Gizlilik Politikası
Son güncelleme: 07.08.2026
1. Veri sorumlusu ve kapsam
Bu Gizlilik Politikası ("Politika"), Posthex ("biz", "bize", "Posthex") tarafından işletilen sosyal medya yönetim hizmetini ("Hizmet") kullandığınızda hangi kişisel verilerinizi, hangi amaçlarla, hangi hukuki sebeplere dayanarak işlediğimizi ve haklarınızı açıklar. Bu Politika; Avrupa Birliği/Birleşik Krallık Genel Veri Koruma Tüzüğü ("GDPR"), Kaliforniya Tüketici Gizliliği Kanunu ve onu güncelleyen Kaliforniya Gizlilik Hakları Kanunu ("CCPA/CPRA") ile uluslararası hukukta genel kabul gören diğer veri koruma çerçeveleri gözetilerek hazırlanmıştır. İletişim bilgilerimiz aşağıdaki "İletişim" bölümünde yer alır.
2. Politika kimler için geçerlidir
Bu Politika; Hizmet'e kayıt olan hesap sahiplerini, hesap sahibinin davet ettiği ekip üyelerini ve bir kullanıcının herkese açık bio sayfasını ziyaret eden üçüncü kişileri kapsar. Bio sayfası ziyaretçilerine ilişkin veri işleme, aşağıdaki 3. bölümde ayrıca belirtilmiştir.
3. İşlenen kişisel veri kategorileri
- Kimlik ve iletişim verileri: ad soyad, e-posta adresiniz, hesap türü (bireysel/kurumsal) ve varsa şirket adı.
- Hesap ve kimlik doğrulama verileri: şifrenizin geri döndürülemeyecek şekilde (hash'lenmiş) hâli; dil tercihi ve hesap ayarlarınız.
- Bağlı sosyal medya hesabı verileri: yetkilendirdiğiniz platformlardan (X/Twitter, Instagram, Facebook, LinkedIn, TikTok, YouTube, Pinterest, Threads, Bluesky) alınan erişim/yenileme jetonları (token), platform kullanıcı adı ve profil fotoğrafı gibi profil bilgileri. Bu jetonlar yalnızca sizin adınıza içerik yayınlamak için kullanılır; sosyal medya hesabınızın şifresini hiçbir zaman görmeyiz veya saklamayız.
- İçerik verileri: oluşturduğunuz post metinleri, yüklediğiniz görsel/videolar, zamanlama bilgileri, hesap grupları ve bio sayfası içeriğiniz (görünen ad, biyografi, özel bağlantılar, avatar).
- Ödeme ve abonelik verileri: abonelik planınız, ödeme durumu ve faturalandırma dönemi bilgisi. Kart/banka bilgileriniz bizim sunucularımıza hiç ulaşmaz; ödemeler doğrudan ödeme kuruluşumuz Paddle tarafından, Paddle'ın kendi güvenlik altyapısında işlenir (bkz. madde 7).
- Kullanım ve teknik veriler: giriş/oturum kayıtları, IP adresi, tarayıcı/cihaz bilgisi, hata logları, uygulama içi eylemleriniz (post oluşturma, planlama, yayınlama) ve temel kullanım istatistikleri.
- İletişim verileri: destek talebi, geri bildirim veya diğer yollarla bizimle iletişime geçtiğinizde paylaştığınız bilgiler.
- Bio sayfası ziyaretçi verileri: herkese açık bio sayfanızı ziyaret eden kişilerden, sayfanın çalışması için gerekli olan temel teknik veriler (ör. IP adresi, istek zaman damgası) dışında veri toplanmaz; ziyaretçiler hesap sahibi değildir ve profillenmez.
4. Verileri hangi yöntemle topluyoruz
Kişisel verilerinizi; (i) doğrudan sizden, kayıt formu, hesap ayarları ve destek talepleri aracılığıyla, (ii) yetkilendirdiğiniz sosyal medya platformlarının OAuth (yetkilendirme) akışı üzerinden, (iii) ödeme sağlayıcımız Paddle üzerinden abonelik/fatura durumu bilgisi olarak, ve (iv) Hizmet'i kullanırken otomatik olarak (log kayıtları, çerezler) elektronik ortamda topluyoruz. Kişisel verileriniz, aşağıda 6. bölümde sayılan hukuki sebeplere dayanılarak işlenmektedir.
