Ana sayfa

Kişisel Verilerin Korunması ve İşlenmesi Aydınlatma Metni

Novante Soft ERP

Son güncelleme: 06.08.2026

1. Veri Sorumlusu

İşbu Aydınlatma Metni, 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") uyarınca, Novantesoft ("biz", "Novantesoft") tarafından işletilen CRM/ön muhasebe platformu ("Hizmet") kapsamında işlenen kişisel verilere ilişkin olarak veri sahiplerini bilgilendirmek amacıyla hazırlanmıştır.

İletişim: destek@novantesoft.com

Hizmet bedeli: Hizmet, tanıtım/pazarlama amacıyla, şirketleşme süreci tamamlanana kadar ücretsiz olarak sunulmaktadır. Bu durum, işbu metnin 6-9. maddelerinde açıklanan veri işleme, aktarım ve güvenlik yükümlülüklerini hiçbir şekilde etkilemez veya azaltmaz — bu yükümlülükler Hizmetin ücretli olup olmamasından bağımsız olarak aynen geçerlidir.

2. Kapsam ve Roller: Veri Sorumlusu / Veri İşleyen Ayrımı

Hizmet, çok kiracılı (multi-tenant) bir CRM platformudur. İki farklı kişisel veri katmanı vardır ve KVKK'daki rolümüz katmana göre değişir:

  1. Hizmete abone olan işletmenin kendi hesap kullanıcıları (firma sahibi, satış temsilcisi vb. — Hizmete giriş yapan gerçek kişiler): Bu kişilere ait ad, e-posta, şifre, oturum kayıtları gibi veriler bakımından Novantesoft veri sorumlusudur. İşbu metin esas olarak bu kişileri muhatap alır.
  2. Hizmeti kullanan işletmenin kendi müşteri/tedarikçi verisi (kiracının CRM'e girdiği firma/kişi kayıtları — ad, telefon, e-posta vb.): Bu veriler bakımından Hizmeti kullanan işletme veri sorumlusudur, Novantesoft ise yalnızca veri işleyen sıfatıyla bu verileri işletmenin talimatları doğrultusunda barındırır/işler. Bu verilerin hangi hukuki sebeple toplandığından ve ilgili kişilerin aydınlatılmasından Hizmeti kullanan işletme sorumludur.

3. İşlenen Kişisel Veri Kategorileri

Hesap sahibi/kullanıcı bakımından (bkz. madde 2.1):

KategoriÖrnekler
KimlikAd, soyad
İletişimE-posta adresi, telefon numarası
Kullanıcı işlem güvenliğiŞifrenin geri döndürülemez özeti (hash), oturum/erişim kayıtları, IP adresi, tarayıcı bilgisi
Görsel veriProfil fotoğrafı (kullanıcı yüklerse)
Pazarlama/iletişim tercihiToplu e-posta gönderim/alım tercihi, bildirim ayarları
İşlem güvenliği (denetim)Hangi kullanıcının hangi kaydı ne zaman oluşturduğu/değiştirdiğine ilişkin denetim kaydı

Şifreler hiçbir zaman düz metin olarak saklanmaz; yalnızca tek yönlü, geri döndürülemez özet (argon2id) değeri tutulur.

4. Kişisel Verilerin İşlenme Amaçları

  • Hizmete erişim için hesap oluşturma, kimlik doğrulama ve oturum yönetimi
  • Hizmetin sözleşmesel yükümlülüklerinin ifası (CRM/ön muhasebe işlevlerinin sunulması)
  • Kullanıcı tarafından açıkça tetiklenen toplu e-posta gönderimlerinin iletilmesi
  • Hizmet güvenliğinin sağlanması (kötüye kullanımın, yetkisiz erişimin tespiti/önlenmesi)
  • Destek taleplerinin yanıtlanması
  • Yasal yükümlülüklerin yerine getirilmesi
  • Hizmet kalitesinin ölçülmesi ve geliştirilmesi

5. Kişisel Verilerin İşlenmesinin Hukuki Sebepleri

KVKK m.5/2 kapsamında:

  • Bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması (Hizmet sözleşmesinin kurulması ve yürütülmesi)
  • Veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması
  • İlgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla veri sorumlusunun meşru menfaati için zorunlu olması (ör. hesap güvenliği, dolandırıcılık/kötüye kullanım önleme)

Toplu e-posta gibi bazı işlemler bakımından, gerektiğinde açık rıza.

