Gizlilik Politikası
Son güncelleme 5 Mayıs 2026
8 DK OKUMA
Behoove Studio sadece talebinize yanıt vermek, web sitemizi çalıştırmak ve hizmetlerimizin mevzuata uygunluğunu sağlamak için gerekli olan bilgileri toplar. Bu sayfada neleri, neden topladığımız, bunları ne kadar süreyle sakladığımız ve Türkiye, Avrupa Birliği, Birleşik Krallık veya Kaliforniya dahil olmak üzere nerede bulunursanız bulunun kullanabileceğiniz haklarınız açıklanmaktadır.
1. Biz kimiz
Behoove Studio ("Stüdyo", "biz", "bize", "bizim"), behoovestudio.com web sitesini işletmektedir. Her türlü gizlilik sorusu için iletişim: ergun@behoovestudio.com.
The Studio is established in Istanbul, Türkiye. We are the data controller under GDPR Article 4(7) and UK GDPR (same definition); the veri sorumlusu under KVKK Article 3(1)(ı); and the business under CCPA / CPRA Section 1798.140(d).
GDPR Madde 27 / Birleşik Krallık GDPR Madde 27 kapsamında bir AB temsilcimiz veya Birleşik Krallık temsilcimiz bulunmamaktadır. AB ve Birleşik Krallık kişisel verilerini işlememiz arizi, niteliksel olarak B2B (işletmeler arası) olup web sitesi analitiği ve hizmet talepleri ile sınırlıdır; Madde 27 muafiyetini değerlendirdik ve bunun geçerli olduğu sonucuna vardık. Hukuk danışmanımızın incelemesi de bunu doğrulamaktadır.
2. Bu politikanın kapsamı
Bu politika, behoovestudio.com adresini ziyaret ettiğinizde veya sitedeki iletişim ve rezervasyon alanlarıyla etkileşime girdiğinizde kişisel verileri nasıl topladığımızı, kullandığımızı, sakladığımızı, paylaştığımızı ve koruduğumuzu açıklar. Yalnızca web sitesini kapsar. Bir proje başladıktan sonra müşteri anlaşmaları ayrı sözleşmelere tabidir.
İşletmelere tasarım ve geliştirme hizmetleri sunuyoruz. Hizmetlerimizi çocuklara yönelik olarak hedeflemiyoruz. 16 yaşından küçük kimseden bilerek kişisel veri toplamıyoruz. Bir çocuğun bize veri gönderdiğini düşünüyorsanız, ergun@behoovestudio.com adresine yazın; biz de bu verileri silelim.
3. Topladığımız kişisel veri kategorileri
Kimlik ve iletişim verileri - ad, e-posta, şirket adı, isteğe bağlı proje açıklaması, isteğe bağlı bütçe aralığı. İletişim formunu gönderdiğinizde veya bir toplantı rezervasyonu yaptığınızda toplanır.
İletişim içeriği - iletişim formu aracılığıyla gönderdiğiniz mesaj metni ve tüm ekler.
Calendly üzerinden rezervasyon yaptığınızda rezervasyon meta verileri - toplantı zamanı, saat dilimi, katılımcı e-postası.
Teknik ve kullanım verileri - IP adresi (Google Analytics tarafından depolanmadan önce kısaltılmış ve anonimleştirilmiştir), cihaz türü, tarayıcı, işletim sistemi, ekran boyutu, yönlendiren URL, ziyaret edilen sayfalar, sayfada geçirilen süre, tıklama etkinlikleri. Yalnızca Analiz izin kategorisini onaylamanızın ardından Google Analytics 4 aracılığıyla toplanır.
Davranışsal veriler - Microsoft Clarity aracılığıyla ısı haritaları ve anonimleştirilmiş oturum kayıtları. Gelecekte eklenebilir. Yukarıdaki tarih itibarıyla aktif değildir. Sitede herhangi bir Clarity komut dosyası yüklenmeden önce bu politikayı ve onay başlığını güncelleyeceğiz.
Barındırma telemetrisi - Framer'ın barındırma altyapısı tarafından oluşturulan temel sunucu erişim günlükleri (IP, zaman damgası, istek yolu, yanıt kodu).
