İçeriğe geç
Pella CRM

Gizlilik Politikası

Pella CRM web sitesi, web uygulaması ve mobil uygulaması üzerinden işlenen kişisel verilerin hangi amaçla toplandığını, nasıl korunduğunu, kimlerle paylaşıldığını ve ne kadar süreyle saklandığını ayrıntılı olarak açıklar.

Son güncelleme:

Bu Gizlilik Politikası, Pella CRM ("Pella CRM", "biz") tarafından işletilen pellacrm.com web sitesinin, pellacrm.com altındaki çalışma alanlarının, Pella CRM web uygulamasının ve iOS ile Android için yayımlanan Pella CRM mobil uygulamasının kullanımı sırasında kişisel verilerin nasıl işlendiğini açıklar.

Pella CRM çok şubeli işletmeler için tasarlanmış bir kurumsal yönetim yazılımıdır; satış, muhasebe, insan kaynakları, belge yönetimi ve ekip içi iletişim modüllerini barındırır. Bu nedenle sistemde işlenen verilerin bir kısmı doğrudan bizimle ilişkiye giren kişilere, önemli bir kısmı ise müşterimiz olan işletmenin kendi çalışanlarına ve müşterilerine aittir. İki grup arasındaki hukuki fark bu politikanın en önemli ayrımıdır ve 2. bölümde açıklanmıştır.

Politika, 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) ve ilgili ikincil mevzuat ile Avrupa Birliği Genel Veri Koruma Tüzüğü (GDPR) esas alınarak hazırlanmıştır. Mobil uygulamalar bakımından ayrıca Google Play Kullanıcı Verileri Politikası ve Apple App Store İnceleme Kuralları'nın gerektirdiği açıklamaları içerir.

1.Bu politikanın kapsamı

Bu politika aşağıdaki ürün ve hizmetlerin tamamı için geçerlidir. Metin içinde bunların tümü birlikte “Hizmet” olarak anılır.

  • pellacrm.com adresinde yayımlanan tanıtım web sitesi ve üzerindeki demo talep formu.
  • Her müşteriye ayrı bir alt alan adı altında tahsis edilen çalışma alanları (ör. sirketiniz.pellacrm.com) ve müşterinin kendi alan adı üzerinden erişilen kurumsal sürümler.
  • iOS ve Android için yayımlanan Pella CRM mobil uygulaması.
  • Bu uygulamaların çalışması için kullanılan uygulama programlama arayüzü (API), bildirim, arama ve gerçek zamanlı mesajlaşma altyapısı.

Web sitemizde yer alan bağlantılar üzerinden ulaşılan üçüncü taraf sitelerin gizlilik uygulamalarından sorumlu değiliz; bu sitelerin kendi politikalarını incelemenizi öneririz.

2.Veri sorumlusu ve veri işleyen ayrımı

Pella CRM iki farklı sıfatla kişisel veri işler. Hangi sıfatla hareket ettiğimiz, verinin kime ait olduğuna ve sisteme nasıl girdiğine göre değişir; haklarınızı kime karşı kullanacağınızı bu ayrım belirler.

Veri sorumlusu sıfatıyla: Web sitesi ziyaretçilerinin, demo talebinde bulunanların, potansiyel ve mevcut müşteri yetkililerinin, faturalama ve destek süreçlerinde bizimle iletişime geçen kişilerin verilerini kendi belirlediğimiz amaç ve araçlarla işleriz. Bu veriler bakımından muhatabınız doğrudan biziz.

Veri işleyen sıfatıyla: Müşterimiz olan işletmenin çalışma alanına girdiği veriler — personel özlük kayıtları, müşteri ve aday müşteri bilgileri, teklifler, sözleşmeler, belgeler, mesajlar, görevler ve muhasebe kayıtları — bakımından veri sorumlusu işletmenin kendisidir. Bu verileri yalnızca müşterimizin talimatları ile abonelik sözleşmesi ve veri işleyen taahhüdü çerçevesinde, hizmeti sunmak için gereken ölçüde işleriz. Bu verileri kendi amaçlarımız için kullanmayız, başka müşterilere açmayız, satmayız ve yapay zekâ modeli eğitiminde kullanmayız.

Bir işletmenin çalışanı ya da müşterisiyseniz ve kendi verinize ilişkin bir talebiniz varsa, başvurunuzu öncelikle verilerinizi sisteme giren işletmeye yöneltmeniz gerekir. Bize doğrudan ulaşmanız hâlinde talebinizi ilgili veri sorumlusuna yönlendirir ve makul destek sağlarız; ancak müşterimizin talimatı olmadan onun verisi üzerinde tek başımıza işlem yapamayız.

3.İşlediğimiz kişisel veri kategorileri

Aşağıdaki tablo, hangi veri kategorisinin hangi kaynaktan geldiğini ve hangi sıfatla işlendiğini gösterir. Tabloda yer alan “veri işleyen” satırları, müşterimiz olan işletmenin kendi sorumluluğunda sisteme girdiği verilerdir.

