01 Veri sorumlusu ve kapsam
LOOP, sevdiğin mekânlardaki ziyaretlerini puana ve ödüle çeviren bir sadakat platformudur. Bu politika; LOOP iOS ve Android uygulamaları, looptr.app web sitesi ve işletmelerin kullandığı LOOP Merchant paneli için geçerlidir.
- Ticaret unvanı: Mida Yazılım Hizmetleri A.Ş.
- Adres: Balıkesir Teknokent
- İletişim: [email protected]
Bu metin, 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) kapsamında aydınlatma metni yerine geçer. Avrupa Ekonomik Alanı'ndan bize ulaşan kullanıcılar için GDPR karşılıkları parantez içinde verilmiştir.
Bir işletme, LOOP üzerinden ulaştığı kendi müşteri verisini kendi amaçlarıyla da işlediğinde o veriler bakımından ayrıca veri sorumlusudur. İşletmenin ne görebildiğini bölüm 06'da tek tek yazdık.
İşletme ekiplerinin kasada kullandığı LOOP Merchant mobil uygulamasına özel kurallar (kamera, kasa kilidi, cihazda kalan veriler, çalışan hesapları ve hesap silme) için: LOOP Merchant Gizlilik Politikası.
02 İşlediğimiz veriler
Yalnızca hizmeti çalıştırmak için gereken veriyi topluyoruz:
- Hesap verileri: e-posta adresin, adın, yüklediysen profil fotoğrafın, verdiysen doğum tarihin. İşletme hesaplarında ayrıca yetkili adı ve telefon numarası.
- Sadakat ve kullanım verileri: hangi işletmede ne zaman işlem yaptığın, işletmenin girdiği tutar, kazandığın birimler (Drip, Bite ve benzerleri), kullandığın ödüller, favorilerin, ilgi alanların, rezervasyonların ve destek talepler.
- Cihaz ve teknik veriler: cihaz modeli ve işletim sistemi, uygulama sürümü, IP adresi, tarayıcı bilgisi, tarayıcında üretilen rastgele cihaz kimliği ve bildirim için gereken cihaz jetonu, hata ve çökme kayıtları.
- Konum: yalnızca izin verirsen ve yalnızca uygulama açıkken, yakındaki mekânları sıralamak için kullanılan anlık yaklaşık konumun.
- İşletme hesabı verileri: ticari unvan, doğrulama için yüklenen belgeler (vergi levhası, kira sözleşmesi vb.), şube adresleri ve çalışma saatleri, personel kayıtları, abonelik ve fatura bilgileri.
Ödeme kartı bilgilerini hiçbir zaman görmüyor ve saklamıyoruz. İşletme aboneliklerinin tahsilatı iyzico'nun kendi ödeme sayfasında yapılır; bize yalnızca ödemenin başarılı olup olmadığı ve fatura bilgisi döner.
Reklam kimliği kullanmıyor, LOOP dışındaki sitelerde seni izleyen bir piksel veya izleyici çalıştırmıyoruz.
03 Google ile giriş ve Google verileri
Girişte «Google ile devam et» seçeneğini kullanırsan Google hesabından aşağıdaki izinleri isteriz ve karşılığında yalnızca şunları alırız:
- openid, email: e-posta adresin ve hesap kimliğin — LOOP hesabını oluşturmak ve her girişte aynı hesaba bağlamak için.
- profile: adın ve varsa profil fotoğrafının adresi — profilinde görünen isim için.
- .../auth/user.birthday.read: yalnızca doğum günün. Uygulamada profilinde doğum tarihi boşsa doldurulur; amacı, doğum gününde mekânların sana ikram ve hediye gönderebilmesidir. Bu izni onay ekranında reddedersen giriş yine çalışır.
Google'ın giriş anında verdiği erişim jetonu (access token) yalnızca o an bir kez doğum gününü okumak için kullanılır; sunucularımızda saklanmaz, yenilenmez ve başka bir Google servisine erişmek için kullanılmaz. Gmail, Drive, Takvim, Kişiler listesi gibi verilere erişim istemiyoruz. Google'dan gelen bilgilerden kalıcı olarak sakladıklarımız yalnızca e-posta adresin, görünen adın ve doğum tarihindir; mevcut profil bilgilerinin üzerine yazılmaz.
LOOP'un Google API'lerinden aldığı bilgileri kullanması ve başka uygulamalara aktarması, Sınırlı Kullanım (Limited Use) şartları dâhil olmak üzere Google API Hizmetleri Kullanıcı Verileri Politikası'na uygundur. — LOOP's use and transfer of information received from Google APIs to any other app will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
Google'dan gelen verileri reklam amacıyla kullanmaz, satmaz ve üçüncü taraflara pazarlama için vermeyiz. Bu verilere insan gözüyle yalnızca güvenlik incelemesi, hukuki zorunluluk veya senin açıkça talep ettiğin bir destek kaydı için erişilir.
