Son güncelleme: 3 Eylül 2026 · Sürüm 1.0

Gizlilik ve Veri Güvenliği Politikası

Bu politika iki ayrı okuyucu için yazıldı: siteyi gezen ziyaretçi ve verisini bize teslim etmeyi değerlendiren kurumsal müşteri. Birinci bölüm bu web sitesinin ne topladığını, ikinci bölüm bir Organizasyonel Verimetri projesinde verinin nasıl ele alındığını anlatır.

Tamamlanmayı bekleyen bilgiler

Bu metinde henüz doldurulmamış alanlar var

Aşağıda [DOLDURULACAK: …] biçiminde işaretlenmiş yerler, yayın öncesi resmî kayıtlarla teyit edilip tamamlanacaktır. Bu alanlar tahminle doldurulmamıştır: bilmediğimiz bir bilgiyi yazmak yerine boş bıraktık. İşaretli bir konuda bağlayıcı bilgiye ihtiyacınız varsa bize yazın, yazılı olarak yanıtlayalım.

1. Kısa özet — üç cümlede

Ne yapıyoruz: Bu sitede yalnızca sizin doldurup gönderdiğiniz formların içeriğini ve bu gönderime ait teknik kaydı (IP, tarayıcı bilgisi, zaman damgası) alıyoruz; müşteri projelerinde ise veriyi birim ve rol bazında toplulaştırılmış olarak, müşteri başına ayrı ve şifreli bir ortamda işliyoruz.

Ne yapmıyoruz: Kişisel veriyi satmıyor, kiralamıyor, reklam amacıyla paylaşmıyoruz; sitede üçüncü taraf analitik, reklam pikseli veya izleme çerezi çalıştırmıyoruz; müşteri projelerinde kişi bazlı performans izleme yapmıyoruz.

Nasıl güvence altına alıyoruz: Rol dağılımı sözleşmeyle sabitlenir (müşteri veri sorumlusu, Verimx7 veri işleyen), tedbirler sözleşme ekinde yazılıdır, saklama süreleri bellidir ve süre dolduğunda imha tutanakla kayıt altına alınır.


2. Site ziyaretçisinin verisi

Bu site bir tanıtım sitesidir. Gezinmek için hesap açmanız, form doldurmanız veya kimliğinizi bildirmeniz gerekmez. Veri yalnızca siz bir formu gönderdiğinizde oluşur.

2.1 Toplanan veriler

NeredeNe toplanırKaydedilir mi
Değerlendirme başvurusu formuAd soyad, telefon, e-posta, kurum/şirket adı, seçtiğiniz kaynak alanı (İnsan Kaynağı · Fiziksel Alan ve Bina · Makine ve Teçhizat · Doğal ve Stratejik Kaynak · Teknoloji), serbest metin açıklamanız, aydınlatma onayı ve varsa ticari ileti izninizEvet — yapılandırılan kanallara iletilir ve saklanır
Verim Simülasyonu ve test kütüphanesiSeçtiğiniz kurum tipi, verdiğiniz beş karar ve altı testin yanıtları. Tamamı tarayıcınızda işlenir; isim, e-posta, telefon gibi hiçbir kimlik alanı istenmezHayır — hiçbir şey sunucuya gönderilmez; sonuç tarayıcınızda hesaplanır
Ana sayfadaki hızlı tahminKaydırıcılarla belirlediğiniz üç girdi: çalışan sayısı, yıllık ciro ve kişi başı aylık maliyet. Kimlik alanı yokturHayır — girdiler hesaplanmak üzere sunucuya gider, sonuç geri döner ve kayıt oluşmaz
“Ayrıntılı raporu e-posta ile al”E-posta adresiniz, simülasyon sonucunuzun özeti (kurum tipi, verim endeksi, bant, birikimli etki, kararlar, kaçırılan fırsatlar, en zayıf ve en güçlü alan) ve aydınlatma onayıEvet — raporu gönderebilmek için kaydedilir ve iletilir
Kaydedilen gönderimlerde teknik olarakIP adresi, tarayıcı bilgisi (user-agent), geldiğiniz sayfa bilgisi (referer) ve zaman damgasıEvet — yalnızca yukarıdaki kaydedilen iki gönderimle birlikte; güvenlik, kötüye kullanım önleme ve ispat amacıyla