Veri kategorisiÖrnek verilerKaynakSıfatımız
İletişim ve talep verisiAd soyad, şirket adı, e-posta, telefon numarası, demo formuna yazdığınız mesajDoğrudan sizden, demo talep formu üzerindenVeri sorumlusu
Hesap ve kimlik doğrulama verisiKullanıcı adı, e-posta, özetlenmiş parola, oturum belirteçleri, iki adımlı doğrulama sırrı, son giriş zamanıKullanıcıdan ve çalışma alanı yöneticisindenVeri işleyen
İnsan kaynakları ve özlük verisiDoğum tarihi, uyruk, kimlik numarası, medeni hâl, askerlik durumu, adres, acil durum kişileri, göreve başlama tarihi, ücret, IBAN, SGK bilgileriMüşteri işletmenin İK yetkilisindenVeri işleyen
Müşteri ve aday müşteri verisiİlgili kişi adı, unvan, telefon, e-posta, görüşme notları, teklif ve sözleşme içerikleriMüşteri işletmenin kullanıcılarındanVeri işleyen
İletişim içeriğiKurum içi mesajlar, yorumlar, akış gönderileri, bağladığınız posta kutusundan çekilen e-postalar ve ekleriKullanıcılardan ve bağlanan posta hesabındanVeri işleyen
Görüşme verisiGörüşmenin kim tarafından, kiminle, ne zaman ve ne kadar süreyle yapıldığı; görüşme sırasında iletilen ses ve görüntü akışıUygulamadanVeri işleyen
Belge ve dosya verisiYüklenen sözleşme, fatura, rapor, fotoğraf ve diğer eklerKullanıcılardanVeri işleyen
Konum verisiMesai giriş/çıkış kaydı sırasında alınan anlık konumMobil uygulamadan, yalnızca izin verilirseVeri işleyen
İşlem güvenliği ve kayıt verisiIP adresi, tarayıcı ve cihaz bilgisi, istek zamanı, uygulama içi işlem kayıtları (kim neyi ne zaman değiştirdi)Otomatik olarak, sunucu ve uygulama kayıtlarındanVeri sorumlusu / veri işleyen
Cihaz ve bildirim verisiBildirim jetonu (push token), işletim sistemi sürümü, uygulama sürümü, cihaz modeliMobil uygulamadanVeri işleyen
Finansal ve abonelik verisiFatura bilgileri, abonelik paketi, ödeme durumuMüşteri yetkilisinden ve ödeme sağlayıcısındanVeri sorumlusu

Kart numarası, son kullanma tarihi ve güvenlik kodu gibi ödeme aracı bilgileri sunucularımıza hiçbir zaman ulaşmaz; bu veriler doğrudan ödeme kuruluşunun altyapısında işlenir ve bizde yalnızca ödemenin sonucuna ilişkin kayıt tutulur.

4.Hassas ve özel nitelikli kişisel veriler

Pella CRM'in insan kaynakları modülü, niteliği gereği yüksek koruma gerektiren verileri barındırabilir. Bu verilerin hangileri olduğunu ve her biri için hangi somut önlemi aldığımızı aşağıda açıkça belirtiyoruz.

KVKK'nın 6. maddesi anlamında özel nitelikli kişisel veri sayılabilecek belgeler — sağlık raporu, adli sicil kaydı ya da benzeri belgeler — sisteme yalnızca müşteri işletmenin yüklemesiyle girer. Bu belgeler ilgili kişinin açık rızası veya kanunun izin verdiği bir hukuki sebep bulunmadan işlenemez; bu sebebin varlığından, veri sorumlusu sıfatıyla müşteri işletme sorumludur.

Hassas veriNerede tutulurUygulanan koruma
Kimlik numarası (T.C. kimlik no vb.)Personel özlük kaydıVeritabanına AES-256 ile şifrelenerek yazılır; şifreleme anahtarı veritabanının dışında, uygulama sunucusunun ortam yapılandırmasında tutulur. Yalnızca İK yetkisi olan kullanıcıya, yalnızca ilgili ekranda gösterilir.
Banka hesap numarası (IBAN)Personel özlük kaydı, bordroVeritabanına AES-256 ile şifrelenerek yazılır. Toplu personel listelerine ve dışa aktarımlara dâhil edilmez.
Ücret ve bordro bilgisiÖzlük kaydı, maaş geçmişi, personel cari hesabıAyrı bir yetkiyle korunur; bu yetkiye sahip olmayan kullanıcıya alan hiç döndürülmez, arayüzde gizlenmekle yetinilmez.
Sağlık raporu, adli sicil kaydı, diploma, sözleşme örneğiBelge deposuDosyalar web sunucusundan doğrudan erişilemeyen bir dizinde tutulur; her indirme isteği kullanıcı oturumu ve yetkisi doğrulandıktan sonra uygulama tarafından karşılanır. Tahmin edilebilir bir bağlantıyla erişim mümkün değildir.
Posta hesabı parolaları ve OAuth belirteçleriPosta modülü hesap kaydıŞifreli olarak saklanır; hiçbir arayüzde ve hiçbir API yanıtında geri okunmaz, yalnızca bağlantı kurulurken sunucu tarafında çözülür.
Kullanıcı parolalarıKullanıcı kaydıHiçbir zaman düz metin olarak saklanmaz. Tek yönlü ve tuzlanmış özet algoritması (bcrypt) ile saklanır; bu nedenle biz de dâhil hiç kimse parolanızı geri okuyamaz.
Konum kaydıMesai giriş/çıkış kaydıYalnızca giriş/çıkış anında ve yalnızca uygulama ön plandayken alınır. Sürekli veya arka planda konum takibi yapılmaz; bu yetenek işletim sistemi düzeyinde de kapalıdır.

