Gizlilik Politikası
OpenRez platformu kapsamında kişisel verilerinizin güvenliği ve gizliliği bizim için önemlidir. Bu politika, verilerinizin nasıl toplandığını, kullanıldığını ve korunduğunu açıklar.
1. Giriş
İşbu Gizlilik Politikası, Pupas Teknoloji Yatırımları Danışmanlık Anonim Şirketi ("Şirket") tarafından işletilen OpenRez platformuna ilişkin https://openrez.com alan adı ve buna bağlı internet siteleri ("Site") ile Site üzerinden sunulan iletişim, demo ve benzeri dijital kanallar kapsamında kişisel verilerinizin işlenmesine ilişkin esasları açıklar.
Kişisel verilerinizin özenle işlenmesi ve bu konuda bilgilendirilmeniz Şirket için önemlidir. İşbu metin; hangi verilerin, hangi yöntemlerle, hangi amaçlarla ve ne kadar süreyle işlendiğini, kimlerle paylaşılabileceğini ve haklarınızı bildirir.
İşbu Gizlilik Politikası, 6698 sayılı Kişisel Verilerin Korunması Kanunu ("Kanun" veya "KVKK"), Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ, Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik ile Kişisel Verileri Koruma Kurulu ("Kurul") kararları çerçevesinde hazırlanmıştır. Kanun'un 10. maddesi uyarınca düzenlenen KVKK Genel Aydınlatma Metni ile birlikte uygulanır; aydınlatma yükümlülüğünün yerine geçmez.
Şirket nezdinde tutulan kişisel verilerinizin doğru ve güncel olması önemlidir. İlişkiniz süresince bilgilerinizde değişiklik olması hâlinde bizi bilgilendiriniz.
2. Üçüncü taraf bağlantılar
Site; üçüncü taraf internet sitelerine, eklentilere veya uygulamalara bağlantılar içerebilir. Bu bağlantıların kullanılması, üçüncü kişilerin sizinle ilgili veri toplamasına veya paylaşmasına imkân verebilir. Şirket, üçüncü taraf sitelerini kontrol etmez ve gizlilik uygulamalarından sorumlu değildir. Site'den ayrıldığınızda ilgili üçüncü tarafın gizlilik politikasını incelemeniz önerilir.
3. Veri sorumlusu
Veri sorumlusu: Pupas Teknoloji Yatırımları Danışmanlık Anonim Şirketi.
Dijital İletişim: [email protected]
Fiziki İletişim: Barbaros Mah. Şebboy Sok. No:4/1 İç Kapı No:2, 34634 Ataşehir / İstanbul
KEP: [email protected]
İnternet sitesi: https://openrez.com
Şirket; OpenRez konaklama rezervasyon platformu aracılığıyla konaklama işletmelerine rezervasyon yönetimi, operasyon ve misafir deneyimi teknolojileri sunar.
4. İşlenen kişisel veri kategorileri
Kişisel veri; kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgidir. Şirket, aşağıda gruplandırılan kategorilerde kişisel veri işleyebilir:
- Kimlik verileri Ad, soyad ve benzeri kimlik bilgileri.
- İletişim verileri Elektronik posta adresi, telefon numarası ve yazışma adresleri.
- İş / şirket verileri Çalıştığınız veya temsil ettiğiniz kuruluşun unvanı, göreviniz ve iş ilişkisine dair benzeri bilgiler.
- Talep ve içerik verileri Form, elektronik posta veya randevu kanalları üzerinden ilettiğiniz mesaj, talep ve yazışma içerikleri.
- Randevu verileri Toplantı tarihi, saati, konusu ve bağlantı bilgileri.
- Teknik ve kullanım verileri IP adresi, tarayıcı türü ve sürümü, cihaz / işletim sistemi bilgileri, zaman dilimi, sayfa görüntüleme ve etkileşim kayıtları, güvenlik doğrulama sonuçları ile sunucu günlükleri.
