İçeriğe atla

Gizlilik Politikası ve KVKK Aydınlatma Metni

Son güncelleme: [GÜNCELLEME TARİHİ]

Gizlilik Politikası ve KVKK Aydınlatma Metni

1. Amaç ve kapsam

  1. Bu metin, HANVERON markasıyla sunulan bulut tabanlı stok, fatura kayıtları ve kâr yönetimi hizmeti kapsamında kişisel verilerin nasıl işlendiğini açıklamak ve 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun (“KVKK”) 10. maddesi uyarınca ilgili kişileri aydınlatmak amacıyla hazırlanmıştır.
  2. Metin; internet sitesini ziyaret edenleri, ücretsiz deneme veya ücretli abonelik hesabı açan işletmeleri, bu işletmelerin yetkili kullanıcılarını, destek talebi ileten kişileri ve müşteri işletmeler tarafından Hizmet’e kaydedilen kişisel verilerin ilgili olduğu kişileri kapsar.
  3. HANVERON:
    1. Hesap, abonelik, iletişim, güvenlik ve kendi operasyonlarına ilişkin kişisel veriler bakımından veri sorumlusudur.
    2. Müşteri işletmenin kendi faaliyetleri kapsamında Hizmet’e girdiği çalışan, tedarikçi, müşteri veya diğer üçüncü kişilere ait kişisel veriler bakımından kural olarak veri işleyen sıfatıyla, ilgili müşterinin talimatları doğrultusunda hareket eder. Bu verilerin hangi amaç ve hukuki sebeple işleneceğini belirleme sorumluluğu müşteri işletmeye aittir.

2. Veri sorumlusunun kimliği

  1. Veri sorumlusu: [ŞİRKET UNVANI]
  2. Marka: HANVERON
  3. Adres: [ADRES]
  4. Vergi numarası: [VERGİ NO]
  5. Ticaret sicil numarası: [TİCARET SİCİL NO]
  6. KEP adresi: [KEP ADRESİ]
  7. VERBİS bilgisi: [VERBİS SİCİL NUMARASI / KAYIT DURUMU]
  8. İletişim e-postası: ozkanyigithangundogdu@gmail.com

3. İşlenen kişisel veri kategorileri

  1. Kimlik ve hesap bilgileri: Ad, soyad, kullanıcı kimliği ve hesapla ilişkilendirilen işletme veya mağaza bilgileri.
  2. İletişim bilgileri: E-posta adresi, telefon numarası ve destek taleplerinde paylaşılan iletişim bilgileri.
  3. Yetkilendirme bilgileri: Kullanıcı rolü, mağaza erişimleri, izinler, hesap yöneticisi bilgisi ve rol değişiklikleri.
  4. Abonelik ve işlem bilgileri: Seçilen plan, aktif mağaza sayısı, abonelik başlangıç ve sona erme bilgileri, faturalandırma ve ödeme durumu. Tam kart bilgileri ancak ayrıca açıkça belirtilen bir ödeme altyapısında gerekli olduğu ölçüde ilgili ödeme kuruluşu tarafından işlenir.
  5. Kullanım ve güvenlik bilgileri: IP adresi, oturum bilgileri, giriş-çıkış zamanları, hata ve sistem logları, işlem kayıtları, denetim kayıtları, tarayıcı veya cihazdan otomatik olarak iletilen sınırlı teknik bilgiler.
  6. İletişim ve destek kayıtları: Destek talepleri, hata bildirimleri, e-posta yazışmaları ve talebin çözümlenmesi için paylaşılan bilgiler.
  7. Müşteri tarafından girilen ticari veriler: Stok, ürün, mağaza, tedarikçi, alış-satış, fatura, maliyet ve kâr kayıtları. Tüzel kişilere ait salt ticari bilgiler kişisel veri değildir; ancak bu kayıtların gerçek kişilerin adı, iletişim bilgisi, işlem bilgisi veya benzeri bilgiler içermesi hâlinde ilgili kısımlar kişisel veri sayılır.
  8. Hizmet özel nitelikli kişisel verilerin saklanması amacıyla tasarlanmamıştır. Müşteriler, zorunlu ve hukuka uygun olmadıkça sağlık, biyometrik veri, ceza mahkûmiyeti bilgisi veya diğer özel nitelikli kişisel verileri Hizmet’e girmemelidir.