Özel nitelikli kişisel veriler bakımından Kişisel Verileri Koruma Kurulu'nun belirlediği yeterli önlemler esas alınır: erişim yetkisi ayrı olarak tanımlanır, erişimler kayıt altına alınır, aktarım şifreli kanallar üzerinden yapılır ve bu verilere erişimi olan personel gizlilik taahhüdü altındadır.

5.Veri güvenliği için aldığımız teknik ve idari tedbirler

Kişisel verilerin hukuka aykırı olarak işlenmesini ve verilere hukuka aykırı erişilmesini önlemek ile verilerin muhafazasını sağlamak amacıyla, verinin niteliğine uygun düzeyde teknik ve idari tedbirler alırız. Uyguladığımız başlıca tedbirler aşağıdadır.

  • Aktarım sırasında şifreleme: Web sitesi, web uygulaması, mobil uygulama ve API arasındaki tüm trafik istisnasız TLS (HTTPS) üzerinden taşınır. Şifresiz HTTP istekleri şifreli adrese yönlendirilir ve sertifikalar otomatik olarak yenilenir. Gerçek zamanlı mesajlaşma ve bildirim bağlantıları da şifreli soket üzerinden kurulur.
  • Saklama sırasında şifreleme: Kimlik numarası, IBAN, posta hesabı parolaları ve erişim belirteçleri gibi yüksek riskli alanlar veritabanına AES-256 ile şifrelenerek yazılır. Veritabanı yedekleri erişimi kısıtlı bir dizinde tutulur ve sunucu dışına çıkarıldığında şifreli aktarılır.
  • Parola güvenliği: Parolalar tek yönlü özet fonksiyonu ile saklanır ve geri döndürülemez. Oturum açma ve doğrulama uçları istek sınırlaması ile korunur; ardışık başarısız denemeler engellenir. İsteğe bağlı iki adımlı doğrulama (TOTP) desteklenir ve kurumsal kurulumlarda zorunlu kılınabilir.
  • Yetki ve erişim kontrolü: Sistem rol ve izin tabanlıdır. Her modül ve her hassas alan için ayrı izin tanımlıdır; kullanıcı yalnızca kendisine tanımlanan izinlerin kapsamındaki veriyi görebilir. İzinler sunucu tarafında denetlenir, arayüzde gizlemekle yetinilmez.
  • Müşteri ve şube izolasyonu: Her müşterinin verisi kendi çalışma alanına bağlıdır ve sorgular müşteri sınırında filtrelenir. Çok şubeli kurulumlarda şube ayrıca bir veri sınırıdır; başka bir şubenin kaydına erişim, ancak bunun için özel olarak verilmiş bir yetki varsa mümkündür.
  • Mobil cihaz güvenliği: Mobil uygulamada oturum belirteci, işletim sisteminin güvenli anahtar deposunda (iOS Keychain / Android Keystore) saklanır; cihazın ilk açılışından sonra ve yalnızca o cihazda okunabilecek şekilde işaretlenir, cihaz yedeklerine dâhil edilmez. Uygulama içinde ekran görüntüsü alma ve ekran kaydı, uygulamanın tamamında işletim sistemi düzeyinde engellenmiştir.
  • Dosya erişimi: Yüklenen belgeler herkese açık bir dizinde tutulmaz. Her dosya isteği, isteği yapan kullanıcının oturumu ve o belgeye erişim yetkisi doğrulandıktan sonra karşılanır.
  • İşlem kayıtları: Kayıt oluşturma, değiştirme ve silme işlemleri kullanıcı ve zaman bilgisiyle birlikte işlem kaydına yazılır. Bu kayıtlar, bir olay incelemesinde kimin neye eriştiğini tespit etmek için kullanılır.
  • Ağ güvenliği: Uygulama sunucusu, veritabanı ve arama sunucusu dışarıya kapalı bir iç ağda çalışır; internete yalnızca ters vekil sunucu üzerinden açılır. Trafik, saldırı ve kötüye kullanım filtreleri bulunan bir içerik dağıtım ağının arkasından geçer.
  • Yedekleme ve iş sürekliliği: Veritabanı ve yüklenen dosyalar her gece otomatik olarak yedeklenir, yedekler dönüşümlü olarak saklanır ve geri yükleme denemeleri yapılır. Servislerin ayakta olup olmadığı dakikalık olarak izlenir; kendiliğinden toparlanmayan bir arıza sorumlulara bildirilir.
  • Değişiklik yönetimi: Üretime çıkan her değişiklik sürüm kontrolünden geçer; otomatik testler ve dağıtım sonrası sağlık kontrolü başarısız olduğunda sürüm otomatik olarak geri alınır.
  • İdari tedbirler: Verilere erişimi olan personel sayısı görev tanımıyla sınırlıdır ve tamamı gizlilik yükümlülüğü altındadır. Erişim yetkileri görev değişikliğinde ve ayrılışta derhal kaldırılır. Üçüncü taraf hizmet sağlayıcılarla yazılı veri işleme taahhütleri yapılır.

