Gizlilik Politikası
1. Giriş
Bu Gizlilik Politikası, Codian Limited'in Postid'i ("Hizmet") kullandığınızda kişisel verilerinizi nasıl topladığını, kullandığını, paylaştığını ve koruduğunu açıklar. Aşağıdaki kişilere uygulanır:
- Hizmet'e hesap kaydı yapan herkes.
- postid.app sitesini ziyaret edip formlar üzerinden bilgi sağlayan (örn. iletişim formu) kişiler.
- Davetli bir ekip üyesi olarak bir Çalışma Alanı'na katılanlar.
- Hizmet'e üçüncü taraf bir sosyal medya hesabı bağlayanlar.
Bu metinde tanımlanan kişisel veriler için veri sorumlusuyuz. Başkasının sahibi olduğu bir Çalışma Alanı'nın üyesi iseniz, o Çalışma Alanı'nın Sahibi de Çalışma Alanı içinde ürettiğiniz içerik ve meta veriler için veri sorumlusu sıfatıyla hareket edebilir; biz bu içeriği onun adına bir veri işleyen olarak işleriz.
Bu Politika aşağıdaki belgelerle birlikte uygulanır:
- Kullanım Koşulları — sizinle aramızdaki sözleşmeyi tanımlar.
- KVKK Aydınlatma Metni — Türkiye'deki ilgili kişiler için 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun ("KVKK") gerektirdiği ek açıklamalar.
Bu Politika, Türkiye'deki ilgili kişiler için KVKK Aydınlatma Metni ile çelişirse, çelişme ölçüsünde KVKK Aydınlatma Metni esas alınır.
2. Topladığımız Kişisel Veriler
İşlediğimiz kişisel veri kategorileri ve kaynakları aşağıda özetlenmiştir.
2.1 Hesap ve kimlik verileri
| Alan | Kaynak | Amaç özeti |
|---|---|---|
| E-posta adresi | Siz, kayıt sırasında | Kimlik, oturum açma, işlemsel e-postalar, şifre sıfırlama, fatura bildirimleri |
| Şifre (hash'lenmiş) | Siz, kayıt sırasında | Kimlik doğrulama |
| Görünen ad | Siz, kayıt sırasında veya profil güncellemede | Panel ve bildirimlerde görüntüleme |
| Tercih edilen dil (tr, en) | Siz, tarayıcı varsayılanı | Arayüz dili ve e-posta şablonları |
| Tercih edilen saat dilimi (IANA) | Siz, tarayıcı varsayılanı | Zamanlama doğruluğu |
| İki faktörlü kimlik doğrulama (2FA) gizli anahtarı ve kurtarma kodları | Siz, 2FA'yı etkinleştirdiğinizde | Kimlik doğrulama |
| E-posta doğrulama / şifre sıfırlama / e-posta değiştirme jetonları | Biz tarafından üretilir | Hesap güvenliği akışları |
| Son oturum açma zamanı | Biz tarafından üretilir | Hesap güvenliği görüntüleme |
2.2 Çalışma Alanı ve faturalama verileri
| Alan | Kaynak | Amaç özeti |
|---|---|---|
| Şirket adı, vergi no, vergi dairesi, adres, şehir, ülke, posta kodu, telefon | Siz, Çalışma Alanı ayarlarında | Faturalama, vergi uyumu |
| Stripe Customer ID | Stripe, abone olduğunuzda | Hesabınızın Stripe müşteri kaydı ile eşleştirilmesi |
| Abonelik durumu (plan, deneme sonu, iptal tarihi, ekstra koltuk/çalışma alanı/hesap) | Siz ve Stripe | Plan kuralları, faturalama |
| Kredi bakiyesi ve işlem geçmişi | Biz tarafından üretilir | Kredi tabanlı özellikler |
Ödeme kartı numaralarını, CVV kodlarını veya kart son kullanma tarihlerini saklamayız. Bu bilgileri Stripe kendi gizlilik bildirimi çerçevesinde tutar ve işler.
