GDPR ve Veri Koruma
- Son güncelleme
- Yürürlük
Senitix’in kişisel verileri GDPR ve Birleşik Krallık GDPR’ı kapsamında nasıl işlediği: roller, hukuki dayanaklar, AB’de barındırma, aktarım güvenceleri ve haklarınızı nasıl kullanacağınız.
1. Bu sayfa kimin için?
Bu sayfa, Senitix’in kişisel verileri AB Genel Veri Koruma Tüzüğü (GDPR) ve Birleşik Krallık GDPR’ı (UK GDPR) kapsamında nasıl işlediğini açıklar. Avrupa Ekonomik Alanı’ndaki (AB üye devletleri ile İzlanda, Lihtenştayn ve Norveç; “AEA”) ve Birleşik Krallık’taki müşterilerimiz ile verilerini işlediğimiz kişiler için hazırlanmıştır. CRM’inde Avrupa’daki kişilere ait kayıtlar tutan Türkiye’deki müşterilerimiz, kendilerini ilgilendiren noktaları 4. bölümde bulabilir.
Senitix hizmetini, Türkiye’de kurulu Senitix Teknoloji LTD. ŞTİ. (“Senitix” veya “biz”) sunar. AEA’daki ve Birleşik Krallık’taki kişilere ve kuruluşlara hizmet sunduğumuz ölçüde GDPR (m.3/2) ve UK GDPR bize de uygulanır. Türkiye’de kurulu olduğumuz için 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) ise bütün veri işleme faaliyetlerimize uygulanır.
Bu sayfa bir özettir; ayrı bir aydınlatma metni değildir. Veri sorumlusu olarak işlediğimiz kişisel verileri Gizlilik Politikası, müşterilerimiz adına işlediğimiz kişisel verileri Veri İşleme Sözleşmesi (“VİS”) düzenler. KVKK kapsamındaki bilgilendirme ve haklarınız KVKK Aydınlatma Metni’nde yer alır. Bu sayfa ile Gizlilik Politikası veya VİS arasında bir fark olursa o belgeler esas alınır.
2. Veri sorumlusu ve iletişim bilgileri
Senitix’in veri sorumlusu olduğu işlemelerde (bkz. 3. bölüm) veri sorumlusunun bilgileri şunlardır:
- Ticaret unvanı: Senitix Teknoloji LTD. ŞTİ.
- MERSİS numarası: 0478-1132-3580-0001
- Adres: Cevizli Mah. Zuhal Cad. A Blok No:46 İç Kapı No:50, Maltepe, İstanbul, Türkiye
- E-posta: privacy@senitix.com
- KEP adresi: KEP adresimiz başvuru sürecindedir; bu sürede başvurularınızı privacy@senitix.com adresine e-postayla veya yukarıdaki adrese yazılı olarak iletebilirsiniz.
Konusuna göre şu adreslere yazabilirsiniz:
- Kişisel verilerinizle ilgili soru, talep ve şikâyetler: privacy@senitix.com
- VİS, sözleşmeler ve hukuki bildirimler: legal@senitix.com
- Güvenlik açığı bildirimleri: security@senitix.com
- Hesap desteği ve faturalama: support@senitix.com
- Diğer konular: info@senitix.com veya iletişim sayfamız
Bir veri koruma görevlisi (DPO) atamadık; kişisel verilerle ilgili bütün konularda muhatabımız privacy@senitix.com adresidir. Şirketimiz bugün Veri Sorumluları Sicili’ne (VERBİS) kayıtlı değildir; Kişisel Verileri Koruma Kurulu’nun belirlediği kayıt yükümlülüğü şartları oluştuğunda kaydımızı yaptıracağız. Şirketimize ilişkin diğer bilgiler Şirket Bilgileri sayfasındadır.
2.1 AB ve Birleşik Krallık temsilcisi (m.27)
AB’de veya Birleşik Krallık’ta bir temsilci atamadık; bize doğrudan privacy@senitix.com adresinden ulaşabilirsiniz. Bir temsilci atadığımızda adını ve iletişim bilgilerini bu sayfada yayımlarız.
3. Veri sorumlusu mu, veri işleyen mi?
GDPR’a göre veri sorumlusu, kişisel verinin hangi amaçla ve nasıl işleneceğine karar veren taraftır; veri işleyen ise veriyi veri sorumlusu adına ve onun talimatıyla işler. Senitix, verinin türüne göre bu iki rolden birini üstlenir. Rol, verinin hangi metne tabi olduğunu ve bir talebinizi kime yöneltmeniz gerektiğini belirler.
