Yasal Bildirim · Veri Koruma Legal Notice · Data Protection

Gizlilik Politikası. Privacy Policy.

// DOC_META
Sürüm Version 2.0
Yürürlük Effective 14.08.2026
Önceki Sürüm Previous 10.03.2026
Yargı Alanı Jurisdiction TR · EU/EEA TR · EU/EEA
Kapsam Scope Web · B2B Web · B2B
Önemli Important

Bu politika genel kurumsal bildirimdir. Bir müşteriye özel ana hizmet sözleşmesi, veri işleme sözleşmesi veya tedarik belgesi daha özel bir düzenleme getiriyorsa, ilgili ilişki bakımından önce o belge uygulanır.

This notice is a general corporate disclosure. If a customer-specific master services agreement, data processing agreement or procurement document sets more specific terms, that document governs that relationship.

Kapsam Scope

Kapsam ve Rol Ayırımı

Scope and Role Distinction

01

Bu politika; VARUX web sitesi, ürün açılış sayfaları, form veya e-posta yoluyla yapılan iletişimler, demo ve değerlendirme talepleri, tedarik ve güvenlik incelemeleri ile bu süreçlerin güvenli yürütülmesi için tutulan teknik kayıtlar bakımından uygulanır. AXIS veya diğer VARUX ürünlerinin müşteri ortamlarında işlediği veriler bu politikanın kapsamı dışındadır; bu işlemler sözleşme ve veri işleme sözleşmesine tabidir.

This policy applies to the VARUX website, product landing pages, communications via forms or email, demo and evaluation requests, procurement and security review workflows, and the technical records maintained to operate these processes securely. Data processed by AXIS or other VARUX products inside customer environments is outside the scope of this policy; such processing is governed by contract and the data processing agreement, where applicable.

KVKK · Veri Sorumlusu

VARUX; web sitesi ziyaretçileri, potansiyel müşteri temsilcileri, iş ortakları ve kendisiyle doğrudan iletişim kuran kişilere ait veriler açısından veri sorumlusudur (KVKK m.3/1-i).

VARUX is the data controller for data relating to website visitors, prospective customer representatives, business partners and individuals who contact the company directly (KVKK Art. 3(1)(i)).

GDPR · Processor

Bir müşteri ortamı veya ürün dağıtımı içinde kişisel veriler müşterinin yazılı talimatları veya sözleşme kapsamında işleniyorsa VARUX veri işleyen (veya eşdeğer hizmet sağlayıcı) rolündedir; asıl veri sorumlusu müşteri olmaya devam eder (GDPR m.28).

Where personal data is processed inside a customer environment or product deployment under written customer instructions or contractual terms, VARUX acts as processor or equivalent service provider; the customer remains the primary controller (GDPR Art. 28).

// Sözleşmesel üstünlük: DPA, MSA, gizlilik anlaşması veya tedarik eki daha özel bir düzenleme getiriyorsa o ilişkide önce o belge uygulanır.

// Contractual precedence: where a DPA, MSA, confidentiality agreement or procurement addendum sets more specific terms, that document governs that relationship.

Kimlik Identity

Veri Sorumlusu Kimliği

Controller Identity

02

KVKK madde 10 gereğince, kişisel verilerin toplanması sırasında veri sorumlusunun kimliği bildirilmelidir. VARUX'un tüzel kişilik bilgileri aşağıdadır.

Under KVKK Article 10, the identity of the data controller must be disclosed at the time of collection. VARUX's corporate identity is set out below.

Alan Field Bilgi Information
Tüzel Kişilik Legal Entity [VARUX LEGAL ENTITY NAME] — e.g., VARUX Bilişim Teknolojileri A.Ş.
Kayıtlı Adres Registered Address [REGISTERED ADDRESS]
Mersis No MERSIS No [MERSIS NO]
Vergi No / Dairesi Tax No / Office [TAX NUMBER / TAX OFFICE]
KEP Registered E-mail (KEP) [KEP ADDRESS — IF AVAILABLE]
Veri Sorumlusu İletişim Controller Contact legal@varuxcyber.com

// Not: Tüzel kişilik bilgileri yayından önce tamamlanmalıdır; kimliği eksik bir aydınlatma, KVKK m.10 yükümlülüğünü karşılamaz.

