KVKK Aydınlatma Metni
6698 sayılı Kişisel Verilerin Korunması Kanunu'nun 10. maddesi uyarınca; soWAT'ta kişisel verinin hangi amaçla işlendiğini, kimlere aktarıldığını, ne kadar saklandığını ve haklarını nasıl kullanacağını burada bulacaksın.
Yürürlük tarihi: · Sürüm: kvkk-aydinlatma@1.0.0
1. Veri sorumlusu kimdir?
Kişisel verilerin, veri sorumlusu sıfatıyla soWAT tarafından işlenir. soWAT; Türkiye'deki üniversite öğrencilerini Work and Travel sürecinde organize eden bir platformdur. Öğrencilik doğrulaması yapar, ortak hedefe sahip öğrencileri gruplar hâlinde eşleştirir, partner şirketlerin tekliflerini karşılaştırılabilir biçimde gösterir ve süreci adım adım takip etmeni sağlar.
Her türlü soru, talep ve başvuru için: info@sowat.app. Başvuru usulünün ayrıntısı, sayfanın sonundaki Veri sorumlusu ve başvuru bölümünde.
2. Bu metnin kapsamı
Bu aydınlatma metni; soWAT mobil uygulaması, sowat.app web sitesi ve bunlara bağlı hizmetler (öğrenci doğrulama, grup eşleştirme, belge doğrulama, şirket ve danışman iletişimi, sesli görüşme, bildirimler) bakımından geçerlidir.
3. İşlediğimiz kişisel veri kategorileri
Hangi kategorinin işleneceği, platformda hangi özellikleri kullandığına göre değişir. Kullanmadığın bir özelliğin verisi işlenmez.
Kimlik ve iletişim verisi
Ad, soyad ve üniversite e-posta adresin. soWAT'ta parola yoktur; giriş, e-posta adresine gönderilen tek kullanımlık 6 haneli doğrulama koduyla yapılır. Kod düz metin olarak asla saklanmaz, yalnız özeti tutulur; 10 dakika geçerlidir ve en fazla 5 kez denenebilir.
Öğrencilik doğrulaması
E-posta adresinin alan adı, tanımlı üniversite alan adları listesiyle karşılaştırılır; eşleşirse hesabına "doğrulanmış öğrenci" niteliği verilir ve hangi üniversiteye bağlı olduğun profiline işlenir.
Profil ve hazırlık yanıtları
Şehir, kısa tanıtım metni, profil görseli ve aday kartında görünen tek satırlık başlığın. Ayrıca ön değerlendirme sorularına verdiğin yanıtlar, bunlardan hesaplanan hazırlık seviyen (başlangıç, araştırma, kayda yakın, süreçte) ve seviyenin gerekçeleri.
Grup ve eşleştirme verisi
Kurduğun veya katıldığın gruplar, gruptaki rolün (üye ya da başkan), katılım talepleri ve davetler, grubun şirket tercihleri; sana gösterilen eşleştirme önerileri, önerinin puanı, insan-okunur gerekçeleri ve öneriye verdiğin tepki (katıldın, davet ettin, kapattın).
Yüklediğin belgeler
Kayıt kanıtı veya önceki Work and Travel deneyimi gibi doğrulamalar için yüklediğin belgeler (yalnız PDF, JPEG veya PNG; en fazla 10 MB), dosya adı, türü ve boyutu, dosyanın bütünlük özeti, başvurunun durumu ve moderatörün inceleme notu.
Sesli görüşme ve kayıt
Danışman görüşmesi yaptığında görüşmenin tarihi, süresi, katılımcıları ve durumu. Ses kaydı yalnız her katılımcının ayrı ayrı açık rızasıyla alınır; ayrıntı için 9. bölüme bak.
Bildirim ve cihaz verisi
Sana gönderilen uygulama içi bildirimler, bildirim türü ve kanal bazındaki tercihlerin (uygulama içi, anlık bildirim, e-posta) ile anlık bildirim gönderebilmek için mobil cihazının bildirim kimliği ve platformu (iOS, Android, web).
