Gizlilik Politikası

Gizlilik Politikası — invum.com.tr

Yayın URL: invum.com.tr/gizlilik.

Yürürlük: 6 Temmuz 2026 Sürüm: 0.1


Bu Gizlilik Politikası, “Invum” markasını işleten E VİX E-Ticaret Reklam Ajansı ve Danışmanlık Hizmetleri Ltd. Şti.’nin sahibi olduğu invum.com.tr web sitesi ve sunduğu “Invum POS Entegratör” hizmetinin kişisel veri işleme uygulamalarını açıklar. KVKK Aydınlatma Metni ile birlikte okunmalıdır: kvkk-aydinlatma-metni.md.

1. Topladığımız Veriler

1.1. Otomatik Toplananlar

  • IP adresi (HTTP loglarında, 30 gün)
  • User-Agent string (tarayıcı + işletim sistemi)
  • Ziyaret edilen sayfalar, gönderilen istekler (analytics, opt-in)
  • Çerezler (Bölüm 5)

1.2. Sizin Sağladıklarınız

  • İletişim formu: ad, e-posta, mesaj içeriği
  • Pro lisans satın alma: ad-soyad, e-posta, fatura adresi, vergi/T.C. kimlik no
  • Lisans aktivasyonu (plugin tarafından): site URL, IP (yalnızca aktivasyon anında)
  • Destek talebi: e-posta + (opsiyonel) tanı paketi

1.3. Toplamadıklarımız

  • Kart numarası (PAN), CVV/CVV2, son kullanma tarihi: Bu bilgiler ödeme akışı sırasında, kayda yazılmadan ve loglanmadan doğrudan seçilen ödeme sağlayıcıya / bankaya (iyzico, PayTR, Param, NestPay bankaları, Garanti BBVA, Yapı Kredi Posnet, Craftgate, Moka vb.) iletilir; bizim sunucularımızda hiçbir zaman saklanmaz. Plugin yalnızca maskeli PAN (son 4 hane) + PSP’nin ürettiği tokenize referansı tutar.
  • Müşteri sitelerindeki kişisel veriler: Plugin’i kullanan e-ticaret işletmelerinin müşteri verileri (sipariş, adres, saklı kart token’ı) o işletmenin kendi sunucusunda/veritabanında kalır; bizim sunucularımıza aktarılmaz. Bu veriler bakımından veri sorumlusu ilgili e-ticaret işletmesidir.

PCI-DSS kapsamı: Plugin’in “Direct” entegrasyon modunda ödeme formu merchant sayfasında oluşturulur; kart verisi merchant sunucusundan kalıcı olarak geçmese de form akışını etkilediği için kapsam SAQ A-EP olarak değerlendirilir. Tam analiz: pci-saq-a-ep.md.

2. Verileri Nasıl Kullanıyoruz

Amaç Kullanılan Veri
Ürün/hizmet sunumu E-posta, lisans bilgileri
Faturalama + vergi yükümlülüğü Fatura bilgileri, ödeme makbuzları
Otomatik update kanalı Lisans anahtarı, plugin sürümü
Destek talebi yanıtlama E-posta, mesaj, tanı paketi
Güvenlik + fraud önleme IP, aktivasyon zamanı, beklenmedik aktivasyon paterni
Anonim analytics Ziyaret istatistikleri (kişi tanımlanamaz şekilde)
Pazarlama (opt-in) E-posta listesi (rıza geri çekilebilir)

Otomatik karar verme: Hiçbir kullanım için otomatik karar verme süreci uygulanmaz; tüm önemli kararlar (lisans verme, fesih) insan denetiminde alınır.

3. Verileri Kimlerle Paylaşıyoruz

3.1. Veri İşleyenler (Processors)

Bu işleyenler bizim talimatımızla, dar bir kapsam dahilinde veri işler. Hepsiyle DPA (Data Processing Agreement) imzalanmıştır:

İşleyen Hizmet Konum Yasal Dayanak
Hostinger Web hostingi (invum.com.tr) Türkiye Sözleşme ifası
Amazon Web Services E-posta gönderimi (SES) İrlanda (eu-north-1) Sözleşme ifası + AWS DPA + SCC
ImprovMX Mail forwarding (support@) ABD Sözleşme ifası + SCC
GitHub Inc. Kod + sürüm dağıtımı ABD Sözleşme ifası + GitHub DPA
Cloudflare DNS hizmeti Global Sözleşme ifası + Cloudflare DPA
iyzico / PayTR / Param Ödeme alımı (Pro lisans satışı) Türkiye Sözleşme ifası

3.2. Yasal Olarak Paylaşmak Zorunda Olduklarımız

  • Mahkeme kararı veya yetkili idari merci talebi (KVKK m.5/2/d, m.28)
  • Yasal yükümlülük (vergi denetimi, mali müşavir incelemesi)

3.3. Asla Paylaşmadıklarımız

  • E-posta listemizi 3rd parties ile satmayız veya kiraya vermeyiz.
  • Müşteri tanı paketleri yalnızca destek ekibi tarafından okunur, dış paylaşım yapılmaz.

4. Veri Saklama

Veri Tipi Süre
Faturalama verileri 10 yıl (vergi mevzuatı)
Aktif lisans + heartbeat Lisansın aktif olduğu süre + 2 yıl
HTTP erişim logları 30 gün
İletişim formu mesajları 2 yıl
Destek talepleri (tanı paketi dahil) 90 gün sonra silinir
Pazarlama listesi Aboneliği iptal edene kadar
Anonim analytics 2 yıl agregat formda

Saklama süresi sonunda veriler güvenli şekilde silinir veya anonimize edilir (KVKK Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Yönetmeliği uyarınca).

