Sürüm: draft-2026-08-25 · Durum: ⚠️ TASLAK — hukukçu incelemesinden geçmedi
Veri sorumlusu: {{LEGAL_ENTITY}}, {{REGISTERED_ADDRESS}} İletişim: {{PRIVACY_EMAIL}} · VSY: {{DPO_CONTACT}} (atandıysa)
Bu metin KVKK m.10 aydınlatma yükümlülüğü ve GDPR m.13/14 için yazıldı. Yazılımın gerçekte ne sakladığını anlatır; src/coralmesh/db/models.py şemasıyla karşılaştırılabilir.
| Veri | Niçin | Hukuki sebep | Saklama |
|---|---|---|---|
| E-posta, ad | Hesabı tanımlamak, hizmet e-postası göndermek | Sözleşme | Hesap süresince |
| Parola (argon2id özeti) | Girişinizi sağlamak | Sözleşme | Hesap süresince |
| Oturum kayıtları — cihaz adı, platform, IP, tarayıcı bilgisi, zaman damgaları | Açık oturumlarınızı göstermek; çalınmış oturumu tespit etmek | Meşru menfaat (güvenlik) | Oturum bittikten 30 gün sonra |
| Yüklenen içerik — ürün fotoğrafı, marka varlıkları, referans video | İstediğiniz üretimi yapmak | Sözleşme | Siz silene kadar |
| İstemler ve üretim parametreleri | Çıktı üretmek; sonucu yeniden üretebilmenizi sağlamak | Sözleşme | Üretimi silene kadar |
| Üretilen çıktı | Hizmetin kendisi | Sözleşme | Siz silene kadar |
| Kredi ve maliyet defterleri | Doğru faturalamak; defterler yalnızca eklemelidir | Sözleşme + hukuki yükümlülük | 10 yıl (vergi) |
| Faturalar | Muhasebe | Hukuki yükümlülük | 10 yıl (vergi) |
| Moderasyon olayları ve kararları | İçerik Politikası'nı uygulamak; itirazları görmek | Hukuki yükümlülük + meşru menfaat | 2 yıl |
| Kayıt sinyalleri — IP, rastgele cihaz kimliği, e-posta alan adı | Toplu sahte kaydı engellemek (§6) | Meşru menfaat | 90 gün |
| Yönetici işlemleri denetim kaydı | Personelin hesaba yaptığı her işlemin hesabını verebilmek | Meşru menfaat | 3 yıl |
| Sosyal hesap jetonları (bağlarsanız) | Sizin adınıza yayınlamak | Açık rıza | Bağlantıyı kesene kadar |
| Yayınlanan gönderi metrikleri | Hangi varyantın tuttuğunu göstermek | Sözleşme | Gönderiyi silene kadar |
Toplamadıklarımız: başka sitelerdeki gezinme davranışı, reklam kimlikleri, IP'nin ima ettiğinin ötesinde konum. Stüdyoda üçüncü taraf analitik veya reklam betiği yoktur.
Cihaz kimliği, tarayıcınızda sakladığımız rastgele bir değerdir. Parmak izi değildir: ekran boyutundan, yazı tiplerinden veya canvas çiziminden türetilmez ve site verisini temizlemek onu da temizler. Tek bir soruyu cevaplar: bu tarayıcı daha önce birden çok hesap açmış mı.
Üretim, isteminizi ve yüklediğiniz görseli bir yapay zekâ sağlayıcısına göndermeyi gerektirir. Veri İşleme Ek Sözleşmesi her alt işleyeni, neyi aldığını ve nerede olduğunu listeler.
| Alt işleyen | Aldığı | Amaç |
|---|---|---|
| fal.ai | İstemler, yüklenen görseller, referans video | Üretim |
| OpenRouter | İstemler ve sahne metni | Senaryo ajanı |
| Stripe | E-posta, fatura bilgileri, kart (doğrudan — biz hiç görmeyiz) | Ödeme |
{{HOSTING_PROVIDER}} | Altyapı olarak her şey | Barındırma |
{{STORAGE_PROVIDER}} | Yüklenen ve üretilen medya | Nesne depolama |
{{MAIL_PROVIDER}} | E-posta adresi, mesaj içeriği | Doğrulama ve sıfırlama postası |
{{ERROR_TRACKING}} | Hata raporları — yığın izi, uç nokta, istek kimliği | Arıza teşhisi |
Hata raporları istek gövdelerini ve başlıklarını içermeyecek şekilde yapılandırılmıştır; çünkü bunlar taşıyıcı jetonları ve müşteri istemlerini taşır.
Kişisel veri satmıyoruz. Kimsenin kendi amaçları için veri aldığı bir düzenleme yoktur.
İçeriğiniz model eğitiminde kullanılmıyor — ne bizim tarafımızdan ne de bir sağlayıcıya izin vererek. Bir sağlayıcının varsayılan şartları gönderilen veri üzerinde eğitime izin veriyorsa sözleşmeyle bunun dışına çıkıyoruz; çıkamıyorsak o sağlayıcıyı kullanmıyoruz.
Bu değişirse, açık rızaya tabi olacak, önceden duyurulacak ve varsayılan olarak kapalı olacaktır.
Birincil saklama ve işleme {{DATA_REGION}} bölgesindedir.
Bazı alt işleyenler bu bölgenin dışındadır. Aktarımlar Standart Sözleşme Hükümleri'ne veya varsa yeterlilik kararına dayanır. Hangisinin geçerli olduğu Veri İşleme Ek Sözleşmesi'nde kayıtlıdır. KVKK m.9 kapsamında yurt dışına aktarım için gereken hukuki zeminin hukukçu tarafından teyidi gerekir.
KVKK m.11 ve GDPR kapsamında; erişim, düzeltme, silme, işlemeyi kısıtlama, taşınabilirlik ve meşru menfaate dayanan işlemeye itiraz haklarınız vardır. Açık rızaya dayanan işlemede rızanızı istediğiniz zaman geri alabilirsiniz.
İkisi e-posta gerektirmez:
süresiyle planlanır, sonra içerik silinir ve kişisel veriler anonimleştirilir.
Diğer talepler için {{PRIVACY_EMAIL}}. En geç 30 gün içinde yanıtlıyoruz.
Satır silmek yerine anonimleştirme bilinçlidir: faturalar ve denetim kayıtları kullanıcı kaydına işaret eder ve boşta kalan bir referans, herkes için anonim bir kayıttan daha kötüdür. Kaldırılan şey, sizi tanımlayan her şeydir.
Kişisel Verileri Koruma Kurulu'na (kvkk.gov.tr) şikâyette bulunabilirsiniz; AB'de kendi ülkenizin denetim otoritesine.
Sizi etkileyen iki otomatik süreç var:
Kayıt puanlaması. Sinyaller — bu IP'den yakın zamanda kaç hesap açıldığı, e-posta alan adının bilinen bir tek kullanımlık sağlayıcı olup olmadığı, tarayıcının daha önce hesap açıp açmadığı — bir puan üretir. Puan, ücretsiz hakkın ne kadar sürtünmeye mal olacağını belirler: hiç, bir CAPTCHA, ya da kart doğrulaması. Hesabı asla reddetmez ve ödeme yapan müşteriyi hiç etkilemez.
İçerik denetimi. Kurallar ve bir dil modeli kontrolü, üretimden önce istemleri, üretimden sonra örneklenmiş çıktıyı denetler. Ret, o üretimi engeller. Tekrarlanan ihlaller kademeli olarak ağırlaşır.
İkisi de bir insana itiraz edilebilir: moderasyon, ret ekranındaki itiraz düğmesinden; kayıt puanlaması {{SUPPORT_EMAIL}} adresine yazarak.
Parolalar satır başına tuzla argon2id ile saklanır. API anahtarları özetlenir, düz metin olarak hiç saklanmaz. Yenileme jetonları özet olarak saklanır ve her kullanımda döner; tekrar kullanılan bir jeton o hesabın tüm oturumlarını iptal eder, çünkü çalınmış bir jeton tam olarak böyle görünür.
Kiracı verileri PostgreSQL satır seviyesi güvenliğiyle ayrılır ve bunu uygulama kodu değil veritabanı uygular — API, bunu atlayamayan bir rolle bağlanır.
Yönetim panelinden girilen entegrasyon kimlik bilgileri, veritabanında hiç bulunmayan bir anahtarla şifreli saklanır.
Her şey TLS üzerinden taşınır. Yedekler kümeyi terk etmeden önce şifrelenir.
Hizmet 18 yaşından küçükler için değildir. Bilerek çocuklardan veri toplamıyoruz. Bir çocuğun hesabı olduğunu düşünüyorsanız {{PRIVACY_EMAIL}} adresine yazın, kaldıralım.
Esaslı değişiklikler 30 gün önceden e-posta ile duyurulur. Üstteki sürüm dizesi metinle birlikte değişir ve kabul ettiğiniz sürüm hesabınıza kaydedilir.
{{LEGAL_ENTITY}} · {{REGISTERED_ADDRESS}} · {{PRIVACY_EMAIL}} · {{DPO_CONTACT}} · {{SUPPORT_EMAIL}} · {{DATA_REGION}} · {{HOSTING_PROVIDER}} · {{STORAGE_PROVIDER}} · {{MAIL_PROVIDER}} · {{ERROR_TRACKING}}
açık rıza mı gerektirir?
yeterlilik kararı mı?