Gizlilik ve KVKK Aydınlatma Metni
Önemli bilgilendirme: Bu metin, Becayiş platformunun kişisel verileri hangi amaçlarla ve hangi kapsamda işlediğini açıklamak için hazırlanmıştır. Platformu kullanarak üyelik, talep oluşturma, eşleşme görüntüleme, mesajlaşma ve şikayet süreçlerinde aşağıdaki veri işleme faaliyetleri hakkında bilgilendirilmiş olursunuz.
1. Veri sorumlusu
6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”) kapsamında veri sorumlusu, Becayiş platformunu işleten gerçek veya tüzel kişidir. Kullanıcılar kişisel verilerine ilişkin taleplerini hesap ekranındaki başvuru alanı üzerinden iletebilir.
2. Platformun niteliği
Becayiş, kamu personelinin potansiyel karşılıklı yer değiştirme ihtimallerini görebilmesi ve platform içinde sınırlı şekilde görüşebilmesi için geliştirilmiş bağımsız bir dijital platformdur. Platform herhangi bir kamu kurumu, üniversite, YÖK veya bakanlık tarafından işletilmez; platformdaki eşleşmeler resmî onay, atama veya becayiş garantisi anlamına gelmez.
3. İşlenen kişisel veri kategorileri
Platformun kullanımı sırasında aşağıdaki veri kategorileri işlenebilir:
- Kimlik/hesap verileri: kullanıcı adı, e-posta adresi, hesap oluşturma tarihi, hesap durumu, rol bilgisi.
- Güvenlik verileri: şifre hash değeri, oturum bilgileri, kayıt IP adresinden üretilmiş tek yönlü hash, giriş/kayıt deneme sayaçları, şifre sıfırlama token hashleri.
- Becayiş talep verileri: mevcut kurum, şehir, görev/unvan, çalışma süresi, derece/kademe, hedef üniversite ve hedef şehir tercihleri, talep durumu.
- İletişim ve işlem verileri: eşleşme sonrası platform içi chat mesajları, mesaj tarihleri, şikayet sebebi, şikayet açıklaması, admin inceleme notu ve şikayet durumu.
- Yasal işlem kayıtları: kullanım şartları kabul zamanı, KVKK aydınlatma metni bilgilendirme/kabul zamanı.
4. Özel nitelikli kişisel veriler
Platform kullanıcıdan T.C. kimlik numarası, sağlık bilgisi, sendika/dernek üyeliği, biyometrik veri, ceza mahkumiyeti bilgisi veya benzeri özel nitelikli kişisel veri talep etmez. Kullanıcıların chat içinde bu tür bilgileri paylaşmaması gerekir. Kullanıcı kendi isteğiyle gereksiz kişisel veya özel nitelikli veri paylaşırsa bu paylaşım platformun önerisi veya talebi değildir; güvenlik sebebiyle ilgili içerik şikayet konusu yapılabilir.
5. Kişisel verilerin işlenme amaçları
Kişisel veriler aşağıdaki amaçlarla işlenir:
- Üyelik hesabı oluşturmak, oturum açmak ve hesabı yönetmek.
- Kullanıcının becayiş talebini kaydetmek, güncellemek ve pasif/aktif durumunu yönetmek.
- Karşılıklı tercih, görev/unvan ve çalışma süresi kriterlerine göre potansiyel eşleşmeleri göstermek.
- Eşleşen kullanıcılar arasında platform içi mesajlaşma sağlamak.
- Kötüye kullanım, spam, konu dışı iletişim, taciz veya kişisel bilgi paylaşımı risklerini azaltmak.
- Şikayetleri incelemek, chat’i kapatmak, gerekli hallerde hesabı geçici olarak askıya almak.
- Şifre sıfırlama ve hesap kurtarma işlemlerini yürütmek.
- Güvenlik, hata ayıklama, deneme limiti, kayıt limiti ve sistem bütünlüğünü sağlamak.
- Mevzuattan doğabilecek zorunlu yükümlülüklerin yerine getirilmesi ve uyuşmazlık halinde delil kayıtlarının korunması.
6. Hukuki sebepler
Kişisel veriler; KVKK’nın 5. maddesinde yer alan sözleşmenin kurulması veya ifası için gerekli olma, veri sorumlusunun hukuki yükümlülüğünü yerine getirmesi, bir hakkın tesisi/kullanılması/korunması ve ilgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla veri sorumlusunun meşru menfaati hukuki sebeplerine dayanılarak işlenir.
Kullanım şartları onayı, platform hizmetinin sunulması için sözleşmesel ilişki kurulmasına yöneliktir. KVKK aydınlatma metni ise kullanıcının bilgilendirilmesi içindir. Zorunlu olmayan pazarlama, reklam, ticari elektronik ileti veya benzeri ek faaliyetler ileride eklenirse bunlar için ayrıca açık rıza veya ilgili mevzuata uygun ayrı onay alınmalıdır.
7. Toplama yöntemi
Veriler; kayıt, giriş, talep oluşturma, talep güncelleme, eşleşme görüntüleme, chat, şikayet, şifre sıfırlama ve admin inceleme ekranları üzerinden elektronik ortamda otomatik veya yarı otomatik yöntemlerle toplanır. Güvenlik amacıyla bazı teknik kayıtlar sistem tarafından otomatik oluşturulur.
