KVKK Aydınlatma Metni
Son güncelleme: 2026-09-16
1. Veri Sorumlusu
Muhasip ("Platform"), 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") kapsamında veri sorumlusu sıfatıyla, kullanıcı bilgilerini aşağıda açıklanan amaçlarla işler.
2. İşlenen Kişisel Veriler
- Kimlik bilgileri: Ad, soyad
- İletişim bilgileri: E-posta, telefon, adres
- Hesap bilgileri: Şifre (hash'li), oturum tokenları
- Vakıf operasyon verileri: Sponsor/öğrenci kayıtları, ödeme geçmişi
- İşlem güvenliği: IP adresi, tarayıcı bilgisi ve denetim kayıtları
3. İşleme Amaçları
- Hizmetin sunulması ve sözleşmesel yükümlülüklerin yerine getirilmesi
- Kurum yönetimi (sponsor-öğrenci takibi, ödeme kayıtları)
- Faturalandırma ve mali işlemler
- Yasal yükümlülüklerin yerine getirilmesi
- Hizmet kalitesinin iyileştirilmesi (anonim analitik)
4. İşlemenin Hukuki Sebebi
- KVKK madde 5/2/c — Sözleşmenin kurulması ve ifası
- KVKK madde 5/2/ç — Veri sorumlusunun hukuki yükümlülüğü
- KVKK madde 5/2/f — Meşru menfaat
- Açık rıza (pazarlama amaçlı iletişim için)
5. Veri Aktarımı
Verileriniz, hizmetin sağlanması için aşağıdaki tedarikçilerle paylaşılabilir:
- Supabase (veritabanı + kimlik doğrulama, AB sunucuları)
- Vercel (web hosting, küresel CDN)
- iyzico (ödeme işlemcisi, yalnız kart bilgileri — biz görmeyiz)
- Resend / SendGrid (e-posta gönderimi)
5.1. Kurum Verilerinin Ayrı Tutulması ve Yetkili Erişim
STK 360 Anonim Şirketi tarafından işletilen Muhasip, çoklu kurum mimarisiyle çalışır. Her kurumun sponsor, öğrenci, bağışçı, kasa, cari, makbuz, belge, rapor ve ayar kayıtları ayrı kurum kimliği altında tutulur. Sistem, teknik seviyede kurum kapsamı ve yetki kontrolleri uygular; kullanıcılar yalnızca bağlı oldukları kurum ve rol kapsamında veriye erişebilir.
Destek erişimi gerektiğinde, destek ekibinin kurum paneline erişimi kurum yetkilisinin açık iznine ve süreli destek oturumuna bağlıdır. Bu erişim; arıza giderme, veri tutarlılığı kontrolü, kullanıcı yönlendirmesi ve destek talebi çözümü amaçlarıyla sınırlıdır. Süper yönetici erişimi platform güvenliği, lisans, faturalandırma, kötüye kullanım önleme ve sistem sürekliliği amacıyla ayrıca yetkilendirilmiş personel tarafından kullanılabilir.
5.2. Özel Nitelikli Veri ve Hassas Alanlar
Vakıf, dernek ve eğitim kurumlarının operasyonlarında sağlık notu, ihtiyaç sahipliği bilgisi, öğrenci/veli bilgisi, bağış tercihleri veya mali durum açıklamaları gibi hassas alanlar oluşabilir. Platform bu alanların girilmesini zorunlu kılmaz; kurum yöneticileri yalnızca gerekli, ölçülü ve mevzuata uygun bilgileri sisteme girmelidir. Açık rıza gerektiren süreçlerde rıza metni ve kayıt zamanı kurum tarafından ayrıca saklanmalıdır.
5.3. Denetim, Log ve Güvenlik Kayıtları
Muhasip; oturum açma, yetki değişikliği, kayıt oluşturma, düzenleme, silme, dışa aktarma, makbuz/fatura işlemleri ve destek oturumları gibi olayları denetim kayıtlarında saklayabilir. Bu kayıtlar güvenlik, uyuşmazlık çözümü, kötüye kullanım tespiti, yasal yükümlülük ve hizmet kalitesini artırma amaçlarıyla işlenir. Denetim kayıtlarında gereksiz kişisel veri tutulmaması için teknik maskeleme ve asgari veri ilkesi uygulanır.
