Ana içeriğe geç

Yasal

Gizlilik Politikası

Son güncelleme: 16 Eylül 2026
TASLAK — hukuki inceleme beklemektedir. Bu belge, Ilveno Cloud hizmetinin fiilen nasıl işlediğini açıklamak üzere kaleme alınmıştır; ancak yetkin bir hukukçu tarafından incelenmemiştir. TODO işaretli pasajlar, bu metne bağlayıcı olarak dayanılmadan önce bir karar verilmesini gerektirmektedir.

Bu politika, Ilveno'nun hangi kişisel verileri, hangi amaçla, hangi hukuki sebebe dayanarak ve ne kadar süreyle işlediğini ve haklarınızın neler olduğunu açıklar. ilveno.com ziyaretçilerini, Ilveno Cloud abonesi müşterileri ve verileri bir müşterinin Cloud çalışma alanı içinde işlenen kişileri kapsar.

Biz kimiz

Ilveno, şahıs işletmesi Ege Bilge tarafından "Ilveno" ticari adıyla işletilmektedir.

Bu politikadaki her konu için iletişim: [email protected]

TODO — kayıtlı posta adresi burada yayımlanmalıdır. Şu anda yalnızca talep üzerine paylaşılmaktadır ve bu, müşteri verisi barındıran bir işletmeci için yeterli değildir.

İki rol: nerede veri sorumlusuyuz, nerede veri işleyen

Bu ayrım, politikadaki diğer her şeyi belirlediğinden önce bunu ortaya koyuyoruz.

  • Hesap, abonelik ve faturalandırma verileri ile ilveno.com ziyaretleri bakımından veri sorumlusuyuz. Bu verilerin neden ve nasıl işleneceğine biz karar veririz ve bu politika, buna ilişkin aydınlatma metnimizdir.
  • Bir Cloud çalışma alanının içindeki içerik bakımından — notlar, panolar, sohbet mesajları, dosyalar, takvim kayıtları, talepler, müşterinin kendi kullanıcı hesapları — müşteri veri sorumlusu, biz ise veri işleyeniz. Bu verileri yalnızca hizmeti işletmek amacıyla, müşterinin talimatları doğrultusunda işleriz.
  • Kurumsal yerinde kurulumda ise ikisi de değiliz: çalışma alanı içeriğini hiçbir şekilde almayız. Yalnızca lisans ve faturalandırma ilişkisi bakımından veri sorumlusuyuz.

İşvereniniz Ilveno kullanıyorsa ve kişisel verilerinizin bir çalışma alanında neden bulunduğunu, ne kadar süreyle saklandığını öğrenmek ya da bunların düzeltilmesini veya silinmesini istiyorsanız, veri sorumlusu işvereninizdir ve talebinizi ona yöneltmelisiniz. Böyle bir talebi kendisine iletir ve kendisine yardımcı oluruz.

Veri işleyen koşulları — bizimle her Cloud müşterisi arasındaki 28(3). madde sözleşmesi — https://ilveno.com/legal/dpa adresindedir.

Veri sorumlusu sıfatıyla işlediğimiz veriler

  • Müşteri ve hesap kayıtları — şirket veya müşteri adı, kurumsal e-posta adresi, aboneliğin ürünü, koltuk sayısı, faturalandırma dönemi ve durumu, Polar müşteri tanımlayıcısı, tahsis edilen çalışma alanı alt alan adı ve sağlama durumu.
  • Lisans kayıtları — lisans tanımlayıcısı, sürüm, yetkilendirmeler, koltuk sayısı, düzenlenme ve bitiş tarihleri ve yerinde kurulumlar için bildirim meta verileri (kurulum parmak izi, kullanımdaki koltuklar, sürüm, zaman damgası).
  • Faturalandırma verileri — faturalar ve işlem kayıtları. Kart bilgileri Polar'ın ödeme sayfasında girilir ve hiçbir zaman sistemlerimize ulaşmaz; bunları görmez ve saklamayız.
  • Destek ve satış yazışmaları — bize gönderdiğiniz e-postalar ve yanıtlarımız.
  • ilveno.com için web sunucusu kayıtları — IP adresi, kullanıcı aracısı, yönlendiren adres ve talep edilen yol; güvenlik ve kötüye kullanımın önlenmesi amacıyla kısa süreyle saklanır.
  • Dâhili panelimize ilişkin yönetimsel erişim kayıtları — kimin ne zaman oturum açtığı.

Kişisel verileri satmaz, kiralamaz veya takas etmeyiz ve makine öğrenimi modellerini eğitmek için kullanmayız.

Veri sorumlusu sıfatıyla işlediğimiz verilerin hukuki sebebi

  • Bir sözleşmenin ifası (GDPR m. 6(1)(b)) — çalışma alanınızın oluşturulması ve işletilmesi, sağlama, yetkilendirme, yenilemeler, destek.
  • Hukuki yükümlülük (m. 6(1)(c)) — muhasebe ve vergi kayıtları.
  • Meşru menfaatler (m. 6(1)(f)) — güvenlik ve kötüye kullanımın önlenmesi, platformun erişilebilir tutulması, hizmet ve yenileme bildirimleri, hukuki taleplere karşı savunma. Meşru menfaate dayanan işlemeye dilediğiniz zaman itiraz edebilirsiniz.
  • Açık rıza (m. 6(1)(a)) — yalnızca gerekli olduğu hâllerde ve daha önce gerçekleştirilmiş işlemeyi etkilemeksizin dilediğiniz zaman geri alınabilir şekilde.

