Gizlilik Politikası ve Aydınlatma Metni

Yürürlük tarihi: 3 Ağustos 2026

Son güncelleme: 5 Eylül 2026

İşbu metin (işbu "Aydınlatma Metni"); 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun (KVKK) 10. maddesi ile Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ kapsamında, veri sorumlusu sıfatıyla Mustafa Barbaros Köklü tarafından; Takıl mobil uygulaması ve takil.app internet sitesi (birlikte kısaca "Platform" olarak anılacaktır) kullanıcılarının kişisel verilerinin işlenmesine ilişkin aydınlatma yükümlülüğünün yerine getirilmesi ve Avrupa Birliği Genel Veri Koruma Tüzüğü (GDPR) kapsamındaki bilgilendirmenin sağlanması amacıyla hazırlanmıştır.


1. Veri Sorumlusu

Veri sorumlusu Mustafa Barbaros Köklü (gerçek kişi)
İletişim destek@takil.app
Yerleşim / Tebligat Kocaeli, Türkiye
Uygulama Takıl
Web takil.app

Ayrı bir veri koruma görevlisi (DPO) atanmamıştır; kişisel verilerinizle ilgili tüm soru ve yasal başvurular doğrudan yukarıdaki e-posta adresine iletilir (Ayrıntılı başvuru usulleri ve haklarınız için Bölüm 9'a bakınız).

Takıl bir tüzel kişilik bünyesinde değil, şahsım adına yürütülmektedir. Bu durum değiştiğinde bu metin güncellenecektir.


2. Hangi Verileri İşliyoruz

2.1 Hesap, kimlik ve kimlik doğrulama bilgileri

Hukuki Sebep ve Saklama: Hesabınızın açılması ve kimlik doğrulama süreçleri KVKK m. 5/2-c (Sözleşmenin kurulması ve ifası); yaş ve yasal onay kayıtlarının saklanması ise KVKK m. 5/2-ç (Hukuki yükümlülük) kapsamında yürütülür. Bu veriler üyeliğiniz devam ettiği sürece saklanır; hesabınızı sildiğinizde veritabanından derhal, sistem yedeklerinden ise en geç otuz gün içinde kalıcı olarak imha edilir.

2.2 Profil bilgileri ve görünürlük tercihleri

Topluluk etkinliklerinde ve kulüplerde diğer katılımcılarla etkileşim kurabilmeniz amacıyla; görünen adınız, profil fotoğrafınız, kısa durum metniniz ("şu an" metni), biyografiniz, bulunduğunuz şehir, ilgi alanı etiketleriniz, bağlantı ve sosyal medya adresleriniz (Instagram, WhatsApp vb.) ile katılım amacınız ("neden buradayım").

İsteğe Bağlılık ve Hukuki Dayanak: Hesabın temel işleyişi için zorunlu olan görünen adınız KVKK m. 5/2-c (Sözleşmenin ifası) kapsamında işlenir. Bunun dışındaki tüm profil alanları tamamen isteğe bağlıdır; doldurmanız halinde açık rızanız (KVKK m. 5/1) ve profilinizi diğer katılımcılara açmanız sebebiyle alenileştirme (KVKK m. 5/2-d) kapsamında işlenir. Doldurmadığınız veya profilinizi düzenleyerek sildiğiniz alanlar veritabanından anında kaldırılır.

Görünürlük Kontrolü ve Saklama: Profil bilgilerinizi dilediğiniz an Profil → Profili Düzenle ekranından güncelleyebilir; Ayarlar → Güvenlik & Gizlilik menüsünden profilinizin Keşfet listelerinde gösterilmesini veya etkinlik geçmişinizin görünürlüğünü kapatabilirsiniz. Tüm profil verileriniz üyeliğiniz boyunca saklanır ve hesabınızı sildiğinizde derhal ve kalıcı olarak imha edilir.

2.3 Yaklaşık konum bilgisi

Takıl, kullanıcılarının kesin konum koordinatlarını (enlem ve boylam) sunucularında saklamaz.

Cihazınızın konumu, yalnızca uygulama ön planda açıkken ve izin vermeniz halinde işletim sistemi sensörleri aracılığıyla otomatik olarak alınır; yaklaşık 150 metrelik bir ızgara alanına yuvarlanır ve sunucuda yalnızca bu yaklaşık bölge numarası ile son güncelleme zamanı tutulur. Sistemlerimizde hiçbir zaman sokak, bina veya kapı numarası seviyesinde veri tutulmadığı gibi, geçmişe dönük bir konum hareket geçmişi de oluşturulmaz.

2.4 Etkinlik, kulüp ve sosyal etkileşim bilgileri

Topluluk buluşmalarını organize etmek, kulüpleri yönetmek ve üyeler arası sosyal bağı güçlendirmek amacıyla; katıldığınız etkinlikler, katılım durumunuz (katılıyor, onay bekliyor vb.), niyet etiketleriniz, etkinliğe giriş (check-in) zaman damganız, üye olduğunuz kulüpler, paylaştığınız yorumlar, anket oyları, emoji tepkileri, yüklediğiniz etkinlik fotoğrafları, beğeniler ve takipleşmeler işlenir.

Hukuki Dayanak ve Görünürlük: Etkinliklere katılım ve kulüp üyelikleri KVKK m. 5/2-c (Sözleşmenin ifası) kapsamında; etkinlik alanlarında herkese açık olarak paylaştığınız fotoğraf, yorum ve tepkiler ise KVKK m. 5/2-d (Alenileştirme) ve açık rızanız (KVKK m. 5/1) kapsamında işlenir. Katıldığınız etkinliklerde adınız ve profiliniz diğer katılımcılara görünür; geçmiş etkinliklerinizin profilinizde sergilenmesini Ayarlar → Güvenlik & Gizlilik menüsünden dilediğiniz an kapatabilirsiniz.

Açık Sosyal Ağ Modeli ve Takip İlişkilerinin Görünürlüğü: Takıl açık bir sosyal ağ modeli benimser. Bir kullanıcıyı takip ettiğinizde (kaydettiğinizde), bu ilişki o kullanıcının profilindeki takipçi listesinde ve sizin profilinizdeki takip edilen listesinde diğer kullanıcılara görünür olur (KVKK m. 5/2-d Alenileştirme). İlişkinin listelerde görünmesi için karşılıklı olması beklenmez; kaydettiğiniz an anlık olarak görünür hâle gelir. Takibi bıraktığınızda kayıt veritabanından kalıcı olarak silinir ve her iki listeden de derhal kalkar.

Doğrudan Mesajlaşma (DM) Güvencesi: Kullanıcılarımızın huzur ve mahremiyetini korumak amacıyla; karşılıklı takipleşme gerçekleşmeden birebir özel mesajlaşma (DM) başlatılamaz. Kullanıcılar diledikleri zaman Ayarlar üzerinden Keşfet'te görünürlüğü kapatabilir veya diledikleri kullanıcıları engelleyebilir.

İçerik Silme ve Saklama: Yüklediğiniz içerikleri (yorum, fotoğraf) dilediğiniz an silebilirsiniz. Sosyal etkileşim verileriniz hesabınız aktif olduğu sürece saklanır ve hesabınızı sildiğinizde kalıcı olarak imha edilir.

2.5 Mesajlaşma ve iletişim verileri

Kullanıcılar arasındaki birebir özel mesajlar ile kulüp ve etkinlik sohbetlerindeki mesaj içerikleri, gönderen/alıcı bilgisi, iletim ve okunma zaman damgaları; etkinliklerin düzenlenmesi, katılımcılar arası iletişimin sürdürülebilmesi ve hizmetin ifası amacıyla (KVKK m. 5/2-c) Türkiye sınırları içerisinde yerleşik güvenli sunucularda saklanır. Bu mesajlar uçtan uca şifreli değildir; aktarım sırasında TLS ile korunur, veritabanında yalnızca mesajın taraflarınca erişilebilecek kullanıcı bazlı yetkilendirme kurallarıyla (Satır Düzeyi Güvenlik - RLS) izole edilir.

