Gizlilik Politikası

1. Giriş

Bu Gizlilik Politikası, [ŞİRKET / GELİŞTİRİCİ ADI] tarafından sunulan Fortuna mobil uygulaması, uygulamanın backend hizmetleri ve bunlarla bağlantılı gizlilik/hesap silme sayfaları kapsamında kişisel verilerin nasıl toplandığını, kullanıldığını, paylaşıldığını, korunduğunu ve silindiğini açıklar.

Fortuna; fal, tarot, kahve falı, el yorumu, astroloji ve yapay zekâ destekli sembolik yorumlar sunan eğlence ve kişisel farkındalık uygulamasıdır. İçerikler kesin gelecek tahmini değildir; tıbbi, psikolojik, hukuki, finansal, dini veya başka bir profesyonel tavsiye yerine geçmez. Önemli kararlar yalnızca uygulama çıktısına dayanılarak verilmemelidir.

Bu politika, Kullanım Şartları ile birlikte okunmalıdır. Politikaya uygulama içinden ve mağaza sayfasından erişim sağlanması, kullanıcının bilgilendirilmesi içindir. Uygulamayı kullanmak tek başına her veri işleme faaliyetine verilmiş toplu/açık rıza anlamına gelmez; rıza gereken faaliyetlerde ayrıca, belirli ve geri alınabilir bir tercih istenir.

2. Veri sorumlusu

KVKK bakımından veri sorumlusu ve GDPR uygulanıyorsa "controller":

Google Gemini, hosting, veritabanı ve benzeri sağlayıcılar kendi amaçlarını belirlemedikleri ölçüde Fortuna adına veri işleyen hizmet sağlayıcılardır. Apple ve Google gibi mağaza/ödeme işletmecileri, kendi mağaza hesabı, ödeme, dolandırıcılık önleme ve yasal yükümlülük faaliyetleri bakımından bağımsız veri sorumlusu olabilir.

3. Topladığımız kişisel veriler

3.1. Hesap ve kimlik verileri

3.2. Profil ve tercih verileri

Başka bir kişi hakkında bilgi giren kullanıcı, bu bilgiyi paylaşmaya yetkili olmalı ve ilgili kişiyi gerektiğinde bilgilendirmelidir. Başkasına ait hassas/özel nitelikli veri girilmemelidir.

3.3. Kullanıcı tarafından sağlanan içerikler

Yüklenmemesi gerekenler: kimlik belgesi, pasaport, ehliyet, ödeme kartı veya banka bilgisi, sağlık raporu, parola, çocuklara ait fotoğraf veya bilgi, çıplaklık/cinsel içerik, yasa dışı içerik, üçüncü kişilerin özel hayatına ait içerik ve paylaşma yetkinizin bulunmadığı her türlü veri. Görselde gereksiz yüz, adres, plaka, ekran veya belge görünmediğinden emin olun.

3.4. Yapay zekâ işleme verileri

Hizmetin niteliğine göre aşağıdaki veriler Google Gemini'ye gönderilebilir:

Gemini çıktıları kullanıcıya fal yorumu ve isteğe bağlı ses sunmak için kullanılır. Çıktılar olasılıksal olarak oluşturulur; yanlış, eksik veya uygunsuz olabilir ve gerçek kişi/olaylar hakkında doğrulanmış bilgi sayılmaz.

AI sağlayıcısı: Google Gemini ([KULLANILAN GOOGLE CLOUD/GEMINI ÜRÜNÜ VE SÖZLEŞME TÜRÜ DOĞRULANACAK]). Model geliştirme/eğitim kullanımı: [GOOGLE SÖZLEŞMESİNE VE HESAP AYARLARINA GÖRE AÇIKÇA BELİRTİLECEK; DOĞRULANMADAN "KULLANILMAZ" DENMEMELİDİR].

3.5. Teknik ve güvenlik verileri

3.6. Kullanım ve analitik verileri

İncelenen sürümde üçüncü taraf davranış analitiği SDK'sı bulunmamaktadır. Hizmetin çalışması için fal oluşturma, iş durumu, arşiv erişimi, coin düşümü ve hata gibi işlem kayıtları backend'de oluşur. Ekran görüntüleme, tıklama, reklam etkileşimi veya ayrıntılı ürün analitiği gelecekte eklenirse bu politika, izin mekanizmaları ve mağaza formları kullanılmadan önce güncellenir.

