Gizlilik Politikası

Versiyon 1.0Yürürlük: 4 Haziran 2026

1. Giriş

Bu Gizlilik Politikası, Codian Limited'in Postid'i ("Hizmet") kullandığınızda kişisel verilerinizi nasıl topladığını, kullandığını, paylaştığını ve koruduğunu açıklar. Aşağıdaki kişilere uygulanır:

  • Hizmet'e hesap kaydı yapan herkes.
  • postid.app sitesini ziyaret edip formlar üzerinden bilgi sağlayan (örn. iletişim formu) kişiler.
  • Davetli bir ekip üyesi olarak bir Çalışma Alanı'na katılanlar.
  • Hizmet'e üçüncü taraf bir sosyal medya hesabı bağlayanlar.

Bu metinde tanımlanan kişisel veriler için veri sorumlusuyuz. Başkasının sahibi olduğu bir Çalışma Alanı'nın üyesi iseniz, o Çalışma Alanı'nın Sahibi de Çalışma Alanı içinde ürettiğiniz içerik ve meta veriler için veri sorumlusu sıfatıyla hareket edebilir; biz bu içeriği onun adına bir veri işleyen olarak işleriz.

Bu Politika aşağıdaki belgelerle birlikte uygulanır:

  • Kullanım Koşulları — sizinle aramızdaki sözleşmeyi tanımlar.
  • KVKK Aydınlatma Metni — Türkiye'deki ilgili kişiler için 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun ("KVKK") gerektirdiği ek açıklamalar.

Bu Politika, Türkiye'deki ilgili kişiler için KVKK Aydınlatma Metni ile çelişirse, çelişme ölçüsünde KVKK Aydınlatma Metni esas alınır.

2. Topladığımız Kişisel Veriler

İşlediğimiz kişisel veri kategorileri ve kaynakları aşağıda özetlenmiştir.

2.1 Hesap ve kimlik verileri

AlanKaynakAmaç özeti
E-posta adresiSiz, kayıt sırasındaKimlik, oturum açma, işlemsel e-postalar, şifre sıfırlama, fatura bildirimleri
Şifre (hash'lenmiş)Siz, kayıt sırasındaKimlik doğrulama
Görünen adSiz, kayıt sırasında veya profil güncellemedePanel ve bildirimlerde görüntüleme
Tercih edilen dil (tr, en)Siz, tarayıcı varsayılanıArayüz dili ve e-posta şablonları
Tercih edilen saat dilimi (IANA)Siz, tarayıcı varsayılanıZamanlama doğruluğu
İki faktörlü kimlik doğrulama (2FA) gizli anahtarı ve kurtarma kodlarıSiz, 2FA'yı etkinleştirdiğinizdeKimlik doğrulama
E-posta doğrulama / şifre sıfırlama / e-posta değiştirme jetonlarıBiz tarafından üretilirHesap güvenliği akışları
Son oturum açma zamanıBiz tarafından üretilirHesap güvenliği görüntüleme

2.2 Çalışma Alanı ve faturalama verileri

AlanKaynakAmaç özeti
Şirket adı, vergi no, vergi dairesi, adres, şehir, ülke, posta kodu, telefonSiz, Çalışma Alanı ayarlarındaFaturalama, vergi uyumu
Stripe Customer IDStripe, abone olduğunuzdaHesabınızın Stripe müşteri kaydı ile eşleştirilmesi
Abonelik durumu (plan, deneme sonu, iptal tarihi, ekstra koltuk/çalışma alanı/hesap)Siz ve StripePlan kuralları, faturalama
Kredi bakiyesi ve işlem geçmişiBiz tarafından üretilirKredi tabanlı özellikler

Ödeme kartı numaralarını, CVV kodlarını veya kart son kullanma tarihlerini saklamayız. Bu bilgileri Stripe kendi gizlilik bildirimi çerçevesinde tutar ve işler.

