Gizlilik politikası
Sürüm: 2026-09-30-taslak · Son güncelleme: 30 Eylül 2026
Bu politika, KKTC Fatura (çalışma adı; bundan sonra "Platform", "biz") kullanıldığında kişisel verilerin nasıl işlendiğini anlatır. Metin, Kuzey Kıbrıs Türk Cumhuriyeti'nin [89/2007 sayılı Kişisel Verilerin Korunması Yasası ve değişiklikleri — avukat teyit etmeli] ile Avrupa Birliği Genel Veri Koruma Tüzüğü (GDPR, 2016/679) esas alınarak hazırlanmıştır. İki düzenleme farklı bir kural koyduğunda daha koruyucu olanı uygularız.
1. Veri sorumlusu kim?
Platformu işleten: [Şirket unvanı], [adres], [şirket sicil no]. Kişisel verilerle ilgili her soru için: [kvkk@alanadiniz.com].
Rolümüz, verinin türüne göre değişir:
- Hesap verileri (adınız, e-postanız, parolanızın özeti, giriş kayıtları): bu veriler için veri sorumlusu biziz.
- Yüklediğiniz belgeler ve kestiğiniz faturalar (içlerindeki tedarikçi, müşteri ve çalışan bilgileri dahil): bu verilerin veri sorumlusu belgeyi yükleyen işletmedir; işletmenin muhasebe ofisi de kendi hizmeti için ayrıca sorumlu olabilir. Biz bu verileri yalnızca onlar adına ve onların talimatıyla işleriz (veri işleyen). Muhasebe ofisleriyle ayrı bir veri işleme sözleşmesi yaparız. [Roller avukatça teyit edilmeli: işletme–muhasebe ofisi–Platform ilişkisi.]
2. Hangi verileri işliyoruz?
- Hesap: ad soyad, e-posta, telefon (isteğe bağlı), hesap türü, parolanızın tek yönlü özeti (parolanızın kendisini saklamayız), kayıtta onayladığınız metinlerin sürümü ve onay zamanı.
- İşletme: işletme ünvanı, vergi sicil numarası, telefon ve adres gibi profil bilgileri.
- Muhasebe ofisi: ofis adı, telefonu ve logosu (müşterilere ve davet sayfasında gösterilir).
- Belgeler: yüklediğiniz fatura, fiş ve diğer belgelerin fotoğrafları ya da PDF'leri ve bunlardan okunan bilgiler (satıcı/alıcı adı, vergi numarası, tarih, tutarlar, KDV). Belgelerde üçüncü kişilere ait bilgiler bulunabilir; bu bilgileri yalnızca muhasebe amacıyla işleriz.
- Kestiğiniz faturalar: alıcı bilgileri, kalemler, tutarlar; paylaşım bağlantısı oluşturursanız bağlantının kaydı.
- Güvenlik: iki adımlı doğrulama açıksa şifreli doğrulama anahtarı ve kurtarma kodlarının özetleri; hatalı giriş denemelerini sınırlamak için e-posta ve IP adresinden üretilen özetlenmiş sayaçlar; parola sıfırlama bağlantılarının kaydı.
- Teknik kayıtlar: sunucu günlükleri (IP adresi, istek zamanı, istenen adres, sonuç kodu) ve hata kayıtları.
Özel nitelikli kişisel veri (sağlık, din, etnik köken vb.) istemeyiz. Bir belgede böyle bir bilgi bulunursa (ör. bir sağlık harcaması faturası) onu yalnızca muhasebe kaydı olarak işleriz.
3. Hangi amaçlarla ve hangi hukuki sebeple?
| Amaç | Hukuki sebep [KKTC karşılıkları avukatça eklenmeli] |
|---|---|
| Hesabınızı açmak, giriş yapmanızı sağlamak, hizmeti sunmak (belge okuma, fatura kesme, muhasebeciyle paylaşım, muhasebe programına aktarım) | Sözleşmenin kurulması ve ifası (GDPR m. 6/1-b) |
| Faturaları ve belgeleri mevzuatın öngördüğü süre boyunca saklamak | Hukuki yükümlülük (GDPR m. 6/1-c) |
| Hesapları korumak (deneme sınırlama, iki adımlı doğrulama), hataları bulup düzeltmek, yedek almak | Meşru menfaat (GDPR m. 6/1-f): hizmetin güvenli ve kesintisiz çalışması |
| Parola sıfırlama ve hizmetle ilgili zorunlu bildirimler | Sözleşmenin ifası |
Verilerinizi satmayız, reklam için kullanmayız, profil çıkarmayız ve sizin hakkınızda yalnızca otomatik işlemeye dayalı hukuki sonuç doğuran kararlar almayız. Belgelerin otomatik okunması yalnızca size ve muhasebecinize kontrol edilecek bir öneri sunar.