2.3 Bağlı Hesap (Meta) verileri
OAuth aracılığıyla bir Facebook Sayfası, Instagram Business profili veya Threads profili bağladığınızda:
| Alan | Kaynak | Amaç özeti |
|---|---|---|
| Platform kullanıcı kimliği, Sayfa kimliği, Instagram Business kimliği | Meta (Graph API) | Bağlı Hesap'ın tanımlanması |
| OAuth erişim jetonu | Meta | Adınıza içerik yayımlarken kimlik doğrulama |
| OAuth yenileme jetonu (verildiyse) | Meta | Uzun ömürlü jeton yenileme |
| Jeton son kullanma zamanı | Meta | Jeton yenileme zamanlaması |
| Hesap adı ve profil resmi URL'si | Meta | Panelde görüntüleme |
| Oturum açma yöntemi (Facebook / Instagram / Threads) | Sizin tarafınızdan belirlenir | OAuth akışı yönlendirme |
OAuth jetonları istirahat halinde şifrelenmiş olarak depolanır ve yalnızca sizin yetkilendirdiğiniz eylemleri gerçekleştirmek için kullanılır: Bağlı Hesap'ta içerik yayımlama, jeton yenileme, Hizmet üzerinden yayımlanan içerik için analitik alma ve sizin talebiniz üzerine hesap bağlantısını kesme.
2.4 Kullanıcı tarafından üretilen içerik
| Alan | Kaynak | Amaç özeti |
|---|---|---|
| Gönderi metni, zamanlama saati | Siz | Gönderinin depolanması ve yayımlanması |
| Yüklenen medya (görsel, video) | Siz | MinIO nesne deposunda barındırma; Bağlı Hesaplara yayımlama |
| Onay iş akışı olayları (sunma, onaylama, reddetme, yorumlar) | Siz ve iş arkadaşlarınız | Onay iş akışı denetim izi |
| Kayıtlı yanıtlar ve kanal grupları | Siz | Düzenleyici kolaylık özellikleri |
2.5 Analitik verileri
Hizmet üzerinden yayımladığınız gönderiler için Meta'dan toplarız:
- Gönderi düzeyi metrikler (gösterim, etkileşim sayıları).
- Bağlı Hesap kitlesi için toplulaştırılmış demografi.
Bu veri, Bölüm 7'de tanımlanan saklama süresi boyunca Elasticsearch indeksimizde depolanır.
2.6 Teknik ve güvenlik verileri
| Alan | Kaynak | Amaç özeti |
|---|---|---|
| IP adresi | Tarayıcı / Cloudflare | Denetim günlüğü, kötüye kullanım önleme, coğrafi hız sınırlama |
| User agent dizesi | Tarayıcı | Denetim günlüğü, sorun giderme |
| Correlation ID ve istek günlüğü | Biz tarafından üretilir | Operasyonel tanılama |
| Hız sınırı sayaçları | Biz tarafından üretilir | Servis düzeyinde uygulama |
| Aktivite günlüğü kayıtları (örn. PostCreated, PostPublished, AccountConnected) | Biz tarafından üretilir | Kiracı denetim zaman çizgisi |
| Denetim günlüğü kayıtları (varlık değişiklikleri, kim, ne zaman değiştirdi) | Biz tarafından üretilir | KVKK Madde 11 uyumu, iç uyum |
2.7 İletişim verileri
| Alan | Kaynak | Amaç özeti |
|---|---|---|
| [email protected] adresine (veya diğer destek adreslerine) gönderdiğiniz e-posta mesajları | Siz | Taleplerinize yanıt verme ve işleme |
| Bildirim tercihleri ve okundu/okunmadı durumu | Siz ve etkinliğiniz | Bildirim gönderimi |
| Enterprise inquiry form gönderimleri | Siz, tanıtım sitesi üzerinden | Satış takibi |
3. Kişisel Verilerinizi Nasıl Kullanıyoruz ve Hukuki Sebep
Kişisel verilerinizi aşağıdaki amaçlar için işleriz. "Hukuki sebep" sütunu GDPR ve UK GDPR Madde 6'ya atıfta bulunur. KVKK kapsamında işlemenin hukuki sebepleri için bkz. KVKK Aydınlatma Metni.
