# KVKK Aydınlatma Metni — sandık
Yürürlük tarihi: 11 Mayıs 2026 Sürüm: 1.0
6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") Madde 10 uyarınca, kişisel verilerinizin işlenmesine ilişkin olarak veri sorumlusu sıfatıyla aşağıdaki bilgilendirmeyi yaparız.
| Bilgi | Detay |
|---|---|
| Veri Sorumlusu | Yasin Çıralı |
| Adres | İstanbul, Türkiye |
| Vergi No | Yok (bireysel geliştirici — ticari faaliyet başlatılmamıştır) |
| VERBİS No | Kayıtlı değil (bireysel geliştirici; VERBİS kaydı ticari faaliyet başlangıcında yapılacaktır) |
| KEP Adresi | Yok (bireysel geliştirici) |
| E-posta | sandikapp.destek@gmail.com |
| Telefon | E-posta ile iletişim: sandikapp.destek@gmail.com |
| Amaç | Veri kategorileri |
|---|---|
| Hesap oluşturma ve oturum yönetimi | 2.1, 2.4 |
| Portföy takibi (uygulamanın ana işlevi) | 2.3 |
| Performans grafiklerinin hesaplanması | 2.3 |
| Ortaklık özelliği (kullanıcılar arası paylaşım) | 2.1, 2.3 |
| Push bildirim gönderimi | 2.2 |
| Yasal yükümlülüklerin yerine getirilmesi (disclaimer onayı, mahkeme/savcılık talepleri) | 2.5, 2.4 |
| Hata teşhisi ve uygulama güvenliği | 2.4 |
| Kötüye kullanım, sahtekarlık ve siber saldırı tespiti | 2.4 |
| Veri | Hukuki sebep |
|---|---|
| E-posta, şifre, display name | KVKK 5(2)(c) — sözleşmenin kurulması ve ifası için zorunlu |
| Portföy verileri | KVKK 5(2)(c) — sözleşmenin ifası |
| Push token | KVKK 5(1) — açık rıza |
| IP, cihaz bilgisi | KVKK 5(2)(f) — meşru menfaat (güvenlik) |
| Disclaimer onayı | KVKK 5(2)(a) — kanunlarda öngörülmesi (SPK) |
| Yurt dışı aktarımı (Supabase USA, Firebase) | KVKK 5(1) ve 9(1) — açık rıza |
Mevcut işleme faaliyetlerinde yurt içi üçüncü taraf aktarımı yapılmamaktadır (Şirket çalışanları ve Şirketin doğrudan denetimindeki teknik destek personeli hariç).
| Alıcı | Ülke | Veri | Amaç | Hukuki sebep |
|---|---|---|---|---|
| Supabase Inc. | ABD | Tüm hesap ve uygulama verileri | Veritabanı ve kimlik doğrulama altyapısı | KVKK 9(1) — açık rıza |
| Google LLC (Firebase Cloud Messaging) | ABD / Küresel | Push token, bildirim içeriği | Bildirim teslimi | KVKK 9(1) — açık rıza |
| Google LLC (Firebase Crashlytics) - eklendiğinde | ABD / Küresel | Cihaz modeli, OS, hata stack trace | Çökme teşhisi | KVKK 5(2)(f) ve 9(1) — açık rıza |
ABD, Kişisel Verileri Koruma Kurulu'nun (KVK Kurulu) ilan ettiği "yeterli korumaya sahip ülkeler" listesinde bulunmamaktadır. Bu nedenle yurt dışı aktarımı KVKK Madde 9(1) kapsamında açık rızanıza dayanmaktadır.
