Gizlilik Bildirimi ve Aydınlatma Metni
Bu metin, Nasip'i kullanırken hangi bilgilerini topladığımızı, neden topladığımızı, kimlerle paylaştığımızı, ne kadar sakladığımızı ve haklarını sade dille anlatır. Hukuki bir metin olmakla birlikte anlaşılır olmasına özen gösterdik.
Bu metin hazırlanmıştır ancak henüz yürürlüğe girmemiştir; yayın öncesinde son hâli duyurulacaktır.
Bu metinde 4 adet şirket bilgisi alanı henüz doldurulmamıştır (köşeli parantezle görünür).
1. Kısaca özet
- Ne topluyoruz: hesap bilgilerin, profilin, dinî ve ekonomik beyanların, fotoğrafların, mesajların ve (doğrulama yaparsan) kimlik belgen.
- Neden: sana uygun eş adayları önermek, güvenli iletişim kurmanı sağlamak ve platformu kötüye kullanımdan korumak için.
- Kimlerle: hizmeti çalıştıran teknik sağlayıcılarla (barındırma, çeviri, bildirim) ve yalnızca kanunun zorunlu kıldığı hâllerde yetkili mercilerle. Verini kimseye SATMIYORUZ, reklam için kullanmıyoruz; reklam veya analitik izleyicisi bulundurmuyoruz.
- Ne kadar: hesabın açık kaldığı sürece. Kimlik belgen doğrulamadan 30 gün sonra otomatik silinir.
- Hakların: her an verine erişebilir, düzelttirebilir, indirebilir, işlemeyi sınırlandırtabilir, izinlerini geri alabilir ve hesabını silebilirsin.
- Bir aksilik olursa: verilerin başkalarının eline geçerse, öğrendiğimiz andan itibaren en geç 72 saat içinde hem sana hem yetkili kuruma bildiririz.
2. Veri sorumlusu kimdir?
Verilerinden sorumlu olan şirket: CORELIX SOFTWARE LTD (England and Wales, şirket no: 17156660) — kayıtlı adres: Office 18421, 182-184 High Street North, East Ham, London, E6 2JA, United Kingdom. ICO kayıt no: ZC182908.
Veri koruma konularında bize privacy@nasip.app adresinden ulaşabilirsin.
Şirketimiz Birleşik Krallık'ta yerleşiktir; Türkiye'de ve Endonezya'da ayrı bir tüzel kişiliğimiz yoktur. Buna rağmen üç mevzuat da bizi bağlar: Türkiye'de bulunan kullanıcılarımızın verilerini işlediğimiz için 6698 sayılı KVKK; Endonezya vatandaşlarının verisini işlediğimiz ve faaliyetimiz Endonezya'da hukuki sonuç doğurduğu için 27/2022 sayılı UU PDP (Pasal 2); şirketimiz orada kurulu olduğu için UK GDPR. Bu üç rejim bir konuda farklı şey söylüyorsa seni EN ÇOK KORUYAN standardı uygularız.
3. Hangi verileri, hangi amaçla ve hangi hukuki sebeple işliyoruz?
Aşağıdaki tablo, uygulamada GERÇEKTEN toplanan alanların tamamıdır. "Hukuki sebep" sütunu, o veriyi işlememizin dayanağını madde numarasıyla gösterir: sözleşmenin ifasına dayanan veriler hizmetin çalışması için zorunludur ve bunlar için ayrıca izin istemeyiz; "AÇIK RIZA" yazan veriler ise tamamen senin tercihindir ve vermezsen de uygulamayı kullanmaya devam edersin.
Bu verilerin çoğunu doğrudan senden alıyoruz (kayıt formları, profil düzenleme, dosya/fotoğraf yüklemeleri). Bir kısmı ise uygulamayı kullanırken otomatik oluşur (bildirim anahtarı, işlem/audit kayıtları, mesaj gönderim zaman damgaları).
Hukuki sebebi sözleşmenin ifası, hukuki yükümlülük veya meşru menfaat olan veriler için senden ayrıca izin İSTEMİYORUZ; bunlar kanunen izne bağlı olmayan işlemelerdir ve olmayan bir seçim varmış gibi izin kutusu göstermek başlı başına hatalı bir uygulamadır. İzin yalnızca tabloda "AÇIK RIZA" yazan satırlar için sorulur.
Madde numaralarının diğer iki mevzuattaki karşılığı şudur: sözleşmenin ifası = UK GDPR Art. 6(1)(b) ve UU PDP Pasal 20(2)(b); hukuki yükümlülük = Art. 6(1)(c) ve Pasal 20(2)(c); meşru menfaat = Art. 6(1)(f) ve Pasal 20(2)(f); açık rıza = Art. 6(1)(a) — özel nitelikli verilerde Art. 9(2)(a) — ve Pasal 20(2)(a) ile Pasal 21.
