Gizlilik Sözleşmesi ve Kişisel Veri Koruma Politikası
1. Amaç ve Kapsam
Bu metin; müşteri, ziyaretçi ve kullanıcı verilerinin toplanması, işlenmesi, saklanması, aktarılması, korunması ve imhasına ilişkin temel kuralları belirler. Politika; web sitesi, müşteri paneli, destek kanalları ve hizmet operasyonları kapsamında işlenen tüm verileri kapsar.
2. Tanımlar
Kişisel veri, kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgidir. Özel nitelikli kişisel veri, kanunda daha sıkı korumaya tabi tutulan veri kategorileridir. Veri işleme, verinin elde edilmesi, kaydedilmesi, depolanması, aktarılması, silinmesi ve benzeri tüm işlemleri ifade eder.
3. İşlenen Veri Kategorileri
Kimlik bilgileri, iletişim bilgileri, hesap ve sipariş verileri, fatura/ödeme kayıtları, destek kayıtları, trafik verileri, IP kayıtları, cihaz/oturum bilgileri, güvenlik logları, işlem geçmişi ve müşteri talep kayıtları işlenebilir.
4. Veri İşleme Amaçları
Hizmet sunumu, kimlik doğrulama, sözleşmenin ifası, faturalama, tahsilat, risk yönetimi, suistimal tespiti, güvenlik izleme, teknik destek sağlama, mevzuat yükümlülüklerini yerine getirme ve hizmet kalitesini iyileştirme amaçlarıyla veri işlenir.
5. Hukuki İşleme Sebepleri
Veriler; sözleşmenin kurulması/ifası, hukuki yükümlülüklerin yerine getirilmesi, meşru menfaat, açık rıza ve yürürlükteki mevzuat hükümlerine dayanılarak işlenir.
6. Veri Güvenliği Önlemleri
Erişim yetkileri rol bazlı sınırlandırılır. Kritik sistemlerde çok faktörlü doğrulama, ağ segmentasyonu, loglama, alarm mekanizmaları, güvenlik duvarı, zafiyet/yama yönetimi ve düzenli güvenlik kontrolleri uygulanır. Personel gizlilik yükümlülüğü altındadır.
7. Üçüncü Taraflarla Veri Paylaşımı
Veriler; yalnızca hizmetin ifası, ödeme işlemleri, altyapı yönetimi ve yasal yükümlülükler kapsamında gerekli olduğu ölçüde üçüncü taraflarla paylaşılabilir. Ticari amaçlı sınırsız veri paylaşımı yapılmaz.
8. Sınır Ötesi Veri Aktarımı
Uluslararası veri transferlerinde yürürlükteki mevzuata uygun mekanizmalar ve ek teknik/idari güvenlik tedbirleri uygulanır. Bu konuda AB-ABD Gizlilik Sözleşmesi hükümleri tamamlayıcı olarak dikkate alınır.
9. Saklama Süreleri
Veriler, işleme amacı devam ettiği sürece ve mevzuatın öngördüğü süreler kadar saklanır. Örnek olarak; ticari/mali kayıtlar genel olarak 10 yıl, trafik ve erişim logları ilgili mevzuatın öngördüğü süre kadar saklanabilir.
10. İmha ve Anonimleştirme
Saklama süresi dolan veya işleme amacı ortadan kalkan veriler; silme, yok etme veya anonimleştirme yöntemleriyle imha edilir. İmha süreçleri kayıt altına alınır.
11. İhlal Bildirimi ve Olay Yönetimi
Kişisel veri güvenliğini etkileyen ihlal şüphesinde olay kayıt altına alınır, teknik ve hukuki değerlendirme başlatılır, gerekli önlemler uygulanır ve mevzuatın gerektirdiği kurum/kişi bildirimleri yapılır.
12. Veri Sahibi Hakları
İlgili kişi; bilgi talep etme, düzeltme, silme, işlemeye itiraz etme, taşınabilirlik ve kanun kapsamında tanınan diğer haklarını mevzuata uygun şekilde kullanabilir.
13. İletişim ve Ticari İleti Kuralları
Hizmete ilişkin zorunlu bildirimler (fatura, güvenlik, bakım, destek) ticari ileti izninden bağımsız olarak gönderilebilir. Pazarlama amaçlı gönderimler için ilgili mevzuata uygun onay yönetimi uygulanır.
14. Sorumluluğun Sınırı
Şirket, kontrolü dışındaki üçüncü taraf kesintileri, küresel ağ sorunları, müşteri kaynaklı güvenlik zafiyetleri veya mücbir sebepler nedeniyle oluşan dolaylı zararlardan sorumlu değildir.
15. Politika Güncellemeleri
Şirket, mevzuat değişikliği veya operasyonel gereklilik halinde bu metni güncelleyebilir. Güncel metin yayımlandığı tarihte yürürlüğe girer.
16. Delil Niteliği
Log kayıtları, işlem geçmişi, elektronik yazışmalar ve güvenlik kayıtları; hukuki uyuşmazlıklarda delil niteliği taşır.