Voyarch
/

Gizlilik Politikası

Voyarch, gittiğin yerleri paylaştığın konum tabanlı bir sosyal keşif uygulamasıdır. Gizliliğin bizim için önemli; bu politika hangi verileri, neden ve nasıl işlediğimizi, kimlerle paylaştığımızı ve haklarını sade bir dille anlatır.

Yürürlük / son güncelleme: 30 Temmuz 2026

Bu politika, Voyarch mobil uygulamasını ve voyarch.com web sitesini kapsar. Uygulamayı kullanarak bu politikayı okuduğunu ve kabul ettiğini varsayarız.

1. Veri sorumlusu ve iletişim

Voyarch hizmetini işleten ve verilerinden sorumlu taraf Voyarch'tır(veri sorumlusunun tam yasal unvanı ve adresi, kurumsallaşma tamamlandığında bu alana eklenecektir). Gizlilik ve verilerinle ilgili her konuda bize ulaşabilirsin:

  • Uygulama içi: Ayarlar → Geri Bildirim (birincil kanal)
  • E-posta: info@voyarch.app

2. Hangi verileri işliyoruz

2.1 Bize doğrudan verdiklerin

  • Hesap bilgileri (zorunlu): ad, soyad, kullanıcı adı, e-posta adresi ve şifren (şifre yalnızca geri döndürülemez şekilde şifrelenmiş — bcrypt — olarak saklanır, düz metin olarak asla tutulmaz).
  • Profil bilgileri (isteğe bağlı): telefon numarası, biyografi, profil ve kapak fotoğrafı.
  • Ürettiğin içerik: gönderiler ve bunlara eklediğin fotoğraflar, yorumlar, beğeniler, takip ilişkilerin, engellediğin hesaplar ve gönderdiğin şikayet/geri bildirimler. Mesajlaşma özelliği hesabın için etkinleştirilirse, doğrudan mesajlar kullanıcı içeriğidir.

2.2 Konum verisi

Bir gönderi oluştururken, o mekânda gerçekten bulunduğunu doğrulamak ve yakındaki mekânları göstermek için izninle cihazının GPS konumunu alırız. Yeni yer paylaşım hatırlatmalarını ayrıca açarsan, uygun mekânları algılamak için konum sinyali arka planda cihazında işlenebilir. Konumun:

  • gönderi anında ve harita/keşif ekranını açtığında uygulama tarafından sunucuya gönderilebilir;
  • arka plan hatırlatmalarında ham cihaz koordinatı, doğruluk bilgisi ve giriş/çıkış hareketleri sunucuya veya ürün analitiğine gönderilmez; bu sinyaller cihazda işlenir;
  • oluşturduğun gönderiye o gönderinin konumu olarak kaydedilir; ayrı bir "canlı konum" günlüğü tutulmaz;
  • liderlik tablosuna canlı konumun beslenmez — sıralama yalnızca gönderdiğin içeriklerden hesaplanır.

Konum iznini istediğin an cihaz ayarlarından geri çekebilirsin; bu durumda konuma bağlı özellikler çalışmaz.

2.3 Otomatik toplanan teknik veriler

  • Cihaz ve uygulama bilgisi: cihaz modeli, işletim sistemi sürümü, uygulama sürümü, dil/bölge.
  • IP adresi: güvenlik (giriş, oturum kayıtları, kötüye kullanım ve hız sınırı tespiti) amacıyla işlenir ve aktif oturum kayıtlarında saklanır.
  • Bildirim kimliği (push token): sana bildirim gönderebilmek için cihazının anonim push belirteci.
  • Kullanım verisi: açıkça izin verirsen hangi ekranları açtığın gibi sınırlı ürün olayları — aşağıda §5.
  • Asgari operasyon kayıtları: istek yöntemi, API yolu, yanıt durumu ve gecikme. Arama metni, koordinat, istek gövdesi ve yetkilendirme başlığı uygulama erişim loguna yazılmaz.

2.4 Üçüncü taraf ile giriş

Google veya Apple ile giriş yapmayı seçersen, ilgili sağlayıcıdan yalnızca kimliğini doğrulamak için gereken asgari bilgiyi alırız: adın, e-posta adresin ve sağlayıcının verdiği kullanıcı kimliği. Sağlayıcı şifreni bizimle paylaşmaz.

