🔒 Gizlilik ve Çerez Politikası
1. Giriş
Bu Gizlilik ve Çerez Politikası (“Politika”), https://kuaforum.ariotomasyon.org internet sitesi ve Kuaförüm mobil uygulaması (“Platform”) kapsamında kişisel verilerinizin nasıl toplandığı, işlendiği, korunduğu ve paylaşıldığı hakkında sizi bilgilendirmeyi amaçlamaktadır.
6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”), 6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun, 6502 sayılı Tüketicinin Korunması Hakkında Kanun ve ilgili mevzuata uygun olarak hazırlanan bu politika, veri güvenliğinin ve şeffaflığın önceliğimiz olduğunu taahhüt eder.
2. Veri Sorumlusu
KVKK uyarınca kişisel verilerinizin işlenme amacı ve yöntemini belirleyen veri sorumlusu SERKAN AYTAN’dır.
3. B2B2C Modeli ve Veri İşleyen Sıfatı
Platformumuz B2B2C (Business-to-Business-to-Consumer) modeliyle çalışmaktadır. Bu kapsamda:
- Salon sahipleri (Kuaförüm kullanıcıları), kendi müşterilerine ait verileri (randevu, iletişim, tercih, işlem geçmişi) işlerken veri sorumlusu sıfatıyla hareket eder.
- Kuaförüm, salon sahiplerinin talimatıyla bu verileri işlerken veri işleyen sıfatıyla hareket eder.
- Salon sahipleri, kendi müşterilerini KVKK kapsamında aydınlatmak ve gerekli hukuki zemini (açık rıza, sözleşme vb.) oluşturmakla yükümlüdür.
- Kuaförüm, salon müşterilerine ait verileri yalnızca hizmet sözleşmesi kapsamında, talimatlara uygun ve güvenlik önlemleri çerçevesinde işler. Bu veriler üzerinde herhangi bir sahiplik veya kontrol hakkı bulunmamaktadır.
4. Toplanan Kişisel Veriler
Aşağıda, platform tarafından işlenen kişisel veri kategorileri listelenmiştir:
4.1. Kullanıcı (Salon Sahibi / Personel) Verileri
| Veri Kategorisi | Örnek Veriler |
|---|---|
| Kimlik | Ad, soyad, T.C. kimlik no (fatura için) |
| İletişim | E-posta, telefon, iş adresi |
| Finans | IBAN (ödeme almak için), fatura bilgileri, ödeme geçmişi |
| İşlem | Randevu geçmişi, abonelik durumu, işlem logları, kasa hareketleri, prim/komisyon kayıtları |
| Teknik | IP adresi, cihaz bilgisi, tarayıcı türü, işletim sistemi, konum (izinle) |
| İletişim Tercihleri | Bildirim tercihleri (push, SMS, e-posta), pazarlama izinleri |
4.2. Salon Müşterilerine Ait Veriler (Salon Sahibi Tarafından Girilen)
| Veri Kategorisi | Örnek Veriler |
|---|---|
| Kimlik | Ad, soyad |
| İletişim | Telefon, e-posta |
| Tercih | Hizmet tercihleri, randevu geçmişi, notlar, doğum tarihi |
| İşlem | Randevu durumu, ödeme bilgisi, geri bildirim/puan |
4.3. Otomatik Toplanan Veriler
| Veri Türü | Açıklama |
|---|---|
| Çerez verileri | Oturum yönetimi, tercihler, analitik (Bkz. Bölüm 13) |
| Log kayıtları | Sunucu erişim logları, API istek kayıtları, hata kayıtları |
| Kullanım istatistikleri | Sayfa görüntüleme, özellik kullanımı, uygulama içi davranış |
| Hata raporları | Uygulama çökme raporları, performans metrikleri |
| Oyun/Etkileşim verileri | Ayna oyunu (Mirror Game) skorları, etkileşim süresi |
4.4. Mobil Uygulama Verileri
| Veri Türü | Açıklama |
|---|---|
| Cihaz bilgisi | Cihaz modeli, işletim sistemi versiyonu, uygulama versiyonu |
| Push bildirim token’ı | Bildirim gönderimi için benzersiz cihaz tanımlayıcısı (Expo Push Token) |
| Kullanım istatistikleri | Açılış süresi, ekran görüntüleme, oturum süresi |
| Konum | Yakın salon bulma özelliği için (yalnızca izinle, hassas olmayan) |
| WebView çerezleri | Mobil uygulama içindeki WebView üzerinden site çerezleri |
4.5. Akademi (Eğitim Platformu) Verileri
| Veri Türü | Açıklama |
