Kapsam ve Rol Ayırımı
Scope and Role Distinction
Bu politika; VARUX web sitesi, ürün açılış sayfaları, form veya e-posta yoluyla yapılan iletişimler, demo ve değerlendirme talepleri, tedarik ve güvenlik incelemeleri ile bu süreçlerin güvenli yürütülmesi için tutulan teknik kayıtlar bakımından uygulanır. AXIS veya diğer VARUX ürünlerinin müşteri ortamlarında işlediği veriler bu politikanın kapsamı dışındadır; bu işlemler sözleşme ve veri işleme sözleşmesine tabidir.
This policy applies to the VARUX website, product landing pages, communications via forms or email, demo and evaluation requests, procurement and security review workflows, and the technical records maintained to operate these processes securely. Data processed by AXIS or other VARUX products inside customer environments is outside the scope of this policy; such processing is governed by contract and the data processing agreement, where applicable.
VARUX; web sitesi ziyaretçileri, potansiyel müşteri temsilcileri, iş ortakları ve kendisiyle doğrudan iletişim kuran kişilere ait veriler açısından veri sorumlusudur (KVKK m.3/1-i).
VARUX is the data controller for data relating to website visitors, prospective customer representatives, business partners and individuals who contact the company directly (KVKK Art. 3(1)(i)).
Bir müşteri ortamı veya ürün dağıtımı içinde kişisel veriler müşterinin yazılı talimatları veya sözleşme kapsamında işleniyorsa VARUX veri işleyen (veya eşdeğer hizmet sağlayıcı) rolündedir; asıl veri sorumlusu müşteri olmaya devam eder (GDPR m.28).
Where personal data is processed inside a customer environment or product deployment under written customer instructions or contractual terms, VARUX acts as processor or equivalent service provider; the customer remains the primary controller (GDPR Art. 28).
// Sözleşmesel üstünlük: DPA, MSA, gizlilik anlaşması veya tedarik eki daha özel bir düzenleme getiriyorsa o ilişkide önce o belge uygulanır.
// Contractual precedence: where a DPA, MSA, confidentiality agreement or procurement addendum sets more specific terms, that document governs that relationship.
Veri Sorumlusu Kimliği
Controller Identity
KVKK madde 10 gereğince, kişisel verilerin toplanması sırasında veri sorumlusunun kimliği bildirilmelidir. VARUX'un tüzel kişilik bilgileri aşağıdadır.
Under KVKK Article 10, the identity of the data controller must be disclosed at the time of collection. VARUX's corporate identity is set out below.
| Alan | Field | Bilgi | Information |
|---|---|---|---|
| Tüzel Kişilik | Legal Entity | [VARUX LEGAL ENTITY NAME] — e.g., VARUX Bilişim Teknolojileri A.Ş. | |
| Kayıtlı Adres | Registered Address | [REGISTERED ADDRESS] | |
| Mersis No | MERSIS No | [MERSIS NO] | |
| Vergi No / Dairesi | Tax No / Office | [TAX NUMBER / TAX OFFICE] | |
| KEP | Registered E-mail (KEP) | [KEP ADDRESS — IF AVAILABLE] | |
| Veri Sorumlusu İletişim | Controller Contact | legal@varuxcyber.com | |
// Not: Tüzel kişilik bilgileri yayından önce tamamlanmalıdır; kimliği eksik bir aydınlatma, KVKK m.10 yükümlülüğünü karşılamaz.
// Note: corporate identity details must be completed before publication; an unnamed controller fails the KVKK Art. 10 information duty.
İşlenen Veri Kategorileri
Categories of Personal Data
VARUX veri minimizasyonu ilkesini esas alır. İşlenen veri türü; kurulan ilişkinin niteliğine, gönderdiğiniz bilgiye, kullanılan kanala ve gerekli güvenlik kontrollerine göre değişir.
