Tüm yazılar
Uyumluluk2 Ağu 2026 · 8 dk

İade Verilerini Ne Kadar Süre Saklamalısınız?

DA
Defne Aksoy
Ürün Direktörü

Tek bir iade, e-ticarette neredeyse başka hiçbir olayın üretmediği kadar çok veri kategorisini sessizce üretir. Bir iadeyi işlemek için kimlik ve iletişim bilgilerine, orijinal işleme, para iadesi için bir banka bilgisine veya token'a, yapılandırılmış ya da serbest metin bir nedene, bazen hasarlı bir ürünün fotoğrafına ve dolandırıcılık tespitini besleyen bir dizi davranışsal sinyale -sıklık, zamanlama ve değer- dokunursunuz. Bunların her birinin gerçek bir analitik değeri vardır; bu yüzden varsayılan içgüdü hepsini sonsuza kadar saklamaktır. Hem GDPR hem de Türkiye'nin KVKK'sı bunun tam tersini söyler: kişisel veriyi, yalnızca toplanmasını haklı kılan amaç fiilen sürdüğü kadar saklayın. İlginç soru silip silmeyeceğiniz değil, işe yarayan ve hukuka uygun olanı tutarken salt yükümlülüğe dönüşeni nasıl elediğiniz bir takvim kurabileceğinizdir.

Bu rehber, veri türüne göre bir saklama takvimi ortaya koyuyor; ne kadar süre sorusunun dürüst cevabının neredeyse hiçbir zaman tek bir rakam olmadığını açıklıyor ve iade verisinin analitik değerini, içindeki kişisel ayrıntının getirdiği riski taşımadan korumanızı sağlayan iki teknik olan anonimleştirme ve silmeyi ele alıyor.

Neden tek bir saklama süresi rakamı yok

GDPR'ın saklamanın sınırlandırılması ilkesi ve KVKK'nın paralel şartı, size sabit bir gün sayısı vermeyi ikisi de reddeder. Her ikisindeki kural da amaca bağlıdır: kişisel veriyi, yalnızca topladığınız belirli amaç için gerekli olduğu süre boyunca tutabilirsiniz, daha fazla değil. Bu da aynı iade içindeki farklı alanların farklı zamanlarda süresinin dolması anlamına gelir. Para iadesi yapmak için toplanan bir IBAN, para iadesi tamamlanıp mutabakatı yapıldığı anda amacını yerine getirmiş olur; beden uyumu ve kalite analitiğinizi besleyen bir iade nedeni ise genellikle yalnızca çevresindeki kişisel tanımlayıcılardan arındırıldıktan sonra daha uzun bir ömrü hak edebilir. İşi karmaşıklaştıran nokta, ayrı bir hukuki dayanağın -vergi ve muhasebe hukukunun- işlem kayıtlarına kendi çok yıllı saklama süresini dayatmasıdır; bu yükümlülük, müşterinin ödeme bilgisini tutmayı haklı kılan amaçtan farklıdır ve genellikle ondan daha uzundur. Hata, en uzun süreyi her alana hakim kılmaktır. Altta yatan hukuki dayanak mekanizmaları için iade verilerinde GDPR ve KVKK rehberimiz konuya daha derinlemesine giriyor.

Veri türüne göre bir saklama takvimi

İşe yarayan model, her şeyi en katı yükümlülüğün süresi kadar tutan genel bir politika değil, her kategoriye kendi süresini ve kendi imha yöntemini atayan bir takvimdir. Aşağıdaki tablo savunulabilir bir başlangıç noktasıdır, evrensel bir kural değil; kesin süreleriniz faaliyet gösterdiğiniz pazarların vergi ve muhasebe hukukuna bağlıdır, bu yüzden işlem satırı sabit bir rakam yerine yerel mevzuata işaret ediyor.