| Veri | Neden topluyoruz | Hukuki sebep |
|---|---|---|
| E-posta ve şifre | Hesabını açmak ve girişini sağlamak | Sözleşmenin ifası — KVKK m.5/2-(c) |
| Telefon numarası | Hesabını doğrulamak (SMS kodu) ve sahte hesapları önlemek | Sözleşmenin ifası — KVKK m.5/2-(c); ayrıca meşru menfaat — m.5/2-(f): sahte hesap ve dolandırıcılık tespiti |
| Doğum tarihi | Yaş şartını doğrulamak (gelin 19+, damat 21+) | Hukuki yükümlülük — KVKK m.5/2-(ç): çocukların korunmasına ilişkin yaş doğrulama yükümlülüğü (Endonezya'da 17/2025 sayılı Hükümet Yönetmeliği — PP TUNAS); ayrıca sözleşmenin ifası — m.5/2-(c) |
| Ad, şehir, ülke, dil | Profilini oluşturmak ve eşleştirme yapmak | Sözleşmenin ifası — KVKK m.5/2-(c) |
| Boy, eğitim, meslek, medeni geçmiş, çocuk durumu | Profilini zenginleştirmek (opsiyonel alanlar) | Sözleşmenin ifası — KVKK m.5/2-(c); bu alanları boş bırakabilirsin |
| Biyografi ve tanıtım metinleri | Kendini anlatman için | Sözleşmenin ifası — KVKK m.5/2-(c) |
| Fotoğraflar ve 30 sn ses tanıtımı | Profilinde gösterilmek üzere | Sözleşmenin ifası — KVKK m.5/2-(c) |
| Dinî uygulama beyanı (namaz, oruç, tesettür/giyim tercihi, mezhep) | Dinî uyuma göre eş adayı önermek | AÇIK RIZA — KVKK m.6/2 (özel nitelikli: dinî inanç ve kılık kıyafet) |
| Etnik köken | Profilinde göstermek | AÇIK RIZA — KVKK m.6/2 (özel nitelikli: ırk ve etnik köken) |
| Kimlik belgesi, selfie ve profil fotoğrafların (yüz karşılaştırması) | Kimliğini doğrulamak; profil fotoğraflarının sana ait olduğunu teyit ederek başkasının fotoğrafıyla açılan sahte hesapları önlemek | AÇIK RIZA — KVKK m.6/2 (özel nitelikli: biyometrik veri) |
| Medeni durum belgesi | Beyanının doğruluğunu teyit etmek | AÇIK RIZA — KVKK m.5/1; belgeyi yüklemek tamamen isteğe bağlıdır |
| Ekonomik beyan (gelir aralığı, mehir, konut) | Beklenti uyumuna göre eşleştirme | Sözleşmenin ifası — KVKK m.5/2-(c) |
| Değer ve ilgi seçimlerin (Ruh İkizi) | Uyum puanını hesaplamak | Sözleşmenin ifası — KVKK m.5/2-(c); dinî içerikli sorular yalnız dinî veri iznini verdiysen sorulur, izni geri alırsan bu cevaplar da silinir |
| Mesajların ve çevirileri | Karşı tarafla iletişim kurman için | Sözleşmenin ifası — KVKK m.5/2-(c) |
| Mesajlarının otomatik güvenlik taraması sonuçları (engellenen mesaj, ihlal sayacı, moderasyon işaretleri) | Dolandırıcılığı, iletişim bilgisi/para talebini ve müstehcen içeriği engellemek | Meşru menfaat — KVKK m.5/2-(f): kullanıcı güvenliği ve dolandırıcılığın önlenmesi |
| Eşleşme, beğeni, ziyaret kayıtların | Uygulamanın temel işlevleri | Sözleşmenin ifası — KVKK m.5/2-(c) |
| Birlikte Test cevapların | İkinizin uyum sonucunu göstermek | Sözleşmenin ifası — KVKK m.5/2-(c) |
| Abonelik ve ödeme kayıtların | Aboneliğini yönetmek; faturayı ve tahsilat kaydını saklamak | Sözleşmenin ifası — KVKK m.5/2-(c); saklama bakımından hukuki yükümlülük — m.5/2-(ç): Vergi Usul Kanunu m.253 ve Birleşik Krallık şirketler/vergi mevzuatı |
| Teslimat adresi (yalnız gelin adayı, tamamen isteğe bağlı) | Hediye gönderimi açıldığında hediyenin sana ulaştırılması; hizmet lansmanda kapalı olduğu için şu an kimseden adres İSTEMİYORUZ | Sözleşmenin ifası — KVKK m.5/2-(c) |
| Aile gözlemcisinin iletişim bilgisi (e-posta/telefon) ve yakınlık derecesi | Davet ettiğin yakınını sürece dâhil etmek — yalnız sen davet edersen | AÇIK RIZA — KVKK m.5/1; daveti her an geri alabilirsin |
| Şikâyet ve engelleme kayıtların | Kullanıcı güvenliği ve moderasyon | Meşru menfaat — KVKK m.5/2-(f): kullanıcıların korunması; ayrıca hukuki yükümlülük — m.5/2-(ç): usulüne uygun kolluk/yargı taleplerini karşılamak |
| Cihaz bildirim anahtarı (FCM) | Sana bildirim gönderebilmek | Sözleşmenin ifası — KVKK m.5/2-(c) |
