Bu metin; MugMiles markası altında sunulan mobil uygulama, https://mugmiles.com, işletme araçları ve bunlarla bağlantılı destek hizmetlerinde kişisel verilerin nasıl işlendiğini açıklar. Aydınlatma metninin sunulduğuna veya okunduğuna ilişkin kayıt, tek başına açık rıza, pazarlama izni ya da sözleşme kabulü değildir. Açık rıza gereken faaliyetler ayrıca ve isteğe bağlı olarak yönetilir.
1. Veri sorumlusu ve başvuru kanalları
Kişisel veriler bakımından veri sorumlusu:
- Unvan: Cotur Yazılım ve Bilişim San. Tic. Ltd. Şti.
- Marka: MugMiles
- Adres: Karaçam Mah. Dardağanlar Sokak No: 27 İç Kapı No: 1 Geyve / Sakarya
- MERSİS: 0214080402200001
- Ticaret sicil no: 33701
- KVKK e-posta: privacy@mugmiles.com
- KEP: coturyazilimvebilisim@hs01.kep.tr
2. Kimlerin verileri işlenir?
- MugMiles son kullanıcıları ve hesap oluşturmak isteyen kişiler
- İşletme sahipleri, yöneticileri, yetkilileri ve personeli
- Topluluk kurucuları, yöneticileri, sorumluları, üyeleri ve davet alıcıları
- 13–17 yaş arasındaki kullanıcılar ile veli/yasal temsilci onayı bulunduğunu beyan eden kişiler
- Web sitesi ziyaretçileri
- Destek, iş birliği, güvenlik bildirimi veya KVKK başvurusu ileten kişiler
3. İşlenen kişisel veri kategorileri
3.1. Kimlik ve iletişim verileri
Ad, soyad, doğum tarihi, doğrulanmış telefon numarası, isteğe bağlı e-posta adresi, kullanıcı ve hesap kimlikleri; 13–17 yaş kullanıcılar için veli veya yasal temsilci onayı bulunduğuna ilişkin sürümlü beyan. KVKK başvurusunda kimlik ve iletişim bilgileri yalnız başvuruyu doğrulamak ve yanıtlamak için ayrıca işlenebilir.
3.2. Sadakat ve müşteri işlem verileri
Mil bakiyesi ve hareketleri, QR üretme/tarama/kullanım kayıtları, işletme ve şube etkileşimleri, başarım ilerlemesi ve tamamlanması, rozetler, kazanılan veya kullanılan ödüller, bildirim tercihleri ve hizmet işlem geçmişi.
3.3. İşletme ve personel verileri
İşletme ve şube adı, adresi, iletişim bilgileri ve koordinatları; sahiplik, yönetici/personel rolleri, davetler, yetkiler, işlem ve onay kayıtları. İşletmeye ait bilgiler gerçek kişiyle ilişkilendirilebildiği ölçüde kişisel veri sayılabilir.
3.4. Konum verileri
Kullanıcı izin verdiğinde ve uygulama ön plandayken alınan hassas enlem/boylam; yaklaşık 15 kilometre çevrede işletme bulmak, mesafe sıralamak ve haritada arama yapmak için kullanılır. Sürekli arka plan konum takibi yapılmaz. İşletme yetkilisi, şube koordinatını cihaz konumundan doldurmayı ayrıca seçebilir.
3.5. Görsel ve içerik verileri
İşletme logosu, başarım, rozet ve fiziksel ödül görselleri; dosya ve yükleme meta verileri, onay/ret bilgileri. MugMiles şu anda kullanıcı profil fotoğrafı istemez. Destek mesajları ve ekleri, ilgili kişinin kendi tercih ettiği içeriği barındırabilir.
