Zero Door Platformu Kişisel Verilerin İşlenmesine İlişkin Aydınlatma Metni
1. Veri sorumlusunun kimliği
6698 sayılı Kişisel Verilerin Korunması Kanunu (“Kanun”) ve Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ (Resmî Gazete 10/3/2018, sayı 30356) uyarınca veri sorumlusu aşağıda belirtilmiştir.
| Alan | Değer |
|---|---|
| Ticaret unvanı | Zerone Siber Güvenlik Limited Şirketi |
| MERSİS numarası | 0998199408600001 |
| Ticaret sicil numarası | 98809 |
| Kayıtlı olduğu oda | Adana Ticaret Odası (oda sicil numarası: 95025) |
| Vergi dairesi | Ziyapaşa Vergi Dairesi |
| Vergi kimlik numarası | 9981994086 |
| Merkez adresi | Yenibaraj Mahallesi, Nursultan Nazarbayev Bulvarı No: 1, İç Kapı No: 3, Seyhan / Adana, Türkiye |
| Telefon | +90 507 806 21 37 |
| Genel elektronik posta | contact@zeronesecurity.com |
| Başvuru elektronik postası | kvkk@zeronesecurity.com |
| Veri koruma irtibat noktası | Hüseyin Volkan Akyüz, Müdür, volkanakyuz@zeronesecurity.com |
Zerone, Veri Sorumluları Sicili Hakkında Yönetmelik’in 5. maddesindeki eşikleri aşmadığı için Veri Sorumluları Siciline kayıt yükümlüsü değildir ve kayıtlı değildir. Bu nedenle Kuruma bildirilmiş bir irtibat kişisi de yoktur. Yukarıda gösterilen kişi, Zerone’un gönüllü olarak belirlediği veri koruma irtibat noktasıdır; anılan Yönetmeliğin 4. maddesinin birinci fıkrasının (c) bendi ve 11. maddesi anlamında bir irtibat kişisi bildirimi değildir ve veri sorumlusunu temsil yetkisi doğurmaz. Bu ayrım, Kişisel Verilerin Korunması ve İşlenmesi Politikası’nın 14.3 ve 15. bölümlerinde de aynı biçimde açıklanmıştır. Sicile kayıt yükümlülüğünün doğması hâlinde irtibat kişisi atanacak ve bu metin güncellenecektir.
Bu metinde “Zerone” ifadesi Zerone Siber Güvenlik Limited Şirketi’ni, “Zero Door” ifadesi Zerone tarafından geliştirilen dosya bütünlüğü izleme ve uyum platformunu, “Kuruluşunuz” ifadesi ise Zerone ile abonelik veya lisans sözleşmesi kurmuş olan ve size Zero Door hesabı tahsis eden tüzel kişiyi ifade eder.
2. Bu metin kimi ve neyi kapsar
Bu metin, Zerone’un veri sorumlusu sıfatıyla işlediği kişisel verilere ilişkindir. Kapsamı şudur:
| Kapsamda olan | Kapsamda olmayan |
|---|---|
| Zero Door konsoluna hesabı bulunan kullanıcıların hesap, kimlik doğrulama, oturum ve denetim verileri | Kuruluşunuzun izlediği sunuculardan gelen dosya bütünlüğü ve dosya erişim telemetrisi (bkz. Bölüm 10) |
| Kayıt (signup) başvurusu yapan kişilerin verileri | Kuruluşunuzun kendi çalışanları hakkında kendi amaçlarıyla yürüttüğü işlemeler |
| Zerone ile iletişime geçen, destek talebi ileten veya geri bildirim gönderen kişilerin verileri | Zerone çalışanlarının ve çalışan adaylarının verileri (ayrı bir aydınlatma metni ile ele alınır) |
| Faturalama ve tahsilat süreçlerinde işlenen kişisel veriler | Zerone’un tanıtım internet sitesinin ziyaretçi verileri (ayrı bir metin ile ele alınır) |
Dağıtım moduna göre fark. Zero Door’un bulut (SaaS) sürümünde konsol Zerone tarafından işletilir ve yukarıdaki verilerin veri sorumlusu Zerone’dur. Zero Door’un şirket içi (on-prem) kurulumunda konsolu Kuruluşunuz kendi altyapısında işletir; bu durumda konsol kullanıcılarına ait hesap, oturum ve denetim verilerinin veri sorumlusu Kuruluşunuzdur ve bu metnin Bölüm 6’daki barındırma ve aktarım açıklamaları o kuruluma uygulanmaz. On-prem kurulumda Zerone bakımından bu metin, yalnızca lisans yönetimi, destek yazışmaları, faturalama ve Kuruluşunuzun tercihiyle etkinleştirilen istihbarat sorguları bakımından geçerlidir.
