6698 sayılı Kanun · Madde 10
Aydınlatma Metni
Sürüm 1.3 · Yürürlük tarihi 22 Eylül 2026
Bu metin, Oops! mobil uygulaması ve web yönetim panelindeki kişisel veri işlemlerini açıklar. Aydınlatma yapılması herhangi bir onaya bağlı değildir. Bu metni gördüğüne ilişkin kayıt açık rıza sayılmaz.
1. Veri sorumlusu
Veri sorumlusu, Oops!'u geliştiren ve işleten gerçek kişi İhsan Kumuma'dır. Oops! bir şirket veya kamu kurumu adına işletilmez.
İletişim ve KVKK başvuru e-postası: ihsanihsankumuma@gmail.com
2. Hangi veri, neden ve hangi hukuki sebeple işleniyor?
| Faaliyet ve veri | Amaç ve hukuki sebep |
|---|---|
| Hesap ve giriş: e-posta, kullanıcı kimliği, şifre özeti, hesap/giriş zamanı, IP adresi ve kullanıcı aracısı | Hesabı ve oturumu kurmak için sözleşmenin kurulması veya ifası (md. 5/2-c); hesabı korumak ve kötüye kullanımı önlemek için meşru menfaat (md. 5/2-f). |
| Şifre sıfırlama: talep edilen e-posta adresi, tek kullanımlık sıfırlama bağlantısı ve gönderim/teslimat kayıtları | Hesabına yeniden erişmeni sağlamak için sözleşmenin ifası (md. 5/2-c); talep ve gönderim güvenliğini sağlamak için meşru menfaat (md. 5/2-f). E-posta doğrulaması kayıt sırasında zorunlu değildir. |
| Profil: ad ve üniversite; seçersen kısa tanıtım ve profil fotoğrafı | Profilini oluşturmak ve katıldığın topluluğa seni tanıtmak için, talep ettiğin uygulama özelliğinin sözleşme kapsamında sunulması (md. 5/2-c). Fotoğraf biyometrik tanıma için kullanılmaz. |
| Uygulama tercihleri: takip edilen topluluklar, kaydedilen veya katılınan etkinlikler ve işlem zamanları | Tercihlerini göstermek, etkinlik katılımını ve kontenjanı yönetmek için sözleşmenin ifası (md. 5/2-c). |
| Topluluk yönetimi: yetkili olunan topluluk, oluşturulan etkinlikler, görseller ve yetki kodu denemeleri | Yönetim panelini sunmak için sözleşmenin ifası (md. 5/2-c); yetkisiz erişimi sınırlamak için meşru menfaat (md. 5/2-f). |
| İsteğe bağlı iletişim: e-posta ve yalnızca verirsen telefon | İptal, saat/yer değişikliği veya acil durumda veri sorumlusunun sana ulaşması için açık rıza (md. 5/1). Ayrı rıza metni sunulur; vermemek uygulamayı kullanmanı engellemez. |
| Uyum kayıtları: sunulan aydınlatma sürümü ve zamanı, iletişim rızası hareketleri, başvuru ve imha kayıtları | Yükümlülükleri yerine getirmek ve işlemleri ispatlamak için hukuki yükümlülük (md. 5/2-ç) ile bir hakkın tesisi, kullanılması veya korunması (md. 5/2-e). |
Veriler; kayıt ve profil formlarından doğrudan, uygulamadaki tercihlerin ve güvenlik işlemlerinin oluşması sırasında otomatik yollarla toplanır. Sağlık, din, siyasi görüş veya biyometri gibi özel nitelikli veriler istenmez. Cihazın hassas konumu alınmaz.
3. Kim neyi görür; kimlere aktarılır?
- Topluluk yöneticisi, yalnızca kendi topluluğunu takip eden veya etkinliğine katılan kişinin adını, üniversitesini, profil fotoğrafını, ilgili katılım bilgisini ve son aktivite zamanını görür. E-posta ve telefonu göremez.
- Veri sorumlusu ve platform yöneticisi, hizmetin işletilmesi, güvenlik olayı, ilgili kişi başvurusu ve isteğe bağlı acil iletişim için gerekli kayıtlara yetkisi ölçüsünde erişebilir.
- Supabase, Almanya Frankfurt'taki proje bölgesinde veritabanı, kimlik doğrulama ve dosya depolama hizmetini veri işleyen olarak sunar.
- Brevo, şifre sıfırlama e-postasının gönderimi için alıcı e-posta adresini, ileti içeriğindeki tek kullanımlık bağlantıyı ve teslimat kayıtlarını veri işleyen olarak işler. Şifre sıfırlama e-postası yalnızca talep üzerine gönderilir.
- Vercel, tanıtım ve web yönetim sayfalarını sunar; web ziyareti sırasında IP, kullanıcı aracısı, istek yolu ve güvenlik/teşhis kayıtlarını işleyebilir. Paneldeki hesap verisi tarayıcıdan doğrudan Supabase'e gider.
- Yetkili kamu kurumları, yalnızca hukuken geçerli bir talebin kapsamıyla sınırlı veri alabilir.
Etkinlik veya topluluk sayfasındaki dış kayıt bağlantısını açtığında Oops! form cevabını almaz. Bağlantıdaki formu işleten topluluk veya hizmet kendi veri işleme faaliyeti bakımından ayrıca sorumludur.
