Gizlilik Politikası

Son güncelleme: 5 Ağustos 2026

1. Veri Sorumlusu

Wava, Filova LTD(İngiltere ve Galler'de kayıtlı şirket, No: 17263134, 71-75 Shelton Street, Covent Garden, London WC2H 9JQ) tarafından işletilen, işletmelerin WhatsApp üzerinden müşteri destek sağlamasına yardımcı olan bir SaaS platformudur. Bu politika; Wava platformunu kullanan işletmeler ("Tenant"), onların müşterileri ve web sitesi ziyaretçileri için hangi kişisel verilerin hangi amaçla işlendiğini, dünyanın neresinde olursanız olun açıklar. Türkiye'deki kullanıcılar için ayrıca KVKK Aydınlatma Metni geçerlidir.

Veri Sorumlusu / Veri İşleyen Ayrımı:Wava; Tenant'lar (işletmeler) açısından veri sorumlusu, Tenant müşterilerinin (son kullanıcılar) kişisel verileri bakımından ise veri işleyen konumundadır. Bu ilişkide Tenant, kendi son kullanıcılarına ait verilerin veri sorumlusudur.

VERBİS: Filova LTD İngiltere'de kurulu olduğu için Türkiye'de yurt dışında yerleşik veri sorumlusu sayılır. Kurul Kararı 2018/87'deki çalışan/bilanço eşiklerine dayanan istisna yalnızca Türkiye'de yerleşik veri sorumluları içindir; yurt dışında yerleşik olanlar büyüklüğünden bağımsız olarak VERBİS'e kayıt olmak ve Türkiye'de yerleşik bir temsilci atamak zorundadır. Wava henüz Türkiye'de son kullanıcı verisi işlememektedir; hizmet Türk işletmelerine sunuluyor olsa da ilk Türk müşteri canlıya alınmadan önce temsilci ataması ve VERBİS kaydı tamamlanacaktır. Temsilciye ilişkin bilgiler tamamlandığında bu metinde yayımlanacaktır.

2. Wava Nerede Sunulmaktadır?

Wava şu anda yalnızca Türkiye ve Birleşik Krallık'takiişletmelere sunulmaktadır. Avrupa Birliği ve Amerika Birleşik Devletleri'ndeki işletmelere aktif olarak hizmet sunmuyoruz; bu nedenle GDPR m.27 kapsamında bir AB temsilcisi atamıyoruz — o yükümlülük hizmeti AB'deki kişilere yöneltmekten doğar ve biz bunu yapmıyoruz. Yeni bir ülkede hizmete başlamadan önce o ülkenin gerektirdiği yükümlülükler önce yerine getirilecek ve bu metin güncellenecektir.

Bu, sağlayıcılarımızın nerede bulunduğundan ayrı bir konudur: bazı alt-işleyenler ABD merkezlidir ve bu aktarımlar güvenceleriyle birlikte Alt-İşlemciler sayfasında ve aşağıdaki 8. bölümde açıklanmıştır. AB'de bulunuyorsanız ve verinizle ilgili bir sorunuz varsa yine de privacy@wavaapp.com adresinden bize ulaşabilirsiniz.

3. Toplanan Veriler

  • WhatsApp telefon numarası
  • Konuşma içeriği ve mesaj geçmişi
  • Lead formundan girilen ad, e-posta, talep bilgileri
  • Hesap sahibi için ad, e-posta (Supabase Auth üzerinden)
  • Kurumsal müşterilerde fatura için şirket unvanı, vergi numarası, fatura adresi

4. İşleme Amacı ve Hukuki Sebepler

Veriler, WhatsApp üzerinden otomatik müşteri destek yanıtı üretmek, lead niteliklendirmek ve abonelik faturalandırması yapmak amacıyla işlenir.

  • Türkiye: KVKK m.5. Hesap sahibinin (kiracı) ad, e-posta ve fatura verisi m.5/2-c — sözleşmenin ifası kapsamında işlenir; kayıt sırasında bu veriler için açık rıza istenmez. Son kullanıcının WhatsApp numarası ve mesaj içeriği m.5/1 — açık rıza ile işlenir; rıza ilk WhatsApp mesajında ayrı bir metinle istenir ve rıza verilmeden yapay zekâ destekli yanıt üretilmez. Açık rıza; belirli, bilgilendirilmiş ve özgür iradeyle verilmelidir; hizmetin kullanımı açık rızaya koşul olarak bağlanamaz.
  • AB / İngiltere: GDPR/UK GDPR Art.6(1)(b) sözleşmenin ifası, Art.6(1)(f) meşru menfaat (çekirdek destek), pazarlama için Art.6(1)(a) rıza. Wava tarafından üretilen yapay zekâ yanıtları otomatik karar niteliği taşıyabilir (GDPR m.22). Bu işleme itiraz etme ve insan incelemesi talep etme hakkınız bulunmaktadır — privacy@wavaapp.com adresine başvurunuz.

