OnetraX – Gizlilik Politikası (KVKK & GDPR)
Son güncelleme: 7 Ağustos 2026
Bu metnin bir İngilizce çevirisi de mevcuttur ("Privacy Policy"). İki dil arasında bir tutarsızlık olması hâlinde bu Türkçe metin esas alınır.
Bu Gizlilik Politikası, OnetraX'i ("biz", "Site", "Hizmet") ziyaret eden veya kullanan kişilerin kişisel verilerinin nasıl işlendiğini açıklar. Türkiye'deki kullanıcılar için 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK"), Avrupa Birliği'ndeki kullanıcılar için Genel Veri Koruma Tüzüğü ("GDPR") esas alınmıştır.
1. Veri Sorumlusu / Data Controller
| Ticari Marka | OnetraX |
| İşletme Sahibi | Mustafa Ece (gerçek kişi) |
| Adres | Talep hâlinde e-posta yoluyla bildirilir |
| E-posta | info@onetrax.net |
KVKK anlamında "veri sorumlusu", GDPR anlamında "data controller" sıfatıyla hareket eden taraf yukarıdaki gerçek kişidir. OnetraX şu an bir şahıs şirketi çatısı altında değildir; şahıs şirketi kurulduğunda bu bölüm ticaret unvanı, vergi dairesi ve vergi numarasıyla güncellenecektir.
Filonuza ait operasyonel veriler (araç, sürücü, sevkiyat vb.) bu politikanın kapsamı dışındadır — bkz. Bölüm 2, alt not.
2. Topladığımız Kişisel Veriler
| Kategori | Örnekler | Kaynak |
|---|---|---|
| Kimlik / İletişim | Ad soyad, e-posta, telefon | Deneme kaydı, iletişim formu, destek |
| Hesap / Firma | Firma adı, yetkili kişi, filo büyüklüğü, şifre (hash) | Ücretsiz deneme kaydı |
| Teknik / Kullanım | IP adresi, oturum bilgisi, tarayıcı/cihaz bilgisi, giriş zaman damgası | Site ve uygulama kullanımı |
| Fatura / Ödeme | Fatura unvanı, adres, vergi no, ödeme işlem kaydı | Abonelik satın alma (Bölüm 5) |
| Pazarlama | E-posta, tercih | Yalnızca açık rıza ile |
| Çerezler | Zorunlu/teknik çerezler; varsa analiz çerezleri | Site ziyareti — bkz. Çerez Politikası |
Kapsam dışı: Uygulama içinde sizin (müşterimizin) girdiği araç, dorse, sevkiyat, sürücü kimlik/maaş bilgisi gibi operasyonel veriler bu politikanın kapsamında değildir. Bu veriler bakımından siz veri sorumlususunuz (data controller), biz aramızdaki hizmet sözleşmesi çerçevesinde veri işleyen (data processor) sıfatıyla hareket ederiz. Bu ilişki ayrı bir Veri İşleme Sözleşmesi (DPA) ile düzenlenir.
3. Verileri Neden ve Hangi Hukuki Dayanakla İşliyoruz?
| Amaç | KVKK m.5 | GDPR Madde 6 |
|---|---|---|
| Hesap oluşturma, hizmetin sunulması | Sözleşmenin ifası | 6(1)(b) Sözleşmenin ifası |
| Faturalandırma, tahsilat | Hukuki yükümlülük | 6(1)(c) Hukuki yükümlülük |
| Destek taleplerinin yanıtlanması | Meşru menfaat | 6(1)(f) Meşru menfaat |
| Güvenlik, kötüye kullanımın önlenmesi | Meşru menfaat | 6(1)(f) Meşru menfaat |
| Vergi/muhasebe yükümlülükleri | Hukuki yükümlülük | 6(1)(c) Hukuki yükümlülük |
| Pazarlama e-postaları | Açık rıza | 6(1)(a) Rıza |
Rızaya dayalı işleme faaliyetleri için rızanızı dilediğiniz zaman, sonraki işlemlerin hukuka uygunluğunu etkilemeksizin geri çekebilirsiniz.
4. Verilerinizi Kimlerle Paylaşıyoruz?
4.1. Yurt İçi Aktarım
- Yetkili kamu kurum ve kuruluşları: Gelir İdaresi Başkanlığı, Sosyal Güvenlik Kurumu, Kişisel Verileri Koruma Kurumu, mahkemeler ve mevzuat uyarınca bilgi talep etmeye yetkili diğer kamu kurumları — yalnızca yasal zorunluluk hâlinde ve talep edilen kapsamla sınırlı olarak.
