İşbu Gizlilik Politikası (bundan böyle: «Politika»), fableship.com internet adresinde faaliyet gösteren «Fableship» uygulamasının (bundan böyle: «Uygulama») kullanımıyla bağlantılı olarak kişisel verilerinizin işlenmesine ilişkin bilgileri içerir.
İşbu Politikada tanımlanmayan, büyük harfle yazılmış tüm terimler Kullanım Koşullarında kendilerine verilen anlamı taşır.
1. Kişisel verilerin sorumlusu
Kişisel verilerinizin sorumlusu, Codeenable Piotr Klimaszewski ticaret unvanıyla ekonomik faaliyet yürüten Piotr Klimaszewski'dir (tebligat adresi: ul. Orląt Lwowskich 7 lok. 9, 71-340 Szczecin, Polonya); ekonomiden sorumlu bakan tarafından tutulan Merkezi Ekonomik Faaliyet Kayıt ve Bilgi Sistemine (CEIDG) kayıtlıdır, NIP: 8471402340, REGON: 519644425 (bundan böyle: «Veri Sorumlusu»).
2. Veri Sorumlusu ile iletişim
Kişisel verilerin işlenmesine ilişkin tüm konularda Veri Sorumlusu ile şu yollarla iletişime geçebilirsiniz:
- e-posta – adres: office@codeenable.com,
- posta – adres: ul. Orląt Lwowskich 7 lok. 9, 71-340 Szczecin, Polonya.
Veri Sorumlusu tarafında kişisel verilerin korunmasına ilişkin konulardan sorumlu kişi Piotr Klimaszewski'dir.
Veri Sorumlusu, GDPR'nin 37. maddesinin 1. fıkrasında öngörülen koşullardan hiçbiri gerçekleşmediğinden bir veri koruma görevlisi atamamıştır. Kişisel verilere ilişkin tüm konularda doğrudan Veri Sorumlusu ile yukarıda belirtilen şekilde iletişime geçilmelidir.
3. Kişisel verilerin korunmasına yönelik önlemler
Veri Sorumlusu, kişisel verilerinizin mümkün olan en iyi şekilde korunmasını sağlamak amacıyla modern örgütsel ve teknik güvenlik önlemleri uygular ve bunları, Avrupa Parlamentosu ve Konseyinin kişisel verilerin işlenmesi bakımından gerçek kişilerin korunmasına ve bu verilerin serbest dolaşımına ilişkin ve 95/46/AT sayılı Direktifi yürürlükten kaldıran 27 Nisan 2016 tarihli (AB) 2016/679 sayılı Tüzüğüne (Genel Veri Koruma Tüzüğü, bundan böyle: «GDPR»), 10 Mayıs 2018 tarihli Polonya kişisel verilerin korunması kanununa ve kişisel verilerin korunmasına ilişkin diğer mevzuata uygun olarak işlediğini garanti eder.
Uygulanan güvenlik önlemleri arasında özellikle şunlar yer alır: bağlantıların TLS protokolüyle şifrelenmesi, parolaların yalnızca kriptografik özet biçiminde saklanması, iki aşamalı oturum açma, yönetilen kimliklere dayalı kaynak erişim denetimi, altyapı sağlayıcısı tarafında durağan verilerin şifrelenmesi ve grafik dosyalarının yalnızca süreyle sınırlı imzalı URL adresleri aracılığıyla sunulması.
4. Çocukların verileri
Uygulama çocuklar için masallar oluşturur, ancak Uygulamada hesabı yalnızca reşit bir kişi oluşturabilir; bu kişi ebeveyn veya yasal vasi olarak hareket eder. Veri Sorumlusu Uygulamayı doğrudan çocuklara yöneltmez ve doğrudan çocuklardan veri toplamaz.
Çocuğun verilerini (ad, yaş, cinsiyet, görünüm tanımı, avatar) masalı kişiselleştirmek amacıyla Uygulamaya ebeveyn veya yasal vasi girer. Bu verilerin işlenmesinin dayanağı GDPR'nin 6. maddesinin 1. fıkrasının b) bendidir – bu sıfatla hareket ettiğine ilişkin beyanı hesap oluşturmanın şartı olan ebeveyn veya vasi ile kurulan sözleşmenin ifası.
