Sürüm 1.0
Kişisel Veri Saklama ve İmha Politikası
BİRİNCİ BÖLÜM — Amaç, Kapsam, Dayanak ve Tanımlar
1. Amaç
İşbu Kişisel Veri Saklama ve İmha Politikası ("Politika"), Berkut Eray Bozkaya'ya ait AddApp markası ("AddApp") tarafından işlenen kişisel verilerin saklama sürelerinin belirlenmesi ile saklama süresi sona eren, işlenmesini gerektiren sebep ortadan kalkan veya ilgili kişinin talebi üzerine silinmesi, yok edilmesi ya da anonim hâle getirilmesi gereken kişisel verilere ilişkin iş ve işlemleri düzenlemek amacıyla hazırlanmıştır. Politika, VERBİS'e kayıt yükümlülüğü bulunup bulunmadığına bakılmaksızın, şeffaflık ve iyi uygulama ilkesi gereği AddApp tarafından benimsenmiştir.
Not — politikanın hazırlanma zorunluluğu: Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hâle Getirilmesi Hakkında Yönetmelik m.5 uyarınca, işbu Politikanın hazırlanması yasal olarak yalnızca VERBİS'e kayıt yükümlülüğü bulunan veri sorumluları için zorunludur. AddApp bu istisna kapsamında (VERBİS'e kayıtla yükümlü olmayan bir veri sorumlusu) olsa dahi, Politikanın hazırlanması ve uygulanması hukuken faydalıdır: KVKK m.12 kapsamında alınması gereken teknik ve idari tedbirlerin fiilen alındığının en güçlü ispatıdır. Bu Politikada belirlenen saklama sürelerine ve periyodik imha taahhüdüne fiilen riayet edildiği sürece, Politikanın varlığı AddApp aleyhine değil, mevzuata uyumun kanıtı olarak lehine kullanılır.
2. Kapsam
Politika; AddApp'in kullanıcıları, eski kullanıcıları, ziyaretçileri, üçüncü kişi lead'leri (reklam formu cevaplayıcıları) ve personeli olmak üzere tüm ilgili kişi gruplarına ait, elektronik veya fiziki ortamda işlenen tüm kişisel verileri kapsar.
3. Dayanak
Politika aşağıdaki mevzuata dayanılarak hazırlanmıştır:
- 6698 sayılı Kişisel Verilerin Korunması Kanunu ("Kanun"), özellikle m.7,
- 28.10.2017 tarihli ve 30224 sayılı Resmî Gazete'de yayımlanan Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hâle Getirilmesi Hakkında Yönetmelik ("Yönetmelik"),
- 213 sayılı Vergi Usul Kanunu ("VUK"),
- 6102 sayılı Türk Ticaret Kanunu ("TTK"),
- 6098 sayılı Türk Borçlar Kanunu ("TBK"),
- 4857 sayılı İş Kanunu,
- 5651 sayılı İnternet Ortamında Yapılan Yayınların Düzenlenmesi ve Bu Yayınlar Yoluyla İşlenen Suçlarla Mücadele Edilmesi Hakkında Kanun.
