KVKK Aydınlatma Metni ve Gizlilik Politikası (Privacy Policy)
Son güncelleme: 5 Haziran 2026 Yürürlük tarihi: 5 Haziran 2026 Sürüm: 1.0
Bu metin, 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") kapsamındaki aydınlatma yükümlülüğünü yerine getirmek ve Neomektep mobil uygulaması ile web paneli (panel.neomektep.com) kullanıcılarına yönelik gizlilik politikasını (Privacy Policy) açıklamak üzere hazırlanmıştır. Avrupa Birliği'nde bulunan veri işleme altyapılarımız ve uluslararası kullanıcılarımız bakımından, ilgili olduğu ölçüde, Avrupa Birliği Genel Veri Koruma Tüzüğü'ne ("GDPR") de atıf yapılmıştır.
1. Giriş ve Kapsam
Neomektep; Türkiye'deki eğitim kurumlarına (kurs/etüt merkezleri ve özel okullar) yönelik, çok kiracılı (multi-tenant) bir yazılım hizmetidir (SaaS). Hizmet; Android ve iOS mobil uygulaması ile web paneli üzerinden sunulur.
Bu metin; öğrencilerin, velilerin, öğretmenlerin/personelin ve uygulama/panel kullanıcılarının kişisel verilerinin hangi kapsamda, hangi amaçlarla, hangi hukuki sebeplere dayanılarak işlendiğini; kimlerle paylaşıldığını; yurt dışına aktarılıp aktarılmadığını; ne kadar süreyle saklandığını ve ilgili kişilerin haklarını açıklar.
Öğrencilerimizin önemli bir bölümü 18 yaşından küçüktür (reşit değildir). Bu nedenle çocukların kişisel verilerinin korunmasına özel önem verilmekte olup, bu metnin 4 ve 7. bölümleri çocuk/küçük verisinin korunmasına ilişkin özel açıklamaları içerir.
2. Veri Sorumlusu, Veri İşleyen ve Yayıncı (Roller ve Sorumluluklar)
Neomektep hizmetinin çok kiracılı (multi-tenant) yapısı gereği, kişisel verilerin işlenmesinde üç ayrı rol bulunur. Bu rollerin doğru anlaşılması, ilgili kişilerin (öğrenci/veli/öğretmen) haklarını kime karşı kullanacaklarını netleştirmek bakımından önemlidir.
2.1. Veri Sorumlusu (Data Controller) = EĞİTİM KURUMU
Kişisel verilerinizin esas veri sorumlusu (controller), öğrencinin kayıtlı olduğu eğitim kurumudur (kurs/etüt merkezi veya özel okul). Çünkü:
- Öğrenci/veli/öğretmen verisinin işlenme amaç ve araçlarını kurum belirler;
- Öğrenciyi sisteme kurum kaydeder ve eğitim hizmetini kurum sunar;
- Eğitim ilişkisinin tarafı kurumdur;
- Veli açık rızası, kurum adına alınır.
Eğitim kurumu, kendi öğrenci-veli-personel ilişkisi yönünden KVKK kapsamındaki veri sorumlusu yükümlülüklerinden (aydınlatma, açık rıza, hukuka uygun işleme, saklama vb.) sorumludur. Kurumunuza özgü ek bilgilendirme ve kuruma özel uygulamalar için kayıtlı olduğunuz eğitim kurumuyla iletişime geçebilirsiniz.
| Veri Sorumlusu (Controller) | Öğrencinin kayıtlı olduğu eğitim kurumu (kurs/etüt merkezi veya özel okul) |
| İletişim | İlgili eğitim kurumunun kendi iletişim kanalları |
2.2. Veri İşleyen (Data Processor) = NEOMEKTEP
Neomektep'i işleten ve hizmeti kuruma sağlayan taraf, kural olarak veri işleyendir (processor). İşletici:
| İşletici (Veri İşleyen) | Umut Konur (Türkiye'de kurulu şahıs şirketi) |
| E-posta | info@norentix.com |
| Telefon | 0533 349 12 03 |
| İnternet sitesi | neomektep.com |
Neomektep, öğrenci/veli/öğretmen verilerini kurumun (veri sorumlusunun) talimatı doğrultusunda ve onun adına işler. Bu kapsamda Neomektep ile her eğitim kurumu arasında, KVKK m.12 ve (uygulanabilir olduğu ölçüde) GDPR m.28 uyarınca yazılı bir veri işleyen sözleşmesi (Data Processing Agreement — DPA) bulunur.
