Bu sayfa, uygulama içinde kabul edilen sözleşme metniyle aynı kaynaktan üretilir.
Bu Gizlilik Politikası, QuitSmoking Coach uygulamasını ("Uygulama") kullanırken kişisel verilerinizin 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") ve Avrupa Birliği Genel Veri Koruma Tüzüğü ("GDPR") kapsamında nasıl işlendiğini açıklar. Veri sorumlusu, Uygulamanın işleticisidir; veri koruma talepleriniz için iletişim kanalı: destek@bagimlilikbiraktirma.app. Politika; web, iOS ve Android sürümlerinin tamamını kapsar. Uygulama 18 yaş ve üzeri kullanıcılara yöneliktir. Bu Politika, Kullanım Koşullarının ayrılmaz parçasıdır.
Kayıt ve hesap yönetimi kapsamında şunlar işlenir: e-posta adresiniz, görünen adınız, tercih ettiğiniz dil ve saat dilimi, hesap türünüz (tam üyelik / gözlemci), şifrenizin geri döndürülemez kriptografik özeti (bcrypt-SHA256 — düz metin şifre hiçbir yerde saklanmaz) ve güvenlik ile kötüye kullanım önleme amacıyla kayıt IP adresiniz. E-posta doğrulama ve şifre sıfırlama süreçlerinde tek kullanımlık doğrulama kodları üretilir ve sınırlı süreyle saklanır.
Uygulamanın temel işlevi gereği, KVKK m.6 ve GDPR m.9 kapsamında özel nitelikli (hassas) kişisel veri sayılan sağlık verileri işlenir: sigara kullanım profiliniz (günlük adet, paket bilgisi, kullanım yılı, bırakma tarihi), ruh hâli ve duygu kayıtları, nüks (tekrar içme) kayıtları ve tetikleyici notları, panik/kriz oturumları (süre, kullanılan araç, sonuç), farkındalık ve nefes egzersizi kayıtları, günlük (jurnal) girdileri ve bunların duygu analizi sonuçları, kişisel hedefleriniz ile yapay zekanın koçluk bağlamı için çıkardığı hafıza kayıtları (tercihler, tetikleyiciler, başa çıkma stratejileri). Bu veriler yalnızca açık rızanıza dayanılarak işlenir; rızanızı vermemeniz veya geri almanız hâlinde Uygulamanın temel işlevleri sunulamayacağından hesap kapatma prosedürü uygulanır. Bu verilerin serbest metin içerikleri veritabanında alan düzeyinde şifrelenir; istatistik üretimi için sorgulanabilir kalması gereken sayısal/kategorik alanlar (ör. ruh hali puanı, duygu türü, seans süreleri) şifrelenmeden saklanır (Bölüm 10).
Sesli koçluk görüşmeleri gerçek zamanlı olarak işlenir ve koçluk sürekliliği için yazıya dökülür; transkriptler, oturum özetleri ve içgörüler en fazla 180 gün saklanıp otomatik silinir. Jurnal ses kayıtlarınız metne çevrilerek analiz edilir; ses dosyaları ve fotoğraflar siz silene kadar hesabınızda saklanır. İsteğe bağlı ses klonlama özelliği yalnızca ayrı onayınızla etkinleştirilir ve ses veriniz başka amaçla kullanılmaz. Konum verileri varsayılan olarak KAPALIDIR: yalnızca riskli/güvenli mekân tanımlama özelliğini açarsanız, seçtiğiniz mekânların koordinatları şifrelenerek saklanır; arka planda sürekli konum takibi yapılmaz. Konum özelliğini dilediğiniz an kapatabilir ve kayıtlı mekânları silebilirsiniz.
Hizmet güvenliği ve kararlılığı için şunlar işlenir: sunucu istek kayıtları (istek yolu, durum kodu, süre, istek kimliği ve oturum açık ise kullanıcı kimliği — istek gövdeleri ve hassas içerik loglanmaz), güvenlik denetim kayıtları (giriş denemeleri, kritik işlemler), oturum ve cihaz etkinliği (oturum yenileme zamanları, uygulama açılış sıklığı), push bildirimi için cihaz jetonları ve platform bilgisi, uygulama çökme/hata raporları (Sentry aracılığıyla; kullanıcı kimliği ve e-posta, hatayı hesabınızla ilişkilendirebilmek için eklenir). Bu teknik kayıtlar reklam veya pazarlama amacıyla kullanılmaz ve üçüncü taraflara satılmaz; yalnızca hizmetin güvenliği ve kararlılığı, deneyimin iyileştirilmesi ile desteğe ihtiyaç duyabilecek veya hizmetten uzaklaşma eğilimi gösteren kullanıcıların belirlenmesi amacıyla işlenebilir (bkz. Bölüm 6/e).
