
Gizlilik Politikası
HEPGO ERP · Son güncelleme: 4 Ekim 2026
1. Kimiz
HEPGO, GÖKKUBBE Teknoloji tarafından geliştirilen ve işletilen bir işletme yönetim yazılımıdır (ERP). Bu politika HEPGO adresindeki uygulamayı ve uygulamanın Google, Microsoft gibi üçüncü taraf hesaplara bağlanma özelliklerini kapsar. Uygulamayı kullanan firma, kendi çalışanlarının ve iş ortaklarının verileri bakımından 6698 sayılı KVKK kapsamında veri sorumlusudur; GÖKKUBBE Teknoloji bu verileri firma adına ve talimatıyla işleyen veri işleyendir.
2. Hangi verileri işliyoruz
- Hesap bilgileri: ad soyad, kullanıcı adı / e-posta, telefon, rol ve yetkiler, oturum ve giriş kayıtları.
- İş verileri: firmanın uygulamaya girdiği kayıtlar (firmalar, kişiler, evraklar, üretim, stok, satış, insan kaynakları vb.).
- Bağlanan e-posta hesabı (Google / Microsoft / IMAP): kullanıcı kendi hesabını bağladığında, yalnızca o kullanıcıya gösterilmek üzere e-posta iletileri (başlık, gönderen/alıcı, içerik, ekler), klasörler / etiketler, takvim etkinlikleri ve rehber kişileri.
2.1 Mobil uygulama (iOS / Android) — konum, bildirim ve cihaz verileri
- Konum: Mobil uygulama, yalnızca açık rızanızla, iş/saha ve güvenlik süreçleri için konumunuzu periyodik olarak (arka planda da) kaydedebilir. Rızayı uygulama içindeki onay ekranından verirsiniz; dilediğiniz an geri alabilir ya da cihazın işletim sistemi izninden kapatabilirsiniz. Rıza yoksa konum saklanmaz.
- Bildirim jetonu: Anlık bildirim (push) için cihazınızın bildirim servisi jetonu (Apple APNs / Google FCM) saklanır. Bildirimleri cihaz ayarlarından kapatabilirsiniz.
- Cihaz/teknik: uygulama sürümü, platform (iOS/Android), bağlantı durumu. Reklam kimliği kullanılmaz; veriler reklam amacıyla kullanılmaz, satılmaz ve üçüncü taraflara aktarılmaz (yasal zorunluluk ve güvenlik hariç).
- Dayanak: İşyeri konum takibi işvereninizin (firmanızın) yönetimindedir; hukuki dayanak ve açık rıza süreci işvereniniz tarafından yürütülür. HEPGO bu verileri yalnızca firmanıza hizmet sunmak için işler.
2.2 Biyometrik veriler — yüz tanıma (özel nitelikli kişisel veri)
Firma, güvenlik ve personel devam/geçiş (PDKS) süreçleri için yüz tanıma özelliğini kullanabilir. Yüz verisi, 6698 sayılı KVKK md. 6 kapsamında özel nitelikli kişisel veridir ve yalnızca açık rıza ile ya da kanunun izin verdiği hâllerde işlenir.
- Ne işlenir: kayıtlı kişiler için yüzün sayısal temsili (embedding) ve en çok 256 piksel küçük yüz kırpığı; kameralarda görülme anları (zaman, kamera, yaklaşık konum). Ham video dışarı çıkarılmaz; yüz verisi firmanın kendi sunucusunda / yerel yüz servisinde tutulur.
- Kimler: çalışanlar, firma kişileri, aile bireyleri ve ziyaretçiler. Ziyaretçiler uygulama kullanıcısı olmadığından, aydınlatma ve açık rıza girişte (kiosk/evrak) firma tarafından alınır.
- Dayanak ve rıza: İşyerinde biyometrik takibin hukuki dayanağı ve açık rıza süreci işvereninizin (firmanızın) sorumluluğundadır; aydınlatma metni sunulur ve rıza kaydı tutulur. Rızanızı dilediğiniz an geri alabilirsiniz; geri alındığında ilgili biyometrik kayıtlar silinir.
- Amaç dışı kullanılmaz: yüz verisi reklam/pazarlama için kullanılmaz, satılmaz, üçüncü taraflara aktarılmaz (yasal zorunluluk hariç) ve genel yapay zekâ modellerini eğitmek için kullanılmaz.
2.3 Ses verileri — kayıt, yazıya dökme ve ses tanıma
- Görüşme kaydı ve yazıya dökme: Uygulama içi sesli/görüntülü görüşmeler ve toplantılar, katılımcıların onayıyla kaydedilebilir ve not amacıyla metne dökülebilir.
- Ses tanıma (ses-izi profili): Konuşmacıyı tanımak için kalıcı bir ses-izi (voiceprint) oluşturulması biyometrik nitelikte olup ayrı bir açık rıza gerektirir; bu özellik varsayılan olarak kapalıdır ve yalnızca firma etkinleştirdiğinde ve rıza alındığında çalışır.
- Ses verileri reklam amacıyla kullanılmaz, satılmaz ve üçüncü taraflara aktarılmaz (yasal zorunluluk hariç).
3. Google kullanıcı verileri
Kullanıcı “Google ile bağlan” dediğinde açıkça onay vererek şu izinleri verir:
- Gmail (https://mail.google.com/) — e-postalarını uygulama içinde okumak, aramak, göndermek, yanıtlamak, klasör / etiket ve okundu / yıldız gibi işlemleri yapmak; e-posta adreslerini firmanın CRM kayıtlarıyla (firma, kişi) eşleştirmek.
- Google Takvim (salt okunur) — etkinliklerini uygulamadaki kişisel takviminde göstermek.
- Google Kişiler ve “Diğer kişiler” (salt okunur) — rehberini uygulamadaki kişisel rehberinde ve e-posta yazarken adres önerisinde göstermek.
- OpenID / e-posta — bağlanan hesabın hangi adres olduğunu belirlemek.
Sınırlı kullanım: HEPGO’nun Google API’lerinden aldığı bilgileri kullanması ve başka uygulamalara aktarması, Sınırlı Kullanım (Limited Use) koşulları dahil olmak üzere Google API Hizmetleri Kullanıcı Verileri Politikası’na uygundur. Buna göre:
- Google verileri yalnızca kullanıcıya yukarıdaki özellikleri sunmak ve geliştirmek için kullanılır.
- Google verileri satılmaz, reklam amacıyla kullanılmaz, üçüncü taraflara aktarılmaz (yasal zorunluluk, güvenlik ya da kullanıcının açık talebi hariç).
- Google verileri yapay zeka / makine öğrenmesi modellerini eğitmek için kullanılmaz.
- İnsanlar bu verileri okumaz; yalnızca kullanıcının açık izniyle (ör. destek talebi), güvenlik incelemesi ya da yasal zorunluluk durumunda ve gerektiği kadar.
- Bir kullanıcının Google verileri yalnızca o kullanıcıya gösterilir; aynı firmadaki diğer kullanıcılar ve yöneticiler göremez.
4. Saklama ve güvenlik
- Erişim belirteçleri (OAuth refresh token) ve şifreler sunucuda şifrelenmiş olarak saklanır, hiçbir ekranda ya da yanıtta gösterilmez.
- Uygulamanın hızlı açılması için e-posta özetleri ve açılan iletiler sunucudaki veritabanında önbelleğe alınır; sunucu dışına alınan yedekler şifrelenerek saklanır.
- Tüm trafik HTTPS ile şifrelenir; erişim kullanıcı adı / şifre ve rol tabanlı yetkiyle sınırlıdır.
Saklama süreleri (varsayılan): konum kayıtları kişi başına en son 500 kayıtla sınırlıdır; kamera görülme kayıtları ve görüşme ses kayıtları yapılandırılan süre sonunda (varsayılan 90 gün) otomatik silinir; giriş/işlem (audit) kayıtları en çok 1 yıl tutulur. Biyometrik ve ses verileri amaç ortadan kalkınca ya da rıza geri alınınca silinir. Firma bu süreleri Program Ayarları’ndan değiştirebilir. Yasal saklama yükümlülükleri saklıdır.
