Özet — üç cümlede: GDPR m.9 anlamında özel kategorideki (hassas) kişisel verileri talep etmiyor, istemiyor ve saklamıyoruz. Siteye yüklediğiniz eğitim ve başvuru verileri; analizin yapılabilmesi ve puanlamanızın doğru hesaplanabilmesi için sistemimizde kalır — hukuki dayanağı GDPR m.6(1)(b) sözleşmenin ifası ve m.6(1)(f) meşru menfaattir. Bu verileri hiçbir koşulda satmıyor, kiralamıyor, reklam veya pazarlama amacıyla üçüncü kişilere aktarmıyoruz.
1. Veri Sorumlusu (Controller) ve İletişim
| Controller | Eurovia VZW — Belçika Krallığı yasalarına göre kurulmuş tüzel kişi. Unidanışmanlık, Eurovia VZW'nin eğitim danışmanlığı markasıdır; belcikauniversite.com bu marka altında işletilen platformdur. Controller sıfatı ve tüm hak/yükümlülükler Eurovia VZW'ye aittir. |
|---|---|
| Kayıtlı merkez | Excelsiorlaan 71, 1930 Zaventem / Belçika |
| KBO/BCE (ondernemingsnummer) | 1008.610.552 |
| KDV (BTW/TVA) | BE 1008.610.552 |
| Veri koruma iletişim noktası | bilgi@unidanisma.com (konu: GDPR) |
| Telefon | bilgi@unidanisma.com |
Eurovia VZW, GDPR m.37'de sayılan zorunlu hâller kapsamında bulunmadığından ayrı bir Veri Koruma Görevlisi (DPO) atamamıştır; veri koruma talepleri yukarıdaki iletişim noktası üzerinden merkezî olarak yürütülür. Bu değerlendirme düzenli olarak gözden geçirilir ve m.37 koşullarının oluşması hâlinde DPO atanarak bu metin güncellenir.
2. Kapsam ve Uygulanabilirlik
Bu metin, Avrupa Birliği/Avrupa Ekonomik Alanı'nda bulunan veri sahiplerinin belcikauniversite.com üzerinden işlenen kişisel verilerine uygulanır. Controller Belçika'da yerleşik olduğundan işleme faaliyeti GDPR m.3(1) kapsamındadır ve lider denetim makamı Belçika Veri Koruma Otoritesi (Gegevensbeschermingsautoriteit / Autorité de protection des données) olur.
Türkiye'de yerleşik veri sahipleri için 6698 sayılı KVKK hükümleri ve KVKK Aydınlatma Metni uygulanır. Her iki mevzuatın da uygulanabildiği hâllerde, veri sahibi lehine olan koruma esas alınır.
3. İşlenen Kişisel Veri Kategorileri
| Kategori | Veriler | Kaynak (m.14) |
|---|---|---|
| Kimlik | Ad, soyad, doğum yılı (beyan edildiği ölçüde) | Doğrudan veri sahibinden |
| İletişim | E-posta, telefon/WhatsApp numarası | Doğrudan veri sahibinden |
| Eğitim | Okul, not ortalaması, mezuniyet yılı, dil ve giriş sınavı sonuçları, program/ülke tercihi | Doğrudan veri sahibinden |
| Başvuru içeriği | Motivasyon mektubu, CV, referans mektubu, transkript metinleri | Doğrudan veri sahibinden |
| İşlem | Sipariş, hizmet, tutar, tarih, fatura bilgisi | Veri sahibi / Stripe |
| Teknik | IP adresi, tarayıcı ve cihaz bilgisi, oturum kayıtları, onay zaman damgaları | Otomatik toplama |
| Yazışma | Destek, talep ve şikâyet kayıtları | Doğrudan veri sahibinden |
Ödeme kartı verileri: Kart numarası, son kullanma tarihi ve CVV hiçbir zaman tarafımızca görülmez, alınmaz veya saklanmaz; tarayıcınızdan doğrudan PCI-DSS sertifikalı Stripe altyapısına iletilir.
