İçeriğe geç

Yasal

Gizlilik Politikası

Hangi verileri neden topladığımızı, ne kadar süre tuttuğumuzu ve kimlerle paylaştığımızı açıklar.

Son güncelleme: 26 Temmuz 2026

1.Bu politikanın kapsamı

Bu Gizlilik Politikası, drcrm Yazılım ve Teknoloji A.Ş. tarafından sunulan drcrm ürünü ve drcrm internet sitesi kapsamında kişisel verilerin nasıl işlendiğini açıklar.

Politika üç grup kişiyi kapsar: internet sitemizi ziyaret eden ve iletişim formunu dolduran kişiler, ürünü satın alan işletmelerin yetkilileri ve çalışanları, ve müşteri işletmelerin kendi çalışma alanlarına kaydettiği kişilerin verileri.

Son grup için rolümüzün farklı olduğunu baştan belirtmek isteriz: o verilerin sorumlusu bizi değil, verileri kaydeden işletmedir. Bu ayrımı aşağıda “Roller” başlığında ayrıntılı olarak açıklıyoruz.

Politika, 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) ile uyumlu olacak şekilde hazırlanmıştır. KVKK kapsamındaki resmî aydınlatma yükümlülüğümüz ayrı bir metinle, KVKK Aydınlatma Metni ile yerine getirilir.

2.Veri sorumlusunun kimliği

İnternet sitesi ziyaretçileri ve drcrm hesap sahipleri bakımından veri sorumlusu drcrm Yazılım ve Teknoloji A.Ş.’dir.

Aşağıdaki iletişim bilgileri hem genel sorular hem de kişisel verilere ilişkin başvurular için geçerlidir.

Ünvandrcrm Yazılım ve Teknoloji A.Ş.
AdresKültür Mah. Teknoloji Cad. No: 1, Kat 4, Daire 12, 35220 Konak/İzmir, Türkiye
Ticaret sicil / Mersis no0000000000000000
Vergi dairesi / no— / 0000000000
KVKK başvuru e-postasıkvkk@drcrm.com
KEP adresidrcrm@hs01.kep.tr
Telefon+90 232 000 00 00

3.Roller: veri sorumlusu ve veri işleyen

drcrm, kişisel veriler karşısında iki farklı rolde bulunur ve bu iki rolün sorumlulukları birbirinden ayrıdır.

Birinci ilişkide veri sorumlusuyuz. Sitemizi ziyaret eden, iletişim formunu dolduran, deneme talebi oluşturan kişiler ile ürünü kullanan işletmelerin yetkili ve çalışanlarına ait hesap verilerini kendi belirlediğimiz amaçlarla işleriz.

İkinci ilişkide yalnızca veri işleyeniz. Bir müşteri işletmenin çalışanları kendi çalışma alanına hasta, danışan, müvekkil veya müşteri kaydı girdiğinde, o verilerin hangi amaçla toplandığına, ne kadar süre tutulacağına ve kimlere aktarılacağına karar veren taraf müşteri işletmedir. Biz bu verileri yalnızca müşterinin talimatı ve aramızdaki veri işleme sözleşmesi çerçevesinde, hizmeti sunmak için işleriz.

Bunun pratik sonucu şudur: kendi kaydınıza ilişkin bir talebiniz varsa (örneğin bir klinikteki hasta kaydınızın silinmesi), başvurmanız gereken taraf kaydı tutan işletmedir. Bize ulaşan bu tür talepleri ilgili işletmeye yönlendiririz; müşterinin verisi üzerinde kendi başımıza silme veya düzeltme işlemi yapmayız.

  • Veri sorumlusu olduğumuz veriler: site ziyaretçisi ve talep sahibi iletişim verileri, drcrm hesap ve oturum verileri, faturalama ve destek yazışmaları.
  • Veri işleyen olduğumuz veriler: müşteri işletmenin çalışma alanına girdiği tüm kayıtlar — hasta/danışan/müvekkil bilgileri, randevular, tedavi ve işlem kayıtları, mesajlaşma içerikleri, notlar ve dosyalar.

4.İşlenen kişisel veriler

İnternet sitemizde yalnızca sizin yazdığınız bilgileri ve hizmetin çalışması için teknik olarak gereken en az veriyi toplarız. Reklam veya profilleme amacıyla veri toplamıyoruz.

İletişim formu üzerinden: adınız, e-posta adresiniz, isteğe bağlı olarak şirket adınız, telefonunuz ve sektörünüz, talebinizin konusu, mesajınız ve formu gönderdiğiniz dil kaydedilir. Dil bilgisini yalnızca size kendi dilinizde yanıt verebilmek için tutarız.

