Yasal
Gizlilik Politikası
Tarih: · “Takt – Zyklus & Periode” uygulaması ve taktcycle.com web sitesi için geçerlidir
Bu çeviri, metni anlamana yardımcı olur. Almanca metinden çevrilmiştir. Bağlayıcı olan, Takt’ı kullandığın ülkenin metnidir. ABD’deki kullanıcılar için ayrı bir belge geçerlidir ve orada İngilizce metin bağlayıcıdır: Consumer Health Data Privacy Policy.
Dört cümlede en önemlisi
Takt’ın sunucusu yok. Uygulamaya girdiğin her şey — adetin, sıcaklığın, belirtilerin, notların — cihazında şifrelenmiş olarak kalır ve hiçbir zaman bize veya üçüncü taraflara aktarılmaz. Hesabımız, oturum açma sistemimiz, analiz araçlarımız, reklam bileşenlerimiz yok ve verilerini görme imkânımız da yok — bunu istesek bile. Bize herhangi bir şekilde ulaşabilecek tek veriler, bize kendin aktif olarak gönderdiklerindir: destek ekibine bir e-posta ya da kendi dışa aktardığın ve paylaştığın bir dosya.
Sözümüze inanmana gerek yok. Cihazını uçak moduna al. Takt hiçbir şey değişmeden çalışmaya devam eder — kayıt, hesaplama, analiz, döngü özeti, hepsi. Yalnızca satın alma ve aboneliğin geri yüklenmesi bir bağlantıya ihtiyaç duyar, çünkü bunlar App Store veya Google Play üzerinden yürütülür. Ağ olmadan tamamen çalışan bir şeyin sunucuya ihtiyacı yoktur — ve Takt hiçbir şey göndermez.
1. Bu Gizlilik Politikasından kim sorumludur
TRAJA Projects
İşletme sahibi: Bao Anh Tran
Sulzbacher Str. 48
90489 Nürnberg
Almanya
E-posta: traja.projects@gmail.com
Bir veri koruma görevlisi atamadık. GDPR md. 37 ve § 38 BDSG’nin koşulları karşılanmıyor: kişisel verilerin otomatik işlenmesinde en az 20 kişi istihdam etmiyoruz ve asıl faaliyetimiz ne kapsamlı gözetimden ne de özel veri kategorilerinin kapsamlı işlenmesinden oluşuyor — çünkü kullanıcılarımızın sağlık verilerini zaten hiç işlemiyoruz (bkz. Bölüm 2).
2. Uygulama: döngü verilerin bizim için neden yok
Bu, bu açıklamanın özüdür ve bir iddia değil, bir gerekçe gerektirir.
2.1 Takt cihazında neyi saklar
Takt yalnızca senin kendin girdiğin ya da izin verdiğin bir kaynaktan içe aktardığın bilgileri saklar. Bir günlük giriş şunları içerebilir:
| Bilgi | Değerler |
|---|---|
| Bazal vücut sıcaklığı | 35,0–40,0 °C |
| Kanama | yok · lekelenme · hafif · orta · yoğun |
| Servikal mukus | kuru · kremsi · sulu · yumurta akı |
| Rahim ağzı | üç kademeli (isteğe bağlı, fabrika ayarında kapalı) |
| Dinlenme nabzı | 40–160 bpm (isteğe bağlı, fabrika ayarında kapalı) |
| Cinsel ilişki | gün için tek bir evet (isteğe bağlı, fabrika ayarında kapalı) |
| Belirtiler | önceden tanımlanmış 15 belirti arasından çoklu seçim |
| Günlük kademe | hafif · orta · şiddetli — yalnızca sıcak basması ve gece terlemesi belirtilerinde, ve orada da isteğe bağlı |
| Not | kendi belirlediğin serbest metin |
Günlük kademe, her belirti için sunulmayan tek bilgidir: sıcak basması ve gece terlemesi kadınlara genellikle yıllarca eşlik eder ve birkaç ay sonra yalnızca bir evet artık hiçbir şey söylemez. Kademeyi belirlemeyen kişi, belirtiyi yine de eksiksiz kaydetmiş olur — kademe, evete bir ek olup ikinci bir zorunlu alan değildir. Takt ondan bir puan oluşturmaz ve bir eşik değeri uygulamaz; kademe, senin girdiğin değer olarak kalır.
Ayrıca, tek seferlik ve isteğe bağlı olarak: doğum yılın — yalnızca yıl sayısı, tam bir tarih değil. Takt bunu tek bir amaç için ister: döngü dalgalanmaları için klinik normal aralığı yaşa bağlıdır ve yaşın olmadan döngü özeti daha gevşek eşiği uygular. Bunu belirtmezsen Takt ekseni değerlendirmesiz gösterir — özet o zaman daha az kesin olur, yanlış değil. Bu soru ilk açılışta karşına çıkmaz, ancak döngü özetinin oluştuğu yerde, yani değerin gerçekten bir işe yaradığı yerde karşına çıkar; boş bırakmak da tam geçerli bir cevaptır. Doğum yılını istediğin zaman döngü ayarlarında ekleyebilir ya da yeniden kaldırabilirsin.
Bunlara ek olarak ayarların da vardır (hangi işaretleri kaydetmek istediğin, döngü varsayılanların, bildirimlerin, arayüz dili, uygulama kilidinin etkin olup olmadığı) ve bunlardan hesaplanan sonuçlar.
2.1a Yaşam yolun — kendi eklediğin olaylar
Döngülerinin yanı sıra hayatında olanları da kaydedebilirsin: hap veya halka · hormonlu veya bakır spiral · gebelik · emzirme · hastalık · ilaç · ameliyat · terapi · kısırlık tedavisi · menopoz · diyet veya kilo · spor · vardiyalı çalışma · ilişki · iş · taşınma · yük · iyi dönem · tatil — ya da kendi kelimenle başka bir şey. Her olaya bir gün ya da bir zaman aralığı, tarihten ne kadar emin olduğun, istersen bir not ve kendi değerlendirmen (“nispeten iyi” veya “nispeten zor”) eşlik eder. Bir gebelik söz konusu olduğunda nasıl sona erdiğini de kaydedebilirsin — bir doğumla ya da erken sona ermesiyle.
