Gizlilik ve Güvenlik Politikası

Son güncelleme: 18 Ağustos 2026 · Last updated: August 18, 2026

1. GİRİŞ VE VERİ SORUMLUSU

Kaslı Filozof ("Şirket") olarak, kullanıcılarımızın ("Kullanıcı") kişisel verilerinin korunmasına ve gizliliğine büyük önem veriyoruz. Bu Gizlilik Politikası, kaslifilozof.com web sitesi ve Kaslı Filozof mobil uygulaması ("Platform") üzerinden toplanan verilerin nasıl kullanıldığını, ne kadar süreyle saklandığını, nasıl silindiğini ve nasıl korunduğunu açıklar.

Veri sorumlusu: Salim Nesefi Meriç — 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) kapsamında. İletişim: sistem@kaslifilozof.com

2. TOPLANAN VERİLER

Platformumuzu kullanırken aşağıdaki veriler toplanabilir:

  • Kimlik Bilgileri: Ad, soyad.
  • İletişim Bilgileri: E-posta adresi, telefon numarası.
  • Profil Bilgileri: Personal Trainer veya Öğrenci profili kapsamında girilen fiziksel özellikler (boy, kilo vb.), antrenman hedefleri.
  • İşlem Güvenliği Bilgileri: IP adresi, log kayıtları.
  • Sağlık ve Aktivite Verileri: İzin vermeniz hâlinde Apple Sağlık / Health Connect üzerinden günlük adım sayınız (bkz. Madde 6).
  • Görseller: Check-in kapsamında yüklediğiniz form/ilerleme fotoğrafları.
  • Cihaz Bildirim Kimliği: Anlık bildirim gönderimi için bildirim token'ı.
  • Ödeme ve İşlem Bilgileri: Sipariş numarası, işlem tutarı, işlem tarihi ve ödemenin başarılı olup olmadığı bilgisi. Ödeme adımında cep telefonu numaranız, ödeme kuruluşunun doğrulama sürecinde kullanılmak üzere zorunludur. Kart bilgileriniz (kart numarası, son kullanma tarihi, CVC/CVV) bu kapsamda toplanmaz — ayrıntı için bkz. Madde 3.

3. ÖDEME GÜVENLİĞİ VE KREDİ KARTI BİLGİLERİ

Kaslı Filozof, kredi kartı bilgilerinizi hiçbir aşamada görmez, işlemez veya saklamaz. Ödeme işlemleri, 6493 sayılı Kanun kapsamında faaliyet izni bulunan ödeme kuruluşu Tami tarafından işletilen Ortak Ödeme Sayfası üzerinden gerçekleştirilir. Kart numaranız, son kullanma tarihiniz ve CVC/CVV kodunuz doğrudan Tami'nin güvenli ödeme sayfasına girilir; bu veriler Kaslı Filozof sunucularına hiçbir zaman iletilmez ve burada tutulmaz. Kaslı Filozof, ödeme sonucuna ilişkin olarak yalnızca işlemin başarılı olup olmadığı, işlem numarası ve tutar gibi kart verisi içermeyen bilgileri alır.

Tüm kart işlemleri 3D Secure doğrulamasından geçirilir. Ödeme adımında kartınızı veren banka tarafından gönderilen tek kullanımlık doğrulama kodunu girmeniz gerekir; 3D Secure doğrulaması tamamlanmayan işlemler kabul edilmez.

Ödemeler Türk Lirası (TL) cinsinden tahsil edilir. Hâlihazırda yalnızca Türkiye'de yerleşik bankalarca verilmiş kredi kartları ve banka kartları kabul edilmektedir; yurt dışında verilmiş kartlarla yapılan işlemler ödeme adımında reddedilir.

4. VERİLERİN KULLANIM AMACI

Toplanan veriler aşağıdaki amaçlarla kullanılır:

  • Hizmetlerin sunulması ve yönetilmesi.
  • Üyelik işlemlerinin gerçekleştirilmesi.
  • Ödeme işlemlerinin doğrulanması ve tamamlanması.
  • Yasal yükümlülüklerin yerine getirilmesi.
  • Müşteri destek hizmetlerinin sağlanması.
  • Şirketimizin ve Şirket bünyesinde sunulan veya sunulacak ürün ve hizmetlerin tanıtımı ve pazarlaması ile reklam, ölçümleme ve hedef kitle (benzer kitle dâhil) çalışmalarının yürütülmesi.

