Voyarch
/

Gizlilik Politikası

Voyarch, gittiğin yerleri paylaştığın konum tabanlı bir sosyal keşif uygulamasıdır. Gizliliğin bizim için önemli; bu politika hangi verileri, neden ve nasıl işlediğimizi, kimlerle paylaştığımızı ve haklarını sade bir dille anlatır.

Yürürlük / son güncelleme: 1 Eylül 2026

Bu politika, Voyarch mobil uygulamasını ve voyarch.com web sitesini kapsar. Voyarch şu andaöncelikle Türkiye'deki kullanıcılara yöneliktir; birincil hukuki çerçeve 6698 sayılı Kişisel Verilerin Korunması Kanunu'dur (KVKK) ve bu metin KVKK m. 10 kapsamındaki aydınlatma yükümlülüğümüzü yerine getirir. GDPR'a yapılan atıflar, yalnız GDPR'ın sana uygulandığı ölçüde geçerlidir (GDPR m. 13-14). Bu bir bilgilendirme metnidir; açık rızana bağlı işlemler (ör. konum izni, kullanım verisi paylaşımı) sana ayrıca, ilgili özelliği açarken sorulur ve dilediğin an geri çekilebilir.

1. Veri sorumlusu ve iletişim

Voyarch hizmetinin veri sorumlusu ve işletmecisi Samil Cihat DEMIR (Voyarch)'dir. Tebligat adresi: Şarhöyük Mah. Şenay Sok. No: 14/6, Tepebaşı, Eskişehir 26230, Türkiye. Gizlilik ve verilerinle ilgili her konuda bize ulaşabilirsin:

  • Uygulama içi: Ayarlar → Geri Bildirim (birincil kanal)
  • E-posta: info@voyarch.com

2. Hangi verileri işliyoruz

2.1 Bize doğrudan verdiklerin

  • Hesap bilgileri (zorunlu): ad, soyad, kullanıcı adı, e-posta adresi ve şifren (şifre yalnızca geri döndürülemez şekilde şifrelenmiş — bcrypt — olarak saklanır, düz metin olarak asla tutulmaz).
  • Doğum tarihi (zorunlu): yalnızca 18 yaş ve üzeri olduğunu doğrulamak için alınır ve §10'da açıklanan yaş kontrolünde kullanılır.
  • Profil bilgileri (isteğe bağlı): telefon numarası, cinsiyet, biyografi, profil ve kapak fotoğrafı.
  • Ürettiğin içerik: gönderiler ve bunlara eklediğin fotoğraflar, yorumlar, beğeniler, takip ilişkilerin, engellediğin hesaplar ve gönderdiğin şikayet/geri bildirimler. Mesajlaşma özelliği hesabın için etkinleştirilirse, doğrudan mesajlar kullanıcı içeriğidir.

2.2 Konum verisi

Bir gönderi oluştururken, o mekânda gerçekten bulunduğunu doğrulamak ve yakındaki mekânları göstermek için izninle cihazının GPS konumunu alırız. Mekân hatırlatmalarını ayrıca açarsan Voyarch; bir mekânda kaldıktan sonra sana hatırlatma yapmak ve o mekândaki yeni paylaşımları bildirmek için uygulama kapalıyken veya kullanılmıyorken de konumuna arka planda erişir. Algılama cihazında yapılır. Arka plan konumun reklam veya analiz için kullanılmaz; canlı konumun ve yakındaki kişiler asla gösterilmez. Konumun:

  • gönderi anında ve harita/keşif ekranını açtığında uygulama tarafından sunucuya gönderilebilir;
  • arka plan hatırlatmalarında ham cihaz koordinatı ve doğruluk bilgisi sunucuya veya ürün analitiğine gönderilmez; "bu mekânda mısın" tespiti cihazda yapılır. Bir mekâna giriş/çıkışın kendisi (ham koordinat değil) — mekân kimliği ve cihaz kimliğiyle birlikte — kısa ömürlü bir kayıt olarak sunucuya bildirilir; bu kayıt yalnızca hatırlatma göndermek ve "o mekândaki yeni paylaşımlar" bildirimini tetiklemek için kullanılır, otomatik olarak süresi dolar ve konum geçmişi olarak saklanmaz;
  • oluşturduğun gönderiye o gönderinin konumu olarak kaydedilir; sürekli bir "canlı konum" günlüğü tutulmaz — yukarıdaki kısa ömürlü mekân-varlığı kaydı dışında;
  • liderlik tablosuna canlı konumun beslenmez — sıralama yalnızca gönderdiğin içeriklerden hesaplanır;
  • mekân hatırlatmaları etkinleştirildiğinde, hangi şehrin içerik paketini indirmen gerektiğini belirlemek için uygulama etkinleştiğinde konumun ~1 km hassasiyete yuvarlanmış hâli (ham GPS fix'in kendisi değil) bir kerelik olarak sunucuya gönderilir; bu istek sorgu dizesinde değil istek gövdesinde taşınır ve konum geçmişi olarak saklanmaz;
  • bir mekânı konum gerektiren bir gerekçeyle şikayet ettiğinde (ör. sınırın yanlış olduğunu bildirirken), o anki ham GPS konumun ve doğruluk değerin şikayeti incelemekle sınırlı sunucu personeline kanıt olarak gönderilir; izin verilmediyse veya konum alınamadıysa şikayet kanıtsız iletilir. Bu kayıt en fazla 90 gün saklanır, ardından otomatik silinir — şikayetin kendisi (gerekçe ve sonucu) ayrı tutulmaya devam eder.

