Shapedeep Gizlilik Politikası
Son güncelleme: 14 Ağustos 2026
Çeviri notu: Bu Türkçe sürüm, Almanca hukuki metnin anlaşılmasını kolaylaştırmak amacıyla sunulmaktadır. Metinler arasında çelişki olması hâlinde Almanca sürüm esas alınır. İkamet ettiğiniz ülkedeki zorunlu tüketici ve veri koruma hakları saklıdır.
1. Veri sorumlusu
Shapedeep uygulaması ve Shapedeep tarafından işletilen web sayfaları kapsamında işlenen kişisel verilerden sorumlu veri sorumlusu:
Shapedeep
Ender Temizdemir
c/o Postflex 7026
Emsdettener Str. 10
48268 Greven
Almanya
Paket veya koli kabul edilmez; teslimat reddedilecektir.
Gizlilik iletişimi: privacy@shapedeep.com
Destek iletişimi: support@shapedeep.com
Web sitesi: https://shapedeep.com
Şu anda bir veri koruma görevlisi atanmış değildir.
2. Kapsam ve kısa özet
Bu Gizlilik Politikası, Shapedeep mobil uygulaması, ilgili backend hizmetleri ve Shapedeep tarafından sağlanan statik web sayfaları için geçerlidir.
Temel noktalar:
- Shapedeep kişisel verileri satmaz.
- Mevcut uygulama reklam göstermez, Android Advertising ID kullanmaz ve cihaz adres defterine erişmez.
- Kullanım analizi ve hata tanılaması iki ayrı, isteğe bağlı ayardır ve başlangıçta devre dışıdır.
- Firebase Authentication UID, Analytics User-ID olarak veya Crashlytics kullanıcı tanımlayıcısı olarak ayarlanmaz.
- 13-15 yaş grubundaki kullanıcılar isteğe bağlı kullanım analizini veya hata tanılamasını etkinleştiremez.
- Herkese açık bir sosyal profil yalnızca açıkça etkinleştirildikten sonra oluşturulur; kullanıcı adıyla aranabilirlik ayrıca kontrol edilir.
- Hesap uygulama içinde silinebilir. Ayrıca dışarıdan silme talebi başlatmak için herkese açık bir web kaynağı sağlanır.
- Kullanıcılar hesaplarıyla ilişkili verileri uygulamadan JSON dosyası olarak dışa aktarabilir.
3. Kullanılan Firebase ve Google hizmetleri
Shapedeep özellikle aşağıdaki hizmetleri kullanır:
- hesap oluşturma ve oturum açma için Firebase Authentication;
- hesap, profil, öğrenme ve özellik verileri için Cloud Firestore;
- sunucu tarafı işlemler için Cloud Functions for Firebase;
- planlanan production sürümünde Play Integrity ile Firebase App Check ve geliştirme sürümlerinde Debug Provider;
- sürüm veya güncelleme bildirimleri gibi teknik yapılandırmalar için Firebase Remote Config;
- yalnızca ayrı onaydan sonra Google Analytics for Firebase;
- yalnızca ayrı onaydan sonra Firebase Crashlytics.
Google, birçok Firebase hizmetindeki müşteri verilerini genel olarak veri işleyen sıfatıyla işler. Google Analytics ayrıca ayrı sözleşme ve veri işleme koşullarına tabidir.
4. Veri kategorileri ve işleme amaçları
4.1 Hesap ve kimlik doğrulama verileri
Bir hesap oluşturduğunuzda veya oturum açtığınızda özellikle aşağıdaki verileri işleriz:
- e-posta adresi;
- Firebase Authentication UID;
- e-posta/parola veya Google Sign-In gibi oturum açma sağlayıcısı;
- e-posta doğrulama durumu;
- hesap oluşturma ve son oturum açma zamanları;
- Google Sign-In kullanıldığında, oturum açma için gerekli olduğu ölçüde sağlayıcıdan aktarılan profil bilgileri;
- teknik kimlik doğrulama verileri, tokenlar ve oturum bilgileri.