3.7. Ödeme, abonelik ve yıldız verileri

Mevcut sürümde kullanıcı hesabına bağlı yıldız/coin bakiyesi ve fal başına düşüm bilgisi tutulur; gerçek mağaza satın alma veya abonelik entegrasyonu kodda etkin değildir.

Gerçek satın alma etkinleştirildiğinde işlenen veriler ürün kimliği, satın alma/abonelik durumu, işlem tarihi, mağaza işlem kimliği, doğrulama sonucu ve iade/yenileme durumu ile sınırlı olabilir. Kart numarası ve güvenlik kodu Fortuna tarafından doğrudan alınmamalı veya saklanmamalı; ödeme Apple App Store, Google Play veya [YETKİLİ SAĞLAYICI] tarafından yürütülmelidir. Mağazaların kendi veri işlemleri kendi gizlilik koşullarına tabidir.

3.8. Bildirim verileri

Fal isteği tamamlandığında veya otomatik olarak başarısız olup iade edildiğinde işlevsel bildirim gönderebilmek için aşağıdaki veriler işlenir:

Android bildirimleri Firebase Cloud Messaging (FCM), iOS bildirimleri doğrudan Apple Push Notification service (APNs) üzerinden taşınır. Sağlayıcıya fal metni, fotoğraf, ad, e-posta veya profil içeriği gönderilmez; kilit ekranında genel bir metin ve uygulamanın sonucu API'den doğrulaması için opaque reading_id/olay türü kullanılır. Push teslimatı garanti edilen kayıt kaynağı değildir; uygulama sonucu Fortuna API'sinden doğrular.

İşletim sistemi izni ile Fortuna içindeki bildirim tercihi ayrıdır ve geri alınabilir. Çıkışta ilgili kurulum kaydı kaldırılır; geçersiz veya 60 gün etkin olmayan cihaz kayıtları periyodik olarak silinir. Hesap silme ilgili cihaz ve teslimat kayıtlarını da siler.

3.9. Destek ve iletişim verileri

Gizlilik başvurusu, hesap silme, destek veya geri bildirim sırasında e-posta, mesaj içeriği, tarih, işlem/hesap bilgisi ve kullanıcının gönderdiği ekler işlenebilir. Kimlik doğrulaması için gerekli olmayan kimlik belgesi kopyaları talep edilmez.

4. Kişisel verileri hangi amaçlarla işliyoruz?

Veriler, burada açıklanan amaçlarla bağdaşmayan yeni bir amaç için kullanılmadan önce gerekli bilgilendirme yapılır ve gerekiyorsa ayrıca rıza alınır.

5. İşlemenin hukuki sebepleri

Veri/faaliyet KVKK hukuki sebebi GDPR uygulanıyorsa hukuki dayanak
Zorunlu hesap, oturum ve kullanıcı kimliği Sözleşmenin kurulması/ifası için gerekli olma (m.5/2-c) Sözleşmenin ifası (m.6/1-b)
Fal girdisi, geçici görsel işleme, yorum ve arşiv Temel hizmet için gerekli olduğu ölçüde sözleşmenin ifası; isteğe bağlı arşiv için kullanıcı tercihi Sözleşmenin ifası; hizmet için gereksiz ikincil kullanımda rıza
İsteğe bağlı profil ve kişiselleştirme Gerçekten gerekli değilse açık rıza; gerekli alanlar için sözleşmenin ifası Rıza (m.6/1-a) veya işlev gerçekten talep edilen hizmet için zorunluysa sözleşme
Üçüncü kişi profil verisi Kullanıcının sözleşmesi tek başına üçüncü kişinin verisi için yeterli olmayabilir; somut hukuki sebep ayrıca belirlenmelidir Somut hukuki dayanak ve m.14 bilgilendirmesi ayrıca değerlendirilmelidir
Özel nitelikli/hassas içerik Fortuna böyle veri talep etmez. Kaçınılmaz işleme varsa KVKK m.6 koşulları ve ek tedbirler gerekir GDPR m.9 istisnası gerekir; kullanıcıdan bu verileri girmemesi istenir
Güvenlik, IP, erişim ve kötüye kullanım kayıtları Veri sorumlusunun meşru menfaati (hak ve özgürlüklere zarar vermemek kaydıyla); hakkın tesisi/korunması Meşru menfaat (m.6/1-f); hukuki talepler
Ödeme ve abonelik kayıtları Sözleşmenin ifası; hukuki yükümlülük; hakkın tesisi/korunması Sözleşme, hukuki yükümlülük, meşru menfaat
Destek ve hak talepleri Sözleşmenin ifası; hukuki yükümlülük; hakkın tesisi/korunması Sözleşme, hukuki yükümlülük, meşru menfaat
İşlevsel yerel/uzak bildirim Kullanıcının cihaz izni, uygulama içi tercihi ve talep edilen işlev; gerekli olduğu ölçüde sözleşme Sözleşme/meşru menfaat; işletim sistemi izni ayrıca alınır
Pazarlama, kişiselleştirilmiş reklam veya takip (etkinleştirilirse) Açık rıza ve elektronik ileti mevzuatındaki izinler Rıza; ePrivacy/yerel doğrudan pazarlama kuralları
Yasal saklama ve yetkili makam talepleri Hukuki yükümlülük, kanunda açıkça öngörülme, hakkın tesisi/korunması Hukuki yükümlülük (m.6/1-c), hukuki talepler

