KVKK Aydınlatma Metni ve GDPR Bildirimi
Son güncelleme: 15 Ağustos 2026
Bölüm I — 6698 Sayılı KVKK Kapsamında Aydınlatma Metni
1. Veri Sorumlusunun Kimliği
6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”) m.10 ve Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ uyarınca, veri sorumlusu sıfatıyla:
AK Kurumsal İletişim Turizm Eğitim Danışmanlık A.Ş. (“Şirket”)
Adres: Çeliktepe Mah. Kubilay Cad. No:1 İç Kapı No:13, 34413 Kağıthane/İstanbul
Telefon: +90 212 225 61 31 · E-posta: info@reportengine.ai
Marka / hizmet: ReportEngine (reportengine.ai)
2. İşlenen Kişisel Veri Kategorileri
- Kimlik verileri: ad, soyad;
- İletişim verileri: iş e-posta adresi, telefon (iletilmesi hâlinde), şirket/organizasyon bilgisi;
- Müşteri işlem verileri: hesap hareketleri, oluşturulan rapor ve içerik meta verileri, talep ve başvurular, fatura bilgileri;
- İşlem güvenliği verileri: IP adresi, oturum ve log kayıtları, cihaz/tarayıcı bilgileri, kimlik doğrulama kayıtları;
- Platforma yüklenen içerikler içinde yer verilen veriler: kullanıcıların yüklediği belge ve raporlarda bulunan kişisel veriler (bu verilerin hukuka uygun temininden yükleyen kullanıcı sorumludur);
- Pazarlama verileri (yalnızca açık rıza hâlinde): iletişim tercihleri.
Özel nitelikli kişisel veri (sağlık, biyometri, din, vb.) talep edilmez ve kasıtlı olarak işlenmez.
3. Kişisel Verilerin İşlenme Amaçları
- Üyelik sözleşmesinin kurulması ve ifası, hesap ve erişim yönetimi;
- Raporlama, yapay zekâ destekli içerik üretimi, uyum kontrolü ve dışa aktarma hizmetlerinin sunulması;
- Faturalandırma ve mali yükümlülüklerin ifası;
- Bilgi güvenliği süreçlerinin yürütülmesi, yetkisiz erişimin önlenmesi, log kayıtlarının tutulması;
- Talep ve şikâyetlerin karşılanması, destek süreçlerinin yürütülmesi;
- Yetkili kurum ve kuruluşlara bilgi verilmesi, hukuki yükümlülüklerin ifası;
- Açık rıza bulunması hâlinde ticari elektronik ileti gönderimi.
4. İşlemenin Hukuki Sebepleri (KVKK m.5)
- m.5/2-c: Sözleşmenin kurulması veya ifasıyla doğrudan ilgili olması (hesap, hizmet sunumu, faturalandırma);
- m.5/2-ç: Veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi (vergi, ticaret ve 5651 sayılı Kanun yükümlülükleri);
- m.5/2-e: Bir hakkın tesisi, kullanılması veya korunması (uyuşmazlıklarda ispat);
- m.5/2-f: İlgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla meşru menfaat (hizmet güvenliği, kötüye kullanımın önlenmesi, ürün iyileştirme);
- m.5/1 (açık rıza): yalnızca pazarlama iletileri, onaya bağlı analitik çerezleri (Microsoft Clarity ile kullanım analizi — onay sitedeki “Çerez Tercihleri” bağlantısından her zaman geri çekilebilir) ve rıza gerektiren yurt dışı aktarım hâlleri için.
5. Kişisel Verilerin Toplanma Yöntemi
Kişisel veriler; web sitesi ve uygulama üzerindeki formlar, hesap kayıt ve oturum süreçleri, hizmetin kullanımı sırasında otomatik yollarla (log, çerez) ve e-posta/telefon üzerinden kurulan iletişim kanallarıyla, kısmen otomatik ve otomatik yöntemlerle toplanmaktadır.