Neomektep'in sınırlı veri sorumlusu (controller) sıfatı: Neomektep, yalnızca kendi sınırlı operasyonel verisi bakımından veri sorumlusu (controller) olarak hareket eder. Bu sınırlı alan şunları kapsar: hesap yönetimi (kullanıcı hesaplarının oluşturulması, kimlik doğrulama), hizmetin güvenliği (kötüye kullanım/dolandırıcılık önleme, log/denetim kayıtları) ve hizmetin sağlanması/iyileştirilmesi (teknik kararlılık, hata teşhisi, ürün geliştirme). Bu sınırlı işlemeler dışında, öğrenci/veli/öğretmen verisinin amaç ve araçlarını kurum belirler ve Neomektep bu verileri veri işleyen sıfatıyla işler.
2.3. Yayıncı / Teknik Altyapı (App Store Publisher) = NORENTIX LLC
Uygulamanın mağaza yayıncısı ve teknik altyapı sağlayıcısı Norentix LLC (Amerika Birleşik Devletleri'nde kurulu şirket; Apple App Store ve Google Play'de "Developer: Norentix LLC" olarak görünür)'dir. Norentix LLC; uygulamanın mağazalarda yayımlanmasını ve teknik altyapı operasyonunu üstlenir.
Norentix LLC, öğrenci/veli/öğretmen verisi bakımından veri sorumlusu (controller) DEĞİLDİR. Teknik altyapı sağlayıcısı olarak işlediği kişisel veriler bakımından veri işleyen konumundadır ve yalnızca yukarıda belirtilen veri işleme/koruma taahhütleri çerçevesinde hareket eder.
| Yayıncı / Teknik Altyapı (Veri İşleyen — controller değil) | Norentix LLC |
| İletişim | info@norentix.com |
2.4. Özet — kim hangi rolde?
| Rol | Taraf | Açıklama |
|---|---|---|
| Veri Sorumlusu (Controller) | Eğitim kurumu (kurs/etüt merkezi veya özel okul) | Öğrenci/veli/öğretmen verisinin amaç ve araçlarını belirler |
| Veri İşleyen (Processor) | Neomektep (işletici: Umut Konur şahıs şirketi) | Kurumun talimatıyla ve adına işler; ayrıca yalnızca kendi sınırlı operasyonel verisi için controller'dır |
| Yayıncı / Teknik Altyapı | Norentix LLC (ABD) | Mağaza yayıncısı + teknik altyapı; veri sorumlusu değildir (veri işleyen) |
İlgili kişi/veli açısından önemli: Haklarınızı (bkz. 15. bölüm) hem kuruma (veri sorumlusu) hem de Neomektep'e (veri işleyen) yöneltebilirsiniz. Talebinizi Neomektep'e iletmeniz hâlinde, talebiniz gereği üzere ilgili kuruma (veri sorumlusuna) iletilir ve süreç birlikte yürütülür.
3. Tanımlar
- Kişisel veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi.
- İlgili kişi / veri sahibi: Kişisel verisi işlenen gerçek kişi (öğrenci, veli, öğretmen/personel, kullanıcı).
- Çocuk/küçük: Türk Medeni Kanunu uyarınca 18 yaşını doldurmamış (reşit olmayan) kişi.
- Veli/yasal temsilci: Çocuğun velayetini elinde bulunduran ebeveyn veya kanunen atanmış vasi/temsilci.
- Veri sorumlusu (controller): Kişisel verilerin işlenme amaç ve vasıtalarını belirleyen kişi. (Bu hizmette: eğitim kurumu.)
- Veri işleyen (processor): Veri sorumlusunun verdiği yetkiye dayanarak, onun adına kişisel verileri işleyen kişi. (Bu hizmette: Neomektep ve teknik altyapı sağlayıcıları.)
- Açık rıza: Belirli bir konuya ilişkin, bilgilendirmeye dayanan ve özgür iradeyle açıklanan rıza.
- İşleme: Kişisel verilerin elde edilmesi, kaydedilmesi, saklanması, değiştirilmesi, aktarılması, silinmesi dâhil her türlü işlem.
