Yasal · KVKK Aydınlatma Metni
Kişisel Verilerin Korunması Aydınlatma Metni
Taslak metin. Hukuki inceleme ve şirket künyesi (vurgulu alanlar) tamamlandığında nihai sürüm olarak yayımlanacaktır. Değişiklikler yeni sürüm olarak bu sayfada görünür.
İçindekiler
- 1. Amaç ve kapsam
- 2. Veri sorumlusu
- 3. İşlenen kişisel veri kategorileri
- 4. Kişisel verilerin işlenme amaçları
- 5. Hukuki sebepler
- 6. Kişisel verilerin toplanma yöntemi
- 7. Kişisel verilerin aktarılması
- 8. Yurt dışına aktarım
- 9. Saklama süreleri
- 10. Veri güvenliği
- 11. İlgili kişinin hakları (KVKK madde 11)
- 12. Başvuru yolu
- 13. Değişiklikler
1. Amaç ve kapsam
Bu aydınlatma metni, 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") madde 10 ve Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ uyarınca hazırlanmıştır. Axion Learn web uygulaması (axion-learn.com, app.axion-learn.com, api.axion-learn.com) ve mobil uygulamalarını kullanan öğrencilerin, velilerin, eğitim kurumu yetkililerinin, koçların ve ziyaretçilerin kişisel verilerinin hangi amaçla, hangi hukuki sebeple, nasıl toplandığını ve kimlere aktarılabileceğini açıklar.
Axion Learn, 8. sınıf öğrencilerinin Liselere Geçiş Sistemi (LGS) sınavına hazırlanmasına yardımcı olan bir çevrim içi eğitim platformudur. Platform Millî Eğitim Bakanlığı ile bağlantılı değildir.
2. Veri sorumlusu
Veri sorumlusu ve hizmet sağlayıcı: [ŞİRKET UNVANI] ("Axion Inc." veya "Şirket")MERSİS numarası: [MERSİS NUMARASI]Ticaret sicil numarası: [TİCARET SİCİL NUMARASI]Vergi dairesi ve numarası: [VERGİ DAİRESİ VE NUMARASI]Adres: [ADRES]KEP adresi: [KEP ADRESİ]Telefon: [TELEFON]E-posta: contact@axion-learn.com
Veri Sorumluları Siciline (VERBİS) kayıt bilgisi: [VERBİS KAYIT NUMARASI VEYA MUAFİYET DURUMU]
3. İşlenen kişisel veri kategorileri
Hizmetin türüne ve kullanıcının rolüne göre aşağıdaki veriler işlenir. Bir kategori yalnızca ilgili özellik kullanıldığında işlenir.
3.1. Kimlik ve iletişim
- Ad ve soyad (öğrenci profilinde yalnızca görünen ad da kullanılabilir)
- E-posta adresi
- Hesap türü (öğrenci, veli, koç, okul yöneticisi)
- Veli ile öğrenci arasındaki bağlantı ve bu bağlantının izin kapsamı
3.2. Hesap güvenliği ve işlem güvenliği
- Şifre (yalnızca tek yönlü, geri döndürülemez özet olarak; şifrenin kendisi saklanmaz)
- Oturum kayıtları: oturumun açıldığı ve sona erdiği zaman, tarayıcı veya cihaz bilgisi (user-agent), cihaz adı (mobil uygulamada)
- IP adresi: yalnızca tek yönlü özet (hash) olarak saklanır; açık IP adresi kalıcı olarak tutulmaz
- Giriş denemeleri ve hız sınırı kayıtları (kötüye kullanımın önlenmesi için)
- E-posta doğrulama, şifre sıfırlama ve davet işlemlerine ait tek kullanımlık bağlantıların özetleri
3.3. Eğitim ve öğrenme verileri
- Sınıf düzeyi, hedef ve günlük çalışma tercihleri
- Çözülen sorular, verilen cevaplar, cevap süreleri, kullanılan ipuçları, güven düzeyi seçimleri
- Deneme sınavı sonuçları, netler, konu bazlı ustalık tahminleri ve gelişim özetleri
- Yanlış defteri, bilgi kartı tekrar geçmişi, odak (çalışma sayacı) kayıtları, görevler ve hedefler
- Öğrencinin kendi eklediği notlar ve işaretlemeler
- Kâğıt üzerinde çözülen denemeler için öğrenci, veli veya koç tarafından girilen sonuçlar
3.4. Yapay zekâ destekli özelliklerde işlenen veriler
- Yapay zekâ koça yazılan mesajlar ve koçun yanıtları
- Öğrencinin koça göndermeyi seçtiği soru fotoğrafları
- İpucu ve açıklama isteklerinde ilgili sorunun metni ve öğrencinin cevabı
Bu özelliklerin nasıl çalıştığı "Yapay Zekâ ile Veri İşleme" metninde ayrıca açıklanmıştır.