Özel nitelikli kişisel verileri (GDPR Madde 9) veya hassas kişisel bilgileri (CCPA / CPRA 1798.140(ae)) toplamıyoruz. Otomatik karar verme mekanizmaları için profil oluşturma faaliyeti yürütmüyoruz (GDPR Madde 22).
4. Kaynaklar
İletişim formunu gönderdiğinizde, Calendly aracılığıyla randevu aldığınızda veya bize e-posta gönderdiğinizde kişisel verilerinizi doğrudan sizden; siteyi ziyaret ettiğinizde ise zorunlu olmayan kategoriler için onayınıza tabi olmak kaydıyla çerezler ve benzer teknolojiler aracılığıyla otomatik olarak toplarız.
İletişim listeleri satın almıyoruz. Bize verdiğiniz verileri harici veri komisyoncuları aracılığıyla zenginleştirmiyoruz.
5. Verilerinizi neden ve hangi yasal dayanakla işliyoruz
Aşağıdaki işleme faaliyetleri, geçerli her bir rejim kapsamındaki yasal dayanakla eşleşmektedir.
Web sitesini sunma (zorunlu çerezler, barındırma, güvenlik günlükleri)
GDPR / UK GDPR: Art. 6(1)(f) legitimate interest. KVKK: md. 5/2-f meşru menfaat. ePrivacy: Art. 5(3) "strictly necessary" exemption. CCPA / CPRA: operate the service.
İletişim formu ve Calendly taleplerini yanıtlayın
GDPR / UK GDPR: Art. 6(1)(b) pre-contractual measures and Art. 6(1)(f) legitimate interest. KVKK: md. 5/2-c sözleşme öncesi tedbir and md. 5/2-f meşru menfaat. ePrivacy: not engaged (no cookies). CCPA / CPRA: respond to consumer requests.
Etkin müşteri iletişimleri (sözleşmeden sonra)
GDPR / UK GDPR: Art. 6(1)(b) contract. KVKK: md. 5/2-c sözleşme. CCPA / CPRA: perform the contract.
Site analizi (Google Analytics 4)
GDPR / UK GDPR: Art. 6(1)(a) consent. KVKK: md. 5/1 açık rıza. ePrivacy: Art. 5(3) consent. CCPA / CPRA: service improvement. We do not sell or share personal information today; an opt-out link will be published if that ever changes.
Isı haritası ve oturum kaydı (Microsoft Clarity, planlanan)
GDPR / UK GDPR: Art. 6(1)(a) consent. KVKK: md. 5/1 açık rıza. ePrivacy: Art. 5(3) consent. CCPA / CPRA: service improvement.
Rıza kaydı tutma (Cookie Script günlüğü)
GDPR / UK GDPR: Art. 6(1)(c) legal obligation and Art. 6(1)(f) legitimate interest. KVKK: md. 5/2-a kanunen açıkça öngörülmesi and md. 5/2-f meşru menfaat. ePrivacy: Art. 5(3) strictly necessary. CCPA / CPRA: compliance.
Onayınızı istediğiniz zaman geri çekebilirsiniz. Onayın geri çekilmesi, geri çekme öncesinde gerçekleştirilen veri işlemenin meşruiyetini etkilemez.
6. Çerezler ve benzeri teknolojiler
Detay ve her bir çerez bazındaki tablo Çerez Politikası'nda yer almaktadır. Ana Başlık: kesinlikle gerekli çerezler, her beş rejim altında da onay olmaksızın yerleştirilir. Analitik çerezleri (GA4 için _ga, _ga_QJYSK3HBTH; Clarity için planlanan _clck, _clsk, MUID), yalnızca Çerez Komut Dosyası banner'ında Analitik kategorisine onay verdikten sonra yerleştirilir. Şu anda reklam çerezleri çalıştırmıyoruz. Herhangi bir reklam etiketi eklenmeden önce bu politikayı ve banner'ı güncelleyeceğiz.