2.3 Bağlı Hesap (Meta) verileri

OAuth aracılığıyla bir Facebook Sayfası, Instagram Business profili veya Threads profili bağladığınızda:

AlanKaynakAmaç özeti
Platform kullanıcı kimliği, Sayfa kimliği, Instagram Business kimliğiMeta (Graph API)Bağlı Hesap'ın tanımlanması
OAuth erişim jetonuMetaAdınıza içerik yayımlarken kimlik doğrulama
OAuth yenileme jetonu (verildiyse)MetaUzun ömürlü jeton yenileme
Jeton son kullanma zamanıMetaJeton yenileme zamanlaması
Hesap adı ve profil resmi URL'siMetaPanelde görüntüleme
Oturum açma yöntemi (Facebook / Instagram / Threads)Sizin tarafınızdan belirlenirOAuth akışı yönlendirme

OAuth jetonları istirahat halinde şifrelenmiş olarak depolanır ve yalnızca sizin yetkilendirdiğiniz eylemleri gerçekleştirmek için kullanılır: Bağlı Hesap'ta içerik yayımlama, jeton yenileme, Hizmet üzerinden yayımlanan içerik için analitik alma ve sizin talebiniz üzerine hesap bağlantısını kesme.

2.4 Kullanıcı tarafından üretilen içerik

AlanKaynakAmaç özeti
Gönderi metni, zamanlama saatiSizGönderinin depolanması ve yayımlanması
Yüklenen medya (görsel, video)SizMinIO nesne deposunda barındırma; Bağlı Hesaplara yayımlama
Onay iş akışı olayları (sunma, onaylama, reddetme, yorumlar)Siz ve iş arkadaşlarınızOnay iş akışı denetim izi
Kayıtlı yanıtlar ve kanal gruplarıSizDüzenleyici kolaylık özellikleri

2.5 Analitik verileri

Hizmet üzerinden yayımladığınız gönderiler için Meta'dan toplarız:

  • Gönderi düzeyi metrikler (gösterim, etkileşim sayıları).
  • Bağlı Hesap kitlesi için toplulaştırılmış demografi.

Bu veri, Bölüm 7'de tanımlanan saklama süresi boyunca Elasticsearch indeksimizde depolanır.

2.6 Teknik ve güvenlik verileri

AlanKaynakAmaç özeti
IP adresiTarayıcı / CloudflareDenetim günlüğü, kötüye kullanım önleme, coğrafi hız sınırlama
User agent dizesiTarayıcıDenetim günlüğü, sorun giderme
Correlation ID ve istek günlüğüBiz tarafından üretilirOperasyonel tanılama
Hız sınırı sayaçlarıBiz tarafından üretilirServis düzeyinde uygulama
Aktivite günlüğü kayıtları (örn. PostCreated, PostPublished, AccountConnected)Biz tarafından üretilirKiracı denetim zaman çizgisi
Denetim günlüğü kayıtları (varlık değişiklikleri, kim, ne zaman değiştirdi)Biz tarafından üretilirKVKK Madde 11 uyumu, iç uyum

2.7 İletişim verileri

AlanKaynakAmaç özeti
[email protected] adresine (veya diğer destek adreslerine) gönderdiğiniz e-posta mesajlarıSizTaleplerinize yanıt verme ve işleme
Bildirim tercihleri ve okundu/okunmadı durumuSiz ve etkinliğinizBildirim gönderimi
Enterprise inquiry form gönderimleriSiz, tanıtım sitesi üzerindenSatış takibi

3. Kişisel Verilerinizi Nasıl Kullanıyoruz ve Hukuki Sebep

Kişisel verilerinizi aşağıdaki amaçlar için işleriz. "Hukuki sebep" sütunu GDPR ve UK GDPR Madde 6'ya atıfta bulunur. KVKK kapsamında işlemenin hukuki sebepleri için bkz. KVKK Aydınlatma Metni.