Veri sorumlusu, mesaj içeriklerini keyfi veya genel amaçla incelemez. Mesaj içeriklerine yalnızca aşağıdaki meşru ve zorunlu hâllerde erişilebilir:

5651 Sayılı Kanun m. 5 Uyarınca Yer Sağlayıcı Güvencesi: Takıl, 5651 sayılı Kanun uyarınca "Yer Sağlayıcı" statüsündedir. Platform'un, kullanıcılar arasındaki anlık mesajlaşma, sohbet ve grup iletişim içeriklerini proaktif ve genel bir şekilde önceden denetleme, gözetleme, filtreleme veya hukuka aykırılık araştırması yapma yükümlülüğü kanunen bulunmamaktadır. Sohbet içerikleri, yukarıda sayılan istisnai ve meşru durumlar (kullanıcı şikâyeti, adli/idari talep veya acil durum ihbarı) haricinde incelenmez.

Mesaj verileri ve bunlara ilişkin işlem kayıtları, Veri Saklama ve İmha Politikamızda belirtilen süreler boyunca saklanır. Yasal saklama sürelerinin dolması, hesabın kapatılması veya geçerli bir silme talebi üzerine verileriniz; altı aylık periyodik imha süreleri dahilinde veya talep hâlinde en geç otuz gün içinde güvenli şekilde silinir, yok edilir ya da anonim hale getirilir.

2.6 Rehber eşleştirme verileri (isteğe bağlı)

Rehberinizdeki kişilerden Takıl kullanan arkadaşlarınızı bulabilmeniz amacıyla; yalnızca izin vermeniz halinde cihazınızda yerel olarak üretilen geri döndürülemez matematiksel telefon numarası ve e-posta özetleri (SHA-256 hash değerleri).

Rehberinizdeki kişilere ait gerçek telefon numaraları ve e-posta adresleri sunucuya asla düz metin olarak gönderilmez veya sunucuda saklanmaz. (Profilinizde diğer katılımcıların size ulaşması amacıyla kendi isteğinizle paylaştığınız WhatsApp numarası veya sosyal medya bağlantıları bu özellikten bağımsız olup, profil bilgileri kapsamında Madde 2.2 hükümlerine tabidir).

Bu özellik tamamen isteğe bağlıdır; dilediğiniz an Ayarlar → Güvenlik & Gizlilik → Rehberden Arkadaş Bul menüsünden arkadaşlarınızı arayabilir ya da Ayarlar → Yasal & Yardım → Kişisel Verilerim & Rapor ekranındaki "Rehber Eşleştirme" anahtarını kapatıp rızanızı geri alarak kayıtlı özetlerinizi sunuculardan kalıcı olarak silebilirsiniz. Ayrıntılı teknik işleyiş, karşılaştırma yöntemi ve üçüncü kişilerin haklarına ilişkin güvenceler için Bölüm 4'e bakınız.

2.7 Bildirim verileri ve tercihleri

Etkinlik değişiklikleri, hatırlatıcılar ve gelen mesajlardan anında haberdar olabilmeniz amacıyla; açık rızanıza dayalı olarak (KVKK m. 5/1) cihazınıza özel anlık bildirim tanıtıcısı (push notification token), işletim sistemi platformunuz (iOS/Android), uygulama sürümünüz ve belirlediğiniz kategori bildirim tercihleri (etkinlik, mesaj veya topluluk bildirimleri) işlenir. Kayıt sırasında hata oluşursa sistem kararlılığı için teknik hata kayıtları tutulur.

Bildirim gönderilirken kilit ekranında görünen başlık ve metin — örneğin mesaj bildirimlerinde gönderenin kullanıcı adı ve mesaj metni — bildirimi cihazınıza güvenle ulaştıran altyapı servislerine aktarılır. Bu servisler ve sunucu konumları Bölüm 5'te listelenmiştir. Cihazınızın sistem ayarlarından bildirim önizlemelerini kapatarak metinlerin kilit ekranında gizlenmesini sağlayabilirsiniz.

Saklama ve Yönetim: Bildirim jetonunuz, uygulamayı sildiğinizde veya bildirim izinlerini kapattığınızda geçersiz hale gelir ve sunuculardan silinir. Bildirim tercihlerinizi dilediğiniz an uygulamanın Ayarlar → Bildirimler menüsünden kategori bazında değiştirebilir ya da cihazınızın genel ayarlarından bildirim izinlerini tamamen kapatabilirsiniz.

2.8 Güvenlik, moderasyon ve şikâyet verileri

Topluluk kurallarının ihlal edilmesini önlemek, üyelerin huzur ve güvenliğini temin etmek ve platform içi uyuşmazlıkları çözüme kavuşturmak amacıyla; diğer kullanıcılar veya içerikler hakkında ilettiğiniz şikâyet bildirimleri ve açıklamalarınız, engellediğiniz kullanıcılara ilişkin kayıtlar, topluluk kuralları ihlal işaretleri ve moderasyon çözüm durumları işlenir.

Hukuki Dayanak ve Engelleme Güvencesi: Bu veriler, topluluk güvenliğinin sağlanması amacıyla KVKK m. 5/2-f (Meşru menfaat) ve şikâyet hakkının kullanılması ile savunma hakkının güvenceye alınması amacıyla KVKK m. 5/2-e (Bir hakkın tesisi, kullanılması veya korunması) kapsamında işlenir. Uygulama içerisinden bir kullanıcıyı engellediğinizde, ilgili kullanıcının sizin profilinizi görüntülemesi, etkinliklerinize ve mesajlarınıza erişmesi teknik olarak tamamen kısıtlanır.

Saklama Süresi: Güvenlik ve moderasyon kayıtları, olası hukuki uyuşmazlıklarda adli mercilere sunulabilmesi ve savunma hakkının kullanılabilmesi amacıyla yasal zamanaşımı süreleri boyunca genel kullanıcı veritabanından izole ve yetkisiz erişime kapalı şekilde muhafaza edilir.

2.9 Teknik teşhis, çökme ve performans verileri

Uygulamanın kararlılığını sağlamak, yazılımsal hataları gidermek ve kullanıcı deneyimini iyileştirmek amacıyla; KVKK m. 5/2-f (Meşru menfaat) kapsamında teknik teşhis verileri işlenir.

Uygulama beklenmedik şekilde çökerse; çökme yığın izi (stack trace), cihaz modeli, işletim sistemi sürümü, uygulama sürümü ve çökme anından hemen önceki kullanıcı arayüzü eylem izleri toplanır. Ayrıca uygulama hızını optimize etmek amacıyla oturumların sınırlı bir bölümünde (%20) anonim performans süre ölçümleri yapılır.

Kimliksizleştirme ve Güvenlik Güvencesi: Bu veriler kullanıcı kimliğinizle (ad, e-posta, kullanıcı ID'si) kesinlikle ilişkilendirilmez; doğrudan tanımlayıcı kişisel verileriniz teşhis sağlayıcısına kesinlikle iletilmez. Bu teknik teşhis verilerini toplayan hizmet sağlayıcımız (Sentry) ve sunucu konumu Bölüm 5'te yer almakta olup, veriler hata analizi tamamlandıktan sonra en geç 90 gün içinde sistemden otomatik olarak silinir.

2.10 Erişim ve trafik kayıtları (5651 Sayılı Kanun)

5651 sayılı İnternet Ortamında Yapılan Yayınların Düzenlenmesi ve Bu Yayınlar Yoluyla İşlenen Suçlarla Mücadele Edilmesi Hakkında Kanun'un 5. maddesi uyarınca yer sağlayıcı sıfatıyla ve KVKK m. 5/2-ç (Hukuki yükümlülük) kapsamında; oturum açma, oturum kapatma ve hesap silme işlemlerindeki bağlantı IP adresiniz, işlem tarih-saat zaman damgası, kullanıcı kimliğiniz ve işlem türü kaydedilir.

Hukuki Güvence ve İzolasyon: Bu kayıtlar genel uygulama veritabanından tamamen izole tutulur, hiçbir kullanıcının veya üçüncü tarafın erişimine açık değildir. Yalnızca yetkili adli veya idari mercilerin (mahkemeler, savcılıklar, BTK) mevzuata uygun resmi talebi hâlinde paylaşılır. Hesabınızı silseniz dahi, kanuni zorunluluk gereği bu trafik kayıtları yasal saklama süresi olan 1 yıl boyunca muhafaza edilir ve süre sonunda güvenli şekilde yok edilir.

