1. Giriş ve Amaç
İşbu Veri Saklama ve İmha Politikası ("Politika"), 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") ile Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik ("Yönetmelik") uyarınca, veri sorumlusu sıfatıyla Barbaros Köklü ("Takıl / Platform") tarafından yürütülen kişisel veri saklama ve imha faaliyetlerine ilişkin usul ve esasları belirlemek amacıyla hazırlanmıştır.
Takıl tek kişilik bir veri sorumlusu tarafından işletilmektedir. Bu Politika, platformun gerçek teknik yapısını yansıtacak şekilde hazırlanmıştır; henüz uygulanmayan hiçbir tedbir taahhüt olarak yazılmamıştır.
2. Tanımlar
- Kişisel veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi.
- Silme: Verinin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilmesi.
- Yok etme: Verinin hiç kimse tarafından erişilemez, geri getirilemez ve tekrar kullanılamaz hale getirilmesi.
- İmha: Silme, yok etme veya anonim hale getirme işlemlerinin tümü.
- Periyodik imha: Saklama süresi dolan kişisel verilerin, Politikada belirlenen aralıklarla resen imha edilmesi.
- Izgara hücresi: Kesin konum yerine kullanılan, yaklaşık 150 metrelik alanı temsil eden kaba konum birimi.
3. Kapsam ve Kayıt Ortamları
Bu Politika, Takıl mobil uygulaması ve takil.app üzerinden işlenen kullanıcı ve ziyaretçi kişisel verilerinin tamamını kapsar.
| Ortam | İçerik |
|---|---|
| Supabase bulut altyapısı (Almanya, Avrupa Birliği) | İlişkisel veritabanı, kimlik doğrulama kayıtları |
| Supabase dosya depolama alanları | Profil fotoğrafları, etkinlik görselleri, sohbet görselleri |
| Kullanıcının kendi cihazı | Oturum anahtarı, cihazın güvenli saklama alanında |
| Bildirim servisi | Bildirim gönderimi için cihaz belirteci |
| Hata izleme servisi | Uygulama hata kayıtları — kişisel veri gönderimi kapalıdır |
| E-posta | destek@takil.app üzerinden yapılan başvurular |
Fiziki kayıt ortamı bulunmamaktadır. Takıl kağıt arşiv, evrak dolabı veya basılı kayıt tutmamaktadır.
4. Saklama ve İmhaya İlişkin İlkeler
Kişisel verilerin saklanması ve imhasında KVKK m.4'teki genel ilkelere uyulur:
- Hukuka ve dürüstlük kurallarına uygunluk
- Doğru ve gerektiğinde güncel olma
- Belirli, açık ve meşru amaçlar için işlenme
- İşlendikleri amaçla bağlantılı, sınırlı ve ölçülü olma
- İlgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilme
KVKK m.12 uyarınca veri güvenliğini sağlamaya yönelik teknik ve idari tedbirler alınır; bu tedbirler 8. bölümde sayılmıştır.
5. Saklamayı Gerektiren Hukuki Sebepler
- Sözleşmenin kurulması ve ifası (KVKK m.5/2-c): Kullanıcı hesabının oluşturulması, etkinliklerin düzenlenmesi ve katılım yönetimi, mesajlaşma hizmetinin sunulması.
- Hukuki yükümlülüğün yerine getirilmesi (KVKK m.5/2-ç): 5651 sayılı Kanun kapsamındaki yükümlülükler ile adli ve idari mercilerin usulüne uygun taleplerinin karşılanması.
- Bir hakkın tesisi, kullanılması veya korunması (KVKK m.5/2-e): Kullanıcı şikâyetlerinin incelenmesi, platform içi uyuşmazlıkların çözümü, ispat yükümlülüğünün yerine getirilmesi.
- Meşru menfaat (KVKK m.5/2-f): Platform güvenliğinin sağlanması, kötüye kullanımın ve dolandırıcılığın engellenmesi.
