Gizlilik Politikası & KVKK Aydınlatma Metni
Son güncelleme: 31 Mart 2026
Bu aydınlatma metni, 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") Madde 10 ve Aydınlatma Yükümlülüğü'nün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ kapsamında, veri sorumlusu sıfatıyla Sperra Yazılım Teknoloji A.Ş. tarafından hazırlanmıştır.
1. Veri Sorumlusu
2. Toplanan Kişisel Veriler
Sperra Diamond Platformu'nu kullanırken aşağıdaki kişisel verileriniz toplanabilir:
2.1. Kimlik ve İletişim Bilgileri
- Ad, soyad
- E-posta adresi
- Telefon numarası
- Şirket/işletme ünvanı
- Vergi kimlik numarası (VKN) / T.C. kimlik numarası
- Adres bilgileri
2.2. Hesap ve İşlem Bilgileri
- Kullanıcı adı ve şifresi (hashlanmış olarak saklanır - bcrypt)
- Kullanıcı rolü (Admin/User)
- Oturum açma/kapama kayıtları
- Platform içi işlem geçmişi (satış, stok, fatura vb.)
- Denetim kayıtları (audit log)
2.3. Finansal Bilgiler
- Banka hesap bilgileri ve IBAN
- Ödeme kartı bilgileri (yalnızca iyzico altyapısı üzerinden işlenir, Şirket tarafından saklanmaz)
- Fatura ve cari hesap hareketleri
2.4. Teknik Veriler
- IP adresi
- Tarayıcı türü ve sürümü
- İşletim sistemi bilgileri
- Erişim zamanları ve süresi
- Çerez verileri
- Hata raporları (Sentry üzerinden anonim olarak toplanır)
3. Kişisel Verilerin İşlenme Amaçları
KVKK Madde 5 ve Madde 6 kapsamında kişisel verileriniz aşağıdaki amaçlarla işlenmektedir:
| Amaç | Hukuki Dayanak (KVKK Md.5) |
|---|---|
| Hizmet sunumu ve sözleşmenin ifası | Sözleşmenin kurulması/ifası (5/2-c) |
| Hesap oluşturma ve kimlik doğrulama | Sözleşmenin ifası (5/2-c) |
| Ödeme işlemlerinin gerçekleştirilmesi | Sözleşmenin ifası (5/2-c), Kanuni yükümlülük (5/2-c) |
| e-Fatura, e-Arşiv yasal yükümlülükler | Kanuni yükümlülük (5/2-c) |
| Teknik destek ve müşteri hizmetleri | Meşru menfaat (5/2-f) |
| Platform güvenliğinin sağlanması | Meşru menfaat (5/2-f) |
| Hata izleme ve performans analizi | Meşru menfaat (5/2-f) |
| Yasal uyuşmazlıklarda delil olarak kullanım | Hak tesisi/korunması (5/2-e) |
| Ürün geliştirme ve iyileştirme | Meşru menfaat (5/2-f) |
4. Veri Saklama Süresi
Kişisel verileriniz, işlendikleri amaç için gerekli olan süre ve ilgili mevzuatın öngördüğü zorunlu saklama süreleri boyunca muhafaza edilir.
| Veri Kategorisi | Saklama Süresi | Dayanak |
|---|---|---|
| Hesap bilgileri | Üyelik süresi + 90 gün | Sözleşme |
| Fatura ve finansal kayıtlar | 10 yıl | VUK Md. 253, TTK Md. 82 |
| e-Fatura/e-Arşiv kayıtları | 10 yıl | VUK, GİB Tebliğleri |
| Denetim kayıtları (audit log) | 5 yıl | Meşru menfaat |
| Oturum ve erişim kayıtları | 2 yıl | 5651 sayılı Kanun |
| Hata raporları (Sentry) | 90 gün | Meşru menfaat |
| Çerez verileri | En fazla 13 ay | KVKK, AB uyumu |
Saklama süresi dolan veriler, periyodik imha süreçleri kapsamında (6 ayda bir) silinir, yok edilir veya anonim hale getirilir.
