ENTWURF – nicht freigegeben, rechtlich prüfen lassenTASLAK – henüz onaylanmadı, hukuki kontrolden geçirilmelidir.
Gizlilik Politikası ve KVKK Aydınlatma Metni
HicretYolu.app’in kişisel verileri nasıl işlediğine ilişkin bilgilendirme: GDPR m. 13 ve 14 kapsamında gizlilik bilgisi ve 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) m. 10 kapsamında aydınlatma metni.
Taslak tarihi: 7 Eki 2026
Veri sorumlusu
Platformun kendi adına yürüttüğü işlemeler (bkz. „Platform ve acentelerin rolleri“) için GDPR m. 4 no. 7 anlamında sorumlu ve KVKK m. 3 anlamında veri sorumlusu:
Web sitesi: https://www.hicretyolu.app
- [[Firmenname]], [[Rechtsform]]
- Adres: [[Anschrift (Straße, PLZ, Ort, Land)]]
- Temsile yetkili kişi(ler): [[Vertretungsberechtigte Person(en)]]
- E-posta: [[E-Mail-Adresse Kontakt]]
- KEP adresi: [[KEP-Adresse]]
- VERBİS kaydı: [[VERBİS-Kayıt No]]
- GDPR m. 27 uyarınca AB temsilcisi: [[Vertreter in der EU nach Art. 27 DSGVO, falls erforderlich]]
- Türkiye’deki veri sorumlusu temsilcisi: [[Veri sorumlusu temsilcisi in der Türkei, falls erforderlich]]
Veri koruma iletişim bilgileri
Veri korumaya ilişkin sorularınız ve haklarınızı kullanmak için: [[Datenschutzkontakt (E-Mail)]].
Veri koruma görevlisi: [[Datenschutzbeauftragter, falls bestellt]].
Platform ve acentelerin rolleri
HicretYolu.app, Türkiye’deki ve Almanya’daki umre ve hac seyahat acenteleri için bir yazılım platformudur (SaaS). Platform kapalı beta aşamasındadır ve yalnızca davet edilen acenteler tarafından kullanılabilir.
Şu işlemelerde veri sorumlusu biziz: acente hesapları ve başvuruları, davetler, acentelere kesilen platform faturaları, herkese açık sayfaların ziyareti, platform ana sayfasındaki Kaswa sohbeti, beta geri bildirimleri, teknik kayıtlar ve güvenlik önlemleri.
Bir acentenin kendi müşterileri ve hacı/umreci adayları hakkında işlediği verileri ise o acente adına işliyoruz. Bu verilerin veri sorumlusu acentedir; biz GDPR m. 28 ve KVKK m. 12 anlamında veri işleyeniz. Dayanak, acente ile yapılan veri işleme sözleşmesidir. Bu veriler için ilgili acentenin aydınlatma metni geçerlidir; taleplerinizi lütfen acenteye iletin. Böyle bir talep bize ulaşırsa acenteye yanıtında destek oluruz. Acente adına işlediğimiz veriler özellikle şunlardır:
- rezervasyonlar ve pasaport ile kimlik bilgileri dâhil yolcu bilgileri
- yüklenen belgeler (pasaport ve vize taramaları)
- kaydedilen ödemeler ve ödeme planları
- grup mesajları (Kafile) ve diğer rehber araçları
- acentenin paketlerine ilişkin değerlendirmeler
- acentenin sayfalarında ve hacı/umreci alanında Kaswa ile yapılan sohbetler ve acenteye iletilen iletişim talepleri (lead)
İşlenen veri kategorileri ve toplama yöntemi
Veriler elektronik ortamda toplanır: platformdaki formlara ve işlevlere yaptığınız girişlerle, acentelerin girişleriyle ve sayfalar açıldığında otomatik olarak.
WhatsApp bağlantısı teknik olarak hazırdır ancak şu anda etkin değildir. Etkinleştirilirse bu metni güncelleriz.
- Hesaplar: e-posta adresi, parola (yalnızca scrypt özeti olarak saklanır), rol.
- Acente başvurusu: firma, irtibat kişisi, e-posta adresi, telefon numarası, acentenin kısa adı.
- Rezervasyonlar: rezervasyonu yapan kişinin adı, e-posta adresi ve telefon numarası; doğum tarihi, pasaport veya kimlik numarası ve gerektiğinde T.C. Kimlik No ile yolcular.
