0. Bu Metnin Kapsamı — Veri Sorumlusu Kimdir?
Önemli ayrım. Komekan'da kişisel verileriniz iki ayrı katmanda işlenir ve her katmanın veri sorumlusu farklıdır:
- Platform hesabı katmanı — hesabınızı oluşturma, giriş, kimlik doğrulama, faturalandırma, güvenlik ve hata telemetrisi gibi, doğrudan Komekan ile ilişkinize dair veriler. Bu veriler bakımından Veri Sorumlusu Komekan'dır ve işbu Aydınlatma Metni bu katmanı kapsar.
- Topluluk yönetimi katmanı — hangi dairede oturduğunuz, rolünüz (yönetici/kiracı/ev sahibi vb.), aidat/borç durumunuz, site içi duyuru ve oylama kayıtlarınız gibi, sitenizin/apartmanınızın yönetimi tarafından belirlenen veriler. Bu veriler bakımından Veri Sorumlusu, bağlı bulunduğunuz site/apartman yönetimidir; Komekan yalnızca yönetimin talimatıyla hareket eden "Veri İşleyen"dir (KVKK m.3; Kurul kararı 2020/560). Bu verilere ilişkin KVKK m.11 taleplerinizi öncelikle yönetiminize iletmeniz gerekir; Komekan, yönetiminize bu talepleri karşılamasında yardımcı olur.
Aynı kişi (örn. bir site sakini) her iki katmanda da aynı anda ilgili kişidir. Bu Aydınlatma Metni 1. katmanı (Komekan'ın veri sorumlusu olduğu işlemeleri) açıklar.
1. Veri Sorumlusu
- Veri Sorumlusu (platform hesabı katmanı için):
- Oğuzhan Koral (şahıs işletmesi)
- Adres:
- Türkkuyusu Mah. Kıbrıs Şehitleri Cad. No:78 İç Kapı No:26, Bodrum / Muğla 48400, Türkiye
- Web Sitesi:
- https://komekan.com
- E-posta:
- [email protected]
- VERBİS Kaydı:
- Komekan, VERBİS kayıt yükümlülüğünden muafiyet kapsamında değerlendirilmektedir (KVKK Kurulu'nun ilgili kararı uyarınca; ana faaliyet özel nitelikli kişisel veri işleme olmayan, belirli çalışan sayısı ve mali bilanço eşiklerinin altındaki veri sorumluları). Muafiyet şartlarının değişmesi hâlinde kayıt yapılacaktır.
İşbu Aydınlatma Metni, 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") Madde 10 ve Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ uyarınca hazırlanmıştır. Komekan ("Hizmet") kullanıcılarının, Komekan'ın veri sorumlusu sıfatıyla işlediği kişisel verilere ilişkin esasları açıklar. Topluluk yönetimi katmanı için yukarıdaki §0'a bakınız.
2. İşlenen Kişisel Veri Kategorileri
Aşağıdaki tabloda Hizmet'i kullanırken işlenen kişisel veri kategorileri ve örnekleri yer almaktadır.
