$npx -y skills add komunite/tezgah --skill saas-legalSaaS uygulaması için yasal uyumluluk altyapısı kur. KVKK ve GDPR uyumluluğu, gizlilik politikası, kullanım koşulları, çerez onayı, aydınlatma metni ve veri işleme süreçleri. Bu skill'i kullanıcı yasal gereklilikler, KVKK, GDPR, gizlilik politikası, kullanım koşulları, çerez onayı
| 1 | # SaaS Legal — Yasal Uyumluluk |
| 2 | |
| 3 | Bu skill, bir SaaS uygulamasının yasal uyumluluk katmanını kurar. Yasal gereklilikler "launch sonrası hallederiz" diye ertelenebilecek şeyler değildir — gizlilik politikası olmadan Google OAuth onayı alamazsın, çerez onayı olmadan KVKK cezası riskin var, kullanım koşulları olmadan hukuki korunman yok. |
| 4 | |
| 5 | **Bağımlılık:** Bu skill **saas-launcher** orkestratör skill'inin Landing Page fazından sonra uygulanır. Bağımsız olarak da kullanılabilir. |
| 6 | |
| 7 | **Bağlı skill'ler:** |
| 8 | - **saas-auth** — Google OAuth onay ekranı gizlilik politikası URL'si gerektirir. |
| 9 | - **saas-analytics** — Tracking ve veri toplama gizlilik politikasında açıklanmalı. |
| 10 | - **saas-landing-seo** — Yasal sayfalar footer'da link olarak yer almalı. |
| 11 | |
| 12 | --- |
| 13 | |
| 14 | ## Türkiye'deki SaaS İçin Yasal Çerçeve |
| 15 | |
| 16 | ### KVKK (Kişisel Verilerin Korunması Kanunu) |
| 17 | |
| 18 | KVKK, Türkiye'nin kişisel veri koruma kanunudur (6698 sayılı kanun). AB'nin GDPR'ına benzer ama bazı farklılıkları var. |
| 19 | |
| 20 | **Kim uymalı:** Türkiye'deki kullanıcılardan kişisel veri toplayan her gerçek ve tüzel kişi. Solo founder dahil. |
| 21 | |
| 22 | **Kişisel veri nedir:** Kimliği belirli veya belirlenebilir kişiye ilişkin her türlü bilgi — ad, e-posta, IP adresi, çerez verileri, ödeme bilgileri, kullanım verileri. |
| 23 | |
| 24 | **Temel yükümlülükler:** |
| 25 | 1. **Aydınlatma:** Veri toplamadan önce kullanıcıyı bilgilendir (hangi veri, neden, ne kadar süre) |
| 26 | 2. **Açık rıza:** Zorunlu olmayan veri işleme için kullanıcının onayını al |
| 27 | 3. **Veri güvenliği:** Toplanan veriyi teknik ve idari tedbirlerle koru |
| 28 | 4. **Veri silme:** Kullanıcının talebine 30 gün içinde yanıt ver |
| 29 | 5. **VERBİS kaydı:** Yıllık çalışan sayısı veya ciro eşiğini aşıyorsan VERBİS'e kayıt ol |
| 30 | |
| 31 | ### GDPR (AB Kullanıcıları Varsa) |
| 32 | |
| 33 | AB'deki kullanıcılara hizmet veriyorsan GDPR de geçerli. KVKK'ya ek olarak: |
| 34 | - Daha katı açık rıza gereksinimleri |
| 35 | - Veri İşleme Sözleşmesi (DPA) yükümlülüğü |
| 36 | - Veri ihlali bildirimi (72 saat) |
| 37 | - Daha yüksek cezalar |
| 38 | |
| 39 | **Pratik yaklaşım:** GDPR uyumlu ol, KVKK otomatik olarak karşılanmış olur (GDPR daha katı). |
| 40 | |
| 41 | --- |
| 42 | |
| 43 | ## Gizlilik Politikası |
| 44 | |
| 45 | ### Neden Zorunlu |
| 46 | |
| 47 | - KVKK aydınlatma yükümlülüğü (yasal zorunluluk) |
| 48 | - Google OAuth onay ekranı (gizlilik politikası URL'si gerekli) |
