Bu Gizlilik Politikası, Pella CRM ("Pella CRM", "biz") tarafından işletilen pellacrm.com web sitesinin, pellacrm.com altındaki çalışma alanlarının, Pella CRM web uygulamasının ve iOS ile Android için yayımlanan Pella CRM mobil uygulamasının kullanımı sırasında kişisel verilerin nasıl işlendiğini açıklar.
Pella CRM çok şubeli işletmeler için tasarlanmış bir kurumsal yönetim yazılımıdır; satış, muhasebe, insan kaynakları, belge yönetimi ve ekip içi iletişim modüllerini barındırır. Bu nedenle sistemde işlenen verilerin bir kısmı doğrudan bizimle ilişkiye giren kişilere, önemli bir kısmı ise müşterimiz olan işletmenin kendi çalışanlarına ve müşterilerine aittir. İki grup arasındaki hukuki fark bu politikanın en önemli ayrımıdır ve 2. bölümde açıklanmıştır.
Politika, 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) ve ilgili ikincil mevzuat ile Avrupa Birliği Genel Veri Koruma Tüzüğü (GDPR) esas alınarak hazırlanmıştır. Mobil uygulamalar bakımından ayrıca Google Play Kullanıcı Verileri Politikası ve Apple App Store İnceleme Kuralları'nın gerektirdiği açıklamaları içerir.
1.Bu politikanın kapsamı
Bu politika aşağıdaki ürün ve hizmetlerin tamamı için geçerlidir. Metin içinde bunların tümü birlikte “Hizmet” olarak anılır.
- pellacrm.com adresinde yayımlanan tanıtım web sitesi ve üzerindeki demo talep formu.
- Her müşteriye ayrı bir alt alan adı altında tahsis edilen çalışma alanları (ör. sirketiniz.pellacrm.com) ve müşterinin kendi alan adı üzerinden erişilen kurumsal sürümler.
- iOS ve Android için yayımlanan Pella CRM mobil uygulaması.
- Bu uygulamaların çalışması için kullanılan uygulama programlama arayüzü (API), bildirim, arama ve gerçek zamanlı mesajlaşma altyapısı.
Web sitemizde yer alan bağlantılar üzerinden ulaşılan üçüncü taraf sitelerin gizlilik uygulamalarından sorumlu değiliz; bu sitelerin kendi politikalarını incelemenizi öneririz.
2.Veri sorumlusu ve veri işleyen ayrımı
Pella CRM iki farklı sıfatla kişisel veri işler. Hangi sıfatla hareket ettiğimiz, verinin kime ait olduğuna ve sisteme nasıl girdiğine göre değişir; haklarınızı kime karşı kullanacağınızı bu ayrım belirler.
Veri sorumlusu sıfatıyla: Web sitesi ziyaretçilerinin, demo talebinde bulunanların, potansiyel ve mevcut müşteri yetkililerinin, faturalama ve destek süreçlerinde bizimle iletişime geçen kişilerin verilerini kendi belirlediğimiz amaç ve araçlarla işleriz. Bu veriler bakımından muhatabınız doğrudan biziz.
Veri işleyen sıfatıyla: Müşterimiz olan işletmenin çalışma alanına girdiği veriler — personel özlük kayıtları, müşteri ve aday müşteri bilgileri, teklifler, sözleşmeler, belgeler, mesajlar, görevler ve muhasebe kayıtları — bakımından veri sorumlusu işletmenin kendisidir. Bu verileri yalnızca müşterimizin talimatları ile abonelik sözleşmesi ve veri işleyen taahhüdü çerçevesinde, hizmeti sunmak için gereken ölçüde işleriz. Bu verileri kendi amaçlarımız için kullanmayız, başka müşterilere açmayız, satmayız ve yapay zekâ modeli eğitiminde kullanmayız.
Bir işletmenin çalışanı ya da müşterisiyseniz ve kendi verinize ilişkin bir talebiniz varsa, başvurunuzu öncelikle verilerinizi sisteme giren işletmeye yöneltmeniz gerekir. Bize doğrudan ulaşmanız hâlinde talebinizi ilgili veri sorumlusuna yönlendirir ve makul destek sağlarız; ancak müşterimizin talimatı olmadan onun verisi üzerinde tek başımıza işlem yapamayız.