Firebase Authentication ayrıca IP adresi, user-agent bilgileri, Firebase App ID ve kullanılan SDK/platform sürümü gibi teknik verileri otomatik olarak işler. Parolalar Firebase Authentication tarafından işlenir. Shapedeep, açık metin parolayı Firestore’da veya kendi veri tabanında saklamaz.
Amaçlar: hesap oluşturma, oturum açma, e-posta doğrulama, parola sıfırlama, hesap güvenliği ve kötüye kullanımı önleme.
Hukuki dayanaklar: GDPR Madde 6(1)(b); güvenlik ve kötüye kullanımı önleme için ayrıca GDPR Madde 6(1)(f).
4.2 Profil, onboarding ve tercih verileri
Kullanımınıza bağlı olarak aşağıdaki verileri işleriz:
- kullanıcı adı ve isteğe bağlı görünen ad;
- uygulamayla birlikte yerel olarak sunulan seçilmiş avatar;
- tam doğum tarihi yerine yaş grubu;
- kaynak dil ve hedef dil veya hedef diller;
- geçerli hedef dil ve metinden konuşmaya locale ayarı;
- öğrenme nedenleri;
- mizah tercihi;
- isteğe bağlı olarak Shapedeep’i nasıl öğrendiğinize ilişkin seçim; soru atlanırsa “bilgi verilmedi” olarak kaydedilir;
- onboarding ve bildirim durumu;
- ses, dil ve arayüz ayarları.
Kaydedilen yaş grubu 13_15, 16_17 veya 18_24 gibi sabit teknik kategoriler kullanır. “13 yaş altı” değeri normal bir yaş grubu olarak kullanıcı profilinde saklanmaz.
Amaçlar: hesabın kurulması, dil öğrenme teklifinin yapılandırılması, yaşa uygun yönlendirme ve uygulamanın kişiselleştirilmesi.
Hukuki dayanak: GDPR Madde 6(1)(b). Shapedeep’i nasıl öğrendiğinize ilişkin isteğe bağlı bilgi, gönüllü seçiminize dayanır.
4.3 Hukuki onaylar ve izin kararları
Aşağıdaki bilgileri saklarız:
- Kullanım Koşullarının kabul edilip edilmediği ve hangi sürümün kabul edildiği;
- Kullanım Koşullarının kabul edildiği sunucu tarafı zaman damgası;
- Gizlilik Politikasının hangi sürümünün gösterildiği;
- gösterimin sunucu tarafı zaman damgası;
- isteğe bağlı kullanım analizi ve isteğe bağlı hata tanılaması için ayrı kararlar; bunların zamanı, bildirim sürümü, uygulama sürümü ve karar kaynağı.
Gizlilik Politikası genel bir onay olarak değerlendirilmez. Kullanım Koşullarının kabulü, Gizlilik Politikasının gösterilmesi, Analytics izni ve tanılama izni birbirinden ayrı işlemlerdir.
Hukuki dayanaklar: Kullanım Koşullarının kabulü için GDPR Madde 6(1)(b); belgeleme için GDPR Madde 6(1)(c) veya 6(1)(f); isteğe bağlı Analytics ve tanılama için GDPR Madde 6(1)(a).
4.4 Öğrenme ilerlemesi ve oyunlaştırma
Öğrenme işlevlerini sunmak için özellikle aşağıdaki verileri işleriz:
- seçilen kurslar ve diller;
- geçerli ders yolu;
- tamamlanan dersler ve konular;
- alıştırma sayısı, ilk denemede doğru yanıt sayısı, zorluk seviyesi ve kategoriler gibi toplu ders verileri;
- dile göre ilerleme;
- XP, JP ve CP;
- haftalık XP ve lig verileri;
- seri, öğrenme günleri, dondurma ve rezerv araçları;
- başarılar, günlük görevler ve Mystery Prize verileri;
- ilerleme, ödül ve senkronizasyon için gerekli zaman damgaları.
