KVKK Aydınlatma Metni

6698 sayılı Kişisel Verilerin Korunması Kanunu'nun 10. maddesi uyarınca; soWAT'ta kişisel verinin hangi amaçla işlendiğini, kimlere aktarıldığını, ne kadar saklandığını ve haklarını nasıl kullanacağını burada bulacaksın.

Yürürlük tarihi: · Sürüm: kvkk-aydinlatma@1.0.0

1. Veri sorumlusu kimdir?

Kişisel verilerin, veri sorumlusu sıfatıyla soWAT tarafından işlenir. soWAT; Türkiye'deki üniversite öğrencilerini Work and Travel sürecinde organize eden bir platformdur. Öğrencilik doğrulaması yapar, ortak hedefe sahip öğrencileri gruplar hâlinde eşleştirir, partner şirketlerin tekliflerini karşılaştırılabilir biçimde gösterir ve süreci adım adım takip etmeni sağlar.

Her türlü soru, talep ve başvuru için: info@sowat.app. Başvuru usulünün ayrıntısı, sayfanın sonundaki Veri sorumlusu ve başvuru bölümünde.

2. Bu metnin kapsamı

Bu aydınlatma metni; soWAT mobil uygulaması, sowat.app web sitesi ve bunlara bağlı hizmetler (öğrenci doğrulama, grup eşleştirme, belge doğrulama, şirket ve danışman iletişimi, sesli görüşme, bildirimler) bakımından geçerlidir.

3. İşlediğimiz kişisel veri kategorileri

Hangi kategorinin işleneceği, platformda hangi özellikleri kullandığına göre değişir. Kullanmadığın bir özelliğin verisi işlenmez.

Kimlik ve iletişim verisi

Ad, soyad ve üniversite e-posta adresin. soWAT'ta parola yoktur; giriş, e-posta adresine gönderilen tek kullanımlık 6 haneli doğrulama koduyla yapılır. Kod düz metin olarak asla saklanmaz, yalnız özeti tutulur; 10 dakika geçerlidir ve en fazla 5 kez denenebilir.

Öğrencilik doğrulaması

E-posta adresinin alan adı, tanımlı üniversite alan adları listesiyle karşılaştırılır; eşleşirse hesabına "doğrulanmış öğrenci" niteliği verilir ve hangi üniversiteye bağlı olduğun profiline işlenir.

Profil ve hazırlık yanıtları

Şehir, kısa tanıtım metni, profil görseli ve aday kartında görünen tek satırlık başlığın. Ayrıca ön değerlendirme sorularına verdiğin yanıtlar, bunlardan hesaplanan hazırlık seviyen (başlangıç, araştırma, kayda yakın, süreçte) ve seviyenin gerekçeleri.

Grup ve eşleştirme verisi

Kurduğun veya katıldığın gruplar, gruptaki rolün (üye ya da başkan), katılım talepleri ve davetler, grubun şirket tercihleri; sana gösterilen eşleştirme önerileri, önerinin puanı, insan-okunur gerekçeleri ve öneriye verdiğin tepki (katıldın, davet ettin, kapattın).

Yüklediğin belgeler

Kayıt kanıtı veya önceki Work and Travel deneyimi gibi doğrulamalar için yüklediğin belgeler (yalnız PDF, JPEG veya PNG; en fazla 10 MB), dosya adı, türü ve boyutu, dosyanın bütünlük özeti, başvurunun durumu ve moderatörün inceleme notu.

Sesli görüşme ve kayıt

Danışman görüşmesi yaptığında görüşmenin tarihi, süresi, katılımcıları ve durumu. Ses kaydı yalnız her katılımcının ayrı ayrı açık rızasıyla alınır; ayrıntı için 9. bölüme bak.

Bildirim ve cihaz verisi

Sana gönderilen uygulama içi bildirimler, bildirim türü ve kanal bazındaki tercihlerin (uygulama içi, anlık bildirim, e-posta) ile anlık bildirim gönderebilmek için mobil cihazının bildirim kimliği ve platformu (iOS, Android, web).

