Balance — Gizlilik Politikası
Effective date: 19 July 2026 Last updated: 19 July 2026
Bu Gizlilik Politikası, Balance'ın hangi bilgileri topladığını, bunları nasıl kullandığını, kimlerin bu bilgilere erişebildiğini ve sahip olduğunuz seçenekleri açıklar. Balance bir ebeveyn kontrolü hizmetidir. Uygulama her evde iki gerçek kullanıcıya sahiptir: hesabı oluşturan ve her şeyi yapılandıran bir ebeveyn ve ebeveynin kendi hesabıyla eşleştirdiği Android cihaza sahip bir çocuk. Ebeveyn, çocuğun yasal vasisi olarak hareket eder — uygulamadaki her onay kararı ebeveyn tarafından çocuk adına verilir.
Balance, Kazakistan yasalarına göre kurulmuş sınırlı sorumlu bir ortaklık olan BabaYaga Program, TOO ("BabaYaga Program", "biz") tarafından sağlanmaktadır. Bu Politika'da "verileriniz" veya "çocuğunuzun verileri" ifadeleri kullanıldığında, hesabı elinde tutan ebeveynin ve ebeveynin bu hesapla eşleştirdiği çocuğun kişisel verilerini kastediyoruz.
1. Kimiz ve bize nasıl ulaşabilirsiniz
| Veri sorumlusu | BabaYaga Program, TOO |
| Kayıtlı adres | ul. Ongarsynova 10, kv. 175, Esil ilçesi, Astana 010000, Kazakistan |
| İşletme kimlik numarası (BIN) | 260540024651 |
| Genel destek | |
| Gizlilik / veri koruma soruları | () |
| Çocuk güvenliği bildirimleri ve güvenlik olayları | () |
| Telefon | |
| Yetkili imza sahibi | , Direktör |
AB temsilcisi (Madde 27, GDPR). Avrupa Birliği ve AEA'daki kullanıcılar için atanmış temsilcimiz Prighter EU Rep GmbH'dir. Adres: Schellinggasse 3, 1010 Viyana, Avusturya. AB kullanıcıları Prighter'ın yayınlanmış başvuru formu üzerinden Prighter ile iletişime geçebilir: https://app.prighter.com/portal/12736305032. Prighter, talebinizi bize iletir.
Birleşik Krallık temsilcisi (Madde 27, UK GDPR). Birleşik Krallık'taki kullanıcılar için atanmış temsilcimiz de Prighter Ltd (UK)'dir. Adres: 20 Mortlake High Street, London SW14 8JN, Birleşik Krallık.
Diğer ülke düzenleyicileri ve şikayet yolları, bu Gizlilik Politikası ile birlikte yayınlanan ülke eklerinde listelenmiştir — bkz. Bölüm 18.
2. Sade dilde özet
Balance'ı, ebeveynlerin çocukları için sağlıklı cihaz alışkanlıkları oluşturmasına yardımcı olmak için oluşturduk — veri toplamak için değil. Özellikle:
- Balance'ta reklam yoktur, reklam SDK'sı yoktur, davranışsal profilleme yoktur, pazarlama için üçüncü taraf veri paylaşımı yoktur.
- Çocuğunuzun konumunu, kişilerini, SMS'lerini, arama kayıtlarını, tarama geçmişini, açık kanıt-video kaydı dışında mikrofon sesini, biyometrik verilerini, sağlık verilerini veya başka herhangi bir özel kategori veriyi toplamıyoruz.
- Çocuğun tamamlanan görevlerin kanıtı olarak yüklediği fotoğraflar ve videolar, herhangi bir ağ çağrısından önce çocuğun cihazında uçtan uca şifrelenir. Sunucularımız ve depolama sağlayıcımız yalnızca şifrelenmiş baytları görür — düz metin içeriği görüntüleyemeyiz, kurtaramayız veya teslim edemeyiz.
- Hesabı, bir çocuk profilini ve ilişkili tüm verileri istediğiniz zaman, uygulama içinden veya e-posta ile silebilirsiniz. Silme işlemi kesindir ve elimizdeki tüm koleksiyonlara ve sakladığımız her şifreli medya nesnesine kademeli olarak yayılır.
- Verilerinizin bir kopyasını istediğiniz zaman talep edebilirsiniz. Ülkenizde geçerli yasal süre içinde (GDPR kapsamında 30 gün; çoğu ABD eyalet yasası kapsamında 45 gün) size göndereceğiz.
Bu belgenin kalanı, düzenleyiciler ve hukuk müşavirleri için yazılmış bu vaatlerin ayrıntılı versiyonudur.
3. Balance'ın topladığı bilgiler
Bu bölüm kategoriye göre düzenlenmiştir. Veritabanlarımıza yeni bir teknik alan eklenmesi, burada okuduklarınızı değiştirmez, ancak bu alan yeni bir kategori getiriyorsa (örneğin konum verileri) — ki böyle bir şey eklemeyi planlamıyoruz.
3.1 Ebeveynin doğrudan bize verdiği bilgiler
- Hesap bilgileri: e-posta adresi, şifre (tek yönlü bcrypt hash olarak saklanır; asla düz metin olarak), görüntüleme tercihleri (uygulama dili, tema, bildirim tercihleri).
- Aile profili: dört haneli yerel kilit açma kodu (tek yönlü SHA-256 hash olarak saklanır; sunucularımıza karşı bir kimlik bilgisi olarak değil, çocuğun cihazında ebeveyn müdahalesi olarak kullanılır).
- Eklediğiniz her çocuk hakkında bilgiler: onlar için sağladığınız ad, yaş ve (isteğe bağlı olarak) doğum günü ve avatar.
- Ücretli bir plan alırsanız abonelik bilgileri — bkz. Bölüm 14.
- Google ile giriş yaparsanız: Google hesap tanımlayıcınız ve Google'ın sizin için doğruladığı e-posta adresi (Google'dan başka hiçbir şey almıyoruz).
3.2 Çocuğun eşleştirilmiş Android cihazından gelen bilgiler
Çocuk hesap için kaydolmaz. Çocuk, ebeveynin eşleştirdiği bir cihaz aracılığıyla ebeveynin hesabını kullanır. Bu cihazdan topladıklarımız:
- Rastgele oluşturulmuş bir cihaz tanımlayıcısı (verileri ebeveyn ile çocuğun belirli cihazı arasında doğru şekilde yönlendirebilmemiz için).
- Uygulama başına günlük ekran süresi toplamları ("YouTube — bugün 45 dakika"). Bunları belirlediğiniz sınırları uygulamak için kullanıyoruz.
- Çocuğun cihazına yüklü uygulamaların listesi (uygulama adları + simgeler + sistem uygulaması işareti), hangilerini sınırlayacağınızı seçebilmeniz için.
- Görev ve ödül verileri — atadığınız ev işleri, çocuğun bir görev önerirken yazdığı başlık ve açıklama, çocuğun bir görevi gönderirken ekleyebileceği kısa not, çocuğun tamamlama işaretleri, onay veya red kararlarınız ve kazanılan zaman defteri.
- Çocuğun cihazına operasyonel bildirimler göndermek için push token.
