İşbu Gizlilik Politikası, darkmes.com'u ("Hizmet") kullandığınızda darkmes'in ("biz", "bize", "bizim") hangi bilgileri topladığını, hangi hukuki dayanaklara güvendiğimizi, bu bilgileri ne kadar süreyle sakladığımızı, kimlerle paylaştığımızı ve AB Genel Veri Koruma Tüzüğü (GDPR), UK GDPR ve California Consumer Privacy Act (CCPA) dahil olmak üzere veri koruma mevzuatı kapsamında sahip olduğunuz hakları açıklar.
Hizmeti kullanarak bu Politikayı okumuş olduğunuzu teyit edersiniz. Kanunun rıza gerektirdiği hallerde (örneğin analitik veya pazarlama çerezleri için) bunu çerez bildirimi aracılığıyla sizden talep ederiz ve istediğiniz zaman fikrinizi değiştirebilirsiniz.
İçindekiler
- Kimiz (veri sorumlusu bilgileri)
- Topladığımız bilgiler
- Bilgileri nasıl kullanıyoruz ve hukuki dayanaklar (GDPR Art. 6)
- Bilgilerin paylaşılması
- Uluslararası veri aktarımları
- Çerezler ve benzer teknolojiler
- Veri saklama
- Haklarınız (GDPR Art. 15–22, CCPA eşdeğerleri)
- Çocuklara ait veriler
- Güvenlik önlemleri
- Pazarlama ve iletişim
- Bir denetim makamına şikâyette bulunma hakkı
- Bu Politikada yapılan değişiklikler
- İletişim
1. Kimiz (veri sorumlusu bilgileri)
| Unsur | Detay |
|---|---|
| Hizmet adı | darkmes ("Hizmet") |
| Web sitesi | darkmes.com |
| Veri sorumlusu | Bireysel bir şahıs işletmesi tarafından işletilmektedir; bu Politikanın hazırlandığı tarih itibarıyla herhangi bir tüzel kişilik kurulmamıştır. Bir tüzel kişilik tescil edildiğinde veri sorumlusunun adı eklenecektir. (Yer tutucu — güncellenecektir.) |
| Genel iletişim | night@darkmes.com |
| Gizlilik iletişimi (DSAR, şikâyetler) | night@darkmes.com |
| AB temsilcisi (GDPR Art. 27) | Atanmamıştır. Hizmetin Avrupa Birliği içinde herhangi bir yerleşim yeri bulunmamaktadır. Buna rağmen AB/AEA'daki kullanıcıları memnuniyetle karşılıyoruz ve yukarıdaki gizlilik iletişim adresine yazarak Bölüm 8'de belirtilen hakları kullanmanıza imkân tanıyoruz. Resmi Art. 27 atamasının şu anda karşılamadığımız bir gereklilik olduğunun farkındayız ve tüzel kişilik kurduğumuzda bu durumu yeniden değerlendireceğiz. |
| Veri Koruma Görevlisi | Belirlenmemiştir. İşleme faaliyetlerimiz, GDPR Art. 37 kapsamındaki zorunlu eşiği karşılamamaktadır (kamu kurumu değiliz, temel faaliyetimiz büyük ölçekli sistematik izleme niteliğinde değildir ve özel nitelikli verileri büyük ölçekte işlemiyoruz). Gizlilikle ilgili sorular, yukarıdaki e-posta adresi üzerinden doğrudan operatör tarafından ele alınmaktadır. |
2. Topladığımız bilgiler
2.1. Sizin sağladığınız bilgiler
- Hesap bilgileri: e-posta adresi, parola (argon2id ile hash'lenerek saklanır), kullanıcı adı, isteğe bağlı avatar, isteğe bağlı biyografi.
- Profil verileri: oluşturduğunuz kullanıcı personaları (ad, açıklama); onboarding sırasında seçilen tercih edilen etiketler/ilgi alanları; NSFW ayarları.
- Gönderdiğiniz içerik: oluşturduğunuz karakterler (ad, persona, senaryo, karşılama mesajı, örnekler, etiketler, avatar), sohbetlerdeki mesajlar, lorebook girdileri, diğer içeriklere ilişkin raporlar.
- Yaş onayı: 18 yaşından büyük olduğunuzu onayladığınız zaman damgası ve IP adresi.