İşlem güvenliği ve denetim kaydı

Sunucu kayıtları, istek kimliği, oturum bilgileri ve IP adresinin özeti. Yönetici, moderatör, danışman ve partner kullanıcıların durum değiştiren her işlemi ayrıca denetim kaydına yazılır. Denetim kayıtlarına ham kişisel veri yazılmaz; yalnız maskelenmiş özet tutulur.

4. Amaçlar, hukuki sebepler ve saklama süreleri

Aşağıdaki süreler, saklama ve imha politikamızda belirlenen azami sürelerdir. Süre dolduğunda kayıtlar, düzenli çalışan otomatik imha işiyle silinir veya geri döndürülemez biçimde anonimleştirilir.

Veri kategorisi bazında işleme amacı, KVKK m.5 hukuki sebebi ve azami saklama süresi.
Veri kategorisiİşleme amacıHukuki sebep (KVKK m.5)Azami saklama
Kimlik ve iletişimHesabı oluşturmak, girişini doğrulamak, hizmete ilişkin bildirimleri iletmekm.5/2-c — sözleşmenin kurulması ve ifasıHesap açık olduğu sürece; silme talebinden sonra en geç 30 gün
Öğrencilik doğrulamasıPlatformun yalnız gerçek üniversite öğrencilerinden oluşmasını sağlamakm.5/2-c; ayrıca m.5/2-f — topluluk güvenliğine ilişkin meşru menfaatHesap açık olduğu sürece
Tek kullanımlık kod (OTP) kayıtlarıParolasız girişi güvenli kılmak, deneme sayısını sınırlamakm.5/2-c; ayrıca m.5/2-f — hesap güvenliğiKod 10 dakika geçerli; kayıt en geç 30 gün sonra silinir
Profil ve hazırlık yanıtlarıHazırlık seviyeni açıklanabilir biçimde hesaplamak, sana uygun grup ve içerik önermekm.5/2-c — hizmetin sunulmasıHesap açık olduğu sürece; dilediğin an güncelleyebilir veya silebilirsin
Grup ve eşleştirme verisiGrup kurmak ve katılmak, üyelik ile başkanlık süreçlerini yürütmek, öneri üretmekm.5/2-c — hizmetin sunulmasıGrup kapandıktan sonra 12 ay; sonrasında anonimleştirilir
Yüklediğin belgelerKayıt kanıtı ve deneyim doğrulaması yapmak, sahte beyanı önlemek, rozet vermekm.5/2-c; ayrıca m.5/2-f — doğrulanmış topluluğa ilişkin meşru menfaatİnceleme sonuçlandıktan sonra en fazla 6 ay
Görüşme kaydı (yalnız rıza varsa)Görüşmede söylenenlerin sonradan doğrulanabilmesi, hizmet kalitesi, uyuşmazlığın çözümüm.5/1 — açık rızaEn fazla 12 ay; rıza geri alınırsa derhâl silinir
Bildirim ve cihaz verisiGrup, doğrulama ve süreç bildirimlerini seçtiğin kanaldan iletmekm.5/2-c; ticari elektronik ileti gönderilecekse ayrıca m.5/1 açık rızaBildirim kayıtları 12 ay; cihaz kimliği hesap kapanınca silinir
İşlem güvenliği kayıtlarıKötüye kullanımı tespit etmek, güvenlik olaylarını incelemek, yasal yükümlülüğü yerine getirmekm.5/2-ç — hukuki yükümlülük; m.5/2-f — meşru menfaat1–2 yıl (5651 sayılı Kanun çerçevesinde)
Denetim kayıtlarıYönetici ve moderatör işlemlerinin ispatı, hesap verilebilirlikm.5/2-e — bir hakkın tesisi, kullanılması veya korunması10 yıl; hesabın silinse bile anonimleştirilerek korunur

5. Toplama yöntemi ve otomatik işleme

Kişisel verilerin ağırlıklı olarak senin sağladığın bilgilerden toplanır: mobil uygulama ve web sitesindeki formlar, doğrulama e-postası akışı, yüklediğin belgeler ve gönderdiğin talepler. Bunun yanında hizmetin çalışması sırasında otomatik olarak üretilen teknik kayıtlar (oturum, istek kimliği, güvenlik kayıtları) oluşur.

