TasarrufYap

TasarrufYap — Kişisel Verilerin Korunması Aydınlatma Metni

(6698 sayılı Kişisel Verilerin Korunması Kanunu md. 10 kapsamında hazırlanmıştır.)

⚠️ BU METİN HUKUKİ TAVSİYE DEĞİLDİR — TASLAKTIR
Aşağıdaki metin, uygulamanın kodda ve veritabanında doğrulanmış davranışını KVKK md.10
yapısına oturtan bir taslaktır. Bir avukat incelemeden ve DOLDURULACAK alanları
doldurulmadan kullanıcıya sunulmamalıdır. Özellikle md.6 (özel nitelikli veri) ve
md.9 (yurt dışına aktarım) başlıklarındaki değerlendirmelerin hukukçu tarafından
teyidi zorunludur.

1. Veri sorumlusunun kimliği

Veri sorumlusuVidentis IO
Adres[OPERATÖRDEN BEKLENİYOR: Videntis IO tebligata elverişli açık adresi]
Sicil / MERSİS[OPERATÖRDEN BEKLENİYOR: Videntis IO ticaret sicil no + MERSİS no]
VERBİS[OPERATÖRDEN BEKLENİYOR: VERBİS kayıt durumu]
TemsilciYoktur (veri sorumlusu Türkiye'de yerleşiktir; yurt dışında yerleşik veri sorumlusu temsilcisi ataması gerekmez)
Başvuru kanalları[email protected] · [OPERATÖRDEN BEKLENİYOR: KEP adresi]
Not — VERBİS: Kişisel Verileri Koruma Kurulu'nun belirlediği eşiklerin altında kalan
veri sorumluları Sicil'e kayıt yükümlülüğünden muaf tutulabilmektedir. **Muafiyet yalnızca
Sicil'e kayıt yükümlülüğünü kaldırır**; aydınlatma, hukuka uygun işleme, veri güvenliği,
ilgili kişi başvurularını yanıtlama ve ihlal bildirimi yükümlülükleri aynen devam eder.
Muafiyetin bu proje için geçerli olup olmadığı, güncel Kurul kararı esas alınarak avukat
tarafından teyit edilmelidir.

2. İşlenen kişisel veriler ve hukuki sebepleri

Aşağıdaki tablo, veritabanı şeması tablo/kolon düzeyinde kontrol edilerek çıkarılmıştır. Her satır için hukuki sebep ayrı ayrı belirtilmiştir.

2.1 Kimlik ve iletişim verisi

VeriKaynakHukuki sebep
E-posta adresiauth.users.emailKVKK md.5/2-c — sözleşmenin kurulması ve ifası. Hesap açılışı ve giriş için zorunludur; bu veri olmadan hizmet verilemez.
Parola (tek yönlü özet)auth.users.encrypted_passwordKVKK md.5/2-c (sözleşmenin ifası) ve md.5/2-ç — veri sorumlusunun hukuki yükümlülüğü (md.12 veri güvenliği).
Kullanıcı kimliği (UUID)auth.users.idKVKK md.5/2-c. Kayıtlarınızın size bağlanması için teknik zorunluluk.
E-posta doğrulama / parola sıfırlama jetonlarıauth.users.confirmation_token, recovery_tokenKVKK md.5/2-c ve md.5/2-f — meşru menfaat (hesabın gerçek sahibi tarafından açıldığının doğrulanması).

Ad-soyad, TC kimlik numarası, telefon numarası, doğum tarihi ve adres işlenmemektedir.

