Hukuki

Gizlilik Politikası

Bu politika, IHA Chat hizmetini kullanırken hangi verilerin nasıl işlendiğini açıklar.

Hukuki inceleme notu

Bu metin genel bir şablondur, yasal danışman tarafından mutlaka gözden geçirilmelidir. Kendi hizmetinize uyarlamadan bağlayıcı olarak kullanmayın.

Son güncelleme: 15 Ağustos 2026

1. Hangi verileri işliyoruz?

Hesap verileri: ad, e-posta, şifre (Argon2 ile hash'lenir), rol, organizasyon adı, avatar, dil / bildirim tercihleri.

Ziyaretçi verileri: siz ya da ziyaretçi tarafından girilen isim / e-posta / telefon, gezilen sayfa URL'leri (yalnız Pro planda canlı ziyaretçi takibi açıksa), IP adresi, tarayıcı bilgisi.

Sohbet içeriği: ziyaretçi ve temsilci mesajları, ek dosyalar. Mesaj gövdeleri veritabanında AES-256-GCM ile şifreli saklanır.

Fatura verileri: Pro planda Stripe müşteri kimliği ve abonelik durumu (kredi kartı bilgisi Stripe'ta tutulur, IHA Chat görmez).

2. Hangi amaçlarla ve hangi hukuki dayanakla?

Verileri hizmetin sağlanması, ekip iş birliğinin kolaylaştırılması, güvenlik, dolandırıcılık önleme, faturalama ve yasal yükümlülüklerin yerine getirilmesi için işleriz.

Hukuki dayanaklar: sözleşmenin ifası (KVKK m.5/2-c, GDPR m.6/1-b), meşru menfaat (KVKK m.5/2-f, GDPR m.6/1-f), yasal yükümlülük (KVKK m.5/2-ç, GDPR m.6/1-c) ve — pazarlama / isteğe bağlı özelliklerde — açık rıza (KVKK m.5/1, GDPR m.6/1-a).

3. Kimlerle paylaşıyoruz?

Verileri satmıyoruz. Hizmetin sunulabilmesi için bazı hizmet sağlayıcılarla (veri işleyen sıfatıyla) çalışıyoruz:

  • Barındırma & altyapı: Coolify üzerinde kendi sunucularımız (AB / TR).
  • Veritabanı: PostgreSQL 16 — kendi yönetimimizde.
  • Dosya depolama: iDrive e2 (S3 uyumlu nesne depolama).
  • Ödeme: Stripe (yalnız Pro aboneler için).
  • E-posta: Resend veya kendi SMTP — işlemsel mailler.
  • Push bildirim: Expo Push Service (FCM / APNs) — yalnız mobil uygulama kullanılıyorsa.
  • Instagram DM: Meta Platforms (yalnız Instagram entegrasyonu bağladıysanız).

4. Ne kadar süre saklıyoruz?

Sohbet ve mesaj geçmişi, hesabınız aktif kaldığı sürece saklanır. Hesabınızı silmeniz durumunda organizasyona ait tüm veriler ve dosyalar 30 gün içinde silinir. Fatura ve muhasebe kayıtları yasal saklama süreleri boyunca (Türkiye'de 10 yıl) tutulur.

5. Uluslararası aktarım

Bazı hizmet sağlayıcılarımız (Stripe, Meta) verileri AB / ABD dışına aktarabilir. Bu aktarımlar standart sözleşme maddeleri (SCC) ve KVKK m.9 kapsamında yeterli koruma önlemleri çerçevesinde yapılır.

6. Güvenlik önlemleri

  • Mesaj gövdeleri AES-256-GCM ile at-rest şifrelenir.
  • Şifreler Argon2 ile hash'lenir; düz metin saklanmaz.
  • Panel oturumu httpOnly + SameSite=Lax cookie; refresh token rotation.
  • Widget yalnız izin verilen origin'lerde çalışacak şekilde kilitlenebilir.
  • identify işlemi HMAC-SHA256 ile doğrulanır.

7. Haklarınız (KVKK m.11 / GDPR)

Kişisel verilerinize ilişkin şu haklara sahipsiniz:

  • Verilerinizin işlenip işlenmediğini öğrenme,
  • İşlenen verilere ulaşma ve bunları düzeltme,
  • Verilerin silinmesini veya yok edilmesini talep etme,
  • Aktarıma, otomatik karar mekanizmalarına itiraz etme,
  • Zarar görmeniz halinde tazminat talep etme (GDPR m.82).

Bu haklarınızı [email protected] adresine yazarak kullanabilirsiniz.

8. Çerezler

Ana sitede yalnız işlevsel çerezler (oturum, tercih) kullanılır. Widget ziyaretçi kimliği için ihachat:visitor:* localStorage anahtarı kullanır — bir çerez değil, sadece bulunduğu tarayıcıda okunur.

9. Değişiklikler

Bu politika güncellenebilir. Önemli değişikliklerde e-posta ile bilgi veririz; sayfanın en üstündeki tarih son revizyonu gösterir.

Soru ve talepleriniz için iletişim sayfamızdan bize ulaşabilirsiniz.