Gizlilik Politikası

Kodwise OÜ

Son güncelleme: 22 Tem 2026 · Sürüm 1.3

Bu, kolaylık için sunulan Türkçe sürümdür. Çelişki hâlinde, bulunduğunuz ülkenin emredici tüketici ve veri koruma hukuku saklı kalmak üzere İngilizce sürüm esas alınır.

1. GİRİŞ VE KAPSAM

1.1 Bu Gizlilik Politikası, siz ve çocuğunuz web sitelerimizi, öğrenme platformumuzu (Academy), canlı dersleri, yapay zekâ asistanını (Kodmigo), topluluk özelliklerini ve ilgili hizmetleri (“Hizmetler”) kullandığınızda Kodwise OÜ’nün (“Kodwise”, “biz”) kişisel verileri nasıl topladığını, kullandığını, paylaştığını, sakladığını ve koruduğunu açıklar.

1.2 Kişisel verileri AB Genel Veri Koruma Tüzüğü (Tüzük 2016/679, “GDPR”) ve Estonya Kişisel Verilerin Korunması Kanunu (IKS) uyarınca işleriz. Birleşik Krallık kullanıcıları için ayrıca UK GDPR; Türkiye’deki ilgili kişiler için 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) uygulanır (bkz. §15A); ve ABD’de 13 yaş altı çocuklara hizmet verdiğimiz için bu çocuklara COPPA uygulanır. Bölgeye özgü haklar §15A’da özetlenmiştir.

1.3 Müşterilerimiz ebeveynler ve vasilerdir. Hesabı onlar oluşturur, Koşullarımızı kabul eder ve ödemeleri yapar. Çocuklar (5–17 yaş) öğrenme ürününü ebeveynlerinin hesabı ve onayı altında kullanır. Bu Politika her ikisini de kapsar. Çocuklar için sade bir özet §8A’dadır.

1.4 Bu Politika tüm Kodwise OÜ mülklerine uygulanır. Açıklanan her teknoloji her mülkte çalışmaz; örneğin reklam ölçüm araçları, oturum açılan öğrenme uygulamasında değil, halka açık pazarlama sitemizde çalışır. Bu Politika, Çerez Politikamızı ve Kullanım Koşullarımızı tamamlar.

2. VERİ SORUMLUSU VE İLETİŞİM

2.1 Veri sorumlusu Kodwise OÜ’dür (sicil kodu 17191501), Ahtri tn 12, Kesklinna linnaosa, 15551 Tallinn, Harju maakond, Estonya.

2.2 Tüm gizlilik ve veri koruma konuları ile haklarınızı kullanmak için legal@kodwise.org ile iletişime geçin. Genel sorular: info@kodwise.org.

2.3 GDPR md. 37 uyarınca zorunlu olmadığını değerlendirerek bir Veri Koruma Görevlisi atamadık. Bu değerlendirmeyi belgeledik ve daha yüksek riskli işlemler için (çocuk verileri, yapay zekâ asistanı, ders kayıtları ve uluslararası aktarımlar) bir Veri Koruma Etki Değerlendirmesi (DPIA) yaptık; kullanıcı tabanımız, izleme, yapay zekâ, kayıt veya okul faaliyetlerimiz büyürse başta olmak üzere bu konumu periyodik olarak yeniden değerlendiririz. Gizlilik iletişim noktamız legal@kodwise.org’dur.

2A. TEMSİLCİLER

2A.1 Kodwise AB’de (Estonya) yerleşik olduğundan, GDPR md. 27 uyarınca bir AB temsilcisi gerekmez.

2A.2 Birleşik Krallık. Şu an BK kullanıcılarını sınırlı ölçekte ağırlıyoruz ve BK’de yerleşik değiliz; UK GDPR md. 27 temsilci konumunu gözden geçirmede tutuyoruz. BK sunumumuz temsilci gerektirecek şekilde genişlerse birini atar ve adını, Birleşik Krallık adresini ve iletişim bilgilerini burada yayımlarız. BK kullanıcıları haklarını her zaman legal@kodwise.org’dan kullanabilir.

2A.3 Türkiye. Türkiye’deki ilgili kişiler haklarını her zaman legal@kodwise.org üzerinden ve KVKK Aydınlatma Metninde açıklanan usulle kullanabilir.

