Bu sayfada belgenin aktif ve yürürlükteki sürümü yer alır. Yeni sürüm yayınlandığında içerik otomatik olarak güncellenir.
FINDIK KİŞİSEL VERİLERİN İŞLENMESİ AYDINLATMA METNİ
Sürüm: 1.0
Yürürlük tarihi: 08.08.2026
1. VERİ SORUMLUSU
6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") uyarınca kişisel verileriniz aşağıdaki veri sorumlusu tarafından bu metinde açıklanan kapsamda işlenmektedir:
Veri Sorumlusu: Caner Öztürk
Marka ve Hizmet Adı: Fındık / fndk.app
Vergi Dairesi: Güneşli Vergi Dairesi
Vergi Kimlik Numarası: 7100599942
Adres: 15 Temmuz Mahallesi, Gülbahar Caddesi, Nurol Park H Blok No: 45/5, İç Kapı No: 42, Bağcılar/İstanbul
E-posta: destek@fndk.app
Fındık WhatsApp İşlem Hattı: +90 850 885 09 08
İnternet Sitesi: https://fndk.app
Bu metinde Caner Öztürk kısaca "Fındık" olarak anılır. "Platform"; Fındık
tarafından fndk.app üzerinden sunulan WhatsApp ve QR tabanlı sadakat, ödül,
kampanya, işletme yönetimi, abonelik ve ödeme altyapısını ifade eder.
Fındık; Platform hesaplarının, aboneliklerin, ödemelerin, Platform güvenliğinin
ve sadakat altyapısının yönetiminde Veri Sorumlusudur. Platformu kullanan
işletmeler, kendi müşteri ilişkileri ve kampanyaları bakımından ayrı veri
sorumlusu olabilir. Aynı durum, işletmelerin Fındık dışında gerçekleştirdiği
kişisel veri işleme faaliyetleri için de geçerlidir.
İşletmeler yalnız kendi sadakat programlarıyla bağlantılı verilere erişebilir.
Bir işletme, müşterinin başka işletmelerdeki bakiyesini veya işlem geçmişini
göremez.
2. BU METİN KİMLERİ KAPSAR?
Bu metin aşağıdaki ilgili kişi gruplarını kapsar:
- Fındık üzerinden sadakat programlarına katılan son müşteriler,
- işletme sahipleri ve işletme hesabı yetkilileri,
- şube müdürleri, kasiyerler ve diğer işletme kullanıcıları,
- pazarlamacılar ve iş ortakları,
- internet sitesi ve panellerin ziyaretçileri,
- iletişim, demo, destek, şikâyet veya KVKK talebi gönderen kişiler,
- tedarikçi, danışman ve dış hizmet alınan kuruluşların gerçek kişi yetkilileri.
Aynı kişi hem bir işletme hesabının kullanıcısı hem de başka işletmelerin sadakat
programlarına katılan son müşteri olabilir. Bu iki kullanım bağlamı ayrı
değerlendirilir.
Son müşterinin WhatsApp üzerinden yaptığı veri silme talebi, aynı telefon
numarasına bağlı işletme hesabını kendiliğinden kapatmaz. İşletme hesabına
ilişkin talepler firma panelindeki "Gizlilik ve Veriler" alanından ayrıca
oluşturulur.
3. KİŞİSEL VERİLER NASIL VE NEREDEN ELDE EDİLİR?
Kişisel veriler;
- doğrudan ilgili kişinin fndk.app, işletme paneli, kayıt, ödeme, iletişim, demo ve destek alanlarına girdiği bilgilerden,
- ilgili kişinin Fındık WhatsApp hattına gönderdiği mesaj ve komutlardan,
- Meta/WhatsApp tarafından Fındık'a iletilen profil adı, telefon numarası, mesaj, buton yanıtı ve teslim durumu bilgilerinden,
- katılımcı işletmelerin şube, kasa, personel, sadakat ve iade işlemlerinden,
- QR kod ve işlem kodu etkileşimlerinden,
- iyzico tarafından iletilen ödeme, kart tokenizasyonu, iptal ve iade sonuçlarından,
- oturum, çerez, yerel depolama, sunucu, erişim, güvenlik ve denetim kayıtlarından,
- yetkili kamu kurumları ile iş ortaklarının hukuka uygun bildirimlerinden
tamamen veya kısmen otomatik yollarla ya da bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilir.
Kişisel veriler ilgili kişiden elde edilmemişse aydınlatma; verinin elde edilmesinden itibaren makul sürede, veri iletişim amacıyla kullanılacaksa ilk iletişim sırasında ve veri ilk kez aktarılacaksa en geç ilk aktarım anında yerine getirilir.
4. HANGİ VERİLER, HANGİ AMAÇLA VE HANGİ HUKUKİ SEBEPLE İŞLENİR?
4.1. Son müşteri sadakat işlemleri
İşlenen veriler:
- telefon numarası ve WhatsApp profil adı,
- WhatsApp mesajı, komut, buton yanıtı ve mesaj tarihi,
- katılım sağlanan işletme, şube, kasa ve işlem bilgisi,
- QR veya kod etkileşimleri,
- fındık bakiyesi; kazanım, kullanım, iptal, iade, mahsup ve süre sonu hareketleri,
- ödül veya hediye kullanımı,
- izin, ret ve geri çekme kayıtları,
- şüpheli işlem ve kötüye kullanım inceleme kayıtları.
