KVKK Aydınlatma Metni
Son güncelleme: 23 Temmuz 2026 · Sürüm 1.0
6698 sayılı Kişisel Verilerin Korunması Kanunu'nun ("KVKK") 10. maddesi ve Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ uyarınca hazırlanmıştır.
1. Veri sorumlusunun kimliği
| Ticaret unvanı | [kuruluş sonrası eklenecek] ("RetryCharge") |
|---|---|
| MERSİS / Vergi no | [kuruluş sonrası eklenecek] |
| Adres | [kuruluş sonrası eklenecek] — Türkiye |
| E-posta | hello@retrycharge.com |
| Web | retrycharge.com |
2. Veri sorumlusu / veri işleyen ayrımı
RetryCharge iki farklı sıfatla kişisel veri işler; hangi sıfatla hareket ettiği verinin kaynağına göre değişir:
- Veri sorumlusu sıfatıyla: web sitesi ziyaretçileri, kayıp analizi talebinde bulunanlar, müşteri işletmelerin yetkili kullanıcıları ve iş başvurusu/ticari iletişim kapsamındaki kişiler bakımından.
- Veri işleyen sıfatıyla: müşteri işletmenin (abonelik sağlayıcının) kendi son kullanıcılarına ait verilerin, kurtarma hizmeti verilmesi amacıyla işlenmesi bakımından. Bu halde veri sorumlusu müşteri işletmedir; RetryCharge yalnızca müşterinin yazılı talimatları ve imzalanan Veri İşleme Sözleşmesi (DPA) çerçevesinde işlem yapar.
3. İşlenen kişisel veriler
| Kategori | Veri | İlgili kişi |
|---|---|---|
| Kimlik | Ad, soyad | Müşteri yetkilisi, son kullanıcı |
| İletişim | E-posta adresi, telefon numarası | Ziyaretçi, müşteri yetkilisi, son kullanıcı |
| Müşteri işlem | Abonelik/fatura tutarı, para birimi, fatura tarihi, ödeme reddi kodu ve nedeni, deneme zamanları ve sonuçları | Son kullanıcı |
| Finans (sınırlı) | Ödeme kuruluşunda saklanan kart token referansı (kart numarası DEĞİL), son 4 hane ve kart markası — yalnızca ödeme kuruluşunun sağladığı ölçüde | Son kullanıcı |
| İşlem güvenliği | IP adresi, kullanıcı-aracı (user-agent), oturum ve denetim (audit) kayıtları, API erişim logları | Ziyaretçi, müşteri yetkilisi |
| Pazarlama | Kayıp analizi formuna bırakılan iş e-postası ve talep içeriği | Potansiyel müşteri |
KVKK m.6 anlamında özel nitelikli kişisel veri işlenmemektedir. Hizmetin muhatabı ticari işletmeler olduğundan 18 yaş altı kişilere yönelik bilinçli veri toplama yapılmaz.
4. İşleme amaçları
- Başarısız abonelik ödemelerinin tespiti, sınıflandırılması ve kurtarma sürecinin yürütülmesi,
- Müşteri işletmenin kendi ödeme kuruluşu hesabı üzerinden yeniden tahsilat denemesinin planlanması ve tetiklenmesi,
- Son kullanıcıya kart güncelleme bağlantısı ve ödeme hatırlatması iletilmesi (müşteri işletmenin talimatıyla),
- Çift tahsilatın önlenmesi, mutabakat (reconciliation) ve denetim izinin oluşturulması,
- Hizmetin sunulması, sözleşmenin kurulması ve ifası, faturalandırma,
- Bilgi güvenliğinin sağlanması, kötüye kullanım ve dolandırıcılığın önlenmesi,
- Hukuki yükümlülüklerin (vergi, ticaret, KVKK) yerine getirilmesi ve hukuki taleplerin takibi,
- Açık rıza bulunması halinde ticari elektronik ileti gönderimi.
5. Hukuki sebepler
| İşleme | KVKK m.5 dayanağı |
|---|---|
| Hizmetin sunulması, ödeme kurtarma işlemleri, faturalandırma | m.5/2-c — sözleşmenin kurulması veya ifası için gerekli olması |
| Denetim izi, çift tahsilat koruması, güvenlik kayıtları | m.5/2-f — meşru menfaat; m.5/2-ç — hukuki yükümlülük |
| Vergi/ticaret mevzuatı kapsamındaki kayıtlar | m.5/2-ç — hukuki yükümlülük |
| Kayıp analizi talebi ve pazarlama iletişimi | m.5/1 — açık rıza (6563 sayılı Kanun kapsamında ayrıca onay) |
| Hukuki uyuşmazlıklarda savunma | m.5/2-e — hakkın tesisi, kullanılması veya korunması |
6. Toplama yöntemi
Kişisel veriler tamamen otomatik yollarla; (i) web sitesindeki formlar, (ii) müşteri işletmenin sistemlerinden gönderilen webhook/API çağrıları veya CSV yüklemeleri, (iii) müşteri işletmenin ödeme kuruluşundan alınan işlem sonuçları, (iv) e-posta yazışmaları üzerinden elde edilir.
7. Aktarım ve yurt dışına aktarım
Kişisel veriler, aşağıdaki alıcı gruplarına amaçla sınırlı olarak aktarılabilir:
- Ödeme kuruluşları (iyzico ve ileride desteklenecek diğer sağlayıcılar) — tahsilat denemesinin gerçekleştirilmesi amacıyla; bu aktarım müşteri işletmenin kendi hesabı üzerinden yapılır.
