Gizlilik Politikası
Lexara Yazılım ve Ticaret Limited Şirketi
İşbu Gizlilik Politikası (“Politika”), Lexara Yazılım ve Ticaret Limited Şirketi ("Lexara","Şirket", “Veri Sorumlusu” veya “Veri İşleyen”) ile Lexara’nın sunduğu hizmetleri kullanan gerçek veya tüzel kişi (“Kullanıcı” veya “Veri Sorumlusu”) arasında Lexara tarafından gerçekleştirilen kişisel veri işleme faaliyetlerine ilişkin iş ve işlemler hakkında bilgi sağlanması amacıyla akdedilmiştir.
Bu Politika, Lexara platformuna ait web sitesi (www.lexara.com.tr ve alt alan adları), web uygulaması, UYAP tarayıcı eklentisi ve her türlü entegre servisinde kişisel verilerin hangi çerçevede işlendiğini, saklandığını ve korunduğunu siber güvenlik raporlarımızdaki somut ve doğrulanmış teknik verilere dayanarak açıklamaktadır.
1. Amaç, Kapsam ve Veri Sorumlusunun Kimliği
Bu Politika, Lexara tarafından işletilen lexara.com.tr alan adlı internet sitesi, Lexara web uygulaması ve UYAP tarayıcı eklentisi aracılığıyla ve bunlarla bağlantılı sunulan hizmetlerin (abonelik ürünleri, destek kanalları vb.) 6698 sayılı Kişisel Verileri Koruma Kanunu (“KVKK”), GDPR ve ilgili diğer mevzuat, Kişisel Verileri Koruma Kurul’unun yayınladığı kararları, bağlayıcı rehber ve kılavuzlara uygun olarak şeffaf bir şekilde kişisel verilerin işlenmesini teminat altına almaktadır.
Ticari Unvan: Lexara Yazılım ve Ticaret Limited Şirketi
Fiziki Adres: Merkez Mah. Ayazma Cad. Papirus Plaza No: 37 İç Kapı No: 109, Kağıthane / İstanbul
KVKK Başvuru ve İletişim Kanalları: info@lexara.com.tr
KVKK'nın 10'uncu maddesi kapsamındaki aydınlatma yükümlülüğü, kişisel verinin elde edildiği ilgili süreçte ayrıca ve zamanında yerine getirilir. Açık rızaya dayanan işlemlerde (ticari elektronik ileti gönderimi, model eğitimi ve pazarlama çerezleri) bu rıza kesinlikle hizmet şartına bağlanmaz ve kullanıcı tercihlerine uygun olarak bağımsız (granüler) olarak toplanır.
2. Mevzuat Uyarınca Kişisel Veri İşleme İlkeleri ve Şartları
İlgili mevzuat uyarınca, Lexara yukarıda detaylıca yer verilen kişisel verileri işleme faaliyet esnasında mevzuat ile uyumlu olarak, aşağıda yer verilen ilkelere uymayı taahhüt eder:
- Verilerin hukuka ve dürüstlük kuralına uygun işlenmesi
- Kişisel verilerin doğru ve gerektiğinde güncel olması
- Verilerin belirli, açık ve meşru amaçlarla işlenmesi
- Verilerin işlendikleri amaçla bağlantılı, sınırlı ve ölçülü olması
- Verilerin ilgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilmesi.
Mevzuat uyarınca, kişisel veriler, aşağıda yer alan şartlardan en az birinin varlığı halinde işlenebilmektedir:
- İlgili Kişi'nin açık rızasının alınması
- Kanunlarda açıkça öngörülmesi
- Fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan kişinin kendisinin ya da bir başkasının hayatı veya beden bütünlüğünün korunması için zorunlu olması,
- Bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması kaydıyla sözleşmenin taraflarına ait kişisel verilerin işlenmesinin gerekli olması,
- Veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması
- İlgili kişinin kendisi tarafından alenileştirilmiş olması
- Bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması
- İlgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla, veri sorumlusunun meşru menfaatleri için veri işlenmesinin zorunlu olması.
