Yürürlük tarihi: 6 Ekim 2026
Hizmet sağlayıcı: PIXSELECT TEKNOLOJİ A.Ş. (“PIXSELECT”)
Adres: ITU Teknoloji Bölgesi ARI6 Zemin Kat Z19 Maslak Sarıyer İstanbul
İletişim: solution.center@pixselect.com.tr
Bu politika, Hedefik mobil uygulamasında kişisel verilerin nasıl toplandığını, kullanıldığını, paylaşıldığını ve saklandığını açıklar. Hedefik; çalışanların personel bilgilerine, vardiya ve devam kayıtlarına, izinlerine, maaş ve bordrolarına, avans ve harcama taleplerine, iş arkadaşları rehberine ve işlemlerine ilişkin bildirimlere erişmesini sağlayan kurumsal bir uygulamadır. Kullanılabilen özellikler, işvereninizin yapılandırmasına ve erişim yetkinize bağlıdır.
Bu politikayı okumak veya uygulamayı kullanmak, bütün veri işleme faaliyetlerine açık rıza verdiğiniz anlamına gelmez. Açık rıza gereken işlemler için ayrıca bilgilendirme ve seçim sunulur. Cihaz izni vermek de tek başına KVKK kapsamında açık rıza yerine geçmez.
1. Verilerinizden kim sorumludur?
Personel, ücret, izin, devam ve şirket içi onay kayıtlarının hangi amaçlarla işleneceğini genellikle işvereniniz belirler; bu işlemler için veri sorumlusu işvereninizdir. PIXSELECT, bu kayıtları işvereniniz adına ve talimatları doğrultusunda işlediği ölçüde veri işleyen olarak hareket eder.
PIXSELECT; kendi destek hizmetleri, hizmet güvenliği ve kendisine ait yasal yükümlülükler için amaç ve araçlarını bağımsız belirlediği işlemlerde veri sorumlusu olabilir. Roller, işlem ve sözleşme bazında belirlenir. İşvereninizin kimliği ve çalışanlara yönelik ayrıntılı aydınlatması için şirketinizin insan kaynakları veya gizlilik irtibatına başvurabilirsiniz. Bu politika, işvereninizin işleme faaliyetine özel çalışan aydınlatmasının yerine geçmez.
2. Hangi veriler işlenir?
Her veri her kullanıcıdan alınmaz. İşlenen bilgiler, kullandığınız özelliğe ve işvereninizin sistemde tuttuğu kayıtlara göre değişir.
| Veri grubu | Örnekler ve kullanım amacı |
|---|---|
| Hesap ve kimlik bilgileri | Ad, soyad, çalışan numarası, e-posta, telefon, profil fotoğrafı; giriş, hesabın tanınması ve çalışan profilinin gösterilmesi. İşveren kaydında bulunuyorsa kimlik numarası, doğum tarihi, adres ve diğer özlük bilgileri de görüntülenebilir. |
| İş ve organizasyon bilgileri | Şirket, şube, departman, unvan, kariyer, eğitim, sertifikalar ve zimmet bilgileri; yetkili personel işlemleri ve şirket içi rehber. |
| Çalışma ve talep kayıtları | Vardiya, çalışma alanı giriş/çıkışları, izinler, talep açıklamaları, onay/ret kararları ve zamanları; devam ve talep yönetimi. |
| Finansal bilgiler | Maaş, bordro, ödeme, banka/IBAN bilgileri, avans ve harcama tutarları, fiş/fatura görselleri; ücret ve masraf süreçleri. Banka bilgileri işveren kaydında mevcutsa gösterilir. |
| Belge ve iletişim içerikleri | Yüklediğiniz harcama belgeleri, etkinse vize belgesi talepleri, acil durum irtibat bilgileri ve destek yazışmaları; ilgili işlemin yürütülmesi. |
| Cihaz ve oturum bilgileri | Cihaz tanımlayıcısı, model, üretici, işletim sistemi, uygulama sürümü, kurulum kimlikleri ve oturum belirteçleri; güvenli giriş, cihaz eşleştirme ve teknik uyumluluk. |
| Bildirim verileri | Push token, uygulama kurulum tanımlayıcısı, bildirim içeriği ve okunma bilgisi; ilgili cihaza işlemleriniz hakkında bildirim gönderilmesi. |
| Konumla ilişkili bilgiler | Cihazın çalışma alanına giriş/çıkış durumu, alan ve takip oturumu kimliği, olay zamanı; aşağıda açıklanan otomatik devam özelliği. |
| Teknik ve güvenlik kayıtları | IP adresi, istek/işlem zamanı, hata ve bağlantı bilgileri; hizmetin sunulması, hata giderme ve kötüye kullanımın önlenmesi. |
Veriler doğrudan sizden, işvereninizin yetkili kullanıcılarından ve sistemlerinden, cihazınızdan, işletim sistemi olaylarından ve hizmetin teknik altyapısından elektronik olarak elde edilir. Şifre veya tek kullanımlık doğrulama kodu, yalnız giriş ve doğrulama işlemi için kullanılır. Bu bilgileri destek yazışmalarında paylaşmayın.
