Gizlilik Politikası ve KVKK Aydınlatma Metni
Bu metin, dijiPU mobil uygulaması ve dijipu.com üzerinde hangi kişisel verilerin işlendiğini, neden işlendiğini, kimlerle paylaşıldığını ve haklarınızı nasıl kullanabileceğinizi anlatır. 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) kapsamında aydınlatma yükümlülüğünü yerine getirir.
1Veri sorumlusu ve iletişim
dijiPU, gerçek kişi olarak Abdullatif Bozkurt tarafından işletilmektedir. KVKK anlamında veri sorumlusu bu kişidir.
- Veri sorumlusu
- Abdullatif Bozkurt (dijiPU)
- Adres
- Gaziemir / İzmir, Türkiye — ayrıntılı adres, başvuru sahiplerine talep üzerine e-posta ile bildirilir.
- E-posta
- thevelionco@gmail.com
- Web
- dijipu.com
Bu metin hem dijiPU mobil uygulaması (iOS ve Android) hem de dijipu.com web sitesi için geçerlidir.
2Kimin verisi, kimin sorumluluğu
dijiPU bir işletme aracıdır: uygulamayı satın alan işveren şirket, kendi çalışanlarının bilgilerini sisteme girer. Bu nedenle sorumluluk iki başlıkta ayrışır.
- Çalışan verileri bakımından: hangi çalışanın hangi bilgisinin girileceğine, kimin göreceğine ve ne kadar süre tutulacağına işveren şirket karar verir. Bu verilerde veri sorumlusu işveren şirkettir; dijiPU, şirketin talimatıyla veriyi barındıran veri işleyen konumundadır. Çalışanları bilgilendirmek, gereken hâllerde rıza almak ve İş Kanunu kaynaklı saklama sürelerine uymak işverenin yükümlülüğüdür.
- Hesap ve iletişim verileri bakımından: şirket kaydı, abonelik yazışmaları, destek talepleri ve uygulamanın çalışması için gereken teknik kayıtlarda veri sorumlusu dijiPU'dur.
3İşlenen kişisel veriler
Aşağıdaki tablo uygulamanın gerçekten topladığı verilerin tamamıdır. Bir alanın doldurulup doldurulmaması çoğunlukla işveren şirketin tercihine bağlıdır; zorunlu olmayan alanlar boş bırakılabilir.
| Veri | Nerede toplanır | Ne için işlenir |
|---|---|---|
| E-posta adresi ve şifre | Uygulamaya kayıt ve giriş | Kimlik doğrulama. Şifre, Google Firebase tarafından geri çevrilemez biçimde (hash) saklanır; dijiPU şifrenizi göremez. |
| Telefon numarası | Personel profili | Gerektiğinde çalışana ulaşılması. |
| Ad-soyad | Personel profili | Kayıtların doğru kişiyle eşleşmesi, listelerde ve raporlarda görünmesi. |
| T.C. kimlik numarası | Personel profili | İşverenin personel ve bordro kayıtlarını yasal olarak tutabilmesi. |
| Kan grubu (isteğe bağlı) | Personel profili | İş yerinde acil durumda kullanılmak üzere. Sağlık verisidir; 4. bölüme bakın. |
| Adres, doğum tarihi | Personel profili | Personel kaydının tamamlanması. |
| Acil durumda aranacak kişinin adı ve telefonu | Personel profili | İş kazası veya acil durumda yakına ulaşılması. Bu bir üçüncü kişinin verisidir; girilmeden önce o kişinin bilgilendirilmesi gerekir. |
| Unvan, departman, işe başlama tarihi | Personel profili | Yetki ve departman bazlı görüntüleme, kıdem takibi. |
| Profil fotoğrafı (isteğe bağlı) | Galeriden seçim | Kullanıcının listelerde tanınması. Yüz tanıma veya biyometrik işleme yapılmaz. |
| Maaş bilgileri (brüt, net, günlük ve saatlik ücret) | Yönetici girişi | Mesai ve puantaj hesabı, bordro raporları. Yalnızca maaş görme yetkisi verilen yöneticiler görebilir. |
| Mesai, puantaj, izin, vardiya ve kıyafet kayıtları | Uygulama kullanımı | Hizmetin ana işlevi: çalışma sürelerinin takibi, onay akışı, aylık rapor ve PDF çıktısı. Hastalık izni kaydı sağlık verisidir; 4. bölüme bakın. |
| Performans değerlendirmeleri | Yönetici girişi | İşverenin çalışan performansını kayda geçirmesi. |
