OperasyonAI Kurumsal Satın Alma ve Güvenlik Anketi
Son güncelleme: 23 Haziran 2026
Büyük müşteri satın alma ve bilgi güvenliği ekipleri için OperasyonAI hakkında en sık sorulan güvenlik, gizlilik ve KVKK sorularının dürüst, dolu cevapları.
1. Bu Doküman Kimin İçin
OperasyonAI, Axyronis Technologies A.Ş. tarafından geliştirilen ve özel güvenlik sektörüne yönelik bir operasyon yönetimi (SaaS) platformudur. Platform; firma (tenant), personel, görev, devriye, vardiya, olay raporu, kanıt dosyaları, konum doğrulama, belge/sertifika takibi ve audit log gibi modülleri kapsar. Bu sayfa, kurumsal müşterilerin satın alma, hukuk ve bilgi güvenliği ekiplerinin tedarikçi değerlendirme (vendor security review) süreçlerinde tekrar tekrar sordukları soruları tek yerde, açık ve dürüst bir dille yanıtlamak için hazırlanmıştır.
Aşağıdaki cevaplar genel ürün tasarımını ve hedeflenen kontrolleri anlatır. Belirli bir kurumun ihtiyaçlarına özel taahhütler (örneğin SLA seviyeleri, özel veri saklama süreleri, ek alt işleyen kısıtları) imzalanan müşteri sözleşmesi ve ekleriyle netleşir. Sözleşme metni ile bu sayfa arasında bir farklılık olursa imzalı sözleşme esas alınır.
2. Veri Sorumlusu ve Veri İşleyen Ayrımı
Çoğu senaryoda OperasyonAI'yi kullanan müşteri firma, kendi personeline ve operasyonlarına ait kişisel verilerin veri sorumlusudur. Axyronis Technologies A.Ş., bu verileri müşterinin talimatları doğrultusunda barındıran ve işleyen veri işleyen konumundadır. Hesap yönetimi, faturalama, dolandırıcılık önleme, platform güvenliği ve toplu/anonim ürün analitiği gibi konularda Axyronis kendi adına veri sorumlusu sıfatıyla da hareket edebilir. Personeli için aydınlatma yapmak, açık rıza gereken hallerde rızayı almak ve hukuki dayanağı belirlemek müşteri firmanın sorumluluğundadır.
- Unvan: Axyronis Technologies A.Ş.
- Ürün ve internet sitesi: OperasyonAI / www.operasyonai.com
- Genel ve veri koruma iletişimi: iletisim@operasyonai.com
- Güvenlik bildirimi: iletisim@operasyonai.com (konu: “Güvenlik Bildirimi”)
- Resmî adres, KEP, MERSİS ve vergi bilgileri: imzalı sözleşme, sipariş formu veya faturada bildirilen güncel şirket kayıtları.
3. Sık Sorulan Güvenlik ve Gizlilik Soruları
Hangi kişisel veriler işleniyor?+
Etkinleştirilen modüllere göre değişmekle birlikte tipik olarak şu veriler işlenir: personel kimlik ve iletişim bilgileri (ad, soyad, telefon, e-posta, görev unvanı), özel güvenlik kimlik/sertifika ve belge geçerlilik bilgileri, vardiya ve görev atamaları, devriye kontrol noktası okutmaları, olay raporları ve bunlara eklenen kanıt dosyaları (fotoğraf, not, ek belge), görev sırasında üretilen konum doğrulama kayıtları, ve tüm bu işlemlerin denetim izi (audit log). Faturalama tarafında ise müşteri firmanın yetkili kişilerine ait iletişim ve ödeme süreç bilgileri işlenir.
Veriler nerede barındırılıyor?+
Müşteri verileri, Axyronis'in altyapı sağlayıcılarının veri merkezlerinde barındırılır. Üretim altyapısı ve veri tabanı bulut sağlayıcıları üzerinde çalışır; kullanılan sağlayıcı ve bölge bilgisi alt işleyen listesinde belirtilir [Alt işleyen sağlayıcı bilgisi eklenecek]. Belirli bir barındırma bölgesi (örneğin yalnızca Türkiye veya AB içinde) kurumsal müşteriler için bir gereklilikse, bu talep satın alma görüşmesinde netleştirilerek sözleşmeye yansıtılabilir.
