GDPR Uyumu
Meet2Be'nin GDPR ve KVKK uyum taahhüdü. Bu sayfa, hem veri sorumlusu hem de veri işleyen sıfatıyla kişisel verileri nasıl ele aldığımızı, teknik ve idari tedbirlerimizi ve haklarınızı ayrıntılı biçimde açıklamaktadır.
Son güncelleme
1 Ocak 2026
1 Genel Bakış
Genel Veri Koruma Tüzüğü (GDPR) (AB) 2016/679, Avrupa Birliği ve Avrupa Ekonomik Alanı'ndaki bireyler için kişisel verilerin korunmasını düzenleyen birincil hukuki çerçevedir. Türkiye'de ise 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) eşdeğer bir çerçeve oluşturmaktadır. Meet2Be'nin işleticisi Pinet Bilişim A.Ş. ("biz", "bizim", "Şirket") olarak tüm veri işleme faaliyetlerinde hem GDPR hem de KVKK'ya tam uyum konusundaki kararlılığımız tamdır.
Bu sayfa; veri sorumlusu ve veri işleyen olarak üstlendiğimiz roller, dayandığımız hukuki gerekçeler, veri sahiplerinin hakları, teknik ve idari güvenlik tedbirlerimiz, alt işleyici çerçevemiz ve veri ihlali müdahale prosedürlerimiz dahil GDPR ve KVKK uyum çerçevemizi ayrıntılı biçimde açıklamaktadır.
Bu sayfa, Gizlilik Politikamızın tamamlayıcısıdır. Gizlilik Politikası hangi verileri topladığımızı ve nedenini açıklarken bu sayfa yasayla uyumu nasıl sağladığımızı açıklar. Çelişki olması hâlinde GDPR'a özgü konularda bu sayfa esas alınır.
2 GDPR ve KVKK Uyumu
2016 yılında yürürlüğe giren Türkiye'nin KVKK'sı, AB'nin 95/46/EC sayılı Veri Koruma Direktifi temel alınarak hazırlanmış ve GDPR ilkeleriyle büyük ölçüde örtüşmektedir. Her iki çerçeve de aynı temel ilkeleri paylaşır: hukuka uygunluk, dürüstlük ve şeffaflık; amaçla sınırlılık; veri minimizasyonu; doğruluk; saklama süreleriyle sınırlılık; bütünlük ve gizlilik; hesap verebilirlik.
Farklılık bulunan durumlarda her iki standarttan daha katı olanı uygularız. Bu yaklaşım, AB/AEA kullanıcılarının tam GDPR korumasından yararlanmasını, Türk kullanıcılar da dahil tüm kullanıcıların ise KVKK'dakine eşdeğer ya da daha kapsamlı haklardan faydalanmasını sağlar. Uyum programımız, farklı kullanıcı grupları için ayrı veri işleme süreçleri gerekmeksizin her iki çerçeveyi eş zamanlı karşılayacak şekilde tasarlanmıştır.
Türkiye'nin KVKK Kurumu'nun Avrupa Komisyonu'ndan yeterlilik kararı alma sürecini yakından takip etmekteyiz; gelişmelere göre uyum prosedürlerimizi güncellemeye devam edeceğiz. Sınır ötesi veri akışları için Standart Sözleşme Hükümleri (SCC'ler) halihazırda yürürlüktedir.
3 Rolümüz: Veri Sorumlusu ve Veri İşleyen
Meet2Be, veri işleme faaliyetinin niteliğine bağlı olarak GDPR ve KVKK kapsamında çift rol üstlenmektedir:
Veri Sorumlusu
Kayıtlı kullanıcılarımızın (etkinlik organizatörleri, yöneticiler ve platform aboneleri) kişisel verilerini işlerken veri sorumlusu sıfatıyla hareket ederiz. Bu sıfatla, kullanıcı hesaplarının yönetimi, abonelik ödemelerinin işlenmesi, hizmet iletişimlerinin gönderilmesi ve web sitemizin işletilmesi gibi faaliyetlerde işlemenin amaçlarını ve yöntemlerini biz belirleriz.
