1.Bu metni kim yayımlar, veri sorumlusu kimdir
Bu metin, EasyWay QR sistemini kullanan işverenlerin personeline sunacağı aydınlatma yükümlülüğü için hazırlanmış bir şablondur. Rollerin doğru anlaşılması önemlidir:
- Veri sorumlusu
- Sistemi kuran ve kullanan işverendir. Hangi personelin kaydedileceğine, hangi şubede hangi yarıçapın uygulanacağına, verilerin ne kadar saklanacağına işveren karar verir. KVKK m.10 kapsamındaki aydınlatma yükümlülüğü, m.11 başvurularının yanıtlanması ve VERBİS kaydı işverene aittir.
- Veri işleyen
- Yazılımı sağlayan EasyWay'dir. Verileri yalnızca işverenin talimatı ve hizmetin gereği doğrultusunda barındırır ve işler; kendi amaçları için kullanmaz, üçüncü kişilere satmaz, pazarlama amacıyla işlemez.
- İlgili kişi
- Giriş-çıkış kaydı oluşturan personeldir.
İşverene not
Bu metni personelinize sunmadan önce boş bırakılan yerlere kendi unvanınızı, adresinizi ve başvuru kanallarınızı yazın. Aydınlatma metnini yayımlamak ve saklamak veri sorumlusu sıfatıyla sizin yükümlülüğünüzdür.2.İşlenen kişisel veri kategorileri
| Kategori | İşlenen veriler | Neden işlenir |
|---|---|---|
| Kimlik ve iletişim | Ad soyad, e-posta adresi, telefon, personel numarası, unvan, işe başlama tarihi | Hesabın açılması, puantajın doğru kişiye eşlenmesi |
| İşlem güvenliği | IP adresi, tarayıcı ve cihaz bilgisi (user agent), oturum kayıtları, cihaz tanımlayıcı çerezi (ewq_did adlı, rastgele üretilmiş, 1 yıl süreli çerez) | Hesap güvenliği, başkası adına okutma (buddy punching) tespiti |
| Konum | Enlem, boylam, konum hassasiyeti (± metre), şubeye uzaklık (metre) | Okutmanın gerçekten şube konumunda yapıldığının doğrulanması |
| Çalışma verisi | Giriş-çıkış yönü ve zaman damgaları, şube, kayıt yöntemi, kayıt durumu ve bayraklar, düzeltme kayıtları | Çalışma süresinin hesaplanması, puantaj ve ücrete esas verinin oluşturulması |
| Reddedilen denemeler | Reddedilme nedeni, saat, denemenin yapıldığı şube, ölçüm hassasiyeti ve şubeye uzaklık, IP adresi, tarayıcı ve cihaz bilgisi (user agent), cihaz tanımlayıcısı, şüphe bayrakları | Okutma sorunlarının incelenmesi, kötüye kullanımın tespiti. Bu kayıtlar puantaj kaydı olmadığı için 90 gün sonunda tamamen silinir. |
3.İşleme amaçları
- İş yerinde giriş-çıkış kayıtlarının tutulması ve çalışma süresinin belgelenmesi
- Puantajın ve ücrete esas verinin oluşturulması, bordro süreçlerine girdi sağlanması
- 4857 sayılı İş Kanunu ve 5510 sayılı Sosyal Sigortalar ve Genel Sağlık Sigortası Kanunu kapsamındaki kayıt ve saklama yükümlülüklerinin yerine getirilmesi
- Devamsızlık ve eksik çıkış gibi durumların tespiti
- Başkası adına okutma ve konum verisiyle oynama gibi suistimallerin tespiti
- Çalışan ile işveren arasında çıkabilecek çalışma süresi uyuşmazlıklarında delil oluşturulması
- Sistem güvenliğinin sağlanması ve hatalı okutma bildirimlerinin incelenmesi
4.Hukuki sebepler
Kimlik, çalışma verisi ve işlem güvenliği verileri KVKK m.5/2 kapsamında şu sebeplere dayanılarak işlenir:
- m.5/2-c: Bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması. Giriş-çıkış kaydı, iş sözleşmesinin ifasının ve ücretin hesaplanmasının temelidir.
