Gizlilik Politikası (Privacy Policy)
Synapse Soft Yazılım Teknolojileri (“Synapse Soft” veya “Şirket”) olarak, web sitemizi (synapsesoft.studio) ziyaret eden kullanıcıların, iş ortaklarımızın ve regüle sektörlere yönelik amiral ürünümüz DigiVal® platformunu inceleyen ya da kullanan kurumların gizliliğine ve kurumsal bilgi güvenliğine en üst düzeyde riayet ediyoruz. İşbu Gizlilik Politikası, hangi kişisel verilerin toplandığını, nasıl işlendiğini, hangi güvenlik tedbirleriyle korunduğunu ve veri sahiplerinin haklarını açıklar.
1. Veri Sorumlusu ve Faaliyet Kapsamı
İşbu Gizlilik Politikası; synapsesoft.studio alan adlı web sitemiz, iletişim ve demo talep formlarımız, e-posta iletişimlerimiz ve Synapse Soft tarafından sunulan yazılım hizmetleri için geçerlidir. Synapse Soft, web sitemiz üzerinden toplanan veriler açısından 6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”) ve ilgili durumlarda AB Genel Veri Koruma Tüzüğü (“GDPR”) uyarınca Veri Sorumlusu (Data Controller) sıfatına sahiptir. Kurumsal B2B müşterilerimize sunulan SaaS veya şirket içi (On-Premise) yazılım çözümlerinde ise, müşteri organizasyonunun sisteme aktardığı operasyonel, klinik, validasyon veya personel verileri bakımından Synapse Soft bir "Veri İşleyen" (Data Processor) konumundadır ve söz konusu veriler yalnızca müşteriyle akdedilen ana hizmet sözleşmesi ve Veri İşleme Sözleşmesi (DPA) çerçevesinde işlenir.
2. İşlenen Kişisel Veri Kategorileri
Synapse Soft tarafından yalnızca meşru iş süreçleri, tekliflendirme, hizmet ifası ve yasal yükümlülüklerin yerine getirilmesi amacıyla asgari düzeyde kişisel veri toplanmaktadır:
- Kimlik ve Kurumsal İletişim Bilgileri: Ad, soyad, unvan, kurumsal e-posta adresi, telefon numarası ve temsil edilen şirket/kurum bilgileri.
- Talep, Demo ve İletişim İçeriği: Web sitemizdeki demo talep formları ve iletişim mesajlarında iletilen proje kapsamı, dağıtım modeli tercihi (Cloud/On-Prem/Hibrit) ve teknik gereksinim notları.
- Teknik İşlem Güvenliği Verileri: Web sitesi erişimlerinde toplanan IP adresi, tarayıcı türü, işletim sistemi, yönlendirici kaynak (referrer), erişim zaman damgası (UTC) ve sistem güvenliği log kayıtları.
- DigiVal Ürün İçi Denetim Verileri: DigiVal platformu içerisinde regülasyon uyumu gereğince gerçekleştirilen veri girişi, imza, onay, OOS sapma kaydı ve revizyon hareketleri; kullanıcı rolü, e-imza meta verisi ve kriptografik SHA-256 hash zinciriyle kayıt altına alınır.
3. Müşteri Verilerinin Mülkiyeti ve Kesin İzolasyonu
Synapse Soft, müşterilerinin sistemlerine yüklediği protokolleri, FMEA risk dokümanlarını, üretim şablonlarını ve ticari sır niteliğindeki tüm endüstriyel verileri müşterinin münhasır mülkiyeti olarak kabul eder. Şirketimiz:
- Müşteri verilerini hiçbir koşul altında üçüncü şahıslara satmaz, kiralamaz veya ticari pazarlama amacıyla devretmez.
- Müşteriye ait verileri genel yapay zeka modellerinin eğitilmesi (training) veya halka açık modellerin beslenmesi amacıyla kesinlikle kullanmaz.
