Effective Creative Works olarak kişisel verilerinizi 6698 sayılı KVKK kapsamında işler ve koruruz. Bu sayfa, veri işleme amaçları, hukuki sebepler, saklama süreleri ve haklarınız hakkında bilgilendirme amacıyla hazırlanmıştır.
1. Veri sorumlusu ve aydınlatmanın kapsamı
6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamında veri sorumlusu Effective Creative Works olup hizmetlerini Effective Dijital markası altında sunar. Veri sorumlusuna Konacık Mah. Kanuni S.S. Cad. No:11 A4, Arbor Derin İş Merkezi, Bodrum/MUĞLA adresinden, merhaba@effectivecreativeworks.com e-posta adresinden veya +90 (540) 560 49 45 telefon numarasından ulaşılabilir. İnternet sitesi https://effectivedijital.com adresindedir.
Bu metin; internet sitesi ziyaretçileri, teklif isteyen kişiler, mevcut ve geçmiş müşteriler, müşterilerin çalışanları veya yetkilileri, müşteri portalı kullanıcıları, bülten aboneleri, tedarikçi ve iş ortağı irtibat kişileri ile sosyal medya veya başka iletişim kanallarından Effective Dijital ile etkileşime giren gerçek kişiler bakımından yapılan işlemeyi kapsar.
Aydınlatma yükümlülüğü veri elde edildiği anda ve faaliyet özelinde yerine getirilir. Form, sözleşme, kampanya, çekim veya başka bir süreçte sunulan daha özel bir aydınlatma metni varsa, o faaliyet bakımından özel metin öncelikle uygulanır. Açık rıza gereken işlemlerde aydınlatma ile rıza talebi ayrı ayrı sunulur; hizmetin açık rızaya bağlı olmayan kısımları için rıza bir ön şart hâline getirilmez.
2. Verilerin elde edilme yöntemleri ve ilgili kişi grupları
Kişisel veriler; iletişim ve teklif formları, e-posta, telefon, mesajlaşma uygulamaları, yüz yüze veya çevrim içi toplantılar, sözleşme ve sipariş akışları, müşteri portalı, destek talepleri, CRM kayıtları, bülten formu, çerez ve benzeri teknolojiler, sosyal medya platformları, proje dosyaları, fatura ve ödeme kayıtları üzerinden tamamen veya kısmen otomatik yollarla ya da bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilir.
Müşteri, proje yürütülmesi için çalışanına, temsilcisine, influencer’a, katılımcıya veya içerikte görünen başka bir kişiye ait veri sağlıyorsa bu veriyi paylaşmaya yetkili olduğunu, gerekli aydınlatmayı yaptığını ve gerekiyorsa hukuka uygun rızayı aldığını güvence altına almalıdır. Effective Creative Works kendi veri sorumluluğu kapsamındaki yükümlülüklerini ayrıca yerine getirir.
- Doğrudan ilgili kişiden alınan veriler; form alanları, toplantı notları, talepler, onaylar, revizyonlar ve portal kullanımı.
- Müşteri kurumundan alınan veriler; yetkili kullanıcı, ekip üyesi, marka temsilcisi ve faturalama irtibat bilgileri.
- Herkese açık kaynaklardan alınan veriler; kurumsal internet sitesi, kamuya açık sosyal medya profili ve ticaret sicili gibi hukuken erişilebilir kayıtlar.
- Hizmet sağlayıcılardan oluşan veriler; barındırma günlükleri, analitik ölçümler, e-posta teslim kayıtları ve İyzico ödeme veya abonelik işlem sonuçları.
