KVKK Aydınlatma Metni — Invum POS Entegratör
ℹ️ Bu metin 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) m.10 (aydınlatma yükümlülüğü) ve “Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ” çerçevesinde hazırlanmıştır. Yayın URL: invum.com.tr/kvkk.
Yürürlük tarihi: 6 Temmuz 2026 Son güncelleme: [TARİH]
1. Veri Sorumlusu
| Bilgi | İçerik |
|---|---|
| Veri sorumlusu | E VİX E-Ticaret Reklam Ajansı ve Danışmanlık Hizmetleri Ltd. Şti. |
| İletişim adresi | Üniversite Mah. Civan Sk. Allure Tower İstanbul Sit. A Blok No:1 İç Kapı No:271 Avcılar/İstanbul |
| E-posta | support@invum.com.tr |
| Web | https://invum.com.tr |
| Telefon | 0533 520 0055 |
| KEP adresi | e.vixeticaretreklam@hs01.kep.tr |
| MERSİS no | 0323-1309-8690-0001 |
| Vergi kimlik no | 3231309869 (Avcılar V.D.) |
2. Hangi Kişisel Verileri İşliyoruz
2.1. Web Sitesi Ziyaretçileri (invum.com.tr)
- IP adresi (HTTP loglarında, 30 gün)
- User-Agent
- Çerez bilgileri (zorunlu çerezler + analytics çerezi — opt-in)
- İletişim formu girdileri: ad, soyad, e-posta, mesaj içeriği
2.2. Müşteriler (Lite kullanıcıları)
- Lite ürün ücretsiz olduğundan kullanım için kayıt gerekmez.
- WordPress.org üzerinden indiren kullanıcılar için herhangi bir kişisel veri tarafımızdan toplanmaz.
2.3. Pro Lisans Sahipleri
- E-posta adresi (lisans anahtarı + faturalama)
- Site URL’i (lisans aktivasyonu için)
- Site IP adresi (yalnızca aktivasyon anında, fraud önleme)
- Plugin sürümü, son heartbeat tarihi (otomatik update kanalı)
- Faturalama bilgileri: ad-soyad, T.C. kimlik no veya vergi kimlik no, fatura adresi
2.4. Destek Talebi Açanlar
- E-posta adresi, mesaj içeriği
- (Opsiyonel) tanı paketi: WordPress / WooCommerce / PHP sürümleri, plugin’in topladığı son 10 hata kaydı (hassas veri otomatik maskelenmiş)
2.5. Plugin’in Müşteri Sitesinde İşlediği Veriler
ÖNEMLİ: Müşterilerimizin web sitesinde plugin’imiz aşağıdaki verileri işler ancak bunların hiçbiri Invum’un sunucularına aktarılmaz:
- Sipariş bilgileri (WooCommerce DB’sinde)
- Ödeme transaction logları (
wp_invum_pos_transactionstablosunda — *müşterinin* DB’si) - Saklı kart token’ları (vault — yine *müşterinin* DB’si). Bu token’lar PSP tarafından üretilen takma değerlerdir (iyzico
cardToken, PayTRucToken, ParamKS_GUID); ham kart numarası içermezler ve tek başlarına ödeme alımında kullanılamazlar. - Hassas alanlar (kart numarası / PAN, CVV/CVV2, son kullanma tarihi) asla saklanmaz, kayda yazılmadan ve loglanmadan doğrudan ilgili PSP/banka API’sine iletilir).
- Yalnızca maskeli PAN (son 4 hane) + tokenize PSP referansı + işlem tutarı/durumu işlem tablosunda tutulur.
Bu veriler için veri sorumlusu plugin’i kullanan e-ticaret işletmesidir (KVKK m.3/1/ı anlamında); Invum bu kapsamda veri sorumlusu değildir. Bir AB müşterisi söz konusu olduğunda ve Invum’un destek/altyapı hizmetiyle bu verilere erişimi gündeme geldiğinde, taraflar arasında veri işleyen (data processor) sıfatıyla ek bir sözleşme imzalanır). Müşterilerimiz kendi KVKK / GDPR uyumluluklarını (aydınlatma metni, açık rıza/çerez yönetimi, veri sahibi başvuruları, ihlal bildirimi) ayrıca yönetmekle yükümlüdür.
