KVKK aydınlatma metni
Bu metin, 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun (KVKK) 10. maddesi ile Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ uyarınca hazırlanmıştır. Loop hizmetini kullanırken işlenen kişisel verileriniz hakkında sizi bilgilendirir ve gizlilik politikasının Türkiye’de yerleşik kullanıcılara yönelik tamamlayıcısıdır; iki metin birlikte geçerlidir. Türkiye’de yerleşik ilgili kişiler bakımından bu metin ile gizlilik politikası arasında farklılık olursa KVKK’ya ilişkin hususlarda bu metin esas alınır.
Loop, N-XPLUS çatı markası altında MercanWorks OÜ tarafından sunulan, küçük ve orta ölçekli işletmelere yönelik görev takibi ve kodsuz otomasyon hizmetidir. Bu metin ürünün bugünkü işleyişindeki tüm veri kategorilerini ve aktarımları kapsar; yeni bir veri kategorisi, amaç ya da alıcı eklenirse metin güncellenir ve değişiklik bu sayfada tarihiyle yayımlanır.
1. Veri sorumlusu
MercanWorks OÜ (N-XPLUS — Loop) olarak, hesap, abonelik ve teknik kayıtlarınız bakımından KVKK ve GDPR kapsamında veri sorumlusu sıfatıyla kişisel verilerinizi işlemekteyiz. Firmanızın hizmete girdiği iş verisi bakımından veri sorumlusu firmanızdır; bu ayrım 13. bölümde açıklanmıştır.
MercanWorks OÜ Estonya Cumhuriyeti yasalarına göre kurulmuştur ve Avrupa Birliği’nde yerleşiktir. Bu nedenle kişisel verilerinizin işlenmesi, nerede yerleşik olursanız olun Genel Veri Koruma Tüzüğü’ne (GDPR) tabidir; Türkiye’de yerleşik ilgili kişiler bakımından ayrıca 6698 sayılı KVKK uygulanır. Kişisel verilerinize ilişkin her türlü soru ve başvuru için aşağıdaki iletişim bilgilerini kullanabilirsiniz.
| Künye | Bilgi |
|---|---|
| Veri sorumlusu | MercanWorks OÜ — N-XPLUS çatı markası altında sunulan Loop hizmetinin sağlayıcısı |
| Sicil numarası | 17413775 |
| KDV (VAT) numarası | EE103019451 |
| Adres | Harju maakond, Tallinn, Põhja-Tallinna linnaosa, Paavli tn 5a/1, 10412, Estonya |
| E-posta (genel, destek ve KVKK başvurusu) | [email protected] |
| Veri koruma irtibat noktası | [email protected] |
| Hizmet adresi | loop.n-xplus.com |
2. İşlenen kişisel veriler
Aşağıdaki kategorilerde kişisel verilerinizi işlemekteyiz. Her kategorinin yanında verinin kaynağı ve işlenme amacı yazılıdır; dayanılan hukuki sebepler 5. bölümde madde madde verilmiştir. Liste ürünün bugünkü işleyişinin tamamını kapsar; yeni bir kategori eklenirse bu metin güncellenir.
2.1. Hesap ve kimlik bilgileri
Kaynak: kayıt, giriş ve ayarlar ekranları. Amaç: hesabın açılması, girişin doğrulanması ve firma içinde kim olduğunuzun gösterilmesi. Hesap kişiseldir; firmayı açan kişi firma sahibi olur ve sahiplik devredilebilir.
Ad ve doğrulanmış e-posta adresi hesabın açılması için zorunludur; verilmezse hesap açılamaz. Tercihler isteğe bağlıdır. Ücretli pakete geçişte Stripe’ın istediği fatura bilgileri sözleşmenin kurulması için zorunludur.
Personel bilgileri firmanızın kararıyla toplanır; hangi alanların istendiğini ve kimin göreceğini firmanız belirler, Loop bu alanları kendi amacıyla işlemez ve hiçbir bildirime, kayda ya da dışa aktarıma yazmaz. Yalnız yöneticiye açık bir alanı firmadaki öbür kişiler göremez. Bu bilgiler hesabınız firmadan çıkarılınca silinir.
- Ad
- E-posta adresi (giriş kimliğiniz; doğrulanması zorunludur)
- Parola — yalnız kimlik sağlayıcısında tek yönlü özet olarak durur; Loop parolanızı düz metin olarak hiçbir zaman görmez ve saklamaz
- Oturum jetonu — giriş sürdükçe tarayıcınızda tutulur ve kimliğinizi doğrulamak için her istekte kimlik sağlayıcısına sunulur; çıkış yapınca silinir
- Firma içindeki rolünüz: firma sahibi, yönetici ya da üye; ekip üyeliğiniz ve ekipteki rolünüz
- Görünüm seçiminiz (tema, açık ya da koyu mod, zemin ve vurgu rengi), bildirim tercihiniz, pano düzeniniz ve e-postalarınızla bildirimlerinizin dili (hesabınızda tutulur); kart yüzeyi, öbür görünüm tercihleri ve arayüz dili yalnız cihazınızda kalır
- Personel bilgileri: firmanızın sizden istediği alanlar. Loop üç alanla başlar (doğum tarihi, iş telefonu, şahsi telefon); firmanızın yöneticisi alan ekleyebilir ya da kaldırabilir. Her alan için kimin doldurabileceği ve kimin görebileceği firmanızca belirlenir ve size Ayarlar ekranında alanın yanında gösterilir
2.2. Firmanızın iş verisi
Kaynak: firmanızın üyeleri ve firmanızın dışa açtığı formları dolduran kişiler. Amaç: hizmetin kendisi — iş takibi, otomasyon, performans ölçümü. Bu verinin içinde üçüncü kişilere (müşteri, tedarikçi, form dolduran kişi) ait kişisel veriler bulunabilir; bu veri bakımından veri sorumlusu firmanız, Loop veri işleyendir (13. bölüm).
Gizli olarak işaretlediğiniz alanların değerleri veritabanında ayrı bir sütunda tutulur, yalnız firmanızın yetkilendirdiği kişilerce tek bir denetimli kapıdan okunur; AI kurulum asistanına ve dışa açık formlara gitmez.
- Görevler, alt görevler ve görev yorumları
- Projeler ve proje sohbeti mesajları
- Dosya ekleri (görev ve sohbete eklenen dosyalar)
- Form tanımları ve form yanıtları (uygulama içi formlar ile bağlantıyla dışa açılan formlar)
- Görev türlerine tanımladığınız alanların değerleri
- Otomasyon kuralları
- Etkinlik geçmişi (kim, ne zaman, neyi değiştirdi) ve görev atama geçmişi
2.3. Bildirim kayıtları
Kaynak: hizmetin kendi işleyişi. Amaç: aynı bildirimin tekrar etmemesi ve teslim durumunun size gösterilmesi. Loop görev başına e-posta bildirimi göndermez; bildirim kanalları uygulama içi bildirim ile, siz açtıysanız tarayıcı bildirimi ve mobil uygulamada telefon bildirimidir. Firma sahibi ve yöneticileri ayrıca, kendi seçtikleri sıklıkta firmanın iş durumunu özetleyen bir e-posta alabilir. Uygulama içi bildirimin kendisi 12 ay, tarayıcı ve telefon bildirimi gönderim kaydı (teslim durumu) gönderimden 30 gün sonra silinir.
