Gizlilik Politikası
Sürüm 2026-09-12-v4 · Son içerik güncellemesi: 12 Eylül 2026 — Pilot fazı sürümü
MHB Lean ("biz", "platform") fabrikalar için Kaizen / Lean yönetim hizmeti sunar. Bu Aydınlatma Metni KVKK (6698 sayılı Kişisel Verilerin Korunması Kanunu) m.10 + GDPR Art. 13 kapsamında kullanıcılarımızı (Patron, Çalışan, Kaizen Danışmanı) bilgilendirir: hangi verileri topladığımızı, neden işlediğimizi, kimlerle paylaştığımızı, ne kadar sakladığımızı ve haklarınızı nasıl kullanacağınızı açıklar.
1. Veri sorumlusu
- Ticari ünvan: MHB Lean (kuruluş aşaması — Almanya/Türkiye entity bilgisi kuruluş tamamlandığında bu sayfada yayınlanacak ve mevcut kullanıcılara bildirilecektir).
- İletişim: gizlilik@mhblean.com
- Veri Sorumlusu İrtibat Kişisi / DPO: Pilot fazda atama yapılmamıştır (VERBİS eşiği altı). 50K+ veri sahibi eşiği aşıldığında atama bilgisi bu sayfada yayınlanacak ve mevcut kullanıcılara bildirilecektir.
- VERBİS sicil: Pilot fazda eşik altı (yıllık ciro 25M TRY altı, çalışan 50 altı). Eşik aşımı durumunda kayıt yapılır ve duyurulur.
2. İşlediğimiz veriler ve hukuki sebep
KVKK m.5/6 ve GDPR Art. 6 kapsamında her veri kategorisi için işleme hukuki sebebimiz:
| Veri kategorisi | Amaç | Hukuki sebep (KVKK) |
|---|---|---|
| Kimlik (e-posta, ad-soyad, organizasyon) | Hesap oluşturma, oturum açma | m.5(2)/c — sözleşmenin ifası |
| İçerik (kaizen, asakai, mesajlar, fotoğraflar) | Hizmetin sunulması | m.5(2)/c — sözleşmenin ifası |
| AI sohbet + Sensei memory | Kaizen asistan, öneri üretimi | m.5(1) — açık rıza (Gemini transit) |
| Ses kaydı (asakai toplantısı, sesli not) | Toplantı transkripsiyonu, özet ve aksiyon çıkarımı | m.5(2)/f — meşru menfaat (aydınlatma yapılır; itiraz: /profil/bildirimler, durum: /ayarlar/gizlilik) |
| Teknik veri (giriş kayıtları, hata logları, oturum kaydı*) | Güvenlik, hata tespiti | m.5(2)/f — meşru menfaat |
| Analitik (PostHog event) | Kullanım iyileştirme | m.5(1) — açık rıza (çerez bannerından red) |
| Ödeme (Stripe) | Abonelik tahsilatı | m.5(2)/c — sözleşmenin ifası |
* Oturum kaydı (Sentry Replay): hata anında, kullanıcı yazılarını maskeli olarak (her metin "•" ile değişir, medya gizlenir) Sentry'ye gönderilir. Asıl sebep hata tekrarlanabilirliğidir; PII içeriği görülmez. Detay aşağıda "Hizmet sağlayıcılar" bölümü.
3. Hizmet sağlayıcılar (alt-işleyiciler)
Verilerinizi şu üçüncü tarafları kullanarak işliyoruz. Her birinin DPA (Data Processing Addendum) sözleşmesi imzalanmıştır veya imza sürecindedir.
| Sağlayıcı | Amaç | Lokasyon | KVKK m.9 hukuki sebep |
|---|---|---|---|
| Vercel | Hosting + compute | ABD / Hindistan (bom1) | m.9(2)/a — açık rıza + standart sözleşme |
| Supabase | Veritabanı + auth + storage | Hindistan (ap-south-1, Mumbai) | m.9(2)/a — açık rıza + standart sözleşme |
| Sentry | Hata + oturum kaydı (maskeli) | Almanya / AB | m.9(1) — yeterli koruma (AB) |
| PostHog | Analitik (opt-out edilebilir) | Almanya / AB | m.9(1) — yeterli koruma (AB) |
| Resend | Transaksiyonel e-posta | ABD | m.9(2)/a — açık rıza + standart sözleşme |
| Google Gemini API | AI sohbet + özet + vision | ABD (paid mode) | m.9(2)/a — açık rıza |
| LiveKit | Canlı toplantı ses/görüntü aktarımı (WebRTC) | Sözleşmede belirtilir | m.9(2)/a — açık rıza + standart sözleşme |
| Stripe / iyzico | Ödeme (canlı: ileride) | Almanya / AB / ABD | m.5(2)/c — sözleşmenin ifası |
| Telegram | Bot bildirimleri (opt-in) | BAE (Dubai) | m.9(2)/a — açık rıza |
Listede değişiklik olduğunda bu sayfa güncellenir ve aktif kullanıcılara e-posta ile bildirilir.
4. Saklama süresi
- Hesap profili + içerik: hesap aktif olduğu sürece (silme talebi en geç 30 gün içinde sonuçlandırılır; süreç elle yürütülür).
- AI sohbet geçmişi: 90 gün (otomatik cron silme).
- Snap video (operatör görüntüsü): 90 gün.
- Sensei memory: pinned olmayan satırlar 180 gün.
- Hata logları (Sentry): 90 gün (Sentry varsayılan).
