KVKK Aydınlatma Metni
Sürüm 5 · 17 Eylül 2026 tarihinde yayımlandı
İşbu metin, 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun ("Kanun") 10. maddesi ile Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ uyarınca, veri sorumlusu sıfatıyla YASAD tarafından hazırlanmıştır. Bu metin bir onay metni değildir; bilgilendirme amacı taşır ve okunduğunun teyidi istenir.
1. Veri Sorumlusunun Kimliği
- Veri sorumlusu: Yazılım Sanayicileri Derneği (YASAD)
- Adres: [YASAD açık adresi]
- MERSİS / kütük numarası: [MERSİS veya dernek kütük numarası]
- KEP adresi: [KEP adresi]
- E-posta: connect@yasad.org.tr
- İnternet sitesi: yasad.org.tr
YASAD Connect uygulaması, YASAD adına Internative Yazılım A.Ş. (internative.net) tarafından gönüllülük esasıyla geliştirilmekte ve barındırılmaktadır. Internative, bu faaliyet bakımından veri işleyen sıfatını haizdir. Internative aynı zamanda YASAD'ın denetim kurulunda görev almaktadır ve uygulamanın Apple App Store yayıncı hesabı "Internative Yazılım A.Ş." adına kayıtlıdır. Bu ilişki, Kanun'un şeffaflık ilkesi gereği burada açıkça bildirilmektedir.
Barındırma, depolama ve bildirim hizmetleri bakımından kullanılan alt işleyenler 6. maddede sayılmıştır.
2. İşlenen Kişisel Veri Kategorileri
- Kimlik: Ad, soyad.
- İletişim: Hesaba bağlı e-posta adresleri ve bunların doğrulanma durumu; isteğe bağlı olarak beyan edilen cep telefonu numarası ile sabit hat numarası ve dahili numarası.
- Mesleki Deneyim: Unvan, biyografi, LinkedIn profil adresi, firma ilişkisi ve firmadaki rol ile pozisyon, ilgi alanları, görüşmek istenen konular.
- Görsel Kayıt: Profil fotoğrafı ve yüklenen firma logoları.
- Müşteri İşlem / Platform İçi Faaliyet: Eşleştirme grubu üyelikleri, bağlantı talepleri ve engelleme kayıtları, toplantı talepleri ile bunların zamanı, türü, yeri, durumu ve not alanı, kabul edilen bir toplantı için üretilen kısa ömürlü takvim bağlantısı jetonu, kendi kartı veya üyesi olduğu bir firmanın kartı için üretilen 24 saat ömürlü paylaşım bağlantısı jetonu, bir başka üyenin kartını rehbere aktarmak için üretilen kısa ömürlü vCard bağlantısı jetonu ve bu jetonun kim için üretildiği bilgisi, görüşme ve mesaj içerikleri, bildirim tercihleri, yasal metinlere ilişkin onay kayıtları; hesabın durumu ile askıya alınma hâlinde askıya alma tarihi ve yöneticinin yazdığı gerekçe; üyenin kendi hesabı için verdiği silme talebi: talebin tarihi, silmenin planlandığı tarih, talebin durumu, varsa geri alma ve tamamlanma tarihleri ile üyenin yazmayı seçtiği ayrılma gerekçesi.
- Talep ve Şikâyet Yönetimi: Uygulama içindeki destek formundan iletilen talebin serbest metni, iletilme zamanı ve yöneticinin verdiği yanıt ile yanıtın zamanı. Ayrıca, bir üyenin bir başka üye veya firma hakkında ilettiği şikâyette: şikâyeti ileten hesap, şikâyet edilen kayıt, seçilen şikâyet sebebi, şikâyet edenin serbest metin beyanı, şikâyet anında dondurulan görüntü (şikâyet edilenin o günkü adı ve soyadı, unvanı, firması veya sektörü, profil görselinin adresi ile tarafların ortak olduğu grupların adları), şikâyetin durumu, verilen karar, kararı veren yönetici, karar zamanı ve yöneticinin karar notu. Şikâyet kaydına taraflar arasındaki mesajlaşma eklenmez.
