Gizlilik Sözleşmesi ve Kişisel Veri Koruma Politikası

1. Amaç ve Kapsam

Bu metin; müşteri, ziyaretçi ve kullanıcı verilerinin toplanması, işlenmesi, saklanması, aktarılması, korunması ve imhasına ilişkin temel kuralları belirler. Politika; web sitesi, müşteri paneli, destek kanalları ve hizmet operasyonları kapsamında işlenen tüm verileri kapsar.

2. Tanımlar

Kişisel veri, kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgidir. Özel nitelikli kişisel veri, kanunda daha sıkı korumaya tabi tutulan veri kategorileridir. Veri işleme, verinin elde edilmesi, kaydedilmesi, depolanması, aktarılması, silinmesi ve benzeri tüm işlemleri ifade eder.

3. İşlenen Veri Kategorileri

Kimlik bilgileri, iletişim bilgileri, hesap ve sipariş verileri, fatura/ödeme kayıtları, destek kayıtları, trafik verileri, IP kayıtları, cihaz/oturum bilgileri, güvenlik logları, işlem geçmişi ve müşteri talep kayıtları işlenebilir.

4. Veri İşleme Amaçları

Hizmet sunumu, kimlik doğrulama, sözleşmenin ifası, faturalama, tahsilat, risk yönetimi, suistimal tespiti, güvenlik izleme, teknik destek sağlama, mevzuat yükümlülüklerini yerine getirme ve hizmet kalitesini iyileştirme amaçlarıyla veri işlenir.

5. Hukuki İşleme Sebepleri

Veriler; sözleşmenin kurulması/ifası, hukuki yükümlülüklerin yerine getirilmesi, meşru menfaat, açık rıza ve yürürlükteki mevzuat hükümlerine dayanılarak işlenir.

6. Veri Güvenliği Önlemleri

Erişim yetkileri rol bazlı sınırlandırılır. Kritik sistemlerde çok faktörlü doğrulama, ağ segmentasyonu, loglama, alarm mekanizmaları, güvenlik duvarı, zafiyet/yama yönetimi ve düzenli güvenlik kontrolleri uygulanır. Personel gizlilik yükümlülüğü altındadır.

7. Üçüncü Taraflarla Veri Paylaşımı

Veriler; yalnızca hizmetin ifası, ödeme işlemleri, altyapı yönetimi ve yasal yükümlülükler kapsamında gerekli olduğu ölçüde üçüncü taraflarla paylaşılabilir. Ticari amaçlı sınırsız veri paylaşımı yapılmaz.

8. Sınır Ötesi Veri Aktarımı

Uluslararası veri transferlerinde yürürlükteki mevzuata uygun mekanizmalar ve ek teknik/idari güvenlik tedbirleri uygulanır. Bu konuda AB-ABD Gizlilik Sözleşmesi hükümleri tamamlayıcı olarak dikkate alınır.

9. Saklama Süreleri

Veriler, işleme amacı devam ettiği sürece ve mevzuatın öngördüğü süreler kadar saklanır. Örnek olarak; ticari/mali kayıtlar genel olarak 10 yıl, trafik ve erişim logları ilgili mevzuatın öngördüğü süre kadar saklanabilir.

10. İmha ve Anonimleştirme

Saklama süresi dolan veya işleme amacı ortadan kalkan veriler; silme, yok etme veya anonimleştirme yöntemleriyle imha edilir. İmha süreçleri kayıt altına alınır.

11. İhlal Bildirimi ve Olay Yönetimi

Kişisel veri güvenliğini etkileyen ihlal şüphesinde olay kayıt altına alınır, teknik ve hukuki değerlendirme başlatılır, gerekli önlemler uygulanır ve mevzuatın gerektirdiği kurum/kişi bildirimleri yapılır.

12. Veri Sahibi Hakları

İlgili kişi; bilgi talep etme, düzeltme, silme, işlemeye itiraz etme, taşınabilirlik ve kanun kapsamında tanınan diğer haklarını mevzuata uygun şekilde kullanabilir.

13. İletişim ve Ticari İleti Kuralları

Hizmete ilişkin zorunlu bildirimler (fatura, güvenlik, bakım, destek) ticari ileti izninden bağımsız olarak gönderilebilir. Pazarlama amaçlı gönderimler için ilgili mevzuata uygun onay yönetimi uygulanır.

14. Sorumluluğun Sınırı

Şirket, kontrolü dışındaki üçüncü taraf kesintileri, küresel ağ sorunları, müşteri kaynaklı güvenlik zafiyetleri veya mücbir sebepler nedeniyle oluşan dolaylı zararlardan sorumlu değildir.

15. Politika Güncellemeleri

Şirket, mevzuat değişikliği veya operasyonel gereklilik halinde bu metni güncelleyebilir. Güncel metin yayımlandığı tarihte yürürlüğe girer.

16. Delil Niteliği

Log kayıtları, işlem geçmişi, elektronik yazışmalar ve güvenlik kayıtları; hukuki uyuşmazlıklarda delil niteliği taşır.