3. Verilerini neden işliyoruz (amaç ve yasal dayanak)

AmaçÖrnekYasal dayanak (KVKK / GDPR)
Hesabını oluşturmak ve hizmeti sunmakgiriş, profil, gönderi paylaşımı, takipSözleşmenin ifası
Mekân doğrulama ve yakındaki mekânları göstermegönderi anındaki konumAçık rıza (konum izni)
Güvenlik ve kötüye kullanımın önlenmesiIP, giriş denemeleri, hız sınırı, sahte konum tespitiMeşru menfaat / yasal yükümlülük
Bildirim göndermebeğeni, yorum, takip bildirimiSözleşmenin ifası / meşru menfaat
Ürünü iyileştirme (analitik)ekran görüntülenme olaylarıAçık rıza (uygulama içinden kapatılabilir)
Hizmetin güvenilirliğini izlemeAPI yolu, yanıt durumu ve gecikmeMeşru menfaat
Yasal yükümlülükler ve taleplerresmi makam talepleriYasal yükümlülük

4. Verilerini kimlerle paylaşıyoruz

Verilerini satmayız. Yalnızca hizmeti çalıştırmak için gereken hizmet sağlayıcılarla (veri işleyenler), yasal zorunluluk hâlinde ve senin görünürlük tercihlerin doğrultusunda paylaşırız.

4.1 Diğer kullanıcılar

Kullanıcı adın, profilin ve herkese açık gönderilerin diğer kullanıcılar tarafından görülebilir. HesabınıGizli yaparsan içeriğini yalnızca onayladığın takipçiler görür. Yorum iznini de (Herkes / Takipçiler / Kimse) uygulama içinden yönetebilirsin.

4.2 Hizmet sağlayıcılar (veri işleyenler)

SağlayıcıAmaçPaylaşılan veri
Google (Places API, Google ile Giriş, Firebase telefon doğrulama)mekân verisi, kimlik doğrulamaarama koordinatları; giriş yaparsan kimlik bilgisi
Apple (Apple ile Giriş)kimlik doğrulamaad, e-posta, Apple kullanıcı kimliği
Cloudflare R2fotoğraf depolamayüklediğin fotoğraflar
Resende-posta gönderimi (doğrulama, şifre sıfırlama)e-posta adresin, adın
Firebase Cloud Messaging (Google)anlık bildirim iletimicihaz push belirteci
PostHog (AB sunucuları)ürün analitiğikullanıcı kimliğin (sayısal) + ekran/olay verileri
MapTiler / harita sunucusuharita karolarının gösterimigörüntülediğin harita bölgesi (kimlik içermez)

Analitik (PostHog) verimiz Avrupa Birliği sunucularında tutulur ve kullanıcı adı/e-posta gibi bilgilerle değil, yalnızca sayısal kullanıcı kimliğinle ilişkilendirilir. Analitiği uygulama içinden tamamen kapatabilirsin.

4.3 Yasal gereklilik

Yürürlükteki mevzuat gereği ya da hukuki bir talep/işlem için gerekli olduğunda verilerini yetkili mercilerle paylaşabiliriz.

5. Analitik ve tanılama

Uygulamayı iyileştirmek için hangi ekranların açıldığı gibi sınırlı olay verilerini PostHog ile topluyoruz. Bu, uygulama içinden Ayarlar → Gizlilik → Kullanım verisi paylaşımı anahtarıyla istediğin an kapatılabilir; kapattığında hiçbir PostHog analitik olayı gönderilmez. İlk App Store sürümünde uzaktaki bir çökme raporlama hizmeti etkin değildir. Sunucu erişim logları yalnız asgari operasyon alanlarını tutar; arama metni veya istek içeriği tutulmaz.

