KVKK Aydınlatma Metni
Bu metin, 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 10. maddesi kapsamında Morrowhelm’un veri işleme faaliyetleri hakkında bilgi verir.
Yayınlanamaz taslak: Yasal kimlik veya ürün/operasyon kanıtı eksik. Production kontrolü şu alanlar tamamlanmadan yayını durdurur: NEXT_PUBLIC_LEGAL_ADDRESS, NEXT_PUBLIC_LEGAL_COUNTRY, LEGAL_TERMS_VERSION, LEGAL_TERMS_SHA256_TR, LEGAL_TERMS_SHA256_EN, LEGAL_AI_PERMISSION_READY, LEGAL_AI_SAFETY_READY, LEGAL_REGIONAL_SUBSCRIPTION_READY, LEGAL_VENDOR_PRIVACY_VERIFIED, LEGAL_SENSITIVE_DATA_CONTROLS_READY, LEGAL_RETENTION_DELETION_READY, LEGAL_TERMS_ACCEPTANCE_READY, PUBLIC_RELEASE_ENABLED.
Bu bir açık rıza metni değildir ve “kabul etmen” istenmez. Açık rıza gereken isteğe bağlı bir faaliyet varsa, aydınlatmadan ayrı, belirli ve geri alınabilir bir seçim sunulur. Gizlilik Politikası daha ayrıntılı saklama, güvenlik ve ülke bilgilerini içerir.
1. Veri sorumlusu
2. İşlenen veriler, amaçlar ve hukuki sebepler
| Faaliyet ve veri | Amaç | KVKK işleme şartı |
|---|---|---|
| Hesap: e-posta, kullanıcı/oturum kimliği, kimlik doğrulama ve güvenlik kayıtları | Hesabı oluşturmak, oturumu ve cihazlar arası erişimi güvenli biçimde sağlamak | m.5/2(c) sözleşmenin kurulması veya ifası; güvenlik kayıtlarında m.5/2(f) meşru menfaat |
| Çalışma alanı: alanlar; görev/tekrar kuralları; proje, backlog ve checklist’ler; rutinler; müşteri adları/kotaları; borç-alacak, tutar, para birimi ve vade; gün/hafta kayıtları, enerji, ruh hâli ve olağan dışı gün/hastalık seçimi; notlar ve kabul edilen AI sonuçları | Yerel çalışma alanını sunmak ve telefon verisi hesaba bağlandıktan sonra hesapla ilişkili kopyayı otomatik eşlemek | Özel nitelikli olmayan alanlar için m.5/2(c) sözleşmenin ifası. İçeriğin sağlık veya başka bir m.6 verisi açıkladığı kısım için m.6’daki ayrı şart ve ek tedbirler gerekir; genel sözleşme dayanağı yeterli sayılmaz. |
| AI bağlamı: seçilen not; proje adı, hedefi, açıklaması, kilometre taşı ve vadesi; veya görünür/düzenlenebilir haftalık özet (görev toplamları, en çok dört müşteri adı ve ihtiyacı, toplam borç/alacak ve yakın vade sayıları dâhil); dil, locale, saat dilimi, üretilen sonuç ve Google’ın otomatik sistemi olası ihlal algılarsa ilgili istemin sınırlı abuse-monitoring kaydı | İstenen planlama çıktısını üretmek; kota, maliyet, hata, hizmet güvenliği ve kötüye kullanım denetimi | Çıktı için m.5/2(c) sözleşmenin ifası; yurt dışı aktarım için ayrıca m.9 mekanizması. m.6 kapsamındaki veri bu genel dayanaklarla AI’ya gönderilmez. |
| AI teknik ve içeriksiz safety kayıtları: mod/model, başarı, gecikme, token, karakter/öğe sayısı, plan ve kurulum/kullanıcı kimliği; ayrı safety olayında yön, engelle/redakte eylemi, sebep kodu ve sayılar (ham istem/yanıt yoktur) | Kota ve maliyet denetimi; hata, saldırı ve kötüye kullanımın tespiti; safety kontrolünün işletilmesi | m.5/2(c) ve temel haklara zarar vermemek kaydıyla ölçülü m.5/2(f) meşru menfaat |