| Kategori | Örnek alanlar |
|---|---|
| Kimlik bilgisi | Ad-soyad, kullanıcı adı |
| İletişim bilgisi | E-posta adresi, çoklu e-posta kayıtları |
| Telefon numarası | Cep telefonu numarası. Zorunlu değildir; yalnızca profil ayarlarınızdan kendiniz girdiğinizde işlenir. Üyesi olduğunuz komünün yöneticilerine, acil durumlarda size doğrudan ulaşabilmeleri amacıyla gösterilir; diğer üyelere gösterilmez. Dilediğiniz zaman silebilirsiniz. |
| Konum bilgisi | Ülke, şehir, açık adres |
| Profil bilgisi | Avatar, biyografi, çalıştığı şirket, dil tercihi |
| Hesap güvenliği | Şifre özeti (bcrypt ile hash'lenmiş), oturum bilgileri, IP adresi |
| Doğrulama | Hash'lenmiş e-posta doğrulama kodu, parola sıfırlama belirteci |
| API erişimi | Kişisel API belirteçleri (yalnızca son 4 hane görüntülenir) |
| Mobil cihaz bilgisi | Push bildirim belirteci, platform (iOS / Android) |
| Topluluk üyeliği | Çalışma alanı, komün ve daire üyelikleri; rol bilgisi (yönetici, kiracı, ev sahibi, misafir, çalışan) |
| Topluluk faaliyet kayıtları | Daire bazlı oturma durumu, başlangıç-bitiş tarihleri |
| Akıllı varlık günlükleri | Bu özellik şu anda devre dışıdır. |
| Finansal kayıtlar | Henüz toplanmıyor. Ödeme entegrasyonu sonrası: müşteri kimliği, abonelik, fatura kayıtları |
İşlenmeyen veri kategorileri: Komekan, KVKK Madde 6 kapsamındaki özel nitelikli kişisel verileri (sağlık, biyometrik, dini inanç, ceza mahkûmiyeti vb.) toplamamaktadır. Akıllı kamera özelliği aktive edilmedikçe görüntü/biyometrik veri işlenmemektedir.
3. Kişisel Verilerin İşlenme Amaçları
- Hesap oluşturma ve kimlik doğrulama — kayıt, giriş, parola sıfırlama, e-posta doğrulama
- Hizmet sunumu — komün (apartman/site) yönetimi, daire ve üye kayıtları, rol bazlı yetkilendirme
- Topluluk içi iletişim — duyurular, oylamalar, komün üyelerinin birbirini görmesi (rol bazlı görünürlük dahilinde)
- Operasyonel güvenlik — kötüye kullanım tespiti, hesap güvenliği, IP bazlı oran sınırlandırması, hata kayıtlarının izlenmesi
- Hizmet kalitesinin izlenmesi — sunucu hatalarının tespiti ve düzeltilmesi (Sentry üzerinden)
- Yasal yükümlülüklerin yerine getirilmesi — KVKK, Türk Borçlar Kanunu, Vergi Usul Kanunu çerçevesinde tutulması zorunlu kayıtlar
- Acil durumlarda doğrudan iletişim — komün yönetiminin, bina/site ile ilgili acil ve gecikmesinde sakınca bulunan hâllerde (su baskını, yangın, asansör arızası, güvenlik olayı vb.) size telefonla doğrudan ulaşabilmesi. Telefon numarası paylaşımı isteğe bağlıdır; numaranız yalnızca üyesi olduğunuz komünün yöneticilerine görünür.
- Mobil uygulama bildirimleri — kullanıcının izin vermesi halinde önemli olaylar için anlık bildirim
- Ödeme ve faturalama (entegrasyon aktive edildiğinde) — abonelik tahsilatı, e-Fatura/e-Arşiv düzenlenmesi
4. Kişisel Verilerin İşlenmesinin Hukuki Sebepleri
KVKK Madde 5 ve Madde 6 uyarınca işleme faaliyetlerimizin hukuki sebepleri aşağıdaki gibidir:
| Hukuki Sebep | Hangi veriler için |
|---|---|
| Sözleşmenin kurulması veya ifası (Md. 5/2-c) | Hesap bilgileri, üyelik kayıtları, hizmet kayıtları |
| Hukuki yükümlülüğün yerine getirilmesi (Md. 5/2-ç) | Faturalama kayıtları, hesap geçmişi |
| Bir hakkın tesisi/kullanılması/korunması (Md. 5/2-e) | Topluluk içi yetkilendirme kayıtları, denetim izleri |
| Meşru menfaat (Md. 5/2-f) | IP adresi, oturum logları, hata raporları (Sentry), kötüye kullanım önlemleri, isteğe bağlı olarak verilen telefon numarasının acil durum iletişimi amacıyla komün yönetimine gösterilmesi |
| Açık rıza (Md. 5/1) | Avatar yüklenmesi, push bildirim için cihaz belirteci, mobil yurt dışı veri aktarımı (FCM) |
4.1 Hata Telemetrisi (Sentry) — Meşru Menfaat ve Devre Dışı Bırakma
Hizmet kararlılığını izlemek amacıyla, oturum açtığınızda uygulamada Sentry (Frankfurt, AB) hata takip aracı çalışır. Bu işleme KVKK Madde 5/2-f kapsamında meşru menfaat hukuki sebebine dayanır; ayrıca açık rızanıza tabi değildir. Konfigürasyon detayları:
- Yalnızca uygulama içinde JavaScript hatası oluştuğunda tetiklenir.
