Gizlilik politikası
Crosso seyahat için bir tanışma uygulaması; işi gereği nerede olacağını biliyor. Bu metin hem 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun (KVKK) 10. maddesi uyarınca hazırlanmış aydınlatma metni, hem de gizlilik politikamızdır: hangi verini neden işlediğimizi, kimlere aktardığımızı, ne kadar sakladığımızı ve haklarını anlatır. Verilerini satmıyoruz.
1Veri sorumlusu
Kişisel verilerin, veri sorumlusu sıfatıyla [Şirket unvanı] tarafından işlenir. Adres: [Adres]. MERSİS numarası: [MERSİS no]. VERBİS kayıt numarası: [VERBİS kayıt no]. İletişim: privacy@crosso.app.
2İşlediğimiz kişisel veriler
- Kimlik
- Adın veya takma adın, profil fotoğrafların, doğum tarihin veya yaşın (18 yaş kuralını uygulamak için).
- İletişim
- E-posta adresin. Apple ile Giriş kullanıyorsan bu, Apple’ın ürettiği gizlenmiş bir adres olabilir.
- Konum
- Yazdığın rota (şehir ve tarihler); “Buradayım” açıkken bulunduğun şehir; “Yakınımda” açıkken yaklaşık konumun.
- Profil ve tercihler
- Hakkında yazdıkların, ilgi alanların, seyahat niyetin, konuştuğun diller, uygulama dili ve bildirim tercihlerin.
- Görsel kayıt
- Doğrulama için çektiğin selfie ve doğrulama sonucu.
- Müşteri işlem
- Kesişme kodun, gönderdiğin ve aldığın merhabalar, eşleşmelerin, sohbet mesajların, sesli arama meta verisi (kiminle, ne zaman, ne kadar — aramanın içeriğini kaydetmiyoruz).
- İşlem güvenliği
- Cihaz tanımlayıcısı ve push bildirim aboneliğin, IP adresin, uygulama ve işletim sistemi sürümün, giriş ve oturum kayıtların.
- Finans
- Trip Pass abonelik durumun ve işlem tanımlayıcıların. Ödemeyi Apple alır; kart numaran, son kullanma tarihin ve fatura adresin bize gelmez.
- Güvenlik
- Yaptığın ve senin hakkında yapılan bildirimler, engellemeler ve bunların incelenme kayıtları.
- Site üzerinden
- crosso.app’teki iletişim formuna yazdıkların: ad, e-posta, şirket, bütçe aralığı ve mesajın; formun gönderildiği IP adresi ve tarayıcı bilgisi.
3Verileri nereden alıyoruz
- Doğrudan senden: kaydolurken, profilini doldururken, rota yazarken, mesajlaşırken, bize yazarken.
- Cihazından otomatik olarak: uygulama sürümü, cihaz tanımlayıcısı, IP adresi, izin verdiysen konum.
- Apple ile Giriş ve Google ile Giriş üzerinden: adın ve e-posta adresin.
- Apple ve RevenueCat üzerinden: Trip Pass aboneliğinin durumu.
- Diğer kullanıcılardan: seninle ilgili bildirim veya engelleme yaptıklarında.
4İşleme amaçlarımız
- Hesabını açmak, sürdürmek ve güvenliğini sağlamak.
- Rotanı aynı şehirdeki ve aynı tarihlerdeki rotalarla karşılaştırıp kesişmeleri hesaplamak, ortak gün sayısını ve uyum skorunu göstermek.
- Merhaba, eşleşme, sohbet ve sesli aramayı çalıştırmak.
- İzin verdiysen “Buradayım” ve “Yakınımda”yı çalıştırmak.
- Kesişme kodunu üretmek, çözümlemek ve paylaşılabilir hâle getirmek.
- Trip Pass aboneliğini tanımak ve açılması gereken özellikleri açmak.
- İzin verdiysen push bildirimi göndermek.
- Sahteciliği, taciz ve spam’i önlemek; bildirimleri incelemek; kuralları uygulamak.
- 18 yaş kuralını uygulamak ve doğrulamayı yürütmek.
- Hukuki yükümlülüklerimizi yerine getirmek, hukuki talepleri karşılamak.
- Ürünü geliştirmek — bunun için toplu ve kimliksizleştirilmiş istatistikleri kullanırız.
- Sorularına, destek ve iş birliği taleplerine cevap vermek.
5Hukuki sebepler
KVKK’nın 5. ve 6. maddeleri uyarınca dayandığımız hukuki sebepler:
| İşleme | Hukuki sebep |
|---|---|
| Hesap, profil, rota, kesişme, merhaba, eşleşme, sohbet, sesli arama, Trip Pass | Sözleşmenin kurulması ve ifası — m.5/2-(c) |
| Yaş kuralının uygulanması, bildirimlerin incelenmesi, hukuki taleplere ve resmî yazılara cevap | Hukuki yükümlülük — m.5/2-(ç) ve bir hakkın tesisi, kullanılması, korunması — m.5/2-(e) |
| Güvenlik, sahtecilik ve kötüye kullanımın önlenmesi, hizmetin iyileştirilmesi | Meşru menfaat — m.5/2-(f) |
| Konum izni, “Buradayım”, “Yakınımda”, push bildirimleri, ticari elektronik ileti | Açık rıza — m.5/1 |
| Doğrulama selfie’si, biyometrik ölçüm içerdiği ölçüde | Açık rıza — m.6/2 (özel nitelikli kişisel veri) |
Açık rızaya dayanan işlemelerde rızanı istediğin an geri alabilirsin: konum ve bildirim izinlerini cihaz ayarlarından, “Buradayım” ve “Yakınımda”yı uygulama içinden kapatabilir ya da privacy@crosso.app adresine yazabilirsin. Geri alman, o ana kadar yapılmış işlemeyi hukuka aykırı hâle getirmez.
6Diğer kullanıcılar ne görüyor
- Profilin: adın, fotoğrafların, hakkında yazdıkların, ilgi alanların ve varsa doğrulama rozetin.
- Rotanın kesişen kısmı: şehir, ortak gün sayısı ve tarih aralığı. Rotanın tamamı profilinde yayımlanmaz.
- “Buradayım” açıkken: o anda bulunduğun şehir.
- “Yakınımda” açıkken: yaklaşık mesafe. Tam koordinatın hiçbir kullanıcıya gösterilmez.
- Kesişme kodunu paylaştığın kişiler: kodu bilen herkes sana merhaba diyebilir.
E-posta adresin, doğum tarihin, IP adresin, cihaz bilgilerin ve tam konumun hiçbir zaman diğer kullanıcılara gösterilmez. Engellediğin kişi seni göremez.
7Aktarım ve yurt dışına aktarım
Verilerini satmıyoruz, reklam amacıyla üçüncü taraflara açmıyoruz. Hizmeti çalıştırabilmek için yalnızca aşağıdaki sağlayıcılarla, yalnızca gerektiği kadar paylaşıyoruz:
| Alıcı | Ne için | Nerede |
|---|---|---|
| Apple Inc. / Apple Distribution International | App Store, Uygulama İçi Satın Alma, Apple ile Giriş, push iletimi | ABD / İrlanda |
| Google LLC | Google ile Giriş | ABD |
| RevenueCat, Inc. | Trip Pass abonelik durumunun yönetimi | ABD |
| OneSignal, Inc. | Push bildirimlerinin gönderimi | ABD |
| Render Services, Inc. | API ve veritabanı barındırma | [Render bölgesi] |
| Cloudflare, Inc. | crosso.app’in yayını, güvenlik ve site iletişim formu kayıtları | Küresel dağıtık altyapı |
| Resend (Plus Five Five, Inc.) | İşlem e-postaları | ABD / AB |
| Yetkili kamu kurum ve kuruluşları | Mevzuatın zorunlu kıldığı hâllerde | Türkiye |
Bu sağlayıcıların bir kısmı yurt dışındadır. Yurt dışına aktarım, KVKK’nın 9. maddesi çerçevesinde; Kurul tarafından yeterli korumaya sahip olduğu ilan edilmiş bir ülke bulunmadığı sürece standart sözleşme veya bağlayıcı şirket kuralları gibi uygun güvencelere ya da açık rızana dayanılarak yapılır. İmzalanan standart sözleşmeler Kurula bildirilir.
