KVKK AYDINLATMA METNİ
AXERA Kişisel Verilerin İşlenmesine İlişkin Aydınlatma Metni
|
Belge durumu
|
Yayımlanabilir nihai metin — Sürüm 1.0
|
|
Veri sorumlusu
|
AXERA YAZILIM DANIŞMANLIK SANAYİ TİCARET LİMİTED ŞİRKETİ
|
|
Son güncelleme
|
01.09.2026
|
BÖLÜM A • YAYIMLANABİLİR METİN
Sürüm: 1.0
Yürürlük tarihi: 01.09.2026
Son güncelleme: 01.09.2026
1. Veri sorumlusu ve iletişim
Bu Aydınlatma Metni, 6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK” veya “Kanun”) uyarınca veri sorumlusu sıfatıyla hareket ettiği işleme faaliyetleri bakımından aşağıdaki şirket tarafından hazırlanmıştır:
AXERA YAZILIM DANIŞMANLIK SANAYİ TİCARET LİMİTED ŞİRKETİ (“AXERA” veya “Şirket”)
MERSİS No: 0099140433800001
Vergi Dairesi / No: Doğanbey Vergi Dairesi / 0991404338
Adres: Üniversiteler Mah. 1597 Cad. No: 3 İç Kapı No: 127 Çankaya/Ankara
Telefon: 0312 703 03 13
E-posta: info@axera.com.tr
KEP: axerayazilim@hs06.kep.tr
2. Metnin amacı ve kapsamı
Bu Metin; AXERA internet sitesi, web veya mobil uygulamaları, kullanıcı hesabı, dosya ve sipariş yönetimi, uzman eşleştirme, destek, ödeme iş akışı ve bunlarla bağlantılı süreçlerde AXERA’nın kendi amaç ve vasıtalarını belirlediği kişisel veri işleme faaliyetlerini açıklar.
Metin şu ilgili kişi gruplarını kapsar:
- ziyaretçiler;
- avukat kullanıcılar;
- hukuk bürosu, avukatlık ortaklığı veya kurumsal hesap yetkilileri ve çalışanları;
- bağımsız hizmet sağlayıcılar (uzman, bilirkişi, eksper, aktüer, mühendis, raportör, kontrolör ve benzeri hizmet sunan kişiler);
- iletişim, talep, şikâyet veya destek başvurusu yapanlar;
- tedarikçi ve iş ortağı yetkilileri ile çalışanları; ve
- avukat kullanıcılarca dosyaya yüklenen müvekkil, karşı taraf, kazazede, sağlık verisi sahibi ve diğer üçüncü kişiler; ancak bu son grup bakımından aşağıdaki rol ayrımı saklıdır.
Platform Kullanım Şartları, Avukat Üyelik ve Hizmet Sözleşmesi ve Bağımsız Hizmet Sağlayıcı Çerçeve Sözleşmesi; hizmetin hukuki ve ticari yapısını, tarafların dosya yükleme yetkisini, gizlilik ve güvenlik yükümlülüklerini düzenler. Bu Metin ise bu sözleşmelerin yerine geçmez; kişisel verilerin hangi faaliyetlerde, hangi amaç ve hukuki sebeplerle işlendiğini açıklar.
3. Temel kavramlar ve rol ayrımı
3.1. Rol işlem faaliyeti bazında belirlenir
Bir kişinin veya kuruluşun “veri sorumlusu” ya da “veri işleyen” olması, yalnızca sözleşmede kullanılan etikete göre değil, her bir işleme faaliyeti bakımından kişisel verilerin işlenme amaç ve vasıtalarını fiilen kimin belirlediğine göre tespit edilir. Bu nedenle AXERA:
- bütün Platform işlemlerinde kendiliğinden yalnızca veri sorumlusu değildir;
- bütün dosya işlemlerinde kendiliğinden yalnızca veri işleyen de değildir; ve
- avukat, hukuk bürosu veya bağımsız hizmet sağlayıcıyla müşterek veri sorumlusu olduğu varsayımıyla hareket etmez.
Müşterek veri sorumluluğu, ancak tarafların belirli bir işleme faaliyetinin amaç ve temel vasıtalarını birlikte belirlediğinin somut olarak ortaya konulabildiği hâllerde ayrıca değerlendirilir.
3.2. AXERA’nın kendi amaçları bakımından veri sorumluluğu
AXERA; üyelik ve hesap yönetimi, kimlik ve mesleki yeterlilik doğrulaması, Platform güvenliği, erişim ve işlem loglarının tutulması, dolandırıcılık ve kötüye kullanımın önlenmesi, ödeme iş akışının ve mali kayıtların yönetimi, destek hizmetleri, kalite ve performans süreçleri, mevzuata uyum, uyuşmazlık yönetimi, hakların tesisi, kullanılması veya korunması ve kanuni saklama yükümlülükleri gibi kendi amaçları bakımından veri sorumlusudur.
AXERA’nın bu amaçlarla bir dosya içeriğindeki sınırlı veriye erişmesi gerekebilir. Örneğin, yetkisiz erişim şüphesini araştırmak, bir destek kaydını çözmek, siparişe ilişkin itirazı incelemek veya hukuki talebe cevap vermek için gerekli dosya parçası incelenebilir. Böyle bir erişim, yalnızca gerekli kapsamla sınırlı tutulur.