Üçüncü kişi verileri (m.14): Referans veren kişilerin iletişim bilgileri gibi veriler bize veri sahibi tarafından sağlanır; bu kişilerin bilgilendirilmesi, verinin bize aktarılmasına ilişkin hukuki dayanağın sağlanmasıyla birlikte veriyi sağlayan kişinin yükümlülüğündedir.
4. Özel Kategorideki Veriler (m.9) — Kabul Etmiyoruz
GDPR m.9'da sayılan özel kategorideki (hassas) kişisel verileri — ırk veya etnik köken, siyasi görüş, dinî veya felsefi inanç, sendika üyeliği, genetik ve biyometrik veriler, sağlık verileri, cinsel yaşam ve cinsel yönelim ile m.10 kapsamındaki ceza mahkûmiyeti ve suçlara ilişkin veriler — hizmetimizin ifası için talep etmiyoruz, istemiyoruz ve saklamıyoruz.
Önemli uyarı ve sorumluluk paylaşımı: Formlara, sohbet asistanına veya bize gönderdiğiniz belgelere kendi inisiyatifinizle hassas veri yazmamanız gerekir. Buna rağmen tarafımıza böyle bir veri iletilirse:
- Bu veri talep edilmemiş ve işleme amacıyla bağlantısızdır; analiz, puanlama veya karar amacıyla kullanılmaz.
- Fark edildiği anda, teknik olarak mümkün olan en kısa sürede silinir veya maskelenir.
- Verinin kendi iradesiyle iletilmiş olmasından doğan sonuçlar veriyi gönderen kişiye aittir; Eurovia VZW, talep etmediği ve amaçla bağlantısı bulunmayan bir verinin gönderilmiş olmasından sorumlu tutulamaz.
5. Yüklediğiniz Verilerin Sistemde Kalması
Kabul Simülasyonu, analiz ve raporlama hizmetleri; beyan ettiğiniz eğitim verileri ile yüklediğiniz belge içerikleri üzerinde çalışır. Bu nedenle bu veriler, analizin yapılabilmesi, puanlamanın doğru hesaplanabilmesi, sonucun yeniden üretilebilmesi ve size sunulan raporun doğrulanabilmesi amacıyla sistemimizde saklanır. Bu, veri minimizasyonu ilkesine (m.5(1)(c)) aykırı bir fazlalık değil, hizmetin ifası için gerekli ve orantılı bir işlemedir: veriler silinirse puanlama yeniden hesaplanamaz ve rapor doğrulanamaz.
Bu işlemenin hukuki dayanağı rıza değil, GDPR m.6(1)(b) (sözleşmenin ifası) ve m.6(1)(f) (meşru menfaat) hükümleridir. Dolayısıyla bu işleme, rızanın geri alınmasıyla sona ermez; ancak m.21 uyarınca itiraz hakkınız saklıdır (bkz. Bölüm 14).
Üçüncü taraf paylaşımı: Verilerinizi hiçbir koşulda satmıyor, kiralamıyor, takas etmiyor; reklam, hedefleme, profilleme veya pazarlama amacıyla herhangi bir üçüncü kişiye aktarmıyoruz. Aktarım yalnızca hizmetin teknik olarak sunulabilmesi için zorunlu veri işleyenlerle (m.28 sözleşmeleri kapsamında) ve yalnızca sizin açık talimatınız üzerine başvuru yaptığınız üniversitelerle sınırlıdır (bkz. Bölüm 8).
