Ana sayfaya dön

Gizlilik Politikası

Son güncelleme : 3 Haziran 2026

Bu gizlilik politikası, SHADY SQUID INK (SAS, RCS La Rochelle, SIRET 985 117 183 00014) şirketinin Meduz uygulaması kapsamında kişisel verilerinizi Genel Veri Koruma Tüzüğü (GDPR — AB Tüzüğü 2016/679) ve değişiklik yapılmış Bilişim ve Özgürlükler Kanunu uyarınca nasıl topladığını, kullandığını ve koruduğunu açıklamaktadır.

1. Veri sorumlusu

  • Tüzel kişi : SHADY SQUID INK
  • Adres : ZAE Les Quatre Moulins — Maison des Entreprises, 17190 Saint-Georges-d'Oléron, Fransa
  • Kişisel veri sorumlusu : [email protected]

Kişisel veri sorumlusu (DPO), [email protected] adresinden ulaşılabilen Maxime DARRAS'tır.

2. Toplanan veriler ve hukuki dayanaklar

Meduz, belirtilen amaçlar doğrultusunda aşağıdaki verileri toplamaktadır :

VeriAmaçHukuki dayanak
E-posta, Firebase kimliğiHesap oluşturma ve kimlik doğrulamaSözleşmenin ifası
Persona verileri (kurgusal ad, cinsiyet, karakterin doğum tarihi, oyuncu karakterinin yönelimi ve ilişki tercihleri)Kurgusal oyun karakterinin oluşturulması, yapay zekâ etkileşimlerinin kişiselleştirilmesi ve karakterin yetişkin (18+) olduğunun doğrulanmasıSözleşmenin ifası — hesaba bağlı oyun verileri
Personanın görünümü ve özellikleri (isteğe bağlı)Kurgusal karakterin anlatısal olarak zenginleştirilmesiSözleşmenin ifası — oyun verileri
Mesajlar ve sohbetlerEtkileşimli kurgu hizmetinin sunulmasıSözleşmenin ifası
Çıkarılan anılar (RAG sistemi)Anlatısal süreklilik ve hikâyelerin tutarlılığıSözleşmenin ifası
FCM jetonu (anlık bildirimler)Karakterlerin etkinliğiyle ilgili bildirimlerin gönderilmesiRıza
Reklam kimliği, reklamların kişiselleştirilmesine yönelik davranış ve etkileşim verileri (Google AdMob, Meta Audience Network, Pangle, Unity Ads, ironSource)Kişiselleştirilmiş ve alakalı reklamların gösterimi, uygulamanın gelir elde etmesiRıza
RevenueCat kimliği, abonelik durumuAboneliklerin yönetimi ve özelliklere erişimSözleşmenin ifası
API maliyet kayıtları (anonimleştirilmiş)Faturalandırma ve dahili optimizasyonMeşru menfaat
Web gezinme verileri (GA4, Meta Pixel, TikTok Pixel)Kitle ölçümü ve reklam kampanyalarının optimizasyonuRıza
Firebase Analytics olayları (gezinme, etkileşimler, oturumlar)Mobil ve web uygulamasında kullanıcı deneyiminin iyileştirilmesi ve kitle ölçümü — Süre : 14 ayRıza (GDPR md. 6.1.a)
Sohbetlerden türetilen vektörel gömmeler (pgvector)Karakterlerin yanıtlarını kişiselleştirmek için bağlamsal hafıza sistemi (RAG) — Süre : hesabın geçerlilik süresiSözleşmenin ifası (GDPR md. 6.1.b)

3. Persona verilerinin niteliğine ilişkin not

Meduz'de kullanıcı, oyun evreniyle etkileşim kurmak için bir kurgusal karakter (persona) oluşturur. Tanıtım (onboarding) sırasında girilen bilgiler (kurgusal ad, cinsiyet, doğum tarihi, yönelim, ilişki tercihleri, kişilik özellikleri, ilgi alanları) bu kurgusal karaktere atfedilen verilerdir ve gerçek kullanıcının kişisel verilerini oluşturmaz — bu bilgiler kullanıcıya karşılık gelmeyebilir.

Bu oyun verileri, hizmet sözleşmesinin ifası dayanağıyla işlenir. Bu verilerin sağlanması gönüllüdür : persona serbestçe yapılandırılabilir ve kullanıcının gerçek kimliğini zorunlu olarak yansıtmaz.