4. Kişisel verilerin elde edilme yöntemleri

  1. Kişisel veriler;
    1. Hesap açma, abonelik ve iletişim formları,
    2. Hizmet’in web veya uygulama arayüzleri,
    3. Destek yazışmaları,
    4. Müşteri veya yetkili kullanıcılar tarafından yapılan veri girişleri ve aktarımlar,
    5. Oturum, güvenlik, hata ve denetim kayıtlarının otomatik oluşturulması,
    6. Mevzuatın izin verdiği durumlarda yetkili kurum veya hizmet sağlayıcılardan alınan bilgiler

yoluyla elektronik veya kısmen otomatik yöntemlerle elde edilir.

  1. Veriler; hukuka ve dürüstlük kurallarına uygun, belirli ve meşru amaçlarla bağlantılı, sınırlı ve ölçülü olarak işlenir.

5. İşleme amaçları ve hukuki sebepler

Kişisel veriler aşağıdaki amaç ve hukuki sebeplerle işlenir. KVKK’nın güncel işleme şartlarına ilişkin açıklamalar Kişisel Verileri Koruma Kurumunun resmî sayfasında yer almaktadır.

  1. Hesap oluşturmak ve 14 günlük ücretsiz denemeyi sunmak: Ad-soyad, e-posta, telefon, işletme ve rol bilgilerinin işlenmesi; KVKK m.5/2(c) kapsamında sözleşmenin kurulması veya ifasıyla doğrudan ilgili olması nedeniyle gerçekleştirilir.
  2. Abonelik hizmetini sunmak: Mağaza ve kullanıcı yönetimi, stok ve fatura kayıtlarının görüntülenmesi, raporların oluşturulması ve hesap özelliklerinin çalıştırılması; KVKK m.5/2(c) kapsamında sözleşmenin ifası için gerçekleştirilir.
  3. Ücretlendirme, tahsilat ve faturalandırma işlemlerini yürütmek: Abonelik, fatura ve ödeme durumu bilgilerinin işlenmesi; KVKK m.5/2(c) kapsamında sözleşmenin ifası ile KVKK m.5/2(a) ve m.5/2(ç) kapsamında kanunlarda öngörülen mali ve ticari yükümlülüklerin yerine getirilmesi sebeplerine dayanır.
  4. Kimlik doğrulama ve yetkilendirme sağlamak: Oturum, kullanıcı rolü ve erişim bilgilerinin işlenmesi; KVKK m.5/2(c) kapsamında hizmetin güvenli biçimde ifası ve KVKK m.5/2(f) kapsamında hesapların korunmasına yönelik meşru menfaat nedeniyle gerçekleştirilir.
  5. Bilgi güvenliğini sağlamak ve kötüye kullanımı önlemek: IP, oturum, log ve denetim kayıtlarının işlenmesi; ilgili kişilerin temel haklarına zarar vermemek kaydıyla KVKK m.5/2(f) kapsamındaki meşru menfaate, uygulanabilir bir hukuki yükümlülük bulunması hâlinde ayrıca KVKK m.5/2(ç)’ye dayanır.
  6. Destek taleplerini sonuçlandırmak: İletişim ve destek kayıtlarının işlenmesi; talebin niteliğine göre KVKK m.5/2(c) kapsamında sözleşmenin ifasına veya KVKK m.5/2(f) kapsamında hizmet kalitesinin ve müşteri ilişkilerinin korunmasına yönelik meşru menfaate dayanır.
  7. Hizmetin performansını, güvenilirliğini ve kullanılabilirliğini geliştirmek: Hata, kapasite ve teknik kullanım kayıtlarının mümkün olduğunca toplulaştırılmış ve veri minimizasyonuna uygun biçimde işlenmesi; KVKK m.5/2(f) kapsamındaki meşru menfaate dayanır.
  8. Hukuki talepleri yönetmek ve hakları korumak: Sözleşme, iletişim, işlem ve denetim kayıtlarının işlenmesi; KVKK m.5/2(e) kapsamında bir hakkın tesisi, kullanılması veya korunması ve KVKK m.5/2(ç) kapsamında hukuki yükümlülüklerin yerine getirilmesi sebeplerine dayanır.
  9. Müşteri tarafından girilen verileri barındırmak: Müşteri işletmenin Hizmet’e girdiği kişisel veriler, müşteri adına ve müşterinin belgelenmiş talimatları kapsamında işlenir. Müşteri; bu verileri toplamak için uygun hukuki sebebin bulunmasından, ilgili kişilere gerekli aydınlatmanın yapılmasından ve ilgili kişi taleplerinin karşılanmasından sorumludur.
  10. Kişisel veriler satılmaz, davranışsal reklam amacıyla kullanılmaz ve pazarlama profili oluşturmak üzere analiz edilmez.