3. İşlenen kişisel veri kategorileri
| Kategori | Somut veriler |
|---|---|
| Kimlik | Ad, soyad |
| İletişim | Kurumsal elektronik posta adresi, fatura elektronik posta adresi, fatura yazışma adresi ve telefon |
| Müşteri işlem | Organizasyon adı, organizasyon kısa adı, kullanıcı rolü ve yetkileri, abonelik planı ve lisans durumu, koltuk kullanımı |
| İşlem güvenliği | Parola özeti, çok faktörlü kimlik doğrulama durumu ve şifrelenmiş tek kullanımlık parola sırrı, kurtarma kodu özetleri, geçiş anahtarı (passkey) kayıt bilgileri, uygulama programlama arayüzü anahtarlarının özeti ve öneki, başarısız giriş sayacı, hesap kilit durumu, son giriş ve parola değişim zamanları, parola geçmişi özetleri |
| Oturum ve cihaz | Giriş yapılan internet protokolü (IP) adresi, tarayıcı tanıtıcısı (user-agent), tarayıcıdan türetilen tarayıcı, işletim sistemi ve cihaz türü bilgisi, oturum açma ve son etkinlik zamanı |
| Denetim kaydı | Kullanıcı kimliği ve elektronik posta adresi, gerçekleştirilen işlem, kaynak türü ve kimliği, IP adresi, tarayıcı tanıtıcısı, işlemden önceki ve sonraki değerler, sonuç ve hata bilgisi |
| Kayıt başvurusu | Elektronik posta adresi, ad, soyad, organizasyon adı ve seçilen kısa ad, parola özeti, doğrulama jetonu özeti, kayıt yapılan alan adı |
| Hukuki metin kabulü | Kabul edilen metnin türü ve sürümü, kabul zamanı, kabul anındaki IP adresi ve tarayıcı tanıtıcısı |
| Kurumsal kimlik doğrulama (kullanılıyorsa) | Kuruluşunuzun kimlik sağlayıcısından gelen kullanıcı kimliği, elektronik posta adresi, görünen ad ve grup bilgileri; dizin eşitleme kayıtları |
| Faturalama ve tahsilat | Fatura unvanı, vergi kimlik numarası veya Türkiye Cumhuriyeti kimlik numarası, vergi dairesi, fatura adresi, kayıtlı elektronik posta adresi, ödeme ve fatura kayıtları |
| Destek ve talep | Destek yazışmalarınız, geri bildirimleriniz, Kanun kapsamındaki başvurularınız ve bunlara verilen yanıtlar; davet gönderilen kişilerin elektronik posta adresleri |
Özel nitelikli kişisel veriler hakkında
Zerone, Kanun’un 6. maddesinde sayılan özel nitelikli kişisel verileri toplamayı amaçlamaz, bu verileri talep etmez ve ürünün hiçbir alanı bu verilerin girilmesi için tasarlanmamıştır.
Bununla birlikte iki kaynak, niteliği önceden denetlenemeyen içerik taşıyabilir ve bunu dürüstlük kuralı gereği açıkça beyan ederiz:
- Serbest metin alanları. Destek mesajları, geri bildirim metinleri, başvuru açıklamaları ve denetim kaydındaki değişiklik değerleri, yazan kişinin tercihine bağlı olarak özel nitelikli veri içerebilir. Bu alanlara bu nitelikte veri yazılmamasını rica ederiz.
- Dosya yolları, dosya adları ve komut satırı argümanları. Kuruluşunuzun ortamındaki adlandırma tercihlerine bağlı olarak bu içerikler hassas nitelikte bilgi taşıyabilir. Bu akış bakımından veri sorumlusu Kuruluşunuzdur (bkz. Bölüm 10).
Ayrıca ürünün veritabanı şemasında, geçmiş bir sürüm planından kalan ve bugün hiçbir kod tarafından okunmayan ya da yazılmayan güvenlik yetkisi ve eğitim durumu alanları bulunmaktadır. Bu alanlara veri girilmemektedir ve bunlar imha programına dâhil edilmiştir.
4. Kişisel verilerin toplanma yöntemi
Kişisel verileriniz tamamen veya kısmen otomatik yollarla, elektronik ortamda ve aşağıdaki kanallar üzerinden toplanmaktadır:
- Kayıt formunu doldurmanız ve doğrulama bağlantısını kullanmanız suretiyle,
- Kuruluşunuzun yöneticisi tarafından size hesap açılması veya davet gönderilmesi suretiyle,
- Konsola her giriş ve her istek sırasında, sunucu kayıtları ve zorunlu oturum çerezleri aracılığıyla,
- Kuruluşunuz kurumsal kimlik doğrulama (SAML, OpenID Connect veya LDAP) kullanıyorsa, bu sağlayıcıdan gelen kimlik doğrulama yanıtı ve dizin eşitlemesi ile,
- Bize gönderdiğiniz elektronik postalar, ürün içi destek talepleri ve geri bildirim formları ile,
- Abonelik sürecinde fatura bilgilerini girmeniz ve ödeme kuruluşunun işlem sonucunu bize iletmesi ile.
Kanun kapsamındaki başvurunuzu ıslak imzalı olarak posta yoluyla veya elden iletmeniz hâlinde, bu başvuru veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenir.
Konsolda kullanılan çerezler ve tarayıcı depolaması, kapsamları ve süreleri ile
birlikte 23-cerez-politikasi.md belgesinde ayrıca açıklanmıştır. Konsolda
analitik, reklam, oturum kaydı ve hata izleme aracı bulunmamaktadır.