Kullanıcı, personasını ayarlardan istediği zaman silebilir. Silme işlemi, ilgili tüm verilerin (sohbetler, anılar, ilişkiler) ortadan kaldırılmasına yol açar.

4. Alıcılar ve veri işleyenler

Verileriniz, talimatlarımız ve GDPR gerekliliklerine uygun şekilde hareket eden aşağıdaki veri işleyenlerle paylaşılabilir :

Veri işleyenÜlkeRolAktarım güvencesi
Firebase / Google LLCAmerika Birleşik DevletleriKimlik doğrulama, barındırma, analitik, anlık bildirimlerDPF + Google DPA
OVH SASFransa (AB)Sunucu barındırma ve medya depolamaAB içinde veri
RevenueCat Inc.Amerika Birleşik DevletleriAboneliklerin yönetimiStandart Sözleşme Hükümleri
OpenRouter Inc.Amerika Birleşik DevletleriLLM isteklerinin çıkarım sağlayıcılara yönlendirilmesi (Parasail, Mistral)Standart Sözleşme Hükümleri
OpenAI LLCAmerika Birleşik DevletleriAnlamsal işleme (hafıza)DPF + OpenAI DPA
Google AdMobAmerika Birleşik DevletleriHedefli reklam (ücretsiz plan)DPF + ATT/UMP rızası
Pangle (ByteDance Ltd.)Singapur / ÇinReklam ağı (AdMob aracılığı)SCCs + rıza
Unity TechnologiesAmerika Birleşik DevletleriReklam ağı (AdMob aracılığı)DPF + rıza
ironSource (Unity Technologies)Amerika Birleşik DevletleriReklam ağı (AdMob aracılığı)DPF + rıza
Meta Audience Network (Meta Platforms, Inc.)Amerika Birleşik DevletleriReklam ağı (AdMob aracılığı)DPF + rıza
Google Analytics (GA4)Amerika Birleşik DevletleriWeb sitesi kitle ölçümüDPF + çerez rızası
Meta Platforms, Inc.Amerika Birleşik DevletleriReklam dönüşümlerinin takibi (Meta Pixel)DPF + çerez rızası
TikTok (ByteDance Ltd.)Singapur / Amerika Birleşik DevletleriReklam dönüşümlerinin takibi (TikTok Pixel)Standart Sözleşme Hükümleri + çerez rızası
PostHog, Inc.Avrupa Birliği (barındırma)Ürün kitle ölçümü, dönüşüm hunileri ve oturum kaydı (analitik)AB'de barındırılan veriler (PostHog Cloud EU) + rıza
AppsFlyer Ltd.İsrailPazarlama atıfı ve kurulum ölçümü (mobil)Yeterlilik kararı (İsrail) + rıza

5. Avrupa Birliği dışına aktarımlar

Veri işleyenlerimizden birçoğu Amerika Birleşik Devletleri'nde yerleşiktir. AB dışına yapılan bu aktarımlar şu mekanizmalarla çerçevelenmiştir :

  • AB-ABD Veri Gizliliği Çerçevesi (DPF) — Avrupa Komisyonu'nun 10 Temmuz 2023 tarihli yeterlilik kararı, sertifikalı veri işleyenlere uygulanır (Google LLC, OpenAI LLC)
  • DPF sertifikası bulunmayan veri işleyenler için Avrupa Komisyonu tarafından kabul edilen Standart Sözleşme Hükümleri (SCCs) (uygulama kararı 2021/914)

Bu mekanizmalar, verilerinizin yeterli düzeyde korunmasını güvence altına alır.

Bazı sohbet verileri (mesajlar, yapay zekâ bağlamı), yapay zekâ yanıtlarının oluşturulması kapsamında Avrupa Birliği dışında bulunan sunucular tarafından işlenir.

6. Saklama süresi

  • Aktif hesap : veriler abonelik süresi boyunca saklanır, ardından otomatik silinmeden önce 1 yıllık hareketsizlik süresi uygulanır
  • Mesajlar ve sohbet anıları : hesabın tüm süresi boyunca saklanır
  • Reklam verileri : en fazla 13 ay (CNIL tavsiyesi)
  • Muhasebe ve faturalandırma verileri : 10 yıl (yasal yükümlülük)

7. Haklarınız

GDPR uyarınca, kişisel verilerinizle ilgili aşağıdaki haklara sahipsiniz :

  • Erişim hakkı : verilerinizin bir kopyasını edinme
  • Düzeltme hakkı : hatalı verileri düzeltme
  • Silme hakkı : verilerinizin silinmesini talep etme (« unutulma hakkı »)
  • Veri taşınabilirliği hakkı : verilerinizi yapılandırılmış bir biçimde alma
  • İtiraz hakkı : belirli işleme faaliyetlerine itiraz etme
  • İşlemenin kısıtlanması hakkı : verilerinizin işlenmesini sınırlandırma
  • Rızayı geri çekme hakkı : rızaya dayalı işlemler için istediğiniz zaman

Haklarınızı kullanmak için bizimle şu adresten iletişime geçin : [email protected]
En geç bir ay içinde yanıt veririz (GDPR md. 12).