Yukarıdaki iki görevle ilgili alan dışında (çocuğun bir görev önerirken yazdığı başlık/açıklama ve gönderirken eklediği kısa not), Balance çocuğun cihazın başka bir yerinde ne yazdığını, çocuğun ekranda ne gördüğünü, çocuğun tarayıcı geçmişini, çocuğun arama sorgularını, çocuğun sohbet mesajlarını veya çocuğun hangi web sitelerini ziyaret ettiğini saklamaz, iletmez, kaydetmez, analiz etmez veya deşifre etmez. Balance'ın ebeveyn kontrolü bileşeni, ön planda hangi uygulamanın olduğunu ve yapılandırdığınız sınırları uygulamak için gerekli belirli UI durumlarını (resim içinde resim gibi) tespit etmek için Android'in Erişilebilirlik çerçevesini kullanır — bu ekran içeriğinin hiçbiri çocuğun cihazından çıkmaz ve hiçbiri bizim, backend'imiz veya herhangi bir alt işlemcimiz tarafından okunamaz.
3.3 Uçtan uca şifrelenmiş kanıt medyası
Tamamlanan bir görevin fotoğraf veya video kanıtını istediğinizde, çocuğun cihazı fotoğrafı/videoyu çeker, dosya başına bir anahtar kullanarak XChaCha20-Poly1305 ile şifreler, bu anahtarı cihazınızın açık anahtarına sarar ve ortaya çıkan şifreli metni doğrudan depolama sağlayıcımıza yükler. Şifreleme anahtarı cihazı asla açık şekilde terk etmez. Backend'imiz, yüklemenin sunucularımızı tamamen atlaması için kısa ömürlü imzalı bir URL oluşturur. Sunucularımız hiçbir fotoğraf veya videonun düz metin içeriğini görmez ve depolama sağlayıcımız da görmez.
3.4 Doğrulama ve güvenlik verileri
- Kayıt olmak, şifre sıfırlamak, bir çocuğu davet etmek veya yeni bir cihazda bir çocuğu yeniden bağlamak için tek kullanımlık kodlar (OTP'ler). Yalnızca biberli bir hash saklıyoruz; düz metin kod yalnızca e-posta gönderimi sırasında kısa süreliğine mevcuttur (Bölüm 6).
- Kimlik doğrulama meta verileri: son giriş zamanı, başarısız giriş sayaçları, şifre değişikliği zaman damgaları. Kimlik bilgisi doldurma saldırılarını tespit etmek ve yavaşlatmak için kullanılır.
3.5 Operasyonel teknik veriler
- Kimlik doğrulamaya hassas isteklerin yapıldığı andaki IP adresi (kötüye kullanımı sınırlamak için kullanılır).
- HTTP yöntemi, rota, yanıt durumu, hata kodları, istek zamanlamaları (sunucu günlüklerinde — bkz. Bölüm 6).
- Push bildirim token'ları (Bölüm 6).
- Çökme diagnostik verileri — Balance uygulaması çöktüğünde (çocuk veya ebeveyn), Firebase Crashlytics'e anonim bir rapor gönderilir: stack trace, cihaz modeli, işletim sistemi sürümü, dil ayarı, uygulama sürümü, Firebase kurulum tanımlayıcısı. Çocuk adı yok, e-posta yok, kanıt medyası içeriği yok, görev metni yok, ekran içeriği yok. Crashlytics her iki derlemede de her zaman etkin çalışır ve kullanıcı tarafından değiştirilemez (yasal dayanak için bkz. Bölüm 4).
- Ürün analitiği olayları (yalnızca ebeveyn derlemesi) — Firebase Analytics'e gönderilen ekran görüntüleme ve özellik kullanım olayları. Analitik varsayılan olarak kapalıdır. Bu olayları yalnızca ebeveyn opt-in onay verdiyse topluyoruz; bunu ebeveyn kaydında talep ediyoruz ve ebeveyn bunu istediği zaman uygulama içi gizlilik ayarlarından geri çekebilir veya yeniden etkinleştirebilir. Ebeveyn bu seçimi yaptığında tarihli bir onay kaydı tutuyoruz.
3.6 Toplamadıklarımız
Tam açıklık için, Balance aşağıdakilerin hiçbirini toplamaz veya işlemez:
- Hassas veya kabaca konum bilgisi.
- Kişiler, adres defteri girdileri, SMS mesajları, arama kayıtları veya telefon numarası tanımlayıcıları.
- Aktif kanıt-video çekim ekranı dışında mikrofon sesi (ses, bir görevin açıkça video gerektirdiği durumlarda çocuğun gönüllü olarak kaydettiği bir kanıt videosunun ses parçası olarak kaydedilir).
- Tarama geçmişi, web arama sorguları.
- Biyometrik tanımlayıcılar (parmak izi, yüz, ses), sağlık verileri, din, etnik köken, cinsel yönelim, siyasi görüşler, sendika üyeliği, sabıka kaydı verileri.
- Davranışsal reklamcılık veya profilleme için kullanılan herhangi bir veri. Balance hiçbir reklam göstermez.
4. Bilgileri neden kullanıyoruz (amaçlar ve yasal dayanaklar)
| Amaç | Kullanılan kategoriler | Yasal dayanak (GDPR) | Diğer yerlerde eşdeğer dayanak |
|---|---|---|---|
| Kaydolduğunuz ebeveyn kontrolü hizmetini işletme (hesap, aile, çocuk profilleri, sınırlar, zamanlamalar, görevler, kazanılan zaman defteri, şifreli medya) | §§ 3.1–3.3 | Sözleşme (Madde 6(1)(b)) | COPPA "doğrulanabilir ebeveyn onayı" (ABD); diğer yerlerde eşdeğer yerel dayanaklar |
| Size ve çocuğun cihazına operasyonel uyarılar gönderme ("görev tamamlandı", "sınıra ulaşıldı", "yeni uygulama yüklendi") | §§ 3.1–3.2, 3.5 | Sözleşme (Madde 6(1)(b)) + Meşru menfaat (Madde 6(1)(f)) | COPPA hizmet sunumu |
| Güvenlik olaylarını, kötüye kullanımı, dolandırıcılığı ve yetkisiz erişimi tespit etme, önleme ve müdahale etme | §§ 3.4, 3.5 | Meşru menfaat (Madde 6(1)(f)) + Yasal yükümlülük (Madde 6(1)(c)) uygulanabildiğinde | COPPA güvenlik istisnası; dünya çapında eşdeğer |
| Yasal yükümlülüklerimizi yerine getirme (vergi, muhasebe, kamu makamlarından yasal talepler, zorunlu çocuk güvenliği bildirimi) | Abonelik verileri; güvenlik raporları | Yasal yükümlülük (Madde 6(1)(c)) | Ulusal hukuk |
| Sorularınızı, silme taleplerinizi, veri dışa aktarma taleplerinizi ve şikayetlerinizi ele alma | İletişim verileri + talep kayıtları | Yasal yükümlülük (Madde 6(1)(c)) + Meşru menfaat | Ulusal hukuk |
| Ürün geliştirme analitiği (yalnızca ebeveyn derlemesi) | § 3.5 (analitik olayları) | Onay (Madde 6(1)(a)) — opt-in, varsayılan olarak kapalı, her zaman geri çekilebilir | Geçerli ABD eyalet hukuku ve diğer yerel hukuk kapsamında opt-in onay |
| Çökme diagnostiği / uygulama kararlılığı ve güvenliği (çocuk ve ebeveyn derlemeleri) | § 3.5 (çökme verileri) | Meşru menfaat (Madde 6(1)(f)) — anonim, her zaman etkin, kullanıcı geçişi yok | Hizmet bütünlüğü / güvenlik dayanağı |
Temel ebeveyn kontrolü işlevi için yasal dayanak olarak onaya güvenmiyoruz çünkü ebeveyn kontrolü işlevi sizinle bizim aramızdaki sözleşmedir — kaydolduğunuz şey budur. Tek istisna, varsayılan olarak kapalı, uygulama içi gizlilik ayarlarından her zaman geri çekilebilir, yalnızca opt-in ve onayınıza dayanan ürün geliştirme analitiğidir; geri çekilmesi asla temel hizmeti etkilemez. Bir çocuğu hesapla eşleştirme eylemini COPPA kapsamında Doğrulanabilir Ebeveyn Onayı olayı olarak ve GDPR Madde 8 kapsamında ebeveyn yetkisinin bir kaydı olarak belgeliyoruz — ebeveyn her zaman çocuk adına hareket eder.