// Note: corporate identity details must be completed before publication; an unnamed controller fails the KVKK Art. 10 information duty.

Veri Envanteri Data Inventory

İşlenen Veri Kategorileri

Categories of Personal Data

03

VARUX veri minimizasyonu ilkesini esas alır. İşlenen veri türü; kurulan ilişkinin niteliğine, gönderdiğiniz bilgiye, kullanılan kanala ve gerekli güvenlik kontrollerine göre değişir.

VARUX applies the principle of data minimization. The categories processed depend on the nature of the relationship, the information you submit, the channel used, and the security controls required for the relevant workflow.

Kategori Category Açıklama Description
01 Kimlik ve İş İletişim Identity and Business Contact Ad soyad, şirket, görev unvanı, iş e-postası, telefon numarası ve kurumsal iletişim için paylaştığınız benzeri bilgiler. Name, company, job title, work email, phone number, and similar business contact details you provide.
02 İletişim ve Talep İçeriği Communication and Request Content Demo talepleri, ürün soruları, hukuki yazışmalar, tedarik incelemeleri, toplantı notları ve ilettiğiniz diğer serbest metin içerikleri. Demo requests, product questions, legal correspondence, procurement reviews, meeting notes and other free-form content submitted by you.
03 Teknik ve Bağlantı Verileri Technical and Connection Data IP adresi, user-agent, cihaz ve tarayıcı bilgileri, zaman damgası, yönlendiren sayfa, hata günlükleri ve güvenlik olay kayıtları. IP address, user agent, device and browser details, timestamps, referrer page, error logs and security event records.
04 Tercih ve İzin Kayıtları Preference and Permission Records Dil seçimi gibi istemci tarafında saklanan tercihler, iletişim tercihleri ve varsa açık rıza, izin veya itiraz kayıtları. Client-side preferences such as language choice, communication preferences, and any records of consent, permission or objection.
05 Sözleşmesel ve Uyum Verileri Contractual and Compliance Data Tedarik, faturalama, denetim, yaptırım veya ihracat kontrolü değerlendirmeleri için gerekli iş iletişim ve işlem verileri; yalnızca ilişki doğduğunda. Business contact and transaction records necessary for procurement, billing, audit, sanctions or export control review, only where such a relationship exists.
  • Veriler doğrudan sizden, cihazınızdan otomatik yollarla veya şirketinizin yetkili temsilcilerinden elde edilebilir.Data may be obtained directly from you, automatically from your device, or from authorized representatives of your organization.
  • Kurumsal ilişki kurulması halinde, kamuya açık profesyonel kaynaklardan sınırlı doğrulama verileri alınabilir.Where a business relationship is being formed, limited verification data may be sourced from public professional sources.
Hukuki Dayanak Legal Basis

Amaçlar ve Hukuki Sebepler

Purposes and Legal Bases

04

Kişisel veriler, iş ilişkisinin gerektirdiği ölçülülükte ve belirli amaçlarla işlenir. İşleme faaliyetleri, uygulanabildiği ölçüde KVKK madde 5 ve 6 ile GDPR madde 6 kapsamındaki hukuki sebeplere dayandırılır.

Personal data is processed only to the extent proportionate to the business relationship and for defined purposes. Processing is mapped, where applicable, to the legal bases under KVKK Articles 5 and 6 and GDPR Article 6.

