KVKK ve GDPR Aydınlatma Metni
Son güncelleme: 6 Eylül 2026
1.Veri sorumlusunun kimliği
6698 sayılı Kişisel Verilerin Korunması Kanunu'nun 10. maddesi ve Avrupa Birliği Genel Veri Koruma Tüzüğü'nün (GDPR) 13-14. maddeleri uyarınca hazırlanmıştır.
Veri sorumlusu: PLEKSON SAĞLIK VE TURİZM SANAYİ TİCARET ANONİM ŞİRKETİ, Merkez Mah. Kültür Cad. No:4 İç Kapı No:11, Gaziosmanpaşa / İstanbul, Ticaret sicil no: 312908-5 · MERSİS no: 0730072962700001, VERBİS kaydı bulunmamaktadır; KVKK m.16/2 ve Kişisel Verileri Koruma Kurulu'nun 2018/32 sayılı kararı uyarınca kayıt yükümlülüğünden muaftır
Başvuru adresleri: kvkk@nuovacrm.com · plekson@hs01.kep.tr
2.Hangi sıfatla — bu metnin en önemli maddesi
NuovaCRM iki ayrı ilişkide, iki ayrı sıfatla yer alır ve haklarınızı kime karşı kullanacağınız buna bağlıdır:
Hizmeti kullanan kuruluşun çalışanıysanız — hesabınız, oturumlarınız ve denetim kayıtlarınız bakımından veri sorumlusu biziz. Talebinizi doğrudan yukarıdaki adrese iletebilirsiniz.
Bir kuruluşun müşterisi veya müşteri adayıysanız — adınız, telefonunuz, yazışmalarınız ve randevu kayıtlarınız bakımından veri sorumlusu o kuruluştur; NuovaCRM veri işleyendir. Bu verinin toplanmasına, ne kadar saklanacağına ve silinmesine karar veren taraf odur; biz onun talimatıyla işleriz.
Bu ayrım şeklî değil: bize gelen bir silme talebiyle bir işletmenin kendi müşteri kaydını yok etmek, o işletmenin kendi hukuki yükümlülüklerini ihlal etmesine yol açabilirdi. Talebinizi ilgili kuruluşa iletmeniz gerekir; hangi kuruluş olduğunu bilmiyorsanız bize yazın, muhatabı gösterelim.
3.İşlenen kişisel veriler
Kimlik ve iletişim: ad soyad, e-posta adresi, telefon numarası.
Kullanıcı işlem ve işlem güvenliği: giriş kayıtları, IP adresi, tarayıcı bilgisi, oturum zamanları, tanınan cihazlar, iki aşamalı doğrulama kayıtları ve kimin neyi ne zaman değiştirdiğini gösteren denetim kayıtları.
Müşteri işlem: kuruluşun kendi topladığı lead, anlaşma, randevu ve yazışma kayıtları.
Bağlantı verileri: kuruluşun bağladığı Google ve Meta hesaplarının kimlikleri ile erişim jetonları. Jetonlar şifreli saklanır ve arayüzde geri gösterilmez.
Özel nitelikli veri: NuovaCRM özel nitelikli veri için ayrı bir alan sunmaz. Ancak sağlık alanında çalışan bir kuruluş serbest metin alanlarına sağlık verisi girebilir. Böyle bir veri girildiğinde KVKK m.6 ve GDPR m.9 kapsamındaki açık rıza ve ek güvenlik yükümlülükleri ilgili kuruluşa aittir.
4.İşleme amaçları ve hukuki sebepleri
Sözleşmenin kurulması ve ifası (KVKK m.5/2-c · GDPR m.6/1-b): hesap açmak, hizmeti sunmak, kayıtları göstermek, mesaj göndermek ve almak, randevu ve rapor üretmek.
Hukuki yükümlülük (KVKK m.5/2-ç · GDPR m.6/1-c): faturalama ve saklama yükümlülükleri, yetkili mercilerin talepleri.
Meşru menfaat (KVKK m.5/2-f · GDPR m.6/1-f): hesap güvenliği, kötüye kullanımın tespiti, tanınmayan cihazdan giriş bildirimi, hata ayıklama ve denetim izi.
Açık rıza (KVKK m.5/1 · GDPR m.6/1-a): yalnızca diğer sebeplerin karşılamadığı durumlarda ve alındığı anda ne için alındığı belirtilerek.
Kişisel verileriniz reklam hedeflemesi, profilleme veya satış amacıyla işlenmez ve üçüncü taraflara satılmaz. Otomatik karar verme veya profilleme yoluyla hakkınızda hukuki sonuç doğuran bir işlem yapılmaz (GDPR m.22).
5.Toplama yöntemi
Veriler; hesap oluşturma ve davet akışları, arayüz üzerinden yapılan kayıtlar, kuruluşun bağladığı kanallardan (Meta reklam formları, Messenger, Instagram, WhatsApp, e-posta) gelen iletiler ve toplu içe aktarma yoluyla, elektronik ortamda otomatik ve kısmen otomatik yollarla toplanır.
