Gizlilik ve Güvenlik Politikası
Son güncelleme: 22 Ağustos 2026 · Sürüm 1.0
Bu politika, Sistemiya'yı kullandığınızda verilerinize ne olduğunu sade bir dille anlatır. Kanunun aradığı ayrıntılı aydınlatma, KVKK Aydınlatma Metni'nde yer alır; ikisi çeliştiğinde KVKK Aydınlatma Metni esas alınır.
Bu Politika Kimi Kapsar
Sistemiya iki farklı grubun verisiyle temas eder ve her biri için rolü farklıdır:
| Kim | Sistemiya'nun rolü | Ne demek |
|---|---|---|
| Sistemiya'ya kaydolan işletme ve çalışanları | Veri sorumlusu | Hesap, abonelik ve fatura verilerinizi biz belirleriz ve koruruz |
| O işletmeye yazan son müşteriler (örneğin bir kliniğin hastası) | Veri işleyen | Veriyi yalnızca işletmenin talimatıyla işleriz; sorumlusu işletmedir |
Bir işletmeye WhatsApp, Instagram veya Messenger'dan yazdıysanız, verinizin sorumlusu yazdığınız işletmedir. Taleplerinizi önce ona iletmeniz gerekir; Sistemiya bu talepleri işletme adına yerine getirir.
Hangi Verileri Topluyoruz
- Hesap bilgileri: ad, soyad, e-posta, telefon, kullanıcı rolü.
- İşletme ve fatura bilgileri: ünvan, vergi bilgisi, abonelik planı, fatura kayıtları.
- Görüşme verileri: WhatsApp, Instagram DM, Facebook Messenger ve e-posta üzerinden gelen mesaj içerikleri; bu kanallardaki uygulama-kapsamlı kullanıcı kimliğiniz.
- Randevu verileri: tarih, saat, seçilen hizmet, personel ve varsa notlar.
- Bilgi tabanı içeriği: işletmenin asistana öğretmek için yüklediği belgeler.
- Teknik veriler: IP adresi, oturum çerezi, tarayıcı ve cihaz bilgisi, hata ve güvenlik kayıtları.
Toplamadıklarımız: kart numarası (ödeme sağlayıcının kendi güvenli alanında işlenir, sunucularımıza hiç girmez), reklam takip kimliği, çapraz site takip verisi, konum verisi.
Neden İşliyoruz
Her işlemenin bir hukuki dayanağı vardır; tamamı KVKK Aydınlatma Metni'nde tablo hâlinde listelenmiştir. Özetle: hesabınızı açmak ve hizmeti sunmak (sözleşme), fatura ve vergi kayıtları (hukuki yükümlülük), güvenlik ve kötüye kullanım önleme (meşru menfaat), isteğe bağlı tanıtım iletileri (açık rıza).
Sizi profilleme veya puanlama yapmıyoruz. Yapay zekâ asistanı randevu alır, soru yanıtlar ve bilgi verir; hakkınızda hukuki sonuç doğuran otomatik bir karar üretmez.
Verileri Kimlerle Paylaşıyoruz
Veriler yalnızca hizmetin çalışması için gereken sağlayıcılara, gereken kadarıyla aktarılır. Tam liste, işleme amacı ve konum bilgisiyle birlikte Veri İşleyici Listesi sayfasındadır.
Verilerinizi satmıyoruz. Reklam ağlarına, veri simsarlarına veya üçüncü taraf pazarlamacılara hiçbir kişisel veri aktarılmaz.
Verilerin Barındırıldığı Yer
Sistemiya'nın uygulama sunucuları, veritabanı ve dosya depolaması Avrupa Birliği'nde (Almanya, Frankfurt) barındırılır. Ödeme işlemleri Türkiye'deki ödeme kuruluşu altyapısında yürütülür.
Türkiye dışına yapılan her aktarım — barındırma dâhil — KVKK Madde 9 anlamında yurt dışına aktarımdır ve aşağıdaki "Yurt Dışına Aktarım" başlığındaki güvencelere tabidir. Bu konuda yanıltıcı bir ifade kullanmamak adına açıkça belirtiriz: veriler Türkiye'de değil, AB'de tutulmaktadır.
Yurt Dışına Aktarım
6698 sayılı Kanun'un 7499 sayılı Kanun'la değişik 9. maddesi, yurt dışına aktarım için üç aşamalı bir sıra öngörür:
- Yeterlilik kararı (m.9/1) — Kurul'un yeterli koruma sağladığını ilan ettiği ülkeye aktarım.
- Uygun güvenceler (m.9/2) — yeterlilik kararı yoksa; standart sözleşme, bağlayıcı şirket kuralları, taahhütname veya uluslararası sözleşme.
- Arızi durumlar (m.9/6) — yalnızca süreklilik arz etmeyen, tek seferlik hâller.
