Sürüm 1.0

Kişisel Veri Saklama ve İmha Politikası

BİRİNCİ BÖLÜM — Amaç, Kapsam, Dayanak ve Tanımlar

1. Amaç

İşbu Kişisel Veri Saklama ve İmha Politikası ("Politika"), Berkut Eray Bozkaya'ya ait AddApp markası ("AddApp") tarafından işlenen kişisel verilerin saklama sürelerinin belirlenmesi ile saklama süresi sona eren, işlenmesini gerektiren sebep ortadan kalkan veya ilgili kişinin talebi üzerine silinmesi, yok edilmesi ya da anonim hâle getirilmesi gereken kişisel verilere ilişkin iş ve işlemleri düzenlemek amacıyla hazırlanmıştır. Politika, VERBİS'e kayıt yükümlülüğü bulunup bulunmadığına bakılmaksızın, şeffaflık ve iyi uygulama ilkesi gereği AddApp tarafından benimsenmiştir.

Not — politikanın hazırlanma zorunluluğu: Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hâle Getirilmesi Hakkında Yönetmelik m.5 uyarınca, işbu Politikanın hazırlanması yasal olarak yalnızca VERBİS'e kayıt yükümlülüğü bulunan veri sorumluları için zorunludur. AddApp bu istisna kapsamında (VERBİS'e kayıtla yükümlü olmayan bir veri sorumlusu) olsa dahi, Politikanın hazırlanması ve uygulanması hukuken faydalıdır: KVKK m.12 kapsamında alınması gereken teknik ve idari tedbirlerin fiilen alındığının en güçlü ispatıdır. Bu Politikada belirlenen saklama sürelerine ve periyodik imha taahhüdüne fiilen riayet edildiği sürece, Politikanın varlığı AddApp aleyhine değil, mevzuata uyumun kanıtı olarak lehine kullanılır.

2. Kapsam

Politika; AddApp'in kullanıcıları, eski kullanıcıları, ziyaretçileri, üçüncü kişi lead'leri (reklam formu cevaplayıcıları) ve personeli olmak üzere tüm ilgili kişi gruplarına ait, elektronik veya fiziki ortamda işlenen tüm kişisel verileri kapsar.

3. Dayanak

Politika aşağıdaki mevzuata dayanılarak hazırlanmıştır:

  • 6698 sayılı Kişisel Verilerin Korunması Kanunu ("Kanun"), özellikle m.7,
  • 28.10.2017 tarihli ve 30224 sayılı Resmî Gazete'de yayımlanan Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hâle Getirilmesi Hakkında Yönetmelik ("Yönetmelik"),
  • 213 sayılı Vergi Usul Kanunu ("VUK"),
  • 6102 sayılı Türk Ticaret Kanunu ("TTK"),
  • 6098 sayılı Türk Borçlar Kanunu ("TBK"),
  • 4857 sayılı İş Kanunu,
  • 5651 sayılı İnternet Ortamında Yapılan Yayınların Düzenlenmesi ve Bu Yayınlar Yoluyla İşlenen Suçlarla Mücadele Edilmesi Hakkında Kanun.

4. Tanımlar

TerimTanım
Kanun6698 sayılı Kişisel Verilerin Korunması Kanunu
YönetmelikKişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hâle Getirilmesi Hakkında Yönetmelik
Kişisel veriKimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi
İlgili kişiKişisel verisi işlenen gerçek kişi
Veri sorumlusuKişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu gerçek/tüzel kişi (işbu Politika bakımından AddApp)
Kayıt ortamıKişisel verilerin tamamen veya kısmen otomatik olan ya da olmayan yollarla işlendiği her türlü ortam
Kişisel verilerin silinmesiKişisel verilerin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hâle getirilmesi
Kişisel verilerin yok edilmesiKişisel verilerin hiç kimse tarafından hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hâle getirilmesi
Anonim hâle getirmeKişisel verinin, başka verilerle eşleştirilse dahi kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesi
Periyodik imhaKanunda öngörülen şartlara uygun olarak, Politikada belirtilen ve tekrar eden aralıklarla re'sen gerçekleştirilecek silme, yok etme veya anonim hâle getirme işlemi

İKİNCİ BÖLÜM — Kayıt Ortamları, Saklama ve İmhayı Gerektiren Sebepler

5. Kayıt Ortamları

AddApp, kişisel verileri aşağıdaki ortamlarda saklar:

Kayıt OrtamıAçıklama
MySQL veritabanıKullanıcı, kampanya, finans, lead, mesajlaşma ve personel verilerinin tutulduğu ana elektronik veritabanı (Ana Veri Tabanı)
DigitalOcean SpacesKullanıcı tarafından yüklenen ve yapay zekâ ile üretilen medya dosyaları
Log dosyalarıSunucu ve uygulama düzeyinde tutulan işlem/hata/erişim kayıtları
E-postaDestek talepleri, ilgili kişi başvuruları ve yazışma kayıtları
Kâğıt ortamYazılı/ıslak imzalı başvurular ve varsa personel özlük evrakı

6. Saklamayı Gerektiren Hukuki ve Teknik Sebepler

Kişisel veriler; sözleşmenin kurulması ve ifası, VUK/TTK gibi mevzuattan doğan hukuki yükümlülüklerin yerine getirilmesi, kullanıcı hesabının işlevselliğinin sürdürülmesi, olası hukuki uyuşmazlıklarda ispat aracı olarak kullanılması, dolandırıcılık ve kötüye kullanımın önlenmesi ve hizmet sürekliliğinin (yedekleme) sağlanması amaçlarıyla saklanır.

