Track, yetişkinlere yönelik genel wellness aracıdır; teşhis veya tedavi sunmaz. V1 HealthKit kullanmaz, reklam/takip içermez ve sağlık verisini üçüncü taraf yapay zekâ sağlayıcısına göndermez.
Türkçe
1 Veri sorumlusu ve iletişim
Track hizmetinin veri sorumlusu Bora Çelikbilek'tir. Gizlilik, kişisel veri ve güvenlik talepleri için boracelikbilek34@gmail.com adresine yazabilir veya uygulamadaki veri ve hesap kontrollerini kullanabilirsiniz.
2 İşlediğimiz veriler
- Hesap: ad veya görünen ad, e-posta, parola özeti, dil, saat dilimi ve hesap kimliği. Parola okunabilir biçimde saklanmaz.
- Profil ve hedefler: doğum tarihi, boy, kilo, isteğe bağlı biyolojik cinsiyet girdisi, aktivite, deneyim, ekipman, antrenman günleri ve hedefler.
- Sağlık ve wellness: su, öğün, kalori ve makro kayıtları; antrenman, set, tekrar ve yük; ilerleme; gönüllü olarak belirtilen alerji, beslenme tercihi, sakatlık, ağrı veya sağlık kısıtı. Bunlar özel nitelikli veri olabilir.
- Teknik ve güvenlik: IP adresi, istek zamanı, istenen API yolu ve yöntemi, yanıt durumu, istek kimliği, hata ve güvenlik olayları. V1 reklam kimliği oluşturmaz ve uygulamalar arası takip yapmaz.
- Destek: bize gönderdiğiniz mesajlar, ekler ve çözüm işlem kayıtları.
Verileri sizden, uygulamadaki kullanımınızdan ve hizmeti çalıştıran sistemlerin güvenlik kayıtlarından elde ederiz.
3 V1 ürün sınırları
- Track V1 HealthKit veya Apple Health verisi okumaz ya da yazmaz.
- Sağlık, beslenme ve antrenman verisi üçüncü taraf yapay zekâ sağlayıcısına aktarılmaz; kişiselleştirme Track'in kontrolündeki kurallar ve hesaplamalarla yapılır.
- Üçüncü taraf reklam, davranışsal reklam, veri komisyonculuğu veya uygulamalar arası takip yoktur.
- Su ve antrenman hatırlatmaları cihazda yerel planlanır. Bildirim izni isteğe bağlıdır.
Bu uygulamalar değişirse, yeni kullanım başlamadan önce metin ve App Store beyanı güncellenir; gerektiğinde ayrıca açık rıza istenir.
4 Amaçlar ve hukuki sebepler
Hesap ve istenen özellikler için sözleşmenin kurulması ve ifasına; hassas veriye dayalı kişiselleştirme için ayrı ve bilgilendirilmiş açık rızaya; güvenlik ve kötüye kullanımı önlemek için haklarınızla dengelenen meşru menfaatimize; zorunlu kayıt ve makam talepleri için hukuki yükümlülüğe; isteğe bağlı bildirimler için izninize dayanırız.
Sağlık verisi rızasını ayarlardan geri çekebilirsiniz. Geçmiş hukuka uygun işlem etkilenmez, ancak hassas veriye dayalı özellikler durabilir. GDPR uygulanırsa karşılık gelen dayanaklar madde 6(1)(b), 6(1)(f), 6(1)(c), 6(1)(a) ve özel nitelikli veri için 9(2)(a)'dır.
5 Otomatik kişiselleştirme
Girdileriniz, tahmini enerji ihtiyacı, makro dağılımı, su hedefi ve antrenman taslağı için kurallı hesaplamalara tabi tutulur. Bu, sağlık teşhisi, tedavi kararı veya hukuki ya da benzeri önemli etkili tamamen otomatik karar değildir. Metodolojiyi inceleyebilir, öneriyi değiştirebilir veya kişiselleştirmeyi kapatabilirsiniz.
