Son Güncelleme: 9 Mayıs 2026
Bu Gizlilik Politikası, Spotter AI uygulamasının hangi kişisel verileri topladığını, bu verilerin nasıl işlendiğini, kimlerle paylaşıldığını ve kullanıcıların bu veriler üzerindeki haklarını açıklamaktadır. Verileriniz 6698 sayılı Kişisel Verilerin Korunması Kanunu ('KVKK') ve uygulanabilir diğer mevzuat çerçevesinde işlenmektedir.
MADDE 1 — VERİ SORUMLUSU
Kişisel verilerinizin işlenmesinden sorumlu taraf, GitHub üzerinde generads-ai organizasyonu bünyesinde faaliyet gösteren Spotter AI geliştirici ekibi ('Veri Sorumlusu'). Veri sorumlusuna ulaşmak için GitHub üzerindeki generads-ai organizasyonunun resmi iletişim kanallarını kullanabilirsiniz.
MADDE 2 — TOPLANAN KİŞİSEL VERİLER
2.1 Kullanıcı Tarafından Doğrudan Sağlanan Veriler
Uygulama kayıt veya kullanım sürecinde aşağıdaki verileri toplar:
- Ad, soyad ve kullanıcı adı.
- E-posta adresi (hesap oluşturma ve kimlik doğrulama için).
- Şifre (yalnızca şifrelenmiş/hash biçiminde saklanır; düz metin asla saklanmaz).
- Yaş, cinsiyet, boy, kilo ve vücut yağ oranı (fitness takibi ve kalori hesaplama için).
- Egzersiz tercihleri, antrenman programları ve hedefler.
- Beslenme tercihleri (beslenme önerisi özelliği kullanılırsa).
2.2 Uygulama Kullanımı Sırasında Otomatik Toplanan Veriler
- Kamera görüntüleri (poz algılama için gerçek zamanlı işlenir; koşullar 2.4'te açıklanmıştır).
- Yemek fotoğrafları (öğün analizi özelliği kullanıldığında AI analizi için gönderilir).
- İskelet landmark koordinatları (33 nokta, MediaPipe / Google ML Kit tarafından üretilir).
- Eklem açısı ölçümleri ve hareket kalitesi skoru.
- Tekrar sayısı, egzersiz süresi ve antrenman geçmişi.
- Uygulama içi etkileşimler (seçilen egzersizler, menü gezintisi, özellik kullanımı).
- Cihaz bilgileri (işletim sistemi, uygulama sürümü, donanım modeli — hata ayıklama amacıyla).
- Ağ bağlantı türü ve genel konum (ülke/şehir düzeyinde — içerik kişiselleştirme için).
2.3 Biyometrik Veriler
Özel Kategori Veri Uyarısı: İskelet landmark verileri ve hareket analizi sonuçları, KVKK kapsamında biyometrik veri niteliği taşıyabilir. Bu veriler yalnızca egzersiz analizi işlevi için işlenmekte olup açık rızanız alınmaktadır.
2.4 Kamera Verilerinin İşlenme Biçimi
Kamera verisi cihaz üzerinde yerel olarak işlenir (on-device processing). Kamera görüntüleri varsayılan olarak Geliştirici sunucularına iletilmez veya depolanmaz. İşleme sonucu elde edilen iskelet koordinatları ve egzersiz metrikleri, bulut senkronizasyonu özelliği etkin olduğunda Supabase altyapısına aktarılır. Kullanıcı dilerse bu aktarımı uygulama ayarlarından devre dışı bırakabilir.
MADDE 3 — VERİ İŞLEMENİN HUKUKİ DAYANAKLARI
Kişisel verileriniz aşağıdaki hukuki dayanaklar kapsamında işlenmektedir:
- Sözleşmenin ifası: Hesap oluşturma, kimlik doğrulama ve hizmet sunumu için zorunlu veriler.
- Meşru menfaat: Uygulama güvenliğini sağlama, hata ayıklama ve hizmet kalitesini iyileştirme.
- Açık rıza: Biyometrik veri işleme, pazarlama iletişimleri ve isteğe bağlı analitik.
- Yasal yükümlülük: İlgili mevzuatın gerektirdiği durumlarda zorunlu veri işleme.
MADDE 4 — VERİLERİN KULLANIM AMAÇLARI
Toplanan veriler yalnızca aşağıdaki amaçlar doğrultusunda işlenmektedir:
- Poz algılama ve gerçek zamanlı form analizi hizmetini sunmak.
