Alt İşleyiciler

Son güncelleme: 22 Tem 2026 · Sürüm 1.3

Bu, kolaylık için sunulan Türkçe sürümdür. Çelişki hâlinde, bulunduğunuz ülkenin emredici tüketici ve veri koruma hukuku saklı kalmak üzere İngilizce sürüm esas alınır.

Kodwise OÜ, hizmetlerini sunmak için özenle seçilmiş üçüncü taraf hizmet sağlayıcılarını (“alt işleyiciler”) kullanır. Bunlar kişisel verileri yalnız bizim belgelenmiş talimatlarımıza göre, GDPR md. 28 uyarınca yazılı Veri İşleme Sözleşmeleri (DPA) ve gizlilik yükümlülükleri altında işler. AEA dışına aktarımlarda kural olarak AB Standart Sözleşme Maddeleri (SCC)’ne ve sağlayıcı sertifikalıysa AB–ABD Veri Gizliliği Çerçevesi (DPF)’ne, ek önlemler ve Aktarım Etki Değerlendirmeleri ile birlikte dayanırız.

1. MEVCUT ALT İŞLEYİCİLER

Sağlayıcı Amaç Konum Aktarım dayanağı
Barındırma ve altyapı
Neon (Databricks şirketi)PostgreSQL veritabanı (hesap, eğitim, faturalama)AB (Frankfurt)Veri yerleşimi AEA; SCC (ABD’de sözleşen tüzel kişi)
HetznerUygulama sunucuları + nesne depolama (kayıtlar + iletişim ekleri)AB (Almanya)AEA içinde
CloudflareCDN/DNS + bot koruması; nesne depolama (etkinleştirildiğinde)Global (saklanan varlıklar için AB yargı yetkisi)SCC
UpstashRedis (hız sınırlama)AB (Frankfurt)Veri yerleşimi AEA; SCC
Ödemeler
StripeÖdeme ve abonelik işleme (kart verisi bizde saklanmaz)ABDDPF / SCC
Yapay zekâ
AnthropicYapay zekâ asistanı: çocuk girdisi tanımlayıcıları kaldırılmış; model eğitiminde kullanılmazABDDPF / SCC
OpenAIİçerik denetimi ve güvenlik filtreleme (tanımlayıcıları kaldırılmış); model eğitiminde kullanılmazABDDPF / SCC
İletişim
Brevoİşlemsel + pazarlama e-posta/SMSAB (Fransa)AEA içinde
TwilioWhatsApp + ses (EN/ES pazarları): ebeveyn telefonu, mesaj/arama içeriğiABDSCC
VerimorSes + IVR (yalnız Türkiye): yetişkin ebeveyn telefonu/araması; çocuk verisi yokTürkiye (TR aracısı üzerinden)Yerel; DPA güncellemesi yürütülmektedir
Google (Gmail API)Destek posta kutusu senkronizasyonuABDDPF / SCC
Canlı dersler (video) ve ders özeti
ZoomCanlı çevrimiçi ders (çocuk video/ses); veri yerleşimi AEAABD (veri yerleşimi AEA)DPF / SCC
Google Drive (Workspace)Deneme dersi kayıt depolamaABDGoogle Workspace CDPA
Spiky.AIYapay zekâ ders-özeti asistanı: canlı derslere katılır, ebeveynlere özet gönderir (çocuk ses/video + transkript); model eğitiminde kullanılmaz.ABDSCC
Analitik ve izleme
PostHogÜrün analitiği (onaya bağlı, rumuzlu, profillerde IP yok)AB CloudAEA içinde
SentryHata ve performans izleme (PII redakte)AB veri bölgesiABD aktarımı için DPF / SCC
Google (Analytics 4)Site kullanım analitiği (onaya bağlı; Google Consent Mode varsayılan olarak reddedilmiş)ABDDPF / SCC (Google veri işleme koşulları)
Ahrefs (Ahrefs Pte. Ltd.)Toplulaştırılmış site analitiği (istatistik onayına bağlı)SingapurSCC (Ahrefs DPA)
Reklam ölçümü (yalnız ebeveynler)
MetaDönüşüm ölçümü / yeniden pazarlama: yalnız hash’lenmiş ebeveyn tanımlayıcılarıABDDPF / SCC
Google AdsDönüşüm ölçümü: yalnız hash’lenmiş ebeveyn tanımlayıcılarıABDDPF / SCC
LinkedInB2B (okul) dönüşüm ölçümü: hash’lenmiş tanımlayıcılarABDDPF / SCC
CRM ve potansiyel müşteri yönetimi
Google (Sheets)Lead/başvuru yedeği (bağımsız yedek kanalı, kullanımı gözden geçiriliyor; ebeveyn + öğrenci başvuru alanları)ABDDPF / SCC
Kimlik doğrulama
GoogleOAuth ile girişABDDPF / SCC
AppleApple ile Giriş (e-posta özel aktarma olabilir)ABDApple Geliştirici Programı Lisans Sözleşmesi

