Bu Gizlilik Politikası, Globeng mobil uygulaması ve web sitesi ("Hizmet") aracılığıyla kişisel verilerinizin nasıl toplandığını, kullanıldığını, saklandığını ve korunduğunu açıklamaktadır. Globeng olarak kişisel verilerinizin gizliliğine büyük önem veriyoruz ve Türkiye Cumhuriyeti 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK), Avrupa Birliği Genel Veri Koruma Tüzüğü (GDPR - 2016/679) ve Brezilya Genel Veri Koruma Kanunu (LGPD - Lei 13.709/2018) başta olmak üzere yürürlükteki tüm veri koruma mevzuatına uygun hareket etmekteyiz.
1. Veri Sorumlusu
Kişisel verilerinizin işlenmesinde veri sorumlusu:
PASCUBE - KARSAG A.Ş.
Asaf Caddesi No:1 Kat 6, Seyrantepe, Kağıthane / İstanbul / Türkiye
E-posta: [email protected]
Veri koruma ile ilgili başvurular için (LGPD Madde 41 kapsamındaki Encarregado başvuruları dahil): [email protected]
2. Toplanan Kişisel Veriler
Hizmetimizi kullanmanız sırasında aşağıdaki kişisel veriler toplanabilir:
2.1 Doğrudan Sağladığınız Veriler
- Kimlik bilgileri: Ad (Google veya Apple hesabındaki görünen ad), e-posta adresi
- Hesap bilgileri: Firebase Authentication üzerinden oluşturulan kullanıcı kimliği (UID)
- Profil bilgileri: Profil fotoğrafı (isteğe bağlı), ana dil tercihi, öğrenme motivasyonu
- İletişim bilgileri: İletişim formu aracılığıyla ilettiğiniz bilgiler
- Misafir kullanım: Uygulamayı kayıt olmadan kullanmaya başladığında senin için anonim bir hesap oluşturulur. Bu hesaba ad veya e-posta bağlı değildir; ilerlemen ve alıştırma düellosu sonuçların bu hesapla sunucumuzda saklanır. Daha sonra Google ya da Apple ile giriş yaparsan bu veriler hesabına aktarılır.
- İlk açılış cevapların: Yaş aralığın (13–22, 23–39, 40–59, 60+ gibi; doğum tarihini ya da tam yaşını sormayız), İngilizce öğrenme amacın, mevcut seviyen, günlük hedefin ve bildirim saati tercihin.
- Kullanıcı adı: Arkadaşlık ve düello özellikleri için seçtiğin kullanıcı adı.
2.2 Otomatik Olarak Toplanan Veriler
- Cihaz bilgileri: Cihaz modeli, işletim sistemi, uygulama sürümü, cihaz dili, saat dilimi
- Kullanım verileri: Öğrenme ilerlemesi, tamamlanan seviyeler, öğrenilen kelimeler, XP puanları, seri bilgileri
- Bildirim token'ları: Push bildirim göndermek için cihaz token bilgileri
- Zaman damgaları: Giriş tarihleri, öğrenme seansları, seri kontrolleri
- Log verileri: IP adresi, erişim zaman damgaları, hata kayıtları
- Kullanım analitiği ve hata raporları: Hangi kuralların uygulanacağı bulunduğun ülkeye göre değişir. Ülke bilgisi yalnızca kural seçmek için IP'den çıkarılır ve saklanmaz.
- Türkiye, Brezilya ve AEA (Avrupa Ekonomik Alanı) dışındaki ülkeler: Ölçüm varsayılan olarak açıktır ve meşru menfaate dayanır. Ekranlar, özellikler, oyun ve ders sonuçlarınız (doğru/yanlış, süreler, puanlar) ile hikâye okuma ilerlemeniz hesap numaranızla ilişkilendirilerek toplanır. Ad, e-posta ve kullanıcı adı analitiğe gönderilmez.
- AEA: Uygulamayı ilk açtığında bir ana sayfa kartı sana sorulur. "Evet" dersen veriler hesap numaranla ilişkilendirilir; "hayır" dersen ya da henüz cevap vermediysen yalnızca kimliksiz istatistik toplanır.