- On-Premise ve Hava Boşluklu (Air-Gapped) kurulumlarda, tüm veri tabanı ve yazılım bileşenleri müşterinin kendi sunucularında ve güvenlik duvarı arkasında çalışır; Synapse Soft merkezi sunucularına hiçbir veri aktarımı gerçekleşmez.
4. Kişisel Verilerin İşlenme Amaçları ve Hukuki Sebepleri
Kişisel verileriniz; (a) Kurumsal teklif ve iletişim taleplerinizin yanıtlanması (Sözleşmenin kurulması - KVKK m.5/2-c, GDPR m.6/1-b), (b) DigiVal canlı demo oturumlarının planlanması ve yetkilendirme altyapısının sağlanması, (c) 5651 sayılı Kanun ve ilgili mevzuat uyarınca sistem erişim loglarının tutulması ve siber güvenliğin temini (Hukuki yükümlülük - KVKK m.5/2-ç, GDPR m.6/1-c), (d) Hizmet kalitesinin artırılması, altyapı dayanıklılığının takibi ve kötü niyetli girişimlerin engellenmesi (Meşru menfaat - KVKK m.5/2-f, GDPR m.6/1-f) hukuki sebepleriyle işlenir.
5. Kriptografik Güvenlik ve Teknik Tedbirler
Şirketimiz, verilerin gizliliğini, bütünlüğünü ve erişilebilirliğini güvence altına almak için güncel uluslararası standartları uygulamaktadır:
- Tüm web ve API iletişimleri TLS 1.3 şifreleme protokolü, modern şifreleme paketleri ve HSTS zorunluluğu ile korunmaktadır.
- DigiVal denetim kütükleri (Audit Trail), FDA 21 CFR Part 11.10(e) gereğince değiştirilemez (tamper-evident) SHA-256 hash zinciri ile mühürlenmektedir.
- Veri tabanlarında ve veri depolarında AES-256 durağan veri (data at rest) şifrelemesi uygulanmaktadır.
- Rol tabanlı erişim kontrolü (RBAC) ve en az yetki (least privilege) ilkeleri tüm operasyonel süreçlerde zorunlu tutulmaktadır.
6. Verilerin Aktarılması ve Üçüncü Taraf Sınırları
Toplanan veriler yalnızca barındırma (hosting) ve siber güvenlik altyapısı sağlayan, ISO 27001 ve SOC 2 Type II uyumlu güvenli bulut sağlayıcıları (Avrupa Birliği / GCP Frankfurt ve yerel lisanslı veri merkezleri) ile hizmetin ifası için zorunlu olduğu ölçüde paylaşılmaktadır. Ayrıca, yürürlükteki kanunlar uyarınca yetkili adli merciler, mahkemeler veya düzenleyici kamu kurumları tarafından usulüne uygun olarak talep edilmesi halinde yasal zorunluluk gereği yetkili makamlara aktarılabilir.
7. Veri Saklama ve İmha Politikası
Kişisel veriler, ilgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan azami süre boyunca; Türk Ticaret Kanunu, Borçlar Kanunu ve Vergi Usul Kanunu kapsamındaki genel zamanaşımı süreleri (10 yıl) dikkate alınarak saklanır. Saklama süresi dolan veya işleme dayanağı kalmayan veriler, KVKK Yönetmeliği'ne uygun olarak periyodik imha dönemlerinde güvenli bir şekilde silinir, yok edilir veya anonim hale getirilir.
8. İlgili Kişi Hakları ve Başvuru Kanalları
KVKK Madde 11 ve GDPR Madde 15-22 uyarınca, veri sahibi olarak verileriniz üzerinde tam kontrol hakkına sahipsiniz. Verilerinizin işlenip işlenmediğini öğrenme, işlenmişse bilgi talep etme, eksik veya yanlışsa düzeltilmesini isteme, yasal şartlar oluştuğunda silinmesini talep etme ve kanuna aykırı işleme nedeniyle zarara uğramanız halinde tazminat isteme haklarınız saklıdır. Taleplerinizi privacy@synapsesoft.studio adresine iletebilirsiniz. Başvurularınız en geç 30 (otuz) gün içinde gerekçeli olarak yanıtlanacaktır.