Verileriniz şu amaçlarla ve dayanaklarla işlenir: (a) hesabınızın oluşturulması ve hizmetin sunulması — sözleşmenin kurulması ve ifası (KVKK m.5/2-c; GDPR m.6/1-b); (b) sağlık verilerinizin koçluk, risk değerlendirmesi ve ilerleme takibi için işlenmesi ile yurt dışındaki hizmet sağlayıcılara aktarımı — açık rızanız (KVKK m.6, m.9; GDPR m.9/2-a); (c) hesap güvenliği, dolandırıcılık ve kötüye kullanım önleme, hata ayıklama — meşru menfaat (KVKK m.5/2-f; GDPR m.6/1-f); (d) yasal yükümlülüklerin yerine getirilmesi — hukuki yükümlülük (KVKK m.5/2-ç; GDPR m.6/1-c); (e) hizmet deneyiminin iyileştirilmesi, uygulama içi kullanım ve etkileşim alışkanlıklarının analizi (ör. açılış saatleri, oturum sıklığı, koça yanıt oranları) ile desteğe ihtiyaç duyabilecek ya da hizmetten uzaklaşma eğilimi gösteren kullanıcıların belirlenmesi — meşru menfaat (KVKK m.5/2-f; GDPR m.6/1-f). Bu analizler yalnızca hizmet içi kullanım deneyimini iyileştirmek ve size daha iyi destek sunmak içindir; reklam veya pazarlama amacıyla kullanılmaz. Verileriniz hiçbir koşulda satılmaz ve reklam amaçlı profilleme yapılmaz.
Hizmetin sunulması için veri işleyen sıfatıyla şu sağlayıcılar kullanılır: OpenAI (ABD) — koçluk mesajları, görev üretimi, duygu analizi, kriz sinyali tespiti, jurnal özetleme ve ses kayıtlarının metne çevrilmesi; ElevenLabs (ABD) — gerçek zamanlı sesli görüşme, ses sentezi ve isteğe bağlı ses klonu; Sentry (ABD) — çökme/hata raporları; Google Firebase Cloud Messaging ve Expo Push (ABD) — push bildirimlerinin teslimi (cihaz jetonu ile bildirim başlık/içeriği iletilir); işlem e-postalarının (doğrulama, şifre sıfırlama) teslimi için bir e-posta altyapı sağlayıcısı (Resend, ABD) kullanılabilir. Yapay zeka sağlayıcılarına yalnızca koçluğun kişiselleştirilmesi için gereken asgari bağlam iletilir (adınız, yaşınız, cinsiyetiniz, beyan ettiğiniz sağlık/bağımlılık durumu, ilgili mesaj ve kayıt içerikleri); e-posta adresiniz, şifreniz, telefon numaranız ve tam konum koordinatlarınız yapay zeka sağlayıcılarına HİÇBİR koşulda gönderilmez. Tüm işleyicilerle veri işleme sözleşmeleri çerçevesinde çalışılır ve işleyiciler verileri yalnızca bize hizmet sunmak için kullanabilir.
Bölüm 7'de sayılan hizmet sağlayıcılar ABD merkezli olduğundan, ilgili veriler işleme sırasında yurt dışına aktarılır. Bu aktarım; KVKK m.9 kapsamında açık rızanıza, GDPR kapsamında ise Standart Sözleşme Maddeleri (SCC) ve sağlayıcıların taahhüt ettiği ek güvenlik önlemlerine dayanır. Aktarılan veriler, sağlayıcıların hizmet sözleşmelerinde tanımlanan süre ve amaçlarla sınırlı olarak işlenir.
Veri minimizasyonu ilkesi uyarınca başlıca saklama süreleri şunlardır: hesap ve profil bilgileri — hesap aktif olduğu sürece, silme talebinden sonra 30 günlük geri dönüş süresinin sonunda kalıcı silinir; sesli görüşme transkriptleri, oturum özetleri ve koçluk içgörüleri — 180 gün sonra otomatik silinir; koç mesajlarının içeriği — 180 gün sonra silinir; jurnal girdileri, medya dosyaları, kayıtlı mekânlar ve yapay zeka hafıza kayıtları — siz silene kadar; güvenlik denetim kayıtları — 365 gün; tamamlanmış günlük görevler — 180 gün; başa çıkma stratejisi kayıtları — 365 gün; kredi işlem kayıtları — 365 gün, sonrasında aylık özet olarak arşivlenir; iptal edilmiş oturum jetonları ve pasif cihaz jetonları — 90 gün. 365 gün boyunca hiç giriş yapılmayan hesaplar pasif sayılarak silinebilir. Yasal saklama yükümlülüğü doğan kayıtlar (ör. ödeme kanıtları) ilgili mevzuattaki süre boyunca saklanabilir.
Verileriniz aktarım sırasında TLS 1.2+ ile şifrelenir. Hassas alanlar (jurnal içerikleri, mesajlar, transkriptler, duygu analizleri, hafıza kayıtları, konum koordinatları ve benzeri) veritabanında alan düzeyinde simetrik şifreleme (Fernet) ile korunur; sunucuya erişimi olan bir kişi dahi şifreleme anahtarı olmadan bu içerikleri okuyamaz. Şifreler bcrypt-SHA256 ile özetlenir. Oturum güvenliği; kısa ömürlü erişim jetonları, yenileme jetonu rotasyonu ve çalıntı jeton tespiti, başarısız girişlerde otomatik kilitleme ve istek sıklığı sınırlaması ile sağlanır. Dış servis webhook'ları imza doğrulamasından geçer; dosya yüklemeleri tür ve içerik doğrulamasına tabidir ve fotoğraflardan EXIF üst verileri temizlenir. Hiçbir sistem mutlak güvenlik sağlayamaz; haklarınızı etkileyebilecek bir veri ihlali hâlinde mevzuatın öngördüğü şekilde bilgilendirilirsiniz.