2.2 İşlem güvenliği verisi

VeriKaynakHukuki sebep
IP adresiauth.sessions.ipKVKK md.5/2-f — meşru menfaat (hesap güvenliği, yetkisiz erişim ve kötüye kullanımın tespiti) ve md.5/2-ç (md.12 veri güvenliği yükümlülüğü).
Cihaz/istemci bilgisi (user-agent)auth.sessions.user_agentKVKK md.5/2-f — meşru menfaat. Aynı gerekçe.
Oturum ve jeton kayıtlarıauth.sessions, auth.refresh_tokensKVKK md.5/2-c. Oturumun sürdürülmesi teknik zorunluluktur.
Kimlik doğrulama olay kayıtları (giriş/çıkış/parola sıfırlama; kayıt içinde e-posta adresi geçer)auth.audit_log_entriesKVKK md.5/2-f — meşru menfaat ve md.5/2-ç.

2.3 Finansal işlem verisi (kullanıcının elle girdiği)

VeriKaynakHukuki sebep
Profil tercihleri (raporlama para birimi, saat dilimi, defter başlangıcı)profilesKVKK md.5/2-c.
Hesaplar ve kategoriler; hesap adı, tür, para birimi, kurum adı (serbest metin)accountsKVKK md.5/2-c — sözleşmenin ifası. Uygulamanın taahhüt ettiği hizmetin kendisidir.
Kredi kartı parametreleri: limit, kesim/son ödeme günü, asgari oran, faiz ve masraf oranlarıcredit_cardsKVKK md.5/2-c.
Kredi parametreleri: ana para, faiz, vade, ödeme günüloansKVKK md.5/2-c.
İşlemler: tarih, tür, serbest metin açıklamatransactionsKVKK md.5/2-c.
İşlem satırları: tutar, para birimi, kur, serbest metin notentriesKVKK md.5/2-c.
Ödeme planları: başlık, vade, ana para/faiz/masraf, durum, notpayment_schedules, schedule_paymentsKVKK md.5/2-c.
Kart ekstresi mutabakat kayıtlarıcard_statementsKVKK md.5/2-c.
Kullanıcının girdiği döviz/altın kurlarıfx_ratesKVKK md.5/2-c.
Neden açık rıza değil? Bu veriler uygulamanın var oluş sebebidir; hizmetin ifası için
zorunludur. KVKK'da açık rıza son çaredir: meşru bir dayanak varken rıza istemek hem
gereksizdir hem de yanıltıcı olur (kullanıcı rızasını geri çektiğinde hizmetin çalışmaya
devam etmesi mümkün olmadığı için rıza gerçek anlamda "özgür irade" niteliği taşımaz).

2.4 Rıza ve denetim kayıtları

VeriKaynakHukuki sebep
Rıza olayları: amaç, metin sürümü, onay/ret, zaman, IP özeticonsent_eventsKVKK md.5/2-ç — hukuki yükümlülük. Açık rızanın ispatı veri sorumlusunun yükümlülüğüdür.
Denetim izi: tablo adı, kayıt kimliği, işlem türü, zamanaudit_logsKVKK md.5/2-ç ve md.5/2-f. Tasarım gereği bu tabloya tutar, açıklama, kurum adı ve e-posta yazılmaz.

(Uyarı: bu iki tabloya yazan uygulama kodu henüz yoktur — bkz. bölüm 9.)

2.5 Kişisel veri olmayan veri

price_index_series, price_index_values, price_index_link tablolarındaki TÜFE verisi kamuya açık bir istatistiktir, herkes için aynıdır ve kişiye bağlanamaz. Kullanıcı bu tablolara yazamaz; yalnızca okuyabilir. TCMB'ye kullanıcı verisi gönderilmez.


3. Özel nitelikli kişisel veri (KVKK md.6)

Durum: Uygulama, yeni kullanıcıya hazır gider kategorileri açar. Bunlardan biri "Sağlık" kategorisidir ve veritabanında is_sensitive = true işaretiyle tutulur. Kullanıcı bu kategoriye bir harcama kaydı girerse, kaydın kendisi (tutar + tarih + kategori etiketi) sistemde saklanır.

Uygulamanın aldığı önlemler (kodda doğrulanmıştır):

varsayılan olarak girmez**. Uygulamada zaten böyle bir yol bulunmamaktadır.