- Altyapı ve barındırma sağlayıcıları — sunucu, veritabanı, CDN/DDoS koruması hizmetleri.
- İletişim sağlayıcıları — kurtarma e-postası/SMS gönderimi.
- Yetkili kamu kurum ve kuruluşları — mevzuattan doğan talep halinde.
- Hukuk ve mali müşavirlik hizmeti alınan danışmanlar — gerekli ölçüde.
Yurt dışına aktarım: Kullanılan bazı altyapı sağlayıcılarının sunucuları yurt dışında bulunabilir. Bu durumda aktarım, KVKK m.9 çerçevesinde; yeterlilik kararı bulunmayan ülkeler bakımından standart sözleşme veya Kurul'ca onaylanan diğer uygun güvenceler ile ya da ilgili kişinin açık rızasına dayanılarak yapılır. RetryCharge, uygulama verilerinin birincil olarak Avrupa Birliği içinde barındırılmasını tercih eder; veri yerleşimi (data residency) konusundaki güncel durum talep üzerine yazılı olarak paylaşılır.
8. Saklama ve imha
| Veri | Saklama süresi |
|---|---|
| Kurtarma sürecine ilişkin işlem ve deneme kayıtları | Hizmet ilişkisi boyunca + 10 yıl (TBK m.146 zamanaşımı ve muhasebe yükümlülüğü) |
| Son kullanıcı iletişim verisi (e-posta/telefon) | Müşteri işletmeyle sözleşmenin sona ermesini takiben 90 gün içinde silinir veya müşteriye iade edilir |
| Denetim (audit) ve güvenlik logları | 12 ay |
| Kayıp analizi / pazarlama kayıtları | Rızanın geri alınmasına kadar; en fazla 3 yıl |
| Muhasebe ve fatura kayıtları | 10 yıl (VUK / TTK) |
Süre sonunda veriler Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik uyarınca silinir, yok edilir veya anonim hale getirilir. Periyodik imha altı ayda bir uygulanır.
9. Güvenlik tedbirleri
- Aktarım halinde TLS, saklama halinde disk düzeyinde şifreleme.
- Ödeme kuruluşu API anahtarlarının envelope encryption ile (veri anahtarı + ana anahtar ile sarmalama, anahtar sürümleme) saklanması; hiçbir gizli bilginin düz metin olarak veritabanına veya log kayıtlarına yazılmaması.
- Kart numarasının hiçbir katmanda bulunmaması; log kayıtlarında PII/gizli bilgi redaksiyonu.
- Müşteri bazlı veri izolasyonu ve yetkilendirme, en az yetki ilkesi.
- Değiştirilemez (append-only) denetim kaydı; her tahsilat denemesi için tekil referans ve çift-tahsilat için veritabanı seviyesinde engel.
- Müşteri bazlı kill-switch: talep halinde tüm tahsilat denemeleri anında durdurulur.
- Erişim kayıtlarının tutulması, düzenli yedekleme ve ihlal müdahale süreci. Veri ihlali halinde KVKK Kurulu'na 72 saat içinde, ilgili kişilere makul sürede bildirim yapılır.
10. İlgili kişinin hakları (KVKK m.11)
Her ilgili kişi; kişisel verisinin işlenip işlenmediğini öğrenme, işlenmişse buna ilişkin bilgi talep etme, işlenme amacını ve amaca uygun kullanılıp kullanılmadığını öğrenme, yurt içinde/yurt dışında aktarıldığı üçüncü kişileri bilme, eksik veya yanlış işlenmişse düzeltilmesini isteme, KVKK m.7 şartları çerçevesinde silinmesini/yok edilmesini isteme, düzeltme ve silme işlemlerinin aktarılan üçüncü kişilere bildirilmesini isteme, münhasıran otomatik sistemlerle analiz edilmesi suretiyle aleyhine bir sonuç doğmasına itiraz etme ve kanuna aykırı işleme nedeniyle zararının giderilmesini talep etme haklarına sahiptir.
Talep, RetryCharge'ın veri işleyen sıfatıyla işlediği verilere ilişkinse, talep ilgili müşteri işletmeye (veri sorumlusuna) yönlendirilir ve RetryCharge müşteriye gerekli desteği sağlar.
11. Başvuru yöntemi
Başvurular Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ uyarınca; ad-soyad, imza (yazılı başvuruda), T.C. kimlik numarası, tebligata esas adres, varsa e-posta/telefon ve talep konusu belirtilerek şu yollarla iletilebilir:
- E-posta: hello@retrycharge.com — konu satırına "KVKK Başvurusu" yazılmalıdır (sistemde kayıtlı e-posta adresinden gönderilmesi halinde).
- Yazılı: Kuruluş sonrası yayımlanacak kayıtlı adrese ıslak imzalı dilekçe ile.
Başvurular en geç 30 gün içinde ücretsiz olarak sonuçlandırılır; işlemin ayrıca bir maliyet gerektirmesi halinde Kurul'ca belirlenen tarifedeki ücret alınabilir. Başvurunun reddedilmesi, verilen cevabın yetersiz bulunması veya süresinde cevap verilmemesi halinde ilgili kişi, cevabı öğrendiği tarihten itibaren 30 ve her hâlde 60 gün içinde Kişisel Verileri Koruma Kurulu'na şikâyette bulunabilir.
Değişiklikler
Bu metin mevzuat değişiklikleri veya hizmet kapsamındaki güncellemeler nedeniyle revize edilebilir. Güncel sürüm daima bu sayfada yayımlanır; esaslı değişiklikler müşteri işletmelere e-posta ile bildirilir.