Gizlilik Politikası ve Kişisel Verilerin Korunması Aydınlatma Metni
İşbu Gizlilik Politikası ve Aydınlatma Metni ("Politika"), BütçeAi mobil uygulaması ("Uygulama") aracılığıyla işlenen kişisel verilere ilişkin olarak, 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") ve ilgili ikincil mevzuat esas alınarak; Avrupa Birliği Genel Veri Koruma Tüzüğü ("GDPR") ilkeleri de gözetilerek hazırlanmıştır. Uygulama'yı kullanmanız hâlinde, işbu Politika'da yer alan esasları okuduğunuzu ve kişisel verilerinizin burada belirtilen çerçevede işlenmesine ilişkin olarak aydınlatıldığınızı kabul etmiş sayılırsınız.
1. Tanımlar
İşbu Politika'da geçen;
- Uygulama: BütçeAi adlı mobil uygulama yazılımını,
- Veri Sorumlusu: Kişisel verilerin işlenme amaçlarını ve vasıtalarını belirleyen, işbu Politika'nın 2. bölümünde kimlik ve iletişim bilgileri yer alan gerçek kişiyi,
- İlgili Kişi / Kullanıcı: Uygulama'yı kullanan ve kişisel verileri işlenen gerçek kişiyi,
- Kişisel Veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgiyi,
- Kişisel Verilerin İşlenmesi: Kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, saklanması, aktarılması ve sair her türlü işlemi,
- Açık Rıza: Belirli bir konuya ilişkin, bilgilendirmeye dayanan ve özgür iradeyle açıklanan onayı
ifade eder.
2. Veri Sorumlusunun Kimliği (KVKK Madde 10)
Veri Sorumlusu: Alp Eren Kavcı (gerçek kişi)
E-posta: aibutce@gmail.com
Adres: Kemeraltı Mahallesi 110. Sokak No:12/5, Marmaris/Muğla 48700
3. İşlenen Kişisel Veri Kategorileri
3.1 Cihazda Yerel Olarak Saklanan Veriler (Varsayılan)
Uygulama, aşağıdaki verileri kural olarak yalnızca cihazınızda, AES-256 standardında şifrelenmiş yerel veri tabanında (SQLCipher) saklar. Bu veriler, aşağıda 6. maddede düzenlenen bulut senkronizasyonu tercih edilmediği sürece Veri Sorumlusu'nun sunucularına aktarılmaz:
- İşlem verileri (harcama ve gelir tutarları, kategori, tarih, açıklama)
- Finansal planlama verileri (sabit giderler, kredi kartları, taksitler, hedefler)
- Profil verileri (isim, avatar, uygulama tercihleri)
- Kullanım verileri (seri kayıtları ve başarı bilgileri)
- Ton tercihi ve aylık bütçe limiti
3.2 Kimlik ve İletişim Verileri
Hesap oluşturmayı tercih etmeniz hâlinde e-posta adresiniz; Apple veya Google ile giriş yöntemini kullanmanız hâlinde ise ilgili sağlayıcıdan iletilen kimlik bilgisi işlenir.
3.3 İşlem Güvenliği ve Teknik Veriler
Uygulama kararlılığının sağlanması amacıyla, açık rızanıza bağlı olarak; hata mesajı, teknik hata dökümü, cihaz modeli, işletim sistemi sürümü, uygulama sürümü ve cihaz başına üretilen takma adlı bir tanımlayıcı işlenebilir. Bu veriler doğrudan sizi tanımlamaz; ad, e-posta veya finansal içerik gibi veriler bu kapsamda işlenmez.
3.4 Abonelik Verileri
Uygulama ücretsizdir; uygulama içi satın alma veya abonelik bulunmamaktadır. Bu kapsamda Veri Sorumlusu tarafından hiçbir ödeme, satın alma veya abonelik verisi işlenmez; ödeme aracı bilgilerinize erişilmez.
4. Kişisel Verilerin İşlenme Amaçları
- Uygulama'nın temel işlevi olan kişisel bütçe takibinin sağlanması,
- İçgörü ve öneri özelliklerinin cihazınızda üretilmesi,
- Tercih etmeniz hâlinde bulut senkronizasyonunun sağlanması,
- Uygulama kararlılığının izlenmesi ve iyileştirilmesi,
- İlgili mevzuattan doğan yükümlülüklerin yerine getirilmesi.