Konum iznini istediğin an cihaz ayarlarından geri çekebilirsin; bu durumda konuma bağlı özellikler çalışmaz.

2.3 Otomatik toplanan teknik veriler

  • Cihaz ve uygulama bilgisi: cihaz modeli, işletim sistemi sürümü, uygulama sürümü, dil/bölge.
  • IP adresi: güvenlik amacıyla (giriş denemesi kilitleme, hız sınırı ve şüpheli yeni cihaz tespiti) işlenir; aktif oturum kaydının kalıcı bir alanı olarak saklanmaz.
  • Bildirim kimliği (push token): sana bildirim gönderebilmek için cihazına özgü, ad veya e-posta içermeyen push belirteci.
  • Cihaz kimliği: mekân hatırlatmaları etkinleştirdiğinde, yukarıdaki §2.2'de anlatılan kısa ömürlü mekân-varlığı kaydına eşlik eden bir cihaz belirteci — hesabına bağlı, otomatik süresi dolan bir kayıttır, kalıcı bir cihaz profili oluşturmak için kullanılmaz.
  • Kullanım verisi: açıkça izin verirsen hangi ekranları açtığın gibi sınırlı ürün olayları — aşağıda §5.
  • Asgari operasyon kayıtları: istek yöntemi, API yolu, yanıt durumu ve gecikme. Arama metni, koordinat, istek gövdesi ve yetkilendirme başlığı uygulama erişim loguna yazılmaz.

2.4 Üçüncü taraf ile giriş

Google veya Apple ile giriş yapmayı seçersen, ilgili sağlayıcıdan yalnızca kimliğini doğrulamak için gereken asgari bilgiyi alırız: adın, e-posta adresin ve sağlayıcının verdiği kullanıcı kimliği. Sağlayıcı şifreni bizimle paylaşmaz.

3. Verilerini neden işliyoruz (amaç ve yasal dayanak)

AmaçÖrnekYasal dayanak (KVKK / GDPR)
Hesabını oluşturmak ve hizmeti sunmakgiriş, profil, gönderi paylaşımı, takipSözleşmenin kurulması ve ifası (KVKK m. 5/2-c; GDPR m. 6/1-b)
Mekân doğrulama ve yakındaki mekânları göstermegönderi anındaki konumAçık rıza — konum izni (KVKK m. 5/1; GDPR m. 6/1-a)
Mekân hatırlatmaları ve mekândaki yeni paylaşım bildirimlericihazda arka planda işlenen konum sinyalleriAçık rıza — ayrı “Her Zaman” konum izni (KVKK m. 5/1; GDPR m. 6/1-a)
Güvenlik ve kötüye kullanımın önlenmesiIP, giriş denemeleri, hız sınırı, sahte konum tespitiMeşru menfaat (KVKK m. 5/2-f; GDPR m. 6/1-f) / yasal yükümlülük (KVKK m. 5/2-ç; GDPR m. 6/1-c)
Bildirim göndermebeğeni, yorum, takip bildirimiSözleşmenin ifası / meşru menfaat
Ürünü iyileştirme (analitik)ekran görüntülenme olaylarıAçık rıza — uygulama içinden geri çekilebilir (KVKK m. 5/1; GDPR m. 6/1-a)
Çökme ve performans raporlamaçökme kaydı, performans ölçümü (§5)Açık rıza — analitikle aynı “Kullanım verisi paylaşımı” kararı (KVKK m. 5/1; GDPR m. 6/1-a)
Hizmetin güvenilirliğini izlemeAPI yolu, yanıt durumu ve gecikmeMeşru menfaat (KVKK m. 5/2-f; GDPR m. 6/1-f)
Yasal yükümlülükler ve taleplerresmi makam talepleriYasal yükümlülük (KVKK m. 5/2-a, ç; GDPR m. 6/1-c)

4. Verilerini kimlerle paylaşıyoruz

Verilerini satmayız. Yalnızca hizmeti çalıştırmak için gereken hizmet sağlayıcılarla (veri işleyenler), yasal zorunluluk hâlinde ve senin görünürlük tercihlerin doğrultusunda paylaşırız.

4.1 Diğer kullanıcılar

Kullanıcı adın, profilin ve herkese açık gönderilerin diğer kullanıcılar tarafından görülebilir. HesabınıGizli yaparsan içeriğini yalnızca onayladığın takipçiler görür. Yorum iznini de (Herkes / Takipçiler / Kimse) uygulama içinden yönetebilirsin.

