ControlioSecurity

Gizlilik Politikası

Son güncelleme: 4 Mayıs 2026
Controlio Security™, kullanıcı verilerinin güvenliğini en üst düzeyde tutar. Microsoft 365 ortamınıza yalnızca salt okunur (read-only) erişim sağlarız. Hiçbir veriyi değiştirmez, silmez veya dışarı aktarmayız.

01Veri Sorumlusu

Tworks Bilişim Hizmetleri Tic. Ltd. Şti.
Quasar İstanbul, Fulya Mah. Büyükdere Cad. No:76 Kat:1 İç Kapı No:104
34394 Mecidiyeköy / Şişli / İstanbul
E-posta: info@tworks.com.tr

Önemli netleştirme: Platform'un yazılımı, IP sahibi ÇEBİ Yazılım Hizmetleri Tic. Ltd. Şti. (Trabzon Teknokent) tarafından geliştirilmektedir; ancak ÇEBİ Yazılım, müşteri verilerine erişmez. Müşteri verisi yalnızca Tworks'ün operasyonel ortamında işlenir.

02Toplanan Veriler

Veri KategorisiİçerikAmaç
Kimlik BilgileriAd, e-posta, tenant ID, domainHesap yönetimi ve oturum
Tarama SonuçlarıGüvenlik kontrol durumları, skorGüvenlik değerlendirmesi
Lisans BilgileriM365 lisans türleri ve planlarıUygulanabilir kontrollerin belirlenmesi
Kullanım VerileriGiriş zamanları, tarama geçmişiHizmet iyileştirme ve destek
AI Chat VerileriSohbet sorguları (anonim)AI asistan hizmeti

03Microsoft 365 Erişim İzinleri

Platform, Microsoft Graph API üzerinden aşağıdaki 19 izni talep eder. Tüm izinler salt okunur niteliktedir:

User.Read · User.Read.All · Directory.Read.All · Group.Read.All · Organization.Read.All · Policy.Read.All · RoleManagement.Read.Directory · Application.Read.All · SecurityEvents.Read.All · IdentityRiskEvent.Read.All · IdentityRiskyUser.Read.All · AttackSimulation.Read.All · AuditLog.Read.All · Reports.Read.All · DeviceManagementConfiguration.Read.All · DeviceManagementManagedDevices.Read.All · DeviceManagementApps.Read.All · SharePointTenantSettings.Read.All · SensitivityLabels.Read.All

Bu izinler yalnızca güvenlik değerlendirmesi kapsamında kullanılır. Platform e-posta içeriği okumaz, dosya erişimi sağlamaz veya kullanıcı adına işlem yapmaz. Mail.Read, Files.Read, Mail.ReadWrite, Files.ReadWrite gibi içerik okuma izinleri talep edilmez.

Sürekli İzleme (CCM) — Uygulama-Bazlı (App-Only) Erişim

İsteğe bağlı Sürekli İzleme modülü, bir kullanıcı oturumuna bağlı olmadan otomatik ve periyodik (saatlik) çalışacak şekilde tasarlanmıştır. Bunun için bir X.509 sertifikasıyla yetkilendirilmiş uygulama (application) izinleri kullanır. Bu, yöneticiniz onayı kaldırmadığı sürece Controlio'nun onaylı yapılandırma verilerine kalıcı, arka planda salt-okunur erişimi olduğu anlamına gelir; bunu açıkça beyan ederiz. Modül, Microsoft Graph üzerinden 26 uygulama izni (tümü salt-okunur) ile Exchange Online için Exchange.ManageAsApp (yalnızca salt-okunur Get- komutlarıyla koruma politikası yapılandırmasını okur; posta kutusu veya posta içeriği erişimi vermez) talep eder. Erişim yine yalnızca yapılandırma ve güvenlik-duruşu verisiyle sınırlıdır; hiçbir e-posta, dosya, Teams iletisi veya takvim içeriğine erişilmez. Yönetici, onayı Microsoft Entra ID'de veya uygulama içinden tek tıkla her an iptal edebilir.

04Verilerin Saklanması

Altyapı

Tüm veriler Microsoft Azure bulut altyapısında, endüstri standardı güvenlik önlemleriyle barındırılır.

Veri İzolasyonu

Her müşterinin verileri tenant ID bazında ayrılmıştır. Bir müşterinin verilerine başka bir müşteri erişemez. Tarama sonuçları şifreli olarak saklanır.

Saklama Süresi

Tarama sonuçları hesap aktif olduğu sürece saklanır. Hesap kapatıldığında tüm veriler 30 gün içinde kalıcı olarak silinir. AI Chat sorguları anonim olarak işlenir ve 90 gün sonra otomatik silinir.