Shapedeep, ders tamamlanırken tamamlanan görev kimliklerinin tam listesini, yanıtları, cümleleri veya serbest metni aktarmaz. Teknik görev referansları yalnızca istenen bölüm için korumalı öğrenme içeriğinin alınması sırasında işlenebilir.
Amaçlar: öğrenme ilerlemesini kaydetmek, dersleri sağlamak, oyunlaştırmayı hesaplamak, senkronizasyon ve manipülasyona karşı koruma.
Hukuki dayanaklar: GDPR Madde 6(1)(b) ve 6(1)(f).
4.5 Korumalı öğrenme içeriği ve rate limiting
Bazı içerikler production uygulama paketinde tamamen bulunmaz; ihtiyaç hâlinde Cloud Functions üzerinden alınır. Bu sırada aşağıdaki veriler işlenebilir:
- Firebase UID ve kimlik doğrulama durumu;
- dil çifti;
- konu, bölüm ve ders bağlamı;
- istenen bölüm için teknik görev referansları;
- şema ve içerik sürümü;
- App Check tokenı veya bütünlük sinyali;
- istek zamanı ve rate-limit sayaçları.
Rate limiting için sınırlı bir teknik durum saklanır. Bu belgeler e-posta adresi, cihaz kimliği veya dışa aktarılan öğrenme içeriği içermez. Sunucu tarafı son kullanma zamanı alır ve yaklaşık 48 saat sonra Firestore TTL ile otomatik olarak silinir.
Amaçlar: içerik koruması, kötüye kullanımı önleme, scraping’e karşı koruma ve hizmet kararlılığı.
Hukuki dayanak: GDPR Madde 6(1)(f); içeriğin sunulması sözleşmenin ifası için gerekliyse ayrıca Madde 6(1)(b).
4.6 İsteğe bağlı sosyal özellikler
Sosyal profil yalnızca siz etkinleştirdiğinizde oluşturulur. Kullanıcı adıyla aranabilirlik ayrı olarak açılıp kapatılabilir.
Sosyal profil etkinse, diğer oturum açmış kullanıcılar aşağıdakileri görebilir:
- kullanıcı adı veya görünen ad;
- seçilen avatar;
- toplam XP;
- içinde bulunulan haftanın XP’si;
- güncel seri;
- ilgili görünüm için gerekli olduğu ölçüde takip/takipçi durumu.
Özellikle aşağıdakiler herkese açık olarak gösterilmez:
- e-posta adresi;
- JP ve CP;
- katılım tarihi;
- tam öğrenme geçmişi;
- tamamlanan ders sayısı;
- somut yanıtlar;
- onboarding ve telemetri kararları.
Ayrıca takip ilişkilerini ve izin verilmiş herkese açık profillere yönelik aramaları işleriz. Arama sorguları kişisel arama geçmişi olarak saklanmaz. Shapedeep cihaz kişilerini okumaz ve kişi bulmak için e-posta eşleştirmesi yapmaz.
Hukuki dayanak: sizin etkinleştirdiğiniz sosyal işlev kapsamında GDPR Madde 6(1)(b).
4.7 Geri bildirim, hata raporları ve özellik istekleri
Gönüllü olarak geri bildirim, özellik isteği veya hata raporu gönderdiğinizde aşağıdaki verileri işleriz:
- mesajınız;
- gönderim türü ve sabit kaynak kodu;
- gönderimi hesabınızla ilişkilendirmek ve hesap silme sırasında bulmak için Firebase UID;
- ekran anahtarı, uygulama sürümü, locale, dil çifti, konu, bölüm, ders veya görev kimliği ve sınırlı hata kodu gibi sınırlı ve tipli bağlam;
- oluşturma zamanı, durum, son kullanma zamanı ve redaksiyon uygulanıp uygulanmadığı.