Not: Lead/başvuru kayıtları, şirket içi CRM sistemimiz Cortex’te tutulur. Cortex bir alt işleyici değildir (aynı veri sorumlusu bünyesindedir); barındırması yukarıda listelenen Hetzner ve Neon (AB) üzerindedir.

Hiçbir reklam sağlayıcısına çocuk kişisel verisi (ad, yaş, doğum tarihi) gönderilmez; yalnız hash’lenmiş ebeveyn/vasi tanımlayıcıları ve tıklama tanımlayıcıları. Reklam çocuklara değil ebeveynlere yöneliktir. Kişisel veri satmayız.

2. AKTARIMLAR VE GÜVENLİK

Tüm alt işleyiciler, gizlilik, güvenlik, veri minimizasyonu ve sınırlı amaç hükümleri içeren yazılı sözleşmelerle bağlıdır ve en az GDPR’ın gerektirdiği koruma düzeyini sağlar. Bir alt işleyici AEA dışında faaliyet gösterdiğinde kural olarak şunlara dayanırız:
• AB Standart Sözleşme Maddeleri (SCC) (ve sertifikalıysa AB–ABD DPF);
• ek teknik ve idari önlemler (şifreleme, erişim kontrolleri, rumuzlama ve (yapay zekâ için) işlemeden önce doğrudan tanımlayıcıların kaldırılması);
• üçüncü ülkeler için Aktarım Etki Değerlendirmeleri (TIA).

AB yeterlilik kararı bulunmayan ülkelere yalnız uygun güvenceler (Standart Sözleşme Maddeleri, ek önlemler ve Aktarım Etki Değerlendirmesi) ile aktarım yaparız; her alıcı için güncel durum yukarıdaki tabloda gösterilir.

3. ERİŞİM SINIRLAMASI

Alt işleyicilere yalnız sözleşmeli görevlerini yerine getirmek için gereken asgari veri verilir. Verileri kendi amaçları için kullanmaları, başka üçüncü taraflarla paylaşmaları veya Kodwise OÜ’nün önceden yazılı izni olmadan başka alt işleyici görevlendirmeleri yasaktır.

4. GÜVENLİK YÜKÜMLÜLÜKLERİ

Alt işleyicileri standartlarımıza uyum açısından gözden geçiririz. Her biri şunları yapmalıdır:
• uygun teknik ve idari önlemleri uygulamak (GDPR md. 32);
• gerçek veya şüpheli her ihlali gereksiz gecikme olmaksızın bize bildirmek;
• ilgili kişi (veri sahibi) taleplerini ve olay müdahalesini yerine getirmemize destek olmak.

5. BU LİSTEDEKİ GÜNCELLEMELER

Hizmetlerimiz veya alt işleyicilerimiz değiştikçe bu listeyi güncelleyebiliriz. Önemli güncellemeler yeni bir tarihle burada yayımlanır ve politikamız uyarınca yeni bir alt işleyiciyi önceden bildiririz. Bildirim almak veya güncel listeyi istemek için legal@kodwise.org ile iletişime geçin. Endişelerinizi Estonya Veri Koruma Müfettişliği (Andmekaitse Inspektsioon) https://www.aki.ee/en veya KVKK’ya da iletebilirsiniz.

İLETİŞİM

Kodwise OÜ
Ahtri tn 12, Kesklinna linnaosa, 15551 Tallinn, Harju maakond, Estonya
legal@kodwise.org · Genel: info@kodwise.org

Bugünü Kodla, Yarını Şekillendir!