6. Saklama Süreleri
- Aktif hesaplar: hesap kapanana kadar
- Kapatılan hesaplar: 30 gün geri alma penceresi, sonra silme
- Mali kayıtlar: TTK madde 82 — 10 yıl
- Denetim kayıtları: 1 yıl
Öğrenci, personel ve sponsor profil fotoğrafı değiştirildiğinde önceki fotoğraf silinmez; kurumun belge arşivinde bir belge kaydı olarak kalır. Bu saklamanın amacı kayıt bütünlüğünün ve geriye dönük denetlenebilirliğin korunmasıdır. Önceki fotoğraflar otomatik olarak silinmez; kurum, kendi mevzuat yükümlülüklerine göre saklamaya gerek görmediği önceki fotoğrafları yetkili kullanıcılar aracılığıyla silebilir.
6.1. Silme, Anonimleştirme ve Dışa Aktarım
Kullanıcı hesabının kapatılması veya veri silme talebi halinde, yasal saklama zorunluluğu bulunan mali ve resmi kayıtlar mevzuattaki süreler boyunca korunabilir. Bunun dışındaki kişisel veriler makul teknik süre içinde silinir, anonimleştirilir veya kurum operasyonunun gerektirdiği ölçüde ayrıştırılır. Kurum yöneticileri, KVKK kapsamındaki talepleri değerlendirirken yasal saklama yükümlülükleri ile veri sahibinin haklarını birlikte dikkate almalıdır.
Veri dışa aktarımı talep edildiğinde, sistem yalnızca yetkili kullanıcının erişebildiği kurum verisini üretir. Dışa aktarma işlemleri denetim kaydına alınır ve başka kurum verilerinin rapora karışmaması için kurum kapsamı kontrolleri uygulanır.
7. Haklarınız
KVKK madde 11 kapsamında aşağıdaki haklara sahipsiniz:
- Verilerinizin işlenip işlenmediğini öğrenme
- İşlenmişse bilgi talep etme
- İşleme amacını ve uygun kullanılıp kullanılmadığını öğrenme
- Yurt içi/dışı aktarılan üçüncü kişileri bilme
- Eksik/yanlış işlenmişse düzeltilmesini isteme
- Silinmesini veya yok edilmesini isteme
- Otomatik analiz aleyhine itiraz etme
- Zarara uğramışsanız tazminat isteme
8. İletişim
Haklarınızı kullanmak için: kvkk@muhasip.de
9. Başvuru Usulü ve Kimlik Doğrulama
STK 360 Anonim tarafından işletilen Muhasip platformunda KVKK başvuruları, başvuruyu yapan kişinin kimliğinin makul yöntemlerle doğrulanmasından sonra işleme alınır. Başvuru sahibinden yalnızca talebin sonuçlandırılması için gerekli bilgiler istenir; ek bilgi talebi, başvurunun güvenli şekilde yanıtlanması amacıyla sınırlı tutulur. Kurum adına yapılan başvurularda temsil yetkisini gösteren belge talep edilebilir.
10. Teknik ve İdari Tedbirler
Kişisel veriler kurumlara göre ayrı tutulur. Veri saklama altyapısı, kurum hesabı kapsamı, rol tabanlı yetkilendirme, denetim kayıtları, oturum zaman aşımı, güvenli çerezler ve yedekleme süreçleriyle korunur. Hassas işlemlerde destek erişimi ayrıca izin ve kayıt mekanizmasına bağlanır. Hizmet sağlayıcılarla yapılan veri işleme ilişkilerinde gizlilik ve güvenlik yükümlülükleri sözleşme altına alınır.
11. Özel Nitelikli Veriler
Platformun standart kullanımı özel nitelikli kişisel veri toplamayı amaçlamaz. Kurumların açıklama/not alanlarına sağlık, dini kanaat, biyometrik veri veya benzeri özel nitelikli veri girmemesi esastır. Zorunlu bir yardım veya eğitim sürecinde özel nitelikli veri işlenmesi gerekiyorsa açık rıza, saklama süresi, erişim yetkisi ve silme prosedürü kurum tarafından ayrıca belirlenmelidir.