- Belgeler: PDF, JPG, PNG veya WebP biçiminde, en fazla 5 MB büyüklüğünde pasaport ve vize taramaları.
- Ödemeler: tutar, tarih ve ödeme türü; kart bilgileri işlenmez.
- Hacı/umreci alanı: giriş bağlantısı (magic link) için e-posta adresi, rezervasyonlar, belgeler, ödeme görünümü, değerlendirmeler.
- Rehber araçları: yoklama, grup mesajları (Kafile), Ravza randevuları, otel kuponları ve Zemzem dağıtımı.
- Yapay zekâ asistanı Kaswa: sohbetteki sorular ve yanıtlar; ad ve iletişim bilgisi içeren isteğe bağlı iletişim talebi (lead).
- Web push: tarayıcınızın push aboneliğine ait teknik adres (endpoint).
- Değerlendirmeler: hacı/umreci adaylarının paketler hakkındaki değerlendirmeleri.
- Anketler: yanıtlar anonim olarak saklanır.
- Beta geri bildirimi: serbest metin, isteğe bağlı olarak ilgili bölüm, gönderen kişinin rolü.
- Davetler ve platform faturaları: davet kodu ile komisyonlar dâhil acentelere kesilen faturalar.
- Teknik veriler: hız sınırları için IP adresi yalnızca kısa ömürlü bir özet (hash) olarak, kayıtlarda istek kimliği (request ID), hata raporları.
Amaçlar ve hukuki sebepler
Verileri yalnızca aşağıdaki amaçlarla işleriz. Parantez içinde GDPR’a ve KVKK m. 5’e göre hukuki sebep yer alır.
Verdiğiniz bir rızayı, örneğin tarayıcınızda push bildirimlerini kapatarak veya veri koruma iletişim adresine yazarak, ileriye etkili olarak her zaman geri alabilirsiniz.
- Acentenin davet edilmesi, başvurusu, onaylanması ve hesabı, oturum açma, platformun sunulması (GDPR m. 6/1 (b); KVKK m. 5/2 (c)).
- Giriş bağlantıları, parola sıfırlama, bildirimler ve davetler gibi e-postaların gönderilmesi (GDPR m. 6/1 (b); KVKK m. 5/2 (c)).
- Acente adına rezervasyonlar, belgeler, ödeme planları ve hacı/umreci alanı (acentenin hukuki sebebi; kural olarak GDPR m. 6/1 (b); KVKK m. 5/2 (c)).
- Platform faturaları, komisyonlar ve yasal saklama yükümlülükleri (GDPR m. 6/1 (b) ve (c); KVKK m. 5/2 (c) ve (ç)).
- Güvenlik ve kötüye kullanımın önlenmesi: hız sınırları, hatalı denemelerden sonra hesap kilidi, denetim kaydı, istek kimlikli kayıtlar (GDPR m. 6/1 (f); KVKK m. 5/2 (f)). Meşru menfaatimiz, platformun güvenli ve kararlı işletilmesidir.
- Sentry ile hata analizi (GDPR m. 6/1 (f); KVKK m. 5/2 (f)).
- Platformun geliştirilmesi için beta geri bildirimi (GDPR m. 6/1 (f); KVKK m. 5/2 (f)).
- Platform ana sayfasındaki Kaswa sohbetinde soruların yanıtlanması ve yanıtların kalite kontrolü ([[Rechtsgrundlage Kaswa-Chat]]).
- Kaswa iletişim talebi (lead) (rıza, GDPR m. 6/1 (a); KVKK m. 5/1 uyarınca açık rıza).
- Web push bildirimleri (rıza, GDPR m. 6/1 (a); KVKK m. 5/1 uyarınca açık rıza).
- Teknik olarak zorunlu çerezlerin ve yerel depolama kayıtlarının kullanılması (TDDDG m. 25/2 no. 2; GDPR m. 6/1 (b) veya (f)).
Özel nitelikli kişisel veriler
Bir umre veya hac seyahati rezervasyonundan kişinin dini inancı çıkarılabilir. Dini inanç, GDPR m. 9 anlamında özel kategoride ve KVKK m. 6 anlamında özel nitelikli kişisel veriler arasındadır.