Sürekli İzleme Verisi

Sürekli İzleme modülünün verileri, interaktif üründen izole edilmiş bir altyapıda ve Microsoft Azure'un Kuzey Avrupa (North Europe) bölgesinde saklanır; her müşteri kiracı kimliğine göre ayrılır. TrueState taban çizgileri yalnızca yapılandırma değerleri ve değişiklik tespiti için kullanılan karşılaştırma hash'leri içerir (içerik değil). Yapılandırma anlık görüntüleri en fazla 400 gün saklanır ve otomatik olarak silinir. Sapma uyarı e-postaları Controlio'nun kendi kiracısından gönderilir (sizin kiracınızdan değil) ve yalnızca hangi ayarın değiştiğini belirtir. Yetkili yönetici (Global Administrator / Security Administrator) izlemeyi uygulama içinden kapatabilir ve kuruluşa ait tüm izleme verisini kalıcı olarak silebilir.

05Verilerin Paylaşılması ve Hizmet Sağlayıcılar

Kullanıcı verileri üçüncü taraflarla paylaşılmaz, satılmaz veya kiralanmaz. Controlio Security™'nin altyapısında ve operasyonunda kullanılan üçüncü taraf hizmet sağlayıcıları:

Hizmet SağlayıcıRolKonum
Microsoft CorporationBulut altyapısı (Azure), kimlik doğrulama (Entra ID), Graph API erişimiAB - West Europe
Anthropic, PBCAI Chat özelliği için anonimleştirilmiş sorgu işlemeABD

Aşağıdaki istisnai durumlar saklıdır: mahkeme kararı veya yasal düzenleme gereği talep edilen bilgiler resmi makamlarla paylaşılır. Bu paylaşımlar mevzuatın izin verdiği asgari kapsamla sınırlıdır.

ÇEBİ Yazılım Hizmetleri (yazılımın IP sahibi ve geliştiricisi) müşteri verilerine erişim sağlamaz.

06Çerez Politikası

Platform, oturum yönetimi için localStorage ve çerezler (cookies) kullanır. Bunlar yalnızca Microsoft Entra ID kimlik doğrulama sürecinde (MSAL) kullanılır. Reklam veya takip amaçlı çerez kullanılmaz.

07Kullanıcı Hakları

6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) ve GDPR kapsamında aşağıdaki haklara sahipsiniz:

Erişim hakkı: Hakkınızda işlenen verileri öğrenme. Düzeltme hakkı: Yanlış veya eksik verilerin düzeltilmesini isteme. Silme hakkı: Kişisel verilerinizin silinmesini talep etme. İtiraz hakkı: Veri işlemeye itiraz etme. Taşınabilirlik hakkı: Verilerinizi yapılandırılmış formatta alma.

Bu haklarınızı kullanmak için info@tworks.com.tr adresine başvurabilirsiniz. Talepler en geç 30 gün içinde yanıtlanır.

08Güvenlik Önlemleri

Platform aşağıdaki güvenlik önlemlerini uygular:

İletişim: Tüm veri aktarımı TLS 1.2+ şifreleme ile korunur. Kimlik doğrulama: Microsoft Entra ID üzerinden OAuth 2.0 / OpenID Connect. Erişim kontrolü: Tenant bazlı veri izolasyonu ve rol tabanlı erişim. Altyapı: Microsoft Azure güvenlik standartlarına uygun altyapı. Denetim: Tüm erişimler loglanır ve izlenebilir.

09Uluslararası Veri Aktarımı

Müşteri verileri Microsoft Azure'un Avrupa bölgesi (West Europe) veri merkezlerinde işlenir. AI Chat özelliği için sınırlı sorgular Anthropic, PBC (ABD) tarafından işlenir.

Yurt dışına kişisel veri aktarımı KVKK 9. madde çerçevesinde, KVKK Kurulu'nun belirlediği uygun güvenceler kapsamında gerçekleştirilir. AI Chat verilerinin ABD'ye aktarımı için açık rıza alınır. Microsoft Azure altyapısı ISO 27001, ISO 27017, ISO 27018 ve SOC 2 sertifikalarına sahiptir.

10Değişiklikler

Bu politika güncellenebilir. Önemli değişiklikler Platform üzerinden veya e-posta ile bildirilir. Güncel versiyon her zaman bu sayfada yayınlanır.

11İletişim

Gizlilik ile ilgili tüm sorularınız ve KVKK kapsamındaki başvurularınız için:

Tworks Bilişim Hizmetleri Tic. Ltd. Şti.
Quasar İstanbul, Fulya Mah. Büyükdere Cad. No:76 Kat:1 İç Kapı No:104
34394 Mecidiyeköy / Şişli / İstanbul
E-posta: info@tworks.com.tr

controlio.ai · TWORKS · 2026
Controlio Security™ is a trademark of Tworks. TÜRKPATENT application no: 2026/041312, registration pending.