3.İşlediğimiz kişisel veri kategorileri
Aşağıdaki tablo, hangi veri kategorisinin hangi kaynaktan geldiğini ve hangi sıfatla işlendiğini gösterir. Tabloda yer alan “veri işleyen” satırları, müşterimiz olan işletmenin kendi sorumluluğunda sisteme girdiği verilerdir.
| Veri kategorisi | Örnek veriler | Kaynak | Sıfatımız |
|---|---|---|---|
| İletişim ve talep verisi | Ad soyad, şirket adı, e-posta, telefon numarası, demo formuna yazdığınız mesaj | Doğrudan sizden, demo talep formu üzerinden | Veri sorumlusu |
| Hesap ve kimlik doğrulama verisi | Kullanıcı adı, e-posta, özetlenmiş parola, oturum belirteçleri, iki adımlı doğrulama sırrı, son giriş zamanı | Kullanıcıdan ve çalışma alanı yöneticisinden | Veri işleyen |
| İnsan kaynakları ve özlük verisi | Doğum tarihi, uyruk, kimlik numarası, medeni hâl, askerlik durumu, adres, acil durum kişileri, göreve başlama tarihi, ücret, IBAN, SGK bilgileri | Müşteri işletmenin İK yetkilisinden | Veri işleyen |
| Müşteri ve aday müşteri verisi | İlgili kişi adı, unvan, telefon, e-posta, görüşme notları, teklif ve sözleşme içerikleri | Müşteri işletmenin kullanıcılarından | Veri işleyen |
| İletişim içeriği | Kurum içi mesajlar, yorumlar, akış gönderileri, bağladığınız posta kutusundan çekilen e-postalar ve ekleri | Kullanıcılardan ve bağlanan posta hesabından | Veri işleyen |
| Görüşme verisi | Görüşmenin kim tarafından, kiminle, ne zaman ve ne kadar süreyle yapıldığı; görüşme sırasında iletilen ses ve görüntü akışı | Uygulamadan | Veri işleyen |
| Belge ve dosya verisi | Yüklenen sözleşme, fatura, rapor, fotoğraf ve diğer ekler | Kullanıcılardan | Veri işleyen |
| Konum verisi | Mesai giriş/çıkış kaydı sırasında alınan anlık konum | Mobil uygulamadan, yalnızca izin verilirse | Veri işleyen |
| İşlem güvenliği ve kayıt verisi | IP adresi, tarayıcı ve cihaz bilgisi, istek zamanı, uygulama içi işlem kayıtları (kim neyi ne zaman değiştirdi) | Otomatik olarak, sunucu ve uygulama kayıtlarından | Veri sorumlusu / veri işleyen |
| Cihaz ve bildirim verisi | Bildirim jetonu (push token), işletim sistemi sürümü, uygulama sürümü, cihaz modeli | Mobil uygulamadan | Veri işleyen |
| Finansal ve abonelik verisi | Fatura bilgileri, abonelik paketi, ödeme durumu | Müşteri yetkilisinden ve ödeme sağlayıcısından | Veri sorumlusu |
Kart numarası, son kullanma tarihi ve güvenlik kodu gibi ödeme aracı bilgileri sunucularımıza hiçbir zaman ulaşmaz; bu veriler doğrudan ödeme kuruluşunun altyapısında işlenir ve bizde yalnızca ödemenin sonucuna ilişkin kayıt tutulur.
4.Hassas ve özel nitelikli kişisel veriler
Pella CRM'in insan kaynakları modülü, niteliği gereği yüksek koruma gerektiren verileri barındırabilir. Bu verilerin hangileri olduğunu ve her biri için hangi somut önlemi aldığımızı aşağıda açıkça belirtiyoruz.
KVKK'nın 6. maddesi anlamında özel nitelikli kişisel veri sayılabilecek belgeler — sağlık raporu, adli sicil kaydı ya da benzeri belgeler — sisteme yalnızca müşteri işletmenin yüklemesiyle girer. Bu belgeler ilgili kişinin açık rızası veya kanunun izin verdiği bir hukuki sebep bulunmadan işlenemez; bu sebebin varlığından, veri sorumlusu sıfatıyla müşteri işletme sorumludur.
| Hassas veri | Nerede tutulur | Uygulanan koruma |
|---|---|---|
| Kimlik numarası (T.C. kimlik no vb.) | Personel özlük kaydı | Veritabanına AES-256 ile şifrelenerek yazılır; şifreleme anahtarı veritabanının dışında, uygulama sunucusunun ortam yapılandırmasında tutulur. Yalnızca İK yetkisi olan kullanıcıya, yalnızca ilgili ekranda gösterilir. |
| Banka hesap numarası (IBAN) | Personel özlük kaydı, bordro | Veritabanına AES-256 ile şifrelenerek yazılır. Toplu personel listelerine ve dışa aktarımlara dâhil edilmez. |
| Ücret ve bordro bilgisi | Özlük kaydı, maaş geçmişi, personel cari hesabı | Ayrı bir yetkiyle korunur; bu yetkiye sahip olmayan kullanıcıya alan hiç döndürülmez, arayüzde gizlenmekle yetinilmez. |
| Sağlık raporu, adli sicil kaydı, diploma, sözleşme örneği | Belge deposu | Dosyalar web sunucusundan doğrudan erişilemeyen bir dizinde tutulur; her indirme isteği kullanıcı oturumu ve yetkisi doğrulandıktan sonra uygulama tarafından karşılanır. Tahmin edilebilir bir bağlantıyla erişim mümkün değildir. |
| Posta hesabı parolaları ve OAuth belirteçleri | Posta modülü hesap kaydı | Şifreli olarak saklanır; hiçbir arayüzde ve hiçbir API yanıtında geri okunmaz, yalnızca bağlantı kurulurken sunucu tarafında çözülür. |
| Kullanıcı parolaları | Kullanıcı kaydı | Hiçbir zaman düz metin olarak saklanmaz. Tek yönlü ve tuzlanmış özet algoritması (bcrypt) ile saklanır; bu nedenle biz de dâhil hiç kimse parolanızı geri okuyamaz. |
| Konum kaydı | Mesai giriş/çıkış kaydı | Yalnızca giriş/çıkış anında ve yalnızca uygulama ön plandayken alınır. Sürekli veya arka planda konum takibi yapılmaz; bu yetenek işletim sistemi düzeyinde de kapalıdır. |
Özel nitelikli kişisel veriler bakımından Kişisel Verileri Koruma Kurulu'nun belirlediği yeterli önlemler esas alınır: erişim yetkisi ayrı olarak tanımlanır, erişimler kayıt altına alınır, aktarım şifreli kanallar üzerinden yapılır ve bu verilere erişimi olan personel gizlilik taahhüdü altındadır.
