Yasal
Gizlilik Politikası
postyay hangi kişisel verileri neden topluyor, kimler işliyor, ne kadar saklanıyor, TikTok verileri nasıl kullanılıyor; KVKK ve GDPR kapsamındaki hakların.
Kısaca
- postyay’i çalıştırmak için gerekenleri toplarız: e-posta adresin, gönderilerin ve medyaların, bir de seçtiğin sosyal medya hesaplarıyla bağlantılar.
- Verilerini sana Hizmet’i sunmak için kullanırız. Satmayız, reklam için kullanmayız.
- Sosyal medya hesaplarının erişim anahtarları şifrelenir; bağlantıyı istediğin zaman kesebilirsin.
- Verilerin Almanya’daki sunucularımızda saklanır. Hizmet’i yürütmemize yardım eden birkaç sağlayıcı var; aşağıda listelenmiştir.
- Verilerinin bir kopyasını indirebilir ve hesabını Ayarlar’dan kendin silebilirsin. Bkz. Veri silme.
Veri sorumlusu
Bu politika, postyay.com’u, postyay uygulamasını ve e-postalarımızı kullandığında [Company legal name] ([Registered address, city, country]; “postyay”, “biz”) olarak kişisel verilerini nasıl işlediğimizi anlatır. Bu veriler bakımından veri sorumlusu biziz. Bize [email protected] adresinden ulaşabilirsin.
Bu politika, TikTok gibi bağladığın platformları kapsamaz; onların kendi gizlilik politikaları vardır.
Hangi verileri topluyoruz
Hesap. E-posta adresin, eklediysen adın, dilin, karşılama sorusuna verdiğin yanıt (ne hakkında paylaşım yaptığın), kayıt tarihin ve en son ne zaman aktif olduğun.
Giriş ve oturumlar. Tek kullanımlık giriş kodları (yalnızca özet (hash) olarak saklanır ve 10 dakika geçerlidir); giriş yaptığın her tarayıcı için bir oturum anahtarı, IP adresi ve tarayıcı bilgisi (user agent).
Çalışma alanı ve gönderiler. Çalışma alanının adı ve saat dilimi; yazdığın gönderiler (açıklamalar, başlıklar ve TikTok gizlilik ve açıklama tercihleri gibi platform ayarları), ne zamana planlandıkları ve her gönderinin teslimat zaman çizelgesi (bir şey başarısız olduğunda platformun verdiği yanıt dahil).
Medya. Yüklediğin videolar ve fotoğraflar; dosya türü, boyutu, çözünürlüğü ve süresi gibi teknik bilgileriyle birlikte. Dosyalar kendi sunucularımızda saklanır.
Bağlı hesaplar. Bağladığın her sosyal medya hesabı için: platformdaki kimliği, kullanıcı adı, görünen adı ve profil fotoğrafı bağlantısı, verdiğin izinler ve platformun bize verdiği, AES-256-GCM ile şifrelenmiş erişim anahtarları. Aşağıdaki “TikTok verileri” bölümüne bak.
Destek. Ekibimizle yazıştığın mesajlar, yazdığın sırada hangi sayfada olduğun ve ekibimizin sana yardım etmek için tuttuğu notlar.
Bildirimler. E-posta bildirim ayarların ve sana hangi bildirimleri ne zaman gönderdiğimizin kaydı.
Ödeme. Abone olursan: planın, fatura dönemin, fiyatın, abonelik durumun ve Stripe müşteri ve abonelik kimliklerin. Ödeme bilgilerini Stripe toplar; kart numaranın tamamı hiçbir zaman bize ulaşmaz.
Kullanım ve teknik veriler. Hesabında olanların kaydı (örneğin “gönderi planlandı” ya da “hesap bağlandı”). Bu kayıt gönderilerinin zaman çizelgelerini oluşturur, desteğe yardım eder ve postyay’in nasıl kullanıldığını görmemizi sağlar. Ürün analitiği olayları saklanmadan önce e-posta adresleri, adlar, açıklamalar ve mesaj metinleri bu olaylardan çıkarılır. Sunucularımız ayrıca Hizmet’in güvenli ve çalışır kalması için teknik kayıtlar (IP adresi, istek yolu ve hatalar gibi) tutar.
Özel nitelikli kişisel veri (sağlık ya da siyasi görüş gibi) istemeyiz ve senin hakkında kimseden veri satın almayız.
TikTok verileri
Bir TikTok hesabı bağladığında TikTok senden şu izinleri (scope) onaylamanı ister:
- user.info.basic: hangi hesabın bağlı olduğunu gösterebilmemiz için TikTok open ID’n, görünen adın ve profil fotoğrafın.
