Ana Sayfa/Gizlilik Politikası

Hukuki Bilgilendirme

HeptaCert Gizlilik Politikası

Son güncelleme: 3 Ekim 2026

1. Veri Sorumlusu

HeptaCert platformu Samet Ünsal tarafından bireysel olarak işletilmektedir. "Heptapus Group" bir marka adıdır; tescilli bir şirket unvanı değildir. Bu politikada "HeptaCert", "biz" veya "işleten" ifadeleri Samet Ünsal'ı ifade eder. Kişisel verilerle ilgili talepleriniz için: contact@heptapusgroup.com

2. Politikanın Kapsamı

Bu politika, HeptaCert platformu kapsamında işleten tarafından yürütülen kişisel veri işleme faaliyetlerini açıklar. Etkinlik düzenleyicilerinin kendi veri işleme faaliyetleri ayrıca kendi sorumluluklarındadır.

3. Rol Ayrımı

Platformun hesap yönetimi ve teknik işletimi bakımından işleten, işleme bağlamına göre veri sorumlusu veya veri işleyen olarak hareket edebilir. Etkinlik kayıt formlarında toplanan etkinliğe özgü veriler bakımından etkinlik düzenleyicisi bağımsız veri sorumlusu olabilir.

4. Toplanan Bilgiler

Hesap bilgileri, oturum/cihaz verileri, platform kullanım kayıtları, güvenlik logları, ödeme referansları ve kullanıcıların etkinlik bazında girdiği ek bilgiler işlenebilir.

5. Kullanım Amaçları

Veriler hizmetin sunulması, kimlik doğrulama, sertifika üretimi, etkinlik operasyonları, destek, güvenlik, kötüye kullanımın önlenmesi ve yasal yükümlülüklerin yerine getirilmesi için kullanılır.

6. Hukuki Sebepler

Kişisel veriler; sözleşmenin kurulması ve ifası (hesap, plan, etkinlik ve sertifika hizmetleri), hukuki yükümlülüklerin yerine getirilmesi (ör. fatura ve vergi kayıtları), meşru menfaat (güvenlik, kötüye kullanımın önlenmesi, hizmetin iyileştirilmesi) ve gerekli olduğu hallerde açık rıza hukuki sebeplerine dayanılarak işlenir (KVKK md. 5; GDPR md. 6/1-a, b, c, f).

7. Google ile Giriş, Google Sheets, Google Drive ve Google Calendar Erişimi

HeptaCert, Google ile giriş özelliğini kullanıcıların kimliğini doğrulamak ve hesap oluşturma/giriş sürecini kolaylaştırmak amacıyla kullanır. Google tarafından sağlanması halinde ad, soyad, e-posta adresi ve profil görseli gibi temel profil bilgileri işlenebilir. Kullanıcı veya organizatör tarafından açıkça yetki verilmesi halinde HeptaCert, etkinliklere ilişkin katılımcı, kayıt, check-in, bilet ve sertifika verilerinin Google Sheets’e aktarılması, oluşturulan tabloların güncellenmesi ve yönetilmesi amacıyla Google Sheets ve Google Drive dosya erişimini kullanabilir. Organizasyon salon rezervasyonu veya etkinlik takvimi entegrasyonu açıkça etkinleştirildiğinde HeptaCert, Google Calendar erişimini yalnızca ilgili rezervasyon/etkinlik kayıtlarını oluşturmak, güncellemek, silmek, uygunluk kontrolü yapmak ve çift yönlü senkronizasyon sağlamak amacıyla kullanabilir. HeptaCert, Google Drive erişimini yalnızca uygulama tarafından oluşturulan veya kullanıcının uygulama ile kullanmayı seçtiği dosyalar için, Google Calendar erişimini ise yalnızca kullanıcının bağladığı ve entegrasyon kapsamında seçtiği takvimler için kullanır; ilgisiz Google Drive dosyalarına, Gmail içeriklerine veya entegrasyon kapsamı dışındaki Google kullanıcı içeriklerine erişmez.

