Gizlilik Politikası ve Aydınlatma Metni

Kişisel verilerinizi hangi amaçla, hangi hukuki sebeple, kimlerle ve ne kadar süreyle işlediğimizi; yapay zekâ işlemesinde uyguladığımız güvenceleri ve haklarınızı açıklar.

KVKK m.10 · GDPR m.13–14Sürüm 2.0 · 21 Eylül 2026AB sunucu · gizlilik kasası

İçindekiler

  1. Amaç, kapsam ve taraflar
  2. Veri sorumlusu / veri işleyen rolleri
  3. İşlediğimiz kişisel veriler
  4. İşleme amaçları ve hukuki sebepler
  5. Özel nitelikli (sağlık) veriler
  6. Yapay zekâ işlemesi ve gizlilik kasası
  7. Alıcı gruplar ve alt işleyiciler
  8. Yurt dışına aktarım
  9. Saklama süreleri ve imha
  10. Güvenlik tedbirleri ve ihlal bildirimi
  11. Çerezler ve ölçüm
  12. Otomatik karar verme ve profilleme
  13. Çocuklar
  14. Haklarınız ve başvuru
  15. Misafir (anonim) oturum
  16. Değişiklikler
  17. İletişim

Özet: Verileriniz Avrupa Birliği'ndeki (Almanya/Finlandiya) sunucularımızda, şifreli ve erişim yetkilendirmesiyle saklanır. Yapay zekâ modellerine gönderilen metinlerde kişi adları, telefon, e-posta, TCKN ve IBAN gibi tanımlayıcılar mümkün olan her durumda takma adlarla (belirteçlerle) değiştirilir; model sağlayıcıları verinizi kendi modellerini eğitmek için kullanamaz. Kart bilgileriniz hiçbir zaman sistemlerimize girmez. Hesabınızı istediğiniz an kapatıp verilerinizi sildirebilirsiniz.

1. Amaç, kapsam ve taraflar

Bu Gizlilik Politikası ve Aydınlatma Metni ("Politika"), MCA Technologies [●tam ticari unvan] ("Şirket", "biz") tarafından işletilen ve juggerai.org, jhukuk.org, client.juggerai.org, health.juggerai.org alan adları ile bunlara bağlı mobil/web uygulamaları üzerinden sunulan Jugger AI ürün ailesinin (Jugger — işletme asistanı, Jugger Hukuk, Jugger Klinik, Jugger Health ve sporcu/danışan portalları; birlikte "Hizmet") kullanımı sırasında kişisel verilerinizin hangi amaçlarla, hangi hukuki sebeplere dayanarak, kimlerle paylaşılarak ve ne kadar süreyle işlendiğini; ayrıca 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") m.10 ve Avrupa Birliği Genel Veri Koruma Tüzüğü ("GDPR", 2016/679) m.13–14 uyarınca sahip olduğunuz hakları açıklar.

Politika; Hizmet'e kaydolan veya misafir olarak kullanan gerçek kişileri ("Kullanıcı"), Kullanıcı'nın Hizmet'e aktardığı verilerde yer alan üçüncü kişileri (müşteri, tedarikçi, müvekkil, danışan, sporcu, personel ve ilgili kişiler) ve web sitelerimizi ziyaret edenleri kapsar. Kurumsal müşterilerimizin çalışanları adına yapılan kayıtlarda, ilgili işveren tarafından yapılan bilgilendirmeye ek olarak bu Politika da uygulanır.

Şirket Hollanda'da yerleşik olduğundan GDPR doğrudan; Türkiye'de yerleşik kişilere hizmet sunulduğundan KVKK ayrıca uygulanır. İki mevzuatın çeliştiği durumlarda ilgili kişi lehine olan hüküm esas alınır.

2. Veri sorumlusu / veri işleyen rolleri

Hizmet'in doğası gereği iki farklı rolde hareket ederiz:

Veri kümesiRolümüzAçıklama
Hesap ve kullanım verileri (kimlik, iletişim, abonelik, oturum, ödeme durumu, destek yazışmaları, ölçüm)Veri sorumlusuAmaç ve araçları biz belirleriz; bu Politika'nın tamamı uygulanır.
İçerik verileri — Kullanıcı'nın Hizmet'e girdiği, yüklediği veya Hizmet aracılığıyla ürettiği veriler (müşteri/tedarikçi kayıtları, finans kayıtları, dava dosyaları, danışan/hasta kayıtları, sporcu verileri, sohbet mesajları, dosyalar)Veri işleyenVeri sorumlusu Kullanıcı'dır (işletme, hukuk bürosu, klinik, antrenör/doktor). Biz yalnızca Kullanıcı'nın talimatıyla ve Hizmet'in işletilmesi için işleriz; ilişki Veri İşleme Sözleşmesi ile düzenlenir. Bu verilerde yer alan üçüncü kişilerin aydınlatılması ve gerekli rızaların alınması Kullanıcı'nın yükümlülüğüdür.
Bireysel sağlık takibi (Jugger Health "kendi takibim" modu)Veri sorumlusuKullanıcı kendi sağlık verisini kendisi için işler; özel nitelikli veri kuralları (Bölüm 5) uygulanır.

Veri sorumlusunun kimliği: MCA Technologies [●tam ticari unvan] · Sicil: [●] (KvK / ticaret sicil no) · Vergi: [●] (BTW / vergi no) · Adres: [●] (kayıtlı adres), Hollanda · E-posta: [email protected] / [email protected]. Kişisel veri işleme süreçleriyle ilgili başvurular için Bölüm 14'teki yolları kullanabilirsiniz.

3. İşlediğimiz kişisel veriler

KategoriÖrnek verilerKaynak
KimlikAd, soyad, profil fotoğrafı, kullanıcı kimliğiGoogle ile giriş, e-posta ile kayıt, profil formu
İletişimE-posta adresi, telefon (isteğe bağlı), şirket adı, ülke, dilKayıt, profil, fatura formu
Hesap ve abonelikPlan, deneme/abonelik tarihleri, ödeme durumu, sipariş numarası, fatura bilgileri (unvan, vergi no, adres)Ödeme akışı (Revolut), profil
Kullanım ve teknikIP adresi, tarayıcı/cihaz bilgisi, oturum belirteci, giriş zamanı, sayfa görüntüleme, hata kayıtları, tıklama olayları (anonimleştirilmiş)Sunucu günlükleri, Google Analytics (onayla), uygulama içi olay kayıtları
İçerik (veri işleyen rolünde)Sohbet mesajları ve yanıtlar, yüklenen dosyalar (PDF, Word, Excel, görsel, ses), oluşturulan belgeler, kayıtlar (müşteri, tedarikçi, finans, stok, dava, danışan, sporcu), takvim, notlar, e-posta/WhatsApp yazışma kopyaları (entegrasyon açıksa)Kullanıcı girişi, entegrasyonlar
Entegrasyon kimlik bilgileriGmail uygulama şifresi / SMTP bilgileri, WhatsApp (Twilio/Meta) kimlik bilgileri, sosyal medya belirteçleri — şifreli saklanırKullanıcı ayarları
SesSesli komut için gönderilen ses kaydı (yalnızca yazıya çevrilir, ses dosyası saklanmaz)Uygulama mikrofon izni
DestekBize gönderdiğiniz e-postalar, geri bildirim formu içerikleriİletişim kanalları
YönetimselOnay/rıza kayıtları (tür, sürüm, tarih, IP), yasal süre hesaplama tercihleri, güvenlik olaylarıHizmet

Kredi/banka kartı numaraları, CVV ve tam ödeme verileri hiçbir zaman sistemlerimizden geçmez; ödeme Revolut Business'ın PCI-DSS uyumlu altyapısında tamamlanır. Bize yalnızca sipariş kimliği, tutar ve ödeme sonucu iletilir.

