1. Veri sorumlusu
Bu politika kapsamında veri sorumlusu [ŞİRKET UNVANI] (“CM Apps”), adres: [ADRES], e-posta: [E-POSTA]’dır. Avrupa Birliği’nde yerleşik ilgili kişiler bakımından GDPR’ın 27. maddesi uyarınca gerekli olması hâlinde AB temsilcisi bilgisi: [AB TEMSİLCİSİ].
Müşterilerimizin kendi son kullanıcılarına ait verileri Ürünlerimiz üzerinden işlediğimiz hâllerde CM Apps “veri işleyen” sıfatıyla hareket eder; bu ilişki Veri İşleme Sözleşmesi ile düzenlenir.
2. İşlediğimiz veriler
Kimlik ve iletişim bilgileri (ad, soyad, e-posta, telefon, unvan, şirket), hesap ve kullanım verileri (giriş kayıtları, tercihler, ürün içi etkinlik), ticari bilgiler (teklif, sözleşme, fatura), teknik veriler (IP adresi, cihaz ve tarayıcı bilgisi, çerez tanımlayıcıları) ve destek yazışmaları.
Özel nitelikli kişisel verileri, hizmetin gereği olmadıkça ve açık rızanız bulunmadıkça işlemeyiz.
3. İşleme amaçları ve hukuki dayanaklar
Sözleşmenin kurulması ve ifası (KVKK m.5/2-c; GDPR m.6/1-b): hesap oluşturma, hizmetin sunulması, faturalama. Hukuki yükümlülüklerin yerine getirilmesi (KVKK m.5/2-ç; GDPR m.6/1-c): vergi, muhasebe ve saklama yükümlülükleri. Meşru menfaat (KVKK m.5/2-f; GDPR m.6/1-f): güvenlik, dolandırıcılığın önlenmesi, hizmetin iyileştirilmesi. Açık rıza (KVKK m.5/1; GDPR m.6/1-a): pazarlama iletişimi ve zorunlu olmayan çerezler.
4. Çerezler ve benzeri teknolojiler
Web sitemizde zorunlu, tercih, analitik ve pazarlama çerezleri kullanılabilir. Zorunlu olmayan çerezler yalnızca onayınızla çalışır. Ayrıntılar Çerez Politikasında yer alır.
5. Verilerin paylaşımı
Verileriniz; barındırma, e-posta, ödeme, analitik ve destek araçları sağlayan alt işleyicilerle, hizmetin sunulması için gerekli ölçüde paylaşılır. Güncel liste Alt İşleyici Listesinde yayımlanır.
Yasal zorunluluk hâlinde yetkili kamu kurumlarıyla; birleşme, devralma veya varlık devri hâlinde ilgili taraflarla, gizlilik yükümlülükleri saklı kalarak paylaşım yapılabilir.
6. Yurt dışına aktarım
Türkiye’de yerleşik ilgili kişiler bakımından yurt dışına aktarım KVKK m.9’a uygun olarak; yeterlilik kararı, standart sözleşme veya açık rıza mekanizmalarından uygun olanıyla gerçekleştirilir.
AB’de yerleşik ilgili kişiler bakımından AEA dışına aktarım, GDPR Bölüm V uyarınca yeterlilik kararı (GDPR m.45) veya Standart Sözleşme Maddeleri (GDPR m.46) gibi uygun güvencelerle yapılır. Kullanılan mekanizma ve alt işleyicinin konumu Alt İşleyici Listesinde belirtilir.
7. Saklama süreleri
Verileri, işleme amacının gerektirdiği süre ve yasal saklama yükümlülükleri boyunca saklarız. Ticari defter ve fatura kayıtları [10] yıl; sözleşme kayıtları zamanaşımı süresince; hesap verileri hesabın kapatılmasından itibaren [90] gün; pazarlama izinleri geri alınana kadar saklanır. Süre sonunda veriler silinir, yok edilir veya anonim hâle getirilir.
8. Güvenlik
Verilerinizi yetkisiz erişim, kayıp ve kötüye kullanıma karşı erişim kontrolü, şifreleme, yedekleme, kayıt tutma ve personel eğitimi gibi teknik ve idari tedbirlerle koruruz. Veri ihlali hâlinde mevzuatın öngördüğü sürelerde (KVKK: 72 saat içinde Kurula; GDPR m.33: 72 saat içinde denetim otoritesine) bildirim yaparız.
9. Haklarınız
KVKK m.11 ve GDPR m.15–22 kapsamında verilerinize erişme, düzeltme, silme, işlemeyi kısıtlama, itiraz etme, veri taşınabilirliği ve verilen rızayı geri alma haklarına sahipsiniz.
Başvurularınızı [E-POSTA] adresine veya [ADRES] adresine yazılı olarak iletebilirsiniz. Başvurular en geç 30 gün (GDPR’da 1 ay) içinde sonuçlandırılır. Türkiye’de Kişisel Verileri Koruma Kuruluna, AB’de yerleşik ilgili kişiler bulundukları ülkenin denetim otoritesine şikâyette bulunabilir.
10. Çocuklar
Hizmetlerimiz 18 yaşından küçüklere yönelik değildir; bilerek çocuklardan veri toplamayız.
11. Güncellemeler
Bu politika [13 Eylül 2026] tarihinde güncellenmiştir. Değişiklikler web sitesinde yayımlanır; esaslı değişiklikler ayrıca bildirilir.