| 49 | - App Store / Play Store gereksinimleri (mobil uygulama varsa) |
| 50 | - Kullanıcı güveni |
| 51 | |
| 52 | ### İçermesi Gerekenler |
| 53 | |
| 54 | **1. Veri sorumlusu bilgileri:** |
| 55 | - Şirket/kişi adı, adres, iletişim bilgileri |
| 56 | - Solo founder için kişisel bilgiler yeterli |
| 57 | |
| 58 | **2. Toplanan veriler:** |
| 59 | - Kimlik verileri (ad, e-posta) |
| 60 | - İletişim verileri (e-posta adresi) |
| 61 | - Ödeme verileri (Stripe/Lemon Squeezy aracılığıyla — kart bilgisi sende saklanmaz) |
| 62 | - Kullanım verileri (sayfa görüntüleme, tıklama, oturum süresi) |
| 63 | - Teknik veriler (IP adresi, tarayıcı, cihaz bilgisi) |
| 64 | - Çerez verileri |
| 65 | |
| 66 | **3. Verilerin işlenme amaçları:** |
| 67 | - Hizmet sunumu ve hesap yönetimi |
| 68 | - Ödeme işleme |
| 69 | - İletişim (transactional e-postalar) |
| 70 | - Ürün geliştirme ve analitik |
| 71 | - Yasal yükümlülükler |
| 72 | |
| 73 | **4. Verilerin paylaşıldığı üçüncü taraflar:** |
| 74 | - Supabase (veritabanı barındırma) |
| 75 | - Stripe / Lemon Squeezy (ödeme işleme) |
| 76 | - Resend (e-posta gönderimi) |
| 77 | - PostHog (analytics) |
| 78 | - Vercel (hosting) |
| 79 | - Google (OAuth — kullanılıyorsa) |
| 80 | |
| 81 | **5. Veri saklama süresi:** |
| 82 | - Hesap aktif olduğu sürece |
| 83 | - Hesap silindikten sonra yasal saklama süresi (fatura verileri için 10 yıl) |
| 84 | - Anonim analitik verileri süresiz |
| 85 | |
| 86 | **6. Kullanıcı hakları:** |
| 87 | - Verilere erişim hakkı |
| 88 | - Düzeltme hakkı |
| 89 | - Silme hakkı (hesap silme) |
| 90 | - İtiraz hakkı |
| 91 | - Veri taşınabilirliği hakkı |
| 92 | - Başvuru yöntemi (e-posta adresi) |
| 93 | |
| 94 | **7. Çerez politikası** (ayrı sayfa veya aynı sayfada bölüm) |
| 95 | |
| 96 | **8. Güncelleme bilgisi:** Politika değişikliklerinde kullanıcıya bildirim |
| 97 | |
| 98 | ### Uygulama |
| 99 | |
| 100 | Gizlilik politikası sayfasını `/privacy` route'unda oluştur. Footer'da her sayfadan erişilebilir olmalı. Son güncelleme tarihini göster. |
| 101 | |
| 102 | **Başlangıçta:** AI aracından taslak üret, projenin gerçek veri işleme süreçlerine göre düzenle. Launch'ı hukukçu bekleme yüzünden erteleme — taslakla çık, ardından bir hukukçuya onaylat. |
| 103 | |
| 104 | --- |
| 105 | |
| 106 | ## Kullanım Koşulları (Terms of Service) |
| 107 | |
| 108 | ### İçermesi Gerekenler |
| 109 | |
| 110 | 1. **Hizmet tanımı:** Ne sunuyorsun |
| 111 | 2. **Kabul koşulları:** Hizmeti kullanarak koşulları kabul etme |
| 112 | 3. **Hesap sorumlulukları:** Kullanıcının hesap güvenliği sorumluluğu |
| 113 | 4. **Kabul edilebilir kullanım:** Yasadışı, zararlı kullanım yasağı |
| 114 | 5. **Ödeme koşulları:** Fiyatlandırma, faturalandırma, iade politikası |
| 115 | 6. **İptal ve fesih:** Nasıl iptal edilir, veriye ne olur |
| 116 | 7. **Fikri mülkiyet:** Senin yazılımın senin, kullanıcının verisi kullanıcının |
| 117 | 8. **Sorumluluk sınırlama |