Veri Saklama ve İmha Politikası
- Son güncelleme
- Yürürlük
Senitix’in kişisel verileri ne kadar süre sakladığı, süre dolunca nasıl sildiği, yok ettiği veya anonim hâle getirdiği, yedeklerin ne kadar tutulduğu ve silme taleplerini nasıl yanıtladığı.
1. Politikanın amacı ve kapsamı
Bu Veri Saklama ve İmha Politikası (“Politika”), Senitix’in işlediği kişisel verileri ne kadar süre sakladığını, bu sürelerin hangi sebebe dayandığını ve süre dolduğunda verileri hangi yöntemle sildiğini, yok ettiğini veya anonim hâle getirdiğini açıklar. Politika, 6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”) ve Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik’in (“Yönetmelik”) 6. maddesinde sayılan başlıklara göre hazırlanmıştır.
- Veri sorumlusu: Senitix Teknoloji LTD. ŞTİ. (“Senitix”, “biz”)
- MERSİS No: 0478-1132-3580-0001
- Adres: Cevizli Mah. Zuhal Cad. A Blok No:46 İç Kapı No:50, Maltepe, İstanbul, Türkiye
- E-posta: privacy@senitix.com
- KEP: KEP adresimiz başvuru sürecindedir; bu sürede başvurularınızı privacy@senitix.com adresine veya yukarıdaki posta adresimize iletebilirsiniz.
1.1 Politikanın kapsadığı veriler
- Senitix uygulaması (app.senitix.com ve crm.senitix.com adreslerindeki Senitix CRM dâhil; “Hizmet”) ve müşterilerimizin Hizmet’te açtığı çalışma alanları,
- senitix.com internet sitesi,
- müşterilerimiz, potansiyel müşterilerimiz, Hizmet kullanıcıları, tedarikçilerimiz ve iş ortaklarımızla ilişkimizi yürütmek için tuttuğumuz kayıtlar: kullanıcı hesapları, abonelik ve fatura kayıtları, güvenlik kayıtları, satış ve destek yazışmaları.
Çalışanlarımızın ve çalışan adaylarımızın özlük verileri bu Politika’nın kapsamında değildir. Bu verilerin saklama süreleri iş ilişkisine özgü mevzuata göre ayrıca belirlenir ve ilgili kişilere ayrıca bildirilir.
1.2 Veri sorumlusu ve veri işleyen olarak rolümüz
Senitix, verinin türüne göre iki farklı sıfatla hareket eder ve saklama sürelerini de bu ayrıma göre belirler:
- Veri sorumlusu olarak: Kullanıcı hesapları, oturum açma ve güvenlik kayıtları, abonelik ve fatura kayıtları, internet sitemiz ile satış, destek ve pazarlama yazışmaları için işleme amacını ve saklama süresini biz belirleriz. Bu verilere Politika’daki süreler aynen uygulanır.
- Veri işleyen olarak: Müşterimiz olan kuruluşun ve kullanıcılarının bir çalışma alanına girdiği veya bağlı bir hizmetten eşitlediği veriler (müşteri verileri) o kuruluşa aittir ve bu verilerin veri sorumlusu o kuruluştur. Müşteri verilerini kuruluşun talimatıyla ve Veri İşleme Sözleşmesi çerçevesinde işleriz. Bu veriler için Politika’daki süreler Hizmet’in varsayılan davranışını ve ayarlarını gösterir; kuruluş verileri dilediği zaman daha erken silebilir ve bazı süreleri kendisi değiştirebilir (bölüm 5.5).
1.3 Diğer metinlerle ilişkisi
Hangi kişisel verileri hangi amaçla ve hangi hukuki sebeple işlediğimizi KVKK Aydınlatma Metni’nde ve Gizlilik Politikası’nda açıklıyoruz; bu Politika, o metinlerdeki saklama bilgisinin ayrıntılı hâlidir. Kuruluşunuzla imzalanmış bir sipariş formu veya veri işleme sözleşmesi farklı bir süre ya da silme taahhüdü öngörüyorsa, kuruluşunuz için o belge uygulanır.
2. Tanımlar
| Terim | Anlamı |
|---|---|
| Kişisel veri | Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi. |
| İlgili kişi | Kişisel verisi işlenen gerçek kişi. |
| Veri sorumlusu | Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu gerçek veya tüzel kişi. |
| Veri işleyen | Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel veri işleyen gerçek veya tüzel kişi. |
| Müşteri verisi | Müşterimiz olan kuruluşun ve kullanıcılarının bir çalışma alanına girdiği ya da bağlı bir hizmetten (e-posta hesabı, takvim) eşitlediği veriler: kişiler, adaylar, firmalar, fırsatlar, aktiviteler, e-postalar, dosyalar, notlar ve benzerleri. |
| Çalışma alanı | Hizmet’te bir müşteri kuruluşa ait alan. Bazı ekranlarda “organizasyon” olarak geçer. |
| Kayıt ortamı | Tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenen kişisel verilerin bulunduğu her türlü ortam. |
| Geri Dönüşüm Kutusu | Silinen kayıtların kalıcı olarak silinmeden önce beklediği ve geri yüklenebildiği alan. |
| Silme | Kişisel verilerin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hâle getirilmesi. |
| Yok etme | Kişisel verilerin hiç kimse tarafından hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hâle getirilmesi. |
| Anonim hâle getirme | Kişisel verilerin, başka verilerle eşleştirilse dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesi. |
| İmha | Silme, yok etme veya anonim hâle getirme. |
| Periyodik imha | KVKK’daki işleme şartlarının tamamı ortadan kalktığında, bu Politika’da belirtilen ve tekrar eden aralıklarla resen yapılan imha işlemi. |
| Yedek | Hizmet’in bir olaydan sonra geri yüklenebilmesi için alınan, şifreli ve süresinden önce değiştirilmeye karşı kilitli veri kopyası. |
3. Kayıt ortamları
Kişisel verileri esas olarak elektronik ortamda saklarız. Üretim sistemlerimiz Amazon Web Services (AWS) Frankfurt bölgesinde (eu-central-1, Almanya), felaket kurtarma kopyaları İrlanda bölgesinde (eu-west-1) çalışır. Kendi veri merkezimiz veya depolama donanımımız yoktur.
