Gizlilik Politikası ve KVKK Aydınlatma Metni

Sürüm 2 · Yürürlük tarihi: 28 Eylül 2026 · Son güncelleme: 30 Eylül 2026 · English version

Bu metin, Tabakta mobil uygulamasını ("Uygulama") kullanırken hangi kişisel verilerinin, hangi amaçla ve hangi hukuki sebeple işlendiğini, kimlerle paylaşıldığını ve haklarını açıklar. 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") m.10 kapsamındaki aydınlatma yükümlülüğünü de yerine getirir.

1. Veri sorumlusu

Veri sorumlusu Lalettayin'dir. Kişisel verilerinle ilgili her konuda destek@tabakta.app adresinden bize ulaşabilirsin.

2. İşlediğimiz veriler

KategoriVeriler
HesapE-posta adresi veya Apple / Google ile giriş kimliği, hesap kimlik numarası, isteğe bağlı ad, kullanıcı adı ve profil fotoğrafı.
Profil ve hedeflerCinsiyet, doğum tarihi, boy, kilo, hedef kilo, hedef ve haftalık hız, haftalık antrenman sıklığı, kalori ve makro hedefleri, dil ve birim tercihleri.
Sağlıkla ilgili veriler (özel nitelikli)Kaydettiğin öğünler ve besin değerleri, öğün fotoğrafları, kilo ölçümlerin, su tüketimin; Apple Sağlık / Health Connect bağlantısını açarsan adım, aktif enerji ve kilo verilerin.
Kullanım ve cihazUygulama her açıldığında, ayarlarını almak için ve izin beklemeden: cihaz modeli, işletim sistemi ve uygulama sürümü, dil ve bölge ayarı, saat dilimi ve bu kurulum için üretilen bir kimlik. Giriş yaptıktan sonra, "Kullanım istatistikleri ve oturum kayıtları" ayarı açıkken (varsayılan olarak açıktır): ekran ve işlem olayları, oturum kayıtları ve çökme raporları (aşağıya bak). Hata ve güvenlik kayıtları (IP adresi dâhil) sunucu tarafında sınırlı süreyle tutulur.
İletişimBize gönderdiğin öneri, şikâyet ve destek mesajları ile rapor gönderimi için verdiğin e-posta adresi.
Abonelik ve satın alma bilgileriPremium satın alırsan veya geri yüklersen: hesap kimlik numaran, satın aldığın ürün, mağaza (App Store / Google Play) ve mağaza ülkesi, satın alma, yenileme ve iptal geçmişi, abonelik durumu ve bitiş tarihi, uygulama ve SDK sürümü, platform ve IP adresi. Kart ve ödeme bilgilerini görmeyiz; ödemeyi mağaza alır.

Kullanım istatistikleri ve oturum kayıtları: Hesabınla giriş yaptığında, uygulamayı geliştirmek için kullanım istatistikleri ve oturum kayıtları toplanır. Bu ayar varsayılan olarak açıktır ve giriş ekranında da belirtilir. Hangi ekranları açtığın ve ne yaptığın (öğün eklemek gibi) PostHog'a gönderilir, birkaç temel olay Firebase Analytics'e de gider ve oturumların PostHog'a kaydedilebilir. Bir kayıtta ekrandaki yazılar, yazdığın metinler ve fotoğraflar gizlenir; kilonu, e-postanı ve adını gösteren alanlar her zaman gizlenir. Ekranların düzeni ve grafik gibi çizimler görünebilir. Ağ istekleri ve uygulama günlükleri kaydedilmez. Kilon, kalorilerin, besin değerlerin ve yazdığın yemek adları gibi sağlık değerleri kullanım istatistiklerine gönderilmez. Uygulama çökerse bir çökme raporu Firebase Crashlytics'e gönderilir: çökme anındaki yığın izi (kodun hangi satırında çöktüğü), cihaz modeli ve işletim sistemi sürümü, uygulama sürümü ve build numarası, Firebase kurulum kimliği ve ortam bilgisi. Çökme raporlarında kullanıcı kimliğin, e-postan, adın veya sağlık verilerin yer almaz. Kullanım olaylarını ve oturum kayıtlarını hesap kimliğinle değil, cihazında üretilen rastgele bir kimlikle göndeririz. Bu ayarı Ayarlar → Hesap işlemleri → Veri izinleri'nden dilediğin an kapatabilirsin: toplama hemen durur, çökme raporları da gönderilmez ve cihazında gönderilmeyi bekleyen çökme raporları silinir; daha önce gönderilenler silinmez.

Yemek araması: Arama her zaman çevrimiçidir. Aradığın metin ve dil tercihin, besin veritabanında aranmak üzere sunucumuza gönderilir. Giriş yaptıysan istek oturum bilgini de taşır, ama arama metnini hesabına kaydetmeyiz.

