KVKK Aydınlatma Metni
Clarification text on the processing of personal data
Güncelleme tarihi: 10 Eylül 2026
6698 sayılı Kişisel Verilerin Korunması Kanunu m.10 ve Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ uyarınca hazırlanmıştır.
1. Veri sorumlusunun kimliği
6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK" veya "Kanun") uyarınca kişisel verileriniz, veri sorumlusu sıfatıyla aşağıda kimlik bilgileri yer alan gerçek kişi (şahıs işletmesi sahibi) tarafından, "28" markası ile işletilen 28 Social mobil uygulaması ("Uygulama" veya "28") kapsamında işlenmektedir.
| Veri sorumlusunun ad ve soyadı | |
| Hukuki statü | Gerçek kişi tacir / şahıs işletmesi (tüzel kişilik bulunmamaktadır) |
| İşletme adı / marka | 28 — "28 Social" mobil uygulaması |
| T.C. kimlik numarası | |
| İşletme (tebligat) adresi | |
| Vergi dairesi / vergi kimlik no | |
| Ticaret sicil müdürlüğü / sicil no | (tacir sıfatıyla tescil edilmişse doldurulacak; esnaf ise sicil bilgisi yazılacak) |
| MERSİS numarası | (tescil edilmişse) |
| Telefon | |
| Genel e-posta adresi | hello@28istanbul.com |
| KVKK başvuru e-posta adresi | kvkk@28istanbul.com |
| KEP adresi | (varsa) |
| VERBİS kayıt durumu | Kayıt yükümlülüğünden istisna kapsamında değerlendirilmektedir — bkz. Bölüm 14 |
2. Bu metnin kapsamı ve TestFlight aşamasına ilişkin açıklama
İşbu Aydınlatma Metni, 28 Uygulaması'nı indiren, kayıt olan ve kullanan gerçek kişilerin ("Kullanıcı", "ilgili kişi", "siz") kişisel verilerinin hangi kategorilerde, hangi yöntemlerle, hangi amaçlarla ve hangi hukuki sebeplere dayanılarak işlendiğini; kimlere aktarıldığını; ne kadar süreyle saklandığını ve Kanun'un 11. maddesi kapsamındaki haklarınızı açıklamaktadır.
Uygulama hâlihazırda Apple TestFlight platformu üzerinden yürütülen kapalı bir test (beta) aşamasındadır. Bu aşamada Uygulama, sınırlı sayıda davetli test kullanıcısına açıktır; herkese açık bir mağaza yayını bulunmamaktadır. Test aşamasına katılım tamamen gönüllüdür ve testten dilediğiniz an ayrılabilirsiniz. Test aşamasına özgü hususlar metin içinde ayrıca belirtilmiştir.
İşbu metin; Açık Rıza Metni, Kullanım Koşulları, Gizlilik Politikası, Çerez ve SDK Politikası ile Ticari Elektronik İleti Onayı belgeleriyle birlikte bir bütün oluşturur. Aydınlatma yükümlülüğü ile açık rıza alınması birbirinden bağımsız iki yükümlülüktür; açık rızanızın bulunması aydınlatma yapılması zorunluluğunu ortadan kaldırmaz.
3. İşlenen kişisel veri kategorileri ve toplama yöntemleri
Uygulama kapsamında işlenen kişisel veriler, kategorileri ve toplanma yöntemleri aşağıdaki tabloda gösterilmiştir. Tabloda yer almayan hiçbir kişisel veri kategorisi işlenmemektedir.
| Veri kategorisi | İşlenen kişisel veriler | Toplama yöntemi |
|---|---|---|
| Kimlik verisi | Ad, soyad, doğum tarihi (yalnızca 18 yaş kontrolü amacıyla; profilde tarih değil yalnızca yaş sayısı gösterilir) | Kayıt formunun Kullanıcı tarafından doldurulması suretiyle, otomatik olmayan yöntemle, doğrudan ilgili kişiden |
| İletişim verisi | E-posta adresi, cep telefonu numarası | Kayıt ve ayarlar ekranlarının Kullanıcı tarafından doldurulması suretiyle, otomatik olmayan yöntemle, doğrudan ilgili kişiden |
| Hesap ve profil verisi | Kullanıcı adı, profil fotoğrafı, yaş, cinsiyet, ilgi alanı seçimleri, Uygulama tarafından hesaplanan "persona" bilgisi, "hakkımda" alanına Kullanıcı tarafından yazılan serbest metin | İlgi alanı ve profil ekranlarından beyan yoluyla (otomatik olmayan); persona hesaplaması Uygulama tarafından otomatik yöntemle |
| Konum verisi | Cihazın anlık veya yaklaşık konum bilgisi (konum geçmişi/rota tutulmaz) | Cihazın konum servisleri aracılığıyla, yalnızca izin verilmesi hâlinde, otomatik yöntemle |
| Kullanıcı işlem verisi | Eşleşme (match) kayıtları, sohbet (mesajlaşma) içerikleri, katılınan/ilgilenilen etkinlikler, uygulama içi etkileşimler (For You, Dice, Planned, Presents bölümlerindeki işlemler) | Kullanıcının uygulama içi etkileşimleri sırasında, otomatik yöntemle |