8. Microsoft 365 Excel ve OneDrive Entegrasyonu

Organizasyon yöneticisinin açıkça yetki vermesi halinde HeptaCert, Microsoft 365 OAuth akışını kullanarak kullanıcının OneDrive’ında etkinlik katılımcı ve segment verilerini içeren Excel çalışma kitabı oluşturabilir, güncelleyebilir ve yönetebilir. Erişim yalnızca HeptaCert tarafından oluşturulan dosyalar kapsamında gerçekleştirilir; kullanıcının diğer OneDrive dosyalarına, e-postalarına veya Microsoft 365 hizmetlerinin entegrasyon kapsamı dışındaki içeriklerine erişilmez. Microsoft kimlik bilgileri şifreli olarak saklanır ve yalnızca söz konusu senkronizasyon işlemleri için kullanılır.

9. Kurumsal Entegrasyonlar (Salesforce, Mailchimp/Brevo, WhatsApp Business, Zoom, OIDC/SSO)

HeptaCert, organizasyon yöneticilerinin kendi hesaplarını platforma bağlamasına olanak tanıyan isteğe bağlı kurumsal entegrasyonlar sunar. Bu entegrasyonlar yalnızca ilgili organizasyon yöneticisi tarafından açıkça etkinleştirildiğinde aktif olur. Salesforce entegrasyonu etkinleştirildiğinde etkinlik katılımcılarının adı, e-posta adresi ve sertifika durumu gibi veriler organizasyonun Salesforce hesabına aktarılabilir. Mailchimp veya Brevo entegrasyonu etkinleştirildiğinde etkinlik segmentlerine ait e-posta adresleri ilgili mailing listesine aktarılabilir. WhatsApp Business entegrasyonu etkinleştirildiğinde organizasyon tarafından yapılandırılan telefon numaralarına bilet, hatırlatma ve sertifika bildirimleri gönderilebilir; mesaj içeriği HeptaCert tarafından oluşturulur ve Meta’nın Cloud API’si üzerinden iletilir. Zoom entegrasyonu etkinleştirildiğinde webinar katılım raporlarındaki e-posta adresleri çekilerek ilgili CRM profilleriyle eşleştirilir; Zoom’dan alınan veriler yalnızca sertifika uygunluk kontrolü amacıyla kullanılır. OIDC/SSO entegrasyonu etkinleştirildiğinde organizasyonun kimlik sağlayıcısı (Microsoft Entra ID, Okta vb.) üzerinden kimlik doğrulaması yapılarak platforma giriş sağlanır; bu kapsamda yalnızca e-posta adresi ve temel profil bilgileri işlenir. Tüm bu entegrasyonlarda üçüncü taraf sistemlere aktarılan veriler organizasyon yöneticisinin sorumluluğundadır ve ilgili üçüncü tarafın gizlilik politikasına tabidir. Entegrasyon kimlik bilgileri (API anahtarları, token’lar, client secret’lar) şifreli olarak saklanır ve yalnızca ilgili entegrasyon işlemleri için kullanılır.

10. Bildirim Entegrasyonları (Slack, Microsoft Teams, Zapier, Make, SMS)

Organizasyon yöneticisi tarafından yapılandırılan webhook URL’leri aracılığıyla etkinlik kaydı, check-in ve sertifika gibi operasyonel olaylar ilgili kanallara bildirilebilir. Bu bildirimler yalnızca yönetici tarafından seçilen olayları ve organizasyon adı, etkinlik adı gibi bağlamsal verileri içerir; kişisel veri aktarımı asgari düzeyde tutulur ve yapılandırma organizasyon yöneticisinin tercihine bırakılır.

11. Yapay Zekâ Asistanı Entegrasyonları (ChatGPT Eklentisi ve MCP)

HeptaCert, organizatörlerin hesaplarını ChatGPT eklentisi ve Model Context Protocol (MCP) uyumlu diğer yapay zekâ asistanlarıyla bağlamasına olanak tanır. Bu bağlantı isteğe bağlıdır ve yalnızca kullanıcı OAuth onay ekranında izin verdiğinde kurulur.