5.Veri güvenliği için aldığımız teknik ve idari tedbirler
Kişisel verilerin hukuka aykırı olarak işlenmesini ve verilere hukuka aykırı erişilmesini önlemek ile verilerin muhafazasını sağlamak amacıyla, verinin niteliğine uygun düzeyde teknik ve idari tedbirler alırız. Uyguladığımız başlıca tedbirler aşağıdadır.
- Aktarım sırasında şifreleme: Web sitesi, web uygulaması, mobil uygulama ve API arasındaki tüm trafik istisnasız TLS (HTTPS) üzerinden taşınır. Şifresiz HTTP istekleri şifreli adrese yönlendirilir ve sertifikalar otomatik olarak yenilenir. Gerçek zamanlı mesajlaşma ve bildirim bağlantıları da şifreli soket üzerinden kurulur.
- Saklama sırasında şifreleme: Kimlik numarası, IBAN, posta hesabı parolaları ve erişim belirteçleri gibi yüksek riskli alanlar veritabanına AES-256 ile şifrelenerek yazılır. Veritabanı yedekleri erişimi kısıtlı bir dizinde tutulur ve sunucu dışına çıkarıldığında şifreli aktarılır.
- Parola güvenliği: Parolalar tek yönlü özet fonksiyonu ile saklanır ve geri döndürülemez. Oturum açma ve doğrulama uçları istek sınırlaması ile korunur; ardışık başarısız denemeler engellenir. İsteğe bağlı iki adımlı doğrulama (TOTP) desteklenir ve kurumsal kurulumlarda zorunlu kılınabilir.
- Yetki ve erişim kontrolü: Sistem rol ve izin tabanlıdır. Her modül ve her hassas alan için ayrı izin tanımlıdır; kullanıcı yalnızca kendisine tanımlanan izinlerin kapsamındaki veriyi görebilir. İzinler sunucu tarafında denetlenir, arayüzde gizlemekle yetinilmez.
- Müşteri ve şube izolasyonu: Her müşterinin verisi kendi çalışma alanına bağlıdır ve sorgular müşteri sınırında filtrelenir. Çok şubeli kurulumlarda şube ayrıca bir veri sınırıdır; başka bir şubenin kaydına erişim, ancak bunun için özel olarak verilmiş bir yetki varsa mümkündür.
- Mobil cihaz güvenliği: Mobil uygulamada oturum belirteci, işletim sisteminin güvenli anahtar deposunda (iOS Keychain / Android Keystore) saklanır; cihazın ilk açılışından sonra ve yalnızca o cihazda okunabilecek şekilde işaretlenir, cihaz yedeklerine dâhil edilmez. Uygulama içinde ekran görüntüsü alma ve ekran kaydı, uygulamanın tamamında işletim sistemi düzeyinde engellenmiştir.
- Dosya erişimi: Yüklenen belgeler herkese açık bir dizinde tutulmaz. Her dosya isteği, isteği yapan kullanıcının oturumu ve o belgeye erişim yetkisi doğrulandıktan sonra karşılanır.
- İşlem kayıtları: Kayıt oluşturma, değiştirme ve silme işlemleri kullanıcı ve zaman bilgisiyle birlikte işlem kaydına yazılır. Bu kayıtlar, bir olay incelemesinde kimin neye eriştiğini tespit etmek için kullanılır.
- Ağ güvenliği: Uygulama sunucusu, veritabanı ve arama sunucusu dışarıya kapalı bir iç ağda çalışır; internete yalnızca ters vekil sunucu üzerinden açılır. Trafik, saldırı ve kötüye kullanım filtreleri bulunan bir içerik dağıtım ağının arkasından geçer.