4.1 Yurt dışına aktarım ve alt işleyenler
Veriler firmanıza hizmet veren barındırma altyapısında işlenir. Bağlantı/altyapı hizmetleri (ör. Cloudflare üzerinden güvenli bağlantı) ve kullanıcının kendi bağladığı Google / Microsoft hesapları ile anlık bildirim servisleri (Apple APNs / Google FCM) kapsamında sınırlı veri, ilgili sağlayıcının altyapısı üzerinden işlenebilir. Firmanın tercih ettiği isteğe bağlı yapay zekâ sağlayıcısı etkinse, yalnızca ilgili işlev için gereken veriler o sağlayıcıya iletilir. Bu aktarımlar KVKK’nın yurt dışına aktarım kurallarına uygun olarak ve yalnızca hizmetin gerektirdiği ölçüde yapılır.
5. Silme ve izni geri alma
- Kullanıcı bağladığı hesabı istediği an Kişisel Ayarlar › Mail hesapları’ndan ayırabilir. Ayırınca Google’daki izin otomatik olarak geri alınır; o hesaba ait önbelleğe alınmış e-postalar, takvim etkinlikleri ve (başka Google hesabı bağlı değilse) Google rehber kişileri silinir.
- İzin ayrıca Google Hesabı › Üçüncü taraf erişimi sayfasından da geri alınabilir.
- Hesabın ve verilerin tamamen silinmesi için firmanızın sistem yöneticisine ya da aşağıdaki adrese başvurabilirsiniz.
- Uygulama içinden Kişisel Ayarlar › Verilerim (KVKK) bölümünden verilerinizin bir kopyasını isteme ya da silinmesi/işlenmesine itiraz talebi oluşturabilirsiniz; talep sistem yöneticinize iletilir ve kayıt altına alınır.
6. Haklarınız (KVKK md. 11)
Verilerinizin işlenip işlenmediğini öğrenme, bilgi isteme, düzeltilmesini ya da silinmesini isteme, itiraz etme ve zararın giderilmesini talep etme haklarına sahipsiniz. Talepleriniz için: [email protected]
7. Değişiklikler
Bu politika güncellenirse yeni sürüm bu sayfada yayımlanır ve üstteki tarih değişir.
1. Who we are
HEPGO is a business management (ERP) application developed and operated by GÖKKUBBE Teknoloji. This policy covers the application at HEPGO and its features for connecting third-party accounts such as Google and Microsoft. The company using the application is the data controller for its employees’ and business partners’ data; GÖKKUBBE Teknoloji processes that data on the company’s behalf.
2. Data we process
- Account data: name, username / email, phone, roles and permissions, session and sign-in logs.
- Business data: records the company enters into the application (companies, contacts, documents, production, stock, sales, HR, etc.).
- Connected email account (Google / Microsoft / IMAP): when a user connects their own account — shown only to that user — email messages (headers, sender/recipients, body, attachments), folders / labels, calendar events and contacts.
2.1 Mobile app (iOS / Android) — location, notifications and device data
- Location: With your explicit consent, the mobile app may record your location periodically (including in the background) for work/field and security processes. You grant consent via the in-app prompt and can withdraw it at any time, or disable it in your device’s OS settings. Without consent, no location is stored.
- Push token: To deliver push notifications, your device’s notification-service token (Apple APNs / Google FCM) is stored. You can turn notifications off in device settings.
- Device/technical: app version, platform (iOS/Android), connectivity status. No advertising identifier is used; data is not used for advertising, not sold, and not shared with third parties (except legal obligations and security).
- Basis: Workplace location tracking is governed by your employer (the company); the legal basis and consent process are run by your employer. HEPGO processes this data solely to provide the service to your company.
2.2 Biometric data — face recognition (special-category personal data)
The company may use face recognition for security and attendance/access (time-and-attendance) processes. Face data is special-category personal data under the Turkish Data Protection Law (KVKK art. 6) and is processed only with explicit consent or where the law permits.
- What is processed: a numerical representation (embedding) of the face and a small crop (max 256 px) for enrolled people; sighting events on cameras (time, camera, approximate location). Raw video is not exported; face data is kept on the company’s own server / local face service.
- Who: employees, company contacts, family members and visitors. As visitors are not app users, their notice and explicit consent are collected by the company at entry (kiosk / paper).
- Basis and consent: The legal basis and explicit-consent process for workplace biometric tracking are the responsibility of your employer (the company); a privacy notice is provided and a consent record is kept. You may withdraw consent at any time; on withdrawal the related biometric records are deleted.
- No secondary use: face data is not used for advertising/marketing, not sold, not shared with third parties (except legal obligation), and not used to train generalized AI models.
2.3 Voice data — recording, transcription and speaker recognition
- Call recording and transcription: in-app voice/video calls and meetings may be recorded with participants’ consent and transcribed for note-taking.
- Speaker recognition (voiceprint): building a persistent voiceprint to identify a speaker is biometric in nature and requires a separate explicit consent; this feature is off by default and runs only when the company enables it and consent is obtained.
- Voice data is not used for advertising, not sold, and not shared with third parties (except legal obligation).
3. Google user data
When a user chooses “Connect with Google” and explicitly consents, the application requests:
- Gmail (https://mail.google.com/) — to read, search, send and reply to the user’s email inside the application, manage folders / labels and read / starred state, and match email addresses with the company’s CRM records (companies, contacts).
- Google Calendar (read-only) — to show the user’s events in their personal calendar in the application.
- Google Contacts and “Other contacts” (read-only) — to show the user’s contacts in their personal address book and suggest addresses when composing email.
- OpenID / email — to identify which address was connected.
Limited Use: HEPGO’s use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements. In particular:
- Google user data is used only to provide and improve the user-facing features described above.
- Google user data is not sold, not used for advertising, and not transferred to third parties (except as required by law, for security, or at the user’s explicit request).
- Google user data is not used to develop, improve or train generalized AI / machine-learning models.
- No human reads this data, except with the user’s explicit consent (e.g. a support request), for security purposes, or to comply with law.
- A user’s Google data is shown only to that user; other users and administrators of the same company cannot see it.
4. Storage and security
- Access tokens (OAuth refresh tokens) and passwords are stored encrypted on the server and never displayed or returned by the API.
- To load quickly, email summaries and opened messages are cached in the server database; off-site backups are stored encrypted.
- All traffic uses HTTPS; access is restricted by username / password and role-based permissions.
Retention (defaults): location records are capped at the latest 500 per person; camera sightings and call recordings are auto-deleted after a configured period (default 90 days); sign-in/action (audit) logs are kept at most 1 year. Biometric and voice data are deleted once the purpose ends or consent is withdrawn. The company can change these periods in Program Settings. Statutory retention obligations are reserved.
4.1 International transfer and sub-processors
Data is processed on the hosting infrastructure serving your company. Limited data may be processed via the relevant providers for connectivity/infrastructure (e.g. secure connection through Cloudflare), the Google / Microsoft accounts a user connects themselves, and push-notification services (Apple APNs / Google FCM). If the company’s optional AI provider is enabled, only the data needed for that function is sent to it. Such transfers are made in accordance with KVKK’s cross-border transfer rules and only to the extent the service requires.
5. Deletion and revoking access
- Users can disconnect an account at any time under Personal Settings › Mail accounts. Disconnecting automatically revokes the Google grant and deletes that account’s cached emails, calendar events and (if no other Google account remains connected) Google contacts.
- Access can also be revoked at Google Account › Third-party access.
- To delete your account and all data, contact your company administrator or the address below.
- From within the app under Personal Settings › My data (KVKK) you can file a request to obtain a copy of your data or to delete / object to processing; the request is forwarded to your system administrator and recorded.
6. Your rights (KVKK art. 11 / GDPR)
You have the right to learn whether your data is processed, to request information and a copy, to request rectification or erasure, to object to processing, and to claim compensation for damages. For requests: [email protected]
7. Contact
1. Wer wir sind
HEPGO ist eine Unternehmensverwaltungssoftware (ERP), die von GÖKKUBBE Teknoloji entwickelt und betrieben wird. Diese Erklärung gilt für die Anwendung unter HEPGO sowie für deren Funktionen zur Anbindung von Konten Dritter wie Google und Microsoft. Das die Anwendung nutzende Unternehmen ist der Verantwortliche für die Daten seiner Beschäftigten und Geschäftspartner; GÖKKUBBE Teknoloji verarbeitet diese Daten im Auftrag des Unternehmens.
