Gizlilik Politikası
Sivas Cumhuriyet Üniversitesi — CÜ Mobil ve CÜ Mezun mobil uygulamaları
Yürürlük tarihi: 22 Eylül 2026
Bu politika, Sivas Cumhuriyet Üniversitesi'nin yayımladığı CÜ Mobil
(edu.cumhuriyet.app) ve CÜ Mezun (edu.cumhuriyet.graduate)
mobil uygulamalarının ve bu uygulamaların bağlandığı üniversite sunucusunun
(cumobile.cumhuriyet.edu.tr) kişisel verileri nasıl işlediğini açıklar.
Veri sorumlusu Sivas Cumhuriyet Üniversitesi'dir.
1. Uygulamalardan üniversite sunucusuna giden veriler
| Veri | Amaç |
|---|---|
| CÜ Mobil girişi: kullanıcı adı (öğrenci numarası, sicil numarası, T.C. kimlik numarası veya kurumsal e-posta) ve parola | Kimlik doğrulama. Parola yalnızca giriş isteğiyle gönderilir ve doğrulama için üniversitenin kimlik sistemine iletilir; ne telefonda ne sunucuda saklanır. |
| CÜ Mezun girişi: T.C. kimlik numarası ve doğum tarihi; kimlik kartıyla girişte kartın çip verisi (bkz. 3. bölüm) | Kimlik doğrulama. Parola istenmez. |
| Cihaz bilgileri: uygulamanın ürettiği cihaz kimliği, platform, cihaz modeli, işletim sistemi ve uygulama sürümü, bildirim izninin açık olup olmadığı, bildirim jetonu (FCM) | Oturumu cihaza bağlamak, bildirim göndermek, cihaza veya sürüme özgü sorunları gidermek |
| Bildirimin telefonunuza ulaştığı ve açıldığı an | Bildirimlerin ulaşıp ulaşmadığını ölçmek |
| Anket yanıtlarınız | Ankete katılım. Yanıtın kime ait olduğu şifrelenerek saklanır; böylece aynı ankete ikinci kez yanıt verilemez. |
| Talep, öneri ve şikâyetleriniz: seçtiğiniz birim, talep türü ve mesajınız, adınız ve soyadınızla birlikte | Mesajın ilgili birime iletilmesi ve yanıtlanması |
| Her istekte IP adresi, zaman ve yapılan işlem | Güvenlik, kötüye kullanımın önlenmesi, hata teşhisi |
2. Sunucudaki diğer işlemler ve saklama süreleri
- Uygulamada gördüğünüz bilgiler (ad, soyad, fakülte, bölüm veya birim, unvan, notlar, ders programı, izin bilgileri, duyurular gibi) üniversitenin kendi bilgi sistemlerinden sizin kimliğinizle alınır ve uygulamaya iletilir. Bildirimlerin doğru kişiye gitmesi için adınız, kullanıcı tipiniz ve bağlı olduğunuz fakülte, program veya birim cihaz kaydınızla birlikte tutulur.
- Not bildirimi (CÜ Mobil, öğrenciler): en az bir cihazda oturumu açık öğrencilerin notları öğrenci bilgi sisteminden belirli aralıklarla denetlenir ve yeni bir not açıklandığında bildirim gönderilir. Bunun için notun kendisi saklanmaz; ders kodu ve dönemle birlikte, değişikliği fark etmeye yetecek anahtarlı bir özet tutulur. Bildirimde ders adı ve sınav türü yer alır, not yer almaz. Not bildirimi kayıtları 120 gün sonra silinir.
- Güvenlik ve teşhis kayıtları kendiliğinden silinir: istek günlükleri 30 gün, giriş denemeleri (denenen kullanıcı adı, sonuç, IP adresi ve cihaz) 180 gün, hata kayıtları bir yıl sonra; süresi dolan oturum jetonları 30 gün sonra.
- Diğer kayıtlar (cihaz kayıtları, gönderilen bildirimler, not özetleri, anket yanıtları, talepler) üniversitenin Kişisel Veri Saklama ve İmha Politikası'na göre saklanır (bkz. 8. bölüm).