3.6. İşlem güvenliği ve cihaz verileri
Parolanın kendisi yerine parola özeti; OTP talep, doğrulama ve deneme kayıtları; oturumlar, güvenilir cihaz/kurulum kimliği, passkey ve bildirim belirteçleri, tek yönlü özetler, IP ve ağ meta verileri, işletim sistemi/uygulama sürümü, uygulama bütünlük sonuçları, hata, denetim, güvenlik ve kötüye kullanım olayları.
3.7. İletişim ve talep verileri
Destek, şikâyet, iş birliği, güvenlik bildirimi ve KVKK başvurularının konusu, mesajları, ekleri, yanıtları ve işlem kayıtları.
3.8. Web ve analitik verileri
Zorunlu çerezler ile cihaz/tarayıcı, çevrim içi tanımlayıcı, yaklaşık konum ve sayfa etkileşimi verileri. Google Analytics yalnız analitik çerezlerine izin verdiğinizde çalışır. Tercihinizi sonradan değiştirebilirsiniz. Ayrıntı için Çerez Politikası’nı inceleyebilirsiniz.
3.9. Özel nitelikli kişisel veriler
MugMiles sağlık, biyometrik şablon, siyasi düşünce, din veya benzeri özel nitelikli kişisel verileri kasıtlı olarak talep etmez. Face ID veya cihaz biyometrisi yalnız cihazın yerel güvenli depolama mekanizmasını açabilir; Cotur biyometrik şablonu almaz ve saklamaz. Kullanıcılar serbest metin veya görsellere gereksiz özel nitelikli veri eklememelidir.
3.10. Topluluk verileri
Topluluk üyeliği, ilk katılım tarihi, rol ve üyelik durumu; davet, üyelik ve katılım QR işlemleri, yönetim devri ve doğrulama kayıtları; topluluk başarımlarının tamamlanması, rozet ve ödül kayıtları ile topluluk faydalarına uygunluk bilgisi işlenir. Telefonla davette, daveti gönderenin girdiği numara doğrulanmış hesabın bulunması ve uygulama içi davetin alıcıya ulaştırılması için kullanılır. Davet, alıcı kabul etmeden üyelik oluşturmaz.
4. Veriler hangi amaç ve hukuki sebeplerle işlenir?
Bir faaliyet için açık rıza gerekmiyorsa, hizmeti kullanmanız ayrıca açık rıza verdiğiniz anlamına gelmez. Başlıca faaliyetler ve KVKK md. 5 kapsamındaki dayanaklar şunlardır:
- Sözleşmenin kurulması veya ifası (md. 5/2-c): hesabın oluşturulması ve yönetilmesi; sadakat, mil, QR, başarım, rozet ve ödül hizmetleri; işletme, şube ve personel özellikleri; topluluk üyeliği, yönetimi, davetleri ve fayda uygunluğunun işletilmesi; talep edilen destek hizmetinin sunulması.
- Hukuki yükümlülüğün yerine getirilmesi (md. 5/2-ç): KVKK başvurularının yanıtlanması, silme/imha işlemlerinin kaydedilmesi, yetkili mercilere mevzuata uygun bilgi verilmesi ve zorunlu kayıtların tutulması.
- Bir hakkın tesisi, kullanılması veya korunması (md. 5/2-e): uyuşmazlık, suistimal, ödül teslimi ve güvenlik olaylarında delil niteliğindeki sınırlı kayıtların korunması ve hukuki taleplerin yürütülmesi.
- Meşru menfaat (md. 5/2-f): hesap ve platform güvenliği, dolandırıcılık ve kötüye kullanımın önlenmesi, rol/tenant izolasyonu, denetim, hizmet sürekliliği, şifreli yedekleme, hata giderme ve ölçülü ürün iyileştirme; temel hak ve özgürlüklere zarar vermemek kaydıyla.
- Açık rıza (md. 5/1): isteğe bağlı hassas cihaz konumu ve analitik çerezleri gibi rızaya dayalı faaliyetler. Rıza verilmemesi, temel hesap ve sadakat hizmetlerini engellemez; yalnız ilgili isteğe bağlı özellik kullanılamayabilir.