2.11 İşlemediğimiz veriler

Takıl; kullanıcı gizliliğini ve veri minimizasyonunu en üst düzeyde korumayı ilke edinmiştir. Bu kapsamda:

2.12 Özel nitelikli kişisel verilerin işlenmemesi

Takıl; 6698 sayılı KVKK m. 6 ve GDPR m. 9 kapsamında yer alan özel nitelikli kişisel verileri (ırk, etnik köken, siyasi düşünce, felsefi inanç, din, mezhep veya diğer inançlar, kılık ve kıyafet, dernek, vakıf ya da sendika üyeliği, sağlık, cinsel hayat, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili veriler ile biyometrik ve genetik veriler) talep etmez, toplamaz ve işlemez.

Platform içerisindeki serbest metin alanlarına — profil biyografisi, sohbet mesajları, kulüp ve etkinlik açıklamaları — bu tür hassas nitelikli bilgilerin yazılmaması gerekmektedir. Kullanıcıların kendi inisiyatifleriyle bu alanlarda paylaştığı bilgiler KVKK m. 5/2-d uyarınca ilgili kişinin kendisi tarafından alenileştirilmiş sayılır; ancak Takıl, şikayet üzerine veya re'sen tespit ettiği bu tür hassas içerikleri platform güvenliği gereği derhal sistemden kaldırma hakkına sahiptir.


3. İşleme Amaçları ve Hukuki Sebepler

Kişisel Verilerin Toplanma Yöntemi (Tebliğ m. 5/1-i)

Kişisel verileriniz; Takıl mobil uygulaması ve takil.app internet sitesi üzerinden, elektronik ortamda, otomatik veya kısmen otomatik yöntemlerle toplanır. Veri Kaynaklarımız: (i) doğrudan sizin beyanınız ve etkileşimleriniz (profil alanları, mesaj içerikleri, etkinlik katılımları ve sosyal etkileşimler), (ii) uygulamayı kullanmanız sırasında cihazınızın ürettiği veriler (yaklaşık 150m ızgara konumu, push bildirim tanıtıcısı, çökme ve teşhis kayıtları), (iii) Apple ve Google ile kimlik doğrulama sırasında bu sağlayıcılardan aktarılan doğrulanmış kimlik belirteçleri, (iv) izin vermeniz hâlinde cihazınızın içinde yerel olarak üretilen kriptografik rehber özetleri, (v) 5651 sayılı Kanun kapsamındaki sistem ve güvenli sunucu erişim günlükleri (otomatik yöntemlerle).

Amaç İşlenen Kişisel Veri KVKK m.5 Hukuki Dayanağı GDPR m.6 Dayanağı
Hesap oluşturma ve oturum yönetimi E-posta, şifrelenmiş kimlik belirteçleri (Apple/Google ID) KVKK m. 5/2-c (Sözleşmenin kurulması veya ifası) m. 6/1-b (Sözleşme)
18 yaş sınırının ve reşit olma şartının denetimi 18+ yaş onayı zaman damgası KVKK m. 5/2-ç (Hukuki yükümlülük) & m. 5/2-f (Meşru menfaat) m. 6/1-c & m. 6/1-f
Profilin sunulması ve sosyal görünürlük Görünen ad, kullanıcı adı (handle), profil fotoğrafı, biyografi, ilgi etiketleri KVKK m. 5/2-c (Sözleşme) & m. 5/2-d (Alenileştirme) & m. 5/1 (Açık rıza) m. 6/1-b & m. 6/1-a
Yakındaki etkinliklerin keşfi ve harita ızgarası ~150 metreye yuvarlanmış yaklaşık konum KVKK m. 5/1 (Açık rıza) m. 6/1-a (Rıza)
Etkinlik oluşturma, kulüplere katılım ve sosyal etkileşim Katılım durumları, kulüp üyelikleri, etkinlik fotoğrafları ve sosyal etkileşimler KVKK m. 5/2-c (Sözleşme), m. 5/2-d (Alenileştirme) & m. 5/2-f (Meşru menfaat) m. 6/1-b & m. 6/1-f
Birebir ve grup içi anlık mesajlaşma Sohbet mesajları, reaksiyonlar ve mesaj zaman damgaları (TLS şifreleme ve erişim yetkilendirmesiyle korunan) KVKK m. 5/2-c (Sözleşmenin ifası) m. 6/1-b (Sözleşme)
Rehber eşleştirme (Tanıdık bulma) Cihazda yerel üretilen SHA-256 telefon ve e-posta özetleri KVKK m. 5/1 (Açık rıza) m. 6/1-a (Rıza)
Anlık bildirim gönderimi (Push Notification) Push bildirim tanıtıcısı (cihaza özgü bildirim kimliği) ve bildirim tercihleri KVKK m. 5/1 (Açık rıza) m. 6/1-a (Rıza)
Topluluk güvenliği, moderasyon ve engelleme Şikâyet bildirimleri, engelleme kayıtları ve içerik moderasyon işaretleri KVKK m. 5/2-f (Meşru menfaat) & m. 5/2-e (Bir hakkın tesisi ve korunması) m. 6/1-f & m. 6/1-e
Uygulama kararlılığı ve hata teşhisi Çökme yığın izi (stack trace), cihaz modeli, işletim sistemi (Kimliksizleştirilmiş) KVKK m. 5/2-f (Meşru menfaat) m. 6/1-f (Meşru menfaat)
Erişim ve trafik kayıtlarının tutulması (5651 Sayılı Kanun) Bağlantı IP adresi, oturum tarih-saati, kullanıcı kimliği ve işlem türü KVKK m. 5/2-ç (Hukuki yükümlülük — 5651 Sayılı Kanun m. 5) m. 6/1-c (Hukuki yükümlülük)

Açık rızaya dayanan işlemeleri dilediğiniz an durdurabilirsiniz; ilgili özelliği Ayarlar menüsünden kapatmanız yeterlidir. Rızanın geri alınması, geri alınmadan önceki işlemenin hukuka uygunluğunu etkilemez.


4. Rehber Eşleştirme — Tam ve Açık Bilgilendirme

Bu özellik yalnızca siz açıkça başlattığınızda çalışır ve dilediğiniz an durdurabilirsiniz. Sürecin teknik işleyişi şeffaflıkla aşağıda açıklanmıştır:

1. Cihaz İçi Kriptografik Özetleme: Rehberinize erişim izni verdiğinizde, rehberinizdeki telefon numaraları ve e-posta adresleri sunucuya aktarılmadan önce doğrudan cihazınızın içinde, tek yönlü SHA-256 kriptografik algoritmasıyla özetlenir.

2. Ham Veri Gönderilmez: Rehberinizdeki kişilerin açık telefon numaraları ve e-posta adresleri hiçbir zaman sunucuya aktarılmaz.

3. Anlık Karşılaştırma: Yalnızca üretilen bu matematiksel özetler sunucuya iletilir. Sunucumuz gelen özetleri sistemde kayıtlı kullanıcıların kendi özetleriyle anlık olarak karşılaştırır ve eşleşen arkadaşlarınızı size listeler.

4. Kalıcı Kayıt Tutulmaz: Gönderdiğiniz arama özetleri sunucularda asla saklanmaz. Karşılaştırma işlemi tamamlandığı anda bellekten tamamen silinir; sunucuda kalıcı bir rehber havuzu veya kayıt oluşturulmaz.

5. Kendi Numaranızın Saklanması: Rehberdeki diğer arkadaşlarınızın sizi bulabilmesi amacıyla yalnızca kendi telefon numaranızın ve e-posta adresinizin SHA-256 özeti hesabınızla ilişkili olarak saklanır.

6. Aramada Bulunabilirliği Kapatma: Dilediğiniz an Ayarlar → Güvenlik & Gizlilik menüsünden "Profilim aramada keşfedilsin" tercihini kapatabilirsiniz. Bu durumda profiliniz ve özetiniz keşif/eşleştirme havuzundan derhal çıkarılır ve kimse sizi arama veya rehber taramasıyla bulamaz.

