Yaklaşımımız
Custel, KOBİ'lerin finansal verisini işlerken minimum veri ilkesi (data minimization) ile hareket eder. Yalnızca hizmet için gerekli olan veriyi toplar, yalnızca belirtilen amaçlar için kullanır ve saklama süreleri dolduğunda silinmesini güvence altına alır.
KVKK m.4'te tanımlı genel ilkelere — hukuka uygunluk, doğruluk ve güncellik, belirli amaca dayalı işleme, ölçülülük, sınırlı saklama — bağlı kalırız.
Cookieless mimari
Custel web sitesi çerez kullanmaz. Site analitiği için cookieless Plausible Analytics (eu-central-1 self-hosted) kullanılır; IP adresi anonimleştirilir, parmak izi (fingerprint) çıkarımı yapılmaz. Bu nedenle çerez onay bildirimi de gösterilmemektedir.
Yalnızca üçüncü taraf form sağlayıcısı (HubSpot) demo iletişim formunda işlevsel çerez kullanabilir; bu çerez sadece form spam korumasına hizmet eder.
Açık rıza disiplini
Pazarlama iletişimi yalnızca açık rıza ile yapılır. Demo formu KVKK aydınlatma metni onayını ayrı bir kutu olarak ister; "Pazarlama izni" opsiyoneldir, varsayılan olarak işaretli değildir. Bültenden çıkmak istediğinizde her e-postada tek tıklık iptal bağlantısı bulunur.
Alt yükleniciler
Aşağıdaki sağlayıcılar Custel adına sınırlı kapsamda kişisel veri işler. Her biri ile KVKK m.9 ve m.12 uyumlu veri işleme sözleşmesi (DPA) imzalanmıştır:
- Amazon Web Services (AWS): Frankfurt (eu-central-1) bölgesi — barındırma, yedekleme, KMS şifreleme.
- HubSpot: demo ve iletişim formu lead yönetimi.
- Mailgun (veya eşdeğeri): işlemsel e-posta gönderimi.
- Plausible Analytics: self-hosted, eu-central-1 — site analitiği.
- Sentry (self-hosted opsiyon): hata izleme — PII redaksiyonu aktif.
Alt yüklenici listesi mevsimlik gözden geçirilir. Listenin değişmesi durumunda bu sayfa güncellenir, önemli değişikliklerde bilgilendirme yapılır.
Teknik ve idari tedbirler (KVKK m.12)
- Transit veri şifreleme: TLS 1.3 (TLS 1.2 minimum).
- Rest veri şifreleme: AES-256, AWS KMS yönetimli anahtar rotasyonu.
- Erişim kontrolü: rol bazlı (RBAC), pilot ekipte 2 faktör doğrulama (2FA) zorunlu.
- Audit log: kişisel veri erişimi değiştirilemez kayıt (immutable log) ile izlenir.
- Çalışan eğitimi: yılda 1, yeni katılanlar için onboarding eğitimi.
- İhlal yönetimi: KVKK m.12/5 — 72 saat içinde Kurum bildirimi ve veri sahibi bildirimi.
- Sızma testi: yılda 1 kez, bağımsız 3. taraf tarafından (planlı 2026 Q3).
DPO + iletişim
KVKK ile ilgili tüm talep ve sorularınız için Veri Koruma Sorumlusuna (DPO) ulaşabilirsiniz:
- E-posta: info@custel.co
- Aydınlatma metni: /kvkk-aydinlatma — veri sahibi olarak haklarınızın detayı.
- Genel iletişim: /iletisim