🇹🇷 Türkçe
1. Giriş
ARC FIN ("Uygulama"), küçük işletmelere ve esnafa yönelik bir dijital kayıt defteri uygulamasıdır. Bu gizlilik politikası;
- hangi verileri topladığımızı,
- nasıl sakladığımızı ve koruduğumuzu,
- üçüncü taraflarla paylaşıp paylaşmadığımızı,
- kullanıcıların KVKK (6698 sayılı Kanun) ve AB GDPR (2016/679) kapsamındaki haklarını,
açıklar.
Politika, Google Play Geliştirici Program Politikaları, Google API Services User Data Policy (Limited Use), KVKK, GDPR ve diğer geçerli veri koruma mevzuatına uygun olarak hazırlanmıştır.
2. Veri Sorumlusu (Data Controller)
ARC FIN bireysel geliştirici tarafından yayınlanan bir uygulamadır.
- Geliştirici / Developer: Ferdi Buldık
- Konum: Türkiye
- İletişim: ferdi25460@gmail.com
KVKK m.13/2 uyarınca başvurular en geç 30 gün içinde yanıtlanır.
3. Toplanan Veriler ve İşleme Amaçları
| Veri | Amaç | Hukuki Sebep | Paylaşım |
|---|---|---|---|
| Finansal kayıtlar (gelir/gider/borç/alacak) | Uygulamanın temel işlevi | Sözleşmenin ifası (GDPR 6/1-b) | Hayır — sadece cihazda |
| Rehber kişileri (ad, telefon) | Müşteri eklemeyi kolaylaştırma | Açık rıza | Hayır |
| Kamera (fiş/fatura fotoğrafı) | Belgeyi işleme iliştirme | Açık rıza | Hayır |
| Google hesabı e-postası | Drive yedekleme kimlik doğrulaması | Açık rıza | Sadece kendi Drive'ınız |
| Cihaz tercihleri (dil, tema, kilit) | Kişiselleştirme | Meşru menfaat | Hayır |
| Crash logları (Play Vitals) | Stabilite iyileştirme | Google Play meşru menfaati | Yalnızca Google Play geliştirici hesabı — bizim SDK'mız yok |
Topladığımız HİÇBİR şey yok:
- Konum bilgisi (GPS / IP / hücre)
- Reklam tanımlayıcıları (AAID, IDFA)
- Kullanım analitiği (Firebase Analytics, Mixpanel, Amplitude vb. yok)
- Arama / tarama geçmişi
- Ses, video veya görüntü kaydı (kamera izni dışında)
- Sağlık / biyometrik veriler (parmak izi cihazda kalır)
- Mesajlaşma içeriği (SMS / WhatsApp sistem üzerinden gider, içerik bizde saklanmaz)
- Üçüncü taraf reklam veya izleme SDK'sı
4. Verilerin Saklanması ve Güvenliği
| Bileşen | Yöntem | Standart |
|---|---|---|
| Veritabanı şifrelemesi | SQLCipher | AES-256 |
| DB anahtarı saklama | Android KeyStore (donanım destekli) | TEE / StrongBox |
| Yedek dosyası şifrelemesi (.arcbak) | Kullanıcı parolası → PBKDF2 (HMAC-SHA256, 200.000 iter) → AES-256-GCM | NIST SP 800-132 / SP 800-38D |
| Drive hesabı & metadata | EncryptedSharedPreferences | AES-256-SIV + AES-256-GCM |
| Drive bağlantısı | OAuth 2.0 + drive.appdata | RFC 6749 |
| HTTPS | OkHttp + TLS 1.3 | RFC 8446 |
- Tüm finansal kayıtlar yalnızca cihazda şifreli olarak saklanır.
- Bulut yedekleme isteğe bağlıdır ve yalnızca kullanıcının kendi Google Drive hesabının uygulama-özel klasörüne (
drive.appdata) yüklenir. Bu klasör kullanıcıya bile görünmez — yalnızca ARC FIN erişebilir. - Uygulama veritabanı, Android otomatik yedeklemesinden hariç tutulmuştur.
- Sunucumuz yok — uygulama tamamen çevrimdışı çalışır.
5. Üçüncü Taraflarla Paylaşım
Reklam ağı, analitik sağlayıcı, crash raporlama SDK'sı veya veri komisyoncusu kullanmıyoruz. Veri satılmaz, kiralanmaz, paylaşılmaz.
Google API Services User Data Policy — Limited Use Beyanı
ARC FIN'in Google API'lerinden alınan bilgileri kullanması ve başka uygulamalara aktarması, Google API Services User Data Policy hükümlerine, Limited Use gereksinimleri dahil olmak üzere, tamamen uyar.
