Gizlilik Politikası
Bu politika, Jewelry AI uygulamasının verini gerçekte nasıl işlediğini, bugün production’da çalışan sistemlerden yola çıkarak açıklar. Henüz kesinleşmemiş bir konu varsa — teknik logların ne kadar saklandığı veya silinen verinin yedeklerde ne kadar yaşadığı gibi — bu politika tutamayacağı bir süre vermek yerine durumu olduğu gibi söyler.
Veri sorumlusu ve iletişim
Jewelry AI, Elanorya markası altında sunulur. Gizlilik ve kişisel veri talepleri için privacy@elanorya.com; genel destek için support@elanorya.com kullanılır. Bu adresler hizmettedir ve iki yönlü teslim ve yanıt testinden geçmiştir. Kişisel veri taleplerini bu kanallardan yanıtlarız; mevzuatın gerektirdiği hâllerde posta adresi talep üzerine bildirilir.
Kapsam ve yaş yaklaşımı
Bu politika mobil uygulamayı, ilişkili API hizmetlerini, hesap e-postalarını ve ilan edilen Elanorya web sayfalarını kapsar. Hizmet 18 yaş ve üzeri kullanıcılar içindir ve çocuklara yönelik tasarlanmamıştır. Bilerek çocuklardan hesap açma veya davranışsal reklam verisi toplamayı amaçlamayız. Bir çocuğa ait verinin işlendiğini düşünüyorsan privacy@elanorya.com üzerinden bildirebilirsin.
Topladığımız hesap ve oturum verileri
Kayıt ve güvenlik için e-posta adresi, tek yönlü ve güçlü biçimde özetlenmiş parola, e-posta doğrulama durumu, hesap yaşam döngüsü, oturum ve cihazla ilişkilendirilen teknik kimlikler işlenebilir. Google veya Apple ile giriş kullanıldığında ilgili sağlayıcının gönderdiği sınırlı hesap kimliği ve doğrulanmış e-posta alınabilir; sosyal giriş parolan bize verilmez. Apple ile girişte hesap silme sırasında yetkilendirmeyi geri alabilmek için alınan yenileme anahtarı yalnız bu amaçla, uygulama sunucusunda şifreli biçimde saklanır ve başarılı geri alma sonrasında silinir.
Yüklediğin içerik ve üretim verileri
Ürün veya model görselleri, seçtiğin araç ve model, kategori, yerleşim ve diğer ayarlar, yazdığın düzenleme talimatları, kaynak ve sonuç dosyaları, üretim durumu, sağlayıcı/model/sürüm bilgisi ve teknik istek kimliği işlenebilir. Görseller kişisel veri, yüz, beden veya başka hassas bağlamlar içerebilir; yalnızca gerekli hak ve izinlere sahip olduğun içerikleri yüklemelisin.
Kütüphane, destek ve teknik veriler
Koleksiyonlar, favoriler, silinme durumları ve kütüphane düzenin hesabınla ilişkilendirilir. Destek talebi gönderirsen mesajın, eklerin ve iletişim geçmişin işlenir. Güvenlik ve hata çözümü için istek kimliği, HTTP yöntemi/yolu/durumu, süre, uygulama sürümü ve sınırlı cihaz/platform bilgisi tutulabilir. Güvenli teknik loglar parola, doğrulama kodu, erişim/yenileme tokenı, API anahtarı, e-posta veya görsel içeriğini kaydetmeyecek şekilde tasarlanmıştır.
Kredi, satın alma ve abonelik verileri
Bakiye, değişmez kredi hareketleri, kredi lotları, ürün kimliği, mağaza işlem kimliği, satın alma ve abonelik durumu, entitlement, iade, ters ibraz ve kredi geri alma kayıtları işlenir. Tam ödeme kartı bilgilerini Jewelry AI sunucuları işlemez; ödeme Apple App Store veya Google Play tarafından yürütülür. RevenueCat, mağaza işlem yaşam döngüsünü sunucudaki tahmin edilmesi zor kullanıcı kimliğiyle eşleştirir; e-posta gereksiz müşteri attribute’u olarak gönderilmez.
Verileri neden kullanıyoruz?
Verileri hesabı kurmak ve korumak, talep ettiğin AI işlemini yerine getirmek, sonuçlarını saklayıp göstermek, koleksiyonlarını yönetmek, kredi ve satın almaları doğrulamak, abonelik haklarını sunmak, iadeleri ve ters ibrazları işlemek, kötüye kullanımı ve mükerrer işlemleri önlemek, güvenliği sağlamak, yasal yükümlülüklere uymak ve destek vermek için kullanırız. Verileri üçüncü taraf davranışsal reklamcılık amacıyla satmayız.