Kişisel verileriniz pazarlama amacıyla satılmamakta, kiralanmamakta veya üçüncü kişilerle paylaşılmamaktadır. Hizmetin sağlanması için gerekli aktarımlar işbu Politika'nın 6. bölümünde belirtilmiştir.
5. Kişisel Verilerin İşlenmesinin Hukuki Sebepleri (KVKK Madde 5)
- Açık rıza — Bulut senkronizasyonunun etkinleştirilmesi ile kullanım istatistiği ve hata raporlaması tercihlerinin açılması.
- Veri sorumlusunun meşru menfaati — Cihaz üzerinde alınan güvenlik tedbirleri (biyometrik kilit, yerel şifreleme) yoluyla uygulama güvenliğinin sağlanması.
- Hukuki yükümlülüğün yerine getirilmesi — İlgili mevzuat ve yetkili merci taleplerinin karşılanması.
6. Kişisel Verilerin Aktarılması (KVKK Madde 8 ve 9)
Kişisel verileriniz, yukarıda belirtilen amaçlarla sınırlı olmak ve ilgili hukuki sebeplere dayanmak kaydıyla, veri işleyen sıfatıyla hareket eden aşağıdaki hizmet sağlayıcılar (Supabase, Sentry, PostHog) aracılığıyla işlenmekte ve saklanmaktadır. Söz konusu sağlayıcılar, verileri yalnızca Veri Sorumlusu'nun talimatları ve işbu Politika'da belirtilen amaçlar doğrultusunda işler. Apple ve Google ise; sosyal giriş ve ödeme işlemleri bakımından veri işleyen değil, kendi gizlilik politikaları uyarınca bağımsız veri sorumlusu sıfatıyla hareket eder. Verilerin yurt dışına aktarıldığı hâllerde aktarım, KVKK'nın 9. maddesi çerçevesinde; bir yeterlilik kararı bulunması hâlinde bu karara, aksi hâlde Kurul tarafından öngörülen uygun güvencelerin (standart sözleşme, taahhütname vb.) sağlanmasına, istisnai hâllerde ise açık rızanıza dayanılarak gerçekleştirilir:
- Supabase — Veri işleyen · Bulut senkronizasyonu (isteğe bağlı) · Frankfurt / AB (eu-central-1) — supabase.com/privacy
- Sentry — Veri işleyen · Hata izleme (isteğe bağlı) · Avrupa Birliği — sentry.io/privacy
- PostHog — Veri işleyen · Ürün analitiği (isteğe bağlı; olay içeriğinde ad, e-posta veya finansal veri gibi doğrudan tanımlayıcılar yer almaz) · Frankfurt / AB — posthog.com/privacy
- Apple / Google — Bağımsız veri sorumlusu · Sosyal giriş (isteğe bağlı) · ilgili sağlayıcının gizlilik politikaları geçerlidir
7. Kişisel Verilerin Toplanma Yöntemi
Kişisel verileriniz; Uygulama'yı kullanmanız sırasında tarafınızca girilen bilgiler, hesap oluşturma ve giriş işlemleri ile Uygulama'nın teknik işleyişi kapsamında, elektronik ortamda ve otomatik yollarla toplanmaktadır.
8. Kişisel Verilerin Saklanma Süreleri
- Yerel veriler: Uygulama cihazınızdan kaldırılıncaya kadar cihazınızda saklanır.
- Bulut verileri: Hesabınız aktif olduğu süre boyunca saklanır. Hesap silme talebiniz üzerine sunucudaki verileriniz derhal silinir; sağlayıcının sistem yedekleri ve kayıtlarından ise en geç 30 (otuz) gün içinde tamamen kaldırılır.
- Hata kayıtları (Sentry): 90 (doksan) gün süreyle saklanır.
İşleme amacının ortadan kalkması hâlinde kişisel veriler, ilgili mevzuatta öngörülen azami süreler saklı kalmak kaydıyla silinir, yok edilir veya anonim hâle getirilir.
