AppointStart← Tüm hukuk metinleriEnglish
⚠️ Bu bir taslak hukuk metnidir; yürürlüğe girmeden önce eksik alanlar doldurulup avukat onayından geçirilecektir.

Gizlilik Politikası (KVKK + GDPR)

AppointStart — https://appointstart.com
Son güncelleme: 2026-09-07
ÜRETİLMİŞTİR — elle düzenlemeyin. Kaynak: F:/Apps/_legal/generate.mjs

1. Veri Sorumlusu

Salim Kızılay (şahıs işletmesi) — Adres: Reşadiye Mahallesi, Yunus Emre 6. Sokak, M. Tüfekçi Apt. 9/12, Çorlu, Tekirdağ · E-posta: info@appointstart.com · KEP: N/A (şahıs işletmesi, KEP zorunlu değil)

2. İşlenen Kişisel Veri Kategorileri

Kimlik/İletişim: ad, e-posta.

Üyelik/İşlem: hesap ve abonelik durumu, oturum kayıtları, tercih ayarları.

Ödeme: fatura bilgisi ve ödeme durumu (kart verisi tarafımızca saklanmaz; Lemon Squeezy / Google Play Billing tarafından işlenir).

Randevu kayıtları: müşteri adı, telefon numarası, hizmet adı, randevu tarih/saati ve geliş-gelmeme (no-show) sonucu.

Tüketici hesabı: ad, e-posta, telefon, randevu geçmişi ve yazdığı değerlendirmeler.

İşletme hesabı ve doğrulama: işletme unvanı, adres, konum koordinatı, kategori, çalışma saatleri ve kimlik doğrulama (KYC) sonucu.

Kimlik belgesi (işletme sahibi): işletme sahibi doğrulaması için yüklenen kimlik/işletme belgesi (PDF/JPEG/PNG). Belge karantinada zararlı yazılım taramasından geçirilir, yalnızca temiz sonuçta saklanır ve doğrulama tamamlandığında silinir.

Kimlik doğrulaması (tüketici): ikinci bir işletmeye değerlendirme yazabilmek için tüketiciden kimlik doğrulaması istenir. Belge doğrudan Sumsub'a yüklenir — kimlik belgeniz bize hiç ulaşmaz; tarafımızda yalnızca Sumsub başvuru tanımlayıcısı (applicant id) ile doğrulama sonucu (onay/ret ve tarih) saklanır. Yönlendirme öncesinde bu bilgi ekranda ayrıca gösterilir.

Konum: tüketicinin yakın işletme araması için verdiği konum tarayıcıda çözümlenir; sunucuda saklanan tek konum verisi işletmenin kendi ilan ettiği adres koordinatıdır.

Bağlantı bilgileri: işletmenin kendi sağladığı WhatsApp Business API kimlik bilgisi ve SMTP yapılandırması (şifreli saklanır).

Teknik: IP adresi, cihaz/tarayıcı bilgisi, log kayıtları, çerez verisi.

ÖZEL NİTELİKLİ KİŞİSEL VERİ — bu hizmette işlenebilir. Pazaryeri kategorileri arasında estetik kliniği, diş kliniği, fizyoterapi ve psikolog bulunmaktadır. Bu kategorilerdeki bir işletmeden alınan randevu kaydı, ilgili kişinin sağlık durumuna ilişkin bir çıkarım doğurabileceğinden KVKK m.6 / GDPR Art.9 anlamında özel nitelikli kişisel veri niteliği taşıyabilir. Bu veriler yalnızca ilgili kişinin AÇIK RIZASI ile (KVKK m.6/2; GDPR Art.9/2-(a)) ve yalnızca randevunun kurulması amacıyla işlenir; randevu içeriğine ilişkin teşhis, tedavi veya sağlık notu ne toplanır ne de saklanır — kayıt yalnızca hizmet adı, tarih/saat ve geliş sonucundan ibarettir. Rıza dilediğiniz an geri çekilebilir; geri çekildiğinde ilgili kayıtlar, yasal saklama süreleri saklı kalmak üzere silinir. Diğer özel nitelikli veri kategorileri (biyometrik, ırk/etnik köken, siyasi görüş, felsefi/dini inanç, sendika üyeliği, cinsel hayat, ceza mahkumiyeti) işlenmemektedir.

3. İşleme Amaçları ve Hukuki Sebepler

Hizmetin sunulması ve sözleşmenin ifası — KVKK m.5/2-(c); GDPR Art.6/1-(b).