Veri türüAmaçSaklama süresi rehberiSüre sonunda
İletişim ve kimlik verisiMüşteriyi ve iadeyi tanımlamakAktif iade süresi boyunca, ardından sipariş kaydıyla birlikteSipariş kaydıyla birlikte sil veya arşivle
İşlem kaydıSipariş, para iadesi ve muhasebe kanıtıYerel vergi ve muhasebe hukukunun belirlediği çok yıllı süreYasal süre dolduğunda sil
IBAN veya banka bilgisiPara iadesini yapmak ve mutabakatını sağlamakYalnızca para iadesi tamamlanıp mutabakatı yapılana kadarHemen sil veya tokenize et
İade nedeniBeden uyumu, kalite ve katalog kararlarını iyileştirmekTanımlanabilir haldeyken kısa, toplulaştırıldığında daha uzunAnalitik için anonimleştir, ham kaydı sil
Hasar veya durum fotoğraflarıAyıplı mal talebini doğrulamakTalep ve olası itiraz süresi kapanana kadarTalep sonuçlandıktan sonra sil
Dolandırıcılık sinyalleriİade istismarını tespit etmek ve önlemekTanımlanmış ve belgelenmiş bir sınır altında, daha uzunTakma adlandır (pseudonymize), belirlenen sınırda sil
En güvenli iade verisi, hiç toplamadığınız alandır. İkinci en güvenlisi ise kayıt analitik veri ambarına ulaşmadan önce çıkardığınız tanımlayıcıdır.

Analitik için anonimleştirin, gerisini silin

Analitik ile minimizasyon arasındaki gerilim, içgörüyü kimlikten ayırdığınız anda çözülür. İade verisindeki uzun vadeli değerin büyük kısmı -hangi kategoride hangi bedenlerin büyük geldiği, hangi SKU'ların beden uyumu şikayetlerine yol açtığı, bir kohortun iade oranının nasıl seyrettiği- toplu düzeyde yaşar ve hangi isimli müşterinin hangi paketi geri gönderdiğini bilmeyi gerektirmez. Prensipte bile hiçbir bireyin yeniden tanımlanamayacağı şekilde arındırılmış, gerçek anlamda anonimleştirilmiş veri, GDPR'ın kapsamının tamamen dışında kalır; bu da onu iadeleri bir veri çarkına dönüştüren çok yıllı trend analizinin doğru aracı yapar. Buradaki disiplin, anonimleştirmeyi tanımlanabilir kayıt amacının sonuna ulaştığı anda uygulamak, birileri ileride isteyebilir diye ham, isimli satırları bir veri ambarında bekletmemektir.

Bunu takma adlandırmadan (pseudonymization) ayırt edin: bir ismi hâlâ geri döndürülebilen bir token ile değiştirmek, veriyi yine kişisel ve düzenleme kapsamında tutar; dolayısıyla bu bir güvenlik kontrolüdür, saklama sınırlarından bir çıkış yolu değildir. Bütün bunların arkasındaki temel ilkeler -saklamanın sınırlandırılması, amacın sınırlandırılması ve minimizasyon- bir özetten değil kaynağından okunmaya değer; gdpr.eu adresindeki sade dilli genel bakışlar GDPR tarafı için iyi bir referanstır, KVKK ise Türk pazarı için oldukça paralel şartlar uygular.

Dolandırıcılık sinyali istisnası ve sınırı

Dolandırıcılık sinyalleri, daha uzun saklamanın gerçekten savunulabilir olduğu tek kategoridir; aynı zamanda her şeyi saklamak için gerekçe olarak en kolay istismar edilen kategoridir de. Meşru menfaat argümanı gerçektir: seri bir iadeciyi ya da wardrobing (ürünü bir kez kullanıp iade etme) örüntüsünü tespit etmek geçmiş veri gerektirir ve çok hızlı silinen bir sinyal, tam da istismarı yakalamak için var olan sistemi kör eder; bu konuyu iade dolandırıcılığını önleme yazımızda ele alıyoruz. Ama meşru menfaat sınırsız bir çek değildir. Savunulabilir duruş, dolandırıcılık sinyallerini istismar örüntüsünün gerçekte ne kadar süre öngörücü kaldığına bağlı, tanımlı ve belgelenmiş bir süre boyunca saklamak, sinyali tam kişisel kayıt yerine tespitin ihtiyaç duyduğu şeye indirgemek ve modelin çalışması için ham kimliğin gerekmediği her yerde takma adlandırma yapmaktır. Bitiş tarihi olmayan bir dolandırıcılık istisnası, bir dolandırıcılık istisnası değildir; sessizce başarısız olmuş bir saklama politikasıdır.