| İşlem kayıtları (audit): olayın türü, tarihi ve hesap kimliği — içerik değil | Güvenlik, kötüye kullanım tespiti, ihtilaf çözümü | Hukuki yükümlülük — KVKK m.5/2-(ç) ve m.12: veri güvenliğini sağlama; ayrıca meşru menfaat — m.5/2-(f) |
| Uygulama hata ve çökme kayıtları (istek yolu, hata mesajı; mesaj/belge içeriği ve kimlik bilgisi olmadan) | Uygulamanın çalışır ve güvenli kalması, arızanın giderilmesi | Meşru menfaat — KVKK m.5/2-(f): hizmetin sürekliliği ve güvenliği |
| Rıza kayıtların | Hangi izni, hangi metnin hangi sürümüne, ne zaman verdiğini ispat edebilmek | Hukuki yükümlülük — KVKK m.5/2-(ç): rızanın ispatı veri sorumlusuna düşer (KVKK m.3; UU PDP Pasal 24) |
4. Özel nitelikli (hassas) verilerin
Dinî uygulama beyanın (namaz, oruç, mezhep), tesettür/giyim tercihin — bu, kanunen ayrıca korunan "kılık ve kıyafet" verisidir —, etnik kökenin ve kimlik doğrulaması sırasında yapılan yüz karşılaştırması (biyometrik veri), kanunen ÖZEL NİTELİKLİ kişisel veri sayılır ve en yüksek korumaya tabidir. Bunları yalnızca sen açıkça izin verirsen işleriz. (Dayanak: 7499 sayılı Kanun'la değişik KVKK m.6 — dinî inanç ve kılık kıyafet dâhil; UK GDPR Art. 9.)
İzni, o bilgiyi girdiğin adımda ayrıca sorarız — kayıt sırasında topluca değil. Böylece neye izin verdiğini o an görürsün.
Bu izinleri vermek zorunda değilsin. Vermezsen: profilin yine keşifte görünür, eşleşebilir ve mesajlaşabilirsin; yalnız o bilgiye dayanan uyum hesabı yapılmaz. İzni sonradan Ayarlar → İzinlerim'den geri alabilirsin; geri aldığında o bilgi profilinden SİLİNİR.
Yüz karşılaştırması da zorunlu değildir: doğrulamayı hiç yapmayabilirsin. Doğrulama bir ROZETTİR, uygulamayı kullanmanın şartı değildir — rozetin olmasa da profilin keşifte görünür, eşleşir ve mesajlaşırsın. Doğrulamayı istemiyorsan kimlik belgesi ve selfie adımını atlayabilirsin.
Yüz karşılaştırmasında yüz şablonun saklanmaz: karşılaştırma bittiği anda görüntüler bellekten düşer, veritabanımıza hiçbir aşamada yazılmaz ve yalnızca sonucu (doğrulandı / doğrulanmadı) tutulur. Yüklediğin kimlik ve medeni durum belgesi ise doğrulama onayından 30 gün sonra depodan otomatik olarak silinir.
Karşılaştırmayı yapan yapay zekâ sağlayıcısına görüntü yalnız o kontrol isteğiyle gönderilir. Sağlayıcıyla ücretli kurumsal kanal üzerinden çalışırız; bu kanalda gönderdiğimiz görüntüler sağlayıcının model eğitiminde kullanılmaz ve istem kayıtları tutulmaz. Bu ayarın açık olduğunu düzenli olarak doğrularız.
5. Profilinde gösterdiğin bilgiler
Profiline koyduğun bilgiler — dinî uygulama beyanın, mezhebin, etnik kökenin, ekonomik beyanın, fotoğrafların ve ses tanıtımın — eşleşme adaylarına GÖSTERİLİR. Bu, o bilgileri paylaşmanın amacıdır; ama sonucu da vardır.
Bir bilgi bir kez gösterildikten sonra, karşı tarafın onu hatırlamasını, not almasını veya aklında tutmasını engelleyemeyiz. Android uygulamasında ekran görüntüsü ve ekran kaydı teknik olarak engellenmiştir (uygulamanın tamamında, sohbet ve fotoğraflar dâhil); ancak bu, karşı tarafın ekranı başka bir cihazla fotoğraflamasını engellemez. Bilgini yaymak Kullanım Koşulları'na göre yasaktır ve yaptırıma tabidir — fakat bu bir yasaktır, mutlak bir teknik garanti değildir.
Fotoğraflarının kimlere görüneceğini sen seçersin: herkese açık, yalnız eşleştiğin kişilere açık ya da kilitli (bulanık). Ayrıca Profil → Gizlilik'ten gizli moda geçip keşif havuzundan tamamen çıkabilirsin. Profiline ne koyacağına karar verirken bunları hesaba kat.
6. Verilerini kimlerle paylaşıyoruz?
Kişisel verilerini satmıyoruz, reklam amacıyla üçüncü taraflara vermiyoruz. Verini iki ayrı alıcı grubuna açarız: (1) hizmeti bizim adımıza ve talimatımızla çalıştıran teknik sağlayıcılar (veri işleyenler), (2) aşağıda tek tek sayılan istisnai hâllerde yetkili merciler. Başka kimseye vermeyiz.