| AI sonucu raporu: opak rapor, istemci raporu ve AI yanıt kimlikleri; hesap kimliği; AI modu; seçilen kategori; kuyruk durumu; oluşturma, güncelleme ve sona erme zamanları. Ham istem/yanıt, alıntı, içerik parmak izi veya serbest metin alınmaz. | Kullanıcının bildirdiği zararlı, güvensiz, gizlilikle ilgili veya hatalı AI sonucunu güvenlik kuyruğuna almak, mükerrer kaydı önlemek ve inceleme durumunu yönetmek | Temel haklara zarar vermemek kaydıyla ölçülü m.5/2(f) meşru menfaat; belirli bir hak talebi veya uyuşmazlıkta m.5/2(e) |
| AI aktarım tercihi ve işlem kanıtı: sağlayıcı, veri kategorisi, amaç, bildirim sürümü/hash’i, izin-ret-geri çekme, dil/yüzey, kurulum/hesap kimliği ve zamanlar; web satın alımında Koşullar sürümü/hash’i, işaretsiz kutunun seçimi, ülke, teklif ve zaman | Seçimi sonraki aktarımlara uygulamak, geri çekmeyi sağlamak ve hukuki/işlem kaydını kanıtlamak | m.5/2(c), m.5/2(e) hakkın tesisi/kullanılması/korunması ve ilgili kayıtta m.5/2(ç) hukuki yükümlülük |
| Abonelik: plan, durum, dönem sonu, mağaza, müşteri/abonelik/olay ve entitlement kimlikleri; RevenueCat sahiplik/transfer güvenliği için tek yönlü hesap hash’leri; web satışında fiyat, tutar, para birimi ve faturalandırma ülkesi | Satın alımı doğrulamak, Pro erişimini vermek, iptal/iade ve mali kayıtları yönetmek | m.5/2(c) sözleşmenin ifası ve m.5/2(ç) hukuki yükümlülük |
| Destek: mesaj, kategori, hesap e-postası ve talep durumu | Talebi yanıtlamak, hata/uyuşmazlık çözmek ve hakları tesis etmek | m.5/2(c), m.5/2(e) hakkın tesisi/kullanılması/korunması ve ölçülü olarak m.5/2(f) |
| Teknik ve çerez: IP, user-agent, cihaz/uygulama/tarayıcı sürümü, istek, hata ve güvenlik günlükleri; Clerk oturum çerezleri ile dil, saat dilimi ve görünüm tercih çerezleri | İletişimi ve oturumu sağlamak, arayüzü yerelleştirmek, saldırı ve arızayı tespit etmek, hizmeti korumak | m.5/2(c) ve temel haklara zarar vermemek kaydıyla m.5/2(f) |
| Yalnız cihazda kalan kayıtlar: 18+ uygunluk seçimi ve sürümü (doğum tarihi değil), onboarding, dil/görünüm, yerel bildirim saat/etkileşimi, recovery onayı, kurulum kimliği ve eşleme kontrol kopyası | Yaş uygunluğunu ve tercihleri uygulamak, yerel hatırlatma, çevrimdışı çalışma ve çakışmasız eşleme | Bu kayıtlar ayrıca belirtilmedikçe Morrowhelm sunucusuna aktarılmaz; cihazdaki işleme bakımından sözleşmenin ifası ve m.5/2(f) |
| Silme koruma kaydı: ham hesap kimliği/e-posta içermeyen tek yönlü hesap hash’i ile silme zamanları | Gecikmiş ödeme webhook’unun silinen hesabı/veriyi yeniden oluşturmasını engellemek | Silme talebini ve hizmet güvenliğini korumak için, temel haklara zarar vermemek kaydıyla m.5/2(f) |
Kart numarası Morrowhelm tarafından alınmaz; ödeme arayüzü Apple veya Stripe tarafından işletilir. Enerji/ruh hâli, egzersiz rutini, “hastalık” seçimi ve serbest metin, bağlama göre sağlık veya başka bir özel nitelikli veri açıklayabilir. Hesaba bağlanan desteklenen çalışma alanının tamamı eşlenir; mevcut eşleme katmanı alanları hassasiyetine göre sınıflandırmaz veya redakte etmez. AI katmanı bilinen bazı hassas kalıpları engeller/redakte eder ancak otomatik tespit kusursuz değildir. Özel nitelikli veri için m.6’daki uygun ayrı işleme şartı ve ek tedbirler kanıtlanmadan ilgili Türkiye production akışı açılmaz; bu veri sözleşmenin ifası iddiasıyla veya yalnız bu aydınlatma metniyle işlenmez.
3. Toplama yöntemi
Veriler; mobil/web formlarına yazman, bir AI işlemi başlatman veya AI sonucunu raporlaman, satın alma veya destek talebi oluşturman yoluyla elektronik ortamda doğrudan; cihazın, Clerk, Apple, RevenueCat, Stripe ve barındırma servislerinin teknik olayları ile çerezler üzerinden otomatik olarak toplanır. Mobil çalışma alanı önce cihazdaki SQLite veritabanında tutulur; giriş yapıp telefon verisini hesabına bağladığında hesapla ilişkili kopya oluşur ve sonraki değişiklikler otomatik eşlenir. Cihazdaki 18+ seçimi, tercihler ve yerel bildirim kayıtları yukarıda açıklandığı üzere ayrıca sunucuya gönderilmez.
4. Alıcılar ve aktarım amaçları
- Clerk: hesap, kimlik doğrulama ve oturum güvenliği.
- Vercel ve Neon: web/API barındırma, güvenlik günlükleri ve hesapla ilişkili senkronize veritabanı.
- Google Cloud Vertex AI (Gemini): yalnız kullanıcının başlattığı AI işlemi için Bölüm 2’deki not, proje veya görünür haftalık özet bağlamını işleme; otomatik sistem olası politika ihlali algılarsa sınırlı abuse monitoring.
- Apple, RevenueCat ve Stripe: ödeme, abonelik doğrulama, hak eşleme, iptal, iade, dolandırıcılık ve zorunlu mali işlemler.
- Yetkili kurumlar ve danışmanlar: yalnız hukuki yükümlülük veya bir hakkın tesisi, kullanılması ve korunması gerektiğinde.
Bizim adımıza işleyen sağlayıcılarla talimat, güvenlik, alt-işleyen ve silme hükümleri kurulur. Apple ve Stripe; mağaza, ödeme, dolandırıcılık, vergi veya kendi kanuni yükümlülükleri kapsamındaki bazı işlemlerde ayrıca bağımsız veri sorumlusu olabilir. Veriler satılmaz ve davranışsal reklam için aktarılmaz. Yeni bir sağlayıcı, rol veya amaç, veri envanteri ve aydınlatma güncellenmeden production’a alınmaz.
5. Yurt dışına aktarım
Yukarıdaki hizmet sağlayıcılar Türkiye dışında sunucu veya destek ekibi kullanabilir. Sürekli/rutin aktarım, KVKK m.9 uyarınca yeterlilik kararı veya uygun güvenceye dayanır. Morrowhelm’in veri sorumlusu, Google’ın veri işleyen olduğu AI akışında uygun güvence, Kurulun veri sorumlusundan veri işleyene Standart Sözleşme–2 metnidir. Taraflar metni değiştirmeden imzalar ve imzaların tamamlanmasından itibaren beş iş günü içinde Kuruma bildirir. Apple’ın üçüncü taraf AI aktarımı için istediği ürün izni veya Google Cloud online veri işleme eki, tek başına bu KVKK aktarım mekanizması değildir. Geçerli imza ve bildirim kanıtı olmadan ilgili production veri akışı açılmaz.
6. Saklama ve silme
Veriler yalnız yukarıdaki amaçlar ve zorunlu vergi, muhasebe, güvenlik, uyuşmazlık ve zamanaşımı süreleri için gerekli olduğu kadar tutulur; amaç ve hukuki sebep sona erdiğinde silinir, yok edilir veya anonim hâle getirilir. Tercih çerezleri en çok bir yıl tutulur. Hesap ekranındaki JSON dışa aktarımı sunucudaki hesap, çalışma alanı, üyelik, AI kullanım/aktarım tercihi, AI sonucu rapor metadata’sı, web satın alma kanıtı ve destek kayıtlarını kapsar; cihazdan sunucuya gönderilmeyen tercihler bu dışa aktarımda bulunmaz. Hesap silme; aktif bulut çalışma alanını, hesaba bağlı AI kullanım/izin kayıtlarını ve AI sonucu raporlarını, destek ve üyelik/hak kayıtlarını, Clerk hesabını ve RevenueCat profilini kaldırır; zorunlu mali kayıtlar ayrıştırılır. Stripe web aboneliği iptal edilir, App Store aboneliği ise Apple ayarından ayrıca yönetilir.
Gecikmiş veya tekrar oynatılan ödeme webhook’unun silinen hesabı yeniden oluşturmasını kalıcı olarak engellemek için yalnız tek yönlü hesap hash’i ile silme zamanlarını içeren, ham kimlik/e-posta içermeyen silme koruma kaydı mevcut uygulamada süresiz tutulur ve başka amaçla kullanılmaz. RevenueCat aboneliğinin yanlış hesaba aktarılmasını önleyen tek yönlü sahiplik hash’lerinde de mevcut uygulamada süresiz tutulur ve başka amaçla kullanılmaz. Hesap veya kurulum kimliği ve ham içerik taşımayan, yalnızca saatlik toplulaştırılmış AI safety sayaçları en çok 30 gün tutulur ve günlük otomatik silme göreviyle kaldırılır. Hesaba bağlı AI sonucu raporları yalnız metadata olarak en çok 90 gün tutulur; süre sonunda aynı günlük görevle, hesap daha önce silinirse aktif sistemlerden daha erken kaldırılır. Rapor kaydı ham istem, yanıt, alıntı, içerik parmak izi veya serbest metin içermez. Google Cloud’da olağan AI istemi/çıktısı çıktıyı üretmek için makul gerekenden uzun Customer Account dışında tutulmaz; Morrowhelm provider cache’i ve isteğe bağlı request-response log’u kapalı tutar. Google’ın sistemlerince şüpheli bulunan istem aynı eu bölgesinde abuse monitoring için en çok 90 gün tutulabilir ve yetkili Google personeli tarafından incelenebilir; model eğitiminde kullanılmaz. Google CDPA kapsamındaki silme talimatı için sözleşmesel dış sınır, hukuk daha uzun saklama istemedikçe, en çok 180 gündür. İzole yedekler sağlayıcının belgeli döngüsünde üzerine yazılana kadar günlük kullanımdan ayrılır ve başka amaçla kullanılmaz; güncel döngü bilgisi gizlilik adresinden istenebilir. Silmeyi başlatan telefonda çalışma alanı ve hesaba bağlı AI izni temizlenir; 18+ uygunluk, görünüm/dil, yerel bildirim ve recovery tercihleri uygulama verisi silinene kadar kalabilir. Diğer çevrimdışı cihazdaki yerel kopya o cihazdan ayrıca silinmelidir. Ayrıntılar Gizlilik Politikası’nda açıklanır.
7. KVKK m.11 kapsamındaki hakların
Kişisel verinin işlenip işlenmediğini öğrenme; işlenmişse bilgi ve kopya isteme; işleme amacını ve amaca uygun kullanılıp kullanılmadığını öğrenme; yurt içi/yurt dışı alıcıları bilme; eksik veya yanlış veriyi düzelttirme; şartları varsa silme/yok etme; düzeltme veya silmenin alıcılara bildirilmesini isteme; münhasıran otomatik analiz sonucu aleyhine bir sonuca itiraz etme ve hukuka aykırı işleme nedeniyle zararın giderilmesini isteme haklarına sahipsin. AI önerileri kendiliğinden hukuki veya benzeri önemli bir karar vermez; sonucu çalışma alanına ekleyip eklememeyi sen seçersin.
8. Başvuru yöntemi
Talebini, kimliğini ve istediğin hakkı açıkça belirterek kaan@tkaancakir.com adresine veya [TEBLİGAT VE İŞLETME ADRESİ / POSTAL AND BUSINESS ADDRESS] posta adresine iletebilirsin. Mevzuatın öngördüğü kayıtlı elektronik posta ya da diğer başvuru yöntemleri de kullanılabilir. Hesabı korumak için yalnız gerekli ölçüde kimlik doğrulama isteyebiliriz. Başvurular kural olarak ücretsiz ve en geç 30 gün içinde sonuçlandırılır; yalnız Kurul tarifesindeki zorunlu maliyet varsa ücret istenebilir. Yanıtı yetersiz bulursan kanuni sürelerde Kişisel Verileri Koruma Kurulu’na şikâyet hakkın saklıdır.