Değerlendirme ve hukuki sebep: [[Bewertung Art. 9 DSGVO / KVKK m. 6 durch Rechtsberatung]].
Çerezler ve yerel depolama
Analiz, reklam veya izleme çerezleri ve üçüncü taraf çerezleri kullanmıyoruz. Aşağıdaki çerezler talep ettiğiniz işlev için teknik olarak zorunludur (Almanya TDDDG m. 25/2 no. 2); bu nedenle çerez bandı ile rıza istemiyoruz.
Tarayıcının yerel depolama alanına (localStorage) bazı ayarlar kaydederiz. Bu kayıtlar cihazınızdan kendiliğinden çıkmaz ve tarayıcı ayarlarından silinebilir.
- app_session: acente ve platform hesaplarında oturum; HttpOnly, Secure, SameSite=Lax; 7 gün.
- pilgrim_session: hacı/umreci alanında oturum; HttpOnly, Secure, SameSite=Lax; 7 gün.
- admin_active_tenant: yalnızca platform yöneticileri için, seçilen acenteyi saklar.
- NEXT_LOCALE: seçilen dil; oturum çerezi.
- localStorage: Kaswa sohbet kimliği, paket favori listesi, anonim anket kimliği, „tanıtım görüldü“ bilgisi, ana sayfadaki hedef kitle seçimi, bildirimlerin okunma durumu.
Yapay zekâ asistanı Kaswa
Kaswa, herkese açık sayfalarda ve hacı/umreci alanında soruları yanıtlar. Bunun için sorunuz ve o ana kadarki sohbet geçmişi, yanıtı üreten Anthropic’e iletilir. Yapılandırılmışsa, bilgi tabanında arama için OpenAI bilgi kayıtlarından ve sorunuzdan embedding’ler oluşturur.
Kalite kontrolü için yanıtların izleri (trace) Langfuse’ta (Langfuse Cloud EU) saklanır. Bu sırada e-posta adresleri, telefon numaraları ve IBAN’lar maskelenir; acente yalnızca takma adla görünür.
Lütfen sohbette pasaport, sağlık veya ödeme bilgisi paylaşmayın. Sohbetler 90 gün sonra otomatik olarak silinir.
Alıcılar ve alt veri işleyenler
Aşağıdaki hizmet sağlayıcılarla çalışıyoruz. Bu hizmet sağlayıcılar verileri bizim veya acentenin adına işler. Ödeme hizmet sağlayıcısı kullanmıyoruz.
Rezervasyon verilerini ayrıca ilgili acente ile çalışanları ve rehberleri rollerine göre görür.
- Vercel: ön yüzün (Next.js) barındırılması, fonksiyon bölgesi Frankfurt (fra1); merkezi ABD’de bulunan şirket.
- Railway: API, PostgreSQL veri tabanı ve Redis işletimi; bölge [[Region Railway]]; merkezi ABD’de bulunan şirket.
- Cloudflare R2: görseller, şifrelenmiş belgeler ve şifrelenmiş yedekler için nesne depolama; konum [[Standort/Jurisdiktion R2]].
- Resend: mail.hicretyolu.app gönderen alan adı üzerinden e-posta gönderimi (giriş bağlantıları, parola sıfırlama, bildirimler, davetler); bölge [[Region Resend]].
- Sentry: hata raporları; Almanya’da veri kabulü yapılan AB veri bölgesi, oturum kaydı (session replay) olmadan; çerezler, başlıklar ve kişisel veriler gönderilmeden önce çıkarılır.
- Langfuse (Langfuse Cloud EU): Kaswa yanıtlarının izleri; e-posta adresleri, telefon numaraları ve IBAN’lar maskelenir, acente yalnızca takma adla görünür.
- Anthropic: Kaswa yanıtları için dil modeli; soru metni ve sohbet geçmişi iletilir; merkezi ABD’de bulunan şirket.
- OpenAI: Kaswa bilgi tabanında arama için embedding’ler (bilgi kayıtları ve soru metni), yalnızca yapılandırılmışsa; merkezi ABD’de bulunan şirket.
- Tarayıcı üreticilerinin web push hizmetleri (ör. Google, Mozilla, Apple): yalnızca rızanızdan sonra push bildirimlerinin iletilmesi.