Teknik Dürüstlük ve Kişisel Veri Güvencesi: SHA-256 özeti matematiksel olarak geri döndürülemez bir işlem olsa da; telefon numarası gibi sınırlı basamaklı veriler için özetler tamamen anonim kabul edilmemektedir. Bu sebeple Takıl, bu özetleri anonim veri olarak değil, kişisel veri olarak kabul etmekte ve KVKK ile GDPR koruması altında işlemektedir.

Rehberinizdeki Üçüncü Kişilerin Hakları (GDPR m. 14/5-b): Rehberinizde yer alan kişiler Takıl kullanıcısı olmayabilir. Sistemlerimizde bu kişilere ait açık iletişim bilgileri bulunmadığından ve elimizde yalnızca geri döndürülemez özetler yer aldığından; bu kişilere tek tek aydınlatma yapılması GDPR m. 14/5-b kapsamında orantısız çaba gerektirmektedir. Bu nedenle Takıl, üye olmayan kişilere ait hiçbir özeti kaydetmez, depolamaz, üçüncü şahıslarla paylaşmaz veya profil oluşturma amacıyla işlemez.

Önemli İstisna: Profilinizdeki 'İletişim' alanına kendi inisiyatifinizle WhatsApp doğrudan mesaj bağlantınızı eklerseniz, telefon numaranız profilinizi görüntüleyen diğer kullanıcılara açık hale gelecektir.


5. Kişisel Verilerin Aktarılması ve Hizmet Sağlayıcılar

Kişisel verileriniz; Kanun'un 8. ve 9. maddelerinde belirtilen işleme şartları çerçevesinde, platformun teknik altyapısının sürdürülmesi, güvenliğin sağlanması ve yasal yükümlülüklerin ifası amacıyla sınırlı olarak aşağıdaki alıcı gruplarına aktarılmaktadır:

Alıcı / Sağlayıcı Aktarım Amacı Aktarılan Veri Veri Konumu
Yerel Sunucu ve Veritabanı Altyapısı (Türkiye Veri Merkezi) Birincil ilişkisel veritabanı, kullanıcı kimlik doğrulama kayıtları ve medya/dosya depolama altyapısı Tüm birincil uygulama ve kullanıcı verileri Ankara, Türkiye (Yurt İçi)
Apple (Apple ile Giriş, APNs) Kimlik doğrulama ve iOS bildirim iletimi E-posta, kullanıcı kimliği (UID), push bildirim jetonu ABD / Küresel
Google (Google ile Giriş, Haritalar ve Mekân Arama) Kimlik doğrulama, etkinlik haritası ve mekân arama E-posta, kullanıcı kimliği (UID), mekân arama sorguları ve harita istekleri ABD / Küresel
Expo / EAS Mobil uygulama dağıtımı ve bildirim iletimi Push bildirim jetonu ve bildirim içeriği ABD
Sentry Uygulama kararlılığı, çökme ve hata teşhisi Kimliksizleştirilmiş çökme izleri ve cihaz modeli (kimliğinizle ilişkilendirilmeden) Almanya (Avrupa Birliği alım sunucusu)
Meta / Instagram Uygulama içinde resmi Takıl sosyal medya paylaşımlarının sunumu Yalnızca herkese açık medya çekme istekleri (Kullanıcıya ait kişisel veri aktarılmaz) ABD / Küresel
Vercel İnternet sitesi ve bilgilendirme sayfalarının yayını Sayfa görüntüleme teknik erişim kayıtları Küresel İçerik Dağıtım Ağı (CDN)
Anthropic (Claude) Teknik geliştirme, sistem bakımı ve hata ayıklama Teknik sorgu sonuçları ABD
Google (Gemini) Teknik geliştirme, sistem bakımı ve hata ayıklama Teknik sorgu sonuçları ABD
T.C. Yetkili Adli ve İdari Makamları (Mahkemeler, Savcılıklar, BTK) Kanuni yükümlülüklerin yerine getirilmesi (KVKK m. 5/2-ç, 5651 Sayılı Kanun, CMK) Yetkili makamlarca usulüne uygun ve sınırlı olarak talep edilen yasal veriler Türkiye

Bu sağlayıcılar veri işleyen sıfatıyla, yalnızca burada belirtilen amaçlarla ve talimatlarımız doğrultusunda hareket eder. Hiçbiri verilerinizi kendi amaçları için kullanma yetkisine sahip değildir.

Takıl, kişisel verilerinizi hiçbir koşulda üçüncü taraflara satmaz, kiralamaz ve reklam/pazarlama amaçlı veri komisyoncularıyla paylaşmaz.

Geliştirme ve Bakım Erişimi

Uygulamanın teknik bakımı, şema değişiklikleri ve hata ayıklaması sırasında yapay zekâ destekli geliştirme araçları (Anthropic Claude, Google Gemini) kullanılır. Bu araçlarla veritabanına yapılan sorguların sonuçları, aracı sağlayan şirketin yurt dışındaki sunucularında işlenir.

Bu sorgular; ad, e-posta, telefon, biyografi ve mesaj içeriği gibi alanları dışarıda bırakan asgari veriyle yürütülür. Erişim yalnızca veri sorumlusunun doğrudan talimatıyla gerçekleşir; kullanıcı profilleme, pazarlama veya reklam amacıyla asla kullanılmaz. Sağlayıcıların kurumsal ve ticari kullanım şartları uyarınca bu veriler yapay zekâ modellerinin genel eğitiminde kesinlikle kullanılmaz.

Birebir Mesajlaşma ve Erişim Güvencesi

Kullanıcılar arasındaki özel mesajlar, iletişimin sürdürülebilmesi amacıyla güvenli sunucularda saklanır. Bu mesajlar aktarım sırasında endüstri standardı TLS ağ şifrelemesiyle korunur ve veritabanında yalnızca mesajın taraflarınca erişilebilecek kullanıcı bazlı yetkilendirme kurallarıyla izole edilir.

Veri sorumlusu, mesaj içeriklerini keyfi veya genel amaçla incelemez. Mesaj içeriklerine yalnızca Bölüm 2.5'te sayılan meşru ve zorunlu hâllerde (kullanıcı şikâyetleri, mahkeme ve savcılık kararları, teknik bakım ve arıza giderme çalışmaları ile yaşamsal tehlike/çocuk güvenliği hallerinde) sınırlı olarak erişilebilir.


6. Yurt Dışına Aktarım

Temel Veritabanı ve Yerli Barındırma: Takıl platformunun birincil veritabanı, kullanıcı kimlik doğrulama kayıtları, profiller, mesajlar ve dosya depolama alanları Türkiye Cumhuriyeti sınırları içerisinde bulunan güvenli sunucularda barındırılmaktadır. Bu kapsamda, kullanıcılarımızın ana veritabanı kayıtları ve temel platform içerikleri açısından KVKK Madde 9 kapsamında bir yurt dışına aktarım faaliyeti söz konusu değildir.

Harici Teknik Servis Sağlayıcıları ile Sınırlı Aktarım: Platformun mobil cihazlarda çalışabilmesi, anlık bildirimlerin iletilebilmesi, harita verilerinin görselleştirilmesi ve teknik hata teşhislerinin yapılabilmesi amacıyla; yalnızca Bölüm 5'te açıkça sayılan harici teknik sağlayıcılarla (Apple APNs, Google FCM, Google Haritalar, Sentry, Expo, Anthropic ve Google geliştirme araçları) sınırlı ve amaca uygun veri aktarımı gerçekleşmektedir.

KVKK m. 9 (7499 s.K. Sonrası Hukuki Rejim): 2/3/2024 tarihli 7499 sayılı Kanun ile güncellenen KVKK Madde 9 uyarınca; harici teknik sağlayıcılarla yürütülen bu aktarımlar, söz konusu sağlayıcıların uluslararası güvenlik taahhütleri, kurumsal veri işleme sözleşmeleri (DPA), Standart Sözleşme Hükümleri (SCC) ve hizmetin mobil cihazlara ulaştırılması için teknik zorunluluk (sözleşmenin ifası — KVKK m. 5/2-c) kapsamında yürütülmektedir. Bu aktarımlar, uygulamanın temel işlevlerinin yerine getirilmesi için teknik bir zorunluluk teşkil etmekte olup genel açık rıza şartına dayandırılmamaktadır.

