Minik — Kişisel Verilerin İşlenmesine İlişkin Aydınlatma Metni
Sürüm: v1.0
Yürürlük tarihi: 19 Temmuz 2026
Son güncelleme: 19 Temmuz 2026
Bu metin, 6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”) m.10 ile Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ uyarınca hazırlanmıştır.
1. Veri Sorumlusu
| Veri sorumlusu | Görkem Çetinkaya (gerçek kişi) |
| Tebligat adresi | Fevzi Çakmak Mah. 1139. Sk. No: 15 İç Kapı No: 4, Esenler/İstanbul |
| KVKK iletişim | gizlilik@minik.app |
| Genel destek | destek@minik.app |
Bu metinde “Uygulama”, Minik mobil uygulamasını; “kullanıcı”, hesabı oluşturan veya Uygulama’yı hesapsız kullanan yetişkini; “bebek/çocuk”, verileri Uygulama’ya girilen 0–24 aylık çocuğu ifade eder.
2. İşlenen Kişisel Veri Kategorileri
2.1 Hesap ve iletişim verileri
Hesap UUID’si, e-posta adresi ve kullanıldıysa Apple/Google SSO tanımlayıcısı. Hesap, bir bebek eklenmeden boş kalabilir.
2.2 Onay, açık rıza ve işlem ispatı
Onay veya geri alma konusu, işlem türü ve zamanı, metin sürümü, teknik olarak alınabildiği ölçüde IP adresi, mevcut olduğu ölçüde user agent ve Uygulamanın ürettiği rastgele kurulum tanımlayıcısı. Kurulum tanımlayıcısı donanım/reklam kimliği değildir ve uygulama yeniden kurulduğunda değişebilir. Bu kayıtlar reklam, analitik veya kullanıcı takibi için kullanılmaz.
2.3 Bebek tanımlayıcı verileri
Bebeğin adı, doğum tarihi ve cinsiyeti.
2.4 Bebek sağlık verileri — özel nitelikli kişisel veri
Boy, kilo ve baş çevresi ölçümleri ile aşı kayıtları ve tarihleri. Serbest metin notuna sağlık bilgisi yazmanız hâlinde bu içerik de bağlamına göre sağlık verisi sayılabilir.
2.5 Bakım ve kullanıcı içeriği
Uyku, emzirme, mama/biberon ve bez kayıtları; serbest metin notları.
2.6 Görsel veri
İsteğe bağlı bebek profil fotoğrafı. Fotoğraf buluta yüklenirse herkese açık olmayan özel depolama alanında tutulur ve yalnızca yetkili kullanıcıya süreli erişim sağlanır.
2.7 Abonelik ve satın alma verileri
Aktif/pasif abonelik hakkı, plan türü, bitiş tarihi, mağaza işlem/makbuz meta verisi ve RevenueCat’e iletilen takma adlı uygulama kullanıcı kimliği. Ödeme kartı ve ödeme aracı bilgileri App Store veya Google Play tarafından işlenir; Minik bu verilere erişmez.
2.8 Teknik ve bildirim verileri
Cihaz türü, işletim sistemi ve sürümü, uygulama sürümü, oturum ve güvenlik kapsamında teknik istek verileri. Hukuki metin sürümü kontrolünde de sınırlı istek meta verisi oluşabilir.
Ortak ebeveyn bildirimlerini açarsanız cihaz bildirim belirteci (Expo push token), teknik bebek profil kimliği, bebek adı ve sınırlı genel bildirim içeriği işlenir. Bildirim belirteci reklam kimliği değildir.
2.9 Destek verileri
Destek veya KVKK başvurunuzda ilettiğiniz e-posta, talep içeriği, varsa ekler ve kimlik/hesap eşleştirmesi için gerekli sınırlı bilgiler.
