Bir misafir checkout yaptığında verileri tek bir yerde kalmaz. Rezervasyon PMS'te, fatura muhasebede, kimlik görüntüsü tarama klasöründe, mesaj e-posta kutusunda, kamera kaydı ayrı cihazda ve işlem geçmişi yedekte bulunabilir. Bu kopyaların tümüne sonsuza kadar ihtiyaç duyulduğunu varsaymak hem güvenlik riskini hem de ilgili kişi taleplerini yönetme yükünü büyütür. Etkili saklama ve imha politikası, veriyi dosya adına göre değil işleme amacı ve hukuki dayanağına göre sınıflandırır; azami süreyi açıklar, bütün kopyaları kapsar, uygun silme-yok etme-anonimleştirme yöntemini seçer ve işlemin gerçekten tamamlandığını kanıtlayan kayıt üretir.
- Tek bir misafir saklama süresi yerine her işleme amacı, veri kategorisi ve hukuki dayanak için ayrı azami süre belirlenmelidir.
- PMS ana kaydı kadar e-posta, çıktı, dışa aktarma, kamera, entegrasyon, destek ortamı ve yedek kopyaları da kapsamda tutulmalıdır.
- Silme, yok etme ve anonim hale getirme aynı işlem değildir; yöntem veri ortamına, işleme şartının devam edip etmediğine ve yeniden ilişkilendirme riskine göre seçilmelidir.
Start the policy with the personal data processing inventory
Saklama tablosu yalnız belge adlarından oluşmamalıdır. Önce oteldeki iş süreçleri çıkarılmalıdır: rezervasyon, check-in, kimlik bildirimi, folyo ve fatura, ödeme, kamera, Wi-Fi, misafir mesajı, pazarlama, şikâyet, sadakat, insan kaynakları, tedarikçi ve ziyaretçi kayıtları. Her süreç için veri konusu kişi grubu, veri kategorisi, işleme amacı, hukuki sebep, alıcı grubu, yabancı ülkeye aktarım, kayıt ortamı ve sorumlu birim kaydedilmelidir. KVKK'nın envanter rehberi bu bağlantıların birlikte görülmesini amaçlar.
Aynı veri alanı farklı amaçlarla birden fazla satırda yer alabilir. Örneğin adres bilgisi rezervasyon iletişimi, fatura ve yasal uyuşmazlık yönetimi için ayrı işleme faaliyetlerine bağlı olabilir. Kurulun 2021/847 sayılı karar özeti de aynı kişisel verinin farklı faaliyetlerde farklı amaç, hukuki sebep ve saklama süresine sahip olabileceğini gösterir. Bu nedenle 'adres verisi beş yıl tutulur' gibi tek satırlık genelleme yerine her kullanımın başlangıç ve bitiş koşulu ayrı yazılmalıdır.
- Otelin ön bürodan insan kaynaklarına kadar bütün kişisel veri süreçleri listelendi.
- Kişi grubu, veri kategorisi, amaç, hukuki sebep, alıcı ve ortam eşleştirildi.
- Aynı verinin farklı kullanım amaçları ayrı envanter satırlarına bölündü.
- Her işleme faaliyetinin iş sahibi ve teknik sistem sahibi belirlendi.
Justify the maximum period through law, purpose and necessity
KVKK'nın genel ilkeleri kişisel verinin ilgili mevzuatta öngörülen veya işlendiği amaç için gerekli olan süre kadar muhafaza edilmesini gerektirir. Bu ilke, her veri için aynı sürenin seçilemeyeceği anlamına gelir. Önce özel mevzuatta zorunlu bir süre bulunup bulunmadığı hukuk ve mali müşavirlik ekipleriyle doğrulanmalıdır. Açık bir süre yoksa işleme amacı için gereklilik, sözleşme ilişkisi, hakkın tesisi veya korunması ve kurumun belgelediği risk değerlendirmesi dikkate alınmalıdır.
Süre, yalnız yıl sayısı olarak değil başlangıç olayıyla birlikte tanımlanmalıdır. Rezervasyon oluşturma, konaklamanın bitmesi, faturanın düzenlenmesi, sözleşmenin sona ermesi, iş ilişkisinin bitmesi veya talebin kapanması farklı başlangıç noktalarıdır. Süre sonunda işleme şartı devam ediyorsa gerekçe ve erişim kısıtı yeniden değerlendirilmelidir; devam etmiyorsa veri silinmeli, yok edilmeli veya anonim hale getirilmelidir. 'İleride lazım olabilir' tek başına ölçülebilir bir saklama gerekçesi değildir.