Amaçlar:
- sadakat profili oluşturmak ve ilgili işletmedeki bakiyeyi tutmak,
- fındık kazanma, kullanma, iade ve ödül süreçlerini yürütmek,
- işlem ve hizmet mesajlarını göndermek,
- hatalı veya şüpheli işlemleri tespit etmek,
- müşteri taleplerini, itirazlarını ve veri taleplerini sonuçlandırmak,
- işlem güvenliğini ve ispat bütünlüğünü sağlamak.
Hukuki sebepler:
- KVKK m.5/2-c kapsamında ilgili kişiyle kurulan hizmet ilişkisinin ve Müşteri Kullanım Koşulları'nın kurulması veya ifası,
- KVKK m.5/2-ç kapsamında hukuki yükümlülüklerin yerine getirilmesi,
- KVKK m.5/2-e kapsamında bir hakkın tesisi, kullanılması veya korunması,
- KVKK m.5/2-f kapsamında ilgili kişinin temel haklarına zarar vermeyen işlem güvenliği, kötüye kullanım önleme ve hizmet sürekliliğine ilişkin meşru menfaatler.
Son müşteriden standart sadakat akışında doğum tarihi, cinsiyet, açık konum veya e-posta adresi istenmez; WhatsApp profil fotoğrafı Fındık veri tabanına kaydedilmez.
4.2. İşletme, kullanıcı ve personel hesapları
İşlenen veriler:
- ad-soyad, telefon ve e-posta,
- parola özeti ve parola değiştirme zorunluluğu bilgisi,
- işletme adı, marka adı, sektör, adres, şube ve kasa bilgileri,
- işletmedeki görev, rol, yetki ve üyelik bilgileri,
- vergi dairesi, vergi/kimlik numarası ve fatura bilgileri,
- giriş-çıkış, son giriş zamanı, IP adresi, oturum ve güvenilir cihaz kayıtları,
- kullanıcı tarafından yüklenen logo, broşür, kampanya ve benzeri içerikler,
- pazarlamacılar bakımından referans, komisyon, mutabakat ve IBAN bilgileri.
Amaçlar:
- işletme ve kullanıcı hesaplarını kurmak, doğrulamak ve yönetmek,
- rol ve erişim yetkilerini uygulamak,
- şube, kasa, personel ve sadakat operasyonlarını yürütmek,
- paket, abonelik ve faturalama süreçlerini yönetmek,
- broşür ve QR üretim taleplerini yerine getirmek,
- komisyon ve mutabakat işlemlerini yürütmek,
- güvenli giriş sağlamak ve yetkisiz erişimi önlemek.
Hukuki sebepler:
- KVKK m.5/2-c kapsamında üyelik, abonelik, hizmet veya iş ortaklığı sözleşmesinin kurulması ve ifası,
- KVKK m.5/2-ç kapsamında vergi, muhasebe, elektronik ticaret ve diğer yasal yükümlülükler,
- KVKK m.5/2-e kapsamında hukuki taleplerin ve uyuşmazlıkların takibi,
- KVKK m.5/2-f kapsamında hesap, işlem ve Platform güvenliğine ilişkin meşru menfaatler.
4.3. Abonelik, sipariş, ödeme ve fatura işlemleri
İşlenen veriler:
- paket, dönem, deneme, yenileme ve abonelik durumu,
- QR/PDF sipariş bilgileri,
- ad-soyad, telefon, e-posta ve fatura adresi,
- vergi dairesi ile vergi veya kimlik numarası,
- işlem IP adresi,
- ödeme tutarı, para birimi, tarih, durum, iptal ve iade bilgileri,
- iyzico ödeme, müşteri ve kart tokenı referansları,
- kartın yalnız son dört hanesi, kart markası ve kart türü.
Amaçlar:
- ödeme almak, aboneliği başlatmak ve yenilemek,
- başarısız ödeme, iptal ve iade işlemlerini yönetmek,
- kartı iyzico altyapısında tokenlaştırmak ve kullanıcının talebi doğrultusunda saklı kartla ödeme yapmak,
- fatura ve muhasebe kayıtlarını oluşturmak,
- satın alınan baskıya hazır QR/tanıtım dosyalarını üretmek ve indirilebilir kılmak,
- dolandırıcılık ve yetkisiz ödeme risklerini azaltmak.
Hukuki sebepler:
- KVKK m.5/2-c kapsamında satış veya abonelik sözleşmesinin kurulması ve ifası,
- KVKK m.5/2-ç kapsamında vergi, muhasebe ve ödeme mevzuatından doğan yükümlülükler,
- KVKK m.5/2-e kapsamında ödeme ve sözleşme kaynaklı hakların tesisi, kullanılması veya korunması,
- KVKK m.5/2-f kapsamında ödeme güvenliği ve dolandırıcılığın önlenmesine ilişkin meşru menfaatler.
Kart sahibinin adı, kart numarası ve son kullanma tarihi kart ekleme sırasında iyzico'ya iletilir. Tam kart numarası ve kart güvenlik kodu/CVC Fındık veri tabanında saklanmaz. Fındık yalnız iyzico'nun ürettiği tokenları ve maskeli kart bilgisini saklar.