3.5. İletişim ve bildirim verileri
- Veli, koç ve öğrenci arasında platform içinden gönderilen mesajlar
- Bildirimler ve bildirim tercihleri (ör. haftalık veli özeti e-postası)
3.6. Ödeme ve abonelik verileri
- Satın alınan paket, abonelik başlangıç ve bitiş tarihleri, ödeme durumu, sipariş numarası ve tutarı
- Fatura için gerekli bilgiler (ad soyad veya unvan, adres, e-posta)
- Kart bilgileri Şirket tarafından işlenmez ve saklanmaz; ödeme kuruluşu tarafından doğrudan alınır
3.7. Kurum verileri
- Eğitim kurumunun adı, kurum yöneticisi ve koç hesapları, sınıf/grup bilgisi, koç atamaları
- Kurum sözleşmesi kapsamında kurumun platforma eklediği öğrenci listesi
3.8. Teknik kayıtlar
- Hata ve güvenlik günlükleri (sırlar, şifreler ve oturum anahtarları günlüğe yazılmaz)
- Ürün kullanım olayları (ör. bir özelliğin açılması); reklam veya profil çıkarma amacıyla kullanılmaz
Platform sağlık verisi, biyometrik veri, din veya mezhep bilgisi gibi özel nitelikli kişisel verileri talep etmez. Din Kültürü ve Ahlak Bilgisi dersi, müfredatın bir parçası olarak yalnızca ders içeriği ve sonuçları bakımından yer alır; öğrencinin dinî inancına dair bir veri toplanmaz. Kullanıcılardan serbest metin alanlarına (mesaj, not, koç sohbeti) özel nitelikli kişisel veri yazmamaları rica edilir.
4. Kişisel verilerin işlenme amaçları
- Üyelik ve hesabın oluşturulması, kimlik doğrulama, oturum yönetimi
- Eğitim hizmetinin sunulması: soru çözme, deneme sınavları, tekrar planı, konu önerileri ve gelişim analizleri
- Öğrenciye kişiselleştirilmiş çalışma planı ve önerilerin deterministik algoritmalarla üretilmesi
- Veli ve eğitim kurumlarına, öğrencinin ve velinin tanıdığı izin kapsamında ilerleme bilgisi sunulması
- Yapay zekâ destekli koç, ipucu ve açıklama özelliklerinin sunulması (veli onayına bağlıdır)
- Abonelik ve ödeme işlemlerinin yürütülmesi, faturalandırma, ödeme hatırlatmaları
- Bilgi güvenliğinin sağlanması, kötüye kullanımın, dolandırıcılığın ve yetkisiz erişimin önlenmesi
- Hizmetin sürekliliği: yedekleme, hata ayıklama, performans ölçümü
- Kullanıcı taleplerinin ve şikâyetlerinin yanıtlanması
- Hukuki yükümlülüklerin yerine getirilmesi ve yetkili kurumların taleplerinin karşılanması
- Hukuki uyuşmazlıklarda hakların tesisi, kullanılması veya korunması
5. Hukuki sebepler
Kişisel veriler KVKK madde 5 ve (varsa) madde 6'da sayılan şu hukuki sebeplere dayanılarak işlenir:
- Bir sözleşmenin kurulması veya ifasıyla doğrudan ilgili olması (md. 5/2-c): üyelik, eğitim hizmeti, abonelik
- Veri sorumlusunun hukuki yükümlülüğünü yerine getirmesi (md. 5/2-ç): vergi ve ticaret mevzuatı, mesafeli satış mevzuatı, yetkili makam talepleri
- Bir hakkın tesisi, kullanılması veya korunması için zorunlu olması (md. 5/2-e)
- İlgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla veri sorumlusunun meşru menfaati (md. 5/2-f): bilgi güvenliği, kötüye kullanımın önlenmesi, hizmetin iyileştirilmesi
- Açık rıza (md. 5/1): yalnızca yukarıdaki sebeplerden birine dayanmayan işlemler için ve ayrıca alınır (ör. yurt dışına aktarım gerektiren ve başka bir aktarım aracı bulunmayan durumlar). Açık rıza her zaman geri alınabilir.
