no2si Gizlilik Politikası
Son Güncelleme: [2026]
1. Giriş ve Amaç
İşbu Gizlilik Politikası ("Politika"), "No2Si" adlı platform ve mobil uygulama ("No2Si", "Platform", "Hizmet") kapsamında işlenen kişisel verilere ilişkin genel ilke, felsefe ve uygulamaları açıklamak amacıyla hazırlanmıştır.
No2Si; masa başı olmayan (frontline) iş gücünün operasyonlarını yönetmesine yönelik kurumsal bir portal ve mobil uygulamadır. Hizmeti kullanan işveren kuruluşlar ("Kurumsal Müşteri") ile bunların çalışanları, operatörleri, vardiya amirleri ve yöneticileri ("Kullanıcı"), Platformu kişisel cihazlar (BYOD) veya paylaşımlı fabrika tabletleri üzerinden kullanır.
Bu Politika, 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") ve ilgili mevzuat ile, uluslararası müşteriler bakımından Avrupa Birliği Genel Veri Koruma Tüzüğü ("GDPR") hükümleri gözetilerek hazırlanmıştır.
No2Si Platformu, [şirket kuruluşu tamamlanana kadar] Hüseyin Köycü tarafından geliştirilmekte ve işletilmektedir. Platformun bir şirket bünyesinde tüzel kişilik kazanması halinde, işbu Politikada yer alan "No2Si" ibaresi ilgili tüzel kişiliği; veri sorumlusu/veri işleyen sıfatına ilişkin atıflar ise güncellenecek şirket unvanını ifade edecek şekilde revize edilecektir.
Not: İşbu Politika, No2Si'nin genel veri işleme yaklaşımını ve güvenlik mimarisini kapsayıcı biçimde açıklayan bir belgedir. KVKK m.10 uyarınca zorunlu olan, her bir veri toplama noktasına özgü Aydınlatma Metni(leri) bu Politikadan ayrı olarak, ilgili veri toplama anında (örn. uygulamaya ilk giriş, kayıt formu) ayrıca sunulur.
2. Veri Sorumlusu ve Veri İşleyen Ayrımı
No2Si, Hizmet kapsamında işlenen çalışan kişisel verileri bakımından KVKK m.3 uyarınca kural olarak "Veri İşleyen" sıfatını haizdir; Kişisel Veriler yalnızca Kurumsal Müşteri'nin (işverenin) belirlediği meşru amaç ve talimatlar çerçevesinde işlenir, bu talimatların dışında veya kendi adına bağımsız bir veri işleme faaliyetinde bulunulmaz.
Kişisel verilerin hukuka uygun şekilde toplanması, açık rızanın alınması ve veri sahiplerinin KVKK m.10 uyarınca aydınlatılması sorumluluğu, aksi kararlaştırılmadıkça Veri Sorumlusu sıfatını taşıyan Kurumsal Müşteri'ye (işverene) aittir. No2Si, kendi idari işlemleri (fatura, ticari iletişim, hesap yönetimi vb.) bakımından ise Veri Sorumlusu sıfatıyla hareket eder.