6 Hizmet sağlayıcılar ve aktarımlar
Veriler yalnız talimatımızla çalışan, sözleşmeyle gizlilik ve güvenlik yükümlülüğü üstlenen sağlayıcılarla paylaşılır. V1 sunucu altyapısını Hostinger sağlar. E-posta veya güvenlik sağlayıcısı yalnız gereken asgari veriye erişebilir.
Türkiye dışı işlemde KVKK madde 9 kapsamındaki geçerli yeterlilik veya uygun güvence, gerekli standart sözleşme bildirimi ve GDPR uygulanıyorsa yeterlilik kararı ya da standart sözleşme maddeleri kullanılır. Sağlık ve wellness verisi reklam verene, veri komisyoncusuna veya üçüncü taraf AI sağlayıcısına verilmez. Kanunen zorunlu sınırlı paylaşım ve korumaları sürdüren bir işletme devri mümkündür.
7 Saklama ve silme
| Veri | Normal süre |
|---|---|
| Hesap, profil, öğün, su ve antrenman | Hesap açıkken; başarılı hesap silme işleminde aktif veritabanından silinir |
| Şifreli gece yedekleri | 30 günlük dönen politika; eski yedekler günlük kaldırılır |
| Teknik ve güvenlik günlükleri | Güvenlik ve operasyon için gerekli sınırlı süre; olay/uyuşmazlık kaydı gerektiği sürece |
| Destek ve hak talebi yazışmaları | Talep ve olağan ilgili hukuki/güvenlik ihtiyacı bitene kadar; gereklilik yılda en az bir kez gözden geçirilir |
| Silme, yok etme ve anonimleştirme işlem kaydı | Silinen içerik olmadan en az 3 yıl veya daha uzun zorunlu süre |
Sebep kalmadığında veri güvenli silinir, yok edilir veya geri döndürülemez anonimleştirilir. Yasal savunma için tutulan sınırlı veri başka amaçla kullanılmaz. Felaket kurtarma yedeği geri yüklenirse tamamlanmış silmeler hizmet yeniden açılmadan önce yeniden uygulanır.
8 Haklarınız
Uygulamadaki veri kontrollerinden JSON dışa aktarım, profil düzeltme ve tüm hesabın silinmesini başlatabilirsiniz. Rızayı uygulama içindeki kontrolle veya bize yazarak geri çekebilirsiniz. Silme yalnız devre dışı bırakma değildir; tutulması zorunlu olmayan ilişkili veri de silinir.
KVKK madde 11 kapsamında işleme bilgisini ve kopyayı isteme, amaç ve alıcıları öğrenme, düzeltme, silme/yok etme ve alıcılara bildirim, yalnız otomatik olumsuz sonuca itiraz ve hukuka aykırı işlem zararının giderilmesini isteme hakkınız vardır. GDPR uygulanıyorsa erişim, düzeltme, silme, kısıtlama, itiraz, taşınabilirlik, rıza geri çekme ve denetim makamına şikâyet hakları da vardır.
Talebi uygulamadan veya destek e-postasından iletin. Yalnız gerekli kimlik doğrulamasını ister, kural olarak KVKK için 30 gün ve GDPR için bir ay içinde yanıtlarız. Türkiye'de ayrıca Kişisel Verileri Koruma Kurumuna başvurabilirsiniz.
9 Güvenlik, çocuklar ve değişiklikler
TLS, erişim kontrolü, parola özetleme, en az yetki, günlükleme, yedek ve güvenlik güncellemeleri gibi riske uygun önlem kullanırız. Mutlak güvenlik garantisi yoktur; riskli ihlalde bildirim yükümlülüklerine uyarız.
Track 18 yaş altına yönelik değildir ve bilerek çocuk sağlık verisi toplamaz. Öğrendiğimiz hesabı doğrular ve sileriz. Önemli değişiklikleri önceden bildirir, rıza gereken yeni amaç için sessizliği onay saymayız.