18 yaşından küçük öğrenciler için veli veya vasinin onayı "Veli Onayı" metnindeki usulle alınır. Yapay zekâ özellikleri veli onayı olmadan kullanılamaz.
6. Kişisel verilerin toplanma yöntemi
Kişisel veriler; kayıt ve profil formları, platformdaki kullanım (soru çözme, deneme, mesajlaşma), veli ve kurum davetleri, ödeme kuruluşundan gelen işlem sonuç bildirimleri ve otomatik teknik kayıtlar aracılığıyla elektronik ortamda toplanır. Kurum sözleşmesi kapsamında öğrenci bilgileri kurum yetkilisi tarafından platforma girilebilir; bu durumda kurum, kendi öğrencilerine ve velilerine karşı ayrıca aydınlatma yükümlülüğü taşır.
7. Kişisel verilerin aktarılması
Kişisel veriler, yukarıdaki amaçlarla sınırlı olmak ve gerekli teknik ve idari tedbirler alınmak kaydıyla aşağıdaki alıcı gruplarına aktarılabilir:
- Öğrencinin bağlı olduğu veli: yalnızca öğrenci ile veli arasındaki bağlantıda tanımlanan izin kapsamında (ör. ilerleme, deneme sonuçları, görevler)
- Öğrencinin kayıtlı olduğu eğitim kurumu ve atanmış koçu: kurum sözleşmesi ve atama kapsamında
- Barındırma ve altyapı hizmet sağlayıcıları (sunucu, yedekleme): [SUNUCU SAĞLAYICISI VE KONUMU]
- E-posta gönderim hizmeti sağlayıcısı: doğrulama, şifre sıfırlama, davet ve bildirim e-postaları için
- Ödeme kuruluşu (PayTR Ödeme ve Elektronik Para Kuruluşu A.Ş.): ödeme işleminin gerçekleştirilmesi için
- Yapay zekâ model sağlayıcıları: yalnızca yapay zekâ özellikleri kullanıldığında ve "Yapay Zekâ ile Veri İşleme" metnindeki sınırlarla
- Hukuken yetkili kamu kurum ve kuruluşları ile yargı mercileri: hukuki yükümlülük kapsamında
Veriler reklam amacıyla üçüncü kişilere satılmaz, kiralanmaz veya aktarılmaz.
8. Yurt dışına aktarım
Bazı hizmet sağlayıcıların (yapay zekâ model sağlayıcıları, e-posta altyapısı gibi) sunucuları Türkiye dışında bulunabilir. Yurt dışına aktarım KVKK madde 9 ve ilgili ikincil düzenlemelere uygun olarak; yeterlilik kararı, Kişisel Verileri Koruma Kurumu'na bildirilen standart sözleşme veya diğer uygun güvenceler bulunan hallerde, bunların bulunmadığı arızi durumlarda ise ilgili kişinin açık rızasıyla yapılır. Yapay zekâ sağlayıcılarına gönderilen içerikte öğrencinin adı, e-posta adresi veya iletişim bilgisi bulunmaz. Güncel sağlayıcı ve ülke listesi: [YURT DIŞI SAĞLAYICI VE ÜLKE LİSTESİ].
9. Saklama süreleri
Kişisel veriler, işlenme amacının gerektirdiği süre ve ilgili mevzuatta öngörülen süreler boyunca saklanır; süre sonunda silinir, yok edilir veya anonim hâle getirilir. Başlıca süreler:
- Hesap ve öğrenme verileri: hesap açık olduğu sürece. Hesap silindiğinde öğrenme verileri silinir; kullanıcı kaydı anonimleştirilir.