VARUX applies the principle of data minimization. The categories processed depend on the nature of the relationship, the information you submit, the channel used, and the security controls required for the relevant workflow.
| Kategori | Category | Açıklama | Description | |
|---|---|---|---|---|
| 01 | Kimlik ve İş İletişim | Identity and Business Contact | Ad soyad, şirket, görev unvanı, iş e-postası, telefon numarası ve kurumsal iletişim için paylaştığınız benzeri bilgiler. | Name, company, job title, work email, phone number, and similar business contact details you provide. |
| 02 | İletişim ve Talep İçeriği | Communication and Request Content | Demo talepleri, ürün soruları, hukuki yazışmalar, tedarik incelemeleri, toplantı notları ve ilettiğiniz diğer serbest metin içerikleri. | Demo requests, product questions, legal correspondence, procurement reviews, meeting notes and other free-form content submitted by you. |
| 03 | Teknik ve Bağlantı Verileri | Technical and Connection Data | IP adresi, user-agent, cihaz ve tarayıcı bilgileri, zaman damgası, yönlendiren sayfa, hata günlükleri ve güvenlik olay kayıtları. | IP address, user agent, device and browser details, timestamps, referrer page, error logs and security event records. |
| 04 | Tercih ve İzin Kayıtları | Preference and Permission Records | Dil seçimi gibi istemci tarafında saklanan tercihler, iletişim tercihleri ve varsa açık rıza, izin veya itiraz kayıtları. | Client-side preferences such as language choice, communication preferences, and any records of consent, permission or objection. |
| 05 | Sözleşmesel ve Uyum Verileri | Contractual and Compliance Data | Tedarik, faturalama, denetim, yaptırım veya ihracat kontrolü değerlendirmeleri için gerekli iş iletişim ve işlem verileri; yalnızca ilişki doğduğunda. | Business contact and transaction records necessary for procurement, billing, audit, sanctions or export control review, only where such a relationship exists. |
- Veriler doğrudan sizden, cihazınızdan otomatik yollarla veya şirketinizin yetkili temsilcilerinden elde edilebilir.Data may be obtained directly from you, automatically from your device, or from authorized representatives of your organization.
- Kurumsal ilişki kurulması halinde, kamuya açık profesyonel kaynaklardan sınırlı doğrulama verileri alınabilir.Where a business relationship is being formed, limited verification data may be sourced from public professional sources.
Amaçlar ve Hukuki Sebepler
Purposes and Legal Bases
Kişisel veriler, iş ilişkisinin gerektirdiği ölçülülükte ve belirli amaçlarla işlenir. İşleme faaliyetleri, uygulanabildiği ölçüde KVKK madde 5 ve 6 ile GDPR madde 6 kapsamındaki hukuki sebeplere dayandırılır.
Personal data is processed only to the extent proportionate to the business relationship and for defined purposes. Processing is mapped, where applicable, to the legal bases under KVKK Articles 5 and 6 and GDPR Article 6.
| Amaç | Purpose | KVKK m.5 | GDPR Art. 6 |
|---|---|---|---|
| Taleplerin yanıtlanması ve iletişim | Responding to requests and communication | m.5/2-a · m.5/2-c · m.5/2-f | Art. 6(1)(a) · (b) · (f) |
| Demo ve değerlendirme süreçleri | Demo and evaluation workflows | m.5/2-c · m.5/2-f | Art. 6(1)(b) · (f) |
| Güvenli hizmet sunumu ve suistimalin önlenmesi | Secure service delivery and abuse prevention | m.5/2-f | Art. 6(1)(f) |
| Yasal yükümlülüklerin yerine getirilmesi | Compliance with legal obligations | m.5/2-c | Art. 6(1)(c) |
| Hakların korunması ve hukuki savunma | Protection of rights and legal defense | m.5/2-e · m.5/2-f | Art. 6(1)(f) |
// Meşru menfaat dengesi: Meşru menfaate dayanan işlemelerde VARUX, menfaatin hak ve özgürlüklerinizi göz ardı etmediğini değerlendirir; talep üzerine özet paylaşır.