4. Yurt dışına aktarım
Hesap, profil, tercih ve görseller Almanya'daki Supabase altyapısına; şifre sıfırlama e-postası ve teslimat kayıtları AB'deki Brevo altyapısına; web sayfası erişim kayıtları Vercel altyapısına aktarılır. Bu aktarım düzenli niteliktedir ve hizmet şartı yapılan açık rızaya dayandırılmaz.
Üretim kullanımındaki hukuki aktarım mekanizması, KVKK md. 9/4-c kapsamındaki veri sorumlusundan veri işleyene standart sözleşmedir. Sözleşme aktarım taraflarınca imzalanmalı ve imzaların tamamlanmasından itibaren beş iş günü içinde Kuruma bildirilmelidir. Bu uygun güvence tamamlanmadan uygulamanın genel kullanıcı kaydına açılması hukuki uyum riski doğurur.
5. Saklama ve imha
| Kayıt | Azami süre veya ölçüt |
|---|---|
| Hesap, e-posta ve profil | Hesap silinene kadar. Profil fotoğrafı kaldırıldığında dosyası da silinir. |
| Telefon | İletişim rızası geri alınana, telefon profilden silinene veya hesap silinene kadar; rıza geri alındığında sistem telefon alanını da siler. |
| Takip ve kaydetme tercihleri | Tercih geri alınana veya hesap silinene kadar. |
| Geçmiş etkinlik katılımı | Etkinlik tarihinden sonra en fazla 12 ay. |
| Yetki kodu deneme kaydı | En fazla 30 gün; başarılı kullanımda daha önce silinir. |
| Geri alınmış iletişim rızası ve takma adlı ispat kayıtları | İspat ve imha kaydı için 3 yıl. |
| İmha işlem kayıtları | İşlem tarihinden itibaren en az 3 yıl. |
| Şifre sıfırlama gönderim kayıtları ve e-posta önizlemeleri | Brevo hesabındaki etkin saklama kuralına göre. Gönderim kayıtları için bir aylık saklama ve e-posta önizlemelerini saklamama ayarı hedeflenir; bu ayarlar sağlayıcı hesabında ayrıca doğrulanır. |
| Sağlayıcı güvenlik ve erişim günlükleri | Aktif sağlayıcı planının teknik saklama süresi; uygulama veritabanına ayrıca kopyalanmaz. |
Süreli kayıtlar her gece çalışan görevle silinir. Hesap silme; profil, takip, katılım, mevcut rıza kayıtları ve profil fotoğrafını aktif sistemden kaldırır. Topluluğa ait yayımlanmış etkinlik veya topluluk içeriği korunabilir; kullanıcıyla olan sahiplik bağı kaldırılır. Varsa sağlayıcı yedekleri, sağlayıcının etkin planındaki döngü dolduğunda üzerine yazılır.
6. Hakların ve başvuru yolu
KVKK md. 11 kapsamındaki bilgi alma, düzeltme, silme/yok etme, aktarım yapılan kişileri öğrenme, otomatik işleme sonucuna itiraz ve zararın giderilmesini isteme haklarını kullanabilirsin. Profil ekranından verini JSON biçiminde alabilir, profilini düzeltebilir, iletişim rızanı geri çekebilir veya hesabını silebilirsin.
Diğer taleplerini, hesabında kayıtlı e-posta adresinden ihsanihsankumuma@gmail.com adresine iletebilirsin. Başvuruda ad-soyad, T.C. vatandaşları için T.C. kimlik numarası; yabancılar için uyruk ile pasaport/kimlik numarası, tebligata esas adres, varsa e-posta/telefon ve açık talep konusu bulunmalıdır. Kimlik doğrulamak için yalnızca gerekli ek bilgi istenir.
Başvuru en kısa sürede ve en geç 30 gün içinde sonuçlandırılır. İşlem ayrıca maliyet gerektirirse yalnızca Kurul tarifesindeki ücret istenebilir. Cevabı öğrendiğin tarihten itibaren 30 gün ve her hâlde başvurudan itibaren 60 gün içinde Kişisel Verileri Koruma Kuruluna şikâyet hakkın vardır.
7. Güvenlik ve veri ihlali
Profil ve katılım verileri satır düzeyinde yetkilendirme ile korunur; profil fotoğrafları kapalı depoda, kısa süreli imzalı bağlantılarla gösterilir. Trafik HTTPS kullanır. Uygulamada reklam, analitik veya üçüncü taraf takip kodu yoktur.
Kişisel verinin hukuka aykırı biçimde başkalarınca elde edildiğinin öğrenilmesi hâlinde olay Kurula gecikmeksizin ve en geç 72 saat içinde; etkilenen kişilere ise belirlenmelerinin ardından makul olan en kısa sürede bildirilir.
8. Metinler ve değişiklikler
Aydınlatma Metni, açık rıza metninden ayrıdır. İsteğe bağlı iletişim izninin kapsamını İletişim Açık Rıza Metni açıklar. Esaslı bir değişiklikte yeni sürüm, işleme başlamadan önce uygulamada veya kayıt akışında sunulur. Kayıt sırasında hangi aydınlatma sürümünün sunulduğuna ilişkin geri bildirim saklanır.