E-posta adresi, kullanıcı adı, yanıt metni, doğru çözüm, tam URL, kimlik doğrulama başlığı, token, yerel dosya yolu veya cihaz kimliği otomatik olarak gönderilmez.
Sunucu, kaydetmeden önce e-posta adreslerini ve Bearer tokenları, JWT’ler, parolalar, API anahtarları, sıfırlama kodları veya oobCode gibi açıkça tanınabilen sırları redakte etmeye çalışır. Redakte edilmemiş özgün metin ayrıca saklanmaz.
Buna rağmen parola, ödeme verisi, kimlik doğrulama kodu veya özellikle hassas kişisel veri göndermeyin.
Saklama süreleri:
- hata raporları: 90 gün;
- geri bildirim: 180 gün;
- özellik istekleri: 365 gün.
Hukuki dayanaklar: hesapla ilgili destek için GDPR Madde 6(1)(b); hata giderme ve ürün geliştirme için GDPR Madde 6(1)(f).
4.8 İsteğe bağlı kullanım analizi
Google Analytics varsayılan olarak devre dışıdır ve yalnızca aşağıdaki koşulların tümü sağlandığında etkinleştirilir:
- yaş grubunuz sunucu tarafından en az 16 olarak doğrulanmışsa;
- kullanım analizini ayrı olarak etkinleştirdiyseniz; ve
- uygulama yapılandırması ilgili yayın kanalı için Analytics’e izin veriyorsa.
Kullanım analizi etkinleştirildiğinde aşağıdaki veriler işlenebilir:
- takma adlı uygulama/kurulum tanımlayıcısı;
- otomatik oluşturulan uygulama ve oturum olayları;
- ekran görüntülemeleri ve sorgu parametresi içermeyen temizlenmiş rota adları;
- uygulama sürümü, platform ve teknik cihaz kategorisi;
- teknik sinyallerden çıkarılabildiği ölçüde yaklaşık ülke veya bölge;
- ilgili olay yayımlanan uygulamada gerçekten bağlanmışsa yalnızca önceden tanımlanmış ve toplulaştırılmış ürün parametreleri.
Shapedeep, Firebase Authentication UID’yi, e-posta adresini veya kullanıcı adını Analytics User-ID olarak ayarlamaz. Yanıtlar, serbest metinler, öğrenme nedenleri, mizah tercihi veya “Shapedeep’i nasıl öğrendiniz?” bilgisi Analytics’e gönderilmez.
Google Analytics özelliği, kullanıcı ve olay düzeyindeki veriler için iki aylık saklama süresiyle kullanılmak üzere yapılandırılmıştır; yeni kullanıcı etkinliğinde sıfırlama kapalıdır. Planlanan sürümde Google Signals, kullanıcı tarafından sağlanan veriler, Google Ads bağlantıları, BigQuery dışa aktarma ve reklam kişiselleştirmesi kullanılmaz. Ayrıntılı konum ve cihaz verisi toplama bölgesel olarak devre dışı bırakılır.
Hukuki dayanak: GDPR Madde 6(1)(a). İzin, ayarlardan geleceğe etkili olarak her zaman geri çekilebilir.
4.9 İsteğe bağlı hata tanılaması
Firebase Crashlytics varsayılan olarak devre dışıdır ve yalnızca aşağıdaki koşulların tümü sağlandığında etkinleştirilir:
- yaş grubunuz sunucu tarafından en az 16 olarak doğrulanmışsa;
- hata tanılamasını ayrı olarak etkinleştirdiyseniz; ve
- uygulama yapılandırması ilgili yayın kanalı için Crashlytics’e izin veriyorsa.