// Legitimate interest balancing: where processing relies on legitimate interest, VARUX assesses that its interests do not override your rights and freedoms, and shares a summary on request.
Alıcılar ve Veri İşleyenler
Recipients and Processors
Veriler, yalnızca hizmetin gerektirdiği ve hukuki sebeplerle sınırlı kapsamda üçüncü kişilere aktarılabilir. VARUX, reklam amaçlı üçüncü taraf veri paylaşımını esas almaz.
Data is disclosed to third parties only to the extent required by the service and limited by legal basis. VARUX does not engage in third-party data sharing for advertising purposes as a rule.
| Alıcı Grubu | Recipient Group | Amaç | Purpose | ||
|---|---|---|---|---|---|
| Barındırma ve altyapı sağlayıcıları | Hosting and infrastructure providers | [HOSTING PROVIDER] — veri işleyen rolünde, sözleşme kapsamında— acting as processor under contract | |||
| CRM ve e-posta sağlayıcıları | CRM and email providers | [CRM PROVIDER] [EMAIL PROVIDER] | |||
| Analitik sağlayıcıları | Analytics providers | [ANALYTICS PROVIDER — IF USED] — yalnızca açık rıza ile— only with explicit consent | |||
| Hukuk, muhasebe ve denetim danışmanları | Legal, accounting and audit advisors | Yasal yükümlülük ve hakların korunması kapsamında, gizlilik yükümlülüğü altında. | Within legal obligations and protection of rights, under confidentiality obligations. | ||
| Kamu otoriteleri | Public authorities | Yalnızca kanuni yetki ve zorunluluk halinde (KVKK m.5/2-c; m.8/1). | Only where legally authorized or required (KVKK Art. 5(2)(c); Art. 8(1)). | ||
// Güncel alt işleyen listesi sözleşmesel ilişkilerde paylaşılır ve değişikliklerde bildirilir. [SUBPROCESSORS]
// The current subprocessor list is shared within contractual relationships and notified on change. [SUBPROCESSORS]
Yurt İçi ve Yurt Dışı Aktarım
Domestic and International Transfers
Veriler, öncelikle Türkiye içindeki barındırma ve hizmet altyapılarında işlenir. [DATA STORAGE LOCATION] Yurt dışına aktarım yalnızca KVKK madde 9 ve ilgili yönetmelik kapsamındaki güvencelerle yapılır.
Data is primarily processed on hosting and service infrastructure within Türkiye. [DATA STORAGE LOCATION] International transfers are made only under the safeguards set out in KVKK Article 9 and its implementing regulation.
Yurt dışına aktarım; yeterli koruma kararı, Kurul tarafından duyurulan standart sözleşmeler (SCC), bağlayıcı şirket kuralları veya yazılı taahhüt gibi güvencelerle yapılır. SCC kullanımında Kurul'a 5 iş günü içinde bildirim yükümlülüğü vardır (KVKK m.9/5).
Transfers abroad rely on an adequacy determination, Board-announced standard contractual clauses (SCCs), binding corporate rules, or a written undertaking with Board authorization. Where SCCs are used, the Board must be notified within 5 business days (KVKK Art. 9(5)).
AB/AEA'den Türkiye'ye aktarımlar için AB'nin Türkiye'ye yönelik yeterlilik kararı bulunmamaktadır; bu nedenle sözleşmesel ilişkilerde 2021/914 sayılı Standart Sözleşme Maddeleri ve aktarım etki değerlendirmesi (TIA) kullanılır.
There is no EU adequacy decision for Türkiye; therefore contractual relationships use the Standard Contractual Clauses under Decision 2021/914 together with a transfer impact assessment (TIA).
