Kişisel Veri Saklama ve İmha Politikası
Sorumlu: RUCONN yönetimi / hukuk / bilgi güvenliği
1. Amaç
Kişisel verilerin işleme amacı sona erdiğinde silinmesi, yok edilmesi veya anonim hale getirilmesi; yedekler ve hukuki muhafaza süreçlerinin kontrol edilmesi amaçlanır.
2. İlkeler
- Amaca bağlı, sınırlı ve ölçülü saklama.
- Aktif veri ile yedek, trafik kaydı ve hukuki muhafazanın ayrılması.
- Silme talebinin hizmet sağlayıcılara iletilmesi.
- İmha işleminin ispatlanabilir kaydı.
- Saklama süresi dolan veriye otomatik erişim engeli.
3. Saklama Çizelgesi
| Veri/işlem | Aktif saklama | Silme/yedek süresi | Dayanak/not |
|---|---|---|---|
| Hesap ve profil | Hesap aktif olduğu sürece | Hesap silme sonrası aktif sistemden gecikmeksizin; yedek en fazla 30 gün | Sözleşmenin ifası |
| E-posta ve telefon doğrulama kodu | Kod geçerliliği ve güvenlik kontrolü süresince | En geç 24 saat; başarısız deneme logu güvenlik süresince | Hesap güvenliği |
| Ham konum ve arka plan geçmişi | Özellik için gerekli süre | Toplanmadan itibaren en fazla 30 gün | Kullanıcı talimatı; veri minimizasyonu |
| Etkinlik mesafe sonucu | Güncel sonuç için gerekli süre | Eski sonuç mümkün olan en kısa sürede güncellenir/silinir | Kalıcı rota profili oluşturulmamalı |
| Aktif grup mesajı | Sohbet/hesap aktifken veya silinene kadar | Silinen mesaj yedeği en fazla 30 gün | Grup bağlamı, kullanıcı talebi |
| Aktif fotoğraf/medya | İçerik aktifken veya silinene kadar | Silinen içerik yedeği en fazla 30 gün | Görünürlük ve içerik hizmeti |
| Şikâyet/moderasyon dosyası | İnceleme ve itiraz boyunca | Kapanıştan sonra önerilen 3 yıl; dava/inceleme varsa sonuna kadar | Meşru menfaat/hak tesisi |
| Ana yönetici erişim logu | Denetim amacıyla | Önerilen 2 yıl | Yetkisiz erişim denetimi |
| Güvenlik ve hata logu | Risk ve teknik gereklilik süresince | Önerilen 1 yıl; kritik olay dosyası daha uzun olabilir | Bilgi güvenliği |
| 5651 trafik bilgisi | Kanuni yükümlülük varsa | 5651 m.5/3 ve uygulanabilir ikincil mevzuat süresi; ürün loglarından ayrı | Rol teyidi gerektirir |
| Açık rıza ve sürüm kaydı | Rıza geçerli olduğu ve ispat ihtiyacı sürdüğü sürece | İlgili zamanaşımı süresiyle sınırlı | İspat yükü |
| KVKK başvuru dosyası | Başvuru ve şikâyet süresince | Kapanıştan sonra önerilen 3 yıl | Hukuki yükümlülük/hak tesisi |
| Sözleşme ve kullanıcı kabul kaydı | Sözleşme ilişkisi boyunca | İlgili hukuki zamanaşımı süresi | Hak tesisi |
| Yaş doğrulama belgesi | Doğrulama anı | Sonuç alındıktan sonra gecikmeksizin silme; yalnız 18+ sonucu tutulur | Veri minimizasyonu |
4. Periyodik İmha
Otomatik silinemeyen veriler en geç altı aylık periyodik imha döngüsünde incelenir. Otomatik kısa süreler (30 günlük konum/yedek gibi) periyodik imha tarihi beklenmeden uygulanır.
5. Silme Yöntemleri
- Veritabanında güvenli silme veya anonimleştirme,
- nesne depolamada dosya ve önceki sürümlerin kaldırılması,
- arama indeksleri ve önbellekten temizleme,
- erişim yetkisinin kaldırılması ve kriptografik anahtar imhası,
- hizmet sağlayıcı API/talimatıyla silme,
- yedek rotasyonuyla 30 gün içinde nihai kaldırma.
6. Hukuki Muhafaza
Dava, resmi talep, veri ihlali veya ciddi şikâyet halinde ilgili kayıt için “legal hold” açılır. Muhafaza yalnız gerekli kayıtla sınırlı, erişim kısıtlı ve süreli olmalıdır. Sebep sona erdiğinde normal imha takvimi uygulanır.
7. Kayıt ve Denetim
Her imha çalışmasında veri kategorisi, sistem, tarih, yöntem, sorumlu ve sonuç kaydedilir. Hizmet sağlayıcının silme teyidi dosyaya eklenir. Politika en az yılda bir ve yeni özellik/sağlayıcı geldiğinde gözden geçirilir.