| İşlem güvenliği verisi | IP adresi, cihaz türü/modeli, işletim sistemi ve sürümü, uygulama sürümü, oturum ve giriş-çıkış (log) kayıtları, şifrenin şifrelenmiş (hash) hâli | Cihaz ile sunucular arasındaki iletişim sırasında, otomatik yöntemle |
| Pazarlama verisi | Bildirim tercihleri, ticari elektronik ileti onay/ret kaydı, kampanya bildirimi etkileşim verisi (yalnızca ilgili açık rıza verilmişse) | Bildirim tercih ekranından beyan yoluyla; etkileşim verisi otomatik yöntemle |
| Analitik ve kullanım verisi | Ekran görüntüleme, olay (event) kayıtları, oturum süresi, uygulama içi kullanım istatistikleri, cihaz tanımlayıcıları (yalnızca ilgili açık rıza verilmişse — bkz. Çerez ve SDK Politikası) | Firebase Analytics yazılım geliştirme kiti (SDK) aracılığıyla, otomatik yöntemle |
| Talep/şikâyet ve moderasyon verisi | Uygulama içi "Şikâyet Et" ve "Engelle" kayıtları, şikâyete konu içerik ve sohbet kayıtları, destek yazışmaları | Kullanıcının bildirimi üzerine, kısmen otomatik olmayan yöntemle |
| Görsel veri | Kullanıcı tarafından yüklenen profil fotoğrafı ve içerik görselleri | Kullanıcı tarafından yükleme yapılması suretiyle, otomatik olmayan yöntemle |
Uygulamada ücretli özellik ve uygulama içi satın alma bulunmamaktadır. Bu nedenle finans/ödeme verisi işlenmemekte olup, bu kategori metinden bilinçli olarak çıkarılmıştır. İleride ücretli özellik eklenmesi hâlinde bu bölüm ve saklama süreleri bölümü, veri işlemeye başlanmadan önce güncellenmeli ve Kullanıcılar ayrıca bilgilendirilmelidir.
4. İşleme amaçları ve hukuki sebepleri
Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ'in 5. maddesi ve Kurul'un yerleşik kararları uyarınca, işleme amaçları genel bir liste hâlinde sıralanıp hukuki sebepler ayrı ve genel biçimde belirtilemez. Bu nedenle aşağıda her bir veri grubu için amaç ve hukuki sebep eşleştirmesi ayrı ayrı yapılmıştır.
| Kişisel veriler | İşleme amaçları | Hukuki sebep (KVKK m.5) |
|---|---|---|
| Ad, soyad, doğum tarihi, e-posta, cep telefonu numarası, kullanıcı adı, şifrenin hash'li hâli | Üyelik kaydının oluşturulması ve hesap yönetimi; Kullanıcı ile iletişim kurulması; hesap güvenliğinin sağlanması; 18 yaş sınırının denetlenmesi | Sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması (m.5/2-c). 18 yaş denetimi bakımından ayrıca: veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması (m.5/2-ç) |
| Profil fotoğrafı, kullanıcı adı, yaş, cinsiyet, ilgi alanı seçimleri, "hakkımda" serbest metni | Profilin oluşturulması ve Kullanıcı'nın göstermeyi tercih ettiği ölçüde diğer kullanıcılara gösterilmesi | Sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması (m.5/2-c) |
| İlgi alanı seçimleri → "persona" ataması | İlgi alanı seçimlerinin otomatik sistemlerle analiz edilerek Kullanıcı'ya bir "persona" (kişilik profili) atanması ve bu personanın eşleştirme algoritmasında kullanılması | Açık rıza (m.5/1). Bu faaliyet otomatik profilleme niteliğinde olduğundan bilinçli olarak sözleşmenin ifası veya meşru menfaat sebeplerine dayandırılmamıştır |
| Eşleşme kayıtları, sohbet içerikleri, etkinlik katılım verileri, uygulama içi etkileşimler | Belirlenen zaman aralıklarında eşleştirme algoritmasının çalıştırılması; eşleşme gerçekleştiğinde sohbet odasının açılması ve mesajların iletilip saklanması; etkinlik listelerinin ve katılım durumunun yönetilmesi | Sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması (m.5/2-c) — bu, Uygulama'nın çekirdek işlevidir |
| Konum verisi | Kullanıcı'ya yakınındaki etkinliklerin ve kullanıcı önerilerinin gösterilmesi; eşleştirme algoritmasında yakınlık faktörünün kullanılması | Açık rıza (m.5/1). Konum, Uygulama'nın temel işlevleri için zorunlu olmadığından yalnızca açık rızaya dayanılarak işlenir |