Bir şirket birleşmesi veya devri hâlinde verilerin devralana aktarılabilir; böyle bir durumda önceden haber veririz ve bu metnin koruması devam eder.
8Ne kadar saklıyoruz
| Veri | Saklama süresi |
|---|---|
| Hesap ve profil | Hesabın açık olduğu sürece |
| Rotalar ve kesişme kayıtları | Rotanın bitiş tarihinden itibaren 12 ay |
| Mesajlar ve sesli arama meta verisi | Hesabın açık olduğu sürece; eşleşmeyi sildiğinde sohbet de silinir |
| Doğrulama selfie’si | Doğrulama sonuçlandıktan sonra en geç 30 gün |
| Bildirim ve engelleme kayıtları | Kötüye kullanımın tekrarını önlemek için 24 ay |
| Site iletişim formu kayıtları | 24 ay |
| Abonelik ve ödeme kayıtları | İlgili mevzuatın öngördüğü süre (TTK m.82 uyarınca 10 yıl) |
Hesabını sildiğinde kişisel verilerin silinir veya geri döndürülemeyecek şekilde anonim hâle getirilir; yedeklerden en geç 30 gün içinde düşer. Hakkında yasal saklama yükümlülüğü bulunan kayıtlar, süresi dolana kadar erişimi kısıtlanarak saklanır ve sonra imha edilir.
9Güvenlik
- Uygulama ile sunucu arasındaki tüm trafik TLS ile şifrelenir; uygulama ayrıca sertifika sabitleme (certificate pinning) kullanır.
- Parola saklamıyoruz: giriş Apple ve Google üzerinden yapılır.
- Verilere erişim, işini yapmak için ihtiyacı olan kişilerle sınırlıdır ve kayıt altındadır.
- Ödeme bilgilerin bize hiç ulaşmaz; tahsilatı Apple yapar.
- Bir veri ihlali yaşanırsa, KVKK m.12/5 ve Kurul kararı uyarınca en kısa sürede — her hâlükârda 72 saat içinde — Kurula, ilgilisine ise makul olan en kısa sürede bildiririz.
10Çerezler ve izleme
crosso.app yalnızca zorunlu çerez kullanır: yönetim paneline girişte tutulan oturum çerezi. Sitede reklam çerezi, izleme pikseli veya üçüncü taraf analiz aracı yoktur. Uygulamada üçüncü taraf reklam ağı kullanmıyoruz.
1118 yaş altı
Crosso 18 yaşından küçüklere yönelik değildir ve bilerek onlardan veri toplamayız. 18 yaşından küçük olduğu tespit edilen hesapları kapatır, verilerini sileriz. Böyle bir hesap gördüysen privacy@crosso.app adresine yaz.
12KVKK m.11 — hakların
Veri sorumlusuna başvurarak kendinle ilgili olarak şu haklara sahipsin:
- Kişisel verinin işlenip işlenmediğini öğrenme.
- Kişisel verin işlenmişse buna ilişkin bilgi talep etme.
- Kişisel verinin işlenme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme.
- Yurt içinde veya yurt dışında kişisel verinin aktarıldığı üçüncü kişileri bilme.
- Kişisel verinin eksik veya yanlış işlenmiş olması hâlinde bunların düzeltilmesini isteme.
- KVKK m.7’de öngörülen şartlar çerçevesinde kişisel verinin silinmesini veya yok edilmesini isteme.
- Düzeltme, silme ve yok etme işlemlerinin, kişisel verinin aktarıldığı üçüncü kişilere bildirilmesini isteme.
- İşlenen verinin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle aleyhine bir sonucun ortaya çıkmasına itiraz etme.
