Veri sorumlusu
BidIndex, Core Engineering Kft. (Váci út 99., 1139 Budapest, Macaristan) tarafından işletilir. Veri koruma konularındaki tüm başvurular için: info@coreeng.eu.
Şirket AB'de yerleşik olduğu için GDPR doğrudan uygulanır; ayrıca bir AB temsilcisi atanması gerekmez (GDPR Md. 27).
Topladığımız veriler
Hesap: e-posta adresi, şifrenizin bcrypt özeti, oturum jetonu (JWT), isterseniz görünen ad ve arayüz dili; kayıt sırasında kabul ettiğiniz kullanım şartlarının sürümü ve kabul zamanı.
Abonelik: plan durumu, kredi bakiyesi ve harcama kaydı, ödeme sağlayıcısı Paddle'ın döndürdüğü müşteri, abonelik ve işlem kimlikleri. Kart numaranızı hiçbir zaman görmez, saklamayız.
Kullanım: kaydettiğiniz arama filtreleri, takip listeniz, isterseniz bildirim için girdiğiniz Slack/Teams/Discord webhook adresi, web push aboneliği (uç nokta, şifreleme anahtarları, tarayıcı bilgisi), CV'nizden çıkarılan profil ve firma profiliniz.
Teknik: IP adresi ve istek bilgileri (sunucu günlükleri ve kötüye kullanıma karşı istek sınırı), dil tercihi ve oturum çerezleri.
Analitik yok — üçüncü taraf takip pikseli, Google Analytics veya benzeri araç kullanmayız.
Neden işliyoruz (hukuki dayanak)
Sözleşmenin ifası (GDPR Md. 6/1-b): hesap açma, aboneliği yürütme, arama saklama, bildirim gönderme, talep ettiğiniz yapay zekâ analizlerini ve CV/firma eşleştirmesini çalıştırma.
Meşru menfaat (Md. 6/1-f): sistem güvenliği, kötüye kullanım ve sahtecilik tespiti, hizmetin ayakta tutulması.
Açık rıza (Md. 6/1-a): web push izni tarayıcınız üzerinden alınır; istediğiniz an geri çekebilirsiniz. CV'nizde özel nitelikli veri bulunuyorsa bu veri için dayanak Md. 9/2-a'daki açık rızanızdır (aşağıya bakın).
Hukuki yükümlülük (Md. 6/1-c): muhasebe kayıtlarının Macar mevzuatı gereği saklanması.
CV ve özel nitelikli veriler
CV yüklediğinizde dosyanın metni yalnız profil çıkarmak için yapay zekâ sağlayıcımız Anthropic'e gönderilir. Dosyanın kendisini ve ham metni saklamayız; saklanan, bu metinden çıkarılan profildir (beceriler, roller, diller vb.) ve onu hesap sayfanızdan istediğiniz an silebilirsiniz.
Lütfen CV'nize sağlık, etnik köken, din veya inanç, siyasi görüş, sendika üyeliği, cinsel yönelim, biyometrik veri gibi özel nitelikli kişisel veriler (GDPR Md. 9) koymayın; iş eşleştirmesi için bunlara ihtiyaç yoktur. Fotoğraf da gerekmez.
Yine de bu tür veri içeren bir CV yüklerseniz, bu veriler yalnız sizin başlattığınız profil çıkarma ve eşleştirme için ve açık rızanıza dayanarak (GDPR Md. 9/2-a) işlenir. Rızanızı profilinizi silerek geri çekebilirsiniz; geri çekme, önceki işlemenin hukuka uygunluğunu etkilemez.
Ne kadar saklıyoruz
Hesap verileri hesabınızı silene kadar. Hesabınızı sildiğinizde veriler canlı sistemden silinir; felaket kurtarma için tutulan veritabanı yedeklerinde günlük yedekler için en fazla 7 gün, aylık yedekler için en fazla 12 ay daha kalır ve bu sürenin sonunda yedekle birlikte silinir.
