Kişisel Veri Saklama ve İmha Politikası
6698 Sayılı KVKK ve Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik Kapsamında
Sürüm: v1.1 | Tarih: 21.07.2026
1. Amaç ve Kapsam
Bu politika, NEXCODE YAZILIM VE TEKNOLOJİ ANONİM ŞİRKETİ ("Funlearny") tarafından işlenen kişisel verilerin saklanma sürelerini ve süre dolduğunda uygulanacak imha (silme/yok etme/anonimleştirme) yöntemlerini belirler. Politika; tüm kullanıcı rolleri (Öğretmen, Öğrenci, Veli, Yönetici) ve özellikle 18 yaş altı çocuk verisi için geçerlidir.
KAPSAM NOTU: Öğrenci ve veli hesapları ile sınıf/ödev özellikleri şu an kullanıma kapalıdır; açıldığında bu metin güncellenir. Bu tabloların ilgili satırları, özellikler açılana kadar yalnızca içerik üreticisi (öğretmen) hesapları ve hesapsız oyun kayıtları bakımından uygulanır.
2. Tanımlar
- Silme: Verinin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilmesi.
- Yok etme: Verinin hiç kimse tarafından geri getirilemeyecek şekilde imhası.
- Anonim hale getirme: Verinin başka verilerle eşleştirilse dahi kimliği belirli/belirlenebilir bir kişiyle ilişkilendirilemeyecek hale getirilmesi.
3. Saklamayı Gerektiren Hukuki ve İşlevsel Sebepler
- Hizmet sözleşmesinin ifası (aktif hesap ve eğitim takibi)
- Mevzuattan kaynaklanan saklama yükümlülükleri
- Olası uyuşmazlıklarda delil oluşturma
- Platform ve hesap güvenliği
4. Veri Bazlı Saklama Süreleri
Aşağıdaki süreler yürürlüktedir. Her hâlde "amaç ortadan kalktığında imha" ilkesi esastır: süre dolmadan da işleme amacı ortadan kalkmışsa veri imha edilir.
| Veri / Model | Saklama Süresi | İmha Yöntemi |
|---|---|---|
| Hesap/kimlik verileri (User) | Hesap aktif olduğu sürece; silme talebinde PII derhal anonimleştirilir | Silme / anonimleştirme |
| Şifre (hash) | Hesap silinene kadar | Yok etme |
| Performans verileri (StudentPerformance) | Platform yapılandırmasına göre en geç 730 gün (2 yıl); süresi dolan kayıtlar otomatik imha edilir | Silme / anonimleştirme (skor istatistiği korunabilir) |
| Soru bazlı yanıtlar (QuestionResponse) | Performans kaydıyla birlikte | Silme |
| Veli-çocuk ilişkisi (StudentParent) | İlişki/rıza geçerli olduğu sürece | Silme |
| Çocuk davet kayıtları (ChildInvite) | Geçerlilik süresi + 30 gün | Silme |
| Arama geçmişi (UserSearchHistory) | 90 gün (TTL) | Silme |
| Risk/etkileşim skorları (UserRiskScore / UserEngagementScore) | Hesap aktif olduğu sürece; hesap silinince derhal | Silme |
| Log / IP / user-agent (AuditLog teknik alanlar) | 90 gün; sonrasında IP ve cihaz bilgisi kayıttan tamamen silinir | Alan bazında silme |
| Denetim kayıtları (yönetici işlemleri) | İlgili mevzuat süresi | Silme sonra |
| Bildirim/oturum verileri | Kısa süreli (oturum/Redis TTL) | Otomatik silme |
| Çerez verileri | Çerez türüne göre (bkz. Çerez Politikası) | Süre sonu silme |
| Abonelik/fatura verileri | Vergi/ticaret mevzuatı süresi 10 yıl (Vergi Usul Kanunu / TTK gereği) | Mevzuat sonu silme |
5. Çocuk Verisi İçin Özel Kurallar
- Çocuk verisi, geçerli bir rıza (veli açık rızası veya okul/öğretmen aracılığıyla verilen öz-rıza) bulunduğu sürece saklanır.
- Rıza geri çekilirse veya çocuk hesabı silinirse, çocuğa ait kişisel veriler gecikmeksizin imha edilir; mevzuat gereği zorunlu saklananlar dışında.
- Çocuğun adı/soyadının kamuya açık göründüğü kayıtlar (liderboard), rıza geri çekilince anonimleştirilir veya kaldırılır.
- Veri minimizasyonu: çocuktan amacı aşan veri toplanmaz.
6. İmha Yöntemleri
- Veritabanı kayıtları (Neon/PostgreSQL): Sözleşmesel/cascade silme; gerektiğinde anonimleştirme (örn.
playerName→ takma değer). - Dosya/görsel (Cloudflare R2): Nesne silme.
- Önbellek (Upstash/Redis): TTL ile otomatik silme veya anahtar geçersiz kılma (invalidation).
- Log/IP: Denetim kaydının kendisi (kim, ne zaman, hangi işlem) hesap verebilirlik için saklanır; kişiyi tanımlayabilen teknik alanlar (IP adresi, cihaz/tarayıcı bilgisi) 90 gün sonunda günlük çalışan bakım işiyle kayıttan geri döndürülemez şekilde silinir.
- Üçüncü taraflar: Silme talepleri, DPA kapsamında ilgili sağlayıcılara iletilir.
7. Periyodik İmha
Funlearny, saklama süresi dolan verileri tespit edip imha etmek için periyodik (örn. 6 ayda bir) kontrol yürütür. Mümkün olduğunca otomatik (cron job / zamanlanmış görev) imha mekanizmaları kullanılır.
8. İlgili Kişi Talebi Üzerine İmha
Bir kullanıcı (veya çocuk adına veli) silme talebinde bulunursa, talep en geç 30 gün içinde sonuçlandırılır. Talebin reddi halinde gerekçe yazılı olarak bildirilir.
9. Sorumluluk ve Gözden Geçirme
- Bu politikanın uygulanmasından veri sorumlusu (NEXCODE YAZILIM VE TEKNOLOJİ ANONİM ŞİRKETİ) sorumludur.
- Politika en az yılda bir ve mevzuat değişikliklerinde gözden geçirilir.
10. İletişim
Talep ve sorular için: info@funlearny.com / Üniversite Mah. Sarıgül Sk. No: 35/3 İç Kapı No: 27, Avcılar / İstanbul