3. İŞLEDİĞİMİZ KİŞİSEL VERİLER

Hizmetleri nasıl kullandığınıza bağlı olarak şu kategorileri işleriz:
Kimlik verileri: ebeveyn/vasi adı; çocuğun adı ve yaşı (yalnız ders için gerekli olduğunda); çocuk için herkese açık bir rumuz (gerçek ad değil).
İletişim verileri: e-posta, telefon, şehir, ülke.
Hesap ve eğitim verileri: giriş bilgileri (hash’lenmiş saklanır), ders kaydı, ilerleme, çocuğun oluşturduğu projeler ve kod, başarımlar, sertifikalar, katılım (canlı dersler).
Yapay zekâ asistanı (Kodmigo) verileri: çocuğun Kodmigo’ya gönderdiği sorular ve kod (doğrudan kişisel tanımlayıcılar işlemden önce kaldırılarak) ve asistanın yanıtları; ayrıca kota/kullanım sayaçları ve geri bildirim.
Faturalama verileri: abonelik ve ödeme durumu, faturalama bölgesi/ülkesi, faturalar ve ek satın almalar. Tam kart bilgileri ödeme sağlayıcımız (Stripe) tarafından işlenir ve bizde saklanmaz.
İletişim içerikleri: destek mesajları, e-postalar ve (canlı dersler ve bazı satış/destek aramaları için) hukuka uygun ses/görüntü kayıtları.
Kullanım ve teknik veriler: kullanılan sayfa ve özellikler, cihaz/tarayıcı bilgisi, yönlendiren ve kampanya (UTM) verisi, IP adresi ve form gönderimi veya deneme rezervasyonu gibi olaylar (ürün analitiğimiz PostHog onaya bağlıdır ve analitik olay profillerinde IP adresinizi saklamayacak şekilde yapılandırılmıştır; sunucu ve güvenlik kayıtlarımız güvenlik ve kötüye kullanımı önleme için gerektiğinde IP adreslerini işleyebilir).
Pazarlama verileri: e-posta onay durumu, pazarlama tercihleri ve onay kayıtları.
Onay kayıtları: verdiğiniz onaylar (koşullar, pazarlama, vitrin yayını, doğrulanabilir ebeveyn onayı) ve bilgilendirmeler (alt işleyici bildirimi gibi); zaman damgası, sürüm ve teknik bağlam ile.

Özel nitelikli verileri (md. 9 / KVKK m.6) bilerek toplamayız. Lütfen bunları göndermeyin (örneğin projelerde, kodda veya Kodmigo sohbetinde). Yine de gönderilirse, yalnız içeriği sunmak, denetlemek, güvenliğini sağlamak veya silmek için gerekli olduğu ölçüde işleriz ve profil çıkarma veya reklam için kullanmayız.

4. KİMİN VERİSİNİ İŞLERİZ

Ebeveynler/vasiler, çocuklar (ebeveyn onayıyla), öğretmenler/eğitmenler, okul yöneticileri (B2B), site ziyaretçileri ve potansiyel müşteriler, ve bizimle iletişime geçenler.

5. KİŞİSEL VERİLERİ NASIL TOPLARIZ

Kişisel verileri şu yollarla elde ederiz:
doğrudan sizden: kayıt, ödeme, formlar, destek, dersler ve topluluk etkinliği;
çocuğunuzun kullanımından: hesabınız ve onayınız altında;
cihazınızdan: onay verdiğinizde çerezler ve benzeri teknolojiler (bkz. Çerez Politikası);
canlı derslerden: uygun olduğunda oturum kayıtları;
üçüncü taraflardan (bkz. §5A).

5A. BAŞKALARINDAN ALDIĞIMIZ VERİLER (GDPR MD. 14)

Bazı veriler doğrudan ilgili kişiden gelmez:
Ödeme sağlayıcısı (Stripe): ödeme ve abonelik durumu.
OAuth sağlayıcıları (Google / Apple): onlarla giriş yaparsanız e-posta, ad ve temel profiliniz.
Okullar (B2B): davet gönderebilmemiz için okulun sağladığı ebeveyn veya öğretmen adı ve e-postası.

Bu kaynaklar kamuya açık kaynaklar değildir. Sizinle ilgili verileri başka bir taraftan elde ettiğimizde, bu Politikayı gerekli bilgi olarak makul bir süre içinde ve en geç bir ay içinde ya da sizinle ilk iletişimimizde sunarız. Bu verilerin kategorileri kimlik ve iletişim verileridir; amaç ve hukuki sebepler §6’dadır.

