Veri İşleme Sözleşmesi (DPA) — Özet
Son güncelleme: 6 Eylül 2026
1.Bu sayfanın niteliği
Bu sayfa, NuovaCRM'in veri işleyen sıfatıyla üstlendiği yükümlülüklerin özetidir. İmzalanabilir tam metin, kuruluş sözleşmesinin ekidir ve dpa@nuovacrm.com adresinden talep edilebilir.
Özet ile imzalı metin arasında çelişki olması hâlinde imzalı metin geçerlidir.
2.Taraflar ve roller
Veri sorumlusu: hizmeti kullanan kuruluş. Çalışma alanına hangi verinin gireceğine, ne kadar tutulacağına ve kime gösterileceğine o karar verir; işlemenin hukuki dayanağını sağlamak da onun yükümlülüğüdür.
Veri işleyen: NuovaCRM. Veriyi yalnızca kuruluşun talimatıyla ve hizmeti sunmak için işler.
Bir istisna: kuruluş çalışanlarının hesap, oturum ve denetim kayıtları bakımından veri sorumlusu NuovaCRM'dir. Bu ayrım KVKK ve GDPR Aydınlatma Metni'nin 2. maddesinde açıklanmıştır.
3.İşlemenin konusu, süresi ve kapsamı
Konu ve amaç: müşteri ilişkileri yönetimi yazılımının sunulması — lead ve anlaşma kaydı, çok kanallı mesajlaşma, randevu, otomasyon ve raporlama.
Süre: abonelik süresi ve sona ermeyi izleyen silme/iade dönemi.
Veri türleri: kimlik ve iletişim bilgileri, yazışma içerikleri, randevu ve işlem kayıtları, kullanıcı işlem güvenliği kayıtları.
İlgili kişi kategorileri: kuruluşun müşterileri ve müşteri adayları, kuruluşun çalışanları.
4.Yalnızca talimatla işleme
Veriyi yalnızca kuruluşun belgelenmiş talimatları doğrultusunda işleriz — yurt dışına aktarım dâhil. Arayüzü ve API'yi kullanmanız bu talimatın kendisidir.
Bir hukuk kuralı bizi talimat dışında işlemeye zorlarsa, o kural bilgilendirmeyi yasaklamadığı sürece kuruluşu önceden haberdar ederiz.
Kuruluş verisini kendi amaçlarımız için kullanmayız: ürün geliştirme, karşılaştırma verisi üretme, reklam veya yapay zekâ modeli eğitimi dâhil.
5.Gizlilik
Veriye erişebilen personel, adı belirlenmiş kişilerle sınırlıdır ve yazılı gizlilik yükümlülüğü altındadır. Erişim, işin gerektirdiği en dar kapsamda verilir ve görev sona erdiğinde kaldırılır.
6.Güvenlik tedbirleri (GDPR m.32)
Sistemde kurulu olan tedbirler:
- Kiracı izolasyonu: veritabanı satır düzeyi güvenlik politikalarıyla ayrılır. Uygulama, politikaları atlayamayan superuser olmayan bir rolle bağlanır ve sistem, bu koşul sağlanmazsa açılmaz.
- Parolalar: PBKDF2-HMAC-SHA256, 600.000 tur, kullanıcıya özgü tuz ile saklanır. Geri çevrilebilir şekilde hiçbir yerde tutulmaz.
- Sırlar ve erişim jetonları: Fernet (AES-CBC + HMAC-SHA256) ile şifreli saklanır ve arayüze geri gösterilmez.
- Aktarım güvenliği: tüm trafik TLS üzerinden. Oturum çerezi
HttpOnly,SameSite=Lax, üretimdeSecureve üst alan adına yazılmaz. - Kimlik doğrulama: e-posta ile iki aşamalı doğrulama ve tanınmayan cihazdan girişte bildirim.
- Gelen olayların doğrulanması: Meta webhook'ları ve silme talepleri HMAC-SHA256 imzasıyla doğrulanır; imzasız istek işlenmez.
- Denetim izi: kayıt üzerindeki değişiklikler kim/ne/ne zaman olarak tutulur.
- Yedekleme: günlük tam yedek, ayrı bir nesne deposunda, 30 gün saklama.
Sahip olmadıklarımız da beyan edilir: NuovaCRM'in ISO 27001, SOC 2 veya benzeri bir bağımsız denetim belgesi yoktur. Böyle bir belge alındığında bu madde güncellenir. Bir denetim belgesini sözleşme şartı yapan kuruluşların bunu satın alma öncesinde bilmesi gerekir.
