1. Amaç
Bu Politika, ORKİDEM tarafından işlenen kişisel verilerin gerekli olandan uzun tutulmamasını ve saklama sebebi sona erdiğinde uygun silme, yok etme veya anonimleştirme yöntemlerinin kullanılmasını amaçlar.
2. Kapsam
Müşteri, ziyaretçi, teslim alıcı, destek başvurusu yapan kişi ve müşteri operasyonlarıyla bağlantılı diğer ilgili kişilerin elektronik veya fiziksel ortamdaki verilerini kapsar.
3. Saklama Dayanakları
Sözleşmenin yürütülmesi, tüketici işlemleri, vergi/muhasebe, ticari kayıtlar, elektronik ticaret, ödeme, bilgi güvenliği, hukuki uyuşmazlık ve ispat yükümlülükleri saklama sebebi oluşturabilir.
4. Sürenin Belirlenmesi
Tek bir süre bütün veri kategorileri için uygulanmaz. Veri kategorisi, işleme amacı, işlemin sona erme tarihi, zamanaşımı/ispat ihtiyacı, kanuni saklama yükümlülüğü ve güvenlik riski dikkate alınır.
5. Başlıca Kayıt Grupları
- üyelik/hesap kayıtları,
- sipariş ve sözleşme snapshotları,
- fatura/mali kayıtlar,
- ödeme işlem ve iade kayıtları,
- destek/uyuşmazlık kayıtları,
- çerez izin/ret kayıtları,
- güvenlik ve erişim logları.
6. Silme
Verinin ilgili kullanıcı veya süreç açısından erişilebilir olmaktan çıkarılması; zorunlu arşiv/yedeklerde ise yetkili kişiler dışında erişilememesi sağlanır.
7. Yok Etme
Verinin geri getirilemeyecek biçimde ortamdan kaldırılması gereken hâllerde uygun güvenli yok etme yöntemi uygulanır.
8. Anonimleştirme
Kimlik bağlantısı gerekmeyen analizlerde veri, makul yöntemlerle gerçek kişiyle yeniden ilişkilendirilemeyecek biçimde anonimleştirilebilir.
9. Periyodik Gözden Geçirme
Saklama sebepleri periyodik olarak değerlendirilir. Hukuki ihtilaf, resmi talep veya güvenlik incelemesi bulunan kayıtlar ilgili hukuki sebep devam ettiği sürece korunabilir.
10. Yedek Sistemleri
Yedeklerde tekil verinin anlık silinmesinin teknik olarak mümkün olmadığı durumlarda yedek erişimi sınırlandırılır ve olağan yedek döngüsünde üzerine yazma/güvenli imha uygulanır.
11. İlgili Kişi Talepleri
Silme ve yok etme talepleri her talebin hukuki koşuluna göre değerlendirilir; zorunlu saklama süresi devam eden kayıtlar yalnız talep nedeniyle hukuki süresinden önce silinmeyebilir.
12. Görev Dışı Kopyalama Yasağı
Satıcı, kurye veya iç kullanıcılar sipariş amacıyla eriştikleri müşteri verilerini görev dışı kişisel arşivlere veya bağımsız pazarlama listelerine aktarmamalıdır.
13. Kayıt Ortamları
Kişisel veriler; uygulama veritabanları, sunucu logları, sipariş/sözleşme snapshot kayıtları, yedekler, e-belge/muhasebe sistemleri, müşteri destek kayıtları ve gerektiğinde hukuki/kurumsal belge arşivlerinde bulunabilir. Her ortam için erişim, yedekleme ve imha yöntemi farklı olabilir.
14. Saklamayı Gerektiren Başlıca Sebepler
- sözleşmenin kurulması ve ifası,
- sipariş ve tüketici işlem kayıtlarının ispatı,
- fatura, vergi ve muhasebe yükümlülükleri,
- elektronik ticaret ve mesafeli sözleşme kayıt yükümlülükleri,
- ödeme ve iade mutabakatı,
- bilgi güvenliği ve sahtecilik olaylarının incelenmesi,
- talep/şikâyet ve hukuki uyuşmazlıklar,
- yetkili kamu makamlarının usulüne uygun talepleri.
