GİZLİLİK VE KİŞİSEL VERİ GÜVENLİĞİ POLİTİKASI
Sürüm: 2.0 Yürürlük: [YAYIN TARİHİ] Son güncelleme: 12 Ağustos 2026
10.1. Politikanın kapsamı
Bu politika; Online Ders Atölyem web siteleri, ODA mobil uygulaması, veli/öğretmen/çocuk panelleri, destek kanalları, satın alma, bildirim ve öğretmen doğrulama süreçlerinde verilerin nasıl ele alındığını genel ve kullanıcı dostu biçimde açıklar.
KVKK m.10 kapsamındaki zorunlu faaliyet bazlı bilgiler 11 ve 12’nci bölümlerde yer alır. Bu politika bir açık rıza metni değildir. Rıza gereken isteğe bağlı pazarlama, analitik veya yurt dışı aktarım faaliyeti için ayrı seçim sunulur.
10.2. Veri sorumlusu ve iletişim
Veri sorumlusu: [GERÇEK KİŞİ ADI SOYADI / ŞAHIS İŞLETMESİ UNVANI] Adres: [AÇIK ADRES] E-posta: destek@onlinedersatolyem.com Telefon: [TELEFON] KEP: [VARSA KEP]
Marka adı tek başına veri sorumlusu kimliği değildir. Bu alan gerçek kişi veya kurulacak tüzel kişinin tam yasal bilgisiyle doldurulmadan politika yayıma hazır kabul edilmez.
10.3. Temel ilkeler
ODA kişisel verileri:
- Hukuka ve dürüstlük kurallarına uygun, şeffaf ve güvenli biçimde işler.
- Doğru ve gerektiğinde güncel tutar.
- Belirli, açık ve meşru amaçlar için toplar.
- Amaçla bağlantılı, sınırlı ve ölçülü kullanır.
- Mevzuat veya amaç için gerekli süreden uzun saklamaz.
- Çocuğun üstün yararını, güvenliğini ve gelişim hakkını gözetir.
- Rol bazlı yetki, en az ayrıcalık ve kayıtlı yönetici işlemleri uygular.
- Rıza gerektiren tercihi hizmetin zorunlu şartı yapmaz; ret veya geri alma nedeniyle temel ücretsiz hizmeti cezalandırmaz.
10.4. Hangi verileri işleriz?
10.4.1. Veli ve genel kullanıcı hesabı
- Ad soyad, kullanıcı adı, e-posta, isteğe/işleme göre telefon.
- Parolanın geri döndürülemeyen özeti; e-posta doğrulama ve parola sıfırlama kayıtları.
- Rol, hesap durumu, oluşturma/güncelleme ve son giriş zamanı.
- Google ile giriş seçilirse Google kimlik sağlayıcısı kullanıcı kimliği, ad ve e-posta.
- Hesap tercihleri, sözleşme/onay sürümü ve işlem kayıtları.
10.4.2. Çocuk/öğrenci profili
- Veli tarafından girilen ad, sınıf seviyesi ve profil bağlantı kodu.
- İsteğe bağlı avatar görünüm tercihi; “belirtmek istemiyorum” seçeneği.
- Sınıfa bağlanırsa sınıf kimliği, sınıf içi numara/takma ad ve veli onay kaydı.
- Çözülen soru, doğru/yanlış/atlama, cevap süresi, ipucu/tekrar, oyun oturumu, skor, konu/kazanım, ilerleme ve son etkinlik.
- Toplam/özet istatistikler, başarı düzeyi sinyalleri, öneriler, rozet, coin ve sanal öğeler.
Çocuğun kişisel e-posta/telefonu, açık adresi, gerçek profil fotoğrafı ve temel profil için okul adı istenmez. Çocuğun soyadı ürün tasarımında gerekmiyorsa girilmemelidir.
10.4.3. Öğretmen ve sınıf
- Hesap bilgileri, isteğe bağlı okul adı, il/ilçe ve başvuru notu.
- Diploma veya çalışma belgesi; dosya adı, türü, boyutu ve başvuru durumu.
- İnceleme kararı, gerekçe, inceleyen yetkili ve zaman kaydı.
- Oluşturulan okul/sınıf adı, sınıf seviyesi/şube, sınıf kodu ve bağlantılar.
- Öğretmenin kendi oyun oturumları ve paket kullanım verileri.