Rıza geri alındığında geri alma öncesindeki işlemenin hukuka uygunluğu etkilenmez. Rızanın geri alınması, rızaya bağlı özelliğin artık sunulamamasına yol açabilir; hizmetin zorunlu olmayan kısımları için verilen rıza temel hizmete erişimin koşulu yapılmaz.

6. Kişisel veriler kimlerle paylaşılabilir?

Veriler yalnızca gerekli olanlarla ve amaçla sınırlı biçimde şu alıcı gruplarına aktarılabilir:

İncelenen sürümde reklam ağı, analitik SDK'sı, crash-reporting SDK'sı, Firebase kimlik doğrulama veya sosyal giriş bulunmamaktadır. Bunlar eklenirse kullanıcıya bildirilmeden ve mağaza beyanları güncellenmeden kullanılamaz.

7. Yurt dışına veri aktarımı

Google Gemini, Android'de Google FCM, iOS'ta Apple APNs ve [DİĞER YURT DIŞI SAĞLAYICILAR] kullanımı nedeniyle ilgili görsel/metin/profil bağlamı veya yalnız bildirim için gerekli cihaz adresi ve opaque teknik kimlikler Türkiye, AB/AEA veya kullanıcının ülkesinden başka ülkelerde işlenebilir. Kesin alıcı tüzel kişilik, ülke, veri merkezi ve alt işleyenler [DOLDURULACAK]tır.

Türkiye'den yurt dışına aktarımlar, KVKK m.9 ve ilgili Yönetmelik uyarınca yeterlilik kararı, uygun güvence (örneğin Kurulun ilan ettiği doğru tip standart sözleşme veya bağlayıcı şirket kuralları) ya da yalnızca kanundaki arızi hâllerden biri mevcutsa gerçekleştirilir. Sürekli ve düzenli bir bulut/AI aktarımı sırf genel bir açık rıza metnine dayandırılmamalıdır. Standart sözleşme kullanılırsa imzadan itibaren öngörülen Kurum bildirim süresi ve şekil şartları takip edilir.

GDPR uygulanıyorsa AEA dışı aktarım; yeterlilik kararı, Avrupa Komisyonu standart sözleşme hükümleri ve gerekiyorsa aktarım etki değerlendirmesi/ek tedbirler veya GDPR'ın dar istisnalarından biriyle gerçekleştirilir. Uygulanabilir güvencelerin bir kopyası [GİZLİLİK E-POSTASI] üzerinden talep edilebilir.

