Gizlilik Politikası
Bu politika, OnyQR hizmetinin kullanımı sırasında hangi verilerin toplandığını, nasıl kullanıldığını, kimlerle paylaşıldığını ve ne kadar süreyle saklandığını açıklar. KVKK Aydınlatma Metni ile birlikte okunmalıdır.
1. Toplanan veriler
| Kategori | İçerik | Toplama yöntemi |
|---|---|---|
| Hesap verileri | Ad, soyad, e-posta, telefon, firma unvanı | Kullanıcı beyanı |
| Fatura verileri | Fatura adresi, vergi dairesi, VKN/TCKN, fatura tercihi | Kullanıcı beyanı |
| Ödeme verileri | İşlem tutarı, tarih, maskelenmiş kart son dört hanesi, işlem referansı | Ödeme kuruluşu |
| İçerik verileri | Oluşturulan QR kodları, hedef adresler, klasör ve kampanya adları, yüklenen dosyalar | Kullanıcı girdisi |
| Tarama verileri | Tarama tarih ve saati, şehir/ülke düzeyinde konum, IP adresi, cihaz türü, işletim sistemi, tarayıcı | Otomatik (QR okutulduğunda) |
| Güvenlik kayıtları | Giriş denemeleri, oturum kayıtları, IP adresi, API istek kayıtları | Otomatik |
OnyQR, QR kodunu okutan üçüncü kişilerden ad, e-posta veya telefon gibi doğrudan tanımlayıcı veri toplamaz; yalnızca yukarıda sayılan teknik veriler kaydedilir.
2. Verilerin kullanım amaçları
- Hizmetin sunulması, hesabın yönetilmesi ve QR yönlendirmelerinin çalıştırılması
- Tarama analitiğinin hesaplanması ve panelde gösterilmesi
- Faturalandırma, tahsilat ve muhasebe süreçlerinin yürütülmesi
- Destek taleplerinin karşılanması
- Kötüye kullanım, kimlik avı ve dolandırıcılığın tespiti ve önlenmesi
- Hizmet performansının ölçülmesi ve ürünün geliştirilmesi
- Mevzuattan doğan yükümlülüklerin yerine getirilmesi
Kullanıcı içeriği (QR hedefleri, yüklenen dosyalar) reklam amacıyla analiz edilmez ve üçüncü kişilere pazarlama amacıyla aktarılmaz.
3. Çerezler ve izleme teknolojileri
Site ve panelde zorunlu, tercih, analitik ve pazarlama kategorilerinde çerezler kullanılır. Zorunlu çerezler dışındaki kategoriler yalnızca ilgili kişinin onayıyla çalıştırılır. Ayrıntılı liste, süre ve taraf bilgisi Çerez Politikası'nda yer alır.
QR kodlarının yönlendirme sayfaları çerez yerleştirmez; yalnızca sunucu tarafında tarama kaydı oluşturulur.
4. Üçüncü taraf servisler
| Servis | Amaç | Paylaşılan veri |
|---|---|---|
| iyzico | Ödeme alma ve 3D Secure doğrulama | Ad, e-posta, fatura bilgileri, işlem tutarı |
| e-Fatura entegratörü | e-Fatura / e-Arşiv fatura düzenleme | Fatura bilgileri, VKN/TCKN |
| E-posta gönderim servisi | İşlemsel ve bildirim e-postaları | Ad, e-posta adresi |
| SMS sağlayıcısı | İki adımlı doğrulama ve bildirim | Telefon numarası |
| Barındırma sağlayıcısı | Sunucu ve veri tabanı altyapısı | Tüm hizmet verileri (şifreli) |
Tüm üçüncü taraf servisler Türkiye'de yerleşiktir veya Türkiye'de bulunan altyapı üzerinden çalışır. Her biriyle veri işleyen sıfatıyla yazılı sözleşme akdedilmiştir.
5. Güvenlik önlemleri
- Tüm bağlantılarda TLS 1.2 ve üzeri şifreleme
- Şifrelerin geri döndürülemez özet (hash) algoritmasıyla saklanması; düz metin şifre tutulmaması
- İsteğe bağlı iki adımlı doğrulama (2FA) ve kurumsal SSO desteği
- Rol bazlı yetkilendirme ve en az yetki ilkesi
- Veri tabanı yedeklerinin şifreli olarak tutulması
- Sunucu ve uygulama katmanında güvenlik kaydı tutulması
- Kart bilgilerinin OnySoft sistemlerinde hiçbir aşamada saklanmaması
- Personel için gizlilik taahhütnamesi ve düzenli farkındalık eğitimi
6. Saklama süreleri
| Veri | Süre |
|---|---|
| Hesap ve üyelik verileri | Üyelik süresince; hesap kapatıldıktan sonra 30 gün içinde kalıcı silme |
| Tarama analitiği — Free plan | 7 gün |
| Tarama analitiği — Basic plan | 12 ay |
| Tarama analitiği — Ultra plan | 36 ay |
| Fatura ve ödeme kayıtları | 10 yıl (vergi mevzuatı) |
| Güvenlik ve trafik kayıtları | 2 yıl (5651 sayılı Kanun) |
| Ticari elektronik ileti izin kayıtları | İznin geri alınmasından itibaren 3 yıl |
| Destek yazışmaları | 3 yıl |
Saklama süresi dolan veriler periyodik imha süreçleri kapsamında silinir, yok edilir veya anonim hâle getirilir.
7. Veri ihlali bildirimi
Kişisel verilerin hukuka aykırı olarak başkaları tarafından elde edildiğinin tespiti hâlinde, Kanun m.12/5 uyarınca en kısa sürede ve her hâlükârda 72 saat içinde Kişisel Verileri Koruma Kurulu'na bildirim yapılır.
İhlalden etkilenen ilgili kişilere, tespitin ardından makul olan en kısa sürede; ihlalin niteliği, etkilenen veri kategorileri, olası sonuçları ve alınan önlemler açıklanarak e-posta yoluyla bildirim yapılır.
Kurumsal müşteriler bakımından, OnySoft veri işleyen sıfatıyla hareket ettiği durumlarda ihlal, veri sorumlusu sıfatındaki müşteriye gecikmeksizin bildirilir. Ayrıntı Veri İşleme Sözleşmesi'nde düzenlenmiştir.
8. Yaş sınırı
OnyQR hizmeti 18 yaşından küçüklere yönelik değildir ve bu kişilerden bilerek kişisel veri toplanmaz. 18 yaşından küçük bir kişiye ait verinin işlendiğinin tespiti hâlinde ilgili veriler gecikmeksizin silinir.
Ebeveyn veya vasi, çocuğuna ait bir verinin işlendiğini düşünüyorsa info@onysoft.com adresine başvurabilir.
9. Politika değişiklikleri
Bu politika, mevzuat değişiklikleri veya hizmet kapsamındaki güncellemeler nedeniyle değiştirilebilir. Esaslı değişiklikler yürürlüğe girmeden en az 30 gün önce e-posta ve panel içi bildirimle duyurulur. Sayfanın üst kısmındaki güncelleme tarihi her değişiklikte yenilenir.