7.Alt işleyenler
Kuruluş, hizmetin sunulması için gereken alt işleyicilerin kullanılmasına genel olarak izin verir. Güncel liste, her birinin işlevi ve bulunduğu ülkeyle birlikte Alt İşleyen Listesi sayfasında yayımlanır.
Listeye yeni bir alt işleyen eklenmeden önce kuruluş yöneticilerine e-postayla bildirim yapılır. Bildirim ile yürürlük arasındaki itiraz süresi: 30 gün. Haklı bir itirazın çözülememesi hâlinde kuruluş, sözleşmeyi ceza ödemeksizin feshedebilir.
Her alt işleyene, bu sözleşmedekiyle esasen aynı yükümlülükler sözleşmeyle yüklenir; alt işleyenin ihlalinden NuovaCRM sorumludur.
8.İlgili kişi taleplerine yardım
Bize doğrudan ulaşan bir ilgili kişi talebini kendi başımıza sonuçlandırmayız — veri sorumlusu kuruluştur. Talebi gecikmeksizin kuruluşa iletir ve başvurana hangi kuruluşa yönlendirdiğimizi bildiririz.
Erişim, düzeltme, silme, kısıtlama ve taşınabilirlik taleplerini karşılayabilmeniz için arayüzde arama, düzenleme, silme ve dışa aktarma işlevleri bulunur. Bunların yetmediği durumlarda makul ölçüde teknik destek veririz.
9.İhlal bildirimi
Kişisel veri ihlalini öğrendiğimizde kuruluşu gecikmeksizin ve en geç 24 saat içinde bilgilendirir; ihlalin niteliğini, etkilenen veri kategorilerini, olası sonuçlarını ve alınan tedbirleri bildiririz.
Denetim makamına ve ilgili kişilere yapılacak bildirim veri sorumlusunun yükümlülüğüdür; süreleri o işletir (GDPR m.33 uyarınca 72 saat; KVKK Kurul kararı uyarınca 72 saat). Biz bildirimi hazırlaması için gereken bilgiyi sağlarız.
10.Etki değerlendirmesi ve ön danışma
Veri koruma etki değerlendirmesi (GDPR m.35) ve gerekiyorsa denetim makamına ön danışma (m.36) süreçlerinde, işleme faaliyetimize dair elimizdeki bilgiyi makul ölçüde sağlarız.
11.Sözleşme sonunda silme veya iade
Abonelik sona erdiğinde kuruluş, verisinin dışa aktarımını talep edebilir. Dışa aktarım süresi: sona ermesinden itibaren 30 gün.
Sürenin ardından üretim verisi silinir. Yedeklerdeki kopyalar, döngüsel saklama gereği en geç 30 gün içinde düşer; bu süre boyunca yedek yalnızca felaket kurtarma için kullanılır, hiçbir sorguya açılmaz.
Hukuken saklanması zorunlu kayıtlar (ör. fatura ve denetim izi) kendi yasal süreleri boyunca korunur ve yalnızca bu amaçla işlenir.
12.Denetim hakkı
Kuruluşa, bu yükümlülüklere uyumu gösteren bilgiyi sağlarız. Yerinde denetim, makul bir önceden bildirimle, çalışma saatleri içinde ve yılda bir kereyi aşmayacak şekilde — denetim makamının talebi hâli saklı kalmak üzere — yapılabilir.
Denetim, diğer kuruluşların verisine erişmeyi kapsayamaz. Çok kiracılı bir sistemde bir müşterinin denetimi, başka bir müşterinin verisini görme hakkı doğurmaz.
13.Uluslararası aktarım
Ana veritabanı, dosya ekleri ve yedekler Almanya'da tutulur. E-posta gönderimi, arayüz dağıtımı ve kuruluşun bağladığı Google / Meta servisleri ABD merkezli sağlayıcılardır.
AB dışına aktarımın hukuki mekanizması: Standart Sözleşme Hükümleri (SCC) — modül 3, veri işleyenden alt işleyene aktarım
Türkiye'den yurt dışına aktarımın KVKK m.9 dayanağı: KVKK m.9 kapsamında Kurul tarafından ilan edilen standart sözleşme
14.Yürürlük ve taraflar
Veri işleyen: PLEKSON SAĞLIK VE TURİZM SANAYİ TİCARET ANONİM ŞİRKETİ, Merkez Mah. Kültür Cad. No:4 İç Kapı No:11, Gaziosmanpaşa / İstanbul, Ticaret sicil no: 312908-5 · MERSİS no: 0730072962700001
İletişim: dpa@nuovacrm.com
Bu özet değiştiğinde yukarıdaki tarih güncellenir; esaslı değişiklikler kuruluş yöneticilerine e-postayla bildirilir.

