Gizlilik politikası
Cashfulness kişisel verilerinizi nasıl topluyor, kullanıyor ve koruyor; GDPR ve İtalyan veri koruma kanunu uyarınca.
Bu gizlilik politikası, Vittorio Giusti srl'nin (bundan sonra “Cashfulness”, “biz”, “Veri sorumlusu”) Cashfulness hizmetinin (cashfulness.com sitesi ve mobil/masaüstü uygulaması) kullanıcılarına ait kişisel verileri nasıl topladığını, kullandığını ve koruduğunu açıklar; (AB) 2016/679 sayılı Tüzük (“GDPR”) ve değişiklikleriyle birlikte 196/2003 sayılı İtalyan kanun hükmünde kararname (“İtalyan veri koruma kanunu”) uyarınca.
Gizlilik yaklaşımımızı anlatı biçiminde okumak isterseniz (belirli tercihleri neden yaptığımızı), /privacy-radicale sayfasına bakın. Bu belge ise resmî aydınlatma metnidir.
1. Veri sorumlusu
- Şirket adı
- Vittorio Giusti srl
- Kayıtlı adres
- Via del Campisano 520, 55054 Massarosa (LU), İtalya
- KDV numarası / vergi kimlik numarası
- 12122090967
- PEC (onaylı elektronik posta)
- vittoriogiusti.com@pec.it
- GDPR hakları için e-posta
- privacy@cashfulness.com
- Yasal temsilci
- Vittorio Giusti, tek ortak ve tek yönetici
Vittorio Giusti srl, “Cashfulness” markasının sahibidir (EUIPO tescil no. 019297195).
Veri koruma görevlisi (DPO): atanmamıştır, çünkü Vittorio Giusti srl GDPR 37. maddede öngörülen zorunlu atama hâllerine girmemektedir (kamu kurumu değildir ve ana faaliyetleri hassas verilerin büyük ölçekli işlenmesinden oluşmamaktadır).
2. Kısa tanımlar
- Kullanıcı
- Cashfulness hizmetine kaydolan gerçek kişi.
- Hizmet
cashfulness.comweb sitesi ile mobil (iOS, Android) ve masaüstü (Windows, macOS) Cashfulness uygulaması.- Kişisel veriler
- kimliği belirli veya belirlenebilir bir gerçek kişiye ilişkin her türlü bilgi (GDPR 4. madde 1. bent).
- İşleme
- kişisel veriler üzerinde gerçekleştirilen her türlü işlem (toplama, kaydetme, saklama, işleme, silme vb.).
- Takma ad
- kullanıcının kayıt sırasında serbestçe seçtiği ad; gerçek kişiyi tanımlamaz.
3. İşlenen veri kategorileri
3.1. Kimlik verileri (en az düzeyde)
- E-posta (takma adlı da olabilir, örneğin
aurora.di.notte@protonmail.com) - Takma ad (serbestçe seçilir, uydurma da olabilir — örneğin “Kaptan”, “Yelken” vb.)
- Şifre (şifrelenmiş olarak saklanır, hiçbir zaman açık metin olarak değil)
İstemediğimiz ve işlemediğimiz bilgiler: ad, soyad, vergi kimlik numarası, doğum tarihi, adres, telefon numarası, cinsiyet, kimlik belgesi.
3.2. Güvenlik verileri (`login_history` tablosu)
Her yeni girişte şunları kaydediyoruz:
- Oturumun IP adresi
- Tarayıcının veya uygulamanın user agent bilgisi
- Cihaz bilgileri (işletim sistemi, varsa model)
- Oturumun tarihi ve saati
Bu veriler yalnızca hesabın güvenliğine hizmet eder (kuşkulu girişlerin tespiti, kötüye kullanımın önlenmesi). Her zaman toplanır ve İyileştirme Programı'nın opt-out'una tabi değildir (bkz. §3.5).
3.3. Muhasebe verileri
- Kullanıcının oluşturduğu çalışma alanları (“muhasebe alanları”) ve bunlara ait hesap planı
- Kullanıcının çift taraflı kayıtla girdiği işlemler
- Bakiyeler ve türetilen hesaplamalar (net varlık, gelir tablosu vb.)
- Kullanıcının oluşturduğu kategoriler ve bütçeler
Bu veriler uzak veritabanımızda (Supabase, Avrupa sunucuları), kullanıcının takma adı ve e-posta adresiyle ilişkilendirilmiş olarak yaşar. Tanımı gereği gerçek kişinin kimlik verilerini içermez; kullanıcının bunları kendi isteğiyle girdiği hâller dışında (örneğin kendi soyadını içeren hesap adları — önermediğimiz bir davranış, bkz. /privacy-radicale).