- İşlem Güvenliği: Tek kullanımlık doğrulama kodu kayıtları, oturum jetonu tanımlayıcıları, IP adresi, kullanıcı aracısı (user agent) bilgisi, sunucu erişim günlükleri, hız sınırlama sayaçları, başarısız giriş denemesi sayaçları ile geçici erişim engeli kayıtları, anlık bildirim aboneliği tanımlayıcısı; yönetim paneli giriş ekranındaki bot koruması kapsamında Cloudflare'e ulaşan IP adresi ile tarayıcı sinyalleri ve tek kullanımlık doğrulama jetonunun sunucumuzda tutulan özeti (hash).
- Denetim Kaydı (Yönetim Paneli İşlem Kayıtları): Yönetim panelinde yapılan her yazma işlemi ile panele yapılan her giriş için tutulan kayıt: işlemi yapan yöneticinin hesabı, e-posta adresi, o günkü adı ve soyadı; işlemin türü; işlemin konusu olan kaydın türü, kimliği ve etiketi; kapalı bir alan listesiyle sınırlı olmak üzere değişen alanların önceki ve sonraki değerleri; isteğin yöntemi, adresi, sonuç kodu ve süresi; işlemi yapan yöneticinin IP adresi. Bu listede mesaj ve görüşme içeriği, toplantı not alanı, davet listesindeki organizatör notları ve üyenin kendi profil alanları yer almaz. Bir üye bu kayda yalnızca işlemin konusu olarak girer.
Özel nitelikli kişisel veri işlenmesi öngörülmemektedir. Serbest metin alanlarına (biyografi, toplantı notu, mesaj) sağlık, inanç, sendika üyeliği gibi özel nitelikli veriler yazılmaması önemle rica olunur.
3. Kişisel Verilerin İşlenme Amaçları
- Üyelik kaydının oluşturulması ve e-posta üzerinden kimlik doğrulamasının yapılması
- İlgili kişinin davet edildiği eşleştirme gruplarına dahil edilmesi ve grup kapsamının uygulanması
- Aynı grup içindeki üyelerin ve firmaların keşfedilebilmesi, bağlantı kurulması, mesajlaşma ve görüşme ayarlanabilmesi
- Keşif listelerinin sıralanması: ilgili kişinin beyan ettiği hizmet, konu ve ilgi alanı terimleri ile aynı gruptaki diğer üyelerin terimlerinin karşılaştırılması suretiyle, örtüşmenin fazla olduğu üye ve firmaların listede önce gösterilmesi ve örtüşen terimlerin öneri gerekçesi olarak ilgili kişiye gösterilmesi
- Kabul edilen bir toplantının, ilgili kişinin talebi üzerine kendi takvim uygulamasına aktarılabilmesi
- Kartın paylaşılması: ilgili kişinin kendi kartının veya üyesi olduğu bir firmanın kartının, kendi talebi üzerine üretilen kısa ömürlü bir bağlantı ile Platform dışındaki bir kişiye indirgenmiş biçimde gösterilebilmesi
- Rehbere aktarma: ortak grupta bulunulan bir üyenin kartının, ilgili kişinin talebi üzerine cihazının rehberine aktarılabilmesi; telefon numarası ve e-posta adresinin ancak kart sahibinin açık rızası ile ve kabul edilmiş bir bağlantı bulunması hâlinde aktarılması
- Hesabın üye tarafından silinmesi: ilgili kişinin uygulama içinden verdiği silme talebinin alınması, otuz günlük geri dönüş süresi boyunca ilgili kişinin diğer üyelere görünmemesinin sağlanması, süre içinde talebin geri alınabilmesi, sürenin sonunda silmenin tamamlanması ve silmenin talep üzerine ve usulüne uygun yapıldığının sonradan gösterilebilmesi için talep kaydının tutulması
- Bildirim ve hatırlatma iletilerinin gönderilmesi
- Uygulama içinden iletilen talep ve şikâyetlerin alınması, değerlendirilmesi ve yanıtlanması
- Üyelerden gelen şikâyetlerin değerlendirilmesi, Platform'da kabul edilebilir kullanımın sağlanması ve gerektiğinde bir hesabın askıya alınması ile askıya alma gerekçesinin ilgili kişiye bildirilmesi
- Yönetim panelinde gerçekleştirilen işlemlerin ve panele girişlerin kayıt altına alınması; yetkinin nasıl kullanıldığının izlenebilmesi ve veri sorumlusunun hesap verebilirliğinin sağlanması
- Bilgi güvenliğinin sağlanması, kötüye kullanımın ve yetkisiz erişimin tespiti ile önlenmesi
- Yönetim paneli giriş ekranına yönelik otomatik (bot) giriş denemelerinin tespiti ve engellenmesi
- Hukuki yükümlülüklerin yerine getirilmesi, yetkili kurum taleplerinin karşılanması
- Bir hakkın tesisi, kullanılması veya korunması için gerekli kayıtların tutulması
- Uygulamanın işletilmesi, bakımı, hata giderilmesi ve geliştirilmesi
4. Kişisel Verilerin Toplanma Yöntemi ve Kaynağı
Kişisel verileriniz üç yoldan elde edilmektedir:
- Doğrudan sizden: Uygulamaya kendi girdiğiniz profil, firma, mesaj, toplantı ve ayar bilgileri ile hesabınıza eklediğiniz e-posta adresleri.
