Gizlilik ve Veri Güvenliği Politikası
Bu politika iki ayrı okuyucu için yazıldı: siteyi gezen ziyaretçi ve verisini bize teslim etmeyi değerlendiren kurumsal müşteri. Birinci bölüm bu web sitesinin ne topladığını, ikinci bölüm bir Organizasyonel Verimetri projesinde verinin nasıl ele alındığını anlatır.
Bu metinde henüz doldurulmamış alanlar var
Aşağıda [DOLDURULACAK: …] biçiminde işaretlenmiş yerler, yayın öncesi resmî kayıtlarla teyit edilip tamamlanacaktır. Bu alanlar tahminle doldurulmamıştır: bilmediğimiz bir bilgiyi yazmak yerine boş bıraktık. İşaretli bir konuda bağlayıcı bilgiye ihtiyacınız varsa bize yazın, yazılı olarak yanıtlayalım.
1. Kısa özet — üç cümlede
Ne yapıyoruz: Bu sitede yalnızca sizin doldurup gönderdiğiniz formların içeriğini ve bu gönderime ait teknik kaydı (IP, tarayıcı bilgisi, zaman damgası) alıyoruz; müşteri projelerinde ise veriyi birim ve rol bazında toplulaştırılmış olarak, müşteri başına ayrı ve şifreli bir ortamda işliyoruz.
Ne yapmıyoruz: Kişisel veriyi satmıyor, kiralamıyor, reklam amacıyla paylaşmıyoruz; sitede üçüncü taraf analitik, reklam pikseli veya izleme çerezi çalıştırmıyoruz; müşteri projelerinde kişi bazlı performans izleme yapmıyoruz.
Nasıl güvence altına alıyoruz: Rol dağılımı sözleşmeyle sabitlenir (müşteri veri sorumlusu, Verimx7 veri işleyen), tedbirler sözleşme ekinde yazılıdır, saklama süreleri bellidir ve süre dolduğunda imha tutanakla kayıt altına alınır.
2. Site ziyaretçisinin verisi
Bu site bir tanıtım sitesidir. Gezinmek için hesap açmanız, form doldurmanız veya kimliğinizi bildirmeniz gerekmez. Veri yalnızca siz bir formu gönderdiğinizde oluşur.
2.1 Toplanan veriler
| Nerede | Ne toplanır | Kaydedilir mi |
|---|---|---|
| Değerlendirme başvurusu formu | Ad soyad, telefon, e-posta, kurum/şirket adı, seçtiğiniz kaynak alanı (İnsan Kaynağı · Fiziksel Alan ve Bina · Makine ve Teçhizat · Doğal ve Stratejik Kaynak · Teknoloji), serbest metin açıklamanız, aydınlatma onayı ve varsa ticari ileti izniniz | Evet — yapılandırılan kanallara iletilir ve saklanır |
| Verim Simülasyonu ve test kütüphanesi | Seçtiğiniz kurum tipi, verdiğiniz beş karar ve altı testin yanıtları. Tamamı tarayıcınızda işlenir; isim, e-posta, telefon gibi hiçbir kimlik alanı istenmez | Hayır — hiçbir şey sunucuya gönderilmez; sonuç tarayıcınızda hesaplanır |
| Ana sayfadaki hızlı tahmin | Kaydırıcılarla belirlediğiniz üç girdi: çalışan sayısı, yıllık ciro ve kişi başı aylık maliyet. Kimlik alanı yoktur | Hayır — girdiler hesaplanmak üzere sunucuya gider, sonuç geri döner ve kayıt oluşmaz |
| “Ayrıntılı raporu e-posta ile al” | E-posta adresiniz, simülasyon sonucunuzun özeti (kurum tipi, verim endeksi, bant, birikimli etki, kararlar, kaçırılan fırsatlar, en zayıf ve en güçlü alan) ve aydınlatma onayı | Evet — raporu gönderebilmek için kaydedilir ve iletilir |
| Kaydedilen gönderimlerde teknik olarak | IP adresi, tarayıcı bilgisi (user-agent), geldiğiniz sayfa bilgisi (referer) ve zaman damgası | Evet — yalnızca yukarıdaki kaydedilen iki gönderimle birlikte; güvenlik, kötüye kullanım önleme ve ispat amacıyla |
Hesaplama isteklerinde (hızlı tahmin) IP adresiniz, yalnızca aynı adresten gelen istek sayısını sınırlamak için sunucunun geçici belleğinde kısa süre tutulur; kalıcı bir kayda yazılmaz ve hesaplama girdileriyle birlikte saklanmaz.