- Onay ve rıza kayıtları Açık rıza, ticari elektronik ileti onayı, çerez tercihleri ile zaman damgası, kaynak ve metin sürümü bilgileri.
- Pazarlama ve iletişim tercihleri Ticari elektronik ileti ve bilgilendirme tercihleriniz.
- Başvuru verileri İş veya staj başvurusu ilettiğinizde özgeçmiş, başvuru formu ve mülakat sürecinde sağladığınız bilgiler.
5. Özel nitelikli kişisel veriler ve otomatik karar verme
Şirket, Site süreçlerinde kural olarak Kanun'un 6. maddesi kapsamındaki özel nitelikli kişisel verileri işlemeyi amaçlamaz. Bu nitelikte veri iletilmesi hâlinde, veri minimizasyonu ilkesi çerçevesinde gerekli olmayan veriler silinir veya işlenmez; işlenmesi zorunlu hâllerde Kanun'da öngörülen şartlara uyulur.
Şirket, ilgili kişi hakkında hukuki sonuç doğuran veya onu önemli ölçüde etkileyen salt otomatik sistemlerle karar vermez.
6. Verilerin sağlanmaması
Kanunen veya sözleşmenin kurulması / ifası için gerekli kişisel verilerin talep edildiği hâllerde bu verilerin sağlanmaması; ilgili talebin karşılanamamasına, randevu veya iletişim sürecinin yürütülememesine ya da sözleşmenin kurulamamasına yol açabilir.
7. Toplama yöntemleri
Kişisel verileriniz aşağıdaki yöntemlerle toplanabilir:
Doğrudan etkileşim: Site'deki iletişim ve yardım formları, randevu araçları, elektronik posta, telefon veya diğer yazışma kanalları üzerinden tarafınızca sağlanan veriler.
Otomatik yöntemler: Site ile etkileşiminiz sırasında çerezler, sunucu günlükleri ve benzeri teknolojiler aracılığıyla teknik ve kullanım verilerinin toplanması. Ayrıntılar için Çerez Politikası'na bakınız.
Üçüncü kaynaklar: Açık kaynaklar veya meşru iş geliştirme kanalları üzerinden, yalnızca ilgili amaca ve hukuki sebebe uygun olduğu ölçüde.
8. İşleme amaçları ve hukuki sebepler
Kişisel verileriniz yalnızca Kanun'da öngörülen şartlara uygun olarak işlenir. Aşağıdaki tablo başlıca faaliyetleri özetler:
| İşleme Amacı | Veri Kategorileri | Hukuki Sebep |
|---|---|---|
| Site ziyareti: site işletimi, performans ölçümü, istatistiksel analiz, hizmetlerin iyileştirilmesi ve yeni ürün / hizmet geliştirme. | Kimlik (sınırlı); iletişim (form yoluyla); teknik; kullanım; pazarlama ve iletişim tercihleri (varsa). | Kanun m.5/2 (f) meşru menfaat; analitik / pazarlama çerezleri bakımından gerektiğinde m.5/1 açık rıza. |
| İletişim, destek ve demo taleplerinin alınması, kaydı, yanıtlanması ve takibi. | Kimlik; iletişim; iş / şirket; talep ve mesaj içeriği; randevu; onay kayıtları; teknik. | Kanun m.5/2 (c) sözleşme öncesi / ifasıyla ilgili; m.5/2 (f) meşru menfaat; gerektiğinde m.5/1 açık rıza (yurt dışı aktarım). |
| Müşteri / aday ilişkileri yönetimi, iş geliştirme ve teklif süreçlerinin yürütülmesi. | Kimlik; iletişim; iş / şirket; yazışma ve talep içerikleri; CRM kayıtları. | Kanun m.5/2 (c) ve/veya (f); sözleşmenin kurulması hâlinde sözleşme ifası. |