4.2 Hizmet sağlayıcılar (veri işleyenler)

SağlayıcıAmaçPaylaşılan veri
Google (Places API, Google ile Giriş, Play Integrity)mekân verisi, kimlik doğrulama, cihaz bütünlüğü doğrulamayönetici tarafından tanımlanmış mekân bölgelerinin koordinatları (senin arama koordinatların değil); giriş yaparsan kimlik bilgisi; işlem yaparken (ör. gönderi paylaşma) Android cihazının bütünlük belirteci
Apple (Apple ile Giriş, App Attest / DeviceCheck)kimlik doğrulama, cihaz bütünlüğü doğrulamaad, e-posta, Apple kullanıcı kimliği; işlem yaparken iOS cihazının bütünlük belirteci
Cloudflare R2fotoğraf depolamayüklediğin fotoğraflar
Resende-posta gönderimi (doğrulama, şifre sıfırlama)e-posta adresin, adın
Firebase Cloud Messaging (Google)anlık bildirim iletimicihaz push belirteci; beğeni/yorum/takip bildirimlerinde ayrıca etkileşimi yapan kullanıcının kullanıcı adı ve profil fotoğrafı URL'si (doğrudan mesajlarda gönderilmez — mesaj bildirimleri içerik taşımayan genel metin kullanır)
OpenAI Moderationmetin ve fotoğrafların otomatik içerik güvenliği incelemesi (§9.1)incelemeye alınan kullanıcı metni ve yayınlamadan önce yüklediğin fotoğrafın tamamı
PostHog (AB sunucuları)ürün analitiğikullanıcı kimliğin (sayısal) + ekran/olay verileri
Sentry (AB — Almanya sunucuları)çökme ve performans raporlamaçökme/performans olayları, cihaz ve uygulama bağlamı, sayısal kullanıcı kimliğin; e-posta veya kullanıcı adı gönderilmez, ekran görüntüsü veya oturum kaydı alınmaz
MapTiler / harita sunucusuharita karolarının gösterimigörüntülediğin harita bölgesi (kimlik içermez)

Analitik (PostHog) verimiz Avrupa Birliği sunucularında tutulur ve kullanıcı adı/e-posta gibi bilgilerle değil, yalnızca sayısal kullanıcı kimliğinle ilişkilendirilir. Analitiği uygulama içinden tamamen kapatabilirsin.

4.3 Yasal gereklilik

Yürürlükteki mevzuat gereği ya da hukuki bir talep/işlem için gerekli olduğunda verilerini yetkili mercilerle paylaşabiliriz.

5. Analitik ve tanılama

Uygulamayı iyileştirmek için hangi ekranların açıldığı gibi sınırlı olay verilerini PostHog ile topluyoruz. Uygulama çökmelerini ve performans sorunlarını tespit etmek için ayrıca Sentry(AB — Almanya sunucuları) kullanılır; bu raporlar cihaz ve uygulama bağlamıyla, yalnızca sayısal kullanıcı kimliğinle ilişkilendirilir — e-posta, kullanıcı adı, ekran görüntüsü veya oturum kaydı gönderilmez. Her iki araç da varsayılan olarak kapalıdır ve yalnızca açık iznine bağlı çalışır: tek bir karar — uygulama içindeki Ayarlar → Gizlilik → Kullanım verisi paylaşımı anahtarı — hem analitiği hem çökme/performans raporlamasını birlikte yönetir ve istediğin an kapatılabilir. İzin vermezsen veya anahtarı kapatırsan hiçbir PostHog analitik olayı gönderilmez ve Sentry raporlaması çalışmaz. Sunucu erişim logları yalnız asgari operasyon alanlarını tutar; arama metni veya istek içeriği tutulmaz.

5.2 Bölgesel keşif katkıları

Sunucuda etkinleştirildiğinde, Ayarlar → Gizlilik → Bölgesel keşif verilerini paylaş seçeneğiyle ayrıca izin verebilirsin. Varsayılan olarak kapalıdır; kullanım verisi rızası bunu açmaz. Uygulama ön plandayken mevcut konum cihazda geniş idari bölgeye dönüştürülür. İncelediğin bölgeler ve boş/az sonuç sinyalleri de bölge düzeyinde işlenebilir. Tam koordinat, hesap kimliği veya cihaz kimliği bu katkılara eklenmez. Gün, bölge ve sinyal için ayrı geçici anahtarlar kullanılır; başlangıç ve incelenen hedef bölge eşleştirilmez.

Bu katkılar PostHog veya Sentry'ye gönderilmez. Geçici kayıtlar ilgili UTC gününün başlangıcından en geç 96 saat sonra silinir. Gün sonundan 48 saat sonra kapanan istatistikler, en az 20 katkı anahtarı eşiği ve küçük alt grup korumalarıyla yalnız aralıklar halinde yayınlanır; doğrulanmış kişi sayısı veya mutlak anonimlik garantisi değildir. Toplu yayınlar 90 gün, bunların yedekleri en fazla 30 ek gün saklanır. İznini kapatınca gönderilmemiş katkılar silinir ve henüz kapanmamış gönderimler bağlantı geldiğinde geri çekilir. Kapanmış toplu yayınlardan bireysel katkı ayırarak silme yapılamaz. Arka plan mekân hatırlatmalarının konumu bu amaçla kullanılmaz.

5.1 Çerezler ve benzeri teknolojiler

voyarch.com web sitesi reklam, takip veya analitik çerezi kullanmaz. Sitede yalnızca dil tercihini hatırlamak için cihazında tutulan işlevsel bir yerel depolama kaydı (voyarch_lang) bulunur; bu kayıt hiçbir sunucuya gönderilmez ve kimliğinle ilişkilendirilmez. Mobil uygulama üçüncü taraf reklam veya takip SDK'sı içermez; oturum belirteçlerin cihazın güvenli alanında saklanır (bkz. §9). Rıza gerektiren çerez kullanmadığımız için sitede çerez bandı gösterilmez.