Hata tanılaması etkinleştirildiğinde aşağıdaki veriler işlenebilir:
- stack trace’ler;
- çökme zamanı;
- ilgili uygulama durumu;
- uygulama sürümü ve paket tanımlayıcısı;
- işletim sistemi, cihaz modeli ve teknik cihaz meta verileri;
- Crashlytics kurulum UUID’si, Firebase Installation ID ve oturum tanımlayıcısı;
- sınırlı, temizlenmiş teknik hata bilgileri ve fatal olmayan hatalar.
Shapedeep, Firebase Authentication UID’yi Crashlytics kullanıcı tanımlayıcısı olarak ayarlamaz. Yanıtlar, geri bildirim metinleri ve tam istek payload’ları Crashlytics özel verilerine eklenmemelidir.
Firebase, crash stack trace’leri ve ilişkili kurulum tanımlayıcıları için canlı ve yedek sistemlerden silme süreci başlamadan önce 90 günlük saklama süresi belirtir.
Hukuki dayanak: GDPR Madde 6(1)(a).
4.10 App Check, Remote Config ve teknik güvenlik verileri
Firebase App Check, build türüne bağlı olarak Firebase user-agent verilerini ve production sürümlerinde Play Integrity tokenını işler. Bu veriler, gerçek uygulama örneklerini kötüye kullanan istemcilerden ayırmak için kullanılır. Sunucu tarafı enforcement, Debug ve Play Integrity testleri başarıyla tamamlandıktan sonra kontrollü ve grup bazında etkinleştirilir.
Firebase Remote Config, sürüm veya güncelleme bildirimleri gibi teknik ayarları sağlamak için Firebase Installation ID işleyebilir.
Cloud Functions çağrılar sırasında otomatik olarak işlev adı, IP adresi ve oturum açmış kullanıcılar için kimlik doğrulama bağlamında Firebase UID gibi verileri işler. Functions istemcisi teknik olarak FCM tokenı da iletebilir. Shapedeep’in normal operasyon logları sabit bir allowlist modeline dayanır ve UID, e-posta adresi, mesaj, tam payload veya token kaydetmez. Bununla birlikte güvenlik ve Cloud Audit logları teknik kaynak, erişim ve kimlik bilgileri içerebilir.
Hukuki dayanaklar: GDPR Madde 6(1)(b) ve 6(1)(f).
4.11 Self-service veri dışa aktarma
Uygulama içinde hesabınızla ilişkili verilerin dışa aktarılmasını talep edebilirsiniz. Cloud Function, yalnızca o anda oturum açmış Firebase UID için doğrudan ve yapılandırılmış bir JSON yanıtı üretir. Herkese açık bir indirme URL’si veya kalıcı Storage dışa aktarımı oluşturulmaz.
Uygulama JSON dosyasını geçici olarak cihazda saklar ve sistemin paylaşma/kaydetme penceresini açar. Dosyayı paylaştıktan veya kaydettikten sonra saklama süresi ve alıcılar üzerinde siz kontrol sahibi olursunuz.
Kötüye kullanımı önlemek için 24 saat içinde en fazla üç dışa aktarma isteğine izin verilir. Teknik rate-limit durumu bir son kullanma zamanı alır ve yaklaşık 48 saat sonra otomatik silinir. Rate-limit belgesi dışa aktarılan içeriği veya e-posta adresini içermez.
Hukuki dayanaklar: GDPR Madde 6(1)(b), 6(1)(c) ve uygun olduğu ölçüde GDPR Madde 15 ve 20.
4.12 Web sitesi, hosting ve ön kayıt
Shapedeep web sitesi Analytics, reklam veya pazarlama çerezi kullanmaz ve harici yazı tipi ya da izleme komut dosyası yüklemez. Firebase Hosting, web sitesini güvenli ve güvenilir biçimde sağlamak, kötüye kullanımı tespit etmek ve teknik kullanım analizi yapmak için gelen isteklerin IP adreslerini işleyebilir.