| Ticari elektronik ileti (ürün / hizmet tanıtımı, bilgilendirme, bülten) — yalnızca onay verilmesi hâlinde. | Kimlik; iletişim; pazarlama ve iletişim tercihleri; onay kayıtları. | Kanun m.5/1 açık rıza; 6563 sayılı Kanun, ilgili yönetmelik ve IYS yükümlülükleri. |
| Site ve bilgi sistemlerinin güvenliği, suiistimalin önlenmesi, olay tespiti ve teknik bakım. | Teknik; kullanım; işlem güvenliği; gerektiğinde kimlik / iletişim. | Kanun m.5/2 (f) meşru menfaat; m.5/2 (ç) hukuki yükümlülük (varsa). |
| Hukuki yükümlülüklerin yerine getirilmesi, uyuşmazlıkların çözümü, hakların tesisi, kullanılması veya korunması. | İlgili sürecin gerektirdiği kategoriler; onay ve işlem kayıtları. | Kanun m.5/2 (ç) hukuki yükümlülük; m.5/2 (e) hakkın tesisi / korunması. |
| İş / staj başvurusu değerlendirmesi (başvuru iletilmesi hâlinde). | Kimlik; iletişim; özgeçmiş ve başvuru içeriği; mülakat ve değerlendirme notları. | Kanun m.5/2 (c) ve/veya (f); uzun süreli havuzda tutma için gerektiğinde m.5/1 açık rıza. |
9. Kişisel verilerin aktarılması
Kişisel verileriniz; hizmet alınan veri işleyen niteliğindeki üçüncü kişilere (barındırma, içerik dağıtımı, siber güvenlik, elektronik posta, CRM, analitik, reklam ölçümü, randevu ve benzeri), danışmanlık alınan sınırlı sayıdaki profesyonel hizmet sağlayıcılarına ve talep hâlinde yetkili kamu kurum ve kuruluşlarına, Kanun'da öngörülen şartlara uygun olarak aktarılabilir.
Veri işleyenlerle kişisel verilerin korunmasına ilişkin sözleşmesel ve teknik tedbirler uygulanır.
Aktarım alıcılarına ilişkin kategori bazlı özet:
Barındırma ve bulut altyapısı: Hetzner Online GmbH; Amazon Web Services, Inc. ve bağlı kuruluşları (AWS); Google LLC ve bağlı kuruluşları (Google Cloud Platform, Google Workspace / Meet); Alibaba Cloud (Aliyun) ve bağlı kuruluşları. Bu kapsamda gerçekleştirilen başlıca işlemler; web ve uygulama barındırma, sanal sunucu hizmetleri, yedekleme ve altyapı kayıtları; bulut barındırma, depolama, hesaplama, elektronik posta iletim altyapısı (Amazon SES dâhil) ve güvenlik kayıtları; bulut altyapı, depolama, kimlik ve güvenlik hizmetleri ile iş birliği / görüntülü görüşme araçları; bulut barındırma, depolama, içerik dağıtımı ve ağ hizmetleri şeklindedir. İşlemenin gerçekleşebileceği ülke ve bölgeler: Federal Almanya Cumhuriyeti, Finlandiya Cumhuriyeti ve hizmet alınan diğer ülkeler; Amerika Birleşik Devletleri ve seçilen AWS bölgeleri (Avrupa Ekonomik Alanı dâhil); Amerika Birleşik Devletleri ve Google’ın hizmet verdiği diğer ülkeler / bölgeler (Avrupa Ekonomik Alanı dâhil); Çin Halk Cumhuriyeti, Singapur Cumhuriyeti, Amerika Birleşik Devletleri, Avrupa Birliği üyesi ülkeler ve Aliyun’un hizmet verdiği diğer bölgeler.