Veri Sorumlusu şu hususlara dikkat çeker:
- çocuğun verileri yalnızca bir masalın oluşturulması ve görüntülenmesi ile ebeveynin kitaplığında saklanması amacıyla kullanılır,
- çocuğun verileri yapay zekâ modellerinin eğitilmesinde ve pazarlama amacıyla kullanılmaz,
- ebeveyn masalı kendisi yayımlamadıkça masal herkese açık değildir; bir masalın yayımlanması, içerdiği adların ve özelliklerin herkese açık bir alt sayfada erişilebilir kılınması anlamına gelir, bu nedenle yayımlamadan önce bunun çocuğun yararına uygun olup olmadığı değerlendirilmelidir,
- ebeveyn her zaman bir çocuğun profilini silebilir, bir masalın yayımını geri çekebilir ve hesabı tüm verileriyle birlikte silebilir.
Veri Sorumlusu, çocuğun profiline yalnızca adın (soyadı olmaksızın) girilmesini ve masal oluşturmak için gerekli olmayan verilerden kaçınılmasını önerir.
5. İşlenen kişisel verilere ilişkin bilgiler
Uygulamanın kullanımı kişisel verilerinizin işlenmesini gerektirir. Aşağıda işlemenin amaçları ve hukuki dayanakları ile işleme süresi ve verilerin sağlanmasının zorunlu mu yoksa isteğe bağlı mı olduğuna ilişkin ayrıntılı bilgileri bulacaksınız.
5.1. Hesap hizmeti sözleşmesinin kurulması ve ifası
- İşlenen veriler: ad ve soyad, e-posta adresi, parola (yalnızca kriptografik özet biçiminde saklanır), tercih edilen dil, saat dilimi, son oturum açma tarihi, verilen onaylara ve kabul edilen belgelerin sürümüne ilişkin kayıt.
- Hukuki dayanak: GDPR md. 6/1-b – işleme, ilgili kişiyle kurulan Hesap hizmeti sözleşmesinin ifası veya kurulmasından önce tedbir alınması için gereklidir.
- Verilerin sağlanması: sözleşmenin kurulması ve ifasının şartıdır (sağlanması isteğe bağlıdır, ancak sağlanmaması hâlinde sözleşme kurulamaz ve ifa edilemez, Hesap oluşturulması dâhil).
- İşleme süresi: Hesap hizmeti sözleşmesinden doğan taleplerin zamanaşımı süresi dolana kadar.
5.2. E-posta adresinin doğrulanması, iki aşamalı oturum açma ve Hesap güvenliği
- İşlenen veriler: e-posta adresi, tek kullanımlık doğrulama kodları (yalnızca kriptografik özet biçiminde saklanır), oturum açma denemelerinin tarihi ve sayısı, oturum güvenlik işareti.
- Hukuki dayanak: GDPR md. 6/1-b (sözleşmenin ifası) ve GDPR md. 6/1-f – Veri Sorumlusunun Hesapların güvenliğini sağlama ve yetkisiz erişimi önleme yönündeki meşru menfaati.
- Verilerin sağlanması: Hesabın kullanımı için gereklidir.
- İşleme süresi: doğrulama kodları – kullanılana veya süresi dolana kadar; diğer veriler – Hesabın bulunduğu süre boyunca.
5.3. Uygulama kullanım sözleşmesinin kurulması ve ifası (masal oluşturma)
- İşlenen veriler: çocuk profili verileri (ad, yaş, cinsiyet, görünüm tanımı, avatar), yan karakterlerin verileri (ad ve rol, ör. «anne», «köpek»), seçilen tema, çizim stili ve masalın tonu, «sihirli malzeme» metni, oluşturulan masal metni ve çizimler, oluşturma taleplerinin geçmişi.
- Hukuki dayanak: GDPR md. 6/1-b – işleme, Uygulama kullanım sözleşmesinin ifası için gereklidir.
- Verilerin sağlanması: bir masalın oluşturulmasının şartıdır (sağlanması isteğe bağlıdır, ancak sağlanmaması hâlinde bu işlevden yararlanılamaz).
- İşleme süresi: Uygulama kullanım sözleşmesinden doğan taleplerin zamanaşımı süresi dolana kadar, ancak Hesabın silinmesinden itibaren en fazla 30 gün.
