Gizlilik Politikası
Bu politika, Qbitgate Meet web hizmeti ve Qbitgate mobil uygulaması (com.qbitwise.qbitgate) tarafından işlenen kişisel verileri açıklar.
Veri sorumlusu: Qbitwise Inc.
1. Temel taahhütlerimiz
- Verilerinizi reklam amacıyla kullanmayız; hizmette reklam gösterimi yoktur.
- Verilerinizi üçüncü taraflara satmaz, kiralamaz veya ticari amaçla devretmeyiz.
- Verilerinizi yapay zekâ modeli eğitimi için kullanmayız ve kullandığımız sağlayıcılardan da aynı taahhüdü ararız.
- Hizmeti sunmak için gereken asgari veriyi işleriz.
- Toplantılar varsayılan olarak kaydedilmez.
2. İşlediğimiz veriler
2.1. Hesap verileri
Ad-soyad, e-posta adresi, profil görseli, isteğe bağlı kuruluş ve lokasyon bilgisi, oturum kayıtları.
Amaç: hesap oluşturma, kimlik doğrulama, yetkilendirme. Hukuki sebep: sözleşmenin ifası (KVKK m.5/2-c, GDPR Art. 6(1)(b)).
Parola tutmuyoruz. Girişler yalnızca Google veya Apple ile yapılır; sizin adınıza bir parola oluşturulmaz ve saklanmaz.
2.2. Kimlik doğrulama ve biyometrik veriler
Bu veriler yalnızca kimlik doğrulamalı toplantı özelliğini kullandığınızda, T.C. kimlik kartınızı mobil uygulamaya NFC ile okuttuğunuzda işlenir. Bu özelliği kullanmazsanız bu bölüm sizin için geçerli değildir.
İşlenen veriler: T.C. kimlik numarası, kimlik kartından okunan ad-soyad ve doğum bilgileri, kart çipindeki biyometrik fotoğraf, karttan ve cihazınızdan alınan kriptografik imzalar, telefonunuzda üretilen cihaz anahtarının açık kısmı.
Amaç: toplantıya katılan kişinin beyan ettiği kimliğe sahip olduğunu doğrulamak ve görüşme boyunca aynı kişinin kamerada olduğunu kontrol etmek. Hukuki sebep: açık rızanız (KVKK m.6/2, GDPR Art. 9(2)(a)). Biyometrik veri özel nitelikli kişisel veridir; rızanızı geri çekebilir, hesabınızı silerek bu verilerin tamamının silinmesini sağlayabilirsiniz.
Kimlik kartınızın fotoğrafını çekmiyoruz ve kart görüntüsünü saklamıyoruz. Veriler karttan NFC ile, kriptografik olarak doğrulanabilir biçimde okunur. Yüz doğrulaması, kart çipindeki fotoğrafla canlı kamera görüntünüz arasında yapılır.
2.3. Toplantı içeriği
Toplantı sırasındaki ses, görüntü, ekran paylaşımı ve sohbet mesajları.
Amaç: konferans hizmetinin sunulması. Hukuki sebep: sözleşmenin ifası; çeviri, transkript ve AI asistan gibi opsiyonel özelliklerde açık rıza.
Kayıt ve transkript kapalıyken ses ve görüntü diske yazılmaz; medya yalnızca aktarım süresince işlenir.
2.4. Teknik ve operasyonel veriler
IP adresi, cihaz ve tarayıcı bilgisi, bağlantı kalitesi ölçümleri, oturum kimliği, katılım zaman damgaları, hata kayıtları.
Amaç: güvenlik, kötüye kullanım önleme, hizmet kararlılığı. Hukuki sebep: meşru menfaat (KVKK m.5/2-f, GDPR Art. 6(1)(f)) ve hukuki yükümlülük.
Bu kayıtlar toplantı içeriği (ses, görüntü, transkript metni) barındırmaz; yalnızca teknik üstveri içerir.
2.5. Çerezler
Yalnızca oturum yönetimi (qg_session) ve arayüz dili tercihi (qg_locale) için gerekli çerezleri kullanırız. Reklam veya izleme çerezi kullanmayız.
3. Şifreleme
Tüm ağ trafiği aktarımda TLS 1.2+ ile, gerçek zamanlı medya ise DTLS-SRTP ile şifrelenir. Bu, kendi sunucularımız arasındaki iletişim için de geçerlidir.
Kimlik ve biyometrik veriler veritabanında alan düzeyinde şifreli saklanır (AES-256-GCM); şifre çözme anahtarları uygulama sunucusunda ayrı tutulur. Mobil uygulamada cihaz anahtarları telefonun donanım güvenlik yongasında (Android Keystore) üretilir ve cihazdan hiç çıkmaz.
4. Uçtan uca şifreleme (E2EE)
E2EE etkinleştirilmiş toplantılarda medya, katılımcı cihazında şifrelenir ve yalnızca diğer katılımcı cihazlarında çözülür. Medya sunucumuz paketleri yönlendirir ancak içeriğe erişemez.
E2EE açıkken gerçek zamanlı çeviri, transkript, özet ve AI asistan özellikleri çalışamaz — sunucunun medyayı çözememesi bu özelliklerin tanımı gereği önkoşuludur. Toplantı sahibi bu tercihi bilinçli yapar ve seçilen mod tüm katılımcılara arayüzde görünür. Hiçbir özelliği gizlice E2EE düşürerek çalıştırmayız. Kimlik doğrulama da aynı nedenle E2EE ile birlikte kullanılamaz.