6. Kişisel verilerin aktarılması

  1. Kişisel veriler, işin gerektirdiği ölçüde;
    1. Yetkilendirilmiş personel ve hizmetin yürütülmesine destek veren tedarikçilerle,
    2. Muhasebe, hukuk ve denetim hizmeti sağlayan kişilerle,
    3. Ödeme işlemi kullanılıyorsa ilgili banka veya ödeme kuruluşuyla,
    4. Kanuni talep bulunması hâlinde mahkemeler, icra daireleri, düzenleyici kurumlar ve diğer yetkili kamu mercileriyle

paylaşılabilir.

  1. Bu aktarımlar; sözleşmenin ifası, hukuki yükümlülüklerin yerine getirilmesi, bir hakkın tesisi veya korunması ve veri sorumlusunun ölçülü meşru menfaatleri kapsamında gerçekleştirilir.

7. Yurt dışına veri aktarımı

  1. HANVERON; Vercel üzerinde `fra1` bölgesinde barındırılmakta, PostgreSQL veritabanı hizmeti Neon’un Avrupa Birliği bölgesinde kullanılmaktadır. Türkiye dışındaki bu altyapılarda veri saklanması veya verilere erişilebilmesi, KVKK bakımından yurt dışına veri aktarımıdır.
  2. Seçili ana veri bölgeleri Avrupa Birliği’nde olsa da yalnızca AB bölgesinin seçilmiş olması KVKK m.9 uyumunu tek başına sağlamaz. Hizmet sağlayıcıların destek operasyonları ve alt işleyenleri nedeniyle başka ülkelerden sınırlı erişim ihtimali de ayrıca değerlendirilir.
  3. Yurt dışına düzenli kişisel veri aktarımı, KVKK m.9’da açıklanan aktarım rejimine uygun olarak gerçekleştirilir:
    1. İlgili ülke, sektör veya uluslararası kuruluş hakkında Kurul tarafından geçerli bir yeterlilik kararı bulunuyorsa aktarım bu karara dayanabilir.
    2. Yeterlilik kararı bulunmuyorsa KVKK m.5 veya m.6’daki işleme şartlarından birinin varlığına ek olarak m.9/4’teki uygun güvencelerden biri sağlanır.
    3. Vercel, Neon ve varsa ilgili alt işleyenlerle yapılacak düzenli aktarımlarda, tarafların veri sorumlusu/veri işleyen rolleri dikkate alınarak Kurulun ilan ettiği uygun standart sözleşme modeli imzalanır ve sözleşme, imzadan itibaren beş iş günü içinde Kuruma bildirilir; bunun mümkün olmadığı durumlarda ancak KVKK m.9’daki başka bir geçerli aktarım mekanizması kurulmuşsa aktarım yapılır.
    4. Arızi aktarım istisnaları, düzenli ve sürekli bulut barındırma faaliyetlerinin genel dayanağı olarak kullanılmaz.
  4. Yurt dışındaki alıcıların verilere erişimi hizmetin sunulması, güvenliği, yedeklenmesi ve teknik desteği için gerekli olan kapsamla sınırlandırılır; erişim yetkileri ve alt işleyen kullanımı sözleşmesel ve teknik tedbirlerle kontrol edilir.

