10 yıllık KEP hesaplarında arşivleme süresi dolduğunda eski delil kayıtları otomatik mi siliniyor, yedekleme yapmak kanunen zorunlu mu?
2 Cevap
Kurumsal KEP hesaplarında 10 yıllık sürenin dolması halinde delil kayıtlarının akıbeti, Bilgi Teknolojileri ve İletişim Kurumu (BTK) mevzuatı ile 6102 sayılı Türk Ticaret Kanunu (TTK) hükümleri çerçevesinde net olarak düzenlenmiştir. 10 yıl dolduğu için delil kayıtları sistemden otomatik olarak silinmez; ancak ileti içerikleri ile delil kayıtları arasındaki kritik teknik ayrım sebebiyle şirketinizin yerel yedekleme yapması hayati bir zorunluluktur.
Mevzuat hükümleri, KEPHS yükümlülükleri ve kurumsal risk yönetimi ilkeleri şu şekildedir:
- BTK Mevzuatında 20 Yıl Yasal Saklama Zorunluluğu: BTK tarafından yayımlanan Kayıtlı Elektronik Posta Sistemine İlişkin Usul ve Esaslar Hakkında Yönetmelik m. 11/1-ç ve m. 15 hükümleri uyarınca; yetkili KEP Hizmet Sağlayıcıları (KEPHS), sistem üzerinde üretilen tüm süreç delillerini (gönderi, iletim, teslim ve okundu delil kayıtları - EYS/EAS) TÜBİTAK/KamuSM zaman damgalı olarak en az 20 (yirmi) yıl süreyle saklamakla kanunen yükümlüdür. Dolayısıyla 10 yıllık hesap ömrü dolduğunda KEP operatörünün delil kayıtlarını re'sen silmesi yasal olarak imkânsızdır; bu kayıtlar 20 yıl boyunca operatörün güvenli veri merkezlerinde korunur.
- 'İleti İçeriği' ile 'Delil Kaydı' Arasındaki Kritik Ayrım: Yönetmelik uyarınca 20 yıl saklanması zorunlu olan veri, iletinin akış delilleridir (kriptografik hash değerleri, gönderici-alıcı bilgileri ve zaman damgaları). Buna karşılık, iletinin gövde metni ve ekindeki PDF/belge dosyaları KEPHS tarafından süresiz saklanmak zorunda değildir. İleti içeriklerinin saklanması, kullanıcının seçtiği KEP posta kutusu kotasına ve imzalanan abonelik sözleşmesine bağlıdır. Kotası dolan veya ek arşivleme paketi satın alınmayan hesaplarda, operatörler eski ileti gövdelerini silebilir veya erişime kapatabilir.
- TTK m. 82 ve TTK m. 18/2 Basiretli Tacir Yükümlülüğü: 6102 sayılı TTK m. 82 uyarınca her tacir; ticari defterlerini, envanterlerini ve ticari mektup ile sözleşme bildirimlerini 10 yıl süreyle saklamakla mükelleftir. Ancak Türk Borçlar Kanunu m. 146'daki 10 yıllık genel zamanaşımı süresi, zamanaşımını kesen veya durduran dava süreçleriyle birleştiğinde uyuşmazlıklar 15-20 yıla kadar uzayabilmektedir. TTK m. 18/2 uyarınca basiretli bir tacir, ispat yükünün kendisine düştüğü bir davada "KEP operatörünün kotası dolmuştu" veya "eski KEP hesabımız kapandı" gerekçesine dayanamaz.
- HMK m. 199 ve m. 205 Uyarınca Elektronik Belge Formatı: HMK m. 205 gereğince elektronik verilerin senet hükmünde kesin delil sayılabilmesi için, iletinin zaman damgalı orijinal Elektronik Yazışma Paketi (.eyp / .xml) formatında mahkemeye ibraz edilmesi gerekir. KEP web ekranından alınan düz ekran görüntüsü veya fiziki yazıcı çıktısı karşı tarafça inkâr edildiğinde tek başına kesin delil oluşturmaz. Olası bir operatör değişikliğinde veya lisans iptalinde hak kaybına uğramamak için bu .eyp delil dosyalarının yerel sunucularda saklanması zorunludur.
Kurumsal Eylem Planı: Şirketiniz, KEP web arayüzüne veya KEP Web Servis API'sine bağlanarak geçmişe dönük tüm gelen ve giden iletilere ait .eyp uzantılı zaman damgalı delil paketlerini derhal indirmeli; bu dosyaları WORM (üzerine yazılamaz) mimarisindeki güvenli kurumsal dijital arşiv sunucularında en az 15-20 yıl süreyle yedeklemelidir.
Teknik arşivleme süreçlerinde dikkat edilmesi gereken operasyonel adımlar şunlardır:
- KEP kutunuzda depolama kotası %100 dolduğunda sistem gelen yeni KEP iletilerini kabul etmeyerek göndericiye 'Alıcı Kotası Dolu - Teslim Edilemedi Delili' (EAS) üretir. Bu durum hak kayıplarına yol açacağından, kotanız dolmadan önce eski e-postaları ekleriyle birlikte yerel depolama alanınıza (.eml ve .eyp formatında) taşıyıp posta kutusunu boşaltmalısınız.
- İndirdiğiniz .eyp dosyalarının bütünlüğünü doğrulamak için TÜBİTAK KamuSM İmza Doğrulama aracını kullanabilirsiniz. Dosya hash (SHA-256) değerlerinde tek bir bitlik bozulma dahi zaman damgasını geçersiz kılacağından, yedekleme dosyalarınızı salt okunur (read-only) güvenlik politikalarıyla korumalısınız.