- Üçüncü kişiden: Adınız, soyadınız, unvanınız, firma adınız ve e-posta adresiniz; üyelik veya etkinlik katılımcı listeleri aracılığıyla YASAD veya ilgili etkinlik organizatörü tarafından temin edilmekte ve Platform'a davet kaydı olarak aktarılmaktadır. Bu nedenle bu veriler, siz uygulamaya hiç girmemiş olsanız dahi işleniyor olabilir. Kanun'un 10. maddesi uyarınca, verilerinizin bu kaynaktan elde edildiğini açıkça bildiririz.
- Otomatik yollarla: Uygulamayı kullanmanız sırasında sunucu tarafında oluşan teknik kayıtlar (IP adresi, istek zamanı, kullanıcı aracısı, oturum ve hız sınırlama kayıtları).
5. İşlemenin Hukuki Sebepleri
Kişisel verileriniz Kanun'un 5. maddesindeki aşağıdaki şartlara dayanılarak işlenmektedir:
- m.5/2-(c) — Sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması: Hesabın oluşturulması, kimlik doğrulaması, profil ve firma bilgilerinin gösterilmesi, grup kapsamının uygulanması, mesajlaşma, bağlantı ve toplantı işlevlerinin sunulması, kabul edilen bir toplantının ilgili kişinin talebi üzerine takvimine aktarılması, işleve bağlı bildirimlerin gönderilmesi, uygulama içinden iletilen destek taleplerinin karşılanması, ilgili kişinin kendi hesabı için verdiği silme talebinin yerine getirilmesi ve süre içinde geri alınabilmesi.
- m.5/2-(ç) — Veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi: Erişim ve işlem kayıtlarının tutulması, yetkili kurum ve kuruluş taleplerinin karşılanması, mevzuattan doğan saklama yükümlülükleri, Kanun'un 7. maddesindeki silme yükümlülüğünün yerine getirilmesi.
- m.5/2-(e) — Bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması: Yasal metin onay kayıtlarının saklanması, uyuşmazlık hâlinde ispat, şikâyet ve moderasyon kararlarının ileride gösterilebilmesi, tamamlanmış bir silme talebinin kaydının saklanması — bir silmenin yapıldığı, ancak yapıldığını gösteren kayıt durursa ispatlanabilir.
- m.5/2-(f) — Veri sorumlusunun meşru menfaatleri için veri işlenmesinin zorunlu olması: Bilgi güvenliği önlemleri, kötüye kullanımın ve istenmeyen iletilerin tespiti, yönetim paneli girişindeki bot koruması, üye şikâyetlerinin değerlendirilmesi ve moderasyon, yönetim paneli işlemlerinin denetim kaydına yazılması, keşif listelerinin eşleştirme sıralamasıyla gösterilmesi, hizmetin sürekliliği ve geliştirilmesi.
