Gizlilik Politikası
- ✓%100 AB Veri İkameti: Tüm mağaza, ürün ve işlem verileri Frankfurt ve Falkenstein (Almanya) veri merkezlerinde barındırılır.
- ✓Sıfır Yapay Zekâ Eğitimi: Ticari kayıtlarınız ve müşteri kişisel verileriniz asla yapay zekâ modellerini eğitmek için kullanılmaz.
- ✓Yasal Mali Saklama: Avrupa vergi yasaları uyarınca kriptografik denetim kayıtları 7–10 yıl süreyle güvenli arşivde saklanır.
1. Giriş ve Veri Sorumlusu
Mars AI Technology Solutions Limited ("Grosa", "biz" veya "şirketimiz"), kurumsal abonelerinin, mağaza çalışanlarının ve perakende tüketicilerinin gizliliğini, veri güvenliğini ve egemenliğini korumayı en üst düzey ilke kabul eder. İşbu Gizlilik Politikası, Grosa.io bulut platformu, uç nokta POS (nokta satış) donanımları, mobil uygulamalar, programlama arayüzleri (API) ve web portalları üzerinden toplanan, saklanan ve işlenen tüm kişisel verileri kapsamaktadır.
1.1 Veri Sorumlusu Kimliği
Avrupa Birliği Genel Veri Koruma Tüzüğü (GDPR — Regülasyon EU 2016/679), Birleşik Krallık Veri Koruma Kanunu (UK DPA / UK GDPR) ve 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) kapsamında, abone hesapları, kurumsal kullanıcılar ve sistem telemetrisi açısından Veri Sorumlusu sıfatını taşıyan tüzel kişilik:
- Ticaret Unvanı: Mars AI Technology Solutions Limited (Ticari marka: Grosa / Grosa.io)
- Şirket Sicil Numarası: 14863498 (İngiltere ve Galler Şirketler Sicili — Companies House, Cardiff)
- Kuruluş Tarihi: 11 Mayıs 2023
- Kayıtlı Şirket Merkezi: 71–75 Shelton Street, Covent Garden, Londra WC2H 9JQ, Birleşik Krallık
- KDV / VAT Numarası: GB 442 8168 22
- Veri Koruma Görevlisi (DPO):
[email protected] - Hukuk ve Uyum Masası:
[email protected] - Genel İletişim:
[email protected]
1.2 Veri Sorumlusu ve Veri İşleyen Ayrımı
Grosa platformuna perakendeci işletmeler (üye işyerleri) tarafından girilen son müşteri bilgileri, kasiyer vardiya kayıtları, mağaza içi sepet ve kasa fişi detayları açısından üye işyeri Veri Sorumlusu, Grosa ise münhasıran Veri İşleyen konumundadır (GDPR Madde 28 ve KVKK Madde 12). Veri işleyen sıfatıyla üstlendiğimiz yükümlülükler Veri İşleme Sözleşmemiz (DPA) ile güvence altına alınmıştır.
2. Kişisel Verilerin İşlenme Hukuki Sebepleri
Grosa, kişisel verileri GDPR Madde 6(1) ve KVKK Madde 5 hükümleri çerçevesinde aşağıdaki hukuki sebeplere dayanarak işler:
- Sözleşmenin İfası (GDPR Madde 6(1)(b)): İşletme aboneliğinin tahsisi, uç POS cihazlarının bulut sunucularla çift yönlü senkronizasyonu, aylık/yıllık faturalandırma, çok şubeli stok yönlendirmesi ve teknik destek sağlanması.
- Hukuki ve Mali Yükümlülüklerin Yerine Getirilmesi (GDPR Madde 6(1)(c)): Avrupa ve ulusal vergi kanunlarının zorunlu kıldığı işlem fişleri, KDV beyan dökümleri ve manipülasyona karşı mühürlü mali arşivlerin saklanması (Alman GoBD ve KassenSichV, Fransız NF525, Hollanda AWR).
- Meşru Menfaat (GDPR Madde 6(1)(f)): Ağ altyapısının siber saldırılara karşı korunması, çevrimdışı işlem kuyruklarının izlenmesi, sahtecilik (fraud) tespiti, hata ayıklama ve sistem kesintisizliğinin temini.