6. AMAÇLAR VE HUKUKİ SEBEPLER (GDPR MD. 6)

• Hesap oluşturma ve yönetme; kurs, ders, proje, sertifika, canlı ders ve yapay zekâ asistanı sunma: sözleşmenin ifası (md. 6(1)(b)).
• Çocuğun hesabı için ebeveyn onayı alma ve kaydetme (13 yaş altı için doğrulanabilir ebeveyn onayı dâhil): açık rıza (md. 6(1)(a) + md. 8).
• Ödemeler, faturalama, muhasebe ve vergi kayıtları: hukuki yükümlülük (md. 6(1)(c)) (ve satın alma için sözleşme).
• Topluluk/vitrin özelliklerini işletme (yayın isteğe bağlı ve ebeveyn kontrollü): yayın için açık rıza (md. 6(1)(a)); temel özellikler için sözleşme (md. 6(1)(b)).
• İçerik denetimi, çocuk güvenliği, dolandırıcılık önleme ve güvenlik: meşru menfaat (md. 6(1)(f)): çocukları güvende tutma, dolandırıcılık ve kötüye kullanımı önleme, Hizmeti güvenli ve işler tutma menfaatimiz.
• Hizmeti çalışır, güvenli ve istikrarlı tutma (temel telemetri, hata kayıtları, güvenlik ve kötüye kullanım izleme): meşru menfaat (md. 6(1)(f)) ve gerektiğinde sözleşme (md. 6(1)(b)).
• Ürün analitiği (zorunlu olmayan): açık rıza (md. 6(1)(a)).
• Kalite ve çocuk güvenliği için Kodmigo etkileşimlerinin sınırlı bir örneğini inceleme (içerik işlemden önce tanımlayıcıları kaldırılmış): meşru menfaat (md. 6(1)(f)): çocuklar için güvenli, doğru bir eğitim yapay zekâsı; çocuğun haklarıyla dengelenmiş, tanımlayıcı kaldırma ve ebeveynin Kodmigo’yu kapatabilmesi ile (§8.5).
• §9A amaçlarıyla canlı dersleri (ve bazı aramaları) kaydetme: kayıt için açık rıza (md. 6(1)(a)) ve canlı dersi sunmak için sözleşme (md. 6(1)(b)).
Ebeveynlere yönelik pazarlama, yeniden pazarlama ve reklam: açık rıza (md. 6(1)(a)).
• Hukuki taleplere yanıt verme ve hak tesis/kullanma/savunma: hukuki yükümlülük (md. 6(1)(c)) / meşru menfaat (md. 6(1)(f)): hukuka uyma ve haklarımızı koruma menfaatimiz.
• Bir çocuğun güvenliğine yönelik ciddi ve yakın bir riske yanıt verme: yalnız gerçek bir acil durumda hayati menfaat (md. 6(1)(d)).

Meşru menfaate dayandığımızda menfaatimizi haklarınızla dengeleriz; itiraz edebilirsiniz (bkz. §15). Açık rızaya dayandığımızda, önceki işlemeyi etkilemeksizin dilediğiniz zaman geri alabilirsiniz.

6A. VERİ VERMEK ZORUNLU MU?

Hesap, iletişim ve (13 yaş altı için) ebeveyn onayı verileri, hesap oluşturmak ve Hizmetleri sunmak için gereklidir; bunlar olmadan sunamayız. Faturalama verileri ücretli bir planın ödemesini almak için gereklidir. Analitik ve pazarlama verileri isteğe bağlıdır ve bunları reddetmek Hizmetlere erişiminizi etkilemez.

7. PAZARLAMA VE REKLAM

7.1 Pazarlama ve reklam çocuklara değil ebeveynlere/vasilere (yetişkinlere) yöneliktir. Pazarlama e-postalarını yalnız onayla göndeririz ve dilediğiniz zaman çıkabilirsiniz (her pazarlama e-postasında abonelikten çıkma bağlantısı vardır ve Hesabınızdan tercihleri değiştirebilirsiniz).

7.2 Reklam ölçümü için reklam ortaklarıyla yalnız hash’lenmiş ebeveyn tanımlayıcıları, tıklama tanımlayıcıları ve sınırlı teknik veriler (IP adresi, tarayıcı bilgisi, yaklaşık şehir) paylaşırız; asla bir çocuğun adı, yaşı veya doğum tarihi. Çocuk verilerini reklam veya profil çıkarma için kullanmaz ve kişisel veri satmayız.