Hiçbir sistem mutlak güvenlik vaat edemez. Buna karşılık, bir güvenlik açığı tespit ettiğinizi düşünüyorsanız guvenlik@pellacrm.com adresine bildirmenizi rica ederiz; iyi niyetle yapılan bildirimlere karşı hukuki yola başvurmayız ve bildirimleri aynı iş günü içinde değerlendirmeye alırız.

6.Mobil uygulama izinleri ve cihazda işlenen veriler

Mobil uygulama yalnızca kullandığınız özelliğin gerektirdiği izinleri ister. İzinler uygulama ilk açıldığında topluca değil, ilgili özelliği ilk kez kullandığınız anda talep edilir; hiçbiri uygulamanın geri kalanını kullanmanız için zorunlu değildir.

İzinNe için kullanılırReddedilirse ne olur
KameraGörüntülü görüşme yapmak, gönderi ve belgeler için fotoğraf çekmekYalnızca görüntülü görüşme ve fotoğraf çekme çalışmaz; uygulamanın kalanı normal çalışır
MikrofonSesli ve görüntülü görüşme yapmakGörüşme başlatılamaz veya görüşmeye sessiz katılırsınız
Fotoğraflar / medyaGönderi, mesaj ve belgelere dosya eklemekGaleriden dosya eklenemez; kamerayla çekim ayrı bir izindir
Konum (yalnızca uygulama açıkken)Mesai giriş/çıkış kaydının belirlenen konumda yapıldığını doğrulamakKonum doğrulamalı mesai kaydı kullanılamaz; arka planda konum toplanmaz
BildirimlerGörev, mesaj, arama ve onay bildirimlerini iletmekBildirim gelmez; içerikleri uygulamayı açtığınızda görürsünüz
Bluetooth bağlantısıGörüşme sırasında sesi kulaklık veya araç kitine yönlendirmekSes cihazın kendi hoparlöründen çalar

Uygulama rehberinize, arama geçmişinize, SMS'lerinize veya cihazınızdaki diğer uygulamalara erişmez. Reklam kimliği toplamaz; reklam ağı, izleme ya da profilleme yazılımı barındırmaz.

7.İşleme amaçları ve hukuki sebepler

Kişisel verileri yalnızca aşağıdaki amaçlarla ve karşısında gösterilen hukuki sebeplere dayanarak işleriz. Amacın ortadan kalkması hâlinde işleme faaliyeti sona erer.

Amaçİşlenen veriHukuki sebep
Demo talebine dönüş yapmak, teklif hazırlamakİletişim ve talep verisiSözleşmenin kurulması için gerekli olması (KVKK m.5/2-c) ve meşru menfaat (m.5/2-f)
Hizmeti sunmak, hesabı yönetmek, destek vermekHesap verisi, işlem kayıtlarıSözleşmenin ifası (m.5/2-c)
Müşteri işletmenin talimatıyla modülleri çalıştırmakİK, müşteri, belge ve iletişim verisiVeri işleyen sıfatıyla, müşterinin belirlediği hukuki sebep
Faturalandırma, tahsilat ve muhasebeFinansal ve abonelik verisiHukuki yükümlülük (m.5/2-ç) ve sözleşmenin ifası (m.5/2-c)
Güvenliği sağlamak, kötüye kullanımı tespit etmekİşlem güvenliği ve kayıt verisiMeşru menfaat (m.5/2-f) ve hukuki yükümlülük (m.5/2-ç)
Bildirim göndermekCihaz ve bildirim verisiSözleşmenin ifası (m.5/2-c); pazarlama içerikli bildirimler için açık rıza
Ürünü iyileştirmek, hata ayıklamakToplulaştırılmış kullanım ve hata kayıtlarıMeşru menfaat (m.5/2-f)
Ticari elektronik ileti göndermekİletişim verisiAçık rıza (m.5/1) ve 6563 sayılı Kanun kapsamında onay

8.Paylaşım ve hizmet sağlayıcılar

Kişisel verileri satmayız, kiralamayız, reklam amacıyla üçüncü taraflara açmayız ve yapay zekâ modeli eğitiminde kullanmayız. Verileri yalnızca hizmetin sunulabilmesi için gerekli olan aşağıdaki sağlayıcı kategorileriyle, yalnızca gerektiği ölçüde paylaşırız.