Aktarımın muhtemel riskleri: Harici sağlayıcıların sunucularının bulunduğu ülkelerin hukuku Türkiye'den farklı olabilir; o ülkelerin yetkili makamları kendi ulusal mevzuatları uyarınca teknik iletim verilerine resmi erişim talep edebilir.

GDPR açısından: Platformun ana sunucuları Türkiye'dedir. Avrupa Ekonomik Alanı (AEA) dışındaki üçüncü taraf sağlayıcılara (ABD) yapılan aktarımlarda: Amerika Birleşik Devletleri için Avrupa Komisyonu'nun 10 Temmuz 2023 tarihli EU-US Data Privacy Framework yeterlilik kararı veya Komisyon'un Standart Sözleşme Maddeleri (SCC) esas alınmaktadır. Hata teşhis sağlayıcımız Sentry'nin veri alım uç noktası (ingest) ise doğrudan Almanya'da (Avrupa Birliği) bulunmaktadır.


7. Saklama Süreleri

Veri Süre
Hesap ve profil verileri Hesap açık kaldığı sürece
Etkinlik katılımı ve sohbetler Hesap açık kaldığı sürece
Mesajlar Hesap açık kaldığı sürece
Izgara konumu Yalnızca en son hücre tutulur; geçmiş konum kaydı oluşturulmaz
Rehberden gönderilen özetler Saklanmaz — sorgu bitince silinir
Kendi telefon ve e-posta özetiniz Hesap açık kaldığı sürece
Push jetonu Bildirimleri kapatana veya hesabı silene kadar
Teşhis (çökme) verisi Sentry'nin saklama süresi boyunca (90 güne kadar)
Şikâyet ve moderasyon kayıtları Hesap silinse dahi, olası hukuki uyuşmazlıklarda savunma hakkı (KVKK m. 5/2-e) ve yasal yükümlülükler kapsamında Türk Borçlar Kanunu zamanaşımı süresince
Erişim ve Trafik Logları 5651 sayılı Kanun m.5/3 uyarınca 1 yıl

Hesabınızı sildiğinizde, Ayarlar → Hesap → Hesabımı Sil adımıyla profil ve içerik verileriniz ilişkili tüm kayıtlarla birlikte veritabanından kalıcı olarak derhal silinir; otomatik felaket kurtarma yedekleme kopyaları en geç 30 gün içinde döngüden çıkar. Bu işlem geri alınamaz.

Bahsi geçen saklama ve periyodik imha süreçleri, Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik uyarınca hazırlanan Veri Saklama ve İmha Politikamız metninde ayrıca ve detaylıca düzenlenmiştir.


8. Haklarınız

KVKK m.11 kapsamındaki haklarınız

Veri sorumlusuna başvurarak aşağıdaki taleplerde bulunabilirsiniz:

1. Kişisel verinizin işlenip işlenmediğini öğrenme

2. İşlenmişse buna ilişkin bilgi talep etme

3. İşlenme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme

4. Yurt içinde veya yurt dışında verilerin aktarıldığı üçüncü kişileri bilme

5. Eksik veya yanlış işlenmiş verilerin düzeltilmesini isteme

6. Kanun'un 7. maddesindeki şartlar çerçevesinde silinmesini veya yok edilmesini isteme

7. Düzeltme, silme ve yok etme işlemlerinin, verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme

8. Verilerin münhasıran otomatik sistemlerle analiz edilmesi suretiyle aleyhinize bir sonuç ortaya çıkmasına itiraz etme

9. Kanuna aykırı işleme sebebiyle zarara uğramanız hâlinde zararın giderilmesini talep etme

GDPR kapsamındaki haklarınız

Erişim (m.15), düzeltme (m.16), silinme (m.17), işlemenin kısıtlanması (m.18), veri taşınabilirliği (m.20), itiraz (m.21) ve otomatik karar almaya tabi olmama (m.22) haklarına sahipsiniz. Ayrıca yetkili denetim makamına şikâyette bulunma hakkınız saklıdır.


9. Başvuru Usulü

Haklarınıza ilişkin taleplerinizi destek@takil.app adresine iletebilirsiniz.

Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ uyarınca başvurunuzu ayrıca şu yollarla da yapabilirsiniz:

Fiziki tebligat, noter ihtarnamesi veya ıslak imzalı yazılı başvuruların iletilebilmesi amacıyla fiziki tebligat adresi destek@takil.app üzerinden temin edilebilir.

Başvurunuzda ad-soyad, imza (yazılı başvuruda), T.C. kimlik numarası (yabancılar için uyruk ve pasaport numarası), tebligata esas adres, varsa telefon ve e-posta ile talep konusu yer almalıdır.

Başvurularınız, talebin niteliğine göre en kısa sürede ve her hâlükârda en geç OTUZ (30) GÜN içinde ücretsiz olarak sonuçlandırılır. Yalnızca işlemin ayrıca bir maliyet gerektirmesi hâlinde, Kurul tarafından belirlenen tarifedeki ücret alınabilir. Başvurunun bizim hatamızdan kaynaklanması hâlinde alınan ücret iade edilir. Cevabımız size yazılı olarak veya elektronik ortamda bildirilir.

Başvurunuzun reddedilmesi, verdiğimiz cevabı yetersiz bulmanız veya süresinde cevap verilmemesi hâllerinde; cevabı öğrendiğiniz tarihten itibaren 30 gün ve her hâlde başvuru tarihinden itibaren 60 gün içinde Kişisel Verileri Koruma Kurulu'na şikâyette bulunabilirsiniz. Kanun'un 14. maddesi uyarınca, önce bize başvurmadan doğrudan Kurul'a şikâyet yoluna gidilemez.


10. 18 Yaş Sınırı

Takıl 18 yaş ve üzeri kullanıcılar içindir. Kayıt sırasında 18 yaş beyanı alınır ve beyanın zamanı kaydedilir. 18 yaşından küçük olduğu tespit edilen hesaplar kapatılır ve verileri silinir.

18 yaşından küçük bir kişiye ait veri işlediğimizi düşünüyorsanız lütfen destek@takil.app adresinden bize bildirin.


11. Veri Güvenliği

Hiçbir sistem mutlak güvenlik vaat edemez. Bir güvenlik açığı fark ederseniz lütfen destek@takil.app adresinden bildirin.


12. Veri Sorumluları Sicili (VERBİS)

Kanun'un 16. maddesi kişisel veri işleyen gerçek ve tüzel kişilere Veri Sorumluları Siciline kayıt yükümlülüğü getirmekte, Kurul'a bu yükümlülüğe objektif kriterlerle istisna tanıma yetkisi vermektedir. Takıl, gerçek kişi tarafından işletilmekte olup ana faaliyeti özel nitelikli kişisel veri işlemek değildir; bu nedenle Kurul'un belirlediği istisna kapsamında değerlendirilmektedir. Durumun değişmesi hâlinde kayıt yaptırılacak ve bu metin güncellenecektir.


13. Politika Değişiklikleri

Bu Aydınlatma Metni ve Gizlilik Politikası, mevzuat değişiklikleri veya teknik gereksinimler doğrultusunda güncellenebilir. Güncel metin takil.app/privacy adresinde yayımlandığı tarihte yürürlüğe girer ve sayfa başındaki "Son Güncelleme" tarihi revize edilir.

Kişisel veri işleme amacının değişmesi hâlinde, Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ'in 5. maddesi uyarınca veri işleme faaliyetine başlamadan önce ayrıca aydınlatma yapılır; açık rıza gerektiren yeni bir işleme söz konusuysa rıza ayrıca alınır.


14. İletişim

Mustafa Barbaros Köklü

Kocaeli, Türkiye

destek@takil.app

Şikâyet ve acil bildirimler makul bir süre içerisinde incelenerek yanıtlanır. Veri sahibi başvuruları için yasal süre bölüm 9'da belirtilen 30 gündür.

