Yasal
Kurumsal Veri İşleme
Son güncelleme: 18 Ağustos 2026
HUKUKİ KONTROL NOTU: Bu metin, Apmatik'in bildirilen iş modeli ve 18.08.2026 itibarıyla erişilebilen genel mevzuat çerçevesi dikkate alınarak hazırlanmış kapsamlı çalışma taslağıdır. Teknik envanter, üçüncü taraf sağlayıcılar, saklama süreleri ve sözleşmesel akışlar kesinleştirildikten sonra yayımdan önce KVKK/bilişim hukuku alanında çalışan bir hukukçu tarafından son kontrol yapılmalıdır.
1. Amaç ve Sözleşme İlişkisi
Bu Veri İşleme/KVKK hükümleri, Apmatik ile Kurumsal Müşteri arasındaki ana hizmet sözleşmesinin kişisel veri işleme faaliyetlerine ilişkin ekini oluşturmak üzere hazırlanmıştır. Somut müşteri sözleşmesinde taraf bilgileri, hizmet kapsamı ve ekler tamamlanmalıdır.
2. Roller ve Talimatlar
Kurumsal Müşteri, kendi apartman/site yönetimi amaçları ve araçlarını belirlediği kişisel veri işlemlerinde veri sorumlusu olabilir. Apmatik, yalnızca müşterinin belgelenebilir talimatları doğrultusunda teknik barındırma/işleme yapıyorsa veri işleyen olabilir.
Apmatik'in doğrudan sakin hesabı, kendi güvenliği, destek, faturalama ve ürün işletimi gibi kendi amaçlarını belirlediği faaliyetlerde bağımsız veri sorumluluğu doğabilir. Roller faaliyet bazında veri işleme envanterinde gösterilmelidir.
3. İşleme Konusu, Süresi ve Niteliği
İşleme, ana hizmet sözleşmesindeki SaaS hizmetlerinin sağlanması süresince; barındırma, görüntüleme, kaydetme, sınıflandırma, raporlama, yedekleme, iletme, silme ve destek işlemlerini içerebilir. Sözleşme sonrasında yasal saklama ve veri iade/imha hükümleri uygulanır.
4. Veri ve İlgili Kişi Kategorileri
Veriler; kimlik, iletişim, T.C. kimlik, site/blok/daire/adres, araç/plaka, aidat/borç, ödeme geçmişi, IBAN, fatura, talep/şikâyet, fotoğraf, IP/log, cihaz ve GPS konumu olabilir. İlgili kişiler sakinler, kat malikleri, kiracılar, yöneticiler, personel ve hizmetle bağlantılı diğer gerçek kişilerdir.
5. Özel Nitelikli Veriler
Platformun standart işleyişinde özel nitelikli kişisel veri toplanması amaçlanmamalıdır. Müşteri böyle bir veri yükleyecekse önceden hukuki gereklilik, KVKK m.6 şartları ve ek güvenlik tedbirleri değerlendirilmelidir.
6. Müşteri Talimatları
Apmatik veri işleyen olduğu ölçüde yalnızca ana sözleşme, bu ek ve müşterinin hukuka uygun yazılı/elektronik talimatları doğrultusunda veri işler. Talimatın açıkça hukuka aykırı olduğu değerlendirilirse müşteri bilgilendirilir.
7. Müşterinin Yükümlülükleri
Müşteri; veri toplama ve Apmatik'e aktarma için geçerli hukuki sebebi sağlamak, aydınlatma yükümlülüklerini yerine getirmek, gerekli izinleri almak, veri doğruluğunu sağlamak, yetkileri yönetmek ve ilgili kişi başvurularını sonuçlandırmakla sorumludur.
8. Apmatik'in Gizlilik Yükümlülüğü
Veriye erişen personel ve yükleniciler görev gereği erişim ve gizlilik yükümlülüğüne tabi tutulur. Erişimler görevle sınırlı tutulur.
9. Teknik ve İdari Tedbirler
Rol bazlı erişim, en az yetki, loglama, güvenli kimlik doğrulama, şifreli iletişim, yedekleme, zafiyet/güncelleme yönetimi, olay müdahalesi, tedarikçi yönetimi ve iş sürekliliği tedbirleri risk seviyesine göre uygulanır.
10. Alt İşleyenler
Barındırma, SMS, e-posta, ödeme, analitik, güvenlik, hata izleme, AI veya benzeri servis sağlayıcılar alt işleyen/üçüncü taraf olabilir. Alt işleyen envanteri kesinleştiğinde sözleşme eki hazırlanmalı; gerekli sözleşmesel veri koruma hükümleri alt işleyene yansıtılmalıdır.
