Hukuki Belgeler
Üçüncü Taraf Veri İşleme Bildirimi
Versiyon: 1.2 · Son güncelleme: 18 July 2026
ÜÇÜNCÜ TARAF VERİ İŞLEYİCİ BİLDİRİMİ
Son Güncelleme: 18.07.2026
Versiyon: 1.2
Platform: RateTheWork - TechLiberty Projesi
VERİ SORUMLUSU
| Bilgi | Değer |
|---|---|
| Unvan | TECHLIBERTY SAĞLIK VE TEKNOLOJİ HİZMETLERİ LTD. ŞTİ. |
| MERSİS | 0833119069000001 |
| Ticaret Sicil No | 492236-5 |
| DPO | dpo@techliberty.co |
1. AMAÇ
Bu bildirim, 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) Madde 10 kapsamındaki aydınlatma yükümlülüğü
gereğince, RateTheWork platformunun hizmet sunumu için kullandığı üçüncü taraf veri işleyicileri ve bu işleyicilere
aktarılan veri kategorilerini açıklamaktadır.
2. HUKUKİ DAYANAK
- KVKK Madde 5/2-c: Sözleşmenin ifası için veri işleme gerekli olması
- KVKK Madde 5/2-f: Veri sorumlusunun meşru menfaati
- KVKK Madde 9: Kişisel verilerin yurt dışına aktarılması — Standart Sözleşme Hükümleri (SCC) ile
3. ÜÇÜNCÜ TARAF VERİ İŞLEYİCİLER
3.1. Sunucu Altyapısı
| Sağlayıcı | Lokasyon | İşlenen Veri | Hukuki Dayanak | DPA |
|---|---|---|---|---|
| Hetzner Online GmbH | Falkenstein & Nürnberg, Almanya (AB) | Tüm platform verileri (şifreli) | KVKK m.5/2-c, GDPR uyumlu AB bölgesi | Aktif — Hetzner DPA (GDPR Art. 28) |
3.2. İçerik Dağıtım ve Depolama
| Sağlayıcı | Lokasyon | İşlenen Veri | Hukuki Dayanak | DPA |
|---|---|---|---|---|
| BunnyCDN (BunnyWay d.o.o.) | AB (Slovenya merkezli, global edge) | Statik dosyalar, sözleşme içerikleri, profil fotoğrafları | KVKK m.5/2-c | Aktif — BunnyCDN DPA |
3.3. Yapay Zeka Hizmetleri
| Sağlayıcı | Lokasyon | İşlenen Veri | Hukuki Dayanak | DPA |
|---|---|---|---|---|
| Google Cloud (Gemini, Vision AI, Document AI) | AB/ABD | İçerik moderasyonu metinleri, belge doğrulama görüntüleri | KVKK m.5/2-f, m.9 SCC | Aktif — Google Cloud DPA + SCC |
Veri Minimizasyonu: Yalnızca moderasyon ve doğrulama için gerekli minimum veri gönderilir. Kimlik bilgileri (ad, TC Kimlik No) Google'a iletilmez.
3.4. Log Yönetimi
| Sağlayıcı | Lokasyon | İşlenen Veri | Hukuki Dayanak | DPA |
|---|---|---|---|---|
| MongoDB Atlas | AB (Frankfurt) | Pseudonymized (takma adlandırılmış) uygulama logları | KVKK m.5/2-f | Aktif — MongoDB DPA |
Gizlilik Garantisi: Log kayıtlarında ad, e-posta, telefon, TC Kimlik No gibi kişisel veriler bulunmaz. Yalnızca hashlenmiş IP adresleri ve UUID formatında kullanıcı tanımlayıcıları kullanılır. Bu veriler GDPR Madde 4/5 anlamında pseudonymization kapsamındadır; tam anonimleştirme (irreversible anonymization) olarak değerlendirilmez ve kişisel veri koruma mevzuatına tabi olmaya devam eder.
3.5. İletişim Hizmetleri
| Sağlayıcı | Lokasyon | İşlenen Veri | Hukuki Dayanak | DPA |
|---|---|---|---|---|
| Postmark (ActiveCampaign LLC) | ABD | E-posta adresi, bildirim içeriği | KVKK m.5/2-c, m.9 SCC | Aktif — Postmark DPA + SCC |
| NetGSM | Türkiye | Telefon numarası, doğrulama kodu | KVKK m.5/2-c | Aktif — NetGSM DPA |
3.6. Push Bildirim Hizmeti
| Sağlayıcı | Lokasyon | İşlenen Veri | Hukuki Dayanak | DPA |
|---|---|---|---|---|
| OneSignal Inc. | ABD (San Mateo, CA) | Pseudonymized kullanıcı tanımlayıcısı (UUID), bildirim başlığı ve içeriği | KVKK m.5/2-c, m.9 SCC | Aktif — OneSignal DPA + SCC |
OneSignal Veri İşleme Detayları:
- Aktarılan Veri: Yalnızca
external_user_id(UUID formatında, doğrudan kimlik tespitine imkan vermeyen pseudonymized tanımlayıcı) ve bildirim payload'u (başlık, metin, meta veri). - Aktarılmayan Veri: Ad, soyad, e-posta adresi, telefon numarası, TC Kimlik No, IP adresi, konum bilgisi veya diğer kişisel veriler OneSignal'a hiçbir şekilde iletilmez.
- Pseudonymization: UUID, kullanıcının gerçek kimliğine yalnızca RateTheWork veritabanına erişimle ulaşılabilir bir formattadır. OneSignal tek başına UUID'den kullanıcı kimliği çıkaramaz.
- Veri Saklama: OneSignal, bildirim teslim loglarını kendi retention politikasına göre saklar. Kullanıcı hesap silme talebi durumunda OneSignal'daki
external_user_idbağlantısı kaldırılır. - DPA Kapsamı: OneSignal DPA, GDPR Madde 28 ve KVKK Madde 9 gerekliliklerini karşılamakta olup Standart Sözleşme Hükümleri (SCC) içermektedir.
3.7. Kimlik Doğrulama (KYC)
| Sağlayıcı | Lokasyon | İşlenen Veri | Hukuki Dayanak | DPA |
|---|---|---|---|---|
| Didit | AB | Kimlik belgesi görüntüsü, yüz görüntüsü, liveness check | KVKK m.5/2-c, m.6 (biyometrik) | Aktif — Didit DPA |
Özel Kategori Veri: KYC sürecinde işlenen biyometrik veriler (yüz görüntüsü) açık rıza ile işlenir. Doğrulama tamamlandıktan sonra ham görüntüler Didit tarafından silinir; yalnızca doğrulama sonucu ve referans hash'i saklanır.
3.8. Bot Koruması
| Sağlayıcı | Lokasyon | İşlenen Veri | Hukuki Dayanak | DPA |
|---|---|---|---|---|
| Prosopo | AB | Hashlenmiş IP adresi, tarayıcı parmak izi | KVKK m.5/2-f | Aktif — Prosopo DPA |
3.9. Blockchain
| Sağlayıcı | Lokasyon | İşlenen Veri | Hukuki Dayanak | DPA |
|---|---|---|---|---|
| Polygon (Nethereum) | Merkeziyetsiz | Yalnızca SHA-512 hash değerleri | KVKK m.5/2-f | N/A — kişisel veri yok |
Blockchain Garantisi: Polygon ağına yalnızca içerik hash'leri (SHA-512), zaman damgası ve içerik tipi yazılır. Ham kişisel veri, kullanıcı kimliği veya şirket bilgisi hiçbir zaman blockchain'e yazılmaz.