Açık rızanız, kayıt sırasında onayladığınız "Açık Rıza Metni" içerisinde belirli, bilgilendirilmiş ve özgür iradeyle alınmaktadır.
| Veri | Saklama süresi | Dayanak |
|---|---|---|
| Hesap verileri (e-posta, display name) | Hesap silinene kadar | Sözleşme süresi |
| Portföy varlık kayıtları | Hesap silinene kadar | Sözleşme süresi |
| Snapshot geçmişi | Son 365 gün rolling | Servis ihtiyacı |
| Push token | Logout veya uninstall'a kadar | Sözleşme süresi |
| Disclaimer onay logu | Hesap silinmesinden sonra 3 yıl | TBK Madde 146 (zamanaşımı) |
| Oturum logları (IP, cihaz) | 90 gün | KVKK 5(2)(f) meşru menfaat |
| Hata logları (error db_logs) | 30 gün | KVKK 5(2)(f) meşru menfaat |
Saklama süresi sona eren veriler kalıcı olarak silinir veya anonimleştirilir.
KVKK Madde 11 uyarınca aşağıdaki haklara sahipsiniz:
a) Kişisel verilerinizin işlenip işlenmediğini öğrenme, b) İşlenmişse buna ilişkin bilgi talep etme, c) İşlenme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme, ç) Yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri bilme, d) Eksik veya yanlış işlenmişse düzeltilmesini isteme, e) KVKK 7. madde kapsamında silinmesini veya yok edilmesini isteme, f) (d) ve (e) bentleri uyarınca yapılan işlemlerin aktarıldığı üçüncü kişilere bildirilmesini isteme, g) İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle aleyhinize bir sonucun ortaya çıkmasına itiraz etme, ğ) Kanuna aykırı işlenmesi sebebiyle zarara uğramanız hâlinde zararın giderilmesini talep etme.
KVKK Madde 13 ve "Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ" uyarınca taleplerinizi şu yöntemlerden biriyle iletebilirsiniz:
sandikapp.destek@gmail.com adresine kimlik bilgileri (ad-soyad, T.C. kimlik no veya başka kimlik tanımlayıcı), iletişim bilgileri ve talep konusunu açıkça belirten yazılı başvuruYok (bireysel geliştirici) adresine güvenli elektronik imzalı belgeİstanbul, Türkiye adresine ıslak imzalı dilekçeBaşvurunuza 30 gün içinde ücretsiz olarak yanıt veririz. KVK Kurulu'nun belirlediği tarifedeki ücretler haklı sebeplerle istenebilir (Tebliğ Madde 7).
Yanıttan memnun kalmazsanız veya 30 gün içinde yanıt alamazsanız, KVKK Madde 14 uyarınca Kişisel Verileri Koruma Kurulu'na şikayet edebilirsiniz:
Kişisel Verileri Koruma Kurumu Nasuh Akar Mah. Ziyabey Cad. 1407. Sok. No: 4 06520 Balgat / Çankaya / ANKARA Web: www.kvkk.gov.tr E-posta: kvkk@kvkk.gov.tr
KVKK Madde 12 uyarınca aldığımız önlemler:
Teknik Önlemler: - TLS 1.2+ ile aktarım şifrelemesi - AES-256 ile at-rest şifreleme - Bcrypt ile şifre hash'leme - Row-Level Security (RLS) ile yetkisiz erişim engeli - Rate limiting ile brute-force saldırı koruması - 10 dakika idle session timeout - Production loglarında PII maskeleme
İdari Önlemler: - Veri işleyenlerle (Supabase, Firebase) yazılı veri işleme sözleşmeleri (DPA) - Personel için gizlilik taahhütleri - Erişim yetkisi prensibi (least-privilege) - Veri ihlali yönetimi süreci (72 saat içinde Kurul'a bildirim) - Düzenli güvenlik denetimleri ve testler
KVKK Madde 12(5) uyarınca, kişisel verilerinizin yetkisiz kişilerce ele geçirildiğini tespit etmemiz hâlinde:
Bu Aydınlatma Metni'nde değişiklik yaptığımızda:
- Yeni sürüm uygulama içinde gösterilir
- "Sürüm" numarası artırılır
- Önemli değişikliklerde tekrar onay isteriz
- Önceki sürümlere https://yasincirali.github.io/sandikapp/legal/kvkk-history adresinden ulaşılabilir
Bu Aydınlatma Metni'ni okuyup anladığınızı, kayıt sırasında ilgili onay kutusunu işaretleyerek beyan etmektesiniz.
Yasin Çıralı
Türkiye
sandikapp.destek@gmail.com