Taslak

KVKK ve GDPR Aydınlatma Metni

Son güncelleme: 27 Eyl 2026

Bu metin hukuk notumuzdan derlenmiş bir taslaktır ve onay beklemektedir. Henüz yayımlanmamıştır, arama motorlarına kapalıdır; bağlayıcı sürüm onaydan sonra burada duyurulacaktır.

Fuaria küresel bir pazaryeri olduğu için iki rejim birlikte uygulanır: Avrupa Birliği'nde GDPR, Türkiye'de 6698 sayılı KVKK. Bu metin işlenen her veri kategorisini, işleme amacını, hukuki dayanağını ve saklama süresini kalem kalem gösterir; saklama süreleri “gerektiği kadar” gibi belirsiz ifadelerle değil somut sürelerle belirlenmiştir.

1. Veri sorumlusu ve başvuru

Veri sorumlusu Fuaria'dir. İlgili kişi başvuruları için irtibat noktası: hello@fuaria.com

AB'de yerleşik olmayan veri sorumlusu olarak GDPR m.27 kapsamında AB temsilcisi ve ayrıca Birleşik Krallık temsilcisi atanır.

TASLAK — hukuk onayı bekliyor. Temsilcilerin kimliği atama tamamlandığında burada yayımlanacaktır.

2. Veri haritası — kategori, ilgili kişi, amaç, dayanak, saklama

Hesap ve iletişim (ad, iş e-postası, telefon, unvan) · İlgili kişi: firma yetkilisi · Amaç: hesap yönetimi, hizmetin sunumu · Dayanak: GDPR 6/1-b (sözleşme), KVKK 5/2-c · Saklama: hesap kapanışından 3 yıl, ticari kayıt ayrı

KYB belgeleri (sicil, vergi no, imza yetkisi, gerçek lehtar) · İlgili kişi: yetkili ve gerçek lehtar · Amaç: dolandırıcılık önleme, platform bütünlüğü · Dayanak: 6/1-f meşru menfaat (yazılı LIA zorunlu), yaptırım taraması için 6/1-c · Saklama: ilişkinin bitiminden 5 yıl

Kimlik belgesi görüntüsü · İlgili kişi: imza yetkilisi · Amaç: kimlik doğrulama · Dayanak: 6/1-f · Saklama: doğrulamadan 90 gün sonra silinir; yalnız “doğrulandı + tarih + yöntem” kaydı kalır

Talep/teklif içeriği, mesajlar, yüklenen dosyalar · İlgili kişi: kullanıcılar · Amaç: hizmetin sunumu, uyuşmazlık delili · Dayanak: 6/1-b ve 6/1-f · Saklama: ihalenin kapanışından 3 yıl, sonra anonimleştirme

İşlem ve komisyon kayıtları, faturalar · İlgili kişi: firmalar · Amaç: sözleşme, vergi ve ticaret hukuku · Dayanak: 6/1-b ve 6/1-c · Saklama: 10 yıl (TTK m.82; Almanya HGB 10 yıl, Birleşik Krallık 6 yıl — en uzunu uygulanır)

Ödeme verisi · İlgili kişi: firma yetkilisi · Amaç: tahsilat · Dayanak: 6/1-b · Saklama: ödeme sağlayıcısında; Fuaria'de yalnız son 4 hane ve referans. Kart verisi hiçbir aşamada Fuaria'e girmez, PCI DSS SAQ-A kapsamında kalınır.

Log, IP, cihaz, oturum · İlgili kişi: tüm ziyaretçiler · Amaç: güvenlik, kötüye kullanım tespiti · Dayanak: 6/1-f · Saklama: 12 ay (Türkiye'de 5651 sayılı Kanun kapsamında yer sağlayıcı için 1–2 yıl)

Çerez ve analitik · İlgili kişi: ziyaretçi · Amaç: ölçüm, pazarlama · Dayanak: açık rıza (ePrivacy 5/3), zorunlu çerezler hariç · Saklama: çerez ömrü en çok 12 ay, rıza kaydı 3 yıl

