Veri Saklama Süreleri ve Silme/Anonimleştirme Raporları Nasıl Yönetilir?

Veri Saklama Süreleri ve Silme/Anonimleştirme Raporları Nasıl Yönetilir?

9 dk okuma22 Ağustos 2026DGTLFACE Editorial

KVKK uyumunda en kritik ama en çok ihmal edilen konu şudur: kişisel veriyi sonsuza kadar tutmamak. Otellerde veri; PMS, rezervasyon motoru, çağrı merkezi, muhasebe, kamera sistemleri ve pazarlama araçlarına dağılır. Bu rehber; veri türlerine göre saklama politikasını (retention) tanımlamayı, süresi dolan veriyi silme/anonimleştirme ile yönetmeyi ve tüm işlemleri log + periyodik rapor olarak kanıtlanabilir hale getirmeyi anlatır. (Not: Bu içerik hukuki danışmanlık değildir; süreler ve politikalar hukuk birimiyle birlikte belirlenmelidir. Buradaki örnekler yüksek seviye çerçevedir.)

Öne Çıkan Cevap

Veri saklama süreleri, kişisel verilerin sonsuza kadar tutulmaması için KVKK’nın temel prensiplerindendir. Oteller; misafir, rezervasyon, fatura, kamera, çağrı merkezi ve pazarlama verileri için saklama politikasını belirlemeli; süresi dolan kayıtları silme veya anonimleştirme işlemleriyle yönetmeli ve bu işlemleri loglayıp periyodik raporlamalıdır. Böylece hem gereksiz veri yükü azalır hem de denetimde “ne kadar sakladık, neyi ne zaman sildik?” kanıtlanır.

Özet

Retention politikası veri türüne göre süre tanımlar; süresi dolan kayıtlar silinir/anonimleştirilir. Silme logları ve yıllık temizlik raporu KVKK denetiminde kanıt seti oluşturur.

Maddeler

  • Hedef kitle: GM/otel sahibi, IT/teknik ekip, operasyon, ajans yöneticisi
  • Ana KPI: Süresi dolan veri oranı, silme job başarı oranı, veri minimizasyonu, ihlal etkisi azaltımı
  • Entity/İlişki (AIO): RetentionPolicy → defines → how long each data type lives; Deletion/Anonymisation → recordedIn → Log
  • GEO: Türkiye + Antalya/Belek/Side gibi yoğun misafir verisi işleyen oteller
  • Funnel: Governance → politika analizi/danışmanlık
  • Çıktı: Saklama matrisi + silme/anonim log kaydı + yıllık temizlik raporu + checklist

Kısa Cevap

Saklama süresi belirleyin, süresi dolan veriyi silin/anonimleştirin ve işlemleri loglayıp raporlayın.

Hızlı Özet

  • 1) Veri türlerini 6–8 kategoriye ayırın.
  • 2) Her kategori için tek satırlık retention kararı yazın (süre + yöntem).
  • 3) Silme/anonimleştirme işlemlerini job bazlı loglayın.
  • 4) Policy + execution + summary yapısını birlikte raporlayın.
  • 5) Yıllık veri temizliği checklist’i ve audit pack oluşturun.

1. Veri saklama süresi nedir, oteller için nasıl belirlenir?

Retention policy ve silme/anonimleştirme log akışı, denetimde kanıt üretir
Retention policy ve silme/anonimleştirme log akışı, denetimde kanıt üretir

Veri saklama süresi, her kişisel veri türünün “işleme amacı” tamamlandıktan sonra ne kadar süre tutulacağını tanımlayan politikadır. KVKK açısından amaç, “daha çok veri daha iyi” değil; gerektiği kadar sakla, sonra sil/anonimleştir yaklaşımıdır. Otellerde bu belirleme, tek bir departmanın kararı olamaz: hukuk + IT + operasyon birlikte çalışmalıdır.

AIO mantığını net kuralım:

RetentionPolicy → defines → how long each data type lives

Yani politika; veri türü bazında “yaşam süresi” tanımlar ve sistemlere uygulanır.