- Mali müşavir / muhasebe hizmeti sağlayıcısı: Vergi, muhasebe ve ticari mevzuattan doğan yükümlülüklerin yerine getirilmesi amacıyla; fatura ve ödeme kayıtlarıyla sınırlı olarak.
4.2. Fiilen Yurt Dışına Aktarım Yapılan Alıcılar ve Ülkeler
Aşağıdaki alıcılara yapılan aktarımlar fiilen ve süreklilik arz edecek şekilde gerçekleşmektedir:
| Alıcı | Hizmet | Aktarılan Veri | Ülke |
|---|---|---|---|
| Google Cloud EMEA Limited Velasco, Clanwilliam Place, Dublin 2, İrlanda |
Firebase Authentication, Cloud Firestore, Firebase Hosting — barındırma ve kimlik doğrulama | Hesap verileri, kimlik doğrulama bilgileri, işlem güvenliği kayıtları, uygulamaya girdiğiniz operasyonel veriler | Almanya — Frankfurt (europe-west3), AB |
| Google Commerce Limited Gordon House, Barrow Street, Dublin 4, İrlanda |
Google Workspace — kurumsal e-posta (info@onetrax.net) |
E-posta yazışmalarının içeriği, gönderen/alıcı bilgileri, destek talepleri | İrlanda — AB (sözleşme tarafı). Posta kutusu içeriğinin fiziksel saklama konumu Google Workspace abonelik planına bağlıdır. |
| Ruul Inc. | Merchant of Record — AB müşterileri için faturalandırma ve tahsilat | Fatura unvanı/adresi, vergi kimlik numarası, ödeme işlem kaydı | Estonya — AB |
| Tailwind Labs Inc. / içerik dağıtım ağı | cdn.tailwindcss.com — arayüz stil kütüphanesi (yalnızca tanıtım sitesi) |
Siteyi ziyaret ettiğinizde tarayıcınızın IP adresi ve tarayıcı bilgisi | ABD / küresel CDN |
Ödeme kartı bilgileri: Kredi/banka kartı bilgileriniz tarafımızca hiçbir aşamada görülmez, işlenmez veya saklanmaz.
Türkiye'deki müşteriler için ödeme altyapısı: Bu politikanın yayımlandığı tarih itibarıyla yerli bir ödeme kuruluşu ile çalışılmamaktadır; böyle bir kuruluşla çalışılmaya başlandığında bu bölüm güncellenecektir.
Yukarıda sayılanlar dışında verileriniz üçüncü taraflarla paylaşılmaz; hiçbir koşulda reklam amacıyla satılmaz veya kiralanmaz.
5. Yurt Dışına Veri Aktarımının Hukuki Dayanağı (KVKK m.9)
4.2'de gösterildiği üzere kişisel verileriniz yurt dışına aktarılmaktadır. Bu aktarım ihtimal dâhilinde değil, fiilen ve sürekli olarak gerçekleşmektedir; hizmetin çalışması için teknik bir zorunluluktur.
7499 sayılı Kanun ile değişik KVKK m.9, yurt dışı aktarım için kademeli bir sıra öngörür:
- Yeterlilik kararı (m.9/1) — Kurul'un ilgili ülke veya sektör hakkında verdiği karar.
- Uygun güvenceler (m.9/2) — yeterlilik kararı yoksa; standart sözleşme, bağlayıcı şirket kuralları veya taahhütname.
- Arızi hâller (m.9/6) — yalnızca süreklilik arz etmeyen, tek seferlik aktarımlar için istisnai durumlar.
Bu politikanın yayımlandığı tarih itibarıyla Kurul tarafından hakkında yeterlilik kararı verilmiş herhangi bir ülke bulunmamaktadır; Almanya, İrlanda, Estonya ve diğer AB üyesi ülkeler de bu kapsamda değildir. Aktarım bu nedenle birinci kademeye dayandırılamamaktadır.
⚠ DOLDURULACAK ALAN — HUKUKİ İNCELEME GEREKTİRİR. Aşağıdaki paragraf, aktarımın hangi mekanizmaya dayandırıldığına göre bir avukat tarafından kesinleştirilmelidir. Açık rıza yolu seçilirse, kayıt akışında Kullanım Koşulları onayından ayrı ve işaretlenmesi zorunlu olmayan bir açık rıza adımı bulunmalıdır; böyle bir adım uygulamada yoksa bu beyan gerçeği yansıtmaz. Standart sözleşme yolu seçilirse, sözleşmenin imzalanmasından itibaren 5 iş günü içinde Kuruma bildirilmesi zorunludur. Bu belge, Aydınlatma Metni'nin 6. bölümüyle birebir tutarlı tutulmalıdır.
