Conservation des preuves numériques (Evidence Retention) : Article 162 du Code pénal turc (durée de conservation de 6 ans). Types de preuves : 1) Image disque (copie du disque dur), 2) Dump mémoire (capture de la RAM), 3) Fichiers de log (access.log, syslog), 4) Captures d'écran (preuve d'attaque), 5) Échantillons de malware (accès restreint, en environnement sandbox), 6) Rapports d'incident (rapport écrit interne), 7) Rapport forensique (par un expert). Méthodes de conservation : 1) Stockage chiffré (AES-256 minimum), 2) Restriction d'accès (équipe juridique/IR uniquement), 3) Sauvegarde hors site (site secondaire, sécurité physique), 4) Documentation de la chaîne de custody (qui a eu quoi et quand), 5) Logs d'audit (trace d'accès). Durée de conservation : 6 ans si plainte déposée (système judiciaire turc), 5 ans en cas de litige assurance (demandes d'indemnisation), 5 ans si violation KVKK signalée (exigence d'audit). Suppression : même si vous recevez un courrier de classement sans suite du parquet, il faut attendre 6 ans (risque de réouverture). Suppression sécurisée (outil Eraser, overwrite sécurisé) — le formatage ne suffit pas, il faut un overwrite bit par bit. Risque juridique : la destruction de preuves constitue une entrave à la justice (Article 278 du TCK). Note pour l'entreprise : l'acceptation écrite par la personne concernée d'une preuve de « faute humaine » ou de « faiblesse de contrôle » peut servir de preuve (démonstration d'une supervision responsable).