- Hata yığını, tarayıcı sürümü ve hatayı tetikleyen sayfa URL'si gönderilir; sayfa içeriği, form girdileri ve hassas alanlar gönderilmez.
- URL'lerden sorgu parametreleri (token vb. içerebilir) temizlenir.
- Hesap kimliğiniz yalnızca hata gruplandırması amacıyla kullanılır.
- Veriler 90 gün sonra otomatik silinir.
Devre dışı bırakma: Hesap Ayarları → Gizlilik bölümünden hata telemetrisini istediğiniz zaman kapatabilirsiniz. Kapattığınızda Sentry'ye hiçbir veri gönderilmez. Detaylar için Çerez Politikası §4.2'ye bakınız.
5. Kişisel Verilerin Aktarıldığı Taraflar (Veri İşleyenler)
Komekan, hizmet sunumu için aşağıdaki yurt içi ve yurt dışı tedarikçilerle çalışmaktadır. Tüm tedarikçilerle imzalı veri işleme sözleşmeleri (DPA) bulunmaktadır (yayın öncesi tamamlanacak).
| Tedarikçi | Hizmet | Konum | Aktarım güvencesi (KVKK m.9) |
|---|---|---|---|
| Neon | Veritabanı (PostgreSQL) | Almanya / Frankfurt | Yurt dışı — standart sözleşme / uygun güvence |
| Upstash | Önbellek ve oturum (Redis) | AB | Yurt dışı — standart sözleşme / uygun güvence |
| Hetzner Cloud | Sunucu altyapısı | Almanya | Yurt dışı — standart sözleşme / uygun güvence |
| Cloudflare | DNS, içerik dağıtım, DDoS koruma | Küresel (AB POP'lar üzerinden) | Yurt dışı — standart sözleşme / uygun güvence |
| Cloudflare R2 | Dosya depolama | AB bölgesi | Yurt dışı — standart sözleşme / uygun güvence |
| Resend | E-posta gönderimi | AB | Yurt dışı — standart sözleşme / uygun güvence |
| Sentry | Hata takip | Almanya / Frankfurt (de.sentry.io) | Yurt dışı — standart sözleşme / uygun güvence |
| BetterStack | Erişilebilirlik izleme | AB | Kişisel veri aktarılmaz (yalnızca sağlık kontrolü) |
| Firebase Cloud Messaging | Mobil push bildirimi (Google) | ABD | Yurt dışı (ABD) — açık rızanıza tabi |
| Iyzico | Ödeme (entegrasyon yapıldığında) | Türkiye | Yurt içi — aktarım yok |
| Paraşüt | e-Fatura / e-Arşiv (entegrasyon yapıldığında) | Türkiye | Yurt içi — aktarım yok |
KVKK Madde 9 (7499 sayılı Kanun ile değişik, 01.06.2024) uyarınca yurt dışına aktarım; yeterlilik kararı yokluğunda uygun güvenceler (özellikle Kurul'a bildirilen standart sözleşme) ile veya istisnai/arızi hallerde açık rızanız ile yapılır. Mobil bildirim tercihinizi istediğiniz zaman uygulama ayarlarından değiştirebilirsiniz.
