ZD-AYM-20Sürüm 1.0Sürüm tarihi: 2026-09-06Yürürlük tarihi: «yürürlük tarihi»

Zero Door Platformu Kişisel Verilerin İşlenmesine İlişkin Aydınlatma Metni

1. Veri sorumlusunun kimliği

6698 sayılı Kişisel Verilerin Korunması Kanunu (“Kanun”) ve Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ (Resmî Gazete 10/3/2018, sayı 30356) uyarınca veri sorumlusu aşağıda belirtilmiştir.

AlanDeğer
Ticaret unvanıZerone Siber Güvenlik Limited Şirketi
MERSİS numarası0998199408600001
Ticaret sicil numarası98809
Kayıtlı olduğu odaAdana Ticaret Odası (oda sicil numarası: 95025)
Vergi dairesiZiyapaşa Vergi Dairesi
Vergi kimlik numarası9981994086
Merkez adresiYenibaraj Mahallesi, Nursultan Nazarbayev Bulvarı No: 1, İç Kapı No: 3, Seyhan / Adana, Türkiye
Telefon+90 507 806 21 37
Genel elektronik postacontact@zeronesecurity.com
Başvuru elektronik postasıkvkk@zeronesecurity.com
Veri koruma irtibat noktasıHüseyin Volkan Akyüz, Müdür, volkanakyuz@zeronesecurity.com

Zerone, Veri Sorumluları Sicili Hakkında Yönetmelik’in 5. maddesindeki eşikleri aşmadığı için Veri Sorumluları Siciline kayıt yükümlüsü değildir ve kayıtlı değildir. Bu nedenle Kuruma bildirilmiş bir irtibat kişisi de yoktur. Yukarıda gösterilen kişi, Zerone’un gönüllü olarak belirlediği veri koruma irtibat noktasıdır; anılan Yönetmeliğin 4. maddesinin birinci fıkrasının (c) bendi ve 11. maddesi anlamında bir irtibat kişisi bildirimi değildir ve veri sorumlusunu temsil yetkisi doğurmaz. Bu ayrım, Kişisel Verilerin Korunması ve İşlenmesi Politikası’nın 14.3 ve 15. bölümlerinde de aynı biçimde açıklanmıştır. Sicile kayıt yükümlülüğünün doğması hâlinde irtibat kişisi atanacak ve bu metin güncellenecektir.

Bu metinde “Zerone” ifadesi Zerone Siber Güvenlik Limited Şirketi’ni, “Zero Door” ifadesi Zerone tarafından geliştirilen dosya bütünlüğü izleme ve uyum platformunu, “Kuruluşunuz” ifadesi ise Zerone ile abonelik veya lisans sözleşmesi kurmuş olan ve size Zero Door hesabı tahsis eden tüzel kişiyi ifade eder.

2. Bu metin kimi ve neyi kapsar

Bu metin, Zerone’un veri sorumlusu sıfatıyla işlediği kişisel verilere ilişkindir. Kapsamı şudur:

Kapsamda olanKapsamda olmayan
Zero Door konsoluna hesabı bulunan kullanıcıların hesap, kimlik doğrulama, oturum ve denetim verileriKuruluşunuzun izlediği sunuculardan gelen dosya bütünlüğü ve dosya erişim telemetrisi (bkz. Bölüm 10)
Kayıt (signup) başvurusu yapan kişilerin verileriKuruluşunuzun kendi çalışanları hakkında kendi amaçlarıyla yürüttüğü işlemeler
Zerone ile iletişime geçen, destek talebi ileten veya geri bildirim gönderen kişilerin verileriZerone çalışanlarının ve çalışan adaylarının verileri (ayrı bir aydınlatma metni ile ele alınır)
Faturalama ve tahsilat süreçlerinde işlenen kişisel verilerZerone’un tanıtım internet sitesinin ziyaretçi verileri (ayrı bir metin ile ele alınır)

Dağıtım moduna göre fark. Zero Door’un bulut (SaaS) sürümünde konsol Zerone tarafından işletilir ve yukarıdaki verilerin veri sorumlusu Zerone’dur. Zero Door’un şirket içi (on-prem) kurulumunda konsolu Kuruluşunuz kendi altyapısında işletir; bu durumda konsol kullanıcılarına ait hesap, oturum ve denetim verilerinin veri sorumlusu Kuruluşunuzdur ve bu metnin Bölüm 6’daki barındırma ve aktarım açıklamaları o kuruluma uygulanmaz. On-prem kurulumda Zerone bakımından bu metin, yalnızca lisans yönetimi, destek yazışmaları, faturalama ve Kuruluşunuzun tercihiyle etkinleştirilen istihbarat sorguları bakımından geçerlidir.