2. Welche Daten wir verarbeiten
- Kontodaten: Name, Benutzername / E-Mail, Telefon, Rollen und Berechtigungen, Sitzungs- und Anmeldeprotokolle.
- Geschäftsdaten: Datensätze, die das Unternehmen in die Anwendung eingibt (Firmen, Kontakte, Dokumente, Produktion, Lager, Vertrieb, Personalwesen usw.).
- Verbundenes E-Mail-Konto (Google / Microsoft / IMAP): Wenn ein Benutzer sein eigenes Konto verbindet — nur diesem Benutzer angezeigt — E-Mail-Nachrichten (Kopfzeilen, Absender/Empfänger, Inhalt, Anhänge), Ordner / Labels, Kalendertermine und Kontakte.
2.1 Mobile App (iOS / Android) — Standort-, Benachrichtigungs- und Gerätedaten
- Standort: Mit Ihrer ausdrücklichen Einwilligung kann die mobile App Ihren Standort regelmäßig (auch im Hintergrund) für Arbeits-/Außendienst- und Sicherheitsprozesse erfassen. Sie erteilen die Einwilligung über die In-App-Abfrage und können sie jederzeit widerrufen oder in den Betriebssystemeinstellungen Ihres Geräts deaktivieren. Ohne Einwilligung wird kein Standort gespeichert.
- Push-Token: Zur Zustellung von Push-Benachrichtigungen wird das Benachrichtigungsdienst-Token Ihres Geräts (Apple APNs / Google FCM) gespeichert. Sie können Benachrichtigungen in den Geräteeinstellungen deaktivieren.
- Gerät/Technik: App-Version, Plattform (iOS/Android), Verbindungsstatus. Es wird keine Werbe-ID verwendet; die Daten werden nicht für Werbung verwendet, nicht verkauft und nicht an Dritte weitergegeben (ausgenommen gesetzliche Verpflichtungen und Sicherheit).
- Grundlage: Die Standortverfolgung am Arbeitsplatz unterliegt Ihrem Arbeitgeber (dem Unternehmen); die Rechtsgrundlage und der Einwilligungsprozess werden von Ihrem Arbeitgeber durchgeführt. HEPGO verarbeitet diese Daten ausschließlich zur Erbringung des Dienstes für Ihr Unternehmen.
2.2 Biometrische Daten — Gesichtserkennung (besondere Kategorie personenbezogener Daten)
Das Unternehmen kann Gesichtserkennung für Sicherheits- und Anwesenheits-/Zutrittsprozesse (Zeiterfassung) einsetzen. Gesichtsdaten sind besondere Kategorien personenbezogener Daten nach dem türkischen Datenschutzgesetz (KVKK Art. 6) und werden nur mit ausdrücklicher Einwilligung oder soweit gesetzlich zulässig verarbeitet.
- Was verarbeitet wird: eine numerische Darstellung (Embedding) des Gesichts sowie ein kleiner Ausschnitt (max. 256 px) für erfasste Personen; Sichtungsereignisse an Kameras (Zeit, Kamera, ungefährer Standort). Rohvideo wird nicht exportiert; Gesichtsdaten werden auf dem unternehmenseigenen Server / lokalen Gesichtsdienst gespeichert.
- Wer: Beschäftigte, Unternehmenskontakte, Familienangehörige und Besucher. Da Besucher keine App-Nutzer sind, werden deren Hinweis und ausdrückliche Einwilligung vom Unternehmen beim Eintritt erhoben (Kiosk / Papier).
- Grundlage und Einwilligung: Die Rechtsgrundlage und der Prozess der ausdrücklichen Einwilligung für die biometrische Verfolgung am Arbeitsplatz liegen in der Verantwortung Ihres Arbeitgebers (des Unternehmens); ein Datenschutzhinweis wird bereitgestellt und ein Einwilligungsnachweis geführt. Sie können die Einwilligung jederzeit widerrufen; bei Widerruf werden die betreffenden biometrischen Datensätze gelöscht.
- Keine Zweckentfremdung: Gesichtsdaten werden nicht für Werbung/Marketing verwendet, nicht verkauft, nicht an Dritte weitergegeben (ausgenommen gesetzliche Verpflichtung) und nicht zum Training allgemeiner KI-Modelle verwendet.
2.3 Sprachdaten — Aufzeichnung, Transkription und Sprechererkennung
- Gesprächsaufzeichnung und Transkription: In-App-Sprach-/Videoanrufe und Besprechungen können mit Einwilligung der Teilnehmer aufgezeichnet und zur Notizerstellung transkribiert werden.
- Sprechererkennung (Stimmabdruck): Das Erstellen eines dauerhaften Stimmabdrucks zur Identifizierung eines Sprechers ist biometrischer Natur und erfordert eine gesonderte ausdrückliche Einwilligung; diese Funktion ist standardmäßig deaktiviert und wird nur ausgeführt, wenn das Unternehmen sie aktiviert und eine Einwilligung vorliegt.
- Sprachdaten werden nicht für Werbung verwendet, nicht verkauft und nicht an Dritte weitergegeben (ausgenommen gesetzliche Verpflichtung).
3. Google-Nutzerdaten
Wenn ein Benutzer „Mit Google verbinden“ wählt und ausdrücklich einwilligt, fordert die Anwendung an:
- Gmail (https://mail.google.com/) — um die E-Mails des Benutzers innerhalb der Anwendung zu lesen, zu durchsuchen, zu senden und zu beantworten, Ordner / Labels sowie Gelesen-/Markiert-Status zu verwalten und E-Mail-Adressen mit den CRM-Datensätzen des Unternehmens (Firmen, Kontakte) abzugleichen.
- Google Kalender (schreibgeschützt) — um die Termine des Benutzers in seinem persönlichen Kalender in der Anwendung anzuzeigen.
- Google Kontakte und „Weitere Kontakte“ (schreibgeschützt) — um die Kontakte des Benutzers in seinem persönlichen Adressbuch anzuzeigen und beim Verfassen von E-Mails Adressen vorzuschlagen.
- OpenID / E-Mail — um zu bestimmen, welche Adresse verbunden wurde.
Eingeschränkte Nutzung (Limited Use): Die Nutzung und Weitergabe von Informationen aus Google-APIs durch HEPGO an andere Anwendungen entspricht der Google API Services User Data Policy, einschließlich der Anforderungen zur eingeschränkten Nutzung (Limited Use). Insbesondere:
- Google-Nutzerdaten werden ausschließlich dazu verwendet, die oben beschriebenen, dem Benutzer zugewandten Funktionen bereitzustellen und zu verbessern.
- Google-Nutzerdaten werden nicht verkauft, nicht für Werbung verwendet und nicht an Dritte weitergegeben (außer soweit gesetzlich vorgeschrieben, aus Sicherheitsgründen oder auf ausdrücklichen Wunsch des Benutzers).
- Google-Nutzerdaten werden nicht zur Entwicklung, Verbesserung oder zum Training allgemeiner KI-/Machine-Learning-Modelle verwendet.
- Kein Mensch liest diese Daten, außer mit ausdrücklicher Einwilligung des Benutzers (z. B. bei einer Supportanfrage), zu Sicherheitszwecken oder zur Erfüllung gesetzlicher Vorgaben.
- Die Google-Daten eines Benutzers werden nur diesem Benutzer angezeigt; andere Benutzer und Administratoren desselben Unternehmens können sie nicht einsehen.
4. Speicherung und Sicherheit
- Zugriffstoken (OAuth-Refresh-Token) und Passwörter werden verschlüsselt auf dem Server gespeichert und niemals angezeigt oder von der API zurückgegeben.
- Zum schnellen Laden werden E-Mail-Zusammenfassungen und geöffnete Nachrichten in der Serverdatenbank zwischengespeichert; externe Sicherungen werden verschlüsselt gespeichert.
- Der gesamte Datenverkehr erfolgt über HTTPS; der Zugriff ist durch Benutzername / Passwort und rollenbasierte Berechtigungen beschränkt.
Aufbewahrung (Standardwerte): Standortdatensätze sind auf die jüngsten 500 pro Person begrenzt; Kamerasichtungen und Gesprächsaufzeichnungen werden nach einem konfigurierten Zeitraum (Standard 90 Tage) automatisch gelöscht; Anmelde-/Aktionsprotokolle (Audit) werden höchstens 1 Jahr aufbewahrt. Biometrische und Sprachdaten werden gelöscht, sobald der Zweck entfällt oder die Einwilligung widerrufen wird. Das Unternehmen kann diese Zeiträume in den Programmeinstellungen ändern. Gesetzliche Aufbewahrungspflichten bleiben vorbehalten.
