Kişisel Veri Saklama ve İmha Politikası

Son güncelleme: 25 Eylül 2026

Bu politika, 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") md. 7 ve Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik uyarınca, Photonza platformunda işlenen kişisel verilerin saklama sürelerini ve imha usullerini açıklar. Bilgilendirme amaçlıdır, herhangi bir onay gerektirmez. Photonza, Kurul'un sicile kayıt istisnası kapsamında VERBİS'e kayıt yükümlüsü olmadığı için bu politikayı hazırlama zorunluluğu bulunmasa da, biyometrik verilerin saklama süresinin gerekçesiyle birlikte açıklanması için politikayı gönüllü olarak uygular ve yayımlar. Sürüm 1.2.

1. Amaç ve kapsam

Bu politikanın amacı, Photonza platformunun işleyişi sırasında işlenen kişisel verilerin hangi kayıt ortamlarında ve ne süreyle saklandığını, saklama süresi sonunda hangi yöntemle silindiğini, yok edildiğini veya anonim hâle getirildiğini ve bu işlemlerin hangi sıklıkla yapıldığını belirlemektir. Veri sorumlusu, Photonza platformunu işleten Ali Mert Güleç'dir (E-posta: info@alimertgulec.com).

Kapsam: misafirler, organizatörler (mekân, organizasyon firması, okul, kurum), fotoğrafçılar, web sitesi ziyaretçileri ve etkinlik fotoğraflarında görünen kişilere ait, otomatik yollarla işlenen tüm kişisel veriler. Photonza'da kişisel veri içeren fiziksel (kâğıt) kayıt ortamı bulunmaz.

2. Tanımlar

Bu politikada geçen terimler, Yönetmelik'teki anlamlarıyla kullanılır:

  • Silme: Kişisel verinin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hâle getirilmesi (veritabanı kaydının ve depolama nesnesinin kaldırılması).
  • Yok etme: Kişisel verinin hiç kimse tarafından erişilemez, geri getirilemez ve tekrar kullanılamaz hâle getirilmesi (silinen verinin sağlayıcı yedeklerinden de süre dolumuyla çıkması).
  • Anonim hâle getirme: Kişisel verinin başka verilerle eşleştirilse dahi kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesi (ör. ödeme kaydındaki kullanıcı bağlantısının kaldırılması).
  • Periyodik imha: Saklama süresi dolan kişisel verilerin, bu politikada belirtilen ve tekrar eden aralıklarla re'sen silinmesi, yok edilmesi veya anonim hâle getirilmesi.
  • Kayıt ortamı: Kişisel verinin bulunduğu her türlü elektronik ortam.

3. Kayıt ortamları

Kişisel veriler yalnızca aşağıdaki elektronik ortamlarda saklanır:

  • Veritabanı (Supabase; ABD şirketi, sunucular Avrupa Birliği, İrlanda): kullanıcı ve etkinlik kayıtları, katılım kayıtları, gönderi bilgileri, yüz imzaları, rıza kayıtları, uygulama ve yönetici kayıtları.
  • Kimlik doğrulama (Supabase Auth, aynı bölge): organizatör ve fotoğrafçıların e-posta adresi ve şifre özeti; misafirlerin anonim oturumları.
  • Nesne depolama (Cloudflare R2; ABD şirketi): fotoğraf ve video dosyaları ile küçük görselleri.
  • Yüz tarama işlemi (Cloudflare altyapısı): etkinlik fotoğraflarından yüz imzası çıkarılırken fotoğraf geçici olarak işlenir; fotoğraf veya imza bu ortamda saklanmaz, imza yalnızca veritabanına yazılır.
  • Uygulama barındırma (Vercel; ABD şirketi, sunucu işlemleri Avrupa Birliği, İrlanda): istek kayıtları (IP adresi, yol, zaman) sağlayıcı tarafında kısa süreli tutulur; Photonza bunları ayrıca saklamaz. Vercel Web Analytics yalnızca toplu sayfa görüntüleme istatistiği tutar; çerez kullanmaz, ziyaretçi oturumu 24 saat sonra atılır.
  • E-posta kutusu (GoDaddy e-posta barındırma; ABD şirketi): ilgili kişi başvuruları, içerik kaldırma bildirimleri, satış yazışmaları.
  • WhatsApp (Meta): yalnızca kişinin kendisi WhatsApp üzerinden yazarsa satış yazışmaları.
  • Muhasebe: faturalar ve ödeme kayıtları mali müşavir ve e-Arşiv/e-Fatura sistemi aracılığıyla (Türkiye).

