Gizlilik Sözleşmesi

Dijihafıza platformunda kişisel ve kurumsal verilerin toplanması, işlenmesi, saklanması, aktarılması ve korunmasına ilişkin kapsamlı gizlilik esasları.

Yürürlükteki Metin

Bu Gizlilik Sözleşmesi, Erelsis Yazılım Teknolojileri Ltd. Şti. tarafından sunulan Dijihafıza platformu, web sitesi, uygulama bileşenleri, entegrasyon servisleri, teknik destek kanalları ve ilişkili dijital hizmetlerin kullanımında işlenen kişisel veriler ile kurumsal veri varlıklarına ilişkin gizlilik yaklaşımını detaylı biçimde düzenler. Platformu kullanan gerçek kişi kullanıcılar, müşteri temsilcileri ve yetkililer; bu metinde yer alan ilke, süreç ve yükümlülükleri okuduğunu, anladığını ve hizmet kullanımına devam ederek kabul ettiğini beyan eder. Bu sözleşme; verinin yaşam döngüsü boyunca hukuka uygunluk, şeffaflık, amaçla sınırlılık, veri minimizasyonu, doğruluk, güvenlik, hesap verebilirlik ve denetlenebilirlik ilkelerini esas alır. Şirket, teknolojik gelişmeler, mevzuat güncellemeleri, güvenlik gereksinimleri ve operasyonel ihtiyaçlar doğrultusunda bu metni güncelleme hakkını saklı tutar; yürürlükteki güncel sürüm platformda yayımlanır.

Kurumsal Kimlik ve Resmi Bilgilendirme Esası

İşbu gizlilik sözleşmesi kapsamında veri sorumlusu ve hizmet sağlayıcı Erelsis Yazılım Teknolojileri Ltd. Şti. olup; şirketin ticaret sicil numarası, MERSIS numarası, vergi dairesi/vergi kimlik numarası, merkez adresi, KEP adresi ve güncel iletişim bilgileri resmi şirket kayıtlarında ve kurumsal duyuru kanallarında yayımlanan güncel haliyle geçerlidir. Kullanıcı, sözleşme ilişkisinde hukuki geçerliliği bulunan kurumsal bilgilerin güncel sürümünü esas almayı kabul eder. Şirket, kurumsal kimlik bilgilerinde meydana gelebilecek unvan, adres, sicil veya iletişim değişikliklerini makul süre içinde dijital kanallarda duyurur. Bu duyurular, sözleşme metninin ayrılmaz parçası olarak değerlendirilir. Resmi tebligat ve bildirim süreçlerinde, mevzuatın izin verdiği ölçüde kayıtlı elektronik posta (KEP), güvenli e-posta, yazılı bildirim ve elektronik kayıt sistemleri birlikte kullanılabilir. Kimlik doğrulaması gerektiren işlemlerde, başvuru sahibinin yetkisini ve kimliğini tevsik eden belgeler talep edilebilir; bu uygulama kişisel verilerin güvenliği ve üçüncü kişilerin haklarının korunması amacıyla uygulanır.

Kapsam, Roller ve Temel Tanımlar

Bu sözleşme kapsamında veri sorumlusu, hizmet sağlayıcı, veri işleyen, müşteri, kullanıcı, ziyaretçi, alt yüklenici, iş ortağı, ilgili kişi, kişisel veri, özel nitelikli kişisel veri, anonim veri, log verisi, kurumsal içerik ve güvenlik olayı kavramları; ilgili mevzuatta ve sözleşmesel çerçevede kabul edilen anlamlarıyla kullanılır. Dijihafıza platformunda işlenen veriler bakımından tarafların rolü, hizmet modeline göre değişebilir. Müşteri tarafından platforma yüklenen kurumsal dokümanlar, veri tabanı çıktıları, kod parçaları ve operasyon kayıtları üzerinde müşteri asıl sorumluluğa sahip olabilir; Şirket ise bu verileri hizmet sunumu için gerekli teknik süreçlerde işleyebilir. Şirket, işleme faaliyetlerini her durumda sözleşme, mevzuat ve güvenlik yükümlülükleriyle sınırlı şekilde yürütür.

Toplanan Veri Kategorileri ve Kaynakları

Hizmetin niteliğine göre kimlik ve iletişim verileri, kullanıcı hesap bilgileri, kurumsal unvan ve yetki bilgileri, oturum kayıtları, cihaz ve tarayıcı meta verileri, IP ve ağ trafiği kayıtları, sistem performans telemetrileri, hata günlükleri, API çağrı kayıtları, güvenlik doğrulama verileri, destek talepleri, sözleşme ve faturalama bilgileri işlenebilir. Müşteri içeriği niteliğindeki doküman, tablo, metin, görsel, kod, sorgu ve rapor gibi veriler; müşteri tarafından doğrudan yükleme, entegrasyon bağlantısı, otomatik iş akışı veya kullanıcı etkileşimi yoluyla sisteme aktarılabilir. Şirket, yalnızca hizmetin verilmesi için gerekli veriyi işler ve gereksiz veri toplamaz. Özel nitelikli veri işlenmesi gereken senaryolarda teknik ve idari koruma seviyesi artırılır.

Veri İşleme Amaçları ve Hukuki Dayanaklar

Veriler; hizmetin kurulması ve ifası, kullanıcı kimlik doğrulaması, yetkilendirme, sistem güvenliğinin sağlanması, içerik indeksleme ve sorgulama süreçlerinin çalıştırılması, performans ölçümü, kapasite planlama, teknik destek verilmesi, hata analizi, güvenlik olayı tespiti, sözleşmesel yükümlülüklerin yerine getirilmesi, mevzuata uyum ve meşru menfaatlerin korunması amaçlarıyla işlenir. İşleme faaliyetleri; açık rıza gereken hallerde açık rıza, sözleşmenin ifası, hukuki yükümlülük, bir hakkın tesisi veya korunması ve veri sorumlusunun meşru menfaati gibi hukuki sebeplere dayanabilir. İşleme amacı sona erdiğinde, veri saklama gerekliliği ayrıca değerlendirilir ve uygun imha politikası uygulanır.

Teknik Loglar, Çerezler ve İzleme Mekanizmaları

Platformun güvenli, hızlı ve kararlı çalışması amacıyla teknik loglar, hata kayıtları, erişim denetim kayıtları, oturum izleri ve sınırlı analitik veriler oluşturulabilir. Zorunlu çerezler; oturum yönetimi, güvenlik doğrulaması, dil tercihi ve temel fonksiyonların işletilmesi için kullanılır. İsteğe bağlı çerez ve benzeri teknolojiler devreye alındığında, kullanıcıya uygun bilgilendirme yapılır ve gerekli olduğunda tercih yönetimi sağlanır. Güvenlik ihlali tespiti, yetkisiz erişim denemelerinin engellenmesi, kötüye kullanımın önlenmesi ve olay sonrası inceleme süreçlerinde teknik izleme verileri kullanılabilir. Bu veriler ticari profil çıkarmaya değil, hizmet güvenliğine ve operasyonel sürekliliğe yöneliktir.

Veri Saklama Süreleri ve İmha Politikası

Veriler, ilgili mevzuatta öngörülen süreler ile işleme amacının gerektirdiği makul süre boyunca saklanır. Bu kapsamda operasyonel bir saklama matrisi uygulanır: (i) hesap ve kimlik doğrulama kayıtları sözleşme süresince aktif tutulur ve hesap kapanışından sonra kural olarak 2 yıl saklanır, (ii) erişim logları, güvenlik olay incelemesi ve denetim ihtiyaçları için 2 yıl, kritik olay logları için 3 yıla kadar muhafaza edilebilir, (iii) destek talebi ve ticket içerikleri ortalama 3 yıl saklanır, (iv) sözleşme, teklif, fatura ve finansal yükümlülüklerle ilişkili kayıtlar Vergi Usul Kanunu ve Türk Ticaret Kanunu kapsamındaki yükümlülükler doğrultusunda 10 yıla kadar saklanabilir, (v) sistem yedekleri döngüsel olarak yönetilir ve 30-90 gün aralığında tutulur; felaket kurtarma yedekleri iş sürekliliği planına göre daha uzun süre korunabilir. Hesap kapanışı, sözleşme bitimi veya talep üzerine silme süreçleri işletilirken; denetim, muhasebe, uyuşmazlık yönetimi, bilgi güvenliği ve yasal saklama yükümlülükleri nedeniyle belirli kayıtlar sınırlı sürelerle muhafaza edilebilir. Saklama süresi sona eren veya işleme amacı ortadan kalkan veriler; silme, yok etme veya anonim hale getirme yöntemlerinden uygun olanı ile imha edilir. Yedekleme sistemlerinde bulunan verilerin döngüsel temizliği, teknik mimari ve iş sürekliliği gerekliliklerine uygun planlanır. İmha süreçleri kayıt altına alınır ve denetlenebilir şekilde yürütülür.

Veri Güvenliği Tedbirleri

Şirket; veri güvenliği için rol tabanlı erişim yönetimi, çok katmanlı yetkilendirme, ağ segmentasyonu, şifreleme, anahtar yönetimi, güvenlik duvarı kuralları, güvenlik güncellemesi, sızma testi, zafiyet yönetimi, log korelasyonu, olay müdahale planı, yedekleme politikası ve iş sürekliliği kontrolleri uygular. Personel erişimleri görev tanımıyla sınırlanır; gizlilik taahhütleri, eğitimler ve prosedürel kontroller düzenli olarak yenilenir. Üçüncü taraf servis kullanımı gereken durumlarda, sözleşmesel güvenlik yükümlülükleri ve teknik uygunluk kriterleri aranır. Her ne kadar yüksek güvenlik standardı hedeflense de internet üzerinden iletilen verilerde sıfır riskin mutlak olarak garanti edilemeyeceği kullanıcıya bildirilir.

Veri Aktarımı, Alt İşleyenler ve Sınır Ötesi İşlemler

Veriler, hizmetin sürdürülebilmesi için teknik altyapı sağlayıcıları, entegrasyon ortakları, destek ve denetim hizmeti veren tedarikçiler gibi alt işleyenlere, yalnızca gerekli olduğu ölçüde ve uygun hukuki tedbirlerle aktarılabilir. Tipik aktarım senaryoları arasında; barındırma altyapısı, güvenlik olay izleme sistemleri, kurumsal e-posta/iletim altyapıları, yedekleme servisleri ve müşteri talebiyle aktive edilen entegrasyon modülleri bulunabilir. Yetkili kamu kurumlarına yapılacak açıklamalar, yalnızca mevzuattan doğan zorunluluk kapsamında gerçekleştirilir. Yurt dışına veri aktarımı gereken hallerde, güncel mevzuatta öngörülen yeterlilik, taahhüt, sözleşmesel güvence ve teknik koruma tedbirleri değerlendirilir; aktarım öncesinde veri minimizasyonu, maskeleme/pseudonimleştirme, şifreleme ve erişim sınırlandırması gibi kontroller uygulanır. Aktarım yapılan tarafların veri güvenliği standartlarına uyumu izlenir; erişim kapsamı en düşük yetki prensibiyle sınırlandırılır. Aktarım süreçleri kayıt altına alınır ve gerektiğinde müşteriye raporlanabilir.

İlgili Kişi Hakları, Başvuru ve Yürürlük

İlgili kişiler, yürürlükteki veri koruma mevzuatı kapsamında verilerine ilişkin bilgi talep etme, düzeltme, silme, işleme faaliyetini sınırlama, itiraz etme ve zarar doğması halinde tazminat talep etme gibi haklara sahiptir. Başvurular, kimlik doğrulamasını sağlayacak yöntemlerle Şirketin ilan ettiği iletişim kanallarına iletilebilir. Uygulamada başvuru kanalı olarak [email protected] veya [email protected] adresleri kullanılabilir; ayrıca yazılı başvuru yöntemi şirketin resmi adresi üzerinden gerçekleştirilebilir. Şirket, başvuruyu en kısa sürede değerlendirir; hedef operasyon süresi 10 iş günü olmakla birlikte KVKK çerçevesinde azami 30 gün içinde yazılı veya elektronik ortamda yanıt verir. Güvenlik, denetim veya üçüncü kişilerin haklarının korunması amacıyla talebin bir kısmı sınırlandırılabilir; bu durumda gerekçe başvuru sahibine bildirilir. Bu sözleşme yayımlandığı tarihte yürürlüğe girer; güncel sürümün platformda duyurulmasıyla önceki metinlerin yerini alır.