4.4. İletişim, demo, destek, şikâyet ve KVKK başvuruları
İşlenen veriler:
- ad-soyad, e-posta ve isteğe bağlı telefon,
- işletme, sektör ve çalışan sayısı,
- iletişim konusu, tercih edilen zaman ve mesaj içeriği,
- destek talebi ve destek yazışmaları,
- KVKK talebinin kapsamı, doğrulama ve sonuç bilgileri,
- başvurunun gerektirdiği ölçüde kimlik ve iletişim bilgileri.
Amaçlar:
- bilgi ve demo taleplerine cevap vermek,
- destek, şikâyet ve itirazları sonuçlandırmak,
- ilgili kişinin kimliğini makul ve ölçülü şekilde doğrulamak,
- KVKK kapsamındaki başvuruları yerine getirmek,
- başvuru ve cevabın ispatını sağlamak.
Hukuki sebepler:
- KVKK m.5/2-c kapsamında sözleşme öncesi talebin veya mevcut hizmet ilişkisinin yürütülmesi,
- KVKK m.5/2-ç kapsamında KVKK ve ilgili mevzuattan doğan yükümlülükler,
- KVKK m.5/2-e kapsamında bir hakkın tesisi, kullanılması veya korunması,
- KVKK m.5/2-f kapsamında hizmet kalitesi ve talep yönetimine ilişkin meşru menfaatler.
4.5. İşlem güvenliği ve denetim
İşlenen veriler:
- IP adresi, tarayıcı, cihaz ve kullanıcı aracısı bilgisi,
- oturum, erişim, giriş, çıkış ve başarısız giriş kayıtları,
- anlık bildirim (push) aboneliği: cihaz bildirim adresi (endpoint), şifreleme anahtarları ve kullanıcı tarafından verilen cihaz adı,
- WhatsApp doğrulama/giriş kaydı, doğrulama kodu ve güvenilir cihaz kayıtları,
- hatalı giriş denemesi sayacı ve giriş kilidi kayıtları,
- kullanıcı rolü ve yetkilendirme hareketleri,
- güvenlik, hata ve denetim kayıtları,
- sözleşme, aydınlatma ve izinlerin sürüm, tarih, saat ve kanal kayıtları,
- şüpheli işlem, dolandırıcılık ve kötüye kullanım sinyalleri.
Amaçlar:
- kimlik ve erişim doğrulaması yapmak,
- yetkisiz erişimi, sahte işlemi ve kötüye kullanımı önlemek,
- hizmet sürekliliğini ve sistem güvenliğini sağlamak,
- hata ve olay incelemesi yapmak,
- yasal ve sözleşmesel yükümlülüklerin yerine getirildiğini ispatlamak.
Hukuki sebepler:
- KVKK m.5/2-ç kapsamında veri güvenliği ve diğer hukuki yükümlülükler,
- KVKK m.5/2-e kapsamında hakların tesisi, kullanılması veya korunması,
- KVKK m.5/2-f kapsamında Platform ve işlem güvenliğine ilişkin meşru menfaatler.
4.6. Kişiselleştirme, analitik ve ticari elektronik ileti
Fındık kullanıcıdan konum bilgisi İSTEMEZ ve cihaz konumunu okumaz. Hizmetin sunulması ve raporlanması amacıyla, yalnız işlemin yapıldığı şubenin işletme tarafından girilmiş il/ilçe bilgisinden, işlem sıklığına ilişkin özetler türetilebilir. Bu özetler açık rızaya değil, hizmetin sunulması ve meşru menfaat hukuki sebeplerine dayanır ve platform genelinde hizmet planlaması ile raporlama amacıyla birleştirilebilir. Bu özetlerin PAZARLAMA amacıyla (kampanya hedefleme, segmentasyon) kullanılması ise yalnız ayrı ve özgür iradeye dayalı açık rızaya tabidir.
Fındık'ın zorunlu olmayan kişiselleştirme, davranış analizi veya reklam ölçümü yapması açık rıza gerektiriyorsa bu işlemler yalnız ayrı, belirli ve özgür iradeye dayalı açık rıza üzerine gerçekleştirilir. Bu kapsamda ziyaret veya işlem sıklığı, son işlem tarihi, fındık kazanma ve kullanma alışkanlıkları, tercih edilen ödül türleri, segment ve kampanya etkileşimleri değerlendirilebilir.
Kampanya ve tanıtım amaçlı ticari elektronik ileti gönderimi, hizmetin
sunulmasının şartı değildir. Ticari elektronik ileti izni; aydınlatmadan,
üyelikten ve kişiselleştirmeye ilişkin açık rızadan hukuken ayrıdır. İzin
kayıtları da ayrı tutulur.
Sadakat programının kullanımı için kullanıcıdan açık rıza istenmez: fındık
kazanımı, bakiyenin tutulması ve kazanılan hediyenin kullanılması yukarıda
belirtilen açık rıza dışındaki işleme şartlarına dayanır. Kullanıcıdan alınan
tek izin, kampanya ve fırsat iletileri ile bunlara esas oluşturan analiz ve
segmentasyon faaliyetlerine ilişkindir. Bu izin, ilk hediye kullanımından sonra
ayrı bir soruyla, kapsamı açıklanarak ve reddedilebilir biçimde alınır;
reddedilmesi hizmetin kullanımını etkilemez.