| Kayıt ortamı | Yeri | İçerdiği veriler |
|---|---|---|
| Üretim veritabanı | AWS, Frankfurt | Kullanıcı hesapları, çalışma alanlarındaki kayıtlar, abonelik ve fatura kayıtları, denetim ve güvenlik kayıtları, Senitix AI konuşma geçmişi |
| Dosya depolama | AWS, Frankfurt; İrlanda’ya sürekli kopya | Kayıtlara eklenen dosyalar ve dokümanlar, e-posta ekleri, dışa aktarma dosyaları |
| Yedekler | AWS, Frankfurt ve İrlanda | Veritabanının ve dosya depolamanın şifreli kopyaları (bölüm 9) |
| Uygulama ve altyapı kayıtları (log) | AWS, AB | IP adresi, istek bilgileri, hata ayrıntıları |
| Hata izleme | Sentry, AB bölgesi (Frankfurt) | Hata raporları; bir IP adresi veya kullanıcı kimliği içerebilir |
| Yapay zekâ işleme | AWS Bedrock, AB bölgeleri | Senitix AI konuşmalarındaki sorular ve yanıt için gereken CRM kayıtları; istek sırasında işlenir |
| Kurumsal e-posta | Google Workspace | Satış, destek ve gizlilik yazışmaları; internet sitemizdeki iletişim formundan gelen mesajlar |
| E-posta ve SMS gönderimi | Twilio SendGrid ve Twilio, ABD | Hizmet’in gönderdiği e-postalar ve doğrulama mesajları; alıcının adı, e-posta adresi ve telefon numarası |
| Ödeme | iyzi Ödeme ve Elektronik Para Hizmetleri A.Ş. (iyzico), Türkiye | Ödeme işlemleri ve kayıtlı kartlar; kart bilgisi Senitix’te değil, iyzico’da tutulur |
| Oturum açma konumu sorgusu | IPinfo, ABD | Oturum açmada kullanılan IP adresi |
| İnternet sitesi | AWS ve Cloudflare | Siteye yapılan isteklerin erişim kayıtları |
| Web sitesi analitiği (yalnızca ziyaretçi rıza verdiyse) | Google Analytics (Google Ireland Limited ve Google LLC), İrlanda ve ABD | Sayfa görüntülemeleri, geliş kaynağı, cihaz/tarayıcı/dil bilgisi, yaklaşık şehir düzeyinde konum, iletişim formu ve ücretsiz deneme etkinlikleri; ziyaretçinin rıza tercihini tutan sx_consent çerezi |
| Çalışanlara tahsis edilen bilgisayarlar | Çalışanların kullanımında | İşin gereği olarak geçici süreyle indirilen dosyalar ve e-posta kopyaları |
| Kâğıt ortam (varsa) | Şirket merkezi | Islak imzalı sözleşmeler ve resmî yazışmaların asılları |
Kişisel veri işleyen hizmet sağlayıcılarımızın tam listesi, her birinin sunduğu hizmet ve yurt dışına aktarımın dayanağı Alt İşleyenler ve Yurt Dışı Aktarımlar sayfasındadır.
4. Saklamayı ve imhayı gerektiren sebepler
4.1 Saklama sebepleri
KVKK m.4 uyarınca kişisel verileri, ilgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar saklarız. Saklama sürelerini belirlerken şu sebepleri esas alırız:
- Kanunlarda açıkça öngörülmesi ve hukuki yükümlülük (KVKK m.5/2-a ve ç): 6102 sayılı Türk Ticaret Kanunu m.82, ticari defterler, muhasebe belgeleri ve ticari mektuplar için on yıllık; 213 sayılı Vergi Usul Kanunu m.253, defter ve belgeler için beş yıllık saklama süresi öngörür. Ticari elektronik ileti onaylarına ilişkin kayıtlar, ilgili yönetmelik uyarınca onayın geçerliliğinin sona ermesinden itibaren üç yıl saklanır.
- Sözleşmenin kurulması ve ifası (KVKK m.5/2-c): Hesabınızı açmak, Hizmet’i sunmak, aboneliği yürütmek ve destek vermek için gereken veriler, sözleşme ilişkisi sürdüğü müddetçe saklanır.
- Bir hakkın tesisi, kullanılması veya korunması (KVKK m.5/2-e): Olası bir uyuşmazlıkta ispat için gereken kayıtlar, 6098 sayılı Türk Borçlar Kanunu m.146’daki on yıllık genel zamanaşımı süresi dikkate alınarak saklanır.
- Meşru menfaat (KVKK m.5/2-f): Hizmet’in güvenliğini sağlamak, yetkisiz erişimi ve kötüye kullanımı tespit etmek ve bir olaydan sonra neyin ne zaman yaşandığını ortaya koyabilmek için güvenlik ve denetim kayıtları tutulur.
- Teknik sebepler: Hizmet’in bir arıza veya saldırıdan sonra geri yüklenebilmesi için yedek alırız; kazara silinen verilerin kurtarılabilmesi için Geri Dönüşüm Kutusu ve çöp kutusu süreleri uygularız.
4.2 İmha sebepleri
KVKK m.7 uyarınca, hukuka uygun olarak işlenmiş olsa bile işlenmesini gerektiren sebepler ortadan kalkan kişisel verileri resen veya ilgili kişinin talebi üzerine imha ederiz. Başlıca imha sebepleri şunlardır:
- bu Politika’daki saklama süresinin dolması,
- işleme amacının sona ermesi veya verinin artık gerekli olmaması,
- sözleşmenin sona ermesi ve çalışma alanının kapatılması,
- açık rızaya dayanan bir işlemede rızanın geri alınması,
- ilgili kişinin silme talebinin kabul edilmesi (bölüm 8),
- Kişisel Verileri Koruma Kurulu’nun (“Kurul”) bu yönde bir kararı,
- müşteri verileri bakımından, veri sorumlusu olan müşterimizin silme talimatı.
5. Saklama ve imha süreleri
Aşağıdaki tablolar, her veri grubunu ne kadar süre sakladığımızı ve süre dolduğunda hangi yöntemi uyguladığımızı gösterir. Süreler, Politika’nın yürürlük tarihinde sistemlerimizin çalıştığı ayarlardır ve takvim günü veya yılı olarak hesaplanır.
- Veri kategorisi sütununda, Senitix’in veri sorumlusu olduğu veriler için Kurul’un veri kategorisi adlarını kullanıyoruz. Müşteri verilerinin kategorisini, veriyi çalışma alanına giren kuruluş belirler.
- Varsayılan ibaresi, çalışma alanı yöneticilerinin değiştirebildiği süreleri gösterir.
- Otomatik ibaresi, verinin zamanlanmış imha işleriyle imha edildiğini gösterir. Bu işler her gün veya her hafta çalışır (bölüm 7.1).
- Periyodik imha döneminde ibaresi, verinin üç ayda bir yapılan periyodik imha işleminde imha edildiğini gösterir (bölüm 7.2).
