RİTİM Kişisel Verilerin İşlenmesine İlişkin Aydınlatma Metni
Kapsam: Hemhâl · Ahenk · Koza | Teknik incelemeyle güncellenmiş taslak: 0.2 — 23 Eylül 2026
YAYIN ÖNCESİ SON KONTROL GEREKİR. Bu sürüm, mevcut giriş V08-3, Hemhâl/Ahenk V08-5, Worker V07-4, Wrangler yapılandırması ve e-posta köprüsü 1.0.1 kodları incelenerek güncellenmiştir. Kod incelemesi canlı sunucu ayarlarının doğrulaması değildir. Kalan doğrulamalar 10. bölümde belirtilmiştir; tamamlanmadan kullanıcı onayına sunulmamalıdır.
1. Veri sorumlusu ve kapsam
RİTİM platformunda Hemhâl sohbet, Ahenk yoga ve hareket pratiği, Koza meditasyon ve farkındalık hizmetleri kapsamında kişisel verilerin işlenmesine ilişkin bu metin, 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) uyarınca hazırlanmıştır.
Veri sorumlusu: Kerem Ciga
Adres: Çandarlı Mah. 148. Sokak No:6, Dikili / İzmir
E-posta: keremciga@gmail.com
Telefon: +90 507 834 98 54
Satıcı ve faturalandırmayı yürüten kişi Öykü Ateş’tir. Satış, tahsilat ve yasal muhasebe kayıtları bakımından Öykü Ateş’in kendi amaç ve yöntemlerini belirlediği işlemler ayrıca değerlendirilir; Kerem Ciga’nın bu metinde veri sorumlusu olarak belirtilmesi, diğer kişilerin fiilen üstlendiği veri sorumluluğunu ortadan kaldırmaz.
İncelenen uygulama kodu, satış ve fatura sisteminin bütününü kapsamamaktadır. Satıcıya fiilen iletilen alanlar ve satıcının kendi aydınlatması, satış süreciyle eşleştirilerek tamamlanacaktır.
2. Toplama yöntemleri, amaçlar ve hukuki sebepler
Veriler; giriş ve doğrulama ekranları, kullanıcının doldurduğu formlar, sohbet alanı, pratik/meditasyon seçimleri, destek başvuruları ve uygulamanın teknik kayıtları üzerinden elektronik olarak elde edilir. Satın almaya ilişkin bilgiler sipariş ve ödeme kanallarından alınır. Yalnızca kullanılan özellik için gerekli veriler işlenmelidir.
Hesap ve erişim: E-posta, erişim koduyla ilişkili hesap/paket bilgisi ve doğrulama durumu; kullanıcıyı doğrulamak ve satın alınan hizmete erişim sağlamak için işlenir. Hukuki sebep: sözleşmenin kurulması veya ifası için gereklilik, KVKK m.5/2-c.
Hizmet tercihleri: Dil, seviye, süre, içerik seçimi ve kullanılan özelliklerdeki favoriler; kullanıcının talep ettiği deneyimi sunmak için işlenir. Hukuki sebep: KVKK m.5/2-c. Sağlık bilgisi ortaya koyan yanıtlar bu kapsamda sıradan tercih verisi sayılmaz; 4. bölüm ayrıca uygulanır.
Hemhâl sohbeti: Kullanıcının sorusu ve önceki mesajlardan oluşan sohbet bağlamı, yanıt oluşturmak için Cloudflare üzerindeki uygulamaya ve buradan Anthropic Claude API hizmetine iletilir. Kaynak içerik araması çalıştığında sorunun en fazla 2.000 karakteri Cloudflare Workers AI hizmetinde metin vektörüne dönüştürülür. Olağan kişisel veriler için yanıt üretiminin hukuki sebebi KVKK m.5/2-c olarak değerlendirilir. İçerik ve risk kayıtları ayrıca aşağıda açıklanır; bunlar yalnızca tarayıcıda tutulmaz.
Güvenlik ve hakların korunması: Gerekli cihaz/oturum ve hata kayıtları, yetkisiz erişimin önlenmesi için temel haklara zarar vermeyen zorunlu ve ölçülü meşru menfaat kapsamında (m.5/2-f); sözleşme kabul ve uyuşmazlık kayıtları bir hakkın tesisi, kullanılması veya korunması için (m.5/2-e) değerlendirilecektir. Her kayıt için gerçek ihtiyaç, kapsam ve süre belirlenmelidir.
Satış ve destek: Sipariş, ödeme teyidi ve iletişim bilgileri hizmetin ifası için (m.5/2-c); zorunlu fatura ve muhasebe kayıtları ilgili yükümlülükleri yerine getirmek için (m.5/2-ç) işlenir. İlgili kayıtları tutan veri sorumlusu ve uygulanacak mevzuat somut işlem bazında belirlenir.
