KVKK ve GDPR Aydınlatma Metni
Son güncelleme: 27 Eyl 2026
Fuaria küresel bir pazaryeri olduğu için iki rejim birlikte uygulanır: Avrupa Birliği'nde GDPR, Türkiye'de 6698 sayılı KVKK. Bu metin işlenen her veri kategorisini, işleme amacını, hukuki dayanağını ve saklama süresini kalem kalem gösterir; saklama süreleri “gerektiği kadar” gibi belirsiz ifadelerle değil somut sürelerle belirlenmiştir.
İçindekiler
1. Veri sorumlusu ve başvuru
Veri sorumlusu Fuaria'dir. İlgili kişi başvuruları için irtibat noktası: hello@fuaria.com
AB'de yerleşik olmayan veri sorumlusu olarak GDPR m.27 kapsamında AB temsilcisi ve ayrıca Birleşik Krallık temsilcisi atanır.
TASLAK — hukuk onayı bekliyor. Temsilcilerin kimliği atama tamamlandığında burada yayımlanacaktır.
2. Veri haritası — kategori, ilgili kişi, amaç, dayanak, saklama
Hesap ve iletişim (ad, iş e-postası, telefon, unvan) · İlgili kişi: firma yetkilisi · Amaç: hesap yönetimi, hizmetin sunumu · Dayanak: GDPR 6/1-b (sözleşme), KVKK 5/2-c · Saklama: hesap kapanışından 3 yıl, ticari kayıt ayrı
KYB belgeleri (sicil, vergi no, imza yetkisi, gerçek lehtar) · İlgili kişi: yetkili ve gerçek lehtar · Amaç: dolandırıcılık önleme, platform bütünlüğü · Dayanak: 6/1-f meşru menfaat (yazılı LIA zorunlu), yaptırım taraması için 6/1-c · Saklama: ilişkinin bitiminden 5 yıl
Kimlik belgesi görüntüsü · İlgili kişi: imza yetkilisi · Amaç: kimlik doğrulama · Dayanak: 6/1-f · Saklama: doğrulamadan 90 gün sonra silinir; yalnız “doğrulandı + tarih + yöntem” kaydı kalır
Talep/teklif içeriği, mesajlar, yüklenen dosyalar · İlgili kişi: kullanıcılar · Amaç: hizmetin sunumu, uyuşmazlık delili · Dayanak: 6/1-b ve 6/1-f · Saklama: ihalenin kapanışından 3 yıl, sonra anonimleştirme
İşlem ve komisyon kayıtları, faturalar · İlgili kişi: firmalar · Amaç: sözleşme, vergi ve ticaret hukuku · Dayanak: 6/1-b ve 6/1-c · Saklama: 10 yıl (TTK m.82; Almanya HGB 10 yıl, Birleşik Krallık 6 yıl — en uzunu uygulanır)
Ödeme verisi · İlgili kişi: firma yetkilisi · Amaç: tahsilat · Dayanak: 6/1-b · Saklama: ödeme sağlayıcısında; Fuaria'de yalnız son 4 hane ve referans. Kart verisi hiçbir aşamada Fuaria'e girmez, PCI DSS SAQ-A kapsamında kalınır.
Log, IP, cihaz, oturum · İlgili kişi: tüm ziyaretçiler · Amaç: güvenlik, kötüye kullanım tespiti · Dayanak: 6/1-f · Saklama: 12 ay (Türkiye'de 5651 sayılı Kanun kapsamında yer sağlayıcı için 1–2 yıl)
Çerez ve analitik · İlgili kişi: ziyaretçi · Amaç: ölçüm, pazarlama · Dayanak: açık rıza (ePrivacy 5/3), zorunlu çerezler hariç · Saklama: çerez ömrü en çok 12 ay, rıza kaydı 3 yıl
Pazarlama e-postası ve lead nurture · İlgili kişi: firma yetkilisi · Amaç: tanıtım · Dayanak: rıza ya da mevcut müşteride soft opt-in (ePrivacy 13/2); Almanya ve Avusturya'da B2B'de bile rıza şart, Türkiye'de 6563 sayılı Kanun ve İYS kaydı zorunlu · Saklama: ret anına kadar, ret kaydı süresiz (kara liste)
Destek ve şikâyet kayıtları · İlgili kişi: kullanıcı · Amaç: destek, kanıt · Dayanak: 6/1-b ve 6/1-f · Saklama: 2 yıl
3. Kurumsal yükümlülükler
GDPR m.27 AB temsilcisi: AB'de yerleşik olmayıp AB'deki firmalara hizmet verildiği için zorunludur; Birleşik Krallık için ayrı temsilci atanır.