LOOP'un Google hesabına erişimini istediğin an Google Hesabım → Üçüncü taraf uygulama erişimi sayfasından kaldırabilirsin. Erişimi kaldırmak LOOP hesabını silmez; hesap silme için bölüm 13'e bak.
04 Apple ile giriş
Girişte «Apple ile devam et» seçeneğini kullanırsan Apple bize yalnızca hesabın için kalıcı bir kimlik ve bir e-posta adresi verir. Apple'dan doğum tarihi, kişi listesi veya başka bir veri istemiyoruz; böyle bir izin de yoktur.
- E-posta: LOOP hesabını oluşturmak ve her girişte aynı hesaba bağlamak için. Apple'ın onay ekranında «E-postamı gizle» dersen bize gerçek adresin değil, Apple'ın sana özel ürettiği yönlendirme adresi gelir; LOOP bu adresi de gerçek bir adres gibi kullanır, gizli olanı hiç görmez.
- Adın: yalnızca bu uygulamaya ilk kez izin verdiğin anda ve yalnızca Apple'ın onay ekranında bırakırsan gelir. Profilinde isim boşsa doldurulur; sonraki girişlerde Apple ad göndermez, bu yüzden ismi uygulamada sen yazarsın.
Doğum tarihi Apple ile girişte boş kalır — doğum günü ikramlarını kullanmak istersen profilinden kendin eklersin. LOOP'un Apple hesabına erişimini istediğin an iPhone'unda Ayarlar → [adın] → Oturum Açma ve Güvenlik → Apple ile Oturum Açma sayfasından kaldırabilirsin. Erişimi kaldırmak LOOP hesabını silmez; hesap silme için bölüm 13'e bak.
05 İşleme amaçlarımız ve hukuki sebepler
| Amaç | Kullanılan veriler | Hukuki sebep |
|---|---|---|
| Hesap açmak, girişini doğrulamak | e-posta, ad, cihaz kimliği | Sözleşmenin ifası (KVKK m.5/2-c; GDPR 6/1-b) |
| Ziyaretini birime çevirmek, ödül vermek | işlem kayıtları, birim bakiyeleri, ödül kullanımları | Sözleşmenin ifası |
| Rezervasyonu oluşturmak ve işletmeye iletmek | ad, rezervasyon detayı, iletişim tercihi | Sözleşmenin ifası |
| İşlemsel bildirim ve e-posta göndermek | e-posta, bildirim jetonu | Sözleşmenin ifası; pazarlama iletileri için açık rıza |
| Önerileri kişiselleştirmek | ilgi alanları, favoriler, loop'lar, anlık konum | Açık rıza — Ayarlar'dan kapatılabilir (KVKK m.5/1) |
| Sahtecilik ve kötüye kullanımı önlemek | işlem, cihaz ve IP verileri | Meşru menfaat (KVKK m.5/2-f; GDPR 6/1-f) |
| Hizmeti ölçmek, hataları gidermek | toplulaştırılmış kullanım istatistikleri, hata kayıtları | Meşru menfaat |
| Fatura, vergi ve yasal taleplere yanıt | işletme fatura ve abonelik verileri | Hukuki yükümlülük (KVKK m.5/2-ç; GDPR 6/1-c) |
Açık rızaya dayanan işlemeleri (kişiselleştirme, pazarlama iletileri, konum) istediğin an geri alabilirsin; geri alman, o ana kadar yapılmış işlemeyi hukuka aykırı hâle getirmez.
06 İşletmeler senin hakkında ne görüyor?
Bir işletme yalnızca kendi şubelerindeki ilişkiyi görür:
- Adın ve profil görselin
- O işletmedeki ziyaret ve işlem geçmişin, birim bakiyen ve kullandığın ödüller
- O işletmeye yaptığın rezervasyonlar ve bıraktığın notlar
- Doğum günün (yalnızca gün ve ay) — doğum günü ikramı gönderebilmesi için
Bir işletmenin asla göremediği şeyler:
- Başka işletmelerdeki ziyaretlerin, bakiyelerin veya ödüllerin
- Tam e-posta adresin ve telefon numaran — panelde maskelenmiş görünür
- Konumun ve uygulamada nerede gezindiğin
- LOOP hesabındaki diğer tercihlerin
İşletme sana kendi kampanyası için bildirim gönderebilir. Bu gönderim LOOP altyapısı üzerinden yapılır; iletişim bilgin işletmeye verilmez ve bu bildirimleri Ayarlar → Bildirimler'den kapatabilirsin.