- Tüm ülkelerde: Kendi sunucumuza kimliksiz bir kopya gider. Bu kopyada hesap numarası, cihaz kimliği, reklam kimliği ve saat bilgisi yoktur; yalnızca gün, olay adı ve olay parametreleri bulunur. Geçici oturum numarası cihazına yazılmaz.
- Google Firebase Crashlytics: Uygulama çöktüğünde teknik hata, cihaz modeli ve çökmeden hemen önceki işlemler kaydedilir. Hata raporlarındaki adreslerden sorgu bilgileri (query string) sunucu tarafında silinir.
- Kamera: Yalnızca odaya katılmak ya da arkadaş eklemek için QR kod okuttuğunda kullanılır. Görüntü cihazında işlenir, kaydedilmez ve bize gönderilmez.
- Cihaz kimliği: iOS'ta uygulamaya özel satıcı kimliği, Android'de kurulumda oluşturulan rastgele bir kimlik. Reklam kimliğini (IDFA / Android Advertising ID) toplamayız.
Veri toplama yöntemi (KVKK Madde 10): Kişisel verileriniz, otomatik yollarla (uygulama ve SDK'lar aracılığıyla) ve kısmen otomatik olmayan yollarla (iletişim formu) toplanmaktadır.
2.3 Üçüncü Taraflardan Alınan Veriler
- Sosyal giriş: Google veya Apple ile giriş yapmanız halinde, ilgili platformun paylaştığı ad, e-posta ve profil fotoğrafı bilgileri
- Abonelik bilgileri: İleride sunulması halinde, Apple App Store veya Google Play üzerinden yapılan premium abonelik durumu (ödeme detayları platform tarafından yönetilir, Globeng tarafından saklanmaz)
2.4 Diğer Kullanıcılara Görünen Bilgiler
Arkadaşlar, düello ve arena. Arkadaş ekleyebilir, düello daveti gönderebilir ve herkese açık odalara katılabilirsin. Bu özellikler için şu bilgilerin diğer kullanıcılara görünür: kullanıcı adın, görünen adın, profil fotoğrafın, seviyen, çevrim içi olup olmadığın ve en son ne zaman görüldüğün, maç sonuçların. Maç sırasında yalnızca hazır tepkiler gönderilebilir; serbest metin mesajlaşma yoktur. Arkadaş QR kodun kullanıcı adını içerir; davet paylaştığında paylaşım metninde kullanıcı adın yer alır. Diğer kullanıcıları engelleyebilirsin.
Oyun odaları. Kendi oyun odanı oluşturabilir ya da bir arkadaşının odasına oda kodu veya QR ile katılabilirsin. Oda kodunu veya QR'ı elinde bulunduran herkes odaya katılabilir. Odaya girenler birbirinin kullanıcı adını, görünen adını, profil fotoğrafını ve seviyesini görür.
Bildirim kutusu. Uygulama içindeki bildirim kutunda arkadaşlık istekleri, düello davetleri, moderasyon uyarıları ve başarı kilit açma gibi olaylar tutulur. Kutudaki kayıtlar sunucumuzda en fazla 90 gün saklanır, sonra silinir. Bildirimleri kapatan kullanıcıda push gönderilmez, ancak kayıt kutuya düşer; böylece uygulamayı açtığında istek ve davetleri kaçırmazsın. "Kullanım verisi paylaş" anahtarı bu bildirimleri etkilemez.
Hikâye okuma ilerlemesi. Bir hikâyeyi nereye kadar okuduğun ve tamamlayıp tamamlamadığın hesabınla ilişkili olarak sunucumuzda tutulur; böylece uygulamayı silip yeniden yüklediğinde ya da başka bir cihazdan giriş yaptığında kaldığın yerden devam edebilirsin.
