gizlilik.

son güncelleme: 14 Ağustos 2026

vrrb tek bir şey yapar: rehberindeki bir arkadaşına titreşim göndermeni sağlar. Bu metin, bunu yaparken hangi verileri, hangi hukuki dayanakla işlediğimizi, ne kadar sakladığımızı ve neleri bilerek hiç yapmadığımızı anlatır.

Veri sorumlusu

Burhan Tutan — bireysel geliştirici, Türkiye — burada anlatılan verilerin veri sorumlusudur (KVKK m.3; GDPR Md. 4(7) anlamında “controller”).

Gizlilikle ilgili her soru ve talep için: burhan.tutan@gmail.com.

Hangi verileri işliyoruz

Telefon numaran. Hesabını oluşturmak ve arkadaşlarının rehber eşleşmesiyle seni bulabilmesi için. Giriş, SMS ile gelen tek kullanımlık kodla yapılır.

Görünen adın. Arkadaşlarının titreşimin kimden geldiğini görmesi için. İstediğin zaman değiştirebilirsin.

Rehberin — ama ham hâliyle değil. İzin verirsen rehberindeki numaralar cihazında uluslararası biçime çevrilir, sonra sunucumuzda geri döndürülemez şekilde karılır (HMAC-SHA256 + sunucudan hiç çıkmayan gizli anahtar). Rehberindeki kişilerin ham numaraları ve isimleri saklanmaz; yalnızca bu karılmış değerler, hangi arkadaşlarının vrrb kullandığını bulmak için karşılaştırılır. Rehber erişimini istediğin an telefonunun ayarlarından kapatabilirsin.

Titreşim kayıtların. Kimin kime, ne zaman, hangi tür titreşimi gönderdiği — uygulamanın çalışması, karşılıklı seri sayacı ve rozetler ile kötüye kullanım koruması (hız sınırı, engelleme) için.

Bildirim adresin (push token). Titreşimin telefonuna ulaşabilmesi için cihazının bize verdiği adres.

Sessize alma ve engelleme tercihlerin. Kimden bildirim almak istemediğini uygulayabilmemiz için.

Senkron teşhis kaydı — yalnızca sayılar. Rehber senkronundan sonra sayılar tutulur: kaç numara okundu, kaçı yorumlanamadı ve neden, hangi ülke varsayımı kullanıldı, okuma ne kadar sürdü. Bu kayıtta telefon numarası ve isim BULUNMAZ — yalnızca sayılar ve kategori adları vardır — ve 90 gün sonra silinir. Var olma sebebi somut: bir hata yüzünden bazı kullanıcılar neredeyse kimseyle eşleşemedi ve sorunun nerede olduğunu görmenin hiçbir yolu yoktu.

İşleme dayanağı

Sözleşmenin ifası (KVKK m.5/2-c; GDPR Md. 6(1)(b)) — telefon numaran, görünen adın, titreşim kayıtların ve bildirim adresin. Bunlar olmadan ne hesap olur ne de titreşim iletilebilir.

Açık rızan (KVKK m.5/1; GDPR Md. 6(1)(a)) — rehberindeki numaraların karılmış (hash) hâlleri. Bunu uygulama içinde, sistemin izin penceresinden önce ayrıca soruyoruz ve hayır diyebilirsin: uygulama yine çalışır, yalnızca arkadaşlarını kendin davet edersin. Rızanı istediğin an geri çekebilirsin — telefonunun ayarlarından rehber erişimini kapatarak ya da hesabını silerek; geri çekmek, o ana kadar yapılmış işlemeyi etkilemez.

Meşru menfaat (KVKK m.5/2-f; GDPR Md. 6(1)(f)) — hız sınırı, engelleme ve yukarıdaki senkron teşhis kaydı; hizmetin çalışır, kötüye kullanılamaz ve arızası görülebilir kalması için.

Neleri YAPMIYORUZ

  • Rehberindeki ham numaraları ve isimleri saklamıyoruz.
  • Rehberindeki kişilere bizden SMS, arama veya herhangi bir iletişim gitmiyor; davetleri yalnızca sen, kendi seçtiğin kanaldan gönderirsin.
  • Reklam göstermiyoruz, verini reklam için işlemiyoruz, kimseye satmıyor ve kiralamıyoruz.
  • Analitik SDK yok, reklam kimliği yok, uygulamalar arası takip yok.
  • Konum, fotoğraf, mikrofon ve mesaj içeriğine erişmiyoruz.
  • Mesaj içeriği zaten yok — vrrb’de yazı yazılamaz, yalnızca titreşim gönderilir.

