Yasal
Gizlilik Politikası
Son güncelleme: 14 Haziran 2026
1. Genel Bakış
dekontteyit.com ("biz", "Platform"), kullanıcılarının gizliliğine saygılı bir şekilde hizmet sunar.
KVKK pozisyonu: Bu hizmet kapsamında biz Veri İşleyen sıfatıyla hareket ederiz; hizmeti kullanan müşteri ise Veri Sorumlusudur. Pozisyon detayları için Veri İşleme Sözleşmesi (DPA) ve KVKK Aydınlatma Metni'ne bakınız.
Bu Gizlilik Politikası, hangi verilerin toplandığını, nasıl işlendiğini ve hangi güvenlik önlemleriyle korunduğunuzu sade bir dilde açıklar. Detaylı hukuki çerçeve KVKK Aydınlatma Metni'nde yer alır.
Bu politika, 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) ve ilgili ikincil mevzuata uygun olarak hazırlanmıştır.
2. Toplanan Veriler
Hizmetlerimizi kullanırken aşağıdaki veriler toplanabilir:
Hesap bilgileri: Ad, soyad, e-posta adresi, şirket adı, vergi numarası (kurumsal müşteriler), telefon (opsiyonel).
API kullanım verileri: İstek sayısı, istek zamanları, kullanılan endpoint'ler, yanıt süreleri, başarı/hata kodları.
Dekont analiz verileri: Yüklenen dekontlardaki banka adı, işlem tarihi, tutar bilgisi ve maskelenmiş IBAN (ilk 4 + son 2 hane).
İdari ve operasyonel veriler (V14.x):
— Admin panel audit log'u — kim/ne zaman/hangi işlem (kullanıcı yönetimi, kredi tahsisi, plan değişikliği)
— Webhook teslim log'u — yapılandırdığınız webhook'ların başarı/başarısızlık geçmişi
— Self-service veri indirme talepleri (Madde 11 başvuruları)
Teknik veriler: IP adresi, tarayıcı türü, işletim sistemi, oturum bilgileri.
Ödeme bilgileri: Ödeme sistemi şu an aktif değildir; erken erişim sürecinde onboarding manuel yapılmakta ve kart bilgisi alınmamaktadır. Ödeme altyapısı devreye alındığında PCI-DSS uyumlu bir sağlayıcı kullanılacak, kredi kartı bilgileri tarafımızca saklanmayacak, yalnızca abonelik/fatura referansı tutulacaktır.
3. Verilerin İşlenmesi
Toplanan veriler aşağıdaki amaçlarla işlenir:
— Dekont doğrulama hizmetinin sunulması (Veri Sorumlusunun talimatı doğrultusunda)
— Hesap yönetimi ve kimlik doğrulama
— API kullanım istatistiklerinin oluşturulması
— Faturalandırma ve abonelik takibi
— Hizmet kalitesinin iyileştirilmesi
— Yasal yükümlülüklerin yerine getirilmesi
— Sahtecilik ve kötüye kullanım tespiti
— Webhook teslimat raporlama (V14.12)
— Self-service veri indirme (V14.11, KVKK m.11 başvurusu)
4. Dekont Verilerinin İşlenmesi
Dekont doğrulama sürecinde özel güvenlik önlemleri uygulanır:
Dosya saklama: Yüklenen dekont dosyaları (PDF, JPG, PNG) sunucuya ASLA kaydedilmez. Dosyalar yalnızca bellekte (RAM) işlenir ve analiz tamamlandığında bellekten temizlenir.
IBAN maskeleme: IBAN numaralarının yalnızca ilk 4 ve son 2 hanesi analiz sonuçlarında saklanır. Tam IBAN numarası loglanmaz, veritabanına yazılmaz.
Analiz sonuçları: Doğrulama sonuçları 24 saat boyunca saklanır. Her gece 03:00'da otomatik temizleme işlemi çalışır.
Duplicate hash: Aynı dekontun tekrar kullanım tespiti için maskelenmiş IBAN + tutar + tarih kombinasyonunun SHA-256 hash'i (PII'siz) 90 gün saklanır.
Virüs taraması: Her yüklenen dosya ClamAV ile taranır. Zararlı dosyalar anında reddedilir ve işlenmez. JavaScript içeren PDF'ler de güvenlik gereği reddedilir.
Belge bütünlüğü: Analiz, ham dosya üzerinde 5 katmanlı (güvenlik, metadata, içerik/IBAN, görsel, şablon) inceleme yapar. Sonuç tavsiye niteliğindedir; kesin karar Veri Sorumlusu müşteriye aittir.
5. Verilerin Paylaşılması ve Yurt Dışı Aktarımı
Kişisel verileriniz aşağıdaki durumlar dışında üçüncü taraflarla paylaşılmaz:
— Yasal zorunluluk halinde yetkili kamu kurumlarıyla
— (Ödeme sistemi aktif olduğunda) ödeme altyapısı sağlayıcısı ile — yalnızca abonelik verileri
— Açık rızanızın olduğu hallerde
Verileriniz hiçbir koşulda reklam veya pazarlama amacıyla üçüncü taraflara satılmaz veya kiralanmaz.
Yurt Dışı Veri Aktarımı (KVKK m.9):
Hizmetimizin sunulması için kişisel verileriniz, yeterli teknik ve idari koruma tedbirleri alınarak aşağıdaki yurt dışı hizmet sağlayıcılarında işlenmektedir:
— Railway Inc. (ABD) — Motor sunucu altyapısı, PostgreSQL + Redis barındırma
— Vercel Inc. (ABD) — Web sitesi ve admin paneli barındırma
— Resend Inc. (ABD) — İşlemsel e-posta gönderim hizmeti
— Sentry.io (ABD) — Hata izleme (PII filtrelenmiş, kişisel veri iletilmez)
— Cloudflare Inc. (ABD) — DNS yönetimi ve DDoS koruma
— Telegram Messenger LLP (Birleşik Krallık) — Opsiyonel 2FA ve admin uptime bildirimleri
Bu aktarım, KVKK m.9/1 kapsamında kayıt sırasında alınan açık rızanıza dayanmaktadır. Tüm veri aktarımları şifreli bağlantılar (TLS 1.3) üzerinden gerçekleştirilir. Dekont dosyaları hiçbir sunucuda kalıcı olarak saklanmaz — yalnızca bellekte (RAM) işlenir ve analiz tamamlandığında silinir.
6. Veri Güvenliği
Verilerinizi korumak için aşağıdaki teknik ve idari önlemler alınmıştır:
— Tüm iletişim HTTPS (TLS 1.3) üzerinden şifrelenir
— API erişimi anahtar (API key) veya JWT token ile yetkilendirilir
— Plan-bazlı rate limiting ile kötüye kullanım önlenir
— Veritabanı erişimi şifrelenmiş bağlantı üzerinden yapılır
— CSP, HSTS ve Permissions-Policy güvenlik başlıkları aktiftir
— Sentry ile hata izleme (PII kapalı, sample rate %10)
— UptimeRobot + Telegram alert ile 7/24 sistem izleme
— Günlük şifreli pg_dump backup (90 gün retention)
— Admin paneli işlemleri audit log'a kaydedilir (V14.8)
— Opsiyonel 2FA (TOTP / Telegram)
— Düzenli güvenlik taramaları (npm audit, dependency review)
7. Çerez Politikası
Platformumuzda üç kategori çerez kullanılabilir:
Zorunlu: Oturum yönetimi, kimlik doğrulama ve güvenlik (CSRF) için gereklidir. Bu çerezler olmadan hizmet çalışmaz; bu nedenle kapatılamaz ve onay gerektirmez.
Analitik (opsiyonel): Hizmetin nasıl kullanıldığını anlamamıza yardımcı olur (sayfa görüntüleme, performans). Anonim veri toplar.
Pazarlama (opsiyonel): Reklam etkinliğini ölçmek ve ilgili içerik göstermek için kullanılır. Şu an aktif değildir; ileride etkinleştirildiğinde tercihlerinize uygun çalışır.
Çerez tercihlerinizi sayfanın altındaki "Çerez Tercihlerim" bağlantısı veya ilk ziyaretinizde gösterilen banner üzerinden istediğiniz zaman değiştirebilirsiniz. Aşağıdaki tablo, kullanılan çerezlerin detaylarını gösterir.
| Çerez Adı | Kategori | Amaç | Süre |
|---|---|---|---|
| api_key_session | Zorunlu | Oturum açma ve kimlik doğrulama | Oturum süresi |
| cookie_consent_v2 | Zorunlu | Çerez tercih kaydını saklama | 12 ay (localStorage) |
| _ga, _ga_* | Analitik (opsiyonel) | Google Analytics — sayfa görüntüleme istatistiği | 24 ay |
| _fbp, _gcl_au | Pazarlama (opsiyonel) | Reklam dönüşüm ölçümü (henüz aktif değil) | 3 ay |
8. Kullanıcı Hakları
KVKK kapsamında aşağıdaki haklara sahipsiniz:
— Kişisel verilerinizin işlenip işlenmediğini öğrenme
— İşlenmişse buna ilişkin bilgi talep etme
— İşlenme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme
— Verilerin aktarıldığı üçüncü kişileri bilme
— Eksik veya yanlış işlenmiş verilerin düzeltilmesini isteme
— KVKK m.7'deki koşullar çerçevesinde silinmesini isteme
— Yapılan işlemlerin verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme
— İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle aleyhinize bir sonucun ortaya çıkmasına itiraz etme
— Kanuna aykırı olarak işlenmesi sebebiyle zarara uğramanız halinde zararın giderilmesini talep etme
Self-service araçlar (V14.11): Dashboard > Hesap > "Verilerimi İndir" ile hesap verilerinizi JSON olarak indirebilir, "Hesabımı Sil" ile silme talebi başlatabilirsiniz. Detay için KVKK Aydınlatma Metni Madde 10-11.
Bu haklarınızı kullanmak için [email protected] adresine başvurabilirsiniz. Başvurunuz 30 gün içinde yanıtlanacaktır.
9. Veri Saklama Süreleri
Ham dekont dosyası: Bellekte, analiz biter bitmez silinir (diske yazılmaz).
Analiz sonuçları: 24 saat (otomatik silme).
Dolandırıcılık tespit hash kayıtları (PII'siz): 90 gün.
Hesap bilgileri: Hesap aktif olduğu sürece ve hesap kapatıldıktan sonra 1 yıl.
API kullanım logları: 90 gün.
Admin audit log (V14.8): 12 ay.
Webhook teslim log (V14.12): Başarılı 30 gün, başarısız 90 gün.
Fatura ve ödeme kayıtları: Yasal zorunluluk gereği 10 yıl.
Destek talepleri: 2 yıl.
Veri ihlali kayıtları: 5 yıl.
10. Değişiklikler
Bu Gizlilik Politikası zaman zaman güncellenebilir. Önemli değişiklikler yapıldığında kayıtlı e-posta adresinize bildirim gönderilir. Güncellenmiş politika yayınlandığı tarihte yürürlüğe girer. Geçmiş sürümlere talep üzerine erişim sağlanır.
11. İletişim
Gizlilik politikamız hakkında sorularınız için:
E-posta: [email protected]
Son güncelleme: 14 Haziran 2026