Yasal
KVKK Aydınlatma Metni
Veri İşleyen sıfatıyla 6698 sayılı Kanun kapsamındaki bilgilendirme
Son güncelleme: 14 Haziran 2026
1. Pozisyon ve Tanıtım
6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) kapsamında dekontteyit.com, dekont doğrulama hizmetini sunarken kural olarak Veri İşleyen sıfatıyla hareket eder.
İletişim: [email protected]
Pozisyon Beyanı:
— Veri Sorumlusu (KVKK m.3/ı) = hizmeti kullanan müşteridir (dekontu yükleyen ve doğrulama sonucunu kendi karar süreçlerinde kullanan gerçek/tüzel kişi)
— Veri İşleyen (KVKK m.3/j) = dekontteyit.com, müşterinin talimatı doğrultusunda teknik doğrulama hizmetini sunan tarafız
— Pozisyon detayları için: Veri İşleme Sözleşmesi (DPA)
İstisna: Bireysel kullanıcının kendi adına yüklediği dekont için bireysel kullanıcı aynı anda hem Veri Sorumlusu hem ilgili kişi sıfatına sahiptir. Bu metin, hizmeti kullanan tüm kişiler için Veri İşleyen yükümlülüklerimizi aydınlatma amacıyla yayımlanmıştır.
2. Türkiye Temsilcisi ve VERBİS
KVK Kurulu'nun 23.06.2020 tarihli 2020/482 sayılı kararı uyarınca Türkiye'de yerleşik olmayan veri SORUMLULARI Türkiye'de bir temsilci atamakla yükümlüdür. dekontteyit.com bu hizmet kapsamında Veri İşleyen pozisyonunda olduğundan bu yükümlülük tarafımıza atfedilmez.
VERBİS bildirim yükümlülüğü, Veri Sorumlusu sıfatıyla işlem yapan müşterilerimize aittir ve yıllık çalışan sayısı / mali bilanço KVK Kurulu eşiklerini aşması halinde gündeme gelir.
Kayıt sırasında DPA'yı onaylayarak, müşteri kendi işleme faaliyeti için Veri Sorumlusu sıfatını kabul etmiş olur ve VERBİS yükümlülükleri kendi tarafında doğar. Bireysel kullanıcılar için ticari ölçek aranmaz; bireysel kullanım VERBİS kapsamı dışındadır.
3. İşleme İlkeleri
dekontteyit.com, KVKK m.4 uyarınca kişisel verilerin işlenmesinde aşağıdaki ilkelere uygun hareket eder:
— Hukuka ve dürüstlük kurallarına uygunluk
— Doğru ve gerektiğinde güncel olma
— Belirli, açık ve meşru amaçlar için işlenme
— İşlendikleri amaçla bağlantılı, sınırlı ve ölçülü olma
— İlgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilme
4. İşlenen Kişisel Veri Kategorileri
Hizmetlerimiz kapsamında işlenen kişisel veri kategorileri:
Dekont üzerindeki veriler:
— Kimlik: Gönderen ve alıcı adı soyadı
— Finansal: Maskelenmiş IBAN (ilk 4 + son 2 hane), işlem tutarı, işlem tarihi, banka adı
— Referans: İşlem referans numarası, FAST/EFT no, dekont no
Hesap ve iletişim:
— Kimlik: Ad, soyad
— İletişim: E-posta adresi, telefon (opsiyonel)
— Mesleki: Şirket adı, vergi numarası (kurumsal müşteri için)
Teknik ve güvenlik:
— İşlem güvenliği: IP adresi, tarayıcı/cihaz bilgisi, oturum bilgileri
— Erişim: API anahtarı, JWT token (hash'lenmiş olarak)
— Kullanım: API istek sayısı, endpoint, yanıt süresi, başarı/hata kodları
İdari ve operasyonel (V14.8+):
— Audit log: Admin paneli üzerinde yapılan kullanıcı yönetimi, kredi, plan değişikliği işlemleri (kim/ne zaman/hangi işlem)
— Webhook teslim: Yapılandırılan webhook'ların başarı/başarısızlık geçmişi, deneme sayısı, yanıt kodları
