GİZLİLİK POLİTİKASI VE KİŞİSEL VERİLERİN İŞLENMESİNE İLİŞKİN AYDINLATMA METNİ

Son Güncelleme: 17 Temmuz 2026  •  Yürürlük Tarihi: 17 Temmuz 2026

1Veri Sorumlusunun Kimliği

Bu aydınlatma metni, 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") madde 10 ve Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ uyarınca hazırlanmıştır. Onay.app mobil uygulaması ve onay.app internet sitesi bakımından veri sorumlusu aşağıda belirtilen gerçek kişi işletmedir:

Ad Soyad / Unvan: Erdal Acındankunuk

Vergi Kimlik No: 0051153428

Vergi Dairesi: Kadifekale Vergi Dairesi

Adres: Sarıyer Mahallesi, Bozyaka, 5714/42. Sk. No:14, 35110 Karabağlar/İzmir

E-Posta: destek@onay.app

İşletme Türü: Şahıs işletmesi (gerçek kişi tacir)

Onay.app; ustalar, esnaf ve küçük işletmelerin müşterilerine dijital fiyat teklifi hazırlamasına, göndermesine ve bu tekliflerin müşteri tarafından onaylanmasına veya reddedilmesine imkân tanıyan bir bulut yazılım (SaaS) hizmetidir.

2İşlenen Kişisel Veri Kategorileri

Platformu kullanımınız kapsamında aşağıdaki veri kategorileri işlenmektedir:

Kategoriİşlenen Veriler
KimlikAd, soyad
İletişimE-posta adresi, telefon numarası
Firma / Meslekiİşletme unvanı, meslek dalı, işletme adresi, logo ve portfolyo görselleri
Müşteri ve Teklif İçeriğiKullanıcının sisteme girdiği kendi müşterilerine ait ad-soyad, telefon, e-posta ve adres bilgileri; teklif kalemleri, tutarlar, notlar ve teklif durumu (Bekliyor / Onaylandı / Reddedildi). Müşteri, gönderilen teklif bağlantısını görüntüleyip onay veya ret beyanında bulunduğunda, beyanın delili ve işlem güvenliği amacıyla IP adresi ve tarayıcı (user-agent) bilgisi kaydedilir.
İşlem GüvenliğiIP adresi, işlem zaman damgaları, oturum kayıtları ve uygulama içi hareket logları
Cihaz ve BildirimCihaz modeli, işletim sistemi sürümü, uygulama sürümü, anlık bildirim (push) jetonu
Abonelik ve FinansAbonelik planı, satın alma ve yenileme durumu, mağaza işlem kimliği. Kredi kartı bilgileriniz Onay.app tarafından hiçbir aşamada görülmez veya saklanmaz.
Pazarlama ve ÖlçümlemeUygulama kurulum/açılış olayları, reklam tanımlayıcısı (IDFA/GAID — yalnızca izin vermeniz hâlinde), internet sitesi sayfa görüntüleme ve tıklama verileri
Yapay Zekâ GirdileriUygulama içi yapay zekâ asistanına ilettiğiniz metin içerikleri ve teklif bağlamı

Onay.app, KVKK madde 6 anlamında özel nitelikli kişisel veri (sağlık, biyometrik veri, din, üyelik bilgisi vb.) toplamayı amaçlamaz. Teklif açıklamaları veya serbest metin alanlarına bu tür veriler girilmemelidir; girilmesi hâlinde sorumluluk veriyi giren Kullanıcıya aittir.

3Kişisel Verilerin Toplanma Yöntemi

  • Doğrudan sizden: Kayıt, giriş, firma profili oluşturma, müşteri ekleme ve teklif hazırlama ekranlarında tarafınızca girilen bilgiler.
  • Otomatik olarak: Uygulamayı veya internet sitesini kullanmanız sırasında sunucu ve istemci tarafında otomatik üretilen teknik kayıtlar (IP adresi, zaman damgası, cihaz ve oturum bilgileri).
  • Üçüncü taraflardan: Abonelik durumunuz Apple App Store, Google Play ve RevenueCat altyapısından; reklam ölçümleme verileri Meta Platforms altyapısından; genel IP adresiniz ipify servisinden temin edilebilir.