KVKK m.11 ve GDPR m.15-22 kapsamında; verilerinizin işlenip işlenmediğini öğrenme, bilgi talep etme, işleme amacını ve amaca uygun kullanılıp kullanılmadığını öğrenme, aktarıldığı üçüncü kişileri bilme, eksik/yanlış verilerin düzeltilmesini isteme, silinmesini veya yok edilmesini isteme, işlemenin kısıtlanmasını isteme, verilerinizin taşınabilirliğini talep etme, otomatik işlemeye itiraz etme ve zararınızın giderilmesini talep etme haklarına sahipsiniz. Bu hakların çoğunu Uygulama içinden doğrudan kullanabilirsiniz: profil ve hafıza kayıtlarını düzenleme/silme, konum ve medya kayıtlarını silme, ilerlemeyi sıfırlama, hesabı silme (30 gün bekleme süreli). Diğer talepleriniz için destek@bagimlilikbiraktirma.app adresine başvurabilirsiniz; başvurular en geç 30 gün içinde yanıtlanır. Talebinizin reddedilmesi veya yanıtsız kalması hâlinde KVKK kapsamında Kişisel Verileri Koruma Kurulu'na, GDPR kapsamında ise yerleşik olduğunuz ülkenin denetim makamına şikâyette bulunabilirsiniz.
Web sürümünde yalnızca hizmetin çalışması için zorunlu çerezler kullanılır: yenileme jetonunu taşıyan httpOnly çerez ve CSRF koruma çerezi. Reklam, pazarlama veya sosyal medya izleme çerezi KULLANILMAZ. Oturum çerezleri en geç 30 gün sonra geçerliliğini yitirir; tarayıcı verilerini temizlediğinizde oturumunuz kapanır.
Uygulamanın çevrimdışı çalışabilmesi ve her açılışta yeniden yüklenmemesi için bazı veriler cihazınızda yerel olarak önbelleğe alınır: tema, dil ve ses tercihleri; hesap bilgileriniz (ad, e-posta, profil fotoğrafı bağlantısı, doğum tarihi, saat dilimi); sigara profiliniz ve uygulama ayarlarınız; ilerleme ve sağlık istatistikleriniz; kredi bakiyeniz; arkadaş listeniz; kurulum adımlarının durumu ve sayaç/zaman damgası gibi teknik alanlar. Web sürümünde ayrıca, sayfa yenilendiğinde oturumun sürmesi için kısa ömürlü (15 dakika) erişim jetonu tutulur.
Jurnal girdileriniz, yapay zeka özetleri ve duygu analizleri ile kayıtlı mekânlarınızın adı ve koordinatları cihazda KALICI OLARAK SAKLANMAZ; bu içerikler yalnızca ilgili ekran açıkken bellekte tutulur ve sunucudan taze çekilir. Çıkış yaptığınızda veya hesap değiştirdiğinizde yerel önbelleğin tamamı silinir.
Önemli: mobil sürümlerde yalnızca oturum jetonları işletim sisteminin güvenli deposunda (Keychain / Keystore) saklanır; yukarıda sayılan diğer yerel önbellek verileri uygulamanın kendi veri alanında (AsyncStorage), web sürümünde ise tarayıcı yerel depolamasında ŞİFRELENMEDEN tutulur. Bu alanlar işletim sistemi tarafından diğer uygulamalardan yalıtılır, ancak cihazınıza fiziksel erişimi olan biri (ör. root/jailbreak yapılmış bir cihazda) bunlara ulaşabilir. Bu nedenle cihazınızı ekran kilidi ile korumanızı ve ortak kullanılan tarayıcılarda oturumunuzu kapatmanızı öneririz. Sunucu tarafında bu içerikler alan düzeyinde şifrelenerek saklanır (bkz. Bölüm 10).
Uygulama 18 yaş altındaki çocuklara yönelik değildir ve bu kişilerden bilerek veri toplanmaz. 18 yaş altında bir kullanıcıya ait hesap tespit edilirse hesap ve ilişkili veriler silinir. Bir çocuğun Uygulamayı onaysız kullandığını düşünüyorsanız lütfen destek@bagimlilikbiraktirma.app adresine bildirin.
Bu Politika zaman zaman güncellenebilir; her sürüm numaralandırılır ve yayım tarihiyle birlikte saklanır. İşleme amaçlarında, işleyicilerde, saklama sürelerinde veya haklarınızda önemli bir değişiklik olması hâlinde Uygulama içi bildirim ve/veya e-posta ile bilgilendirilirsiniz. Politikanın güncel sürümüne Uygulama içinden (Profil → Gizlilik Politikası) ve web üzerinden her zaman erişebilirsiniz. Veri koruma soruları ve talepleri için: destek@bagimlilikbiraktirma.app