Dearest Heart
Nasıl çalışırGizlilikYazılarMağaza

Son güncelleme 16 Ağustos 2026

Gizlilik Politikası ve KVKK Aydınlatma Metni

Dearest Heart tam olarak iki kişilik bir uygulama. Bu metin kısa değil, doğru olmak için yazıldı: neyi tuttuğumuzu, neyi teknik olarak okuyamadığımızı, başka kimlerin dokunduğunu, ne kadar sakladığımızı ve bize ne yaptırabileceğinizi anlatıyor.

Gerisinden önce şunu okuyun. Mesajlarınızın, mektuplarınızın, açıklamalarınızın, sesli notlarınızın ve fotoğraflarınızın içeriği uçtan uca şifreli. Anahtar iki cihazınızda üretiliyor ve bize hiç iletilmiyor. Bu içerik için ne karar verebiliriz, ne açıklayabiliriz, ne de geri getirebiliriz — bu, bu belgedeki her sözden daha güçlü bir güvence ve aynı zamanda sizin için yapabileceklerimizin sınırı.

İçindekiler
  1. 1. Veri sorumlusu
  2. 2. Okuyamadığımız şey ve bunun neden doğrulanabilir olduğu
  3. 3. İşlenen veriler, amaçları ve hukuki sebepleri
  4. 4. Toplamadıklarımız
  5. 5. Kimlere aktarılıyor
  6. 6. Saklama süreleri
  7. 7. KVKK m.11 kapsamındaki haklarınız
  8. 8. Güvenlik
  9. 9. Çocuklar
  10. 10. Çerezler
  11. 11. Değişiklikler

1. Veri sorumlusu

6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) ve GDPR anlamında veri sorumlusu Lyvme’tir. Aşağıdaki haklarınıza ilişkin başvurular dâhil her türlü yazılı talep privacy@dearestheart.app adresine iletilebilir.

Ticari unvan, adres ve VERBİS kaydı: yayın öncesinde tamamlanacak.

2. Okuyamadığımız şey ve bunun neden doğrulanabilir olduğu

İki kişi eşleştiğinde her cihaz bir X25519 anahtar çifti üretir ve yalnızca açık yarısını yayımlar. İki taraf da kendi gizli yarısı ile karşının açık yarısından aynı ortak sırrı türetir; bu sır hiçbir zaman iletilmez. Cihazın güvenli anahtarlığında saklanır ve her öğeyi AES-GCM ile şifrelemek için ondan aylık bir anahtar türetilir (HKDF-SHA256).

Sonuçları pazarlama cümlesi değil:

  • Mesaj, mektup, açıklama, sesli not ve fotoğraflarınızın açık hâlini üretemeyiz — talep üzerine de, mahkeme kararıyla da, veritabanımızı ele geçiren birine karşı da.
  • Bu içeriği geri getiremeyiz. İki taraf da cihazını kaybeder ve kimse kurtarma anahtarını saklamadıysa içerik kalıcı olarak kaybolur.
  • Bildirimler şifreli gönderilir. Cihazınız banner çizilmeden hemen önce şifreyi açar ve metni yerel olarak oluşturur.

