimlik numarası, telefon numarası gibi doğrudan tanımlayıcılar karakter değiştirme veya hash fonksiyonu uygulanarak gizlenir. Yeniden tanımlamaya olanak verecek anahtar tablosu güvenli biçimde saklanır veya imha edilir.
  • Genelleme (Generalisation): Kesin değerler daha geniş aralıklara dönüştürülür. Örneğin "Doğum Tarihi: 15.03.1942" ifadesi "1940'lar" olarak genellenir; "İstanbul, Ataşehir" ifadesi "İstanbul" olarak geniş tutulur.
  • Veri bozma (Data Perturbation): İstatistiksel verilere küçük gürültü (noise) eklenerek bireysel kayıtlar tanınamaz hale getirilir; toplu analizlerin doğruluğu korunur.
  • Veri karıştırma (Data Swapping/Shuffling): Veri seti içindeki kişisel veri alanları kayıtlar arasında karıştırılarak bireyler arası bağlantı koparılır.
  • k-Anonimlik kontrolü: Anonimleştirme sonrası veri seti, her bir kaydın en az k−1 diğer kayıtla aynı özelliği paylaştığı şekilde kontrol edilir (k≥5 standardı uygulanır).

Anonimleştirme tekniğinin seçimi; veri kategorisine, veri setinin büyüklüğüne ve yeniden tanımlama riskine göre KVKK Sorumlusu tarafından belirlenir. Anonimleştirmenin tam olmadığının tespit edilmesi halinde işlem iptal edilerek alternatif yöntem uygulanır.

6. Saklama Süreleri ve İmha Takvimi

Kişisel verilerin saklama süreleri aşağıdaki tabloda belirtilmiştir. Süreler; KVKK, TTK, İş Kanunu, tıbbi mevzuat ve sektörel düzenlemeler esas alınarak belirlenmiştir:

Veri Kategorisi Hukuki Dayanak Saklama Süresi İmha Yöntemi
Sakin sağlık kayıtları (tıbbi dosya) Tıbbi Deontoloji Tüzüğü md. 70 / Hasta Hakları Yönetmeliği 20 yıl Güvenli silme + fiziksel imha
Sakin kimlik ve iletişim bilgileri KVKK md. 5/2-c (sözleşme ifası) 20 yıl (sağlık kaydıyla birlikte) Güvenli silme
Çalışan özlük dosyaları 4857 sy. İş Kanunu / SGK mevzuatı 10 yıl (işten çıkış sonrası) Güvenli silme
Muhasebe ve fatura kayıtları 6102 sy. TTK md. 82 10 yıl Güvenli silme
Hizmet sözleşmeleri 6098 sy. TBK (zaman aşımı) 10 yıl Güvenli silme
Müşteri/aile iletişim kayıtları KVKK md. 5/2-c (sözleşme ifası) 3 yıl Güvenli silme
İş başvuru formları (işe alınmayanlar) KVKK md. 5/2-f (meşru menfaat) 2 yıl Güvenli silme
Ziyaretçi kayıt defterleri KVKK md. 5/2-f (meşru menfaat) 2 yıl Fiziksel imha + güvenli silme
Güvenlik kamera görüntüleri KVKK md. 5/2-f (meşru menfaat) 30 gün Otomatik üzerine yazma
Web sitesi çerezleri (oturum) KVKK md. 5/2-c (hizmet sunumu) Oturum sonu Otomatik silme
Web sitesi çerezleri (kalıcı) Rıza (KVKK md. 5/1) 1 yıl Otomatik silme / rıza geri alınması
İletişim formu verileri KVKK md. 5/2-f (meşru menfaat) 1 yıl Güvenli silme
Aydınlatma metni ve rıza kayıtları KVKK md. 12 (ispat yükümlülüğü) 3 yıl (rızanın sona ermesinden) Güvenli silme

* Tablodaki süreler hukuki asgari veya azami sınırları yansıtmaktadır. Aktif sakin ile devam eden ilişki, saklama süresini uzatabilir. Hukuki uyuşmazlık veya yargı sürecinin başlaması halinde süre dava kesinleşene kadar uzar.