3. Toplanan Kişisel Veriler
Hizmet kapsamında, Veri Minimizasyonu ilkesi gözetilerek yalnızca operasyonel süreçlerin yürütülmesi ve kimlik doğrulaması için mutlak surette gerekli olan aşağıdaki veri kategorileri işlenebilir:
- Kimlik ve İletişim Bilgileri: Ad-soyad, çalışan sicil numarası, telefon numarası, kurumsal e-posta adresi
- Özlük ve Operasyonel Veriler: Vardiya kayıtları, rol/departman bilgisi, performans ve görev kayıtları
- Konum Verisi: Sürücü/saha uygulamalarında yalnızca ilgili operasyonun (örn. konum belirleme) yürütülmesi amacıyla sınırlı olarak
- Kimlik Doğrulama Verileri: SMS-OTP, cihaz biyometrik kilidi (Face ID/parmak izi) doğrulama sonuçları — biyometrik ham veri cihazdan dışarı çıkmaz, yalnızca cihaz üzerinde işlenir
- Teknik Veriler: IP adresi, cihaz bilgisi, işletim sistemi, oturum ve erişim logları
- İçerik Verileri: Platform içi bildirim, arıza kaydı, sohbet ve doküman içerikleri (bkz. Madde 8 — PII Maskeleme)
4. Kişisel Verilerin İşlenme Amaçları ve Hukuki Sebepleri
Kişisel veriler; Kurumsal Müşteri ile aramızdaki hizmet sözleşmesinin ifası, meşru menfaat ve mevzuattan doğan yükümlülüklerin yerine getirilmesi hukuki sebeplerine dayanılarak, aşağıdaki amaçlarla, amacına uygun ve ölçülü şekilde işlenir:
- Hizmetin çalışan kimlik doğrulaması dahil gerekliliklerinin yerine getirilmesi
- Vardiya, görev ve operasyon süreçlerinin yönetilmesi
- Platformun ihtiyaçlar doğrultusunda geliştirilmesi ve hata/arıza analizlerinin yapılması
- Bilgi güvenliği, dolandırıcılık ve kötüye kullanımın önlenmesi
- Kanundan doğan yükümlülüklerin (talep halinde adli/idari makamlarla paylaşım, SGK ve İSG mevzuatı) yerine getirilmesi
5. Kişisel Verilerin Aktarılması
Kişisel veriler; gerekli teknik ve idari tedbirler alınmak kaydıyla yalnızca aşağıdaki taraflara, belirtilen amaçlarla aktarılabilir:
- İlgili Kurumsal Müşteri'nin (işverenin) yetkili yöneticileri
- Barındırma (hosting) ve altyapı hizmeti alınan, Türkiye sınırları içerisinde Tier III/IV sertifikalı veri merkezi işletmecileri
- Kurumsal SSO/dizin entegrasyonu kapsamında Microsoft Entra ID, Okta, Google Workspace gibi kimlik sağlayıcılar (Kurumsal Müşteri tercih ettiği takdirde)
- Yasal talep halinde yetkili adli ve idari makamlar
- Zorunlu hallerde, sözleşmesel gizlilik ve Zero-Retention taahhüdü bulunan yapay zekâ altyapı sağlayıcıları (bkz. Madde 8)
Kişisel veriler, yukarıda sayılanlar dışında hiçbir üçüncü kişiyle ticari amaçla paylaşılmaz veya satılmaz.
6. Veri Güvenliği
Güvenlik ve veri koruma katmanları, sisteme sonradan eklenen bir yama değil, Platform mimarisinin temel bileşenidir ("Privacy & Security by Design"). Hiçbir cihaz veya kullanıcı, geldiği ağdan bağımsız olarak varsayılan şekilde güvenilir kabul edilmez ("Zero Trust"); her istek kriptografik olarak doğrulanır.
| Veri Durumu | Standart | Uygulama |
|---|---|---|
| Hareket Halindeki Veri | TLS 1.3 / HTTPS / WSS | Cihaz-sunucu trafiği uçtan uca şifrelenir; HSTS zorunludur |
| Durağan Veri | AES-256 | Veri tabanları, dosya sunucuları ve yedekler donanım düzeyinde şifrelenir |
| Şifreleme Anahtarları | AWS/Azure KMS, HashiCorp Vault | Anahtarlar veriden bağımsız ortamda tutulur, periyodik olarak döndürülür |
| Hassas Alanlar (parola, OTP, TC Kimlik No) | Argon2id/bcrypt | Geri döndürülemez şekilde hash'lenerek saklanır |
Kimlik doğrulama; SMS-OTP, sicil numarası + geçici şifre, cihaz biyometrisi veya kurumsal SSO (SAML 2.0/OIDC) ile sağlanır. Roller (Operatör, Vardiya Amiri, Bakım Teknisyeni, İK Uzmanı, Tesis Yöneticisi) katı biçimde ayrıştırılmış Rol Tabanlı Erişim Kontrolü (RBAC) ile yönetilir; her istek JWT imzasıyla doğrulanır.