Haklarınıza saygı gösterilmediğini düşünüyorsanız, CNIL nezdinde şikâyette bulunabilirsiniz :
Commission Nationale de l'Informatique et des Libertés — 3 Place de Fontenoy, 75007 Paris — www.cnil.fr

8. Veri güvenliği

SHADY SQUID INK, verilerinizi korumak için uygun teknik ve organizasyonel önlemleri uygular :

  • İletişimlerin şifrelenmesi (HTTPS/TLS 1.2+)
  • Firebase aracılığıyla güvenli kimlik doğrulama
  • Oturumlar için imzalı JWT jetonları
  • Bölmelenmiş ve doğrudan internete açık olmayan veritabanı
  • Verilere erişimin yalnızca ihtiyaç duyan çalışanlarla sınırlandırılması

9. Otomatik kararlar

Meduz, etkileşimlerinizden yola çıkarak yakınlık skorlarını (güven ve arzu) hesaplamak için otomatik algoritmalar kullanır. Bu skorlar, oyun mekaniğine uygun olarak yapay zekâ karakterleriyle ilişkilerin gelişimini etkiler.

Bu otomatik işlemlerin sizin üzerinizde hukuki bir etkisi yoktur ve oyun deneyiminin dışında sizi önemli ölçüde etkilemez.

10. Reşit olmayanların korunması ve çocuklara yönelik cinsel istismarla mücadele (CSAE)

SHADY SQUID INK tarafından geliştirilen Meduz, yalnızca reşit kişilere (18 yaş ve üzeri) yönelik bir uygulamadır. Bir persona oluştururken kullanıcı, 18 yaşına eşit veya daha büyük bir yaş beyan etmek zorundadır. 18 yaşından küçük herhangi bir yaş beyanı, profilin oluşturulmasının reddedilmesine yol açar.

Uygulama, App Store'da 17+ ve Google Play'de Yetişkin İçerik olarak sınıflandırılmıştır; bu da platformların yerleşik ebeveyn denetimlerini etkinleştirir.

SHADY SQUID INK, çocukların cinsel istismarı ve sömürüsüyle ilgili her türlü içeriği (CSAE — Child Sexual Abuse and Exploitation) kesinlikle yasaklar. Bu nitelikteki hiçbir içerik Meduz uygulaması aracılığıyla oluşturulamaz, paylaşılamaz veya talep edilemez. CSAE içeriği üretmeye, paylaşmaya veya talep etmeye çalıştığı tespit edilen her kullanıcı derhal yasaklanacak ve yürürlükteki mevzuat uyarınca yetkili makamlara bildirilecektir.

Meduz, reşit olmayanları içeren içerik üretme girişimlerini otomatik olarak tespit etmek ve engellemek için teknik moderasyon önlemleri uygular. Bu önlemler, her etkileşime uygulanan sunucu tarafı moderasyon filtrelerini içerir.

11. OpenRouter ve yapay zekâ veri işleme zincirine ilişkin not

OpenRouter Inc., istekleri farklı yapay zekâ modeli sağlayıcılarına yönlendiren bir toplama hizmetidir. OpenRouter aracılığıyla iletilen sohbet verileri, bu platformda barındırılan model sağlayıcıları tarafından kendi gizlilik politikalarına uygun olarak ve yürürlükteki veri işleme anlaşmalarına saygı çerçevesinde işlenebilir.

SHADY SQUID INK, yalnızca sağlayıcıları GDPR'ye uygun veri koruma güvenceleri sunan modelleri seçer.

12. Politika değişiklikleri

Bu politika, yasal gelişmeler veya uygulamalarımızdaki değişiklikler durumunda güncellenebilir. Önemli bir değişiklik olması durumunda e-posta yoluyla veya uygulama içinde bilgilendirileceksiniz.

Yasal bilgilerKullanım KoşullarıSatış KoşullarıGizlilikÇerezlerDestek