Platformun kendi işlevleri bakımından bu ilkenin tek istisnası, öğrenci profil fotoğrafında kurum ayarlarında açık olduğunda uygulanan ve kurumun kapatabileceği otomatik yüz kadrajıdır. Ayrıntılar 11.1 bölümündedir.
Ne zaman uygulanır: Yalnızca özellik kurumun ayarlarında açıksa ve öğrenci profil fotoğrafı öğrenci sayfasındaki fotoğraf yükleme penceresinden yüklenirken uygulanır. Yeni öğrenci kayıt formunda, başvuru formlarında ve Belgeler bölümünden yapılan yüklemelerde uygulanmaz; personel ve sponsor fotoğraflarında uygulanmaz. Özellik kurum bazında çalışır ve kurumlar için varsayılan olarak açıktır; daha önce özelliği kapatmış kurumlarda kapalı kalır. Kurum yöneticisi Öğrenci ayarlarındaki Fotoğraf ayarları bölümünden istediği zaman kapatabilir. Kapalı olduğu kurumda hiçbir fotoğrafa uygulanmaz.
Ne yapılır: Fotoğraftaki yüzün konumu bulunur ve fotoğraf, yüz ortalanacak biçimde kare olarak kırpılır.
Nasıl yapılır: İşlem yalnızca fotoğrafı yükleyen kişinin tarayıcısında yapılır. Gerekli yazılım ve model Muhasip sunucusundan yüklenir; fotoğraf bu amaçla Muhasip sunucusuna veya başka bir hizmete gönderilmez.
Hangi bilgi hesaplanır: Yalnızca fotoğrafın kırpılacağı alanın konumu hesaplanır. Yüz tanıma veya yüz eşleştirme yapılmaz; yüz şablonu ya da yüze ait kalıcı bir iz oluşturulmaz. Hesaplanan konum sunucuya gönderilmez, kaydedilmez ve işlem bitince silinir.
Orijinal fotoğraf: Kırpılmamış orijinal fotoğraf yüklenmez. Yalnızca kırpılmış ve en fazla 1024 piksele küçültülmüş hali kaydedilir; bu sırada fotoğrafın konum (GPS) gibi üst verileri silinir.
Birden fazla yüz veya yüz bulunmazsa: Hiçbir kişi seçilmez; fotoğrafın orta bölümü kullanılır. Yüzün konumu makul bir süre içinde bulunamazsa da orta bölüm kullanılır.
Amaç: Öğrenci profil fotoğraflarının listelerde, belgelerde ve çıktılarda tutarlı ve yüzü ortalanmış görünmesi; fotoğrafı yükleyen kişinin elle kırpma ihtiyacının azaltılması.
Veri sorumlusu ve hukuki sebep: Öğrenci fotoğrafları bakımından veri sorumlusu, öğrenciyi kaydeden kurumdur; Muhasip bu işlemde kurum adına veri işleyen olarak hizmet verir. İşlemenin hukuki sebebi veri sorumlusu kurum tarafından belirlenir. Özellik kurumda Muhasip varsayılanı olarak açıldıysa bu durum ve tarihi kayıt altına alınır. Kurum yöneticisi özelliği kendisi açtıysa ya da varsayılanla açık özelliği teyit ettiyse, gerekli hukuki değerlendirmeyi ve ilgili kişilere yapılacak bilgilendirmeyi tamamladığını beyan eder; beyanı veren yönetici ve beyan tarihi kayıt altına alınır. Özelliği kapatan yönetici ve kapatma tarihi de kayıt altına alınır.
Aktarım: Kadraj işlemi kapsamında kişisel veri üçüncü kişilere aktarılmaz.
Saklama: Kırpma konumu saklanmaz. Kırpılmış fotoğraf öğrencinin belgeleri arasında saklanır; fotoğraf değiştirildiğinde önceki fotoğraf da belge arşivinde kalır ve otomatik olarak silinmez. Bu belgelerin saklanması ve silinmesi 6. bölümde açıklandığı gibi kurumun sorumluluğundadır.
Haklarınız ve itiraz: 7. bölümde sayılan haklarınızı kullanmak, otomatik kadraja itiraz etmek veya fotoğrafın düzeltilmesini ya da silinmesini istemek için öğrenciyi kaydeden kuruma başvurabilirsiniz. Kurum bu özelliği kapatabilir, fotoğrafı yüz kadrajı kullanılmadan Belgeler bölümünden yükleyip profil fotoğrafı yapabilir veya fotoğrafı kaldırabilir.