5. İşleme amaçları ve her amaç için hukuki sebep
Aydınlatma Tebliği’nin 5. maddesinin birinci fıkrasının (h) bendi, hukuki sebebin Kanun’un 5. ve 6. maddelerindeki hangi şarta dayanıldığı gösterilerek açıkça belirtilmesini zorunlu kılar. Aşağıdaki tablo bu zorunluluğu bent düzeyinde karşılamaktadır.
| # | İşleme amacı | Hukuki sebep |
|---|---|---|
| 1 | Kendi adınıza kayıt başvurusunda bulunmanız hâlinde, başvurunuzun alınması, elektronik posta adresinizin doğrulanması ve Kullanım Şartları’nı kendi adınıza kabul ederek sözleşme ilişkisini kurmanız | m.5/2-c: Bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması kaydıyla, sözleşmenin taraflarına ait kişisel verilerin işlenmesinin gerekli olması. Bu bent, yalnızca kendi adına sözleşme kuran başvuru sahibi bakımından ve yalnızca kayıt aşaması için uygulanır |
| 2 | Kuruluşunuz adına açılmış bir hesapla hizmete erişiminizin sağlanması, kullanıcı ve rol yönetimi, koltuk yönetimi, ürün desteğinin sunulması ve abonelik ilişkisinin yürütülmesi | m.5/2-f: İlgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla, veri sorumlusunun meşru menfaatleri için veri işlenmesinin zorunlu olması. Kuruluşunuz ile Zerone arasındaki sözleşmenin tarafı tüzel kişi olduğundan, çalışan sıfatıyla kullanıcı olan kişiler bakımından m.5/2-c uygulanmaz. Bu dayanağın yazılı menfaat dengesi testi 31-mesru-menfaat-degerlendirmesi-lia.md belgesinde tutulmaktadır ve talep üzerine paylaşılır |
| 3 | Platform güvenliğinin sağlanması: kimlik doğrulama, kaba kuvvet ve kötüye kullanım saldırılarının engellenmesi, oturum güvenliği, yetkisiz erişimin tespiti ve olaya müdahale | m.5/2-f |
| 4 | Kanun’un 12. maddesinin birinci ve üçüncü fıkralarından doğan veri güvenliği ve denetim yükümlülüklerinin yerine getirilmesi, kurcalama kanıtlı denetim izinin tutulması | m.5/2-ç: Veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması. Tamamlayıcı olarak m.5/2-f |
| 5 | Sözleşme kabulünün ve hukuki metin sürümlerinin ispatlanması, kabul defterinin tutulması | m.5/2-e: Bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması |
| 6 | Faturalama, tahsilat, muhasebe, vergi ve ticari defter yükümlülüklerinin yerine getirilmesi | m.5/2-ç. Dayanak mevzuat: 213 sayılı Vergi Usul Kanunu m.253, 6102 sayılı Türk Ticaret Kanunu m.82 ve elektronik belge düzenlemeleri |
| 7 | Hukuki taleplerin tesisi, kullanılması veya korunması, uyuşmazlıkların çözümü, sigorta ve denetim süreçlerinin yürütülmesi | m.5/2-e |
| 8 | Hukuken yetkili kamu kurum ve kuruluşlarının mevzuattan doğan taleplerinin karşılanması | m.5/2-a: Kanunlarda açıkça öngörülmesi |
| 9 | Ticari elektronik ileti gönderilmesi ve pazarlama iletişimi | Bu metnin kapsamı dışındadır. Bu amaç yalnızca ayrı bir açık rıza metni ile ve 6563 sayılı Kanun’a uygun onay alınarak yürütülür. Bkz. 22-acik-riza-metni-pazarlama.md |
Yukarıdaki amaçların hiçbiri açık rızaya dayanmamaktadır. Bir işleme faaliyeti açık rıza dışında bir hukuki sebebe dayandırılabiliyorken açık rızaya dayandırılması hukuka aykırıdır; Zerone bu nedenle hizmetin sunulması için açık rıza talep etmez.
6. Kişisel verilerin aktarılması
6.1 Yurt içindeki aktarımlar
Yurt içi aktarımlar, Kanun’un 8. maddesinin ikinci fıkrası uyarınca, Bölüm 5’te gösterilen işleme şartlarının varlığı hâlinde yapılır.
| Alıcı grubu | Aktarılan veri | Aktarım amacı | Hukuki sebep |
|---|---|---|---|
| Zerone tarafından işletilen PrismTrail istihbarat servisi (Türkiye) | Dosya özeti, dosya yolu ve dosya boyutu; yazılım paketi adı ve sürümü; lisans anahtarı; lisans tedarikinde kuruluş adı. Hesap verileriniz, kullanıcı adlarınız ve IP adresiniz gönderilmez | Dosya itibarı, yazılım ve güvenlik açığı istihbaratının sorgulanması, lisans doğrulama | m.5/2-f. Yalnızca istihbarat anahtarı yapılandırılmışsa çalışır |
| Moka United Ödeme Hizmetleri ve Elektronik Para Kuruluşu Anonim Şirketi (Türkiye) | Ödeme yapan kişinin adı, iletişim ve fatura bilgisi, kart ve işlem verisi, işlem güvenliği verisi | Türk Lirası tahsilat, kart işlemleri ve iade akışı | m.5/2-ç ve m.5/2-f. Sağlayıcı, 6493 ve 5549 sayılı Kanunlardan doğan yükümlülükleri bakımından bağımsız veri sorumlusudur |
| Hukuken yetkili kamu kurum ve kuruluşları, adli ve idari merciler | Talebin kapsamıyla sınırlı veriler | Mevzuattan doğan taleplerin karşılanması | m.5/2-a ve m.8/2-a |
| Avukat, mali müşavir, bağımsız denetçi ve sigorta şirketi | Talebin kapsamıyla sınırlı veriler | Hukuki ve mali yükümlülüklerin yerine getirilmesi, uyuşmazlık ve risk yönetimi | m.5/2-ç ve m.5/2-e |
6.2 Yurt dışına aktarımlar
Kişisel Verileri Koruma Kurulu bugüne kadar hiçbir ülke, sektör veya uluslararası kuruluş hakkında yeterlilik kararı vermemiştir. İrlanda ve Fransa dâhil olmak üzere hiçbir ülke için yeterlilik kararı bulunmadığından, bir ülkenin Avrupa Birliği üyesi olması ya da Genel Veri Koruma Tüzüğü’ne tabi olması tek başına aktarımı serbest kılmaz.