Simülasyonu ve testleri tamamlamanız sizi hiçbir kayda bağlamaz. Kimliğinizi bize bildirmeden simülasyonu çalıştırıp sonucu görebilirsiniz; kimlik verisi yalnızca raporu e-posta ile istediğinizde ya da başvuru formunu gönderdiğinizde oluşur.
2.2 Talepler nereye gider
Gönderdiğiniz talep, yapılandırılan kanallara iletilir: e-posta (Resend altyapısı üzerinden), bir CRM webhook adresi ve/veya kendi sunucumuzdaki kayıt dosyası. Hangi kanalların açık olduğu kurulum yapılandırmasına bağlıdır; hiçbir kanal açık değilse site talebi kabul etmez ve sizi doğrudan e-posta veya WhatsApp ile iletişime yönlendirir — “aldık” deyip kaydı hiçbir yere yazmamayı kabul edilebilir bir davranış saymıyoruz.
2.3 Üçüncü taraf izleme yoktur
- Sitede üçüncü taraf analitik yoktur. Google Analytics veya benzeri bir ölçüm aracı kullanılmaz.
- Reklam pikseli, yeniden pazarlama etiketi veya izleme çerezi yoktur. Sizi siteler arasında takip eden hiçbir bileşen çalışmaz.
- Yalnızca teknik olarak zorunlu çerez veya yerel depolama kullanılabilir (örneğin form durumunun korunması gibi işlevsel amaçlarla). Ayrıntı için çerez politikamıza bakın.
- Yazı tipleri (Baloo 2, Figtree) kendi sunucumuzdan servis edilir. Tarayıcınızdan Google Fonts sunucularına istek gitmez.
2.4 Satmıyoruz
Form aracılığıyla verdiğiniz hiçbir kişisel veri satılmaz, kiralanmaz, veri simsarlarına devredilmez ve reklam amacıyla üçüncü taraflarla paylaşılmaz. Veri, yalnızca talebinizi karşılamak ve sizinle iletişim kurmak için kullanılır.
2.5 Ticari ileti
Başvuru formundaki ticari ileti izni ayrı ve opsiyonel bir kutudur; işaretlemeseniz de başvurunuz geçerlidir. Bu izin 6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun kapsamında alınır ve İleti Yönetim Sistemi'ne (İYS) kaydedilir. İzni her zaman, hiçbir gerekçe göstermeden geri çekebilirsiniz: gönderilen iletideki ret bağlantısıyla, İYS üzerinden ya da aşağıdaki iletişim kanallarıyla. Aydınlatma onayı ile ticari ileti izni birbirinden bağımsızdır ve tek kutuda birleştirilmez.
3. Müşteri projelerinde veri mimarisi
Bir Organizasyonel Verimetri projesi, kurumunuzun operasyonel verisiyle çalışır. Bu bölüm, o verinin bize geldikten sonra neye maruz kaldığını anlatır. Burada yazan tedbirler pazarlama cümlesi değildir; her projenin sözleşme ekinde teknik–idari tedbirler listesi olarak yazılı hale gelir.
3.1 Rol tanımı
KVKK'nın tanımlarına göre müşteri veri sorumlusudur; Verimx7 veri işleyendir. Yani işleme amacını ve vasıtalarını müşteri belirler, biz yalnızca onun talimatı doğrultusunda ve sözleşmede yazan sınırlar içinde işleriz. Yazılı veri işleyen sözleşmesi ve ekindeki teknik–idari tedbirler listesi, her projenin ön şartıdır — sözleşme imzalanmadan hiçbir müşteri verisi teslim alınmaz.
İşlemenin hukuki dayanağını (KVKK m.5 kapsamındaki işleme şartları) müşteri belirler ve çalışanlarına karşı aydınlatma yükümlülüğü (KVKK m.10) müşteriye aittir. İlgili kişilerden gelen talepleri (KVKK m.11) müşteri karşılar; biz veri işleyen sıfatıyla bu talepleri karşılaması için müşteriye gereken desteği veririz ve bize doğrudan ulaşan talepleri gecikmeksizin müşteriye yönlendiririz.
Kural olarak özel nitelikli kişisel veri (KVKK m.6) talep etmeyiz. Sağlık, sendika üyeliği, ceza mahkûmiyeti gibi alanlar veri talep listemizde yer almaz; metrik hesabı bunlara ihtiyaç duymaz.