8. ÇOCUK VERİLERİ

8.1 Hizmetler çocuklar için tasarlanmıştır ancak tüm sözleşmeler ve ödemeler bir ebeveyn veya vasi ile yapılır ve çocuk öğrenme ürününü yalnız ebeveynin hesabı ve onayı altında kullanır.

8.2 Çocuğun adını ve yaşını yalnız ders için gerekli olduğu kadar toplarız. Üründe çocuk bir rumuzla görünür; gerçek ad asla herkese açık gösterilmez ve tasarım gereği çocuklar arası mesajlaşma veya takip yoktur.

8.3 13 yaş altı (doğrulanabilir ebeveyn onayı). 13 yaş altı çocuklar için çocuk Hizmetleri kullanmadan önce doğrulanabilir ebeveyn onayı alırız: ebeveyn yetkisini, uygun olduğunda bir kart doğrulama adımı dâhil, doğrular ve kaydederiz. Estonya’da GDPR md. 8 dijital onay yaşı 13’tür. Çocuğa erişimi yalnız onay alındıktan sonra veririz.

8.4 COPPA (ABD’de 13 yaş altı çocuklar). ABD’de 13 yaş altı çocuklardan bilerek kişisel bilgi toplayan ABD-dışı bir işletme olarak, Amerika Birleşik Devletleri’nde hizmet sunduğumuz ölçüde COPPA (16 CFR Bölüm 312) bize uygulanır (yabancı işletmeleri de kapsar) ve uygulamalarımızı, 2025 değişiklikleri dâhil, yürürlükteki Kurala uyumlandırırız:
İşletme: Kodwise OÜ, Ahtri tn 12, 15551 Tallinn, Estonya; COPPA konuları için legal@kodwise.org.
• Ebeveynlere, bir çocuktan ne topladığımız, nasıl kullandığımız ve kimlere aktardığımız hakkında doğrudan bildirim veririz.
• Bir çocuktan kişisel bilgi toplamadan önce doğrulanabilir ebeveyn onayı alır ve yalnız makul ölçüde gerekli olanı toplarız.
• Bir çocuğun kişisel bilgisini, üçüncü tarafın kendi amaçları için bir üçüncü tarafa aktarmadan önce ayrı bir doğrulanabilir ebeveyn onayı alırız (örn. hedefli reklam; çocuklar için yapmıyoruz). Bu, çocuk verilerini yalnız bizim adımıza ve talimatımızla işleyen hizmet sağlayıcılardan/işleyicilerden (barındırma, canlı ders, ders özeti ve yapay zekâ denetimi sağlayıcılarımız gibi; /tr/alt-isleyiciler adresinde listelenir) farklıdır; bu ayrı onay şartı onlara uygulanmaz.
• Bir çocuğun katılımını gereğinden fazla veri vermesine bağlamaz ve çocuk verilerini davranışsal reklam veya profil çıkarma için kullanmayız.
• Çocukların kişisel bilgilerini süresiz saklamayız: yalnız toplandığı amaç için makul ölçüde gerekli olduğu kadar tutar (§13) ve sonra sileriz.
• “Kişisel bilgi” biyometrik tanımlayıcılar ve resmi belge numaralarını içerir; çocuklardan biyometrik tanımlayıcı veya resmi belge numarası toplamayız. (İleride kimlik tabanlı yaş doğrulaması sunarsak, bunu yapmadan önce ayrı ve güncellenmiş bir bildirimle ele alırız.)
• Çocuk verilerinin hassasiyetine uygun yazılı bir bilgi güvenliği programı sürdürürüz.
• Bir ebeveyn dilediği zaman çocuğun bilgisini inceleyebilir, daha fazla toplama/kullanımı reddedebilir ve silinmesini isteyebilir: legal@kodwise.org’a yazarak (önce ebeveyn yetkisini doğrularız).

8.5 Ebeveyn kontrolleri. Bir ebeveyn/vasi dilediği zaman: çocuğun projelerini, derslerini ve Kodmigo geçmişini inceleyebilir; verilerini düzeltebilir veya silebilir; yapay zekâ asistanını çocuk için kapatabilir; projelerin yayınlanıp yayınlanmayacağını kontrol edebilir; ve §15’teki hakları kullanabilir: legal@kodwise.org’dan ve mevcutsa ebeveyn panelinden.