- Onay kayıtları: kabul ettiğiniz veya reddettiğiniz çerez/işleme kategorileri; zaman damgası, hash'lenmiş IP ve hash'lenmiş user-agent ile birlikte — GDPR Art. 7(1)'e uyumu göstermek amacıyla
consent_logtablomuzda tutulur. - Ödeme bağlamı (ödemeler etkinleştirildiğinde geçerli olacaktır; MVP'de yoktur): kredi satın aldığınızda işlem meta verileri (zaman damgası, USD cinsinden tutar, kullanılan kripto para birimi ve ağ, işlem hash'i). Kripto para özel anahtarlarını, cüzdan kimlik bilgilerini veya banka bilgilerini toplamıyor veya saklamıyoruz — ödemeler, cüzdan etkileşimini yöneten üçüncü taraf bir kripto para işlemcisi aracılığıyla işlenir.
2.2. Otomatik olarak toplanan bilgiler
- Cihaz ve bağlantı verileri: IP adresi (kanunen gerekli olduğunda kısaltılmış olarak), tarayıcı türü ve sürümü, işletim sistemi, ekran çözünürlüğü, dil, saat dilimi.
- Tarayıcı parmak izi: çoklu hesap kötüye kullanımını caydırmak amacıyla FingerprintJS Open Source (kendi sunucularımızda barındırılır) tarafından oluşturulur. Parmak izi bir hash'tir, doğrudan kişisel bilgi değildir.
- Yaklaşık konum: analitik onayınız dahilinde, kitlemizin nerede olduğunu anlamak için IP adresinizden yaklaşık bir konum (ülke, bölge ve şehir) türetiriz. Bu sorgulama, çevrimdışı bir veritabanı kullanılarak kendi sunucumuzda, yerel olarak gerçekleştirilir — IP adresiniz bu amaçla herhangi bir üçüncü tarafa gönderilmez ve yalnızca türetilmiş ülke/bölge/şehir bilgisini saklarız, ham IP'yi asla saklamayız (IP'nin kendisi yalnızca salt'lanmış bir hash olarak tutulur). Şehir düzeyindeki hassasiyet yaklaşık bir değerdir ve hatalı olabilir.
- Kullanım verileri: ziyaret edilen sayfalar, görüntülenen karakterler, oluşturulan sohbetler, gönderilen mesajlar, kullanılan modeller, harcanan krediler, tıklanan özellikler, oturum süresi.
- Trafik kaynağı: analitik onayınız dahilinde, geldiğiniz web sitesi (HTTP referrer) ve tıkladığınız bağlantıdaki kampanya etiketleri (
utm_source,utm_medium,utm_campaign); böylece hangi kanalların ziyaretçi getirdiğini görebiliriz. - Çerezler: bkz. Bölüm 6.
2.3. Üçüncü taraflardan gelen bilgiler
- OAuth sağlayıcıları (Google, Discord — Faz 6): OAuth ile giriş yaparsanız, sağlayıcıdan benzersiz bir kimlik ve doğrulanmış e-posta adresinizi alırız. Parolanızı almayız.
- Ödeme işlemcisi (etkinleştirildiğinde; MVP'de yoktur): işlem onayı, ödeme durumu, blockchain işlem hash'i.
2.4. Yapay zekâ sohbet içeriği
Yapay zekâ karakterleriyle yaptığınız sohbetlerin metni, aşağıdaki amaçlarla veritabanımızda saklanır:
- Hizmeti sunmak (sohbet geçmişi, hafıza, özetleme)
- Geçmiş sohbetlerinizi görüntülemenize ve devam ettirmenize imkân tanımak
- Artık saklanmasını istemediğiniz içeriği silmenize imkân tanımak
Sohbet içeriğinizi yapay zekâ modellerini eğitmek için kullanmayız. Mesajları, bir sonraki yanıtı oluşturmak amacıyla yalnızca geçici olarak (OpenRouter üzerinden) üst modele göndeririz; OpenRouter ve arkasındaki sağlayıcıların kendi saklama politikaları vardır ve yazılı sözleşme şartları çerçevesinde bizim veri işleyenlerimiz olarak hareket ederler.