Takt burada kendiliğinden düşük ile gebeliğin sonlandırılması arasında ayrım yapmaz ve bu ayrımı hiçbir yerde kaydetmez.
Haptan sonra. Bir “hap veya halka” dönemini sonlandırdıysan, yolunun hangi aşamasında olduğunu (beklemek · kendi ilk kanaman · ilk döngü · ilk döngüler · dalgalı · sakinleşiyor) ve onu hangi gün seçtiğini kaydedebilirsin, neden bıraktığını (uzun vadeli etki endişesi · yan etkiler · ruh halim · ara vermek · hormonsuz yaşamak · doğum kontrolüne ihtiyacım kalmadı · başka bir neden) ve yolunun nasıl sonuçlandığını (varış · tekrar kullanıyorum · başka yöntemle korunuyorum). Takt bunların hiçbirini kendiliğinden belirlemez: her aşama, her neden ve her sonuç senin dokunuşunla ortaya çıkar. Bıraktıktan sonra yeniden bir hap ya da hormonlu spiral kaydedersen, yolun sen kendin bir seçim yapana kadar ilgili sonucu gösterir; bu sırada hiçbir şey kaydedilmez. Bu bilgiler yedekleme dosyanda kalır, döngü özetinde değil.
“Hap veya halka” ya da “gebelik” dönemi hesaplama açısından bir mola sayılır. “Hap veya halka” döneminden sonra Takt yalnızca sonraki döngülerinle hesaplama yapar; bir gebelikten sonra ise öncesindeki döngülerin de sayılmaya devam eder. Hesaplama bu sırada yalnızca tarihleri öğrenir, olayın türünü asla öğrenmez ve Takt hiçbir zaman kaydettiğin şey için bir sebep belirtmez. Diğer tüm olaylar hiçbir hesaplamaya girmez. Yaşam yolunun gösterdiği şey, öncesindeki ve sonrasındaki kendi döngülerindir — orta değer, yelpaze ve sayı. Haptan sonraki yolda buna, bıraktığından beri kaç gün kanama kaydettiğin ve en son ne zaman olduğu da eklenir.
2.1b Muayenen — muayeneye götürdüklerin
Tarih, saat ve senin girdiğin muayenehanenin adını taşıyan randevular; tek cümlelik geliş nedenin; görüşme için konuların; bir muayene notu; ve kendi ödediğin kalemler (hizmet ve tutar). Ayrıca, döngü özetine eklemek istersen doktoruna bir not.
Bunlardan döngü özetine yalnızca iki şey girer: doktoruna yazdığın not ve bunun için kendin seçtiğin olaylar — Takt’ın kullandığı adla, tarihi ise yalnızca istersen. Randevular, muayenehane adı, muayene notun ve maliyet kalemleri uygulamada kalır.
Serbest metin, serbest metin olarak kalır. Not, konular, geliş nedeni ve muayene notunda istediğini yazarsın — tanılar, ilaçlar veya tedaviler dahil. Takt bu alanları okumaz, hiçbir şeyle ilişkilendirmez ve değerlendirmez.
Hiçbir alan zorunlu değildir. Doldurulmamış her alan boş kalır — Takt hiçbir şeyi doldurmaz ve hiçbir şeyi tahmin etmez. İsteğe bağlı işaretleri kalıcı olarak gizleyebilirsin. Girmediğin şey var olmaz.
Takt bilinçli olarak şunları sormaz: adın, e-posta adresin, tam doğum tarihin, konumun, kişilerin, telefon numaran, cihaz kimliğin veya bir reklam kimliği. Hesap ve kayıt yoktur. Uygulama kim olduğunu bilmez.
2.2 Bu veriler nerede duruyor
Tüm girişler, işletim sisteminin anahtar deposunda tek bir şifrelenmiş veri bloğunda durur — iPhone’larda iOS Keychain, Android cihazlarda Android Keystore. Şifrelemeyi, cihazdan hiç çıkmayan ve bizim erişimimizin olmadığı bir anahtarla işletim sistemi gerçekleştirir.
Bu bloğun dışında tam olarak bir şey durur — ve yalnızca kendin oluşturursan: bir Takt widget’ının ana ekranında çizmesi gereken şey. Bir widget şifrelenmiş bloğun içine bakamaz; gösterdiği şeyin bunun için okunabilir şekilde yanında durması gerekir. Bunun ne kadar olduğuna iki kez sen karar verirsin — yerleştirirken (yalnızca halka, ya da metinli halka) ve istediğin zaman Diğer → Uygulama → Widget altında. En sessiz kademede orada, her kurulumun gösterdiği gibi, gün göstermeyen bir halka durur. Bu da hiçbir yere aktarılmaz ve “Tüm verileri sil” ile birlikte kaybolur. Bir widget oluşturmazsan bu depo hiç oluşmaz.
Takt kendini cihaz yedeğinin dışında tutar. Bu önlem olmasaydı, işletim sistemi veri bloğunu Apple veya Google hesabının yedeğine dahil ederdi — bize değil, ama yine de ikinci bir yere. Takt buna aynı anda dört yoldan karşı koyar:
- iOS: Anahtar deposundaki kayıt yalnızca bu cihaza bağlıdır; bir yedekten bile başka hiçbir cihazda geri yüklenemez.
- iOS: Ayrıca Takt’ın dosyaları, her dosya için ayrı ayrı yedeklemenin dışında tutulur.
- Android: Uygulama, cihaz yedeğinin dışında tutulur.
- Android: Ayrı bir kural dosyası, yeni sistemlerde yukarıdaki ilk ayarın artık tek başına kapsamadığı doğrudan cihazdan cihaza aktarımı da devre dışı bırakır.
Bu durumun fark edilmeden kaybolmaması için, programda yapılan her değişiklikte otomatik bir test bunu kontrol eder: dört yoldan biri ortadan kalkarsa, yeni bir sürüm oluşmadan önce test devreye girer.
Bunun senin için ne anlama geldiği, madalyonun öbür yüzüyle birlikte: girişlerin bu cihazda durur. Bu yüzden bir cihaz yedeği onları yeni bir cihaza da taşımaz — cihaz değiştirdiğinde geçmişini, Takt’ın senin için oluşturduğu yedekleme dosyasıyla taşırsın (bkz. Bölüm 4). Bu dosya, senin bıraktığın yerde durur ve senin kararına bağlıdır.
İki koruma mekanizması yerleşiktir:
- Koruma modu: Takt açılışta kayıtlı veri bloğunu okuyamazsa, uygulama her türlü yazmayı engeller ve mevcut verilerin üzerine yazmaz. Veri kaybı yerine hiç giriş yapılmaması tercih edilir.
- Uygulama kilidi (isteğe bağlı, fabrika ayarında kapalı): Face ID, Touch ID,
başka bir biyometrik yöntem veya cihaz kodun. Denetimi işletim sistemi üstlenir; Takt
yalnızca “başarılı” veya “başarısız” bilgisini alır ve kendisi hiçbir biyometrik özellik
saklamaz. Android’de
FLAG_SECUREayrıca uygulama değiştiricide bir önizlemeyi engeller.
2.3 Takt’ın yapmadığı şeyler
Bunları tek tek sayıyoruz, çünkü bu şeylerin yokluğu ürünün ta kendisidir:
- Sunucumuz, arka uç sistemimiz, bize ait bir bulutumuz yok. Bizde verilerin akabileceği hiçbir nokta yok.
- Hesap, oturum açma veya cihazlar arasında senkronizasyon yok.
- Analiz veya istatistik araçları yok. Google Analytics yok, Firebase yok, Matomo yok, kendi sayaçlarımız yok.
- Çökme veya hata bildirim hizmeti yok. Crashlytics yok, Sentry yok. Uygulamanın sende çöküp çökmediğini veya nerede çöktüğünü öğrenmeyiz.
- Reklam yok, reklam bileşenleri yok, reklam kimliği yok, uygulama sınırlarını aşan takip yok.
- Üçüncü taraf ödeme veya abonelik sağlayıcıları yok (RevenueCat yok, Adapty yok). Abonelik yönetimi yalnızca mağazaların arayüzleri üzerinden yürütülür.
- Sosyal ağlar yok, gömülü içerikler yok, yabancı sunuculardan yazı tipleri yok. Kullanılan yazı tipleri uygulamayla birlikte gelir.
- Üçüncü taraflarla paylaşım yok — ne satılır, ne takas edilir, ne de “anonimleştirilerek paylaşılır”.
2.4 Hukuki değerlendirme: kim sorumlu — ve bundan ne sonuç çıkıyor?
Bu soru asıl meseledir ve onu açıkça yanıtlıyoruz, çünkü yanıt, sağlık verilerin söz konusu olduğunda bu açıklamanın neden bu kadar kısa olduğunu açıklıyor.
Bizim değerlendirmemiz: GDPR anlamında veri sorumlusuyuz — ve tam da bu yüzden bunun Takt’ta ne kadar az şey ifade ettiğini sana gösterebiliyoruz.
İşimizi kolaylaştırabilirdik. Salt cihaz yazılımı üreten birinin, verileri hiç görmediği için hiçbir zaman veri sorumlusu olmadığı yönünde bir argüman öne sürülebilirdi. Bu argümanı kullanmıyoruz — basit bir nedenle: bu argüman incelemeye dayanmıyor.
Test, erişime değil karar gücüne bakar. GDPR md. 4 no. 7 uyarınca veri sorumlusu, işlemenin amaçlarına ve araçlarına karar veren kişidir. Tam olarak bunu yapıyoruz biz: hangi alanların bulunduğunu, nasıl hesaplandığını, neyin ne kadar süreyle saklandığını ve silme sırasında ne olduğunu biz belirliyoruz. Sen bir şeyi girip girmeyeceğine karar verirsin — ne amaçla veya nasıl işlendiğine değil. Verilerin cihazını hiç terk etmemesi bunu değiştirmez: Baden-Württemberg Eyalet Veri Koruma Denetim Dairesi (Landesbeauftragter für den Datenschutz Baden-Württemberg), bir veri sorumlusunun verilere erişimi olması gerekip gerekmediği sorusunu açıkça hayır diye yanıtlıyor — sorumlu olan, verilere “hiçbir zaman gerçekten erişimi olmasa veya olmayacak olsa bile”, “amaç ve (esaslı) araçlar üzerinde belirleyici bir etki” uygulayan kişidir.
Bunu neden küçümsemiyoruz. Argümanlarla ortadan kaldırılan bir sorumluluk, bir uyuşmazlık durumunda değersizdir — ve bu, başka yerlerde iddia ettiklerimizle çelişirdi. Onu üstlenmeyi tercih ediyoruz ve nerede işlediğini gösteriyoruz:
| Veri sorumlusunun yükümlülüğü | Takt’ta nasıl görünüyor |
|---|---|
| Alıcıları açıklamak | Hiç yok. Sunucu yok, hizmet sağlayıcı yok, analiz aracı yok. |
| Üçüncü ülkeye aktarım | Gerçekleşmiyor — veriler cihazını terk etmiyor. |
| Bilgi vermek | Buna zaten eksiksiz sahipsin: uygulamada ve dışa aktarım olarak. |
| Silme | Bunu kendin ve anında yaparsın. Biz istesek bile yapamazdık. |
| Veri ihlalini bildirmek | Bizde yaşanacak bir sızma döngü verilerine ulaşamaz. Orada hiç veri yok. |
| İşleme faaliyetleri kaydı tutmak | Tutuyoruz. Alışılmadık derecede kısa — asıl mesele de bu. |
Bundan çıkan sonuç bir zayıflık değil, kanıttır: bir veri sorumlusunun yükümlülüklerinin çoğu bizde boşa çıkar, çünkü üzerinde işleyebilecekleri hiçbir şey yoktur. Bundan kaçındığımız için değil, uygulama böyle yapıldığı için. Sunucusu olan bir sağlayıcı burada sana kimi görevlendirdiğini ve ne kadar süre sakladığını açıklamak zorunda kalırdı. Biz ise sana bu sorunun bizde konusuz kaldığını açıklamak zorundayız.
Senin için geçerli olan, ayrı bir sorudur. Kendi verilerini yalnızca kendin için kaydetmen, tamamen kişisel bir faaliyettir (GDPR md. 2 f. 2 bent c) — bu yüzden sen kendin veri sorumlusu olmazsın. Bu seni korur ve bizim nasıl değerlendirildiğimiz hakkında hiçbir şey söylemez. Sık sık birbirine karıştırılan iki farklı soru.
Ve açıkçası: bugüne kadar hiçbir mahkeme, kullanıcı dışında hiç kimsenin hiçbir zaman erişemediği bir uygulama hakkında karar vermedi. Biz, kendimiz için daha rahat olan değil, daha temkinli olan konumu seçtik.
Peki bu açıklama neden var? Üç nedenden. Birincisi, yukarıdaki değerlendirme yalnızca uygulama için geçerlidir: web sitemiz, e-posta yoluyla destek ve mağazalar üzerinden satın alma için durum farklıdır, ve bu durumları aşağıda eksiksiz olarak anlatıyoruz. İkincisi, her iki mağaza da mimariden bağımsız olarak her sağlık uygulamasından herkese açık, erişilebilir bir gizlilik politikası talep eder. Ve üçüncüsü — asıl neden — iddia ettiğimiz şeyi inanmak zorunda kalmadan doğrulayabilmen gerekir. Anlaşılmayan bir gizlilik politikası kimseyi korumaz.
2.5 İlk kurulumdaki onayın — ne olduğu ve ne olmadığı
Takt’ı kurarken, uygulamada sağlık verilerinin toplanmasına açıkça onay vermeni senden istiyoruz. Bu onayın ne sağladığı konusunda dürüstüz:
Bu onay bizim hukuki dayanağımızdır. Döngü verileri sağlık verileridir ve dolayısıyla özel bir kişisel veri kategorisidir (GDPR md. 9 f. 1); istisnalardan biri geçerli olmadıkça işlenmeleri temelde yasaktır. Biz, GDPR md. 9 f. 2 bent a ile bağlantılı olarak md. 6 f. 1 bent a uyarınca açık onayına dayanıyoruz. Bu bir yedek ağ ya da tedbir değil, taşıyıcı gerekçedir — Bölüm 2.4’teki değerlendirmemizle uyumlu olarak.
Aynı zamanda iki şey sağlar: bilinçli kararını belgeler ve sağlık verisi toplayan uygulamalardan her iki mağazanın da istediğini karşılar.
Onay isteğe bağlıdır ve küçük yazılar arasına gizlenmez: kurulum sırasında kendi başına bir adımdır, açık bir dille ve kendi ayrı onayıyla verilir. Onayı istediğin zaman Diğer → Yasal → Onayları yönet altından geri çekebilirsin. Geri çekme, gelecek için geçerlidir; o zamana kadar yapılmış olan toplamanın hukuka uygunluğu etkilenmez. Zaten kaydedilmiş girişlerin, sen onları kendin silene veya uygulamayı kaldırana kadar geri çekmeden sonra da cihazında değişmeden kalır — biz onlara dokunamayız.
3. Apple Health ve Health Connect: Takt bunlardan ayrı çalışır
Takt, Apple Health ve Health Connect’ten tamamen ayrı kalır. Sistem izni yok, izin diyaloğu yok, sürekli bir erişim yok, içe aktarma yok. Uygulama oradan hiçbir şey okumaz ve oraya hiçbir zaman bir şey yazmaz.
- Dosya yolu da kapandı. 31.08.2026 tarihine kadar Takt, Apple Health’ten bir dışa aktarma dosyasını okuyabiliyordu; bu olanak kaldırıldı. Apple Health’te duran, orada kalır.
- Sıcaklığı ve dinlenme nabzını kendin girersin. İkisi de Takt’ta kendi başına birer veridir, kendi giriş alanları ve kendi görünümleriyle — senin elinden gelir, başka bir depodan değil.
- Başka bir döngü uygulamasından geçiş olduğu gibi kalır ve bambaşka bir şeydir: Orada kendin sağladığın bir dosyayı aktarırsın (uygulamada: Diğer → Veriler → Verileri al). Takt’ın bununla nasıl davrandığı Bölüm 2’de anlatılır.
Burada bir hukuki dayanaktan söz etmek konusuz kalır, çünkü ortada bir işleme yoktur. Hiçbir şey toplanmıyorsa, onay verilecek bir şey de kalmaz.
§ 25 TDDDG burada geçerli değildir, üstelik bunun nedeni daha basit hale geldi: Bu norm, bir uygulamanın cihazına erişimini konu alır. Takt hiçbir sağlık deposuna erişmez. Girişlerinin Takt’ın kendisi tarafından saklanması için de aynı şey geçerlidir: Bu, çekirdek işlevin ta kendisidir ve bu yüzden “kesinlikle gereklidir” (§ 25 f. 2 no. 2 TDDDG).
4. Dışa aktarma, yedekleme, döngü özeti: dışarıya giden tek yol — ve o yolu sen yürürsün
Takt, verilerini senin için dışarı verebilir:
- Tam yedek JSON dosyası olarak (kayıpsız, yeni bir cihaza geçiş için)
- Tablo CSV dosyası olarak
- Döngü özeti PDF olarak (tamamen cihazında oluşturulur, dışarıyla bağlantı kurulmadan)
Bu dosyaların oluşturulması tamamen cihazında gerçekleşir. Bize hiçbir şey gönderilmez — döngü özeti de dahil.
Ama dosyayı paylaştığın anda, cihazını terk eder. Takt bunun için dosyayı işletim sisteminin paylaşma işlevine teslim eder. Ondan sonra ne olacağını yalnızca sen, seçtiğin hedefle belirlersin: Bir e-posta gönderimi e-posta sağlayıcın üzerinden gider, bir buluta koyduğun dosya o bulut sağlayıcısında kalır, bir mesajlaşma uygulamasıyla gönderim o uygulamada kalır. Bu hedefler için kendi gizlilik politikaları geçerlidir, bizimki değil — biz bu sürece dahil değiliz ve bundan haberdar olmayız.
Tavsiyemiz, ve bunu açıkça kastediyoruz: Bir döngü dışa aktarımı bir sağlık belgesidir. Ona bir doktor mektubu gibi davran. Doktora giderken en güvenli biçim, PDF’i kendi cihazında taşımak veya bir çıktı almaktır; şifrelenmemiş bir e-posta gönderimi güvenli değildir.
5. Bildirimler, widget’lar, uyarılar
- Bildirimler (sabah ölçümü, beklenen adet, doğurgan günlerinin başlangıcı) yerel bildirimlerdir. Cihazında planlanır ve tetiklenir. Ne bir push hizmeti, ne bir sunucu, ne de bir push jetonu vardır — ne Apple’dan, ne Google’dan, ne de bizden. Metinler bilinçli olarak göze batmayacak biçimde tutulmuştur, böylece kilit ekranında orada görmek istemeyeceğin hiçbir şey durmaz.
- Ana ekran widget’ları (Android ve iOS) Bölüm 2.2’de anlatılan depodan çizim yapar — göremedikleri şifrelenmiş bloktan değil. “Yalnızca halka” biçiminde ise hiç metin göstermezler. Burada da: aktarım yok.
6. Store’lar üzerinden satın alma ve abonelik
Takt’ın kendi bir ödeme sistemi ve hesabı yoktur. Abonelik satın alma işlemi yalnızca Apple App Store ya da Google Play üzerinden yürütülür.
- Ödeme verilerini (kart, fatura adresi, satın alma geçmişi) yalnızca ilgili store işler. Biz bunları görmeyiz ve elimize geçmez. Bu işlemeden Apple ya da Google, kendi adına ve bizden bağımsız olarak sorumludur; onların gizlilik politikaları geçerlidir.
- Store’lardan toplulaştırılmış, kişiye bağlanamayan faturalama ve satış raporları alırız (örneğin: belirli bir dönemdeki satın alma sayısı, ülke başına ciro). Bunlardan tek bir kullanıcıyı ayırt edemeyiz.
- Aboneliğinin etkin olup olmadığının kontrolü, işletim sisteminin yönettiği satın alma makbuzu üzerinden cihazında yapılır. Bizim tarafımızdan yapılan sunucu taraflı bir kontrol yoktur — bilinçli olarak yoktur, çünkü bunun için bir hesaba ihtiyacımız olurdu, hesap ise tam olarak istemediğimiz şeydir.
- Abonelik bizdeki bir hesaba değil, store hesabına bağlı olduğundan, “Satın alımları geri yükle”, örneğin bir cihaz değişiminden sonra, ödenmiş ürüne dönüş yoludur.
Burada gizlemediğimiz şey: Takt’ı indirdiğini ve satın aldığını Apple ya da Google bilir — bu, sunucusu olmayan bir uygulamanın bile bıraktığı tek izdir ve bunu senin yerine ortadan kaldıramayız. Bu iz döngün hakkında hiçbir şey söylemez, çünkü hiçbir store oraya erişemez. Ama var olur, bizim etkimizin dışında durur ve yüksek koruma ihtiyacı olan bir kullanıcı için geride kalan boşluk odur. Biz onu, yokmuş gibi davranmaktansa, adıyla anmayı tercih ederiz.
7. taktcycle.com web sitesi
Web sitesi için Bölüm 2.4’teki sınıflandırma geçerli değildir — burada veri sorumlusu biziz. Yine de durum yalın kalır.
7.1 Sayfa açıldığında ne oluşur
Web sitesi açıldığında teknik olarak gerekli birkaç bilgi oluşur — bir kısmını tarayıcın gönderir, geri kalanı sayfa gönderilirken ortaya çıkar:
açılan sayfa · erişim tarihi ve saati · aktarılan veri miktarı · erişimin başarılı olduğuna dair bildirim · tarayıcı türü ve sürümü · işletim sistemi · yönlendiren sayfa (referrer) · IP adresin
IP adresin olmadan hiçbir sunucu, yanıtı nereye göndereceğini bilemez. Bu bizim bir kararımız değil, internetin çalışma biçimidir.
Bundan bir erişim kaydı (log) oluşmaz. Barındırma sağlayıcımızın bu sayfayı sunduğu teslim bölgesinde (zone) kayıt tutma kapalıdır. Yani ziyaretini IP adresin, saatin ve açtığın sayfayla birlikte tutan bir dosya oluşturulmaz — böyle bir dosya bize ulaşmaz, hiçbirini saklamayız ve hiçbirini incelemeyiz. Bu ayarın hâlâ kapalı olup olmadığı, sayfa her güncellendiğinde otomatik olarak yeniden kontrol edilir.
- Amaç: sayfayı tarayıcına iletmek ve onu güvenli biçimde işletmek.
- Hukuki dayanak: GDPR md. 6 f. 1 bent f. Meşru menfaatimiz, web sitesinin teknik olarak hatasız ve güvenli işletilmesidir.
- Saklama süresi: Bir saklama süresi gerektirecek bir kayıt oluşmaz. Bilgiler yalnızca erişim süresince işlenir; bunları erişimin ötesinde tutan bir dosya oluşturulmaz. Bu verilerin başka kaynaklarla birleştirilmesi söz konusu değildir, kullanım istatistikleri için bir değerlendirme de yapılmaz.
7.2 Barındırma (Hosting)
Web sitesi BunnyWay, informacijske storitve d.o.o., Dunajska cesta 165, 1000 Ljubljana, Slovenya tarafından barındırılır. Barındırma sağlayıcısı, yukarıda sayılan verileri bizim adımıza işler; GDPR md. 28 uyarınca bir veri işleme sözleşmesi bulunmaktadır. Sunucular AB/AEA içinde bulunur. AB/AEA dışındaki üçüncü ülkelere bir aktarım söz konusu değildir.
7.3 Web sitesinin yapmadıkları
- Çerez yok. Web sitesi hiçbir çerez kullanmaz ve cihazından hiçbir bilgi okumaz. Bu yüzden burada çerez bandı da yoktur — bir tanesini unuttuğumuz için değil, çerez ve izleme olmadığında § 25 TDDDG uyarınca onay gerektiren hiçbir şey kalmadığı için.
- Analiz aracı yok, izleme yok, sayaç pikseli yok, reklam yok.
- Başka sunuculardan yazı tipi, betik (script) veya harita yok. Bu sayfanın yüklediği her şey kendi sunucumuzda durur ya da zaten cihazında bulunur. Sayfa açılırken tek bir üçüncü tarafla dahi bağlantı kurulmaz; IP adresin bu yüzden başka hiç kimseye gitmez.
- JavaScript yok. Sayfalar yalnızca HTML ve CSS’tir.
- Sosyal ağlardan, video platformlarından veya harita hizmetlerinden gömülü içerik yoktur.
- Bülten (newsletter) yok, kayıt yok, kullanıcı hesabı yok.
7.4 /tr/contact/ sayfasındaki geri bildirim formu
/tr/contact/ sayfasında, uygulamayla ilgili fark ettiğin bir şeyi bize bildirebileceğin bir form bulunur. Bu formda adın için bir alan yoktur, e-posta adresin için de yoktur, döngünle ilgili herhangi bir şey için de yoktur — bu bilgileri sonradan sildiğimiz için değil, onları hiç sormadığımız için.
Gönderdiğin şey. Önceden belirlenmiş listelerden üç seçim yaparsın: sana ne dikkat çekti, uygulamanın neresindeydi ve ne hakkındaydı. Bunlara ek olarak bir metin yazabilirsin — isteğe bağlı, en fazla 2.000 karakter. Form ayrıca insan gözüne görünmeyen, otomatik gönderimleri yakalayan bir alan içerir; bu alanın içeriği yalnızca kontrol edilir ve hiçbir zaman kaydedilmez.
Bunlardan kaydedilen. Seçtiğin üç bilgi, yazdıysan metnin ve gönderimin günü. Kayda başka bir şey yazmayız: ne saat, ne sıra numarası. Numara yerine her kayıt rastgele bir ad alır.
Ama altındaki depo bir saati kaydeder, ve biz onu okuyabiliriz. Burada kolayca birbirine karışan iki şeyi ayırıyoruz: kayıt ve onun durduğu depo. Kaydın kendisi bir saat taşımaz — depo taşır. Depo, her dosya için onun ne zaman oluşturulduğunu milisaniyesine kadar kendiliğinden not eder. Böylece saatin yanında, bir günün geri bildirimlerinin hangi sırayla geldiği de ortaya çıkar; rastgele ad tek başına bunu engellemez. Ve bu kayıt bize erişilebilir durumdadır: Onu, geri bildirimlerin kendisini aldığımız aynı erişim anahtarıyla okuruz. Bunu sağlayıcımızın salt teknik bir meselesi gibi göstermek, bu yüzden dürüst olmaz.
Onu neden basitçe kapatmadığımız. Deponun bunun için bir anahtarı yoktur. Bir dosyayı sonradan üzerine yazmak bu kaydı kaldırmaz, yalnızca başka bir zamanla değiştirir; kayıtları bir gün dosyasında toplamak da aynı sorunu bir üst katmana taşımaktan öteye gitmez. Onu gerçek anlamda sınırlayan, silmedir: Kayıt silindiğinde onun zaman kaydı da yok olur, ve biz bir kaydı değerlendirildiği anda sileriz (aşağıdaki Saklama süresi bölümüne bak). O ana kadar durum şudur: Bu formu ne zaman gönderdiğini görebiliriz — ve böylece uygulamayla yaklaşık ne zaman ilgilendiğini de. Tam olarak önlemek istediğimiz bağlantı buydu; depoda bunu başaramadık ve bunu gizlemektense yazmayı tercih ederiz.
Okunmayan şey. IP adresin, tarayıcı kimliğin ve yönlendiren sayfa, gönderim sırasında okunmaz bile — yani bunlar karşı tarafın eline hiç geçmez. Bizim için önemli olan tam da bu fark: “Onu saklamıyoruz” bir bilgiye nasıl davranıldığına dair bir sözdür; “onu toplamıyoruz” ise o bilginin bizde hiç var olmadığı anlamına gelir. Yalnızca gönderimin kendi sayfamızdan gelip gelmediği kontrol edilir — bu değer kendi alan adımızdır ve senin hakkında hiçbir şey söylemez.
Geri bildirimlerin durduğu yer. Web sitesinin geri kalanından ayrı, kendi başına bir depoda, Almanya’da. Bu depo internet üzerinden erişilebilir değildir — kayıtların çağrılabileceği bir adres yoktur; onları erişim anahtarıyla biz çağırırız. Bu depo, 7.2’deki barındırmayla aynı veri işleyen tarafından ve GDPR md. 28 uyarınca aynı veri işleme sözleşmesi altında işletilir.
Üst sınır kayıtları sayar, insanları değil. Günde en fazla 500 geri bildirim kabul ederiz. Sayılan, o gün zaten kaydedilmiş kayıt sayısıdır — kimin kaç kez gönderdiği değil. Gönderen başına ya da IP adresi başına bir sayaç kesinlikle yoktur.
- Amaç: uygulamadaki hataları bulmak, anlaşılmaz yerleri yeniden yazmak ve neyin eksik olduğunu tartmak.
- Hukuki dayanak: GDPR md. 6 f. 1 bent f. Meşru menfaatimiz, uygulamanın iyileştirilmesidir. Buna karşı çıkan az şey vardır: bir şey gönderip göndermeyeceğine sen karar verirsin, ve tasarım baştan itibaren senin hakkında olabildiğince az bilgi oluşacak şekilde kurulmuştur.
- Saklama süresi: Bir kaydı, değerlendirilir değerlendirilmez sileriz.
Kaydedilen kayıt, tek başına kimseyle ilişkilendirilemez — üç seçim değeri ve bir tarih senin hakkında hiçbir şey söylemez. İsteğe bağlı metin bunu ortadan kaldırabilir, çünkü oraya istediğini yazabilirsin ve biz onu tam yazdığın gibi kaydederiz. Lütfen bunu yapma: bize bir isim, bir adres ve döngünden hiçbir şey söyleme. Sana değil, fark ettiğin şeyi anlat.
Buna bir yanıt veremeyiz. Bir yanıtın gidebileceği bir hesap ya da adres yoktur — bu bir ihmal değil, senin kim olduğunu bilmememizin doğal sonucudur. Bir yanıta ihtiyacın varsa, bunun yerine bize bir e-posta yaz (Bölüm 8).
Aktarımın kendisi anonim değildir. Her sayfa çağrısında olduğu gibi, formun gönderilmesi de IP adresini barındırma sağlayıcımıza taşır — o olmadan istek hiçbir yere ulaşmaz. Bu sırada ne oluştuğu ve bundan neden bir erişim kaydı doğmadığı 7.1’de anlatılır.
7a. Takt sosyal ağlarda
Takt’ın Instagram, TikTok, YouTube, X, Reddit ve Pinterest’te, her birinde
taktcycle adıyla profilleri var. Uygulama ve bu web sitesi bu ağlardan hiçbirini
gömmüyor (embed). Bir profile yalnızca platformu kendin açarsan ulaşırsın.
Orada işlediklerimiz. Bize açık şekilde yazdığın şeyleri okur ve yanıtlarız: gönderilerimizin altındaki yorumlar ve profilimizden bahsedilmeler, açık profil adınla birlikte. Dayanağımız, bize açıkça ulaşan kişilerle konuşmaktaki meşru menfaatimizdir (GDPR md. 6 f. 1 bent f). Açık bir yorumda sağlığınla ilgili bir şey yazarsan, bunu kendin kamuya açık hale getirmiş olursun (GDPR md. 9 f. 2 bent e). Senin ya da başkaları hakkında, o alana ait olandan fazlasını ifşa eden yorumları gizleyebilir ya da silebiliriz. Seni kişisel olarak ilgilendiren konularda bize en iyisi e-posta yazmandır (Bölüm 8).
Instagram’da doğrudan mesajlar. Oradaki posta kutumuz açık ve yanıt veriyoruz. Buna iki şey dahil: Instagram’daki mesajlar Mayıs 2026’dan beri artık uçtan uca şifreli değil — orada bize yazdığın şey Meta’da durur ve Meta tarafından okunabilir. Ve orada kısa yanıtlar veririz: döngünü, sağlığını ya da aboneliğini ilgilendiren her şeyi e-posta ile (Bölüm 8) yanıtlarız, orada aranda ve bizim aramızda kalır. Bir mesajda ne yazıyorsa onu okur ve yanıtlarız, ardından sileriz; hiçbir listeye almayız ve değerlendirmeyiz.
Orada gördüklerimiz. Instagram’da istatistik özelliği olmayan kişisel bir hesap yürütüyoruz. Hikaye anketlerimizden birine oy verirsen, Instagram bize profil adını ve yanıtını gösterir. Yalnızca anketin genel sonucunu sayarız. Diğer platformlar bize toplu rakamlar gösterir, örneğin bir gönderinin kaç kez görüntülendiği gibi. Bundan tek tek kişileri tanıyamayız.
Platformun kendi başına yaptığını platform belirler. Bir profil açıldığında
platform kendi verilerini toplar, örneğin cihazın, kullanım davranışın ve reklam için. Bunun
üzerinde etkimiz yoktur. Platformlar verileri ABD’de ve AB dışındaki diğer ülkelerde de işler.
Nasıl işlediği kendi gizlilik politikalarında yazıyor:
Instagram ·
TikTok ·
YouTube ·
X ·
Reddit ·
Pinterest
Haklarını (Bölüm 9) bize karşı ileri sürebilirsin. Platformun kendisinin işlediği konularda en etkili yol doğrudan platforma başvurmandır.
8. İletişim ve destek
Bize bir e-posta yazarsan, e-posta adresini ve bize ilettiğin her şeyi işleriz. Burada veri sorumlusu biziz.
- Amaç: talebini yanıtlamak.
- Hukuki dayanak: talebin bir sözleşmeyi ilgilendirdiği ölçüde GDPR md. 6 f. 1 bent b; aksi halde GDPR md. 6 f. 1 bent f (taleplerin yanıtlanmasında meşru menfaat).
- Saklama süresi: Yazışmayı, artık gerekli olmadığında ve buna engel yasal saklama yükümlülükleri (özellikle ticaret ve vergi hukukundan doğanlar) bulunmadığında sileriz.
- E-posta sağlayıcısı: Posta kutumuz Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, İrlanda adresinde bulunur. Bunun için sıradan, ücretsiz bir Google hesabı kullanıyoruz. Bunun anlamı: GDPR md. 28 uyarınca bir veri işleme sözleşmesi yoktur. Google, bu posta kutusu için bizim veri işleyenimiz değil, kendisi veri sorumlusudur — Google’ın mesajınla ne yaptığı, bizim talimatlarımıza değil, Google’ın kendi Gizlilik Politikası’na tabidir. Bunu, var olmayan bir sözleşmeyi varmış gibi göstermektense, olduğu gibi yazarız.
Önemli, lütfen ciddiye al: Kaçınılmaz değilse bize hiçbir sağlık verisi gönderme. Bir destek talebi için bunlara ihtiyacımız yok. Sorunu anlat, döngünü değil. Bir hata arama için bize yine de bir dışa aktarım göndermek istersen, önce açıkça sorarız ve netleşir netleşmez dosyayı hemen sileriz.
9. Hakların
GDPR uyarınca sana şu haklar tanınır:
| Hak | Madde |
|---|---|
| Kendinle ilgili saklanan verilere ilişkin bilgi edinme | GDPR md. 15 |
| Yanlış verilerin düzeltilmesi | GDPR md. 16 |
| Silme | GDPR md. 17 |
| İşlemenin kısıtlanması | GDPR md. 18 |
| Veri taşınabilirliği | GDPR md. 20 |
| Meşru menfaate dayanan işlemlere itiraz | GDPR md. 21 |
| Verilen bir onayın, geleceğe yönelik olarak geri çekilmesi | GDPR md. 7 f. 3 |
Bunun için Bölüm 1’deki adrese başvur.
Buna dair dürüst not: Döngü verilerin söz konusu olduğunda bu haklar bize karşı boşa çıkar — bunları reddettiğimiz için değil, bu verilere sahip olmadığımız için. Bizden kayıtların hakkında alacağın bir bilgi, boş bir bilgi olurdu. Bu hakları Takt’ın içinde, doğrudan ve kimseye başvurmadan sen kendin kullanırsın:
- Bilgi edinme ve veri taşınabilirliği → Diğer → Veriler → Verileri yedekle. JSON dışa aktarımı eksiksiz ve makine tarafından okunabilirdir; CSV tablosu her tablolama programında okunabilir. Bu, GDPR md. 20’nin öngördüğünden fazlasıdır ve bir ay yerine saniyeler sürer.
- Düzeltme → her kaydı istediğin an gün düzenleyicisinde değiştir.
- Silme → uygulamada tek tek kayıtları sil, ya da uygulamayı kaldır. Uygulama kaldırıldığında, şifrelenmiş veri bloğu kalıcı olarak yok olur.
Ve buna ait uyarı: Bulut olmadığı için, cihazındaki veri bloğu geçmişinin tek kopyasıdır. Uygulamayı silersen, o da gider — bizim için de geri getirilemez, çünkü hiçbir zaman bir kopyamız olmadı. Verilerin senin için bir şey ifade ediyorsa, önceden bir yedek al.
Veri koruma konusundaki her şikâyetinle doğrudan bize de başvurabilirsin. Alındığını onaylar ve sana mümkün olduğunca hızlı yazılı olarak yanıt veririz.
Şikâyet hakkı: GDPR md. 77 uyarınca dilediğin zaman bir veri koruma denetim makamına şikâyette bulunabilirsin — özellikle oturduğun, çalıştığın ya da ihlalin gerçekleştiği varsayılan üye ülkede. Bizim için yetkili makam, Bavyera Veri Koruma Denetim Dairesi’dir (Bayerisches Landesamt für Datenschutzaufsicht, BayLDA), Postfach 1349, 91504 Ansbach.
10. Paylaşım, üçüncü ülkeler, otomatik kararlar
- Paylaşım: Kişisel verileri kimseyle paylaşmayız, satmayız ve takas etmeyiz. Bir şeyin ulaştığı tam olarak iki nokta vardır: barındırma sağlayıcımız — GDPR md. 28 uyarınca veri işleyen olarak ve talimatlarımıza bağlı — ve bize yazarsan e-posta sağlayıcımız. E-posta sağlayıcısı bir veri işleyen değildir; bunun ne anlama geldiği Bölüm 8’de anlatılır.
- Üçüncü ülkeler: Web sitesi için geçerli olan: AB/AEA dışındaki üçüncü ülkelere bir aktarım söz konusu değildir. E-posta posta kutumuz için bunu taahhüt edemeyiz — orada veri sorumlusu Google’ın kendisidir ve Google’ın mesajını nereye gönderdiğine biz karar vermeyiz (Bölüm 8). Döngü verilerin bundan hiçbir zaman etkilenmez; cihazını terk etmezler.
- GDPR md. 22 uyarınca tekil durumlarda otomatik karar alma veya profilleme yapılmaz. Takt’taki hesaplamalar cihazında çalışır, kurala dayalıdır ve izlenebilir biçimde belgelenmiştir; sana karşı herhangi bir hukuki etki doğurmazlar.
11. Yaş
Takt, 13 yaşından itibaren kişilere yöneliktir. Döngü özetinin yaşa uygun referans aralığını oluşturması için doğum yılını isteğe bağlı olarak girebilirsin. Bu bilgi de tıpkı diğerleri gibi cihazında kalır — bize ulaşmaz ve onu doğrulayamayız. Bu nedenle bir yaş doğrulaması yapılmaz ve teknik olarak da mümkün değildir. Daha genç kullanıcılara, kullanmayı bir veli ile konuşmalarını öneririz — hukuki bir ihtiyat olarak değil, konu bunu hak ettiği için.
12. Bu politikadaki değişiklikler
Uygulama ya da hukuki durum değiştiğinde bu politikayı güncelleriz. Geçerli olan, bu sayfada o an yayımlanmış olan sürümdür; yukarıdaki tarih güncel durumu gösterir. Verilerinle ilgili işleyiş biçiminde önemli bir şey değişirse, bunu sessizce bir alt sayfada değil, uygulama içinde bildiririz.
Tamlık açısından: Takt bir tıbbi cihaz değildir ve tıbbi danışmanlığın yerini tutmaz. Takt’ın ne olduğu ve ne olmadığı Kullanım Şartları, Bölüm 2’de anlatılır.