English
1 Controller and contact
The controller is Bora Çelikbilek. Email boracelikbilek34@gmail.com or use the in-app data and account controls for privacy, personal-data, or security requests.
2 Data we process
- Account: name/display name, email, password hash, language, time zone, and account ID. Passwords are not stored in readable form.
- Profile and goals: date of birth, height, weight, optional biological-sex input, activity, experience, equipment, training days, and goals.
- Health and wellness: water, meal, calorie, macro, workout, set, repetition, load, and progress records; voluntarily reported allergy, preference, injury, pain, or health limitation. These may be sensitive data.
- Technical and security: IP address, request time, requested API path and method, response status, request ID, errors, and security events. V1 has no advertising identifier or cross-app tracking.
- Support: messages, attachments, and resolution records.
3 Clear V1 boundaries
- V1 does not read or write HealthKit or Apple Health data.
- Health, nutrition, and training data is not sent to third-party AI providers; personalisation uses Track-controlled rules and calculations.
- There is no third-party advertising, behavioural advertising, data brokerage, or cross-app tracking.
- Reminders are scheduled locally and notification permission is optional.
Before a practice changes, this notice and App Store declaration will be updated and separate consent requested where required.
4 Purposes and legal bases
We rely on contract performance for accounts and requested features; separate, informed explicit consent for sensitive-data personalisation; legitimate interests balanced against your rights for security and abuse prevention; legal obligations for mandatory records and authority requests; and consent for optional reminders. GDPR bases are Articles 6(1)(b), 6(1)(f), 6(1)(c), 6(1)(a), and 9(2)(a).
You may withdraw health-data consent in settings. Earlier lawful processing is unaffected, but sensitive-data features may stop.
5 Automated personalisation
Rule-based calculations estimate energy needs, macro allocation, hydration, and a workout draft. This is not diagnosis, treatment, or a solely automated decision with legal or similarly significant effect. Review the Methodology, edit an output, or disable personalisation.
6 Providers and transfers
Only processors acting on our instructions and bound by confidentiality and security obligations receive necessary data. Hostinger supplies V1 hosting; email or security providers receive the minimum needed. Processing outside Türkiye uses a lawful Article 9 KVKK mechanism and required notification, and, where applicable, GDPR adequacy or standard contractual clauses. Health data is not provided to advertisers, data brokers, or third-party AI providers.
7 Retention and deletion
| Data | Normal period |
|---|---|
| Account and wellness records | While open; deleted from the active database when a successful account-deletion action completes |
| Encrypted nightly backups | Rolling 30-day policy; older backups are removed daily |
| Technical/security logs | For a limited period necessary for security and operations; incident/dispute records as needed |
| Support and rights requests | Until the request and ordinary related legal/security need ends; reviewed at least annually |
| Deletion/destruction/anonymisation transaction audit | Minimal record without deleted content for at least 3 years or a longer mandatory period |
8 Your rights
Use the in-app controls to export JSON, correct your profile, or start full account deletion. Withdraw consent in app or by contacting us. Under Turkish law you can obtain processing information and a copy, learn purposes and recipients, correct, erase/destroy, require recipient notice, object to an adverse solely automated result, and seek compensation. Where GDPR applies, access, rectification, erasure, restriction, objection, portability, consent withdrawal, and complaint rights also apply.
Submit in app or by email. We request only necessary identity verification and normally respond within 30 days under Turkish law or one month under GDPR. You may also contact the Turkish Data Protection Authority.
9 Security, children, and changes
Controls include TLS, password hashing, least privilege, logging, backups, and updates. No system is absolutely secure; we follow breach-notification duties. Track is not directed to under-18s and knowingly collected child health data is verified and deleted. Material changes receive advance notice, and silence is never consent to a new consent-based purpose.