Gizlilik Politikası
D-09 · v1.0 · yayında
| Alan | Değer |
|---|---|
| Belge kodu | D-09 |
| Belge adı | Gizlilik Politikası (Şemsiye Belge) |
| Sürüm | v1.0 |
| Yayın tarihi | 2026-09-12 |
| Dayanak | 6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun m.3 ve m.10 (kişisel verilerin korunması ve gizlilik kuralları); 6698 sayılı Kanun m.10 ve m.12 |
| Durum | v1.0 yayında (2026-09-12) |
1. Kısa özet — altı cümle
- Şirket verileriniz Türkiye'deki sunucuda tutulur; dış modele yalnız maskelenmiş metin gider.
- Ürünün yaptığı işlerin büyük bölümü hiçbir dil modeli kullanmaz; bu işlerde verinizden tek satır dışarı çıkmaz.
- Kimlik verileriniz dışarı çıkmadan önce maskelenir; sır niteliğindeki içerik hiçbir modele gönderilmez.
- Verinizi satmayız ve pazarlama için üçüncü taraflara vermeyiz.
- Her dış model çağrısından önce kimlik verileri maskelenir; D3–D4 sınıfı içerik yalnız yerel modele gider; D5 hiçbir modele gitmez.
- Ne yaptığımız değiştirilemeyen bir denetim izine yazılır; bunu siz de görebilirsiniz.
2. Kim, neyi, niçin
Bu politikayı yayımlayan Topluyıldız Danışmanlık A.Ş.'dir (mybusyness). Künye bilgileri D-14 · Satıcı Kimlik Künyesi'ndedir.
Bu politika; siteyi ziyaret ettiğinizde, hesap açtığınızda ve şirketinizle ürünü kullandığınızda verinize ne olduğunu tek sayfada anlatır. Ayrıntılar için:
| Konu | Belge |
|---|---|
| Siteyi gezerken toplanan veriler | D-01 · KVKK Aydınlatma — Site Ziyaretçisi |
| Hesap açtıktan sonra işlenen veriler | D-02 · KVKK Aydınlatma — Kullanıcı ve Müşteri |
| Çerezler | D-03 · Çerez Politikası · D-04 · Çerez Açık Rıza Metni |
| Şirketinizin verisi üzerindeki rollerimiz | D-07 · Veri İşleyen Sözleşmesi |
| Yurt dışına aktarım | D-08 · Yurt Dışına Aktarım Belgesi |
| Ne kadar saklanır, nasıl imha edilir | D-10 · Saklama ve İmha Politikası |
| Haklarınızı nasıl kullanırsınız | D-13 · İlgili Kişi Başvuru Formu |
3. Tanımlar (bir kez)
- Sanal Yaka: Bir departmanın işini hazırlayan yazılım katmanı. Hukuki karşılığı otomatik işleme / yazılım destekli işlemedir.
- COPAI: Dış model çağrısından önce maskeleme ve gizlilik sınıflandırması yapan katman.
- Maskeleme: Kimlik verilerinin
[KISI-001]gibi etiketlerle değiştirilmesi. - Denetim izi: Yapılan her işlemin zincirli özetle yazıldığı, değiştirilemeyen kayıt.
4. Verinizin yolculuğu — dört söz
4.1 Maskeleme önce gelir
Herhangi bir dış model çağrısı yapılmadan önce metindeki T.C. kimlik numarası (resmî algoritmayla doğrulanarak), IBAN (mod-97 ile doğrulanarak), telefon, e-posta, vergi kimlik numarası, kart numarası ve anahtar benzeri diziler maskelenir. Dışarı giden cümle şöyle görünür: «[KISI-001], [IBAN-001] için ödeme talep etti.»
İçerik ayrıca D0'dan D5'e bir gizlilik sınıfına yerleştirilir:
- D0–D2 — genel içerik: maskelenmiş hâliyle bulut modele gidebilir.
- D3–D4 — hassas içerik: yalnız şirket içi / yerel modele gider. Yerel model yoksa iş görünür hata verir; buluta sessizce kaymaz.
- D5 — sır niteliğindeki içerik: hiçbir modele gönderilmez.
Maske ile özgün değeri eşleştiren harita şifreli saklanır ve 24 saatte imha edilir.
4.2 Erişim anahtarlarınız
Bir dış hizmete kendi anahtarınızla bağlanırsanız: anahtarınızı yalnız siz girersiniz; sunucumuz şifreli saklar, ekranda ve kayıtlarda bir daha göstermez, sanal yakaya hiç vermez.
