PPayanda

Gizlilik Politikası

Sürüm 1.0 · Yürürlük tarihi: 31 Temmuz 2026

1. Kapsam

Bu politika, payanda.app adresinden sunulan Payandayazılım hizmetinde ("Platform") kişisel verilerin nasıl toplandığını, saklandığını, korunduğunu ve hangi hizmet sağlayıcılarla paylaşıldığını açıklar. Hukuki dayanaklar, saklama süreleri ve ilgili kişi hakları için KVKK Aydınlatma Metni esas alınır; iki metin arasında çelişki olması hâlinde Aydınlatma Metni geçerlidir.

2. Payanda ne yapar, hangi veriye dokunur?

Payanda, işletmelerin ERP sistemine (Logo Tiger ve benzeri) bağlanarak cari hesap ve açık alacak verisini okuyan, bu veriden tahsilat önceliği çıkaran, müşteriye hatırlatma ileti gönderen, e-fatura onay akışını yürüten ve yapay zekâ desteğiyle özet/taslak üreten bir bulut yazılımıdır. İşleyiş şu adımlardan oluşur:

  • Konnektör:Abone'nin kendi sunucusuna kurulan yazılım, ERP veritabanına yalnızca okumayetkisiyle bağlanır ve cari, fatura, irsaliye, sipariş, tahsilat, çek/senet ile banka hareketi kayıtlarını olay (event) biçiminde Platform'a gönderir. Bağlantı konnektörden dışa doğru kurulur; ERP sunucusunda dışarıya açık bir port gerekmez.
  • Olay deposu ve projeksiyon: Gelen olaylar değiştirilemez biçimde kaydedilir, ardından ekranlarda kullanılan tablolara (cari, açık alacak, fatura) yansıtılır. Aynı olay tekrar geldiğinde yinelenmez (idempotens).
  • Tahsilat ve iletişim: Vade, gecikme ve risk verisinden hatırlatma üretilir; e-posta, SMS veya WhatsApp ile gönderilir. Her gönderim öncesinde iletişim tercihi (ret) kontrolü yapılır.
  • Müşteri portalı: Cari hesap sahibine, tahmin edilemez bir bağlantı (token) ile kendi açık kalemlerini, belgelerini ve mutabakat talebini gösteren oturumsuz bir sayfa sunulur. Bu bağlantı yalnızca ilgili cariye ait veriyi açar.
  • Yapay zekâ: Mesaj taslağı, müşteri yanıtı analizi ve yönetsel özet üretiminde kullanılır. Ayrıntılar için bölüm 5.

3. Verinin nerede durduğu ve kimin eriştiği

  • Tüm veri tek bir PostgreSQL veritabanında, kiracı (tenant) bazında yalıtılmış olarak tutulur. Yalıtım uygulama katmanında değil, veritabanı seviyesinde satır bazlı güvenlik (Row Level Security) politikalarıyla uygulanır; her istek yalnızca kendi kiracısının satırlarını görebilir.
  • Kullanıcı yetkileri iki kademelidir: abonelik planının açtığı modüller ve kullanıcının rolündeki izinler. Bir kullanıcı, planında bulunmayan bir modülün verisine rolü uygun olsa dahi erişemez.
  • Platform yöneticilerimizin destek amacıyla bir Abone hesabına geçici olarak "bürünmesi" mümkündür. Bu oturumlar kayıt altına alınır, ekranda görünür bir uyarı bandı gösterilir ve süresi sınırlıdır.
  • Bayi (iş ortağı) kullanıcıları yalnızca kendilerine bağlı Abone'lerin verisine ve yalnızca yetkilendirildikleri kapsamda erişebilir.

4. Alınan teknik ve idari tedbirler

  • Tüm trafik TLS ile şifrelenir; Platform yalnızca HTTPS üzerinden sunulur.
  • Kullanıcı parolaları geri döndürülemez biçimde (Argon2id) özetlenerek saklanır; düz metin parola hiçbir yerde tutulmaz ve kayıt altına alınmaz.
  • Sağlayıcı API anahtarları ve entegrasyon sırları veritabanında şifreli (pgcrypto) tutulur; arayüzde maskelenmiş gösterilir.
  • Yetkili işlemler (yetki değişikliği, veri dışa aktarma, mesaj gönderimi, bürünme, ödeme işlemleri) değiştirilemez denetim kaydına yazılır.
  • Kimlik doğrulamasız uçlarda hız sınırı uygulanır; kayıt, oturum açma ve parola sıfırlama denemeleri sınırlandırılır.
  • Dış sistemlerden gelen bildirimler (webhook) imza veya gizli anahtar ile doğrulanır; adres içindeki bağlantı belirteçleri (token) yalnızca özet (hash) hâliyle saklanır ve süre sınırlıdır.
  • Veritabanının günlük yedeği alınır ve bir kopyası sunucu dışında saklanır; geri yükleme provası düzenli olarak tekrarlanır.
  • Mesaj içerikleri üretim ortamı kayıtlarına (log) yazılmaz; alıcı bilgisi kayıtlarda maskelenir.
  • Erişim yetkileri "bilmesi gereken" ilkesine göre verilir, düzenli gözden geçirilir; personel gizlilik taahhüdüne tabidir.

Hiçbir teknik tedbir mutlak güvenlik sağlamaz. Bir veri ihlali tespit edildiğinde, KVKK m.12/5 uyarınca en kısa sürede ve 72 saati aşmamak üzereKişisel Verileri Koruma Kurulu'na, ihlalden etkilenen ilgili kişilere ve veri işleyen sıfatıyla hareket ettiğimiz hâllerde ilgili Abone'ye bildirim yapılır.