- Üçüncü ülkedeki hizmet sağlayıcılar, güvenilirlikleri ve yasal yükümlülükleri açısından değerlendirilir.Service providers in third countries are assessed for reliability and their legal obligations.
- Aktarım konusundaki sorularınız için 14. bölümdeki iletişim kanallarını kullanabilirsiniz.Questions about transfers may be directed to the contact channels in Section 14.
Saklama Süreleri
Retention
Veriler; işleme amacının gerektirdiği süre boyunca saklanır ve amaç ortadan kalktığında silinir, yok edilir veya anonimleştirilir (KVKK m.4/1-ç; m.7). Yasal saklama süreleri söz konusu olduğunda ilgili mevzuat esas alınır.
Data is retained for as long as the purpose of processing requires, and is deleted, destroyed or anonymized once the purpose ceases (KVKK Art. 4(1)(d); Art. 7). Where statutory retention periods apply, the relevant legislation prevails.
| Veri Grubu | Data Group | Süre | Period | ||
|---|---|---|---|---|---|
| İş iletişim ve talep kayıtları | Business contact and request records | İlişkinin sona ermesinden itibaren makul süre; sözleşme ve yasal zamanaşımı süreleri esas alınır. | A reasonable period after the relationship ends; contractual and statutory limitation periods apply where relevant. | ||
| Teknik ve bağlantı verileri | Technical and connection data | Güvenlik ve hizmet sürekliliği için gereken süre; düzenli olarak eskiltilir. | As long as required for security and service continuity; regularly aged out. | ||
| Güvenlik olay kayıtları | Security event records | Olay incelemesinin tamamlanması ve hukuki süreç riskinin sona ermesine kadar. | Until the investigation completes and the risk of legal proceedings ends. | ||
| Fatura ve muhasebe kayıtları | Invoice and accounting records | Vergi mevzuatındaki yasal saklama süreleri. | Statutory retention periods under tax legislation. | ||
Güvenlik Tedbirleri
Security Measures
VARUX, kişisel verilerin hukuka aykırı işlenmesini ve erişimi önlemek için KVKK madde 12 ve GDPR madde 32 kapsamında teknik ve idari tedbirleri uygular.
VARUX implements technical and organizational measures under KVKK Article 12 and GDPR Article 32 to prevent unlawful processing and access to personal data.
Erişim Kontrolü
Access Control
Verilere erişim, rol bazlı yetkilendirmeyle ve iş ilişkisinin gerektirdiği kullanıcılarla sınırlandırılır.
Access to data is limited to users whose role requires it, through role-based authorization.
Şifreleme
Encryption
İletimde TLS, depolamada uygun şifreleme yöntemleri kullanılır.
TLS in transit and appropriate encryption at rest are applied.
Kayıt ve Denetim
Logging and Audit
Erişim ve işlem faaliyetleri kayıt altına alınır ve düzenli denetlenir.
Access and processing activity is logged and audited regularly.
Olay Yönetimi
Incident Management
Veri ihlalinde ilgili kişiler ve otoriteler yükümlülükler doğrultusunda bilgilendirilir.
In case of a personal data breach, data subjects and authorities are notified in line with applicable obligations.
Personel Yükümlülükleri
Personnel Obligations
Çalışanlar gizlilik ve veri güvenliği taahhütlerine tabidir; düzenli eğitim alır.
Staff are subject to confidentiality and data security commitments and receive regular training.