- user.info.profile: kullanıcı adını gösterebilmemiz ve profiline ve gönderilerine bağlantı verebilmemiz için TikTok kullanıcı adın.
- video.publish: planladığın videoları ve fotoğrafları doğrudan TikTok profilinde yayınlamak için. Bunun bir parçası olarak, düzenleyicinin yalnızca işe yarayacak seçenekler sunması için TikTok’tan hesabının güncel paylaşım seçeneklerini (seçebileceğin gizlilik düzeyleri, yorum, Duet ve Stitch’in açık olup olmadığı ve paylaşabileceğin en uzun video süresi gibi) isteriz.
TikTok verilerini yalnızca postyay’de kullandığın özellikleri sunmak için kullanırız: bağlı hesabını göstermek, istediğinde gönderilerini yayınlamak, durumlarını ve bağlantılarını göstermek. TikTok’a yalnızca planladığın gönderilerin medyasını, açıklamasını ve ayarlarını göndeririz. Mevcut videolarını, takipçilerini, yorumlarını, mesajlarını ya da istatistiklerini okumayız. TikTok verilerini satmayız, reklam için kullanmayız, bu politikada anlatılanlar dışında kimseyle paylaşmayız ve yapay zekâ modellerini eğitmek için kullanmayız.
Erişimimizi istediğin zaman kaldırabilirsin: hesabın bağlantısını postyay’de kes (Hesaplar → Bağlantıyı kes); bu işlem TikTok’tan erişimimizin iptal edilmesini de ister ve sakladığımız anahtarları siler. Ya da TikTok uygulamasında Ayarlar ve gizlilik → Güvenlik ve izinler → Uygulama ve hizmet izinleri altından postyay’i kaldır (menü adları uygulama sürümüne göre değişebilir). TikTok’un verilerini nasıl işlediği TikTok Gizlilik Politikası’nda anlatılır.
Verileri ne için kullanıyoruz ve hukuki sebeplerimiz
| Ne yapıyoruz | Hukuki sebep (KVKK / GDPR) |
|---|---|
| Hesabını oluşturmak, giriş yapmanı sağlamak, çalışma alanını yürütmek, medyanı saklamak ve gönderilerini yayınlamak | Sözleşmenin kurulması ve ifası (KVKK md. 5/2-c; GDPR md. 6/1-b) |
| Hizmet e-postaları göndermek: giriş kodları, destek yanıtları, gönderilerin ve hesapların hakkında bildirimler | Sözleşmenin ifası (KVKK md. 5/2-c; GDPR md. 6/1-b) |
| Desteğe yanıt vermek (yardıma ihtiyacın olduğunda hesabını açmak dahil) | Sözleşmenin ifası ve sorunları çözmedeki meşru menfaatimiz (KVKK md. 5/2-c, f; GDPR md. 6/1-b, f) |
| Ödemeler, faturalar ve vergi kayıtları | Sözleşmenin ifası ve hukuki yükümlülükler (KVKK md. 5/2-c, ç; GDPR md. 6/1-b, c) |
| Güvenlik, kötüye kullanımın önlenmesi, sunucu kayıtları ve ekip erişim kayıtları | Meşru menfaat ve hukuki yükümlülükler (KVKK md. 5/2-f, ç; GDPR md. 6/1-f, c) |
| postyay’in nasıl kullanıldığını anlayıp geliştirmek | Meşru menfaat (KVKK md. 5/2-f; GDPR md. 6/1-f) |
İznin olmadan pazarlama e-postası göndermeyiz, kişisel verileri satmayız ve hakkında hukuki ya da benzer ölçüde önemli sonuç doğuran otomatik kararlar vermeyiz.
Gönderilerini, açıklamalarını ya da medyanı yapay zekâ hizmetlerine göndermeyiz. İsteğe bağlı yapay zekâ özellikleri eklersek, bu politikayı güncelleriz ve içeriğin bu özelliklerle işlenmeden önce sana haber veririz.
Verilerini kimler işliyor
postyay’i yürütmemize birkaç sağlayıcı yardım eder. Verileri yalnızca bizim talimatlarımızla ve veri işleme sözleşmeleri kapsamında işlerler.
| Sağlayıcı | Ne yapar | Nerede |
|---|---|---|
| Hetzner Online GmbH | Sunucularımızı, veritabanımızı ve yüklediğin medyayı barındırır | Almanya (AB) |
| Cloudflare, Inc. | DNS, içerik dağıtımı ve saldırılara karşı koruma; postyay.com’a gelen tüm trafik buradan geçer | Küresel ağ (ABD şirketi) |
| Resend | E-postalarımızı gönderir (giriş kodları, destek yanıtları, bildirimler) | ABD |
| Stripe | Abone olursan ödemeler ve abonelikler | İrlanda ve ABD |
TikTok bizim adımıza veri işleyen değildir: senin için TikTok’ta yayın yaptığımızda TikTok bu içeriği kendi politikalarına göre işler. Ekibimiz ayrıca blog yazılarının taslaklarını hazırlarken Anthropic’in Claude modelinden yardım alır; bu araca hiçbir verin gönderilmez.
