1. Genel Bilgiler
Bu Gizlilik Politikası, Ekipp Yazılım Teknolojileri(“Ekipp”, “biz” veya “şirket”) tarafından işletilen ekipp.co web sitesi ve Ekipp mobil uygulaması (iOS ve Android) aracılığıyla sunulan hizmetlere ilişkin kişisel veri işleme faaliyetlerini açıklamaktadır.
Ekipp; saha ekibi, mağaza operasyonları ve insan kaynakları süreçlerini tek platformda yönetmeye olanak tanıyan çok kiracılı (multi-tenant) bir B2B SaaS yazılımıdır. Bu politika, 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) ve ilgili ikincil mevzuat uyarınca düzenlenmiştir.
Hizmetlerimizi kullanarak bu politikada yer alan uygulamaları kabul etmiş sayılırsınız. Politikayı kabul etmiyorsanız hizmetlerimizi kullanmayınız.
2. Kapsam ve Taraflar
Bu politika aşağıdaki tarafları kapsamaktadır:
| Veri Sorumlusu | Ekipp Yazılım Teknolojileri — Ekipp hesabınızı oluşturduğunuzda ve platformu doğrudan kullandığınızda (hesap yönetimi, faturalandırma, güvenlik vb.) Ekipp, veri sorumlusu sıfatıyla hareket eder. |
| Kiracı (Tenant) | Ekipp'e abone olan şirket veya kuruluş. Kendi çalışanlarının verileri bakımından bağımsız veri sorumlusudur. |
| Son Kullanıcı (Çalışan) | Kiracı tarafından sisteme davet edilen bireysel kullanıcı. Bu kişilerin verileri için Kiracı veri sorumlusu, Ekipp ise veri işleyen sıfatıyla hareket eder. |
| Ziyaretçi | ekipp.co web sitesini ziyaret eden herhangi bir kullanıcı. |
3. Toplanan Kişisel Veriler
3.1 Kiracı Yöneticisi / Hesap Yönetimi
- Ad, soyad, kurumsal e-posta adresi
- Telefon numarası
- Şirket adı, vergi/TC kimlik numarası (faturalandırma amaçlı)
- Fatura adresi
- Ödeme bilgileri (kart numarası Ekipp'te saklanmaz; ödeme işlemcisine aktarılır)
3.2 Son Kullanıcılar (Çalışanlar)
- Ad, soyad, kurumsal e-posta veya telefon numarası
- Departman, unvan, organizasyon hiyerarşisi bilgisi
- Görev, ziyaret ve faaliyet kayıtları
- Konum verisi (saha check-in/check-out ve görev doğrulama amacıyla, yalnızca uygulama ön plandayken)
- Yüklenen fotoğraflar ve belgeler (saha formu ekleri)
- İzin, avans, puantaj talep ve onay kayıtları
- Mülakat ve başvuru süreç bilgileri (İK modülü kullanılıyorsa)
- Uygulama içi bildirim ve mesaj içerikleri
- Cihaz tanımlayıcısı ve push bildirim token'ı
3.3 Teknik ve Analitik Veriler
- IP adresi, tarayıcı türü, işletim sistemi
- Oturum bilgileri, sayfa görüntüleme ve tıklama logları
- Hata raporları ve performans metrikleri
- Çerez ve yerel depolama verileri (bkz. Bölüm 11)
Özel Nitelikli Veri:Ekipp, 6698 sayılı Kanun'un 6. maddesi kapsamındaki özel nitelikli kişisel verileri (sağlık, biyometrik, din vb.) kural olarak işlemez. Kiracılar bu tür verileri platforma yüklememeyi kabul eder.
4. Kişisel Verilerin İşlenme Amaçları
| Amaç | Açıklama |
|---|---|
| Hizmet Sunumu | Görev yönetimi, KPI takibi, İK süreçleri, saha operasyonları ve tüm platform işlevlerinin çalıştırılması. |
| Hesap Yönetimi | Kayıt, kimlik doğrulama, şifre sıfırlama ve oturum güvenliği. |
| Faturalandırma | Abonelik planı, ödeme işleme ve fatura düzenleme. |
| Müşteri Desteği | Destek talepleri, teknik sorun çözümü ve onboarding. |
| Platform Güvenliği | Yetkisiz erişim, sahtekârlık ve kötüye kullanımın tespiti ve önlenmesi. |
| İyileştirme & AR-GE | Ürün geliştirme, hata tespiti ve özellik analizi (anonimleştirilmiş/toplulaştırılmış verilerle). |
| Yasal Yükümlülükler | Vergi, muhasebe ve düzenleyici raporlama zorunlulukları. |
| Pazarlama (rıza ile) | Yalnızca açık rıza verilmişse; ürün güncellemeleri, kampanyalar ve içerik bildirimleri. |
5. Hukuki Dayanak (KVKK Madde 5)
Kişisel verileriniz aşağıdaki hukuki dayanaklara istinaden işlenmektedir:
- aSözleşmenin kurulması ve ifası (m.5/2-c): Abonelik sözleşmesi kapsamındaki hizmetlerin sunulması.