3.4. Yüklenen belgeler (uçtan uca şifreleme)
- Kullanıcının yüklediği dosyalar (hesap özetleri, faturalar, sözleşmeler, poliçeler vb.)
Bu dosyalar sunucumuza gönderilmeden önce kullanıcının cihazında uçtan uca şifrelenir; anahtar kişisel şifreden ve 24 kurtarma kelimesinden (BIP39 seed) türetilir. Anahtar kullanıcının cihazından hiç ayrılmaz. Sunucu tarafında yalnızca dijital gürültü yığınları görürüz: belgelerin içeriğini okuyamayız; ne biz, ne altyapıyı işleten, ne de onları resmî yolla isteyecek olası makamlar.
3.5. Takma adlı kullanım kayıtları, toplu olarak çözümlenir (İyileştirme Programı, opt-out)
Uygulamayı geliştirmek için şunları ölçüyoruz:
- Oturumlar (uygulamanın açılması, süresi)
- İşlevlerin kullanımı (hangi bölümler ne sıklıkla kullanılıyor)
- Hatalar ve performans (çökmeler, yanıt süreleri)
- Cihazın işletim sistemi (beta testçilerinin sıralaması ve platform kapsamı için)
Bu veriler toplandığı anda takma adlandırılır ve yalnızca toplu biçimde çözümlenir (GDPR 4. madde 5. bent): tek bir kişiyi profillemek için kullanmıyoruz ve bize adınıza bağlı olarak da görünmüyor. Avrupa'daki Supabase sunucularımızda kalırlar: hiçbir üçüncü taraf hizmeti yok (Google Analytics, Mixpanel, Amplitude, Sentry, Firebase Analytics vb.).
Hesapla teknik bir bağ gerekli kalır, ama yalnızca iki amaç için: (a) kullanıcı bazında opt-out'a uymak (tam olarak sizin hesabınızın verilerini toplamayı bırakmak için hangilerinin sizin olduğunu bilmemiz gerekir) ve (b) işletim sistemine göre kapsamı ölçmek (beta testçilerinin sıralaması ve platform desteği). Bu amaçların dışında veriler toplu biçimde işlenir ve çözümlenir.
Kullanıcı toplamayı istediği an uygulamanın ayarlarından, “İyileştirme Programı” başlığından kapatabilir (opt-out).
3.6. Bülten kaydı verileri (yalnızca kullanıcı böyle isterse)
- E-posta ve varsa ad ya da takma ad
Yalnızca kullanıcı etkin biçimde kaydolmayı seçerse işlenir (opt-in). Onları barındıran üçüncü taraf hizmeti için bkz. §5 (ActiveCampaign).
3.7. Ödeme verileri
Cashfulness tarafından doğrudan işlenmez. Aboneliklerin ödemesi şunlardan geçer:
- Apple App Store (iOS'ta alınan abonelikler için)
- Google Play (Android'de alınan abonelikler için)
- Stripe (web sitesinden alınan abonelikler için)
Apple App Store ve Google Play merchant of record olarak işler: kullanıcının adını, adresini, kredi kartını, IBAN'ını onlar işler ve son kullanıcılara fatura ya da makbuz düzenlemek de kendi politikalarına ve ülkelerin mevzuatına göre onların sorumluluğundadır. Bu iki kanalda Cashfulness yalnızca net tahsilatı ve aboneliğin şeffaf olmayan bir kimliğini alır (örneğin sub_abc123): müşteri adını, adresi, vergi numarasını, kredi kartını, IBAN'ı hiç görmeyiz.
Stripe farklıdır: web sitesinden alınan aboneliklerde satıcı Vittorio Giusti srl'dir ve Stripe'ı ödeme işlemcisi olarak kullanır. Bu durumda Vittorio Giusti srl, Stripe panosu üzerinden şunları alır ve işler: ad, e-posta adresi, fatura adresi (isteniyorsa), kartın ağı ve son 4 hanesi, ödemenin sonucu ve bir Stripe müşteri kimliği. Kartın tam numarasını ve güvenlik bilgilerini (CVV) hiçbir zaman almayız; onlar yalnızca Stripe tarafından işlenir. Ödemeyi hesaba bağlamak için Cashfulness, Stripe'a e-posta adresini ve kullanıcının kimliğini iletir; ödeme geldiğinde kullanıcı ile Stripe müşteri kimliği arasındaki eşleşmeyi saklarız.