3. İşleme Amaçları, Hukuki Sebepler ve Toplama Yöntemleri
| Veri / faaliyet | İşleme amacı | KVKK hukuki sebebi | Toplama yöntemi |
|---|---|---|---|
| Hesap ve Auth | Hesap oluşturma, giriş ve hesap yönetimi | m.5/2-c — sözleşmenin kurulması veya ifası | Form, e-posta, seçilirse SSO |
| Onay ve rıza ispatı | Hukuki yükümlülüğe uyum ve işlemi kanıtlama | m.5/2-ç — hukuki yükümlülük | Otomatik olay kaydı |
| Bebek profili ve bakım kayıtları | Kullanıcının talep ettiği bakım/gelişim kayıt hizmetini sunma | m.5/2-c — kullanıcıyla kurulan hizmet sözleşmesinin ifası | Uygulama formları |
| Bebek sağlık verileri | Persentil bilgisi, aşı kaydı ve hatırlatma | m.6/3-a — açık rıza | Uygulama formu |
| Profil fotoğrafı | Kullanıcının talep ettiği profil görselini sunma | m.5/2-c — sözleşmenin ifası | Cihaz galerisi/kamera seçimi |
| Bulut senkronizasyonu | Yedekleme, cihazlar arası eşitleme | m.5/1 açık rıza; yurt dışı aktarım için ayrıca m.9/6-a (Rıza B) | Otomatik senkronizasyon |
| Ortak ebeveyn paylaşımı | Kullanıcının davet ettiği yetkili kişiyle veri paylaşma | Genel veriler için m.5/1; sağlık için m.6/3-a (Rıza C) | Tek kullanımlık davet bağlantısı |
| Abonelik | Premium hakkı ve satın alma durumunu doğrulama | m.5/2-c — sözleşmenin kurulması veya ifası | App Store/Google Play ve RevenueCat |
| Teknik/güvenlik | Oturum güvenliği, yetki kontrolü, hata inceleme | m.5/2-f — veri sorumlusunun meşru menfaati; temel haklara zarar vermeme şartıyla | Otomatik teknik kayıt |
| Yerel bildirim | Cihazda hatırlatma sunma | m.5/2-c ve işletim sistemi bildirimi tercihi | Cihaz işletim sistemi |
| Ortak ebeveyn uzaktan bildirimi | Seçilen kayıt güncellemesini ortak ebeveyne iletme | Genel veri için m.5/1; sağlıkla bağlantılı genel olay sinyali için m.6/3-a (Rıza C) ve cihaz bildirimi tercihi | Expo → APNs/FCM |
| Destek ve KVKK başvurusu | Talebi sonuçlandırma ve hukuki yükümlülük | Talebe göre m.5/2-c, m.5/2-ç ve m.5/2-f | E-posta/yazılı başvuru |
Sağlık özellikleri, bulut senkronizasyonu ve ortak ebeveyn paylaşımı isteğe bağlıdır. Sağlık rızası vermeden sağlık dışı bakım kayıtlarını; bulut rızası vermeden yerel kayıt özelliklerini kullanabilirsiniz.
3.1 Üç kullanım modu
- Hesapsız: Bebek, bakım ve sağlık kayıtları cihazdaki uygulamaya özel alanda kalır ve Supabase’e gönderilmez. Hukuki metin sürümü kontrolü teknik ağ isteği oluşturabilir; Premium ekranı, satın alma veya geri yükleme açılırsa mağaza ve RevenueCat kullanılabilir.
- Hesaplı, bulut kapalı: Hesap/Auth, rıza-ispat ve abonelik hakkı ilgili hizmetlerde işlenir; bebek, bakım, fotoğraf ve sağlık kayıtları cihazda kalır.
- Hesaplı, bulut açık: Rıza B kapsamındaki bebek ve bakım verileri Supabase’e düzenli olarak senkronize edilir. Sağlık verisi yalnızca Rıza A da açıksa aktarılır. Ortak ebeveyn paylaşımı için bulutun açık olması gerekir.
4. Çocuk Verilerinin Korunması
Minik, 18 yaşını doldurmuş ebeveyn ve yasal velilerin kullanımına yöneliktir; çocukların doğrudan kullanımına yönelik değildir. Çocuğun üstün yararı, veri minimizasyonu ve varsayılan gizlilik esas alınır.
