Yasal
Gizlilik Politikası
Son güncelleme: 18 Ağustos 2026
HUKUKİ KONTROL NOTU: Bu metin, Apmatik'in bildirilen iş modeli ve 18.08.2026 itibarıyla erişilebilen genel mevzuat çerçevesi dikkate alınarak hazırlanmış kapsamlı çalışma taslağıdır. Teknik envanter, üçüncü taraf sağlayıcılar, saklama süreleri ve sözleşmesel akışlar kesinleştirildikten sonra yayımdan önce KVKK/bilişim hukuku alanında çalışan bir hukukçu tarafından son kontrol yapılmalıdır.
1. Politikanın Amacı
Bu Politika, Apmatik'in bilgi varlıklarını ve kişisel verileri korumak için benimsediği temel gizlilik ve güvenlik yaklaşımını kamuya açıklamak; kullanıcı, müşteri ve iş ortaklarına güvenlik yönetiminin ana ilkelerini bildirmek amacıyla hazırlanmıştır.
2. Temel İlkeler
Hukuka uygunluk, amaçla sınırlılık, veri minimizasyonu, doğruluk, saklama süresiyle sınırlılık, gizlilik, bütünlük, erişilebilirlik, hesap verebilirlik ve güvenli tasarım ilkeleri gözetilir.
3. Güvenli Tasarım ve Varsayılan Gizlilik
Yeni özellikler geliştirilirken ihtiyaç duyulan veri, erişim yetkisi, saklama süresi ve aktarım noktaları tasarım aşamasında değerlendirilir. Varsayılan ayarların mümkün olduğunca daha az veri işleyecek biçimde kurulması hedeflenir.
4. Kimlik ve Erişim Yönetimi
Rol bazlı erişim, en az yetki, güçlü parola politikaları, gerektiğinde çok faktörlü doğrulama, oturum yönetimi, yetki değişikliklerinin kaydı ve ayrılan personelin erişimlerinin kapatılması uygulanır.
5. Şifreleme ve İletişim Güvenliği
İnternet üzerinden veri aktarımında güncel güvenli iletişim protokolleri kullanılması; kritik sırların kod deposunda düz metin tutulmaması; anahtar ve gizli bilgilerin kontrollü yönetilmesi esastır.
6. Loglama ve İzleme
Güvenlik, hata analizi, işlem ispatı ve kötüye kullanım önleme için erişim ve işlem logları tutulabilir. Loglara erişim sınırlandırılır ve saklama süreleri amaçla uyumlu belirlenir.
7. Yedekleme ve İş Sürekliliği
Kritik veri ve sistemler için düzenli yedekleme, geri dönüş testleri, felaket kurtarma ve iş sürekliliği senaryoları risk seviyesine göre uygulanır.
8. Uygulama ve Altyapı Güvenliği
Güvenlik güncellemeleri, zafiyet yönetimi, güvenli yazılım geliştirme, bağımlılık kontrolleri, ağ segmentasyonu, erişim kısıtları ve gerektiğinde sızma testi/zafiyet taraması uygulanabilir.
9. Ödeme Güvenliği
Kart verilerinin Apmatik tarafından saklanmaması; PayTR, iyzico ve banka sanal POS'un güvenli ödeme akışlarının kullanılması esastır. Apmatik yalnızca ödeme sonucunu ve hizmet için gerekli sınırlı işlem verisini tutmalıdır.
10. Mobil Uygulama ve Konum Güvenliği
GPS izni özellik bazında talep edilir. Konum verisinin gereksiz biçimde uzun süre saklanmaması, erişimin sınırlandırılması ve mümkün olduğunda hassasiyetin azaltılması hedeflenir.
11. Kamera Sistemleri
Kamera görüntülerinin Apmatik sunucularında tutulmaması mevcut mimarinin temelidir. Yönetim şirketi kamera sisteminin güvenliği, erişimi ve saklama politikasından kendi hukuki rolü kapsamında sorumludur.
12. Yapay Zekâ Güvenliği
AI sistemlerine gönderilecek veri minimuma indirilir; gereksiz doğrudan tanımlayıcıların çıkarılması hedeflenir. AI çıktıları kritik kararlar bakımından insan kontrolünden geçirilmelidir. Sağlayıcıların veriyi model eğitimi için kullanıp kullanmadığı ve saklama politikası sözleşme öncesinde incelenmelidir.
13. Tedarikçi ve Alt İşleyen Güvenliği
Üçüncü taraf sağlayıcılar seçilirken veri konumu, erişim, alt işleyenler, ihlal bildirimi, silme/iade, yedekleme ve sözleşmesel gizlilik hükümleri değerlendirilir.
14. Personel Gizliliği
Yetkili personel görev gereği eriştiği verileri gizli tutmakla yükümlüdür. Erişimler görev değişikliği ve işten ayrılma süreçlerinde gözden geçirilir.
15. Olay ve İhlal Yönetimi
Şüpheli olaylar kayıt altına alınır, etki alanı sınırlandırılır, kök neden analizi yapılır, deliller korunur ve gerekli düzeltici faaliyetler uygulanır. Kişisel veri ihlali halinde uygulanabilir KVKK bildirim yükümlülükleri ayrıca değerlendirilir.
16. Veri İmha ve Taşınabilirlik
Hizmet sona erdiğinde veya saklama amacı ortadan kalktığında verilerin iadesi, dışa aktarımı, silinmesi/yok edilmesi veya anonimleştirilmesi rol ve sözleşmeye göre uygulanır.
17. Politika Güncellemesi
Güvenlik tehditleri, ürün mimarisi ve mevzuat değiştikçe Politika güncellenebilir.

