1. VERİ SORUMLUSUNUN KİMLİĞİ
6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") m. 10 ile Avrupa Birliği Genel Veri Koruma Tüzüğü (GDPR - Regulation EU 2016/679) m. 13 ve 14 uyarınca; Curalis Sağlık ve Yaşam Teknolojileri ("Curalis", "Şirket" veya "Veri Sorumlusu") olarak, kişisel verilerinizin ve özel nitelikli sağlık verilerinizin güvenliğine, mahremiyetine ve gizliliğine en üst düzeyde hassasiyet göstermekteyiz.
Resmi Veri Sorumlusu İletişim E-Postası: support@curalis.app / hello.curalis@gmail.com
2. İŞLENEN KİŞİSEL VERİ KATEGORİLERİ VE VERİ TÜRLERİ
Curalis uygulamasını kullanımınız esnasında aşağıdaki veri kategorileri işlenmektedir:
- Kimlik ve İletişim Verileri: Ad-soyad, e-posta adresi, profil fotoğrafı (isteğe bağlı), kullanıcı benzersiz kimlik numarası (Firebase User ID / UUID).
- Özel Nitelikli Kişisel Veriler (Sağlık ve Biyometrik Veriler - KVKK m. 6, GDPR m. 9):
- Kullanıcının kendi rızasıyla sisteme kaydettiği kronik rahatsızlıklar, alerjiler, düzenli kullandığı takviyeler ve ilaç isimleri;
- Yüklenen veya manuel girilen kan tahlili biyobelirteçleri (HbA1c, Ferritin, Glukoz, LDL/HDL Kolesterol, Trigliserit, CRP, Vitamin D, Vitamin B12, TSH, Kreatinin, ALT, AST vb.);
- Fiziksel ve Biyometrik Ölçümler: Doğum tarihi / yaş, biyolojik cinsiyet, boy, kilo, vücut kitle indeksi (BMI);
- Apple Health (HealthKit) / Giyilebilir Cihaz Verileri: Kalp atış hızı (Heart Rate), Dinlenme Kalp Hızı, Kalp Hızı Değişkenliği (HRV), Adım Sayısı, Aktif Enerji / Yakılan Kalori, Uyku Analizleri (REM, Derin, Hafif uyku süreleri), Solunum Hızı ve VO2 Max.
- Kullanım ve İşlem Güvenliği Verileri: IP adresi, cihaz modeli, işletim sistemi sürümü (iOS), uygulama içi gezinme logları, çökme raporları (Crashlytics), son giriş tarihi, oturum tokenları ve güvenlik denetim kayıtları.
- Sosyal ve Oyunlaştırma Verileri (Vitality League): Zindelik puanı, haftalık lig puanları, takma ad (rumuz) veya Hayalet Modu (Ghost Mode) gizlilik tercihi.
- Finans ve Abonelik Bilgileri: Satın alma tarihi, abonelik süresi (Aylık/Yıllık), StoreKit işlem makbuzu. (ÖNEMLİ: Kredi kartı ve banka hesap bilgileriniz doğrudan Apple Inc. tarafından işlenir; Curalis kart bilgilerinizi asla görmez, işlemez ve sunucularında saklamaz).
3. KİŞİSEL VERİLERİN İŞLENME AMAÇLARI VE HUKUKİ SEBEPLERİ
Kişisel verileriniz KVKK m. 5 ve m. 6 ile GDPR m. 6 ve m. 9 hükümlerine uygun olarak işlenmektedir:
- Sözleşmenin Kurulması ve İfası (KVKK m. 5/2-c, GDPR m. 6/1-b): Kullanıcı hesabı açılması, kimlik doğrulama süreçleri; Premium abonelik haklarının tanımlanması ve hizmetlerin sunulması.
- Hukuki Yükümlülüklerin İfası (KVKK m. 5/2-ç, GDPR m. 6/1-c): 5651 sayılı Kanun gereği sistem erişim loglarının tutulması; adli ve idari mercilerin yasal bilgi taleplerinin karşılanması.
