Giriş ve Kapsam
Pinter Bilişim Teknoloji Ltd. Şti. (“Pinter”, “Şirket”, “biz”) olarak; kurumsal yazılım ürünlerimizi, bulut altyapı ve bilişim danışmanlığı hizmetlerimizi sunarken bize ulaşan kişisel verilerin gizliliğini ve güvenliğini en üst düzeyde korumayı temel ilke olarak benimsiyoruz. İşbu Gizlilik Politikası; www.portinter.de alan adı altında yayımlanan tüm sayfaları, alt alan adlarını, mobil arayüzleri, müşteri portalını, API uç noktalarını ve yazılım ürünlerimiz üzerinden gerçekleşen etkileşimleri kapsar.
Politika; 6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”), 5651 sayılı İnternet Ortamında Yapılan Yayınların Düzenlenmesi Kanunu, 6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun, AB 2016/679 sayılı Genel Veri Koruma Tüzüğü (“GDPR”) ile ilgili mevzuat hükümleri çerçevesinde hazırlanmıştır. Site veya hizmetlerimizden faydalanmanız, bu politikanın güncel sürümünü okuduğunuz, anladığınız ve kabul ettiğiniz anlamına gelir.
Önemli not — Bu metin, hukuki bir bağlayıcılığa sahip resmi bir bildirim niteliğindedir. Politikanın kapsamı dışında kalan, üçüncü taraf siteler veya entegrasyonlar üzerinden gerçekleştirilen veri işleme faaliyetlerinden Pinter sorumlu tutulamaz.
Veri Sorumlusu Bilgileri
KVKK’nın 3. maddesi uyarınca veri sorumlusu sıfatıyla, aşağıdaki kuruluş bu politikanın muhatabıdır:
| Kalem | Bilgi |
|---|---|
| Ticari Unvan | Pinter Bilişim Teknoloji Ltd. Şti. |
| MERSİS / Vergi | Müşteri talebi üzerine paylaşılır |
| Kayıtlı Adres | Altıntop Mah. 1591 Sok. No:13, Merkezefendi / Denizli, Türkiye |
| E-posta | info@portinter.de |
| Telefon | +90 537 607 32 56 |
| VERBİS Kaydı | Kayıt kapsamında ve güncel |
Tanımlar
- “Kişisel Veri”: kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi.
- “Özel Nitelikli Kişisel Veri”: ırk, etnik köken, siyasi görüş, dini inanç, sağlık, biyometrik ve benzeri hassas veriler.
- “İşleme”: verinin elde edilmesi, kaydedilmesi, saklanması, değiştirilmesi, açıklanması, aktarılması veya silinmesi de dahil her türlü işlem.
- “Veri Sahibi (İlgili Kişi)”: kişisel verisi işlenen gerçek kişi.
- “Açık Rıza”: belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan onay.
- “Çerez”: ziyaretçinin cihazına yerleştirilen küçük metin dosyaları.
Topladığımız Kişisel Veri Kategorileri
Sunduğumuz hizmetin niteliğine göre aşağıdaki veri kategorileri toplanabilir. Her kategori için işleme amacı, yasal dayanağı ve saklama süresi tanımlıdır:
| Kategori | Örnek Veriler | Kaynak |
|---|---|---|
| Kimlik | Ad, soyad, T.C. kimlik no (yalnızca sözleşme zorunluluğunda), unvan | Doğrudan ilgili kişi, ticari sicil |
| İletişim | E-posta, telefon, faks, posta adresi, şirket adresi | Doğrudan ilgili kişi |
| Müşteri İşlem | Sipariş, fatura, ödeme, talep ve şikâyet kayıtları | Hizmet kullanımı sırasında |
| Çağrı Merkezi Yazılımı | Ses kayıtları, çağrı meta verileri, IVR menü seçimleri, çağrı süresi | Yazılımın kullanımı sırasında |
| İşlem Güvenliği | Log kayıtları, IP, oturum bilgisi, MAC, cihaz parmak izi | Otomatik olarak sistemler tarafından |
| Pazarlama | Çerez verisi, kampanya etkileşim verisi, anket cevapları | Çerezler ve kullanıcı etkileşimi |
| Aday/Çalışan | Özgeçmiş, referans, eğitim ve sertifikalar | Kariyer formu, üçüncü taraf platformlar |
Pinter, hizmetin sunulması için gerekli olmayan hiçbir veriyi talep etmez. Hassas (özel nitelikli) kişisel veriler yalnızca açık rıza alındığı veya mevzuatın açıkça izin verdiği durumlarda işlenir.
