Yasal

Gizlilik Politikası ve Aydınlatma Metni

Yürürlük / son güncelleme: Ağustos 2026

Bu metin, 6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”) m.10 uyarınca bir aydınlatma metni niteliğindedir ve Kampüs İçinde mobil uygulaması ile kampusicinde.app web sitesinde kişisel verilerinizin nasıl işlendiğini açıklar. Hizmet ücretsizdir; ödeme veya abonelik alınmaz. Reklam ağı veya üçüncü taraf analitik/takip SDK’sı kullanılmaz. İsteğe bağlı çökme raporları (Crashlytics) ve uygulama içi kişiselleştirilmiş öneriler Veri ve gizlilik ayarlarından yönetilir.

1. Veri sorumlusu

Veri sorumlusu: Ahmet Burak İlhan (gerçek kişi). Ayrı bir veri koruma görevlisi atanmamıştır.

Başvuru ve iletişim: destek@kampusicinde.app — başvurularınız en geç 30 gün içinde sonuçlandırılır. Fiziksel tebligat adresi yayımlanmamaktadır; KVKK başvuruları e-posta kanalı üzerinden yürütülür.

2. İşlenen kişisel veri kategorileri

  • Kimlik / profil: ad, soyad, e-posta, cinsiyet, doğum tarihi, üniversite, şehir, bio, ilgi alanı etiketleri, isteğe bağlı profil soru cevapları, “sosyalliğe açık” ve “kişiselleştirilmiş öneriler” tercihleri
  • Güvenlik: şifreniz düz metin olarak saklanmaz; güvenli şifreleme teknikleriyle korunur. E-posta doğrulama ve şifre sıfırlama kodları ile oturum bilgileri de aynı şekilde korunur. Şifre sıfırlama isteğinde IP adresi kaydedilebilir
  • Cihaz / iletişim: bildirim göndermek için cihaz bildirim kimliği ve cihaz türü (ör. iOS / Android); hesapla ilgili e-posta gönderim kayıtları (doğrulama, şifre sıfırlama vb.)
  • Kullanıcı içeriği: sohbet mesajları, etkinlik bilgileri, şikâyet açıklamaları, sayısal etkinlik puanları
  • Sosyal / kullanım: etkinlik katılımları, arkadaşlıklar, davetler, kulüp takipleri, bildirim kayıtları
  • Kişiselleştirme: tercihleriniz ve uygulama kullanımınızdan üretilen, size daha uygun öneriler sunmaya yönelik veriler. Bu süreçte ad, e-posta veya bio gibi doğrudan kimlik bilgileriniz kullanılmaz
  • Güvenlik kayıtları (yasal zorunluluk): güvenlik açısından kritik işlemlerde IP adresi, cihaz/tarayıcı bilgisi, yapılan işlem ve sonucu; varsa hesap kimliği. Bu kayıtlar 5651 sayılı Kanun kapsamında tutulabilir
  • İsteğe bağlı çökme raporu: yalnızca açık rızanızla — cihaz ve uygulama sürümü, hatanın nerede oluştuğuna dair teknik bilgi, hesap kimliği

Kamera, galeri, kesin konum, rehber, ödeme kartı veya sağlık verisi toplanmaz. Profil fotoğrafı yüklenmez.

3. İşleme amaçları ve hukuki dayanaklar

Verileriniz başlıca şu amaçlarla işlenir:

  • Hesap oluşturma, kimlik doğrulama, şifre sıfırlama ve Hizmetin sunulması — KVKK m.5/2(c) (sözleşmenin kurulması/ifası)
  • Etkinlik, sohbet, arkadaşlık, kulüp ve bildirim işlevleri — m.5/2(c)
  • Güvenlik, dolandırıcılık ve kötüye kullanımı önleme; yasal güvenlik kayıtlarının tutulması — m.5/2(a) ve/veya m.5/2(f) (meşru menfaat / kanunî yükümlülük)
  • Kişiselleştirilmiş etkinlik ve arkadaş önerileri — Hizmetin ifası ve meşru menfaat kapsamında; istediğiniz zaman uygulama içinden kapatabilirsiniz
  • Uygulama çökme raporları (Firebase Crashlytics) — yalnızca açık rıza (m.5/1); varsayılan kapalı
  • Yasal yükümlülüklerin yerine getirilmesi, uyuşmazlık ve moderasyon — m.5/2(a)/(ç)/(f)