3. Bilgileri nasıl kullanıyoruz ve hukuki dayanaklar (GDPR Art. 6)
Her işleme kategorisi için belirli bir hukuki dayanağa güveniriz. Dayanağın rıza olduğu durumlarda, rızanızı istediğiniz zaman geri çekebilirsiniz; bu, geri çekmeden önceki işlemenin hukuka uygunluğunu etkilemez.
| İşleme faaliyeti | Amaç | Hukuki dayanak (GDPR Art. 6) |
|---|---|---|
| Hesap oluşturma, giriş, parola sıfırlama, yenileme (refresh) jetonları | Kaydolduğunuz Hizmeti sunmak | Sözleşme — Art. 6(1)(b) |
| Kataloğun görüntülenmesi, yapay zekâ yanıtlarının oluşturulması, sohbetlerin saklanması, kredilerin uygulanması | Hizmetin ifası | Sözleşme — Art. 6(1)(b) |
| İşlemsel e-postalar (doğrulama, parola sıfırlama, makbuzlar, silme onayı) | Hesabın işletilmesi için gereklidir | Sözleşme — Art. 6(1)(b) |
| İsteğe bağlı ürün e-postaları (düşük bakiye uyarısı, aylık ücretsiz yenileme bildirimi) | Kullanıcı Ayarlar → Bildirimler üzerinden onay vermiştir | Rıza — Art. 6(1)(a) |
| Pazarlama veya tanıtım e-postaları (bugün hiçbiri gönderilmemektedir; herhangi biri gönderilmeden önce opt-in istenecektir) | Pazarlama | Rıza — Art. 6(1)(a) |
| Analitik olaylar (sayfa görüntülemeleri, özellik kullanımı, IP'den yerel olarak türetilen yaklaşık konum, cihaz/işletim sistemi/tarayıcı, trafik kaynağı ve UTM etiketleri), kendi veritabanımızda barındırılır | Hizmeti geliştirmek ve kitlemizi anlamak | Rıza — Art. 6(1)(a) — yalnızca analitik çerezlerini kabul ettikten sonra toplanır |
| Hız sınırlama (rate-limiting), tarayıcı parmak izi alma, çoklu hesap tespiti, dolandırıcılık önleme | Hizmeti ve diğer kullanıcıları korumak | Meşru menfaat — Art. 6(1)(f). Kötüye kullanımla mücadele etmekteki menfaatimizi gizlilik menfaatinizle karşılaştırdık ve sakladığımız minimum düzeydeki hash'lenmiş verileri orantılı buluyoruz. İtiraz edebilirsiniz — bkz. Bölüm 8. |
| Genel avatarların ve karakterlerin manuel moderasyonu | Genel içeriğin hukuka uygun kalmasını sağlamak | Meşru menfaat — Art. 6(1)(f) |
| Yaş onayı (18+ kontrolü) ve onay kaydının saklanması | Birden fazla yargı bölgesindeki yetişkin içerik yaş gerekliliklerine uymak | Hukuki yükümlülük — Art. 6(1)(c) |
| Denetim kayıtları, güvenlik olayı kayıtları, onay kaydı | GDPR Art. 5(2)'ye uyumu göstermek ve olaylara yanıt vermek | Hukuki yükümlülük — Art. 6(1)(c) / Meşru menfaat — Art. 6(1)(f) |
| Yetkililerden gelen hukuka uygun taleplere yanıt vermek | Kanuna uymak | Hukuki yükümlülük — Art. 6(1)(c) |
Kişisel bilgileri satmayız ve bağlam ötesi davranışsal reklamcılık (cross-context behavioural advertising, CCPA) faaliyetinde bulunmayız.
4. Bilgilerin paylaşılması
Bilgileri yalnızca aşağıdakilerle paylaşırız:
- Doğrudan kullandığımız ve veri işleyenimiz olarak hareket eden hizmet sağlayıcılar:
- Unisender Go — işlemsel e-posta (Russian Federation merkezli; alt işleyen; bu sağlayıcıya uygulanan uluslararası aktarım mekanizması için Bölüm 5'e bakınız).
- OpenRouter — sohbet için yapay zekâ çıkarımı (US merkezli; mesajlar geçici olarak gönderilir; kendi şartlarına tabidir).
- FingerprintJS Open Source — kendi sunucularımızda barındırılır; hiçbir veri sunucularımızdan dışarı çıkmaz.
- Kripto para ödeme işlemcisi — ödemeler etkinleştirildiğinde eklenecektir; bu Politikanın bir güncellemesinde ismen listelenecektir.