Veri İşleyen
Etkinlik organizatörleri adına, etkinlikleri bağlamında kişisel verileri işlerken — katılımcı soru-cevap yanıtları, anket başvuruları, tuş takımı oyları veya bildiri başvuruları gibi — veri işleyen sıfatıyla hareket ederiz. Bu durumda organizatör veri sorumlusudur; biz verileri yalnızca onların talimatları doğrultusunda ve Veri İşleme Sözleşmesi (DPA) kapsamında işleriz.
Katılımcı verilerini işlemek için Meet2Be'yi kullanan etkinlik organizatörlerinin bizimle Veri İşleme Sözleşmesi (DPA) akdetmesi gerekmektedir. DPA'mız; GDPR Madde 28 ve KVKK Madde 12 ile uyumludur; işlemenin konusunu, süresini, niteliğini, amacını ve ilgili kişisel veri kategorilerini düzenler. DPA talebi için lütfen legal@meet2be.com adresiyle iletişime geçiniz.
4 İşlemenin Hukuki Dayanağı
GDPR Madde 6 ve KVKK Madde 5 uyarınca, her veri işleme faaliyetinin hukuki bir dayanağı olması zorunludur. Her işleme faaliyetine uygulanabilir dayanağı, İşleme Faaliyetleri Kayıt Defteri'mizde (ROPA) belgeleriz. Mevcut altı dayanak ve bunların faaliyetlerimize uygulanma biçimleri şöyledir:
Açık Rıza (Md. 6/1-a)
Rızaya dayandığımız durumlarda, bu rıza özgür iradeyle, belirli bir amaç için, bilgilendirilmiş ve açık bir şekilde alınır — örneğin pazarlama iletişimleri ve zorunlu olmayan çerezler için. Rıza kayıtları; zaman damgası, toplama yöntemi ve rıza metni ile birlikte muhafaza edilir. Hesap ayarlarınız aracılığıyla veya privacy@meet2be.com adresine başvurarak onayınızı her zaman geri alabilirsiniz.
Sözleşmenin İfası (Md. 6/1-b)
Abonelik sözleşmesinin ifası için zorunlu işlemler — hesap oluşturma, hizmet sunumu, faturalama ve destek dahil — sözleşmenin ifası dayanağına dayanır. Bu dayanak ayrı bir rızayı gerektirmez.
Hukuki Yükümlülük (Md. 6/1-c)
Türk vergi mevzuatı (faturalama ve muhasebe kayıtları), kara para aklamayla mücadele gereklilikleri ve mahkeme kararları ya da düzenleyici taleplere zorunlu yanıtlar gibi yürürlükteki mevzuata uymak amacıyla veri işleriz.
Hayati Çıkarlar (Md. 6/1-d)
Bu dayanak, acil servislere bilgi açıklanması gibi hayati öneme sahip istisnai durumlarda geçerli olabilir. Olağan veri işleme faaliyetlerimizde bu dayanağa başvurmayız.
Kamu Görevi (Md. 6/1-e)
Özel bir şirket olduğumuzdan ve resmi bir yetki kullanmadığımızdan ya da kamu yararı görevleri üstlenmediğimizden, şu anda bu dayanağa başvurmamaktayız.
Meşru Menfaat (Md. 6/1-f)
Dolandırıcılık tespiti ve önlenmesi, ağ ve bilgi güvenliği, dahili analitik ve ürün geliştirme ile mevcut müşterilere yönelik B2B pazarlama faaliyetleri için meşru menfaat dayanağına başvururuz. Bu dayanağa dayanan her işleme faaliyeti için Meşru Menfaat Değerlendirmesi (LIA) yürütür ve belgeleriz; değerlendirmeler menfaatlerimizin veri sahiplerinin haklarını ihlal etmediğini teyit eder.
5 Veri Sahibi Hakları
GDPR Madde 15–22 ve KVKK Madde 11 kapsamında, kişisel verileriniz üzerinde kapsamlı haklara sahipsiniz. Bu hakların bir kısmı mutlak, bir kısmı ise sınırlıdır (yasal istisnalara tabidir). Tüm hak başvurularını kimlik belgesiyle birlikte privacy@meet2be.com adresine iletiniz. 30 gün içinde yanıt verilir; karmaşık başvurularda bu süre, önceden bildirim yapılarak iki ay daha uzatılabilir.
