Bu metin, 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") kapsamında RiskDetected mobil uygulaması ve bağlantılı hizmetlerde kişisel verilerin nasıl işlendiğini açıklar. Açık rızaya dayalı işlemler ayrıca "Açık Rıza Beyanı" içinde sunulur.
Veri sorumlusu ve iletişim bilgileri:
Veri sorumlusu: Riskdetected
MERSİS/VKN/TCKN: 21832867210
Adres: Eskişehir
E-posta/KEP: [email protected]
Web sitesi: https://riskdetected.com
VERBİS durumu: Değerlendirme aşamasında
1. Kapsam
RiskDetected; fotoğraf üzerinden iş sağlığı ve güvenliği odaklı yapay zeka analizi, risk/bulgu üretimi, raporlama, firma takibi, mesleki ilerleme ve abonelik yönetimi sunar. Uygulama resmi denetim, hukuki uygunluk garantisi veya iş güvenliği uzmanı yerine geçen bir karar mekanizması değildir.
Yeni analizler fotoğraf yükleme veya kamera ile çekim üzerinden başlatılır. Önceki sürümlerde oluşturulmuş metin girdileri, yalnızca geçmiş analiz kaydı, veri dışa aktarma, hesap silme ve hukuki saklama süreçleri kapsamında işlenebilir.
2. İşlenen kişisel veriler
RiskDetected kapsamında aşağıdaki veri kategorileri işlenebilir:
Hesap ve kimlik verileri: kullanıcı ID, ad-soyad, profil adı, avatar, giriş yöntemi, hesap durumu.
İletişim verileri: e-posta, destek mesajları, isteğe bağlı telefon veya firma iletişim bilgileri.
Onboarding ve mesleki bağlam verileri: uzmanlık sınıfı, tehlike sınıfı, sektörler, çalışma alanı, analiz sıklığı, kullanım amacı ve benzeri yanıtlar.
Analiz verileri: fotoğraflar, önceki sürümlerde oluşturulmuş metin girdileri, seçilen canvas/analiz odağı, analiz modu, AI çıktıları, bulgular, risk seviyeleri, kök neden, önerilen aksiyon, referans bilgileri, skorlar ve analiz durumu.
Görsel içerik verileri: çalışan/ziyaretçi görüntüsü, yüz, iş kıyafeti, KKD, ekipman, makine, tabela, logo, plaka, tesis, fabrika, maden, inşaat alanı veya görselde bulunan diğer bilgiler.
Rapor verileri: PDF/XLSX çıktıları, rapor başlığı, rapor türü, risk tablosu, firma bilgisi, firma logosu, hazırlayan bilgisi, belge numarası ve paylaşım/indirme kayıtları.
Firma yönetimi verileri: firma adı, tehlike sınıfı, logo, adres, ilgili kişi, departman, varsayılan sorumlu, termin günü, arşiv durumu.
Abonelik ve kota verileri: Free/Plus/Pro plan durumu, hak/kota kullanımı, RevenueCat/Google Play ürün ve işlem bilgileri, deneme hakkı ve yenileme/iptal olayları. Kart bilgileri RiskDetected tarafından saklanmaz.
Mesleki ilerleme verileri: MDP puanı, uygulama içi ünvan, rozet, yetkinlik alanları, bulgu sınıflandırmaları, haftalık takip, aktif gün, başarı mesajları ve ilgili istatistikler.
Bildirim verileri: FCM cihaz tokenı, bildirim tercihleri, gönderim durumu, hata kayıtları ve bildirim olayları.
Teknik ve işlem güvenliği verileri: IP adresi, cihaz/uygulama bilgisi, oturum kayıtları, destek ID, request ID, hata kodları, çökme/diagnostik bilgileri, performans, model/provider, token sayısı, fallback ve AI kullanım logları. Firebase Crashlytics kayıtlarına e-posta, Supabase kullanıcı kimliği, token, fotoğraf yolu, ham analiz/FCM içeriği veya sunucu hata gövdesi bilerek eklenmez.
Hukuki işlem verileri: KVKK/sözleşme/onay kayıtları, başvuru, uyuşmazlık, hesap silme ve veri imha kayıtları.
Fotoğraflar özel nitelikli kişisel veri içerebilir. Örneğin sağlık durumu, yaralanma, engellilik, dini/siyasi/sendikal semboller, çocuk görüntüsü veya benzeri hassas bilgiler görünebilir. RiskDetected bu verileri özellikle talep etmez; ancak kullanıcı tarafından yüklenen içerikte bulunursa analiz ve raporlama amacıyla sınırlı şekilde işlenebilir.
RiskDetected yüz tanıma, biyometrik kimlik doğrulama veya kişiyi benzersiz şekilde teşhis etme amacıyla hizmet sunmaz.
3. İşleme amaçları
Kişisel veriler şu amaçlarla işlenir:
Hesap oluşturmak, oturum güvenliğini sağlamak ve kullanıcıyı tanımak.
Fotoğraf üzerinden AI destekli risk, tehlike, önlem ve rapor çıktısı üretmek.
Analizleri, bulguları, firma bilgilerini, PDF/XLSX raporlarını ve arşivleri kullanıcı hesabına bağlamak.
Free/Plus/Pro kota, abonelik, deneme hakkı ve özellik erişimini yönetmek.
Profil avatarı, firma logosu, rapor şablonu ve rapor firması gibi isteğe bağlı içerikleri göstermek.
Mesleki ilerleme modülünde MDP, ünvan, rozet, yetkinlik haritası, haftalık takip ve başarı mesajlarını hesaplamak.
Bildirim tercihlerini yönetmek ve analiz/rapor/hesap/progress bildirimleri göndermek.
Hata giderme, güvenlik, kötüye kullanım önleme, servis sürekliliği, maliyet kontrolü ve kalite izleme yapmak.
Destek, veri erişimi, veri silme, uygulama içi hesap silme işlemi ve hukuki talepleri karşılamak.
Hukuki yükümlülükleri, denetim ve uyuşmazlık süreçlerini yürütmek.
Kullanıcı içerikleri açık izin olmadan reklamda, kamuya açık tanıtımda veya üçüncü kişilere bağımsız profil çıkarma amacıyla kullanılmaz.
4. Hukuki sebepler
Kişisel veriler KVKK'nın 5. maddesi kapsamında aşağıdaki hukuki sebeplerle işlenebilir:
Sözleşmenin kurulması veya ifası: üyelik, analiz, rapor, abonelik ve destek hizmetlerinin sunulması.
Hukuki yükümlülük: mevzuat, resmi kurum talepleri, muhasebe/abonelik kayıtları ve denetim yükümlülükleri.
Bir hakkın tesisi, kullanılması veya korunması: uyuşmazlık, destek, güvenlik, ispat ve savunma süreçleri.
Meşru menfaat: güvenlik, hata giderme, kötüye kullanım önleme, servis kalitesi, maliyet ve performans takibi.
Açık rıza: özel nitelikli veri içerebilecek görsellerin analizi, yurt dışı aktarımın açık rızaya dayandığı haller, zorunlu olmayan pazarlama iletişimi ve benzeri faaliyetler.
5. Toplama yöntemi
Veriler; uygulamaya kayıt/giriş, onboarding, fotoğraf çekme veya galeriden seçme, analiz başlatma, canvas/rapor/firma seçimi, rapor oluşturma/indirme, profil fotoğrafı veya firma logosu yükleme, bildirim izni verme, abonelik satın alma, destek talebi ve uygulama içi teknik loglar yoluyla otomatik veya kısmen otomatik olarak elektronik ortamda toplanır.
6. Aktarım yapılan taraflar
Kişisel veriler amaçla sınırlı ve gerekli ölçüde aşağıdaki alıcı gruplarına aktarılabilir:
Supabase: kimlik doğrulama, veri tabanı, dosya saklama, edge functions ve teknik altyapı.
Google Gemini/Google AI ve gerektiğinde Groq: AI analiz yanıtı üretimi ve süreklilik/fallback.
Google Play ve RevenueCat: abonelik, satın alma, deneme, entitlement ve ödeme doğrulama.
Firebase Cloud Messaging (FCM): bildirim gönderimi.
Firebase Crashlytics: uygulama çökmeleri ve teknik hata teşhisi.
Google Sign-In: tercih edilen giriş yöntemi kullanıldığında kimlik doğrulama.
Teknik destek, güvenlik, hukuki ve mali danışmanlar.
Yetkili kamu kurumları, mahkemeler ve düzenleyici otoriteler.
Kullanıcının talimatıyla rapor veya analiz paylaşılan üçüncü kişiler.
7. Yurt dışına aktarım
AI sağlayıcıları, bulut altyapısı, dosya saklama, abonelik doğrulama, kimlik doğrulama, bildirim, teknik destek ve hata giderme süreçlerinde kişisel veriler Türkiye dışında bulunan hizmet sağlayıcılarına aktarılabilir veya bu sağlayıcılar tarafından yurt dışında işlenebilir.
Yurt dışına aktarım KVKK'nın 9. maddesindeki mekanizmalar, uygun güvenceler, standart sözleşmeler, istisnalar veya gerekli olduğu hallerde açık rıza kapsamında yürütülür. Kullanıcı, açık rızaya dayalı aktarımı dilediği zaman geri çekebilir; bu durumda bazı analiz veya rapor özellikleri teknik olarak sunulamayabilir.
8. Saklama ve imha
Güncel saklama ilkeleri:
Free analiz fotoğrafları: 7 gün.
Plus analiz fotoğrafları: 30 gün.
Pro analiz fotoğrafları: kullanıcı hesabı aktif olduğu sürece veya kullanıcı silene kadar; teknik/imha süreçleri saklıdır.