4. İşlenen Kişisel Veri Kategorileri
Hizmetin niteliği gereği aşağıdaki kişisel veriler işlenir. Yalnızca eğitim hizmetinin yürütülmesi için gerekli (asgari) veriler toplanır (veri minimizasyonu).
4.1. Öğrenci Verileri (büyük ölçüde çocuk/küçük verisi)
- Kimlik: Ad-soyad, doğum tarihi, cinsiyet, sistem içi öğrenci kimlik numarası (sistem ID).
- Eğitim/öğrenim: Sınıf/şube bilgisi, hedef sınav (ör. hazırlanılan sınav türü).
- Devam-devamsızlık: Yoklama kayıtları, devamsızlık bilgileri.
- Giriş-çıkış zamanı (devam takibi): Öğrencinin NFC/temassız kart ile kuruma geliş zamanı kaydı.
Not: NFC kart kaydı yalnızca geliş zamanı bilgisidir ve devam takibi amacına hizmet eder; biyometrik veya özel nitelikli kişisel veri içermez.
- Ödev/çalışma takibi: Ödev tamamlanma/durum bilgisi.
4.2. Veli Verileri
- Kimlik ve iletişim: Ad-soyad, telefon numarası.
- İlişki bilgisi: Hangi öğrenci(ler) ile veli/yasal temsilci bağlantısının bulunduğu.
- Tercih: Bildirim alma tercihleri.
- Rıza delili: Açık rıza onayına ilişkin kayıt (aşağıda 7. bölüm): OTP (tek kullanımlık şifre) ile doğrulama kaydı, onay zaman damgası (timestamp), IP adresi ve gerektiğinde kurum yetkilisi tanık kaydı.
4.3. Öğretmen / Personel Verileri
- Ad-soyad, branş/görev, kuruma/derse atama bilgileri.
4.4. Cihaz ve Teknik Veriler
- Bildirim gönderimi için cihaz push token bilgisi.
- Hizmetin güvenliği ve hata teşhisi amacıyla sınırlı teknik kayıtlar (log) ve hata raporları.
4.5. İleride İşlenebilecek Veriler (şu anda toplanmaz)
- Ödeme verisi: İlerleyen aşamalarda ödeme/tahsilat özelliği eklenirse, ilgili ödeme verileri yetkili bir ödeme hizmeti sağlayıcısı (PSP) aracılığıyla işlenebilecektir. Bu özellik devreye girdiğinde bu metin güncellenecek ve gerekli ayrıca aydınlatma yapılacaktır.
Toplanmayan veriler: Sağlık, din, biyometrik, genetik veriler gibi özel nitelikli kişisel veriler toplanmaz. Konum (GPS) takibi yapılmaz. Reklam kimliği (IDFA/GAID) toplanmaz; üçüncü taraf reklam SDK'ları kullanılmaz.
5. Kişisel Verilerin İşlenme Amaçları
Kişisel verileriniz aşağıdaki amaçlarla işlenir. Aşağıdaki 1–4. amaçlar eğitim kurumunun (veri sorumlusunun) belirlediği amaçlar olup Neomektep bunları kurum adına yürütür; 5–6. amaçlar ise Neomektep'in kendi sınırlı operasyonel (controller) alanına da girebilir:
- Eğitim hizmetinin sunulması, yürütülmesi ve takibi.
- Öğrencinin devam-devamsızlık ve giriş zamanı (NFC) bilgilerinin kaydı ve veliye duyuru/bilgilendirme olarak iletilmesi.
- Ödev/çalışma durumunun takibi ve velinin bilgilendirilmesi.
- Kuruma ait duyuruların (yalnızca kurum → veli yönünde) iletilmesi ve push bildirim gönderimi.
- Kullanıcı hesaplarının oluşturulması, kimlik doğrulama ve yetkilendirme.
- Hizmet güvenliğinin sağlanması, hataların tespiti/giderilmesi ve sistemin iyileştirilmesi.
- Yasal yükümlülüklerin yerine getirilmesi ve yetkili kurum/mercilere karşı hukuki süreçlerin yürütülmesi.
- Açık rıza delillerinin (OTP/zaman damgası/IP) ispat amacıyla saklanması.