7. İmhayı Gerektiren Hukuki ve Teknik Sebepler

Kişisel veriler; işlenmesine dayanak olan amacın ortadan kalkması, işbu Politikada öngörülen saklama süresinin dolması, işlemenin dayandığı hukuki sebebin ortadan kalkması, ilgili kişinin Kanun m.11 uyarınca silme/yok etme talebinde bulunması ve bu talebin reddedilmemesi, ya da yetkili bir mahkeme veya Kişisel Verileri Koruma Kurulu kararı bulunması hâllerinde silinir, yok edilir veya anonim hâle getirilir.


ÜÇÜNCÜ BÖLÜM — Saklama Süreleri ve İmha Yöntemleri

8. Saklama Süreleri

#Veri KategorisiSaklama SüresiHukuki / Teknik Dayanak
1Üyelik ve hesap verileri (ad, soyad, e-posta, telefon, adres, TCKN vb. — users tablosu)Hesap aktif olduğu sürece; hesap kapatılıp/silindikten sonra talep hâlinde 10 yılTBK genel zamanaşımı süresi (m.146); olası hukuki uyuşmazlıklarda ispat yükümlülüğü
2Fatura ve muhasebe kayıtları10 yıl213 sayılı VUK m.253, 6102 sayılı TTK m.82
3Ödeme kayıtları (PayTR işlem/referans kayıtları)10 yılVUK, TTK — muhasebe belgesi niteliği
4Lead formu verileri (sm_leads.field_data — üçüncü kişilerin reklam formu cevapları)İlgili kampanyanın bitiminden itibaren 12 ay (öneri)Kanun m.4 ölçülülük ilkesi; toplanma amacının kampanya sonunda ortadan kalkması
5Sosyal medya mesajları (sm_inbox_threads / sm_inbox_messages)İlgili sosyal medya hesabının AddApp bağlantısı kesilene kadar; bağlantı kesildiğinde silinirSözleşmenin ifası; bağlantı kesildiğinde işleme amacının ortadan kalkması
6IP adresi ve işlem/erişim logları2 yıl5651 sayılı Kanun'daki trafik bilgisi saklama süresine kıyasen
7OAuth erişim/yenileme jetonları (Google Ads, Meta, TikTok, Google Business)Bağlantı kesildiğinde derhalKanun m.4 ölçülülük ilkesi; jetonun işlevinin sona ermesi
8Push bildirim cihaz jetonları (mobile_push_devices)Uygulama cihazdan kaldırıldığında veya 12 ay hareketsizlik sonrasındaHizmetin ifası; ölçülülük ilkesi
9AddApp Etiketi (tag.js) olay verileri (tag_events)En fazla 13 aySektörel ölçümleme/dönüşüm penceresi pratiği (bkz. yayındaki Aydınlatma Metni m.14.1)
10Yedekler (veritabanı ve dosya yedekleri)30 günHizmet sürekliliği gerekliliği
11Personel özlük dosyalarıHizmet ilişkisinin sona ermesinden itibaren 10 yıl4857 sayılı İş Kanunu ve ilgili mevzuattaki zamanaşımı süreleri

9. Teknik İmha Yöntemleri

9.1. Silme

Silme, kişisel verinin ilgili kullanıcılar için erişilemez ve tekrar kullanılamaz hâle getirilmesidir. AddApp'te bu, ilgili veritabanı satırının DELETE ile kaldırılması şeklinde uygulanır.

9.2. Yok Etme

Yok etme, verinin hiç kimse tarafından hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hâle getirilmesidir. Elektronik ortamda silinen veriler, saklama süresi dolan yedeklerin de üzerine yazılmasıyla birlikte fiilen yok edilmiş olur; kâğıt ortamdaki belgeler için kâğıt imha/kırpma yöntemi kullanılır.

9.3. Anonim Hâle Getirme

Anonim hâle getirme, verinin başka verilerle eşleştirilse dahi kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesidir. AddApp'te bu, ilgili tablo satırındaki user_id (veya eşdeğer) kolonunun NULL değerine çekilmesiyle uygulanır; satırın kendisi muhasebe/hukuki yükümlülük nedeniyle saklanmaya devam eder ama artık belirli bir kişiyle ilişkilendirilemez.

10. Kullanıcı Hesabı Silme Akışı (Uygulama Örneği)

Kullanıcı, web panelinden hesap silme talebinde bulunduğunda akış şu şekilde işler: Kullanıcının şifresi doğrulandıktan sonra talep, paylaşılan anahtarla korunan bir sunucu ucu üzerinden işlenir; ilgili tablolar tek bir veritabanı işlemi (transaction) içinde kalıcı silme (hard-delete) veya anonimleştirme işlemine tabi tutulur. Böylece işlemin bir kısmının başarısız olması hâlinde tamamı geri alınır ve veri bütünlüğü korunur.