ROPA (GDPR m.30 kişisel veri işleme envanteri): 250 kişiden az çalışan olsa da düzenli işleme yapıldığı için tutulur.
DPIA taraması yapılır: büyük ölçekli profilleme bulunmadığı için tam bir etki değerlendirmesi gerekmeyebilir, ancak taramanın kendisi belgelenir.
VERBİS: 50 kişi altı çalışan, 25 milyon TL altı yıllık bilanço ve ana faaliyetin özel nitelikli veri işleme olmaması koşullarıyla muafiyet değerlendirilir; teyit dosyaya yazılır.
İhlal runbook'u: 72 saat içinde bildirim (GDPR m.33 / KVKK “en kısa sürede, 72 saat”); kimin karar verdiği, kimin bildirdiği ve bildirim şablonu hazırdır.
4. Yurt dışına aktarım
GDPR: standart sözleşme hükümleri (SCC) ve aktarım etki değerlendirmesi (TIA) ile aktarım yapılır.
KVKK: 2024 değişikliği sonrası standart sözleşme imzalanır ve aktarım 5 iş günü içinde Kişisel Verileri Koruma Kurulu'na bildirilir.
5. Veri işleyenler ve DPA seti
Barındırma ve altyapı sağlayıcıları — DPA + SCC, alt-işleyen listesi
Veritabanı ve depolama — beklemede şifreleme taahhüdü
İşlemsel e-posta sağlayıcısı
Analitik ve ürün ölçümü — AB barındırması ve çerezsiz mod tercih edilir
Hata izleme — kişisel veri temizleme (PII scrubbing) açık
Destek ve canlı sohbet
KYB ve yaptırım taraması sağlayıcıları
SMS ve bildirim sağlayıcıları
Yapay zekâ / büyük dil modeli sağlayıcısı — sıfır veri saklama ve no-training maddesi zorunludur
Ödeme sağlayıcısı veri işleyen değil, bağımsız veri sorumlusudur; DPA yerine sağlayıcının veri sorumlusu eki referans alınır.
6. İlgili kişinin hakları ve başvuru yolu
KVKK m.11 ve GDPR m.15-22 kapsamında: işlenip işlenmediğini öğrenme, bilgi talep etme, amaca uygun kullanılıp kullanılmadığını öğrenme, düzeltme, silme ve yok etme, işlemeyi kısıtlama, itiraz, veri taşınabilirliği ve zararın giderilmesini talep etme hakları vardır.
Başvurular hello@fuaria.com adresine yapılır; en geç 30 gün (GDPR'da 1 ay) içinde yanıtlanır.
İlgili kişi her zaman Kişisel Verileri Koruma Kurulu'na ya da yetkili AB veri koruma otoritesine şikâyette bulunabilir.
7. Teknik ve idari tedbirler
İletişim maskeleme: e-posta ve telefon iş kapanana kadar gizlidir, mesajlaşma platform içinde yürür, paylaşılan dosyalarda üst veri temizlenir.
Saklama süresi alanları koda gömülür; süresi geçen kayıtlar otomatik anonimleştirme işiyle temizlenir.
Rıza alınmadan hiçbir analitik script yüklenmez; rıza yönetiminde “Tümünü reddet” düğmesi “Tümünü kabul et” ile eşit görünürlüktedir.
Yapay zekâ sağlayıcısıyla sıfır veri saklama ve no-training maddesi uygulanır; kullanıcıların stand tasarımları model eğitimine gitmez.
27 Eyl 2026 sürümü. Asıl metin İngilizcedir.
