1. Kimiz ve hangi sıfatla veri işliyoruz?
İki farklı rolümüz var ve haklarınızı kime karşı kullanacağınız bu ayrıma bağlı:
- Veri sorumlusu olarak: Tanıtım sitemizi ziyaret eden, demo talebi bırakan ve uygulamada hesap açan kişilerin verileri bakımından veri sorumlusuyuz.
- Veri işleyen olarak: Müşterimiz olan işletmelerin (markaların) kendi çalışma alanına yüklediği ya da entegrasyonlar üzerinden akıttığı son müşteri verileri bakımından veri işleyeniz. Bu verilerin neden ve nasıl işleneceğine ilgili marka karar verir; biz yalnızca onun talimatı doğrultusunda işleriz.
- Bir markanın müşterisiyseniz ve verinizin silinmesini istiyorsanız talebinizi doğrudan o markaya iletebilir ya da bize yazabilirsiniz; talebi ilgili markaya yönlendirir ve gereğini yaparız.
2. İşlediğimiz veriler
Topladığımız veriler dört başlıkta toplanır:
- Hesap ve faturalama verileri: ad soyad, iş e-postası, telefon, şirket ve çalışma alanı adı, kullanıcı rolü, karma (hash) hâlinde saklanan parola, oturum kayıtları, kullanım sayaçları ve fatura bilgileri.
- Site ve destek verileri: demo formundaki e-posta, telefon, şirket, sektör ve mesaj alanları; bize gönderdiğiniz e-postalar; IP adresi, tarayıcı bilgisi ve zaman damgası içeren sunucu günlükleri.
- Markalar adına işlenen son müşteri verileri: ad soyad, e-posta, telefon, platform kimlikleri (Shopify/İkas müşteri no, Instagram kullanıcı kimliği, WhatsApp numarası gibi), sipariş ve sepet kayıtları, olay ve özellik (trait) kayıtları, izin kayıtları ile gönderim sonuçları (iletildi, açıldı, tıklandı, hata).
- Entegrasyon kimlik bilgileri: bağladığınız servislere ait erişim jetonları ve API anahtarları. Bu değerler şifrelenmiş olarak saklanır ve arayüzde açık gösterilmez.
3. Verileri nereden alıyoruz?
- E-ticaret platformları: Shopify, İkas, WooCommerce, Ticimax, Ideasoft — sipariş, sepet ve müşteri kayıtları.
- Meta platformları: Lead Ads formları, Instagram mesajlaşma ve WhatsApp Business Platform.
- Markanın kendi kaynakları: web formları, REST API çağrıları, CSV/XLSX içe aktarımı.
- Mesajlaşma sağlayıcıları: gönderdiğiniz e-posta, SMS ve WhatsApp mesajlarına ilişkin teslim ve etkileşim raporları.
4. Hangi amaçlarla işliyoruz?
- Hizmeti sunmak: kimlik eşleştirme, tek müşteri profili oluşturma, segmentleme, kampanya ve otomasyon akışlarının yürütülmesi.
- Gönderim ve teslimat: seçtiğiniz kanal sağlayıcıları üzerinden e-posta, SMS, WhatsApp, anlık bildirim ve sesli arama gönderimi.
- Ölçüm ve raporlama: kampanya performansı, segment büyüklüğü ve kullanım istatistikleri.
- Faturalama: sözleşmeye esas kullanım (olay ve aylık aktif profil) sayaçlarının hesaplanması.
- Destek, güvenlik ve kötüye kullanım önleme: hata ayıklama, yetkisiz erişim tespiti, günlük kayıtlarının incelenmesi.
- Hukuki yükümlülüklerin yerine getirilmesi ve hukuki taleplere karşı savunma.
5. Hukuki sebepler
Veri sorumlusu olduğumuz hâllerde kişisel verileri KVKK m.5 ve GDPR m.6 kapsamında şu sebeplere dayanarak işleriz:
- Sözleşmenin kurulması veya ifası (hesap açma, hizmetin sunulması, faturalama).
- Hukuki yükümlülüğün yerine getirilmesi (vergi ve ticaret mevzuatı, resmi talepler).
- Meşru menfaat (hizmet güvenliği, kötüye kullanımın önlenmesi, ürün iyileştirme).
- Açık rıza (yalnızca rıza gerektiren ticari elektronik iletiler için).
- Markalar adına işlediğimiz son müşteri verilerinde hukuki sebebi ve izin yönetimini ilgili marka belirler; ticari elektronik ileti gönderimlerinde İYS başta olmak üzere mevzuata uygunluk markanın sorumluluğundadır.
6. Meta platformlarından gelen veriler
Bir marka Facebook sayfasını, Instagram hesabını veya WhatsApp Business hesabını PlugMesh’e bağladığında Meta API’leri üzerinden yalnızca o markanın kendi müşteri iletişimi için gerekli verileri alırız:
- Lead Ads formlarına verilen yanıtlar (ad, e-posta, telefon gibi formda sorulan alanlar).
- Sayfa/Instagram hesabına gelen doğrudan mesajlar ve yorumlar ile gönderenin platforma özgü kimliği ve görünen adı.
- Bağlanan hesaba ait teknik meta veriler (hesap kimliği, kullanıcı adı, jeton geçerlilik bilgisi).
