6698 SAYILI KANUN · AYDINLATMA
KVKK Aydınlatma Metni
Bu metin, KârKalkan hizmetinde kişisel veri elde edilmesi sırasında ilgili kişiye verilmesi gereken temel bilgileri ayrı ve açık biçimde sunmak için hazırlanmıştır.
Nihai aydınlatma henüz yürürlükte değilKVKK m.10 gereği veri sorumlusunun kimliği ve başvuru kanalı zorunludur. Repo içinde doğrulanmış işletmeci unvanı/kimliği ve hizmete elverişli KVKK başvuru kanalı bulunmadığından bu alanlar tamamlanmadan metin nihai kabul edilmemelidir.
Sürüm: 21 Ağustos 2026Dayanak: 6698 sayılı KanunDurum: hazırlık metni
1. Veri sorumlusu
Veri sorumlusu: GERÇEK KİŞİ / TÜZEL KİŞİ UNVANI
Başvuru/iletişim: TEBLİGATA ELVERİŞLİ ADRES VE/VEYA KVKK BAŞVURU KANALI
KârKalkan bir ürün/marka adıdır; kanunun veri sorumlusu kimliği istediği yerde yalnız marka adı kullanılmamalıdır.
2. İşlenen veri kategorileri, amaçlar ve öngörülen hukuki sebepler
| Veri / işlem | Amaç | Öngörülen hukuki sebep |
| Hesap e-postası, hesap kimliği, doğrulama ve oturum kayıtları | Hesap oluşturma, giriş, parola kurtarma ve hesap güvenliği | KVKK m.5/2(c) sözleşmenin kurulması/ifası; güvenlik için uygulanabildiği ölçüde m.5/2(f) meşru menfaat |
| Mağaza adı, pazaryeri/satıcı tanımlayıcısı, bağlantı durumu, senkron geçmişi | Kullanıcının seçtiği satış kanalını bağlamak ve hizmeti sunmak | KVKK m.5/2(c) |
| API/partner bağlantı bilgileri ve OAuth belirteçleri | Yetkili mağaza verisine sunucu tarafında erişmek | KVKK m.5/2(c); güvenlik kontrolleri için uygulanabildiği ölçüde m.5/2(f) |
| Satış, iade, komisyon, kargo, stopaj, maliyet ve benzeri finans/ürün kayıtları | Kârlılık, maliyet kapsamı, finansal veri güveni ve karar/risk görünümü üretmek | KVKK m.5/2(c) |
| Azaltılmış banka mutabakat verileri | Pazaryeri hakedişleri ile banka girişleri arasında kullanıcı onayına tabi aday eşleşmeler üretmek | KVKK m.5/2(c) |
| Abonelik ve faturalandırma durum kayıtları | Plan erişimini ve ödeme durumunu yönetmek | KVKK m.5/2(c); uygulanabildiği ölçüde m.5/2(ç) hukuki yükümlülük |
| Güvenli hata kodları, rate-limit ve güvenlik kayıtları | Hizmeti korumak, kötüye kullanımı önlemek ve teknik arızayı teşhis etmek | KVKK m.5/2(f); uygulanabildiği ölçüde m.5/2(ç) |
| Kullanıcının isteğe bağlı AI analiz kutusuna yazdığı kısa finans sorusu | Kullanıcının seçili dönem için istediği finans açıklamasını üretmek | Özellik kullanıcı tarafından çağrıldığında hizmetin ifası kapsamında m.5/2(c) değerlendirilmiştir; canlıya çıkış öncesi fiilî kullanım ve sözleşme modeliyle tekrar doğrulanmalıdır |
| AI için azaltılmış/agrega kanıt paketi: toplam satış/iade/komisyon/kargo/platform bedeli/stopaj/kalan tutar, güven skoru, sınırlı ürün agregaları ve veri boşluğu sinyalleri | Modelin KârKalkan’ın önceden hesapladığı sonuçları açıklamasını ve yalnız mevcut kanıtlara referans vermesini sağlamak | Özellik kullanıcı tarafından çağrıldığında m.5/2(c); güvenlik ve kötüye kullanım sınırlaması için uygulanabildiği ölçüde m.5/2(f). Gerçek veri envanteri ve sağlayıcı sözleşmesiyle doğrulanmalıdır |
| Anonim/agrega web ve onboarding analitiği | Ürün kullanımını toplu olarak ölçmek ve onboarding sürtünmesini azaltmak | Kişiyi tanımlamayan agregalar kişisel veri olarak tasarlanmamıştır; kişisel veri niteliği doğarsa ayrıca uygun hukuki sebep ve minimizasyon değerlendirilmelidir |
Bu tablo canlıya çıkış öncesinde fiilî veri envanteriyle karşılaştırılmalı; her işleme faaliyetinin amacı, hukuki sebebi ve saklama süresi gerçek operatör tarafından ayrı ayrı doğrulanmalıdır.