Bu bentte sayılan üç yeni işleme bakımından, Kurul'un aradığı denge testinin sonucunu ayrıca belirtiyoruz:
- Şikâyet ve moderasyon. Kapalı bir profesyonel ortamda kabul edilebilir kullanımı sağlamak, hem derneğin hem de tüm üyelerin menfaatinedir; şikâyet edilen kişinin menfaati ise hakkında yazılanların sınırlı kalmasıdır. Denge şöyle kurulmuştur: kayda giren şey şikâyet edenin kendi beyanıdır, taraflar arasındaki mesajlaşma sisteme hiç alınmaz, kaydı yalnızca kararı verecek yöneticiler görür, karar üç seçenekle sınırlıdır ve işlem yapılmaması birinci sıradaki gerçek bir sonuçtur. Bu işleme olmaksızın derneğin elinde, bir üyeyi taciz eden bir başka üyeye karşı hiçbir yol kalmaz.
- Denetim kaydı. Yönetici yetkisinin nasıl kullanıldığının sonradan gösterilebilmesi, hakkında işlem yapılan üyenin de menfaatinedir. Kayda giren alanlar kapalı bir listeyle sınırlıdır, IP adresi yöneticiye aittir, satır oluştuktan sonra değiştirilemez ve 24 ay sonunda kendiliğinden silinir — yani izlenen, üye değil yetkidir.
- Eşleştirme sıralaması. İşleme yalnızca ilgili kişinin kendi beyan ettiği terimler üzerinde çalışır, sonucu yalnızca listeyi gören kişiye görünür, sıralanan kişiye gösterilmez, onun hesabı hakkında hiçbir sonuç doğurmaz ve kimseyi listeden çıkarmaz. Bu nedenle Kanun'un 11. maddesinin (g) bendi anlamında "aleyhe bir sonuç" doğuran münhasıran otomatik bir işleme söz konusu değildir; buna karşılık bu işlemeye itiraz hakkınız saklıdır.
- m.5/1 — Açık rıza: Zorunlu olmayan alanların (örneğin telefon numaraları, biyografi, profil fotoğrafı, hesap silme talebiyle birlikte yazılması isteğe bağlı olan ayrılma gerekçesi) doldurulması, isteğe bağlı bildirim tercihleri, telefon numaralarının ve e-posta adresinin kabul edilmiş bağlantılara vCard olarak aktarılmasına ilişkin ayrı ve varsayılan olarak kapalı gizlilik anahtarı ve 7. maddede açıklanan yurt dışına aktarım bakımından ayrıca alınan açık rıza.
Bu anahtar bir açık rızadır ve Kanun'un aradığı üç unsuru taşıyacak biçimde kurulmuştur: belirli bir konuya ilişkindir (yalnızca telefon numaraları ve birincil e-posta adresi, yalnızca rehbere aktarma amacıyla), bilgilendirmeye dayanır (Gizlilik İlkeleri 6.7) ve özgür iradeyle açıklanır — kapalı olması hiçbir işlevi kısıtlamaz, açılmadığında dosya bu alanlar olmaksızın üretilir. Dilediğiniz an kapatabilirsiniz; kapatmanız, o ana kadar bir başkasının rehberine aktarılmış kaydı geri getirmez.
6. Kişisel Verilerin Aktarıldığı Taraflar ve Aktarım Amaçları
Kanun'un 8. maddesi çerçevesinde kişisel verileriniz aşağıdaki taraflara aktarılmaktadır:
- Aynı eşleştirme grubundaki diğer üyeler: Platform'un işleyişi gereği profil bilgileriniz ve grup listesindeki etiketiniz (örneğin yatırımcı, katılımcı, fuarcı) bu üyelere görünür kılınır; etiket yalnızca o grubun üyelerine görünür. E-posta adresiniz ve telefon numaralarınız hiçbir ekranda gösterilmez. Bunların bir başka üyeye ulaşabileceği tek yol, aşağıdaki rehber aktarımıdır ve o da sizin açık rızanıza bağlıdır.
- Kabul edilmiş bir bağlantınız olan üye (rehbere aktarma): Yalnızca ve ancak gizlilik ayarlarındaki ilgili anahtarı siz açmışsanız, bu üye kartınızı kendi cihazının rehberine aktarırken telefon numaralarınız ile birincil e-posta adresiniz de aktarılır. Anahtar varsayılan olarak kapalıdır ve iki koşul da sunucu tarafında, dosya indirilirken yeniden denetlenir.
- Paylaşım bağlantısını elinde bulunduran kişi: Kendi kartınız veya üyesi olduğunuz bir firmanın kartı için kendiniz bir paylaşım bağlantısı ürettiğinizde, o adresi eline geçiren herkes — Platform'un üyesi olmasa dahi — kartın indirgenmiş hâlini görebilir. Aktarılanlar ad ve soyad, unvan, birincil firmanın adı ve profil görselinin adresi (firma kartında: ad, logo, sektör, şehir, ülke, internet sitesi) ile sınırlıdır; bağlantı 24 saat sonunda çalışmaz. Bu aktarımı siz başlatırsınız ve bir başka üye sizin adınıza başlatamaz.
- Internative Yazılım A.Ş. (veri işleyen): Uygulamanın geliştirilmesi, işletilmesi, bakımı ve teknik desteği amacıyla.
- Contabo (barındırma): Uygulamanın sunucusunun işletilmesi amacıyla; verilerin tamamı bu sunucuda saklanır.
- Cloudflare (R2 depolama): Yalnızca profil fotoğrafı ve firma logosu görsellerinin saklanması amacıyla.
- Cloudflare (Turnstile bot koruması): Yönetim paneli giriş ekranına yönelik otomatik giriş denemelerinin engellenmesi amacıyla. Giriş ekranını açan tarayıcı doğrudan Cloudflare'e bağlandığından IP adresi, kullanıcı aracısı ve tarayıcı sinyalleri Cloudflare'e aktarılır; ayrıca sunucumuz doğrulama jetonunu Cloudflare'e sorar. Bu aktarım R2 depolamadan ayrı bir hizmete yapılır ve yalnızca yönetim paneline giriş yapan kişileri ilgilendirir — mobil uygulamada böyle bir aktarım yoktur.
- OneSignal (anlık bildirim), Apple (APNs) ve Google (FCM): Bildirimlerin cihazınıza ulaştırılması amacıyla. Bir mesaj bildirimi gönderildiğinde, gönderenin adı ve soyadı ile mesaj metninin ilk 140 karaktere kadarki bölümü bildirim içeriğinin parçası olarak bu taraflara aktarılır.
- Google (yazı tipi hizmeti): Uygulamanın yazı tiplerini çalışma anında indirmesi nedeniyle cihazınızın IP adresi ve kullanıcı aracısı bilgisi Google'a ulaşır.
- Google (harita hizmeti / Maps SDK): Toplantı yeri ve firma adresi seçim ekranındaki haritanın gösterilmesi amacıyla; harita talepleriyle birlikte cihazınızın IP adresi Google'a ulaşır. Google, bu hizmet için yayımladığı beyanda ayrıca çökme kaydı, performans ölçümü, uygulama içi etkileşim bilgisi ve cihaza ait bir kimliği analiz amacıyla topladığını bildirmektedir; bu kalemler YASAD'a gelmez, YASAD bunlara erişemez ve Google bunların izleme amacı taşımadığını beyan etmektedir. Aynı beyanda konum verisi topladığı bildirilmemektedir: haritadaki "buradayım" noktası için istenen konum izni cihazda kalır.
- Yetkili kamu kurum ve kuruluşları ile hukuki danışmanlar: Mevzuattan doğan yükümlülüklerin yerine getirilmesi ve bir hakkın korunması amacıyla, talebin kapsamıyla sınırlı olarak.
Doğrulama kodu ve bilgilendirme e-postaları üçüncü taraf bir e-posta gönderim sağlayıcısına aktarılmaz; bu iletiler YASAD'ın kendi sunucusu üzerinden gönderilir.
Şikâyet ve moderasyon kayıtları ile yönetim paneli işlem kayıtları hiçbir üçüncü tarafa aktarılmaz; bunlar YASAD'ın kendi sunucusunda kalır ve yalnızca yetkili yöneticiler tarafından görülür.