Sağlayıcı kategorisiErişebildiği veriAmaç
Barındırma ve altyapı sağlayıcısıSunucu üzerinde saklandığı ölçüde sistemdeki tüm verilerSunucu, veritabanı ve dosya deposunun barındırılması
İçerik dağıtım ve ağ güvenliği sağlayıcısıIP adresi ve istek başlıklarıTrafiğin şifreli taşınması, saldırı ve kötüye kullanım filtrelemesi
E-posta gönderim sağlayıcısıAlıcı adresi ve ileti içeriğiBildirim, doğrulama ve bilgilendirme e-postalarının iletilmesi
Mobil bildirim sağlayıcılarıCihaz bildirim jetonu, bildirim başlığı ve kısa metniBildirimlerin cihaza ulaştırılması
Sesli ve görüntülü görüşme altyapısıGörüşme sırasındaki ses/görüntü akışı ve katılımcı kimliğiGörüşmenin gerçekleştirilmesi
Posta entegrasyonu sağlayıcılarıBağladığınız posta kutusundaki iletiler ve o kutuya ait erişim bilgileri (uygulama şifresi, parola veya yetkilendirme belirteci)Posta modülünün çalışması (yalnızca siz bağlarsanız)
Ödeme ve faturalama sağlayıcısıFatura bilgileri ve ödeme durumuAbonelik ücretlerinin tahsili
Hukuki ve mali danışmanlar, yetkili kamu kurumlarıTalep konusuyla sınırlı veriHukuki yükümlülüklerin yerine getirilmesi

Bu sağlayıcılarla, verileri yalnızca bizim talimatımızla ve yalnızca hizmetin sunulması amacıyla işlemelerini öngören taahhütler yapılır. Kullanmakta olduğumuz sağlayıcıların güncel listesini kvkk@pellacrm.com adresine yazarak isteyebilirsiniz. Bir sağlayıcının değişmesi hâlinde bu politika güncellenir.

9.Gmail bağlantısı ve Google kullanıcı verileri

Posta modülüne bir Gmail hesabı bağlarsanız bağlantı, Google'ın kendi IMAP ve SMTP sunucularına, Google Hesabınızda ürettiğiniz bir uygulama şifresi ile kurulur. Google hesap parolanızı istemiyor, görmüyor ve saklamıyoruz; uygulama şifresi yalnızca posta kutusuna erişir ve Google Hesabınızın “Uygulama şifreleri” ekranından istediğiniz an iptal edilebilir.

Bu bağlantı hiçbir Google API'si kullanmaz. Gmail için “Google ile bağlan” (OAuth) akışı kapatılmıştır; kişilerinize, takviminize, Drive dosyalarınıza veya diğer Google hizmetlerine erişim ne istenir ne de verilir. Uygulamanın görebildiği tek şey, bağladığınız posta kutusundaki iletiler, ekler ve klasörlerdir.

Daha önce “Google ile bağlan” seçeneğiyle kurulmuş bağlantılar kaldırılmaktadır. Elimizde geçerli bir Google yetkilendirme belirteci kaldığı sürece, Pella CRM'in Google API'lerinden aldığı bilgileri kullanması ve başkalarına aktarması, sınırlı kullanım (Limited Use) gereklilikleri dâhil olmak üzere Google API Hizmetleri Kullanıcı Verileri Politikası'na uygundur. Bağlantıyı kaldırdığınızda bu belirteç Google'a iptal isteği gönderilerek geçersiz kılınır ve kaydımızdan silinir.

Bağlantı yöntemiErişilen veriSınırı
Gmail — uygulama şifresi (IMAP/SMTP)Bağladığınız posta kutusundaki iletiler, ekler ve klasör bilgisi; okundu ve yıldız durumu; sizin adınıza ileti gönderimi.Yalnızca uygulama içindeki posta kutusu ekranlarını çalıştırmak için kullanılır. Google API'si kullanılmaz, başka hiçbir Google hizmetine erişilmez.
Microsoft 365 / Outlook — OAuth 2.0Bağladığınız posta kutusundaki iletiler, ekler ve klasör bilgisi; ileti gönderimi.Yalnızca posta kutusu izinleri (IMAP erişimi ve SMTP gönderimi) istenir; Microsoft hesabınızdaki diğer hizmetlere erişilmez.
Diğer posta kutuları — IMAP/SMTPGirdiğiniz sunucu bilgileri ve posta kutusu parolası (şifreli saklanır), iletiler, ekler ve klasör bilgisi.Yalnızca belirttiğiniz posta sunucusuna, yalnızca posta kutunuz için bağlanılır.