- bHukuki yükümlülük (m.5/2-ç): Vergi Usul Kanunu, Türk Ticaret Kanunu ve diğer yasal düzenlemeler.
- cMeşru menfaat (m.5/2-f): Platform güvenliği, hizmet kalitesinin korunması ve kötüye kullanımın önlenmesi; temel hak ve özgürlüklerinize zarar vermemek kaydıyla.
- dAçık rıza (m.5/1): Pazarlama iletişimi ve rıza gerektiren diğer opsiyonel işlemler.
Son kullanıcı (çalışan) verileri, Kiracı ile çalışan arasındaki iş sözleşmesi ve meşru iş menfaatine dayanarak Kiracının talebi doğrultusunda işlenmektedir. Ekipp bu veriler bakımından veri işleyen sıfatıyla hareket eder ve yalnızca Kiracının talimatları doğrultusunda işlem yapar.
6. Çok Kiracılı (Multi-Tenant) Yapıda Veri Ayrımı
Ekipp, farklı şirketlerin (kiracıların) bağımsız olarak kullandığı çok kiracılı bir mimaride çalışmaktadır. Bu yapıda veri güvenliği ve izolasyonu kritik önem taşır:
Mantıksal İzolasyon
Her kiracının verileri, erişim kontrolü katmanıyla diğer kiracılardan tamamen ayrıştırılır. Bir kiracının kullanıcıları asla başka bir kiracının verilerine erişemez.
Veri Sorumluluğu Sınırı
Ekipp, kiracı çalışanlarına ait verileri yalnızca Kiracının talimatı doğrultusunda işler. Kiracı, kendi çalışanlarını KVKK kapsamında aydınlatmakla ve gerektiğinde rıza almakla yükümlüdür.
Veri İşleme Sözleşmesi
Kurumsal abonelik sözleşmesi, KVKK'nın 12. maddesine uygun olarak Ekipp ile Kiracı arasındaki veri işleme ilişkisini düzenleyen hükümleri içermektedir.
Kiracı Hesabının Sonlandırılması
Abonelik sona erdiğinde Kiracı verileri, yasal saklama yükümlülükleri dışında en geç 90 gün içinde kalıcı olarak silinir veya Kiracıya dışa aktarma imkânı sunulur.
7. Kişisel Verilerin Aktarılması
7.1 Yurt İçi Aktarım
Kişisel verileriniz; hukuki yükümlülük kapsamında yetkili kamu kurum ve kuruluşlarına (mahkeme, savcılık, vergi dairesi vb.) KVKK'nın 8. maddesi uyarınca aktarılabilir.
7.2 Yurt Dışı Aktarım (KVKK Madde 9)
Platform altyapısı Almanya (AB/AEA)merkezli veri merkezlerinde barındırılmaktadır. AB Genel Veri Koruma Tüzüğü (GDPR) kapsamındaki Avrupa Komisyonu'nun yeterlilik kararı bulunan ülkelere yapılan aktarımlar KVKK m.9/2-a uyarınca gerçekleştirilmektedir.
Hizmet sağlayıcı alt işleyiciler:
| Sağlayıcı | Amaç | Konum |
|---|---|---|
| Bulut Altyapısı (Hetzner / AWS vb.) | Sunucu, veritabanı, dosya depolama | Almanya / AB |
| Ödeme İşlemcisi | Güvenli kart ödemeleri | AB / Türkiye |
| E-posta Sağlayıcısı | İşlemsel e-postalar, bildirimler | AB |
| Push Bildirim Servisi (FCM/APNs) | Mobil bildirim iletimi | ABD (SCCs) |
| Hata İzleme (ör. Sentry) | Teknik hata kayıtları | AB |
ABD merkezli hizmet sağlayıcılarla veri aktarımı, AB Standart Sözleşme Maddeleri (SCCs) kapsamında gerçekleştirilmektedir.
8. Kişisel Verilerin Saklama Süreleri
| Veri Kategorisi | Saklama Süresi |
|---|---|
| Hesap ve sözleşme bilgileri | Abonelik süresince + 10 yıl (TTK m.82) |
| Fatura ve finansal kayıtlar | 10 yıl (VUK m.253) |
| Çalışan operasyonel verileri | Kiracı talebi veya yasal zorunluluk süresince |
| Konum ve check-in kayıtları | Kiracının belirlediği süre (varsayılan: 1 yıl) |
| Log ve güvenlik kayıtları | 2 yıl (5651 sayılı Kanun) |
| Pazarlama onayı ve tercihleri | Rıza geri alınana kadar |
| Silinmiş hesap verileri | Silme tarihinden itibaren 90 gün (kurtarma penceresi) |
9. Veri Güvenliği
Ekipp, kişisel verilerin güvenliğini sağlamak amacıyla KVKK'nın 12. maddesi ve ilgili Kişisel Veri Güvenliği Rehberi doğrultusunda teknik ve idari tedbirler almaktadır:
TLS/HTTPS Şifreleme
Tüm veri aktarımları uçtan uca şifrelenir.
Bekleyen Veri Şifreleme
Veritabanları ve dosya depolama AES-256 ile şifrelenir.