Kabul edilen bir toplantıyı takvime aktarma işlevinde — takvim izniyle doğrudan yazma yolunda da, takvim dosyası bağlantısı yolunda da — veri ilgili kişinin kendi cihazına ve kendi seçtiği takvim hizmetine gider. Takvim izni verildiğinde cihazın takviminden okunan hiçbir veri YASAD'a aktarılmaz; bu okuma cihazda gerçekleşir ve sunucuya ulaşmaz. Bu aktarımı ilgili kişi başlatır; YASAD, seçilen takvim hizmetine veri aktaran taraf değildir ve bu hizmetin kayıtları kendi politikalarına tabidir. Dosya, toplantının zamanı, varsa yeri ve karşı tarafın adı ile sınırlıdır; toplantının not alanı ve hiçbir e-posta adresi bu dosyada yer almaz.
Kişisel verileriniz pazarlama amacıyla üçüncü kişilere aktarılmaz, satılmaz ve kiralanmaz.
7. Yurt Dışına Aktarım
Uygulamanın sunucusu, Contabo tarafından işletilen ve Londra / Birleşik Krallık'ta bulunduğu beyan edilen bir sunucudur. Bu nedenle 2. maddede sayılan tüm kişisel verileriniz yurt dışında saklanmaktadır.
Bunun yanında ayrı birer yurt dışı aktarımı olarak:
- Profil fotoğrafı ve firma logosu görselleri Cloudflare R2 depolama hizmetinde (barındırma sunucusundan farklı bir hizmet) saklanmaktadır.
- Yönetim paneline giriş sırasında, bot koruması (Cloudflare Turnstile) nedeniyle giriş ekranını açan tarayıcının IP adresi, kullanıcı aracısı ve tarayıcı sinyalleri Cloudflare'e ulaşmaktadır. Cloudflare, küresel bir altyapı işlettiğinden bu verinin işlendiği ülke, isteğin karşılandığı noktaya göre değişir.
- Anlık bildirim içerikleri OneSignal (Amerika Birleşik Devletleri) üzerinden Apple ve Google bildirim altyapılarına iletilmektedir.
- Yazı tipi talepleri nedeniyle cihazınızın IP adresi ve kullanıcı aracısı bilgisi Google'a ulaşmaktadır.
- Harita talepleri nedeniyle cihazınızın IP adresi ve Google'ın kendi beyanında saydığı çökme, performans, etkileşim ve cihaz kimliği bilgileri Google'a ulaşmaktadır (6. bölüm).
Bu aktarımlar Kanun'un 9. maddesi kapsamındadır. Aktarımın hukuki dayanağı, ilgili kişinin açık rızası ile ya da Kanun'un 9. maddesinde öngörülen uygun güvencelerden biri ile sağlanır.
8. Saklama ve İmha
- Hesap, profil, firma, davet, grup, bağlantı, toplantı, mesaj, görsel, destek talebi ve şikâyet verileri süresiz olarak saklanmaktadır. Sistemde bu kayıtları yaşlarına bakarak belirli bir sürenin sonunda silen bir mekanizma bulunmamaktadır. Sonuçlandırılmış bir şikâyet, beyanı ve kararıyla birlikte kayıtlı kalmaktadır.
- Bu süresizliği sona erdiren işlem, ilgili kişinin kendi hesabını silmesidir. Uygulama içinden verilen silme talebi, hesaba bağlı kayıtlar için otuz gün sonrasına bir tarih koyar. Süre boyunca hiçbir kayıt yok edilmez, ilgili kişi diğer üyelere görünmez ve talep geri alınabilir; sürenin sonunda silme tamamlanır ve geri alınamaz. Silmeden sonra duranlar şunlardır: karşı tarafa ulaşmış mesajlar (bunlar aynı zamanda diğer ilgili kişinin verisidir), yasal metinlere ilişkin onay kayıtları, bir hakkın tesisi, kullanılması veya korunması için gerekli kayıtlar, mevzuatın saklanmasını zorunlu kıldığı kayıtlar ve silme talebinin kendisi.
- Silme talebi kaydı — talebin tarihi, planlanan silme tarihi, durumu ve varsa ilgili kişinin yazdığı gerekçe — silme tamamlandıktan sonra da saklanmaya devam eder. Hukuki sebebi 5. maddedeki m.5/2-(e) bendidir: talep kaydı silinirse, silmenin talep üzerine ve süresinde yapıldığı gösterilemez.