Muhasebe kayıtları (ör. Paddle'dan gelen ödeme ve ödeme aktarımı kayıtları): Macar muhasebe mevzuatı gereği 8 yıl. Bu süre hesabınızı silseniz de işler.
Web push aboneliği: siz veya tarayıcınız kapatana kadar (uç nokta HTTP 410 dönerse otomatik silinir).
Sunucu günlükleri (IP adresi, istenen adres, zaman): boyutu sınırlı, döngüsel günlüklerde tutulur; günlük dolunca en eski kayıtlar kendiliğinden silinir. Bu günlükleri yalnız arıza ve kötüye kullanım incelemesi için okuruz. İstek sınırı için IP adresi yalnız kısa süreli olarak bellekte tutulur.
CV'den çıkarılan profil ve firma profili: siz silene ya da hesabınızı kapatana kadar. Aynı analizin tekrar ücretlendirilmemesi için yapay zekâ yanıtları, hesabınıza bağlanmayan bir önbellekte tutulur.
Veri işleyenler
Aşağıdaki hizmet sağlayıcılar verileri yalnız bizim adımıza ve talimatımızla işler (GDPR Md. 28).
Barındırma: netcup GmbH — sunucu: Viyana, Avusturya. Uygulama, veritabanı, kuyruk ve yedekler bu sunucuda, yani AB'de (Avusturya) durur.
E-posta: Resend — işlemsel e-postalar (doğrulama, parola sıfırlama) ve sizin kurduğunuz bildirim ve son tarih hatırlatma e-postaları. E-posta adresiniz ve e-postanın içeriği Resend üzerinden gönderilir.
Yapay zekâ: Anthropic (Claude API). İhale özeti, uygunluk ve eleme kriteri analizi, ihale belgesi analizi, CV ve firma profili çıkarma ile eşleştirme özelliklerini kullandığınızda ilgili metin Anthropic'e gönderilir. Anthropic, ticari API koşulları gereği bu içeriği model eğitiminde kullanmaz. Bu özellikleri kullanmazsanız hesabınıza ait hiçbir metin gönderilmez.
Çeviri: Google (Google Translate). İhale, iş ilanı, haber ve site metinleri seçtiğiniz dile çevrilmek üzere Google'a gönderilir. Bunlar kamuya açık ilan ve içerik metinleridir; hesap verileriniz bu yolla gönderilmez.
Bağımsız veri sorumlusu: Paddle
Abonelik ve kredi satışları Paddle.com Market Ltd. (Birleşik Krallık) üzerinden yapılır. Paddle bu satışlarda kayıtlı satıcıdır (merchant of record): ödemeyi kendi adına tahsil eder, faturayı keser, KDV'yi beyan eder ve sahtecilik kontrolü yapar. Bu nedenle ödeme sırasında verdiğiniz bilgiler (ad, e-posta, ülke, ödeme bilgileri) bakımından bizim veri işleyenimiz değil, bağımsız bir veri sorumlusudur.
Kart verisi doğrudan Paddle'a gider, bizim sistemimize hiç girmez. Paddle bize yalnız aboneliğinizi yürütmek için gereken bilgileri (müşteri ve abonelik kimlikleri, işlem durumu) iletir.
Paddle'ın verilerinizi nasıl işlediği Paddle'ın kendi gizlilik politikasında anlatılır: https://www.paddle.com/legal/privacy
Doğrudan bağlandığınız veya seçtiğiniz hizmetler
Web push: tarayıcı bildirimlerini açarsanız bildirim, tarayıcınızın üreticisinin push servisi üzerinden iletilir (Chrome'da Google, Firefox'ta Mozilla, Safari'de Apple, Edge'de Microsoft). Hangi servisin kullanılacağına tarayıcınız karar verir; bildirim içeriği bu servislere uçtan uca şifreli gider.
Webhook: bir filtreye Slack, Microsoft Teams veya Discord webhook adresi girerseniz eşleşen ihale bildirimleri o adrese gönderilir. Alıcıyı siz seçersiniz; gönderilen içerik ihale bilgisidir.