- m.5/2-ç: Veri sorumlusunun hukuki yükümlülüğünü yerine getirmesi. İş Kanunu ve SGK mevzuatı çalışma sürelerinin kayıt altına alınmasını gerektirir.
- m.5/2-e: Bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması. Fazla çalışma ve devamsızlık uyuşmazlıklarında kayıtlar delil niteliğindedir.
5.Konum verisi hakkında ayrı uyarı
Bu maddeyi hukuk danışmanınızla mutlaka netleştirin
Konum verisi, çalışanın nerede bulunduğunu gösterdiği için diğer verilerden daha hassastır. Konum işlemenin hukuki sebebi, işverenin somut durumuna göre değişir ve tek bir doğru cevabı yoktur.Uygulamada iki yol tartışılmaktadır ve tercih işverene aittir:
- Açık rıza (m.5/1): Personelden konum paylaşımı için ayrı, özgür iradeyle verilmiş ve geri alınabilir bir rıza alınması. İş ilişkisindeki bağımlılık nedeniyle rızanın gerçekten özgür sayılıp sayılmayacağı tartışmalıdır; ayrıca rıza geri alındığında alternatif bir giriş-çıkış yönteminin (örneğin elle kayıt) sunulabilir olması gerekir.
- Meşru menfaat (m.5/2-f): Kaydın gerçekten iş yerinde yapıldığının doğrulanmasında işverenin meşru menfaati bulunduğu değerlendirmesi. Bu yolu seçen işverenin bir meşru menfaat dengeleme testi yapması, testi yazılı olarak saklaması ve ölçülülüğü gerekçelendirmesi beklenir.
Ölçülülük için sistemde alınan tedbirler
- Konum yalnızca personel QR kodu okutup butona bastığı anda, tek seferlik olarak alınır. Arka planda sürekli konum takibi yapılmaz, güzergâh çıkarılmaz.
- İlk okutmadan önce konum bilgilendirmesi ekranda gösterilir ve onaylanmadan kayıt oluşturulamaz. Bu koşul yalnızca tarayıcıda değil sunucu tarafında da denetlenir; onay tarihi hesabınıza işlenir ve denetim izinde görünür.
- Tarayıcı konum izni personelin kendi cihazında verilir ve istendiği zaman geri alınabilir; izin verilmezse kayıt oluşmaz.
- Sunucu, konumu yalnızca şube koordinatına olan mesafeyi hesaplamak için kullanır. Ekranlarda gösterilen değer mesafedir.
- Saklama süresi dolduğunda enlem, boylam, hassasiyet, mesafe, IP, cihaz bilgisi ve cihaz tanımlayıcısı silinerek kayıt anonim hale getirilir.
6.Kişisel verilerin toplanma yöntemi
Veriler tamamen otomatik yollarla, personelin kendi tarayıcısı üzerinden toplanır: kimlik ve iletişim bilgileri hesabı açan yönetici tarafından girilir; konum verisi tarayıcının konum servisinden okutma anında alınır; IP, cihaz bilgisi ve zaman damgası isteğin kendisinden elde edilir. Personelin kendi kendine hesap açması (self-signup) mümkün değildir.
