Gizlilik Politikası
Son güncelleme: 6 Eylül 2026
1.Bu politika kimin için
NuovaCRM, kliniklere ve hizmet işletmelerine satış süreçlerini yönetmeleri için sunulan bir yazılımdır. İki farklı kişi grubunun verisi söz konusu: hizmeti kullanan kuruluş çalışanları ve o kuruluşun kendi müşteri adayları.
Müşteri adaylarının verisinde kuruluş veri sorumlusudur; NuovaCRM veri işleyendir. Yani bir klinik kendi lead kayıtlarına ne olacağına karar verir, biz onun talimatıyla işleriz.
2.İşlenen veriler
Kuruluş çalışanları için: ad, e-posta adresi, rol, oturum kayıtları (IP adresi, tarayıcı bilgisi, zaman) ve tanınan cihazlar.
Müşteri adayları için: kuruluşun kendi topladığı veriler — ad, telefon, e-posta, mesajlaşma geçmişi, randevu ve anlaşma kayıtları.
Bağlantılar için: bağladığınız Google ve Meta hesaplarının kimlikleri ve erişim jetonları. Jetonlar şifreli olarak saklanır ve arayüzde hiçbir zaman geri gösterilmez.
3.Neden işleniyor
Hizmetin kendisini sunmak için: kayıtları göstermek, mesaj göndermek ve almak, randevu yazmak, raporlamak.
Hesap güvenliği için: giriş, iki aşamalı doğrulama ve tanınmayan cihazdan giriş bildirimi.
Yükümlülük için: kimin neyi ne zaman değiştirdiğini gösteren denetim kayıtları.
4.Google verilerinin kullanımı ve Sınırlı Kullanım
Bir kuruluş Google hesabını bağladığında oturum açmak için openid, email ve profile kapsamları istenir. Bunların dışında yalnızca kuruluşun açtığı yetenekler için şu izinler istenir ve her biri tek bir işlev içindir:
gmail.send— CRM üzerinden e-posta göndermekgmail.readonly— gelen yanıtları ilgili kayda düşürmekcalendar.readonly— takvimi görüntülemekcalendar.events— CRM'den randevu oluşturmakdrive.readonly— dosya seçiciyle belge eklemek
Sınırlı Kullanım beyanı: NuovaCRM'in Google Workspace kapsamlarından aldığı bilgileri kullanımı, Sınırlı Kullanım gereklilikleri dâhil olmak üzere Google Kullanıcı Verileri Politikası'na uygundur.
The use of information received from Google Workspace APIs will adhere to the Google Workspace API User Data and Developer Policy, including the Limited Use requirements.
Uygulamada bunun anlamı şudur:
- Veriyi yalnızca yukarıda sayılan, arayüzde görünür ve belirgin işlevleri sunmak için kullanırız.
- Veriyi üçüncü taraflara aktarmayız — güvenlik incelemesi, hukuki zorunluluk ve kullanıcının açık onayıyla gerçekleşen devir hâlleri dışında.
- Veriyi reklam, hedefleme, yeniden pazarlama ya da kredi değerlendirmesi için kullanmayız ve satmayız.
- Veriyi yapay zekâ veya makine öğrenmesi modeli eğitmek, geliştirmek ya da oluşturmak için kullanmayız.
- Veriyi insanlar okumaz. İstisnaları sayıyoruz: kullanıcının belirli bir iletiyi görmemiz için verdiği belgelenmiş açık onay; güvenlik gereği (hata veya kötüye kullanım incelemesi); hukuki zorunluluk; ve toplu hâle getirilip anonimleştirilmiş verinin dâhilî işletme amacıyla kullanılması.
Bağlantıyı istediğiniz zaman kaldırabilirsiniz; kaldırıldığında erişim jetonu iptal edilir ve kasadan silinir. Erişimi Google Hesabınızın güvenlik ayarlarından da geri alabilirsiniz.
5.Meta verilerinin kullanımı
Meta bağlantısı üç şey için kullanılır: reklam formlarından gelen kayıtları CRM'e düşürmek, Messenger/Instagram yazışmalarını kuruluşun gelen kutusuna getirmek ve kuruluşun kendi WhatsApp Business hattını CRM'den yönetmek. Reklam hedefleme yapılmaz.