Bu nedenle yurt dışına yapılan aktarımlar, Kanun’un 9. maddesinin dördüncü fıkrasının (c) bendi uyarınca Kurul tarafından ilan edilen standart sözleşme imzalanarak yapılır. Standart sözleşme, Kanun’un 9. maddesinin beşinci fıkrası ve Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik’in (Resmî Gazete 10/7/2024, sayı 32598) 14. maddesinin beşinci fıkrası uyarınca imzaların tamamlanmasından itibaren beş iş günü içinde Kuruma bildirilir. Kanun’un 9. maddesinin sekizinci fıkrası uyarınca aynı güvenceler sonraki aktarımlar için de geçerlidir.
6.2.1 Barındırma altyapısı: zorunlu, sürekli ve kapatılamaz aktarım
Zero Door bulut sürümünün üretim altyapısı, İrlanda’da yerleşik OVH Hosting Limited’den kiralanan sunucular üzerinde ve Avrupa Birliği içinde çalışmaktadır. Hedef mimaride ürün, OVH Public Cloud’un Paris (Fransa) bölgesinde koşar. Barındırma bölgesi Sipariş Formunda kararlaştırılır ve Müşteri’nin önceden onayı olmaksızın değiştirilmez. Türkiye’de ayrı bir bölge açılması yol haritasındadır; bugün Türkiye’de veri yerleşimi sunulmamaktadır ve bu bölgenin sağlayıcısı henüz belirlenmemiştir.
Türkiye’de yerleşik Zerone’un platform verilerini Avrupa Birliği içindeki bir veri merkezinde saklaması Kanun’un 9. maddesi anlamında yurt dışına aktarımdır.
Bu aktarımın nitelikleri bakımından açıkça beyan ederiz:
| Konu | Beyan |
|---|---|
| Aktarımın niteliği | Zorunludur, süreklidir ve kapatılamaz. Hizmetin kendisi bu altyapı üzerinde sunulmaktadır. Bu aktarım için bir tercih veya kapatma imkânı bulunmamaktadır |
| Aktarılan veri | Platformun tuttuğu bütün veriler: hesaplar, kimlik doğrulama sırları, oturumlar, denetim izleri, telemetri, alarmlar, raporlar ve yedekler |
| Hukuki mekanizma | Kurul standart sözleşmesi. Zerone’un ikili sıfatı nedeniyle iki ayrı metin kullanılır: platform hesap verileri için veri sorumlusundan veri işleyene, müşteri telemetrisi için veri işleyenden veri işleyene standart sözleşme. Her iki metin de imzaların tamamlanmasından itibaren beş iş günü içinde Kuruma bildirilir |
| Sözleşme tarafı | OVH Hosting Limited, Enterprise House, O’Brien Road, Carlow R93Y0Y3, İrlanda. Sicil numarası 468585, katma değer vergisi numarası 9520632R. Aktarımın karşı tarafı, Avrupa Birliği üyesi bir devlette yerleşik ve Genel Veri Koruma Tüzüğü’ne doğrudan tabi bir tüzel kişidir |
| Depolama konumu | Veriler Avrupa Birliği içinde depolanır; hedef mimaride barındırma OVH Public Cloud’un Paris (Fransa) bölgesindedir. Barındırma bölgesi Sipariş Formunda kararlaştırılır ve Müşteri’nin önceden onayı olmaksızın değiştirilmez |
| Sonraki aktarım | Barındırma sağlayıcısının yayımlanmış alt işleyen listesine göre, grup şirketleri Kanada, Birleşik Krallık, Hindistan, Singapur, Avustralya ve Fas’ta yerleşiktir ve destek ve bakım kapsamında konumdan bağımsız olarak görevlendirilebilir. Bu nedenle verilerin yalnızca tek bir ülkede işlendiğini beyan etmiyoruz: veriler Avrupa Birliği içinde depolanır, destek ve bakım kapsamında sağlayıcı grubunun Avrupa Birliği dışındaki şirketleri tarafından uzaktan erişilebilir. Uzaktan erişim de bir aktarımdır ve standart sözleşmelerin ekindeki listeye yansıtılır |
| Açık rıza ve arızi hâller | Bu aktarım açık rızaya veya arızi hâllere dayandırılamaz. Sürekli çalışan bir bulut barındırma ilişkisi, Yönetmelik’in 16. maddesi anlamında arızi değildir ve Zerone bu aktarım için rıza toplamaz |
| Veri yerleşimi | Bugün Türkiye’de veri yerleşimi sunulmamaktadır ve verilerin Türkiye’de tutulduğu bir bulut kurulumu bulunmamaktadır. Verilerinizin Türkiye’de kaldığı yönünde bir beyanda bulunmuyoruz. Türkiye’de ayrı bir bölge açılması yol haritasındadır; bu bölgenin sağlayıcısı henüz belirlenmemiştir |
Şirket içi (on-prem) kurulumda bu bölüm uygulanmaz. Bu kurulumda platform, Kuruluşunuzun seçtiği altyapıda çalışır ve barındırma konumunu Kuruluşunuz belirler.
