Gizlilik Politikası

Yürürlük tarihi: 14 Ağustos 2026

Esas, avukatlar ve hukuk büroları için dava, müvekkil, duruşma, belge ve tahsilat yönetimi sunan bir yazılım hizmetidir. Bu politika getesas.com web uygulaması ve Esas mobil uygulaması (com.getesas.app) için geçerlidir.

Özetle: verilerinizi satmıyoruz, reklam amacıyla kullanmıyoruz, üçüncü taraf izleme/analitik aracı çalıştırmıyoruz. Tüm veriler Avrupa Birliği bölgelerindeki sunucularda barındırılır.

1. Veri sorumlusu ve veri işleyen

Esas’ta iki farklı veri kümesi vardır ve sorumluluk her biri için farklı taraftadır:

  • Hesap verileriniz (ad, e-posta, rol, büro kaydı, oturum ve güvenlik kayıtları) bakımından veri sorumlusu Esas’dir.
  • Büronuzun uygulamaya girdiği içerik (müvekkil bilgileri, dava dosyaları, belgeler, duruşmalar, faturalar) bakımından veri sorumlusu abone olan hukuk bürosudur; Esas yalnızca veri işleyen sıfatıyla, büronun talimatı doğrultusunda barındırma ve işleme hizmeti verir.

Bir hukuk bürosunun müvekkiliyseniz ve dosyanızdaki verilerle ilgili bir talebiniz varsa, başvurunuzu doğrudan ilgili büroya yapmanız gerekir; Esas bu verilere büronun talimatı olmadan müdahale etmez.

2. İşlediğimiz kişisel veriler

2.1. Hesap ve kimlik verileri

Ad soyad, e-posta adresi, rolünüz (yönetici · avukat · personel), bağlı olduğunuz büro, davet ve üyelik kayıtları. Şifreniz Firebase Authentication tarafından tek yönlü özet (hash) olarak saklanır; Esas şifrenizi göremez ve geri döndüremez.

Web uygulamasında Google veya Apple ile giriş seçeneğini kullanırsanız, ilgili sağlayıcı bize yalnızca hesabınızı oluşturmak için gereken kimlik bilgilerini (e-posta adresi ve varsa ad) iletir; sosyal hesabınızdaki başka hiçbir veriye erişmeyiz ve sağlayıcıya veri göndermeyiz. Mobil uygulamada bu seçenekler bulunmaz.

2.2. Büro tarafından girilen içerik verileri

Müvekkil ve kişi kayıtları, dava/dosya bilgileri, duruşma ve süre takvimi, görevler, yüklenen belgeler, faturalar ve tahsilat kayıtları, zaman kayıtları ve notlar. Hukuk mesleğinin doğası gereği bu içerik özel nitelikli kişisel veri (ör. sağlık bilgisi, ceza mahkûmiyeti) içerebilir. Bu verilerin toplanma amacını ve hukuki dayanağını belirleyen taraf büronuzdur.

2.3. Teknik ve güvenlik verileri

  • Oturum çerezi ve oturum süresi bilgisi.
  • Sunucu kayıtlarında IP adresi, tarayıcı/uygulama sürümü ve istek zamanı.
  • Uygulama bütünlüğü doğrulaması: Firebase App Check, Android’de Google Play Integrity, iOS’ta Apple App Attest üzerinden isteğin gerçek uygulamadan geldiğini doğrular.
  • Uygulama içi işlem kayıtları (kim, neyi, ne zaman değiştirdi) ve platform yönetimi denetim kayıtları.
  • Bildirim gönderim anahtarı (Firebase Cloud Messaging): mobil uygulamada bildirimlere izin verdiğinizde cihazınız için üretilen anahtar hesabınıza bağlı olarak saklanır ve yalnızca size bildirim göndermek için kullanılır. Cihazı tanımlar, kimliğinizi değil; uygulamadan çıkış yaptığınızda silinir. Firebase ayrıca her kuruluma teknik bir kimlik (installation ID) atar; bu kimlik bildirim gönderiminin ve çökme raporlamasının çalışması için gereklidir, reklam amacıyla kullanılmaz.
  • Mobil uygulama çökme kayıtları(Firebase Crashlytics): uygulama beklenmedik biçimde kapandığında ya da bir işlem hata verdiğinde hatanın teknik dökümü, cihaz modeli, işletim sistemi ve uygulama sürümü, hatadan önce yapılan işlemin adı (ör. “süre ekle”), kullanıcı kimliğiniz ile büro ve rol bilginiz kaydedilir. Adınız, e-postanız ve müvekkil/dava içeriği bu kayıtlara girmez. Yalnızca gerçek cihazdaki yayın sürümünde toplanır ve Firebase tarafından 90 gün sonra silinir.