Erişim Kontrolü
Rol tabanlı yetkilendirme; en az ayrıcalık ilkesi uygulanır.
İki Faktörlü Doğrulama
Yönetici hesapları için 2FA seçeneği sunulur.
Düzenli Yedekleme
Veriler günlük olarak yedeklenir ve coğrafi kopyası alınır.
Güvenlik Taramaları
Periyodik sızma testleri ve güvenlik açığı taramaları yapılır.
Çalışan Eğitimi
Veri güvenliği konusunda personel farkındalık eğitimleri.
Olay Müdahale Planı
Veri ihlali durumunda 72 saat içinde yetkililere bildirim.
10. Mobil Uygulama İzinleri
Ekipp mobil uygulaması (iOS ve Android), yalnızca belirtilen amaçlar için aşağıdaki cihaz izinlerini talep eder. Her izin, ilgili özellik ilk kullanıldığında açık rıza alınarak etkinleştirilir; istenmediğinde reddedilebilir veya cihaz ayarlarından geri alınabilir.
| İzin | Amaç | Arka Plan? |
|---|---|---|
| Konum (Hassas) | Saha check-in/check-out, görev lokasyon doğrulama | Hayır — yalnızca ön plan |
| Kamera | Saha formu fotoğraf ekleme, belge tarama | Hayır |
| Fotoğraf / Galeri | Saha formu için fotoğraf seçme | Hayır |
| Bildirimler (Push) | Görev, onay ve duyuru bildirimleri | Evet (bildirim servisi) |
| Depolama / Dosyalar | Rapor ve belge indirme/kaydetme | Hayır |
| İnternet Bağlantısı | Temel platform işlevselliği | Evet |
Konum Verisi Hakkında: Uygulama arka planda çalışırken konum bilgisi toplanmaz. Konum verisi yalnızca kullanıcı saha kaydı başlattığında ve uygulama ön plandayken alınır. Toplanan konum verisi yalnızca iş kaydı amacıyla kullanılır, üçüncü taraf reklam ağlarıyla paylaşılmaz.
11. Çerezler ve İzleme Teknolojileri
ekipp.co web sitesi aşağıdaki çerez kategorilerini kullanmaktadır:
| Kategori | Amaç | Zorunlu? |
|---|---|---|
| Zorunlu Çerezler | Oturum yönetimi, güvenlik, temel site işlevselliği | Evet |
| Tercih Çerezleri | Dil ve arayüz ayarlarının hatırlanması | Hayır |
| Analitik Çerezler | Anonim trafik analizi ve performans ölçümü | Hayır |
| Pazarlama Çerezleri | Hedefli içerik (yalnızca rıza ile) | Hayır |
Zorunlu olmayan çerezleri, site ilk ziyarette sunulan çerez yönetim panelinden reddedebilir veya tarayıcı ayarlarınızdan silebilirsiniz.
12. KVKK Kapsamındaki Haklarınız
6698 sayılı Kanun'un 11. maddesi uyarınca aşağıdaki haklara sahipsiniz:
- Bilgi talep etme: Kişisel verilerinizin işlenip işlenmediğini öğrenme.
- Bilgi alma: İşleniyorsa buna ilişkin bilgi talep etme.
- Amaç öğrenme: İşlenme amacını ve amaca uygun kullanılıp kullanılmadığını öğrenme.
- Yurt içi/dışı aktarım: Verilerin aktarıldığı tarafları öğrenme.
- Düzeltme: Eksik veya yanlış verilerin düzeltilmesini isteme.
- Silme / yok etme: Kanun'un öngördüğü koşulların varlığı halinde silinmesini isteme.
- İtiraz etme: Otomatik sistemlerle analiz sonucu aleyhinize çıkan karara itiraz.
- Zararın giderilmesi: Kanuna aykırı işleme nedeniyle uğradığınız zararın tazminini isteme.
Başvuru Yöntemi
Haklarınızı kullanmak için kimlik doğrulama bilgilerinizle birlikte kurumsal@cliyo.app adresine e-posta gönderebilir ya da KVKK başvuru formunu doldurabilirsiniz. Talepler en geç 30 gün içinde yanıtlanır. Talebin ücrete tabi olduğu durumlarda Kurul tarafından belirlenen tarifeye göre ücret alınabilir.
Yanıt tatmin edici bulunmazsa Kişisel Verileri Koruma Kurulu'na (kvkk.gov.tr) şikâyette bulunulabilir.
13. İletişim ve Veri Sorumlusu Bilgileri
Veri Sorumlusu: Ekipp Yazılım Teknolojileri
KVKK E-posta: kurumsal@cliyo.app
Genel İletişim: info@ekipp.co
Adres: Türkiye
Web: https://ekipp.co
Bu politika, mevzuat değişiklikleri veya hizmet güncellemeleri doğrultusunda revize edilebilir. Önemli değişiklikler e-posta bildirimi veya uygulama içi duyuru ile size iletilecektir. Güncel politikayı ekipp.co/gizlilik-politikasi adresinden takip edebilirsiniz.