3. Kişisel Verilerin İşlenme Amaçları
Toplanan kişisel veriler aşağıdaki amaçlarla işlenmektedir:
- Hesap oluşturma ve kimlik doğrulama
- Kişiselleştirilmiş öğrenme deneyimi sunma (SM-2 algoritması ile tekrar zamanlaması)
- Öğrenme ilerlemenizin takibi ve senkronizasyonu
- Gamifikasyon özelliklerinin sağlanması (XP, seriler, başarılar, ödüller)
- Push bildirimleri gönderme (izniniz dahilinde)
- İleride sunulması halinde, premium abonelik yönetimi
- Uygulama performansının iyileştirilmesi ve hata tespiti
- Kullanıcı destek taleplerinin yanıtlanması
- Yasal yükümlülüklerin yerine getirilmesi
4. Kişisel Verilerin İşlenmesinin Hukuki Dayanağı
4.1 KVKK Kapsamında (Türkiye)
6698 sayılı KVKK'nın 5. maddesi uyarınca kişisel verileriniz aşağıdaki hukuki sebeplere dayanılarak işlenmektedir:
- Açık rıza: Push bildirimleri, pazarlama iletişimleri
- Sözleşmenin ifası: Hizmetin sunulması için gerekli veri işleme faaliyetleri (hesap, ilerleme, oyun ve hikâye kayıtları)
- Meşru menfaat: Hesapla ilişkili kullanım analitiği, kimliksiz istatistik, hata raporları, güvenlik ve dolandırıcılık önleme, uygulamanın geliştirilmesi
- Hukuki yükümlülük: Yasal düzenlemelere uyum
4.2 GDPR Kapsamında (Avrupa Birliği / AEA)
GDPR'ın 6. maddesi uyarınca veri işleme faaliyetlerimiz şu hukuki temellere dayanmaktadır:
- Açık rıza (Madde 6(1)(a)): Bildirimler ve hesap numaranla ilişkilendirilmiş kullanım analitiği. AEA'da bu rıza uygulamanın ilk ana sayfa girişinde ayrı bir kartla istenir.
- Meşru menfaat (Madde 6(1)(f)): Kimliksiz istatistik (hesap ve cihaz kimliği bulundurmayan), hata raporları, güvenlik ve performans iyileştirme.
- Sözleşmenin ifası (Madde 6(1)(b)): Hesap, öğrenme ve oyun verilerinin işlenmesi
- Hukuki yükümlülük (Madde 6(1)(c)): Yasal gereklilikler
Not: İspanya (LOPDGDD ve LSSI) kuralları, çerezler ve benzer teknolojiler bakımından GDPR'dan katı yorumlanmaktadır. İspanya'daki kullanıcılar için ek koşulların uygulanıp uygulanmayacağı hukuki incelemededir; sonuca göre bu bölüm güncellenecektir.
4.3 LGPD Kapsamında (Brezilya)
LGPD'nin 7. maddesi uyarınca kişisel verileriniz şu hukuki temellere dayanılarak işlenmektedir:
- Rıza (Madde 7, I): Bildirimler
- Sözleşmenin ifası (Madde 7, V): Hesap, öğrenme ve oyun verileri
- Meşru menfaat (Madde 7, IX): Hesapla ilişkili kullanım analitiği (varsayılan açık), kimliksiz istatistik, hata raporları, ürün geliştirme ve güvenlik
5. Kişisel Verilerin Paylaşılması
Kişisel verileriniz yalnızca aşağıdaki durumlarda üçüncü taraflarla paylaşılabilir:
| Hizmet Sağlayıcı | Amaç | Veri Türü |
|---|---|---|
| Google Firebase | Kimlik doğrulama, veri saklama | Hesap bilgileri, kullanım verileri |
| Apple / Google | Abonelik yönetimi | Abonelik durumu |
| Firebase Cloud Messaging | Bildirim gönderimi | Cihaz bildirim token'ı |
| Cloudflare, Inc. | Ağ güvenliği ve ülke tespiti | IP adresi (alınıyor, kural seçmek için ülkeye çevriliyor, saklanmıyor) |
| Hetzner Online GmbH (Almanya) | Sunucu barındırma | Sunucumuzda saklanan tüm hesap ve kullanım verileri |
| Google Firebase Analytics | Kullanım analitiği | Uygulama içi etkinlik, hesap numarası, cihaz bilgisi |
| Google Firebase Crashlytics | Hata raporları | Hata kayıtları, cihaz modeli |
| Google Fonts | Yazı tipleri | IP adresi (yazı tipi indirilirken) |
Kişisel verileriniz hiçbir koşulda reklam ağlarına satılmaz veya paylaşılmaz. Uygulamada reklam gösterilmez, reklam yazılımı içermez, reklam kimliği (IDFA/AAID) toplanmaz ve başka şirketlerin uygulama ve sitelerinde takip yapılmaz.
