Yasal

Kurumsal Veri İşleme

Son güncelleme: 18 Ağustos 2026

HUKUKİ KONTROL NOTU: Bu metin, Apmatik'in bildirilen iş modeli ve 18.08.2026 itibarıyla erişilebilen genel mevzuat çerçevesi dikkate alınarak hazırlanmış kapsamlı çalışma taslağıdır. Teknik envanter, üçüncü taraf sağlayıcılar, saklama süreleri ve sözleşmesel akışlar kesinleştirildikten sonra yayımdan önce KVKK/bilişim hukuku alanında çalışan bir hukukçu tarafından son kontrol yapılmalıdır.

1. Amaç ve Sözleşme İlişkisi

Bu Veri İşleme/KVKK hükümleri, Apmatik ile Kurumsal Müşteri arasındaki ana hizmet sözleşmesinin kişisel veri işleme faaliyetlerine ilişkin ekini oluşturmak üzere hazırlanmıştır. Somut müşteri sözleşmesinde taraf bilgileri, hizmet kapsamı ve ekler tamamlanmalıdır.

2. Roller ve Talimatlar

Kurumsal Müşteri, kendi apartman/site yönetimi amaçları ve araçlarını belirlediği kişisel veri işlemlerinde veri sorumlusu olabilir. Apmatik, yalnızca müşterinin belgelenebilir talimatları doğrultusunda teknik barındırma/işleme yapıyorsa veri işleyen olabilir.

Apmatik'in doğrudan sakin hesabı, kendi güvenliği, destek, faturalama ve ürün işletimi gibi kendi amaçlarını belirlediği faaliyetlerde bağımsız veri sorumluluğu doğabilir. Roller faaliyet bazında veri işleme envanterinde gösterilmelidir.

3. İşleme Konusu, Süresi ve Niteliği

İşleme, ana hizmet sözleşmesindeki SaaS hizmetlerinin sağlanması süresince; barındırma, görüntüleme, kaydetme, sınıflandırma, raporlama, yedekleme, iletme, silme ve destek işlemlerini içerebilir. Sözleşme sonrasında yasal saklama ve veri iade/imha hükümleri uygulanır.

4. Veri ve İlgili Kişi Kategorileri

Veriler; kimlik, iletişim, T.C. kimlik, site/blok/daire/adres, araç/plaka, aidat/borç, ödeme geçmişi, IBAN, fatura, talep/şikâyet, fotoğraf, IP/log, cihaz ve GPS konumu olabilir. İlgili kişiler sakinler, kat malikleri, kiracılar, yöneticiler, personel ve hizmetle bağlantılı diğer gerçek kişilerdir.

5. Özel Nitelikli Veriler

Platformun standart işleyişinde özel nitelikli kişisel veri toplanması amaçlanmamalıdır. Müşteri böyle bir veri yükleyecekse önceden hukuki gereklilik, KVKK m.6 şartları ve ek güvenlik tedbirleri değerlendirilmelidir.

6. Müşteri Talimatları

Apmatik veri işleyen olduğu ölçüde yalnızca ana sözleşme, bu ek ve müşterinin hukuka uygun yazılı/elektronik talimatları doğrultusunda veri işler. Talimatın açıkça hukuka aykırı olduğu değerlendirilirse müşteri bilgilendirilir.

7. Müşterinin Yükümlülükleri

Müşteri; veri toplama ve Apmatik'e aktarma için geçerli hukuki sebebi sağlamak, aydınlatma yükümlülüklerini yerine getirmek, gerekli izinleri almak, veri doğruluğunu sağlamak, yetkileri yönetmek ve ilgili kişi başvurularını sonuçlandırmakla sorumludur.

8. Apmatik'in Gizlilik Yükümlülüğü

Veriye erişen personel ve yükleniciler görev gereği erişim ve gizlilik yükümlülüğüne tabi tutulur. Erişimler görevle sınırlı tutulur.

9. Teknik ve İdari Tedbirler

Rol bazlı erişim, en az yetki, loglama, güvenli kimlik doğrulama, şifreli iletişim, yedekleme, zafiyet/güncelleme yönetimi, olay müdahalesi, tedarikçi yönetimi ve iş sürekliliği tedbirleri risk seviyesine göre uygulanır.

10. Alt İşleyenler

Barındırma, SMS, e-posta, ödeme, analitik, güvenlik, hata izleme, AI veya benzeri servis sağlayıcılar alt işleyen/üçüncü taraf olabilir. Alt işleyen envanteri kesinleştiğinde sözleşme eki hazırlanmalı; gerekli sözleşmesel veri koruma hükümleri alt işleyene yansıtılmalıdır.