Teknik sağlayıcılarımızın tamamı yurt dışında yerleşiktir; hangi ülkede olduklarını tabloda parantez içinde yazdık (bkz. 11. bölüm — yurt dışına aktarım).
| Sağlayıcı (bulunduğu ülke) | Ne için | Hangi veri |
|---|---|---|
| Supabase (İrlanda, AB) | Veritabanı ve dosya saklama | Tüm hesap ve profil verilerin |
| Vercel (ABD) | Uygulamanın çalıştığı sunucular | İstek trafiği |
| Google Cloud Translation ve Google seslendirme servisi (ABD ve Google'ın küresel altyapısı) | Mesaj çevirisi ve metnin sesli okunması | Yalnız çevrilecek/okunacak metin |
| Google Firebase (ABD ve Google'ın küresel altyapısı) | SMS doğrulama kodu ve bildirimler | Telefon numaran, cihaz bildirim anahtarın |
| Google Play (ABD ve Google'ın küresel altyapısı) | Abonelik satın alma ve tahsilat | Satın alma kaydın (kart bilgin bizde hiç bulunmaz) |
| Resend (ABD) | İşlemsel e-postalar | E-posta adresin |
| OpenRouter (ABD) — Google'ın Gemini görü modeline erişim aracısı | Kimlik belgesi doğrulama ve fotoğraf kontrolü | Yüklediğin belge/selfie/profil fotoğrafı, yalnız kontrol anında |
| Sentry (ABD/AB) | Hata ve çökme takibi | İstek yolu ve hata mesajı. Mesaj metni, form içeriği, çerez ve IP adresi GÖNDERİLMEZ; ekran kaydı (session replay) kapalıdır |
7. Teknik sağlayıcılar dışındaki alıcılar
Teknik sağlayıcılarımızın dışında kişisel verilerini yalnızca şu hâllerde ve yalnızca talep edilen kadarıyla paylaşırız:
- Kanun, bağlayıcı mahkeme kararı ya da yetkili kamu kurum ve kuruluşlarının usulüne uygun talebi üzerine — Endonezya bakımından 5/2020 sayılı Kominfo Yönetmeliği (Permenkominfo No. 5/2020) kapsamındaki soruşturma talepleri de bu başlıktadır.
- Çocukların cinsel istismarı ve sömürüsü (CSAE) şüphesi hâlinde: ABD merkezli NCMEC'in CyberTipline'ına ve ilgili ülkenin yetkili makamına. Bu, sıfır tolerans alanıdır ve bildirim için ayrıca izin aranmaz.
- Bir kişinin yaşamı veya beden bütünlüğü tehlikedeyse, tehlikeyi önleyebilecek yetkili makamlara.
- Bir hukuki talebin ileri sürülmesi, kullanılması veya savunulması gerektiğinde, gizlilik yükümlülüğü altındaki hukuk ve mali müşavirlerimizle.
- Şirketimizin birleşmesi, devralınması, yeniden yapılanması, varlıklarının tamamının veya bir kısmının satılması ya da tasfiyesi hâlinde devralan tarafa. Böyle bir durumda devralan taraf bu bildirimdeki taahhütlerle bağlı olur ve aktarım gerçekleşmeden önce uygulama içinde bilgilendirilirsin.
- Her talebin hukuki geçerliliğini denetleriz, yalnızca istenen veriyi veririz ve hukuken engellenmediğimiz sürece — örneğin gizlilik kararı yoksa — seni bilgilendiririz.
8. Çerezler, izleme teknolojileri ve hata kayıtları
Nasip'te reklam izleyicisi, analitik aracı ve üçüncü taraf pazarlama SDK'sı YOKTUR. Android uygulamasında reklam kimliğini (Advertising ID) okumuyoruz; uygulamada reklam ağı veya kullanıcı davranışı ölçen bir analitik kütüphanesi bulunmuyor.
İnternet sitemizde yalnız iki teknik çerez kullanılır: (1) seçtiğin arayüz dilini hatırlayan dil çerezi (NEXT_LOCALE, en fazla 1 yıl), (2) giriş yaptıysan oturumunu ayakta tutan oturum çerezleri. İkisi de hizmetin çalışması için zorunludur, reklam veya profilleme amacıyla kullanılmaz ve bu yüzden ayrıca izne bağlı değildir.
Uygulamanın hataları Sentry ile takip edilir. Ne gönderildiği sınırlıdır: isteğin yolu ve hata mesajı gider; istek gövdesi, sorgu dizesi, çerezler, kimlik doğrulama başlıkları, e-posta adresi ve IP adresi gönderilmez, ekran kaydı hiç alınmaz. Amaç, canlıda bir şey bozulduğunda bunu fark edip düzeltebilmektir.
9. Aile gözlemcisi
İstersen sürece güvendiğin bir yakınını gözlemci olarak davet edebilirsin. Bu özellik tamamen isteğe bağlıdır ve zorunlu değildir.
