BÖLÜM 1Veri sorumlusunun kimliği
Kişisel verileriniz, aşağıda bilgileri yer alan veri sorumlusu tarafından, 6698 sayılı Kişisel Verilerin Korunması Kanunu (“Kanun”) kapsamında işlenmektedir.
- Marka
- Pro/Ref
- KVKK başvuru e-postası
- kvkk@proref360.com
BÖLÜM 2Rollerin ayrımı: ne zaman veri sorumlusu, ne zaman veri işleyen
Platform iki farklı veri ilişkisi içerir ve bu iki ilişkide sorumluluk farklıdır:
- Veri sorumlusu sıfatıyla: Web sitesi ziyaretçileri, demo/iletişim formu dolduranlar, abonelik satın alan kurumların yetkili kişileri ve platform kullanıcı hesapları bakımından kişisel verileri kendi belirlediği amaçlarla işler.
- Veri işleyen sıfatıyla: Abone kurumun platforma yüklediği çalışan, öğretmen, yönetici, veli ve dış değerlendirici verileri bakımından veri sorumlusu kurumun kendisidir. Bu verileri yalnızca kurumun talimatları ve aramızdaki Veri İşleme Sözleşmesi (DPA) çerçevesinde işleriz; kendi amaçlarımız için kullanmayız.
Bir değerlendirmeye katılıyorsanız ve verilerinizin nasıl işlendiğini soruyorsanız, öncelikle bağlı olduğunuz kurumun aydınlatma metni ve kurum yöneticisi yetkilidir. Taleplerinizi bize ilettiğinizde, ilgili kuruma yönlendiririz.
BÖLÜM 3İşlenen kişisel veri kategorileri
- Kimlik
- Ad, soyad; kurumsal alıcılarda yetkili kişi adı; fatura için gerektiğinde T.C. kimlik/vergi numarası.
- İletişim
- E-posta adresi, telefon numarası, kurum adresi, fatura adresi.
- Müşteri işlem
- Abonelik planı, sipariş ve fatura kayıtları, ödeme durumu, destek talepleri ve yazışmaları.
- Finans
- Fatura bilgileri, ödeme tutarı ve tarihi, ödeme kuruluşundan dönen işlem referansı. Kart numarası ve CVV verileri tarafımızca alınmaz ve saklanmaz.
- İşlem güvenliği
- IP adresi, oturum ve giriş kayıtları, cihaz/tarayıcı bilgisi, denetim izi (audit log) kayıtları, hatalı giriş denemeleri.
- Mesleki deneyim
- Kurum içindeki unvan, birim/kademe ve değerlendirme ilişkisindeki rol bilgisi (yönetici, akran, ast vb.).
- Değerlendirme verisi
- Değerlendirme formlarına verilen yanıtlar ve açık uçlu yorumlar (bu veriler bakımından veri sorumlusu abone kurumdur).
- Pazarlama
- Yalnızca açık rıza verilmişse: bülten/tanıtım tercihleri ve iletişim izni kayıtları.
Kanun'un 6 ncı maddesinde tanımlanan özel nitelikli kişisel veriler (sağlık, din, üyelik, biyometrik veri vb.) platformda toplanmaz ve işlenmez. Kurumun açık uçlu alanlara bu nitelikte veri girmemesini sağlama sorumluluğu kuruma aittir.
BÖLÜM 4Kişisel verilerin işlenme amaçları
- Abonelik sözleşmesinin kurulması, kurum çalışma alanının açılması ve hizmetin sunulması,
- Kullanıcı hesaplarının oluşturulması, kimlik doğrulama ve yetkilendirme,
- Değerlendirme döngülerinin yürütülmesi, katılımcılara davet/hatırlatma iletilmesi ve yanıtların toplanması,
- Birleştirilmiş ve eşik kuralları uygulanmış raporların üretilmesi,
- Faturalandırma, tahsilat, muhasebe ve mali kayıtların tutulması,
- Destek taleplerinin karşılanması ve müşteri ilişkilerinin yürütülmesi,
- Platform güvenliğinin sağlanması, kötüye kullanım ve yetkisiz erişimin önlenmesi, denetim izinin tutulması,
- Hizmetin kullanımına ilişkin toplu ve anonim istatistiklerle hizmetin iyileştirilmesi,
- Yasal yükümlülüklerin yerine getirilmesi ve yetkili kamu kurumlarının taleplerinin karşılanması,
- Açık rıza vermiş olmanız hâlinde, tanıtım ve bilgilendirme iletilerinin gönderilmesi.
BÖLÜM 5İşlemenin hukuki sebepleri
Yukarıdaki amaçlar, Kanun'un 5 inci maddesindeki şu hukuki sebeplere dayanır:
- m.5/2-(c) — Sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması: abonelik, hesap açılışı, hizmetin sunulması, faturalandırma.