Uygun güvence mekanizmalarının kurulmasına yönelik çalışmalar sürdürülmektedir; süreç tamamlandığında bu politika güncellenecek ve değişiklik tarafınıza bildirilecektir. Bu aşamada aktarım, tarafınızdan alınan açık rızaya dayanılarak gerçekleştirilmektedir.
Rızanızı geri çekme hakkınız: Açık rızanızı dilediğiniz zaman info@onetrax.net adresine bildirerek geri çekebilirsiniz. Verilerin yurt dışındaki sunucularda barındırılması hizmetin çalışması için teknik bir zorunluluk olduğundan, rızanın geri çekilmesi hâlinde Hizmet'i sunmamız mümkün olmayacak; hesabınız kapatılarak verileriniz 7. bölümde belirtilen süreler dâhilinde silinecektir.
AB'deki ilgili kişiler bakımından: GDPR kendi coğrafi kapsamı içinde doğrudan uygulanır. Barındırma AB sınırları içinde (Frankfurt) gerçekleştiğinden bu veriler bakımından GDPR anlamında üçüncü ülkeye aktarım söz konusu değildir; ancak Google Workspace ve Ruul üzerinden gerçekleşen aktarımlar bakımından GDPR m.44 ve devamı hükümleri uygulanır.
6. Veri Güvenliği
- Tüm trafik TLS ile şifrelenir; disk üzerinde veriler AES-256 ile şifreli tutulur.
- Şu an itibarıyla kişisel verilere erişimi olan tek kişi işletme sahibidir — ayrı bir çalışan/ekip erişimi bulunmamaktadır.
- Veriler Google Cloud altyapısında, bölge içindeki birden fazla erişilebilirlik alanına çoğaltılarak saklanır.
- Her müşterinin verisi izole tutulur; sunucu tarafında zorunlu kılınan bir ayrımdır.
7. Saklama Süreleri
Veriler, ilgili amaç için gerekli olan süre ve ilgili mevzuatın (Vergi Usul Kanunu, Türk Ticaret Kanunu vb.) öngördüğü zamanaşımı süresince saklanır. Hesap/abonelik sona erdikten sonra veriler 30 gün süreyle saklanır ve bu sürenin sonunda kalıcı olarak silinir; fatura ve muhasebe kayıtları yasal saklama süresi boyunca muhafaza edilir.
8. Çerezler
Site, temel işlevsellik için zorunlu/teknik çerezler kullanır; kullanılıyorsa analiz/istatistik çerezleri hakkında ayrıntılı bilgi ayrı bir Çerez Politikası'nda yer alır.
9. Haklarınız
KVKK Madde 11 (Türkiye'deki ilgili kişiler için)
Bize başvurarak; verinizin işlenip işlenmediğini öğrenme, işlenme amacını sorma, yurt içi/dışı aktarıldığı üçüncü kişileri öğrenme, eksik/yanlış verinin düzeltilmesini isteme, silinmesini/yok edilmesini isteme, bu işlemlerin aktarılan üçüncü kişilere bildirilmesini isteme, otomatik analiz sonucu aleyhinize sonuç çıkmasına itiraz etme ve zararın giderilmesini talep etme haklarına sahipsiniz. Şikayetlerinizi Kişisel Verileri Koruma Kurumu'na iletebilirsiniz.
GDPR Madde 15–22 (AB'deki ilgili kişiler için)
Erişim, düzeltme, silme ("unutulma hakkı"), işlemenin kısıtlanması, veri taşınabilirliği ve itiraz hakkına sahipsiniz; rızaya dayalı işlemede rızanızı geri çekebilirsiniz. Bulunduğunuz AB üye ülkesinin veri koruma otoritesine şikayette bulunma hakkınız saklıdır.
10. AB'de Yerleşiklik / Temsilci Notu
Şu an OnetraX'in AB içinde yerleşik bir kuruluşu bulunmamaktadır. AB'deki müşterilere hizmet sunulduğu için, GDPR Madde 27 kapsamında bir AB temsilcisi atama yükümlülüğünün doğup doğmadığının değerlendirilmesi gerekir; bu değerlendirme bu politikanın kapsamı dışındadır ve ayrıca ele alınmalıdır.
11. Çocukların Verileri
Hizmet, işletmelere yönelik (B2B) bir SaaS ürünüdür ve 18 yaşından küçük bireylere yönelik değildir; bu kişilerden bilerek veri toplanmaz.
12. Politika Değişiklikleri
Bu politika, mevzuat veya Hizmet kapsamındaki değişikliklere göre güncellenebilir; güncel hâli her zaman bu sayfada yayımlanır.
13. İletişim
Sorularınız için info@onetrax.net adresinden bize ulaşabilirsiniz.