Son güncelleme: 2026-07-17 Sürüm: 1 (taslak)
Bu metin, 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") uyarınca,
veri sorumlusu sıfatıyla Filova Ltd ("Filova", "biz") tarafından
işlenen kişisel verileriniz hakkında sizi bilgilendirmek amacıyla
hazırlanmıştır. KVKK kapsamında olmayan konular için ana Privacy Policy
(privacy-policy.md) belgesine bakınız — bu metin onun yerine değil, ona ek
olarak sunulmaktadır.
Not: Filova Ltd, Türkiye'de tescilli bir şirket değildir; Birleşik Krallık'ta kurulu bir şirkettir. KVKK m.2 kapsamı coğrafi değil fiili esasa dayanır ve KVKK m.16/2, Sicile kayıt yükümlülüğünü "veri işlemeye başlamadan önce" şeklinde tanımlar — yani tetikleyici olay Türkiye pazarına erişilebilir olmak değil, Türkiye'deki kişilerin verisinin fiilen işlenmeye başlamasıdır. Bu değerlendirmenin yapıldığı tarih itibarıyla (2026-07-17) Filova'nın hiçbir canlı Türk müşterisi veya işlenen Türk kullanıcı verisi bulunmamaktadır; dolayısıyla KVKK kapsamı ve VERBİS kayıt yükümlülüğü henüz doğmamıştır.
Türkiye'deki web sitesi sahiplerine hizmet vermeye başladığımız an (yani ilk Türk kullanıcının verisi işlendiği andan itibaren) bu yükümlülük doğacaktır. KVK Kurulu'nun küçük işletme istisnası (2018/87, 2023/1154 sayılı kararlar) yalnızca Türkiye'de yerleşik veri sorumlularına özgüdür — KVKK'nın resmi "Sorularla VERBİS" kılavuzunun 51. sorusuna göre, yurt dışında yerleşik veri sorumluları çalışan sayısı veya bilanço büyüklüğünden bağımsız olarak VERBİS'e kayıtla yükümlüdür. Bu nedenle, ilk Türk müşterimizi kabul etmeden önce Türkiye'de yerleşik bir tüzel kişi veya T.C. vatandaşı bir gerçek kişiyi "veri sorumlusu temsilcisi" olarak atayacak (Veri Sorumluları Sicili Hakkında Yönetmelik m.11) ve VERBİS'e kaydolacağız. Bu atama işlemi fiilen yürütülmeden önce (apostil/noter onayı ve VERBİS başvurusu aşamasında) sürecin nihai teyidi için hukuki danışmanlık alınacaktır.
Bu değerlendirme yalnızca yukarıdaki "Son güncelleme" tarihi itibarıyla geçerlidir ve faaliyet kapsamımız (örneğin ilk canlı Türk müşterimiz) değiştiğinde yeniden gözden geçirilir.
Consentio, iki farklı rolde veri işler:
(a) Consentio hesabı sahibi (Organizasyon) olarak siz — ad, e-posta, (ücretli planlarda) fatura bilgisi.
(b) Bir Organizasyonun web sitesini ziyaret eden kişi olarak siz —
Consentio, Organizasyonun talimatıyla (veri işleyen sıfatıyla) şu verileri
işler: tarayıcı tarafından üretilen takma ad niteliğinde bir kimlik
(anon_id), onay tercihi ve kategorileri, zaman damgası, tespit edilen
bölge/rejim, IP adresinden türetilmiş ülke kodu, tarayıcı user-agent
bilgisinin özeti (hash), varsa Global Privacy Control sinyali. Onay
kayıtlarında ham IP adresi tutulmaz; güvenlik ve hizmet sürekliliği amacıyla
altyapı sağlayıcılarımız (Supabase, Vercel gibi) kendi sistem günlüklerinde
IP adreslerini kendi saklama politikaları çerçevesinde geçici olarak
işleyebilir. Ad, soyad, e-posta gibi doğrudan kimliğinizi ortaya çıkaran
bir bilgi bu süreçte toplanmamaktadır; ayrıca özel nitelikli (hassas)
kişisel veri de kasıtlı olarak toplanmamaktadır.