Stripe kanalının ödeme verileri, Vittorio Giusti srl tarafından sözleşmenin ifası (GDPR 6. madde 1. fıkra b bendi) ve kanuni vergi ile muhasebe yükümlülüklerinin yerine getirilmesi (GDPR 6. madde 1. fıkra c bendi) amacıyla işlenir; bkz. §4 ve §7.
4. İşlemenin amaçları
Kişisel veriler şu amaçlarla işlenir:
| # | Amaç | İlgili veri kategorileri | Hukuki dayanak |
|---|---|---|---|
| 1 | Hizmetin sunulması (kayıt, kimlik doğrulama, muhasebe verilerinin cihazlar arasında eşitlenmesi) | 3.1, 3.3, 3.4 | Sözleşmenin ifası (GDPR 6/1-b) |
| 2 | Hesabın güvenliği (kuşkulu girişlerin tespiti, kötüye kullanımın önlenmesi) | 3.2 | Meşru menfaat (GDPR 6/1-f) |
| 3 | Ürünün iyileştirilmesi (toplandığı anda takma adlandırılan kayıtlar, toplu olarak çözümlenir; hesapla bağ yalnızca opt-out ve işletim sistemine göre kapsam içindir) | 3.5 | Meşru menfaat (GDPR 6/1-f), opt-out ile geri alınabilir |
| 4 | Hizmet bildirimleri (e-posta doğrulaması, şifre sıfırlama, güvenlik uyarıları) | 3.1 | Sözleşmenin ifası (GDPR 6/1-b) |
| 5 | Öğretici bülten ve uygulamaya dönük öneriler (yalnızca opt-in ile) | 3.6 | Açık rıza (GDPR 6/1-a), geri alınabilir |
| 6 | Yasal yükümlülüklerin yerine getirilmesi (yetkili makamların talepleri) | 3.1, 3.2, 3.3 | Yasal yükümlülük (GDPR 6/1-c) |
| 7 | Stripe üzerinden satılan aboneliklere ilişkin vergi ve muhasebe yükümlülükleri (fatura veya makbuz düzenleme ve saklama, muhasebe kayıtları) | 3.7 (Stripe kanalının ödeme verileri) | Yasal yükümlülük (GDPR 6/1-c) |
5. Üçüncü taraf hizmetleri (dış veri işleyenler)
Hizmeti sunmak için, güvenilirlik ve GDPR uyumu bakımından seçtiğimiz üçüncü taraf sağlayıcılara dayanıyoruz. Hepsi bizimle GDPR 28. madde uyarınca veri işleme sözleşmesi (DPA) imzalamıştır.
| Hizmet | İşlev | Merkez | Gerçek sunucular | AB dışına aktarım güvenceleri |
|---|---|---|---|---|
| Supabase (Supabase Inc.) | Veritabanı ve kullanıcı kimlik doğrulaması | ABD | Avrupa (eu-west) | DPA + standart sözleşme hükümleri + Data Privacy Framework |
| Vercel (Vercel Inc.) | cashfulness.com sitesinin barındırılması | ABD | Avrupa (Frankfurt) | DPA + standart sözleşme hükümleri + Data Privacy Framework |
| Resend (Resend Inc.) | İşlem e-postaları (e-posta doğrulaması, şifre sıfırlama, bildirimler) | ABD | Avrupa (AB bölgesi) | DPA + standart sözleşme hükümleri + Data Privacy Framework |
| SiteGround (SiteGround Hosting Ltd) | İnsanların baktığı e-posta kutuları (info@, support@, beta@, privacy@) ve DNS | AB (Bulgaristan) | Avrupa | DPA (AB içinde işleme) |
| ActiveCampaign | Bülten ve beta kayıt formu | ABD | ABD | DPA + standart sözleşme hükümleri + Data Privacy Framework |
| Apple App Store (Apple Inc.) | iOS abonelik ödemeleri | ABD | ABD ve Avrupa | Data Privacy Framework + Apple koşulları |
| Google Play (Google LLC) | Android abonelik ödemeleri | ABD | ABD ve Avrupa | Data Privacy Framework + Google koşulları |
| Stripe (Stripe Inc.) | Web sitesinden abonelik ödemeleri | ABD | ABD ve Avrupa | DPA + standart sözleşme hükümleri + Data Privacy Framework |
| Umami Cloud | Sitenin gizliliğe saygılı trafik ölçümü (çerez yok, profilleme yok) | ABD | Avrupa (AB bölgesi) | DPA + standart sözleşme hükümleri + Data Privacy Framework |
Kullanmadıklarımız: Google Analytics, Mixpanel, Amplitude, Sentry, Firebase, Meta Pixel, TikTok Pixel, LinkedIn Insight Tag ve başka herhangi bir davranış izleme ya da ticari profilleme sistemi.
6. AB dışına veri aktarımları
Sağlayıcılarımızın bir bölümü Amerika Birleşik Devletleri merkezli şirketlerdir (bkz. §5). Bu aktarımlar şu güvencelerle yapılır:
- (AB) 2021/914 sayılı uygulama kararı uyarınca imzalanan standart sözleşme hükümleri (SCC).
- AB-ABD Veri Gizliliği Çerçevesi ((AB) 2023/1795 sayılı uygulama kararı), buna katılan sağlayıcılar için.
- Ek teknik önlemler (aktarım sırasında ve saklama sırasında şifreleme, mümkün olan yerlerde verilerin Avrupa bölgelerinde yalıtılması).
Kullanıcı, uygulanan güvencelerin bir kopyasını privacy@cashfulness.com adresine yazarak isteyebilir.
7. Saklama süreleri
| Veri kategorisi | Saklama süresi |
|---|---|
| Kullanıcı hesabı, muhasebe verileri ve uçtan uca şifreli belgeler | Hesabın bütün süresi boyunca; talepten itibaren 30 gün içinde fiilî silme (30 gün, yanlışlıkla yapılan talepte geri alınabilir bir silmeye olanak verir) |
Güvenlik kayıtları (login_history, IP, user agent) | Oturum tarihinden itibaren 6 ay |
| Anonim, toplu kullanım kayıtları (İyileştirme Programı) | Kayan pencerede 6 ay; opt-out hâlinde yenilerini toplamayı hemen bırakırız |
| Otomatik şifreli yedekler (yalnızca Ultra planı) | Kayan pencerede 30 gün, sonra üzerine yazılır |
| Bülten (kayıtlıysa) | Kullanıcı açıkça kaydını silene kadar (abonelikten çıkma bağlantısı her e-postada vardır) |
| Fatura verileri — Apple ve Google kanalları | Uygulanmaz: App Store veya Google Play'de alınan aboneliklerde Cashfulness son kullanıcılara fatura ya da makbuz düzenlemez (bkz. §3.7); onları merchant of record olarak işleyen Apple veya Google düzenler |
| Fatura verileri ve muhasebe belgeleri — Stripe kanalı | Belgenin tarihinden itibaren 10 yıl; muhasebe kayıtları ve vergi belgeleri için İtalyan Medeni Kanunu'nun 2220. maddesinde öngörüldüğü gibi, çünkü web sitesinden alınan aboneliklerde satıcı Vittorio Giusti srl'dir (bkz. §3.7 ve §4) |
8. İlgili kişinin hakları
GDPR 15-22. maddeleri uyarınca kullanıcının şu hakları vardır:
- Kendisine ilişkin kişisel verilere erişme (15. madde)
- Yanlış veya eksik verilerin düzeltilmesi (16. madde)
- Verilerin silinmesi (“unutulma hakkı”, 17. madde)
- İşlemenin kısıtlanması (18. madde)
- Verilerin yapılandırılmış ve makinece okunabilir biçimde taşınabilirliği (20. madde)
- Meşru menfaate dayanan işlemeye itiraz (21. madde)
- Rızaya dayanan işlemelerde rızayı her an geri alma (7. madde 3. fıkra)
- İtalyan veri koruma kurumuna (Garante per la Protezione dei Dati Personali) şikâyet: Piazza Venezia 11, 00187 Roma — tel. +39 06 696771 — PEC protocollo@pec.gpdp.it — web www.garanteprivacy.it
8.1. Haklar nasıl kullanılır
Yukarıda sayılan haklardan herhangi birini kullanmak için kullanıcı:
privacy@cashfulness.comadresine yazabilir; kullanmak istediği hakkı, Cashfulness hesabına bağlı e-posta adresini ve — silme için — uçtan uca şifreli belgelerin geri getirilemeyeceğini bildiğine dair olası onayını belirtir.- Unutulma hakkı (hesabın tümüyle silinmesi) için: işlev doğrudan uygulamada, “Ayarlar → Hesabı sil” bölümünde bulunur. Fiilî silme 30 gün içinde gerçekleşir.