6.2.2 Zerone tarafından işletilen diğer yurt dışı aktarımlar
| Alıcı | Aktarılan veri | Amaç | Durum ve mekanizma |
|---|---|---|---|
| Cloudflare, Inc. (Amerika Birleşik Devletleri ve küresel kenar ağı) | Konsol giriş ekranında robot doğrulaması yapılırken son kullanıcının IP adresi, tarayıcı bilgisi ve doğrulama jetonu | Otomatik saldırıların ve hesap ele geçirme denemelerinin engellenmesi | Opsiyoneldir ve ürün varsayılanı kapalıdır; site anahtarı yapılandırılmadıkça bileşen hiç yüklenmez ve hiçbir istek yapılmaz. Etkinleştirildiğinde Kurul standart sözleşmesi ve beş iş günü içinde bildirim usulü uygulanır |
| AbuseIPDB LLC (Amerika Birleşik Devletleri) | Konsola başarıyla giriş yapan kullanıcının genel IP adresi. Özel, geri döngü ve bağlantı yerel adresleri sorgulanmaz; sorgu yalnızca IP adresini taşır, elektronik posta adresi veya kullanıcı adı gönderilmez | Ele geçirilmiş hesaplarla ve kötü itibarlı ağlardan yapılan girişlerin tespiti | Opsiyoneldir ve ürün varsayılanı kapalıdır; sorgu anahtarı yapılandırılmadıkça ve özellik açılmadıkça hiçbir sorgu yapılmaz. Bulut (SaaS) kurulumunda sorgulanan IP adresi, Bölüm 2 uyarınca veri sorumlusu Zerone olan konsol oturum verisidir; bu nedenle bu aktarım bakımından Kurul standart sözleşmesini Zerone kendi veri sorumlusu sıfatıyla imzalar ve imzaların tamamlanmasından itibaren beş iş günü içinde Kuruma bildirir. Şirket içi (on-prem) kurulumda konsol kullanıcılarının veri sorumlusu Kuruluşunuz olduğundan, bu aktarımın hukuki sebebini tespit etmek ve 9. maddedeki mekanizmayı kurmak Kuruluşunuza aittir |
| «SMTP sağlayıcısı» (yurt dışında yerleşik bir sağlayıcı seçilmesi hâlinde: «SMTP sağlayıcısının ülkesi») | Alıcı elektronik posta adresi ve ileti gövdesi. Gövde; doğrulama ve parola sıfırlama iletilerinde hesap tanımlayıcılarını ve tek kullanımlık jetonu, alarm bildirimlerinde sunucu adı ve dosya yolunu, rapor tesliminde rapor eklerini taşır | İşlemsel elektronik posta iletimi | Yurt içinde yerleşik bir sağlayıcı seçilirse yurt içi aktarım rejimi uygulanır. Yurt dışında yerleşik bir sağlayıcı seçilmesi hâlinde aktarıma başlanmadan önce Kurul standart sözleşmesi imzalanır ve beş iş günü içinde Kuruma bildirilir |
| Paddle.com Market Limited ve grup şirketleri (Birleşik Krallık, Amerika Birleşik Devletleri, Kanada, İrlanda) | Ödeme yapan kişinin adı, iletişim ve fatura bilgisi, işlem verisi | Türkiye dışında yerleşik müşterilerin aboneliklerinin satışı ve tahsilatı | Sağlayıcı, kayıtlı satıcı (merchant of record) sıfatıyla ve alıcı kişisel verileri bakımından bağımsız veri sorumlusu olarak hareket eder. Türk Lirası ile ödeme yapan müşteriler bu rayı kullanmaz |
| Internet Security Research Group (Let’s Encrypt), Amerika Birleşik Devletleri | Zerone’un kendi alan adı, sertifika imza talebi, sunucu IP adresi ve kurumsal takma ad elektronik posta adresi | Aktarım Katmanı Güvenliği sertifikasının ihracı | Sağlayıcı bağımsız veri sorumlusudur. Bu akışta gerçek kişiye ait bir elektronik posta adresi veya müşteri kişisel verisi kullanılmaz. On-prem ve hava boşluklu kurulumlarda önceden sağlanan sertifika kullanılır |
6.2.3 Kuruluşunuzun kendi tercihiyle etkinleştirdiği aktarımlar
Aşağıdaki hedeflere veri gönderilmesi Kuruluşunuzun kendi kararı, kendi hesabı ve kendi yapılandırması ile gerçekleşir. Zerone bu hedefleri seçmez, onlarla kendi adına sözleşme kurmaz ve yalnızca Kuruluşunuzun talimatını icra eden teknik kanaldır. Bu hedefler bakımından kendi hukuki sebebini tespit etmek ve Kanun’un 9. maddesindeki aktarım mekanizmasını kurmak ve bildirimini yapmak Kuruluşunuzun yükümlülüğüdür.
