KVKK Aydınlatma Metni ve Gizlilik Politikası
1. Veri Sorumlusu
6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") uyarınca veri sorumlusu:
XPO Technical
E-posta: [email protected]
2. İşlenen Kişisel Veriler
| Kategori | Örnekler | Kaynak |
|---|---|---|
| Kimlik | Ad, soyad, unvan | Kayıt / iletişim formu |
| İletişim | E-posta, telefon, adres | Kayıt / iletişim formu |
| Müşteri işlem | Abonelik planı, sipariş ve fatura kayıtları | Hizmet kullanımı |
| Finans | Fatura bilgileri, ödeme durumu (kart numarası hariç — bkz. madde 4) | Ödeme süreci |
| İşlem güvenliği | IP adresi, oturum ve log kayıtları, çerezler | Otomatik |
| Hizmet içi veri | Müşteri organizasyonunun FasetIQ'e girdiği kayıtlar | Müşteri kullanıcıları |
Hizmet içi veri notu: Müşteri organizasyonunun FasetIQ içinde işlediği kayıtlarda (örneğin personel adları, denetim kayıtları) XPO veri işleyen sıfatıyla hareket eder; bu verilerin veri sorumlusu Müşteridir.
3. İşleme Amaçları ve Hukuki Sebepler
| Amaç | Hukuki sebep (KVKK m.5) |
|---|---|
| Üyelik / abonelik sözleşmesinin kurulması ve ifası | m.5/2-c (sözleşmenin ifası) |
| Faturalandırma, e-belge düzenleme, vergi yükümlülükleri | m.5/2-ç (hukuki yükümlülük) |
| Hizmet güvenliği, log tutma, kötüye kullanımın önlenmesi | m.5/2-f (meşru menfaat) |
| Destek ve deneme taleplerinin yanıtlanması | m.5/2-c, m.5/2-f |
| Ticari elektronik ileti (bülten, kampanya) | m.5/1 (açık rıza — ayrı onay alınır, İYS'ye uygun) |
4. Ödeme Verileri
Kart bilgileri XPO sistemlerinde toplanmaz ve saklanmaz. Ödeme; BDDK/TCMB lisanslı ödeme kuruluşu iyzico (iyzi Ödeme ve Elektronik Para Hizmetleri A.Ş.) altyapısında, PCI-DSS standartlarına uygun şekilde işlenir. Tekrarlayan ödemeler için kart saklama, ödeme kuruluşu nezdinde gerçekleşir. Yurt dışı müşteriler için ödeme Paddle (merchant of record) üzerinden alınabilir; bu durumda satıcı ve veri sorumlusu sıfatları Paddle ile yapılan sözleşme çerçevesinde belirlenir.
5. Aktarımlar
Kişisel veriler;
- Ödeme kuruluşlarına (iyzico / Paddle) — tahsilat amacıyla,
- Barındırma ve altyapı sağlayıcılarına — Hizmet, veri tabanı ve dosya barındırması Supabase (AWS, Frankfurt / eu-central-1 bölgesi), alan adı ve içerik dağıtımı Cloudflare, işlem e-postaları Resend altyapısı üzerinden sunulur. Bu sağlayıcıların altyapısı kısmen yurt dışında bulunduğundan aktarım KVKK m.9'a uygun olarak (açık rıza veya Kurulca öngörülen güvenceler) yürütülür,
- Mali müşavir ve ön muhasebe yazılımına (Paraşüt) — yasal yükümlülükler amacıyla,
- Yetkili kamu kurumlarına — talep hâlinde, mevzuat çerçevesinde
aktarılabilir. Bunlar dışında üçüncü kişilerle paylaşılmaz, satılmaz.
6. Saklama Süreleri
Veriler, ilgili mevzuatta öngörülen süreler (örneğin fatura kayıtları için 10 yıl — VUK/TTK) ve abonelik ilişkisinin gerektirdiği süre boyunca saklanır; süre sonunda silinir, yok edilir veya anonim hâle getirilir. Müşteri Verisi, abonelik sonunda 30 gün içinde dışa aktarılabilir; sonrasında silinir.
7. Veri Güvenliği
Rol bazlı erişim kontrolü ve yetkilendirme, şifreli iletişim (TLS), veri tabanı düzeyinde müşteri (tenant) izolasyonu, çok faktörlü doğrulama seçeneği, loglama ve düzenli yedekleme uygulanır.
8. İlgili Kişi Hakları (KVKK m.11)
Herkes; kişisel verilerinin işlenip işlenmediğini öğrenme, işlenmişse bilgi talep etme, düzeltme veya silinmesini isteme, aktarıldığı üçüncü kişileri bilme ve zarara uğraması hâlinde tazminat talep etme haklarına sahiptir. Başvurular [email protected] adresine veya yukarıdaki şirket adresine yazılı olarak yapılabilir; talepler en geç 30 gün içinde ücretsiz olarak sonuçlandırılır.
9. Çerezler
Çerez kullanımına ilişkin ayrıntılar Çerez Politikası sayfasındadır.
10. Güncellemeler
Bu politika güncellenebilir; güncel sürüm her zaman bu sayfada yayımlanır.