KVKK

Madde 7

Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hâle Getirilmesi

Son Güncelleme: Aralık 2024
TBMM Madde Gerekçesi Kanun Tasarısı Gerekçesi

Maddeyle, kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesi düzenlenmektedir. Buna göre, hukuka uygun olarak işlenmiş olup da işlenmesini gerektiren sebepler ortadan kalkmışsa, söz konusu veriler resen veya ilgili kişinin talebi üzerine silinecek, yok edilecek veya anonim hale getirilecektir. Kişisel verilerin silinmesiyle, bu verilerin tekrar hiçbir şekilde kullanılamayacak ve geri getirilemeyecek şekilde imhası amaçlanmaktadır. Buna göre veriler, kayıtlı oldukları evrak, dosya, CD, disket, hard disk gibi araçlardan geri dönüştürülemeyecek şekilde silinecektir. Verilerin yok edilmesi ise, bilgilerin tekrar geri getirilemeyecek ve kullanılamayacak şekilde, verilerin kaydedildiği evrak, dosya, CD, disket, hard disk gibi veri saklamaya elverişli materyallerin imha edilmesini ifade etmektedir. Verilerin anonim hale getirilmesiyle, kişisel verilerin başka verilerle eşleştirilse dahi kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesi kastedilmektedir.

Maddenin ikinci fıkrasıyla, kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesine ilişkin diğer kanunlarda yer alan hükümlerin saklı tutulması öngörülmektedir. Bu kapsamda, örneğin Adli Sicil Kanununda verilerin silinmesini veya yok edilmesini düzenleyen hükümler Kanuna göre öncelikli olarak uygulanacaktır. Maddenin son fıkrasında, kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesine ilişkin usul ve esasların yönetmelikte düzenlenmesi hüküm altına alınmaktadır.

Kaynak: TBMM Sıra Sayısı 117, 26. Yasama Dönemi Mart 2016
01

Silme, Yok Etme ve Anonimleştirme Kavramları

Kanun, kişisel verilerin yaşam döngüsünün sona ermesine ilişkin üç farklı yöntem öngörmektedir: silme, yok etme ve anonim hâle getirme. Bu kavramlar birbirinden farklı teknik ve hukuki sonuçlar doğurmaktadır.

Silme, kişisel verilerin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hâle getirilmesi işlemidir. Yok etme ise verilerin hiçbir şekilde geri getirilemeyecek biçimde fiziksel olarak ortadan kaldırılmasıdır. Anonimleştirme, verilerin başka verilerle eşleştirilse dahi kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesini ifade etmektedir.

Anonim hâle getirilen veriler artık kişisel veri niteliğini yitirdiğinden Kanun kapsamı dışına çıkmaktadır. Bu durum, veri sorumlusunun söz konusu verileri istatistiksel veya araştırma amaçlarıyla kullanmaya devam edebilmesine imkân tanımaktadır.

02

İşleme Sebeplerinin Ortadan Kalkması

Kişisel verilerin silinmesi, yok edilmesi veya anonim hâle getirilmesi yükümlülüğü, işlenmesini gerektiren sebeplerin ortadan kalkmasına bağlanmıştır. Bu sebeplerin tespiti, somut olayın özelliklerine göre değerlendirilmelidir.

İşleme sebeplerinin ortadan kalkması çeşitli hallerde gerçekleşebilmektedir: ilgili kişinin açık rızasını geri alması, sözleşmenin sona ermesi, yasal saklama süresinin dolması veya işleme amacının gerçekleşmesi bunların başlıcalarıdır.

Veri sorumlusu, işleme sebeplerinin devam edip etmediğini periyodik olarak gözden geçirmekle yükümlüdür. Saklama süreleri politikası ve imha prosedürleri bu denetimin araçlarını oluşturmaktadır.

03

GDPR ile Karşılaştırma

GDPR md. 17, unutulma hakkı olarak da bilinen silme hakkını düzenlemektedir. Avrupa düzenlemesi, ilgili kişiye belirli koşullar altında verilerinin silinmesini talep etme hakkı tanımaktadır.

KVKK ile GDPR arasındaki temel fark, Türk düzenlemesinin silme yükümlülüğünü işleme sebeplerinin ortadan kalkmasına bağlamasıdır. GDPR ise altı farklı silme sebebi öngörmekte olup bunlar arasında rızanın geri alınması, itiraz hakkının kullanılması ve hukuka aykırı işleme yer almaktadır.

