Bu Gizlilik Politikası, Icerio uygulamasının
(pure-check.vercel.app ve sonraki resmi
alan adları) kişisel verilerinizi nasıl topladığını, işlediğini ve koruduğunu
açıklar. Uygulama Türkiye Cumhuriyeti'nde geliştirilmekte olup
6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) ve Avrupa
Birliği Genel Veri Koruma Tüzüğü (GDPR — EU 2016/679) hükümlerine
uygun şekilde işlenir.
1. Veri Sorumlusu
KVKK kapsamında veri sorumlusu sıfatıyla aşağıdaki gerçek kişi yer almaktadır.
Tüzel kişilik kuruluşunun ardından bu bölüm güncellenecektir.
- Veri sorumlusu: Mete Eren Aslan
- İletişim e-postası: aslanmeteeren@gmail.com
- Adres: Türkiye / İzmir
2. Topladığımız Veriler
2.1. Hesap ve kimlik bilgileri
- E-posta adresi (kayıt için zorunlu — Supabase Auth üzerinden saklanır).
- Kullanıcı adı (yalnız hitap için kullanılır, zorunlu değildir).
- Cinsiyet bilgisi (opsiyonel; sadece "X Bey / X Hanım" hitabı için).
- OAuth ile girişte (Google, Apple) sağlayıcının ilettiği temel profil
bilgileri (ad, e-posta).
2.2. Sağlık ve tercih verileri
Kişiselleştirilmiş tarama sonucu üretebilmek için aşağıdaki bilgileri
siz tarafınızdan onboarding sırasında alırız:
- Cilt tipi (kuru, yağlı, hassas vb.)
- Alerji bilgileri (gluten, fıstık, parabenler vb.)
- İlgi kategorisi (gıda)
Önemli: Bu bilgiler KVKK 6. madde ve GDPR Madde 9 uyarınca
özel nitelikli kişisel veri sayılabilir. Açık rızanız ile yalnızca
hizmet sunumu için işlenir, üçüncü taraflarla paylaşılmaz, profilleme veya
reklam amacıyla kullanılmaz.
2.3. Tarama ve kullanım verileri
- Yüklediğiniz ürün fotoğrafları — OCR (yazı tanıma) için anlık olarak
işlenir, kalıcı saklanmaz, işlem sonu sunucudan silinir.
- Taradığınız barkod numaraları.
- Manuel girdiğiniz içindekiler listeleri.
- Tarama geçmişiniz (sonuçlar, tarihler, ürün adları).
- Karşılaştırma sonuçlarınız.
2.4. Cihaz ve teknik veriler
- IP adresi (rate-limit ve kötüye kullanım önleme için kısa süreli;
kalıcı kayıt yapılmaz).
- Tarayıcı türü, dil tercihi, tema (açık/koyu mod).
- Çerezler ve yerel depolama (
localStorage) anahtarları
— detay için bkz. Bölüm 8.
3. İşleme Amacı ve Hukuki Dayanak
| Amaç | Hukuki Dayanak |
| Hizmetin sunulması: tarama yapma, sonuç gösterme, geçmiş tutma,
karşılaştırma |
Sözleşmenin ifası — KVKK m.5/2(c), GDPR m.6/1(b) |
| Kişiselleştirme: cilt tipi/alerji uyarıları, hitap tercihi |
Açık rıza — KVKK m.5/1, m.6/2; GDPR m.6/1(a) ve m.9/2(a) |
| Güvenlik, dolandırıcılık ve abuse önleme |
Meşru menfaat — KVKK m.5/2(f); GDPR m.6/1(f) |
| Hizmet iyileştirme, anonim analitik |
Açık rıza / Meşru menfaat — KVKK m.5; GDPR m.6/1(a)/(f) |
| Yasal yükümlülüklerin yerine getirilmesi |
Hukuki yükümlülük — KVKK m.5/2(ç); GDPR m.6/1(c) |
4. Üçüncü Taraf Hizmet Sağlayıcılar
Aşağıdaki teknik altyapı sağlayıcıları veri işleyici (data processor)
konumunda görev yapar. Veri işleme sözleşmeleri (DPA) imzalı olup, bu
tedarikçilerin kendi politikaları dışında verilerinizi başka amaçlarla
kullanma yetkileri yoktur.
- Vercel, Inc. (ABD) — Hosting ve serverless API
katmanı. Tarama istekleri Vercel fonksiyonlarından geçer; Vercel
kalıcı içerik saklamaz. Gizlilik politikası.
- Supabase Inc. (AB/ABD) — Hesap, profil ve geçmiş
veritabanı. Avrupa veri merkezleri tercih edilmektedir.
Gizlilik politikası.
- Google LLC — Gemini API (ABD) — Yüklediğiniz
görseller OCR amacıyla Gemini modeline iletilir. Google, ücretli API
kullanımında bu içerikleri model eğitimi için kullanmadığını taahhüt
eder. Gemini API Şartları.
- Open Food Facts (Açık Veri Topluluğu — Fransa) —
Barkod aramada yalnızca barkod numarası iletilir, kişisel bilginiz
gönderilmez. Şartlar.
- Sentry (Functional Software, Inc. — ABD) — Hata
izleme. Sadece teknik hata mesajları, kullanıcı kimliğine
bağlanmadan loglanır.
