Çerez ve SDK Politikası
Cookie and SDK policy
Güncelleme tarihi: 10 Eylül 2026
KVKK Aydınlatma Metni ve Açık Rıza Metni'ni tamamlar.
1. Bu politika neyi kapsar
28 mobil uygulaması; hizmetlerini sunmak, kullanım deneyimini analiz etmek ve bildirim göndermek amacıyla kendi altyapısına ek olarak üçüncü taraf yazılım geliştirme kitleri (SDK) ve benzeri teknolojiler kullanmaktadır.
Web tabanlı "çerez" kavramının mobil uygulamalardaki karşılığı; cihaz tanımlayıcıları (Advertising ID, Instance ID), SDK'lar aracılığıyla toplanan kullanım/olay (event) verileri ve yerel depolama (local storage) kayıtlarıdır. Bu politika, KVKK Aydınlatma Metni ve Açık Rıza Metni'ni tamamlayıcı niteliktedir ve onların yerine geçmez.
2. Kullanılan SDK ve teknolojiler
Aşağıdaki tablo, Uygulama'da fiilen kullanılan teknolojileri göstermektedir. Kullanılmayan bir SDK'yı listelemek ne kadar hatalıysa, kullanılan bir SDK'yı listeden çıkarmak da o kadar hatalıdır; her ikisi de KVKK m.10 aydınlatma yükümlülüğünün ihlali sayılır. Uygulamaya yeni bir SDK entegre edildiğinde bu tablo, entegrasyon canlıya alınmadan önce güncellenir.
2.1 Zorunlu / temel işlevsellik teknolojileri — açık rıza gerektirmez
Bu kategori Uygulama'nın çalışması için teknik olarak zorunludur ve sözleşmenin ifası (KVKK m.5/2-c) ile veri sorumlusunun meşru menfaati (m.5/2-f) hukuki sebeplerine dayanır.
| Teknoloji | Sağlayıcı | İşlenen veriler | Amaç | Hukuki sebep |
|---|---|---|---|---|
| Kimlik doğrulama ve oturum yönetimi | Google Cloud [tam unvan teyit edilecek] | Oturum kimliği (session ID), kimlik doğrulama anahtarı (auth token) | Hesabınıza güvenli giriş yapılması ve oturumun sürdürülmesi | Sözleşmenin ifası (m.5/2-c) |
| Yerel depolama (local storage) | Uygulama geliştiricisi (28) | Uygulama ayarları, kullanıcı arayüz tercihleri, taslak içerikler | Uygulama işlevselliğinin ve tercihlerin korunması | Sözleşmenin ifası (m.5/2-c) |
| Push bildirim altyapısı [entegrasyon teyit edilecek] | Apple Push Notification service (APNs) ve/veya Firebase Cloud Messaging (FCM) | Cihaz bildirim kimliği (push token) | İşlevsel bildirimlerin cihazınıza iletilmesi | Sözleşmenin ifası (m.5/2-c) |
| Güvenlik ve log kayıtları | Uygulama geliştiricisi (28) / Google Cloud | IP adresi, cihaz bilgisi, giriş-çıkış kayıtları | Güvenliğin sağlanması, sahte hesap tespiti, kanuni kayıt tutma | Meşru menfaat (m.5/2-f); kanunlarda öngörülme (m.5/2-a) |
2.2 Analitik ve performans SDK'ları — açık rızaya tabi
| SDK | Sağlayıcı | İşlenen veriler | Amaç | Hukuki sebep |
|---|---|---|---|---|
| Firebase Analytics | Ekran görüntüleme, olay (event) kayıtları, oturum süresi, uygulama kullanım istatistikleri, cihaz tanımlayıcıları | Uygulama performansının ölçülmesi, kullanım alışkanlıklarının analiz edilmesi ve hizmet kalitesinin geliştirilmesi | Açık rıza (m.5/1) |
Bu SDK'ya sohbet içerikleriniz ve konum verileriniz aktarılmaz.
2.3 Pazarlama ve reklam SDK'ları
Bu metnin hazırlandığı tarih itibarıyla Uygulama'da hiçbir reklam veya pazarlama ölçüm SDK'sı (Meta SDK, TikTok SDK, AppsFlyer, Adjust ve benzeri) bulunmamaktadır. Bu nedenle bu kategoride bir onay kutucuğu sunulmamaktadır.
