[brand]Legal
Sign in
← All documents
Template — review with counsel before publishing

KVKK Aydınlatma Metni

Last updated: [date]

Bu metin, 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun ("Kanun") 10. maddesi ile Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ uyarınca, [brand] hizmetini kullanan kişilerin kişisel verilerinin işlenmesine ilişkin olarak hazırlanmıştır.

1. Veri sorumlusunun kimliği

Veri sorumlusu: [Company Legal Name] Adres: [Company Address] Kuruluş ülkesi: [Country of Incorporation] İletişim: [Contact Email] Kişisel verilerin korunmasına ilişkin iletişim: [Data Protection Contact] İrtibat kişisi (VERBİS kaydı gerekiyorsa): [İrtibat Kişisi]

Hizmet içinde müşterinin kendi test verilerinde, uygulama paketlerinde, ekran görüntülerinde veya kayıtlarında yer alan kişisel veriler bakımından veri sorumlusu müşteri kuruluşun kendisidir; [Company Legal Name] bu veriler bakımından veri işleyen sıfatıyla hareket eder ve ilişki Veri İşleme Sözleşmesi ile düzenlenir.

2. İşlenen kişisel veriler

  • Kimlik ve iletişim verileri: ad soyad, e-posta adresi.
  • Hesap ve yetki verileri: parola özeti (hash), iki adımlı doğrulama kayıtları ve yedek kodlar, tekil oturum açma (SSO) kimliği, kuruluş üyeliği ve rol bilgisi (owner, admin, member, viewer), davetler.
  • İşlem güvenliği verileri: IP adresi, tarayıcı bilgisi, sunucu ve güvenlik kayıtları, denetim kaydı (kimin hangi işlemi ne zaman yaptığı).
  • Kullanım verileri: projeler, testler, koşumlar, koşum başına ölçülen cihaz dakikaları, açılan kayıtlar.
  • Finansal veriler: abonelik planı, harcama limiti, fatura bilgileri ve ödeme hizmeti sağlayıcısında tutulan müşteri numarası. Kart numarasının tamamı tarafımızca görülmez ve saklanmaz.
  • Talep ve destek verileri: destek kanallarından tarafımıza ilettiğiniz içerikler.

Reklam veya profilleme amacıyla veri işlenmemektedir.

3. Kişisel verilerin işlenme amaçları

  • Hizmete ilişkin sözleşmenin kurulması ve ifası; hesabın ve kuruluş üyeliğinin oluşturulması ve yönetilmesi.
  • Hizmetin sunulması: test koşumlarının yürütülmesi, sonuç ve çıktıların saklanması ve erişime sunulması.
  • Ücretlendirme, cihaz dakikalarının ölçülmesi, faturalandırma ve tahsilat süreçlerinin yürütülmesi.
  • Bilgi güvenliğinin sağlanması: kimlik doğrulama, yetkilendirme, kötüye kullanım ve dolandırıcılığın önlenmesi, kuruluşlar arası veri yalıtımının korunması, denetim kaydının tutulması.
  • Hizmetin sürekliliğinin, performansının ve güvenilirliğinin izlenmesi ve iyileştirilmesi.
  • Talep ve şikâyetlerin karşılanması, destek sağlanması.
  • Hukuki yükümlülüklerin yerine getirilmesi ve hukuki taleplerin takibi.

4. Hukuki sebepler

Kişisel verileriniz Kanun'un 5. maddesinin ikinci fıkrasında sayılan aşağıdaki hukuki sebeplere dayanılarak, açık rızanız aranmaksızın işlenmektedir:

  • m.5/2-c — bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması: hesabın açılması, hizmetin sunulması, ücretlendirme ve destek.
  • m.5/2-ç — veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması: fatura ve muhasebe kayıtlarının saklanması, yetkili kurum taleplerinin karşılanması.
  • m.5/2-e — bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması: denetim kayıtlarının tutulması ve uyuşmazlıklarda delil olarak kullanılması.
  • m.5/2-f — ilgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla veri sorumlusunun meşru menfaatleri için veri işlenmesinin zorunlu olması: bilgi güvenliği, kötüye kullanımın önlenmesi ve hizmetin iyileştirilmesi.

Pazarlama amaçlı elektronik ileti gönderilmesi gibi yukarıdaki sebeplerden hiçbirine dayanmayan işlemeler yalnızca açık rızanıza dayanılarak yapılır ve rızanızı her zaman geri alabilirsiniz.

5. Kişisel verilerin aktarılması

Yurt içi aktarım. Kişisel verileriniz, hukuki yükümlülüklerin yerine getirilmesi ve hukuki taleplerin takibi amacıyla, talep etmeye yetkili kamu kurum ve kuruluşlarına ile hukuk ve mali müşavirlik hizmeti aldığımız danışmanlara, Kanun'un 8. maddesi kapsamında aktarılabilir.

Yurt dışına aktarım. Hizmetin sunucuları Avrupa Birliği içinde yer almaktadır: kontrol düzlemi, veri tabanı ve nesne depolama Hetzner (Falkenstein, Almanya) üzerinde, iOS cihaz havuzu MacStadium (Dublin, İrlanda) üzerinde çalışmaktadır. Bölgeler arası kopyalama kapalıdır. Bu nedenle kişisel verileriniz Kanun'un 9. maddesi anlamında yurt dışına aktarılmaktadır.