- Yedekleme ve iş sürekliliği: Veritabanı ve yüklenen dosyalar her gece otomatik olarak yedeklenir, yedekler dönüşümlü olarak saklanır ve geri yükleme denemeleri yapılır. Servislerin ayakta olup olmadığı dakikalık olarak izlenir; kendiliğinden toparlanmayan bir arıza sorumlulara bildirilir.
- Değişiklik yönetimi: Üretime çıkan her değişiklik sürüm kontrolünden geçer; otomatik testler ve dağıtım sonrası sağlık kontrolü başarısız olduğunda sürüm otomatik olarak geri alınır.
- İdari tedbirler: Verilere erişimi olan personel sayısı görev tanımıyla sınırlıdır ve tamamı gizlilik yükümlülüğü altındadır. Erişim yetkileri görev değişikliğinde ve ayrılışta derhal kaldırılır. Üçüncü taraf hizmet sağlayıcılarla yazılı veri işleme taahhütleri yapılır.
Hiçbir sistem mutlak güvenlik vaat edemez. Buna karşılık, bir güvenlik açığı tespit ettiğinizi düşünüyorsanız guvenlik@pellacrm.com adresine bildirmenizi rica ederiz; iyi niyetle yapılan bildirimlere karşı hukuki yola başvurmayız ve bildirimleri aynı iş günü içinde değerlendirmeye alırız.
6.Mobil uygulama izinleri ve cihazda işlenen veriler
Mobil uygulama yalnızca kullandığınız özelliğin gerektirdiği izinleri ister. İzinler uygulama ilk açıldığında topluca değil, ilgili özelliği ilk kez kullandığınız anda talep edilir; hiçbiri uygulamanın geri kalanını kullanmanız için zorunlu değildir.
| İzin | Ne için kullanılır | Reddedilirse ne olur |
|---|---|---|
| Kamera | Görüntülü görüşme yapmak, gönderi ve belgeler için fotoğraf çekmek | Yalnızca görüntülü görüşme ve fotoğraf çekme çalışmaz; uygulamanın kalanı normal çalışır |
| Mikrofon | Sesli ve görüntülü görüşme yapmak | Görüşme başlatılamaz veya görüşmeye sessiz katılırsınız |
| Fotoğraflar / medya | Gönderi, mesaj ve belgelere dosya eklemek | Galeriden dosya eklenemez; kamerayla çekim ayrı bir izindir |
| Konum (yalnızca uygulama açıkken) | Mesai giriş/çıkış kaydının belirlenen konumda yapıldığını doğrulamak | Konum doğrulamalı mesai kaydı kullanılamaz; arka planda konum toplanmaz |
| Bildirimler | Görev, mesaj, arama ve onay bildirimlerini iletmek | Bildirim gelmez; içerikleri uygulamayı açtığınızda görürsünüz |
| Bluetooth bağlantısı | Görüşme sırasında sesi kulaklık veya araç kitine yönlendirmek | Ses cihazın kendi hoparlöründen çalar |
Uygulama rehberinize, arama geçmişinize, SMS'lerinize veya cihazınızdaki diğer uygulamalara erişmez. Reklam kimliği toplamaz; reklam ağı, izleme ya da profilleme yazılımı barındırmaz.
7.İşleme amaçları ve hukuki sebepler
Kişisel verileri yalnızca aşağıdaki amaçlarla ve karşısında gösterilen hukuki sebeplere dayanarak işleriz. Amacın ortadan kalkması hâlinde işleme faaliyeti sona erer.
| Amaç | İşlenen veri | Hukuki sebep |
|---|---|---|
| Demo talebine dönüş yapmak, teklif hazırlamak | İletişim ve talep verisi | Sözleşmenin kurulması için gerekli olması (KVKK m.5/2-c) ve meşru menfaat (m.5/2-f) |
| Hizmeti sunmak, hesabı yönetmek, destek vermek | Hesap verisi, işlem kayıtları | Sözleşmenin ifası (m.5/2-c) |
| Müşteri işletmenin talimatıyla modülleri çalıştırmak | İK, müşteri, belge ve iletişim verisi | Veri işleyen sıfatıyla, müşterinin belirlediği hukuki sebep |
| Faturalandırma, tahsilat ve muhasebe | Finansal ve abonelik verisi | Hukuki yükümlülük (m.5/2-ç) ve sözleşmenin ifası (m.5/2-c) |
| Güvenliği sağlamak, kötüye kullanımı tespit etmek | İşlem güvenliği ve kayıt verisi | Meşru menfaat (m.5/2-f) ve hukuki yükümlülük (m.5/2-ç) |
| Bildirim göndermek | Cihaz ve bildirim verisi | Sözleşmenin ifası (m.5/2-c); pazarlama içerikli bildirimler için açık rıza |
| Ürünü iyileştirmek, hata ayıklamak | Toplulaştırılmış kullanım ve hata kayıtları | Meşru menfaat (m.5/2-f) |
| Ticari elektronik ileti göndermek | İletişim verisi | Açık rıza (m.5/1) ve 6563 sayılı Kanun kapsamında onay |
8.Paylaşım ve hizmet sağlayıcılar
Kişisel verileri satmayız, kiralamayız, reklam amacıyla üçüncü taraflara açmayız ve yapay zekâ modeli eğitiminde kullanmayız. Verileri yalnızca hizmetin sunulabilmesi için gerekli olan aşağıdaki sağlayıcı kategorileriyle, yalnızca gerektiği ölçüde paylaşırız.