5. İşleme amaçları
- Hizmetin sunulması: hesabınızı oluşturmak ve yönetmek, sosyal medya hesaplarınızı bağlamak, içeriğinizi planlanan veya seçtiğiniz zamanda ilgili platformlara yayınlamak, bildirim özelliklerini çalıştırmak.
- Faturalandırma: abonelik planınızı yönetmek, ödemeleri işlemek (Paddle aracılığıyla) ve yasal fatura/muhasebe yükümlülüklerimizi yerine getirmek.
- Yapay zekâ destekli öneriler: Pro/Business planlarda, post içeriğinizin bir kısmını hashtag ve caption önermek amacıyla yapay zekâ sağlayıcımız Groq'a ilettiğimizde, yalnızca bu tek seferlik öneriyi üretmek için kullanılır; içeriğiniz reklam veya profil oluşturma amacıyla kullanılmaz.
- Güvenlik ve kötüye kullanımın önlenmesi: hesap güvenliğini sağlamak, dolandırıcılık ve yetkisiz erişimi tespit etmek, kullanım/hız sınırlarını (rate limit) uygulamak.
- İletişim: hesabınızla ilgili işlemsel bildirimler (yayın sonucu, onay talepleri, güvenlik uyarıları) göndermek ve destek taleplerinize yanıt vermek.
- Hukuki yükümlülükler: yürürlükteki mevzuattan doğan saklama, bildirim ve ibraz yükümlülüklerimizi yerine getirmek; hukuki taleplere yanıt vermek.
- Hizmetin geliştirilmesi: hata ayıklama, performans izleme ve ürünü iyileştirmek amacıyla toplu ve mümkün olduğunca anonimleştirilmiş kullanım istatistikleri incelemek.
6. İşlemenin hukuki sebepleri
GDPR veya benzer bir çerçevenin uygulandığı hâllerde kişisel verilerinizi şu hukuki sebeplere dayanarak işliyoruz: (a) bir sözleşmenin kurulması veya ifasıyla doğrudan ilgili olması (Hizmet'i sunabilmemiz için hesap, içerik ve bağlı platform verilerinin işlenmesi); (b) hukuki yükümlülüğümüzün yerine getirilmesi (fatura/muhasebe kayıtları, hukuki taleplere yanıt); (c) meşru menfaatlerimizin bulunması ve bu menfaatin temel hak ve özgürlüklerinize zarar vermemesi (güvenlik, kötüye kullanımın önlenmesi, hizmetin iyileştirilmesi); ve (d) açık rızanızın bulunması — yalnızca yukarıdaki sebeplerin yeterli olmadığı, isteğe bağlı işleme faaliyetleri için (ör. isteğe bağlı pazarlama iletişimi varsa) ayrıca ve açıkça alınır; rızanızı dilediğiniz zaman geri çekebilirsiniz. "Hukuki sebep" kavramını kullanmayan hukuk düzenlerinde (ör. CCPA/CPRA kapsamında), işlememizi bu Politika'da açıklanan bildirimli ticari amaçlarla sınırlı tutarız.
7. Verilerin aktarıldığı taraflar
- Supabase: veritabanı, kimlik doğrulama ve dosya depolama altyapı sağlayıcımızdır; hesap, içerik ve (yalnızca sunucu tarafında erişilebilen, tarayıcıya asla gönderilmeyen) bağlı hesap jetonlarınız burada barındırılır.
- Paddle: ödeme işlemcimizdir ve abonelik ödemeleriniz için "Merchant of Record" (satıcı kaydı sahibi) sıfatıyla hareket eder — yani faturalandırma, vergi tahsilatı ve ödeme uyuşmazlıkları doğrudan Paddle ile aranızda, Paddle'ın kendi kullanım koşulları ve gizlilik politikası çerçevesinde yürütülür.
