Hukuki Belgeler
GDPR Biyometrik Veri Ek Aydınlatma Metni
Son güncelleme: 8 July 2026
GDPR Madde 9 / Madde 13 — Biyometrik Veri Ek Aydınlatma Metni (Yabancı Uyruklu Kullanıcılar)
Son Güncelleme: 08.07.2026
Platform: RateTheWork — TechLiberty
1. Kapsam
Bu metin, Türkiye Cumhuriyeti vatandaşı olmayan ve Avrupa Birliği Genel Veri Koruma Tüzüğü (GDPR) kapsamında yer alan kişilere yönelik ek bir aydınlatmadır. GDPR Madde 13 uyarınca, kişisel verilerinizin işlenmesinden önce aşağıdaki bilgileri sizinle paylaşmak zorunludur.
2. Biyometrik Veri İşleme ve GDPR Madde 9
GDPR Madde 9 kapsamında biyometrik veriler özel kategori kişisel veri sayılmaktadır. Bu verilerin işlenebilmesi için aşağıdaki koşullardan birinin sağlanması gerekir:
- Veri sahibinin açık rızası (GDPR Madde 9/2-a), VEYA
- İstihdam, sosyal güvenlik ve sosyal koruma hukukundan doğan yükümlülükler (GDPR Madde 9/2-b), VEYA
- Önemli kamu yararı (GDPR Madde 9/2-g)
RateTheWork platformunda KYC (Müşterinizi Tanı) kimlik doğrulama sürecinde biyometrik verileriniz yalnızca açık rızanıza dayanılarak işlenmektedir.
3. Veri İşleyen: Didit Identity
Biyometrik verileriniz üçüncü taraf KYC sağlayıcısı aracılığıyla işlenmektedir:
| Bilgi | Değer |
|---|---|
| İşleyen Şirket | Didit Identity Spain SL |
| Ticaret Sicil No (CIF) | B22929327 |
| Kayıtlı Adres | İspanya (Avrupa Ekonomik Alanı sınırları içinde) |
| GDPR Uyumu | AEA içi veri işleme — yeterlilik kararı gerekmez |
| Saklama | Doğrulama tamamlandıktan sonra ham biyometrik veri imha edilir |
Veri transferi: Didit Identity Spain SL, AEA sınırları içinde faaliyet gösterdiğinden GDPR Madde 44-46 kapsamında ek bir güvenceye gerek kalmaksızın veri transferi gerçekleştirilebilir.
4. Veri Sorumlusu (GDPR Madde 13/1-a)
| Bilgi | Değer |
|---|---|
| Şirket Unvanı | TECHLIBERTY SAĞLIK VE TEKNOLOJİ HİZMETLERİ LİMİTED ŞİRKETİ |
| Adres | Küplüce Mah. 4. Zeytinlik Sk. No:13/A Üsküdar/İstanbul, Türkiye |
| Veri Koruma Sorumlusu (DPO) | dpo@techliberty.co |
| Hukuki İletişim | legal@ratethework.com |
| KVKK / GDPR Başvuruları | kvkk@techliberty.co |
5. İşleme Amaçları ve Hukuki Dayanak (GDPR Madde 13/1-c ve 13/1-d)
| Amaç | Hukuki Dayanak |
|---|---|
| KYC kimlik doğrulama | GDPR Madde 9/2-a (açık rıza) |
| Dolandırıcılık önleme | GDPR Madde 6/1-f (meşru menfaat) |
| Yasal saklama zorunluluğu | GDPR Madde 6/1-c (hukuki yükümlülük) |
6. Veri Sahibi Hakları (GDPR Madde 13/2-b)
GDPR kapsamında aşağıdaki haklara sahipsiniz:
- Madde 15 — Erişim Hakkı: İşlenen verilerinize ve işleme koşullarına erişim talep edebilirsiniz.
- Madde 16 — Düzeltme Hakkı: Yanlış veya eksik verilerinizin düzeltilmesini isteyebilirsiniz.
- Madde 17 — Silme Hakkı ("Unutulma Hakkı"): Belirli koşulların gerçekleşmesi halinde verilerinizin silinmesini talep edebilirsiniz.
- Madde 18 — İşlemenin Kısıtlanması Hakkı: Belirli koşullarda veri işlemenin durdurulmasını isteyebilirsiniz.
- Madde 20 — Taşınabilirlik Hakkı: Verilerinizi yapılandırılmış, makine tarafından okunabilir formatta talep edebilirsiniz.
- Madde 21 — İtiraz Hakkı: Meşru menfaate dayalı işlemelere itiraz edebilirsiniz.
- Madde 7/3 — Rızayı Geri Çekme Hakkı: Açık rızanıza dayanan işlemler için rızanızı dilediğiniz zaman geri çekebilirsiniz.
Başvuru yöntemi: kvkk@techliberty.co adresine e-posta gönderin. Talepler yasal süre içinde (GDPR gereği 1 ay) ücretsiz olarak yanıtlanır.
7. Denetleyici Makama Şikâyet Hakkı (GDPR Madde 13/2-d)
Verilerinizin işlenmesi konusunda şikâyetinizi bulunduğunuz ülkedeki veri koruma denetleyici kurumuna iletme hakkınız mevcuttur. AB üyesi ülkeler için ilgili ulusal veri koruma otoritesine (örn. Almanya için BfDI, Fransa için CNIL, İspanya için AEPD) başvurabilirsiniz.
8. Saklama Süreleri (GDPR Madde 13/2-a)
| Veri Kategorisi | Saklama Süresi |
|---|---|
| Ham biyometrik veri (yüz görüntüsü, OCR) | Doğrulama tamamlandıktan sonra kalıcı imha |
| Doğrulama sonucu ve KYC referans numarası | Hesap süresi + 3 yıl (hukuki yükümlülük) |
| Rıza kaydı | Hesap süresi + 5 yıl (GDPR ispat yükümlülüğü) |
9. Kimlik Doğrulama Credential Olaylarının Blockchain Denetim Kaydı (GDPR Madde 13 Şeffaflık Bildirimi)
Platformdaki kritik güvenlik denetim kayıtlarınız — kimlik doğrulama credential'larınızın (örneğin passkey/WebAuthn) kayıt ve iptal olayları dahil — güvenlik denetim kaydına (audit log) işlenir. Bu kayıtların bütünlüğünü kanıtlamak amacıyla, kayıtların kendisi değil, yalnızca bunlardan türetilen tanımlanamaz bir kriptografik özet (Merkle kök hash'i) günlük olarak Polygon blockchain ağına yazılır:
- Blockchain'in yapısı gereği bu hash kalıcıdır ve teknik olarak silinemez (GDPR Madde 17 silme hakkının teknik sınırı); ancak üçüncü taraflar bu hash'ten kimliğinize veya kişisel verilerinize ulaşamaz. Bu güvence, hash üretiminde kullanılan gizli anahtara (HMAC) yetkisiz erişim olmaması ve zincir-dışı kaynak kayıtların korunması koşuluna dayanır.
- Silme (unutulma) hakkınızı kullandığınızda, hash'in üretiminde kullanılan zincir-dışı (off-chain) kaynak kayıtlardaki doğrudan tanımlayıcılar ve kişisel veri alanları geri döndürülemez biçimde kaldırılır (takma adlandırma — pseudonymization); blockchain üzerindeki hash böylece sizinle ilişkilendirilebilir olmaktan çıkar ve bu anlamda anlamsız hale getirilir (cryptographic erasure). Bu yaklaşım, EDPB'nin blockchain teknolojileri hakkındaki 02/2025 sayılı Rehberi ile uyumlu olacak şekilde tasarlanmıştır.
- Ham biyometrik verileriniz hiçbir zaman cihazınızdan ayrılmaz (WebAuthn match-on-device); blockchain'e hiçbir kişisel veri yazılmaz. Bu nedenle bu denetim kaydı işlemi, GDPR Madde 9 kapsamında özel kategori veri işleme niteliği taşımaz.
Hukuki dayanak: GDPR Madde 6/1-f (meşru menfaat — platform güvenliğinin sağlanması ile denetim kayıtlarının bütünlüğünün ve değiştirilemezliğinin kanıtlanması); Türkiye'de yerleşik kullanıcılar için KVKK Madde 5/2-f.
Bu metni okuduğunuzu ve anladığınızı kabul ederek KYC sürecini başlattığınızda GDPR Madde 9/2-a kapsamında biyometrik verilerinizin işlenmesine açık rıza vermiş sayılırsınız.
Sorun mu var?
Bu belgeyle ilgili sorularınız için bize yazabilirsiniz.