4.1 Internationale Übermittlung und Auftragsverarbeiter
Die Daten werden auf der Hosting-Infrastruktur verarbeitet, die Ihr Unternehmen bedient. Eingeschränkte Daten können über die jeweiligen Anbieter verarbeitet werden für Konnektivität/Infrastruktur (z. B. sichere Verbindung über Cloudflare), die vom Benutzer selbst verbundenen Google-/Microsoft-Konten sowie Push-Benachrichtigungsdienste (Apple APNs / Google FCM). Wenn der optionale KI-Anbieter des Unternehmens aktiviert ist, werden nur die für diese Funktion erforderlichen Daten an ihn übermittelt. Solche Übermittlungen erfolgen in Übereinstimmung mit den Regeln der KVKK zur grenzüberschreitenden Übermittlung und nur in dem Umfang, den der Dienst erfordert.
5. Löschung und Widerruf des Zugriffs
- Benutzer können ein Konto jederzeit unter Persönliche Einstellungen › Mail-Konten trennen. Durch das Trennen wird die Google-Berechtigung automatisch widerrufen und die zwischengespeicherten E-Mails, Kalendertermine und (sofern kein weiteres Google-Konto verbunden bleibt) Google-Kontakte dieses Kontos gelöscht.
- Der Zugriff kann auch unter Google-Konto › Drittanbieterzugriff widerrufen werden.
- Um Ihr Konto und alle Daten zu löschen, wenden Sie sich an Ihren Unternehmensadministrator oder an die nachstehende Adresse.
- Innerhalb der App können Sie unter Persönliche Einstellungen › Meine Daten (KVKK) einen Antrag stellen, um eine Kopie Ihrer Daten zu erhalten oder um der Löschung / Verarbeitung zu widersprechen; der Antrag wird an Ihren Systemadministrator weitergeleitet und protokolliert.
6. Ihre Rechte (KVKK Art. 11 / DSGVO)
Sie haben das Recht zu erfahren, ob Ihre Daten verarbeitet werden, Auskunft und eine Kopie zu verlangen, Berichtigung oder Löschung zu verlangen, der Verarbeitung zu widersprechen und Schadensersatz zu verlangen. Für Anfragen: [email protected]
7. Kontakt
1. Qui nous sommes
HEPGO est une application de gestion d'entreprise (ERP) développée et exploitée par GÖKKUBBE Teknoloji. La présente politique couvre l'application accessible à l'adresse HEPGO ainsi que ses fonctionnalités de connexion à des comptes tiers tels que Google et Microsoft. L'entreprise qui utilise l'application est le responsable du traitement des données de ses salariés et de ses partenaires commerciaux ; GÖKKUBBE Teknoloji traite ces données pour le compte de l'entreprise.
2. Données que nous traitons
- Données de compte : nom, nom d'utilisateur / adresse e-mail, téléphone, rôles et autorisations, journaux de session et de connexion.
- Données professionnelles : enregistrements saisis par l'entreprise dans l'application (sociétés, contacts, documents, production, stock, ventes, RH, etc.).
- Compte e-mail connecté (Google / Microsoft / IMAP) : lorsqu'un utilisateur connecte son propre compte — affiché uniquement à cet utilisateur — les messages électroniques (en-têtes, expéditeur/destinataires, corps, pièces jointes), les dossiers / libellés, les événements d'agenda et les contacts.
2.1 Application mobile (iOS / Android) — localisation, notifications et données de l'appareil
- Localisation : Avec votre consentement explicite, l'application mobile peut enregistrer votre localisation de manière périodique (y compris en arrière-plan) à des fins professionnelles/de terrain et de sécurité. Vous accordez ce consentement via l'invite intégrée à l'application et pouvez le retirer à tout moment, ou le désactiver dans les paramètres du système d'exploitation de votre appareil. Sans consentement, aucune localisation n'est conservée.
- Jeton de notification (push) : Pour diffuser les notifications push, le jeton du service de notification de votre appareil (Apple APNs / Google FCM) est conservé. Vous pouvez désactiver les notifications dans les paramètres de l'appareil.
- Données techniques / de l'appareil : version de l'application, plateforme (iOS/Android), état de la connectivité. Aucun identifiant publicitaire n'est utilisé ; les données ne sont pas utilisées à des fins publicitaires, ne sont pas vendues et ne sont pas communiquées à des tiers (sauf obligations légales et sécurité).
- Fondement : Le suivi de localisation sur le lieu de travail relève de votre employeur (l'entreprise) ; la base légale et le processus de consentement sont assurés par votre employeur. HEPGO traite ces données uniquement pour fournir le service à votre entreprise.
2.2 Données biométriques — reconnaissance faciale (données à caractère personnel sensibles)
L'entreprise peut utiliser la reconnaissance faciale à des fins de sécurité et de présence/contrôle d'accès (gestion du temps de présence). Les données faciales constituent des données à caractère personnel sensibles au sens de la loi turque sur la protection des données (KVKK art. 6) et ne sont traitées qu'avec un consentement explicite ou lorsque la loi le permet.
- Ce qui est traité : une représentation numérique (empreinte) du visage et une petite vignette (256 px au maximum) pour les personnes enregistrées ; les événements de détection par les caméras (heure, caméra, localisation approximative). La vidéo brute n'est pas exportée ; les données faciales sont conservées sur le serveur propre de l'entreprise / le service facial local.
- Qui : les salariés, les contacts de l'entreprise, les membres de la famille et les visiteurs. Les visiteurs n'étant pas des utilisateurs de l'application, leur information et leur consentement explicite sont recueillis par l'entreprise à l'entrée (borne / papier).
- Fondement et consentement : La base légale et le processus de consentement explicite relatifs au suivi biométrique sur le lieu de travail relèvent de la responsabilité de votre employeur (l'entreprise) ; une note d'information est fournie et un registre du consentement est tenu. Vous pouvez retirer votre consentement à tout moment ; en cas de retrait, les enregistrements biométriques correspondants sont supprimés.
- Aucune utilisation secondaire : les données faciales ne sont pas utilisées à des fins publicitaires/marketing, ne sont pas vendues, ne sont pas communiquées à des tiers (sauf obligation légale) et ne sont pas utilisées pour entraîner des modèles d'IA généralisés.
2.3 Données vocales — enregistrement, transcription et reconnaissance du locuteur
- Enregistrement et transcription des appels : les appels et réunions audio/vidéo au sein de l'application peuvent être enregistrés avec le consentement des participants et transcrits à des fins de prise de notes.
- Reconnaissance du locuteur (empreinte vocale) : la création d'une empreinte vocale persistante pour identifier un locuteur est de nature biométrique et nécessite un consentement explicite distinct ; cette fonctionnalité est désactivée par défaut et ne fonctionne que lorsque l'entreprise l'active et que le consentement est obtenu.
- Les données vocales ne sont pas utilisées à des fins publicitaires, ne sont pas vendues et ne sont pas communiquées à des tiers (sauf obligation légale).
3. Données utilisateur Google
Lorsqu'un utilisateur choisit « Se connecter avec Google » et donne son consentement explicite, l'application demande :
- Gmail (https://mail.google.com/) — lire, rechercher, envoyer et répondre aux e-mails de l'utilisateur au sein de l'application, gérer les dossiers / libellés et l'état lu / suivi (étoile), et faire correspondre les adresses e-mail avec les enregistrements CRM de l'entreprise (sociétés, contacts).
- Google Agenda (lecture seule) — afficher les événements de l'utilisateur dans son agenda personnel au sein de l'application.
- Google Contacts et « Autres contacts » (lecture seule) — afficher les contacts de l'utilisateur dans son carnet d'adresses personnel et suggérer des adresses lors de la rédaction d'un e-mail.
- OpenID / e-mail — déterminer quelle adresse a été connectée.
Utilisation limitée : L'utilisation par HEPGO des informations reçues des API de Google et leur transfert vers toute autre application seront conformes à la Politique relative aux données utilisateur des services d'API Google, y compris les exigences d'utilisation limitée (Limited Use). En particulier :
- Les données utilisateur Google ne sont utilisées que pour fournir et améliorer les fonctionnalités destinées à l'utilisateur décrites ci-dessus.