- GitHub Actions: yedekleme işlerinin çalıştırılması; şifrelenmiş veri tabanı dökümü orada oluşturulur ve Cloudflare R2’ye aktarılır.
Yurt dışına aktarım
Bazı hizmet sağlayıcıların merkezi ABD’dedir veya verileri orada işleyebilir. GDPR m. 44 ve devamı uyarınca aktarımın dayanağı her hizmet için aşağıda belirtilmiştir.
Sentry ve Langfuse verileri AB veri bölgesinde işler.
KVKK m. 9’a göre kişisel verilerin Türkiye’den yurt dışına her aktarımı, AB’ye yapılan aktarımlar da dâhil, yurt dışına aktarım sayılır. Bu aktarımlar için kullanılan mekanizma: [[Übermittlungsmechanismus nach KVKK m. 9]].
- Vercel: [[Rechtsgrundlage Drittlandübermittlung Vercel]]
- Railway: [[Rechtsgrundlage Drittlandübermittlung Railway]]
- Anthropic: [[Rechtsgrundlage Drittlandübermittlung Anthropic]]
- OpenAI: [[Rechtsgrundlage Drittlandübermittlung OpenAI]]
- GitHub: [[Rechtsgrundlage Drittlandübermittlung GitHub]]
- Cloudflare R2 ve Resend: konuma bağlı olarak [[Standort/Jurisdiktion R2]] veya [[Region Resend]]
Saklama süreleri ve silme
Verileri yalnızca ilgili amaç için gerekli olduğu sürece saklarız. Platformda aşağıdaki süreler uygulanmaktadır:
Acenteler, bir kişinin verilerini GDPR veya KVKK uyarınca kendi konsollarında silebilir ve bilgi talebi için dışa aktarım (export) oluşturabilir. Silme işlemi rezervasyonları anonim hale getirir; belgeleri (nesne depolamadakiler dâhil), yolcuları, oda dağılımlarını, Kafile yanıtlarını, lead’leri, giriş bağlantılarını, gönderim kuyruğundaki e-postaları, push aboneliklerini, hacı/umreci oturumlarını ve kişinin geri bildirimini siler; değerlendirme metinleri ve iptal gerekçeleri boşaltılır.
- Kaswa sohbetleri: 90 gün sonra otomatik silme.
- Kaswa iletişim talepleri (lead): 365 gün sonra silme.
- Beta geri bildirimi: 365 gün sonra silme.
- E-posta kuyruğu: içerik ve bağlantılar gönderimden sonra, en geç 24 saat içinde boşaltılır; alıcı adresi ardından geri döndürülemez bir özetle (hash) değiştirilir.
- Oturumlar: 7 gün; giriş bağlantısı (magic link): 15 dakika; parola sıfırlama bağlantısı: 30 dakika; yeni acente onay bağlantısı: 72 saat.
- WhatsApp gelen mesaj kayıtları (yalnızca bağlantı etkinse): 30 gün, içerik ve telefon numarası olmadan.
- Hız sınırı verileri: IP adresi yalnızca özet (hash) olarak, Redis’te kısa ömürlü.
- Denetim kaydı (yalnızca olay, rol, zaman ve nesne kimliği): [[Aufbewahrungsdauer Audit-Protokoll]].
- Acente hesapları, başvuruları ve platform faturaları: [[Aufbewahrungsdauer Agenturkonten und Plattform-Rechnungen]].
- Rezervasyon verileri: acente ihtiyaç duyduğu veya yasal olarak saklamakla yükümlü olduğu sürece.
- Yedekler: Railway’de sağlayıcının planına göre veri tabanı yedekleri ile Cloudflare R2’de haftalık şifrelenmiş döküm; döküm 90 gün sonra silinir. Silinen veriler bu süre dolana kadar yedeklerde bulunabilir.
İşleme güvenliği
Verileri teknik ve idari tedbirlerle koruruz (GDPR m. 32, KVKK m. 12). Başlıca tedbirler:
- TLS/HTTPS ile şifreli iletim ve HSTS.
- Kişisel alanların (yolcular, belgeler, teklifler, lead’ler, push endpoint’leri) AES-256-GCM ile şifrelenmesi.
- Parolaların yalnızca scrypt özeti olarak saklanması.