5. Çocuklar: Balance çocuğunuzun verilerini nasıl işler (COPPA, UK Children's Code, GDPR Madde 8 ve dünya çapındaki eşdeğer yasalar)
Bu bölüm, COPPA kapsamındaki kullanıcılar için resmi Ebeveynlere Doğrudan Bildirimdir ve diğer tüm yargı bölgeleri için bu Gizlilik Politikası'nın "çocuklar" bölümüdür.
5.1 Kim karar verir
Balance'taki çocuğun verilerinin her yönünden ebeveyn sorumludur. Çocuk kaydolmaz, kayıt sırasında bu Gizlilik Politikası'nı görmez ve herhangi bir "Kabul ediyorum" düğmesine tıklamaz. Çocuk profilini oluşturduğunuzda ve çocuğun cihazını eşleştirdiğinizde, COPPA kapsamında Doğrulanabilir Ebeveyn Onayını ve GDPR Madde 8 kapsamında ebeveyn yetkisini kullanırsınız.
5.2 Çocuk hakkında ne topluyoruz
Çocuk veri envanteri Bölüm 3.2 ve 3.3'te yer almaktadır. Orada listelenmeyen hiçbir şeyi toplamıyoruz.
5.3 Çocuğun verileriyle ne yapıyoruz
Kesinlikle: ebeveynin satın aldığı ebeveyn kontrolü hizmetini işletmek — sınırları uygulamak, görev atamalarını iletmek, kararları çocuğun cihazına döndürmek, bağlı görev kapatılana kadar artı 30 gün şifreli kanıt medyasını saklamak.
Şunları yapmıyoruz: - çocuğa reklam göstermek; - çocuğu pazarlama veya başka herhangi bir ikincil amaç için profillemek; - çocuğun verilerini satmak, kiralamak veya takas etmek; - çocuğun verilerini Bölüm 6'da listelenen alt işlemciler dışında herhangi bir üçüncü tarafla paylaşmak (ve orada bile çocuğun şifreli kanıt medyası bu alt işlemciler için opak şifreli metindir).
5.4 Çocuğunuzun verileri üzerindeki ebeveyn hakları
Ebeveyn olarak, istediğiniz zaman şunları yapabilirsiniz: - çocuğunuz hakkında sahip olduğumuz her veri kategorisini görme — uygulamanın aile ekranları ve veri dışa aktarma özelliği (Bölüm 12) aracılığıyla; - yanlış olan herhangi bir bilgiyi düzeltme; - çocuk profilini ve buna bağlı tüm verileri silme — uygulama içi "Çocuğu sil" akışı veya adresine e-posta göndererek; - çocuğun cihazından devam eden veri toplamaya olan onayınızı geri çekme — çocuk profilini kaldırarak; bu, daha fazla toplamayı hemen durdurur ve uygulama içi 1 saatlik bekleme süresi geçtiğinde silme kademesini tetikler (veya e-posta/manuel talepler için Bölüm 11'deki yasal sürelere göre); - yeni bir özelliği etkinleştirmeyerek herhangi bir yeni toplamayı reddetme (örneğin, Balance'ı hiçbir zaman fotoğraf kanıtı gerektirmeden çalıştırabilirsiniz).
5.5 COPPA saklama takvimi (ABD)
Her çocuk veri kategorisini, Bölüm 8'de belirtildiği gibi, ebeveynin satın aldığı ebeveyn kontrolü hizmetini sağlamak için gerekli olduğu sürece saklıyoruz. Uygulama başına günlük kullanım satırları 90 gün sonra silinir; bildirimler 30 gün sonra; şifreli kanıt medyası bağlı görev kapandıktan 30 gün sonra; diğer tüm çocuk verileri ebeveyn çocuğu veya hesabı sildiğinde (uygulama içi onaydan 1 saat içinde veya e-posta/manuel talepler için Bölüm 11'deki yasal sürelere göre) silinir. Operasyonel veritabanı yedeklemeleri iki katmanda saklanır: barındırma sağlayıcımızın kendi operasyonel anlık görüntüleri, o sağlayıcının yayınlanmış yedekleme saklama politikasına göre yönetilir; ve Google Cloud ile depolanan, 30 günlük döngüsel bir pencerede tutulan ve ardından otomatik olarak silinen kendi periyodik (günlük) yedeklememiz. Silinen çocuk verilerinin bir kopyası, bu yedekleme döngüden çıkana kadar (en fazla 30 gün) bir yedeklemede kalabilir, ardından kurtarılamaz hale gelir.
