Güncellenme Tarihi: 24 Temmuz 2026 | Versiyon: 1.0
Bu Veri Güvenliği Politikası, Bimetrik Teknoloji Yazılım ve Danışmanlık Anonim Şirketi (“Bimetrik”, “Şirket”) tarafından işlenen kişisel ve ticari verilerin güvenliğini sağlamak amacıyla uygulanan teknik ve idari tedbirleri açıklar. Bu belge bilgilendirme amaçlıdır; imza/onay gerektirmez. KVKK m.12 ve ilgili mevzuat ile uyumludur.
1. Amaç ve Kapsam
Bu politika; web sitesi, https://app.bimetrik.com adresindeki SaaS uygulaması, mobil uygulamalar ve tarayıcı eklentisi dâhil tüm hizmetlerde işlenen verilerin gizliliğini, bütünlüğünü ve erişilebilirliğini korumayı hedefler.
2. Sorumluluk
Veri güvenliğinin sağlanmasından Şirket sorumludur. Tüm çalışanlar ve hizmet sağlayıcılar, görevleri kapsamında eriştikleri verilerin güvenliğinden ve gizliliğinden sorumludur.
3. Teknik Tedbirler
- Şifreleme: Veriler aktarım sırasında SSL/TLS ile, saklama sırasında ise uygun şifreleme yöntemleriyle korunur; parolalar geri döndürülemez biçimde özetlenerek (hash) saklanır.
- Erişim kontrolü: Rol tabanlı yetkilendirme (RBAC) ve “en az yetki” ilkesi uygulanır; erişimler kayıt altına alınır.
- Ağ güvenliği: Güvenlik duvarı, ağ segmentasyonu ve kötüye kullanım/saldırı önleme tedbirleri kullanılır.
- Günlük kayıt ve izleme: Sistem ve erişim logları tutulur, güvenlik olayları izlenir.
- Yedekleme: Veriler düzenli olarak yedeklenir ve geri yükleme süreçleri test edilir.
- Ortam ayrımı ve güncelleme: Üretim ve üretim dışı ortamlar ayrıştırılır; yazılım ve bağımlılıklar güncel/tutulur, güvenlik yamaları uygulanır.
4. İdari ve Organizasyonel Tedbirler
- Çalışanlar için gizlilik yükümlülükleri ve veri koruma farkındalık uygulamaları,
- Yetki matrisi ve erişim taleplerinin kontrollü yönetimi,
- Hizmet sağlayıcı/alt-işleyicilerle Veri İşleme Sözleşmesi (DPA) ve gerektiğinde Standart Sözleşme Hükümleri (SCC) imzalanması,
- Amaçla ve sürelerle sınırlı işleme ilkesi.
5. Kimlik Doğrulama ve Erişim Yönetimi
Hesap güvenliği için güçlü parola gereksinimleri ve iki faktörlü kimlik doğrulama (2FA) desteklenir. Erişim yetkileri periyodik olarak gözden geçirilir; ayrılan personel ve sona eren hizmet ilişkilerinde erişimler zamanında kaldırılır.
6. Yapay Zekâ ve Üçüncü Taraf Güvenliği
Yapay zekâ destekli özelliklerde bulut tabanlı yapay zekâ teknolojileriyle kişisel veri paylaşılmaz; veriler işleme öncesinde anonimleştirilir/maskelenir. Ticari veriler, karşılıklı sözleşmeler (DPA/SCC) ve “verilerin model eğitiminde kullanılmaması” (no-training) taahhütleri ile korunur. Alt-işleyici kategorileri Alt-İşleyici Listemizde şeffaf biçimde yayımlanır.
7. İhlal Yönetimi
Bir veri ihlali tespit edilmesi hâlinde; olay değerlendirilir, etkisi sınırlandırılır ve gerekli düzeltici önlemler alınır. İhlal, öğrenildiği tarihten itibaren en kısa sürede ve en geç 72 saat içinde Kişisel Verileri Koruma Kurulu’na, gerektiğinde ilgili kişilere bildirilir.
8. Veri Saklama ve İmha
Veriler yalnızca gerekli süre boyunca saklanır; süre sonunda silinir, yok edilir veya anonim hâle getirilir. Ayrıntılar Veri Saklama ve İmha Politikamızda düzenlenir.
9. İzleme, Denetim ve Gözden Geçirme
Güvenlik tedbirlerinin etkinliği düzenli olarak gözden geçirilir; gerekli görülen iyileştirmeler uygulanır. Bu politika, mevzuat ve teknik gereksinimlerdeki değişikliklere göre güncellenebilir.
10. İletişim