| Kişisel veri | Senitix’in rolü | Geçerli metin |
|---|---|---|
| Müşterinin Senitix CRM’de tuttuğu kayıtlar: kişiler, adaylar, firmalar, fırsatlar, teklifler, aktiviteler, notlar ve dosyalar; kullanıcılarının bağladığı posta kutularından ve takvimlerden eşitlenen e-postalar ve etkinlikler | Veri işleyen. Veri sorumlusu müşterimizdir. | Müşterinin kendi aydınlatma metni ve müşteriyle aramızdaki VİS |
| Kullanıcıların Senitix AI’a yönelttiği talepler ve Senitix AI’ın hazırladığı yanıtlar, taslaklar ve özetler | Veri işleyen | VİS |
| Kullanıcı hesapları: ad, e-posta adresi, doğrulama için kullanılan telefon numarası, rol, oturum açma geçmişi ve güvenlik kayıtları | Veri sorumlusu | Gizlilik Politikası |
| Abonelik, faturalama ve ödeme kayıtları | Veri sorumlusu | Gizlilik Politikası |
| senitix.com üzerinden, e-postayla veya destek için bize gönderdiğiniz mesajlar | Veri sorumlusu | Gizlilik Politikası |
| Almayı kabul ettiğiniz ticari elektronik iletiler | Veri sorumlusu | Gizlilik Politikası ve Ticari Elektronik İleti Onay Metni |
| senitix.com ziyaretleri | Veri sorumlusu | Gizlilik Politikası ve Çerez Politikası |
3.1 Verileriniz bir müşterimizin CRM’indeyse
Bir şirket, örneğin müşterisi, tedarikçisi, bayisi veya potansiyel müşterisi olduğunuz için bilgilerinizi Senitix CRM’de tutuyorsa, hakkınızda hangi verileri neden tuttuğuna o şirket karar verir. Bu veriler için o şirketin aydınlatma metni geçerlidir; talepleriniz de o şirkete yöneltilmelidir (bkz. 9.3). Biz bu verileri yalnızca müşterimizin talimatıyla, hizmeti sunmak ve güvenliğini sağlamak için işleriz. Bu verileri satmayız, reklam için kullanmayız ve yapay zekâ modellerini eğitmek için kullanmayız.
3.2 Kuruluşunuz Senitix müşterisiyse
Senitix’te tuttuğunuz kayıtların veri sorumlusu kuruluşunuzdur: bu kayıtlar için hukuki dayanağı ve kişileri nasıl bilgilendireceğinizi siz belirlersiniz. VİS, Kullanım Koşulları’nın ayrılmaz bir parçasıdır ve kuruluşunuz Kullanım Koşulları’nı kabul ettiğinde ayrıca imza gerekmeden yürürlüğe girer. Senitix’te GDPR’ın 9. maddesinde sayılan özel kategorilerdeki verileri (KVKK’daki adıyla özel nitelikli kişisel verileri; örneğin sağlık bilgilerini) tutacaksanız, bu işleme için GDPR’ın 9. maddesindeki ve KVKK’nın 6. maddesindeki şartları sağlamak sizin sorumluluğunuzdadır.
Ürün, kişilerin taleplerini karşılamanız için gereken araçları sunar. Yetkili kullanıcılar kayıtları bulabilir, düzeltebilir ve silebilir; kayıtları CSV veya Excel dosyası olarak dışa aktarabilir; kimin hangi kayıtları ve alanları göreceğini roller ve alan düzeyinde yetkilerle belirleyebilir. Silinen kayıtlar varsayılan olarak 90 gün geri dönüşüm kutusunda kalır; her çalışma alanı bu süreyi 30 gün ile 7 yıl arasında belirleyebilir. Süre dolunca kayıtlar kalıcı olarak silinir.
3.3 Bağlı Google ve Microsoft hesapları
Kullanıcılar Gmail ve Google Takvim’i, Microsoft Outlook e-posta ve takvimini ya da IMAP/SMTP ile başka bir posta kutusunu bağlayarak e-postalarını ve etkinliklerini müşterinin çalışma alanına eşitleyebilir; bağlantıyı istedikleri zaman kesebilirler. Bu veriler müşteri verisidir ve biz bunları müşterimizin veri işleyeni olarak işleriz.
Senitix’in Google API’lerinden aldığı bilgileri kullanması ve başka bir uygulamaya aktarması, Sınırlı Kullanım (Limited Use) şartları dâhil Google API Hizmetleri Kullanıcı Verileri Politikası’na (Google API Services User Data Policy) uygun olacaktır. Hangi Google verilerine neden eriştiğimizi Gizlilik Politikası’nın Google kullanıcı verileri bölümü, Microsoft ve IMAP bağlantılarını ise aynı politikanın Microsoft ve diğer e-posta bağlantıları bölümü açıklar.
4. GDPR’a tabi olan Türkiye’deki müşterilerimiz
GDPR yalnızca AB’de kurulu şirketlere uygulanmaz. AB dışında kurulu bir şirket, AB’deki kişilere mal veya hizmet sunuyorsa ya da bu kişilerin AB’deki davranışlarını izliyorsa, onların verileri bakımından GDPR’a tabi olabilir (m.3/2). UK GDPR, Birleşik Krallık’taki kişiler için aynı kuralı içerir. Örneğin Almanya’daki tüketicilere Almanca bir internet sitesi üzerinden euro ile satış yapan bir e-ihracat markası bu kapsama girebilir. Şirketinizin durumunu kendi hukuk danışmanınızla değerlendirmenizi öneririz.
Şirketiniz bu kapsamdaysa, CRM’inizdeki bu kişilerin verileri bakımından veri sorumlusu sizsiniz; aynı verilere KVKK de uygulanmaya devam eder. GDPR’ın ve UK GDPR’ın 27. maddeleri uyarınca AB’de ve Birleşik Krallık’ta bir temsilci atamanız da gerekebilir. Senitix bu konuda şunları üstlenir:
- Senitix’teki verileri AB’de, Amazon Web Services’in Frankfurt bölgesinde barındırırız; felaket kurtarma kopyaları İrlanda’dadır.
- VİS, GDPR’ın 28. maddesinin veri sorumlusu ile veri işleyen arasındaki sözleşmede aradığı hükümleri içerir. VİS ayrıca GDPR’a tabi verilerin aktarımı için Standart Sözleşme Maddelerini (SCC) içerir; bunların nasıl uygulandığı 6.3’te açıklanır.