Önemli: Uygulama kullanıcılar arası mesajlaşma/sohbet (chat) içermez. İletişim yalnızca kurumdan veliye doğru tek yönlü duyuru biçimindedir.
6. İşlemenin Hukuki Sebepleri (KVKK m.5–6 / GDPR m.6)
Kişisel verileriniz, işleme amacına göre aşağıdaki hukuki sebeplerden bir veya birkaçına dayanılarak işlenir:
| Hukuki sebep (KVKK) | GDPR karşılığı | Tipik kullanım |
|---|---|---|
| Bir sözleşmenin kurulması/ifası için zorunlu olması (KVKK m.5/2-c) | m.6/1-b (sözleşmenin ifası) | Eğitim hizmetinin sunulması, hesap oluşturma, devam/ödev takibi |
| Veri sorumlusunun hukuki yükümlülüğünü yerine getirmesi (KVKK m.5/2-ç) | m.6/1-c (hukuki yükümlülük) | Yasal saklama, yetkili mercilere yanıt |
| Veri sorumlusunun meşru menfaati (KVKK m.5/2-f) | m.6/1-f (meşru menfaat) | Hizmet güvenliği, hata teşhisi, sistemin iyileştirilmesi |
| İlgili kişinin açık rızası (KVKK m.5/1) | m.6/1-a (açık rıza) | Çocuk/küçük verisinin işlenmesi (veli açık rızası ile), bildirim tercihleri ve yurt dışı aktarımın arızi hâllerinde |
Not: Eğitim kurumunun (veri sorumlusunun) belirlediği amaçlarla yürütülen işlemelerde hukuki sebep esas olarak kurum tarafından belirlenir; Neomektep bu işlemeleri kurumun talimatı ve hukuki dayanağı çerçevesinde veri işleyen olarak yürütür.
Açık rızaya dayanan işlemelerde, rızanızı dilediğiniz zaman geri çekebilirsiniz (bkz. 8. bölüm). Geri çekme, geri çekme anına kadar gerçekleştirilen işlemlerin hukukiliğini etkilemez.
7. Çocuk / Küçük Verisi ve Veli Açık Rızası (KRİTİK)
Neomektep'te işlenen öğrenci verilerinin önemli bir bölümü 18 yaşından küçük çocuklara aittir. Çocukların kişisel verileri, çocuğun üstün yararı gözetilerek ve azami özenle korunur.
7.1. Yaş ve veli rızası yaklaşımı
- Türk Medeni Kanunu uyarınca 18 yaşını doldurmamış kişiler reşit (ergin) değildir. KVKK'da çocukların açık rızası için ayrıca belirlenmiş bir yaş sınırı bulunmamakla birlikte, en yüksek koruma ilkesi gereği, 18 yaşından küçük tüm öğrenciler için kişisel verilerin işlenmesine ilişkin açık rıza, öğrencinin velisi/yasal temsilcisi tarafından verilir.
- Karşılaştırma amacıyla: Avrupa Birliği'nde (GDPR m.8) bilgi toplumu hizmetlerinde rıza yaşı kural olarak 16; Amerika Birleşik Devletleri'nde (COPPA) 13 yaş eşiği esas alınır. Uygulamamız, bu eşiklerin tamamını kapsayacak şekilde veli onayını esas alır.
7.2. Veli açık rızasının alınması ve ispatı
Çocuğa ait verilerin açık rıza gerektiren işlemeleri ve yurt dışı aktarımın açık rızaya dayandığı hâller için veli açık rızası, eğitim kurumu (veri sorumlusu) adına ve Neomektep'in teknik altyapısı üzerinden aşağıdaki doğrulanabilir yöntemle alınır ve delillendirilir:
- Veliye ait telefon numarasına gönderilen tek kullanımlık şifre (OTP) ile kimlik/iletişim doğrulaması,
- Onayın zaman damgası (timestamp) ve IP adresi ile kayıt altına alınması,
- Gerektiğinde kurum yetkilisinin tanık kaydı.
Bu kayıtlar, açık rızanın varlığını ispatlamak ve hesap verebilirlik (accountability) ilkesini sağlamak amacıyla saklanır.
7.3. Çocuklara yönelik taahhütler (app-store gerekliliği)
- Çocuklara reklam gösterilmez. Uygulamada üçüncü taraf reklam ağı/SDK'sı bulunmaz; davranışsal/hedefli reklam yapılmaz.
