1. Ana Sayfa
  2. Blog
  3. QDMS ve KVKK: Kalite Verisi Saklama
QDMS

QDMS ve KVKK: Kalite Verisi Nerede Saklanmalı?

PaKalite Kalite Ekibi 3 Ağustos 2026 8 dk okuma

Hukuk müşavirinin gönderdiği e-posta kısaydı: "Eğitim kayıtlarınızda TC kimlik numarası tutuluyor mu, tutuluyorsa saklama ve imha politikanızda bu kayıt türü var mı?" Kalite bölümü sisteme baktı; 2011'den beri doldurulan eğitim katılım formlarının her satırında kimlik numarası vardı ve hiçbiri silinmemişti. Kimse o alanı bilerek eklememişti, on beş yıl önce hazırlanmış bir form şablonu öyle geliyordu ve kimse sorgulamamıştı. QDMS KVKK uyumu tam olarak burada başlar: sistemde hangi kaydın kişisel veri olduğunu bilmek ve her biri için ne kadar saklanacağını yazılı hâle getirmek. Aşağıda bunu modül modül işaretliyor, saklama ve imha kurgusunun sistemde nasıl kurulacağını anlatıyoruz.

Kalite yazılımındaki hangi kayıt kişisel veri?

6698 sayılı kanunun tanımı geniştir: belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilebilen her bilgi kişisel veridir. Kalite yazılımında bu tanıma giren kayıt sanılandan çoktur, çünkü sistemin doğası gereği her işlem bir kişiye bağlanır. Doküman onaylayanın adı, DÖF'ü açan kullanıcının kimliği, denetimi yapan iç denetçinin sicili ve oturum açma kayıtları hep kişisel veridir. Bunların büyük kısmı zaten işlenmek zorundadır; sorun onların varlığı değil, süresiz saklanmasıdır.

Bir de özel nitelikli kişisel veriler var. Kanunun 6. maddesi sağlık verisi ve biyometrik veriyi bu kapsama alır ve daha sıkı koşullara bağlar. Kalite tarafında bunlar sanıldığından sık karşımıza çıkar: iş sağlığı muayene raporları, işitme testleri, renk körlüğü testi sonuçları, parmak iziyle çalışan onay ekranları. Bu kayıtlar kalite yazılımının içinde tutuluyorsa ayrı bir erişim politikası gerektirir.

Kalite tarafında sık yapılan bir savunma var: "Biz bu verileri işlemek zorundayız, standart istiyor." Doğru ama eksik. Standardın istediği şey yetkinliğin kanıtlanmasıdır; o kanıtın kimlik numarasıyla mı yoksa sicil numarasıyla mı tutulacağını standart söylemez. QDMS KVKK uyumu çalışmasının özü de budur: kaydı kaldırmak değil, kayıttaki gereksiz kişisel veriyi ayıklamak ve gerekli olanın süresini tanımlamak.

Modül / kayıtKişisel veri mi?Dikkat edilecek nokta
Eğitim katılım formuEvetKimlik numarası yerine sicil numarası yeter
Yetkinlik ve performans değerlendirmesiEvetErişim yalnızca yönetici ve İK ile sınırlanmalı
Operatör yetki / sertifika kaydıEvetGörev değişiminde erişim güncellenmeli
Sağlık raporu, işitme ve görme testiEvet (özel nitelikli)Ayrı yetki, ayrı saklama süresi
Parmak izi ile onay / turnike verisiEvet (özel nitelikli)Açık rıza ve alternatif yöntem gerekir
Doküman onay ve elektronik imza kaydıEvetKanıt değeri taşır, silinmez; erişimi kısıtlayın
DÖF açan / kapatan kullanıcı bilgisiEvetPerformans ölçümü amacıyla kullanılmamalı
Tedarikçi temsilcisi ad, e-posta, telefonEvetAydınlatma tedarikçi sözleşmesine eklenmeli
Müşteri şikâyetinde son kullanıcı bilgisiEvetAmaç sınırlı, şikâyet kapanınca maskelenmeli
Ölçüm sonucu, SPC verisi, kontrol planıHayırOperatör adı bağlıysa o alan kişisel veridir
Prosedür, talimat, form şablonuHayırHazırlayan-onaylayan alanları hariç
Sistem oturum ve iz kayıtlarıEvetGüvenlik amacıyla tutulur, süresi tanımlanmalı