3.3. Mesleki değerlendirmeye konu dosya verileri
Avukat kullanıcının, müvekkili veya yürüttüğü hukuki iş kapsamında Platforma yüklediği dosyanın hangi amaçla oluşturulacağına, hangi belgelerin gerekli olduğuna ve raporun hangi hukuki veya mesleki süreçte kullanılacağına kural olarak avukat kullanıcı karar verir. Bağımsız hizmet sağlayıcı da kendi mesleki değerlendirme yöntemini ve rapor içeriğini meslek kuralları ve somut sipariş çerçevesinde belirleyebilir.
AXERA’nın yalnızca avukat kullanıcının talimatı ve Platformun teknik işlevleri çerçevesinde barındırma, iletim, yetkilendirme veya benzeri bir işlem yaptığı faaliyetlerde AXERA’nın veri işleyen olup olmadığı somut sürece göre belirlenir. AXERA’nın eşleştirme, güvenlik, destek, kayıt, uyuşmazlık veya yasal yükümlülük gibi bağımsız amaçları devreye girdiğinde, bu faaliyetler bakımından AXERA ayrıca veri sorumlusu olabilir.
Bu Metin, avukat kullanıcının veya bağımsız hizmet sağlayıcının kendi veri sorumluluğu kapsamındaki aydınlatma yükümlülüğünü yerine getirmez. Dosya verisini Platforma yükleyen taraf; verinin elde edilmesi, yüklenmesi ve hizmet kapsamında yetkili kişilere açılması için geçerli hukuki sebebi belirlemek, veri minimizasyonunu sağlamak ve gerekiyorsa ilgili kişiyi kendi rolü bakımından aydınlatmakla yükümlüdür.
3.4. Dosya konusu üçüncü kişilere katmanlı bilgilendirme
AXERA, dosya konusu üçüncü kişinin iletişim bilgilerine sahip olduğu ve doğrudan bilgilendirmenin hukuken gerekli ve somut olayda mümkün olduğu ölçüde bu Metne erişim sağlayabilir. Avukat kullanıcıların da dosya yükleme aşamasında, meslek sırrı, savunma hakkı, yargılama ve ilgili mevzuatın izin verdiği sınırlar gözetilerek, kendi aydınlatma metinlerinde AXERA ve görevlendirilen bağımsız hizmet sağlayıcılarla veri paylaşımını açıklaması beklenir.
4. Kişisel verilerin elde edilme yöntemleri
Kişisel veriler; ilgili kişinin doğrudan beyanı, hesap ve başvuru formları, sözleşme ve sipariş işlemleri, Platforma yüklenen dosya ve belgeler, cihaz ve sistemlerin otomatik ürettiği kayıtlar, destek görüşmeleri, ödeme kuruluşları, yetkili kamu kurumları ve meslek kuruluşları, avukat kullanıcılar, hukuk büroları, bağımsız hizmet sağlayıcılar, tedarikçiler ve iş ortakları üzerinden elde edilebilir.
Toplama ortamları; internet sitesi ve uygulama ekranları, e-posta, telefon ve çağrı kayıt sistemi, fiziki evrak, elektronik imza ve zaman damgası hizmetleri, ödeme ekranları, API/entegrasyonlar ve güvenlik/log sistemleridir. Telefonla iletişim sırasında görüşmeler; uyuşmazlık veya talep hâlinde ispat vasıtası oluşturmak, talep ve talimatların doğru anlaşılmasını sağlamak, hizmet kalitesini izlemek ve iyileştirmek amacıyla kaydedilir. Arayan kişi, kaydın başlamasından önce kısa bir sesli bilgilendirmeyle bu Metne yönlendirilir. Çerez ve benzeri teknolojilerle yapılan işlemler ayrıca yayımlanacak Çerez Aydınlatma Metni/Politikası kapsamında açıklanır.
5. İlgili kişi gruplarına göre işlenen veriler
5.1. Ziyaretçiler
İşlenebilecek veriler; IP adresi, bağlantı tarihi ve saati, talep edilen sayfa/işlem, tarayıcı ve cihaz türü, işletim sistemi, yönlendiren adres, çerez/benzeri teknoloji tanımlayıcıları, güvenlik olayları ve ziyaretçinin iletişim formuna girdiği bilgilerdir. Kesin çerez listesi ve saklama süreleri çerez envanteri üzerinden ayrıca açıklanacaktır.
5.2. Avukat kullanıcılar
İşlenebilecek veriler; ad-soyad, T.C. kimlik numarası yalnızca gerekli ve ölçülü olduğu ölçüde, doğum tarihi iletişim ve adres bilgileri, baro ve sicil bilgileri, mesleki statü/yeterlilik kayıtları, kimlik veya ruhsat doğrulama belgeleri , hesap ve yetkilendirme bilgileri, sipariş ve dosya metaverileri, ödeme ve fatura bilgileri, Platform Bakiyesi hareketleri, işlem ve erişim logları, IP/cihaz bilgileri, iletişim ve destek kayıtları, geri bildirimler, güvenlik/uyum kayıtları ve uyuşmazlık verileridir.
5.3. Tüzel Kişi yetkilileri ve çalışanları
İşlenebilecek veriler; ad-soyad, görev/unvan, yetki ve temsil bilgileri, büro/ortaklık bilgileri, kurumsal iletişim bilgileri, kullanıcı hesabı ve rol tanımları, oturum ve işlem logları, sipariş/dosya erişim metaverileri, destek kayıtları ve güvenlik/uyum kayıtlarıdır.