8A. ÇOCUKLAR İÇİN: SADE SÖZLERLE GİZLİLİĞİN

Kodwise kullanan genç bir kodlayıcıysan, bilmen gerekenler:
Gerçek adını gizli tutarız. Başkaları yalnız rumuzunu (takma ad) görür, gerçek adını değil.
Kodmigo dost bir yapay zekâ yardımcısı, gerçek bir insan değil. Sana kodda yardımcı olur. Özel şeyleri (gerçek tam adın, adresin, okulun, telefonun gibi) projelerine veya Kodmigo’ya yazma.
Ailen projelerini, derslerini ve Kodmigo sohbetlerini görebilir ve silebilir.
• Bir projeyi paylaşıp paylaşmayacağına (ailenle) sen karar verirsin. İstediğin zaman paylaşımı geri alabilirsin.
• Çevrimiçi bir şey yanlış veya korkutucu gelirse bir yetişkine söyle ve Bildir düğmesini kullan.

9. YAPAY ZEKÂ ASİSTANI (KODMIGO)

9.1 Kodmigo, üçüncü taraf yapay zekâ sağlayıcıları kullanarak kodlama ipuçları ve eğitici sohbet sunar (şu an asistan için Anthropic, içerik denetimi için OpenAI).

9.2 Veri minimizasyonu. İçeriği yapay zekâ sağlayıcısına göndermeden önce doğrudan kişisel tanımlayıcıları kaldırırız, istem ve çıktı boyutunu sınırlarız ve hem girdiye hem çıktıya denetim uygularız. (Tanımlayıcı kaldırma en iyi gayrettir; kullanıcılardan kişisel veri göndermemelerini isteriz (bkz. §3) ancak verinin tamamen anonimleştiğini iddia etmeyiz.)

9.3 Eğitim ve saklama. Yapay zekâ sağlayıcılarımız gönderdiğimiz verileri genel modellerini eğitmek için kullanmaz (bu, ticari/API kullanımımız için varsayılan ve sözleşmesel konumdur) ve sözleşmelerimizde ve alt işleyici listesinde açıklandığı gibi sınırlı bir saklama uygular (/tr/alt-isleyiciler). Bu sağlayıcılarla Veri İşleme Sözleşmelerimiz (her aktarım için AB Standart Sözleşme Maddeleri dâhil) dosyalanmıştır.

9.4 Hukuki/önemli etki doğuran tamamen otomatik karar yoktur. Kodmigo eğitici öneriler verir; sizin veya çocuğunuz hakkında hukuki ya da benzer şekilde önemli etki doğuran kararlar almaz (bkz. §16).

9.5 Ebeveynler Kodmigo’yu her çocuk için kapatabilir (bkz. §8.5).

9.6 Yapay zekâ şeffaflığı (AB Yapay Zekâ Tüzüğü). Kullanıcılara, yaşa uygun sade bir dille, Kodmigo’nun bir yapay zekâ sistemi olduğunu, insan olmadığını bildiririz (Tüzük (AB) 2024/1689, md. 50; şeffaflık yükümlülükleri 2 Ağustos 2026’dan itibaren). Mevcut yapılandırmasında Kodmigo yalnız ipucu ve eğitici sohbet sunar: bir çocuk hakkında hiçbir değerlendirme, kabul, ilerleme veya notlandırma kararını almaz veya bunlara önemli ölçüde etki etmez ve eğitime erişimi belirlemez ya da öğrenme yolunu yönlendirmez. Bu temelde onu, Ek III’teki yüksek riskli bir eğitim sistemi yerine sınırlı riskli (şeffaflık) bir yapay zekâ sistemi olarak ele alırız. Herhangi bir özellik bir çocuğu değerlendirip bu temelde öğrenme yolunu uyarlayacak olursa, dağıtmadan önce bu sınıflandırmayı yeniden değerlendiririz.

9A. CANLI DERS VE ARAMA KAYITLARI

9A.1 Ne kaydedilebilir. Öğretmenli canlı dersler sunduğumuzda bir oturum kaydedilebilir (görüntü, ses, çocuğun görünen adı ve katılım). Bir ebeveyn/vasi (yetişkin) ile bazı satış veya destek aramaları da kaydedilebilir. Bir oturumun ne zaman kaydedildiğini öncesinde veya başında açıkça belirtiriz.

9A.2 Amaç. Kayıtlar yalnız şunlar için kullanılır: dersi kaçıran veya tekrar izlemek isteyen bir katılımcının dersi gözden geçirmesi; öğretim kalitesi ve öğretmen koçluğu; bir uyuşmazlık, güvenlik veya davranış sorununun çözümü; ve hukuki yükümlülükler. Kayıtları yapay zekâ modeli eğitmek için kullanmaz, reklam için kullanmaz ve satmayız.