3. İşlenen veriler, amaçları ve hukuki sebepleri

VeriAmaçHukuki sebep (KVKK m.5 / GDPR m.6)
E-posta; parola (Firebase Authentication tarafından özetlenerek — biz görmüyoruz)Hesabın var olması ve sıfırlanabilmesiSözleşmenin kurulması ve ifası
Görünen ad, şehir, saat dilimi, seçilen dilSevgilinize gösterilir; şehir hava durumu ve mesafe için kullanılırSözleşmenin ifası
Eşleşme: hangi iki hesabın çift olduğu, ne zaman ve tek kullanımlık davet kodlarıUygulamanın temel işleviSözleşmenin ifası
Şifreli içerik: mesaj, mektup, fotoğraf, sesli not, açıklamaKarşı tarafa iletilmesiSözleşmenin ifası
İçerik üstverisi: gönderen, zaman, boyut, okundu bilgisi, mühürlü mektubun açılma tarihiSıralama, iletim ve mührün güvenlik kurallarında uygulanmasıSözleşmenin ifası
Ortak kayıtlar: harcamalar, özel günler, liste, gidilen ülkeler, günün şarkısı, kendi biniş kartınızdan okuttuğunuz uçuş bilgileriKullanmayı seçtiğiniz özelliklerSözleşmenin ifası
Döngü verisi — KVKK m.6 anlamında özel nitelikli sağlık verisiYalnızca bu özelliği kullanırsanız. Sadece kendi hesabınızın okuyabileceği bir alanda tutulur; sevgiliniz için yalnızca seçtiğiniz kadarını içeren daraltılmış bir kopya yayımlanırAçık rıza. Gizle’yi seçtiğinizde veya kaydı sildiğinizde rıza geri alınır
Takvim müsaitlik bloklarıYalnızca takvimi bağlarsanız; ikinizin de boş ve uyanık olduğu saatleri bulmak için. Etkinlik başlıkları yalnızca paylaşmayı seçersenizAçık rıza
Cihaz bildirim jetonu, cihazın açık anahtarı, platformBildirim iletimi ve şifrelemenin kurulmasıSözleşmenin ifası
Abonelik durumu, mağaza, satın alma makbuzuÜcretli özelliklerin ikinize de açılması ve doğrulamaSözleşmenin ifası
Çökme kayıtları (Crashlytics): cihaz modeli, işletim sistemi sürümü, hata iziÇökenin düzeltilmesiMeşru menfaat
Bildirdiğiniz şikâyetler: kimin kimi bildirdiği, ne zaman, seçilen sebepGüvenlik ve kötüye kullanım bildirimlerine karşı yükümlülükMeşru menfaat ve hukuki yükümlülük

Hukuki sebebin açık rıza olduğu yerlerde rızanızı istediğiniz an geri alabilirsiniz; geri alma, öncesindeki işlemenin hukukiliğini etkilemez.

4. Toplamadıklarımız

  • Konumunuz. Sevgilinizin gördüğü şehir sizin yazdığınız şehirdir. Uygulama konum izni istemez.
  • Rehberiniz veya fotoğraf kitaplığınız. Cihazınızdan yalnızca gönderdiğiniz fotoğraflar çıkar.
  • Reklam tanımlayıcıları. Dearest Heart’de reklam, takip SDK’sı ve veri simsarı yok; hiçbir veri satılmıyor.
  • Kullanıcı olmayan kişilere ait veriler. Rehber yüklemiyor, gölge profil oluşturmuyoruz.

5. Kimlere aktarılıyor

Aşağıdakiler veri işleyenlerimizdir; her biriyle sözleşme yapılmıştır ve hiçbiri verinizi kendi amaçları için kullanamaz.

İşleyenNe yapıyorNerede
Google (Firebase Authentication, Firestore, Cloud Storage, Cloud Functions, Cloud Messaging, Realtime Database, Crashlytics)Hizmeti barındırır, bildirimleri iletireurope-west3, Frankfurt, Almanya
Apple / Google PlayÖdemeyi alır. Bize yalnızca aboneliğin varlığı ve durumu gelir; kart bilgileriniz aslaKendi şartlarına göre
AeroDataBoxCanlı uçuş durumu. Yalnızca uçuş numarası ve tarih gönderilir — kimliğiniz aslaAB
Google Calendar APIYalnızca bağlarsanız ve yalnızca müsaitlik bilgisiGoogle
Verceldearestheart.app sitesini sunar (uygulamayı değil)AB bölgesi

Veriler Avrupa Birliği’nde saklanır. Yurt dışına aktarım KVKK m.9 kapsamında açık rızanıza veya izin verilen taahhütlere, AB tarafında ise Standart Sözleşme Maddeleri ile — alıcı sertifikalıysa — AB–ABD Veri Gizliliği Çerçevesi’ne dayanır.