- Mesaj içeriğini arşivlemeyiz. Gelen mesaj, niyet ve duygu analizinden geçirilir; kalıcı olarak yalnızca son mesajın kısa bir özeti, mesaj sayacı ve tespit edilen niyet/duygu etiketi saklanır.
- Meta’dan alınan verileri satmaz, reklam hedeflemesi için kullanmaz ve markanın çalışma alanı dışında hiçbir tarafla paylaşmayız.
- Bağlantı kaldırıldığında ya da silme talebi geldiğinde Meta üzerinden alınan veriler en geç 30 gün içinde silinir. Ayrıntılı adımlar için Veri Silme sayfamıza bakın.
7. Kimlerle paylaşıyoruz?
Kişisel verileri satmıyoruz. Paylaşım yalnızca hizmetin gereği olan taraflarla yapılır:
- Altyapı sağlayıcıları: uygulamanın ve veritabanlarının barındırıldığı bulut ve CDN hizmetleri.
- Kanal sağlayıcıları: gönderim için markanın kendi seçtiği e-posta, SMS, WhatsApp, anlık bildirim ve çağrı merkezi sağlayıcıları. Gönderime konu veriler yalnızca o gönderim için aktarılır.
- Yapay zekâ sağlayıcısı: panodaki özet anlatıları üretmek için yalnızca toplulaştırılmış istatistikler (sayılar, oranlar) gönderilir; kişisel veri gönderilmez.
- Mali müşavir, ödeme ve muhasebe hizmetleri: yalnızca faturalama verileri.
- Yetkili kamu kurumları: mevzuatın zorunlu kıldığı hâllerde ve ölçüde.
8. Yurt dışına aktarım
Kullandığımız bazı altyapı ve kanal sağlayıcıları yurt dışında yerleşiktir; bu durumda kişisel veriler KVKK m.9 ve GDPR Bölüm V kapsamındaki güvenceler (standart sözleşme hükümleri, taahhütname veya açık rıza) çerçevesinde aktarılır. Güncel sağlayıcı listesini talep üzerine paylaşırız.
9. Saklama süreleri
- Hesap ve çalışma alanı verileri: sözleşme süresince; sona ermesinden sonra 30 gün içinde silinir veya anonimleştirilir.
- Markalar adına işlenen son müşteri verileri: marka silene ya da çalışma alanı kapanana kadar. Silme sonrası yedeklerden temizlenmesi yedekleme döngüsüne bağlıdır ve en geç 90 gün sürer.
- Fatura ve muhasebe kayıtları: vergi ve ticaret mevzuatının öngördüğü süreler boyunca (10 yıla kadar).
- Sunucu ve güvenlik günlükleri: kural olarak 90 güne kadar.
- Gönderim reddi (opt-out) kayıtları: aynı kişiye yeniden ileti gönderilmemesi için gerekli asgari veriyle süresiz saklanır.
10. Güvenlik
- Tüm trafik TLS ile şifrelenir; sağlayıcı jetonları ve API anahtarları veritabanında şifrelenmiş saklanır.
- Her çalışma alanının verisi ayrı veritabanı şemasında tutulur; uygulama katmanında kiracı (tenant) izolasyonu zorunludur.
- Yetkiler rol bazlıdır; üretim ortamına erişim en az yetki ilkesine göre sınırlıdır.
- Parolalar geri döndürülemez biçimde karma (hash) ile saklanır; hiçbir personelimiz parolanızı göremez.
- Kişisel veri ihlali hâlinde KVKK ve GDPR’ın öngördüğü süreler içinde ilgili kuruma ve gerektiğinde ilgili kişilere bildirim yapılır.
11. Çerezler ve benzer teknolojiler
- Tanıtım sitesinde reklam veya profilleme çerezi kullanmıyoruz.
- Uygulamada yalnızca oturumun sürdürülmesi ve güvenlik için zorunlu çerezler kullanılır.
- Sitede Google Fonts üzerinden yazı tipi yükleniyor; bu istek sırasında IP adresiniz ilgili sağlayıcıya iletilir.
12. Haklarınız
KVKK m.11 ve GDPR m.15-22 kapsamında; verilerinizin işlenip işlenmediğini öğrenme, bilgi ve kopya talep etme, düzeltilmesini, silinmesini veya işlenmesinin kısıtlanmasını isteme, taşınabilirlik, otomatik kararlara itiraz ve zararın giderilmesini talep etme haklarına sahipsiniz.
Taleplerinizi hello@getplugmesh.com adresine iletebilirsiniz. Kimliğinizi doğruladıktan sonra en geç 30 gün içinde ücretsiz olarak yanıtlarız. Silme talepleri için adım adım yönlendirme Veri Silme sayfasındadır.
Bir markanın müşterisi olarak talepte bulunuyorsanız, veri sorumlusu ilgili marka olduğundan talebinizi ona yönlendirebilir ve sonucu size bildiririz.
13. Çocuklar
PlugMesh işletmelere yönelik bir hizmettir; 18 yaşından küçüklere doğrudan hizmet sunmaz ve bilerek onlardan veri toplamaz.
14. Değişiklikler
Bu politikayı zaman zaman güncelleyebiliriz. Esaslı değişikliklerde çalışma alanı yöneticilerini e-posta ile bilgilendirir, sayfanın başındaki güncelleme tarihini değiştiririz.
Bu belgeyle ilgili sorularınız için bize yazabilirsiniz: hello@getplugmesh.com