4. Veriler nerede tutuluyor?
- Sunucu: Hetzner Online GmbH, Almanya (Avrupa Birliği) veri merkezi. Veritabanı ve yüklenen belgeler burada tutulur.
- Yedekler: her gece, sunucudan farklı bir AB konumundaki depoya (Hetzner Object Storage) alınır. Yedekler depoya gönderilmeden önce şifrelenir (restic, AES-256); şifre çözme parolası yalnızca bizdedir, depo sağlayıcısı içeriği göremez.
- Telefonunuz: internet yokken çektiğiniz belgeler gönderilene kadar yalnızca telefonunuzun tarayıcısında (IndexedDB) bekler; gönderilince oradan silinir.
5. Verileri kimlerle paylaşıyoruz?
Muhasebeciniz: işletmeniz bir muhasebe ofisine bağlandığında o ofis işletmenizin belgelerini ve faturalarını görür. Bağlantıyı siz kurarsınız ve istediğiniz zaman kaldırabilirsiniz.
Hizmet sağlayıcılarımız (alt işleyenler): yalnızca hizmet için gereken veriyi, sözleşmeyle bağlı oldukları ölçüde alırlar.
| Sağlayıcı | Ne için | Hangi veri | Konum |
|---|---|---|---|
| Hetzner Online GmbH | Sunucu ve şifreli yedek deposu | Tüm Platform verisi (yedekte şifreli) | Almanya (AB) |
| Google (Gemini API) | Yüklenen belgenin otomatik okunması (OCR) | Yalnızca belge görüntüsü; hesap bilgisi gönderilmez | [AB dışı, ör. ABD olabilir — aktarım güvencesi aşağıda] |
| Functional Software, Inc. (Sentry) | Hata izleme | Hata kaydı; IP adresi, çerez ve kullanıcı bilgisi gönderilmeyecek şekilde ayarlıdır | AB veri konumu (Frankfurt) |
| Brevo (Sendinblue SAS) | E-posta gönderimi (parola sıfırlama) | E-posta adresi, ad, e-posta içeriği | Fransa (AB) |
Belge okuma için ücretli Gemini API kullanılır. Google'ın bu hizmete ilişkin koşullarına göre gönderilen içerik Google'ın modellerini eğitmek için kullanılmaz [Gemini API ek hizmet şartları ve veri işleme şartlarıyla teyit edilmeli; ücretsiz katman kullanılmamalı]. Gemini'ye ulaşılamazsa belge, sunucumuzda çalışan yerel bir okuma motoruyla okunur; bu durumda belge dışarı gönderilmez.
Yasal bir zorunluluk olduğunda (ör. mahkeme kararı) yetkili kamu kurumlarıyla, yalnızca istenen ölçüde paylaşırız.
6. Yurt dışına aktarım
Platform KKTC'de sunulur, veriler AB'de (Almanya) tutulur. Belge okuma sırasında belge görüntüsü AB dışındaki sunuculara gidebilir. Bu aktarımlar için [AB Komisyonu Standart Sözleşme Maddeleri ve/veya AB–ABD Veri Gizliliği Çerçevesi; KKTC mevzuatına göre yurt dışına aktarım şartları ve gerekiyorsa açık rıza — avukat belirlemeli] güvencelerine dayanırız.
7. Ne kadar süre saklıyoruz?
- Hesap verileri: hesabınız açık olduğu sürece. Hesap kapatılınca [30] gün içinde silinir ya da anonim hale getirilir.
- Belgeler ve faturalar: işletmenin yasal saklama yükümlülüğü süresince [KKTC vergi mevzuatındaki süre teyit edilmeli, ör. 7 yıl]; süre dolunca silinir.