3. İşlenen kişisel veri kategorileri
| Kategori | Örnekler ve kapsam |
|---|---|
| Kimlik | Ad, soyad, görev veya unvan, müşteri ya da tedarikçi adına işlem yapılıyorsa temsil ve yetki bilgisi; hukuken gerekli hâllerde vergi veya kimlik doğrulama bilgileri. |
| İletişim | E-posta adresi, telefon numarası, iş adresi, tebligat adresi, iletişim tercihi ve yazışma kanalı bilgileri. |
| Müşteri işlem ve sözleşme | Teklif, sipariş, paket, hizmet dönemi, sözleşme, onay, revizyon, teslim, destek talebi, toplantı notu, müşteri portalı hareketi ve ilişki geçmişi. Yasal metin veya sipariş kabulünde kaydedilen kabul tarih ve saati, kabul IP adresi, kabul tarayıcı veya user-agent bilgisi ve kabul edilen metin sürümü de bu kapsamdadır. |
| Finans ve ödeme | Fatura bilgileri, vergi bilgileri, tahsilat tutarı, para birimi, ödeme tarihi, İyzico işlem veya abonelik referansı, ödeme durumu, başarısızlık kodu ve varsa kartın maskeli son hanesi. Tam kart numarası, son kullanma tarihi ve güvenlik kodu İyzico ödeme ortamında işlenir; Effective Creative Works bunları kendi sistemlerinde saklamayı amaçlamaz. |
| Dijital iz ve güvenlik | IP adresi, tarih-saat, istek ve hata kaydı, oturum tanımlayıcısı, cihaz ve tarayıcı türü, yaklaşık konum, güvenlik olayı, oturum açma ve doğrulama kayıtları. |
| Pazarlama ve tercih | Bülten aboneliği, ticari ileti onayı veya ret kaydı, kampanya etkileşimi, çerez tercihleri ve ilgili hizmet alanı. |
| Görsel, işitsel ve içerik | Müşterinin proje için sunduğu fotoğraf, video, ses, marka dosyası, sosyal medya kullanıcı adı, yorum, mesaj, çekim kaydı ve içerikte yer alan kişiler. |
| Mesleki ve kurumsal | Şirket, sektör, görev, uzmanlık, marka hesabı, proje sorumluluğu ve kurumsal iletişim bilgileri. |
| Hukuki işlem ve uyum | İhtar, talep, şikâyet, uyuşmazlık, denetim, açık rıza ve aydınlatma kayıtları ile hukuki işlem dosyaları. |
| Özel nitelikli veri | Kural olarak talep edilmez. Bir çekim, erişilebilirlik talebi veya içerik nedeniyle zorunlu olarak ortaya çıkarsa yalnız uygun Kanun şartına dayanılarak, amaçla sınırlı ve artırılmış güvenlik önlemleriyle işlenir. |
4. İşleme amaçları ve hukuki sebepler
Her işleme faaliyeti için amaca en uygun Kanun şartı esas alınır. Aynı veri farklı amaçlarla işleniyorsa her amaç kendi hukuki sebebi ve saklama süresi bakımından değerlendirilir. Açık rıza, sözleşmenin ifası veya hukuki yükümlülük gibi başka bir şartın bulunduğu işlemler için yedek ve sınırsız bir hukuki sebep olarak kullanılmaz.