- Kişisel verinin kanuna aykırı olarak işlenmesi sebebiyle zarara uğraman hâlinde zararın giderilmesini talep etme.
13Başvuru yolu
Verilerini görmek, düzeltmek veya sildirmek için çoğu zaman başvuru yapmana gerek yok: profilini uygulamadan düzenleyebilir, hesabını Ayarlar’dan kendin silebilirsin. Resmî bir başvuru yapmak istersen, Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ uyarınca şu yollardan birini kullanabilirsin:
- Sistemimizde kayıtlı e-posta adresinden privacy@crosso.app adresine e-posta göndererek.
- Kayıtlı elektronik posta (KEP) adresinden [KEP adresi] adresine, güvenli elektronik imza veya mobil imza ile.
- Islak imzalı dilekçeni [Adres] adresine şahsen veya noter aracılığıyla ileterek.
Başvurunda adın soyadın, Türkiye Cumhuriyeti vatandaşıysan T.C. kimlik numaran (değilsen uyruğun, pasaport numaran veya kimlik numaran), tebligata esas yerleşim yeri ya da iş yeri adresin veya e-posta adresin ve talebin yer almalıdır. Başvurunu, niteliğine göre en kısa sürede ve en geç 30 gün içinde ücretsiz sonuçlandırırız; işlemin ayrıca bir maliyet gerektirmesi hâlinde Kurulca belirlenen tarifedeki ücreti isteyebiliriz.
Başvurunun reddedilmesi, verdiğimiz cevabı yetersiz bulman veya süresinde cevap verilmemesi hâlinde; cevabı öğrendiğin tarihten itibaren 30 ve her hâlde başvuru tarihinden itibaren 60 gün içinde Kişisel Verileri Koruma Kuruluna şikâyette bulunabilirsin (KVKK m.14).
14Avrupa Birliği’nde yaşıyorsan (GDPR)
Avrupa Birliği veya Avrupa Ekonomik Alanı’nda bulunuyorsan, verilerinin işlenmesi aynı zamanda Genel Veri Koruma Tüzüğü (GDPR) kapsamındadır. Dayandığımız hukuki sebepler: sözleşmenin ifası (m.6/1-b), meşru menfaat (m.6/1-f), hukuki yükümlülük (m.6/1-c) ve rıza (m.6/1-a). Doğrulama selfie’si biyometrik veri niteliği taşıdığı ölçüde m.9/2-(a) uyarınca açık rızana dayanır.
GDPR kapsamında şu haklara sahipsin:
- Erişim hakkı (m.15) ve verilerinin bir kopyasını alma.
- Düzeltme hakkı (m.16).
- Silme — “unutulma” hakkı (m.17).
- İşlemenin kısıtlanmasını isteme hakkı (m.18).
- Veri taşınabilirliği hakkı (m.20): verilerini yapılandırılmış, yaygın kullanılan ve makinece okunabilir bir formatta alma.
- Meşru menfaate dayanan işlemeye itiraz hakkı (m.21).
- Yalnızca otomatik işlemeye dayalı kararlara tabi olmama hakkı (m.22).
- Rızanı istediğin an geri alma hakkı (m.7/3).
- Bulunduğun ülkenin veri koruma otoritesine şikâyette bulunma hakkı (m.77).
Taleplerini privacy@crosso.app adresine iletebilirsin; bir ay içinde cevap veririz. AB dışına aktarımlar, Avrupa Komisyonu’nun standart sözleşme hükümlerine (m.46/2-c) dayanır. GDPR m.27 kapsamındaki Birlik temsilcimiz: [AB temsilcisi].
15Değişiklikler
Bu metni zaman zaman güncelleriz. Önemli bir değişiklikte uygulama içinde veya e-posta ile haber verir, yukarıdaki yürürlük tarihini değiştiririz. Açık rızaya dayanan yeni bir işleme söz konusuysa rızanı ayrıca isteriz.
16İletişim
Gizlilik ve kişisel veri talepleri: privacy@crosso.app. Diğer her şey: hello@crosso.app.