Erişim Hakkı (Md. 15)
Hakkınızda sakladığımız tüm kişisel verilerin bir kopyasını, verilerin nasıl kullanıldığını, ilgili kategorileri, alıcıları, saklama sürelerini ve uluslararası aktarımlara ilişkin güvenceleri öğrenme hakkı. Yanıtları yaygın kullanılan elektronik bir formatta (talep üzerine PDF veya JSON) sunarız.
Düzeltme Hakkı (Md. 16)
Hatalı verilerin düzeltilmesini ve eksik verilerin tamamlanmasını gecikmeksizin talep etme hakkı. Pek çok veri, doğrudan hesap ayarlarınız üzerinden düzeltilebilir.
Silme Hakkı / "Unutulma Hakkı" (Md. 17)
Verilerinizin artık gerekli olmadığı, rızanızı geri aldığınız, itiraz ettiğiniz ve baskın meşru gerekçenin bulunmadığı ya da verilerin hukuka aykırı işlendiği durumlarda silinmesini talep etme hakkı. Türk vergi mevzuatı kapsamındaki finansal kayıtlar gibi yasal saklama yükümlülüğü bulunan verileri muhafaza etmemiz gerekebilir.
İşlemenin Kısıtlanması Hakkı (Md. 18)
Verinin doğruluğuna itiraz edilmesi, bir itirazın değerlendirilmesi sürecinde olunması ya da artık ihtiyaç duyulmasa da hukuki taleplerde kullanılması gerektiği durumlarda işlemenin kısıtlanmasını (silinmeksizin) talep etme hakkı.
Veri Taşınabilirliği Hakkı (Md. 20)
İşlemenin rıza veya sözleşmeye dayanması ve otomatik yollarla yürütülmesi koşuluyla, verilerinizi yapılandırılmış, yaygın kullanılan ve makine tarafından okunabilir biçimde (ör. JSON veya CSV) alma ve teknik olarak mümkün olan durumlarda doğrudan başka bir veri sorumlusuna aktarılmasını talep etme hakkı.
İtiraz Hakkı (Md. 21)
Meşru menfaate veya doğrudan pazarlama amacıyla yürütülen işlemelere her zaman itiraz etme hakkı. Doğrudan pazarlama itirazlarında, ek gerekçe aranmaksızın işleme derhal durdurulur. Meşru menfaat itirazlarında ise menfaatlerimizin haklarınızı baskıladığını kanıtlayamazsak işlemeyi durdururuz.
Otomatik Karar Verme Hakları (Md. 22)
Hakkınızda önemli sonuçlar doğuran, yalnızca otomatik işlemeye dayalı kararların muhatabı olmama hakkı. Meet2Be, kullanıcılar üzerinde hukuki veya benzeri önemli etkiler yaratan otomatik kararlar almamaktadır. Profil oluşturma kullanıldığı durumlarda (örn. platform analitiği) bu işlem, hukuki veya önem taşıyan sonuçlar doğurmamaktadır.
Rızayı Geri Alma Hakkı (Md. 7/3)
İşlemenin rızaya dayandığı durumlarda, rızayı her zaman geri alma hakkı. Geri alma işlemi, daha önce gerçekleştirilen işlemlerin hukukiliğini etkilemez. Geri alma mekanizmaları, rıza alma mekanizması kadar kolay erişilebilir biçimde sunulmaktadır.
Açıkça asılsız veya aşırı olmayan hak başvuruları için herhangi bir ücret talep etmeyiz. Kimliğinizi doğrulamak amacıyla yanıt süresini bir kez askıya alabiliriz. Bir başvuruyu reddedersek gerekçelerimizi ve denetim makamına başvurma hakkınızı açıklarız.