- Verilerin AB’de barındırılması KVKK bakımından yurt dışına aktarımdır. Senitix’in bu aktarımlarda KVKK’nın 9. maddesine göre hangi güvenceye dayandığı VİS’in yurt dışına aktarım bölümünde ve Alt İşleyenler ve Yurt Dışı Aktarımlar sayfasında yer alır.
- 3.2’deki araçlarla kişilerin taleplerinin çoğunu kendiniz karşılayabilirsiniz. Karşılayamadığınız talepler ile güvenlik, ihlal bildirimi ve veri koruma etki değerlendirmesi yükümlülükleriniz için size yardımcı oluruz.
Bu kişileri kendi aydınlatma metninizle bilgilendirmek, her işleme için geçerli bir hukuki dayanağınız olmasını sağlamak, taleplerini yanıtlamak ve GDPR’ın size yüklediği diğer yükümlülükleri yerine getirmek sizin sorumluluğunuzdadır. Tarafların KVKK kapsamındaki rolleri VİS’in tarafların rollerine ilişkin bölümünde açıklanır.
5. Veri sorumlusu olarak hukuki dayanaklarımız
Aşağıdaki tablo, veri sorumlusu olduğumuz başlıca işlemeleri ve her birinin GDPR ile UK GDPR’ın 6. maddesinin 1. fıkrası uyarınca hukuki dayanağını özetler. Aynı işlemelerin KVKK’daki hukuki sebepleri Gizlilik Politikası’nın hukuki sebepler bölümünde, verilerin kimlerle paylaşıldığı ise paylaşım bölümünde yer alır.
| Amaç | GDPR kapsamındaki hukuki dayanak |
|---|---|
| Hesabınızı açmak, hizmeti sunmak ve destek vermek | Sözleşmenin ifası (m.6/1-b). Aboneliği kuruluşunuz aldıysa ve sizi kullanıcı olarak davet ettiyse, kuruluşunuzun satın aldığı hizmeti sunma konusundaki meşru menfaatimiz (m.6/1-f). |
| Abonelik ücretlerini faturalandırmak ve tahsil etmek | Sözleşmenin ifası (m.6/1-b) |
| Fatura, muhasebe ve vergi kayıtlarını tutmak | Bu yükümlülük Türk vergi ve ticaret mevzuatından doğduğu için GDPR bakımından dayanağımız, bu mevzuata uyma konusundaki meşru menfaatimizdir (m.6/1-f). AB veya Birleşik Krallık mevzuatının gerektirdiği hâllerde hukuki yükümlülük (m.6/1-c). |
| Hesapları ve hizmeti korumak: oturum açma güvenliği, doğrulama kodları, oturum açma konumu kontrolleri, dolandırıcılığın ve kötüye kullanımın önlenmesi, hata izleme, denetim kayıtları ve yedekleme | Müşterilerimizi, kullanıcıları ve hizmeti güvende tutma konusundaki meşru menfaatimiz (m.6/1-f) |
| Kayıt ve oturum açma sırasında adları yaptırım listeleriyle karşılaştırmak | Yaptırım uygulanan kişilere hizmet vermeme konusundaki meşru menfaatimiz (m.6/1-f); AB veya Birleşik Krallık mevzuatının gerektirdiği hâllerde hukuki yükümlülük (m.6/1-c) |
| Hizmet bildirimleri: e-posta doğrulama, parola sıfırlama, güvenlik ve fatura bildirimleri, koşullardaki değişiklikler | Sözleşmenin ifası (m.6/1-b) ve meşru menfaatimiz (m.6/1-f) |
| Hizmet kayıtları ve hata raporlarıyla sorunları gidermek ve hizmeti geliştirmek | Meşru menfaatimiz (m.6/1-f) |
| Formlardan ve e-postayla gelen sorularınızı yanıtlamak | Size yanıt verme konusundaki meşru menfaatimiz (m.6/1-f); talebiniz üzerine sözleşme öncesinde atılan adımlar (m.6/1-b) |
| Ürün haberleri ve pazarlama e-postaları göndermek | Rızanız (m.6/1-a). Rızanızı dilediğiniz zaman geri alabilirsiniz. |
| senitix.com kullanımını Google Analytics ile ölçmek | Rızanız (m.6/1-a). Çerez onay bandında veya alt bilgideki “Çerez ayarları” panelinde verdiğiniz rızayı dilediğiniz zaman geri alabilirsiniz; bu, geri almadan önceki işlemenin hukuka uygunluğunu etkilemez. |
| Yetkili makamların hukuka uygun taleplerini yanıtlamak | Talep AB veya Birleşik Krallık mevzuatına dayanıyorsa hukuki yükümlülük (m.6/1-c); diğer hâllerde meşru menfaatimiz (m.6/1-f) |
| Hukuki taleplerin tespiti, kullanılması veya savunulması | Meşru menfaatimiz (m.6/1-f) |
Meşru menfaate dayanan işlemelere itiraz edebilir, menfaatimizi haklarınıza karşı nasıl değerlendirdiğimizi bizden öğrenebilirsiniz (bkz. 8. bölüm). Hesap açmak için adınız, e-posta adresiniz, parolanız ve ülkeniz; ücretli bir abonelik için fatura bilgileriniz gereklidir. Bu bilgiler olmadan hizmeti sunamayız; diğer bilgileri vermek isteğe bağlıdır.
