Gizlilik Politikası — invum.com.tr
Yayın URL: invum.com.tr/gizlilik.
Yürürlük: 6 Temmuz 2026 Sürüm: 0.1
Bu Gizlilik Politikası, “Invum” markasını işleten E VİX E-Ticaret Reklam Ajansı ve Danışmanlık Hizmetleri Ltd. Şti.’nin sahibi olduğu invum.com.tr web sitesi ve sunduğu “Invum POS Entegratör” hizmetinin kişisel veri işleme uygulamalarını açıklar. KVKK Aydınlatma Metni ile birlikte okunmalıdır: kvkk-aydinlatma-metni.md.
1. Topladığımız Veriler
1.1. Otomatik Toplananlar
- IP adresi (HTTP loglarında, 30 gün)
- User-Agent string (tarayıcı + işletim sistemi)
- Ziyaret edilen sayfalar, gönderilen istekler (analytics, opt-in)
- Çerezler (Bölüm 5)
1.2. Sizin Sağladıklarınız
- İletişim formu: ad, e-posta, mesaj içeriği
- Pro lisans satın alma: ad-soyad, e-posta, fatura adresi, vergi/T.C. kimlik no
- Lisans aktivasyonu (plugin tarafından): site URL, IP (yalnızca aktivasyon anında)
- Destek talebi: e-posta + (opsiyonel) tanı paketi
1.3. Toplamadıklarımız
- Kart numarası (PAN), CVV/CVV2, son kullanma tarihi: Bu bilgiler ödeme akışı sırasında, kayda yazılmadan ve loglanmadan doğrudan seçilen ödeme sağlayıcıya / bankaya (iyzico, PayTR, Param, NestPay bankaları, Garanti BBVA, Yapı Kredi Posnet, Craftgate, Moka vb.) iletilir; bizim sunucularımızda hiçbir zaman saklanmaz. Plugin yalnızca maskeli PAN (son 4 hane) + PSP’nin ürettiği tokenize referansı tutar.
- Müşteri sitelerindeki kişisel veriler: Plugin’i kullanan e-ticaret işletmelerinin müşteri verileri (sipariş, adres, saklı kart token’ı) o işletmenin kendi sunucusunda/veritabanında kalır; bizim sunucularımıza aktarılmaz. Bu veriler bakımından veri sorumlusu ilgili e-ticaret işletmesidir.
PCI-DSS kapsamı: Plugin’in “Direct” entegrasyon modunda ödeme formu merchant sayfasında oluşturulur; kart verisi merchant sunucusundan kalıcı olarak geçmese de form akışını etkilediği için kapsam SAQ A-EP olarak değerlendirilir. Tam analiz: pci-saq-a-ep.md.
2. Verileri Nasıl Kullanıyoruz
| Amaç | Kullanılan Veri |
|---|---|
| Ürün/hizmet sunumu | E-posta, lisans bilgileri |
| Faturalama + vergi yükümlülüğü | Fatura bilgileri, ödeme makbuzları |
| Otomatik update kanalı | Lisans anahtarı, plugin sürümü |
| Destek talebi yanıtlama | E-posta, mesaj, tanı paketi |
| Güvenlik + fraud önleme | IP, aktivasyon zamanı, beklenmedik aktivasyon paterni |
| Anonim analytics | Ziyaret istatistikleri (kişi tanımlanamaz şekilde) |
| Pazarlama (opt-in) | E-posta listesi (rıza geri çekilebilir) |
Otomatik karar verme: Hiçbir kullanım için otomatik karar verme süreci uygulanmaz; tüm önemli kararlar (lisans verme, fesih) insan denetiminde alınır.