|---|---|
| Eğitim geçmişi | İzlenen eğitimler, tamamlanma durumu, sınav sonuçları |
| İlerleme verileri | Eğitim tamamlama yüzdesi, tekrar izleme sayısı |
5. Verilerin İşlenme Amaçları ve Hukuki Dayanak
| Amaç | Hukuki Dayanak (KVKK Md. 5) |
|---|---|
| Üyelik ve hesap yönetimi | Sözleşmenin ifası (Md. 5/2-c) |
| Randevu ve hizmet yönetimi | Sözleşmenin ifası (Md. 5/2-c) |
| Ödeme ve faturalandırma (PayTR, Apple) | Sözleşmenin ifası + Yasal yükümlülük (Md. 5/2-ç) |
| Bildirim gönderimi (push, e-posta, SMS) | Sözleşmenin ifası + Açık rıza (Md. 5/1) |
| İletişim ve müşteri desteği | Meşru menfaat (Md. 5/2-f) |
| Güvenlik ve dolandırıcılık önleme | Meşru menfaat + Yasal yükümlülük |
| Hizmet geliştirme ve analiz | Açık rıza / Meşru menfaat |
| Pazarlama ve reklam | Açık rıza (Md. 5/1) |
| Doğum günü hatırlatmaları | Açık rıza (Md. 5/1) |
| Google Calendar senkronizasyonu | Açık rıza (Md. 5/1) |
| Akademi eğitim takibi | Sözleşmenin ifası (Md. 5/2-c) |
| Yasal mercilere bilgi verme | Yasal yükümlülük (Md. 5/2-ç) |
6. Verilerin Saklanma ve Silinme Süreleri
| Veri Türü | Saklama Süresi | Yasal Dayanak |
|---|---|---|
| Kullanıcı hesabı | Hesap silinene kadar (+ 90 gün yedek) | Sözleşme süresi |
| Ödeme ve fatura kayıtları | 10 yıl | VUK Md. 86 |
| Apple abonelik kayıtları | Abonelik süresi + 2 yıl | Sözleşme + Ticari teamül |
| Randevu ve işlem geçmişi | 5 yıl | Ticari teamül, uyuşmazlık süresi |
| İletişim kayıtları (destek) | 2 yıl | KVKK Md. 7, meşru menfaat |
| Log ve güvenlik kayıtları | 1-2 yıl | Güvenlik, denetim gerekliliği |
| Çerez verileri | Maksimum 13 ay | KVKK Çerez Rehberi |
| Push bildirim token’ları | Token geçersiz olana kadar | Hizmet gerekliliği |
| Müşteri verileri (salon bazlı) | Salon hesabı silinene kadar + 1 yıl | Sözleşme + yedekleme |
| Akademi eğitim verileri | Hesap silinene kadar | Sözleşme süresi |
Veriler, saklama süresi sonunda silinir, yok edilir veya anonim hale getirilir. Silme talepleri KVKK Md. 7 uyarınca değerlendirilir.
7. Verilerin Aktarılması
Kişisel verileriniz, aşağıdaki durumlar ve taraflarla sınırlı olarak paylaşılabilir:
7.1. Yurt İçi Aktarımlar
| Alıcı | Amaç | Hukuki Dayanak |
|---|---|---|
| PayTR (Ödeme Kuruluşu) | Kredi kartı ile ödeme işleme | Sözleşmenin ifası |
| Mali müşavir / Muhasebe | Faturalandırma ve muhasebe | Yasal yükümlülük |
| Kargo / Posta hizmetleri | Fatura gönderimi (talebe bağlı) | Sözleşmenin ifası |
| Yetkili kamu kurumları | Yasal talep ve denetim | Yasal yükümlülük |
7.2. Yurt Dışı Aktarımlar
Kişisel verileriniz, KVKK Md. 9 uyarınca aşağıdaki yurt dışı hizmet sağlayıcılarına aktarılabilir:
| Alıcı | Sunucu Konumu | Amaç | Güvence |
|---|---|---|---|
| Apple Inc. / RevenueCat | ABD | Apple App Store abonelik yönetimi, satın alma doğrulama | Apple: SCC + Privacy Shield; RevenueCat: SOC 2 |
| Google LLC (Cloud, Analytics, Calendar) | ABD / Avrupa | Bulut altyapı, analitik, Google Calendar entegrasyonu | SCC + Privacy Shield |
| Cloudflare Inc. | Küresel (Anycast) | CDN, DDoS koruması, güvenlik duvarı | SCC, ISO 27001 |
| Microsoft Corporation (Clarity) | ABD / Avrupa | Kullanıcı davranış analizi, ısı haritası | SCC |
| Expo (Exponent) | ABD | Mobil push bildirim gönderimi | SCC |
| CookieYes Limited | İngiltere | Çerez yönetimi ve onay kaydı | UK GDPR + SCC |
Güvence: Yurt dışı aktarımlarda, KVKK Md. 9 ve GDPR Md. 46 uyarınca Standart Sözleşme Maddeleri (SCC) veya eşdeğer veri koruma taahhütleri uygulanmaktadır.