- İyileştirme Programı'nı kapatmak (opt-out) için: uygulamanın “Ayarlar → İyileştirme Programı” bölümünden. Etkisi anındadır.
Talepten itibaren 30 gün içinde yanıt veririz (özellikle karmaşık taleplerde GDPR 12. madde 3. fıkra uyarınca 60 gün daha uzatılabilir; bu durumda kullanıcı bilgilendirilir).
9. Verilerin güvenliği
Kişisel verileri korumak için uygun teknik ve idari önlemler alıyoruz:
- Aktarım sırasında şifreleme: bütün iletişim HTTPS/TLS 1.3 kullanır.
- Saklama sırasında şifreleme: Supabase veritabanları sağlayıcının standart saklama şifrelemesini kullanır.
- Kullanıcının yüklediği belgeler için uçtan uca şifreleme (bkz. §3.4).
- Güçlü kimlik doğrulama: en az düzeyde karmaşıklık gerektiren şifreler; cihazın sunduğu yerlerde biyometrik destek (Touch ID, Face ID).
- Veritabanının bütün tablolarında Row Level Security (RLS): her kullanıcı yalnızca kendi verilerine erişir.
- Giriş kayıtları: kuşkulu erişimleri tespit etmek için oturum açmaların izlenmesi (bkz. §3.2).
- Bilinen açıkları kapatmak için yazılım bağımlılıklarının düzenli güncellenmesi.
Hiçbir sistem yüzde yüz saldırıya kapalı değildir. Kullanıcılar için risk taşıyan bir kişisel veri ihlali olması hâlinde, keşiften itibaren 72 saat içinde İtalyan veri koruma kurumuna bildiririz (GDPR 33. madde) ve — risk yüksekse — ilgili kullanıcıları doğrudan bilgilendiririz (GDPR 34. madde).
10. Küçükler
Cashfulness hizmeti en az 18 yaşındaki kişiler içindir (İtalyan hukukuna göre fiil ehliyeti sınırı, Medeni Kanun'un 2. maddesi) ya da Kullanıcının ikamet ettiği ülkenin hukukuna göre erginlik yaşı 18'den büyükse o yaştaki kişiler için.
GDPR ve İtalyan veri koruma kanununun (Codice Privacy) 2-quinquies maddesi uyarınca, küçüğün kişisel verilerin işlenmesine kendi başına rıza verebileceği alt sınır daha düşüktür (İtalya'da 14 yaş, AB'de öntanımlı olarak 16 yaş). Cashfulness için fiilen uygulanan sınır 18 yaştır, çünkü Kullanıcı ile ilişki sözleşmeye dayanır (bkz. Şartlar ve Koşullar, §4.1) ve tam fiil ehliyeti gerektirir.
18 yaşın altındaki küçüklerin verilerini bilerek toplamıyoruz. Gerekli fiil ehliyeti olmayan bir küçüğün hesap oluşturduğunu öğrenirsek, gecikmeksizin sileriz.
11. Gizlilik politikasındaki değişiklikler
Bu gizlilik politikasını zaman içinde, mevzuata uyum ya da hizmetteki değişiklikler nedeniyle değiştirme hakkımızı saklı tutarız. Değişiklikler bu sayfada yayımlanır ve başlıktaki tarih güncellenir.
İşlemenin amaçlarını ya da hukuki dayanaklarını ilgilendiren esaslı değişiklikler hâlinde, etkin kullanıcıları değişikliklerin yürürlüğe girmesinden en az 30 gün önce e-postayla bilgilendiririz; böylece yeni koşulları inceleyebilir ve isterlerse yürürlükten önce hesaplarını silebilirler.
12. İletişim
Kişisel verilerin işlenmesiyle ilgili her soru için:
- Gizlilik e-postası: privacy@cashfulness.com
- Genel destek e-postası: info@cashfulness.com
- PEC: vittoriogiusti.com@pec.it
- Posta: Vittorio Giusti srl, Via del Campisano 520, 55054 Massarosa (LU), İtalya
13. Uygulanacak hukuk ve yetkili mahkeme
Bu gizlilik politikası İtalyan hukukuna ve (AB) 2016/679 sayılı Tüzüğe tabidir.
Yetkili mahkeme: Lucca (İtalya); tüketicinin korunmasına ilişkin emredici hükümler saklıdır (İtalyan Tüketici Kanunu, Codice del Consumo, 66-bis maddesi), bu hükümler uyarınca tüketici kendi yerleşim yerinin ya da ikametgâhının mahkemesine başvurabilir.