- Bildirimin kime, ne zaman ve hangi kanaldan (uygulama içi, tarayıcı ya da telefon bildirimi) gönderildiği
- Teslim durumu
2.4. Tarayıcı ve telefon bildirimi aboneliği
Kaynak: yalnız siz bildirimi açtığınızda tarayıcınız ya da mobil uygulama. Amaç: bildirimlerin uygulama kapalıyken de cihazınıza iletilmesi. Tarayıcı aboneliğini uygulama ayarlarından ya da tarayıcınızın site izinlerinden, telefon bildirimini telefonunuzun bildirim ayarlarından dilediğiniz zaman kapatabilirsiniz; mobil uygulamadan çıkış yaptığınızda telefonun jetonu silinir. Kullanılmayan abonelikler ve 12 ay açılmayan telefonların jetonları silinir.
- Tarayıcınızın verdiği uç nokta adresi
- Bildirim içeriğinin uçtan uca şifrelenmesi için tarayıcınızın ürettiği şifreleme anahtarları
- Mobil uygulamada bildirime izin verdiğinizde telefonunuzun bildirim jetonu ve telefon türü (Android ya da iOS)
2.5. AI kurulum asistanı konuşması
Kaynak: yalnız siz asistanı çalıştırdığınızda. İstekteki ve yanıttaki 10–11 haneli sayı dizileri (telefon, kimlik numarası) ve e-posta adresleri kayıt yazılırken maskelenir; kayıtta açık hâlleri bulunmaz. Maskeleme yalnız Loop’ta tutulan bu kayda uygulanır; model sağlayıcısına isteğiniz yazdığınız hâliyle gider (9. bölüm). Amaç: kalite ve kötüye kullanım denetimi ile paketinizin AI kredisinin sayılması. Asistanın işleyişi ve yurt dışına giden veri 9. bölümde ayrıntılı anlatılmıştır.
- Asistana yazdığınız istek
- Yanıtın özeti; çağrılan araçların adı ve sayısı, onay durumu ve turun sonucu
2.6. Dışa açık form güvenlik kaydı
Kaynak: firmanızın bağlantıyla dışa açtığı formu dolduran kişinin isteği. Amaç: hız sınırı ve kötüye kullanım koruması. IP adresinin kendisi saklanmaz; özet 7 gün sonra silinir.
- Dışa açık bir formu gönderen kişinin IP adresinin tek yönlü özeti (SHA-256)
2.7. Ödeme ve abonelik bilgileri
Kaynak: ücretli pakete geçerken Stripe’ın kendi sayfasında girdiğiniz bilgiler ve Stripe’tan gelen abonelik durumu sinyalleri. Amaç: aboneliğin kurulması, faturalandırılması ve paket kapasitesinin uygulanması. Kredi kartı numarası ve banka bilgisi Loop’a hiç gelmez; yalnız ödeme kuruluşu Stripe’ın kendi sayfasında girilir ve orada işlenir.
- Stripe’ta: firma adı, firma sahibinin e-posta adresi ve fatura bilgileri
- Loop’ta: seçilen paket, abonelik durumu ve Stripe müşteri/abonelik kimlikleri
2.8. Otomasyon kayıtları
Kaynak: firmanızın kurduğu kuralların çalışması. Amaç: otomasyonun izlenebilirliği (hangi değişikliği hangi kuralın yaptığını görebilmeniz) ve paketinizin aylık işlem kotasının sayılması.
- Kural çalışma günlüğü: hangi kural, ne zaman çalıştı, sonucu ne oldu
- Olay kuyruğu: kuralı tetikleyen olayın kaydı (30 gün)
- Aylık otomasyon işlem sayacı
2.9. Davet kayıtları
Kaynak: firmanızın sahibi ya da yöneticisinin davet oluşturması. Amaç: kişinin firmaya katılması ve paketin kişi kapasitesinin sayılması. Davet kayıtları kabul, iptal ya da son kullanma tarihinden 30 gün sonra silinir.
- Davet edilen kişinin e-posta adresi
- Davetin durumu (bekliyor, kabul edildi, iptal edildi, süresi doldu)
2.10. İşlem güvenliği bilgileri ve izinli reklam ölçümü
Kaynak: siteye ve uygulamaya yaptığınız her istek. Amaç: sitenin sunulması ve saldırılara karşı korunması. Bu kayıtlar Cloudflare’in kendi politikasına tabidir; Loop ayrıca bir erişim günlüğü tutmaz.
Ziyaret istatistiği için Cloudflare Web Analytics kullanılır. Bu ölçüm çerez, yerel depolama ya da cihaz parmak izi kullanmaz, kişiyi tanımlayan bir kimlik üretmez ve ziyaretleri kişiye bağlamaz; sitenin kaç kez, hangi sayfada ve hangi kaynaktan (örneğin arama motoru, yapay zekâ asistanı ya da doğrudan adres) görüntülendiğini toplu olarak sayar. Hukuki dayanak meşru menfaattir (KVKK m.5/2-f, GDPR m.6/1-f); çerez kullanılmadığı için ayrıca rıza istenmez. Ölçüm Cloudflare’in kendi saklama süresine tabidir; Loop bu veriden kişi düzeyinde rapor almaz.
Hata kayıtları hizmetin çalışmasını sürdürmek ve hataları gidermek için tutulur; hukuki dayanak meşru menfaattir (KVKK m.5/2-f, GDPR m.6/1-f). Kayıt kişiyi izlemez, cihazınıza bir şey yazmaz ve yalnız Loop’un yetkili operatörü tarafından görülür. Aynı hata tek kayıtta sayılır; giderilen hatanın kaydı 90 gün, diğerleri en fazla 180 gün sonra kendiliğinden silinir.
Reklam ölçümünün amacı reklamlarımızın yeni firma kayıtlarına katkısını ölçmektir; hukuki sebep açık rızanızdır (KVKK m.5/1, GDPR m.6/1-a). İzin vermezseniz etiket yüklenmez, çerez yazılmaz ve Google’a istek gitmez; site ve ürün aynen çalışır. İzin verirseniz veriler iki anda toplanır: bir reklama tıklayarak siteye geldiğinizde Google’a bir sayfa görüntüleme bildirimi gider; Loop’ta firma kurduğunuzda ise, reklamla gelmiş olsanız da olmasanız da, Google’a tek bir “kayıt” olayı gönderilir ve Google bu olayı yalnız bir reklam tıklamasıyla eşleştirebilirse dönüşüm olarak sayar. Etiket sayfanın içinde değil ayrı bir çerçevede çalışır; Loop Google’a ad, e-posta, telefon, firma bilgisi ya da görev içeriği vermez; gelişmiş dönüşümler, etiketin sayfadaki kişisel veriyi kendiliğinden toplaması, kişiselleştirme ve yeniden pazarlama kullanılmaz. Etiketi siteye yerleştiren ve bu verilerin toplanmasını sağlayan MercanWorks OÜ veri sorumlusudur. Verileri alan Google Ireland Limited (İrlanda) ve Google LLC (ABD), bunları kendi amaçları için ve kendi koşullarına göre bağımsız veri sorumlusu olarak işler; Google verileri başka ülkelerdeki sunucularında da işleyebilir. Bu nedenle izin vermeniz, verilerinizin Türkiye dışına, İrlanda ve ABD başta olmak üzere Google’ın sunucularının bulunduğu ülkelere aktarılması sonucunu doğurur. Kişisel Verileri Koruma Kurulunun bu ülkeler için verdiği bir yeterlilik kararı yoktur; bu ülkelerde Türkiye’deki koruma düzeyine ve başvuru yollarına eşdeğer bir güvence bulunmayabilir, verilere o ülkenin kamu makamları kendi hukukuna göre erişebilir ve haklarınızı Google’a karşı kullanmanız daha güç olabilir. Etiketin yazdığı çerezler en çok 90 gün tutulur; Google’ın kendi saklama süreleri 7. bölümdedir. İzninizi sitenin alt bilgisindeki “Çerez Tercihleri” bağlantısından istediğiniz an geri alabilirsiniz; geri aldığınızda reklam çerezleri silinir ve Google’a yeni veri gitmez. Geri alma, o ana kadar yapılan işlemenin hukuka uygunluğunu etkilemez. Ayrıntı çerez politikasının 5. bölümündedir.