7.Aktarım ve yurt dışına aktarım
Veriler, hizmetin sunulabilmesi için aşağıdaki altyapı sağlayıcılarında barındırılır:
| Sağlayıcı | Rolü | Barındırma bölgesi |
|---|---|---|
| Vercel Inc. | Uygulama barındırma ve içerik dağıtımı | Uygulama sunucuları: Avrupa Birliği, Frankfurt (fra1). İçerik dağıtım ağı (CDN): dünya geneli. |
| Supabase (PostgreSQL) | Veritabanı barındırma ve yedekleme | Avrupa Birliği, Frankfurt (eu-central-1) |
Kişisel verilerin kalıcı olarak saklandığı yer veritabanıdır ve veritabanı Frankfurt bölgesindedir. Uygulama sunucuları da aynı bölgede çalışacak biçimde yapılandırılmıştır. Buna karşılık barındırma sağlayıcısının uç ağı isteği dünya genelindeki noktalardan karşılar; bu nedenle bağlantı meta verisi (IP adresi, istenen adres, zaman damgası) personelin bulunduğu yere en yakın uç noktadan geçebilir. Bu, kayıtların saklandığı bölgeyi değiştirmez.
İşverene not: bölgeyi kendiniz doğrulayın
Barındırma bölgesi bir yapılandırma ayarıdır; sonradan değiştirilebilir ve değiştirildiğinde bu metin kendiliğinden güncellenmez. Kurulumunuzun gerçekte hangi bölgede çalıştığını Vercel ve Supabase panellerinizden doğrulayın. Aydınlatma metninde beyan ettiğiniz bölge ile fiilî bölgenin aynı olması veri sorumlusu sıfatıyla sizin sorumluluğunuzdadır.Yurt dışına aktarım vardır
Sunucular Avrupa Birliği içinde bulunsa da, veriler Türkiye sınırları dışına aktarılmaktadır. KVKK m.9 kapsamında bu aktarım için veri sorumlusu sıfatıyla işverenin uygun bir mekanizmayı kurması gerekir:
- Kurul tarafından ilan edilen standart sözleşmenin imzalanması ve Kurula bildirilmesi,
- bağlayıcı şirket kuralları veya taahhütname yolu,
- ya da ilgili kişinin aktarıma dair ayrıca açık rızasının alınması.
Hangi yolun seçileceği işverenin tercihidir. EasyWay ile imzalanacak veri işleyen taahhütnamesi bu yükümlülüğün tek başına yerine getirilmesini sağlamaz; aktarım mekanizması ayrıca kurulmalıdır.
Bunlar dışında kişisel veriler; yalnızca hukuken yetkili kamu kurum ve kuruluşlarına (SGK, mahkemeler, iş müfettişleri) talep hâlinde ve mevzuatın öngördüğü sınırlar içinde aktarılır. Reklam, pazarlama veya profil çıkarma amacıyla hiçbir üçüncü tarafa aktarılmaz.
8.Saklama süresi ve imha
Saklama süresi işveren tarafından yönetim panelinden yapılandırılır. Süre sonunda uygulanan yöntem silme değil anonim hale getirmedir ve bunun somut bir sebebi vardır: puantaj kaydının kendisi İş Kanunu ve SGK mevzuatı ile ispat yükü bakımından saklanması gereken bir kayıttır. Kaydın tamamen silinmesi, çalışanın kendi lehine delilini de yok ederdi.
Süre dolduğunda ne olur
- Enlem, boylam, konum hassasiyeti, şubeye uzaklık, IP adresi, cihaz bilgisi ve cihaz tanımlayıcısı geri döndürülemez biçimde silinir (alanlar boşaltılır).
- Kayıtta yalnızca kimin, hangi gün, hangi saatte, hangi şubede giriş ya da çıkış yaptığı kalır. Bu bilgi puantajın ve ücret hesabının doğruluğu için gereklidir.
- Kayda anonimleştirme tarihi damgası vurulur.
- Reddedilen okutma denemeleri puantaj kaydı olmadığı için 90 gün sonunda tamamen silinir.
- Oturum kayıtları (IP adresi ve tarayıcı bilgisi) oturum süresi dolduktan sonra tamamen silinir; ayrıca açık oturumlarınızı Oturumlarım sayfasından kendiniz kapatabilirsiniz.