— Self-service export (V14.11): kullanıcı Madde 11 kapsamında verilerini JSON olarak indirebilir (talep ayrıca kalıcı kayıt olarak saklanmaz)
Pazarlama:
— Çerez kayıtları (sadece kullanıcı onayıyla — bkz. Gizlilik Politikası)
— Hizmet kullanım istatistikleri (anonimleştirilmiş)
5. İşleme Amaçları ve Hukuki Dayanağı
Kişisel verileriniz aşağıdaki amaçlar ve hukuki dayanaklar çerçevesinde işlenir:
Sözleşmenin ifası (KVKK m.5/2-c) — DPA ve Kullanım Şartlarının ifası:
— Dekont doğrulama hizmetinin sunulması
— Hesap yönetimi ve API erişim yetkilendirmesi
— Faturalandırma ve abonelik takibi
— Webhook teslim raporlama
— Self-service veri indirme (Madde 11 talebi)
Yasal yükümlülük (KVKK m.5/2-ç):
— Vergi mevzuatı gereği fatura ve ödeme kayıtlarının saklanması
— Yetkili kamu kurumlarına bilgi sunulması
— KVK Kurulu denetimleri için audit log saklama
Meşru menfaat (KVKK m.5/2-f):
— Hizmet kalitesinin iyileştirilmesi (anonimleştirilmiş kullanım analizi)
— Güvenlik önlemlerinin alınması ve sahtecilik tespiti
— Admin paneli işlemlerinin audit log'a kaydedilmesi (iç denetim)
— API kötüye kullanım tespiti
Açık rıza (KVKK m.5/1):
— Pazarlama ve analitik çerezler (opsiyonel kategori)
— Pazarlama bildirimleri (e-posta abonelik onayı)
6. Özel Nitelikli Kişisel Veriler
dekontteyit.com, KVKK m.6 kapsamındaki özel nitelikli kişisel verileri (ırk, etnik köken, siyasi düşünce, dini inanç, sağlık verileri, biyometrik veri vb.) işlemez.
Dekont üzerindeki finansal veriler standart kişisel veri kategorisinde değerlendirilmekte olup, özel nitelikli veri olarak sınıflandırılmamaktadır. Banka hesap numarası ve tutar bilgisi ekonomik durum hakkında çıkarım sağlayabilir; bu nedenle maskeleme + 24 saatlik otomatik silme yoluyla minimum saklama uygulanır.
7. Veri Güvenliği Teknik ve İdari Önlemleri
KVKK m.12 uyarınca alınan teknik ve idari önlemler:
Teknik önlemler:
— Ham dekont dosyaları sunucuya kaydedilmez, yalnızca bellekte (RAM) işlenir; analiz biter bitmez silinir
— Tüm iletişim TLS 1.3 ile şifrelenir; HTTP istekleri Cloudflare tarafında reddedilir
— Motor düzeyinde HSTS preload aktif (1 yıl + tüm alt alan adları)
— Server-side güvenlik başlıkları: HSTS, X-Frame-Options DENY, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, CSP
— IBAN numaralarının yalnızca ilk 4 + son 2 hanesi saklanır; logger düzeyinde PII scrubber (V14.34) ile log akışlarında otomatik maskeleme
— Doğrulama sonuçları 24 saat içinde otomatik silinir (her gece 03:00 cron); kalıcı dolandırıcılık tespit sinyalleri yalnızca PII'siz hash olarak 90 gün saklanır
— ClamAV ile virüs taraması yapılır, JavaScript içeren PDF reddedilir
— API erişimi anahtar (key) veya JWT token bazlı yetkilendirilir; admin paneline TOTP 2FA zorunluluğu seçeneği aktiftir
— Plan-bazlı rate limiting (V14.34): Ücretsiz=30/dk, Başlangıç=60/dk, Pro=180/dk, Business=600/dk
— PostgreSQL bağlantısı SSL/TLS zorunludur (production); webhook teslimleri yalnızca HTTPS endpoint'lere yapılır