10.4.4. Ödeme ve abonelik
- Paket, hedef öğrenci/öğretmen, fiyat, para birimi, vergi, tarih, durum, başlangıç/bitiş ve otomatik yenileme bilgisi.
- ODA sipariş numarası, İyzico referansı veya mağaza product ID/base plan/purchase token özeti, işlem/orijinal işlem kimliği.
- Satın alma niyeti ve sunucu tarafı doğrulama sonuçları; mağaza webhook/RTDN olayları.
- İade, iptal, ödeme hatası ve abonelik yaşam döngüsü kayıtları.
- Fatura için zorunlu kimlik/iletişim/adres veya vergi bilgileri.
Tam kart numarası ve CVV ODA tarafından saklanmaz. Mağaza ödeme aracına ait tam bilgiler ODA’ya gelmez.
10.4.5. Bildirim ve cihaz
- Rastgele kurulum kimliği, Firebase kayıt tokenı, platform, cihaz modeli, uygulama sürümü.
- Dil, saat dilimi, işletim sistemi bildirim izni ve aktif/pasif durumu.
- Bildirim kategorisi, gönderim denemesi, teslim sonucu, hata, açılma ve okunma zamanı.
- Kullanıcının kategori ve kanal tercihleri.
10.4.6. Teknik, güvenlik ve yönetim
- IP adresi veya güvenlik/analitik için üretilen tek yönlü IP özeti.
- Tarayıcı/cihaz user-agent bilgisi, oturum zamanı, istek ve hata kayıtları.
- Yetkisiz giriş, hız sınırı, güvenlik olayı ve yönetici işlem kayıtları.
- Hesap silme, anonimleştirme, yedek temizleme ve silinmiş hesabı geri getirmeyi önleyen işaretler.
10.4.7. Destek ve iletişim
- Ziyaretçi/kullanıcı adı, e-posta, mesaj, kaynak sayfa, konuşma kimliği.
- Spam ve kötüye kullanımı önlemek için IP özeti ve user-agent.
- Yanıtlar, şikâyetler, KVKK/tüketici talepleri ve doğrulama bilgileri.
10.4.8. Web analitiği ve yerel depolama
- UTM source/medium/campaign/content, kampanya/affiliate kimliği ve referrer.
- Açılış sayfası oturum kimliği, sayfa görüntüleme ve sınırlı etkileşim olayları.
- IP özeti, user-agent, oluşturma ve sona erme zamanı.
- Giriş tokenı, geçici veli-çocuk geçiş verisi, onboarding/tercih ve destek konuşma kimliği gibi localStorage/sessionStorage değerleri.
ODA mevcut sürümde Google Analytics, Meta Pixel veya davranışsal reklam SDK’sı kullanmaz. Birinci taraf analitik, zorunlu hizmet işlevi değildir; hukuki değerlendirme tamamlanana kadar açık rızadan önce çalıştırılmamalı veya çerezsiz ve kişiyle ilişkilendirilemeyen ölçüm seviyesine indirilmelidir.
10.5. Verileri neden kullanırız?
- Hesabı kurmak, doğrulamak, oturum ve rol güvenliğini sağlamak.
- Veliye bağlı çocuk profilini ve kontrollü çocuk oturumunu işletmek.
- Eğitim oyunlarını, soru akışını, skor/coin/rozet ve ilerlemeyi sunmak.
- Performans özetleri ve eğitim desteği sinyalleri üretmek; veli ve izinli öğretmene göstermek.
- Öğretmenin mesleki niteliğini incelemek, sınıf ve bağlantı yetkilerini yönetmek.
- Ücretsiz kota ve ücretli hakları hesaplamak.
- İyzico/mağaza satın almalarını doğrulamak, aboneliği, iadeyi ve muhasebeyi yürütmek.
- Güvenlik, dolandırıcılık önleme, hata çözümü, yedekleme ve iş sürekliliği.
- Hizmet, güvenlik, öğrenme ve kullanıcının izin verdiği pazarlama bildirimlerini göndermek.
- Destek, şikâyet, KVKK ve tüketici başvurularını cevaplamak.
- Kullanıcının ayrı tercihi veya uygun başka hukuki sebep varsa ölçüm, ürün iyileştirme ve kampanya etkinliği analizi yapmak.
- Hukuki yükümlülüklere uymak ve bir hakkı tesis, kullanma veya korumak.