Privacy Policy and Disclosure Notice

Effective date: 3 August 2026

Last updated: September 5, 2026

This document (this "Privacy Policy and Clarification Text") is prepared pursuant to Article 10 of Turkish Personal Data Protection Law No. 6698 (KVKK) and the Communiqué on Principles and Procedures to be Followed in Fulfillment of the Obligation to Inform, by Mustafa Barbaros Köklü as data controller, to fulfill our statutory disclosure obligation toward users of the Takıl mobile application and takil.app website (collectively the "Platform"), and to provide the relevant transparency notices under the EU General Data Protection Regulation (GDPR).


1. Data Controller

Controller Mustafa Barbaros Köklü (natural person)
Contact destek@takil.app
Location / Jurisdiction Kocaeli, Türkiye
Application Takıl
Web takil.app

No separate data protection officer (DPO) has been appointed; all data protection enquiries and statutory requests are handled directly via the email address above (For detailed application procedures and rights, see Section 9).

Takıl is operated by an individual, not a legal entity. This notice will be updated if that changes.


2. What Data We Process

2.1 Account, identity and authentication information

Legal Basis and Retention: Account creation and authentication are processed pursuant to KVKK Art. 5/2-c (Establishment and performance of a contract); age verification and legal consent records are maintained pursuant to KVKK Art. 5/2-ç (Legal obligation). This data is retained for the duration of your active membership; upon deleting your account, it is permanently erased from the active database immediately, and from automated disaster recovery backups within thirty days at the latest.

2.2 Profile information and visibility preferences

To enable you to interact with other participants in community events and clubs; your display name, profile photo, short status text ("now" text), bio, city, interest tags, links/social handles (Instagram, WhatsApp, etc.), and your stated intent ("why I'm here").

Optional Nature and Legal Basis: Your display name, essential for basic platform interaction, is processed under KVKK Art. 5/2-c (Performance of a contract). All other profile fields are strictly optional; if provided, they are processed based on your explicit consent (KVKK Art. 5/1) and manifest public disclosure (KVKK Art. 5/2-d) as you make your profile accessible to other participants. Fields left blank or removed via profile edit are immediately deleted from our active servers.

Visibility Control and Retention: You can edit your profile at any time under Profile → Edit Profile; you can also toggle off your profile's visibility in Discover feeds or hide your past event history under Settings → Safety & Privacy. All profile data is retained for the duration of your active account and permanently destroyed immediately upon account deletion.

2.3 Approximate location information

Takıl does not store precise coordinates (latitude and longitude) on its servers.

While the app is open in the foreground and with your permission, your device location is obtained automatically via operating system sensors and rounded to an approximately 150-metre grid area. Only this approximate area identifier and a last-updated timestamp are retained on your account. The server never holds street, building or door-level data, and no historical location tracking or breadcrumb history is ever created.

2.4 Events, clubs and social interaction data

To organize community gatherings, manage clubs, and foster social connections among members; events you attend, your attendance status (going, pending approval, etc.), intent tags, event check-in timestamps, community clubs you join, comments, poll votes, emoji reactions, photos you upload to events and clubs, likes, and follows are processed.

Legal Basis and Visibility: Event attendance and club memberships are processed pursuant to KVKK Art. 5/2-c (Performance of a contract); photos, comments, poll votes, and emoji reactions publicly shared within event/club spaces are processed based on manifest public disclosure (KVKK Art. 5/2-d) and explicit consent (KVKK Art. 5/1). When you RSVP to an event, your display name and profile are visible to other attendees; you can hide your past event history from your profile at any time under Settings → Safety & Privacy.

Open Social Network Model and Follow Visibility: Takıl adopts an open social network model. When you save (follow) a user, that connection becomes visible to other users in their followers list and in your following list (KVKK Art. 5/2-d Publicly Available Data). It does not wait for reciprocation — it is visible from the moment you save. Removing the save permanently deletes the record and removes it from both lists.

Direct Messaging (DM) Safeguards: To safeguard member peace of mind and privacy, direct messaging (DM) cannot be initiated unless there is mutual following. Users may at any time disable their visibility in Discover via Settings or block any user.

Content Deletion and Retention: You can delete your uploaded content (comments, photos) at any time. Social interaction data is retained as long as your account remains active and is permanently destroyed upon account deletion.

2.5 Messaging and communication data

Private messages between users, along with club and event chats, sender/recipient information, and delivery/read timestamps are stored on our secure servers located in Türkiye on our secure servers for the purposes of organising events, enabling communication between participants, and performing the service (KVKK Art. 5/2-c). These messages are not end-to-end encrypted; they are protected with TLS in transit and strictly restricted by user-level access authorization rules (Row-Level Security - RLS) in the database.

The data controller does not review message content arbitrarily. Message contents may only be accessed under the following legitimate and strictly defined circumstances:

Hosting Provider Safe Harbor (Law No. 5651 Art. 5): Takıl operates strictly as a "Hosting Provider" under Turkish Law No. 5651. The Platform has no statutory or general obligation to proactively monitor, filter, or investigate direct messages, event chats, or group communications between users for unlawful activity. Private communications are never monitored in a general or proactive manner, and are reviewed exclusively under the strictly defined legitimate exceptions specified above (user abuse report, formal court/law enforcement order, or immediate emergency disclosure).

Message data and the related processing records are retained for the periods set out in our Data Retention and Destruction Policy. Upon expiry of statutory retention periods, closure of the account, or a valid erasure request, your data is securely deleted, destroyed or anonymised within the six-month periodic disposal cycle, or within thirty days at the latest where a request has been made.

2.6 Contacts matching data (optional)

In order to find your friends from your contacts who use Takıl; only upon your explicit permission, irreversible mathematical phone number and email digests (SHA-256 hash values) generated locally on your device.

Actual phone numbers and email addresses in your address book are never sent to or stored on the servers in plain text. (Communication links voluntarily shared on your profile for other attendees to reach you — such as a WhatsApp phone link — are separate from contacts matching and are governed under Profile Information in Section 2.2).

This feature is entirely optional; you can search for your friends at any time under Settings → Safety & Privacy → Find Friends from Contacts, or withdraw your consent and permanently erase your stored digests from the servers by toggling off "Contacts Sync" in Settings → Legal & Help → Personal Data & Report (Ayarlar → Yasal & Yardım → Kişisel Verilerim & Rapor). For detailed technical mechanics, matching methodology, and third-party rights, see Section 4.

2.7 Notification data and preferences

In order to notify you of event updates, reminders, and incoming messages; based on your explicit consent (KVKK Art. 5/1), your device's unique push notification token, operating system platform (iOS/Android), app version, and your configured category notification preferences (events, messages, or community announcements) are processed. If registration fails, technical error logs are retained for system stability.

When a notification is dispatched, the title and body shown on the lock screen — for instance, the sender's username and the message snippet for message alerts — are transmitted to the delivery infrastructure services that route the notification to your device. These services and their server locations are detailed in Section 5. You can hide notification previews via your device's system settings to keep content hidden on your lock screen.

Retention and Management: Your notification token becomes invalid and is erased from the servers when you uninstall the app or revoke notification permissions. You can adjust your notification preferences at any time category-by-category under Settings → Notifications or disable notification permissions entirely in your device's system settings.

2.8 Safety, moderation and report data

To prevent violations of community guidelines, ensure member safety and peace of mind, and resolve in-app disputes; reports and explanatory details you submit regarding other users or content, records of users you block, community moderation flags, and moderation resolution statuses are processed.

Legal Basis and Blocking Guarantee: This data is processed pursuant to KVKK Art. 5/2-f (Legitimate interests) for community safety and KVKK Art. 5/2-e (Establishment, exercise, or protection of a right) to safeguard the right to report abuse and exercise legal defence. When you block a user in the app, that user is technically restricted from viewing your profile, accessing your events, and sending you messages.

Retention Period: Safety and moderation logs are retained for statutory limitation periods, strictly isolated from the general user database and safeguarded from unauthorized access, to enable submission to competent judicial authorities in legal disputes and to preserve rights of defence.

2.9 Technical diagnostic, crash and performance data

To ensure application stability, resolve software defects, and maintain optimal user experience; technical diagnostic data is processed pursuant to KVKK Art. 5/2-f (Legitimate interests).