Hesaplama isteklerinde (hızlı tahmin) IP adresiniz, yalnızca aynı adresten gelen istek sayısını sınırlamak için sunucunun geçici belleğinde kısa süre tutulur; kalıcı bir kayda yazılmaz ve hesaplama girdileriyle birlikte saklanmaz.

Simülasyonu ve testleri tamamlamanız sizi hiçbir kayda bağlamaz. Kimliğinizi bize bildirmeden simülasyonu çalıştırıp sonucu görebilirsiniz; kimlik verisi yalnızca raporu e-posta ile istediğinizde ya da başvuru formunu gönderdiğinizde oluşur.

2.2 Talepler nereye gider

Gönderdiğiniz talep, yapılandırılan kanallara iletilir: e-posta (Resend altyapısı üzerinden), bir CRM webhook adresi ve/veya kendi sunucumuzdaki kayıt dosyası. Hangi kanalların açık olduğu kurulum yapılandırmasına bağlıdır; hiçbir kanal açık değilse site talebi kabul etmez ve sizi doğrudan e-posta veya WhatsApp ile iletişime yönlendirir — “aldık” deyip kaydı hiçbir yere yazmamayı kabul edilebilir bir davranış saymıyoruz.

2.3 Üçüncü taraf izleme yoktur

2.4 Satmıyoruz

Form aracılığıyla verdiğiniz hiçbir kişisel veri satılmaz, kiralanmaz, veri simsarlarına devredilmez ve reklam amacıyla üçüncü taraflarla paylaşılmaz. Veri, yalnızca talebinizi karşılamak ve sizinle iletişim kurmak için kullanılır.

2.5 Ticari ileti

Başvuru formundaki ticari ileti izni ayrı ve opsiyonel bir kutudur; işaretlemeseniz de başvurunuz geçerlidir. Bu izin 6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun kapsamında alınır ve İleti Yönetim Sistemi'ne (İYS) kaydedilir. İzni her zaman, hiçbir gerekçe göstermeden geri çekebilirsiniz: gönderilen iletideki ret bağlantısıyla, İYS üzerinden ya da aşağıdaki iletişim kanallarıyla. Aydınlatma onayı ile ticari ileti izni birbirinden bağımsızdır ve tek kutuda birleştirilmez.


3. Müşteri projelerinde veri mimarisi

Bir Organizasyonel Verimetri projesi, kurumunuzun operasyonel verisiyle çalışır. Bu bölüm, o verinin bize geldikten sonra neye maruz kaldığını anlatır. Burada yazan tedbirler pazarlama cümlesi değildir; her projenin sözleşme ekinde teknik–idari tedbirler listesi olarak yazılı hale gelir.

3.1 Rol tanımı

KVKK'nın tanımlarına göre müşteri veri sorumlusudur; Verimx7 veri işleyendir. Yani işleme amacını ve vasıtalarını müşteri belirler, biz yalnızca onun talimatı doğrultusunda ve sözleşmede yazan sınırlar içinde işleriz. Yazılı veri işleyen sözleşmesi ve ekindeki teknik–idari tedbirler listesi, her projenin ön şartıdır — sözleşme imzalanmadan hiçbir müşteri verisi teslim alınmaz.

İşlemenin hukuki dayanağını (KVKK m.5 kapsamındaki işleme şartları) müşteri belirler ve çalışanlarına karşı aydınlatma yükümlülüğü (KVKK m.10) müşteriye aittir. İlgili kişilerden gelen talepleri (KVKK m.11) müşteri karşılar; biz veri işleyen sıfatıyla bu talepleri karşılaması için müşteriye gereken desteği veririz ve bize doğrudan ulaşan talepleri gecikmeksizin müşteriye yönlendiririz.