- İstek üstbilgileri (IP adresi) — siteyi ve uygulamayı sunan Cloudflare ağında, geçici olarak
- Ziyaret istatistiği — Cloudflare Web Analytics: açılan sayfa, geliş kaynağı (yönlendiren site ya da uygulama), tarayıcı türü ve ülke; toplu sayım olarak
- Hata kayıtları: uygulamada ya da sitede bir hata oluştuğunda hatanın teknik özeti (hata metni, hatanın geçtiği sayfa, uygulama sürümü, tarayıcı türü ve varsa firmanız); e-posta adresi, telefon ve kimlik numarası gibi değerler kayda yazılmadan maskelenir
- Reklam ölçümü (yalnız tanıtım sitesindeki bantta izin verirseniz): Google Ads dönüşüm etiketi aracılığıyla Google’a giden ziyaret ettiğiniz Loop sayfasının adresi (adresin sorgu kısmı olmadan), tarayıcınıza atanan rastgele tanımlayıcı, reklam tıklama kimliği (gclid, gbraid, wbraid) ve bu kimliği taşıyan çerez, firma kurulumunda üretilen rastgele işlem numarası, IP adresi, sayfa başlığı, tarayıcı, ekran ve cihaz bilgisi, izin durumu ve olay zamanı. Sayfa adresi Google’a sorgu kısmı çıkarılarak gönderilir; adrese eklenmiş bir bilgi ve sizi Site’ye yönlendiren dış sayfanın adresi Google’a gitmez. Reklam tıklama kimliği adresten ayrıca alınır ve yalnız bu kimlik iletilir
2.11. İşlenmeyen veriler
- İzniniz olmadan analitik, izleme ya da reklam çerezi yazılmaz; izinli reklam ölçümü dışında üçüncü taraf izleme betiği çalışmaz; kullanım telemetrisi yoktur; reklam tanımlayıcısı olarak yalnız izinli reklam ölçümünde reklam tıklama kimliği ve tarayıcınıza atanan rastgele tanımlayıcı kullanılır (2.10). Hata kayıtları yalnız hatanın teknik özetini tutar (2.10).
- Konum, ekran görüntüsü, klavye ve fare etkinliği, aktiflik ya da çevrimiçi süre izlenmez. Uygulama içinde yapılan değişiklikler kişi bazında etkinlik geçmişine yazılır ve performans ölçümü yalnız görevlerin durumu ve süresi üzerinden ölçüm üretir; iş kalitesine ilişkin bir değerlendirme yapılmaz.
- Kredi kartı numarası ya da banka bilgisi Loop’a gelmez.
- Loop pazarlama e-postası göndermez. E-posta adresiniz giriş kimliği, hesap doğrulama ve parola sıfırlama iletileri, bir firmaya davet edildiğinizde gönderilen davet iletisi, firma sahibi ya da yöneticiyseniz seçtiğiniz özet e-postası ve başvurularınıza yanıt için kullanılır.
- Posta ekranında bağladığınız Gmail ya da Outlook hesabınızın ileti içeriği ve erişim jetonları Loop sunucularına hiç gelmez ve cihazınız dışında işlenmez (8. bölüm).
- Gizli işaretli alan değerleri AI kurulum asistanına ve dışa açık formlara gitmez.
2.12. Başvuru ve destek yazışmaları
Kaynak: sizin iletiniz ya da yazılı başvurunuz. Amaç: talebinizin karşılanması, başvurunun sonuçlandırılması ve ispat. Bu yazışmalar ürünün veritabanında değil şirketin e-posta ve yazışma düzeninde tutulur; saklama süresi 7. bölümdedir.
- [email protected] ve [email protected] adreslerine gönderdiğiniz iletiler: gönderen adresi, adınız, ileti içeriği ve ekleri
- Posta yoluyla yaptığınız yazılı başvurular ve kimlik teyidi için sunduğunuz belgeler
- Sitedeki ‘WhatsApp ile sohbet edin’ düğmesi WhatsApp’ta bizimle bir yazışma başlatır; yazarsanız telefon numaranız, WhatsApp’ta görünen adınız ve mesajlarınız bu yazışmayı yanıtlamak için işlenir ve yazışma WhatsApp’ın kendi koşullarına da tabidir.
3. Kişisel verilerin işlenme amaçları
Kişisel verileriniz aşağıdaki amaçlarla ve bu amaçlarla sınırlı olarak işlenmektedir:
- Hesabın açılması, e-posta adresinin doğrulanması ve girişin sağlanması
- Firmanın kurulması, davetle üye alınması, rol ve erişim yetkilerinin uygulanması
- Hizmetin sunulması ve yürütülmesi: görev takibi, proje sohbeti ve dosya eki, formlar, otomasyon kurallarının çalıştırılması, bildirimlerin iletilmesi
- Performans ölçümü: firmanızın (veri sorumlusu) talimatıyla, çalışan başına zamanında tamamlama puanının yalnız görevlerin zamanında bitirilme verisinden hesaplanması ve firma yöneticisine gösterilmesi; puan yalnızca bir rapordur, hukuki sonuç doğuran otomatik bir karar değildir ve kararı her zaman firma yöneticisi verir
- Sitenin ve uygulamanın ziyaret istatistiğinin çerezsiz ve kişiye bağlanmadan toplu olarak ölçülmesi
- AI kurulum asistanının yalnız sizin talebinizle çalıştırılması ve kredi sayımı
- Sözleşmesel yükümlülüklerin yerine getirilmesi; ücretli paketlerde aboneliğin kurulması, faturalandırılması ve paket kapasitesinin uygulanması
- Destek ve başvuru taleplerinizin karşılanması ve sonuçlandırılması
- Yasal yükümlülüklerin yerine getirilmesi ve yetkili makamların yazılı taleplerinin karşılanması
- Bilgi güvenliğinin sağlanması, yetkisiz erişimin, hız sınırı aşımının ve kötüye kullanımın önlenmesi
- Otomasyonun ve bildirimlerin izlenebilir olması; hata tespiti ve hizmetin düzeltilmesi
- Olası uyuşmazlıklarda ispat ve savunma
- Yalnız açık rızanızla, reklamlarımızın yeni firma kayıtlarına katkısının Google Ads dönüşüm ölçümüyle ölçülmesi (2.10)
4. Kişisel veri toplama yöntemleri
Kişisel verileriniz aşağıdaki yöntemlerle toplanmaktadır:
- Kayıt ve giriş formu ile e-posta doğrulama akışı
- Firma kurulum sihirbazı, ayarlar ve davet ekranları
- Uygulama içinde girdiğiniz görev, yorum, sohbet mesajı, dosya eki, form yanıtı ve alan değerleri
- Firmanızın bağlantıyla dışa açtığı formları dolduran kişilerin gönderdiği yanıtlar
- AI kurulum asistanına yazdığınız istekler
- Tarayıcı ya da telefon bildirimine izin verdiğinizde tarayıcınızın ürettiği abonelik bilgisi ya da telefonunuzun bildirim jetonu
- Ücretli pakete geçerken Stripe’ın ödeme sayfasında girdiğiniz bilgiler ve Stripe’tan gelen abonelik durumu sinyalleri
- [email protected] ve [email protected] adreslerine gönderdiğiniz destek, başvuru ve güvenlik bildirimleri ile posta yoluyla yaptığınız yazılı başvurular
- Hizmetin işleyişi sırasında kendiliğinden oluşan kayıtlar: etkinlik geçmişi, bildirim ve kural günlükleri, olay kuyruğu, dış form istek sayacı
- Tarayıcınızın yerel deposu — tercihleriniz ve siz bağlarsanız posta hesabı jetonlarınız cihazınızda kalır ve sunucuya gönderilmez; oturum jetonunuz yalnız kimliğinizi doğrulamak için her istekte kimlik sağlayıcısına sunulur (çerez politikası)
- Mobil uygulama — oturumunuz telefonun güvenli deposunda (Android’de Keystore, iPhone’da Keychain) tutulur ve çıkış yaptığınızda silinir; seçtiğiniz arayüz dili de aynı depoda tutulur; paylaşmak için açtığınız dosyanın geçici kopyası da çıkışta silinir
- Yalnız tanıtım sitesindeki bantta izin verirseniz: ayrı bir çerçevede çalışan Google Ads dönüşüm etiketi, yazdığı çerezler ve tarayıcı deposu kaydı; bu yolla toplanan veriler doğrudan Google’a gider (2.10, çerez politikası 5. bölüm)
4.1. Toplamanın niteliği
Toplama, hizmetin işleyişi içinde tamamen ya da kısmen otomatik yollarla, başvuru ve destek yazışmalarında ise otomatik olmayan yollarla yapılır; her kategorinin dayandığı hukuki sebep 5. bölümde verilmiştir.