3. İşlenen kişisel veri kategorileri

KategoriSomut veriler
KimlikAd, soyad
İletişimKurumsal elektronik posta adresi, fatura elektronik posta adresi, fatura yazışma adresi ve telefon
Müşteri işlemOrganizasyon adı, organizasyon kısa adı, kullanıcı rolü ve yetkileri, abonelik planı ve lisans durumu, koltuk kullanımı
İşlem güvenliğiParola özeti, çok faktörlü kimlik doğrulama durumu ve şifrelenmiş tek kullanımlık parola sırrı, kurtarma kodu özetleri, geçiş anahtarı (passkey) kayıt bilgileri, uygulama programlama arayüzü anahtarlarının özeti ve öneki, başarısız giriş sayacı, hesap kilit durumu, son giriş ve parola değişim zamanları, parola geçmişi özetleri
Oturum ve cihazGiriş yapılan internet protokolü (IP) adresi, tarayıcı tanıtıcısı (user-agent), tarayıcıdan türetilen tarayıcı, işletim sistemi ve cihaz türü bilgisi, oturum açma ve son etkinlik zamanı
Denetim kaydıKullanıcı kimliği ve elektronik posta adresi, gerçekleştirilen işlem, kaynak türü ve kimliği, IP adresi, tarayıcı tanıtıcısı, işlemden önceki ve sonraki değerler, sonuç ve hata bilgisi
Kayıt başvurusuElektronik posta adresi, ad, soyad, organizasyon adı ve seçilen kısa ad, parola özeti, doğrulama jetonu özeti, kayıt yapılan alan adı
Hukuki metin kabulüKabul edilen metnin türü ve sürümü, kabul zamanı, kabul anındaki IP adresi ve tarayıcı tanıtıcısı
Kurumsal kimlik doğrulama (kullanılıyorsa)Kuruluşunuzun kimlik sağlayıcısından gelen kullanıcı kimliği, elektronik posta adresi, görünen ad ve grup bilgileri; dizin eşitleme kayıtları
Faturalama ve tahsilatFatura unvanı, vergi kimlik numarası veya Türkiye Cumhuriyeti kimlik numarası, vergi dairesi, fatura adresi, kayıtlı elektronik posta adresi, ödeme ve fatura kayıtları
Destek ve talepDestek yazışmalarınız, geri bildirimleriniz, Kanun kapsamındaki başvurularınız ve bunlara verilen yanıtlar; davet gönderilen kişilerin elektronik posta adresleri

Özel nitelikli kişisel veriler hakkında

Zerone, Kanun’un 6. maddesinde sayılan özel nitelikli kişisel verileri toplamayı amaçlamaz, bu verileri talep etmez ve ürünün hiçbir alanı bu verilerin girilmesi için tasarlanmamıştır.

Bununla birlikte iki kaynak, niteliği önceden denetlenemeyen içerik taşıyabilir ve bunu dürüstlük kuralı gereği açıkça beyan ederiz:

  1. Serbest metin alanları. Destek mesajları, geri bildirim metinleri, başvuru açıklamaları ve denetim kaydındaki değişiklik değerleri, yazan kişinin tercihine bağlı olarak özel nitelikli veri içerebilir. Bu alanlara bu nitelikte veri yazılmamasını rica ederiz.
  2. Dosya yolları, dosya adları ve komut satırı argümanları. Kuruluşunuzun ortamındaki adlandırma tercihlerine bağlı olarak bu içerikler hassas nitelikte bilgi taşıyabilir. Bu akış bakımından veri sorumlusu Kuruluşunuzdur (bkz. Bölüm 10).

Ayrıca ürünün veritabanı şemasında, geçmiş bir sürüm planından kalan ve bugün hiçbir kod tarafından okunmayan ya da yazılmayan güvenlik yetkisi ve eğitim durumu alanları bulunmaktadır. Bu alanlara veri girilmemektedir ve bunlar imha programına dâhil edilmiştir.

4. Kişisel verilerin toplanma yöntemi

Kişisel verileriniz tamamen veya kısmen otomatik yollarla, elektronik ortamda ve aşağıdaki kanallar üzerinden toplanmaktadır:

  • Kayıt formunu doldurmanız ve doğrulama bağlantısını kullanmanız suretiyle,
  • Kuruluşunuzun yöneticisi tarafından size hesap açılması veya davet gönderilmesi suretiyle,
  • Konsola her giriş ve her istek sırasında, sunucu kayıtları ve zorunlu oturum çerezleri aracılığıyla,
  • Kuruluşunuz kurumsal kimlik doğrulama (SAML, OpenID Connect veya LDAP) kullanıyorsa, bu sağlayıcıdan gelen kimlik doğrulama yanıtı ve dizin eşitlemesi ile,
  • Bize gönderdiğiniz elektronik postalar, ürün içi destek talepleri ve geri bildirim formları ile,
  • Abonelik sürecinde fatura bilgilerini girmeniz ve ödeme kuruluşunun işlem sonucunu bize iletmesi ile.

Kanun kapsamındaki başvurunuzu ıslak imzalı olarak posta yoluyla veya elden iletmeniz hâlinde, bu başvuru veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenir.

Konsolda kullanılan çerezler ve tarayıcı depolaması, kapsamları ve süreleri ile birlikte 23-cerez-politikasi.md belgesinde ayrıca açıklanmıştır. Konsolda analitik, reklam, oturum kaydı ve hata izleme aracı bulunmamaktadır.

5. İşleme amaçları ve her amaç için hukuki sebep

Aydınlatma Tebliği’nin 5. maddesinin birinci fıkrasının (h) bendi, hukuki sebebin Kanun’un 5. ve 6. maddelerindeki hangi şarta dayanıldığı gösterilerek açıkça belirtilmesini zorunlu kılar. Aşağıdaki tablo bu zorunluluğu bent düzeyinde karşılamaktadır.