3. Konum ve arka plan erişimi
Hedefik, işvereninizin tanımladığı çalışma alanlarına otomatik giriş ve çıkış algılamasını ve vardiya/devam kaydı oluşturulmasını sağlamak için, ilgili takip zamanlarında uygulama kapalıyken veya kullanılmıyorken de cihaz konumunu işler. Bu özellik, cihazın konum hizmetleri ve gerekli ön plan/arka plan izinleri açık olduğunda çalışır. İşletim sistemi, uygulamayı zorla kapatmanız veya diğer cihaz sınırlamaları olayların algılanmasını etkileyebilir.
İşverenin belirlediği çalışma alanları ve takip başlangıç/bitiş zamanları kullanılır. Otomatik giriş algılaması gerektiğinden takip, manuel check-in yapmadan önce de etkin olabilir. Bu nedenle konum kullanımını yalnız “check-in ile check-out arası” olarak tanımlamıyoruz.
Mevcut geofence akışında cihazın konumu işletim sistemi tarafından alan sınırıyla karşılaştırılır. Sunucuya sürekli bir GPS koordinat dizisi veya hareket rotası gönderilmez. Sunucuya gönderilen olay; alan ve takip oturumu kimliği, giriş/çıkış türü, zaman bilgileri, olay kimliği ve platform bilgisi içerir. Bu olaylar kimliğinizle ilişkilendirilebilir ve belirli bir iş yerindeki varlığınız hakkında bilgi verir.
Bağlantı olmadığında olaylar cihazda bekletilebilir ve bağlantı sağlandığında iletilebilir. Geçerli takip zamanının dışındaki olaylar devam kaydı için işlenmez. Takip, şirketin etkinleştirdiği alanlar ve zamanlarla sınırlıdır; kişisel yaşamınıza ilişkin sürekli rota takibi amacıyla kullanılmaz.
Konum iznini cihaz ayarlarından değiştirebilir veya kaldırabilirsiniz. Bu durumda otomatik giriş/çıkış özelliği çalışmayabilir; alternatif devam kaydı yöntemi için işvereninizle iletişime geçin. Oturumdan çıkış akışı cihazdaki takip oturumunu kapatır. Daha önce kaydedilmiş olaylar, saklama ve silme kurallarına tabidir.
4. Kamera, fotoğraflar ve diğer izinler
- Kamera: Harcama fişi veya faturası çekmek istediğinizde kullanılır.
- Fotoğraf seçimi: Harcama talebine eklemek üzere seçtiğiniz görseller kullanılır; fotoğraf arşivinizin tamamı sunucuya yüklenmez. Mevcut belge çekme akışı fotoğrafı otomatik olarak galeriye kaydetmez.
- Konum: Önceki bölümde açıklanan çalışma alanı giriş/çıkış algılaması için kullanılır.
- Bildirimler: İzin, avans, harcama ve ilgili şirket işlemlerindeki gelişmeleri cihazınıza iletmek için kullanılır. İzin vermemeniz uygulama içindeki bildirimlere erişmenizi engellemez.
İzinleri cihaz ayarlarından yönetebilirsiniz. İzin reddi, ilgili özelliği sınırlayabilir. Görseller, üzerlerindeki üçüncü kişilere ait bilgiler veya dosyada korunmuş tarih/konum gibi üst veriler içerebilir; yalnız işlem için gerekli belgeyi yükleyin. Sağlık raporu gibi özel nitelikli veriler gerektiğinde işvereniniz ayrıca uygun hukuki şartı ve aydınlatmayı sağlamalıdır; gereksiz hassas bilgiler paylaşmayın.
Uygulamadaki çalışan rehberi, şirketin sunduğu kayıtlardan oluşturulur; telefonunuzun kişi listesinin topluca alınmasına dayanmaz. Mevcut mobil özellikler mikrofon kaydı veya reklam amaçlı uygulamalar arası takip kullanmaz.
5. İşleme amaçları ve hukuki dayanaklar
Veriler; kurumsal hesabınızı doğrulamak, yetkilerinizi uygulamak, personel ve talep işlemlerini yürütmek, çalışma ve mali kayıtları göstermek, bildirim göndermek, destek sağlamak ve hizmet güvenliğini korumak için işlenir.
Türkiye’deki işlemlerde, uygulanabildiği ölçüde 6698 sayılı KVKK’nın 5. maddesindeki şu şartlar esas alınır: sözleşmenin kurulması veya ifası için gereklilik; kanuni yükümlülük veya kanunda açıkça öngörülme; bir hakkın kurulması, kullanılması veya korunması; temel haklarınızı ihlal etmeyen meşru menfaat. Başka bir uygun şart yoksa gerekli işlem için ayrı açık rıza alınır. Özel nitelikli veriler varsa KVKK’nın 6. maddesindeki uygun şart ve ek korumalar uygulanır.
Somut çalışan işlemi için hukuki dayanak işverenin aydınlatmasında belirtilir. İş mevzuatı, bütün çalışanların konumunun toplanmasını otomatik olarak zorunlu kılmaz. Konum işlemenin gerekliliği ve ölçülülüğü ilgili iş yeri ve özellik için ayrıca değerlendirilmelidir.
Hedefik kişisel verileri satma veya hedefli reklam sunma amacıyla kullanmaz. Mevcut mobil sürümde reklam SDK’sı, Google Analytics veya Firebase Crashlytics entegrasyonu bulunmaz. Yeni bir veri işleme amacı eklenirse bu politika ve gereken bilgilendirmeler güncellenir.
6. Veriler kimlerle paylaşılır?
Veriler, ilgili amaç için gerekli ölçüde aşağıdaki alıcılara iletilebilir:
| Alıcı | Amaç ve ilgili veri |
|---|---|
| İşvereninizin yetkili kullanıcıları | İnsan kaynakları, mali işler ve ilgili yöneticilerin kendi yetkileri kapsamında personel, devam, ücret ve talep işlemlerini yürütmesi. Şirket rehberindeki sınırlı mesleki bilgiler, yetkili çalışma arkadaşlarınıza gösterilebilir. |
| PIXSELECT ve teknik hizmet sağlayıcıları | Barındırma, veri saklama, güvenlik, bakım ve destek. Erişim hizmet amacı ve yetkiyle sınırlandırılır. |
| Google Firebase Cloud Messaging ve Apple Push Notification Service | Bildirimlerin cihazlara ulaştırılması; push/kurulum tanımlayıcıları ve bildirim yükü. Bildirim içeriği kilit ekranında görünebilir; cihazınızın önizleme ayarlarını kullanabilirsiniz. |
| Güncelleme altyapısı | Uygulama güncellemelerinin kontrolü ve indirilmesi; IP adresi, güncellemeye ait cihaz tanımlayıcısı, sürüm/kanal ve uyumluluk bilgileri. Güncelleme sunucusu Microsoft Azure’un Avrupa bölgelerindeki sunucularında barındırılır; Capawesome Live Update SDK’sı kullanılır. |
| SMS doğrulama sağlayıcısı, bu özellik kullanıldığında | Giriş kodunun gönderilmesi için telefon numarası ve teslimat bilgileri. Sağlayıcı: Verimor Telekomünikasyon A.Ş.. |
| Yetkili kamu kurumları ve hukuki danışmanlar | Yasal yükümlülükler, geçerli resmî talepler veya hakların korunması için gerekli kayıtlar. |
İşvereninizin rehber veya onay yetkisi dışında başka şirketlere personel kayıtlarınız açılmaz. Teknik bir SDK kullanılması, tüm personel, bordro veya harcama kayıtlarının o SDK sağlayıcısına gönderildiği anlamına gelmez.