Aydınlatma ve hukuki dayanak

Kanunun 10. maddesi, kişisel veri işlenirken ilgili kişinin bilgilendirilmesini ister. Uygulamada çoğu firma bunu işe giriş evrakında bir kez yapar ve kalite sisteminde işlenen verileri o metne hiç eklemez. Eğitim kayıtları, yetkinlik değerlendirmeleri ve sistem iz kayıtları aydınlatma metninde açıkça sayılmalıdır. Aynı şey tedarikçi tarafı için de geçerlidir: tedarikçi karnesinde temsilcinin adı ve iletişim bilgisi tutuluyorsa, tedarikçi sözleşmesine ya da onay yazışmasına aydınlatma eklenmelidir.

Hukuki dayanak tarafında iyi haber şu: kalite kayıtlarının çoğu açık rıza gerektirmez. Eğitim ve yetkinlik kayıtları iş kanunundan ve müşteri şartlarından doğan yükümlülüğe, denetim ve doküman onay kayıtları ise sözleşmenin ifasına ve meşru menfaate dayandırılabilir. Açık rıza asıl olarak biyometrik onay gibi zorunlu olmayan uygulamalarda gerekir; orada da rıza vermeyen çalışan için alternatif bir yöntem sunmanız beklenir.

Sahadan not

Form şablonlarınızı bir öğleden sonra elden geçirin. Eğitim katılım formunda, denetim soru listesinde ve tedarikçi ziyaret raporunda kimlik numarası, doğum tarihi, adres ya da özlük bilgisi alanı varsa çıkarın. Bu alanları kimse ihtiyaç duyduğu için koymadı; yıllar önce bir şablondan kopyalandılar ve her yeni kayıtla risk birikmeye devam ediyor. Şablonu düzeltmek beş dakika, geriye dönük 5.000 kaydı temizlemek haftalar sürer.

Erişim yetkisi: en çok gözden kaçan kalem

Kişisel verinin korunması yalnızca saklama süresiyle ilgili değil; kimin göreceğiyle de ilgilidir. Kalite yazılımlarında yetkiler çoğu zaman modül düzeyinde verilir ve "eğitim modülünü görebilen herkes tüm çalışanların yetkinlik değerlendirmesini de görür" durumu ortaya çıkar. Bir vardiya amirinin başka bir bölümün personel performans notlarına erişebilmesi, teknik olarak bir yetki hatası, hukuken bir uygunsuzluktur.

Bunu düzeltmenin yolu, yetkiyi modül değil kayıt düzeyinde kurgulamaktır: bölüm sorumlusu yalnızca kendi bölümünün kayıtlarını, İK ise tümünü görsün. Sağlık ve biyometrik kayıtlar için ayrı bir yetki grubu tanımlayın; bu grup en fazla iki üç kişiden oluşmalıdır. Yetki matrisini yılda bir kez gözden geçirin ve görev değişikliklerini işleyin. Sahada gördüğümüz en yaygın açık, iki yıl önce bölüm değiştirmiş bir kullanıcının eski yetkilerini hâlâ taşımasıdır. Kalite yönetim sisteminin yetki kurgusu, KVKK açısından da ilk bakılacak yerdir.

Saklama süresi: kalite standardı ile KVKK karşı karşıya mı?

Sık duyulan endişe şudur: "Kalite kayıtlarını yıllarca saklamak zorundayız, KVKK ise silin diyor." Çelişki göründüğü kadar keskin değil. KVKK, verinin işlenme amacı ortadan kalktığında silinmesini ister; mevzuattan veya sözleşmeden doğan bir saklama yükümlülüğü sürerken bu amaç ortadan kalkmış sayılmaz. IATF 16949 madde 7.5.3.2.1 örneğin üretim parça onayı, takım kayıtları ve ürün-proses tasarım kayıtlarının, parça aktif olduğu süre artı bir takvim yılı boyunca saklanmasını ister. Bu süre boyunca kaydı tutmanız KVKK'ya aykırı değildir; aykırı olan, süre dolduktan sonra hiçbir şey yapmamaktır.