8. Saklama ve silme süreleri

Veri kategorisi Taslak saklama kuralı
Hesap ve zorunlu profil Hesap aktif olduğu sürece; hesap silme sonrası [OPERASYONEL SİLME SÜRESİ], yedeklerden en geç [YEDEK DÖNGÜSÜ] içinde; kanuni istisnalar hariç.
Parola/oturum verisi Parola özeti hesap süresince; yenileme tokenı azami 30 gün veya çıkış/rotasyon/silme anına kadar. Süresi dolmuş token temizleme job'ı doğrulanmalıdır.
Yüklenen görseller Özel geçici volume'da yalnız iş kuyruğu boyunca; başarılı işlem veya kalıcı hata sonunda derhal silinir. Teknik TTL 15 dakika, cleanup döngüsü 5 dakikadır. Servis/disk kesintisinde silme, hizmet geri geldiğindeki orphan cleanup ile tamamlanır. Bu volume backup, log, public route ve kalıcı arşiv kapsamına alınmaz. Hesap silme bağlı geçici dosyaları derhal silmeyi ayrıca dener.
Push kurulum/teslimat verileri Çıkış veya hesap silmede ilgili kurulum kaldırılır. Geçersiz ya da 60 gün etkin olmayan kurulumlar periyodik silinir. Tamamlanmış/dead-letter outbox ve bağlı teslimat teknik kayıtları 30 gün sonra periyodik silinir.
Fal yorumu ve arşiv Kullanıcı tekil kaydı silene, hesabını silene veya [AZAMİ SÜRE] dolana kadar.
Dijital tarot girdisi ve profil snapshotları İlgili fal kaydı ile aynı süre; kullanıcı kişi profilini silse dahi fal snapshotında kalabildiği açıkça dikkate alınmalıdır.
TTS metni ve ses dosyası İlgili fal kaydı silinene veya [AZAMİ SÜRE] dolana kadar. Gemini tarafındaki süre ayrıca yazılmalıdır.
Silinmiş kişi profili Mevcut kodda soft-delete uygulanır; fiziksel silme süresi [YAYIN ÖNCESİ UYGULANACAK].
Ödeme/muhasebe İlgili vergi, muhasebe, tüketici ve uyuşmazlık mevzuatındaki zorunlu süre boyunca.
Güvenlik ve sunucu logları [ÖRN. 30/90 GÜN — GERÇEK LOG AYARIYLA DOLDURULACAK]; olay/uyuşmazlık varsa gerekli süre boyunca kısıtlı saklama.
Destek ve hak talepleri Talep sonuçlandıktan sonra [SÜRE]; hukuki talep zamanaşımı veya kanuni saklama gerekiyorsa ilgili süre.
Rıza/tercih kayıtları Rızanın geçerliliğini ve geri alınmasını ispat için gerekli süre ve ilgili zamanaşımı boyunca.

Süre sonunda veriler, uygulanabilir mevzuata ve saklama-imha politikasına uygun biçimde silinir, yok edilir veya geri döndürülemeyecek şekilde anonimleştirilir. Anonim veri, makul araçlarla kişiyle yeniden ilişkilendirilememelidir.

9. Kullanıcı hakları

KVKK m.11 kapsamında kullanıcılar, veri sorumlusuna başvurarak:

haklarına sahiptir.

GDPR uygulanıyorsa ilgili kişiler ayrıca erişim, düzeltme, silme, işlemeyi kısıtlama, itiraz, uygulanabilir olduğunda veri taşınabilirliği, rızayı geri alma ve yetkili denetim makamına şikâyet haklarına sahiptir. Veri taşınabilirliği, kanundaki koşullar varsa yapılandırılmış, yaygın kullanılan ve makinece okunabilir formatta sağlanır.

Fortuna'nın fal üretimi otomatik olsa da bu çıktı kullanıcı hakkında hukuki veya benzer ölçüde önemli sonuç doğuran bir karar vermek amacıyla kullanılmaz. Kullanıcının önemli kararlarını etkileyen otomatik karar sistemi gelecekte eklenirse ayrıca açıklama, itiraz ve insan müdahalesi mekanizması sağlanır.

Başvuru için [GİZLİLİK E-POSTASI / KEP / POSTA ADRESİ / WEB FORMU] kullanılabilir. Başvuru sahibinin kimliği, ölçülü yöntemlerle doğrulanabilir; gereksiz belge talep edilmez. KVKK başvuruları ilgili mevzuattaki usul ve sürelerde, GDPR talepleri uygulanıyorsa GDPR'daki sürelerde yanıtlanır.