Bugün gözlemci ne görür: HİÇBİR ŞEY. Davet ettiğinde yalnız verdiğin iletişim bilgisi ve belirttiğin yakınlık derecesi kaydedilir; gözlemcinin sohbetlerini, profilini veya eşleşmelerini okuyabileceği bir erişim uygulamada açık DEĞİLDİR. Kayıttaki "sohbet görünürlüğü" seçeneği kapalıdır ve uygulama bu seçeneği hep kapalı gönderir.
Bu erişim ileride açılırsa iki şart birlikte aranacaktır: hem senin hem de yazıştığın kişinin açık rızası. Kimsenin yazışması, karşı tarafın haberi ve rızası olmadan üçüncü bir kişiye açılmaz — haberleşmenin gizliliği bunu gerektirir. Karşı taraf rıza göstermezse gözlemci o konuşmayı göremez.
Daveti her an Profil → Aile Gözlemcisi ekranından kaldırabilirsin; kaldırdığında kayıt iptal edilir.
10. Hediye gizliliği
Hediye gönderimi lansmanda satışa KAPALIDIR. Bu nedenle şu an kimseden teslimat adresi istemiyoruz ve senin adına hiçbir gönderi yapılmıyor.
Hizmet açıldığında teslimat adresi yalnız hediye gönderimi için ve yalnız gelin adayından alınacaktır. Bu adres KARŞI TARAFA HİÇBİR KOŞULDA GÖSTERİLMEZ; hediye siparişi veren kişi adresi göremez — adres, siparişi gören ekranlara yapısal olarak dâhil değildir. Adresi yalnız siparişi işleyen operasyon ekibimiz görür ve dilediğin an silebilirsin.
11. Verilerin yurt dışına aktarımı
Şirketimiz Birleşik Krallık'ta yerleşiktir ve teknik sağlayıcılarımız Avrupa Birliği ile Amerika Birleşik Devletleri'nde bulunur. Bu nedenle verilerin Türkiye ve Endonezya dışına aktarılır.
Bu aktarımları rızana dayandırmıyoruz; kanunun öngördüğü güvenceleri kullanıyoruz: her sağlayıcıyla veri işleme sözleşmesi imzalanır, Türkiye bakımından Kurul'un yayımladığı standart sözleşme esas alınır ve aktarım Kurum'a bildirilir. (Aktarımı rızana dayandırmamak senin lehinedir: sürekli aktarımlarda rıza geçerli bir dayanak sayılmaz ve rızanı geri aldığında hizmetin çalışmaz hâle gelirdi.)
ABD merkezli sağlayıcılarımızla (ör. Google Cloud/Firebase, Vercel, Resend, OpenRouter, Sentry) veri işleme sözleşmesi, Birleşik Krallık'ın Uluslararası Veri Aktarım Eki (UK International Data Transfer Addendum) eklenmiş Standart Sözleşme Hükümleri (SCC) temelinde kurulur; sağlayıcı AB-ABD Veri Gizliliği Çerçevesi'ne (EU-U.S. Data Privacy Framework) taraf ise bu çerçeve ayrıca güvence sağlar. Bu güvencelerin bir kopyasını privacy@nasip.app adresinden talep edebilirsin.
Endonezya'da bulunuyorsan: verilerinin Endonezya dışına aktarımını UU PDP'nin 56. maddesinin üçüncü fıkrasına dayandırıyoruz — yani her sağlayıcıyla, koruma düzeyinin aktarım sonrasında da devam etmesini sağlayan YETERLİ VE BAĞLAYICI bir veri işleme sözleşmesi (Standart Sözleşme Hükümleri + UK Uluslararası Veri Aktarım Eki) imzalarız. Bu aktarımı da senin rızana dayandırmıyoruz; böylece izin vermemek seni korumasız bırakmaz.
Özel nitelikli verilerin — dinî beyanın, etnik kökenin, biyometrik doğrulama sonucun ve medeni durum belgen — de bu yurt dışı sağlayıcıların sistemlerinde işlenir. Bunlar için standart sözleşmeye ek olarak şu önlemler uygulanır: belgeler herkese kapalı özel bir alanda tutulur, her erişim kayda geçer, aktarım şifreli kanalla yapılır ve yüz karşılaştırmasına gönderilen görüntü işlem biter bitmez bellekten düşer — hiçbir aşamada veritabanımıza yazılmaz.
12. Ne kadar süre saklıyoruz?
Aşağıdaki tablo iki ayrı süreyi gösterir; mevzuat bunları ayrı ayrı bildirmemizi ister. "İşleme süresi", o verinin fiilen kullanıldığı zaman aralığıdır; "saklama süresi" ise kullanılmasa bile sistemde kaldığı süredir.
