← Rhea ana sayfası
# Rhea Kişisel Verilerin Korunması ve Gizlilik Aydınlatma Metni

Sürüm: `privacy-2026-08-25`
Yürürlük tarihi: `25 Ağustos 2026`

Bu Metin, **Unit A, 82 James Carter Road, Mildenhall, IP28 7DE, Birleşik Krallık** adresindeki **Rhea Skin Routine AI**'in (**Rhea**, **biz**) Rhea Skin App ve ilişkili hizmetlerde kişisel verileri nasıl işlediğini açıklar. 6698 sayılı Kişisel Verilerin Korunması Kanunu (**KVKK**) ve uygulanabildiği ölçüde AB/AEA Genel Veri Koruma Tüzüğü (**GDPR**) şeffaflık yükümlülüklerini karşılamak üzere hazırlanmıştır. Ülkeye özgü ekler uygulanabilir.

## 1. Veri sorumlusu ve iletişim

Veri sorumlusu: **Rhea Skin Routine AI**<br>
Adres: **Unit A, 82 James Carter Road, Mildenhall, IP28 7DE, Birleşik Krallık**<br>
Başvuru: `rhea@rheaskin.com`<br>
Gerekliyse AEA temsilcisi: `Yasal olarak gerekmesi hâlinde iletişim bilgileri bu sayfada yayımlanır`  
Atandıysa Veri Koruma Görevlisi: `Veri koruma talepleri için rhea@rheaskin.com`

## 2. Kapsam ve önemli ürün sınırları

Rhea yetişkinler için kozmetik cilt bakımı/iyi yaşam düzenleme ve eğitim hizmetidir; teşhis veya tedavi sunmaz. Özelliğin istemediği tıbbi kayıtları yüklemeyin. Bazı profil cevapları veya analiz sonuçları içeriğine/ülkeye göre hassas veya özel nitelikli veri sayılabilir; kanun gerektiriyorsa bu Metni rıza saymak yerine açık rıza gibi ayrı ve geçerli bir işleme şartı isteriz.

Rhea yüz tanıma yapmaz, biyometrik kimlik şablonu oluşturmaz, yüzden etnik köken/duygu/çekicilik/sağlık durumu çıkarmaz ve hukuki veya benzer önemli sonuç doğuran yalnızca otomatik karar vermez.

## 3. İşlenen veriler, amaçlar ve hukuki sebepler

Nihai hukuki sebep her hedef ülke için doğrulanmalıdır. Aşağıdaki tablo tasarlanan temeli gösterir; başka bir hukuki sebebe dayanabilen amaç için rıza paketlenmez.