Ahenk verileri: Pratik oluşturulurken seviye, hedef süre, seçilen beden bölgeleri, duygu etiketleri, pratik türü ve dil; erişim kodu ve cihaz/oturum bilgisiyle sunucuya gönderilir. Pratik tamamlama kaydında başlangıç/bitiş zamanı ve planlanan/izlenen süreler iletilir; sunucu oturum kimliğini, zamanları ve toplam süreleri saklar. Beden değerlendirmesi tamamlandığında ayrıca değerlendirme tarihi gönderilir. Beden profili ve ayrıntılı test sonuçları incelenen kodda tarayıcı depolamasında tutulur; pratik oluşturma isteğine eklenmez.
3. Yapay zekâ ve kamera işlemleri
Hemhâl’de sohbet mesajları; Ahenk’in soru-cevap özelliğinde sorunuz ve o anki pozun adı, süresi ve düzeltme klibi bilgileri, yapay zekâ yanıtı için işlenir. Koza’nın ortak giriş dışındaki uygulama kodu incelemede bulunamadığından meditasyon seçimlerinin, geçmişin veya kişiselleştirme verilerinin nerede tutulduğu henüz doğrulanmamıştır.
Sunucu içerik kayıtları: Soruların ilk 300 karakteri, erişim kodu, tarih/saat ve eşleşen kaynak bilgileri Cloudflare KV’de 45 günlük süreyle kaydedilir; kaynak bulunamayan sorular için ayrı kayıt da oluşturulur. Otomatik risk taramasında işaretlenen mesajların ilk 500 karakteri, kod, kategori, tarih/saat ve hizmet bilgisi yine 45 günlük süreyle tutulur. Bu kayıtlar yönetim işlevleri üzerinden incelenebilir. Telegram bildirimi yapılandırılmışsa riskli mesajın ilk 500 karakteri, kod, kategori ve zaman Telegram’a da iletilir. Bu otomatik tarama bir acil yardım veya kesintisiz insan gözetimi hizmeti değildir. Kaynak kullanım sayaçları ve kod bazında kullanım/maliyet istatistikleri de tutulur.
Kamera: İsteğe bağlı kamera özelliğinde görüntü kareleri MediaPipe ile tarayıcıda işlenir. İncelenen kodda ham fotoğraf/video veya eklem koordinatlarını sunucuya yükleyen bir işlem bulunmamıştır; kamera isteğinde mikrofon kapalıdır. Ayrıntılı beden testi sonuçları yerel olarak saklanır; tamamlanan testin tarihi ve pratik tamamlama verileri yukarıda açıklandığı şekilde sunucuya gider. Sesli kamera uyarısı üretildiğinde uyarı metni uygulama sunucusuna, buradan Fish Audio’ya gönderilebilir. Ahenk soru-cevap yanıtları da seslendirme için Fish Audio’ya iletilebilir. Bu nedenle görüntünün cihazda işlenmesi, bütün kamera ilişkili işlemlerin çevrimdışı olduğu anlamına gelmez.
4. Özel nitelikli veriler ve küçük kullanıcılar
Sağlık, din/inanç veya benzeri özel nitelikli bilgiler sohbetlerde, beden profili yanıtlarında veya kullanıcı açıklamalarında yer alabilir. Bu veriler için sıradan kişisel verilere ilişkin sözleşme veya meşru menfaat gerekçesi tek başına yeterli değildir. Gereksiz hassas bilgi veya başka kişilere ait özel bilgiler paylaşılmamalıdır.
Yayın öncesi doğrulama: Mesaj, duygu/beden tercihi ve risk kayıtlarında sağlık veya inanç bilgisi bulunabilir. Her faaliyet için KVKK m.6 kapsamındaki somut işleme şartı, gereklilik ve veri minimizasyonu ayrıca belirlenmelidir; sırf bu metnin okunması yeterli değildir. Mevcut giriş kodunda reşitlik beyanı vardır; doğrulanmış ebeveyn/vasi izin akışı bulunmamıştır. Gözetimli küçük kullanıcı erişimi, bu mekanizma ve ilgili bilgilendirme tamamlanmadan uygulanmış gibi açıklanamaz.
5. Aktarımlar ve alıcılar
Satış ve ödeme işlemleri kapsamında gerekli sipariş, fatura ve ödeme teyidi bilgileri Öykü Ateş ile ilgili banka/ödeme kuruluşları arasında işlenir. Platformun bu süreçte hangi bilgileri ilettiği veri envanterinde açıkça gösterilmelidir. Kanuni taleplerde yalnız gerekli bilgiler yetkili kamu kurumlarına ve hakların korunması için gerekli olduğu ölçüde yetkili danışmanlara iletilebilir.
Kodda tespit edilen teknik alıcılar: Cloudflare, uygulama isteklerini ve erişim bilgilerini işler; KV ve Durable Objects hesap, kullanım ve yukarıda açıklanan kayıtları tutar; Workers AI kaynak araması için soru metnini işler. Anthropic, yanıt oluşturulacak mesaj ve bağlamı alır. Fish Audio, ses üretilecek metni alır. Telegram, yalnız bildirim ayarları etkinse yukarıdaki risk ve güvenlik bildirimlerini alır. Kamera bileşenleri jsDelivr ve Google’ın model dosyası sunucularından indirilir; bu indirme istekleri IP adresi ve standart ağ isteği bilgilerini ilgili alıcıya iletir, kamera görüntüsünün bu alıcılara gönderildiğini göstermez. Doğrulama e-postası ve yeni cihaz bildirimleri sitenin WordPress e-posta köprüsüne aktarılır ve wp_mail üzerinden gönderilir; nihai posta/SMTP sağlayıcısı koddan belirlenememiştir.
Kartlı ödeme/iyzico veya yeni bir dış hizmet kullanıma açıldığında, fiilen uygulanacak veri akışı kullanıcıdan veri alınmadan önce açıklanır. Henüz etkin olmayan bir ödeme veya analiz hizmeti bu taslakla etkinmiş gibi kabul edilmez.
6. Çerezler, cihaz depolaması ve iletiler
Tarayıcı depolaması: Ortak giriş erişim kodu, rastgele üretilen cihaz tanımlayıcısı, doğrulanmış cihaz oturumu, dil tercihi ve onay bayraklarını localStorage içinde tutar. Hemhâl aktif sohbeti ve sohbet arşivini; Ahenk beden profili/test sonuçlarını, yerel pratik geçmişini, favorileri, indirilen içerik kayıtlarını ve eşitleme bekleyen tamamlama kayıtlarını bu cihazdaki tarayıcıda saklar. Bunlar başka kullanıcıların erişebildiği ortak cihazlarda görülebilir. Tarayıcı verilerini silmek, sunucuya önceden gönderilmiş kayıtları otomatik olarak silmez.
İncelenen giriş kodundaki onay bayrakları, onay metninin sürümü ve tarihiyle sunucuda tutulan bir onay kaydıyla aynı değildir. WordPress eklentileri, tema ve canlı sayfalardaki çerez/etiketler bu dosyaların dışında kalır; Google Analytics, Meta Pixel veya diğer izleyicilerin varlığı bu incelemeyle doğrulanmamıştır.
Doğrulama kodu ve hizmete ilişkin gerekli bildirimler pazarlama izniyle aynı işlem değildir. İleride kampanya iletileri gönderilecekse gereken ticari ileti izni ve veri işleme dayanağı ayrıca düzenlenir; aydınlatmayı okumak pazarlama izni sayılmaz.
7. Saklama ve silme
Veriler, ilgili amacın gerektirdiği süre ve uygulanabilir yasal saklama yükümlülükleriyle sınırlı tutulur. İşleme şartları ortadan kalktığında silme, yok etme veya anonimleştirme işlemleri uygulanır. Hesabın kapatılması, tutulması zorunlu bütün işlem kayıtlarının aynı anda silinmesi anlamına gelmez.
Kodda doğrulanan süreler ve sınırlar:
• Soru/eşleşmeyen soru ve risk kayıtları: Cloudflare KV’de kayıt başına 45 günlük otomatik sona erme. Bu süre Telegram kopyalarına veya diğer sağlayıcı kayıtlarına kendiliğinden uygulanmaz.
• Günlük kullanım sayacı: 2 gün; pratik soru sayacı: 4 saat; pratik kullanım sayacı: 60 gün. Güncellenen kayıtlarda süre yeniden başlayabilir.
• IP hız sınırlama kaydı: son yazımdan itibaren 60 saniye; başarısız yönetici giriş sayacı: 15 dakika. Bunlar tüm altyapı loglarının süresi değildir.
• E-posta kodunun geçerliliği: 1 dakika; doğrulanmış cihaz yetkisi: 90 gün. Geçerlilik süresinin dolması, bütün hesap verilerinin o anda fiziksel olarak silindiği anlamına gelmez.
• Hemhâl yerel geçmişi: aktif sohbette en fazla 300 mesaj; en fazla 200 arşiv sohbeti ve sohbet başına en fazla 300 mesaj. Ahenk yerel pratik geçmişi: en fazla 500 kayıt; favori ve indirilen içerik listeleri: ayrı ayrı en fazla 30 kayıt. Bunlar süre değil kayıt sayısı sınırlarıdır.
• Beden profili/test geçmişi ve diğer localStorage kayıtlarında genel bir takvim esaslı otomatik silme bulunmamıştır. Kullanıcının silme işlemi veya tarayıcı verilerinin temizlenmesiyle kaldırılabilir; tarayıcı kendi depolama politikasına göre de silebilir.
• Sunucudaki hesap/e-posta, abonelik, pratik tamamlama, son değerlendirme tarihi ve toplu kullanım istatistikleri için bu kodda genel bir otomatik silme süresi bulunmamıştır. Bunlar için uygulanacak saklama ve silme takvimi ayrıca belirlenip teknik olarak uygulanmalıdır. Cloudflare altyapı logları, e-posta, dış sağlayıcı ve yedek süreleri henüz doğrulanmamıştır.
8. Haklarınız ve başvuru
KVKK m.11 uyarınca; verilerinizin işlenip işlenmediğini ve işlenmişse buna ilişkin bilgileri öğrenebilir; amacı ve amaca uygun kullanımı sorgulayabilir; yurt içi/yurt dışı alıcıları öğrenebilir; eksik veya yanlış verilerin düzeltilmesini, kanuni şartlarla silinmesini/yok edilmesini ve bu işlemlerin alıcılara bildirilmesini isteyebilirsiniz. Yalnız otomatik analiz sonucu aleyhinize çıkan sonuca itiraz edebilir, hukuka aykırı işleme nedeniyle zararınızın giderilmesini talep edebilirsiniz.
Başvurunuzu Kerem Ciga’ya yukarıdaki adrese yazılı olarak veya daha önce bildirdiğiniz ve sistemde kayıtlı e-posta adresinizden keremciga@gmail.com adresine iletebilirsiniz. Mevzuatın kabul ettiği diğer yöntemler saklıdır. Başvuruda ad-soyad, vatandaşlığa göre gerekli kimlik bilgileri, tebligata esas adres, talep konusu, varsa ilgili belgeler ve yazılı başvuruda imza bulunmalıdır. Kimliği doğrulamak için ölçülü ek bilgi istenebilir.
Başvurular en kısa sürede, en geç 30 gün içinde sonuçlandırılır. İşlem kural olarak ücretsizdir; ayrıca maliyet gerektiren hallerde Kurulun belirlediği tarife uygulanabilir. Başvuruya verilen cevaba veya cevap verilmemesine karşı kanuni şartlarla Kişisel Verileri Koruma Kuruluna şikâyet hakkınız saklıdır.
9. Bilgilendirme ile rızanın ayrılması
Bu metin bilgilendirme içindir. “Aydınlatma Metni’ni okudum ve bilgilendirildim” beyanı, sözleşme kabulü veya açık rıza değildir. Açık rızaya dayalı işlemler ayrı, belirli ve anlaşılır biçimde sunulur. Rıza geri alınabilir; geri alma geçmişte hukuka uygun yapılan işlemleri geriye dönük geçersiz kılmaz.
Veri işleme uygulamaları değiştiğinde metin güncellenir ve ilgili değişiklikler kullanıcıya bildirilir. Metnin yayımlanması veya güncellenmesi, yeni işleme amaçlarına ya da yeni alıcılara kendiliğinden izin vermez.
10. Yayın öncesinde tamamlanacak somut kontroller
1. Canlı sistemin incelenen kodlarla eşleşmesi; Telegram/Fish Audio ve diğer isteğe bağlı servislerin etkinlik durumu.
2. WordPress barındırma ve posta/SMTP sağlayıcısı, canlı çerez/etiket listesi; sağlayıcıların saklama, eğitim/insan incelemesi ve yedek ayarları.
3. Otomatik silinmeyen hesap ve pratik kayıtları için onaylanmış, uygulanan saklama takvimi.
4. Yurt dışı aktarım yapılan ülkeler ve KVKK m.9 kapsamında gerçekten kurulmuş aktarım güvencesi; imzalanmış/bildirilmiş standart sözleşme veya başka uygun dayanak varsayılmayacaktır.
5. Koza’nın uygulama kodu/veri akışı; hassas veriler ve küçük kullanıcılar için uygun işleme koşulu ve gerekli izin mekanizması.
Bu noktalar yalnız belgeye cümle ekleyerek tamamlanamaz; kod, hesap ayarı veya işlem kaydıyla doğrulanmalıdır.