7. İmha Kararı Süreci

İmha kararları aşağıdaki adımlar izlenerek alınır ve uygulanır:

  1. Tetikleyici Koşulun Tespiti: KVKK Sorumlusu veya yetkili departman yöneticisi, saklama süresinin dolduğunu ya da Bölüm 4'te sayılan başka bir imha gerekçesinin oluştuğunu tespit eder. Bu tespit; otomatik sistem uyarısı, yıllık periyodik tarama veya bireysel talep yoluyla gerçekleşebilir.
  2. Hukuki ve Teknik Değerlendirme: KVKK Sorumlusu, imha edilmesi planlanan veriyi inceler. Saklama süresinin gerçekten dolup dolmadığı, aktif dava veya soruşturma gibi uzatıcı koşulların bulunup bulunmadığı, verinin başka bir yasal yükümlülük kapsamına girip girmediği kontrol edilir.
  3. İmha Onayı: KVKK Sorumlusu imha kararını onaylar ve imza altına alır. Önemli miktarda veriyi (1.000 kayıt üzeri) veya özel nitelikli kişisel veri içeren imha işlemleri, ek güvence olarak üst yönetim onayına sunulur.
  4. Yöntem Seçimi: Veri ortamına (dijital/fiziksel) ve veri kategorisine (özel nitelikli/genel) göre uygun imha yöntemi seçilir. Özel nitelikli kişisel veriler için yok etme veya güvenli silme yöntemi tercih edilir; anonimleştirme yeterli değildir.
  5. İmhanın Gerçekleştirilmesi: Yetkili teknik personel ya da onaylı üçüncü taraf imhayı gerçekleştirir. İmha işlemi gözetim altında yapılır; gerekli durumlarda tanık imzası alınır.
  6. Kayıt ve Belgeleme: İmha tamamlandıktan hemen sonra imha kaydı oluşturulur (bkz. Bölüm 8).
  7. Veri Sahibine Bildirim: Bireysel talep üzerine gerçekleştirilen imhalarda, talebi ileten veri sahibine sonuç yazılı olarak bildirilir. Periyodik imhalarda bireysel bildirim zorunlu değildir.

8. İmha Periyodu

Lotus Huzurevi, kişisel verilerin imhasını gerektiren koşulların oluşmasından itibaren en geç 6 (altı) ay içinde imhayı gerçekleştirir.

Yıllık periyodik imha taraması her yıl Ocak ve Temmuz aylarında yapılır. Bu taramada saklama süresi dolmuş tüm veri kategorileri tespit edilerek imha sürecine alınır.

Bireysel silme/yok etme taleplerinde ise talep tarihinden itibaren 30 gün içinde imha tamamlanır; gecikme durumunda veri sahibine gerekçe yazılı olarak bildirilir.

9. İmha Kaydı ve Belgeleme

Gerçekleştirilen her imha işlemine ilişkin aşağıdaki bilgiler kayıt altına alınır ve bu kayıtlar KVKK gereği 3 (üç) yıl süreyle saklanır:

  • İmha edilen veri kategorisi ve açıklaması
  • İmha edilen kayıt sayısı veya tahmini veri miktarı
  • İmha tarihi ve saati
  • Uygulanan imha yöntemi
  • İmhayı gerçekleştiren kişi(ler)in adı-soyadı ve unvanı
  • İmha kararını onaylayan yetkili kişi
  • Varsa üçüncü taraf imha hizmet sağlayıcısı ve imza belgesi
  • İmhaya konu verinin dayandığı saklama süresi ve hukuki dayanağı

Fiziksel medya imhalarında imha firmasından alınan imha sertifikası bu kayıtlarla birlikte muhafaza edilir.

10. Sorumlular ve Görev Dağılımı

KVKK Sorumlusu: Veri imha süreçlerinin genel koordinasyonundan, imha kararlarının onaylanmasından, imha kayıtlarının tutulmasından ve politikanın güncelliğinden birincil olarak sorumludur. KVKK Kurulu'na karşı hesap verebilirlik KVKK Sorumlusu'ndadır.

Departman Yöneticileri: Kendi departmanlarına ait kişisel verilerin saklama sürelerini takip etmek, süre dolduğunda KVKK Sorumlusu'nu bilgilendirmek ve imha işlemlerinin departman düzeyindeki koordinasyonunu sağlamakla yükümlüdür.

Bilgi Teknolojileri (BT) Ekibi: Dijital ortamlardaki veri imhalarını teknik olarak gerçekleştirir, imha belgelerini düzenler, otomatik silme sistemlerinin doğru çalıştığını kontrol eder ve üçüncü taraf bulut sağlayıcılarla koordinasyonu yürütür.