6 Uluslararası Veri Aktarımı
Küresel ölçekte faaliyet gösterdiğimizden, verileriniz AB yeterlilik kararı bulunmayan ülkeler de dahil Türkiye ve AEA dışındaki ülkelerde depolanabilir veya işlenebilir. Tüm uluslararası aktarımların GDPR V. Bölümü ve KVKK Madde 9 ile uyumunu aşağıdaki mekanizmalar aracılığıyla sağlarız:
Standart Sözleşme Hükümleri (SCC'ler)
AB/AEA'dan üçüncü ülkelere yapılan aktarımlar için, Komisyon Uygulama Kararı (AB) 2021/914 ile güncellenen Avrupa Komisyonu'nun onayladığı Standart Sözleşme Hükümlerini (Modül 1: Veri Sorumlusu-Veri Sorumlusu; Modül 2: Veri Sorumlusu-Veri İşleyen) kullanırız. Gerektiğinde SCC'leri Aktarım Etki Değerlendirmesi (TIA) ile destekleriz.
Yeterlilik Kararları
Avrupa Komisyonu tarafından yeterlilik kararı alınmış ülkelere ek güvence gerekmeksizin veri aktarımı gerçekleştiririz. Yeterlilik kararlarını izler; kararın geri alınması durumunda aktarım mekanizmalarımızı güncelleme mekanizmamız hazırdır.
KVKK Uyumu
Türkiye kaynaklı aktarımlar için KVKK Madde 9'a uyum sağlarız: açık rıza alınması, KVKK Kurulu yeterlilik kararı veya alıcının eşdeğer korumayı yazılı olarak taahhüt etmesi. KVKK Kurulu yeterlilik kararı bulunmayan durumlarda, alıcıdan eşdeğer korumayı güvence altına alan yazılı taahhüt alırız.
Kişisel veri aktardığımız tüm üçüncü ülkelerin ve uygulanan aktarım mekanizmalarının güncel listesini tutmaktayız. Bu listeye privacy@meet2be.com adresi üzerinden talep üzerine ulaşabilirsiniz.
7 Alt İşleyiciler
Etkinlik organizatörleri için veri işleyen sıfatıyla faaliyet gösterirken, platform üzerinden gönderilen kişisel verilere erişebilecek alt işleyicilerle çalışmaktayız. Tam ve güncel alt işleyici listemize privacy@meet2be.com adresinden ulaşabilirsiniz.
Tüm alt işleyiciler, DPA'mızdaki veri koruma yükümlülüklerine eşdeğer kısıtlamalar öngören yazılı alt işleme sözleşmesi kapsamında faaliyetlerini yürütmektedir (GDPR Madde 28/4). Tüm alt işleyiciler kullanıma alınmadan önce ve belirli aralıklarla gerekli incelemeden geçirilmektedir.
Alt işleyicilerde yapılması planlanan değişiklikler, itiraz imkânı tanımak amacıyla veri sorumlusu müşterilere (etkinlik organizatörleri) en az 30 gün öncesinden bildirilir. Müşterinin itiraz etmesi ve anlaşmazlığın çözüme kavuşturulamaması hâlinde, müşteri cezai şart ödenmeksizin ilgili hizmetleri sonlandırabilir.
Alt İşleyici Kategorileri
- Bulut altyapısı ve barındırma sağlayıcıları (sunucular, veritabanları, depolama)
- E-posta gönderimi ve işlemsel mesajlaşma hizmetleri
- Ödeme işleme ve dolandırıcılık tespiti hizmetleri
- Müşteri desteği ve yardım masası platformları
- Hata izleme, performans ve güvenlik hizmetleri
- Analitik ve ürün geliştirme araçları (yalnızca anonimleştirilmiş/toplulaştırılmış veriler)
8 Tasarım ve Varsayılan Olarak Gizlilik
GDPR Madde 25 ile tasarım ve varsayılan olarak veri koruma ilkesi çerçevesinde, sonradan düşünülen bir unsur olarak değil, başlangıçtan itibaren tüm sistem geliştirme, özellik tasarımı ve iş süreci faaliyetlerine veri koruma kaygılarını entegre ediyoruz.
Tasarım gereği gizlilik taahhütlerimiz şunları kapsar: her belirli amaç için yalnızca zorunlu asgari kişisel veriyi toplama (veri minimizasyonu); teknik açıdan mümkün olan durumlarda varsayılan olarak kişisel verilerin takma adlaştırılması ve şifrelenmesi; her amaç için yalnızca kesinlikle gerekli olan kişisel verilerin varsayılan olarak işlenmesi (varsayılan gizlilik); kişisel veri içeren yeni özellikler başlatılmadan önce gizlilik etki değerlendirmesi yapılması; GDPR Madde 30 gereğince tüm veri işleme faaliyetlerinin belgelenmiş kayıtlarının tutulması (ROPA).