- Tüm statik varlıklar ve kullanıcı tarafından yüklenen medya, MVP'de harici bir CDN olmaksızın doğrudan yetişkin içeriğe uygun (adult-friendly) VPS'imizden sunulur. Her veri işleyen, verilerinizi yalnızca bizim talimatlarımız doğrultusunda işlemek üzere gizlilik ve güvenlik yükümlülükleriyle bağlıdır.
- Hukuki nedenlerle: mahkeme celplerine, mahkeme kararlarına, hukuka uygun devlet taleplerine uymak veya Şartlarımızı uygulamak için.
- Acil bir durumda: bir kişiye yönelik yakın bir zararı önlemek için.
- Bir işletme devrinde: darkmes satın alınır veya birleşirse, bilgileriniz bu Politikaya eşdeğer şartlar altında yeni sahibine aktarılabilir.
Kişisel verileri, kendi pazarlama amaçları için üçüncü taraflarla satmayız, kiralamayız veya takas etmeyiz.
5. Uluslararası veri aktarımları
Hizmet, Poland'da (Warsaw, Datacamp Ltd tarafından işletilmektedir) bulunan bir VPS üzerinde barındırılmaktadır — bir AB üyesi devlet ve Avrupa Ekonomik Alanı'nın (AEA) bir parçasıdır. AB/AEA veya UK'den erişim sağlayan kullanıcılar için verileriniz sunucularımızda AEA sınırları içinde kalır ve işlemenin bu ayağı için herhangi bir uluslararası aktarım mekanizmasına gerek yoktur.
Güvendiğimiz aktarım güvenceleri:
- Poland (birincil barındırma) — AEA içi işleme, GDPR Bölüm V uyarınca ek güvence gerekmez.
- Barındırmayı bir gün AEA dışına taşırsak (dayanıklılık amacıyla açık tuttuğumuz bir olasılık), uygun olduğu şekilde Avrupa Komisyonu Standart Sözleşme Hükümlerine (SCC) (Modül 1 — veri sorumlusundan veri sorumlusuna, veya Modül 2 — veri sorumlusundan veri işleyene) ve kesinlikle gerekli olduğu hallerde GDPR Art. 49(1)(b)'deki istisnaya ("veri sahibiyle yapılan bir sözleşmenin ifası için gerekli aktarım") güveneceğiz ve böyle bir adım atmadan önce bu bölümü güncelleyeceğiz.
- OpenRouter (United States) — aktarımlar, kendi şartlarına dahil edilmiş AB-US SCC'leri kapsamındadır.
- Unisender Go (Russian Federation) — Russia, GDPR Art. 45 uyarınca bir Avrupa Komisyonu yeterlilik kararına konu değildir. GDPR Art. 49(1)(b)'ye ("veri sahibiyle yapılan bir sözleşmenin ifası için gerekli aktarım" — yani hesabınızın işletilmesi için gerekli işlemsel e-postalar: e-posta doğrulama, parola sıfırlama, hesap güvenliği bildirimleri ve DSAR teslimatı) güveniyoruz. E-posta içeriği şunlarla sınırlıdır: alıcı adresi, konu ve işlemsel mesajın gövdesi (sohbet içeriği yok, karakter verisi yok, ödeme verisi yok). AB/AEA veya UK'de ikamet ediyorsanız ve e-posta adresinizin bir Russian Federation veri işleyene aktarılmamasını tercih ediyorsanız, lütfen Bölüm 1'de belirtilen adresten bizimle iletişime geçin — talep üzerine hesabınızı bir AEA e-posta aktarıcısına (relay) geçireceğiz veya bu henüz mevcut değilse, adresinize yapılan zorunlu olmayan e-posta gönderimlerini askıya alacağız.
SCC'lerin ve güvendiğimiz herhangi bir tamamlayıcı önlemin bir kopyası, Bölüm 1'de belirtilen gizlilik iletişim adresinden talep üzerine temin edilebilir.