7. Verilerinizi kimlerle paylaşıyoruz
Kişisel verileri yalnızca aşağıdaki veri işleyenlerle paylaşırız. Her biri yazılı veri işleme sözleşmesiyle, GDPR md. 28 sözleşme güvenceleriyle ve gerektiğinde uluslararası aktarım için Standart Sözleşme Hükümleriyle (SCC) bağlıdır. Kişisel veri satmıyoruz. Kişisel veriyi CPRA 1798.140(ah) anlamında çapraz-bağlamlı davranışsal reklam için paylaşmıyoruz.
Google LLC - Google Analytics 4
Site analytics. Located in the United States. Transfer mechanism: EU-US Data Privacy Framework (Google is certified); SCCs as backstop; KVKK md. 9 açık rıza for Türkiye visitors.
Calendly LLC
Meeting scheduling. Located in the United States. Transfer mechanism: EU-US Data Privacy Framework; SCCs; KVKK md. 9 açık rıza for Türkiye visitors.
Framer B.V.
Barındırma ve CDN. Genel merkez Hollanda'da; CDN uç noktaları küreseldir. Aktarım mekanizması: birincil işleme için AEA içinde; AEA dışı tüm uç önbellekler için Standart Sözleşme Maddeleri (SCCs).
Çerez Komutu (CookieScript UAB)
Consent banner and consent log. Located in Lithuania (EU). Transfer mechanism: within the EEA; UK adequacy decision covers UK visitors; KVKK md. 9 açık rıza for Türkiye visitors.
Microsoft Corporation - Clarity (planlanan, aktif değil)
Heatmaps and session replay. Located in the United States. Transfer mechanism: EU-US Data Privacy Framework; SCCs; KVKK md. 9 açık rıza for Türkiye visitors.
Gelecekte ekleyebileceğimiz diğer araçlar (bu araçlar faaliyete geçmeden önce bu politikayı güncelleyeceğiz): Google Etiket Yöneticisi (Amerika Birleşik Devletleri); Meta Piksel (yalnızca ücretli Meta reklamları başlarsa); LinkedIn Insight Etiketi (yalnızca ücretli LinkedIn reklamları başlarsa).
8. Uluslararası veri aktarımları
The Studio is in Türkiye. Several of our processors are in the United States. We rely on the following safeguards.
AB ve Birleşik Krallık ziyaretçileri için (GDPR / UK GDPR Bölüm V): Veri işleyicinin sertifikalı olduğu durumlarda AB-ABD Veri Gizliliği Çerçevesi; aksi takdirde, aktarım etki değerlendirmeleriyle desteklenen Avrupa Komisyonu'nun 2021 Standart Sözleşme Maddeleri geçerlidir. Birleşik Krallık ziyaretçileri için gerekli olduğunda Birleşik Krallık Uluslararası Veri Aktarım Eki eklenir.
For Türkiye visitors (KVKK md. 9): processors in Türkiye are covered by KVKK md. 5 / md. 6 alone. Processors outside Türkiye rely on your explicit consent collected through the Cookie Script banner, in conjunction with the standard contractual safeguards each processor publishes. Türkiye does not yet have a published list of "safe countries" under KVKK md. 9; counsel review confirms açık rıza is the operative basis today.
California'da ikamet edenler için (CCPA / CPRA): Kanun, sınırlar arası veri aktarımlarını kısıtlamaz ancak biz yine de ABD merkezli veri işleyicilerini 1798.140(ag) kapsamında sözleşmeye bağlı hizmet sağlayıcıları olarak kabul eder ve bunları yukarıda açıklarız.
9. Verilerinizi ne kadar süreyle saklıyoruz?
İletişim formu gönderimleri ve Calendly yazışmaları
Son etkileşimden 24 ay sonra. Gerekçe: takibe izin verilmesi, yinelenen taleplerin yanıtlanması ve ardından KVKK md. 7 uyarınca silme.
Etkileşimdeki müşteri kayıtları (sözleşme imzalandıktan sonra)
Sözleşme şartlarına göre (genellikle vergi ve ticaret hukuku uyarınca proje süresi artı 10 yıl). Gerekçe: Türk Vergi Usul Kanunu, Türk Ticaret Kanunu Madde 82, benzer AB üye devletleri ve ABD eyalet gereksinimleri.