#İşleme amacıHukuki sebep
1Kendi adınıza kayıt başvurusunda bulunmanız hâlinde, başvurunuzun alınması, elektronik posta adresinizin doğrulanması ve Kullanım Şartları’nı kendi adınıza kabul ederek sözleşme ilişkisini kurmanızm.5/2-c: Bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması kaydıyla, sözleşmenin taraflarına ait kişisel verilerin işlenmesinin gerekli olması. Bu bent, yalnızca kendi adına sözleşme kuran başvuru sahibi bakımından ve yalnızca kayıt aşaması için uygulanır
2Kuruluşunuz adına açılmış bir hesapla hizmete erişiminizin sağlanması, kullanıcı ve rol yönetimi, koltuk yönetimi, ürün desteğinin sunulması ve abonelik ilişkisinin yürütülmesim.5/2-f: İlgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla, veri sorumlusunun meşru menfaatleri için veri işlenmesinin zorunlu olması. Kuruluşunuz ile Zerone arasındaki sözleşmenin tarafı tüzel kişi olduğundan, çalışan sıfatıyla kullanıcı olan kişiler bakımından m.5/2-c uygulanmaz. Bu dayanağın yazılı menfaat dengesi testi 31-mesru-menfaat-degerlendirmesi-lia.md belgesinde tutulmaktadır ve talep üzerine paylaşılır
3Platform güvenliğinin sağlanması: kimlik doğrulama, kaba kuvvet ve kötüye kullanım saldırılarının engellenmesi, oturum güvenliği, yetkisiz erişimin tespiti ve olaya müdahalem.5/2-f
4Kanun’un 12. maddesinin birinci ve üçüncü fıkralarından doğan veri güvenliği ve denetim yükümlülüklerinin yerine getirilmesi, kurcalama kanıtlı denetim izinin tutulmasım.5/2-ç: Veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması. Tamamlayıcı olarak m.5/2-f
5Sözleşme kabulünün ve hukuki metin sürümlerinin ispatlanması, kabul defterinin tutulmasım.5/2-e: Bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması
6Faturalama, tahsilat, muhasebe, vergi ve ticari defter yükümlülüklerinin yerine getirilmesim.5/2-ç. Dayanak mevzuat: 213 sayılı Vergi Usul Kanunu m.253, 6102 sayılı Türk Ticaret Kanunu m.82 ve elektronik belge düzenlemeleri
7Hukuki taleplerin tesisi, kullanılması veya korunması, uyuşmazlıkların çözümü, sigorta ve denetim süreçlerinin yürütülmesim.5/2-e
8Hukuken yetkili kamu kurum ve kuruluşlarının mevzuattan doğan taleplerinin karşılanmasım.5/2-a: Kanunlarda açıkça öngörülmesi
9Ticari elektronik ileti gönderilmesi ve pazarlama iletişimiBu metnin kapsamı dışındadır. Bu amaç yalnızca ayrı bir açık rıza metni ile ve 6563 sayılı Kanun’a uygun onay alınarak yürütülür. Bkz. 22-acik-riza-metni-pazarlama.md

Yukarıdaki amaçların hiçbiri açık rızaya dayanmamaktadır. Bir işleme faaliyeti açık rıza dışında bir hukuki sebebe dayandırılabiliyorken açık rızaya dayandırılması hukuka aykırıdır; Zerone bu nedenle hizmetin sunulması için açık rıza talep etmez.

6. Kişisel verilerin aktarılması

6.1 Yurt içindeki aktarımlar

Yurt içi aktarımlar, Kanun’un 8. maddesinin ikinci fıkrası uyarınca, Bölüm 5’te gösterilen işleme şartlarının varlığı hâlinde yapılır.

Alıcı grubuAktarılan veriAktarım amacıHukuki sebep
Zerone tarafından işletilen PrismTrail istihbarat servisi (Türkiye)Dosya özeti, dosya yolu ve dosya boyutu; yazılım paketi adı ve sürümü; lisans anahtarı; lisans tedarikinde kuruluş adı. Hesap verileriniz, kullanıcı adlarınız ve IP adresiniz gönderilmezDosya itibarı, yazılım ve güvenlik açığı istihbaratının sorgulanması, lisans doğrulamam.5/2-f. Yalnızca istihbarat anahtarı yapılandırılmışsa çalışır
Moka United Ödeme Hizmetleri ve Elektronik Para Kuruluşu Anonim Şirketi (Türkiye)Ödeme yapan kişinin adı, iletişim ve fatura bilgisi, kart ve işlem verisi, işlem güvenliği verisiTürk Lirası tahsilat, kart işlemleri ve iade akışım.5/2-ç ve m.5/2-f. Sağlayıcı, 6493 ve 5549 sayılı Kanunlardan doğan yükümlülükleri bakımından bağımsız veri sorumlusudur
Hukuken yetkili kamu kurum ve kuruluşları, adli ve idari mercilerTalebin kapsamıyla sınırlı verilerMevzuattan doğan taleplerin karşılanmasım.5/2-a ve m.8/2-a
Avukat, mali müşavir, bağımsız denetçi ve sigorta şirketiTalebin kapsamıyla sınırlı verilerHukuki ve mali yükümlülüklerin yerine getirilmesi, uyuşmazlık ve risk yönetimim.5/2-ç ve m.5/2-e

6.2 Yurt dışına aktarımlar

Kişisel Verileri Koruma Kurulu bugüne kadar hiçbir ülke, sektör veya uluslararası kuruluş hakkında yeterlilik kararı vermemiştir. İrlanda ve Fransa dâhil olmak üzere hiçbir ülke için yeterlilik kararı bulunmadığından, bir ülkenin Avrupa Birliği üyesi olması ya da Genel Veri Koruma Tüzüğü’ne tabi olması tek başına aktarımı serbest kılmaz.