Mühendislik uygulamalarımız; kişisel veriye dokunan özellikler için kod inceleme gerekliliklerini, gizlilik bilincine dayalı güvenlik testi protokollerini ve tüm mühendislik personeli için zorunlu veri koruma eğitimini kapsamaktadır.
9 Veri Koruma Etki Değerlendirmeleri
GDPR Madde 35 uyarınca, gerçek kişilerin hak ve özgürlükleri açısından yüksek risk doğurma ihtimali taşıyan işlemeler başlamadan önce Veri Koruma Etki Değerlendirmesi (DPIA) yapılması zorunludur. Büyük ölçekli özel kategori veri işleme, önemli etkileri olan sistematik profil oluşturma, gizlilik sonuçları belirsiz yeni teknolojilerin kullanımı veya başka herhangi bir nedenle yüksek risk oluşturabilecek tüm yeni işleme faaliyetleri için DPIA yürütürüz.
Her DPIA; işlemenin ve amaçlarının tanımını, zorunluluk ve orantılılık değerlendirmesini, veri sahipleri üzerindeki risklerin tespitini ve bu riskleri gidermeye yönelik tedbirleri içerir. Bir DPIA'nın, teknik veya idari tedbirlerle giderilemeyen yüksek artık risk ortaya koyması hâlinde, işleme başlamadan önce ilgili denetim makamına danışılır (GDPR Madde 36).
DPIA belgeleri, işleme faaliyeti süresince ve sonrasında en az beş (5) yıl süreyle saklanır. İşlemenin niteliğinde, kapsamında, bağlamında veya amaçlarında değişiklik olması hâlinde DPIA'lar gözden geçirilir.
10 Veri İhlali Müdahalesi
GDPR Madde 33 ve 34 ile KVKK gereklilikleriyle uyumlu, belgelenmiş bir Kişisel Veri İhlali Müdahale Prosedürü uygulamaktayız. Prosedürümüz, ihlallerin zamanında ve sistematik biçimde tespit edilmesini, kontrol altına alınmasını, değerlendirilmesini ve raporlanmasını güvence altına almaktadır.
Kişisel veri ihlali hâlinde: (1) İhlali mümkün olan en kısa sürede tespit eder ve kontrol altına alırız. (2) Veri sahiplerine zarar verme ihtimalini ve şiddetini belirlemek amacıyla dahili risk değerlendirmesi yaparız. (3) İhlalin gerçek kişilerin hak ve özgürlükleri açısından risk oluşturma ihtimali varsa, ihlalden haberdar olduğumuzdan itibaren 72 saat içinde ilgili denetim makamını (KVKK Kurumu ve/veya yetkili AB/AEA Veri Koruma Otoritesi) bilgilendiririz. (4) İhlalin veri sahipleri açısından yüksek risk oluşturma ihtimali varsa, GDPR Madde 34'ün gerektirdiği tüm bilgileri içerecek şekilde etkilenen kişileri gecikmeksizin ve doğrudan bilgilendiririz.
İhlal bildirimleri şu bilgileri içerir: ihlalin niteliği; etkilenen veri sahibi kategorileri ve tahmini sayısı; muhtemel sonuçlar; ihlalin giderilmesi ve etkilerinin azaltılmasına yönelik alınan veya planlanan tedbirler. Denetim makamına bildirim yükümlülüğü olup olmaksızın tüm ihlaller, dahili ihlal kaydımıza işlenir.
11 Veri Saklama ve Minimizasyon
Depolama sınırlılığı ilkesi (GDPR Madde 5/1-e; KVKK Madde 4/2-ç) gereğince, kişisel verileri yalnızca orijinal amaç ve varsa yasal yükümlülükler için gerekli olduğu süre boyunca saklarız. Veri saklama takvimimiz belgelenmiş olup yıllık olarak gözden geçirilmektedir.