| IP adresi, cihaz bilgisi, oturum ve log kayıtları | Uygulama ve hesap güvenliğinin sağlanması; sahte hesap, bot ve kötüye kullanımın tespiti ve önlenmesi; teknik arızaların giderilmesi | Veri sorumlusunun meşru menfaatleri için veri işlenmesinin zorunlu olması (m.5/2-f). 5651 sayılı Kanun kapsamındaki kayıt tutma yükümlülüğü bakımından ayrıca: kanunlarda açıkça öngörülmesi (m.5/2-a) |
| Şikâyet ve moderasyon kayıtları (şikâyet edilen profil, içerik ve sohbet kayıtları), destek yazışmaları | Zorbalık, taciz, tehdit ve benzeri ihlal bildirimlerinin incelenmesi; kullanıcı güvenliğinin sağlanması; talep ve şikâyetlerin takibi; hukuki uyuşmazlıklarda delil oluşturulması | Bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması (m.5/2-e); veri sorumlusunun meşru menfaatleri için zorunlu olması (m.5/2-f) |
| Bildirim tercihleri; e-posta ve cep telefonu numarası (pazarlama amacıyla) | Kampanya, tanıtım ve yeni özellik duyurusu niteliğindeki ticari elektronik iletilerin gönderilmesi | Açık rıza (m.5/1). Ayrıca 6563 sayılı Kanun ve Ticari İletişim ve Ticari Elektronik İletiler Hakkında Yönetmelik kapsamında ayrıca alınan onay |
| Analitik ve kullanım verisi (Firebase Analytics) | Uygulama'nın kullanım istatistiklerinin ölçülmesi, hata ve performans sorunlarının tespiti, hizmet kalitesinin geliştirilmesi | Açık rıza (m.5/1) — bkz. Çerez ve SDK Politikası |
| Yukarıda sayılan kategorilerde hâlihazırda toplanmış veriler | Mahkemeler, savcılıklar, kolluk birimleri, Kişisel Verileri Koruma Kurumu ve diğer yetkili idari mercilerin hukuka uygun taleplerinin karşılanması | Kanunlarda açıkça öngörülmesi (m.5/2-a); veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması (m.5/2-ç) |
İşlevsel (zorunlu) bildirimler ile pazarlama bildirimleri arasındaki ayrım: "tonight is live", "you're in" gibi Uygulama'nın çekirdek işlevine ait bildirimler ticari elektronik ileti niteliğinde olmayıp sözleşmenin ifası kapsamında gönderilir ve ayrı bir onaya tabi değildir. Kampanya, indirim ve tanıtım içerikli bildirimler ise yukarıda belirtildiği üzere ayrı açık rıza ve ayrı 6563 sayılı Kanun onayına tabidir.
5. Özel nitelikli kişisel veriler
28, KVKK m.6/1'de sayılan özel nitelikli kişisel verileri (ırk, etnik köken, siyasi düşünce, felsefi inanç, din, mezhep veya diğer inançlar, kılık ve kıyafet, dernek/vakıf/sendika üyeliği, sağlık, cinsel hayat, ceza mahkûmiyeti ve güvenlik tedbirleri, biyometrik ve genetik veriler) bilerek ve sistematik olarak toplamaz. Kayıt akışında bu verilerin girilmesini isteyen hiçbir zorunlu alan bulunmamaktadır.
Bununla birlikte, Uygulama'nın serbest metin alanları (profil "hakkımda" bölümü, paylaşılan içerikler, yorumlar) ve sohbet altyapısı, teknik olarak Kullanıcı'nın kendi iradesiyle özel nitelikli veri paylaşmasına elverişlidir. Bu hâlde aşağıdaki ayrım geçerlidir:
- Profilinizde veya herkese açık paylaşımlarınızda kendi iradenizle alenileştirdiğiniz özel nitelikli veriler: Bu veriler, KVKK m.6/3-ç uyarınca "ilgili kişinin alenileştirdiği kişisel verilere ilişkin ve alenileştirme iradesine uygun olması" hukuki sebebine dayanılarak, yalnızca alenileştirme iradenizin kapsadığı ölçüde (profilinizin görüntülenmesi ve içeriğin yayımlanması) işlenir. Bu veriler pazarlama, profilleme veya eşleştirme algoritmasında kullanılmaz.
- Sohbet (mesajlaşma) içeriğinde paylaştığınız veriler: Sohbetler alenileştirilmiş sayılmaz. Bu içerikler yalnızca mesajın muhatabına iletilmesi ve saklanması amacıyla, sözleşmenin ifası kapsamında işlenir; Şirket tarafından okunmaz, analiz edilmez, profilleme veya reklam amacıyla kullanılmaz.
- Şikâyet üzerine yapılan moderasyon incelemesi: Bir sohbet veya içerik hakkında zorbalık/taciz şikâyeti yapılması hâlinde, şikâyete konu kayıtlar yalnızca inceleme amacıyla ve sınırlı yetkili personel tarafından görüntülenebilir. Bu kapsamda özel nitelikli veri bulunması hâlinde işleme, KVKK m.6/3-d "bir hakkın tesisi, kullanılması veya korunması için zorunlu olması" hukuki sebebine dayanır.