Sağlık ve adım verileriniz bu amaçların yalnızca hizmetin sunulmasına ilişkin olanları için kullanılır; pazarlama, reklam veya hedef kitle çalışmalarında kullanılmaz (bkz. Madde 6).

5. ÇEREZ (COOKIE) POLİTİKASI

Platformumuzda kullanıcı deneyimini iyileştirmek, oturum sürekliliğini sağlamak ve analitik veriler toplamak amacıyla çerezler kullanılmaktadır. Tarayıcı ayarlarınızdan çerezleri dilediğiniz zaman silebilir veya engelleyebilirsiniz.

Platformumuzda, kullanım istatistiklerini ölçmek ve pazarlama/reklam çalışmalarını yürütmek amacıyla Meta Pixel (Facebook/Instagram) ve benzeri ölçümleme araçları kullanılmaktadır. Bu kapsamda çerez tanımlayıcıları ve şifrelenmiş (hash'lenmiş) kullanıcı verileri, reklam ve ölçümleme hizmeti sağlayan Meta Platforms Ireland Ltd. gibi yurt içinde ve yurt dışında yerleşik üçüncü taraflarla paylaşılabilir. Çerez tercihlerinizi tarayıcı ayarlarınızdan dilediğiniz zaman değiştirebilir veya engelleyebilirsiniz.

6. SAĞLIK VE FİTNESS VERİLERİ (HEALTH CONNECT / APPLE SAĞLIK)

Günlük adım sayınız, yalnızca sizin açık izniniz üzerine, Android cihazlarda Health Connect, iOS cihazlarda Apple Sağlık (Apple Health) üzerinden SADECE OKUNUR. Kaslı Filozof bu servislere hiçbir veri YAZMAZ. Okunan adım ve aktivite verisi yalnızca koçunuzun ilerlemenizi takip edebilmesi ve size özel program hazırlayabilmesi amacıyla kullanılır; reklam, pazarlama, profilleme veya hedef kitle çalışmalarında KULLANILMAZ ve üçüncü taraflarla PAYLAŞILMAZ, satılmaz. Verdiğiniz izni dilediğiniz an cihazınızın Health Connect / Apple Sağlık ayarlarından geri alabilirsiniz; izni geri aldığınızda veri okuma anında durur ve o ana kadar okunmuş adım verilerinizin silinmesini talep edebilirsiniz.

Boy, kilo, vücut ölçüleri ve sakatlık bilgisi gibi veriler KVKK kapsamında özel nitelikli kişisel veri sayılır; bu veriler yalnızca açık rızanıza istinaden, size özel antrenman ve beslenme programı hazırlanabilmesi amacıyla işlenir.

7. VERİ SAKLAMA SÜRELERİ

Kişisel verileriniz, işlendikleri amaç için gerekli olan süre boyunca ve mevzuatın öngördüğü asgari süreler kadar saklanır. Kategori bazında saklama sürelerimiz aşağıdaki gibidir:

Veri kategorisiSaklama süresi
Hesap ve profil verileriAd-soyad, e-posta, telefon, boy, kilo, hedefler, onboarding cevaplarıHesap aktif olduğu sürece saklanır. Hesabınızı sildiğinizde en geç 30 gün içinde tüm canlı sistemlerimizden kalıcı olarak silinir.
Sağlık, adım, ölçüm ve check-in verileriGünlük adım sayısı, kilo geçmişi, vücut ölçüleri, check-in cevapları ve ilerleme fotoğraflarıHesabınız silindiğinde silinir; en geç 30 gün içinde canlı sistemlerden kaldırılır. Bu verileri hesabınızı silmeden de tek tek silmemizi talep edebilirsiniz.
İşlem ve ödeme kayıtlarıSipariş numarası, işlem tutarı, işlem tarihi, fatura bilgileri (kart bilgisi İÇERMEZ)10 yıl. 213 sayılı Vergi Usul Kanunu ve 6102 sayılı Türk Ticaret Kanunu uyarınca zorunlu saklama süresidir; hesabınızı silseniz dahi bu kayıtlar süre boyunca saklanır, süre dolduğunda silinir.
Sunucu ve log kayıtlarıIP adresi, erişim ve hata kayıtlarıEn fazla 12 ay. Süre sonunda otomatik olarak silinir.
Cihaz bildirim kimliği (push token)Anlık bildirim gönderimi için kullanılan cihaz kimliğiHesabınız silindiğinde veya bildirim izninizi geri aldığınızda silinir.
Yedekler (backup)Felaket kurtarma amaçlı şifreli sistem yedekleriYedek rotasyonu kapsamında en geç 90 gün içinde silinir. Canlı sistemlerden silinen bir veri, en geç bu süre içinde yedeklerden de kaybolur; yedekler bu süre boyunca yalnızca felaket kurtarma amacıyla tutulur, aktif olarak işlenmez.

