Ana sayfa / Yasal / Gizlilik & KVKK

Gizlilik ve KVKK Aydınlatma Metni

Hangi kişisel veriyi, hangi amaçla, hangi hukuki sebebe dayanarak işlemeyi planladığımızın taslağı. Aktarım, saklama ve haklar bölümleriyle birlikte.

son güncelleme: taslak

TASLAK — bu metin bir hukuk danışmanı tarafından incelenmemiştir ve yürürlükte değildir.

Veri sorumlusu sıfatını taşıyacak tüzel kişilik henüz kurulmamıştır; ürün Faz 0'dadır ve tarif edilen işleme faaliyetlerinin bir kısmı henüz başlamamıştır. Köşeli parantezli alanlar bilerek boş bırakılmış yer tutuculardır.

1. Veri sorumlusu

Veri sorumlusu: [unvan], adres [adres], MERSİS [MERSİS], KEP [KEP adresi]. İrtibat: merhaba@kaldera.ai. Şirket bilgileri kuruluş tamamlandığında İletişim sayfasında ve bu metinde aynı anda yayınlanacaktır. VERBİS kaydı, yükümlülük doğduğunda yapılacaktır.

2. İşlenen kişisel veri kategorileri

  • Kimlik ve iletişim: ad soyad, e-posta adresi, tercih edilen dil; tüzel kişi müşterilerde yetkili kişi bilgileri.
  • Hesap ve müşteri işlem: organizasyon adı, rol ve yetki bilgisi, API anahtarı meta verileri (anahtarın kendisi değil, özeti), oturum kayıtları.
  • Kullanım verisi: başlatılan iş yükleri, kullanılan süre ve kaynak miktarı, bölge tercihi, ölçüm ve sağlık kontrolü kayıtları.
  • Ödeme ve finans: fatura bilgileri, işlem tutarı ve durumu, ödeme sağlayıcısından dönen referanslar. Kart numarası Kaldera sistemlerinde saklanmaz.
  • Teknik ve işlem güvenliği: IP adresi, tarayıcı ve cihaz bilgisi, sunucu kayıtları, hata kayıtları.
  • Host tarafı: host olarak katılan kişilerde kimlik doğrulama (KYC) sonucu ve ödeme hesabı referansı; KYC belgeleri ödeme hizmeti sağlayıcısında tutulur.

Özel nitelikli kişisel veri işlenmesi hedeflenmemektedir. Kullanıcı'nın kendi iş yüküne yüklediği veriler bakımından Kaldera kural olarak veri işleyen konumundadır; bu verinin içeriği üzerinde denetim uygulamaz.

3. İşleme amaçları ve hukuki sebepler (KVKK m.5)

Aşağıdaki tablo, her veri kategorisini amacı ve dayandığı hukuki sebeple eşler.

Veri kategorisiAmaçKVKK hukuki sebepGDPR karşılığı
Kimlik, iletişim, hesapHesabın kurulması ve hizmetin sunulmasım.5/2-c — sözleşmenin kurulması ve ifasım.6/1-b
Kullanım ve ölçümSaniye bazlı ücretlendirme, bütçe tavanı, garantinin uygulanmasım.5/2-c — sözleşmenin ifasım.6/1-b
Ödeme ve finansTahsilat, fatura düzenleme, mali kayıt tutmam.5/2-a ve m.5/2-ç — kanunlarda öngörülme ve hukuki yükümlülükm.6/1-c
Teknik ve güvenlik kayıtlarıKötüye kullanımın tespiti, sistem güvenliği, hata gidermem.5/2-f — meşru menfaatm.6/1-f
Host KYC referansıÖdeme mevzuatı ve kimlik doğrulama yükümlülüklerim.5/2-a — kanunlarda açıkça öngörülmem.6/1-c
İletişim tercihleriÜrün duyuruları ve bilgilendirme iletilerim.5/1 — açık rızam.6/1-a

Açık rızaya dayanan tek işleme, pazarlama nitelikli iletilerdir; rıza her zaman geri alınabilir ve geri alma hizmetin kullanımını etkilemez.

4. Aktarım: yurt içi, yurt dışı ve alt işleyiciler

Kişisel veriler, hizmetin sunulabilmesi için sınırlı sayıda hizmet sağlayıcıyla paylaşılır. Aşağıdaki liste kategoriler hâlindedir; ürün Faz 0'da olduğu için bir kısmı planlanan durumdadır ve kesinleştiğinde adlarıyla birlikte burada yayınlanacaktır.

  • Barındırma ve altyapı: kontrol düzleminin çalıştığı veri merkezi. Hedef: Avrupa Birliği içinde barındırma.
  • Hesaplama kapasitesi sağlayıcıları: iş yükünün fiilen çalıştığı sağlayıcılar. Bölge sabitleme seçildiğinde kapasite yalnızca seçilen ülkeden verilir.
  • Ödeme hizmeti sağlayıcısı: tahsilat, host ödemeleri ve KYC.
  • E-posta gönderimi: işlemsel bildirimler.
  • Hata ve kayıt yönetimi: sistem kayıtlarının toplanması ve saklanması.
  • Yetkili kamu kurum ve kuruluşları: mevzuattan doğan talep hâlinde, talebin dayanağı ve kapsamıyla sınırlı olarak.