Söylemediğimiz cümle: «Anahtarınızı hiç görmüyoruz» demiyoruz — bu doğru olmazdı. Anahtar sunucuya güvenli bağlantı üzerinden ulaşır ve her çağrıda bellekte çözülür. Bunu gizlemek yerine yazıyoruz.
4.3 Denetim izi
Her iş, her model çağrısı, her maskeleme ve her kesinleştirme kararı zincirli özetle yazılır. Kaydın sonradan değişmediği matematiksel olarak gösterilebilir. Silme veya güncelleme yolu yoktur. Bir dış bağlantıyı kaldırsanız bile o bağlantıya ilişkin kayıt silinmez.
Denetim izi bir tercih değil, hukuki yükümlülüktür; ürün içindeki gizlilik anahtarları onu kapatmaz.
4.4 Para kilidi
Para transferi, ödeme yürütme, vergi beyannamesi gönderimi, banka talimatı, SGK e-Bildirge, GİB portal ve gümrük beyannamesi gönderimi — bu yedi eylem yazılıma kod seviyesinde kapalıdır. Hiçbir talimat, hiçbir ayar ve hiçbir şirket tercihi bu kilidi açamaz.
5. Yapmadıklarımız
- Verinizi satmıyoruz.
- Verinizi pazarlama amacıyla üçüncü taraflara vermiyoruz.
- Kimlik verilerini maskelemeden dış modele göndermiyoruz; D3–D4 sınıfı içerik yalnız yerel modele gider, D5 hiçbir modele gitmez.
- Sitede ve uygulamada kart bilgisi istemiyoruz; ödeme fatura karşılığı banka havalesi/EFT ile alınır.
- Rıza kutularını önceden işaretli getirmiyoruz.
- «Siteye devam etmeniz kabul sayılır» yaklaşımını kullanmıyoruz.
- Hata olduğunda sessizce geçmiyoruz; sebebi ve sonraki adımı Türkçe söylüyoruz.
6. Kiracı izolasyonu
Her şirketin verisi ayrılır. Her okuma ve yazma işleminde sunucu tarafında şirket kimliği ve üyelik doğrulaması yapılır; istemci tarafından yetki yükseltilemez. Her kullanıcı yalnız kendi rolünün ve departmanının kapsamındaki veriyi görür.
7. Kimin verisi, kimin sorumluluğu
| Veri | Veri sorumlusu |
|---|---|
| Sizin hesap ve abonelik bilgileriniz | Topluyıldız |
| Şirketinizin sisteme girdiği müşteri, çalışan ve tedarikçi verileri | Şirketiniz — Topluyıldız burada veri işleyendir |
İkinci satır önemlidir: şirketinizin müşterilerine ve çalışanlarına karşı aydınlatma yapma yükümlülüğü şirketinizdedir. Bu ilişkinin kuralları D-07'dedir.
8. Saklama — kısa tablo
| Veri | Süre |
|---|---|
| Maskeleme kasası | 24 saat |
| İş dosyasının ham kaynak metni | İş kapanınca, en geç 30 gün — sonra maskeli özete indirgenir |
| Denetim izi | İmha edilmez |
| Resmî belgeler (fatura, bordro vb.) | Vergi ve ticaret mevzuatındaki süreler |
| Sunucu erişim kaydı | 30 gün |
| Ham ürün ölçüm verisi | 12 ay, sonra aylık toplamlara indirgenir |
Ayrıntı D-10'dadır.
9. Haklarınız
Kanun m.11'deki dokuz hakkın tamamı sizindir: öğrenme, bilgi talep etme, amacına uygun kullanılıp kullanılmadığını öğrenme, aktarılan üçüncü kişileri bilme, düzeltme, silme, yapılan işlemin üçüncü kişilere bildirilmesini isteme, otomatik karara itiraz, zararın giderilmesi.
Başvuru için D-13 · İlgili Kişi Başvuru Formu'nu kullanabilirsiniz. Başvurular en geç 30 gün içinde sonuçlandırılır.
10. Güvenlik olayı olursa
Bir veri ihlali yaşanırsa: olayı tespit eder etmez inceleme başlatırız, etkilenen tarafları bilgilendiririz ve mevzuatın öngördüğü bildirimleri en kısa sürede ve her hâlde 72 saat içinde yaparız. Olay denetim izine ayrıca yazılır.
11. Bize ulaşın
E-posta: sales@mybusyness.com
12. Politikanın güncellenmesi
Bu politika değiştiğinde sürüm numarası artırılır ve tarih güncellenir. Açık rızaya dayanan bir işlemenin kapsamı genişlerse rızanız yeniden alınır.
Bu belge, mybusyness ürününde bugün kodda ölçülen davranışı tarif eder. Hukuki tavsiye değildir.