| Amaç | Veri kategorileri | Hukuki sebep |
|---|---|---|
| Hizmet'i sunmak (hesap oluşturma, kimlik doğrulama, içerik yayımlama, analitik, bildirimler) | Hesap, Çalışma Alanı, Bağlı Hesap, Kullanıcı İçeriği, Teknik | Sözleşmenin ifası (Madde 6(1)(b)) |
| Ücretli Abonelikler ve kredi satın alımları için faturalama | Hesap, Çalışma Alanı, Stripe Customer ID | Sözleşmenin ifası (Madde 6(1)(b)); vergi kanununa uyum (Madde 6(1)(c)) |
| İşlemsel e-postalar gönderme (doğrulama, şifre sıfırlama, fatura bildirimleri, gönderi durumu uyarıları) | Hesap, İletişim | Sözleşmenin ifası (Madde 6(1)(b)) |
| Kötüye kullanım, sahtekarlık ve güvenlik olaylarını tespit etme, önleme ve müdahale etme | Teknik, Denetim günlüğü | Meşru menfaat (Madde 6(1)(f)) — güvenli bir hizmet işletmek |
| Yasal yükümlülüklere uyma (vergi kayıtları, mahkeme kararları, düzenleyici talepler) | Çalışma Alanı, faturalama, Denetim günlüğü | Yasal yükümlülük (Madde 6(1)(c)) |
| Hizmet'i geliştirme ve iyileştirme (toplulaştırılmış kullanım analizi) | Toplulaştırılmış ve takma adlı | Meşru menfaat (Madde 6(1)(f)) |
| Destek taleplerinize yanıt verme | İletişim, Hesap | Sözleşmenin ifası (Madde 6(1)(b)) |
| Pazarlama iletişimi (yalnızca ön onayınızla) | Hesap, e-posta | Açık rıza (Madde 6(1)(a)) |
Kişisel verileri satmıyoruz ve Bağlı Hesap verilerini veya Kullanıcı İçeriğini, kaydolduğunuz Hizmet'in dışında işleyen yapay zeka modellerini eğitmek için kullanmıyoruz.
4. Kişisel Verileri Kimlerle Paylaşıyoruz (Alt-İşleyenler)
Kişisel verileri aşağıda listelenen üçüncü taraflarla paylaşırız; her biri ya alt-işleyen ya da sınırlı amaçlar için bağımsız veri sorumlusu sıfatıyla hareket eder.
| Alt-İşleyen | Konum | Paylaşılan veri | Amaç | Güvenceler |
|---|---|---|---|---|
| Meta Platforms, Inc. (Facebook, Instagram, Threads) | ABD | OAuth kimlik bilgileri, yayımlanan içerik, analitik istekleri | Kimlik doğrulama, içerik yayımlama, analitik alma | Kendi Gizlilik Politikası; geçerli olduğunda AB-ABD Veri Gizliliği Çerçevesi |
| Stripe, Inc. | ABD | Faturalama bilgileri (ad, adres, vergi no, e-posta, Stripe Elements aracılığıyla ödeme kartı) | Ödeme işleme, fatura oluşturma, vergi hesaplama (Stripe Tax) | Standart Sözleşme Maddeleri; Stripe GDPR programı |
| Cloudflare, Inc. | Küresel kenar (AB veri merkezleri dahil) | IP adresi, istek meta verileri | DDoS koruması, içerik dağıtımı, WAF | Standart Sözleşme Maddeleri; Cloudflare DPA |
| OVH SAS (altyapı barındırıcısı) | AB veri merkezi | Tüm sunucu tarafı veriler (istirahat halinde şifrelenmiş) | Hizmet'in hesaplama ve depolama altyapısının barındırılması | GDPR uyumlu barındırma anlaşması; AB içindeki veri merkezi |
İşlemsel e-postalar (hesap doğrulama, şifre sıfırlama, fatura bildirimleri, gönderi durumu uyarıları), Tailscale ile güvenliği sağlanmış özel ağda çalışan kendi self-hosted mail sunucumuz (IredMail) üzerinden gönderilir. Sunucu Avrupa Birliği içinde yer alır. Hiçbir üçüncü taraf e-posta gönderim sağlayıcısı işlemsel e-postalarımız için alıcı adreslerini veya mesaj içeriklerini almaz.