Temel saklama süreleri: Hesap verileri — abonelik süresince ve sona ermesinden sonra 3 yıl boyunca saklanır; bu süre, olası anlaşmazlık veya taleplerin ele alınabilmesi için gereklidir. Finansal ve faturalama kayıtları — Vergi Usul Kanunu (VUK) gereği 10 yıl boyunca saklanır. Etkinlik ve katılımcı verileri — organizatörün aboneliği süresince saklanır ve aboneliğin sona ermesinden itibaren 90 gün içinde silinir; hesap kapatıldıktan sonra katılımcı verileri gerekenden daha uzun süre tutulmaz. Sunucu günlükleri — güvenlik amacıyla 90 gün boyunca saklanır. Pazarlama onayı kayıtları — rızanın geçerli olduğu süre boyunca ve sonrasında kanıt olarak 3 yıl daha saklanır.
Saklama süreleri dolduğunda kişisel veriler, endüstri standardı silme yöntemleriyle (şifreli veriler için üzerine yazma veya kriptografik silme) güvenli biçimde silinir ya da geri dönüşümsüz olarak anonimleştirilir. Kişisel verileri, geçerli saklama süresinin ötesinde kişinin tanımlanmasına imkân tanıyacak biçimde arşivlemeyiz.
12 Teknik ve İdari Tedbirler
GDPR Madde 32 ve KVKK Madde 12 kapsamında, teknik ilerlemeyi, uygulama maliyetlerini ve işlemenin niteliğini, kapsamını, bağlamını ve amaçlarını göz önünde bulundurarak uygun teknik ve idari tedbirler (TOM) uygularız. Mevcut TOM'larımız şunlardır:
- HSTS ve sertifika sabitleme ile TLS 1.2 veya üzeri kullanılarak iletim sırasındaki tüm kişisel verilerin şifrelenmesi.
- AES-256 kullanılarak depolanan hassas kişisel verilerin şifrelenmesi.
- İşleme amacı için tam kimlik belirlenmesinin gerekli olmadığı durumlarda kişisel verilerin takma adlaştırılması.
- Çalışanların yalnızca görevleri için gerekli kişisel verilere erişimini sağlayan rol tabanlı erişim denetimleri (RBAC).
- Kişisel veri içeren sistemlere tüm yönetimsel ve ayrıcalıklı erişimler için çok faktörlü kimlik doğrulama (MFA) zorunluluğu.
- Düzenli güvenlik açığı değerlendirmeleri, sızma testleri ve güvenlik kodu incelemeleri.
- Kişisel verilere yapılan tüm erişimlerin ve yapılan değişikliklerin kapsamlı denetim kaydının tutulması.
- Kişisel veriye erişimi olan tüm personel için yıllık zorunlu veri koruma eğitimi.
- Kişisel veri işleyen tüm tedarikçiler için resmi tedarikçi durum tespiti süreci.
- En az yılda bir kez masa başı tatbikatlarla test edilen olay müdahale planı.
14 İletişim ve Veri İşleme Talepleri
GDPR ve KVKK ile ilgili tüm sorularınız için — veri sahibi hakları başvuruları, DPA talepleri, DPIA danışmaları, alt işleyici sorguları ve genel veri koruma meseleleri dahil — lütfen bizimle iletişime geçiniz:
Tüzel Kişi
Pinet Bilişim A.Ş.
Marka
Meet2Be
Web Sitesi
meet2be.comGizlilik E-posta
privacy@meet2be.comHukuki E-posta
legal@meet2be.comTelefon
+90 (312) 911 9113Adres
Bahçelievler Mah. 323/1 Cadde 10/50C No: 65, Gölbaşı / Ankara, Türkiye — 06830
Resmi Kayıt Bilgileri
web/gdpr_compliance.s14_response
Not: Pinet Bilişim A.Ş., GDPR Madde 37 veya KVKK kapsamında zorunlu Veri Koruma Sorumlusu (DPO) atanmasını gerektiren eşikleri şu an için karşılamamaktadır. Bununla birlikte, Gizlilik Ekibimiz eşdeğer denetim işlevlerini yerine getirmekte ve tüm veri koruma sorularını yanıtlamaya hazır bulunmaktadır.