8. Saklama süreleri

  1. Aktif hesap verileri: Hesap ve abonelik devam ettiği sürece saklanır.
  2. İlişki sonrası hesap verileri: İlişkinin sona ermesinden sonra rutin hesap bilgileri erişime kapatılır; hukuki talepler, güvenlik incelemeleri, dolandırıcılığın önlenmesi ve uyuşmazlıkların çözümü için gerekli olan sınırlı kayıtlar, bu amaçların gerektirdiği makul süre ve uygulanabilir zamanaşımı süresi boyunca saklanır.
  3. Ticari ve mali kayıtlar: Veri sorumlusunun kendi ticari defterleri, faturaları ve dayanak belgeleri 6102 sayılı Türk Ticaret Kanunu kapsamında 10 yıl; 213 sayılı Vergi Usul Kanunu kapsamındaki defter ve vesikalar ise ilgili yılı izleyen takvim yılından başlayarak genel olarak 5 yıl saklanır. Aynı kayda birden fazla süre uygulanıyorsa daha uzun olan yasal süre esas alınabilir. VUK m.253’ün güncel metnine Gelir İdaresi Başkanlığından, TTK’ya ise Ticaret Bakanlığından ulaşılabilir.
  4. Log ve denetim kayıtları: Güvenlik risklerinin araştırılması, hesap hareketlerinin doğrulanması ve hukuki taleplerin karşılanması için gerekli olan ölçülü süre boyunca saklanır; ihtiyaç sona erdiğinde silinir veya anonim hâle getirilir.
  5. Müşteri verileri: Abonelik süresince ve fesih sonrasındaki makul dışa aktarma süresi boyunca saklanır. Sonrasında aktif sistemlerden silinir; yedek kopyalar olağan yedek döngüsü içinde geri döndürülemeyecek şekilde silinir veya üzerine yazılır. Kanunen saklanması gereken sınırlı kayıtlar bu işlemin dışındadır.
  6. HANVERON, müşterinin kendi ticari defter ve belgelerini mevzuat gereği saklama yükümlülüğünü kendiliğinden üstlenmez. Müşteri, saklamakla yükümlü olduğu kayıtları abonelik sona ermeden önce dışa aktarmalıdır.
  7. Saklama amacı veya hukuki sebebi ortadan kalkan kişisel veriler, KVKK ve ilgili ikincil mevzuata uygun olarak silinir, yok edilir veya anonim hâle getirilir.

9. Çerezler

  1. HANVERON yalnızca hesabın ve oturumun çalışması, kullanıcının kimliğinin doğrulanması ve güvenliğin sağlanması için zorunlu oturum çerezleri kullanır.
  2. Zorunlu çerezler olmadan giriş yapılması veya hesabın güvenli biçimde kullanılması mümkün olmayabilir. Bu çerezler KVKK m.5/2(c) kapsamında hizmetin ifası ve m.5/2(f) kapsamında hesap güvenliğinin sağlanması amacıyla kullanılır.
  3. Pazarlama, reklam, kullanıcılar arası takip veya analitik amaçlı çerez kullanılmaz.
  4. Zorunlu çerezlerin tarayıcı ayarlarından engellenmesi Hizmet’in tamamının veya bazı özelliklerinin çalışmamasına neden olabilir.

10. Veri güvenliği

  1. KVKK m.12 kapsamındaki yükümlülükler doğrultusunda riskle orantılı teknik ve idari tedbirler uygulanır. Kurumun konuya ilişkin açıklamalarına Veri Güvenliğine İlişkin Yükümlülükler sayfasından ulaşılabilir.
  2. Başlıca tedbirler şunlardır:
    1. Verilerin aktarım sırasında ve uygun olduğu ölçüde saklama sırasında şifrelenmesi,
    2. Rol bazlı erişim kontrolü ve en az yetki ilkesi,
    3. Mağaza ve kullanıcı yetkilerinin birbirinden ayrılması,
    4. Kritik işlemler için denetim kaydı tutulması,
    5. Erişim ve oturum hareketlerinin izlenmesi,
    6. Yedekleme, güncelleme ve güvenlik açığı yönetimi,
    7. Tedarikçi ve alt işleyenlerin veri güvenliği yükümlülüklerinin sözleşmelerle düzenlenmesi,
    8. Şüpheli erişim ve kişisel veri ihlalleri için müdahale süreçleri uygulanması.
  3. İnternet üzerinden çalışan hiçbir sistem için mutlak güvenlik garantisi verilemez. Bununla birlikte, tespit edilen riskler değerlendirilir ve uygun tedbirler güncellenir.