Veri İşleme Amaçları ve Hukuki Sebepleri
Kişisel verileriniz aşağıdaki amaçlarla, ilgili hukuki sebeplere dayanılarak işlenir:
- Sözleşmenin kurulması ve ifası — KVKK m.5/2(c), GDPR Art. 6(1)(b)
- Yasal yükümlülüklerin yerine getirilmesi (vergi, e-fatura, ticari defter, mevzuat raporlamaları) — KVKK m.5/2(a)(ç), GDPR Art. 6(1)(c)
- Meşru menfaat: dolandırıcılık önleme, güvenlik, ürün geliştirme, iş analitiği — KVKK m.5/2(f), GDPR Art. 6(1)(f)
- Çağrı merkezi yazılımında kayıt ve kalite denetimi işlevlerinin sağlanması — sözleşmenin ifası (veri sorumlusu yazılımı kullanan müşteridir)
- Pazarlama, kampanya ve elektronik ticari ileti gönderimi — yalnızca açık rıza ile, KVKK m.5/1, GDPR Art. 6(1)(a)
- Hak tesisi, kullanılması veya korunması için zorunlu hâller — KVKK m.5/2(e)
- Bilgi güvenliği ihlali müdahalesi ve adli yardımlaşma talepleri
Veri Aktarımı ve Üçüncü Taraflar
Pinter, kişisel verilerinizi yalnızca işbu politikada açıklanan amaçlarla ve gerekli güvenlik tedbirlerini alarak aşağıdaki taraflarla paylaşabilir:
- Bulut barındırma sağlayıcıları (AWS Frankfurt, Microsoft Azure West Europe, Google Cloud) — verileriniz AB ve TR bölgelerinde tutulur.
- İletişim altyapı sağlayıcıları (SMS, e-posta, anlık bildirim hizmetleri).
- Mali müşavir, bağımsız denetçi, hukuk müşaviri gibi yasal danışmanlar.
- Resmi merciler: yetkili mahkemeler, savcılıklar, vergi daireleri, BTK gibi düzenleyici kurumların yazılı talebi üzerine.
- Müşterinin açık talebi veya sözleşmesel zorunluluk durumunda CRM, ödeme veya iş ortağı entegrasyonları.
Yurtdışı Aktarım
Yurtdışı aktarım, KVKK m.9 ve GDPR Art. 44-49 çerçevesinde gerçekleştirilir. Avrupa Birliği üyesi ülkelere yapılan aktarımlarda Avrupa Komisyonu’nun “yeterli koruma” kararına; diğer ülkelere yapılan aktarımlarda ise Standart Sözleşme Hükümleri (SCC) ve gerekli durumlarda Bağlayıcı Şirket Kuralları (BCR) ile ek tedbirler uygulanır.
Önemli not — Hiçbir kişisel verinizi pazarlama amacıyla satmıyor, kiralamıyor veya takas etmiyoruz.
Veri Güvenliği ve Teknik Tedbirler
Pinter; teknik, idari ve fiziksel güvenlik kontrolleri ile ilgili mevzuatın aradığı asgari standartların üzerinde bir güvenlik mimarisi uygular:
Teknik Tedbirler
- Aktarım sırasında TLS 1.3, depolama sırasında AES-256 şifreleme.
- Anahtar yönetimi: HSM tabanlı KMS ile periyodik rotasyon.
- WAF, DDoS koruması, IDS/IPS ve davranışsal anomali tespiti.
- En az ayrıcalık (least privilege) ilkesi ile RBAC ve zorunlu MFA.
- Düzenli sızma testleri (OWASP ASVS L2/L3), bağımsız güvenlik denetimleri.
- Veri merkezi seviyesinde 7/24 SOC izleme ve olay yanıtı.
- Ürünlerde SAST/DAST/SCA boru hatları, gizli anahtar tarama (secret scanning).
İdari ve Fiziksel Tedbirler
- ISO/IEC 27001 Bilgi Güvenliği Yönetim Sistemi politikaları.
- Tüm personel için gizlilik taahhütnamesi ve düzenli güvenlik eğitimleri.
- Net görev tanımları, ayrılığa (segregation of duties) dayalı yetki matrisleri.
- Veri merkezlerine biyometrik erişim, CCTV ve kayıt altına alınmış denetim izleri.
- Tedarikçi risk değerlendirmesi ve sözleşmesel veri işleyici taahhütleri (DPA).