- Analitik event (PostHog): 7 yıl (PostHog varsayılan, GDPR silme talebi ile kısaltılır).
- Transaksiyonel e-posta (Resend): 30 gün log.
- Audit log (super-admin): yasal yükümlülük gereği (önerilen 2 yıl, sonra IP/UA hash silinir).
- Yedek (Supabase günlük fiziksel yedek): 7 gün saklanır. Noktasal geri yükleme (PITR) kullanılmıyor; Supabase dışında off-site kopya tutulmuyor.
5. Haklarınız (KVKK m.11 + GDPR Art. 15-22)
- Erişim hakkı: İşlenen verilerinize /ayarlar/genel/veri sayfasından makine-okunabilir JSON formatında erişebilirsiniz.
- Düzeltme hakkı: Profil bilgilerinizi (ad-soyad, dil tercihi) /profil sayfasından düzeltebilirsiniz.
- Silme hakkı (Right to be Forgotten): /ayarlar/genel/veri "Hesabımı sil" ile talebinizi iletirsiniz; talep KVKK m.13 uyarınca en geç 30 gün içinde sonuçlandırılır. Süreç şu anda otomatik değil, gizlilik@mhblean.com üzerinden elle işlenir.
- Açık rıza geri çekme: Verdiğiniz açık rızaları /ayarlar/gizlilik sayfasından tek tek geri çekebilirsiniz; bu hakkınız KVKK m.11 uyarınca her zaman saklıdır. Bu sürümde uygulamada isteğe bağlı izin (analitik/pazarlama çerezi, pazarlama e-postası) toplayan bir yüzey henüz yok — çerez tercihiniz hesabınıza bağlı bir izin kaydı olarak değil, tarayıcınızda tutulur ve tarayıcınızın site verilerini temizleyerek sıfırlanır. Böyle bir izin kaydı oluştuğunda /ayarlar/gizlilik sayfasında listelenir. Kullanım Koşulları ve Aydınlatma Metni bir açık rıza değildir (sözleşme + KVKK m.10 bilgilendirmesi), bu nedenle geri çekilemez.
- İtiraz hakkı: Toplantı ses kaydına (KVKK m.5/2-f meşru menfaat) /profil/bildirimler üzerinden itiraz edebilirsiniz. AI profillemesinde (Sensei memory) tutulan kayıtları patron hesabıyla /ayarlar/sensei/hafiza üzerinden silebilirsiniz. Durumunuzu /ayarlar/gizlilik sayfasından görebilirsiniz.
- Veri taşınabilirliği (GDPR Art. 20): JSON export (yukarıda).
- Şikayet hakkı: KVKK Kurumu (kvkk.gov.tr) veya ilgili AB üye devleti DPA'sına şikâyet hakkı.
Talepler için: gizlilik@mhblean.com — 30 gün içinde yanıtlanır (KVKK m.13).
6. Güvenlik
Tüm bağlantılar TLS şifreli. Veritabanında satır seviyesi izolasyon (RLS) ile organizasyonlar birbirinin verisini göremez. API key'leri sunucuda; tarayıcıya asla açık edilmez. Veritabanının günlük fiziksel yedeği Supabase tarafında 7 gün saklanır; noktasal geri yükleme (PITR) kullanılmıyor ve Supabase dışında off-site kopya tutulmuyor. Fotoğraflarda EXIF/GPS metadata sunucu tarafında otomatik silinir. Sentry oturum kaydı "maskAllText" ile yazılı içerik gönderilmez.
7. Çerezler
Zorunlu çerezler — Oturum (Supabase auth), tema, dil tercihi. Opt-out yok; hizmetin işlemesi için gerekli.
Analitik çerezler (PostHog) — Çerez bannerındaki "Reddet" ile durdurulur (runtime opt_out_capturing + reset). Tercihiniz hesabınıza bağlı bir izin kaydı olarak değil, tarayıcınızda saklanır; değiştirmek için tarayıcınızın site verilerini temizleyin.
Reklam çerezi yok. Cross-site tracking yapmıyoruz.
8. Özel nitelikli veri uyarısı
KVKK m.6 (özel nitelikli kişisel veri): sağlık, sendika, inanç, etnik köken, ceza mahkumiyeti gibi veriler özel nitelikli kabul edilir. Kaizen ve Asakai gibi serbest metin alanlarında bu tür bilgileri paylaşmamanızı rica ederiz. Kayıt formunda ve AI Asistan girdilerinde otomatik bir örüntü kontrolü sizi uyarır; diğer serbest metin alanlarında böyle bir kontrol bulunmaz ve yazılan içeriğin sorumluluğu kullanıcıya aittir.
9. Versiyon ve değişiklikler
Bu Aydınlatma Metni'nin majör versiyon değişikliği halinde aktif kullanıcılarımıza uygulama içi bildirim ile haberdar ederiz; major versiyonda yeniden onam (re-acceptance) modal'ı görüntülenir. Şu anki versiyon: v3 (2026-07-28). v3 değişikliği: toplantı ses kaydının hukuki sebebi açık rızadan meşru menfaate (KVKK m.5/2-f) çevrildi — kayıt artık bu tek belgenin kapsamındadır ve modül başına ayrı onay istenmez. İtiraz hakkınızı /profil/bildirimler üzerinden kullanabilir, durumunuzu /ayarlar/gizlilik sayfasından görebilirsiniz.
10. İletişim
Sorularınız için: gizlilik@mhblean.com. Veri Sorumlusu İrtibat Kişisi atandığında bu sayfada güncellenir.