Hangi yöntemle bağlanırsanız bağlanın, posta verilerinize uygulanan korumalar ve silme kuralları aynıdır; bir sonraki bölümde tek tek sayılmıştır.

10.Bağlı posta kutusu verilerinin korunması, saklanması ve silinmesi

Bağladığınız posta kutusundan alınan veriler — erişim bilgileri (uygulama şifresi, posta kutusu parolası ya da yetkilendirme belirteci), senkronize edilen iletiler, ekler ve klasör bilgisi — Almanya'da bulunan sunucularımızda saklanır. Bu verilere uyguladığımız korumalar, genel güvenlik önlemlerimize ek olarak aşağıda tek tek sayılmıştır.

  • Aktarımda şifreleme: posta sunucusu ile aramızdaki tüm trafik ve sizinle sunucularımız arasındaki tüm trafik TLS 1.2 veya üzeri ile şifrelenir. Şifresiz bağlantı kabul edilmez; IMAP bağlantısı SSL, SMTP bağlantısı SSL ya da STARTTLS ile kurulur.
  • Beklemede şifreleme: uygulama şifreleri ve posta kutusu parolaları ile (varsa) yetkilendirme ve yenileme belirteçleri veritabanına AES-256 ile şifrelenmiş olarak yazılır. Şifreleme anahtarı veritabanının dışında, uygulama sunucusunun ortam yapılandırmasında tutulur. Bu bilgiler hiçbir arayüzde ve hiçbir API yanıtında geri okunmaz; yalnızca bağlantı kurulurken sunucu tarafında çözülür.
  • Erişim sınırı: bağlanan posta kutusunu ve içeriğini yalnızca kutuyu bağlayan kullanıcı görür. Kutu bilinçli olarak paylaşıma açılmadıkça aynı şirketteki diğer kullanıcılar dahi erişemez; tüm sorgular ayrıca kiracı sınırında filtrelenir, bir müşterinin verisi başka bir müşteriye hiçbir koşulda görünmez.
  • Eklerin korunması: posta ekleri web sunucusunun doğrudan sunamadığı bir dizinde tutulur. Her indirme isteği, isteği yapanın oturumu ve yetkisi doğrulandıktan sonra uygulama tarafından yanıtlanır; tahmin edilebilir veya paylaşılabilir bir dosya bağlantısı yoktur.
  • İnsan erişimi: personelimiz posta içeriğinizi okumaz. Erişim yalnızca sizin açık talebinizle yürütülen bir destek incelemesi, bir güvenlik soruşturması veya hukuki zorunluluk hâlinde mümkündür; bu erişimler kayıt altına alınır ve erişebilecek personel sayısı görev tanımıyla sınırlıdır.
  • Kullanım sınırı: posta kutunuzdan alınan veri reklam amacıyla kullanılmaz, reklam ağlarına aktarılmaz, satılmaz ve yapay zekâ ya da makine öğrenimi modeli geliştirmek veya eğitmek için kullanılmaz.
  • Bağlantıyı kaldırdığınızda silme: kayıtlı erişim bilgileri (uygulama şifresi veya parola) ve posta kutusu kaydı veritabanından kalıcı olarak silinir, hesap eskiden OAuth ile bağlanmışsa yetkilendirme belirteci ayrıca sağlayıcıya iptal isteği gönderilerek geçersiz kılınır, senkronize edilmiş tüm iletiler ve ekler silinir, ek dosyaları diskten kaldırılır ve iletilerin arama dizinindeki kayıtları düşürülür. Bu işlem bağlantıyı kaldırdığınız anda başlar ve arka planda tamamlanır.
  • Hesap veya çalışma alanı kapandığında silme: kullanıcı hesabınız ya da şirketinizin çalışma alanı kapatıldığında bağlı posta kutuları da aynı şekilde silinir; ayrıca bir talepte bulunmanız gerekmez.
  • Yedekler: silinen veri, silme anında canlı sistemden kalkar; gece alınan yedeklerde ise yedek döngüsü tamamlanana kadar (en çok 14 gün) kalabilir ve döngü tamamlandığında yedeklerden de düşer. Yedekler kısıtlı bir dizinde tutulur ve sunucudan çıkarken şifrelenir.

Bağlantıyı istediğiniz an uygulama içindeki posta ayarlarından kaldırabilirsiniz. Gmail için ayrıca Google Hesabınızın “Uygulama şifreleri” ekranından verdiğiniz şifreyi silebilir (daha önce OAuth ile bağlandıysanız “Üçüncü taraf uygulama ve hizmetler” ekranından erişimi iptal edebilir), diğer posta kutularında sunucu tarafındaki parolayı değiştirebilirsiniz; bu durumda senkronizasyon durur ve kayıtlı içerik yukarıdaki kurallara göre silinir. Posta verilerinize ilişkin sorularınız için kvkk@pellacrm.com adresine yazabilirsiniz.