Amaç Purpose KVKK m.5 GDPR Art. 6
Taleplerin yanıtlanması ve iletişim Responding to requests and communication m.5/2-a · m.5/2-c · m.5/2-f Art. 6(1)(a) · (b) · (f)
Demo ve değerlendirme süreçleri Demo and evaluation workflows m.5/2-c · m.5/2-f Art. 6(1)(b) · (f)
Güvenli hizmet sunumu ve suistimalin önlenmesi Secure service delivery and abuse prevention m.5/2-f Art. 6(1)(f)
Yasal yükümlülüklerin yerine getirilmesi Compliance with legal obligations m.5/2-c Art. 6(1)(c)
Hakların korunması ve hukuki savunma Protection of rights and legal defense m.5/2-e · m.5/2-f Art. 6(1)(f)

// Meşru menfaat dengesi: Meşru menfaate dayanan işlemelerde VARUX, menfaatin hak ve özgürlüklerinizi göz ardı etmediğini değerlendirir; talep üzerine özet paylaşır.

// Legitimate interest balancing: where processing relies on legitimate interest, VARUX assesses that its interests do not override your rights and freedoms, and shares a summary on request.

Paylaşım Sharing

Alıcılar ve Veri İşleyenler

Recipients and Processors

05

Veriler, yalnızca hizmetin gerektirdiği ve hukuki sebeplerle sınırlı kapsamda üçüncü kişilere aktarılabilir. VARUX, reklam amaçlı üçüncü taraf veri paylaşımını esas almaz.

Data is disclosed to third parties only to the extent required by the service and limited by legal basis. VARUX does not engage in third-party data sharing for advertising purposes as a rule.

Alıcı Grubu Recipient Group Amaç Purpose
Barındırma ve altyapı sağlayıcıları Hosting and infrastructure providers [HOSTING PROVIDER] — veri işleyen rolünde, sözleşme kapsamında— acting as processor under contract
CRM ve e-posta sağlayıcıları CRM and email providers [CRM PROVIDER] [EMAIL PROVIDER]
Analitik sağlayıcıları Analytics providers [ANALYTICS PROVIDER — IF USED] — yalnızca açık rıza ile— only with explicit consent
Hukuk, muhasebe ve denetim danışmanları Legal, accounting and audit advisors Yasal yükümlülük ve hakların korunması kapsamında, gizlilik yükümlülüğü altında. Within legal obligations and protection of rights, under confidentiality obligations.
Kamu otoriteleri Public authorities Yalnızca kanuni yetki ve zorunluluk halinde (KVKK m.5/2-c; m.8/1). Only where legally authorized or required (KVKK Art. 5(2)(c); Art. 8(1)).

// Güncel alt işleyen listesi sözleşmesel ilişkilerde paylaşılır ve değişikliklerde bildirilir. [SUBPROCESSORS]

// The current subprocessor list is shared within contractual relationships and notified on change. [SUBPROCESSORS]

Aktarım Transfers

Yurt İçi ve Yurt Dışı Aktarım

Domestic and International Transfers

06

Veriler, öncelikle Türkiye içindeki barındırma ve hizmet altyapılarında işlenir. [DATA STORAGE LOCATION] Yurt dışına aktarım yalnızca KVKK madde 9 ve ilgili yönetmelik kapsamındaki güvencelerle yapılır.

Data is primarily processed on hosting and service infrastructure within Türkiye. [DATA STORAGE LOCATION] International transfers are made only under the safeguards set out in KVKK Article 9 and its implementing regulation.

KVKK m.9

Yurt dışına aktarım; yeterli koruma kararı, Kurul tarafından duyurulan standart sözleşmeler (SCC), bağlayıcı şirket kuralları veya yazılı taahhüt gibi güvencelerle yapılır. SCC kullanımında Kurul'a 5 iş günü içinde bildirim yükümlülüğü vardır (KVKK m.9/5).

Transfers abroad rely on an adequacy determination, Board-announced standard contractual clauses (SCCs), binding corporate rules, or a written undertaking with Board authorization. Where SCCs are used, the Board must be notified within 5 business days (KVKK Art. 9(5)).

