SkillCort Legal
Gizlilik Politikası
SkillCort'un platform ve web siteleri (skillcort.com ve alt alan adları) genelinde kişisel verileri nasıl işlediği.
SkillCort, ABD'nin Florida eyaletinde tescilli bir limited şirket olan SkillCort LLC (“SkillCort”, “biz”) tarafından işletilen, iş örneğine dayalı bir beceri değerlendirme platformudur.
Veri sorumlusu kimliği (SkillCort'un veri sorumlusu olduğu işlemeler için): SkillCort LLC — 7901 4th St N, Ste 300, St. Petersburg, FL 33702, ABD. İletişim: privacy@skillcort.com.
1. Roller: veri sorumlusu kim, veri işleyen kim?
SkillCort kişisel verileri iki ayrı sıfatla işler. Hangi sıfatın geçerli olduğu, haklarınıza ilişkin talebinizi kime yönelteceğinizi belirler:
| İlgili kişi | Veri sorumlusu | SkillCort'un rolü |
|---|---|---|
| Adaylar / katılımcılar (bir kurum tarafından değerlendirmeye davet edilen kişiler) | Değerlendirmeyi yürüten müşteri kurum | Veri işleyen — aday verilerini yalnızca kurumun belgelenmiş talimatları doğrultusunda işleriz |
| Müşteri hesap kullanıcıları (platform hesabı olan kurum personeli) | SkillCort | Veri sorumlusu |
| Web sitesi ziyaretçileri ve demo talep edenler | SkillCort | Veri sorumlusu |
Aday iseniz: verilerinizin neden ve nasıl işleneceğine sizi davet eden kurum karar verir. Gizlilik taleplerinizi lütfen önce o kuruma yöneltin. Bize ulaşırsanız talebinizi gecikmeksizin onlara iletir ve yerine getirilmesine destek oluruz (bkz. 10. bölüm).
2. Neyi, neden ve hangi hukuki sebeple işliyoruz
Aşağıdaki tablolar her işleme faaliyetini, ilgili veriyi, amacı ve hukuki sebebi eşleştirir (GDPR m. 6; 6698 sayılı Kanun m. 5–6). Veriler, platformu kullandığınızda veya bir form gönderdiğinizde tamamen ya da kısmen otomatik yollarla toplanır.
2.1 Aday verileri (veri sorumlusu: geçerli hukuki sebepleri teyit eden müşteri kurum)
| Faaliyet | Veri | Amaç | Tipik hukuki sebep |
|---|---|---|---|
| Değerlendirmeye erişim | Ad, e-posta, davet/erişim kayıtları | Doğru adayın doğru değerlendirmeye kabul edilmesi | Sözleşmenin ifası için gereklilik (m. 6(1)(b)) |
| Yanıtların alınması | Cevaplar, yüklenen dosyalar, iş örneği çıktıları, kod | Beceri değerlendirmesi ve puanlama | Sözleşmenin ifası; veri sorumlusunun meşru menfaati (m. 6(1)(f)) |
| Teknik kayıtlar | IP adresi, tarayıcı/cihaz bilgisi, oturum ve etkinlik zaman damgaları | Oturum güvenliği, sorun giderme, dolandırıcılığın önlenmesi | Meşru menfaat; hukuki taleplerin tesisi/savunulması |
| Gözetim — yalnızca kurum etkinleştirirse | Bkz. 3. bölüm | Değerlendirme bütünlüğü | Bkz. 3. bölüm |
| Değerlendirme sonuçları | Puanlar, değerlendirici notları, karar kayıtları | İşe alım/sertifikasyon/gelişim kararlarına esas oluşturma | Veri sorumlusunun meşru menfaati |
2.2 Müşteri hesap verileri (veri sorumlusu: SkillCort)
| Faaliyet | Veri | Amaç | Hukuki sebep |
|---|---|---|---|
| Hesap oluşturma ve giriş | Ad, iş e-postası, kimlik doğrulama kayıtları (şifresiz sihirli bağlantı) | Hesabın açılması ve güvenliğinin sağlanması | Sözleşmenin ifası |
| Faturalama | Fatura adı, adres, vergi bilgileri | Mevzuatın gerektirdiği faturalandırma | Hukuki yükümlülük |