3. Veri Sorumlusu ve Veri İşleyen Rollerinin Ayrımı
Bu Politika kapsamında, Lexara platformunda sunulan farklı yapay zeka hizmetlerinin olması sebebiyle, tarafların veri koruma rolleri iki (2) ana başlık altında toplanmaktadır:
3.1. Lexara'nın Veri Sorumlusu Olduğu Süreçler
İşbu Politika kapsamında, Lexara’nın hizmetlerini sunması için gerekli olan “Hesap ve Kullanıcı/Abonelik Verileri”, “Ödeme ve Faturalandırma İşlemi”, “Kullanım Verileri” bakımından Lexara, "Veri Sorumlusu" sıfatına haizdir.
Veri sorumlusu olarak Lexara, kendisine sağlanan verileri açık rızanız olmaksızın model eğitimi, üçüncü kişiler adına hizmet sunumu gibi başka amaçlar doğrultusunda kullanmayacağını beyan eder.
3.2. Lexara'nın Veri İşleyen Olduğu Süreçler (Kullanıcı İçerikleri)
Bir avukatın veya hukuk bürosunun kendi dava dosyaları, sözleşmeleri ve hukuki yazışmaları kapsamında Lexara tarafından sunulan platforma analiz edilmek üzere yüklediği veya UYAP eklentisi vasıtasıyla işlenmesini başlattığı belgelerin içerikleri, arama sorguları ve sohbet girdileri ("Kullanıcı İçeriği") kapsamında Lexara, yalnızca kullanıcının talimatları doğrultusunda hareket eden bir "Veri İşleyen" konumundadır.
Kullanıcı tarafından sunulan içerikler, yalnızca Lexara tarafından sunulan hizmetlerin sağlanması amacıyla işlenmektedir. Kullanıcı, Lexara’ya sağladığı kişisel verilere ilişkin gerekli açık rıza ve onayları aldığını taahhüt eder.
Bu içeriklerin KVKK ve Avukatlık Kanunu m. 36 (Sır Saklama Yükümlülüğü) başta olmak üzere yasalara uygun olarak sisteme aktarılması konusunda sorumluluk, veri sorumlusu sıfatıyla bizzat işlemi başlatan kullanıcıdadır. Lexara’nın söz konusu veri işleme faaliyetinde veri işleyen sıfatına haiz olması, Lexara’yı gerekli teknik ve idari tedbirleri eksiksiz almaktan muaf kılmaz.
4. İşlenen Veri Kategorileri ve Verilerin Elde Edilme Yöntemleri
Üye'nin kendisi, Üye'nin müvekkilleri, karşı taraflar, kullanıcılar, ziyaretçiler veya yüklenen dosyalardaki kişilere ait kişisel verileriniz, sözlü, yazılı ve/veya elektronik ortamda otomatik ve/veya otomatik olmayan yöntemlerle; Lexara internet sitesi, Lexara’ya ait uygulamalar, sosyal medya hesapları, her türlü form, e-postalar, sözleşmeler ve destek talepleri aracılığıyla toplanmaktadır.
Bu kapsamda, işlenen veri kategorileri ve örnek veri unsurlarına ilişkin detaylı bilgiler aşağıda yer almaktadır:
- Kimlik ve mesleki bilgiler (Ad, soyad; baro/kuruluş bilgisi ve gerektiğinde baro sicil numarası. Faturalama veya mevzuat gerektiriyorsa vergi/T.C. kimlik bilgisi, yalnızca gerekli olduğu ölçüde),
- İletişim bilgileri (E-posta adresi, telefon numarası, fatura/iletişim adresi; destek ve başvuru yazışmaları),
- Hesap ve işlem güvenliği (Parola özeti (bcrypt), oturum ve kimlik doğrulama kayıtları, IP adresi, cihaz/tarayıcı bilgileri, erişim ve işlem logları, güvenlik olayları, hız limiti ve kötüye kullanım tespit verileri; IP’den türetilebilen yaklaşık ağ/coğrafi güvenlik bilgileri),
- Finans ve abonelik (Abonelik paketi, fatura ve ödeme işlem bilgileri, ödeme durumu ve muhasebe kayıtları. Kart verileri ödeme hizmeti sağlayıcısı tarafından işlendiği ölçüde Lexara tarafından doğrudan saklanmaz),
- Kullanıcı İçeriği (Arama sorguları, sohbet/girdi metinleri, yüklenen belgelerin metinleri, oluşturulan dilekçe/sözleşme taslakları ve hizmetin ürettiği çıktılar; kullanılan modüle göre UYAP’tan işlenmesi başlatılan dosya/karar metaverileri),
- Tercih, destek ve iletişim (Çerez tercihleri, bildirim tercihleri, geri bildirimler, anket yanıtları ve destek talepleri).