8. Verilerin kimlere ve hangi amaçlarla aktarılabileceği
Kişisel veriler kural olarak üçüncü kişilere satılmaz veya ticari amaçla devredilmez. Ancak hizmetin işletilebilmesi için aşağıdaki alıcı gruplarına sınırlı aktarım söz konusu olabilir:
- Hosting ve veritabanı hizmet sağlayıcıları: sitenin barındırılması ve veritabanı işletimi için.
- E-posta/SMTP hizmet sağlayıcıları: şifre sıfırlama ve hesap güvenliği e-postalarının gönderilmesi için.
- Yetkili kamu kurumları ve adli/idari merciler: mevzuat gereği talep edilmesi halinde.
- Teknik destek sağlayıcıları: yalnızca bakım, güvenlik ve hata giderme amacıyla, gerekli olduğu ölçüde.
Platform içi eşleşmelerde diğer kullanıcıya yalnızca becayiş talebinin gerektirdiği sınırlı bilgiler gösterilir: kullanıcı adı, mevcut kurum, görev/unvan, çalışma süresi farkı ve tercih bilgileri. E-posta adresi diğer kullanıcılara gösterilmez.
9. Yurt dışına aktarım
Platformun barındırma, e-posta, yedekleme veya güvenlik hizmetlerinde kullanılan altyapı sağlayıcılarının teknik işleyişine bağlı olarak veriler farklı lokasyonlarda işlenebilir. Yurt dışına aktarım gerektiren bir hizmet kullanılması halinde KVKK’nın ilgili hükümleri dikkate alınır ve gerekli hukuki/teknik tedbirler uygulanır.
10. Saklama süreleri
Veriler işleme amacı için gerekli süre boyunca saklanır. Genel saklama yaklaşımı şöyledir:
- Üyelik ve talep verileri hesap aktif olduğu sürece saklanır.
- Pasif talepler, kullanıcı hesabı açık kaldığı sürece düzenleme ve yeniden aktifleştirme için saklanabilir.
- Chat ve şikayet kayıtları güvenlik, kötüye kullanım incelemesi ve uyuşmazlık yönetimi amacıyla makul süre saklanır.
- Şifre sıfırlama tokenları 30 dakika geçerlidir; kullanılmış veya süresi dolmuş tokenlar düzenli bakımda silinebilir.
- Giriş/kayıt deneme limit kayıtları kısa süreli güvenlik kayıtlarıdır ve süreleri dolduğunda temizlenebilir.
11. Güvenlik tedbirleri
Platformda şifreler düz metin olarak saklanmaz; güvenli hash yöntemiyle tutulur. SQL işlemlerinde prepared statement kullanılır. CSRF koruması, oturum güvenliği, giriş/kayıt deneme limiti, IP hash ile kayıt sınırı, HTML kaçış, chat şikayet sistemi ve admin inceleme mekanizmaları uygulanır. Buna rağmen internet üzerinden çalışan hiçbir sistem mutlak güvenlik garantisi veremez; kullanıcıların şifrelerini koruması ve chat içinde gereksiz kişisel bilgi paylaşmaması gerekir.
12. Çerezler ve oturum
Platform, kullanıcının oturumunu sürdürebilmek için zorunlu oturum çerezi kullanır. Bu çerez HttpOnly ve SameSite=Lax ayarlarıyla kullanılır; production ortamında Secure niteliği etkinleşir. Pazarlama veya üçüncü taraf takip çerezi mevcut değildir. İleride analitik veya reklam çerezleri eklenirse ayrıca çerez politikası ve gerekli onay mekanizması hazırlanmalıdır.
13. İlgili kişinin hakları
KVKK’nın 11. maddesi kapsamında ilgili kişi; kişisel verilerinin işlenip işlenmediğini öğrenme, işlenmişse buna ilişkin bilgi talep etme, işleme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme, aktarıldığı üçüncü kişileri bilme, eksik veya yanlış işlenmiş verilerin düzeltilmesini isteme, kanuni şartlar dahilinde silinmesini/yok edilmesini isteme, düzeltme/silme işlemlerinin aktarılan üçüncü kişilere bildirilmesini isteme, otomatik sistemler ile analiz sonucu aleyhine bir sonucun ortaya çıkmasına itiraz etme ve zarara uğraması halinde tazminat talep etme haklarına sahiptir.
14. Başvuru yöntemi
Kullanıcılar KVKK kapsamındaki bilgi, düzeltme, silme/yok etme ve itiraz taleplerini hesap ekranındaki hesap/veri talebi alanı üzerinden iletebilir. Başvurunun güvenli şekilde sonuçlandırılabilmesi için talebi gönderen kişinin ilgili hesap sahibi olduğunun doğrulanması gerekebilir.
15. Metinde değişiklik
Platform özellikleri, hosting/mail altyapısı veya veri işleme süreçleri değiştiğinde bu metin güncellenebilir. Önemli değişiklikler kullanıcıya uygun yöntemlerle duyurulmalıdır.