Kanunun gerektirdiği hallerde (örneğin geçerli bir mahkeme kararıyla), kullanıcılarımızın ya da Hizmet’in haklarını ve güvenliğini korumak için veya bir birleşme ya da işletme satışı kapsamında da veri paylaşabiliriz; bu durumda bu politika verilerine uygulanmaya devam eder.
Ekip erişimi
Ekibimiz sana destek olmak için gereken verileri görebilir: hesap bilgilerin, bağlı hesapların (erişim anahtarları asla), gönderilerin ve zaman çizelgeleri ile destek mesajların. Ekip araçlarına erişim, Hizmet’i yürüten kişilerle sınırlıdır.
Bir sorunu çözmek gerektiriyorsa, ekipten biri hesabını senin gözünden açabilir (“kullanıcı olarak görüntüle”). Her seferinde gerekçe kaydedilir, destek sohbetinde kimin ve neden girdiği sana bildirilir, oturum en fazla bir saat sürer; ödeme ayarlarını değiştirmek ve hesapların bağlantısını kesmek engellidir. Bir hesap üzerinde ekibin yaptığı her işlem denetim kaydında tutulur.
Çerezler ve yerel depolama
Yalnızca postyay’in çalışması için gereken çerezleri kullanırız; bu yüzden çerez bildirimi göstermiyoruz:
| Çerez | Ne işe yarar | Süresi |
|---|---|---|
better-auth.session_token | Oturumunu açık tutar | 30 gün; postyay’i kullandıkça yenilenir |
better-auth.session_data | Sayfaların hızlı açılması için oturumunun kısa ömürlü bir kopyası | 5 dakika |
NEXT_LOCALE | Seçtiğin dili hatırlar | 1 yıl |
Cloudflare güvenlik çerezleri (örneğin __cf_bm) | Gerektiğinde insanları botlardan ayırır ve siteyi korur | En fazla 30 dakika |
HTTPS üzerinden oturum çerezlerinin adları __Secure- ile başlar. Tarayıcının yerel depolaması (local storage) da haftanın hangi gün başladığı gibi birkaç arayüz tercihini tutar; bunlar cihazından çıkmaz.
Reklam çerezi ya da üçüncü taraf izleyici kullanmayız. Web sitemizin ziyaretlerini ölçersek bunu çerezsiz ve yalnızca toplu olarak yaparız (örneğin Cloudflare Web Analytics ile).
Verileri ne kadar saklıyoruz
- Hesap, çalışma alanı, gönderiler, medya ve bağlı hesaplar: hesabın var olduğu sürece; hesabını sildiğinde silinir (bkz. Veri silme). Tek bir gönderiyi silmek, henüz yayınlanmadıysa onu iptal eder ve gizler; kaydı hesabınla birlikte silinir.
- Bağlantısı kesilen hesaplar: anahtarlar bağlantıyı kestiğin anda silinir. Hesabın adı, sen hesabını silene kadar geçmiş gönderilerinde görünmeye devam eder.
- Giriş kodları: 10 dakika. Oturumlar: 30 gün kullanılmazsa sona erer.
- Destek yazışmaları: hesabın var olduğu sürece; tekrar yazarsan geçmişi görebilmemiz için.
- Sunucu kayıtları: en fazla 30 gün. Ürün analitiği olayları: en fazla 180 gün; adını, e-posta adresini ya da içeriğini değil, yalnızca kimlik numaralarını içerir.
- Ekip erişimi ve yönetici işlemleri kayıtları: güvenlik ve hesap verebilirlik için saklanır; hesabını sildiğinde seninle bağlantısı kaldırılır.
- Ödeme kayıtları: vergi ve muhasebe mevzuatının gerektirdiği süre boyunca (10 yıla kadar).
- Veritabanı yedekleri: günlük yedeklerimiz en fazla 60 gün içinde silinir; silinen veriler de bu süre içinde yedeklerden kalkar.
Güvenlik
Her yerde HTTPS kullanırız, platform erişim anahtarlarını saklarken şifreleriz (AES-256-GCM), giriş kodlarını yalnızca özet (hash) olarak tutarız, giriş denemelerini sınırlarız ve canlı sistemlere erişimi Hizmet’i yürüten kişilerle sınırlarız. Hiçbir sistem kusursuz değildir: kişisel verilerini etkileyen bir ihlal olursa, kanunun gerektirdiği şekilde sana ve yetkili makamlara bildiririz.
