Gizlilik Politikası ve KVKK Aydınlatma Metni

Son güncelleme: 29 Haziran 2026

1. Veri Sorumlusu

6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") uyarınca, kişisel verileriniz; veri sorumlusu sıfatıyla Safindra Yazılım Teknolojileri("Şirket") tarafından aşağıda açıklanan kapsamda işlenecektir.

Ticari Unvan: Safindra Yazılım Teknolojileri

E-posta: taha.ogul@safindra.com

İnternet Sitesi: isletmencebinde.com.tr

2. Kapsam ve Hukuki Dayanak

Bu aydınlatma metni, aşağıdaki mevzuat çerçevesinde hazırlanmıştır:

  • 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) — Kişisel verilerin işlenmesi, korunması ve ilgili kişi hakları
  • Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ
  • Veri Sorumluları Sicili Hakkında Yönetmelik
  • 6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun — Ticari elektronik ileti, bilgi toplumu hizmetleri
  • 5237 sayılı Türk Ceza Kanunu (TCK) Madde 135-140 — Kişisel verilerin hukuka aykırı kaydedilmesi, ele geçirilmesi ve yayılması suçları
  • 5651 sayılı İnternet Ortamında Yapılan Yayınların Düzenlenmesi ve Bu Yayınlar Yoluyla İşlenen Suçlarla Mücadele Edilmesi Hakkında Kanun
  • 6502 sayılı Tüketicinin Korunması Hakkında Kanun
  • 4857 sayılı İş Kanunu — İşveren-çalışan ilişkisi kapsamında kişisel veri işleme (çoklu kullanıcı/personel hesapları için)
  • Anayasa Madde 20 — Özel hayatın gizliliği ve kişisel verilerin korunması hakkı

3. Toplanan Kişisel Veriler

Uygulamamız aracılığıyla aşağıdaki kişisel veri kategorileri işlenmektedir:

3.1. Kimlik ve İletişim Bilgileri

  • Ad, soyad
  • E-posta adresi
  • Telefon numarası (isteğe bağlı)
  • PIN/şifre (kriptografik olarak hash'lenmiş halde saklanır; açık metin olarak kaydedilmez)

3.2. İşletme Bilgileri

  • İşletme/kurum adı
  • Sektör bilgisi
  • Kurum kodu (erişim anahtarı)
  • Abonelik planı ve lisans anahtarı bilgileri

3.3. Ticari ve Finansal Veriler

  • Müşteri/tedarikçi kayıtları (ad, telefon, e-posta, adres, not)
  • Sipariş, fatura, ödeme ve tahsilat kayıtları
  • Ürün, stok ve stok hareketi bilgileri
  • Gider kayıtları ve kategorileri
  • Cari hesap bakiyeleri
  • Fırsat/satış pipeline bilgileri
  • Görev, randevu ve etkileşim kayıtları

3.4. Teknik ve Erişim Verileri

  • Cihaz tipi ve işletim sistemi sürümü
  • Uygulama sürümü
  • Son giriş tarihi ve saati
  • Oturum bilgileri (session token, HMAC imzalı cookie)
  • IP adresi (sunucu logları kapsamında)

4. Kişisel Verilerin İşlenme Amaçları

KVKK Madde 5 ve Madde 6 kapsamında kişisel verileriniz aşağıdaki amaçlarla işlenmektedir:

  • Uygulama hizmetlerinin sunulması ve sözleşmenin ifası
  • Kullanıcı hesabının oluşturulması, kimlik doğrulama ve yetkilendirme
  • Abonelik ve lisans yönetimi, ödeme takibi
  • Rol bazlı erişim kontrolü (yönetici/personel ayrımı)
  • Çoklu kurum desteği ve veri izolasyonunun sağlanması
  • Müşteri ilişkileri yönetimi (CRM) hizmetlerinin sunulması
  • Stok, sipariş, fatura ve cari hesap yönetimi (ERP) hizmetlerinin sunulması
  • Teknik destek taleplerinin karşılanması
  • Uygulama güvenliğinin sağlanması ve kötüye kullanımın önlenmesi
  • Yasal yükümlülüklerin yerine getirilmesi (6698 KVKK, 5237 TCK, 6563 E-Ticaret Kanunu)
  • Uygulama performansının izlenmesi ve iyileştirilmesi

5. Kişisel Verilerin İşlenme Şartları (Hukuki Sebepler)

Kişisel verileriniz KVKK Madde 5/2 kapsamında aşağıdaki hukuki sebeplere dayanılarak işlenmektedir:

  • Sözleşmenin kurulması veya ifası (Md. 5/2-c): Uygulama hizmetlerinin sunulması, hesap oluşturma, abonelik yönetimi
  • Hukuki yükümlülük (Md. 5/2-ç): Yasal düzenlemelere uyum, yetkili makamlara bilgi sunma
  • Meşru menfaat (Md. 5/2-f): Uygulama güvenliği, performans iyileştirme, kötüye kullanım önleme
  • Açık rıza (Md. 5/1): Zorunlu olmayan veri işleme faaliyetleri için kullanıcının açık onayı