6. Verilerini ne kadar süre saklıyoruz

Hesabınla ilgili üç durum vardır:

  • Dondurma: hesabını dondurduğunda içeriğin başkalarına gizlenir ama verilerin silinmez; tekrar giriş yaparak geri açabilirsin.
  • Silme talebi: hesabını silmek istediğinde 30 günlük bekleme süresi başlar. Bu süre içinde tekrar giriş yaparsan silme iptal olur.
  • Kalıcı silme: 30 gün dolduğunda hesabın ve ilişkili içeriğin (gönderiler, medya, yorumlar, beğeniler, takipler, cihaz belirteçleri) kalıcı olarak silinir; yüklediğin medya depolamadan (Cloudflare R2) kaldırılır ve analitikteki (PostHog) kaydın da silinir.

Mesajlaşma hesabın için etkinleştirildiğinde, bir mesajı geri çekersen mesaj gövdesi katılımcıların görünümünden hemen kaldırılır; güvenlik ve şikayet incelemesi için ayrı ve erişimi kısıtlı şifreli kopya en fazla 30 gün tutulabilir. Bir mesajı şikayet ettiğinde yalnız seçilen mesaj ile ondan önceki en fazla beş mesajdan oluşan şifreli bağlam alınır. Kapanan şikayet bağlamı 180 gün sonra silinir. Yalnız açık bir referansı, yetkili aktörü ve bir yıldan kısa bitiş tarihi bulunan süreli hukuki muhafaza bu silmeyi erteleyebilir.

Yasal yükümlülüklerin gerektirdiği asgari kayıtları, ilgili süre boyunca saklamamız gerekebilir.

7. Verilerin nerede işlenir — yurt dışı aktarım

Kullandığımız bazı hizmet sağlayıcılar (Google, Apple, Cloudflare, Resend) Türkiye ve AB dışında da sunucu barındırabilir. Bu durumlarda verilerin, KVKK ve GDPR'ın öngördüğü uygun güvenceler (ör. standart sözleşme hükümleri) çerçevesinde aktarılır. Analitik verimizi (PostHog) özellikle AB sunucularında tutarız.

8. Haklarını nasıl kullanırsın

Yürürlükteki mevzuata (KVKK, GDPR, CCPA) göre şu haklara sahipsin:

  • verilerine erişme ve bir kopyasını isteme (taşınabilirlik);
  • yanlış/eksik verilerini düzeltme;
  • verilerinin silinmesini isteme (uygulama içinden hesabını silerek doğrudan yapabilirsin);
  • işlemeye itiraz etme ve rızanı geri çekme (ör. analitiği kapatmak, konum iznini geri almak);
  • ABD/Kaliforniya kullanıcıları için: hangi verilerin toplandığını öğrenme ve silinmesini isteme. Voyarch kişisel verilerini satmaz.

Bu hakların çoğunu uygulama içinden (profil düzenleme, gizlilik ayarları, hesap dondurma/silme) doğrudan kullanabilirsin. Mesajlaşma açıksa Ayarlar → Gizlilik bölümünden mesaj verilerini JSON olarak dışa aktarabilirsin. Diğer talepler için info@voyarch.app adresine yazabilirsin. Ayrıca bulunduğun ülkedeki veri koruma otoritesine (Türkiye'de KVKK Kurumu'na) şikayette bulunma hakkın vardır.

9. Güvenlik

Verilerini korumak için makul teknik ve idari önlemler alırız: şifreler bcrypt ile özetlenir, veri iletimi TLS ile şifrelenir, oturum belirteçleri cihazda güvenli alanda (Keychain / Android Keystore) saklanır, başarısız giriş denemelerine karşı hesap kilitleme ve hız sınırı uygulanır. Hiçbir sistem %100 güvenli değildir; güçlü bir şifre kullanmanı öneririz.

Mesajlaşma hesabın için etkinleştirildiğinde doğrudan mesaj gövdeleri aktarım sırasında TLS ile, sunucuda ve cihazdaki geçici önbellekte ise ayrı şifreleme anahtarlarıyla korunur. Bildirimlerde mesaj metni veya gönderen adı bulunmaz. Bu sürümuçtan uca şifreleme sunmaz; bir kullanıcı mesajı şikayet ettiğinde yetkili ve denetlenen moderasyon süreci sınırlı şikayet bağlamını çözebilir.

10. Çocukların gizliliği

Voyarch 13 yaşından küçükler için tasarlanmamıştır ve bilerek 13 yaş altından veri toplamayız. 13 yaşından küçük bir çocuğa ait veri topladığımızı fark edersek bunu sileriz. Bir çocuğun bize veri verdiğini düşünüyorsan lütfen bize bildir.

