Amaç ve hukuki çerçeve. Bu Gizlilik Politikası; COTA CRM ("Şirket") tarafından işletilen cotacrm.com web sitesi, alt alan adları ve demo hizmetleri kapsamında kişisel verilerin korunmasına ilişkin ilke ve uygulamaları, 6698 sayılı Kişisel Verilerin Korunması Kanunu ("Kanun"), ikincil mevzuatı ve Kişisel Verileri Koruma Kurulu ("Kurul") kararları ışığında açıklar. Kanun m.10 kapsamındaki ayrıntılı bilgilendirme KVKK Aydınlatma Metni'nde, çerezler Çerez Politikası'nda yer alır; bu politika onları tamamlar, onların yerine geçmez.
1. Roller: veri sorumlusu ve veri işleyen
Şirket; web sitesi ziyaretçileri, demo ve iletişim talebinde bulunanlar ile ilgili kişi başvurusu yapanlar bakımından veri sorumlusudur. COTA CRM panelini kullanan abone işletmelerin kendi müşteri, hasta, danışan, araç sahibi ve personel verileri bakımından ise veri sorumlusu işletme, Şirket veri işleyendir (Kanun m.3/1-ğ, ı). Şirket bu verileri yalnız işletmenin talimatı doğrultusunda, Hizmet Sözleşmesi ve Veri İşleme Eki'ne uygun olarak işler; kendi amaçları için kullanmaz; işletmenin talebi üzerine iade eder veya siler.
2. Kanun m.4 ilkelerine bağlılık
- Hukuka ve dürüstlük kurallarına uygunluk: Her işleme faaliyeti Kanun m.5'teki bir hukuki sebebe dayanır; sebep Aydınlatma Metni'nde tablo hâlinde gösterilir.
- Doğruluk ve güncellik: Formlardan alınan veriler beyan esaslıdır; ilgili kişinin düzeltme talebi 30 gün içinde uygulanır.
- Belirli, açık ve meşru amaç: Veriler yalnız toplandığı amaçla kullanılır; ziyaret analitiği pazarlama profillemesine dönüştürülmez.
- Amaçla bağlantılı, sınırlı ve ölçülü olma (veri minimizasyonu): Demo için ad, e-posta, telefon ve sektör dışında veri istenmez; analitikte IP adresi saklanmaz.
- Gerekli süre kadar muhafaza: Saklama süreleri Aydınlatma Metni m.6'da tablo hâlinde belirlenmiş olup süre sonunda periyodik imha uygulanır.
3. Toplanan veriler ve kaynakları
| Kaynak | Veri | Zorunlu mu? |
|---|---|---|
| Demo talep formu | Ad soyad, e-posta, telefon, sektör; aydınlatma teyidi; isteğe bağlı ticari ileti onayı | Form alanları zorunlu; ticari ileti onayı isteğe bağlı |
| İletişim formu | Ad soyad, e-posta, telefon (isteğe bağlı), ilgilenilen paket, mesaj; aydınlatma teyidi | Telefon hariç zorunlu |
| İlgili kişi başvuru formu | Ad soyad, e-posta, telefon (isteğe bağlı), talep türü ve içeriği | Kimlik doğrulaması için gerekli |
| Zorunlu çerezler ve sunucu kayıtları | Oturum ve CSRF çerezleri; IP adresi, tarayıcı bilgisi, istek zamanı (erişim günlüğü) | Teknik zorunluluk; rıza aranmaz |
| Analitik çerezler | Sayfa, zaman, yönlendiren alan adı, cihaz/tarayıcı türü, dil, ekran, rastgele ziyaretçi kimliği, IP'nin tek yönlü özeti | Yalnız açık rıza ile; varsayılan kapalı |
4. Verilerin kullanımı
Veriler; demo hesabının açılması ve geri dönüş yapılması, soruların yanıtlanması, sitenin güvenli ve kesintisiz çalıştırılması, rızaların ispatı, rızaya bağlı olarak ziyaret istatistiklerinin ölçülmesi ve ticari ileti gönderimi ile hukuki yükümlülüklerin yerine getirilmesi amaçlarıyla kullanılır. Şirket kişisel verileri satmaz, kiralamaz veya reklam amacıyla üçüncü taraflara açmaz; otomatik karar alma veya profilleme uygulamaz.
5. Paylaşım ve aktarım
Veriler yalnız (i) barındırma, yedekleme ve e-posta gönderim altyapısı sağlayan, yazılı veri işleme hükümleriyle bağlı tedarikçilerle; (ii) hukuka uygun talep hâlinde yetkili kamu kurum ve kuruluşları ile yargı mercileriyle paylaşılır. Yurt dışına aktarım Kanun m.9 şartlarına tabidir; web sitesindeki yazı tipi kaynağına ilişkin açıklama ve giderme planı Çerez Politikası m.3'te yer alır.
6. Güvenlik tedbirleri (Kanun m.12)
- Tüm bağlantılarda TLS şifreleme; oturum çerezlerinde Secure ve SameSite bayrakları.
- Her abone işletme için ayrı veritabanı (mantıksal izolasyon); işletmeler arası erişim mimari olarak engellidir.
- Panel girişinde şifre + e-postaya iletilen tek kullanımlık kod; şifreler geri çözülemeyen özetle saklanır, yöneticiler dâhil kimse göremez; hesaplar yalnız kullanıcının kendisinin belirlediği şifreyle açılır.
- Rol bazlı yetkilendirme ve şube/kayıt kapsamı; kritik işlemlerde denetim kaydı.
- Hız sınırlama, CSRF koruması, sahte istek ve bot filtreleri; düzenli yedekleme ve erişimi sınırlandırılmış yedek ortamı.
- Veri ihlalinde 72 saat içinde Kurul'a bildirim ve ilgili kişilerin makul sürede bilgilendirilmesi.
7. İlgili kişinin hakları
Kanun m.11 kapsamındaki haklarınızı İlgili Kişi Başvuru Formu, [email protected] veya yazılı başvuru yoluyla kullanabilirsiniz; başvurular en geç 30 gün içinde ücretsiz sonuçlandırılır. Çerez tercihlerinizi Çerez ayarları'ndan her an değiştirebilirsiniz.
8. Çocuklar
Hizmetler 18 yaşını doldurmuş kişilere ve işletmelere yöneliktir. Şirket, çocuklara ait kişisel veriyi bilerek toplamaz; böyle bir verinin toplandığının öğrenilmesi hâlinde gecikmeksizin siler.
9. Yürürlük ve değişiklikler
Bu politika sayfa başında yazılı tarihte yürürlüğe girmiştir. Şirket, mevzuat veya işleme faaliyetlerindeki değişikliklere göre politikayı günceller; güncel metin bu adreste yayımlanır ve önemli değişiklikler ayrıca duyurulur.