KayıtKalite tarafı saklama gerekçesiSüre sonunda uygulanacak
Eğitim katılım formuYetkinlik kanıtı, denetimKişi ayrıldıktan sonra politikadaki süre sonunda imha
Yetkinlik ve performans değerlendirmesiGörevlendirme kanıtıGörev sona erince süre başlar, sonunda imha
Operatör onaylı ilk parça kaydıÜrün izlenebilirliğiOperatör adı maskelenir, kayıt kalır
PPAP ve takım kayıtlarıParça aktif olduğu süre + 1 yılSüre sonunda arşiv veya imha
Doküman onay imzalarıKanıt değeri, iz sürülebilirlikDoküman imha edilene kadar korunur
Sistem oturum kayıtlarıBilgi güvenliğiPolitikada tanımlı süre sonunda otomatik silme
Sağlık ve biyometrik kayıtlarİSG mevzuatıMevzuattaki süre sonunda derhal imha

Tablodaki üçüncü satır en pratik çözümü gösterir: maskeleme. Bir ilk parça onay kaydında operatörün adını çıkarıp yerine görev kodunu koyduğunuzda kaydın kalite değeri korunur, kişisel veri niteliği ortadan kalkar. Bu yöntem, saklama süresi uzun olan üretim kayıtları için hem kalite hem hukuk tarafını aynı anda memnun eder. Aynı mantığı IATF 16949 kapsamındaki üretim kayıtlarına da uygulayabilirsiniz: ürünün izlenebilirliği kaydın kendisiyle sağlanır, operatörün adıyla değil.

İmhayı sistemde nasıl kurgularsınız?

Saklama ve imha politikası bir Word dosyası olarak yazılıp klasöre konursa hiçbir işe yaramaz; işleyen tek yöntem süreyi kaydın kendisine bağlamaktır. Her kayıt türü için sistemde üç alan tanımlayın: saklama süresi, sürenin başlangıç olayı (kaydın oluşturulması, kişinin ayrılması, parçanın üretimden kalkması) ve süre dolduğunda yapılacak işlem (imha, maskeleme, arşiv). Sistem bu üç alandan periyodik imha listesini kendisi üretir.

İmhayı da kayıt altına alın. İmha tutanağında hangi kayıt türünün, kaç adedinin, hangi tarihte ve kimin onayıyla silindiği yer almalıdır. Periyodik imha çalışmalarının en fazla altı aylık aralıklarla yapılması beklenir; bunu iç denetim takvimine bağlarsanız unutulmaz. QDMS KVKK uyumu denetimlerinde ilk istenen belge de genellikle bu imha tutanaklarıdır, çünkü politikanın kâğıt üstünde mi yoksa gerçekten mi işlediğini tek başına gösterir. Kayıtların yaşam döngüsünü yöneten doküman yönetimi altyapısı zaten bu mantıkla çalışır; imha kuralını oraya eklemek yeni bir sistem kurmayı gerektirmez.

Sunucu nerede duruyor ve VERBİS'e ne yazdınız?

Verinin fiziksel konumu KVKK açısından belirleyicidir. Sunucu yurt dışındaysa yurt dışına veri aktarımı kuralları devreye girer; kanunun 9. maddesi bu aktarımın yeterlilik kararına, uygun güvencelere ya da sayılan istisnalardan birine dayanmasını arar. Şirket içi kurulumda ise böyle bir aktarım yoktur ve konu tek cümleyle kapanır. İki modelin diğer farklarını on-premise ve bulut karşılaştırması yazısında ayrıntılı ele aldık; KVKK bu karşılaştırmanın yalnızca bir ekseni ama çoğu firmada en ağır basanı.

Bir de sicil kaydınız var. Veri Sorumluları Sicil Bilgi Sistemi'ne (VERBİS) kayıtlı firmaların bildirdiği veri kategorileri ile kalite yazılımında fiilen tutulan veriler çoğu zaman örtüşmez; eğitim ve yetkinlik kayıtları bildirime hiç girmemiştir. Yazılımdaki modül listesini alın, yukarıdaki tabloyla eşleştirin ve işleme envanterinizi güncelleyin. PaKalite'yi kendi sunucusuna kuran firmalarda bu iş, veri tabanı fabrikadan çıkmadığı için tek bir envanter satırına iner; kurulum modeli ne olursa olsun envanteri güncellemek sizin yükümlülüğünüzdür.

