GDPR uyumluluğu
Son güncelleme: 17 Haziran 2026
Collecta, çekirdeğinde veri korumasıyla inşa edilmiş çok kiracılı bir B2B SaaS platformudur. Bu sayfa, GDPR uyumluluğunu nasıl desteklediğimizi açıklar — hem kendi işimiz için hem de Collecta’da verilerini yönettiğiniz müşterileriniz ve son kullanıcılarınız için.
01GDPR taahhüdümüz
Collecta, Avrupalı işletmeler ve onlara hizmet veren iş ortakları için tasarlanmıştır. AB Genel Veri Koruma Tüzüğü’nü (GDPR) bir kutucuk işaretleme değil, bir taban çizgisi olarak ele alırız: veri koruma, sonradan eklenen bir katman değil, platformun çok kiracılı mimarisine baştan işlenmiştir.
Bu sayfa; üstlendiğimiz rolleri, dayandığımız hukuki dayanakları, ilgili kişilere tanınan hakları ve sürdürdüğümüz teknik ve organizasyonel önlemleri açıklar. Kişisel verilerin nasıl işlendiğini birlikte düzenleyen Veri İşleme Sözleşmemiz ve Gizlilik Politikamızın sade dilde yazılmış bir tamamlayıcısıdır.
02Veri sorumlusu ve veri işleyen
GDPR; kişisel verilerin neden ve nasıl işleneceğine karar veren veri sorumlusu ile bunu veri sorumlusu adına işleyen veri işleyen arasında ayrım yapar. Collecta, söz konusu veriye bağlı olarak her iki rolü de üstlenebilir.
- Veri işleyen— Collecta’da sakladığınız müşteri ve çalışma alanı verileri için (modül kayıtları, özel alanlar, ekler, son müşterilerinizin bilgileri). Veri sorumlusu sizsiniz; bu verileri yalnızca belgelenmiş talimatlarınız doğrultusunda işleriz.
- Veri sorumlusu — kendi işimizi yürütmek için ihtiyaç duyduğumuz veriler için: hesap profiliniz, kimlik doğrulama bilgileriniz, faturalandırma kayıtlarınız ve ürün kullanım telemetriniz.
Veri işleyen ilişkisi, Veri İşleme Sözleşmemizde resmileştirilmiştir.
03Hukuki dayanak ve amaç sınırlaması
Veri sorumlusu olarak kişisel verileri, amaca uygun hukuki dayanaklar altında işleriz: sözleşmenin ifası (abone olduğunuz hizmeti sunmak için), meşru menfaat (platformu güvenli hale getirmek, kötüye kullanımı önlemek, ürünü iyileştirmek) ve hukuki yükümlülük (vergi, muhasebe ve uyumluluk kayıtları).
Veri işleyen olarak, çalışma alanı verileriniz için hukuki dayanağı kendi ilgili kişilerinizle birlikte belirlemek size aittir. Verileri yalnızca anlaşmalarımızda belirtilen amaçlar için toplarız ve bunları başka bir amaca yönlendirmeyiz. Kişisel verileri asla satmayız ve müşteri veya çalışma alanı içeriğini asla AI modellerini eğitmek için kullanmayız.
04İlgili kişi hakları
GDPR, bireylere erişim, düzeltme, silme, kısıtlama, taşınabilirlik ve itiraz haklarını tanır. Collecta’nın veri sorumlusu olduğu durumlarda bu hakları bizimle iletişime geçerek kullanabilirsiniz. Collecta’nın veri işleyen olduğu durumlarda ise talep son müşterinize aittir ve talebi siz yerine getirirsiniz — Collecta size bunu hızla yapabilmeniz için gerekli araçları sunar:
- Erişim ve taşınabilirlik — çalışma alanı sahipleri, kiracı verilerini istedikleri zaman yapılandırılmış, makine tarafından okunabilir bir JSON dosyasına aktarabilir.
- Düzeltme — kayıtlar ve özel alanlar ürün içinde düzenlenebilir; her değişiklik denetim kaydına işlenir.
- Silme ve kısıtlama — kayıtlar silinebilir ve bir çalışma alanı, ilgili tüm verilerin basamaklı şekilde kaldırılmasıyla kalıcı silinmeye zamanlanabilir.
- Varsayılan olarak izolasyon — PostgreSQL satır düzeyi güvenliği, her sorguyu tek bir kiracıyla sınırlar; böylece bir talebi işlerken bir müşterinin verisi asla bir diğerine açılmaz.
Belirli bir talep konusunda yardıma mı ihtiyacınız var? Bizimle iletişime geçin, size yardımcı olalım.
05Alt işleyiciler
Hizmeti sunmak için küçük, incelemesi yapılmış bir alt işleyici grubuyla çalışırız. Her biri en az bizimki kadar koruyucu veri koruma şartlarına tabidir. Mevcut alt işleyiciler şunları içerir:
- Anthropic — ürün içi asistanı ve ajanı çalıştıran Claude AI modelleri (hiçbir müşteri içeriği model eğitiminde kullanılmaz).
- Stripe — abonelik faturalandırması ve ödeme işleme.
- Bulut barındırma sağlayıcısı — yönetilen altyapı ve veritabanı barındırma.
- E-posta sağlayıcısı — işlemsel ve bildirim e-postalarının gönderimi.
İlgili Standart Sözleşme Hükümleri ile birlikte tam ve güncel liste, Veri İşleme Sözleşmemizde tutulur. Yeni bir alt işleyici işlemeye başlamadan önce itiraz edebilmeniz için değişiklikleri size bildiririz.
06Uluslararası veri aktarımları
Kişisel veriler Avrupa Ekonomik Alanı dışına aktarıldığında, Avrupa Komisyonu’nun Standart Sözleşme Hükümlerine (SCC’ler) ve aktarım sırasında ve durağan halde şifreleme gibi tamamlayıcı önlemlere dayanırız.
Verilerinin AB içinde kalmasını isteyen müşteriler, eu-central-1 bölgesinde barındırma ile AB veri ikametini tercih edebilir. Çalışma alanınızı sağlarken bizimle görüşün, buna göre yapılandıralım.
07Güvenlik önlemleri
GDPR Madde 32, uygun teknik ve organizasyonel önlemler gerektirir. Bizimkiler sonradan eklenmiş değil, mimari düzeydedir:
- PostgreSQL satır düzeyi güvenliği — veritabanı katmanında kiracı başına uygulanır.
- AES-256-GCM şifrelemesi — saklanan API anahtarları ve yedekler gibi hassas veriler için.
- Yenileme token rotasyonlu JWT erişim tokenleri — cihaz takibi ve oturum açma kilitlemesiyle kısa ömürlü oturumlar.
- TOTP tabanlı iki faktörlü kimlik doğrulama ve SSO, kuruluş genelinde erişim kontrolü için.
- Platform genelinde 102 eylemi kapsayan, kurcalamaya karşı korumalı denetim kaydı.
Tam dökümü güvenlik sayfamızda okuyun.
08Veri ihlali bildirimi
Kişisel veri ihlallerini tespit etmek, sınırlamak ve değerlendirmek üzere tasarlanmış olay müdahale prosedürleri sürdürürüz. Sizin adınıza işlediğimiz kişisel verileri etkileyen bir ihlal durumunda, bundan haberdar olduktan sonra gereksiz gecikme olmaksızın etkilenen müşterileri bilgilendirir ve denetim makamlarına ve ilgili kişilere karşı kendi bildirim yükümlülüklerinizi yerine getirmeniz için ihtiyaç duyduğunuz bilgileri sağlarız.
09Veri Koruma Görevlisi ve AB temsilcisi
Kişisel verileri nasıl ele aldığımıza ilişkin sorularınızı veya haklarınızı kullanma taleplerinizi dpo@collecta.app adresindeki veri koruma iletişim noktamıza gönderebilirsiniz. Bu iletişim noktası, Madde 27 kapsamında bir temsilci gerektiği durumlarda AB temsilcimizle de koordinasyon sağlar.
10Veri İşleme Sözleşmesi
Tüm müşterilerimize, şartlarımızın standart bir parçası olarak bir Veri İşleme Sözleşmesi (DPA) sunarız. Bu sözleşme; işlemenin konusunu ve süresini, veri ve ilgili kişi kategorilerini, veri işleyen olarak yükümlülüklerimizi, onaylı alt işleyicileri ve uluslararası aktarımlar için Standart Sözleşme Hükümlerini belirler. DPA sayfamızdan inceleyebilir ve talep edebilirsiniz.
11İşleme kayıtları ve hesap verebilirlik
Hesap verebilirlik ilkesi doğrultusunda, işleme faaliyetlerimizin kayıtlarını tutar, alt işleyicilerimizi ve güvenlik kontrollerimizi gözden geçirir ve politikalarımızı güncel tutarız. Platformun denetim kaydı, yönetimsel ve veriyle ilgili eylemlerin doğrulanabilir bir izini sağlayarak hem Collecta’nın hem de müşterilerimizin denetim makamlarına uyumluluğu göstermesine yardımcı olur.
12İletişim
GDPR veya gizlilik konularında dpo@collecta.app adresinden e-posta gönderin veya iletişim sayfamız üzerinden bize ulaşın. Teknik ve güvenlik ayrıntıları için güvenlik sayfamıza ve Gizlilik Politikamıza bakın.