Giriş yapılan IP adresinin itibar sorgusu bu bölümde yer almaz. Bu sorgu da Kuruluşunuzun tercihiyle açılır; ancak bulut kurulumunda sorgulanan veri Zerone’un kendi veri sorumlusu olduğu konsol oturum verisi olduğundan, o kalem Bölüm 6.2.2’de ele alınmıştır.
| Hedef | Ülke | Giden veri | Ürün varsayılanı |
|---|---|---|---|
| VirusTotal (Google) | İrlanda ve Amerika Birleşik Devletleri | Yalnızca dosya özeti. Dosya yolu, sunucu adı, kullanıcı adı veya IP adresi gönderilmez | Kapalı. Kuruluşunuzun kendi arayüz anahtarını girmesiyle etkinleşir |
| Have I Been Pwned / Pwned Passwords | Avustralya ve Amerika Birleşik Devletleri | Parolanızın SHA-1 özetinin yalnızca ilk beş karakteri. Parolanızın kendisi, tam özet, elektronik posta adresiniz veya kullanıcı adınız gönderilmez; eşleştirme yerelde yapılır ve yanıt dolgulanır | Kapalı. Kuruluşunuz kurum içi bir ayna adresi de tanımlayabilir |
| Slack, Microsoft Teams, PagerDuty, Jira Cloud, genel çağrı adresleri (webhook) | Sağlayıcının veya Kuruluşunuzun belirlediği konum | Alarm alanları: sunucu adı, dosya yolu, önem derecesi, başlık, değişiklik türü, zaman damgası | Kapalı. Kanal Kuruluşunuz tarafından oluşturulur |
| Güvenlik bilgi ve olay yönetimi (SIEM) iletimi, hizmet yönetimi ve değişiklik yönetimi entegrasyonları | Kuruluşunuzun belirlediği toplayıcı | Sunucu kimliği ve adı, dosya yolu, dosya özeti, değişiklik türü, açıklama, tarama kimliği | Kapalı |
| Kuruluşunuzun kendi dizin, kimlik sağlayıcı, elektronik posta rölesi, zaman damgası ve nesne depolama hizmetleri | Kuruluşunuzun seçtiği sağlayıcı | İlgili akışın gerektirdiği alanlar | Kuruluşunuz tarafından yapılandırılır |
Güncel alt işleyen listesi 29-alt-isleyen-listesi.md belgesinde ve internet
sitemizde yayımlanmaktadır. Bu metindeki aktarım tabloları o liste ile birlikte
okunur.
7. Saklama süreleri
Kişisel verileriniz, işlendikleri amaç için gerekli olan süre boyunca ve mevzuatta öngörülen asgari süreler gözetilerek saklanır. Aşağıdaki süreler ürünün bugünkü yapılandırmasını yansıtır.
| Veri | Saklama süresi |
|---|---|
| Tamamlanmamış kayıt başvuruları | Doğrulama bağlantısı yirmi dört saat sonra geçersiz olur; süresi dolan kayıtlar otomatik temizlik görevi ile silinir |
| Tamamlanmış kayıt başvuruları | Otuz gün, ardından silinir |
| Hesap verileri (ad, soyad, elektronik posta, kimlik doğrulama verileri) | Hesap var olduğu sürece. Hesabın silinmesiyle veritabanından kalıcı olarak silinir ve bağlı kayıtlar (parola geçmişi, kurtarma kodları, geçiş anahtarları, arayüz anahtarları, kurumsal kimlik eşleşmeleri) birlikte silinir |
| Oturum kayıtları (IP adresi, tarayıcı tanıtıcısı, cihaz bilgisi) | Yedi gün |
| Denetim kayıtları | Varsayılan iki bin beş yüz elli beş gün (yedi yıl). Bu süre, düzenlemeye tabi sektörlerdeki müşterilerin kendi mevzuatlarından doğan azami saklama beklentisine göre belirlenmiştir ve organizasyon bazında kısaltılabilir, uzatılamaz |
| Dosya bütünlüğü olayları ve güvenlik olayları | Otuz gün |
| Dosya erişim telemetrisi | Otuz gün |
| Alarmlar | Doksan gün |
| Taramalar ve tarama farkları | Yüz seksen gün |
| Hizmet dışı bırakılan sunucu kayıtları | Yüz seksen gün |
| Bildirim gönderim kayıtları | Teslim edilenler otuz gün, teslim edilemeyenler doksan gün |
| Raporlar | Tamamlananlar doksan gün, başarısız olanlar on dört gün |
| Hukuki metin kabul defteri (IP adresi ve tarayıcı tanıtıcısı dâhil) | Sözleşmeden doğan taleplerin zamanaşımı süresince, on yıl. Bu defter ekle yalnız (append-only) niteliktedir; kayıtlar üzerinde değişiklik ve tekil silme veritabanı düzeyinde reddedilir. Hesabın veya organizasyonun silinmesiyle birlikte kayıt da düşer |
| Faturalama, tahsilat ve muhasebe kayıtları | Ticari defter ve belgeler ile ticari yazışmalar bakımından on yıl (6102 sayılı Türk Ticaret Kanunu m.82/5); vergi mevzuatı kapsamındaki vesikalar bakımından beş yıl (213 sayılı Vergi Usul Kanunu m.253) |
| Destek yazışmaları ve geri bildirimler | Abonelik ilişkisi sürdüğü sürece; ticari yazışma niteliği taşıyanlar bakımından 6102 sayılı Kanun m.82/5 uyarınca on yıl |
| Organizasyona katılım daveti kayıtları (davetli ve davet eden elektronik posta adresi) | Otomatik bir silme süresi tanımlanmamıştır. Bu kayıtlar talep üzerine silinir |
| İmha işlemlerinin kayıtları | En az üç yıl (Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik m.7/3, Resmî Gazete 28/10/2017, sayı 30224) |
| Yedekler | Yapılandırılan yedek saklama politikası uyarınca. Silme işlemi, ilgili yedek saklama süresi dolduğunda tamamlanır |
Saklama sürelerinin belirlenme ölçütleri, periyodik imha usulü ve imha yöntemleri
30-saklama-ve-imha-politikasi.md belgesinde ayrıntılı olarak düzenlenmiştir.
