KVKK ve GDPR Uyum Beyanı
Bu belge, e-posta güvenliği hizmeti verirken hangi veriyi hangi amaçla işlediğimizi, ne kadar süre sakladığımızı ve hangi teknik tedbirleri uyguladığımızı açıklar. Bir cümleyle özeti: e-posta içeriği kalıcı olarak saklanmaz, işlenen veri Türkiye’den çıkmaz ve saklanan teknik kayıtlar en geç 90 gün içinde otomatik olarak silinir.
Veri minimizasyonu ve amaçla sınırlılık
Bir e-posta güvenliği hizmeti, işini yapabilmek için iletileri görmek zorundadır. Buradaki asıl soru görüp görmediği değil, gördüğünü ne kadar tuttuğu ve ne için kullandığıdır.
- Yalnızca gereken veri: hizmetin sağlanması için gerekli olan asgari veri işlenir. Pazarlama, profilleme veya eğitim amacıyla veri toplanmaz.
- Yalnızca tanımlı amaç: veri; teknik iletim, istenmeyen posta filtreleme, tehdit analizi ve teslimat doğrulama dışında bir amaçla kullanılmaz.
- İçerik kalıcı tutulmaz: e-posta içeriği filtreleme anında değerlendirilir ve kalıcı olarak depolanmaz. Saklanan şey içerik değil, teknik kayıt bilgisidir.
- Süre dolunca silinir: saklama süresi dolan kayıtlar otomatik olarak silinir; silme kararı elle verilmez.
Kim veri sorumlusu, kim veri işleyen?
Bu ayrım yalnızca hukuki bir etiket değil; hangi tarafın hangi yükümlülüğü taşıdığını ve veri sahibinin başvurusunu kime yapacağını belirler.
Veri işleyen sıfatıyla taahhütlerimiz
- E-posta içeriğini kalıcı olarak saklamayız.
- Yalnızca başlık bilgisini ve teknik kaydı işleriz.
- Veriyi sözleşmede tanımlı amaç dışında kullanmayız.
- Veriyi üçüncü taraflarla paylaşmayız ve satmayız.
- Alt işleyen kullanılacaksa veri sorumlusuna önceden yazılı bildirim yaparız.
Bu sayfa bilgilendirme amaçlıdır. Taraflar arasındaki bağlayıcı metin, hizmet sözleşmesiyle birlikte imzalanan Veri İşleme Sözleşmesi’dir (DPA); bir çelişki hâlinde o belge esas alınır.
Hangi veri işleniyor, ne kadar saklanıyor?
En üstteki satır bu tablonun en önemli satırıdır: e-posta içeriği işlenir ama saklanmaz. Alt satırlardaki teknik veriler filtreleme kararının gerekçesini ve teslimat kaydını oluşturur.
| Veri türü | İşlenir mi? | Saklanır mı? | Saklama süresi |
|---|---|---|---|
| E-posta içeriği | Anlık filtreleme sırasında | Saklanmaz | Yok |
| Başlık (header) bilgisi | Evet | Evet | 30 – 90 gün |
| IP adresi | Evet | Evet | 30 – 90 gün |
| SPF, DKIM ve DMARC sonucu | Evet | Evet | 90 gün |
| Karantinadaki ileti | Evet | Müşteri tercihine bağlı | 7 – 30 gün |
Saklama süreleri üst sınırdır; süre dolduğunda kayıt zamanlanmış görevle silinir. Karantinadaki iletiler için süre müşterinin panelden yaptığı tercihe göre belirlenir ve bu süre dolduğunda ileti de silinir.
Veri Türkiye’de işlenir ve Türkiye’de kalır
KVKK kapsamında en çok soru sorulan konu, verinin yurt dışına aktarılıp aktarılmadığıdır. Cevabımız net: aktarılmıyor.
- İşleme yeri: trafik yurt içindeki veri merkezinde işlenir. Filtreleme, kuyruk ve teslimat adımlarının tamamı Türkiye’de gerçekleşir.
- Saklama yeri: teknik kayıtlar, karantina ve yedekler yurt içinde tutulur. Yedeklilik de yurt içinde sağlanır.
- Yurt dışına aktarım: yoktur. Bu nedenle KVKK’nın yurt dışına aktarım hükümleri kapsamında ayrıca izin ya da taahhütname süreci yürütmeniz gerekmez.