11. Alt İşleyen Değişikliği
Kurumsal sözleşmede, yeni alt işleyen eklenmesine ilişkin genel/özel izin modeli, bildirim süresi ve müşterinin haklı veri koruma itirazı prosedürü belirlenmelidir.
12. Yurt Dışına Aktarım
Ana altyapının Türkiye'de olması planlanmaktadır. Yurt dışındaki alt işleyen veya servis kullanılması halinde KVKK m.9 kapsamında aktarım mekanizması sağlanır. Standart sözleşme kullanılması halinde güncel mevzuattaki bildirim ve şekil şartları ayrıca yerine getirilir.
13. İlgili Kişi Başvuruları
Apmatik veri işleyen olduğu ölçüde, müşterinin ilgili kişi başvurularını yanıtlamasına makul teknik yardım sağlar. Talep doğrudan Apmatik'e ulaşır ve işlem müşteri sorumluluğundaysa, hukuken izin verilen ölçüde müşteri bilgilendirilir.
14. Veri İhlali
Apmatik, müşteri verilerini etkileyen teyit edilmiş bir kişisel veri ihlalini öğrendiğinde, sözleşmede belirlenecek süre içinde müşteriye olayın niteliği, etkilenen veri/kişi kategorileri, alınan önlemler ve mevcut diğer bilgileri iletmeye çalışır. Resmi bildirim sorumluluğu tarafların hukuki rolüne göre belirlenir.
15. Denetim ve Bilgi Sağlama
Apmatik, mevzuata uyumu göstermek için makul bilgi ve kayıt sağlayabilir. Denetimlerin gizlilik, güvenlik ve diğer müşterilerin verilerini koruyacak biçimde; makul sıklık ve ön bildirimle yapılması kurumsal sözleşmede düzenlenmelidir.
16. Veri İadesi, Silme ve İmha
Hizmet sona erdiğinde müşteri talebi, yasal saklama yükümlülükleri ve yedekleme döngüleri dikkate alınarak veriler dışa aktarılır, silinir/yok edilir veya anonimleştirilir. Yedeklerden nihai silme teknik döngü içinde gerçekleşebilir.
17. Kamera Verisi
Kamera görüntüsü yönetim şirketinin kendi sisteminde tutulur ve standart Apmatik hizmetinde Apmatik'e aktarılmaz. Bu nedenle kamera sistemi için aydınlatma, erişim, saklama ve güvenlik sorumlulukları ilgili yönetim şirketinin kendi rolü kapsamında yürütülür.
18. GPS Verisi
GPS verisinin hangi özellik için işlendiği, saklama süresi, erişim yetkileri ve hukuki sebebi özellik bazında belirlenir. Müşterinin kendi personelini konumla izlemesi gibi farklı senaryolar standart sakin konum özelliğinden ayrı değerlendirilmelidir.
19. AI Alt İşleme
Üçüncü taraf AI sağlayıcısı kullanılmadan önce sağlayıcının veri konumu, saklama, model eğitimi, alt işleyenler ve güvenlik şartları değerlendirilir. Müşteri verilerinin AI model eğitimi amacıyla kullanılmasına varsayılan olarak izin verilmemesi hedeflenmelidir; gerçek sağlayıcı sözleşmesi bu hususta doğrulanmalıdır.
20. Sorumluluk ve Öncelik
Veri koruma hükümleri ile ana sözleşme arasında kişisel veri işleme bakımından çelişki olması halinde, tarafların imzaladığı özel veri işleme eki öncelikli olacak şekilde düzenleme yapılabilir. Sorumluluk limitleri emredici mevzuat saklı kalmak üzere ana sözleşmede belirlenir.
Ek-1: Veri İşleme Özeti Şablonu
Veri Kategorisi | İlgili Kişi | Amaç | Saklama Yaklaşımı |
Kimlik/iletişim | Sakin, malik, kiracı, yönetici | Hesap ve yönetim hizmeti | Sözleşme süresi + yasal/amaçsal süre |
Bağımsız bölüm/adres | Sakin/malik/kiracı | Site/daire eşleştirme | İlişki devamı + gerekli süre |
Finans/aidat/IBAN | Sakin/malik | Tahakkuk, ödeme, mutabakat | Mali/yasal süreler ayrıca belirlenecek |
IP/log/cihaz | Tüm kullanıcılar | Güvenlik, ispat, hata | Risk ve mevzuata göre belirlenecek |
GPS | Mobil kullanıcı | Konum tabanlı özellik | Özellik bazında minimum süre |
Fotoğraf | Kullanıcı | Profil/hizmet fonksiyonu | Hesap/amaç süresi |