5.4. Bağımsız hizmet sağlayıcılar
İşlenebilecek veriler; kimlik ve iletişim bilgileri, T.C. kimlik/vergi numarası, adres, imza, banka/IBAN ve mali bilgiler, meslek ve eğitim bilgileri, diploma, ruhsat, sicil, sertifika, deneyim, uzmanlık ve sigorta bilgileri, hizmet ve sipariş geçmişi, müsaitlik/iş yükü, çıkar çatışması beyanları, rapor ve revizyon kayıtları, performans ölçütleri ve itirazları, kullanıcı geri bildirimleri, elektronik imza ve zaman damgası metaverileri, işlem/log/cihaz verileri, güvenlik olayları, destek ve uyuşmazlık kayıtlarıdır.
Mesleki yeterlilik belgesinde veya hizmete konu dosyada özel nitelikli kişisel veri bulunması hâlinde, bu veri yalnızca gerekli kapsamda ve KVKK m.6’daki uygun işleme şartı mevcutsa işlenir.
5.5. İletişim ve destek başvurusu yapanlar
İşlenebilecek veriler; ad-soyad, iletişim bilgileri, başvuru konusu ve içeriği, ekler, sipariş/hesap bilgileri, iletişim zamanı ve kanalı, çağrı ses kaydı, arayan/aranan numara, çağrı tarihi, başlangıç-bitiş zamanı ve süresi, destek personeli notları, çözüm ve memnuniyet kayıtları ile başvurunun gerektirdiği sınırlı log veya dosya verileridir.
Çağrıdaki ses kaydı, kişinin yalnızca sesinden benzersiz biçimde teşhis veya doğrulanması amacıyla özel teknik yöntemlerle işlenmediği sürece kendiliğinden biyometrik veri olarak değerlendirilmez. Bununla birlikte görüşme sırasında sağlık, ceza mahkûmiyeti veya başka bir özel nitelikli kişisel veri paylaşılması hâlinde bu veri yalnızca talebin çözümü için zorunlu kapsamda ve KVKK m.6’daki uygun işleme şartı varsa işlenir. Arayanların destek için gerekli olmayan özel nitelikli verileri açıklamaması beklenir.
5.6. Tedarikçi ve iş ortağı yetkilileri/çalışanları
İşlenebilecek veriler; ad-soyad, görev/unvan, temsil ve imza yetkisi, kurumsal iletişim bilgileri, sözleşme ve teklif kayıtları, fatura/vergi/ödeme bilgileri, erişim ve güvenlik kayıtları, toplantı/yazışma içerikleri ve uyuşmazlık kayıtlarıdır.
5.7. Dosyaya konu müvekkil, karşı taraf, kazazede, sağlık verisi sahibi ve diğer kişiler
Dosyanın türüne göre aşağıdaki veriler işlenebilir:
- kimlik, iletişim, adres, aile ve yakınlık bilgileri;
- dava, icra, soruşturma, arabuluculuk, sigorta ve başvuru dosyası bilgileri;
- kaza, olay, kusur, hasar, araç, taşınmaz ve malvarlığı bilgileri;
- fotoğraf, video, ses, konum ve olay yeri kayıtları;
- çalışma, meslek, gelir, ücret, SGK, banka ve diğer mali bilgiler;
- sağlık raporu, epikriz, tetkik, tanı, tedavi, ilaç, engellilik/maluliyet ve benzeri sağlık verileri;
- ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili veriler;
- dava veya delil içeriğinde bulunabilen diğer özel nitelikli kişisel veriler; ve
- belge, dosya, rapor, e-imza, zaman damgası ve işlem metaverileri.
Bu veri kategorilerinin tamamı her dosyada işlenmez. Avukat kullanıcı yalnızca somut hizmet için gerekli verileri yüklemeli; ilgisiz kişileri, belge bölümlerini ve özel nitelikli verileri mümkünse maskelemelidir.
6. İşleme faaliyetleri, amaçlar ve hukuki sebepler
AXERA, her faaliyet için aşağıdaki hukuki sebeplerden somut olaya uygun olan bir veya birkaçına dayanır. Birden fazla sebebin yazılması, tüm sebeplerin her işlemde birlikte uygulandığı anlamına gelmez.
6.1. Üyelik, hesap ve yetkilendirme
Amaçlar: Hesap oluşturmak; kullanıcının ve kurumsal hesabın yetkisini doğrulamak; oturum, rol ve erişim yetkilerini yönetmek; sözleşmeleri kurmak ve ifa etmek; kullanıcı bildirimlerini yapmak.
Veriler: Kimlik, iletişim, meslek, yetki, hesap, güvenlik ve işlem verileri.
Hukuki sebepler: KVKK m.5/2(c) sözleşmenin kurulması veya ifasıyla doğrudan ilgili olma; m.5/2(ç) hukuki yükümlülük; m.5/2(f) temel haklara zarar vermemek kaydıyla meşru menfaat; gerektiğinde m.5/2(a) kanunlarda açıkça öngörülme.
6.2. Kimlik ve mesleki yeterlilik doğrulaması
Amaçlar: Sahte hesap ve yetkisiz mesleki faaliyeti önlemek; avukatlık veya uzmanlık statüsünü, temsil yetkisini ve belge geçerliliğini kontrol etmek; güvenli hizmet sunmak.
Veriler: Ad-soyad, T.C. kimlik numarası ve baro/sicil, diploma, ruhsat, sertifika, uzmanlık, imza ve doğrulama sonucu.