4. Tanımlar
| Terim | Tanım |
|---|---|
| Kanun | 6698 sayılı Kişisel Verilerin Korunması Kanunu |
| Yönetmelik | Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hâle Getirilmesi Hakkında Yönetmelik |
| Kişisel veri | Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi |
| İlgili kişi | Kişisel verisi işlenen gerçek kişi |
| Veri sorumlusu | Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu gerçek/tüzel kişi (işbu Politika bakımından AddApp) |
| Kayıt ortamı | Kişisel verilerin tamamen veya kısmen otomatik olan ya da olmayan yollarla işlendiği her türlü ortam |
| Kişisel verilerin silinmesi | Kişisel verilerin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hâle getirilmesi |
| Kişisel verilerin yok edilmesi | Kişisel verilerin hiç kimse tarafından hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hâle getirilmesi |
| Anonim hâle getirme | Kişisel verinin, başka verilerle eşleştirilse dahi kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesi |
| Periyodik imha | Kanunda öngörülen şartlara uygun olarak, Politikada belirtilen ve tekrar eden aralıklarla re'sen gerçekleştirilecek silme, yok etme veya anonim hâle getirme işlemi |
İKİNCİ BÖLÜM — Kayıt Ortamları, Saklama ve İmhayı Gerektiren Sebepler
5. Kayıt Ortamları
AddApp, kişisel verileri aşağıdaki ortamlarda saklar:
| Kayıt Ortamı | Açıklama |
|---|---|
| MySQL veritabanı | Kullanıcı, kampanya, finans, lead, mesajlaşma ve personel verilerinin tutulduğu ana elektronik veritabanı (Ana Veri Tabanı) |
| DigitalOcean Spaces | Kullanıcı tarafından yüklenen ve yapay zekâ ile üretilen medya dosyaları |
| Log dosyaları | Sunucu ve uygulama düzeyinde tutulan işlem/hata/erişim kayıtları |
| E-posta | Destek talepleri, ilgili kişi başvuruları ve yazışma kayıtları |
| Kâğıt ortam | Yazılı/ıslak imzalı başvurular ve varsa personel özlük evrakı |
6. Saklamayı Gerektiren Hukuki ve Teknik Sebepler
Kişisel veriler; sözleşmenin kurulması ve ifası, VUK/TTK gibi mevzuattan doğan hukuki yükümlülüklerin yerine getirilmesi, kullanıcı hesabının işlevselliğinin sürdürülmesi, olası hukuki uyuşmazlıklarda ispat aracı olarak kullanılması, dolandırıcılık ve kötüye kullanımın önlenmesi ve hizmet sürekliliğinin (yedekleme) sağlanması amaçlarıyla saklanır.
7. İmhayı Gerektiren Hukuki ve Teknik Sebepler
Kişisel veriler; işlenmesine dayanak olan amacın ortadan kalkması, işbu Politikada öngörülen saklama süresinin dolması, işlemenin dayandığı hukuki sebebin ortadan kalkması, ilgili kişinin Kanun m.11 uyarınca silme/yok etme talebinde bulunması ve bu talebin reddedilmemesi, ya da yetkili bir mahkeme veya Kişisel Verileri Koruma Kurulu kararı bulunması hâllerinde silinir, yok edilir veya anonim hâle getirilir.
ÜÇÜNCÜ BÖLÜM — Saklama Süreleri ve İmha Yöntemleri
8. Saklama Süreleri
| # | Veri Kategorisi | Saklama Süresi | Hukuki / Teknik Dayanak |
|---|---|---|---|
| 1 | Üyelik ve hesap verileri (ad, soyad, e-posta, telefon, adres, TCKN vb. — users tablosu) | Hesap aktif olduğu sürece; hesap kapatılıp/silindikten sonra talep hâlinde 10 yıl | TBK genel zamanaşımı süresi (m.146); olası hukuki uyuşmazlıklarda ispat yükümlülüğü |
| 2 | Fatura ve muhasebe kayıtları | 10 yıl | 213 sayılı VUK m.253, 6102 sayılı TTK m.82 |
| 3 | Ödeme kayıtları (PayTR işlem/referans kayıtları) | 10 yıl | VUK, TTK — muhasebe belgesi niteliği |
| 4 | Lead formu verileri (sm_leads.field_data — üçüncü kişilerin reklam formu cevapları) | İlgili kampanyanın bitiminden itibaren 12 ay (öneri) | Kanun m.4 ölçülülük ilkesi; toplanma amacının kampanya sonunda ortadan kalkması |