If the application experiences an unexpected crash; the crash stack trace, device model, operating system version, application version, and the sequence of user interface actions preceding the crash (breadcrumbs) are collected. In addition, anonymous latency and performance metrics are sampled across a limited share (20%) of sessions to optimize application responsiveness.

De-identification and Privacy Guarantee: This diagnostic data is never linked to your personal identity (such as your name, email, or user identifier); directly identifying personal information is strictly excluded and never transmitted to our diagnostic infrastructure. The third-party diagnostic infrastructure provider (Sentry) and server location are detailed in Section 5, and diagnostic logs are automatically purged within 90 days following technical triage.

2.10 Access and traffic logs (Turkish Law No. 5651)

Pursuant to Article 5 of Turkish Law No. 5651 on the Regulation of Publications on the Internet and Combating Crimes Committed Through Such Publications as a hosting provider, and pursuant to KVKK Art. 5/2-ç (Legal obligation); your connection IP address, transaction timestamp, user identifier, and action type during login, logout, and account deletion actions are recorded.

Legal Safeguards and Isolation: These records are strictly isolated from the general application database, restricted from user and public access, and utilized solely upon lawful and official requests served by competent judicial or administrative authorities. Even if you delete your account, these traffic logs are legally required to be retained for the statutory period of 1 year, after which they are securely and permanently destroyed.

2.11 What we do NOT process

Takıl is firmly dedicated to upholding user privacy and data minimisation. Under this standard:

2.12 Disclaimer regarding special categories of personal data

Takıl does not request, collect or process special categories of personal data (data revealing racial or ethnic origin, political opinions, religious or philosophical beliefs, trade union membership, genetic data, biometric data, health data, data concerning sex life or sexual orientation, or criminal convictions and offences) under Article 6 of Turkish Law No. 6698 and GDPR Article 9.

Users must refrain from sharing such sensitive categories of data in open free-text fields — including profile bios, direct messages, and event/club descriptions. If a user voluntarily enters such data, it is regarded as having been manifestly made public by the data subject under KVKK Art. 5/2-d; however, Takıl strictly reserves the right to immediately remove such sensitive content upon report or detection to protect community safety.


3. Purposes and Legal Bases

Method of Data Collection

Your personal data is collected electronically through the Takıl mobile application and takil.app website via automated or semi-automated methods. Data Sources: (i) directly provided by you through interactions and inputs (profile fields, direct messages, event attendance and social interactions), (ii) automatically generated by your device during usage (approx. 150m grid location, push notification token, crash and diagnostic metrics), (iii) verified authentication tokens transferred from identity providers (Apple ID and Google Sign-In), (iv) cryptographic contact digests locally computed on your device upon your permission, (v) system and secure server access traffic logs under Turkish Law No. 5651 (automated logging).

Purpose Personal Data Category KVKK Art. 5 Basis GDPR Art. 6 Basis
Account creation and session management Email address, authenticated identity tokens (Apple/Google ID) KVKK Art. 5/2-c (Performance of contract) Art. 6(1)(b) Contract
Enforcing the 18+ age limit and legal age verification 18+ confirmation timestamp KVKK Art. 5/2-ç (Legal obligation) & Art. 5/2-f (Legitimate interest) Art. 6(1)(c) & Art. 6(1)(f)
Profile presentation and social visibility Display name, username (handle), profile picture, bio, interest tags KVKK Art. 5/2-c (Contract) & Art. 5/2-d (Manifestly made public) & Art. 5/1 (Explicit consent) Art. 6(1)(b) & Art. 6(1)(a)
Nearby event discovery and map grid Approximate grid location rounded to ~150 meters KVKK Art. 5/1 (Explicit consent) Art. 6(1)(a) Consent
Event creation, club membership, and social interaction RSVP statuses, club memberships, shared event photos, and social interactions KVKK Art. 5/2-c (Contract), Art. 5/2-d (Manifestly public) & Art. 5/2-f (Legitimate interest) Art. 6(1)(b) & Art. 6(1)(f)
Direct and group instant messaging Chat messages, reactions, and message timestamps (protected by TLS encryption and access authorization) KVKK Art. 5/2-c (Performance of contract) Art. 6(1)(b) Contract
Contacts matching (finding friends) Cryptographic SHA-256 phone and email hashes locally computed on device KVKK Art. 5/1 (Explicit consent) Art. 6(1)(a) Consent
Push notification delivery Device push notification token (device-specific notification identifier) and notification preferences KVKK Art. 5/1 (Explicit consent) Art. 6(1)(a) Consent
Community safety, moderation, and user blocking Abuse reports, user blocking records, and automated content moderation flags KVKK Art. 5/2-f (Legitimate interest) & Art. 5/2-e (Establishment and protection of legal rights) Art. 6(1)(f) & Art. 6(1)(e)
Application stability and technical diagnosis Crash stack trace, device model, operating system (De-identified) KVKK Art. 5/2-f (Legitimate interest) Art. 6(1)(f) Legitimate interest
Access and traffic logging (Turkish Law No. 5651) Connection IP address, session timestamp, user identifier, and transaction type KVKK Art. 5/2-ç (Legal obligation — Law No. 5651 Art. 5) Art. 6(1)(c) Legal obligation

You may withdraw consent at any time for consent-based processing by turning the relevant feature off in Settings. Withdrawal does not affect the lawfulness of processing carried out before withdrawal.


4. Contacts Matching — The Full, Honest Explanation

This feature runs only when you explicitly initiate it and can be turned off at any time. The complete technical workflow is outlined below with full transparency:

1. Local On-Device Cryptographic Hashing: When you grant address book access, phone numbers and email addresses in your contacts are hashed directly on your device using the irreversible SHA-256 cryptographic algorithm before any transmission.

2. Zero Plaintext Transmission: The plaintext phone numbers and email addresses of your contacts are never transmitted to or received by the servers.

3. Instant In-Memory Comparison: Only these cryptographic digests are sent to the server. The server instantly matches incoming hashes against stored hashes of registered users and returns your mutual connections.

4. Zero Persistent Server Storage: The contact search hashes you submit are never permanently stored on the servers. They are discarded from memory immediately after comparison; no persistent contact graph or address book repository is created.

5. Storing Your Own Digest: In order to allow friends who have your number to discover you, only a SHA-256 hash of your own phone number and email address is stored in association with your profile.

6. Disabling Discoverability: You can disable "Discoverable in search" ("Profilim aramada keşfedilsin") at any time under Settings → Safety & Privacy. Your digest and profile are immediately excluded from the discovery/matching pool, preventing anyone from discovering you via search or contact lookup.

Technical Honesty & Personal Data Classification: Although SHA-256 is mathematically irreversible, hashes of low-entropy data such as phone numbers are not strictly anonymous. Takıl therefore treats these cryptographic hashes as personal data, processing them under the full protections of KVKK and GDPR.

Rights of Third Parties in Your Address Book (GDPR Art. 14(5)(b)): Individuals in your address book may not be Takıl users. Because the systems do not store their plaintext identifiers and retain only one-way mathematical digests, individual notification of non-registered contacts involves disproportionate effort under GDPR Art. 14(5)(b). Consequently, Takıl never records, retains, shares, or profiles non-matching digests belonging to non-users.

Important Exception: If you voluntarily choose to attach your public WhatsApp chat link to your profile's contact action button, your phone number will be visibly accessible to users viewing your public profile.