5. Üçüncü Taraf Hizmet Sağlayıcılar

Hizmeti sağlamak için sınırlı sayıda dış sağlayıcıyla çalışıyoruz. Bunlar iki gruba ayrılır: müşterilerimiz adına işlediğimiz son kullanıcı verisine erişen alt-işleyenler ve kendi işimiz için (fatura, hesap bildirimi, bot koruması) kullandığımız, Filova'nın veri sorumlusu olduğu sağlayıcılar. Her birinin adını, işlediği veri kategorisini ve konumunu Alt-İşlemciler sayfasında bulabilirsiniz — güncel liste orada tutulur. Kişisel verilerinizi reklam amacıyla satmıyor veya paylaşmıyoruz.

6. Saklama Süresi

Kişisel verileriniz aşağıdaki süreler boyunca saklanır; süreler dolduğunda otomatik olarak silinir. Satış talebine dönüşen telefon ve e-posta bilgileriniz şifreli (pgcrypto) saklanır. Rıza kayıtlarında numaranız yalnızca tuzlanmış özet (hash) olarak yer alır. Konuşma kaydındaki WhatsApp numaranız ise gelen mesajın doğru konuşmayla eşleştirilebilmesi için açık biçimde tutulur; satır düzeyi güvenlik (RLS) ve sunucudaki disk şifrelemesiyle korunur. Bu verilerin tamamı loglarda maskelenmiş biçimde tutulur.

Veri kategorisiSaklama süresiYasal dayanak
Mesaj içeriği90 gün (Türkiye) / 365 gün (diğer bölgeler)Veri minimizasyonu ilkesi
Hesap / profilAbonelik süresi + 90 günSözleşme ifası
Fatura kayıtları7 yılİngiltere şirket/vergi mevzuatı
IP adresi / erişim logu2 yıl5651 sk. m.5
Telefon / e-postaHesap aktifkenSözleşme ifası

7. Çerezler

Web sitemiz ve dashboard'umuz üç tür çerez/teknoloji kullanır: (1) oturum açma/kimlik doğrulama için zorunlu (strictly necessary) Supabase oturum çerezi — Path=/, SameSite=Lax, tarayıcınızda yaklaşık 400 güne kadar saklanır; site yalnızca HTTPS üzerinden sunulduğu (HSTS ön yükleme listesinde) için şifreli bağlantı dışında iletilmez; (2) para birimi tercihinizi hatırlayan wava_currency tercih çerezi — arayüzdeki para birimi seçiciye tıkladığınızda tercihinizi yansıtacak şekilde yazılır, üçüncü taraflarla paylaşılmaz. Dil tercihiniz çerezde tutulmaz; adresin kendisinde taşınır (/tr, /en). Bu iki grup çerez de Kişisel Verileri Koruma Kurulu'nun 2022/229 sayılı kararındaki "kullanıcı tercihli çerez" istisnası ve İngiltere'de Data (Use and Access) Act 2025 ile PECR'e eklenen (5 Şubat 2026'dan beri yürürlükte) kanuni "görünüm" (appearance) istisnası kapsamında açık rıza gerektirmez; dilerseniz tarayıcı ayarlarınızdan silebilirsiniz. Reklam, pazarlama veya analitik amaçlı çerez kullanmıyoruz. Hata izleme sağlayıcımız Sentry tarayıcıda sınırlı teknik veri (hata ve performans bilgisi) işler; kalıcı bir izleme çerezi veya oturum kaydı (session replay) kullanmaz — ayrıntılar alt-işlemciler sayfasındadır. Bu nedenle GDPR/ePrivacy/PECR kapsamında bir çerez onay banner'ı gerekmemektedir.

8. Sınır Ötesi Veri Transferi

Sağlayıcılarımızın bir kısmı (yapay zekâ, barındırma, hata izleme, e-posta ve bot koruması hizmetleri) ABD merkezlidir; WhatsApp (Meta) ise İrlanda'daki AB kuruluşuyla sözleşme yapar ve ABD'ye sonraki aktarım yapar (hangi sağlayıcının nerede olduğu: alt-işlemciler). AB/İngiltere kullanıcıları için bu transferler 2021 Standart Sözleşme Hükümleri (SCC) veya AB-ABD Veri Gizliliği Çerçevesi (DPF) sertifikasyonuna dayanır. Türkiye kullanıcıları için, KVKK'nın uygulandığı ölçüde, aktarımdan önce KVKK m.9/4 kapsamındaki uygun güvence — genellikle m.9/4-c'deki Kurul standart sözleşmesi uygulanacak ve imza tarihinden itibaren 5 iş günü içinde Kişisel Verileri Koruma Kurulu'na bildirim yapılacaktır. Veritabanımız AB bölgesinde (eu-central-1, Frankfurt) barındırılır; ancak sözleşme muhatabımız Supabase Pte. Ltd. (Singapur) olduğundan, bu aktarım için Supabase'in kendi Standart Sözleşme Hükümleri (SCC) mekanizması geçerlidir.