- Kişisel veriler satılmaz ve pazarlama amacıyla üçüncü taraflara devredilmez.
- Çocuklara ait veriler yalnızca eğitim hizmetinin yürütülmesi amacıyla işlenir; profil oluşturma veya ticari amaçlı kullanım yapılmaz.
- Veli/yasal temsilci, çocuğa ait verilere erişme, düzeltme ve silinmesini talep etme haklarını her zaman kullanabilir (bkz. 15. bölüm).
8. Açık Rıza ve Rızanın Geri Çekilmesi
Açık rızaya dayanan işlemelerde (özellikle çocuk verisi ve aşağıda açıklanan yurt dışı aktarımın arızi hâlleri), rızanız özgür iradenizle, bilgilendirilmiş olarak ve belirli bir konuya ilişkin alınır.
Rızanızı dilediğiniz zaman geri çekebilirsiniz. Geri çekme talebinizi 16. bölümdeki iletişim kanalları üzerinden iletebilirsiniz. Rızanın geri çekilmesi durumunda, yalnızca açık rızaya dayanan işlemeler durdurulur; sözleşmenin ifası, hukuki yükümlülük veya meşru menfaat gibi başka bir hukuki sebebe dayanan işlemeler devam edebilir.
9. Üçüncü Taraflar ve Veri İşleyenler
Hizmetin sağlanabilmesi için, veri işleyen sıfatıyla ve yalnızca veri sorumlusunun (kurumun) ya da — Neomektep'in sınırlı operasyonel alanında — Neomektep'in talimatları doğrultusunda çalışan aşağıdaki altyapı/hizmet sağlayıcılarından yararlanılır. Bu sağlayıcılarla, KVKK ve uygulanabilir olduğu ölçüde GDPR'a uygun veri işleme/koruma taahhütleri içeren sözleşmeler akdedilmiştir.
| Hizmet sağlayıcı | İşlevi | Veri konumu |
|---|---|---|
| Supabase | Veritabanı (PostgreSQL) ve kimlik doğrulama altyapısı | Frankfurt / Almanya (Avrupa Birliği) |
| Vercel | Web paneli barındırma (hosting) | Frankfurt / Almanya (fra1, Avrupa Birliği) |
| Sentry | Hata izleme / uygulama kararlılığı | Avrupa Birliği (Almanya) |
| Expo Push | Mobil push bildirim iletimi | Hizmet sağlayıcı altyapısı |
| Norentix LLC | Uygulama yayıncısı ve teknik altyapı operatörü | Amerika Birleşik Devletleri |
AB konsolidasyonu: Çocuk/öğrenci verisi ağırlıkla Avrupa Birliği'nde (Frankfurt/Almanya) tutulmaktadır. Web paneli barındırma altyapısı (Vercel) Frankfurt (fra1) bölgesine alınmıştır/alınmaktadır; böylece veritabanı (Supabase) ve hata izleme (Sentry) ile birlikte ana işleme altyapısı AB içinde konsolide edilmektedir. Bu konsolidasyona rağmen, AB'ye yapılan aktarım da KVKK bakımından yurt dışı aktarım sayılır (aşağıda 10. bölüm).
Hizmet ileride yeni bildirim veya ödeme özellikleriyle genişletilirse, bu kapsamda yararlanılacak ek hizmet sağlayıcıları ve gerekli aydınlatma/rıza süreçleri bu metinde ayrıca açıklanır ve gerektiğinde güncellenir.
Bunlar dışında kişisel verileriniz; yalnızca yasal yükümlülük veya yetkili kamu kurum/kuruluşlarının hukuka uygun talepleri kapsamında ilgili mercilerle paylaşılabilir. Kişisel verileriniz hiçbir şekilde satılmaz, kiralanmaz veya pazarlama amacıyla üçüncü taraflara devredilmez.
10. Kişisel Verilerin Yurt Dışına Aktarılması
Yukarıda 9. bölümde belirtilen altyapı sağlayıcılarından bazıları yurt dışında konumlandığından, kişisel verileriniz yurt dışına aktarılmaktadır:
- Avrupa Birliği (Frankfurt/Almanya): Supabase (veritabanı), Vercel (web barındırma — fra1), Sentry (hata izleme). Çocuk/öğrenci verisinin ana işleme altyapısı bu bölgede konsolide edilmektedir.