Bilgilerin çoğunu doğrudan sizden alırız. Bazılarını ise başka kaynaklardan ediniriz: kuruluşunuzun yöneticisi sizi kullanıcı olarak davet ettiğinde e-posta adresinizi o bize iletir; ödemenin sonucunu ödeme kuruluşumuz iyzico bildirir; oturum açtığınız yerin yaklaşık konumunu IP adresinizden IPinfo aracılığıyla belirleriz; yaptırım taraması için ABD (OFAC) ve AB yaptırım listelerini kullanırız.
Kişisel verileri satmayız ve reklam amacıyla kullanmayız; reklam amaçlı hiçbir çerez veya izleyici yüklemeyiz. senitix.com, siz açık rıza vermedikçe analitik çerez de yerleştirmez: ilk ziyaretinizde “Tümünü kabul et” ve “Tümünü reddet” seçeneklerini eşit görünürlükte sunan bir çerez onay bandı görürsünüz. Kabul ederseniz Google Analytics 4 çalışır ve _ga, _ga_JQ32B8VWLV çerezlerini yerleştirir; rızanızı alt bilgideki “Çerez ayarları” bağlantısından dilediğiniz zaman geri alabilirsiniz. Siteyi koruyan Cloudflare, zorunlu bir güvenlik çerezi yerleştirebilir; tercihinizi tutan sx_consent çerezi de aynı şekilde zorunludur. Sitede bir videoyu oynatmayı seçerseniz video YouTube’un youtube-nocookie.com adresinden veya Vimeo’dan yüklenir ve o andan itibaren ilgili sağlayıcının çerezleri uygulanabilir. Senitix uygulaması çerezleri ve tarayıcı depolamasını yalnızca oturumunuzu açık tutmak, hesabınızı korumak, hizmetin çalışmasını sağlamak ve dilinizi, arayüz tercihlerinizi ve kaydetmediğiniz taslaklarınızı hatırlamak için kullanır. Her birinin listesi Çerez Politikası’ndadır.
6. Verinin tutulduğu yer ve aktarımlar
6.1 AB’de barındırma
Senitix uygulaması, veritabanları, dosya depolama ve yedekler Amazon Web Services’in (AWS) Almanya’daki Frankfurt bölgesinde (eu-central-1) çalışır; felaket kurtarma kopyaları İrlanda’da (eu-west-1) tutulur. Senitix AI’ın kullandığı modeller Amazon Bedrock üzerinden AB’de çalışır. Hata izleme için Sentry’nin AB bölgesini kullanırız.
6.2 Veri neden yine de AB dışına çıkabilir?
AB’de barındırma, verinin AB dışına hiç çıkmadığı anlamına gelmez. Senitix Türkiye’de kuruludur; ekibimiz hizmeti Türkiye’den işletir, korur ve destekler ve bu işler gerektirdiğinde verilere Türkiye’den uzaktan erişebilir. Bazı hizmet sağlayıcılarımız ABD’de yerleşiktir; Cloudflare ise trafiği her kullanıcıya en yakın noktada karşılar. Avrupa Komisyonu ve Birleşik Krallık, Türkiye’nin yeterli düzeyde veri koruması sağladığına dair bir karar vermemiştir.
| Nerede | Orada ne işlenir | Güvence |
|---|---|---|
| Avrupa Birliği | Senitix uygulaması, veritabanları, dosya depolama ve yedekler (Amazon Web Services; Frankfurt, felaket kurtarma kopyaları İrlanda’da); Senitix AI model işlemesi (Amazon Bedrock, AB’deki AWS bölgeleri); hata izleme (Sentry, AB bölgesi) | Veri AEA içinde kalır. |
| Türkiye: Senitix | Ekibimizin hizmeti işletmek, korumak ve desteklemek için gerektiğinde verilere uzaktan erişmesi; bizimle yaptığınız yazışmalar | Müşteri verisi: VİS’teki SCC; Birleşik Krallık verisi için ayrıca UK Ek Protokolü. Doğrudan bize verdiğiniz bilgiler: GDPR ve UK GDPR bize doğrudan uygulanır (bkz. 6.3). |
| Türkiye: ödeme hizmeti | Abonelik ödemelerinin iyzico (iyzi Ödeme ve Elektronik Para Hizmetleri A.Ş.) tarafından alınması ve kayıtlı kartların iyzico’da saklanması | Yalnızca ödemeyi gerçekleştirmek için gereken bilgiler iletilir. Bu aktarım Türkiye içindeki iki taraf arasında gerçekleştiği için Alt İşleyenler ve Yurt Dışı Aktarımlar sayfasında KVKK bakımından yurt içi aktarım olarak sınıflandırılır. Bu akışın GDPR’ın V. Bölümü anlamında ayrıca bir aktarım sayılıp sayılmayacağını ve sayılırsa hangi güvenceye dayanacağımızı değerlendiriyoruz. |
| ABD | Hizmet e-postalarının gönderilmesi ve web sitesi form mesajlarının ekibimize iletilmesi (Twilio SendGrid); SMS doğrulama kodları (Twilio); oturum açılan IP adresinin yaklaşık konumunun sorgulanması (IPinfo); kurumsal e-posta kutularımız (Google Workspace; Google’ın diğer veri merkezleri de kullanılabilir); Senitix AI’ın web araması özelliği kullanıldığında yalnızca o talep için oluşturulan arama sorgusu | Sağlayıcıyla yaptığımız veri işleme koşullarındaki SCC; sağlayıcının sertifikası ilgili aktarımı kapsıyorsa AB-ABD Veri Gizliliği Çerçevesi |