Tenant (firma) izolasyonu var mı? Bir firma başka bir firmanın verisini görebilir mi?+
Platform çok kiracılı (multi-tenant) mimaride tasarlanmıştır ve her müşteri firma ayrı bir tenant olarak yalıtılır. Veriler tenant kimliğine bağlanır ve uygulama katmanı ile veri tabanı erişim kuralları (satır düzeyi yetkilendirme dahil) her sorgunun yalnızca ilgili tenanta ait kayıtları döndürmesini hedefler. Tasarım amacı, bir firmanın hiçbir koşulda başka bir firmanın personel, görev, olay veya kanıt verisini görememesidir. Bu izolasyonu doğrulamak için iç testler ve gözden geçirmeler yapılır; bununla birlikte hiçbir sistem hatasız değildir, bu nedenle olası bir izolasyon kusuru ihlal süreci kapsamında ele alınır.
Rol bazlı erişim kontrolü (RBAC) var mı?+
Evet. Platform içinde kullanıcılar rollere göre yetkilendirilir; örneğin firma yöneticisi, operasyon sorumlusu, denetçi ve saha personeli farklı yetki setlerine sahip olur. Bir kullanıcı yalnızca rolünün gerektirdiği modüllere ve verilere erişebilir. Rollerin atanması ve kullanıcıların yetki seviyesinin doğru tanımlanması müşteri firmanın yöneticilerinin sorumluluğundadır; OperasyonAI gerekli kontrolleri sağlar, kimin hangi yetkiye sahip olacağını müşteri belirler.
Yapılan işlemler kayıt altına alınıyor mu (audit log)?+
Evet. Kritik işlemler (kayıt oluşturma, görüntüleme, değiştirme, silme, yetki değişiklikleri, olay raporu ve kanıt erişimi gibi) denetim izi olarak kaydedilir. Audit log; kim, ne zaman, hangi kayıt üzerinde işlem yaptı sorularını yanıtlayacak şekilde tasarlanır ve hesap verebilirliği destekler. Logların saklama süresi ve müşteriye sunulma biçimi etkinleştirilen modüle ve sözleşmeye göre belirlenir.
Veriler şifreleniyor mu?+
Aktarım sırasında veriler güncel TLS protokolleri ile şifrelenir. Veri tabanı ve dosya depolama katmanında bekleyen veriler (at rest) için sağlayıcı düzeyinde şifreleme uygulanır. Kimlik doğrulama sırlarının düz metin olarak saklanmaması ve hassas yapılandırma değerlerinin korunması hedeflenen kontroller arasındadır. Şifreleme, makul bir koruma katmanıdır; tek başına mutlak güvenlik garantisi değildir.
Yedekleme yapılıyor mu? Felaket kurtarma planı var mı?+
Veri tabanı düzenli olarak yedeklenir ve yedeklerden geri dönüş (restore) tatbikatları planlanır. Amaç, donanım arızası, hatalı silme veya altyapı kesintisi gibi durumlarda veri kaybını ve hizmet kesintisini makul sınırlar içinde tutmaktır. Hedeflenen kurtarma süreleri ve yedek saklama süreleri kurumsal müşteriler için sözleşme ekinde tanımlanabilir.
Bir veri ihlali olursa süreç nasıl işliyor?+
Bir güvenlik olayından şüphelenildiğinde, olayın kapsamı sınırlandırılır, etkilenen sistemler ve veriler tespit edilir ve etki değerlendirilir. KVKK kapsamında veri sorumlusunun (genellikle müşteri firmanın) Kişisel Verileri Koruma Kurumu'na ve ilgili kişilere bildirim yükümlülüğü olabilir. Axyronis, veri işleyen sıfatıyla öğrendiği ilgili ihlalleri gecikmeksizin etkilenen müşterilere bildirmeyi ve incelemeye makul ölçüde destek olmayı hedefler. Bildirim süreleri ve detaylar sözleşmeyle netleştirilir; güvenlikle ilgili bildirimler için iletişim adresi [Güvenlik iletişim e-postası eklenecek].
Alt işleyenler (sub-processors) kimler?+
OperasyonAI; barındırma, veri tabanı, dosya depolama, e-posta/bildirim ve hata izleme gibi hizmetler için üçüncü taraf sağlayıcılardan yararlanır. Güncel alt işleyen listesi ve her birinin işlediği veri kategorisi talep üzerine kurumsal müşterilerle paylaşılır [Alt işleyen sağlayıcı bilgisi eklenecek]. Yeni bir alt işleyen eklendiğinde müşterilerin bilgilendirilmesi ve sözleşmede öngörülen itiraz mekanizmaları uygulanır.