9. Bölgesel Haklarınız

Aşağıdaki haklar, bulunduğunuz yere göre size uygulanabilecek mevzuatı özetler. Wava'nın nerede hizmet sunduğu için 2. bölüme bakabilirsiniz.

Nerede olursanız olun şu ayrım geçerlidir: bir işletmenin WhatsApp hattı üzerinden bizimle konuştuysanız, o konuşmanın veri sorumlusu ilgili işletmedir; Wava onun adına hareket eden veri işleyendir. Talebinizi yine de bize iletebilirsiniz — işletmeye yönlendirir ve sonuçlanmasına yardımcı oluruz.

🇹🇷 Türkiye — KVKK

KVKK m.11 kapsamında kişisel verinizin işlenip işlenmediğini öğrenme, işlenmişse bilgi talep etme, eksik/yanlış işlenmişse düzeltilmesini, işlenme şartları ortadan kalkmışsa silinmesini isteme ve zarara uğramanız halinde tazminat talep etme hakkına sahipsiniz. Başvurularınızı privacy@wavaapp.com'ya iletebilir, sonuçsuz kalması halinde Kişisel Verileri Koruma Kurumu'na şikâyette bulunabilirsiniz.

🇪🇺 Avrupa Birliği — GDPR

Wava AB'deki işletmelere sunulmamaktadır (2. bölüm). AB'de bulunuyorsanız, verileriniz büyük olasılıkla bir müşterimizin WhatsApp hattı üzerinden bize ulaşmıştır; bu durumda veri sorumlusu o işletmedir, Wava ise onun adına hareket eden veri işleyendir. Talebinizi bize iletirseniz işletmeye yönlendirir ve sonuçlanmasına yardımcı oluruz.

GDPR'ın uygulandığı ölçüde, Madde 15-21 kapsamında erişim, düzeltme, silme, işlemeyi sınırlama, veri taşınabilirliği ve itiraz haklarına sahipsiniz. GDPR m.22 uyarınca AI tarafından üretilen yanıtlar otomatik karar niteliği taşıyabilir; bu işleme itiraz etme ve insan incelemesi talep etme hakkınız bulunmaktadır. Talebinizi privacy@wavaapp.com'ya iletebilir veya bulunduğunuz ülkenin veri koruma otoritesine (DPA) şikâyette bulunabilirsiniz. Talebinizi en geç bir ay içinde yanıtlarız (karmaşık veya çok sayıda talepte, size bildirerek 2 ay daha uzatabiliriz).

🇬🇧 İngiltere — UK GDPR

Veri sorumlusu Filova LTD, İngiltere ve Galler kanunlarına tabidir. UK GDPR ve Data Protection Act 2018 kapsamında AB GDPR ile aynı haklara sahipsiniz. Şikâyetlerinizi Information Commissioner's Office (ICO)'a iletebilirsiniz: ico.org.uk.

10. Veri Erişim ve Silme Talebi

Hangi bölgede olursanız olun, verilerinize erişim veya silme talebinizi dashboard'unuzdan ya da privacy@wavaapp.com adresine e-posta göndererek iletebilirsiniz. WhatsApp'ta bota "HAYIR" veya "DURDUR" yazmak rızanızı geri çeker ve işlemeye itiraz etmenizi sağlar; bu, mevcut kayıtlarınızı silmez — silme için yukarıdaki iki yoldan birini kullanın. Kimliğinizi doğrulamak için yalnızca talebin niteliğine göre gerekli ve orantılı bilgi isteriz — çoğu talepte bize daha önce yazdığınız WhatsApp numarası ya da hesabınızın e-posta adresi yeterlidir. Yalnızca kimliğiniz konusunda makul bir şüphe varsa ek belge isteyebiliriz; bu durumda belge yalnızca doğrulama amacıyla kullanılır ve doğrulama tamamlanır tamamlanmaz silinir. Yanıt süresi bölgenize göre değişir: Türkiye (KVKK m.13) için en geç 30 gün, Birleşik Krallık (UK GDPR) için en geç 1 ay(karmaşık taleplerde 2 ay daha uzatılabilir). AB'de bulunan son kullanıcıların talepleri (GDPR m.12) 1 ay içinde, veri sorumlusu olan işletmeyle birlikte sonuçlandırılır.

11. Değişiklikler

Bu politikada değişiklik yapmamız halinde güncel sürüm bu sayfada yayınlanır ve "son güncelleme" tarihi değiştirilir. Önemli değişikliklerde tenant'ları e-posta ile bilgilendiririz.

12. İletişim ve Veri Sorumlusu

Filova LTD
Şirket No (Companies House): 17263134
71-75 Shelton Street, Covent Garden
London WC2H 9JQ, Birleşik Krallık
Telefon: +44 7441 427697
(Registered in England and Wales)

Gizlilik talepleriniz için: privacy@wavaapp.com