- m.5/2-(ç) — Veri sorumlusunun hukuki yükümlülüğünü yerine getirmesi: mali mevzuat, e-fatura, yasal saklama ve bilgi verme yükümlülükleri.
- m.5/2-(a) — Kanunlarda açıkça öngörülmesi: mevzuatın zorunlu kıldığı kayıt ve bildirim işlemleri.
- m.5/2-(e) — Bir hakkın tesisi, kullanılması veya korunması: uyuşmazlık hâlinde delil niteliğindeki sistem ve yazışma kayıtları.
- m.5/2-(f) — Meşru menfaat: platform güvenliği, kötüye kullanımın önlenmesi, hizmet kalitesinin ölçülmesi ve iyileştirilmesi (temel hak ve özgürlüklere zarar vermemek kaydıyla).
- m.5/1 — Açık rıza: Yalnızca ticari elektronik ileti gönderimi ve zorunlu olmayan tercihler için alınır; verilmemesi hizmetin sunulmasına engel değildir ve her zaman geri alınabilir.
BÖLÜM 6Kişisel verilerin toplanma yöntemi
Kişisel veriler; tamamen veya kısmen otomatik yollarla, aşağıdaki kanallar üzerinden elektronik ortamda toplanır:
- Web sitesindeki demo talebi, iletişim ve kayıt (signup) formları,
- Kurum paneli, God Mode yönetim paneli ve değerlendirici portalı üzerindeki kullanıcı işlemleri,
- E-posta, SMS ve destek kayıtları üzerinden yürütülen yazışmalar,
- Ödeme kuruluşundan dönen işlem sonucu bildirimleri,
- Zorunlu oturum ve güvenlik çerezleri ile sunucu erişim kayıtları.
BÖLÜM 7Kişisel verilerin aktarılması
Kişisel verileriniz, Kanun'un 8 inci maddesindeki şartlara uygun olarak, yalnızca hizmetin sunulması için gerekli ölçüde aşağıdaki taraflara aktarılır:
- Ödeme kuruluşu
- iyzico Ödeme Hizmetleri A.Ş. — ödeme işleminin gerçekleştirilmesi ve doğrulanması amacıyla.
- SMS sağlayıcısı
- NetGSM İletişim ve Bilgi Teknolojileri A.Ş. — değerlendirme daveti, hatırlatma ve doğrulama kodu gönderimi amacıyla.
- E-posta sağlayıcısı
- euro.message (Related Digital) — işlemsel e-postaların iletilmesi amacıyla.
- Barındırma / altyapı
- Sunucu, yedekleme ve izleme hizmeti alınan sözleşmeli altyapı sağlayıcıları.
- Mali müşavir / denetim
- Muhasebe ve yasal denetim yükümlülüklerinin yerine getirilmesi amacıyla.
- Yetkili kamu kurumları
- Mevzuattan doğan bilgi ve belge talepleri kapsamında, talep edilen ölçüde.
- Abone kurum
- Değerlendirme verileri bakımından; kurum kendi verilerinin sorumlusudur ve raporlara eşik kuralları çerçevesinde erişir.
Yurt dışına aktarım
Kişisel verileriniz yurt dışına aktarılmamaktadır; ödeme, SMS, e-posta ve barındırma hizmetleri Türkiye'de yerleşik sağlayıcılardan alınmaktadır. Hizmetin herhangi bir bileşeni için yurt dışı aktarım gerekmesi hâlinde, Kanun'un 9 uncu maddesindeki şartlar sağlanmadan aktarım yapılmaz ve bu metin önceden güncellenir.
BÖLÜM 8Saklama süreleri ve imha
Kişisel veriler, işleme amacının gerektirdiği süre boyunca ve ilgili mevzuatta öngörülen asgari süreler kadar saklanır; sürenin sonunda periyodik imha süreçlerinde silinir, yok edilir veya anonim hâle getirilir.
- Hesap ve kullanıcı verileri
- Abonelik ilişkisi devam ettiği sürece; ilişkinin sona ermesinden itibaren yasal zamanaşımı süreleri saklı kalmak üzere.
- Değerlendirme verileri
- Abonelik aktif olduğu sürece ve sona ermesinden itibaren en fazla 2 yıl.
- Fatura ve mali kayıtlar
- Vergi Usul Kanunu ve Türk Ticaret Kanunu uyarınca 10 yıl.
- Denetim izi ve güvenlik kayıtları
- En az 2 yıl; güvenlik olaylarına ilişkin kayıtlar olayın çözümüne kadar ayrıca saklanır.
- Demo/iletişim formu kayıtları
- Talebin sonuçlanmasından itibaren en fazla 2 yıl.