Web sitesinde ön kayıt yaptığınızda özellikle aşağıdaki verileri işleriz:
- normalleştirilmiş e-posta adresiniz;
- seçilen sayfa dili;
- izin sürümü, izin amacı ve
websitekaynak değeri; - durum ile gerekli oluşturma, güncelleme, onay, sona erme ve abonelikten çıkma zaman damgaları;
- hash’lenmiş onay ve abonelikten çıkma tokenları;
- kötüye kullanımı önlemek için HMAC ile takma adlandırılmış rate-limit anahtarı, sayaçlar ve kısa ömürlü sona erme verileri. Ham IP adresleri bekleme listesi kaydında saklanmaz.
Kayıt yalnızca double-opt-in bağlantısına tıkladığınızda onaylanır. Onaylanmamış kayıtlar 48 saat sonra sona erer. Onaylı kayıtlar abonelikten çıkılana, izin geri çekilene veya başka bir silme nedeni doğana kadar saklanır. E-posta adresi yalnızca Shapedeep’in kullanıma sunulması ve varsa daha erken test erişimiyle ilgili mesajlar için kullanılır. Mesajlarda izleme pikseli veya harici görsel bulunmaz.
Bekleme listesi; Function, Firestore, loglar ve Secret Manager için planlanan europe-west3 bölgesinde Firebase veya Google Cloud’u, SMTP ve posta kutusu hizmetleri için IONOS’u kullanır. feedback@shapedeep.com adresine gönderilen gerçek kişi yanıtları, mevcut posta kutusu yapılandırmasına göre Gmail’e yönlendirilebilir.
Hukuki dayanaklar: talep edilen e-posta mesajları için GDPR Madde 6(1)(a); güvenli sunum, kötüye kullanımı önleme ve teknik kararlılık için GDPR Madde 6(1)(f). İzin, abonelikten çıkma bağlantısı üzerinden geleceğe etkili olarak her zaman geri çekilebilir.
4.13 Şu anda kullanılmayan veri işleme faaliyetleri
Mevcut uygulama:
- Android Advertising ID kullanmaz;
- reklam göstermez;
- kişiselleştirilmiş reklam kullanmaz;
- cihaz adres defterine erişmez;
- kişi bulmak için e-posta eşleştirmesi yapmaz;
- kullanıcıların kendi profil fotoğraflarını yüklemesine izin vermez;
- uygulama içi ödeme veya abonelik işlemez;
- pazarlama bülteni göndermez ve pazarlama e-postası açılma takibi yapmaz.
Bu tür bir işlev kullanılmadan önce uygulama, izin ekranları, Google Play beyanları ve bu Gizlilik Politikası güncellenecektir.
5. Alıcılar ve veri işleyenler
Alıcılar veya hizmet sağlayıcılar özellikle şunlar olabilir:
- Firebase, Google Cloud, Google Analytics, Google Sign-In, App Check ve Play Integrity için Google Ireland Limited ve bağlantılı Google şirketleri;
- e-posta sağlayıcınız ve doğrulama/sıfırlama e-postaları için kullanılan Firebase hizmetleri;
- double-opt-in ve bekleme listesi e-posta teslimatı ile posta kutusu hizmetleri için IONOS; gerçek kişi yanıtları mevcut posta kutusu yapılandırmasına göre Gmail’e yönlendirilebilir;
- uygulamayı Google Play üzerinden yüklediğinizde veya Play Integrity kullanıldığında Google Play;
- yalnızca etkinleştirdiğiniz sosyal özellikler kapsamında diğer oturum açmış kullanıcılar;
- yasal zorunluluk varsa kamu makamları veya diğer kurumlar.
Kişisel verileri satmayız. Hizmet sağlayıcılarına veri aktarımı ilgili işlevi sunmak amacıyla yapılır. Google Play Data Safety beyanında veri işleyenlere yapılan aktarımlar, Google Play’in o sıradaki tanımlarına göre belirtilir.