6. Verilerini ne kadar süre saklıyoruz

Hesabınla ilgili üç durum vardır:

  • Dondurma: hesabını dondurduğunda içeriğin başkalarına gizlenir ama verilerin silinmez; tekrar giriş yaparak geri açabilirsin.
  • Silme talebi: hesabını silmek istediğinde 30 günlük bekleme süresi başlar. Bu süre içinde tekrar giriş yaparsan silme iptal olur.
  • Kalıcı silme: 30 gün dolduğunda hesabın ve ilişkili içeriğin (gönderiler, medya, yorumlar, beğeniler, takipler, cihaz belirteçleri) kalıcı olarak silinir; yüklediğin medya depolamadan (Cloudflare R2) kaldırılır ve analitikteki (PostHog) kaydın da silinir.

Mesajlaşma hesabın için etkinleştirildiğinde, bir mesajı geri çekersen mesaj gövdesi katılımcıların görünümünden hemen kaldırılır; güvenlik ve şikayet incelemesi için ayrı ve erişimi kısıtlı şifreli kopya en fazla 30 gün tutulabilir. Bir mesajı şikayet ettiğinde yalnız seçilen mesaj ile ondan önceki en fazla beş mesajdan oluşan şifreli bağlam alınır. Kapanan şikayet bağlamı 180 gün sonra silinir. Yalnız açık bir referansı, yetkili aktörü ve bir yıldan kısa bitiş tarihi bulunan süreli hukuki muhafaza bu silmeyi erteleyebilir.

Yasal yükümlülüklerin gerektirdiği asgari kayıtları, ilgili süre boyunca saklamamız gerekebilir.

Kalıcı silme sırasında rozetlerin, sezon puanların ve platform içi ayrıcalıkların (roller, özel erişimler) gibi tamamen kişisel veriler tamamen silinir. Buna karşılık, dolandırıcılık/kötüye kullanım önleme, moderasyon soruşturması ve yasal uyuşmazlık savunması amacıyla tuttuğumuz belirli kayıtlar — açılmış içerik güvenliği vakaları (aktif bir yasal muhafaza altındaysa özellikle), hesap risk geçmişi, yetkilendirme denetim kayıtları ve geçmiş sezon sıralaması gibi — hesabın silinmesinden sonra da saklanır; bu kayıtlarda hesap kimliğin bir referans olarak kalabilir, ancak kayıt yalnız bu amaçlar için erişilebilir ve yeni bir profile bağlanmaz.

7. Verilerin nerede işlenir — yurt dışı aktarım

Kullandığımız bazı hizmet sağlayıcılar (Google, Apple, Cloudflare, Resend, OpenAI) Türkiye ve AB dışında da sunucu barındırabilir. Yurt dışına aktarım, KVKK m. 9'daki (7499 sayılı Kanun ile değişik) mekanizmalara dayanır: hakkında yeterlilik kararı bulunan ülkelere aktarım ya da uygun güvenceler — özellikle Kişisel Verileri Koruma Kurulu'nca ilan edilen standart sözleşmenin imzalanması ve Kuruma bildirilmesi. GDPR'ın sana uygulandığı hâllerde aktarımlar ayrıca GDPR Bölüm V kapsamında standart sözleşme hükümlerine (SCC) veya geçerli olduğu ölçüde sağlayıcının AB-ABD Veri Gizliliği Çerçevesi (Data Privacy Framework) sertifikasyonuna dayanır. Analitik ve çökme raporlama verilerini (PostHog, Sentry) özellikle AB sunucularında tutarız.

8. Haklarını nasıl kullanırsın

Başta KVKK m. 11 olmak üzere, sana uygulanan mevzuata göre şu haklara sahipsin:

  • kişisel verilerinin işlenip işlenmediğini öğrenme, işlenmişse bilgi talep etme, verilerine erişme ve bir kopyasını isteme (taşınabilirlik);
  • işlenme amacını ve verilerin amacına uygun kullanılıp kullanılmadığını öğrenme; yurt içinde veya yurt dışında verilerin aktarıldığı üçüncü kişileri bilme;
  • yanlış/eksik verilerini düzeltme ve düzeltmenin, verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme;
  • verilerinin silinmesini veya yok edilmesini isteme (uygulama içinden hesabını silerek doğrudan yapabilirsin);
  • işlemeye itiraz etme ve rızana dayanan işlemlerde rızanı dilediğin an geri çekme (ör. analitiği kapatmak, konum iznini geri almak) — geri çekme, geçmişteki işlemenin hukuka uygunluğunu etkilemez;
  • münhasıran otomatik sistemlerle yapılan analiz sonucunda aleyhine çıkan bir sonuca itiraz etme ve kanuna aykırı işleme nedeniyle zarara uğrarsan zararın giderilmesini talep etme.

Voyarch kişisel verilerini hiçbir durumda satmaz.