Aktarımın hukuki dayanağı: [Yurt dışına aktarım dayanağı — Kurul'un yayımladığı standart sözleşme imzalanarak Kurul'a bildirilecektir; müşterinin hukuk danışmanı tarafından tamamlanacaktır]. Standart sözleşme, imza tarihinden itibaren Kanun'da öngörülen yasal süre içinde Kişisel Verileri Koruma Kurumu'na bildirilir.

Bunların dışında, hizmet içinde kendi tercihinizle bağladığınız sağlayıcılar (kendi anahtarınızla kullandığınız yapay zekâ model sağlayıcısı, kendi işlettiğiniz uç nokta, Slack, PagerDuty, Jira, GitLab, BrowserStack) sizin talimatınızla veri alır; bu sağlayıcılarla ilişki sizin kendi sözleşmelerinize tabidir.

Güncel alıcı listesi için Alt İşleyenler sayfasına bakınız.

6. Kişisel verilerin toplanma yöntemi

Kişisel verileriniz;

  • hesap oluştururken, kuruluşa katılırken veya panel üzerinden bilgi girerken doğrudan sizden;
  • kuruluşunuzun yöneticileri tarafından yapılan davet ve rol atamaları ile kuruluşunuzun kimlik sağlayıcısından gelen otomatik kullanıcı sağlama (SCIM/SSO) kayıtları yoluyla kuruluşunuzdan;
  • hizmeti kullanmanız sırasında sunucu kayıtları, denetim kayıtları ve kullanım ölçümü yoluyla otomatik olarak;
  • destek kanalları üzerinden tarafımıza ilettiğiniz mesajlar yoluyla

elektronik ortamda, kısmen otomatik ve otomatik yollarla toplanmaktadır.

7. Saklama süreleri

Hesap ve kuruluş kayıtları hesabınız açık kaldığı sürece ve sona ermesinden sonra [süre] boyunca saklanır; mevzuatın daha uzun bir süre öngördüğü hâllerde (örneğin fatura ve muhasebe kayıtları) bu süre uygulanır. Hizmet içinde üretilen veriler için varsayılan saklama süreleri şöyledir: çıktılar (ekran görüntüleri) 30 gün, kayıt ve hiyerarşi dökümleri 30 gün, video 14 gün, koşum ve test verileri 400 gün, denetim kayıtları 400 gün, veri tabanı yedekleri 30 gün. Kuruluş yöneticileri bu süreleri Organization › Data & retention ekranından kısaltabilir; süreler en fazla 730 gündür. Süresi dolan veriler zamanlanmış silme işiyle silinir.

8. Kanun'un 11. maddesi kapsamındaki haklarınız

Veri sorumlusuna başvurarak;

  • kişisel verilerinizin işlenip işlenmediğini öğrenme,
  • işlenmişse buna ilişkin bilgi talep etme,
  • işlenme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme,
  • yurt içinde veya yurt dışında verilerinizin aktarıldığı üçüncü kişileri bilme,
  • eksik veya yanlış işlenmiş olması hâlinde bunların düzeltilmesini isteme,
  • Kanun'un 7. maddesinde öngörülen şartlar çerçevesinde silinmesini veya yok edilmesini isteme,
  • düzeltme, silme ve yok etme işlemlerinin verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,
  • münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle aleyhinize bir sonucun ortaya çıkmasına itiraz etme,
  • kanuna aykırı olarak işlenmesi sebebiyle zarara uğramanız hâlinde zararın giderilmesini talep etme

haklarına sahipsiniz.

9. Başvuru yolu

Taleplerinizi, Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ'e uygun olarak;

  • yazılı olarak [Company Address] adresine ıslak imzalı dilekçeyle,
  • kayıtlı elektronik posta (KEP) adresi üzerinden: [KEP Adresi],
  • güvenli elektronik imza veya mobil imza ile,
  • daha önce tarafımıza bildirdiğiniz ve sistemimizde kayıtlı bulunan elektronik posta adresinizi kullanarak [Contact Email] adresine

iletebilirsiniz. Başvurunuzda ad soyad, imza (yazılı başvuruda), Türkiye Cumhuriyeti vatandaşları için T.C. kimlik numarası (yabancılar için uyruğu, pasaport numarası veya kimlik numarası), tebligata esas adres, varsa bildirime esas elektronik posta adresi ile telefon ve faks numarası ve talep konusu yer almalıdır.

Başvurunuz, talebin niteliğine göre en kısa sürede ve en geç otuz gün içinde ücretsiz olarak sonuçlandırılır; işlemin ayrıca bir maliyet gerektirmesi hâlinde Kurul'ca belirlenen tarifedeki ücret alınabilir.

Başvurunuzun reddedilmesi, verilen yanıtı yetersiz bulmanız veya süresinde yanıt verilmemesi hâlinde, yanıtı öğrendiğiniz tarihten itibaren otuz ve her hâlde başvuru tarihinden itibaren altmış gün içinde Kişisel Verileri Koruma Kurulu'na şikâyette bulunabilirsiniz.

Kuruluş yöneticileri, kuruluşun verilerini panel üzerinden Organization › Data ekranından dışa aktarabilir ve silinmesini talep edebilir.

10. Değişiklikler

Bu aydınlatma metni, işleme faaliyetlerimiz değiştiğinde güncellenir ve yukarıdaki tarih yenilenir.