MugMiles bugün kampanya veya pazarlama amaçlı e-posta, SMS ya da push göndermez. Böyle bir faaliyet başlatılırsa gerekli izinler ve ileti tercihleri ayrıca alınır; hizmet bildirimleri pazarlama izniyle birleştirilmez.
5. Veriler nasıl toplanır?
Veriler; mobil uygulama ve web sitesi ekranları, hesap/OTP ve cihaz doğrulama akışları, QR ve sadakat işlemleri, işletme/personel araçları, görsel yükleme, cihaz izinleri, çerez tercihleri, destek ve kurumsal e-posta, güvenlik kontrolleri, teknik loglar ve hizmet sağlayıcı yanıtları üzerinden otomatik veya kısmen otomatik yollarla toplanır. Yazılı KVKK başvuruları otomatik olmayan bir veri kayıt sisteminin parçası olarak da işlenebilir.
QR taraması için kamera görüntüsü cihazda kullanılır; MugMiles QR görüntüsünü video veya fotoğraf olarak kaydetmez. Fotoğraf arşivine yalnız işletme yetkilisinin bir görsel seçtiği anda erişilir ve seçilen dosya Cloudflare Images’a yüklenir.
6. Yurt içindeki alıcılar
Veriler satılmaz. Görevin ve amacın gerektirdiği ölçüyle sınırlı olarak şu alıcılara aktarılabilir:
- Turhost: Türkiye’deki ana API, PostgreSQL ve Redis altyapısının barındırılması.
- NetGSM: SMS/OTP gönderimi kapsamında telefon numarası ve mesaj/teslimat işlem verileri.
- İlgili işletme: yalnız kendi sadakat programı için müşterinin maskelenmiş adı ile ilgili mil, QR, başarım ve ödül işlem geçmişi. Müşterinin telefon veya e-posta adresi işletmeye gösterilmez.
- Yetkili kamu kurumları ve adli merciler ile hukuki yükümlülük veya hakkın korunması için gerekli profesyonel danışmanlar.
İlgili topluluğun üyeleri ve yetkilileri: Üye listesinde ad ve soyadın yalnız ilk harfi ile üyelik rolü gösterilir. Telefon alanı son iki hane dışında “*** *** ** 42” biçiminde maskelenir; hesabın tam telefon numarası topluluk yöneticisine, sorumlularına veya üyelerine açıklanmaz. Yeni katılımda yönetici ve sorumlulara “İsim S. A topluluğuna katıldı” biçiminde hizmet bildirimi gönderilir. Bu paylaşım üyelik ve topluluk yönetimi içindir; üyelerin işletmelerdeki bireysel mil, QR ve başarım hareket geçmişi topluluğa açılmaz.
İşletmeler, erişebildikleri müşteri verisini yalnız ilgili sadakat programını yürütmek için kullanmalıdır. Kendi bağımsız işleme amaçları ve MugMiles dışındaki kullanımından ilgili işletme sorumludur.
7. Yurt dışındaki alıcılar ve veri akışları
Aşağıdaki hizmetlerin altyapısı Türkiye dışında veri işleyebilir. Aktarım, hizmet için gerekli veriyle sınırlandırılır ve KVKK md. 9’da öngörülen şartlardan uygulanabilir olanı sağlanarak gerçekleştirilir:
- Cloudflare R2: sistem ve veritabanı yedekleri. Yedekler gönderilmeden önce Cotur’un kontrolündeki anahtarlarla ayrıca şifrelenir; Cloudflare şifre çözme anahtarına erişemez. R2 konum ipucu Eastern Europe (EEUR) olmakla birlikte bu ipucu belirli bir ülke veya yargı alanında kalma garantisi değildir.
- Cloudflare Images: işletme logosu, başarım, rozet ve fiziksel ödül görsellerinin küresel altyapıda barındırılması, optimize edilmesi ve sunulması.