Bu hakların çoğunu uygulama içinden (profil düzenleme, gizlilik ayarları, hesap dondurma/silme) doğrudan kullanabilirsin. Mesajlaşma açıksa Ayarlar → Gizlilik bölümünden mesaj verilerini JSON olarak dışa aktarabilirsin. Diğer talepler için hesabına kayıtlı e-posta adresindeninfo@voyarch.com adresine yazabilir veya §1'deki posta adresine yazılı başvurabilirsin; başvurunun sana ait olduğunu doğrulamak için ek bilgi isteyebiliriz. Başvurunu KVKK m. 13 uyarınca en geç 30 gün içinde ve kural olarak ücretsiz sonuçlandırırız (GDPR kapsamında bir ay). Başvurunun reddedilmesi veya yanıtı yetersiz bulman hâlinde Kişisel Verileri Koruma Kurulu'na (Türkiye) ya da bulunduğun ülkedeki veri koruma otoritesine şikayette bulunma hakkın vardır.

9. Güvenlik

Verilerini korumak için makul teknik ve idari önlemler alırız: şifreler bcrypt ile özetlenir, veri iletimi TLS ile şifrelenir, oturum belirteçleri cihazda güvenli alanda (Keychain / Android Keystore) saklanır, başarısız giriş denemelerine karşı hesap kilitleme ve hız sınırı uygulanır. Hiçbir sistem %100 güvenli değildir; güçlü bir şifre kullanmanı öneririz.

Mesajlaşma hesabın için etkinleştirildiğinde doğrudan mesaj gövdeleri aktarım sırasında TLS ile, sunucuda ve cihazdaki geçici önbellekte ise ayrı şifreleme anahtarlarıyla korunur. Bildirimlerde mesaj metni veya gönderen adı bulunmaz. Bu sürümuçtan uca şifreleme sunmaz; bir kullanıcı mesajı şikayet ettiğinde yetkili ve denetlenen moderasyon süreci sınırlı şikayet bağlamını çözebilir.

9.1 İçerik güvenliği incelemesi

Profil metni, gönderi açıklaması, yorum ve mesaj gibi incelemeye alınan kullanıcı metinleri; taciz, nefret, cinsel güvenlik, çocuk güvenliği, tehdit, dolandırıcılık, kişisel veri ifşası ve spam risklerini değerlendirmek için OpenAI Moderation hizmetine gönderilir. Yüklenen görseller, yayınlanmadan önce özel bir hazırlık alanında tutulur ve fotoğrafın tamamı içerik güvenliği incelemesi için OpenAI Moderation hizmetine gönderilir (bkz. §4.2, §7). İçerik moderasyonunda tek harici sağlayıcımız OpenAI'dir. Bu kontroller reklam veya takip amacıyla kullanılmaz.

Sistem içeriğe izin verebilir, içeriği reddedebilir veya sınırlı insan incelemesine yönlendirebilir. Yalnız yetkili moderatör, görev için gerekli olan içerik ve bağlama, rol tabanlı ve denetlenen erişimle ulaşabilir. Bekleyen görsel kamuya açılmaz; sağlayıcı kullanılamıyorsa yayın güvenli biçimde durdurulur.

9.2 Veri ihlali bildirimi

Kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde durumu, KVKK m. 12/5 ve Kurul kararları uyarınca öğrendikten sonra gecikmeksizin (kural olarak 72 saat içinde) Kişisel Verileri Koruma Kurulu'na, ve mümkün olan en kısa sürede etkilenen kullanıcılara bildiririz. GDPR kapsamındaki kullanıcılar için GDPR m. 33-34 hükümleri uygulanır.

10. Yetişkinlere özel hizmet ve çocukların gizliliği

Voyarch yalnızca 18 yaş ve üzerindeki yetişkinler içindir. 18 yaşından küçük kişiler hesap oluşturamaz veya hizmeti kullanamaz. Doğum tarihi sunucu tarafında kontrol edilir; mağaza yaş kısıtları da kullanılır. Bir hesabın reşit olmayana ait olduğunu öğrenirsek erişimi kısıtlar veya hesabı kapatır, gerekli verileri yürürlükteki hukuk ve güvenlik yükümlülüklerine göre işleriz.

Reşit olmayan bir kullanıcıdan şüpheleniyorsan uygulama içindeki Şikayet Et işlemini veyainfo@voyarch.com adresini kullan. Ayrıntılı standartlar içinÇocuk Güvenliği Standartları'na bak.

11. Bu politikadaki değişiklikler

Bu politikayı zaman zaman güncelleyebiliriz. Önemli değişikliklerde uygulama içinde veya e-posta ile seni bilgilendiririz. Güncel sürüm her zaman bu sayfada, en üstteki "son güncelleme" tarihiyle yayımlanır.

12. KVKK m. 10 aydınlatma özeti

6698 sayılı Kanun kapsamında özetle: Veri sorumlusu, kimliği ve adresi §1'de verilen Samil Cihat DEMIR (Voyarch)'dir. İşlenen kişisel veri kategorileri §2'de (kimlik, iletişim, kullanıcı içeriği, konum, işlem güvenliği ve teknik veriler), işleme amaçları ve hukuki sebepler §3'te, aktarılan alıcı grupları §4'te, yurt dışı aktarım§7'de, saklama süreleri §6'da açıklanmıştır. Kişisel verilerin; mobil uygulama, web sitesi ve API üzerinden, tamamen veya kısmen otomatik yollarla toplanır. Özel nitelikli kişisel veri (KVKK m. 6) talep edilmez ve işlenmesi hedeflenmez. KVKK m. 11'deki hakların ve başvuru usulü §8'de düzenlenmiştir; başvurular Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ'e uygun olarak alınır.