5.6 Dünya çapında onay yaş eşikleri
Veri koruma yasaları, bir çocuğun kişisel verilerinin işlenmesine bir ebeveynin, vasinin veya yasal olarak yetkili başka bir kişinin onay vermesi gereken farklı yaş eşikleri belirler. Balance'ın yukarıda açıklanan COPPA / UK Children's Code / GDPR Madde 8 rejimlerinin ötesinde sunulduğu ülkeler için, ana eşikler şunlardır:
| Ülke | Yerel hukuk kapsamındaki eşik | Kaynak |
|---|---|---|
| Brezilya | 12 yaşından küçük çocuklar için ebeveyn onayına dayanan veri işleme; dijital hizmetlerde 16 yaşından küçükler için ebeveyn hesabı bağlantısı | LGPD (Lei 13.709/2018) madde 14; ECA Digital (Lei 15.211/2025) |
| Hindistan | 18 yaşından küçük her kullanıcı için doğrulanabilir ebeveyn onayı | DPDP Yasası 2023 §9; DPDP Kuralları 2025 |
| Endonezya | 13 yaşından küçük çocuklar için ebeveyn onayı olmadan hesap yok; 13-17 yaş arası çocuklar için ebeveyn denetimi | PDP Yasası 27/2022 madde 25-26; GR 17/2025 ("PP Tunas") |
| Güney Kore | 14 yaşından küçük çocuklar için yasal temsilci onayı | PIPA madde 22-2 |
| Japonya | PPC uygulamasına göre reşit olmayanlar için vasi onayı (yaklaşık 15 yaş altı); 2026 APPI değişikliğiyle getirilen 16 yaş altı yasal eşik (2027'de yürürlüğe girmesi beklenmektedir) | APPI; PPC kılavuzu |
| Meksika | Reşit olmayanlar için ebeveyn onayı | LFPDPPP (2025) |
| Mısır | 18 yaşından küçük çocuklar için ebeveyn onayı | PDPL 151/2020 |
| Türkiye | Yasal yaş eşiği yok; KVKK Kurulu rehberliğine göre reşit olmayanlar için ebeveyn onayı | KVKK 6698 |
| Güney Afrika | 18 yaşından küçük çocuklar için yetkili kişi (ebeveyn) onayı | POPIA §§34-35 |
| Kenya | 18 yaşından küçük çocuklar için ebeveyn onayı ve en iyi çıkarlar yükümlülüğü | DPA 2019 §33 |
| Tanzanya | 18 yaşından küçük çocuklar için ebeveyn onayı | PDPA 2022 |
| Bangladeş | 18 yaşından küçük çocuklar için vasi onayı | Kişisel Verilerin Korunması Yasası 2026 |
| Pakistan | Yasal veri koruma eşiği yok; genel hukuk kapsamında ebeveyn yetkisi | — |
Balance'ta ebeveyn her zaman onay verir ve çocuk kendi başına kaydolmaz. Onay veren kişi, ebeveyn yetkisi kullanan doğrulanmış bir yetişkindir — bu nedenle yukarıdaki tablodaki her eşik, çocuğun yaşı ne olursa olsun tasarım gereği karşılanmaktadır. Aynı akıl yürütme, Balance'ın sunulduğu her diğer ülkede de geçerlidir.
Balance'ın izleme, ekran süresi sınırları, görev ve ödül özellikleri ebeveynin talimatıyla, sadece çocuğun güvenliği, refahı ve ebeveyn denetimi için gerçekleştirilir ve asla reklam, profilleme veya başka herhangi bir ticari amaç için kullanılmaz. Bu, Hindistan'ın DPDP Kuralları 2025'inin Dördüncü Çizelge Bölüm B'sinin tanıdığı "çocuğun güvenliği" amacı, Endonezya'nın GR 17/2025'inin ("PP Tunas") ve Brezilya'nın ECA Digital'inin (Lei 15.211/2025) ebeveyn denetim aracı çerçevesi ve Güney Afrika'nın POPIA'sının ve tablodaki diğer yasaların öngördüğü çocuk koruma amacıdır.
6. Alt işlemciler — verilerinizi kim başka işliyor
Balance'ı işletmek için az sayıda hizmet sağlayıcı kullanıyoruz. Her biri, talimatlarımızı takip etmelerini, verilerinizi güvende tutmalarını ve kendi amaçları için kullanmamalarını gerektiren yazılı bir veri işleme sözleşmesi veya başka bağlayıcı bir yasal belge ile bağlıdır. Birincil barındırma sağlayıcımız Emergent Labs Inc. için bağlayıcı yasal belge, Emergent'ın app.emergent.sh'de yayınlanmış Hizmet Şartları ve Gizlilik Politikası'dır — Emergent, Enterprise katmanı dışında ayrı imzalı bir DPA sağlamaz (aktarım mekanizması sonuçları için aşağıdaki Bölüm 7'ye ve telafi için uyguladığımız tamamlayıcı teknik önlemler için Bölüm 9'a bakın).
| Sağlayıcı | Rol | Bölge | Görebildikleri |
|---|---|---|---|
| Emergent Labs Inc. (ABD), üretim veritabanı için MongoDB Atlas (MongoDB, Inc., ABD) ve Emergent tarafından işletilen ek yönetilen bulut sağlayıcıları kullanılarak | Backend'imizi ve veritabanımızı barındırma | Amerika Birleşik Devletleri | Bölüm 3'te açıklanan tüm veriler, hariç: düz metin medya (backend'e asla ulaşmaz — yüklemeden önce cihazınızda uçtan uca şifrelenir), düz metin şifreler (yalnızca tuzlu bcrypt hash'leri tutuyoruz), düz metin tek kullanımlık kodlar (yalnızca biberli SHA-256 hash'leri tutuyoruz) ve medya şifreleme anahtarlarınız (cihazınızı asla açık şekilde terk etmez). MongoDB Atlas (Emergent'ın temel veritabanı sağlayıcısı), AB Standart Sözleşme Maddeleri ile kendi yayınlanmış Veri İşleme Sözleşmesi kapsamında çalışır, https://www.mongodb.com/legal/dpa adresinde mevcuttur. |
| Google LLC Google Cloud Storage (ABD) aracılığıyla | Uçtan uca şifrelenmiş kanıt medyasının depolanması | Amerika Birleşik Devletleri | Sadece opak şifreli metin — ne Google ne de biz okuyabiliriz |
| Google LLC Google Cloud (ABD) aracılığıyla | Operasyonel veritabanımızın periyodik (günlük) yedeklemeleri | Amerika Birleşik Devletleri | Bölüm 3'te açıklanan operasyonel veriler (hesap, aile, çocuk profili, kullanım toplamları, görevler, kazanılan zaman defteri, cihaz tanımlayıcıları, push token'ları), backend'imize okunabilir biçimde asla ulaşmayan öğeler hariç — çocuğunuzun kanıt medyası ve medya şifreleme anahtarlarınız |
| Google LLC Firebase Cloud Messaging (ABD) aracılığıyla | Cihazınıza push bildirimleri gönderme | Amerika Birleşik Devletleri | Her cihaza eklenmiş push token'ı, gönderim anındaki her push'un kısa gövdesi+başlığı. Push gövdelerini kasıtlı olarak hassas içerikten arındırıyoruz |
| Google LLC Firebase Crashlytics (ABD) aracılığıyla | Hem çocuk hem ebeveyn derlemelerinde anonim çökme diagnostiği | Amerika Birleşik Devletleri | Stack trace, cihaz modeli, işletim sistemi sürümü, dil ayarı, Balance uygulama sürümü, Firebase kurulum tanımlayıcısı. Cihazdan içerik yok, çocuk adı yok, e-posta yok, kanıt medyası yok. |
| Google LLC Firebase Analytics for Google (ABD) aracılığıyla | Yalnızca ebeveyn derlemesinde ürün geliştirme analitiği — çocuk derlemesinde asla mevcut değil | Amerika Birleşik Devletleri | Ekran görüntülemeleri, özellik kullanım olayları, onay bayrakları. Yalnızca ebeveynin opt-in onayıyla toplanır (varsayılan olarak kapalı); ebeveyn onayı istediği zaman uygulama içi gizlilik ayarlarından geri çekebilir. |
| Resend, Inc. (ABD) | Doğrulama e-postaları ve aile davet e-postaları gönderme | Amerika Birleşik Devletleri | E-posta adresiniz, e-posta metni ve gönderim anındaki tek kullanımlık kod |
| Google LLC — Sign in with Google (ABD) | Ebeveyn hesabına giriş için isteğe bağlı kimlik doğrulama | Google küresel altyapısı | Google hesap kimliğiniz ve doğrulanmış e-posta adresiniz |
| Google LLC — Google Drive AppData (ABD) | Ebeveynin kendi özel Drive'ında ebeveynin şifreli medya anahtarının isteğe bağlı bulut yedeklemesi | Google altyapısı | Sadece opak şifreli blob — ne Google ne de biz okuyabiliriz |
| Google LLC — Google Play Billing (ABD) | Abonelik ödemenizin işlenmesi | Google altyapısı | Satın alma token'ı ve Google hesabınız; kart numaranızı veya fatura adresinizi asla görmüyoruz |
| Prighter Group (Prighter EU Rep GmbH, Avusturya; Prighter Ltd (UK), Birleşik Krallık) | AB ve Birleşik Krallık Madde 27 temsilcimiz | AB + Birleşik Krallık | Prighter üzerinden yönlendirdiğiniz herhangi bir DSAR veya denetim otoritesi sorgusunun içeriği — Prighter bunu ardından bize iletir |
Genel yasal belgeler web sitemiz (balance.babayagaprogram.com), Cloudflare Pages üzerinden sunulur. Site çerez kullanmaz ve analitik çalıştırmaz. Cloudflare sadece Cloudflare'in yayınlanmış saklama süresine tabi rutin HTTP erişim günlüklerini (IP, sayfa, zaman damgası) görür.
Çocuk için Balance derlemesi, sadece çökme diagnostiği için Firebase Crashlytics (Google LLC) gömer — uygulama çocuğun cihazında çöktüğünde, hataları tespit edip düzeltebilmemiz için anonim bir çökme raporu (stack trace, cihaz modeli, işletim sistemi sürümü, dil ayarı, Balance uygulama sürümü ve Firebase kurulum tanımlayıcısı) Google'a gönderilir. Çocuk derlemesindeki Crashlytics, çocuğun ne yazdığını, ekran içeriğini, tarama verilerini, çocuğun adını, çocuğun e-postasını, kanıt medyasını veya aileyi tanımak için kullandığımız herhangi bir tanımlayıcıyı toplamaz. Crashlytics'e hiçbir özel veri kaydetmiyoruz. Çocuk derlemesi hiçbir analitik SDK'sı, reklam SDK'sı, atıf SDK'sı veya sosyal giriş SDK'sı gömmez.
Ebeveyn için Balance derlemesi, aynı yalnızca çökme yapılandırmasıyla Firebase Crashlytics'i gömer, ayrıca ebeveyn tarafında ürün geliştirme metrikleri (ekran görüntülemeleri, özellik kullanımı, onay bayrakları) için Firebase Analytics for Google (yine Google LLC) gömer. Firebase Analytics çocuk derlemesinde mevcut değildir. Firebase Crashlytics hem çocuk hem ebeveyn derlemelerinde her zaman etkin çalışır ve kullanıcı tarafından değiştirilemez — çökmeleri tespit edip düzeltebilmemiz ve uygulama kararlılığını ve güvenliğini koruyabilmemiz için bunu meşru menfaat temelinde tutuyoruz. Yalnızca Firebase Analytics onaya bağlıdır: varsayılan olarak kapalıdır, ebeveyn derlemesinde yalnızca ebeveyn opt-in yaparsa toplanır ve ebeveyn bu onayı istediği zaman uygulama içi gizlilik ayarlarından geri çekebilir veya yeniden etkinleştirebilir; bunu her sonraki uygulama başlatmasında dikkate alıyoruz.
7. Uluslararası veri aktarımları
Balance, Kazakistan'dan geliştirilmiş ve işletilmektedir; backend'imiz Amerika Birleşik Devletleri'nde çalışır; alt işlemcilerimizden bazıları Amerika Birleşik Devletleri'nden veya küresel olarak faaliyet gösterir. AB, AEA, Birleşik Krallık'ta veya kişisel verilerin yurt dışına aktarılmasını sınırlayan yasalara sahip başka bir ülkede iseniz, verileriniz ülkenizin dışına aktarılır.
Amerika Birleşik Devletleri, kişisel veri koruması konusunda Avrupa Komisyonu yeterlilik kararına sahip değildir. Bir Balance hesabı oluşturarak ve Hizmeti kullanarak, yeterlilik kararının bulunmadığı ve ilke olarak ABD kamu makamlarının, barındırma sağlayıcımıza ABD hukuku kapsamında teknik olarak erişilebilir olan bilgilere erişim arayabileceği (en önemlisi ABD Dış İstihbarat Gözetim Yasası'nın 702. Bölümü ve 12333 sayılı İdari Emir kapsamında) bilgilendirildikten sonra, bilgilerinizin Amerika Birleşik Devletleri'ne aktarılmasına açıkça onay verirsiniz. Barındırma sağlayıcımıza düz metin olarak teknik olarak erişilebilir bilgi kategorileri, Bölüm 6 ve 9'da açıklandığı şekilde sınırlıdır — en önemlisi, çocuğunuzun kanıt medyası yüklemeden önce cihazınızda uçtan uca şifrelenir ve barındırma sağlayıcımıza, veritabanı depolama sağlayıcımıza, bulut nesne depolama sağlayıcımıza veya cihazınızın altındaki başka herhangi bir katmana asla düz metin olarak erişilebilir olmaz.
Aktarım mekanizmalarımız şunlardır:
- BabaYaga Program, TOO'dan (Kazakistan veri sorumlusu) Emergent Labs Inc.'e (Amerika Birleşik Devletleri işleyeni): Emergent, Enterprise katmanı dışında ayrı imzalı bir Veri İşleme Sözleşmesi sağlamaz. Veri sorumlusu-işleyen ilişkimiz, GDPR Madde 28(3) kapsamında "diğer yasal işlem" olarak kabul edilen Emergent'ın yayınlanmış Hizmet Şartları (son güncelleme 22 Aralık 2025) ve Gizlilik Politikası (son güncelleme 28 Mayıs 2026) tarafından yönetilir. Bunu, kombinasyon halinde şunlara güvenerek tamamlıyoruz: (a) Madde 49(1)(a) kapsamında kayıt sırasında verdiğiniz açık aktarım-ifşa onayınız; (b) ara sıra hizmet sunumu aktarımları için Madde 49(1)(b) kapsamında sözleşme performansı gerekliliği; (c) verilerinizin gerçekte durağan olarak bulunduğu depolama katmanını kapsayan MongoDB Atlas'ın AB Standart Sözleşme Maddeleri Modül 2 ile yayınlanmış Müşteri Veri İşleme Sözleşmesi aracılığıyla Madde 46(2) zinciri (ve Birleşik Krallık'taki kullanıcılar için Birleşik Krallık Uluslararası Veri Aktarım Eki) (Emergent, üretim veritabanımızı MongoDB Atlas üzerinde işletir); ve (d) veri sorumlusu tarafındaki bir dizi teknik ve organizasyonel tamamlayıcı önlem — en önemlisi kanıt medyasının uçtan uca şifrelenmesi, e-posta adresinizin AES-256-GCM alan düzeyinde şifrelenmesi, şifrenizin tuzlu bcrypt hash'lenmesi, tek kullanımlık kodların biberli SHA-256 hash'lenmesi, uygulama günlüklerimizde düz metin kimlik bilgilerini, anahtarları veya tek kullanımlık kodları yasaklayan sıkı günlükleme disiplini kuralı ve medya erişimi için kısa ömürlü (5 dakika) imzalı URL'ler. Bu önlemlerle ilgili daha fazla ayrıntı talep üzerine mevcuttur.
