Verilerin, açıkça.
Neyi saklıyoruz, nasıl kullanıyoruz ve kontrol sende nasıl kalıyor? Yürürlük: 26 Eylül 2026.
01. Veri sorumlusu ve kapsam
6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”) kapsamında veri sorumlusu: WhatOTP, —, bayyazilimcioffical@gmail.com (“WhatOTP”). Bu metin, KVKK'nın 10. maddesi ve Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ uyarınca hazırlanmış aydınlatma metnidir.
Bu metin; web sitesi, panel, Playground, API, destek ve hesap güvenliği formları üzerinden işlenen kişisel verileri kapsar. Sağlayıcıların, Google'ın, GitHub'ın ve Cloudflare'in kendi hizmetlerinde yaptıkları işlemler bu şirketlerin kendi gizlilik politikalarına tabidir.
02. İşlenen kişisel veriler
Kimlik: adın ve Google/GitHub girişinde sağlayıcının verdiği kullanıcı kimliği.
İletişim: e-posta adresin, e-posta doğrulama durumu ve bildirim tercihin.
Hesap ve müşteri işlem: rolün, hesap durumu, dil tercihi, kayıt tarihi, bağlı sosyal hesaplar, token kotası ve kullanımı, paketler, kullandığın aktivasyon kodları, API anahtarı adları, önekleri, model ve süre kısıtları, son kullanım zamanları, panel bildirimleri ve destek talepleri ile yazışmalar.
İşlem güvenliği: hashlenmiş (bcrypt) şifren, hashlenmiş oturum ve API anahtarı tokenları, oturumların için tarayıcı/cihaz bilgisi (user-agent), IP adresinin ağ bloğundan üretilen anahtarlı hash değeri, rastgele cihaz tanımlayıcı çerezin hash değeri, bot kontrolü sonucu, kötüye kullanım işaretleri ve yönetici işlem kayıtları.
API kullanım kayıtları: istek kimliği, model, durum kodu, giriş ve çıkış token sayıları, tahmin işareti, süre, tarih, şifrelenmiş API anahtarı kimliği ve ağ bloğu hash değeri.
Hesap erişim talebi: hesabına giremediğinde herkese açık hesap güvenliği formuna yazdığın e-posta adresi ve mesaj.
WhatOTP, özel nitelikli kişisel verileri bilerek işlemez ve pazarlama, reklam veya profilleme amacıyla veri toplamaz.
03. Girdiler ve model yanıtları
API'ye veya Playground'a gönderdiğin mesajlar ve model yanıtları, yalnızca isteği işlemek için geçici olarak bellekte tutulur, WhatOTP'nin model ağ geçidi üzerinden yanıtı üretecek sağlayıcıya iletilir ve WhatOTP veritabanına yazılmaz. Hatalı istekleri teşhis etmek için sunucu kayıtlarına yalnızca hatalı alanın adı ve nedeni yazılır, içerik yazılmaz.
Sağlayıcılar, girdileri ve yanıtları kendi koşulları doğrultusunda kötüye kullanımı izlemek, hizmetlerini sunmak veya geliştirmek için saklayabilir; WhatOTP bunu kontrol edemez. Bu nedenle girdilerine özel nitelikli kişisel veri, başkalarına ait kişisel veri, parola, kart bilgisi veya gizli ticari bilgi ekleme. Girdilerinde üçüncü kişilere ait kişisel veri varsa, o veriler bakımından veri sorumlusu sensin.
Yanıtlar sana iletilmeden önce otomatik olarak işlenebilir (biçim dönüştürme, istek kimliği ve model adının değiştirilmesi, bazı altyapı ve sağlayıcı adlarının “WhatOTP” olarak değiştirilmesi). Sağlayıcıya iletilen istekte kimliğin yerine hesabına ait rastgele kullanıcı kimliği kullanılır; adın ve e-posta adresin sağlayıcıya gönderilmez.
04. Toplama yöntemi
Kişisel veriler; kayıt, giriş, ayarlar, destek ve hesap güvenliği formları, Google/GitHub ile giriş, API istekleri, Playground, oturum ve güvenlik çerezleri ile bot kontrolü aracılığıyla, kısmen veya tamamen otomatik yollarla elektronik ortamda toplanır.
05. İşleme amaçları
Hesabının açılması, doğrulanması ve yönetilmesi; kimlik doğrulama ve oturum yönetimi; API ve Playground hizmetinin sunulması; isteklerin sağlayıcılara iletilmesi; token kotası, paket ve aktivasyon kodlarının yönetimi; kullanım raporlarının ve bildirimlerin sağlanması; destek taleplerinin yanıtlanması.
Hizmet ve bilgi güvenliğinin sağlanması; bot kayıtlarının, çoklu hesap açılmasının, kota istismarının, dolandırıcılığın ve yetkisiz erişimin önlenmesi; hız ve eşzamanlılık sınırlarının uygulanması; hataların tespiti, performans ve kesinti izleme; yedekleme ve felaket kurtarma.
Hukuki yükümlülüklerin yerine getirilmesi, yetkili kurum ve kuruluşların taleplerinin karşılanması, olası uyuşmazlıklarda hakların tesisi, kullanılması ve korunması.