| Sağlayıcı kategorisi | Erişebildiği veri | Amaç |
|---|---|---|
| Barındırma ve altyapı sağlayıcısı | Sunucu üzerinde saklandığı ölçüde sistemdeki tüm veriler | Sunucu, veritabanı ve dosya deposunun barındırılması |
| İçerik dağıtım ve ağ güvenliği sağlayıcısı | IP adresi ve istek başlıkları | Trafiğin şifreli taşınması, saldırı ve kötüye kullanım filtrelemesi |
| E-posta gönderim sağlayıcısı | Alıcı adresi ve ileti içeriği | Bildirim, doğrulama ve bilgilendirme e-postalarının iletilmesi |
| Mobil bildirim sağlayıcıları | Cihaz bildirim jetonu, bildirim başlığı ve kısa metni | Bildirimlerin cihaza ulaştırılması |
| Sesli ve görüntülü görüşme altyapısı | Görüşme sırasındaki ses/görüntü akışı ve katılımcı kimliği | Görüşmenin gerçekleştirilmesi |
| Posta entegrasyonu sağlayıcıları | Bağladığınız posta kutusundaki iletiler ve o kutuya ait erişim bilgileri (uygulama şifresi, parola veya yetkilendirme belirteci) | Posta modülünün çalışması (yalnızca siz bağlarsanız) |
| Ödeme ve faturalama sağlayıcısı | Fatura bilgileri ve ödeme durumu | Abonelik ücretlerinin tahsili |
| Hukuki ve mali danışmanlar, yetkili kamu kurumları | Talep konusuyla sınırlı veri | Hukuki yükümlülüklerin yerine getirilmesi |
Bu sağlayıcılarla, verileri yalnızca bizim talimatımızla ve yalnızca hizmetin sunulması amacıyla işlemelerini öngören taahhütler yapılır. Kullanmakta olduğumuz sağlayıcıların güncel listesini kvkk@pellacrm.com adresine yazarak isteyebilirsiniz. Bir sağlayıcının değişmesi hâlinde bu politika güncellenir.
9.Gmail bağlantısı ve Google kullanıcı verileri
Posta modülüne bir Gmail hesabı bağlarsanız bağlantı, Google'ın kendi IMAP ve SMTP sunucularına, Google Hesabınızda ürettiğiniz bir uygulama şifresi ile kurulur. Google hesap parolanızı istemiyor, görmüyor ve saklamıyoruz; uygulama şifresi yalnızca posta kutusuna erişir ve Google Hesabınızın “Uygulama şifreleri” ekranından istediğiniz an iptal edilebilir.
Bu bağlantı hiçbir Google API'si kullanmaz. Gmail için “Google ile bağlan” (OAuth) akışı kapatılmıştır; kişilerinize, takviminize, Drive dosyalarınıza veya diğer Google hizmetlerine erişim ne istenir ne de verilir. Uygulamanın görebildiği tek şey, bağladığınız posta kutusundaki iletiler, ekler ve klasörlerdir.
Daha önce “Google ile bağlan” seçeneğiyle kurulmuş bağlantılar kaldırılmaktadır. Elimizde geçerli bir Google yetkilendirme belirteci kaldığı sürece, Pella CRM'in Google API'lerinden aldığı bilgileri kullanması ve başkalarına aktarması, sınırlı kullanım (Limited Use) gereklilikleri dâhil olmak üzere Google API Hizmetleri Kullanıcı Verileri Politikası'na uygundur. Bağlantıyı kaldırdığınızda bu belirteç Google'a iptal isteği gönderilerek geçersiz kılınır ve kaydımızdan silinir.
| Bağlantı yöntemi | Erişilen veri | Sınırı |
|---|---|---|
| Gmail — uygulama şifresi (IMAP/SMTP) | Bağladığınız posta kutusundaki iletiler, ekler ve klasör bilgisi; okundu ve yıldız durumu; sizin adınıza ileti gönderimi. | Yalnızca uygulama içindeki posta kutusu ekranlarını çalıştırmak için kullanılır. Google API'si kullanılmaz, başka hiçbir Google hizmetine erişilmez. |
| Microsoft 365 / Outlook — OAuth 2.0 | Bağladığınız posta kutusundaki iletiler, ekler ve klasör bilgisi; ileti gönderimi. | Yalnızca posta kutusu izinleri (IMAP erişimi ve SMTP gönderimi) istenir; Microsoft hesabınızdaki diğer hizmetlere erişilmez. |
| Diğer posta kutuları — IMAP/SMTP | Girdiğiniz sunucu bilgileri ve posta kutusu parolası (şifreli saklanır), iletiler, ekler ve klasör bilgisi. | Yalnızca belirttiğiniz posta sunucusuna, yalnızca posta kutunuz için bağlanılır. |
Hangi yöntemle bağlanırsanız bağlanın, posta verilerinize uygulanan korumalar ve silme kuralları aynıdır; bir sonraki bölümde tek tek sayılmıştır.
