Yasal
Veri İşleme Sözleşmesi
Son güncelleme: 18 Ağustos 2026
Bu sözleşme, KVKK m.12/2 uyarınca; kreş/anaokulu (“Kurum”, veri sorumlusu) ile KERNALY YAZILIM TEKNOLOJİLERİ VE TİCARET LİMİTED ŞİRKETİ (“Şirket”, veri işleyen) arasında, Kurumun Kres hizmetine girdiği öğrenci, veli ve personel verilerinin işlenmesine ilişkin şartları belirler.
Kullanım Koşulları’nın ayrılmaz parçasıdır ve abonelik süresince yürürlükte kalır. Metinler arasında çelişki hâlinde, kişisel veri işlenmesine ilişkin konularda bu sözleşme önceliklidir.
1. Rollerin tespiti
- Kurum, veri sorumlusudur. Hangi verilerin toplanacağına, hangi amaçla işleneceğine, kimlerin erişeceğine ve ne kadar saklanacağına Kurum karar verir. İlgili kişilerin (veli, öğrenci, personel) aydınlatılması ve gerekiyorsa açık rızalarının alınması Kuruma aittir.
- Şirket, veri işleyendir. Verileri yalnızca Kurumun talimatı ve bu sözleşme çerçevesinde, hizmeti sunmak amacıyla işler.
2. İşlemenin konusu ve kapsamı
| Başlık | İçerik |
|---|---|
| Konu | Kreş/anaokulu yönetim hizmetinin (yoklama, günlük rapor, iletişim, tahsilat, personel takibi) sunulması |
| Süre | Abonelik süresi ve bu sözleşmedeki imha takvimi |
| İlgili kişi grupları | Öğrenciler (çocuklar), veliler, kurum personeli |
| Veri kategorileri | Kimlik, iletişim, eğitim/gelişim kayıtları, görsel kayıtlar, devam ve giriş-çıkış kayıtları, ödeme kayıtları |
| Özel nitelikli veriler | Sağlık bilgileri (alerji, alerjen, ilaç ve ilaç verme kayıtları, sağlık notu) |
3. Şirketin yükümlülükleri
- Verileri yalnızca Kurumun talimatıyla ve hizmetin gerektirdiği ölçüde işlemek; kendi amaçları için kullanmamak.
- Verileri satmamak, reklam veya profilleme amacıyla kullanmamak, yapay zekâ modeli eğitiminde kullanmamak.
- Verilere erişen personeli gizlilik yükümlülüğü altına almak ve erişimi görev gereği ile sınırlamak.
- KVKK m.12 uyarınca uygun teknik ve idari tedbirleri almak (bkz. Bölüm 6).
- İlgili kişilerden Şirkete doğrudan ulaşan talepleri işleme koymamak; talebi gecikmeksizin Kuruma yönlendirmek ve Kurumun taleplere yanıt verebilmesi için gereken desteği sağlamak.
- Bu sözleşmeye aykırı bir talimat aldığında Kurumu bilgilendirmek.
4. Kurumun yükümlülükleri
- Verilerin toplanması ve işlenmesi için geçerli bir hukuki sebebin bulunmasını sağlamak; velileri aydınlatmak ve gerektiğinde açık rıza almak.
- Sisteme gereğinden fazla veri girmemek (veri minimizasyonu); özellikle sağlık bilgilerini yalnızca çocuğun güvenliği için zorunlu olduğu ölçüde kaydetmek.
- Personel yetkilerini doğru tanımlamak ve ayrılan personelin erişimini gecikmeksizin kapatmak.
- Hesap ve şifre güvenliğini sağlamak; hesapları paylaşmamak.
- Fotoğraf ve video paylaşımında, ilgili velilerin izin durumunu kontrol etmek.
5. Alt işleyiciler
Kurum, hizmetin sunulabilmesi için aşağıdaki alt işleyicilerin kullanılmasına onay verir. Şirket, her alt işleyiciyle en az bu sözleşmedeki koruma düzeyini sağlayan yazılı sözleşme akdeder ve alt işleyicinin fiilinden Kuruma karşı sorumludur.
| Alt işleyici | Hizmet | Konum |
|---|---|---|
| iyzico Ödeme Hizmetleri A.Ş. | Kredi kartı ile ödeme alma ve 3D Secure doğrulama | Türkiye |
| DigitalOcean, LLC (Spaces) | Fotoğraf, video ve belge depolama; uygulama sunucusu barındırma | Avrupa Birliği (Frankfurt / Amsterdam veri merkezleri) (yurt dışı) |
| Sendinblue SAS (Brevo) | İşlemsel e-posta gönderimi (şifre sıfırlama, giriş bilgisi, bildirim) | Fransa (Avrupa Birliği) (yurt dışı) |
| Google LLC (Gemini API) | Öğretmenin yazdığı günlük rapor ve duyuru taslağının dil bakımından yeniden ifade edilmesi | Amerika Birleşik Devletleri (yurt dışı) |
| Expo (Push) · Apple APNs · Google FCM | Mobil uygulamaya anlık bildirim iletimi | Amerika Birleşik Devletleri (yurt dışı) |
Yeni bir alt işleyici eklenmesi hâlinde bu liste güncellenir ve değişiklik yürürlüğe girmeden en az 30 gün önce Kurum yetkilisine bildirilir. Kurum, haklı sebeple itiraz ederse abonelikten cezasız çıkabilir.