Kural olarak özel nitelikli kişisel veri (KVKK m.6) talep etmeyiz. Sağlık, sendika üyeliği, ceza mahkûmiyeti gibi alanlar veri talep listemizde yer almaz; metrik hesabı bunlara ihtiyaç duymaz.

3.2 Tasarımdan gelen tedbirler

TedbirUygulama
Veri minimizasyonuVeri talep listesinde yalnızca metrik hesabı için gerekli alanlar bulunur. “Belki lazım olur” diye alan istenmez; listedeki her alanın karşılığı olan bir metrik vardır.
ToplulaştırmaVeri birim ve rol bazında istenir. Kişi bazlı kayıt istisnadır ve gerekçesi yazılı olarak kayda geçer. Analiz şemasındaki en küçük tanecik roldür.
Takma adlaştırmaKişi bazlı kayıt zorunlu olduğunda kimlik alanları giriş katmanında takma adla değiştirilir. Rol seviyesinde de takma ad kullanılır. Kişi bazlı kimlik hiçbir analiz tablosunda tutulmaz.
İzolasyonHer müşteri için ayrı şema ve ayrı erişim yetkisi. Müşteri verileri ortak bir tabloda karışmaz.
ŞifrelemeHem aktarım sırasında (in transit) hem de saklandığı yerde (at rest) şifreleme.
En az yetkiErişim, en az yetki ilkesine göre verilir. Projeye atanmamış personel o projenin verisine erişemez; erişim proje bitiminde geri alınır.
Erişim kaydıTüm veri erişimleri loglanır. Kimin, ne zaman, hangi veriye eriştiği sonradan gösterilebilir.
İmhaSaklama süreleri otomatik takip edilir; süre dolduğunda veri imha edilir ve imha tutanağı düzenlenir.
AnonimleştirmeBenchmark havuzuna aktarım öncesinde geri döndürülemezlik testi uygulanır.

Bu tedbirler KVKK m.12 kapsamındaki veri güvenliğine ilişkin yükümlülükleri karşılamak üzere tasarlanmıştır ve proje sözleşmesinin eki olarak taahhüt edilir.


4. Yapmadıklarımız

Bir güvenlik politikasının en bağlayıcı kısmı, kapsam dışında bıraktıklarıdır. Aşağıdakiler bizim için ticari tercih değil, ürün sınırıdır.


5. Saklama ve imha

Veriyi süresiz tutmak bir güvenlik açığıdır. Her veri kategorisinin saklama süresi önceden bellidir ve süre dolduğunda imha otomatik takip edilen bir iştir.

VeriSaklama süresiSonrası
Ham müşteri verisi (giriş katmanı)Proje süresi + 6 ayKalıcı imha, imha tutanağı düzenlenir
Analiz katmanı (toplulaştırılmış, takma adlı)Proje süresi + 12 ayİmha
Rapor ve ölçüm dayanakları10 yılSözleşmesel ispat yükümlülüğü nedeniyle saklanır
Anonim benchmark kayıtlarıSüresizGeri döndürülemez şekilde anonimdir; kişisel veri niteliği taşımaz
Site başvuru ve rapor talebi kayıtları[DOLDURULACAK: site başvuru kayıtlarının saklama süresi]Süre sonunda silinir
Hızlı tahmin girdileriSaklanmazİstek işlendikten sonra kalıcı kayıt oluşmaz
Verim Simülasyonu ve test kütüphanesi yanıtlarıSunucuya ulaşmazTarayıcıda işlenir; sayfa kapanınca bellekten silinir

Sözleşme sona erdiğinde müşteri, saklama sürelerinin dolmasını beklemeden imha talep edebilir; yasal veya sözleşmesel bir saklama yükümlülüğü bulunmayan veriler için bu talep karşılanır ve sonucu tutanakla bildirilir.