8. Veri İşlemenin Hukuki Dayanağı
Kişisel verileriniz KVKK Md. 5 uyarınca aşağıdaki hukuki sebeplere dayanarak işlenmektedir:
- ✅ Açık rızanızın bulunması (pazarlama, çerezler, Google Calendar, doğum günü bildirimi)
- ✅ Sözleşmenin kurulması veya ifası için gerekli olması (randevu, ödeme, üyelik)
- ✅ Yasal yükümlülüklerin yerine getirilmesi (fatura, muhasebe, kamu kurumları)
- ✅ Meşru menfaatlerimiz için gerekli olması (güvenlik, hizmet geliştirme, destek — temel haklarınıza zarar vermemek kaydıyla)
9. Veri Güvenliği Tedbirleri (KVKK Md. 12)
Verilerinizin güvenliği için aşağıdaki teknik ve idari önlemler alınmaktadır:
🔐 Teknik Önlemler
- Veritabanı şifreleme (AES-256)
- SSL/TLS ile veri iletimi (HTTPS zorunlu)
- DDoS koruması ve güvenlik duvarı (Cloudflare)
- Yetkilendirme, iki faktörlü kimlik doğrulama (2FA) desteği
- Erişim logları ve anomali tespiti
- Düzenli yedekleme ve felaket kurtarma planı
- API rate limiting ve güvenlik başlıkları (CORS, CSP, HSTS)
- Web uygulama güvenlik duvarı (WAF)
📋 İdari Önlemler
- Personel gizlilik taahhütnamesi ve KVKK eğitimleri
- Erişim yetki matrisi ve ihtiyaç temelli erişim
- Düzenli güvenlik denetimleri ve risk analizleri
- Veri ihlali müdahale prosedürü (Bkz. Bölüm 10)
- Veri minimizasyonu ve amaca uygunluk ilkeleri
10. Veri İhlali Bildirim Prosedürü
Kişisel veri ihlali tespit edilmesi durumunda:
- İhlal en geç 72 saat içinde KVKK Kurumu’na bildirilir.
- İhlalin kişi haklarını yüksek riske sokması durumunda, ilgili kişiler en kısa sürede bilgilendirilir.
- İhlal kaydı tutulur ve önleyici tedbirler alınır.
- İhlal şüpheniz varsa: iletisim@ariotomasyon.org adresine bildirim yapabilirsiniz.
11. KVKK Kapsamında Haklarınız
KVKK Md. 11 uyarınca aşağıdaki haklara sahipsiniz:
- Kişisel verilerinizin işlenip işlenmediğini öğrenme
- İşlenmişse buna ilişkin bilgi talep etme
- İşlenme amacını ve amaca uygun kullanımı öğrenme
- Yurt içi/yurt dışı aktarılan üçüncü kişileri bilme
- Eksik/yanlış işlenmiş verilerin düzeltilmesini isteme
- KVKK Md. 7 şartlarında silinmesini/yok edilmesini isteme
- Düzeltilme/silinme işlemlerinin üçüncü kişilere bildirilmesini isteme
- Münhasıran otomatik sistemlerle analiz sonucu aleyhinize bir durum oluşmasına itiraz etme
- Kanuna aykırı işleme nedeniyle zararın giderilmesini talep etme
Başvuru Yöntemi
Haklarınızı kullanmak için:
- 📧 E-posta: iletisim@ariotomasyon.org
- 📬 Adres: Şelale Mah. 7212 Sok. No:1/3, Kepez/Antalya
- 📄 Gerekli belgeler: Kimlik fotokopisi + imzalı başvuru formu
Başvuru Süreci:
- Öncelikle Veri Sorumlusu‘na (yukarıdaki iletişim kanallarından) başvurunuz.