Voyarch'ın genel hesap sınırı 13+ olmakla birlikte doğrudan mesajlaşma yalnız doğum tarihine göre18 yaş ve üzerindeki hesaplara açıktır.

11. Bu politikadaki değişiklikler

Bu politikayı zaman zaman güncelleyebiliriz. Önemli değişikliklerde uygulama içinde veya e-posta ile seni bilgilendiririz. Güncel sürüm her zaman bu sayfada, en üstteki "son güncelleme" tarihiyle yayımlanır.

Privacy Policy

Voyarch is a location-based social discovery app where you share the places you visit. Your privacy matters to us. This policy explains, in plain language, what data we process, why and how, who we share it with, and the rights you have.

Effective / last updated: July 30, 2026

This policy covers the Voyarch mobile app and the voyarch.com website. By using the app, you acknowledge that you have read and accepted this policy.

1. Data controller & contact

The party operating Voyarch and responsible for your data is Voyarch(the controller's full legal name and address will be added here once the business is formally incorporated). You can reach us about anything related to your privacy or data:

  • In-app: Settings → Feedback (primary channel)
  • Email: info@voyarch.app

2. What data we process

2.1 Data you give us directly

  • Account information (required): first name, last name, username, email address, and your password (stored only as an irreversible hash — bcrypt — never in plain text).
  • Profile information (optional): phone number, bio, profile photo, and cover photo.
  • Content you create: posts and the photos you attach, comments, likes, follow relationships, accounts you block, and reports/feedback you submit. Direct messages are user content when Messaging is enabled for your account.

2.2 Location data

When you create a post, we access your device's GPS location with your permission to verify that you are really at the venue and to show nearby places. If you separately enable place-sharing reminders, location signals may also be processed in the background on your device to detect eligible venues. Your location is:

  • may be sent to the service when posting or when you open the map/discovery screen;
  • for background reminders, raw device coordinates, accuracy, and entry/exit movements are not sent to the server or product analytics; those signals are processed on the device;
  • saved as the location of the post you create; we keep no separate "live location" log;
  • never fed to the leaderboard as live location — rankings are computed only from content you post.

You can revoke the location permission at any time in your device settings; location-based features will then not work.

2.3 Data collected automatically

  • Device & app info: device model, OS version, app version, language/region.
  • IP address: processed for security (sign-in, session records, abuse and rate-limit detection) and stored on active session records.
  • Notification identifier (push token): your device's anonymous push token, so we can send notifications.
  • Usage data: limited product events, such as screens opened, only after you explicitly opt in — see §5.
  • Minimal operational logs: request method, API path, response status, and latency. Search text, coordinates, request bodies, and authorization headers are not written to the application access log.

2.4 Sign-in with a third party

If you choose to sign in with Google or Apple, we receive only the minimum needed to verify your identity: your name, email address, and the user ID provided by that provider. The provider does not share your password with us.

3. Why we process your data (purpose & legal basis)

PurposeExampleLegal basis (KVKK / GDPR)
Create your account and provide the servicelogin, profile, posting, followingPerformance of a contract
Venue verification and showing nearby placeslocation at the moment of postingConsent (location permission)
Security and abuse preventionIP, login attempts, rate limiting, fake-location detectionLegitimate interest / legal obligation
Sending notificationslike, comment, follow notificationsPerformance of a contract / legitimate interest
Improving the product (analytics)screen-view eventsConsent (can be turned off in-app)
Monitoring service reliabilityAPI path, response status, and latencyLegitimate interest
Legal obligations and requestsrequests from authoritiesLegal obligation

4. Who we share your data with

We do not sell your data. We share it only with the service providers needed to run the service (data processors), where legally required, and according to your visibility settings.

4.1 Other users

Your username, profile, and public posts are visible to other users. If you make your accountPrivate, only followers you approve can see your content. You can also manage who may comment (Everyone / Followers / No one) from within the app.