7. Kişisel Cihaz (BYOD) Kullanımında Gizlilik
Çalışanların kendi akıllı telefonlarını iş amacıyla kullanmaları halinde, klasik cihaz yönetimi (MDM) yerine yalnızca uygulama düzeyinde yönetim (MAM) uygulanır. Bu kapsamda:
- No2Si, çalışanın kişisel fotoğraflarını, özel mesajlarını, arama geçmişini veya diğer uygulamalarını hiçbir şekilde göremez, izleyemez ve denetleyemez.
- Kurumsal içerikler (dokümanlar, SOP videoları, sohbet akışları) uygulamanın kendi şifreli sanal alanında (sandbox) çalışır.
- Hassas ekranlarda ekran görüntüsü alınması işletim sistemi düzeyinde engellenebilir; kurumsal içeriğin kişisel uygulamalara (WhatsApp, kişisel e-posta vb.) kopyalanması kısıtlanabilir.
- Cihazın kaybolması, çalınması veya iş ilişkisinin sona ermesi halinde, yöneticiler çalışanın kişisel verilerine dokunmaksızın yalnızca kurumsal veri konteynerini uzaktan silebilir (Remote Wipe).
8. Yapay Zekâ (LLM) Kullanımı ve Veri Gizliliği
Platform bünyesindeki sohbet robotu ve operasyonel zekâ katmanı, kurumsal ve kişisel verilerin dışarı sızmasını engelleyecek şekilde tasarlanmıştır:
- Sıfır Veri Tutma (Zero Data Retention): No2Si üzerinden çalıştırılan sorgular, genel yapay zekâ sağlayıcılarının (ör. OpenAI, Anthropic) model eğitiminde kullanılamaz; ilgili sağlayıcılarla ticari gizlilik ve Zero-Retention esaslı sözleşmeler akdedilmiştir. Talep eden Kurumsal Müşteriler kendi LLM API altyapılarını da kullanabilir.
- PII Maskeleme: Kullanıcının serbest metin girişlerinde TC Kimlik No, telefon numarası, isim gibi hassas veriler yer alıyorsa, bu veriler yapay zekâ modeline iletilmeden önce yerel NLP katmanında maskelenir.
- İstem Güvenliği: Serbest metin girdileri, sistem talimatlarını manipüle etmeye yönelik istem enjeksiyonu (prompt injection) saldırılarına karşı güvenlik süzgecinden geçirilir.
9. Altyapı Güvenliği ve İzleme
Mikroservisler, genel internete kapalı izole sanal bulut (VPC) ve özel alt ağlarda çalışır; DDoS koruması için Web Application Firewall (WAF) devrededir. Platforma yüklenen tüm dosyalar depolanmadan önce otomatik kötü amaçlı yazılım taramasından geçirilir. Tüm API çağrıları ve yetki değişiklikleri, değiştirilemez (WORM) formatta en az 2 yıl süreyle merkezi güvenlik izleme sistemine (SIEM) kaydedilir. Sistem, yılda en az iki kez bağımsız sızma testine tabi tutulur.
10. Veri Saklama Süresi ve İmha
Kişisel veriler, ilgili veri sahibi ile ayrı bir yasal/akdi ilişki tesis edilmediği sürece, Kurumsal Müşteri ile aramızdaki hizmet ilişkisinin sona ermesiyle birlikte ilgili mevzuata uygun olarak silinir, yok edilir veya anonim hale getirilir. Şu kadar ki, SGK ve İş Sağlığı ve Güvenliği mevzuatı gibi kanunlardan doğan saklama yükümlülükleri bulunması halinde, veriler yalnızca bu süre ve amaçla sınırlı olarak muhafaza edilir. İş akdi feshedilen personelin verileri, talep halinde platform üzerinden tek işlemle anonimleştirilebilir veya geri döndürülemez biçimde silinebilir.