5.1 Kullanıcı hesabı, oturum açma ve bildirimler
| Veri | Veri kategorisi | Saklama süresi | İmha yöntemi |
|---|---|---|---|
| Kullanıcı hesabı (ad, soyad, e-posta adresi, telefon numarası, parola özeti, güvenlik ayarları) | Kimlik, İletişim, İşlem Güvenliği | Hesap var olduğu sürece; hesap silindikten sonra 90 gün | Hesap silindiğinde oturum açma hemen durur. 90 günün sonunda ad, iletişim bilgileri ve diğer tanımlayıcı bilgiler otomatik olarak anonim hâle getirilir. |
| Kullanıcının bir çalışma alanındaki üyelik kaydı | Kimlik, Müşteri İşlem | Kullanıcı çalışma alanından çıkarıldıktan sonra 365 gün | Kullanıcının başka bir çalışma alanında etkin üyeliği yoksa otomatik kalıcı silme. |
| E-posta adresi hiç doğrulanmamış kayıtlar | Kimlik, İletişim | Kayıt tarihinden itibaren 30 gün; süre bitiminden 7 gün ve 1 gün önce hatırlatma e-postası gönderilir | Hesap ve bu hesapla açılan çalışma alanı otomatik olarak silinir. Kaydın silindiğine ve kayıt sırasında kabul edilen metinlere ilişkin kayıt tutulur. |
| Oturum açma denemeleri (başarılı ve başarısız; IP adresi ve bu adresten belirlenen yaklaşık konum) | İşlem Güvenliği, Lokasyon | 30 gün | Otomatik kalıcı silme |
| Oturum kayıtları (cihaz ve tarayıcı bilgisi, IP adresi, yaklaşık konum) | İşlem Güvenliği, Lokasyon | Oturumun süresi dolana veya son etkinlikten itibaren 30 gün geçene kadar (hangisi önce gelirse) | Otomatik kalıcı silme |
| Kişisel tercihler (kaydedilmiş görünümler ve filtreler, bildirim ve e-posta özeti ayarları) | Müşteri İşlem | Kullanıcının hesabı veya çalışma alanındaki üyeliği kaldırıldıktan sonra en fazla 365 gün | Bu tercihler, kullanıcının hesabı veya üyeliği kaldırıldığında normal şartlarda hemen silinir; bu süre yalnızca olağan silme adımının çalışmadığı durumlarda geride kalan kayıtları temizleyen bir yedek denetimdir. Aktif bir kullanıcının kullanmadığı tercihler bu kural yüzünden silinmez. |
| Uygulama içi bildirimler | Müşteri İşlem | Okunanlar 90 gün, okunmayanlar 180 gün | Otomatik kalıcı silme |
| Kullanım koşullarının ve bilgilendirme metinlerinin kabul kayıtları (hangi belge, hangi sürüm, hangi tarih) | Hukuki İşlem | Hesap var olduğu sürece ve hesabın kapanmasından itibaren 10 yıl (TBK m.146) | Periyodik imha döneminde silme |
5.2 Abonelik, fatura, ödeme ve sözleşme kayıtları
| Veri | Veri kategorisi | Saklama süresi | İmha yöntemi |
|---|---|---|---|
| Abonelik, fatura ve ödeme kayıtları (plan, tutar, para birimi, fatura üzerindeki ad ve vergi bilgileri, tarihler, ödeme referansları) | Finans, Müşteri İşlem, Kimlik | 10 yıl (TTK m.82; VUK m.253; TBK m.146) | Süre sonunda silme veya anonim hâle getirme. Bu süreden önce silme yükümlülüğü doğarsa kişisel bilgiler anonim hâle getirilir, mali kayıt korunur (bölüm 6.3). |
| Müşterilerimizle yapılan sözleşmeler ve sipariş formları | Hukuki İşlem, Kimlik, İletişim | Sözleşmenin sona ermesinden itibaren 10 yıl (TTK m.82; TBK m.146) | Periyodik imha döneminde silme; kâğıt asıllar için yok etme |
| Faturalama ve fatura işlemlerine ait denetim kayıtları | Finans, İşlem Güvenliği | 10 yıl | Otomatik kalıcı silme |
| Ödeme kartları | Finans | Senitix kart numarasını saklamaz. Kayıtlı kart iyzico’da tutulur; biz yalnızca karta ait bir referans saklarız. | Bir çalışma alanının fatura verileri imha edilirken iyzico’ya kayıtlı kartın silinmesi talimatı gönderilir. iyzico kendi yasal yükümlülükleri çerçevesinde kayıt tutar. |
5.3 Denetim, güvenlik ve sistem kayıtları
Bu kayıtlar, çalışma alanı yöneticilerinin ve güvenlik ekibimizin kimin neyi ne zaman yaptığını görebilmesini sağlar. Bir kaydın silinmesi o kayıt hakkındaki denetim girdilerini silmez; bu girdiler aşağıdaki kendi sürelerine tabidir.
| Veri | Veri kategorisi | Saklama süresi | İmha yöntemi |
|---|---|---|---|
| Platform denetim kayıtları (oturum açma, hesap ve yetki değişiklikleri ve benzeri olaylar; IP adresi ve tarayıcı bilgisi) | İşlem Güvenliği | 7 yıl | Otomatik kalıcı silme |
| Çalışma alanı denetim kaydı ve kurulum denetim izi (kimin neyi ne zaman değiştirdiği, kullanılan IP adresi) | İşlem Güvenliği | 7 yıl | Otomatik kalıcı silme; çalışma alanı kapatıldığında da silinir |
| Çalışma alanı güvenlik olayı kayıtları | İşlem Güvenliği | 7 yıl | Otomatik kalıcı silme; çalışma alanı kapatıldığında da silinir |
| Uygulama ve altyapı kayıtları (IP adresi ve istek bilgileri dâhil) | İşlem Güvenliği | 30 gün (gerçek zamanlı bağlantı ve durum hizmetlerinde 14 gün) | Otomatik silme |
| Başarısız arka plan işlerine ait kayıtlar ve iç izleme kayıtları | İşlem Güvenliği | 30 gün | Otomatik silme |
| Hata izleme sağlayıcımıza (Sentry, AB bölgesi) gönderilen hata raporları | İşlem Güvenliği | En fazla 90 gün | Sağlayıcı tarafından otomatik silme |
5.4 İnternet sitesi, satış, destek ve pazarlama iletişimi
| Veri | Veri kategorisi | Saklama süresi | İmha yöntemi |
|---|---|---|---|
| senitix.com ziyaretlerine ait barındırma erişim kayıtları (IP adresi, istenen sayfa, tarayıcı bilgisi) | İşlem Güvenliği | En fazla 30 gün | Otomatik silme |
| Web sitesi analitik verileri (Google Analytics; yalnızca ziyaretçi rıza verdiyse) | Müşteri İşlem | 14 ay | Google Analytics tarafından otomatik silme |
Çerez rıza tercihi (sx_consent) | İşlem Güvenliği | 180 gün; süre dolduğunda çerez onay bandı yeniden gösterilir. Süre dolmadan rıza geri alınırsa tercih aynı çerezde güncellenir; bant “Çerez ayarları” bağlantısından yeniden açılabilir. | Otomatik silme (çerezin tarayıcıda süresi dolar) |
Dil tercihi (sx_lang; yalnızca dil menüsünden dil seçilirse) | İşlem Güvenliği | 1 yıl; başka bir dil seçildiğinde güncellenir. | Otomatik silme (çerezin tarayıcıda süresi dolar) |
| İletişim formu mesajları ve sözleşmeye dönüşmeyen potansiyel müşteri yazışmaları | Kimlik, İletişim, Müşteri İşlem | Son yazışmadan itibaren 2 yıl | Periyodik imha döneminde silme |
| Müşterilerimizle satış, destek ve faturalama yazışmaları | Kimlik, İletişim, Müşteri İşlem | Sözleşme ilişkisi süresince ve sona ermesinden itibaren 10 yıl (TTK m.82; TBK m.146) | Periyodik imha döneminde silme |
| Tedarikçi ve iş ortağı yetkililerinin iletişim bilgileri ve yazışmaları | Kimlik, İletişim | Sözleşme ilişkisi süresince ve sona ermesinden itibaren 10 yıl (TTK m.82; TBK m.146) | Periyodik imha döneminde silme |
| Ticari elektronik ileti onay ve ret kayıtları | Pazarlama, İletişim | Onayın geçerliliğinin sona ermesinden itibaren 3 yıl | Periyodik imha döneminde silme |
| İlgili kişi başvuruları, verilen yanıtlar ve imha işlemlerine ait kayıtlar | Kimlik, İletişim, Hukuki İşlem | Başvurunun sonuçlandığı veya imhanın yapıldığı tarihten itibaren 10 yıl (imha kayıtları için yasal alt sınır 3 yıldır) | Periyodik imha döneminde silme |
İnternet sitemiz reklam amaçlı hiçbir izleme aracı yüklemez. Ağ ve güvenlik sağlayıcımız Cloudflare, kesinlikle gerekli bir güvenlik çerezi (__cf_bm) yerleştirebilir; ziyaretçinin analitik tercihini tutan sx_consent çerezi de aynı şekilde zorunludur. Ziyaretçi analitik çerezleri kabul ettiyse Google Analytics 4 çalışır; ayrıntılar Çerez Politikası’ndadır. İletişim formu, mesajınızı e-postayla ekibimize iletir ve site üzerinde bir kopyasını tutmaz; mesaj, kurumsal e-posta hizmetimizdeki posta kutusunda yukarıdaki süre boyunca saklanır.