10. Hesap ve veri silme

Kullanıcı, uygulamada Ayarlar > Hesap > Profil Detayları > Hesabı sil yoluyla hesabını ve ilişkili verilerini kalıcı olarak silebilir. Ayrıca https://fortuneapp.vibesofters.com/account-deletion üzerinden uygulamaya erişmeden aynı işlemi gerçekleştirebilir.

Yayın öncesi doğrulama uyarısı: İşlevler kaynak kodda uygulanmış ve otomatik testlerle doğrulanmıştır. Bu URL'nin üretimde erişilebilirliği ve gerçek veritabanında uçtan uca zincirleme silme ayrıca doğrulanmadan mevcut özellik olarak yayımlanmamalıdır.

Hesap silindiğinde, yasal saklama istisnaları dışında hesap/profil, yenileme tokenları, kişi profilleri, fal kayıtları, görsel kalıntıları, tarot girdileri, TTS sesleri ve kullanıcıya bağlı diğer içerikler silinir. Mali kayıt, güvenlik olayı veya hukuki uyuşmazlık nedeniyle tutulması gereken sınırlı veriler ayrı, erişimi kısıtlı biçimde yalnızca gerekli süre kadar saklanır ve amaç dışında kullanılmaz. Yedeklerde kalan veriler olağan yedek döngüsünde üzerine yazılır ve bu sürede üretim sistemine geri alınmaz; yasal zorunluluk hâlleri saklıdır.

Tek bir tamamlanmış/başarısız fal, arşiv ekranından silinebilir. İşlenmekte olan falın silinmesi teknik bütünlük nedeniyle sonuçlanana kadar ertelenebilir; sonuçlanınca kullanıcı silme işlemini yapabilir veya hesap silme süreci kaydı kapsar.

11. Çocukların gizliliği

Fortuna çocuklara yönelik değildir ve yalnızca 18 yaş ve üzeri kullanıcılar için sunulması planlanmaktadır. [BU YAŞ SINIRI ÜRÜN VE MAĞAZA AYARLARIYLA DOĞRULANACAK].

18 yaş altındaki kişiler hesap açmamalı veya kişisel veri göndermemelidir. Çocuklara ait fotoğraf, doğum tarihi, ad, özel not veya başka veri; ebeveyn/vasi tarafından dahi fal yorumu amacıyla yüklenmemelidir. Bir çocuğa ait verinin işlendiğini öğrenirsek [GİZLİLİK E-POSTASI] üzerinden bildirim yapılabilir; doğrulama sonrası veri gecikmeksizin silinir ve hesapla ilgili uygun önlem alınır.

Uygulama daha sonra çocuklara yöneltilirse bu bölüm tek başına yeterli olmayacak; yaşa uygun tasarım, veli izni, Google Play Families/çocuk güvenliği, Apple Kids gereklilikleri ve hedef ülkelerin dijital rıza yaşları için ayrı uyum programı gerekecektir.

12. Kamera, fotoğraf ve dosya erişimleri

Fortuna kamera iznini yeni fal görseli çekmek; fotoğraf seçiciyi ise kullanıcının belirlediği mevcut görseli seçmek için kullanır. Yalnızca kullanıcının çektiği veya seçici üzerinden seçtiği dosyalar uygulamaya alınır. İncelenen Android sürümünde geniş galeri/depolama izni talep edilmemektedir; platform fotoğraf seçicisinin davranışı işletim sistemi sürümüne göre değişebilir.

İzinler cihaz ayarlarından geri alınabilir. İzin verilmemesi fotoğraflı fal özelliğini engelleyebilir ancak izin gerektirmeyen özellikler, başka bir zorunluluk yoksa kullanılmaya devam edebilir. Kamera/fotoğraf izni, seçilen içeriğin sunucuya ve Gemini'ye aktarılmasına ilişkin aydınlatmanın yerine geçmez; bu bilgi yükleme ekranında ayrıca gösterilir.

13. Bildirimler

Kullanıcının işletim sistemi izniyle falın hazır olması gibi işlevsel bildirimler gösterilebilir. Mevcut sürümde bu bildirimler Android'de Firebase Cloud Messaging, iOS'ta Apple Push Notification service üzerinden ve gerektiğinde cihaz üzerinde yerel olarak oluşturulur. Günlük yorum, hatırlatma, kampanya, abonelik veya pazarlama bildirimi eklenirse işlevsel bildirimlerden ayrı tercih sunulur.

