‹ Yasal metinler# GİZLİLİK VE VERİ GÜVENLİĞİ POLİTİKASI
> **TASLAK — avukat incelemesinden geçmemiştir.**
**Sürüm:** 1.0 · **Yürürlük:** {TARIH}
Bu politika, {DOMAIN} platformunda verilerin nasıl korunduğunu açıklar. Kişisel
verilerin işlenmesine ilişkin ayrıntılar Aydınlatma Metni'nde, müşteri
verilerine ilişkin yükümlülükler Veri İşleyen Sözleşmesi'nde yer alır.
## 1. Temel İlkelerimiz
**Müşteri verisi bize ait değildir.** Müşterinin sisteme girdiği envanter ve
belgeler müşterinin mülkiyetindedir. Bu verileri kendi amaçlarımız için
kullanmaz, üçüncü kişilere satmaz, pazarlama amacıyla işlemeyiz.
**Veri sorumlusu müşteridir.** Platform, bu veriler bakımından yalnızca veri
işleyendir ve müşterinin talimatı dışında işlem yapmaz.
**Parolanız bizde durmaz.** e-Devlet ve Sicil portalı erişim bilgileriniz
hiçbir şekilde sistemde saklanmaz.
**Reklam yoktur.** Platformda reklam gösterilmez, reklam ağlarına veri
aktarılmaz.
## 2. Veri İzolasyonu
Platform çok kiracılı (multi-tenant) mimaride çalışır. Her müşterinin verisi
`tenant` kimliğiyle mantıksal olarak izole edilir. Tüm sorgular bu izolasyon
katmanından geçer; bir müşterinin verisine başka bir müşteri hiçbir koşulda
erişemez.
## 3. Teknik Tedbirler
| Alan | Uygulama |
|---|---|
| Aktarım güvenliği | TLS 1.2 ve üzeri; HTTPS zorunlu |
| Depolama | Veritabanı ve belge depolama şifreli |
| Kimlik doğrulama | Parola karması (bcrypt/argon2), çok faktörlü doğrulama |
| Yetkilendirme | Rol tabanlı erişim kontrolü, yetki matrisi |
| Kayıt tutma | Tüm erişim ve değişiklikler denetim kaydına yazılır |
| Yedekleme | Düzenli yedekleme ve geri yükleme testi |
| Ortam ayrımı | Geliştirme, test ve üretim ortamları ayrıdır |
| Güncelleme | Güvenlik yamaları düzenli uygulanır |
| Silme | Kalıcı silme yapılmaz; yumuşak silme ve denetlenebilir imha uygulanır |
## 4. İdari Tedbirler
- Verilere erişimi olan personel gizlilik taahhüdü imzalar
- Erişim, görevin gerektirdiği en az yetki ilkesine göre verilir
- Kendi kişisel veri işleme envanterimizi ve saklama-imha politikamızı tutarız
- İhlal müdahale prosedürümüz tanımlıdır
- Personele düzenli farkındalık eğitimi verilir
## 5. Özel Nitelikli Veriler
Müşterinin yüklediği belgelerde sağlık raporu, adli sicil kaydı gibi özel
nitelikli kişisel veriler bulunabilir. Bu belgeler için Kurul'un 2018/10 sayılı
kararında öngörülen ek önlemler uygulanır: ayrı erişim yetkisi, şifreleme,
erişim kayıtlarının ayrıca izlenmesi ve ilgili personele özel eğitim.
## 6. Yapay Zekâ Kullanımı
**Yapay zekâ karar vermez, öneri üretir.** Hiçbir yapay zekâ çıktısı kullanıcı
onayı olmadan kayda işlenmez; uzman onayı yerine geçmez.
Gönderim öncesinde kişisel veri içerdiği tespit edilen alanlar maskelenir ve
maskeleme kaydı denetim izi olarak saklanır.
Yapay zekâ hizmeti yurt dışından alındığı için bu bir yurt dışına aktarımdır;
uygun güvence sağlanarak yapılır. Kullanıcı bu özelliği hesap ayarlarından
kapatabilir; sistem yapay zekâ desteği olmaksızın çalışmaya devam eder.
## 7. Veri Konumu
| Veri | Konum |
|---|---|
| Veritabanı ve uygulama | {BARINDIRMA_KONUMU} |
| Yüklenen belgeler | Cloudflare R2 — Avrupa Birliği yargı alanı |
| Yedekler | {YEDEK_KONUMU} |
## 8. İhlal Durumunda
Kişisel veri ihlali tespit edildiğinde etkilenen müşteriler gecikmeksizin ve en
geç yirmi dört saat içinde bilgilendirilir. Bildirim; ihlalin niteliğini,
etkilenen veri kategorilerini, olası sonuçları ve alınan tedbirleri içerir.
Kurul'a ve ilgili kişilere bildirim yükümlülüğü veri sorumlusu sıfatıyla
müşteriye aittir; gerekli bilgi ve desteği sağlarız.
## 9. Veri Taşınabilirliği ve Silme
Müşteri, verilerini istediği zaman yapılandırılmış ve makinece okunabilir
biçimde dışa aktarabilir.
Sözleşme sona erdiğinde veriler doksan gün süreyle erişilebilir kalır. Bu
sürenin sonunda müşterinin talebine göre iade edilir veya silinir, yok edilir
ya da anonim hâle getirilir. İmha tamamlandığında müşteriye bildirim yapılır.
## 10. Güvenlik Açığı Bildirimi
Platformda güvenlik açığı tespit ederseniz {EPOSTA} adresine bildirmenizi rica
ederiz. Bildirimler değerlendirilir ve bildirende bulunan kişiye geri dönüş
yapılır.
## 11. Politika Değişiklikleri
Bu politika güncellendiğinde sürüm numarası ve yürürlük tarihi değiştirilir.
Esaslı değişiklikler müşterilere ayrıca bildirilir.
Gizlilik Politikası
Sürüm 0.1-demo · yürürlük 01.01.2026