| Veri | İşleme süresi | Saklama süresi |
|---|---|---|
| Kimlik ve medeni durum belgeleri | Yalnız doğrulama incelemesi sırasında, tek seferlik | Doğrulama onayından 30 gün sonra depodan OTOMATİK silinir |
| Yüz karşılaştırması (biyometrik) | Yalnız doğrulama anında, TEK SEFERLİK | Görüntü saklanmaz; yalnız sonucu (doğrulandı / doğrulanmadı) hesabın açık kaldığı sürece tutulur |
| Hesap ve profil bilgilerin | Hesabın aktif olduğu sürece sürekli (eşleştirme, keşif, sohbet) | Hesabın açık kaldığı sürece |
| Silinen hesabın kişisel verileri | Silme anından itibaren işlenmez | Silme talebinden sonra en geç 30 gün içinde silinir |
| Mesajlar ve çevirileri | Çeviri, gönderim anında tek seferlik; mesaj, konuşma açık olduğu sürece görüntülenir | Hesabını sildikten 30 gün sonra, yazdığın mesajların METNİ genel bir ibareyle değiştirilir (anonimleştirilir); konuşma kaydı karşı tarafta görünmeye devam edebilir ama senin yazdıkların artık görünmez |
| Ödeme ve fatura kayıtları | Abonelik dönemi boyunca; dönem bitince yalnız saklanır, işlenmez | 6 yıl — Türkiye'de Vergi Usul Kanunu m.253 uyarınca 5, Birleşik Krallık mevzuatı uyarınca 6 yıl zorunlu olduğu için uzun olanı uygularız. Hesabını silsen de saklanır |
| İşlem ve güvenlik kayıtları (audit) | Olay anında yazılır; sonra yalnız güvenlik incelemesi veya ihtilaf hâlinde okunur | Hesabın açık olduğu sürece ve hesap kapandıktan sonra en fazla 2 yıl. Bu süre yalnız devam eden bir moderasyon incelemesi, soruşturma veya dava varsa o dosya kapanana kadar uzar |
| Hata ve çökme kayıtları | Hata anında yazılır; arıza giderilirken okunur | En fazla 90 gün |
| Rıza kayıtları | İzni verdiğin/geri aldığın anda yazılır; sonra yalnız ispat için okunur | İzni geri almandan veya hesabının kapanmasından itibaren 6 yıl — rızanın ispatı kanunen bize düştüğü için |
| Kapatılan hesabın kimlik anahtarı (hesap numarası ve giriş e-postası) | İşlenmez; yalnız yeni kaydı ve sohbet bütünlüğünü kontrol için okunur | Süresiz. Kapatılmış bir hesabın yerine aynı e-postayla yeni hesap açılmasını engellemek ve karşı tarafın sohbet geçmişini bozmamak için tutulur; bu kayıtta profil, beyan, fotoğraf, belge veya mesaj içeriği BULUNMAZ |
13. Haklarınız
Bulunduğun ülkenin mevzuatına göre aşağıdaki haklara sahipsin. Bu haklar Türkiye'de KVKK m.11, Birleşik Krallık'ta UK GDPR, Endonezya'da UU PDP kapsamındadır:
- Hangi verilerinin işlendiğini öğrenme ve bunlara erişme (uygulamada Ayarlar → Hesap Güvenliği → Verilerimi indir).
- Yanlış veya eksik bilgilerini düzelttirme (profil düzenleme ekranından anında).
- Verilerinin silinmesini isteme (Profil → Hesabımı Sil veya web sitemizdeki hesap silme sayfası).
- Eksik veya yanlış işlenen verilerinin düzeltilmesini ya da silinmesini istediğinde, bu işlemin verilerinin AKTARILDIĞI ÜÇÜNCÜ KİŞİLERE DE BİLDİRİLMESİNİ isteme (KVKK m.11/1-(f)).
- Verdiğin izinleri geri alma (Ayarlar → İzinlerim). Geri alman, o ana kadarki işlemeyi hukuka aykırı hâle getirmez.
- Verilerini yapılandırılmış bir dosya olarak alma (verilerimi indir).
- İşlemeye itiraz etme; ayrıca işlenen verilerinin münhasıran otomatik sistemlerle analiz edilmesi suretiyle aleyhine bir sonucun ortaya çıkmasına itiraz etme (KVKK m.11/1-(g)).
- Verilerinin işlenmesinin ERTELENMESİNİ veya SINIRLANDIRILMASINI — kısmen ya da tamamen — isteme. Bunun uygulamadaki karşılığı hazırdır: Profil → Gizlilik'ten gizli moda geçerek keşif havuzundan çıkabilir, fotoğraflarını kilitleyebilirsin; daha geniş bir sınırlandırma istiyorsan bize yaz, işlemeyi durdururuz. Endonezya'da bu talebi en geç 3 x 24 saat içinde karşılarız (UU PDP Pasal 41).
- Kişisel verilerinin kanuna aykırı işlenmesi sebebiyle ZARARA UĞRAMAN hâlinde zararın giderilmesini talep etme (KVKK m.11/1-(ğ)).
- Denetim makamına şikâyette bulunma (bkz. son bölüm — hangi makam, hangi süre).
14. Otomatik eşleştirme hakkında
Sana gösterilen eş adayları, verdiğin bilgilere göre bir uyum puanı hesaplayan otomatik bir sistemle sıralanır. Bu sistem senin hakkında hukuki bir karar VERMEZ; yalnızca kimin profilini önce göreceğini belirler.
Bir bilgiyi paylaşmadıysan (örneğin dinî beyan izni vermediysen), o boyut hesaba katılmaz ve puanın bu yüzden düşmez — hesaplama kalan boyutlar üzerinden yapılır.
15. Moderasyon ve otomatik denetim
Mesajların, karşı tarafa ULAŞMADAN ÖNCE sunucu tarafında otomatik olarak taranır. Tarama iki şeye bakar: iletişim bilgisi ile para talebi kalıpları (dolandırıcılık kapısı) ve edebe aykırı içerik. Tarama Türkçe, Endonezce ve İngilizce kalıpları birlikte tanır. Hukuki dayanağı meşru menfaattir (KVKK m.5/2-(f)): kullanıcıların dolandırılmaktan ve tacizden korunması.
Bu tarama bir insanın mesajını okuması DEĞİLDİR; yazışmalarını rutin olarak okumayız. İnsan incelemesi yalnızca bir şikâyet geldiğinde ve yalnızca şikâyet edilen içerikle sınırlı olarak yapılır.
Taramanın olası sonuçları şunlardır: mesajın karşı tarafa iletilmez ve sana sebebini açıklayan bir bilgi kutusu gösterilir; tekrarlanan ihlallerde 24 saatlik mesaj kısıtlaması uygulanır; ağır veya ısrarlı hâllerde hesabın moderasyon kuyruğuna alınır ve kapatılabilir.
Bu kararların hepsine itiraz edebilirsin. İtiraz usulü Topluluk Kuralları'nın "İtiraz hakkın" bölümündedir: kararın bildirilmesinden itibaren 30 gün içinde başvurursun, itirazını kararı veren kişiden FARKLI bir ekip üyesi inceler ve en geç 30 gün içinde yanıt veririz. İtiraz haklı bulunursa yaptırım kaldırılır.
Nikâh niyeti iki taraflı olarak teyit edildikten sonra iletişim bilgisi ve para kalıbı taraması kapanır — o aşamada tarafların birbirine ulaşması sürecin kendisidir. Edebe aykırı içerik taraması ise hiçbir aşamada kapanmaz.
16. Güvenlik
- Kimlik belgelerin herkese kapalı özel bir alanda saklanır; erişim yetkilendirilmiştir ve her erişim — kimin, ne zaman, hangi belgeye baktığı — kayda geçer. Belge, tarayıcıya doğrudan bir bağlantıyla hiçbir zaman verilmez.
- Veriler aktarım sırasında şifrelenir; özel nitelikli verilerin ve belgelerin durağan hâlde de (sağlayıcımızın altyapısında, disk üzerinde) şifreli tutulur.
- Özel nitelikli verilere — dinî beyan, etnik köken, biyometrik doğrulama sonucu, medeni durum belgesi — erişebilecek kişi sayısı asgari tutulur; yetki kişi bazında tanımlanır, görev sona erdiğinde derhâl kaldırılır ve erişimi olan herkesle gizlilik taahhüdü imzalanır.
- Android uygulamasında ekran görüntüsü ve ekran kaydı engellenmiştir; uygulama arka plana alındığında önizlemede içerik görünmez.
- Mesajların, nikâh niyeti teyit edilene kadar iletişim bilgisi ve para talebi kalıplarına karşı otomatik taranır; amaç dolandırıcılığa karşı seni korumaktır.
- Konuşmalarını insan gözüyle okumayız; yalnız şikâyet üzerine ve yalnız şikâyet edilen içerik moderasyon ekibimizce incelenir.
- Hata takibi ve destek kayıtlarında kimlik numarası, belge içeriği, mesaj metni ve adres bulunmaz — bunlar sistemden çıkmadan önce ayıklanır.
17. Veri ihlali hâlinde ne yaparız
Kişisel verilerinin hukuka aykırı olarak başkalarınca ele geçirildiğini tespit edersek bunu senden saklamayız.
Üç ülkenin mevzuatı da bildirim için 72 saat (Endonezya'nın deyişiyle 3 x 24 saat) tanır; biz bu süreyi en sıkı hâliyle uygularız: durumu ÖĞRENDİĞİMİZ ANDAN İTİBAREN EN GEÇ 72 SAAT (3 x 24 saat) içinde hem SANA hem de yetkili kuruma YAZILI olarak bildiririz. Yetkili kurum, Türkiye'de Kişisel Verileri Koruma Kurulu, Birleşik Krallık'ta ICO, Endonezya'da UU PDP denetimini yürüten makamdır.
Sana yapacağımız bildirim şunları içerir: hangi kişisel verilerinin açığa çıktığı; bunun ne zaman ve nasıl olduğu; sonuçlarını gidermek ve tekrarını önlemek için aldığımız önlemler; kendini korumak için atmanı önerdiğimiz adımlar; sorularını yöneltebileceğin iletişim noktası.
İhlalin etkisi devam ediyorsa bildirimi tek seferle bırakmaz, durumu netleştikçe seni güncelleriz.
18. Çocukların verileri
Nasip 18 yaşından küçüklere yönelik değildir ve yaş şartı bundan da yüksektir: gelin adayı için en az 19, damat adayı için en az 21. Yaşını doğrulayamadığımız veya şartı sağlamayan başvuruları reddederiz.