- Her faaliyet için özel mevzuat süresi ve işleme amacı ayrı araştırıldı.
- Azami süreye başlangıç veren olay açıkça tanımlandı.
- Süre gerekçesi, ilgili iş sahibi ve hukuk kontrolüyle belgelendi.
- Belirsiz veya sınırsız saklama ifadeleri ölçülebilir kurallarla değiştirildi.
Find every copy and medium beyond the primary record
PMS'teki kaydı silmek, aynı verinin otelden kaldırıldığı anlamına gelmez. E-posta ekleri, mesaj dışa aktarmaları, masaüstü indirme klasörleri, paylaşımlı tablolar, kâğıt kayıtlar, kimlik taramaları, çağrı kayıtları, kamera cihazları, Wi-Fi logları, destek talepleri, rapor arşivleri, entegrasyon kuyrukları ve test ortamları ayrı kopyalar üretir. Veri haritasında her ortamın konumu, erişim sahibi, yedekleme durumu, arama yöntemi ve imha tekniği gösterilmelidir.
Gölge kopyalar çoğu zaman resmi sistemden daha uzun yaşar. Çalışanın dışa aktardığı misafir listesi merkezi saklama kuralını izlemez; yazıcı kuyruğu veya tarayıcı klasörü otomatik temizlenmeyebilir. Düzenli keşif çalışması dosya paylaşımı, e-posta, uç cihaz ve bulut depolama alanlarında yetkisiz kopyaları aramalıdır. Serbest metin alanlarına kimlik numarası, kart verisi veya gereksiz hassas veri yazılması teknik doğrulamalar ve kullanıcı uyarılarıyla azaltılmalıdır.
- PMS, e-posta, dosya, kâğıt, kamera, Wi-Fi, destek, entegrasyon ve test ortamları haritalandı.
- Her kopya için konum, erişim, arama, yedek ve imha yöntemi kaydedildi.
- İndirme, çıktı ve geçici klasörler otomatik temizleme kuralına bağlandı.
- Serbest metin ve dışa aktarmalarda gereksiz veri oluşumu sınırlandırıldı.
Complete the policy minimums with roles and a schedule
Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik, sicile kayıtla yükümlü veri sorumlularının envantere uygun politika hazırlamasını öngörür. Politika; amaç, kayıt ortamları, terimler, saklama ve imha sebepleri, teknik ve idari tedbirler, görevli unvan ve birimler, süre tablosu, periyodik imha aralığı ve güncellemeleri kapsamalıdır. Politika belgesinin varlığı uygulamanın uygun olduğunu tek başına kanıtlamaz; süreç ve sistem kuralları belgeyle aynı olmalıdır.
Periyodik imha, işleme şartları sona eren verilerin politikadaki tekrar eden aralıklarla resen ele alınmasıdır. Yönetmelik bu aralığın altı ayı aşamayacağını belirtir; daha kısa süre işin ve verinin riskine göre seçilebilir. Takvimde veri sahibi birim, kontrol eden, teknik uygulayıcı ve onaylayan ayrılmalıdır. Olağan periyot beklenmeden uygulanması gereken ilgili kişi talebi veya sistem kapatma gibi olaylar için de ayrı iş akışı tanımlanmalıdır.
- Amaç, ortam, terim, gerekçe, tedbir, görev, süre ve güncelleme bölümleri tamamlandı.
- Periyodik imha aralığı altı ayı aşmayacak şekilde risk bazlı belirlendi.
- İş sahibi, kontrol eden, teknik uygulayıcı ve onaylayan görevleri ayrıldı.
- Periyot dışı talep, sistem kapatma ve sözleşme bitişi akışları yazıldı.
Correctly distinguish erasure, destruction and anonymization
Silme, kişisel verinin ilgili kullanıcılar için erişilemez ve tekrar kullanılamaz hale getirilmesidir; veriyi teknik olarak depolama, koruma ve yedeklemeden sorumlu sınırlı rollerin erişimi farklı değerlendirilebilir. Yok etme, veriyi hiç kimsenin erişemeyeceği ve yeniden kullanamayacağı biçimde ortadan kaldırmayı hedefler. Anonim hale getirme ise verinin başka verilerle eşleştirilse dahi belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilememesini gerektirir. Yalnız ad-soyad sütununu kaldırmak çoğu veri setini anonim yapmaz.
