Türkiye KVKK

Kişisel Verilerin Korunması Kanunu (KVKK) Uyum Notu

inMOLA, 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) kapsamında veri sorumlusu sıfatıyla nasıl işlem yaptığımızı, hangi kişisel verileri hangi amaçla işlediğimizi ve veri sahibi olarak haklarınızı bu belgede detaylandırır.

Son güncelleme: 21 Ağustos 2026

1. Veri Sorumlusu

6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") kapsamında veri sorumlusu:

  • Unvan: inMOLA Teknoloji Yazılım Hizmetleri A.Ş.
  • Adres: Ayazağa Mah. Azerbaycan Cad. 2B Ofis No:3K Kat:2, Sarıyer, İstanbul, Türkiye
  • E-posta: contact@inmola.com

2. VERBİS Kaydı

inMOLA Teknoloji Yazılım Hizmetleri A.Ş., KVKK madde 16 ve Kişisel Verileri Koruma Kurulu'nun 19/07/2018 tarihli ve 2018/87 sayılı kararı uyarınca belirlenen Veri Sorumluları Sicili (VERBİS) kayıt yükümlülüğü kapsamında değerlendirilmiştir.

Mevcut durum: Yıllık çalışan sayısı ve mali bilanço büyüklüğü, ilgili istisna kriterlerinin altında kaldığı için şirketimiz KVKK madde 16 kapsamında VERBİS'e kayıt zorunluluğuna tabi değildir. Bu istisnadan çıkacak koşullar oluştuğunda kayıt işlemi derhal başlatılacak ve numara bu sayfada güncellenecektir.

Referans: Kişisel Verileri Koruma Kurulu'nun 19/07/2018 sayılı kararı ile VERBİS istisnası uygulanan veri sorumluları listesi.

3. İşlenen Kişisel Veri Kategorileri

Aşağıdaki kişisel veri kategorileri, KVKK madde 6 ve genel ilkelere uygun şekilde işlenmektedir:

  • Kimlik verisi — ad, soyad, TCKN (yalnızca fatura düzenlenmesi için); pasaport numarası (yabancı müşteriler için).
  • İletişim verisi — e-posta, telefon numarası, adres bilgileri.
  • Müşteri işlem verisi — abonelik türü, hizmet aktivasyon tarihi, kullanım logları, destek talepleri.
  • Finans verisi — fatura bilgileri, ödeme geçmişi (kart bilgileri PCI-DSS uyumlu iyzico tarafından işlenir; sunucularımızda saklanmaz).
  • Şirket ve pazarlama verisi — şirket adı, web sitesi, sektör, rakip listesi, pazarlama pratiği bilgileri; hizmet kurulumu için toplanır.
  • İşlem güvenliği verisi — IP adresi, tarayıcı tipi, oturum log'ları, güvenlik olay kayıtları.

4. İşleme Amaçları (KVKK m.4/2)

Kişisel veriler aşağıdaki amaçlarla, ölçülü, güncel ve amacı ile bağlantılı olarak işlenmektedir:

  • Hizmet sözleşmesinin ifası ve müşteri kaydının açılması
  • Fatura düzenlenmesi ve tahsilatın yürütülmesi
  • Müşteri destek talepleri ve iletişim yönetimi
  • Ürün ve hizmetlerin iyileştirilmesi (ölçülebilir kullanım analizleri)
  • Yasal yükümlülüklerin (vergi, muhasebe, denetim) yerine getirilmesi
  • Bilgi güvenliği süreçlerinin işletilmesi ve olay tespiti
  • Doğrudan pazarlama (yalnızca açık rıza alındığında)

5. İşlemenin Hukuki Sebepleri (KVKK m.5)

Kişisel verileriniz aşağıdaki hukuki sebeplerden bir veya birkaçına dayanarak işlenir:

  • Bir sözleşmenin kurulması veya ifası (m.5/2-c) — hizmet aboneliğinizin sağlanması.
  • Hukuki yükümlülük (m.5/2-ç) — vergi, muhasebe ve diğer mevzuat gerekliliklerinin karşılanması.
  • Meşru menfaat (m.5/2-f) — hizmet güvenliği, dolandırıcılık önleme, ürün geliştirme; temel hak ve özgürlüklere zarar verilmemesi kaydıyla.
  • Açık rıza (m.5/1) — pazarlama iletişimleri, opsiyonel analitik çerezler ve rıza gerektiren diğer işlemeler için.