- Pazarlama izinleri
- İzin geri alınana kadar; geri alma kaydı ise ispat amacıyla 3 yıl.
Abonelik sona erdiğinde kuruma 30 günlük bir dışa aktarma penceresi tanınır; bu sürenin sonunda veriler en geç 90 gün içinde kalıcı olarak silinir veya geri döndürülemez şekilde anonimleştirilir.
BÖLÜM 9Alınan teknik ve idari tedbirler
- Her kurumun verisi diğer kurumlardan teknik olarak izole (tenant-scoped) biçimde saklanır; sorgular kurum kimliğiyle sınırlandırılır.
- Parolalar, erişim bağlantısı jetonları, doğrulama (OTP) kodları ve bildirim jetonları düz metin olarak saklanmaz; özet (hash) değerleri tutulur.
- Yetkilendirme rol ve izin bazlıdır; hassas işlemler (kullanıcı pasifleştirme, parola sıfırlama, dışa aktarma) gerekçe ve denetim kaydı gerektirir.
- Dışa aktarma bağlantıları süreli ve imzalıdır; erişimler denetim izine yazılır.
- Veri aktarımı TLS ile şifrelenir; yedekler düzenli olarak alınır ve geri dönüş tatbikatları yapılır.
- Erişim yetkileri asgari yetki ilkesine göre verilir ve düzenli olarak gözden geçirilir.
Ayrıntılı bilgi için güvenlik sayfamıza bakabilirsiniz.
BÖLÜM 10İlgili kişi olarak haklarınız
Kanun'un 11 inci maddesi uyarınca veri sorumlusuna başvurarak şu haklara sahipsiniz:
- Kişisel verilerinizin işlenip işlenmediğini öğrenme,
- İşlenmişse buna ilişkin bilgi talep etme,
- İşlenme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme,
- Yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri bilme,
- Eksik veya yanlış işlenmiş olması hâlinde düzeltilmesini isteme,
- Kanun'un 7 nci maddesindeki şartlar çerçevesinde silinmesini veya yok edilmesini isteme,
- Düzeltme, silme ve yok etme işlemlerinin verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,
- Münhasıran otomatik sistemlerle analiz edilmesi suretiyle aleyhinize bir sonucun ortaya çıkmasına itiraz etme,
- Kanuna aykırı işlenmesi sebebiyle zarara uğramanız hâlinde zararın giderilmesini talep etme.
BÖLÜM 11Başvuru usulü
Başvurunuzu, Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ'e uygun olarak aşağıdaki kanallardan iletebilirsiniz:
- Yazılı olarak, ıslak imzalı dilekçe ile: [AÇIK ADRES — Mahalle, Cadde, No, İlçe/İl, Posta Kodu]
- Kayıtlı elektronik posta (KEP) adresi üzerinden: [KEP ADRESİ]
- Güvenli elektronik imza veya mobil imza ile ya da daha önce bildirdiğiniz ve sistemimizde kayıtlı e-posta adresinizden: kvkk@proref360.com
Başvurunuzda ad-soyad, imza (yazılı başvuruda), T.C. kimlik numarası (yabancılar için pasaport numarası), tebligata esas adres, varsa bildirime esas e-posta/telefon ve talep konusu yer almalıdır. Konuya ilişkin bilgi ve belgeler başvuruya eklenmelidir.
Başvurularınız, talebin niteliğine göre en kısa sürede ve en geç 30 gün içinde ücretsiz olarak sonuçlandırılır. İşlemin ayrıca bir maliyet gerektirmesi hâlinde, Kişisel Verileri Koruma Kurulunca belirlenen tarifedeki ücret alınabilir.
Başvurunuzun reddedilmesi, verilen yanıtı yetersiz bulmanız veya süresinde yanıt verilmemesi hâlinde; yanıtı öğrendiğiniz tarihten itibaren 30 gün ve her hâlde başvuru tarihinden itibaren 60 gün içinde Kişisel Verileri Koruma Kuruluna şikâyette bulunabilirsiniz.
Bir kuruma bağlı olarak değerlendirmeye katılıyorsanız, verilerinizin sorumlusu ilgili kurumdur; başvurunuzu öncelikle kurumunuza yöneltmeniz gerekir. Bize ulaşan talepler ilgili kuruma yönlendirilir ve talep sahibine bilgi verilir.
BÖLÜM 12Çerezler
Platform yalnızca zorunlu oturum ve güvenlik çerezleri kullanır; reklam, izleme veya davranışsal analitik çerezi kullanılmaz. Ayrıntılar Çerez Politikası bölümünde yer alır.
Bu aydınlatma metni, mevzuat değişiklikleri veya işleme faaliyetlerindeki güncellemeler nedeniyle revize edilebilir. Güncel sürüm her zaman bu sayfada yayımlanır ve yürürlük tarihi değiştirilir.