5. Kişisel verilerin işlenmesinin hukuki sebepleri
Kişisel verileriniz, KVKK’nın 5. maddesinde sayılan aşağıdaki hukuki sebeplere dayanılarak işlenmektedir. Her başlığın yanında GDPR’ın 6. maddesindeki karşılığı da verilmiştir.
5.1. Bir sözleşmenin kurulması veya ifası için gerekli olması — KVKK m.5/2-c · GDPR m.6/1-b
Hesabın açılması ve girişin doğrulanması; davetin kabulüyle firmaya katılım; hesap, rol ve erişim yetkileri bakımından hizmetin sunulması; AI kurulum asistanını siz çalıştırdığınızda isteğinizin, firmanızın yapı adlarının ve var olan bir işi aratırsanız eşleşen görev başlıklarının model sağlayıcısına iletilmesi; ücretli paketlerde aboneliğin kurulması, faturalandırılması ve paket kapasitesinin uygulanması; başvuru ve destek taleplerinizin karşılanması.
5.2. Veri sorumlusunun hukuki yükümlülüğünü yerine getirmesi — KVKK m.5/2-ç · GDPR m.6/1-c
Yetkili makamların yazılı ve kapsamı belirli taleplerinin karşılanması; mali mevzuattan doğan fatura ve kayıt yükümlülükleri (fatura kayıtları ödeme kuruluşu Stripe üzerinde tutulur); veri ihlali hâlinde bildirim yükümlülüğü; ilgili kişi başvurularının süresinde sonuçlandırılması.
5.3. Bir hakkın tesisi, kullanılması veya korunması için zorunlu olması — KVKK m.5/2-e · GDPR m.6/1-f
Olası uyuşmazlıklarda ispat ve savunma; kullanım şartlarından doğan hakların korunması.
5.4. Veri sorumlusunun meşru menfaati için zorunlu olması — KVKK m.5/2-f · GDPR m.6/1-f
Temel hak ve özgürlüklerinize zarar vermemek kaydıyla: bildirim kayıtlarının tutulması (tekrarın önlenmesi, teslim gösterimi), kural çalışma günlüğü, olay kuyruğu ve otomasyon işlem sayacı (izlenebilirlik, kota), AI kurulum asistanı konuşma özetinin maskelenerek tutulması (kalite ve kötüye kullanım denetimi, kredi sayımı), dışa açık formlarda IP adresinin tek yönlü özeti (hız sınırı ve kötüye kullanım koruması), davet edilen kişinin e-posta adresinin daveti kabul edene kadar firmanızın davet talimatı gereği tutulması, bilgi güvenliğinin sağlanması ve hata tespiti.
5.5. Açık rızanızın bulunması — KVKK m.5/1 · GDPR m.6/1-a
Yukarıdaki şartların bulunmadığı hâllerde açık rızanıza dayanılır: tanıtım sitesindeki Google Ads reklam ölçümü yalnız bantta ya da panelde “Tümünü Kabul Et”i seçtiğinizde ya da “Çerez Tercihleri” panelinde reklam ölçümünü açtığınızda çalışır ve bu izni sitenin alt bilgisindeki “Çerez Tercihleri” bağlantısından geri alabilirsiniz (2.10); tarayıcı bildirimi aboneliği ve telefon bildirimi yalnız siz izin verdiğinizde oluşur; tarayıcınızdan, telefonunuzun bildirim ayarlarından ya da uygulama ayarlarından dilediğiniz zaman kaldırılabilir. Posta ekranında Gmail ya da Outlook hesabınızı bağlarken verdiğiniz yetki Google ya da Microsoft’a verilen bir OAuth iznidir, Loop’a verilmiş bir açık rıza değildir; bu veriye MercanWorks OÜ erişemez (8. bölüm). Rızanızı geri almanız, geri alma anına kadar yapılmış işlemenin hukuka uygunluğunu etkilemez.
6. Kişisel verilerin aktarılması
Kişisel verileriniz hizmeti çalıştıran altyapı sağlayıcılarına ve aşağıda sayılan diğer alıcılara, gerektiği kadar ve yazılı kapsamla sınırlı olarak aktarılır. Tanıtım sitesinde reklam ölçümüne izin verirseniz verileriniz ayrıca Google’a aktarılır (6.2 ve 2.10).
6.1. Yetkili makamlara aktarım
Loop’un Türkiye’de yerleşik bir alt işleyicisi yoktur. Yetkili kamu kurum ve kuruluşlarına (Türkiye, Estonya ya da diğer Avrupa Birliği makamları) aktarım yalnız yazılı ve kapsamı belirli talep hâlinde, talebin kapsamıyla sınırlı olarak yapılır.
