KVKK Veri İşleme Eki

Taslak sürüm. Bu metinde 10 künye alanı (ticaret unvanı, adres, vergi bilgileri gibi) henüz doldurulmamıştır; sarı işaretli alanlar tamamlandığında yürürlük tarihi ve sürüm numarası güncellenir.

Sürüm: 1.0 (taslak) · Yürürlük tarihi: ⟨YAYIN TARİHİ⟩
Niteliği: Kullanıcı Sözleşmesi md. 14'ün eki ve ayrılmaz parçasıdır. Sözleşme ile bu Ek arasında çelişki hâlinde, kişisel verilere ilişkin konularda bu Ek uygulanır.


1. Taraflar ve rol dağılımı

Veri kümesiVeri sorumlusuVeri işleyen
Kullanıcı'nın kendi kimlik, iletişim, ödeme ve kullanım verileriFullEntegre— (bkz. Aydınlatma Metni)
Kullanıcı'nın alıcılarına, personeline ve iş ortaklarına ait olup pazaryerlerinden çekilen veya panele girilen verilerKullanıcıFullEntegre

Bu Ek, ikinci satırdaki veri kümesi için Kanun md. 12/2 uyarınca veri işleyenin yükümlülüklerini düzenler.

2. İşlemenin konusu, süresi ve kapsamı

KonuPazaryeri, kargo, e-belge ve ön muhasebe entegrasyonlarının işletilmesi; sipariş, ürün, stok, fiyat ve belge verilerinin senkronizasyonu; e-Fatura/e-Arşiv/e-İrsaliye oluşturulması ve arşivlenmesi
SüreAbonelik süresi + Kullanıcı Sözleşmesi md. 13.4 (30 gün salt-okunur dışa aktarma; sonrasında silme talebine veya 36 ay hareketsizliğe kadar saklama)
İlgili kişi gruplarıKullanıcı'nın alıcıları (son müşterileri), Kullanıcı'nın personeli ve panel kullanıcıları, Kullanıcı'nın tedarikçi/cari kayıtlarındaki gerçek kişiler
Veri kategorileriKimlik (ad-soyad, TCKN/VKN — e-belge için zorunlu), iletişim (teslimat/fatura adresi, telefon, e-posta), müşteri işlem (sipariş, iade, fatura, ödeme yöntemi bilgisi), işlem güvenliği (panel kullanıcılarının log kayıtları)
Özel nitelikli veriİşlenmez. Kullanıcı, panele özel nitelikli kişisel veri girmemekle yükümlüdür

Pazaryerlerinin maskeleyerek ilettiği veriler (maskeli e-posta/telefon) olduğu gibi işlenir; FullEntegre bu verileri maskesizleştirmeye çalışmaz.

3. FullEntegre'nin yükümlülükleri

3.1 Talimatla işleme. FullEntegre, kişisel verileri yalnızca Sözleşme'nin ifası ve Kullanıcı'nın panel üzerinden verdiği talimatlar doğrultusunda işler. Mevzuattan doğan bir işleme zorunluluğu varsa, hukuken yasaklanmadıkça Kullanıcı'yı önceden bilgilendirir.

3.2 Kendi amaçları için işlememe. FullEntegre bu verileri kendi ticari amaçları için kullanmaz. Kullanıcı Sözleşmesi md. 13.2 kapsamındaki istatistik üretimi yalnızca kimliksizleştirilmiş/anonim veriyle yapılır.

3.3 Gizlilik. Verilere erişimi görevi gereği ihtiyaç duyan personelle sınırlar; bu personeli süresiz gizlilik yükümlülüğü altına alır.

3.4 Kayıt tutma. Kanun md. 12 kapsamında gerekli güvenlik tedbirlerini alır; erişim ve işlem kayıtlarını tutar.

4. Kullanıcı'nın yükümlülükleri

  • Aktardığı kişisel veriler bakımından aydınlatma yükümlülüğünü kendisi yerine getirir ve gerekli hukuki sebebi sağlar.
  • Panel içindeki yetkilendirmeleri (kim hangi veriyi görüyor) doğru kurar ve ayrılan personelin erişimini kaldırır.
  • Pazaryeri ve kargo firmalarıyla kendi sözleşmelerine uygun davranır.
  • Panele gereğinden fazla veri girmez; özellikle özel nitelikli veri girmez.

5. Alt işleyenler

FullEntegre, Hizmet'i sunmak için aşağıdaki alt işleyenlerden yararlanır. Listeye yeni bir alt işleyen eklenmesi hâlinde değişiklik Site'de duyurulur; Kullanıcı, kendisi bakımından esaslı bir sakınca doğuran ekleme hâlinde Kullanıcı Sözleşmesi md. 21.3'teki fesih hakkını kullanabilir.