6. Saklama süreleri

VeriSüre
Hesap ve profilHesabı silene kadar
Şifreli içerik ve ortak kayıtlarİkinizden biri silene ya da hesap silinene kadar
Davet kodları24 saat
Bildirim jetonlarıCihaz kaydını silene, çıkış yapana ya da jeton ölene kadar
Çökme kayıtları90 gün
Kötüye kullanım bildirimleri2 yıla kadar
YedeklerSilmeden sonra 30 gün içinde döngüsel olarak temizlenir

7. KVKK m.11 kapsamındaki haklarınız

Kişisel verilerinizin işlenip işlenmediğini öğrenme, işlenmişse bilgi talep etme, amacına uygun kullanılıp kullanılmadığını öğrenme, yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri bilme, eksik veya yanlış işlenmişse düzeltilmesini, şartları oluştuğunda silinmesini veya yok edilmesini isteme, bu işlemlerin aktarıldığı üçüncü kişilere bildirilmesini isteme, münhasıran otomatik sistemlerle analiz edilmesi suretiyle aleyhinize bir sonuç doğmasına itiraz etme (Dearest Heart’de böyle bir analiz yoktur) ve zarara uğramanız hâlinde giderilmesini talep etme haklarına sahipsiniz.

GDPR kapsamında erişim (m.15), düzeltme (16), silme (17), kısıtlama (18), taşınabilirlik (20) ve itiraz (21) haklarınız aynen geçerlidir.

İkisi için başvuruya bile gerek yok:

  • Silme — uygulama içinde Ayarlar → Güvenlik → Hesabı sil. Anında ve kalıcı.
  • Sevgilinizin erişimine itiraz — eşleşmeyi bitirin ya da engelleyin; anahtar ve önbellek telefonunuzdan silinir, o kişi size buradan ulaşamaz.

Diğer talepler için privacy@dearestheart.app. Başvurunuzu en geç 30 gün içinde sonuçlandırırız. Yalnızca hesabın e-posta adresine erişiminizi doğrulamanızı isteriz; bir görünen adı korumak için kimlik fotokopisi toplamak, kendi başına bir gizlilik sorunudur.

Cevabımızdan memnun kalmazsanız Kişisel Verileri Koruma Kurumu’na şikâyette bulunabilirsiniz.

Yapamayacağımız şey: şifreli içeriğin açık hâlini vermek — elimizde yok. Bir erişim talebi 3. bölümdeki her şeyi ve şifreli metni kapsar.

8. Güvenlik

  • İçerik uçtan uca şifreli (X25519 → HKDF-SHA256 → AES-GCM); anahtarlar takvim ayına göre türetilir, böylece eski bir cihazdan alınan anahtar yalnızca o cihazın orada olduğu ayları açar.
  • Anahtarlar cihaz parolasıyla korunan platform anahtarlığında, yalnızca ilk açılıştan sonra erişilebilir şekilde tutulur.
  • Her okuma ve yazma sunucu tarafındaki güvenlik kurallarından geçer; kurallar her değişiklikte emülatöre karşı test edilir.
  • Tüm trafik TLS. Durağan veri platform tarafından şifrelenir.
  • İsteğe bağlı cihaz kilidi (Face ID, Touch ID veya parola).
  • Haklarınızı riske atacak bir ihlal olursa Kurul’a 72 saat içinde, size de gecikmeksizin bildiririz.

9. Çocuklar

Dearest Heart çocuklara yönelik değildir. En az 13 yaşında, Avrupa Ekonomik Alanı’nda veli onayı yoksa en az 16 yaşında olmalısınız. Bilerek çocuk hesabı açmayız; öğrenirsek sileriz.

10. Çerezler

Uygulama çerez kullanmaz. Bu sitede zorunlu olmayan hiçbir şey siz izin vermeden çalışmaz; ayrıntısı Çerez Politikası’nda.

11. Değişiklikler

Ne topladığımızı ya da nedenini etkileyen bir değişiklikte, yürürlüğe girmeden önce uygulamada ve bu sayfada belirtiriz; hukuken gerekiyorsa rızanızı yeniden isteriz. Yukarıdaki tarih yürürlükteki sürümün tarihidir.

YazılarMağazaGizlilikKoşullarLisansÇerezler
© Dearest Heart