Orentor

Orentor

KVKK Aydınlatma Metni

Yürürlük Tarihi: 27 Ağustos 2026

Versiyon: 1.4

> 1.4 ile değişen: Çökme raporlaması (Firebase Crashlytics) bölümü

> düzeltildi. Önceki sürüm "çökme-raporlama SDK'sı kullanılmaz" diyordu;

> uygulama Crashlytics kullanıyor. §3.4 ve §6.1 gerçek duruma göre yeniden

> yazıldı.


1. GİRİŞ VE AMAÇ

Bu Aydınlatma Metni, 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") m.10 kapsamında, Orentor uygulamasını kullanan veri sahiplerini, kişisel verilerinin işlenmesi süreçleri hakkında bilgilendirmek amacıyla hazırlanmıştır. Orentor, çiftler için ortak finans yönetimi sunan, kişisel finans takibi yapan bir mobil ve web uygulamasıdır.

Bu metin, hangi verilerin toplandığını, hangi amaçlarla işlendiğini, hukuki dayanaklarını, kimlerle paylaşıldığını ve KVKK kapsamındaki haklarını şeffaf biçimde açıklar. Uygulamayı kullanmaya devam etmen, bu metni okuduğunu ve anladığını gösterir; ancak açık rıza gerektiren işlemler için ayrıca onay verilmesi gerekir.

2. VERİ SORUMLUSU KİMLİĞİ

  • Veri Sorumlusu: Yunus Karagül (gerçek kişi)
  • Faaliyet Adı: Orentor
  • Adres: Armutalan Mahallesi, 212. Sokak, Çamlık Apartmanı No: 5/3, Marmaris / Muğla
  • İletişim ve KVKK Başvuru E-postası: destek@orentor.com

İleride şahıs şirketi veya tüzel kişi yapılanmasına geçildiğinde, bu metin güncellenecek ve veri sahiplerine duyurulacaktır.

3. İŞLENEN KİŞİSEL VERİ KATEGORİLERİ

3.1 Kimlik ve Hesap Bilgileri

Ad, soyad (Apple/Google hesabından gelen görünen ad), Orentor ID (OT-XXXXXXXX formatında benzersiz tanımlayıcı), profil fotoğrafı (opsiyonel), hesap oluşturma tarihi, son giriş tarihi, doğum tarihi (yaş doğrulama için). E-posta adresi; Apple/Google ile giriş, e-posta/şifre kaydı veya e-posta doğrulama (OTP) sırasında kimlik doğrulama ve hesap yönetimi amacıyla toplanır ve Firebase Authentication ile hesap profilinde saklanır.

3.2 Finansal Veriler

Hesap (banka, nakit, kart) bakiyeleri, gelir ve gider işlemleri (kategori, tutar, tarih, kullanıcı notu), bütçe limitleri, tasarruf hedefleri, hesap türleri ve hesap isimleri. Tüm finansal veriler kullanıcının kendi beyanına dayalıdır; Orentor banka API'lerine bağlanmaz.

3.3 Cihaz ve Teknik Veriler

Firebase Cloud Messaging (FCM) token'ı, cihaz tipi ve modeli, işletim sistemi versiyonu, uygulama versiyonu, IP adresi (yalnızca oturum güvenliği ve rate limit kontrolü amacıyla geçici olarak), dil ve bölge tercihi.

3.4 Kullanım Verileri

Orentor üçüncü taraf analitik SDK'sı kullanmaz (Firebase Analytics, reklam veya profilleme SDK'ları uygulamada bulunmaz). Hangi ekranı ne sıklıkla açtığın ölçülmez; kullanım davranışın reklam veya profilleme amacıyla üçüncü taraflara aktarılmaz. Uygulama içi kullanım içgörüleri (ör. bütçe ve harcama özetleri), yalnızca senin kendi verinden cihaz üzerinde türetilir.

Çökme raporlaması kullanılır. Uygulama, hata verdiğinde nedenini görebilmek için Firebase Crashlytics hizmetini kullanır. Yalnızca uygulama çöktüğünde ya da yakalanmış bir hata oluştuğunda devreye girer; normal kullanım boyunca hiçbir şey göndermez. Gönderilenler: hatanın türü ve teknik yığın izi, hatanın oluştuğu kod noktası, cihaz modeli, işletim sistemi ve uygulama sürümü, hatanın oluştuğu an ve hesabını temsil eden takma kullanıcı kimliği (uid).