9A.3 Hukuki sebep. Bir çocuğun canlı ders kaydı için ebeveyn onayına (md. 6(1)(a)) ve canlı ders sözleşmesinin ifasına (md. 6(1)(b)) dayanırız. Yetişkin satış/destek arama kayıtları için onaya ve/veya kalite güvencesindeki meşru menfaatimize (md. 6(1)(f)) dayanırız. Bir kaydı reddetmek, çocuğun dersin içeriğine erişimini etkilemez.

9A.4 Kimler erişebilir. Erişim, yukarıdaki amaçlar için ihtiyaç duyan personel ve öğretmenlerle, gizlilik yükümlülükleri altında sınırlıdır. Kayıtlar yayınlanmaz ve reklam ortaklarıyla paylaşılmaz.

9A.5 Kayıtlar nerede ve ne kadar saklanır. Canlı ders görüntüsünün kendi kopyamızı sunucularımızda tutmayız. Kayıtlar onları alan sağlayıcılarda durur:
Canlı dersler Zoom (bulut) tarafından kaydedilir ve Zoom tarafından yaklaşık 30 gün sonra (sonra ~14 gün çöp kutusunda) otomatik silinir; toplam yaklaşık 44 gün.
Deneme dersleri dersi veren öğretmen tarafından kaydedilir ve Google Workspace (Google Drive)’da saklanır; erişim ihtiyaç duyan personelle sınırlıdır ve devam eden/öngörülen bir hukuki talep için gerekmedikçe 12 ay içinde silinir.
• Bir yapay zekâ ders-özeti asistanı (“Spiky”, Spiky.AI Inc. tarafından işletilir) her canlı derse katılır ve dersten sonra ebeveynlere bir özet üretir (neyin işlendiği, çocuğun nasıl olduğu ve ödevler). Bu nedenle çocuğun ders ses/görüntüsünü ve bir transkripti işler. Spiky bu veriyi yalnız bizim talimatımızla, AB Standart Sözleşme Maddeleri içeren bir Veri İşleme Sözleşmesi altında işler, yapay zekâ modeli eğitmek için kullanmaz ve alt işleyicileri Amazon Web Services, OpenAI ve Recall’dur (Hyperdoc Inc.). Veriler bu güvenceler altında ABD’de barındırılır.
Satış/destek arama kayıtları (yetişkinler) sistemlerimizde 24 aya kadar tutulur ve sonra otomatik silinir (bkz. §13); devam eden/öngörülen bir hukuki talebe ilişkinse belirli bir kayıt daha uzun tutulabilir.

9A.6 Kontrolleriniz. Bir ebeveyn/vasi bir kaydın olup olmadığını sorabilir, kopya isteyebilir, çocuğunu kaydetmememizi isteyebilir veya silinmesini isteyebilir: legal@kodwise.org’a yazarak; önce ebeveyn yetkisini doğrularız.

10. TOPLULUK VE VİTRİN

Bir çocuğun projesini topluluk/vitrine yayınlamak isteğe bağlıdır ve ebeveyn kontrollüdür; yayınlanan içerik bir rumuzla görünür. Topluluk içeriği denetlenir. Topluluk Kurallarımıza bakın.

11. PAYLAŞIM VE ALT İŞLEYİCİLER

11.1 Kişisel verileri yalnız, bizim adımıza yazılı veri işleme şartları ve gizlilik yükümlülükleri altında işleyen hizmet sağlayıcılarla (“alt işleyiciler”) şu kategorilerde paylaşırız: barındırma ve altyapı; ödemeler; yapay zekâ işleme; e-posta/SMS/ses iletişimi; canlı ders görüntüsü; analitik ve izleme; reklam ölçümü (ebeveynlere); CRM ve potansiyel müşteri yönetimi; ve kimlik doğrulama.

11.2 Güncel ve ayrıntılı bir alt işleyici listesi (ad, amaç, veri, konum, aktarım mekanizması) /tr/alt-isleyiciler adresinde yayımlanır ve sistemlerimizle güncel tutulur.

11.3 Ayrıca kişisel verileri şunlara açıklayabiliriz: hukuken gerekli olduğunda kamu otoriteleri veya mahkemelere; bir çocuğun veya herhangi birinin güvenliğini korumak için; koşullarımızı uygulamak veya hukuki talepleri savunmak için; ve bir birleşme, devralma veya yeniden yapılanmada bir halefe (haklarınız korunarak).