5. Kişisel Verilerin Aktarımı ve Üçüncü Taraflar
Kişisel verileriniz, KVKK Madde 8 ve Madde 9 kapsamında aşağıdaki taraflarla paylaşabilir:
| Alıcı | Paylaşılan Veri | Amaç |
|---|---|---|
| iyzico (PayU Group) | Ödeme kartı bilgileri, işlem tutarı | Sanal POS ödeme işlemleri (PCI DSS uyumlu) |
| Gelir İdaresi Başkanlığı (GİB) | Fatura bilgileri, VKN, ünvan | e-Fatura / e-Arşiv yasal yükümlülük |
| Sentry (Functional Software) | Hata raporları, IP adresi (anonim) | Uygulama hata izleme ve performans |
| Hosting/Sunucu Sağlayıcısı | Tüm platform verileri (şifrelenmiş) | Barındırma hizmeti |
| Yetkili Kamu Kurumları | Talep edilen veriler | Yasal zorunluluk (mahkeme kararı, suç soruşturması) |
Kişisel verileriniz, yukarıda belirtilen amaçlar dışında üçüncü kişilerle paylaşılmaz. Yurt dışına veri aktarımı yapılması halinde KVKK Madde 9'daki şartlara uyulur. Sentry hizmeti AB/ABD merkezli sunucularda çalışır; bu aktarım meşru menfaat ve yeterli koruma taahhütnamesi kapsamında gerçekleştirilir.
6. Veri Güvenliği Önlemleri
KVKK Madde 12 kapsamında kişisel verilerinizin güvenliğini sağlamak için aşağıdaki teknik ve idari tedbirler uygulanmaktadır:
6.1. Teknik Tedbirler
- SSL/TLS şifreleme (HTTPS) ile veri aktarımı
- AES-256 ile veritabanı şifreleme
- Şifrelerin bcrypt ile hashlenmesi
- Rate limiting (brute force korunması)
- CSP, HSTS, X-Frame-Options güvenlik başlıkları
- Rol tabanlı erişim kontrolü (RBAC)
- Denetim kayıtları (audit log) ile işlem izleme
- Düzenli yedekleme ve felaket kurtarma planı
- Güvenlik açığı tarama ve yama yönetimi
6.2. İdari Tedbirler
- Çalışanlara kişisel veri koruma eğitimi
- Gizlilik sözleşmeleri ve veri işleme sözleşmeleri
- Veri işleme envanteri ve kayıt sistemi (VERBİS)
- Periyodik iç denetim ve risk değerlendirmesi
- Veri ihlali bildirim prosedürü (72 saat içinde KVK Kurulu'na bildirim)
7. İlgili Kişi Hakları (KVKK Madde 11)
KVKK'nin 11. maddesi kapsamında aşağıdaki haklara sahipsiniz:
Kişisel verilerinizin işlenip işlenmediğini öğrenme.
İşlenen kişisel verileriniz hakkında bilgi talep etme.
Eksik veya yanlış işlenen verilerin düzeltilmesini isteme.
KVKK Md. 7 kapsamında verilerin silinmesini / yok edilmesini talep etme.
Verilerin yalnızca saklanması ile sınırlandırılmasını isteme.
Düzeltme/silme işlemlerinin aktarıldığı 3. taraflara bildirilmesini isteme.
İşlenen verilerin analizi sonucu aleyhinize bir sonuç çıkması halinde itiraz etme.
Kanuna aykırı veri işleme nedeniyle zararın giderilmesini talep etme.
Başvuru Yöntemi
Haklarınızı kullanmak için aşağıdaki yöntemlerden birini tercih edebilirsiniz:
- E-posta: kvkk@sperra.com adresine kimlik doğrulayıcı belge ile birlikte yazılı başvuru.
