Sperra GoldSperra Gold
Yasal

Gizlilik Politikası & KVKK Aydınlatma Metni

Son güncelleme: 31 Mart 2026

Bu aydınlatma metni, 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") Madde 10 ve Aydınlatma Yükümlülüğü'nün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ kapsamında, veri sorumlusu sıfatıyla Sperra Yazılım Teknoloji A.Ş. tarafından hazırlanmıştır.

1. Veri Sorumlusu

Ünvan: Sperra Yazılım Teknoloji A.Ş.

Adres: İstanbul, Türkiye

E-posta: kvkk@sperra.com

Web: sperra.com

2. Toplanan Kişisel Veriler

Sperra Diamond Platformu'nu kullanırken aşağıdaki kişisel verileriniz toplanabilir:

2.1. Kimlik ve İletişim Bilgileri

  • Ad, soyad
  • E-posta adresi
  • Telefon numarası
  • Şirket/işletme ünvanı
  • Vergi kimlik numarası (VKN) / T.C. kimlik numarası
  • Adres bilgileri

2.2. Hesap ve İşlem Bilgileri

  • Kullanıcı adı ve şifresi (hashlanmış olarak saklanır - bcrypt)
  • Kullanıcı rolü (Admin/User)
  • Oturum açma/kapama kayıtları
  • Platform içi işlem geçmişi (satış, stok, fatura vb.)
  • Denetim kayıtları (audit log)

2.3. Finansal Bilgiler

  • Banka hesap bilgileri ve IBAN
  • Ödeme kartı bilgileri (yalnızca iyzico altyapısı üzerinden işlenir, Şirket tarafından saklanmaz)
  • Fatura ve cari hesap hareketleri

2.4. Teknik Veriler

  • IP adresi
  • Tarayıcı türü ve sürümü
  • İşletim sistemi bilgileri
  • Erişim zamanları ve süresi
  • Çerez verileri
  • Hata raporları (Sentry üzerinden anonim olarak toplanır)

3. Kişisel Verilerin İşlenme Amaçları

KVKK Madde 5 ve Madde 6 kapsamında kişisel verileriniz aşağıdaki amaçlarla işlenmektedir:

AmaçHukuki Dayanak (KVKK Md.5)
Hizmet sunumu ve sözleşmenin ifasıSözleşmenin kurulması/ifası (5/2-c)
Hesap oluşturma ve kimlik doğrulamaSözleşmenin ifası (5/2-c)
Ödeme işlemlerinin gerçekleştirilmesiSözleşmenin ifası (5/2-c), Kanuni yükümlülük (5/2-c)
e-Fatura, e-Arşiv yasal yükümlülüklerKanuni yükümlülük (5/2-c)
Teknik destek ve müşteri hizmetleriMeşru menfaat (5/2-f)
Platform güvenliğinin sağlanmasıMeşru menfaat (5/2-f)
Hata izleme ve performans analiziMeşru menfaat (5/2-f)
Yasal uyuşmazlıklarda delil olarak kullanımHak tesisi/korunması (5/2-e)
Ürün geliştirme ve iyileştirmeMeşru menfaat (5/2-f)

4. Veri Saklama Süresi

Kişisel verileriniz, işlendikleri amaç için gerekli olan süre ve ilgili mevzuatın öngördüğü zorunlu saklama süreleri boyunca muhafaza edilir.

Veri KategorisiSaklama SüresiDayanak
Hesap bilgileriÜyelik süresi + 90 günSözleşme
Fatura ve finansal kayıtlar10 yılVUK Md. 253, TTK Md. 82
e-Fatura/e-Arşiv kayıtları10 yılVUK, GİB Tebliğleri
Denetim kayıtları (audit log)5 yılMeşru menfaat
Oturum ve erişim kayıtları2 yıl5651 sayılı Kanun
Hata raporları (Sentry)90 günMeşru menfaat
Çerez verileriEn fazla 13 ayKVKK, AB uyumu

Saklama süresi dolan veriler, periyodik imha süreçleri kapsamında (6 ayda bir) silinir, yok edilir veya anonim hale getirilir.