6.2. Yurt dışı aktarım: alt işleyiciler ve diğer alıcılar
MercanWorks OÜ bir Estonya (Avrupa Birliği) şirketidir. Veritabanı ve kimlik doğrulama altyapısı Avrupa Birliği sınırları içinde, Frankfurt (Almanya, AWS eu-central-1) bölgesinde barındırılır. Kullanılan sağlayıcılar, her birinin rolü ve her birine giden veri şöyledir:
| Sağlayıcı · rol | Yer · aktarılan veri |
|---|---|
| Supabase — veritabanı, kimlik doğrulama ve gerçek zamanlı sinyal; sunucu fonksiyonları (alt işleyen) | Veritabanı ve kimlik doğrulama: Avrupa Birliği, Frankfurt (AWS eu-central-1) · Sunucu fonksiyonları: küresel uç ağ, yalnız geçici işleme, saklama yok · Hesap ve firma verisinin tamamı (dosya eklerinin baytları hariç) |
| Cloudflare — site ve uygulamanın sunulması (Pages ve CDN); dosya eklerinin saklanması (R2) ve dosya kapısı (Worker); çerezsiz ziyaret istatistiği (Web Analytics) (alt işleyen) | Küresel ağ · İstek üstbilgileri (IP adresi, geçici); dosya eklerinin baytları |
| Stripe (Stripe Payments Europe Ltd.) — ödeme ve fatura; ödeme sayfası Stripe’ta barındırılır; ödeme verisini kendi gizlilik politikası kapsamında bağımsız veri sorumlusu olarak işler | Avrupa Birliği / ABD · Firma adı, firma sahibinin e-posta adresi, fatura bilgileri; kart verisi yalnız Stripe’ta |
| OpenAI — AI kurulum asistanı (yalnız siz çalıştırdığınızda) (alt işleyen) | ABD. Yazdığınız istek; firmanızın tür, alan, aşama, kural, proje ve ekip adları ve üye ad ve rol listesi; var olan bir işi aratırsanız eşleşen görevlerin numarası, başlığı, aşaması, projesi, sorumluları ve son tarihi; görev açıklaması, yorum, sohbet, dosya ve gizli alan değerleri gitmez |
| Tarayıcı bildirim servisleri (Google, Apple, Mozilla) — tarayıcı bildiriminin iletilmesi (yalnız siz açtığınızda); tarayıcı üreticisinin kendi hizmeti | Tarayıcı üreticisinin ağı · Abonelik adresi ve uçtan uca şifreli bildirim içeriği (servis içeriği okuyamaz) |
| Google (Firebase Cloud Messaging) ve iPhone’da ayrıca Apple (Apple Push Notification service) — mobil uygulamada telefon bildiriminin iletilmesi (yalnız siz izin verdiğinizde) (alt işleyen) | ABD · Telefonunuzun bildirim jetonu ile bildirimin başlığı ve en çok 1000 karakterlik metni (proje ve iş adı, gönderenin adı; bir yorumun ya da mesajın metni olabilir). Bağlantı şifrelidir ancak içerik uçtan uca şifreli değildir: servis bildirimi iletmek için içeriği işler |
| Google Ireland Limited ve Google LLC: Google Ads dönüşüm ölçümü (yalnız tanıtım sitesindeki bantta izin verirseniz); verileri kendi amaçları için bağımsız veri sorumlusu olarak işler | İrlanda, ABD ve Google’ın sunucularının bulunduğu diğer ülkeler · Ziyaret ettiğiniz Loop sayfasının adresi (adresin sorgu kısmı olmadan), tarayıcınıza atanan rastgele tanımlayıcı, reklam tıklama kimliği ve çerezi, rastgele işlem numarası, IP adresi, tarayıcı ve cihaz bilgisi. Sayfa adresi Google’a sorgu kısmı çıkarılarak gönderilir; adrese eklenmiş bir bilgi ve sizi Site’ye yönlendiren dış sayfanın adresi Google’a gitmez. Reklam tıklama kimliği adresten ayrıca alınır ve yalnız bu kimlik iletilir. Bu ülkeler için yeterlilik kararı yoktur; olası riskler 2.10’da yazılıdır |
| Google Workspace (Google’ın e-posta hizmeti). Hesap doğrulama kodu, parola sıfırlama, firma daveti ve iş özeti e-postalarının gönderimi | Google’ın veri merkezlerinin bulunduğu ülkeler (ABD dahil). Alıcının e-posta adresi ve adı; iletinin içeriği (doğrulama kodu, daveti gönderen kişi ve firma adı, özet e-postasında firmanın görev ve proje özeti) |
| WhatsApp; yazışma WhatsApp’ın kendi koşullarına tabidir. Sitedeki “WhatsApp ile sohbet edin” düğmesiyle başlatılan yazışmalar | WhatsApp’ın kendi gizlilik politikasında açıkladığı ülkeler. Telefon numaranız, WhatsApp’ta görünen adınız ve mesajlarınız; yalnız bize WhatsApp’tan yazdığınızda |
6.3. Aktarımın hukuki durumu ve sınırlar
Hizmet Avrupa Birliği’nde yerleşik MercanWorks OÜ tarafından sunulduğundan verileriniz hesap açtığınız anda Avrupa Birliği’ndeki (Frankfurt) sunuculara iletilir; Türkiye’de yerleşik ilgili kişiler bakımından bu iletim ve 6.2. maddede sayılan sağlayıcılara yapılan iletimler KVKK’nın 9. maddesi kapsamında yurt dışına aktarımdır. Kişisel Verileri Koruma Kurulu bu ülkeler için yeterlilik kararı vermemiştir; ayrıntı gizlilik politikasının 6. bölümündedir. AI kurulum asistanını çalıştırdığınızda yazdığınız metin ABD’ye (OpenAI), ödeme bilgileri Stripe’a, dosya eklerinin içeriği Cloudflare R2’ye gider; bu aktarımlar yalnız hizmetin ilgili bölümünü siz kullandığınızda gerçekleşir. Avrupa Birliği’ndeki kullanıcılara ilişkin bilgi gizlilik politikasının 6.4. maddesindedir.
MercanWorks OÜ verilerinizi hiçbir koşulda pazarlama amacıyla satmaz ya da kiralamaz, veri simsarlarına aktarmaz ve yapay zekâ modeli eğitmek için kullanmaz. Bir reklam ağına yapılan tek aktarım, tanıtım sitesinde yalnız açık rızanızla çalışan Google Ads dönüşüm ölçümüdür. Google bu verileri kendi koşullarına göre ve kendi amaçları için bağımsız veri sorumlusu olarak işler; bu aktarımın ülkeleri ve olası riskleri 2.10’da yazılıdır.
7. Saklama süreleri — ne kadar saklanır
Aşağıdaki tablodaki süreli satırlar ürünün kodunda tanımlıdır ve her gece kendiliğinden uygulanır; süre dolan veri silinir. Sizin ya da yöneticinizin silmesine bağlı satırlar ile başvuru üzerine yapılan işlemler tabloda ayrıca belirtilmiştir.
| Veri | Süre |
|---|---|
| Kapatılan firma ve bütün verisi | Kapatmadan 30 gün sonra kalıcı olarak silinir; firma sahibi bu 30 gün içinde firmayı yeniden açabilir. |
| Silinen görev | 30 gün sonra kalıcı olarak silinir. |
| Davet kayıtları | Kabul, iptal ya da süre dolumu tarihinden 30 gün sonra silinir. |
| Etkinlik geçmişi ve bildirimler | 12 ay |
| Kural çalışma günlüğü ve otomasyon işlem sayacı | 12 ay |
| AI asistanı konuşma özeti (maskeli) | 12 ay |
| Tarayıcı ve telefon bildirimi gönderim kayıtları | Gönderimden 30 gün sonra silinir. |
| Kullanılmayan tarayıcı bildirimi abonelikleri ve telefon bildirim jetonları | 12 ay |
| Dış form istek sayacı (IP özeti) | 7 gün |
| Otomasyon olay kuyruğu | 30 gün |
| Proje sohbeti mesajları ve dosya ekleri | Siz ya da yönetici silene kadar; firma kapatılınca firma verisiyle birlikte silinir. |
| Hesap (e-posta adresi, ad, parola özeti) | Üyelik sürdükçe saklanır. Hesabınızı uygulamanın içinden (Ayarlar, Hesabı sil) kendiniz silebilirsiniz ve silme hemen gerçekleşir. |
| WhatsApp yazışmaları | Talebinizin yanıtlanması ve yasal yükümlülüklerimizin yerine getirilmesi için gereken süre boyunca; otomatik temizliğe dahil değildir. |
| Google Workspace ile gönderilen e-postalar | E-posta hizmetinin işleyişi gereği gönderen hesapta bir kopyası kalabilir; bu kopya otomatik temizliğe dahil değildir. |
| Hata kayıtları (teknik özet, maskeli) | Giderilen hatanın kaydı 90 gün, diğerleri en çok 180 gün |
| Reklam ölçümü kayıtları: çerez tercihi kaydı loop-olcum (kabul ya da ret kararınız) ile yalnız izninizle yazılan Google Ads çerezleri (_loop_ önekli) ve Google etiketinin yerel depo kaydı _gcl_ls | Çerez tercihi kaydı 365 gün; Google Ads çerezleri ve _gcl_ls en çok 90 gün ve izni geri aldığınızda silinir. Bu kayıtlar sunucuda değil tarayıcınızda tutulur. |
| Google’a gönderilen reklam ölçümü verileri | Google’ın kendi saklama kurallarına tabidir; Google, reklam sunucusu kayıtlarında IP adresinin bir bölümünü 9 ay, çerez bilgisini 18 ay sonra kaldırdığını açıklamaktadır. |
7.1. Dosya ekleri
Dosya eklerinin baytları Cloudflare R2’de, künyesi (ad, boyut, kim yükledi) veritabanında tutulur. Erişim her istekte veritabanından sorulur: künyeyi göremeyen kişi baytı da göremez. Dosya silindiğinde baytlar depodan silinir. Tek dosya en çok 25 MB olabilir; toplam depolama paketinizin kotasına tabidir. Yüklenen dosya kayıpsız sıkıştırılır ve indirmede SHA-256 bütünlük özeti doğrulanır.