3. İşleme Amaçları ve Hukuki Sebepleri
| Amaç | İşlenen Veri | Hukuki Sebep (KVKK m.5) |
|---|---|---|
| Lisans satışı + faturalama | E-posta, fatura bilgileri | m.5/2/c (sözleşmenin kurulması ve ifası) |
| Lisans aktivasyonu + heartbeat | Site URL, IP (aktivasyonda), plugin version | m.5/2/c (sözleşme ifası) + m.5/2/f (meşru menfaat — fraud önleme) |
| Otomatik update kanalı | Plugin version, license key | m.5/2/c (sözleşme ifası) |
| Destek talebi yanıtlama | E-posta, mesaj içeriği, tanı paketi | m.5/2/c |
| Pazarlama e-postaları | E-posta | m.5/1 (açık rıza — opt-in) |
| Yasal yükümlülük (vergi/fatura) | Faturalama verileri | m.5/2/a (açıkça öngörülmesi) |
4. Verilerin Aktarılması
4.1. Yurt İçi Aktarım
- Hostinger Türkiye (web hostingi) — barındırma
- iyzico / PayTR / Param vb. (PSP) — müşterilerimizin Pro lisans satın alımında ödeme alımı
4.2. Yurt Dışı Aktarım
Mevzuat notu: KVKK m.9, 12.03.2024 tarih ve 7499 sayılı Kanun ile köklü biçimde değiştirilmiştir. Yeni rejimde yurt dışı aktarım sırasıyla şu hukuki zeminlere dayanır: (i) Kurul tarafından ilan edilen yeterlilik kararı bulunan ülkelere aktarım, (ii) yeterlilik kararı yoksa uygun güvenceler (taraflar arası standart sözleşme — Kurul’a 5 iş günü içinde bildirim, bağlayıcı şirket kuralları/BCR, taahhütname + Kurul izni), (iii) bu güvenceler de sağlanamıyorsa arızi (istisnai) hâller (m.9/6 — örn. açık rıza, sözleşmenin ifası için zorunluluk). Aşağıdaki aktarımların hukuki dayanağı her bir veri işleyen için ayrı belirtilmiştir; metin, ikincil mevzuattaki güncel standart sözleşme örnekleriyle birlikte avukat tarafından doğrulanmalıdır.
| Veri İşleyen | Konum | Amaç | Hukuki Dayanak / Güvence |
|---|---|---|---|
| Amazon Web Services (SES) | İrlanda (eu-north-1) | E-posta gönderimi (transactional) | AWS DPA + AB için SCC; KVKK için uygun güvence (standart sözleşme / taahhütname) — doğrulanacak |
| ImprovMX | ABD | Mail forwarding (support@) | TLS + standart sözleşme; KVKK uygun güvence değerlendirmesi gerekli |
| GitHub Inc. | ABD | Kod + lisans dağıtımı | GitHub DPA + SCC |
| Cloudflare (DNS) | Global | DNS / WAF hizmeti | Cloudflare DPA + SCC |
Açık rıza gerektirmeyen aktarımlar: Yukarıdaki aktarımlar Pro lisans aktivasyon ve güncelleme altyapısının çalışması için gerekli minimum aktarımdır ve esas olarak sözleşmenin ifası amacına dayanır (m.5/2/c). Ancak yurt dışı aktarım için sözleşme ifasının tek başına yeterli zemin olup olmadığı ve hangi aktarımların m.9/6 arızi hâller kapsamına gireceği, yeni m.9 rejimi ışığında hukukçu değerlendirmesi gerektiren bir konudur.
5. Saklama Süreleri
| Veri Kategorisi | Süre | Sebep |
|---|---|---|
| Faturalama verileri | 10 yıl | Vergi Usul Kanunu m.253 |
| Lisans + heartbeat verileri | Lisansın aktif olduğu süre + 2 yıl | İhtilaf çözümü |
| HTTP erişim logları | 30 gün | KVKK + 5651 sayılı Kanun |
| İletişim formu mesajları | 2 yıl | İhtilaf çözümü |
| Pazarlama listesi | Aboneliği iptal edene kadar | Açık rıza geri alınana kadar |
| Tanı paketleri (destek talepleri) | 90 gün | Hata analizi sonrası silinir |
6. Veri Sahibi Hakları (KVKK m.11)
Aşağıdaki haklarınız bulunmaktadır:
a. Kişisel verilerinizin işlenip işlenmediğini öğrenme, b. Kişisel verileriniz işlenmişse buna ilişkin bilgi talep etme, c. İşleme amacı ve amacına uygun kullanılıp kullanılmadığını öğrenme, ç. Yurt içinde veya yurt dışında aktarıldığı 3. kişileri bilme, d. Eksik veya yanlış işlenmişse düzeltilmesini isteme, e. KVKK m.7 çerçevesinde silinmesini veya yok edilmesini isteme, f. Düzeltme/silme/yok etme işlemlerinin aktarıldığı 3. kişilere bildirilmesini isteme, g. Otomatik sistemlerce analiz edilerek aleyhinize bir sonuç doğmasına itiraz etme, ğ. Kanuna aykırı işleme nedeniyle zarara uğramışsanız tazminat talep etme.