Yukarıda tanımlanan dışında kişisel verileri herhangi bir tarafla paylaşmayız; aşağıdaki istisnalar saklıdır:
- Bizi yönlendirdiğinizde (örn. hesap bağlayarak veya bir gönderi bağlantısını paylaşarak).
- Yetkili bir makamdan gelen bağlayıcı yasal talebe uymak için.
- Birleşme, satın alma veya varlık satışı kapsamında — bu durumda etkilenen ilgili kişileri mümkün olduğunca önceden bilgilendireceğiz.
Kişisel verileri reklamcılara, veri komisyoncularına veya başka herhangi bir üçüncü tarafa satmıyoruz.
5. Uluslararası Veri Aktarımları
Birincil altyapımız Avrupa Birliği içindeki bir OVH veri merkezinde barındırılır. Bazı alt-işleyenler (Meta, Stripe, Cloudflare) küresel ölçekte faaliyet gösterir. Kişisel veri, Birleşik Krallık veya Avrupa Ekonomik Alanı dışına aktarıldığında aşağıdaki güvencelere dayanırız:
- Alt-işleyenlerimizle yaptığımız sözleşmelere dahil edilen Avrupa Komisyonu'nun Standart Sözleşme Maddeleri (Modül 2 — veri sorumlusundan veri işleyene) ve Birleşik Krallık Uluslararası Veri Aktarım Eki.
- Sertifikalı ABD alt-işleyenlerine yapılan aktarımlar için geçerli olduğunda AB-ABD Veri Gizliliği Çerçevesi.
- Türkiye'deki ilgili kişiler için aktarımlar KVKK Madde 9'un gerekliliklerine (açık rızaya, yeterlilik kararına veya uygulanabilir diğer hukuki sebeplere dayanan aktarımlar) uygundur.
Güvencelerin bir kopyasını [email protected] adresinden talep edebilirsiniz. [HUKUK İNCELEMESİ: alt-işleyen sözleşmelerinin gerçekten SCC / UK Eki'ni içerdiğini doğrulayın.]
6. Çerezler ve Benzer Teknolojiler
Hizmet'in çalışması için gerekli minimum sayıda çerez kullanırız:
| Amaç | Kategori | Süre |
|---|---|---|
| Kimliği doğrulanmış oturum (sayfalar arası giriş yaptınız olarak kalmak için) | Kesinlikle gerekli | ~15 dakika (kayan yenileme) |
| Uzun ömürlü oturum yenileme (tekrar tekrar giriş yapmamak için) | Kesinlikle gerekli | 30 gün |
| Siteler arası istek sahteciliğine (CSRF) karşı koruma | Kesinlikle gerekli | Oturum |
| Dil tercihi (tr/en) | İşlevsel | 1 yıl |
Tüm kimlik doğrulama ile ilgili çerezler HttpOnly, Secure ve SameSite=Lax bayrakları ile ayarlanır; böylece JavaScript tarafından okunamaz, yalnızca HTTPS üzerinden taşınır ve siteler arası isteklerde gönderilmez.
Şu anda üçüncü taraf analitik çerezleri (Google Analytics, Facebook Pixel, vb.) kullanmıyoruz. Gelecekte böyle çerezler eklersek, ayarlamadan önce yürürlükteki ePrivacy hukuku ve çevrimiçi takip hakkında KVKK rehberliği doğrultusunda bir rıza banner'ı uygulayacak ve onayınızı alacağız.
Çerezleri tarayıcı ayarlarınızda devre dışı bırakabilirsiniz, ancak Hizmet yukarıda belirtilen kesinlikle-gerekli çerezler olmadan çalışmayacaktır.
