Mevzuat RadarDokümantasyon
Uygulamaya git ↗

KVKK Uyumu

MevzuatRadar 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) ve ilgili Kurul kararlarını kod düzeyinde uygular. Bu sayfa veri sahibi, müşteri DPO/CSO ekipleri ve KVKK Bilgi ve İletişim Kurulu denetçileri için tek noktadan referans sağlar. Operasyonel akış (DSR queue, audit hash zinciri, retention purge cron) için Gizlilik Operasyonları ve subprocessor SCC detayı için DPA sayfalarına bakın.

Veri Sorumlusu (Yurtdışı)

AlanBilgi
Yasal UnvanHuzk Ltd
Tüzel KişilikBirleşik Krallık (UK) — Companies House
Şirket Numarası13052672
VAT390582674
Tescilli Adres86-90 Paul Street, London EC2A 4NE, United Kingdom
Telefon+44 20 4572 3220
MarkaMevzuat Radar (Türkiye pazarına yönelik FinTech SaaS)
Veri Sorumlusu İrtibat[email protected]
Aydınlatma[email protected] (KVKK m.10)
Veri Sahibi Başvuruları[email protected] (KVKK m.11)
KEPsözleşme üzerinde paylaşılır

KVKK m.16/2 — Yurtdışı Veri Sorumlusu Çerçevesi

Huzk Ltd Türkiye’de yerleşik değildir; ancak Türkiye’de bulunan veri sahiplerinin kişisel verilerini işlediği için KVKK kapsamındadır. KVKK m.16/2 ve Yurtdışında Yerleşik Veri Sorumlularının Sicile Kaydı hakkında Yönetmelik gereği:

  1. VERBİS sicili: Türkiye’de yerleşik bir tüzel kişi temsilci atanarak VERBİS’e kayıt başlatılması external/operator-owned süreçtir.
  2. TR Temsilcisi: Türkiye’de A.Ş tescili yapıldıktan sonra hem yurtdışı veri sorumlusu temsilciliği hem de yerel veri sorumlusu rolü Türkiye tüzel kişiliğine devredilebilir.
  3. Geçiş dönemi: TR tüzel kişiliği aktif olana kadar Huzk Ltd UK tüzel kişiliği fatura, banka ve sözleşme tarafı olarak görünür. Ürün, veri işleme ve kamu/finans mevzuatı kapsamı TR-only KVKK çerçevesinde yönetilir; TR temsilci/VERBİS süreci aktivasyon-ready olarak izlenir.

Bu sayfa, TR tüzel kişiliği ve VERBİS/temsilci aktivasyonu imzalı operasyon kanıtıyla tamamlandığında güncellenir.

İşlenen Kişisel Veri Kategorileri (ROPA Özeti)

KategoriVeri TürüHukuki Dayanak (KVKK m.5)
KimlikAd, soyadm.5/2-c (sözleşme ifası)
İletişimE-posta, telefon (opsiyonel)m.5/2-c, m.5/2-f (meşru menfaat)
OturumMagic link OTP, session id, IP, User-Agentm.5/2-ç (hukuki yükümlülük), m.5/2-f
TercihBildirim opt-in/out, dil, severity floorKVKK m.5/1 (açık rıza) + 6563 sayılı Kanun (İYS)
ÖdemeFirma vergi no, fatura adresi, kart token (PCI SAQ-A)m.5/2-c, m.5/2-a (kanun gereği)
Denetim çıktısıMüşteri yüklediği belgeler, doğrulama raporlarım.5/2-c

Özel nitelikli veri (m.6) işlenmez. Sağlık, biyometrik, ceza mahkumiyeti, inanç vb. kategoriler hizmet kapsamı dışındadır.

Veri Sahibi Hakları (KVKK m.11)

HakEndpointSLA
ErişimPOST /api/v1/privacy/dsr type=ACCESS30 gün (KVKK m.13/2), iç hedef 15 iş günü
Düzeltmetype=RECTIFY30 gün
Silme/Yok etmetype=DELETE30 gün
İşleme kısıtlamatype=RESTRICTAnında, hesap freeze
Veri taşınabilirliğitype=EXPORTAnlık JSON/CSV

İtiraz başvuruları (KVKK m.11/1-g) [email protected] üzerinden alınır ve hukuki dayanak incelemesiyle 30 gün içinde yanıtlanır; endpoint enum’unda ayrı bir tür taşımaz.

Authenticated kullanıcı için oturum + 2FA OTP yeterli. Yetkili olmayan başvurular (eski çalışan, üçüncü taraf) için TC kimlik + e-imza + müşteri admin onayı zorunludur. Detaylı doğrulama akışı: Gizlilik Operasyonları → DSR.

Alt Veri İşleyici Listesi

Alt veri işleyiciHizmetVeri YerleşimiAktarım Mekanizması
Hetzner Online GmbHCompute, Postgres, MinIOFalkenstein, DEKVKK m.9/1 — AB Komisyon yeterlilik kararı
Cloudflare, Inc.CDN, WAF, edge cache, DNSEU/GlobalSCC §4.2 (KVKK m.9/2-a)
Resend, Inc.Transactional e-postaEUSCC §4.2
Netgsm Bilişim Tek. A.Ş.SMS (opsiyonel)TürkiyeKVKK m.9/1 (TR sınırı)
OpenAIYapay zekâ işleme (mevzuat özeti)ABDSCC §4.2 + AI girdisi öncesi kişisel veri maskeleme
Azure OpenAI (Norveç)Egemen yapay zekâ hattı — yalnız ilgili mod açıkkenAB/NorveçSCC §4.2, Egemen Veri Güvenliği
Stripe, Inc.Ödeme tahsilatıEU/USSCC §4.2, PCI SAQ-A
DorukCloudTürkiye sınırlı workerTürkiyeKVKK m.9/1

Alt veri işleyici değişikliği 30 gün önceden müşteriye bildirilir; itiraz hakkı saklıdır. Tam SCC ve veri işleyici sözleşmesi dokümantasyonu için DPA sayfasına bakın.