Grup ve aday önerileri kısmen otomatik yöntemlerle üretilir: profil ve hazırlık yanıtlarından bir uyum puanı hesaplanır ve puanın gerekçeleri sana insan-okunur cümlelerle gösterilir. Bu öneri kimseyi bir gruba almaz, kimseyi dışlamaz ve hakkında hukuki sonuç doğuran ya da seni önemli ölçüde etkileyen bir karar oluşturmaz — kararı her zaman sen veya grubun başkanı verirsin. Öneriyi kapatabilir, gerekçesine itiraz etmek için bize yazabilirsin.

6. Özel nitelikli kişisel veri toplamıyoruz

Ön değerlendirme ve profil formlarımız; sağlık, cinsel hayat, ırk, etnik köken, siyasi düşünce, felsefi inanç, din, mezhep, kılık kıyafet, dernek/vakıf/sendika üyeliği, ceza mahkûmiyeti ve güvenlik tedbirleri ile biyometrik ve genetik veriyi sormaz ve talep etmez. Bu veri türlerini işlememek bilinçli bir tasarım kararıdır.

7. Kişisel verilerin aktarılması

Kişisel verini satmayız, reklam ağlarıyla paylaşmayız ve pazarlama amacıyla üçüncü kişilere devretmeyiz. Aktarım yalnız aşağıdaki hâllerde ve amaçla sınırlı yapılır.

Partner şirketler ve danışmanlar

Bir şirkete "ilgileniyorum" dediğinde, danışman görüşmesi talep ettiğinde veya grubun bir şirketi tercih ettiğinde; adın, üniversiten, iletişim bilgin ve talebine ilişkin not ilgili partner şirkete ya da danışmana aktarılır. Bu aktarım senin açık rızanla yapılır ve rıza kaydı ayrıca tutulur. Rızanı geri alırsan sonraki aktarımlar durur. Şirketin o ana kadar kendi kayıtlarına aldığı veri bakımından veri sorumlusu ilgili şirkettir ve o şirketin aydınlatma metni geçerlidir.

Hizmet sağlayıcılar

soWAT'ın hizmeti sunmak için kullandığı alıcı grupları ve aktarılan veri türü.
Alıcı türüAktarılan veriAmaç
Sunucu barındırma sağlayıcısıPlatformda işlenen veriler (barındırma kapsamında)Uygulamanın ve veritabanının çalıştırılması
Nesne depolama (aynı sunucuda çalışır)Yüklediğin belgeler ve varsa görüşme kayıtlarıDosyaların erişimi kapalı, özel alanda saklanması
E-posta gönderim sağlayıcısıE-posta adresin, adın ve iletinin içeriği (örneğin giriş kodu)Doğrulama kodu, hoş geldin ve grup bildirim e-postalarının iletilmesi
Mobil işletim sistemi bildirim servisleriCihazının bildirim kimliği ve bildirimin başlığıAnlık bildirimlerin cihazına ulaştırılması
Yetkili kamu kurum ve kuruluşlarıTalep edilen ve mevzuatın zorunlu kıldığı verilerHukuki yükümlülüğün yerine getirilmesi (m.5/2-ç)

Yurt dışına aktarım

soWAT'ın sunucuları ve nesne depolaması Avrupa Birliği içindeki bir veri merkezinde çalışır; e-posta gönderimi ve mobil bildirim servisleri de yurt dışında yerleşik sağlayıcılar üzerinden yürür. Bu nedenle kişisel verin yurt dışına aktarılmaktadır (KVKK m.9). Aktarım, Kanun'un öngördüğü şartlara uygun biçimde — uygun güvenceler sağlanarak, gereken hâllerde açık rızan alınarak — gerçekleştirilir. Kullandığımız aktarım mekanizmasına ilişkin ayrıntılı bilgiyi info@sowat.app adresinden talep edebilirsin.