İşlem güvenliği ve denetim kaydı
Sunucu kayıtları, istek kimliği, oturum bilgileri ve IP adresinin özeti. Yönetici, moderatör, danışman ve partner kullanıcıların durum değiştiren her işlemi ayrıca denetim kaydına yazılır. Denetim kayıtlarına ham kişisel veri yazılmaz; yalnız maskelenmiş özet tutulur.
4. Amaçlar, hukuki sebepler ve saklama süreleri
Aşağıdaki süreler, saklama ve imha politikamızda belirlenen azami sürelerdir. Süre dolduğunda kayıtlar, düzenli çalışan otomatik imha işiyle silinir veya geri döndürülemez biçimde anonimleştirilir.
| Veri kategorisi | İşleme amacı | Hukuki sebep (KVKK m.5) | Azami saklama |
|---|---|---|---|
| Kimlik ve iletişim | Hesabı oluşturmak, girişini doğrulamak, hizmete ilişkin bildirimleri iletmek | m.5/2-c — sözleşmenin kurulması ve ifası | Hesap açık olduğu sürece; silme talebinden sonra en geç 30 gün |
| Öğrencilik doğrulaması | Platformun yalnız gerçek üniversite öğrencilerinden oluşmasını sağlamak | m.5/2-c; ayrıca m.5/2-f — topluluk güvenliğine ilişkin meşru menfaat | Hesap açık olduğu sürece |
| Tek kullanımlık kod (OTP) kayıtları | Parolasız girişi güvenli kılmak, deneme sayısını sınırlamak | m.5/2-c; ayrıca m.5/2-f — hesap güvenliği | Kod 10 dakika geçerli; kayıt en geç 30 gün sonra silinir |
| Profil ve hazırlık yanıtları | Hazırlık seviyeni açıklanabilir biçimde hesaplamak, sana uygun grup ve içerik önermek | m.5/2-c — hizmetin sunulması | Hesap açık olduğu sürece; dilediğin an güncelleyebilir veya silebilirsin |
| Grup ve eşleştirme verisi | Grup kurmak ve katılmak, üyelik ile başkanlık süreçlerini yürütmek, öneri üretmek | m.5/2-c — hizmetin sunulması | Grup kapandıktan sonra 12 ay; sonrasında anonimleştirilir |
| Yüklediğin belgeler | Kayıt kanıtı ve deneyim doğrulaması yapmak, sahte beyanı önlemek, rozet vermek | m.5/2-c; ayrıca m.5/2-f — doğrulanmış topluluğa ilişkin meşru menfaat | İnceleme sonuçlandıktan sonra en fazla 6 ay |
| Görüşme kaydı (yalnız rıza varsa) | Görüşmede söylenenlerin sonradan doğrulanabilmesi, hizmet kalitesi, uyuşmazlığın çözümü | m.5/1 — açık rıza | En fazla 12 ay; rıza geri alınırsa derhâl silinir |
| Bildirim ve cihaz verisi | Grup, doğrulama ve süreç bildirimlerini seçtiğin kanaldan iletmek | m.5/2-c; ticari elektronik ileti gönderilecekse ayrıca m.5/1 açık rıza | Bildirim kayıtları 12 ay; cihaz kimliği hesap kapanınca silinir |
| İşlem güvenliği kayıtları | Kötüye kullanımı tespit etmek, güvenlik olaylarını incelemek, yasal yükümlülüğü yerine getirmek | m.5/2-ç — hukuki yükümlülük; m.5/2-f — meşru menfaat | 1–2 yıl (5651 sayılı Kanun çerçevesinde) |
| Denetim kayıtları | Yönetici ve moderatör işlemlerinin ispatı, hesap verilebilirlik | m.5/2-e — bir hakkın tesisi, kullanılması veya korunması | 10 yıl; hesabın silinse bile anonimleştirilerek korunur |
5. Toplama yöntemi ve otomatik işleme
Kişisel verilerin ağırlıklı olarak senin sağladığın bilgilerden toplanır: mobil uygulama ve web sitesindeki formlar, doğrulama e-postası akışı, yüklediğin belgeler ve gönderdiğin talepler. Bunun yanında hizmetin çalışması sırasında otomatik olarak üretilen teknik kayıtlar (oturum, istek kimliği, güvenlik kayıtları) oluşur.