4. Saklamayı gerektiren hukuki sebepler

Kişisel veriler, işlendikleri amaç için gerekli olan süre ve ilgili mevzuatta öngörülen süre kadar saklanır. Saklamanın dayanağı olan hukuki sebepler şunlardır:

  • Sözleşmenin kurulması ve ifası (KVKK md. 5/2-c): etkinlik süresince ve indirme süresi içinde içeriğin sunulması; hesapların yönetimi.
  • Hukuki yükümlülük (md. 5/2-ç): Vergi Usul Kanunu ve Türk Ticaret Kanunu gereği ticari ve mali kayıtların 10 yıl saklanması; 5651 sayılı Kanun kapsamında trafik bilgilerinin saklanması.
  • Meşru menfaat (md. 5/2-f): kötüye kullanım ve saldırıların tespiti, hız sınırlama, yönetici işlemlerinin denetlenebilirliği.
  • Açık rıza (md. 5/1, md. 6/2): "Beni Bul" için yüz imzaları. Yüz imzalarının etkinlik bitişinden sonra 30 gün tutulmasının gerekçesi, misafirin bu indirme süresinde de fotoğraflarını bulabilmesidir; daha uzun saklamayı gerektiren bir yükümlülük yoktur ve rıza geri alındığında imza derhâl silinir (Biyometrik Verilerin İşlenmesinde Dikkat Edilmesi Gereken Hususlara İlişkin Rehber).
  • Bir hakkın tesisi, kullanılması veya korunması (md. 5/2-e): sözleşme kabul ve açık rıza kayıtlarının ispat amacıyla saklanması.

5. Saklama ve imha süreleri

Aşağıdaki süreler dolduğunda veriler, otomatik işlerle veya yönetici işlemiyle silinir ya da anonim hâle getirilir:

  • Etkinlik içeriği (fotoğraf, video, not, beğeni): etkinlik bitişinden itibaren 30 gün. Süre dolunca etkinlik silinmek üzere işaretlenir; saatlik çalışan temizlik işi dosyaları depolamadan ve kayıtları veritabanından siler.
  • Etkinlik fotoğraf ve videolarından çıkarılan yüz imzaları: etkinlikle birlikte (bitişten itibaren 30 gün); fotoğraf veya video daha önce silinirse aynı anda; itiraz ve silme talebi üzerine en geç 30 gün içinde.
  • Misafirin selfie'sinden üretilen yüz imzası ve eşleştirme sonuçları: etkinlikle birlikte (bitişten itibaren 30 gün); misafirin "Yüz verimi sil" düğmesine bastığı veya etkinlikten ayrıldığı anda; hangisi önceyse.
  • Misafir katılım kaydı ve görünen ad: etkinlikle birlikte.
  • Hiçbir etkinliği kalmamış anonim misafir hesabı: 90 gün sonra silinir.
  • Organizatör ve fotoğrafçı hesabı (işletme adı, e-posta, şifre özeti): hesap silinene kadar; silme talebi alındığında en geç 30 gün içinde silinir.
  • Ödeme ve fatura kayıtları: 10 yıl; hesap silinirken kullanıcıyla bağlantısı kaldırılarak anonim hâle getirilir.
  • Uygulama etkinlik kayıtları (IP adresi dâhil): 12 ay.
  • Hız sınırlama kayıtları (IP adresine bağlı): 24 saat.
  • Yönetici işlem kayıtları: 24 ay.
  • Sözleşme kabul ve açık rıza kayıtları: 3 yıl; kullanıcı daha önce silinmişse kayıt kullanıcıyla bağlantısız olarak tutulur.
  • Süresi dolan davet ve giriş jetonları: 15 dakika ile 72 saat arasında, türüne göre.
  • İlgili kişi başvuruları, içerik kaldırma bildirimleri ve cevapları (e-posta): cevap tarihinden itibaren 3 yıl.
  • Satış yazışmaları ve tüketici satışlarında ön bilgilendirme/sözleşme onayları: 3 yıl (Mesafeli Sözleşmeler Yönetmeliği); faturaya dayanak olanlar 10 yıl.
  • Tarayıcınızda tutulan zorunlu kayıtlar (oturum, dil tercihi, etkinlik oturumu, yükleme taslakları, indirme ilerlemesi): Çerez Aydınlatma Metni'nde her biri için yazan süreler; bu kayıtları tarayıcı ayarlarınızdan istediğiniz zaman silebilirsiniz.