| Ürün içi etkinlik kayıtları | Kullanıcı işlem kayıtları, denetim izi | Güvenlik, hesap verebilirlik, incelenebilir karar geçmişi | Meşru menfaat |
| Hizmet iletişimleri | E-posta | Davetler, bildirimler, işlemsel e-posta | Sözleşmenin ifası |
2.3 Web sitesi ziyaretçileri ve pazarlama (veri sorumlusu: SkillCort)
| Faaliyet | Veri | Amaç | Hukuki sebep |
|---|---|---|---|
| Demo talep formu | Ad soyad, iş e-postası, şirket, ekip büyüklüğü | Talebinizin değerlendirilmesi ve yanıtlanması | Talebiniz üzerine sözleşme öncesi adımlar |
| Site analitiği | Sayfa görüntülemeleri ve toplulaştırılmış kullanım ölçümleri (Vercel Web Analytics) | Site performansının ölçülmesi | Meşru menfaat — çerezsiz olduğu doğrulanmıştır: site hiç çerez yazmaz ve analitik betiği çerez ya da kalıcı tanımlayıcı kullanmaz (kod denetimi, 3 Ağu 2026) |
| Pazarlama e-postası | E-posta | Ürün duyuruları | Yalnızca rızanızla; her iletide abonelikten çıkma bağlantısı bulunur |
Verilerinizi bu tabloların dışındaki amaçlarla işlemiyoruz. Yeni bir amaç doğarsa önce sizi bilgilendirir ve gerekli olduğu hâllerde rızanızı alırız.
3. Gözetim verileri — özel açıklama
Gözetim özellikleri varsayılan olarak kapalıdır. Yalnızca değerlendirmeyi düzenleyen müşteri bunları etkinleştirdiğinde ve yalnızca aday değerlendirme başlamadan önce açıkça bilgilendirilip ayrı ve açık rıza verdiğinde çalışır. Adaya gösterilmemiş hiçbir şey izlenmez.
Kurumun yapılandırmasına bağlı olarak gözetim şunları işleyebilir:
- Kamera: periyodik fotoğraflar (30 saniyede bir) veya sürekli video kaydı
- Ekran: periyodik ekran görüntüleri veya sürekli ekran kaydı
- Davranışsal bütünlük sinyalleri: sekme/odak değişimleri, tam ekrandan çıkışlar, kopyala/yapıştır olayları, yazdırma denemeleri, bir yanıt alanına yapıştırılan uzun metin, bağlantı kopmaları ve canlılık sinyali
Sinyaller nasıl çalışır (profilleme açıklaması): bu olaylar bir zaman çizelgesine kaydedilir ve kural tabanlı sayaçlarla bir bütünlük özetinde toplanır (“temiz / küçük olaylar / inceleme gerekiyor”). Bu, GDPR m. 4(4) anlamında profilleme oluşturabilir. Şunları taahhüt ediyoruz:
- Hiçbir sinyal tek başına bir adayı otomatik olarak elemez. Sinyaller yalnızca insan inceleyicilere bağlam sunar; değerlendirme kararı her zaman bir insana aittir (bkz. 8. bölüm).
- Yapay zekâ destekli inceleme, kararı insan verir: bir inceleyici oturumu açtığında yapay zekâ kamera karelerini, ekran görüntülerini ve mikrofon dökümünü tarayıp açılmaya değer anları işaretleyebilir; her işaret, açık bir insan onayı ya da reddi alır. Yapay zekâ sınav sırasında hiçbir zaman gözetimsiz çalışmaz ve hiçbir zaman karar vermez.
- Platform, galerilere karşı otomatik yüz eşleştirme veya yüz tanıma yapmaz ve biyometrik şablon saklamaz; adaylar arasında kimlik eşleştirmesi de yapmaz. Bir kurum kimlik incelemesini etkinleştirdiğinde adayın oturum özçekimi, kimlik fotoğrafı ve kurumun sağladığı isteğe bağlı referans fotoğrafı yetkili bir inceleyiciye yan yana gösterilir. Adı belirli bir inceleyici, kimlik kararını ve zaman damgasını kaydeder. Yine de kamera kayıtları bir kişinin görüntüsünü içerir ve müşteri kurumların bunları kendi yargı bölgelerindeki özel nitelikli veri gereklilikleri karşısında değerlendirmesini bekleriz.