11. İlgili kişinin hakları

KVKK m.11 uyarınca ilgili kişiler aşağıdaki haklara sahiptir. Hakların resmî açıklaması Kişisel Verileri Koruma Kurumunun ilgili kişi hakları sayfasında bulunmaktadır.

  1. Kişisel verilerinin işlenip işlenmediğini öğrenme,
  2. İşlenmişse buna ilişkin bilgi talep etme,
  3. İşlenme amacını ve amaca uygun kullanılıp kullanılmadığını öğrenme,
  4. Yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri bilme,
  5. Eksik veya yanlış işlenen verilerin düzeltilmesini isteme,
  6. KVKK m.7’deki şartlar kapsamında verilerin silinmesini veya yok edilmesini isteme,
  7. Düzeltme, silme veya yok etme işlemlerinin verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,
  8. Münhasıran otomatik sistemlerle yapılan analiz sonucunda aleyhe bir sonucun ortaya çıkmasına itiraz etme,
  9. Kanuna aykırı veri işleme nedeniyle zarara uğraması hâlinde zararın giderilmesini talep etme.

12. Başvuru yöntemi

  1. KVKK kapsamındaki taleplerinizi, tercihen hesabınızda kayıtlı e-posta adresinden ozkanyigithangundogdu@gmail.com adresine, konu satırına “KVKK İlgili Kişi Başvurusu” yazarak iletebilirsiniz.
  2. Başvurular ayrıca;
    1. Islak imzalı olarak [ADRES] adresine,
    2. [KEP ADRESİ] adresine KEP üzerinden,
    3. Güvenli elektronik imza veya mobil imza kullanılarak,
    4. Mevzuatın izin verdiği diğer yöntemlerle

iletilebilir.

  1. Başvuruda ad-soyad, başvurunun konusu, talebin ayrıntıları ve yanıtın gönderilmesini istediğiniz iletişim bilgisi bulunmalıdır. Kimliğin doğrulanması için yalnızca gerekli ve ölçülü ek bilgi talep edilebilir.
  2. Başvurular talebin niteliğine göre en kısa sürede ve en geç 30 gün içinde ücretsiz olarak sonuçlandırılır. İşlemin ayrıca maliyet gerektirmesi hâlinde yalnızca Kurul tarafından belirlenen tarifedeki ücret istenebilir. Ayrıntılı başvuru ve şikâyet süreleri Kurumun resmî açıklamasında yer almaktadır.
  3. Başvurunun reddedilmesi, cevabın yetersiz bulunması veya süresinde cevap verilmemesi hâlinde ilgili kişi, veri sorumlusunun cevabını öğrendiği tarihten itibaren 30 gün ve her durumda başvuru tarihinden itibaren 60 gün içinde Kişisel Verileri Koruma Kuruluna şikâyette bulunabilir.

13. Müşterilerin sorumluluğu

  1. Müşteri işletme, Hizmet’e girdiği kişisel veriler bakımından;
    1. Geçerli bir işleme şartına sahip olduğunu,
    2. İlgili kişilere gerekli aydınlatmayı yaptığını,
    3. Yalnızca gerekli ve ölçülü verileri girdiğini,
    4. Kullanıcılara görevleriyle uyumlu erişim yetkisi verdiğini,
    5. İlgili kişi taleplerini süresinde değerlendirdiğini

kabul eder.

  1. HANVERON, müşteri işletmenin ilgili kişi taleplerini yerine getirebilmesi için teknik imkânları ölçüsünde makul destek sağlar.