- Cloudflare ağ ve güvenlik hizmetleri: IP/ağ meta verileri ile güvenlik ve erişim kayıtlarının CDN, tünel ve erişim koruması kapsamında işlenmesi.
- Google: izin verilirse Google Analytics; Google Maps, Firebase Cloud Messaging, Play Integrity ve kurumsal iletişim için Google Workspace kapsamında ilgili kullanım, cihaz, konum, bildirim, güvenlik ve iletişim verileri.
- Apple: Apple Push Notification Service ve App Attest kapsamında cihaz/bildirim belirteçleri, bildirim içeriği, uygulama bütünlük ve teslimat verileri.
Yapay zekâ destekli özellik şu anda aktif değildir ve bir AI sağlayıcısına veri gönderilmez. Harici bir AI sağlayıcısı ileride etkinleştirilirse veri akışı başlamadan önce bu metin ve uygulanabilir yurt dışı aktarım mekanizması güncellenir.
8. Saklama ve imha
Veriler, her işleme amacı ve hukuki sebep için gerekli azami süreyle sınırlı tutulur. Süre sona erdiğinde veri silinir, yok edilir veya anonim hâle getirilir. Başlıca uygulanan süreler ve ölçütler şunlardır:
- Aktif hesap ve sadakat kayıtları: hesap/hizmet ilişkisi boyunca; silme talebinde erişim derhal kapatılır ve son kullanıcı, işletme sahibi ve personel hesabı ilk talepten itibaren en geç 30 gün içinde aktif sistemlerden kalıcı olarak silinir.
- Yedekler: veritabanı yedekleri 30 kopya veya 30 gün, şifreli yapılandırma yedekleri 31 gün döngüsünde tutulur. Aktif sistemden silinen veri eski, erişimi kısıtlı yedeklerde döngü sonuna kadar bulunabilir. Yedek geri yüklenirse güncel silme kayıtları otomatik olarak yeniden uygulanır.
- OTP ve kimlik doğrulama operasyon kayıtları: genel olarak 90 gün; bütünlük challenge kayıtları 7 gün, replay önleme kayıtları 1 gün, doğrulanmış kurulum/attestation kayıtları en çok 365 gün.
- QR kayıtları: süresi dolmuş ve kullanılmamış kayıtlar 30 gün, kullanılmış kayıtlar en çok 365 gün.
- Bildirim ve teslimat kayıtları: genel olarak 90 gün.
- Görseller: aktif referans bulunduğu sürece; onay bekleyen görseller 30 gün, reddedilen veya yerine yenisi geçen görseller genel olarak 7 gün sonra temizlenir.
- İmha işlem kayıtları: silme, yok etme veya anonim hâle getirme işlemlerinin kayıtları, asıl kişisel veriden ayrı olarak en az üç yıl saklanır.
- Uyuşmazlık, denetim ve yasal kayıtlar: ilgili hukuki yükümlülük veya zamanaşımı süresi boyunca, yalnız gerekli alanlarla ve erişim sınırlarıyla tutulur.
9. Veri güvenliği tedbirleri
Cotur; rol ve tenant bazlı yetkilendirme, en az ayrıcalık, erişim ve işlem kayıtları, parola özetleme, tokenların şifreli/korumalı saklanması, aktarım şifrelemesi, ağ ve hız sınırlamaları, uygulama bütünlük kontrolleri, personel işlemlerinde yetki sınırları, müşterinin adını işletmeye karşı maskeleme, yedekleri aktarım öncesi şifreleme, sınırlı R2 erişim anahtarı ve üretim IP kısıtı gibi teknik ve idari tedbirler uygular.
Hiçbir sistem mutlak güvenlik garantisi vermez. Şüpheli bir güvenlik olayı security@mugmiles.com adresine bildirilebilir.