Yöntem kayıt ortamına göre seçilmelidir. Veritabanında yetki kaldırma ve uygulama düzeyinde erişim engeli, silme için kullanılabilir; fiziksel disk, optik ortam, kâğıt ve bulut nesnesi için güvenli yok etme yöntemleri farklıdır. Anonimleştirmede toplulaştırma, maskeleme, değişken çıkarma veya istatistiksel yöntemler kullanılabilir; ancak küçük gruplar, benzersiz tarihler ve başka veri kümeleri yeniden tanımlama riski yaratabilir. Seçilen yöntem test edilmeli ve geri döndürülemezlik varsayımı kanıtla desteklenmelidir.
- Silme, yok etme ve anonimleştirme amaçları politika ve prosedürde ayrı tanımlandı.
- Yöntem veri tabanı, dosya, bulut, taşınabilir ortam ve kâğıda göre seçildi.
- Anonimleştirme yeniden ilişkilendirme ve küçük grup riskiyle test edildi.
- Başarılı işlem ölçütü ile doğrulama kanıtı her yöntem için belirlendi.
Automate retention rules in the PMS and connected systems
Manuel takvimle binlerce kaydın süresini izlemek hata üretir. PMS veya veri platformu her kayda işleme faaliyeti, başlangıç olayı, son saklama tarihi ve uygulanacak yöntemi bağlayabilmelidir. Zamanlanmış görev önce aday kayıtları raporlamalı, beklenen adet ve kapsam iş sahibi tarafından kontrol edilmeli, ardından onaylı imha çalışmalıdır. Başarısız kayıtlar sessizce atlanmamalı; hata kuyruğu, yeniden deneme ve sorumluya bildirim üretmelidir.
Aktif rezervasyon, açık folyo, devam eden uyuşmazlık, resmi talep veya başka geçerli işleme şartı bulunan kayıtlar otomatik imhadan geçici olarak ayrılabilir. Bu istisna sınırsız kilit olmamalıdır; gerekçe, kapsam, onaylayan, başlangıç ve gözden geçirme tarihi kaydedilmelidir. Sistem tarihi değiştirilerek veya kaydı başka tabloya taşıyarak saklama kuralının aşılması engellenmelidir. Önce test ortamında sahte verilerle sayı, ilişki ve finansal bütünlük kontrolü yapılmalıdır.
- Kayıtlara faaliyet, başlangıç olayı, son tarih ve imha yöntemi bağlandı.
- Aday raporu, onay, uygulama, hata kuyruğu ve yeniden deneme otomatikleştirildi.
- Hukuki veya operasyonel bekletmeler gerekçe ve gözden geçirme tarihiyle sınırlandı.
- İmha kuralı sahte verili testte ilişkiler ve finansal bütünlükle doğrulandı.
Keep backups, processors and third parties in scope
Ana sistemden silinen veri yedekte belirli süre daha bulunabilir. Bu durum politikada açıkça ele alınmalıdır: yedekler normal kullanıcıların erişimine kapalı olmalı, tanımlı saklama döngüsü sonunda güvenli biçimde yok edilmeli ve eski yedek geri yüklendiğinde süresi dolmuş kayıtların yeniden kullanıma açılması engellenmelidir. Geri yükleme prosedürü, güncel silme listesini veya eşdeğer kontrolü dönüş sonrasında yeniden uygulamalıdır.
Bulut PMS, kanal yöneticisi, çağrı merkezi, pazarlama, destek ve arşiv sağlayıcıları kendi kopyalarını tutabilir. KVKK'nın veri güvenliği açıklaması, veri sorumlusunun kendi adına veri işleyen tarafla gerekli tedbirler bakımından müştereken sorumlu olduğunu belirtir. Sözleşmeler veri kategorisi, amaç, saklama süresi, alt hizmet sağlayıcı, talep iletimi, imha yöntemi ve yazılı kanıtı açıklamalıdır. Sözleşme bittiğinde dışa aktarma, erişim kapatma, üretim ve yedek silme tarihleri ayrı takip edilmelidir.