- PostHog, Inc. (AB/ABD) — Anonim ürün analitiği.
Hesap kimliği hashlenir, doğrudan kişisel kimliğinize bağlanmaz.
Bu sağlayıcılar uluslararası veri aktarımı içerebilir. AB-ABD Veri
Koruma Çerçevesi (DPF), standart sözleşme maddeleri (SCCs) ve
ek teknik korumalar uygulanır.
5. Saklama Süresi
- Hesap ve geçmiş kayıtları: Hesabınız aktif olduğu sürece.
Hesabınızı silmeniz halinde 30 gün içinde tamamen kaldırılır.
- Yüklenen fotoğraflar: İşlem (OCR) tamamlandıktan
sonra kalıcı saklanmaz; sunucudan silinir.
- Cihaz ve hata logları: En fazla 30 gün.
- Tarama geçmişi: Hesabınızda tutulur; istediğiniz
zaman tek tek silebilirsiniz.
- Yedekler: Yedek kopyalardan tam silinme 90 gün
içinde tamamlanır.
6. Verilerin Aktarımı
- Verileriniz 4. Bölüm'de listelenen işleyiciler dışında
satılmaz, kiralanmaz, paylaşılmaz.
- Yasal zorunluluk halinde (mahkeme kararı, savcılık talebi vb.)
yetkili otoritelere aktarılabilir.
- Şirket birleşmesi/devri durumunda verileriniz alıcıya aktarılır;
bu aktarımdan önce size bildirim yapılır ve istediğiniz takdirde
hesabınızı silebilirsiniz.
7. Haklarınız
KVKK m.11 ve GDPR m.15-22 kapsamında aşağıdaki haklara sahipsiniz:
- Verilerinize erişme, kopyasını talep etme.
- Yanlış veya eksik verinin düzeltilmesini isteme.
- Verilerinizin silinmesini talep etme (unutulma
hakkı — GDPR m.17).
- İşlemenin sınırlandırılmasını isteme.
- İşlemeye itiraz etme.
- Veri taşınabilirliği — verilerinizi yapılandırılmış
formatta alma (GDPR m.20).
- Otomatik karar vermeye dayanan işleme tabi olmama.
- Verdiğiniz açık rızayı geri çekme.
- Zararın giderilmesini talep etme.
Bu haklarınızı aslanmeteeren@gmail.com
adresinden talep edebilirsiniz. Talebiniz en geç 30 gün
içinde sonuçlandırılır. Şikayetlerinizi
Kişisel
Verileri Koruma Kurumu (KVKK)'na da iletebilirsiniz.
Hesap silme: Hesabınızı uygulama içinden "Profil →
Ayarlar → Hesabımı Sil" yoluyla kalıcı olarak silebilirsiniz. Silme
işlemi hemen başlar; yedeklerden tam temizlik 30 gün içinde tamamlanır.
8. Çerezler ve Yerel Depolama
Uygulama, çoğunlukla localStorage kullanır; geleneksel
izleme çerezleri minimumdadır.
- Zorunlu (rıza gerekmez): oturum belirteci, dil
tercihi (
language), tema (theme),
kullanıcı adı (userName), günlük kota
sayaçları (geminiRemaining, compareRemaining).
- Tercihe bağlı: alerji listesi, cilt tipi, kategori
seçimleri (sadece cihazınızda).
- Analitik (PostHog) — açık rıza ile: ilk girişte
rıza istenir; reddedebilirsiniz.
- Reklam çerezi: KULLANMIYORUZ.
9. Veri Güvenliği
- Tüm trafik TLS 1.2+ (HTTPS) üzerinden şifrelenir.
- Veritabanında AES-256 ile dinlenmede şifreleme.
- Şifreler bcrypt ile hash'lenir (Supabase Auth).
- API anahtarları yalnız sunucu tarafında, ortam değişkenlerinde tutulur.
- Erişim yalnızca veri sorumlusu ve sözleşmeli işleyicilerle sınırlıdır.
- Veri ihlali tespit edildiğinde 72 saat içinde
KVK Kurumu'na ve etkilenen kullanıcılara bildirim yapılır.
10. Çocukların Gizliliği
Icerio 16 yaş altındaki kullanıcılara hizmet
sunmaz. Veli/vasi onayı olmadan 16 yaş altı kullanıcı tespit edilirse
hesap silinir. Çocuğunuza ait bir hesap olduğunu düşünüyorsanız lütfen
iletişime geçin.
11. Politika Değişiklikleri
Bu politikada önemli değişiklik olduğunda uygulama içi bildirim ve
kayıtlı e-posta yoluyla bilgilendirme yapılır. Yürürlük tarihi her
zaman bu sayfanın başında görünür. Değişiklikten sonra hizmeti
kullanmaya devam etmeniz, güncellenmiş politikayı kabul ettiğiniz
anlamına gelir.
12. İletişim
Yasal uyarı: Bu metin, hizmet sağlayıcı tarafından
hazırlanmış genel bir bilgilendirme dokümanıdır; hukuki danışmanlık
niteliği taşımaz. Yayına almadan önce KVKK uzmanı veya bir hukuk
profesyoneli ile gözden geçirmeniz tavsiye edilir; özellikle kuracağınız
tüzel kişiliğin (Limited/Anonim Şirket) ardından veri sorumlusu bilgileri
bu metinde mutlaka güncellenmelidir.