Gizlilik Sözleşmesi
Bu Gizlilik Politikası, Kursmax platformu kapsamında kişisel verilerin hangi esaslarla işlendiğini açıklar.
A.1. Amaç ve Kapsam
İşbu Gizlilik Politikası (“Politika”), Kursmax Eğitim Yazılım Hizmetleri (şahıs işletmesi) (“Kursmax”, “biz”) tarafından işletilen Kursmax eğitim kurumu yönetim yazılımı, paneli, web siteleri ve ilgili hizmetler (“Platform”) kapsamında kişisel verilerin hangi esaslarla işlendiğini açıklar.
Politika; kurum yetkilileri, personel, öğretmen, öğrenci, veli ve ziyaretçiler dâhil Platform ile etkileşime giren tüm ilgili kişiler için geçerlidir. Politika, 6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”), ilgili yönetmelik/tebliğler ve Mesafeli Sözleşmeler mevzuatı ile uyumlu olarak hazırlanmıştır.
A.2. Veri Sorumlusu ve Veri İşleyen Ayrımı
Kursmax iletişim bilgileri:
- İşletme: Kursmax Eğitim Yazılım Hizmetleri (şahıs işletmesi)
- Vergi kimlik no: 3320145780 — Vergi dairesi: Nilüfer Vergi Dairesi (Bursa)
- Adres: Altınşehir Mah. 322. Sk. B Blok No: 6/B İç Kapı No: 3, Nilüfer / Bursa
- E-posta: [email protected] — [email protected]
- Telefon / WhatsApp: +90 850 225 32 77
- Web: https://kursmax.com — İletişim: https://kursmax.com/iletisim
Rol ayrımı:
- Kursmax; hesap oluşturma, oturum güvenliği, faturalandırma, destek ve platform işletimine ilişkin kendi topladığı veriler bakımından veri sorumlusudur.
- Eğitim kurumunun Platforma girdiği öğrenci, veli, öğretmen, personel ve benzeri kişisel veriler bakımından veri sorumlusu ilgili Kurumdur; Kursmax bu verileri Kurum adına işleyen veri işleyendir. Bu ilişki Bölüm E’deki DPA ile düzenlenir.
- İlgili kişi başvurularında: (i) Kurumun girdiği verilere ilişkin talepler öncelikle Kuruma; (ii) Kursmax’ın veri sorumlusu olduğu işlemlere ilişkin talepler [email protected] adresine yöneltilmelidir.
A.3. İşlenen Kişisel Veri Kategorileri
İşlenen veriler, kullanım şekline göre değişmekle birlikte şu kategorileri kapsayabilir:
- Kimlik: ad, soyad, T.C. kimlik numarası (Kurumun girmesi hâlinde), doğum tarihi.
- İletişim: e-posta, telefon, adres.
- Kurumsal / kullanıcı hesabı: kurum adı, rol, kullanıcı adı, yetki seti.
- Eğitim / akademik: sınıf, ders, program, devam, sınav, not, ödev, etüt ve benzeri Kurum içerikleri.
- Mali / faturalama: fatura ünvanı, vergi bilgileri, lisans ve ödeme işlem kayıtları (kart numarası Kursmax’ta tutulmaz).
- İşlem güvenliği: IP adresi, cihaz/tarayıcı özeti, oturum kimliği, erişim ve işlem (log) kayıtları.
- Tercih ve bildirim: dil, bildirim ayarları, rıza kayıtları.
- Destek: destek talebi içeriği, ekler, iletişim geçmişi.
Özel nitelikli kişisel verilerin (sağlık vb.) Platforma girilmesi Kurumun sorumluluğundadır. Kursmax, bu tür verilerin hukuka uygun dayanak olmadan işlenmesini teşvik etmez; girilmesi hâlinde DPA ve Kurum beyanı çerçevesinde yalnızca hizmetin ifası için barındırır.
A.4. İşleme Amaçları
Kişisel veriler şu amaçlarla işlenebilir:
- Platform hizmetinin sunulması, hesap ve yetki yönetimi.
- Sözleşmenin kurulması, ifası, yenilenmesi ve faturalandırılması.
- Ödeme süreçlerinin yürütülmesi (ödeme kuruluşu üzerinden).
- Teknik destek, hata giderme ve kullanıcı taleplerinin karşılanması.
- Bilgi güvenliği, yetkisiz erişimin önlenmesi, dolandırıcılık ve kötüye kullanımın tespiti.
- Yasal yükümlülüklerin yerine getirilmesi (vergi, tüketici, bilişim ve KVKK).
- Ürün iyileştirme ve istatistik (mümkün olduğunca anonim/agrega).
- Açık rızanın bulunduğu hâllerde ticari elektronik ileti ve anlık bildirim.
A.5. Hukuki Sebepler (KVKK m.5 / m.6)
- Sözleşmenin kurulması veya ifası için gerekli olması (m.5/2-c).
- Kanunlarda açıkça öngörülmesi / hukuki yükümlülük (m.5/2-a, m.5/2-ç).
- Veri sorumlusunun meşru menfaati — güvenlik, hizmet sürekliliği, dolandırıcılık önleme (m.5/2-f); ilgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla.
- Gerektiğinde açık rıza (m.5/1) — özellikle isteğe bağlı pazarlama ve push bildirimleri.