- Veri Sorumlusunun Meşru Menfaati (KVKK m. 5/2-f, GDPR m. 6/1-f): Uygulama performansının optimize edilmesi, siber güvenlik açıklarının kapatılması, sahtecilik ve lig manipülasyonunun önlenmesi.
- AÇIK RIZA (KVKK m. 6/2 ve GDPR m. 9/2-a): ÖZEL NİTELİKLİ SAĞLIK VERİLERİNİZİN (kan tahlilleri, kronik durumlar, ilaç/takviye notları, Apple HealthKit verileri) İŞLENMESİ; Biyolojik Yaş hesaplaması, Hücresel Zindelik Skoru, Vücut Pili simülasyonu ve longevity tavsiyelerinin oluşturulması YALNIZCA VE MÜNHASIRAN SİZİN VERDİĞİNİZ ÖZGÜR İRADELİ AÇIK RIZA HUKUKİ SEBEBİNE DAYANILARAK İŞLENİR.
4. VERİ SAKLAMA MİMARİSİ: "ON-DEVICE FIRST" VE KRİPTO-GÜVENLİK
Cihazda Şifreli Saklama (On-Device Storage): Curalis, "Tasarım Gereği Gizlilik" (Privacy-by-Design) mimarisini uygular. Hassas sağlık verileriniz ve HealthKit kayıtlarınız kullanıcının kendi iPhone cihazında AES-256 bit şifreleme ve Apple iOS Keychain / SwiftData güvenli katmanlarında saklanır.
Curalis Sunucularında Ham Veri Bulunmaması: Sağlık verileriniz Curalis'in merkezi sunucularında açık ve merkezi bir veri tabanında depolanmaz. Sunucularda yalnızca kimlik doğrulaması için gerekli minimum hesap kimliği (UID, e-posta, abonelik durumu) ve lig sıralama skoru tutulur.
5. YAPAY ZEKA (AI) İŞLEME VE YURT DIŞI AKTARIMI
Anlık ve Geçici İşleme: Tahlil yorumu ve kişiselleştirilmiş longevity tavsiyeleri üretilirken, gerekli minimum düzeydeki takma adlı (pseudonymized) veriler güvenli API çağrılarıyla bulut yapay zeka servislerine (Google Cloud / OpenAI) iletilir.
Sıfır Veri Tutma (Zero Data Retention) ve Model Eğitimi Yasağı: Curalis'in kurumsal sözleşmeleri uyarınca iletilen sağlık verileri üçüncü taraf AI modellerinin eğitilmesinde ASLA KULLANILMAZ. Yapay zeka servis sağlayıcıları bu verileri kalıcı olarak depolamaz; analiz yanıtı üretildiği anda geçici bellekten tamamen silinir.
6. VERİLERİN SAKLANMA SÜRESİ VE KALICI İMHA (SOFT DELETE)
Kullanıcı Profil > Hesap Ayarları üzerinden "Hesabımı Kalıcı Olarak Sil" butonuna bastığında hesap anında pasife alınır. Yetkisiz hesap silme girişimlerine karşı veriler 30 (otuz) gün süreyle şifreli bir karantina havuzunda bekletilir. 30 günlük karantina süresinin dolmasıyla birlikte tüm sağlık verileri ve hesap kimliği veritabanlarımızdan kalıcı ve geri döndürülemez biçimde silinir.
7. İLGİLİ KİŞİNİN HAKLARI (KVKK MADDE 11 VE GDPR MADDE 15-22)
Kullanıcı olarak dilediğiniz an verileriniz hakkında bilgi alma, silinmesini isteme (Unutulma Hakkı) ve Profil > Ayarlar menüsünden "Veri İşleme Rızamı Geri Al" seçeneği ile açık rızanızı geri alma hakkına sahipsiniz.
Başvuru ve İletişim: Taleplerinizi support@curalis.app veya hello.curalis@gmail.com adresine iletebilirsiniz. Başvurularınız en geç 30 (otuz) gün içinde ücretsiz olarak sonuçlandırılacaktır.