Crashlytics'e gerçek adın, e-posta adresin, işlemlerin, tutarların ve diğer finansal verilerin hiçbir koşulda gönderilmez. Çökme raporlaması yalnızca mağazadan indirilen yayın sürümünde açıktır.

3.5 Sesli Giriş Verileri

Kullanıcı sesli işlem girişi özelliğini kullandığında mikrofon erişilir. Sesin, cihazının işletim sistemi konuşma tanıma servisi (iOS'ta Apple Konuşma Tanıma / SFSpeechRecognizer, Android'de Google konuşma tanıma) ile metne çevrilir; bu servis çeviriyi cihazda veya sağlayıcının (Apple/Google) sunucularında yapabilir ve bu sağlayıcıların kendi gizlilik politikalarına tabidir. Orentor bu ses verisini almaz, saklamaz ve kendi sunucularına göndermez; ses kaydı diskte tutulmaz. Elde edilen metin yalnızca işlem/komut oluşturmak için kullanılır. Sesli komutun doğru çözümlenemediği durumlarda, yalnızca metin (ses değil) niyet çözümlemesi için Orentor Cloud Function hizmetine gönderilebilir; bu metinde IBAN/kart numarası gibi hassas veriler maskelenir.

3.6 Görsel Veriler (Fiş/Fatura)

Kullanıcı fiş veya fatura tarama özelliğini kullandığında kamera ya da galeri üzerinden seçilen görsel, OCR (optik karakter tanıma) işlemine tabi tutulur. OCR işlemi Google ML Kit ile on-device çalışır. Görsel, kullanıcının kendi Firebase Storage alanında saklanır.

3.7 Çift Senkronizasyon Verileri

Kullanıcı, eş/partner hesabıyla finansal verilerini paylaşmayı tercih ederse, paylaşılan hesaplar, işlemler ve bütçeler her iki kullanıcı tarafından erişilebilir hale gelir. Bu işlem yalnızca kullanıcının açık rızası ile gerçekleşir.

3.8 AI Sorgu Verileri

Yapay zeka özelliklerini kullanırken, sorgu metnin ve finansal verilerinin bir özeti Google LLC tarafından işletilen Google Gemini API'sine iletilir. Gönderilen özet şunları içerir: hesap adların ve bakiyelerin, bu ayki gelir ve giderin, kategori harcamaların, bütçen, birikim hedeflerin, borçların, kredi kartların, yaklaşan ödemelerin, aboneliklerin, adın ve (eşin varsa) eşinin adı. İletim öncesinde IBAN, kart numarası, telefon numarası gibi yüksek hassasiyetli PII verileri maskelenir. Sağlık ve beslenme verilerin yapay zekaya hiç gönderilmez.

Bu aktarım yalnızca açık rızan ile yapılır: yapay zeka özelliğini ilk kullanmadan önce sana ne gönderileceği ve kime gönderileceği gösterilir, onayın alınır. Onay vermezsen yapay zeka özellikleri kapalı kalır, uygulamanın geri kalanı normal çalışır. İznini Ayarlar → Güvenlik & Gizlilik bölümünden istediğin zaman geri alabilirsin.

Sorgu kayıtları audit amacıyla saklanır; soru metni saklanmaz, yalnız uzunluk bilgisi tutulur ve 30 gün sonra otomatik silinir.

3.9 Gamification ve Yarışma Verileri

Puan, rozet kazanımları, sıralama (leaderboard) verileri, yarışma katılım kayıtları, kazanılan ödül kodları ve ödül teslim durumu. Sıralama yalnızca kullanıcı opt-in (açık rıza) verdiğinde paylaşılır.