10.1. Hard Delete Edilen Veri Kategorileri

Aşağıdaki veri kategorileri, kullanıcı hesabı silindiğinde kalıcı olarak DELETE edilir (veritabanı tablosu olarak): OAuth erişim jetonları ve bağlı hesap bilgileri (Google Ads, Meta Ads, Google Business, TikTok bağlantıları ve bunlara bağlı CASCADE kayıtlar), kısa ömürlü güvenlik kayıtları (OAuth state, tek kullanımlık güvenlik jetonları, parola sıfırlama kayıtları, oturum yenileme jetonları, magic-link kayıtları), lead formu sonuçları (sm_leads), sosyal medya gelen kutusu mesaj/konu/giden kayıtları (sm_inbox_threads, sm_inbox_messages, sm_inbox_outbound), kullanıcının içerik taslakları (user_drafts), AddApp Etiketi olay ve yapılandırma kayıtları (tag_events, tag_configs), push bildirim cihazları ve tercihleri, bildirimler, kupon kullanım kayıtları ve kullanıcıya ait diğer kısa ömürlü/işlevsel kayıtlar (sepet, sosyal medya paylaşım işlemleri, abonelik kayıtları).

10.2. Anonimleştirilen Veri Kategorileri

Fatura kayıtları, iade (refund) kayıtları, komisyon indirimi kayıtları, reklam kayıtları (ads, meta_reklamlar), yapay zekâ üretim işleri ve cüzdan hareket kayıtları gibi muhasebe veya hukuki yükümlülük nedeniyle silinemeyen veriler, kullanıcı hesabı silindiğinde silinmez; bunun yerine ilgili satırdaki kullanıcı kimliği alanı NULL'a çekilerek anonimleştirilir. Ödenmemiş ve resmî nitelik taşımayan taslak faturalar bu kuralın istisnası olarak doğrudan silinir; ödenmiş, resmî, e-arşiv veya e-fatura niteliği taşıyan faturalar ise VUK/TTK'dan doğan saklama yükümlülüğü nedeniyle anonimleştirilerek saklanmaya devam eder.

10.3. İstisna: phone_bonus_claims

Telefon numarası başına tek seferlik bonus hakkının kullanım kaydını tutan phone_bonus_claims tablosu, kullanıcı hesabı silindiğinde bilinçli olarak silinmez veya anonimleştirilmez. Bu istisnanın amacı, hesabını silip aynı telefon numarasıyla yeniden kayıt olan kullanıcıların bonus hakkını tekrar kullanmasını (kötüye kullanımı) önlemektir. Bu istisnanın hukuki dayanağı Kanun m.5/2-(f) (veri sorumlusunun meşru menfaati için veri işlenmesinin zorunlu olması) ile 4721 sayılı Türk Medeni Kanunu m.2 (dürüstlük kuralı ve hakkın kötüye kullanılması yasağı) olarak belirlenmiştir; hesabını silip aynı telefon numarasıyla tekrar bonus talep etmek, TMK m.2 kapsamında hakkın kötüye kullanılması teşkil eder ve bu kaydın tutulmasında AddApp'in meşru menfaati bulunmaktadır.


DÖRDÜNCÜ BÖLÜM — Periyodik İmha, Görev Dağılımı, Yürürlük

11. Periyodik İmha

Yönetmelik m.11 uyarınca AddApp, saklama süresi sona eren kişisel verileri re'sen tespit edip silmek, yok etmek veya anonim hâle getirmek amacıyla altı ayda bir periyodik imha işlemi gerçekleştirmeyi taahhüt eder. Periyodik imha, ilgili kişinin ayrıca bir talepte bulunmasına bağlı değildir.

12. Görev Dağılımı ve Sorumlular

AddApp bir şahıs işletmesi olduğundan, aşağıdaki iki rol aynı kişi (Berkut Eray Bozkaya) tarafından da yürütülebilir; görevlerin ayrımı sorumluluğun netliği içindir.

Unvan / RolSorumluluk
İşletme Sahibi / Veri Sorumlusu (Berkut Eray Bozkaya)Politikanın onaylanması ve güncellenmesi, periyodik imha kararlarının nihai onayı, ilgili kişi başvurularının nihai olarak cevaplanması
Teknik SorumluSaklama sürelerinin sistemde (kod, veritabanı, log rotasyonu, yedekleme) fiilen uygulanması, periyodik imha işlemlerinin gerçekleştirilmesi, güvenlik önlemlerinin yürütülmesi

13. Politikanın Yayımlanması, Saklanması ve Güncellenmesi

Politika, ihtiyaç duyulması hâlinde İşletme Sahibi tarafından güncellenir ve güncel sürüm AddApp'in ilgili kişi başvurularına verdiği cevaplarda referans olarak kullanılabilir.

14. Yürürlük

İşbu Politika, yayımlandığı tarih itibarıyla yürürlüğe girer.