6. Kişisel Verilerin Aktarılması (KVKK m.8 ve m.9)
Kişisel veriler; yukarıdaki amaçlarla sınırlı olmak üzere, hizmet altyapısı sağlayıcılarına (barındırma, kimlik doğrulama, veri tabanı, e-posta, hata izleme, yapay zekâ modeli), hukuki yükümlülük kapsamında yetkili kamu kurumlarına ve profesyonel danışmanlara aktarılabilir. Alıcı kategorileri ve konumları Gizlilik Politikası’nın 4. bölümünde listelenmiştir.
Yurt dışına aktarım: 12 Mart 2024 tarihli ve 7499 sayılı Kanun ile değişik KVKK m.9 ve 10 Temmuz 2024 tarihli Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik uyarınca; yurt dışına aktarımlar öncelikle yeterlilik kararı bulunan ülkelere, yeterlilik kararı bulunmayan hâllerde ise Kişisel Verileri Koruma Kurulu tarafından ilan edilen standart sözleşmelerin imzalanması ve süresi içinde Kurum’a bildirilmesi veya diğer uygun güvencelerin sağlanması suretiyle gerçekleştirilir. Uygun güvencenin sağlanamadığı istisnai hâllerde, m.9’daki arızi aktarım hükümleri veya açık rızanız çerçevesinde hareket edilir.
7. Saklama Süreleri
Kişisel veriler, işleme amaçlarının gerektirdiği süre ve ilgili mevzuatta öngörülen zamanaşımı/saklama süreleri boyunca saklanır; sürelerin sonunda silinir, yok edilir veya anonim hâle getirilir. Kategori bazlı süreler Gizlilik Politikası’nın 6. bölümünde yer almaktadır.
8. İlgili Kişinin Hakları (KVKK m.11)
KVKK m.11 uyarınca herkes, veri sorumlusuna başvurarak kendisiyle ilgili;
- Kişisel veri işlenip işlenmediğini öğrenme,
- İşlenmişse buna ilişkin bilgi talep etme,
- İşlenme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme,
- Yurt içinde veya yurt dışında verilerin aktarıldığı üçüncü kişileri bilme,
- Eksik veya yanlış işlenmişse düzeltilmesini isteme,
- KVKK m.7’de öngörülen şartlar çerçevesinde silinmesini veya yok edilmesini isteme,
- Düzeltme/silme/yok etme işlemlerinin, verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,
- Münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle aleyhine bir sonucun ortaya çıkmasına itiraz etme,
- Kanuna aykırı işleme sebebiyle zarara uğraması hâlinde zararın giderilmesini talep etme
haklarına sahiptir.
9. Başvuru Usulü
Başvurularınızı, Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ’e uygun olarak; kimliğinizi tevsik edici belgelerle birlikte:
- Yazılı olarak: Çeliktepe Mah. Kubilay Cad. No:1 İç Kapı No:13, 34413 Kağıthane/İstanbul adresine iadeli taahhütlü posta veya noter kanalıyla,
- Elektronik olarak: sistemimizde kayıtlı e-posta adresiniz üzerinden info@reportengine.ai adresine
iletebilirsiniz. Başvurunuz, niteliğine göre en kısa sürede ve en geç otuz (30) gün içinde ücretsiz olarak sonuçlandırılır; işlemin ayrıca bir maliyet gerektirmesi hâlinde Kurul’ca belirlenen tarifedeki ücret talep edilebilir. Başvurunuzun reddedilmesi, verilen cevabın yetersiz bulunması veya süresinde cevap verilmemesi hâllerinde; cevabı öğrendiğiniz tarihten itibaren 30 gün ve her hâlde başvuru tarihinden itibaren 60 gün içinde Kişisel Verileri Koruma Kurulu’na şikâyette bulunma hakkınız saklıdır.
Bölüm II — GDPR Kapsamında Veri Koruma Bildirimi
Bu bölüm, Avrupa Birliği/Avrupa Ekonomik Alanı’nda (AB/AEA) bulunan ilgili kişiler bakımından, (AB) 2016/679 sayılı Genel Veri Koruma Tüzüğü (“GDPR”) m.13 ve m.14 uyarınca yapılan bilgilendirmedir. Veri sorumlusu (controller), Bölüm I’de kimliği verilen şirkettir.