  • Hangi veriler aktarılır: Yalnızca kullanıcının asistandan istediği işlem için gereken veriler; örneğin etkinlik adı ve tarihi, katılımcı adı ve e-posta adresi, check-in durumu, sertifika durumu ve doğrulama bağlantısı, e-posta şablonları, anket ayarları ve istatistikler. Parola, API anahtarı ve webhook imza anahtarı gibi gizli bilgiler aktarılmaz.
  • Kime aktarılır: Kullanıcının kullandığı asistan sağlayıcısına (ChatGPT için OpenAI, L.L.C., ABD). Bu aktarım, kullanıcı asistanı kullandığında ve kullanıcının talebi üzerine gerçekleşir. Sağlayıcının bu verileri işlemesi kendi gizlilik politikasına tabidir (OpenAI: https://openai.com/policies/privacy-policy).
  • Yurt dışına aktarım: Asistan sağlayıcısının sunucuları Türkiye ve Avrupa Birliği dışında bulunabilir. Bu aktarım, kullanıcının asistanı bağlayıp talepte bulunmasıyla, 6698 sayılı KVKK'nın yurt dışına aktarım hükümleri ve uygulanabildiği ölçüde GDPR çerçevesinde gerçekleşir.
  • Yetki ve sınırlar: Asistan yalnızca bağlanan hesabın ve organizasyonun mevcut yetkileri kapsamında işlem yapabilir. Toplu e-posta, silme, iptal ve sertifika üretimi gibi yüksek etkili işlemler kullanıcının açık onayı olmadan yürütülmez.
  • Bağlantıyı kaldırma: Kullanıcı bağlantıyı asistan ayarlarından veya HeptaCert'te Entegrasyonlar sayfasından istediği zaman kaldırabilir; bu durumda yeni veri aktarımı durur. Daha önce asistana aktarılmış veriler, asistan sağlayıcısının saklama kurallarına tabidir.
  • Organizatörün sorumluluğu: Katılımcı verilerini bir yapay zekâ asistanıyla işlemeden önce katılımcıları bu konuda bilgilendirmek organizatörün sorumluluğundadır. 13 yaşından küçük kişilerin verileri bu entegrasyonlar üzerinden işlenmemelidir.

12. Kullanıcı ve Organizatör Sorumluluğu

Kullanıcılar ve etkinlik düzenleyicileri platforma yükledikleri verilerin hukuka uygunluğundan, gerekli aydınlatma/rıza süreçlerinden ve üçüncü kişi haklarına uyumdan sorumludur. Etkinliğe özel metin ve onayların hazırlanması ve ispatlanması düzenleyicinin sorumluluğundadır. TC kimlik no, pasaport no, öğrenci no, doğum tarihi, adres ve benzeri kişisel verilerin toplanmasının amacı ve saklama süresi organizatör tarafından belirlenmelidir.

13. Çerezler ve Benzer Teknolojiler

Platform temel olarak zorunlu ve güvenlik amaçlı çerezler kullanır. Performans veya analiz amaçlı araçlar kullanılması halinde gerekli hukuki gereklilikler ayrıca uygulanır.

14. Veri Paylaşımı ve Yurt Dışı Altyapı

Veriler pazarlama amacıyla satılmaz. Kişisel veriler yalnızca hizmetin çalışması için gerekli tedarikçilerle, ödeme altyapılarıyla, teknik altyapı sağlayıcılarıyla, hukuken yetkili kurumlarla ve kullanıcının talebi üzerine bağladığı yapay zekâ asistanı sağlayıcılarıyla (bkz. bölüm 11) paylaşılabilir. HeptaCert, teknik altyapı ve sunucu barındırma hizmetleri kapsamında Hetzner Online GmbH tarafından sağlanan sunucu ve veri merkezi altyapısından yararlanmaktadır. HeptaCert ile Hetzner Online GmbH arasında veri işleme faaliyetlerine ilişkin Data Processing Agreement / Veri İşleme Sözleşmesi akdedilmiştir. Bu kapsamda Hetzner Online GmbH, kişisel verileri yalnızca barındırma ve teknik altyapı hizmetlerinin sağlanması amacıyla, HeptaCert’in talimatları doğrultusunda ve uygun teknik/organizasyonel tedbirler çerçevesinde işleyen altyapı sağlayıcısı olarak hareket eder. Kullanılan sunucular Finlandiya'nın Helsinki bölgesinde bulunmaktadır. Bu nedenle hesap bilgileri, oturum/cihaz verileri, platform kullanım kayıtları, güvenlik logları, ödeme referansları ve kullanıcıların etkinlik bazında girdiği ek bilgiler; hizmetin sunulması, sistem güvenliği, yedekleme, bakım, teknik destek ve hizmet sürekliliği amaçlarıyla Finlandiya'nın Helsinki bölgesinde bulunan sunucularda saklanabilir, işlenebilir veya teknik olarak erişilebilir hale gelebilir. Yurt dışına aktarım ve veri işleme faaliyetleri, 6698 sayılı Kişisel Verilerin Korunması Kanunu ve ilgili mevzuata uygun olarak yürütülür.