AmaçVeri kategorileriHukuki sebep
Hizmet'i sunmak (hesap oluşturma, kimlik doğrulama, içerik yayımlama, analitik, bildirimler)Hesap, Çalışma Alanı, Bağlı Hesap, Kullanıcı İçeriği, TeknikSözleşmenin ifası (Madde 6(1)(b))
Ücretli Abonelikler ve kredi satın alımları için faturalamaHesap, Çalışma Alanı, Stripe Customer IDSözleşmenin ifası (Madde 6(1)(b)); vergi kanununa uyum (Madde 6(1)(c))
İşlemsel e-postalar gönderme (doğrulama, şifre sıfırlama, fatura bildirimleri, gönderi durumu uyarıları)Hesap, İletişimSözleşmenin ifası (Madde 6(1)(b))
Kötüye kullanım, sahtekarlık ve güvenlik olaylarını tespit etme, önleme ve müdahale etmeTeknik, Denetim günlüğüMeşru menfaat (Madde 6(1)(f)) — güvenli bir hizmet işletmek
Yasal yükümlülüklere uyma (vergi kayıtları, mahkeme kararları, düzenleyici talepler)Çalışma Alanı, faturalama, Denetim günlüğüYasal yükümlülük (Madde 6(1)(c))
Hizmet'i geliştirme ve iyileştirme (toplulaştırılmış kullanım analizi)Toplulaştırılmış ve takma adlıMeşru menfaat (Madde 6(1)(f))
Destek taleplerinize yanıt vermeİletişim, HesapSözleşmenin ifası (Madde 6(1)(b))
Pazarlama iletişimi (yalnızca ön onayınızla)Hesap, e-postaAçık rıza (Madde 6(1)(a))

Kişisel verileri satmıyoruz ve Bağlı Hesap verilerini veya Kullanıcı İçeriğini, kaydolduğunuz Hizmet'in dışında işleyen yapay zeka modellerini eğitmek için kullanmıyoruz.

4. Kişisel Verileri Kimlerle Paylaşıyoruz (Alt-İşleyenler)

Kişisel verileri aşağıda listelenen üçüncü taraflarla paylaşırız; her biri ya alt-işleyen ya da sınırlı amaçlar için bağımsız veri sorumlusu sıfatıyla hareket eder.

Alt-İşleyenKonumPaylaşılan veriAmaçGüvenceler
Meta Platforms, Inc. (Facebook, Instagram, Threads)ABDOAuth kimlik bilgileri, yayımlanan içerik, analitik istekleriKimlik doğrulama, içerik yayımlama, analitik almaKendi Gizlilik Politikası; geçerli olduğunda AB-ABD Veri Gizliliği Çerçevesi
Stripe, Inc.ABDFaturalama bilgileri (ad, adres, vergi no, e-posta, Stripe Elements aracılığıyla ödeme kartı)Ödeme işleme, fatura oluşturma, vergi hesaplama (Stripe Tax)Standart Sözleşme Maddeleri; Stripe GDPR programı
Cloudflare, Inc.Küresel kenar (AB veri merkezleri dahil)IP adresi, istek meta verileriDDoS koruması, içerik dağıtımı, WAFStandart Sözleşme Maddeleri; Cloudflare DPA
OVH SAS (altyapı barındırıcısı)AB veri merkeziTüm sunucu tarafı veriler (istirahat halinde şifrelenmiş)Hizmet'in hesaplama ve depolama altyapısının barındırılmasıGDPR uyumlu barındırma anlaşması; AB içindeki veri merkezi

İşlemsel e-postalar (hesap doğrulama, şifre sıfırlama, fatura bildirimleri, gönderi durumu uyarıları), Tailscale ile güvenliği sağlanmış özel ağda çalışan kendi self-hosted mail sunucumuz (IredMail) üzerinden gönderilir. Sunucu Avrupa Birliği içinde yer alır. Hiçbir üçüncü taraf e-posta gönderim sağlayıcısı işlemsel e-postalarımız için alıcı adreslerini veya mesaj içeriklerini almaz.