- Açık Rıza (GDPR Madde 6(1)(a)): İsteğe bağlı ürün bültenleri, eğitim webinar duyuruları veya iş ortaklığı bilgilendirmeleri. Açık rıza her zaman geri alınabilir.
3. Toplanan Veri Kategorileri
İşlenen kişisel ve operasyonel veriler dört ana kategoride toplanmaktadır:
3.1 Abone ve Yönetici Hesap Verileri
- Kimlik ve İletişim: Ad, soyad, unvan, kurumsal e-posta adresi ve şirket telefon numarası.
- İşletme Bilgileri: Yasal şirket adı, mağaza tabelası, ticaret odası sicil numarası (Hollanda KvK, Alman Handelsregister, Fransız SIRET vb.), vergi kimlik numarası ve fiziksel mağaza adresleri.
- Ödeme ve Fatura Kayıtları: Abonelik faturaları, ödeme aracı simgeleri (token), SEPA havale referansları (lisanslı ödeme kuruluşları üzerinden).
3.2 Kasa Operatörü ve Personel Telemetrisi
- Personel Tanımlayıcıları: Kasiyer adı/rumuzu, personel sicil no, yetkilendirildiği şube ve rol bazlı erişim seviyesi (Kasiyer, Kasa Şefi, Mağaza Müdürü).
- Güvenlik Kimlik Bilgileri: Kasiyer PIN kodlarının kriptografik tuzlanmış (salted) tek yönlü özetleri (hash). Açık metin PIN kodları asla sunuculara iletilmez ve saklanmaz.
- Denetim İzi Kayıtları: Kasa açılış/kapanış zamanları, çekmece açma (drawer open) olayları, kasa sayım tutarları, fiş iptalleri ve yetkili onayları.
3.3 Perakende İşlem ve Müşteri Verileri
- Satış Hareketleri: Sepet ürün kalemleri, barkodlar, işlem zamanı, terminal numarası, uygulanan indirimler ve KDV oranları.
- Ödeme Doğrulama Kodları: Maskeli kart referansı, kart markası, son 4 hane ve banka provizyon kodları. Grosa, kartın tam numarasını (PAN) veya CVV/CVC güvenlik kodlarını kesinlikle saklamaz.
- Müşteri Sadakat Kayıtları: Üye işyerinin kendi tercihiyle tanımladığı sadakat programları kapsamında toplanan isim, telefon, e-posta ve biriken puanlar.
3.4 Donanım ve Ağ Telemetrisi
- Donanım Parametreleri: POS cihazı anakart UUID numarası, işletim sistemi sürümü (Android/Linux), MAC adresi, yerel IP adresi, bağlı terazi ve yazıcı modelleri.
- Sistem Sağlığı: SQLite yerel veri tabanı boyutu, pil sağlığı seviyesi, çevrimdışı kuyruk gecikmesi ve bellek kullanım istatistikleri.
4. Yapay Zekâ Mimarisi ve Sıfır Kişisel Veri Güvencesi
Grosa, stok talep tahmini, otomatik sipariş oluşturma, son kullanma tarihi yaklaşan ürünlerde dinamik indirim ve ürün sınıflandırma süreçlerinde kendi makine öğrenimi modellerini kullanır.
- Sıfır PII Maruziyeti: Yapay zekâ modellerimiz yalnızca toplulaştırılmış, anonimleştirilmiş sayısal zaman serilerini (saatlik satış adedi, hava katsayısı, haftanın günü katsayısı) işler. Müşteri isimleri, telefonları veya çalışan kişisel verileri hiçbir koşulda yapay zekâ modellerine aktarılmaz.
- Üçüncü Taraf Model Eğitimi Yok: Mağazanıza ait ticari veriler, ürün kataloğu ve işlem kayıtları asla kamuya açık veya ticari üçüncü taraf yapay zekâ modellerini eğitmek amacıyla kullanılmaz.
- İzolasyon İlkesi: Mağazanızın tahminleme modelleri yalnızca sizin kiracı alanınızda (tenant) çalışır; satış hızınız ve kâr marjlarınız rakip işletmelerle paylaşılmaz veya kıyaslama havuzuna dahil edilmez.