- Post for Me: X/Twitter dışındaki bağlı platformlara (Instagram, Facebook, LinkedIn, TikTok, YouTube, Pinterest, Threads, Bluesky) yayın yapmamızı sağlayan üçüncü taraf birleşik yayın altyapısıdır; yalnızca yayınladığınız içerik ve bağlı hesap kimlik bilgileri bu amaçla aktarılır.
- İlgili sosyal medya platformları: yalnızca sizin açıkça yetkilendirdiğiniz ölçüde, oluşturduğunuz içeriği yayınlamak için doğrudan (X/Twitter) veya Post for Me aracılığıyla ilgili platforma (yukarıda sayılanlar) iletiriz.
- Groq: yapay zekâ destekli hashtag/caption önerisi özelliğini yalnızca siz kullandığınızda, önerilecek post metnini bu amaçla işleyen yapay zekâ altyapı sağlayıcımızdır.
- Yasal merciler: mahkeme kararı, yasal zorunluluk veya yetkili bir kamu kurumunun talebi hâlinde, yalnızca talep edilen ölçüde.
8. Yurt dışına veri aktarımı
Yukarıda sayılan hizmet sağlayıcılarımızdan bir kısmı (ör. Supabase, Paddle, Post for Me, Groq ve bağlandığınız uluslararası sosyal medya platformları) sunucularını sizin bulunduğunuz ülke dışında barındırabilir. Bu aktarım AB/AEA veya Birleşik Krallık dışına yapılıyorsa; Avrupa Komisyonu'nun Standart Sözleşme Hükümleri (SCC), Birleşik Krallık'ın Uluslararası Veri Aktarım Eki (IDTA), geçerli bir yeterlilik kararı veya kanunen tanınan başka bir aktarım mekanizması gibi tanınmış güvencelere dayanırız. Diğer hukuk düzenlerine tabi aktarımlarda da, genel kabul gören uluslararası veri koruma standartlarıyla uyumlu benzer güvenceler uygulanır.
9. Çerezler ve benzer teknolojiler
Hizmet'te yalnızca Hizmet'in çalışması için zorunlu (functional) çerezler kullanılır: oturumunuzu açık tutan kimlik doğrulama çerezleri ve dil tercihinizi hatırlayan çerez. Bu çerezler devre dışı bırakılamaz; devre dışı bırakılması Hizmet'in çalışmasını engeller. Bu Politika'nın hazırlandığı tarih itibarıyla üçüncü taraf reklam, izleme veya analitik çerezi kullanmıyoruz. Bu durumda bir değişiklik olursa, bu bölüm güncellenerek size bildirilir.
10. Veri saklama süreleri
Kişisel verilerinizi, hesabınız aktif olduğu sürece ve yukarıda sayılan amaçların gerektirdiği süre boyunca saklarız. Hesabınızı sildiğinizde; hesap ve içerik verileriniz makul bir süre içinde (olağan koşullarda 30 gün içinde) sistemlerimizden silinir veya geri döndürülemeyecek şekilde anonimleştirilir. Fatura ve muhasebe kayıtları gibi bazı veriler, ilgili hukuk düzeninde öngörülen yasal saklama süreleri boyunca (mali kayıtlar için genellikle 10 yıla kadar) ayrıca saklanabilir. Bağlı sosyal medya hesabı jetonları, hesap bağlantısını kestiğiniz anda derhal silinir.
11. Veri güvenliği
Verilerinizi korumak için satır bazlı erişim kontrolü (Row Level Security), aktarım sırasında şifreleme (TLS/HTTPS), yetkilendirme jetonlarının yalnızca sunucu tarafında tutulması ve erişimin yalnızca yetkili işlemler için gerekli olduğu ölçüde sınırlandırılması gibi teknik ve idari tedbirler uygularız. Buna rağmen internet üzerinden hiçbir iletim veya depolama yönteminin %100 güvenli olmadığını, makul teknik tedbirlere rağmen mutlak güvenliğin garanti edilemeyeceğini önemle belirtiriz.