5. Veri İşleme Amaçları ve Yasal Dayanakları
Toplanan kişisel veriler, KVKK'nın 5'inci maddesinde yer alan yasal gerekçelere ve dürüstlük kuralına uygun olarak aşağıdaki amaçlar doğrultusunda işlenmektedir:
| İşlenen Veri Kategorisi | İşleme Amacı | Yasal Dayanak / KVKK m. 5/2 |
|---|---|---|
| Kimlik, İletişim, Finans | Hesap açılması, kimlik doğrulama, abonelik ve ödeme süreçlerinin takibi | m. 5/2-c: Sözleşmenin kurulması ve ifası için zorunlu olması |
| Kimlik ve Mesleki Bilgi (Baro Bilgisi) | Baro mensubiyetinin doğrulanması, yetki sınırlandırması | m. 5/2-f: Meşru menfaatler ile m. 5/2-c: Sözleşmenin ifası |
| Finansal Veriler, Kimlik | Fatura kesilmesi, muhasebe kayıtlarının ve vergi bildirimlerinin yasal takibi | m. 5/2-ç: Veri sorumlusunun hukuki yükümlülüğü ve yasal mevzuat |
| Hesap ve İşlem Güvenliği | Sistem siber güvenliğinin sağlanması, siber saldırıların tespiti ve log yönetimi | m. 5/2-f: Şirket meşru menfaati (bilgi güvenliğinin sağlanması, anomali ve kötüye kullanım tespiti) |
| Kullanıcı İçeriği | Yapay zeka asistanı sorgularının, belge analiz ve taslak üretim işlemlerinin yapılması | m. 5/2-c: Kullanıcının talep ettiği teknik hizmet sözleşmesinin ifası |
| İletişim, Tercihler | Yeni ürün, özellik tanıtımı, bülten gönderimleri ve memnuniyet analizleri | m. 5/1: İlgili kişinin özgür iradesiyle vereceği Açık Rıza |
6. Yapay Zeka Süreçleri, Model Eğitimi ve UYAP entegrasyonu
Kullanıcıların yüklediği belgeler, ürettiği dilekçe ve sözleşmeler ile arama sorguları Lexara’nın kendi modellerinin veya başka bir yapay zeka modelinin eğitimi için Lexara tarafından hiçbir zaman kullanılmamıştır ve kullanılmamaktadır. Lexara’nın kendi arama modeli, kamuya açık Yargıtay içtihat metinleri üzerinde eğitilmiştir.
İleride Türkçe hukuki muhakeme yeteneğini geliştirmek amacıyla kullanıcı geri bildirimlerinin veya sorgu geçmişlerinin model Ar-Ge süreçlerine dahil edilmesi planlandığında, bu işlem yalnızca üyelik anında veya profil ekranında alınacak isteğe bağlı, hizmet şartı yapılmayan ve her zaman geri çekilebilir açık rızaya dayandırılacaktır.
