KVKK & GDPR Uyumlu
Gizlilik Politikası
Bu politika, Esenly web sitesini ziyaret ettiğinizde veya hizmetlerimizle etkileşime girdiğinizde kişisel verilerinizin nasıl toplandığını, işlendiğini, paylaşıldığını ve korunduğunu açıklar. KVKK (6698 sayılı Kişisel Verilerin Korunması Kanunu) ve Avrupa Birliği Genel Veri Koruma Tüzüğü (GDPR — Regulation (EU) 2016/679) uyarınca hazırlanmıştır.
1. Bu Politika Neyi Kapsar?
Bu Gizlilik Politikası; esenly.org alan adı üzerinden erişilen web sitesi ile bu sitede sunulan tüm içerik, şeffaflık ekranı, çerez tercih yönetimi ve iletişim akışları için geçerlidir. Ayrıca şunları da kapsar:
- Web sitemizi ziyaret eden tüm kullanıcıların verileri,
- İletişim formu aracılığıyla bizimle iletişime geçen kişilerin verileri,
- Çerez tercihlerini yöneten ve çerez onayı veren kullanıcıların verileri.
Mobil uygulama (Esenly Android/iOS uygulaması) farklı veri akışları içerebileceğinden, uygulama içi veri işleme faaliyetleri ayrı bir uygulama gizlilik politikasıyla açıklanacaktır. Bu iki politika birbirini tamamlar; çelişki hâlinde uygulama politikası kendi kapsamında önceliğe sahiptir.
2. Veri Sorumlusu ve İletişim Bilgileri
Bu politika kapsamındaki kişisel veri işleme faaliyetlerinde veri sorumlusu sıfatına sahip taraf Esenly'dir.
AB/AEA'da ikamet eden kullanıcılar için GDPR'ın 27. maddesi uyarınca AB temsilcisi atama zorunluluğu, veri işleme ölçeğimiz ve niteliğimiz değerlendirilerek sürekli gözden geçirilmektedir. Mevcut durumda büyük ölçekli profilleme veya hassas veri işleme yapılmadığından muafiyet kapsamında değerlendirilmektedir.
3. Hangi Kişisel Verileri Topluyoruz?
Hizmetlerimiz kapsamında aşağıdaki kategorilerdeki veriler işlenebilmektedir:
3.1 Otomatik Olarak Toplanan Teknik Veriler
3.2 Kullanıcı Tarafından Sağlanan Veriler
3.3 Üçüncü Taraf Hizmetlerinden Alınan Veriler
3.4 İsteğe Bağlı Analitik Veriler (Yalnızca Açık Rıza İle)
4. Kişisel Veriler Neden İşleniyor? (Amaçlar ve Hukuki Dayanaklar)
Aşağıdaki tabloda her işleme faaliyeti için amaç ve hukuki dayanak (hem KVKK hem GDPR kapsamında) ayrıntılı olarak gösterilmektedir:
5. Veriler Kimlerle Paylaşılıyor?
Kişisel verileriniz, aşağıdaki alıcılarla yalnızca belirtilen amaçlar çerçevesinde ve gerekli güvenceler sağlanarak paylaşılmaktadır:
Dikim şeffaflık kayıtlarının barındırılması. Supabase, AB-ABD Veri Gizliliği Çerçevesi (DPF) ve Standart Sözleşme Maddeleri (SCCs - Komisyon Kararı 2021/914) kapsamında GDPR uyumlu veri aktarımı güvencesi sağlar.
Gizlilik Politikası: supabase.com/privacy
Verileriniz reklam, pazarlama veya profilleme amaçlarıyla üçüncü taraflara satılmamakta, kiralanmamakta veya paylaşılmamaktadır.
6. Uluslararası Veri Transferleri
Supabase'in ABD'de konuşlu sunucuları aracılığıyla Avrupa Ekonomik Alanı (AEA) dışına veri aktarımı söz konusu olabilmektedir. Bu aktarım için GDPR Madde 46 kapsamında aşağıdaki güvenceler uygulanmaktadır:
- Standart Sözleşme Maddeleri (SCCs): Avrupa Komisyonu'nun 2021/914 sayılı Kararı uyarınca yürürlükte olan veri işleyici SCC'leri.
- AB-ABD Veri Gizliliği Çerçevesi (DPF): Supabase, Data Privacy Framework kapsamında sertifikalıdır.
Türkiye merkezli kullanıcılar için KVKK'nın 9. maddesi (7499 sayılı Kanun ile güncellenen hâliyle) uyarınca yurt dışına veri aktarımı, uygun güvenceler sağlanarak yapılmaktadır.
7. Saklama Süreleri
Kişisel veriler, işlenme amacı ortadan kalktığında veya ilgili yasal saklama süresi dolduğunda KVKK Madde 7 ve GDPR Madde 5(1)(e) uyarınca silinmekte, yok edilmekte veya anonim hâle getirilmektedir.
8. Haklarınız
Kişisel verilerinize ilişkin olarak KVKK Madde 11 ve GDPR Madde 15-22 kapsamında aşağıdaki haklara sahipsiniz:
Verilerinizin işlenip işlenmediğini ve işlenmekte ise hangi kategorilerde olduğunu öğrenme; kişisel verilerinizin bir kopyasını talep etme.
Yanlış veya eksik işlenmiş kişisel verilerinizin düzeltilmesini talep etme.
Belirli koşullar altında kişisel verilerinizin silinmesini talep etme (GDPR Madde 17 / KVKK Madde 7).