Privacy Policy

Voyarch is a location-based social discovery app where you share the places you visit. Your privacy matters to us. This policy explains, in plain language, what data we process, why and how, who we share it with, and the rights you have.

Effective / last updated: September 1, 2026

This policy covers the Voyarch mobile app and the voyarch.com website. Voyarch is currentlydirected primarily at users in Türkiye; the primary legal framework is Turkish Law No. 6698 (KVKK), and this text serves as our privacy notice under Article 10 of the KVKK. References to the GDPR apply only to the extent the GDPR applies to you (GDPR arts. 13-14). It is an information notice, not a consent form; where processing depends on your explicit consent (e.g. the location permission or usage-data sharing), we ask you separately when you enable that feature, and you can withdraw that consent at any time.

1. Data controller & contact

The controller and operator responsible for Voyarch is Samil Cihat DEMIR (Voyarch). Postal address: Şarhöyük Mah. Şenay Sok. No: 14/6, Tepebaşı, Eskişehir 26230, Türkiye. You can reach us about anything related to your privacy or data:

  • In-app: Settings → Feedback (primary channel)
  • Email: info@voyarch.com

2. What data we process

2.1 Data you give us directly

  • Account information (required): first name, last name, username, email address, and your password (stored only as an irreversible hash — bcrypt — never in plain text).
  • Date of birth (required): collected only to verify you are 18 or older, and used for the age check described in §10.
  • Profile information (optional): phone number, gender, bio, profile photo, and cover photo.
  • Content you create: posts and the photos you attach, comments, likes, follow relationships, accounts you block, and reports/feedback you submit. Direct messages are user content when Messaging is enabled for your account.

2.2 Location data

When you create a post, we access your device's GPS location with your permission to verify that you are really at the venue and to show nearby places. If you separately enable place reminders, Voyarch accesses your location in the background, including when the app is closed or not in use, to remind you after you stay at a place and to notify you about new posts at that place. Detection happens on your device. Background reminder location is not used for advertising or analytics, and your live location and nearby people are never shown. Your location:

  • may be sent to the service when posting or when you open the map/discovery screen;
  • for background reminders, raw device coordinates and accuracy are not sent to the server or product analytics — "are you at this place" detection happens on the device. The entry/exit event itself (not raw coordinates) — together with the place ID and device ID — is reported to the server as a short-lived record, used only to send reminders and to trigger the "new posts at this place" notification; it expires automatically and is not kept as a location history;
  • saved as the location of the post you create; we keep no continuous "live location" log beyond the short-lived place-presence record above;
  • never fed to the leaderboard as live location — rankings are computed only from content you post;
  • when place reminders are enabled, a one-time, rounded-to-~1km-precision version of your location (not the raw GPS fix) is sent to the server when the app becomes active, to determine which city's content pack to download; this request travels in the request body, not a query string, and is not kept as location history;
  • when you report a place for a reason that requires location (e.g. reporting an incorrect boundary), your current raw GPS location and its accuracy value are sent as evidence to server staff whose access is limited to reviewing that report; if permission was not granted or no fix is available, the report is submitted without evidence. This record is kept for at most 90 days and is then deleted automatically — the report itself (reason and outcome) continues to be stored separately.

You can revoke the location permission at any time in your device settings; location-based features will then not work.

2.3 Data collected automatically

  • Device & app info: device model, OS version, app version, language/region.
  • IP address: processed for security (failed sign-in lockout, rate-limit and suspicious new device detection); not stored as a persistent field on the session record.
  • Notification identifier (push token): a device-specific push token that contains no name or email, so we can send notifications.
  • Device identifier: when you enable place reminders, a device token accompanies the short-lived place-presence record described in §2.2 above — it is tied to your account, expires automatically, and is not used to build a persistent device profile.
  • Usage data: limited product events, such as screens opened, only after you explicitly opt in — see §5.
  • Minimal operational logs: request method, API path, response status, and latency. Search text, coordinates, request bodies, and authorization headers are not written to the application access log.

2.4 Sign-in with a third party

If you choose to sign in with Google or Apple, we receive only the minimum needed to verify your identity: your name, email address, and the user ID provided by that provider. The provider does not share your password with us.

3. Why we process your data (purpose & legal basis)

PurposeExampleLegal basis (KVKK / GDPR)
Create your account and provide the servicelogin, profile, posting, followingPerformance of a contract (KVKK art. 5/2-c; GDPR art. 6/1-b)
Venue verification and showing nearby placeslocation at the moment of postingExplicit consent — location permission (KVKK art. 5/1; GDPR art. 6/1-a)
Place reminders and notifications about new posts at a placelocation signals processed in the background on-deviceExplicit consent — separate “Always” location permission (KVKK art. 5/1; GDPR art. 6/1-a)
Security and abuse preventionIP, login attempts, rate limiting, fake-location detectionLegitimate interest (KVKK art. 5/2-f; GDPR art. 6/1-f) / legal obligation (KVKK art. 5/2-ç; GDPR art. 6/1-c)
Sending notificationslike, comment, follow notificationsPerformance of a contract / legitimate interest
Improving the product (analytics)screen-view eventsExplicit consent — can be withdrawn in-app (KVKK art. 5/1; GDPR art. 6/1-a)
Crash and performance reportingcrash records, performance measurements (§5)Explicit consent — the same “Usage data sharing” decision as analytics (KVKK art. 5/1; GDPR art. 6/1-a)
Monitoring service reliabilityAPI path, response status, and latencyLegitimate interest (KVKK art. 5/2-f; GDPR art. 6/1-f)
Legal obligations and requestsrequests from authoritiesLegal obligation (KVKK art. 5/2-a, ç; GDPR art. 6/1-c)

4. Who we share your data with

We do not sell your data. We share it only with the service providers needed to run the service (data processors), where legally required, and according to your visibility settings.