6. Çerezler ve benzer teknolojiler
Tam ayrıntılar Çerez Politikamızda yer almaktadır. Özet:
Çerezleri ve benzer teknolojileri üç kategoriye ayırıyoruz:
| Kategori | Örnekler | Onay gerekli mi? |
|---|---|---|
| Zorunlu | refresh_token (kimlik doğrulama), cookie_consent (seçiminizi kaydeder), nsfw_acknowledged (18+ kontrolü), CSRF jetonları | Hayır — Hizmetin çalışması için kesinlikle gereklidir |
| Analitik | Kendi veritabanımızda saklanan, birinci taraf ve kendi sunucularımızda barındırılan sayfa görüntüleme ve özellik kullanımı olayları | Evet — opt-in |
| Pazarlama | Bugün için yok. Gelecekteki birinci taraf yeniden hedefleme çerezleri için ayrılmıştır. | Evet — opt-in; yalnızca açık bir opt-in sonrasında ayarlanacaktır |
Tercihlerinizi nasıl yönetirsiniz:
- İlk ziyarette üç seçenek içeren bir çerez bildirimi görüntülenir: Tümünü kabul et, Zorunlu olmayanları reddet veya Tercihleri yönet.
- Her sayfanın alt bilgisinde ve Ayarlar → Gizlilik içinde bir "Çerezleri yönet" bağlantısı bulunur — bu bağlantıya tıklamak onay yöneticisini yeniden açar.
- Ayrıca tarayıcınızdaki
cookie_consentçerezini silerek istediğiniz zaman onayınızı geri çekebilirsiniz.
Üçüncü taraf reklam çerezleri, siteler arası izleyiciler veya davranışsal profilleme pikselleri kullanmayız.
7. Veri saklama
Kişisel verileri yalnızca toplanma amacı için gerekli olduğu süre boyunca saklarız. Saklama süresi özeti:
| Veri kategorisi | Saklama süresi |
|---|---|
| Hesap verileri (e-posta, kullanıcı adı, parola hash'i, profil) | Hesap silinene kadar + 30 günlük ek süre (kullanıcının silme işlemini geri alabileceği yumuşak silme/soft-delete penceresi) → ardından kalıcı olarak temizlenir |
| Sohbet geçmişi ve mesajlar | Sohbeti silene kadar veya hesap silinene + 30 günlük ek süreye kadar |
| Kullanıcı tarafından oluşturulan karakterler | Siz silene kadar veya hesap silinene + 30 günlük ek süreye kadar |
| Lorebook girdileri, personalar | Hesap verileriyle aynı |
| E-posta gönderim kaydı (Unisender Go geri dönüşleri (bounce), teslimat, opt-in mesajlar için açılma/tıklama) | 90 gün |
Denetim kayıtları (consent_log, giriş denemeleri, yönetici işlemleri, güvenlik olayları) | 1 yıl |
| Yedekler (Postgres + medya) | 30 gün kayan (rolling) — yalnızca bir felaket durumunda yedekten geri yüklenir |
| Moderasyon raporları (kullanıcı raporları, moderasyon kararları) | 2 yıl — hukuki uyum kanıtı |
| Analitik olaylar | Ham olaylar 90 gün, ardından anonimleştirilir; toplulaştırılmış (aggregated) metrikler süresiz olarak saklanır (ör. aylık aktif kullanıcılar — bireysel kimlik bilgisi içermez) |
| Yaş onayı kaydı | Hesabın ömrü boyunca + silindikten sonra 2 yıl (yetişkin içerik mevzuatına uyumun kanıtı) |
| Ödeme işlemi kayıtları (ödemeler etkinleştirildiğinde) | 7 yıl (vergi / dolandırıcılık önleme) |
| Tarayıcı parmak izi hash'leri | Hesap aktif olduğu sürece + silindikten sonra 90 gün |
Saklama süresinin ardından veriler, birincil depolamadan ve bir sonraki yedek rotasyonundan kalıcı olarak silinir ya da artık sizinle ilişkilendirilemeyecek şekilde anonimleştirilir.
