GDPR ve KVKK Uyumluluğu
- ✓Veri Sorumlusu vs. Veri İşleyen: Üye işyeri Veri Sorumlusu, Grosa ise GDPR Madde 28 uyarınca bağlayıcı DPA ile Veri İşleyen olarak faaliyet gösterir.
- ✓Teknik ve İdari Tedbirler: Durağan veride AES-256-GCM şifreleme, aktarımda TLS 1.3, rol bazlı yetkilendirme ve 72 saatlik veri ihlali bildirim süreci.
- ✓Veri Taşınabilirliği ve İmha: Üye işyerleri standart formatta (CSV/JSON) veri ihracı ve sözleşme sonunda kalıcı veri imha hakkına sahiptir.
1. Veri Koruma Mevzuatına Bağlılık ve Veri Egemenliği
Mars AI Technology Solutions Limited ("Grosa", "biz" veya "şirketimiz"); Avrupa Parlamentosu ve Konseyi'nin (AB) 2016/679 sayılı Genel Veri Koruma Tüzüğü (GDPR), Birleşik Krallık Veri Koruma Kanunu (UK GDPR) ve 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) hükümlerine tavizsiz şekilde bağlıdır.
Grosa.io bulut platformu ve uç nokta POS kasa ekosistemi, ilk kod satırından itibaren Tasarım İtibarıyla Gizlilik (Privacy by Design) ve Varsayılan Olarak Gizlilik (Privacy by Default) ilkeleri (GDPR Madde 25) doğrultusunda inşa edilmiştir. Amacımız, Avrupalı Türk, Arap ve bağımsız perakendecilerin dijital dönüşümünü gerçekleştirirken veri egemenliğini ve güvenliğini en üst düzeyde muhafaza etmektir.
2. Veri İşleme Sözleşmesi (DPA) ve Hukuki Konumlar
Avrupa ve uluslararası veri koruma hukuku uyarınca, bir işletme ("Üye İşyeri") müşterilerine ait fiş, sadakat programı ve personel vardiya verilerini Grosa sistemine girdiğinde:
- Üye İşyeri Veri Sorumlusudur (GDPR Madde 4(7), KVKK Madde 3(1)(ı)).
- Grosa münhasıran Veri İşleyen konumundadır (GDPR Madde 4(8), KVKK Madde 3(1)(ğ)).
Taraflar arasındaki veri işleme ilişkisi, GDPR Madde 28(3) ve KVKK Madde 12 gerekliliklerini eksiksiz karşılayan kurumsal Veri İşleme Sözleşmemiz (DPA) ile düzenlenir.
2.1 Veri İşlemenin Kapsamı ve Amacı
Grosa, kişisel verileri yalnızca Üye İşyeri adına ve şu meşru amaçlarla işler:
- Mağaza veri tabanı ve kasa uç cihaz senkronizasyonunun sağlanması;
- Stok, barkod ve perakende fiyat kurallarının yürütülmesi;
- Değiştirilemez fiş denetim izlerinin, KDV özetlerinin ve günlük Z-raporlarının üretilmesi;
- Üye İşyeri'nin tercihine bağlı müşteri sadakat puanlarının ve iletişim kayıtlarının tutulması;
- Kasiyer yetkilendirme kodlarının (PIN özetleri) ve vardiya loglarının güvenliği.
2.2 Yalnızca Belgelenmiş Talimatlarla İşleme
GDPR Madde 28(3)(a) uyarınca Grosa, kişisel verileri münhasıran Üye İşyeri'nin yazılı veya belgelenmiş talimatları doğrultusunda işler. Yasal bir zorunluluk bulunmadıkça talimat dışı herhangi bir işleme faaliyeti yürütülmez.
2.3 Personel Gizlilik Taahhütleri
GDPR Madde 28(3)(b) gereğince, verileri işleme yetkisine sahip tüm Grosa mühendisleri, destek uzmanları ve sistem yöneticileri yasal olarak bağlayıcı gizlilik taahhütnameleri imzalamıştır.
3. Veri İkameti: %100 AB İçi Sunucular ve Sıfır Sızıntı Güvencesi
Avrupa dışındaki gözetim yasalarına maruz kalmamak ve Schrems II içtihadına tam uyum sağlamak amacıyla:
- Birincil Üretim Sunucuları: Frankfurt am Main (
eu-central-1, Almanya) lokasyonunda yer alan Amazon Web Services (AWS) EMEA SARL veri merkezlerinde barındırılır. - Soğuk Yedekleme Kasaları: Falkenstein (Vogtland, Almanya) lokasyonundaki Hetzner Online GmbH güvenli tesislerine kriptografik olarak kopyalanır.
- AB Dışına Sıfır Sızıntı: Mağazanıza ait hiçbir veri tabanı, kasa hareketi veya müşteri kaydı Avrupa Ekonomik Alanı (AEA) dışındaki fiziksel sunuculara kesinlikle aktarılmaz.
- Birleşik Krallık Yönetimi: Londra'daki merkez ofisimiz ile AB veri merkezleri arasındaki operasyonel yönetim, Avrupa Komisyonu'nun Birleşik Krallık için verdiği Yeterlilik Kararı (Adequacy Decision - GDPR Madde 45) kapsamında korunmaktadır.