7.2. Süre sonunda ne olur
Süre sonunda veri silinir. Tarayıcınızın yerel deposundaki kayıtlar siz silene kadar cihazınızda kalır; ayrıntı çerez politikasındadır. Görev listenizi ve performans raporunuzu uygulama içinden CSV olarak dışa aktarabilirsiniz; tek tuşla tam yedek indirme özelliği bu sürümde yoktur.
7.3. Ürünün kodu dışında uygulanan süreler
Aşağıdaki süreler gece süpürmesiyle değil, şirketin yasal yükümlülükleri ve başvuru düzeniyle uygulanır:
- Faturalar Stripe’ta düzenlenir; MercanWorks OÜ bunları muhasebe kaydı olarak Estonya Muhasebe Yasası uyarınca ilgili hesap döneminin sonundan itibaren 7 yıl saklar ve firma kapatılsa da bu mali kayıtlar yasal süre boyunca durur. Loop’taki abonelik kaydı (paket, durum, Stripe kimlikleri) firma verisiyle birlikte silinir.
- Başvuru ve destek yazışmaları: talebin kapanmasından itibaren en geç 24 ay.
- Hesabın silinmesi: uygulamanın içinden yaptığınız silme hemen gerçekleşir, e-posta ile başvurunuz en geç 30 gün içinde sonuçlandırılır. Hesap silindikten sonra yalnız yasal süreye bağlı mali kayıtlar kalır; üyesi olduğunuz firmaların iş kayıtlarında (görev, yorum, mesaj) adınız görünmeye devam eder.
8. Posta: Gmail ve Outlook hesabınız
Posta ekranında kendi Gmail ya da Outlook / Microsoft 365 hesabınızı bağlayabilir; gelen kutunuzu Loop’un içinden okuyabilir, yanıtlayabilir, yeni ileti gönderebilir, iletileri silebilir (kalıcı silinmez, geri alınabilir), arşivleyebilir ve okundu/okunmadı olarak işaretleyebilirsiniz. Bu özellik yalnız sağlayıcı yapılandırılmışsa görünür; örnek firmayla gezerken çalışmaz. Gmail bağlantısı şu anda sunulmamaktadır; bu bölümün Google’a (Gmail) ilişkin hükümleri, bağlantı yeniden sunulursa geçerli olur.
Yetkilendirme tarayıcınızda, OAuth 2.0 ile yapılır. Loop’un bir istemci sırrı yoktur ve arada bir sunucu aracı bulunmaz; posta verisi yalnız tarayıcınız ile Google ya da Microsoft sunucuları arasında, doğrudan ve şifreli olarak akar.
8.1. Google (Gmail) için istenen izinler
Gmail’e tam erişim kapsamı istenmez. Akış örtük akıştır: erişim jetonu yaklaşık bir saat geçerlidir; yenileme jetonu ya da kalıcı erişim yoktur. Süre dolduğunda Google oturumunuz açıksa bağlantı sessizce yenilenir, kapalıysa yeniden bağlanmanız istenir.
- gmail.modify — posta okuma, etiket, silinenler ve arşiv değişikliği ve gönderme; kalıcı silme bu iznin dışındadır
- openid ve email — bağlanan hesabı Posta ekranında e-posta adresiyle göstermek ve hangi hesabın bağlı olduğunu ayırt etmek için
8.2. Microsoft (Outlook / Microsoft 365 / Hotmail) için istenen izinler
Paylaşılan posta kutuları ve kuruluş genelinde erişim (Mail.ReadWrite.All) istenmez.
- Mail.ReadWrite — okuma, taşıma, silme ve okundu işaretleme
- Mail.Send — gönderme
- openid ve email — bağlanan hesabı Posta ekranında e-posta adresiyle göstermek ve hangi hesabın bağlı olduğunu ayırt etmek için
- offline_access — yenileme jetonu; bağlantı siz kaldırana ya da Microsoft hesabınızdan iptal edene kadar sürer
8.3. Veri yalnız cihazınızda
Erişim ve yenileme jetonları tarayıcınızın yerel deposunda (loop-posta-hesaplar) tutulur. Bağlama akışının doğrulama anahtarı (loop-posta-akis) ve sessiz yenileme damgası (loop-posta-sessiz) sekme deposunda durur ve sekme kapanınca silinir. İleti içeriği tarayıcı belleğinde işlenir, cihazınızda kalıcı olarak saklanmaz.
Posta içeriği ve jetonlar Loop sunucularına, veritabanına, günlüklere, AI kurulum asistanına ya da başka bir üçüncü tarafa gitmez. Loop bu veriyi göremez, saklamaz, satmaz, reklam için kullanmaz, model eğitiminde kullanmaz. Bu tasarımın sonucu olarak başka bir cihazda ya da tarayıcıda hesabı yeniden bağlamanız gerekir; tarayıcı verilerini silerseniz bağlantı kaldırılmış olur.
Posta verisi MercanWorks OÜ’ın erişemediği, yalnız cihazınızda ve sizin denetiminizde işlenen veridir; bu işleme bakımından MercanWorks OÜ veri sorumlusu ya da veri işleyen sıfatı taşımaz. Google ya da Microsoft’a verdiğiniz OAuth izni o sağlayıcıyla aranızdaki ilişkiye tabidir ve dilediğiniz zaman geri alınabilir (8.4).
8.4. Bağlantıyı kaldırma
Posta ekranından bağlantıyı kaldırdığınızda jetonlar ve hesap künyesi cihazınızdan silinir. Verdiğiniz erişimi ayrıca Google hesabınızın izinler sayfasından ve Microsoft hesabınızın gizlilik ayarlarındaki uygulama izinleri bölümünden iptal edebilirsiniz. Microsoft iş ya da okul hesaplarında (Microsoft 365) izin, kuruluşunuzun Uygulamalarım portalındaki uygulama izinleri bölümünden ya da kuruluş yöneticiniz tarafından kaldırılır; bu sayfaların bağlantıları bölüm sonundadır.
8.5. İleti içeriğinin gösterimi
E-posta gövdesi betiklerin çalışmadığı bir kum havuzunda çizilir. Uzak görseller yalnız ayrı ve kısıtlı bir çerçevede yüklenir; bir görsel yüklendiğinde bağlantı, gönderen tarafın görsel sunucusuna tarayıcınızdan gider ve o sunucu IP adresinizi görebilir — sağlayıcının kendi arayüzünde olduğu gibi.
