Gizlilik · KVKK
Gizlilik ve Kişisel Verilerin Korunması Aydınlatma Metni
Son güncelleme: 10 Eylül 2026 · Veri sorumlusu: Lunify Yazılım ve Ticaret A.Ş. · Uygulama: Lunify Pulse (e-posta kampanya ve outreach uygulaması)
6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”) uyarınca, Lunify Yazılım ve Ticaret A.Ş. (“Lunify”) olarak Lunify Pulse uygulamasında kişisel verilerinizi aşağıda açıklandığı şekilde işliyoruz. Bu metin, Lunify'ın kurumsal KVKK aydınlatma metninin bu uygulamaya özgü ekidir; çelişki halinde bu sayfadaki uygulamaya özel açıklamalar esas alınır.
1. Veri sorumlusunun kimliği
Lunify Yazılım ve Ticaret A.Ş. · Denizli / Türkiye · İletişim: info@lunify.world
2. Bu uygulamada işlenen kişisel veriler
| Veri kategorisi | Örnek veriler | İşleme amacı | Hukuki sebep (KVKK m.5) |
| Kimlik ve iletişim | Ad soyad, e-posta, firma | Hesap, giriş, destek | Sözleşmenin ifası |
| Alıcı listeleri | Yüklediğiniz alıcı adı, e-posta, şirket ve segment bilgileri | Kampanya gönderimi (veri işleyen olarak) | Sözleşmenin ifası |
| Gönderen hesapları | Bağladığınız SMTP/Gmail/Brevo hesap bilgileri ve erişim anahtarları | Gönderim yapılabilmesi | Açık rıza |
| Kampanya ölçümü | Gönderim, açılma, tıklama ve bounce kayıtları | Kampanya analizi | Meşru menfaat |
| Oturum ve log | IP, oturum ve işlem logları | Güvenlik, hata takibi | Hukuki yükümlülük; meşru menfaat |
3. Sizin yüklediğiniz üçüncü kişi verileri
Lunify Pulse uygulamasına sizin girdiğiniz müşteri, tedarikçi ve çalışan verileri bakımından veri sorumlusu sizsiniz; Lunify bu verileri yalnızca hizmeti sunmak amacıyla, talimatınız doğrultusunda veri işleyen olarak işler. Bu veriler başka müşterilerle paylaşılmaz, satılmaz ve yapay zekâ modeli eğitmek için kullanılmaz.
3.1 Google ile giriş ve Google kullanıcı verileri
Lunify Pulse'a “Google ile giriş” seçeneğiyle giriş yapabilirsiniz. Bu akışta Google'dan yalnızca openid, e-posta adresi (email) ve temel profil bilgisi (profile: ad, soyad, profil fotoğrafı URL'si) alınır. Bu veriler yalnızca hesabınızı oluşturmak, kimliğinizi doğrulamak ve uygulama içinde sizi tanımak için kullanılır.
- Google'dan alınan veriler reklam, profilleme veya yapay zekâ modeli eğitimi amacıyla kullanılmaz.
- Bu veriler üçüncü taraflara satılmaz ve devredilmez; yalnızca hizmetin çalışması için gereken altyapı sağlayıcılarımızda barındırılır.
- Gmail içeriğine (e-posta okuma/gönderme) erişim, yalnızca kendi Gmail hesabınızı gönderim için bağlamayı seçtiğinizde ve ayrı izin verdiğinizde gerçekleşir; giriş akışında böyle bir izin istenmez.
- Hesabınızı sildiğinizde veya info@lunify.world adresine talep gönderdiğinizde Google'dan alınan bilgiler silinir. Erişimi ayrıca Google Hesap izinleri sayfasından da kaldırabilirsiniz.
- Google'dan alınan verilerin kullanımı, Google API Hizmetleri Kullanıcı Verileri Politikası ve Limited Use şartlarına uygundur.
4. Verilerin aktarıldığı taraflar
- Barındırma: Avrupa Birliği (Almanya) içindeki veri merkezi sağlayıcısı.