Faturalandırma ve hukuki yükümlülükler — KVKK m.5/2-(ç); GDPR Art.6/1-(c).

Güvenlik, dolandırıcılık önleme ve hizmet iyileştirme (meşru menfaat) — KVKK m.5/2-(f); GDPR Art.6/1-(f).

Pazarlama iletileri — yalnızca açık rıza ile — KVKK m.5/1; GDPR Art.6/1-(a). 6563 sayılı E-Ticaret Kanunu m.6 uyarınca gönderdiğimiz her ticari elektronik ileti açık gönderen tanıtımı ve ret (unsubscribe) bağlantısı içerir; rıza geri alınana kadar gönderim sürer.

Tasarımdan Gelen Gizlilik (GDPR Art. 25)

AppointStart, gizlilik korumasını ürün tasarım aşamasına dâhil eder: veri minimizasyonu, amaçla sınırlılık, varsayılan olarak gizlilik ayarları ve saklama süresi sonunda otomatik anonimleştirme/silme varsayılan olarak uygulanır.

4. Aktarım ve Yurt Dışı Aktarım

Veriler, hizmetin sunulabilmesi amacıyla aşağıdaki hizmet sağlayıcılarla paylaşılabilir. Türkiye dışındaki sunucuların kullanıldığı hâllerde aktarımlar KVKK m.9 ve GDPR Bölüm V güvenceleri altında yapılır.

• Google Cloud Platform (barındırma, AB) — Cloud Run europe-west3 (Frankfurt), Cloud Logging, Secret Manager ve Cloud Build. İstek gövdeleri, başlıkları ve uygulama günlükleri bu ortamda işlenir. Veriler AB bölgesinde tutulur; Google'ın destek erişimi gerektiren hâllerde SCC 2021/914 Modül 2 uygulanır.

• Cloudflare (kenar vekili / TLS sonlandırma / WAF, ABD) — appointstart.com'a gelen HER isteğin tamamı (gövde, başlıklar ve URL) Cloudflare'in kenar ağından geçer ve TLS bağlantısı orada sonlandırılır. Bu, randevu kayıtları dâhil bütün trafiği kapsar; bir alt küme değildir. Cloudflare kendi erişim kayıtlarını da tutar ve bu kayıtların süresi aşağıdaki saklama sürelerimize tabi değildir. Barındırma sağlayıcısı DEĞİLDİR; barındırma Google Cloud Platform'dadır.

• Neon (yönetilen PostgreSQL, Frankfurt/AB) — tenant verisi AB bölgesinde barındırılır

• Cloudflare Email Sending (giden e-posta, ABD) — platformun gönderdiği BÜTÜN e-postalar Cloudflare'in ABD'deki REST API'sine iletilir; alıcı adresi, konu ve mesaj gövdesi (hesap doğrulama iletisindeki tek kullanımlık bağlantı dâhil) bu tarafa ulaşır.

• Lemon Squeezy (Merchant of Record, ABD) — PCI-DSS uyumlu; kart verisi tarafımızca saklanmaz; SCC 2021/914 Modül 2

• Google Play Billing (abonelik satın alma, ABD) — satın alma doğrulaması için takma ad niteliğinde hesap tanımlayıcısı iletilir

• Sumsub (kimlik doğrulama/KYC, AB) — hem işletme sahiplerinin hem tüketicilerin kimlik belgesi ve doğrulama sonucu. Tüketici belgeyi doğrudan Sumsub'a yükler; belge tarafımıza hiç ulaşmaz, yalnızca Sumsub başvuru tanımlayıcısı (applicant id) ve doğrulama sonucu saklanır

• WhatsApp Business API / Meta Platforms (ABD) — yalnızca işletmenin kendi sağladığı bağlantı üzerinden, hatırlatma iletisi göndermek için müşteri adı ve telefon numarası

• Google Maps Platform (ABD) — işletme konumu haritalandırma; tüketici konumu sunucuya gönderilmeden tarayıcıda çözümlenir

5. Saklama Süreleri

Veri kategorisi bazında saklama süreleri:

• Hesap ve abonelik verisi: hesap aktif olduğu sürece ve kapanıştan sonra 5 yıl (VUK m.253).

• Ödeme ve fatura kayıtları: 10 yıl (VUK m.253 — defter ve belge saklama).

• Trafik / IP / log kayıtları: 6 ay.

• Pazarlama rızası: ilgili tercih geri alınana kadar.