GDPR ayrıca silme talebinin üçüncü kişilere bildirilmesi yükümlülüğü getirmektedir. Veri sorumlusu, verileri kamuya açıklamışsa bu verilerin silinmesi talebini diğer veri sorumlularına iletmekle yükümlüdür. KVKK bu konuda açık bir düzenleme içermemektedir.

🇪🇺 GDPR Karşılaştırma
GDPR md. 17
§ Kanun Metni

(1) Bu Kanun ve ilgili diğer kanun hükümlerine uygun olarak işlenmiş olmasına rağmen, işlenmesini gerektiren sebeplerin ortadan kalkması hâlinde kişisel veriler resen veya ilgili kişinin talebi üzerine veri sorumlusu tarafından silinir, yok edilir veya anonim hâle getirilir.

(2) Kişisel verilerin silinmesi, yok edilmesi veya anonim hâle getirilmesine ilişkin diğer kanunlarda yer alan hükümler saklıdır.

(3) Kişisel verilerin silinmesine, yok edilmesine veya anonim hâle getirilmesine ilişkin usul ve esaslar yönetmelikle düzenlenir.

📜 Madde Gerekçesi TBMM

Maddeyle, kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesi düzenlenmektedir. Buna göre, hukuka uygun olarak işlenmiş olup da işlenmesini gerektiren sebepler ortadan kalkmışsa, söz konusu veriler resen veya ilgili kişinin talebi üzerine silinecek, yok edilecek veya anonim hale getirilecektir. Kişisel verilerin silinmesiyle, bu verilerin tekrar hiçbir şekilde kullanılamayacak ve geri getirilemeyecek şekilde imhası amaçlanmaktadır. Buna göre veriler, kayıtlı oldukları evrak, dosya, CD, disket, hard disk gibi araçlardan geri dönüştürülemeyecek şekilde silinecektir. Verilerin yok edilmesi ise, bilgilerin tekrar geri getirilemeyecek ve kullanılamayacak şekilde, verilerin kaydedildiği evrak, dosya, CD, disket, hard disk gibi veri saklamaya elverişli materyallerin imha edilmesini ifade etmektedir. Verilerin anonim hale getirilmesiyle, kişisel verilerin başka verilerle eşleştirilse dahi kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesi kastedilmektedir.

Maddenin ikinci fıkrasıyla, kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesine ilişkin diğer kanunlarda yer alan hükümlerin saklı tutulması öngörülmektedir. Bu kapsamda, örneğin Adli Sicil Kanununda verilerin silinmesini veya yok edilmesini düzenleyen hükümler Kanuna göre öncelikli olarak uygulanacaktır. Maddenin son fıkrasında, kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesine ilişkin usul ve esasların yönetmelikte düzenlenmesi hüküm altına alınmaktadır.

Kaynak: TBMM Sıra Sayısı 117, 26. Yasama Dönemi Mart 2016
01

Silme, Yok Etme ve Anonimleştirme Kavramları

Kanun, kişisel verilerin yaşam döngüsünün sona ermesine ilişkin üç farklı yöntem öngörmektedir: silme, yok etme ve anonim hâle getirme. Bu kavramlar birbirinden farklı teknik ve hukuki sonuçlar doğurmaktadır.

Silme, kişisel verilerin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hâle getirilmesi işlemidir. Yok etme ise verilerin hiçbir şekilde geri getirilemeyecek biçimde fiziksel olarak ortadan kaldırılmasıdır. Anonimleştirme, verilerin başka verilerle eşleştirilse dahi kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesini ifade etmektedir.

Anonim hâle getirilen veriler artık kişisel veri niteliğini yitirdiğinden Kanun kapsamı dışına çıkmaktadır. Bu durum, veri sorumlusunun söz konusu verileri istatistiksel veya araştırma amaçlarıyla kullanmaya devam edebilmesine imkân tanımaktadır.

02

İşleme Sebeplerinin Ortadan Kalkması

Kişisel verilerin silinmesi, yok edilmesi veya anonim hâle getirilmesi yükümlülüğü, işlenmesini gerektiren sebeplerin ortadan kalkmasına bağlanmıştır. Bu sebeplerin tespiti, somut olayın özelliklerine göre değerlendirilmelidir.

İşleme sebeplerinin ortadan kalkması çeşitli hallerde gerçekleşebilmektedir: ilgili kişinin açık rızasını geri alması, sözleşmenin sona ermesi, yasal saklama süresinin dolması veya işleme amacının gerçekleşmesi bunların başlıcalarıdır.