11.Yurt dışına aktarım

Üretim sunucularımız ve veritabanımız Almanya'da bulunmaktadır. Bu nedenle sistemde tutulan veriler, veri sorumlusunun Türkiye'de bulunduğu hâllerde yurt dışına aktarılmış sayılır.

Ayrıca bildirim iletimi, sesli ve görüntülü görüşme, posta entegrasyonu ile ödeme gibi bazı hizmetler yurt dışında yerleşik sağlayıcılar üzerinden yürütülür. Bu aktarımlar KVKK'nın 9. maddesi kapsamında; yeterlilik kararı, standart sözleşme veya taahhütname gibi uygun güvencelerin bulunduğu hâllerde ya da kanunda öngörülen istisnalar çerçevesinde gerçekleştirilir.

Verilerin yalnızca Türkiye sınırları içinde tutulmasını gerektiren bir mevzuata veya kurumsal politikaya tabiyseniz, kurulumun buna uygun yapılandırılması için bizimle iletişime geçmenizi öneririz.

12.Saklama süreleri

Kişisel verileri, işlendikleri amaç için gerekli olan süre boyunca ve ilgili mevzuatın öngördüğü asgari sürelerle sınırlı olarak saklarız. Sürenin dolmasıyla veriler silinir, yok edilir veya anonim hâle getirilir.

VeriSaklama süresi
Demo talebi kayıtlarıTalebin sonuçlanmasından itibaren 2 yıl
Müşteri çalışma alanındaki içerikAbonelik süresince; aboneliğin sona ermesinden sonra dışa aktarım için 30 gün, ardından kalıcı olarak silinir
Sözleşme, fatura ve muhasebe kayıtlarıİlgili mevzuat uyarınca 10 yıl
Sunucu erişim kayıtlarıEn fazla 12 ay
Uygulama içi işlem kayıtlarıAbonelik süresince ve sonrasında 1 yıl
YedeklerDönüşümlü olarak en fazla 14 gün
Bildirim jetonlarıCihazda oturum kapatılana veya jeton geçersizleşene kadar
Ticari elektronik ileti onay kayıtlarıOnayın geri alınmasından itibaren 3 yıl

Bir veri silindiğinde, o veriyi içeren yedekler yedekleme döngüsü tamamlanana kadar sistemde kalabilir; bu süre boyunca yedeklere erişim yalnızca felaket kurtarma amacıyla mümkündür.

13.Hesabınızın ve verilerinizin silinmesi

Hesap ve veri silme talebinizi her zaman iletebilirsiniz. Talebin nasıl işleneceği hesabınızın türüne göre değişir.

  • Bir işletmenin çalışanı olarak oluşturulmuş kullanıcı hesabınız varsa: Hesabınız işvereninize aittir; silme talebinizi öncelikle işvereninizin çalışma alanı yöneticisine iletmeniz gerekir. Yönetici hesabınızı uygulama içinden pasifleştirebilir veya silebilir. Bize doğrudan kvkk@pellacrm.com adresinden yazmanız hâlinde talebinizi işvereninize yönlendiririz.
  • Çalışma alanının sahibi ya da müşteri yetkilisiyseniz: kvkk@pellacrm.com adresine, hesabınızla ilişkili e-posta adresinden yazarak çalışma alanınızın ve içindeki tüm verilerin silinmesini talep edebilirsiniz. Talebi kimlik doğrulamasının ardından en geç 30 gün içinde yerine getiririz. Silme öncesinde verilerinizi dışa aktarmanız için makul bir süre tanınır.
  • Yalnızca demo talebinde bulunduysanız: kvkk@pellacrm.com adresine yazmanız yeterlidir; kaydınız derhal silinir.

Silme talebi yerine getirildiğinde, mevzuat gereği saklanması zorunlu olan kayıtlar (örneğin fatura ve muhasebe belgeleri) yasal süre boyunca yalnızca bu amaçla ve erişimi kısıtlanmış şekilde saklanmaya devam eder. Silinen veriler, yedekleme döngüsünün tamamlanmasıyla yedeklerden de kalkar.

14.Haklarınız ve bunları nasıl kullanacağınız

KVKK'nın 11. maddesi ve GDPR'ın ilgili hükümleri uyarınca aşağıdaki haklara sahipsiniz.