6. Uluslararası Veri Aktarımı
Sunucularımız Almanya'da, Hetzner Online GmbH tarafından işletilen veri merkezlerinde bulunur. Hesap, öğrenme ve oyun verileriniz Avrupa Birliği içinde saklanır. Türkiye'deki kullanıcılar bakımından bu durum yurt dışına aktarım niteliğindedir ve KVKK Madde 9 kapsamında uygun güvencelere dayanılarak yapılır. Google Firebase ve Cloudflare hizmetleri nedeniyle bazı veriler ayrıca ABD dahil Avrupa Ekonomik Alanı dışındaki ülkelerde işlenebilir.
Firebase ve Cloudflare altyapıları nedeniyle verileriniz Avrupa Ekonomik Alanı (AEA) veya Türkiye dışındaki sunucularda işlenebilir. Bu aktarımlar:
- GDPR Madde 46 kapsamında Standart Sözleşme Maddeleri (SCC) ile güvence altına alınmıştır
- KVKK Madde 9 kapsamında yeterli koruma sağlayan ülkelere veya uygun güvencelere dayanılarak yapılmaktadır. Türkiye'den yapılan aktarımlarda kullanılan standart sözleşme, imzalanmasını takip eden 5 iş günü içinde Kişisel Verileri Koruma Kurumu'na bildirilir.
- LGPD Madde 33 kapsamında uygun güvenceler sağlanmaktadır
Not: KVKK'nın 2024 Yönetmelik değişikliği ile getirilen standart sözleşme bildirim yükümlülüğüne ilişkin süreç bakımından hukuki değerlendirme sürmektedir; süre veya biçim değişirse bu bölüm güncellenecektir.
7. Veri Saklama Süreleri
- Hesap verileri: Hesabınız aktif olduğu sürece ve hesap silme talebinden itibaren 30 gün içinde kalıcı olarak silinir
- Öğrenme ve hikâye ilerlemesi: Hesap silindiğinde birlikte silinir
- Bildirim kutusu: Kayıtlar sunucumuzda en fazla 90 gün saklanır, sonra otomatik silinir.
- İletişim form verileri: Talebin çözümünden itibaren 1 yıl
- Misafir hesaplar: 180 gün boyunca kullanılmayan misafir hesaplar ve bu hesaplara bağlı veriler silinir.
- Kimliksiz kullanım istatistiği (kendi sunucumuzdaki kopya): En fazla 13 ay saklanır.
- Firebase Analytics: 14 ay.
- Hata raporları (Firebase Crashlytics): 90 gün.
- Yasal zorunluluk verileri: İlgili mevzuatın öngördüğü süre boyunca
8. Haklarınız
8.1 KVKK Kapsamındaki Haklarınız (Madde 11)
- Kişisel verilerinizin işlenip işlenmediğini öğrenme
- İşlenmişse buna ilişkin bilgi talep etme
- İşlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme
- Yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri bilme
- Eksik veya yanlış işlenmişse düzeltilmesini isteme
- KVKK Madde 7 kapsamında silinmesini veya yok edilmesini isteme
- İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle aleyhinize bir sonucun ortaya çıkmasına itiraz etme
- Kanuna aykırı işlenmesi sebebiyle zarara uğramanız halinde zararın giderilmesini talep etme
8.2 GDPR Kapsamındaki Haklarınız
- Erişim hakkı (Madde 15): Verilerinize erişim talep etme
- Düzeltme hakkı (Madde 16): Yanlış verilerin düzeltilmesini isteme
- Silme hakkı (Madde 17): "Unutulma hakkı" kapsamında silinme talebi
- İşlemenin kısıtlanması (Madde 18): Belirli durumlarda işlemenin sınırlandırılması
- Veri taşınabilirliği (Madde 20): Verilerinizi yapılandırılmış formatta alma
- İtiraz hakkı (Madde 21): Meşru menfaate dayalı işlemeye itiraz
- Denetim makamına şikayet: İlgili veri koruma otoritesine başvuru hakkı
8.3 LGPD Kapsamındaki Haklarınız (Madde 18)
- Veri işleme faaliyetlerinin onaylanması
- Verilere erişim
- Eksik, yanlış veya güncel olmayan verilerin düzeltilmesi
- Gereksiz veya aşırı işlenen verilerin anonimleştirilmesi, engellenmesi veya silinmesi
- Veri taşınabilirliği
- Rızanın geri çekilmesi
- ANPD'ye (Autoridade Nacional de Proteção de Dados) şikayet hakkı
9. Hesap Silme
Hesabınızı ve tüm kişisel verilerinizi kalıcı olarak silmek için:
- Uygulama içinden: Profil → Hesabı Sil
- E-posta ile: [email protected] adresine başvuru
Silme işlemi talebinizin alınmasından itibaren 30 gün içinde tamamlanır.