5. Yapay zekâ kullanımı

Yapay zekâ, Platform'da yalnızca metin taslağı ve analiz üretmek için kullanılır; karar verici değildir. Kullanım kuralları koda gömülüdür:

  • Model tutar veya fatura numarası uyduramaz; her rakam gerçek kayıtla doğrulanır.
  • Yalnızca sistemdeki doğrulanmış açık kalemler bağlam olarak verilir.
  • Hakaret, tehdit veya hukuki yaptırım (haciz, icra, dava) ifadeleri engellenir.
  • İnsan onayı olmadan indirim, taksit veya vade verilemez; banka/IBAN bilgisi değiştirilemez.
  • Müşteriden gelen metinler modele "veri" olarak sınırlandırılmış biçimde verilir; içerdikleri talimatlar uygulanmaz (istem enjeksiyonu savunması).
  • Her taslak ve karar denetim kaydına geçer; gönderim insan onayına tabidir.

Sağlayıcıya gönderilen bağlam, istenen çıktı için gereken asgari alanlarla sınırlıdır. Parola, ödeme kartı bilgisi ve kimlik numarası hiçbir koşulda yapay zekâ sağlayıcısına aktarılmaz.

6. Hizmet sağlayıcılar (alt işleyenler)

Aşağıdaki sağlayıcılar, hizmetin sunulabilmesi için gerekli olduğu ölçüde ve sözleşmesel gizlilik yükümlülükleri altında kullanılır. Etkin sağlayıcı, Abone'nin veya platform yöneticisinin ayarlarına göre değişebilir.

HizmetSağlayıcıAktarılan veri
Sunucu ve veritabanı barındırmaBulut sunucu sağlayıcısıPlatform'da bulunan tüm veriler (altyapı düzeyinde)
Yapay zekâAnthropic, OpenAI veya DeepSeekCari unvanı, fatura numarası, tutar, vade, gecikme günü, müşteri mesajı
E-posta gönderimiResend, SendGrid, Mailgun, Postmark, Brevo veya kendi SMTP sunucusuAlıcı adı ve e-posta adresi, konu, mesaj içeriği, ekler
SMS gönderimiNetGSM, İleti Merkezi, Vatan SMS veya TwilioAlıcı telefon numarası, mesaj içeriği
WhatsApp iletileriWhatsApp Business API (Meta)Alıcı telefon numarası, mesaj içeriği ve şablon değişkenleri
Ödeme almaYetkili ödeme kuruluşu (iyzico, Stripe)Ad soyad, e-posta, ödeme tutarı ve referansı. Kart bilgisi Platform'a hiç girmez, doğrudan ödeme kuruluşunda işlenir.

Bu sağlayıcıların bir kısmı yurt dışında yerleşiktir. Yurt dışı aktarımın hukuki temeli ve uygulanan güvenceler Aydınlatma Metni'nin 6. bölümünde açıklanmıştır. Kişisel verileriniz hiçbir koşulda satılmaz, kiralanmaz veya reklam amacıyla üçüncü taraflara açılmaz.

7. Çerezler ve tarayıcı depolaması

Platform'da reklam veya üçüncü taraf takip çerezi kullanılmaz. Yalnızca hizmetin çalışması için zorunlu olan aşağıdaki kayıtlar tutulur:

AdAmaçTür / süre
Oturum çereziGiriş yapan kullanıcının oturumunu sürdürmek ve yetkisiz erişimi engellemekZorunlu · oturum süresince
Tema tercihiAçık/koyu görünüm tercihini hatırlamakTarayıcı yerel depolaması (localStorage) · siz silene kadar

Zorunlu çerezler için açık rıza aranmaz. Tarayıcı ayarlarınızdan çerezleri engelleyebilirsiniz; bu durumda oturum açma çalışmaz.

8. İletişim tercihleri ve ret hakkı

Size gönderilen her ticari elektronik iletide, iletişimi durdurmanızı sağlayan bir bağlantı bulunur. Bu bağlantı, kanal bazında (e-posta, SMS, WhatsApp) veya tüm kanallar için iletişimi kapatabileceğiniz kişisel tercih sayfanızı açar. Tercihiniz anında kaydedilir ve sonraki tüm otomatik gönderimlerde uygulanır. Ayrıntılar için Aydınlatma Metni'nin 9. bölümüne bakınız.

9. Verinizin dışa aktarılması ve silinmesi

  • Abone işletmeler, Platform'daki cari, alacak ve iletişim verilerini standart biçimlerde (Excel/CSV) dışa aktarabilir.
  • Abonelik sona erdiğinde hesap 30 gün karantinaya alınır; bu süre içinde veri dışa aktarma talebinde bulunulabilir. Sürenin sonunda veriler mevzuatın saklamayı zorunlu kıldığı kayıtlar hariç silinir veya anonim hâle getirilir.
  • Silme talepleri, veri işleyen sıfatıyla hareket ettiğimiz hâllerde ilgili Abone işletmenin talimatıyla yerine getirilir; talebi doğrudan bize ilettiğinizde Abone'ye yönlendirilir ve size bilgi verilir.
  • Ret (opt-out) kayıtları, tekrar ileti gönderilmemesini sağlamak amacıyla asgari veriyle saklanmaya devam eder; bu, KVKK m.7 kapsamında meşru bir istisnadır.

10. Çocukların verileri

Platform işletmelere yönelik bir hizmettir ve 18 yaşından küçüklerin kullanımına açık değildir. Bilmeden bu yaş grubuna ait veri toplandığı tespit edilirse gecikmeksizin silinir.

11. Değişiklikler ve iletişim

Bu politika güncellenebilir; güncel sürüm bu sayfada yayımlanır ve esaslı değişiklikler ayrıca duyurulur. Gizlilik ve kişisel veri konusundaki her türlü soru, talep ve bildirim için: kvkk@payanda.app