Özel nitelikli kişisel verilerin işlenmesinde KVKK m.6/4 uyarınca Kurul tarafından belirlenen yeterli önlemler alınır. Kullanıcılarımıza, sağlık durumu, dini inanç, siyasi görüş ve benzeri özel nitelikli bilgilerini profil ve paylaşım alanlarında yayımlamamalarını önemle tavsiye ederiz.
6. Kişisel verilerin yurt içinde aktarılması
Kişisel verileriniz, KVKK m.8 uyarınca ve yalnızca aşağıda belirtilen alıcı grupları, amaçlar ve hukuki sebeplerle sınırlı olmak üzere yurt içinde aktarılabilir.
| Aktarılan kişisel veriler | Alıcı grubu | Aktarım amacı | Hukuki sebep |
|---|---|---|---|
| Profilde gösterilmeyi tercih ettiğiniz bilgiler: kullanıcı adı, profil fotoğrafı, yaş, persona, ortak ilgi alanları; eşleşme sonrası sohbet içeriği | Sizinle eşleşen diğer Kullanıcılar | Eşleştirme hizmetinin sunulması ve sohbetin gerçekleştirilmesi | Sözleşmenin ifası (m.5/2-c ve m.8/2-a) |
| Ad, soyad, iletişim bilgileri, şikâyete konu içerik ve sohbet kayıtları, uyuşmazlığa ilişkin belgeler | Avukat, mali müşavir ve benzeri hizmet alınan danışmanlar | Hukuki ve mali danışmanlık hizmetlerinin alınması, hukuk işlerinin takibi | Veri sorumlusunun hukuki yükümlülüğü (m.5/2-ç); bir hakkın tesisi/korunması (m.5/2-e); meşru menfaat (m.5/2-f) |
| Talep edilen ve hukuka uygun talebin kapsamına giren tüm veriler | Yetkili kamu kurum ve kuruluşları; mahkemeler, savcılıklar ve kolluk birimleri; Kişisel Verileri Koruma Kurumu | Yasal yükümlülüklerin yerine getirilmesi ve yetkili mercilerin taleplerinin karşılanması | Kanunlarda açıkça öngörülmesi (m.5/2-a); veri sorumlusunun hukuki yükümlülüğü (m.5/2-ç) |
Eşleşme gerçekleşmeden önce hiçbir Kullanıcı, sizin iletişim bilgilerinize, doğum tarihinize veya tam konumunuza erişemez. Verileriniz reklam ağlarına, veri simsarlarına veya bu tabloda yer almayan üçüncü kişilere ticari amaçla aktarılmaz ve satılmaz.
7. Kişisel verilerin yurt dışına aktarılması
Uygulama'nın sunucu, veri tabanı ve dosya depolama altyapısı yurt dışında yerleşik bir bulut hizmeti sağlayıcısı üzerinde çalışmaktadır. Bu nedenle Bölüm 3'te sayılan kişisel verileriniz, Uygulama'yı kullanabilmeniz için zorunlu olarak yurt dışına aktarılmaktadır. Bu, şeffaflık ilkesi gereği açıkça belirtilmesi gereken bir husustur.
| Aktarılan kişisel veriler | Alıcı (veri işleyen) | Ülke / bölge | Aktarım amacı |
|---|---|---|---|
| Bölüm 3'te sayılan tüm kişisel veriler (kimlik, iletişim, hesap ve profil, konum, kullanıcı işlem — sohbet içerikleri dâhil —, işlem güvenliği, görsel veriler) | Google Cloud — [Google Cloud EMEA Limited / Google Ireland Limited: sözleşmedeki tam unvanla teyit edilecek] | İrlanda (Avrupa Birliği) — [veri barındırma bölgesi konsol ayarından teyit edilecek] | Uygulama'nın çalışabilmesi için zorunlu olan sunucu, veri tabanı, kimlik doğrulama ve dosya depolama altyapısının sağlanması |
| Cihaz bildirim kimliği (push token) ve bildirim gönderimi için gerekli asgari veri | Push bildirim altyapısı sağlayıcısı — Apple Push Notification service (APNs) ve/veya Firebase Cloud Messaging (FCM) [entegrasyon teyit edilecek] | Amerika Birleşik Devletleri / İrlanda | Uygulama bildirimlerinin cihazınıza iletilmesi |
| Ekran görüntüleme, olay (event) kayıtları, oturum ve kullanım istatistikleri, cihaz tanımlayıcıları | Google (Firebase Analytics) | Amerika Birleşik Devletleri dâhil Google'ın küresel altyapısı | Kullanım istatistiklerinin ölçülmesi ve hizmet kalitesinin geliştirilmesi — yalnızca açık rıza verilmesi hâlinde |
7.1 Yurt dışına aktarımın hukuki dayanağı ve mevcut durumumuz
KVKK'nın 9. maddesi, 12.03.2024 tarihinde yürürlüğe giren 7499 sayılı Kanun ile değiştirilmiş ve yurt dışına aktarım üç kademeli bir rejime bağlanmıştır:
- Yeterlilik kararı (m.9/1): Aktarımın yapılacağı ülke, sektör veya uluslararası kuruluş hakkında Kurul tarafından bir yeterlilik kararı bulunması hâlinde aktarım yapılabilir.