Yurt dışına aktarım yapılması hâlinde KVKK'nın aktarıma ilişkin hükümlerine (yeterlilik kararı, uygun güvenceler veya istisnalar) ve GDPR bakımından standart sözleşme hükümlerine dayanılır. Kimlik ve oturum verisinin üçüncü taraf bir kimlik hizmetinde değil, kendi veritabanımızda tutulması mimarî bir tercihtir.

5. Saklama süreleri

  • Hesap ve iletişim verisi: hesap açık olduğu sürece; kapanıştan sonra makul bir dışa aktarma süresi kadar.
  • Kullanım ve ölçüm kayıtları: faturaya dayanak oluşturduğu ölçüde mali kayıtlarla aynı sürede.
  • Mali kayıtlar ve faturalar: 10 yıl (ticari defter ve belgelerin saklanmasına ilişkin yükümlülükler; vergi mevzuatındaki asgari süreler saklıdır).
  • Sunucu ve güvenlik kayıtları: güvenlik amacıyla gerekli olan sınırlı süre boyunca.
  • İş yükü içeriği ve kalıcı depolama: Kullanıcı silene kadar; hesap kapanışında duyurulan süre sonunda silinir.
  • Açık rızaya dayalı iletişim kaydı: rıza geri alınana kadar.

Süre sonunda veriler silinir, yok edilir veya anonim hâle getirilir. Kesin süreler, saklama ve imha politikası yayınlandığında bu metinle birlikte güncellenecektir.

6. Veri güvenliği tedbirleri

  • Aktarımda ve beklemede şifreleme; sırların uygulama katmanında şifrelenmesi.
  • Müşteri sırlarının host diskine düz metin olarak yazılmaması.
  • Rol bazlı yetkilendirme, en az yetki ilkesi, yönetim arayüzü için ayrı kimlik doğrulama ve çok faktörlü giriş.
  • Kayıt ve olaylarda kişisel verinin maskelenmesi; yönetim işlemlerinin değiştirilemez biçimde kayıt altına alınması.
  • İmzalı konteyner imajları ve imzasız imajların reddi.
  • Bölge sabitlemesinin sunucu tarafında zorunlu denetimi; arayüz filtresi güvenlik sınırı sayılmaz.

Bir veri ihlali durumunda, mevzuatın öngördüğü süre ve usulle Kişisel Verileri Koruma Kurulu'na ve ilgili kişilere bildirim yapılır.

7. İlgili kişinin hakları (KVKK m.11)

Her ilgili kişi; kişisel verisinin işlenip işlenmediğini öğrenme, işlenmişse bilgi talep etme, işlenme amacını ve amaca uygun kullanılıp kullanılmadığını öğrenme, yurt içinde veya yurt dışında verilerin aktarıldığı üçüncü kişileri bilme, eksik veya yanlış işlenmişse düzeltilmesini isteme, silinmesini veya yok edilmesini isteme, düzeltme ve silme işlemlerinin aktarıldığı üçüncü kişilere bildirilmesini isteme, münhasıran otomatik sistemlerle analiz edilmesi suretiyle aleyhine bir sonuç çıkmasına itiraz etme ve kanuna aykırı işleme nedeniyle zararının giderilmesini talep etme haklarına sahiptir.

8. Başvuru yolu

Başvurular, Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ uyarınca yazılı olarak veya kayıtlı elektronik posta, güvenli elektronik imza ya da sisteme kayıtlı e-posta adresi üzerinden yapılabilir. Başvuruda ad soyad, iletişim bilgisi, talebin konusu ve kimliği doğrulayacak bilgiler yer almalıdır. Talepler, mevzuatta öngörülen en geç 30 gün içinde sonuçlandırılır; işlemin ayrıca bir maliyet gerektirmesi hâlinde Kurul'ca belirlenen tarifedeki ücret alınabilir. Başvurunun reddi veya süresinde cevap verilmemesi hâlinde Kişisel Verileri Koruma Kurulu'na şikâyet hakkı saklıdır.

9. GDPR kapsamındaki haklar

Avrupa Birliği'nde bulunan ilgili kişiler bakımından; erişim, düzeltme, silinme, işlemenin kısıtlanması, veri taşınabilirliği ve işlemeye itiraz hakları ile açık rızanın geri alınması hakkı geçerlidir. İlgili kişi, ayrıca bulunduğu ülkedeki denetim makamına şikâyette bulunabilir. Talepler yukarıdaki iletişim adresine iletilebilir.

10. Otomatik karar ve profilleme

Kişiler hakkında hukuki sonuç doğuran münhasıran otomatik karar verme veya profilleme yapılmamaktadır. Pazar yerindeki karne skoru, kişilere değil makinelere ve sağlayıcılara ilişkin bir performans ölçümüdür.

11. Çerezler

Bu sitede ve konsolda kullanılan çerezler ile tarayıcıda saklanan tercihler ayrı bir metinde açıklanır: Çerez Aydınlatma Metni.

12. Değişiklikler

Bu metin, ürün fazları ilerledikçe ve alt işleyiciler kesinleştikçe güncellenecektir. Esaslı değişiklikler hesap e-posta adresine ve konsol içinde bildirilir.

Yasal

Veri nerede duracaksa, orada dursun.

Egemenlik bizim için bir pazarlama kelimesi değil, sunucu tarafında zorlanan bir kural. Bu taslakta eksik gördüğünüz maddeyi yazın.

Taslak metin; yürürlükte değildir.