- Egzersiz tekrar sayımı ve antrenman istatistiklerini kaydetmek.
- Kullanıcıya kişiselleştirilmiş egzersiz, program ve beslenme önerileri sunmak.
- Kalori ve vücut yağ oranı hesaplamalarını gerçekleştirmek.
- Kullanıcı ilerleme grafiklerini ve liderlik tablosunu oluşturmak.
- Hesap güvenliğini ve kimlik doğrulamasını sağlamak.
- Teknik hataları tespit etmek ve uygulamayı geliştirmek.
- Yasal yükümlülükleri yerine getirmek.
MADDE 5 — VERİLERİN PAYLAŞILMASI
5.1 Üçüncü Taraflarla Paylaşım
- Supabase: Kimlik doğrulama, veritabanı yönetimi ve bulut depolama hizmetleri için.
- Google LLC: Poz algılama için Google ML Kit API'si kullanılmaktadır.
- OpenAI: Kullanıcının AI sohbet mesajları, profil bağlamı, yemek fotoğrafları ve AI program/tarif istekleri; ilgili yanıtı üretmek amacıyla Supabase Edge Function üzerinden OpenAI API'sine gönderilebilir.
- RevenueCat: Uygulama içi aboneliklerin ve satın alma durumunun yönetilmesi için kullanılır.
- Firebase Cloud Messaging: Bildirim göndermek için cihaz bildirim token'ı ve gerekli bildirim verileri işlenebilir.
- Yasal Yükümlülükler: Mahkeme kararı, yasal zorunluluk veya yetkili kamu kurumu talebi halinde.
- İş Devri: Organizasyonun birleşme, devralınma veya varlık satışı durumunda.
5.2 Paylaşılmayan Veriler
Kişisel verileriniz hiçbir koşulda reklam ağlarına, veri aracılarına veya ticari amaçlarla üçüncü taraflara satılmaz, kiralanmaz ya da bu şekilde kullanılmak üzere devredilmez.
5.3 Topluluk Özellikleri
Liderlik tablosu ve topluluk özellikleri kullanıldığında, kullanıcı adı ve egzersiz istatistiklerinin diğer kullanıcılara görünür olabileceği konusunda kullanıcı önceden bilgilendirilir. Bu özellikler isteğe bağlıdır ve uygulama ayarlarından kapatılabilir.
MADDE 6 — ULUSLARARASI VERİ TRANSFERİ
Supabase altyapısı ve Google ML Kit hizmetleri, verilerinizin Türkiye dışındaki sunucularda işlenmesini gerektirebilir. Bu transferler; KVKK'nın 9. maddesi kapsamında Kişisel Verileri Koruma Kurulu'nun yeterli koruma kararı verdiği ülkeler veya yeterli güvencenin sağlandığı mekanizmalar aracılığıyla gerçekleştirilir.
MADDE 7 — VERİ SAKLAMA SÜRELERİ
- Hesap verileri: Hesap aktif olduğu sürece; hesap silinmesinin ardından 30 gün içinde kalıcı olarak imha edilir.
- Egzersiz geçmişi ve antrenman kayıtları: Hesap aktif olduğu sürece; hesap silinmesinin ardından 30 gün içinde imha edilir.
- Biyometrik/iskelet verisi: Gerçek zamanlı işlem sonrasında cihazda depolanmaz; bulut senkronizasyonu aktifse işlenmiş metrikler yukarıdaki sürelere tabidir.
- Teknik log kayıtları: Azami 90 gün.
- Yasal yükümlülük kapsamındaki veriler: İlgili mevzuatın öngördüğü süre boyunca.
MADDE 8 — KULLANICI HAKLARI (KVKK KAPSAMINDA)
6698 sayılı KVKK'nın 11. maddesi uyarınca aşağıdaki haklara sahipsiniz:
- Bilgi edinme hakkı: Kişisel verilerinizin işlenip işlenmediğini öğrenme.
- Erişim hakkı: İşlenen kişisel verilerinize ve işleme amaçlarınıza erişim talep etme.
- Düzeltme hakkı: Yanlış veya eksik verilerin düzeltilmesini talep etme.
- Silme hakkı: İşleme koşullarının ortadan kalkması halinde verilerinizin silinmesini talep etme.
- İşlemenin kısıtlanması hakkı: Belirli koşullarda veri işlenmesinin durdurulmasını talep etme.
- Veri taşınabilirliği hakkı: Verilerinizi makine okunabilir formatta talep etme.