Saklama Süreleri (KVKK m.7 + TTK m.82 + VUK m.253)

Veri TürüAktif SürePost-terminationYasal Dayanak
Kullanıcı profiliAktif abonelik30 gün graceSözleşme
Kimlik doğrulama kaydıAktif hesap süresinceDenetim izi ENT-03 ile minimum 5 yılKVKK m.5/2-ç + iç ENT-03
Abone e-postası (AES-256-GCM)AktifAbonelikten çıkış sonrası 90 gün içinde temizleme hedeflenir (operasyonel prosedür)KVKK m.7/1
Denetim kaydı (hash zincirli)Minimum 5 yıl (tenant bazlı artırılabilir)Minimum 5 yıl; sözleşme hedefi 7 yılİç ENT-03 politikası + müşteri sözleşmesi
Bildirim opt-out kayıtlarıSürekli30 günİYS (6563 sayılı Kanun) uyumu
Mevzuat içeriğiKalıcı (kamuya açık)KalıcıMeşru menfaat
Ödeme/fatura10 yıl10 yılVUK m.253

Otomatik saklama/arşiv zamanlayıcıları gece 03:00 Europe/Istanbul’da çalışır (log-retention-archival.scheduler, audit-archive.service). Denetim kayıtları silinmez; saklama süresi dolan kayıtlar arşiv işaretçisiyle taşınır.

Veri Güvenliği Tedbirleri (KVKK m.12)

TedbirUygulama
Aktarımda şifrelemeTLS 1.2+ zorunlu (TLS 1.0/1.1 reddedilir; TLS 1.3 destekli ve tercih edilir), HSTS ve gece TLS denetimi
Saklamada şifrelemeBileşen bazlı saklama şifrelemesi; disk/volume encryption, S3/SSE veya envelope encryption; hassas alanlarda uygulama-katmanı AES-256-GCM
Erişim kontrolüMagic link OTP only (parola yok), 2FA, RBAC, 4-eye onay (kritik silmeler)
Denetim kaydı değişmezliğiUygulama katmanı append-only yazım (güncelleme/silme API’si yok), SHA-256 hash zinciri; sonradan değişiklik zincir doğrulamasında görünür
Sızıntı testiDAST ZAP haftalık + isteğe bağlı tetikleme, CodeQL surrogate guard, supply-chain SBOM
YedeklemeHetzner S3 günlük 03:00 UTC; haftalık otomatik geri dönüş tatbikatı + aylık sunucu üstü tatbikat
Kişisel veri maskelemeYapay zekâ girdisi öncesi maskeleme (pii-redactor.util), iç AI-02 kontrolü

Veri İhlali Bildirimi (KVKK m.12/5 + Tebliğ 24 Ocak 2019)

KanalSLA
KVKK Kurul (yüksek risk)72 saat (Tebliğ)
Müşteri DPO72 saat (DPA gereği)
İlgili veri sahipleriYüksek risk durumunda, gecikmesiz

Bildirim formatı: SecOps post-mortem template (sebep, etki, kapsam, mitigasyon, zaman çizelgesi). İlk 24 saat içinde ön bildirim, 72 saat içinde tam rapor. KVKK Kurul ihlal bildirimi için resmi e-posta: [email protected] ve formuna kvkk.gov.tr üzerinden erişilir.

KVKK Kurul İletişim ve Şikayet

Veri sahibi MevzuatRadar’a (Huzk Ltd) yapılan başvurunun reddi, eksik kalması veya 30 gün içinde yanıtlanmaması halinde Kişisel Verileri Koruma Kurulu’na başvurabilir:

  • Kurum: T.C. Kişisel Verileri Koruma Kurumu (KVKK)
  • Adres: Nasuh Akar Mahallesi 1407. Sokak No:4, 06520 Çankaya / Ankara
  • Telefon: +90 312 216 50 00
  • Bilgi Danışma Hattı: ALO 198 (ücretsiz)
  • Web: kvkk.gov.tr 
  • Şikayet Modülü: sikayet.kvkk.gov.tr 
  • Veri İhlali Bildirimi: [email protected]
  • VERBİS: verbis.kvkk.gov.tr  — başvuru formları posta, kargo veya KEP ile

Operasyon Kanıtları

  • Restore drill script’i staging/local hedef dışına çıkmaz; haftalık otomatik tatbikat ve aylık sunucu üstü tatbikatla Hetzner S3 yedekten geri dönüş düzenli olarak denenir.
  • Incident tabletop script’i P0-P3 senaryolarını ve 72 saat bildirim penceresini denetler.
  • Audit hash zinciri doğrulaması kayıtlar her okunduğunda ve dışa aktarıldığında yapılır; kopuk veya eksik zincir kayıt üzerinde açıkça işaretlenir. Uçtan uca zincir doğrulaması ayrıca isteğe bağlı komutla çalıştırılır (scripts/audit-chain-validate.mjs).
  • Sürekli denetim: log saklama kapsam kontrolü ve zamanlanmış görev denetimi her kod gönderiminde otomatik doğrulamadan geçer; geçmeyen değişiklik yayına alınmaz.