3. T.C. Kimlik Kartı ile giriş (CÜ Mezun)
Kimlik kartıyla giriş isteğe bağlıdır. Kartın arka yüzündeki makine tarafından okunabilir alan kamerayla, telefonunuzda ve çevrimdışı çözülür; bu bilgi yalnızca kartın çipiyle güvenli bağlantı kurmak için kullanılır. Kart görüntüsü ve bu alanın metni telefonunuzdan çıkmaz ve kaydedilmez.
Çipten yalnızca kimlik bilgisi alanı (DG1: T.C. kimlik numarası, ad, soyad, doğum tarihi, cinsiyet, uyruk, belge numarası ve geçerlilik tarihi) ile kartın gerçekliğini kanıtlayan güvenlik verileri (SOD ve DG15) okunur; kart ayrıca sunucunun gönderdiği tek kullanımlık bir değeri imzalar. Fotoğrafınız (DG2) ve diğer kişisel ayrıntılar (DG11) okunmaz.
Bu veriler, kartın gerçek ve değiştirilmemiş bir T.C. kimlik kartı olduğunun doğrulanması için üniversite sunucusuna gönderilir. Sunucu imzaları doğrular ve girişi T.C. kimlik numaranız ve doğum tarihinizle tamamlar; çip verisini ve imzayı saklamaz.
4. Telefonunuzda kalan veriler
- Oturum jetonları, işletim sisteminin güvenli anahtar deposunda (iOS Keychain / Android Keystore) tutulur ve yalnızca kimliğinizi kanıtlamak için üniversite sunucusuna sunulur.
- Bildirim gelen kutusu ve çevrimdışı kullanım için önbelleğe alınan bilgiler şifreli yerel veritabanında tutulur; anahtar güvenli depodadır. Bu içerik sunucuya geri gönderilmez.
- CÜ Mobil: isteğe bağlı olarak kaydettiğiniz Öğrenci Bilgi Sistemi (OBS) portal kullanıcı adı ve parolanız güvenli depoda tutulur. Yalnızca uygulama içinde açılan OBS portalının giriş formunu doldurmak için kullanılır ve oradan doğrudan OBS'ye gider; CÜ Mobil sunucusuna veya üçüncü bir tarafa gönderilmez. Uygulama içinden kapatıp silebilirsiniz.
- CÜ Mezun: sessize aldığınız bildirim kanalları.
5. Üçüncü taraflar
Google Firebase (her iki uygulama)
Cloud Messaging (bildirim iletimi), Crashlytics (çökme raporları), Analytics (kullanım analizi), Performance Monitoring (başarım ölçümü), Remote Config (uzaktan ayar), App Check (uygulamanın gerçekliğinin doğrulanması) ve In-App Messaging (uygulama içi mesaj). Firebase'e giden veriler:
- bildirimin başlığı ve metni ile bildirim jetonu (bildirimi telefonunuza iletmek için),
- takma kullanıcı kimliği (kullanıcı anahtarınızın tuzlanmış özeti; adınız, numaranız veya e-postanız gönderilmez), kullanıcı tipi ve fakülte kimliği,
- cihaz üreticisi, modeli, işletim sistemi sürümü ve bildirim izni gibi cihaz bilgileri,
- uygulama içi etkileşim olayları (ekran görüntüleme, giriş, çıkış, bildirim açma gibi), çökme kayıtları, ağ istek süreleri ve Firebase kurulum kimliği.
Google, Firebase hizmetlerinde üniversite adına veri işleyen olarak hareket eder.
Google ML Kit (yalnızca CÜ Mezun)
Kimlik kartının makine tarafından okunabilir alanını tanıyan metin tanıma bileşeni telefonda çalışır; kamera görüntüsü Google'a gönderilmez. Bileşen kullanıldığında Google'a cihaz ve uygulama bilgisi, kurulum başına bir kimlik ve başarım ölçümleri gibi kullanım bilgileri gider; Google bunları ML Kit'in teşhisi ve iyileştirilmesi için kullanır.