Çalışma alanı içeriği — veri işleyen olarak ne yaparız

Her Cloud müşterisi kendine ayrılmış bir yığın alır: kendi uygulama konteyneri, kendi PostgreSQL veritabanı, kendi Redis örneği ve kendi dosya depolama birimi; kendi alt alan adı üzerinden erişilir. Ortak bir uygulama veritabanı ve müşteriler arasında satır düzeyinde bir ayrım yoktur — izolasyon sınırı bir sorgudaki koşul değil, konteynerin kendisidir.

Çalışma alanı içeriğini okumayız. Personelimiz, çalışma alanının altyapısını işlettiğimiz için ona erişebilir ve bu erişim hizmeti işletmek ve onarmak, güncellemeleri uygulamak ve — destek bakımından — bir müşteri bir konuya bakmamızı istediğinde kullanılır. Bu tür her erişim, işin gerektirdiğiyle sınırlıdır.

Çalışma alanı içeriğini analitik, profilleme, reklam veya model eğitimi amacıyla kullanmayız ve müşterinin talimatı ya da hukukun gerektirdiği hâller dışında ifşa etmeyiz.

Alt işleyenler ve hizmet sağlayıcılar

Az sayıda sağlayıcı kullanıyoruz. Her biri yazılı bir sözleşme kapsamında hareket eder ve verileri yalnızca talimatlarımız doğrultusunda işler.

  • Polar Software Inc. (polar.sh) — kayıtlı satıcı: ödeme, faturalandırma, KDV ve satış vergisi ve müşteri portalı. Müşteri ve faturalandırma verilerini işler.
  • Resend — işlemsel e-posta (karşılama mesajları, lisans teslimi, bildirimler, destek ve ürün e-postaları).
  • TODO — çalışma alanı konteynerinizin, veritabanınızın ve dosya biriminizin üzerinde bulunduğu sunucuları işleten barındırma ve altyapı sağlayıcımız. Sağlayıcının hukuki unvanı ve veri merkezi bölgesi yayımlanmadan önce buraya yazılmalıdır; bunları bilinçli olarak tahmin etmedik.
  • Toplantı ses ve görüntüsü, yukarıda belirtilen aynı barındırma sağlayıcısında kendi işlettiğimiz bir LiveKit sunucusu üzerinden taşınır. Bu, verinizi gönderdiğimiz ayrı bir şirket değil, bizim çalıştırdığımız bir yazılımdır; dolayısıyla alt-işleyici değildir. Toplantı medyası yalnızca toplantı sürerken buradan geçer, kaydedilmez ve saklanmaz.
  • OpenAI — yalnızca yapay zekâ özellikleri açıksa ve bir anahtar sağlanmışsa. Bir API anahtarı, ister bireysel bir kullanıcı tarafından kendi hesabı için ister işletmeci tarafından kurulum için yapılandırılmadıkça, üründe hiçbir yapay zekâ yeteneği bulunmaz. Bir anahtar yapılandırılmışsa, asistana gönderilen metin o anahtar sahibinin OpenAI ile olan kendi ilişkisi kapsamında OpenAI'ye iletilir. Anahtar yapılandırılmamışsa hiçbir şey gönderilmez ve özellik kullanılamaz.
  • Muhasebe ve vergi hizmetleri, kanuni defter tutma kapsamıyla sınırlı olmak üzere.

Cloud müşterileri için güncel alt işleyen listesi ve bu listedeki değişiklikleri size nasıl bildirdiğimiz, https://ilveno.com/legal/dpa adresindeki Veri İşleme Ek Sözleşmesinde yer alır.

Verilerin barındırıldığı yer ve yurt dışına aktarımlar

TODO — Cloud çalışma alanlarının barındırma bölgesi burada tam olarak belirtilmelidir (sağlayıcı, ülke, veri merkezi bölgesi). Müşteriler barındırmalı bir hizmeti kısmen bu yanıta bakarak seçer; bu nedenle belirsiz bırakılamaz ve tahmin edilmemelidir.

Sağlayıcılarımızın bir kısmı Avrupa Ekonomik Alanı dışında yerleşiktir. Kişisel verilerin AEA dışına aktarıldığı hâllerde GDPR m. 46 uyarınca izin verilen güvencelere dayanırız — uygulamada Avrupa Komisyonu'nun Standart Sözleşme Hükümleri (Implementing Decision 2021/914) ve aktarım değerlendirmesinin gerektirdiği hâllerde ek tedbirler. Türkiye'deki ilgili kişiler bakımından KVKK m. 9 kapsamındaki karşılık gelen mekanizmalar uygulanır.