İlgi alanı etiketleriniz özel nitelikli kişisel veri (ör. sağlık, din, siyasi görüş, cinsel yönelim) niteliği taşıyorsa, bu veriler ancak KVKK m.6 koşullarına uygun şekilde işlenir; böyle bir kategori seçiyorsanız bunu dikkate almanız gerekir.

4. Toplama yöntemi

Veriler; kayıt ve profil formları, uygulama kullanımı (etkinlik katılımı, mesajlaşma, tercihler), cihaz izinleri (bildirim) ve güvenlik olayları yoluyla; otomatik olarak veya sizin sağlamanızla toplanır.

5. Saklama süreleri

  • Sohbet mesajları: varsayılan olarak 365 gün sonra silinir
  • Yasal güvenlik kayıtları: 365 gün
  • Şifre sıfırlama kodları ve ilgili IP: süresi geçen kayıtlar 30 gün sonra silinir
  • Bildirimler: okunmuşlar yaklaşık 90 gün, tümü yaklaşık 180 gün
  • E-posta gönderim kayıtları: yaklaşık 14 gün
  • Cihaz bildirim tokenları: son uygulama kaydından itibaren 180 gün; geçersiz tokenlar daha erken silinir
  • Yönetici denetim kayıtları: 365 gün
  • Sonuçlanmış şikâyet kayıtları: incelemenin tamamlanmasından itibaren 24 ay. Aktif yasal saklama yükümlülüğü veya uyuşmazlık varsa gerekli süre boyunca korunur
  • Oturum bilgileri: süresi dolan veya iptal edilenler düzenli olarak temizlenir
  • Hesap silme: talep sonrası ~30 günlük bekleme; ardından kalıcı silme. Bekleme süresinde hesabı yeniden etkinleştirebilirsiniz. Adımlar için Hesap Silme sayfasına bakın
  • Arkadaşlık, katılım ve puan kayıtları: hesap silme sürecinde kullanıcıya bağlı olanlar silinir; süre bazlı ayrı bir otomatik temizlik uygulanmayabilir

6. Aktarım ve hizmet aldığımız firmalar

Verileriniz satılmaz. Hizmetin çalışması için aşağıdaki firmalarla paylaşılabilir veya onlar tarafından işlenebilir:

  • Supabase — verilerin kalıcı olarak saklandığı veritabanı. Konum: İrlanda (Avrupa Birliği).
  • Railway — uygulama sunucusu ve öneri / kişiselleştirme hizmeti. Konum: ABD (Kaliforniya). Bu nedenle bazı veriler yurt dışına aktarılır.
  • Brevo — hesapla ilgili e-postalar (doğrulama, şifre sıfırlama vb.). Konum: Avrupa Birliği merkezli.
  • Google Firebase bildirim hizmeti — anlık (push) bildirimler. Google altyapısı (küresel / ABD dahil).
  • Google Firebase Crashlytics — uygulama çökme raporları; yalnızca açık rızanızla. Google altyapısı (küresel / ABD dahil).
  • Google Maps — yalnızca “yol tarifi” gibi bir eylemi siz başlattığınızda, etkinlik mekânı metni harici uygulamaya iletilebilir.

Yazı tipleri uygulama ve sitede cihazınızda / sitemizde tutulur; harici bir yazı tipi sunucusuna ziyaretçi bilgisi gönderilmez.