5. Gerçek zamanlı çeviri ve transkript
Bu özellikler etkinleştirildiğinde toplantı sesi, konuşma tanıma ve çeviri için gerçek zamanlı olarak işlenir. Ses akışı saklanmaz ve model eğitiminde kullanılmaz.
Transkript ve AI özeti özelliği açık bir odada, konuşma metinleri veritabanımızda saklanır — toplantı sahibi bunları sonradan okuyabilsin diye. Bu metinler oda sahibi kaydı sildiğinde veya hesap silindiğinde ortadan kalkar. Özellik varsayılan olarak kapalıdır ve odanın ayarlarından açılır.
6. AI sesli asistan
Etkinleştirildiğinde asistan yalnızca bas-konuş (push-to-talk) ile, kullanıcı açıkça tetiklediğinde dinler; sürekli dinleme yapmaz. Asistan aktifken tüm katılımcılara görünür bir gösterge sunulur.
7. Kayıt (video)
Toplantıların video kaydı özelliği şu anda hizmette mevcut değildir; sistemimiz toplantıların ses veya video kaydını almaz ve saklamaz.
Bu özellik ileride sunulursa kayıt başladığında tüm katılımcılara görünür bildirim yapılacak, saklama süresi ve silme hakları bu politikada güncellenecektir.
8. Veri saklama süreleri
- Hesap verileri: hesabınız açık kaldığı sürece.
- Toplantı transkriptleri ve özetleri: oda sahibi veya siz silene ya da hesap silinene kadar.
- Kimlik ve biyometrik veriler: hesabınız açık kaldığı sürece; hesap silindiğinde geri döndürülemez şekilde silinir.
- Web oturumu: 30 gün. Mobil uygulama oturumu: 30 dakika (telefonda yalnızca bellekte tutulur, diske yazılmaz).
- QR ile kimlik doğrulama ve cihaz eşleştirme kodları: 3 dakika.
- Teknik kayıtlar (log): en fazla 90 gün.
9. Verilerin nerede tutulduğu ve kimlerle paylaşıldığı
Tüm sunucularımız Türkiye'dedir (İstanbul). Yüz doğrulama servisimiz de kendi altyapımızda çalışır.
Verilerinizi yalnızca hizmeti sunmak için gereken sağlayıcılarla paylaşırız:
- Veri merkezi (Türkiye, İstanbul) — sunucu barındırma.
- Google ve Apple (ABD) — yalnızca giriş yaparken kimlik doğrulama; bize yalnızca adınız, e-postanız ve hesap kimliğiniz iletilir.
Kimlik ve biyometrik verileriniz yurt dışına aktarılmaz ve yukarıdaki sağlayıcıların hiçbiriyle paylaşılmaz.
10. Haklarınız
KVKK m.11 ve GDPR uyarınca şu haklara sahipsiniz: kişisel verilerinizin işlenip işlenmediğini öğrenme, bunlara erişme ve kopyasını alma, düzeltilmesini isteme, silinmesini isteme, işlemeye itiraz etme, açık rızaya dayalı işlemelerde rızanızı geri çekme ve kanuna aykırı işleme nedeniyle zarara uğramanız hâlinde zararın giderilmesini talep etme.
Erişim ve silme haklarınızı doğrudan kendiniz kullanabilirsiniz: profil sayfanızdan verilerinizin tamamını JSON olarak indirebilir, hesabınızı ve tüm kişisel verilerinizi kalıcı olarak silebilirsiniz. Silme geri alınamaz ve kimlik/biyometrik verilerinizi de kapsar.
Diğer taleplerinizi ve hesabınıza erişemiyorsanız silme talebinizi aşağıdaki e-posta adresine iletebilirsiniz. Talepleri en geç 30 gün içinde sonuçlandırırız.
11. Çocukların verileri
Hizmet 18 yaşından küçükler için tasarlanmamıştır ve bilerek 18 yaş altı kullanıcılardan kişisel veri toplamayız. Böyle bir verinin işlendiğini fark edersek sileriz.
12. Güvenlik önlemleri
- Aktarımda TLS 1.2+ / DTLS-SRTP; kimlik ve biyometrik verilerde alan düzeyinde AES-256-GCM şifreleme.
- Opsiyonel uçtan uca şifreleme (bkz. bölüm 4).
- Rol tabanlı erişim kontrolü ve en az yetki ilkesi.
- Toplantı odalarına kısa ömürlü, sunucuda imzalanan erişim biletleriyle giriş; oda kilidi ve misafir erişimi denetimi.
- Mobil uygulamada cihaz anahtarları donanım güvenlik yongasında üretilir ve biyometrik doğrulamaya bağlanır.
- Bağımlılıklarda düzenli güvenlik taraması ve yamalama.
13. Veri ihlali bildirimi
Kişisel veri ihlali tespit edilmesi hâlinde Kişisel Verileri Koruma Kurumu'na 72 saat içinde, etkilenen kişilere ise makul olan en kısa sürede bildirim yaparız.
14. Politikadaki değişiklikler
Bu politikada yapılan önemli değişiklikleri yürürlüğe girmeden 30 gün önce e-posta ve/veya ürün içi bildirim yoluyla duyururuz. Sürüm bilgisi sayfanın başında yer alır.