Hukuki sebepler: m.5/2(c), m.5/2(ç), m.5/2(e) bir hakkın tesisi/kullanılması/korunması ve m.5/2(f). T.C. kimlik numarası, ancak zorunluluk ve ölçülülük değerlendirmesi yapılarak; mümkünse belgenin kopyasını saklamak yerine doğrulama sonucu kaydedilerek işlenir. Belgede özel nitelikli veri bulunursa ayrıca m.6/2’deki uygun şart aranır.
6.3. Sipariş, eşleştirme, dosya erişimi ve hizmetin yürütülmesi
Amaçlar: Siparişi oluşturmak; gerekli uzmanlık alanı, müsaitlik, iş yükü ve çıkar çatışması kriterleriyle bağımsız hizmet sağlayıcıya yönlendirmek; yetkili erişimi sağlamak; rapor, revizyon, elektronik imza, zaman damgası ve teslim iş akışını yürütmek.
Veriler: Kullanıcı ve sağlayıcı kimlik/hesap bilgileri, sipariş ve dosya metaverileri, dosya içeriği, mesleki yeterlilik, erişim, iletişim ve işlem kayıtları.
Hukuki sebepler: Kullanıcı ve sağlayıcı verileri bakımından m.5/2(c), m.5/2(e) ve m.5/2(f). Dosya konusu üçüncü kişilerin olağan verileri bakımından somut olaya göre m.5/2(a), m.5/2(ç), m.5/2(e) veya m.5/2(f). AXERA’nın yalnızca talimatla teknik işleme yaptığı kısımda hukuki sebebi belirleme yükümlülüğü ilgili veri sorumlusuna aittir.
6.4. Özel nitelikli dosya verileri
Sağlık, ceza mahkûmiyeti ve güvenlik tedbirleri, biyometrik/genetik veri veya diğer özel nitelikli veriler, yalnızca zorunlu ve ölçülü olduğu ölçüde işlenir. 1 Haziran 2024’ten beri KVKK m.6’da sağlık/cinsel hayat verileri ile diğer özel nitelikli veri kategorileri arasında eski hukuki sebep ayrımı bulunmamaktadır.
Somut dosyada uygulanabilecek m.6/2 şartları özellikle şunlardır:
- kanunlarda açıkça öngörülme;
- bir hakkın tesisi, kullanılması veya korunması için zorunluluk;
- ilgili kişinin alenileştirdiği verinin alenileştirme iradesine uygun işlenmesi;
- fiili imkânsızlık nedeniyle rıza açıklayamayan kişinin kendisinin veya bir başkasının hayatı ya da beden bütünlüğünün korunması için zorunluluk; veya
- sağlık verileri bakımından, sır saklama yükümlülüğü altındaki kişiler ya da yetkili kurum ve kuruluşlarca kamu sağlığı, koruyucu hekimlik, tıbbi teşhis, tedavi ve bakım ile sağlık hizmetlerinin planlanması, yönetimi ve finansmanı amacıyla gerekli olma.
Bu şartların hiçbiri somut işlem için mevcut değilse ve işlem zorunlu değilse, işlem ancak geçerli açık rıza gibi m.6’da öngörülen uygun bir şartla yürütülebilir; açık rıza hizmetin genel ve zorunlu koşulu hâline getirilmez. Her durumda Kurulca belirlenen yeterli önlemler alınır.
AXERA, mesleki rapor platformu olması nedeniyle “sağlık hizmeti sunucusu” olduğunu genel olarak ileri sürmez. Sağlık verisine ilişkin m.6/2(f) şartı ancak faaliyetin niteliği, işleyen kişinin sır saklama yükümlülüğü ve amaç unsurları somut olayda gerçekten karşılanıyorsa kullanılabilir. Hukuki uyuşmazlık veya tazminat hesabı için sağlık verisinin zorunlu işlenmesinde çoğunlukla m.6/2(e) kapsamındaki hakların tesisi, kullanılması veya korunması şartı ayrıca değerlendirilir.
6.5. Ödeme, Platform Bakiyesi ve mali kayıtlar
Amaçlar: Ödeme başlatmak ve sonucunu izlemek; Platform Hizmet Bedeli ve Uzman Hizmet Bedeli ayrımını uygulamak; iade, mahsup ve bakiye hareketlerini yönetmek; fatura ve muhasebe işlemlerini yapmak; mali denetim ve yasal yükümlülükleri yerine getirmek.
Veriler: Kimlik/iletişim, sipariş, ödeme sonucu, tutar, işlem referansı, fatura, vergi, banka/IBAN ve bakiye kayıtları. Kart numarası ve güvenlik kodu gibi hassas kart verileri yetkili ödeme hizmet sağlayıcısınca işlenir; AXERA’nın bunları saklamadığı esas alınmıştır.
Hukuki sebepler: m.5/2(c), m.5/2(a), m.5/2(ç), m.5/2(e) ve m.5/2(f).
6.6. Log, cihaz, güvenlik ve dolandırıcılık önleme
Amaçlar: Hesap ve sistem güvenliğini sağlamak; yetkisiz erişim, hesap ele geçirme, zararlı yazılım, veri ihlali, sahtecilik, ödeme suistimali ve Platformun kötüye kullanımını tespit etmek, önlemek ve soruşturmak; delil ve denetim izi oluşturmak; hizmet sürekliliğini sağlamak.