6. Kişisel Verilerin Aktarılması

6.1 Yurt İçi

Hizmetin veritabanı ve dosya depolama altyapısı Türkiye'de barındırılmaktadır.

6.2 Yurt Dışı — Toplu E-posta Gönderimi

Platform üzerinden gönderilen toplu e-postaların iletimi için Postmark (ActiveCampaign, Inc. — Amerika Birleşik Devletleri merkezli) hizmeti kullanılmaktadır. Bu kapsamda, gönderim yapılan e-posta adresleri ve e-posta içeriği bu sağlayıcıya yurt dışına aktarılmaktadır.

Bu aktarım, KVKK m.9 uyarınca öngörülen aktarım mekanizmalarından biri (açık rıza, yeterlilik kararı bulunan ülke, ya da Kişisel Verileri Koruma Kurulu tarafından onaylanan uygun güvencelerin sağlanması) çerçevesinde gerçekleştirilir. Kendi SMTP (e-posta) sunucusunu tanımlayan kiracılar için toplu e-posta gönderimi Postmark üzerinden değil, doğrudan kendi sunucuları üzerinden yapılır ve bu aktarım söz konusu olmaz.

Not: 2024 değişiklikleriyle yurt dışı aktarım rejimi güncellenmiştir; hangi mekanizmanın (açık rıza / Kurul onaylı taahhütname vb.) uygulanacağı bir hukuk danışmanıyla teyit edilmelidir.

6.3 Diğer Aktarımlar

Kişisel veriler, yukarıdakiler dışında, yalnızca yetkili kamu kurum ve kuruluşlarının talebi üzerine ve yasal zorunluluk hâlinde ilgili mercilerle paylaşılabilir.

7. Veri Güvenliği İçin Alınan Teknik ve İdari Tedbirler

Aşağıdaki tedbirler Hizmet altyapısında fiilen uygulanmaktadır:

  • Şifreler: argon2id algoritmasıyla tek yönlü özetlenerek saklanır; düz metin şifre hiçbir zaman veritabanında veya günlük (log) kayıtlarında tutulmaz.
  • Geri döndürülebilir sırlar (ör. kiracının kendi SMTP şifresi, webhook imza anahtarı): AES-256-GCM ile şifrelenerek saklanır.
  • Kimlik doğrulama: Kısa ömürlü erişim jetonu (JWT) + rotasyonlu yenileme jetonu modeli; oturumlar tekil olarak iptal edilebilir.
  • Kiracı (tenant) izolasyonu: Uygulama katmanında her sorguya otomatik olarak kiracı filtresi uygulanır; bir kiracının verisine başka bir kiracının erişimi uygulama düzeyinde engellenir.
  • Aktarım güvenliği: Tüm bağlantılar HTTPS/TLS üzerinden yapılır; güvenlik başlıkları (HSTS, içerik güvenliği vb.) uygulanır.
  • Hız sınırlama (rate limiting): Kimlik doğrulama ve toplu işlem uçları, kaba kuvvet ve kötüye kullanım denemelerine karşı sınırlandırılmıştır.
  • Denetim kaydı: Kritik işlemler (kayıt oluşturma/değiştirme/silme, yönetici işlemleri) kim/ne zaman bilgisiyle kayıt altına alınır.
  • Erişim yetkilendirmesi: Rol tabanlı yetkilendirme (RBAC) ile kullanıcıların yalnızca görevleriyle orantılı verilere erişimi sağlanır.
Not: Hiçbir sistem "kesinlikle ihlal edilemez" değildir ve bu metin böyle bir garanti vermez. Yukarıdaki tedbirler, güncel/makul güvenlik standartlarına uygun şekilde uygulanan, iyi niyetli ve sürekli gözden geçirilen tedbirlerdir. Bir güvenlik olayı gerçekleşmesi ihtimalinde madde 9'daki prosedür işletilir.