- Amerika Birleşik Devletleri: Norentix LLC (altyapı operatörü/yayıncı) ve gerektiğinde sınırlı teknik/operasyonel veri.
Önemli — AB de KVKK için "yurt dışı"dır: Verilerin ağırlıklı olarak Avrupa Birliği'nde (Frankfurt) tutulması, kişisel veri güvenliği bakımından tercih edilen bir konumlandırmadır; ancak AB ülkeleri hakkında KVKK kapsamında bir yeterlilik kararı bulunmadığından, AB'ye yapılan aktarım da yurt dışı aktarım olarak değerlendirilir ve uygun güvence (standart sözleşme) gerektirir. Yani AB konsolidasyonu, aşağıdaki standart sözleşme yükümlülüğünü ortadan kaldırmaz.
10.1. Aktarımın hukuki dayanağı (12 Mart 2024 / 7499 sayılı Kanun reformu sonrası)
KVKK m.9, 7499 sayılı Kanun ile değiştirilmiş ve 1 Haziran 2024 tarihinde yürürlüğe girmiştir. Yeni düzenlemeyle yurt dışı aktarımda, (i) yeterlilik kararı → (ii) uygun güvenceler → (iii) arızi hâller şeklinde kademeli bir sistematik benimsenmiştir.
Hizmetimizdeki aktarımlar düzenli ve sürekli nitelikte olduğundan, kural olarak uygun güvencelere dayandırılmaktadır:
- Aktarımın yapıldığı ülkeler (AB ülkeleri ve ABD dâhil) hakkında Kurul'ca verilmiş bir yeterlilik kararı bulunmadığından, aktarım; KVKK m.9/3 kapsamındaki uygun güvencelerden biri olan standart sözleşme (gerektiğinde bağlayıcı şirket kuralları) temin edilmek suretiyle gerçekleştirilir. İmzalanan standart sözleşme, mevzuatın öngördüğü şekilde imza tarihinden itibaren 5 iş günü içinde Kişisel Verileri Koruma Kurumu'na bildirilir.
- Yalnızca arızi (düzenli olmayan, süreklilik göstermeyen) aktarımlar bakımından ve mevzuatta sayılan koşullar varsa, muhtemel riskler hakkında bilgilendirilmeniz kaydıyla vereceğiniz açık rızaya dayanılabilir.
Açık rızaya dayanılması gereken hâllerde, yurt dışına aktarımın olası riskleri (aktarılan ülkenin veri koruma mevzuatının Türkiye'den farklı olabileceği dâhil) konusunda bilgilendirilirsiniz ve ayrıca açık rızanız alınır.
11. Kişisel Verilerin Saklanma Süreleri
Kişisel verileriniz, işleme amacının gerektirdiği süre boyunca ve ilgili mevzuatta öngörülen asgari/azami saklama süreleri çerçevesinde saklanır. Süre sonunda veriler silinir, yok edilir veya anonim hâle getirilir.
| Veri türü | Saklama süresi (genel ilke) |
|---|---|
| Öğrenci/veli kayıt ve eğitim verileri | Öğrencilik/eğitim ilişkisi süresince ve ilişkinin sona ermesinden sonra mevzuatın gerektirdiği makul süre |
| Devam-devamsızlık, NFC giriş ve ödev kayıtları | İlgili eğitim/öğretim dönemi ve makul takip süresi boyunca |
| Açık rıza delilleri (OTP/IP/zaman damgası) | İlgili işleme/ilişki sona erene ve olası uyuşmazlık zamanaşımı süreleri doluncaya dek (ispat amacıyla) |
| Hata/teknik kayıt (log) | Güvenlik ve teşhis için gereken sınırlı süre |
| Cihaz push token | Bildirim tercihiniz/hesabınız aktif olduğu sürece |
Önemli: Verileriniz kalıcı olarak (hard delete) silinmek yerine, hukuki yükümlülükler ve ispat gereklilikleri saklı kalmak kaydıyla, öncelikle "yumuşak silme" (soft delete) uygulanabilir; süresi dolan veriler saklama ve imha politikasına göre kalıcı olarak imha edilir.