Form gönderimlerinde IP adresinizin kendisini kaydetmeyiz. Bunun yerine IP adresinin sunucu tarafındaki gizli bir anahtarla birleştirilip SHA-256 ile özetlenmiş hâlini saklarız ve bunu yalnızca aynı kaynaktan gelen aşırı gönderimleri sınırlamak için kullanırız. Bu özet değerden IP adresine geri dönülemez ve bu değer bir ziyaret kaydı olarak kullanılmaz.

Ürüne giriş yapan hesap sahipleri bakımından: ad, e-posta, parolanın kriptografik özeti, hesabınıza atanmış roller, hesap durumu ve oturum kayıtları işlenir. Kullanıcı arayüzünde yaptığınız kayıt oluşturma ve değiştirme işlemleri, ilgili çalışma alanında sizin kullanıcı kimliğinizle ilişkilendirilir.

  • Kimlik ve iletişim verisi: ad, e-posta, telefon, işletme adı, sektör.
  • Talep verisi: konu, mesaj metni, gönderim dili, talebin işlenme durumu.
  • Hesap ve güvenlik verisi: parola özeti, rol atamaları, oturum kayıtları ve oturumların geçerlilik/iptal zamanları.
  • Teknik ve sınırlama verisi: tuzlanmış (salted) SHA-256 IP özeti.
  • Finansal veri: abonelik planı, fatura bilgileri ve ödeme durumu.
  • Yazışma verisi: destek talepleri ve bunlara verilen yanıtlar.

5.İşleme amaçları

Kişisel verileri, aşağıda sayılan amaçlarla ve bu amaçlarla sınırlı olarak işleriz. Bir veriyi toplama amacının dışında kullanmayız.

  • İletişim formundan gelen talepleri değerlendirmek ve size dönüş yapmak.
  • Deneme sürecini (14 gün) yürütmek, sözleşme kurmak ve aboneliği yönetmek.
  • Hizmeti sunmak: hesapları oluşturmak, kimlik doğrulamak, yetkileri uygulamak ve çalışma alanlarını çalıştırmak.
  • Hizmet güvenliğini sağlamak: kötüye kullanımı ve aşırı istek gönderimini engellemek, yetkisiz erişimi tespit etmek.
  • Destek sağlamak ve bildirilen hataları çözmek.
  • Yasal yükümlülükleri yerine getirmek: faturalama, muhasebe, saklama ve yetkili makamlara karşı bilgi verme yükümlülükleri.
  • Ürünü geliştirmek — bunu kişiselleştirilmiş profil oluşturmadan, toplu ve kimliksizleştirilmiş kullanım verisiyle yaparız.

7.Çerezler

Yalnızca işlevsel çerez kullanırız. Reklam çerezi, siteler arası takip çerezi veya üçüncü taraf profilleme kodu kullanmayız.

Oturum çerezi, yüksek entropili ve içeriği anlamsız (opak) bir jetondan oluşur. Sunucu tarafında bu jetonun kendisi değil, yalnızca SHA-256 özeti saklanır; veritabanı bir şekilde ele geçse bile bu özetlerden kullanılabilir bir oturum jetonu üretilemez. Çerez üretim ortamında `__Host-` ön ekiyle yayımlanır, böylece yalnızca ilgili alt alan adına gönderilir ve müşteri alt alan adları birbirinden yalıtılır.

Dil tercihi çerezi, arayüzü Türkçe mi İngilizce mi göreceğinizi hatırlar. Başka hiçbir amaçla okunmaz.

Çerezleri tarayıcınızdan silebilir veya engelleyebilirsiniz; ancak oturum çerezi olmadan ürüne giriş yapılamaz, çünkü kimlik doğrulama bu çereze bağlıdır.

Oturum çerezi (üretimde `__Host-drcrm_session`)Zorunlu / işlevsel. Kimlik doğrulama. Opak jeton; sunucuda yalnızca SHA-256 özeti tutulur. Süre: 7 gün veya çıkış yapılana kadar.
drcrm_langİşlevsel. Arayüz dili tercihi (tr / en). İçerik: yalnızca dil kodu.
Reklam / izleme çereziKullanılmıyor.

8.Paylaşım ve alt işleyenler

Kişisel verileri satmayız, kiralamayız ve reklam amacıyla üçüncü taraflara aktarmayız.

