AppyGuard
Taslak — avukat onayı bekleniyor · sürüm 2026-08

KVKK Aydınlatma Metni ve Veri İşleme Şartları

AVUKAT KONTROLÜNE GİDECEK TASLAKTIR. 6698 sayılı KVKK ve güncel Kurul kararlarına uygunluğu avukat teyit etmelidir. 2026-08-13.

1. Veri Sorumlusu / Veri İşleyen İlişkisi

AppyGuard hizmeti kapsamında Müşteri veri sorumlusu, Appykod veri işleyen sıfatıyla hareket eder. Appykod, Müşteri'nin sunucu ve sitelerine yalnızca hizmetin gerektirdiği ölçüde erişir; kişisel verileri Müşteri'nin talimatları ve bu metin dışında hiçbir amaçla işlemez.

2. Erişilen ve İşlenen Veriler

Hizmetin doğası gereği aşağıdaki veri kategorilerine erişim söz konusu olabilir:

  • Sunucu/sistem verileri: log kayıtları, metrikler, hata kayıtları (IP adresleri ve kullanıcı tanımlayıcıları içerebilir)
  • Yedek içerikleri: site dosyaları ve veritabanları — Müşteri'nin son kullanıcılarına ait kişisel verileri (ad, e-posta, telefon, sipariş bilgisi vb.) içerebilir
  • Erişim bilgileri: SSH anahtarları, panel erişimleri (müşteri başına izole saklanır)

3. İşleme Amaçları ve Hukuki Sebep

Veriler yalnızca; kesintisizlik izleme, yedekleme ve geri dönüş, hata teşhisi ve giderme, güvenlik güncellemeleri ve raporlama amaçlarıyla, KVKK m.5/2(c) "sözleşmenin ifası" hukuki sebebine dayanarak işlenir.

4. Güvenlik Tedbirleri

  • Yedekler uçtan uca şifrelenir (müşteri başına ayrı anahtar); şifreleme anahtarları erişim kontrollü kasada + çevrimdışı kopyada tutulur
  • Müşteri verileri müşteri bazında izole edilir (ayrı depo alanı, ayrı erişim anahtarı, ayrı SSH kimliği)
  • Tüm operatör erişimleri merkezi kimlik doğrulama (SSO) arkasındadır ve erişim envanteri tutulur
  • Veriler yurt dışında barındırılan altyapıda saklanır — (Avukat: KVKK m.9 yurt dışına aktarım şartını ve güncel yeterlilik/taahhütname (standart sözleşme / açık rıza) mekanizmasını değerlendirin. Hangi mekanizmanın seçileceğine bu belge KARAR VERMEZ; karar için somut olgular aşağıdadır.)

Somut olgular (2026-08-23, teknik ekip — avukatın kararı için):

  • Yedek deposu (müşteri site dosyaları + veritabanı dökümleri, şifreli): Backblaze B2, bölge eu-central-003 — veri merkezi Amsterdam, Hollanda (AB). Veri, müşteri sunucusundan çıkmadan önce müşteriye özel anahtarla (restic, AES-256) şifrelenir; sağlayıcı açık veriyi görmez. Bölge değişmez (kova oluşturulurken sabitlenir); ABD bölgesi KULLANILMAMAKTADIR.
  • İzleme altyapısı (Guard sunucusu: erişilebilirlik kayıtları, sunucu metrikleri, hata izleme olayları, destek talepleri, panel hesapları): Netcup GmbH VPS, veri merkezi Nürnberg, Almanya (AB).
  • İşletme kayıtları (talepler, abonelik/ödeme kayıtları, denetim izi, tercihler): aynı B2 kovasında (Amsterdam), JSON olarak; restic snapshot'ına da girer.
  • Transit: tüm aktarımlar TLS; B2 ve Netcup ile veri işleme sözleşmesi (DPA) sağlayıcı standart metinleridir (talep üzerine eklenir).
  • Alt işleyen listesi (§6): Backblaze Inc. (ABD merkezli şirket, AB bölgesi veri merkezi — avukat: şirket merkezi ABD olduğu için "yurt dışına aktarım" değerlendirmesinde bu ayrım dikkate alınmalı), Netcup GmbH (Almanya), Google Workspace (e-posta gönderimi, bildirimler).
  • Bildirim kanalları: e-posta (Google Workspace), WhatsApp (Meta — yalnız kısa kesinti/düzelme metni ve müşterinin verdiği telefon numarası), Telegram (yalnız ops'a iç alarm; müşteri verisi taşımaz).

5. Saklama ve İmha

Yedekler pakete göre 30/90/180 gün saklanır; süre sonunda otomatik silinir. Sözleşme sona erdiğinde: son yedek Müşteri'ye teslim edilir, tüm yedekler ve erişim bilgileri 30 gün içinde imha edilir, imha yazılı teyit edilir.

6. Alt İşleyenler

Appykod, altyapı sağlayıcıları (VPS ve nesne depolama) ile sınırlı alt işleyen kullanır; güncel liste talep üzerine paylaşılır. Alt işleyen değişikliği Müşteri'ye önceden bildirilir.

7. İlgili Kişi Hakları

Müşteri'nin son kullanıcılarından gelen KVKK m.11 başvuruları veri sorumlusu sıfatıyla Müşteri'ye yönlendirilir; Appykod teknik gereklerini (silme, düzeltme, kayıt sağlama) Müşteri talimatıyla 30 gün içinde yerine getirir.