- Ödeme, abonelik ve fatura kayıtları: vergi ve ticaret mevzuatında öngörülen süre boyunca (genel olarak 10 yıl)
- Yasal metin onay kayıtları: onayın ispatı için ilgili hak ve yükümlülüklerin zamanaşımı süresi boyunca
- Oturum kayıtları: oturum süresi dolduktan veya kapatıldıktan sonra periyodik temizlikte silinir
- Okunmuş bildirimler: 90 gün
- Kullanılmış veya süresi dolmuş davetler: 90 gün
- Ürün kullanım olayları: en fazla 400 gün
- Yapay zekâ kullanım ölçüm kayıtları: en fazla 400 gün; hesap silindiğinde kişiyle bağı kaldırılır
- Yedekler: en fazla [YEDEK SAKLAMA SÜRESİ] (sunucudaki yerel yedekler 14 gün)
10. Veri güvenliği
Şirket, KVKK madde 12 uyarınca şu başlıca tedbirleri uygular: şifrelerin güçlü tek yönlü özet algoritmasıyla saklanması, tüm bağlantıların TLS ile şifrelenmesi, IP adreslerinin özetlenerek saklanması, rol ve izin tabanlı erişim denetimi (bir kullanıcı yalnızca yetkili olduğu öğrencinin verisine erişebilir), yönetici işlemlerinin denetim kaydı, oturumların iptal edilebilmesi, hız sınırlama ve kötüye kullanım tespiti, düzenli yedekleme ve yedeklerin erişime kapalı tutulması. Bir veri ihlali durumunda Kurul'a ve ilgili kişilere mevzuatta öngörülen sürelerde bildirim yapılır.
11. İlgili kişinin hakları (KVKK madde 11)
Herkes, veri sorumlusuna başvurarak kendisiyle ilgili:
- Kişisel veri işlenip işlenmediğini öğrenme
- Kişisel verileri işlenmişse buna ilişkin bilgi talep etme
- Kişisel verilerin işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme
- Yurt içinde veya yurt dışında kişisel verilerin aktarıldığı üçüncü kişileri bilme
- Kişisel verilerin eksik veya yanlış işlenmiş olması hâlinde bunların düzeltilmesini isteme
- KVKK madde 7'de öngörülen şartlar çerçevesinde kişisel verilerin silinmesini veya yok edilmesini isteme
- Düzeltme, silme ve yok etme işlemlerinin kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme
- İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle kişinin kendisi aleyhine bir sonucun ortaya çıkmasına itiraz etme
- Kişisel verilerin kanuna aykırı olarak işlenmesi sebebiyle zarara uğraması hâlinde zararın giderilmesini talep etme
haklarına sahiptir. 18 yaşından küçük öğrenciler adına bu haklar veli veya vasi tarafından kullanılabilir.
Hesap sahibi, hesap ayarlarından verilerini dışa aktarabilir, oturumlarını kapatabilir ve hesabını silebilir.
12. Başvuru yolu
Haklarınıza ilişkin taleplerinizi, kimliğinizi tespit etmeye yarayan bilgilerle birlikte "KVKK Başvuru Formu" sayfasındaki usulle:
- Kayıtlı e-posta adresinizden contact@axion-learn.com adresine,
- [ADRES] adresine yazılı olarak veya
- [KEP ADRESİ] kayıtlı elektronik posta adresine
iletebilirsiniz. Başvurular, niteliğine göre en geç 30 gün içinde ücretsiz olarak sonuçlandırılır; işlemin ayrıca bir maliyet gerektirmesi hâlinde Kurul'ca belirlenen tarifedeki ücret alınabilir. Başvurunuzun reddedilmesi, verilen cevabı yetersiz bulmanız veya süresinde cevap verilmemesi hâlinde Kişisel Verileri Koruma Kurulu'na şikâyette bulunabilirsiniz.
13. Değişiklikler
Bu metin güncellendiğinde yeni sürüm bu sayfada yayımlanır; önceki sürümler kayıt altında tutulur. Önemli değişiklikler kullanıcılara platform içinden veya e-posta ile duyurulur.
Sorular ve KVKK başvuruları
Kişisel verilerinizle ilgili başvurular, bu metinlerle ilgili sorular ve bildirimler için bize yazın. Başvurular en geç 30 gün içinde yanıtlanır.
contact@axion-learn.com