1.Amaç ve Kapsam
Bu politika, [Ticaret Unvanı — müşteri tarafından doldurulacak] («BakıcıGo») tarafından işletilen web sitesi ve mobil uygulamalarda kişisel verilerin güvenliğini sağlamak için alınan teknik ve idari tedbirleri, verilerin saklanma ve imha kurallarını ve kullanıcıların gizliliğe ilişkin tercihlerini açıklar. Hangi verilerin hangi amaçla işlendiği KVKK Aydınlatma Metni'nde; çerezler Çerez Politikası'nda düzenlenmiştir.
| Bilgi | Değer |
|---|---|
| Ticaret unvanı | [Ticaret Unvanı — müşteri tarafından doldurulacak] |
| MERSİS No | [MERSİS No] |
| Ticaret Sicil No | [Ticaret Sicil No] |
| Adres | [Kayıtlı merkez adresi — müşteri tarafından doldurulacak] |
| KEP | [KEP adresi] |
| E-posta | [kurumsal e-posta] |
2.Temel İlkeler
- Veri minimizasyonu: Yalnızca aracılık hizmeti, doğrulama, güvenlik ve yasal yükümlülükler için gerekli veriler toplanır. Kart bilgisi, sağlık raporu, biyometrik veri toplanmaz.
- Varsayılan gizlilik: İletişim bilgileri hiçbir zaman herkese açık değildir; profil fotoğrafı ve video moderasyondan geçmeden yayınlanmaz. Platform üzerinden belge yüklenmez ve sunucularımızda belge saklanmaz; adli sicil doğrulaması, belge saklanmadan e-Devlet üzerinden yapılır ve yalnızca sonucu tutulur.
- Türkiye'de barındırma: Veritabanı ve dosya depolama Türkiye'de konumlu sunucularda tutulur.
- Şifreleme: Hassas alanlar AES-256-GCM ile alan bazında şifrelenir; parolalar argon2id ile özetlenir.
- Hesap silme hakkı: Kullanıcı, yönetici onayına bağlı olmaksızın hesabını kalıcı olarak silebilir.
- Şeffaflık: Yapay zekâ ile üretilen içerik etiketlenir; iletişim bilgisi görüntüleme işlemleri kayıt altına alınır; bu politika sürümlenir.
3.Teknik Tedbirler
| Alan | Uygulama |
|---|---|
| Kimlik doğrulama | Parolalar argon2id ile geri döndürülemez şekilde saklanır; parola politikası; oturumlar sunucu tarafında yönetilir, güvenli (Secure, HttpOnly, SameSite) çerezle taşınır; giriş denemeleri hesap ve IP bazında sınırlandırılır. |
| Alan bazlı şifreleme | Telefon, WhatsApp, doğum tarihi, açık adres, TCKN/VKN, fatura unvan ve adresi, mesaj içerikleri, yüklenen belgeler ve profil videoları AES-256-GCM ile şifrelenir. Anahtarlar veritabanı dışında, gizli anahtar deposunda tutulur; anahtar dönüşümü desteklenir; eski anahtarlarla şifrelenmiş veriler dönüşüm sonrası yeniden şifrelenir. |
| Aranabilir hassas alanlar | Telefon gibi eşleşme için gerekli alanlar, düz metin yerine ayrı bir anahtarla üretilen tek yönlü özet (kör dizin) üzerinden aranır. |
| Belge güvenliği | Belgeler herkese açık dizin dışında, şifreli olarak saklanır; içerik türü ve boyut sınırları uygulanır; indirme yalnızca belge sahibine ve yetkili incelemeciye, kayıt altına alınarak açılır. |
| Erişim kontrolü | Rol bazlı yetkilendirme (bakıcı / işveren / yönetici); yönetici işlemleri denetim kayıtlarında takma adlı kullanıcı referansıyla tutulur; başkasının kaydına erişim denemeleri her zaman «bulunamadı» ile sonuçlanır. |
| Ağ ve uygulama güvenliği | HTTPS/HSTS, İçerik Güvenliği Politikası (CSP), çerçeve içine alınma engeli, CSRF korumaları, dosya yükleme sınırları, hız sınırlama; kimlik bilgileri ve kişisel veriler uygulama günlüklerine ve URL'lere yazılmaz. |
| Ödeme | Kart verileri BakıcıGo sistemlerine hiç uğramaz; ödeme, lisanslı ödeme kuruluşu tarafından alınır. Havale eşleştirmesi referans kodu ile yapılır. |
| Yedekleme ve süreklilik | Düzenli şifreli yedekler; yedeklerin saklama süresi ana veri ile aynı imha kurallarına tabidir. |
| Yapay zekâ | Sağlayıcıya yalnızca kullanıcının başlattığı işleme konu metin gönderilir; kimlik, iletişim, belge ve ödeme verileri gönderilmez; sohbet kaydedilmez. |
4.İdari Tedbirler
- Belgeleri inceleyen ve destek veren personel gizlilik yükümlülüğü altındadır ve yalnızca görevi için gerekli verilere erişir (bilmesi gereken ilkesi).
- Veri işleyen sıfatıyla hizmet alınan tüm tedarikçilerle (barındırma, ödeme, SMS, e-posta, e-fatura, yapay zekâ) veri işleme sözleşmeleri yapılır; yurt dışı aktarımlar için Kurul'ca ilan edilen standart sözleşme kullanılır ve Kurul'a bildirilir.