| Faaliyet ve amaç | Başlıca veriler | KVKK hukuki sebebi |
|---|---|---|
| İletişim formunun yanıtlanması, ihtiyaç analizi, teklif hazırlanması ve sözleşme öncesi görüşme | Kimlik, iletişim, mesleki bilgi, talep içeriği | Kanun md. 5/2-c uyarınca sözleşmenin kurulmasıyla doğrudan ilgili olması; somut duruma göre md. 5/2-f meşru menfaat. |
| Sosyal medya yönetimi, içerik planlama, tasarım, prodüksiyon, reklam operasyonu, raporlama ve müşteri portalının işletilmesi | Müşteri işlem, iletişim, içerik, dijital iz | Sözleşmenin kurulması veya ifası md. 5/2-c; temel haklara zarar vermemek kaydıyla hizmet kalitesi ve operasyon için meşru menfaat md. 5/2-f. |
| Haftalık, aylık veya yıllık aboneliğin kurulması, İyzico üzerinden yinelenen kart tahsilatı, ödeme mutabakatı ve faturalama | Kimlik, iletişim, finans, işlem referansları | Sözleşmenin ifası md. 5/2-c; vergi, muhasebe ve tüketici mevzuatı yükümlülükleri md. 5/2-ç; hakların tesisi ve korunması md. 5/2-e. |
| Ödeme adımında kabul edilen yasal metin sürümünün, kabul tarih ve saatinin, kabul IP adresinin ve kabul user-agent bilgisinin kaydı; sipariş ile yinelenen ödeme yetkisinin ispatı | Sözleşme ve onay kaydı, IP adresi, tarayıcı veya cihaz imzası ve işlem bilgileri | Sözleşmenin kurulması veya ifası md. 5/2-c ile bir hakkın tesisi, kullanılması veya korunması md. 5/2-e. |
| CRM kaydı, müşteri ilişkisinin yönetimi, hizmet geçmişi, destek ve kalite takibi | Kimlik, iletişim, müşteri işlem, toplantı ve destek kayıtları | Sözleşmenin ifası md. 5/2-c; kurumsal hafıza, talep takibi ve hizmet iyileştirmesi için meşru menfaat md. 5/2-f. |
| Hesap ve portal güvenliği, kötüye kullanımın önlenmesi, loglama, yedekleme ve olay müdahalesi | Dijital iz, güvenlik, kullanıcı hesabı | Hukuki yükümlülük md. 5/2-ç; bir hakkın tesisi, kullanılması veya korunması md. 5/2-e; bilgi güvenliği için meşru menfaat md. 5/2-f. |
| Zorunlu olmayan analitik çerezler, Google Analytics veya Google Tag Manager aracılığıyla ölçüm | Çevrim içi tanımlayıcı, cihaz, kullanım olayı ve yaklaşık konum | Çerez panelinden alınan belirli, bilgilendirilmiş ve geri alınabilir açık rıza md. 5/1. |
| Bülten, tanıtım ve ticari elektronik ileti gönderimi | Ad, e-posta, telefon, tercih ve etkileşim | Gerekli olduğu ölçüde açık rıza md. 5/1 ve 6563 sayılı Kanun kapsamındaki ileti onayı; mevcut müşteri istisnaları yalnız mevzuatın izin verdiği sınırda. |
| Hukuki talepler, denetim, ispat, dolandırıcılık ve uyuşmazlık yönetimi | İşlem, finans, iletişim, log ve hukuki işlem verileri | Hukuki yükümlülük md. 5/2-ç ve hakların tesisi, kullanılması veya korunması md. 5/2-e. |
5. İşleme ilkeleri, veri minimizasyonu ve doğruluk
- Veriler hukuka ve dürüstlük kurallarına uygun, doğru ve gerektiğinde güncel biçimde işlenir.
- Amaçlar belirli, açık ve meşru tutulur; veri işleme amaçla bağlantılı, sınırlı ve ölçülü olur.
- Bir hizmet için gerekli olmayan bilgi zorunlu alan yapılmaz; özel nitelikli veri serbest metin alanlarında talep edilmez.
- Yanlış veya değişmiş iletişim, fatura ya da yetki bilgisinin düzeltilmesi için merhaba@effectivecreativeworks.com üzerinden bildirim yapılabilir.
- Saklama gereği sona eren veriler, silme, yok etme veya anonim hâle getirme prosedürlerine göre ele alınır.
6. Yurt içindeki alıcılar ve aktarım amaçları
Kişisel veriler yalnız hizmetin yürütülmesi, ödeme, güvenlik, hukuki uyum veya açıkça bildirilen başka bir amaç için bilmesi gereken alıcılara ve gerekli olan veri setiyle sınırlı olarak aktarılır. Hizmet sağlayıcılarla gizlilik, güvenlik, veri işleme ve silme yükümlülükleri sözleşmesel olarak düzenlenir; erişimler rol ve ihtiyaç esasına göre sınırlandırılır.