6. Yapay Zeka İşleme ve Model Eğitimi

Müşteri verileri, OpenAI, Anthropic, Google (Gemini) ve Perplexity API'lerine iletildiğinde bu sağlayıcıların standart API sözleşmeleri gereği model eğitiminde kullanılmaz. inMOLA olarak müşteri verilerini herhangi bir AI modelinin eğitiminde kullanmıyoruz, üçüncü taraflarla paylaşmıyoruz ve fine-tuning için tutmuyoruz.

AI hizmet sağlayıcılarına iletilen içerik, yalnızca ilgili modülün çıktısının üretilmesi için işlenir; sonuç döndükten sonra hem inMOLA hem de sağlayıcı tarafında politika süreleri içinde silinir. Bu yaklaşım, veri sorumlusu olarak KVKK m.4/2-ç uyarınca "işlendikleri amaçla bağlantılı, sınırlı ve ölçülü olma" ilkesinin uygulanmasıdır.

7. Veri Sahibi Olarak Haklarınız (KVKK m.11)

KVKK m.11 uyarınca veri sahibi olarak aşağıdaki haklara sahipsiniz:

  • Kişisel verilerinizin işlenip işlenmediğini öğrenme
  • İşlenmişse buna ilişkin bilgi talep etme
  • İşlenme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme
  • Yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri öğrenme
  • Eksik veya yanlış işlenmiş olması halinde düzeltilmesini isteme
  • KVKK m.7'de öngörülen şartlar çerçevesinde silinmesini veya yok edilmesini isteme
  • Düzeltme, silme ve yok etme işlemlerinin, verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme
  • Otomatik sistemlerle analiz edilmesi sonucunda aleyhinize bir sonucun ortaya çıkmasına itiraz etme
  • Kanuna aykırı işlenmesi sebebiyle zarara uğramanız halinde zararın giderilmesini talep etme

Bu haklarınızı kullanmak için başvurunuzu, Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ uyarınca yazılı olarak veya kayıtlı elektronik posta (KEP), güvenli elektronik imza, mobil imza ya da tarafımıza daha önce bildirdiğiniz elektronik posta adresi üzerinden contact@inmola.com adresine iletebilirsiniz. Başvurunuza KVKK m.13/2 uyarınca en geç 30 gün içinde ücretsiz olarak yanıt verilir.

8. Saklama Süreleri

KVKK m.4/2-d ve m.7 uyarınca kişisel veriler yalnızca amaçla bağlantılı süre boyunca saklanır:

  • Aktif müşteri hesabı verileri — abonelik süresince
  • Fatura ve muhasebe kayıtları — 213 sayılı VUK ve Türk Ticaret Kanunu uyarınca 10 yıl
  • Kullanım ve analitik verileri — en fazla 14 ay (sonrasında anonimleştirilir)
  • Destek ve iletişim kayıtları — en fazla 3 yıl
  • Güvenlik log'ları — 5651 sayılı Kanun uyarınca 2 yıl

Yasal saklama süresi sona erdiğinde veriler Kişisel Veri Saklama ve İmha Politikamıza uygun olarak silinir, yok edilir veya anonim hale getirilir.

9. Yurt İçi ve Yurt Dışı Aktarım (KVKK m.8-9)

Kişisel verileriniz sınırlı ve amacıyla bağlantılı olarak aşağıdaki alıcı gruplarına aktarılabilir:

  • Yurt içi: Yasal olarak yetkili kamu kurumları (talep halinde), muhasebe ve hukuk müşavirleri, ödeme kuruluşları (iyzico).
  • Yurt dışı: AB tabanlı e-posta servis sağlayıcıları (Brevo), bulut altyapı sağlayıcıları, yapay zeka API sağlayıcıları (OpenAI, Anthropic, Google, Perplexity).