10.Bağlı posta kutusu verilerinin korunması, saklanması ve silinmesi
Bağladığınız posta kutusundan alınan veriler — erişim bilgileri (uygulama şifresi, posta kutusu parolası ya da yetkilendirme belirteci), senkronize edilen iletiler, ekler ve klasör bilgisi — Almanya'da bulunan sunucularımızda saklanır. Bu verilere uyguladığımız korumalar, genel güvenlik önlemlerimize ek olarak aşağıda tek tek sayılmıştır.
- Aktarımda şifreleme: posta sunucusu ile aramızdaki tüm trafik ve sizinle sunucularımız arasındaki tüm trafik TLS 1.2 veya üzeri ile şifrelenir. Şifresiz bağlantı kabul edilmez; IMAP bağlantısı SSL, SMTP bağlantısı SSL ya da STARTTLS ile kurulur.
- Beklemede şifreleme: uygulama şifreleri ve posta kutusu parolaları ile (varsa) yetkilendirme ve yenileme belirteçleri veritabanına AES-256 ile şifrelenmiş olarak yazılır. Şifreleme anahtarı veritabanının dışında, uygulama sunucusunun ortam yapılandırmasında tutulur. Bu bilgiler hiçbir arayüzde ve hiçbir API yanıtında geri okunmaz; yalnızca bağlantı kurulurken sunucu tarafında çözülür.
- Erişim sınırı: bağlanan posta kutusunu ve içeriğini yalnızca kutuyu bağlayan kullanıcı görür. Kutu bilinçli olarak paylaşıma açılmadıkça aynı şirketteki diğer kullanıcılar dahi erişemez; tüm sorgular ayrıca kiracı sınırında filtrelenir, bir müşterinin verisi başka bir müşteriye hiçbir koşulda görünmez.
- Eklerin korunması: posta ekleri web sunucusunun doğrudan sunamadığı bir dizinde tutulur. Her indirme isteği, isteği yapanın oturumu ve yetkisi doğrulandıktan sonra uygulama tarafından yanıtlanır; tahmin edilebilir veya paylaşılabilir bir dosya bağlantısı yoktur.
- İnsan erişimi: personelimiz posta içeriğinizi okumaz. Erişim yalnızca sizin açık talebinizle yürütülen bir destek incelemesi, bir güvenlik soruşturması veya hukuki zorunluluk hâlinde mümkündür; bu erişimler kayıt altına alınır ve erişebilecek personel sayısı görev tanımıyla sınırlıdır.
- Kullanım sınırı: posta kutunuzdan alınan veri reklam amacıyla kullanılmaz, reklam ağlarına aktarılmaz, satılmaz ve yapay zekâ ya da makine öğrenimi modeli geliştirmek veya eğitmek için kullanılmaz.
- Bağlantıyı kaldırdığınızda silme: kayıtlı erişim bilgileri (uygulama şifresi veya parola) ve posta kutusu kaydı veritabanından kalıcı olarak silinir, hesap eskiden OAuth ile bağlanmışsa yetkilendirme belirteci ayrıca sağlayıcıya iptal isteği gönderilerek geçersiz kılınır, senkronize edilmiş tüm iletiler ve ekler silinir, ek dosyaları diskten kaldırılır ve iletilerin arama dizinindeki kayıtları düşürülür. Bu işlem bağlantıyı kaldırdığınız anda başlar ve arka planda tamamlanır.
- Hesap veya çalışma alanı kapandığında silme: kullanıcı hesabınız ya da şirketinizin çalışma alanı kapatıldığında bağlı posta kutuları da aynı şekilde silinir; ayrıca bir talepte bulunmanız gerekmez.
- Yedekler: silinen veri, silme anında canlı sistemden kalkar; gece alınan yedeklerde ise yedek döngüsü tamamlanana kadar (en çok 14 gün) kalabilir ve döngü tamamlandığında yedeklerden de düşer. Yedekler kısıtlı bir dizinde tutulur ve sunucudan çıkarken şifrelenir.
Bağlantıyı istediğiniz an uygulama içindeki posta ayarlarından kaldırabilirsiniz. Gmail için ayrıca Google Hesabınızın “Uygulama şifreleri” ekranından verdiğiniz şifreyi silebilir (daha önce OAuth ile bağlandıysanız “Üçüncü taraf uygulama ve hizmetler” ekranından erişimi iptal edebilir), diğer posta kutularında sunucu tarafındaki parolayı değiştirebilirsiniz; bu durumda senkronizasyon durur ve kayıtlı içerik yukarıdaki kurallara göre silinir. Posta verilerinize ilişkin sorularınız için kvkk@pellacrm.com adresine yazabilirsiniz.
