Conservación de Evidencia Digital (Evidence Retention): Artículo 162 del Código Penal Turco (plazo de conservación de 6 años). Tipos de evidencia: 1) Imagen de disco (copia del disco duro), 2) Volcado de memoria (captura de RAM), 3) Archivos de registro (access.log, syslog), 4) Capturas de pantalla (evidencia del ataque), 5) Muestras de malware (acceso restringido, en entorno sandbox), 6) Informes de incidentes (informe escrito propio), 7) Informe forense (por experto). Métodos de conservación: 1) Almacenamiento cifrado (mínimo AES-256), 2) Restricción de acceso (solo equipo legal/IR), 3) Copia de seguridad externa (ubicación secundaria, seguridad física), 4) Documentación de cadena de custodia (quién la tuvo y cuándo), 5) Registros de auditoría (rastro de acceso). Plazo de conservación: Si se ha presentado denuncia penal, 6 años (sistema judicial turco); si hay demanda de seguro, 5 años (por reclamaciones de indemnización); si se notificó violación de KVKK, 5 años (requisito de auditoría). Borrado: Aunque recibas un escrito de la Fiscalía de "archivo de la denuncia", debes esperar 6 años (posibilidad de reapertura). Borrado seguro (herramienta Eraser, sobrescritura segura) — formatear no es suficiente, hace falta sobrescritura bit a bit. Riesgo legal: Destruir evidencia constituye el delito de "obstrucción a la justicia" (Artículo 278 TCK). Nota para la empresa: La aceptación por escrito de la propia persona de que fue un "error humano" o una "debilidad de control" puede servir como prueba aceptable (debe demostrar una auditoría responsable).