Gizlilik Politikası ve KVKK Aydınlatma Metni
Bu metin, Gardo mobil uygulamasını kullandığında kişisel verilerinin nasıl işlendiğini açıklar. 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) madde 10 kapsamındaki aydınlatma yükümlülüğünü ve AB Genel Veri Koruma Tüzüğü (GDPR) madde 13’teki bilgilendirmeyi birlikte karşılar.
1. Veri sorumlusu
Veri sorumlusu: Sercan Saygın (EvraLabs), Kızılpınar Gültepe Mah. Saygın Sk. No: 8, Çerkezköy/Tekirdağ, Türkiye. Çerkezköy Vergi Dairesi, VKN 7550469513.
Kişisel verilerinle ilgili tüm soruların için: support@evralabs.app
2. İşlediğimiz kişisel veriler
- Hesap bilgileri: e-posta adresin; Apple veya Google ile giriş yaparsan bu sağlayıcının verdiği kullanıcı kimliği ve (paylaşırsan) adın.
- Tercihler: uygulama dili, tema, şehir düzeyinde konum (tam konum hiçbir zaman saklanmaz; koordinatlar yaklaşık 10 km hassasiyete yuvarlanır), stil tercihlerin ve kaçındığın renkler/parçalar.
- Kapalı giyim tercihi (isteğe bağlı): dini inanç hakkında bilgi verebileceği için özel nitelikli kişisel veri sayılabilir; yalnızca ayrı açık rızanla işlenir ve analitik amaçla kullanılmaz.
- Kıyafet fotoğrafları: yüklediğin fotoğraflar; konum dahil fotoğraf meta verileri (EXIF) yüklemeden önce cihazında silinir. Ayna fotoğraflarında yüzler yüklemeden önce cihazında bulanıklaştırılır.
- Dolap ve kombin bilgileri: parçaların özellikleri (kategori, renk, desen vb.), kombin önerileri, beğeni/beğenmeme geri bildirimlerin ve giyim geçmişin.
- İsteğe bağlı bilgiler: parçalar için girdiğin marka, fiyat ve notlar.
- Abonelik durumu: aboneliğinin türü ve süresi (ödemeyi Apple veya Google alır; kart bilgilerin bize ulaşmaz).
- Teknik veriler: uygulama hata kayıtları (IP adresi ve kişisel tanımlayıcı olmadan), güvenlik ve kötüye kullanımı önleme kayıtları; analitik verileri yalnızca izin verirsen.
3. Amaçlar ve hukuki sebepler
- Hizmetin sunulması (hesap, dolap, kombin önerileri, abonelik): sözleşmenin kurulması ve ifası (KVKK m.5/2-c; GDPR m.6/1-b).
- Fotoğrafların yapay zekâ hizmet sağlayıcılarıyla analiz edilmesi ve yurt dışına aktarılması: açık rızan (KVKK m.5/1, m.9; GDPR m.6/1-a, m.49/1-a). Rızanı geri alırsan yeni fotoğraf analizi yapılamaz.
- Kapalı giyim tercihi: açık rızan (KVKK m.6; GDPR m.9/2-a).
- Analitik ve pazarlama e-postaları: yalnızca açık rızan varsa.
- Güvenlik, kötüye kullanımın önlenmesi ve hata giderme: meşru menfaat (KVKK m.5/2-f; GDPR m.6/1-f).
- Yasal yükümlülükler (ör. resmî makam talepleri): hukuki yükümlülük (KVKK m.5/2-ç; GDPR m.6/1-c).
4. Yapay zekâ ile işleme
Fotoğrafındaki parçaların tanınması için fotoğrafın (arka planı silinmiş hâliyle) yapay zekâ hizmet sağlayıcılarımıza gönderilir. Bu sağlayıcılar verileri yalnızca bizim adımıza, hizmeti sunmak için işler; sözleşmelerine göre API üzerinden gönderilen verileri kendi modellerini eğitmek için kullanmazlar. Yapay zekâ önerileri bilgilendirme amaçlıdır; seni hukuken veya benzer şekilde önemli ölçüde etkileyen otomatik kararlar alınmaz.
5. Verilerin aktarıldığı taraflar
- Supabase (veritabanı, dosya depolama, kimlik doğrulama; sunucular Frankfurt, Almanya).
- Anthropic PBC (fotoğraftaki parçaların ve kombinlerin yapay zekâ ile analizi; ABD).
- Modal Labs (görüntü işleme: arka plan silme, renk analizi; ABD).
- Apple ve Google (giriş yapma, uygulama içi satın alma).
- RevenueCat (abonelik durumunun yönetimi; ABD).
- Sentry (hata raporları; kişisel tanımlayıcılar olmadan).
- PostHog (yalnızca izin verirsen kullanım istatistikleri; sunucular AB).
- E-posta gönderim hizmeti (giriş kodlarının gönderilmesi).
Verilerini satmayız ve reklam amacıyla üçüncü kişilerle paylaşmayız.
6. Yurt dışına aktarım
Bazı hizmet sağlayıcılarımız ABD’de bulunmaktadır. Aktarım; açık rızana (KVKK m.9; GDPR m.49/1-a) ve uygun durumlarda standart sözleşmelere (KVKK standart sözleşmesi, AB Standart Sözleşme Maddeleri) dayanır.
7. Saklama süreleri
- Hesap ve dolap verileri: hesabın açık olduğu sürece.
- Orijinal (yüklenen) fotoğraflar: en fazla 30 gün; sonra silinir. Parçaların arka planı silinmiş görselleri parçayı veya hesabını silene kadar saklanır.
- Hesabını sildiğinde verilerin derhâl silinir; yedeklerden en geç 30 gün içinde kaldırılır.
- Rıza kayıtları: ispat amacıyla hesabın açık olduğu sürece.
- Hata ve güvenlik kayıtları: en fazla 90 gün.
8. Hakların
KVKK madde 11 ve GDPR madde 15–22 kapsamında; verilerinin işlenip işlenmediğini öğrenme, bilgi talep etme, düzeltilmesini, silinmesini veya işlenmesinin kısıtlanmasını isteme, verilerinin taşınmasını talep etme, işlemeye itiraz etme, aktarıldığı tarafları öğrenme, otomatik işleme sonucu aleyhine bir sonuca itiraz etme ve zararın giderilmesini talep etme hakların vardır. Verdiğin rızaları uygulamanın ayarlarından istediğin zaman geri alabilirsin.
- Verilerini uygulamada Ayarlar → Verilerimi indir ile indirebilir, Ayarlar → Hesabı sil ile silebilirsin (hesap silme).
- Diğer talepler için support@evralabs.app adresine yaz; en geç 30 gün içinde yanıt veririz.
- Kişisel Verileri Koruma Kurulu’na veya bulunduğun AB ülkesinin veri koruma otoritesine şikâyette bulunabilirsin.
9. Güvenlik
Veriler aktarım sırasında şifrelenir; her kullanıcı yalnızca kendi verilerine erişebilir (satır düzeyinde güvenlik). Fotoğraflar herkese açık olmayan bir depoda tutulur ve yalnızca süreli, imzalı bağlantılarla açılır. Gizli anahtarlar uygulamanın içinde bulunmaz.
10. Yaş sınırı
Gardo, 18 yaşından büyükler içindir. 18 yaşından küçük birine ait veri işlediğimizi fark edersek bu verileri sileriz.
11. Değişiklikler
Bu metni güncelleyebiliriz. Önemli değişikliklerde uygulama içinden bilgi verir, gerekiyorsa yeniden onayını isteriz.