Veriler, Consentio banner script'i aracılığıyla elektronik ortamda otomatik yollarla toplanır. Hukuki sebep:
Aşağıdaki hizmet sağlayıcılarla, yalnızca hizmetin sunulması amacıyla, sınırlı ölçüde veri paylaşılır:
| Taraf | Amaç | Konum |
|---|---|---|
| Supabase | Veritabanı (Postgres) ve kimlik doğrulama | AB (eu-central-1); Supabase'in kendi alt yüklenicileri (altyapı, destek) ABD ve Singapur'da |
| Vercel | Uygulama barındırma | Amerika Birleşik Devletleri (varsayılan fonksiyon bölgesi; şu an bir AB bölgesi yapılandırılmamış) |
| Railway | Arka plan worker barındırma (planlandı, henüz canlı değil) | Dağıtımda seçilebilir bölge (AB Batı/Amsterdam seçeneği mevcut), ancak Railway'in kendi hesap/faturalandırma işlemesi seçilen bölgeden bağımsız olarak ABD merkezli |
| Ödeme sağlayıcısı (sağlayıcı henüz netleşmedi) | Ödeme işlemleri (planlandı, henüz entegre değil) | Değerlendiriliyor — geleneksel ödeme işlemcisi ve Merchant-of-Record adayları arasında |
Yurt dışına veri aktarımı söz konusu olduğunda (örneğin Supabase'e — AB
içinde barındırılsa da, Supabase'in kendi alt yüklenicileri ABD ve
Singapur'da bulunduğundan), KVKK m.9 kapsamında uygun bir aktarım mekanizması
kullanılır. Şu an için Kurul tarafından AB veya ABD için yayınlanmış bir
yeterlilik kararı bulunmadığından, Kişisel Verileri Koruma Kurulu'nun
onayladığı Standart Sözleşme (Kurul Kararı 2024/959, veri sorumlusu/veri
işleyen ilişkisine uygun tip) bu aktarımlar için öngörülen mekanizmadır; bu
sözleşmenin ilgili alt yüklenicilerle (Supabase ve gerektiğinde diğerleri)
imzalanması ve Kurul'a bildirilmesi operasyonel bir adım olarak takip
edilmektedir (bkz. legal/README.md). Bu sözleşmesel mekanizmaya ek olarak,
aktarılan veri satır düzeyinde erişim kısıtları (RLS) ve altyapı
sağlayıcılarının kendi şifreleme kontrolleri gibi teknik tedbirlerle de
korunmaktadır — ayrıntı için bkz. Madde 9 (Güvenlik).
Veri kategorisine göre saklama süreleri:
consent_records) — bu kuralın tek istisnası —
hukuki yükümlülüklerin ispatı ve denetlenebilirliğin sağlanması amacıyla
gerekli olduğu sürece, veritabanı seviyesinde ekleme-sadece (append-only)
ve değiştirilemez formatta saklanır (bkz.
supabase/migrations/006_consent_immutability.sql) — sabit bir takvimle
silinip değiştirilmek yerine, saklama süresi ilgili hukuki yükümlülükler
ve zamanaşımı süreleri dikkate alınarak belirlenir. Bu istisna yalnızca
onay kayıtları içindir, hesap veya yapılandırma verileri için geçerli
değildir.KVKK'nın 11. maddesi uyarınca, veri sorumlusuna başvurarak aşağıdaki haklara sahipsiniz:
Talebiniz onay kaydı (consent record) verisiyle ilgiliyse, bu verinin veri sorumlusu ilgili web sitesini işleten Organizasyon olduğundan, talebinizi öncelikle o Organizasyona yöneltmeniz gerekebilir; Consentio, veri işleyen sıfatıyla bu süreçte Organizasyona yardımcı olur.
Başvurularda kimliğinizin doğrulanması amacıyla ek bilgi veya belge talep edebiliriz. Consentio, kişisel verileri hukuki sonuç doğuran veya sizi benzer şekilde önemli ölçüde etkileyen, münhasıran otomatik karar mekanizmalarında kullanmamaktadır.
"Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ" m.5 uyarınca, yukarıdaki haklarınızı kullanmak için başvurunuzu:
iletebilirsiniz. Kayıtlı elektronik posta (KEP) üzerinden resmi bir başvuru kanalı henüz kurulmamıştır; Türkiye'de yerleşik bir veri sorumlusu temsilcisi atandığında (bkz. Madde 1), temsilcinin Türkiye'deki adresi ve KEP kanalı da bu listeye eklenecektir.
Aldığımız teknik ve idari tedbirlerin (satır düzeyinde erişim kısıtları,
ekleme-sadece/değiştirilemez veri mimarisi, rate limiting, SSRF
sertleştirmesi, şifreleme dahil) tam listesi için bkz. privacy-policy.md
§8 — bu belgede tekrar edilmemiştir, aynı teknik altyapı her iki belge için
de geçerlidir.
Consentio, işletmeler arası (B2B) bir üründür ve çocuklara yönelik değildir; çocuklardan bilerek kişisel veri toplanmamaktadır.
Bu metin, faaliyet kapsamımız veya mevzuat değiştiğinde güncellenebilir; güncel sürüm için yukarıdaki "Son güncelleme" tarihine bakınız.
Bu metnin 5. ve 6. maddeleri, resmi düzenleyici kaynaklara (Avrupa Komisyonu,
EDPB, UK ICO, KVKK Kurumu) ve ilgili tedarikçilerin kendi yayınladığı veri
işleme koşullarına dayanılarak, yukarıdaki "Son güncelleme" tarihi itibarıyla
hazırlanmıştır. Bu, hukuki tavsiye yerine geçmez — belgenin genel inceleme
durumu için bkz. legal/README.md.