İstenen izinler ve karşılıkları:
leads_retrieval,pages_manage_ads— reklam formlarını listelemek ve o formlardan gelen kayıtları almakpages_show_list,pages_manage_metadata,pages_read_engagement— hangi sayfaya bağlanılacağını seçmek ve o sayfanın olay aboneliğini kurmakpages_messaging— Messenger yazışmalarını almak ve yanıtlamakinstagram_basic,instagram_manage_messages— bağlı Instagram hesabının yazışmalarıbusiness_management— kuruluşun işletme varlıklarını listelemekwhatsapp_business_management— kuruluşun kendi WhatsApp Business Hesabını ve hattını yönetmek: onaylı mesaj şablonlarını okumak, oluşturmak, düzenlemek ve silmek; hattın olay aboneliğini kurmak; hat kaldırıldığında numaranın kaydını iptal etmekwhatsapp_business_messaging— kuruluşun kendi numarasından müşteriyle yazışmak: onaylı şablon göndermek, 24 saatlik hizmet penceresi açıkken serbest metin ve dosya göndermek, gelen mesajları ve medyayı almak
WhatsApp Business verileri
Kuruluş kendi WhatsApp hattını bağladığında aşağıdaki veriler işlenir. Her kalem yalnızca yanında yazan iş için kullanılır:
- WhatsApp Business Hesabı kimliği (
WABA ID) ve adı — hangi hesaba bağlanıldığını göstermek - Telefon numarası kimliği (
phone_number_id), görünen numara ve doğrulanmış işletme adı — gönderimi doğru hattan yapmak ve hattı ekranda adlandırmak - Hattın kalite puanı ve bağlantı durumu — hattın sağlığını kuruluşa göstermek
- Yazışan kişinin WhatsApp numarası (
wa_id) ve WhatsApp profil adı — mesajı doğru müşteri kaydıyla eşleştirmek - Mesaj metni ile gönderilen ve alınan medya (görsel, ses, belge) — yazışmanın kuruluşun gelen kutusunda görünmesi ve müşteri kaydında saklanması
- Teslim ve okundu durumları — mesajın ulaşıp ulaşmadığını kuruluşa göstermek
- Onaylı mesaj şablonları ve onay durumları — kuruluşun şablonlarını CRM'den yönetebilmesi
Coexistence (aynı numaranın hem telefonda hem CRM'de çalışması) kipinde, kuruluşun telefondan gönderdiği mesajların kopyaları ve Meta'nın aktardığı son altı aylık yazışma geçmişi de alınır — böylece müşteri kaydı eksik kalmaz.
WhatsApp verileri kuruluşlar arasında birleştirilmez; her kuruluş yalnızca kendi hattının verisini görür. Bu veriler model eğitmek için kullanılmaz.
Meta'dan alınan veriler satılmaz, profil zenginleştirmek için kullanılmaz ve gözetim amacıyla işlenmez.
Meta kullanıcıları veri silme talebinde bulunabilir; nasıl işlediği Veri silme sayfasında yazılıdır. Uygulamayı Facebook ayarlarınızdan kaldırdığınızda silme talebi bize otomatik olarak iletilir.
6.Saklama ve silme
Kuruluş verisi, kuruluşun aboneliği sürdüğü sürece saklanır. Kuruluş hesabını kapattığında verisi silinir.
Parola sıfırlama bağlantıları bir saat, davet bağlantıları yedi gün sonra geçersiz olur ve tek kullanımlıktır. Doğrulama kodları on dakika geçerlidir.
Denetim kayıtları, yükümlülük gereği kayıt silinse bile bir süre korunur — kimin neyi sildiğini gösterebilmek için.
WhatsApp ve Meta verileri ne kadar kalır
Bu kalemler ayrı yazıldı, çünkü «abonelik boyunca saklanır» cümlesi WhatsApp tarafında neyin durduğunu anlatmıyor. Saklananlar:
- Mesajın kendisi — metin, yön, zaman damgaları, teslim ve okundu durumu, Meta'nın mesaj kimliği (
wamid), karşı tarafın numarası ve WhatsApp profil adı. - Gönderilen ve alınan medyanın kendisi — görsel, ses, belge — nesne deposunda tutulur, mesaj kaydından referansla bağlanır.
- Ham webhook yükü — Meta'nın gönderdiği gövde, iki yerde: aynı olayın iki kez işlenmesini engelleyen olay defterinde ve mesaj kaydının yanındaki kopyada. Tekrar teslimatı ayırt etmek ve bir arızayı sonradan çözebilmek için gerekiyor.
- Hat bilgileri — WhatsApp Business Hesabı kimliği, numara kimliği, görünen numara ve doğrulanmış ad. Erişim jetonu şifreli saklanır.