3.10 Konum Verileri

Bölgesel fiyat karşılaştırma özelliğini kullandığında, açık iznin ile cihaz konumundan yaklaşık konum (il/ilçe) çözümlenir ve bu düzeyde saklanır. Yaklaşık konumun (il/ilçe) belirlenmesi için cihaz konum koordinatın, harita/coğrafi çözümleme hizmeti OpenStreetMap Nominatim (üçüncü taraf) ile paylaşılır; sonuç yalnızca il/ilçe düzeyinde saklanır. Ham GPS koordinatların Orentor sunucularına veya Firestore'a yazılmaz. Konum izni vermezsen uygulamanın diğer özellikleri normal çalışmaya devam eder.

3.11 Bölgesel Fiyat Katkıları

Bölgesel fiyat özelliği, aynı il/ilçedeki kullanıcıların bildirdiği fiyatların ortalamasını gösterir. Bu ortalamaya iki yoldan katkı verilir:

  1. Elle bildirim — "Fiyat Bildir" formundan bir ürün ve fiyat girdiğinde.
  2. Alışveriş listesi — bir alışveriş listesini "Bitir" ile kapattığında, işaretlediğin ürünlerin adı, birimi ve birim fiyatı bölgesel havuza gönderilir.

Bu katkılarda ürün adı, birim, birim fiyat, varsa market adı, il/ilçe ve tarih işlenir. Katkılar anonimdir: kaydın yanında kullanıcı kimliğin (uid) saklanmaz; yalnızca aynı kişinin aynı ürünü tekrar tekrar bildirip ortalamayı bozmasını engellemek için geri çözülemeyen bir karma (hash) değer tutulur. Bu karma değerden kimliğine ulaşılamaz.

Diğer kullanıcılar yalnızca ortalama, en düşük/en yüksek fiyat ve kaç kişinin katkı verdiği bilgisini görür; tek tek senin kayıtların hiçbir kullanıcıya gösterilmez.

Bu paylaşımı Ayarlar > Gizlilik ve Güvenlik > Bölgesel fiyat paylaşımı bölümünden istediğin zaman kapatabilirsin. Kapattığında bölgesel fiyatları görmeye devam edersin, yalnız kendi alışverişlerin ortalamaya katkı vermez. Alışveriş tutarların, hangi hesaptan ödediğin ve toplam harcaman bu havuza hiçbir koşulda gönderilmez.

3.12 Sağlık ve Beslenme Verileri (Sağlıklı Yaşam / Diyetisyen)

Sağlıklı Yaşam bölümündeki bilgilerini doldurduğunda boy, kilo, hedef kilo, doğum tarihi, cinsiyet, hareket düzeyi, bel/kalça çevresi, meslek, besin alerjenleri işlenir. Dilersen ayrıca sağlık geçmişi (geçirilmiş hastalık, sürekli kullanılan ilaç, ameliyat, ailede görülen hastalıklar, besin tahammülsüzlüğü), gebelik/emziklik durumu ve beslenme alışkanlıkların (günlük öğün sayısı, su tüketimi, diyetisyene bırakmak istediğin not) girebilirsin.

Bunlar KVKK m.6 kapsamında özel nitelikli kişisel veridir ve yalnızca açık rızanla işlenir.

İşlenme amacı — sınırları açıkça: Orentor tıbbi teşhis koymaz, tedavi önermez ve hekim yerine geçmez. Bu bilgiler yalnızca Orentor diyetisyeninin sana uygun yemek önerisi hazırlayabilmesi, önerilen beslenmenin hedefine uygun ilerlemesi ve tüketebileceğin besinlerin doğru seçilmesi için kullanılır. Örneğin bir besine tahammülsüzlüğün varsa o besin planına dahil edilmez. Sağlık durumunla ilgili kararlar için hekimine başvurmalısın.

Kimlerle paylaşılır: Yalnızca Orentor diyet ekibi (yetkili diyetisyen) erişir. Başka hiçbir üçüncü tarafla paylaşılmaz, yapay zekâya gönderilmez ve reklam/profilleme amacıyla kullanılmaz.

Ayrıca bölümü kullandıkça şunlar da işlenir: günlük su tüketimi, işaretlediğin öğünler, egzersiz süresi, tarih tarih kilo kaydın ve girmek istersen kan tahlili sonuçların (kan şekeri, kan lipitleri, vitamin-mineral, karaciğer, böbrek ve tiroit değerleri). Diyetisyene yazdığın sorular ve aldığın yanıtlar da bu kapsamdadır.