- İtiraz hakkı: Meşru menfaate dayanan işlemelere itiraz etme.
- Otomatik karara itiraz hakkı: Yalnızca otomatik işlemler sonucunda aleyhinize alınan kararlara itiraz etme.
Bu haklarınızı kullanmak için GitHub üzerindeki generads-ai organizasyonu iletişim kanalları aracılığıyla başvurabilirsiniz. Talepler yasal süre olan 30 gün içinde yanıtlanacaktır.
MADDE 9 — VERİ GÜVENLİĞİ
9.1 Teknik ve İdari Tedbirler
- Aktarılan veriler TLS/SSL protokolüyle şifrelenmektedir.
- Kullanıcı şifreler güçlü kriptografik hash algoritmaları (bcrypt/Argon2) ile saklanmaktadır.
- Supabase Row Level Security (RLS) ile kullanıcıların yalnızca kendi verilerine erişimi sağlanmaktadır.
- Uygulama sunucu erişimleri en az ayrıcalık ilkesine göre yönetilmektedir.
- Düzenli güvenlik güncellemeleri ve bağımlılık denetimleri gerçekleştirilmektedir.
9.2 Güvenlik İhlali Bildirimi
Kişisel verilerinizi etkileyen bir güvenlik ihlali tespit edilmesi halinde, KVKK'nın 12. maddesi uyarınca Kişisel Verileri Koruma Kurumuna ve etkilenen kullanıcılara yasal süre içinde bildirimde bulunulacaktır.
MADDE 10 — ÇEREZLER VE TAKİP TEKNOLOJİLERİ
Mobil uygulama geleneksel çerez kullanmamaktadır. Uygulama; oturum yönetimi için Supabase tarafından sağlanan güvenli yerel depolama (Secure Storage) mekanizmasını kullanmaktadır.
MADDE 11 — ÇOCUKLARIN GİZLİLİĞİ
Uygulama 13 yaşın altındaki bireylere yönelik değildir ve bu bireylerden bilerek kişisel veri toplanmamaktadır. 13 yaşın altında bir kullanıcının veri sağladığının tespit edilmesi halinde söz konusu veriler derhal silinecektir.
MADDE 12 — GİZLİLİK POLİTİKASI DEĞİŞİKLİKLERİ
Bu Gizlilik Politikası zaman zaman güncellenebilir. Önemli değişiklikler yapılması halinde kullanıcılar uygulama içi bildirim veya kayıtlı e-posta adresleri aracılığıyla bilgilendirilecektir.
MADDE 13 — İLETİŞİM VE BAŞVURU
Bu Gizlilik Politikasına ilişkin soru, talep veya şikayetleriniz için:
Bu Gizlilik Politikası 9 Mayıs 2026 tarihinde yürürlüğe girmiştir.
Last Updated: May 9, 2026
This Privacy Policy explains what personal data the Spotter AI application collects, how this data is processed, with whom it is shared, and the rights of users over this data. Your data is processed within the framework of the Personal Data Protection Law No. 6698 ('KVKK') and other applicable legislation.
ARTICLE 1 — DATA CONTROLLER
The party responsible for processing your personal data is the Spotter AI developer team operating within the generads-ai organization on GitHub ('Data Controller'). To reach the data controller, you can use the official communication channels of the generads-ai organization on GitHub.
ARTICLE 2 — COLLECTED PERSONAL DATA
2.1 Data Directly Provided by the User
The Application collects the following data during the registration or use process:
- Name, surname, and username.
- Email address (for account creation and authentication).
- Password (stored only in encrypted/hashed form; plain text is never stored).
- Age, gender, height, weight, and body fat percentage (for fitness tracking and calorie calculation).
- Exercise preferences, training programs, and goals.
- Nutritional preferences (if the nutritional recommendation feature is used).
2.2 Data Automatically Collected During Application Use
- Camera images (processed in real-time for pose detection; terms are explained in 2.4).
- Skeletal landmark coordinates (33 points, generated by MediaPipe / Google ML Kit).
- Joint angle measurements and movement quality score.
- Repetition count, exercise duration, and training history.
- In-app interactions (selected exercises, menu navigation, feature usage).
- Device information (operating system, application version, hardware model — for debugging purposes).
- Network connection type and general location (at country/city level — for content personalization).
2.3 Biometric Data
Special Category Data Warning: Skeletal landmark data and movement analysis results may carry the nature of biometric data under KVKK. This data is processed solely for the exercise analysis function and your explicit consent is obtained.
2.4 Processing Method of Camera Data
Camera data is processed locally on the device (on-device processing). Camera images are not transmitted to or stored on Developer servers by default. Skeletal coordinates and exercise metrics obtained as a result of processing are transferred to the Supabase infrastructure when the cloud synchronization feature is active. The user can disable this transfer from the application settings.
ARTICLE 3 — LEGAL BASIS FOR DATA PROCESSING
- Performance of contract: Mandatory data for account creation, authentication, and service delivery.
- Legitimate interest: Ensuring application security, debugging, and improving service quality.
- Explicit consent: Biometric data processing, marketing communications, and optional analytics.
- Legal obligation: Mandatory data processing in cases required by applicable legislation.
ARTICLE 4 — PURPOSES OF DATA USE
- Providing pose detection and real-time form analysis services.
- Recording exercise repetition counts and training statistics.
- Offering personalized exercise, program, and nutritional recommendations to the user.
- Performing calorie and body fat percentage calculations.
- Creating user progress charts and leaderboards.
- Ensuring account security and authentication.
- Detecting technical errors and improving the application.
- Fulfilling legal obligations.
ARTICLE 5 — DATA SHARING
5.1 Sharing with Third Parties
- Supabase: For authentication, database management, and cloud storage services.
- Google LLC: Google ML Kit API is used for pose detection.
- OpenAI: AI chat messages, profile context, meal photos, and AI workout/recipe requests may be sent through a Supabase Edge Function to the OpenAI API to generate the requested response.
- RevenueCat: Used to manage in-app subscriptions and purchase status.
- Firebase Cloud Messaging: Device notification tokens and necessary notification data may be processed to deliver push notifications.
- Legal Obligations: In case of court order, legal requirement, or request from authorized public institution.
- Business Transfer: In case of merger, acquisition, or asset sale of the organization.
5.2 Data Not Shared
Your personal data is never sold, rented, or transferred to advertising networks, data brokers, or third parties for commercial purposes under any circumstances.
5.3 Community Features
When leaderboard and community features are used, users are informed in advance that their username and exercise statistics may be visible to other users. These features are optional and can be turned off from application settings.
ARTICLE 6 — INTERNATIONAL DATA TRANSFER
Supabase infrastructure and Google ML Kit services may require your data to be processed on servers outside Turkey. These transfers are carried out through countries where the Personal Data Protection Board has given an adequate protection decision or mechanisms where adequate assurance is provided.
ARTICLE 7 — DATA RETENTION PERIODS
- Account data: As long as the account is active; permanently destroyed within 30 days after account deletion.
- Exercise history: As long as the account is active; destroyed within 30 days after account deletion.
- Biometric/skeletal data: Not stored on device after real-time processing.
- Technical log records: Maximum 90 days.
- Data under legal obligation: For the period prescribed by applicable legislation.
ARTICLE 8 — USER RIGHTS (UNDER KVKK)
- Right to information: Learning whether your personal data is processed.
- Right of access: Requesting access to your processed personal data.
- Right to rectification: Requesting correction of incorrect or incomplete data.
- Right to erasure: Requesting deletion of your data when processing conditions are eliminated.
- Right to restriction: Requesting suspension of data processing under certain conditions.
- Right to data portability: Requesting your data in machine-readable format.
- Right to object: Objecting to processing based on legitimate interest.
- Right to object to automated decisions.
To exercise these rights, apply through the generads-ai organization on GitHub. Requests will be responded to within 30 days.
ARTICLE 9 — DATA SECURITY
- Transferred data is encrypted with TLS/SSL protocol.
- User passwords are stored with strong cryptographic hash algorithms (bcrypt/Argon2).
- Supabase Row Level Security (RLS) ensures users can only access their own data.
- Application server access is managed according to the principle of least privilege.
- Regular security updates and dependency audits are performed.
ARTICLE 10 — COOKIES AND TRACKING
The mobile application does not use traditional cookies. The application uses secure local storage provided by Supabase for session management.
ARTICLE 11 — CHILDREN'S PRIVACY
The Application is not intended for individuals under the age of 13, and personal data is not knowingly collected from them.
ARTICLE 12 — CHANGES TO PRIVACY POLICY
This Privacy Policy may be updated from time to time. In case of significant changes, users will be notified via in-app notification or registered email addresses.
ARTICLE 13 — CONTACT
This Privacy Policy became effective on May 9, 2026.