5.4. İçerik denetimi ve içeriğin çocuklar için güvenliğinin sağlanması
- İşlenen veriler: Uygulamaya girdiğiniz içerik ve oluşturulan içerik ile bunların otomatik değerlendirme sonucu.
- Hukuki dayanak: GDPR md. 6/1-f – Veri Sorumlusunun, Uygulamada oluşan içeriğin çocuklar için uygun olması ve mevzuatı ihlal etmemesi yönündeki meşru menfaati ile DSA'dan doğan yükümlülükler bakımından GDPR md. 6/1-c.
- Verilerin sağlanması: masal oluşturma işlevinin kullanımından doğar.
- İşleme süresi: değerlendirmenin ilişkin olduğu masalın saklanma süresi boyunca.
5.5. Bir masalın herkese açık bir alt sayfada yayımlanması
- İşlenen veriler: masalın başlığı, metni ve çizimleri; sizin belirttiğiniz karakter adları ve özellikleri dâhil, görüntülenme sayısı.
- Hukuki dayanak: GDPR md. 6/1-a – yayımlama işlemini gerçekleştirmenizle ifade edilen onayınız ile masalın teknik olarak sunulması bakımından GDPR md. 6/1-b.
- Verilerin sağlanması: tamamen isteğe bağlıdır; yayımlama hiçbir zaman otomatik olarak gerçekleşmez.
- İşleme süresi: yayımı geri çekmeniz, Veri Sorumlusunun yayımı engellemesi veya Hesabın silinmesine kadar.
5.6. Kredi paketi alımlarına ilişkin hesaplaşma
- İşlenen veriler: ad ve soyad veya unvan, adres, vergi numarası (uygulanabildiği ölçüde), işlem geçmişi ve kredi bakiyesi.
- Hukuki dayanak: GDPR md. 6/1-b (sözleşmenin ifası) ve GDPR md. 6/1-c (vergi ve muhasebe mevzuatından doğan yükümlülükler).
- Verilerin sağlanması: satın alma işleminin gerçekleştirilmesi ve muhasebe belgesi düzenlenmesi için gereklidir.
- İşleme süresi: verginin ödeme süresinin dolduğu takvim yılının sonundan itibaren 5 yıl.
5.7. Bültenin ve ticari bilgilerin gönderilmesi
- İşlenen veriler: e-posta adresi, ad, verilen onaya ve onayın verildiği ya da geri çekildiği tarihe ilişkin kayıt.
- Hukuki dayanak: GDPR md. 6/1-a – onayınız ile GDPR md. 6/1-f – Veri Sorumlusunun Uygulamada mevcut yenilikler ve kampanyalar hakkında bilgilendirme yönündeki meşru menfaati.
- Verilerin sağlanması: tamamen isteğe bağlıdır; onay verilmemesi Uygulamayı kullanma imkânını etkilemez.
- İşleme süresi: onayın geri çekilmesine veya etkili bir itirazda bulunulmasına kadar.
5.8. Şikâyet sürecinin yürütülmesi
- İşlenen veriler: ad ve soyad, e-posta adresi, şikâyetin içeriği.
- Hukuki dayanak: GDPR md. 6/1-c – Veri Sorumlusuna düşen yasal yükümlülüğün yerine getirilmesi; şikâyete yanıt verilmesi (Tüketici Hakları Kanunu md. 7a) ve dijital hizmetin sözleşmeye uygunsuzluğuna ilişkin sorumluluk hükümlerinden doğan hakların kullandırılması dâhil.
- Verilerin sağlanması: şikâyete yanıt alınmasının şartıdır.
- İşleme süresi: şikâyet süreci boyunca ve anılan hakların kullanılması hâlinde zamanaşımına kadar.
5.9. Hukuka aykırı içeriğe ilişkin bildirim ve itirazların incelenmesi (DSA)
- İşlenen veriler: ad ve soyad veya unvan, e-posta adresi dâhil iletişim bilgileri, bildirimin veya itirazın içeriği.
- Hukuki dayanak: GDPR md. 6/1-c – Veri Sorumlusuna düşen yasal yükümlülüğün yerine getirilmesi; içerik bildirim mekanizmasının sağlanması (DSA md. 16) ve itirazların incelenmesi (DSA md. 20) dâhil.
- Verilerin sağlanması: bildirime veya itiraza yanıt alınmasının şartıdır.