Reklam kimliği: Android'de "Kullanım istatistikleri ve oturum kayıtları" ayarı açıkken (giriş yaptıktan sonra varsayılan olarak açıktır), Google Firebase Analytics ölçüm için cihazının reklam kimliğini toplayabilir. Bu ayar kapalıyken toplanmaz. Reklam kimliğini sana reklam göstermek veya seni hedeflemek için kullanmayız. Reklam kimliğini Android ayarlarından sıfırlayabilir veya silebilirsin. iOS'ta reklam kimliğine erişmeyiz ve uygulama izleme izni (App Tracking Transparency) istemeyiz.

Rehberine, konumuna veya mikrofonuna erişmeyiz. Reklam göstermeyiz ve verilerini satmayız.

3. İşleme amaçları

4. Hukuki sebepler

5. Verilerin aktarıldığı taraflar ve yurt dışına aktarım

Verilerini yalnızca hizmeti sunmamıza yardımcı olan aşağıdaki hizmet sağlayıcılarla (veri işleyenlerle) ve yalnızca gerekli olduğu ölçüde paylaşırız:

SağlayıcıNe içinKonum
Supabase (AWS altyapısı)Veritabanı, kimlik doğrulama, dosya depolama (fotoğraflar, PDF raporlar), sunucu fonksiyonları, yemek aramasıAB (Frankfurt)
Google (Gemini API)Öğün fotoğrafı ve tarifinin yapay zekâ ile analizi. Fotoğrafı veya tarifi gönderirken hesap kimliğini, adını ve e-postanı eklemeyiz; yalnızca hedefini ve dil tercihini ekleriz.AB / ABD
Google FirebaseUzaktan yapılandırma: her açılışta, izin beklemeden (gönderilen cihaz bilgileri bölüm 2'de). Temel kullanım ölçümü (Android'de reklam kimliği dâhil) ve Crashlytics çökme raporları (uygulamanın kararlılığı için; içeriği bölüm 2'de) yalnızca kullanım istatistikleri açıkken (giriş yaptıktan sonra varsayılan olarak açıktır).AB / ABD (Crashlytics: ABD)
PostHogÜrün analitiği, oturum kayıtları ve çökme raporları; yalnızca kullanım istatistikleri açıkken (giriş yaptıktan sonra varsayılan olarak açıktır)AB (Frankfurt)
ResendGiriş kodu ve rapor e-postalarının gönderimiABD
RevenueCat, Inc.Abonelik satın alma ve doğrulama; hesap kimlik numaran ve satın alma geçmişi. E-posta adresin, adın veya sağlık verilerin gönderilmez.ABD
Apple, Google"Apple ile giriş" / "Google ile giriş" ve uygulama mağazaları (abonelik ödemelerini App Store / Google Play alır); Apple Sağlık / Health Connect verileri cihazında kalır ve bu şirketlere tarafımızca aktarılmazAB / ABD

Bu sağlayıcıların bir kısmı yurt dışındadır. Yurt dışına aktarım, KVKK m.9 uyarınca açık rızana ve ilgili sağlayıcılarla yapılan veri işleme sözleşmeleri ile standart sözleşme hükümlerine dayanır. Yasal zorunluluk dışında verilerini başka üçüncü kişilerle paylaşmayız.

RevenueCat'e aktarım, aboneliğini sunabilmemiz için gereklidir ve yukarıdaki dayanaklara tabidir. Test ve inceleme amacıyla bir hesaba ücretsiz Premium tanımlarsak, o hesabın kimlik numarası da RevenueCat'e aktarılır.

6. Saklama süreleri

7. Güvenlik

Veriler aktarım sırasında TLS ile şifrelenir; sunucuda satır düzeyinde erişim kuralları sayesinde her kullanıcı yalnızca kendi kayıtlarına erişebilir. Profil fotoğrafın, öğün fotoğrafların ve PDF raporların herkese açık değildir. Oturum bilgilerin cihazının güvenli alanında (Keychain / Keystore) saklanır. Hiçbir sistem tamamen güvenli değildir; bir ihlal hâlinde mevzuatın öngördüğü bildirimleri yaparız.

8. Hakların (KVKK m.11) ve rızanı geri alma

Kişisel verilerinin işlenip işlenmediğini öğrenme, bilgi talep etme, amacına uygun kullanılıp kullanılmadığını öğrenme, aktarıldığı kişileri bilme, düzeltilmesini, silinmesini veya yok edilmesini isteme, bu işlemlerin aktarılan kişilere bildirilmesini isteme, otomatik analiz sonucu aleyhine bir sonuca itiraz etme ve zararının giderilmesini talep etme haklarına sahipsin.

9. Çocuklar

Tabakta 13 yaşından küçükler için değildir. 18 yaşından küçüksen uygulamayı yalnızca velinin veya vasinin onayıyla kullanabilirsin. 13 yaşından küçük birine ait veri işlediğimizi fark edersek sileriz.