Ham AI yanıtları ve AI denetim kayıtları: 30 gün.
Analiz sonuçları, bulgular, MDP/progress kayıtları ve raporlar: kullanıcı silene, hesap silinene veya işleme amacı sona erene kadar.
Profil avatarı, firma logosu ve firma kayıtları: kullanıcı silene, arşivleyene veya hesap silinene kadar.
Bildirim tokenları ve tercihleri: kullanıcı bildirimleri kapatana, çıkış yapana, hesap silinene veya token geçersizleşene kadar.
Abonelik ve işlem kayıtları: hukuki, mali ve Google Play uyuşmazlık süreleri boyunca.
Onay/sözleşme kabul kayıtları: ispat ve denetim için gerekli süre boyunca.
Destek, başvuru ve hesap silme kayıtları: talebin niteliğine göre yasal zamanaşımı ve ispat süreleri boyunca.
Süre dolduğunda veya kullanıcı silme talebi verdiğinde veriler silinir, yok edilir veya anonim hale getirilir. Teknik yedekler ve güvenlik logları makul sürelerle kalabilir.
Hesap silme işlemi uygulama içinde Profil > Hesabımı sil yolundan anında veya https://riskdetected.com/hesap-silme adresinde e-posta OTP doğrulamasıyla başlatılabilir. Web üzerinden oluşturulan doğrulanmış talepler en geç 24 saat içinde tamamlanır. Aktif Google Play abonelikleri Google Play Abonelikler ayarlarından yönetilir.
9. Kullanıcıların üçüncü kişi verileri bakımından sorumluluğu
Yüklenen fotoğraf, metin, firma bilgisi, logo veya raporlarda çalışan, müşteri, ziyaretçi, işveren, tesis sahibi ya da başka üçüncü kişilere ait kişisel veri, ticari sır veya gizli bilgi bulunabilir. Bu verileri yüklemeden önce gerekli bilgilendirme, izin, açık rıza, işveren/tesis onayı ve mevzuat yükümlülüklerini yerine getirmek kullanıcının sorumluluğundadır.
10. KVKK madde 11 kapsamındaki haklar
KVKK'nın 11. maddesi uyarınca kişisel verilerinizin işlenip işlenmediğini öğrenme, bilgi talep etme, amaca uygun kullanılıp kullanılmadığını öğrenme, aktarıldığı tarafları bilme, düzeltme, silme/yok etme, aktarılan üçüncü kişilere bildirilmesini isteme, otomatik sistemlerle aleyhinize sonuç çıkmasına itiraz etme ve kanuna aykırı işleme nedeniyle zararın giderilmesini talep etme haklarına sahipsiniz.
KVKK kapsamındaki başvuru, bilgi, düzeltme, itiraz, rıza geri çekme, veri erişimi ve hukuki taleplerinizi [email protected] adresine veya Eskişehir adresine iletebilirsiniz. Uygulama içinde genel destek ve KVKK başvuruları için Profil > Destek kanalı da kullanılabilir.
Hesap silme işlemi bu destek başvurularından ayrı olarak uygulama içinde Profil > Hesabımı sil yolundan veya https://riskdetected.com/hesap-silme adresinden başlatılır.
11. Otomatik işlem ve AI karar desteği
AI analizleri otomatik sistemlerle üretilir; ancak çıktı karar destek niteliğindedir. RiskDetected resmi uygunluk kararı, hukuki güvence, işveren/çalışan hakkında kesin kusur tespiti veya bağlayıcı uzman görüşü vermez. Nihai değerlendirme ve saha uygulaması kullanıcının ve yetkili profesyonellerin sorumluluğundadır.
12. Rızanın geri çekilmesi
Açık rızaya dayalı işlemlerde rızanızı dilediğiniz zaman [email protected] üzerinden veya uygulama içi destek/ayar kanallarıyla geri çekebilirsiniz. Rızanın geri çekilmesi, geri çekmeden önceki hukuka uygun işlemleri etkilemez.
Rıza geri çekme işlemi hesap silme işleminden ayrıdır. Hesabınızı ve hesabınıza bağlı uygulama verilerini silmek isterseniz, uygulama içinde Profil > Hesabımı sil yolunu veya https://riskdetected.com/hesap-silme adresini kullanabilirsiniz.
13. İletişim
KVKK, gizlilik, veri erişimi, rıza geri çekme ve güvenlik talepleri için:
E-posta/KEP: [email protected]
Adres: Eskişehir
Web sitesi: https://riskdetected.com
Uygulama içi destek ve KVKK başvuru kanalı: Profil > Destek
Hesabınızı ve hesabınıza bağlı uygulama verilerini silmek için uygulama içinde Profil > Hesabımı sil yolunu veya https://riskdetected.com/hesap-silme adresini kullanabilirsiniz. Web talebinin durumu, işlem sırasında verilen destek koduyla takip edilebilir.