- Bir eşleştirme grubunun arşivlenmesi, o gruba bağlı erişimi kaldırır; ilgili verileri silmez.
- Tek kullanımlık doğrulama kodu 10 dakika sonunda geçerliliğini yitirir ve silinir.
- Kabul edilen bir toplantı için üretilen takvim bağlantısı jetonu 10 dakika sonunda geçerliliğini yitirir ve önbellekten silinir.
- Bir üyenin kartını rehbere aktarmak için üretilen vCard bağlantısı jetonu 10 dakika, kendi kartı veya firma kartı için üretilen paylaşım bağlantısı jetonu 24 saat sonunda geçerliliğini yitirir ve önbellekten silinir. Süre dolduğunda adres çalışmaz; karşı tarafın rehberine veya cihazına o ana kadar aktarılmış bilgi ise orada kalır.
- Takvim izniyle cihazın takviminden okunan veriler bakımından bir saklama süresi bulunmamaktadır; bu veriler hiç alınmadığı için saklanacak bir kayıt da oluşmaz.
- Oturumun erişim jetonu 15 dakika, yenileme jetonu 30 gün geçerlidir.
- Sunucu erişim günlükleri (IP adresi dahil) 30 gün saklanır ve sonra otomatik olarak silinir.
- Yönetim paneli işlem kayıtları (denetim kaydı) 730 gün — yani 24 ay saklanmakta ve süresi dolan satır veri tabanı tarafından kendiliğinden silinmektedir. Sistemde kendi yaşına bakarak silinen tek kayıt türü budur; hesap silme de bir süreyle çalışmakla birlikte o süreyi kaydın yaşı değil ilgili kişinin talebi başlatır. Süre kodda sabittir ve bir yapılandırma dosyasından değiştirilemez. Süre, iki soruya cevap verebilecek kadar uzun tutulmuştur: derneğin kendi yıllık denetimi ve aylar sonra gelebilecek bir ilgili kişi başvurusu.
30 günlük sunucu erişim günlüğü ile 24 aylık bu süre çelişmemektedir; ikisi ayrı kayıtlardır. Erişim günlüğü her isteği tutar ve dolayısıyla uygulamayı kullanan her üyenin IP adresini içerir; 30 gün sonunda silinir. Denetim kaydı ise yalnızca yönetim panelindeki yazma işlemlerini ve panele girişleri tutar ve içerdiği IP adresi işlemi yapan yöneticiye aittir. Bir üyenin IP adresi 24 ay saklanan bu kayda girmez. Üye bu kayda, ancak bir yönetici işleminin konusu olduğunda ve o işlemin kapalı alan listesinde yer alan alanlarla (örneğin e-posta adresi ve hesap durumu) girer.
- Başarısız giriş denemelerini sayan kayıt en çok 10 dakika, eşik aşıldığında oluşan geçici erişim engeli kaydı 15 dakika tutulur ve süre dolduğunda kendiliğinden silinir. Bu kayıtlar yalnızca IP adresini (IPv6'da adres bloğunu) içerir; hangi hesaba giriş denendiği kaydedilmez. Hukuki dayanağı meşru menfaattir (m.5/2-(f)): otomatik parola/kod deneme saldırılarının önlenmesi.
- Bot koruması doğrulama jetonunun geri döndürülemez özeti (hash), aynı jetonun ikinci kez kullanılmasını engellemek amacıyla önbellekte 5 dakika tutulur ve süre dolduğunda kendiliğinden silinir. Jetonun kendisi saklanmaz.
- Gönderilemeyen e-posta işleri kuyrukta süresiz olarak kalmakta olup, bu kayıt gönderilemeyen iletinin gövdesini — doğrulama kodu da dahil olmak üzere — içerebilir.
- Uygulama içinde hesap silme işlevi bulunmaktadır; veri dışa aktarma işlevi bulunmamaktadır. Verilerin bir kopyasına ilişkin talepler ile bilgi ve düzeltme talepleri 10. maddedeki başvuru usulü ile karşılanır.