8. WhatsApp topluluklarına yönlendirme

soWAT, üniversite veya şehir bazlı WhatsApp topluluklarına yalnızca davet bağlantısı verir. Bağlantıya dokunduğunda WhatsApp'a geçersin ve orada telefon numaranla görünür olursun.

  • Topluluk içindeki mesajlar, telefon numaraları ve profil bilgileri soWAT'a aktarılmaz ve soWAT tarafından işlenmez.
  • soWAT, topluluğa katılıp katılmadığını bilmez; katılım kararı tamamen sana aittir.
  • WhatsApp üzerindeki veri işleme faaliyetleri için ilgili platformun kendi gizlilik politikası geçerlidir.
  • Topluluk içinde kimlik, pasaport veya iletişim bilgisi paylaşmamanı öneririz.

9. Sesli görüşme ve kayıt

Onay verdiğinde; onayladığın metnin sürümü, metnin SHA-256 özeti ve karar anı kaydedilir. Kaydın kendisi erişime kapalı özel bir depolama alanında tutulur. İndirme varsayılan olarak kapalıdır; danışmanlar kaydı kendiliğinden indiremez. Kayda yapılan her erişim denetim kaydına yazılır ve erişim sayacı artırılır.

Rızanı dilediğin an geri alabilirsin; geri aldığında ilgili kayıt silinir. Kayıtlar, azami saklama süresi dolduğunda otomatik imha işiyle silinir.

Sesli görüşme ve kayıt özelliği şu anda kullanıma kapalıdır. Özellik açılmadan önce ayrıca bilgilendirilirsin ve ilk kullanımda onay ekranı gösterilir.

10. Saklama ve imha

Kişisel verini, işlendiği amaç için gerekli olan süre boyunca ve mevzuatın öngördüğü zamanaşımı süreleri kadar saklarız. Süreler 4. bölümdeki tabloda kategori bazında gösterilmiştir. Süre dolduğunda kayıtlar düzenli çalışan otomatik imha işiyle silinir veya anonimleştirilir.

Hesabını silmeyi talep ettiğinde hesabın önce "silme talebi alındı" durumuna geçer; talep işlendiğinde profil ve içerik verilerin silinir, geri kalan kayıtlarda kimliğini gösteren alanlar geri döndürülemez biçimde anonimleştirilir ve anonimleştirme anı kaydedilir.

Denetim kayıtları silinmez, anonimleştirilerek korunur. Bunun sebebi, yönetici ve moderatör işlemlerine ilişkin ispat zincirinin kırılmaması gereğidir (KVKK m.5/2-e). Bu kayıtlarda kim olduğun değil, hangi işlemin ne zaman yapıldığı yer alır.

11. KVKK m.11 kapsamındaki hakların

Veri sorumlusuna başvurarak aşağıdaki haklarını kullanabilirsin:

İşlenip işlenmediğini öğrenme
Kişisel verinin işlenip işlenmediğini öğrenme hakkı.
Bilgi talep etme
Kişisel verin işlenmişse buna ilişkin bilgi talep etme hakkı.
Amaca uygun kullanımı öğrenme
İşlenme amacını ve verinin amacına uygun kullanılıp kullanılmadığını öğrenme hakkı.
Aktarılan tarafları bilme
Yurt içinde veya yurt dışında verinin aktarıldığı üçüncü kişileri bilme hakkı.
Düzeltme
Eksik veya yanlış işlenmiş verinin düzeltilmesini ve bu işlemin aktarım yapılan üçüncü kişilere bildirilmesini isteme hakkı.
Silme veya yok edilme
İşlenmesini gerektiren sebepler ortadan kalkmışsa verinin silinmesini veya yok edilmesini ve bu işlemin aktarım yapılan üçüncü kişilere bildirilmesini isteme hakkı.
Otomatik analiz sonucuna itiraz
Verinin münhasıran otomatik sistemlerle analiz edilmesi suretiyle aleyhine bir sonuç çıkmasına itiraz etme hakkı.
Zararın giderilmesi
Kanuna aykırı işleme sebebiyle zarara uğraman hâlinde zararın giderilmesini talep etme hakkı.