3. Verileri Kimlerle Paylaşıyoruz
3.1. Veri İşleyenler (Processors)
Bu işleyenler bizim talimatımızla, dar bir kapsam dahilinde veri işler. Hepsiyle DPA (Data Processing Agreement) imzalanmıştır:
| İşleyen | Hizmet | Konum | Yasal Dayanak |
|---|---|---|---|
| Hostinger | Web hostingi (invum.com.tr) | Türkiye | Sözleşme ifası |
| Amazon Web Services | E-posta gönderimi (SES) | İrlanda (eu-north-1) | Sözleşme ifası + AWS DPA + SCC |
| ImprovMX | Mail forwarding (support@) | ABD | Sözleşme ifası + SCC |
| GitHub Inc. | Kod + sürüm dağıtımı | ABD | Sözleşme ifası + GitHub DPA |
| Cloudflare | DNS hizmeti | Global | Sözleşme ifası + Cloudflare DPA |
| iyzico / PayTR / Param | Ödeme alımı (Pro lisans satışı) | Türkiye | Sözleşme ifası |
3.2. Yasal Olarak Paylaşmak Zorunda Olduklarımız
- Mahkeme kararı veya yetkili idari merci talebi (KVKK m.5/2/d, m.28)
- Yasal yükümlülük (vergi denetimi, mali müşavir incelemesi)
3.3. Asla Paylaşmadıklarımız
- E-posta listemizi 3rd parties ile satmayız veya kiraya vermeyiz.
- Müşteri tanı paketleri yalnızca destek ekibi tarafından okunur, dış paylaşım yapılmaz.
4. Veri Saklama
| Veri Tipi | Süre |
|---|---|
| Faturalama verileri | 10 yıl (vergi mevzuatı) |
| Aktif lisans + heartbeat | Lisansın aktif olduğu süre + 2 yıl |
| HTTP erişim logları | 30 gün |
| İletişim formu mesajları | 2 yıl |
| Destek talepleri (tanı paketi dahil) | 90 gün sonra silinir |
| Pazarlama listesi | Aboneliği iptal edene kadar |
| Anonim analytics | 2 yıl agregat formda |
Saklama süresi sonunda veriler güvenli şekilde silinir veya anonimize edilir (KVKK Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Yönetmeliği uyarınca).
5. Çerezler
5.1. Zorunlu Çerezler
wordpress_*,wp-settings-*— admin oturumu_invum_csrf— CSRF token (form güvenliği)
Bu çerezler kapatılırsa site işlevsiz hale gelir; bu yüzden açık rıza istemiyoruz (KVKK m.5/2/c).
5.2. Opsiyonel Çerezler
- Performans analytics: kullanıcı davranışı (anonim) — Opt-in (sayfa altındaki çerez banner’ı)
5.3. 3rd Party Çerezler
Şu an 3rd party tracking kullanılmamaktadır.
6. Güvenlik
Verilerinizi korumak için aldığımız tedbirler:
- TLS 1.2+ tüm trafikte (zayıf cipher / TLS 1.0–1.1 reddi)
- AES-256-CBC API anahtarları + hassas ayarlar (
wp_options‘ta şifreli; plain-text yasak) - Hassas veri maskeleme loglarda (kart no/PAN, CVV, API key) —
PayloadMaskerile yazım anında - Bcrypt/Argon2 WP user şifreleri (WP standart)
- Rate limiting lisans + giriş endpoint’lerinde (10/dk/IP)
- HMAC imzalama lisans API çağrılarında
- Düzenli güvenlik güncellemeleri (WP core, WC, plugin’in kendisi)
- Erişim kontrolü üretim sunucularına 2FA + SSH key
Önemli: Plugin’i kullanan müşterilerimizin kendi sitelerinin güvenliğinden onlar sorumludur. KVKK uyumluluğu için merchant tarafında alınması gerekenler hakkında bilgi: docs/integrations/.
6.1. Veri İhlali Bildirimi
Verilerinizi etkileyen bir kişisel veri ihlali tespit edersek:
- KVKK m.12/5: Kişisel Verileri Koruma Kurumu’na ve etkilenen ilgili kişilere, Kurul’un belirlediği makul süre içinde bildirim yaparız.