AI sağlayıcılarına açık aktarım
Seçtiğin araca göre gerekli girdi görselleri, düzenleme talimatı ve üretim ayarları Google Gemini API’ye veya Replicate’e gönderilebilir. Bu aktarım, istediğin AI sonucunu üretmek için zorunludur; üretimi başlatman bu işleme ilişkin açık bilgilendirmenin ardından gerçekleşir. Her istek yalnızca ilgili özelliğin ihtiyaç duyduğu veriyi taşır. Model üzerinde deneme isteğinde, isteğin sağlayıcı tarafında saklanmasını engelleyen sağlayıcı seçeneğini kullanıyoruz; bu seçenek diğer sağlayıcı çağrılarında bulunmadığından onlar sağlayıcının kendi varsayılan saklama davranışına tabidir. Her sağlayıcının veri konumu, saklama davranışı, model eğitimi ayarları, alt işleyenleri ve silme kontrolleri için sözleşmesel incelemeyi tamamlamış değiliz ve burada tamamlanmış gibi de sunmuyoruz. Uygulama, geçici sağlayıcı çıktısını kalıcı sonuç kaynağı saymaz; kullanıcıya sunulan dosyayı kendi nesne depolamasına kopyalar.
Diğer hizmet sağlayıcıları
Apple ve Google ödeme, abonelik ve mağaza hesabı süreçleri için; RevenueCat satın alma doğrulama ve entitlement için; Resend hesap doğrulama ve parola sıfırlama e-postaları için veri işleyebilir; uygulama verisi kendi işlettiğimiz sunucu altyapısında, PostgreSQL veritabanında tutulur; yüklenen ve üretilen dosyalar Avrupa Birliği’nde barındırılan Cloudflare nesne depolamasında saklanır. Yayımlanan web sayfaları Cloudflare edge ağı üzerinden sunulur; bu katman sunum, güvenlik ve kötüye kullanımı önleme amacıyla IP adresi, HTTP istek metadata’sı ve güvenlik telemetrisi işleyebilir ve güvenlik doğrulamaları zorunlu çerez oluşturabilir. Ne uygulama ne de web sitesi analitik veya pazarlama çerezi yerleştirir. Her sağlayıcıya yalnız gerekli veri gönderilir. Yukarıda adı geçen işleyenler fiilen kullanımda olanlardır; biri eklenir, çıkarılır veya değişirse bu bölüm güncellenir.
Uluslararası veri aktarımı
AI, e-posta, mağaza, satın alma ve barındırma sağlayıcıları Türkiye dışında bulunur ve hizmeti çalıştırmak bugün kişisel veriyi onlara aktarır. Girdi görselleri, düzenleme talimatların ve üretim ayarların, bölge seçimi sunmayan global uç noktalar üzerinden Google Gemini API’ye ve Replicate’e gönderilir. Yüklenen ve üretilen dosyalar Avrupa Birliği’nde barındırılan Cloudflare nesne depolamasında saklanır. E-posta adresin doğrulama ve parola sıfırlama mesajları için Resend’e gönderilir. Mağaza, ödeme ve abonelik verileri Apple ve Google tarafından, satın alma doğrulaması RevenueCat tarafından işlenir. Yayımlanan web sayfaları Cloudflare edge ağı üzerinden sunulur. Bu faaliyetlerin her biri için geçerli olacak aktarım mekanizması henüz kesinleşmemiştir; tamamlanma tarihi vermiyor ve kanıtlayamadığımız bir güvenceyi de ileri sürmüyoruz. Şu anda hiçbir işleme ayrı açık rızana dayanmamaktadır. Bir faaliyet bunu gerektirmeye başlarsa rıza bu metinden ayrı olarak istenecek; alıcı, aktarım yapılan ülke, amaç ve reddetmenin sonuçları açıklanacaktır.