11.Yurt dışına aktarım
Üretim sunucularımız ve veritabanımız Almanya'da bulunmaktadır. Bu nedenle sistemde tutulan veriler, veri sorumlusunun Türkiye'de bulunduğu hâllerde yurt dışına aktarılmış sayılır.
Ayrıca bildirim iletimi, sesli ve görüntülü görüşme, posta entegrasyonu ile ödeme gibi bazı hizmetler yurt dışında yerleşik sağlayıcılar üzerinden yürütülür. Bu aktarımlar KVKK'nın 9. maddesi kapsamında; yeterlilik kararı, standart sözleşme veya taahhütname gibi uygun güvencelerin bulunduğu hâllerde ya da kanunda öngörülen istisnalar çerçevesinde gerçekleştirilir.
Verilerin yalnızca Türkiye sınırları içinde tutulmasını gerektiren bir mevzuata veya kurumsal politikaya tabiyseniz, kurulumun buna uygun yapılandırılması için bizimle iletişime geçmenizi öneririz.
12.Saklama süreleri
Kişisel verileri, işlendikleri amaç için gerekli olan süre boyunca ve ilgili mevzuatın öngördüğü asgari sürelerle sınırlı olarak saklarız. Sürenin dolmasıyla veriler silinir, yok edilir veya anonim hâle getirilir.
| Veri | Saklama süresi |
|---|---|
| Demo talebi kayıtları | Talebin sonuçlanmasından itibaren 2 yıl |
| Müşteri çalışma alanındaki içerik | Abonelik süresince; aboneliğin sona ermesinden sonra dışa aktarım için 30 gün, ardından kalıcı olarak silinir |
| Sözleşme, fatura ve muhasebe kayıtları | İlgili mevzuat uyarınca 10 yıl |
| Sunucu erişim kayıtları | En fazla 12 ay |
| Uygulama içi işlem kayıtları | Abonelik süresince ve sonrasında 1 yıl |
| Yedekler | Dönüşümlü olarak en fazla 14 gün |
| Bildirim jetonları | Cihazda oturum kapatılana veya jeton geçersizleşene kadar |
| Ticari elektronik ileti onay kayıtları | Onayın geri alınmasından itibaren 3 yıl |
Bir veri silindiğinde, o veriyi içeren yedekler yedekleme döngüsü tamamlanana kadar sistemde kalabilir; bu süre boyunca yedeklere erişim yalnızca felaket kurtarma amacıyla mümkündür.
13.Hesabınızın ve verilerinizin silinmesi
Hesap ve veri silme talebinizi her zaman iletebilirsiniz. Talebin nasıl işleneceği hesabınızın türüne göre değişir.
- Bir işletmenin çalışanı olarak oluşturulmuş kullanıcı hesabınız varsa: Hesabınız işvereninize aittir; silme talebinizi öncelikle işvereninizin çalışma alanı yöneticisine iletmeniz gerekir. Yönetici hesabınızı uygulama içinden pasifleştirebilir veya silebilir. Bize doğrudan kvkk@pellacrm.com adresinden yazmanız hâlinde talebinizi işvereninize yönlendiririz.
- Çalışma alanının sahibi ya da müşteri yetkilisiyseniz: kvkk@pellacrm.com adresine, hesabınızla ilişkili e-posta adresinden yazarak çalışma alanınızın ve içindeki tüm verilerin silinmesini talep edebilirsiniz. Talebi kimlik doğrulamasının ardından en geç 30 gün içinde yerine getiririz. Silme öncesinde verilerinizi dışa aktarmanız için makul bir süre tanınır.
- Yalnızca demo talebinde bulunduysanız: kvkk@pellacrm.com adresine yazmanız yeterlidir; kaydınız derhal silinir.
Silme talebi yerine getirildiğinde, mevzuat gereği saklanması zorunlu olan kayıtlar (örneğin fatura ve muhasebe belgeleri) yasal süre boyunca yalnızca bu amaçla ve erişimi kısıtlanmış şekilde saklanmaya devam eder. Silinen veriler, yedekleme döngüsünün tamamlanmasıyla yedeklerden de kalkar.
14.Haklarınız ve bunları nasıl kullanacağınız
KVKK'nın 11. maddesi ve GDPR'ın ilgili hükümleri uyarınca aşağıdaki haklara sahipsiniz.
- Kişisel verinizin işlenip işlenmediğini öğrenme ve işlenmişse buna ilişkin bilgi talep etme.
- İşlenme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme.
- Yurt içinde veya yurt dışında verilerin aktarıldığı üçüncü kişileri bilme.
- Eksik veya yanlış işlenmiş verinin düzeltilmesini ve bu işlemin aktarım yapılan üçüncü kişilere bildirilmesini isteme.
