Gizlilik Politikası

Bankacı · Yürürlük tarihi: 25 Ağustos 2026 · Sürüm 3.0

Kısa özet: Temel hesaplama araçları hesap oluşturmadan kullanılabilir. Üyelik açarsanız e-posta adresinizi; profil, sosyal akış, bildirim ve Premium özelliklerini kullanırsanız bu hizmetler için gerekli verileri işleriz. Hesaplama özetleri, kimliğiniz ve hesabınızla ilişkilendirilmeden ürünü geliştirmek amacıyla takma kimlikli olarak sunucuya gönderilir. Verilerinizi satmayız.

1. Veri sorumlusu ve kapsam

6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") kapsamında veri sorumlusu Burak Altıntaş (Antalya, Türkiye) olup, iletişim adresi burak.altintas@yahoo.com.tr adresidir.

Bu politika aşağıdaki ürünler için geçerlidir:

  • Bankacı mobil uygulaması (iOS ve Android)
  • bankaci.app ve aynı içeriği sunan Bankacı web alanları

Bankacı bağımsız bir profesyonel yardımcı araçtır; banka veya finans kuruluşu değildir, kredi kullandırmaz ve finansal danışmanlık garantisi vermez. İleride kullanıma açılacak talep/kampanya gibi özellikler ayrıca devreye alınmadan bu politika ve uygulama içi aydınlatmalar güncellenecektir.

2. İşlediğimiz veriler, amaçlar ve hukuki sebepler

Veri Amaç Hukuki dayanak
Üyelik ve güvenlik: e-posta adresi, tek kullanımlık kod kayıtları, kod talebi IP adresi, oturumun tek yönlü özeti, cihaz adı, oturum ve son görülme zamanları Hesap oluşturma, e-posta koduyla kimlik doğrulama, oturum güvenliği, kötüye kullanım ve sahteciliğin önlenmesi Sözleşmenin kurulması/ifası ve meşru menfaat (KVKK m.5/2-c, m.5/2-f)
Profil ve sosyal akış: görünen ad; isteğe bağlı biyografi, banka/iş unvanı ve profil fotoğrafı; gönderi, fotoğraf, beğeni, yorum, rapor ve engelleme kayıtları Profil ve bankacılar arası sosyal akışın sunulması, moderasyon, güvenlik ve şikâyetlerin incelenmesi Sözleşmenin kurulması/ifası, kullanıcının paylaşımı ve meşru menfaat (KVKK m.5/2-c, m.5/2-d, m.5/2-f)
Premium: RevenueCat takma kullanıcı kimliği, doğrulanmış hesap e-postası, entitlement, ürün, satın alma/yenileme/iptal olayları, platform ve uygulama sürümü Premium hakkının doğrulanması, cihazlar arasında taşınması, satın alımların geri yüklenmesi, reklamların kapatılması ve destek sırasında hesabın bulunması Sözleşmenin kurulması/ifası ve hukuki yükümlülük (KVKK m.5/2-c, m.5/2-ç)
Bildirim: Expo push tokenı, platform, cihaz adı, bildirim ticket/receipt ve teslimat durumu İzin verdiğiniz bildirimleri göndermek ve teslimat sorunlarını gidermek Sözleşmenin ifası ve meşru menfaat (KVKK m.5/2-c, m.5/2-f); işletim sistemi izni ayrıca alınır
Hesaplama kullanım verisi: rastgele kurulum kimliğinin HMAC özeti, olay kimliği, hesaplama türü, kredi/plan türü, tutar, vade, oran, vergi oranları, sonuç özeti, platform ve uygulama sürümü Hesaplayıcıları geliştirme, kullanım eğilimlerini takma kimlikli ve toplu olarak ölçme, hata ve kötüye kullanımı tespit etme Temel haklara zarar vermemek kaydıyla meşru menfaat (KVKK m.5/2-f)
Reklam: reklam kimliği/IDFA (izin varsa), IP, yaklaşık konum, cihaz/uygulama bilgisi ve reklam etkileşimi Yalnız Premium olmayan kullanımda reklam sunma, ölçüm ve sahtecilik önleme Kişiselleştirme/uygulamalar arası takip için açık rıza; zorunlu olmayan takip dışındaki işlemler için uygulanabilir diğer hukuki sebepler
İletişim: bize ilettiğiniz e-posta, talep içeriği ve yanıt kayıtları Destek, KVKK başvuruları ve uyuşmazlıkların yönetimi Talebin yerine getirilmesi, hukuki yükümlülük ve hakkın tesisi/kullanılması/korunması (KVKK m.5/2-c, m.5/2-ç, m.5/2-e)

OTP kodunun kendisi düz metin saklanmaz; salt ve HMAC özeti tutulur. Oturum tokenının da yalnız tek yönlü özeti saklanır. Hesaplama olaylarına ad, e-posta, telefon, profil veya RevenueCat kimliği eklenmez ve bu olaylar üyelik hesabıyla ilişkilendirilmez. Ancak takma kimlikli veriler, ek bilgilerle eşleştirilebilme ihtimali nedeniyle tamamen anonim veri olarak değerlendirilmez.

3. Cihazınızda kalan veriler

Hesaplama girişlerinin ve geçmişinin uygulama içindeki yerel kopyası, tercihler ve cihazda üretilen PDF'ler cihazınızda tutulur. PDF'ye eklediğiniz müşteri bilgilerini kiminle paylaşacağınıza siz karar verirsiniz; Bankacı bunları PDF üretimi amacıyla sunucuya yüklemez. Uygulamayı silmek cihazdaki yerel verileri siler; üyelik hesabını ve sunucudaki verileri tek başına silmez.

Banka/kart bilgisi, T.C. kimlik numarası, kesin konum, rehber, mikrofon veya mesaj içeriği istemeyiz. Fotoğraf erişimi yalnız sizin seçtiğiniz profil/feed görselini yüklemek için kullanılır.

4. Toplama yöntemi

Veriler; mobil uygulama ve web formları, sizin yükleme/paylaşma işlemleriniz, cihaz ve işletim sistemi API'leri, Apple/Google mağaza kayıtları, RevenueCat webhookları, Expo bildirim altyapısı ve hizmet güvenliği için otomatik teknik kayıtlar yoluyla elektronik ortamda elde edilir. Aydınlatma, açık rıza gereken işlemlerden ayrıdır; politika metnini okumak her işlem için açık rıza verdiğiniz anlamına gelmez.

5. Hizmet sağlayıcılar ve alıcı grupları

Aşağıdaki hizmet sağlayıcılar, yukarıdaki amaçlarla sınırlı olarak veri işler:

  • Google LLC ve grup şirketleri — Google Cloud Run, PostgreSQL/GCS altyapısı, Google Play, Firebase/FCM ve Google AdMob dağıtım, barındırma, medya, bildirim, ödeme ve reklam hizmetleri. Google'ın veri kullanımı · Gizlilik politikası
  • RevenueCat, Inc. (ABD) — abonelik durumunun doğrulanması ve yönetimi; doğrulanmış hesap e-postasının destek sırasında abonelik kaydıyla eşleştirilmesi. Gizlilik politikası
  • Apple Inc. ve grup şirketleri — App Store dağıtımı, ödeme, abonelik ve APNs bildirim altyapısı. Gizlilik politikası
  • Expo / 650 Industries, Inc. — push tokenı, bildirim gönderimi ve teslimat sonucu.
  • E-posta hizmet sağlayıcısı — OTP ve yeni hesap hoş geldin e-postalarının teslimi.
  • Yetkili kamu kurumları ve hukuki danışmanlar — yalnız kanuni zorunluluk, hak tesisi veya yetkili talep hâlinde.

Verilerinizi satmayız veya kiralamayız. Hizmet sağlayıcılara yalnız ilgili hizmet için gerekli veri kategorileri aktarılır.

6. Ödemeler, Premium ve reklamlar

Abonelik ödemeleri tamamen Apple App Store veya Google Play üzerinden gerçekleşir. Kart bilgilerinizi görmüyor, işlemiyor ve saklamıyoruz. RevenueCat mağaza makbuzu, entitlement durumu, takma kullanıcı kimliği ve destek sırasında hesabı bulabilmek için doğrulanmış hesap e-postasını işler. E-posta, RevenueCat'te ana entitlement kimliği veya reklam takibi amacıyla kullanılmaz. İptal ve iade ilgili mağazanın kurallarına tabidir. Hesabı silmek mağaza aboneliğini otomatik iptal etmez; ayrıca App Store veya Google Play abonelik ayarından iptal etmeniz gerekir.

Premium kullanıcıya reklam gösterilmez ve reklam kaldırma kontrolü sunulmaz. Premium olmayan kullanımda AdMob veri işleyebilir. iOS uygulamalar arası izleme ve mevzuatın gerektirdiği reklam kişiselleştirme tercihleri ayrı izin mekanizmalarıyla yönetilir.

7. Yurt dışına aktarım

Google, Apple, RevenueCat, Expo ve e-posta sağlayıcısının altyapısı Türkiye dışında veya küresel olarak çalışabilir. Bu nedenle ilgili veri kategorileri yurt dışına aktarılabilir.

Aktarımlar KVKK m.9'daki yürürlükteki mekanizmalardan uygulanabilir olanına; yeterlilik kararı, uygun güvence (örneğin Kurulca ilan edilen standart sözleşme) veya kanundaki arızi hâllerden birine dayanılarak gerçekleştirilir. Açık rıza gereken bir aktarım varsa bu rıza aydınlatmadan ayrı şekilde istenir. Avrupa Ekonomik Alanı kullanıcıları için uygulanabildiği ölçüde GDPR Bölüm V mekanizmaları kullanılır.

8. Saklama süreleri

  • OTP: kod 10 dakika geçerli ve tek kullanımlıktır; güvenlik/rate-limit kayıtları amaca uygun teknik temizlik süresine kadar tutulur.
  • Session: 90 gün sonra geçersiz olur veya logout ile iptal edilir; güvenlik kayıtları periyodik temizliğe kadar sınırlı erişimle tutulabilir.
  • Hesap/profil/feed: hesap silinene veya ilgili içerik silinene kadar; rapor/moderasyon ve hukuki uyuşmazlık kayıtları gerekli süre boyunca sınırlı tutulabilir.
  • Kredi talepleri: formda iletilen ad, telefon, isteğe bağlı e-posta, müşteri notu ve belgeler talep linkinin sahibi bankacı tarafından takip edilir; hizmet, güvenlik ve hukuki yükümlülükler için gerekli süreden uzun tutulmaz. İletişim verileri anonim ürün analitiğine dahil edilmez.
  • Hesaplama analitiği: ham takma kimlikli olaylar en fazla 180 gün; dış raporlar yalnız toplulaştırılmış ve en az 20 farklı kurulum eşiğini sağlayan gruplardan üretilir.
  • Push tokenı: logout, cihaz kaydının kapatılması, sağlayıcının geçersiz bildirmesi veya hesap silme işlemine kadar.
  • Satın alma ve reklam kayıtları: Apple, Google, RevenueCat ve reklam sağlayıcısının kendi saklama süreleri ile yasal zorunluluklar boyunca.
  • Destek/KVKK başvuruları: talebin sonuçlanması ve olası uyuşmazlık zamanaşımı için gerekli süre boyunca.

9. Veri güvenliği

HTTPS/TLS, tek yönlü token özetleri, OTP HMAC, erişim kontrolleri, Google Cloud IAM, dosya türü/boyut doğrulaması, rate limit ve yapılandırılmış güvenlik logları kullanılır. Hiçbir sistem için mutlak güvenlik garanti edilemez.

10. Sosyal akış, bildirimler ve görünürlük

Feed okumak public olabilir. Profilinizde ve feed'de paylaştığınız görünen ad, fotoğraf, biyografi, meslek/banka bilgisi ve içerikler diğer kullanıcılarca görülebilir. Özel nitelikli kişisel veri, müşteri sırrı, banka sırrı, üçüncü kişiye ait finansal/iletişim bilgisi veya paylaşma yetkiniz olmayan içerikleri yüklemeyin.

Bildirim izni işletim sistemi tarafından istenir ve cihaz ayarlarından kapatılabilir. Bildirim payload'ına yorum metni, e-posta veya yorum yapan kişinin adı konulmaz.

11. Web sitesinde çerezler

`bankaci.app` tanıtım ve hukuki bilgi sayfalarının yanında, bankacının paylaştığı bağlantı üzerinden üyelik gerektirmeyen kredi talep formu sunabilir. Form verileri açık onayla ilgili bankacıya iletilir; web üzerinden ödeme yapılmaz. Zorunlu teknik loglar dışında reklam/analitik çerezi kullanılmaya başlanırsa bu bölüm ve gerektiğinde çerez tercih mekanizması önceden güncellenecektir.

12. Çocukların gizliliği

Bankacı profesyonellere yöneliktir ve 18 yaş altındaki kişilere yönelik değildir. Bir çocuğa ait verinin yetkisiz işlendiğini fark edersek doğrulama sonrasında silme ve gerekli koruma adımlarını uygularız.

13. Hesap silme ve KVKK hakları

KVKK m.11 kapsamında verilerinizin işlenip işlenmediğini öğrenme, bilgi isteme, amacına uygun kullanılıp kullanılmadığını öğrenme, aktarılan üçüncü kişileri bilme, eksik/yanlış verinin düzeltilmesini, şartları varsa silinmesini/yok edilmesini ve bu işlemlerin alıcılara bildirilmesini isteme, otomatik analiz aleyhinize sonuç doğurursa itiraz etme ve kanuna aykırı işleme nedeniyle zararın giderilmesini talep etme haklarına sahipsiniz.

Hesabınızı mobil uygulamada Ayarlar sayfasının en altındaki “Hesabı sil” seçeneğinden, iki aşamalı onay sonrasında doğrudan silebilirsiniz. Diğer taleplerinizi konuya “Bankacı KVKK Başvurusu” yazarak aşağıdaki e-posta adresine iletebilirsiniz. Güvenlik için hesabın size ait olduğunu doğrulamamız istenebilir. Talepler en kısa sürede ve en geç 30 gün içinde; ayrıca maliyet doğarsa Kurul tarifesindeki koşullar saklı olmak üzere sonuçlandırılır.

Hesap silme; aktif sessionları, profil ve ilişkili verileri silme veya hukuken gerekli kayıtları anonimleştirme/sınırlama sürecini başlatır. Public feed içeriği de hukuken tutulması gerekmiyorsa silinir. Uygulamayı silmek hesabı silmez; hesabı silmek de Apple veya Google aboneliğini iptal etmez. Başvurular: info@bankaci.app.

Başvurunun reddi, cevabın yetersizliği veya süresinde cevap verilmemesi hâlinde cevabı öğrendiğiniz tarihten itibaren 30 ve her hâlde başvuru tarihinden itibaren 60 gün içinde Kişisel Verileri Koruma Kurulu'na şikâyet hakkınız vardır. EEA kullanıcılarının uygulanabilir GDPR hakları ve yerel denetim makamına başvuru hakkı ayrıca saklıdır.

Resmî bilgi için KVKK aydınlatma yükümlülüğü ve ilgili kişi başvuruları sayfalarını inceleyebilirsiniz.

14. Değişiklikler

Bu politika zaman zaman güncellenebilir. Her güncellemede bu sayfadaki yürürlük tarihi ve sürüm numarası değişir. Haklarınızı önemli ölçüde etkileyen değişikliklerde, değişiklik yürürlüğe girmeden önce uygulama içinde bilgilendirme yapılır ve gerekiyorsa yeniden onayınız istenir.

15. İletişim

Veri sorumlusu: Burak Altıntaş — Antalya, Türkiye
E-posta: burak.altintas@yahoo.com.tr
Web: burak-altintas.com