Veriler: IP, cihaz/tarayıcı, oturum, tarih-saat, erişilen kaynak, işlem türü, başarısız giriş, yetki değişikliği, dosya yükleme/indirme metaverisi, hash/checksum, güvenlik alarmı, risk işareti ve olay inceleme kayıtları.
Hukuki sebepler: m.5/2(ç), m.5/2(e) ve m.5/2(f); ilgili özel kanunda açık yükümlülük bulunursa m.5/2(a).
Risk işaretleri tek başına kesin suç veya ihlal tespiti sayılmaz. Ağır sonuç doğuran askıya alma veya kapatma kararlarında, acil geçici güvenlik tedbirleri saklı olmak üzere, yetkili insan incelemesi yapılır.
6.7. Destek, şikâyet ve iletişim
Amaçlar: Talebi doğrulamak ve cevaplamak; teknik sorunu gidermek; talep, talimat ve görüşme içeriğini doğru tespit etmek; uyuşmazlık, şikâyet veya itiraz hâlinde ispat vasıtası oluşturmak; hizmet standartlarına uyumu kontrol etmek; personel eğitimi, kullanıcı memnuniyeti ve hizmet kalitesini izlemek ve iyileştirmek; şikâyet ve itirazları sonuçlandırmak.
Veriler: Kimlik, iletişim, çağrı ses kaydı ve çağrı metaverileri, talep içeriği, ekler, işlem/sipariş ve gerekli sınırlı log/dosya verileri.
Hukuki sebepler: Sözleşmesel destek ve hizmet talepleri bakımından m.5/2(c); kanuni yükümlülükler bakımından m.5/2(ç); çağrı içeriğinin ve talimatların ispatı, uyuşmazlıkların yönetimi ve hakların korunması bakımından m.5/2(e); hizmet kalitesinin denetlenmesi ve iyileştirilmesi ile güvenli ve tutarlı destek hizmeti sunulmasına ilişkin meşru menfaatler bakımından, ilgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla m.5/2(f). Çağrı kayıt sistemi için erişim sınırlandırması, örneklem bazlı kalite incelemesi ve saklama süresi gibi ölçülülük tedbirleri uygulanır.
6.8. Performans, kalite ve eşleştirme
Amaçlar: Bağımsız hizmet sağlayıcının teslim süresi, iletişim, doğrulanmış revizyon oranı, haklı uyuşmazlık, güvenlik uyumu, yeterlilik güncelliği ve kullanıcı geri bildirimi gibi işle bağlantılı ölçütlerini değerlendirmek; uygun eşleştirme ve hizmet kalitesi sağlamak.
Veriler: Hizmet geçmişi, süreler, revizyon ve uyuşmazlık sonuçları, yeterlilik kayıtları, geri bildirimler, itirazlar ve performans puanı.
Hukuki sebepler: m.5/2(c), m.5/2(e) ve m.5/2(f). Ayrımcı, ilgisiz veya doğrulanamaz veri kullanılmaz; ret sayısı tek başına olumsuz puan oluşturmaz.
6.9. Uyuşmazlıklar, talepler ve hakların korunması
Amaçlar: İtiraz, harcama itirazı, iade, sözleşme ihlali, veri güvenliği olayı, idari/adli başvuru ve üçüncü kişi talebini incelemek; hukuki danışmanlık almak; delilleri muhafaza etmek; hakları ileri sürmek veya savunmak.
Veriler: İlgili hesabın, siparişin, ödemenin, dosyanın, iletişimin ve logların uyuşmazlık için gerekli kısmı.
Hukuki sebepler: Olağan veriler için m.5/2(e), m.5/2(ç), m.5/2(a) ve uygun olduğunda m.5/2(f); özel nitelikli veriler için özellikle m.6/2(e) ve somut olaya uygun diğer m.6 şartları.
6.10. Tedarikçi ve iş ortağı yönetimi
Amaçlar: Teklif ve sözleşme süreçlerini yürütmek; yetki ve iletişimi doğrulamak; hizmet, fatura, ödeme, güvenlik ve denetim süreçlerini yönetmek.
Hukuki sebepler: m.5/2(c), m.5/2(ç), m.5/2(e) ve m.5/2(f).
6.11. Pazarlama, ticari ileti ve ihtiyari ikincil kullanımlar
AXERA’nın zorunlu hizmet iletişimleri; sözleşme, güvenlik, sipariş, destek veya yasal bildirim niteliğindedir ve pazarlama izni değildir.
Kişiye özel pazarlama, davranışsal profil oluşturma, zorunlu olmayan çerezler, zorunlu olmayan yurt dışı aktarım, dosya/rapor verilerinin genel amaçlı yapay zekâ modeli eğitimi veya hizmetin ifası için gerekli olmayan ikincil ürün geliştirme gibi ihtiyari işlemler bu Metinle onaylanmış sayılmaz. Böyle bir faaliyet planlanırsa ilgili kişiye işlemden önce ayrı aydınlatma yapılır ve hukuken gerekiyorsa özgür iradeye dayalı, belirli ve bilgilendirilmiş ayrı açık rıza alınır.
Ticari elektronik ileti onayı, 6563 sayılı Kanun ve ilgili mevzuat kapsamındaki ayrı bir izin sürecidir; KVKK açık rızasıyla birleştirilmez.