- İyzico ve ödeme ekosistemi katılımcıları; abonelik kaydı, ödeme yetkilendirmesi, dolandırıcılık kontrolü, tahsilat, iptal ve iade işlemleri için.
- Barındırma, alan adı, e-posta, yedekleme, güvenlik, destek, CRM, muhasebe ve e-fatura sağlayıcıları; ilgili teknik veya operasyonel hizmet için.
- Müşterinin onayladığı sosyal medya, reklam, tasarım, dosya paylaşım, prodüksiyon ve yayın platformları; içerik üretmek, onaya sunmak veya yayımlamak için.
- Mali müşavir, hukuk danışmanı, denetçi, banka ve sigorta kuruluşları; mali süreç, danışmanlık, risk ve hakların korunması için.
- Yetkili kamu kurumları, mahkemeler ve icra mercileri; açık bir yasal yükümlülük veya usulüne uygun talep bulunması hâlinde.
Bir üçüncü tarafın kendi amaç ve araçlarını belirlediği durumlarda bu taraf bağımsız veri sorumlusu olabilir ve kendi aydınlatma metni uygulanır.
7. Yurt dışına veri aktarımı
Sosyal medya ağları, Google Analytics veya Tag Manager, uluslararası bulut, e-posta, video, harita, dosya paylaşımı ve proje araçlarının sunucuları ya da destek ekipleri Türkiye dışında bulunabilir. Bu hizmetlerin etkinleştirilmesi, kullanıcı hesabı veya cihaz tanımlayıcıları dâhil kişisel verilerin yurt dışına erişilebilir olmasına yol açabilir.
Yurt dışı aktarımı Kanun md. 9’daki sıralı rejime göre yürütülür. Öncelikle Kurul tarafından yeterlilik kararı bulunup bulunmadığı değerlendirilir. Yeterlilik kararı yoksa standart sözleşme, bağlayıcı şirket kuralları veya Kanunda öngörülen diğer uygun güvencelerden uygulanabilir olanı kurulur ve gerekli bildirimler yapılır. Uygun güvence ve yeterlilik kararı bulunmayan istisnai durumlarda yalnız Kanunda sayılan arızi aktarım şartlarından biri gerçekten oluşmuşsa, aktarım süreklilik arz etmeyecek şekilde gerçekleştirilir.
Açık rızaya dayanılması gereken bir aktarım varsa ilgili kişi, aktarım öncesinde muhtemel riskler, alıcı veya alıcı grubu, ülke ve amaç konusunda bilgilendirilir. Zorunlu olmayan analitik veya gömülü üçüncü taraf içerikleri, ilgili tercih verilmeden yüklenmez. Rızanın geri alınması geçmişteki hukuka uygun işlemeyi etkilemez ancak gelecekteki rızaya dayalı aktarımı durdurur.
8. Saklama süreleri ve imha yaklaşımı
Aşağıdaki süreler genel planlama ölçütleridir. Daha uzun bir yasal süre, devam eden uyuşmazlık, denetim, hukuki talep veya zamanaşımı süresi varsa ilgili kayıt yalnız bu amaçla erişimi kısıtlanarak daha uzun saklanabilir. Süre dolduğunda veri silinir, yok edilir veya geri döndürülemeyecek şekilde anonimleştirilir. Yedeklerdeki kopyalar normal yedek döngüsü içinde güvenli biçimde üzerine yazılır.