Saklama süresi dolan veya işlenme amacı ortadan kalkan kişisel veriler, periyodik imha süreçlerimiz kapsamında silinir, yok edilir veya anonim hâle getirilir.

8. VERİLERİN SİLİNMESİ VE HESAP SİLME SÜRECİ

Uygulama içinden hesap silme:

  1. Kaslı Filozof uygulamasını açın ve hesabınıza giriş yapın.
  2. Profil sekmesine gidin.
  3. Sayfanın altındaki "Hesabımı Sil" düğmesine dokunun.
  4. Çıkan uyarıda işlemi onaylayın.

Hesabınızı ve verilerinizi dilediğiniz zaman silebilirsiniz. Uygulamaya erişemiyorsanız, hesabınıza kayıtlı e-posta adresinden sistem@kaslifilozof.com adresine "Hesap Silme Talebi" konulu bir e-posta göndermeniz yeterlidir. Talebiniz kimlik doğrulaması sonrasında 1-2 iş günü içinde işleme alınır ve her hâlükârda en geç 30 gün içinde sonuçlandırılır. Hesabınızın tamamını silmeden yalnızca belirli verilerin (örneğin ilerleme fotoğraflarınız, ölçüm geçmişiniz veya adım verileriniz) silinmesini de talep edebilirsiniz; kısmi silme talepleri de aynı süre içinde karşılanır.

Silme sürecinin tamamı, hangi verilerin silindiği ve hangilerinin yasal zorunluluk nedeniyle saklandığı Hesap ve Veri Silme sayfasında ayrıntılı olarak açıklanmıştır: https://kaslifilozof.com/hesap-silme

9. ÜÇÜNCÜ TARAFLARLA PAYLAŞIM VE YURT DIŞINA AKTARIM

Kişisel verileriniz; yasal zorunluluklar, hizmetin ifası ve pazarlama/ölçümleme faaliyetleri kapsamında, aşağıda belirtilen taraflarla sınırlı olmak üzere paylaşılabilir. Bunların dışında kişisel verileriniz üçüncü taraflara satılmaz veya kiralanmaz.

  • Ödeme kuruluşu (Tami — Garanti BBVA): Ödeme işleminin gerçekleştirilmesi amacıyla ad-soyad, e-posta adresi, cep telefonu numarası, sipariş numarası ve işlem tutarı paylaşılır. Kart bilgileriniz bu paylaşımın konusu değildir — kart verisi hiçbir zaman Şirket sunucularına ulaşmaz, doğrudan ödeme kuruluşunun kendi güvenli sayfasına girilir (bkz. Madde 3).
  • Barındırma ve altyapı sağlayıcıları: Web sitesi ve uygulama sunucularının işletilmesi, veritabanı barındırma ve dosya/görsel depolama hizmetleri kapsamında, hizmetin sunulması için gerekli olan veriler işlenir. Bu sağlayıcılar verilerinizi yalnızca bizim talimatımız doğrultusunda işler.
  • Reklam ve ölçümleme platformları: Meta Platforms Ireland Ltd. gibi platformlarla çerez tanımlayıcıları ve şifrelenmiş kullanıcı verileri paylaşılabilir. Sağlık ve adım verileriniz bu paylaşıma dâhil değildir.
  • Kanunen yetkili kamu kurum ve kuruluşları: İlgili mevzuatın öngördüğü hâllerde ve sınırlarda.

Yurt dışına aktarım: Barındırma ve ölçümleme hizmetlerinin bir kısmı yurt dışında yerleşik sağlayıcılar tarafından verilmektedir. Yurt dışı aktarım söz konusu olduğunda KVKK m.9'un öngördüğü güvenceler (açık rıza veya taahhütname/standart sözleşme hükümleri gibi uygun güvenceler) uygulanır.