6. Uluslararası veri aktarımları
Cloud Firestore ve Cloud Functions, ilgili hizmet konum seçimine izin verdiği ölçüde temel Shapedeep verileri ve backend işlevleri için Avrupa’daki konumlara veya europe-west3 bölgesine yönlendirilmiştir.
Google’ın açıklamasına göre Firebase Authentication yalnızca ABD veri merkezlerinden işletilir. Diğer global Firebase, Analytics, App Check, Remote Config ve destek hizmetleri verileri Avrupa Ekonomik Alanı dışında işleyebilir.
Google, uluslararası aktarımlarda uygun olduğu ölçüde yeterlilik kararları, EU-U.S. Data Privacy Framework ve Standart Sözleşme Maddelerine dayanır. Ayrıca Firebase Data Processing and Security Terms ve Google Analytics için ayrı veri işleme koşulları geçerlidir.
7. Saklama süreleri
| Veri alanı | Düzenli saklama süresi |
|---|---|
| Hesap, profil, öğrenme ve oyunlaştırma verileri | Hesap silinene kadar veya etkin işlev için gerekli olduğu sürece |
| Herkese açık sosyal profil | Sosyal profil devre dışı bırakılana veya hesap silinene kadar |
| Takip ilişkileri | Takibi bırakana veya hesap silinene kadar |
| Korumalı içerik rate-limitleri | Yaklaşık 48 saat; sunucu tarafı expiresAt ve Firestore TTL |
| Veri dışa aktarma rate-limitleri | Yaklaşık 48 saat; sunucu tarafı expiresAt ve Firestore TTL |
| Hata raporları | 90 gün |
| Geri bildirim | 180 gün |
| Özellik istekleri | 365 gün |
| Google Analytics | Kullanıcı ve olay düzeyindeki veriler için iki ay; yeni etkinlikte sıfırlama kapalı |
| Firebase Crashlytics | Sağlayıcı açıklamasına göre crash verileri ve ilişkili kurulum tanımlayıcıları için 90 gün |
| Firebase Authentication | Silme talebine kadar; sağlayıcıya göre canlı ve yedek sistemlerden en geç 180 gün içinde kaldırma süreci; IP logları birkaç hafta |
Cloud Logging _Default |
Şu anda 30 gün |
_Required bucket içindeki Cloud Audit logları |
Sağlayıcıya bağlı olarak şu anda 400 gün |
| Yerel dışa aktarma dosyası | Cihazınızdan veya seçtiğiniz alıcıdan silene kadar |
| Onaylanmamış ön kayıt | 48 saat; ardından sona erme ve planlanan TTL silme |
| Onaylı ön kayıt | Abonelikten çıkılana, izin geri çekilene veya başka bir silme nedeni doğana kadar |
| Bekleme listesi rate limiti | Kısa ömürlü HMAC takma adı, sayaç, zaman penceresi ve TTL sona erme zamanı |
Yasal saklama yükümlülükleri veya hukuki taleplerin kurulması, kullanılması ya da savunulması bazı durumlarda daha uzun saklama gerektirebilir. Mümkün olduğunda veriler bu süre boyunca bloke edilir veya gerekli kapsamla sınırlandırılır.
8. Hesap silme
Hesabınızı uygulamanın ayarlar bölümünden silebilirsiniz. Yetkisiz silmeyi önlemek için güncel oturum veya yeniden kimlik doğrulama istenebilir.
Sunucu tarafı silme işlevi özellikle aşağıdakileri siler veya temizler:
- Firebase Authentication hesabı;
- alt koleksiyonları dâhil özel UserDoc;
- herkese açık sosyal profil;
- takip ilişkileri;
- lig üyeliği ve kişisel lig durumu;
- Firebase UID ile ilişkilendirilebildiği ölçüde geri bildirim, hata raporu ve özellik istekleri;
- mevcutsa consent-audit ve export-job belgeleri;
- korumalı içerik ve veri dışa aktarma rate-limit belgeleri.