6. İşleme Amaçları ve Hukuki Dayanaklar (m.6)
| Amaç | Hukuki dayanak |
|---|---|
| Hesap oluşturma, hizmetin sunulması, sözleşmenin kurulması ve ifası | m.6(1)(b) — Sözleşmenin ifası |
| Kabul simülasyonu, analiz ve puanlamanın hesaplanması, raporun üretilmesi | m.6(1)(b) |
| Analiz sonucunun saklanması, doğrulanabilirliği ve yeniden üretilebilirliği | m.6(1)(f) — Meşru menfaat |
| Ödeme alınması, faturalandırma, muhasebe ve vergi kayıtları | m.6(1)(c) — Hukuki yükümlülük |
| Destek, talep ve şikâyet yönetimi | m.6(1)(b) ve (f) |
| Dolandırıcılık önleme, ağ ve bilgi güvenliği, log tutulması | m.6(1)(f) — Meşru menfaat (Resital 47 ve 49) |
| Cayma hakkı istisnası onayı, sözleşme onayı ve teslim kaydının ispatı | m.6(1)(c) ve (f) |
| Hukuki taleplerin tesisi, kullanılması veya savunulması; ters ibraz itirazları | m.6(1)(f) — Meşru menfaat (Resital 47) |
| Pazarlama e-postaları / bülten | m.6(1)(a) — Rıza (dilediğiniz an geri alınabilir) |
7. Meşru Menfaat Dengeleme Testi
m.6(1)(f)'ye dayanan işlemeler bakımından, şeffaflık ilkesi gereği hesap verebilirlik (m.5(2)) kapsamında yürüttüğümüz dengeleme testinin özeti:
| İşleme | Menfaatimiz | Denge |
|---|---|---|
| Analiz sonucunun saklanması | Hizmetin doğrulanabilirliği, hatalı sonuç iddialarına karşı savunma | Veri zaten hizmet için sağlanmıştır; ek veri toplanmaz, üçüncü kişiye açılmaz — makul beklentinin içindedir |
| Güvenlik ve dolandırıcılık logları | Sistem güvenliği, kötüye kullanımın önlenmesi | Asgari teknik veri, kısa saklama, erişim kısıtlı — Resital 47/49 ile açıkça meşru sayılmıştır |
| Onay ve teslim kayıtları | Sözleşmenin ve cayma istisnası onayının ispatı | Yalnızca ispat için tutulur, pazarlamaya kullanılmaz — her iki taraf lehinedir |
| Hukuki savunma kayıtları | Etkili hukuki koruma hakkı | Yalnızca somut/öngörülebilir uyuşmazlıkla sınırlı, erişimi kısıtlanmış saklama |
Bu testin tam metnini, m.21 kapsamında itirazda bulunmanız hâlinde talebiniz üzerine sunarız.
8. Alıcılar ve Veri İşleyenler
| Alıcı | Sıfat | Yer | Amaç |
|---|---|---|---|
| Stripe Payments Europe, Ltd. | Bağımsız controller / işleyen | İrlanda (AB) | Ödeme işleme, dolandırıcılık önleme |
| Vercel Inc. / bulut altyapısı | Veri işleyen (m.28) | AB bölgesi sunucuları | Barındırma, teknik işletim |
| Google LLC (Gemini API — yapay zekâ analiz hizmeti) | Veri işleyen (m.28) | ABD | Belge ve mektup metinlerinin değerlendirilmesi — yalnızca açık rızanızla (m.49/1-a) |
| Anthropic PBC (yapay zekâ analiz hizmeti) | Veri işleyen (m.28) | ABD | Belge ve mektup metinlerinin değerlendirilmesi — yalnızca açık rızanızla (m.49/1-a) |
| Başvurulan üniversiteler | Bağımsız controller | Belçika / AB | Yalnızca açık talimatınızla belge iletimi |
| Muhasebe/mali müşavir, hukuk danışmanı | Bağımsız controller | Belçika / Türkiye | Yasal yükümlülük, hukuki savunma |
| Yetkili kamu makamları | — | — | Yalnızca hukuken zorunlu hâllerde |
Tüm veri işleyenlerle GDPR m.28 uyarınca veri işleme sözleşmeleri akdedilmiştir; işleyenler yalnızca talimatlarımız doğrultusunda hareket eder ve alt-işleyen kullanımı önceden yazılı yetkilendirmeye tabidir.
9. Üçüncü Ülkelere Aktarım (m.44–49)
Verileriniz esas olarak AB/AEA içinde işlenir. Türkiye'den destek erişimi gibi hâllerde AB dışına aktarım söz konusu olduğunda; Türkiye hakkında Komisyon'un bir yeterlilik kararı bulunmadığından, aktarım yalnızca m.46(2)(c) uyarınca Avrupa Komisyonu'nun standart sözleşme hükümleri (SCC) ve buna eşlik eden aktarım etki değerlendirmesi (TIA) ile öngörülen ek teknik ve organizasyonel tedbirlere (şifreleme, erişim sınırlaması, takma adlandırma) dayanılarak yapılır. Alternatif olarak, somut ve münferit hâllerde m.49'daki istisnalar (örneğin sözleşmenin ifası için gerekli olması) uygulanabilir.