6.2. Yapay Zeka Sağlayıcısı, Çıkarım Altyapısı ve Veri Minimizasyonu
Platform bünyesinde sunulan yapay zeka destekli hukuk asistanı hizmetleri, belge analiz süreçleri ve semantik sorgulamaların gerçekleştirilmesi amacıyla; yurt dışında yerleşik yapay zeka dil modeli sağlayıcıları ile bulut tabanlı yüksek performanslı sunucusuz çıkarım (inference) altyapısı sunan servis sağlayıcılar entegre şekilde kullanılmaktadır. Canlı sistemlerimizde üçüncü taraf harici diğer yapay zeka model sağlayıcılarına ait API entegrasyonları aktif olarak yer almamaktadır.
Söz konusu yapay zeka model ve çıkarım servislerinin yurt dışı kaynaklı olması sebebiyle, yurt dışına veri aktarımı risklerini en aza indirmek amacıyla Şirketimiz tarafından tasarımda mahremiyet (privacy by design) ilkesi benimsenmiştir. Bu kapsamda, kullanıcılar tarafından sisteme yüklenen belgeler veya girilen sorgular yurt dışındaki altyapı sağlayıcılarının API sunucularına gönderilmeden önce, Şirketimizin kendi güvenli sunucularında çalışan hassas veri koruma katmanı (PII Guard) aracılığıyla otomatik bir maskeleme (pseudonymization) işlemine tabi tutulmaktadır. Dilekçe, sözleşme, belge sohbeti, özetleme ve derin araştırma modüllerinde yer alan doğrudan tanımlayıcı kişisel veriler (ad, soyad, T.C. kimlik numarası vb.) bu katman vasıtasıyla filtrelenerek minimize edilmekte ve yapay zeka çıkarım motorlarına bu şekilde aktarılmaktadır. Bu maskeleme katmanının tüm sistem modüllerine yaygınlaştırılması ve teknik etkinliğinin artırılması siber güvenlik yol haritamızın öncelikli hedefidir.
6.3. UYAP Entegrasyonu Güvenliği
Platform’un sunduğu UYAP entegrasyon hizmeti, kullanıcıların sistemler arası geçiş yapmaksızın dava dosyalarını ve duruşma safahatlarını görüntüleyebilmesi amacıyla tasarlanmıştır. Entegrasyon, avukatın UYAP’a kendi tarayıcısı üzerinden e-imzası ile giriş yapması ve tarayıcı eklentimizin yalnızca bu oturumu kullanması esasına dayanmaktadır. Bu kapsamda Şirketimiz tarafından işlenen veriler, entegrasyon vasıtasıyla çekilen dava dosyası içerikleriyle sınırlıdır.
Söz konusu hassas verilerin güvenliği için aşağıdaki teknik ve hukuki güvenceler uygulanmaktadır:
- Giriş Bilgilerinin Hiç Saklanmaması: UYAP sistem bağlantısı kurulurken kullanılan e-imza şifresi, pin kodları veya giriş anahtarları Şirketimiz sunucularında asla saklanmamakta ve kaydedilmemektedir. Veri tabanımızda UYAP giriş bilgilerine ilişkin herhangi bir alan bulunmamaktadır.
- Anlık İşleme Protokolü: UYAP portalından entegrasyon aracılığıyla çekilen dava evrakları ve bilgileri, tescilli güvenlik mimarimiz gereği Lexara sunucularında kalıcı olarak depolanmamakta; yalnızca yapay zeka analizinin üretilmesi esnasında sunucu belleğinde (RAM) geçici olarak işlenmekte ve işlemin tamamlanmasının ardından sistem hafızasından temizlenmektedir.
7. Kişisel Verilerin Aktarımı, Altyapı İş Ortakları ve Alıcı Grupları
Lexara, hukuka uygun olan kişisel veri işleme amaçları doğrultusunda, gerekli teknik ve idari güvenlik önlemlerini alarak kişisel verileri yurt içi veya yurt dışındaki üçüncü kişi iş ortaklarına ve hizmet sağlayıcılarına aktarabilmektedir.