Google Analytics 4 kullanıcı düzeyinde veri
14 ay. Gerekçe: GA4'ün maksimum kullanıcı kapsamlı veri tutma süresidir; birleştirilmiş raporlama süresiz olarak kalır.
Microsoft Clarity kayıtları (planlanan)
30 gün. Neden: Clarity'nin kendi varsayılan otomatik temizleme süresi.
Çerez Politikası onay günlüğü
36 ay. Gerekçe: KVKK Kurulu rehberi ve EDPB rıza rehberi kapsamındaki ispat yükü süresi ile Türk Borçlar Kanunu'nun 10 yıllık genel zamanaşımı süresi.
Sunucu erişim günlükleri
30 gün. Neden: güvenlik ve kötüye kullanım işleme, ardından otomatik döndürme.
Yukarıdaki süre sona erdiğinde verileri siler veya tamamen anonim hale getiririz.
10. Haklarınız (AB ve BK - GSYİH ve BK GSYİH)
GDPR Madde 15 ila 22 ve ilgili Birleşik Krallık GDPR hükümleri uyarınca, hakkınızda tuttuğumuz kişisel verilere erişme ve bir kopyasını alma (Madde 15); hatalı veya eksik verileri düzeltme (Madde 16); yasal istisnalara tabi olmak kaydıyla verilerinizi sildirme (Madde 17); belirli durumlarda işlemenin sınırlandırılmasını isteme (Madde 18); verilerinizi yapılandırılmış, makinece okunabilir bir formatta alma ve başka bir veri sorumlusuna aktarma - taşınabilirlik (Madde 20); doğrudan pazarlama da dahil olmak üzere meşru menfaate dayalı işlemeye itiraz etme (Madde 21); yalnızca hukuki sonuçlar doğuran otomatik işlemeye dayalı bir karara tabi olmama (Madde 22) - bu tür bir işleme gerçekleştirmemekteyiz; ve karar öncesindeki hukuka uygun işlemeyi etkilemeksizin rızanızı dilediğiniz zaman geri çekme hakkına sahipsiniz.
Ayrıca bir denetim makamına şikayette bulunma hakkınız da vardır. AEA ziyaretçileri için lider makam, yaşadığınız veya çalıştığınız ülkenin veri koruma makamıdır. Birleşik Krallık ziyaretçileri için bu makam Bilgi Komisyonu Ofisi (ICO), ico.org.uk'dir.
Geçerli bir talep aldıktan sonra bir ay içinde yanıt veririz; GDPR Madde 12(3) / Birleşik Krallık GDPR Madde 12(3) uyarınca karmaşık veya çok sayıda talep olması durumunda bu süre iki ay daha uzatılabilir. Süreyi uzatmamız halinde ilk ay içinde size bilgi veririz.
11. Your rights (Türkiye - KVKK)
Under KVKK Article 11 you have the right to learn whether your personal data is processed; request information about the processing; learn the purpose of processing and whether the data is used in line with that purpose; learn the third parties to whom your data has been transferred, in or outside Türkiye; request correction of incomplete or inaccurate data; request deletion or destruction under KVKK Article 7; request that any correction, deletion, or destruction be notified to third parties to whom the data was transferred; object to outcomes derived from automated processing; and request compensation for harm caused by unlawful processing.
We respond within 30 days of receiving a valid request, in line with KVKK Article 13 and the Veri Sorumlusuna Başvuru Tebliği. The first request in a calendar year is free; subsequent requests may incur a fee per the Tebliğ.
You may lodge a complaint with the Kişisel Verileri Koruma Kurulu (KVKK Kurul) at kvkk.gov.tr. The Türkiye-specific application form is at /kvkk-basvuru-formu.