5. Kişisel Verilerin Aktarımı ve Üçüncü Taraflar

Kişisel verileriniz, KVKK Madde 8 ve Madde 9 kapsamında aşağıdaki taraflarla paylaşabilir:

AlıcıPaylaşılan VeriAmaç
iyzico (PayU Group)Ödeme kartı bilgileri, işlem tutarıSanal POS ödeme işlemleri (PCI DSS uyumlu)
Gelir İdaresi Başkanlığı (GİB)Fatura bilgileri, VKN, ünvane-Fatura / e-Arşiv yasal yükümlülük
Sentry (Functional Software)Hata raporları, IP adresi (anonim)Uygulama hata izleme ve performans
Hosting/Sunucu SağlayıcısıTüm platform verileri (şifrelenmiş)Barındırma hizmeti
Yetkili Kamu KurumlarıTalep edilen verilerYasal zorunluluk (mahkeme kararı, suç soruşturması)

Kişisel verileriniz, yukarıda belirtilen amaçlar dışında üçüncü kişilerle paylaşılmaz. Yurt dışına veri aktarımı yapılması halinde KVKK Madde 9'daki şartlara uyulur. Sentry hizmeti AB/ABD merkezli sunucularda çalışır; bu aktarım meşru menfaat ve yeterli koruma taahhütnamesi kapsamında gerçekleştirilir.

6. Veri Güvenliği Önlemleri

KVKK Madde 12 kapsamında kişisel verilerinizin güvenliğini sağlamak için aşağıdaki teknik ve idari tedbirler uygulanmaktadır:

6.1. Teknik Tedbirler

  • SSL/TLS şifreleme (HTTPS) ile veri aktarımı
  • AES-256 ile veritabanı şifreleme
  • Şifrelerin bcrypt ile hashlenmesi
  • Rate limiting (brute force korunması)
  • CSP, HSTS, X-Frame-Options güvenlik başlıkları
  • Rol tabanlı erişim kontrolü (RBAC)
  • Denetim kayıtları (audit log) ile işlem izleme
  • Düzenli yedekleme ve felaket kurtarma planı
  • Güvenlik açığı tarama ve yama yönetimi

6.2. İdari Tedbirler

  • Çalışanlara kişisel veri koruma eğitimi
  • Gizlilik sözleşmeleri ve veri işleme sözleşmeleri
  • Veri işleme envanteri ve kayıt sistemi (VERBİS)
  • Periyodik iç denetim ve risk değerlendirmesi
  • Veri ihlali bildirim prosedürü (72 saat içinde KVK Kurulu'na bildirim)

7. İlgili Kişi Hakları (KVKK Madde 11)

KVKK'nin 11. maddesi kapsamında aşağıdaki haklara sahipsiniz:

1Bilgi Edinme

Kişisel verilerinizin işlenip işlenmediğini öğrenme.

2Erişim

İşlenen kişisel verileriniz hakkında bilgi talep etme.

3Düzeltme

Eksik veya yanlış işlenen verilerin düzeltilmesini isteme.

4Silme / Yok Etme

KVKK Md. 7 kapsamında verilerin silinmesini / yok edilmesini talep etme.

5Sınırlandırma

Verilerin yalnızca saklanması ile sınırlandırılmasını isteme.

6Aktarım Bildirimi

Düzeltme/silme işlemlerinin aktarıldığı 3. taraflara bildirilmesini isteme.

7İtiraz

İşlenen verilerin analizi sonucu aleyhinize bir sonuç çıkması halinde itiraz etme.

8Zarar Tazmini

Kanuna aykırı veri işleme nedeniyle zararın giderilmesini talep etme.