11. Alt İşleyen Değişikliği

Kurumsal sözleşmede, yeni alt işleyen eklenmesine ilişkin genel/özel izin modeli, bildirim süresi ve müşterinin haklı veri koruma itirazı prosedürü belirlenmelidir.

12. Yurt Dışına Aktarım

Ana altyapının Türkiye'de olması planlanmaktadır. Yurt dışındaki alt işleyen veya servis kullanılması halinde KVKK m.9 kapsamında aktarım mekanizması sağlanır. Standart sözleşme kullanılması halinde güncel mevzuattaki bildirim ve şekil şartları ayrıca yerine getirilir.

13. İlgili Kişi Başvuruları

Apmatik veri işleyen olduğu ölçüde, müşterinin ilgili kişi başvurularını yanıtlamasına makul teknik yardım sağlar. Talep doğrudan Apmatik'e ulaşır ve işlem müşteri sorumluluğundaysa, hukuken izin verilen ölçüde müşteri bilgilendirilir.

14. Veri İhlali

Apmatik, müşteri verilerini etkileyen teyit edilmiş bir kişisel veri ihlalini öğrendiğinde, sözleşmede belirlenecek süre içinde müşteriye olayın niteliği, etkilenen veri/kişi kategorileri, alınan önlemler ve mevcut diğer bilgileri iletmeye çalışır. Resmi bildirim sorumluluğu tarafların hukuki rolüne göre belirlenir.

15. Denetim ve Bilgi Sağlama

Apmatik, mevzuata uyumu göstermek için makul bilgi ve kayıt sağlayabilir. Denetimlerin gizlilik, güvenlik ve diğer müşterilerin verilerini koruyacak biçimde; makul sıklık ve ön bildirimle yapılması kurumsal sözleşmede düzenlenmelidir.

16. Veri İadesi, Silme ve İmha

Hizmet sona erdiğinde müşteri talebi, yasal saklama yükümlülükleri ve yedekleme döngüleri dikkate alınarak veriler dışa aktarılır, silinir/yok edilir veya anonimleştirilir. Yedeklerden nihai silme teknik döngü içinde gerçekleşebilir.

17. Kamera Verisi

Kamera görüntüsü yönetim şirketinin kendi sisteminde tutulur ve standart Apmatik hizmetinde Apmatik'e aktarılmaz. Bu nedenle kamera sistemi için aydınlatma, erişim, saklama ve güvenlik sorumlulukları ilgili yönetim şirketinin kendi rolü kapsamında yürütülür.

18. GPS Verisi

GPS verisinin hangi özellik için işlendiği, saklama süresi, erişim yetkileri ve hukuki sebebi özellik bazında belirlenir. Müşterinin kendi personelini konumla izlemesi gibi farklı senaryolar standart sakin konum özelliğinden ayrı değerlendirilmelidir.

19. AI Alt İşleme

Üçüncü taraf AI sağlayıcısı kullanılmadan önce sağlayıcının veri konumu, saklama, model eğitimi, alt işleyenler ve güvenlik şartları değerlendirilir. Müşteri verilerinin AI model eğitimi amacıyla kullanılmasına varsayılan olarak izin verilmemesi hedeflenmelidir; gerçek sağlayıcı sözleşmesi bu hususta doğrulanmalıdır.

20. Sorumluluk ve Öncelik

Veri koruma hükümleri ile ana sözleşme arasında kişisel veri işleme bakımından çelişki olması halinde, tarafların imzaladığı özel veri işleme eki öncelikli olacak şekilde düzenleme yapılabilir. Sorumluluk limitleri emredici mevzuat saklı kalmak üzere ana sözleşmede belirlenir.

Ek-1: Veri İşleme Özeti Şablonu

Veri Kategorisi

İlgili Kişi

Amaç

Saklama Yaklaşımı

Kimlik/iletişim

Sakin, malik, kiracı, yönetici

Hesap ve yönetim hizmeti

Sözleşme süresi + yasal/amaçsal süre

Bağımsız bölüm/adres

Sakin/malik/kiracı

Site/daire eşleştirme

İlişki devamı + gerekli süre

Finans/aidat/IBAN

Sakin/malik

Tahakkuk, ödeme, mutabakat

Mali/yasal süreler ayrıca belirlenecek

IP/log/cihaz

Tüm kullanıcılar

Güvenlik, ispat, hata

Risk ve mevzuata göre belirlenecek

GPS

Mobil kullanıcı

Konum tabanlı özellik

Özellik bazında minimum süre

Fotoğraf

Kullanıcı

Profil/hizmet fonksiyonu

Hesap/amaç süresi