14. Müşteri uygulaması (“Kartım”)

  1. Müşteri uygulaması, hizmeti kullanan işletmelerin kendi müşterilerine yöneliktir. Bir müşteri, telefon numarasıyla giriş yaparak alışveriş yaptığı işletmelerdeki sadakat kartını, puan bakiyesini ve puan hareketlerini görüntüleyebilir.
  2. Bu kapsamda işlenen kişisel veriler:

a. Telefon numarası. Kimliğin doğrulanması ve müşteri kaydının bulunabilmesi için işlenir. Numara, işletmelerin kayıtlarıyla eşleştirilebilmesi için standart bir biçime dönüştürülerek saklanır.

b. Tek kullanımlık doğrulama kodu. Kodun kendisi saklanmaz; yalnızca geri döndürülemez bir özeti, geçerlilik süresi ve deneme sayısı tutulur. Kod kullanıldığında ya da süresi dolduğunda bu kayıtlar silinir.

c. Giriş bilgileri. Doğrulama tarihi ve son giriş zamanı.

d. Bildirim aboneliği. Müşteri bildirimleri açtığında, bildirimin iletilebilmesi için tarayıcının ürettiği abonelik adresi ve ona ait anahtarlar saklanır. Bu kayıt cihaza özgüdür ve bildirimler kapatıldığında silinir.

  1. Hangi işletmede kaydı olduğu bilgisi. Müşterinin telefon numarası doğrulandığında, aynı numaraya ait müşteri kayıtlarının hangi işletmelerde bulunduğu tespit edilir ve bu bağ saklanır. Bağ yalnızca kimlik eşleştirmesi içindir; müşterinin adı, puanı ve alışveriş geçmişi ilgili işletmenin kendi kayıtlarında kalır ve yalnızca müşteri o işletmeyi seçtiğinde görüntülenir.
  2. İşleme amaçları: kimliğin doğrulanması ve yetkisiz erişimin önlenmesi; sadakat kartının ve puan hareketlerinin ilgili kişiye gösterilmesi; müşteri talep ettiğinde, kendi hesabında gerçekleşen puan hareketine ilişkin bildirim iletilmesi.
  3. Hukuki sebepler: hizmetin sunulabilmesi için ilgili kişinin talebiyle işleme; hesabın güvenliğinin sağlanmasına yönelik meşru menfaat. Bildirim aboneliği yalnızca müşterinin kendi açık tercihiyle kurulur ve istediği an kapatılabilir. *(Bu nitelendirme taslaktır ve hukuk danışmanınca teyit edilmelidir.)*
  4. Ticari elektronik ileti gönderilmez. Bu kapsamda iletilen bildirimler, kişinin kendi hesabında gerçekleşen bir harekete ilişkin bilgilendirmedir; kampanya, tanıtım veya pazarlama içermez. Pazarlama amaçlı ileti gönderilmesi hâlinde bunun için ayrı, açık ve geri alınabilir bir onay alınır. *(Bu ayrımın mevzuat karşısındaki sonucu hukuk danışmanınca teyit edilmelidir.)*
  5. Aktarım. Doğrulama kodunun iletilebilmesi için telefon numarası ve mesaj metni, SMS hizmet sağlayıcısına aktarılır. Bildirimler, tarayıcı üreticilerinin işlettiği bildirim servisleri üzerinden iletilir; bu iletim, tarayıcının ürettiği abonelik adresine yapılır.
  6. Saklama. Doğrulama kodu özeti kullanıldığında ya da süresi dolduğunda silinir. Bildirim aboneliği, müşteri bildirimleri kapattığında veya abonelik geçersiz hâle geldiğinde silinir. Telefon numarası ve bağ kaydı, müşteri uygulaması hesabı var olduğu sürece saklanır.
  7. Haklar. Müşteri uygulamasına ilişkin taleplerde de bu metnin “İlgili kişinin hakları” ve “Başvuru yöntemi” bölümleri uygulanır.

15. Değişiklikler ve iletişim

  1. Bu metin; mevzuat, altyapı sağlayıcıları veya veri işleme faaliyetleri değiştiğinde güncellenebilir.
  2. İlgili kişilerin haklarını önemli ölçüde etkileyen değişiklikler, yürürlüğe girmeden önce kayıtlı e-posta adresi, Hizmet içi bildirim veya internet sitesi üzerinden duyurulur.
  3. Gizlilik ve kişisel verilerin korunmasıyla ilgili sorularınız için ozkanyigithangundogdu@gmail.com adresiyle iletişime geçebilirsiniz.

Bu metin genel bir taslak niteliğindedir; fiilî teknik ve operasyonel süreçlerle eşleştirilmeli ve yayına alınmadan önce bir hukuk danışmanınca gözden geçirilmelidir. Köşeli parantezli alanlar henüz doldurulmamıştır.