5. Çerezler

5.1. Zorunlu Çerezler

  • wordpress_*, wp-settings-* — admin oturumu
  • _invum_csrf — CSRF token (form güvenliği)

Bu çerezler kapatılırsa site işlevsiz hale gelir; bu yüzden açık rıza istemiyoruz (KVKK m.5/2/c).

5.2. Opsiyonel Çerezler

  • Performans analytics: kullanıcı davranışı (anonim) — Opt-in (sayfa altındaki çerez banner’ı)

5.3. 3rd Party Çerezler

Şu an 3rd party tracking kullanılmamaktadır.

6. Güvenlik

Verilerinizi korumak için aldığımız tedbirler:

  • TLS 1.2+ tüm trafikte (zayıf cipher / TLS 1.0–1.1 reddi)
  • AES-256-CBC API anahtarları + hassas ayarlar (wp_options‘ta şifreli; plain-text yasak)
  • Hassas veri maskeleme loglarda (kart no/PAN, CVV, API key) — PayloadMasker ile yazım anında
  • Bcrypt/Argon2 WP user şifreleri (WP standart)
  • Rate limiting lisans + giriş endpoint’lerinde (10/dk/IP)
  • HMAC imzalama lisans API çağrılarında
  • Düzenli güvenlik güncellemeleri (WP core, WC, plugin’in kendisi)
  • Erişim kontrolü üretim sunucularına 2FA + SSH key

Önemli: Plugin’i kullanan müşterilerimizin kendi sitelerinin güvenliğinden onlar sorumludur. KVKK uyumluluğu için merchant tarafında alınması gerekenler hakkında bilgi: docs/integrations/.

6.1. Veri İhlali Bildirimi

Verilerinizi etkileyen bir kişisel veri ihlali tespit edersek:

  • KVKK m.12/5: Kişisel Verileri Koruma Kurumu’na ve etkilenen ilgili kişilere, Kurul’un belirlediği makul süre içinde bildirim yaparız.
  • GDPR Md.33–34: AB veri sahipleri etkilenmişse, ihlalden haberdar olduktan sonra 72 saat içinde ilgili denetim makamına; yüksek risk varsa ilgili kişilere bildirim yaparız.
  • Müşteri (merchant) sitesinde, bizim kontrolümüz dışında oluşan ihlallerde bildirim yükümlülüğü ilgili merchant’a aittir; talep hâlinde teknik destek sağlarız.

7. Haklarınız (KVKK m.11)

Aşağıdaki haklara sahipsiniz:

  • Verilerinizin işlenip işlenmediğini öğrenme
  • Verilerinize erişim talep etme
  • Yanlış veya eksik verilerin düzeltilmesini isteme
  • Verilerinizin silinmesini isteme (yasal saklama yükümlülükleri saklı kalmak kaydıyla)
  • Otomatik karar süreçlerine itiraz etme

Başvuru: support@invum.com.tr (sahiplik teyidi sonrası, 30 gün içinde yanıtlanır)

8. Çocukların Verileri

Hizmetlerimiz 18 yaş altındaki kişilere yönelik değildir. Bilerek 18 yaş altı kişilerden veri toplamayız. Eğer bir çocuğun verilerini topladığımızı fark edersek, derhal silinir.

9. AB Vatandaşları (GDPR)

Pro lisansı AB/AEA merkezli olarak alıyorsanız, GDPR Madde 6 uyarınca işleme dayanaklarımız:

  • Madde 6(1)(b) — sözleşme ifası (lisans, aktivasyon, güncelleme)
  • Madde 6(1)(f) — meşru menfaat (fraud önleme, otomatik update altyapısı) — denge testi belgelenir
  • Madde 6(1)(a) — açık rıza (pazarlama listesi, opsiyonel analytics çerezi)
  • Madde 6(1)(c) — yasal yükümlülük (vergi/fatura)

Veri sahibi GDPR hakları: erişim (Md.15), düzeltme (Md.16), silme/”unutulma” (Md.17), işlemeyi kısıtlama (Md.18), veri taşınabilirliği (Md.20), itiraz (Md.21) ve denetim makamına şikâyet (Md.77) hakları. Talepler 1 ay içinde yanıtlanır.

Uluslararası aktarım: AB’den Türkiye’ye veya üçüncü ülkelere yapılan aktarımlarda GDPR Bölüm V uyarınca Standart Sözleşme Hükümleri (SCC) veya yeterlilik kararına dayanılır. KVKK tarafında ise m.9 (7499 sayılı reform) rejimi uygulanır.

GDPR Madde 28 DPA için: dpa-template.md

Veri Koruma Yetkilisi (DPO): Mevcut işleme ölçeği “büyük ölçekli özel nitelikli veri” veya “düzenli ve sistematik izleme” eşiğinin altında olduğundan GDPR Md.37 zorunlu DPO ataması beklenmemekte; yine de avukat değerlendirmesi gereklidir. [TODO — teyit] EU Representative (Md.27): Türkiye’de mukim olup AB’de yerleşik veri sahiplerine ürün sunulması Md.3(2) kapsamında AB temsilcisi atama yükümlülüğü doğurabilir. AB’ye aktif satış başlamadan önce bu yükümlülük netleştirilmeli. [TODO — avukat]

10. Değişiklikler

Bu politika güncellenirse:

  • Sayfanın üst kısmında yeni “yürürlük tarihi” görünür
  • Önemli değişikliklerde kayıtlı e-postanıza bildirim gelir
  • Eski sürümler docs/legal/archive/ altında erişilebilir tutulur

11. İletişim

Konu Kanal
Genel support@invum.com.tr
KVKK başvurusu support@invum.com.tr (KVKK kategorisi)
Hukuki e.vixeticaretreklam@hs01.kep.tr
Şikayet KVKK Kurumu (kvkk.gov.tr) / AB için yerel denetim makamı