- Uygun güvenceler (m.9/4): Yeterlilik kararı yoksa; taraflar arasında (a) uluslararası anlaşma niteliğinde olmayan anlaşma ve Kurul izni, (b) Kurul'ca onaylanmış bağlayıcı şirket kuralları, (c) Kurul tarafından ilan edilen standart sözleşme veya (ç) yeterli korumayı sağlayacak yazılı taahhütname ve Kurul izni güvencelerinden birinin sağlanması hâlinde aktarım yapılabilir. Standart sözleşme, imzalanmasından itibaren beş iş günü içinde Kuruma bildirilmek zorundadır (m.9/5).
- Arızi hâller (m.9/6): Yeterlilik kararı bulunmaması ve uygun güvencelerden herhangi birinin sağlanamaması durumunda, yalnızca arızi olmak kaydıyla, ilgili kişinin muhtemel riskler hakkında bilgilendirilmesi şartıyla aktarıma açık rıza vermesi de dâhil olmak üzere maddede sayılan sınırlı hâllerde aktarım yapılabilir.
Bu metnin hazırlandığı tarih itibarıyla veri sorumlusu, yukarıdaki 2. kademedeki uygun güvencelerden hiçbirini henüz sağlamamıştır; Kurul tarafından ilan edilen standart sözleşme imzalanmamış ve dolayısıyla Kuruma bildirilmemiştir. Bu nedenle, TestFlight kapalı test aşaması boyunca yurt dışına aktarım, KVKK m.9/6-a kapsamında, muhtemel riskler hakkında bilgilendirilmeniz kaydıyla verdiğiniz açık rızaya dayanılarak gerçekleştirilmektedir. Aktarımın dayandığı riskler ve bu rızanın kapsamı Açık Rıza Metni Bölüm 5'te ayrıntılı olarak açıklanmıştır.
KVKK m.9/6'daki hâller yalnızca arızi (istisnai, süreklilik arz etmeyen) aktarımlar için öngörülmüştür. Bulut altyapısı üzerinden yürütülen sürekli ve sistematik bir veri barındırma faaliyeti, kural olarak arızi sayılmaz. Bu nedenle veri sorumlusu, Uygulama herkese açık olarak yayına alınmadan önce, bulut hizmeti sağlayıcısı ile Kurul tarafından ilan edilen standart sözleşmeyi (veri sorumlusundan veri işleyene aktarım modülü) imzalamayı ve imzadan itibaren beş iş günü içinde Kuruma bildirmeyi taahhüt eder. Bu güvence sağlandığında işbu bölüm güncellenecek ve yurt dışı aktarımı için ayrı açık rıza alınması uygulamasına son verilecektir.
8. Otomatik karar verme ve profilleme
Uygulama, kayıt sırasında seçtiğiniz ilgi alanlarını otomatik sistemlerle analiz ederek size bir "persona" (örneğin "The Jazz Nomad") atamakta ve bu personayı eşleştirme algoritmasında kullanmaktadır. Bu faaliyet profilleme niteliğindedir ve yalnızca açık rızanıza dayanılarak yürütülür.
- Persona ataması yalnızca sizin seçtiğiniz ilgi alanı kategorilerine dayanır; sohbet içeriğiniz, konumunuz veya cihaz verileriniz persona hesaplamasında kullanılmaz.
- Persona ataması hakkında hukuki sonuç doğuran veya sizi önemli ölçüde etkileyen bir karar (örneğin hesabınızın kapatılması, bir hizmetten mahrum bırakılmanız) verilmez; yalnızca içerik ve eşleşme önerilerinin sıralanmasında kullanılır.
- KVKK m.11/1-g uyarınca, işlenen verilerinizin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle aleyhinize bir sonuç ortaya çıkmasına itiraz etme hakkına sahipsiniz.
- Persona rızanızı vermemeniz veya geri çekmeniz hâlinde hesabınız oluşturulmaya/kullanılmaya devam eder; yalnızca persona ataması yapılmaz ve eşleştirme, persona faktörü olmaksızın çalışır.