6. Anonimleştirme ve benchmark havuzu

Karşılaştırma (benchmark) verisi, hizmetin değerinin bir parçasıdır: bir kurumun kendi sayısını yalnızca sektör ve ölçek emsaliyle birlikte okumak anlamlıdır. Ancak bu havuz, müşteri verisinin yeniden kullanıldığı bir arka kapı değildir.

6.1 Havuza yalnızca şunlar geçer

Müşteri adı, birim adı, rol adı, tarih hassasiyeti yüksek alanlar ve serbest metin havuza geçmez. Havuzdaki bir kayıttan hangi kurumun verisi olduğu geriye doğru bulunamaz.

6.2 Beş müşteri eşiği

Bir sektör–ölçek bandı hücresinde en az 5 farklı müşteri birikmeden o hücrenin değeri hiçbir raporda yayımlanmaz. Bu kural iki işi birden görür: istatistiksel anlamlılık sağlar ve tekilleştirme (bir hücredeki değerin tek bir kuruma geri bağlanması) riskine karşı koruma sunar. Eşik dolmamışsa rapor o hücreyi boş bırakır — tahmini bir emsal üretmeyiz.

6.3 Geri döndürülemezlik testi

Aktarım öncesinde her kayıt, geri döndürülemezlik testinden geçirilir: tekil ya da aşırı ayırt edici kombinasyonlar (örneğin bir sektör–ölçek hücresinde tek başına duran bir değer) havuza alınmaz, gerekirse bant genişletilir. Testi geçen kayıtlar KVKK anlamında anonim hale gelmiş sayılır ve bu nedenle süresiz saklanabilir.


7. Çalışan şeffaflığı

Bu, teknik uyumun ötesinde bir gerekliliktir ve projenin ön şartlarından biridir: çalışanlar analizden haberdar olmalıdır.

Projenin ilk toplantısında, müşteri yönetimi tarafından ve açık biçimde şu iki şey duyurulur:

  1. Kişi bazlı izleme yapılmamaktadır.
  2. Çalışmanın amacı iş yükünü azaltmak ve atıl kaynağı katma değere çevirmektir.

Bunu bir nezaket kuralı olarak değil, projenin işleyiş şartı olarak görüyoruz. Duyurunun yapılmadığı projelerde veri erişimi zorlaşır, veri kalitesi düşer ve uygulama aşamasında direnç oluşur — yani şeffaflık, sonuçların doğruluğunun da ön koşuludur. Çalışanların KVKK m.11 kapsamındaki hakları müşteri (veri sorumlusu) nezdinde kullanılır; bu hakların kullanımını kolaylaştırmak müşterinin yükümlülüğüdür, biz de bunun için gereken bilgiyi sağlarız.


8. İhlal bildirimi

KVKK m.12 uyarınca, işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde veri sorumlusu bu durumu ilgili kişiye ve Kişisel Verileri Koruma Kurulu'na bildirmekle yükümlüdür. Müşteri projelerinde veri sorumlusu müşteri olduğu için bildirimi müşteri yapar; veri işleyen sıfatıyla bizim yükümlülüğümüz, ihlali tespit ettiğimiz anda gecikmeksizin müşteriyi bilgilendirmek ve bildirim için gereken bütün teknik bilgiyi sağlamaktır.

İç sürecimiz

  1. Tespit. Erişim logları, sistem uyarıları veya bir personelin bildirimi üzerine olay kaydı açılır; etkilenen ortam derhal izole edilir ve deliller korunur.
  2. Değerlendirme. Hangi veri kategorisinin, hangi müşteriye ait olarak, ne kadar kişi/kayıt ölçeğinde etkilendiği; olası sonuçları ve alınan karşı tedbirler yazılı olarak tespit edilir.
  3. Bildirim. İlgili müşteri (veri sorumlusu) gecikmeksizin bilgilendirilir. Kurul'a ve ilgili kişilere yapılacak bildirim, Kurulun veri ihlali bildirimine ilişkin usul ve esaslarına uygun şekilde ve öngörülen sürede yapılır; bu bildirimin sahibi veri sorumlusudur, biz içerik ve kanıt tarafında destek veririz.
  4. Kapanış. Kök neden analizi yapılır, düzeltici tedbir uygulanır ve olay kaydı tutanakla kapatılır.