4. Alt Veri İşleyenler (Sub-processors) ve Denetim
GDPR Madde 28(2) ve 28(4) kapsamında Grosa'nın çalıştığı resmi alt işleyenler tablosu:
| Alt İşleyen | Hizmet Amacı | Veri Merkezi | Sertifikasyonlar | | :--- | :--- | :--- | :--- | | Amazon Web Services EMEA SARL | Bulut altyapısı, PostgreSQL veritabanı kümeleri, nesne depolama | Frankfurt am Main, Almanya | ISO 27001, SOC 2 Type II, PCI-DSS Seviye 1 | | Hetzner Online GmbH | Şifrelenmiş soğuk yedekleme ve felaket kurtarma sistemleri | Falkenstein, Almanya | ISO 27001, %100 Alman Tesisleri | | Vercel Inc. | Web ön yüz dağıtımı, statik içerik ve uç güvenlik duvarı | Frankfurt ve Avrupa Uç Noktaları | SCC (Standart Sözleşme Maddeleri), DPA | | Mollie B.V. | Abonelik tahsilatları ve Avrupa ödeme yöntemleri | Amsterdam, Hollanda | Hollanda Merkez Bankası (DNB) Lisanslı, PCI-DSS Seviye 1 | | Stripe Payments Europe Ltd. | Kredi kartı tahsilatı ve sahtecilik önleme | Dublin, İrlanda | İrlanda Merkez Bankası Lisanslı, PCI-DSS Seviye 1 |
Alt veri işleyen listesindeki olası değişiklikler, yürürlüğe girmeden en az 30 takvim günü önce Üye İşyeri'ne bildirilir.
5. Teknik ve İdari Güvenlik Tedbirleri (TOMs - GDPR Madde 32)
Grosa, verilerin güvenliğini temin etmek için kapsamlı teknik ve organizasyonel önlemler (TOMs) almaktadır:
5.1 Kriptografik Şifreleme
- Durağan Veri Güvenliği (At Rest): Tüm veri tabanları, disk yedekleri ve arşivler AES-256-GCM şifreleme standardı ile mühürlenir.
- Aktarım Halinde Veri Güvenliği (In Transit): POS kasaları, barkod okuyucular ve bulut arasındaki tüm iletişim zorunlu TLS 1.3 protokolü ve modern PFS (Forward Secrecy) şifre blokları ile korunur.
5.2 Sistem Dayanıklılığı ve Felaket Kurtarma
- Veri tabanlarımız çoklu kullanılabilirlik alanı (Multi-AZ) mimarisine sahiptir. Kurtarma Noktası Hedefi (RPO < 1 saat) ve Kurtarma Süresi Hedefi (RTO < 4 saat) olarak işletilir.
- Günlük yedekler Falkenstein tesislerine diferansiyel olarak aktarılır. Felaket kurtarma senaryoları yılda iki kez test edilir.
5.3 Kimlik ve Erişim Yönetimi (IAM)
- Kasiyer PIN kodları sistemde tuzlanmış (salted) tek yönlü kriptografik özetler (hash) halinde saklanır. PIN kodları açık metin olarak asla tutulmaz.
- Üretim sunucularına mühendis erişimleri donanımsal FIDO2/WebAuthn güvenlik anahtarları ve çok faktörlü doğrulama (MFA) ile kilitlenmiştir.
6. Veri İhlali Yönetimi ve Bildirim Protokolü (Madde 33 & 34)
Grosa, 7/24 aktif Siber Güvenlik Olay Müdahale Planı (CSIRP) yürütmektedir:
- Üye İşyeri verilerini etkileyen doğrulanmış bir güvenlik ihlali tespit edildiğinde, Grosa durumu öğrendiği andan itibaren en geç 72 saat içerisinde Üye İşyeri'ne resmi bildirimde bulunur (GDPR Madde 33(2)).
- Bildirim dosyasında; ihlalin niteliği, etkilenen yaklaşık kişi sayısı, DPO iletişim bilgileri ve alınan/planlanan tüm koruyucu tedbirler ayrıntılı olarak raporlanır.
7. İlgili Kişi Taleplerinin Yönetimi (Madde 15–22)
Grosa Veri İşleyen sıfatını taşıdığından, doğrudan şirketimize ulaşan tüketici veya personel hak talepleri 48 çalışma saati içerisinde ilgili Üye İşyeri'ne yönlendirilir.
Grosa yönetim paneli, Üye İşyeri'nin talepleri kendi kendine yönetebileceği araçlarla donatılmıştır:
- Anlık Veri İhracı: Müşteri işlem geçmişini yapılandırılmış JSON veya CSV formatında tek tıkla indirebilme (Taşınabilirlik Hakkı).
- Kriptografik Anonimleştirme: Müşteri sadakat kaydını ve iletişim bilgilerini kalıcı olarak anonimleştirme (Unutulma Hakkı); bu esnada yasal vergi denetiminde zorunlu olan anonim fiş tutarları korunur.
8. Verilerin Silinmesi ve Fesih Sonrası Süreç
- Sözleşme sona erdiğinde, Üye İşyeri verilerini indirebilmesi için sistem 90 gün boyunca salt-okunur dışa aktarım modunda tutulur.
- 90 günlük sürenin ardından tüm aktif veri tabanları ve cihaz senkronizasyon anahtarları kalıcı olarak kriptografik şekilde imha edilir.
- Avrupa vergi yasalarının zorunlu kıldığı mali arşivler (Almanya 10 yıl, Hollanda 7 yıl) yasal süreler dolana kadar mühürlü disklerde saklanmaya devam eder.
9. İletişim ve DPA İmzalanması
Kurumsal Veri İşleme Sözleşmesi (DPA) nüshası talep etmek veya teknik gizlilik konularında görüşmek için:
- Veri Koruma Görevlisi (DPO):
[email protected] - Hukuk ve Uyum Masası:
[email protected] - Posta Adresi: Mars AI Technology Solutions Limited, Attn: Data Protection Officer, 71–75 Shelton Street, Covent Garden, London WC2H 9JQ, United Kingdom.