- Yedekler: saklama kuralı gereği son 14 günün günlük, son 8 haftanın haftalık ve son 84 ayın (7 yıl) aylık yedeği tutulur. Silinen bir veri, içinde bulunduğu yedekler sırayla silinene kadar (en fazla 84 ay) şifreli yedeklerde kalabilir; yedeklerden yalnızca geri yükleme için yararlanılır.
- Güvenlik sayaçları: hatasız bir saatin sonunda sıfırlanır. Parola sıfırlama bağlantıları 60 dakika geçerlidir.
- Sunucu günlükleri: [14] gün. [Teknik: günlük döndürme ayarlanmalı.]
8. Verileri nasıl koruyoruz?
- Tüm bağlantılar HTTPS ile şifrelenir.
- Parolalar tek yönlü özet olarak (PBKDF2-SHA256) saklanır; iki adımlı doğrulama anahtarları veritabanında şifrelidir.
- Her işletme yalnızca kendi verisini, her muhasebe ofisi yalnızca kendisine bağlı müşterileri görür.
- Art arda hatalı girişler geciktirilir; muhasebeciler iki adımlı doğrulama açabilir.
- Yedekler şifrelidir, sunucudan ayrı bir konumdadır ve geri yüklemesi düzenli olarak denenir.
- Sunucuya yalnızca yetkili kişiler, anahtarla erişir.
Verilerinizi etkileyen bir güvenlik ihlali olursa mevzuatın öngördüğü sürede [GDPR: 72 saat içinde denetim otoritesine; KKTC'deki bildirim yükümlülüğü teyit edilmeli] ilgili kuruma ve gerekiyorsa size bildiririz.
9. Çerezler ve tarayıcıda saklanan bilgiler
Yalnızca hizmetin çalışması için zorunlu çerezler kullanırız; reklam, analiz ya da izleme çerezi kullanmayız.
| Ad | Amaç | Süre |
|---|---|---|
kf_session | Oturumunuzu açık tutar (JavaScript tarafından okunamaz) | 12 saat |
kf_csrf | Sahte istek saldırılarına karşı koruma | 12 saat |
Telefon uygulaması ayrıca tarayıcı belleğinde oturum bilgisi kısayolunu, yarım kalan form taslağını ve çevrimdışı belge kuyruğunu tutar; bunlar cihazınızdan çıkmaz ve çıkış yapınca ya da gönderim bitince silinir.
10. Haklarınız
Kişisel verilerinizle ilgili olarak şunları isteyebilirsiniz:
- verilerinizin işlenip işlenmediğini ve hangi verilerin işlendiğini öğrenmek, bir kopyasını almak;
- yanlış ya da eksik verilerin düzeltilmesini istemek;
- verilerinizin silinmesini istemek (yasal saklama yükümlülüğü olan belgeler hariç);
- işlemenin kısıtlanmasını istemek ya da meşru menfaate dayanan işlemeye itiraz etmek;
- verilerinizi yaygın kullanılan bir biçimde (ör. Excel) almak ve başka bir hizmete taşımak;
- bir şikâyetiniz olursa denetim otoritesine başvurmak: KKTC'de [Kişisel Verileri Koruma Kurulu — adı ve iletişim bilgisi teyit edilmeli]; AB'de yaşıyorsanız kendi ülkenizin veri koruma otoritesi.
Başvurunuzu [kvkk@alanadiniz.com] adresine gönderin; en geç [30] gün içinde yanıt veririz. Kimliğinizi doğrulamak için hesabınıza kayıtlı e-posta adresinden yazmanızı isteyebiliriz. Bir belgede adı geçen biriyseniz (ör. bir faturadaki alıcı), başvurunuzu belgeyi yükleyen işletmeye iletir, ona yardımcı oluruz.
11. Yaş sınırı
Platform işletmeler ve muhasebe ofisleri içindir; 18 yaşından küçükler hesap açamaz.
12. Değişiklikler
Bu politikayı değiştirdiğimizde sürüm numarasını ve tarihi güncelleriz; önemli değişiklikleri yürürlüğe girmeden önce e-postayla ya da uygulama içinde bildiririz.
13. İletişim
[Şirket unvanı] · [adres] · [kvkk@alanadiniz.com] · [telefon]