Kan tahlilleri hakkında: Girdiğin değerler diyetisyenine aynen iletilir; Orentor bu sayıları yorumlamaz, "yüksek/düşük" gibi bir değerlendirme veya teşhis üretmez. Tahlil sonuçlarının tıbbi değerlendirmesi hekimine aittir.

Eşinle paylaşılmaz: Çiftler modunu kullanıyor olsan bile bu bölümdeki hiçbir veri eşine gösterilmez. Su, öğün, egzersiz, kilo, kan tahlili ve diyetisyen yazışmaların yalnız sana ve diyetisyenine açıktır.

Zorunluluk: Sağlık geçmişi, gebelik/emziklik, alışkanlık, kilo takibi, egzersiz ve kan tahlili alanlarının tamamı isteğe bağlıdır; doldurmadan da kalori hedefi hesaplanır ve plan alabilirsin.

Silme: Ayarlar → Verilerimi sil ile kalori profilini ve diyetisyen kaydını silebilir, açık rızanı geri çekebilirsin. Rıza geri çekildiğinde diyetisyen erişimi kapanır.

4. KİŞİSEL VERİLERİN İŞLENME AMAÇLARI

a) Uygulamanın temel finans takip işlevlerinin yerine getirilmesi

b) Kullanıcı hesabının oluşturulması, kimlik doğrulama ve oturum yönetimi

c) Çift senkronizasyon özelliği aracılığıyla paylaşılan finans yönetiminin sağlanması

d) Yapay zeka destekli içgörü ve öneri sunulması

e) OCR yoluyla fiş ve faturalardan veri çıkarılması

f) Sesli giriş ile hızlı işlem ekleme imkanı sunulması

g) Bildirim gönderimi (bütçe uyarıları, hatırlatmalar, eş aktivitesi)

h) Kullanım istatistikleri ile uygulamanın iyileştirilmesi

i) Güvenlik, dolandırıcılık önleme ve kötüye kullanım tespit ve önleme faaliyetleri

j) Yasal yükümlülüklerin yerine getirilmesi

k) Yarışma ve gamification kapsamında ödül dağıtımının gerçekleştirilmesi

l) Kullanıcı destek taleplerinin karşılanması

5. KİŞİSEL VERİLERİN İŞLENMESİNİN HUKUKİ DAYANAKLARI

5.1 Sözleşmenin İfası (KVKK m.5/2-c)

Hesap oluşturma, temel finans takip işlevleri, hesap bakiyelerinin senkronizasyonu, kullanıcı oturum yönetimi gibi çekirdek hizmetlerin sunumu.

5.2 Açık Rıza (KVKK m.5/1)

  • Çift senkronizasyon ve paylaşımlı finans yönetimi
  • Leaderboard (sıralama) gösterimi
  • Yapay zeka sorguları için verinin Gemini API'ye iletilmesi
  • Fiş/fatura görsellerinin Firebase Storage'da saklanması
  • Gamification ve yarışma katılımı
  • Bölgesel fiyat özelliği için yaklaşık konumun (il/ilçe) toplanması
  • Alışverişlerinden bölgesel fiyat ortalamasına otomatik katkı verilmesi

(Ayarlar'dan kapatılabilir; elle yaptığın "Fiyat Bildir" bildirimleri bu

ayardan bağımsızdır, her biri ayrı bir tercihtir)

  • Pazarlama amaçlı bildirim gönderimi

5.3 Hukuki Yükümlülük (KVKK m.5/2-e)

Vergi mevzuatı, finansal düzenleme kuralları çerçevesinde zorunlu kayıt tutma yükümlülükleri.

5.4 Meşru Menfaat (KVKK m.5/2-ç)

Dolandırıcılık önleme, güvenlik tehdit tespit ve önleme, sistem performans optimizasyonu ve temel hata ayıklama.

6. KİŞİSEL VERİLERİN AKTARILDIĞI TARAFLAR

6.1 Google Firebase (Veri Saklama ve Altyapı)

Verileriniz Google Firebase'in europe-west1 (Belçika) veri merkezinde saklanır. Belçika, KVKK m.9 ve GDPR çerçevesinde "yeterli koruma" sağlayan AB üyesi bir ülkedir. Firebase Firestore, Cloud Functions, Cloud Storage, Cloud Messaging hizmetleri kullanılır.