12. Veri Güvenliği
Kişisel verilerinizin hukuka aykırı işlenmesini ve verilere yetkisiz erişimi önlemek için uygun teknik ve idari tedbirler alınır. Bunlar arasında şunlar yer alır:
- Çok kiracılı (multi-tenant) izolasyon: Her kurumun verileri, satır düzeyinde güvenlik (Row Level Security) ile diğer kurumlardan ayrıştırılır; kurumlar arası veri sızıntısı engellenir.
- İletişimde şifreleme (aktarım sırasında TLS).
- Yetkilendirme ve rol bazlı erişim kontrolü; en az yetki ilkesi.
- Denetim kaydı (audit log) ile erişim ve değişikliklerin izlenmesi.
- Erişimlerin sınırlanması ve düzenli güvenlik gözden geçirmeleri.
Hiçbir sistem mutlak güvenlik garanti edemese de, bir veri ihlali yaşanması ve ihlalin sizi etkileme ihtimali bulunması hâlinde, mevzuatın öngördüğü şekilde ilgili kişiler, ilgili eğitim kurumu (veri sorumlusu) ve Kurul bilgilendirilir.
13. Çerezler ve Benzer Teknolojiler
Web paneli (panel.neomektep.com) ve internet sitemizde (neomektep.com); oturum yönetimi, kimlik doğrulama ve hizmetin temel işlevselliği için zorunlu/teknik çerezler kullanılabilir. Bu çerezler hizmetin çalışması için gereklidir.
Reklam veya üçüncü taraf takip (tracking) çerezleri kullanılmaz. Mobil uygulamada reklam kimliği toplanmaz. Tarayıcınızın ayarlarından çerez tercihlerinizi yönetebilirsiniz; ancak zorunlu çerezlerin engellenmesi bazı işlevlerin çalışmamasına yol açabilir. Çerezlere ilişkin ayrıntılı bilgi için neomektep.com/cerez-politikasi adresindeki Çerez Politikası'na bakabilirsiniz.
14. Reklamsızlık ve Veri Satışı Yapılmaması Beyanı (Uygulama Mağazası Şeffaflığı)
Apple App Store ve Google Play şeffaflık gereklilikleri kapsamında açıkça beyan ederiz:
- Çocuklara reklam gösterilmez; uygulamada üçüncü taraf reklam ağı veya reklam SDK'sı bulunmaz.
- Kişisel veriler satılmaz, kiralanmaz, takas edilmez veya üçüncü taraf pazarlamasına açılmaz.
- Davranışsal/hedefli reklam veya çocuklara yönelik profilleme yapılmaz.
- Veriler yalnızca eğitim hizmetinin yürütülmesi ve bu metinde açıklanan amaçlarla işlenir.
Mağaza gizlilik etiketleri (Apple "Privacy Nutrition Labels" / Google Play "Data Safety") bu metinle tutarlı olacak şekilde beyan edilir.
15. İlgili Kişinin / Veri Sahibinin Hakları
15.1. KVKK m.11 kapsamındaki haklarınız
İlgili kişi olarak, veri sorumlusuna başvurarak aşağıdaki haklara sahipsiniz:
- Kişisel verinizin işlenip işlenmediğini öğrenme,
- İşlenmişse buna ilişkin bilgi talep etme,
- İşlenme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme,
- Yurt içinde/yurt dışında verilerin aktarıldığı üçüncü kişileri bilme,
- Eksik/yanlış işlenmişse düzeltilmesini isteme,
- KVKK m.7'deki şartlar çerçevesinde silinmesini/yok edilmesini isteme,
- Düzeltme/silme/yok etme işlemlerinin, verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,
- Münhasıran otomatik sistemlerle analiz sonucu aleyhinize bir sonuç çıkmasına itiraz etme,
- Hukuka aykırı işleme nedeniyle zarara uğramanız hâlinde zararın giderilmesini talep etme.
15.2. Haklarınızı kime karşı kullanırsınız? (controller / processor)
Bu hizmetin çok kiracılı yapısı nedeniyle (bkz. 2. bölüm), haklarınızı şu şekilde kullanabilirsiniz:
- Esas muhatap, veri sorumlusu olan eğitim kurumunuzdur (controller). Öğrenci/veli/öğretmen verisine ilişkin talepleriniz için öncelikle kayıtlı olduğunuz kuruma başvurabilirsiniz.