Ticari elektronik ileti onayınızı dilediğiniz zaman geri alabilirsiniz; ret bildiriminizi en geç üç iş günü içinde uygularız. Ayrıntılar Ticari Elektronik İleti Onay Metni’ndedir.
5.5 Çalışma alanlarındaki müşteri verileri
Bu verilerin veri sorumlusu müşterimizdir. Aşağıdaki süreler Hizmet’in varsayılan davranışını gösterir; kuruluşunuz verileri bu sürelerden önce silebilir.
| Veri | Veri kategorisi | Saklama süresi | İmha yöntemi |
|---|---|---|---|
| Kullanımdaki kayıtlar: kişiler, adaylar, firmalar, fırsatlar, aktiviteler, notlar, dokümanlar, ürünler ve fiyat listeleri, raporlar, özel nesne kayıtları ve bunlara ekli dosyalar | Müşteri verisi | Çalışma alanında durdukları sürece | Kullanıcılar siler; çalışma alanı kapatıldığında kalıcı olarak silinir (bölüm 10). |
| Silinen kayıtlar (Geri Dönüşüm Kutusu) | Müşteri verisi | Silinmeden itibaren 90 gün (varsayılan; 30 gün ile 7 yıl arasında ayarlanabilir) | Otomatik kalıcı silme; kayda bağlı notlar, dosyalar, e-posta adresleri, telefon numaraları ve zaman akışı girdileri dâhil. Süre dolana kadar geri yüklenebilir. |
| Silinen teklif, sözleşme ve fatura kayıtları | Müşteri verisi | Kuruluşunuzun kendi kanuni saklama yükümlülükleri gözetilerek silinmeden itibaren 10 yıl | Bu belgeler muhasebe ve vergi mevzuatı (TTK m.82; VUK m.253) kapsamında olabileceğinden otomatik olarak kalıcı silinmez; bu kayıtlara ilişkin bir silme talebi, kaydın anonim hâle getirilmesiyle karşılanır (bölüm 6.3). Silinen siparişler için yukarıdaki Geri Dönüşüm Kutusu süresi uygulanır. |
| Silinen özel nesneler (nesne tanımı ve tüm kayıtları) | Müşteri verisi | Silinmeden itibaren 15 gün | Otomatik kalıcı silme |
| Depolama çöp kutusundaki silinmiş dosyalar | Müşteri verisi | Silinmeden itibaren 90 gün | Otomatik kalıcı silme |
| Alan değişiklik geçmişi (izlenen alanlardaki eski ve yeni değerler) | Müşteri verisi | 10 yıl | Otomatik kalıcı silme; çalışma alanı kapatıldığında da silinir |
| Onay geçmişi | Müşteri verisi | 365 gün (varsayılan; yöneticiler değiştirebilir) | Otomatik kalıcı silme |
| Kullanıcıların oluşturduğu dışa aktarma dosyaları ve bir erişim talebi için hazırlanan kişisel veri kopyaları | Müşteri verisi | Oluşturulmadan itibaren en fazla 30 gün | Otomatik silme; yeni bir dışa aktarma her zaman oluşturulabilir |
| İçe aktarma için yüklenen dosyalar | Müşteri verisi | İçe aktarma tamamlandıktan sonra 24 saat | Dosya otomatik olarak silinir; içe aktarılan kayıtlar çalışma alanında kalır |
Çalışma alanı yöneticileri, Veri Yönetimi ayarlarındaki Veri Saklama Süresi (gün) alanıyla Geri Dönüşüm Kutusu süresini 30 gün ile 7 yıl arasında belirleyebilir; daha uzun bir değer 7 yıl olarak uygulanır. Ayar, Geri Dönüşüm Kutusu’ndaki tüm kayıtlara her gün uygulanır: süre kısaltılırsa yeni süreyi aşan kayıtlar bir sonraki günlük çalışmada kalıcı olarak silinir. Bu ayar teklif, sözleşme ve faturalara uygulanan 10 yıllık süreyi ve silinen özel nesnelere uygulanan 15 günlük süreyi değiştirmez; silinen siparişler için ise Geri Dönüşüm Kutusu süresi geçerlidir. Onay geçmişinin süresi Geçmiş Saklama Süresi (gün) alanından değiştirilebilir.
Denetim ve güvenlik kayıtlarının, alan değişiklik geçmişinin, eşitlenen e-postaların, Senitix AI konuşmalarının ve yedeklerin süreleri çalışma alanı içinden değiştirilemez. Kuruluşunuzun farklı bir düzenlemeye ihtiyacı varsa support@senitix.com adresine yazabilirsiniz; her değişiklik yazılı olarak kararlaştırılmalıdır.
5.6 E-posta, takvim ve Senitix AI
Kullanıcılar Hizmet’e bir posta kutusu (Gmail, Microsoft Outlook veya IMAP/SMTP ile başka bir sağlayıcı) ve bir takvim (Google Takvim veya Microsoft Takvim) bağlayabilir. Senitix’in Google API’lerinden aldığı bilgileri kullanması ve başka bir uygulamaya aktarması, Sınırlı Kullanım (Limited Use) koşulları dâhil olmak üzere Google API Hizmetleri Kullanıcı Verileri Politikası’na (Google API Services User Data Policy) uygun olacaktır. Microsoft’tan alınan veriler de aynı saklama ve silme kurallarına tabidir.
| Veri | Veri kategorisi | Saklama süresi | İmha yöntemi |
|---|---|---|---|
| Bağlı posta kutusundan eşitlenen e-postalar | Müşteri verisi | Senitix’e eşitlendiği tarihten itibaren 365 gün | Posta kutusunun eşitleme derinliği ayarından bağımsız olarak otomatik kalıcı silme. İletinin aslı kullanıcının kendi posta kutusunda kalır. |
| Senitix içinde çöp kutusuna taşınan e-postalar | Müşteri verisi | Çöp kutusuna taşındıktan sonra 30 gün | Otomatik kalıcı silme |
| Bağlantısı kesilen posta kutusuna ait e-postalar | Müşteri verisi | Bağlantı kesilene kadar | Bağlantı kesildiğinde posta kutusuna erişim yetkimiz iptal edilir; bu posta kutusundan eşitlenen iletiler ve bunlara bağlı ek ve izleme kayıtları aynı anda silinir. |
| E-posta açılma ve bağlantı tıklama olayları (izleme kullanılıyorsa) | Müşteri verisi | 180 gün | Otomatik kalıcı silme |
| Bağlı takvimden eşitlenen etkinlikler | Müşteri verisi | Çalışma alanında aktivite kaydı olarak saklanır | Bölüm 5.5’teki kayıt kuralları uygulanır |
| Senitix AI konuşma geçmişi (sorulan sorular ve verilen yanıtlar) | Müşteri verisi | Konuşmadaki son mesajdan itibaren 180 gün | Otomatik kalıcı silme |
Senitix AI, AWS Bedrock üzerinde AB bölgelerinde çalışır. Müşteri verileri yapay zekâ modellerinin eğitiminde kullanılmaz.
6. İmha yöntemleri
Saklama süresi dolan veya işlenme sebebi ortadan kalkan kişisel veriler için verinin türüne ve kayıt ortamına uygun yöntemi seçeriz. Uyguladığımız yöntemler şunlardır.
6.1 Silme
- Geri Dönüşüm Kutusu: Bir kayıt silindiğinde Hizmet onu hemen kalıcı olarak silmez; silinmiş olarak işaretleyip Geri Dönüşüm Kutusu’na taşır. Kayıt listelerden, aramalardan ve raporlardan kalkar, süresi dolana kadar geri yüklenebilir. E-postalarda aynı işlevi e-posta çöp kutusu görür.