- Özel nitelikli veriler için KVKK m.6’daki şartlar; bu şartların sağlanması Kurumun sorumluluğundadır.
A.6. Toplama Yöntemi
Veriler; kayıt ve sipariş formları, panel kullanımı, Kurumun içe aktarımları, destek kanalları (e-posta, ticket, telefon, WhatsApp), otomatik teknik kayıtlar (oturum, güvenlik, log) ve ödeme kuruluşundan dönen işlem sonuçları yoluyla elektronik ortamda toplanır.
A.7. Aktarım ve Alıcı Grupları
Kişisel veriler aşağıdaki alıcı gruplarına, amaçla sınırlı olarak aktarılabilir:
- Bulut altyapı / barındırma / yedekleme / e-posta iletimi ve hata-izleme hizmetleri sağlayan alt işleyenler (Amazon Web Services — AWS; sunucu konumu Almanya / AB).
- Ödeme kuruluşu (iyzico) — kart verisi doğrudan bu kuruluşta işlenir.
- Yetkili kamu kurum ve kuruluşları (yasal talep ve zorunluluk hâlinde).
- Hukuk, mali müşavirlik, denetim gibi sözleşmeli profesyonel danışmanlar (gizlilik yükümlülüğü altında).
Kişisel veriler reklam/pazarlama amacıyla üçüncü taraflara satılmaz veya kiralanmaz.
A.8. Yurt Dışına Aktarım (KVKK m.9)
Platform altyapısı Almanya (Avrupa Birliği) konumunda barındırıldığından, kişisel veriler yurt dışında işlenir ve saklanır. Aktarım; KVKK m.9 çerçevesinde uygun güvenceler (standart sözleşme ve/veya yürürlükteki diğer hukuki mekanizmalar) ve gerekli bildirim yükümlülükleri gözetilerek yapılır. Kurum, DPA’yı onaylamakla bu aktarıma ilişkin bilgilendirildiğini kabul eder.
A.9. Saklama Süreleri ve İmha
| Veri / kayıt türü | Saklama kuralı |
|---|---|
| Erişim / güvenlik logları | 3 yıl |
| Kurum hesabı hareketsizliği | 6 ay hareketsizlik → pasifleştirme; pasifte +6 ay → Kurum verilerinin silinmesi |
| Panelde kullanıcı silme (soft delete) | 15 gün geçici tutma, ardından kalıcı silme (loglar saklama süresince kalır) |
| Yedekler | Zaman-noktası kurtarma + günlük yedek; yedek yaşam döngüsü içinde tasfiye |
| Faturalama / yasal zorunlu kayıtlar | İlgili vergi ve ticari mevzuattaki zamanaşımı süreleri |
| Açık rıza / ret kayıtları | Rızanın geri alınmasından sonra ispat için makul süre |
Saklama süresi dolan veriler, silme, yok etme veya anonimleştirme yöntemlerinden uygun olanıyla imha edilir.
A.10. Veri Güvenliği
Kursmax; KVKK m.12 kapsamında kişisel verilerin hukuka aykırı işlenmesini ve erişilmesini önlemek, verilerin muhafazasını sağlamak için uygun teknik ve idari tedbirleri alır. Bunlar arasında şunlar yer alır: iletimde ve saklamada şifreleme, rol bazlı erişim kontrolü, çok kiracılı ortamda kurumlar arası izolasyon, oturum güvenliği, kayıt tutma, yedekleme, yetkisiz erişim ve olağandışı davranış izleme, personel erişimlerinin ihtiyaca göre sınırlandırılması.
A.11. İlgili Kişinin Hakları (KVKK m.11)
İlgili kişiler; kişisel verilerinin işlenip işlenmediğini öğrenme, işlenmişse bilgi talep etme, işlenme amacını ve amaca uygun kullanılıp kullanılmadığını öğrenme, yurt içinde/yurt dışında aktarıldığı üçüncü kişileri bilme, eksik/yanlış işlenmişse düzeltilmesini isteme, KVKK m.7 çerçevesinde silinmesini/yok edilmesini isteme, düzeltme/silme işlemlerinin aktarılan üçüncü kişilere bildirilmesini isteme, otomatik sistemler vasıtasıyla analiz edilmesi suretiyle aleyhine bir sonucun ortaya çıkmasına itiraz etme ve kanuna aykırı işleme nedeniyle zarara uğraması hâlinde zararın giderilmesini talep etme haklarına sahiptir.
Başvurular [email protected] adresine iletilebilir. Başvurular mevzuatta öngörülen süre içinde sonuçlandırılır. Kurum verilerine ilişkin talepler ilgili Kuruma da yöneltilebilir.
A.12. Çocuklar / Reşit Olmayanlar
Platform, eğitim kurumları aracılığıyla reşit olmayan öğrencilere ilişkin veri içerebilir. Bu verilerin hukuki dayanağı, velayet/vasiyet süreçleri ve aydınlatması Kurumun sorumluluğundadır.
A.13. Politikanın Değiştirilmesi
Kursmax, bu Politikayı mevzuat veya hizmet değişikliklerine göre güncelleyebilir. Güncel sürüm Platform üzerinden yayımlanır; esaslı değişiklikler kullanıcılara bildirilir ve gerektiğinde yeniden onaya sunulur.
A.14. İletişim
[email protected] — [email protected] — +90 850 225 32 77 — https://kursmax.com/iletisim