GDPR Ch. V

AB/AEA'den Türkiye'ye aktarımlar için AB'nin Türkiye'ye yönelik yeterlilik kararı bulunmamaktadır; bu nedenle sözleşmesel ilişkilerde 2021/914 sayılı Standart Sözleşme Maddeleri ve aktarım etki değerlendirmesi (TIA) kullanılır.

There is no EU adequacy decision for Türkiye; therefore contractual relationships use the Standard Contractual Clauses under Decision 2021/914 together with a transfer impact assessment (TIA).

  • Üçüncü ülkedeki hizmet sağlayıcılar, güvenilirlikleri ve yasal yükümlülükleri açısından değerlendirilir.Service providers in third countries are assessed for reliability and their legal obligations.
  • Aktarım konusundaki sorularınız için 14. bölümdeki iletişim kanallarını kullanabilirsiniz.Questions about transfers may be directed to the contact channels in Section 14.
Saklama Retention

Saklama Süreleri

Retention

07

Veriler; işleme amacının gerektirdiği süre boyunca saklanır ve amaç ortadan kalktığında silinir, yok edilir veya anonimleştirilir (KVKK m.4/1-ç; m.7). Yasal saklama süreleri söz konusu olduğunda ilgili mevzuat esas alınır.

Data is retained for as long as the purpose of processing requires, and is deleted, destroyed or anonymized once the purpose ceases (KVKK Art. 4(1)(d); Art. 7). Where statutory retention periods apply, the relevant legislation prevails.

Veri Grubu Data Group Süre Period
İş iletişim ve talep kayıtları Business contact and request records İlişkinin sona ermesinden itibaren makul süre; sözleşme ve yasal zamanaşımı süreleri esas alınır. A reasonable period after the relationship ends; contractual and statutory limitation periods apply where relevant.
Teknik ve bağlantı verileri Technical and connection data Güvenlik ve hizmet sürekliliği için gereken süre; düzenli olarak eskiltilir. As long as required for security and service continuity; regularly aged out.
Güvenlik olay kayıtları Security event records Olay incelemesinin tamamlanması ve hukuki süreç riskinin sona ermesine kadar. Until the investigation completes and the risk of legal proceedings ends.
Fatura ve muhasebe kayıtları Invoice and accounting records Vergi mevzuatındaki yasal saklama süreleri. Statutory retention periods under tax legislation.
Güvenlik Security

Güvenlik Tedbirleri

Security Measures

08

VARUX, kişisel verilerin hukuka aykırı işlenmesini ve erişimi önlemek için KVKK madde 12 ve GDPR madde 32 kapsamında teknik ve idari tedbirleri uygular.

VARUX implements technical and organizational measures under KVKK Article 12 and GDPR Article 32 to prevent unlawful processing and access to personal data.

Erişim Kontrolü

Access Control

Verilere erişim, rol bazlı yetkilendirmeyle ve iş ilişkisinin gerektirdiği kullanıcılarla sınırlandırılır.

Access to data is limited to users whose role requires it, through role-based authorization.

Şifreleme

Encryption

İletimde TLS, depolamada uygun şifreleme yöntemleri kullanılır.

TLS in transit and appropriate encryption at rest are applied.

Kayıt ve Denetim

Logging and Audit

Erişim ve işlem faaliyetleri kayıt altına alınır ve düzenli denetlenir.

Access and processing activity is logged and audited regularly.

Olay Yönetimi

Incident Management

Veri ihlalinde ilgili kişiler ve otoriteler yükümlülükler doğrultusunda bilgilendirilir.

In case of a personal data breach, data subjects and authorities are notified in line with applicable obligations.

Personel Yükümlülükleri

Personnel Obligations

Çalışanlar gizlilik ve veri güvenliği taahhütlerine tabidir; düzenli eğitim alır.

Staff are subject to confidentiality and data security commitments and receive regular training.