4.1 Hesap erişimi ve üç zorunlu hukuki beyan
Apple/Google ile giriş veya doğrulanmış e-posta yalnızca giriş yönteminin kullanıcı kontrolünde olduğunu doğrular. Kullanıcı ayrıca:
- 18 yaşını doldurduğunu,
- Verileri girilecek çocuk üzerinde kanuni veli/vasi yetkisi bulunduğunu,
- Verdiği bilgilerin doğru, güncel ve eksiksiz olduğunu
ayrı ayrı beyan eder. Bunlar resmî kimlik, yaş veya velayet/vesayet doğrulaması değildir; kullanıcı beyanına dayanır. Gerçeğe aykırı beyan veya makul bir yetki şüphesi tespit edilirse hesap ve paylaşım askıya alınabilir, veri işleme durdurulabilir ve gerekli silme süreci başlatılabilir.
4.2 Ortak ebeveyn koruması
Bebek profilleri kamuya açık değildir. Ortak ebeveyn özelliği varsayılan olarak kapalıdır. Premium kullanıcı 48 saat geçerli, tek kullanımlık HTTPS bağlantısını kendisi paylaşır. Daveti kabul eden kullanıcı da hesap gate’ini ve üç hukuki beyanı tamamlar; kabul ekranında veli/vasi yetkisi ile gösterilen veri kapsamına ilişkin açık rızayı ayrı kutularla verir. Sağlık paylaşımı varsayılan olarak kapalıdır ve ayrıca seçilir.
5. Kişisel Verilerin Aktarılması
5.1 Yurt içi aktarım
Veriler, hukuken yetkili kamu kurumlarına zorunlu hâllerde ve kullanıcının açıkça başlattığı ortak ebeveyn paylaşımında yetkili alıcıya aktarılabilir. Reklam ağına, veri komisyoncusuna veya pazarlama amacıyla üçüncü kişilere aktarım yapılmaz.
5.2 Yurt dışı aktarım
KVKK m.9’a göre yurt dışı aktarım; yeterlilik kararı, m.9/4 kapsamındaki uygun güvenceler veya bunlar yoksa yalnızca arızi olmak kaydıyla m.9/6’daki sınırlı istisnalardan biri üzerinden yapılabilir. Açık rıza m.9/6-a; ilgili kişiyle sözleşmenin ifası veya ilgili kişinin talebi üzerine alınan sözleşme öncesi tedbirler için zorunlu aktarım m.9/6-b kapsamındadır.
Bu sürüm itibarıyla Kurul tarafından ilan edilmiş bir yeterlilik kararı ve Veri Sorumlusu tarafından aşağıdaki alıcılarla kurulmuş m.9/4 uygun güvence mekanizması bulunmamaktadır. Aşağıdaki akışlar özellik kullanıldığı sürece tekrarlanabilir ve düzenli nitelik taşıyabilir:
| Alıcı ve akış | Veri kategorileri / amaç | V1’de seçilen dayanak | Nitelik ve kullanıcı seçimi |
|---|---|---|---|
| Supabase Inc. — Auth, hesap ve rıza ispatı | E-posta/SSO tanımlayıcısı, UUID, oturum ve ispat verisi; hesap hizmeti | m.9/6-b | Hesap açıkken tekrarlayan; hesapsız kullanım seçilebilir |
| Supabase Inc. — Database/Storage | Bebek, bakım, not, fotoğraf; Rıza A açıksa sağlık kayıtları; bulut yedekleme ve senkronizasyon | m.9/6-a — Rıza B; sağlık için ayrıca m.6/3-a | Rıza B açıkken düzenli; bulut kapatılabilir |
| Apple Inc. ve hizmete göre ilgili iştirakleri — Apple ile Giriş ve App Store | SSO tanımlayıcısı, satın alma/abonelik teyidi | m.9/6-b | Seçilen giriş ve mağaza işlemlerinde tekrarlanabilir |
| Google LLC ve hizmete göre ilgili iştirakleri — Google ile Giriş ve Google Play | SSO tanımlayıcısı, satın alma/abonelik teyidi | m.9/6-b | Kullanıcının doğrudan seçtiği akışta başlar ve tekrarlanabilir |
| RevenueCat Inc. | Takma adlı kullanıcı kimliği, plan/entitlement, satın alma ve işlem meta verisi | m.9/6-b | Tüm kimliği doğrulanmış hesaplarda düzenli; anonim paywall/satın alma/geri yüklemede sınırlı |
| 650 Industries Inc. / Expo Push Service | Cihaz bildirim belirteci, bebek adı, teknik profil kimliği, genel bildirim | m.9/6-a — Rıza C ve cihaz bildirimi tercihi | Bildirim açıkken tekrarlayan; kapatılabilir |
| Apple APNs / Google FCM | Expo’dan gelen aynı sınırlı bildirim verisi; platforma teslim | m.9/6-a — Rıza C ve cihaz bildirimi tercihi | Bildirim açıkken tekrarlayan; platforma göre |
Supabase ABD’de yerleşiktir; Minik veritabanı ve özel dosya depolama bölgesi Almanya/Frankfurt’tur. RevenueCat ve 650 Industries ABD’de yerleşiktir. Apple ve Google hizmetleri, hizmete göre farklı ülkelerdeki altyapı veya iştirakler üzerinden işleme yapabilir.