- Veri sorumlusundan Google Cloud Storage, Google Cloud (operasyonel veritabanı yedeklemeleri), Firebase Cloud Messaging, Google Sign-In, Google Drive AppData, Google Play Billing'e: Google'ın yedek olarak AB SCC'leri ile Data Privacy Framework sertifikasyonu.
- Veri sorumlusundan Resend, Inc.'e: Resend'in yayınlanmış DPA'sı kapsamında AB SCC'leri Modül 2.
- Birleşik Krallık'taki kullanıcılar için: SCC'lere Birleşik Krallık Uluslararası Veri Aktarım Eki (IDTA).
Balance'ın sunulduğu ek ülkelerdeki kullanıcılar için, kayıt sırasında verdiğiniz açık aktarım-ifşa onayı şemsiye mekanizma olarak kalır ve aktarım için ülkeye özgü yasal dayanak şudur:
- Brezilya — LGPD madde 33-36, ANPD Karar CD/ANPD Sayı 19/2024'ün standart sözleşme maddeleri ve uygulanabildiğinde özel onayınızla.
- Hindistan — DPDP Yasası 2023 §16: aktarımlara, Hindistan Hükümeti'nin bir bildirimle kısıtlamadığı herhangi bir ülkeye izin verilir; bu Politika'nın yürürlük tarihinde aktarım destinasyonlarımıza böyle bir kısıtlama uygulanmaz.
- Endonezya — PDP Yasası 27/2022 madde 55-56 (eşdeğer koruma değerlendirmesi, uygun güvenceler veya onayınız).
- Türkiye — 2024'te değiştirilen KVKK madde 9 (yeterlilik kararları ve standart sözleşme maddeleri, yedek olarak açık onay ile). Şu anda, olası riskler hakkında bilgilendirildikten sonra kayıt sırasında verdiğiniz açık onayınıza güveniyoruz.
- Mısır — PDPL 151/2020'nin sınır ötesi rejimi ve Uygulama Yönetmelikleri (Kararname 816/2025); açık onayınıza güveniyoruz.
- Tanzanya — PDPA 2022'nin aktarım rejimi; açık onayınıza güveniyoruz.
- Güney Afrika — POPIA §72(1)(b): her alt işlemciyle sözleşmeye bağlı güvencelerle desteklenen onayınız. Ek ayrıntılar Güney Afrika ekindedir.
- Kenya — DPA 2019 §§48-49: onayınız artı uygun güvenceler.
- Güney Kore — PIPA madde 28-8, kişisel verilerin yurt dışına aktarımı için ayrı onay gerektirir. Kayıt sırasında verdiğiniz aktarım-ifşa onayı bu ayrı onaydır, PIPA'nın gerektirdiği bilgiler (ne aktarılır, hangi ülkeye, kime, hangi amaçla ve ne kadar süreyle saklanır) verildikten sonra alınır.
- Japonya — APPI madde 28: yabancı bir ülkedeki bir üçüncü tarafa aktarım için onayınız, APPI'nin destinasyon ülkenin veri koruma rejimi hakkında gerektirdiği bilgileri sağladıktan sonra verilir.
- Meksika — LFPDPPP (2025): aktarımlar size iletilen gizlilik bildirimi şartlarına göre gerçekleştirilir.
- Pakistan ve Bangladeş — geçerli genel hukuk kapsamında ve Bangladeş'te Kişisel Verilerin Korunması Yasası 2026 kapsamında onaya dayalı aktarımlar.
Özellikle medya için, uçtan uca şifreleme bir tamamlayıcı teknik önlem olarak işlev görür — herhangi bir alt işlemcinin depolama katmanının mükemmel şekilde ele geçirilmesi bile yalnızca şifreli metin verir.
adresinden SCC'lerin, IDTA'nın veya diğer aktarım belgelerinin bir kopyasını talep edebilirsiniz.
8. Verilerinizi ne kadar süre saklıyoruz
Verilerinizi gerekenden daha uzun süre saklamıyoruz. Aşağıda maksimum saklama süreleri verilmiştir — bir ebeveyn silme işlemini başlattığında veya veriye artık gerek kalmadığında daha erken siliyoruz.
| Kategori | Maksimum saklama |
|---|---|
| Ebeveyn hesap kaydı (e-posta, ayarlar) | Hesabı silene kadar; ardından uygulama içi onaydan 1 saat içinde (veya e-posta talepleri için yasal sürelere göre). |
| Çocuk hesap kaydı (ad, yaş, avatar, ayarlar, defter) | Ebeveyn çocuğu silene kadar; ardından uygulama içi onaydan 1 saat içinde (veya e-posta talepleri için yasal sürelere göre). |
| Uygulama başına günlük ekran süresi toplamları | 90 gün, ardından otomatik olarak silinir |
| Bildirimler | 30 gün, ardından otomatik olarak silinir |
| Çocuğun cihazındaki yüklü uygulamalar kataloğu | Sürekli olarak yenilenir; çocuk silindiğinde silinir |
| Şifreli kanıt medyası (fotoğraflar/videolar) ve küçük resimleri | Bağlı görev kapandıktan 30 gün sonra, ardından otomatik olarak silinir; uygulamadan daha erken silebilirsiniz |
| Şifreli medya anahtarları (cihaz başına, eşleştirme başına) | Ait oldukları çocuk veya hesapla birlikte silinir |
| Doğrulama tek kullanımlık kodları, davet kodları, yeniden bağlanma kodları | En fazla 1 saat (doğrulama); en fazla 24 saat (davetler); 15 dakika (yeniden bağlanma kodları) — tek kullanımlık, otomatik olarak silinir |
| Abonelik / faturalandırma kayıtları | Kazakistan vergi ve muhasebe hukukunun gerektirdiği şekilde (genellikle faturalar için 5 yıl) |
| Operasyonel sunucu günlükleri | Emergent'ın yayınlanmış içerik silme ve günlük saklama politikasına (Emergent Hizmet Şartları §§ 3.3 ve 9.4) göre barındırma sağlayıcımız Emergent Labs Inc. tarafından saklanır. Düz metin şifreleri, düz metin tek kullanımlık kodları, ham davet kodlarını veya medya şifreleme anahtarlarınızı asla günlüğe kaydetmiyoruz. |
| Operasyonel veritabanı yedeklemeleri | İki katman: (a) barındırma sağlayıcımızın kendi operasyonel anlık görüntüleri, o sağlayıcının yayınlanmış yedekleme saklama politikasına göre yönetilir; ve (b) Google Cloud ile depolanan, 30 günlük döngüsel bir pencerede tutulan ve ardından otomatik olarak silinen periyodik (günlük) yedeklememiz. Bir yedekleme döngüden çıktığında, içindeki silinmiş kişisel veriler kurtarılamaz hale gelir. |
| Çökme diagnostik verileri (Firebase Crashlytics) | 90 gün (Firebase varsayılanı) |
| Ürün analitiği olayları (Firebase Analytics, ebeveyn derlemesi) | Veri sorumlusunun Firebase projesinde geçerli olan Firebase Analytics veri saklama politikasına göre Google tarafından saklanır |
Hesap hareketsizliği. Uzun süre hareketsiz kalan hesapları kapatabilir ve silebiliriz. Hesabınız için bunu yapmaya karar verirsek, herhangi bir silmeden önce size bir e-posta bildirimi göndereceğiz ve giriş yapıp hesabı etkin tutmanız için makul bir fırsat vereceğiz.