4. İşleme amaçları ve hukuki sebepler

AmaçVeriKVKK hukuki sebebiGDPR hukuki sebebi
Hesap açma, kimlik doğrulama, oturum yönetimiKimlik, iletişim, teknikm.5/2-c sözleşmenin ifasıArt. 6/1-b
Hizmet'in sunulması: sohbet, aksiyonlar, kayıt tutma, belge üretimi, hatırlatma, otonom görevlerİçerik, hesapm.5/2-c; içerik için veri işleyen olarak talimatArt. 6/1-b; Art. 28
Abonelik, faturalama, tahsilat, muhasebe ve vergi yükümlülükleriHesap/abonelik, fatura bilgilerim.5/2-ç hukuki yükümlülük; m.5/2-cArt. 6/1-c, 6/1-b
Güvenlik, kötüye kullanımın önlenmesi, hız sınırlama, günlük kayıtları, ihlal soruşturmasıTeknik, yönetimselm.5/2-f meşru menfaat; 5651 sayılı KanunArt. 6/1-f
Ürün geliştirme, hata ayıklama, toplu/anonim istatistikKullanım (anonimleştirilmiş/takma adlı)m.5/2-f meşru menfaatArt. 6/1-f
Web analitiği ve reklam ölçümü (Google Analytics)Çerez, teknikm.5/1 açık rıza (çerez onayı)Art. 6/1-a; ePrivacy
Ticari elektronik ileti (bülten, kampanya)İletişim6563 s.K. m.6 — açık onay; İYS kaydıArt. 6/1-a
Hizmet bildirimleri (süre hatırlatma, görev sonucu, güvenlik uyarısı, fatura)İletişimm.5/2-c (Hizmet'in parçası; ticari ileti değildir)Art. 6/1-b
Yasal taleplere yanıt, hakların kullanılması, uyuşmazlıkİlgili verilerm.5/2-ç, m.5/2-e hakkın tesisi/korunmasıArt. 6/1-c, 6/1-f
Yurt dışındaki yapay zekâ ve altyapı sağlayıcılarına aktarımBölüm 8m.9 — uygun güvence (standart sözleşme) ve/veya açık rızaArt. 44–46

Meşru menfaate dayandığımız her işleme için menfaat dengesi testi yapılmış olup, talebiniz hâlinde testin özeti tarafınıza sunulur.

5. Özel nitelikli (sağlık) veriler

Jugger Klinik ve Jugger Health üzerinden işlenen danışan/hasta ve sporcu verileri sağlık verisi niteliğinde olabilir (tanı, ölçek puanı, ilaç, seans notu, sakatlık, ölçüm, beslenme). Bu veriler bakımından veri sorumlusu, verileri giren sağlık meslek mensubu / antrenör veya kurumdur; Şirket veri işleyendir. Kullanıcı, KVKK m.6 ve GDPR m.9 kapsamındaki şartların (ilgili kişinin açık rızası, sır saklama yükümlülüğü altındaki kişi tarafından tıbbi teşhis/tedavi amacıyla işleme vb.) sağlandığını taahhüt eder; Şirket bu verileri yalnızca Hizmet'in sunulması için, Kullanıcı'nın talimatıyla ve Bölüm 10'daki ek güvenlik tedbirleriyle işler.

Bireysel sağlık takibi modunda Kullanıcı kendi sağlık verisini işletir; bu işleme açık rızanıza dayanır ve rızanızı dilediğiniz an geri alabilirsiniz (verileriniz silinir). Sağlık verileri, Kullanıcı açıkça istemedikçe yapay zekâ modellerine kimlikle eşleştirilebilir biçimde gönderilmez (Bölüm 6).

Jugger tıbbi teşhis, tedavi veya hukuki görüş vermez; ürettiği içerikler karar destek niteliğindedir ve ilgili meslek mensubunun sorumluluğunda değerlendirilir.

6. Yapay zekâ işlemesi ve gizlilik kasası

Hizmet, sohbet mesajlarınızı ve ilgili bağlamı (kayıt özetleri, dosya içerikleri) yanıt üretmek için büyük dil modeli sağlayıcılarına (Bölüm 7) iletir. Bu iletim için uyguladığımız güvenceler:

7. Alıcı gruplar ve alt işleyiciler

Kişisel verilerinizi satmayız, kiralamayız. Aşağıdaki alıcı gruplarıyla, yalnızca belirtilen amaçla ve gerekli olduğu ölçüde paylaşırız:

AlıcıAmaçPaylaşılan veriKonum / güvence
Hetzner Online GmbHSunucu barındırma, yedeklemeTüm Hizmet verisi (şifreli disk, erişim yetkilendirmeli)Almanya / Finlandiya (AB)
Cloudflare, Inc.CDN, DDoS koruması, TLS sonlandırmaIP, istek üst bilgileriABD/AB — DPF ve SCC
Anthropic, PBCBirincil yapay zekâ modeliTakma adlı sohbet ve bağlamABD — DPA + SCC; eğitimde kullanmama
OpenAI, L.L.C.Yedek model, görsel üretimi, ses→yazıTakma adlı sohbet, görsel istemi, sesABD — DPA + SCC; eğitimde kullanmama
Google LLC / Google Ireland Ltd.Firebase kimlik doğrulama; Gemini (yedek model, kapatılabilir); Google Analytics (onayla)Ad, e-posta, profil fotoğrafı; takma adlı sohbet; çerez verisiAB/ABD — DPF ve SCC
Serper.devWeb arama API'si (yalnızca arama istendiğinde)Arama terimleri (kişisel veri içermemesi için filtrelenir)ABD — SCC
Twilio Inc. / Meta PlatformsWhatsApp mesaj gönderimi (entegrasyon açıksa)Alıcı numarası, mesaj içeriğiABD/AB — DPF ve SCC
E-posta sağlayıcınız (Google Workspace/Gmail, kendi SMTP'niz)Sizin adınıza e-posta gönderme/almaE-posta içerikleri, kimlik bilgileri (şifreli)Kendi hesabınız; sağlayıcının koşulları
Revolut Business (Revolut Payments UAB / Revolut Ltd)Ödeme alma, iadeE-posta, sipariş tutarı, sipariş kimliğiLitvanya (AB) / Birleşik Krallık (yeterlilik kararı)
MCA Technologies GPU medya sunucusu (mcatech.org)Görsel/video üretimi (isteğe bağlı)Görsel istemi ve yüklenen görselKendi altyapımız
Muhasebe, hukuk ve denetim danışmanlarıYasal yükümlülüklerFatura ve sözleşme verileriAB / TR — gizlilik sözleşmesi
Yetkili kamu kurumları, mahkemelerYasal zorunlulukTalep kapsamındaki veriYalnızca hukuken zorunlu olduğunda ve talebi denetleyerek

Alt işleyen listesindeki değişiklikler bu sayfada yayımlanır; veri işleyen sıfatıyla hizmet verdiğimiz müşterilerimize ayrıca Veri İşleme Sözleşmesi uyarınca bildirim yapılır.

8. Yurt dışına aktarım

Sunucularımız AB'de bulunduğundan Türkiye'deki Kullanıcılar bakımından veriler yurt dışına aktarılmaktadır; ayrıca yapay zekâ ve bazı altyapı sağlayıcıları ABD'de yerleşiktir. Aktarımlar için:

9. Saklama süreleri ve imha

VeriSüreDayanak
Hesap ve profil verileriÜyelik süresince; hesap kapatma talebinden itibaren 30 gün içinde silinir/anonimleştirilirSözleşme; KVKK m.7
İçerik verileri (kayıtlar, sohbetler, dosyalar)Kullanıcı silene kadar veya hesap kapanışında 30 günVeri işleyen talimatı
YedeklerGecelik yedekler en fazla 90 gün sonra üzerine yazılır; silinen veri yedeklerden bu süre sonunda kalkarMeşru menfaat (iş sürekliliği)
Fatura, ödeme ve muhasebe kayıtlarıİlgili vergi ve ticaret mevzuatının öngördüğü süre (Türkiye'de 5–10 yıl, Hollanda'da 7 yıl)Hukuki yükümlülük
Sunucu/erişim günlükleriEn fazla 2 yıl5651 s.K.; güvenlik
Rıza ve onay kayıtlarıRızanın geri alınmasından itibaren 3 yıl (ispat); ticari ileti onayı için 6563 s.K. süreleriHakkın korunması
Yapay zekâ sağlayıcısındaki kopyalarSağlayıcı sözleşmesine göre tipik olarak ≤30 gün (kötüye kullanım denetimi), sonra silinirAlt işleyen sözleşmesi
Destek yazışmaları3 yılMeşru menfaat

Süre dolduğunda veriler silinir, yok edilir veya anonim hâle getirilir (Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik). Uyuşmazlık veya yasal talep hâlinde ilgili veriler, sürecin sonuna kadar kısıtlı erişimle saklanabilir.

10. Güvenlik tedbirleri ve ihlal bildirimi

İhlal bildirimi: Kişisel veri ihlali öğrenildiğinde KVKK m.12/5 ve Kurul kararı uyarınca en geç 72 saat içinde Kişisel Verileri Koruma Kurulu'na, GDPR m.33 uyarınca yetkili denetim otoritesine bildirilir; etkilenen kişiler ve veri sorumlusu müşterilerimiz makul sürede ve gerekli bilgilerle haberdar edilir.

11. Çerezler ve ölçüm

Zorunlu çerezler ve yerel depolama (oturum, dil, arayüz tercihleri) rıza gerektirmeden kullanılır. Google Analytics 4 yalnızca çerez bandından onay verdiğinizde çalışır (Consent Mode v2); onay verilmediğinde analitik ve reklam çerezleri yüklenmez. Ayrıntılar için Çerez Politikası.