10. Değişiklikler

Bu metni güncelleyebiliriz. Önemli değişikliklerde uygulama içinde bilgilendirir, gerektiğinde rızanı yeniden isteriz. Güncel sürüm her zaman bu sayfadadır.

11. Besin veri kaynakları

Öğün araması aşağıdaki açık besin veritabanlarından beslenir ve lisansları gereği bu kaynakları anarız:


English

Privacy Policy

Version 2 · Effective 28 September 2026 · Last updated 30 September 2026

This policy explains what personal data the Tabakta mobile app processes, why, on what legal basis, who receives it, and your rights. It also serves as the information notice required by Turkish Law No. 6698 (KVKK) and, where applicable, the GDPR.

1. Controller

The data controller is Lalettayin. Contact: destek@tabakta.app.

2. Data we process

Usage analytics and session recordings: When you sign in to your account, usage analytics and session recordings are collected to improve the app. This setting is on by default, and the sign-in screen says so. Which screens you open and what you do (such as adding a meal) are sent to PostHog, a few basic events also go to Firebase Analytics, and your sessions may be recorded in PostHog. In a recording, on-screen text, what you type and photos are hidden, and the fields that show your weight, e-mail and name are always hidden. The screen layout and drawings such as charts can be visible. Network requests and app logs are not recorded. Health values such as your weight, calories, nutrient values and the food names you type are not sent to analytics. If the app crashes, a crash report is sent to Firebase Crashlytics: the stack trace at the moment of the crash (which line of code it crashed on), the device model and OS version, the app version and build number, the Firebase installation ID and the environment. Crash reports contain no user ID, e-mail, name or health data. We send usage events and recordings with a random ID created on your device, not with your account ID. You can turn this off at any time in Settings → Account actions → Data permissions: collection stops right away, no crash reports are sent and crash reports waiting on your device are deleted; what was already sent is not deleted.

Food search: Search is always online. The text you search for and your language are sent to our server to search the food database. If you are signed in, the request also carries your session, but we do not save your search text to your account.

Advertising ID: On Android, while "Usage analytics and session recordings" is on (the default after sign-in), Google Firebase Analytics may collect your device's advertising ID for measurement. It is not collected while that setting is off. We do not use the advertising ID to show you ads or to target you. You can reset or delete it in your Android settings. On iOS we do not access the advertising ID and do not ask for tracking permission (App Tracking Transparency).

We do not access your contacts, location or microphone. We show no ads and never sell your data.

3. Purposes

4. Legal bases

5. Recipients and international transfers

We share data only with the processors that help us run the service, and only as far as needed: Supabase on AWS (database, authentication, storage of photos and PDF reports, server functions, food search — EU, Frankfurt); Google Gemini API (AI analysis of meal photos and descriptions; when we send the photo or description we leave out your account ID, name and e-mail and add only your goal and language — EU/US); Google Firebase (remote configuration each time the app opens, without asking first — the device details it receives are listed in section 2; basic measurement, on Android including the advertising ID, and Crashlytics crash reports for app stability (contents in section 2), only while usage analytics is on, which is the default after sign-in — EU/US, Crashlytics US); PostHog (product analytics, session recordings and crash reports, only while usage analytics is on, which is the default after sign-in — EU, Frankfurt); Resend (sign-in code and report e-mails — US); RevenueCat, Inc. (subscription purchase and verification: your account ID and purchase history; never your e-mail, name or health data — US); Apple and Google (sign-in and app stores, which take subscription payments; Apple Health / Health Connect data stays on your device and is not sent to them by us).

Some of these providers are outside Türkiye and the EEA. Transfers rely on your explicit consent and on data processing agreements and standard contractual clauses with the providers. We do not share your data with anyone else unless the law requires it.

The transfer to RevenueCat is necessary to provide your subscription and relies on the same safeguards described above. If we grant free Premium to an account for testing or review, that account's ID is also sent to RevenueCat.

6. Retention

7. Security

Data is encrypted in transit with TLS; row-level access rules on the server let each user reach only their own records. Your profile photo, meal photos and PDF reports are not public. Session credentials are kept in your device's secure storage (Keychain / Keystore). No system is perfectly secure; in case of a breach we make the notifications the law requires.

8. Your rights and withdrawing consent

You may ask whether we process your data, request access, correction, deletion, restriction or portability, object to processing, and learn who received your data.

9. Children

Tabakta is not for children under 13. If you are under 18 you may use the app only with the consent of a parent or guardian. If we learn we hold data of a child under 13, we delete it.

10. Changes

We may update this policy. For material changes we inform you in the app and, where needed, ask for your consent again. The current version is always on this page.

11. Food data sources

Meal search draws on these open food databases, which we credit as their licences require: