Gizlilik Politikası
Son güncelleme: 21 Ağustos 2026 Geçerli sürüm: v1.1
Bu politika, Styvora ("Uygulama") kullanırken topladığımız, sakladığımız ve işlediğimiz kişisel verilere ilişkin bilgi verir. KVKK (Kişisel Verilerin Korunması Kanunu) ve GDPR uyumludur.
Aşağıdaki liste, App Store "App Privacy" formunda ve uygulamanın gizlilik manifestinde (`PrivacyInfo.xcprivacy`) beyan ettiğimiz veri türlerinin tamamını karşılar; iki yerde farklı bir şey yazmaz.
1. Topladığımız veriler
1.1 Hesap verileri
- E-posta adresi (zorunlu — giriş ve OTP doğrulama için)
- Şifre (bcrypt ile geri çevrilemez hash'lenir)
- İsim / görünen ad (opsiyonel — profil ve panonda görünür)
- Kullanıcı kimliği (hesabına atanan UUID — tüm servislerde birincil anahtar)
- Tercih edilen dil (varsayılan: cihaz dilin — desteklemediğimiz bir dil seçiliyse İngilizce; Profil > Dil'den istediğin zaman değiştirebilirsin)
1.2 Stil profili verileri
- Stil quiz cevapları (10-12 soru, çoktan seçmeli)
- Vücut ölçüleri (boy, kilo, gardırop boyutu — opsiyonel)
- Hesaplanan Stil DNA puanları (basitlik, dönem, pratiklik eksenleri)
Bu üçü App Store sınıflandırmasında "diğer kullanıcı içeriği" başlığı altındadır. Ölçüler yalnız beden/kalıp uyumu için kullanılır; sağlık ya da biyometrik veri olarak işlenmez (bkz. §1.10).
1.3 Gardırop ve fotoğraf verileri
- Yüklediğin kıyafet fotoğrafları ve sanal deneme kareleri
- AI vision analizinden çıkarılan etiketler (kategori, renk, marka)
- Favori ve giyim işaretleri
1.4 Oluşturduğun diğer içerik
- AI stilistle yaptığın sohbet mesajları
- Sesli giriş (yalnız mikrofon açıkken): mesajı yazmak yerine dikte ettiğinde iOS söylediklerini metne çevirir. Cihazına ve cihazının diline bağlı olarak bu işlem cihaz üzerinde yapılır ya da ses Apple'ın konuşma tanıma servisine gönderilir. Kayıt Styvora'nın sunucularına hiçbir zaman ulaşmaz — biz yalnızca ortaya çıkan metni, o da sen mesajı gönderdiğinde alırız. Mikrofonu hiç kullanmazsan hiç ses verisi oluşmaz.
- Kombinlere yazdığın notlar ve verdiğin isimler
- Stil panona sabitlediğin kombinler ve zevk sinyalleri (neyi beğenip beğenmediğin)
1.5 Kaba konum (opsiyonel — izin verirsen)
Hava durumuna göre kombin önermek ve bildirimi senin yerel saatinde göndermek için cihazının kaba konumunu alırız. Ayrıntı önemli:
- Hassasiyet: Konum, cihazda düşük hassasiyet modunda okunur (yaklaşık 1 km). Tam/hassas konum ne istenir, ne gönderilir, ne saklanır.
- Ne saklanır: Sunucumuza gönderilmeden önce koordinat ayrıca 2 ondalığa (~1 km'lik kare) yuvarlanır; sakladığımız en hassas değer budur. Yanında şehir, ülke kodu ve saat dilimi (örn. `Europe/Istanbul`) tutulur.
- Hava sağlayıcısı: Tahmini almak için aynı düşük hassasiyetli koordinat doğrudan Open-Meteo'ya sorulur — yanında kimliğin, e-postan veya hesap bilgin gitmez.
- Şehir adı: Hava durumu kartında iki sayı yerine "İstanbul" yazabilmek için aynı düşük hassasiyetli koordinat (ve `tr`/`en` dil kodu) cihazından BigDataCloud'un ters coğrafi kodlama servisine gönderilir. Yalnız koordinat ve dil kodu gider — kimlik, e-posta veya hesap bilgisi gitmez. Sakladığımız şey cevabıdır (şehir + ülke kodu); isteğin kendisi bizde loglanmaz.
- İki sorgu da cihazdan çıkar, sunucumuzdan değil ve hiçbiri seni tanımlayan bir şey taşımaz. Biri başarısız olursa kart yalnızca hava durumunu ya da şehir adını göstermez.
- Nerede: ayrı bir `user_push_context` tablosunda — profilinin içine karıştırılmaz, tek başına silinebilir.
- Ne zaman: yalnızca uygulama açıkken oturum başına bir kez güncellenir. Arka planda konum takibi yoktur, konum geçmişi biriktirilmez (satır her seferinde üzerine yazılır).
- Reddedersen: hava durumu bağlamı olmadan öneri almaya devam edersin; uygulama çalışmaya devam eder.
- Nasıl silinir: iOS/Android ayarlarından konum iznini kapatabilirsin; hesabını sildiğinde bu satır da silinir (bkz. §6).
1.6 Cihaz ve bildirim verileri
- Cihaz tipi + işletim sistemi (User-Agent header)
- Cihaz / bildirim kimliği (FCM push token — bildirimi doğru cihaza göndermek için)
1.7 Kullanım verileri
- Ürün etkileşimi: giyme kaydı, öneriye verdiğin beğendim/beğenmedim, hangi ekranı gördüğün. Öneri sıralamasını kişiselleştirmek için kullanılır.
- Arama sorguları: gardırop ve katalog içinde yazdığın aramalar sunucuda çalıştırılır.
- Crash ve performans raporları (Sentry). Teşhis için kullanıcı kimliğin rapora bağlanır; e-posta, fotoğraf veya konum gönderilmez.
- Anonim performans metrikleri (Grafana — kullanıcı ID'siz)
1.8 Satın alma verileri
- Abonelik durumu ve işlem kimliği (RevenueCat üzerinden). Kart bilgini hiç görmeyiz — ödeme tamamen App Store / Google Play tarafında gerçekleşir.
1.9 Destek ve şikâyet verileri
- Uygulama içinden gönderdiğin şikâyetler (hangi içerik, hangi sebep, açıklaman) ve support@ adresine yazdığın destek yazışmaları.
1.10 Otomatik toplanmayan veriler
Styvora aşağıdaki verileri toplamaz:
- Hassas (tam) konumun ve arka plan konum geçmişin — §1.5'teki kaba konum dışında konum verisi almayız
- Kişiler / rehber
- Reklam tanımlayıcısı (IDFA / GAID) — uygulama reklam ölçümü yapmaz, hiçbir veri takip amacıyla kullanılmaz
- Tarama geçmişin
- Diğer uygulamaların verileri
- Sağlık, biyometrik veya finansal hesap verisi
2. Verileri nerede saklarız?
- Birincil veri tabanı: PostgreSQL, AWS EC2 Frankfurt (eu-central-1) bölgesi
- Fotoğraflar: AWS S3, eu-central-1 bölgesi (TR + AB ikamet edenler için optimal)
- Yedekler: şifreli S3 yedekleri (sadece felaket kurtarma)
- Cache: Redis, EC2 üzerinde (kısa süreli session bilgisi)
Veri tabanın, fotoğrafların ve yedeklerin AB içinde durur. Tek istisna §4'teki sınırlı hizmet sağlayıcılarıdır: bir kısmı (Sentry, RevenueCat, OpenAI, Anthropic) AB dışında işlem yapar ve yalnız orada sayılan veriyi alır. Bu aktarımlar AB Komisyonu standart sözleşme maddeleri (SCC) veya KVKK Kurulu onaylı taahhütnameler kapsamındadır.
Anahtarsız iki sorgu servisi — Open-Meteo (hava durumu) ve BigDataCloud (şehir adı; merkezi AB dışında) — sunucumuzdan değil, doğrudan cihazından çağrılır. Aldıkları tek şey kaba bir koordinattır: kimlik yok, e-posta yok, hesap bilgisi yok. Bu yolla seni tanımlayan hiçbir şey AB dışına çıkmaz.
Bizden geçmeden cihazından çıkan bir akış daha var: sesli giriş (§1.4). Kayıt iOS konuşma tanımasına verilir; cihazına ve diline bağlı olarak Apple'ın AB dışındaki sunucularında, Apple'ın kendi gizlilik politikası kapsamında işlenebilir. O sesi biz hiçbir zaman almayız. Bunların dışında verini AB dışına çıkarmayız.
3. Başka kullanıcılara görünen veriler
Uygulamanın büyük kısmı yalnız sana özeldir. Tek istisna Topluluk Panoları'dır ve tamamen isteğe bağlıdır (opt-in): panon, sen "Panomu yayınla" düğmesine basana kadar kapalıdır.
Panonu yayınlarsan başka kullanıcılar şunları görür:
- Görünen adın ve profil fotoğrafın (avatar)
- Sabitlediğin kombinlerin kapak görselleri, başlıkları ve fiyatları (bunlar katalog ürün görselleridir)
- Panonun sabitlenmiş kombin sayısı ve son güncelleme zamanı
Yayınlasan bile hiçbir zaman görünmeyenler:
- E-posta adresin
- Kendi çektiğin gardırop fotoğrafların (gardırop pinleri sahibine özeldir)
- Beden ölçülerin, Stil DNA puanların, quiz cevapların
- Konumun, satın alma geçmişin, stylist sohbetlerin
Geri çekme: Ayarlar'dan yayını kapatabilirsin. Panon topluluk akışından en geç 30 saniye içinde düşer, doğrudan pano bağlantısı ise anında erişilemez hâle gelir. Tek tek sabitlenmiş kombinleri de istediğin zaman kaldırabilirsin.
Ayrıca istediğin kullanıcıyı engelleyebilirsin (çift yönlüdür) ve her pano/kombin için Şikâyet et seçeneği vardır. Ayrıntılı kurallar Topluluk Kuralları belgesindedir.
4. Üçüncü taraflarla paylaşım
Styvora kişisel verini reklam, satış veya pazarlama amacıyla kimseyle paylaşmaz.
Sınırlı hizmet sağlayıcılarımız (hepsi KVKK / GDPR uyumlu):
- OpenAI / Anthropic (ABD) — vision analizi ve LLM çıkarımı (fotoğrafların geçici olarak gönderilir; OpenAI 30 günde siler, Anthropic istek bazlı saklamaz)
- AWS (AB — Frankfurt) — sunucu altyapı sağlayıcısı
- AWS SES (AB) — OTP ve bildirim e-postaları
- Firebase Cloud Messaging (Google) — push bildirimi teslimi (cihaz token'ı)
- Open-Meteo (AB) — hava durumu tahmini ve seyahat planlayıcıda yazdığın şehir adının koordinata çevrilmesi (yalnız düşük hassasiyetli koordinat ya da yazdığın şehir adı gider; kimlik veya hesap bilgisi gitmez)
- BigDataCloud (Avustralya) — ters coğrafi kodlama: düşük hassasiyetli koordinatı hava durumu kartı için şehir adına çevirir (yalnız koordinat + `tr`/`en` dil kodu gider; kimlik veya hesap bilgisi gitmez)
- Apple (ABD / AB) — yalnızca sesli giriş kullandığında konuşma tanıma: iOS kaydı, cihaza ve dile bağlı olarak cihaz üzerinde ya da Apple'ın sunucularında metne çevirir. Sesi biz hiç almayız; yalnızca göndermeyi seçtiğin metni görürüz (bkz. §1.4)
- fal.ai / FASHN (ABD) — sanal deneme (try-on) görselleri: "Ben" modunda yüklediğin tam boy fotoğrafın ve denenen ürünün görseli render için gönderilir. Yalnız bu amaçla kullanılır; render bittikten sonra bizde 24 saatlik imzalı bağlantıyla servis edilir ve hesabını sildiğinde silinir
- Google Cloud Vision (ABD) — kıyafet fotoğrafı analizi (etiket ve nesne tespiti; fotoğraf istek anında gönderilir, Google eğitim için kullanmaz)
- Bright Data (ABD) — "Aynısını Bul" görsel aramasında fotoğrafın Google Lens sonuçlarına çevrilmesi için aracı olarak kullanılır
- Sentry (ABD) — crash ve performans raporlama (kullanıcı kimliği bağlanır; içerik verisi gönderilmez)
- RevenueCat (ABD) — premium abonelik yönetimi (kullanıcı kimliği + transaction ID)
5. Senin haklarını (KVKK Madde 11)
İstediğin zaman:
- Hangi verilerinin saklandığını öğrenebilirsin (data export)
- Yanlış verinin düzeltilmesini talep edebilirsin (rectification)
- Verinin silinmesini talep edebilirsin (right to be forgotten)
- Veri işlenmesine itiraz edebilirsin
Hesabını uygulama içinden anında silebilirsin: Profil > Hesap > Hesabımı sil. Silme işlemi onay verdiğin anda gerçekleşir; e-posta ile talep etmeni beklemeyiz.