Bu nedenle yurt dışına yapılan aktarımlar, Kanun’un 9. maddesinin dördüncü fıkrasının (c) bendi uyarınca Kurul tarafından ilan edilen standart sözleşme imzalanarak yapılır. Standart sözleşme, Kanun’un 9. maddesinin beşinci fıkrası ve Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik’in (Resmî Gazete 10/7/2024, sayı 32598) 14. maddesinin beşinci fıkrası uyarınca imzaların tamamlanmasından itibaren beş iş günü içinde Kuruma bildirilir. Kanun’un 9. maddesinin sekizinci fıkrası uyarınca aynı güvenceler sonraki aktarımlar için de geçerlidir.

6.2.1 Barındırma altyapısı: zorunlu, sürekli ve kapatılamaz aktarım

Zero Door bulut sürümünün üretim altyapısı, İrlanda’da yerleşik OVH Hosting Limited’den kiralanan sunucular üzerinde ve Avrupa Birliği içinde çalışmaktadır. Hedef mimaride ürün, OVH Public Cloud’un Paris (Fransa) bölgesinde koşar. Barındırma bölgesi Sipariş Formunda kararlaştırılır ve Müşteri’nin önceden onayı olmaksızın değiştirilmez. Türkiye’de ayrı bir bölge açılması yol haritasındadır; bugün Türkiye’de veri yerleşimi sunulmamaktadır ve bu bölgenin sağlayıcısı henüz belirlenmemiştir.

Türkiye’de yerleşik Zerone’un platform verilerini Avrupa Birliği içindeki bir veri merkezinde saklaması Kanun’un 9. maddesi anlamında yurt dışına aktarımdır.

Bu aktarımın nitelikleri bakımından açıkça beyan ederiz:

KonuBeyan
Aktarımın niteliğiZorunludur, süreklidir ve kapatılamaz. Hizmetin kendisi bu altyapı üzerinde sunulmaktadır. Bu aktarım için bir tercih veya kapatma imkânı bulunmamaktadır
Aktarılan veriPlatformun tuttuğu bütün veriler: hesaplar, kimlik doğrulama sırları, oturumlar, denetim izleri, telemetri, alarmlar, raporlar ve yedekler
Hukuki mekanizmaKurul standart sözleşmesi. Zerone’un ikili sıfatı nedeniyle iki ayrı metin kullanılır: platform hesap verileri için veri sorumlusundan veri işleyene, müşteri telemetrisi için veri işleyenden veri işleyene standart sözleşme. Her iki metin de imzaların tamamlanmasından itibaren beş iş günü içinde Kuruma bildirilir
Sözleşme tarafıOVH Hosting Limited, Enterprise House, O’Brien Road, Carlow R93Y0Y3, İrlanda. Sicil numarası 468585, katma değer vergisi numarası 9520632R. Aktarımın karşı tarafı, Avrupa Birliği üyesi bir devlette yerleşik ve Genel Veri Koruma Tüzüğü’ne doğrudan tabi bir tüzel kişidir
Depolama konumuVeriler Avrupa Birliği içinde depolanır; hedef mimaride barındırma OVH Public Cloud’un Paris (Fransa) bölgesindedir. Barındırma bölgesi Sipariş Formunda kararlaştırılır ve Müşteri’nin önceden onayı olmaksızın değiştirilmez
Sonraki aktarımBarındırma sağlayıcısının yayımlanmış alt işleyen listesine göre, grup şirketleri Kanada, Birleşik Krallık, Hindistan, Singapur, Avustralya ve Fas’ta yerleşiktir ve destek ve bakım kapsamında konumdan bağımsız olarak görevlendirilebilir. Bu nedenle verilerin yalnızca tek bir ülkede işlendiğini beyan etmiyoruz: veriler Avrupa Birliği içinde depolanır, destek ve bakım kapsamında sağlayıcı grubunun Avrupa Birliği dışındaki şirketleri tarafından uzaktan erişilebilir. Uzaktan erişim de bir aktarımdır ve standart sözleşmelerin ekindeki listeye yansıtılır
Açık rıza ve arızi hâllerBu aktarım açık rızaya veya arızi hâllere dayandırılamaz. Sürekli çalışan bir bulut barındırma ilişkisi, Yönetmelik’in 16. maddesi anlamında arızi değildir ve Zerone bu aktarım için rıza toplamaz
Veri yerleşimiBugün Türkiye’de veri yerleşimi sunulmamaktadır ve verilerin Türkiye’de tutulduğu bir bulut kurulumu bulunmamaktadır. Verilerinizin Türkiye’de kaldığı yönünde bir beyanda bulunmuyoruz. Türkiye’de ayrı bir bölge açılması yol haritasındadır; bu bölgenin sağlayıcısı henüz belirlenmemiştir

Şirket içi (on-prem) kurulumda bu bölüm uygulanmaz. Bu kurulumda platform, Kuruluşunuzun seçtiği altyapıda çalışır ve barındırma konumunu Kuruluşunuz belirler.