- Şartların ortadan kalkması hâlinde verilerin silinmesini veya yok edilmesini isteme.
- Verilerinizin yapılandırılmış ve makinece okunabilir bir biçimde tarafınıza ya da belirlediğiniz başka bir sorumluya aktarılmasını isteme (veri taşınabilirliği).
- Münhasıran otomatik sistemlerle analiz edilmesi suretiyle aleyhinize bir sonuç doğmasına itiraz etme.
- Hukuka aykırı işleme sebebiyle zarara uğramanız hâlinde zararın giderilmesini talep etme.
- Açık rızaya dayanan işlemelerde rızanızı her zaman geri alma. Geri alma, o ana kadar yapılmış işlemenin hukuka uygunluğunu etkilemez.
Başvurunuzu kvkk@pellacrm.com adresine e-posta ile veya yazılı olarak iletebilirsiniz. Başvurular en geç 30 gün içinde ücretsiz olarak sonuçlandırılır; işlemin ayrıca bir maliyet gerektirmesi hâlinde Kurul'ca belirlenen tarifedeki ücret alınabilir. Başvurunuzun reddedilmesi hâlinde Kişisel Verileri Koruma Kurulu'na şikâyette bulunma hakkınız saklıdır.
15.Çerezler ve benzeri teknolojiler
Tanıtım web sitemizde yalnızca sitenin çalışması için zorunlu olan çerezler kullanılır; reklam, profilleme veya siteler arası takip amaçlı çerez kullanılmaz. Uygulama tarafında ise oturumun sürdürülmesi için zorunlu çerezler ve tarayıcı yerel depolaması kullanılır.
Hangi çerezin ne için kullanıldığı, ne kadar süre saklandığı ve nasıl kapatılabileceği ayrı bir belgede tablo hâlinde açıklanmıştır: Çerez Politikası.
Mobil uygulamada çerez kullanılmaz; oturum bilgisi cihazın güvenli anahtar deposunda tutulur.
16.Çocukların verileri
Pella CRM kurumsal kullanıma yönelik bir yazılımdır ve 18 yaşın altındaki kişilere yönelik değildir. Bilerek 18 yaşın altındaki kişilerden veri toplamayız.
18 yaşından küçük bir kişiye ait veriyi gerekli hukuki dayanak olmaksızın işlediğimizi öğrenirsek ilgili veriyi gecikmeksizin sileriz. Böyle bir durumu fark ederseniz kvkk@pellacrm.com adresine bildirmenizi rica ederiz.
17.Otomatik karar verme ve profilleme
Hizmet içinde, kişiler hakkında hukuki sonuç doğuran ya da benzer biçimde önemli etki yaratan tamamen otomatik kararlar alınmaz.
Uygulamadaki hatırlatıcılar, günlük kontrol listeleri ve öneri niteliğindeki uyarılar, kullanıcının kendi tanımladığı kurallara göre çalışan yardımcı araçlardır; nihai kararı her zaman kullanıcı verir.
18.Veri ihlali durumunda ne yaparız
Kişisel verilerin hukuka aykırı olarak başkaları tarafından elde edildiğini tespit etmemiz hâlinde olayı gecikmeksizin inceler ve etkilerini sınırlandırmak için gereken teknik önlemleri alırız.
Veri sorumlusu sıfatıyla hareket ettiğimiz veriler bakımından ihlali en kısa sürede ve her hâlde 72 saat içinde Kişisel Verileri Koruma Kurulu'na, ilgili kişilere ise en kısa sürede bildiririz.
Veri işleyen sıfatıyla hareket ettiğimiz müşteri verileri bakımından ihlali gecikmeksizin ilgili müşteriye bildirir; müşterinin kendi bildirim yükümlülüğünü yerine getirebilmesi için gereken bilgi ve desteği sağlarız.
19.Politikadaki değişiklikler
Bu politikayı, mevzuattaki değişiklikler veya hizmetimizdeki gelişmeler nedeniyle güncelleyebiliriz. Güncel sürüm her zaman bu sayfada yayımlanır ve sayfanın başında son güncelleme tarihi gösterilir.
Politikada esaslı bir değişiklik yapılması hâlinde, değişiklik yürürlüğe girmeden makul bir süre önce müşterilerimizi e-posta ile veya uygulama içi bildirimle bilgilendiririz.
20.İletişim
Bu politikaya, verilerinizin işlenmesine veya haklarınızın kullanımına ilişkin her türlü soru ve talebiniz için aşağıdaki bilgileri kullanabilirsiniz.
- Unvan: Pella CRM
- Genel iletişim: info@pellacrm.com
- Kişisel veri başvuruları: kvkk@pellacrm.com
- Güvenlik bildirimleri: guvenlik@pellacrm.com
Bu belgeyle ilgili sorularınız için: info@pellacrm.com
Diğer hukuki belgeler: Kullanım Koşulları · KVKK Aydınlatma Metni · Çerez Politikası