6. Veri Güvenliği Tedbirleri

KVKK Madde 12 ve TCK Madde 136 (verileri hukuka aykırı olarak verme veya ele geçirme) kapsamında aşağıdaki teknik ve idari tedbirler uygulanmaktadır:

Teknik Tedbirler

  • Şifreleme: Tüm veri iletimi SSL/TLS (HTTPS) ile şifrelenir
  • Veri İzolasyonu: Row Level Security (RLS) ile her işletmenin verileri birbirinden tamamen izole edilir; bir işletme başka bir işletmenin verilerine erişemez
  • Parola Güvenliği: Şifreler ve PIN kodları kriptografik hash algoritmaları (bcrypt/SHA-256) ile saklanır; açık metin olarak hiçbir yerde tutulmaz
  • Oturum Güvenliği: Web oturumları HMAC-SHA256 imzalı cookie ile korunur; 4 saat sonra otomatik sona erer
  • Rate Limiting: Brute-force saldırılarına karşı istek sınırlaması uygulanır
  • Lisans Anahtarı Güvenliği: Lisans anahtarları SHA-256 ile hash'lenerek saklanır
  • Veri Sıkıştırma: PostgreSQL lz4 sıkıştırma ile veriler optimize edilir; işlevsellik veya güvenlik etkilenmez
  • Soft-Delete: Silinen veriler kalıcı olarak yok edilmez; geri alınabilir şekilde işaretlenir

İdari Tedbirler

  • Kişisel veri işleme envanteri tutulmaktadır
  • Veri erişimi en az yetki prensibi (principle of least privilege) ile sınırlandırılmıştır
  • Rol bazlı erişim kontrolü (yönetici/personel) uygulanmaktadır
  • Veri ihlali durumunda KVKK Madde 12/5 uyarınca Kişisel Verileri Koruma Kurulu ve ilgili kişiler bilgilendirilecektir

7. Kişisel Verilerin Aktarılması

Kişisel verileriniz KVKK Madde 8 ve Madde 9 çerçevesinde aşağıdaki şekilde aktarılabilir:

7.1. Yurt İçi Aktarım

  • Yasal zorunluluk halinde yetkili kamu kurum ve kuruluşlarına (mahkemeler, savcılıklar, kolluk kuvvetleri)
  • Kişisel Verileri Koruma Kurumu talebi üzerine

7.2. Yurt Dışı Aktarım

  • Supabase (ABD): Veritabanı altyapı hizmeti sağlayıcısı olarak veriler Supabase sunucularında barındırılmaktadır. Supabase, SOC 2 Type II sertifikasına sahiptir ve endüstri standartlarında güvenlik önlemleri uygulamaktadır.
  • Vercel (ABD): Web uygulaması barındırma hizmeti sağlayıcısı olarak kullanılmaktadır.

Yurt dışı aktarımlar KVKK Madde 9 kapsamında, sözleşmenin ifası için zorunlu olması ve yeterli koruma tedbirlerinin bulunması şartıyla gerçekleştirilmektedir.

7.3. Üçüncü Taraf Paylaşımı

Kişisel verileriniz reklam, pazarlama veya profilleme amacıyla hiçbir üçüncü tarafla paylaşılmaz, satılmaz veya takas edilmez.

8. Kişisel Verilerin Saklanma Süresi

Kişisel verileriniz, işlenme amacının gerektirdiği süre boyunca ve yasal saklama süreleri dahilinde muhafaza edilir:

  • Hesap verileri: Hesabınız aktif olduğu sürece ve hesap silme talebinden itibaren 30 gün içinde
  • Ticari veriler (sipariş, fatura, ödeme): 6102 sayılı Türk Ticaret Kanunu uyarınca 10 yıl
  • Muhasebe ve finansal kayıtlar: 213 sayılı Vergi Usul Kanunu uyarınca 5 yıl
  • Denetim ve güvenlik logları: İlgili mevzuat gereği 2 yıl
  • Oturum verileri: 4 saat (otomatik sona erme)
  • Rate limit kayıtları: 24 saat (güvenlik amaçlı, otomatik temizlenir)

Saklama süresi dolan ve başka bir hukuki sebebe dayanmayan kişisel veriler, KVKK Madde 7 uyarınca silinir, yok edilir veya anonim hale getirilir.