9. Saklama süreleri ve imha
Saklama süreleri şu ilkeye göre belirlenmiştir: her veri kategorisi için önce ilgili mevzuatta (vergi hukuku, ticaret hukuku, elektronik ticaret mevzuatı, 5651 sayılı Kanun) öngörülmüş kanuni bir saklama süresi veya zamanaşımı süresi bulunup bulunmadığına bakılır; böyle bir süre varsa o süre esas alınır. Kanuni bir süre öngörülmemişse veri, yalnızca işlenme amacının gerektirdiği süre boyunca saklanır ve bu sürenin sonunda silinir, yok edilir veya anonim hâle getirilir (KVKK m.4/2-d ve m.7).
| Veri kategorisi | Saklama süresi | Sürenin dayanağı |
|---|---|---|
| Hesap, kimlik ve iletişim verileri | Hesap aktif olduğu sürece. Hesabın silinmesinden sonra: 6 ay | Kanuni bir saklama süresi bulunmamaktadır. Hesap silindikten sonraki süre, olası itiraz, şikâyet ve hukuki taleplerde ispat aracı olması amacıyla ölçülülük ilkesi gözetilerek belirlenmiştir. Türk Borçlar Kanunu m.146'daki 10 yıllık genel zamanaşımı üst sınır olmakla birlikte, veri minimizasyonu gereği bu süre orantısız bulunmuş ve süre kısa tutulmuştur. |
| Persona, ilgi alanı seçimleri | Hesap aktif olduğu sürece; rıza geri çekilirse derhâl silinir | Açık rızaya dayalı işleme. Rızanın geri alınmasıyla işleme sebebi ortadan kalkar (KVKK m.7/1) |
| Eşleşme kayıtları ve sohbet (chat) içerikleri | Hesap aktif olduğu sürece. Hesabın silinmesinden veya sohbetin karşılıklı sonlandırılmasından sonra: 30 gün | Kanuni bir saklama süresi bulunmamaktadır. 30 günlük ek süre, bu dönemde yapılabilecek güvenlik/kötüye kullanım şikâyetlerinin incelenebilmesi amacıyla öngörülmüştür |
| Konum verisi | Saklanmaz. Yalnızca ilgili öneri/eşleştirme işlemi süresince işlenir; işlem tamamlandığında silinir | Amaçla bağlantılı, sınırlı ve ölçülü olma ilkesi (KVKK m.4/2-ç). Konum geçmişi, rota veya iz kaydı tutulmaz |
| İşlem güvenliği verileri (IP, cihaz, log kayıtları) | 1 yıl | 5651 sayılı Kanun ve İnternet Ortamında Yapılan Yayınların Düzenlenmesine Dair Usul ve Esaslar Hakkında Yönetmelik uyarınca yer sağlayıcılar için öngörülen trafik bilgisi saklama süresi (asgari 1 yıl). Uygulama'nın yer sağlayıcı sıfatını haiz olup olmadığı hukuki değerlendirmeye tabidir; ihtiyatlılık gereği asgari süre esas alınmıştır |
| Şikâyet, moderasyon ve uyuşmazlık kayıtları | 2 yıl (devam eden bir uyuşmazlık varsa uyuşmazlık kesin olarak sonuçlanıncaya kadar) | Türk Borçlar Kanunu m.72 uyarınca haksız fiilden doğan tazminat taleplerinde zararın ve failin öğrenilmesinden itibaren 2 yıllık zamanaşımı süresi. İlgili kullanıcı hesabını silmiş olsa dahi bu kayıtlar saklanabilir |
| Ticari elektronik ileti onay ve ret kayıtları | Onayın geçerliliğinin sona erdiği tarihten itibaren 3 yıl | Ticari İletişim ve Ticari Elektronik İletiler Hakkında Yönetmelik m.13/2 |
| Ticari elektronik ileti içerik kayıtları | Kayıt tarihinden itibaren 3 yıl | Ticari İletişim ve Ticari Elektronik İletiler Hakkında Yönetmelik m.13/2 |
| Analitik ve kullanım verisi (Firebase Analytics) | 14 ay (SDK konsolundan bu süre ayarlanmalıdır) | Kanuni bir saklama süresi bulunmamaktadır; analiz amacının gerektirdiği süre esas alınmıştır. Rıza geri çekildiğinde veri toplanması durdurulur |
| KVKK m.11 kapsamındaki başvuru ve cevap kayıtları | Başvurunun sonuçlandırılmasından itibaren 3 yıl | Aydınlatma ve başvuruya cevap yükümlülüğünün yerine getirildiğinin ispatı (KVKK m.13); Kurula şikâyet süreleri (m.14) gözetilerek belirlenmiştir |
Saklama sürelerinin sona ermesini takiben kişisel veriler, en geç takip eden ilk periyodik imha döneminde (azami 6 aylık aralıklarla) silinir, yok edilir veya anonim hâle getirilir. Talebiniz üzerine yapılan silme işlemleri ise KVKK m.7 ve m.13 uyarınca en geç 30 gün içinde sonuçlandırılır.
10. Veri güvenliğine ilişkin alınan tedbirler
KVKK m.12 uyarınca, kişisel verilerinizin hukuka aykırı olarak işlenmesini ve bunlara hukuka aykırı olarak erişilmesini önlemek ile muhafazasını sağlamak amacıyla uygun güvenlik düzeyini temin etmeye yönelik teknik ve idari tedbirler alınmaktadır:
Teknik tedbirler
- Cihaz ile sunucular arasındaki tüm iletişim şifreli bağlantı (TLS) üzerinden gerçekleştirilir.
- Şifreler açık metin olarak saklanmaz; yalnızca geri döndürülemez şekilde özetlenmiş (hash) hâlleri tutulur.
- Veri tabanı seviyesinde erişim kuralları uygulanır: bir Kullanıcı yalnızca kendi kayıtlarına ve karşılıklı eşleşme kurulmuş sohbet/etkinlik verilerine erişebilir.
- Yetkilendirme matrisi uygulanır; sohbet ve şikâyet kayıtlarına erişim yalnızca moderasyon incelemesi ile sınırlı ve loglanmış şekilde yapılır.
- Yedekleme yapılır ve yedekler şifreli olarak tutulur.
- Bulut hizmeti sağlayıcısının sunduğu güvenlik yapılandırmaları (kimlik doğrulama, erişim kuralları, denetim kayıtları) etkin biçimde kullanılır.
İdari tedbirler
- Veri işleyenlerle (bulut ve bildirim hizmeti sağlayıcıları) veri işleme sözleşmeleri akdedilir.
- Kişisel verilere erişimi olan kişilerle gizlilik taahhütnamesi imzalanır.
- Kişisel veri envanteri ile saklama ve imha politikası tutulur ve güncellenir.
- Veri ihlali (data breach) hâlinde uygulanacak müdahale prosedürü hazırlanır. KVKK m.12/5 ve Kurul'un ilgili kararı uyarınca ihlal, öğrenildiği tarihten itibaren gecikmeksizin ve en geç 72 saat içinde Kurula, ayrıca makul olan en kısa sürede ilgili kişilere bildirilir.
Alınan tüm tedbirlere rağmen, internet üzerinden yapılan hiçbir veri iletiminin veya elektronik ortamda yapılan hiçbir saklamanın %100 güvenli olmadığını hatırlatırız.
11. 18 yaş sınırı ve çocukların verileri
28, yalnızca 18 yaşını doldurmuş kişilere yöneliktir ve bilerek 18 yaş altındaki kişilerden kişisel veri toplamaz. Kayıt sırasında beyan edilen doğum tarihi hem uygulama arayüzünde hem sunucu tarafında denetlenir; 18 yaşından küçük bir doğum tarihi girildiğinde hesap oluşturulmaz. 18 yaşından küçük olduğu değerlendirilen bir hesaba ilişkin bildirim yapılması hâlinde hesap askıya alınır ve ilgili veriler gecikmeksizin silinir.
12. KVKK m.11 kapsamındaki haklarınız ve başvuru yolu
Kanun'un 11. maddesi uyarınca, veri sorumlusuna başvurarak kendinizle ilgili olarak aşağıdaki haklara sahipsiniz:
- Kişisel verilerinizin işlenip işlenmediğini öğrenme,
- Kişisel verileriniz işlenmişse buna ilişkin bilgi talep etme,
- Kişisel verilerinizin işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme,
- Yurt içinde veya yurt dışında kişisel verilerinizin aktarıldığı üçüncü kişileri bilme,
- Kişisel verilerinizin eksik veya yanlış işlenmiş olması hâlinde bunların düzeltilmesini isteme,
- KVKK m.7'de öngörülen şartlar çerçevesinde kişisel verilerinizin silinmesini veya yok edilmesini isteme,
- Düzeltme, silme ve yok etme işlemlerinin, kişisel verilerinizin aktarıldığı üçüncü kişilere bildirilmesini isteme,
- İşlenen verilerinizin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle aleyhinize bir sonucun ortaya çıkmasına itiraz etme,
- Kişisel verilerinizin kanuna aykırı olarak işlenmesi sebebiyle zarara uğramanız hâlinde zararın giderilmesini talep etme.
12.1 Haklarınızı uygulama içinden doğrudan kullanabileceğiniz noktalar
| Talep | Uygulama içi yol |
|---|---|
| Verilerinize erişim ve bilgi talebi | Ayarlar → Gizlilik → Verilerim |
| Hesabın ve tüm verilerin silinmesi | Ayarlar → Hesabımı Sil |
| Persona (profilleme) rızasının geri alınması | Ayarlar → Gizlilik → Persona Tercihi |
| Konum rızasının geri alınması | Ayarlar → Gizlilik → Konum · ayrıca: Cihaz Ayarları → 28 → Konum |
| Pazarlama iletisi rızasının geri alınması | Ayarlar → Bildirimler → Pazarlama İletileri · ayrıca: iys.org.tr üzerinden marka bazlı ret |
| Analitik SDK rızasının geri alınması | Ayarlar → Gizlilik → Veri ve Analitik Tercihleri |
| Yurt dışına aktarım rızasının geri alınması | Ayarlar → Gizlilik → Yurt Dışına Aktarım — bkz. aşağıdaki uyarı |
Uygulama'nın tüm sunucu altyapısı yurt dışında bulunduğundan, yurt dışına aktarım rızasını geri çekmeniz hâlinde Uygulama'yı kullanmaya devam etmeniz teknik olarak mümkün olmaz. Bu durumda hesabınız kapatılır ve verileriniz Bölüm 9'daki süreler dâhilinde silinir. Bu husus, rızanızı vermeden önce bilmeniz gereken bir sınırlamadır ve Açık Rıza Metni Bölüm 5'te ayrıca açıklanmıştır.