Hizmeti sunabilmek için sınırlı sayıda hizmet sağlayıcıyla (alt işleyen) çalışırız. Her alt işleyen yalnızca kendi işlevi için gereken veriye erişir, bizim talimatımızla hareket eder ve sözleşmeyle gizlilik ile veri güvenliği yükümlülüğü altındadır.

Bunların dışında, yalnızca yürürlükteki mevzuatın gerektirdiği hâllerde ve usulüne uygun bir talep üzerine yetkili kamu kurum ve kuruluşlarına aktarım yapılır. Böyle bir talebi, hukuken yasaklanmadığı ölçüde, veri işleyen olduğumuz veriler bakımından ilgili müşteri işletmeye bildiririz.

  • Barındırma ve veritabanı altyapısı sağlayıcısı — uygulamanın ve veritabanının çalıştırılması.
  • E-posta gönderim sağlayıcısı — işlemsel e-postalar (giriş, davet, bildirim) ve talep yanıtları.
  • Hata ve erişilebilirlik izleme sağlayıcısı — teknik kayıtlar; içerik verisine erişim amaçlanmaz.
  • Ödeme ve faturalama sağlayıcısı — abonelik tahsilatı; kart verisi tarafımızca saklanmaz.
  • Muhasebe ve hukuk danışmanları — mevzuat gereği ve gizlilik yükümlülüğü altında.
  • Yetkili kamu kurum ve kuruluşları — yalnızca kanunen zorunlu hâllerde.

9.Yurt dışına aktarım

Müşteri verileri Türkiye / AB bölgesinde barındırılır. Amacımız, verinin bu bölgenin dışına çıkmadan işlenmesidir.

Bir alt işleyenin bu bölge dışında bulunduğu hâllerde aktarım, KVKK madde 9’da öngörülen şartlara uygun olarak — açık rıza, Kurul tarafından ilan edilen yeterlilik kararı, standart sözleşme veya bağlayıcı şirket kuralları gibi uygun bir mekanizmaya dayanılarak — gerçekleştirilir.

Avrupa Birliği içindeki bir bölgeye yapılan aktarımlar, aynı zamanda GDPR kapsamındaki koruma standartlarına tabidir; ancak bu politikanın esas aldığı çerçeve KVKK’dır.

Güncel alt işleyen listesini ve bunların bulunduğu ülkeleri talep üzerine paylaşırız.

10.Saklama süreleri

Kişisel verileri, işleme amacının gerektirdiği süre boyunca ve mevzuattaki asgari saklama sürelerine uyacak şekilde tutar, ardından siler veya anonim hâle getiririz.

Veri işleyen olduğumuz verilerde süreyi belirleyen taraf müşteri işletmedir. Abonelik sona erdiğinde veriler standart bir biçimde dışa aktarılır ve makul bir geçiş süresinin ardından ilgili müşteriye ait veritabanı şeması kalıcı olarak silinir.

İletişim formu talepleriTalebin kapatılmasından itibaren 24 ay; bir sözleşmeye dönüşürse sözleşme kayıtlarıyla birlikte saklanır.
IP özeti (gönderim sınırlaması)En fazla 30 gün; sınırlama penceresi kapandığında silinir.
Hesap verileri (ad, e-posta, roller)Hesap aktif olduğu sürece; kapatılmasından itibaren en fazla 6 ay.
Oturum kayıtlarıOturum süresi 7 gündür; süresi geçen veya iptal edilen kayıtlar düzenli olarak temizlenir.
Müşteri çalışma alanı içeriğiMüşterinin (veri sorumlusunun) belirlediği süre boyunca; abonelik sonunda dışa aktarım sonrası şema kalıcı olarak silinir.
Yedekler30 gün saklama penceresi; bu süre sonunda yedekler döngüsel olarak geçersiz kılınır.
Fatura ve muhasebe kayıtlarıVergi mevzuatı uyarınca 10 yıl.
Destek yazışmalarıKaydın kapanmasından itibaren 24 ay.

11.Veri güvenliği

Aldığımız tedbirler soyut taahhütler değil, sistemin mimarisine yerleşmiş kararlardır. Aşağıda somut olarak sayıyoruz.

Buna karşın hiçbir sistem mutlak güvenlik sunmaz. Bir güvenlik açığı fark ederseniz guvenlik@drcrm.com adresine bildirmenizi rica ederiz.