8. Haklarınız (GDPR Art. 15–22, CCPA eşdeğerleri)
Yürürlükteki mevzuata tabi olarak aşağıdaki haklara sahipsiniz. AB/AEA veya UK'de iseniz bu haklar GDPR'nin 15-22. Maddelerinden doğar; California'da iseniz CCPA/CPRA'dan doğar; birçok başka yargı bölgesinde de eşdeğer haklar geçerlidir.
| Hak | Ne anlama gelir | Nasıl kullanılır |
|---|---|---|
| Erişim hakkı (Art. 15) | Hakkınızda tuttuğumuz kişisel verilerin bir kopyasını edinme. | Ayarlar → Hesap içinde Verilerimi dışa aktar'a tıklayın. Bir JSON arşivi oluşturulur ve dakikalar içinde size e-postayla gönderilir. Uygulama içi dışa aktarma özelliği geliştirilirken (W2 kilometre taşı), night@darkmes.com adresine e-posta gönderin; 30 gün içinde manuel olarak dışa aktaracağız. |
| Düzeltme hakkı (Art. 16) | Hatalı veya eksik verilerin düzeltilmesi. | Ayarlar içinden profilinizi güncelleyin veya kendiniz düzenleyemediğiniz alanlar için bize e-posta gönderin. |
| Silme hakkı / "unutulma hakkı" (Art. 17) | Verilerinizin silinmesini sağlama. | Ayarlar → Hesap içinde Hesabımı sil'e tıklayın. Yumuşak silme (soft-delete) hemen başlar (hesabınız kapatılır ve artık giriş yapamazsınız). Hesap kaydınızın ve ilişkili verilerin fiilen kalıcı olarak silinmesi, her gün 04:30 UTC'de çalışan ve yumuşak silme zaman damgası 30 günden eski olan her hesabı kaldıran otomatik bir görev tarafından gerçekleştirilir — dolayısıyla verilerinizin silme işleminden sonra birincil depolamada kalabileceği en uzun süre 30 gün artı en fazla 24 saattir. Bu süre içinde, fikrinizi değiştirirseniz silme işlemini iptal etmek için bize e-posta gönderebilirsiniz. Zamanlanmış görev (cron) çalıştıktan sonra hesap kaydınız ortadan kalkar; e-posta gönderim kaydınız anonimleştirilir (şablon + durum korunur, alıcı adresi kaldırılır); kredi işlemi defteriniz anonimleştirilir (vergi/uyuşmazlık kayıtları için tutar + bakiye korunur, kimliğinizle bağlantısı kaldırılır); analitik olaylarınız anonimleştirilir (olay türü + veri yükü korunur, kimliğinizle bağlantısı kaldırılır); ve geri kalan her şey (sohbetler, karakterler, yorumlar, değerlendirmeler, oturumlar, OAuth bağlantıları) kalıcı olarak silinir. Bazı veriler (hukuki/vergi kayıtları, moderasyon günlükleri) Bölüm 7'ye göre saklanmaya devam eder. Yedekler tek tek düzenlenmez, ancak 30 gün içinde rotasyonla değiştirilir; bu nedenle verileriniz, silme talebinizden itibaren en geç 60 gün içinde tüm depolama alanlarından tamamen kaldırılmış olur. |
| İşlemenin kısıtlanmasını isteme hakkı (Art. 18) | Uyuşmazlık konusu olan durumlarda verilerinizin işlenmesini geçici olarak durdurmamızı talep etme. | Gizlilik iletişim adresine e-posta gönderin. İnceleme yaparken hesabınızı daha fazla kullanıma kilitleyeceğiz. |
| Veri taşınabilirliği hakkı (Art. 20) | Verilerinizi yapılandırılmış, makine tarafından okunabilir bir biçimde (JSON) alma ve teknik olarak mümkün olduğunda başka bir veri sorumlusuna aktarılmasını sağlama. | Yukarıdaki erişim hakkıyla aynı JSON dışa aktarımı. |
| İtiraz hakkı (Art. 21) | Meşru menfaate dayalı işlemeye itiraz etme (ör. analitik, parmak izi alma). | Analitik onayını geri çekmek için çerez yöneticisini kullanın; diğer meşru menfaat işlemeleri için gizlilik iletişim adresine e-posta gönderin. |
| Otomatik karar almayla ilgili haklar (Art. 22) | Hukuki veya benzer şekilde önemli etkiler doğuran, yalnızca otomatik kararlar almayız. Yapay zekâ yanıtları içerik üretimidir, hakkınızda karar verme değildir. | Herhangi bir işlem yapmanıza gerek yoktur. |
| Rızayı geri çekme hakkı (Art. 7(3)) | Verdiğiniz herhangi bir rızayı geri çekme (analitik, pazarlama e-postaları, isteğe bağlı bildirimler). | Çerez yöneticisini ve Ayarlar → Bildirimler'i kullanın. Geri çekme, geçmişteki işlemenin hukuka uygunluğunu etkilemez. |
| CCPA: Bilgi edinme / silme / satıştan çıkma (opt-out) hakkı | Yukarıdaki erişim/silme haklarına eşdeğerdir. | Aynı kanallar. Kişisel bilgileri satmadığımız için çıkılacak bir "satış" bulunmamaktadır. |
| CCPA: Ayrımcılığa uğramama hakkı | Haklarınızı kullandığınız için sizi cezalandırmayacağız. | — |
Herhangi bir hakkı nasıl kullanırsınız: hesabınızla ilişkili adresten night@darkmes.com adresine e-posta gönderin (talep alışılmadık ise ek doğrulama soruları sorabiliriz).