1. İşleme Amaçları ve Hukuki Dayanaklar (GDPR m.6)
- m.6/1-b (sözleşmenin ifası): hesabın oluşturulması, hizmetin sunulması, destek;
- m.6/1-c (hukuki yükümlülük): vergi ve ticari kayıt yükümlülükleri, resmî talepler;
- m.6/1-f (meşru menfaat): hizmet güvenliği, kötüye kullanımın önlenmesi, hata tespiti ve ürün iyileştirme — bu işlemeler, temel hak ve özgürlüklerinizle dengelenerek yürütülür;
- m.6/1-a (rıza): pazarlama iletişimi; rızanızı dilediğiniz an, geleceğe etkili olacak şekilde geri çekebilirsiniz.
2. İlgili Kişi Hakları (GDPR m.15-22)
- Erişim hakkı (m.15): verilerinizin işlenip işlenmediğini öğrenme ve kopyasını alma;
- Düzeltme hakkı (m.16): yanlış/eksik verilerin düzeltilmesini isteme;
- Silme hakkı / unutulma hakkı (m.17): hukuki saklama yükümlülükleri saklı kalmak üzere verilerinizin silinmesini isteme;
- İşlemenin kısıtlanması hakkı (m.18);
- Veri taşınabilirliği hakkı (m.20): verilerinizi yapılandırılmış, yaygın kullanılan ve makine tarafından okunabilir bir biçimde alma ve başka bir sorumluya aktarma;
- İtiraz hakkı (m.21): meşru menfaate dayalı işlemeye ve doğrudan pazarlamaya itiraz;
- Otomatik karar vermeye tabi olmama hakkı (m.22): hakkınızda hukuki sonuç doğuran, münhasıran otomatik işlemeye dayalı karar alınmaz.
Haklarınızı kullanmak için info@reportengine.ai adresine başvurabilirsiniz. Başvurular kural olarak bir (1) ay içinde ücretsiz yanıtlanır; karmaşık taleplerde bu süre iki (2) ay uzatılabilir. Ayrıca, mutat meskeninizin, iş yerinizin veya iddia edilen ihlalin gerçekleştiği yerin bulunduğu üye devletteki denetim makamına şikâyette bulunma hakkınız (m.77) saklıdır.
3. Uluslararası Aktarımlar (GDPR Bölüm V)
Veriler öncelikli olarak AB bölgesindeki altyapılarda barındırılır (bkz. Gizlilik Politikası, Bölüm 4). AEA dışına (Türkiye ve ABD dâhil) yapılan aktarımlar; Avrupa Komisyonu’nun yeterlilik kararları veya Standart Sözleşme Hükümleri (SCC) ve gerekli ek güvenceler çerçevesinde yürütülür. Uygulanan güvencelerin bir örneğini yukarıdaki iletişim kanallarından talep edebilirsiniz.
4. Saklama, Güvenlik ve İhlal Bildirimi
Saklama süreleri Gizlilik Politikası’nın 6. bölümünde açıklanmıştır. GDPR m.32 uyarınca uygun teknik ve organizasyonel tedbirler uygulanır. Haklarınızı ve özgürlüklerinizi riske atan bir veri ihlali hâlinde, m.33 uyarınca yetkili denetim makamına 72 saat içinde, m.34’teki koşullar oluştuğunda ise size gecikmeksizin bildirim yapılır.
5. Veri Sağlama Zorunluluğu ve Otomatik Karar Verme
Hesap açılışı için istenen veriler, sözleşmenin kurulması için gereklidir; sağlanmaması hâlinde hizmet sunulamaz. Hakkınızda GDPR m.22 kapsamında hukuki sonuç doğuran münhasıran otomatik karar verme veya profilleme yapılmamaktadır; yapay zekâ çıktıları yalnızca kullanıcı kontrolünde taslak üretim amaçlıdır.