7.1. Yurt İçi Veri Aktarımları
Kişisel verileriniz, KVKK’nın 5’inci maddesinde belirtilen veri işleme şartlarından en az birinin varlığı halinde; ödeme süreçlerinin yürütülmesi amacıyla lisanslı ödeme kuruluşlarına (Ödeme Hizmeti Sağlayıcısı), kullanıcı doğrulama ve operasyonel bildirimlerin iletilmesi amacıyla yerel telekomünikasyon/SMS hizmeti sağlayıcılarımıza, bilgi güvenliği süreçlerinin ve fiziki altyapının temini amacıyla yurt içinde yerleşik veri merkezi ve sunucu barındırma hizmeti sağlayıcılarımıza ve mevzuattan kaynaklanan yükümlülüklerimizin ifası amacıyla yetkili kamu kurum ve kuruluşları ile yetkili özel hukuk kişilerine aktarılabilecektir.
Lexara, kendi Alt İşleyenler'ini yalnızca KVKK, GDPR, ilgili diğer mevzuat, Kurul kararı, bağlayıcı rehber ve kılavuzlara uygun olarak kullanır.
7.2. Yurt Dışı Veri Aktarımları
Hizmetin teknik olarak kesintisiz, performanslı ve küresel siber güvenlik standartlarında çalışabilmesi amacıyla; KVKK’nın 9’uncu maddesi ve ilgili ikincil mevzuat uyarınca kişisel verileriniz (sorgu metinleri, veri tabanı yedekleri, e-posta trafikleri ve sistem logları) yurt dışında yerleşik hizmet sağlayıcılarımıza aktarılabilmektedir.
Bu aktarımlar; KVKK m. 9 uyarınca Kurul tarafından onaylanan Standart Sözleşmeler (SCC), yeterlilik kararı bulunan ülkeler veya taraflar arasında yeterli korumayı sağlayan yasal güvencelerin varlığı kapsamında ya da ilgili süreçte ayrıca sunulacak Açık Rıza Formu aracılığıyla vereceğiniz granüler (ayrıştırılmış) rızaya dayalı olarak yapılmaktadır.
Bu doğrultuda verileriniz, AB ülkeleri, ABD ve Çin Halk Cumhuriyeti başta olmak üzere hizmet sağlayıcılarımızın ve alt işleyicilerinin sunucularının bulunduğu ülkelerde saklanabilecek ve/veya işlenebilecektir.
Bu kapsamdaki yurt dışı alıcı gruplarımız, aktarım amaçları ve ilgili ülkeler aşağıda listelenmiştir:
| Alıcı Grubu | Hizmet ve Aktarım Konumu | Aktarım Amacı ve Veri Kapsamı |
|---|---|---|
| Yapay Zeka ve Dil Modeli Altyapı Sağlayıcıları | Çin, ABD / Küresel | Yapay zeka asistanı ve belge analiz süreçlerinde büyük dil modeli çıkarım (inference) ve API işlemlerinin yürütülmesi. Gönderim öncesinde kişisel veriler PII Guard katmanımız aracılığıyla maskelenerek pseudonim hale getirilir. |
| Bulut Depolama ve Yedekleme Altyapısı Sağlayıcıları | ABD, AB Ülkeleri | Sistem yedekliliği ve iş sürekliliğinin sağlanması amacıyla veri tabanı yedeklerinin şifreli saklanması. Yedekler sunucudan çıkmadan önce yerelde AES-256 (GPG) şifrelendiğinden, ilgili sağlayıcı ham verilere erişemez. |
| Web Güvenliği, Ağ Trafiği ve CDN Altyapı Sağlayıcıları | ABD, AB, Küresel | Web sitesi trafiğinin optimizasyonu (CDN), Web Uygulama Güvenlik Duvarı (WAF) hizmetlerinin sunulması ve siber güvenlik/anomali analizlerinin yapılması. |
| Hata Takip ve Sistem Performans İzleme Sağlayıcıları | AB Ülkeleri | Yazılımdaki teknik hataların, kod seviyesindeki kararsızlıkların ve çökme raporlarının gerçek zamanlı tespiti ve giderilmesi. |