- Veritabanında kalıcı silme: Süre dolduğunda kayıt, ona bağlı verilerle birlikte üretim veritabanından silinir ve Hizmet’te artık görüntülenemez, geri yüklenemez. Bir kişi kaydı için bu, e-posta adreslerini, telefon numaralarını, notları, dosyaları, ilişkileri ve zaman akışı girdilerini de kapsar.
- Dosyalar: Dosyalar tutuldukları tüm depolama konumlarından silinir. Depolama sistemimiz, kazara kayba karşı silinen veya değiştirilen bir dosyanın önceki sürümünü 30 gün tutar ve ardından otomatik olarak siler; bu kural İrlanda’daki kopyaya da uygulanır.
- Sistem kayıtları: Log kayıtları, kayıt hizmetinin saklama ayarı gereği tanımlı sürenin sonunda otomatik olarak silinir.
- Kurumsal e-posta ve belgeler: Otomatik işlerin kapsamı dışında kalan yazışmalar ve elektronik belgeler, periyodik imha döneminde yetkili çalışan tarafından silinir ve e-posta hizmetinin çöp kutusundan da kaldırılır.
6.2 Yok etme
- Yedekler: Yedeklerdeki kopyalar tek tek düzenlenmez. Her yedek, süresinin sonunda otomatik olarak silinir ve üzerine yazılır (bölüm 9).
- Fiziksel depolama ortamları: Kendi veri merkezimiz veya sunucumuz yoktur. Üretim sistemlerimizin üzerinde çalıştığı fiziksel depolama ortamları, AWS tarafından kendi güvenlik programı kapsamında hizmetten çıkarılır ve yok edilir.
- Çalışan bilgisayarları: Bir bilgisayar başka bir çalışana verilmeden veya elden çıkarılmadan önce depolama birimi, üzerindeki veriler geri getirilemeyecek biçimde silinir.
- Kâğıt belgeler: Saklama süresi dolan kâğıt belgeler, geri getirilemeyecek biçimde kâğıt imha makinesiyle yok edilir.
6.3 Anonim hâle getirme
Bazı kayıtlar, ilgili kişiyle ilişkimiz sona erse bile bütün olarak kalmak zorundadır: ya kanun bu kayıtları saklamamızı ister ya da başka kayıtlar bunlara dayanır. Bu durumda kaydı silmek yerine içindeki kişisel bilgileri anonim hâle getiririz:
- Kullanıcı hesapları: Silinen bir hesap 90 günlük süresini doldurduğunda veya bir silme talebini yerine getirdiğimizde ad, e-posta adresi, telefon numarası ve diğer tanımlayıcı bilgiler yer tutucu değerlerle değiştirilir. Kayıt, ona bağlı geçmişin anlamını koruması için tutulur.
- Fatura kayıtları: Bir silme talebini yerine getirdiğimizde fatura kayıtlarındaki fatura adı, kart sahibinin adı, IP adresleri ve ödeme yöntemi ayrıntıları gibi kişisel bilgilerin üzerine yazılır. Muhasebe ve vergi kayıtlarının gerektirdiği tutar, para birimi, tarih ve işlem referansları korunur.
- Denetim kayıtları: Bir silme talebini yerine getirdiğimizde platform denetim kayıtlarında ilgili kişiyi tanımlayan bilgiler anonim hâle getirilir; kayıt neyin yapıldığını göstermeye devam eder, kimin yaptığını göstermez.
Anonim hâle getirilen ve artık bir kişiyle ilişkilendirilemeyen bilgi kişisel veri niteliğini kaybeder; bu bilgiyi saklamaya devam edebiliriz.
6.4 Şifreleme anahtarları
Belirlenmiş hassas alanlar, her çalışma alanına özgü anahtarlarla AES-256-GCM yöntemiyle şifrelenir. Bir çalışma alanının verileri kapatma sırasında silinirken bu anahtarlar, şifreli verilerin kendisinden sonra, son adım olarak silinir.
6.5 Hizmet sağlayıcılarımızdaki kopyalar
Bazı hizmet sağlayıcılarımız, bize sundukları hizmetin gereği olarak kişisel veri tutar; örneğin AWS (barındırma ve yedekler), Twilio SendGrid (e-posta gönderimi), Twilio (SMS doğrulama) ve iyzico (ödeme). Her biri verileri bizimle yaptığı sözleşmeye ve kendi yasal yükümlülüklerine göre saklar. Bir silme talebini yerine getirdiğimizde, kopya tutan ve bu tür talepleri kabul eden sağlayıcılara silme talimatı göndeririz (örneğin iyzico’dan kayıtlı kartın silinmesini isteriz) ve sonuçlanmayan talimatları takip etmek üzere kayda alırız. Bu, Yönetmelik m.12 uyarınca verilerin aktarıldığı üçüncü kişilere bildirim yükümlülüğümüzün de karşılığıdır.
7. Periyodik imha
KVKK m.7’deki işleme şartlarının tamamı ortadan kalkan kişisel verileri, imha yükümlülüğünün doğduğu tarihi izleyen ilk periyodik imha işleminde imha ederiz. Periyodik imha iki katmanda yapılır.
7.1 Otomatik imha işleri
Hizmet’teki verilerin büyük kısmı, zamanlanmış imha işleriyle silinir veya anonim hâle getirilir. Bu işlerin kapsadığı veriler için periyodik imha aralığı en fazla bir haftadır; süresi dolan veri genellikle sürenin bitimini izleyen yedi gün içinde imha edilir.
- Her gün çalışan işler: Geri Dönüşüm Kutusu, dosya ve e-posta çöp kutuları, eşitlenen e-postalar, e-posta izleme olayları, dışa aktarma dosyaları, doğrulanmamış kayıtlar, oturum kayıtları ve uygulama içi bildirimler.
- Her hafta çalışan işler: Platform ve çalışma alanı denetim kayıtları, güvenlik olayı kayıtları, alan değişiklik geçmişi, onay geçmişi, kişisel tercihler, Senitix AI konuşmaları, oturum açma denemeleri, silinen hesapların anonim hâle getirilmesi ve üyelik kayıtları.
- Sürekli uygulanan kurallar: Sistem kayıtları ve yedekler, depolama hizmetlerinin saklama ayarları gereği süreleri dolduğunda otomatik olarak silinir.
7.2 Üç ayda bir yapılan periyodik imha
Otomatik işlerin kapsamı dışında kalan kayıt ortamları için (kurumsal e-posta kutuları, satış ve destek yazışmaları, sözleşme ve kabul kayıtları, ticari elektronik ileti onay kayıtları, başvuru kayıtları ve varsa kâğıt belgeler) periyodik imhayı üç ayda bir, her yıl ocak, nisan, temmuz ve ekim aylarında yaparız. Her dönemde:
- saklama süresi dolan veriler tespit edilir,
- bölüm 11’deki istisnalardan birinin bulunup bulunmadığı değerlendirilir,
- veriler bölüm 6’daki uygun yöntemle imha edilir,
- otomatik imha işlerinin o dönemdeki sonuçları kontrol edilir,
- yapılan işlemler bölüm 7.3’e göre kayda alınır.