Grup ve aday önerileri kısmen otomatik yöntemlerle üretilir: profil ve hazırlık yanıtlarından bir uyum puanı hesaplanır ve puanın gerekçeleri sana insan-okunur cümlelerle gösterilir. Bu öneri kimseyi bir gruba almaz, kimseyi dışlamaz ve hakkında hukuki sonuç doğuran ya da seni önemli ölçüde etkileyen bir karar oluşturmaz — kararı her zaman sen veya grubun başkanı verirsin. Öneriyi kapatabilir, gerekçesine itiraz etmek için bize yazabilirsin.
6. Özel nitelikli kişisel veri toplamıyoruz
Ön değerlendirme ve profil formlarımız; sağlık, cinsel hayat, ırk, etnik köken, siyasi düşünce, felsefi inanç, din, mezhep, kılık kıyafet, dernek/vakıf/sendika üyeliği, ceza mahkûmiyeti ve güvenlik tedbirleri ile biyometrik ve genetik veriyi sormaz ve talep etmez. Bu veri türlerini işlememek bilinçli bir tasarım kararıdır.
7. Kişisel verilerin aktarılması
Kişisel verini satmayız, reklam ağlarıyla paylaşmayız ve pazarlama amacıyla üçüncü kişilere devretmeyiz. Aktarım yalnız aşağıdaki hâllerde ve amaçla sınırlı yapılır.
Partner şirketler ve danışmanlar
Bir şirkete "ilgileniyorum" dediğinde, danışman görüşmesi talep ettiğinde veya grubun bir şirketi tercih ettiğinde; adın, üniversiten, iletişim bilgin ve talebine ilişkin not ilgili partner şirkete ya da danışmana aktarılır. Bu aktarım senin açık rızanla yapılır ve rıza kaydı ayrıca tutulur. Rızanı geri alırsan sonraki aktarımlar durur. Şirketin o ana kadar kendi kayıtlarına aldığı veri bakımından veri sorumlusu ilgili şirkettir ve o şirketin aydınlatma metni geçerlidir.
Hizmet sağlayıcılar
| Alıcı türü | Aktarılan veri | Amaç |
|---|---|---|
| Sunucu barındırma sağlayıcısı | Platformda işlenen veriler (barındırma kapsamında) | Uygulamanın ve veritabanının çalıştırılması |
| Nesne depolama (aynı sunucuda çalışır) | Yüklediğin belgeler ve varsa görüşme kayıtları | Dosyaların erişimi kapalı, özel alanda saklanması |
| E-posta gönderim sağlayıcısı | E-posta adresin, adın ve iletinin içeriği (örneğin giriş kodu) | Doğrulama kodu, hoş geldin ve grup bildirim e-postalarının iletilmesi |
| Mobil işletim sistemi bildirim servisleri | Cihazının bildirim kimliği ve bildirimin başlığı | Anlık bildirimlerin cihazına ulaştırılması |
| Yetkili kamu kurum ve kuruluşları | Talep edilen ve mevzuatın zorunlu kıldığı veriler | Hukuki yükümlülüğün yerine getirilmesi (m.5/2-ç) |
Yurt dışına aktarım
soWAT'ın sunucuları ve nesne depolaması Avrupa Birliği içindeki bir veri merkezinde çalışır; e-posta gönderimi ve mobil bildirim servisleri de yurt dışında yerleşik sağlayıcılar üzerinden yürür. Bu nedenle kişisel verin yurt dışına aktarılmaktadır (KVKK m.9). Aktarım, Kanun'un öngördüğü şartlara uygun biçimde — uygun güvenceler sağlanarak, gereken hâllerde açık rızan alınarak — gerçekleştirilir. Kullandığımız aktarım mekanizmasına ilişkin ayrıntılı bilgiyi info@sowat.app adresinden talep edebilirsin.