12. Haklarınız (Kaliforniya - CCPA / CPRA)
Bir California sakiniyseniz, hakkınızda hangi kişisel bilgileri topladığımızı, bu bilgilerin kategorilerini, kaynaklarını, amaçlarını ve alıcılarını bilme (1798.100, 1798.110, 1798.115); 1798.105(d) maddesindeki istisnalara tabi olmak kaydıyla hakkınızda tuttuğumuz kişisel bilgileri silme; hatalı kişisel bilgileri düzeltme (1798.106); kişisel bilgilerinizin satılmasını veya paylaşılmasını reddetme (1798.120) - kişisel bilgileri satmıyoruz ve bunları bağlamlar arası davranışsal reklamcılık için paylaşmıyoruz, bu nedenle şu an için bir reddetme (opt-out) işlemine gerek yoktur; bu durum değişirse "Kişisel Bilgilerimi Satmayın veya Paylaşmayın" bağlantısı yayınlayacağız; hassas kişisel bilgilerin kullanımını ve ifşa edilmesini sınırlama (1798.121) - hassas kişisel bilgiler toplamadığımız için bu hak şu an geçerli değildir; ve ayrımcılık yapılmaması - bu haklardan herhangi birini kullandığınız için size hizmet vermeyi reddetmeyeceğiz, farklı bir fiyat talep etmeyeceğiz veya daha düşük kalitede bir hizmet sunmayacağız (1798.125) haklarına sahipsiniz.
Doğrulanabilir bir tüketici talebine 45 gün içinde yanıt veririz; ilk 45 gün içinde size bildirmemiz koşuluyla, bu süre 1798.130(a)(2) uyarınca 45 gün daha uzatılabilir. 1798.130(a)(2) maddesinin izin verdiği durumlar hariç olmak üzere, bu talepler için herhangi bir ücret talep edilmez.
Kaliforniya Başsavcılığı (oag.ca.gov) veya Kaliforniya Gizlilik Koruma Kurumu (cppa.ca.gov) nezdinde şikayette bulunabilirsiniz. 16 yaşın altındaki tüketicilerin kişisel bilgilerini sattığımıza veya paylaştığımıza dair fiili bir bilgimiz bulunmamaktadır (1798.120(c)). Bu nedenle, 16 yaşından küçükler için CCPA katılım (opt-in) süreci geçerli değildir.
13. Haklarınızı nasıl kullanabilirsiniz?
Talebinizi hello@behoovestudio.com adresine gönderin. Talebi doğrulamamıza ve verilerinizi korumamıza yardımcı olmak için lütfen sitede kullandığınız e-posta adresini; kullandığınız hakkın net bir açıklamasını ve silme ya da düzeltme hakkını kullanan bir Kaliforniya sakiniyseniz, talebi mevcut kayıtlarla eşleştirmemize olanak tanıyacak yeterli bilgiyi ekleyin.
For Türkiye-based KVKK requests, the formal başvuru kanalı and the form template are published at /kvkk-basvuru-formu. You may also use an authorised agent. We will ask the agent for written proof of authority and may ask you to confirm separately.
14. Güvenlik
Tüm trafik için HTTPS kullanıyoruz. Form gönderimleri, işlemci uç noktalarına TLS üzerinden iletilir. Etkileşimde bulunulan müşteri kayıtlarına erişim, sözleşmeye dayalı gizlilik yükümlülüğü altındaki stüdyo personeli ile sınırlandırılmıştır. İşlemci güvenlik durumunu yıllık olarak gözden geçiriyor ve önemli ölçüde değiştiklerinde Veri İşleme Anlaşmalarını (DPA) yeniliyoruz.
15. Bu politikadaki değişiklikler
İşleme faaliyetlerimizde değişiklik olduğunda bu politikayı güncelleyeceğiz; örneğin, Microsoft Clarity kullanıma sunulduğunda veya Google Tag Manager / Meta Pixel / LinkedIn Insight Tag eklendiğinde. Maddi değişiklikler bu sayfanın üst kısmında belirtilir ve bir sonraki ziyaretinizde onay başlığına yansıtılır. Sayfanın üst kısmındaki "Son güncelleme" tarihi, geçerli olan sürüm tarihidir.
16. İletişim
hello@behoovestudio.com. For Türkiye-specific KVKK requests, please use the form at /kvkk-basvuru-formu.