| Veri kategorisi | Örnekler | Belirli amaçlar | Öngörülen hukuki sebep |
| --- | --- | --- | --- |
| Hesap ve kimlik doğrulama | e-posta, sağlayıcı kimliği, tek kullanımlık kod/güvenlik kanıtı, oturum/cihaz kaydı | hesap kurmak ve korumak; doğrulamak; hesap ele geçirmeyi önlemek; hassas işlemde yeniden doğrulamak | sözleşmenin kurulması/ifası; güvenliğe yönelik meşru menfaat; uygulanıyorsa hukuki yükümlülük |
| Kayıt ve profil | ad, tam doğum tarihi, yaş/yaş grubu, cinsiyet cevabı, doğrulanmamış telefon, dil, saat dilimi | 18+ kuralını uygulamak; istenen özelliği kişiselleştirmek; ayar/destek | sözleşmenin kurulması/ifası; uygulanıyorsa uygunluk yükümlülüğü; alan hukuken hassassa rıza |
| Cilt/iyi yaşam tercihleri | kozmetik hedef/endişe, hassasiyet, alerji beyanı, rutin tercihi | rutin oluşturmak; uyumluluk uyarısı ve istenen kozmetik açıklamayı sunmak | sözleşmenin kurulması/ifası; özel/hassas içerikte gerektiğinde açık rıza |
| Rutin, envanter ve faaliyet | ürün, adım, program, tamamlama/atlama, not | rutin eşitlemek/oynatmak; geçmiş, çevrimdışı uzlaştırma ve hatırlatma | sözleşmenin kurulması/ifası |
| Geçici görseller | analiz için seçilen yüz; raf/ambalaj/barkod; teknik doğrulama üst verisi | istenen analiz/tanıma; yükleme doğrulama; kötüye kullanımı önleme | sözleşmenin kurulması/ifası ve gerektiğinde açık rıza; doğrulamada güvenlik meşru menfaati |
| Yapılandırılmış analiz | kozmetik görünüm gözlemi, güven, sürüm, düzeltme/geri bildirim | sonucu göstermek/yeniden açmak; kullanıcının istediği kozmetik değişimi izlemek; kalite/güvenlik | sözleşmenin kurulması/ifası; gerektiğinde açık rıza |
| Yalnız cihazdaki içerik | ham yüz/günlük fotoğrafı, yerel karşılaştırma | cihaz üstünde günlük ve karşılaştırma | uygulama tarafından cihazınızda tutulur; sunucu yalnız sizin geçici yüklemeyi seçmenizle işler |
| Ürün/katalog katkısı | GTIN, önerilen ürün bilgisi, ambalaj kanıtı, kaynak, moderasyon | ürün tanıma; katalog inceleme/zenginleştirme; yanlış/tekrarlı bilgiyi önleme | sözleşmenin kurulması/ifası; kalite ve hile önlemede meşru menfaat |
| Abonelik/hak | mağaza işlem/olay kimliği, plan/durum, yenileme/iade/iptal kanıtı, hak defteri | satın alma doğrulama; Premium sağlama; erişim geri yükleme/uzlaştırma; muhasebe/uyuşmazlık | sözleşmenin kurulması/ifası; hukuki yükümlülük; hile önlemede meşru menfaat |
| Bildirim | cihaz/push kimliği, dil/saat dilimi, kategori tercihi, teslim sonucu | istenen rutin hatırlatma, güvenlik/hizmet iletisi ve ayrıca izin verilen pazarlama | istenen/hizmet iletisinde sözleşme; pazarlamada rıza |
| Destek/topluluk | talep, yazışma, yorum/değerlendirme/şikâyet, moderasyon/itiraz | talebi yanıtlamak; içerik yönetmek; kural uygulamak; kullanıcı korumak | sözleşmenin kurulması/ifası; meşru menfaat; gerektiğinde hukuki talep/yükümlülük |
| Güvenlik/operasyon | IP/ağ üst verisi, istek kimliği, zaman, sınırlı cihaz/uygulama sürümü, izinli hata/denetim olayı | kötüye kullanımı saptamak; erişilebilirlik; hata giderme; yetkili işlemi denetleme; kurtarma | güvenlik/güvenilirlik meşru menfaati; hukuki yükümlülük |
| Ürün analitiği | takma adlı Rhea kimliği, izinli özellik olayları | reklam profili oluşturmadan toplu güvenilirlik/kullanım ölçmek | dengeleme testine tabi meşru menfaat; gerektiği yerde vazgeçme/rıza |
| Pazarlama tercihleri | kanal, rıza metni/sürüm/dil/zaman/kaynak, geri alma | isteğe bağlı iletişim seçimini ispatlamak ve uygulamak | rıza; kanıt saklama hukuki yükümlülüğü |

Ad, e-posta, telefon, doğum tarihi, cinsiyet/profil cevabı, görsel, kullanıcı notu, taslak yorum, yapay zekâ istemi veya çıktısını ürün analitiğine bilerek göndermeyiz. V1'de oturum kaydı ve uygulamalar arası reklam takibi yoktur.

## 4. Toplama yöntemi

Veriyi kayıt/profil/rutin sırasında, seçili görsel yüklediğinizde, destekle iletişimde veya iletişim tercihlerinde doğrudan sizden; güvenlik, eşitleme, teşhis veya işlem için uygulama/sistemlerden otomatik; doğrulama, satın alma, iade veya abonelik durumunda Apple, Google, RevenueCat veya diğer sağlayıcıdan toplarız. Katalog kaynağı/satıcı, kaynağı kaydedilen kamuya açık ürün verisi sağlayabilir.