- Ölçülülük: kurumlar yalnızca ihtiyaç duyduklarını etkinleştirebilir (video yerine fotoğraf, yalnızca ekran vb.); değerlendirmenin amacını karşılayan en az müdahaleci yapılandırmayı öneririz.
Saklama ve silme: gözetim medyası dosyaları — kamera, ekran ve mikrofon kayıtları, oturum özçekimleri, kimlik belgesi görüntüleri ve bir kimlik incelemesinde kullanılan referans fotoğraf sürümleri dâhil — ve bütünlük sinyali olay kayıtları, kurumun belirlediği sürenin sonunda otomatik olarak silinir (varsayılan: 90 gün). Kurumlar, oturum kapsamlı medyanın ve bütünlük sinyali olaylarının daha erken silinmesini başlatabilir. Medya olmayan kimlik inceleme kaydı (karar, adı belirli inceleyici ve zaman damgası, notlar ve silinmiş olabilecek medyaya ilişkin tanımlayıcılar veya yol atıfları) ayrı değerlendirme verisi saklama süresine tabidir (varsayılan: 24 ay).
4. Yapay zekâ destekli özellikler
- Yapay zekâ adaylar hakkında karar vermez; çıktıları, bir insan değerlendiricinin incelediği sinyallerdir.
- Bir değerlendirmede yapay zekâ kullanıldığında adaylar bilgilendirilir.
- Model eğitimi: yapay zekâ alt işleyicilerimiz bu içerik üzerinde eğitim yapmamakla yükümlüdür (OpenAI API içeriğini eğitim için kullanmaz ve girdileri kötüye kullanım izlemesi amacıyla en fazla 30 gün saklar; Anthropic'in ticari koşulları müşteri içeriği üzerinde eğitimi yasaklar). SkillCort aday verileri üzerine model kurmaz; avatar oluşturma yalnızca yazılmış soru metnini alır, hiçbir zaman aday verisi almaz.
- Müşteriler arası aday profili, gizli itibar puanı veya paylaşılan aday hafızası oluşturmuyoruz.
5. Verileri kimlerle paylaşıyoruz
Kişisel veri satmıyoruz. Verileri yalnızca aşağıdaki alıcılara, belirtilen amaçlarla açıklıyoruz:
| Alıcı | Amaç | Konum |
|---|---|---|
| Müşteri kurum (adayın değerlendirmesini yürüten) | Sonuçların ve kayıtların veri sorumlusuna iletilmesi | Kurumun bulunduğu ülke |
| Supabase (veritabanı, dosya depolama, kimlik doğrulama) | Barındırma alt işleyicisi | Veriler Frankfurt, Almanya'da (AB) barındırılır |
| Vercel (uygulama barındırma; çerezsiz site analitiği) | Barındırma alt işleyicisi | Frankfurt (AB — fra1); ABD tüzel kişisi (DPF sertifikalı) |
| Resend (işlemsel e-posta) | Davet ve bildirim e-postalarının iletilmesi | ABD — K. Virginia (DPF sertifikalı) |
| OpenAI (konuşmadan metne, metinden konuşmaya, inceleyicinin başlattığı gözetim medyası incelemesi, canlı yapay zekâ mülakatçı konuşması) | Yapay zekâ alt işleyicisi | ABD (DPF sertifikalı); API içeriğinde eğitim yok; kötüye kullanım izlemesi için ≤30 gün saklama |
| Anthropic (değerlendirme özetleri, öneriler ve taslak için varsayılan yapay zekâ modeli) | Yapay zekâ alt işleyicisi | ABD; bu içerik üzerinde eğitim sözleşmeyle yasaklanmıştır |
| HeyGen / LiveAvatar (mülakatçı avatarının oluşturulması ve akışı) | Avatar alt işleyicisi — yalnızca yazılmış soru metnini alır; kendisine hiçbir aday verisi gönderilmez | ABD (DPF sertifikalı) |
| Cloudflare (yalnızca canlı webcam görüntülemesi sırasında) | Canlı kamera akışının gerçek zamanlı aktarımı (kaydedilmez) | Küresel ağ; ABD tüzel kişisi |
| Kamu kurumları | Hukuken zorunlu olduğunda, doğrulanmış taleplere karşı | — |
Tüm alt işleyicilerle veri işleme sözleşmeleri (VİES) mevcuttur; alt işleyici listesindeki değişiklikler bu sayfada duyurulur.