12. Veri Minimizasyonu ve Silme
Muhasip, hizmetin amacıyla bağlantılı olmayan verilerin toplanmamasını hedefler. Kurum yöneticileri, sponsor, öğrenci, personel, makbuz ve muhasebe kayıtlarında gereksiz serbest metin kullanımından kaçınmalıdır. Yasal saklama yükümlülüğü bulunmayan veriler, hesap kapatma, kurum talebi veya veri sahibinin geçerli silme talebi üzerine güvenli şekilde silinir ya da anonim hale getirilir.
Not: Bu metin örnek niteliğindedir, hukuk danışmanı tarafından nihai versiyona dönüştürülmelidir.
Gizlilik Politikası
Son güncelleme: 2026-04-28
Muhasip, kullanıcılarımızın gizliliğine önem verir. Bu politika, hangi bilgileri topladığımızı, neden topladığımızı ve nasıl koruduğumuzu açıklar.
Topladığımız Bilgiler
- Hesap oluştururken: ad, e-posta, şifre (hash'li)
- Kurum yönetiminde: sponsor/öğrenci kayıtları, ödeme bilgileri
- Otomatik: IP, tarayıcı, oturum süreleri (yalnızca güvenlik amaçlı)
Nasıl Kullanıyoruz
- Hizmeti sağlamak ve geliştirmek
- Hesap güvenliği ve dolandırıcılık önleme
- Faturalandırma ve müşteri desteği
- Yasal yükümlülükleri yerine getirmek
Kurum Verilerinin Ayrı Tutulması
Muhasip, her vakfın verisini diğer kurumlardan ayrı tutar. Bir vakfın verisi başka bir vakıf tarafından ASLA görüntülenemez. Süper admin yetkisi yalnızca destek amaçlı kullanılır ve denetim kaydına işlenir.
Yetki ve Destek Erişimi
Muhasip içinde roller görev ayrılığı esasına göre tasarlanır. Kurum sahibi ve yöneticileri operasyonel kayıtları yönetebilir; görüntüleyici roller yazma işlemi yapamaz; şube yöneticileri yalnızca yetkili oldukları şube kapsamındaki kayıtlara erişir. Destek ekibi, kurum tarafından açıkça izin verilmediği sürece müşteri paneline bağlanamaz. Destek oturumları arıza çözümü ve kullanıcı yardımı amacıyla sınırlıdır.
Güvenlik kayıtları; yetkisiz erişim denemelerini, başarısız girişleri, şüpheli oturum hareketlerini ve önemli yönetim aksiyonlarını izlemek için tutulur. Bu kayıtlar reklam veya profil çıkarma amacıyla kullanılmaz. Kurum verileri üzerinde yapılan dışa aktarma, toplu işlem ve entegrasyon çağrıları ayrıca denetlenir.
Çerezler
Yalnızca oturum yönetimi için strict gerekli çerezler kullanırız. İzlenme/reklam çerezi yok.
Üçüncü Taraflar
Hizmet için kullandığımız altyapı sağlayıcıları (Supabase, Vercel, iyzico, Resend) kendi gizlilik politikalarına tabidir. Detay için KVKK Aydınlatma Metni'ne bakın.
Veri Minimizasyonu ve Güvenli Saklama
Platform, hizmetin sunulması için gerekli olmayan verileri toplamamayı hedefler. Ödeme, makbuz, öğrenci, sponsor, cari ve belge kayıtları kurum tarafından girilen içerikten oluşur; bu nedenle kurum kullanıcılarının yalnız gerekli ve doğru bilgiyi kaydetmesi önemlidir. Hassas alanlar için maskeleme, rol bazlı görüntüleme ve denetim izi prensipleri uygulanır.
Yedekleme, geri yükleme ve felaket kurtarma süreçleri güvenli altyapı üzerinde yürütülür. Test ortamlarında gerçek üretim verisinin kullanılmaması, canlı dışı denemelerde güvenli test verisi kullanılması ve gizli anahtarların yalnız yetkili ortamlarda saklanması temel çalışma ilkesidir.