5. Alt Veri İşleyenler ve Altyapı Sağlayıcıları
Yüksek erişilebilirlik, kesintisiz çalışma ve sıkı kriptografik güvenlik sağlamak amacıyla Grosa, verilerini münhasıran Avrupa Birliği sınırları içerisindeki saygın altyapı sağlayıcılarında barındırır:
| Sağlayıcı | Hizmet Kapsamı | Veri Merkezi Konumu | Güvenlik ve Uyum |
| :--- | :--- | :--- | :--- |
| Amazon Web Services EMEA SARL | Bulut sunucuları, PostgreSQL kümesi ve nesne depolama | Frankfurt am Main (eu-central-1), Almanya | AB Veri İkameti, ISO 27001, SOC 2 Type II |
| Hetzner Online GmbH | Soğuk yedekleme kasaları ve felaket kurtarma kopyaları | Falkenstein, Almanya | AB Veri İkameti, ISO 27001 |
| Vercel Inc. | Web ön yüz sunumu ve uç CDN dağıtımı | Avrupa Uç Düğümleri (Frankfurt, Paris, Amsterdam, Londra) | SCCs (Standart Sözleşme Maddeleri), DPA |
| Mollie B.V. | Abonelik ödemeleri ve Avrupa ödeme altyapısı | Amsterdam, Hollanda | Hollanda Merkez Bankası (DNB) Lisanslı, PCI-DSS Seviye 1 |
| Stripe Payments Europe Ltd. | Kredi kartı tahsilatı ve sahtecilik önleme | Dublin, İrlanda | İrlanda Merkez Bankası Lisanslı, PCI-DSS Seviye 1 |
| Plausible Analytics | Çerezsiz ve gizlilik odaklı web analitiği | AB merkezli sunucular | Sıfır çerez, sıfır kişisel veri kaydı |
6. Veri Saklama Süreleri ve Yasal Arşivleme
Verileriniz yalnızca bu politikada belirtilen amaçların ifası veya yasal zorunlulukların gerektirdiği süreler boyunca saklanır:
- Aktif Üyelik Süresince: Abonelik devam ettiği müddetçe veriler güncel olarak tutulur.
- Abonelik Sona Erdiğinde: İptal edilen hesapların verileri 90 takvim günü boyunca dışa aktarılabilir (export) formatta salt-okunur olarak dondurulur; süre bitiminde kriptografik olarak imha edilir.
- Yasal Mali ve Muhasebe Kayıtları: Avrupa vergi mevzuatları uyarınca kasa fişleri, Z-raporları ve mali kayıtlar zorunlu saklama sürelerine tabidir:
- Almanya: 10 yıl (§ 147 Abgabenordnung - AO ve GoBD).
- Fransa: 10 yıl (Code de Commerce Madde L123-22).
- Hollanda: 7 yıl (Algemene wet inzake rijksbelastingen - AWR Madde 52).
- Belçika ve Avusturya: 7 ila 10 yıl ulusal muhasebe standartları.
- Birleşik Krallık: 6 yıl (HMRC gereksinimleri).
- Sistem ve Erişim Günlükleri (Loglar): Şifrelenmiş döngüsel disklerde 90 gün tutulduktan sonra kalıcı olarak silinir.
7. Uluslararası Veri Aktarımları
Tüm üretim veri tabanları, kasa senkronizasyon kuyrukları ve yedekleme sistemleri fiziksel olarak Avrupa Birliği (Almanya) topraklarındaki veri merkezlerinde yer almaktadır.
Mars AI Technology Solutions Limited şirketinin merkezi Londra'da (Birleşik Krallık) bulunduğundan, operasyonel yönetim ve AB sunucuları arasındaki veri akışı, Avrupa Komisyonu'nun GDPR Madde 45(1) uyarınca Birleşik Krallık için kabul ettiği Yeterlilik Kararı (Adequacy Decision) çerçevesinde yürütülmektedir. Olası üçüncü ülke teknik destek müdahalelerinde Avrupa Komisyonu Standart Sözleşme Maddeleri (SCC) ve ek şifreleme tedbirleri uygulanmaktadır.