Kamu ihale kaynakları (TED, PLACSP, BOAMP …) tek yönlüdür: onlardan veri çekeriz, onlara kişisel veri göndermeyiz. Bir ilanın bağlantısını açtığınızda o portalın kendi gizlilik koşulları geçerlidir.
Reklamveren, veri simsarı veya pazarlama ortağı yok. Kişisel verinizi satmayız.
AB dışına aktarım
Sunucumuz ve veritabanımız AB'dedir. Ancak yukarıdaki alıcıların bir kısmı AB/AEA dışındadır ve onlara giden veri AB dışına aktarılmış olur.
ABD — Anthropic, Resend, Google (Translate): aktarım, sağlayıcının AB-ABD Veri Gizliliği Çerçevesi kapsamındaki sertifikasına (GDPR Md. 45) ve/veya Avrupa Komisyonu'nun Standart Sözleşme Maddelerine (GDPR Md. 46/2-c) dayanır.
Birleşik Krallık — Paddle: Avrupa Komisyonu'nun Birleşik Krallık için verdiği yeterlilik kararı (GDPR Md. 45).
Tarayıcı push servisleri tarayıcınızın üreticisi tarafından işletilir ve kendi koşullarına tabidir; bildirim içeriği bu servislere şifreli iletilir.
Bir aktarımın dayandığı güvencelerin bir örneğini info@coreeng.eu adresinden isteyebilirsiniz.
E-posta bildirimleri
Filtre, takip ve son tarih bildirimi e-postalarının her birinde abonelikten çıkma bağlantısı bulunur; bağlantıya tıklamanız o bildirim e-postalarını durdurmak için yeterlidir, giriş yapmanız gerekmez.
Hesap doğrulama, parola sıfırlama ve abonelikle ilgili zorunlu bilgilendirmeler hesabın işleyişi için gönderilir; bunlar pazarlama e-postası değildir. Pazarlama e-postası göndermiyoruz.
Haklarınız
GDPR Md. 15–22 kapsamında: erişim, düzeltme, silme, işlemeyi kısıtlama, veri taşınabilirliği, işlemeye itiraz ve verdiğiniz rızayı her zaman geri çekme.
Veri taşınabilirliği ve erişim (Md. 15, 20): hesap sayfanızdaki "Verimi indir" ile hesabınıza bağlı verileri makinece okunabilir bir dosya olarak indirebilirsiniz.
Silme (Md. 17): hesap sayfanızdan parolanızı girerek hesabınızı kendiniz silebilirsiniz. Yasal saklama yükümlülüğü olan muhasebe kayıtları bu sürenin sonuna kadar saklanır.
Diğer talepleriniz için info@coreeng.eu adresine yazın; en geç 30 gün içinde yanıtlarız. Ücret almayız.
Denetim otoritesi: Macaristan'da Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH, naih.hu). Dilerseniz yaşadığınız veya çalıştığınız ülkedeki veri koruma otoritesine de başvurabilirsiniz.
Çerezler
Yalnızca işlevsel çerezler: dil tercihi (NEXT_LOCALE), oturum jetonu ve plan durumu. Son ikisi olmadan giriş yapılamaz.
Analitik veya reklam çerezi kullanmıyoruz — rıza bandının olmamasının sebebi bu.
Güvenlik
Bağlantılar TLS ile şifrelenir. Şifreler bcrypt ile özetlenir, düz metin olarak hiçbir yerde tutulmaz.
Veritabanına yalnız uygulama sunucusu erişir; yönetim erişimi anahtar tabanlıdır.
Kişisel veriyi etkileyen bir ihlal olursa yetkili otoriteye 72 saat içinde bildiririz ve yüksek risk varsa sizi doğrudan uyarırız (GDPR Md. 33–34).
Değişiklikler
Bu politika güncellendiğinde sürüm tarihi değişir; esaslı değişiklikleri kayıtlı kullanıcılara e-postayla duyururuz.
Sürüm: 2026-09-15.2