- İşleme süresi: süreç boyunca ve ardından taleplerin zamanaşımına uğramasına kadar.
5.10. Veri Sorumlusuna yöneltilen soruların yanıtlanması
- İşlenen veriler: ad, e-posta adresi, mesajda yer alan diğer veriler.
- Hukuki dayanak: GDPR md. 6/1-f – Veri Sorumlusunun alınan soruya yanıt verme yönündeki meşru menfaati.
- Verilerin sağlanması: isteğe bağlıdır, ancak yanıt alınması için gereklidir.
- İşleme süresi: etkili bir itirazda bulunulmasına veya işleme amacına ulaşılmasına kadar.
5.11. Kişisel verilerin korunmasına ilişkin yükümlülüklerin yerine getirilmesi
- İşlenen veriler: ad ve soyad, tarafınızca sağlanan iletişim bilgileri.
- Hukuki dayanak: GDPR md. 6/1-c – kişisel verilerin korunmasına ilişkin mevzuattan doğan yükümlülüklerin yerine getirilmesi; size tanınan hakların kullandırılması dâhil.
- İşleme süresi: kişisel verilerin korunmasına ilişkin mevzuatın ihlalinden doğan taleplerin zamanaşımı süreleri dolana kadar.
5.12. Hukuki taleplerin tespiti, ileri sürülmesi veya bunlara karşı savunma
- İşlenen veriler: ad ve soyad veya unvan, e-posta adresi, adres, vergi numarası (uygulanabildiği ölçüde), Uygulama kullanım geçmişi.
- Hukuki dayanak: GDPR md. 6/1-f – Veri Sorumlusunun talepleri tespit etme, ileri sürme veya bunlara karşı savunma yönündeki meşru menfaati.
- İşleme süresi: taleplerin zamanaşımı süreleri dolana kadar.
5.13. Uygulamanın yönetimi ve düzgün işleyişinin sağlanması
- İşlenen veriler: IP adresi, sunucu tarafında isteğin tarihi ve saati, tarayıcı ve işletim sistemi bilgileri, istenen alt sayfanın adresi, yanıt kodu, işlem süresi, istek korelasyon tanımlayıcısı. Bu veriler Uygulamanın her kullanımında sözde sunucu günlüklerine ve Azure Application Insights hizmetine otomatik olarak kaydedilir.
- Hukuki dayanak: GDPR md. 6/1-f – Veri Sorumlusunun Uygulamanın doğru ve güvenli işleyişini sağlama, arızaları teşhis etme ve kötüye kullanımı tespit etme yönündeki meşru menfaati.
- Verilerin sağlanması: hizmetin sunulması için teknik olarak gereklidir.
- İşleme süresi: 90 güne kadar; kötüye kullanım veya güvenlik olayı tespit edilmesi hâlinde aydınlatılana kadar.
6. Profil oluşturma ve otomatik karar verme
Veri Sorumlusu pazarlama amacıyla profil oluşturmaz ve kullanıcı tercih profilleri oluşturmaz. Veri Sorumlusu, hakkınızda GDPR'nin 22. maddesi anlamında hukuki sonuç doğuran veya benzer şekilde sizi önemli ölçüde etkileyen, yalnızca otomatik işlemeye dayalı kararlar almaz.
Uygulamada, yukarıdaki 5.4 maddesinde anlatılan denetim amaçlı otomatik içerik işleme kullanılır. Bunun sonucu bir masalın oluşturulmasının reddedilmesi veya bir yayımın engellenmesi olabilir. Böyle her durumda, Kullanım Koşullarında anlatılan esaslara göre kararın bir insan tarafından yeniden değerlendirilmesini Veri Sorumlusundan talep edebilirsiniz.