Özet:
- Drive verilerinizi yalnızca yedekleme özelliği için kullanırız.
- Reklam göstermek, kullanıcı profili çıkarmak, üçüncü taraflara satmak/aktarmak için kullanmayız.
- İnsan denetimi yapılmaz; otomatik işleme yalnızca yedek yükleme/indirme/listeleme/silmedir.
- Drive token'ı cihazınızdan çıkmaz, geliştirici sunucularına gönderilmez.
6. Veri Saklama ve Silme
| Yol | Sonuç | Süre |
|---|---|---|
| Uygulama içi → Ayarlar > Tüm Verilerimi Sil | DB + tercihler + Google hesap bağlantısı + bekleyen iş planları | Anında |
| Uygulamayı kaldırma | Tüm yerel veriler silinir | Anında |
| Google Drive yedekleri | Drive ayarlarından veya uygulamanın "Yedeği Sil" özelliği | ~dakikalar |
| E-posta ile talep | ferdi25460@gmail.com | 7 iş günü yanıt, 30 gün yerine getirme |
Geliştirici sunucusunda hiçbir kullanıcı verisi tutulmaz — uygulama tamamen çevrimdışıdır.
7. Kullanıcı Hakları (KVKK m.11 + GDPR md. 15–22)
- Bilgi alma hakkı — hangi verilerinizin işlendiğini öğrenme
- Erişim hakkı — verilerinizin bir kopyasını isteme
- Düzeltme hakkı — yanlış verinin düzeltilmesini isteme
- Silme hakkı ("unutulma hakkı") — verilerin silinmesini isteme
- İşlemeyi kısıtlama hakkı — belirli işlemeyi durdurma
- Veri taşınabilirliği — uygulama içi "Yedek Al" ile JSON çıktı
- İtiraz hakkı — meşru menfaate dayalı işlemeye itiraz
- Otomatik karar vermeden muaf olma — otomatik profilleme yapmıyoruz
- Şikâyet hakkı — TR: KVKK Kurumu; AB: ikamet ettiğiniz üye devletin denetim otoritesi
Başvuru kanalı: ferdi25460@gmail.com · Yanıt: en geç 30 gün · Ücret: KVKK tarifesi dışında ücretsiz.
8. İzinler
| İzin | Amaç | Zorunlu mu? |
|---|---|---|
READ_CONTACTS | Rehberden müşteri seçimi | İsteğe bağlı |
CAMERA | Fiş / fatura fotoğrafı | İsteğe bağlı |
INTERNET | Google Drive yedekleme | Yalnız yedekleme kullanılırsa |
POST_NOTIFICATIONS | Hatırlatma bildirimleri | İsteğe bağlı (Android 13+) |
Tüm izinler çalışma zamanında istenir. Reddedildiğinde uygulama ilgili özellik olmadan çalışmaya devam eder.
9. Çocukların Gizliliği
Bu uygulama 13 yaş altı çocuklara yönelik değildir. 13 yaş altı kullanıcıdan bilerek veri toplamayız. Çocuk verisi tespit edersek derhal sileriz.
10. Uluslararası Veri Transferi
- Tüm finansal veri cihazda kalır — sınır ötesi transfer yoktur.
- Google Drive yedeği kullanıldığında Google'ın küresel altyapısına gider; Google'ın Standart Sözleşmesel Maddeler (SCC) garantileri geçerlidir. Uygulamanın bu transfer üzerinde kontrolü yoktur; Google'ın kendi gizlilik politikası geçerlidir.
11. Veri İhlali Bildirimi
- İhlal tespitinde inceleme 24 saat içinde başlatılır.
- 72 saat içinde KVKK Kurumu / yetkili AB denetim otoritesine bildirim yapılır (GDPR md. 33).
- Etkilenen kullanıcılara uygulama içi bildirim + e-posta ile makul süre içinde haber verilir (GDPR md. 34).
12. Politika Değişiklikleri
Politika güncellendiğinde sürüm numarası ve tarih bu sayfada güncellenir. Önemli değişikliklerde uygulama içi bildirim ile haber verilir. Geriye dönük olarak kötüleştirici değişiklik yapılmaz.
13. Hizmetin Değiştirilmesi, Askıya Alınması ve Sona Erdirilmesi
ARC FIN, bireysel geliştirici tarafından sunulan bir yazılım hizmetidir. Geliştirici, yürürlükteki mevzuata uygun olmak kaydıyla, uygulamanın tamamını veya herhangi bir özelliğini önceden bildirimde bulunarak veya gerekli durumlarda bildirimde bulunmaksızın güncelleme, değiştirme, kısıtlama, askıya alma ya da tamamen sona erdirme hakkını saklı tutar.