| 5 | Sosyal medya mesajları (sm_inbox_threads / sm_inbox_messages) | İlgili sosyal medya hesabının AddApp bağlantısı kesilene kadar; bağlantı kesildiğinde silinir | Sözleşmenin ifası; bağlantı kesildiğinde işleme amacının ortadan kalkması |
| 6 | IP adresi ve işlem/erişim logları | 2 yıl | 5651 sayılı Kanun'daki trafik bilgisi saklama süresine kıyasen |
| 7 | OAuth erişim/yenileme jetonları (Google Ads, Meta, TikTok, Google Business) | Bağlantı kesildiğinde derhal | Kanun m.4 ölçülülük ilkesi; jetonun işlevinin sona ermesi |
| 8 | Push bildirim cihaz jetonları (mobile_push_devices) | Uygulama cihazdan kaldırıldığında veya 12 ay hareketsizlik sonrasında | Hizmetin ifası; ölçülülük ilkesi |
| 9 | AddApp Etiketi (tag.js) olay verileri (tag_events) | En fazla 13 ay | Sektörel ölçümleme/dönüşüm penceresi pratiği (bkz. yayındaki Aydınlatma Metni m.14.1) |
| 10 | Yedekler (veritabanı ve dosya yedekleri) | 30 gün | Hizmet sürekliliği gerekliliği |
| 11 | Personel özlük dosyaları | Hizmet ilişkisinin sona ermesinden itibaren 10 yıl | 4857 sayılı İş Kanunu ve ilgili mevzuattaki zamanaşımı süreleri |
9. Teknik İmha Yöntemleri
9.1. Silme
Silme, kişisel verinin ilgili kullanıcılar için erişilemez ve tekrar kullanılamaz hâle
getirilmesidir. AddApp'te bu, ilgili veritabanı satırının DELETE ile kaldırılması şeklinde
uygulanır.
9.2. Yok Etme
Yok etme, verinin hiç kimse tarafından hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hâle getirilmesidir. Elektronik ortamda silinen veriler, saklama süresi dolan yedeklerin de üzerine yazılmasıyla birlikte fiilen yok edilmiş olur; kâğıt ortamdaki belgeler için kâğıt imha/kırpma yöntemi kullanılır.
9.3. Anonim Hâle Getirme
Anonim hâle getirme, verinin başka verilerle eşleştirilse dahi kimliği belirli veya
belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesidir. AddApp'te bu,
ilgili tablo satırındaki user_id (veya eşdeğer) kolonunun NULL değerine çekilmesiyle
uygulanır; satırın kendisi muhasebe/hukuki yükümlülük nedeniyle saklanmaya devam eder ama
artık belirli bir kişiyle ilişkilendirilemez.
10. Kullanıcı Hesabı Silme Akışı (Uygulama Örneği)
Kullanıcı, web panelinden hesap silme talebinde bulunduğunda akış şu şekilde işler: Kullanıcının şifresi doğrulandıktan sonra talep, paylaşılan anahtarla korunan bir sunucu ucu üzerinden işlenir; ilgili tablolar tek bir veritabanı işlemi (transaction) içinde kalıcı silme (hard-delete) veya anonimleştirme işlemine tabi tutulur. Böylece işlemin bir kısmının başarısız olması hâlinde tamamı geri alınır ve veri bütünlüğü korunur.
10.1. Hard Delete Edilen Veri Kategorileri
Aşağıdaki veri kategorileri, kullanıcı hesabı silindiğinde kalıcı olarak DELETE edilir
(veritabanı tablosu olarak): OAuth erişim jetonları ve bağlı hesap bilgileri (Google Ads,
Meta Ads, Google Business, TikTok bağlantıları ve bunlara bağlı CASCADE kayıtlar), kısa
ömürlü güvenlik kayıtları (OAuth state, tek kullanımlık güvenlik jetonları, parola sıfırlama
kayıtları, oturum yenileme jetonları, magic-link kayıtları), lead formu sonuçları (sm_leads),
sosyal medya gelen kutusu mesaj/konu/giden kayıtları (sm_inbox_threads,
sm_inbox_messages, sm_inbox_outbound), kullanıcının içerik taslakları (user_drafts),
AddApp Etiketi olay ve yapılandırma kayıtları (tag_events, tag_configs), push bildirim
cihazları ve tercihleri, bildirimler, kupon kullanım kayıtları ve kullanıcıya ait diğer
kısa ömürlü/işlevsel kayıtlar (sepet, sosyal medya paylaşım işlemleri, abonelik kayıtları).