Verilerin nerede tutuluyor, kimler görüyor

Veritabanı ve sunucu tarafı: Supabase, Frankfurt (Almanya) bölgesi. AB/AEA’daki kullanıcılar için bu bir yurt dışı aktarımı değildir. Supabase’in veri işleme sözleşmesi, kendi alt işleyicilerinin AEA dışında olduğu hâller için Avrupa Komisyonu’nun Standart Sözleşme Maddelerini (SCC) içerir.

Bildirimler: bildirim adresin ve bildirimin içeriği (gönderen adı, titreşim türü) Expo’nun bildirim servisinden (ABD) ve ardından Apple’ın bildirim servisinden geçer. Expo, GDPR ve Veri Gizliliği Çerçevesi (DPF) ile uyumlu olduğunu ve bildirim içeriğini iletim anının ötesinde saklamadığını belirtiyor. Apple, AEA, Birleşik Krallık ve İsviçre’den yapılan aktarımların Standart Sözleşme Maddelerine tabi olduğunu belirtiyor.

SMS giriş kodları: Twilio (ABD) üzerinden iletilir. Twilio AB-ABD Veri Gizliliği Çerçevesi kapsamında sertifikalıdır; veri işleme sözleşmesi ayrıca Standart Sözleşme Maddelerine ve Bağlayıcı Şirket Kurallarına dayanır.

Bunların dışında veritabanından hiçbir şey çıkmaz. Rehber hash’lerin, titreşim geçmişin ve serilerin bu sağlayıcıların hiçbirine gönderilmez.

Türkiye’deki kullanıcılar için: yukarıdaki bildirim ve SMS hizmetleri yurt dışındadır; bu iki akış KVKK m.9 anlamında yurt dışına aktarımdır. Aktarım, uygun güvence olarak Kişisel Verileri Koruma Kurumu’nun ilan ettiği standart sözleşme esas alınarak yapılır. Aktarılan tek şey yukarıda sayılanlardır: bildirim adresin, bildirimin içeriği ve giriş kodu için telefon numaran.

Ne kadar saklıyoruz

Hesap verileri (telefon numarası, görünen ad, bildirim adresi): hesabın var olduğu sürece.

Rehber hash’leri: her senkronda tazelenir. 30 gün boyunca hiçbir senkronda görünmeyen bir hash kendiliğinden silinir — rehberinden çıkardığın kişiler böylece kendiliğinden düşer.

Titreşim kayıtları: otomatik silme YOK. Seriler, istatistikler ve rozetler bu kayıtlardan doğduğu için hesabın aktif olduğu sürece saklanır ve hesapla birlikte silinir. Uygulamadaki aktivite ekranı son 30 günü gösterir; bu bir GÖRÜNTÜLEME sınırıdır, silme değil.

Senkron teşhis kayıtları: 90 gün sonra kendiliğinden silinir.

Hesabını silmek (ayarlar → hesabımı sil) profilini, rehber hash’lerini, iki yöndeki titreşim geçmişini, serilerini, rozetlerini ve sessize alma/engelleme listeni kalıcı olarak kaldırır.

Hakların

Erişim, düzeltme, silme, işlemenin kısıtlanması, veri taşınabilirliği ve meşru menfaate dayalı işlemeye itiraz haklarına sahipsin. Açık rızaya dayanan işlemede rızanı istediğin an geri çekebilirsin.

Bunların çoğunu uygulama içinden kendin yapabilirsin: görünen adını değiştir, rehber erişimini kapat ya da hesabını tamamen sil. Diğer talepler için burhan.tutan@gmail.com adresine yaz. Taleplere KVKK kapsamında 30 gün, GDPR kapsamında bir ay içinde yanıt veriyoruz.

Denetim otoritesine şikâyet hakkın da var: Türkiye’de Kişisel Verileri Koruma Kurumu, AB/AEA’da yaşadığın ülkenin veri koruma otoritesi.

Çocuklar

vrrb 13 yaşından küçüklere yönelik değildir ve onlardan bilerek veri toplamayız. Bir hesabın 13 yaşından küçük birine ait olduğunu öğrenirsek hesabı ve verilerini sileriz.

Değişiklikler

Bu metinde anlamlı bir değişiklik olursa uygulama içinden bildiririz.