| Anket yanıtları | Şirket içi anketler | İşverenin çalışanlardan görüş toplaması. |
| Duyurular ve departman mesajları | Yönetici girişi | Şirket içi bilgilendirme. |
| Geri bildirim mesajları | Ayarlar ekranı | Uygulamayla ilgili sorun ve önerilerin dijiPU'ya iletilmesi. |
| Giriş/çıkış konumu (enlem-boylam) | Her giriş/çıkış anı (QR ile veya elle) | Giriş-çıkışın iş yerinin tanımlı yarıçapı içinde yapıldığının kayda geçmesi. Ayrıntı: 5. bölüm. |
| Yüklenen belgeler | Yönetici veya çalışanın kendi yüklemesi | Sözleşme, bordro, izin formu gibi personel dosyasına ait belgelerin saklanması. İçeriğini işveren belirler. |
| Bildirim token'ı (FCM) | Cihaz | Onay, duyuru ve hatırlatma bildirimlerinin doğru cihaza gitmesi. Reklam amacıyla kullanılmaz. |
| İşlem kayıtları (kim, neyi, ne zaman değiştirdi) | Uygulama kullanımı | Puantaj ve maaş gibi kritik kayıtlarda değişikliklerin izlenebilmesi. |
| Şirket kayıt formu: şirket adı, yetkili adı, e-posta, telefon, çalışan sayısı, sektör, plan | dijipu.com/kayit | Kayıt talebinin değerlendirilmesi ve davet kodunun gönderilmesi. |
Bunların dışında reklam kimliği, rehber, çağrı kaydı, SMS içeriği veya sosyal medya verisi toplanmaz. Veriler reklam veya profilleme amacıyla kullanılmaz, üçüncü kişilere satılmaz.
4Kan grubu ve hastalık izni: sağlık verisi uyarısı
Personel profilindeki kan grubu alanı ve hastalık izni kayıtları KVKK'nın 6. maddesi anlamında sağlık verisi, yani özel nitelikli kişisel veridir. Hastalık izni kaydında iznin türü, tarihleri ve isteğe bağlı bir açıklama tutulur. Açıklama alanına teşhis veya rapor içeriği yazmanız gerekmez; yazmamanızı öneririz. Bu tür veriler, kanunda sayılan istisnalar dışında yalnızca ilgili kişinin açık rızasıyla işlenebilir.
Çalışan olarak kan grubunuzun girilmesini istemiyorsanız işveren yöneticinizden alanın boş bırakılmasını veya silinmesini talep edebilirsiniz.
5Konum verisi
Uygulama konumu yalnızca bir giriş veya çıkış işlemi yaptığınız anda okur (ister QR kod okutarak, ister elle giriş yaparak) ve o giriş-çıkış kaydının içine yazar; amaç, işlemin tanımlı iş yeri konumuna göre kabul yarıçapı içinde yapılıp yapılmadığını doğrulamaktır. Bunun anlamı:
- Arka planda konum takibi yapılmaz. Uygulama kapalıyken veya bir giriş/çıkış işlemi yapılmadığında konum okunmaz.
- Konum izni istenir; izin vermezseniz giriş-çıkış işlemi yine tamamlanır, o kayıtta yalnızca konum bilgisi bulunmaz.
- Kaydedilen şey tek bir enlem-boylam çiftidir; güzergâh, hız veya ziyaret geçmişi tutulmaz.
- Kaydı, şirket içinde puantaj görme yetkisi olan yöneticiler görebilir.
Konum iznini cihaz ayarlarından dilediğiniz zaman kapatabilirsiniz (iOS: Ayarlar → dijiPU → Konum; Android: Ayarlar → Uygulamalar → dijiPU → İzinler).
6Hukuki sebepler
Veriler KVKK'nın 5. ve 6. maddelerinde sayılan şu sebeplere dayanılarak işlenir:
- Sözleşmenin kurulması ve ifası (m. 5/2-c): hesap oluşturma, kimlik doğrulama, mesai ve izin kayıtlarının tutulması, abonelik ilişkisinin yürütülmesi.
- Kanunlarda açıkça öngörülmesi ve hukuki yükümlülük (m. 5/2-a ve 5/2-ç): İş Kanunu ve sosyal güvenlik mevzuatı gereği tutulması gereken personel, çalışma süresi ve ücret kayıtları.
- Meşru menfaat (m. 5/2-f): sistem güvenliği, kötüye kullanımın tespiti, işlem kayıtlarının tutulması, hizmetin çalışır durumda kalması.
- Açık rıza (m. 6/2): kan grubu gibi özel nitelikli veriler. Bu rızayı alma yükümlülüğü işveren şirkettedir.