2.4. Toplamadığımız veriler

Reklam kimliği, konum verisi, cihaz rehberi, kamera veya fotoğraf galerisi verisi toplamıyoruz. Mobil uygulama bu izinlerin hiçbirini talep etmez. Üçüncü taraf reklam ağı, kullanım analitiği veya izleme SDK’sı kullanmıyoruz — mobil uygulamadaki tek tanılama aracı, yukarıda anlatılan çökme raporlamasıdır ve kullanım alışkanlığınızı izlemez. Verilerinizi hiçbir koşulda satmıyor ve reklam amacıyla paylaşmıyoruz.

3. İşleme amaçlarımız ve hukuki dayanak

  • Hizmetin sunulması — hesap oluşturma, yetkilendirme, dava/müvekkil/belge yönetimi: sözleşmenin kurulması ve ifası.
  • İşlemsel iletişim — davet, şifre sıfırlama, duruşma ve görev hatırlatmaları: sözleşmenin ifası.
  • Güvenlik ve kötüye kullanım önleme — bütünlük doğrulaması, denetim kayıtları, yetkisiz erişimin tespiti: meşru menfaat.
  • Yedekleme ve iş sürekliliği — veri kaybına karşı koruma: meşru menfaat.
  • Yasal yükümlülükler — yetkili makam taleplerine yanıt, saklama zorunlulukları: hukuki yükümlülük.

Dayanaklar KVKK m.5 ve GDPR m.6 kapsamında değerlendirilir. Pazarlama amaçlı işleme yapılmaz.

4. Mobil uygulama

Mobil uygulama, web uygulamasının bir tamamlayıcısıdır. Bu nedenle:

  • Mobil uygulamada hesap oluşturulmaz; yalnızca web üzerinden oluşturulmuş mevcut bir hesapla giriş yapılır.
  • Uygulama içinde satın alma, abonelik satışı ve reklam yoktur.
  • Giriş yalnızca e-posta ve şifre ile yapılır; sosyal giriş sağlayıcısı kullanılmaz.
  • Oturum bilgisi cihazda işletim sisteminin güvenli alanında saklanır ve çıkış yaptığınızda silinir.
  • Bir belgeyi görüntülediğinizde dosya, uygulamanın geçici klasörüne indirilip sistem görüntüleyicisiyle açılır; bu geçici kopyalar işletim sistemi tarafından temizlenir.
  • Uygulama konum, rehber, kamera, mikrofon veya takvim izni istemez.

5. Verilerin paylaşıldığı taraflar

Hizmeti sunabilmek için aşağıdaki hizmet sağlayıcıları (alt işleyenler) kullanılır:

  • Google Cloud / Firebase — kimlik doğrulama, veritabanı, dosya depolama, uygulama barındırma, bildirim, uygulama bütünlüğü ve mobil çökme raporlama. Veriler europe-west1 (Belçika) ve europe-west4 (Hollanda) bölgelerinde tutulur.
  • Resend — yalnızca işlemsel e-posta gönderimi (davet, bildirim). Alıcı adresi ve e-posta içeriği aktarılır.
  • Google Play ve Apple — mobil uygulamanın dağıtımı ve cihaz/uygulama bütünlüğünün doğrulanması.

Bunlar dışında kişisel veriler yalnızca yürürlükteki mevzuat gereği yetkili makamların usulüne uygun talebi hâlinde paylaşılır. Reklam ağlarıyla veri paylaşımı yoktur, veri satışı yapılmaz.

