1.Bu politikanın kapsamı
Bu Gizlilik Politikası, drcrm Yazılım ve Teknoloji A.Ş. tarafından sunulan drcrm ürünü ve drcrm internet sitesi kapsamında kişisel verilerin nasıl işlendiğini açıklar.
Politika üç grup kişiyi kapsar: internet sitemizi ziyaret eden ve iletişim formunu dolduran kişiler, ürünü satın alan işletmelerin yetkilileri ve çalışanları, ve müşteri işletmelerin kendi çalışma alanlarına kaydettiği kişilerin verileri.
Son grup için rolümüzün farklı olduğunu baştan belirtmek isteriz: o verilerin sorumlusu bizi değil, verileri kaydeden işletmedir. Bu ayrımı aşağıda “Roller” başlığında ayrıntılı olarak açıklıyoruz.
Politika, 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) ile uyumlu olacak şekilde hazırlanmıştır. KVKK kapsamındaki resmî aydınlatma yükümlülüğümüz ayrı bir metinle, KVKK Aydınlatma Metni ile yerine getirilir.
2.Veri sorumlusunun kimliği
İnternet sitesi ziyaretçileri ve drcrm hesap sahipleri bakımından veri sorumlusu drcrm Yazılım ve Teknoloji A.Ş.’dir.
Aşağıdaki iletişim bilgileri hem genel sorular hem de kişisel verilere ilişkin başvurular için geçerlidir.
| Ünvan | drcrm Yazılım ve Teknoloji A.Ş. |
|---|---|
| Adres | Kültür Mah. Teknoloji Cad. No: 1, Kat 4, Daire 12, 35220 Konak/İzmir, Türkiye |
| Ticaret sicil / Mersis no | 0000000000000000 |
| Vergi dairesi / no | — / 0000000000 |
| KVKK başvuru e-postası | kvkk@drcrm.com |
| KEP adresi | drcrm@hs01.kep.tr |
| Telefon | +90 232 000 00 00 |
3.Roller: veri sorumlusu ve veri işleyen
drcrm, kişisel veriler karşısında iki farklı rolde bulunur ve bu iki rolün sorumlulukları birbirinden ayrıdır.
Birinci ilişkide veri sorumlusuyuz. Sitemizi ziyaret eden, iletişim formunu dolduran, deneme talebi oluşturan kişiler ile ürünü kullanan işletmelerin yetkili ve çalışanlarına ait hesap verilerini kendi belirlediğimiz amaçlarla işleriz.
İkinci ilişkide yalnızca veri işleyeniz. Bir müşteri işletmenin çalışanları kendi çalışma alanına hasta, danışan, müvekkil veya müşteri kaydı girdiğinde, o verilerin hangi amaçla toplandığına, ne kadar süre tutulacağına ve kimlere aktarılacağına karar veren taraf müşteri işletmedir. Biz bu verileri yalnızca müşterinin talimatı ve aramızdaki veri işleme sözleşmesi çerçevesinde, hizmeti sunmak için işleriz.
Bunun pratik sonucu şudur: kendi kaydınıza ilişkin bir talebiniz varsa (örneğin bir klinikteki hasta kaydınızın silinmesi), başvurmanız gereken taraf kaydı tutan işletmedir. Bize ulaşan bu tür talepleri ilgili işletmeye yönlendiririz; müşterinin verisi üzerinde kendi başımıza silme veya düzeltme işlemi yapmayız.
- Veri sorumlusu olduğumuz veriler: site ziyaretçisi ve talep sahibi iletişim verileri, drcrm hesap ve oturum verileri, faturalama ve destek yazışmaları.
- Veri işleyen olduğumuz veriler: müşteri işletmenin çalışma alanına girdiği tüm kayıtlar — hasta/danışan/müvekkil bilgileri, randevular, tedavi ve işlem kayıtları, mesajlaşma içerikleri, notlar ve dosyalar.
4.İşlenen kişisel veriler
İnternet sitemizde yalnızca sizin yazdığınız bilgileri ve hizmetin çalışması için teknik olarak gereken en az veriyi toplarız. Reklam veya profilleme amacıyla veri toplamıyoruz.