12.2 Başvuru usulü
Taleplerinizi, Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ'e uygun olarak; kimliğinizi tevsik edici bilgilerle birlikte adresine yazılı olarak, KEP adresine, sistemimizde kayıtlı e-posta adresinizden kvkk@28istanbul.com adresine ya da Uygulama içi "Ayarlar → Gizlilik → Veri Talebi" bölümünden iletebilirsiniz.
- Başvurunuz, talebin niteliğine göre en kısa sürede ve her hâlde en geç otuz gün içinde sonuçlandırılır (KVKK m.13/2).
- Başvurular kural olarak ücretsiz sonuçlandırılır. Ancak işlemin ayrıca bir maliyet gerektirmesi hâlinde, Kişisel Verileri Koruma Kurulu tarafından belirlenen tarifedeki ücret alınabilir (KVKK m.13/2).
- Başvurunuzun reddedilmesi, verilen cevabı yetersiz bulmanız veya süresinde cevap verilmemesi hâllerinde; cevabı öğrendiğiniz tarihten itibaren otuz ve her hâlde başvuru tarihinden itibaren altmış gün içinde Kişisel Verileri Koruma Kurulu'na şikâyette bulunabilirsiniz (KVKK m.14). Kurula şikâyet yoluna gitmeden önce veri sorumlusuna başvuru yolunun tüketilmesi zorunludur.
13. Amaç değişikliği, aydınlatmanın ispatı ve güncelleme
Kişisel verilerinizin bu metinde belirtilenler dışında bir amaçla işlenmesinin gerekmesi hâlinde, veri işleme faaliyetine başlanmadan önce bu yeni amaç için ayrıca aydınlatma yapılır. Bu kural, yeni amacın önceden bildirilmiş bir amacın genişletilmiş hâli olması durumunda da geçerlidir.
Aydınlatma yükümlülüğünün yerine getirildiğinin ispat külfeti veri sorumlusuna aittir. Bu nedenle Uygulama'ya kayıt sırasında işbu metnin size sunulduğu ve okunduğunun onaylandığı bilgisi, metnin sürüm numarası ve zaman damgası ile birlikte elektronik ortamda kayıt altına alınır. Açık rıza kayıtları da aynı şekilde, her bir rıza kalemi ayrı ayrı olacak biçimde saklanır.
İşbu Aydınlatma Metni, mevzuat değişiklikleri, Kurul kararları veya Uygulama'nın veri işleme faaliyetlerindeki değişiklikler doğrultusunda güncellenebilir. Güncelleme hâlinde metnin sürüm numarası ve tarihi değiştirilir; esaslı değişikliklerde Kullanıcılar Uygulama içinden ayrıca bilgilendirilir.
14. Veri Sorumluları Sicili (VERBİS) durumu
KVKK m.16 uyarınca kişisel veri işleyen gerçek ve tüzel kişiler, kural olarak veri işlemeye başlamadan önce Veri Sorumluları Siciline (VERBİS) kaydolmak zorundadır. Ancak Kişisel Verileri Koruma Kurulu, işlenen kişisel verinin niteliği, sayısı ve benzeri objektif kriterleri gözeterek bu yükümlülüğe istisna getirebilmektedir.
Kurul'un 2025/1572 sayılı kararı uyarınca; yıllık çalışan sayısı 50'den az ve yıllık mali bilanço toplamı 100 milyon TL'den az olan, ana faaliyet konusu özel nitelikli kişisel veri işleme olmayan veri sorumluları VERBİS kayıt yükümlülüğünden istisna tutulmuştur. Veri sorumlusu, bu kriterleri karşıladığı değerlendirmesiyle VERBİS kaydı yaptırmamıştır. VERBİS istisnası, KVKK yükümlülüklerinden istisna değildir; aydınlatma, veri güvenliği, ilgili kişi başvurularını 30 gün içinde cevaplama, veri ihlallerini 72 saat içinde Kurula bildirme ve yurt dışı aktarım kurallarına uyma yükümlülükleri aynen devam eder.
15. Yürürlük ve iletişim
İşbu Aydınlatma Metni tarihinde yürürlüğe girmiştir. Güncelleme tarihi: 10 Eylül 2026.
Kişisel verilerinizin işlenmesine ilişkin her türlü soru ve talebiniz için kvkk@28istanbul.com adresinden bize ulaşabilirsiniz.
Açık Rıza Metni, Kullanım Koşulları, Gizlilik Politikası, Çerez ve SDK Politikası ve Ticari Elektronik İleti Onayı ile birlikte bir bütün oluşturur.
Güncelleme tarihi: 10 Eylül 2026