Uygulanan güvencelerin bir kopyasını, talebiniz üzerine bilgi@unidanisma.com adresinden temin edebilirsiniz.
10. Saklama Süreleri (m.5(1)(e))
| Veri | Süre | Ölçüt |
|---|---|---|
| Hesap, eğitim ve analiz verileri | Hesap aktif olduğu sürece + kapanıştan itibaren 2 yıl | Olası talebe karşı savunma |
| Sözleşme, sipariş, onay ve teslim kayıtları | 10 yıl | Belçika BW/Kitap 5 sözleşmesel zamanaşımı; ispat |
| Fatura ve muhasebe kayıtları | 10 yıl | Belçika KDV Kanunu m.60 ve muhasebe mevzuatı |
| Destek yazışmaları | 3 yıl | Meşru menfaat |
| Trafik ve güvenlik logları | 2 yıl | Bilgi güvenliği |
| Pazarlama rıza kayıtları | Rızanın geri alınmasından itibaren 3 yıl | Rızanın ispatı (m.7(1)) |
Süresi dolan veriler silinir, yok edilir veya geri döndürülemez şekilde anonimleştirilir. Devam eden bir uyuşmazlık, yasal saklama süresi veya hukuki bir talebin tesisi/savunulması söz konusu ise, veri erişimi kısıtlanmış (m.18) biçimde yalnızca bu amaçla muhafaza edilir.
11. Otomatik Karar Verme ve Profilleme (m.22)
Kabul Simülasyonu, yalnızca sizin beyan ettiğiniz verilere dayalı, kendi iç değerlendirme modelimizin ürettiği bilgilendirme amaçlı bir tahmindir.
- Bu çıktı, GDPR m.22(1) anlamında hakkınızda hukuki sonuç doğuran veya sizi benzer şekilde önemli ölçüde etkileyen münhasıran otomatik bir karar değildir: size hizmet verilip verilmeyeceğini, fiyatınızı veya herhangi bir hakka erişiminizi belirlemez ve hiçbir üniversitenin kabul kararını etkilemez.
- Kullanılan mantık özetle şudur: beyan ettiğiniz akademik ve dil verileri ile hedef programın kamuya açık kabul ölçütleri karşılaştırılır ve ağırlıklandırılmış bir gösterge puan üretilir. Beklenen sonuç, yalnızca gösterge niteliğinde bir olasılık aralığıdır.
- Her hâlükârda, talebiniz üzerine sonucu bir insan danışman yeniden değerlendirir; görüşünüzü ifade edebilir ve sonuca itiraz edebilirsiniz.
- Girdiler sizin beyanınızdır; hatalı veya eksik beyan hatalı sonuç üretir ve bundan Eurovia VZW sorumlu tutulamaz.
Reklam veya hedefleme amacıyla profilleme yapmıyoruz.
12. Çocukların Verileri (m.8)
Hizmetlerimiz 18 yaşını doldurmuş kişilere yöneliktir ve doğrudan çocuklara sunulmaz. Belçika'da bilgi toplumu hizmetleri bakımından rıza yaşı 13 olarak belirlenmiştir; ancak sözleşme ehliyeti bakımından ücretli hizmet siparişi veli/vasi tarafından veya onun onayı ile verilmelidir.
Sipariş veren kişi, sipariş anında ehliyet sahibi olduğunu veya yasal temsilcisinin onayını aldığını beyan ve taahhüt etmiş sayılır. Reşit olmayan bir kişiye ait verinin gerekli onay olmaksızın işlendiğini öğrenirsek, yasal saklama yükümlülükleri saklı kalmak üzere bu veriyi gecikmeksizin sileriz. Bildirim: bilgi@unidanisma.com.