9. Güvenlik
Kullandığımız bazı teknik güvenlik önlemleri:
- Aktarımdaki her şey için TLS. Cihazlarınız ile backend'imiz arasındaki, cihazlarınız ile depolama sağlayıcımız arasındaki ve backend'imiz ile alt işlemcilerimiz arasındaki tüm trafik aktarım sırasında şifrelenir.
- Kanıt medyası için uçtan uca şifreleme. Fotoğraflar ve videolar, yüklemeden önce cihazda XChaCha20-Poly1305 ile şifrelenir; dosya başına anahtarlar, yetkili her cihazın X25519 açık anahtarına sarılır. Sarma anahtarı, şifrenizden Argon2id kullanılarak elde edilir — sunucularımız şifrenizi asla görmez ve sarmalanmamış anahtarı asla görmez.
- Veritabanının kendi durağan koruma önlemlerine ek olarak, yalnızca sunucuya özel bir anahtarla AES-256-GCM kullanarak saklanan e-postanız için alan düzeyinde şifreleme.
- bcrypt ile şifre hash'leme; şifreleri asla düz metin olarak saklamıyoruz.
- Sunucuya özel bir biber ile SHA-256 kullanılarak OTP hash'leme; tek kullanımlık kodlar 10 dakika içinde sona erer, tek kullanımlıktır ve 5 yanlış denemeden sonra yakılır.
- Sıkı günlükleme disiplini: anahtarlar, şifreler, tek kullanımlık kodlar ve düz metin medya baytları, kod inceleme kuralına göre günlüklerimizde yasaktır.
- Depolama sağlayıcımıza ve oradan doğrudan yükleme ve indirmeler için kısa ömürlü (5 dakika) imzalı URL'ler.
- Çocuğun cihazındaki ebeveyn müdahalesi için, yalnızca tek yönlü bir hash olarak saklanan dört haneli bir kod olan aile PIN kapısı.
Hiçbir sistem tam olarak güvenli değildir. Kişisel bir veri ihlali verilerinizi etkilerse, yetkili denetim otoritesini ve yasa gerektirdiğinde sizi, GDPR Madde 33-34 ve diğer yerlerdeki eşdeğer kurallara uygun olarak bilgilendireceğiz.
10. Haklarınız
Bulunduğunuz yere bağlı olarak, aşağıdaki hakların tümüne veya çoğuna sahipsiniz:
- Erişim — sizin ve çocuğunuz hakkında sahip olduğumuz kişisel verilerin bir kopyasını isteme.
- Düzeltme — yanlış olan herhangi bir şeyi düzeltmemizi isteme.
- Silme / "unutulma hakkı" — hesabı, bir çocuğu veya belirli bir veri kategorisini silmemizi isteme. En hızlı yol için uygulama içi "Hesabı sil" / "Çocuğu sil" akışlarını kullanın.
- Kısıtlama — bir anlaşmazlık çözülürken işlemeyi duraklatmamızı isteme.
- Taşınabilirlik — bize sağladığınız verilerin yapılandırılmış, makine tarafından okunabilir bir formatta bir kopyasını isteme.
- İtiraz — meşru menfaat temelinde gerçekleştirilen işlemeye itiraz etme.
- Geçmişteki işlemenin yasallığını etkilemeden herhangi bir zaman onayı geri çekme — uygulama içi gizlilik ayarlarından istediğiniz zaman kapatabileceğiniz (veya tekrar açabileceğiniz) ürün geliştirme analitiği onayınızı geri çekme dahil.
- Ülkenizdeki bir denetim otoritesine şikayette bulunma — ülkenizdeki düzenleyici için Bölüm 18'e bakın. AB kullanıcıları, yaşadıkları, çalıştıkları veya iddia edilen ihlalin gerçekleştiği yerdeki denetim otoritesine şikayette bulunabilir. Birleşik Krallık kullanıcıları Information Commissioner's Office'e (ICO) şikayette bulunabilir.
- ABD kullanıcıları için: eyaletinize bağlı olarak, COPPA (çocuğunuzun verileri için), California Consumer Privacy Act / California Privacy Rights Act (CCPA/CPRA), Virginia Consumer Data Protection Act (VCDPA), Colorado Privacy Act, Connecticut Data Privacy Act, Utah Consumer Privacy Act, Texas Data Privacy and Security Act ve diğer eyalet yasaları kapsamında ek haklarınız olabilir. Bunlar erişim, silme, düzeltme hakkı, satıştan çıkma hakkı (veri satmıyoruz), hedefli reklamdan çıkma hakkı (reklam göstermiyoruz) ve haklarınızı kullandığınız için ayrımcılığa uğramama hakkını içerir.
- Ek ülkeye özgü haklar — örneğin, Meksika'daki ARCO hakları (erişim, düzeltme, iptal, itiraz); Hindistan'ın DPDP Yasası kapsamındaki şikayet giderme ve aday gösterme hakları; Güney Afrika'nın POPIA'sı kapsamındaki itiraz hakları; ve Güney Kore'nin PIPA'sının hak kataloğu — ülke ekinizde (Bölüm 18) belirtilmiştir.
Kişisel veri satmıyoruz ve geçerli herhangi bir ABD eyalet gizlilik yasasında tanımlandığı şekilde bağlamlar arası davranışsal reklamcılık için kişisel veri "paylaşmıyoruz".
11. Haklarınızı nasıl kullanabilirsiniz
En hızlı yol, şunları yapabileceğiniz uygulama içi gizlilik ayarlarıdır: - ailenizin verilerini dışa aktarma (indirilebilir bir arşiv olarak teslim edilir); - ürün geliştirme analitiğine onayınızı verme veya geri çekme (varsayılan olarak kapalı); - bir çocuğu silme; - ebeveyn hesabını silme.
Alternatif olarak, 'a yazın. GDPR/UK GDPR kapsamında 30 gün içinde ve çoğu ABD eyalet yasası kapsamında 45 gün içinde yanıt vereceğiz.
Gerçek hesap sahibiyle konuştuğumuzdan emin olmak için, bir silme veya erişim talebine yanıt vermeden önce kimlik kanıtı isteyebiliriz.
12. Push bildirimleri ve e-postalar
- Push bildirimleri. Ebeveynin cihazına ve çocuğun cihazına operasyonel push bildirimleri göndermek için Firebase Cloud Messaging (Google) kullanıyoruz. Push, yalnızca operasyonel bir mesaj içerir ("görev tamamlandı", "sınıra ulaşıldı", "yeni uygulama yüklendi"). Push'ları Android Ayarları'ndan kapatabilirsiniz.
- Doğrulama ve davet e-postaları. Tek kullanımlık kodları ve aile davet e-postalarını göndermek için Resend kullanıyoruz. E-postayı pazarlama için kullanmıyoruz.