3. Kanıta bağlı AI özelliğinin veri sınırı
KârKalkan’daki AI katmanı finansal hesaplama otoritesi değildir. Satış, iade, komisyon, kargo, stopaj, ürün katkısı ve veri güveni gibi rakamlar önce KârKalkan’ın deterministik finans motorunda hesaplanır; model yalnız sunucu tarafından oluşturulan azaltılmış kanıt paketini açıklamak için kullanılır.
- Model bağlamına pazaryeri API anahtarları/OAuth belirteçleri, service-role sırları veya ödeme anahtarları gönderilmemesi tasarlanmıştır.
- Ham sipariş satırları, müşteri kayıtları ve banka açıklamalarının model bağlamına gönderilmemesi tasarlanmıştır.
- Kullanıcıdan AI soru alanına müşteri adı, e-posta, telefon, IBAN veya başka üçüncü kişi kişisel verisi yazmaması istenir; belirgin kişisel veri kalıpları sunucu tarafında ayrıca reddedilir.
- Modelin her bulgu/önerisi sunucu tarafından üretilmiş kanıt kimliklerine bağlanmak zorundadır. Geçersiz kanıt referansı bulunan model cevabı reddedilir ve deterministik kanıt özeti gösterilir.
- Bu sürüm AI’a para transferi, fiyat değiştirme, muhasebe kaydı gönderme, abonelik değiştirme veya başka geri döndürülemez finansal işlem yapma yetkisi vermez.
- KârKalkan bu uygulamada AI konuşma geçmişini kendi veritabanında kalıcı bir sohbet kaydı olarak saklamaz. Model API isteğinde sağlayıcı tarafı saklama davranışını azaltmak amacıyla
store:false talep edilir; buna rağmen sağlayıcının güncel sözleşme/retention hükümleri ticari aktivasyondan önce ayrıca incelenmelidir.
4. Toplama yöntemi
Veriler; web uygulamasındaki hesap ve form alanlarından, kullanıcının yüklediği CSV raporlarından, kullanıcının yetkilendirdiği pazaryeri API/OAuth bağlantılarından, ödeme sağlayıcısından gelen imzalı sunucu olaylarından ve teknik güvenlik/operasyon kayıtlarından tamamen veya kısmen otomatik yollarla elde edilebilir. AI analizi yalnız kullanıcı özelliği çağırdığında kısa soru ve sunucu tarafından türetilen azaltılmış finans kanıt paketi üzerinden çalışır.
5. Aktarım yapılan alıcı grupları ve amaçlar
- Altyapı sağlayıcıları: Supabase (kimlik doğrulama, veritabanı, Vault, Edge Functions) ve Vercel (barındırma, web analitiği) — hizmetin çalıştırılması ve güvenliği.
- AI model sağlayıcısı: yalnız özellik gerçek operatör tarafından etkinleştirilirse OpenAI API — kullanıcının kısa finans sorusunu ve azaltılmış/agrega KârKalkan kanıt paketini açıklamak. Ticari aktivasyon öncesinde veri işleme şartları, alt işleyenler, saklama ve yurt dışı aktarım mekanizması doğrulanmalıdır.
- Ödeme sağlayıcısı: Paddle, etkinleştirildiğinde — ödeme/abonelik/fatura süreçleri. Kart verisi KârKalkan sunucularında toplanmaz.
