Kişisel Veri Saklama ve İmha Politikası

Son güncelleme: 2026-07-21 · Yürürlük tarihi: 2026-07-21

1. Amaç, Kapsam ve Dayanak

Bu Politika, Tuvti Group Teknoloji Yazılım Limited Şirketi tarafından işletilen Glosiz uygulaması kapsamında işlenen kişisel verilerin saklanmasına ve imhasına ilişkin usul ve esasları belirler. 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) ile Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hâle Getirilmesi Hakkında Yönetmelik uyarınca hazırlanmıştır. Kapsamı, uygulamada elektronik ortamda işlenen tüm kişisel verilerdir.

2. Veri Sorumlusu / Veri İşleyen Rolü

Danışana ait kişisel ve özel nitelikli (sağlık) veriler bakımından veri sorumlusu, danışanı takip eden uzman/kliniktir; Glosiz bu verileri uzmanın talimatı doğrultusunda işleyen ve saklayan veri işleyendir. Uzmanın kendi hesap ve fatura verileri bakımından veri sorumlusu Tuvti Group Teknoloji Yazılım Limited Şirketi'dir. Saklama süreleri ve imha kararları, veri sorumlusunun talimatları ve bu Politika çerçevesinde uygulanır. İletişim: [email protected].

3. Tanımlar

Silme: kişisel verilerin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hâle getirilmesi. Yok etme: verilerin hiç kimse tarafından hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hâle getirilmesi. Anonim hâle getirme: verilerin, başka verilerle eşleştirilse dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesi. Periyodik imha: saklama süresi dolan verilerin tekrar eden aralıklarla re'sen silinmesi, yok edilmesi veya anonim hâle getirilmesi. Kayıt ortamı: kişisel verilerin bulunduğu her türlü ortam.

4. Kayıt Ortamları

Glosiz kişisel verileri yalnızca elektronik ortamlarda işler: uygulama veritabanı (PostgreSQL) ve nesne deposu (Cloudflare R2 veya uyumlu S3 depolama; vücut fotoğrafları burada şifreli olarak tutulur). Kâğıt/fiziksel kayıt ortamı kullanılmaz. Erişim kayıtları ve denetim izleri de elektronik ortamda tutulur.

5. Saklamayı Gerektiren Sebepler

Kişisel veriler; hizmet sözleşmesinin ifası (KVKK md.5/2-c), hukuki yükümlülüklerin yerine getirilmesi (md.5/2-ç; ör. mali kayıtlar, rıza ve denetim izleri), bir hakkın tesisi, kullanılması veya korunması ile meşru menfaat (md.5/2-e ve f) ve özel nitelikli veriler bakımından ilgili kişinin açık rızası (md.6) sebeplerine dayanılarak saklanır.

6. İmhayı Gerektiren Sebepler

İşlemenin dayanağı olan sebeplerin ortadan kalkması, açık rızanın geri çekilmesi, azami saklama süresinin dolması, ilgili kişinin silme veya yok etme talebinin kabulü ya da işleme amacının sona ermesi hâllerinde kişisel veriler re'sen veya talep üzerine silinir, yok edilir ya da anonim hâle getirilir.

7. Saklama Süreleri

Hesap ve profil verileri: hesap aktif olduğu sürece; kapatma veya silme talebinde, saklı yasal süreler hariç imha edilir. Ölçüm, hedef, ilerleme ve sağlık verileri: danışan-uzman ilişkisi ve rıza sürdükçe; ilişki veya rıza sona erdiğinde imha edilir. Vücut fotoğrafları: 8. maddedeki özel rejime tabidir. Rıza kayıtları, KVKK hesap verebilirlik ve denetim izleri ile mali/fatura kayıtları: ilgili mevzuatın öngördüğü süreler boyunca, gerektiğinde anonimleştirilerek saklanır. Erişim ve güvenlik kayıtları: IP adresi ham tutulmaz; tuzlu ve geri döndürülemez özet (hash) olarak saklanır.

