VERBİS Uyum Sistemi
‹ Yasal metinler

Gizlilik Politikası

Sürüm 0.1-demo · yürürlük 01.01.2026

# GİZLİLİK VE VERİ GÜVENLİĞİ POLİTİKASI > **TASLAK — avukat incelemesinden geçmemiştir.** **Sürüm:** 1.0 · **Yürürlük:** {TARIH} Bu politika, {DOMAIN} platformunda verilerin nasıl korunduğunu açıklar. Kişisel verilerin işlenmesine ilişkin ayrıntılar Aydınlatma Metni'nde, müşteri verilerine ilişkin yükümlülükler Veri İşleyen Sözleşmesi'nde yer alır. ## 1. Temel İlkelerimiz **Müşteri verisi bize ait değildir.** Müşterinin sisteme girdiği envanter ve belgeler müşterinin mülkiyetindedir. Bu verileri kendi amaçlarımız için kullanmaz, üçüncü kişilere satmaz, pazarlama amacıyla işlemeyiz. **Veri sorumlusu müşteridir.** Platform, bu veriler bakımından yalnızca veri işleyendir ve müşterinin talimatı dışında işlem yapmaz. **Parolanız bizde durmaz.** e-Devlet ve Sicil portalı erişim bilgileriniz hiçbir şekilde sistemde saklanmaz. **Reklam yoktur.** Platformda reklam gösterilmez, reklam ağlarına veri aktarılmaz. ## 2. Veri İzolasyonu Platform çok kiracılı (multi-tenant) mimaride çalışır. Her müşterinin verisi `tenant` kimliğiyle mantıksal olarak izole edilir. Tüm sorgular bu izolasyon katmanından geçer; bir müşterinin verisine başka bir müşteri hiçbir koşulda erişemez. ## 3. Teknik Tedbirler | Alan | Uygulama | |---|---| | Aktarım güvenliği | TLS 1.2 ve üzeri; HTTPS zorunlu | | Depolama | Veritabanı ve belge depolama şifreli | | Kimlik doğrulama | Parola karması (bcrypt/argon2), çok faktörlü doğrulama | | Yetkilendirme | Rol tabanlı erişim kontrolü, yetki matrisi | | Kayıt tutma | Tüm erişim ve değişiklikler denetim kaydına yazılır | | Yedekleme | Düzenli yedekleme ve geri yükleme testi | | Ortam ayrımı | Geliştirme, test ve üretim ortamları ayrıdır | | Güncelleme | Güvenlik yamaları düzenli uygulanır | | Silme | Kalıcı silme yapılmaz; yumuşak silme ve denetlenebilir imha uygulanır | ## 4. İdari Tedbirler - Verilere erişimi olan personel gizlilik taahhüdü imzalar - Erişim, görevin gerektirdiği en az yetki ilkesine göre verilir - Kendi kişisel veri işleme envanterimizi ve saklama-imha politikamızı tutarız - İhlal müdahale prosedürümüz tanımlıdır - Personele düzenli farkındalık eğitimi verilir ## 5. Özel Nitelikli Veriler Müşterinin yüklediği belgelerde sağlık raporu, adli sicil kaydı gibi özel nitelikli kişisel veriler bulunabilir. Bu belgeler için Kurul'un 2018/10 sayılı kararında öngörülen ek önlemler uygulanır: ayrı erişim yetkisi, şifreleme, erişim kayıtlarının ayrıca izlenmesi ve ilgili personele özel eğitim. ## 6. Yapay Zekâ Kullanımı **Yapay zekâ karar vermez, öneri üretir.** Hiçbir yapay zekâ çıktısı kullanıcı onayı olmadan kayda işlenmez; uzman onayı yerine geçmez. Gönderim öncesinde kişisel veri içerdiği tespit edilen alanlar maskelenir ve maskeleme kaydı denetim izi olarak saklanır. Yapay zekâ hizmeti yurt dışından alındığı için bu bir yurt dışına aktarımdır; uygun güvence sağlanarak yapılır. Kullanıcı bu özelliği hesap ayarlarından kapatabilir; sistem yapay zekâ desteği olmaksızın çalışmaya devam eder. ## 7. Veri Konumu | Veri | Konum | |---|---| | Veritabanı ve uygulama | {BARINDIRMA_KONUMU} | | Yüklenen belgeler | Cloudflare R2 — Avrupa Birliği yargı alanı | | Yedekler | {YEDEK_KONUMU} | ## 8. İhlal Durumunda Kişisel veri ihlali tespit edildiğinde etkilenen müşteriler gecikmeksizin ve en geç yirmi dört saat içinde bilgilendirilir. Bildirim; ihlalin niteliğini, etkilenen veri kategorilerini, olası sonuçları ve alınan tedbirleri içerir. Kurul'a ve ilgili kişilere bildirim yükümlülüğü veri sorumlusu sıfatıyla müşteriye aittir; gerekli bilgi ve desteği sağlarız. ## 9. Veri Taşınabilirliği ve Silme Müşteri, verilerini istediği zaman yapılandırılmış ve makinece okunabilir biçimde dışa aktarabilir. Sözleşme sona erdiğinde veriler doksan gün süreyle erişilebilir kalır. Bu sürenin sonunda müşterinin talebine göre iade edilir veya silinir, yok edilir ya da anonim hâle getirilir. İmha tamamlandığında müşteriye bildirim yapılır. ## 10. Güvenlik Açığı Bildirimi Platformda güvenlik açığı tespit ederseniz {EPOSTA} adresine bildirmenizi rica ederiz. Bildirimler değerlendirilir ve bildirende bulunan kişiye geri dönüş yapılır. ## 11. Politika Değişiklikleri Bu politika güncellendiğinde sürüm numarası ve yürürlük tarihi değiştirilir. Esaslı değişiklikler müşterilere ayrıca bildirilir.