Hukukçu kararına bırakılan nokta: Kullanıcının kendi girdiği "Sağlık" etiketli bir harcama satırının, KVKK md.6 anlamında sağlık verisi sayılıp sayılmayacağı ve yalnızca saklama amacıyla işlenmesinin açık rıza gerektirip gerektirmediği tartışmaya açıktır. İki görüş de savunulabilir:

bir sağlık değerlendirmesi ne de bir çıkarım yapılmaktadır. Dayanak md.5/2-c olur.

nitelikli veriler için dar bir çerçeve çizer.

Bu değerlendirme avukat tarafından karara bağlanmalıdır. Karar "gerektirir" yönünde çıkarsa ACIK-RIZA.md içindeki hazır metin devreye alınır ve rıza vermeyen kullanıcı için hassas kategori kapatılabilir hâle getirilir.

Serbest metin uyarısı: Açıklama, not ve başlık alanlarına kullanıcı istediğini yazabilir. Bu alanlara özel nitelikli bilgi (sağlık, din, siyasi görüş, sendika üyeliği vb.) yazılmaması kullanıcıya uygulama içinde hatırlatılmalıdır.


4. Kişisel verilerin toplanma yöntemi

YöntemNe toplanır
Kullanıcının kayıt formuna yazmasıE-posta adresi, parola
Kullanıcının uygulama ekranlarına elle girmesiTüm finansal kayıtlar (hesap, işlem, kart, kredi, ödeme planı)
Uygulama–sunucu bağlantısının teknik olarak ürettiği kayıtlarIP adresi, user-agent, oturum ve jeton kayıtları

Toplanmayan yöntemler: Banka veya ödeme kuruluşu bağlantısı (açık bankacılık) yoktur. SMS okuma, bildirim okuma, rehber, konum ve dosya erişimi yoktur; uygulama bu izinleri hiç talep etmez. Çerez, piksel, reklam kimliği veya üçüncü taraf izleme kütüphanesi kullanılmaz.


5. İşleme amaçları

  1. Kullanıcı hesabının oluşturulması, doğrulanması ve sürdürülmesi.
  2. Uygulamanın asıl işlevinin yerine getirilmesi: girilen kayıtlardan net servet, aylık akış

ve ödeme takviminin hesaplanarak kullanıcıya gösterilmesi.

  1. Hesap güvenliğinin sağlanması, yetkisiz erişimin ve kötüye kullanımın önlenmesi.
  2. Hizmete ilişkin zorunlu iletişimin yapılması (doğrulama, parola sıfırlama).
  3. Hata tespiti ve hizmet kalitesinin sürdürülmesi — kişisel veri içermeyen teknik

kayıtlar üzerinden.

  1. Mevzuattan doğan yükümlülüklerin yerine getirilmesi ve ilgili kişi başvurularının

yanıtlanması.

Yapılmayan işlemler: profilleme, otomatik karar verme, kredi değerlendirmesi, pazarlama segmentasyonu, reklam hedefleme, kullanıcı verisinin üçüncü taraflara satılması.


6. Aktarım

6.1 Yurt içi aktarım (KVKK md.8)

Kişisel verileriniz, yalnızca mevzuatın zorunlu kıldığı hâllerde ve talebin kapsamıyla sınırlı olarak yetkili kamu kurum ve kuruluşlarına aktarılabilir. Bunun dışında yurt içi üçüncü kişilere aktarım yapılmamaktadır.

6.2 Yurt dışına aktarım (KVKK md.9)

Mevcut durum — açıkça belirtilmelidir: Uygulamanın veritabanı ve kimlik doğrulama servisi bu metnin hazırlandığı tarihte Moldova Cumhuriyeti'nde bulunan bir sunucuda çalışmaktadır. Sağlayıcı: ALEXHOST SRL (Chișinău, Moldova). Bu, bölüm 2'de sayılan tüm kişisel verilerin yurt dışına aktarılması anlamına gelir.