Veriler yurt dışına aktarılıyor mu?+
Kullanılan bazı altyapı veya destek hizmetleri yurt dışında bulunan sağlayıcılar üzerinden çalışabilir; bu durumda KVKK'nın yurt dışına veri aktarımına ilişkin kuralları (uygun güvenceler, gerektiğinde açık rıza veya mevzuatın izin verdiği diğer koşullar) dikkate alınır. Yalnızca yurt içinde barındırma gibi özel gereksinimler, satın alma sürecinde değerlendirilip sözleşmeye yansıtılabilir [Alt işleyen sağlayıcı bilgisi eklenecek].
Personelin konumu sürekli izleniyor mu?+
Hayır. OperasyonAI sürekli/gizli bir takip aracı değildir. Konum doğrulama, devriye kontrol noktası okutması veya bir göreve başlama/bitirme gibi belirli ve amaca bağlı anlarda kaydedilir. Konum modülünün etkinleştirilmesi, hangi durumlarda konum alınacağı ve personelin bu konuda aydınlatılması müşteri firmanın sorumluluğundadır. Konum verisi yalnızca tanımlı operasyonel amaç için işlenmeli ve personele bu husus açıkça bildirilmelidir.
Biyometrik veri işleniyor mu?+
OperasyonAI standart işleyişinde parmak izi, yüz tanıma gibi biyometrik özel nitelikli kişisel verileri işlemeyi gerektirmez. Müşteri firma kendi süreçlerinde böyle bir veri toplamayı planlıyorsa, bunun KVKK'nın özel nitelikli verilere ilişkin sıkı şartlarına uygun yürütülmesi tamamen müşterinin sorumluluğundadır ve bu tür bir kullanım önceden değerlendirilmelidir.
Müşteri ayrıldığında verilere ne oluyor?+
Sözleşme sona erdiğinde, müşteriye verilerini dışa aktarması için makul bir süre tanınır. Bu sürenin ardından müşteri verileri, sözleşmede ve yasal saklama yükümlülüklerinde öngörülen istisnalar dışında, üretim sistemlerinden silinir veya geri döndürülemez biçimde anonimleştirilir. Yasal zorunluluk nedeniyle saklanması gereken sınırlı kayıtlar (örneğin faturalama) ilgili mevzuatın gerektirdiği süre boyunca saklanabilir.
Veri silme ve dışa aktarma nasıl yapılıyor?+
Yetkili müşteri yöneticileri, kendi tenantları kapsamındaki verileri platform üzerinden veya destek talebiyle yapılandırılmış formatlarda dışa aktarabilir. İlgili kişilerin (personelin) KVKK kapsamındaki erişim, düzeltme ve silme taleplerini öncelikle veri sorumlusu olan müşteri firma karşılar; Axyronis, veri işleyen sıfatıyla bu taleplerin yerine getirilmesinde müşteriye makul ölçüde teknik destek sağlar. Silme talepleri, yasal saklama yükümlülükleri saklı kalmak kaydıyla işlenir.
4. Satın Alma Ekipleri İçin Hızlı Kontrol Listesi
Aşağıdaki maddeler, değerlendirme sürecinizde sözleşme ve eklerinde netleştirmenizi önerdiğimiz başlıklardır:
- ✓Etkinleştirilecek modüller ve her birinin işleyeceği kişisel veri kategorileri
- ✓İstenen barındırma bölgesi ve yurt dışı aktarım koşulları
- ✓Veri saklama süreleri ve sözleşme sonrası silme/anonimleştirme takvimi
- ✓Audit log saklama süresi ve müşteriye raporlama biçimi
- ✓Yedekleme sıklığı ve hedeflenen kurtarma süreleri
- ✓Alt işleyen listesi ve yeni alt işleyen bildirim mekanizması
- ✓Veri ihlali bildirim süresi ve iletişim kanalı
- ✓Rol bazlı erişim modeli ve yönetici sorumlulukları
5. Kurumsal Doküman Talepleri ve İletişim
Veri işleme sözleşmesi (DPA) taslağı, güncel alt işleyen listesi, güvenlik özeti ve doldurulmuş güvenlik anketi gibi kurumsal dokümanlar için satın alma ve güvenlik ekipleriniz bizimle iletişime geçebilir. Talepleri ve sorularınızı iletisim@operasyonai.com adresine iletebilirsiniz. Güvenlikle ilgili özel bildirimler için ayrıca [Güvenlik iletişim e-postası eklenecek] kanalı kullanılabilir.