10.2. Anonimleştirilen Veri Kategorileri
Fatura kayıtları, iade (refund) kayıtları, komisyon indirimi kayıtları, reklam kayıtları
(ads, meta_reklamlar), yapay zekâ üretim işleri ve cüzdan hareket kayıtları gibi
muhasebe veya hukuki yükümlülük nedeniyle silinemeyen veriler, kullanıcı hesabı
silindiğinde silinmez; bunun yerine ilgili satırdaki kullanıcı kimliği alanı NULL'a
çekilerek anonimleştirilir. Ödenmemiş ve resmî nitelik taşımayan taslak faturalar bu
kuralın istisnası olarak doğrudan silinir; ödenmiş, resmî, e-arşiv veya e-fatura niteliği
taşıyan faturalar ise VUK/TTK'dan doğan saklama yükümlülüğü nedeniyle anonimleştirilerek
saklanmaya devam eder.
10.3. İstisna: phone_bonus_claims
Telefon numarası başına tek seferlik bonus hakkının kullanım kaydını tutan
phone_bonus_claims tablosu, kullanıcı hesabı silindiğinde bilinçli olarak
silinmez veya anonimleştirilmez. Bu istisnanın amacı, hesabını silip aynı telefon
numarasıyla yeniden kayıt olan kullanıcıların bonus hakkını tekrar kullanmasını
(kötüye kullanımı) önlemektir. Bu istisnanın hukuki dayanağı Kanun m.5/2-(f) (veri
sorumlusunun meşru menfaati için veri işlenmesinin zorunlu olması) ile 4721 sayılı Türk
Medeni Kanunu m.2 (dürüstlük kuralı ve hakkın kötüye kullanılması yasağı) olarak
belirlenmiştir; hesabını silip aynı telefon numarasıyla tekrar bonus talep etmek, TMK m.2
kapsamında hakkın kötüye kullanılması teşkil eder ve bu kaydın tutulmasında AddApp'in
meşru menfaati bulunmaktadır.
DÖRDÜNCÜ BÖLÜM — Periyodik İmha, Görev Dağılımı, Yürürlük
11. Periyodik İmha
Yönetmelik m.11 uyarınca AddApp, saklama süresi sona eren kişisel verileri re'sen tespit edip silmek, yok etmek veya anonim hâle getirmek amacıyla altı ayda bir periyodik imha işlemi gerçekleştirmeyi taahhüt eder. Periyodik imha, ilgili kişinin ayrıca bir talepte bulunmasına bağlı değildir.
12. Görev Dağılımı ve Sorumlular
AddApp bir şahıs işletmesi olduğundan, aşağıdaki iki rol aynı kişi (Berkut Eray Bozkaya) tarafından da yürütülebilir; görevlerin ayrımı sorumluluğun netliği içindir.
| Unvan / Rol | Sorumluluk |
|---|---|
| İşletme Sahibi / Veri Sorumlusu (Berkut Eray Bozkaya) | Politikanın onaylanması ve güncellenmesi, periyodik imha kararlarının nihai onayı, ilgili kişi başvurularının nihai olarak cevaplanması |
| Teknik Sorumlu | Saklama sürelerinin sistemde (kod, veritabanı, log rotasyonu, yedekleme) fiilen uygulanması, periyodik imha işlemlerinin gerçekleştirilmesi, güvenlik önlemlerinin yürütülmesi |
13. Politikanın Yayımlanması, Saklanması ve Güncellenmesi
Politika, ihtiyaç duyulması hâlinde İşletme Sahibi tarafından güncellenir ve güncel sürüm AddApp'in ilgili kişi başvurularına verdiği cevaplarda referans olarak kullanılabilir.
14. Yürürlük
İşbu Politika, yayımlandığı tarih itibarıyla yürürlüğe girer.