Otelde saklama politikasını belirleyen 4 soru

  1. Bu veri hangi amaçla tutuluyor? (rezervasyon yürütmek, fatura, güvenlik, pazarlama)
  2. Hangi sistem(ler)de yaşıyor? (PMS, muhasebe, CCTV, CRM)
  3. Kimlerin erişimi var? (rol bazlı)
  4. Süre bitince ne yapılacak? (silme mi, anonimleştirme mi?)

Mini örnek (Antalya/Belek):

Sezon yoğunluğunda pazarlama ekipleri “geçmiş misafir listesi”ni sürekli büyütür. Retention politikanız yoksa, liste yıllarca şişer; bu da hem gereksiz veri yükü hem de olası ihlalde etki büyümesi demektir. Politika, “ne kadar tutuyoruz ve ne zaman temizliyoruz?” sorusunu standardize eder.

Ne yapmalıyım?

  • Veri türlerini 6–8 kategoriye ayırın.
  • Her kategori için tek satırlık retention kararı yazın (süre + yöntem).
  • Politikanın sahibini belirleyin (Data Owner) ve yıllık güncelleme takvimi koyun.
Saklama politikası karar mantığı, veri türü ve sistem bazında net çerçeve sunar
Saklama politikası karar mantığı, veri türü ve sistem bazında net çerçeve sunar

2. Otellerde farklı veri türleri için saklama politikası nasıl kurgulanır?

Bu bölümde “hukuki süre rakamı” tartışmasına girmeden, otelin uygulayabileceği bir matris kurgusu veriyoruz. Kritik nokta: süreler hukuk birimiyle netleşir; biz burada modelin nasıl kurulacağını anlatırız.

Veri saklama matrisi (model)

Aşağıdaki matris; veri türü, sistem ve “süre + yöntem + kanıt” alanlarını tek ekranda toplar.

Varsayım notu: Bu tabloda süreler “hukukla belirlenir” olarak bırakıldı; amaç modelin iskeletini kurmaktır.

Veri saklama matrisi (model)
Veri TürüSistemAmaçSaklama (yüksek seviye)Süre bitinceKanıt/Log
Misafir/rezervasyonPMSKonaklama operasyonuVarsayım: hukukla belirlenirSilme/anonimDeletion job log
Fatura/finansMuhasebe/ERPFinansal kayıtVarsayım: hukukla belirlenirSilme/anonimAudit trail
CCTVKamera sistemiGüvenlikVarsayım: hukukla belirlenirSilmeCCTV retention log
Call center notuCRMSatış/rezervasyonVarsayım: ihtiyaçla sınırlıAnonimleştirAnonymisation log
Pazarlama listesiCRM/Email toolKampanyaVarsayım: izinli evrenSil/anonimConsent + deletion log

Silme mi anonimleştirme mi? (pratik ayrım)

  • Silme: veriyi tamamen kaldırmak (en net minimizasyon)
  • Anonimleştirme: kişiyi tanımlanamaz hale getirip istatistiksel analiz için veri bırakmak

Otel analitiğinde (doluluk, trend) çoğu zaman kişisel tanımlayıcılar gereksizdir; anonimleştirme bazı use-case’lerde işlevsel olur.

Ne yapmalıyım?

  • Matrisi “tek kaynak gerçek” yapın (herkes buraya baksın).
  • Her satıra “kanıt” alanı ekleyin (denetim için).
  • Matristen yıllık temizlik planı üretin.
Retention matrisi → silme job → log → rapor akışı, KVKK uyumlu yönetimi gösterir
Retention matrisi → silme job → log → rapor akışı, KVKK uyumlu yönetimi gösterir

3. Silme/anonimleştirme işlemlerini nasıl kayıt altına alırsınız?

Denetimde kritik soru şudur: “Politikan var mı?” kadar “Uyguluyor musun?” sorusu da vardır. Uygulamanın kanıtı ise silme/anonimleştirme logları ve periyodik raporlardır.