Yurt dışına aktarım
Sunucularımız Almanya’dadır. Bazı sağlayıcılar (Cloudflare, Resend ve Stripe) verileri ABD dahil başka ülkelerde işler. Bu aktarımlarda kanunun öngördüğü mekanizmalara dayanırız: Türkiye’den aktarılan veriler için KVKK’nın 9. maddesindeki güvencelere (örneğin standart sözleşmeler), AB’den aktarılan veriler için Avrupa Komisyonu’nun Standart Sözleşme Hükümleri’ne ya da AB–ABD Veri Gizliliği Çerçevesi’ne.
Hakların
Yaşadığın yere göre şunları yapabilirsin:
- hakkında hangi kişisel verileri tuttuğumuzu sormak ve bir kopyasını almak (kopyayı kendin de indirebilirsin: Ayarlar → Verilerin → Verilerimi indir);
- düzeltilmesini istemek (adını Ayarlar’dan kendin değiştirebilirsin);
- silinmesini istemek (Ayarlar → Tehlikeli bölge → Hesabı sil; bkz. Veri silme);
- verilerini taşınabilir bir biçimde almak;
- meşru menfaatimize dayanan işlemeye itiraz etmek ya da kısıtlanmasını istemek;
- dayandığımız durumlarda açık rızanı geri almak;
- bir veri koruma otoritesine şikâyette bulunmak (Türkiye’de Kişisel Verileri Koruma Kurulu).
Hesabındaki e-posta adresinden [email protected] adresine yaz ya da uygulamadan bize mesaj gönder. 30 gün içinde, ücretsiz olarak yanıt veririz.
KVKK Aydınlatma Metni
Bu bölüm, 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun (KVKK) 10. maddesi kapsamındaki aydınlatma metnimizdir.
- Veri sorumlusu: [Company legal name], [Registered address, city, country].
- İşlenen kişisel veriler ve işleme amaçları: yukarıdaki “Hangi verileri topluyoruz” ve “Verileri ne için kullanıyoruz” bölümlerinde anlatıldığı gibidir.
- Toplama yöntemi: web sitesi, uygulama ve e-posta aracılığıyla senden; bağladığın platformlardan elektronik ortamda.
- Hukuki sebepler: KVKK md. 5/2-c (sözleşmenin kurulması ve ifası), 5/2-ç (hukuki yükümlülüklerimiz) ve 5/2-f (meşru menfaatlerimiz); kanunun gerektirdiği hallerde açık rızan.
- Aktarım: yukarıda listelenen, bir kısmı yurt dışında bulunan hizmet sağlayıcılarına KVKK md. 9 kapsamında; kanunun gerektirdiği hallerde yetkili kamu kurum ve kuruluşlarına.
- KVKK md. 11 kapsamındaki hakların: kişisel verilerinin işlenip işlenmediğini öğrenme ve işlenmişse buna ilişkin bilgi talep etme; işlenme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme; yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri bilme; eksik veya yanlış işlenmişse düzeltilmesini, silinmesini veya yok edilmesini ve bu işlemlerin aktarıldığı üçüncü kişilere bildirilmesini isteme; münhasıran otomatik sistemlerle analiz edilmesi sonucu aleyhine bir sonuç çıkmasına itiraz etme; kanuna aykırı işleme nedeniyle zarara uğraman halinde zararın giderilmesini talep etme.
Başvurularını [email protected] adresine ya da Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ’de sayılan diğer yöntemlerle iletebilirsin. En geç 30 gün içinde ve ücretsiz olarak yanıt veririz.
Çocuklar
postyay 18 yaşından küçükler için tasarlanmamıştır ve çocuklardan bilerek veri toplamayız. Bir çocuğun bize kişisel veri verdiğini düşünüyorsan bize yaz; silelim.
Bu politikadaki değişiklikler
Bu politikayı değiştirdiğimizde sayfanın başındaki tarihi güncelleriz. Önemli bir değişiklik olursa, yürürlüğe girmeden önce e-postayla ya da uygulama içinde haber veririz.
İletişim
Verilerinle ilgili soruların ve taleplerin için: [email protected].
Biz kimiz
- Şirket
- [Company legal name]
- Adres
- [Registered address, city, country]
- E-posta
- [email protected]
Bu sayfayla ilgili bir sorun mu var?
[email protected] adresine yaz ya da uygulamadaki sohbetten bize mesaj gönder. Ekipten bir kişi yanıtlar.
E-posta gönder