Kimlik doğrulama hesabı sunucu tarafında en son silinir; böylece önceki temizlik başarısız olursa işlem tekrar denenebilir.
Ayrıca dışarıdan silme talebi başlatmak için bir web sayfası sağlanır. Yalnızca uygulamayı cihazdan kaldırmak sunucu tarafındaki hesabı silmez.
Bazı sağlayıcı logları, yedekleri veya yasal olarak gerekli kayıtlar yukarıda belirtilen süreler boyunca kalabilir.
9. Erişim, veri taşınabilirliği ve diğer haklar
Yasal koşullara bağlı olarak özellikle şu haklara sahipsiniz:
- bilgi ve erişim;
- düzeltme;
- silme;
- işlemenin kısıtlanması;
- veri taşınabilirliği;
- meşru menfaate dayanan işlemelere itiraz;
- izni geleceğe etkili olarak geri çekme;
- veri koruma denetim makamına şikâyet.
Self-service veri dışa aktarımını uygulama ayarlarında bulabilirsiniz. Diğer talepler için privacy@shapedeep.com adresine başvurabilirsiniz. Yetkisiz ifşayı önlemek için kimliğinizi doğrulamamız gerekebilir.
10. Çocuklar ve gençler
Shapedeep 13 yaş altındaki çocuklar için tasarlanmamıştır. Onboarding sırasında “13 yaş altı” seçilirse hesap oluşturma devam etmez veya daha önce geçici olarak oluşturulmuş hesap temizlenir.
13-15 yaş grubundaki hesaplarda kullanım analizi ve hata tanılaması teknik olarak devre dışıdır. 16 yaşından itibaren bu iki isteğe bağlı işleme ayrı ayrı etkinleştirilebilir.
Uygulanabilir hukuk başka sözleşme veya işlev alanlarında ebeveyn ya da yasal temsilci izni gerektiriyorsa, uygulama yalnızca bu izinle kullanılabilir.
11. Otomatik işlevler
Shapedeep; onboarding, öğrenme yolu, XP, seriler, görevler, başarılar, ödüller, lig, rate limitleri ve kötüye kullanım korumasını yönetmek için kurala dayalı ve otomatik sistemler kullanır. Bu işlemler uygulama işlevine hizmet eder ve GDPR Madde 22 anlamında hukuki veya benzer ölçüde önemli etki doğurmaz.
12. Güvenlik önlemleri
Uygulanan önlemler özellikle şunlardır:
- Firebase Authentication;
- Firestore Security Rules;
- sunucu tarafı yetkili Cloud Functions;
- planlanan release sürümlerinde App Check ve Play Integrity;
- ayrı ve varsayılan olarak devre dışı telemetri;
- hesaba bağlı Analytics/Crashlytics tanımlayıcısı kullanılmaması;
- sabit tipli Analytics ve gönderim bağlamları;
- açık sırların sunucu tarafında redaksiyonu;
- rate limitleri ve otomatik TTL silme;
- veri minimizasyonuna dayalı log allowlist’i;
- aktarım sırasında HTTPS şifrelemesi;
- Firebase ve Google Cloud’da rol tabanlı erişim kontrolü.
Bu önlemlere rağmen internet tabanlı hiçbir hizmet mutlak güvenlik garanti edemez.
13. Bu Gizlilik Politikasındaki değişiklikler
İşlevler, veri akışları, hizmet sağlayıcılar, hukuki gereklilikler veya saklama süreleri önemli ölçüde değiştiğinde bu Gizlilik Politikasını güncelleriz.
Yeni bir sürümde uygulama güncel politika sürümünü kaydeder. Yeni bir Gizlilik Politikası genel bir izin değildir. Bir değişiklik izin gerektiriyorsa izin ayrıca alınır.
14. İletişim
Gizlilik talepleri: privacy@shapedeep.com
Destek: support@shapedeep.com
Veri sorumlusu: Bölüm 1’de belirtilen adresteki Ender Temizdemir.