Denetim kayıtları hakkında özel açıklama. Denetim kaydı, Zerone’un Kanun’un 12. maddesinden doğan kendi yükümlülüğünü karşılamak üzere tuttuğu bir kayıttır ve kurcalama kanıtlı bir özet zinciriyle korunur. Hesabınızın silinmesi hâlinde hesap verileriniz veritabanından kalıcı olarak silinir; ancak denetim kaydındaki elektronik posta adresiniz, işlem kaydının bütünlüğü nedeniyle kaydın kendi saklama süresi doluncaya kadar kalır. Bu saklamanın hukuki dayanağı Kanun’un 5. maddesinin ikinci fıkrasının (ç) ve (e) bentleridir. Organizasyonun tümüyle silinmesi hâlinde denetim kayıtları da silinir.
8. Kanun’un 11. maddesi kapsamındaki haklarınız
Veri sorumlusuna başvurarak kendinizle ilgili:
- a) Kişisel veri işlenip işlenmediğini öğrenme,
- b) Kişisel verileriniz işlenmişse buna ilişkin bilgi talep etme,
- c) Kişisel verilerin işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme,
- ç) Yurt içinde veya yurt dışında kişisel verilerin aktarıldığı üçüncü kişileri bilme,
- d) Kişisel verilerin eksik veya yanlış işlenmiş olması hâlinde bunların düzeltilmesini isteme,
- e) Kanun’un 7. maddesinde öngörülen şartlar çerçevesinde kişisel verilerin silinmesini veya yok edilmesini isteme,
- f) (d) ve (e) bentleri uyarınca yapılan işlemlerin, kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,
- g) İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle kişinin kendisi aleyhine bir sonucun ortaya çıkmasına itiraz etme,
- ğ) Kişisel verilerin kanuna aykırı olarak işlenmesi sebebiyle zarara uğramanız hâlinde zararın giderilmesini talep etme
haklarına sahipsiniz.
Silme ve yok etme talepleri bakımından, Kanun’un 7. maddesinin üçüncü fıkrası uyarınca mevzuatta öngörülen saklama yükümlülükleri saklıdır. Bölüm 7’de gösterilen ticari, vergisel ve denetim kaynaklı asgari saklama süreleri bu kapsamdadır ve bu süreler dolmadan silme talebi karşılanamaz. Bu hâlde talebiniz gerekçesi açıklanarak yanıtlanır ve süre dolduğunda imha edilir.
9. Başvuru usulü, süre ve ücret
Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ (Resmî Gazete 10/3/2018, sayı 30356) uyarınca başvurunuzu aşağıdaki kanallardan biriyle iletebilirsiniz:
- (a) Yazılı olarak. Islak imzalı dilekçenizi Yenibaraj Mahallesi, Nursultan Nazarbayev Bulvarı No: 1, İç Kapı No: 3, Seyhan / Adana adresine göndererek veya bu adrese elden teslim ederek.
- (b) Güvenli elektronik imza veya mobil imza ile. İmzalanmış başvurunuzu kvkk@zeronesecurity.com adresine göndererek.
- (c) Sistemimizde kayıtlı elektronik posta adresinizden. Daha önce Zerone’a bildirdiğiniz ve sistemimizde kayıtlı bulunan elektronik posta adresinizi kullanarak kvkk@zeronesecurity.com adresine göndererek.
Başvuru hakkı gerçek kişilere aittir ve başvurunun Türkçe yapılması gerekir.
Başvurunuzda bulunması zorunlu bilgiler (Tebliğ m.5/2): ad ve soyadınız,
başvuru yazılı ise imzanız; Türkiye Cumhuriyeti vatandaşları için kimlik
numaranız, yabancılar için uyruğunuz, pasaport numaranız veya varsa kimlik
numaranız; tebligata esas yerleşim yeri veya iş yeri adresiniz; varsa bildirime
esas elektronik posta adresiniz, telefon ve faks numaranız; ve talep konusu.
Konuya ilişkin bilgi ve belgeler başvuruya eklenir. Başvurunuzu kolaylaştırmak
için hazırlanmış form 33-ilgili-kisi-basvuru-formu.md belgesindedir.
Süre. Talepleriniz, talebin niteliğine göre en kısa sürede ve en geç otuz gün içinde sonuçlandırılır (Kanun m.13/2; Tebliğ m.6/5). Yazılı başvurularda başvuru tarihi, evrakın tarafımıza tebliğ edildiği tarihtir; diğer yöntemlerle yapılan başvurularda başvurunun tarafımıza ulaştığı tarihtir.