8.6. Google API Services User Data Policy — Limited Use
Loop's use and transfer to any other app of information received from Google APIs will adhere to Google API Services User Data Policy, including the Limited Use requirements.
Loop’un Google API’lerinden alınan bilgiyi kullanımı ve başka bir uygulamaya aktarımı, Sınırlı Kullanım gereklilikleri dâhil olmak üzere Google API Hizmetleri Kullanıcı Verisi Politikası’na uyar. Bu ilkeler somut olarak şu anlama gelir:
- Gmail verisi yalnız size görünen posta özelliğini (okuma, yanıtlama, gönderme, silme, arşiv, okundu işareti) sunmak için kullanılır.
- Reklam sunmak ya da reklam hedeflemek için kullanılmaz.
- İnsanlar tarafından okunmaz; istisnası yalnız sizin açık izniniz, güvenlik amaçlı inceleme ya da hukuki zorunluluktur.
- Üçüncü taraflara aktarılmaz ve satılmaz.
- Genel amaçlı yapay zekâ ya da makine öğrenimi modeli geliştirmek, iyileştirmek ya da eğitmek için kullanılmaz.
Google API Services User Data Policy →
Google hesabı — uygulama izinleri →
Microsoft hesabı — gizlilik ve uygulama izinleri →
Microsoft iş hesabı — Uygulamalarım →
9. AI kurulum asistanı
“Anlat, ben kurayım” adlı AI kurulum asistanı (yapay zekâ) yalnız siz çalıştırdığınızda devreye girer ve firmanızın yapısını (görev türleri, aşamalar, alanlar, iş adımları, görevler, formlar ve kurallar) kurmanıza yardım eder. Var olan bir görevde değiştirebildiği tek şey işin sorumlusu, son tarihi, önceliği ve aşamasıdır; görev metnini değiştiremez, hiçbir kaydı silemez. Ayrıca istediğinizde firmanıza hesabı olmayan bir kişi ekleyebilir ya da davet üretebilir. Asistan kendi başına hiçbir şey kaydetmez: yazmak istediği her şey önizleme olarak gösterilir ve onayınız olmadan uygulanmaz.
Asistanı çalıştırdığınızda yazdığınız istek ile firmanızın tür, alan, aşama ve kural adları, proje ve ekip adları ve üye ad/rol listesi model sağlayıcısına (OpenAI, ABD) gider. Var olan bir işi bulup güncellemesini isterseniz o aramada eşleşen görevlerin başlığı, numarası, aşaması, sorumlusu ve son tarihi de gider. Görev açıklamaları, yorumlar, proje sohbeti, dosya ekleri, form yanıtları, gizli alan değerleri ve Posta verisi gitmez. MercanWorks OÜ sağlayıcıya yalnız o turdaki yanıtı üretmek için gereken veriyi gönderir ve bu veriyi kendi adına model eğitiminde kullanmaz; sağlayıcının kendi işlemesi sağlayıcının API veri politikasına tabidir: sağlayıcı, API üzerinden gönderilen girdi ve çıktıları varsayılan olarak model eğitiminde kullanmaz ve kötüye kullanım izleme kayıtlarını en fazla 30 gün tutar.
Konuşmanın kaydı Loop’ta 10–11 haneli sayı dizileri ve e-posta adresleri maskelenerek tutulur ve 12 ay sonra silinir; amaç kalite ve kötüye kullanım denetimi ile kredi sayımıdır. Her asistan turu paketinizin yıllık AI kredisinden bir kredi düşer; Free pakette AI kredisi bulunmadığından asistan kapalıdır. Asistan sizin hakkınızda karar vermez; yalnız firmanızın kurulumunu önerir.
10. KVKK kapsamındaki haklarınız
KVKK’nın 11. maddesi kapsamında aşağıdaki haklara sahipsiniz:
- Kişisel verilerinizin işlenip işlenmediğini öğrenme
- İşlenmişse buna ilişkin bilgi talep etme
- İşlenme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme
- Yurt içinde ya da yurt dışında aktarıldığı üçüncü kişileri bilme
- Eksik ya da yanlış işlenmişse düzeltilmesini isteme
- KVKK’nın 7. maddesindeki şartlar çerçevesinde silinmesini ya da yok edilmesini isteme (firma sahibi firmayı kapatabilir; 30 gün sonra firmanın tüm verisi kalıcı silinir; hesabınızı uygulamanın içinden kendiniz silebilir ya da e-posta ile başvurabilirsiniz)
- Düzeltme, silme ya da yok etme işlemlerinin aktarıldığı üçüncü kişilere bildirilmesini isteme
- İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle aleyhinize bir sonucun ortaya çıkmasına itiraz etme — Loop böyle bir karar vermez; performans ölçümü bir ölçüm ve rapordur, kişi hakkında hukuki sonuç doğuran otomatik bir karar üretmez
- Kanuna aykırı işleme nedeniyle zarara uğramanız hâlinde zararın giderilmesini talep etme
- Ayrıca açık rızaya dayanan işlemelerde (reklam ölçümü, tarayıcı ve telefon bildirimi) rızanızı dilediğiniz zaman geri alma; reklam ölçümü iznini sitenin alt bilgisindeki “Çerez Tercihleri” bağlantısından geri alabilirsiniz ve geri alma, önceki işlemenin hukuka uygunluğunu etkilemez
10.1. Avrupa Birliği’nde yerleşik kullanıcılar
GDPR’ın 15–22. maddeleri kapsamında erişim, düzeltme, silme, işlemenin kısıtlanması, veri taşınabilirliği ve itiraz haklarınız ayrıca saklıdır. Veri taşınabilirliği hakkınız MercanWorks OÜ’ın veri sorumlusu olduğu hesap verinizi kapsar; başvuru üzerine yapılandırılmış bir kopya verilir. Görev listesi ve performans raporu CSV dışa aktarımı firmanızın iş verisine ilişkin bir ürün özelliğidir, bu hakkın karşılığı değildir.
11. Başvuru yöntemi
Haklarınızı kullanmak için aşağıdaki yöntemlerle başvurabilirsiniz. Başvurular, Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ’e uygun olarak alınır ve sonuçlandırılır.
| Yöntem | Adres ve koşul |
|---|---|
| E-posta | [email protected] ya da [email protected] — Loop hesabınız varsa hesabınızda kayıtlı e-posta adresinizden; yoksa kimlik teyidiyle |
| Yazılı başvuru (posta) | MercanWorks OÜ, Harju maakond, Tallinn, Põhja-Tallinna linnaosa, Paavli tn 5a/1, 10412, Estonya — kimlik teyidini sağlayan belge ile birlikte |
11.1. Başvurunun içeriği ve kimlik doğrulama
Başvurunuzda adınız, başvuruya esas e-posta adresiniz ya da firma bilgileriniz, talep konunuz ve varsa konuya ilişkin belgeler yer almalıdır. Başvurunun sizin tarafınızdan yapıldığını doğrulamak için kayıtlı e-posta adresinizden gelmesi ya da kimlik teyidi istenir; başkası adına yapılan başvurularda yetki belgesi aranır.
Loop hesabınız yoksa (örneğin bir firmanın dışa açık formunu doldurduysanız ya da bir firmanın müşterisi ya da tedarikçisiyseniz) verinizin veri sorumlusu o firmadır; başvurunuzu doğrudan o firmaya yapabilirsiniz. [email protected] adresine yapılan böyle bir başvuru, kimlik teyidi sonrasında ilgili firmaya iletilir ve firmanın yanıt vermesi için gereken teknik yardım sağlanır.