- Talebinizi Neomektep'e (veri işleyen) de iletebilirsiniz. Neomektep, veri işleyen sıfatıyla aldığı talepleri gereği üzere ilgili kuruma (veri sorumlusuna) iletir ve sürecin yürütülmesinde kuruma destek olur. Neomektep'in kendi sınırlı operasyonel (controller) verisine ilişkin talepler ise doğrudan Neomektep tarafından karşılanır.
- Başvuru kanalları için 16. bölüme bakınız.
15.3. GDPR kapsamındaki haklar (uygulanabilir olduğu ölçüde)
İşlemenin GDPR kapsamına girdiği hâllerde; erişim (m.15), düzeltme (m.16), silme/"unutulma" (m.17), işlemenin kısıtlanması (m.18), veri taşınabilirliği (m.20), işlemeye itiraz (m.21) ve otomatik karar/profillemeye ilişkin haklar (m.22) ile denetim makamına şikâyet hakkına sahipsiniz.
15.4. Çocuklar adına hakların kullanımı
18 yaşından küçük öğrenciler bakımından yukarıdaki haklar, velisi/yasal temsilcisi tarafından kullanılır.
16. Başvuru ve İletişim Yöntemi
KVKK m.11 ve "Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ" (10.03.2018, R.G. 30356) uyarınca, taleplerinizi aşağıdaki kanallarla iletebilirsiniz. Başvurunuzda kimliğinizi tevsik edici bilgiler, açık adresiniz/e-postanız ve talebinizin konusu açıkça yer almalıdır.
Hatırlatma: Esas veri sorumlusu, kayıtlı olduğunuz eğitim kurumudur (bkz. 2. ve 15. bölüm). Aşağıdaki kanallar üzerinden Neomektep'e (veri işleyen) ileteceğiniz talepler, gereği üzere ilgili kuruma iletilir.
| Başvuru kanalı | Bilgi |
|---|---|
| Eğitim kurumu (veri sorumlusu) | Kayıtlı olduğunuz kurumun kendi iletişim kanalları |
| E-posta (Neomektep — veri işleyen) | info@norentix.com |
| Telefon | 0533 349 12 03 |
Başvurularınız, talebin niteliğine göre en geç 30 gün içinde sonuçlandırılır. İşlemin ayrıca bir maliyet gerektirmesi hâlinde, Kurul'ca belirlenen tarifedeki ücret alınabilir. Talebinizin reddedilmesi veya yanıttan tatmin olmamanız hâlinde, yanıtı öğrendiğiniz tarihten itibaren 30 gün ve her hâlde başvuru tarihinden itibaren 60 gün içinde Kişisel Verileri Koruma Kurulu'na şikâyette bulunma hakkınız saklıdır.
17. Uygulama Mağazası Gizlilik Bildirimleri (Apple / Google)
Bu metin, Apple App Store ve Google Play'in gizlilik politikası (privacy policy) URL'i gerekliliklerini karşılamak üzere yayımlanmıştır ve aşağıdaki adreste erişilebilir bir gizlilik politikası olarak sunulur:
neomektep.com/kvkk
Uygulamamız; çocuklara ilişkin veri toplama uygulamaları için ayrı bir bölüm içerir (bkz. 7. bölüm), kişisel verileri satmaz, çocuklara reklam göstermez ve veli/yasal temsilciye verilere erişim ve silme imkânı tanır.
İlgili diğer belgeler:
- Çerez Politikası: neomektep.com/cerez-politikasi
- Kullanım Koşulları: neomektep.com/kullanim-kosullari
18. Politikanın Güncellenmesi
Bu metin; mevzuat değişiklikleri, yeni veri kategorileri, yeni hizmet sağlayıcılar veya işleme amaçlarındaki değişiklikler nedeniyle güncellenebilir. Güncel sürüm her zaman neomektep.com/kvkk adresinde yayımlanır ve "son güncelleme" tarihi belirtilir. Önemli değişikliklerde, uygun kanallarla (uygulama içi bilgilendirme veya bildirim) ayrıca duyuru yapılabilir; gerektiğinde yeniden açık rıza talep edilir.
19. Yürürlük
Bu KVKK Aydınlatma Metni ve Gizlilik Politikası, 5 Haziran 2026 itibarıyla yürürlüğe girmiştir.