⚠️ Taslak — hukuki onay sürecinde.

Akademik YZ Kişisel Verilerin İşlenmesine İlişkin Aydınlatma Metni

Yürürlük tarihi: {{YURURLUK_TARIHI}}

⚠️ TASLAK: Canlıya alınmadan önce avukat tarafından; saklama süreleri, VERBİS durumu, yurt dışı aktarım mekanizmaları ve tedarikçi sözleşmeleri bakımından doğrulanmalıdır.

1. Veri sorumlusu

6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”) uyarınca veri sorumlusu:

  • Adı ve soyadı / ünvanı: Mustafa Uçar
  • Marka: Akademik YZ — akademikyz.com
  • Vergi dairesi / vergi kimlik numarası: Korkuteli Vergi Dairesi / 8840208935
  • Adres: Yelten Mah. 15547 Sk. No: 5 Korkuteli / ANTALYA
  • Telefon: 0539 257 82 06
  • E-posta: yapayzekaokulum@gmail.com

2. Kapsam

Bu metin; akademikyz.com internet sitesini ve Akademik YZ hizmetlerini ziyaret eden, hesap oluşturan, ücretli abonelik satın alan, destek talebi gönderen veya isteğe bağlı entegrasyonları kullanan gerçek kişilerin verileri için geçerlidir.

Kullanıcıların yüklediği PDF’lerde, notlarda veya YZ sohbetlerinde üçüncü kişilere ait veriler bulunabilir. Kullanıcı, bu içerikleri platforma aktarmak için geçerli bir hukuki sebebe sahip olmalıdır. Hizmet, özel nitelikli kişisel veri yüklenmesini özellikle talep etmez. Böyle bir veri yüklenmesi hâlinde KVKK’nın 6. maddesindeki işleme şartları ve Kurulun öngördüğü yeterli önlemler ayrıca uygulanır.

3. İşlenen kişisel veri kategorileri

  1. Kimlik ve iletişim verileri: ad, soyad, e-posta adresi, profil görseli, ülke ve kullanıcı tarafından paylaşılırsa web sitesi.
  2. Akademik ve mesleki profil verileri: akademik unvan, kurum, bölüm, ORCID, Google Scholar kimliği, araştırma ilgi alanları, öğrenim ve iş geçmişi.
  3. Hesap ve kimlik doğrulama verileri: Supabase kullanıcı kimliği, oturum ve doğrulama kayıtları, Google ile giriş yapılırsa sağlayıcı hesap kimliği ve gerekli OAuth kayıtları.
  4. Akademik çalışma ve içerik verileri: arama sorguları ve arama geçmişi, kaydedilen makaleler, koleksiyonlar, notlar, yazım projeleri, yüklenen PDF’ler, PDF açıklamaları, YZ sohbet kayıtları, araştırma oturumları ve kullanıcının ürettiği diğer içerikler.
  5. Kullanım ve işlem güvenliği verileri: kullanılan özellikler, kota ve API kullanım kayıtları, tarih-saat kayıtları, hata ve performans kayıtları, IP adresi veya IP’den türetilen hız sınırlama/güvenlik kayıtları, cihaz-tarayıcı ve yaklaşık konum bilgileri.
  6. Entegrasyon verileri: kullanıcı Google Drive’ı bağlarsa şifreli erişim/yenileme jetonları, yetki kapsamı, seçilen dosya ve klasör kimlikleri ile aktarımı yapılan içerikler.
  7. Fatura ve ödeme verileri: VKN veya TCKN, kişi/şirket ünvanı, fatura adresi, şehir, vergi dairesi, satın alınan plan, abonelik dönemi, tutar, fatura ve ödeme/işlem referansları. Tam kart verileri Akademik YZ tarafından saklanmaz; ödeme iyzico altyapısında işlenir.
  8. Talep ve iletişim verileri: destek yazışmaları, şikâyetler, KVKK başvuruları, cayma/iptal/iade talepleri ve bunlara verilen yanıtlar.
  9. Tercih ve izin verileri: dil ve tema tercihleri, çerez tercihleri, açık rıza ve ticari elektronik ileti izin/ret kayıtları.

4. Verilerin işlenme amaçları ve hukuki sebepleri

  1. Hesabın kurulması, oturumun yönetilmesi ve hizmetin sunulması

    • İşlenen veriler: kimlik, iletişim, hesap, akademik profil, çalışma içerikleri, kullanım ve entegrasyon verileri.
    • Amaç: üyelik oluşturmak; akademik arama, özetleme, analiz, yazım, PDF ve entegrasyon özelliklerini sunmak; kullanıcı tercihlerini uygulamak.
    • Hukuki sebep: KVKK m.5/2-c; sözleşmenin kurulması veya ifasıyla doğrudan ilgili ve gerekli olma.
  2. Faturalama, ödeme ve abonelik yönetimi

    • İşlenen veriler: kimlik, iletişim, VKN/TCKN, fatura adresi, vergi dairesi, plan, ödeme ve fatura kayıtları.
    • Amaç: iyzico üzerinden tahsilat yapmak; aboneliği yönetmek; e-Arşiv/e-Fatura düzenlemek; mali kayıtları tutmak.
    • Hukuki sebep: KVKK m.5/2-a, m.5/2-c ve m.5/2-ç; vergi/ticaret mevzuatında açıkça öngörülme, sözleşmenin ifası ve veri sorumlusunun hukuki yükümlülüğü.
  3. Bilgi güvenliği, kötüye kullanımın önlenmesi ve hizmet sürekliliği

    • İşlenen veriler: oturum, IP/hız sınırlama, cihaz, erişim, hata, kota ve işlem kayıtları.
    • Amaç: yetkisiz erişimi, dolandırıcılığı, hizmet saldırılarını ve kota ihlallerini önlemek; hataları gidermek; sistem güvenliğini sağlamak.
    • Hukuki sebep: KVKK m.5/2-f; ilgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla veri sorumlusunun meşru menfaati. Bir hakkın tesisi, kullanılması veya korunması gereken olaylarda ayrıca m.5/2-e.
  4. Destek, şikâyet ve hukuki taleplerin yönetimi

    • İşlenen veriler: kimlik, iletişim, destek içeriği, işlem ve abonelik kayıtları.
    • Amaç: kullanıcı taleplerini sonuçlandırmak, uyuşmazlıkları çözmek ve yasal başvurulara yanıt vermek.
    • Hukuki sebep: KVKK m.5/2-c, m.5/2-ç ve m.5/2-e.
  5. İsteğe bağlı profil yayını

    • İşlenen veriler: kullanıcının açıkça yayımlamayı seçtiği profil alanları.
    • Amaç: akademik profilin diğer kullanıcılara görünmesini sağlamak.
    • Hukuki sebep: KVKK m.5/2-d; ilgili kişinin alenileştirme iradesine uygun olarak kendisi tarafından alenileştirilen veriler. Görünürlük varsayılan olarak kapalıdır; kullanıcı yayımlanacak alanları seçebilir ve görünürlüğü dilediği zaman kapatabilir.
  6. İsteğe bağlı Google Drive bağlantısı

    • İşlenen veriler: OAuth jetonları, Drive dosya/klasör kimlikleri ve kullanıcının seçtiği içerikler.
    • Amaç: kullanıcının kendi Drive alanına arşivleme ve dosya aktarımı yapmak.
    • Hukuki sebep: KVKK m.5/2-c. Yurt dışı aktarım ayrıca 7. bölümdeki KVKK m.9 mekanizmasına dayanmalıdır.
  7. Ürün geliştirme ve analitik

    • İşlenen veriler: anonim veya mümkün olan en yüksek ölçüde toplulaştırılmış kullanım/performance verileri.
    • Amaç: hizmet kalitesini, performansı ve kullanılabilirliği ölçmek.
    • Hukuki sebep: veri gerçekten anonimse KVKK kapsamı dışındadır. Kişisel veri niteliği taşıyan zorunlu olmayan analitik için KVKK m.5/1 açık rıza alınır; rıza verilmeden araçlar çalıştırılmaz.
  8. Pazarlama ve ticari elektronik ileti

    • İşlenen veriler: ad, e-posta, telefon, kanal tercihi ve izin/ret kaydı.
    • Amaç: kampanya, yeni özellik ve tanıtım iletisi göndermek.
    • Hukuki sebep: KVKK m.5/1 açık rıza ve 6563 sayılı Kanun kapsamında önceden alınmış ticari elektronik ileti onayı. Hizmete ilişkin zorunlu işlem, güvenlik, fatura ve abonelik bildirimleri pazarlama sayılmaz.

5. Verilerin toplanma yöntemi

Veriler; kayıt, profil, ödeme, destek ve içerik formlarından; kullanıcı yüklemelerinden; site ve uygulama kullanımından; zorunlu çerezler ve benzeri teknolojilerden; Google Drive gibi kullanıcının isteğiyle bağladığı entegrasyonlardan; iyzico ödeme sonuçlarından ve hizmetin güvenli işletimi sırasında otomatik yollarla elde edilir.

6. Yurt içindeki aktarımlar

Kişisel veriler, yalnız gerekli olduğu ölçüde:

  • ödeme ve abonelik işlemleri için iyzico’ya,
  • e-Arşiv/e-Fatura, muhasebe ve vergi yükümlülükleri için yetkili e-belge hizmet sağlayıcısına ve mali müşavire,
  • hukuken yetkili kamu kurumlarına, mahkemelere ve icra mercilerine,
  • hukuki uyuşmazlıklarda avukat ve yetkili danışmanlara

aktarılabilir.

7. Yurt dışına aktarım

Hizmetin teknik yapısı nedeniyle aşağıdaki alıcı gruplarına yurt dışı aktarım söz konusu olabilir:

  1. Google Gemini: kullanıcının YZ özelliğine gönderdiği istemler, seçtiği metin/PDF içeriği ve üretim çıktıları.
  2. Google Drive: kullanıcı bağlantıyı isteğe bağlı etkinleştirirse OAuth jetonları, seçilen dosya/klasör bilgileri ve aktarılan içerikler.
  3. Supabase / AWS eu-west-1: hesap, profil, veritabanı, oturum ve depolanan içerikler.
  4. Vercel: barındırma, CDN, uygulama logları, anonimleştirilmiş web analitiği ve performans ölçümleri.
  5. Upstash: hız sınırlama ve önbellek verileri.
  6. Sentry: hata, performans ve yalnız gerekli izin mevcutsa hata oturumu kayıtları.
  7. Resend: e-posta adresi, ileti içeriği, teslim ve hata kayıtları.

Sistematik ve sürekli yurt dışı aktarımlar, yalnız kullanıcı rızasına dayandırılmaz. KVKK m.9 kapsamında yeterlilik kararı veya uygun güvence bulunmalıdır. Uygun güvence olarak Kurulun yayımladığı doğru standart sözleşme tipi kullanılacaksa, sözleşme imzalandıktan sonra beş iş günü içinde Kuruma bildirilmelidir.

⚠️ CANLIYA ALMA GEREKSİNİMİ: Google, Supabase, Vercel, Upstash, Sentry ve Resend için veri sorumlusu/veri işleyen rolleri, veri merkezi/alt işleyen listesi, uygulanacak KVKK m.9 mekanizması ve standart sözleşme bildirimleri avukat tarafından doğrulanmadan bu bölüm tamamlanmış sayılmaz.

8. Saklama süreleri

Veriler, amaç ve mevzuat için gerekli azami süre boyunca saklanır:

  1. Hesap, profil ve kullanıcı içerikleri: üyelik boyunca; hesap kapandıktan sonra, başka bir hukuki saklama sebebi yoksa silme yükümlülüğünün doğmasını izleyen en geç üç ay içinde silinir, yok edilir veya anonimleştirilir.
  2. Kullanıcının sildiği PDF, not, sohbet ve proje içerikleri: aktif sistemlerden makul olan en kısa sürede kaldırılır. Silinen kayıtlar, barındırma sağlayıcısının (Supabase) otomatik yedekleme döngüsünde en çok 7 gün daha kalır; bu süre sonunda yedeklerden de kesin olarak silinir.
  3. Google Drive jetonları: bağlantı kesilene veya hesap kapanana kadar; bağlantı kesildiğinde aktif kayıttan silinir.
  4. Fatura, ödeme ve ticari kayıtlar: Vergi Usul Kanunu ve Türk Ticaret Kanunu dâhil uygulanabilir mevzuat uyarınca, ilgili kaydın oluştuğu yılı izleyen dönemler dikkate alınarak azami 10 yıl.
  5. Elektronik ticaret işlem kayıtları ve sözleşme/onay kanıtları: işlem tarihinden itibaren en az 3 yıl; daha uzun kanuni zamanaşımı veya ispat ihtiyacı varsa ilgili süre sonuna kadar.
  6. KVKK başvuru ve imha kayıtları: başvurunun sonuçlanmasından veya imha işleminden itibaren en az 3 yıl.
  7. Ticari ileti izin/ret kayıtları: izin geçerli olduğu sürece ve sona ermesinden sonra ispat yükümlülüğünün gerektirdiği süre boyunca.
  8. IP/hız sınırlama, güvenlik, Sentry, Vercel, Upstash ve Resend kayıtları: Tedarikçi bazlı azami saklama: Vercel Analytics 30 gün, Sentry hata kayıtları 30 gün, Supabase otomatik yedek 7 gün. Mali kayıtlar için kanuni saklama süresi (10 yıl) saklıdır.

İşleme şartlarının tamamı ortadan kalktığında veriler KVKK m.7 ve ilgili imha mevzuatına uygun biçimde silinir, yok edilir veya anonimleştirilir.

9. İlgili kişinin hakları

KVKK m.11 uyarınca ilgili kişi:

  1. kişisel verisinin işlenip işlenmediğini öğrenme,
  2. işlenmişse buna ilişkin bilgi talep etme,
  3. işlenme amacını ve amaca uygun kullanılıp kullanılmadığını öğrenme,
  4. yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri bilme,
  5. eksik veya yanlış işlenmiş verilerin düzeltilmesini isteme,
  6. işleme şartları ortadan kalkmışsa silinmesini veya yok edilmesini isteme,
  7. düzeltme ve silme/yok etme işlemlerinin verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,
  8. yalnız otomatik sistemlerle analiz sonucunda aleyhine bir sonuç doğmasına itiraz etme,
  9. kanuna aykırı işleme nedeniyle zarara uğrarsa giderim talep etme

haklarına sahiptir.

10. Başvuru yöntemi

Başvuru; kimliği ve talebi doğrulamaya yeterli bilgilerle:

  • yazılı olarak yukarıdaki veri sorumlusu adresine,
  • güvenli elektronik imza veya mobil imza ile,
  • daha önce Akademik YZ’ye bildirilen ve sistemde kayıtlı e-posta adresinden yapayzekaokulum@gmail.com adresine,
  • varsa hesap içindeki başvuru modülü üzerinden

iletilebilir.

Başvuruda ad-soyad, imza gerekiyorsa imza, T.C. vatandaşı için TCKN, yabancı için pasaport/kimlik numarası, tebligat adresi, varsa bildirim e-postası/telefonu, talep konusu ve destekleyici bilgi-belgeler yer almalıdır. Kimlik doğrulama için talep konusuyla orantılı ek bilgi istenebilir.

Başvurular en geç 30 gün içinde ücretsiz sonuçlandırılır. İşlemin ayrıca maliyet doğurması hâlinde Kurulun tarifesindeki ücret uygulanabilir. Yanıt yetersizse, başvuru reddedilirse veya süresinde yanıt verilmezse ilgili kişi, yanıtı öğrendiği tarihten itibaren 30 ve her durumda başvuru tarihinden itibaren 60 gün içinde Kişisel Verileri Koruma Kuruluna şikâyette bulunabilir.

11. Değişiklikler

Veri işleme amacı, alıcı grubu, hukuki sebep veya saklama süresi değişirse ilgili işleme başlamadan önce bu metin güncellenir. Önceki sürümler yürürlük tarihleriyle saklanır.

12. Mevzuat kaynakları

13. Taslak ve hukuki inceleme uyarısı

Bu metin bir çalışma taslağıdır; profesyonel avukatlık veya mali müşavirlik hizmeti yerine geçmez. Canlıya alınmadan önce bir avukat ve saklama/fatura hükümleri yönünden SMMM/YMM tarafından güncel mevzuat ve fiilî sistem ayarlarıyla birlikte onaylanmalıdır.