| Kayıt grubu | Genel saklama ölçütü |
|---|---|
| Sonuçlanmayan iletişim ve teklif talepleri | Son etkileşimden itibaren kural olarak 2 yıl; daha erken silme talebi veya amaç kaybı varsa daha kısa. |
| Sözleşme, proje, onay, teslim ve müşteri portalı kayıtları | İlişki boyunca ve sona ermesinden sonra genel zamanaşımı ile ispat ihtiyaçları gözetilerek kural olarak 10 yıl. |
| Kabul edilen yasal sürüm, kabul tarih ve saati, kabul IP adresi ve kabul user-agent bilgisi dâhil ödeme adımı onay kanıtı | Abonelik veya sözleşme ilişkisi boyunca; sonrasında kural olarak 10 yıla kadar ya da farklıysa uygulanabilir zamanaşımı ve uyuşmazlık süresi boyunca. |
| Fatura, muhasebe, vergi ve ödeme kayıtları | İlgili vergi, ticaret ve muhasebe mevzuatındaki zorunlu süreler; kural olarak 10 yıla kadar. |
| İyzico abonelik ve işlem referansları | Abonelik boyunca; sonrasında mali yükümlülük, itiraz, ters ibraz ve zamanaşımı süreleri boyunca. |
| Portal ve güvenlik günlükleri | Risk düzeyine göre kural olarak 6 ay ile 2 yıl; olay veya hukuki talep hâlinde gerekli süre boyunca. |
| Bülten ve pazarlama kayıtları | Onay geri alınana veya amaç sona erene kadar; onay veya ret ispatı ilgili yasal süre boyunca. |
| Çerez tercih kaydı | Tercihi hatırlamak ve ispatlamak için gerekli süre; tercih yenilendiğinde önceki kayıt denetim ihtiyacıyla sınırlı tutulabilir. |
| Uyuşmazlık ve KVKK başvuru dosyaları | Başvurunun kapanmasından sonra ilgili idari ve hukuki zamanaşımı süreleri boyunca. |
9. Teknik ve idari güvenlik tedbirleri
- Yetki matrisi, benzersiz kullanıcı hesabı, güçlü parola, uygun sistemlerde çok faktörlü kimlik doğrulama ve düzenli erişim gözden geçirmesi.
- Aktarım sırasında güncel şifreleme protokolleri, güvenli yedekleme, kayıt izleme, zararlı yazılım ve güvenlik açığı yönetimi.
- Müşteri portalı ve yönetim alanlarında oturum, CSRF koruması, hız sınırlama ve güvenli yazılım geliştirme kontrolleri.
- Çalışan ve hizmet sağlayıcılar için gizlilik yükümlülükleri, asgari yetki, farkındalık ve olay bildirim prosedürleri.
- Fiziksel veya dijital proje dosyalarının müşteri bazında ayrılması; kamuya açık paylaşım bağlantılarının süre ve erişimle sınırlandırılması.
- Kişisel veri ihlali şüphesinde olayın kapsamının belirlenmesi, etkilerin azaltılması, kayıt altına alma ve gerekiyorsa Kurul ile ilgili kişilere bildirim.
Hiçbir sistem mutlak güvenlik garanti edemez. Effective Creative Works riskle orantılı, makul ve güncel tedbirleri uygular; kullanıcılar da portal kimlik bilgilerini paylaşmamalı ve şüpheli erişimi gecikmeden bildirmelidir.
10. KVKK md. 11 kapsamındaki haklarınız
- Kişisel verilerinizin işlenip işlenmediğini öğrenme ve işlenmişse buna ilişkin bilgi talep etme.
- İşleme amacını ve verilerin amacına uygun kullanılıp kullanılmadığını öğrenme.
- Yurt içinde veya yurt dışında kişisel verilerin aktarıldığı üçüncü kişileri bilme.
- Eksik veya yanlış işlenen verilerin düzeltilmesini ve bu işlemin verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme.
- Kanundaki şartları oluştuğunda kişisel verilerin silinmesini veya yok edilmesini ve bu işlemin üçüncü kişilere bildirilmesini isteme.
- İşlenen verilerin münhasıran otomatik sistemler aracılığıyla analiz edilmesi sonucunda aleyhinize bir sonucun ortaya çıkmasına itiraz etme.
- Kişisel verilerin Kanuna aykırı işlenmesi nedeniyle zarara uğramanız hâlinde zararın giderilmesini talep etme.
11. Başvuru yöntemi ve yanıt süreci
Haklarınıza ilişkin başvuruyu, kimliğinizi ve talebinizi doğrulamaya yeterli bilgilerle Effective Creative Works adına Konacık Mah. Kanuni S.S. Cad. No:11 A4, Arbor Derin İş Merkezi, Bodrum/MUĞLA adresine yazılı olarak veya Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğde kabul edilen yöntemlerden biriyle merhaba@effectivecreativeworks.com adresine iletebilirsiniz. Başvuruda ad ve soyad, imza gerektiren başvurularda imza, Türkiye Cumhuriyeti vatandaşları için kimlik numarası, yabancılar için uyruğu ile pasaport veya varsa kimlik numarası, tebligata esas adres, varsa bildirime esas e-posta ve telefon ile talebin konusu bulunmalıdır.
Talebin niteliğine göre ek bilgi istenebilir; kimlik doğrulama amacıyla talebinizle orantısız belge talep edilmez. Başvurular en kısa sürede ve en geç 30 gün içinde ücretsiz sonuçlandırılır. İşlemin ayrıca maliyet gerektirmesi hâlinde Kurulun belirlediği tarifedeki ücret alınabilir. Talebin reddedilmesi, verilen cevabın yetersiz olması veya süresinde cevap verilmemesi hâlinde Kanundaki süre ve şartlarla Kişisel Verileri Koruma Kuruluna şikâyet hakkınız vardır.
Ticari ileti iznini geri alma, çerez tercihini değiştirme veya aboneliği iptal etme işlemleri ayrı operasyonel kanallardan da yapılabilir. Bu işlemler KVKK başvurusu yapma hakkını sınırlandırmaz.
12. Otomatik kararlar ve çocuklara ait veriler
Effective Creative Works, yalnız otomatik işlemeye dayanarak kişi hakkında hukuki veya benzer ölçüde önemli sonuç doğuran karar vermeyi amaçlamaz. Dolandırıcılık veya güvenlik sinyalleri bir işlemin geçici olarak incelemeye alınmasına yol açabilir; nihai değerlendirmede insan incelemesi talep edilebilir.
Hizmetler kural olarak işletmelere ve 18 yaşını doldurmuş kişilere yöneliktir. Çocukların yer aldığı sosyal medya veya prodüksiyon içeriği ancak müşteriyle belirlenen hukuki temel, veli veya vasi izinleri ve çocuğun üstün yararı gözetilerek işlenir. Bir çocuğun verisinin yetkisiz paylaşıldığı düşünülüyorsa merhaba@effectivecreativeworks.com üzerinden derhal bildirim yapılmalıdır.
13. Güncellemeler ve iletişim
İşleme faaliyetleri, kullanılan hizmet sağlayıcılar veya mevzuat değişirse bu metin güncellenebilir. Esaslı değişiklikler, uygun olduğu ölçüde internet sitesi, portal veya kayıtlı iletişim kanalı üzerinden duyurulur. Metnin üst kısmındaki sürüm ve yürürlük tarihi güncel metni belirler.
Aydınlatma metni hakkında sorular için merhaba@effectivecreativeworks.com adresine yazabilir, +90 (540) 560 49 45 numarasını arayabilir veya Konacık Mah. Kanuni S.S. Cad. No:11 A4, Arbor Derin İş Merkezi, Bodrum/MUĞLA adresine başvurabilirsiniz.
Resmî hukuki kaynaklar
Bu doküman hazırlanırken aşağıdaki birincil resmî kaynaklardan yararlanılmıştır. Emredici mevzuatta yapılacak değişiklikler bu metne göre öncelikle uygulanır.