Hattın kalite puanı saklanmaz: sağlık yoklamasında Meta'dan canlı okunur, «iyi / dikkat / kırmızı» durumuna çevrilip ekranda gösterilir ve değerin kendisi yazılmaz.
Yaşa göre otomatik silme yoktur. Bu bilinçli bir tercih: bir CRM'de yazışma müşteri kaydının kendisidir ve arka planda sessizce eksilen bir geçmiş, kuruluşun kendi verisini kaybetmesi olurdu. Kayıtlar kuruluş silene kadar durur.
Kuruluş hesabı silindiğinde yukarıdakilerin tamamı aynı işlemde, veritabanı zinciriyle gider. Yedekler 30 günsaklanır ve döngüsel olarak üzerine yazılır; silinen veri en geç bu süre içinde yedeklerden de düşer.
Yalnızca WhatsApp hattını kaldırmak yazışmayı silmez. Numara Meta tarafında kayıttan düşürülür; hat, sohbetler ve ham olay kayıtları silinir; ama mesaj geçmişi kuruluşun kendi kayıtlarında kalır — hasta dosyası orada.
Nesne deposundaki medya dosyaları, veritabanı kaydı gittikten sonra yönetici eliyle silinir. Bunu yapan zamanlanmış bir iş bugün yoktur ve varmış gibi yazmıyoruz.
Gelen webhook'ların teşhis defteri ayrıdır: her isteğin gövdesinin ilk 400 baytını ve sonucunu (imza reddedildi, gövde bozuk, kuruluş çözülemedi, işlendi) tutar. Bu defter kuruluşa değil platforma bağlıdır ve kuruluş silinse de kalır; o 400 bayt bir mesajın ilk satırlarını içerebilir. Defter olmasaydı «Meta hiç göndermedi» ile «gönderdi, biz düşürdük» ayırt edilemezdi.
Meta veri silme talebi, o Meta kullanıcısının kimlik bağlarını kaldırır ve bağlantıyı koparır; kuruluşun iş kaydını (kişi, lead, yazışma) silmez. Kapsamı ve sebebi Veri silme sayfasındadır.
7.Aktarım ve altyapı
Ana veritabanı, dosya ekleri ve yedekler Almanya'daki sunucularda (Hetzner) barındırılır. Hizmetin işleyişi için kullanılan diğer taraflar: e-posta gönderimi için Resend, arayüz dağıtımı için Vercel, alan adı çözümlemesi için Cloudflare ve bağladığınız ölçüde Google ile Meta.
Her birinin ne yaptığını, hangi ülkede bulunduğunu ve hangi veriye eriştiğini Alt İşleyen Listesi sayfasında tek tek sayıyoruz. Üçüncü taraf analitik, reklam veya izleme servisi kullanmıyoruz.
8.Çerezler
İki çerez kullanılır ve ikisi de zorunludur: oturumu taşıyan nuova_session ve arayüz dilini tutan nuova_locale. Reklam veya izleme çerezi yoktur. Ayrıntısı Çerez Politikası'ndadır.
9.Haklarınız
Verilerinize erişme, düzeltilmesini veya silinmesini isteme, işlemeye itiraz etme ve taşınabilirlik haklarınız vardır. Bir kuruluşun müşteri adayıysanız talebinizi öncelikle ilgili kuruluşa iletmeniz gerekir — veri sorumlusu odur.
KVKK ve GDPR kapsamındaki hakların tam listesi, dayandıkları hukuki sebepler ve başvuru usulü KVKK ve GDPR Aydınlatma Metni'ndedir.
İletişim: gizlilik@nuovacrm.com
10.Kurumsal müşteriler için
Veri işleyen sıfatıyla üstlendiğimiz yükümlülükler — talimatla işleme, güvenlik tedbirleri, ihlal bildirimi, denetim hakkı ve sözleşme sonunda silme — Veri İşleme Sözleşmesi sayfasında özetlenmiştir.
11.Sorumlu ve değişiklikler
Hizmeti sunan: PLEKSON SAĞLIK VE TURİZM SANAYİ TİCARET ANONİM ŞİRKETİ, Merkez Mah. Kültür Cad. No:4 İç Kapı No:11, Gaziosmanpaşa / İstanbul, Ticaret sicil no: 312908-5 · MERSİS no: 0730072962700001
Bu politika değiştiğinde yukarıdaki tarih güncellenir; esaslı değişiklikler kuruluş yöneticilerine e-postayla bildirilir.