7. Kişisel verilerin alıcıları
Kişisel verilerin alıcıları, Veri Sorumlusu ile iş birliği yapan aşağıdaki dış kuruluşlar olacaktır:
- Microsoft Ireland Operations Limited – Uygulamanın barındırıldığı Microsoft Azure bulut altyapısının (uygulama sunucuları, veri tabanı, dosya deposu, mesaj kuyrukları) ve Azure AI Content Safety (içerik denetimi), Azure Translator (oluşturma amacıyla içerik çevirisi) ile Azure Application Insights (telemetri ve tanılama) hizmetlerinin sağlayıcısı,
- Google Cloud EMEA Limited – masal metinlerinin ve çizimlerin oluşturulmasında kullanılan Gemini modelinin çalıştığı Google Vertex AI hizmetinin sağlayıcısı,
- e-posta gönderim hizmeti sağlayıcısı – e-posta adresi ve işlemsel mesajların içeriği bakımından,
- çevrim içi ödeme sistemleri sağlayıcıları – kredi paketlerinin ödemesinin gerçekleştirilmesi için gerekli veriler bakımından,
- muhasebe hizmeti sunan kuruluş – muhasebe belgelerinde yer alan veriler bakımından,
- Veri Sorumlusuna teknik destek ve Uygulama bakım hizmeti sunan kuruluşlar.
Ayrıca, böyle bir yükümlülük genel geçer mevzuattan, kesinleşmiş bir mahkeme kararından veya kesin bir idari karardan doğuyorsa kişisel veriler kamu veya özel kuruluşlara aktarılabilir.
8. Kişisel verilerin üçüncü bir ülkeye aktarılması
Veri Sorumlusu kural olarak kişisel verileri Avrupa Ekonomik Alanı içinde işler. Uygulamanın altyapısı Avrupa Birliği topraklarında yer alan Microsoft Azure bölgelerinde bulunur ve yapay zekâ modeli Avrupa Birliği topraklarında yer alan bir Google Cloud bölgesinde çağrılır.
7. maddede anılan sağlayıcılar merkezleri Amerika Birleşik Devletleri'nde bulunan gruplara ait olduğundan, özellikle teknik destek amacıyla üçüncü bir ülke topraklarından verilere erişim ihtimali dışlanamaz. Böyle bir aktarımın dayanağı şunlardır:
- Avrupa Komisyonunun, AB–ABD Veri Gizliliği Çerçevesi kapsamında sağlanan kişisel veri koruma düzeyinin yeterliliğini tespit eden 10 Temmuz 2023 tarihli (AB) 2023/1795 sayılı Uygulama Kararı; ilgili sağlayıcının bu çerçeveye katılmış olduğu ölçüde, ve
- Komisyonun 4 Haziran 2021 tarihli (AB) 2021/914 sayılı Uygulama Kararı ile kabul edilen standart sözleşme hükümleri, ek koruma önlemleriyle birlikte.
Üçüncü bir ülkeye aktarılan verilerin bir kopyasını Veri Sorumlusundan alabilirsiniz.
9. İlgili kişilerin hakları
Kişisel verilerin işlenmesiyle bağlantılı olarak aşağıdaki haklara sahipsiniz:
- Veri Sorumlusunun sizinle ilgili hangi kişisel verileri işlediğini öğrenme ve bunların bir kopyasını alma hakkı (sözde erişim hakkı). Verilerin ilk kopyasının verilmesi ücretsizdir; sonraki kopyalar için Veri Sorumlusu ücret talep edebilir;
- işlenen veriler güncelliğini yitirir veya eksik hâle gelirse (ya da başka şekilde yanlışsa) düzeltilmesini talep etme hakkı;
- belirli durumlarda kişisel verilerinizin silinmesini Veri Sorumlusundan talep edebilirsiniz; örneğin veriler Veri Sorumlusuna bildirdiği amaçlar için artık gerekli değilse, onayınızı etkili biçimde geri çektiyseniz (Veri Sorumlusunun bunları başka bir hukuki dayanakla işleme hakkı yoksa), işleme hukuka aykırıysa veya silme zorunluluğu bir yasal yükümlülükten doğuyorsa;
- kişisel veriler verilen onaya dayanarak veya Veri Sorumlusu ile kurulan sözleşmenin ifası amacıyla işleniyorsa, verilerinizi başka bir veri sorumlusuna aktarma hakkı;
- kişisel veriler onayınıza dayanarak işleniyorsa, bu onayı her zaman geri çekme hakkı (geri çekme, geri çekilmeden önce onaya dayanarak yapılan işlemenin hukuka uygunluğunu etkilemez);
- işlenen kişisel verilerin yanlış olduğunu, işlemenin hukuka aykırı olduğunu veya Veri Sorumlusunun belirli verilere artık ihtiyacı olmadığını düşünüyorsanız, belirli bir süre boyunca Veri Sorumlusunun veriler üzerinde hiçbir işlem yapmamasını, yalnızca saklamasını talep edebilirsiniz;
- Veri Sorumlusunun meşru menfaatine dayanan kişisel veri işlemesine itiraz etme hakkı. Etkili bir itiraz hâlinde Veri Sorumlusu kişisel verileri bu amaçla işlemeyi durdurur;
- kişisel verilerin işlenmesinin GDPR hükümlerini ihlal ettiğini düşünüyorsanız Kişisel Verilerin Korunması Ofisi Başkanına (ul. Stawki 2, 00-193 Varşova, Polonya) şikâyette bulunma hakkı.