Kullanıcı pazarlama iznini, sadakat programına ilişkin açık rızasını ve
bakiyesini etkilemeden kapatabilir. Hizmet ve güvenlik mesajları pazarlama
izninden bağımsızdır. Zorunlu olmayan analitik veya reklam teknolojileri gerekli
izin alınmadan çalıştırılmaz.
5. KİŞİSEL VERİLER KİMLERE VE HANGİ AMAÇLA AKTARILIR?
Kişisel veriler yalnız amaçla bağlantılı, sınırlı ve ölçülü olmak üzere aşağıdaki alıcı gruplarına aktarılabilir:
a) Katılımcı işletmeler
İlgili işletmeye yalnız kendi sadakat programıyla bağlantılı profil adı, maskelenmiş telefon numarası, bakiye, ödül ve işlem bilgileri sunulur. İşletme, başka işletmelerdeki verilere erişemez.
b) Meta/WhatsApp
WhatsApp Cloud API üzerinden mesaj almak ve göndermek amacıyla bazı veriler
Meta Platforms ve WhatsApp altyapısında işlenir. Bunlar telefon numarası,
WhatsApp profil adı, mesaj ve komut içeriği, buton yanıtı, şablon değişkenleri,
mesajla birlikte gönderilen görsel ve medya dosyaları (ör. işletmenin kart kapak
görseli), teknik mesaj/medya kimliği ile gönderim ve teslim durumudur. Gönderim
için yüklenen görseller Meta altyapısında sınırlı bir süre (yaklaşık 30 gün)
saklanır ve süre dolmadan yeniden yüklenir.
Bu veri akışı iki yönlüdür. Meta, gelen mesajları Fındık'a iletir. Fındık da
cevap ve bildirim gönderebilmek için alıcı telefonu ile mesaj veya şablon
içeriğini Meta'ya iletir.
c) iyzico
Kart tokenizasyonu, ödeme, saklı kart, tahsilat, iptal, iade, mutabakat ve dolandırıcılık önleme işlemleri için işletme hesabı sahibinin kimlik, iletişim, IP, adres, vergi/fatura ve ödeme bilgileri ile kart ekleme sırasında gerekli kart bilgileri iyzico'ya iletilir.
ç) Barındırma ve teknik altyapı sağlayıcısı
Fındık'ın üretim uygulaması, veri tabanı ve uygulama dosyaları Hostinger
International Limited tarafından sağlanan Almanya/Frankfurt konumlu sunucu
altyapısında barındırılır. Bu nedenle Platformda saklanan kişisel veriler yurt
dışındaki bu sunucu altyapısında işlenir.
d) Yedekleme (nesne depolama) sağlayıcısı
Veri kaybına karşı her gün otomatik olarak alınan tam veri tabanı yedeği,
Cloudflare şirketinin Avrupa Birliği bölgesinde konumlandırılmış nesne depolama
(R2) hizmetine şifreli bağlantıyla yüklenir ve orada saklanır. Yedek, veri
tabanının o günkü tam kopyası olduğundan bu metinde sayılan tüm veri
kategorilerini içerebilir. Yedekler yalnız felaket kurtarma amacıyla tutulur,
olağan operasyonda kullanılmaz ve saklama süresi dolduğunda silinir (bu metnin
yürürlük tarihinde saklama süresi 30 gündür).
e) Hata izleme (uygulama hata kaydı) sağlayıcısı
Platformda oluşan teknik hataların tespiti ve giderilmesi için Sentry hata izleme
hizmeti kullanılır. Bu hizmete istisna/hata mesajı, hatanın oluştuğu adres ve
teknik yığın izi gibi kayıtlar iletilir. Fındık bu hizmette kullanıcıya ilişkin
kişisel verilerin varsayılan olarak gönderilmesi ayarını KAPALI tutar; IP adresi
ve kullanıcı kimliği hata kaydına eklenmez. Buna rağmen hata mesajının içinde yer
alabilecek sınırlı teknik bilgiler dolaylı olarak kişisel veri niteliği
taşıyabilir. Hizmet, Fındık'ın seçtiği Avrupa Birliği bölgesinde çalışır.
f) E-posta gönderim altyapısı
Bilgilendirme, destek ve form yanıtı gibi e-postaların gönderilmesi için Google
LLC'nin e-posta altyapısı (Google Workspace / Gmail SMTP) kullanılır. Bu nedenle
iletişim, demo ve pazarlamacı başvuru formlarında verilen ad, e-posta, telefon,
işletme bilgisi ve serbest mesaj içeriği ile destek yazışmaları bu altyapı
üzerinden taşınır ve orada saklanır.
g) Tarayıcı ve işletim sistemi bildirim (push) servisleri
Kullanıcı panelde bildirim iznini açtığında, bildirimler tarayıcının ürettiği
abonelik adresine iletilir. Bu iletim, adresin ait olduğu tarayıcı veya işletim
sistemi sağlayıcısının push servisi (ör. Google, Apple, Mozilla) üzerinden
gerçekleşir. Bu servislere abonelik adresi ve şifreli bildirim içeriği ulaşır.