6.Aktarım ve yurt dışına aktarım
Veriler, hizmeti sunmak için kullandığımız alt işleyicilere aktarılır. Kim olduklarını, hangi ülkede bulunduklarını ve hangi veriye eriştiklerini Alt İşleyen Listesi sayfasında tek tek sayıyoruz.
Ana veritabanı, dosya ekleri ve yedekler Almanya'daki sunucularda tutulur — yani GDPR bakımından AB içinde. Buna karşılık e-posta gönderimi, arayüz dağıtımı ve bağladığınız Google / Meta servisleri Amerika Birleşik Devletleri merkezli sağlayıcılardır.
KVKK m.9 anlamında yurt dışına aktarım söz konusudur. Aktarımın dayandığı mekanizma: KVKK m.9 kapsamında Kurul tarafından ilan edilen standart sözleşme
GDPR bakımından AB dışına aktarımın dayandığı mekanizma: Avrupa Komisyonu'nun 2021/914 sayılı kararıyla kabul edilen Standart Sözleşme Hükümleri (SCC)
7.Saklama süreleri
Kuruluş verisi, aboneliğin sürdüğü süre boyunca saklanır. Abonelik sona erdiğinde Veri İşleme Sözleşmesi'nde belirtilen süre içinde silinir veya iade edilir.
Parola sıfırlama bağlantıları bir saat, davet bağlantıları yedi gün, doğrulama kodları on dakika sonra geçersiz olur ve tek kullanımlıktır. Oturum çerezi en fazla 14 gün geçerlidir.
Denetim kayıtları, bir kayıt silinse dahi belirli bir süre korunur. Sebebi şu: "kimin neyi sildiği" sorusunu cevaplayamayan bir sistem, hesap verebilirlik yükümlülüğünü (GDPR m.5/2) karşılayamaz.
Yedekler 30 gün saklanır ve döngüsel olarak üzerine yazılır. Bir silme talebi işlendikten sonra veri, en geç bu süre içinde yedeklerden de düşer — yedekten seçmeli kayıt silmek teknik olarak mümkün olmadığı için süreyi bekleriz ve bu süre içinde yedek yalnızca felaket kurtarma amacıyla kullanılır.
8.KVKK m.11 kapsamındaki haklarınız
- Kişisel verinizin işlenip işlenmediğini öğrenme
- İşlenmişse buna ilişkin bilgi talep etme
- İşlenme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme
- Yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri bilme
- Eksik veya yanlış işlenmişse düzeltilmesini isteme
- KVKK m.7'deki şartlar çerçevesinde silinmesini veya yok edilmesini isteme
- Düzeltme, silme ve yok etme işlemlerinin verinin aktarıldığı üçüncü kişilere bildirilmesini isteme
- Münhasıran otomatik sistemlerle analiz edilmesi suretiyle aleyhinize bir sonuç doğmasına itiraz etme
- Kanuna aykırı işleme sebebiyle zarara uğramanız hâlinde zararın giderilmesini talep etme
9.GDPR kapsamındaki haklarınız
Erişim (m.15), düzeltme (m.16), silinme (m.17), işlemenin kısıtlanması (m.18), veri taşınabilirliği (m.20), işlemeye itiraz (m.21) ve otomatik karar verilmesine tabi olmama (m.22) haklarına sahipsiniz.
İşleme açık rızaya dayanıyorsa rızanızı her zaman geri alabilirsiniz; geri alma, o ana kadar yapılan işlemenin hukukiliğini etkilemez.
Denetim makamına şikâyet hakkınız saklıdır: Türkiye'de Kişisel Verileri Koruma Kurumu, AB'de bulunduğunuz ülkenin veri koruma otoritesi.
10.Başvuru usulü ve süresi
Başvurunuzu kvkk@nuovacrm.com adresine veya plekson@hs01.kep.tr üzerinden iletebilirsiniz. Kimliğinizi doğrulayabilmemiz gerekir — aksi hâlde bir başkasının verisini talep eden kişiye teslim etme riski doğar.
Başvurular en geç 30 gün içinde sonuçlandırılır (KVKK m.13 ve Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ; GDPR m.12 aynı süreyi öngörür ve karmaşık taleplerde iki ay uzatmaya izin verir). İşlem ücretsizdir; talebin ayrıca bir maliyet gerektirmesi hâlinde Kurul'un belirlediği tarifedeki ücret alınabilir.
Bir kuruluşun müşterisiyseniz talebinizi o kuruluşa yöneltmeniz gerekir (bkz. madde 2). Bize ulaşan böyle bir talebi reddetmeyiz: ilgili kuruluşa iletir ve size hangi kuruluşa yönlendirdiğimizi bildiririz.
11.Google ve Meta verileri
Bir kuruluş Google hesabını bağladığında elde edilen verilerin kullanımı Google'ın Sınırlı Kullanım gerekliliklerine tabidir; ayrıntısı Gizlilik Politikası'nın 4. maddesindedir.
Meta üzerinden gelen verilerin silinmesi ayrı bir akışla işler ve Veri Silme sayfasında anlatılmıştır.