Çerezler ve Yerel Depolama
Cookies and Local Storage
VARUX web sitesi, hizmetin çalışması ve kullanıcı tercihleri için sınırlı sayıda depolama mekanizması kullanır. KVKK Kurulu'nun 2022/229 sayılı kararı ve çerez rehberi ile AB ePrivacy kuralları doğrultusunda:
The VARUX website uses a limited set of storage mechanisms for service operation and user preferences. In line with the KVKK Board's Decision 2022/229 and cookie guidance, and EU ePrivacy rules:
| Kategori | Category | Amaç | Purpose | Açık Rıza | Consent |
|---|---|---|---|---|---|
| Zorunlu / Teknik | Strictly Necessary | Sayfanın çalışması, dil tercihi, güvenlik önlemleri | Page operation, language preference, security controls | Gerekmez | Not required |
| Analitik / Performans | Analytics / Performance | [ANALYTICS PROVIDER — IF USED] — ziyaret istatistikleri— visit statistics | Evet — aktif işlemle | Yes — active act | |
| Hedefleme / Reklam | Targeting / Advertising | Kullanılmaz | Not used | Uygulanamaz | N/A |
- Zorunlu olmayan çerezler için açık rıza, aktif bir işlemle (onay butonu) alınır; önceden işaretli kutular geçersizdir.For non-essential cookies, explicit consent is obtained through an active act (acceptance button); pre-ticked boxes are invalid.
- Rızanızı tarayıcı ayarlarından veya çerez tercih panelinden her zaman geri alabilirsiniz.You may withdraw consent at any time via browser settings or the cookie preference panel.
- Çerez kategorileri, sağlayıcıları ve süreleri detaylı çerez politikasında listelenir. [COOKIE PROVIDERS]Cookie categories, providers and durations are listed in the detailed cookie policy. [COOKIE PROVIDERS]
// Site yalnızca zorunlu çerezlerle çalıştırıldığı sürece açık rıza gerektiren bir kategori bulunmaz; analitik veya pazarlama aracı eklenirse bu bölüm ve onay mekanizması güncellenir.
// As long as the site operates with strictly necessary cookies only, no consent-requiring category exists; if analytics or marketing tools are introduced, this section and the consent mechanism will be updated.
İlgili Kişi Hakları
Data Subject Rights
KVKK madde 11 ve GDPR madde 15-22 kapsamında aşağıdaki haklara sahipsiniz. Talepler kimlik doğrulaması yapıldıktan sonra KVKK için 30 gün, GDPR için 1 ay içinde yanıtlanır.
You have the rights below under KVKK Article 11 and GDPR Articles 15-22. After identity verification, requests are answered within 30 days under KVKK and within one month under GDPR.
| Hak | Right | KVKK | GDPR | Kapsam | Scope |
|---|---|---|---|---|---|
| Bilgi edinme / Erişim | Information / Access | m.11/1-a·b | Art. 15 | İşlenip işlenmediğini öğrenme ve kopya alma | Learn whether data is processed and obtain a copy |
| Düzeltme | Rectification | m.11/1-d | Art. 16 | Eksik veya yanlış verinin düzeltilmesi | Request correction of incomplete or inaccurate data |
| Silme / Yok Etme | Erasure / Destruction | m.11/1-e·f | Art. 17 | Silinmesini veya yok edilmesini talep etme | Request deletion or destruction |
| Aktarım Bilgisi / Taşınabilirlik | Transfer Info / Portability | m.11/1-c | Art. 20 | Aktarım bilgisi; GDPR'de makine okunur formatta alma | Transfer information; in machine-readable format under GDPR |
| İtiraz | Objection | m.11/1-e | Art. 21 | Meşru menfaate dayanan işlemeye itiraz | Object to processing based on legitimate interest |
| Zararın Giderilmesi | Damages | m.11/1-g | Art. 82 | Hukuka aykırı işleme nedeniyle zararın giderilmesi | Claim compensation for unlawful processing |
// Başvuru: Kimliği doğrulanabilir şekilde legal@varuxcyber.com adresine yapılır; gerekirse ek doğrulama veya kapsam netleştirmesi istenebilir (KVKK m.13; GDPR m.12/6).
// How to apply: verifiable requests to legal@varuxcyber.com; additional identity or scope confirmation may be requested where necessary (KVKK Art. 13; GDPR Art. 12(6)).