İmha işinin çalıştığı nasıl denetlenir
İmha, günde bir kez otomatik olarak çalışan bir görevle yapılır. Her çalışma, kaç kaydın anonimleştirildiği ve hangi temizliklerin yapıldığı bilgisiyle birlikte denetim izine (AuditLog) yazılır; bu satırlar silinemez. İşveren, yönetim panelindeki Ayarlar ekranından son imha çalışmasının tarihini ve sonucunu görebilir, gerektiğinde işi elle de çalıştırabilir. İş hiç çalışmamışsa ya da uzun süredir çalışmıyorsa aynı ekran uyarı gösterir. Bu, saklama süresi ayarının yalnızca kâğıt üzerinde kalıp kalmadığının işveren tarafından denetlenebilmesi içindir.
Saklama süresi "süresiz" olarak bırakılabilir; bu durumda konum ve cihaz verileri anonimleştirilmez. Bunun KVKK m.4/2-d kapsamındaki "ilgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilme" ilkesiyle bağdaşıp bağdaşmadığı işverenin değerlendirmesindedir; süre tanımlanması tavsiye edilir.
9.İlgili kişi olarak haklarınız (KVKK m.11)
- Kişisel verilerinizin işlenip işlenmediğini öğrenme
- İşlenmişse buna ilişkin bilgi talep etme
- İşlenme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme
- Yurt içinde veya yurt dışında verilerin aktarıldığı üçüncü kişileri bilme
- Eksik veya yanlış işlenmiş olması hâlinde düzeltilmesini isteme
- Kanunun 7. maddesindeki şartlar çerçevesinde silinmesini veya yok edilmesini isteme
- Düzeltme, silme ve yok etme işlemlerinin verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme
- Münhasıran otomatik sistemlerle analiz edilmesi suretiyle aleyhinize bir sonuç ortaya çıkmasına itiraz etme
- Kanuna aykırı işleme sebebiyle zarara uğramanız hâlinde zararın giderilmesini talep etme
Başvuru nereye yapılır
Başvurularınızı veri sorumlusu sıfatıyla işvereninize yapmanız gerekir. EasyWay veri işleyen olduğu için ilgili kişi başvurularını doğrudan sonuçlandıramaz; kendisine ulaşan talepleri ilgili işverene yönlendirir ve işverenin talimatı doğrultusunda destek verir. İşveren, Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ uyarınca başvuruyu en geç 30 gün içinde sonuçlandırır.10.Kendi verilerinizi görüntüleme
Personel olarak hesabınıza giriş yaptıktan sonra Verilerim sayfasından hangi verilerinizin hangi amaçla tutulduğunu görebilir, kayıtlarınızın bir kopyasını indirebilirsiniz. Bu sayfa başvuru hakkınızın yerine geçmez; hakkınızı kullanmak istediğinizde yine işvereninize başvurmanız gerekir.
11.Veri güvenliği tedbirleri
- Tüm trafik HTTPS ile şifrelenir. Tarayıcı konum servisi zaten yalnızca güvenli bağlantıda çalışır.
- Şifreler geri döndürülemez biçimde özetlenerek saklanır; sistemde sabit veya varsayılan şifre bulunmaz.
- Yetkilendirme sunucu tarafında uygulanır: birim yöneticisi yalnızca kendi biriminin kayıtlarını görür, birimi tanımlı değilse hiçbir kaydı göremez.
- Kayıtlar silinmez; her düzeltme öncesi ve sonrası değeriyle birlikte denetim izine yazılır.
- Personel kendi açık oturumlarını görebilir ve uzaktan kapatabilir.
12.Değişiklikler
Bu aydınlatma metni, mevzuattaki değişiklikler ya da sistemde yapılan güncellemeler nedeniyle güncellenebilir. Güncel sürüm her zaman bu sayfada yayımlanır ve sayfanın başındaki son güncelleme tarihi değiştirilir.