Yanıt süresi: doğrulanmış bir talepten itibaren 30 gün içinde; karmaşık talepler için 2 aya kadar uzatılabilir, bu durumda ilk 30 gün içinde size bilgi verir ve nedenini açıklarız.
Ücret: talepler açıkça temelsiz veya aşırı olmadıkça ücretsizdir (bu durumda GDPR Art. 12(5) uyarınca makul bir ücret talep edebilir veya talebi reddedebiliriz).
9. Çocuklara ait veriler
Hizmet, kesinlikle 18 yaş ve üzeri kullanıcılar içindir. 18 yaşından küçük hiç kimseden bilerek kişisel veri toplamayız.
- İlk ziyarette bir yaş doğrulama (age-gate) penceresi gösterilir ve Hizmetin kullanılabilmesi için onaylanması gerekir.
- Hesap oluşturma, ayrı bir "18 yaşında veya daha büyük olduğumu onaylıyorum" onay kutusu gerektirir.
- 18 yaşından küçük birinden veri topladığımızı öğrenirsek, bu veriyi derhal sileriz, hesabı sonlandırırız ve gerektiğinde olayı ilgili yetkililere bildiririz.
- Bu Politika, GDPR Art. 8 (çocukların rızası — Hizmeti çocuklara sunmadığımız için geçerli değildir) ve COPPA (US — aynı nedenle) ile uyumludur.
Bir çocuğun bize kişisel veri sağladığını düşünüyorsanız, lütfen derhal night@darkmes.com ile iletişime geçin.
10. Güvenlik önlemleri
Riskle orantılı teknik ve organizasyonel önlemler uyguluyoruz:
- Aktarım sırasında şifreleme: tüm istemci-sunucu trafiği ve tüm sunucu-hizmet sağlayıcı trafiği için TLS 1.3.
- Depolamada şifreleme: Postgres veri dosyaları ve Redis anlık görüntüleri (snapshot), VPS üzerinde tam disk şifrelemeli birimlerde bulunur.
- Parola hash'leme: ≥250 ms CPU işlem süresine göre ayarlanmış parametrelerle argon2id.
- Güç kontrolü: kayıt sırasında zayıf parolaları reddetmek için
zxcvbnkullanılır. - Kötüye kullanım önleme: uç noktada (edge) hız sınırlama, çoklu hesap tespiti için FingerprintJS Open Source, hassas endpoint'lerde Altcha CAPTCHA.
- Hesap yaşam döngüsü: 30 gün geri alınabilir pencereli yumuşak silme (soft-delete), ardından birincil depoda (günlük 04:30 UTC cron) ve bir sonraki yedek rotasyonunda kalıcı temizleme. 30 günlük pencere içinde bir hesap talep üzerine geri yüklenebilir. Cron çalıştıktan sonra kullanıcı kaydı kaldırılır, finansal defter ve analitik olay kayıtları anonimleştirilir (kimlik bağlantısı kesilir, denetim değerleri korunur) ve e-posta gönderim kaydındaki alıcı adresleri temizlenir. Uygulama ayrıntıları için bkz. docs/tech/05_database.md "Right to be forgotten — purge cron schedule".
- Erişim kontrolü: üretim veritabanına erişim, SSH anahtarı + IP izin listesiyle yalnızca operatörle sınırlıdır; yönetimsel işlemler kayıt altına alınır.
- Manuel moderasyon: genel avatarlar ve karakterler manuel olarak incelenir (hiçbir otomatik NSFW sınıflandırıcısı içeriğinizi üçüncü bir tarafa göndermez).