Konum verisi, çalışanın cihazda izin vermesi ve giriş-çıkış işlemini kendisi başlatması üzerine, işlemin iş yerinde yapıldığının doğrulanmasına yönelik meşru menfaat kapsamında işlenir.
7Aktarılan taraflar ve yurt dışı
Veriler hizmetin çalışması için gereken altyapı sağlayıcıları dışında kimseyle paylaşılmaz. Kullanılan sağlayıcılar:
| Sağlayıcı | Hizmet | Nerede |
|---|---|---|
| Google (Firebase) | Veritabanı (Firestore), dosya saklama (Storage), kimlik doğrulama (e-posta ve şifre) | Türkiye dışı veri merkezleri |
| Expo (650 Industries Inc.) | Push bildirimlerinin cihaza iletilmesi. Bu servise yalnızca bildirim metni ve cihaza özel bildirim belirteci (push token) aktarılır. | ABD |
| Netlify | dijipu.com barındırma ve şirket kayıt formu kayıtları | ABD |
| Apple, Google Play | Uygulamanın mağazadan dağıtımı | Türkiye dışı |
Yukarıdaki sağlayıcıların hiçbirinin Türkiye'de veri merkezi bulunmadığı için uygulama verileri yurt dışında barındırılır. Bu aktarım, KVKK'nın 9. maddesinde öngörülen koşullar çerçevesinde ve yalnızca hizmetin sunulması amacıyla yapılır. Sağlayıcılarla kurulan hizmet ilişkileri, verinin yalnızca hizmet amacıyla işlenmesini öngörür.
Bunun dışında veriler; yalnızca hukuken yetkili kamu kurum ve kuruluşlarının usulüne uygun talebi hâlinde ve talep edilen kapsamla sınırlı olarak paylaşılır.
8İşveren şirketler için veri işleme sözleşmesi
Şirketiniz adına çalışanlarınıza ait verileri işlerken dijiPU, KVKK m.9 ve ilgili mevzuat anlamında veri işleyen sıfatıyla hareket eder; bu verilerde veri sorumlusu sizin şirketinizdir (bkz. 2. bölüm). Taraflar arasındaki bu ilişkiyi; işlenen veri kategorilerini, kullanılan alt işleyenleri (bkz. yukarıdaki tablo), veri güvenliği yükümlülüklerini, veri ihlali bildirim süresini ve sözleşme sona erdiğinde verinin silinmesi/iadesini düzenleyen bir Veri İşleme Sözleşmesi (VİS), talebiniz üzerine thevelionco@gmail.com adresinden temin edilebilir.
9Saklama ve silme
Veriler işlenme amacı devam ettiği ve mevzuatın öngördüğü saklama süreleri boyunca tutulur. Uygulamanın bugünkü davranışı şudur:
- Hesabınızı uygulamadan silebilirsiniz. Ayarlar ekranındaki "Hesabımı sil" seçeneği şunları anında ve kalıcı olarak siler: giriş hesabınız (e-posta ve şifre), telefon numaranız, adresiniz, kan grubunuz, acil durum kişisi bilgileri, profil fotoğrafınız, anket yanıtlarınız, performans değerlendirmeleriniz ve gönderdiğiniz geri bildirimler. Bu işlem geri alınamaz.
- Yasal saklama gereken kayıtlar şirket hesabında kalır: ad-soyad, T.C. kimlik numarası, doğum tarihi, unvan ve departman, maaş bilgileri, mesai, puantaj, izin, vardiya ve kıyafet kayıtları ile özlük belgeleri. Bunlar işverenin İş Kanunu ve sosyal güvenlik mevzuatı gereği tutmak zorunda olduğu kayıtlardır ve veri sorumlusu işveren şirkettir. Hesabınız silindiğinde profiliniz pasife alınır; bu kayıtların silinmesi için işveren şirkete başvurmanız gerekir.
- Şirket kayıt formu kayıtları Netlify panelinde tutulur ve kayıt talebi sonuçlandıktan sonra gerek kalmadığında silinir.
Bir şirketin aboneliği tamamen son bulduğunda, şirket verilerinin silinmesi yazılı talep üzerine yapılır.
10Veri güvenliği
Alınan somut önlemler:
- Tüm veri iletişimi HTTPS/TLS ile şifrelenir. Sunucuda saklanan veriler Google Cloud altyapısında şifreli tutulur.
- Şifreler Google Firebase kimlik doğrulama altyapısında geri çevrilemez biçimde (hash) saklanır; düz metin olarak hiçbir yerde tutulmaz.