- GDPR Md.33–34: AB veri sahipleri etkilenmişse, ihlalden haberdar olduktan sonra 72 saat içinde ilgili denetim makamına; yüksek risk varsa ilgili kişilere bildirim yaparız.
- Müşteri (merchant) sitesinde, bizim kontrolümüz dışında oluşan ihlallerde bildirim yükümlülüğü ilgili merchant’a aittir; talep hâlinde teknik destek sağlarız.
7. Haklarınız (KVKK m.11)
Aşağıdaki haklara sahipsiniz:
- Verilerinizin işlenip işlenmediğini öğrenme
- Verilerinize erişim talep etme
- Yanlış veya eksik verilerin düzeltilmesini isteme
- Verilerinizin silinmesini isteme (yasal saklama yükümlülükleri saklı kalmak kaydıyla)
- Otomatik karar süreçlerine itiraz etme
Başvuru: support@invum.com.tr (sahiplik teyidi sonrası, 30 gün içinde yanıtlanır)
8. Çocukların Verileri
Hizmetlerimiz 18 yaş altındaki kişilere yönelik değildir. Bilerek 18 yaş altı kişilerden veri toplamayız. Eğer bir çocuğun verilerini topladığımızı fark edersek, derhal silinir.
9. AB Vatandaşları (GDPR)
Pro lisansı AB/AEA merkezli olarak alıyorsanız, GDPR Madde 6 uyarınca işleme dayanaklarımız:
- Madde 6(1)(b) — sözleşme ifası (lisans, aktivasyon, güncelleme)
- Madde 6(1)(f) — meşru menfaat (fraud önleme, otomatik update altyapısı) — denge testi belgelenir
- Madde 6(1)(a) — açık rıza (pazarlama listesi, opsiyonel analytics çerezi)
- Madde 6(1)(c) — yasal yükümlülük (vergi/fatura)
Veri sahibi GDPR hakları: erişim (Md.15), düzeltme (Md.16), silme/”unutulma” (Md.17), işlemeyi kısıtlama (Md.18), veri taşınabilirliği (Md.20), itiraz (Md.21) ve denetim makamına şikâyet (Md.77) hakları. Talepler 1 ay içinde yanıtlanır.
Uluslararası aktarım: AB’den Türkiye’ye veya üçüncü ülkelere yapılan aktarımlarda GDPR Bölüm V uyarınca Standart Sözleşme Hükümleri (SCC) veya yeterlilik kararına dayanılır. KVKK tarafında ise m.9 (7499 sayılı reform) rejimi uygulanır.
GDPR Madde 28 DPA için: dpa-template.md
Veri Koruma Yetkilisi (DPO): Mevcut işleme ölçeği “büyük ölçekli özel nitelikli veri” veya “düzenli ve sistematik izleme” eşiğinin altında olduğundan GDPR Md.37 zorunlu DPO ataması beklenmemekte; yine de avukat değerlendirmesi gereklidir. [TODO — teyit] EU Representative (Md.27): Türkiye’de mukim olup AB’de yerleşik veri sahiplerine ürün sunulması Md.3(2) kapsamında AB temsilcisi atama yükümlülüğü doğurabilir. AB’ye aktif satış başlamadan önce bu yükümlülük netleştirilmeli. [TODO — avukat]
10. Değişiklikler
Bu politika güncellenirse:
- Sayfanın üst kısmında yeni “yürürlük tarihi” görünür
- Önemli değişikliklerde kayıtlı e-postanıza bildirim gelir
- Eski sürümler
docs/legal/archive/altında erişilebilir tutulur
11. İletişim
| Konu | Kanal |
|---|---|
| Genel | support@invum.com.tr |
| KVKK başvurusu | support@invum.com.tr (KVKK kategorisi) |
| Hukuki | e.vixeticaretreklam@hs01.kep.tr |
| Şikayet | KVKK Kurumu (kvkk.gov.tr) / AB için yerel denetim makamı |