Bildirim SDK’sı, işletim sistemindeki bildirim izninden bağımsız olarak hizmetin çalışması için teknik kurulum bilgileri işleyebilir. Firebase’in bu hizmette kullandığı tanımlayıcılar ve kendi silme süreçleri Firebase gizlilik açıklamasında belirtilir.
7. Barındırma
Ana hizmet ve veritabanı barındırma sağlayıcısı ve bölgesi: Microsoft Azure — Avrupa bölgelerindeki sunucular.
Güncelleme sunucusu ve yedekler: Microsoft Azure’un Avrupa bölgelerindeki sunucularında barındırılır.
8. Saklama süreleri
Veriler yalnız ilgili amaç için gereken ve uygulanabilir mevzuatın öngördüğü süre boyunca saklanır. Aşağıdaki plan, bütün verilerin aynı süre tutulmasını öngörmez:
| Kayıt | Saklama kuralı |
|---|---|
| Kullanıcı hesabı ve güncel profil | Kurumsal erişim için gerekli olduğu sürece. Erişim sonlandırılınca gerekli olmayan profil kopyaları silinir; yasal personel kayıtları ayrı değerlendirilir. |
| SGK kapsamında saklanması gereken özel sektör iş yeri kayıtları; bu kapsamdaki ücret ve devam belgeleri | İlgili yılı takip eden yılın başından itibaren 10 yıl. Kamu işverenleri için kanunun öngördüğü 30 yıl gibi farklı süreler uygulanabilir. |
| Vergi ve ticari belge niteliğindeki kayıtlar; ilgili fiş/fatura ve mali işlem belgeleri | VUK kapsamında 5 yıl, TTK kapsamında 10 yıl. Aynı belgeye birden fazla zorunluluk uygulanıyorsa geçerli olan daha uzun süre; başlangıç, ilgili düzenlemedeki takvim yılı esasına göre belirlenir. |
| Sunucuya teslim edilmiş, yasal devam belgesine dönüştürülmemiş ham geofence olayları | Teslimden itibaren en fazla 30 gün. Yasal kayda alınan gerekli sonuç, yukarıdaki kayıt sınıfına göre saklanır. |
| Cihazda iletilmeyi bekleyen geofence olayları | İletilene, takip oturumu temizlenene veya yerel kuyruk sınırı kapsamında çıkarılana kadar. Bu süre sunucudaki 30 günlük süreyle aynı değildir. |
| Rutin teknik hata ve güvenlik logları | Oluşturulmasından itibaren en fazla 90 gün; belirli bir güvenlik olayı veya hukuki uyuşmazlık için gerekli kayıtlar ayrıca sınırlandırılır. |
| Rutin destek yazışmaları | Talebin kapanmasından itibaren en fazla 1 yıl; hukuki işlem niteliğindeki başvurular ilgili yükümlülüğe göre değerlendirilir. |
| Aktif push token ve oturum belirteçleri | İlgili cihaz/oturum için gerekli oldukları süre boyunca; iptal, geçersizleşme veya değişim sonrasında aktif kullanım sona erer. Denetim kayıtları log sürelerine tabidir. |
| PIXSELECT’in yönettiği döngüsel yedeklerdeki silinmiş kayıtlar | Aktif sistemde silinmelerinden sonra en fazla 90 gün içinde yedek döngüsünden çıkarılır; kanunen tutulması gereken arşivler bunun dışındadır. |
Yasal süreler yalnız kapsama giren belgeler içindir; tüm konum olaylarını veya cihaz verilerini 10 yıl tutmak için genel gerekçe oluşturmaz. Süresi dolan ve başka geçerli işleme nedeni kalmayan veriler silinir, yok edilir veya anonim hale getirilir.
Belgelenmiş bir uyuşmazlık veya yasal saklama zorunluluğu daha uzun saklamayı gerektiriyorsa yalnız gerekli kayıtlar, gerekli süre boyunca ve sınırlı erişimle tutulur. İşverenin genel bir “onayı bekleniyor” açıklaması tek başına süresiz saklama gerekçesi değildir.
Google’ın açıklamasına göre Firebase kurulum kimlikleri, ilgili silme API çağrısından sonra canlı sistemler ve yedeklerden 180 gün içinde çıkarılabilir. Push token silinmesi bu işlemi gerçekleştirmez. Firebase veri işleme bilgileri.
9. Hesap kapatma ve silme talepleri
Çıkış yapmak, uygulamayı kaldırmak veya hesabın erişimini kapatmak, sunucudaki bütün kişisel verilerin silinmesi anlamına gelmez. Hesabın kapatılması ile verilerin silinmesi ayrı işlemlerdir.
Hesap veya veri silme talebinizi şirketinizin insan kaynakları/gizlilik irtibatına veya solution.center@pixselect.com.tr adresine iletebilirsiniz. Konu satırına “Hedefik — hesap/veri silme talebi” yazmanız, hesabınıza kayıtlı e-posta adresini ve şirketinizi belirtmeniz talebin yönlendirilmesine yardımcı olur. Kimlik doğrulaması için yalnız gerekli bilgiler istenir.
PIXSELECT’in veri sorumlusu olduğu başvurular mevzuata uygun biçimde değerlendirilir. İşverenin sorumlu olduğu kayıtlar için talebin ilgili işverene yönlendirilmesine yardımcı olunur. Silinebilecek veriler, saklanması gereken kayıtlar, gerekçe ve işlem süresi tarafınıza bildirilir. KVKK kapsamındaki başvurulara kural olarak en geç 30 gün içinde yanıt verilir; bu yanıt süresi bütün kayıtların koşulsuz 30 günde silineceği anlamına gelmez.
10. Güvenlik ve cihazda saklama
Erişim yetkilendirmesi, güvenli oturum yönetimi ve üretim hizmetlerindeki şifreli iletişim, verileri korumak için kullanılan önlemler arasındadır. Mobil uygulamada kısa ömürlü erişim belirteci bellekte, oturum yenileme belirteci iOS/Android’in korumalı depolama altyapısında tutulur. Kurulum eşleştirme bilgileri ve bazı teknik kayıtlar cihazın yerel depolamasında bulunabilir.
Mobil uygulama reklam çerezleri için tasarlanmamıştır; işlevsel yerel depolama kullanır. Cihazdaki verileri temizlemek veya uygulamayı kaldırmak, işverenin sunucu kayıtlarını silmez. Hiçbir bilgi sistemi mutlak güvenlik sağlayamaz; hesabınızı ve cihazınızı koruyun, şifrenizi paylaşmayın ve şüpheli erişimleri bildirin.
11. Haklarınız ve başvuru
KVKK’nın 11. maddesi kapsamında işleme hakkında bilgi isteme, amaç ve alıcıları öğrenme, yanlış bilgilerin düzeltilmesini isteme, şartları varsa silme/yok etme ve alıcılara bildirim talep etme, yalnız otomatik analizden doğan aleyhinize sonuçlara itiraz etme ve hukuka aykırı işleme nedeniyle zararınızın giderilmesini isteme haklarınız bulunur. Uygulanabilir diğer mevzuattan doğan haklarınız da saklıdır. KVKK ilgili kişi hakları.
Başvurunuzu ilgili veri sorumlusuna mevzuatta öngörülen yöntemlerle iletebilirsiniz. PIXSELECT için kayıtlı e-posta adresinizden yukarıdaki irtibat adresine yazabilir veya şirketin kayıtlı adresine yazılı başvurabilirsiniz. Mevzuattaki şartları taşıyan başvurular için yanıt süresi en geç 30 gündür. Gerekli durumlarda Kişisel Verileri Koruma Kuruluna şikâyet hakkınız vardır.
12. Çocuklar, bağlantılar ve değişiklikler
Hedefik çocuklara yönelik bir hizmet değildir; kurumsal çalışan kullanıcılar için tasarlanmıştır. Çocuklara ait yanlışlıkla iletilmiş veya gereksiz veriler fark edilirse ilgili veri sorumlusuyla birlikte uygun düzeltme/silme işlemi yürütülür.
Dış bağlantılarla açılan hizmetler kendi gizlilik kurallarına tabi olabilir. Verilerinizin bu hizmetlere hangi amaçla aktarılacağına ilişkin Hedefik’in yükümlülükleri devam eder.
Bu politika değiştiğinde güncel metin ve son güncelleme tarihi yayımlanır. Veri kullanımında önemli bir değişiklik varsa uygulama veya uygun başka bir kanalla ayrıca bilgilendirme yapılır; gereken durumlarda işlem başlamadan önce ayrı rıza alınır.
Sorularınız için: PIXSELECT TEKNOLOJİ A.Ş. — solution.center@pixselect.com.tr.