Veri sorumlusu, işleme sebeplerinin devam edip etmediğini periyodik olarak gözden geçirmekle yükümlüdür. Saklama süreleri politikası ve imha prosedürleri bu denetimin araçlarını oluşturmaktadır.

03

GDPR ile Karşılaştırma

GDPR md. 17, unutulma hakkı olarak da bilinen silme hakkını düzenlemektedir. Avrupa düzenlemesi, ilgili kişiye belirli koşullar altında verilerinin silinmesini talep etme hakkı tanımaktadır.

KVKK ile GDPR arasındaki temel fark, Türk düzenlemesinin silme yükümlülüğünü işleme sebeplerinin ortadan kalkmasına bağlamasıdır. GDPR ise altı farklı silme sebebi öngörmekte olup bunlar arasında rızanın geri alınması, itiraz hakkının kullanılması ve hukuka aykırı işleme yer almaktadır.

GDPR ayrıca silme talebinin üçüncü kişilere bildirilmesi yükümlülüğü getirmektedir. Veri sorumlusu, verileri kamuya açıklamışsa bu verilerin silinmesi talebini diğer veri sorumlularına iletmekle yükümlüdür. KVKK bu konuda açık bir düzenleme içermemektedir.

🇪🇺 GDPR
GDPR md. 17
📚 Kaynaklar

Temel Kaynaklar

2 kaynak
Çekin/Işık/Akıncı/Berktaş2026
  • Silme, Yok Etme, Anonim Hale Getirme
    § 18s. 403-428
ÇEKIN, M. S. / IŞIK, A. / AKINCI, M. F. / BERKTAŞ, A. E., Veri Hukuku, On İki Levha, 2026.
Küzeci2023
  • Verilerin Silinmesi
    Bölüm 4s. 453-486
KÜZECI, Elif, Kişisel Verilerin Korunması, Seçkin, 2023.
Şerh dipnotlarında atıf yapılan eserler

⚖️ İlgili Kararlar (60)

2023 (3) • 2022 (9) • 2021 (15) • 2020 (22)
KVK 2023/1430 “Yemek kartı hizmeti sunan veri sorumlusuna ait mobil uygulamada T.C. kimlik numarasının işlenmesi” hakkında Kişisel Verileri Koruma Kurulunun 17/08/2023 tarihli ve 2023/1430 Sayılı Karar Özeti KVK 2023/1050 “Veri sorumlusu Banka’nın, müşteri temsilcisi ile ilgili kişi arasında gerçekleştirilen görüşmeye ilişkin ses kaydı dökümünün ilgili kişiye sağlanması yönündeki talebi yerine getirmemesi” hakkında KVK 2023/787 “Bir hastanenin reklam ve tanıtım faaliyetleri kapsamında sağlık verileri de dahil kişisel verilerin işlenmesine ilişkin olarak hastalardan açık rıza almasının hukuka aykırı olduğuna yönelik ihbar AYM E. 2015/41 K. 2017/98 AYM GK E. 2015/41 K. 2017/98 KVK 2022/1147 “İlgili kişinin kişisel verilerinin iş akdinin feshinden sonra işveren tarafından işlenmeye devam edilmesi” hakkında Kişisel Verileri Koruma Kurulunun 20/10/2022 tarihli ve 2022/1147 sayılı Karar KVK 2022/1072 “İlgili kişinin kişisel verisi niteliğindeki e-posta adresinin reklam amaçlı ileti gönderilmesi suretiyle işlenmesi” hakkında Kişisel Verileri Koruma Kurulunun 07/10/2022 tarihli ve 2022/1072 sayılı KVK 2022/797 “Veri sorumlusu tarafından iş yerinde güvenlik kamerası vasıtasıyla ve işe giriş-çıkışlarda yüz tanıma sistemi kullanılması suretiyle kişisel verilerin hukuka aykırı işlenmesi” hakkında Kişisel KVK 2022/787 “Ev eşyası satan veri sorumlusu tarafından ilgili kişinin telefon numarasının üçüncü bir kişinin borcu için iletişim kurulmak suretiyle işlenmesi” hakkında Kişisel Verileri Koruma Kurulunun 04/08/2022 AYM E. 2018/137 K. 2021/31 AYM GK E. 2018/137 K. 2021/31 KVK 2022/491 “Veri sorumlusu bir giyim mağazası için katalog modeli olarak çalışan ilgili kişinin fotoğraflarının, iş ilişkisinin sona ermesinden sonraki süreçte açık rızası olmaksızın veri sorumlusuna ait Tüm kararları gör (60) →