KVKK Aydınlatma Metni
Sürüm 2
Son güncelleme: 2026-07-20
Bu metin taslaktır. Hizmet kullanıma açılmadan önce veri sorumlusunun tam kimliği, adresi, aktarım sözleşmeleri ve saklama/imha kayıtları avukat tarafından doğrulanmalıdır.
1. Veri sorumlusu ve iletişim
Things to Say hizmetinin veri sorumlusu, hizmeti işleten gerçek kişi veya tüzel kişidir. İletişim adresi: thingstosayapp@gmail.com. Veri sorumlusunun tam kimliği ve tebligat adresi, nihai sürümde açıkça gösterilecektir. Bu metin, 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) ve uygulanabildiği ölçüde Avrupa Birliği Genel Veri Koruma Tüzüğü (GDPR) kapsamında bilgilendirme amacıyla hazırlanmıştır.
2. İşlenen veri kategorileri
Hizmeti kullanırken aşağıdaki veri grupları işlenebilir:
- **Hesap ve kimlik bilgileri:** ad, e-posta adresi, e-posta doğrulama durumu, giriş yöntemi (e-posta, Google veya Apple), sağlayıcı hesabındaki benzersiz kullanıcı kimliği, dil ve saat dilimi tercihi, profil fotoğrafı.
- **Güvenlik ve işlem kayıtları:** IP adresi veya IP'den türetilen bölge/saat dilimi bilgisi, oturum ve yenileme belirteçlerinin güvenli özetleri, doğrulama ve şifre sıfırlama kayıtları, hesap durumu, güvenlik ve kötüye kullanım kayıtları.
- **Mesaj ve alıcı bilgileri:** mesaj başlığı, alıcı adı, e-posta/telefon bilgisi, seçilen kanal, teslimat zamanı ve saat dilimi, mesaj durumu, tekrar ve iyilik yoklaması ayarları. Mesaj gövdesi ve medya, cihazda şifrelenerek sunucuya şifreli biçimde aktarılır; olağan işleyişte sunucularımızda düz metin olarak tutulmaz.
- **Şifreli içerik ve teknik anahtar kayıtları:** şifreli mesaj ve medya nesneleri, sarılmış mesaj anahtarı, erişim belirteci özeti ve teslimat bağlantısının teknik kayıtları. Anahtar malzemesi loglara yazılmaz.
- **Bildirim ve cihaz bilgileri:** push cihaz belirteci, OneSignal kullanıcı/cihaz kimliği, bildirim tercihleri ve bildirimlerin okunma durumu.
- **Satın alma ve kredi bilgileri:** Apple/Google işlem kimlikleri, ürün kimliği, satın alma türü, abonelik durumu, dönem tarihleri, kredi hareketleri ve iade durumu. Kart numarası veya ödeme hesabı bilgisi Sağlayıcı tarafından tutulmaz.
- **İletişim kayıtları:** bize gönderdiğin destek, güvenlik veya veri hakkı talepleri ve bunlarla ilgili yazışmalar.
Mesaj içeriği üzerinde şifreleme, teknik olarak teslimat anında yetkili iş akışında anahtarın çözülmesini ve alıcının tarayıcısında içeriğin açılmasını gerektirir. Bu nedenle hizmet, katı anlamda uçtan uca şifreleme veya hiçbir sistem bileşeninin anahtarı çözemeyeceği yönünde bir vaat sunmaz.
3. Verilerin nereden geldiği
Hesap ve mesaj verilerini çoğunlukla senden alırız. Google veya Apple ile giriş yaptığında ilgili sağlayıcı, doğrulama için gerekli kimlik bilgilerini iletebilir. Alıcıların iletişim bilgilerini genellikle mesajı oluşturan kullanıcı girer. Bir başkasının verisini girmeden önce gerekli bilgilendirme ve hukuki dayanağa sahip olmak kullanıcının sorumluluğundadır; alıcılar haklarını doğrudan bize de iletebilir.