5. Personal Data Transfers and Service Providers

Your personal data is transferred to the following categories of recipients solely to maintain platform technical infrastructure, ensure security, and fulfill statutory obligations within the processing conditions set forth in KVKK Articles 8 and 9:

Recipient / Provider Transfer Purpose Transferred Data Data Location
Dedicated Server & Database Infrastructure (Domestic Data Center, Türkiye) Primary relational database, user authentication records, and media/file storage infrastructure All primary application and user data Ankara, Türkiye (Domestic)
Apple (Sign in with Apple, APNs) Authentication and iOS notification delivery Email address, user identifier (UID), push notification token USA / Global
Google (Sign in with Google, Maps & Places) Authentication, event map rendering, and venue search Email, user identifier (UID), venue search queries, and map requests USA / Global
Expo / EAS Mobile app distribution and push notification delivery Push notification token and notification content USA
Sentry App stability, crash diagnostics, and error monitoring De-identified crash stack traces and device model (not linked to your identity) Germany (European Union ingest endpoint)
Meta / Instagram Displaying official Takıl social media feed in-app Public media fetch requests only (No user personal data is transferred) USA / Global
Vercel Hosting of the website and statutory disclosure pages Page view technical access logs Global Content Delivery Network (CDN)
Anthropic (Claude) Technical development, maintenance, and debugging Technical query results USA
Google (Gemini) Technical development, maintenance, and debugging Technical query results USA
Competent Judicial & Administrative Authorities (Courts, Prosecution Offices, BTK) Fulfillment of statutory legal obligations (KVKK Art. 5/2-ç, Law No. 5651, CMK) Lawfully requested and strictly limited records specified by official warrants Türkiye

These providers act as data processors, solely for the purposes stated here and on our instructions. None of them is authorised to use your data for their own independent purposes.

Takıl under no circumstances sells, rents, or trades your personal data with third parties or advertising data brokers.

Development and Maintenance Access

AI-assisted development tools (Anthropic Claude, Google Gemini) are used for technical maintenance, schema changes, and debugging. Results of queries run against the database through these tools are processed on the provider's servers outside Türkiye.

Such queries are conducted with minimized data that excludes personal fields such as name, email address, phone number, biography, and message content. Access occurs strictly on the data controller's instruction and is never used for user profiling, marketing, or advertising. Under the providers' enterprise terms of service, this data is strictly never used to train general AI models.

Direct Messaging and Access Safeguards

Private messages between users are stored on secure dedicated servers to enable continuous communication across devices. These messages are protected in transit with industry-standard TLS encryption and strictly restricted by user-level access authorization rules in the database.

The data controller does not inspect message contents arbitrarily. Message contents may only be accessed under the legitimate and strictly necessary circumstances set out in Section 2.5 (participant reports, lawful judicial warrants, essential technical maintenance and debugging, or urgent life safety/child protection emergencies).


6. International Transfers

Primary Database & Domestic Hosting: The Takıl platform's primary database, user authentication records, profiles, messages, and file storage infrastructure are hosted on dedicated servers within the Republic of Türkiye within Türkiye on our secure servers. Accordingly, with respect to our users' core database records and primary platform content, no cross-border data transfer occurs under KVKK Article 9.

Transfers Strictly Limited to External Technical Providers: In order to deliver the mobile application, route push notifications, render interactive map views, and conduct diagnostic error tracking; data transfers occur strictly and proportionally with the external technical providers explicitly listed in Section 5 (Apple APNs, Google FCM, Google Maps, Sentry, Expo, and Anthropic/Google developer tools).

KVKK Art. 9 (Legal Regime following Law No. 7499): Pursuant to KVKK Article 9 as amended by Law No. 7499 of 2 March 2024; these limited technical transfers are carried out based on the providers' international security certifications, corporate Data Processing Agreements (DPAs), Standard Contractual Clauses (SCCs), and technical necessity for service delivery (performance of contract — KVKK Art. 5/2-c). These operations constitute an indispensable technical requirement for delivering core platform functions and do not rely on forced explicit consent.

Risks inherent in external transfers: The laws of countries where external infrastructure providers operate may differ from Turkish law, and competent foreign authorities may request access to technical transit logs under their domestic statutory authority.

Under GDPR: The platform's primary servers are located in Türkiye. For external third-party providers located outside the European Economic Area (EEA) (such as in the USA): transfers rely on the European Commission's EU-US Data Privacy Framework adequacy decision of 10 July 2023 or the Commission's Standard Contractual Clauses (SCCs). Our diagnostic monitoring provider Sentry utilizes an EU ingest endpoint directly located in Germany.


7. Retention Periods

Data Period
Account and profile data For as long as the account exists
Event attendance and chats For as long as the account exists
Messages For as long as the account exists
Grid location Only the most recent cell is kept; no location history is created
Hashes sent from your contacts Not stored — discarded when the query ends
Your own phone/email hash For as long as the account exists
Push token Until you disable notifications or delete your account
Diagnostic (crash) data For Sentry's retention period (up to 90 days)
Reports and moderation records Even if the account is deleted, for the statutory limitation period under the Turkish Code of Obligations to exercise rights of defence (KVKK Art. 5/2-e) and fulfill legal obligations
Access & Traffic Logs 1 year pursuant to Law No. 5651 Article 5/3

When you delete your account via Settings → Account → Delete Account (Ayarlar → Hesap → Hesabımı Sil), your profile and content data are permanently erased immediately from the database together with all associated records; automated disaster recovery backup copies cycle out within a maximum of 30 days. This action cannot be undone.

The retention and periodic destruction schedules are detailed pursuant to the Turkish Regulation on the Deletion, Destruction or Anonymization of Personal Data in our Data Retention and Destruction Policy.


8. Your Rights

Your rights under KVKK Article 11

By applying to the data controller you may:

1. Learn whether your personal data is being processed

2. Request information if it has been processed

3. Learn the purpose of processing and whether the data is used in accordance with that purpose

4. Know the third parties to whom your data is transferred, domestically or abroad

5. Request rectification of incomplete or inaccurate data

6. Request erasure or destruction within the conditions of Article 7

7. Request that rectification, erasure and destruction be notified to the third parties to whom the data was transferred

8. Object to an adverse outcome arising from analysis carried out exclusively by automated systems

9. Claim compensation for damages suffered as a result of unlawful processing

Your rights under GDPR

You have the rights of access (Art. 15), rectification (Art. 16), erasure (Art. 17), restriction of processing (Art. 18), data portability (Art. 20), objection (Art. 21) and not to be subject to automated decision-making (Art. 22). You also retain the right to lodge a complaint with the competent supervisory authority.


9. How to Submit a Request

You may send requests concerning your rights to destek@takil.app.

Under the Turkish Communiqué on the Procedures and Principles of Application to the Data Controller, you may also submit your request:

For physical service, notary notifications, or wet-signed petitions, the service address may be obtained via destek@takil.app.

Your application should state your name and surname, signature (for written applications), Turkish ID number (for foreign nationals, nationality and passport number), an address for notification, your telephone and email if any, and the subject of your request.

Requests are concluded free of charge, as soon as possible and in any event within THIRTY (30) DAYS. A fee under the tariff set by the Turkish Data Protection Board may be charged only where the process incurs an additional cost. If the request arose from an error on our side, any fee charged is refunded. Our response is delivered to you in writing or by electronic means.

If your request is refused or you find the response inadequate, you may lodge a complaint with the Turkish Personal Data Protection Board within 30 days of learning the response and in any event within 60 days of the application date. Under Article 14 of the Law, you may not complain to the Board without first applying to us.


10. Age Limit: 18+

Takıl is intended for users aged 18 and over. During registration, an 18+ age declaration is collected and the timestamp is recorded. Accounts found to belong to users under 18 are closed and their data deleted.

If you believe we are processing data belonging to a person under 18, please notify us at destek@takil.app.


11. Data Security

No system can promise absolute security. If you discover a vulnerability, please report it to destek@takil.app.


12. Data Controllers' Registry (VERBİS)

Article 16 of the Law requires natural and legal persons who process personal data to register with the Data Controllers' Registry, and empowers the Board to grant exemptions on the basis of objective criteria. Takıl is operated by a natural person and its main activity is not the processing of special categories of personal data; it is therefore treated as falling within the exemption set by the Board. Should this change, registration will be completed and this notice updated.


13. Policy Changes

This Privacy Policy and Disclosure Notice may be updated to reflect legislative changes or technical requirements. The current version becomes effective upon publication at takil.app/privacy, and the "Last updated" date at the top of the page will be revised.

If the purpose of data processing changes, additional notice will be provided prior to processing in accordance with Article 5 of the Turkish Communiqué on the Procedures and Principles of Application of the Disclosure Obligation, and explicit consent will be obtained where required by law.


14. Contact

Mustafa Barbaros Köklü

Kocaeli, Türkiye

destek@takil.app

Reports and urgent notifications are reviewed and responded to within a reasonable time. The statutory period for data subject requests is the 30 days stated in section 9.