12. İlgili kişinin hakları
AB/AEA, Birleşik Krallık veya benzer bir çerçevenin uygulandığı bir ülkede bulunuyorsanız; kişisel verinize erişme, yanlış veya eksik verinin düzeltilmesini isteme, işlenme amacı ortadan kalktığında verinin silinmesini isteme, işlemenin kısıtlanmasını isteme, meşru menfaate dayalı işlemeye itiraz etme, verinizi taşınabilir bir formatta alma ve kendi ülkenizdeki veri koruma otoritesine şikâyette bulunma haklarına sahipsiniz. Kaliforniya sakiniyseniz, CCPA/CPRA kapsamında; hakkınızda toplanan, kullanılan ve paylaşılan kişisel bilgileri öğrenme, bu bilgilerin silinmesini isteme, yanlış bilgilerin düzeltilmesini isteme, kişisel bilgilerin satışından veya paylaşımından vazgeçme (kişisel bilgilerinizi satmıyor veya bağlam ötesi davranışsal reklamcılık için paylaşmıyoruz), hassas kişisel bilgilerin kullanımını sınırlama ve bu hakları kullandığınız için ayrımcılığa uğramama haklarına sahipsiniz. Bulunduğunuz ülkenin hukuku size burada açıklanandan daha geniş veya farklı haklar tanıyorsa (ör. Brezilya'nın LGPD'si, Kanada'nın PIPEDA'sı, Güney Afrika'nın POPIA'sı veya Singapur'un PDPA'sı kapsamında), bu haklar geçerliliğini korur. Uygulama içindeki hesap ayarlarından verilerinizin bir kısmına doğrudan erişebilir veya hesabınızı silebilirsiniz; diğer taleplerinizi aşağıdaki İletişim bölümüne iletebilirsiniz.
13. Başvuru yöntemi ve yanıt süresi
Yukarıdaki haklarınızı kullanmak için talebinizi, kimliğinizi doğrulayacak bilgilerle birlikte İletişim bölümünde yer alan e-posta adresine iletebilirsiniz. Talebinizi, yürürlükteki hukukun öngördüğü süre içinde ücretsiz olarak sonuçlandırırız — GDPR temelli talepler için genel olarak bir ay içinde (karmaşık taleplerde size bildirilmek kaydıyla iki ay daha uzatılabilir), CCPA/CPRA talepleri için ise 45 gün içinde (45 gün daha uzatılabilir). Talebin açıkça dayanaksız, aşırı veya tekrarlayan nitelikte olması hâlinde, yürürlükteki hukukun izin verdiği ölçüde makul bir ücret talep edebilir veya talebi yerine getirmeyi reddedebiliriz.
14. Reşit olmayan kullanıcılar
Hizmet, 18 yaşından küçük kişilere yönelik değildir ve bu kişilerden bilerek veri toplamayız. 18 yaşından küçük bir kişinin bize kişisel veri sağladığını öğrenirsek, bu veriyi makul süre içinde sileriz.
15. Veri ihlali bildirimi
Kişisel verilerinizi etkileyen bir güvenlik ihlali tespit etmemiz hâlinde, yürürlükteki hukukun öngördüğü sürede ve gecikmeksizin, yetkili denetim otoritesine ve etkilenen kullanıcılara bildirimde bulunuruz — örneğin GDPR'ın denetim otoritesine bildirim yükümlülüğünün uygulandığı hâllerde, ihlali öğrendiğimiz andan itibaren 72 saat içinde.
16. Politika değişiklikleri
Bu Politika'yı, yasal değişiklikler veya Hizmet'teki güncellemeler doğrultusunda zaman zaman güncelleyebiliriz. Önemli değişiklikleri, yürürlüğe girmeden önce e-posta yoluyla veya uygulama içinde bildiririz; sayfanın en üstündeki "Son güncelleme" tarihi her revizyonda güncellenir.
17. İletişim
Bu Politika veya kişisel verilerinizin işlenmesiyle ilgili sorularınız ve talepleriniz için: Posthex E-posta: support@posthex.com