7. Kişisel Verilerinizi Ne Kadar Süre Saklıyoruz
Kişisel verileri yalnızca toplandıkları amaçlar için gerekli olduğu süre boyunca, yürürlükteki saklama gerekliliklerine tabi olarak saklarız.
| Kategori | Saklama süresi |
|---|---|
| Hesap verileri (e-posta, ad, dil, saat dilimi) | Hesap aktif olduğu sürece, artı hesap kapatıldıktan 30 gün sonra. Bu veriyi içeren yedekler 60 gün içinde döner. |
| Şifre hash'i ve 2FA gizli anahtarları | Hesap aktif olduğu sürece. Hesap kapatıldığında kalıcı olarak silinir. |
| Çalışma Alanı ve faturalama verileri | Aboneliğin sonundan itibaren 10 yıl (Birleşik Krallık ve Türkiye vergi/muhasebe kayıt-tutma yükümlülüklerine uyum için). |
| Bağlı Hesaplar için OAuth jetonları | Hesabın bağlantısını kesene veya Hesabınız kapatılana kadar. Bağlantı kesildiğinde jetonlar derhal iptal edilir. |
| Kullanıcı İçeriği (gönderiler, medya) | Hizmet'te tutuğunuz sürece. Panelden silindikten 30 gün içinde silinir. |
| Analitik verileri | Toplamadan 24 ay (planınızın analitik saklama süresine tabidir; düşük kademelerde fiyat sayfasında belirtildiği gibi daha kısa saklama süresi vardır). |
| Aktivite günlüğü ve denetim günlüğü | Oluşturmadan 2 yıl, hukukun gerektirdiği durumlarda (örn. güvenlik olayı soruşturması) daha uzun saklama mümkündür. |
| Destek ile yapılan e-posta iletişimi | Son mesajdan itibaren 3 yıl, sonra silinir (hukuki bir talep için gerekli olmadıkça). |
| Yedek görüntüleri | 60 gün içinde döner. |
Saklama süresi dolduğunda veriyi sileriz veya geri döndürülemez şekilde anonimleştiririz.
8. Haklarınız
UK GDPR, AB GDPR ve 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) kapsamında kişisel verilerinizle ilgili aşağıdaki haklara sahipsiniz:
- Bilgi alma ve erişim hakkı — hakkınızda tuttuğumuz kişisel verilerin bir kopyasını talep etme.
- Düzeltme hakkı — yanlış veya eksik verilerin düzeltilmesini talep etme.
- Silme hakkı ("unutulma hakkı") — işlemenin yasal gerekçeleri sona erdiğinde kişisel verilerinizin silinmesini talep etme.
- Sınırlandırma hakkı — bir şikayet incelenirken veya diğer sınırlı koşullarda verilerinizi nasıl işlediğimizi kısıtlamamızı isteme.
- Veri taşınabilirliği hakkı — verilerinizi yapılandırılmış, yaygın kullanılan, makine tarafından okunabilir bir formatta alma ve teknik olarak mümkün olduğunda başka bir veri sorumlusuna iletilmesini sağlama.
- İtiraz hakkı — meşru menfaatlerimize dayanan işleme dahil olmak üzere profillemeye itiraz etme.
- Rızayı geri alma hakkı — işleme rızaya dayandığında, geri almadan önceki işlemeyi etkilemeden istediğiniz zaman rızayı geri alma.
- Şikayet hakkı — bir denetim makamına şikayette bulunma. Birleşik Krallık'taki ilgili kişiler için: Information Commissioner's Office (ICO). AB'deki ilgili kişiler için: yerel veri koruma makamınız. Türkiye'deki ilgili kişiler için: Kişisel Verileri Koruma Kurumu (KVKK Kurumu) — ayrıca bkz. KVKK Aydınlatma Metni.
Bu haklardan herhangi birini kullanmak için [email protected] adresinden iletişime geçin. 30 gün içinde, yasa gerektiriyorsa daha kısa sürede yanıt veririz (KVKK 30 gün; UK GDPR bir ay içinde yanıt gerektirir).
Bazı hakları doğrudan Hizmet üzerinden de kullanabilirsiniz:
- Profil verilerinizi Ayarlar → Profil'de görüntüleyin ve güncelleyin.
- Çalışma Alanı verilerinizin dışa aktarımını Ayarlar → Dışa Aktar üzerinden indirin (plana tabidir).