- Les données utilisateur Google ne sont pas vendues, ne sont pas utilisées à des fins publicitaires et ne sont pas transférées à des tiers (sauf lorsque la loi l'exige, pour des raisons de sécurité ou à la demande explicite de l'utilisateur).
- Les données utilisateur Google ne sont pas utilisées pour développer, améliorer ou entraîner des modèles d'IA / d'apprentissage automatique généralisés.
- Aucune personne ne lit ces données, sauf avec le consentement explicite de l'utilisateur (par ex. une demande d'assistance), à des fins de sécurité ou pour se conformer à la loi.
- Les données Google d'un utilisateur ne sont affichées qu'à cet utilisateur ; les autres utilisateurs et administrateurs de la même entreprise ne peuvent pas les voir.
4. Conservation et sécurité
- Les jetons d'accès (jetons d'actualisation OAuth) et les mots de passe sont stockés chiffrés sur le serveur et ne sont jamais affichés ni renvoyés par l'API.
- Pour un chargement rapide, les résumés d'e-mails et les messages ouverts sont mis en cache dans la base de données du serveur ; les sauvegardes externalisées sont stockées chiffrées.
- Tout le trafic utilise HTTPS ; l'accès est restreint par nom d'utilisateur / mot de passe et par des autorisations basées sur les rôles.
Conservation (valeurs par défaut) : les enregistrements de localisation sont limités aux 500 derniers par personne ; les détections par caméra et les enregistrements d'appels sont supprimés automatiquement après une durée configurée (90 jours par défaut) ; les journaux de connexion/d'action (audit) sont conservés 1 an au maximum. Les données biométriques et vocales sont supprimées une fois la finalité atteinte ou le consentement retiré. L'entreprise peut modifier ces durées dans les Paramètres du programme. Les obligations légales de conservation sont réservées.
4.1 Transfert international et sous-traitants ultérieurs
Les données sont traitées sur l'infrastructure d'hébergement au service de votre entreprise. Des données limitées peuvent être traitées par l'intermédiaire des prestataires concernés pour la connectivité/l'infrastructure (par ex. une connexion sécurisée via Cloudflare), les comptes Google / Microsoft qu'un utilisateur connecte lui-même, et les services de notification push (Apple APNs / Google FCM). Si le fournisseur d'IA optionnel de l'entreprise est activé, seules les données nécessaires à cette fonction lui sont transmises. De tels transferts sont effectués conformément aux règles de transfert transfrontalier de la KVKK et uniquement dans la mesure où le service l'exige.
5. Suppression et retrait de l'accès
- Les utilisateurs peuvent déconnecter un compte à tout moment dans Paramètres personnels › Comptes de messagerie. La déconnexion révoque automatiquement l'autorisation Google et supprime les e-mails, les événements d'agenda mis en cache de ce compte et (si aucun autre compte Google ne reste connecté) les contacts Google.
- L'accès peut également être révoqué depuis Compte Google › Accès des applications tierces.
- Pour supprimer votre compte et toutes vos données, contactez l'administrateur de votre entreprise ou l'adresse ci-dessous.
- Depuis l'application, dans Paramètres personnels › Mes données (KVKK), vous pouvez déposer une demande pour obtenir une copie de vos données ou pour supprimer / vous opposer au traitement ; la demande est transmise à votre administrateur système et enregistrée.
6. Vos droits (KVKK art. 11 / RGPD)
Vous avez le droit de savoir si vos données sont traitées, de demander des informations et une copie, de demander la rectification ou l'effacement, de vous opposer au traitement et de réclamer une indemnisation pour les dommages subis. Pour toute demande : [email protected]
7. Contact
1. Quiénes somos
HEPGO es una aplicación de gestión empresarial (ERP) desarrollada y operada por GÖKKUBBE Teknoloji. Esta política cubre la aplicación disponible en HEPGO y sus funciones para conectar cuentas de terceros como Google y Microsoft. La empresa que utiliza la aplicación es el responsable del tratamiento de los datos de sus empleados y socios comerciales; GÖKKUBBE Teknoloji trata dichos datos por cuenta de la empresa.
2. Datos que tratamos
- Datos de la cuenta: nombre y apellidos, nombre de usuario / correo electrónico, teléfono, roles y permisos, registros de sesión e inicio de sesión.
- Datos empresariales: registros que la empresa introduce en la aplicación (empresas, contactos, documentos, producción, inventario, ventas, RR. HH., etc.).
- Cuenta de correo conectada (Google / Microsoft / IMAP): cuando un usuario conecta su propia cuenta —mostrada únicamente a ese usuario—, mensajes de correo electrónico (encabezados, remitente/destinatarios, cuerpo, archivos adjuntos), carpetas / etiquetas, eventos de calendario y contactos.
2.1 Aplicación móvil (iOS / Android) — ubicación, notificaciones y datos del dispositivo
- Ubicación: Con su consentimiento explícito, la aplicación móvil puede registrar su ubicación de forma periódica (incluso en segundo plano) para procesos de trabajo/campo y de seguridad. Usted otorga el consentimiento a través del aviso dentro de la aplicación y puede retirarlo en cualquier momento, o desactivarlo en la configuración del sistema operativo de su dispositivo. Sin consentimiento, no se almacena ninguna ubicación.
- Token de notificaciones push: Para entregar notificaciones push, se almacena el token del servicio de notificaciones de su dispositivo (Apple APNs / Google FCM). Puede desactivar las notificaciones en la configuración del dispositivo.
- Datos del dispositivo/técnicos: versión de la aplicación, plataforma (iOS/Android), estado de conectividad. No se utiliza ningún identificador publicitario; los datos no se usan con fines publicitarios, no se venden y no se comparten con terceros (salvo obligaciones legales y seguridad).
- Fundamento: El seguimiento de la ubicación en el lugar de trabajo está regido por su empleador (la empresa); el fundamento jurídico y el proceso de consentimiento son gestionados por su empleador. HEPGO trata estos datos únicamente para prestar el servicio a su empresa.
2.2 Datos biométricos — reconocimiento facial (datos personales de categoría especial)
La empresa puede utilizar el reconocimiento facial para procesos de seguridad y de asistencia/acceso (control de presencia). Los datos faciales son datos personales de categoría especial conforme a la Ley Turca de Protección de Datos (KVKK art. 6) y solo se tratan con consentimiento explícito o cuando la ley lo permite.
- Qué se trata: una representación numérica (embedding) del rostro y un pequeño recorte (máx. 256 px) para las personas registradas; eventos de detección en las cámaras (hora, cámara, ubicación aproximada). No se exporta el vídeo en bruto; los datos faciales se conservan en el propio servidor de la empresa / servicio facial local.
- Quiénes: empleados, contactos de la empresa, familiares y visitantes. Como los visitantes no son usuarios de la aplicación, su información y consentimiento explícito son recabados por la empresa en la entrada (quiosco / papel).
- Fundamento y consentimiento: El fundamento jurídico y el proceso de consentimiento explícito para el seguimiento biométrico en el lugar de trabajo son responsabilidad de su empleador (la empresa); se proporciona un aviso de privacidad y se conserva un registro de consentimiento. Puede retirar el consentimiento en cualquier momento; al retirarlo, los registros biométricos relacionados se eliminan.
- Sin uso secundario: los datos faciales no se usan con fines publicitarios/de marketing, no se venden, no se comparten con terceros (salvo obligación legal) y no se utilizan para entrenar modelos de IA generalizados.
2.3 Datos de voz — grabación, transcripción y reconocimiento del hablante
- Grabación y transcripción de llamadas: las llamadas de voz/vídeo y las reuniones dentro de la aplicación pueden grabarse con el consentimiento de los participantes y transcribirse para tomar notas.
- Reconocimiento del hablante (huella de voz): la creación de una huella de voz persistente para identificar a un hablante es de naturaleza biométrica y requiere un consentimiento explícito independiente; esta función está desactivada de forma predeterminada y solo funciona cuando la empresa la habilita y se obtiene el consentimiento.
- Los datos de voz no se usan con fines publicitarios, no se venden y no se comparten con terceros (salvo obligación legal).