Taleplerini nasıl ileteceğin, ne kadar sürede yanıt alacağın ve Kurul'a şikâyet hakkın için sayfanın sonundaki Veri sorumlusu ve başvuru bölümüne bak.

12. Güvenlik tedbirleri

KVKK m.12 uyarınca, kişisel verinin hukuka aykırı işlenmesini ve verine hukuka aykırı erişilmesini önlemek için uygun teknik ve idari tedbirleri alıyoruz:

  • Parolasız giriş: sızdırılacak bir parola yok. Tek kullanımlık kod yalnız özet hâlinde saklanır, 10 dakika geçerlidir ve deneme sayısı sınırlıdır.
  • Aktarımda TLS şifrelemesi; veritabanı ve dosya depolaması sunucu tarafında şifreli disk üzerinde tutulur.
  • Belgeler ve görüşme kayıtları herkese kapalı özel bir alanda saklanır; erişim yalnız kısa ömürlü imzalı bağlantıyla ve yetki kontrolünden geçerek verilir.
  • Rol bazlı yetkilendirme ve kiracı izolasyonu: bir partner şirket yöneticisi başka bir şirketin ya da yönetim panelinin verisine erişemez.
  • Uygulama kayıtlarında kişisel veri maskelenir; denetim kaydına ham kişisel veri yazılmaz.
  • Yönetici, moderatör ve danışmanların durum değiştiren her işlemi denetim kaydına alınır.
  • Yetki matrisleri ve erişim kayıtları düzenli olarak gözden geçirilir.

13. Değişiklikler ve sürüm

Bu metin, hizmetimizdeki veya mevzuattaki değişikliklere göre güncellenebilir. Her güncellemede sayfa başındaki sürüm ve yürürlük tarihi değişir. Bu metnin geçerli sürümü kvkk-aydinlatma@1.0.0.

Açık rızaya dayanan bir işleme faaliyetinin kapsamı değişirse eski rızaya güvenmeyiz: değişiklik yürürlüğe girmeden önce yeni metin gösterilerek yeniden onayın istenir. Esaslı değişiklikleri ayrıca e-posta veya uygulama içi bildirimle duyururuz.

Verinin nasıl korunduğunu gündelik dille okumak istersen Gizlilik politikası, platform kurallarını görmek istersen Kullanım koşulları sayfasına bakabilirsin.

Veri sorumlusu ve başvuru

Veri sorumlusu
soWATsoWAT — ticari unvan tescil bilgisi yayına hazırlanıyor
Web sitesi
sowat.app

Kişisel verilerine ilişkin taleplerini info@sowat.app adresine, hesabına kayıtlı e-posta adresinden yazılı olarak iletebilirsin. Başvurunda talebini açıkça belirt; kimliğini doğrulayabilmemiz için gerekli asgari bilgiyi isteyebiliriz. Talebini en geç 30 gün içinde ücretsiz sonuçlandırırız (işlemin ayrıca maliyet gerektirmesi hâlinde Kurul tarifesindeki ücret alınabilir).

Başvurunun reddedilmesi, verilen cevabı yetersiz bulman veya süresinde cevap verilmemesi hâlinde, cevabı öğrendiğin tarihten itibaren otuz ve her hâlde başvuru tarihinden itibaren altmış gün içinde Kişisel Verileri Koruma Kurulu'na şikâyette bulunabilirsin (KVKK m.14).