06. Hukuki sebepler
Kişisel verilerin KVKK'nın 5. maddesindeki şu sebeplere dayanılarak işlenir: sözleşmenin kurulması veya ifasıyla doğrudan ilgili olması (m.5/2-c) — hesap, API, kota, paketler, destek; veri sorumlusunun hukuki yükümlülüğünü yerine getirmesi (m.5/2-ç); bir hakkın tesisi, kullanılması veya korunması (m.5/2-e); ve temel hak ve özgürlüklerine zarar vermemek kaydıyla meşru menfaat (m.5/2-f) — güvenlik, kötüye kullanım önleme, hizmet iyileştirme ve izleme.
Tercih çerezleri gibi yalnızca açık rızaya dayanan işlemler, rızan olmadan yapılmaz ve rızanı istediğin zaman geri alabilirsin.
07. Aktarılan alıcılar
Kişisel verilerin, yalnızca ilgili amaç için gerekli olduğu ölçüde şu alıcı gruplarına aktarılabilir: sunucu ve altyapı barındırma sağlayıcıları; bot kontrolü için Cloudflare (Turnstile); sosyal giriş için Google ve GitHub; hesap ve bildirim e-postaları için e-posta gönderim sağlayıcısı; API girdilerinin iletildiği yapay zekâ model sağlayıcıları (kimliğin değil, yalnızca istek içeriği ve rastgele kullanıcı kimliği); hukuki danışmanlar ve denetçiler; kanunen yetkili kamu kurum ve kuruluşları ile yargı mercileri.
Birleşme, devralma, yeniden yapılanma veya varlık devri hâlinde veriler, bu metindeki güvencelerle devralan tarafa aktarılabilir. Kişisel verilerin satılmaz, kiralanmaz ve reklam amacıyla paylaşılmaz.
08. Yurt dışına aktarım
Cloudflare, Google, GitHub, e-posta gönderim sağlayıcısı, yapay zekâ sağlayıcıları ve bazı altyapı hizmetleri Türkiye dışında (başta ABD ve Avrupa Birliği olmak üzere) sunucular kullanabilir. Bu aktarımlar KVKK'nın 9. maddesine uygun olarak; mümkün olduğu hâllerde standart sözleşme gibi uygun güvencelerle, aksi hâlde sözleşmenin kurulması veya ifası için zorunlu olan arızi aktarımlar kapsamında yapılır.
Hizmet'i kullanarak API girdilerinin yanıt üretilmesi için yurt dışındaki sağlayıcılara iletileceğini bildiğini kabul edersin; bunu istemiyorsan API'ye kişisel veri içeren girdi gönderme.
09. Kötüye kullanım önleme ve otomatik işlemler
Ücretsiz kotanın istismarını önlemek için kayıt sırasında ve API isteklerinde IP adresinin ağ bloğundan (IPv6'da /64) ve cihaz tanımlayıcı çerezinden anahtarlı hash değerleri üretilir. Ham IP adresi veritabanında saklanmaz. Aynı ağdan veya cihazdan kısa sürede çok sayıda hesap açılması ya da kullanılması hâlinde yeni kayıtlar otomatik olarak reddedilebilir veya API erişimi durdurulup yönetici incelemesine işaretlenebilir. Geçici e-posta alan adları ve e-posta alamayan alan adları otomatik olarak reddedilir.
Tekrar kayıt kontrolü için kayıtta kullanılan e-posta adresinin normalize edilmiş hâlinin ve bağlanan Google/GitHub kimliklerinin anahtarlı hash değerleri, hesap silindikten sonra da saklanır. Bu değerler ham e-posta veya kimlik içermez ve geri çevrilemez.
Bu işlemlerin sonucu olarak aleyhine bir durum ortaya çıktığını düşünüyorsan KVKK m.11/1-g kapsamında itiraz edebilirsin; talebin bir yönetici tarafından incelenir.
10. Saklama süreleri
Hesap, profil, API anahtarı, kota, paket, bildirim, kullanım kaydı ve destek verileri hesabın silinene kadar saklanır. Hesabını sildiğinde bunlar veritabanından silinir; kullandığın aktivasyon kodlarının kaydı ise hesabınla bağlantısı kaldırılarak saklanır.
Oturumlar 30 gün, e-posta doğrulama, e-posta değişikliği ve şifre sıfırlama bağlantıları 30 dakika, Google/GitHub giriş durumu 10 dakika geçerlidir. E-postası 24 saat içinde doğrulanmayan kayıtlar silinebilir. Hız sınırı sayaçları yalnızca ilgili zaman penceresi boyunca hash olarak tutulur. Kuyruktaki e-postalar gönderildikten sonra silinir.
Hesap erişim talepleri sonuçlandıktan sonra olası uyuşmazlıklar için makul süre saklanır ve ardından silinir. Yönetici işlem kayıtları güvenlik ve hesap verebilirlik amacıyla ayrıca saklanır. Tekrar kayıt kontrolü için tutulan anahtarlı hash değerleri, kötüye kullanımı önleme amacı devam ettiği sürece saklanır.