3. Datos de usuario de Google
Cuando un usuario elige «Conectar con Google» y da su consentimiento explícito, la aplicación solicita:
- Gmail (https://mail.google.com/) — para leer, buscar, enviar y responder al correo del usuario dentro de la aplicación, gestionar carpetas / etiquetas y el estado de leído / destacado, y asociar direcciones de correo con los registros CRM de la empresa (empresas, contactos).
- Google Calendar (solo lectura) — para mostrar los eventos del usuario en su calendario personal dentro de la aplicación.
- Google Contactos y «Otros contactos» (solo lectura) — para mostrar los contactos del usuario en su agenda personal y sugerir direcciones al redactar correos.
- OpenID / correo electrónico — para identificar qué dirección se ha conectado.
Uso Limitado: El uso por parte de HEPGO y la transferencia a cualquier otra aplicación de la información recibida de las API de Google se ajustarán a la Política de Datos de Usuario de los Servicios de API de Google, incluidos los requisitos de Uso Limitado. En particular:
- Los datos de usuario de Google se utilizan únicamente para proporcionar y mejorar las funciones orientadas al usuario descritas anteriormente.
- Los datos de usuario de Google no se venden, no se usan con fines publicitarios y no se transfieren a terceros (salvo que lo exija la ley, por motivos de seguridad o a solicitud explícita del usuario).
- Los datos de usuario de Google no se utilizan para desarrollar, mejorar ni entrenar modelos generalizados de IA / aprendizaje automático.
- Ninguna persona lee estos datos, salvo con el consentimiento explícito del usuario (p. ej., una solicitud de soporte), por motivos de seguridad o para cumplir con la ley.
- Los datos de Google de un usuario se muestran únicamente a ese usuario; otros usuarios y administradores de la misma empresa no pueden verlos.
4. Almacenamiento y seguridad
- Los tokens de acceso (tokens de actualización de OAuth) y las contraseñas se almacenan cifrados en el servidor y nunca se muestran ni se devuelven por la API.
- Para una carga rápida, los resúmenes de correo y los mensajes abiertos se almacenan en caché en la base de datos del servidor; las copias de seguridad externas se almacenan cifradas.
- Todo el tráfico utiliza HTTPS; el acceso está restringido por nombre de usuario / contraseña y permisos basados en roles.
Conservación (valores predeterminados): los registros de ubicación se limitan a los últimos 500 por persona; las detecciones de cámara y las grabaciones de llamadas se eliminan automáticamente tras un período configurado (90 días por defecto); los registros de inicio de sesión/acción (auditoría) se conservan como máximo 1 año. Los datos biométricos y de voz se eliminan una vez que finaliza la finalidad o se retira el consentimiento. La empresa puede modificar estos períodos en los Ajustes del Programa. Se reservan las obligaciones legales de conservación.
4.1 Transferencia internacional y subencargados del tratamiento
Los datos se tratan en la infraestructura de alojamiento que presta servicio a su empresa. Pueden tratarse datos limitados a través de los proveedores correspondientes para la conectividad/infraestructura (p. ej., conexión segura a través de Cloudflare), las cuentas de Google / Microsoft que el usuario conecta por sí mismo, y los servicios de notificaciones push (Apple APNs / Google FCM). Si está habilitado el proveedor de IA opcional de la empresa, solo se le envían los datos necesarios para esa función. Dichas transferencias se realizan de conformidad con las normas de transferencia transfronteriza de la KVKK y únicamente en la medida en que el servicio lo requiera.
5. Eliminación y revocación del acceso
- Los usuarios pueden desconectar una cuenta en cualquier momento en Ajustes personales › Cuentas de correo. Al desconectarla se revoca automáticamente la autorización de Google y se eliminan los correos en caché de esa cuenta, los eventos de calendario y (si no queda ninguna otra cuenta de Google conectada) los contactos de Google.
- El acceso también puede revocarse en Cuenta de Google › Acceso de terceros.
- Para eliminar su cuenta y todos los datos, contacte con el administrador de su empresa o con la dirección indicada a continuación.
- Desde dentro de la aplicación, en Ajustes personales › Mis datos (KVKK), puede presentar una solicitud para obtener una copia de sus datos o para eliminar / oponerse al tratamiento; la solicitud se remite a su administrador del sistema y queda registrada.
6. Sus derechos (KVKK art. 11 / RGPD)
Usted tiene derecho a saber si sus datos son tratados, a solicitar información y una copia, a solicitar su rectificación o supresión, a oponerse al tratamiento y a reclamar una indemnización por los daños sufridos. Para las solicitudes: [email protected]
7. Contacto
1. من نحن
HEPGO هو تطبيق لإدارة الأعمال (نظام تخطيط موارد المؤسسات ERP) تم تطويره وتشغيله بواسطة GÖKKUBBE Teknoloji. تغطي هذه السياسة التطبيق المتاح على HEPGO وميزاته الخاصة بربط حسابات الأطراف الثالثة مثل Google وMicrosoft. تُعدّ الشركة التي تستخدم التطبيق المسؤولة عن البيانات فيما يتعلق ببيانات موظفيها وشركائها التجاريين؛ أما GÖKKUBBE Teknoloji فيعالج تلك البيانات نيابةً عن الشركة.
2. البيانات التي نعالجها
- بيانات الحساب: الاسم، واسم المستخدم / البريد الإلكتروني، والهاتف، والأدوار والصلاحيات، وسجلات الجلسات وتسجيل الدخول.
- بيانات الأعمال: السجلات التي تُدخلها الشركة في التطبيق (الشركات، وجهات الاتصال، والمستندات، والإنتاج، والمخزون، والمبيعات، والموارد البشرية، وما إلى ذلك).
- حساب البريد الإلكتروني المرتبط (Google / Microsoft / IMAP): عندما يربط المستخدم حسابه الخاص — ويُعرَض لذلك المستخدم فقط — رسائل البريد الإلكتروني (الترويسات، والمرسِل/المستلمون، والمحتوى، والمرفقات)، والمجلدات / التسميات، وأحداث التقويم وجهات الاتصال.
2.1 تطبيق الهاتف المحمول (iOS / Android) — الموقع والإشعارات وبيانات الجهاز
- الموقع: بموجب موافقتك الصريحة، قد يسجّل تطبيق الهاتف المحمول موقعك بصورة دورية (بما في ذلك في الخلفية) لأغراض العمل/الميدان والأمن. تمنح الموافقة عبر الإشعار داخل التطبيق ويمكنك سحبها في أي وقت، أو تعطيلها من إعدادات نظام تشغيل جهازك. وبدون الموافقة، لا يُخزَّن أي موقع.
- رمز الإشعارات الفورية (Push token): لتسليم الإشعارات الفورية، يُخزَّن رمز خدمة الإشعارات الخاص بجهازك (Apple APNs / Google FCM). ويمكنك إيقاف الإشعارات من إعدادات الجهاز.
- البيانات التقنية/الجهاز: إصدار التطبيق، والمنصة (iOS/Android)، وحالة الاتصال. لا يُستخدَم أي معرّف إعلاني؛ ولا تُستخدَم البيانات لأغراض الإعلان، ولا تُباع، ولا تُشارَك مع أطراف ثالثة (باستثناء الالتزامات القانونية والأمن).
- الأساس: يخضع تتبّع الموقع في مكان العمل لإشراف صاحب العمل (الشركة)؛ ويتولى صاحب عملك إدارة الأساس القانوني وإجراءات الموافقة. يعالج HEPGO هذه البيانات فقط لتقديم الخدمة لشركتك.
2.2 البيانات البيومترية — التعرّف على الوجه (بيانات شخصية ذات طبيعة خاصة)
قد تستخدم الشركة التعرّف على الوجه لأغراض الأمن والحضور/الدخول (أنظمة ضبط الوقت والحضور). تُعدّ بيانات الوجه بيانات شخصية ذات طبيعة خاصة بموجب قانون حماية البيانات الشخصية التركي (المادة 6 من قانون KVKK) ولا تُعالَج إلا بموجب موافقة صريحة أو حيثما يجيز القانون ذلك.
- ما يُعالَج: تمثيل رقمي (embedding) للوجه ومقطع صغير (بحد أقصى 256 بكسل) للأشخاص المسجَّلين؛ وأحداث الرصد عبر الكاميرات (الوقت، والكاميرا، والموقع التقريبي). لا يُصدَّر الفيديو الخام إلى الخارج؛ وتُحفَظ بيانات الوجه على خادم الشركة الخاص / خدمة الوجه المحلية.