Bu çalışmayı bir kerelik proje gibi görmeyin. QDMS KVKK uyumu, doküman revizyonu gibi canlı bir konudur: yeni bir modül açtığınızda, yeni bir form tanımladığınızda ya da yeni bir entegrasyon kurduğunuzda tabloya bir satır daha eklenir. Pratik yöntem şudur: form tanımlama prosedürünüze tek bir soru koyun — "Bu formda kişisel veri toplanıyor mu, toplanıyorsa saklama süresi ve dayanağı nedir?" Form yayına çıkmadan bu soru cevaplanmışsa, iki yıl sonra geriye dönük temizlik yapmak zorunda kalmazsınız.

Bir sorumluluk hatırlatmasıyla bitirelim. Kalite bölümü bu işin hukuki sahibi değildir ama en çok kişisel veri üreten bölümlerden biridir. Doğru kurgu, saklama ve imha politikasını hukuk ve insan kaynaklarıyla birlikte yazmak, kalite yazılımındaki kayıt türlerini ise kalite bölümünün listelemesidir. O listeyi çıkaracak kişi sizsiniz; hangi modülde ne durduğunu kimse sizin kadar bilmiyor.

Sık Sorulan Sorular

Kalite yazılımındaki hangi kayıtlar kişisel veri sayılır?
Belirli bir kişiyle ilişkilendirilebilen her kayıt kişisel veridir. Eğitim katılım formları, yetkinlik ve performans değerlendirmeleri, operatör yetki belgeleri, iç denetçi atama kayıtları, doküman onay imzaları, sistem oturum kayıtları ve tedarikçi temsilcilerinin ad-telefon-e-posta bilgileri bu kapsamdadır. İş sağlığı raporları ve parmak izi gibi biyometrik veriler ise özel nitelikli kişisel veri sayılır ve daha sıkı korunur.
Kalite kayıtlarının saklama süresi ile KVKK çelişirse ne yapılır?
Çelişki göründüğü kadar sık değildir. KVKK, verinin işlenme amacı ortadan kalktığında silinmesini ister; ilgili mevzuatın veya sözleşmenin öngördüğü saklama süresi devam ederken bu amaç ortadan kalkmış sayılmaz. Doğru yöntem, her kayıt türü için saklama süresini ve dayanağını saklama ve imha politikasına yazmaktır. Süre dolduğunda kaydın tamamını silmek yerine kişiyi tanımlayan alanları çıkarmak çoğu durumda hem kalite hem KVKK tarafını karşılar.
Eğitim katılım formuna TC kimlik numarası yazılmalı mı?
Gerekmiyorsa yazılmamalı. Veri minimizasyonu ilkesi, amaç için gerekli olandan fazla veri toplanmamasını ister; bir eğitim kaydında kişiyi ayırt etmek için sicil numarası fazlasıyla yeterlidir. Sahada gördüğümüz en yaygın uygunsuzluk, yıllar önce hazırlanmış bir form şablonundaki kimlik numarası alanının hâlâ doldurulmaya devam etmesidir. Şablonu düzeltmek beş dakika sürer ve geriye dönük risk birikmesini durdurur.
Kalite yazılımının sunucusu yurt dışındaysa ne yapmalıyız?
Yurt dışına kişisel veri aktarımı KVKK madde 9 kapsamında düzenlenir ve yeterlilik kararı, uygun güvenceler ya da kanunda sayılan istisnalardan birine dayanması gerekir. Uygulamada bu, sağlayıcıyla imzalanan sözleşmenin ve alınan taahhütlerin belgelenmesi anlamına gelir. Veri işleyen konumundaki yazılım sağlayıcısıyla yazılı bir veri işleme sözleşmesi yapmak ve aktarımı işleme envanterinde göstermek her hâlükârda gereklidir.
PK
PaKalite Kalite EkibiOtomotiv ve imalat kalite yönetimi üzerine yazıyoruz. Son güncelleme: 3 Ağustos 2026.

Kişisel veri fabrikanın dışına çıkmasın

PaKalite kendi sunucunuza kurulur; eğitim, yetkinlik ve denetim kayıtları sizin veri tabanınızda kalır. 18 modül, tamamen Türkçe ve ücretsiz.