- Yedekler: Postgres + yüklenen medya günlük olarak yedeklenir ve aynı VPS sağlayıcısında 30 gün saklanır (site dışı (off-site) rotasyon ertelenmiştir — bkz. docs/product/18_risks.md).
- Bağımlılık hijyeni: otomatik bağımlılık sürümü uyarıları; güvenlikle ilgili güncellemeler, açıklanmasından itibaren 7 gün içinde uygulanır.
Hiçbir sistem mükemmel şekilde güvenli değildir. Bir kişisel veri ihlali tespit edersek, etkilenen kullanıcıları gereksiz gecikme olmaksızın bilgilendiririz ve ihlalin haklarınız ve özgürlükleriniz açısından bir risk oluşturması muhtemelse, GDPR Art. 33-34 ile uyumlu olarak, farkına vardıktan sonra 72 saat içinde yetkili denetim makamına bildirimde bulunuruz.
11. Pazarlama ve iletişim
- İşlemsel e-postalar (doğrulama, parola sıfırlama, satın alma makbuzu, hesap silme onayı, güvenlik uyarıları) zorunludur ve aktif bir hesabınız olduğu sürece devre dışı bırakılamaz — bunlar sözleşme (Art. 6(1)(b)) temelinde gönderilir.
- İsteğe bağlı ürün e-postaları (düşük bakiye uyarısı, aylık ücretsiz yenileme bildirimi) Ayarlar → Bildirimler içinde opt-in'dir ve istediğiniz zaman kapatılabilir.
- Tanıtım / pazarlama e-postaları: şu anda hiçbirini göndermiyoruz. Göndermeye başlarsak, ayrı bir açık opt-in talep edecek ve her mesajda tek tıkla abonelikten çıkma bağlantısı sunacağız.
12. Bir denetim makamına şikâyette bulunma hakkı
AB, AEA veya UK'de iseniz, işlememizin veri koruma mevzuatını ihlal ettiğini düşünüyorsanız yerel veri koruma otoritenize şikâyette bulunma hakkına sahipsiniz. Önce endişelerinizi giderme fırsatı bulmaktan memnuniyet duyarız — lütfen night@darkmes.com ile iletişime geçin — ancak şikâyette bulunmadan önce bunu yapmak zorunda değilsiniz.
AB/AEA denetim makamlarının listesi, Avrupa Veri Koruma Kurulu (European Data Protection Board, EDPB) tarafından tutulmaktadır: edpb.europa.eu/about-edpb/about-edpb/members_en.
UK için ilgili otorite, Information Commissioner's Office'tir (ICO): ico.org.uk.
13. Bu Politikada yapılan değişiklikler
Bu Politikayı zaman zaman güncelleyebiliriz. Güncellediğimizde:
- Bu sayfanın üst kısmındaki Version ve Last updated alanlarını güncelleriz.
- Önemli değişiklikler için (yeni işleme faaliyeti, yeni veri kategorileri, yeni aktarım yolları, riski önemli ölçüde değiştiren yeni alt işleyenler), kayıtlı kullanıcıları şu şekilde bilgilendiririz:
- Bir sonraki girişte uygulama içi bir bildirim ile, ve
- Doğrulanmış adresinize e-posta ile — ancak bu, yalnızca pazarlama / ürün güncelleme e-postalarına onay vermişseniz gönderilir (aksi halde, pazarlama dışı değişiklikler için tek başına uygulama içi bildirim yeterli sayılır).
Bir değişiklik yürürlüğe girdikten sonra Hizmeti kullanmaya devam etmeniz, güncellenmiş Politikayı kabul ettiğiniz anlamına gelir. Kabul etmiyorsanız, Bölüm 8 uyarınca hesabınızı istediğiniz zaman silebilirsiniz.
Bu Politikanın önceki sürümleri arşivde tutulur ve e-posta yoluyla talep edilebilir.
14. İletişim
İşbu Gizlilik Politikası, verileriniz hakkında herhangi bir sorunuz varsa veya Bölüm 8'deki haklardan herhangi birini kullanmak isterseniz:
E-posta: night@darkmes.com
Veri talepleriyle ilgili bizimle iletişime geçerken, kimliğinizi daha hızlı doğrulayabilmemiz için lütfen hesabınızla ilişkili e-posta adresini kullanın.
darkmes — talk to anyone. write your story.