- من يشمل: الموظفون، وجهات اتصال الشركة، وأفراد العائلة، والزوّار. وبما أن الزوّار ليسوا مستخدمين للتطبيق، فإن إشعارهم وموافقتهم الصريحة تُجمَع بواسطة الشركة عند الدخول (الكِشك / الورق).
- الأساس والموافقة: يقع الأساس القانوني وإجراء الموافقة الصريحة للتتبّع البيومتري في مكان العمل على عاتق صاحب عملك (الشركة)؛ ويُقدَّم إشعار الخصوصية ويُحتفَظ بسجل الموافقة. ويمكنك سحب موافقتك في أي وقت؛ وعند السحب تُحذَف السجلات البيومترية ذات الصلة.
- لا استخدام ثانوي: لا تُستخدَم بيانات الوجه لأغراض الإعلان/التسويق، ولا تُباع، ولا تُشارَك مع أطراف ثالثة (باستثناء الالتزام القانوني)، ولا تُستخدَم لتدريب نماذج الذكاء الاصطناعي العامة.
2.3 البيانات الصوتية — التسجيل والتفريغ النصي والتعرّف على المتحدّث
- تسجيل المكالمات والتفريغ النصي: يمكن تسجيل المكالمات الصوتية/المرئية والاجتماعات داخل التطبيق بموافقة المشاركين وتفريغها نصيًا لأغراض تدوين الملاحظات.
- التعرّف على المتحدّث (البصمة الصوتية): إنشاء بصمة صوتية دائمة للتعرّف على متحدّث هو إجراء ذو طبيعة بيومترية ويتطلب موافقة صريحة منفصلة؛ وهذه الميزة معطّلة افتراضيًا ولا تعمل إلا عندما تُفعّلها الشركة ويتم الحصول على الموافقة.
- لا تُستخدَم البيانات الصوتية لأغراض الإعلان، ولا تُباع، ولا تُشارَك مع أطراف ثالثة (باستثناء الالتزام القانوني).
3. بيانات مستخدم Google
عندما يختار المستخدم "الاتصال عبر Google" ويوافق صراحةً، يطلب التطبيق ما يلي:
- Gmail (https://mail.google.com/) — لقراءة بريد المستخدم والبحث فيه وإرساله والرد عليه داخل التطبيق، وإدارة المجلدات / التسميات وحالة المقروء / المميَّز بنجمة، ومطابقة عناوين البريد الإلكتروني مع سجلات إدارة علاقات العملاء (CRM) الخاصة بالشركة (الشركات وجهات الاتصال).
- تقويم Google (للقراءة فقط) — لعرض أحداث المستخدم في تقويمه الشخصي داخل التطبيق.
- جهات اتصال Google و"جهات الاتصال الأخرى" (للقراءة فقط) — لعرض جهات اتصال المستخدم في دفتر عناوينه الشخصي واقتراح العناوين عند إنشاء رسالة بريد إلكتروني.
- OpenID / البريد الإلكتروني — لتحديد العنوان الذي تم ربطه.
الاستخدام المحدود: يلتزم استخدام HEPGO للمعلومات الواردة من واجهات برمجة تطبيقات Google ونقلها إلى أي تطبيق آخر بسياسة بيانات المستخدم لخدمات واجهة برمجة تطبيقات Google، بما في ذلك متطلبات الاستخدام المحدود (Limited Use). وعلى وجه الخصوص:
- تُستخدَم بيانات مستخدم Google فقط لتقديم وتحسين الميزات الموجَّهة للمستخدم الموصوفة أعلاه.
- لا تُباع بيانات مستخدم Google، ولا تُستخدَم لأغراض الإعلان، ولا تُنقَل إلى أطراف ثالثة (باستثناء ما يقتضيه القانون، أو لأغراض الأمن، أو بناءً على طلب صريح من المستخدم).
- لا تُستخدَم بيانات مستخدم Google لتطوير أو تحسين أو تدريب نماذج الذكاء الاصطناعي / التعلّم الآلي العامة.
- لا يقرأ أي شخص هذه البيانات، إلا بموافقة صريحة من المستخدم (مثل طلب الدعم)، أو لأغراض الأمن، أو للامتثال للقانون.
- تُعرَض بيانات Google الخاصة بالمستخدم لذلك المستخدم فقط؛ ولا يستطيع المستخدمون الآخرون ولا المسؤولون في الشركة نفسها الاطّلاع عليها.
4. التخزين والأمن
- تُخزَّن رموز الوصول (رموز تحديث OAuth) وكلمات المرور مشفَّرة على الخادم ولا تُعرَض أو تُرجَع أبدًا عبر واجهة برمجة التطبيقات.
- لتسريع التحميل، تُخزَّن ملخصات البريد الإلكتروني والرسائل المفتوحة مؤقتًا في قاعدة بيانات الخادم؛ وتُخزَّن النسخ الاحتياطية خارج الموقع مشفَّرة.
- تُشفَّر جميع حركة البيانات عبر HTTPS؛ ويقتصر الوصول على اسم المستخدم / كلمة المرور والصلاحيات القائمة على الأدوار.
مدد الاحتفاظ (القيم الافتراضية): تُحدَّد سجلات الموقع بآخر 500 سجل لكل شخص؛ وتُحذَف عمليات الرصد بالكاميرا وتسجيلات المكالمات تلقائيًا بعد مدة مُعدّة مسبقًا (افتراضيًا 90 يومًا)؛ وتُحفَظ سجلات تسجيل الدخول/العمليات (التدقيق) لمدة أقصاها سنة واحدة. وتُحذَف البيانات البيومترية والصوتية بمجرد انتهاء الغرض أو سحب الموافقة. ويمكن للشركة تغيير هذه المدد من إعدادات البرنامج. وتبقى الالتزامات القانونية بالاحتفاظ محفوظة.
4.1 النقل الدولي والمعالِجون من الباطن
تُعالَج البيانات على البنية التحتية للاستضافة التي تخدم شركتك. وقد تُعالَج بيانات محدودة عبر مزوّدي الخدمة المعنيين لأغراض الاتصال/البنية التحتية (مثل الاتصال الآمن عبر Cloudflare)، وحسابات Google / Microsoft التي يربطها المستخدم بنفسه، وخدمات الإشعارات الفورية (Apple APNs / Google FCM). وإذا كان مزوّد الذكاء الاصطناعي الاختياري للشركة مُفعّلًا، فلا تُرسَل إليه إلا البيانات اللازمة لتلك الوظيفة فقط. وتُجرى هذه العمليات وفقًا لقواعد النقل عبر الحدود المنصوص عليها في قانون KVKK وبالقدر الذي تتطلبه الخدمة فقط.
5. الحذف وإلغاء الوصول
- يمكن للمستخدمين فصل أي حساب في أي وقت من الإعدادات الشخصية › حسابات البريد. ويؤدي الفصل تلقائيًا إلى إلغاء منح Google وحذف رسائل البريد الإلكتروني وأحداث التقويم المخزَّنة مؤقتًا لذلك الحساب و(إذا لم يبقَ أي حساب Google آخر مرتبط) جهات اتصال Google.
- كما يمكن إلغاء الوصول من حساب Google › وصول الأطراف الثالثة.
- لحذف حسابك وجميع بياناتك، تواصل مع مسؤول النظام في شركتك أو عبر العنوان أدناه.
- من داخل التطبيق ضمن الإعدادات الشخصية › بياناتي (KVKK) يمكنك تقديم طلب للحصول على نسخة من بياناتك أو لحذفها / الاعتراض على معالجتها؛ ويُحال الطلب إلى مسؤول النظام لديك ويُسجَّل.
6. حقوقك (المادة 11 من قانون KVKK / اللائحة العامة لحماية البيانات GDPR)
لك الحق في معرفة ما إذا كانت بياناتك تُعالَج، وطلب المعلومات والحصول على نسخة منها، وطلب التصحيح أو المحو، والاعتراض على المعالجة، والمطالبة بالتعويض عن الأضرار. للطلبات: [email protected]
7. التواصل
1. Кто мы
HEPGO — это приложение для управления бизнесом (ERP), разработанное и эксплуатируемое компанией GÖKKUBBE Teknoloji. Настоящая политика распространяется на приложение по адресу HEPGO и на его функции подключения сторонних учётных записей, таких как Google и Microsoft. Компания, использующая приложение, является оператором данных своих сотрудников и деловых партнёров; GÖKKUBBE Teknoloji обрабатывает эти данные по поручению и от имени компании.