Hassas Veri ve Çocuklar
Sensitive Data and Minors
VARUX, özenle beyan edilmediği sürece özel nitelikli (hassas) kişisel veri toplamaz (KVKK m.6). Web sitesi ve iş iletişimi bağlamında çocuklara yönelik hizmet sunulmamaktadır; kişisel verileri 18 yaşın altındaki kişilere ait olduğunu bildiğiniz durumlarda bizimle paylaşmaktan kaçınınız.
VARUX does not collect special-category (sensitive) personal data unless expressly provided (KVKK Art. 6). No services are directed at children in the context of this website and business communication; please refrain from sending us personal data of individuals under 18.
Şikayet ve Denetim Mekanizmaları
Complaints and Oversight
Başvurunuzun reddedilmesi veya 30 gün içinde yanıtlanmaması halinde Kişisel Verileri Koruma Kurumu'na şikayette bulunabilirsiniz (KVKK m.14).
If your request is rejected or not answered within 30 days, you may lodge a complaint with the Turkish Personal Data Protection Authority (KVKK Art. 14).
AB/AEA kapsamında ikamet veya çalışma yerinizdeki veri koruma otoritesine şikayette bulunabilirsiniz.
Within the EU/EEA, you may lodge a complaint with your local data protection authority (GDPR Art. 77).
VARUX, yetkili otoritelerin denetim ve bilgi taleplerine mevzuat sınırları içinde yanıt verir ve olay incelemeleriyle iş birliği yapar.
VARUX responds to supervisory authorities' audits and information requests within legal limits and cooperates with investigations.
Sürüm Geçmişi
Version History
Bu politika, yasal veya operasyonel değişiklikler nedeniyle güncellenebilir. Önemli değişiklikler bu sayfada bildirilir; güncel sürüm her zaman yürürlükte olan metindir.
This policy may be updated due to legal or operational changes. Material changes are announced on this page; the current version is always the effective text.
| Sürüm | Version | Tarih | Date | Değişiklik | Change | ||
|---|---|---|---|---|---|---|---|
| 2.0 | 14.08.2026 | Yeniden yapılandırıldı: veri sorumlusu kimlik bloğu, KVKK/GDPR hukuki dayanak tabloları, yurt dışı aktarım ve SCC açıklamaları, çerez bölümü (KVKK 2022/229 uyumu), ilgili kişi hakları tablosu ve sürüm geçmişi eklendi. | Restructured: controller identity block, KVKK/GDPR legal basis tables, international transfer and SCC explanations, cookie section (KVKK 2022/229 alignment), data subject rights table and version history added. | ||||
| 1.0 | 10.03.2026 | İlk yayın. | Initial publication. | ||||
İletişim ve Başvuru Kanalları
Contact and Application Channels
Veri koruma, gizlilik veya bu politika hakkındaki sorularınız ve hak talepleriniz için:
For questions about data protection, privacy or this policy, and for rights requests:
Veri Sorumlusu
Data Controller
[VARUX LEGAL ENTITY NAME]
[REGISTERED ADDRESS]
Yanıt Süreleri
Response Windows
KVKK: 30 gün · GDPR: 1 ay
KVKK: 30 days · GDPR: 1 month
İlgili kişi taleplerinde kimlik doğrulaması yapılır.
Identity verification applies to data subject requests.
// DPO / AB temsilcisi: KVKK kapsamında veri koruma görevlisi atama yükümlülüğü bulunmamaktadır. GDPR kapsamında AB temsilcisi atanması, AB'ye hizmet sunumunun ölçeğine bağlı olarak değerlendirilir. [DPO / EU REPRESENTATIVE — IF APPOINTED]
// DPO / EU representative: VARUX has no obligation to appoint a data protection officer under KVKK. The appointment of an EU representative under GDPR will be assessed based on the scale of service provision to the EU. [DPO / EU REPRESENTATIVE — IF APPOINTED]