6. Saklama Süreleri Tablosu
| Veri Kategorisi | İşlenen Veriler | Saklama Süresi | İmha Yöntemi |
|---|---|---|---|
| Hesap ve profil | Ad, biyografi, kullanıcı adı, avatar, ilgi alanları, şehir, durum metni | Hesap silinene kadar | Hesap silme anında derhal ve kalıcı silme |
| Mesajlar ve içerikler | Birebir mesajlar, kulüp ve etkinlik sohbetleri | Hesap silinene kadar | Hesap silme anında derhal ve kalıcı silme |
| Etkinlik ve katılım | Oluşturulan etkinlikler, katılım kayıtları | Hesap silinene kadar | Hesap silme anında derhal ve kalıcı silme |
| Konum (ızgara) | Yaklaşık 150 m'lik son ızgara hücresi | Yalnızca son anlık hücre; geçmiş tutulmaz | Yeni konumla üzerine yazılarak imha |
| Bildirim belirteci | Cihaz bildirim belirteci | Hesap silinene kadar veya cihaz değişimine kadar | Kayıt devri veya hesap silme ile silme |
| Rıza kayıtları | Aydınlatma ve açık rıza onay geçmişi | İspat yükümlülüğü süresince (10 yıl) | Süre bitiminde güvenli silme |
| Şikâyet ve kanıt kayıtları | Şikâyet konusu, dondurulmuş kanıt kaydı | Yasal zamanaşımı süresince | Süre bitiminde kalıcı silme |
| Erişim ve trafik kayıtları | Giriş IP adresi, zaman damgası, işlem türü | 1 yıl (5651 sayılı Kanun m.5/3) | Süre dolduğunda günlük otomatik görevle silme |
Hesap silme hakkında: Takıl, hesap silme talebinde veriyi bekletmez. Silme işlemi geri alınamaz ve anında gerçekleşir. Bunun tek istisnası 7. bölümde açıklanan şikâyet kanıtları ve rıza kayıtlarıdır.
7. Hesap Silme ve Yasal İstisnalar
Kullanıcı, uygulama içinden Ayarlar → Hesabı Sil adımıyla hesabını silebilir. Bu işlemde:
- Profil bilgileri, fotoğraflar, biyografi ve kimlik doğrulama kayıtları derhal ve geri alınamaz şekilde silinir.
- Birebir mesajlar, kulüp ve etkinlik sohbetleri, etkinlik katılımları ve etkileşim kayıtları veritabanından anında silinir.
Yasal istisnalar (KVKK m.5/2-e ve m.7/3): Kullanıcının taraf olduğu şikâyet kanıtları ve geçmişte verilen açık rızaların ispat kayıtları, yasal zamanaşımı süresince saklanır. Bu kayıtlar hiçbir kullanıcıya açık değildir ve yalnızca yetkili adli mercilerin usulüne uygun talebi halinde kullanılır.
8. Teknik ve İdari Tedbirler
8.1. Teknik Tedbirler
- Tüm istemci-sunucu iletişimi TLS 1.3 / HTTPS ile şifrelenir.
- Veritabanında satır düzeyi güvenlik (RLS) uygulanır; varsayılan davranış erişimi reddetmektir, kullanıcılar yalnızca kendilerine açık verilere erişir.
- Veriler bulut altyapısında şifreli olarak (at-rest) saklanır.
- Kullanıcı içeriği, gönderim anında sunucu tarafında içerik denetimi filtresinden geçirilir; engel listesi kullanıcıya kapalıdır.
- Rehber eşleştirme fonksiyonunda telefon numaraları ve e-postalar doğrudan saklanmaz; tek yönlü SHA-256 kriptografik özetleme kullanılır.
- Şikâyet edilen içerik, gönderen tarafından silinse dahi kanıt kaydı dondurulur.
- Erişim ve trafik kayıtlarına kullanıcıların doğrudan erişimi bulunmamaktadır.
8.2. İdari Tedbirler
- Platform tek bir veri sorumlusu tarafından işletilmekte olup, üretim verilerine erişim yalnızca bu kişide bulunmaktadır. Erişim yetkisi bulunan başka personel yoktur.
- Kişisel verileriniz, KVKK m.9 kapsamında uluslararası bilgi güvenliği standardına (ISO 27001) sahip bulut altyapı sağlayıcımızda (Almanya / AB) barındırılmaktadır.
- Yeni bir veri kategorisi işlenmeye başlanmadan önce bu Politika gözden geçirilir ve gerekiyorsa güncellenir.
8.3. Görev Dağılımı ve Sorumlular
| Unvan | Birim | Görev |
|---|---|---|
| Veri Sorumlusu | — | Politikanın hazırlanması, güncellenmesi ve yürütülmesi; saklama sürelerinin belirlenmesi; imha işlemlerinin gerçekleştirilmesi ve denetimi |
Takıl tek kişilik bir veri sorumlusu tarafından işletilmektedir; saklama ve imha süreçlerinin tamamı bu kişinin sorumluluğundadır.
9. İmha Yöntemleri
9.1. Silme: Veritabanındaki kişisel veriler, ilişkili kayıtlarıyla birlikte silme komutlarıyla kaldırılır ve ilgili kullanıcılar için erişilemez hale gelir. Dosya depolama alanındaki görseller, veritabanı kaydıyla birlikte depolama arayüzü üzerinden silinir.
9.2. Yok etme: Silinen verilerin fiziksel depolama birimlerinden kaldırılması, bulut altyapı sağlayıcısının silme ve yedek döngüsü prosedürleri kapsamında gerçekleşir.
9.3. Anonim hale getirme: Platform kullanım istatistikleri, kullanıcı kimliğiyle ilişkilendirilmeksizin toplulaştırılmış biçimde tutulur; bu kayıtlar kimliği belirli veya belirlenebilir bir kişiyle ilişkilendirilemez.
10. Periyodik İmha
Takıl'ın periyodik imha aralığı altı aydır; Yönetmelik m.11/2 uyarınca bu süre hiçbir halde altı ayı geçmez. Her yılın Haziran ve Aralık aylarında saklama süresi dolmuş veriler taranarak imha edilir.
11. İlgili Kişinin Talebi Üzerine İmha
Veri sahibinin KVKK m.11 kapsamındaki silme veya yok etme talepleri, kanuni saklama zorunlulukları saklı kalmak kaydıyla en geç otuz gün içinde sonuçlandırılır ve ilgiliye bilgi verilir.
Başvurular destek@takil.app adresine iletilebilir.
12. Yürürlük ve Güncelleme
İşbu Politika yayımlandığı tarihte yürürlüğe girer. Mevzuat değişiklikleri, Kurul kararları veya platform altyapısındaki değişiklikler doğrultusunda ihtiyaç halinde güncellenir ve güncel sürüm bu sayfada yayımlanır.
1. Introduction and Purpose
This Data Retention and Destruction Policy ("Policy") sets out the principles and procedures governing the retention and destruction of personal data processed by Barbaros Köklü ("Takıl / Platform") as data controller, in compliance with the Personal Data Protection Law No. 6698 ("KVKK") and the Regulation on the Erasure, Destruction or Anonymization of Personal Data ("Regulation").
Takıl is operated by an individual data controller. This Policy reflects the actual technical structure of the platform; no measure that is not yet implemented has been stated as a commitment.
2. Definitions
- Personal data: Any information relating to an identified or identifiable natural person.
- Erasure: Making personal data inaccessible and non-reusable for the relevant users in any manner whatsoever.
- Destruction: Making personal data inaccessible, unrecoverable, and non-reusable by anyone in any manner whatsoever.
- Disposal: The collective term for erasure, destruction, or anonymization.
- Periodic disposal: The ex officio disposal of personal data whose retention period has expired, conducted at intervals specified in this Policy.
- Grid cell: A coarse location unit representing an area of approximately 150 metres, used in place of precise coordinates.
3. Scope and Storage Media
This Policy covers all personal data of users and visitors processed through the Takıl mobile application and takil.app.
| Storage Medium | Content |
|---|---|
| Supabase cloud infrastructure (Germany, European Union) | Relational database, authentication records |
| Supabase storage buckets | Profile photos, event images, chat media |
| User's own device | Session token stored in the device's secure storage |
| Push notification service | Device push token for notification delivery |
| Error tracking service | Application crash diagnostics — personal data transmission is disabled |
| Communications received via destek@takil.app |
There are no physical storage media. Takıl does not maintain paper archives, filing cabinets, or printed records.
4. Principles of Retention and Disposal
Retention and disposal activities comply with the general principles of KVKK Art. 4:
- Lawfulness and fairness
- Accuracy and, where necessary, keeping data up to date
- Processing for specified, explicit, and legitimate purposes
- Relevance, limitation, and proportionality to the purposes for which data is processed
- Retention for the period prescribed by relevant legislation or required for the purpose of processing
Technical and organizational measures under KVKK Art. 12 are implemented as detailed in section 8.