Yönetmelik m.11’e göre saklama ve imha politikası hazırlamakla yükümlü veri sorumlularında periyodik imha aralığı altı ayı geçemez; bu yükümlülüğü bulunmayan veri sorumluları ise imha yükümlülüğünün doğduğu tarihten itibaren üç ay içinde imha yapmak zorundadır. Senitix bugün VERBİS’e kayıtlı olmadığından (bölüm 14) aralığı her iki kurala da uyacak şekilde üç ay olarak belirledik.
7.3 İmha işlemlerinin kaydı
Periyodik imha, talep üzerine imha ve çalışma alanının kapatılması dâhil bütün silme, yok etme ve anonim hâle getirme işlemlerini kayıt altına alırız. Kayıtlarda şu bilgiler yer alır:
- işlemin tarihi,
- imha edilen veri grubu ve kapsamı (otomatik işlerde imha edilen kayıt sayısı),
- uygulanan yöntem,
- işlemin sebebi: periyodik imha, ilgili kişi talebi, müşteri talimatı veya çalışma alanının kapatılması,
- işlemi yapan birim ya da otomatik işin adı,
- işlemin doğrulama sonucu.
Her periyodik imha döneminin sonunda, o dönemde yapılan işlemleri özetleyen bir imha tutanağı düzenlenir. İmha kayıtları ve tutanaklar işlem tarihinden itibaren 10 yıl saklanır; bu süre, Yönetmelik m.7’de öngörülen en az üç yıllık sürenin üzerindedir.
8. Talep üzerine silme
8.1 Senitix’in veri sorumlusu olduğu veriler
KVKK m.11 uyarınca kişisel verilerinizin silinmesini veya yok edilmesini isteyebilirsiniz. Başvurunuzu, Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ’e uygun olarak şu yollardan biriyle iletebilirsiniz:
- sistemimizde kayıtlı e-posta adresinizden privacy@senitix.com adresine e-posta göndererek,
- güvenli elektronik imza veya mobil imza ile imzaladığınız başvuruyu privacy@senitix.com adresine göndererek,
- ıslak imzalı yazılı başvurunuzu Cevizli Mah. Zuhal Cad. A Blok No:46 İç Kapı No:50, Maltepe, İstanbul adresine posta yoluyla göndererek veya elden teslim ederek.
KEP adresimiz başvuru sürecindedir; KEP adresimiz yayımlanana kadar başvurularınızı yukarıdaki yollarla iletebilirsiniz. Başvurunuzda adınız ve soyadınız, yazılı başvurularda imzanız, Türkiye Cumhuriyeti vatandaşıysanız T.C. kimlik numaranız, yabancıysanız uyruğunuz ile pasaport veya kimlik numaranız, tebligata esas yerleşim yeri veya iş yeri adresiniz, varsa bildirime esas e-posta adresiniz ve telefon numaranız ile talebinizin konusu yer almalıdır. Başvuru haklarınızın tamamı KVKK Aydınlatma Metni’nde açıklanmıştır.
- Kimlik doğrulama: Başvuruyu işleme almadan önce başvuranın ilgili kişi olduğunu doğrularız; gerekirse ek bilgi isteriz.
- Değerlendirme: Talebe konu verilerin işlenme şartlarının tamamının ortadan kalkıp kalkmadığını ve yasal bir saklama yükümlülüğü bulunup bulunmadığını değerlendiririz.
- Sonuç: Şartların tamamı ortadan kalkmışsa verileri siler, yok eder veya anonim hâle getirir; talebinizi en geç 30 gün içinde sonuçlandırır ve size bilgi veririz. Başvurunuz ücretsiz sonuçlandırılır; ancak işlemin ayrıca bir maliyet gerektirmesi hâlinde Kurul’un belirlediği tarifedeki ücret alınabilir.
- Üçüncü kişilere bildirim: Talebe konu veriler üçüncü kişilere aktarılmışsa bu durumu onlara bildirir ve gerekli işlemlerin onlar nezdinde de yapılmasını sağlarız (bölüm 6.5).
- Ret: İşleme şartlarının tamamı ortadan kalkmamışsa (örneğin fatura kayıtları için yasal saklama süresi sürüyorsa) talebi gerekçesini açıklayarak reddedebilir, ret cevabını en geç 30 gün içinde yazılı olarak veya elektronik ortamda bildiririz. Bu durumda saklamak zorunda olmadığımız bilgileri siler, saklamamız gereken kayıtlardaki kişisel bilgileri mümkün olduğu ölçüde anonim hâle getiririz.
Başvurunuz reddedilirse, verilen cevabı yetersiz bulursanız veya süresi içinde cevap verilmezse, cevabı öğrendiğiniz tarihten itibaren 30 gün ve her hâlde başvuru tarihinden itibaren 60 gün içinde Kurul’a şikâyette bulunabilirsiniz (KVKK m.14).
8.2 Çalışma alanlarındaki veriler
Bilgileriniz başka bir kuruluşun kontrolündeki bir çalışma alanında bulunuyorsa, örneğin müşterilerimizden birinin CRM’inde kayıtlı bir kişiyseniz, talebinizi o kuruluşa iletmelisiniz. Böyle bir talep bize ulaşırsa kuruluşa yönlendiririz; nasıl yanıt verileceğine veri sorumlusu olarak kuruluş karar verir ve biz Veri İşleme Sözleşmesi’nin gerektirdiği ölçüde yardımcı oluruz.
Bir çalışma alanının üyesiyseniz, hesabınızın veya kişisel verilerinizin silinmesini uygulama içinden de isteyebilirsiniz. Bu talep çalışma alanının yöneticilerine iletilir ve yöneticilere yanıt vermeleri için 30 günlük süre gösterilir; talebin kendisi hiçbir veriyi silmez. Senitix hesabınıza ait veriler için doğrudan privacy@senitix.com adresine başvurabilirsiniz.
8.3 Yedeklerdeki kopyalar
Talep üzerine silinen veriler, bölüm 9’da açıklanan yedek süreleri dolana kadar yedeklerde kalabilir. Bu kopyalar günlük işlerde kullanılmaz ve süreleri dolduğunda otomatik olarak silinir.
9. Yedekler ve felaket kurtarma
Üretim veritabanını ve dosya depolamayı, bir olaydan sonra Hizmet’i geri yükleyebilmek için yedekleriz. Yedekleri günlük işlerde tek tek kayıtları aramak veya kullanmak için açmayız.
| Yedek | Ne zaman alınır | Saklama süresi |
|---|---|---|
| Veritabanının ve dosya depolamanın günlük yedeği (AWS Frankfurt) | Her gün | 35 gün |
| Veritabanının ve dosya depolamanın aylık yedeği (AWS Frankfurt) | Her ay | 365 gün |
| Günlük ve aylık yedeklerin felaket kurtarma kopyası (AWS İrlanda) | Her yedekle birlikte | Asıl yedekle aynı: 35 veya 365 gün |
| Veritabanının belirli bir ana geri döndürülmesine imkân veren kayıtlar | Sürekli | 7 gün |
Dosya depolama, değiştikçe İrlanda’ya da kopyalanır. Bir silme işlemi bu kopyaya da yansır; oradaki önceki dosya sürümleri 30 gün sonra silinir.
Yedekler şifreli olarak saklanır ve süresinden önce değiştirilmelerini veya silinmelerini engelleyen bir kilitle korunur. Bu nedenle bir yedeğin içindeki tek tek öğeleri düzenlemez veya silmeyiz; her yedek süresinin sonunda otomatik olarak silinir ve üzerine yazılır. Hizmet’ten silinen bir veri, bu yüzden en fazla 35 gün, aylık bir yedeğe girmişse en fazla 365 gün yedeklerde kalabilir. Bu süre boyunca yedekteki kopya ilgili kullanıcılar için erişilebilir değildir ve yalnızca Hizmet’in geri yüklenmesi amacıyla kullanılabilir.