- Acenteler arasında veri ayrımı (çok kiracılı yapı) ve rol tabanlı yetkilendirme.
- Tüm yazma işlemleri için içerik içermeyen denetim kaydı.
- Hız sınırları ve hatalı denemelerden sonra hesap kilidi.
- Şifrelenmiş yedekler (GPG AES256) ve düzenli geri yükleme denemesi.
- Ön yüz ile API arasında dahili API anahtarı.
- Güvenlik başlıkları ve içerik güvenliği politikası (CSP).
GDPR kapsamındaki haklarınız
Yasal koşullar çerçevesinde aşağıdaki haklara sahipsiniz:
Talebiniz bir acentenin sorumlu olduğu verilerle ilgiliyse (örneğin rezervasyonunuz), lütfen acenteye başvurun.
- Bilgi edinme hakkı (GDPR m. 15).
- Düzeltme hakkı (GDPR m. 16).
- Silme hakkı (GDPR m. 17).
- İşlemenin kısıtlanmasını isteme hakkı (GDPR m. 18).
- Veri taşınabilirliği hakkı (GDPR m. 20).
- GDPR m. 6/1 (f) dayanağıyla yapılan işlemeye itiraz hakkı (GDPR m. 21).
- Rızanızı ileriye etkili olarak geri alma hakkı (GDPR m. 7/3).
- Bir denetim makamına şikâyet hakkı (GDPR m. 77); yetkili makam: [[zuständige Aufsichtsbehörde]].
KVKK m. 11 kapsamındaki haklarınız
İlgili kişi olarak KVKK m. 11 uyarınca aşağıdaki haklara sahipsiniz:
- Kişisel verilerinizin işlenip işlenmediğini öğrenme.
- Kişisel verileriniz işlenmişse buna ilişkin bilgi talep etme.
- İşlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme.
- Yurt içinde veya yurt dışında kişisel verilerin aktarıldığı üçüncü kişileri bilme.
- Eksik veya yanlış işlenmiş olması hâlinde bunların düzeltilmesini isteme.
- KVKK m. 7’de öngörülen şartlar çerçevesinde silinmesini veya yok edilmesini isteme.
- Düzeltme, silme veya yok etme işlemlerinin, kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme.
- İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle aleyhinize bir sonucun ortaya çıkmasına itiraz etme.
- Kişisel verilerin kanuna aykırı olarak işlenmesi sebebiyle zarara uğramanız hâlinde zararın giderilmesini talep etme.
KVKK m. 13 uyarınca başvuru ve Kurul’a şikâyet
Başvurunuzu yazılı olarak veya Kişisel Verileri Koruma Kurulu’nun belirlediği diğer yöntemlerle [[Datenschutzkontakt (E-Mail)]] adresine ya da [[KEP-Adresse]] KEP adresine iletebilirsiniz.
Başvuruları en kısa sürede ve en geç 30 gün içinde, kural olarak ücretsiz yanıtlarız. İşlem ayrıca bir maliyet gerektirirse Kurul’un belirlediği tarifeye göre ücret alınabilir.
Başvurunuz reddedilir, verilen yanıtı yetersiz bulursanız veya süresinde yanıt verilmezse, KVKK m. 14 uyarınca Kişisel Verileri Koruma Kurulu’na şikâyette bulunabilirsiniz.
Verilerin sağlanması zorunluluğu
Hesap, acente başvurusu ve rezervasyon için istenen zorunlu bilgiler sözleşmenin kurulması ve ifası için gereklidir; bunlar olmadan platform kullanılamaz.
Kaswa’nın kullanımı, iletişim talepleri, web push, değerlendirmeler, anketler ve beta geri bildirimi isteğe bağlıdır.
Otomatik karar verme olmaması
GDPR m. 22 anlamında yalnızca otomatik işlemeye dayalı kararlar vermiyoruz. Kaswa bilgi verir; fiyat belirlemez ve hiçbir konuda karar vermez. Bağlayıcı bilgiler yalnızca ilgili acenteden gelir.
Bu metindeki değişiklikler
İşlevler, hizmet sağlayıcılar veya mevzuat değiştiğinde, örneğin WhatsApp bağlantısı etkinleştirildiğinde, bu metni güncelleriz. Her zaman bu sayfada yayımlanan güncel sürüm geçerlidir.