| İrlanda ve ABD | senitix.com kullanımının ölçülmesi (Google Analytics; Google Ireland Limited ve Google LLC); yalnızca ziyaretçi analitik çerezleri kabul ettiğinde çalışır | Google’ın veri işleme koşullarındaki SCC; Google LLC’nin sertifikalı olduğu AB-ABD Veri Gizliliği Çerçevesi. Bu aktarımın kendisi ziyaretçinin rızasına bağlıdır. |
| Cloudflare’in küresel ağı | Alan adı sistemi (DNS), içerik dağıtımı, güvenlik duvarı ve DDoS koruması; trafik her kullanıcıya en yakın noktada karşılanır | Cloudflare’in veri işleme koşullarındaki SCC |
| Kullanıcının bağladığı hizmetler | Kullanıcı bağladığında Gmail ve Google Takvim (Google), Outlook e-posta ve takvimi (Microsoft) veya IMAP/SMTP ile bağlanan başka bir posta kutusu; kullanıcı tercih ederse Google, Microsoft, GitHub veya kurumunuzun kullandığı başka bir sağlayıcıyla oturum açma | Bağlantıyı müşteri veya kullanıcı başlatır; sağlayıcıdaki hesap o sağlayıcının kendi koşullarına tabidir. |
6.3 Kullandığımız güvenceler
- Müşteri verisine Türkiye’den erişim. VİS, Avrupa Komisyonu’nun 2021/914 sayılı Uygulama Kararı ile kabul ettiği Standart Sözleşme Maddelerini (SCC) içerir: müşteri veri sorumlusuysa İkinci Modül, başka bir veri sorumlusu adına veri işleyen konumundaysa Üçüncü Modül uygulanır. Birleşik Krallık mevzuatına tabi veriler için bunlara, Birleşik Krallık Bilgi Komiserliği’nin yayımladığı Uluslararası Veri Aktarımı Ek Protokolü (“UK Ek Protokolü”) eklenir.
- Doğrudan bize verdiğiniz bilgiler. Kaydolduğunuzda, bize yazdığınızda veya web sitemizi ziyaret ettiğinizde bilgilerinizi doğrudan Türkiye’deki Senitix’e verirsiniz. Avrupa Veri Koruma Kurulu’nun (EDPB) yaklaşımına göre kişinin kendi verisini doğrudan AB dışındaki bir şirkete vermesi, GDPR’ın V. Bölümü anlamında bir aktarım sayılmaz. Bu bilgileri işlerken GDPR ve UK GDPR bize doğrudan uygulanır.
- Sağlayıcılarımıza sonraki aktarım. AEA ve Birleşik Krallık dışındaki bir sağlayıcı bizim adımıza kişisel veri işlediğinde, o sağlayıcıyla yaptığımız veri işleme koşullarındaki SCC’ye dayanırız. Sertifikası ilgili aktarımı kapsayan ABD’li sağlayıcılar için AB-ABD Veri Gizliliği Çerçevesi (Data Privacy Framework) de bir dayanak olabilir.
- Türk hukuku. Türkiye’de kurulu olduğumuz için Türkiye’den başka ülkelere yaptığımız aktarımlar, AB’deki sağlayıcılara yapılanlar dâhil, KVKK’nın 9. maddesine de uymak zorundadır.
Avrupa Komisyonu, GDPR’a 3. maddenin 2. fıkrası uyarınca doğrudan tabi olan veri alıcıları için ayrı standart sözleşme maddeleri hazırlamaktadır. Bu maddeler kabul edildiğinde, VİS’te öngörülen usulle müşterilerimize bildirerek yeni mekanizmaya geçebiliriz.
Verilerinize uygulanan güvencelerin bir örneğini privacy@senitix.com adresinden isteyebilirsiniz; ticari açıdan hassas hükümleri örnekten çıkarabiliriz. Bir aktarım değerlendirmesi yapan müşterimize, bu değerlendirme için makul ölçüde ihtiyaç duyduğu bilgileri sağlarız.
7. Veri İşleme Sözleşmesi ve alt işleyenler
Veri İşleme Sözleşmesi, GDPR’ın 28. maddesinin veri sorumlusu ile veri işleyen arasındaki sözleşmede bulunmasını istediği hükümleri ve KVKK’nın veri işleyene ilişkin hükümlerini içerir. Bu sözleşmeye göre:
- müşteri kişisel verilerini yalnızca müşterinin belgelenmiş talimatlarıyla işleriz;
- bu verilere erişen kişilerin gizlilik yükümlülüğü altında olmasını sağlarız;
- verileri uygun teknik ve idari tedbirlerle koruruz;
- alt işleyenlerle yalnızca aynı yükümlülükleri içeren yazılı sözleşmeler çerçevesinde çalışırız;
- kişilerin taleplerini yanıtlamanız ve güvenlik, ihlal bildirimi ve etki değerlendirmesi yükümlülüklerinizi yerine getirmeniz için size yardımcı oluruz;
- hizmet sona erdiğinde verilerinizi dışa aktarmanıza imkân tanır, ardından sileriz;
- yükümlülüklerimize uyduğumuzu göstermek için gereken bilgileri sağlar, VİS’te belirtilen koşullarla denetimlere imkân tanırız.
