Gizlilik Politikası ve Kişisel Verilerin Korunması
Sürüm 2.0 · Son güncelleme: 12 Eylül 2026 · Yürürlük tarihi: 12 Eylül 2026
1. Veri Sorumlusu ve Muhatap
Veri sorumlusu / veri işleyen: Hasan Gönen (USTARO) — İstanbul, Türkiye.
İletişim: hasangonen91@gmail.com
Hizmeti işleten gerçek/özel hukuk tüzel kişisinin unvanı, adresi ve varsa tacir bilgileri değiştikçe bu bölüm güncellenir. Veri koruma başvurularınızı yukarıdaki iletişim kanalından iletebilirsiniz.
2. Rollerin Ayrımı (İşletme ve USTARO)
Bu ayrım, Hizmetin çalışma biçiminin doğal sonucudur ve sorumluluğun kapsamını belirler:
- İşletme (Kullanıcı) — veri sorumlusu: Randevu, müşteri kaydı, iletişim bilgisi, işlem/ödeme ve not gibi kendi müşterilerine ait verileri Hizmete girer. Bu verilerin hukuka uygun toplandığından, ilgili kişilerin aydınlatıldığından ve gerekli açık rızaların alındığından işletme sorumludur.
- USTARO — veri işleyen: Bu verileri yalnızca işletmenin talimatları ve Hizmetin sunulması amacıyla, teknik altyapı sağlayıcısı olarak işler. Verileri kendi amaçları için kullanmaz, üçüncü kişilere satmaz veya pazarlama amacıyla paylaşmaz.
- Hesap verileri: İşletme hesabına (e-posta, işletme/sahip bilgileri) ilişkin verilerde USTARO veri sorumlusu olarak hareket eder.
Rol dağılımı ve veri işleme ilişkisinin ayrıntıları Veri İşleme Sözleşmesi (DPA)'nde düzenlenmiştir.
3. İşlenen Veri Kategorileri
- Kimlik ve iletişim: Ad-soyad, e-posta, telefon, adres, işletme unvanı, iş kolu, çalışan bilgileri.
- İşletme/müşteri verileri (işletme tarafından girilen): Müşteri ad-soyad, telefon, notlar, randevu bilgileri, hizmet kayıtları, ödeme/işlem kayıtları, varsa veresiye kayıtları.
- Finans/işlem verileri: Tutar, ödeme yöntemi, tarih-saat, işlem kategorileri (kredi kartı tam numarası toplanmaz).
- Cihaz ve teknik veriler: Push bildirim tokenı, cihaz kimliği (uygulama içi), IP adresi (güvenlik), işletim sistemi/uygulama sürümü, uygulama içi olay kayıtları.
- Hata ve performans verileri: Çökme (crash) raporları, performans metrikleri, teknik loglar.
- Kullanım verileri: Hizmet içi işlevlerin kullanımına ilişkin istatistikler.
Özel nitelikli kişisel veri (sağlık, din, etnik köken, biyometrik veri vb.) toplanmaz ve Hizmet bunlar için tasarlanmamıştır. İşletmenin bu tür verileri Hizmete girmemesi gerekir.
4. İşleme Amaçları ve Hukuki Dayanak
Kişisel veriler aşağıdaki amaçlarla işlenir:
- Hesap oluşturma, kimlik doğrulama ve onay süreçlerinin yürütülmesi,
- Randevu, müşteri, personel, finans ve stok yönetimi hizmetinin sunulması,
- Randevu hatırlatma ve bilgilendirme amaçlı bildirim gönderimi,
- Hizmetin güvenliği, hata tespiti, kötüye kullanımın önlenmesi ve iyileştirme çalışmaları,
- Yasal yükümlülüklerin yerine getirilmesi ve yetkili kurumlara bilgi verilmesi.
Hukuki dayanaklar (KVKK m.5/6 ve GDPR m.6 uyumlu olarak): sözleşmenin kurulması/ifası, hukuki yükümlülük, meşru menfaat (güvenlik, hata giderme, hizmet iyileştirme) ve gerektiğinde açık rıza. Açık rıza gerektiren işlemlerde rızanızı dilediğiniz zaman geri çekebilirsiniz.
5. Bildirimler ve İzinler
Uygulama; yeni randevu, randevu hatırlatması ve önemli hesap bildirimlerini göndermek için push bildirim izni isteyebilir. Bildirimler cihaz işletim sistemi üzerinden (Apple APNs / Google FCM) iletilir. İzin vermemeniz hâlinde Hizmetin bildirim dışındaki tüm işlevleri çalışmaya devam eder. İzinleri cihaz ayarlarınızdan her zaman kapatabilirsiniz.
6. Çerezler ve Yerel Depolama (Web)
Müşteri randevu web sitesi ve panel; oturum yönetimi ve tercihlerin hatırlanması için zorunlu çerezleri ve tarayıcı yerel depolamasını (localStorage) kullanır. Reklam/izleme amaçlı üçüncü taraf takip çerezleri kullanılmaz. Mobil uygulama, oturum ve cihaz tercihlerini cihaz üzerinde güvenli şekilde saklar.
7. Üçüncü Taraf Hizmet Sağlayıcılar ve Yurt Dışına Aktarım
Hizmetin çalışması için aşağıdaki altyapı sağlayıcılarından yararlanılır:
- Supabase: Kimlik doğrulama ve veritabanı barındırma.
- Google Firebase (FCM, Crashlytics): Push bildirimleri ve hata raporlama.
- Vercel: Müşteri randevu web sitesi ve panel barındırma.
- Apple / Google: Uygulama dağıtımı ve bildirim altyapısı.
Bu sağlayıcıların sunucuları yurt dışında (ağırlıklı olarak ABD ve AB) bulunabilir. KVKK m.9 kapsamında yurt dışına aktarım; açık rızanız veya mevzuatta öngörülen uygun güvenceler (standart sözleşme/taahhütname, sağlayıcıların veri işleme sözleşmeleri) çerçevesinde yapılır ve aktarımın güvenliği için teknik/idari önlemler uygulanır. Veriler hiçbir koşulda satılmaz.
8. Saklama Süreleri
Veriler; hizmetin sunulması için gerekli süre ve ilgili mevzuattaki yasal saklama süreleri (örn. ticari/vergi mevzuatı) boyunca saklanır. Amaç ortadan kalktığında veya silme talebiniz üzerine, yasal zorunluluklar saklı kalmak kaydıyla veriler silinir ya da anonim hâle getirilir. Hesap silme talebi uygulama içinden veya destek kanalından iletilebilir.
9. Veri Güvenliği
Verilerinizi korumak için sektör standardı teknik ve idari tedbirler uygularız:
- İletimde TLS/HTTPS şifreleme; sunucu tarafında şifreli depolama,
- Veritabanı seviyesinde satır düzeyi güvenlik (RLS) ve kullanıcı-kullanıcı izolasyonu,
- En az yetki ilkesi, erişim denetimi ve rol bazlı yetkilendirme,
- Kimlik doğrulama (OTP), kötüye kullanım ve brute-force koruması,
- Düzenli güncelleme, hata/güvenlik izleme ve denetim kayıtları.
Hiçbir sistemin mutlak güvenliği garanti edilemez. Veri güvenliği için makul ve güncel teknik/idari tedbirler uygulanır.
10. Güvenlik Olayları ve Bildirim
Veri güvenliğini ihlal eden bir olay (yetkisiz erişim, veri kaybı, sızma vb.) tespit edilmesi hâlinde, etkilenen verinin ait olduğu ilgili işletme makul sürede bilgilendirilir ve olayın etkisini sınırlandırmak için gerekli teknik önlemler alınır.