10. İşletmelerin sorumluluğu
Cotur, MugMiles platformunun amaç ve yöntemlerini belirlediği işlemler için veri sorumlusudur. İşletmeler ise MugMiles’tan edindikleri veya kendi kanallarında topladıkları veriyi bağımsız amaçlarla işlemeleri hâlinde kendi KVKK yükümlülüklerinden sorumludur. İşletmelerin program dışı veri toplaması, müşteriden ek bilgi istemesi veya veriyi başka bir sisteme aktarması MugMiles’ın talimatı ya da sorumluluğu sayılmaz.
11. Çocuklar ve genç kullanıcılar
Hizmetin asgari yaşı 13’tür. 13–17 yaş kullanıcıdan veli veya yasal temsilci onayı bulunduğuna dair beyan istenir. Bu beyan, velinin kimliğinin Cotur tarafından ayrıca doğrulandığı anlamına gelmez. Ebeveyn veya vasi, privacy@mugmiles.com üzerinden bilgi veya silme talebi iletebilir; kimlik ve temsil yetkisi doğrulanabilir.
12. KVKK md. 11 kapsamındaki haklar
Veri sorumlusuna başvurarak:
- Kişisel verinizin işlenip işlenmediğini öğrenebilir,
- İşlenmişse bilgi talep edebilir,
- İşlenme amacını ve amaca uygun kullanılıp kullanılmadığını öğrenebilir,
- Yurt içinde veya dışında aktarıldığı üçüncü kişileri öğrenebilir,
- Eksik veya yanlış verinin düzeltilmesini isteyebilir,
- KVKK md. 7 şartlarıyla silme veya yok etme isteyebilir,
- Düzeltme, silme veya yok etmenin verinin aktarıldığı üçüncü kişilere bildirilmesini isteyebilir,
- Münhasıran otomatik sistemlerle analiz sonucu aleyhinize bir sonuç çıkmasına itiraz edebilir,
- Kanuna aykırı işleme nedeniyle zarara uğramanız hâlinde tazminat talep edebilirsiniz.
13. Veri sorumlusuna başvuru usulü
KVKK kapsamındaki başvurularınızı şu yöntemlerle iletebilirsiniz:
- Yazılı başvuru: Karaçam Mah. Dardağanlar Sokak No: 27 İç Kapı No: 1 Geyve / Sakarya adresine şahsen veya posta yoluyla,
- KEP: coturyazilimvebilisim@hs01.kep.tr adresine,
- Güvenli elektronik imza veya mobil imzayla imzalanmış başvuruyu privacy@mugmiles.com adresine göndererek,
- MugMiles’a daha önce bildirdiğiniz ve sistemde kayıtlı e-posta adresinizden privacy@mugmiles.com adresine.
Genel sorular farklı bir e-posta adresinden gönderilebilir; ancak resmî KVKK başvurusunda kimlik ve hesap sahipliği ayrıca doğrulanır. Başvuruda ad-soyad, yazılı başvuruda imza, Türkiye Cumhuriyeti vatandaşları için T.C. kimlik numarası; yabancılar için uyruk, pasaport numarası veya varsa kimlik numarası; tebligat adresi, varsa e-posta, telefon/faks ve talep konusu bulunmalıdır. Yalnız gerekli olduğu ölçüde ek doğrulama bilgisi istenir.
Başvurular, talebin niteliğine göre mümkün olan en kısa sürede ve en geç 30 gün içinde ücretsiz sonuçlandırılır. İşlemin ayrıca maliyet gerektirmesi hâlinde Kurulun tarifesindeki ücret uygulanabilir. Başvurunun reddi, yanıtın yetersiz bulunması veya süresinde yanıt verilmemesi hâlinde KVKK’da belirtilen süreler içinde Kişisel Verileri Koruma Kuruluna şikâyet hakkı saklıdır.
14. Güncellemeler ve ilişkili belgeler
İşleme faaliyeti veya mevzuat değiştiğinde bu metin güncellenebilir. Güncel sürüm ve tarih bu sayfada yayımlanır; yeni bir işleme faaliyeti için kanunen ayrıca aydınlatma veya açık rıza gerekiyorsa veri toplanmadan önce ya da toplama sırasında uygun akış sunulur. Metnin sunulduğuna ilişkin yeniden kayıt, açık rıza yerine geçmez.