13. Çerezler, web analitiği ve SDK'lar
- Balance uygulaması çerez kullanmaz (yerel bir Android uygulamasıdır ve ebeveyn kontrolü işlevi için bir tarayıcı gömmez).
- balance.babayagaprogram.com adresindeki genel yasal belgeler web sitemiz çerez kullanmaz ve analitik çalıştırmaz.
- Balance uygulamasına herhangi bir üçüncü taraf reklam SDK'sı veya davranışsal profilleme SDK'sı gömmüyoruz. Kullandığımız tek Google diagnostik SDK'ları, Firebase Crashlytics (hem çocuk hem ebeveyn derlemelerinde, sadece çökme diagnostiği, her zaman etkin, kullanıcı tarafından değiştirilemez) ve Firebase Analytics'tir (yalnızca ebeveyn derlemesinde, varsayılan olarak kapalı ve yalnızca istediğiniz zaman uygulama içi gizlilik ayarlarından geri çekebileceğiniz opt-in onayınızla etkinleştirilir) — alt işlemci ifşası için § 6'ya bakın.
14. Abonelikler (Google Play Billing)
Balance'taki ücretli özellikler, Google Play Billing aracılığıyla otomatik yenilenen abonelikler olarak satılır. Abone olduğunuzda:
- Google ödemeyi işler — kart numaranızı veya fatura adresinizi asla görmüyoruz.
- Aboneliğin aktif olduğunu doğrulamak için Google Play Developer API'sine göre doğruladığımız Google'dan bir satın alma token'ı alıyoruz.
- Abonelik şartları (fiyat, yenileme sıklığı, iptal, geri ödemeler) Abonelik Şartlarımız ve Google Play'in şartları tarafından yönetilir.
- Google Play → Abonelikler'de istediğiniz zaman iptal edebilirsiniz; iptal, mevcut faturalandırma döneminin sonunda etkili olur.
Bir kart işlemcisi değiliz ve ödeme kartı verilerini saklamıyoruz.
15. Otomatik karar alma
Balance, sizi veya çocuğunuzu yasal veya benzer şekilde önemli bir etki üreten yalnızca otomatik işlemeye dayanan herhangi bir karara tabi tutmaz. Sınır uygulaması sizin tarafınızdan yapılandırılır ve ayarlarınıza karşı mekanik olarak uygulanır — bu, GDPR Madde 22 anlamında bir profilleme kararı değildir. Aynı taahhüt, diğer yerlerdeki eşdeğer hükümler kapsamında da geçerlidir — Brezilya'nın LGPD madde 20'si kapsamındaki otomatik kararların incelenmesi hakkı, Güney Kore'nin PIPA madde 37-2'si kapsamındaki otomatik kararlar için güvenceler ve Meksika'nın LFPDPPP (2025) kapsamındaki ARCO haklarının otomatik işlemeye genişletilmesi dahil. Balance böyle bir işleme yapmaz; bu yasaların size otomatik kararlar üzerinde haklar verdiği durumlarda, bunları Bölüm 11'deki kanallar aracılığıyla kullanabilirsiniz.
16. Bu Gizlilik Politikasında değişiklikler
Bu Gizlilik Politikası'nı zaman zaman güncelleyebiliriz. Önemli bir değişiklik yaparsak — örneğin, verilerinizi görebilen yeni bir alt işlemci eklersek veya bir kategoriyi ne kadar süre sakladığımızı değiştirirsek — sonraki açılışta uygulama içinde, e-posta ile veya her ikisiyle sizi bilgilendireceğiz ve üstteki "Son güncelleme" tarihini güncelleyeceğiz.
Hakkınızda zaten sahip olduğumuz verilere uygulanan korumaları, önce sizden bir opt-in almadan asla geri almayacağız.
17. Anlaşmazlıklar ve şikayetler
Her endişeyi önce bizimle konuşarak çözmeyi umuyoruz — 'a yazın. Birlikte çözemezsek, ülkenizin denetim otoritesine şikayette bulunma hakkınız vardır (Bölüm 18). AB ve Birleşik Krallık'taki kullanıcılar için, ilgili otorite Bölüm 18'de ve ülkenizin ekinde belirtilmiştir. ABD kullanıcıları için, Federal Trade Commission (FTC) COPPA şikayetlerini ele alır (https://www.ftc.gov/) ve eyaletinizin başsavcısı eyalete özgü şikayetleri ele alabilir.
18. Ülke ekleri
Bu Gizlilik Politikası küresel, evrensel versiyondur. Her ülke için, ülkenin düzenleyicisini, şikayet yolunu ve sahip olduğunuz ek ülkeye özgü hakları belirten kısa bir ek yayınlıyoruz. Mevcut ülke eki seti şudur:
- Amerika Birleşik Devletleri (federal + geçerli eyalet yasaları).
- Birleşik Krallık.
- 27 AB üye ülkesinin tümü + İzlanda, Liechtenstein, Norveç (AB/AEA).
- Arjantin, Şili, Kolombiya, Peru, Uruguay.
- Kanada, Avustralya, Yeni Zelanda, Singapur, Filipinler, İsrail, Hong Kong (SAR), Malezya, Tayland, Tayvan.
- Andorra, Monako, San Marino.
- Brezilya, Hindistan, Endonezya, Pakistan, Bangladeş, Meksika, Japonya, Mısır, Türkiye, Tanzanya, Güney Afrika, Kenya, Güney Kore.
Ek seti, bu Politika ile birlikte privacy.html adresinde yayınlanır ve referans yoluyla dahil edilir. Devralınan bölgeler (örn. Porto Riko, Guam, ABD Virjin Adaları; Bermuda, Cayman Adaları, Manş Adaları, Man Adası, Cebelitarık; Fransız denizaşırı departmanları ve toprakları; Grönland; Aruba ve BES; Åland) ana ülkelerinin gizlilik rejimini takip eder ve ana ülke eki uygulanır.
19. Hızlı referans iletişim bilgileri
- Hesap, faturalandırma veya genel yardım:
- Gizlilik / DSAR / veri dışa aktarma / silme:
- Çocuk güvenliği raporları ve güvenlik olayları:
- AB temsilcisi: Prighter EU Rep GmbH, Schellinggasse 3, 1010 Viyana, Avusturya
- Birleşik Krallık temsilcisi: Prighter Ltd (UK), 20 Mortlake High Street, London SW14 8JN, Birleşik Krallık
- Posta adresi: BabaYaga Program, TOO, ul. Ongarsynova 10, kv. 175, Esil ilçesi, Astana 010000, Kazakistan
- Telefon:
Gizlilik Politikası sonu.
International country annexes
The annexes below add the country-specific disclosures, rights, and contact channels required by local law on top of this document. They form part of this Policy and are incorporated by reference. Open the annex for your country of residence.
- United States
- United Kingdom
- European Union / EEA
- Canada
- Australia
- New Zealand
- Argentina
- Chile
- Colombia
- Peru
- Uruguay
- Singapore
- Philippines
- Israel
- Hong Kong
- Malaysia
- Thailand
- Taiwan
- Brazil
- India
- Indonesia
- Pakistan
- Bangladesh
- Mexico
- Japan
- Egypt
- Türkiye
- Tanzania
- South Africa
- Kenya
- South Korea
- Andorra · Monaco · San Marino