8. WhatsApp topluluklarına yönlendirme
soWAT, üniversite veya şehir bazlı WhatsApp topluluklarına yalnızca davet bağlantısı verir. Bağlantıya dokunduğunda WhatsApp'a geçersin ve orada telefon numaranla görünür olursun.
- Topluluk içindeki mesajlar, telefon numaraları ve profil bilgileri soWAT'a aktarılmaz ve soWAT tarafından işlenmez.
- soWAT, topluluğa katılıp katılmadığını bilmez; katılım kararı tamamen sana aittir.
- WhatsApp üzerindeki veri işleme faaliyetleri için ilgili platformun kendi gizlilik politikası geçerlidir.
- Topluluk içinde kimlik, pasaport veya iletişim bilgisi paylaşmamanı öneririz.
9. Sesli görüşme ve kayıt
Onay verdiğinde; onayladığın metnin sürümü, metnin SHA-256 özeti ve karar anı kaydedilir. Kaydın kendisi erişime kapalı özel bir depolama alanında tutulur. İndirme varsayılan olarak kapalıdır; danışmanlar kaydı kendiliğinden indiremez. Kayda yapılan her erişim denetim kaydına yazılır ve erişim sayacı artırılır.
Rızanı dilediğin an geri alabilirsin; geri aldığında ilgili kayıt silinir. Kayıtlar, azami saklama süresi dolduğunda otomatik imha işiyle silinir.
Sesli görüşme ve kayıt özelliği şu anda kullanıma kapalıdır. Özellik açılmadan önce ayrıca bilgilendirilirsin ve ilk kullanımda onay ekranı gösterilir.
10. Saklama ve imha
Kişisel verini, işlendiği amaç için gerekli olan süre boyunca ve mevzuatın öngördüğü zamanaşımı süreleri kadar saklarız. Süreler 4. bölümdeki tabloda kategori bazında gösterilmiştir. Süre dolduğunda kayıtlar düzenli çalışan otomatik imha işiyle silinir veya anonimleştirilir.
Hesabını silmeyi talep ettiğinde hesabın önce "silme talebi alındı" durumuna geçer; talep işlendiğinde profil ve içerik verilerin silinir, geri kalan kayıtlarda kimliğini gösteren alanlar geri döndürülemez biçimde anonimleştirilir ve anonimleştirme anı kaydedilir.
Denetim kayıtları silinmez, anonimleştirilerek korunur. Bunun sebebi, yönetici ve moderatör işlemlerine ilişkin ispat zincirinin kırılmaması gereğidir (KVKK m.5/2-e). Bu kayıtlarda kim olduğun değil, hangi işlemin ne zaman yapıldığı yer alır.
11. KVKK m.11 kapsamındaki hakların
Veri sorumlusuna başvurarak aşağıdaki haklarını kullanabilirsin:
- İşlenip işlenmediğini öğrenme
- Kişisel verinin işlenip işlenmediğini öğrenme hakkı.
- Bilgi talep etme
- Kişisel verin işlenmişse buna ilişkin bilgi talep etme hakkı.
- Amaca uygun kullanımı öğrenme
- İşlenme amacını ve verinin amacına uygun kullanılıp kullanılmadığını öğrenme hakkı.
- Aktarılan tarafları bilme
- Yurt içinde veya yurt dışında verinin aktarıldığı üçüncü kişileri bilme hakkı.
- Düzeltme
- Eksik veya yanlış işlenmiş verinin düzeltilmesini ve bu işlemin aktarım yapılan üçüncü kişilere bildirilmesini isteme hakkı.