İleride böyle bir SDK entegre edilmesi hâlinde: (i) bu bölüm SDK adı, sağlayıcısı, işlenen veriler ve amaçla birlikte doldurulur, (ii) analitik rızasından ayrı bir açık rıza kutucuğu eklenir — mevcut analitik rızası reklam SDK'larını kapsamaz —, (iii) iOS tarafında Apple'ın App Tracking Transparency (ATT) sistem izni ayrıca gösterilir. ATT izni, KVKK açık rızasının yerine geçmez; ikisi birlikte alınır.
3. Yurt dışına aktarım
Yukarıda listelenen SDK sağlayıcıları, verileri yurt dışındaki sunucularında işlemektedir. Google Cloud altyapısı İrlanda'da; Firebase Analytics ve push bildirim altyapısı ise ABD dâhil sağlayıcının küresel altyapısında çalışabilmektedir.
Bu aktarımların hukuki durumu, riskleri ve alınan/alınacak güvenceler KVKK Aydınlatma Metni Bölüm 7 ile Açık Rıza Metni Bölüm 5'te ayrıntılı olarak açıklanmıştır. Analitik SDK aktarımı yalnızca 2.2'deki açık rızayı vermeniz hâlinde gerçekleşir.
4. Üçüncü taraf veri işleyenler
Yukarıda listelenen sağlayıcılar, kendi hizmet ve gizlilik koşulları kapsamında veri işleyen sıfatıyla hareket eder. Bu sağlayıcıların veri işleme uygulamaları için kendi gizlilik politikalarını incelemenizi öneririz. Veri sorumlusu, bu sağlayıcılarla veri işleme sözleşmesi akdetmekle ve KVKK m.12/2 uyarınca veri güvenliği tedbirlerinin alınması hususunda müştereken sorumlu olmakla yükümlüdür.
5. Veri saklama süresi
| Veri | Saklama süresi |
|---|---|
| Analitik SDK verileri (Firebase Analytics) | 14 ay — sağlayıcı konsolundan bu süre ayarlanır. Süre sonunda veriler otomatik olarak silinir veya toplulaştırılır |
| Oturum ve kimlik doğrulama anahtarları | Oturum süresince; çıkış yapıldığında veya oturum sona erdiğinde geçersiz kılınır |
| Yerel depolama kayıtları | Uygulama cihazdan kaldırılana veya uygulama verileri temizlenene kadar (cihazınızda tutulur) |
| Push bildirim kimliği (token) | Hesap aktif olduğu sürece; hesap silindiğinde veya bildirim izni geri alındığında silinir |
| Log ve güvenlik kayıtları | 1 yıl |
6. Tercihlerinizi yönetme
- Analitik SDK rızanızı Uygulama içi "Ayarlar → Gizlilik → Veri ve Analitik Tercihleri" bölümünden dilediğiniz zaman değiştirebilirsiniz. Rızanızı geri çekmeniz Uygulama'nın temel işlevlerini etkilemez.
- iOS cihazlarda ayrıca "Ayarlar → Gizlilik ve Güvenlik → İzleme" ve "Ayarlar → Gizlilik ve Güvenlik → Apple Reklamcılığı" bölümlerinden sistem düzeyinde kontrol sağlayabilirsiniz.
- Android cihazlarda "Ayarlar → Google → Reklamlar" bölümünden reklam kimliğinizi sıfırlayabilir veya silebilirsiniz.
- Bildirim izinlerini "Cihaz Ayarları → 28 → Bildirimler" bölümünden yönetebilirsiniz. İşlevsel bildirimlerin kapatılması, Uygulama'nın zamana bağlı özelliklerinden haberdar olmamanıza yol açabilir.
7. Güncelleme
Bu politika, SDK entegrasyonlarındaki her değişiklikte — değişiklik canlıya alınmadan önce — güncellenir. Yeni bir rıza gerektiren SDK eklenmesi hâlinde ilgili rıza ayrıca alınır.
Güncelleme tarihi: 10 Eylül 2026 · İletişim: hello@28istanbul.com
Güncelleme tarihi: 10 Eylül 2026