4. İşleme amaçları ve hukuki sebepler
Verileri şu amaçlarla ve ilgili hukuki işleme şartına dayanarak işleriz:
- hesap açmak, kimlik doğrulamak, oturum açmayı sürdürmek ve hizmeti sunmak: sözleşmenin kurulması veya ifası;
- mesajları planlamak, şifrelemek, teslim etmek, alıcı bağlantısını oluşturmak ve teslimat durumunu göstermek: sözleşmenin ifası;
- kredi, abonelik, satın alma ve iade işlemlerini doğrulamak: sözleşmenin ifası ve hukuki yükümlülükler;
- güvenliği sağlamak, kötüye kullanımı, dolandırıcılığı ve yetkisiz erişimi önlemek, olayları araştırmak: hukuki yükümlülükler ve zorunlu olduğu ölçüde meşru menfaat;
- muhasebe, finansal kayıt, resmi talep ve uyuşmazlık süreçlerini yürütmek: hukuki yükümlülük ve hakkın tesisi, kullanılması veya korunması;
- hizmeti işletmek, hataları gidermek ve teknik sürekliliği sağlamak: sözleşmenin ifası ve meşru menfaat;
- isteğe bağlı pazarlama veya zorunlu olmayan ölçümleme yapılırsa: gereken durumlarda ayrıca alınan açık rıza.
Açık rıza, sözleşmenin ifası için zorunlu olan işlemlerin yerine geçmez ve gerekli olmayan bir işleme için hizmeti kullanmanın şartı yapılmaz. Şu an pazarlama amacıyla profil çıkarma veya kişiselleştirilmiş reklam hedeflemesi yapılmamaktadır.
5. Aktarılan kişi ve hizmet sağlayıcı grupları
Veriler, yalnızca ilgili amaç için gerekli olduğu ölçüde şu alıcı gruplarına aktarılabilir: e-posta gönderim sağlayıcısı Cloudflare Email Sending; SMS ve WhatsApp sağlayıcısı Twilio; push bildirim sağlayıcısı OneSignal; şifreli medya depolama ve teknik altyapı sağlayıcısı Cloudflare R2 ve ilgili Cloudflare servisleri; anahtar yönetimi için ayrı key-service Worker; bölge ve saat dilimi tespiti için ip-api; sosyal giriş için Google ve Apple; uygulama içi satın alma doğrulaması için Apple App Store ve Google Play; barındırma, veritabanı, kuyruk, güvenlik, yedekleme ve profesyonel danışmanlık sağlayıcıları.
Bu sağlayıcılara aktarım, hizmetin sunulması için gerekli veriyle sınırlı, sözleşmesel ve teknik güvenlik tedbirleri altında yapılır. Yurt dışına aktarımlar, KVKK m.9 ve ilgili ikincil mevzuattaki uygun güvence veya istisna şartları karşılanmadan yapılmamalıdır. Standart sözleşme, açık rıza veya diğer aktarım dayanaklarının hangi sağlayıcı için kullanıldığı, hizmet kullanıma açılmadan önce veri aktarım envanterinde ve sağlayıcı sözleşmelerinde kesinleştirilecektir.
6. Saklama süreleri
- Hesap ve hizmet kayıtları, hesap aktif olduğu ve hizmetin sunulması için gerekli olduğu sürece tutulur.
- Planlanmış ve teslim edilmiş mesajlar, gönderen veya yetkili alıcı tarafından silinene ya da hesap silme ve silme süreci tamamlanana kadar tutulabilir. Teslim edilmiş mesajlar için ürünün saklama politikası aksi açıklanmadıkça süresiz olabilir; bu sürenin gereklilik ve imha politikasıyla doğrulanması gerekir.
- Satın alma, kredi, muhasebe, güvenlik, denetim ve uyuşmazlık kayıtları, ilgili hukuki yükümlülük veya hakkın korunması için gerekli süre boyunca tutulur.