8. İlgili Kişi Hakları (GDPR Madde 15–22 ve KVKK Madde 11)
Kişisel verisi işlenen her birey aşağıdaki yasal haklara sahiptir:
- Erişim Hakkı: Verilerinizin işlenip işlenmediğini öğrenme ve bir kopyasını talep etme.
- Düzeltme Hakkı: Eksik veya yanlış işlenmiş kişisel verilerin düzeltilmesini isteme.
- Silme Hakkı ("Unutulma Hakkı"): Yasal mali saklama zorunluluğu bulunmayan hallerde verilerin silinmesini talep etme.
- İşlemenin Kısıtlanması Hakkı: İtiraz veya inceleme sürecinde verilerin dondurulmasını isteme.
- Veri Taşınabilirliği Hakkı: Verilerinizi yapılandırılmış ve yaygın kullanılan formatta (JSON/CSV) alma veya başka bir sağlayıcıya aktarma.
- İtiraz Hakkı: Meşru menfaat kapsamında veya doğrudan pazarlama amaçlı veri işlemeye itiraz etme.
- Otomatik Karar Süreçlerine İtiraz: Yalnızca otomatik sistemler vasıtasıyla aleyhine bir sonucun ortaya çıkmasına itiraz etme.
Bu haklarınızı kullanmak için Veri Koruma Görevlimize [email protected] adresinden yazılı başvuruda bulunabilirsiniz. Talepleriniz en geç 30 gün içinde ücretsiz olarak sonuçlandırılır.
9. Güvenlik Tedbirleri ve Teknik Önlemler (TOMs)
Verilerinizi yetkisiz erişim, kayıp, değiştirilme ve ifşaya karşı korumak için en gelişmiş teknik ve idari tedbirler uygulanmaktadır:
- Kriptografik Şifreleme: Tüm veri tabanları ve disk yedekleri AES-256-GCM algoritması ile şifrelenir. Uç donanımlar ile bulut arasındaki tüm API iletişimi zorunlu TLS 1.3 protokolüyle gerçekleştirilir.
- Erişim Yönetimi ve FIDO2: Üretim altyapısına doğrudan erişimler donanımsal güvenlik anahtarları (WebAuthn/FIDO2) ve çok faktörlü kimlik doğrulama (MFA) ile sınırlandırılmıştır.
- Ağ ve Güvenlik Duvarı: Sistemlerimiz yalıtılmış Sanal Özel Bulut (VPC) arkasında çalışmakta olup, kurumsal Web Uygulama Güvenlik Duvarı (WAF) ve otomatik DDoS korumasıyla korunur.
- Yedeklilik: Frankfurt ve Falkenstein lokasyonları arasında anlık çoğaltma (replication) ve günlük otomatik artımlı yedekleme yapılmaktadır.
10. Denetleyici Makamlar ve Şikâyet Hakkı
Kişisel verilerinizin işlenmesine ilişkin mevzuata aykırılık bulunduğu kanaatindeyseniz, mukim olduğunuz ülkenin yetkili veri koruma otoritesine başvurma hakkınız bulunmaktadır:
- Hollanda: Autoriteit Persoonsgegevens (AP) — autoriteitpersoonsgegevens.nl
- Almanya: Der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI) — bfdi.bund.de
- Fransa: Commission Nationale de l'Informatique et des Libertés (CNIL) — cnil.fr
- Belçika: Gegevensbeschermingsautoriteit / Autorité de protection des données (GBA-APD) — gegevensbeschermingsautoriteit.be
- Avusturya: Österreichische Datenschutzbehörde (DSB) — dsb.gv.at
- Birleşik Krallık: Information Commissioner's Office (ICO) — ico.org.uk
- Türkiye: Kişisel Verileri Koruma Kurumu (KVKK) — kvkk.gov.tr
11. Politika Değişiklikleri ve Bildirimler
Grosa, yasal mevzuattaki değişiklikler veya platform geliştirmeleri doğrultusunda bu politikayı güncelleme hakkını saklı tutar. Önemli değişiklikler, yürürlüğe girmeden en az 30 gün önce yönetici e-posta adreslerine ve yönetim paneline bildirim olarak iletilecektir.