- Posta: Sperra Yazılım Teknoloji A.Ş., İstanbul, Türkiye adresine noter aracılığıyla veya iadeli taahhütlü mektup.
- KEP: Kayıtlı elektronik posta adresi üzerinden.
Başvurular en geç 30 gün içinde ücretsiz olarak sonuçlandırılır. İşlemin ayrıca maliyet gerektirmesi halinde KVK Kurulu tarafından belirlenen ücret tarifesi uygulanabilir.
8. Çerez Politikası
Sperra Diamond, platform deneyiminizi iyileştirmek ve güvenliğinizi sağlamak için çerezler kullanır.
| Çerez Türü | Amaç | Süre |
|---|---|---|
| Zorunlu Çerezler | Oturum yönetimi, kimlik doğrulama (NextAuth.js session token) | Oturum süresi |
| Güvenlik Çerezleri | CSRF koruması, rate limiting token | Oturum süresi |
| Tercih Çerezleri | Tema tercihi (açık/koyu mod), dil ayarı | 13 ay |
| Analitik Çerezler | Platform kullanım istatistikleri (anonim) | 13 ay |
Zorunlu çerezler Platformun çalışabilmesi için gereklidir ve devre dışı bırakılamaz. Diğer çerezleri tarayıcı ayarlarınız üzerinden yönetebilirsiniz. Çerezleri devre dışı bırakmanız halinde bazı özellikler düzgün çalışmayabilir.
9. Çocukların Gizliliği
Sperra Diamond, 18 yaşından küçük bireylere yönelik bir hizmet değildir. Bilerek 18 yaş altı bireylerden kişisel veri toplamayız. Böyle bir durumun tespiti halinde ilgili veriler derhal silinir.
10. Yurt Dışına Veri Aktarımı
Kişisel verileriniz öncelikli olarak Türkiye sınırlarındaki sunucularda işlenir ve saklanır. Aşağıdaki durumlarda yurt dışına veri aktarımı yapılabilir:
- Sentry (Hata izleme): AB/ABD sunucuları. Anonim hata verileri ve IP adresi. Yeterli koruma taahhütnamesi mevcuttur.
- iyzico (Ödeme): Ödeme verileri PCI DSS uyumlu altyapıda işlenir. iyzico Türkiye merkezlidir ancak PayU Group bünyesinde uluslararası veri işleme yapabilir.
Yurt dışına veri aktarımı KVKK Madde 9 hükümlerine uygun olarak, yeterli korumanın bulunduğu ülkelere veya veri sorumlusunun taahhütname verdiği hallerde yapılır.
11. Politika Değişiklikleri
Bu Gizlilik Politikası ve KVKK Aydınlatma Metni, yasal düzenlemelerdeki değişiklikler veya hizmet kapsamındaki gelişmeler doğrultusunda güncellenebilir. Önemli değişiklikler:
- Platform üzerinde bildirim ile duyurulur.
- E-posta ile kayıtlı kullanıcılara iletilir.
- Bu sayfadaki "Son güncelleme" tarihi revize edilir.
Değişikliklerin yürürlüğe girmesinden sonra Platformu kullanmaya devam etmeniz, güncellenmiş politikayı kabul ettiğiniz anlamına gelir.
12. İletişim ve Başvuru
Kişisel Verilerin Korunması Başvuru Kanalı
Veri Sorumlusu: Sperra Yazılım Teknoloji A.Ş.
KVKK Başvuru E-postası: kvkk@sperra.com
Genel Destek: destek@sperra.com
Adres: İstanbul, Türkiye
Önemli:Başvurunuzun reddedilmesi, verilen cevabınız yetersiz bulmanız veya süresinde cevap verilmemesi halinde, Kişisel Verileri Koruma Kurulu'na ("KVK Kurulu") şikayet hakkına sahipsiniz. KVK Kurulu iletişim: www.kvkk.gov.tr