İletişim
Sorular için: gizlilik@muhasip.de
Erişim Yetkileri ve Destek
Kurum kullanıcıları yalnızca kendi rollerinin izin verdiği verileri görebilir. Sahip ve yönetici rolleri kurum ayarlarını yönetebilir; görüntüleyici rolü yazma işlemi yapamaz; şube yöneticisi yalnızca kendisine tanımlanan şube kapsamındaki kayıtları görür. Destek ekibi, kurum tarafından teknik destek izni verilmediği sürece müşteri panelindeki operasyon verilerine erişemez.
Güvenlik Kayıtları
Oturum açma, başarısız erişim, yetki reddi, veri dışa aktarımı ve kritik finansal işlemler güvenlik ve denetim amacıyla kaydedilir. Bu kayıtlar, hizmetin kötüye kullanımını önlemek, tenant izolasyonunu doğrulamak ve yasal yükümlülüklere cevap verebilmek için tutulur. Kayıtlarda gereksiz kişisel veri biriktirilmemesi için maskeleme ve kapsam sınırlaması uygulanır.
Veri Aktarımı ve Saklama
Kurum verileri, hizmetin çalışması için gerekli altyapı ve entegrasyon sağlayıcılarına sınırlı şekilde aktarılır. Kart bilgileri Muhasip tarafından saklanmaz; ödeme sağlayıcının güvenli altyapısında işlenir. Makbuz, muhasebe ve fatura kayıtları ilgili mevzuatın gerektirdiği süre boyunca saklanabilir. Operasyonel loglar ve geçici dosyalar ise amaçları sona erdiğinde silinir veya anonimleştirilir.
Kullanım Şartları
Son güncelleme: 2026-04-28
Muhasip'ı ("Hizmet") kullanarak aşağıdaki şartları kabul etmiş sayılırsınız.
1. Hizmet Tanımı
Muhasip, vakıf, dernek ve Kuran kursları için çoklu kurum destekli yönetim platformudur. Sponsor takibi, öğrenci yönetimi, aylık ödeme kaydı ve raporlama sunar.
2. Hesap Sorumluluğu
- Hesap bilgilerinizin gizliliğinden siz sorumlusunuz
- Şifrenizi başkalarıyla paylaşmayın
- Yetkisiz erişim fark ederseniz derhal bildirin
3. Kabul Edilebilir Kullanım
- Sistemin amacı dışında (spam, dolandırıcılık, yasadışı içerik) kullanılamaz
- Diğer vakıfların verisine erişmeye çalışmak yasaktır
- Otomatik scraping/bot kullanımı API üzerinden yapılmalıdır
- Aşırı yük (DoS) oluşturacak istekler engellenebilir
3.1. Yetki, Destek ve Güvenlik Kuralları
Kullanıcılar yalnızca kurumları tarafından verilen rol ve izinler kapsamında işlem yapabilir. Başka kurum verisine erişmeye çalışmak, URL veya API parametreleriyle yetki sınırlarını aşmayı denemek, sistem günlüklerini manipüle etmek, sahte destek oturumu oluşturmak veya denetim izini gizlemeye çalışmak kesin olarak yasaktır.
Destek erişimi, kurum yetkilisinin verdiği izin süresi ve destek talebinin kapsamı ile sınırlıdır. Destek personeli müşteri verisini yalnız arıza çözümü, yönlendirme ve doğrulama amacıyla inceleyebilir. Kullanıcı, destek erişimini istediği zaman kapatabilir.
4. Faturalandırma
- 15 gün ücretsiz deneme süresi sunulur
- Aylık abonelik otomatik yenilenir
- İptal istediğiniz zaman yapılabilir, dönem sonuna kadar erişim devam eder
- Fatura faturalandırma günündedir, geç ödeme durumunda hesap askıya alınabilir
5. Veri Sahipliği
Kurumunuzun verisi kurumunuza aittir. Hesabınızı kapattığınızda 30 günlük geri alma penceresi vardır, sonra verileriniz silinir. Veri dışa aktarımı her zaman mümkündür.