Belirli durumlarda verilerinizin işlenmesinin kısıtlanmasını talep etme (GDPR Madde 18).
Bize sağladığınız verileri yapılandırılmış, makine tarafından okunabilir formatta alma veya başka bir veri sorumlusuna aktarılmasını talep etme (GDPR Madde 20).
Meşru menfaat veya kamu çıkarı dayanağıyla işlenen veriler için itiraz etme; otomatik karar alma ve profillemeye itiraz (GDPR Madde 21 / KVKK Madde 11/e).
Rıza tabanlı işlemler için (analitik çerezler vb.) onayınızı çerez paneli aracılığıyla veya destek@esenly.org adresine yazarak her zaman geri çekebilirsiniz. Geri çekme, geçmiş işlemlerin hukuka uygunluğunu etkilemez.
Türkiye: Kişisel Verileri Koruma Kurumu (KVKK) — kvkk.gov.tr
AB/AEA: İkamet ettiğiniz üye devletin denetleyici otoritesi (GDPR Madde 77).
Yukarıdaki haklarınızı kullanmak için destek@esenly.org adresine e-posta gönderin. Başvurunuz:
- Kullanmak istediğiniz hak ve talebinizin ayrıntıları
içermelidir. Başvurular 30 gün içinde sonuçlandırılır (KVKK Madde 13 / GDPR Madde 12).
9. Çocukların Gizliliği
Esenly'nin web sitesi, genel halk için tasarlanmış olup 13 yaş altındaki çocuklara bilerek yönelik değildir ve bu yaş grubundan bilerek kişisel veri toplanmamaktadır. Ebeveyn veya vasilerin, 13 yaş altındaki bir çocuğun bize kişisel veri sağladığını fark etmesi durumunda destek@esenly.org adresine başvurmaları hâlinde söz konusu veriler derhal silinecektir.
AB kullanıcıları için GDPR Madde 8 uyarınca dijital hizmetlere rıza yaşı üye devlet mevzuatına göre 13-16 yaş arasında değişmektedir. Esenly, aktif profil veya hesap oluşturma gerektiren bir platform olmadığından bu hüküm mevcut aşamada doğrudan uygulanmamaktadır.
10. Güvenlik
Kişisel verilerinizin güvenliğini sağlamak amacıyla aşağıdaki teknik ve idari önlemler uygulanmaktadır:
- Aktarım Şifreleme: Tüm web trafiği TLS 1.2+ protokolüyle şifrelenmektedir (HTTPS zorunlu).
- Veri Minimizasyonu: Hizmetin gerektirmediği hiçbir veri toplanmamaktadır.
- Erişim Kısıtlaması: Kişisel verilere yalnızca yetkili personel, "gerektiği kadar" (least privilege) ilkesiyle erişebilmektedir.
- Altyapı Güvenceleri: Supabase, SOC 2 Tip II sertifikasyonuna sahiptir.
- İhlal Bildirimi: Veri ihlali tespitinde KVKK Madde 12 ve GDPR Madde 33-34 kapsamında 72 saat içinde yetkili kurumlara ve etkilenen kişilere bildirim yapılır.
Hiçbir sistem %100 güvenli değildir. Bununla birlikte sektörün kabul gördüğü standartları uygulamaya çalışmaktayız ve bir güvenlik açığı fark etmeniz hâlinde bizi destek@esenly.org adresinden bilgilendirmenizi rica ederiz.
11. Üçüncü Taraf Bağlantıları
Web sitemiz, üçüncü taraf web sitelerine bağlantı içerebilir (örn. Supabase gizlilik sayfası). Bu siteler kendi gizlilik politikalarına tabidir ve Esenly bu sitelerin veri işleme pratiklerinden sorumlu değildir. Dış bağlantılara tıkladığınızda bu politikanın artık geçerli olmadığını unutmayınız.
12. Çerezler ve Yerel Depolama
Çerez teknolojileri, türleri, amaçları, saklama süreleri ve tercih yönetimi hakkında ayrıntılı bilgi için Çerez Politikası sayfamızı inceleyebilirsiniz. Çerez tercihlerinizi istediğiniz zaman sayfamızın footer bölümündeki Çerez tercihleri bağlantısı aracılığıyla yönetebilirsiniz.
13. Gizlilik Politikasındaki Değişiklikler
Bu politika, veri işleme faaliyetlerimizde veya yürürlükteki mevzuatta meydana gelen değişiklikler doğrultusunda güncellenebilir. Güncel sürüm her zaman bu sayfada yayımlanır ve sürüm tarihi üst kısımda belirtilir. Önemli değişiklikler olması hâlinde site girişinde bildirim yoluyla kullanıcılar bilgilendirilecektir.
Bu politikayı düzenli aralıklarla incelemenizi tavsiye ederiz.
14. İlgili Belgeler
- KVKK Aydınlatma Metni — KVKK Madde 10 kapsamındaki tam aydınlatma yükümlülüğü
- Çerez Politikası — Çerez kategorileri, amaçları ve tercih yönetimi
Bu politika; 6698 sayılı Kişisel Verilerin Korunması Kanunu, AB Genel Veri Koruma Tüzüğü (GDPR — Regulation (EU) 2016/679), ePrivacy Direktifi (2002/58/EC — değişik 2009/136/EC) ve 5651 sayılı İnternet Ortamında Yapılan Yayınların Düzenlenmesi ve Bu Yayınlar Yoluyla İşlenen Suçlarla Mücadele Edilmesi Hakkında Kanun kapsamında hazırlanmıştır.