2. Какие данные мы обрабатываем
- Данные учётной записи: имя и фамилия, имя пользователя / электронная почта, телефон, роли и полномочия, журналы сеансов и входов в систему.
- Деловые данные: записи, которые компания вносит в приложение (компании, контакты, документы, производство, склад, продажи, кадры и т. д.).
- Подключённая учётная запись электронной почты (Google / Microsoft / IMAP): когда пользователь подключает собственную учётную запись — отображается только этому пользователю — сообщения электронной почты (заголовки, отправитель/получатели, тело письма, вложения), папки / ярлыки, события календаря и контакты.
2.1 Мобильное приложение (iOS / Android) — геолокация, уведомления и данные устройства
- Геолокация: с вашего явного согласия мобильное приложение может периодически (в том числе в фоновом режиме) записывать ваше местоположение для рабочих/полевых процессов и процессов безопасности. Согласие вы предоставляете через запрос внутри приложения и можете отозвать его в любой момент либо отключить в настройках операционной системы устройства. Без согласия местоположение не сохраняется.
- Токен push-уведомлений: для доставки push-уведомлений сохраняется токен службы уведомлений вашего устройства (Apple APNs / Google FCM). Вы можете отключить уведомления в настройках устройства.
- Устройство/технические данные: версия приложения, платформа (iOS/Android), состояние подключения. Рекламный идентификатор не используется; данные не используются в рекламных целях, не продаются и не передаются третьим лицам (за исключением случаев, предусмотренных законом, и обеспечения безопасности).
- Правовое основание: отслеживание местоположения на рабочем месте находится в ведении вашего работодателя (компании); правовое основание и процесс получения согласия осуществляет ваш работодатель. HEPGO обрабатывает эти данные исключительно для предоставления услуги вашей компании.
2.2 Биометрические данные — распознавание лиц (специальная категория персональных данных)
Компания может использовать распознавание лиц для процессов безопасности и учёта присутствия/доступа (учёт рабочего времени). Данные о лице являются персональными данными специальной категории согласно Закону Турции о защите персональных данных (KVKK, ст. 6) и обрабатываются только при наличии явного согласия или в случаях, разрешённых законом.
- Что обрабатывается: числовое представление лица (эмбеддинг) и небольшой фрагмент изображения (не более 256 пикселей) для зарегистрированных лиц; события обнаружения камерами (время, камера, приблизительное местоположение). Необработанное видео не выгружается; данные о лице хранятся на собственном сервере компании / локальной службе распознавания лиц.
- Кого это касается: сотрудники, контакты компании, члены семьи и посетители. Поскольку посетители не являются пользователями приложения, их уведомление и явное согласие собираются компанией при входе (киоск / бумажный носитель).
- Правовое основание и согласие: правовое основание и процесс получения явного согласия на биометрическое отслеживание на рабочем месте являются обязанностью вашего работодателя (компании); предоставляется уведомление о конфиденциальности и ведётся учёт согласий. Вы можете отозвать согласие в любой момент; при отзыве соответствующие биометрические записи удаляются.
- Отсутствие вторичного использования: данные о лице не используются в рекламных/маркетинговых целях, не продаются, не передаются третьим лицам (за исключением случаев, предусмотренных законом) и не используются для обучения универсальных моделей ИИ.
2.3 Голосовые данные — запись, расшифровка и распознавание говорящего
- Запись и расшифровка звонков: голосовые/видеозвонки и встречи внутри приложения могут записываться с согласия участников и расшифровываться для ведения заметок.
- Распознавание говорящего (голосовой отпечаток): создание постоянного голосового отпечатка для идентификации говорящего носит биометрический характер и требует отдельного явного согласия; эта функция по умолчанию отключена и работает только тогда, когда компания её включает и получено согласие.
- Голосовые данные не используются в рекламных целях, не продаются и не передаются третьим лицам (за исключением случаев, предусмотренных законом).
3. Пользовательские данные Google
Когда пользователь выбирает «Подключить через Google» и даёт явное согласие, приложение запрашивает:
- Gmail (https://mail.google.com/) — для чтения, поиска, отправки электронной почты пользователя и ответа на неё внутри приложения, управления папками / ярлыками и состоянием прочтения / отметки звёздочкой, а также сопоставления адресов электронной почты с записями CRM компании (компании, контакты).
- Google Календарь (только для чтения) — для отображения событий пользователя в его личном календаре в приложении.
- Google Контакты и «Другие контакты» (только для чтения) — для отображения контактов пользователя в его личной адресной книге и предложения адресов при составлении электронной почты.
- OpenID / электронная почта — для определения того, какой адрес был подключён.
Ограниченное использование: использование компанией HEPGO информации, полученной от API Google, и её передача любому другому приложению осуществляются в соответствии с Политикой Google в отношении пользовательских данных сервисов API, включая требования об ограниченном использовании (Limited Use). В частности:
- Пользовательские данные Google используются только для предоставления и улучшения описанных выше функций, доступных пользователю.
- Пользовательские данные Google не продаются, не используются в рекламных целях и не передаются третьим лицам (за исключением случаев, требуемых законом, в целях безопасности или по явному запросу пользователя).
- Пользовательские данные Google не используются для разработки, улучшения или обучения универсальных моделей ИИ / машинного обучения.
- Ни один человек не читает эти данные, за исключением случаев явного согласия пользователя (например, запрос в поддержку), целей безопасности или соблюдения требований закона.
- Данные Google пользователя отображаются только этому пользователю; другие пользователи и администраторы той же компании не могут их видеть.
4. Хранение и безопасность
- Токены доступа (токены обновления OAuth) и пароли хранятся на сервере в зашифрованном виде и никогда не отображаются и не возвращаются через API.
- Для быстрой загрузки сводки электронной почты и открытые сообщения кэшируются в базе данных сервера; внешние резервные копии хранятся в зашифрованном виде.
- Весь трафик передаётся по HTTPS; доступ ограничен именем пользователя / паролем и полномочиями на основе ролей.
Сроки хранения (по умолчанию): записи о местоположении ограничены последними 500 записями на человека; обнаружения камерами и записи звонков автоматически удаляются по истечении настроенного периода (по умолчанию 90 дней); журналы входов/действий (аудита) хранятся не более 1 года. Биометрические и голосовые данные удаляются после того, как цель достигнута или согласие отозвано. Компания может изменить эти сроки в Настройках программы. Установленные законом обязательства по хранению сохраняются.
4.1 Международная передача и субподрядчики по обработке
Данные обрабатываются на инфраструктуре хостинга, обслуживающей вашу компанию. Ограниченный объём данных может обрабатываться через соответствующих поставщиков услуг для обеспечения связи/инфраструктуры (например, безопасное соединение через Cloudflare), для учётных записей Google / Microsoft, которые пользователь подключает сам, и для служб push-уведомлений (Apple APNs / Google FCM). Если включён необязательный поставщик услуг ИИ, выбранный компанией, ему передаются только данные, необходимые для соответствующей функции. Такие передачи осуществляются в соответствии с правилами трансграничной передачи, установленными KVKK, и только в той мере, в какой этого требует услуга.
5. Удаление и отзыв доступа
- Пользователи могут отключить учётную запись в любой момент в разделе Личные настройки › Почтовые учётные записи. Отключение автоматически отзывает предоставленный Google доступ и удаляет кэшированные электронные письма, события календаря и (если не осталось подключённых других учётных записей Google) контакты Google этой учётной записи.
- Доступ также можно отозвать на странице Аккаунт Google › Доступ сторонних приложений.
- Для удаления вашей учётной записи и всех данных обратитесь к администратору вашей компании или по указанному ниже адресу.
- Внутри приложения в разделе Личные настройки › Мои данные (KVKK) вы можете подать запрос на получение копии ваших данных или на удаление / возражение против обработки; запрос направляется вашему системному администратору и регистрируется.
6. Ваши права (KVKK ст. 11 / GDPR)
Вы имеете право узнать, обрабатываются ли ваши данные, запросить информацию и копию, потребовать исправления или удаления, возразить против обработки и потребовать возмещения ущерба. По запросам: [email protected]