- Yedek saklama döngüsü ve geri yükleme sonrası yeniden silme kontrolü tanımlandı.
- Veri işleyenlerin üretim, destek, log ve yedek kopyaları sözleşmeye dahil edildi.
- Alt sağlayıcı, talep iletimi, imha yöntemi ve kanıt yükümlülüğü yazıldı.
- Sözleşme bitişinde dışa aktarma, erişim kapatma ve silme tarihleri izlendi.
Manage data subject requests and disposal evidence auditably
İlgili kişiler verilerinin işlenip işlenmediğini öğrenme, bilgi talep etme, düzeltme ve şartları varsa silme veya yok etme gibi haklarla veri sorumlusuna başvurabilir. Başvuru kimlik doğrulama, kapsam belirleme, sistemlerde arama, hukuki değerlendirme, uygulama, üçüncü taraf bildirimi ve cevap adımlarına ayrılmalıdır. KVKK'nın açıklamasına göre başvurular talebin niteliğine göre en kısa sürede ve en geç otuz gün içinde sonuçlandırılmalıdır; bu nedenle talep PMS destek kuyruğunda sıradan görev olarak kaybolmamalıdır.
Yönetmelik silme, yok etme ve anonim hale getirme işlemlerinin kayıt altına alınmasını ve ilgili kayıtların diğer hukuki yükümlülükler saklı kalmak üzere en az üç yıl saklanmasını öngörür. Kanıt kaydı imha edilen kişisel veriyi gereksiz biçimde yeniden üretmemelidir; işlem kimliği, veri kategorisi, sistem, yöntem, kapsam, zaman, sonuç, uygulayan ve onaylayan gibi ölçülü bilgiler yeterli olabilir. Düzenli denetimde aday kayıt sayısı, başarılı ve hatalı işlem, istisna, geciken talep ve sağlayıcı kanıtları karşılaştırılmalıdır.
- Başvuru kimlik doğrulama, arama, değerlendirme, uygulama ve cevap akışına bağlandı.
- Otuz günlük azami cevap süresi için sorumlu, uyarı ve yükseltme kuralı kuruldu.
- İmha kayıtları yöntemi ve sonucu kanıtlayacak, gereksiz veri üretmeyecek biçimde tasarlandı.
- İşlem kayıtları en az üç yıl korunup gecikme ve hata göstergeleri düzenli denetlendi.
FAQ
Can a hotel set one retention period for all guest data?
Genellikle hayır. Aynı veri rezervasyon, fatura, sözleşme, güvenlik veya uyuşmazlık gibi farklı amaç ve hukuki sebeplerle işlenebilir. Her faaliyet için özel mevzuat, amaç için gereklilik, başlangıç olayı ve azami süre ayrı gerekçelendirilmelidir.
Is a guest record fully disposed of under KVKK when deleted from the PMS?
Tek başına olmaz. E-posta, çıktı, dışa aktarma, entegrasyon, destek, test ve yedek kopyaları da değerlendirilmelidir. Kullanılan yöntem silme mi yok etme mi olduğuna göre erişim ve geri getirilebilirlik açısından doğrulanmalıdır.
How often should a personal data retention and disposal policy run?
Yönetmelikte periyodik imha aralığının altı ayı aşamayacağı belirtilir; veri sorumlusu risk ve iş ihtiyacına göre daha kısa aralık seçebilir. İlgili kişi talebi veya işleme şartının sona ermesi gibi olaylar için periyodik takvim dışında ayrı süreç de gerekir.
Sources and updates
Operational recommendations should be adapted to each property. Information about PMS and channel operations was checked against the official sources below on October 2, 2026.
- KVKK — Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik
- KVKK — Silme, Yok Etme veya Anonim Hale Getirme Rehberi
- Turkish DPA — General principles for processing personal data
- KVKK — Kişisel Veri İşleme Envanteri Hazırlama Rehberi
- KVKK — Veri Sorumluları Sicili Hakkında Yönetmelik
- KVKK — Data security obligations
- KVKK — Personal Data Security Guide
- KVKK — Başvuru hakkı
- KVKK — İlgili kişi başvurularının cevaplanması yükümlülüğü
- KVKK — 2021/847 sayılı karar özeti