Güvenlik Denetim Kaydı Blockchain İzi (Merkle Anchor): Kritik güvenlik denetim kayıtlarınız — kimlik doğrulama
credential'larınızın (örneğin passkey/WebAuthn) kayıt ve iptal olayları dahil — güvenlik denetim kaydına
(audit log) işlenir; bu kayıtların bütünlüğünü kanıtlamak için kayıtların kendisi değil, yalnızca bunlardan türetilen
tanımlanamaz bir Merkle kök hash'i günlük olarak Polygon ağına yazılır. Blockchain'in yapısı gereği bu hash
kalıcıdır ve teknik olarak silinemez; ancak üçüncü taraflar bu hash'ten hiçbir kişisel veri türetemez (güvence,
hash üretiminde kullanılan gizli HMAC anahtarına yetkisiz erişim olmaması koşuluna dayanır). Silme (unutulma)
talebinizde, hash'in üretiminde kullanılan zincir-dışı (off-chain) kaynak kayıtlardaki doğrudan tanımlayıcılar ve
kişisel veri alanları Bölüm 3.10'da açıklanan yöntemle geri döndürülemez biçimde kaldırılır (takma adlandırma —
pseudonymization); böylece blockchain üzerindeki hash **sizinle ilişkilendirilebilir olmaktan çıkar ve bu anlamda
anlamsız hale getirilir (kriptografik silme — cryptographic erasure)**. Bu yaklaşım, EDPB'nin blockchain
teknolojileri hakkındaki 02/2025 sayılı Rehberi ile uyumlu olacak şekilde tasarlanmıştır. Ham biyometrik veri hiçbir
zaman cihazdan ayrılmaz (WebAuthn match-on-device); blockchain'e kişisel veri yazılmaz.
İşleme tabanı: KVKK Madde 5/2-f (meşru menfaat — platform güvenliği ile denetim kayıtlarının bütünlüğünün ve
değiştirilemezliğinin kanıtlanması) ve KVKK Madde 12 veri güvenliği yükümlülüğü.
3.10. Denetim Kaydı (Audit Log) Pseudonymization
| Sağlayıcı | Lokasyon | İşlenen Veri | Hukuki Dayanak | DPA |
|---|---|---|---|---|
| Dahili (PostgreSQL) | Hetzner DE (AB) | Takma adlandırılmış kullanıcı token'ı (AnonymizedUserToken, HMAC-SHA256); doğrudan kimlik bilgisi yok | KVKK m.12, TBK m.72, GDPR m.17(3)(b) | — |
Hesap silme taleplerinden sonra, denetim kayıtlarındaki kullanıcı kimliği HMAC-SHA256 algoritmasıyla üretilmiş bir
AnonymizedUserToken değeriyle (ERASED_{kriptografik-değer} formatında) değiştirilir. Bu işlem:
- Yöntemi: Takma adlandırma (pseudonymization) — tam anonimleştirme değil (GDPR m.4/5).
- Saklama süresi: 7 yıl (KVKK m.12 hesap verebilirlik, TBK m.72 delil saklama).
- Yasal dayanak: GDPR m.17(3)(b) "hukuki yükümlülük kapsamındaki saklama" istisnası.
- Kriptografik koruma: HMAC üretim anahtarına yetkisiz erişim olmaksızın token'dan kullanıcı kimliğine ulaşmak
kriptografik olarak önlenmektedir; ancak gizli anahtar açığa çıkarsa teorik yeniden ilişkilendirme ihtimali
teknik olarak mevcut kalır.
Bu kayıtlar, pseudonymization niteliği nedeniyle saklama süresi boyunca kişisel veri koruma mevzuatına tabi olmaya
devam eder ve KVKK m.12 güvenlik yükümlülükleri eksiksiz uygulanır.
3.11. Kalıcı Ban Kimlik Engeli
| Sağlayıcı | Lokasyon | İşlenen Veri | Hukuki Dayanak | DPA |
|---|---|---|---|---|
| Dahili (PostgreSQL) | Hetzner DE (AB) | Kimlik doğrulama verisinin gizli anahtarla oluşturulan kriptografik özeti (keyed HMAC-SHA256); TC Kimlik No'nun kendisi saklanmaz | KVKK m.5/2-f, m.12 | — |
Hesabınız topluluk kuralları ihlali nedeniyle kalıcı olarak kapatılırsa, kimlik doğrulama verinizin gizli
anahtarla oluşturulan kriptografik özeti (keyed HMAC-SHA256), aynı kimlikle yeniden kayıt oluşturulmasını
engellemek amacıyla yaptırım süresince saklanır. Yaptırım kaldırılırsa (itirazınızın kabulü veya yasağın idari
olarak kaldırılması) bu kayıt derhal silinir (KVKK m.7 — amaç sınırlaması).
- Saklanan veri: Yalnızca gizli anahtarla oluşturulan kriptografik özet; TC Kimlik Numaranızın kendisi bu
amaçla hiçbir şekilde saklanmaz. Özetten kimlik verinize geri dönüş, gizli anahtara yetkisiz erişim olmaması
koşuluyla kriptografik olarak önlenmektedir. Özet, takma adlandırılmış (pseudonymized) kişisel veri
niteliğindedir ve saklama süresi boyunca KVKK korumalarından yararlanmaya devam eder.
- İşleme amacı: Yaptırım etkinliğinin korunması — kalıcı olarak yasaklanan kişinin aynı kimlikle yeni hesap
açmasının önlenmesi (platform güvenliği ve topluluğun korunması).
- Yasal dayanak: KVKK m.5/2-f (veri sorumlusunun meşru menfaati) ve KVKK m.12 veri güvenliği yükümlülüğü.
- KVKK m.11 haklarınız (itiraz dahil) saklıdır; yaptırım kararına 14 gün içinde itiraz edebilirsiniz
(bkz. Topluluk Kuralları — İtiraz ve Temyiz).
4. VERİ MİNİMİZASYONU İLKESİ
TechLiberty, tüm üçüncü taraf veri işleyicilere yalnızca hizmetin sunulması için zorunlu olan minimum veriyi aktarır:
- Kimlik bilgileri (ad, TC Kimlik No) yalnızca yasal zorunluluk halinde (KYC) ilgili sağlayıcıya iletilir
- IP adresleri her zaman hashlenmiş formatta saklanır (
HashedIpAddress) - E-posta ve telefon numaraları yalnızca iletişim hizmeti sağlayıcılarına, doğrudan iletişim amacıyla aktarılır
- Push bildirim hizmetinde yalnızca pseudonymized tanımlayıcı (UUID) kullanılır
5. YURT DIŞI AKTARIM GÜVENCELERİ (KVKK MADDE 9)
ABD merkezli sağlayıcılar (Google Cloud, Postmark, OneSignal) ile yapılan veri aktarımları aşağıdaki güvencelerle korunmaktadır:
1. Standart Sözleşme Hükümleri (SCC): AB Komisyonu tarafından onaylanmış SCC'ler her DPA'ya dahil edilmiştir
2. Ek Teknik Tedbirler: Transit'te TLS 1.3, at-rest'te AES-256-GCM şifreleme
3. Veri Minimizasyonu: Yalnızca hizmet için zorunlu minimum veri aktarılır
4. Transfer Etki Değerlendirmesi (TIA): Her sağlayıcı için veri aktarım etki değerlendirmesi yapılmıştır
6. HAKLARINIZ
Bu bildirimde listelenen üçüncü taraf veri işleyiciler hakkında bilgi alma, verilerin aktarıldığı kişileri öğrenme ve itiraz hakkınız KVKK Madde 11 kapsamında saklıdır. Başvurularınız için: dpo@techliberty.co
7. GÜNCELLEME POLİTİKASI
Bu bildirim, yeni üçüncü taraf hizmet sağlayıcı eklenmesi veya mevcut sağlayıcıların değişmesi durumunda güncellenir. Önemli değişiklikler platform üzerinden ve e-posta ile bildirilir.
© 2026 TechLiberty Sağlık ve Teknoloji Hizmetleri Ltd. Şti. Tüm hakları saklıdır.
Sorun mu var?
Bu belgeyle ilgili sorularınız için bize yazabilirsiniz.