4İşleme Amaçları ve Hukuki Sebepleri

Kişisel verileriniz, KVKK madde 5'te sayılan aşağıdaki hukuki sebeplere dayanılarak işlenmektedir:

  • Hesap oluşturma, kimlik doğrulama ve hizmetin sunulması — Kimlik, iletişim ve firma verileri; KVKK m. 5/2-c uyarınca "bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması" sebebine dayanılarak işlenir.
  • Teklif hazırlama, gönderme ve onay/ret süreçlerinin yürütülmesi — Müşteri ve teklif içeriği verileri; KVKK m. 5/2-c uyarınca sözleşmenin ifası sebebine dayanılarak işlenir.
  • İşlem güvenliğinin sağlanması ve kötüye kullanımın önlenmesi — IP adresi, log ve oturum kayıtları; KVKK m. 5/2-ç uyarınca "veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması" (5651 sayılı Kanun) ve m. 5/2-f uyarınca "ilgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla meşru menfaat" sebeplerine dayanılarak işlenir.
  • Faturalandırma ve muhasebe kayıtlarının tutulması — Abonelik ve finansal kayıt verileri; KVKK m. 5/2-ç uyarınca hukuki yükümlülük (VUK, TTK) sebebine dayanılarak işlenir.
  • Hizmete ilişkin zorunlu bildirimlerin yapılması — Teklif onaylandı/reddedildi bildirimi, güvenlik uyarıları, sürüm ve bakım duyuruları; KVKK m. 5/2-c uyarınca sözleşmenin ifası sebebine dayanılarak işlenir. Bu bildirimler ticari elektronik ileti niteliğinde değildir.
  • Yapay zekâ destekli teklif ve fiyat önerisi özellikleri — Girdiğiniz metinler; özelliği kullanmayı tercih etmeniz hâlinde, KVKK m. 5/2-c uyarınca hizmetin ifası sebebine dayanılarak işlenir.
  • İnternet sitesi analitiği (istatistik) — onay.app sitesindeki sayfa görüntüleme ve tıklama verileri; hizmeti geliştirmeye yönelik meşru menfaatimiz kapsamında, KVKK m. 5/2-f uyarınca "ilgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla meşru menfaat" sebebine dayanılarak işlenir. Ölçümleme IP anonimleştirmeli yapılır ve reklam sinyalleri kapalıdır; sizi bireysel olarak tanımlamaz. Bu ölçümlemeyi tarayıcı ayarlarınızdan veya Google'ın devre dışı bırakma eklentisinden kapatabilirsiniz.
  • Pazarlama ve reklam ölçümleme — Ticari elektronik ileti gönderimi ile uygulama kurulum/açılış olaylarının reklam kampanyalarıyla ilişkilendirilmesi; KVKK m. 5/1 uyarınca açık rızanıza istinaden işlenir. Bu rızayı vermemeniz hizmete erişiminizi etkilemez ve rızanızı dilediğiniz zaman geri alabilirsiniz.

5Müşteri Verileri Kapsamında "Veri İşleyen" Statümüz

Kullanıcıların, platform üzerinden kendi müşterilerine teklif hazırlamak amacıyla sisteme girdikleri üçüncü şahıslara ait kişisel veriler (müşteri ad-soyadı, telefonu, e-postası, adresi vb.) bakımından Onay.app, KVKK uyarınca yalnızca "Veri İşleyen" konumundadır. Bu veriler bakımından "Veri Sorumlusu" Kullanıcının kendisidir.

Bu kapsamda; söz konusu verilerin hukuka uygun olarak toplanması, ilgili kişilere aydınlatma yapılması, gerekli hâllerde açık rıza alınması ve ilgili kişi başvurularının yanıtlanması tamamen Kullanıcının yasal yükümlülüğündedir. Onay.app bu verileri yalnızca Kullanıcının talimatı doğrultusunda ve altyapı hizmetinin sunulması amacıyla barındırır; kendi amaçları için kullanmaz, satmaz ve pazarlama faaliyetine konu etmez.

6Kişisel Verilerin Aktarıldığı Taraflar ve Aktarım Amaçları

Onay.app kişisel verilerinizi satmaz. Veriler yalnızca hizmetin sunulabilmesi için gerekli olan aşağıdaki hizmet sağlayıcılara (alt işleyenlere) ve kanunen zorunlu hâllerde yetkili kamu kurum ve kuruluşlarına aktarılır:

AlıcıAktarım AmacıKonum
SupabaseVeritabanı, kimlik doğrulama, dosya depolama ve sunucu fonksiyonlarıYurt dışı (Singapur — ap-southeast-1)
Google (Gemini API)Yapay zekâ asistanı yanıtlarının üretilmesiYurt dışı
Google (Firebase / FCM)Android anlık bildirim (push) iletimiYurt dışı
Google (Analytics, Fonts)İnternet sitesi analitiği ve yazı tipi sunumuYurt dışı
Expo (EAS)Anlık bildirim servisi ve uygulama güncelleme (OTA) dağıtımıYurt dışı
RevenueCatAbonelik durumunun doğrulanması ve yönetimiYurt dışı
Apple / Google PlayUygulama dağıtımı, ödeme tahsilatı ve abonelik yönetimiYurt dışı
Meta PlatformsReklam kampanyalarının ölçümlenmesi ve kurulum atfı (yalnızca izin vermeniz hâlinde)Yurt dışı
ipifyİşlem güvenliği logları için genel IP adresinin tespitiYurt dışı
Vercelonay.app internet sitesinin barındırılmasıYurt dışı
Yetkili kamu kurumlarıKanunlarda öngörülen hâllerde bilgi ve belge taleplerinin karşılanmasıTürkiye

Kullanıcının teklifini WhatsApp, SMS veya e-posta yoluyla kendi müşterisine iletmesi hâlinde, teklif bağlantısının ilgili iletişim kanalı sağlayıcısı üzerinden geçmesi Kullanıcının kendi tercihi ve tasarrufundadır.

7Verilerin Yurt Dışına Aktarımı (KVKK Madde 9)

Yukarıdaki tabloda görüleceği üzere Onay.app'in teknik altyapısı yurt dışında yerleşik bulut hizmet sağlayıcıları üzerinde çalışmaktadır. Bu nedenle kişisel verileriniz, hizmetin sunulabilmesi için zorunlu olarak yurt dışına aktarılmaktadır. Hesap, müşteri ve teklif verilerinizin barındırıldığı birincil veritabanı ve dosya depolama altyapısı (Supabase), Singapur bölgesinde (ap-southeast-1) konumlandırılmıştır.

Aktarım, 1 Haziran 2024 tarihinde yürürlüğe giren KVKK madde 9 rejimi uyarınca; Kişisel Verileri Koruma Kurulu tarafından yayımlanan Standart Sözleşmeler (Standard Contractual Clauses) mekanizması işletilerek ve Kurum'a mevzuatın öngördüğü bildirimler yapılarak gerçekleştirilir. Bu güvence mekanizmasının uygulanamadığı istisnai hâllerde aktarım, KVKK m. 9/6 uyarınca yalnızca açık rızanıza dayanılarak yapılır.

8Veri Saklama Süreleri ve İmha Politikası

Kişisel verileriniz, işlendikleri amaç için gerekli olan süre veya kanunlarda öngörülen zorunlu saklama süreleri boyunca muhafaza edilir. Süre dolduğunda veriler silinir, yok edilir veya anonim hâle getirilir.

  • Hesap ve profil verileri: Hesabınız aktif olduğu sürece saklanır.
  • Hesap silme talebi: Uygulama içi "Hesabı Sil" özelliğini kullandığınızda giriş bilgileriniz ve canlı verileriniz (teklifler, müşteriler, bildirimler, portfolyo görselleri, hareket logları) derhâl silinir.
  • Silme sonrası yasal savunma arşivi: Silinen teklif, müşteri ve işlem kaydı verileri, yalnızca olası bir hukuki uyuşmazlıkta savunma hakkının kullanılabilmesi amacıyla, erişimi kısıtlı ayrı bir arşivde 6 (altı) ay süreyle tutulur ve bu sürenin sonunda otomatik olarak kalıcı biçimde silinir. Bu arşiv ticari, pazarlama veya analiz amacıyla kullanılamaz.
  • Pasif hesaplar: Aboneliği sona eren ve 6 (altı) ay boyunca giriş yapılmayan hesapların verileri kalıcı olarak silinir.
  • Sistem trafik logları: 5651 sayılı Kanun uyarınca 2 yıl saklanır.
  • Fatura ve finansal kayıtlar: Vergi Usul Kanunu uyarınca 5 yıl, Türk Ticaret Kanunu uyarınca 10 yıl saklanır.
  • Yedekler: Silinen veriler, felaket kurtarma yedeklerinden periyodik yedek döngüsü tamamlandığında arındırılır.

9Veri Güvenliği Tedbirleri

KVKK madde 12 uyarınca, kişisel verilerin hukuka aykırı işlenmesini ve verilere hukuka aykırı erişilmesini önlemek amacıyla uygun güvenlik düzeyini sağlamaya yönelik teknik ve idari tedbirler alınmaktadır:

  • Tüm veri iletiminde TLS/HTTPS şifrelemesi ve verilerin sunucuda şifreli olarak saklanması.
  • Veritabanı düzeyinde satır bazlı erişim denetimi (Row Level Security) ile her kullanıcının yalnızca kendi verisine erişebilmesi.
  • Oturum jetonlarının cihazda işletim sisteminin güvenli saklama alanında (Keychain / Keystore) tutulması.
  • En az yetki ilkesi ve idari erişimlerin kayıt altına alınması.
  • Düzenli güvenlik güncellemeleri ve bağımlılık yamalarının uygulanması.