9. Veri Güvenliğine İlişkin Tedbirler (KVKK Madde 12)
Veri Sorumlusu, kişisel verilerin hukuka aykırı olarak işlenmesini ve verilere hukuka aykırı erişilmesini önlemek amacıyla, uygun güvenlik düzeyini temin etmeye yönelik gerekli teknik ve idari tedbirleri almaktadır:
- Cihaz veri tabanının AES-256 (SQLCipher) ile şifrelenmesi,
- Hassas anahtarların iOS Keychain / Android Keystore üzerinde saklanması,
- Bulut aktarımının HTTPS/TLS 1.2 ve üzeri protokollerle sağlanması,
- Bulut tarafında Satır Bazlı Güvenlik (Row Level Security) ve durağan hâlde şifreleme uygulanması,
- Yedek dosyalarının varsayılan olarak AES-256-GCM ve Argon2id ile şifrelenmesi.
Kişisel verilerin, işlenmeleri sırasında hukuka aykırı olarak üçüncü kişilerce ele geçirilmesi (veri ihlali) hâlinde Veri Sorumlusu, KVKK'nın 12. maddesinin beşinci fıkrası uyarınca söz konusu ihlali en kısa sürede Kişisel Verileri Koruma Kurulu'na ve ihlalden etkilenen ilgili kişilere bildirir.
10. İlgili Kişinin Hakları (KVKK Madde 11)
KVKK'nın 11. maddesi uyarınca, İlgili Kişi olarak Veri Sorumlusu'na başvurarak aşağıdaki haklarınızı kullanabilirsiniz:
- Kişisel verilerinizin işlenip işlenmediğini öğrenme,
- İşlenmişse buna ilişkin bilgi talep etme,
- İşlenme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme,
- Yurt içinde veya yurt dışında verilerin aktarıldığı üçüncü kişileri bilme,
- Verilerin eksik veya yanlış işlenmiş olması hâlinde bunların düzeltilmesini isteme,
- KVKK'nın 7. maddesinde öngörülen şartlar çerçevesinde verilerin silinmesini veya yok edilmesini isteme,
- Düzeltme, silme veya yok etme işlemlerinin, verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,
- İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle aleyhinize bir sonucun ortaya çıkmasına itiraz etme,
- Verilerin kanuna aykırı olarak işlenmesi sebebiyle zarara uğramanız hâlinde zararın giderilmesini talep etme.
Avrupa Birliği'nde yerleşik kullanıcılar bakımından GDPR kapsamında; yukarıda sayılan haklara ek olarak veri taşınabilirliği, işlemenin kısıtlanması, işlemeye itiraz ve yetkili veri koruma denetim makamına şikâyette bulunma hakları da saklıdır.
11. Başvuru Usulü (KVKK Madde 13)
Yukarıda sayılan haklarınıza ilişkin taleplerinizi, "Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ" hükümleri uyarınca aibutce@gmail.com adresi üzerinden Veri Sorumlusu'na iletebilirsiniz. Başvurularınız, talebin niteliğine göre en geç 30 (otuz) gün içinde ücretsiz olarak sonuçlandırılır. İşlemin ayrıca bir maliyet gerektirmesi hâlinde, Kişisel Verileri Koruma Kurulu tarafından belirlenen tarifedeki ücret alınabilir.
12. Yaş ve Uygunluk
Uygulama, uygunsuz içerik barındırmayan bir kişisel bütçe takip aracı olup App Store'da 4+, Google Play'de PEGI 3 içerik derecesiyle sunulmaktadır. Uygulama; kredi kartı, taksit ve abonelik gibi finansal araçlar içerdiğinden öncelikle kendi bütçesini yöneten yetişkin kullanıcılara yöneliktir. Uygulama çocuklara yönelik değildir ve Veri Sorumlusu, çocuklara ait kişisel verileri bilerek toplamaz; bu tür bir verinin işlendiğinin tespiti hâlinde ilgili veri gecikmeksizin silinir. On sekiz yaşından küçük kullanıcıların Uygulama'yı ebeveyn veya vasi gözetiminde kullanması tavsiye edilir.
13. Politikadaki Değişiklikler
Veri Sorumlusu, işbu Politika'da mevzuat değişiklikleri veya işleme faaliyetlerindeki güncellemeler doğrultusunda değişiklik yapma hakkını saklı tutar. Esaslı değişiklikler Uygulama içi bildirim yoluyla duyurulur. Politika'nın güncel sürümüne, Uygulama içerisinden Profil → Gizlilik Politikası menüsünden ve butceai.com/gizlilik adresinden erişilebilir.
14. Yasal Uyarı ve Sorumluluğun Reddi
KVKK ve gizlilik talepleri: aibutce@gmail.com
Genel destek: aibutce@gmail.com