- Ayarlar → Hesap → Hesabı Kapat seçeneğinden Hesabınızı kapatın; bu 30 gün içinde silme işlemini başlatır.
Bize verdiğiniz bilgilerle sizi tanımlayamazsak, bir talep üzerine harekete geçmeden önce kimliğinizi doğrulamak için ek bilgi isteyebiliriz.
9. Güvenlik
Kişisel verileri aşağıdakiler dahil teknik ve idari önlemlerle koruruz:
- Tüm tarayıcı ve API trafiği için aktarım sırasında şifreleme (TLS 1.2+).
- OAuth jetonları, 2FA gizli anahtarları ve veritabanı yedekleri için istirahat halinde şifreleme.
- Üretim sistemlerine iç erişim için en az ayrıcalık prensibi ile rol tabanlı erişim kontrolü.
- İdari ve veri erişim olaylarının denetim günlüğü.
- Brute-force ve kötüye kullanım trafiğini azaltmak için hız sınırlama.
- Kullanıcı hesapları (isteğe bağlı) ve personel hesapları için iki faktörlü kimlik doğrulama.
- Ortam bazında ayrılmış yollarla HashiCorp Vault sır depolama.
- CI hattımızda düzenli bağımlılık güncellemeleri ve otomatik güvenlik taraması.
- Kişisel veri ihlalleri için olay müdahale prosedürleri.
Hiçbir sistem tamamen güvenli olduğu garanti edilemez. Haklarınız ve özgürlükleriniz için risk oluşturma ihtimali yüksek bir kişisel veri ihlali durumunda, ihlali fark ettiğimizden itibaren 48 saat içinde ilgili denetim makamını ve etkilenen ilgili kişileri gereksiz gecikme olmaksızın, GDPR Madde 33-34 ve KVKK Madde 12 doğrultusunda bilgilendiririz.
10. Çocuklar
Hizmet 16 yaşın altındaki çocuklara yönelik değildir. Bilerek 16 yaşın altındaki çocuklardan kişisel veri toplamayız. 16 yaş altı bir çocuktan veri topladığımızı düşünüyorsanız, [email protected] adresine yazın, gereksiz gecikme olmaksızın sileriz.
11. Otomatik Karar Verme ve Profilleme
Yalnızca otomatik işlemeye dayanarak sizin hakkınızda hukuki veya benzer şekilde önemli etkiler doğuran kararlar almıyoruz. Reklam veya pazarlama amaçlı profilleme yapmıyoruz.
Hız sınırlama kararları (örn. kötüye kullanım davranışı gösteren bir IP'den gelen istekleri geçici olarak yavaşlatma) otomatiktir ancak hukuki etki doğurmaz ve itiraz üzerine geri alınabilir.
12. Bu Politikadaki Değişiklikler
Bu Gizlilik Politikası'nı zaman zaman güncelleyebiliriz. Esaslı değişiklikler, yürürlüğe girmeden en az 30 gün önce size e-posta veya Hizmet içi bildirim ile iletilir. Esaslı olmayan değişiklikler (açıklığa kavuşturmalar veya yazım hataları düzeltmeleri) derhal yürürlüğe girebilir.
Politikanın güncel versiyonu her zaman https://postid.app/legal/privacy adresinde mevcuttur.
13. İletişim
Bu Gizlilik Politikası hakkındaki sorularınız, ilgili kişi haklarınızı kullanmak veya herhangi bir veri koruma konusunda:
- Veri Koruma Görevlisi (DPO): Postid Privacy Team
- DPO E-posta: [email protected]
- Genel iletişim: [email protected]
- Posta adresi: Codian Limited, Suite 8791, 5 Brayford Square, London, United Kingdom, E1 0SG
- Şirket Numarası: 16333262
GDPR / UK GDPR / KVKK kapsamındaki ilgili kişi hakları talepleriniz için lütfen [email protected] adresinden DPO'ya yazın. DPO, uygulanacak veri koruma hukukuna uyumu denetler ve geçerli olduğunda denetim makamlarının (ICO, AB veri koruma makamları ve KVK Kurumu) birincil muhatabıdır.