Bildirim izni cihaz ayarlarından her zaman kapatılabilir. Kilit ekranında falın özel içeriği gösterilmemeli; mevcut bildirim yalnızca falın hazır olduğunu genel ifadeyle bildirir.

14. SDK'lar, yerel depolama ve benzer teknolojiler

Mobil uygulamalar klasik web çerezleri yerine SDK'lar, güvenli token depolama, shared_preferences, yerel dosyalar, işletim sistemi izinleri ve sunucu tanımlayıcıları kullanabilir. Fortuna, oturumu sürdürmek ve tercihleri hatırlamak için cihaz içi depolama kullanabilir.

İncelenen sürümde reklam kimliği (IDFA/AAID), reklam SDK'sı, remarketing, çapraz uygulama/site takibi veya üçüncü taraf analitik SDK'sı görülmemiştir. Bu durum değişirse takip başlamadan önce gerekli rıza/ATT süreci uygulanır ve bu politika ile mağaza etiketleri güncellenir.

15. Reklam ve pazarlama

İncelenen sürümde reklam gösterilmemekte, kişiselleştirilmiş reklam veya reklam amaçlı takip yapılmamaktadır. Fortuna gelecekte reklam veya doğrudan pazarlama kullanırsa sağlayıcılar, veri türleri, amaçlar ve tercih kapatma yöntemi önceden açıklanacak; gereken açık rıza ve elektronik ileti izinleri alınacaktır.

Hizmet mesajları (güvenlik, işlem durumu, önemli politika değişikliği) pazarlama iletilerinden ayrıdır. Pazarlama izninin geri alınması temel hizmeti etkilemez.

16. Yapay zekâ ve otomatik işleme

17. Güvenlik

Fortuna, riskle orantılı teknik ve idari tedbirler uygulamayı amaçlar. İncelenen kodda parola özetleme, token özetleme, cihazda güvenli token depolama, JWT yetkilendirmesi, sahiplik kontrolleri, istek boyutu/dosya türü sınırları, rate-limit, güvenlik başlıkları ve hassas log alanlarını redakte etme gibi tedbirler görülmüştür.

Üretimde ayrıca [DOĞRULANACAK/UYGULANACAK]: aktarım sırasında TLS, veritabanı ve yedek şifrelemesi, en az yetki, rol tabanlı erişim, MFA, anahtar rotasyonu, düzenli yama ve zafiyet taraması, silme/retention job'ları, denetim logları, yedek geri yükleme testi, tedarikçi güvenlik incelemesi ve olay müdahale planı.

Hiçbir elektronik iletim veya saklama yöntemi mutlak güvenlik garanti etmez. Bir ihlal hâlinde olay değerlendirilir ve uygulanabilir mevzuat uyarınca Kuruma/denetim makamına ve etkilenen kişilere gerekli bildirimler yapılır.

18. Üçüncü taraf bağlantılar

Uygulama, Fortuna tarafından işletilmeyen mağaza, web sitesi veya hizmetlere bağlantı verebilir. Bu tarafların kendi amaçlarıyla yaptığı işlemler kendi gizlilik politikalarına tabidir. Fortuna, üçüncü tarafın bağımsız veri işleme uygulamalarını kontrol etmez; ancak Fortuna adına çalışan veri işleyenler sözleşmesel ve güvenlik denetimine tabi tutulur.

19. Politika değişiklikleri

Bu politika, ürün, tedarikçi, mevzuat veya mağaza kuralları değiştiğinde güncellenebilir. Güncel sürüm, üst bölümdeki tarihle birlikte [POLİTİKA URL'Sİ] ve uygulama içinden yayımlanır. Kullanıcı haklarını veya veri kullanımını önemli ölçüde etkileyen değişiklikler uygulama içi bildirim, e-posta veya uygun başka bir kanalla önceden ya da yürürlük anında duyurulur; yeni bir rıza gerekiyorsa ayrıca alınır.

20. İletişim

Gizlilik, kişisel veri, hesap/veri silme, uygunsuz AI çıktısı ve güvenlik bildirimleri için: