DepyonAna sayfa

KVKK Aydınlatma Metni

Son güncelleme: 17 Mayıs 2026

Bu Aydınlatma Metni; 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) ve ilgili mevzuat uyarınca, Depyon hizmetini sunan veri sorumlusu sıfatıyla kişisel verilerinizin nasıl işlendiği konusunda sizi bilgilendirmek amacıyla hazırlanmıştır.

1. Veri Sorumlusu

Hizmet sahibi: Ömer Nasuhi Keskin (Depyon SaaS — şahıs işletmesi). Resmi unvan, vergi dairesi/numarası ve posta adresi VERBİS kaydı tamamlandığında bu metne eklenecektir. İletişim: kvkk@depyon.com. Veri Sorumluları Sicili (VERBİS) kaydı Faz 1.5 itibariyle yapılacaktır.

2. İşlenen Kişisel Veri Kategorileri

  • Kimlik bilgileri: ad, soyad
  • İletişim bilgileri: e-posta adresi, telefon (opsiyonel)
  • Müşteri/işlem bilgileri: oluşturduğunuz workspace içindeki ürün, müşteri, tedarikçi ve stok hareketleri kayıtları
  • İşlem güvenliği bilgileri: IP adresi, tarayıcı kimliği, oturum tanımlayıcıları, audit log kayıtları
  • Hesap güvenliği: şifre özet değeri (bcrypt — açık şifre saklanmaz), başarısız giriş sayıları, kilit durumu

3. Kişisel Verilerin İşlenme Amaçları

  • SaaS hizmetinin sunulması, kurulması ve yürütülmesi
  • Üyelik kaydı, kimlik doğrulama ve oturum yönetimi
  • Hesap güvenliği — brute-force koruması, oturum revoke, anormal aktivite tespiti
  • Müşteri desteği ve teknik sorunların giderilmesi
  • İlgili mevzuat kapsamında yasal yükümlülüklerin yerine getirilmesi (faturalandırma, e-arşiv, ticari sicil)
  • Hizmet kalitesinin iyileştirilmesi (toplu, kimliksizleştirilmiş istatistikler)

4. İşlemenin Hukuki Sebepleri (KVKK Md. 5)

  • 5/2-c: Sözleşmenin kurulması ve ifası için zorunlu olması
  • 5/2-ç: Hukuki yükümlülüklerin yerine getirilmesi
  • 5/2-f: Meşru menfaat — sistem güvenliği, hizmet kalitesi
  • 5/1: İlgili kişinin açık rızası (pazarlama iletişimi için, opsiyonel)

5. Kişisel Verilerin Toplanma Yöntemi

Kişisel verileriniz; tarafımıza sunduğunuz formlar (kayıt, giriş, davet kabul) ve hizmetin kullanımı sırasında otomatik üretilen kayıtlar (audit log, oturum bilgileri) yoluyla elektronik ortamda toplanmaktadır.

6. Kişisel Verilerin Aktarılması

Verileriniz aşağıdaki hallerde aktarılabilir:

  • Yurt içi/AB sunucu sağlayıcılar: verileriniz şu an AB-Frankfurt bölgesindeki sunucularda (Neon EU) saklanmaktadır. Faz 1.5'te Türkiye lokasyonlu sunucuya geçiş planlanmaktadır.
  • Yasal mercii talebi: mahkeme/savcılık/yetkili kamu kurumu yazılı talepleri
  • Hizmet sağlayıcı entegrasyonu: şu an üçüncü taraf aktarımı yoktur. Faz 1.5'te email gönderim hizmeti (Resend) ve hata izleme (Sentry) eklendiğinde bu metin güncellenecektir.

Üçüncü ülkelere veri aktarımı yapılmaz.

7. Saklama Süreleri

  • Aktif hesap: hesap aktif olduğu sürece tüm veriler saklanır
  • Hesap silme: 30 gün soft-delete (geri alma süresi), ardından kalıcı silme
  • Yedekler: hard-delete sonrası 90 gün içinde tüm yedeklerden temizlenir
  • Audit log (yasal): Mali mevzuat gereği 10 yıl saklanabilir
  • Ticari fatura ve sözleşmeler: Ticari Kanun gereği 10 yıl

8. KVKK Madde 11 Kapsamındaki Haklarınız

Veri sahibi olarak aşağıdaki haklara sahipsiniz:

  1. Kişisel verilerinizin işlenip işlenmediğini öğrenme
  2. İşlenmişse buna ilişkin bilgi talep etme
  3. İşlenme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme
  4. Yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri bilme
  5. Eksik veya yanlış işlenmiş ise düzeltilmesini isteme
  6. KVKK Md. 7 çerçevesinde silinmesini veya yok edilmesini isteme
  7. Düzeltme, silme veya yok etme işlemlerinin verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme
  8. Otomatik sistemlerle analiz edilmesi sonucu aleyhinize sonuç doğmasına itiraz etme
  9. Kanuna aykırı işleme nedeniyle zarara uğramanız halinde tazminat talep etme