Geliştirici; teknik gereklilikler, güvenlik riskleri, bakım çalışmaları, yasal yükümlülükler, üçüncü taraf hizmetlerinde meydana gelen değişiklikler (örneğin Google hizmetleri), ekonomik nedenler, mücbir sebepler veya diğer haklı sebepler nedeniyle hizmette değişiklik yapabilir veya hizmeti durdurabilir.
ARC FIN, mümkün olan en yüksek sürekliliği sağlamayı hedeflese de, uygulamanın kesintisiz, hatasız veya sürekli erişilebilir olacağı garanti edilmez.
Uygulamanın sona erdirilmesi veya kullanımının durdurulması halinde, geliştirici makul ölçüde kullanıcıları uygulama içi bildirim veya uygun diğer iletişim yöntemleriyle bilgilendirmeye çalışacaktır. Ancak acil güvenlik veya hukuki nedenlerle önceden bildirim yapılamayabilir.
Kullanıcı, verilerinin güvenliğinden ve düzenli olarak yedek alınmasından sorumludur. Uygulama içerisinde sunulan yedekleme ve dışa aktarma özellikleri bu amaçla sağlanmaktadır.
Uygulamanın sona ermesi, geliştiricinin kullanıcının cihazındaki verilere eriştiği veya bu verileri kendi sistemlerine aktardığı anlamına gelmez. Yerel veriler kullanıcı cihazında kalmaya devam eder. Google Drive yedekleme özelliği kullanılmışsa, yedeklerin yönetimi ve silinmesi kullanıcının Google hesabı üzerinden gerçekleştirilebilir.
Yürürlükteki mevzuatın izin verdiği ölçüde geliştirici; veri kaybı, hizmet kesintisi, kâr kaybı, iş kaybı, dolaylı zararlar veya üçüncü taraf hizmetlerinden kaynaklanan aksaklıklardan sorumlu tutulamaz. Bu hüküm, yürürlükteki tüketici koruma mevzuatı ile KVKK, GDPR ve diğer emredici hukuk kurallarından doğan vazgeçilemez hakları ortadan kaldırmaz veya sınırlandırmaz.
🇬🇧 English
1. Introduction
ARC FIN ("App") is a digital ledger application for small businesses and tradespeople. This privacy policy explains what data the App collects, how it is stored and protected, whether it is shared, and your rights under the EU GDPR (2016/679), Turkish KVKK (Law 6698), COPPA, and other applicable data-protection regulations.
This policy is prepared in compliance with Google Play Developer Program Policies, Google API Services User Data Policy (Limited Use), GDPR, and KVKK.
2. Data Controller
ARC FIN is published by an independent solo developer.
- Developer: Ferdi Buldık
- Location: Türkiye / Turkey
- Contact: ferdi25460@gmail.com
Requests are answered within 30 days at the latest (GDPR Art. 12).
3. Data Collected and Purposes
| Data | Purpose | Legal basis | Shared? |
|---|---|---|---|
| Financial records (income/expense/debt/receivable) | Core app function | Contract performance (GDPR 6/1-b) | No — on-device only |
| Contacts (name, phone) | Faster customer entry | Consent | No |
| Camera (receipt/invoice photo) | Attach document image | Consent | No |
| Google account email | Drive backup authentication | Consent | Only your own Drive |
| Device preferences (language, theme, lock) | Personalization | Legitimate interest | No |
| Crash logs (Play Vitals) | Stability improvement | Google Play's legitimate interest | Google Play developer account only — we ship no SDK |
We do NOT collect:
- Location (GPS / IP / cell)
- Advertising identifiers (AAID, IDFA)
- Usage analytics (no Firebase Analytics, Mixpanel, Amplitude, etc.)
- Browsing / search history
- Audio / video / images (other than the camera permission you grant)
- Health or biometric data
- Message content (WhatsApp/SMS dispatches go through the OS)
- Third-party advertising or tracking SDKs
4. Data Storage and Security
| Component | Method | Standard |
|---|---|---|
| Database encryption | SQLCipher | AES-256 |
| DB key storage | Android KeyStore (hardware-backed) | TEE / StrongBox |
| Backup file encryption (.arcbak) | User password → PBKDF2 (HMAC-SHA256, 200,000 iter) → AES-256-GCM | NIST SP 800-132 / SP 800-38D |
| Drive account & metadata | EncryptedSharedPreferences | AES-256-SIV + AES-256-GCM |
| Drive connection | OAuth 2.0 + drive.appdata | RFC 6749 |
| HTTPS | OkHttp + TLS 1.3 | RFC 8446 |
- All financial records are stored only on your device, encrypted.