13. Haklarınız (m.15–22)
| Hak | Madde | Kapsam |
|---|---|---|
| Erişim ve kopya alma | m.15 | Verilerinizin işlenip işlenmediğini öğrenme, bir kopyasını alma |
| Düzeltme | m.16 | Yanlış veya eksik verinin düzeltilmesi/tamamlanması |
| Silme ("unutulma") | m.17 | m.17(3) istisnaları saklı kalmak üzere silinmesi |
| İşlemenin kısıtlanması | m.18 | Doğruluk itirazı veya hukuki talep hâllerinde dondurma |
| Veri taşınabilirliği | m.20 | Rıza veya sözleşmeye dayalı, otomatik işlenen veriler için yapılandırılmış format |
| İtiraz | m.21 | Meşru menfaate dayalı işlemeye itiraz; doğrudan pazarlamaya koşulsuz itiraz |
| Rızayı geri alma | m.7(3) | Yalnızca rızaya dayalı işlemeler için, geleceğe etkili |
| Otomatik karara ilişkin haklar | m.22 | İnsan müdahalesi talebi, görüş bildirme, itiraz |
| Şikâyet | m.77 | Denetim makamına başvuru |
14. Hakların Kullanılması ve Sınırları
Taleplerinizi bilgi@unidanisma.com adresine, tercihen sistemimizde kayıtlı e-posta adresinizden ve talebinizi açık ve somut biçimde belirterek iletebilirsiniz.
- Süre: Talebiniz bir ay içinde yanıtlanır. Talebin karmaşıklığı veya talep sayısı gerektirirse bu süre m.12(3) uyarınca iki ay daha uzatılabilir; gecikme ve sebebi bir ay içinde bildirilir.
- Ücret: Talepler kural olarak ücretsizdir. m.12(5) uyarınca açıkça temelsiz veya aşırı, özellikle tekrarlayan nitelikteki talepler için makul bir ücret alabilir ya da talebi reddedebiliriz; bu hâlde talebin temelsiz veya aşırı olduğunu ispat yükü bize aittir.
- Kimlik doğrulama: m.12(6) uyarınca, talep sahibinin kimliği konusunda makul şüphe hâlinde ek bilgi talep edebiliriz; kimlik doğrulanmadan veri açıklanmaz. Süre, kimliğin doğrulandığı tarihte işlemeye başlar.
- Silme talebinin sınırları (m.17(3)): Silme talebi; ifade özgürlüğü, hukuki bir yükümlülüğün yerine getirilmesi, arşiv/istatistik amaçları veya hukuki taleplerin tesisi, kullanılması ya da savunulması için işlemenin gerekli olduğu ölçüde karşılanmaz.
- İtiraz hakkının sınırı (m.21(1)): Meşru menfaate dayalı işlemeye itiraz hâlinde, menfaatlerinizi aşan zorlayıcı meşru gerekçelerimizi ya da işlemenin hukuki taleplerin tesisi/savunulması için gerekli olduğunu ortaya koyduğumuz takdirde işleme sürdürülür. Doğrudan pazarlamaya itirazınız ise koşulsuz olarak ve derhal uygulanır.
- Erişim hakkının sınırı (Resital 63): Erişim hakkı, başkalarının hak ve özgürlüklerini (ticari sır, fikrî mülkiyet, yazılımın kaynak kodu ve model mantığı dâhil) olumsuz etkilememelidir. Bu kapsamda, size ait kişisel veriler tam olarak sağlanmakla birlikte puanlama modelinin ticari sır niteliğindeki ayrıntıları paylaşılmaz.
- Üçüncü kişi adına yapılan talepler ancak geçerli ve özel yetki içeren bir vekâletname ile işleme alınır.
15. Denetim Makamına Şikâyet (m.77)
GDPR haklarınızın ihlal edildiğini düşünüyorsanız; yerleşim yeriniz, iş yeriniz veya iddia edilen ihlalin gerçekleştiği yerdeki denetim makamına şikâyette bulunabilirsiniz. Lider denetim makamımız:
Gegevensbeschermingsautoriteit / Autorité de protection des données (GBA/APD)
Drukpersstraat 35, 1000 Brussel, Belçika
gegevensbeschermingsautoriteit.be ·
contact@apd-gba.be
Şikâyet yolundan önce bizimle iletişime geçmenizi rica ederiz; taleplerin büyük çoğunluğu doğrudan ve hızla çözülmektedir. Ayrıca m.79 uyarınca etkili yargısal başvuru hakkınız saklıdır.