4.1 Other users

Your username, profile, and public posts are visible to other users. If you make your accountPrivate, only followers you approve can see your content. You can also manage who may comment (Everyone / Followers / No one) from within the app.

4.2 Service providers (data processors)

ProviderPurposeData shared
Google (Places API, Sign in with Google, Play Integrity)place data, authentication, device integrity verificationcoordinates of admin-defined place zones (not your own search coordinates); identity data if you sign in; your Android device's integrity token when you take an action (e.g. publishing a post)
Apple (Sign in with Apple, App Attest / DeviceCheck)authentication, device integrity verificationname, email, Apple user ID; your iOS device's integrity token when you take an action
Cloudflare R2photo storagethe photos you upload
Resendemail delivery (verification, password reset)your email address, your name
Firebase Cloud Messaging (Google)push notification deliverydevice push token; for like/comment/follow notifications, also the acting user's username and avatar URL (not sent for direct messages — message notifications use generic, content-free text)
OpenAI Moderationautomated content-safety review of text and photos (§9.1)user text submitted for review and the full photo you upload before publication
PostHog (EU servers)product analyticsyour (numeric) user ID + screen/event data
Sentry (EU — Germany servers)crash and performance reportingcrash/performance events, device and app context, your numeric user ID; no email or username is sent, no screenshots or session recordings are captured
MapTiler / map serverrendering map tilesthe map area you view (no identity)

Our analytics data (PostHog) is held on European Union servers and is associated only with your numeric user ID, not with information such as your username or email. You can turn analytics off entirely from within the app.

4.3 Legal requirements

We may share your data with competent authorities where required by applicable law or a legal request/process.

5. Analytics & diagnostics

To improve the app, we collect limited event data such as which screens are opened, using PostHog. The app also uses Sentry (EU — Germany servers) to detect crashes and performance issues; these reports are associated only with device/app context and your numeric user ID — no email, username, screenshots, or session recordings are sent. Both tools are off by default and run only with your explicit consent: a single decision — the in-app Settings → Privacy → Usage data sharingswitch — controls analytics and crash/performance reporting together, and you can turn it off at any time. If you decline or turn the switch off, no PostHog analytics events are sent and Sentry reporting does not run. Server access logs keep only minimal operational fields and do not retain search text or request content.

5.2 Regional discovery contributions

When enabled on the server, you can separately opt in using Settings → Privacy → Share regional discovery data. It is off by default and usage-data consent does not enable it. While the app is in the foreground, an existing location fix may be converted on-device into a broad administrative region. Viewed regions and empty/sparse results may also contribute at region level. These contributions contain no precise coordinates, account identity or device identifier. Temporary keys are scoped separately to each day, region and signal; opening and destination regions are not linked.

These contributions are not sent to PostHog or Sentry. Temporary records expire no later than 96 hours after their UTC day starts. Statistics close 48 hours after the day ends and are published only as ranges, with a minimum threshold of 20 scoped contribution keys and small-subgroup protections. They are not verified person counts or a guarantee of absolute anonymity. Aggregate releases are retained for 90 days, with backups for up to 30 further days. Withdrawing consent deletes unsent contributions and requests removal of sent contributions that have not closed when connectivity allows. Individual contributions cannot be separated from closed aggregate releases. Background place-reminder location is not used for this purpose.

5.1 Cookies and similar technologies

The voyarch.com website uses no advertising, tracking, or analytics cookies. The site keeps only one functional local-storage entry on your device (voyarch_lang) to remember your language preference; it is never sent to any server and is not linked to your identity. The mobile app contains no third-party advertising or tracking SDKs; your session tokens are stored in the device's secure area (see §9). Because we use no cookies that require consent, the site shows no cookie banner.

6. How long we keep your data

There are three account states:

  • Freeze: when you freeze your account, your content is hidden from others but your data is not deleted; you can reactivate by logging back in.
  • Deletion request: when you ask to delete your account, a 30-day grace period begins. If you log back in during that time, the deletion is cancelled.
  • Permanent deletion: after 30 days, your account and associated content (posts, media, comments, likes, follows, device tokens) are permanently deleted; your uploaded media is removed from storage (Cloudflare R2) and your record in analytics (PostHog) is deleted as well.

If Messaging is enabled for your account and you withdraw a message, its body is removed from participant views immediately; a separate, access-restricted encrypted safety copy may be kept for up to 30 days for safety and report review. Reporting a message captures only the selected message and up to five immediately previous messages. Closed report context is deleted after 180 days. Only a time-limited legal hold with a reference, authorized actor, and an end date of no more than one year may postpone deletion.

We may need to retain minimum records required by legal obligations for the applicable period.