11.4 Kişisel veri satmayız.

12. ULUSLARARASI AKTARIMLAR

12.1 Birincil sistemlerimiz (veritabanı, uygulama sunucuları, nesne depolama, işlemsel e-posta ve ürün analitiği) AB/AEA’da bulunur.

12.2 Bazı alt işleyiciler AEA dışındadır (esas olarak ABD). Birincil aktarım mekanizmamız, ek önlemler ve bir Aktarım Etki Değerlendirmesi ile birlikte Avrupa Komisyonu’nun Standart Sözleşme Maddeleri (SCC; Uygulama Kararı (AB) 2021/914)’dir (Schrems II kararı ve EDPB 01/2020 Tavsiyeleri uyarınca). ABD’deki bir alıcı AB–ABD Veri Gizliliği Çerçevesi (DPF) kapsamında sertifikalıysa, ek olarak ona dayanabiliriz; DPF AB mahkemeleri önünde derdest bir itiraza konu olduğundan, bu aktarımlar için yedek güvence olarak SCC’leri koruruz. Her alıcı için mekanizma alt işleyici listesinde gösterilir (§11.2). TikTok ve X’in kaldırılmasının ardından, uygun güvence kurulamayan ülkelere (örneğin Çin) aktarımımız yoktur. AB yeterlilik kararı bulunmayan diğer ülkelere yalnız uygun güvenceler (SCC’ler, ek önlemler ve Aktarım Etki Değerlendirmesi) ile aktarım yaparız.

12.3 İlgili güvencelerin (örn. SCC) bir kopyasını legal@kodwise.org’a yazarak isteyebilirsiniz.

13. VERİ SAKLAMA

Kişisel verileri yalnız toplandığı amaç için gerekli olduğu kadar saklar, sonra siler veya anonimleştiririz:
Hesap ve eğitim verileri: hesabın ömrü boyunca; kapanışta kısa bir geri alma penceresinden (yaklaşık 30 gün) sonra silinir veya anonimleştirilir.
Sözleşmesel ve mali kayıtlar (faturalar, muhasebe): Estonya muhasebe/vergi mevzuatının gerektirdiği süre (yaklaşık 7 yıl).
Canlı ders kayıtları (Zoom): sunucularımızda saklanmaz; Zoom ~30 gün (+~14 gün çöp) sonra otomatik siler.
Deneme dersi kayıtları (Google Drive): Google Workspace’imizde saklanır ve 12 ay içinde silinir (yalnız devam eden/öngörülen bir hukuki talep için daha uzun); bkz. §9A.5.
Satış/destek arama kayıtları (uygulanabilirse): 24 aya kadar, sonra otomatik silinir (yalnız bir hukuki talep (ödeme itirazları/chargeback süreçleri dâhil) için daha uzun).
İletişim içerikleri ve ekleri (sohbet/e-posta mesajları, dosyalar): 24 aya kadar, sonra silinir (belirli bir konu bir talep için daha uzun tutulabilir).
Yapay zekâ asistanı (Kodmigo) etkileşim verileri: minimize edilir; sistemlerimizde asistan önbelleği 30 gün içinde, kullanım kayıtları ~60 gün içinde silinir; sağlayıcı tarafı saklama, sözleşmelerimiz ve alt işleyici listesi uyarınca sınırlıdır (§9.3).
Pazarlama verileri ve onaylar: onayı geri alana/itiraz edene kadar; onay kayıtları yalnız uyumu kanıtlamak için gerekli süre boyunca tutulur (en fazla ilgili mevzuatta öngörülen süre).
Analitik verileri: 14 aya kadar, sonra silinir veya toplulaştırılır (sağlayıcı varsayılanlarında bırakılmaz).
Destek iletişimleri: konuyu çözmek için gerekli süre, sonra 24 aya kadar.

Çocukların kişisel bilgilerini süresiz saklamayız; yalnız makul ölçüde gerekli olduğu kadar tutar, sonra siler veya anonimleştiririz (ABD’deki çocuklar için COPPA’nın saklama şartına uygun).