Ayrıntılı ürün gizliliği, kullanım, çerez ve hesap silme bilgileri için Gizlilik Politikası, Kullanım Koşulları, Çerez Politikası ve Hesap Silme sayfalarını inceleyebilirsiniz.
Web sitesi: https://mugmiles.com — Belge sürümü: 2026-09-v3 — Son güncelleme: 17 Eylül 2026
Topluluk yöneticisi fotoğraf ekleyebilir, değiştirebilir ve kaldırabilir. Güncel topluluk fotoğrafı yalnız giriş yapmış aktif topluluk üyelerine gösterilir; herkese açık değildir. Şikâyet anındaki fotoğraf kanıtına yalnız yetkili moderasyon personeli erişebilir. Yalnız paylaşmaya yetkili olduğunuz fotoğrafları yükleyin. Fotoğraflar da Topluluk Kuralları kapsamındadır.
Şikâyet oluşturulduğunda o andaki topluluk fotoğrafının referansı kanıt olarak korunur. Fotoğraf sonradan değiştirilse veya kaldırılsa da bu kanıta yalnız yetkili moderasyon personeli erişebilir. Şikâyet ve hesap silme yaşam döngüsü bu kayıtlar için de uygulanır; artık kullanılmayan ve şikâyete bağlı olmayan fotoğraflar periyodik temizliğe alınır. Yükleyen hesabın kalıcı veri temizliğinde ilişkili fotoğraf referansları kaldırılır. Yükleme sırasında konum/EXIF ve diğer yardımcı görüntü metaverileri görüntüleme çıktısından çıkarılır.
Topluluk güvenliği ve moderasyon kayıtları
Özel topluluk üyeliği, üyelik rolü, topluluk adı ve açıklaması, davetler, askıya alma durumu ve geçmişi; üyeliği yönetmek, sadakat faydalarını uygulamak ve hizmet güvenliğini sağlamak için işlenir. Üye listelerinde ad ve soyadın ilk harfi ile yalnız son iki hanesi görünür maskelenmiş telefon bilgisi kullanılır. Tam telefon numarası veya bireysel mil, QR ve başarım geçmişi diğer topluluk üyelerine açıklanmaz.
Topluluk ve kullanıcı bildirimlerinde bildiren ve bildirilen hesap, topluluk, neden, isteğe bağlı açıklama, bildirim anındaki topluluk adı ve açıklamasının kopyası, inceleme durumu ve karar saklanır. Moderatör, işlem, hedef, gerekçe, zaman ve ilgili bildirim bağlantısı güvenlik denetim kayıtlarına eklenir. Bu kayıtlar yalnız yetkili MugMiles personeline açılır; topluluk yönetimine bir bildirim listesi veya bildirenlerin bilgileri sunulmaz.
Bu veriler güvenli hizmet sunulması, kötüye kullanımın incelenmesi, bir hakkın tesisi, kullanılması veya korunması ve uygulanabilir hukuki yükümlülükler kapsamında işlenir. Bildirim açıklamasına gereksiz kişisel bilgi eklemeyin.
Bildirim sonuçlandırıldığında inceleme ve karar geçmişi otomatik olarak silinmez. Hesap silmenin mevcut kalıcı silme sürecinde, ilgili bildirimlerdeki hesap bağlantıları kaldırılır; serbest metinler, ad ve açıklama kopyaları ile bağlantılı moderasyon gerekçeleri temizlenir. Kimliği kaldırılmış işlem türü, durum ve zaman gibi denetim bilgileri korunabilir. Aktif topluluk sahipliği gibi mevcut silme engelleri, yasal saklama yükümlülükleri ve yedek saklama kuralları geçerlidir.