  • Tüm trafik aktarım sırasında TLS ile şifrelenir.
  • Her müşterinin verisi ayrı bir PostgreSQL şemasında tutulur; şema adları işletme adından türetilmez, anlamsız ve tahmin edilemezdir. Sorgular istek başına ilgili şemaya sabitlenir.
  • Parolalar geri döndürülemez biçimde özetlenerek saklanır; açık metin parola tutulmaz.
  • Oturumlar veritabanı kaydıdır, taşınabilir jeton (JWT) değildir. Bu sayede bir erişim sunucu tarafında anında iptal edilebilir — bir çalışanın yetkisi kaldırıldığında oturumu da sonlanır.
  • Çerezde yalnızca opak jeton bulunur; sunucuda jetonun SHA-256 özeti saklanır.
  • Yetkiler her istekte yeniden hesaplanır; rol değişikliği bir sonraki istekte etkili olur, eski yetkiler önbellekte yaşamaya devam etmez.
  • Rol bazlı erişim kontrolü ve en az yetki ilkesi uygulanır; kullanıcı yalnızca rolünün izin verdiği veriyi görür.
  • Pasif hâle getirilen kullanıcılar sorgu düzeyinde filtrelenir; hesap askıya alındığında erişim derhal kesilir.
  • Yedekler düzenli olarak alınır ve 30 gün boyunca saklanır; geri yükleme süreci sınanır.
  • Yönetimsel erişim sınırlı sayıda kişiye tanımlıdır ve kayıt altına alınır.

12.KVKK kapsamındaki haklarınız

6698 sayılı Kanun’un 11. maddesi uyarınca aşağıdaki haklara sahipsiniz.

Haklarınızı kullanmak için kvkk@drcrm.com adresine sistemimizde kayıtlı e-posta adresinizden yazabilir, drcrm@hs01.kep.tr KEP adresine güvenli elektronik imzalı başvuru gönderebilir veya Kültür Mah. Teknoloji Cad. No: 1, Kat 4, Daire 12, 35220 Konak/İzmir, Türkiye adresine ıslak imzalı yazılı başvuru iletebilirsiniz.

Başvurunuzu en geç otuz gün içinde ücretsiz olarak sonuçlandırırız; işlemin ayrıca bir maliyet gerektirmesi hâlinde Kurul tarifesindeki ücret talep edilebilir.

Talebiniz bir müşteri işletmenin çalışma alanındaki kaydınıza ilişkinse, veri sorumlusu o işletme olduğu için başvurunuzu ilgili işletmeye yönlendirir ve süreçte kendisine gereken desteği veririz.

  • Kişisel verilerinizin işlenip işlenmediğini öğrenme.
  • İşlenmişse buna ilişkin bilgi talep etme.
  • İşleme amacını ve verilerin amacına uygun kullanılıp kullanılmadığını öğrenme.
  • Yurt içinde veya yurt dışında verilerin aktarıldığı üçüncü kişileri bilme.
  • Verilerin eksik veya yanlış işlenmiş olması hâlinde düzeltilmesini isteme.
  • Kanundaki şartlar çerçevesinde silinmesini veya yok edilmesini isteme.
  • Düzeltme, silme ve yok etme işlemlerinin verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme.
  • Otomatik sistemlerle yapılan analiz sonucu aleyhinize bir sonuç doğması hâlinde buna itiraz etme.
  • Hukuka aykırı işleme nedeniyle zarara uğramanız hâlinde zararın giderilmesini talep etme.

13.Çocuklara ilişkin veriler

drcrm işletmelere yönelik bir üründür; internet sitemiz ve hesap oluşturma akışları 18 yaşın altındaki kişilere yönelik değildir ve onlardan bilerek veri toplamayız.

Bir müşteri işletmenin çalışma alanında çocuklara ait kayıtlar bulunabilir — örneğin pediatrik hasta kayıtları. Bu durumda velinin bilgilendirilmesi ve gereken hâllerde rızasının alınması, veri sorumlusu olarak ilgili işletmenin yükümlülüğüdür; biz bu verileri yalnızca işletmenin talimatıyla işleriz.

Site üzerinden bir çocuğa ait veri paylaşıldığını öğrenirsek kaydı sileriz. Böyle bir durumu kvkk@drcrm.com adresine bildirebilirsiniz.

14.Politikadaki değişiklikler

Mevzuat, hizmetimiz veya alt işleyenlerimiz değiştiğinde bu politikayı güncelleriz. Yürürlükteki metin her zaman bu sayfada yayımlanır ve sayfanın başında son güncelleme tarihi yer alır.

Esaslı bir değişiklik yaptığımızda hesap sahiplerine e-posta ile veya ürün içi bildirimle önceden haber veririz.

Bu metnin son güncellenme tarihi: 2026-07-26. Sorularınız için kvkk@drcrm.com adresine yazabilirsiniz.