- Kişisel veri işleme envanteri ve saklama-imha politikası tutulur; VERBİS yükümlülükleri yerine getirilir.
- Veri ihlali hâlinde ihlal, öğrenilmesinden itibaren en geç 72 saat içinde Kişisel Verileri Koruma Kurulu'na ve en kısa sürede etkilenen kişilere bildirilir.
- Politika ve süreçler yılda en az bir kez ve her önemli değişiklikte gözden geçirilir; kod değişiklikleri güvenlik incelemesinden geçer.
5.Saklama ve İmha Kuralları
Kişisel veriler, ilgili mevzuatta öngörülen veya işleme amacının gerektirdiği süre kadar saklanır ve süre sonunda periyodik imha döngüsünde (en geç 6 ayda bir) silinir, yok edilir veya anonim hale getirilir. Kullanıcının hesap silme talebi periyodik döngüyü beklemez, derhal uygulanır.
| Veri grubu | Saklama süresi | İmha yöntemi |
|---|---|---|
| Üyelik hesabı, profil, özgeçmiş, hizmet bölgeleri, favoriler, kayıtlı aramalar | Üyelik süresince | Hesap silme ile derhal kalıcı silme |
| Yüklenen belgeler ve şifreli dosyaları, profil fotoğrafı ve videosu | Üyelik süresince (rozetin dayanağı olarak) | Hesap silme ile derhal kalıcı silme (dosya depolamadaki nesneler dahil); kullanıcı tek tek de silebilir |
| Mesajlar, başvurular, teklifler, eşleşmeler, bildirimler, oturumlar, anlık bildirim abonelikleri, destek talepleri | Üyelik süresince | Hesap silme ile derhal kalıcı silme |
| Ödeme, fatura, kredi hareketi kayıtları | 10 yıl (VUK md. 253, TTK md. 82) | Hesap silme ile kimlik bağının koparılması (anonimleştirme); süre sonunda kalıcı silme |
| Yorumlar (başkaları hakkında yazdıklarınız) | Yayında kaldığı sürece | Hesap silme ile «Silinmiş üye» olarak anonimleştirme, metnin kaldırılması |
| Denetim kayıtları | En fazla 10 yıl | Takma adlı tutulur; süre sonunda silme |
| Giriş denemeleri, hız sınırlama kayıtları (özetlenmiş IP) | 30 gün | Otomatik silme |
| Bildirim/teslimat kayıtları | 30-90 gün | Otomatik silme |
| Ticari elektronik ileti onay/ret kayıtları | Onayın sona ermesinden itibaren 3 yıl | Silme |
| Çerez tercihi | 180 gün | Çerezin süresinin dolması |
| Yedekler | Ana veriyle aynı kurallar; en fazla 90 gün geriye dönük | Yedek döngüsünde otomatik imha |
Anonimleştirme: Yasal saklama yükümlülüğü bulunan mali kayıtlarda kullanıcı kimliği ile bağ koparılır (kullanıcı referansı boşaltılır, ad/unvan-adres alanları saklama süresi sonunda silinir); kayıt, kişiyle ilişkilendirilemez hâle gelir.
6.Hesap Silme
Hesabınızı «Hesabım → Hesabımı Sil» adımından, parolanızı yeniden girerek dilediğiniz zaman kalıcı olarak silebilirsiniz; işlem için yönetici onayı gerekmez ve geri alınamaz. Mobil uygulamada aynı işlem «Profilim → Hesabımı Sil» yolundan yapılabilir. Silme işlemi profil, belgeler ve şifreli dosyaları, mesajlar, başvurular, bildirimler ve oturumlar dahil tüm üyelik verilerinizi kapsar. Yasal saklama yükümlülüğü bulunan fatura/ödeme kayıtları ile başkaları hakkında yazdığınız değerlendirmeler yukarıdaki tabloda açıklandığı biçimde anonimleştirilerek tutulur. Silme tamamlandığında kayıtlı e-posta adresinize bir teyit iletisi gönderilir.
7.Gizlilik Tercihleriniz
- Profil görünürlüğü (Bakıcı): «Profilimi aramalarda göster» kapalıyken profiliniz aramalarda, eşleşme önerilerinde ve herkese açık profil sayfasında görünmez.
- İletişim bilgileri: Telefon/e-posta yalnızca kredi karşılığında iletişim açan üye İşverene veya eşleşmenin tarafına gösterilir; WhatsApp numarası isteğe bağlıdır.
- Bildirimler: Web ve mobil anlık bildirim izinlerini cihazınızdan ve hesabınızdan yönetebilirsiniz; ticari iletiler ayrı bir onaya tabidir ve her iletiden çıkış bağlantısıyla sonlandırılabilir.
- Çerezler: Analitik çerezler yalnızca izin verirseniz çalışır; tercihinizi «Çerez Tercihleri» bağlantısından değiştirebilirsiniz.
- Yapay zekâ özeti: Yalnızca sizin isteğinizle üretilir; dilediğiniz zaman kaldırabilirsiniz.
8.İletişim ve Değişiklikler
Gizlilik ve veri güvenliğine ilişkin soru ve talepleriniz için [kvkk@alanadi] adresine yazabilir veya Veri Sorumlusuna Başvuru sayfasını kullanabilirsiniz. Bu politika gerektiğinde güncellenir; güncel sürüm bu sayfada yayınlanır. Türkçe metin esastır.