İstisna — çökme raporları: §3.4'te anlatılan Firebase Crashlytics kayıtları, Google'ın Crashlytics altyapısında işlenir; bu hizmet için veri bölgesi seçimi sunulmaz, dolayısıyla europe-west1 sınırlaması çökme raporları için geçerli değildir. Bu kayıtlar teknik hata bilgisi ve takma kullanıcı kimliğinden ibarettir; finansal veri içermez.

6.2 Google Sign-In (Android) / Apple Sign-In (iOS)

Kimlik doğrulama için Google ve Apple servisleri kullanılır.

6.3 Google Gemini API

Kullanıcı AI özelliklerini kullandığında, hassas PII verileri maskelenmiş haldeki sorgu metni Google Gemini API'ye iletilir. Bu aktarım yalnızca açık rıza dahilinde gerçekleşir.

6.4 Google ML Kit (Fiş OCR)

Fiş tarama (OCR) işlemi Google ML Kit ile cihaz üzerinde (on-device) yürütülür; ham fiş görseli metne çevrilmek üzere Google sunucularına iletilmez. (Sesli giriş ML Kit kullanmaz; sesin metne çevrilmesi cihazın işletim sistemi konuşma tanıma servisiyle yapılır — bkz. 3.5.)

6.5 Yetkili Kamu Kurumları

Yasal zorunluluk halinde (mahkeme kararı, savcılık talebi vb.) yetkili kamu kurumlarına paylaşım yapılabilir.

6.6 Eş Kullanıcı

Çift senkronizasyon aktif kullanıcıların, paylaşıma açık verileri eş kullanıcıyla paylaşılır.

6.7 OpenStreetMap / Nominatim

Bölgesel fiyat özelliğinde yaklaşık konum (il/ilçe) çözümü için cihaz konum koordinatın OpenStreetMap Nominatim coğrafi çözümleme hizmetine gönderilir. Bu aktarım yalnızca konum izni verdiğinde ve bölgesel fiyat özelliğini kullandığında gerçekleşir; Orentor yalnızca il/ilçe sonucunu saklar.

7. KİŞİSEL VERİLERİN SAKLANMA SÜRELERİ

a) Aktif hesap verileri: Hesap aktif olduğu sürece

b) Hesap kapatma sonrası: Silme işlemi ANINDA ve kalıcıdır; geri alma penceresi yoktur. Uygulama içi "Hesabımı Sil" onayından sonra hesap ve bağlı veriler derhal silinir.

c) Audit log kayıtları: 5 yıl

d) AI sorgu kayıtları: 90 gün

e) IP adresi: 30 gün

f) Cihaz ve bildirim (FCM) kayıtları: Hesap aktif olduğu sürece

g) Yarışma katılım kayıtları: Yarışma ayını takip eden 12 ay

8. KVKK M.11 KAPSAMINDA VERİ SAHİBİ HAKLARI

a) Kişisel verilerinizin işlenip işlenmediğini öğrenme

b) Kişisel verileriniz işlenmişse buna ilişkin bilgi talep etme

c) Kişisel verilerinizin işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme

d) Yurt içinde veya yurt dışında kişisel verilerin aktarıldığı üçüncü kişileri bilme

e) Kişisel verilerin eksik veya yanlış işlenmiş olması halinde bunların düzeltilmesini isteme

f) KVKK m.7'de öngörülen şartlar çerçevesinde kişisel verilerin silinmesini veya yok edilmesini isteme

g) Yapılan işlemlerin kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme

h) İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle aleyhine bir sonuç ortaya çıkmasına itiraz etme

i) Kişisel verilerin kanuna aykırı olarak işlenmesi sebebiyle zarara uğraması halinde zararın giderilmesini talep etme

8.1 Hakların Kullanımı

Yukarıdaki haklarınızı kullanmak için destek@orentor.com adresine başvurabilirsiniz. Başvurunuz, KVKK m.13 uyarınca en geç 30 (otuz) gün içinde ücretsiz olarak yanıtlanır.