Saklama, geri yükleme ve kalıcı silme
Aktif hesap ve üretimler, sen silene veya hesap silme akışını başlatana kadar sunucuda tutulur. Normal silme önce geri yüklenebilir silinenler alanına taşır; kalıcı silme, başka aktif üretimce kullanılmayan sana ait girdi ve çıktı dosyalarını kaldırmayı dener. Hesap silme e-posta, parola özeti, sosyal giriş ve cihaz kimliği gibi doğrudan kimlik alanlarını kaldırır; oturumları iptal eder, içerikleri gizler ve kullanıcı dosyalarını silme kuyruğuna alır. Kredi ledger’ı, satın alma, sağlayıcı maliyeti, dolandırıcılık önleme ve işlem bütünlüğü için iç kullanıcı kimliğine bağlı kısıtlı kayıtlar yasal sürelerle saklanabilir; bunlar sırf doğrudan kimlik alanları kaldırıldığı için anonim veri olarak nitelenmez. Normal yolla sildiğin bir üretim geri yüklenebilir alanda 30 gün kalır ve sonra otomatik olarak kalıcı biçimde silinir; hiçbir üretime bağlanmayan bir yükleme 24 saat sonra kaldırılır. Silme talebi en geç 30 gün içinde sonuçlandırılır ve silme normalde hemen başlar; ancak anlık ve mutlak silme garanti edilmez: depolama sağlayıcısında kesinti olursa gecikebilir ve kuyruk başarılı olana kadar denemeyi sürdürür. Log saklama süresini ve yedeklerden silme süresini henüz kesinleştirmedik; bu nedenle bu politika tutamayacağı bir süre vaat etmek yerine burada bir süre belirtmemektedir.
Cihaz izinleri ve yerel saklama
Fotoğraf seçme, sonucu indirme veya paylaşma işlemini istediğinde galeri ya da dosya izinleri kullanılır; izin verilmemesi yalnız ilgili işlevi sınırlar. Oturum anahtarları desteklenen cihazlarda Keychain/Keystore tabanlı güvenli alanda, dil ve görünüm gibi kritik olmayan tercihler yerel depolamada tutulur. AI sağlayıcı API anahtarları uygulama paketine konulmaz.
Güvenlik ve ihlal yönetimi
Aktarım şifreleme, güçlü parola özeti, kısa ömürlü erişim anahtarı, yenileme oturumu iptali, kullanıcı/app veri izolasyonu, oran sınırlama, doğrulanmış mağaza webhookları ve asgari loglama gibi önlemler kullanılır. Hiçbir sistem mutlak güvenlik garanti edemez. Şüpheli bir durum görürsen security@elanorya.com adresine parola veya doğrulama kodu göndermeden bildirebilirsin. Belgelenmiş bir olay müdahale prosedürümüz vardır; eskalasyon yolunu ve bildirim yükümlülüğü doğduğunda bu yükümlülüğün gerektirdiği 72 saatlik değerlendirmeyi kapsar.
Hakların ve seçimlerin
Uygulamadaki araçlarla üretimlerini kalıcı silebilir, oturumlarını kapatabilir ve Profil → Hesabı sil yoluyla hesap silmeyi başlatabilirsin. Yaşadığın yere göre verine erişme, düzeltme, silme veya işlemeyi kısıtlama; aktarım hakkında bilgi alma; verinin taşınabilir bir kopyasını isteme; itiraz etme ve rızanı ileriye dönük geri çekme hakların olabilir. Türkiye’deki kullanıcılar 6698 sayılı Kanun’un 11. maddesindeki haklara sahiptir: verinin işlenip işlenmediğini öğrenme, düzeltilmesini veya silinmesini isteme ve Kişisel Verileri Koruma Kurulu’na şikâyette bulunma dâhil. Kişisel veri satmıyoruz ve davranışsal reklam amacıyla paylaşmıyoruz. Hakkını kullanmak için hesap e-postandan privacy@elanorya.com adresine yaz ve hangi hakkı kullandığını belirt; taşınabilir kopya elle hazırlanıp aynı adrese gönderilir. Talepler ölçülü kimlik doğrulaması gerektirebilir ve yalnızca yetkiyi teyit etmek için makul olan bilgi istenir — parolanı, tek kullanımlık kodunu, erişim anahtarını veya kart numaranın tamamını ASLA gönderme. Mevzuatın izin verdiği hâllerde yetkili bir temsilci adına başvurabilir; bu durumda yetki belgesi ve hesap sahibinden doğrudan teyit isteyebiliriz. Talepler, uygulanabilir mevzuatın öngördüğü süre içinde yanıtlanır; iki iş günlük destek hedefimiz yalnızca ilk yanıt hedefidir ve bu yasal süreyi kısaltmaz veya onun yerine geçmez. Bir talep reddedilirse yanıtta gerekçe ve gerekiyorsa itiraz veya kuruma başvuru yolu açıklanır. Şu an için veri koruma görevlisi veya temsilci atanmamıştır; atanırsa ad ve iletişim adresi burada yayımlanır.
Değişiklikler ve iletişim
Önemli politika değişikliklerinde yeni tarih ve uygun uygulama içi bildirim gösterilir; gerekli olduğunda yeniden onay alınır. Gizlilik talepleri privacy@elanorya.com, güvenlik bildirimleri security@elanorya.com, genel destek support@elanorya.com üzerinden alınır. Hukuki süreler saklı kalmak üzere normal destek taleplerinde iki iş günü içinde ilk yanıt hedeflenir.