10.6. Yapmadıklarımız
- Çocuklara doğrudan pazarlama e-postası, SMS’i veya promosyon push’u göndermeyiz.
- Öğrenci performansını davranışsal reklam, veri satışı, kredi/işe alım veya sigorta değerlendirmesi için kullanmayız.
- Reklam kimliği, hassas konum, rehber, mikrofon veya kamera verisini temel hizmet için istemeyiz.
- Çocuk profilini herkese açık yapmayız; kullanıcılar arası açık mesajlaşma/yorum sunmayız.
- Tam kart numarası veya CVV saklamayız.
- Kişiyi hukuki veya benzeri önemli biçimde etkileyen yalnızca otomatik karar vermeyiz.
- Mevcut sürümde kişisel veriyi üçüncü taraf üretken yapay zekâ hizmetine göndermeyiz.
10.7. Otomatik analiz ve bildirimler
Sistem, belirli bir dönemdeki asgari soru sayısı, doğruluk oranı veya etkinlik zamanından hareketle veli/öğretmene başarı, destek ihtiyacı veya hareketsizlik bildirimi üretebilir. Bu eşikler operasyonel olarak değişebilir. Bildirim yalnızca destekleyici bilgi sağlar; öğretmen/veli kendi değerlendirmesini yapar.
Kullanıcı öğrenme bildirimlerini ayarlardan kapatabilir. Güvenlik veya sözleşmenin ifası için zorunlu hizmet bildirimleri pazarlama sayılmaz; promosyon ve davet duyuruları ayrı, varsayılan kapalı pazarlama tercihi gerektirir.
10.8. Verileri kimlerle paylaşırız?
Veri yalnızca amaçla sınırlı ve gerekli ölçüde aşağıdaki alıcı/işleyen gruplarıyla paylaşılabilir:
| Alıcı/sağlayıcı | Veri ve amaç | Konum/aktarım notu |
|---|---|---|
| İyzico | Web ödeme, abonelik, iade ve dolandırıcılık kontrolü | Sözleşme ve güncel gizlilik bilgisine göre doğrulanır |
| Google Play | Android satın alma, abonelik ve mağaza olayı | Yurt dışı aktarım değerlendirmesi gerekir |
| Apple | iOS dağıtım, gelecekte satın alma ve mağaza olayı | iOS açılmadan önce doğrulanır |
| Google Identity | Kullanıcı seçerse Google ile giriş | Yurt dışı aktarım değerlendirmesi gerekir |
| Firebase Cloud Messaging | Push tokenı ve bildirim iletimi | Google/Firebase; yurt dışı aktarım mekanizması gerekir |
| Google Fonts | Yazı tipi isteği sırasında IP/user-agent | Öz barındırma önerilir; sürerse aktarım değerlendirilir |
| Google Drive/rclone | Yapılandırılmışsa şifreli veritabanı yedeği | İstemci tarafı şifreleme ve KVKK m.9 mekanizması zorunlu |
| [SUNUCU SAĞLAYICI] | Uygulama, veritabanı ve yerel yedek barındırma | [TÜRKİYE/ÜLKE] |
| [SMTP/E-POSTA SAĞLAYICI] | Doğrulama, güvenlik, ödeme ve destek e-postası | [ÜLKE VE AKTARIM MEKANİZMASI] |
| [E-FATURA/MUHASEBE] | Fatura, vergi ve muhasebe | Yasal yükümlülük ve sözleşme |
| Avukat, mali müşavir, güvenlik danışmanı | Hukuki/mali yükümlülük, olay ve hakların korunması | Gizlilik ve yetki sınırlaması |
| Yetkili kamu kurumları | Usulüne uygun kanuni talep | Talep kapsamıyla sınırlı |
Hizmet sağlayıcıların yalnızca talimatla ve uygun güvenlikle hareket etmesi; veriyi kendi reklam amacıyla kullanmaması ve en az bu politikaya eşdeğer koruma sağlaması sözleşmesel olarak güvence altına alınır.
10.9. Yurt dışına aktarım
Google/Firebase/Apple veya yurt dışı bulut/e-posta/yedek hizmetleri kullanıldığında kişisel veriler yurt dışına aktarılabilir ya da yurt dışından erişilebilir hâle gelebilir. Aktarım, KVKK m.9’daki sıra izlenerek yürütülür:
- Varsa Kurulun yeterlilik kararı ve ilgili işleme şartı.
- Yeterlilik yoksa uygun güvence; özellikle doğru taraf tipine ait standart sözleşme, bağlayıcı şirket kuralları, onaylı taahhütname veya kanunda sayılan diğer araç.
- Uygun güvence bulunmayan arızi hâllerde yalnızca kanundaki istisnalardan biri.
Açık rıza, düzenli ve sürekli altyapı aktarımını kolaylaştıran genel/blanket çözüm olarak kullanılmaz. Standart sözleşme kullanılacaksa Kurumun metni seçimlik alanlar dışında değiştirilmez ve imzadan itibaren beş iş günü içinde Kuruma bildirilir.
Canlıya çıkmadan önce veri akışı, alıcı şirketin hukuki kimliği, ülke/bölge, veri kategorisi, saklama ve alt işleyenler “Yurt Dışı Aktarım Envanteri”ne işlenmelidir. Bu envanter tamamlanmadan ilgili özellik kapalı tutulmalıdır.
10.10. Güvenlik
ODA riskle orantılı olarak aşağıdaki tedbirleri uygular ve geliştirir:
- TLS/HTTPS ile aktarım güvenliği ve güçlü parola özetleme.
- Sunucu tarafı rol/yetki kontrolleri ve en az ayrıcalık.
- Öğretmen belgeleri ve mali kayıtlar için kısıtlı erişim.
- Yönetici işlemlerinin kaydı; şüpheli giriş, oran sınırlama ve oturum sonlandırma.
- Gizli anahtarların kaynak kodundan ayrı, erişimi sınırlı secret alanında saklanması.
- Güncelleme/yama, güvenli yapılandırma, yedek ve geri yükleme testleri.
- Yurt dışı bulut yedeğinde güçlü istemci tarafı şifreleme ve anahtarın ayrı saklanması.
- Kişisel verinin test/geliştirme ortamına gereksiz kopyalanmaması; gerekiyorsa anonimleştirme.
- İhlal müdahale, tedarikçi yönetimi ve mevzuat gerektirdiğinde ilgili kişi/Kurul bildirimi.
Hiçbir çevrim içi sistem mutlak güvenlik garanti edemez. Kullanıcı şüpheli olayı destek kanalına bildirmelidir.
10.11. Saklama ve silme özeti
Veriler, 16’ncı bölümdeki ayrıntılı takvime göre saklanır. Hesap silme talebinde 30 günlük geri alma süresi uygulanır; sonra ürün verisi silinir veya anonimleştirilir. Haricî yedek dönüşümü en geç 90 günde tamamlanır. Fatura, ödeme ve sözleşme kayıtları vergi/ticaret/zamanaşımı gereği kural olarak 10 yıla kadar kısıtlı arşivde kalabilir.
10.12. Tercihler ve haklar
Kullanıcı:
- Push için işletim sistemi iznini cihaz ayarından değiştirebilir.
- ODA içindeki bildirim kategorilerini ayrı ayrı yönetebilir.
- Pazarlama iznini verdiği kolaylıkta geri alabilir; ret en geç mevzuattaki süre içinde uygulanır.
- Zorunlu olmayan çerez/analitik tercihini reddedebilir veya geri çekebilir.
- Hesap ayarından hesap silme talebi başlatabilir.
- KVKK m.11 haklarını 17’nci bölümdeki yöntemlerle kullanabilir.
10.13. Çocukların gizliliği
Çocuk profili veli tarafından kurulur. Çocuğa ait veriler yalnızca eğitim hizmeti ve güvenlik için; mümkün olan en az kapsamda işlenir. Öğretmen erişimi veli onayıyla ve sınırlı rol yetkisiyle açılır. Çocuğa ödeme, pazarlama izni veya genel hesap sözleşmesi sunulmaz.
Çocuk panelinde üçüncü taraf reklam/analitik SDK’sı kullanılmaz. Üçüncü taraf yazı tipleri ve benzeri gereksiz ağ istekleri öz barındırmaya geçirilerek azaltılır. Kilit ekranı bildiriminde çocuğun ayrıntılı performansı varsayılan olarak gösterilmez.
10.14. Değişiklikler
Politika değişirse tarih ve sürüm güncellenir. Amaç, alıcı, veri türü veya kullanıcı hakkını önemli etkileyen değişiklikler uygun kanaldan önceden bildirilir; yeni rıza gerekiyorsa ayrıca alınır. Eski sürümler ispat ve şeffaflık için arşivlenir.