Kanun'un 7. maddesi uyarınca, işlenmesini gerektiren sebeplerin ortadan kalkması hâlinde kişisel veriler resen veya ilgili kişinin talebi üzerine silinir, yok edilir veya anonim hâle getirilir.
9. İlgili Kişinin Hakları
Kanun'un 11. maddesi uyarınca ilgili kişi olarak aşağıdaki haklara sahipsiniz:
- Kişisel verilerinizin işlenip işlenmediğini öğrenme.
- Kişisel verileriniz işlenmişse buna ilişkin bilgi talep etme.
- Kişisel verilerinizin işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme.
- Yurt içinde veya yurt dışında kişisel verilerinizin aktarıldığı üçüncü kişileri bilme.
- Kişisel verilerinizin eksik veya yanlış işlenmiş olması hâlinde bunların düzeltilmesini isteme ve bu işlemin verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme.
- Kanun'un 7. maddesindeki şartlar çerçevesinde kişisel verilerinizin silinmesini veya yok edilmesini isteme ve bu işlemin verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme.
- İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle aleyhinize bir sonucun ortaya çıkmasına itiraz etme.
- Kişisel verilerinizin kanuna aykırı olarak işlenmesi sebebiyle zarara uğramanız hâlinde zararın giderilmesini talep etme.
10. Başvuru Usulü
Yukarıdaki haklarınıza ilişkin taleplerinizi, Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ hükümlerine uygun olarak aşağıdaki yollarla iletebilirsiniz:
- Hesabınıza bağlı ve doğrulanmış e-posta adresinizden connect@yasad.org.tr adresine elektronik posta göndererek,
- Islak imzalı dilekçenizi [YASAD açık adresi] adresine şahsen veya noter aracılığıyla ileterek,
- Kayıtlı elektronik posta (KEP) adresinizden [KEP adresi] adresine göndererek.
Başvurunuzda adınız ve soyadınız, başvuru yazılı ise imzanız, T.C. kimlik numaranız (yabancılar için uyruğu, pasaport numarası veya kimlik numarası), tebligata esas adresiniz, varsa bildirime esas e-posta adresiniz ve telefon numaranız ile talep konunuz yer almalıdır.
Hesabınızın silinmesi için bu başvuruyu yapmanız gerekmez: silme, uygulamanın içinden başlatılır ve otuz günlük geri dönüş süresiyle birlikte işler (Gizlilik İlkeleri 6.8). Uygulamada veri dışa aktarma işlevi bulunmadığından, verilerinizin bir kopyasına ilişkin talepler ile hesabınızın bütününü kapsamayan silme ve düzeltme talepleri bu madde kapsamındaki başvuru ile karşılanmaktadır.
Başvurularınız, talebin niteliğine göre en geç 30 gün içinde ücretsiz olarak sonuçlandırılır. İşlemin ayrıca bir maliyet gerektirmesi hâlinde, Kişisel Verileri Koruma Kurulu tarafından belirlenen tarifedeki ücret alınabilir.
Başvurunuzun reddedilmesi, verilen cevabı yetersiz bulmanız veya süresinde cevap verilmemesi hâlinde; cevabı öğrendiğiniz tarihten itibaren 30 gün ve her hâlde başvuru tarihinden itibaren 60 gün içinde Kişisel Verileri Koruma Kurulu'na şikâyette bulunabilirsiniz (kvkk.gov.tr).
11. Açık Rızanın Geri Alınması
Açık rızaya dayanan işleme faaliyetleri bakımından rızanızı dilediğiniz zaman geri alabilirsiniz. Geri alma talebinizi 10. maddedeki yollarla iletebilirsiniz. Rızanın geri alınması, geri alma anına kadar yapılmış işlemelerin hukuka uygunluğunu etkilemez. Bazı işlevlerin (örneğin anlık bildirimler) rızanın geri alınmasının ardından kullanılamayacağını hatırlatırız.
12. Bu Metinde Yapılacak Değişiklikler
Bu aydınlatma metni, mevzuattaki veya uygulamanın teknik yapısındaki değişikliklere göre güncellenebilir. Her sürüm bir sürüm numarası ve yayım tarihi taşır; güncel sürüme uygulama içindeki Yasal Metinler bölümünden her zaman ulaşabilirsiniz.