6. İmha yöntemleri

Photonza'da veriler yalnızca elektronik ortamda bulunduğundan şu yöntemler kullanılır:

  • Silme: veritabanı kayıtlarının silinmesi (ilişkili kayıtların zincirleme silinmesi dâhil) ve depolamadaki dosyaların kaldırılması.
  • Yok etme: silinen verilerin sağlayıcıların yedekleme pencereleri dolduğunda yedeklerden de çıkması; nesne depolamada sürüm saklama kullanılmaz.
  • Anonim hâle getirme: kaydın kullanıcıyla bağlantısının kaldırılması (ödeme kayıtları ve rıza kayıtları).

7. Periyodik imha

Yönetmelik uyarınca periyodik imha süresi 6 aydır. Saklama süreleri dolan veriler büyük ölçüde dakikalık, saatlik ve günlük çalışan otomatik işlerle silinir; her 6 ayda bir ayrıca şunlar yapılır:

  • Otomatik silme işlerinin çalışma kayıtlarının kontrol edilmesi ve hataların giderilmesi.
  • Süresi dolan başvuru yazışmalarının e-posta kutusundan silinmesi.
  • Sağlayıcı yedekleme sürelerinin kontrol edilmesi.
  • Bu politikanın ve Gizlilik Politikası'ndaki saklama sürelerinin sistemle uyumunun gözden geçirilmesi.
  • Yapılan imha işlemlerinin kayıt altına alınması; bu kayıtlar en az 3 yıl saklanır.

8. Teknik ve idari tedbirler

  • Veritabanında satır bazlı erişim kuralları; misafir yalnızca katıldığı etkinliğin verisine erişir. Yüz imzalarına yalnızca sunucu tarafındaki servis erişir; organizatör ve diğer kullanıcılar erişemez.
  • Aktarımda TLS şifrelemesi, depolamada sağlayıcı disk şifrelemesi; şifreler geri döndürülemez özet olarak saklanır.
  • Yönetici işlemleri kayıt altına alınır; servis anahtarları yalnızca sunucu ortamında tutulur.
  • Veri en aza indirme: misafirden e-posta veya telefon istenmez; selfie görüntüsü cihazdan çıkmaz.
  • Kişisel verilere erişim yetkisi yalnızca veri sorumlusundadır; personel çalıştırılması hâlinde gizlilik taahhüdü alınır.

9. Sorumluluk ve başvuru

Bu politikanın uygulanmasından, otomatik imha işlerinin çalışır tutulmasından ve periyodik imhadan veri sorumlusu Ali Mert Güleç sorumludur.

Saklama süresi dolmadan verinizin silinmesini isteyebilir veya bu politikaya ilişkin sorularınızı info@alimertgulec.com adresine iletebilirsiniz. Başvuru usulü ve haklarınız Gizlilik Politikası ve Aydınlatma Metni'nde (photonza.com/privacy) açıklanmıştır.

10. Yürürlük ve değişiklik

Bu politika ilk olarak 22 Eylül 2026'da yürürlüğe girmiş, 25 Eylül 2026'da güncellenmiştir. Mevzuat, altyapı veya iş modeli değiştiğinde güncellenir; güncel sürüm bu sayfada yayımlanır.

Kişisel Veri Saklama ve İmha Politikası | Photonza