— Cloudflare Turnstile (CAPTCHA) bot/brute-force koruması; başarısız giriş denemeleri Redis tabanlı IP rate limit ile sınırlanır
— Sentry ile hata izleme (PII filtrelenmiş — 7 pattern: IBAN/email/TCKN/VKN/JWT/Bearer/telefon)
— UptimeRobot + Telegram alert ile 7/24 sistem izleme
— Günlük GPG AES256 ile şifreli pg_dump backup (90 gün retention)
— Admin oturumu 15 dakika hareketsizlikten sonra otomatik kapanır (V14.34)
İdari önlemler:
— Veri işleme envanteri tutulur
— Erişim yetki matrisi (rol-bazlı)
— Admin paneli işlemleri audit log'a kaydedilir; bu kayıtlar veritabanı düzeyinde APPEND-ONLY trigger ile korunur (UPDATE/DELETE yasak — V14.34)
— Otomatik veri silme prosedürleri (24 saat / 30 gün / 90 gün / 12 ay / 5 yıl) per-table retention planına bağlı
— Veri ihlali bildirim prosedürü (72 saat içinde Veri Sorumlusuna)
— Düzenli iç denetim ve güvenlik gözden geçirme (V14.34 ile çok-katmanlı sertleştirme tamamlandı)
8. Verilerin Aktarılması
Kişisel verileriniz aşağıdaki hallerde üçüncü taraflara aktarılabilir:
Yurt içi aktarım:
— (Planlı) Ödeme sistemi devreye alındığında ödeme altyapısı sağlayıcısına — yalnızca ödeme verileri (şu an ödeme alınmamaktadır)
— Yasal zorunluluk halinde yetkili kamu kurumlarına
Yurt dışı aktarım (alt veri işleyenler) — KVKK m.9 kapsamında, kayıt sırasında alınan açık rızanıza dayanır:
| Hizmet | Sağlayıcı | Ülke | Veri Tipi |
|---|---|---|---|
| Sunucu / DB | Railway Inc. | ABD | Tüm hesap + doğrulama verisi |
| Web barındırma | Vercel Inc. | ABD | Site + admin trafiği |
| E-posta | Resend Inc. | ABD | İşlemsel e-posta (kayıt, şifre, fatura) |
| Hata izleme | Sentry.io | ABD | Stack trace (PII filtrelenmiş) |
| DNS / DDoS | Cloudflare Inc. | ABD | IP, header bilgisi |
| 2FA / Bildirim | Telegram Messenger | BK | TOTP+chat_id (opsiyonel) |
Tüm aktarımlar TLS 1.3 şifrelidir. Verileriniz hiçbir koşulda reklam, pazarlama veya profilleme amacıyla üçüncü taraflara satılmaz/kiralanmaz.
9. Veri Saklama ve İmha
Kişisel veriler, işleme amacının gerektirdiği süre boyunca saklanır:
| Veri Kategorisi | Saklama Süresi | Dayanak |
|---|---|---|
| Ham dekont dosyası | Bellekte; analiz biter bitmez silinir | Veri minimizasyonu |
| Doğrulama sonuçları | 24 saat | Veri minimizasyonu |
| Dolandırıcılık tespit hash kayıtları (PII'siz) | 90 gün | Sahtecilik tespit menfaati |
| Hesap bilgileri | Hesap aktif + 1 yıl | Sözleşme ifası |
| API erişim logları | 90 gün | Güvenlik + denetim |
| Admin audit log (V14.8) | 12 ay | İç denetim + KVK denetimi |
| Webhook teslim log (V14.12) | 30 gün başarılı / 90 gün başarısız | Hizmet ifası + sorgulanabilirlik |
| Fatura ve ödeme kayıtları | 10 yıl | Yasal zorunluluk (vergi mevzuatı) |
| Destek talepleri | 2 yıl | İdari menfaat |
| Veri ihlali kayıtları | 5 yıl | KVKK m.12 (denetim için) |
Saklama süresi dolan veriler, Kişisel Veri Saklama ve İmha Politikası kapsamında periyodik olarak silinir veya anonimleştirilir. Otomatik silme job'u her gece 03:00'da çalışır.