Diğer tüm talepleri (veri dışa aktarma, düzeltme, itiraz) support@spaceailabs.ai üzerinden yapabilirsin. 30 gün içinde dönüş garanti edilir.
6. Saklama süresi
- Aktif hesap: Hesap aktif olduğu sürece
- Pasif hesap (12 ay giriş yapılmamış): Otomatik anonimleştirme + opsiyonel silme bildirimi
- Uygulama içi silme (Profil > Hesap > Hesabımı sil): Hesabın ve verilerin anında ve geri alınamaz şekilde silinir — bekleme süresi veya geri getirme yolu yoktur. Fotoğraflar depolamadan silinir; kayıtlı konum satırın, panon, pinlerin ve engelleme listen de kaldırılır.
- E-posta ile silme talebi sonrası: 30 gün içinde tam silme (yasal yükümlülük gereği bazı log'lar 6 ay daha tutulabilir — IP adresi gibi)
- Yedekler: Şifreli veri tabanı yedeği her gece alınır ve 7 rotasyon saklanır — yaklaşık 7 gün. Eskiyen yedekler otomatik olarak süresi dolmuş sayılıp silinir; yani sildiğin veri yedeklerden de bir hafta içinde kalkar.
7. Çocukların gizliliği
Styvora 13 yaşın altındaki kullanıcılara hizmet sunmaz. Yanlışlıkla çocuk verisi topladığımızı öğrenirsek anında siliriz.
8. Çerez / takip
Mobil uygulama tarayıcı çerezi kullanmaz ve hiçbir veriyi takip (tracking) amacıyla kullanmaz — verilerin başka şirketlerin verisiyle eşleştirilmez, reklamcılara satılmaz. Sadece local SharedPreferences (cihazda kalır — sunucuya gitmez):
- Onboarding tamamlanma flag'i
- Quiz cevapları (cevap düzenlemek için)
- Dil tercihi
- Premium abonelik durumu (RevenueCat cache)
9. Güvenlik
- Tüm bağlantılar TLS 1.2+ üzerinden şifreli
- Şifreler bcrypt cost=12 ile hash
- JWT token'lar kısa ömürlü (access 15dk, refresh 30 gün)
- Sunucu erişimi sadece IAM rollü SSH ile
- pgBackRest ile günlük şifreli yedek
10. İhlal bildirimi
KVKK Madde 12 uyarınca güvenlik ihlali durumunda 72 saat içinde KVKK Kurumu'na ve etkilenen kullanıcılara bildirim yapılır.
11. İletişim
Gizlilik sorularını ve KVKK talepleri için:
E-posta: support@spaceailabs.ai Veri Sorumlusu: SPACE AI LABS YAZILIM HİZMETLERİ LİMİTED ŞİRKETİ ("SPACE AI LABS"; uygulama markası "Styvora")
Bu metin Apple App Store ve Google Play Store inceleme süreçleri için gerekli minimum içeriği kapsayacak şekilde hazırlanmıştır.