KVKK Aydınlatma Metni

6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamında veri sorumlusu sıfatıyla yürütülen kişisel veri işleme faaliyetleri hakkında kapsamlı aydınlatma metni.

Yürürlükteki Metin

Bu KVKK Aydınlatma Metni, veri sorumlusu sıfatıyla Erelsis Yazılım Teknolojileri Ltd. Şti. tarafından sunulan Dijihafıza hizmetleri kapsamında kişisel verilerin hangi amaçlarla işlendiğini, hangi hukuki sebeplere dayanıldığını, verilerin kimlere ve hangi şartlarda aktarılabileceğini, saklama-imha yaklaşımını ve ilgili kişilerin haklarını açıklamak amacıyla hazırlanmıştır. Metin; platform kullanıcıları, müşteri temsilcileri, iletişim kanallarını kullanan kişiler, ziyaretçiler ve sözleşmesel ilişki içindeki paydaşlar dahil olmak üzere kişisel verisi işlenebilecek tüm ilgili kişilere yöneliktir. Şirket, KVKK ve ikincil düzenlemelerde yer alan hukuka ve dürüstlük kurallarına uygunluk, doğru ve güncel olma, belirli amaçlarla işlenme, işlendikleri amaçla bağlantılı ve sınırlı olma, gerekli süre kadar muhafaza edilme ilkelerine bağlı hareket eder.

Veri Sorumlusunun Kurumsal Kimlik Bilgileri

6698 sayılı Kanun kapsamında veri sorumlusu Erelsis Yazılım Teknolojileri Ltd. Şti. olup, şirketin ticaret sicil bilgileri, MERSIS numarası, vergi kimlik bilgileri, merkez adresi ve KEP dahil resmi iletişim kanalları güncel şirket kayıtlarında yayımlandığı haliyle esas alınır. Aydınlatma yükümlülüğünün etkin yerine getirilmesi için kurumsal kimlikte meydana gelen değişiklikler makul süre içinde dijital kanallarda güncellenir. İlgili kişiler, başvuru öncesinde güncel iletişim ve başvuru kanalını kontrol etmekle yükümlüdür. Şirket, kişisel verilerin güvenliğini sağlamak amacıyla başvuru sahibinin kimliğini doğrulama hakkına sahiptir. Vekaleten yapılan başvurularda noter onaylı vekaletname veya mevzuata uygun yetki belgesi talep edilebilir. Kurumsal kimlik verilerinin şeffaf biçimde duyurulması, hesap verebilirlik ilkesinin ve ilgili kişi haklarının kullanılabilirliğinin temel unsurudur.

Veri Sorumlusunun Kimliği ve İletişim Bilgileri

KVKK kapsamında veri sorumlusu, Erelsis Yazılım Teknolojileri Ltd. Şti. olup Dijihafıza platformu ve ilişkili hizmetlerin işletilmesinden sorumludur. İlgili kişiler, kişisel verilerine ilişkin her türlü talep, soru ve başvurularını Şirketin ilan ettiği kurumsal iletişim adresleri üzerinden iletebilir. Başvurularda kimlik doğrulamasının sağlanması, yetkisiz kişilere veri açıklanmaması ve mevzuatın öngördüğü güvenli iletişim yöntemlerinin kullanılması esastır. Şirket, başvuru kanallarını güncel tutar ve mevzuata uygun sürelerde cevap verir. Temsilci veya vekil aracılığıyla yapılan başvurularda yetki belgelerinin ibrazı istenebilir.

İşlenen Kişisel Veri Kategorileri

Hizmetin niteliğine göre kimlik verileri, iletişim verileri, kullanıcı işlem kayıtları, log ve trafik bilgileri, güvenlik doğrulama kayıtları, cihaz ve sistem meta verileri, destek talep içerikleri, sözleşme ve faturalama verileri, müşteri yetki bilgileri ve platform kullanımına ilişkin operasyonel veriler işlenebilir. Müşteri tarafından platforma yüklenen içeriklerde kişisel veri bulunması halinde, bu veri türlerinin kapsamı müşteri kullanımına bağlı olarak değişebilir. Şirket, veri minimizasyonu ilkesine uygun hareket eder; işleme amacıyla ilgisiz ve gereksiz verilerin toplanmamasını gözetir. Özel nitelikli veri işlenmesi gerektiğinde artırılmış teknik ve idari güvenlik tedbirleri uygulanır.

Kişisel Verilerin Toplanma Yöntemi ve Hukuki Sebepler

Kişisel veriler; web arayüzleri, API çağrıları, entegrasyon bağlantıları, elektronik iletişim kanalları, destek sistemleri, sözleşme süreçleri, otomatik log mekanizmaları ve gerektiğinde fiziksel/elektronik belge akışı üzerinden toplanabilir. Toplanan veriler, KVKK m.5 ve m.6 hükümlerinde yer alan hukuki sebeplere dayanılarak işlenir. Bunlar arasında sözleşmenin kurulması veya ifası için zorunluluk, hukuki yükümlülüğün yerine getirilmesi, bir hakkın tesisi/kullanılması/korunması, veri sorumlusunun meşru menfaati ve kanunen gerekli hallerde açık rıza bulunur. Hangi veri kategorisinin hangi hukuki sebebe dayandığı, süreç bazlı envanter ve işleme matrisi üzerinden yönetilir.

Kişisel Verilerin İşlenme Amaçları

Kişisel veriler; kullanıcı hesaplarının oluşturulması ve yönetimi, kimlik doğrulama, yetkilendirme, platform güvenliğinin sağlanması, hizmet sunumu, teknik destek, hata ve olay yönetimi, kalite kontrol, kapasite ve performans planlaması, sözleşme süreçlerinin yürütülmesi, faturalama ve tahsilat işlemleri, yasal raporlama, denetim, iç kontrol ve mevzuat uyumu amaçlarıyla işlenebilir. Ayrıca müşteri ilişkileri yönetimi, memnuniyet analizi, ürün geliştirme, güvenlik açıklarının giderilmesi ve operasyonel sürekliliğin sağlanması kapsamında sınırlı ve ölçülü işleme yapılabilir. Tüm faaliyetlerde amaçla bağlantılılık ve ölçülülük ilkeleri esas alınır; amaç dışı kullanım yapılmaz.

Kişisel Verilerin Aktarılması ve Alıcı Grupları

Kişisel veriler, mevzuatın izin verdiği ölçüde ve gerekli güvenlik tedbirleri alınarak; teknik altyapı sağlayıcıları, bulut/barındırma tedarikçileri, denetim ve danışmanlık hizmeti sunan kuruluşlar, entegrasyon ortakları, hukuken yetkili kamu kurum ve kuruluşları ile sınırlı olarak paylaşılabilir. Aktarım süreçlerinde veri minimizasyonu uygulanır, erişim kapsamı görev gerekliliği ile sınırlandırılır ve uygun sözleşmesel hükümler tesis edilir. Yurt dışı aktarım gereken hallerde KVKK ve ilgili düzenlemelerde öngörülen güvence mekanizmaları değerlendirilir; gerekli taahhüt, teknik kontrol ve idari süreçler tamamlanmadan aktarım yapılmaz. Yurt dışı aktarım örnekleri; müşteri talebine bağlı dış entegrasyon servisleri, sınır ötesi teknik destek ihtiyacı, global güvenlik izleme servisleri veya lisanslı üçüncü taraf ürün bağımlılıkları nedeniyle sınırlı veri paylaşımını içerebilir. Bu tür senaryolarda mümkün olan en düşük veri seti aktarılır, aktarım öncesi pseudonimleştirme/maskeleme uygulanır ve aktarım kayıtları denetime hazır şekilde saklanır. Aktarımlar kayıt altına alınır ve denetlenebilir şekilde yönetilir.

Saklama Süresi, İmha ve Anonimleştirme

Kişisel veriler, işleme amaçlarının gerektirdiği süre ve ilgili mevzuatta öngörülen zorunlu saklama süreleri boyunca muhafaza edilir. Sürelerin sona ermesi veya işleme amacının ortadan kalkması halinde veriler; silme, yok etme veya anonim hale getirme yöntemlerinden uygun olanı kullanılarak imha edilir. Yedekleme sistemlerinde tutulan verilerin silinmesi, teknik döngüler çerçevesinde planlanır ve iş sürekliliği ile bilgi güvenliği gereksinimleri dikkate alınır. İmha süreci, kayıt altına alınan politika ve prosedürlere göre yürütülür. Uyuşmazlık, denetim veya yasal yükümlülük halleri varsa ilgili veriler, zorunlulukla sınırlı süre boyunca ayrıca saklanabilir.

İlgili Kişinin Hakları ve Başvuru Usulü

İlgili kişiler KVKK m.11 kapsamında; kişisel verilerinin işlenip işlenmediğini öğrenme, işlenmişse bilgi talep etme, işleme amacını ve amaca uygun kullanılıp kullanılmadığını öğrenme, yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri bilme, eksik veya yanlış işlenmişse düzeltilmesini isteme, şartları oluşmuşsa silinmesini veya yok edilmesini talep etme, yapılan işlemlerin aktarıldığı üçüncü kişilere bildirilmesini isteme, münhasıran otomatik sistemler ile analiz sonucu aleyhe durum doğmasına itiraz etme ve zarara uğraması halinde tazminat talep etme haklarına sahiptir. Başvurular, mevzuatta belirtilen usule uygun şekilde yapılır; pratikte [email protected] veya [email protected] adresleri üzerinden iletilebilir. Başvuru sahibinin kimliğinin doğrulanmasını sağlamak amacıyla ek bilgi veya belge talep edilebilir. Şirket, başvuruyu mümkün olan en kısa sürede değerlendirir; hedef iç değerlendirme süresi 10 iş günü, KVKK uyarınca azami yanıt süresi 30 gündür. Talebin kapsamına göre işlemin ayrıca maliyet gerektirmesi halinde, mevzuatta izin verilen sınırlar dahilinde ücretlendirme uygulanabilir. Şirket başvuruyu süresi içinde gerekçeli olarak sonuçlandırır.

Veri Güvenliği, Güncellemeler ve Yürürlük

Şirket, kişisel verilerin hukuka aykırı olarak işlenmesini ve erişilmesini önlemek, verilerin muhafazasını sağlamak amacıyla risk bazlı teknik ve idari tedbirler uygular. Bu tedbirler arasında erişim kontrolü, şifreleme, loglama, olay yönetimi, yedekleme, güvenlik testi, personel farkındalık eğitimi ve tedarikçi denetimi gibi kontroller yer alır. Teknolojik gelişmeler, mevzuat değişiklikleri veya iş süreçlerindeki güncellemeler doğrultusunda bu aydınlatma metni revize edilebilir. Güncel metin platform üzerinde yayımlandığı tarih itibarıyla yürürlüğe girer. İlgili kişilerin güncel sürümü düzenli olarak takip etmesi önerilir; gerektiğinde ek bilgilendirme kanalları kullanılabilir.