İçerik dağıtımı, ağ ve siber güvenlik: Cloudflare, Inc. ve bağlı kuruluşları. Bu kapsamda gerçekleştirilen başlıca işlemler; içerik dağıtım ağı (CDN), dağıtık hizmet engelleme (DDoS) ve bot koruması, web uygulama güvenlik duvarı (WAF), alan adı sistemi (DNS) ve trafik güvenliği şeklindedir. İşlemenin gerçekleşebileceği ülke ve bölgeler: Amerika Birleşik Devletleri merkezli küresel ağ noktaları (Avrupa Ekonomik Alanı dâhil).
Elektronik posta iletimi: Resend, Inc. ve bağlı kuruluşları; Amazon Simple Email Service (Amazon SES) / AWS e-posta hizmetleri. Bu kapsamda gerçekleştirilen başlıca işlemler; işlemsel ve bildirim niteliğindeki elektronik postaların iletimi, teslimat ve geri dönüş (bounce) kayıtları; elektronik posta iletimi, teslimat telemetrisi ve istenmeyen posta (spam) önleme kayıtları şeklindedir. İşlemenin gerçekleşebileceği ülke ve bölgeler: Amerika Birleşik Devletleri ve hizmet alınan bulut bölgeleri; seçilen AWS bölgesi (Avrupa Ekonomik Alanı veya Amerika Birleşik Devletleri dâhil).
Müşteri ilişkileri ve pazarlama otomasyonu: HubSpot, Inc. ve bağlı kuruluşları; Twenty CRM (ve barındırma altyapısı). Bu kapsamda gerçekleştirilen başlıca işlemler; pazarlama otomasyonu, form ve aday kayıtları, müşteri ilişkileri yönetimi ile ziyaretçi analitikleri; müşteri ve aday ilişkileri yönetimi, iletişim kayıtları ile operasyonel CRM verileri şeklindedir. İşlemenin gerçekleşebileceği ülke ve bölgeler: Amerika Birleşik Devletleri ve/veya Avrupa Ekonomik Alanı (veri merkezi tercihine göre); Şirket’in tercih ettiği barındırma ülkesi veya bölgesi (Federal Almanya Cumhuriyeti ve diğer bulut bölgeleri dâhil).
Analitik ve ölçümleme: Google LLC — Google Analytics 4 (GA4). Bu kapsamda gerçekleştirilen başlıca işlemler; internet sitesi trafiği, sayfa görüntüleme, olay ve dönüşüm ölçümü ile performans analizi şeklindedir. İşlemenin gerçekleşebileceği ülke ve bölgeler: Amerika Birleşik Devletleri ve Google’ın işleme gerçekleştirdiği ülkeler.
Reklam ve dönüşüm ölçümü: LinkedIn Corporation / LinkedIn Ireland Unlimited Company. Bu kapsamda gerçekleştirilen başlıca işlemler; LinkedIn reklam ve etkileşim ölçümü, dönüşüm izleme (ilgili etiketlerin kullanılması hâlinde) şeklindedir. İşlemenin gerçekleşebileceği ülke ve bölgeler: Amerika Birleşik Devletleri, İrlanda ve LinkedIn’in işleme gerçekleştirdiği diğer ülkeler.
Randevu ve görüşme hizmetleri: Cal.com, Inc. ve bağlı / entegre görüşme hizmetleri. Bu kapsamda gerçekleştirilen başlıca işlemler; randevu planlama, müsaitlik yönetimi ve görüntülü görüşme bağlantılarının oluşturulması şeklindedir. İşlemenin gerçekleşebileceği ülke ve bölgeler: sağlayıcının ve entegre edildiği Google / bulut hizmetlerinin bulunduğu ülkeler.
10. Yurt dışına aktarım
Kişisel verileriniz; Kanun'un 9. maddesi ile Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik ve Kurul kararları çerçevesinde yurt dışına aktarılabilir. Aktarım; yeterlilik kararı, uygun güvenceler veya kanunda sayılan istisnai hâller uyarınca; bunların mevcut olmadığı yahut Şirket'in ilgili işlemi açık rızaya dayandırdığı durumlarda ise ilgili kişinin açık rızası alınmak suretiyle gerçekleştirilir.