Site tarafındaki bir ihlalde (örneğin başvuru kayıtlarını etkileyen bir olay) veri sorumlusu sıfatıyla bildirimi biz yaparız.


9. Alt işleyenler ve yurt dışı aktarım

Hizmeti sunarken sınırlı sayıda hizmet sağlayıcıdan yararlanıyoruz. Alt işleyen kullanımı, veri işleyen sözleşmesinde müşterinin bilgisi dahilinde düzenlenir; alt işleyenlere bizim taahhüt ettiğimizle en az aynı düzeyde yükümlülük yazılı olarak yansıtılır.

Alt işleyen / hizmetAmaçKonum
ResendForm taleplerinin ve rapor e-postalarının iletilmesi (e-posta gönderim altyapısı)[DOLDURULACAK: sunucu konumu ve aktarım hukuki dayanağı]
Barındırma (hosting) sağlayıcısıSitenin ve API uçlarının çalıştırılması[DOLDURULACAK: barındırma sağlayıcısının unvanı ve veri merkezi konumu]
CRM / webhook alıcısı (yapılandırıldıysa)Talebin satış sürecine aktarılması[DOLDURULACAK: kullanılan CRM ürünü ve konumu]
Müşteri projesi analiz ortamıHam ve analiz katmanlarının barındırılması[DOLDURULACAK: analiz ortamının barındırma konumu]

Kişisel verinin yurt dışına aktarıldığı hallerde, KVKK'nın yurt dışına aktarıma ilişkin hükümlerinde öngörülen hukuki dayanaklardan uygun olanı kullanılır ve dayanak sözleşmede açıkça belirtilir. Müşteri projelerinde aktarımın hukuki dayanağını belirleme yetkisi veri sorumlusu sıfatıyla müşteriye aittir; müşteri aksini talep ederse verinin yurt içinde tutulması yapılandırılabilir. Güncel ve bağlayıcı alt işleyen listesi, veri işleyen sözleşmesinin ekidir.


10. İletişim ve güncelleme

10.1 Veri sorumlusu kimlik bilgileri

Bu site bir DEV YAPIMCILIK YAYINCILIK SAN. TİC. LTD. ŞTİ. iştirakidir. Site tarafındaki işleme faaliyetleri bakımından veri sorumlusuna ilişkin resmî bilgiler aşağıda tamamlanacaktır.

10.2 Bize ulaşın

Bu politikayla ilgili soru, itiraz veya bilgi talepleriniz için:

KVKK m.11 kapsamındaki haklarınıza ilişkin resmî başvuru yolu ve şekil şartları, aydınlatma metninde ayrıca düzenlenmiştir. Yukarıdaki kanallar hızlı iletişim içindir; şekle bağlı resmî başvurular tamamlandığında duyurulacak resmî adres ve KEP üzerinden yapılır.

10.3 Güncelleme

Bu politika, hizmetin kapsamı, altyapı veya mevzuat değiştiğinde güncellenir. Her güncellemede sayfanın en üstündeki tarih ve sürüm numarası değiştirilir. Sürüm değişikliği, önceki sürümde verilen taahhütlerin geriye dönük olarak zayıflatılması anlamına gelmez; müşteri projelerinde bağlayıcı metin, imzalı sözleşme ve ekleridir. Esaslı bir değişiklik olması hâlinde aktif müşterilerimizi ayrıca bilgilendiririz.


İlgili metinler

Bu politika tek başına aydınlatma yükümlülüğünü karşılamaz; onu tamamlayan iki metin vardır:

KVKK Aydınlatma Metni Çerez Politikası