- Başvurunuz en geç 30 gün içinde, ücretsiz olarak sonuçlandırılır.
- Başvurunuzun reddedilmesi veya yetersiz yanıt alınması halinde, KVKK Kurumu’na şikayet hakkınız saklıdır.
12. Bildirim Sistemi ve Pazarlama İletişimi
12.1. Bildirim Türleri
| Bildirim Türü | Kanal | Amaç | İzin Türü |
|---|---|---|---|
| Randevu hatırlatma | Push (Web/Mobil), E-posta | Randevu saatinden 1 saat önce hatırlatma | Zorunlu (hizmet gereği) |
| Randevu durum değişikliği | Push, Bildirim Merkezi | Onay, iptal, yeniden planlama bildirimi | Zorunlu (hizmet gereği) |
| Ödeme bildirimi | Bildirim Merkezi, E-posta | Ödeme başarılı/başarısız bilgisi | Zorunlu (hizmet gereği) |
| Abonelik bildirimi | Bildirim Merkezi, Push | Abonelik başlangıcı, bitişi, yenileme | Zorunlu (hizmet gereği) |
| Doğum günü kutlaması | Bildirim Merkezi | Müşteri doğum gününde otomatik kutlama | Açık rıza |
| Stok uyarısı | Bildirim Merkezi | Ürün stoğu sıfırlandığında uyarı | Zorunlu (hizmet gereği) |
| Pazarlama/kampanya | Push, E-posta | Kampanya, indirim, yeni özellik duyurusu | Açık rıza |
| Güvenlik bildirimi | E-posta | Şifre değişikliği, yeni giriş, güvenlik uyarısı | Zorunlu (yasal yükümlülük) |
12.2. Bildirim Yönetimi
Bildirim tercihlerinizi aşağıdaki yöntemlerle yönetebilirsiniz:
- Web Push: Tarayıcı ayarlarından push bildirimlerini kapatabilirsiniz.
- Mobil Push: Cihaz ayarlarından (iOS: Ayarlar > Kuaförüm > Bildirimler) yönetebilirsiniz.
- E-posta: Hesap ayarlarından bildirim tercihlerinizi değiştirebilirsiniz.
- Bildirim Merkezi: Platform içi bildirimler (/bildirimlerim/) üzerinden geçmiş bildirimleri görüntüleyebilirsiniz.
13. Çerez Politikası
13.1. Çerez Nedir?
Çerezler, site ziyaretiniz sırasında cihazınıza kaydedilen küçük metin dosyalarıdır. Site deneyiminizi iyileştirmek, güvenliği sağlamak ve kullanım analizi yapmak için kullanılır.
13.2. Kullandığımız Çerezler
| Çerez Adı | Sağlayıcı | Amaç | Süre | Tür |
|---|---|---|---|---|
session_id | Kuaförüm | Oturum yönetimi, giriş durumu | Session | Zorunlu |
csrf_token | Kuaförüm | Güvenlik (CSRF koruması) | Session | Zorunlu |
themes_pref | Kuaförüm | Tema/ayar tercihi | 1 yıl | Tercih |
cky-* | CookieYes | Çerez onay yönetimi | 1 yıl | Zorunlu |
_ga, _gid | Google Analytics | Ziyaretçi analizi, istatistik | 2 yıl | Analitik |
_clck, _clsk | Microsoft Clarity | Kullanıcı davranışı, ısı haritası | 1 yıl | Analitik |
__cfduid | Cloudflare | Güvenlik, bot koruması | 1 yıl | Zorunlu |
expo-* | Expo | Mobil push bildirim kimliği | Kalıcı | Zorunlu |
13.3. Çerez Yönetimi
- Tarayıcı ayarlarınızdan çerezleri silebilir veya engelleyebilirsiniz.
- Zorunlu çerezleri engellerseniz site bazı özellikleri çalışmayabilir.
- Çerez tercihlerinizi CookieYes banner’ı üzerinden yönetebilirsiniz.
- Analitik çerezler için aydınlatılmış onay alınmaktadır.
13.4. Çerez Onayı
Siteyi ilk ziyaretinizde CookieYes çerez banner’ı görüntülenir. “Kabul Et” butonu ile tüm çerezlere, “Sadece Zorunlu” seçeneği ile yalnızca teknik çerezlere izin verebilirsiniz. Onay tercihiniz 13 ay boyunca saklanır.