Yurt dışı aktarımlar KVKK m.9 çerçevesinde; mümkün olduğunca uygun sözleşmesel güvencelerle veya gerekli hâllerde açık rızanıza dayanılarak yapılır. Çökme raporu aktarımı her durumda açık rızaya bağlıdır.

7. Kişiselleştirme ve otomatik karar

Etkinlik ve arkadaş önerileri için kullanımınız değerlendirilerek kişiselleştirme yapılabilir. Öneriler erişiminizi engellemez veya sizin yerinize bağlayıcı karar vermez; yalnızca sıralama ve öneri üretir.

Uygulama içi Gizlilik ve izinler ekranından “Kişiselleştirilmiş öneriler”i kapatabilirsiniz. Kapalıyken kişiselleştirilmiş öneri sunulmaz; etkinlik listesi kişiselleştirilmeden gösterilir ve arkadaş önerisi sunulmaz.

Kişiselleştirme kayıtlarında hesap kimliği yer alabilir; hesabınız silindikten sonra bu izler bir sonraki düzenli güncellemede temizlenir.

8. Çerezler ve cihazdaki veriler

Mobil uygulama: Web çerezi kullanılmaz. Oturum bilgileriniz cihazda güvenli alanda; tercihler ve sınırlı geçici veriler cihazınızda tutulur. Reklam ağı, üçüncü taraf analitik veya uygulamalar arası takip SDK’sı yoktur. İsteğe bağlı Crashlytics ve kişiselleştirilmiş öneriler Veri ve gizlilik ayarlarından yönetilir.

Web sitesi: Reklam veya üçüncü taraf analitik çerezi yoktur (Google Analytics, Meta Pixel vb. yok). Yalnızca dil tercihiniz tarayıcınızın yerel depolama alanında tutulur; bu bilgi sunucuya gönderilmez ve tarayıcı ayarlarından silinebilir.

9. Açık rıza gerektiren işlemler

  • Crashlytics: Gizlilik ve izinler ekranından açılır; kapatınca toplama durur (varsayılan kapalı).
  • Push bildirim izni cihaz işletim sistemi tarafından istenir; reddedebilirsiniz (işlemsel e-posta etkilenmez).

10. İlgili kişi haklarınız (KVKK m.11)

Başvurarak şunları talep edebilirsiniz:

  • Kişisel verilerinizin işlenip işlenmediğini öğrenme
  • İşlenmişse buna ilişkin bilgi talep etme
  • İşleme amacını ve amaca uygun kullanılıp kullanılmadığını öğrenme
  • Yurt içinde / yurt dışında aktarıldığı üçüncü kişileri bilme
  • Eksik veya yanlış işlenmişse düzeltilmesini isteme
  • KVKK m.7 çerçevesinde silinmesini veya yok edilmesini isteme
  • Aktarılan üçüncü kişilere bildirilmesini isteme
  • Münhasıran otomatik sistemlerle analiz edilmesi nedeniyle aleyhinize bir sonucun ortaya çıkmasına itiraz etme
  • Kanuna aykırı işleme nedeniyle zararın giderilmesini talep etme

Uygulama içinde: profil güncelleme; “Verilerimi indir” ile veri kopyası (ana kategoriler); hesap silme ve 30 gün içinde yeniden etkinleştirme; kişiselleştirilmiş önerileri kapatma; Crashlytics rızasını geri çekme.

Hak başvuruları: destek@kampusicinde.app — en geç 30 gün.

11. Veri güvenliği

KVKK m.12 uyarınca uygun teknik ve idari tedbirler alınır. Bunlar arasında; şifre ve doğrulama kodlarının şifreleme teknikleriyle korunması, güvenli internet bağlantısı (HTTPS), oturum güvenliği, kötüye kullanımı sınırlayan önlemler, erişim kontrolleri, kayıtlarda e-posta adreslerinin kısmen gizlenmesi ve süresi dolan verilerin düzenli temizliği yer alır. İnternet üzerinden hiçbir yöntem %100 güvenli değildir.