Alt işleyenHizmetİşlenen veriKonum
⟨BARINDIRMA SAĞLAYICISI⟩Sunucu ve yedekleme altyapısıTüm veri kümesi⟨…⟩
EDM Bilişime-Fatura / e-Arşiv / e-İrsaliye özel entegratörüAlıcı kimlik ve adres bilgisi, belge içeriğiTürkiye
Sovose-Belge özel entegratörüAlıcı kimlik ve adres bilgisi, belge içeriğiTürkiye
BİENe-Belge özel entegratörüAlıcı kimlik ve adres bilgisi, belge içeriğiTürkiye
NetGSMSMS gönderimi (doğrulama ve bilgilendirme)Cep telefonu numarasıTürkiye
⟨E-POSTA GÖNDERİM ALTYAPISI⟩Bilgilendirme e-postalarıE-posta adresi, ileti içeriği⟨…⟩
⟨ÖDEME KURULUŞU⟩Abonelik tahsilatıKullanıcı'nın fatura ve ödeme bilgileri⟨…⟩

Pazaryerleri (Trendyol, Hepsiburada, N11, PTT AVM, Pazarama), e-ticaret altyapıları (OpenCart, Etsy, ikas) ve kargo firmaları alt işleyen değildir; bunlar Kullanıcı'nın kendi sözleşmesi bulunan, verinin kaynağı olan bağımsız taraflardır. FullEntegre bu platformlara yalnızca Kullanıcı'nın verdiği yetkiyle bağlanır.

6. Güvenlik tedbirleri

TedbirUygulama
Kiracı izolasyonuPostgreSQL satır düzeyi güvenlik (RLS)enable + force row level security; her sorgu kiracı bağlamıyla çalışır
Aktarım güvenliğiTüm trafikte TLS; oturum çerezi HttpOnly + Secure + SameSite=Lax
Parola saklamascrypt ile özetlenir; düz metin parola tutulmaz
Oturum ve doğrulama kodlarıYalnız SHA-256 özeti saklanır; oturum süresi 7 gün, IP ve cihaz bilgisi kayıt altında
Operasyon paneli erişimiAyrı uygulama, ayrı oturum ve çok faktörlü doğrulama
YetkilendirmeRol bazlı erişim; personel erişimi görev gereğiyle sınırlı
YedeklemeGünlük otomatik yedek (pg_dump -Fc + global roller), sınırlı erişimli dizinde saklanır
Kayıt (log)Erişim, oturum ve API çağrı kayıtları tutulur
⟨Diskte şifreleme (at-rest)⟩⟨doğrulanacak — sunucu/disk şifreleme durumu netleşmeden yazılmadı⟩

7. Yurt dışına aktarım

Kişisel veriler, Kanun md. 9'daki şartlar (yeterlilik kararı, uygun güvenceler veya maddede sayılan arızi hâller) sağlanmadıkça yurt dışına aktarılmaz. §5'teki tabloda konumu yurt dışı olarak gösterilen bir alt işleyen bulunması hâlinde, aktarımın hangi güvenceye dayandığı aynı tabloda belirtilir.

8. Veri ihlali bildirimi

FullEntegre, kişisel veri ihlalini öğrendiği andan itibaren en geç 72 saat içinde Kullanıcı'yı bilgilendirir. Bildirim; ihlalin niteliğini, etkilenen veri kategorilerini ve yaklaşık ilgili kişi sayısını, muhtemel sonuçlarını ve alınan/alınacak önlemleri içerir. Kullanıcı'nın Kurul'a ve ilgili kişilere yapacağı bildirim için gerekli bilgi ve destek sağlanır. Kurul'a bildirim yükümlülüğü, veri sorumlusu sıfatıyla Kullanıcı'ya aittir.

9. İlgili kişi başvuruları

FullEntegre'ye ulaşan ve Kullanıcı'nın veri sorumlusu olduğu bir işlemeye ilişkin başvurular cevaplanmaz, gecikmeksizin Kullanıcı'ya yönlendirilir. FullEntegre, Kullanıcı'nın cevabını hazırlayabilmesi için gereken bilgiyi ve teknik desteği (veri arama, dışa aktarma, silme) makul süre içinde sağlar.

10. Bilgi verme ve denetim

FullEntegre, bu Ek'e uygunluğunu gösteren bilgileri Kullanıcı'nın makul yazılı talebi üzerine sağlar. Yerinde denetim; önceden yazılı olarak kararlaştırılan tarihte, iş akışını aksatmayacak şekilde, gizlilik taahhüdü altında ve yılda en fazla bir kez yapılabilir. Denetim, diğer müşterilere ait verilere erişimi kapsayamaz.

11. Sona erme

Sözleşme sona erdiğinde Kullanıcı Sözleşmesi md. 13.4 uygulanır: 30 gün salt-okunur ücretsiz dışa aktarma; sonrasında hesap pasife alınır ancak veriler silinmez. Silme yalnızca (a) Kullanıcı'nın silme talebi üzerine (en geç 30 gün içinde) veya (b) aboneliksiz hesaba 36 ay boyunca hiç giriş yapılmaması halinde, en az 30 gün önce hatırlatma yapılarak gerçekleşir. Hukuken saklanması zorunlu veriler her hâlde saklıdır.

12. Sorumluluk

Tarafların bu Ek kapsamındaki sorumluluğu, Kullanıcı Sözleşmesi md. 17 ve 18'e tabidir. Kullanıcı'nın §4'teki yükümlülüklerini ihlali nedeniyle FullEntegre'ye idari para cezası uygulanması veya tazminat talebi yöneltilmesi hâlinde md. 18 hükümleri uygulanır; FullEntegre'nin kendi kusurundan doğan sonuçlar bu kapsamda değildir.


Sürüm geçmişi

SürümTarihDeğişiklik
1.0⟨…⟩İlk yayın