Mentaliteam
Girişe dön
← Tüm metinler
// Sürüm 1.0 · Yürürlük 21 Ağustos 2026

Gizlilik ve Altyapı Politikası

Mentaliteam'in veri işleyen sıfatını, kullandığı altyapı sağlayıcılarını, yurt dışına aktarım koşullarını ve güvenlik tedbirlerini açıklar.

1. Mentaliteam'in konumu

Mentaliteam, spor kulüpleri için bir kulüp yönetim platformudur. Platformda işlenen kişisel veriler bakımından Mentaliteam VERİ İŞLEYENDİR: verileri kendi amaçları için değil, veri sorumlusunun talimatı doğrultusunda işler.

Veri grubuVeri sorumlusuMentaliteam'in sıfatı
Kadro, antrenman, müsabaka, kulüp içi iletişimKulüpVeri işleyen
Randevu kayıtları ve görüşme notlarıGörüşmeyi yürüten spor psikoloğuVeri işleyen

2. Altyapı sağlayıcıları (alt işleyenler)

Hizmetin sunulabilmesi için aşağıdaki sağlayıcılar kullanılmaktadır. Bu liste, alt işleyenlerin tamamıdır.

KatmanSağlayıcıVeri konumuNeye erişir
Uygulama sunucusuVercelFrankfurt, Almanyaİşlenmekte olan istek verisi
Veri tabanı ve dosya deposuSupabaseFrankfurt, AlmanyaSaklanan tüm kayıtlar (görüşme notu şifreli)
E-posta gönderimiResendGönderim AB; hesap verisi ve gönderim günlükleri ABDYalnızca alıcının e-posta adresi ve gönderim zamanı

3. Yurt dışına aktarım

Yukarıdaki sağlayıcıların tamamı yurt dışında yerleşiktir; bu sebeple verilerin barındırılması 6698 sayılı Kanun'un 9. maddesi anlamında yurt dışına aktarım niteliğindedir.

Aktarım, Kanun'un 9. maddesinin dördüncü fıkrasında sayılan uygun güvencelerden STANDART SÖZLEŞME yoluna dayandırılır. Kurul tarafından ilan edilen standart sözleşme, aktarım yapılan her sağlayıcı ile ayrı ayrı imzalanır ve imza tarihinden itibaren BEŞ İŞ GÜNÜ içinde Kuruma bildirilir.

Türkiye'de barındırma tercih edilirdi; ancak yapılan araştırma, gerekli yönetilen hizmetlerin Türkiye'de kendi kendine kurulabilir biçimde sunulmadığını gösterdi. Kendi sunucu seçeneği ise bakımının sahipsiz kalması ve bunun veri kaybı riski doğurması sebebiyle elendi. Kurul bir yeterlilik kararı yayımladığında bu bölüm güncellenecektir.

4. Güvenlik tedbirleri

  • Şifreler geri döndürülemez biçimde özetlenerek saklanır; düz metin şifre hiçbir yerde tutulmaz.
  • Görüşme notları uygulama düzeyinde zarf şifrelemeyle saklanır; şifre çözme anahtarı veri tabanı sağlayıcısında bulunmaz.
  • Şifreli görüşme notu ait olduğu randevuya bağlıdır; kayıt başka bir randevuya kopyalansa dahi çözülemez.
  • Kulüpler birbirinin verisine erişemez; kiracı sınırı her sorguda uygulanır.
  • Rol bazlı erişim sınırları arayüzde değil sunucu tarafındaki sorgu ve aksiyon kapılarında uygulanır.
  • Giriş, şifre yenileme ve yükleme uçlarında hız sınırı uygulanır.
  • Yüklenen görsellerin EXIF üstverisi (konum bilgisi dâhil) temizlenir.
  • Şifre değişikliğinde diğer cihazlardaki oturumlar düşer.
  • Geçici şifreler tek kullanımlıktır ve kullanıcı kendi şifresini belirlemeden uygulamaya erişilemez.

5. Veri ihlali hâlinde

Bir kişisel veri ihlali öğrenildiğinde, veri sorumlusu olan kulüp ve psikolog GECİKMEKSİZİN bilgilendirilir. Veri sorumlusu ihlali, öğrendiği tarihten itibaren en geç YETMİŞ İKİ SAAT içinde Kişisel Verileri Koruma Kurulu'na bildirir; ihlalden etkilenen ilgili kişilere de makul olan en kısa sürede bildirim yapılır. Mentaliteam, bu bildirimler için gereken teknik bilgiyi sağlamakla yükümlüdür.

6. Gerçek kulüp verisiyle çalışmaya başlamadan önce tamamlanacaklar

Şeffaflık gereği açıkça belirtilir: aşağıdaki adımlar tamamlanmadan platform gerçek bir kulübün verisiyle kullanıma açılmaz.

  • Vercel, Supabase ve Resend ile Kurul'un standart sözleşmesinin imzalanması ve beş iş günü içinde Kuruma bildirilmesi
  • Kulüp ile Mentaliteam arasında veri işleyen sözleşmesinin imzalanması
  • Kulübün ve psikoloğun kimlik ve başvuru bilgilerinin aydınlatma metinlerine işlenmesi
  • Veri sorumlularının Veri Sorumluları Sicili'ne kayıt yükümlülüğünün bulunup bulunmadığının değerlendirilmesi
  • Bu politikanın ve aydınlatma metinlerinin hukuk danışmanı incelemesinden geçirilmesi