| Önbellek (Caching) ve Hız Limiti Yönetim Sağlayıcıları | AB Ülkeleri | Sistem performansının artırılması amacıyla geçici veri önbellekleme hizmetinin sunulması ve siber saldırıların/kötüye kullanımın önlenmesi için hız limiti takibi. |
| E-Posta İletimi ve Kurumsal Haberleşme Sağlayıcıları | ABD, AB Ülkeleri | Platform aktivasyonu, şifre yenileme ve operasyonel sistem bildirimlerinin üyelere iletilmesi ve kurumsal e-posta altyapısının işletilmesi. |
| Reklam Ölçümü Sağlayıcıları | ABD | Reklam kampanyalarının dönüşüm ölçümü amacıyla, yalnızca Çerez Tercih Paneli üzerinden pazarlama kategorisine açık rıza veren kullanıcılar bakımından çerez tanımlayıcıları ve dönüşüm olayı verileri aktarılır. Davranışsal (ilgi alanına dayalı) reklam gösterimi amacıyla aktarım yapılmaz. |
Yurt dışı veri aktarımlarının hukuki dayanağını oluşturmak üzere, Kanun’un 9’uncu maddesinin ikinci fıkrası uyarınca uygun güvence niteliğindeki standart sözleşmelerin ilgili sağlayıcılarla imzalanması ve imza tarihinden itibaren yasal süresi içerisinde Kişisel Verileri Koruma Kurumu’na bildirilmesi süreci yürütülmektedir. Bu süreç tamamlanmadan ilgili alıcı gruplarına yurt dışı aktarım gerçekleştirilmemektedir.
Yurt dışına çıkan yedekleme veya teknik log verileri, iletim ve depolama esnasında askeri düzeyde kriptografik (AES-256) şifreleme ile korunmaktadır.
8. Kademeli Veri Saklama, Silme ve İmha Politikası
Kişisel verileriniz; hizmetin kesintisiz sağlanması, yasal yükümlülüklere uyum (mali, ticari ve vergi kayıtları dahil), olası uyuşmazlıkların çözümü, platform siber güvenliğinin temini ve denetim (audit) loglarının bütünlüğü gibi temel amaçlar için gerekli olduğu sürece saklanır. Veriler, ilgili yasalarda ve mevzuatta düzenlenen zamanaşımı ve saklama süreleri boyunca muhafaza edilir.
Dolayısıyla, Lexara, kişisel verileri yalnızca işleme amaçlarının gerektirdiği azami süreler boyunca muhafaza eder. Platformumuzun sunduğu teknik servisler ve veri kategorileri bazında kademeli saklama süreleri şu şekilde uygulanmaktadır:
- Kullanıcı İçeriği ve Hukuki Veriler: Avukatlar tarafından analiz amacıyla yüklenen dava dosyaları, sözleşmeler ve belgeler, kullanıcı tarafından silinmediği takdirde, yükleme tarihinden itibaren en geç bir (1) yıl sonunda yedekleme sistemleri dahil tüm sunucularımızdan otomatik ve kalıcı olarak imha edilir. Yerel düzeyde çalışan UYAP eklentisi vasıtasıyla işlenen veriler ise hiçbir şekilde sunucularımıza kalıcı olarak kaydedilmez, işlem tamamlandığında RAM (geçici bellek) üzerinden derhal silinir.
- Sohbet ve Arama Geçmişi: Yapay zeka asistanıyla gerçekleştirilen sorguların geçmişindeki kişisel tanımlayıcılar (IP adresi vb.) doksan (90) gün sonunda maskelenir; sorgu kayıtları ve sistem logları ise bilgi güvenliğinin takibi ve anomali tespiti amacıyla, Şirketimizin meşru menfaatine dayalı olarak on iki (12) ay boyunca muhafaza edilir ve bu sürenin sonunda silinir.