10. VERİ GÜVENLİĞİ

Verilerinizi korumak için idari ve teknik tedbirler uygulanır: site ve uygulama trafiğinin tamamı SSL/TLS ile şifrelenir, kart işlemleri 3D Secure doğrulamasından geçirilir, parolalar geri döndürülemez biçimde şifrelenerek (hash) saklanır, veritabanı ve yönetim panellerine erişim rol bazlı yetkilendirme ve en az yetki ilkesiyle sınırlandırılır, sistem yedekleri şifrelenir. Bir veri ihlali yaşanması hâlinde KVKK'nın öngördüğü süre içinde Kişisel Verileri Koruma Kurulu'na ve ilgili kullanıcılara bildirim yapılır.

11. HAKLARINIZ (KVKK m.11 / GDPR)

KVKK m.11 uyarınca; kişisel verilerinizin işlenip işlenmediğini öğrenme, işlenmişse buna ilişkin bilgi talep etme, işlenme amacını ve amaca uygun kullanılıp kullanılmadığını öğrenme, yurt içinde veya yurt dışında verilerin aktarıldığı üçüncü kişileri bilme, eksik veya yanlış işlenmiş verilerin düzeltilmesini isteme, verilerinizin silinmesini veya yok edilmesini isteme, bu işlemlerin verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme, münhasıran otomatik sistemlerle analiz edilmesi sonucu aleyhinize bir sonuç doğmasına itiraz etme ve kanuna aykırı işleme sebebiyle zarara uğramanız hâlinde zararın giderilmesini talep etme haklarına sahipsiniz. Avrupa Birliği'nde bulunuyorsanız GDPR kapsamındaki erişim, düzeltme, silinme ("unutulma"), işlemeyi kısıtlama, veri taşınabilirliği ve işlemeye itiraz haklarınız da geçerlidir; verilen açık rızayı dilediğiniz an geri çekebilirsiniz. Taleplerinizi sistem@kaslifilozof.com adresine iletebilirsiniz; başvurular en geç 30 gün içinde ücretsiz olarak sonuçlandırılır.

12. ÇOCUKLARIN GİZLİLİĞİ

Kaslı Filozof 18 yaşın altındaki kullanıcılara yönelik değildir ve çocuklara pazarlanmaz. Bilerek 18 yaşın altındaki kişilerden kişisel veri toplamayız. 18 yaşından küçük bir kullanıcıya ait veri topladığımızı tespit edersek, ilgili hesabı ve verileri gecikmeksizin sileriz. Çocuğunuza ait bir verinin tarafımızca işlendiğini düşünüyorsanız sistem@kaslifilozof.com adresine bildirmeniz yeterlidir.

13. POLİTİKA DEĞİŞİKLİKLERİ VE İLETİŞİM

Bu politikada değişiklik yapıldığında güncel metin bu sayfada yayımlanır ve "Son güncelleme" tarihi yenilenir. Esaslı değişikliklerde ayrıca uygulama içi bildirim veya e-posta ile bilgilendirme yapılır.

14. Privacy Policy — English Summary

This policy is published in Turkish above. The sections below restate, in English, how Kaslı Filozof retains data, how users delete their data, and how health/fitness data is handled. Data controller: Salim Nesefi Meriç · Contact: sistem@kaslifilozof.com

14.1 Data We Collect

Identity data (first and last name), contact data (e-mail address, phone number), profile data (height, weight, training goals, onboarding answers), transaction security data (IP address, logs), health and activity data (daily step count, with your permission), images (check-in and progress photos), the device notification token, and payment/transaction data (order number, amount, date, success status). We never collect card numbers, expiry dates or CVC/CVV codes — card details are entered directly on the hosted payment page of our payment institution Tami (Garanti BBVA) and never reach our servers.