16. Güvenlik (m.32) ve İhlal Bildirimi (m.33–34)
- Tüm trafik HTTPS/TLS ile şifrelenir; katı bir İçerik Güvenliği Politikası (CSP), frame-ancestors, nosniff ve Referrer-Policy başlıkları uygulanır.
- Ödeme verileri PCI-DSS sertifikalı Stripe altyapısında işlenir.
- Erişim, bilmesi gereken ilkesine göre asgari düzeyde yetkilendirilir ve loglanır; oran sınırlama ve bot koruması uygulanır.
- Personel ve tedarikçilerle gizlilik ve m.28 veri işleme sözleşmeleri akdedilir.
- Yedekleme, güncelleme ve güvenlik testleri düzenli olarak yürütülür.
İhlal bildirimi: Kişisel veri ihlali hâlinde, ihlalden haberdar olduktan sonra 72 saat içinde ve gecikmeksizin denetim makamına bildirim yapılır (m.33); ihlalin veri sahiplerinin hak ve özgürlükleri bakımından yüksek risk doğurması hâlinde ilgili kişilere de gecikmeksizin bildirilir (m.34). Verilerin şifreleme gibi tedbirlerle anlaşılmaz kılınmış olması hâlinde m.34(3) istisnaları uygulanır.
m.32, riske uygun bir güvenlik düzeyi sağlama yükümlülüğü öngörür; hiçbir sistemin mutlak güvenliği bulunmadığından bu yükümlülük bir sonuç taahhüdü değildir.
17. Verilerin Sağlanmasının Zorunlu Olup Olmadığı
m.13(2)(e) uyarınca: Kimlik, iletişim, eğitim ve başvuru verilerinin sağlanması sözleşmenin kurulması için gereklidir; bu veriler sağlanmazsa hizmet sunulamaz. Fatura ve vergi verilerinin sağlanması hukuki bir yükümlülüktür. Pazarlama iletişimi için verilen rıza ise tamamen isteğe bağlıdır ve verilmemesi hizmete erişiminizi hiçbir şekilde etkilemez.
18. Doğruluk, Sorumluluk ve Rücu
- Sağladığınız verilerin doğru, güncel ve size ait olduğunu beyan edersiniz; m.5(1)(d) doğruluk ilkesinin uygulanması bildirimlerinize bağlıdır.
- Başkasına ait bir kişisel veriyi bize iletiyorsanız, ilgili kişiyi m.14 uyarınca bilgilendirdiğinizi ve geçerli bir hukuki dayanağa sahip olduğunuzu taahhüt edersiniz. Bu taahhüdün ihlalinden doğan idari para cezası, tazminat, savunma gideri ve masraflar bakımından Eurovia VZW'nin size rücu ve tazmin talebi hakkı saklıdır.
- Yanlış, eksik veya yanıltıcı beyandan kaynaklanan hatalı analiz, gecikme veya olumsuz sonuçtan Eurovia VZW sorumlu tutulamaz.
- GDPR m.82(3) uyarınca, zarara yol açan olaydan hiçbir şekilde sorumlu olmadığımızı ispatladığımız takdirde sorumluluktan kurtuluruz. Emredici hükümler saklı kalmak kaydıyla, diğer taleplerde toplam sorumluluğumuz Kullanım Koşulları ve Mesafeli Satış Sözleşmesi'ndeki sınırlara tabidir.
19. Değişiklikler ve Sürüm Yönetimi
Bu metin güncellenebilir. Güncel sürüm bu sayfada yayımlandığı anda yürürlüğe girer; esaslı değişiklikler kayıtlı kullanıcılara e-posta ile bildirilir. Her sürüm, sürüm numarası ve yürürlük tarihiyle birlikte elektronik olarak arşivlenir; bir uyuşmazlıkta işlemin yapıldığı tarihte yürürlükte olan sürüm esas alınır.