6.2.2 Zerone tarafından işletilen diğer yurt dışı aktarımlar

AlıcıAktarılan veriAmaçDurum ve mekanizma
Cloudflare, Inc. (Amerika Birleşik Devletleri ve küresel kenar ağı)Konsol giriş ekranında robot doğrulaması yapılırken son kullanıcının IP adresi, tarayıcı bilgisi ve doğrulama jetonuOtomatik saldırıların ve hesap ele geçirme denemelerinin engellenmesiOpsiyoneldir ve ürün varsayılanı kapalıdır; site anahtarı yapılandırılmadıkça bileşen hiç yüklenmez ve hiçbir istek yapılmaz. Etkinleştirildiğinde Kurul standart sözleşmesi ve beş iş günü içinde bildirim usulü uygulanır
AbuseIPDB LLC (Amerika Birleşik Devletleri)Konsola başarıyla giriş yapan kullanıcının genel IP adresi. Özel, geri döngü ve bağlantı yerel adresleri sorgulanmaz; sorgu yalnızca IP adresini taşır, elektronik posta adresi veya kullanıcı adı gönderilmezEle geçirilmiş hesaplarla ve kötü itibarlı ağlardan yapılan girişlerin tespitiOpsiyoneldir ve ürün varsayılanı kapalıdır; sorgu anahtarı yapılandırılmadıkça ve özellik açılmadıkça hiçbir sorgu yapılmaz. Bulut (SaaS) kurulumunda sorgulanan IP adresi, Bölüm 2 uyarınca veri sorumlusu Zerone olan konsol oturum verisidir; bu nedenle bu aktarım bakımından Kurul standart sözleşmesini Zerone kendi veri sorumlusu sıfatıyla imzalar ve imzaların tamamlanmasından itibaren beş iş günü içinde Kuruma bildirir. Şirket içi (on-prem) kurulumda konsol kullanıcılarının veri sorumlusu Kuruluşunuz olduğundan, bu aktarımın hukuki sebebini tespit etmek ve 9. maddedeki mekanizmayı kurmak Kuruluşunuza aittir
«SMTP sağlayıcısı» (yurt dışında yerleşik bir sağlayıcı seçilmesi hâlinde: «SMTP sağlayıcısının ülkesi»)Alıcı elektronik posta adresi ve ileti gövdesi. Gövde; doğrulama ve parola sıfırlama iletilerinde hesap tanımlayıcılarını ve tek kullanımlık jetonu, alarm bildirimlerinde sunucu adı ve dosya yolunu, rapor tesliminde rapor eklerini taşırİşlemsel elektronik posta iletimiYurt içinde yerleşik bir sağlayıcı seçilirse yurt içi aktarım rejimi uygulanır. Yurt dışında yerleşik bir sağlayıcı seçilmesi hâlinde aktarıma başlanmadan önce Kurul standart sözleşmesi imzalanır ve beş iş günü içinde Kuruma bildirilir
Paddle.com Market Limited ve grup şirketleri (Birleşik Krallık, Amerika Birleşik Devletleri, Kanada, İrlanda)Ödeme yapan kişinin adı, iletişim ve fatura bilgisi, işlem verisiTürkiye dışında yerleşik müşterilerin aboneliklerinin satışı ve tahsilatıSağlayıcı, kayıtlı satıcı (merchant of record) sıfatıyla ve alıcı kişisel verileri bakımından bağımsız veri sorumlusu olarak hareket eder. Türk Lirası ile ödeme yapan müşteriler bu rayı kullanmaz
Internet Security Research Group (Let’s Encrypt), Amerika Birleşik DevletleriZerone’un kendi alan adı, sertifika imza talebi, sunucu IP adresi ve kurumsal takma ad elektronik posta adresiAktarım Katmanı Güvenliği sertifikasının ihracıSağlayıcı bağımsız veri sorumlusudur. Bu akışta gerçek kişiye ait bir elektronik posta adresi veya müşteri kişisel verisi kullanılmaz. On-prem ve hava boşluklu kurulumlarda önceden sağlanan sertifika kullanılır

6.2.3 Kuruluşunuzun kendi tercihiyle etkinleştirdiği aktarımlar

Aşağıdaki hedeflere veri gönderilmesi Kuruluşunuzun kendi kararı, kendi hesabı ve kendi yapılandırması ile gerçekleşir. Zerone bu hedefleri seçmez, onlarla kendi adına sözleşme kurmaz ve yalnızca Kuruluşunuzun talimatını icra eden teknik kanaldır. Bu hedefler bakımından kendi hukuki sebebini tespit etmek ve Kanun’un 9. maddesindeki aktarım mekanizmasını kurmak ve bildirimini yapmak Kuruluşunuzun yükümlülüğüdür.

Giriş yapılan IP adresinin itibar sorgusu bu bölümde yer almaz. Bu sorgu da Kuruluşunuzun tercihiyle açılır; ancak bulut kurulumunda sorgulanan veri Zerone’un kendi veri sorumlusu olduğu konsol oturum verisi olduğundan, o kalem Bölüm 6.2.2’de ele alınmıştır.