8.2 Veri Taşınabilirliği

Verilerinizi uygulama içi "Ayarlar > Veri & Dışa Aktarma" bölümünden dışa aktarabilirsiniz:

  • CSV Dışa Aktar — işlem kayıtlarınız tablo biçiminde
  • PDF Rapor İndir — özet raporunuz

Bu biçimlerin kapsamadığı bir veriye erişmek isterseniz destek@orentor.com adresinden talep edebilirsiniz.

8.3 Hesap Silme

"Ayarlar > Hesap > Hesabımı Sil" yolu ile hesabınızı kapatabilirsiniz.

Silme işlemi anında ve geri alınamaz. Onay verdiğiniz anda hesabınız ve bağlı verileriniz (işlemler, hesaplar, borçlar, sağlık kayıtları, yüklediğiniz görseller) kalıcı olarak silinir; bekleme süresi ya da geri alma imkânı yoktur. Verilerinizi saklamak istiyorsanız silmeden önce Ayarlar > Veri & Dışa Aktarma bölümünden dışa aktarın.

Eşinizle ortak kullandığınız kayıtlardan yalnızca size ait olanlar silinir; eşinizin kendi kayıtları etkilenmez.

9. VERİ GÜVENLİĞİ ÖNLEMLERİ (KVKK m.12)

  • Tüm veri trafiği TLS 1.2+ ile şifrelidir
  • Firestore güvenlik kuralları "default deny" prensibiyle yapılandırılmıştır
  • Google Gemini API anahtarı istemci tarafında bulunmaz; yalnızca Cloud Functions üzerinden çağrılır
  • Hassas finansal veriler (IBAN, kart numarası) loglarda ve AI sorgularında maskelenir
  • Audit log finansal işlemler için append-only olarak tutulur
  • Erişim en az ayrıcalık prensibine göre yönetilir
  • Crashlytics'e gerçek ad, e-posta veya finansal değer iletilmez; yalnızca takma kullanıcı kimliği (uid) iletilir
  • Düzenli güvenlik gözden geçirmeleri ve sızma testleri uygulanır

9.1. Veri İhlali Bildirimi (KVKK m.12/5 ve Kurul'un 24.01.2019 tarihli, 2019/10 sayılı Kararı): İşlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde, Veri Sorumlusu bu durumu öğrendiği tarihten itibaren gecikmeksizin ve en geç 72 saat içinde Kişisel Verileri Koruma Kurulu'na bildirir. İhlalden etkilenen ilgili kişiler belirlendikten sonra, makul olan en kısa sürede onlara da (iletişim adresine ulaşılabiliyorsa doğrudan, ulaşılamıyorsa uygulama içi duyuru gibi uygun yöntemlerle) bildirim yapılır. Veri ihlallerine ilişkin bilgiler, etkileri ve alınan önlemler kayıt altına alınıp Kurul'un incelemesine hazır tutulur.

10. ÇOCUKLARIN VE KÜÇÜKLERİN KORUNMASI

10.1. Orentor, yalnızca 18 yaşını doldurmuş kullanıcılara açıktır. 18 yaşından küçükler uygulamayı kullanamaz, kayıt olamaz ve yarışmaya katılamaz.

10.2. Yaş doğrulaması kayıt sırasında doğum tarihi beyanı ile yapılır. Ödül teslimi öncesinde T.C. kimlik numarası ile ek yaş doğrulaması talep edilebilir.

10.3. 18 yaşından küçük bir kullanıcının tespit edilmesi halinde hesap derhal kapatılır, tüm verileri KVKK m.7 uyarınca silinir; varsa kazanılmış ödüller geri alınır.

10.4. App Store ve Google Play yaş kategorisi: 17+.

11. DEĞİŞİKLİKLER

Bu Aydınlatma Metni, mevzuat değişiklikleri, hizmet kapsamının genişlemesi veya teknik altyapı değişiklikleri sebebiyle güncellenebilir. Önemli değişiklikler kullanıcılara uygulama içi bildirim yoluyla duyurulur.

12. İLETİŞİM

  • Veri Sorumlusu: Yunus Karagül
  • Adres: Armutalan Mahallesi, 212. Sokak, Çamlık Apartmanı No: 5/3, Marmaris / Muğla
  • KVKK Talepleri ve Genel Destek: destek@orentor.com