Yukarıda tanımlanan dışında kişisel verileri herhangi bir tarafla paylaşmayız; aşağıdaki istisnalar saklıdır:

  • Bizi yönlendirdiğinizde (örn. hesap bağlayarak veya bir gönderi bağlantısını paylaşarak).
  • Yetkili bir makamdan gelen bağlayıcı yasal talebe uymak için.
  • Birleşme, satın alma veya varlık satışı kapsamında — bu durumda etkilenen ilgili kişileri mümkün olduğunca önceden bilgilendireceğiz.

Kişisel verileri reklamcılara, veri komisyoncularına veya başka herhangi bir üçüncü tarafa satmıyoruz.

5. Uluslararası Veri Aktarımları

Birincil altyapımız Avrupa Birliği içindeki bir OVH veri merkezinde barındırılır. Bazı alt-işleyenler (Meta, Stripe, Cloudflare) küresel ölçekte faaliyet gösterir. Kişisel veri, Birleşik Krallık veya Avrupa Ekonomik Alanı dışına aktarıldığında aşağıdaki güvencelere dayanırız:

  • Alt-işleyenlerimizle yaptığımız sözleşmelere dahil edilen Avrupa Komisyonu'nun Standart Sözleşme Maddeleri (Modül 2 — veri sorumlusundan veri işleyene) ve Birleşik Krallık Uluslararası Veri Aktarım Eki.
  • Sertifikalı ABD alt-işleyenlerine yapılan aktarımlar için geçerli olduğunda AB-ABD Veri Gizliliği Çerçevesi.
  • Türkiye'deki ilgili kişiler için aktarımlar KVKK Madde 9'un gerekliliklerine (açık rızaya, yeterlilik kararına veya uygulanabilir diğer hukuki sebeplere dayanan aktarımlar) uygundur.

Güvencelerin bir kopyasını [email protected] adresinden talep edebilirsiniz. [HUKUK İNCELEMESİ: alt-işleyen sözleşmelerinin gerçekten SCC / UK Eki'ni içerdiğini doğrulayın.]

6. Çerezler ve Benzer Teknolojiler

Hizmet'in çalışması için gerekli minimum sayıda çerez kullanırız:

AmaçKategoriSüre
Kimliği doğrulanmış oturum (sayfalar arası giriş yaptınız olarak kalmak için)Kesinlikle gerekli~15 dakika (kayan yenileme)
Uzun ömürlü oturum yenileme (tekrar tekrar giriş yapmamak için)Kesinlikle gerekli30 gün
Siteler arası istek sahteciliğine (CSRF) karşı korumaKesinlikle gerekliOturum
Dil tercihi (tr/en)İşlevsel1 yıl

Tüm kimlik doğrulama ile ilgili çerezler HttpOnly, Secure ve SameSite=Lax bayrakları ile ayarlanır; böylece JavaScript tarafından okunamaz, yalnızca HTTPS üzerinden taşınır ve siteler arası isteklerde gönderilmez.

Şu anda üçüncü taraf analitik çerezleri (Google Analytics, Facebook Pixel, vb.) kullanmıyoruz. Gelecekte böyle çerezler eklersek, ayarlamadan önce yürürlükteki ePrivacy hukuku ve çevrimiçi takip hakkında KVKK rehberliği doğrultusunda bir rıza banner'ı uygulayacak ve onayınızı alacağız.

Çerezleri tarayıcı ayarlarınızda devre dışı bırakabilirsiniz, ancak Hizmet yukarıda belirtilen kesinlikle-gerekli çerezler olmadan çalışmayacaktır.

7. Kişisel Verilerinizi Ne Kadar Süre Saklıyoruz

Kişisel verileri yalnızca toplandıkları amaçlar için gerekli olduğu süre boyunca, yürürlükteki saklama gerekliliklerine tabi olarak saklarız.

KategoriSaklama süresi
Hesap verileri (e-posta, ad, dil, saat dilimi)Hesap aktif olduğu sürece, artı hesap kapatıldıktan 30 gün sonra. Bu veriyi içeren yedekler 60 gün içinde döner.
Şifre hash'i ve 2FA gizli anahtarlarıHesap aktif olduğu sürece. Hesap kapatıldığında kalıcı olarak silinir.
Çalışma Alanı ve faturalama verileriAboneliğin sonundan itibaren 10 yıl (Birleşik Krallık ve Türkiye vergi/muhasebe kayıt-tutma yükümlülüklerine uyum için).
Bağlı Hesaplar için OAuth jetonlarıHesabın bağlantısını kesene veya Hesabınız kapatılana kadar. Bağlantı kesildiğinde jetonlar derhal iptal edilir.
Kullanıcı İçeriği (gönderiler, medya)Hizmet'te tutuğunuz sürece. Panelden silindikten 30 gün içinde silinir.
Analitik verileriToplamadan 24 ay (planınızın analitik saklama süresine tabidir; düşük kademelerde fiyat sayfasında belirtildiği gibi daha kısa saklama süresi vardır).
Aktivite günlüğü ve denetim günlüğüOluşturmadan 2 yıl, hukukun gerektirdiği durumlarda (örn. güvenlik olayı soruşturması) daha uzun saklama mümkündür.
Destek ile yapılan e-posta iletişimiSon mesajdan itibaren 3 yıl, sonra silinir (hukuki bir talep için gerekli olmadıkça).
Yedek görüntüleri60 gün içinde döner.

Saklama süresi dolduğunda veriyi sileriz veya geri döndürülemez şekilde anonimleştiririz.

8. Haklarınız

UK GDPR, AB GDPR ve 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) kapsamında kişisel verilerinizle ilgili aşağıdaki haklara sahipsiniz:

  • Bilgi alma ve erişim hakkı — hakkınızda tuttuğumuz kişisel verilerin bir kopyasını talep etme.
  • Düzeltme hakkı — yanlış veya eksik verilerin düzeltilmesini talep etme.
  • Silme hakkı ("unutulma hakkı") — işlemenin yasal gerekçeleri sona erdiğinde kişisel verilerinizin silinmesini talep etme.
  • Sınırlandırma hakkı — bir şikayet incelenirken veya diğer sınırlı koşullarda verilerinizi nasıl işlediğimizi kısıtlamamızı isteme.
  • Veri taşınabilirliği hakkı — verilerinizi yapılandırılmış, yaygın kullanılan, makine tarafından okunabilir bir formatta alma ve teknik olarak mümkün olduğunda başka bir veri sorumlusuna iletilmesini sağlama.
  • İtiraz hakkı — meşru menfaatlerimize dayanan işleme dahil olmak üzere profillemeye itiraz etme.
  • Rızayı geri alma hakkı — işleme rızaya dayandığında, geri almadan önceki işlemeyi etkilemeden istediğiniz zaman rızayı geri alma.
  • Şikayet hakkı — bir denetim makamına şikayette bulunma. Birleşik Krallık'taki ilgili kişiler için: Information Commissioner's Office (ICO). AB'deki ilgili kişiler için: yerel veri koruma makamınız. Türkiye'deki ilgili kişiler için: Kişisel Verileri Koruma Kurumu (KVKK Kurumu) — ayrıca bkz. KVKK Aydınlatma Metni.

Bu haklardan herhangi birini kullanmak için [email protected] adresinden iletişime geçin. 30 gün içinde, yasa gerektiriyorsa daha kısa sürede yanıt veririz (KVKK 30 gün; UK GDPR bir ay içinde yanıt gerektirir).

Bazı hakları doğrudan Hizmet üzerinden de kullanabilirsiniz:

  • Profil verilerinizi Ayarlar → Profil'de görüntüleyin ve güncelleyin.
  • Çalışma Alanı verilerinizin dışa aktarımını Ayarlar → Dışa Aktar üzerinden indirin (plana tabidir).
  • Ayarlar → Hesap → Hesabı Kapat seçeneğinden Hesabınızı kapatın; bu 30 gün içinde silme işlemini başlatır.

Bize verdiğiniz bilgilerle sizi tanımlayamazsak, bir talep üzerine harekete geçmeden önce kimliğinizi doğrulamak için ek bilgi isteyebiliriz.

9. Güvenlik

Kişisel verileri aşağıdakiler dahil teknik ve idari önlemlerle koruruz:

  • Tüm tarayıcı ve API trafiği için aktarım sırasında şifreleme (TLS 1.2+).
  • OAuth jetonları, 2FA gizli anahtarları ve veritabanı yedekleri için istirahat halinde şifreleme.
  • Üretim sistemlerine iç erişim için en az ayrıcalık prensibi ile rol tabanlı erişim kontrolü.
  • İdari ve veri erişim olaylarının denetim günlüğü.
  • Brute-force ve kötüye kullanım trafiğini azaltmak için hız sınırlama.
  • Kullanıcı hesapları (isteğe bağlı) ve personel hesapları için iki faktörlü kimlik doğrulama.
  • Ortam bazında ayrılmış yollarla HashiCorp Vault sır depolama.
  • CI hattımızda düzenli bağımlılık güncellemeleri ve otomatik güvenlik taraması.
  • Kişisel veri ihlalleri için olay müdahale prosedürleri.

Hiçbir sistem tamamen güvenli olduğu garanti edilemez. Haklarınız ve özgürlükleriniz için risk oluşturma ihtimali yüksek bir kişisel veri ihlali durumunda, ihlali fark ettiğimizden itibaren 48 saat içinde ilgili denetim makamını ve etkilenen ilgili kişileri gereksiz gecikme olmaksızın, GDPR Madde 33-34 ve KVKK Madde 12 doğrultusunda bilgilendiririz.

10. Çocuklar

Hizmet 16 yaşın altındaki çocuklara yönelik değildir. Bilerek 16 yaşın altındaki çocuklardan kişisel veri toplamayız. 16 yaş altı bir çocuktan veri topladığımızı düşünüyorsanız, [email protected] adresine yazın, gereksiz gecikme olmaksızın sileriz.

11. Otomatik Karar Verme ve Profilleme

Yalnızca otomatik işlemeye dayanarak sizin hakkınızda hukuki veya benzer şekilde önemli etkiler doğuran kararlar almıyoruz. Reklam veya pazarlama amaçlı profilleme yapmıyoruz.

Hız sınırlama kararları (örn. kötüye kullanım davranışı gösteren bir IP'den gelen istekleri geçici olarak yavaşlatma) otomatiktir ancak hukuki etki doğurmaz ve itiraz üzerine geri alınabilir.

12. Bu Politikadaki Değişiklikler

Bu Gizlilik Politikası'nı zaman zaman güncelleyebiliriz. Esaslı değişiklikler, yürürlüğe girmeden en az 30 gün önce size e-posta veya Hizmet içi bildirim ile iletilir. Esaslı olmayan değişiklikler (açıklığa kavuşturmalar veya yazım hataları düzeltmeleri) derhal yürürlüğe girebilir.

Politikanın güncel versiyonu her zaman https://postid.app/legal/privacy adresinde mevcuttur.

13. İletişim

Bu Gizlilik Politikası hakkındaki sorularınız, ilgili kişi haklarınızı kullanmak veya herhangi bir veri koruma konusunda:

  • Veri Koruma Görevlisi (DPO): Postid Privacy Team
  • DPO E-posta: [email protected]
  • Genel iletişim: [email protected]
  • Posta adresi: Codian Limited, Suite 8791, 5 Brayford Square, London, United Kingdom, E1 0SG
  • Şirket Numarası: 16333262

GDPR / UK GDPR / KVKK kapsamındaki ilgili kişi hakları talepleriniz için lütfen [email protected] adresinden DPO'ya yazın. DPO, uygulanacak veri koruma hukukuna uyumu denetler ve geçerli olduğunda denetim makamlarının (ICO, AB veri koruma makamları ve KVK Kurumu) birincil muhatabıdır.