7. Kişisel verilerin aktarılması ve alıcı grupları
Kişisel veriler, amaçla sınırlı ve gerekli olduğu ölçüde aşağıdaki alıcı gruplarına aktarılabilir:
- Bağımsız hizmet sağlayıcılar: Siparişin kabulü, mesleki değerlendirmenin yapılması, rapor ve revizyonun hazırlanması için gerekli dosya ve sipariş verileri.
- Avukat kullanıcılar ve yetkili hukuk bürosu kullanıcıları: Sipariş, rapor, destek ve hesap süreçlerinin yürütülmesi için gerekli veriler.
- Ödeme, banka ve mali hizmet sağlayıcıları: Tahsilat, iade, hakediş, faturalama, dolandırıcılık önleme ve mutabakat için gerekli ödeme/işlem bilgileri.
- Barolar, meslek kuruluşları ve doğrulama hizmetleri: Kimlik, ruhsat, sicil, yeterlilik veya yetki doğrulaması için gerekli veriler.
- Elektronik imza, zaman damgası, bildirim, e-posta ve iletişim hizmet sağlayıcıları: İlgili işlevin sunulması için gerekli kimlik, iletişim, mesaj içeriği, çağrı kaydı ve işlem metaverileri. AXERA’nın kullandığı Gmail/Google e-posta altyapısı ile ileride kullanabileceği benzer iletişim hizmetleri bu gruba dâhildir.
- Barındırma, yedekleme, siber güvenlik, yazılım, destek ve diğer tedarikçiler: Yalnızca hizmetin sunulması ve güvenliği için gerekli veriler; veri işleyenlerle uygun sözleşme ve erişim sınırlamaları uygulanır.
- Mali müşavirler, denetçiler, avukatlar, danışmanlar ve sigortacılar: Yasal yükümlülük, denetim, risk ve uyuşmazlık yönetimi için gerekli veriler.
- Yetkili kamu kurumları, mahkemeler, savcılıklar, icra daireleri, kolluk ve düzenleyici makamlar: Kanuni talep veya hukuki yükümlülük kapsamında gerekli veriler.
- Şirket birleşmesi, bölünmesi, işletme veya faaliyet devrinin tarafları ve danışmanları: İşlemin değerlendirilmesi ve tamamlanması için gerekli, ölçülü veriler; gizlilik ve veri koruma güvenceleriyle.
Aktarımın hukuki sebebi; olağan veriler bakımından KVKK m.8 ile bağlantılı olarak m.5’teki, özel nitelikli veriler bakımından m.8 ile bağlantılı olarak m.6’daki somut işleme şartıdır. Her alıcı, bütün veri kategorilerine erişmez.
8. Yurt dışına aktarım
Platformun ana operasyon verileri Türkiye’de bulunan, AXERA’ya özgülenmiş sunucuda tutulmaktadır. AXERA, kişisel verileri kendi ticari tercihiyle doğrudan yabancı bir veri alıcısına düzenli olarak göndermeyi amaçlamamaktadır. Bununla birlikte “verilerin Türkiye’deki sunucuda tutulması”, kullanılan bütün yardımcı uygulama ve hizmetler bakımından yurt dışına aktarım bulunmadığı anlamına gelmez.
AXERA’nın e-posta altyapısında Gmail/Google hizmetleri kullanılmaktadır. İlgili kişinin AXERA’ya e-posta göndermesi, AXERA’nın e-posta ile cevap vermesi veya Platform bildirimlerinin bu altyapı üzerinden yürütülmesi sırasında; ad-soyad, e-posta adresi, yazışma içeriği, ekler ve teknik iletim kayıtları Google’ın veya alt hizmet sağlayıcılarının yurt dışındaki sistemleri, veri merkezleri ya da destek birimleri tarafından işlenebilir veya bunlara erişilebilir. Benzer şekilde ileride kullanılan SMS, iletişim, hata izleme, güvenlik, analitik, elektronik imza, ödeme, yedekleme veya teknik destek uygulamalarının hizmet zinciri nedeniyle yurt dışına aktarım gerçekleşebilir.
Bu tür bir aktarım, AXERA’nın veriyi doğrudan ve elle yurt dışına göndermemesi gerekçesiyle KVKK m.9 kapsamı dışında sayılmaz. Yurt dışındaki bir sistemde depolama, yurt dışından uzaktan erişim veya yabancı hizmet sağlayıcının altyapısında işleme de somut koşullarına göre yurt dışına aktarım oluşturabilir.
AXERA, mevcut veya yeni bir sağlayıcı nedeniyle yurt dışı aktarım gerçekleştiğinde, işlem ve sağlayıcı bazında veri kategorisi, amaç, alıcı, ülke/altyapı ve aktarım sıklığını envanterinde belirler; ilgili kişileri uygun şekilde bilgilendirir ve KVKK m.9’daki kademeli rejime uyar:
- m.5 veya m.6’daki bir işleme şartının varlığıyla birlikte aktarım yeri/alıcı için Kurulun yeterlilik kararı varsa bu karara dayanır;
- yeterlilik kararı yoksa, ilgili kişinin aktarım ülkesinde haklarını kullanabilmesi ve etkili kanun yollarına başvurabilmesi kaydıyla m.9/4’teki uygun güvencelerden birini sağlar (örneğin uygun tipte Kurul standart sözleşmesi ve süresinde Kurum bildirimi veya gerekli hâlde Kurulca onaylanan taahhütname);
- yeterlilik kararı ve uygun güvence yoksa, yalnızca arızi ve Kanunda sınırlı sayılan istisnai hâllerden biri mevcutsa aktarım yapar.