KVKK kapsamında Kişisel Verileri Koruma Kurulu'na bildirim yükümlülüğü, veri sorumlusu sıfatıyla ilgili işletmeye aittir.USTARO, veri işleyen olarak, bildirimin yapılabilmesi için gereken bilgileri işletmeyle paylaşır. Yalnızca USTARO'nun veri sorumlusu olduğu hesap verilerine ilişkin bir ihlal söz konusu olursa, yürürlükteki mevzuatın öngördüğü bildirimler yerine getirilir.
11. İlgili Kişinin Hakları (KVKK m.11 ve GDPR)
Kişisel verileriniz bakımından aşağıdaki haklara sahipsiniz:
- Kişisel verilerinizin işlenip işlenmediğini öğrenme,
- İşlenmiş ise buna ilişkin bilgi talep etme ve işlenme amacını öğrenme,
- Yurt içinde/yurt dışında aktarıldığı üçüncü kişileri bilme,
- Eksik/yanlış işlenmişse düzeltilmesini isteme,
- KVKK m.7 çerçevesinde silinmesini veya yok edilmesini isteme,
- Aktarıldığı üçüncü kişilere düzeltme/silme işlemlerinin bildirilmesini isteme,
- Münhasıran otomatik sistemlerle analiz edilmesi sonucu aleyhinize bir sonucun ortaya çıkmasına itiraz etme,
- Kanuna aykırı işleme nedeniyle zarara uğramanız hâlinde zararın giderilmesini talep etme,
- Verilerinizin taşınabilirliği ve işlemeye itiraz (GDPR kapsamında) hakları.
Taleplerinizi hasangonen91@gmail.com adresine iletebilirsiniz. Başvurular, niteliğine göre en kısa sürede ve en geç 30 gün içinde ücretsiz olarak sonuçlandırılır. Kimliğinizi doğrulamak için makul bilgi talep edilebilir.
İşletmenin kendi müşterilerine ait verilerde veri sorumlusu işletme olduğundan, ilgili kişilerin başvurularını öncelikle ilgili işletmeye yöneltmesi gerekir; USTARO bu talepleri işletmeye iletmek üzere makul desteği sağlar.
12. Çocukların Verileri
Hizmet, 18 yaş altı bireylerin kendi başına kullanımına yönelik değildir. Bilerek 13 yaş altı çocuklardan veri toplanmaz. İşletme, Hizmete gireceği kişisel verilerin (varsa çocuk/reşit olmayan müşteri bilgileri) hukuka uygunluğundan ve gerekli rızanın alınmasından sorumludur.
13. Ticari İleti ve Pazarlama
Verileriniz, açık rızanız olmaksızın ticari ileti/pazarlama amacıyla kullanılmaz veya üçüncü kişilerle paylaşılmaz. İşletme, kendi müşterilerine ticari ileti göndermek isterse gerekli izinleri almakla yükümlüdür.
14. Sorumluluğun Kapsamı
USTARO, Hizmeti "olduğu gibi" ve makul düzeyde süreklilikle sunar. USTARO'nun veri işleme rolü 2. bölümde açıklanan rol dağılımıyla sınırlıdır. USTARO, işletmenin veri sorumlusu sıfatıyla yerine getirmesi gereken yükümlülükleri üstlenmez. İşletmenin Hizmete hukuka aykırı, yanıltıcı veya üçüncü kişilerin haklarını ihlal eden veri girmesinden, gerekli rızanın alınmamasından doğan uyuşmazlıklardan USTARO sorumlu tutulamaz. Ayrıntılı sorumluluk hükümleri Kullanım Koşulları'nda düzenlenmiştir.
15. Politikadaki Değişiklikler
Bu politika zaman zaman güncellenebilir. Önemli değişikliklerde yürürlük tarihi ve sürüm numarası güncellenir ve uygulama/uygun kanallar üzerinden bilgilendirme yapılır. Güncel sürüm her zaman bu sayfada yayınlanır.
16. İletişim
Gizlilik, veri güvenliği ve KVKK başvuruları için:
E-posta: hasangonen91@gmail.com