Yurt dışına aktarımlar, KVKK m.9 uyarınca alıcı ülke Kurul'un ilan ettiği güvenli ülkeler listesinde ise doğrudan; değilse ilgili sağlayıcı ile yeterli koruma taahhüdüiçeren standart sözleşme hükümleri (SCC) çerçevesinde ve Kurul'un aradığı ek güvenceler ile gerçekleşir.

10. Alt Veri İşleyiciler

Aşağıdaki sağlayıcılar KVKK m.12 uyarınca alt işleyen sıfatıyla hizmet sunmaktadır. Alt işleyen listemiz değiştikçe bu sayfa güncellenir ve önemli değişiklikler kurumsal müşterilere e-posta ile bildirilir:

  • iyzico Ödeme Hizmetleri A.Ş. — ödeme işleme (PCI-DSS Level 1, Türkiye)
  • Brevo — işlemsel ve pazarlama e-postaları (AB)
  • Google (Analytics 4) — anonim kullanım analitiği (rıza gerektiren)
  • OpenAI, Anthropic, Google Gemini, Perplexity — belirli AI zekâ modülleri için işleme (bkz. Madde 6)

11. Veri Güvenliği (KVKK m.12)

KVKK m.12 uyarınca kişisel verilerin hukuka aykırı işlenmesini ve erişilmesini önlemek için aşağıdaki teknik ve idari tedbirler uygulanmaktadır:

  • Aktarım sırasında HTTPS/TLS 1.2+ şifreleme
  • Hassas alanlarda dinlenme (at-rest) şifreleme
  • Rol bazlı erişim kontrolü (RBAC), en az yetki ilkesi
  • İki faktörlü kimlik doğrulama (2FA)
  • Sürekli güvenlik izleme ve olay tespit sistemleri
  • Düzenli yedekleme, felaket kurtarma planı
  • Çalışan gizlilik sözleşmeleri, düzenli farkındalık eğitimleri

Daha fazla teknik detay için Güvenlik sayfamıza ve indirilebilir Security Overview belgemize bakabilirsiniz.

12. Bağımsız Sertifikasyon Durumu

inMOLA Teknoloji Yazılım Hizmetleri A.Ş. şu anda bağımsız bir bilgi güvenliği sertifikasına (ISO/IEC 27001) sahip değildir. Bilgi güvenliği yol haritamızda ISO/IEC 27001 sertifikasyonu 2027 yılı içinde tamamlanmak üzere hedeflenmektedir. SOC 2 Tip II değerlendirmesi de aynı takvim çerçevesinde planlanmaktadır.

Bu sertifikasyona hazırlık kapsamında ISO 27001 kontrol setinin temelini oluşturan idari ve teknik tedbirler bugün itibariyle uygulanmakta; iç denetim, boşluk analizi ve düzenli gözden geçirme mekanizmaları işletilmektedir.

13. Veri İşleyen Sözleşmesi (DPA)

Kurumsal müşteriler için KVKK m.12/1 ve GDPR m.28 kapsamında veri işleyen sıfatıyla imzalanabilecek bir Data Processing Agreement (DPA) şablonumuz mevcuttur.

İndirilebilir kopya ve talep formu için: DPA sayfamız.

14. Şikâyet Hakkı

KVKK m.14 uyarınca başvurunuzun reddedilmesi, verilen yanıtın yetersiz bulunması veya süresinde başvuruya yanıt verilmemesi durumunda; yanıtı öğrendiğiniz tarihten itibaren 30 gün ve her halde başvuru tarihinden itibaren 60 güniçinde Kişisel Verileri Koruma Kurulu'na şikâyette bulunma hakkına sahipsiniz.

Kişisel Verileri Koruma Kurumu: kvkk.gov.tr

15. Başvuru ve İletişim

Tüm KVKK talepleri, veri sahibi başvuruları ve genel gizlilik soruları için:

  • E-posta: contact@inmola.com
  • Konu satırı: "KVKK Başvurusu"
  • Adres: Ayazağa Mah. Azerbaycan Cad. 2B Ofis No:3K Kat:2, Sarıyer, İstanbul, Türkiye