11. Veri Sahibinin KVKK Kapsamındaki Hakları
KVKK'nın 11. maddesi uyarınca ilgili kişi, veri sorumlusuna (kural olarak işveren Kurumsal Müşteri'ye, teknik konularda No2Si'ye) başvurarak:
- Kişisel veri işlenip işlenmediğini öğrenme,
- İşlenmişse buna ilişkin bilgi talep etme,
- İşlenme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme,
- Yurt içinde/dışında aktarıldığı üçüncü kişileri bilme,
- Eksik veya yanlış işlenmişse düzeltilmesini isteme,
- Mevzuatta öngörülen şartlar çerçevesinde silinmesini veya yok edilmesini isteme,
- Yapılan düzeltme/silme işlemlerinin aktarılan üçüncü kişilere bildirilmesini isteme,
- Otomatik sistemlerle analiz sonucu aleyhine bir sonuç çıkmasına itiraz etme,
- Kanuna aykırı işleme sebebiyle zarara uğraması halinde zararın giderilmesini talep etme
haklarına sahiptir.
12. Başvuru Yöntemi
Yukarıda sayılan haklarınızı kullanmak için talebinizi; kimliğinizi tevsik edici belgelerle birlikte yazılı olarak, noter kanalıyla veya güvenli elektronik imza ile [iletişim e-postası girilecek] adresine iletebilirsiniz. Başvurular, KVKK'nın 13. maddesi ve ilgili tebliğ hükümleri uyarınca en kısa sürede ve en geç yasal süreler içinde sonuçlandırılır.
13. Veri İhlali Bildirimi
Herhangi bir veri ihlali şüphesi halinde, şüpheli oturum veya servis en kısa sürede otomatik olarak izole edilir ve kök neden incelemesi başlatılır. İhlalin doğrulanması halinde; GDPR kapsamında 72 saat içinde ilgili veri koruma otoritesine, KVKK kapsamında en geç 72 saat içinde Kişisel Verileri Koruma Kurumu'na ve eş zamanlı olarak etkilenen Kurumsal Müşteri'ye (Veri Sorumlusu) resmi bildirim yapılır.
14. Politika Değişiklikleri
No2Si, işbu Politikayı yürürlükteki mevzuattaki değişiklikler veya Hizmet kapsamındaki güncellemeler doğrultusunda revize etme hakkını saklı tutar. Güncel Politika, yürürlüğe girdiği tarih itibarıyla Platform üzerinden yayınlanır ve Hizmetin kullanılmaya devam edilmesi, güncel Politikanın kabul edildiği anlamına gelir.
15. Uygulanacak Hukuk ve Yetkili Mahkeme
İşbu Politikadan doğabilecek uyuşmazlıklarda Türk hukuku uygulanır; öncelikle taraflar arasında müzakere yoluyla çözüm aranır, mutabakat sağlanamaması halinde [şehir] Mahkeme ve İcra Daireleri yetkilidir.
16. İletişim
Gizlilik Politikası veya kişisel verilerinizin işlenmesine ilişkin sorularınız için:
Hüseyin Köycü
No2Si Platformu Sorumlusu
E-posta: [iletişim e-postası girilecek]
Adres: [adres girilecek]
Bu belge bir taslaktır; köşeli parantez içindeki alanlar ([Tarih], [şehir], iletişim bilgileri vb.) doldurulmalı, No2Si bir şirket bünyesine geçtiğinde Madde 1, 2 ve 16'daki kişi/unvan atıfları güncellenmeli, yayına almadan önce hukuk danışmanınızca gözden geçirilmelidir.