5.1. Entegrasyonlar ve Üçüncü Taraf Hizmetler
Muhasip; ödeme kuruluşları, SMS/e-posta sağlayıcıları, e-belge servisleri, banka ekstresi sağlayıcıları, yapay zeka servisleri ve resmi süreç yardımcılarıyla entegre çalışabilir. Bu entegrasyonlar yalnız kurum tarafından yapılandırıldığı, gerekli anahtarlar girildiği ve ilgili modül/plan yetkisi açık olduğu durumda çalışır. Sandbox veya dry-run modunda yapılan denemeler gerçek para, gerçek SMS, gerçek e-posta veya resmi portal gönderimi oluşturmaz.
Üçüncü taraf hizmetlerde oluşan kesinti, kota aşımı, yanlış yapılandırma veya sağlayıcı hatası nedeniyle bazı işlemler gecikebilir. Platform bu durumlarda kullanıcıya teknik ayrıntı sızdırmadan güvenli hata mesajı göstermeyi ve işlem bütünlüğünü korumayı hedefler.
5.2. Veri Dışa Aktarma, Yedekleme ve Silme
Kurum verilerinin dışa aktarımı yalnız yetkili kullanıcılar tarafından yapılabilir ve işlem denetim kaydına yazılır. Hesap kapatma, veri silme veya anonimleştirme taleplerinde yasal saklama yükümlülükleri, mali kayıt süreleri ve kurumun resmi defter sorumlulukları dikkate alınır.
6. Hizmet Kesintisi
%99.9 uptime hedefliyoruz, ancak garanti vermiyoruz. Planlı bakım kesintileri en az 24 saat öncesinde duyurulur.
7. Sorumluluk Sınırı
Muhasip, dolaylı veya sonuçsal zararlardan sorumlu değildir. Toplam sorumluluğumuz son 12 ay ödediğiniz ücreti aşamaz.
7.1. Kullanıcı İçeriği ve Doğruluk Sorumluluğu
Sponsor, öğrenci, bağışçı, cari, makbuz, fatura, kasa, personel, defter ve rapor kayıtlarının doğruluğu kurum kullanıcılarının sorumluluğundadır. Sistem; tutar, kota, dönem, rol ve kurum kapsamı kontrolleri uygular; ancak kullanıcı tarafından girilen belge içeriğinin hukuki veya muhasebesel doğruluğunu tek başına garanti etmez.
8. Şartların Değişimi
Bu şartlar zaman zaman güncellenebilir. Önemli değişiklikler e-posta ile bildirilir.
9. Geçerli Hukuk
Türkiye Cumhuriyeti hukuku geçerlidir. Uyuşmazlıklar İstanbul mahkemelerinde çözülür.
10. Entegrasyonlar ve Üçüncü Taraf Hizmetler
Muhasip; ödeme, e-posta, SMS, banka ekstresi, e-belge, yapay zeka ve yedekleme gibi fonksiyonlar için üçüncü taraf sağlayıcılarla entegre çalışabilir. Bu sağlayıcıların kullanılabilmesi için kurum yöneticisinin ilgili anahtarları, yetkileri veya sandbox ayarlarını tanımlaması gerekebilir. Gerçek para, SMS veya resmi portal gönderimleri yalnızca kurumun açık talimatı ve ilgili sağlayıcı yapılandırmasıyla yapılır.
11. Kurum Sorumlulukları
Kurum, sisteme girdiği kişi, bağış, öğrenci, personel, muhasebe ve resmi rapor verilerinin doğruluğundan sorumludur. Muhasip hesaplama, raporlama ve denetim izleri sunsa da nihai beyan, makbuz, fatura ve defter kontrolü kurumun yetkili kişileri tarafından yapılmalıdır. Kurum kullanıcıları, rol ve şube yetkilerini güncel tutmalı; ayrılan personelin erişimini kaldırmalı; şüpheli işlem gördüğünde destek kanalına bildirmelidir.
12. Destek, Bakım ve Veri Taşınabilirliği
Destek hizmetleri çalışma saatleri, plan seviyesi ve teknik erişim iznine göre sağlanır. Planlı bakım önceden duyurulur; acil güvenlik bakımları önceden bildirim yapılmadan uygulanabilir. Kurumlar, yetkili kullanıcıları aracılığıyla verilerini dışa aktarabilir. Hesap kapatma sürecinde yasal saklama gerektiren kayıtlar mevzuat süresince korunabilir; diğer veriler makul süre içinde silinir veya anonim hale getirilir.
13. İletişim
Sorular için: iletişim@muhasip.de