9. Veri Güvenliği Tedbirleri (KVKK Md. 12)

Kişisel verilerinizin hukuka aykırı işlenmesini, erişilmesini önlemek ve muhafazasını sağlamak amacıyla aşağıdaki teknik ve idari tedbirler uygulanmaktadır:

  • Şifreleme: tüm iletişim TLS 1.2+ ile şifrelenir; veritabanı bağlantısı zorunlu SSL ile gerçekleştirilir.
  • Kimlik doğrulama: şifreler bcrypt (work factor 12) ile özetlenir; açık şifre hiçbir yerde saklanmaz. Brute-force koruması ve oturum revoke mekanizması aktiftir.
  • Erişim kontrolü: her workspace izole edilir (multi-tenant); rol bazlı yetkilendirme (OWNER / MANAGER / WAREHOUSE / READONLY) ile asgari yetki ilkesi uygulanır.
  • Denetim kayıtları (audit log): kritik veri değişiklikleri kullanıcı, zaman, IP ve eski/yeni değer ile birlikte kayıt altına alınır.
  • Yedekleme: veritabanı sağlayıcısı (Neon EU) tarafından otomatik point-in-time recovery uygulanır; periyodik felaket kurtarma testleri yapılır.
  • Personel: kişisel verilere erişim yalnızca görev gereği zorunlu olan kişilerle sınırlıdır; gizlilik taahhüdü alınır.

10. Veri İhlali Bildirimi

KVKK Md. 12/5 ve Kişisel Verileri Koruma Kurulu'nun ilgili kararı uyarınca, işlenen kişisel verilerinizin kanuni olmayan yollarla başkaları tarafından elde edilmesi halinde:

  • Durum tespit edildikten itibaren en geç 72 saat içinde Kişisel Verileri Koruma Kurulu'na bildirim yapılır.
  • Etkilenen veri sahipleri makul süre içinde uygun bir kanalla (e-posta, uygulama içi bildirim) bilgilendirilir.
  • Olay kayıtları, alınan önlemler ve etkilenen veri kategorileri ile birlikte saklanır.

11. Çerez ve Yerel Depolama

Hizmetin çalışması için aşağıdaki türde tarayıcı verisi kullanılır:

  • Zorunlu çerezler: oturum kimliği (Auth.js session cookie), CSRF korumaları. Bunlar olmadan giriş ve form gönderimi çalışmaz; açık rıza aranmaz.
  • Yerel depolama (IndexedDB): çevrimdışı çalışabilme amacıyla bilgi tarayıcıda saklanır; sunucuya senkronize edilen verilerin geçici kopyasıdır.
  • Tercih çerezleri: tema (açık/koyu) tercihiniz tarayıcıda tutulur.

Pazarlama, profil çıkarma veya üçüncü taraf reklam çerezi kullanılmamaktadır. İleride analitik amaçlı (KVKK uyumlu, IP-anonimize, çerez-bağımsız) ölçüm aracı eklendiğinde bu metin güncellenecek ve gerektiğinde açık rıza alınacaktır.

12. Otomatik Karar Verme ve Profilleme

Kişisel verileriniz, hukuki sonuç doğuran veya sizi önemli ölçüde etkileyen otomatik karar verme veya profilleme süreçlerinde işlenmez. Stok analizleri, rapor ve uyarılar yalnızca size ait workspace verisi üzerinde, kullanıcı tarafından tetiklenen mantık ile üretilir.

13. Çocukların Kişisel Verileri

Depyon iş kullanımı için tasarlanmış bir hizmettir; 18 yaş altı bireylerden bilinçli olarak kişisel veri toplanmaz. 18 yaş altı bir kişinin verisi tarafımıza ulaşmışsa derhal silinmesi için lütfen bizimle iletişime geçiniz.

14. Politika Güncellemeleri

Bu Aydınlatma Metni, mevzuat değişiklikleri veya hizmetin gelişimi nedeniyle güncellenebilir. Önemli değişiklikler aktif kullanıcılara uygulama içi bildirim veya e-posta yoluyla iletilir. Güncel sürümün tarihi sayfanın başında belirtilir; geçmiş sürümler arşivlenir.

15. Başvuru

Haklarınızı kullanmak için aşağıdaki yollardan başvurabilirsiniz:

  • E-posta: kvkk@depyon.com (kayıtlı e-posta adresinizden gönderiniz)
  • Yazılı: VERBİS kaydı tamamlandığında posta adresi yayınlanacaktır

Başvurunuz en geç 30 gün içinde sonuçlandırılır. Talebiniz reddedilirse gerekçesiyle birlikte cevaplanır. Kişisel Verileri Koruma Kurulu'na şikâyet hakkınız saklıdır.

Not: Bu metin Faz 1.5 demo aşamasında taslak halindedir. Yasal danışman onayı ve VERBİS kaydı sonrası nihai sürümü yayınlanacaktır.