İletişim formu üzerinden: adınız, e-posta adresiniz, isteğe bağlı olarak şirket adınız, telefonunuz ve sektörünüz, talebinizin konusu, mesajınız ve formu gönderdiğiniz dil kaydedilir. Dil bilgisini yalnızca size kendi dilinizde yanıt verebilmek için tutarız.
Form gönderimlerinde IP adresinizin kendisini kaydetmeyiz. Bunun yerine IP adresinin sunucu tarafındaki gizli bir anahtarla birleştirilip SHA-256 ile özetlenmiş hâlini saklarız ve bunu yalnızca aynı kaynaktan gelen aşırı gönderimleri sınırlamak için kullanırız. Bu özet değerden IP adresine geri dönülemez ve bu değer bir ziyaret kaydı olarak kullanılmaz.
Ürüne giriş yapan hesap sahipleri bakımından: ad, e-posta, parolanın kriptografik özeti, hesabınıza atanmış roller, hesap durumu ve oturum kayıtları işlenir. Kullanıcı arayüzünde yaptığınız kayıt oluşturma ve değiştirme işlemleri, ilgili çalışma alanında sizin kullanıcı kimliğinizle ilişkilendirilir.
- Kimlik ve iletişim verisi: ad, e-posta, telefon, işletme adı, sektör.
- Talep verisi: konu, mesaj metni, gönderim dili, talebin işlenme durumu.
- Hesap ve güvenlik verisi: parola özeti, rol atamaları, oturum kayıtları ve oturumların geçerlilik/iptal zamanları.
- Teknik ve sınırlama verisi: tuzlanmış (salted) SHA-256 IP özeti.
- Finansal veri: abonelik planı, fatura bilgileri ve ödeme durumu.
- Yazışma verisi: destek talepleri ve bunlara verilen yanıtlar.
5.İşleme amaçları
Kişisel verileri, aşağıda sayılan amaçlarla ve bu amaçlarla sınırlı olarak işleriz. Bir veriyi toplama amacının dışında kullanmayız.
- İletişim formundan gelen talepleri değerlendirmek ve size dönüş yapmak.
- Deneme sürecini (14 gün) yürütmek, sözleşme kurmak ve aboneliği yönetmek.
- Hizmeti sunmak: hesapları oluşturmak, kimlik doğrulamak, yetkileri uygulamak ve çalışma alanlarını çalıştırmak.
- Hizmet güvenliğini sağlamak: kötüye kullanımı ve aşırı istek gönderimini engellemek, yetkisiz erişimi tespit etmek.
- Destek sağlamak ve bildirilen hataları çözmek.
- Yasal yükümlülükleri yerine getirmek: faturalama, muhasebe, saklama ve yetkili makamlara karşı bilgi verme yükümlülükleri.
- Ürünü geliştirmek — bunu kişiselleştirilmiş profil oluşturmadan, toplu ve kimliksizleştirilmiş kullanım verisiyle yaparız.
6.Hukuki sebepler
Veri sorumlusu olduğumuz işlemelerde KVKK madde 5’teki şartlara dayanırız. Her amaç için dayandığımız sebep aşağıdadır.
Veri işleyen olduğumuz işlemelerde hukuki sebebi belirleyen taraf müşteri işletmedir; biz yalnızca onun talimatına göre hareket ederiz.
| Sözleşmenin kurulması ve ifası (m. 5/2-c) | Hesap oluşturma, kimlik doğrulama, aboneliğin ve deneme sürecinin yürütülmesi, destek verilmesi. |
|---|---|
| Meşru menfaat (m. 5/2-f) | Hizmet güvenliği, kötüye kullanım ve gönderim sınırlaması, ürünün toplu veriyle iyileştirilmesi. |
| Hukuki yükümlülük (m. 5/2-ç) | Vergi ve muhasebe kayıtlarının tutulması, yetkili makam taleplerinin karşılanması. |
| Bir hakkın tesisi ve korunması (m. 5/2-e) | Uyuşmazlık hâlinde sözleşme ve yazışma kayıtlarının saklanması. |
| Açık rıza (m. 5/1) | Yalnızca zorunlu olmayan haller için; örneğin talep etmediğiniz hâlde gönderilecek tanıtım e-postaları. Rızanızı her zaman geri alabilirsiniz. |
9.Yurt dışına aktarım
Müşteri verileri Türkiye / AB bölgesinde barındırılır. Amacımız, verinin bu bölgenin dışına çıkmadan işlenmesidir.
Bir alt işleyenin bu bölge dışında bulunduğu hâllerde aktarım, KVKK madde 9’da öngörülen şartlara uygun olarak — açık rıza, Kurul tarafından ilan edilen yeterlilik kararı, standart sözleşme veya bağlayıcı şirket kuralları gibi uygun bir mekanizmaya dayanılarak — gerçekleştirilir.
Avrupa Birliği içindeki bir bölgeye yapılan aktarımlar, aynı zamanda GDPR kapsamındaki koruma standartlarına tabidir; ancak bu politikanın esas aldığı çerçeve KVKK’dır.
Güncel alt işleyen listesini ve bunların bulunduğu ülkeleri talep üzerine paylaşırız.
10.Saklama süreleri
Kişisel verileri, işleme amacının gerektirdiği süre boyunca ve mevzuattaki asgari saklama sürelerine uyacak şekilde tutar, ardından siler veya anonim hâle getiririz.
Veri işleyen olduğumuz verilerde süreyi belirleyen taraf müşteri işletmedir. Abonelik sona erdiğinde veriler standart bir biçimde dışa aktarılır ve makul bir geçiş süresinin ardından ilgili müşteriye ait veritabanı şeması kalıcı olarak silinir.
| İletişim formu talepleri | Talebin kapatılmasından itibaren 24 ay; bir sözleşmeye dönüşürse sözleşme kayıtlarıyla birlikte saklanır. |
|---|---|
| IP özeti (gönderim sınırlaması) | En fazla 30 gün; sınırlama penceresi kapandığında silinir. |
| Hesap verileri (ad, e-posta, roller) | Hesap aktif olduğu sürece; kapatılmasından itibaren en fazla 6 ay. |
| Oturum kayıtları | Oturum süresi 7 gündür; süresi geçen veya iptal edilen kayıtlar düzenli olarak temizlenir. |
| Müşteri çalışma alanı içeriği | Müşterinin (veri sorumlusunun) belirlediği süre boyunca; abonelik sonunda dışa aktarım sonrası şema kalıcı olarak silinir. |
| Yedekler | 30 gün saklama penceresi; bu süre sonunda yedekler döngüsel olarak geçersiz kılınır. |
| Fatura ve muhasebe kayıtları | Vergi mevzuatı uyarınca 10 yıl. |
| Destek yazışmaları | Kaydın kapanmasından itibaren 24 ay. |
11.Veri güvenliği
Aldığımız tedbirler soyut taahhütler değil, sistemin mimarisine yerleşmiş kararlardır. Aşağıda somut olarak sayıyoruz.
Buna karşın hiçbir sistem mutlak güvenlik sunmaz. Bir güvenlik açığı fark ederseniz guvenlik@drcrm.com adresine bildirmenizi rica ederiz.
- Tüm trafik aktarım sırasında TLS ile şifrelenir.
- Her müşterinin verisi ayrı bir PostgreSQL şemasında tutulur; şema adları işletme adından türetilmez, anlamsız ve tahmin edilemezdir. Sorgular istek başına ilgili şemaya sabitlenir.
- Parolalar geri döndürülemez biçimde özetlenerek saklanır; açık metin parola tutulmaz.
- Oturumlar veritabanı kaydıdır, taşınabilir jeton (JWT) değildir. Bu sayede bir erişim sunucu tarafında anında iptal edilebilir — bir çalışanın yetkisi kaldırıldığında oturumu da sonlanır.
- Çerezde yalnızca opak jeton bulunur; sunucuda jetonun SHA-256 özeti saklanır.
- Yetkiler her istekte yeniden hesaplanır; rol değişikliği bir sonraki istekte etkili olur, eski yetkiler önbellekte yaşamaya devam etmez.
- Rol bazlı erişim kontrolü ve en az yetki ilkesi uygulanır; kullanıcı yalnızca rolünün izin verdiği veriyi görür.
- Pasif hâle getirilen kullanıcılar sorgu düzeyinde filtrelenir; hesap askıya alındığında erişim derhal kesilir.
- Yedekler düzenli olarak alınır ve 30 gün boyunca saklanır; geri yükleme süreci sınanır.
- Yönetimsel erişim sınırlı sayıda kişiye tanımlıdır ve kayıt altına alınır.
12.KVKK kapsamındaki haklarınız
6698 sayılı Kanun’un 11. maddesi uyarınca aşağıdaki haklara sahipsiniz.
Haklarınızı kullanmak için kvkk@drcrm.com adresine sistemimizde kayıtlı e-posta adresinizden yazabilir, drcrm@hs01.kep.tr KEP adresine güvenli elektronik imzalı başvuru gönderebilir veya Kültür Mah. Teknoloji Cad. No: 1, Kat 4, Daire 12, 35220 Konak/İzmir, Türkiye adresine ıslak imzalı yazılı başvuru iletebilirsiniz.
Başvurunuzu en geç otuz gün içinde ücretsiz olarak sonuçlandırırız; işlemin ayrıca bir maliyet gerektirmesi hâlinde Kurul tarifesindeki ücret talep edilebilir.
Talebiniz bir müşteri işletmenin çalışma alanındaki kaydınıza ilişkinse, veri sorumlusu o işletme olduğu için başvurunuzu ilgili işletmeye yönlendirir ve süreçte kendisine gereken desteği veririz.
- Kişisel verilerinizin işlenip işlenmediğini öğrenme.
- İşlenmişse buna ilişkin bilgi talep etme.
- İşleme amacını ve verilerin amacına uygun kullanılıp kullanılmadığını öğrenme.
- Yurt içinde veya yurt dışında verilerin aktarıldığı üçüncü kişileri bilme.
- Verilerin eksik veya yanlış işlenmiş olması hâlinde düzeltilmesini isteme.
- Kanundaki şartlar çerçevesinde silinmesini veya yok edilmesini isteme.
- Düzeltme, silme ve yok etme işlemlerinin verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme.
- Otomatik sistemlerle yapılan analiz sonucu aleyhinize bir sonuç doğması hâlinde buna itiraz etme.
- Hukuka aykırı işleme nedeniyle zarara uğramanız hâlinde zararın giderilmesini talep etme.
13.Çocuklara ilişkin veriler
drcrm işletmelere yönelik bir üründür; internet sitemiz ve hesap oluşturma akışları 18 yaşın altındaki kişilere yönelik değildir ve onlardan bilerek veri toplamayız.
Bir müşteri işletmenin çalışma alanında çocuklara ait kayıtlar bulunabilir — örneğin pediatrik hasta kayıtları. Bu durumda velinin bilgilendirilmesi ve gereken hâllerde rızasının alınması, veri sorumlusu olarak ilgili işletmenin yükümlülüğüdür; biz bu verileri yalnızca işletmenin talimatıyla işleriz.
Site üzerinden bir çocuğa ait veri paylaşıldığını öğrenirsek kaydı sileriz. Böyle bir durumu kvkk@drcrm.com adresine bildirebilirsiniz.
14.Politikadaki değişiklikler
Mevzuat, hizmetimiz veya alt işleyenlerimiz değiştiğinde bu politikayı güncelleriz. Yürürlükteki metin her zaman bu sayfada yayımlanır ve sayfanın başında son güncelleme tarihi yer alır.
Esaslı bir değişiklik yaptığımızda hesap sahiplerine e-posta ile veya ürün içi bildirimle önceden haber veririz.
Bu metnin son güncellenme tarihi: 2026-07-26. Sorularınız için kvkk@drcrm.com adresine yazabilirsiniz.