- Hesap ve Fatura Verileri: Üyelik ve abonelik bilgileri abonelik süresi boyunca saklanır. Hesap kapatma veya silme taleplerinde veriler otuz (30) günlük bekleme süresinin ardından kalıcı olarak imha edilir. Ancak, faturalama ve mali işlemlere ilişkin kimlik ve finans verileri, Türk Ticaret Kanunu (TTK) ve Vergi Usul Kanunu (VUK) uyarınca yasal yükümlülüklerimiz gereği on (10) yıl boyunca saklanır; bu sürenin sonunda geri döndürülemez şekilde anonim hale getirilir.
Kişisel verilerin işlenmesini gerektiren meşru amaç veya yasal saklama süreleri ortadan kalktığında, ilgili veriler Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik standartları uyarınca ilk periyodik imha döneminde veya derhal silinir, yok edilir ya da anonim hale getirilir. Gelecekte kullanılma ihtimali veya spekülatif amaçlarla veri saklanması kesinlikle yapılmaz.
Kullanıcı ile imzalanacak hizmet sözleşmesinin sona ermesi, üyelik iptali veya bizzat hesap silme talebi durumunda; mevzuatın saklanmasını zorunlu kıldığı durumlar hariç olmak üzere, tüm kişisel veriler en geç 30 gün içerisinde sistemlerden ve veri tabanı yedeklerinden kalıcı olarak silinir. Silme talebi kullanıcı tarafından hesap ayarları üzerinden başlatılmakta olup, talebin alındığına ilişkin onay kullanıcıya talep anında arayüz üzerinde gösterilmektedir. Bu kapsamda ayrıca e-posta ile bildirim yapılmamaktadır.
9. Teknik ve İdari Güvenlik Önlemleri
Lexara, işlediği verinin niteliği ve riskiyle orantılı teknik ve idari tedbirler uygular. 13 Ağustos 2026 tarihinde canlı sistem üzerinde doğrulanan başlıca tedbirler şunlardır:
- Sunucu Güvenliği: Uygulama, veri tabanı ve tüm yerel yapay zeka modellerimiz, yurt içinde yerleşik, ISO 27001 bilgi güvenliği standardına ve yüksek fiziki koruma katmanlarına sahip bir veri merkezinde münhasıran Şirketimize tahsisli fiziksel sunucular üzerinde barındırılmaktadır. Fiziksel sunucu odasına erişimler veri merkezi düzeyinde biyometrik ve kartlı geçiş kontrol sistemleriyle sıkı koruma altındadır.
- Veri Tabanı Kriptografi Tedbirleri: Veri tabanımız LUKS2 (AES-XTS, 512 bit) ile tam disk düzeyinde şifrelenmiştir. Yurt dışındaki güvenli bulut depolama sunucularına aktarılan günlük veri tabanı yedekleri ise sunucudan çıkmadan önce yerel olarak AES-256 (GPG) şifreleme ve SHA-256 bütünlük kontrolü ile kriptolanarak aktarılmaktadır.
- Phishing-Resistant Yönetici Erişimi: Yönetici paneli ve sistem yönetimi erişimlerinde standart parolalar tamamen iptal edilmiş olup, yalnızca oltalama ve kimlik avı saldırılarına karşı %100 dirençli FIDO2/WebAuthn Passkey (Geçiş Anahtarı) tabanlı iki aşamalı kimlik doğrulama yöntemi kullanılmaktadır. Sunucu yönetim portları (SSH) yalnızca kriptografik anahtarlarla erişime açık durumdadır.
- Ağ ve Siber Güvenlik Koruma Katmanları: Tüm web portları dış dünyaya kapalı olup, web trafiği TLS 1.3 ve HSTS protokolleri üzerinden siber güvenlik ve ağ güvenliği sağlayıcımızın güvenli IP aralıkları ile sınırlandırılmıştır. Sunucuda yerel zararlı yazılım (antivirüs) tarayıcıları, rootkit tespit yazılımları, kaba kuvvet (brute-force) saldırısı engelleme servisleri ve aktif anomali/saldırı izleme modülleri etkindir.