12. Otomatik karar verme ve profilleme

Hizmet, verilerinizden hatırlatma, öneri ve rutin önerileri üretir (ör. "vadesi geçen alacak için hatırlatma hazırla"). Bu öneriler kullanıcı onayı olmadan hukuki sonuç doğuran veya sizi benzer şekilde önemli ölçüde etkileyen otomatik karar niteliğinde değildir; her öneri kullanıcı tarafından uygulanır ya da reddedilir. Reklam amaçlı profilleme yapmayız.

13. Çocuklar

Hizmet 18 yaşından küçüklere yönelik değildir. Sporcu portalı gibi bir Kullanıcı'nın kendi danışanlarına açtığı erişimlerde, 18 yaş altı kişilerin verisinin işlenmesi için gerekli veli/vasi rızasını almak Kullanıcı'nın (veri sorumlusunun) yükümlülüğüdür. Bir çocuğun verisinin izinsiz işlendiğini düşünüyorsanız bize yazın; kaydı sileriz.

14. Haklarınız ve başvuru

KVKK m.11 ve GDPR m.15–22 uyarınca: kişisel verinizin işlenip işlenmediğini öğrenme; işlenmişse bilgi talep etme; işleme amacını ve amaca uygun kullanılıp kullanılmadığını öğrenme; yurt içinde/yurt dışında aktarıldığı üçüncü kişileri bilme; eksik/yanlış işlenmişse düzeltilmesini isteme; silinmesini veya yok edilmesini isteme; düzeltme/silme işlemlerinin aktarıldığı üçüncü kişilere bildirilmesini isteme; münhasıran otomatik sistemlerle analiz sonucu aleyhinize bir sonucun ortaya çıkmasına itiraz etme; kanuna aykırı işleme nedeniyle zarara uğramanız hâlinde tazminat talep etme; verilerinizi yapılandırılmış biçimde alma (taşınabilirlik); işlemeyi kısıtlama ve rızanızı geri alma haklarına sahipsiniz.

Başvurunuzu Veri Sahibi Başvuru Formu ile [email protected] adresine (kayıtlı e-postanızdan) veya Bölüm 17'deki posta adresine iletebilirsiniz. Başvurular en geç 30 gün içinde ücretsiz yanıtlanır; işlemin ayrıca bir maliyet gerektirmesi hâlinde Kurul tarifesindeki ücret alınabilir. Sonuçtan memnun kalmazsanız Kişisel Verileri Koruma Kurulu'na (kvkk.gov.tr) veya Hollanda Veri Koruma Otoritesi'ne (Autoriteit Persoonsgegevens) şikâyette bulunabilirsiniz.

Uygulama içinden de: Profil → Hesap → Verilerimi indir ve Hesabımı kapat seçenekleriyle taşınabilirlik ve silme haklarınızı doğrudan kullanabilirsiniz.

15. Misafir (anonim) oturum

"Hemen başla" ile kayıt olmadan açılan misafir oturumlarında e-posta adresi istenmez; rastgele bir hesap kimliği ve oturum belirteci oluşturulur, girdiğiniz veriler bu kimliğe bağlı saklanır. Misafir hesaplar 30 gün işlem görmezse verileriyle birlikte silinir. Hesabınızı Google veya e-posta ile bağladığınızda misafir dönemi verileri hesabınıza taşınır ve bu Politika tam olarak uygulanır.

16. Değişiklikler

Politika'yı mevzuat, Hizmet ve alt işleyen değişikliklerine göre güncelleyebiliriz. Esaslı değişiklikler yürürlükten en az 15 gün önce uygulama içi bildirim ve/veya e-posta ile duyurulur; sürüm numarası ve yürürlük tarihi sayfanın altında yer alır. Değişiklikten sonra Hizmet'i kullanmaya devam etmeniz güncel Politika'yı okuduğunuz anlamına gelir; rızaya dayalı işlemeler için gerektiğinde yeniden onay istenir.

17. İletişim

Veri sorumlusu

MCA Technologies [●tam ticari unvan]
[●] (kayıtlı adres), Hollanda
Sicil: [●] (KvK / ticaret sicil no) · Vergi: [●] (BTW / vergi no)

Gizlilik başvuruları: [email protected] · Genel: [email protected] · https://mcatechnl.com