15. Örnek Saklama Kriterleri Tablosu
| Kayıt Grubu | Saklama Başlangıcı | Azami Süreyi Belirleyen Ölçüt |
|---|---|---|
| Sipariş ve sözleşme kayıtları | Sipariş/işlem tarihi | Mesafeli sözleşme kayıt yükümlülükleri, sözleşme ve ispat süreleri |
| Fatura ve mali kayıtlar | Belgenin düzenlenmesi | Vergi, ticaret ve muhasebe mevzuatı |
| Ödeme/iade kayıtları | Finansal işlem tarihi | Ödeme mutabakatı, tüketici işlemi ve ispat ihtiyacı |
| Destek/şikâyet | Talebin açılması | Talebin sonuçlanması ve ilgili zamanaşımı/ispat süreleri |
| Çerez tercih kayıtları | Tercih tarihi | Tercihin yürürlükte olduğu süre ve ispat ihtiyacı |
| Güvenlik logları | Log üretim tarihi | Güvenlik amacı, saldırı/olay incelemesi ve hukuki gereklilik |
16. Mesafeli Sözleşme Kayıtları
Aracı hizmet sağlayıcının, Mesafeli Sözleşmeler Yönetmeliği kapsamındaki tüketici işlemlerine ilişkin kayıtları mevzuatta öngörülen süre boyunca tutma yükümlülüğü bulunabilir. Bu nedenle siparişe özgü ön bilgilendirme, sözleşme/snapshot ve onay kayıtları erken silme taleplerinde ilgili yasal yükümlülük sona ermeden silinmeyebilir.
17. Silme Yöntemleri
Silme, verinin ilgili kullanıcılar tarafından hiçbir şekilde erişilemez ve tekrar kullanılamaz hâle getirilmesidir. Uygulamada erişim yetkisinin kaldırılması, veri alanının sistemsel olarak kapatılması veya aktif veritabanından çıkarılması gibi yöntemler kullanılabilir.
18. Yok Etme Yöntemleri
Yok etme, verinin hiç kimse tarafından erişilemez, geri getirilemez ve tekrar kullanılamaz hâle getirilmesidir. Fiziksel ortamın güvenli imhası veya elektronik depolama üzerinde uygun güvenli silme yöntemleri kullanılabilir.
19. Anonimleştirme Yöntemleri
Anonimleştirme; veri setinin, veri sorumlusu veya başka alıcı tarafından makul araçlarla gerçek kişiyle yeniden ilişkilendirilemeyecek hâle getirilmesini gerektirir. Yalnız isim alanının silinmesi her zaman anonimleştirme sayılmaz; diğer tanımlayıcıların yeniden kimliklendirme riski de değerlendirilir.
20. Periyodik İmha
Politika kapsamında periyodik imha yapılması gereken hâllerde, periyot ilgili yönetmelikteki üst sınırı aşmayacak şekilde belirlenir. İşleme şartları sona eren veri, ilk uygun periyodik imha döngüsünde işleme alınır. Politika hazırlama yükümlülüğü bulunmayan süreçlerde de Kanun ve Yönetmelik uyarınca silme/yok etme yükümlülükleri devam eder.
21. İmha İşlemlerinin Kayıt Altına Alınması
Silme, yok etme ve anonimleştirme işlemleri kayıt altına alınır; bu kayıtlar, diğer hukuki yükümlülükler saklı kalmak üzere mevzuatta öngörülen asgari süre boyunca saklanır. Kayıt, hangi veri grubunun hangi yöntemle ve hangi tarihte işleme alındığını gösterebilir.
22. Yedekler ve Felaket Kurtarma Kopyaları
Yedekler aktif sistemden farklı bir döngüde yönetilebilir. Bir verinin aktif sistemden silinmesi sonrasında yedekteki kopya, yedek erişiminin sınırlandırılması ve olağan yedek döngüsünde güvenli biçimde üzerine yazılması/yok edilmesi yoluyla sistemden çıkarılır.
23. Üçüncü Taraf Hizmet Sağlayıcılarda İmha
Veri işleyen hizmet sağlayıcıyla ilişki sona erdiğinde, başka bir hukuki saklama sebebi yoksa verilerin iade, silme veya yok etme süreci sözleşme ve teknik imkânlara göre yürütülür. Sağlayıcının kendi bağımsız hukuki saklama yükümlülükleri varsa bunlar ayrıca değerlendirilir.
24. İlgili Kişinin Silme Talebi
Silme/yok etme talebi alındığında öncelikle verinin işlenmesine dayanak olan bütün şartların sona erip ermediği kontrol edilir. Hukuki saklama yükümlülüğü devam eden veri için talep tamamen yerine getirilemeyebilir; bu durumda ilgili kişiye gerekçesi açıklanır.
Son güncelleme: 30 Eylül 2026