Kişisel veri ihlali hâlinde, mevzuatın gerektirdiği şekilde Kurul’a ve gerektiğinde etkilenen kişilere bildirim yapılır.

12. Çocuklar

Hizmet 18 yaş altındaki kişilere yönelik değildir. 18 yaşından küçüklerin bilerek hesap oluşturmasına izin verilmez.

13. Politika değişiklikleri

Bu metin güncellenebilir. Güncel sürüm kampusicinde.app/gizlilik.html adresinde yayımlanır. Önemli değişikliklerde makul bilgilendirme yapılmaya çalışılır.

14. İletişim

destek@kampusicinde.app · İletişim ve içerik ihbarı

This text is a privacy notice under Article 10 of the Turkish Personal Data Protection Law No. 6698 ("KVKK") and explains how your personal data is processed in the Kampüs İçinde mobile app and on the kampusicinde.app website. The Service is free; no payment or subscription is collected. We do not use advertising networks or third-party analytics/tracking SDKs. Optional crash reports (Crashlytics) and in-app personalized recommendations are managed from Data and privacy settings.

1. Data controller

Data controller: Ahmet Burak İlhan (individual). No separate data protection officer has been appointed.

Requests and contact: destek@kampusicinde.app — your requests are answered within 30 days at the latest. A physical service address is not published; KVKK requests are handled by email.

2. Categories of personal data processed

  • Identity / profile: name, surname, email, gender, date of birth, university, city, bio, interest tags, optional profile answers, "open to socializing" and "personalized recommendations" preferences
  • Security: your password is not stored in plain text; it is protected with secure encryption techniques. Email verification and password reset codes and session information are also protected. The IP address may be recorded during password reset requests
  • Device / communication: device notification ID and device type for push notifications; account email delivery records such as verification and password reset emails
  • User content: chat messages, event information, report descriptions and numerical event ratings
  • Social / usage: event participation, friendships, invitations, club follows and notification records
  • Personalization: data generated from your preferences and app usage to provide more relevant suggestions. Direct identifiers such as name, email or bio are not used in this process
  • Security logs (legal requirement): IP address, device/browser information, action and result, and account ID if present, for security-critical actions. These logs may be kept under Law No. 5651
  • Optional crash report: only with your explicit consent — device and app version, technical information about where the error occurred, and account ID

Camera, gallery, precise location, contacts, payment card or health data are not collected. Profile photos are not uploaded.

3. Purposes and legal bases

Your data is mainly processed for the following purposes:

  • Account creation, authentication, password reset and provision of the Service — KVKK Art. 5/2(c) (establishment/performance of a contract)
  • Event, chat, friendship, club and notification features — Art. 5/2(c)
  • Security, fraud and abuse prevention; legal security logs — Art. 5/2(a) and/or 5/2(f) (legal obligation / legitimate interest)
  • Personalized event and friend recommendations — performance of the Service and legitimate interest; you can turn this off in the app at any time
  • App crash reports (Firebase Crashlytics) — only with explicit consent (Art. 5/1); off by default
  • Legal obligations, disputes and moderation — Art. 5/2(a)/(ç)/(f)

If your interest tags qualify as special categories of personal data such as health, religion, political opinion or sexual orientation, they are processed only under the conditions of KVKK Art. 6; please keep this in mind when selecting such categories.

4. Collection method

Data is collected through registration and profile forms, app usage such as event participation, messaging and preferences, device permissions such as notifications, and security events, either automatically or when you provide it.