6. Yurt dışına aktarım
Platform verileri Avrupa Birliği'nde (Frankfurt, Almanya — Supabase ve Vercel) barındırılır. SkillCort Amerika Birleşik Devletleri'nde yerleşik olduğundan, hizmetin işletilmesi amacıyla verilere ABD'den erişilir; işlemsel e-posta (Resend) ve yapay zekâ işleme (OpenAI, Anthropic, HeyGen) 5. bölümde anlatıldığı üzere ABD'de gerçekleşir.
- Türkiye'den yurt dışına aktarımlar, 6698 sayılı Kanun'un (2024'te değiştirilen) 9. maddesi uyarınca Kişisel Verileri Koruma Kurumu tarafından yayımlanan ve kanuni süresi içinde Kurum'a bildirilen standart sözleşmelere dayanır.
- AB/BK'den ABD'ye erişim/aktarımlar, her sağlayıcının imzaladığı GDPR m. 46 kapsamındaki Standart Sözleşme Hükümleri'ne ve sağlayıcı sertifikalı ise AB-ABD Veri Gizliliği Çerçevesi'ne (Vercel, Resend, OpenAI, HeyGen — 3 Ağu 2026 tarihinde doğrulandı) dayanır; belgelenmiş aktarım etki değerlendirmeleri ve tamamlayıcı tedbirlerle desteklenir.
7. Saklama
Saklama sürelerini veri kategorisi bazında, önceden ve belgelenebilir biçimde belirliyoruz:
| Veri kategorisi | Süre |
|---|---|
| Gözetim medyası ve bütünlük sinyali olayları | Kurum ayarına göre (7–3650 gün; varsayılan 90 gün), günlük çalışan bir işle otomatik silinir. Buna kimlik doğrulama medyası ve incelemede kullanılan referans fotoğraf sürümleri dâhildir. Kurumlar, oturum kapsamlı medyanın ve bütünlük sinyali olaylarının daha erken silinmesini başlatabilir. |
| Medya olmayan kimlik inceleme kaydı | Karar, adı belirli inceleyici, zaman damgası, notlar ve silinmiş medyaya yapılan atıflar, ilgili değerlendirme kaydı süresine tabidir (varsayılan 24 ay). Saklanan bir atıf, silinmiş medyayı korumaz veya geri getirmez. |
| Aday yanıtları, puanlar, değerlendirici notları ve sonuç kayıtları | SkillCort'un bir kurum adına işlediği hâllerde: o kurumun hukuka uygun olarak yapılandırdığı süre; yapılandırılmamışsa değerlendirme oturumunun tamamlanmasından itibaren 24 ay. Kurumun belgelenmiş talimatı üzerine daha erken silinir. Mevzuat gereği ya da hukuki taleplerin tesisi, kullanılması veya savunulması için daha uzun bir süre gerekiyorsa, kayıtlar yalnızca kesinlikle gerekli süre ve kapsamda tutulur. Bu takvim, günlük çalışan otomatik bir silme işiyle uygulanır; kurumlar kendi sürelerini Ayarlar → Veri bölümünden belirler. |
| Hesap verileri | Hesabın ömrü boyunca; ardından aşağıdaki hesap kapatma takvimine göre silinir. |
| Hesap veya sözleşmenin sona ermesi | Müşteri verisi, fesihten sonra 30 güne kadar dışa aktarılabilir kalır, ardından aktif üretim sistemlerinden silinir ve şifreli yedeklerdeki artık kopyalar olağan yedekleme döngüsü içinde en fazla 90 gün içinde silinir veya üzerine yazılır. Mevzuat gereği tutulması zorunlu kayıtlar ile dar kapsamda gerekli hukuki talep kayıtları bunun dışındadır. |
| Güvenlik, erişim ve denetim kayıtları | Hesap verebilirlik için yedeklerden ayrı olarak 24 ay tutulur; günlük çalışan otomatik bir silme işiyle uygulanır. |
| Faturalama kayıtları | Kanuni vergi saklama süreleri |
| Demo talep kayıtları | Bir müşteri ilişkisi başlamadıkça, son etkileşimden itibaren 24 ay. |
| Silme talepleri | Doğrulanan talepler 30 gün içinde yerine getirilir. |
Puan ve karar geçmişine ilişkin denetim kayıtları, hesap verebilirlik amacıyla yalnızca-ekleme biçiminde tutulur ve saklama kurallarına tabi kalır. Felaket kurtarma için günlük şifreli yedekler bulunur; bir silme işlemi, yedekler döngülerini tamamladıkça en fazla 90 gün içinde yedeklere de yansıtılır.