- Kriptografik Denetim Kayıtları: Sistemdeki tüm kritik işlemler, yönetici hareketleri ve rıza tercihleri, sonradan değiştirilmesi veya silinmesi teknik olarak engellenmiş kriptografik hash zinciri (Log Integrity) altyapısı ile denetim kaydı (audit log) altına alınmaktadır.
- İdari ve Organizasyonel Tedbirler: Şirket içi bilgi güvenliği durumumuz ve rollere göre erişim yetkileri yazılı yetki matrisine bağlanmış olup, tüm yetki tanımlamaları envanter üzerinden her üç (3) ayda bir periyodik ve otomatik olarak gözden geçirilmektedir.
10. İlgili Kişi Hakları ve Başvuru Mekanizması
Kullanıcılarımız ve platforma kişisel verileri aktarılan tüm ilgili kişiler, KVKK'nın 11'inci maddesi uyarınca veri sorumlusu olan Şirketimize başvurarak aşağıdaki haklara sahiptirler:
Kendisiyle ilgili kişisel veri işlenip işlenmediğini öğrenme,
Kişisel verileri işlenmişse buna ilişkin bilgi talep etme,
Kişisel verilerin işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme,
Yurt içinde veya yurt dışına verilerin aktarıldığı üçüncü kişileri ve altyapı servislerini bilme,
Kişisel verilerin eksik veya yanlış işlenmiş olması hâlinde bunların düzeltilmesini isteme,
Yönetmelikte ve Kanun'da öngörülen şartlar çerçevesinde kişisel verilerin silinmesini veya imhasını isteme,
İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle kişinin kendisi aleyhine bir sonucun ortaya çıkmasına itiraz etme,
Kişisel verilerin kanuna aykırı olarak işlenmesi sebebiyle zarara uğraması hâlinde zararın giderilmesini talep etme.
Avukatlar tarafından Lexara’nın kullanıma sunduğu platforma yüklenen Kullanıcı İçeriği bilgileri kapsamında Lexara'nın Veri İşleyen olması nedeniyle, bu içeriklerdeki kişisel verilere ilişkin hak taleplerinin bizzat asıl Veri Sorumlusu olan ilgili avukata yönlendirilmesi gerekmektedir. Şirketimize doğrudan ulaşan bu yöndeki talepler yasal prosedür uyarınca ilgili avukata iletilecektir.
Başvurularınızı; Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ hükümlerine uygun olarak, yazılı bir dilekçe ile fiziki adresimize şahsen elden teslim ederek, noter kanalıyla tebliğ ederek yahut sistemlerimizde kayıtlı e-posta adresiniz üzerinden bizzat info@lexara.com.tr e-posta adresimize göndererek Şirketimize ulaştırabilirsiniz. Başvurularınız en geç otuz (30) gün içinde ücretsiz olarak sonuçlandırılacaktır.
11. Değişiklikler ve iletişim
İşbu Politika, platformumuzun teknik mimarisi, entegre altyapı sağlayıcılarımız veya yasal mevzuat gereklilikleri doğrultusunda periyodik olarak güncellenmektedir. Politika üzerinde yapılan esaslı değişiklikler kullanıcılara platform arayüzü veya e-posta yoluyla bildirilecektir. Güncel sürüm her zaman lexara.com.tr internet adresinde kamuya açık şekilde yayınlanmaktadır.
Yürürlük Tarihi: 22 Eylül 2026
Gizlilik ve kişisel verilerin korunmasına ilişkin sorular ve talepleriniz için info@lexara.com.tr adresine ulaşabilirsiniz.
Yürürlük tarihi: 22 Eylül 2026
Veri sorumlusu: Lexara Yazılım ve Ticaret Limited Şirketi
Merkez Mah. Ayazma Cad. Papirus Plaza No: 37 İç Kapı No: 109, Kağıthane / İstanbul · Kağıthane Vergi Dairesi · VKN 6081872465
KEP: lexara.yazilim@hs01.kep.tr · E-posta: info@lexara.com.tr