İNCELENMELİ — her bir sağlayıcıyla yürürlükte olan aktarım mekanizmasının tam olarak ne olduğu bu taslak için doğrulanmamıştır. Bu bölüm yayımlanmadan önce sağlayıcı sağlayıcı kontrol edilmelidir. Yürürlükteki güvencelerin bir örneği [email protected] adresinden talep edilebilir.

Saklama

  • Çalışma alanı içeriği: abonelik aktif olduğu sürece. Askıya alma hâlinde veriler silinmez, saklanır — https://ilveno.com/legal/terms adresindeki Hizmet Koşullarımızın 8. maddesindeki saklama süresine bakınız; bu süre henüz teyit edilmemiştir.
  • Müşteri, abonelik ve lisans kayıtları: ilişki devam ettiği sürece ve sonrasında muhasebe mevzuatının gerektirdiği süre boyunca.
  • Faturalar ve vergi kayıtları: kanunun gerektirdiği süre boyunca.
  • Destek yazışmaları: son yazışmadan itibaren üç (3) yıla kadar.
  • Web sunucusu kayıtları: otuz (30) güne kadar.
  • Operasyonel yedekler: TODO — yedek saklama süresi operasyonel olarak belirlendiğinde burada belirtilmelidir.

Güvenlik

Fiilen uyguladığımız tedbirler https://ilveno.com/legal/dpa adresindeki Veri İşleme Ek Sözleşmesinde açıklanmıştır. Özetle: ortak bir veritabanı yerine müşteri başına bir veritabanı, bir önbellek ve bir depolama birimi; her çalışma alanı için otomatik olarak düzenlenen ve yenilenen sertifikalarla HTTPS; kiracı başına üretilen gizli anahtarlar; veri depolarına kimlik doğrulamalı erişim; çalışma alanı kullanıcıları için kullanılabilir iki faktörlü kimlik doğrulama; ve tekil oturum açma arkasında yalnızca açıkça izin verilen hesap listesiyle sınırlandırılmış dâhili panelimiz.

Hiçbir güvenlik sertifikamız bulunmamaktadır. ISO 27001 sertifikalı değiliz, SOC 2 raporumuz yoktur ve bunların hiçbirini iddia etmiyoruz. Denetlenmiş bir güvenceye ihtiyacınız varsa, böyle bir güvencenin var olduğunu varsaymak yerine abone olmadan önce bize sorun.

Çerezler ve analitik

ilveno.com hiçbir izleme çerezi yerleştirmez ve üçüncü taraf analitik çalıştırmaz. Cihazınızda saklanan tek değerler işlevsel tercihlerdir — seçtiğiniz tema ve dil. Ayrıntılar https://ilveno.com/legal/cookies adresindeki Çerez Politikamızda yer alır.

Bir Cloud çalışma alanının içinde uygulama, oturum açma ve oturum yönetimi için ihtiyaç duyduğu çerezleri yerleştirir. Bunlar, müşterinin kullanıcılarının talep ettiği bir hizmet için kesinlikle zorunludur.

Haklarınız

GDPR veya Birleşik Krallık GDPR'ı size uygulanıyorsa; erişim, düzeltme, silme, işlemenin kısıtlanması, taşınabilirlik ve itiraz haklarına, hukuki sonuç doğuran ve yalnızca otomatik işlemeye dayalı kararlara tabi olmama hakkına (böyle bir karar almıyoruz) ve işlemenin açık rızaya dayandığı hâllerde rızayı geri alma hakkına sahipsiniz.

Türkiye'de bulunuyorsanız, KVKK m. 11 kapsamındaki haklarınız https://ilveno.com/tr/legal/kvkk adresindeki KVKK aydınlatma metnimizde açıklanmıştır.

Herhangi bir hakkı kullanmak için [email protected] adresine yazın. Talep açıkça dayanaktan yoksun veya aşırı olmadıkça, bir (1) ay içinde ücretsiz olarak yanıt veririz.

Veri işleyen sıfatıyla hareket ettiğimiz hâllerde talebinizi veri sorumlusuna — işvereninize veya çalışma alanını işleten kişiye — iletiriz; çünkü karar onundur ve talebin yanıtlanmasında kendisine yardımcı oluruz.

Ayrıca bir denetim makamına şikâyette bulunma hakkınız vardır: AEA'da mutat meskeninizin, iş yerinizin veya iddia edilen ihlalin gerçekleştiği yerin makamına (m. 77); Birleşik Krallık'ta Information Commissioner's Office'e; Türkiye'de Kişisel Verileri Koruma Kurumu'na (KVKK).

Çocuklar

Ilveno işletmelere satılmaktadır ve çocuklara yönelik değildir. Çocuklardan bilerek kişisel veri toplamayız. Bir müşteri çalışma alanına çocuklara ait veri yerleştirirse, bu veriler bakımından veri sorumlusu kendisidir ve hukuki sebepten sorumludur.

Bu politikada yapılacak değişiklikler

Bu politikayı revize edebiliriz. Sayfanın başındaki "Son güncelleme" tarihi her zaman güncel sürümü yansıtır ve esaslı değişiklikler aktif müşterilere e-posta ile bildirilir.