- Şifre sıfırlama ve doğrulama kayıtları kısa süreli amaçları sona erdiğinde silinir.
- Hesap silme, ilgili verilerin silinmesi için silme sürecini başlatır. Yalnızca saklanması zorunlu olan kayıtlar, gerekli süre boyunca mümkün olduğunca kimlikten arındırılmış veya sınırlı biçimde tutulur. Onay kayıtları, hangi belge sürümünün ne zaman kabul edildiğini kanıtlamak için sınırlı audit kaydı olarak tutulabilir.
7. Güvenlik tedbirleri
Mesaj ve medya cihazda AES-256-GCM ile şifrelenir. Sunucu şifreli içeriği ve sarılmış anahtarı saklar; ana anahtar ayrı key-service Worker sınırında tutulur. Teslimat bağlantısındaki fragment anahtarı API'ye gönderilmez; alıcının tarayıcısı şifreyi çözer. Loglarda mesaj gövdesi, medya içeriği, anahtar malzemesi, erişim belirteci veya tam alıcı adresi tutulmaz. Hiçbir teknik tedbir mutlak güvenlik garantisi değildir; kullanıcı da hesabını ve erişim bağlantılarını korumalıdır.
8. Haklarınız
KVKK m.11 kapsamındaki başvuru hakların; kişisel verinin işlenip işlenmediğini öğrenme, bilgi isteme, amacını ve aktarım alıcılarını öğrenme, eksik veya yanlış işlenmişse düzeltilmesini isteme, kanuni şartlar oluştuğunda silinmesini veya yok edilmesini isteme, düzeltme veya silmenin aktarılan üçüncü kişilere bildirilmesini isteme, otomatik analiz sonucuna itiraz etme ve zararın giderilmesini talep etme haklarını içerir.
GDPR'ın uygulanabildiği durumlarda erişim, düzeltme, silme, işlemeyi kısıtlama, veri taşınabilirliği ve meşru menfaate dayalı işlemlere itiraz hakların da olabilir. Rıza ile işleme varsa rızanı geri çekebilirsin; geri çekme, daha önceki işlemenin hukuka uygunluğunu etkilemez.
Taleplerini thingstosayapp@gmail.com adresine, kimliğinin doğrulanmasına yetecek bilgilerle iletebilirsin. KVKK kapsamındaki başvurular, mevzuattaki süre içinde ve kural olarak en geç 30 gün içinde sonuçlandırılır. GDPR talepleri kural olarak bir ay içinde yanıtlanır; talebin karmaşıklığı veya sayısı nedeniyle uzatma gerekirse bilgilendirme yapılır. KVKK bakımından Kişisel Verileri Koruma Kurumu'na, GDPR bakımından yetkili denetim makamına şikâyet hakkın saklıdır.
9. Çocuklar ve otomatik kararlar
Hizmet 18 yaş altındaki kişilere yönelik değildir. Önemli hukuki veya benzer etki doğuran otomatik karar verme ya da profil çıkarma faaliyeti yürütmüyoruz. Güvenlik için uygulanan rate limit, hesap askıya alma ve erişim kontrolleri hizmet güvenliği tedbirleridir; bu açıklama kanuni haklarını ortadan kaldırmaz.
10. Güncellemeler ve iletişim
Bu metin, işleme faaliyetleri veya mevzuat değiştikçe güncellenebilir. Güncel sürüm uygulamada ve web sitesinde yayımlanır; esaslı değişikliklerde yürürlükteki hukuka uygun bildirim veya yeniden onay süreci uygulanır. Veri sorumlusunun nihai kimlik ve adres bilgileri, saklama ve imha politikası ve veri aktarım envanteri launch öncesi bu metinle uyumlu hâle getirilmelidir.
Bu metin taslaktır; KVKK/GDPR uzmanı incelemesi ve gerçek veri sorumlusu bilgilerinin eklenmesi gerekir.