- Silme veya yok edilme
- İşlenmesini gerektiren sebepler ortadan kalkmışsa verinin silinmesini veya yok edilmesini ve bu işlemin aktarım yapılan üçüncü kişilere bildirilmesini isteme hakkı.
- Otomatik analiz sonucuna itiraz
- Verinin münhasıran otomatik sistemlerle analiz edilmesi suretiyle aleyhine bir sonuç çıkmasına itiraz etme hakkı.
- Zararın giderilmesi
- Kanuna aykırı işleme sebebiyle zarara uğraman hâlinde zararın giderilmesini talep etme hakkı.
Taleplerini nasıl ileteceğin, ne kadar sürede yanıt alacağın ve Kurul'a şikâyet hakkın için sayfanın sonundaki Veri sorumlusu ve başvuru bölümüne bak.
12. Güvenlik tedbirleri
KVKK m.12 uyarınca, kişisel verinin hukuka aykırı işlenmesini ve verine hukuka aykırı erişilmesini önlemek için uygun teknik ve idari tedbirleri alıyoruz:
- Parolasız giriş: sızdırılacak bir parola yok. Tek kullanımlık kod yalnız özet hâlinde saklanır, 10 dakika geçerlidir ve deneme sayısı sınırlıdır.
- Aktarımda TLS şifrelemesi; veritabanı ve dosya depolaması sunucu tarafında şifreli disk üzerinde tutulur.
- Belgeler ve görüşme kayıtları herkese kapalı özel bir alanda saklanır; erişim yalnız kısa ömürlü imzalı bağlantıyla ve yetki kontrolünden geçerek verilir.
- Rol bazlı yetkilendirme ve kiracı izolasyonu: bir partner şirket yöneticisi başka bir şirketin ya da yönetim panelinin verisine erişemez.
- Uygulama kayıtlarında kişisel veri maskelenir; denetim kaydına ham kişisel veri yazılmaz.
- Yönetici, moderatör ve danışmanların durum değiştiren her işlemi denetim kaydına alınır.
- Yetki matrisleri ve erişim kayıtları düzenli olarak gözden geçirilir.
13. Değişiklikler ve sürüm
Bu metin, hizmetimizdeki veya mevzuattaki değişikliklere göre güncellenebilir. Her güncellemede sayfa başındaki sürüm ve yürürlük tarihi değişir. Bu metnin geçerli sürümü kvkk-aydinlatma@1.0.0.
Açık rızaya dayanan bir işleme faaliyetinin kapsamı değişirse eski rızaya güvenmeyiz: değişiklik yürürlüğe girmeden önce yeni metin gösterilerek yeniden onayın istenir. Esaslı değişiklikleri ayrıca e-posta veya uygulama içi bildirimle duyururuz.
Verinin nasıl korunduğunu gündelik dille okumak istersen Gizlilik politikası, platform kurallarını görmek istersen Kullanım koşulları sayfasına bakabilirsin.
Veri sorumlusu ve başvuru
- Veri sorumlusu
- soWAT — soWAT — ticari unvan tescil bilgisi yayına hazırlanıyor
- E-posta
- info@sowat.app
- Web sitesi
- sowat.app
Kişisel verilerine ilişkin taleplerini info@sowat.app adresine, hesabına kayıtlı e-posta adresinden yazılı olarak iletebilirsin. Başvurunda talebini açıkça belirt; kimliğini doğrulayabilmemiz için gerekli asgari bilgiyi isteyebiliriz. Talebini en geç 30 gün içinde ücretsiz sonuçlandırırız (işlemin ayrıca maliyet gerektirmesi hâlinde Kurul tarifesindeki ücret alınabilir).
Başvurunun reddedilmesi, verilen cevabı yetersiz bulman veya süresinde cevap verilmemesi hâlinde, cevabı öğrendiğin tarihten itibaren otuz ve her hâlde başvuru tarihinden itibaren altmış gün içinde Kişisel Verileri Koruma Kurulu'na şikâyette bulunabilirsin (KVKK m.14).