Yaş yalnızca senin beyanınla belirlenmez: kimlik doğrulamasında belgeden okunan doğum tarihi, kayıt sırasında beyan ettiğin tarihi EZER ve bu tarihi kullanıcı değiştiremez. Endonezya bakımından 17/2025 sayılı Hükümet Yönetmeliği (PP TUNAS) yalnızca bir onay kutusuna dayanan yaş kontrolünü yeterli görmez; teknik bir yaş doğrulama mekanizması kurmayı zorunlu kılar.
Kayıttan sonra bir hesabın yaş şartını sağlamadığına dair makul şüphe doğarsa — şikâyet, fotoğraf veya sohbet içeriği üzerinden — hesabı DERHÂL askıya alır ve yaş teyidi isteriz. Teyit edilemezse hesap kalıcı olarak kapatılır ve verileri, yasal saklama yükümlülüğü bulunanlar dışında silinir. 18 yaşından küçük olduğu anlaşılan bir hesap için hiçbir eşleştirme veya uyum hesabı çalıştırılmaz.
Bir hesabın çocuğa ait olduğundan şüpheleniyorsan uygulama içindeki şikâyet ekranından bildir (açıklama alanına durumu yaz) veya support@nasip.app adresine yaz. Bu bildirimler öncelikli olarak ele alınır.
19. Bu metinde değişiklik
Bu bildirimi, verini işlemeye BAŞLAMADAN ÖNCE sana gösteririz: hesabın açılmadan önce metni okuyup onaylaman istenir, dinî beyan, etnik köken ve kimlik doğrulaması gibi adımlarda ise o adıma özel açıklama, veriyi girmeden önce ekrana gelir.
Bir veriyi yeni bir amaçla işlememiz gerekirse, o işlemeye başlamadan ÖNCE seni ayrıca bilgilendiririz.
Bu bildirimi güncellersek uygulama içinde bilgilendirilirsin. Değişiklik, izne dayalı bir işlemeyi etkiliyorsa iznini yeniden isteriz; eski izin yeni metni kapsamaz.
Metnin sürümü ve yürürlük tarihi sayfanın başında gösterilir. Hangi izni hangi metin sürümüne verdiğin kayıt altındadır; önceki sürümün bir kopyasını istersen bize yaz, gönderelim.
20. Bize ulaş: başvuru usulü, süreler ve şikâyet
Veri koruma soruların ve talepler için: privacy@nasip.app
Diğer konular için: support@nasip.app
Talebine en geç 30 gün içinde ve ÜCRETSİZ yanıt veririz. İşlem ayrıca bir maliyet gerektiriyorsa Kişisel Verileri Koruma Kurulu'nun belirlediği tarifedeki ücreti isteyebiliriz.
Türkiye'de başvuru usulü: taleplerini (1) yukarıdaki veri koruma adresine e-posta ile, (2) uygulama içinde Ayarlar → Hesap Güvenliği ekranından veya (3) yazılı olarak kayıtlı adresimize iletebilirsin. Başvurunda şunlar bulunmalıdır: ad-soyad ve yazılı başvuruda imza; T.C. kimlik numaran (yabancıysan uyruğun, pasaport numaran veya kimlik numaran); tebligata esas yerleşim yeri veya iş yeri adresin; varsa e-posta adresin ve telefonun; talebinin konusu.
Başvurunu reddedersek, verdiğimiz cevabı yetersiz bulursan ya da 30 gün içinde hiç cevap vermezsek: cevabı öğrendiğin tarihten itibaren 30 gün ve her hâlde başvuru tarihinden itibaren 60 gün içinde Kişisel Verileri Koruma Kurulu'na şikâyette bulunabilirsin. Kurula şikâyet, önce bize başvurmuş olma şartına bağlıdır — bu yüzden önce bize yazman gerekir.
Endonezya'da bulunuyorsan UU PDP'nin daha kısa süreleri geçerlidir ve şu talepleri en geç 3 x 24 (üç kere yirmi dört) saat içinde karşılarız: verilerine erişim ve kopya verilmesi; verilerinin düzeltilmesi veya güncellenmesi ve sonucunun sana bildirilmesi (Pasal 30); iznini geri aldığında o izne dayanan işlemenin durdurulması; işlemenin ertelenmesi veya sınırlandırılması (Pasal 41). Bir silme talebini karşılayamazsak — örneğin ödeme kaydını vergi mevzuatı gereği saklamak zorunda olduğumuz için — bunu en geç 3 x 24 saat içinde yazılı olarak, ret gerekçesini, hukuki dayanağını ve yetkili kuruma şikâyet hakkını belirterek sana bildiririz (Pasal 43).
Yanıtımızdan memnun kalmazsan denetim makamına başvurabilirsin: Türkiye'de Kişisel Verileri Koruma Kurumu; Birleşik Krallık'ta Information Commissioner's Office (ICO); Endonezya'da, Kişisel Veri Koruma Kurumu (Badan Pelindungan Data Pribadi) resmen kurulup göreve başlayana kadar UU PDP denetimini yürüten Kementerian Komunikasi dan Digital (Komdigi). Kurum göreve başladığında başvurular ona yapılacaktır.