8. Vücut Fotoğrafları — Özel Saklama ve Otomatik İmha

Vücut fotoğrafları KVKK md.6 kapsamında özel nitelikli sağlık verisidir ve yalnızca açık rıza ile, uçtan uca şifreli (AES-256-GCM zarf-şifreleme) olarak saklanır. Amaç sürdükçe (aktif takip) saklanır; şu hâllerde imha edilir: (a) danışanın uzun süre hareketsiz kalması — belirlenen hareketsizlik süresi (varsayılan 24 ay giriş/etkinlik yokluğu) dolduğunda, imhadan önce ilgili kişiye bildirim gönderilir ve bir bekleme (grace) süresi (varsayılan 30 gün) tanınır; bu sürede uygulamaya giriş yapılması imhayı iptal eder; (b) fotoğraf rızasının geri çekilmesi — derhâl silme; (c) hesabın veya danışan kaydının silinmesi — derhâl silme. İmha, fotoğrafın tüm türevlerini (tam boy, orta ve küçük önizleme) ve fotoğraf içeren ilerleme raporlarını kapsar; ilgili paylaşım bağlantıları iptal edilir. Sayısal ölçümler korunabilir; yalnızca yüksek hassasiyetli fotoğraflar imha edilir.

9. İmha Yöntemleri

Silme: veritabanı kaydının ve nesne deposundaki dosyanın kalıcı olarak kaldırılması. Yok etme (crypto-shred): şifreli vücut fotoğraflarında, her nesneye özel şifreleme anahtarının imha edilmesi; anahtar yok edildiğinde şifreli içerik hiçbir şekilde geri getirilemez (sağlayıcı yedeğinde kalsa dahi kullanılamaz). Anonim hâle getirme: istatistik veya gösterge amaçlı verilerin kimlik bağını koparacak biçimde toplulaştırılması. Bir kayda bağlanmayan (yetim) geçici yüklemeler en geç 24 saat içinde otomatik olarak temizlenir.

10. Periyodik İmha

Saklama süresi dolan kişisel veriler, Yönetmelik uyarınca azami altı ayı geçmeyen aralıklarla yürütülen periyodik imha süreçleriyle re'sen silinir, yok edilir veya anonim hâle getirilir. Vücut fotoğrafı otomatik imhası ve yetim dosya temizliği, zamanlanmış görevlerle düzenli olarak çalıştırılır.

11. Teknik ve İdari Tedbirler

Vücut fotoğrafları uçtan uca şifrelenir (AES-256-GCM) ve silmede anahtar imhası (crypto-shred) uygulanır; erişim kayıtları değişmezlik sağlayan özet-zinciriyle tutulur; erişimler rol ve yetki bazında sınırlandırılır; operatör erişimi salt-okur ve kayıtlıdır; IP adresleri tuzlu özet olarak saklanır; imha işlemleri denetim izine yazılır. Bu tedbirler riskle orantılı olarak güncel tutulur.

12. İlgili Kişinin Hakları ve Başvuru

İlgili kişi, KVKK md.7 ve md.11 kapsamında kişisel verilerinin silinmesini, yok edilmesini veya anonim hâle getirilmesini talep edebilir. Talepler, kimliği tevsik edici bilgilerle [email protected] adresine e-posta ile veya Tuvti Group Teknoloji Yazılım Limited Şirketi, İstiklal Mah. 895 Sk. No:2 (Office 360) İç Kapı No:4, Kat:5, Atakum/Samsun adresine yazılı olarak iletilebilir ve en geç 30 (otuz) gün içinde sonuçlandırılır. Danışan verilerine ilişkin talepler, gerektiğinde veri sorumlusu uzman veya kliniğe yönlendirilir.

13. Yürürlük ve Güncelleme

Bu Politika güncellenebilir; esaslı değişiklikler uygulama içinde veya e-posta ile bildirilir. Güncel metin, yürürlük tarihiyle birlikte bu sayfada yayımlanır.

Kişisel Veri Saklama ve İmha Politikası — Glosiz