  • Kişisel verinizin işlenip işlenmediğini öğrenme ve işlenmişse buna ilişkin bilgi talep etme.
  • İşlenme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme.
  • Yurt içinde veya yurt dışında verilerin aktarıldığı üçüncü kişileri bilme.
  • Eksik veya yanlış işlenmiş verinin düzeltilmesini ve bu işlemin aktarım yapılan üçüncü kişilere bildirilmesini isteme.
  • Şartların ortadan kalkması hâlinde verilerin silinmesini veya yok edilmesini isteme.
  • Verilerinizin yapılandırılmış ve makinece okunabilir bir biçimde tarafınıza ya da belirlediğiniz başka bir sorumluya aktarılmasını isteme (veri taşınabilirliği).
  • Münhasıran otomatik sistemlerle analiz edilmesi suretiyle aleyhinize bir sonuç doğmasına itiraz etme.
  • Hukuka aykırı işleme sebebiyle zarara uğramanız hâlinde zararın giderilmesini talep etme.
  • Açık rızaya dayanan işlemelerde rızanızı her zaman geri alma. Geri alma, o ana kadar yapılmış işlemenin hukuka uygunluğunu etkilemez.

Başvurunuzu kvkk@pellacrm.com adresine e-posta ile veya yazılı olarak iletebilirsiniz. Başvurular en geç 30 gün içinde ücretsiz olarak sonuçlandırılır; işlemin ayrıca bir maliyet gerektirmesi hâlinde Kurul'ca belirlenen tarifedeki ücret alınabilir. Başvurunuzun reddedilmesi hâlinde Kişisel Verileri Koruma Kurulu'na şikâyette bulunma hakkınız saklıdır.

15.Çerezler ve benzeri teknolojiler

Tanıtım web sitemizde yalnızca sitenin çalışması için zorunlu olan çerezler kullanılır; reklam, profilleme veya siteler arası takip amaçlı çerez kullanılmaz. Uygulama tarafında ise oturumun sürdürülmesi için zorunlu çerezler ve tarayıcı yerel depolaması kullanılır.

Hangi çerezin ne için kullanıldığı, ne kadar süre saklandığı ve nasıl kapatılabileceği ayrı bir belgede tablo hâlinde açıklanmıştır: Çerez Politikası.

Mobil uygulamada çerez kullanılmaz; oturum bilgisi cihazın güvenli anahtar deposunda tutulur.

16.Çocukların verileri

Pella CRM kurumsal kullanıma yönelik bir yazılımdır ve 18 yaşın altındaki kişilere yönelik değildir. Bilerek 18 yaşın altındaki kişilerden veri toplamayız.

18 yaşından küçük bir kişiye ait veriyi gerekli hukuki dayanak olmaksızın işlediğimizi öğrenirsek ilgili veriyi gecikmeksizin sileriz. Böyle bir durumu fark ederseniz kvkk@pellacrm.com adresine bildirmenizi rica ederiz.

17.Otomatik karar verme ve profilleme

Hizmet içinde, kişiler hakkında hukuki sonuç doğuran ya da benzer biçimde önemli etki yaratan tamamen otomatik kararlar alınmaz.

Uygulamadaki hatırlatıcılar, günlük kontrol listeleri ve öneri niteliğindeki uyarılar, kullanıcının kendi tanımladığı kurallara göre çalışan yardımcı araçlardır; nihai kararı her zaman kullanıcı verir.

18.Veri ihlali durumunda ne yaparız

Kişisel verilerin hukuka aykırı olarak başkaları tarafından elde edildiğini tespit etmemiz hâlinde olayı gecikmeksizin inceler ve etkilerini sınırlandırmak için gereken teknik önlemleri alırız.

Veri sorumlusu sıfatıyla hareket ettiğimiz veriler bakımından ihlali en kısa sürede ve her hâlde 72 saat içinde Kişisel Verileri Koruma Kurulu'na, ilgili kişilere ise en kısa sürede bildiririz.

Veri işleyen sıfatıyla hareket ettiğimiz müşteri verileri bakımından ihlali gecikmeksizin ilgili müşteriye bildirir; müşterinin kendi bildirim yükümlülüğünü yerine getirebilmesi için gereken bilgi ve desteği sağlarız.

19.Politikadaki değişiklikler

Bu politikayı, mevzuattaki değişiklikler veya hizmetimizdeki gelişmeler nedeniyle güncelleyebiliriz. Güncel sürüm her zaman bu sayfada yayımlanır ve sayfanın başında son güncelleme tarihi gösterilir.

Politikada esaslı bir değişiklik yapılması hâlinde, değişiklik yürürlüğe girmeden makul bir süre önce müşterilerimizi e-posta ile veya uygulama içi bildirimle bilgilendiririz.

20.İletişim

Bu politikaya, verilerinizin işlenmesine veya haklarınızın kullanımına ilişkin her türlü soru ve talebiniz için aşağıdaki bilgileri kullanabilirsiniz.

  • Unvan: Pella CRM
  • Genel iletişim: info@pellacrm.com
  • Kişisel veri başvuruları: kvkk@pellacrm.com
  • Güvenlik bildirimleri: guvenlik@pellacrm.com

Bu belgeyle ilgili sorularınız için: info@pellacrm.com

Diğer hukuki belgeler: Kullanım Koşulları · KVKK Aydınlatma Metni · Çerez Politikası