Yukarıdaki hakların önemli bir bölümünü Uygulamada kendiniz kullanabilirsiniz: profil verilerini hesap ayarlarından değiştirir, çocuk profilini ve masalı ilgili görünümde silersiniz, pazarlama onayını profilinizden açıp kapatırsınız ve hesabın tamamını verileriyle birlikte hesap ayarları bölümünden silersiniz.
10. Çerezler ve tarayıcı belleği
Veri Sorumlusu, Uygulamanın çalışması için gerekli ölçüde uç cihazınıza kurulan çerezleri ve tarayıcı belleğini kullandığını bildirir.
Uygulama, çerezleri analitik veya pazarlama amacıyla kullanmaz. Veri Sorumlusu Google Analytics, Meta Pixel veya benzeri izleme araçlarını kullanmaz, Uygulamaya üçüncü kişilere ait profil oluşturma betikleri yerleştirmez ve etkinliğinize ilişkin verileri reklam kuruluşlarıyla paylaşmaz. Bu nedenle Uygulama çerez onay bandı göstermez – yalnızca kesinlikle gerekli dosyalar kullanılır ve bunların kullanımı onay gerektirmez.
Kullanılan mekanizmalar:
- lang (çerez, sağlayıcı: Veri Sorumlusu) – Uygulamanın arayüzü için seçtiğiniz dili hatırlar. Saklama süresi: 12 ay veya silinene kadar.
- preferred-lang (çerez, sağlayıcı: Veri Sorumlusu) – herkese açık makale ve yayımlanmış masal sayfalarını görüntülerken seçtiğiniz dili hatırlar. Saklama süresi: 12 ay veya silinene kadar.
- Tarayıcı oturum belleği (sessionStorage) – Uygulamayı kullanırken oturumunuzun açık kalmasını sağlayan kimlik doğrulama belirtecini saklar. Veriler tarayıcı sekmesi kapatıldığında otomatik olarak silinir.
- Tarayıcı yerel belleği (localStorage) – sayfanın kazara yenilenmesinin girilen verileri silmemesi için masal sihirbazının durumunu saklar. Veriler, masalın oluşturulması tamamlanana veya tarayıcı verileri temizlenene kadar cihazınızda kalır.
Yaygın kullanılan tarayıcıların çoğu aracılığıyla uç cihazınıza çerez kurulup kurulmadığını kontrol edebilir, kurulmuş çerezleri silebilir ve gelecekte kurulmalarını engelleyebilirsiniz. Ancak çerezlerin ve tarayıcı belleğinin kullanımının devre dışı bırakılması veya sınırlandırılması, Uygulamanın kullanımında önemli güçlüklere, özellikle oturum açılamamasına yol açabilir.
11. Son hükümler
- İşbu Politikada düzenlenmeyen hususlarda kişisel verilerin korunmasına ilişkin genel geçer mevzuat uygulanır.
- Veri Sorumlusu, işlemenin kapsamının veya biçiminin değişmesi, hizmet sağlayıcıların değişmesi ya da mevzuatın değişmesi hâlinde işbu Politikayı değiştirebilir. Değişikliği, değiştirilmiş sürümün Uygulamada yayımlanmasıyla ve önemli değişiklikler hâlinde e-posta ile bildirir.
- İşbu Politika Lehçe ve İngilizce olarak, ayrıca Almanca, Fransızca, İtalyanca, İspanyolca, Rusça ve Türkçe çevirileriyle sunulur. Asıl metinler Lehçe ve İngilizce sürümlerdir; diğer dil sürümleri bilgilendirme amaçlıdır.
- İşbu Politika 23 Ağustos 2026 tarihinden itibaren yürürlüktedir.