5. Legal Bases for Retention
- Performance of a contract (KVKK Art. 5/2-c): Creating user accounts, organizing events and managing attendance, providing messaging services.
- Compliance with a legal obligation (KVKK Art. 5/2-ç): Obligations under Law No. 5651 and responding to lawful requests from judicial and administrative authorities.
- Establishment, exercise, or protection of a right (KVKK Art. 5/2-e): Reviewing user reports, resolving disputes, and fulfilling the burden of proof.
- Legitimate interests (KVKK Art. 5/2-f): Ensuring platform security, preventing abuse and fraud.
6. Retention Schedule
| Data Category | Processed Data | Retention Period | Disposal Method |
|---|---|---|---|
| Account & profile | Name, bio, handle, avatar, interest tags, city, status text | Until account deletion | Immediate permanent deletion upon account deletion |
| Messages & content | Direct messages, club and event chats | Until account deletion | Immediate permanent deletion upon account deletion |
| Events & participation | Created events, attendance records | Until account deletion | Immediate permanent deletion upon account deletion |
| Location (grid) | Last approx. 150m grid cell | Latest active cell only; no history kept | Overwritten with new location |
| Push token | Device push token | Until account deletion or device transfer | Token rotation or erasure on account deletion |
| Consent records | Privacy notice & consent logs | Statutory limitation period (10 years) | Secure erasure upon expiry |
| Reports & evidence | Report details, frozen evidence snapshot | Statutory limitation period | Permanent erasure upon expiry |
| Access & traffic logs | Login IP address, timestamp, action type | 1 year (Law No. 5651 Art. 5/3) | Automated daily purge upon expiry |
About account deletion: Takıl does not retain personal data after an account deletion request. Deletion is irreversible and immediate, with the sole exception of frozen abuse evidence and consent logs as explained in section 7.
7. Account Deletion and Legal Exceptions
A user may delete their account via Settings → Delete Account. Upon deletion:
- Profile information, photos, bio, and authentication records are immediately and irreversibly erased.
- Direct messages, club and event chats, event participation, and interaction records are permanently purged from the database.
Legal exceptions (KVKK Art. 5/2-e and Art. 7/3): Frozen evidence snapshots related to abuse reports and proof of consent are retained for the statutory limitation period strictly for judicial defense and lawful requests by competent authorities.
8. Technical and Organizational Measures
8.1. Technical Measures
- All client-server communications are encrypted via TLS 1.3 / HTTPS.
- Row-level security (RLS) is enforced in the database; access is denied by default.
- Data is stored encrypted at rest within cloud storage.
- User content is evaluated by an automated server-side moderation filter on submission.
- Contacts matching uses one-way SHA-256 cryptographic hashing; raw numbers and emails are never stored.
- Reported content snapshots are frozen as evidence even if deleted by the sender.
- Direct user access to traffic and access logs is strictly restricted.
8.2. Organizational Measures
- The platform is operated by a single data controller with exclusive access to production data.
- A Standard Contractual Clauses (SCC) process is being conducted under KVKK Art. 9 for international transfers.
- This Policy is reviewed and updated prior to processing any new category of personal data.
8.3. Roles and Responsibilities
| Role | Unit | Responsibilities |
|---|---|---|
| Data Controller | — | Drafting, updating, and enforcing this Policy; determining retention periods; executing and auditing disposal operations |
9. Disposal Methods
9.1. Erasure: Personal data in relational tables is removed using delete commands, rendering it inaccessible to relevant users. Associated media files are removed via the storage API.
9.2. Destruction: Physical removal from storage media is governed by the cloud infrastructure provider's standard deletion and backup recycling procedures.
9.3. Anonymization: Platform usage metrics are maintained strictly in aggregated form without linkage to any identifiable individual.
10. Periodic Disposal
The periodic disposal interval is six months pursuant to Regulation Art. 11/2. Data whose retention period has expired is audited and disposed of in June and December of each year.
11. Disposal Upon Data Subject Request
Erasure requests under KVKK Art. 11 are concluded within thirty days at the latest and communicated to the applicant, subject to statutory retention obligations.
Requests may be submitted to destek@takil.app.
12. Entry into Force and Updates
This Policy enters into force on the date of publication. It is updated as necessary to reflect regulatory amendments, Board decisions, or platform infrastructure changes.