E-posta Arşivleme: KVKK, Yasal Saklama Süreleri ve Aranabilirlik
'O e-postayı bulamıyoruz' cümlesi bir dava ya da denetim sırasında söylenmemeli. E-posta arşivleme nedir, yedeklemeden farkı ne, hangi sürelerle saklanmalı — pratik kurulum rehberi.
Kurumsal hayatın resmi yazışma kanalı hâlâ e-postadır: sözleşme revizyonları, sipariş onayları, fiyat teklifleri, şikâyet kayıtları. Bir ticari uyuşmazlıkta ya da vergi incelemesinde ilk istenen kanıt da çoğu zaman bu yazışmalardır. Ancak çoğu şirkette e-postalar yalnızca kullanıcıların posta kutularında yaşar; çalışan ayrıldığında kutusu silinir, yanlışlıkla silinen mail geri dönmez, 'beş yıl önceki yazışmayı bulun' talebi kabusa dönüşür. Çözüm, e-posta arşivlemedir.
Yedekleme ≠ arşivleme
Bu ikisi sıkça karıştırılır. Yedekleme, felaket anında sistemi geri getirmek için alınan kopyadır: içinden tekil bir e-postayı bulmak pratik değildir, saklama süresi kısadır. Arşivleme ise her gönderilen/alınan e-postanın değiştirilemez (WORM) kopyasının ayrı bir depoda, tam metin indeksli biçimde saklanmasıdır. Amaç felaket kurtarma değil, delil ve kayıt yönetimidir. İkisi birbirinin yerine geçmez; ikisi birden gerekir. Yedekleme tarafı için 3-2-1 yedekleme rehberimize göz atabilirsiniz.
Türkiye'de saklama yükümlülükleri
Türk Ticaret Kanunu ve Vergi Usul Kanunu, ticari yazışmaların saklanmasını ister; ticari defterlere ilişkin belgelerle birlikte yazışmalar için fiilen 10 yıllık süre referans alınır. 5651 sayılı Kanun kapsamındaki log yükümlülükleri ayrıdır. KVKK tarafında ise denge kritiktir: kişisel veri içeren e-postaları 'süresiz her şeyi sakla' yaklaşımıyla tutmak da uyumsuzluk yaratır — saklama süresi ve imha politikası yazılı olmalı, süresi dolan veri imha edilmelidir. Politika tasarımında KVKK ve ISO 27001 uyum yol haritamız iyi bir çerçevedir.
Kurulum nasıl yapılır?
- Journaling açılır: Microsoft 365 veya Exchange/Google tarafında her e-postanın kopyası arşiv deposuna akıtılır — kullanıcı silse bile arşivde kalır.
- Saklama politikası tanımlanır: departman/veri türü bazında süreler (ör. ticari yazışma 10 yıl, insan kaynakları yazışmaları ayrı rejim).
- Erişim yetkileri ayrıştırılır: arşive erişim hukuk, İK ve denetim rolleriyle sınırlanır; tüm erişimler loglanır.
- Arama ve dışa aktarma test edilir: dava/denetim senaryosunda anahtar kelime + tarih aralığıyla saniyeler içinde sonuç alınabilmelidir.
- İmha süreci otomatikleştirilir: süresi dolan kayıtlar onay akışıyla silinir, imha kaydı tutulur.
Günlük hayattaki bonus faydalar
Arşiv yalnızca uyumluluk aracı değildir: ayrılan çalışanın yazışmaları kurumsal hafızada kalır, posta kutuları küçüldüğü için e-posta sistemi hızlanır, 'maili sildim' bahanesi ortadan kalkar. DLP politikalarıyla entegre edildiğinde arşiv, veri sızıntısı önleme rehberimizdeki denetim noktalarından biri hâline gelir: dışarı giden hassas ekler arşiv kayıtları üzerinden denetlenebilir.
Nereden başlamalı?
İlk adım saklama politikasının hukukçu eşliğinde yazılmasıdır; teknoloji seçimi ondan sonra gelir. Microsoft 365 kullanıyorsanız mevcut lisans seviyenizin arşivleme yeteneklerini değerlendirmekle başlayın — Microsoft 365 sertleştirme rehberimizdeki adımlar journaling kurulumunu da kapsar. Politika tasarımı ve kurulum için KVKK/ISO danışmanlığı çözümümüzle ilerleyebilir, ön değerlendirme için ücretsiz BT denetimi talep edebilirsiniz.
Sıkça sorulan sorular
- Çalışanların e-postalarını arşivlemek hukuka uygun mu?
- Kurumsal e-posta hesaplarında, aydınlatma yükümlülüğü yerine getirilerek ve meşru menfaat/hukuki yükümlülük temelinde arşivleme yapılabilir; özel yazışmaların ayrıştırılması politikada düzenlenmelidir.
- Bulut arşiv mi, şirket içi arşiv mi?
- Bulut arşivler bakım ve ölçekleme avantajı sunar; veri konumu şartı olan kurumlar Türkiye'de barındırılan veya şirket içi çözümleri değerlendirmelidir.
- Arşiv ne kadar sürede kurulur?
- Bulut tabanlı bir arşiv, journaling yapılandırmasıyla birkaç gün içinde devreye alınır; asıl zaman alan kısım saklama politikasının hukuki netleştirilmesidir.