6. Teknik ve idari tedbirler
- Tüm trafikte TLS ile şifreli iletim,
- veri tabanı ve dosya depolamada erişim denetimi ve şifreleme,
- kurum bazlı veri izolasyonu — her kurumun verisi sorgu düzeyinde ayrıştırılır; bir kurum başka kurumun verisine erişemez,
- rol ve sınıf bazlı yetkilendirme; en az yetki ilkesi,
- parolaların geri döndürülemez biçimde saklanması,
- oturum ve kritik işlem kayıtlarının tutulması,
- düzenli yedekleme ve geri yükleme testi,
- kart verisinin sistemde hiç tutulmaması (ödeme, lisanslı kuruluş üzerinden).
7. İhlal bildirimi
Şirket, kişisel verilerin hukuka aykırı olarak erişilmesi, ifşası, değiştirilmesi veya kaybı hâlinde durumu tespit ettiği andan itibaren gecikmeksizin ve en geç 24 saat içinde Kuruma bildirir. Bildirim; ihlalin niteliğini, etkilenen veri kategorilerini ve yaklaşık ilgili kişi sayısını, alınan ve alınması önerilen tedbirleri içerir.
Kişisel Verileri Koruma Kurulu’na ve ilgili kişilere bildirim yapma yükümlülüğü veri sorumlusu sıfatıyla Kuruma aittir; Şirket bu süreçte gereken bilgi ve desteği sağlar.
8. Saklama, iade ve imha
Abonelik sona erdiğinde veriler aşağıdaki takvime göre işlenir. Kurum, bu süreler içinde verilerini dışa aktarma hakkına sahiptir.
| Aşama | Süre | Açıklama |
|---|---|---|
| Abonelik askıya alındıktan sonra kurum verileri — dondurma | 30 gün | Erişim kapatılır, veri silinmez. Ödeme yapılırsa hizmet kaldığı yerden devam eder. |
| Dışa aktarma (veri taşınabilirliği) penceresi | Dondurmanın bitiminden itibaren 90 gün | Kuruma bildirim gönderilir; bu sürede verilerini indirebilir (KVKK m.11). |
| Öğrenci, veli ve personel kişisel verileri — silme/anonimleştirme | Dışa aktarma penceresinin bitiminden sonra en geç 90 gün | İşleme amacı ortadan kalkar (KVKK m.7). Medya dosyaları depolamadan fiilen silinir. |
| Sağlık bilgileri (alerji, ilaç kaydı) gibi özel nitelikli veriler | Amaç ortadan kalkınca ilk imha döneminde, en geç 6 ay | KVKK m.6 ve Kişisel Veri Saklama ve İmha Politikası |
| Fatura, ödeme ve muhasebe kayıtları | 10 yıl | TTK m.82 ve Vergi Usul Kanunu uyarınca saklama zorunludur; bu kayıtlar silinme talebine konu edilemez. |
| İşlem güvenliği kayıtları (log) | 2 yıl | Bilgi güvenliği ve meşru menfaat |
| Ücretsiz deneme hesabı (pakete geçilmezse) | Deneme bitiminden itibaren 30 gün | İşleme amacı ortadan kalkar |
İmha öncesinde Kurum yetkilisine e-posta ile bildirim yapılır. Yasal saklama yükümlülüğü bulunan kayıtlar (fatura, muhasebe) bu takvimin dışındadır ve mevzuatta öngörülen süre boyunca saklanır.
9. Denetim
Kurum, yılda bir kez ve makul bir süre önceden bildirimde bulunmak kaydıyla, Şirketin bu sözleşmeye uygunluğuna ilişkin bilgi ve belge talep edebilir. Denetim, Şirketin diğer müşterilerine ait verilerin gizliliğini ihlal etmeyecek şekilde yürütülür.
10. Sorumluluk ve yürürlük
Tarafların her biri, kendi yükümlülüklerini ihlalinden doğan zararlardan sorumludur. Kurumun hukuki sebep olmaksızın veri girmesi veya ilgili kişileri aydınlatmaması nedeniyle doğan taleplerden Kurum sorumludur.
Bu sözleşme, hizmetin kullanılmaya başlanmasıyla yürürlüğe girer; abonelik ilişkisi ve Bölüm 8’deki imha takvimi tamamlanana kadar geçerliliğini korur. Uyuşmazlıklarda Türk hukuku uygulanır ve Ankara mahkemeleri yetkilidir.
Kurumsal müşterilerimiz, ıslak imzalı bir nüsha talep etmek için [email protected] adresine yazabilir.