14. GÜVENLİK

Riske uygun teknik ve idari önlemler uygularız: aktarımda ve beklemede şifreleme; erişim kontrolleri ve hesap bazında izolasyon; herkese açık özelliklerde çocukların rumuzlanması; yapay zekâ işlemeden önce doğrudan tanımlayıcıların kaldırılması; hash’li kimlik bilgisi saklama; hata kayıtlarında kişisel verisi redakte edilmiş kayıt ve izleme; hız sınırlama ve bot koruması; personel/yüklenici erişim disiplini ve gizlilik. Ürün analitiğimiz oturum kaydı kullanmaz. Halka açık bir pazarlama sayfasında herhangi bir oturum-analitiği aracı kullanıldığında, bu araç onaya bağlıdır ve girişleri (form alanlarını) maskeleyecek şekilde yapılandırılır. Bir olay müdahale sürecimiz vardır: bir veri ihlalinden haberdar olduktan sonra denetim makamına gereksiz gecikme olmaksızın ve mümkünse 72 saat içinde bildirir ve ihlalin haklara yüksek risk doğurması muhtemelse etkilenen kişileri bilgilendiririz (GDPR md. 33–34).

15. GDPR KAPSAMINDA HAKLARINIZ

15.1 Şu haklara sahipsiniz: verilerinize erişme ve kopya alma; yanlış/eksik veriyi düzeltme; silme (“unutulma hakkı”); işlemeyi kısıtlama veya işlemeye itiraz (doğrudan pazarlamaya her zaman itiraz dâhil); veri taşınabilirliği; ve dilediğiniz zaman açık rızayı geri alma (önceki işlemeyi etkilemeksizin). Bir çocuğun verileri için bu hakları ebeveyn/vasi kullanır.

15.2 Nasıl kullanılır. legal@kodwise.org’a yazın. Kimliğinizi ve bir çocuğun verisi için ebeveyn yetkinizi doğrulamak için bilgi isteyebiliriz. Bir ay içinde yanıtlarız; karmaşık veya çok sayıda talep için bildirim ve gerekçeyle iki ay daha uzatılabilir.

15.3 Haklarınızı ücretsiz kullanabilirsiniz; açıkça temelsiz veya aşırı talepler için makul bir ücret alabilir veya reddedebiliriz.

15.4 Şikâyetler. Estonya Veri Koruma Müfettişliği (Andmekaitse Inspektsioon): https://www.aki.ee/en adresinden veya yerel denetim makamınıza (Türkiye: KVKK, kvkk.gov.tr; BK: ICO) şikâyette bulunabilirsiniz. Endişenizi önce legal@kodwise.org’dan gidermek isteriz.

15A. BÖLGEYE ÖZGÜ HAKLAR

AB/AEA ve Estonya (birincil): §15’teki haklar; denetim makamı = Estonya AKI.
Birleşik Krallık (UK GDPR): aynı haklar; makam = ICO; gerektiğinde md. 27 temsilcisi atanır (§2A.2).
Türkiye (KVKK): KVKK m.11 kapsamındaki haklar (verinizin işlenip işlenmediğini öğrenme, düzeltme/silme isteme ve münhasıran otomatik sistemlerle analiz edilmesi suretiyle aleyhinize bir sonucun ortaya çıkmasına itiraz dâhil); makam = KVKK.
Amerika Birleşik Devletleri (COPPA): §8.4’teki çocuk verisine ilişkin ebeveyn hakları. Kişisel veri satmayız.

Hakların tam listesi ve başvuru usulü için KVKK Aydınlatma Metnimize bakın.

16. OTOMATİK KARAR VERME VE PROFİL ÇIKARMA

GDPR md. 22 anlamında tamamen otomatik işlemeye dayalı olarak sizin veya çocuğunuz hakkında hukuki ya da benzer şekilde önemli etki doğuran kararlar almayız. Çocukları reklam için profillemeyiz. Analitik ve denetim, kişiler hakkında önemli otomatik kararlar almak için değil, Hizmetleri işletmek ve korumak için kullanılır.

17. BU POLİTİKADAKİ DEĞİŞİKLİKLER

Bu Politikayı hukuki, teknik veya operasyonel değişiklikleri yansıtmak için güncelleyebiliriz. Güncel Politikayı yeni bir “son güncelleme” tarihiyle burada yayımlar ve önemli değişiklikler için ek bildirim yaparız; hukuk gerektirdiğinde yeni onay isteriz.

18. İLETİŞİM

Kodwise OÜ
Ahtri tn 12, Kesklinna linnaosa, 15551 Tallinn, Harju maakond, Estonya
Gizlilik / veri koruma: legal@kodwise.org · Genel: info@kodwise.org
Denetim makamı: Estonya Veri Koruma Müfettişliği (Andmekaitse Inspektsioon), https://www.aki.ee/en

Bugünü Kodla, Yarını Şekillendir!