11.2. Yanıt süresi ve ücret
Başvurunuz, talebin niteliğine göre en kısa sürede ve en geç 30 gün içinde ücretsiz olarak sonuçlandırılır. İşlemin ayrıca bir maliyet gerektirmesi hâlinde Kişisel Verileri Koruma Kurulu tarafından belirlenen tarifedeki ücret alınabilir. Yanıt, başvurunuzu yaptığınız e-posta adresine ya da bildirdiğiniz posta adresine yazılı olarak verilir.
11.3. Şikâyet hakkı
Başvurunuzun reddedilmesi, verilen yanıtın yetersiz bulunması ya da süresinde yanıt verilmemesi hâlinde; yanıtı öğrendiğiniz tarihten itibaren 30 gün ve her hâlde başvuru tarihinden itibaren 60 gün içinde Kişisel Verileri Koruma Kurulu’na şikâyette bulunma hakkınız saklıdır. Avrupa Birliği’nde yerleşikseniz yerleşik olduğunuz, çalıştığınız ya da ihlalin gerçekleştiği üye devletin denetim otoritesine ya da MercanWorks OÜ’ın baş denetim otoritesi olan Estonya Veri Koruma Müfettişliği’ne (Andmekaitse Inspektsioon) başvurabilirsiniz.
12. Veri güvenliği önlemleri
Kişisel verilerinizin güvenliği için KVKK’nın 12. maddesi uyarınca aşağıdaki teknik ve idari tedbirler uygulanmaktadır. Burada yazmayan bir sertifika, denetim ya da hizmet seviyesi taahhüt edilmez.
12.1. Teknik tedbirler
- Her firma yalnız kendi verisini görür: bu kural veritabanı düzeyinde satır güvenliğiyle uygulanır ve canlı testlerle ölçülür
- Tüm bağlantılar TLS ile şifrelidir
- Parola yalnız kimlik sağlayıcısında tek yönlü özet olarak tutulur
- Gizli işaretli alanlar ayrı sütunda durur ve tek bir denetimli kapıdan okunur
- Sıkı içerik güvenliği politikası (CSP) uygulanır; uygulamaya üçüncü taraf betik girmez, izinli reklam ölçümü ayrı ve kısıtlı bir çerçevede çalışır
- Sırlar ve anahtarlar istemciye inmez
- Posta ekranında e-posta gövdeleri betiklerin çalışmadığı bir kum havuzunda çizilir
- Dosya eklerinin bütünlüğü SHA-256 özetiyle doğrulanır
- Bağımlılıklar düzenli olarak güvenlik açıklarına karşı taranır
- Veritabanı ve kimlik doğrulama Avrupa Birliği’nde (Frankfurt) barındırılır; dosya eklerinin baytları Cloudflare R2’de tutulur (6.2)
12.2. İdari tedbirler
- En az yetki ilkesi: erişim yalnız görevin gerektirdiği kadar verilir
- Üretim verisi üzerinde deney yapılmaz; test hesapları ayrı tutulur
- Saklama süreleri kodda tanımlıdır ve kendiliğinden uygulanır; süre dolan veri elle müdahale beklemeden silinir
12.3. Güvenlik açığı bildirimi ve veri ihlali
Bulduğunuz bir güvenlik açığını konu satırına “güvenlik” yazarak [email protected] adresine bildirebilirsiniz. Firmanızın iş verisini etkileyen bir ihlalde MercanWorks OÜ, veri işleyen sıfatıyla firmanızı (veri sorumlusu) gecikmeksizin bilgilendirir; bu veri bakımından denetim otoritesine ve ilgili kişilere bildirim yükümlülüğü firmanızındır. MercanWorks OÜ’ın veri sorumlusu olduğu hesap ve abonelik verilerini etkileyen bir ihlalde bildirim, öğrenildiği andan itibaren 72 saat içinde Kişisel Verileri Koruma Kurulu’na ve GDPR uyarınca baş denetim otoritesi olan Estonya Veri Koruma Müfettişliği’ne yapılır; etkilenen kullanıcılara makul sürede uygulama içinden, bu sayfadan ve gerektiğinde kayıtlı e-posta adreslerine yazılarak bilgi verilir.
13. Firmanıza ve müşterilerinize ait veriler — veri işleyen sıfatımız
Firmanızın Loop’a girdiği iş verisi — görevler, yorumlar, proje sohbeti, dosya ekleri, form yanıtları, alan değerleri, kurallar, etkinlik ve atama geçmişi — bakımından veri sorumlusu sizsiniz; MercanWorks OÜ bu veriyi sizin adınıza ve talimatınızla işleyen veri işleyen sıfatıyla hareket eder. Bu veri, dışa açık formlarınızı dolduran kişilere, müşterilerinize, tedarikçilerinize ve çalışanlarınıza ait kişisel veriler içerebilir.
Firma verisinin işlenmesinin hukuki sebebini veri sorumlusu olarak firmanız belirler; MercanWorks OÜ bu veriyi yalnız firmanızın yazılı talimatı sayılan hizmet sözleşmesi çerçevesinde işler ve kendi adına bir hukuki sebebe dayanmaz.
Bu kapsamda:
- Kendi müşterilerinize, çalışanlarınıza ve formlarınızı dolduran kişilere karşı aydınlatma yükümlülüğü ve gerekliyse açık rıza alma sorumluluğu size aittir; performans ölçümü dâhil, çalışanlarınıza yönelik değerlendirmeleri kendi aydınlatma metninizde açıklamak size aittir.
- Loop bu veriyi yalnız size hizmet sunmak amacıyla, hizmeti çalıştırarak işler; kendi amacı için kullanmaz, satmaz, reklam için kullanmaz, model eğitmez.
- Firmanızın üyeleri veriye yalnız firmanızın verdiği rol ve proje erişim yetkisi ölçüsünde ulaşır.
- Firma verisi için alt işleyiciler Supabase, Cloudflare, e-posta gönderimi için Google Workspace, telefon bildirimi için Google Firebase Cloud Messaging ile Apple, tarayıcı bildirim servisleri ve (siz asistanı çalıştırdığınızda; tür, alan, aşama, kural, proje ve ekip adları, üye ad ve rol listesi ve yalnız var olan bir işi aratırsanız eşleşen görevlerin başlığı ile) OpenAI’dir; tam liste gizlilik politikasının 6.2. maddesindedir. Yeni bir alt işleyici, işlemeye başlamadan en az 30 gün önce bu sayfada ve gizlilik politikasında güncelleme tarihiyle duyurulur; kabul etmiyorsanız [email protected] adresine itiraz edebilir ya da sözleşmeyi sona erdirebilirsiniz.
- Veri sorumlusu olarak size yöneltilen ilgili kişi başvurularını karşılamanız için gereken düzeltme ve silme işlemlerini uygulama içinden yapabilir, görev listesini CSV olarak dışa aktarabilirsiniz; firmanın kapatılmasıyla firma verisinin tamamı 30 gün sonra kalıcı olarak silinir.
- GDPR’ın 28/3 maddesi kapsamındaki veri işleme hükümleri (işlemenin konusu, süresi, niteliği ve amacı; talimatla işleme, gizlilik, güvenlik, alt işleyici, silme ve iade, denetim) ile hizmetin kullanımına ilişkin sözleşmesel koşullar kullanım şartlarında yer alır ve bu metinle birlikte uygulanır.
14. Aydınlatma metninin güncellenmesi
Bu aydınlatma metni, yasal düzenlemeler ya da veri işleme faaliyetlerimizdeki değişiklikler doğrultusunda güncellenebilir. Yeni sürüm, güncelleme tarihiyle birlikte bu sayfada yayımlanır. Bu metin gizlilik politikası ve çerez politikasıyla birlikte okunur.