Veritabanının günlük yedekleri alınır ve son 14 kopya tutulur; silinen veriler en geç 14 gün içinde yedeklerden de düşer. Kanuni saklama yükümlülüğü veya süren bir uyuşmazlık varsa ilgili veriler bu süre boyunca saklanabilir. Süresi dolan veriler Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik'e uygun olarak silinir.
11. Güvenlik tedbirleri
Verilerin korunması için KVKK m.12 kapsamında şu teknik ve idari tedbirler uygulanır: HTTPS ve HSTS ile şifreli iletişim; şifrelerin bcrypt ile hashlenmesi; oturum, API anahtarı ve aktivasyon kodlarının yalnızca hash olarak saklanması; sağlayıcı kimlik bilgileri ve kullanım kayıtlarındaki anahtar kimliklerinin AES-GCM ile şifrelenmesi; rol tabanlı yetkilendirme ve yönetici işlem kayıtları; hız sınırları ve bot kontrolü; bütünlüğü doğrulanan günlük yedekler; erişimi sınırlandırılmış sunucular.
Hiçbir yöntem tam güvenlik sağlamaz. Kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde durum, KVKK m.12/5 uyarınca en kısa sürede ilgili kişilere ve Kişisel Verileri Koruma Kurulu'na bildirilir.
12. Çocukların verileri
Hizmet 18 yaşından küçüklere yönelik değildir ve bilerek 18 yaş altındaki kişilerin verileri işlenmez. 18 yaşından küçük birinin hesap açtığını fark edersen bize bildir; hesap kapatılır ve veriler silinir.
13. Verilerini yönet
Panelde adını, dil tercihini ve bildirim e-postası tercihini güncelleyebilir, e-posta adresini doğrulamalı olarak değiştirebilir, Google/GitHub hesaplarını bağlayabilir, oturumlarını görüp kapatabilir, API anahtarlarını iptal edebilir, kullanım kayıtlarını CSV olarak dışa aktarabilir ve standart kullanıcı hesabını silebilirsin.
14. KVKK kapsamındaki hakların
KVKK'nın 11. maddesi uyarınca: a) kişisel verilerinin işlenip işlenmediğini öğrenme, b) işlenmişse buna ilişkin bilgi talep etme, c) işlenme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme, ç) yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri bilme, d) eksik veya yanlış işlenmişse düzeltilmesini isteme, e) KVKK m.7'deki şartlar çerçevesinde silinmesini veya yok edilmesini isteme, f) (d) ve (e) bentlerindeki işlemlerin aktarıldığı üçüncü kişilere bildirilmesini isteme, g) münhasıran otomatik sistemlerle analiz edilmesi sonucu aleyhine bir sonuç çıkmasına itiraz etme, ğ) kanuna aykırı işleme nedeniyle zarara uğraman hâlinde zararın giderilmesini talep etme haklarına sahipsin.
15. Başvuru yöntemi
Haklarını kullanmak için, Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ uyarınca başvurunu yazılı olarak veri sorumlusunun adresine, kayıtlı elektronik posta (KEP) ile, güvenli elektronik imza veya mobil imza ile ya da WhatOTP hesabında kayıtlı e-posta adresinden bayyazilimcioffical@gmail.com adresine iletebilirsin. Başvuruda adın soyadın, yazılı başvurularda imzan, T.C. kimlik numaran (yabancılar için uyruk ve pasaport/kimlik numarası), tebligata esas adresin veya e-posta adresin ve talep konun bulunmalıdır.
Başvurular en geç 30 gün içinde ücretsiz sonuçlandırılır; işlemin ayrıca bir maliyet gerektirmesi hâlinde Kurul'ca belirlenen tarifedeki ücret alınabilir. Başvurunun reddedilmesi, yanıtı yetersiz bulman veya süresinde yanıt verilmemesi hâlinde, yanıtı öğrendiğin tarihten itibaren 30 gün ve her hâlde başvuru tarihinden itibaren 60 gün içinde Kişisel Verileri Koruma Kurulu'na şikâyette bulunabilirsin. Kimliğini doğrulamak için ek bilgi isteyebiliriz.
16. Türkiye dışındaki kullanıcılar
Hizmet Türkiye'den yönetilir. Avrupa Ekonomik Alanı veya Birleşik Krallık'ta bulunuyorsan, yukarıdaki haklara ek olarak yürürlükteki veri koruma mevzuatının tanıdığı erişim, düzeltme, silme, işlemeyi kısıtlama, veri taşınabilirliği ve itiraz haklarını da aynı başvuru yöntemiyle kullanabilir ve yerel denetim makamına şikâyette bulunabilirsin. İşleme dayanaklarımız sözleşmenin ifası, hukuki yükümlülük, meşru menfaat ve gerektiğinde rızadır.
17. Değişiklikler
Bu metin, Hizmet'teki veya mevzuattaki değişikliklere göre güncellenebilir. Güncel metin bu sayfada yürürlük tarihiyle yayımlanır; önemli değişiklikler sitede veya e-postayla duyurulur.
İletişim: bayyazilimcioffical@gmail.com · Panelden destek ↗