Bir yedekten geri yükleme yapmamız gerekirse, geri yüklenen veriler yeniden kullanıma açılmadan önce, yedeğin alınmasından sonra yapılmış silme işlemlerini yeniden uygulamak için makul bütün adımları atarız.
10. Çalışma alanının kapatılması ve aboneliğin sona ermesi
10.1 Kapatma takvimi
Bir çalışma alanını yalnızca sahibi kapatabilir. Kapatma şu takvimle ilerler:
| Ne zaman | Ne olur |
|---|---|
| 0. gün: sahip kapatmayı talep eder | Çalışma alanı salt okunur hâle gelir. Kullanıcılar oturum açabilir, verileri görüntüleyebilir ve dışa aktarabilir. Sahip, ek süre boyunca kapatmayı iptal edebilir; bu durumda çalışma alanı normale döner. |
| 1–30. gün: ek süre | Hiçbir veri silinmez. Kuruluşunuzun saklamak istediği her şeyi, teklifler, sözleşmeler, siparişler ve faturalar dâhil, bu sürede dışa aktarmanız gerekir. |
| 30. gün | Kapatma bir sonraki gece çalışmasında gerçekleştirilir. Abonelikler iptal edilir, kullanıcılar bu çalışma alanına artık giriş yapamaz ve çalışma alanındaki bütün müşteri verileri kalıcı olarak silinir: kayıtlar, dosyalar, e-postalar, Senitix AI konuşmaları, alan değişiklik geçmişi, çalışma alanı denetim ve güvenlik kayıtları ile çalışma alanının şifreleme anahtarları. Bölüm 5.5’te açıklanan teklif, sözleşme ve fatura kayıtları muhasebe ve vergi mevzuatı gereği bu adımda kalıcı olarak silinmez; içerdikleri kişisel bilgiler anonim hâle getirilir ve bölüm 5.5’teki 10 yıllık süre işlemeye devam eder. |
| Kapatmadan 90 gün sonra | Kapatmada devre dışı bırakılan kullanıcı hesaplarının kişisel bilgileri anonim hâle getirilir. Kişinin başka çalışma alanlarındaki hesapları bundan etkilenmez. |
| Kapatmadan 365 gün sonra | Çalışma alanına ait üyelik kayıtları silinir; çalışma alanının verilerini içerebilecek son aylık yedeğin süresi dolar. |
| Oluşturulmalarından 7 ve 10 yıl sonra | Platform denetim kayıtları (7 yıl) silinir; abonelik, fatura ve ödeme kayıtları (10 yıl) silinir veya anonim hâle getirilir. |
10.2 Aboneliğin sona ermesi ve askıya alma
Ücretli bir aboneliğin iptali, içinde bulunulan fatura döneminin sonunda geçerli olur; iptal ve iade kuralları İptal ve İade Koşulları’nda yer alır. Bir ödeme başarısız olursa yeniden deneriz; tanınan ek sürenin sonunda çalışma alanı askıya alınabilir.
İptal geçerli olduktan veya çalışma alanı askıya alındıktan sonra, verilerinizi dışa aktarabilmeniz için çalışma alanı 30 gün boyunca salt okunur olarak erişilebilir kalır. Bu sürenin sonunda erişim sona erer, çalışma alanı kapatılır ve verileri bölüm 10.1’deki 30. gün ve sonrasındaki adımlara göre silinir.
10.3 Kullanılmayan çalışma alanları ve tamamlanmayan kayıtlar
Ücretsiz planındaki kullanılmayan çalışma alanları: Ücretsiz planındaki bir çalışma alanında 60 gün boyunca hiçbir kullanıcı oturum açmaz veya işlem yapmazsa çalışma alanı kapatma sürecine alınır. Etkinlik olmadan geçen 30., 45. ve 55. günlerde hatırlatma e-postası göndeririz. 60. günde abonelik iptal edilir ve çalışma alanı bölüm 10.1’deki 30 günlük salt okunur ek süreye girer; sahip bu sürede kapatmayı iptal edebilir. İptal edilmezse veriler ek sürenin sonunda, yani son etkinlikten yaklaşık 90 gün sonra silinir. Bu kural ücretli planlardaki çalışma alanlarına uygulanmaz.
Tamamlanmayan kayıtlar: Kayıt için kullanılan e-posta adresi hiç doğrulanmazsa, süre bitiminden 7 gün ve 1 gün önce hatırlatma göndeririz. Kayıttan 30 gün sonra hesap ve bu hesapla açılan çalışma alanı ek süre tanınmadan silinir.
11. İstisnalar ve hukuki muhafaza
11.1 Saklamakla yükümlü olduğumuz kayıtlar
Senitix, Türkiye’de kurulu bir şirket olarak kendi mali kayıtlarını Türk ticaret ve vergi mevzuatına göre tutar. Bu nedenle ve ödeme uyuşmazlıkları ile sözleşmeden doğan talepler için abonelik, fatura ve ödeme kayıtlarını ve bunlara ait denetim girdilerini 10 yıl saklarız. Çalışma alanınızı kapatsanız veya kişisel verilerinizin silinmesini isteseniz de bu kural uygulanır. Bu süre boyunca kayıtları yalnızca muhasebe, vergi, denetim ve uyuşmazlık amaçlarıyla kullanır; bir silme talebini yerine getirirken içerdikleri kişisel bilgileri anonim hâle getiririz (bölüm 6.3).
Çalışma alanınızdaki teklif, sözleşme, sipariş ve fatura kayıtları kuruluşunuzun kendi ticari kayıtlarıdır. Senitix CRM’deki faturalar Gelir İdaresi Başkanlığı sistemine iletilen e-Fatura veya e-Arşiv fatura belgesi değildir ve Senitix bu kayıtları kuruluşunuzun yasal saklama yükümlülüğünü karşılamak üzere saklamaz. Yasal olarak saklamanız gereken kayıtları, örneğin çalışma alanını kapatmadan önce dışa aktararak, saklamak kuruluşunuzun sorumluluğundadır.
11.2 Hukuki muhafaza
Saklama süresi dolmuş veya silinmesi talep edilmiş belirli verilerin imhasını, aşağıdaki durumlarda gerekli olduğu ölçüde erteleyebiliriz:
- başlamış ya da makul olarak beklenen bir dava, tahkim, arabuluculuk veya başka bir hukuki talep bulunması,
- bir mahkeme kararı, savcılık talebi veya yetkili bir kamu kurumunun bağlayıcı talebi,
- bir güvenlik olayının, dolandırıcılığın veya Hizmet’in kötüye kullanılmasının incelenmesi,
- hukuki haklarımızın tesisi, kullanılması veya korunması.
Muhafaza yalnızca amacı için gereken verileri kapsar ve yalnızca bu veriler bakımından, sizin ayarlarınız dâhil bu Politika’nın önüne geçer. Muhafaza sebebi ortadan kalktığında veriler, bunu izleyen ilk periyodik imha işleminde imha edilir. Bir muhafaza müşteri verilerini etkiliyorsa, kanun veya ilgili makam yasaklamadıkça kuruluşunuza bilgi veririz. Muhafaza kararlarını gerekçeleriyle birlikte kayda alırız.
11.3 Kendi muhafaza ihtiyacınız
Müşteri verilerinin kontrolü kuruluşunuzdadır. Verileri silmeyerek, Geri Dönüşüm Kutusu süresini 7 yıla kadar uzatarak veya verileri dışa aktararak kendi muhafaza ihtiyacınızı karşılayabilirsiniz. Bu araçlar yetmiyorsa, veriler süresini doldurmadan önce legal@senitix.com adresine yazın; özel düzenlemeler ancak yazılı olarak kararlaştırılabilir.