İşletme ve yönetim panellerindeki raporlar toplulaştırılmıştır: 20 kullanıcıdan az kişiyi kapsayan hiçbir segment görüntülenemez, böylece bir rapordan tek bir kişiye geri gidilemez.
07 Kişiselleştirme ve sponsorlu içerik
Keşfet listelerini sana göre sıralarken ilgi alanlarını, favorilerini, aktif loop'larını ve (izin verdiysen) konumunu kullanırız. Bunu Ayarlar → Gizlilik ve verilerim → «Kişiselleştirilmiş öneriler» ile kapatabilirsin; kapalıyken sıralama yalnızca mesafe ve popülerliğe göre yapılır.
Bazı kartlar işletmeler tarafından öne çıkarılır ve her zaman «Sponsorlu» etiketiyle gösterilir. Sponsorlu gösterimlerde işletmeye kimliğin verilmez; yalnızca toplam gösterim, tıklama ve kazanım sayıları raporlanır.
08 Konum
Konumunu yalnızca uygulamayı kullanırken ve yalnızca sen izin verdiysen alırız. Yakındaki mekânları göstermek ve mesafeyi hesaplamak için kullanılır; konum geçmişi olarak saklanmaz ve işletmelerle paylaşılmaz.
İzni istediğin an cihazının sistem ayarlarından kapatabilirsin. Konum kapalıyken uygulama şehir seçimiyle çalışmaya devam eder.
09 Bildirimler ve e-postalar
- İşlemsel iletiler — giriş kodu, ödülün hazır olması, rezervasyon onayı, hesabınla ilgili güvenlik uyarıları. Hizmetin parçası oldukları için kapatılamaz, ancak bildirim izni cihazından kaldırılabilir.
- Kampanya ve pazarlama iletileri — açık rızana bağlıdır. Ayarlar → Bildirimler'den tek tek kapatabilir, e-postaların altındaki bağlantıyla çıkabilirsin.
Mobil bildirimler için cihazına ait bir bildirim jetonu tutarız. Bildirimleri kapattığında veya çıkış yaptığında bu jeton silinir.
10 Kimlerle paylaşıyoruz?
Kişisel verilerini satmıyoruz ve reklam ağlarıyla paylaşmıyoruz. Hizmeti çalıştırabilmek için yalnızca aşağıdaki sağlayıcılarla, yalnızca gereken kadar veriyle çalışıyoruz:
| Sağlayıcı | Ne için | İşlendiği yer |
|---|---|---|
| Supabase | Hesap doğrulama (e-posta kodu, Google ve Apple ile giriş) ve uygulama veritabanı | Avrupa Birliği |
| DigitalOcean | Uygulama sunucuları ve dosya depolama | Amsterdam, Hollanda |
| Cloudflare | Web sitesi dağıtımı, önbellek ve kötüye kullanım koruması | Küresel ağ (talebe en yakın nokta) |
| Google Firebase Cloud Messaging | Mobil bildirim gönderimi | Avrupa Birliği / ABD |
| Resend | İşlemsel e-posta (giriş kodu, hesap bildirimleri) | Avrupa Birliği / ABD |
| iyzico | İşletme aboneliklerinin tahsilatı (kart bilgisi LOOP'a hiç gelmez) | Türkiye |
| Sentry | Hata ve çökme kayıtları | Avrupa Birliği |
Bunların dışında verilerini yalnızca şu hâllerde paylaşırız:
- Ziyaret ettiğin işletmeyle — bölüm 06'da sayılan sınırlar içinde
- Yetkili adli veya idari makamların hukuka uygun talebi üzerine
- Şirketin devri, birleşmesi veya bir bölümünün satışı hâlinde — bu politikanın devamı şartıyla ve önceden haber vererek
11 Yurt dışına aktarım
Sunucularımız ve veritabanımız Avrupa Birliği içinde (Amsterdam) barındırılır. Bildirim, e-posta ve hata izleme sağlayıcılarımızın bir kısmı verileri Avrupa Birliği veya Amerika Birleşik Devletleri'nde işleyebilir.
Bu aktarımlar KVKK m.9 kapsamında, sağlayıcılarla imzalanan standart sözleşme hükümleri ve eşdeğer teknik/idari tedbirler güvencesiyle yapılır. Talep edersen aktarımın hangi güvenceye dayandığını sana yazılı olarak bildiririz.