Düzenli ve süreklilik gösteren Gmail/Google veya benzeri hizmet aktarımları, “arızi aktarım” istisnasına dayandırılmaz. Uygun güvence olarak standart sözleşmeye dayanılması hâlinde doğru sözleşme tipi seçilir ve imzadan itibaren beş iş günü içinde Kuruma bildirim yapılır. Açık rıza, zorunlu olmayan ve uygun güvenceyle yürütülmeyen aktarım için kullanılacaksa muhtemel riskler açıklanarak ayrı alınır; hizmet için zorunlu olmayan aktarımın reddi temel hizmeti engellemez.
9. Saklama ve imha
Kişisel veriler; işleme amacı için gerekli süre, kanuni saklama yükümlülükleri, sözleşme ve zamanaşımı süreleri, bilgi güvenliği ve olası uyuşmazlıklar dikkate alınarak saklanır. Süre sona erdiğinde veriler, uygulanabilir mevzuat ve Saklama ve İmha Politikası uyarınca silinir, yok edilir veya anonim hâle getirilir.
Aşağıdaki azami süreler; işleme amacının devamı, kanuni saklama yükümlülükleri ve somut uyuşmazlıklar saklı kalmak üzere uygulanır. İlgili kaydın belirlenen süreden önce işleme amacı ortadan kalkarsa veri, ilk periyodik imha işleminde silinir, yok edilir veya anonim hâle getirilir:
|
Veri/işlem grubu
|
Azami saklama yaklaşımı
|
Başlangıç ve not
|
|
Aday/başarısız üyelik ve doğrulama kayıtları
|
2 yıl
|
Son işlem veya ret tarihinden; sahtecilik/uyuşmazlık kaydı varsa ilgili süre ayrıca uygulanır.
|
|
Aktif hesap ve yetkilendirme kayıtları
|
Hesap ilişkisi boyunca
|
Hesap kapanınca aşağıdaki ispat/yasal süreler uygulanır.
|
|
Üyelik, sözleşme, sipariş, elektronik kabul ve temel işlem delilleri
|
Kural olarak ilişkinin/işlemin sona ermesinden itibaren 10 yıl
|
Somut alacak, dava veya özel mevzuat daha uzun süre gerektirirse o süre sonuna kadar.
|
|
Fatura, muhasebe ve ticari defter/belge kayıtları
|
10 yıl
|
Belgenin ait olduğu takvim/yıl ve özel kanun başlangıcı esas alınır.
|
|
Kart verileri
|
AXERA’da saklanmaz
|
Ödeme sonucu, referans ve sınırlı işlem kaydı yukarıdaki mali/uyuşmazlık sürelerine tabi olabilir.
|
|
Sistem, erişim ve güvenlik logları
|
10 yıl
|
Kaydın oluştuğu tarihten; güvenlik olayı/uyuşmazlık varsa sonuçlanma ve ilgili talep süresi sonuna kadar ayrıştırılabilir.
|
|
Destek, çağrı kaydı ve şikâyet kayıtları
|
10 yıl
|
Kaydın veya başvurunun oluştuğu tarihten; sözleşme/uyuşmazlık delili niteliğindeyse ilgili daha uzun süre uygulanabilir.
|
|
Bağımsız hizmet sağlayıcı yeterlilik ve performans kayıtları
|
İlişki boyunca + 5 yıl
|
İtiraz, uyuşmazlık, mesleki sorumluluk ve mali kayıt niteliğine göre ayrıştırılır.
|
|
Dosya içeriği ve raporlar
|
10 yıl
|
Teslim, revizyon/itiraz penceresi, avukatın talimatı, AXERA’nın güvenlik/uyuşmazlık amacı ve yasal yükümlülük ayrı ayrı belirlenmelidir. Gereksiz kalıcı arşivleme yapılmaz.
|
|
Güvenlik olayı ve veri ihlali kayıtları
|
10 yıl
|
Yetkili makam süreci ve hukuki talepler sona erene kadar uzatılabilir.
|
|
Tedarikçi/iş ortağı sözleşme ve işlem kayıtları
|
İlişki boyunca + 10 yıl
|
Mali belgeler için özel süreler saklıdır.
|
|
Pazarlama/ileti izin ve ret kayıtları
|
İznin geçerliliği boyunca + 2 yıl
|
Ret kaydı, tekrar ileti gönderilmemesi için sınırlı olarak saklanabilir.
|
Yedeklerdeki veriler aktif kullanımdan çıkarılır; yedek döngüsü içinde güvenli biçimde üzerine yazılır veya yok edilir
10. Otomatik sistemler ve yapay zekâ
Platform; OCR, belge sınıflandırma, veri çıkarımı, arama, özetleme, teknik bütünlük kontrolü, iş akışı optimizasyonu, eşleştirme, güvenlik/risk işareti ve performans desteği gibi işlevlerde otomatik sistemlerden veya yapay zekâdan yararlanabilir. Bu araçlar yardımcı niteliktedir; hukuki görüş, bilirkişi raporu veya bağımsız mesleki kanaat yerine geçmez. Otomatik çıktıların doğruluğu ve bağlama uygunluğu yetkili kişi tarafından değerlendirilir.