Saklama Süreleri ve İmha
Veriler yalnızca işleme amacı için zorunlu olduğu süre boyunca saklanır. Bu süre dolduğunda veya verinin işlenmesini gerektiren sebepler ortadan kalktığında, ilgili veri Kişisel Verileri Saklama ve İmha Politikamızda öngörülen yöntemlerle silinir, yok edilir veya anonim hale getirilir.
| Veri Türü | Asgari Saklama | Hukuki Dayanak |
|---|---|---|
| Sözleşme & fatura | 10 yıl | TTK m.82, VUK m.253 |
| Çağrı kayıtları | 12 ay (talep halinde 24 ay) | Meşru menfaat |
| İş başvuruları | 1 yıl | Açık rıza / meşru menfaat |
| Pazarlama izinleri | İzin geri alınana kadar | Açık rıza |
| Log & güvenlik kayıtları | 24 ay | 5651 sk., meşru menfaat |
| İletişim formu verisi | 12 ay | Meşru menfaat |
Veri Sahibinin Hakları
KVKK m.11 ve GDPR Art. 15-22 kapsamında veri sahibi olarak aşağıdaki haklara sahipsiniz:
- Kişisel verilerinizin işlenip işlenmediğini öğrenme.
- İşlenmişse buna ilişkin bilgi talep etme.
- İşleme amacını ve amaca uygun kullanılıp kullanılmadığını öğrenme.
- Yurt içi veya yurtdışı aktarılan üçüncü kişileri bilme.
- Eksik veya yanlış işlenmişse düzeltilmesini talep etme.
- KVKK m.7 ve GDPR Art. 17 kapsamında silinmesini veya yok edilmesini talep etme.
- İşlemeye itiraz etme (özellikle profilleme ve doğrudan pazarlama için).
- Veri taşınabilirliği talebinde bulunma (GDPR).
- Otomatik karar verme süreçleri sonucu ortaya çıkan zararın giderilmesini talep etme.
Talebinizi info@portinter.de adresinden veya yukarıda yer alan kayıtlı adresimize iadeli taahhütlü posta ile iletebilirsiniz. Başvurularınız en geç 30 gün içinde ücretsiz olarak sonuçlandırılır. Talebin maliyet doğurması halinde Kişisel Verileri Koruma Kurulu tarifesine göre ücret talep edilebilir.
Çocuk Verisi
Pinter’in hizmetleri, 18 yaşın altındaki bireylere yönelik olarak tasarlanmamıştır. 16 yaşın altındaki kişilerden bilerek kişisel veri toplamayız. Yanlışlıkla toplanmış olduğu tespit edilen veriler, ebeveyn/vasi bildirimi üzerine derhal silinir.
Veri İhlali Müdahalesi
Kişisel veri ihlali tespit edildiğinde Olay Müdahale Politikamız çerçevesinde derhal kontrol altına alma, etki değerlendirmesi ve kök neden analizi yapılır.
- Kişisel Verileri Koruma Kurulu’na en geç 72 saat içinde bildirim yapılır.
- Etkilenen ilgili kişilere, riskin niteliği ölçüsünde doğrudan veya uygun bir yöntemle bilgi verilir.
- Bütün ihlal müdahale süreçleri kayıt altına alınır ve denetlenebilir biçimde saklanır.
- Üçüncü taraf işleyici kaynaklı ihlallerde aynı yükümlülükler veri işleyiciye sözleşmesel olarak yansıtılır.
Üçüncü Taraf Bağlantılar
Sitemiz, ortak çalıştığımız iş ortaklarına, sosyal medya platformlarına veya analitik araçlara ait bağlantılar içerebilir. Bu üçüncü taraf siteler kendi gizlilik politikalarına tabidir; Pinter, bu sitelerin içeriği veya uygulamalarından sorumlu değildir. Bağlantıya tıklamadan önce ilgili sitenin gizlilik şartlarını okumanız önerilir.
Politika Güncellemeleri
Bu Gizlilik Politikası; yasal düzenlemelerde, hizmet kapsamında veya işleme faaliyetlerinde meydana gelen değişiklikler doğrultusunda dönemsel olarak güncellenir. Önemli değişikliklerde, kayıtlı iletişim adresinize bildirim yapılır ve yürürlük tarihinden en az 15 gün önce duyuru yayımlanır.
Politikanın güncel sürümünü www.portinter.de/gizlilik-politikasi adresinden her zaman görüntüleyebilirsiniz. Sayfada belirtilen “Yürürlük tarihi” ile “Sürüm” bilgileri, hangi metnin geçerli olduğunu açıkça gösterir.