- Cloud backup is optional and uploaded only to your own Google Drive app-specific folder (
drive.appdata), which is hidden from the user and accessible only by ARC FIN. - The app database is excluded from Android Auto Backup.
- We operate no servers — the app runs fully offline.
5. Third-Party Sharing
No ad networks, no analytics providers, no crash-reporting SDKs, no data brokers. We do not sell, rent, or share data.
Google API Services User Data Policy — Limited Use Disclosure
ARC FIN's use and transfer to any other app of information received from Google APIs will adhere to Google API Services User Data Policy, including the Limited Use requirements.
Summary:
- We use Drive data only for the backup feature.
- We do not use it for advertising, profiling, sale, or transfer to third parties.
- No human reads your data; automated processing is limited to backup upload/download/list/delete.
- Drive tokens stay on your device; they are not sent to developer servers.
6. Data Retention and Deletion
| Path | Outcome | Timeline |
|---|---|---|
| In-app → Settings > Delete All My Data | DB + preferences + Google link + pending jobs cleared | Immediate |
| Uninstalling the app | All local data deleted | Immediate |
| Google Drive backups | Delete from Drive settings or via app's "Delete Backup" | ~minutes |
| Email request | ferdi25460@gmail.com | 7 business days response, fulfilment within 30 days |
No user data is stored on our servers — the app is fully offline.
7. Your Rights (GDPR Art. 15–22 + KVKK Art. 11)
- Be informed about processing
- Access a copy of your data
- Rectification of incorrect data
- Erasure ("right to be forgotten")
- Restrict processing
- Data portability — get a JSON export ("Backup" feature)
- Object to processing based on legitimate interest
- Not be subject to automated decision-making — we do no profiling
- Lodge a complaint — EU: your supervisory authority; TR: KVKK Authority
Channel: ferdi25460@gmail.com · Response: within 30 days · Cost: Free (except where KVKK tariff applies).
8. Permissions
| Permission | Purpose | Required? |
|---|---|---|
READ_CONTACTS | Pick customer info from contacts | Optional |
CAMERA | Receipt / invoice photos | Optional |
INTERNET | Google Drive backup | Not needed if backup is not used |
POST_NOTIFICATIONS | Reminder notifications | Optional (Android 13+) |
All permissions are requested at runtime. If denied, the app continues to work without the related feature.
9. Children's Privacy
This app is not directed at children under 13 (COPPA / GDPR-K compliance). We do not knowingly collect data from minors. If detected, such data is deleted immediately.
10. International Data Transfers
- All financial data stays on the user's device — no cross-border transfer.
- Google Drive backup flows through Google's global infrastructure under Google's own Standard Contractual Clauses (SCCs). The app has no control over this transfer; Google's privacy policy governs it.
11. Data Breach Notification
- Internal investigation begins within 24 hours.
- Notification to KVKK / EU supervisory authority within 72 hours (GDPR Art. 33).
- Affected users notified via in-app notification + email within a reasonable time (GDPR Art. 34).
12. Policy Changes
When this policy is updated, version number and date on this page are updated. Material changes are announced via in-app notification. We do not apply retroactive worsening changes.
13. Service Changes, Suspension and Termination
ARC FIN is software provided by an independent developer. To the extent permitted by applicable law, the developer reserves the right to update, modify, restrict, suspend or permanently discontinue the App or any of its features, with or without prior notice where reasonably necessary.
The developer may modify or discontinue the service due to technical requirements, security concerns, maintenance, legal obligations, changes in third-party services (including Google services), economic reasons, force majeure, or other legitimate grounds.
While reasonable efforts are made to maintain service availability, ARC FIN does not guarantee uninterrupted, error-free or continuous operation.
Where reasonably possible, users will be informed of material service changes or termination through in-app notifications or other appropriate communication methods. Immediate suspension without prior notice may occur where required for legal, security or operational reasons.
Users are responsible for maintaining backups of their own data. Backup and export features are provided for this purpose.
Termination of the App does not grant the developer access to any data stored on the user's device, nor does it transfer such data to the developer. Local data remains on the user's device. If Google Drive backup has been used, backup management and deletion remain under the user's Google account.
To the maximum extent permitted by applicable law, the developer shall not be liable for indirect, incidental, consequential or special damages, including data loss, business interruption, loss of profits, or interruptions caused by third-party services. Nothing in this policy limits or excludes any rights that cannot legally be limited under applicable consumer protection laws, GDPR, KVKK or other mandatory legal provisions.