9. İlgili Kişinin Hakları (KVKK Madde 11)

KVKK Madde 11 uyarınca aşağıdaki haklara sahipsiniz:

  • Bilgi talep etme: Kişisel verilerinizin işlenip işlenmediğini öğrenme
  • Bilgi alma: Kişisel verileriniz işlenmişse buna ilişkin bilgi talep etme
  • Amaç öğrenme: Kişisel verilerinizin işlenme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme
  • Aktarım bilgisi: Yurt içinde veya yurt dışında kişisel verilerinizin aktarıldığı üçüncü kişileri bilme
  • Düzeltme: Kişisel verilerinizin eksik veya yanlış işlenmiş olması halinde bunların düzeltilmesini isteme
  • Silme/yok etme: KVKK Madde 7 kapsamında kişisel verilerinizin silinmesini veya yok edilmesini isteme
  • Düzeltme/silme bildirimi: Düzeltme ve silme işlemlerinin, kişisel verilerinizin aktarıldığı üçüncü kişilere bildirilmesini isteme
  • İtiraz: İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle aleyhinize bir sonucun ortaya çıkmasına itiraz etme
  • Tazminat: Kişisel verilerinizin kanuna aykırı olarak işlenmesi sebebiyle zarara uğramanız halinde zararın giderilmesini talep etme

10. Başvuru Yöntemi

KVKK Madde 13 uyarınca, yukarıda belirtilen haklarınızı kullanmak için aşağıdaki yöntemlerle başvurabilirsiniz:

E-posta: taha.ogul@safindra.com adresine "KVKK Bilgi Talebi" konulu e-posta göndererek

Kimlik doğrulama: Başvurunuzda kimliğinizi tespit edici bilgiler (ad, soyad, kayıtlı e-posta adresi) yer almalıdır

Yanıt süresi: Başvurunuz en geç 30 gün içinde ücretsiz olarak sonuçlandırılacaktır. İşlemin ayrıca bir maliyet gerektirmesi halinde Kişisel Verileri Koruma Kurulu tarafından belirlenen tarife uygulanacaktır.

Başvurunuzun reddedilmesi, verilen cevabın yetersiz bulunması veya süresinde cevap verilmemesi halinde; cevabı öğrendiğiniz tarihten itibaren 30 gün, her halde başvuru tarihinden itibaren 60 gün içinde Kişisel Verileri Koruma Kurulu'na şikayette bulunma hakkınız saklıdır.

11. Çerez (Cookie) Politikası

Web uygulamamızda aşağıdaki çerezler kullanılmaktadır:

  • Oturum çerezi (ic_session): Kimlik doğrulama ve oturum yönetimi için zorunlu çerez. HttpOnly ve Secure flag'leri ile korunur. 4 saat sonra otomatik sona erer.

Analitik, reklam veya üçüncü taraf izleme çerezi kullanılmamaktadır.

12. Çocukların Gizliliği

İşletmen Cebinde, 18 yaşın altındaki bireylere yönelik bir hizmet değildir. 18 yaşından küçük bireylerin kişisel verilerini bilerek toplamıyoruz. Bir çocuğun kişisel verilerinin işlendiğinin farkına varılması halinde, söz konusu veriler derhal silinecektir.

13. Hesap Silme ve Veri İmhası

Hesabınızı ve verilerinizi silmek için:

  • taha.ogul@safindra.com adresine "Hesap Silme Talebi" konulu e-posta gönderin
  • Kayıtlı e-posta adresinizi ve kurum adınızı belirtin
  • Talebiniz en geç 30 gün içinde işleme alınacaktır

Yasal saklama yükümlülükleri (Türk Ticaret Kanunu, Vergi Usul Kanunu) kapsamındaki veriler, ilgili yasal süre dolana kadar anonim hale getirilerek saklanır.

14. Veri İhlali Bildirimi

Kişisel verilere ilişkin bir güvenlik ihlali tespit edilmesi halinde, KVKK Madde 12/5 uyarınca Kişisel Verileri Koruma Kurulu'na en kısa sürede (en geç 72 saat içinde) bildirim yapılacaktır. İhlalin ilgili kişiler açısından ciddi risk oluşturması halinde, ilgili kişilere de en kısa sürede bilgi verilecektir.

15. Cezai Yaptırımlar

5237 sayılı Türk Ceza Kanunu kapsamında kişisel verilere ilişkin suçlar ve yaptırımlar:

  • TCK Madde 135: Kişisel verilerin hukuka aykırı olarak kaydedilmesi — 1 ila 3 yıl hapis
  • TCK Madde 136: Kişisel verileri hukuka aykırı olarak bir başkasına verme, yayma veya ele geçirme — 2 ila 4 yıl hapis
  • TCK Madde 138: Verileri yok etmeme — kanuni süre içinde verileri silme/yok etme yükümlülüğüne uymama — 1 ila 2 yıl hapis

Şirketimiz, bu yaptırımların bilincinde olarak kişisel verilerin korunmasına azami özen göstermektedir.

16. Politika Değişiklikleri

Bu gizlilik politikası, yasal düzenlemeler veya hizmet değişiklikleri doğrultusunda güncellenebilir. Önemli değişiklikler yapılması halinde, uygulama içi bildirim veya e-posta yoluyla bilgilendirileceksiniz. Güncel politikaya her zaman bu sayfadan ulaşabilirsiniz.

17. İletişim

Gizlilik politikası ve kişisel verilerinizle ilgili her türlü soru, talep ve şikayetleriniz için:

E-posta: taha.ogul@safindra.com

Konu: "KVKK Bilgi Talebi" veya "Gizlilik Politikası"

© 2026 Safindra Yazılım Teknolojileri. Tüm hakları saklıdır.