- Güvenlik hizmeti: Have I Been Pwned Pwned Passwords — yalnız k-anonim parola sızıntı kontrolü; düz parola gönderilmez.
- Hata izleme: Sentry, yalnız etkinleştirilmişse — veri azaltılmış güvenli hata kodları ve teknik etiketler.
- Pazaryerleri: Trendyol, Hepsiburada, n11, Amazon ve FLO — kullanıcının yetkilendirdiği entegrasyonu çalıştırmak.
- Yetkili merciler: geçerli hukuki zorunluluk bulunduğunda ilgili kamu kurumları ve adli/idari merciler.
6. Yurt dışına aktarım
Bulut, ödeme, hata izleme, güvenlik ve AI sağlayıcılarının veri işleme lokasyonları Türkiye dışında olabilir. Canlı ticari kullanım öncesinde fiilî alıcı/ülke haritası çıkarılmalı ve her yurt dışı aktarımı için KVKK m.9 kapsamındaki güncel aktarım şartlarından uygun olanı doğrulanmalıdır. AI sağlayıcısının yalnız teknik olarak bağlanmış olması, yurt dışı aktarım yükümlülüğünün yerine getirildiği anlamına gelmez. Standart sözleşme kullanılıyorsa uygun sözleşme türü ve Kuruma bildirim yükümlülüğü ayrıca işletilmelidir.
7. Saklama ve imha yaklaşımı
Hesap, mağaza, finans, faturalandırma ve güvenlik verileri için saklama süreleri gerçek operatörün fiilî veri envanteri ve hukuki yükümlülüklerine göre canlı satıştan önce kategori bazında belirlenmelidir. AI soru/cevap geçmişi KârKalkan veritabanında kalıcı sohbet geçmişi olarak tutulmamaktadır; ancak harici AI sağlayıcısının güncel teknik log/saklama hükümleri ayrıca incelenmelidir. Hesap silme akışı mevcut olmakla birlikte kanunen saklanması gereken kayıtlar varsa istisna süresi gerçek operatörce tanımlanmalıdır.
8. Otomatik karar verme sınırı
AI Finans Analisti bu sürümde kullanıcı adına bağlayıcı veya geri döndürülemez finansal işlem gerçekleştirmez. Ürün, veri güveni düşük olduğunda ticari aksiyon önermek yerine veri kapsamının tamamlanmasını önceliklendirecek şekilde tasarlanmıştır. Kullanıcı, önemli mali/ticari karar öncesinde kaynak kayıtları ve gerektiğinde yetkili uzman görüşünü kontrol etmelidir.
9. KVKK m.11 kapsamındaki haklarınız
İlgili kişi veri sorumlusuna başvurarak, koşulları oluştuğunda:
- kişisel verisinin işlenip işlenmediğini öğrenebilir ve işlenmişse bilgi isteyebilir,
- işleme amacını ve amaca uygun kullanılıp kullanılmadığını öğrenebilir,
- yurt içinde veya yurt dışında aktarılan üçüncü kişileri öğrenebilir,
- eksik veya yanlış işlenen verilerin düzeltilmesini isteyebilir,
- kanundaki şartlar çerçevesinde silme veya yok etme talebinde bulunabilir ve ilgili üçüncü kişilere bildirim isteyebilir,
- münhasıran otomatik sistemler vasıtasıyla analiz sonucu aleyhine bir sonucun ortaya çıkmasına itiraz edebilir,
- kanuna aykırı işleme nedeniyle zarara uğraması hâlinde zararının giderilmesini talep edebilir.
10. Başvuru yöntemi
Başvurular, nihai veri sorumlusu bilgisi doğrulandıktan sonra KVKK BAŞVURU E-POSTASI / KEP / POSTA ADRESİ kanalına yapılacaktır. Kimlik doğrulama için gereğinden fazla belge istenmemeli; başvuru kayıtları yalnız talebi sonuçlandırmak ve hukuki yükümlülüğü ispatlamak için gerekli ölçüde tutulmalıdır.