MevzuatRadar DokümantasyonRegTech API ve entegrasyon

KVKK Uyumu

MevzuatRadar 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) ve ilgili Kurul kararlarını kod düzeyinde uygular. Bu sayfa veri sahibi, müşteri DPO/CSO ekipleri ve KVKK Bilgi ve İletişim Kurulu denetçileri için tek noktadan referans sağlar. Operasyonel akış (DSR queue, audit hash zinciri, retention purge cron) için Gizlilik Operasyonları ve subprocessor SCC detayı için DPA sayfalarına bakın.

Veri Sorumlusu (Yurtdışı)

AlanBilgi
Yasal UnvanHuzk Ltd
Tüzel KişilikBirleşik Krallık (UK) — Companies House
Şirket Numarası13052672
VAT390582674
Tescilli Adres86-90 Paul Street, London EC2A 4NE, United Kingdom
Telefon+44 20 4572 3220
MarkaMevzuat Radar (Türkiye pazarına yönelik FinTech SaaS)
Veri Sorumlusu İrtibat[email protected]
Aydınlatma[email protected] (KVKK m.10)
Veri Sahibi Başvuruları[email protected] (KVKK m.11)
KEPsözleşme üzerinde paylaşılır

KVKK m.16/2 — Yurtdışı Veri Sorumlusu Çerçevesi

Huzk Ltd Türkiye’de yerleşik değildir; ancak Türkiye’de bulunan veri sahiplerinin kişisel verilerini işlediği için KVKK kapsamındadır. KVKK m.16/2 ve Yurtdışında Yerleşik Veri Sorumlularının Sicile Kaydı hakkında Yönetmelik gereği:

  1. VERBİS sicili: Türkiye’de yerleşik bir tüzel kişi temsilci atanarak VERBİS’e kayıt başlatılması external/operator-owned süreçtir.
  2. TR Temsilcisi: Türkiye’de A.Ş tescili yapıldıktan sonra hem yurtdışı veri sorumlusu temsilciliği hem de yerel veri sorumlusu rolü Türkiye tüzel kişiliğine devredilebilir.
  3. Geçiş dönemi: TR tüzel kişiliği aktif olana kadar Huzk Ltd UK tüzel kişiliği fatura, banka ve sözleşme tarafı olarak görünür. Ürün, veri işleme ve kamu/finans mevzuatı kapsamı TR-only KVKK çerçevesinde yönetilir; TR temsilci/VERBİS süreci aktivasyon-ready olarak izlenir.

Bu sayfa, TR tüzel kişiliği ve VERBİS/temsilci aktivasyonu imzalı operasyon kanıtıyla tamamlandığında güncellenir.

İşlenen Kişisel Veri Kategorileri (ROPA Özeti)

KategoriVeri TürüHukuki Dayanak (KVKK m.5)
KimlikAd, soyadm.5/2-c (sözleşme ifası)
İletişimE-posta, telefon (opsiyonel)m.5/2-c, m.5/2-f (meşru menfaat)
OturumMagic link OTP, session id, IP, User-Agentm.5/2-ç (hukuki yükümlülük), m.5/2-f
TercihBildirim opt-in/out, dil, severity floorKVKK m.5/1 (açık rıza) + 6563 sayılı Kanun (İYS)
ÖdemeFirma vergi no, fatura adresi, kart token (PCI SAQ-A)m.5/2-c, m.5/2-a (kanun gereği)
Denetim çıktısıMüşteri yüklediği belgeler, doğrulama raporlarım.5/2-c

Özel nitelikli veri (m.6) işlenmez. Sağlık, biyometrik, ceza mahkumiyeti, inanç vb. kategoriler hizmet kapsamı dışındadır.

Veri Sahibi Hakları (KVKK m.11)

HakEndpointSLA
ErişimPOST /api/v1/privacy/dsr kind=ACCESS30 gün (KVKK m.13/2), iç hedef 15 iş günü
Düzeltmekind=RECTIFY30 gün
Silme/Yok etmekind=DELETE30 gün
İşleme kısıtlamakind=RESTRICTAnında, hesap freeze
Veri taşınabilirliğikind=EXPORTAnlık JSON/CSV
İtirazkind=OBJECT30 gün, legal-basis review

Authenticated kullanıcı için oturum + 2FA OTP yeterli. Yetkili olmayan başvurular (eski çalışan, üçüncü taraf) için TC kimlik + e-imza + müşteri admin onayı zorunludur. Detaylı doğrulama akışı: Gizlilik Operasyonları → DSR.