12. Güvenli saklama ve imha için alınan tedbirler
Kişisel verilerin güvenli biçimde saklanması, hukuka aykırı olarak işlenmesinin ve erişilmesinin önlenmesi ve hukuka uygun olarak imha edilmesi için KVKK m.12 kapsamında şu tedbirleri uygularız.
12.1 Teknik tedbirler
- Üretim sistemleri ve yedekler AB’dedir: AWS Frankfurt ve felaket kurtarma için AWS İrlanda.
- Aktarım sırasında şifreleme: en az TLS 1.2, mümkün olduğunda TLS 1.3; HSTS.
- Veritabanı, dosya depolama ve yedekler şifreli olarak saklanır.
- Belirlenmiş hassas alanlarda, her çalışma alanına özgü anahtarlarla AES-256-GCM alan düzeyinde şifreleme.
- Çok faktörlü kimlik doğrulama (kimlik doğrulayıcı uygulama; etkinleştirildiği yerlerde SMS) ve rol tabanlı erişim yetkilendirmesi.
- Parolalar tek yönlü özet olarak saklanır; yeni bir parolanın bilinen veri sızıntılarında yer alıp almadığı, parolanın kendisi paylaşılmadan kontrol edilir.
- Erişim ve değişiklikleri gösteren denetim kayıtları.
- Herkese kapalı depolama alanları ve ek kimlik doğrulama katmanıyla sınırlandırılmış yönetim arayüzleri.
- Cloudflare üzerinden web uygulaması güvenlik duvarı ve DDoS koruması.
- Otomatik izleme ve uyarı sistemleri.
- Saklama sürelerini uygulayan zamanlanmış imha işleri ve yedeklerin erken silinmesini ya da değiştirilmesini engelleyen kilit.
12.2 İdari tedbirler
- Kişisel verilere erişim, görevi gereği ihtiyaç duyan çalışanlarla sınırlandırılır; görev değişikliğinde ve işten ayrılışta erişim yetkileri kaldırılır.
- Çalışanlar gizlilik yükümlülüğü altındadır ve kişisel verilerin korunması ile saklama ve imha kuralları konusunda bilgilendirilir.
- Kişisel veri işleyen hizmet sağlayıcılarımızla veri koruma hükümleri içeren sözleşmeler yapılır; alt işleyen listesi güncel tutulur.
- Saklama sürelerine uyum her periyodik imha döneminde gözden geçirilir ve imha işlemleri kayda alınır.
- Bu Politika en az yılda bir kez gözden geçirilir.
Güvenlik uygulamalarımızın ayrıntıları Güvenlik sayfamızdadır.
13. Görev ve sorumluluklar
Kişisel verilerin saklanması ve imhası süreçlerinde yer alanların unvanları, birimleri ve görevleri aşağıdadır.
| Unvan ve birim | Görevleri |
|---|---|
| Şirket müdürü (Yönetim) | Politikanın onaylanması ve yürürlüğe konması; uygulanması için gerekli kaynağın sağlanması; istisna ve hukuki muhafaza kararlarının onaylanması. |
| Gizlilik ekibi (Hukuk ve uyum; privacy@senitix.com) | Politikanın güncel tutulması; ilgili kişi başvurularının karşılanması; periyodik imha dönemlerinin koordinasyonu; imha kayıtlarının ve tutanaklarının tutulması; Kurul ile yazışmalar. |
| Mühendislik ve altyapı ekibi (Teknoloji) | Otomatik imha işlerinin ve yedek döngüsünün çalıştırılması ve izlenmesi; teknik tedbirlerin uygulanması; çalışma alanı kapatma ve silme işlemlerinin doğrulanması; hizmet sağlayıcılara gönderilen silme talimatlarının takibi. |
| Finans ekibi (Finans ve muhasebe) | Mali kayıtların yasal saklama sürelerinin takibi; süresi dolan mali kayıtların silinmesi veya anonim hâle getirilmesi için gizlilik ekibine bildirim. |
| Satış ve destek ekipleri (Müşteri ilişkileri) | Kullandıkları e-posta kutularındaki ve sistemlerdeki yazışmaların saklama sürelerine uygun tutulması; periyodik imha dönemlerinde süresi dolan yazışmaların silinmesi. |
| Bütün çalışanlar | Politikaya uyulması; saklama süresi dolmuş veya gereksiz hâle gelmiş bir veri fark edildiğinde gizlilik ekibine bildirilmesi. |
14. VERBİS kaydı
Kurul’un 2023/1154 sayılı kararıyla, yıllık çalışan sayısı 50’den az ve yıllık mali bilanço toplamı 100 milyon TL’den az olan ve ana faaliyet konusu özel nitelikli kişisel veri işleme olmayan veri sorumluları, Veri Sorumluları Siciline (VERBİS) kayıt yükümlülüğünden istisna tutulmuştur. Senitix, bu Politika’nın yürürlük tarihi itibarıyla VERBİS’e kayıtlı değildir.
Yönetmelik m.5 uyarınca saklama ve imha politikası hazırlama yükümlülüğü, VERBİS’e kayıt yükümlüsü olan veri sorumlularına aittir. Senitix bu Politika’yı, kişisel verileri ne kadar sakladığını ve nasıl imha ettiğini açıkça göstermek için gönüllü olarak hazırlamış ve uygulamaktadır. Kayıt yükümlülüğünün şartları oluşursa Kurul’un öngördüğü süre içinde VERBİS’e kayıt yaptıracak ve bu Politika’yı sicile bildirdiğimiz bilgilerle uyumlu hâle getireceğiz.
15. Politikanın güncellenmesi ve yürürlüğü
Bu Politika’yı sistemlerimiz, hizmet sağlayıcılarımız veya yasal yükümlülüklerimiz değiştiğinde ve her hâlde yılda en az bir kez gözden geçiririz. Güncellenen metni bu sayfada yayımlar, “son güncelleme” tarihini değiştirir ve önceki sürümleri kayıt altında tutarız.
Müşteri verilerine uygulanan bir süreyi kısaltmak veya bir kişisel veri grubunu daha uzun süre saklamak gibi önemli bir değişiklik yaparsak, kanun veya Hizmet’in güvenliği daha kısa bir süre gerektirmedikçe, değişikliği yürürlüğe girmesinden en az 30 gün önce çalışma alanı sahiplerine e-posta ile veya Hizmet içinden bildiririz.
Bu Politika 12 Eylül 2026 tarihinde yürürlüğe girmiştir. Son güncelleme tarihi: 12 Eylül 2026.
16. İletişim
- Bu Politika hakkındaki sorular ve silme talepleri: privacy@senitix.com
- Hukuki muhafaza talepleri ve hukuki bildirimler: legal@senitix.com
- Ayarlar, dışa aktarma, çalışma alanının kapatılması ve faturalama konusunda yardım: support@senitix.com
- Posta adresi: Senitix Teknoloji LTD. ŞTİ., Cevizli Mah. Zuhal Cad. A Blok No:46 İç Kapı No:50, Maltepe, İstanbul, Türkiye
- KEP: KEP adresimiz başvuru sürecindedir; bu sürede başvurularınızı privacy@senitix.com adresine veya posta adresimize iletebilirsiniz.
Bize İletişim sayfamızdan da ulaşabilirsiniz. Ticaret sicili bilgilerimiz Şirket Bilgileri sayfasındadır.