Silme/anonimleştirme log kaydı (örnek alanlar)

  • job_id (toplu görev kimliği)
  • executed_at (zaman)
  • system (PMS/CRM/ERP/CCTV)
  • data_set (rezervasyon, call center notu…)
  • criteria (hangi koşulla seçildi: “süresi dolan”)
  • method (delete/anonymise)
  • records_affected (adet)
  • result (success/fail)
  • operator/automation (kim/otomasyon)
  • evidence_link (rapor dosyası / çıktı yolu)

“Şu tarihte şu veri seti şu yöntemle silindi” örneği (kayıt)

  • executed_at: 2026-01-12T03:00:00+03:00
  • system: CRM
  • data_set: marketing_list
  • criteria: retention_expired & no_active_consent
  • method: delete
  • records_affected: 1,240
  • result: success
  • evidence_link: /05_retention_reports/2026_Q1_cleanup.pdf

Mini örnek (Side):

Pazarlama listesindeki eski kayıtlar silinmezse, hem veri yükü artar hem de ihlal olursa etki büyür. Loglanan toplu silme görevleri, “süre dolunca temizliyoruz” kanıtını oluşturur.

Ne yapmalıyım?

  • Silme/anonim job’larını otomasyona bağlayın (Varsayım: mümkünse).
  • Her job için tek satır log kaydı üretin.
  • Başarısız job’ları “alarm” olarak izleyin.
Silme ve anonimleştirme log alanları checklist’i, kanıt üretimini standardize eder
Silme ve anonimleştirme log alanları checklist’i, kanıt üretimini standardize eder

4. Periyodik silme/anonimleştirme raporları nasıl hazırlanır?

Raporun amacı iki katmanlıdır:

  1. Yönetim: “ne kadar veri temizledik, risk nasıl düştü?”
  2. Denetim: “politika uygulanıyor mu?” kanıtı

Yıllık temizlik raporu mockup (içerik başlıkları)

  • Politika özeti (retention matrisinden)
  • Dönemsel job listesi (aylık/çeyreklik)
  • Silinen/anonimleştirilen kayıt adetleri (sistem bazlı)
  • Başarısız job’lar ve düzeltici aksiyonlar
  • İyileştirme planı (bir sonraki yıl)

Key Statistics / Data Point (yumuşatılmış)

Retention politikasını uygulayan otellerde gereksiz veri yükünün azalması, olası bir ihlalde “etkilenen kayıt sayısını” düşürerek risk profilini olumlu etkileyebilir.

Denetimde nasıl sunulur?

KVKK denetim paketinizde (audit pack) şu üç dosyayı birlikte sunmak güçlüdür:

  • Retention matrisi (policy)
  • Silme/anonim job log örnekleri (execution)
  • Yıllık temizlik raporu (summary)

İç link notu: /tr/raporlama/kvkk-veri-guvenligi ve /tr/yazilim/kvkk-uyum-hizmeti ile bağlayın; teknik altyapı için /tr/yazilim/sunucu-guvenlik.

Ne yapmalıyım?

  • Çeyreklik raporla başlayın, yılda 1 özet üretin.
  • “Başarısız job”ları KPI olarak izleyin.
  • Audit klasörüne tek paket halinde koyun.
Silinen kayıt trendi ve başarısız job KPI’ları, veri minimizasyonunu ölçer
Silinen kayıt trendi ve başarısız job KPI’ları, veri minimizasyonunu ölçer
Yıllık veri temizliği checklist’i, otel ekipleri için uygulanabilir plan sağlar
Yıllık veri temizliği checklist’i, otel ekipleri için uygulanabilir plan sağlar

5. Yıllık veri temizliği checklist’i

  • Retention matrisi güncellendi (sistem değişiklikleri işlendi)
  • Kritik veri setleri için süre bitince yöntem net (sil/anonim)
  • Silme/anonim job’ları takvimlendi (aylık/çeyreklik)
  • Job log kayıtları merkezi saklanıyor ve erişim kısıtlı
  • Başarısız job alarmı/izlemesi var
  • Pazarlama verisinde consent ile ilişki kurulmuş
  • Yıllık temizlik raporu üretildi ve audit pack’e eklendi

6. Veri Saklama Matrisi & Silme Log Şablonunu İndir — Veri Analizi & Raporlama

PDFv1.0Checklist + Sprint

Veri Saklama Matrisi & Silme Log Şablonunu İndir — Veri Analizi & Raporlama (v1.0)

Bu asset, otellerin veri türlerine göre retention politikasını “saklama matrisi” ile standartlaştırmasını ve silme/anonimleştirme işlemlerini kanıtlanabilir log kayıtlarına dönüştürmesini sağlar. Amaç; KVKK’nın “gerektiği kadar sakla” ilkesini operasyonel uygulamaya bağlamak ve denetimde policy + execution + summary üçlüsünü tek pakette sunmaktır. Ek olarak 14 günlük kurulum sprint planı içerir.

