Pulsytics / 2026-09-24-draft-1

Gizlilik ve Kişisel Verilerin İşlenmesi Bildirimi

Bu bildirim, Pulsytics hesap verilerini ve müşterilerin kurduğu analitik aracılığıyla işlenen verileri açıklar. Genel bir açık rıza talebi değildir. Müşteriler kendi site ve uygulama ziyaretçilerini ayrıca aydınlatmalıdır.

1. Veri sorumlusu ve roller

Bu bildirimde açıklanan hizmetin işletmecisi Orlikon, LLC'dir. Stripe hesabında kayıtlı iş adresi: 131 Continental Dr, Suite 305, Newark, DE 19713, Amerika Birleşik Devletleri. Kişisel veri başvuruları: hello@pulsytics.app. Şirketin resmî kayıt bilgileri ve bu adresin resmî kayıtlı adres statüsü nihai yayımdan önce şirket belgeleriyle doğrulanmalıdır.

Hesap, ödeme yönetimi, destek ve Pulsytics'in kendi sitesi bakımından işleme amaçlarını işletmeci belirler. Müşteri sitesinde/uygulamasında toplanan ziyaretçi analitiğinde hangi verinin neden toplandığını kural olarak müşteri belirler; Pulsytics müşteri talimatları çerçevesinde işler. Gerektiğinde roller ve talimatlar incelenmiş bir veri işleme sözleşmesinde (DPA) düzenlenmelidir.

2. Veri kategorileri ve elde edilme yöntemleri

Hesap: Google'dan alınan hesap kimliği, e-posta, görünen ad, avatar, oturum/kimlik doğrulama verileri, ödeme ve müşteri referansları, paket, destek yazışmaları ve hukuki metin sürüm/onay zamanı.

Müşteri analitiği: rastgele ziyaretçi ve oturum kimlikleri, normalize edilmiş sayfa yolları, başlıklar, yönlendirme ve UTM kaynakları, olay adları ve müşterinin gönderdiği özellikler, zaman damgaları, cihaz/tarayıcı sınıfı, hedef ve gelir olayları. İsteğe bağlı özelliklerde tanılama uç nokta metaverisi, site simülasyonu koordinatları, takma kimlik anahtarları, GA4 içe aktarımı, entegrasyon token'ları ve açıkça etkinleştirilmiş mobil ekran kareleri de işlenebilir.

Web izleyici, ürün veritabanına kalıcı IP adresi yazmamak, web DOM/ekranı, form içeriği veya tuş vuruşu kaydetmemek, e-posta alanlarını kendiliğinden toplamamak ve tarayıcı parmak izi çıkarmamak üzere tasarlanmıştır. Buna rağmen müşterinin gönderdiği özel alanlar kişisel veri içerebilir; maskeleme kusursuz değildir. Ağ ve barındırma altyapısında IP adresleri ürün veritabanından ayrı olarak standart istek kayıtlarında geçici işlenebilir.

3. Amaçlar ve hukuki sebepler

Hesap ve hizmet sunumu: kimlik doğrulama, proje yönetimi, analitik raporlama, ödeme, destek, güvenlik, kötüye kullanım önleme ve bakım. Uygulanabilir mevzuata göre bu faaliyetler sözleşmenin kurulması/ifası, koşulları oluştuğunda meşru menfaat veya vergi/muhasebe gibi hukuki yükümlülükler kapsamında yürütülür.

Kendi pazarlama sitemizdeki isteğe bağlı analitik ayrı tercihe dayanır. Müşterinin yüklediği izleyicide uygun işleme şartını belirleme, belgeleme ve aydınlatma yükümlülüğü müşteridedir; rıza gereken hâllerde izleme başlamadan önce açık rıza alınmalıdır. Pazarlama iletileri ve isteğe bağlı entegrasyonlar için uygun ayrı dayanak veya tercih aranır; kullanım koşullarını kabul etmek her türlü veri işlemeye rıza vermek değildir.

4. Aktarımlar ve alıcı grupları

Hizmeti sağlamak için barındırma, kimlik doğrulama, ödeme ve iletişim sağlayıcıları veri işleyebilir. Yapılandırıldığı ölçüde Supabase, Vercel, Google ile giriş, Stripe ve e-posta sağlayıcıları kullanılır. Google Analytics, Slack, Cloudflare R2 veya harici AI uç noktaları gibi entegrasyonlar yalnızca etkin ve kullanılırsa devreye girer. Her sağlayıcının her veri kategorisini aldığı ileri sürülmez. Ayrıntılı alt işleyenler, ülkeler ve sözleşmeler yayımdan önce doğrulanmalıdır.

Kanuni zorunluluk veya hukuka uygun güvenlik gerekçeleriyle paylaşım yapılabilir. Müşteri analitik verilerini reklamverenlere satmayız.

5. Yurt dışına aktarım

İşleme, ülkeniz dışında sağlayıcıları içerebilir. Kesin barındırma bölgeleri, alıcı ülkeler ve GDPR/KVKK kapsamında uygulanacak aktarım mekanizmaları henüz yayın için doğrulanmamıştır; kesin aktarım bildirimi öncesinde belgelenmelidir. Verilerin mutlaka Türkiye'de, AEA'da veya belirli bir bölgede kaldığını varsaymayın.

6. Saklama, dışa aktarma ve silme

Hesap ve ödeme kayıtları hizmet, mevzuat kaynaklı muhasebe ve uyuşmazlık ihtiyaçlarının gerektirdiği ölçüde tutulur. Proje silme bağlı veritabanı kayıtlarını kaldırır; replay nesneleri ayrı silme kuyruğuyla temizlenir. Kullanıcı kimliğiyle eşleştirilebilen veriler talep üzerine ilişkili kayıtlarla silinebilir; anonim veriler gerçek kişi adıyla aranamayabilir.

Ham olay/oturum verileri için Free 90 gün ve Pro 400 gün aday sınırlar tanımlıdır; Business için sözleşmeye özgü süre gerekir. Önemli: fiziksel otomatik silme, yürürlük ayarı ve önceden ilan edilen tarih etkinleşene kadar varsayılan olarak yalnızca dry-run hesaplaması yapar. Dashboard'da görünen geçmiş süresi, verinin silinme süresi DEĞİLDİR. Production silme etkinliği doğrulanıp politika güncellenene kadar otomatik silme tarihi vaat edilmez. Mobil replay yedi günlük sonlanma ve kuyruk üzerinden nesne silme için tasarlanmıştır; isteğe bağlı tanılamanın pakete göre farklı süreleri vardır. Yedeklerin saklama süresi ayrıca operasyonel doğrulama gerektirir.

7. Tercihler ve açık rıza

Kendi sitemizdeki isteğe bağlı analitik, tercihiniz olmadan yüklenmemelidir; daha sonra tercihi değiştirebilirsiniz. Zorunlu oturum ve güvenlik depolaması devam edebilir. Pulsytics SDK müşterilere consent ve pause kontrolleri sunar; doğru kurulum, rızanın geri alınması, tarayıcı ve yerel mevzuat tercihlerine uyum müşterinin sorumluluğundadır. Google ve Stripe kendi çerez ve aydınlatmalarını yönetir.

İşlemenin açık rızaya dayandığı hâllerde geri alma sonraki rızaya dayalı işlemleri etkiler; önceki hukuka uygun işlemeyi veya yasal tutulması gereken kayıtları geriye dönük ortadan kaldırmaz. Koşulların görüldüğünün teyidi pazarlama ya da analitik için genel açık rıza değildir.

8. Güvenlik

Üründe bulunan teknik kontroller arasında hesap doğrulama, proje bazlı veritabanı RLS, sınırlı API erişimi, belirli alanlarda client/server maskeleme, kısa ömürlü replay biletleri, özel replay depolaması, veri dışa aktarma ve silme akışları ve belirli hassas işlemler için erişim kayıtları yer alır. Hiçbir yöntem sıfır risk garantisi vermez. ISO 27001 veya SOC 2 sertifikasına sahip olduğumuzu iddia etmiyoruz.

9. İlgili kişi hakları ve başvurular

Uygulanabilir mevzuata göre kişisel verilere erişim, düzeltme, silme, kısıtlama, taşınabilirlik, itiraz ve rızayı geri alma haklarınız ile yetkili kuruma şikâyet hakkınız olabilir. hello@pulsytics.app adresine yazın. Veri paylaşmadan/değiştirmeden önce kimliğinizi doğrulamamız gerekebilir. Müşteri sitesinden/uygulamasından toplanan veriler için önce o müşteriyle iletişime geçin; hukuken gereken ölçüde ona yardımcı oluruz.

Türkiye'deki ilgili kişiler KVKK madde 11 kapsamındaki uygulanabilir haklarını kullanabilir. Haklar ve yanıt süreleri konuma ve veri işleme rolüne göre değişebilir. Hizmet için gerekli olmayan işleme faaliyetlerine rıza vermeyi hizmetin koşulu yapmayız.

10. Çocuklar, güncellemeler ve iletişim

Hizmet çocuklara yönelik değildir. Müşteriler çocukların kişisel verilerini veya özel nitelikli verileri bilerek analitiğe göndermemelidir. Önemli değişiklikler tarih belirtilerek uygun şekilde duyurulur. Başvuru: hello@pulsytics.app. Bu metin tüzel kişi, aktarımlar ve gerçek saklama ayarları doğrulanana dek yayıma hazır taslaktır.