Pazarlama e-postası ve lead nurture · İlgili kişi: firma yetkilisi · Amaç: tanıtım · Dayanak: rıza ya da mevcut müşteride soft opt-in (ePrivacy 13/2); Almanya ve Avusturya'da B2B'de bile rıza şart, Türkiye'de 6563 sayılı Kanun ve İYS kaydı zorunlu · Saklama: ret anına kadar, ret kaydı süresiz (kara liste)

Destek ve şikâyet kayıtları · İlgili kişi: kullanıcı · Amaç: destek, kanıt · Dayanak: 6/1-b ve 6/1-f · Saklama: 2 yıl

3. Kurumsal yükümlülükler

GDPR m.27 AB temsilcisi: AB'de yerleşik olmayıp AB'deki firmalara hizmet verildiği için zorunludur; Birleşik Krallık için ayrı temsilci atanır.

ROPA (GDPR m.30 kişisel veri işleme envanteri): 250 kişiden az çalışan olsa da düzenli işleme yapıldığı için tutulur.

DPIA taraması yapılır: büyük ölçekli profilleme bulunmadığı için tam bir etki değerlendirmesi gerekmeyebilir, ancak taramanın kendisi belgelenir.

VERBİS: 50 kişi altı çalışan, 25 milyon TL altı yıllık bilanço ve ana faaliyetin özel nitelikli veri işleme olmaması koşullarıyla muafiyet değerlendirilir; teyit dosyaya yazılır.

İhlal runbook'u: 72 saat içinde bildirim (GDPR m.33 / KVKK “en kısa sürede, 72 saat”); kimin karar verdiği, kimin bildirdiği ve bildirim şablonu hazırdır.

4. Yurt dışına aktarım

GDPR: standart sözleşme hükümleri (SCC) ve aktarım etki değerlendirmesi (TIA) ile aktarım yapılır.

KVKK: 2024 değişikliği sonrası standart sözleşme imzalanır ve aktarım 5 iş günü içinde Kişisel Verileri Koruma Kurulu'na bildirilir.

5. Veri işleyenler ve DPA seti

Barındırma ve altyapı sağlayıcıları — DPA + SCC, alt-işleyen listesi

Veritabanı ve depolama — beklemede şifreleme taahhüdü

İşlemsel e-posta sağlayıcısı

Analitik ve ürün ölçümü — AB barındırması ve çerezsiz mod tercih edilir

Hata izleme — kişisel veri temizleme (PII scrubbing) açık

Destek ve canlı sohbet

KYB ve yaptırım taraması sağlayıcıları

SMS ve bildirim sağlayıcıları

Yapay zekâ / büyük dil modeli sağlayıcısı — sıfır veri saklama ve no-training maddesi zorunludur

Ödeme sağlayıcısı veri işleyen değil, bağımsız veri sorumlusudur; DPA yerine sağlayıcının veri sorumlusu eki referans alınır.

6. İlgili kişinin hakları ve başvuru yolu

KVKK m.11 ve GDPR m.15-22 kapsamında: işlenip işlenmediğini öğrenme, bilgi talep etme, amaca uygun kullanılıp kullanılmadığını öğrenme, düzeltme, silme ve yok etme, işlemeyi kısıtlama, itiraz, veri taşınabilirliği ve zararın giderilmesini talep etme hakları vardır.

Başvurular hello@fuaria.com adresine yapılır; en geç 30 gün (GDPR'da 1 ay) içinde yanıtlanır.

İlgili kişi her zaman Kişisel Verileri Koruma Kurulu'na ya da yetkili AB veri koruma otoritesine şikâyette bulunabilir.

7. Teknik ve idari tedbirler

İletişim maskeleme: e-posta ve telefon iş kapanana kadar gizlidir, mesajlaşma platform içinde yürür, paylaşılan dosyalarda üst veri temizlenir.

Saklama süresi alanları koda gömülür; süresi geçen kayıtlar otomatik anonimleştirme işiyle temizlenir.

Rıza alınmadan hiçbir analitik script yüklenmez; rıza yönetiminde “Tümünü reddet” düğmesi “Tümünü kabul et” ile eşit görünürlüktedir.

Yapay zekâ sağlayıcısıyla sıfır veri saklama ve no-training maddesi uygulanır; kullanıcıların stand tasarımları model eğitimine gitmez.

27 Eyl 2026 sürümü. Asıl metin İngilizcedir.