Rıza B ve ortak ebeveyn uzaktan bildirimleri isteğe bağlıdır ve geri alınabilir. Hesap/Auth, kullanıcının seçtiği Apple veya Google giriş yöntemi, mağaza satın alma işlemi ve abonelik hakkı doğrulaması ilgili sağlayıcı olmadan aynı biçimde sunulamaz. Google ile giriş doğrudan OAuth akışıyla başlar; uygulama içinde ayrıca Google bağlantısını kaldırma akışı bulunmaz. Sosyal giriş kapsamındaki Minik hesap verileri hesap silme sürecine dâhildir.
Önemli risk açıklaması: m.9/6 yalnızca arızi, düzenli olmayan ve süreklilik göstermeyen aktarımlar için öngörülmüştür. Yukarıdaki düzenli akışlarda m.9/6-a veya m.9/6-b’ye dayanılması bu sınırlamayı ortadan kaldırmaz. Bu nedenle m.9/4 uygun güvence mekanizmaları kuruluncaya kadar yurt dışı aktarım bakımından hukuki risk devam eder. Kullanıcı, açık rızaya dayanan akışlarda bu risk ve alıcılar hakkında bilgilendirilerek seçim yapar.
Yapılandırılmış sağlık kayıtları — ölçüm değerleri, aşı adı ve tarihler — yalnızca cihazda veya Rıza A ve Rıza B birlikte açıksa Supabase’in Frankfurt veri merkezinde tutulur. Sağlık paylaşımı kapalı ortak ebeveyne sağlık olayı bildirimi gönderilmez. Sağlık paylaşımı açıkken bildirim teslimi için cihaz bildirim belirteci ve teknik bebek profil kimliği Expo → APNs/FCM zincirinde kullanılır; kullanıcıya görünen içerikte yalnızca bebek adı ve genel kayıt güncellemesi yer alır. Ölçüm değeri, aşı adı ve sağlık kayıt türü iletilmez.
6. Toplama Yöntemi
Veriler elektronik ortamda, tamamen veya kısmen otomatik yollarla şu kanallardan toplanır:
- Uygulama formlarına ve serbest metin alanlarına girdiğiniz bilgiler,
- Cihaz galerisi veya kamera seçiminiz,
- Apple veya Google kimlik sağlayıcısı ve App Store/Google Play satın alma altyapısı,
- RevenueCat, Supabase ve bildirim altyapısında oluşan işlem/teknik kayıtlar,
- E-posta veya yazılı destek/KVKK başvurunuz.
7. Saklama, Silme ve Rıza Geri Alma
| Veri kategorisi | Saklama süresi / silme olayı |
|---|---|
| Aktif hesap ve operasyonel bulut verileri | Hesap ve ilgili özellik sürdüğü sürece; normal silmede 30 günlük geri yükleme süresi sonunda |
| Sağlık verileri | Rıza A sürdüğü sürece; rol bazlı geri alma veya silme olayında aşağıdaki şekilde |
| Profil fotoğrafı | Kullanıcı veya ilgili bebek/hesap silinene kadar |
| Rıza/onay/geri alma ispatı | Her olay tarihinden itibaren 5 yıl |
| Abonelik işlem/ispat kaydı | Her işlem tarihinden itibaren 5 yıl |
| Genel güvenlik/teknik istek kaydı | Kural olarak en çok 90 gün; hukuki yükümlülük veya somut güvenlik olayı varsa gerekli süre |
| Cihaz bildirim belirteci | Bildirim kapatılana, oturum kapanana veya belirteç geçersiz olana kadar |
| Destek yazışması | Talebin sonuçlanmasından itibaren 2 yıl |
Rıza-ispat kaydında IP ve user agent zorunlu alan değildir; teknik olarak alınmışsa ilgili olayla birlikte olay tarihinden itibaren beş yıl saklanır.