3.2 Tasarımdan gelen tedbirler
| Tedbir | Uygulama |
|---|---|
| Veri minimizasyonu | Veri talep listesinde yalnızca metrik hesabı için gerekli alanlar bulunur. “Belki lazım olur” diye alan istenmez; listedeki her alanın karşılığı olan bir metrik vardır. |
| Toplulaştırma | Veri birim ve rol bazında istenir. Kişi bazlı kayıt istisnadır ve gerekçesi yazılı olarak kayda geçer. Analiz şemasındaki en küçük tanecik roldür. |
| Takma adlaştırma | Kişi bazlı kayıt zorunlu olduğunda kimlik alanları giriş katmanında takma adla değiştirilir. Rol seviyesinde de takma ad kullanılır. Kişi bazlı kimlik hiçbir analiz tablosunda tutulmaz. |
| İzolasyon | Her müşteri için ayrı şema ve ayrı erişim yetkisi. Müşteri verileri ortak bir tabloda karışmaz. |
| Şifreleme | Hem aktarım sırasında (in transit) hem de saklandığı yerde (at rest) şifreleme. |
| En az yetki | Erişim, en az yetki ilkesine göre verilir. Projeye atanmamış personel o projenin verisine erişemez; erişim proje bitiminde geri alınır. |
| Erişim kaydı | Tüm veri erişimleri loglanır. Kimin, ne zaman, hangi veriye eriştiği sonradan gösterilebilir. |
| İmha | Saklama süreleri otomatik takip edilir; süre dolduğunda veri imha edilir ve imha tutanağı düzenlenir. |
| Anonimleştirme | Benchmark havuzuna aktarım öncesinde geri döndürülemezlik testi uygulanır. |
Bu tedbirler KVKK m.12 kapsamındaki veri güvenliğine ilişkin yükümlülükleri karşılamak üzere tasarlanmıştır ve proje sözleşmesinin eki olarak taahhüt edilir.
4. Yapmadıklarımız
Bir güvenlik politikasının en bağlayıcı kısmı, kapsam dışında bıraktıklarıdır. Aşağıdakiler bizim için ticari tercih değil, ürün sınırıdır.
- Kişi bazlı performans izleme yapmayız. Bu bir özellik olarak geliştirilmemiştir ve müşteri talep etse dahi ürün kapsamı dışındadır. Amacımız iş yükünü azaltmaktır; çalışan puanlamak değil.
- Çok kiracılı (multi-tenant) tek şemada müşteri verisi tutmayız. Her müşterinin verisi kendi şemasında, kendi erişim yetkisiyle durur.
- Erken fazlarda müşteri sistemlerine canlı API entegrasyonu yazmayız. Veri, kontrollü dışa aktarımlarla (güvenli dosya aktarımı) alınır. Canlı bağlantı, ancak süreç tekrarlandığı kanıtlandıktan sonra ve ayrı bir mutabakatla gündeme gelir. Bu, kurumsal sistemlerinize açılan kalıcı bir kapı olmaması demektir.
- Veri satmayız, kiralamayız, reklam amacıyla paylaşmayız.
- Sitede ziyaretçi profilleme yapmayız. Üçüncü taraf analitik, reklam pikseli veya izleme çerezi çalıştırmayız.
5. Saklama ve imha
Veriyi süresiz tutmak bir güvenlik açığıdır. Her veri kategorisinin saklama süresi önceden bellidir ve süre dolduğunda imha otomatik takip edilen bir iştir.
| Veri | Saklama süresi | Sonrası |
|---|---|---|
| Ham müşteri verisi (giriş katmanı) | Proje süresi + 6 ay | Kalıcı imha, imha tutanağı düzenlenir |
| Analiz katmanı (toplulaştırılmış, takma adlı) | Proje süresi + 12 ay | İmha |
| Rapor ve ölçüm dayanakları | 10 yıl | Sözleşmesel ispat yükümlülüğü nedeniyle saklanır |
| Anonim benchmark kayıtları | Süresiz | Geri döndürülemez şekilde anonimdir; kişisel veri niteliği taşımaz |
| Site başvuru ve rapor talebi kayıtları | [DOLDURULACAK: site başvuru kayıtlarının saklama süresi] | Süre sonunda silinir |
| Hızlı tahmin girdileri | Saklanmaz | İstek işlendikten sonra kalıcı kayıt oluşmaz |
| Verim Simülasyonu ve test kütüphanesi yanıtları | Sunucuya ulaşmaz | Tarayıcıda işlenir; sayfa kapanınca bellekten silinir |
Sözleşme sona erdiğinde müşteri, saklama sürelerinin dolmasını beklemeden imha talep edebilir; yasal veya sözleşmesel bir saklama yükümlülüğü bulunmayan veriler için bu talep karşılanır ve sonucu tutanakla bildirilir.
6. Anonimleştirme ve benchmark havuzu
Karşılaştırma (benchmark) verisi, hizmetin değerinin bir parçasıdır: bir kurumun kendi sayısını yalnızca sektör ve ölçek emsaliyle birlikte okumak anlamlıdır. Ancak bu havuz, müşteri verisinin yeniden kullanıldığı bir arka kapı değildir.
6.1 Havuza yalnızca şunlar geçer
- Sektör
- Çalışan sayısı bandı
- Fonksiyon
- Metrik adı
- Metrik değeri
- Ölçüm dönemi
Müşteri adı, birim adı, rol adı, tarih hassasiyeti yüksek alanlar ve serbest metin havuza geçmez. Havuzdaki bir kayıttan hangi kurumun verisi olduğu geriye doğru bulunamaz.
6.2 Beş müşteri eşiği
Bir sektör–ölçek bandı hücresinde en az 5 farklı müşteri birikmeden o hücrenin değeri hiçbir raporda yayımlanmaz. Bu kural iki işi birden görür: istatistiksel anlamlılık sağlar ve tekilleştirme (bir hücredeki değerin tek bir kuruma geri bağlanması) riskine karşı koruma sunar. Eşik dolmamışsa rapor o hücreyi boş bırakır — tahmini bir emsal üretmeyiz.
6.3 Geri döndürülemezlik testi
Aktarım öncesinde her kayıt, geri döndürülemezlik testinden geçirilir: tekil ya da aşırı ayırt edici kombinasyonlar (örneğin bir sektör–ölçek hücresinde tek başına duran bir değer) havuza alınmaz, gerekirse bant genişletilir. Testi geçen kayıtlar KVKK anlamında anonim hale gelmiş sayılır ve bu nedenle süresiz saklanabilir.
7. Çalışan şeffaflığı
Bu, teknik uyumun ötesinde bir gerekliliktir ve projenin ön şartlarından biridir: çalışanlar analizden haberdar olmalıdır.
Projenin ilk toplantısında, müşteri yönetimi tarafından ve açık biçimde şu iki şey duyurulur:
- Kişi bazlı izleme yapılmamaktadır.
- Çalışmanın amacı iş yükünü azaltmak ve atıl kaynağı katma değere çevirmektir.
Bunu bir nezaket kuralı olarak değil, projenin işleyiş şartı olarak görüyoruz. Duyurunun yapılmadığı projelerde veri erişimi zorlaşır, veri kalitesi düşer ve uygulama aşamasında direnç oluşur — yani şeffaflık, sonuçların doğruluğunun da ön koşuludur. Çalışanların KVKK m.11 kapsamındaki hakları müşteri (veri sorumlusu) nezdinde kullanılır; bu hakların kullanımını kolaylaştırmak müşterinin yükümlülüğüdür, biz de bunun için gereken bilgiyi sağlarız.
8. İhlal bildirimi
KVKK m.12 uyarınca, işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde veri sorumlusu bu durumu ilgili kişiye ve Kişisel Verileri Koruma Kurulu'na bildirmekle yükümlüdür. Müşteri projelerinde veri sorumlusu müşteri olduğu için bildirimi müşteri yapar; veri işleyen sıfatıyla bizim yükümlülüğümüz, ihlali tespit ettiğimiz anda gecikmeksizin müşteriyi bilgilendirmek ve bildirim için gereken bütün teknik bilgiyi sağlamaktır.
İç sürecimiz
- Tespit. Erişim logları, sistem uyarıları veya bir personelin bildirimi üzerine olay kaydı açılır; etkilenen ortam derhal izole edilir ve deliller korunur.
- Değerlendirme. Hangi veri kategorisinin, hangi müşteriye ait olarak, ne kadar kişi/kayıt ölçeğinde etkilendiği; olası sonuçları ve alınan karşı tedbirler yazılı olarak tespit edilir.
- Bildirim. İlgili müşteri (veri sorumlusu) gecikmeksizin bilgilendirilir. Kurul'a ve ilgili kişilere yapılacak bildirim, Kurulun veri ihlali bildirimine ilişkin usul ve esaslarına uygun şekilde ve öngörülen sürede yapılır; bu bildirimin sahibi veri sorumlusudur, biz içerik ve kanıt tarafında destek veririz.
- Kapanış. Kök neden analizi yapılır, düzeltici tedbir uygulanır ve olay kaydı tutanakla kapatılır.
Site tarafındaki bir ihlalde (örneğin başvuru kayıtlarını etkileyen bir olay) veri sorumlusu sıfatıyla bildirimi biz yaparız.
9. Alt işleyenler ve yurt dışı aktarım
Hizmeti sunarken sınırlı sayıda hizmet sağlayıcıdan yararlanıyoruz. Alt işleyen kullanımı, veri işleyen sözleşmesinde müşterinin bilgisi dahilinde düzenlenir; alt işleyenlere bizim taahhüt ettiğimizle en az aynı düzeyde yükümlülük yazılı olarak yansıtılır.
| Alt işleyen / hizmet | Amaç | Konum |
|---|---|---|
| Resend | Form taleplerinin ve rapor e-postalarının iletilmesi (e-posta gönderim altyapısı) | [DOLDURULACAK: sunucu konumu ve aktarım hukuki dayanağı] |
| Barındırma (hosting) sağlayıcısı | Sitenin ve API uçlarının çalıştırılması | [DOLDURULACAK: barındırma sağlayıcısının unvanı ve veri merkezi konumu] |
| CRM / webhook alıcısı (yapılandırıldıysa) | Talebin satış sürecine aktarılması | [DOLDURULACAK: kullanılan CRM ürünü ve konumu] |
| Müşteri projesi analiz ortamı | Ham ve analiz katmanlarının barındırılması | [DOLDURULACAK: analiz ortamının barındırma konumu] |
Kişisel verinin yurt dışına aktarıldığı hallerde, KVKK'nın yurt dışına aktarıma ilişkin hükümlerinde öngörülen hukuki dayanaklardan uygun olanı kullanılır ve dayanak sözleşmede açıkça belirtilir. Müşteri projelerinde aktarımın hukuki dayanağını belirleme yetkisi veri sorumlusu sıfatıyla müşteriye aittir; müşteri aksini talep ederse verinin yurt içinde tutulması yapılandırılabilir. Güncel ve bağlayıcı alt işleyen listesi, veri işleyen sözleşmesinin ekidir.
10. İletişim ve güncelleme
10.1 Veri sorumlusu kimlik bilgileri
Bu site bir DEV YAPIMCILIK YAYINCILIK SAN. TİC. LTD. ŞTİ. iştirakidir. Site tarafındaki işleme faaliyetleri bakımından veri sorumlusuna ilişkin resmî bilgiler aşağıda tamamlanacaktır.
- Tam ticari unvan: [DOLDURULACAK: veri sorumlusunun tam ticari unvanı]
- VERBİS (Veri Sorumluları Sicil Bilgi Sistemi) kaydı: [DOLDURULACAK: VERBİS kayıt numarası veya kayıt yükümlülüğü durumu]
- MERSİS / vergi numarası: [DOLDURULACAK: MERSİS ve vergi dairesi/numarası]
- Açık adres: [DOLDURULACAK: açık adres]
- KEP adresi: [DOLDURULACAK: KEP adresi]
- Başvurular için resmî e-posta: [DOLDURULACAK: KVKK başvuruları için kullanılacak resmî e-posta adresi]
10.2 Bize ulaşın
Bu politikayla ilgili soru, itiraz veya bilgi talepleriniz için:
- E-posta: bilgi@girisimciturk.com
- WhatsApp: +90 544 694 32 78
- Ankara: +90 850 241 70 00
- İstanbul: +90 212 963 70 00
- Boston: +1 617 833 1218
KVKK m.11 kapsamındaki haklarınıza ilişkin resmî başvuru yolu ve şekil şartları, aydınlatma metninde ayrıca düzenlenmiştir. Yukarıdaki kanallar hızlı iletişim içindir; şekle bağlı resmî başvurular tamamlandığında duyurulacak resmî adres ve KEP üzerinden yapılır.
10.3 Güncelleme
Bu politika, hizmetin kapsamı, altyapı veya mevzuat değiştiğinde güncellenir. Her güncellemede sayfanın en üstündeki tarih ve sürüm numarası değiştirilir. Sürüm değişikliği, önceki sürümde verilen taahhütlerin geriye dönük olarak zayıflatılması anlamına gelmez; müşteri projelerinde bağlayıcı metin, imzalı sözleşme ve ekleridir. Esaslı bir değişiklik olması hâlinde aktif müşterilerimizi ayrıca bilgilendiririz.
İlgili metinler
Bu politika tek başına aydınlatma yükümlülüğünü karşılamaz; onu tamamlayan iki metin vardır:
- KVKK Aydınlatma Metni — hangi kişisel verinin hangi amaçla, hangi hukuki sebeple işlendiği ve KVKK m.11 kapsamındaki haklarınız.
- Çerez Politikası — sitede kullanılan teknik çerezler ve yerel depolama.