VİS, Kullanım Koşulları’nın ayrılmaz bir parçasıdır ve müşteri Kullanım Koşulları’nı kabul ettiğinde ayrıca imza gerekmeden yürürlüğe girer. Senitix tarafından imzalanmış bir nüshaya ihtiyacınız varsa legal@senitix.com adresine yazabilirsiniz.
Alt İşleyenler ve Yurt Dışı Aktarımlar sayfası, bizim adımıza kişisel veri işleyen sağlayıcıları, her birinin sunduğu hizmeti, verinin işlendiği yeri ve aktarım güvencesini gösterir. Yeni bir alt işleyen eklemeden veya birini değiştirmeden en az 14 gün önce bu sayfayı günceller ve çalışma alanı yöneticilerine e-postayla bildirimde bulunuruz. Müşterimiz bildirimden itibaren 14 gün içinde, veri korumaya ilişkin makul gerekçelerle itiraz edebilir; itiraz değişikliğin yürürlük tarihine kadar çözülemezse etkilenen hizmetlere ilişkin sözleşmeyi herhangi bir cezai şart veya fesih bedeli ödemeden feshedebilir. Ayrıntılar VİS’in alt işleyenler bölümündedir. Güvenlik tedbirlerimizin genel görünümü için Güvenlik sayfamıza bakabilirsiniz.
8. GDPR ve UK GDPR kapsamındaki haklarınız
GDPR veya UK GDPR kişisel verilerinize uygulanıyorsa aşağıdaki haklara sahipsiniz. Her hakkın kanunda belirtilen koşulları ve istisnaları vardır. Bir talebinizi bu nedenle yerine getiremezsek, bunu gerekçesiyle birlikte ve en geç bir ay içinde size bildirir, bir denetim makamına şikâyette bulunma ve yargı yoluna başvurma hakkınızı hatırlatırız.
- Erişim (m.15): verilerinizi işleyip işlemediğimizi öğrenme, verilerinizin bir kopyasını ve nasıl kullanıldıklarına ilişkin bilgileri alma.
- Düzeltme (m.16): yanlış verilerin düzeltilmesini, eksik verilerin tamamlanmasını isteme.
- Silme (m.17): örneğin veriye artık ihtiyaç kalmadığında ya da rızanızı geri aldığınızda ve başka bir hukuki dayanak bulunmadığında verilerinizin silinmesini isteme.
- İşlemenin kısıtlanması (m.18): verilerin doğruluğuna veya itirazınıza ilişkin bir konu incelenirken ya da bir hukuki talep için verilerin saklanmasına ihtiyaç duyduğunuzda işlemenin sınırlandırılmasını isteme.
- Veri taşınabilirliği (m.20): rızanıza veya bir sözleşmeye dayanarak otomatik yollarla işlediğimiz verilerinizi yapılandırılmış, yaygın kullanılan ve makinede okunabilir bir biçimde alma.
- İtiraz (m.21): meşru menfaate dayanan işlemelere itiraz etme; doğrudan pazarlamaya ise her zaman ve gerekçe göstermeden itiraz etme.
- Rızayı geri alma (m.7/3): rızanızı dilediğiniz zaman geri alma. Bu, geri almadan önce yapılan işlemelerin hukuka uygunluğunu etkilemez.
- Otomatik kararlar (m.22): kanundaki istisnalar saklı kalmak üzere, yalnızca otomatik işlemeye dayanan ve hakkınızda hukuki sonuç doğuran ya da sizi benzer ölçüde önemli biçimde etkileyen bir karara tabi olmama. Kayıt veya oturum açma sırasında kullanılan ad bir yaptırım listesindeki adla birebir eşleşirse işlem otomatik olarak durdurulur; bu durumda kararın bir çalışanımız tarafından incelenmesini isteyebilirsiniz (bkz. Gizlilik Politikası’nın kullanım amaçları bölümü).
- Şikâyet (m.77): bir denetim makamına şikâyette bulunma (bkz. 10. bölüm).
Türkiye’de kurulu olduğumuz için KVKK’nın 11. maddesindeki haklarınızı da kullanabilirsiniz. Bu hakları ve KVKK’ya göre başvuru yollarını KVKK Aydınlatma Metni’nde açıklıyoruz.
9. Başvuru nasıl yapılır?
- E-postayla: privacy@senitix.com adresine yazın. Senitix hesabınızda kayıtlı e-posta adresinden yazarsanız kimliğinizi çoğu zaman ek bilgi istemeden doğrulayabiliriz.
- Uygulamada: oturum açmış kullanıcılar hesap verilerini hesap ayarlarının gizlilik bölümünden dışa aktarabilir, ticari ileti tercihlerini hesap ayarlarından değiştirebilir.
- Pazarlama e-postalarında: her iletideki ret (abonelikten çıkma) bağlantısını kullanabilirsiniz.
- Posta ile: yazılı başvurunuzu Cevizli Mah. Zuhal Cad. A Blok No:46 İç Kapı No:50, Maltepe, İstanbul, Türkiye adresine gönderebilirsiniz.
Başvurunuzda hangi hakkınızı kullanmak istediğinizi ve verileriniz bir müşterimizin CRM’indeyse o şirketin adını belirtin.
9.1 Kimlik doğrulama ve başkası aracılığıyla başvuru
Kimliğinizi doğrulamak için yalnızca gereken bilgileri ister ve bu bilgileri yalnızca bu amaçla kullanırız. Avukatınız gibi yetkilendirdiğiniz bir kişi, yetkisini gösteren bir belge sunarak sizin adınıza başvurabilir; bu durumda talebi sizinle doğrudan teyit edebiliriz.