KVKK uyarınca üçüncü taraftan edinilen veri için aydınlatma gerektiğinde, yasal istisnalar saklı olmak üzere kanuni süre içinde veya ilk iletişim/aktarımda yapılır.

## 5. Fotoğraf ve yapay zekâ işleme

Ham yüz analizi ve isteğe bağlı günlük fotoğrafları tasarım gereği yalnız cihazınızda kalır. Bulut analizini açıkça istediğinizde seçili görselin gereksiz üst verisi mümkünse kaldırılır; dosya doğrulanır, aktarımda şifrelenir ve belirsiz erişim kimliğiyle yüklenir. Son işleme ulaşınca derhal, her durumda yüklemeden en geç bir saat sonra temizlikle silinir. Raf/ambalaj kanıtı da ayrı katalog ekranı açıkça saklama/yayımlama istemedikçe geçicidir.

Yapılandırılmış kozmetik sonuç hesabınızda saklanabilir. Ham fotoğraf CMS, analitik, log veya hata izlemede yer alamaz. Görsel/hassas istemleri reklam, kimlik tanıma veya sağlayıcı/model eğitimi için kullanmayız. Gelecekteki farklı kullanım yeni özel tercih ve hukuk incelemesi gerektirir.

Yapay zekâ istekleri Rhea sunucu ağ geçidinden geçer. Sağlayıcı, seçilen işlem için gereken asgari veriyi sözleşmesel/güvenlik kısıtlarıyla alır. Çıktı şeması doğrulanır; hassas istem içeriği loglanmadan kaynak, güven, model/istem sürümü tutulabilir.

## 6. Alıcılar ve veri işleyenler

Erişim rol ve amaçla sınırlıdır. Veriler şunlara aktarılabilir:

- bulut veritabanı/kimlik/depolama ile Avrupa VPS/yedek sağlayıcıları;
- e-posta, push, kimlik doğrulama ve müşteri destek sağlayıcıları;
- satın alma ve hak uzlaştırması için Apple, Google ve RevenueCat;
- istediğiniz işlem için kontrollü yapay zekâ sağlayıcıları;
- takma adlı analitik ve temizlenmiş hata izleme sağlayıcıları;
- hukuken gerektiğinde danışman, denetçi ve yetkili makamlar;
- uygun bildirim/güvenceyle hukuka uygun kurumsal işlemde halef.

Yayımlanacak metin, sağlayıcı unvanı, rolü, veri kategorisi, işleme ülkesi ve güvenceyi gösteren `yayımdan önce hazırlanacak herkese açık alt işleyen sicili` bağlantısını içermelidir. Kişisel veri satmayız ve üçüncü taraf davranışsal reklam için paylaşmayız.

## 7. Yurt dışı aktarım

Ana veritabanı ve ilk barındırma Avrupa için tasarlanmıştır; ancak sağlayıcı desteği, kimlik, uygulama mağazası, bildirim, yapay zekâ veya kurumsal sistem Türkiye/AEA dışında işleme içerebilir. Her aktarım başlatılmadan ilgili ülkenin mekanizması belgelenir: yeterlilik kararı, KVKK'ya uygun güvence/standart sözleşme, GDPR standart sözleşme maddeleri ve ek önlem, bağlayıcı şirket kuralı veya dar kanuni istisna.

KVKK standart sözleşmesi kullanılırsa sorumlu taraf kanuni süre içinde Kurum bildirimini yapmalıdır. Gizli hükümler çıkarılarak güvence bilgisi/kopyası için `rhea@rheaskin.com` adresine başvurabilirsiniz.

## 8. Saklama

Veriyi belirtilen amaç, güvenlik ve hukuki yükümlülük için gerektiği kadar tutarız. Hukukçu ve ülke onayına tabi mühendislik varsayılanları:

| Kayıt | Varsayılan azami süre/tetikleyici |
| --- | --- |
| geçici analiz/raf yüklemesi | son işlemde derhal; en geç 1 saat |
| cihazdaki fotoğraf | sizin ve cihaz/işletim sisteminin yaşam döngüsü |
| OTP/güvenlik kötüye kullanım kanıtı | 30 gün |
| uygulama logu | sıcak 30 gün; kısıtlı güvenlik kanıtı 90 güne kadar |
| temizlenmiş hata izleme | 30 gün |
| takma adlı ürün analitiği | en çok 13 ay |
| ham webhook | 7 gün; normalize işlem kanıtı kanunen gerektiği kadar |
| idempotency sonucu | 180 gün |
| oluşturulmuş veri dışa aktarma arşivi | 7 gün |
| yeniden doğmayı önleyen silme işareti | takma adlı, 180 gün |
| şifreli veritabanı yedeği | günlük 35 gün; geri yüklemede silme tekrar uygulanır |
| hesap/profil/rutin | hesap süresi, sonra silme ve hukuki istisnalar |
| rıza/denetim/abonelik/mali kanıt | ispat, uyuşmazlık, vergi/muhasebe ve hile için gereken asgari süre |

Süre sonunda siler, anonimleştirir veya kısıtlarız. Yedek silme anlık yeniden yazım yerine sınırlı süre sonunda olabilir; silme işareti geri yüklenen hesabın yeniden açılmasını önler.

## 9. Güvenlik

Aktarımda şifreleme, korumalı sır/oturum, en az yetki, satır/sahiplik kontrolü, yönetici MFA, kısa süreli imzalı özel dosya erişimi, yükleme doğrulama, denetim logu, hız sınırı, sağlayıcı ayrımı, şifreli yedek ve kurtarma testi uygularız. Hiçbir sistem risksiz değildir. İhlali değerlendirir; gerektiğinde kullanıcı ve otoriteyi kanuni sürede bilgilendiririz.

## 10. Tercihleriniz ve haklarınız

Uygulanan hukuka göre şunları isteyebilirsiniz:

- verinin işlenip işlenmediğini ve nasıl işlendiğini öğrenme, kopya alma;
- eksik/yanlış veriyi düzeltme;
- silme, yok etme veya anonimleştirme ve gerektiğinde alıcıları bilgilendirme;
- işlemeyi kısıtlama veya doğrudan pazarlama dâhil itiraz;
- uygulanıyorsa taşınabilir veri alma;
- önceki hukuka uygun işlemi etkilemeden rızayı her zaman geri alma;
- otomatik işleme hakkında bilgi ve uygun karara itiraz;
- kanunun izin verdiği hukuka aykırı işlem zararında tazminat;
- Kişisel Verileri Koruma Kurumuna, AEA denetim makamına veya yetkili düzenleyiciye şikâyet.

Uygulama kontrollerini kullanın veya `rhea@rheaskin.com` adresine yazın. İstek öncesi kimlik ve yakın tarihli hesap kontrolü doğrulanabilir. Yasal sürede yanıt verir; ret/ücreti hukuki gerekçesiyle açıklarız. Pazarlama bağımsız geri alınır; güvenlik, işlem ve istenen rutin iletileri ayrı yönetilir.

Mevcut mühendislik tasarımında hesap silme yedi günlük iptal edilebilir güvenlik süresine sahiptir ve hukuki saklama/sınırlı yedek süresi saklı olarak onaydan sonra 30 gün içinde tamamlanması hedeflenir. Hesap silme Apple/Google aboneliğini iptal etmez.

## 11. Çocuklar

Rhea V1 yalnız 18 yaş ve üstüne açıktır. Çocuklara bilerek hesap sunmayız. Reşit olmayanın veri gönderdiğini düşünüyorsanız `rhea@rheaskin.com` adresine yazın; inceleyip gerektiği şekilde siler/kısıtlarız.

## 12. Değişiklik ve dil

İşleme, sağlayıcı veya hukuk değiştiğinde Metni güncelleyebiliriz. Tarih ve değişmez sürümü gösterir, orantılı bildirim yaparız. Önemli yeni amaç veya rızaya dayalı işlem, uygun yeni aydınlatma/tercih gerektirir. `Zorunlu yerel tüketici ve veri koruma hükümleri saklıdır.`.

Soru ve şikâyeti “Kişisel Veri Başvurusu” konusuyla `rhea@rheaskin.com` veya **Unit A, 82 James Carter Road, Mildenhall, IP28 7DE, Birleşik Krallık** adresine iletebilirsiniz.