10. İlgili Kişi Hakları (KVKK m.11)
KVKK'nin 11. maddesi kapsamında aşağıdaki haklara sahipsiniz:
a) Kişisel verilerinizin işlenip işlenmediğini öğrenme
b) İşlenmişse buna ilişkin bilgi talep etme
c) İşlenme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme
ç) Yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri bilme
d) Eksik veya yanlış işlenmiş verilerin düzeltilmesini isteme
e) KVKK m.7 çerçevesinde silinmesini veya yok edilmesini isteme
f) (d) ve (e) bendleri uyarınca yapılan işlemlerin aktarıldığı üçüncü kişilere bildirilmesini isteme
g) Münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle aleyhinize bir sonucun ortaya çıkmasına itiraz etme
h) Kanuna aykırı işlenmesi sebebiyle zarara uğramanız halinde zararın giderilmesini talep etme
Self-service araçlar (V14.11): Dashboard > Hesap > "Verilerimi İndir" butonu ile hesap bilgilerinizi, doğrulama geçmişinizi ve webhook yapılandırmanızı JSON olarak indirebilirsiniz. Hesap silme talebi de yine Dashboard üzerinden yapılabilir.
11. Başvuru Yöntemi
Haklarınızı kullanmak için aşağıdaki yöntemlerle başvurabilirsiniz:
E-posta ile: [email protected] adresine kimliğinizi doğrulayıcı bilgilerle birlikte başvurunuzu iletin.
Self-service: Dashboard > Hesap > "Verilerimi İndir" / "Hesabımı Sil" butonları.
Yazılı olarak: Islak imzalı başvurularınızı [email protected] adresine iletebilirsiniz. Posta yoluyla başvuru yapmak isterseniz tebligata esas adres, talebiniz üzerine paylaşılır.
Başvuru gereklilikleri:
— Ad, soyad ve imza (yazılı başvurularda)
— TC Kimlik numarası veya pasaport numarası
— Tebligata esas adres veya e-posta adresi
— Talep konusu
Veri İşleyen pozisyonumuz nedeniyle, başvurunuz Veri Sorumlusu sıfatına sahip taraf belirlenerek değerlendirilir:
— Bireysel kendi verisi için: doğrudan biz işleme alırız
— Kurumsal müşteri (B2B) son kullanıcısının verisi için: talebinizi ilgili Veri Sorumlusu müşteriye yönlendiririz ve teknik destek sağlarız
Başvurular en geç 30 gün içinde ücretsiz olarak sonuçlandırılır. İşlemin ayrıca bir maliyet gerektirmesi halinde Kurul tarafından belirlenen tarife uygulanır.
12. Veri İhlali Bildirim Prosedürü
Kişisel veri ihlali tespit edilmesi halinde:
— İhlal tespit edildiğinde derhal iç soruşturma başlatılır
— Veri Sorumlusu sıfatına sahip müşterilerimize 72 saat içinde yazılı bildirim yapılır
— Veri Sorumlusu, ilgili kişileri ve KVK Kurulu'nu bildirmekle yükümlüdür; Veri İşleyen olarak gerekli teknik/idari belgeleri sağlarız
— İhlalin etkileri en aza indirilmek için gerekli teknik önlemler alınır
— İhlal detayları ve alınan önlemler 5 yıl arşivlenir
— Sentry alarmları ve UptimeRobot izleme ile anomali tespiti otomatize edilmiştir
13. İletişim ve Yetkili Kurum
KVKK ile ilgili tüm soru ve başvurularınız için:
E-posta: [email protected]
Kişisel Verileri Koruma Kurumu
Web: www.kvkk.gov.tr
Son güncelleme: 14 Haziran 2026 — Dolandırıcılık tespit hash kayıtlarının saklama süresi, gerçek sistem davranışına (90 gün) uygun olacak şekilde düzeltildi (önceki metinde 30 gün yazıyordu; Bölüm 7 ile tutarlı hale getirildi) + Stripe/data_export düzeltmeleri (ödeme sistemi henüz aktif değil; self-service export ayrıca kalıcı kayıt olarak saklanmaz).
Önceki: 12 Haziran 2026 (V14.34 — Güvenlik sertleştirmesi: HSTS, append-only audit log, plan-bazlı rate limit, idle timeout, asyncpg SSL, webhook HTTPS-only)