9.2 Süre ve ücret
Başvurunuzu aldığımız tarihten itibaren bir ay içinde yanıtlarız. Talep karmaşıksa veya çok sayıda talep aldıysak bu süreyi iki ay daha uzatabiliriz; uzatırsak bunu gerekçesiyle birlikte ilk ay içinde size bildiririz. Silme taleplerini en geç 30 gün içinde yerine getiririz. Başvurular ücretsizdir. Açıkça dayanaksız veya aşırı bir talep için makul bir ücret isteyebilir ya da talebi reddedebiliriz; bu durumda gerekçemizi açıklarız. KVKK kapsamındaki başvurular en geç 30 gün içinde sonuçlandırılır; ayrıntılar KVKK Aydınlatma Metni’nin başvuru bölümündedir.
9.3 Verileriniz bir müşterimizin CRM’indeyse
Verileriniz bir Senitix müşterisinin CRM’indeyse veri sorumlusu o müşteridir ve talebinize nasıl yanıt verileceğine o karar verir; bu nedenle doğrudan ona başvurmanızı rica ederiz. Talebinizi bize iletirseniz, ilgili müşteriyi belirleyebildiğimiz durumlarda talebinizi gecikmeksizin ona iletir ve yanıt vermesine yardımcı oluruz. Müşterimiz yetki vermedikçe veya kanun gerektirmedikçe talebi kendimiz yanıtlamayız.
10. Şikâyet yolları
Bize. Kişisel verilerinizi nasıl işlediğimize ilişkin şikâyetinizi privacy@senitix.com adresine iletebilirsiniz. Şikâyetinizi aldığımızı 30 gün içinde bildirir, gecikmeksizin inceler ve sonucunu size iletiriz.
AB ve AEA’da. Yaşadığınız veya çalıştığınız ya da ihlalin gerçekleştiğini düşündüğünüz ülkedeki denetim makamına şikâyette bulunabilirsiniz. Denetim makamlarının listesi Avrupa Veri Koruma Kurulu’nun sitesinde yer alır.
Birleşik Krallık’ta. Bilgi Komiserliği Ofisi’ne (Information Commissioner’s Office, ICO) ico.org.uk üzerinden şikâyette bulunabilirsiniz. ICO, şikâyetinizi genellikle önce bize iletmenizi bekler.
Türkiye’de. Senitix Türkiye’de kurulu olduğu için Kişisel Verileri Koruma Kurulu’na da şikâyette bulunabilirsiniz (Kişisel Verileri Koruma Kurumu, Nasuh Akar Mah. 1407. Sok. No:4, 06520 Çankaya, Ankara; kvkk.gov.tr). KVKK’ya göre önce bize başvurmanız gerekir. Başvurunuz reddedilirse, yanıtımızı yetersiz bulursanız veya süresinde yanıt vermezsek, yanıtımızı öğrendiğiniz tarihten itibaren 30 gün ve her hâlde başvuru tarihinden itibaren 60 gün içinde Kurul’a şikâyette bulunabilirsiniz.
11. Saklama süreleri
Kişisel verileri, toplandıkları amacın gerektirdiği süre boyunca, kanunun daha uzun bir süre öngördüğü hâllerde ise o süre boyunca saklarız. Tam liste Veri Saklama ve İmha Politikası’ndadır. En sık sorulan süreler şunlardır:
- Aboneliğin iptali veya çalışma alanının kapatılmasından sonra: çalışma alanı, müşterimiz verilerini dışa aktarabilsin diye 30 gün boyunca salt okunur olarak erişilebilir kalır. Ardından veriler Veri Saklama ve İmha Politikası’nda açıklandığı şekilde silinir.
- Silinen kayıtlar: varsayılan olarak 90 gün geri dönüşüm kutusunda kalır (çalışma alanı bu süreyi 30 gün ile 7 yıl arasında belirleyebilir), sonra kalıcı olarak silinir. Silinen dosyalar 90 gün çöp kutusunda kalır.
- Eşitlenen e-postalar: eşitleme derinliği ne olursa olsun 365 gün sonra silinir.
- Senitix AI konuşmaları: 180 gün boyunca işlem görmezse silinir.
- Oturum açma denemeleri ve süresi dolmuş oturumlar: 30 gün. Dışa aktarma dosyaları: 30 gün.
- Web sitesi analitik verileri (Google Analytics, yalnızca rıza verdiyseniz): 14 ay. Rıza tercihiniz (
sx_consent): 180 gün. - Denetim kayıtları: 7 yıl.
- Faturalar ve sözleşmeler: 10 yıl. Bu kayıtlara ilişkin bir silme talebi, kayıttaki kişisel veriler anonim hâle getirilerek karşılanabilir.
- Yedekler: günlük yedekler 35 gün, aylık yedekler 365 gün saklanır ve süre dolunca üzerlerine yazılır. Silinen bir veri bu döngüyle yedeklerden de çıkar.