- Yapay zekâ sağlayıcıları: Yalnızca AI özelliklerini (e-posta yazımı, site/doküman analizi) kullandığınızda ilgili istem içeriği API üzerinden seçtiğiniz model sağlayıcısına iletilir. Aktarılan veri yalnızca istem içeriğidir: site/doküman metni, alıcı adı-e-postası ve sizin talimatlarınız. Kullanılabilen sağlayıcılar ve veri konumu:
| Sağlayıcı | Amaç | Veri konumu | Saklama |
| OpenRouter (aracı) | Metin üretimi | ABD / seçilen model sağlayıcısının bölgesi | Kayıt kapalı (zero-retention) tercih edilir |
| OpenAI | Metin üretimi | ABD / AB | API verisi en fazla 30 gün kötüye kullanım denetimi |
| Google (Gemini) | Metin ve görsel okuma | ABD / AB | Ücretli API: eğitimde kullanılmaz |
| Anthropic (Claude) | Metin üretimi | ABD | En fazla 30 gün |
| Groq, NVIDIA NIM | Metin üretimi (hızlı modeller) | ABD | Eğitimde kullanılmaz |
| DeepSeek, Kimi (Moonshot) | Metin üretimi | Çin | Kurumsal kullanım için önerilmez; yalnızca yönetici açıkça seçerse kullanılır |
Hangi sağlayıcının etkin olduğunu hesap yöneticiniz belirler; tüm sağlayıcılarda mümkün olan her yerde model eğitimi için kullanım kapalı seçeneği tercih edilir. Aktarımların yurt dışına yapılması halinde KVKK m.9 uyarınca açık rızanıza veya uygun güvencelere dayanılır.
- Alt işleyenler (özet): IONOS (barındırma, Almanya) · Brevo (e-posta gönderimi, AB) · yukarıdaki AI sağlayıcıları · Google (giriş ve isteğe bağlı Google entegrasyonları). Kurumsal müşteriler için Veri İşleme Sözleşmesi (DPA) talep üzerine imzalanır: info@lunify.world.
- E-posta ve entegrasyon servisleri: Google/Gmail API, SMTP, Brevo ve WhatsApp/Meta — yalnızca sizin bağladığınız hesaplar için ve yalnızca o hesabın verisiyle.
- Yetkili kamu kurumları: hukuki yükümlülük halinde.
Yurt dışına aktarım, KVKK m.9 kapsamında açık rıza veya uygun güvenceler (standart sözleşme hükümleri) ile yapılır.
5. Saklama ve silme süreleri
- Hesabınız aktif olduğu sürece saklanır; hesap kapatıldıktan sonra en fazla 90 gün içinde silinir veya anonim hale getirilir.
- Sistem güvenlik ve erişim logları en fazla 12 ay tutulur.
- Mali kayıtlar mevzuat gereği 10 yıl saklanır.
- Yedekler: günlük otomatik yedek alınır ve 14 gün saklanır (sonra otomatik silinir); silme talebiniz en geç 14 gün içinde yedeklerde de etkisini gösterir.
- Bu süreler gecelik otomatik bir iş tarafından uygulanır: denetim kayıtları 12 ayda, başarısız giriş kayıtları 90 günde silinir.
- Bağladığınız Google/WhatsApp hesabının bağlantısını kaldırdığınızda ilgili erişim anahtarları uygulamadan silinir.
6. Haklarınız (KVKK m.11) ve başvuru
Kişisel verilerinizin işlenip işlenmediğini öğrenme, bilgi talep etme, aktarıldığı tarafları bilme, düzeltme, silme veya yok edilmesini isteme, işlemenin sınırlandırılmasını ve zararınızın giderilmesini talep etme haklarına sahipsiniz.