During permanent deletion, purely personal data such as badges, season scores, and in-app privileges (roles, special access grants) are deleted outright. By contrast, certain records we keep for fraud/abuse prevention, moderation investigation, and legal-dispute defense — opened content-safety cases (especially while under an active legal hold), account risk history, authorization audit logs, and past season standings — are retainedafter account deletion as well; your account identifier may remain in these records as a reference, but the record is accessible only for those purposes and is never reattached to a new profile.

7. Where your data is processed — international transfers

Some providers we use (Google, Apple, Cloudflare, Resend, OpenAI) may host servers outside Türkiye and the EU. International transfers rely on the mechanisms in Article 9 of the KVKK (as amended by Law No. 7499): transfers to countries subject to an adequacy decision, or appropriate safeguards — in particular the standard contract published by the Turkish Personal Data Protection Board, signed and notified to the Authority. Where the GDPR applies to you, transfers additionally rely on Chapter V of the GDPR — standard contractual clauses (SCCs) or, where applicable, the provider's EU-US Data Privacy Framework certification. We keep analytics and crash-reporting data (PostHog, Sentry) specifically on EU servers.

8. How to exercise your rights

Under the law that applies to you — first and foremost Article 11 of the KVKK — you have the right to:

  • learn whether your personal data is processed, request information about it,access your data, and request a copy (portability);
  • learn the purpose of processing and whether data is used in line with it, and know the third parties to whom your data is transferred, in Türkiye or abroad;
  • rectify inaccurate or incomplete data and ask that the correction be notified to third parties who received the data;
  • request erasure or destruction of your data (you can do this directly by deleting your account in-app);
  • object to processing and withdraw consent for consent-based processing at any time (e.g. turning analytics off, revoking location) — withdrawal does not affect the lawfulness of past processing;
  • object to a result produced against you exclusively by automated analysis, and claim compensation if you suffer damage due to unlawful processing.

Voyarch does not sell your personal data under any circumstances.

You can exercise most of these rights directly in the app (edit profile, privacy settings, freeze/delete account). When Messaging is enabled, Settings → Privacy also lets you export your message data as JSON. For other requests, write to info@voyarch.com from the email address on your account, or by post to the address in §1; we may ask for additional information to verify that the request is yours. We respond within 30 days at the latest under Article 13 of the KVKK, free of charge as a rule (one month under the GDPR). If your request is refused or you find the response insufficient, you have the right to lodge a complaint with the Turkish Personal Data Protection Board or with your local data protection authority.

9. Security

We take reasonable technical and organizational measures to protect your data: passwords are hashed with bcrypt, data in transit is encrypted with TLS, session tokens are stored in the device's secure area (Keychain / Android Keystore), and account lockout and rate limiting protect against failed login attempts. No system is 100% secure; we recommend using a strong password.

When Messaging is enabled for your account, direct-message bodies are protected by TLS in transit and by separate encryption keys on the server and in the temporary on-device cache. Push notifications contain neither message text nor the sender name. This versiondoes not provide end-to-end encryption; when a user reports a message, an authorized and audited moderation process can decrypt the limited report context.

9.1 Content-safety review

User text submitted for review, such as profile text, post captions, comments, and messages, is sent to OpenAI Moderation to assess harassment, hate, sexual safety, child safety, threats, fraud, personal-data exposure, and spam risks. Uploaded images are held in a private staging area before publication, and the full photo is sent to OpenAI Moderation for content-safety review (see §4.2, §7). OpenAI is our sole external content-moderation provider. These checks are not used for advertising or tracking.

The system may allow, reject, or send content to bounded human review. Only an authorized moderator may access the content and context required for the task through role-based, audited access. Pending images are not made public; publication fails closed when the provider is unavailable.

9.2 Data breach notification

If personal data is unlawfully obtained by others, we notify the Turkish Personal Data Protection Board without undue delay (as a rule within 72 hours) in line with Article 12/5 of the KVKK and Board decisions, and notify affected users as soon as reasonably possible. For users covered by the GDPR, Articles 33-34 of the GDPR apply.

10. Adult-only service and children's privacy

Voyarch is available only to adults aged 18 years or older (18 or older). People under 18 may not create an account or use the service. The server checks the declared date of birth and store-level age restrictions are also used. If we learn that an account belongs to a minor, we restrict access or terminate the account and handle necessary data according to applicable legal and safety obligations.

If you suspect an underage user, use Report in the app or emailinfo@voyarch.com. See ourChild Safety Standards for details.

11. Changes to this policy

We may update this policy from time to time. For significant changes, we will notify you in the app or by email. The current version is always published on this page with the "last updated" date at the top.

12. Summary disclosure under Article 10 of the KVKK

In summary, under Turkish Law No. 6698: the data controller is Samil Cihat DEMIR (Voyarch), whose identity and address appear in §1. The categories of personal data processed are described in §2 (identity, contact, user content, location, transaction security, and technical data), thepurposes and legal bases in §3, the categories of recipients in §4,international transfers in §7, and retention periods in §6. Personal data is collected through the mobile app, the website, and the API by fully or partially automated means. Special categories of personal data (KVKK art. 6) are neither requested nor targeted for processing. Your rights under Article 11 of the KVKK and the application procedure are set out in §8; applications are handled in accordance with the Communiqué on the Procedures and Principles for Application to a Data Controller.

Gizlilik PolitikasıKullanım KoşullarıTopluluk KurallarıHesap SilmeÇocuk Güvenliğiİletişim
© 2026 Voyarch