HedefÜlkeGiden veriÜrün varsayılanı
VirusTotal (Google)İrlanda ve Amerika Birleşik DevletleriYalnızca dosya özeti. Dosya yolu, sunucu adı, kullanıcı adı veya IP adresi gönderilmezKapalı. Kuruluşunuzun kendi arayüz anahtarını girmesiyle etkinleşir
Have I Been Pwned / Pwned PasswordsAvustralya ve Amerika Birleşik DevletleriParolanızın SHA-1 özetinin yalnızca ilk beş karakteri. Parolanızın kendisi, tam özet, elektronik posta adresiniz veya kullanıcı adınız gönderilmez; eşleştirme yerelde yapılır ve yanıt dolgulanırKapalı. Kuruluşunuz kurum içi bir ayna adresi de tanımlayabilir
Slack, Microsoft Teams, PagerDuty, Jira Cloud, genel çağrı adresleri (webhook)Sağlayıcının veya Kuruluşunuzun belirlediği konumAlarm alanları: sunucu adı, dosya yolu, önem derecesi, başlık, değişiklik türü, zaman damgasıKapalı. Kanal Kuruluşunuz tarafından oluşturulur
Güvenlik bilgi ve olay yönetimi (SIEM) iletimi, hizmet yönetimi ve değişiklik yönetimi entegrasyonlarıKuruluşunuzun belirlediği toplayıcıSunucu kimliği ve adı, dosya yolu, dosya özeti, değişiklik türü, açıklama, tarama kimliğiKapalı
Kuruluşunuzun kendi dizin, kimlik sağlayıcı, elektronik posta rölesi, zaman damgası ve nesne depolama hizmetleriKuruluşunuzun seçtiği sağlayıcıİlgili akışın gerektirdiği alanlarKuruluşunuz tarafından yapılandırılır

Güncel alt işleyen listesi 29-alt-isleyen-listesi.md belgesinde ve internet sitemizde yayımlanmaktadır. Bu metindeki aktarım tabloları o liste ile birlikte okunur.

7. Saklama süreleri

Kişisel verileriniz, işlendikleri amaç için gerekli olan süre boyunca ve mevzuatta öngörülen asgari süreler gözetilerek saklanır. Aşağıdaki süreler ürünün bugünkü yapılandırmasını yansıtır.

VeriSaklama süresi
Tamamlanmamış kayıt başvurularıDoğrulama bağlantısı yirmi dört saat sonra geçersiz olur; süresi dolan kayıtlar otomatik temizlik görevi ile silinir
Tamamlanmış kayıt başvurularıOtuz gün, ardından silinir
Hesap verileri (ad, soyad, elektronik posta, kimlik doğrulama verileri)Hesap var olduğu sürece. Hesabın silinmesiyle veritabanından kalıcı olarak silinir ve bağlı kayıtlar (parola geçmişi, kurtarma kodları, geçiş anahtarları, arayüz anahtarları, kurumsal kimlik eşleşmeleri) birlikte silinir
Oturum kayıtları (IP adresi, tarayıcı tanıtıcısı, cihaz bilgisi)Yedi gün
Denetim kayıtlarıVarsayılan iki bin beş yüz elli beş gün (yedi yıl). Bu süre, düzenlemeye tabi sektörlerdeki müşterilerin kendi mevzuatlarından doğan azami saklama beklentisine göre belirlenmiştir ve organizasyon bazında kısaltılabilir, uzatılamaz
Dosya bütünlüğü olayları ve güvenlik olaylarıOtuz gün
Dosya erişim telemetrisiOtuz gün
AlarmlarDoksan gün
Taramalar ve tarama farklarıYüz seksen gün
Hizmet dışı bırakılan sunucu kayıtlarıYüz seksen gün
Bildirim gönderim kayıtlarıTeslim edilenler otuz gün, teslim edilemeyenler doksan gün
RaporlarTamamlananlar doksan gün, başarısız olanlar on dört gün
Hukuki metin kabul defteri (IP adresi ve tarayıcı tanıtıcısı dâhil)Sözleşmeden doğan taleplerin zamanaşımı süresince, on yıl. Bu defter ekle yalnız (append-only) niteliktedir; kayıtlar üzerinde değişiklik ve tekil silme veritabanı düzeyinde reddedilir. Hesabın veya organizasyonun silinmesiyle birlikte kayıt da düşer
Faturalama, tahsilat ve muhasebe kayıtlarıTicari defter ve belgeler ile ticari yazışmalar bakımından on yıl (6102 sayılı Türk Ticaret Kanunu m.82/5); vergi mevzuatı kapsamındaki vesikalar bakımından beş yıl (213 sayılı Vergi Usul Kanunu m.253)
Destek yazışmaları ve geri bildirimlerAbonelik ilişkisi sürdüğü sürece; ticari yazışma niteliği taşıyanlar bakımından 6102 sayılı Kanun m.82/5 uyarınca on yıl
Organizasyona katılım daveti kayıtları (davetli ve davet eden elektronik posta adresi)Otomatik bir silme süresi tanımlanmamıştır. Bu kayıtlar talep üzerine silinir
İmha işlemlerinin kayıtlarıEn az üç yıl (Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik m.7/3, Resmî Gazete 28/10/2017, sayı 30224)
YedeklerYapılandırılan yedek saklama politikası uyarınca. Silme işlemi, ilgili yedek saklama süresi dolduğunda tamamlanır

Saklama sürelerinin belirlenme ölçütleri, periyodik imha usulü ve imha yöntemleri 30-saklama-ve-imha-politikasi.md belgesinde ayrıntılı olarak düzenlenmiştir.