- Denetim için belge: işleme amacı, süresi, saklama koşulları ve alt işleyen bilgisi denetimleriniz için yazılı olarak paylaşılır.
Verinin korunması için alınan somut önlemler
Aşağıdakiler beyan değil, mimarinin kendisidir: içeriğin diske hiç yazılmaması ya da silmenin zamanlanmış görevle yapılması, sonradan eklenen bir politika değil sistemin çalışma biçimidir.
İçerik diske yazılmaz
E-posta içeriği yalnızca bellekte (RAM) işlenir ve filtreleme bittiğinde bellekten düşer. Diske yazılan tek şey teknik kayıt bilgisidir; içerik değildir.
Kayıtlar ayrı sunucuda ve şifreli
Teknik kayıtlar ayrı bir kayıt sunucusunda tutulur ve disk üzerinde AES-256 ile şifrelenir. Kayıtlara erişim rol tabanlı yetkilendirmeyle sınırlıdır.
Müşteriler birbirinden yalıtılır
Çok müşterili yapıda her müşterinin verisi alan adı bazında mantıksal olarak ayrılır. Bir müşteri yalnızca kendi trafiğine ve kendi kayıtlarına erişebilir.
Aktarımda ve erişimde şifreleme
Gelen ve giden bağlantılar TLS ile şifrelenir. Kayıt sunucusuna yönetici erişiminde iki faktörlü doğrulama zorunludur.
Yönetici işlemleri kayıt altında
Yönetici hesaplarının yaptığı işlemler denetim kaydına yazılır. API erişimi hız sınırlarına tabidir ve aynı kayıtta izlenir.
Silme otomatik çalışır
Saklama süresi dolan kayıtlar zamanlanmış görevlerle otomatik olarak silinir; silme işlemi manuel bir karara bırakılmaz. Dışa aktarım sırasında IP adresleri talep üzerine anonimleştirilebilir.
Bir ihlal olursa ne yaparız?
Veri işleyen sıfatıyla bildirim yükümlülüğümüz veri sorumlusuna karşıdır; Kurul’a ve ilgili kişilere bildirim veri sorumlusu tarafından yapılır. Bizim işimiz, onun bunu zamanında yapabilmesi için gerekeni gecikmeden vermektir.
- 72 saat: ihlalin öğrenilmesinden itibaren en geç 72 saat içinde veri sorumlusu bilgilendirilir.
- Bildirimin içeriği: ihlalin niteliği, etkilenen veri kategorileri ve yaklaşık kayıt sayısı, olası sonuçları ve alınan ya da alınması önerilen önlemler.
- Sonrasında: veri sorumlusunun Kurul’a ve ilgili kişilere yapacağı bildirim için gereken teknik bilgi ve kayıtlar gecikmeden sağlanır.
- Kök neden: olayın nedeni ve tekrarını önlemek için alınan önlemler yazılı olarak raporlanır.
KVKK’nın 11. maddesi kapsamındaki haklarınız
Kişisel verisi işlenen herkes aşağıdaki haklara sahiptir. Bu haklar GDPR kapsamındaki karşılıklarıyla büyük ölçüde örtüşür.
- Kişisel verisinin işlenip işlenmediğini öğrenme
- İşlenmişse buna ilişkin bilgi talep etme
- İşlenme amacını ve amaca uygun kullanılıp kullanılmadığını öğrenme
- Yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri bilme
- Eksik veya yanlış işlenmişse düzeltilmesini isteme
- Şartları oluştuğunda silinmesini veya yok edilmesini isteme
- Düzeltme, silme ve yok etme işlemlerinin aktarılan üçüncü kişilere bildirilmesini isteme
- Münhasıran otomatik sistemlerle analiz sonucu aleyhe bir sonuç doğmasına itiraz etme
- Kanuna aykırı işleme nedeniyle zarara uğraması hâlinde zararın giderilmesini talep etme
Bu belgeyle ilgili başvurular
- İnetmar İnternet Hizmetleri Bil. Tek. San. Tic. Ltd. Şti.
- Mansuroğlu Mah, 286/1 Sokak No:16, Bayraklı / İzmir
- +90 850 455 35 01
- destek@mxgate.com.tr · veri işleme, DPA ve alt işleyen soruları için
- Bu beyanda yapılan değişiklikler bu sayfada yayımlanır; işleme esasını etkileyen değişiklikler veri sorumlusuna ayrıca bildirilir.