Talsec freeRASP (yalnızca CÜ Mobil)
Telefonun ve uygulamanın güvenliğini denetleyen bileşendir: kök erişimi veya jailbreak, hata ayıklayıcı, kurcalama ve uygulamanın değiştirilmiş bir kopya olup olmadığı. Denetim sonuçlarını, uygulamanın ve cihazın güvenlik durumunu ve anonim uygulama ve cihaz kimliklerini Talsec'e gönderir; Talsec bu isteğin IP adresinden yaklaşık konumu (ülke, bölge, şehir) ve ağ operatörünü çıkarabilir. Adınız, numaranız veya uygulamadaki bilgileriniz Talsec'e gönderilmez. Talsec bu verileri güvenlik raporlaması, kötüye kullanımın tespiti ve kendi ürününün geliştirilmesi için kullanır.
Firebase, ML Kit ve Talsec hizmetleri kapsamında bu veriler Türkiye dışındaki sunucularda işlenebilir. Uygulamalar reklam göstermez ve reklam kimliği toplamaz; veriler reklam amacıyla kullanılmaz ve satılmaz. Uygulama içinden açılan üniversite web sayfaları (ör. OBS portalı) doğrudan ilgili üniversite sistemine bağlanır.
6. Güvenlik
- Uygulama ile sunucu arasındaki tüm iletişim TLS ile şifrelenir; üniversite sunucusunun sertifikası uygulamada sabitlenir.
- Sunucuya giden her istek HMAC-SHA256 ile imzalanır.
- Parolanız ne telefonda ne sunucuda saklanır; oturum için süreli ve her yenilemede değişen jetonlar kullanılır.
- Telefondaki veriler şifrelenir; anahtar işletim sisteminin güvenli deposunda tutulur.
- İsteğe bağlı uygulama kilidi (parmak izi, yüz tanıma veya cihaz parolası).
- Hassas ekranlarda ekran görüntüsü koruması; kök erişimi, hata ayıklayıcı ve kurcalama tespiti.
7. İzinler
- Bildirim: duyuruları ve size özel bildirimleri (ör. notunuzun açıklanması) göstermek için. Vermezseniz uygulama çalışır, yalnızca bildirim gelmez.
- Biyometrik doğrulama: isteğe bağlı uygulama kilidi için. Parmak izi ve yüz verisi uygulamaya ulaşmaz; doğrulamayı işletim sistemi yapar.
- Kamera ve NFC (yalnızca CÜ Mezun): yalnızca kimlik kartıyla giriş sırasında; kamera kartın arka yüzünü, NFC kartın çipini okumak için. Kamera görüntüsü kaydedilmez ve gönderilmez. Bu giriş yöntemi isteğe bağlıdır.
Konum, mikrofon, rehber, takvim, fotoğraf ve dosya erişimi istenmez.
8. Haklarınız
Uygulamalar ayrı bir hesap oluşturmaz; giriş, üniversitedeki mevcut kaydınızla yapılır. Uygulama içinden istediğiniz zaman:
- bu cihazın kaydını kaldırabilirsiniz (o cihaza bildirim gönderimi durur); çıkış yaptığınızda da cihazın kaydı kaldırılır,
- tüm cihazlardaki oturumlarınızı kapatabilirsiniz,
- CÜ Mobil'de kayıtlı portal bilgilerinizi silebilirsiniz.
6698 sayılı Kişisel Verilerin Korunması Kanunu'nun 11. maddesindeki haklarınız (verilerinizin işlenip işlenmediğini öğrenme, düzeltilmesini veya silinmesini isteme gibi) için üniversitenin Kişisel Verilerin Korunması sayfasındaki başvuru formunu kullanabilir veya bidb@cumhuriyet.edu.tr adresine yazabilirsiniz. Üniversitenin KVK politikası ile Saklama ve İmha Politikası da bu sayfada yayımlanır.
Silme adımları ve silme talebi ayrıntılı olarak Hesap ve Veri Silme sayfasında anlatılır.
9. Çocukların verileri
Uygulamalar üniversite öğrencileri, personeli ve mezunlarına yöneliktir; çocuklara yönelik değildir ve bilerek çocuklardan veri toplamaz.
10. Değişiklikler
Bu politika güncellendiğinde bu sayfada yayımlanır ve yürürlük tarihi güncellenir.
11. İletişim
Sivas Cumhuriyet Üniversitesi — Bilgi İşlem Daire Başkanlığı
Daire Başkanlıkları Binası A Blok, 58050 Yenişehir / Sivas
bidb@cumhuriyet.edu.tr