7. Başvuru Yöntemi
KVKK m.13 ve Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ uyarınca:
- E-posta: support@invum.com.tr (kayıtlı e-posta sahipliği teyit edildikten sonra)
- KEP: e.vixeticaretreklam@hs01.kep.tr
- Posta: Üniversite Mah. Civan Sk. Allure Tower İstanbul Sit. A Blok No:1 İç Kapı No:271 Avcılar/İstanbul
- Form: invum.com.tr/iletisim (KVKK kategorisi)
Yanıt süresi: 30 gün (KVKK m.13/2). Talep ücretsiz olarak ele alınır; ancak işlem ek bir maliyet gerektiriyorsa Kurul tarafından belirlenen tarifeye göre ücret alınır.
8. Çerez Politikası
Web sitemizde aşağıdaki çerez kategorileri kullanılır:
- Zorunlu çerezler: Oturum yönetimi, güvenlik (CSRF). Kapatılırsa site işlevsiz hale gelir.
- Performans çerezleri (opsiyonel): Web analytics — kullanıcı sayfada hangi tıklamaları yapıyor. Opt-in.
- Pazarlama çerezleri: Şu anda kullanılmıyor.
Çerez tercihlerinizi tarayıcı ayarlarından veya sayfa altındaki “Çerez Tercihleri” bağlantısından yönetebilirsiniz.
9. Veri Güvenliği Tedbirleri (KVKK m.12)
Kişisel verilerin hukuka aykırı erişimini ve işlenmesini önlemek için aldığımız teknik ve idari tedbirler:
- Aktarımda şifreleme: Tüm uç noktalarda TLS 1.2+; zayıf cipher / TLS 1.0–1.1 reddi.
- Beklemede şifreleme: PSP/banka API anahtarları ve hassas ayarlar AES-256-CBC ile şifreli saklanır (plain-text yasak).
- Maskeleme: Kart numarası, CVV ve API anahtarı gibi hassas alanlar loglara yazılmadan önce maskelenir; ham değerler asla kalıcı hâle getirilmez.
- Erişim kontrolü: Üretim sistemlerine 2FA + SSH anahtarı; rol bazlı yetkilendirme; paylaşımlı hesap yok.
- İzleme ve loglama: Yönetici işlemleri ve lisans doğrulamaları zaman damgalı kaydedilir; hassas yükler maskelenir.
- Açık güncelleme yönetimi: WordPress core, bağımlılıklar ve eklenti için düzenli güvenlik yamaları.
- İhlal müdahalesi: Veri ihlali tespitinde KVKK m.12/5 uyarınca Kurul’a ve ilgili kişilere bildirim süreci işletilir (Kurul’un belirlediği makul süre içinde).
10. Otomatik Karar Verme
Kişisel verileriniz, münhasıran otomatik sistemlerle analiz edilerek aleyhinize hukuki sonuç doğuran ya da sizi önemli ölçüde etkileyen bir karar alınmasında kullanılmaz. Lisans verme, askıya alma veya fesih gibi önemli kararlar insan denetiminde alınır (KVKK m.11/1/g).
11. Ticari Elektronik İleti (6563 sayılı Kanun)
Pazarlama / tanıtım amaçlı elektronik iletiler yalnızca 6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun ve “Ticari İletişim ve Ticari Elektronik İletiler Hakkında Yönetmelik” kapsamında önceden alınmış onay (opt-in) ile gönderilir; her iletide ücretsiz ret (opt-out) imkânı sunulur. Onay ve ret kayıtları İYS (İleti Yönetim Sistemi) üzerinden yönetilmelidir — bu yükümlülüğün kapsamı lansman öncesi avukat ile teyit edilecektir.
12. Değişiklikler
Bu metin gerektiğinde güncellenir. Önemli değişiklikler için kayıtlı e-posta adresinize bildirim gönderilir; site üzerinden de güncel sürüm her zaman bu adreste yayınlanır.