Ücret. Başvurunuz kural olarak ücretsiz sonuçlandırılır. İşlemin ayrıca bir maliyet gerektirmesi hâlinde Tebliğ’in 7. maddesindeki tarife uygulanır: yazılı cevapta on sayfaya kadar ücret alınmaz, on sayfanın üzerindeki her sayfa için 1 Türk Lirası işlem ücreti alınabilir; cevabın taşınabilir bellek gibi bir kayıt ortamında verilmesi hâlinde talep edilebilecek ücret kayıt ortamının maliyetini geçemez. Başvurunun tarafımızın hatasından kaynaklanması hâlinde alınan ücret iade edilir.
Şikâyet yolu. Başvurunuzun reddedilmesi, verilen cevabı yetersiz bulmanız veya süresinde cevap verilmemesi hâlinde; cevabı öğrendiğiniz tarihten itibaren otuz ve her hâlde başvuru tarihinden itibaren altmış gün içinde Kişisel Verileri Koruma Kurulu’na şikâyette bulunabilirsiniz (Kanun m.14/1). Kanun’un 14. maddesinin ikinci fıkrası uyarınca veri sorumlusuna başvuru yolu tüketilmeden şikâyet yoluna gidilemez.
10. Veri işleyen sıfatımıza ilişkin açıklama
Kuruluşunuzun Zero Door ile izlediği sunuculardan gelen telemetri; sunucu adları,
dosya yolları, dosya sahibi ve işletim sistemi kullanıcı adları, süreç adları ve
komut satırı argümanları, oturum ve etki alanı bilgileri ile IP adreslerini
içerebilir. Bu veriler bakımından veri sorumlusu Kuruluşunuzdur. Zerone bu
akışta yalnızca veri işleyen sıfatıyla, Kuruluşunuzun yazılı talimatına bağlı
olarak hareket eder. Bu ilişkinin şartları 24-veri-isleme-sozlesmesi-dpa.md
belgesinde düzenlenmiştir.
Sonuçları şunlardır:
- Bu veriler bakımından aydınlatma yükümlülüğü Kuruluşunuza aittir. Bu telemetriye ilişkin taleplerinizi Kuruluşunuza yöneltmeniz gerekir.
- Bize doğrudan ulaşan bu tür talepleri, gecikmeksizin veri sorumlusu sıfatını taşıyan Kuruluşunuza yönlendiririz ve size bu yönlendirmeyi bildiririz.
- Kanun’un 12. maddesinin ikinci fıkrası uyarınca veri sorumlusu, kişisel verilerin kendi adına başka bir gerçek veya tüzel kişi tarafından işlenmesi hâlinde, güvenlik tedbirlerinin alınması hususunda bu kişilerle birlikte müştereken sorumludur. Bu hüküm, tedbir alma yükümlülüğündeki müşterekliği ifade eder.
Buna karşılık, Bölüm 3’te sayılan hesap, oturum, denetim, faturalama ve iletişim verileri bakımından Zerone kendi adına veri sorumlusudur ve bu metin o işlemeler için düzenlenmiştir.
11. Bu metnin niteliği ve güncellenmesi
Bu metin bir aydınlatma metnidir. Kanun’un 10. maddesinden doğan bilgilendirme yükümlülüğünü yerine getirir; bir onay, kabul veya rıza belgesi değildir.
- Bu metin hiçbir onay kutusuna bağlanamaz ve “okudum, kabul ediyorum” ifadesiyle onaya sunulamaz. Aydınlatma metni bakımından yalnızca metnin okunduğuna dair teyit istenebilir; içeriğinin onaylanması istenemez. Bu kural, Kişisel Verileri Koruma Kurulu’nun 18.02.2026 tarihli ve 2026/347 sayılı “Veri Sorumluları Tarafından Açık Rıza ve Aydınlatma Metinlerinin Ayrı Ayrı Düzenlenmesi Gerektiği Hakkında” ilke kararının gereğidir.
- Bu metin, açık rıza metninden ayrı ve bağımsız bir belgedir. İki metin
birleştirilmez, iç içe sunulmaz ve tek bir onayla ilişkilendirilmez. Ticari
elektronik ileti ve pazarlama iletişimi için verilecek açık rıza,
22-acik-riza-metni-pazarlama.mdbelgesindeki ayrı metinle ve ayrı bir işlemle alınır. - Aydınlatma yükümlülüğü, işlemenin hangi hukuki sebebe dayandığından ve sizden bir onay alınıp alınmadığından bağımsız olarak yerine getirilir. Bu metnin size sunulmuş olması, herhangi bir işlemeye rıza gösterdiğiniz anlamına gelmez.
- Bu metni okumamış olmanız veya bu metne ilişkin bir teyit vermemiş olmanız, Kanun’un 11. maddesindeki haklarınızı kullanmanıza engel değildir.
Güncelleme. Bu metin, işleme faaliyetlerinde, aktarım alıcılarında, saklama
sürelerinde veya mevzuatta değişiklik olması hâlinde güncellenir. Güncel sürüm
https://zeronesecurity.com/legal/aydinlatma adresinde ve ürün içinde
/tr/legal/aydinlatma adresinde yayımlanır. Kişisel veri işleme amacının
değişmesi hâlinde, yeni amaç için işleme faaliyetinden önce ayrıca aydınlatma
yapılır.
Yürürlükteki sürüm: 2026-09-06 Yürürlük tarihi: «yürürlük tarihi»