7.1 Hesap silme
- Normal akış: Profil > Hesabımı Sil ile hesap 30 gün geri yüklenebilir durumda tutulur. Bu sürede giriş hesabı geri yükler. Süre sonunda hesap ve aktif operasyonel bulut kayıtları kalıcı silinir.
- Yeni ve sunucu verisi oluşmamış hesap: İlk hukuki onay ekranında sunucuda rıza olayı, oluşturulmuş bulut bebeği veya ortak ebeveyn üyeliği bulunmayan yeni hesap yerel devam seçilerek anında ve kalıcı silinebilir; 30 günlük süre uygulanmaz. Daha önce yüklenmemiş yerel kayıtlar anonim kullanım kapsamında cihazda korunur. Koşullar sağlanmıyorsa normal akış uygulanır.
- Yerel kayıtlar: Bulut hesabının silinmesi cihazdaki yerel kayıtları otomatik silmez. Yerel kayıtlar ilgili bebeği Uygulamadan silerek veya Uygulamanın cihaz verilerini kaldırarak ayrıca silinir.
- Apple ile Giriş: Apple yeniden doğrulaması ve token iptali tamamlanamazsa hesap silme başlatılmaz.
- Abonelik: Hesabı veya Uygulamayı silmek App Store/Google Play aboneliğini iptal etmez.
- İspat istisnası: Rıza ve abonelik işlem ispatları tabloda belirtilen süre boyunca sınırlı amaçla korunabilir.
Tek bir bebek profili silindiğinde o profile bağlı aktif operasyonel kayıtlar geri alınamaz biçimde silinir ve ortak ebeveyn erişimi sona erer; hesap silmedeki 30 günlük pencere uygulanmaz.
7.2 Pasif hesap
Son aktiviteden 24 ay sonra §7.1’deki normal silme süreci başlar; hesap 30 gün geri yüklenebilir durumda tutulduktan sonra kalıcı silinir.
7.3 Sağlık rızasının geri alınması
- Bebeği oluşturan birincil ebeveyn Rıza A’yı geri alırsa o bebeğin mevcut ölçüm ve aşı kayıtları cihazdan ve buluttan silinir; sağlık paylaşımı kapanır. Sağlık dışındaki bakım paylaşımı ayrıca sonlandırılmadıkça sürer.
- Ortak ebeveyn kendi sağlık rızasını geri alırsa yerel sağlık kopyası ve sağlık erişimi kaldırılır; kaynak kayıtlar yetkili birincil ebeveynin hesabında kalabilir.
Bulut rızası geri alındığında buluttaki bebek, bakım, not, fotoğraf ve varsa sağlık kayıtları silinir; cihaz kayıtları korunur ve ortak ebeveyn paylaşımı sona erer. Hesap/Auth, rıza-ispat ve abonelik hakkı verileri kendi hukuki sebepleri ve süreleri boyunca kalabilir.
8. Veri Güvenliği
Başlıca teknik ve idari tedbirler şunlardır:
- Ağ trafiğinde TLS,
- Veritabanında kullanıcı ve bebek kapsamlı satır düzeyi erişim kontrolü,
- Profil fotoğrafları için özel depolama ve süreli yetkili bağlantı,
- Parola yerine Supabase Auth kimlik doğrulaması; parolaların Minik tarafından düz metin tutulmaması,
- Asgari yetki, servis kimliği ayrımı ve yetki/silme olaylarının sınırlı kaydı,
- Güvenlik güncellemeleri, bağımlılık takibi ve veri ihlali müdahale prosedürü.
Bu tedbirler riski azaltır; hiçbir sistem mutlak güvenlik garantisi veremez.