Bildirim izni verilmezse bu aktarım hiç gerçekleşmez.
ğ) Ödeme ve mali belge süreçlerinde hizmet alınan üçüncü kişiler
Muhasebe, vergi, sözleşme, denetim, uyuşmazlık ve hukuki danışmanlık
süreçlerinin yürütülmesi için mali müşavir, hukuk danışmanı ve diğer
profesyonel danışmanlarla görevle sınırlı veri paylaşılabilir.
Resmî e-belge (e-Arşiv/e-Fatura) düzenlenmeye başlandığında, fatura ve cari
kaydının oluşturulması için işletmeye ait unvan, vergi/kimlik numarası, vergi
dairesi, adres, iletişim ve fatura kalemi bilgileri e-belge entegrasyon
sağlayıcısına aktarılır. Bu metnin yürürlük tarihinde e-belge entegrasyonu
Platformda etkin değildir; etkinleştirilmesi hâlinde sağlayıcı adı bu metinde
gösterilir.
h) Matbaa, kargo ve lojistik sağlayıcıları
Fiziksel bir siparişin üretimi ve teslimi gerekirse sipariş, alıcı ve teslimat
bilgileri gerekli ölçüde paylaşılabilir. Bu metnin yürürlük tarihinde Fındık'ın
sattığı ürünler elektronik ortamda teslim edilmektedir; fiziksel baskı ve gönderi
hizmeti verilmemektedir.
i) Harita ve konum görselleştirme sağlayıcısı
İşletme veya şube konumunun harita üzerinde gösterildiği ekranlarda harita
görselleri, OpenStreetMap Foundation tarafından işletilen karo sunucularından
doğrudan kullanıcının tarayıcısına yüklenir. Bu sırada kullanıcının IP adresi ve
görüntülediği harita bölgesi ilgili sağlayıcıya iletilir. Sağlayıcı yurt dışında
konumludur.
j) Bot koruma ve form güvenliği sağlayıcısı
Herkese açık kayıt formunun otomatik bot yazılımlarına ve kütle kayıt
denemelerine karşı korunması amacıyla Cloudflare Turnstile doğrulama hizmeti
kullanılır. Doğrulama sırasında ziyaretçinin IP adresi ve doğrulama jetonu
Cloudflare altyapısına iletilir; forma girilen bilgiler bu hizmete aktarılmaz.
Aktarım, veri güvenliğinin sağlanmasına yönelik meşru menfaat hukuki sebebine
(KVKK m. 5/2-f) dayanır. Cloudflare sunucuları yurt dışında konumludur.
ı) Yetkili kamu kurumları ve adli merciler
Kanuni yükümlülüklerin yerine getirilmesi veya usulüne uygun bir talebin karşılanması amacıyla veriler yetkili idari kurumlara, mahkemelere, savcılıklara, icra müdürlüklerine ve kolluk birimlerine aktarılabilir.
Ticari elektronik ileti gönderimi, İleti Yönetim Sistemine (İYS) ilişkin
yükümlülükler yerine getirilmeden başlatılmaz. Bu konudaki güncel durum ve
Fındık'ın taahhüdü Ticari Elektronik İleti Onayı ve Pazarlama Amaçlı Kişisel Veri
İşleme Açık Rıza Metninde açıklanır.
6. YURT DIŞINA KİŞİSEL VERİ AKTARIMI
Aşağıdaki hizmetler nedeniyle kişisel veriler yurt dışına aktarılmakta veya yurt
dışında işlenmektedir:
- uygulama ve veri tabanının Almanya'daki Hostinger sunucularında barındırılması,
- günlük tam veri tabanı yedeğinin Cloudflare'in Avrupa Birliği bölgesindeki
nesne depolama hizmetine yüklenmesi,
- kayıt formunda kullanılan Cloudflare Turnstile bot koruma hizmetiyle
ziyaretçi IP adresinin ve doğrulama jetonunun Cloudflare altyapısına
iletilmesi,
- WhatsApp mesajlaşması için Meta/WhatsApp altyapısının kullanılması,
- teknik hata kayıtlarının Sentry hata izleme hizmetine iletilmesi,
- e-postaların Google'ın e-posta altyapısı üzerinden gönderilmesi,
- kullanıcı izin verdiyse bildirimlerin tarayıcı/işletim sistemi push servisleri
üzerinden iletilmesi,
- harita gösterilen ekranlarda harita görsellerinin OpenStreetMap karo
sunucularından tarayıcıya yüklenmesi,
- ödeme sürecinde iyzico altyapısının kullanılması (iyzico Türkiye'de yerleşiktir;
kart şemalarının uluslararası işleyişinden doğan aktarımlar ilgili kuruluşların
kendi süreçlerine tabidir).
Düzenli ve sürekli yurt dışı aktarımlarında, KVKK m.5 veya m.6 kapsamındaki
işleme şartına ek olarak KVKK m.9'da öngörülen aktarım şartlarından biri
bulunmalıdır.
Yeterlilik kararı yoksa somut ilişkiye uygulanabilen standart sözleşme veya
diğer uygun güvence yöntemlerinden biri sağlanır. Gerekli Kurum bildirimleri de
yapılır. Arızi aktarım istisnaları, düzenli ve sürekli barındırma veya
mesajlaşma aktarımının genel dayanağı olarak kullanılmaz.
Uygun bir güvencenin bulunmadığı ve açık rızanın hukuken kullanılabildiği bir işlem bakımından açık rıza gerekirse bu rıza, bu Aydınlatma Metni'nden ayrı olarak, aktarılacak veri ve alıcı belirtilerek alınır. Açık rızanın hizmetin zorunlu şartı hâline getirilmemesi ve rıza vermeyen kişiye gerçek bir alternatif sunulması gerekir.
Bu Aydınlatma Metni'nin okunması veya hizmetin kullanılmaya devam edilmesi yurt dışı aktarımına açık rıza anlamına gelmez ve tek başına aktarımın hukuki dayanağını oluşturmaz.
7. KİŞİSEL VERİLER NE KADAR SÜRE SAKLANIR?
Fındık, kişisel verileri amaç için gerekli olan süre ve ilgili mevzuatta öngörülen zorunlu sürelerle sınırlı olarak saklar. Birden fazla süre uygulanıyorsa hukuken saklanması gereken en uzun süre dikkate alınır; süresi devam eden veri yalnız saklama ve ispat amacıyla kullanılır, olağan operasyonel erişime kapatılır.
Azami saklama süreleri:
- İşletme ve kullanıcı hesabı, üyelik, abonelik ve sözleşme kayıtları: ilişki devam ettiği süre boyunca ve sona ermesinden itibaren 10 yıl.
- Fatura, muhasebe, sipariş, ödeme, iptal, iade ve mali kayıtlar: Vergi Usul Kanunu kapsamındaki belgeler için ilgili kaydın ait olduğu yılı takip eden takvim yılından itibaren 5 yıl; Türk Ticaret Kanunu kapsamındaki ticari belge ve kayıtlar ile sözleşme/uyuşmazlık ispatı için gerekli kayıtlar bakımından uygulanabildiği ölçüde 10 yıl.
- Sadakat bakiyesi, kazanım, kullanım, iade, ödül ve işlem defteri: müşteri profili veya ilgili işletmeyle sadakat ilişkisi devam ettiği sürece; ilişkinin sona ermesinden itibaren uyuşmazlık ve ispat bakımından gerekli kayıtlar 10 yıl. Silme talebinde doğrudan tanımlayıcı bilgiler mümkün olan ölçüde anonimleştirilir.
- WhatsApp gelen/giden mesaj gövdeleri ve serbest metin destek yazışmaları: mesaj veya talebin sonuçlanmasından itibaren 3 yıl. Mali işlem veya sözleşme ispatı niteliğindeki kayıtlar ilgili 10 yıllık süreye tabi olabilir.
- İletişim ve demo başvuruları: başvurunun sonuçlanmasından itibaren 1 yıl; hukuki uyuşmazlık doğması hâlinde ilgili zamanaşımı süresinin sonuna kadar.
- KVKK başvuru, doğrulama ve cevap kayıtları: talebin sonuçlanmasından itibaren 3 yıl.
- Silme, yok etme ve anonimleştirme işlem kayıtları: işlem tarihinden itibaren en az 3 yıl.
- Ticari elektronik ileti onay kayıtları: onayın geçerliliğinin sona ermesinden itibaren 3 yıl; diğer ticari elektronik ileti kayıtları kayıt tarihinden itibaren 3 yıl. Devam eden şikâyet veya uyuşmazlık varsa sonuçlanıncaya kadar saklama devam eder.
- Aydınlatma, sözleşme ve açık rıza sürüm/ispat kayıtları: ilgili ilişki veya rızanın sona ermesinden itibaren, hukuki talep ve ispat için gerekli olduğu ölçüde en fazla 10 yıl.
- Oturum, erişim, güvenlik, hata ve denetim kayıtları: kayıt tarihinden itibaren 2 yıl; güvenlik olayı veya uyuşmazlıkla bağlantılı kayıtlar olay sonuçlanıncaya ve ilgili zamanaşımı süresi doluncaya kadar.
- Müşteri veri dışa aktarma dosyası: oluşturulduğu andan itibaren 48 saat veya ilk indirmeye kadar; hangisi önce gerçekleşirse. Bağlantı tek kullanımlıktır.
- İşletme hesabı kapatma sırasında oluşturulan veri dışa aktarma dosyası: 30 günlük geri alma süresi boyunca veya ilk indirmeye kadar; hangisi önce gerçekleşirse.
- Yedekler: günlük tam veri tabanı yedeği alınır ve yürürlükteki yedek saklama süresi sonunda otomatik olarak silinir (bu metnin yürürlük tarihinde 30 gün). Bir kayıt canlı sistemde silinse bile o kaydı içeren yedekler saklama süresi dolana kadar var olmaya devam edebilir; yedekler yalnız felaket kurtarma amacıyla tutulur, olağan operasyonda kullanılmaz ve geri yükleme yapılırsa silinmiş kayıtlar yeniden silme sürecine alınır.
Yukarıdaki süreler AZAMİ sürelerdir; amaç daha önce ortadan kalkarsa veri daha
erken silinir. İşleme şartlarının tamamı ortadan kalktığında veriler resen veya
ilgili kişinin talebi üzerine silinir, yok edilir ya da anonim hâle getirilir.
Silme ve imha kısmen otomatik, kısmen periyodik yürütülür:
- Bazı veri kategorilerinde imha, sistemde tanımlı otomatik ve zamanlanmış
işlerle yapılır. Bu metnin yürürlük tarihinde otomatik imha; uygulama içi
bildirimler, kapatılan işletme hesaplarının kalıcı olarak anonimleştirilmesi,
kullanılmış veya süresi geçmiş veri indirme dosyaları, süresi dolan sadakat
bakiyeleri ile geçici olarak üretilen dosya ve önizlemeler bakımından
çalışmaktadır.
- Otomatik bir işin tanımlı olmadığı kategorilerde imha, periyodik gözden
geçirme ve ilgili kişinin talebi üzerine gerçekleştirilir. Fındık bu gözden
geçirmeyi en az yılda bir kez yapar ve saklama süresi dolan kayıtları siler,
yok eder veya anonimleştirir.
Mevzuat gereği saklanması gereken kayıtlar, saklama süresi bitmeden silinmez; kullanım amacı sınırlandırılır ve erişimi kısıtlanır.
8. HESAP VE VERİ SİLME SÜREÇLERİ
8.1. Son müşteriler
Son müşteri, Fındık WhatsApp hattına "KVKK İNDİR" yazarak tüm işletmelerdeki sadakat profilinin JSON dökümü için 48 saat geçerli, tek kullanımlık indirme bağlantısı talep edebilir.
"KVKK SİL" komutu, son müşteri profilinin kapatılması ve silme şartları oluşmuş
verilerin silinmesi veya anonimleştirilmesi talebini başlatır. İşlem geri
döndürülemez sonuçlar doğurduğundan 24 saat içinde ikinci bir açık doğrulama
istenir.
İşlem tamamlandığında kullanılmamış fındık ve ödüller sona erer. Hukuken
saklanması gereken işlem ve ispat kayıtları ise kısıtlı veya anonimleştirilmiş
biçimde korunur. Bu işlem aynı numaraya bağlı işletme hesabını etkilemez.
8.2. İşletme hesapları
İşletme hesabına ilişkin veri indirme ve hesap kapatma talepleri işletme sahibi
tarafından firma panelindeki "Gizlilik ve Veriler" alanından oluşturulur. Hesap
kapatma talebinden sonra 30 günlük geri alınabilir bekleme süresi uygulanır.
Süre dolduğunda erişimler ve saklı kart bağlantıları kaldırılır. İşletme
profilindeki doğrudan tanımlayıcı bilgiler anonimleştirilir. Mali, fatura,
sözleşme, rıza, denetim ve işlem kayıtları yasal süreleri boyunca kısıtlı olarak
saklanabilir.
9. ÖZEL NİTELİKLİ KİŞİSEL VERİLER
Fındık, hizmetin olağan kullanımı için özel nitelikli kişisel veri talep etmez. WhatsApp mesajlarına, destek alanlarına, broşürlere veya yüklenen dosya ve görsellere sağlık, biyometrik veya genetik veri; siyasi düşünce, dinî veya felsefi inanç; dernek, vakıf ya da sendika üyeliği; ceza mahkûmiyeti, güvenlik tedbiri veya cinsel hayata ilişkin bilgi yazılmamalı ve yüklenmemelidir.
İlgili kişinin kendiliğinden özel nitelikli veri göndermesi, Fındık'ın bu veriyi belirtilmeyen amaçlarla kullanacağı anlamına gelmez. Veri, talebin güvenle sonuçlandırılması için zorunlu değilse silinir veya anonimleştirilir.
10. KİŞİSEL VERİ GÜVENLİĞİ
Fındık, kişisel verilerin hukuka aykırı işlenmesini ve erişilmesini önlemek için
riskle orantılı teknik ve idari tedbirler uygular. Verilerin güvenli biçimde
saklanması da bu tedbirlerin kapsamındadır.
Başlıca tedbirler; rol ve yetki tabanlı erişim, kiracı (firma) bazlı veri
ayrıştırması, parolaların yalnız özet (hash) hâlinde saklanması, kayıtlı WhatsApp
numarası üzerinden doğrulama, yönetici onayına bağlı güvenilir cihaz kapısı,
üyelik başına tek aktif oturum kuralı, hatalı giriş denemelerinde kademeli giriş
kilidi, iletişim şifrelemesi (HTTPS), telefon numarası maskeleme, kart
tokenizasyonu, ekleme esaslı (append-only) denetim defteri, otomatik anomali
taraması, bütünlük özeti alınan ve şifreli bağlantıyla aktarılan günlük
yedekleme, erişimlerin sınırlandırılması ve veri ihlali müdahale süreçleridir.
Fındık'ta bu metnin yürürlük tarihinde ikinci bir uygulama/SMS koduna dayanan
iki aşamalı doğrulama (2FA) özelliği bulunmamaktadır; panel girişi parola ile,
personel ve kasa girişleri ise ayrıca güvenilir cihaz onayıyla korunur.
İnternet ve elektronik iletişim sistemlerinde mutlak güvenlik garanti edilemez. Güvenlik tedbirleri teknolojik gelişmeler ve tespit edilen riskler doğrultusunda gözden geçirilir.
11. KVKK'NIN 11'İNCİ MADDESİ KAPSAMINDAKİ HAKLARINIZ
Veri sorumlusuna başvurarak;
- kişisel verilerinizin işlenip işlenmediğini öğrenme,
- işlenmişse buna ilişkin bilgi talep etme,
- işlenme amacını ve amaca uygun kullanılıp kullanılmadığını öğrenme,
- yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri bilme,
- eksik veya yanlış işlenmişse düzeltilmesini isteme,
- KVKK m.7 şartları oluşmuşsa silinmesini veya yok edilmesini isteme,
- düzeltme, silme veya yok etme işlemlerinin verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,
- yalnız otomatik sistemlerle analiz sonucunda aleyhinize bir sonucun ortaya çıkmasına itiraz etme,
- kanuna aykırı işleme nedeniyle zarara uğramanız hâlinde zararın giderilmesini isteme
haklarına sahipsiniz.
12. BAŞVURU YÖNTEMİ
Başvurunuzu;
- daha önce Fındık'a bildirdiğiniz ve sistemde kayıtlı bulunan e-posta adresinizden destek@fndk.app adresine göndererek,
- güvenli elektronik imza veya mobil imza ile imzalanmış başvuruyu destek@fndk.app adresine göndererek,
- 15 Temmuz Mahallesi, Gülbahar Caddesi, Nurol Park H Blok No: 45/5, İç Kapı No: 42, Bağcılar/İstanbul adresine yazılı ve imzalı olarak ileterek,
- son müşteri sadakat profili bakımından Fındık WhatsApp hattındaki "KVKK İNDİR" ve "KVKK SİL" komutlarını kullanarak,
- işletme hesabı bakımından firma panelindeki "Gizlilik ve Veriler" alanını kullanarak
yapabilirsiniz.
Başvuruda ad-soyad, Türkiye Cumhuriyeti vatandaşları için T.C. kimlik numarası; yabancılar için uyruğu, pasaport numarası veya varsa kimlik numarası; tebligata esas yerleşim yeri veya iş yeri adresi; varsa bildirime esas e-posta adresi, telefon numarası ve talep konusu bulunmalıdır. Yazılı başvuru imzalanmalıdır. Talebi destekleyen bilgi ve belgeler eklenmelidir.
Fındık, verilerin yetkisiz kişilere açıklanmasını önlemek amacıyla talebin niteliğiyle orantılı ek doğrulama isteyebilir. Başvurular talebin niteliğine göre en kısa sürede ve en geç 30 gün içinde ücretsiz sonuçlandırılır. İşlemin ayrıca maliyet gerektirmesi hâlinde Kişisel Verileri Koruma Kurulu tarafından belirlenen tarifedeki ücret uygulanabilir.
13. AYDINLATMA İLE AÇIK RIZA ARASINDAKİ AYRIM
Bu belge yalnız aydınlatma metnidir. Metnin görüntülenmesi, okunması, bağlantıya tıklanması, QR kod okutulması veya hizmetin kullanılmaya devam edilmesi açık rıza, ticari elektronik ileti izni ya da yurt dışına aktarım onayı değildir.
Açık rıza gereken işlemlerde rıza; bu metinden ayrı, belirli bir konuya ilişkin, bilgilendirmeye dayalı ve özgür iradeyle alınır. Pazarlama/ticari elektronik ileti izni ile kişiselleştirme veya yurt dışı aktarımına ilişkin açık rıza birbirinin yerine geçmez. Önceden işaretli kutu, sessizlik veya hizmetin kullanılmaya devam edilmesi olumlu irade beyanı sayılmaz.
14. GÜNCELLEMELER
Bu Aydınlatma Metni; hizmetler, veri akışları, kullanılan sağlayıcılar veya mevzuat değiştiğinde güncellenebilir. Güncel sürüm https://fndk.app/aydinlatma adresinde yayımlanır. Kişisel veri işleme amacı değişirse yeni amaçla işlem yapılmadan önce ayrıca aydınlatma yapılır. Esaslı değişiklikler internet sitesi, panel, WhatsApp veya uygun başka bir kanal üzerinden duyurulur.
Yalnızca zorunlu çerezler
Bu sitede sadece çalışması için gereken çerezleri kullanıyoruz: oturumun sürmesi,
form gönderimlerinin güvenliği (CSRF) ve bu tercihinizin hatırlanması. Reklam,
izleme veya analiz çerezi kullanmıyoruz.
Çerez Politikası
Çerez tercihleri
Hangi çerezleri kullanıyoruz?
Zorunlu çerezler
Her zaman açık
Bunlar olmadan site çalışmaz, bu yüzden kapatılamaz:
Oturum: panele giriş yaptığınızda oturumunuzun açık kalması.
Güvenlik: form gönderimlerini sahte isteklere karşı koruyan CSRF anahtarı.
Tercih: bu çerez tercihinizin hatırlanması.
Şu anda pazarlama veya analiz çerezi kullanmıyoruz; kullanmaya başlarsak bu ekrandan
seçebileceksiniz. Ayrıntı için
Çerez Politikası
sayfasına bakabilirsiniz.