ResReturn'e varsayılan olarak inşa ettiğimiz disiplin budur: banka bilgileri yalnızca sonuç bir değişim ya da anlık kredi değil de para iadesi olduğunda istenir ve bir destek gelen kutusunda beklemek yerine para iadesi tamamlanır tamamlanmaz silinir; iade nedenleri, başıboş kişisel ayrıntı biriktiren serbest metin yerine analitiğe temiz biçimde anonimleşen yapılandırılmış kategoriler olarak kaydedilir; ve iade zekası katmanı toplulaştırılmış sinyaller üzerinde çalışır, böylece merchandising ve dolandırıcılık kararlarını yönlendiren veri, ihtiyaç duyduğundan daha fazla kimlik taşımaz. Saklama takvimi ve analitik değer, birbiriyle yarışan değil aynı tasarım kararı haline gelir.

  • Her veri türüne kendi saklama süresini ve kendi imha yöntemini verin; en uzun yükümlülüğün her alana hakim olmasına izin vermeyin.
  • Olası gelecekteki bir iade için tutmak yerine, para iadesi tamamlanır tamamlanmaz IBAN'ı silin veya tokenize edin.
  • İşlem kayıtlarını, müşteri verisi süresinden ayrı olarak, yerel vergi ve muhasebe hukukunuzun gerektirdiği çok yıllı süre boyunca saklayın.
  • Uzun vadeli analitik için iade verisini anonimleştirin; gerçek anlamda anonimleştirilmiş veri GDPR kapsamı dışındadır, takma adlandırılmış veri ise değildir.
  • Dolandırıcılık sinyallerini yalnızca tanımlı, belgelenmiş bir sınır altında, minimize edilmiş ve takma adlandırılmış olarak daha uzun tutun; asla sınırsız değil.
Bir müşterinin para iadesi banka bilgilerini ne kadar süre saklayabilirim?

Yalnızca para iadesini yapmak ve mutabakatını sağlamak için gereken süre kadar. Ne GDPR ne de KVKK sabit bir gün sayısı belirler; ama müşteri belki tekrar bir şey iade eder diye para iadesi tamamlandıktan sonra bir IBAN'ı saklamak genellikle savunulabilir bir amaç değildir. Bunu derhal silin veya tokenize edin.

Belirli bir süre sonra tüm iade verilerini silmek zorunda mıyım?

Hayır, ve çoğu zaman silemezsiniz de. İşlem kayıtları genellikle vergi ve muhasebe hukuku kapsamında çok yıllı bir süre boyunca saklanmalıdır; bu, müşteri verisi amacından ayrı bir hukuki dayanaktır. Buradaki nokta, her şeyi tek bir takvimde tutmak ya da silmek değil, her süreyi doğru alana uygulamaktır.

İade verisini analitik için süresiz olarak saklayabilir miyim?

Evet, gerçek anlamda anonimleştirilmişse. Hiçbir bireyin yeniden tanımlanamayacağı şekilde arındırılmış veri, GDPR kapsamı dışında kalır ve uzun vadeli trend analizini destekleyebilir. Bir token'ın hâlâ bir kişiye geri izlenebildiği takma adlandırılmış veri ise kişisel veri olarak kalır ve saklama sınırlarına tabi olmaya devam eder.

Bu, olduğu gibi benimseyebileceğim yasal bir saklama takvimi mi?

Hayır. Bu yazı, amaca dayalı bir saklama uygulaması tasarlamanıza yardımcı olacak genel bir rehberdir, yasal tavsiye değildir; doğru süreler pazarlarınızın vergi, muhasebe ve veri koruma hukukuna bağlıdır. Bir takvimi kesinleştirmeden önce gdpr.eu gibi resmi kaynakları kullanın ve yetkin bir uzmana danışın.

Kendi iadelerinizde görün.

Ücretsiz başlayın