- Her sorgu şirket kimliğine göre sınırlandırılmıştır: bir şirketin kullanıcısı başka şirketin verisini göremez. Bu sınır sunucu tarafındaki güvenlik kurallarıyla uygulanır, yalnızca uygulama arayüzüne bırakılmaz.
- Şirket içinde yetkiler ayrıntılı olarak tanımlanır; örneğin maaş görme, belge görme, rapor indirme yetkileri ayrı ayrı verilir. Yetkisi olmayan yönetici bu alanları göremez.
- Puantaj ve maaş gibi kritik kayıtlardaki değişiklikler kim tarafından yapıldığı bilgisiyle kaydedilir.
Hiçbir sistem için kesin güvenlik garantisi verilemez. Bir güvenlik açığı fark ederseniz thevelionco@gmail.com adresine bildirin; kişisel veri ihlali yaşanması hâlinde KVKK'nın 12. maddesi uyarınca Kişisel Verileri Koruma Kurulu'na ve ilgili kişilere bildirim yapılır.
11Haklarınız ve başvuru
KVKK'nın 11. maddesi uyarınca şu haklara sahipsiniz:
- Kişisel verinizin işlenip işlenmediğini öğrenme, işlenmişse buna ilişkin bilgi talep etme,
- İşlenme amacını ve amaca uygun kullanılıp kullanılmadığını öğrenme,
- Yurt içinde veya yurt dışında verinin aktarıldığı üçüncü kişileri bilme,
- Eksik veya yanlış işlenmişse düzeltilmesini isteme,
- Kanundaki şartlar çerçevesinde silinmesini veya yok edilmesini isteme,
- Düzeltme, silme veya yok etme işlemlerinin verinin aktarıldığı üçüncü kişilere bildirilmesini isteme,
- Yalnızca otomatik sistemlerle analiz edilmesi sonucu aleyhinize bir sonuç doğmasına itiraz etme,
- Hukuka aykırı işleme nedeniyle zarara uğramanız hâlinde zararın giderilmesini talep etme.
Başvuru nasıl yapılır
Taleplerinizi kimliğinizi tespit etmeye yeterli bilgilerle (ad-soyad, uygulamada kayıtlı e-posta adresi, çalıştığınız şirket) birlikte thevelionco@gmail.com adresine gönderin. Başvurular en geç 30 gün içinde ücretsiz olarak yanıtlanır; işlemin ayrıca bir maliyet gerektirmesi hâlinde Kurul'un belirlediği tarifedeki ücret istenebilir.
Başvurunuz reddedilirse veya verilen yanıtı yetersiz bulursanız, yanıtı öğrendiğiniz tarihten itibaren 30 gün ve her hâlde başvuru tarihinden itibaren 60 gün içinde Kişisel Verileri Koruma Kurulu'na şikâyette bulunabilirsiniz.
Çalışan verilerine ilişkin düzeltme ve silme taleplerinde kayıtlar işveren şirketin hesabında tutulduğu için başvurunuzu öncelikle şirketinize yönlendirmenizi öneririz; talebinizi bize ilettiğinizde de sonuçlandırılması için şirket yöneticisiyle iletişime geçilir.
12Çerezler ve web sitesi
dijipu.com'da reklam, izleme veya analiz çerezi kullanılmaz. Google Analytics benzeri bir ölçüm aracı sitede yüklü değildir; site sizi tanımlayan bir çerez oluşturmaz.
Site Netlify üzerinde barındırıldığı için sunucu, güvenlik ve temel erişim kayıtları (IP adresi, tarayıcı bilgisi gibi) Netlify tarafından tutulabilir. Yazı tipleri Google Fonts üzerinden yüklenir; bu istek sırasında IP adresiniz Google'a iletilir.
Şirket kayıt formunu gönderdiğinizde formdaki bilgiler Netlify'ın form kayıtlarına düşer ve bize e-posta ile bildirilir. Form yalnızca kayıt talebinizi değerlendirmek için kullanılır; pazarlama listesine eklenmez.
13Değişiklikler
Bu metin, uygulamada yeni bir veri işleme ortaya çıktığında veya mevzuat değiştiğinde güncellenir. Güncel sürüm her zaman bu adreste yayımlanır; sayfanın üstündeki "Son güncelleme" tarihinden hangi sürümü okuduğunuzu görebilirsiniz. Önemli bir değişiklik olduğunda uygulama içinde veya e-posta ile bilgilendirme yapılır.
Sorunuz mu var?
Bu metinle veya verilerinizle ilgili her konuda yazabilirsiniz. Başvurular 30 gün içinde yanıtlanır.
Abdullatif Bozkurt · Gaziemir / İzmir · thevelionco@gmail.com
Kullanım Şartları'nı da okuyun →