AXERA:
- yalnızca otomatik işlem sonucunda kişi aleyhine ağır hukuki veya benzeri önemli sonuç doğurmamaya;
- güvenlik için acil geçici tedbirler dışında, hesap kapatma veya meslekten dışlama etkili kararları insan incelemesine açmaya;
- ilgili kişiye görüş sunma, maddi hatayı düzeltme ve sonuca itiraz imkânı sağlamaya; ve
- kullanılan verileri amaçla ilgili, ölçülü ve doğrulanabilir tutmaya
özen gösterir.
Dosya ve rapor içerikleri, ayrıca geçerli hukuki sebep, gerekli aydınlatma ve gerekiyorsa ayrı açık rıza/sözleşmesel güvence olmaksızın genel amaçlı model eğitimi veya ilgisiz ikincil ürün geliştirme için kullanılmaz. Geri döndürülemez anonim istatistikler kişisel veri değildir; ancak anonimleştirme iddiası yeniden belirleme riski bakımından test edilir.
11. Veri güvenliği
AXERA, KVKK m.12 kapsamında kişisel verilerin hukuka aykırı işlenmesini ve erişilmesini önlemek ve muhafazasını sağlamak amacıyla riskle orantılı teknik ve idari tedbirler uygular. Bunlar, somut altyapıya göre, rol bazlı ve en az yetki esaslı erişim, kimlik doğrulama, yetki gözden geçirme, kayıt/loglama, şifreleme, ağ ve uç nokta güvenliği, yedekleme, zafiyet ve olay yönetimi, tedarikçi kontrolleri, gizlilik yükümlülükleri ve personel eğitimini içerebilir.
Özel nitelikli kişisel veriler bakımından Kurulun belirlediği yeterli önlemler ayrıca uygulanır. Veri ihlali hâlinde olay değerlendirilir; Kanunun öngördüğü şartlarda Kurula ve etkilenen ilgili kişilere en kısa sürede bildirim yapılır.
12. İlgili kişinin KVKK m.11 kapsamındaki hakları
İlgili kişi, AXERA’ya başvurarak:
- kişisel verisinin işlenip işlenmediğini öğrenme;
- işlenmişse buna ilişkin bilgi talep etme;
- işlenme amacını ve amaca uygun kullanılıp kullanılmadığını öğrenme;
- yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri bilme;
- eksik veya yanlış işlenmişse düzeltilmesini isteme;
- KVKK m.7’deki şartlar çerçevesinde silinmesini veya yok edilmesini isteme;
- düzeltme, silme veya yok etme işlemlerinin verinin aktarıldığı üçüncü kişilere bildirilmesini isteme;
- münhasıran otomatik sistemlerle analiz edilmesi nedeniyle aleyhine bir sonuç doğmasına itiraz etme; ve
- Kanuna aykırı işleme nedeniyle zarara uğraması hâlinde zararın giderilmesini talep etme
- haklarına sahiptir.
Bir verinin düzeltilmesi veya silinmesi talebi, AXERA’nın kanuni saklama yükümlülüğü ya da hakların tesisi, kullanılması veya korunması için zorunlu olan verileri derhâl silmesini gerektirmeyebilir. Böyle bir durumda ret veya kısıtlama gerekçesi başvurana açıklanır.
13. Veri sorumlusuna başvuru usulü
Başvuru, Türkçe olarak ve kimlik ile talep doğrulanabilecek biçimde aşağıdaki yöntemlerden biriyle yapılabilir:
- şahsen veya noter aracılığıyla: Üniversiteler Mah. 1597 Cad. No: 3 İç Kapı No: 127 Çankaya/Ankara;
- kayıtlı elektronik posta (KEP) ile: axerayazilim@hs06.kep.tr
- Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ’de kabul edilen diğer yöntemlerle.
Başvuruda şu bilgiler bulunmalıdır:
- ad ve soyad;
- imza, başvuru yazılıysa;
- T.C. kimlik numarası; yabancılar için uyruğu, pasaport numarası veya varsa kimlik numarası;
- tebligata esas yerleşim yeri veya iş yeri adresi;
- varsa bildirime esas e-posta adresi, telefon ve faks numarası;
- talep konusu; ve
- talebi destekleyen bilgi ve belgeler.
Temsilci aracılığıyla başvuruluyorsa yetkiyi gösteren belge sunulur. AXERA, başvuru sahibinin kimliğini doğrulamak için talebin niteliğiyle orantılı ek bilgi isteyebilir; gereksiz kimlik belgesi kopyası talep etmez.
AXERA, başvuruyu talebin niteliğine göre en kısa sürede ve en geç otuz gün içinde ücretsiz sonuçlandırır. İşlemin ayrıca maliyet gerektirmesi hâlinde Kurulca belirlenen tarifedeki ücret alınabilir. Cevap yazılı veya elektronik ortamda bildirilir; talep kabul edilirse gereği yerine getirilir. Başvurunun AXERA’nın hatasından kaynaklanması hâlinde alınan ücret iade edilir.
Başvurunun reddedilmesi, verilen cevabın yetersiz bulunması veya süresinde cevap verilmemesi hâlinde ilgili kişi, Kanunda belirtilen süreler içinde Kişisel Verileri Koruma Kuruluna şikâyette bulunabilir.
14. Metindeki değişiklikler
İşleme amacı, veri kategorisi, alıcı grubu, hukuki sebep, teknoloji veya aktarım yapısında esaslı değişiklik olursa bu Metin ilgili işlemden önce güncellenir ve uygun kanaldan duyurulur. Yeni ve ihtiyari bir amaç, genel ifadeyle mevcut Metne dâhil edilmiş sayılmaz.