Form, randevu ve benzeri süreçlerde yurt dışına aktarıma ilişkin ayrıntılı bilgilendirme ve açık rıza metni, Yurt Dışı Veri Aktarımı Açık Rıza Metni'nde yer alır.
11. Saklama süreleri
Kişisel veriler; işleme amacının gerektirdiği süre ile mevzuatta öngörülen saklama, zamanaşımı ve ispat yükümlülükleri saklı kalmak kaydıyla muhafaza edilir. Sürenin sona ermesi veya işleme şartlarının ortadan kalkması hâlinde veriler silinir, yok edilir veya anonim hâle getirilir.
İletişim ve aday kayıtları kural olarak ilişkinin gerektirdiği süre ve ticari teamüller çerçevesinde; güvenlik günlükleri daha kısa sürelerle; onay ve rıza kayıtları ispat yükümlülüğü süresince; iş başvurusu verileri ise değerlendirme süreci ve — açık rıza varsa — sınırlı bir aday havuzu süresi boyunca saklanabilir.
12. Veri güvenliği
Şirket, kişisel verilerin hukuka aykırı işlenmesini ve erişilmesini önlemek ile verilerin muhafazasını sağlamak amacıyla Kanun'un 12. maddesi uyarınca uygun teknik ve idari tedbirleri alır.
İnternet üzerinden veri iletiminin yüzde yüz güvenli olduğu garanti edilemez; buna rağmen Şirket, riskle orantılı güvenlik önlemlerini sürdürür.
13. Çerezler ve benzeri teknolojiler
Site'de çerez ve benzeri teknolojiler kullanılabilir. Türler, bireysel çerez envanteri, hukuki sebepler ve tercih yönetimi Çerez Politikası'nda düzenlenmiştir.
14. Ticari elektronik ileti
Ticari elektronik ileti gönderimi; 6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun, ilgili yönetmelik ve İleti Yönetim Sistemi (IYS) çerçevesinde onaya tabidir. Ayrıntılar Ticari Elektronik İleti Onay Metni'nde yer alır. Onay vermemeniz, iletişim veya randevu talebinizi iletmenize engel teşkil etmez.
15. Tanımlar
Meşru menfaat: Şirket'in faaliyetlerini yürütürken, ilgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla, site güvenliği, iletişim yönetimi, iş geliştirme ve hizmet iyileştirme gibi menfaatleridir.
Sözleşmenin kurulması veya ifası: Taraflar arasında bir sözleşmenin kurulması için gerekli adımların atılması veya mevcut sözleşmenin ifası için kişisel verinin işlenmesinin zorunlu olmasıdır.
Hukuki yükümlülük: Şirket'in tabi olduğu mevzuattan doğan bir yükümlülüğün yerine getirilmesi için işlemenin zorunlu olmasıdır.
Açık rıza: Belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rızadır (Kanun m.3).
16. İlgili kişinin hakları
Kanun'un 11. maddesi uyarınca kişisel veri işlenip işlenmediğini öğrenme, bilgi talep etme, düzeltilmesini veya silinmesini isteme, aktarıldığı üçüncü kişileri bilme ve Kanun'da sayılan diğer haklara sahipsiniz.
Başvurularınızı [email protected] adresine veya KEP vasıtasıyla iletebilirsiniz. Başvurular en geç otuz gün içinde sonuçlandırılır.
17. Güncellemeler
İşbu Gizlilik Politikası; mevzuat, işleme faaliyetleri veya hizmet sağlayıcı envanterindeki esaslı değişiklikler nedeniyle güncellenebilir. Yürürlükteki sürüm Site'de yayımlanır.
18. İletişim
Dijital İletişim: [email protected]
Fiziki İletişim: Barbaros Mah. Şebboy Sok. No:4/1 İç Kapı No:2, 34634 Ataşehir / İstanbul
KEP: [email protected]