14.2 Data Retention Policy

Data categoryRetention period
Account and profile dataName, e-mail, phone number, height, weight, goals, onboarding answersRetained for as long as the account is active. Once you delete your account, the data is permanently erased from all our live systems within 30 days at the latest.
Health, step, measurement and check-in dataDaily step count, weight history, body measurements, check-in answers and progress photosDeleted when your account is deleted; removed from live systems within 30 days at the latest. You may also request deletion of these records individually without deleting your account.
Transaction and payment recordsOrder number, amount, transaction date, invoice details (contains NO card data)10 years. This is a mandatory retention period under Turkish Tax Procedure Law No. 213 and Turkish Commercial Code No. 6102; these records are kept even if you delete your account and are erased once the period expires.
Server and log recordsIP address, access and error logs12 months at most. Automatically deleted at the end of this period.
Device notification identifier (push token)Device identifier used to deliver push notificationsDeleted when your account is deleted or when you revoke notification permission.
BackupsEncrypted system backups kept for disaster recoveryErased through backup rotation within 90 days at the latest. Data deleted from live systems disappears from backups within that window; backups are held solely for disaster recovery during this period and are not actively processed.

Personal data whose retention period has expired, or whose purpose of processing has ceased, is deleted, destroyed or anonymised as part of our periodic destruction process.

14.3 Data Deletion Process

Deleting your account from inside the app:

  1. Open the Kaslı Filozof app and sign in to your account.
  2. Go to the Profile tab.
  3. Tap the "Hesabımı Sil" (Delete My Account) button at the bottom of the page.
  4. Confirm the action in the dialog that appears.

You can delete your account and your data at any time. If you cannot access the app, simply send an e-mail titled "Account Deletion Request" to sistem@kaslifilozof.com from the address registered to your account. After identity verification your request is actioned within 1-2 business days and is completed within 30 days at the latest. You may also request deletion of specific data only (for example your progress photos, measurement history or step data) without deleting your whole account; partial deletion requests are fulfilled within the same period.

Full instructions, the list of data that is deleted and the data that is retained for statutory reasons are published at https://kaslifilozof.com/hesap-silme. Account deletion takes effect immediately; permanent erasure from live systems is completed within 30 days at the latest, and from encrypted disaster-recovery backups through backup rotation as stated in the table above.

14.4 Health and Fitness Data

Your daily step count is read ONLY with your explicit permission, through Health Connect on Android devices and Apple Health on iOS devices. Kaslı Filozof performs READ-ONLY access and NEVER writes any data back to these services. Step and activity data is used solely so that your coach can follow your progress and tailor your programme; it is NEVER used for advertising, marketing, profiling or audience targeting, and it is NEVER shared with or sold to third parties. You can revoke this permission at any time from the Health Connect / Apple Health settings on your device; reading stops immediately upon revocation and you may request deletion of the step data collected up to that point.

14.5 Sharing and International Transfers

We share personal data only with: our payment institution Tami (Garanti BBVA), for processing payments — card data is never part of this sharing because it never reaches our servers; hosting and infrastructure providers that operate our servers, database and file storage strictly on our instructions; advertising and measurement platforms such as Meta Platforms Ireland Ltd. (cookie identifiers and hashed identifiers only — health and step data is never included); and public authorities where required by law. We never sell or rent your personal data. Where data is transferred abroad, the safeguards required by Article 9 of the KVKK are applied.

14.6 Security

We apply administrative and technical safeguards to protect your data: all site and app traffic is encrypted with SSL/TLS, card transactions go through 3D Secure verification, passwords are stored irreversibly hashed, access to databases and admin panels is restricted through role-based authorisation and the principle of least privilege, and system backups are encrypted. In the event of a data breach, the Turkish Data Protection Authority and the affected users are notified within the period required by law.

14.7 Your Rights

Under Article 11 of the Turkish Personal Data Protection Law (KVKK) you have the right to learn whether your personal data is processed, to request information about such processing, to learn the purpose of processing and whether the data is used accordingly, to know the third parties to whom the data is transferred in Turkey or abroad, to request rectification of incomplete or inaccurate data, to request erasure or destruction of your data, to request that these actions be notified to third parties, to object to results produced solely by automated analysis, and to claim compensation for damages arising from unlawful processing. If you are located in the European Union, your GDPR rights of access, rectification, erasure ("right to be forgotten"), restriction of processing, data portability and objection also apply, and you may withdraw any consent you have given at any time. Send your requests to sistem@kaslifilozof.com; they are answered free of charge within 30 days at the latest.

14.8 Children's Privacy

Kaslı Filozof is not directed at users under the age of 18 and is not marketed to children. We do not knowingly collect personal data from anyone under 18. If we learn that we have collected data belonging to a user under 18, we delete that account and its data without delay. If you believe we hold data about your child, please notify us at sistem@kaslifilozof.com.