Planlanan durum: docs/adr/0002-veri-barindirma.md kararı gereği üretim veritabanı Türkiye'de bulunan bir sunucuya taşınacaktır.

Hedef sağlayıcı ve veri merkezi[DOLDURULACAK: Türkiye'deki sunucu sağlayıcısı ve veri merkezi şehri]
Planlanan taşıma tarihi[DOLDURULACAK: TR sunucusuna geçiş tarihi]

Geçiş dönemine ilişkin proje kuralı: Türkiye sunucusu hazır olmadan gerçek kullanıcı verisi toplanmaz ve kapalı beta başlamaz (docs/HEDEFLER.md, K7). Şu anda Moldova'daki sunucuda bulunan veriler geliştirme ve test verileridir.

Aktarım dayanağı — dikkat edilmesi gereken nokta: Uygulama Türkiye'ye taşınmadan gerçek kullanıcıya açılırsa, aktarım sürekli ve rutin bir aktarım olur. Bu durumda KVKK md.9 kapsamında uygun güvence (standart sözleşme + Kurul'a bildirim, bağlayıcı şirket kuralları veya taahhütname) gerekir. Süreklilik arz eden bir barındırma aktarımı, md.9'un arızi hâller istisnasına dayandırılamaz; dolayısıyla bu senaryoda açık rıza uygun bir dayanak değildir (ayrıntılı gerekçe: ACIK-RIZA.md, bölüm D).

6.3 Diğer yurt dışı akışları

AlıcıAktarılan veriAmaçDayanak
E-posta gönderim sağlayıcısı: [BEKLEMEDE: SMTP kimliği operatör tarafından kurulacak]E-posta adresi, doğrulama/parola sıfırlama bağlantısıHesap doğrulama, parola sıfırlamamd.5/2-c (sözleşmenin ifası) + md.9 uygun güvence gerekir[BEKLEMEDE: SMTP sağlayıcısı seçilince md.9 dayanağı belirlenecek]
Google (Google Play)Mağaza hesabı ve indirme verisiUygulamanın dağıtımıGoogle'ın kendi veri sorumluluğu kapsamındadır; bu veriyi veri sorumlusu toplamaz

Push bildirim gönderilmemektedir; FCM/APNs kullanılmamaktadır (bağımlılık listesinde bildirim kütüphanesi yoktur). Bu nedenle push sağlayıcılarına aktarım yoktur.

TCMB EVDS: Enflasyon verisi çekilirken TCMB'ye kişisel veri gönderilmez; akış tek yönlüdür ve dışarıdan kamusal istatistik alınmasından ibarettir. Aktarım sayılmaz.


7. Saklama ve imha

VeriSaklama süresiİmha yöntemi
Hesap ve finansal kayıtlarHesap açık olduğu süreceHesap silme talebiyle silinir
Silinen hesabın yedeklerdeki kopyalarıen fazla 14 günYedek döngüsünün dolmasıyla üzerine yazılır
Uzun süre kullanılmayan hesapOtomatik silinmez; hesabınız siz silene kadar dururUyarı sonrası silinir
Oturum, IP ve user-agent kayıtlarısüresi dolan oturum kayıtları 30 gün içinde silinirSüre dolduğunda silinir
Kimlik doğrulama olay kayıtları90 günSüre dolduğunda silinir
Rıza kayıtlarıİspat yükümlülüğü süresince: Şu anda açık rıza gerektiren bir işleme bulunmadığından rıza kaydı tutulmamaktadırSüre dolduğunda silinir

Uygulamanın gerçek davranışı — dürüst anlatım:

hesap doğrudan silinemez. Düzeltme, ters kayıtla (kontra kayıt) yapılır; yanlış kurulan bir ödeme planı silinmez, "iptal edildi" olarak işaretlenir. Bu, geçmişe dönük raporların tutarlı kalmasını sağlar.

yazıldığında yönetici düzeyinde bir işlem olarak kullanıcının tüm satırlarını kaldıracak şekilde tasarlanmalıdır.