Denetim kayıtları hakkında özel açıklama. Denetim kaydı, Zerone’un Kanun’un 12. maddesinden doğan kendi yükümlülüğünü karşılamak üzere tuttuğu bir kayıttır ve kurcalama kanıtlı bir özet zinciriyle korunur. Hesabınızın silinmesi hâlinde hesap verileriniz veritabanından kalıcı olarak silinir; ancak denetim kaydındaki elektronik posta adresiniz, işlem kaydının bütünlüğü nedeniyle kaydın kendi saklama süresi doluncaya kadar kalır. Bu saklamanın hukuki dayanağı Kanun’un 5. maddesinin ikinci fıkrasının (ç) ve (e) bentleridir. Organizasyonun tümüyle silinmesi hâlinde denetim kayıtları da silinir.

8. Kanun’un 11. maddesi kapsamındaki haklarınız

Veri sorumlusuna başvurarak kendinizle ilgili:

  • a) Kişisel veri işlenip işlenmediğini öğrenme,
  • b) Kişisel verileriniz işlenmişse buna ilişkin bilgi talep etme,
  • c) Kişisel verilerin işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme,
  • ç) Yurt içinde veya yurt dışında kişisel verilerin aktarıldığı üçüncü kişileri bilme,
  • d) Kişisel verilerin eksik veya yanlış işlenmiş olması hâlinde bunların düzeltilmesini isteme,
  • e) Kanun’un 7. maddesinde öngörülen şartlar çerçevesinde kişisel verilerin silinmesini veya yok edilmesini isteme,
  • f) (d) ve (e) bentleri uyarınca yapılan işlemlerin, kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,
  • g) İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle kişinin kendisi aleyhine bir sonucun ortaya çıkmasına itiraz etme,
  • ğ) Kişisel verilerin kanuna aykırı olarak işlenmesi sebebiyle zarara uğramanız hâlinde zararın giderilmesini talep etme

haklarına sahipsiniz.

Silme ve yok etme talepleri bakımından, Kanun’un 7. maddesinin üçüncü fıkrası uyarınca mevzuatta öngörülen saklama yükümlülükleri saklıdır. Bölüm 7’de gösterilen ticari, vergisel ve denetim kaynaklı asgari saklama süreleri bu kapsamdadır ve bu süreler dolmadan silme talebi karşılanamaz. Bu hâlde talebiniz gerekçesi açıklanarak yanıtlanır ve süre dolduğunda imha edilir.

9. Başvuru usulü, süre ve ücret

Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ (Resmî Gazete 10/3/2018, sayı 30356) uyarınca başvurunuzu aşağıdaki kanallardan biriyle iletebilirsiniz:

  • (a) Yazılı olarak. Islak imzalı dilekçenizi Yenibaraj Mahallesi, Nursultan Nazarbayev Bulvarı No: 1, İç Kapı No: 3, Seyhan / Adana adresine göndererek veya bu adrese elden teslim ederek.
  • (b) Güvenli elektronik imza veya mobil imza ile. İmzalanmış başvurunuzu kvkk@zeronesecurity.com adresine göndererek.
  • (c) Sistemimizde kayıtlı elektronik posta adresinizden. Daha önce Zerone’a bildirdiğiniz ve sistemimizde kayıtlı bulunan elektronik posta adresinizi kullanarak kvkk@zeronesecurity.com adresine göndererek.

Başvuru hakkı gerçek kişilere aittir ve başvurunun Türkçe yapılması gerekir.

Başvurunuzda bulunması zorunlu bilgiler (Tebliğ m.5/2): ad ve soyadınız, başvuru yazılı ise imzanız; Türkiye Cumhuriyeti vatandaşları için kimlik numaranız, yabancılar için uyruğunuz, pasaport numaranız veya varsa kimlik numaranız; tebligata esas yerleşim yeri veya iş yeri adresiniz; varsa bildirime esas elektronik posta adresiniz, telefon ve faks numaranız; ve talep konusu. Konuya ilişkin bilgi ve belgeler başvuruya eklenir. Başvurunuzu kolaylaştırmak için hazırlanmış form 33-ilgili-kisi-basvuru-formu.md belgesindedir.

Süre. Talepleriniz, talebin niteliğine göre en kısa sürede ve en geç otuz gün içinde sonuçlandırılır (Kanun m.13/2; Tebliğ m.6/5). Yazılı başvurularda başvuru tarihi, evrakın tarafımıza tebliğ edildiği tarihtir; diğer yöntemlerle yapılan başvurularda başvurunun tarafımıza ulaştığı tarihtir.