12 Ne kadar süre saklıyoruz?
- Hesap ve sadakat verileri: hesabın açık kaldığı sürece. Silme talebinden sonra 14 günlük iptal süresi biter bitmez silinir veya geri döndürülemez biçimde anonimleştirilir.
- İşlem ve ödül kayıtları: işletmenin bakiye itirazlarını çözebilmesi için hesabın süresince; hesap silindiğinde kimliğinden koparılarak yalnızca sayısal kayıt olarak kalır.
- Fatura, abonelik ve ticari defter kayıtları: ilgili mevzuatın öngördüğü süre boyunca (kural olarak 10 yıl).
- Hata, güvenlik ve erişim kayıtları: en fazla 90 gün.
- Destek yazışmaları: talebin kapanmasından sonra 2 yıl.
13 Hakların ve kontrollerin
KVKK m.11 (ve GDPR m.15–22) uyarınca; verilerinin işlenip işlenmediğini öğrenme, bilgi talep etme, işleme amacını öğrenme, yurt içinde/dışında aktarıldığı üçüncü kişileri bilme, eksik veya yanlış işlenmişse düzeltilmesini, şartları oluşmuşsa silinmesini isteme, bu işlemlerin aktarıldığı üçüncü kişilere bildirilmesini isteme, otomatik sistemlerle analiz sonucu aleyhine bir sonuç doğmasına itiraz etme ve zararın giderilmesini talep etme haklarına sahipsin.
Bunların çoğunu beklemeden, uygulamanın içinden kullanabilirsin:
- Verilerini indir — Ayarlar → Gizlilik ve verilerim. Profilin, tercihlerin, loop'ların, işlemlerin ve rezervasyonların tek dosyada hazırlanır; günde bir kez istenebilir, indirme bağlantısı 15 dakika geçerlidir.
- Hesabını sil — Ayarlar → Gizlilik ve verilerim. Silme 14 gün sonra kesinleşir; bu süre içinde giriş yaparak iptal edebilirsin.
- Kişiselleştirmeyi kapat — öneriler yalnızca mesafe ve popülerliğe göre sıralanır.
- Bildirim ve konum izinlerini yönet — uygulama içinden ve cihaz ayarlarından.
Yazılı başvurular için: [email protected]. Başvurunu en geç 30 gün içinde sonuçlandırırız. Yanıtımızı yetersiz bulursan Kişisel Verileri Koruma Kurulu'na şikâyette bulunma hakkın saklıdır.
14 Çerezler ve benzer teknolojiler
Web sitesinde ve uygulamada yalnızca hizmetin çalışması için gereken teknolojileri kullanıyoruz: oturumunu açık tutan güvenlik çerezleri, tema ve dil gibi tercihleri hatırlayan yerel depolama kayıtları ve cihazını tanıyan rastgele bir kimlik.
Reklam çerezi, üçüncü taraf takip pikseli veya siteler arası profilleme kullanmıyoruz. Cihazının güvenli alanında saklanan hızlı giriş (biyometrik) bilgisi cihazından çıkmaz.
15 Güvenlik
- Tüm trafik TLS ile şifrelenir; veritabanı ve yedekler şifreli olarak saklanır.
- Panel erişimleri rol bazlıdır ve hassas işlemler denetim kaydına yazılır.
- Kasada okutulan QR kodu 30 saniyede bir yenilenir; ekran görüntüsüyle paylaşılamaz veya tekrar kullanılamaz.
- Şifreler geri döndürülemez biçimde saklanır; tüketici tarafında varsayılan giriş yöntemi tek kullanımlık e-posta kodudur.
Buna rağmen internet üzerinden yapılan hiçbir aktarım %100 güvenli değildir. Verilerini etkileyen bir ihlal olursa mevzuatın öngördüğü sürelerde seni ve Kurul'u bilgilendiririz.
16 Çocukların verileri
LOOP 13 yaşın altındaki çocuklara yönelik değildir ve bilerek onlardan veri toplamayız. 13 yaşın altındaki bir çocuğa ait veri işlediğimizi öğrenirsek hesabı kapatır ve veriyi sileriz; böyle bir durumu fark edersen bize yaz.
17 Bu politikadaki değişiklikler
Politikayı güncellersek yeni sürümü bu sayfada yayımlar ve yukarıdaki «Son güncelleme» tarihini değiştiririz. Hakların açısından önemli bir değişiklik olursa uygulama içinde veya e-posta ile ayrıca haber veririz.
18 İletişim
Gizlilikle ilgili her soru, talep ve KVKK başvurusu için: [email protected].
- Ticaret unvanı: Mida Yazılım Hizmetleri A.Ş.
- Adres: Balıkesir Teknokent
- İletişim: [email protected]