8. İlgili kişinin hakları (KVKK md.11) ve başvuru usulü

8.1 Haklarınız

Herkes, veri sorumlusuna başvurarak kendisiyle ilgili olarak:

a) Kişisel verisinin işlenip işlenmediğini öğrenme, b) İşlenmişse buna ilişkin bilgi talep etme, c) İşlenme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme, ç) Yurt içinde veya yurt dışında verilerin aktarıldığı üçüncü kişileri bilme, d) Eksik veya yanlış işlenmiş olması hâlinde düzeltilmesini isteme, e) Kanunda öngörülen şartlar çerçevesinde silinmesini veya yok edilmesini isteme, f) (d) ve (e) uyarınca yapılan işlemlerin, verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme, g) İşlenen verilerin münhasıran otomatik sistemlerle analiz edilmesi suretiyle aleyhine bir sonuç ortaya çıkmasına itiraz etme, ğ) Kanuna aykırı işleme sebebiyle zarara uğraması hâlinde zararın giderilmesini talep etme

haklarına sahiptir.

(g) bendi hakkında: Uygulama şu anda **hiçbir otomatik karar verme veya profilleme işlemi
yapmamaktadır**. Kullanıcıya gösterilen tüm sayılar, kullanıcının kendi girdiği kayıtların
aritmetik toplamıdır ve her toplamın hangi kayıtlardan oluştuğu uygulamada görülebilir.

8.2 Başvuru

Başvurularınızı şu kanallardan iletebilirsiniz:

Başvurunuzda ad-soyadınız, hesabınıza kayıtlı e-posta adresiniz, talebinizin konusu ve kimliğinizi doğrulamaya yetecek bilgiler bulunmalıdır. Başvurunuz, talebin niteliğine göre en geç otuz gün içinde sonuçlandırılır. Başvuru kural olarak ücretsizdir; işlemin ayrıca bir maliyet gerektirmesi hâlinde Kurulca belirlenen tarifedeki ücret alınabilir.

Başvurunuzun reddedilmesi, verilen cevabın yetersiz bulunması veya süresinde cevap verilmemesi hâlinde Kişisel Verileri Koruma Kurulu'na şikâyette bulunma hakkınız saklıdır.


9. Bu metnin şu anda kodda karşılığı olmayan noktaları

Yayından önce kapatılması gereken açıklar. Bu bölüm, metin ile yazılım arasındaki farkı gizlememek için bilerek buradadır ve yayın sürümünde bulunmamalıdır (çünkü o tarihte açıkların kapanmış olması gerekir).

#AçıkEtkisi
1Hesap ve veri silme akışı yok. Kodda ne bir ekran ne bir sunucu işlevi var.md.7 / md.11-e hakkı kullanılamıyor. Google Play hesap silme politikası açısından yayın engeli.
2Veri dışa aktarma (CSV) yok.md.11-b bilgi talebi elle karşılanmak zorunda kalır.
3consent_events tablosuna yazan kod yok.Açık rıza devreye alınırsa ispat kaydı tutulamaz.
4audit_logs tablosuna yazan kod yok.Denetim izi boş kalır.
5Uygulama içinde aydınlatma metni / gizlilik politikası bağlantısı yok.md.10 aydınlatma yükümlülüğü kayıt anında yerine getirilmiyor.
6Ayarlar ekranı ve oturum kapatma düğmesi yok.Kullanıcı oturumunu kapatamıyor (işlev kodda tanımlı ama hiçbir ekrandan çağrılmıyor).
7Üretim verisi Türkiye dışında.md.9 dayanağı netleştirilmeden gerçek kullanıcı alınamaz.
8Saklama ve imha süreleri kararlaştırılmadı.Kişisel Veri Saklama ve İmha Politikası yazılamıyor.
Videntis IO · [email protected]
Bu sayfadaki metin, uygulama içinde gösterilen metinle aynıdır.