6. Kişisel Verilerin Toplanma Yöntemi
Kişisel verileriniz aşağıdaki kanallar üzerinden toplanır:
- Web ve mobil uygulamalar üzerinden doğrudan tarafınızdan girilmesi (form, profil düzenleme, daire bilgisi girişi)
- Komün yöneticilerinin sizi davet etmesi yoluyla (yalnızca temel hesap bilgisi: ad, e-posta, rol)
- Otomatik teknik araçlarla (sunucu erişim kayıtları, IP adresi, çerez bilgileri)
- E-posta doğrulama ve parola sıfırlama akışları sırasında
7. Saklama Süreleri
Kişisel verileriniz, işleme amacının gerektirdiği süre ile sınırlı olarak saklanır. Asgari saklama süreleri aşağıdadır:
| Veri kategorisi | Saklama süresi | Hukuki dayanak |
|---|---|---|
| Hesap bilgileri | Hesap aktif olduğu süre + 10 yıl | TBK Md. 146 |
| Faturalama kayıtları | 10 yıl | VUK Md. 253 |
| Telefon numarası | Siz silene kadar; hesap silindiğinde hesap bilgileriyle birlikte | Meşru menfaat — acil durum iletişimi |
| IP adresi (oturum) | 6 ay (kayan pencere) | Meşru menfaat |
| E-posta doğrulama kodu (hash) | ~24 saat | Tek seferlik |
| Parola sıfırlama belirteci (hash) | ~1 saat | Tek seferlik |
| Sentry hata kayıtları | 90 gün | Sentry saklama politikası |
| Yedekleme (PITR) | 7 gün (Neon Launch) | Veri kaybı koruması |
Hesabınızı silmeniz halinde verileriniz 30 günlük geri alma penceresi sonrasında silinir veya anonimleştirilir; yasal yükümlülük gerektiren kayıtlar yukarıdaki sürelerde tutulmaya devam eder.
8. Veri Sahibinin Hakları (KVKK Md. 11)
KVKK Madde 11 kapsamında aşağıdaki haklara sahipsiniz:
- Kişisel verilerinizin işlenip işlenmediğini öğrenme,
- İşlenmişse buna ilişkin bilgi talep etme,
- İşlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme,
- Yurt içinde veya yurt dışında kişisel verilerin aktarıldığı üçüncü kişileri bilme,
- Eksik veya yanlış işlenmiş olması hâlinde düzeltilmesini isteme,
- KVKK Md. 7'de öngörülen şartlar çerçevesinde silinmesini veya yok edilmesini isteme,
- Yapılan işlemlerin, verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,
- İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle aleyhinize bir sonucun ortaya çıkmasına itiraz etme,
- Kanuna aykırı işleme sebebiyle zarara uğramanız hâlinde zararın giderilmesini talep etme.
9. Başvuru Yöntemi
KVKK Madde 13 uyarınca yukarıdaki haklarınıza ilişkin taleplerinizi:
- E-posta: [email protected] — kayıtlı e-posta adresinizden gönderilmek kaydıyla
- Yazılı başvuru: Türkkuyusu Mah. Kıbrıs Şehitleri Cad. No:78 İç Kapı No:26, Bodrum / Muğla 48400, Türkiye — Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ'de belirtilen formata uygun olarak
Başvurularınız, başvuru tarihinden itibaren en geç 30 gün içinde sonuçlandırılır. Başvuru ücretsizdir; ancak işlemin ayrıca bir maliyet gerektirmesi hâlinde KVKK Kurulu tarafından belirlenen tarifedeki ücret talep edilebilir.
KVKK Kuruluna şikâyet hakkınız her zaman saklıdır (KVKK Md. 14): https://www.kvkk.gov.tr
10. Çerezler
Web sitemizde ve uygulamamızda kullanılan çerezler hakkında detaylı bilgi için lütfen Çerez Politikası sayfasını inceleyin.
11. Güncellemeler
İşbu Aydınlatma Metni, mevzuat değişiklikleri veya hizmet kapsamındaki değişiklikler doğrultusunda güncellenebilir. Güncelleme tarihi sayfanın altında belirtilir; önemli değişikliklerde kayıtlı e-posta adresiniz üzerinden bilgilendirileceksiniz.
Son güncelleme: 9 Ağustos 2026