8. Otomatik karar verme ve profilleme
Hakkınızda hukuki sonuç doğuran veya benzer biçimde önemli etki yaratan, yalnızca otomatik işlemeye dayanan kararlar vermiyoruz (GDPR m. 22). Bütünlük sinyalleri ve yapay zekâ çıktıları profilleme unsurları içerebilir (bkz. 3–4. bölümler); bunlar her zaman insan incelemesine tabidir. İtiraz yolları için 10. bölüme bakın.
9. Güvenlik
Veriler aktarım sırasında ve saklandığı yerde şifrelenir. Kiracı verileri ayrılmıştır; erişim rol tabanlı ve en az ayrıcalık ilkelerine göre yönetilir. Gözetim medyası özel, kamuya kapalı bir alanda saklanır. Yedekler günlük alınır. Hukuka aykırı bir erişim tespit edilirse yetkili kuruma ve gerektiği hâllerde size bildirimde bulunuruz (GDPR m. 33–34; 6698 sayılı Kanun m. 12(5)). İnternet üzerinden hiçbir aktarım yöntemi %100 güvenli değildir.
10. Haklarınız ve bunları nasıl kullanacağınız
GDPR m. 15–22 ve 6698 sayılı Kanun m. 11 uyarınca verilerinize erişebilir, düzeltilmesini ve silinmesini isteyebilir, işlemeyi kısıtlatabilir, aktarımlardan haberdar olabilir, taşınabilir bir kopya alabilir, itiraz edebilir ve otomatik sonuçlara karşı çıkabilirsiniz. İşleme rızaya dayanıyorsa, rızanızı ileriye etkili olacak şekilde dilediğiniz an geri alabilirsiniz.
- Adaylar: taleplerinizi sizi davet eden kuruma yöneltin. privacy@skillcort.com adresinden bize ulaşırsanız talebinizi gecikmeksizin onlara iletiriz.
- Hesap kullanıcıları ve site ziyaretçileri: privacy@skillcort.com adresine yazın. 30 gün içinde ücretsiz olarak yanıt veririz.
- Sonuçtan memnun kalmazsanız Kişisel Verileri Koruma Kurulu'na (kvkk.gov.tr) veya GDPR'ın uygulandığı hâllerde yerel denetim otoritenize şikâyette bulunabilirsiniz.
11. Çerezler
Kesinlikle gerekli çerezler (oturum, güvenlik) rıza olmaksızın çalışır. Bunun dışındaki her çerez (kullanılıyorsa analitik dâhil) varsayılan olarak kapalıdır ve yalnızca açık rızanızla çalışır. Her çerezin adı, amacı, süresi ve tarafı için Çerez Politikası'na bakın.
12. Değişiklikler
Esaslı değişiklikler bu sayfada yeni bir yürürlük tarihiyle duyurulur; kayıtlı kullanıcılara ayrıca e-posta ile bildirilir. Önceki sürümler talep üzerine sunulur.
13. İletişim
SkillCort LLC
7901 4th St N, Ste 300, St. Petersburg, FL 33702, ABD
E-posta: privacy@skillcort.com