4.2 Service providers (data processors)

ProviderPurposeData shared
Google (Places API, Sign in with Google, Firebase phone verification)place data, authenticationsearch coordinates; identity data if you sign in
Apple (Sign in with Apple)authenticationname, email, Apple user ID
Cloudflare R2photo storagethe photos you upload
Resendemail delivery (verification, password reset)your email address, your name
Firebase Cloud Messaging (Google)push notification deliverydevice push token
PostHog (EU servers)product analyticsyour (numeric) user ID + screen/event data
MapTiler / map serverrendering map tilesthe map area you view (no identity)

Our analytics data (PostHog) is held on European Union servers and is associated only with your numeric user ID, not with information such as your username or email. You can turn analytics off entirely from within the app.

4.3 Legal requirements

We may share your data with competent authorities where required by applicable law or a legal request/process.

5. Analytics & diagnostics

To improve the app, we collect limited event data such as which screens are opened, using PostHog. You can turn this off at any time from Settings → Privacy → Usage data sharing; when off, no PostHog analytics events are sent. No remote crash-reporting service is enabled in the first App Store release. Server access logs keep only minimal operational fields and do not retain search text or request content.

6. How long we keep your data

There are three account states:

  • Freeze: when you freeze your account, your content is hidden from others but your data is not deleted; you can reactivate by logging back in.
  • Deletion request: when you ask to delete your account, a 30-day grace period begins. If you log back in during that time, the deletion is cancelled.
  • Permanent deletion: after 30 days, your account and associated content (posts, media, comments, likes, follows, device tokens) are permanently deleted; your uploaded media is removed from storage (Cloudflare R2) and your record in analytics (PostHog) is deleted as well.

If Messaging is enabled for your account and you withdraw a message, its body is removed from participant views immediately; a separate, access-restricted encrypted safety copy may be kept for up to 30 days for safety and report review. Reporting a message captures only the selected message and up to five immediately previous messages. Closed report context is deleted after 180 days. Only a time-limited legal hold with a reference, authorized actor, and an end date of no more than one year may postpone deletion.

We may need to retain minimum records required by legal obligations for the applicable period.

7. Where your data is processed — international transfers

Some providers we use (Google, Apple, Cloudflare, Resend) may host servers outside Türkiye and the EU. In such cases, your data is transferred under the appropriate safeguards required by KVKK and GDPR (e.g. standard contractual clauses). We keep our analytics data (PostHog) specifically on EU servers.

8. How to exercise your rights

Under applicable law (KVKK, GDPR, CCPA) you have the right to:

  • access your data and request a copy (portability);
  • rectify inaccurate or incomplete data;
  • request erasure of your data (you can do this directly by deleting your account in-app);
  • object to processing and withdraw consent (e.g. turning analytics off, revoking location);
  • for US/California users: to know what data is collected and request its deletion. Voyarch doesnot sell your personal data.

You can exercise most of these rights directly in the app (edit profile, privacy settings, freeze/delete account). When Messaging is enabled, Settings → Privacy also lets you export your message data as JSON. For other requests, write to info@voyarch.app. You also have the right to lodge a complaint with your local data protection authority (in Türkiye, the KVKK Authority).

9. Security

We take reasonable technical and organizational measures to protect your data: passwords are hashed with bcrypt, data in transit is encrypted with TLS, session tokens are stored in the device's secure area (Keychain / Android Keystore), and account lockout and rate limiting protect against failed login attempts. No system is 100% secure; we recommend using a strong password.

When Messaging is enabled for your account, direct-message bodies are protected by TLS in transit and by separate encryption keys on the server and in the temporary on-device cache. Push notifications contain neither message text nor the sender name. This versiondoes not provide end-to-end encryption; when a user reports a message, an authorized and audited moderation process can decrypt the limited report context.

10. Children's privacy

Voyarch is not designed for children under 13 and we do not knowingly collect data from anyone under 13. If we learn that we have collected data from a child under 13, we delete it. If you believe a child has provided us with data, please let us know.

Although the general Voyarch account minimum remains 13+, direct Messaging is available only to accounts whose declared date of birth shows they are 18 or older.

11. Changes to this policy

We may update this policy from time to time. For significant changes, we will notify you in the app or by email. The current version is always published on this page with the "last updated" date at the top.

Gizlilik PolitikasıKullanım KoşullarıTopluluk KurallarıHesap Silmeİletişim
© 2026 Voyarch