Başvuru: info@lunify.world adresine “KVKK Başvurusu” konusuyla yazın. Başvurunuz en geç 30 gün içinde ücretsiz yanıtlanır. Verilerinizin dışa aktarımını veya silinmesini aynı adresten “Veri Silme Talebi” konusuyla talep edebilirsiniz.
7. Güvenlik önlemleri
- Her hesap için izole veri alanı; sorgular oturum sahibinin kimliğiyle sınırlandırılır.
- Sunucu tarafında doğrulanan oturumlar; oturum çerezleri
HttpOnly, Secure ve SameSite işaretli.
- Yüklenen dosyalar web kökü dışından/erişimi kapalı dizinden, yalnızca sahiplik kontrolünden sonra sunulur.
- Tüm trafik HTTPS/TLS ile şifrelenir (HTTP → HTTPS yönlendirme, HSTS); şifreler geri döndürülemez şekilde saklanır.
- Şifreleme: aktarımda TLS 1.2+; saklamada SMTP şifreleri, Brevo ve AI API anahtarları libsodium (XSalsa20-Poly1305) ile şifrelenir ve anahtar web kökünün dışında tutulur. Kullanıcı şifreleri bcrypt ile özetlenir.
- İki adımlı doğrulama (TOTP) ve kurtarma kodları; aktif oturum listesi ve oturumları uzaktan kapatma; yeni cihaz/konumdan girişte e-posta uyarısı.
- Değiştirilemez denetim kaydı: giriş denemeleri, anahtar değişiklikleri, gönderen hesabı değişiklikleri ve toplu gönderimler kaydedilir; kayıtlar uygulama tarafından değiştirilemez/silinemez.
- Toplu gönderimde ikinci onay: eşik üstü gönderimler adet teyidi istenmeden başlatılamaz; gönderen başına saatlik/günlük limit, bounce ve suppression kontrolü uygulanır.
- Yüklemeler: uzantı ve gerçek içerik türü (MIME) doğrulaması, zararlı yazılım taraması (ClamAV), boyut ve saatlik adet sınırı; yüklenen dosyalar yalnızca sahibine sunulur.
- Site tarama: yalnızca herkese açık http/https adresleri taranır; iç ağ, loopback ve bulut metadata adresleri ile yönlendirme zincirleri engellenir (SSRF koruması).
- Günlük otomatik yedekleme (14 gün saklama, geri yükleme testi yapılır), erişim logları, güvenlik duvarı ve brüt kuvvet koruması (uygulama içi kilit + fail2ban).
- Olay müdahalesi: bir ihlal tespit edilirse erişim derhal kesilir, kapsam denetim kayıtlarından çıkarılır; ilgili kişilere ve KVK Kurumu'na 72 saat içinde bildirim yapılır (info@lunify.world).
- Kurtarma hedefleri: RPO 24 saat (günlük yedek), RTO 4 saat (test edilen geri yükleme süresi dakikalar mertebesindedir).
8. Güvenlik açığı bildirimi (zafiyet bildirim politikası)
Bir güvenlik açığı tespit ettiyseniz /.well-known/security.txt adresindeki iletişim kanalını kullanın. Kurallar:
- Bildirimler info@lunify.world adresine yapılır; 3 iş günü içinde yanıt verilir.
- Test sırasında başkalarının verisine erişmeyin, veri silmeyin/değiştirmeyin, hizmeti kesintiye uğratacak yük testi yapmayın; kendi test hesabınızı kullanın.
- Açığı kamuya açıklamadan önce düzeltme için makul süre (90 gün) tanıyın. İyi niyetli bildirimlerde hukuki işlem başlatılmaz.
- Bağımsız sızma testleri periyodik olarak yapılır; en güncel test özeti kurumsal müşterilere talep üzerine paylaşılır.
9. Çerezler
Uygulama yalnızca oturum ve tercih çerezleri kullanır; reklam/izleme çerezi kullanılmaz. Ayrıntı: Çerez Politikası.
10. Değişiklikler
Bu metin güncellenebilir; güncel sürüm her zaman bu sayfada yayınlanır.