Hangi e-posta ne kadar saklanacak? Politikayı yazma rehberi.
Saklama politikası, hangi e-postaların ne kadar süreyle saklanacağını ve sonra ne olacağını belirler. Politikası olmayan şirketlerde iki uç görülür: ya hiçbir şey silinmez ya da kritik yazışmalar kaybolur.
Neden gerekli?
- Uyum yükümlülüklerini karşılar
- Gereksiz veri birikimini önler
- Veri koruma riskini azaltır
- Depolama maliyetini kontrol eder
- Hukuki süreçlerde tutarlılık sağlar
- Çalışanlara net kural verir
Üçüncü madde: Gereğinden uzun saklanan kişisel veri, kendi başına bir risktir. "Ne olur ne olmaz, saklayalım" yaklaşımı veri koruma açısından savunulabilir değildir.
Bölüm 1 — Kapsam
- ☐ Hangi hesaplar kapsanıyor
- ☐ Kişisel kutular
- ☐ Paylaşımlı kutular
- ☐ Rol adresleri
- ☐ Arşivler
- ☐ Yedekler
- ☐ Yerel kopyalar
Son madde sık atlanır: Çalışanların bilgisayarlarındaki yerel kopyalar da politikaya dahildir; yoksa silinen bir mesaj başka bir yerde yaşamaya devam eder.
Bölüm 2 — Sınıflandırma
Tüm mesajlara aynı süreyi uygulamak verimsizdir. Sınıflandırın:
| Sınıf | Örnek | Yaklaşım |
|---|---|---|
| Sözleşmesel | Sözleşme yazışmaları | Uzun saklama |
| Mali | Fatura, ödeme | Mevzuata göre |
| Ticari | Teklif, sipariş | Orta-uzun |
| Operasyonel | Günlük koordinasyon | Kısa-orta |
| İç iletişim | Duyuru | Kısa |
| Geçici | Bülten, bildirim | Çok kısa |
| Özel kategori | Özlük, sağlık | Ayrı ele alınmalı |
Son satır: Özel nitelikli kişisel veriler için ayrı ve daha sıkı kurallar gerekir. Hukuk danışmanınızla çalışın.
Bölüm 3 — Süreler
- ☐ Her sınıf için süre tanımlandı
- ☐ Mevzuat gereksinimleri esas alındı
- ☐ Sektörel yükümlülükler dahil edildi
- ☐ Zamanaşımı süreleri değerlendirildi
- ☐ Ticari ihtiyaç göz önüne alındı
- ☐ Hukuk danışmanı onayı alındı
Uyarı: Bu belgede süre önerisi verilmez; mevzuat ve sektör değişkendir. Süreleri hukuk danışmanınızla belirleyin ve düzenli gözden geçirin.
Bölüm 4 — Süre sonunda ne olacak?
- ☐ Silinecek mi, anonimleştirilecek mi?
- ☐ Silme yöntemi tanımlı
- ☐ Yedeklerden de silinecek mi?
- ☐ Silme kaydı tutulacak mı?
- ☐ Otomatik mi, onaylı mı?
Üçüncü madde teknik olarak zordur ve politikada gerçekçi biçimde ele alınmalıdır. Yedeklerin kendi döngüsü vardır.
Bölüm 5 — Hukuki tutma
Bir dava, denetim ya da soruşturma söz konusuysa, normal silme süreci durdurulmalıdır.
- ☐ Hukuki tutma süreci tanımlı
- ☐ Kim başlatabilir belli
- ☐ Kapsam nasıl belirlenir tanımlı
- ☐ Otomatik silme durdurulabiliyor
- ☐ Tutma kaydı tutuluyor
- ☐ Ne zaman kaldırılacağı belirleniyor
Bu bölüm kritiktir: Dava sürecindeyken politikaya uygun silme yapmak bile sorun yaratabilir. Hukuk danışmanınıza mutlaka danışın.
Bölüm 6 — Uygulama
- ☐ Otomatik kurallar tanımlandı
- ☐ Kullanıcı müdahalesine gerek kalmıyor
- ☐ İstisnalar nasıl yönetiliyor
- ☐ Sorumlu kişi belirlendi
- ☐ Denetim yapılıyor
İkinci madde önemlidir: Kullanıcıların manuel silmesine dayanan bir politika uygulanmaz. Otomasyon şarttır.
Bölüm 7 — Ayrılan çalışanlar
- ☐ Arşivleme süresi tanımlı
- ☐ Erişim kuralları belirli
- ☐ Devir süreci tanımlı
- ☐ Süre sonunda silme uygulanıyor
- ☐ Kişisel içerik yaklaşımı belirlenmiş
Bölüm 8 — Bildirim ve şeffaflık
- ☐ Çalışanlar politikayı biliyor
- ☐ Süreler duyurulmuş
- ☐ Silme öncesi uyarı yapılıyor (uygunsa)
- ☐ İstisna talebi yolu tanımlı
- ☐ Aydınlatma yükümlülükleri karşılanmış
Üçüncü madde: Habersiz uygulanan otomatik silme, çalışanlarda güven kaybı yaratır ve kritik bilgilerin yerel kopyalanmasına yol açar.
Hazırlık adımları
- Mevcut durumu tespit edin (ne kadar veri, nerede)
- Yasal ve sektörel yükümlülükleri belirleyin
- Hukuk danışmanı görüşü alın
- Sınıflandırma yapın
- Süreleri belirleyin
- Teknik uygulanabilirliği doğrulayın
- Politikayı yazın
- Yönetim onayı alın
- Çalışanlara duyurun
- Kademeli uygulayın
- Denetleyin
- Yıllık gözden geçirin
Onuncu madde: Politikayı bir gecede uygulamak, yıllardır saklanan verilerin toplu silinmesi anlamına gelir. Kademeli ilerleyin ve önce bildirim yapın.
Kişisel veri boyutu
- ☐ E-postalarda hangi kişisel veriler işleniyor, biliniyor
- ☐ İşleme amacı tanımlı
- ☐ Saklama süresi amaçla orantılı
- ☐ Aydınlatma yapılmış
- ☐ Veri işleyen sözleşmeleri mevcut
- ☐ Silme talepleri karşılanabiliyor
- ☐ Veri konumu biliniyor
Altıncı madde teknik olarak zorludur: Bir kişinin verisinin tüm e-posta arşivinden bulunup silinmesi kolay değildir. Bu kapasitenin olup olmadığını önceden değerlendirin.
Sık yapılan hatalar
- Politika yazıp uygulamamak — belge var, uygulama yok
- Kullanıcı iradesine bırakmak — kimse silmez
- Sınıflandırma yapmamak — her şeye aynı süre
- Hukuki tutma sürecini atlamak — dava sırasında sorun
- Yedekleri unutmak — silinen veri yedekte yaşar
- Yerel kopyaları hesaba katmamak
- Bir kez yazıp gözden geçirmemek — mevzuat değişir
- Hukuk görüşü almamak — en riskli hata
Gerçekçi başlangıç
Kapsamlı bir politika hazırlamak zaman alır. Bu arada şu üç adım değer üretir:
- Bültenler ve sistem bildirimleri için kısa süreli otomatik temizlik kurun
- Ayrılan çalışan arşivleri için süre tanımlayın
- Kritik yazışmaların (sözleşme, teklif) arşivlendiğinden emin olun
Bu üç adım, hem gereksiz birikimi hem kritik kayıp riskini azaltır.
Yorumlar (0)
Henüz yorum yok — ilk yorumu siz yazın.
Yorum yaz