Çalışanlar: Görevleri kapsamında kişisel verilere erişen tüm çalışanlar, saklama süresi dolan verileri KVKK Sorumlusu'na bildirmek ve imha talimatlarına uymakla sorumludur. İmha protokolüne aykırı eylemler disiplin süreci kapsamında değerlendirilir.

Üçüncü Taraf Veri İşleyenler: Lotus Huzurevi adına veri işleyen alt yükleniciler ve iş ortakları, bu politikayla uyumlu bir veri imha prosedürü uygulamakla yükümlüdür. Veri işleme sözleşmelerinde bu yükümlülük açıkça yer alır.

11. Özel Nitelikli Kişisel Verilerde İmha

KVKK Madde 6 kapsamındaki özel nitelikli kişisel veriler (sağlık verileri, biyometrik veriler, din ve inanç bilgileri vb.) imha sürecinde ek güvencelerle korunur:

  • Özel nitelikli veriler için anonimleştirme tek başına yeterli sayılmaz; silme veya yok etme yöntemi uygulanır.
  • İmha işlemi en az iki yetkili kişinin gözetiminde gerçekleştirilir.
  • İmha kaydı ayrı bir güvenli günlükte tutulur.
  • Dijital ortamlarda şifreli silme uygulanır; şifreleme anahtarı da imha edilir.
  • Fiziksel ortamlarda çapraz kesim (cross-cut DIN 66399 Güvenlik Düzeyi P-4 veya üzeri) parçalama uygulanır.

12. Politikanın Güncellenmesi

Bu politika yılda en az bir kez gözden geçirilir. Aşağıdaki durumlarda beklenmeksizin revize edilir:

  • KVKK veya ilgili ikincil mevzuatta değişiklik
  • KVKK Kurul'unun yeni bir rehber karar yayımlaması
  • Kurumsal veri altyapısında veya iş süreçlerinde önemli değişiklik
  • Denetim, teftiş veya veri ihlali sonucu tespit edilen eksiklikler

Politikanın en güncel versiyonu her zaman bu sayfada yayımlanır.

13. İletişim

Veri imhası ve KVKK haklarınıza ilişkin tüm talepleriniz için:

E-posta: info@lotushuzurevi.com.tr
Telefon: 05522360657
Posta Adresi: Atatürk Mah. Mustafa Kemal Cad. No:53/1, 34758 Ataşehir/İstanbul

KVKK kapsamındaki başvurularınızın kimlik doğrulaması yapılarak işleme alınabilmesi için ıslak imzalı dilekçe veya güvenli elektronik imzalı e-posta göndermenizi tavsiye ederiz. Başvurular yasal süre olan 30 gün içinde yanıtlanır.

Sık Sorulan Sorular

KVKK Madde 11 kapsamındaki "Silinme veya Yok Edilme Talep" hakkınızı kullanmak için info@lotushuzurevi.com.tr adresine "Kişisel Veri Silme Talebi" konusu ile yazabilir ya da Atatürk Mah. Mustafa Kemal Cad. No:53/1, 34758 Ataşehir/İstanbul adresine ıslak imzalı dilekçe gönderebilirsiniz. Talebiniz kimlik doğrulamasının ardından 30 gün içinde değerlendirilir ve sonuç yazılı olarak bildirilir.
Saklama süreleri veri kategorisine göre değişir: sakin sağlık kayıtları 20 yıl (tıbbi mevzuat), muhasebe kayıtları 10 yıl (TTK), müşteri iletişim kayıtları 3 yıl, iş başvuru formları ve ziyaretçi kayıtları 2 yıl, güvenlik kamera görüntüleri 30 gün saklanır. Saklama süresi dolan veriler periyodik imha takvimi çerçevesinde imha edilir.
Evet. İmha gerçekleştirildikten sonra veri sahiplerine taleplerine karşılık olarak yazılı bildirim yapılır. Bunun yanı sıra her imha işlemi kurumsal kayıt defterimize işlenir. KVKK md. 11/e kapsamında "imha kararının bildirilmesini talep etme" hakkınızı kullanarak bu bilgiye erişebilirsiniz.

İlgili belgeler: KVKK Aydınlatma Metni · Gizlilik Politikası · Çerez Politikası · Kullanım Şartları · İletişim