15. Saklama ve Silme

Veriler hizmet ilişkisi süresince ve yasal saklama süreleri boyunca tutulur; kategori bazındaki saklama süreleri KVKK Aydınlatma Metni'nde yer alır. Organizatörler, etkinlik verileri için HeptaCert'teki saklama politikası ayarlarıyla kendi sürelerini belirleyebilir; süresi dolan veriler geri döndürülemez şekilde silinir veya anonim hale getirilir. Hesabınızın ve hesap verilerinizin silinmesini contact@heptapusgroup.com adresinden de talep edebilirsiniz; talebiniz yasal saklama yükümlülükleri saklı kalmak kaydıyla en geç 30 gün içinde sonuçlandırılır.

16. Güvenlik

HeptaCert; HTTPS/TLS ile şifreli bağlantı, parola hashleme, rol ve organizasyon bazlı erişim yetkilendirmesi, OAuth kapsam (scope) sınırları, kayıt izleme, oran sınırlama, yedekleme ve sunucu güvenliği gibi makul teknik ve idari tedbirler uygular. Sunucu altyapısı, Veri İşleme Sözleşmesi (Data Processing Agreement) akdedilmiş olan Hetzner Online GmbH tarafından Finlandiya'nın Helsinki bölgesinde sağlanır; bu sözleşme teknik ve organizasyonel tedbirler, gizlilik yükümlülükleri, veri ihlali bildirimleri, alt işleyen kullanımı ve denetim/destek süreçlerini düzenler. Kişisel verilerin bulunduğu sistemlere erişim yalnızca yetkilendirilmiş kişilerle sınırlıdır. İnternet üzerinden sunulan hiçbir sistem için mutlak güvenlik garantisi verilemez.

17. Çocuklar

HeptaCert, 13 yaşından küçük çocuklara yönelik değildir ve bilerek bu yaştaki çocuklardan veri toplamaz. Organizatörler, reşit olmayan katılımcıların verilerini yalnızca ilgili mevzuatın gerektirdiği veli/vasi bilgilendirmesi ve onayı ile işleyebilir; 13 yaşından küçük kişilerin verileri yapay zekâ asistanı entegrasyonları üzerinden işlenmemelidir. Bu tür bir veri işlendiğini fark ederseniz contact@heptapusgroup.com adresine bildirin; veriyi sileriz.

18. Haklar ve Başvurular

KVKK md. 11 ve uygulanabildiği ölçüde GDPR md. 15–22 kapsamında; verilerinizin işlenip işlenmediğini öğrenme, bunlara erişme, düzeltilmesini, silinmesini veya işlenmesinin kısıtlanmasını isteme, veri taşınabilirliği, işlemeye itiraz etme ve otomatik işleme sonucu aleyhinize bir sonuca itiraz etme haklarına sahipsiniz. Başvurularınızı contact@heptapusgroup.com adresine iletebilirsiniz; başvurular en geç 30 gün içinde yanıtlanır. Bir etkinlik kapsamında toplanan veriler için ilgili etkinlik düzenleyicisine de başvurabilirsiniz; yanlış muhataba yapılan başvurular makul ölçüde doğru kanala yönlendirilir. Yanıtımızdan memnun kalmazsanız Kişisel Verileri Koruma Kurulu'na; Avrupa Birliği'nde bulunuyorsanız bulunduğunuz ülkenin veri koruma denetim makamına şikâyette bulunabilirsiniz.

HeptaCert — Etkinlik Yönetim Platformu