8. Kişisel Verilerin Saklanma Süresi

Kişisel veriler, işleme amacının gerektirdiği süre boyunca ve ilgili mevzuatta öngörülen zamanaşımı süreleri saklı kalmak kaydıyla saklanır. Hesap kapatıldığında/kiracı hesabı silindiğinde veriler 2 yıl içinde kalıcı olarak silinir veya anonim hale getirilir.

Hizmetin durdurulması hâlinde: Hizmetin tamamen sonlandırılmasına karar verilmesi durumunda, kullanıcılara/kiracılara makul bir süre önceden bildirim yapılır ve bu süre içinde kendi verilerini (firma/kişi kayıtları, teklifler vb.) dışa aktarabilmeleri (Excel/CSV) sağlanır. Bildirim süresinin sonunda, yasal saklama yükümlülüğü bulunan veriler hariç, tüm kişisel veriler kalıcı olarak silinir. Bu süreç, Hizmetin ücretli veya ücretsiz sunulmasından bağımsız olarak uygulanır.

9. Kişisel Veri İhlali Durumunda İzlenecek Prosedür

Kişisel verilerin kanuni olmayan yollarla ele geçirilmesi durumunda, durum öğrenildiği andan itibaren makul en kısa sürede ve en geç 72 saat içinde Kişisel Verileri Koruma Kurulu'na, etkilenen ilgili kişilere ise mevzuatın öngördüğü şekilde bildirim yapılır.

10. İlgili Kişinin Hakları (KVKK m.11)

İlgili kişi, Novantesoft'a başvurarak:

  • Kişisel verisinin işlenip işlenmediğini öğrenme
  • İşlenmişse buna ilişkin bilgi talep etme
  • İşlenme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme
  • Yurt içinde/yurt dışında aktarıldığı üçüncü kişileri bilme
  • Eksik/yanlış işlenmişse düzeltilmesini isteme
  • KVKK m.7'deki şartlar çerçevesinde silinmesini/yok edilmesini isteme
  • Yukarıdaki işlemlerin, verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme
  • İşlenen verilerin münhasıran otomatik sistemlerle analiz edilmesi suretiyle aleyhine bir sonucun ortaya çıkmasına itiraz etme
  • Kanuna aykırı işleme sebebiyle zarara uğraması hâlinde zararın giderilmesini talep etme

haklarına sahiptir.

11. Başvuru Yöntemi

Yukarıdaki haklara ilişkin talepler destek@novantesoft.com adresine, kimliği doğrulanabilir şekilde yazılı olarak iletilebilir. Talepler, niteliğine göre en kısa sürede ve en geç yasal azami süre içinde yanıtlanır.

12. Çerezler (Cookies)

Hizmet şu an itibarıyla çerez (cookie) kullanmamaktadır; oturum bilgisi tarayıcının yerel depolama alanında (localStorage) tutulur. Google Analytics, reklam pikseli gibi üçüncü taraf izleme/reklam araçları kullanılmamaktadır. Bu durum değişirse (ör. analitik veya reklam aracı eklenirse) işbu metin güncellenecek ve ayrı bir Çerez Politikası ile kullanıcı onayı mekanizması eklenecektir.

13. Değişiklikler

Bu metin, Hizmetteki değişikliklere ve mevzuata uyum amacıyla güncellenebilir. Güncel sürüm her zaman Hizmet üzerinden erişilebilir olacaktır.