• Çerez rıza kaydı (appointstart_consent_v1): tercih değiştirilene veya temizlenene kadar; en geç Çerez Politikası'nda bu kayıt için belirtilen süre sonunda.

• Kimlik doğrulama belgeleri: doğrulama sonuçlandığında silinir; doğrulama sonucu (onay/ret ve tarih) hesap açık olduğu sürece saklanır.

• Sumsub başvuru tanımlayıcısı (applicant id): doğrulama sonucuyla birlikte, hesap açık olduğu sürece saklanır. Aynı doğrulamanın tekrarını önlemek ve sonucun hangi başvuruya ait olduğunu gösterebilmek için tutulur.

• Randevu ve geliş sonucu kayıtları: hesap açık olduğu sürece; hesabın kapatılmasından sonra yasal saklama süreleri saklı kalmak üzere silinir.

• Değerlendirmeler: yayımdan kaldırılana veya hesap silinene kadar.

Bu süreler dolduğunda veriler silinir, yok edilir veya anonim hâle getirilir. Yasal yükümlülüklerin gerektirdiği hâllerde süreler uzayabilir.

6. Haklarınız

KVKK m.11 ve GDPR kapsamındaki haklarınızı (erişim, düzeltme, silme, işlemeyi kısıtlama, taşınabilirlik, itiraz) info@appointstart.com üzerinden kullanabilirsiniz. Talepler en geç 30 gün içinde sonuçlandırılır. Hesap panelinizden veri dışa aktarma ve silme talebinde de bulunabilirsiniz.

Şikâyet hakkı: Türkiye'de Kişisel Verileri Koruma Kurumu'na (https://www.kvkk.gov.tr), AB'de ise ikamet ettiğiniz üye devletin veri koruma otoritesine başvurabilirsiniz.

7. Güvenlik

Hassas veriler bekleyen veri şifrelemesi ile korunur; erişim yetkileri en az yetki ilkesine göre sınırlandırılır. Düzenli yedekleme ve geri yükleme testi yapılır.

8. Çerezler

Çerez kullanımı ayrı Çerez Politikası'nda açıklanmıştır.

9. Çocukların Verileri

Hizmet 18 yaşından küçüklere yönelik değildir; bilerek onlardan veri toplamayız.

10. Otomatik Karar Alma ve Profilleme

PROFİLLEME — bu hizmette yapılmaktadır. Tüketici hesabına, geçmiş randevularda kaydedilen geldi/gelmedi sonuçlarından bir dakiklik (güven) skoru hesaplanır. Skor YALNIZCA işletmenin kaydettiği geliş sonuçlarından üretilir; randevunun iptal edilmiş olması skoru düşürmez ve randevu içeriği, hizmet adı veya işletme kategorisi skora girmez.

Skor tek başına bağlayıcı bir karar üretmez: bir randevu talebini kabul veya reddetme kararı her zaman işletmenin kendi insan kararıdır. Skor bu karara girdi olabileceğinden GDPR Art.22 ve KVKK m.11 kapsamındaki haklarınız saklıdır — skorunuza itiraz edebilir, hangi sonuçlardan oluştuğunu öğrenebilir, hatalı bir geldi/gelmedi kaydının düzeltilmesini isteyebilir ve insan müdahalesi talep edebilirsiniz.

Değerlendirme puanları da işletme profilinde gösterilir; bunlar tüketicilerin kendi beyanıdır, otomatik bir puanlama değildir.

11. Veri İhlali Bildirimi

Şüpheli bir veri ihlali tespit edildiğinde 24 saat içinde iç değerlendirme başlatılır. Etkilenen kullanıcıların kişisel verilerinin risk altında olduğu doğrulanırsa 72 saat içinde KVKK Kurulu'na ve/veya ilgili AB üye devleti veri koruma otoritesine bildirim yapılır.

Yüksek riskli ihlallerde etkilenen kullanıcılar 7 gün içinde doğrudan bilgilendirilir.

12. AB Temsilcisi ve VERBİS Kaydı

GDPR Art.27 AB temsilcisi: hâlihazırda atanmamıştır; AB'ye yönelik aktif veri işleme yapılmadığından muafiyet eşiği değerlendirilmektedir. Temsilci atanması hâlinde bu bölüm güncellenecektir.

VERBİS (Veri Sorumluları Sicili) kaydı: şahıs işletmeleri için KVKK Kurulu'nca belirlenen yıllık eşikler değerlendirilmektedir. Kayıt zorunlu hâle gelirse kayıt yapılacak ve bu bölüm güncellenecektir.