10. Çocukların Gizliliği
Globeng, 13 yaşın altındaki çocuklardan bilerek kişisel veri toplamamaktadır.
- Genel kural: 13 yaş altı kullanıcılardan veri toplanmaz.
- İspanya (LOPDGDD): İspanya'da yaş sınırı 14'tür; 14 yaşın altındaki kullanıcılar ebeveyn onayı olmadan hizmeti kullanamaz.
- Brezilya (LGPD Madde 14): 18 yaşın altındaki çocuk ve ergenlerin verileri, ebeveyn veya yasal vasinin açık ve belirgin rızası ile işlenir. 12 yaş altı kullanıcılar için ebeveyn onayı kesinlikle zorunludur.
- Türkiye (KVKK): Reşit olmayan kullanıcılar için yasal vasi onayı aranır.
Yaş sınırının altında bir kullanıcının verilerini topladığımızı fark edersek, bu verileri derhal silmek için gerekli adımları atacağız. Ebeveynler veya yasal vasiler [email protected] adresinden bize ulaşabilir.
11. Güvenlik Önlemleri
Kişisel verilerinizin güvenliğini sağlamak amacıyla aşağıdaki teknik ve idari tedbirler uygulanmaktadır:
- SSL/TLS şifreleme ile veri iletimi
- Firebase Authentication ile güvenli kimlik doğrulama
- Veritabanı erişim kontrolü ve yetkilendirme
- Düzenli güvenlik değerlendirmeleri
- Minimum veri toplama ilkesi (veri minimizasyonu)
12. Veri İhlali Bildirimi
Kişisel verilerinizi etkileyen bir güvenlik ihlali tespit edilmesi halinde, ilgili düzenleyici otoriteler ve etkilenen kullanıcılar aşağıdaki sürelerde bilgilendirilir:
- GDPR (Madde 33): Denetim makamına 72 saat içinde bildirim
- KVKK: Kişisel Verileri Koruma Kurulu'na en kısa sürede (uygulamada 72 saat) bildirim
- LGPD (Madde 48): ANPD'ye makul süre içinde (ANPD tavsiyesi: 2 iş günü) bildirim
Veri ihlalinin haklarınız üzerinde yüksek risk oluşturması halinde, siz de doğrudan bilgilendirilirsiniz.
13. Çerez Politikası
Web sitemiz temel çalışma için gerekli çerezleri kullanmaktadır. Üçüncü taraf izleme çerezleri veya reklam çerezleri kullanılmamaktadır. Mobil uygulamamız çerez kullanmamaktadır.
14. Politika Değişiklikleri
Bu Gizlilik Politikası'nı zaman zaman güncelleyebiliriz. Önemli değişiklikler yapıldığında sizi uygulama içi bildirim veya e-posta yoluyla bilgilendireceğiz. Güncel politikayı her zaman bu sayfadan inceleyebilirsiniz.
15. İletişim ve Denetim Makamları
Gizlilik politikamız veya kişisel verilerinizle ilgili her türlü soru, talep ve başvurularınız için:
- E-posta: [email protected]
- Genel iletişim: İletişim sayfası
KVKK kapsamındaki başvurularınız 30 gün içinde, GDPR kapsamındaki talepleriniz 1 ay içinde, LGPD kapsamındaki basit talepleriniz ise 15 gün içinde yanıtlanacaktır.
İlgili denetim makamları:
- Türkiye: Kişisel Verileri Koruma Kurumu (KVKK) — kvkk.gov.tr
- İspanya / AB: Agencia Española de Protección de Datos (AEPD) — aepd.es
- Brezilya: Autoridade Nacional de Proteção de Dados (ANPD) — gov.br/anpd