Alt Veri İşleyici Listesi

Alt veri işleyiciHizmetVeri YerleşimiAktarım Mekanizması
Hetzner Online GmbHCompute, Postgres, MinIOFalkenstein, DEKVKK m.9/1 — AB Komisyon yeterlilik kararı
Cloudflare, Inc.CDN, WAF, edge cache, DNSEU/GlobalSCC §4.2 (KVKK m.9/2-a)
Resend, Inc.Transactional e-postaEUSCC §4.2
Netgsm Bilişim Tek. A.Ş.SMS (opsiyonel)TürkiyeKVKK m.9/1 (TR sınırı)
OpenAI Ireland Ltd.Yapay zekâ işleme (mevzuat özeti)AB/NorveçSCC §4.2, Egemen Veri Güvenliği
Stripe, Inc.Ödeme tahsilatıEU/USSCC §4.2, PCI SAQ-A
DorukCloudTürkiye sınırlı workerTürkiyeKVKK m.9/1

Alt veri işleyici değişikliği 30 gün önceden müşteriye bildirilir; itiraz hakkı saklıdır. Tam SCC ve veri işleyici sözleşmesi dokümantasyonu için DPA sayfasına bakın.

Saklama Süreleri (KVKK m.7 + TTK m.82 + VUK m.253)

Veri TürüAktif SürePost-terminationYasal Dayanak
Kullanıcı profiliAktif abonelik180 gün graceSözleşme
Kimlik doğrulama kaydı1 yıl5 yıl denetimKVKK m.5/2-ç + iç ENT-03
Abone e-postası (AES-256-GCM)AktifAbonelikten çıkış sonrası 90 gün → hash + veri temizlemeKVKK m.7/1
Denetim kaydı (hash zincirli)7 yıl7 yılTTK m.82
Bildirim opt-out kayıtlarıSürekli30 günİYS (6563 sayılı Kanun) uyumu
Mevzuat içeriğiKalıcı (kamuya açık)KalıcıMeşru menfaat
Ödeme/fatura10 yıl10 yılVUK m.253

Otomatik silme cron’ları gece 03:00 Europe/Istanbul’da çalışır (log-retention-archival.scheduler, kvkk-status-retention.cron).

Veri Güvenliği Tedbirleri (KVKK m.12)

TedbirUygulama
Aktarımda şifrelemeTLS 1.3 zorunlu, HSTS ve güvenli aktarım politikası
Saklamada şifrelemeBileşen bazlı saklama şifrelemesi; disk/volume encryption, S3/SSE veya envelope encryption; hassas alanlarda uygulama-katmanı AES-256-GCM
Erişim kontrolüMagic link OTP only (parola yok), 2FA, RBAC, 4-eye onay (kritik silmeler)
Denetim kaydı değişmezliğiPostgreSQL trigger UPDATE/DELETE reddi, SHA-256 hash zinciri
Sızıntı testiDAST ZAP nightly, CodeQL surrogate guard, supply-chain SBOM
YedeklemeHetzner S3 günlük 03:00 UTC, çeyrekte bir geri dönüş denemesi
Kişisel veri maskelemeYapay zekâ girdisi öncesi maskeleme (pii-redactor.util), iç AI-02 kontrolü

Veri İhlali Bildirimi (KVKK m.12/5 + Tebliğ 24 Ocak 2019)

KanalSLA
KVKK Kurul (yüksek risk)72 saat (Tebliğ)
Müşteri DPO72 saat (DPA gereği)
İlgili veri sahipleriYüksek risk durumunda, gecikmesiz

Bildirim formatı: SecOps post-mortem template (sebep, etki, kapsam, mitigasyon, zaman çizelgesi). İlk 24 saat içinde ön bildirim, 72 saat içinde tam rapor. KVKK Kurul ihlal bildirimi için resmi e-posta: [email protected] ve formuna kvkk.gov.tr üzerinden erişilir.

KVKK Kurul İletişim ve Şikayet

Veri sahibi MevzuatRadar’a (Huzk Ltd) yapılan başvurunun reddi, eksik kalması veya 30 gün içinde yanıtlanmaması halinde Kişisel Verileri Koruma Kurulu’na başvurabilir:

  • Kurum: T.C. Kişisel Verileri Koruma Kurumu (KVKK)
  • Adres: Nasuh Akar Mahallesi 1407. Sokak No:4, 06520 Çankaya / Ankara
  • Telefon: +90 312 216 50 00
  • Bilgi Danışma Hattı: ALO 198 (ücretsiz)
  • Web: kvkk.gov.tr 
  • Şikayet Modülü: sikayet.kvkk.gov.tr 
  • Veri İhlali Bildirimi: [email protected]
  • VERBİS: verbis.kvkk.gov.tr  — başvuru formları posta, kargo veya KEP ile

Operasyon Kanıtları

  • Restore drill script’i staging/local hedef dışına çıkmaz; çeyrekte bir Hetzner S3 yedekten restore tatbikatı yapılır.
  • Incident tabletop script’i P0-P3 senaryolarını ve 72 saat bildirim penceresini denetler.
  • Audit hash chain verify her gece 03:30’da çalışır; kopukluk durumunda tier-4 alarm.
  • CI gate: subscriber-data-leak guard, audit-chain-integrity guard, KVKK retention cron testi her PR’da merge için zorunlu.