6. Verilerin bulunduğu yer

Veritabanı, yüklenen belgeler ve uygulama sunucuları Avrupa Birliği içindeki veri merkezlerinde çalışır (Belçika ve Hollanda). İşlemsel e-posta sağlayıcısı gibi AB dışında da işleme yapabilen sağlayıcılarla çalışılan hâllerde aktarım, standart sözleşme hükümleri gibi uygun güvencelere dayanır.

7. Saklama süreleri

  • Oturum çerezi: 5 gün; süre sonunda geçersiz olur.
  • Çöp kutusuna taşınan kayıtlar: 30 gün sonra (ilişkili dosyalarıyla birlikte) kalıcı olarak silinir.
  • Anlık geri dönüş (point-in-time recovery): son 7 gün.
  • Günlük yedekler: 90 gün sonra otomatik silinir.
  • İşlem ve denetim kayıtları: hesap etkin olduğu sürece.
  • Aktif içerik verisi: büronuz silene veya hesap kapatılana kadar (bkz. 10. bölüm).

8. Veri güvenliği

  • Tüm trafik TLS ile şifrelenir; veriler sunucuda şifreli saklanır.
  • Katı büro izolasyonu: her büronun verisi ayrı bir alanda tutulur ve her okuma/yazma sunucu tarafında kimlik + büro + rol kontrolünden geçer. Veritabanı kuralları istemciden doğrudan yazımı tümüyle kapatır.
  • Firebase App Check ile yalnızca doğrulanmış uygulamadan gelen istekler kabul edilir.
  • Oturum çerezi HttpOnly ve Secure’dur; JavaScript ile okunamaz.
  • Platform yöneticisinin bir büro verisine erişmesi gerektiğinde bu erişim denetim kaydına yazılır.
  • Şifreler tek yönlü özet olarak saklanır; personelimiz göremez.

9. Haklarınız

KVKK m.11 ve GDPR m.15–22 kapsamında; kişisel verilerinizin işlenip işlenmediğini öğrenme, verilerinize erişme, düzeltilmesini veya silinmesini isteme, işlemenin kısıtlanmasını talep etme, verilerinizi taşınabilir bir biçimde alma ve işlemeye itiraz etme haklarına sahipsiniz.

Başvurularınızı privacy@getesas.com adresine, hesabınızda kayıtlı e-posta adresinden iletebilirsiniz. Talebiniz en geç 30 gün içinde yanıtlanır. Talep bir hukuk bürosunun dosya verisine ilişkinse başvuru ilgili büroya yönlendirilir.

10. Hesap ve veri silme

Hesabınızın ve verilerinizin silinmesini her zaman talep edebilirsiniz.

  • Bir kullanıcının kaldırılması: büro yöneticisi Ayarlar → Ekip ekranından bir kullanıcıyı büroyla ilişkisini keserek kaldırabilir.
  • Hesabın tamamen silinmesi: hesabınızda kayıtlı e-posta adresinden privacy@getesas.com adresine "Hesap silme talebi" konusuyla yazmanız yeterlidir. Kimliğiniz doğrulandıktan sonra işlem başlatılır.
  • Neler silinir: kimlik kaydınız, profil bilgileriniz, oturumlarınız ve bildirim kayıtlarınız. Bir büro hesabının tamamı silindiğinde o büroya ait tüm müvekkil, dava, belge, fatura ve zaman kayıtları da silinir.
  • Ne kadar sürede: üretim sistemlerinden en geç 30 gün içinde; yedeklerden ise yedek saklama süresi gereği en geç 90 gün içinde tamamen düşer.
  • İstisna: mevzuatın saklanmasını zorunlu kıldığı kayıtlar (ör. fatura ve muhasebe belgeleri) yasal süre boyunca saklanır ve başka amaçla kullanılmaz.

11. Çocukların verileri

Esas, mesleki kullanıma yönelik bir uygulamadır ve 18 yaşından küçük kişilere yönelik değildir. Bilerek 18 yaş altı kullanıcı hesabı oluşturmayız.

12. Bu politikadaki değişiklikler

Politika güncellendiğinde bu sayfadaki yürürlük tarihi değişir. Önemli değişiklikleri uygulama içinde veya e-posta ile ayrıca duyururuz.

13. İletişim

Gizlilikle ilgili tüm soru, talep ve şikâyetleriniz için: privacy@getesas.com