Hiçbir sistemin mutlak güvenlikte olmadığını hatırlatırız. KVKK m. 12/5 uyarınca bir veri ihlali tespit edilmesi hâlinde, en kısa sürede ve 72 saati aşmamak üzere Kişisel Verileri Koruma Kurulu'na ve ilgili kişilere bildirim yapılır.

10İşlem Güvenliği Logları ve Çerezler

5651 sayılı Kanun gereğince işlem güvenliğini sağlamak amacıyla IP adresleri ve trafik logları kayıt altına alınmaktadır. İnternet sitemizde ve mobil uygulamamızda kullanılan çerezler, yerel depolama teknolojileri ve reklam tanımlayıcılarına ilişkin ayrıntılı bilgi ile bunları yönetme yöntemleri için Çerez Politikası sayfamızı inceleyebilirsiniz.

11Çocukların Gizliliği

Onay.app yalnızca ticari ve profesyonel kullanıma yönelik bir B2B hizmettir ve 18 yaşından küçük kişilere yönelik değildir. Bilerek 18 yaş altındaki kişilerden kişisel veri toplamayız. Bu yaşın altındaki bir kişiye ait verinin işlendiğinin tespiti hâlinde ilgili veri gecikmeksizin silinir. Böyle bir durumu fark ederseniz destek@onay.app adresinden bize bildirebilirsiniz.

12İlgili Kişinin Hakları ve Başvuru Usulü

KVKK'nın 11. maddesi uyarınca veri sorumlusuna başvurarak aşağıdaki haklara sahipsiniz:

  • Kişisel verinizin işlenip işlenmediğini öğrenme ve işlenmişse buna ilişkin bilgi talep etme,
  • İşlenme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme,
  • Yurt içinde veya yurt dışında verilerin aktarıldığı üçüncü kişileri bilme,
  • Eksik veya yanlış işlenmiş verilerin düzeltilmesini isteme,
  • KVKK m. 7'de öngörülen şartlar çerçevesinde silinmesini veya yok edilmesini isteme,
  • Düzeltme, silme ve yok etme işlemlerinin verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,
  • Münhasıran otomatik sistemlerle analiz edilmesi suretiyle aleyhinize bir sonucun ortaya çıkmasına itiraz etme,
  • Kanuna aykırı işleme sebebiyle zarara uğramanız hâlinde zararın giderilmesini talep etme.

Kimlik doğrulama zafiyetlerini önlemek amacıyla, taleplerinizi Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ'e uygun olarak aşağıdaki kanallardan biriyle iletmeniz gerekmektedir:

  • E-posta ile: Platforma kayıtlı ve doğrulanmış elektronik posta adresiniz üzerinden destek@onay.app adresine.
  • Güvenli elektronik imza ile: E-imza veya mobil imza ile imzalanmış başvurunuzu destek@onay.app adresine.
  • Fiziki başvuru: Kimliğinizi tevsik edici belgelerle birlikte ıslak imzalı başvuru formunun, iadeli taahhütlü mektup veya noter kanalıyla yukarıda belirtilen işletme adresimize ulaştırılması.

Mobil uygulama kullanıcılarımız, Ayarlar > Hesabı Sil arayüzünü kullanarak hesap fesih işlemini doğrudan ve otonom olarak gerçekleştirebilir. Başvurularınız, niteliğine göre en geç 30 (otuz) gün içerisinde ücretsiz olarak sonuçlandırılır; işlemin ayrıca bir maliyet gerektirmesi hâlinde Kurul'ca belirlenen tarifedeki ücret alınabilir. Başvurunuzun reddedilmesi veya yanıtsız kalması hâlinde Kişisel Verileri Koruma Kurulu'na şikâyette bulunma hakkınız saklıdır.

13Politikadaki Değişiklikler

Onay.app, mevzuat değişiklikleri veya hizmetlerindeki güncellemeler nedeniyle bu aydınlatma metnini güncelleyebilir. Güncel metin her zaman bu sayfada yayımlanır ve "Son Güncelleme" tarihi revize edilir. Haklarınızı esaslı biçimde etkileyen değişiklikler, yürürlüğe girmeden makul bir süre önce uygulama içi bildirim veya e-posta yoluyla ayrıca duyurulur.

14İletişim

Bu metin veya kişisel verilerinizin işlenmesi hakkındaki her türlü soru, görüş ve talebiniz için destek@onay.app adresi üzerinden bizimle iletişime geçebilirsiniz.