12. Güvenlik ve ihlal bildirimi
Güvenlik tedbirlerimizi Güvenlik sayfamızda ve VİS’te ayrıntılı olarak açıklıyoruz. Özetle:
- bağlantılar en az TLS 1.2 ile, tarayıcınız destekliyorsa TLS 1.3 ile şifrelenir; web sitelerimizde HTTP Strict Transport Security (HSTS) uygulanır;
- veriler beklemede şifreli saklanır; belirlenmiş hassas alanlar ayrıca AES-256-GCM ile, her çalışma alanına ayrılan anahtarla alan düzeyinde şifrelenir;
- çok faktörlü kimlik doğrulama doğrulayıcı uygulamayla, etkinleştirildiği durumlarda SMS koduyla yapılır;
- rol tabanlı erişim kontrolü uygulanır; her müşterinin çalışma alanı uygulama katmanında diğerlerinden ayrılır;
- güvenlik olayları ve yönetici değişiklikleri denetim kayıtlarına yazılır;
- günlük ve aylık yedekler AB’de, Frankfurt’ta tutulur ve İrlanda’ya kopyalanır;
- trafik Cloudflare aracılığıyla filtrelenir ve DDoS saldırılarına karşı korunur.
Senitix’in bugün SOC 2 raporu veya ISO/IEC 27001 sertifikası yoktur; SOC 2 Type II denetimine hazırlanıyoruz. Müşterinin kendi yönettiği şifreleme anahtarları (BYOK), veri kaybı önleme (DLP) ve alan maskeleme bugün sunulmuyor.
Müşterimiz adına işlediğimiz verileri etkileyen bir kişisel veri ihlalinde müşterimizi gecikmeksizin ve en geç 72 saat içinde, VİS’te belirtilen şekilde bilgilendiririz. Veri sorumlusu olduğumuz verilerde bir ihlali, kişiler için risk doğurması muhtemel değilse hariç, gecikmeksizin ve mümkünse öğrendiğimiz andan itibaren en geç 72 saat içinde ilgili denetim makamlarına bildiririz; kişiler için yüksek risk varsa etkilenen kişileri de doğrudan bilgilendiririz. KVKK uyarınca Kişisel Verileri Koruma Kurulu’na ve ilgili kişilere de en kısa sürede bildirimde bulunuruz. Bir güvenlik açığından şüpheleniyorsanız security@senitix.com adresine yazın.
13. Senitix AI ve AB Yapay Zekâ Tüzüğü
Senitix AI, ücretli planlarda günlük özet hazırlar, kullanıcının zaten görebildiği kayıtlar hakkındaki soruları yanıtlar, e-posta taslağı yazar ve düzeltir, yazışmaları özetler ve sıradaki adımı önerir. Kullanıcı onaylamadan hiçbir şey gönderilmez veya değiştirilmez.
Bir kullanıcı Senitix AI ile çalıştığında, kullanıcının talebi ve bu talep için gereken, kullanıcının görmeye yetkili olduğu kayıtlar Amazon Bedrock üzerinden AB’de çalışan modellerle işlenir. Senitix AI’ın web araması özelliği kullanıldığında web arama hizmeti sağlayıcımıza yalnızca o talep için oluşturulan arama sorgusu gönderilir. Bu verileri müşterimizin veri işleyeni olarak VİS çerçevesinde işleriz. Müşteri verileri yapay zekâ modellerini eğitmek için kullanılmaz. Senitix AI konuşmaları 180 gün boyunca işlem görmezse silinir.
Senitix AI, kişiler hakkında hukuki sonuç doğuran veya onları benzer ölçüde önemli biçimde etkileyen kararlar vermez: ürettiği her şey, bir kişinin kabul ettiği, düzenlediği veya reddettiği bir öneridir. Senitix CRM’deki aday ve fırsat puanlaması Senitix AI’dan ayrıdır ve müşterinin belirlediği kurallarla çalışır.
13.1 AB Yapay Zekâ Tüzüğü kapsamında şeffaflık
AB Yapay Zekâ Tüzüğü ((AB) 2024/1689 sayılı Tüzük), insanlarla etkileşime giren veya içerik üreten yapay zekâ sistemleri için şeffaflık kuralları getirir (m.50). Senitix’te yapay zekâ özellikleri Senitix AI adını taşır; böylece kullanıcılar bir yapay zekâ sistemiyle çalıştıklarını bilir. Senitix AI’ın ürettiği içerik, bir şey gönderilmeden veya değiştirilmeden önce kullanıcıya taslak, özet veya öneri olarak gösterilir. Bu içerik hatalı olabilir; bu nedenle kullanıcının onu kullanmadan önce kontrol etmesi gerekir.
Senitix AI; iş başvurularını elemek, çalışanları değerlendirmek veya kredi değerliliğini ölçmek gibi Tüzük’ün yasakladığı ya da yüksek riskli saydığı kullanımlar için tasarlanmamıştır ve bu amaçlarla kullanılmamalıdır. Yapay zekâ desteğiyle hazırlanan içeriği kendi iletişiminde kullanan müşterimiz, kanunun kendisine yüklediği bildirimlerden sorumludur. Senitix AI’ın hangi koşullarla kullanılabileceğini Kullanım Koşulları düzenler.
14. Bu sayfadaki değişiklikler
Bu sayfa 12 Eylül 2026 tarihinde yürürlüğe girmiştir. Uygulamalarımız veya ilgili mevzuat değiştiğinde sayfayı güncelleriz; son güncelleme tarihi sayfanın başında yer alır. Gizlilik Politikası’ndaki ve VİS’teki değişiklikler, o belgelerde açıklanan şekilde bildirilir. Bu sayfayla ilgili sorularınızı privacy@senitix.com adresine iletebilirsiniz.