Ücret. Başvurunuz kural olarak ücretsiz sonuçlandırılır. İşlemin ayrıca bir maliyet gerektirmesi hâlinde Tebliğ’in 7. maddesindeki tarife uygulanır: yazılı cevapta on sayfaya kadar ücret alınmaz, on sayfanın üzerindeki her sayfa için 1 Türk Lirası işlem ücreti alınabilir; cevabın taşınabilir bellek gibi bir kayıt ortamında verilmesi hâlinde talep edilebilecek ücret kayıt ortamının maliyetini geçemez. Başvurunun tarafımızın hatasından kaynaklanması hâlinde alınan ücret iade edilir.

Şikâyet yolu. Başvurunuzun reddedilmesi, verilen cevabı yetersiz bulmanız veya süresinde cevap verilmemesi hâlinde; cevabı öğrendiğiniz tarihten itibaren otuz ve her hâlde başvuru tarihinden itibaren altmış gün içinde Kişisel Verileri Koruma Kurulu’na şikâyette bulunabilirsiniz (Kanun m.14/1). Kanun’un 14. maddesinin ikinci fıkrası uyarınca veri sorumlusuna başvuru yolu tüketilmeden şikâyet yoluna gidilemez.

10. Veri işleyen sıfatımıza ilişkin açıklama

Kuruluşunuzun Zero Door ile izlediği sunuculardan gelen telemetri; sunucu adları, dosya yolları, dosya sahibi ve işletim sistemi kullanıcı adları, süreç adları ve komut satırı argümanları, oturum ve etki alanı bilgileri ile IP adreslerini içerebilir. Bu veriler bakımından veri sorumlusu Kuruluşunuzdur. Zerone bu akışta yalnızca veri işleyen sıfatıyla, Kuruluşunuzun yazılı talimatına bağlı olarak hareket eder. Bu ilişkinin şartları 24-veri-isleme-sozlesmesi-dpa.md belgesinde düzenlenmiştir.

Sonuçları şunlardır:

  1. Bu veriler bakımından aydınlatma yükümlülüğü Kuruluşunuza aittir. Bu telemetriye ilişkin taleplerinizi Kuruluşunuza yöneltmeniz gerekir.
  2. Bize doğrudan ulaşan bu tür talepleri, gecikmeksizin veri sorumlusu sıfatını taşıyan Kuruluşunuza yönlendiririz ve size bu yönlendirmeyi bildiririz.
  3. Kanun’un 12. maddesinin ikinci fıkrası uyarınca veri sorumlusu, kişisel verilerin kendi adına başka bir gerçek veya tüzel kişi tarafından işlenmesi hâlinde, güvenlik tedbirlerinin alınması hususunda bu kişilerle birlikte müştereken sorumludur. Bu hüküm, tedbir alma yükümlülüğündeki müşterekliği ifade eder.

Buna karşılık, Bölüm 3’te sayılan hesap, oturum, denetim, faturalama ve iletişim verileri bakımından Zerone kendi adına veri sorumlusudur ve bu metin o işlemeler için düzenlenmiştir.

11. Bu metnin niteliği ve güncellenmesi

Bu metin bir aydınlatma metnidir. Kanun’un 10. maddesinden doğan bilgilendirme yükümlülüğünü yerine getirir; bir onay, kabul veya rıza belgesi değildir.

  • Bu metin hiçbir onay kutusuna bağlanamaz ve “okudum, kabul ediyorum” ifadesiyle onaya sunulamaz. Aydınlatma metni bakımından yalnızca metnin okunduğuna dair teyit istenebilir; içeriğinin onaylanması istenemez. Bu kural, Kişisel Verileri Koruma Kurulu’nun 18.02.2026 tarihli ve 2026/347 sayılı “Veri Sorumluları Tarafından Açık Rıza ve Aydınlatma Metinlerinin Ayrı Ayrı Düzenlenmesi Gerektiği Hakkında” ilke kararının gereğidir.
  • Bu metin, açık rıza metninden ayrı ve bağımsız bir belgedir. İki metin birleştirilmez, iç içe sunulmaz ve tek bir onayla ilişkilendirilmez. Ticari elektronik ileti ve pazarlama iletişimi için verilecek açık rıza, 22-acik-riza-metni-pazarlama.md belgesindeki ayrı metinle ve ayrı bir işlemle alınır.
  • Aydınlatma yükümlülüğü, işlemenin hangi hukuki sebebe dayandığından ve sizden bir onay alınıp alınmadığından bağımsız olarak yerine getirilir. Bu metnin size sunulmuş olması, herhangi bir işlemeye rıza gösterdiğiniz anlamına gelmez.
  • Bu metni okumamış olmanız veya bu metne ilişkin bir teyit vermemiş olmanız, Kanun’un 11. maddesindeki haklarınızı kullanmanıza engel değildir.

Güncelleme. Bu metin, işleme faaliyetlerinde, aktarım alıcılarında, saklama sürelerinde veya mevzuatta değişiklik olması hâlinde güncellenir. Güncel sürüm https://zeronesecurity.com/legal/aydinlatma adresinde ve ürün içinde /tr/legal/aydinlatma adresinde yayımlanır. Kişisel veri işleme amacının değişmesi hâlinde, yeni amaç için işleme faaliyetinden önce ayrıca aydınlatma yapılır.

Yürürlükteki sürüm: 2026-09-06 Yürürlük tarihi: «yürürlük tarihi»

Tüm yasal metinler