Sistemiya'nın aktarımları düzenli ve süreklidir; bu nedenle arızi hâl istisnasına dayanılmaz. Aktarımlar, Kurul'un yayımladığı standart sözleşme esas alınarak yapılır. Kanunun 9/5. maddesi uyarınca imzalanan standart sözleşmeler, imza tarihinden itibaren beş iş günü içinde Kişisel Verileri Koruma Kurumu'na bildirilir.
Güvenlik Önlemleri
Aldığımız teknik ve idari tedbirler:
- Kiracı izolasyonu: her işletmenin verisi veritabanı düzeyinde satır bazlı güvenlik (Row-Level Security) ile ayrılır; bir işletmenin sorgusu diğerinin satırlarına teknik olarak ulaşamaz.
- Aktarımda şifreleme: tüm trafik TLS ile şifrelenir; site yalnızca HTTPS üzerinden yayın yapar.
- Sırların şifrelenmesi: mesajlaşma ve takvim erişim anahtarları veritabanında şifreli (Fernet) saklanır; düz metin olarak tutulmaz veya kayıtlara yazılmaz.
- Oturum güvenliği: oturum çerezleri HttpOnly, Secure ve SameSite bayraklarıyla verilir; siteler arası istek sahteciliğine karşı ayrı bir doğrulama uygulanır.
- Gelen isteklerin doğrulanması: mesajlaşma sağlayıcılarından gelen bildirimler imza (HMAC-SHA256) ile doğrulanır; imzası tutmayan istek işlenmez.
- Yetki ayrımı: platform yönetim ekranı ile müşteri verisi ayrı veritabanı rolleriyle çalışır; yönetim tarafından müşteri hesabına giriş (impersonation) özelliği bulunmaz.
- Denetim kaydı: hesap ve veri üzerindeki kritik işlemler kim–ne–ne zaman bilgisiyle kayda alınır.
- En az yetki: çalışan erişimi görev bazlıdır ve yalnızca gerektiği sürece verilir.
Hiçbir sistem mutlak güvenlik sunmaz. Bir güvenlik açığı fark ederseniz guvenlik@sistemiya.com adresine bildirin; bildirimi iyi niyetle yapan araştırmacılara karşı yasal işlem başlatmayız.
İhlal Durumunda Ne Yaparız
Kişisel veri ihlali tespit edilirse:
- İhlal derhal sınırlandırılır ve kapsamı belirlenir.
- Etkilenen işletmelere en geç 72 saat içinde; etkilenen veri kategorisi, yaklaşık kayıt sayısı ve alınan önlemlerle birlikte bildirim yapılır.
- Kanunun aradığı hâllerde Kişisel Verileri Koruma Kurumu'na ve ilgili kişilere bildirimde bulunulur.
Ne Kadar Saklıyoruz
Saklama süreleri veri türüne göre değişir ve tamamı KVKK Aydınlatma Metni içindeki tabloda yer alır. Örnek olarak: mesajlaşma içeriği 12 ay sonunda anonimleştirilir, teknik kayıtlar 90 gün sonra silinir, mali kayıtlar vergi mevzuatının öngördüğü süre boyunca saklanır.
Haklarınız
KVKK Madde 11 kapsamında; verilerinizin işlenip işlenmediğini öğrenme, bilgi talep etme, düzeltme, silme, aktarıldığı kişileri öğrenme, otomatik işlemeye itiraz etme ve zararınızın giderilmesini isteme haklarına sahipsiniz.
Kendiniz yapabilirsiniz: panelde Ayarlar → KVKK ekranından verilerinizi makine-okunur biçimde indirebilir veya silme talebi başlatabilirsiniz. Yazılı başvuru için: kvkk@sistemiya.com. Başvurular en geç 30 gün içinde sonuçlandırılır.
Çocukların Verileri
Sistemiya, 18 yaşından küçüklere doğrudan hizmet sunmaz ve onlardan bilerek veri toplamaz. Bir çocuğun verisinin rızası olmadan işlendiğini düşünüyorsanız kvkk@sistemiya.com adresine bildirin; doğrulama sonrası veri silinir.
Çerezler
Sitede reklam veya takip çerezi kullanılmaz. Ayrıntı için Çerez Politikası.
Bu Politikadaki Değişiklikler
Politika güncellendiğinde sayfanın başındaki tarih ve sürüm değişir. Önemli değişiklikler yürürlüğe girmeden önce e-posta veya panel bildirimiyle duyurulur.
İletişim
- Veri koruma ve başvurular: kvkk@sistemiya.com
- Güvenlik bildirimleri: guvenlik@sistemiya.com
- Genel destek: destek@sistemiya.com
Başvurunuzun sonucundan memnun kalmazsanız Kişisel Verileri Koruma Kurumu'na şikâyette bulunma hakkınız saklıdır.