5. Retention periods

  • Chat messages: deleted after 365 days by default
  • Legal security logs: 365 days
  • Password reset codes and related IP: expired records are deleted after 30 days
  • Notifications: read notifications for about 90 days, all notifications for about 180 days
  • Email delivery records: about 14 days
  • Session information: expired or revoked sessions are cleaned regularly
  • Account deletion: about a 30-day grace period after the request, followed by permanent deletion. You can reactivate your account during the grace period. See the Account Deletion page for steps
  • Device notification tokens: 180 days from the last app registration; invalid tokens are deleted earlier
  • Administrator audit records: 365 days
  • Resolved reports: 24 months after the review is completed. They may be retained for the necessary period where an active legal retention obligation or dispute applies
  • Friendship, participation and rating records linked to the user are deleted during account deletion; a separate time-based automatic cleanup may not apply

6. Transfers and service providers

Your data is not sold. It may be shared with or processed by the following providers to operate the Service:

  • Supabase — database where data is stored persistently. Location: Ireland (European Union).
  • Railway — app server and recommendation / personalization service. Location: USA (California). Therefore some data is transferred abroad.
  • Brevo — account emails such as verification and password reset. Location: European Union based.
  • Google Firebase Cloud Messaging — push notifications. Google infrastructure (global / including USA).
  • Google Firebase Crashlytics — app crash reports, only with your explicit consent. Google infrastructure (global / including USA).
  • Google Maps — when you start an action such as directions, the event venue text may be passed to an external app.

Fonts are hosted on your device / on our site; no visitor information is sent to an external font server.

International transfers are made under KVKK Art. 9, where possible with appropriate contractual safeguards or, where required, based on your explicit consent. Crash report transfer is always based on explicit consent.

7. Personalization and automated decisions

Your usage may be evaluated to personalize event and friend recommendations. Suggestions do not block your access or make a binding decision on your behalf; they only produce rankings and recommendations.

You can turn off "Personalized recommendations" from the in-app Privacy and permissions screen. When off, personalized recommendations are not shown; the event list is shown without personalization and friend recommendations are disabled.

Personalization records may contain account ID; after your account is deleted, these traces are cleaned in the next regular update.

8. Cookies and on-device data

Mobile app: Web cookies are not used. Session information is stored in secure storage on your device; preferences and limited temporary data are kept on your device. There is no ad network, third-party analytics or cross-app tracking SDK. Optional Crashlytics and personalized recommendations are managed from Data and privacy settings.

Website: No advertising or third-party analytics cookies are used (no Google Analytics, Meta Pixel, etc.). Only your language preference is kept in your browser's local storage; this is not sent to the server and can be cleared from browser settings.

9. Processing that requires explicit consent

  • Crashlytics: enabled from Privacy and permissions; collection stops when you turn it off (off by default).
  • Push notification permission is requested by the device operating system; you may reject it (transactional emails are not affected).

10. Your data subject rights (KVKK Art. 11)

You may request:

  • To learn whether your personal data is processed
  • Information if it has been processed
  • The purpose of processing and whether it is used in accordance with that purpose
  • Third parties to whom it is transferred in Türkiye or abroad
  • Correction if it is incomplete or inaccurate
  • Deletion or destruction under KVKK Art. 7
  • Notification of these actions to third parties to whom data was transferred
  • Objection to a result against you arising from analysis solely by automated systems
  • Compensation if you suffer damage due to unlawful processing

In the app: profile update; "Download my data" for a copy of main categories; account deletion and reactivation within 30 days; turning off personalized recommendations; withdrawing Crashlytics consent.

Rights requests: destek@kampusicinde.app — within 30 days at the latest.

11. Data security

Appropriate technical and organizational measures are taken under KVKK Art. 12. These include protecting passwords and verification codes with encryption techniques, secure internet connection (HTTPS), session security, abuse-limiting controls, access controls, partial masking of email addresses in logs, and regular cleanup of expired data. No method over the internet is 100% secure.

In case of a personal data breach, notifications are made to the Board and, where required, affected persons in accordance with the law.

12. Children

The Service is not intended for people under 18. People under 18 are not knowingly allowed to create accounts.

13. Policy changes

This text may be updated. The current version is published at kampusicinde.app/gizlilik.html. We try to provide reasonable notice for material changes.

14. Contact

destek@kampusicinde.app · Contact and content notices