9. KVKK m.11 Kapsamındaki Haklarınız
Kendiniz ve kanuni temsilcisi olduğunuz çocuk adına:
- Kişisel verilerin işlenip işlenmediğini öğrenme,
- İşlenmişse bilgi talep etme,
- İşleme amacını ve amaca uygun kullanılıp kullanılmadığını öğrenme,
- Yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri bilme,
- Eksik veya yanlış işlenmişse düzeltilmesini isteme,
- Kanuni şartlar çerçevesinde silinmesini veya yok edilmesini isteme,
- Düzeltme veya silmenin verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,
- Münhasıran otomatik sistemlerle analiz sonucu aleyhinize bir sonuç ortaya çıkmasına itiraz etme,
- Kanuna aykırı işleme nedeniyle zararın giderilmesini talep etme
haklarına sahipsiniz. Uygulamadaki ücretsiz CSV dışa aktarma bir erişim kolaylığıdır; bu bölümdeki başvuru haklarının yerine geçmez ve KVKK m.11’de ayrı bir “veri taşınabilirliği hakkı” bulunduğu anlamına gelmez.
10. Haklarınızı Kullanma
10.1 Uygulama içinden
- Verileri görüntüleme/düzeltme ve CSV dışa aktarma,
- Profil > Gizlilik ve Rıza yolundan rızaları yönetme,
- Profil > Bildirimler yolundan bildirimleri kapatma,
- Profil > Hesabımı Sil yolundan hesap silme.
10.2 Veri sorumlusuna başvuru
Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ’e uygun başvurunuzu:
- Hesabınıza kayıtlı ve sistemde daha önce doğrulanmış e-posta adresinden gizlilik@minik.app adresine,
- §1’deki tebligat adresine ıslak imzalı dilekçeyle
iletebilirsiniz. Başvuruda ad-soyad, iletişim bilgisi, talep konusu ve başvuruyu yapan kişinin/temsil yetkisinin doğrulanması için gerekli bilgiler yer almalıdır. Gereksiz kimlik verisi göndermeyin; ihtiyaç hâlinde güvenli ek doğrulama istenir.
Başvuru niteliğine göre en kısa sürede ve en geç 30 gün içinde ücretsiz sonuçlandırılır. İşlemin ayrıca maliyet gerektirmesi hâlinde Kurulun belirlediği tarife uygulanabilir. Cevabı yetersiz bulmanız, başvurunun reddi veya süresinde yanıt verilmemesi hâlinde KVKK’daki süre ve koşullarla Kişisel Verileri Koruma Kuruluna şikâyet hakkınız saklıdır.
11. Veri İhlali
Kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edildiği tespit edilirse ilgili kişilere ve Kişisel Verileri Koruma Kuruluna mevzuatın öngördüğü şekilde, mümkün olan en kısa sürede bildirim yapılır.
12. Yerel Depolama ve Web Takibi
Uygulama, seçtiğiniz moda göre oturum bilgisi, tercih, cache ve bebek/bakım/sağlık kayıtlarını cihazın uygulamaya özel yerel alanında tutabilir. Reklam tanımlayıcısı veya çapraz uygulama/site takibi kullanılmaz. Minik mobil uygulaması tarayıcı reklam çerezi kullanmaz.
13. Tıbbi Sorumluluk Açıklaması
Minik bir tıbbi cihaz değildir; herhangi bir hastalığı veya tıbbi durumu teşhis etmez, tedavi etmez, iyileştirmez veya önlemez. Persentil bilgileri, gelişim içerikleri ve aşı hatırlatmaları yalnızca bilgilendirme ve kişisel kayıt takibi amaçlıdır. Tıbbi tavsiye, teşhis veya tedavi için bir sağlık profesyoneline danışın.
14. Güncellemeler
Esaslı değişiklikler Uygulama içi bildirim ve, hesaplı kullanıcılar için, kayıtlı e-posta yoluyla duyurulur. Özel nitelikli veri işleme veya açık rızaya dayanan aktarım kapsamı genişlerse ilgili özellik kullanılmadan önce yeni açık rıza istenir.
| Sürüm | Tarih | Değişiklik |
|---|---|---|
| 1.0 | 19 Temmuz 2026 | İlk yayın |
İletişim: gizlilik@minik.app