Çerezler Cookies

Çerezler ve Yerel Depolama

Cookies and Local Storage

09

VARUX web sitesi, hizmetin çalışması ve kullanıcı tercihleri için sınırlı sayıda depolama mekanizması kullanır. KVKK Kurulu'nun 2022/229 sayılı kararı ve çerez rehberi ile AB ePrivacy kuralları doğrultusunda:

The VARUX website uses a limited set of storage mechanisms for service operation and user preferences. In line with the KVKK Board's Decision 2022/229 and cookie guidance, and EU ePrivacy rules:

Kategori Category Amaç Purpose Açık Rıza Consent
Zorunlu / Teknik Strictly Necessary Sayfanın çalışması, dil tercihi, güvenlik önlemleri Page operation, language preference, security controls Gerekmez Not required
Analitik / Performans Analytics / Performance [ANALYTICS PROVIDER — IF USED] — ziyaret istatistikleri— visit statistics Evet — aktif işlemle Yes — active act
Hedefleme / Reklam Targeting / Advertising Kullanılmaz Not used Uygulanamaz N/A
  • Zorunlu olmayan çerezler için açık rıza, aktif bir işlemle (onay butonu) alınır; önceden işaretli kutular geçersizdir.For non-essential cookies, explicit consent is obtained through an active act (acceptance button); pre-ticked boxes are invalid.
  • Rızanızı tarayıcı ayarlarından veya çerez tercih panelinden her zaman geri alabilirsiniz.You may withdraw consent at any time via browser settings or the cookie preference panel.
  • Çerez kategorileri, sağlayıcıları ve süreleri detaylı çerez politikasında listelenir. [COOKIE PROVIDERS]Cookie categories, providers and durations are listed in the detailed cookie policy. [COOKIE PROVIDERS]

// Site yalnızca zorunlu çerezlerle çalıştırıldığı sürece açık rıza gerektiren bir kategori bulunmaz; analitik veya pazarlama aracı eklenirse bu bölüm ve onay mekanizması güncellenir.

// As long as the site operates with strictly necessary cookies only, no consent-requiring category exists; if analytics or marketing tools are introduced, this section and the consent mechanism will be updated.

Haklar Rights

İlgili Kişi Hakları

Data Subject Rights

10

KVKK madde 11 ve GDPR madde 15-22 kapsamında aşağıdaki haklara sahipsiniz. Talepler kimlik doğrulaması yapıldıktan sonra KVKK için 30 gün, GDPR için 1 ay içinde yanıtlanır.

You have the rights below under KVKK Article 11 and GDPR Articles 15-22. After identity verification, requests are answered within 30 days under KVKK and within one month under GDPR.

Hak Right KVKK GDPR Kapsam Scope
Bilgi edinme / Erişim Information / Access m.11/1-a·b Art. 15 İşlenip işlenmediğini öğrenme ve kopya alma Learn whether data is processed and obtain a copy
Düzeltme Rectification m.11/1-d Art. 16 Eksik veya yanlış verinin düzeltilmesi Request correction of incomplete or inaccurate data
Silme / Yok Etme Erasure / Destruction m.11/1-e·f Art. 17 Silinmesini veya yok edilmesini talep etme Request deletion or destruction
Aktarım Bilgisi / Taşınabilirlik Transfer Info / Portability m.11/1-c Art. 20 Aktarım bilgisi; GDPR'de makine okunur formatta alma Transfer information; in machine-readable format under GDPR
İtiraz Objection m.11/1-e Art. 21 Meşru menfaate dayanan işlemeye itiraz Object to processing based on legitimate interest
Zararın Giderilmesi Damages m.11/1-g Art. 82 Hukuka aykırı işleme nedeniyle zararın giderilmesi Claim compensation for unlawful processing

// Başvuru: Kimliği doğrulanabilir şekilde legal@varuxcyber.com adresine yapılır; gerekirse ek doğrulama veya kapsam netleştirmesi istenebilir (KVKK m.13; GDPR m.12/6).

// How to apply: verifiable requests to legal@varuxcyber.com; additional identity or scope confirmation may be requested where necessary (KVKK Art. 13; GDPR Art. 12(6)).

Sınırlar Limits

Hassas Veri ve Çocuklar

Sensitive Data and Minors

11

VARUX, özenle beyan edilmediği sürece özel nitelikli (hassas) kişisel veri toplamaz (KVKK m.6). Web sitesi ve iş iletişimi bağlamında çocuklara yönelik hizmet sunulmamaktadır; kişisel verileri 18 yaşın altındaki kişilere ait olduğunu bildiğiniz durumlarda bizimle paylaşmaktan kaçınınız.

VARUX does not collect special-category (sensitive) personal data unless expressly provided (KVKK Art. 6). No services are directed at children in the context of this website and business communication; please refrain from sending us personal data of individuals under 18.

Denetim Oversight

Şikayet ve Denetim Mekanizmaları

Complaints and Oversight

12
KVKK Kurumu

Başvurunuzun reddedilmesi veya 30 gün içinde yanıtlanmaması halinde Kişisel Verileri Koruma Kurumu'na şikayette bulunabilirsiniz (KVKK m.14).

If your request is rejected or not answered within 30 days, you may lodge a complaint with the Turkish Personal Data Protection Authority (KVKK Art. 14).

GDPR Art. 77

AB/AEA kapsamında ikamet veya çalışma yerinizdeki veri koruma otoritesine şikayette bulunabilirsiniz.

Within the EU/EEA, you may lodge a complaint with your local data protection authority (GDPR Art. 77).

VARUX, yetkili otoritelerin denetim ve bilgi taleplerine mevzuat sınırları içinde yanıt verir ve olay incelemeleriyle iş birliği yapar.

VARUX responds to supervisory authorities' audits and information requests within legal limits and cooperates with investigations.

Güncelleme Updates

Sürüm Geçmişi

Version History

13

Bu politika, yasal veya operasyonel değişiklikler nedeniyle güncellenebilir. Önemli değişiklikler bu sayfada bildirilir; güncel sürüm her zaman yürürlükte olan metindir.

This policy may be updated due to legal or operational changes. Material changes are announced on this page; the current version is always the effective text.

Sürüm Version Tarih Date Değişiklik Change
2.0 14.08.2026 Yeniden yapılandırıldı: veri sorumlusu kimlik bloğu, KVKK/GDPR hukuki dayanak tabloları, yurt dışı aktarım ve SCC açıklamaları, çerez bölümü (KVKK 2022/229 uyumu), ilgili kişi hakları tablosu ve sürüm geçmişi eklendi. Restructured: controller identity block, KVKK/GDPR legal basis tables, international transfer and SCC explanations, cookie section (KVKK 2022/229 alignment), data subject rights table and version history added.
1.0 10.03.2026 İlk yayın. Initial publication.
İletişim Contact

İletişim ve Başvuru Kanalları

Contact and Application Channels

14

Veri koruma, gizlilik veya bu politika hakkındaki sorularınız ve hak talepleriniz için:

For questions about data protection, privacy or this policy, and for rights requests:

Yasal İletişim

Legal Contact

legal@varuxcyber.com

E-posta Gönder → Send Email →

Veri Sorumlusu

Data Controller

[VARUX LEGAL ENTITY NAME]

[REGISTERED ADDRESS]

Yanıt Süreleri

Response Windows

KVKK: 30 gün · GDPR: 1 ay

KVKK: 30 days · GDPR: 1 month

İlgili kişi taleplerinde kimlik doğrulaması yapılır.

Identity verification applies to data subject requests.

// DPO / AB temsilcisi: KVKK kapsamında veri koruma görevlisi atama yükümlülüğü bulunmamaktadır. GDPR kapsamında AB temsilcisi atanması, AB'ye hizmet sunumunun ölçeğine bağlı olarak değerlendirilir. [DPO / EU REPRESENTATIVE — IF APPOINTED]

// DPO / EU representative: VARUX has no obligation to appoint a data protection officer under KVKK. The appointment of an EU representative under GDPR will be assessed based on the scale of service provision to the EU. [DPO / EU REPRESENTATIVE — IF APPOINTED]