14. Üçüncü Taraf Hizmet Sağlayıcıları
Platform, aşağıdaki üçüncü taraf hizmetlerini entegre etmektedir. Her bir hizmetin kendi gizlilik politikası geçerlidir:
| Hizmet | Kullanım Amacı | Gizlilik Politikası |
|---|---|---|
| PayTR | Kredi kartı ile ödeme işleme | paytr.com/kvkk |
| RevenueCat | Apple abonelik yönetimi ve doğrulama | revenuecat.com/privacy |
| Apple (App Store) | iOS uygulama dağıtımı ve ödeme | apple.com/privacy |
| Google (Cloud, Analytics, Calendar) | Bulut altyapı, analitik, takvim senkronizasyonu | policies.google.com/privacy |
| Amazon Web Services (AWS) | Sunucu barındırma | aws.amazon.com/privacy |
| Cloudflare | CDN, güvenlik, DDoS koruması | cloudflare.com/privacy |
| Microsoft Clarity | Kullanıcı davranış analizi | microsoft.com/privacy |
| CookieYes | Çerez onay yönetimi | cookieyes.com/privacy |
| Expo (Exponent) | Mobil push bildirim altyapısı | expo.dev/privacy |
[NOT: iyzico entegrasyonu aktif olarak kullanılıyor mu kontrol edilmelidir. Eğer kullanılmıyorsa listeden çıkarılabilir.]
15. Mobil Uygulama
Kuaförüm mobil uygulaması (iOS/Android), WebView teknolojisi ile çalışmakta olup, web sitesi ile aynı veri işleme prensiplerini uygular.
15.1. Mobil Uygulama İzinleri
| İzin | Amaç | Zorunlu mu? |
|---|---|---|
| Bildirim (Push Notification) | Randevu hatırlatma, ödeme bildirimi, kampanya | Opsiyonel |
| Kamera | Profil fotoğrafı yükleme, ürün fotoğrafı çekme | Opsiyonel |
| Konum | Yakın salon bulma, adres otomatik doldurma | Opsiyonel |
| Galeri / Medya | Fotoğraf yükleme, profil resmi seçme | Opsiyonel |
İzinler, cihaz ayarlarından herhangi bir zamanda değiştirilebilir.
15.2. App Store / Play Store Politikaları
Mobil uygulama, Apple App Store ve Google Play Store platform politikalarına tabidir. Bu platformların gizlilik kuralları da geçerlidir.
15.3. PWA (Progressive Web App)
Platform, PWA teknolojisini desteklemektedir. PWA kullanımında:
- Push bildirimleri için tarayıcı izni alınır.
- Çevrimdışı kullanım için bazı veriler cihazda önbelleğe alınabilir.
- PWA, web sitesi ile aynı çerez ve veri işleme politikalarına tabidir.
16. Abonelik ve Ödeme Sistemleri
Platform üzerinden yapılan ödemeler ve abonelik işlemleri kapsamında:
- PayTR Sanal POS: Kredi kartı ile yapılan ödemelerde kart bilgileriniz doğrudan PayTR altyapısına iletilir. Kart bilgileri tarafımızca görülmez veya saklanmaz.
- Apple App Store (In-App Purchase): iOS kullanıcıları, aboneliklerini Apple App Store üzerinden satın alabilir. Bu işlemler RevenueCat servisi aracılığıyla doğrulanır. Apple’ın gizlilik politikası geçerlidir.
- Abonelik yönetimi: Abonelik durumunuz (aktif, süresi dolmuş, iptal edilmiş) platform tarafından kaydedilir. Aboneliğiniz bittiğinde bildirim alırsınız.
- İade politikası: Mesafeli Satış Sözleşmesi kapsamında dijital hizmetler için iade koşulları https://kuaforum.ariotomasyon.org/mesafeli-satis-cayma/ belirtilmiştir.
17. Politika Güncellemeleri
Bu politika, mevzuat değişiklikleri, hizmet gelişimi veya teknolojik güncellemeler nedeniyle revize edilebilir. Önemli değişiklikler:
- 📧 Kayıtlı e-posta adresinize bildirim gönderilerek,
- 🔔 Uygulama içi bildirim ile,
- 🌐 Site banner’ı ile
duyurulur. Değişiklik sonrası platformu kullanmaya devam etmeniz, güncel politikayı kabul ettiğiniz anlamına gelir.
18. İletişim
Gizlilik politikası ile ilgili soru, görüş ve talepleriniz için:
Bu politika 14 Haziran 2026 tarihinde güncellenmiş ve yürürlüğe girmiştir.