Başvuru Yöntemi

Haklarınızı kullanmak için aşağıdaki yöntemlerden birini tercih edebilirsiniz:

  • E-posta: kvkk@sperra.com adresine kimlik doğrulayıcı belge ile birlikte yazılı başvuru.
  • Posta: Sperra Yazılım Teknoloji A.Ş., İstanbul, Türkiye adresine noter aracılığıyla veya iadeli taahhütlü mektup.
  • KEP: Kayıtlı elektronik posta adresi üzerinden.

Başvurular en geç 30 gün içinde ücretsiz olarak sonuçlandırılır. İşlemin ayrıca maliyet gerektirmesi halinde KVK Kurulu tarafından belirlenen ücret tarifesi uygulanabilir.

8. Çerez Politikası

Sperra Diamond, platform deneyiminizi iyileştirmek ve güvenliğinizi sağlamak için çerezler kullanır.

Çerez TürüAmaçSüre
Zorunlu ÇerezlerOturum yönetimi, kimlik doğrulama (NextAuth.js session token)Oturum süresi
Güvenlik ÇerezleriCSRF koruması, rate limiting tokenOturum süresi
Tercih ÇerezleriTema tercihi (açık/koyu mod), dil ayarı13 ay
Analitik ÇerezlerPlatform kullanım istatistikleri (anonim)13 ay

Zorunlu çerezler Platformun çalışabilmesi için gereklidir ve devre dışı bırakılamaz. Diğer çerezleri tarayıcı ayarlarınız üzerinden yönetebilirsiniz. Çerezleri devre dışı bırakmanız halinde bazı özellikler düzgün çalışmayabilir.

9. Çocukların Gizliliği

Sperra Diamond, 18 yaşından küçük bireylere yönelik bir hizmet değildir. Bilerek 18 yaş altı bireylerden kişisel veri toplamayız. Böyle bir durumun tespiti halinde ilgili veriler derhal silinir.

10. Yurt Dışına Veri Aktarımı

Kişisel verileriniz öncelikli olarak Türkiye sınırlarındaki sunucularda işlenir ve saklanır. Aşağıdaki durumlarda yurt dışına veri aktarımı yapılabilir:

  • Sentry (Hata izleme): AB/ABD sunucuları. Anonim hata verileri ve IP adresi. Yeterli koruma taahhütnamesi mevcuttur.
  • iyzico (Ödeme): Ödeme verileri PCI DSS uyumlu altyapıda işlenir. iyzico Türkiye merkezlidir ancak PayU Group bünyesinde uluslararası veri işleme yapabilir.

Yurt dışına veri aktarımı KVKK Madde 9 hükümlerine uygun olarak, yeterli korumanın bulunduğu ülkelere veya veri sorumlusunun taahhütname verdiği hallerde yapılır.

11. Politika Değişiklikleri

Bu Gizlilik Politikası ve KVKK Aydınlatma Metni, yasal düzenlemelerdeki değişiklikler veya hizmet kapsamındaki gelişmeler doğrultusunda güncellenebilir. Önemli değişiklikler:

  • Platform üzerinde bildirim ile duyurulur.
  • E-posta ile kayıtlı kullanıcılara iletilir.
  • Bu sayfadaki "Son güncelleme" tarihi revize edilir.

Değişikliklerin yürürlüğe girmesinden sonra Platformu kullanmaya devam etmeniz, güncellenmiş politikayı kabul ettiğiniz anlamına gelir.

12. İletişim ve Başvuru

Kişisel Verilerin Korunması Başvuru Kanalı

Veri Sorumlusu: Sperra Yazılım Teknoloji A.Ş.

KVKK Başvuru E-postası: kvkk@sperra.com

Genel Destek: destek@sperra.com

Adres: İstanbul, Türkiye

Önemli:Başvurunuzun reddedilmesi, verilen cevabınız yetersiz bulmanız veya süresinde cevap verilmemesi halinde, Kişisel Verileri Koruma Kurulu'na ("KVK Kurulu") şikayet hakkına sahipsiniz. KVK Kurulu iletişim: www.kvkk.gov.tr