Kim Kullanır?

IT/teknik ekip, operasyon lideri, GM (policy onayı için), ajans yöneticisi.

Nasıl Kullanılır?

  1. Saklama matrisini veri türü/sistem/amaç/yöntem alanlarıyla doldurun.
  2. Silme/anonim job’larını planlayın ve her job için log kaydı üretin.
  3. Çeyreklik rapor + yıllık özetle denetim paketini tamamlayın.

Ölçüm & Önceliklendirme (Kısa sürüm)

  • ▢ ✅ A) Saklama Matrisi Şablonu (kopyala–yapıştır)
  • ▢ ✅ B) Silme/Anonimleştirme Log Şablonu (kopyala–yapıştır)
  • ▢ ✅ C) 14 Günlük Kurulum Sprint Planı (Gün 1–14)
  • ▢ ✅ D) Öncesi/Sonrası KPI Tablosu
  • ▢ ✅ Deliverables
  • ▢ ✅ Saklama matrisi (policy)
  • ▢ ✅ Job log kayıtları (execution)
  • ▢ ✅ Çeyreklik/yıllık rapor şablonu (summary)

PDF içinde: Problem→Kök Neden→Çözüm tablosu + 14 gün sprint planı + önce/sonra KPI tablosu

Retention matrisi, job logları ve yıllık rapor deliverables kartı, denetim paketi oluşturur
Retention matrisi, job logları ve yıllık rapor deliverables kartı, denetim paketi oluşturur

Bir Sonraki Adım

Otelinizde retention matrisini ve yıllık temizlik planını, sistemlerinize göre birlikte tasarlayalım.

Sık Sorulan Sorular

Veri saklama süresi nedir, KVKK’ya göre neden önemlidir?
Veri saklama süresi, her kişisel veri türünün amacına uygun olarak ne kadar süre tutulacağını belirleyen politikadır. KVKK’nın “gerektiği kadar saklama” prensibini hayata geçirir ve gereksiz veri yükünü azaltarak risk etkisini düşürür.
Otellerde misafir ve rezervasyon verileri ne kadar saklanmalı?
Kesin süreler hukuki değerlendirme gerektirir; bu nedenle hukuk birimiyle birlikte belirlenmelidir. Operasyonel olarak önemli olan, süreyi policy’de net yazmak ve süre dolunca silme/anonimleştirme işlemini kanıtlanabilir şekilde uygulamaktır.
Silme ve anonimleştirme işlemleri nasıl loglanır?
Job bazlı bir kayıt tutulur: sistem, veri seti, kriter (süresi dolan), yöntem (delete/anonymise), etkilenen kayıt adedi, zaman damgası ve sonuç (success/fail) alanlarıyla. Ayrıca kanıt/rapor linki eklenerek denetim paketi güçlendirilir.
Periyodik silme/anonimleştirme raporları KVKK denetiminde nasıl sunulmalı?
Retention matrisi (policy), silme/anonim job log örnekleri (execution) ve yıllık/çeyreklik temizlik raporu (summary) birlikte sunulmalıdır. Bu üçlü, “uyguluyor musunuz?” sorusuna net kanıt üretir.
Silme job’ları başarısız olursa ne yapılmalı?
Başarısız job’lar raporda görünür olmalı ve düzeltici aksiyonlara bağlanmalıdır (owner+tarih). Başarısızlıkların tekrarı, sistem/akış iyileştirme gereksinimini gösterir.
Anonimleştirme hangi durumlarda tercih edilir?
Kişisel tanımlayıcılar gerekmeyen analizlerde (trend, doluluk, segment içgörüleri) anonimleştirme işe yarar. Ama yöntem seçimi ve doğrulaması teknik/hukuki ekiplerle birlikte yapılmalıdır.
Otel KVKK Veri Saklama & Silme Raporları | DGTLFACE