Gizlilik politikası
Gym+ bir antrenman günlüğüdür. Kaydettiklerinin çoğu cihazından hiç çıkmaz; uygulamanın okuduğu sağlık verileri — kalp atış hızı, kalori ve adım — ise asla çıkmaz. Bu belge tam olarak neyin okunduğunu, ne için okunduğunu, cihazdan neyin çıktığını ve bizden neler talep edebileceğini açıklar.
1. Sorumlu kim
Gym+ uygulaması, Amerika Birleşik Devletleri’nde EIN (IRS işveren kimlik numarası) 93-3927200 ile kayıtlı bir şirket olan ALAS TECHNOLOGY LLC tarafından yayımlanır ve işletilir.
LGPD açısından burada anlatılan verilerin controlador’uyuz (veri sorumlusu). GDPR açısından ise controller’ız (veri sorumlusu).
Kişisel verilerin işlenmesinden sorumlu görevli (LGPD, madde 41): görevlinin resmi iletişim kanalı privacy@gymplus.life adresidir. Bu adres kişisel verilerle ilgili her türlü talebi, soruyu veya şikâyeti alır; gerektiğinde Brezilya Ulusal Veri Koruma Otoritesi ile de bu adres üzerinden iletişim kurarız.
2. Sağlık verileri
En önemli kısım bu, o yüzden en başta geliyor.
Uygulama neyi okur
Eğer — ve yalnızca eğer — izin verirsen, Gym+ iPhone’da Apple Sağlık’tan (HealthKit), Android’de ise Health Connect’ten şunları okur:
- Kalp atış hızı
- Yakılan aktif kalori
- Yakılan toplam kalori
- Adım
Ve geri yalnızca tek bir şey yazar: az önce tamamladığın egzersiz seansı; böylece antrenman günlük aktivitene sayılır ve sistemin sağlık uygulamasının geçmişinde görünür.
Ne için
Kaydettiğin antrenmanın içinde, antrenman sürerken vücudunun ne yaptığını göstermek ve bu verilerin grafiklerini ve eğilimlerini sunmak için. Bu grafikler ve eğilimler cihazın kendisinde hesaplanır. Başka hiçbir amacı yoktur — ne istatistik, ne ticari, ne de öneri amacı.
Bu verilerle asla olmayanlar
- Sağlık verileri ne bizim ne de üçüncü bir tarafın sunucusuna gönderilir. Okunur, gösterilir ve oldukları yerde kalırlar: cihazda.
- Sağlık verileri satılmaz, kiralanmaz, devredilmez veya takas edilmez.
- Sağlık verileri reklam için kullanılmaz; pazarlama, hedefleme veya profil çıkarma için de kullanılmaz — ne bizim tarafımızdan ne de başkası tarafından. Uygulamada hiçbir reklam veya analiz SDK’sı kurulu değildir.
- Sağlık verileri hiçbir harici otomatik öneri sistemini beslemez ve işlenmek üzere hiçbir üçüncü taraf hizmete gönderilmez.
İzni nasıl geri alırsın
- iPhone: Ayarlar → Gizlilik ve Güvenlik → Sağlık → Gym+ yolunu izle ve istediklerinin işaretini kaldır.
- Android: Health Connect’i aç → Uygulama izinleri → Gym+.
İzni geri almak, sağlık uygulamanda zaten bulunanları silmez — bu geçmişi sistemin kendisi yönetir ve silinmesi gereken yer de orasıdır. Gym+ yalnızca okumayı bırakır.
3. Cihazda kalanlar
Şunlar cihazında, uygulamanın özel depolama alanında kalır ve bize gönderilmez:
- Antrenman günlüğün: egzersizler, setler, ağırlıklar, tekrarlar, dinlenme, tarihler.
- Oluşturduğun programlar ve antrenmanlar.
- Doldurursan profilin: görünen ad, fotoğraf, cinsiyet, yaş, boy, kilo ve aktivite düzeyi.
- Kaydedersen vücut ölçüleri.
- Çekersen veya galeriden seçersen ilerleme fotoğrafları.
- Yazdığın notlar.
- Tercihler: dil, tema, birimler, haftalık hedef.
- 2. maddede anlatılan sağlık verileri.
Uygulamayı kaldırırsan bu veriler de uygulamayla birlikte cihazdan silinir. Sana geri verebileceğimiz bir kopyaları bizde yoktur. Bir yedeği dışa aktardığında veya bir antrenmanı paylaştığında, dosya kendi isteğinle, seçtiğin yere gider.
4. Cihazdan çıkanlar
Yalnızca aşağıda anlatılanlar ve her biri yalnızca ilgili özelliği kullandığında.
4.1 Hesabın
Hesap Apple ile Giriş Yap veya Google ile oturum aç ile oluşturulur. Gym+ şifresi diye bir şey yoktur. Giriş yaptığında Apple veya Google uygulamaya imzalı bir kimlik kanıtı verir; uygulama bunu sunucumuza gönderir, sunucu da imzayı sağlayıcının yayımladığı anahtarlarla doğrular. Böylece şunları alırız:
- sağlayıcıdaki hesap tanımlayıcın (adın değil, sabit bir kod);
- sağlayıcının bildirdiği e-posta. Apple’da e-postanı gizlemeyi seçtiysen yalnızca Apple’ın aktarma adresini alırız — gerçeğini asla istemeyiz.
Apple’ın ilk girişte gösterebileceği ad yalnızca uygulamanın belleğinde kalır ve bize gönderilmez. Sunucumuzun geri verdiği oturum kimlik bilgileri yalnızca bellekte tutulur ve hesaptan çıktığında veya uygulamayı kapattığında atılır.
4.2 Aboneliğin doğrulanması
Aboneliğinin geçerli olup olmadığını öğrenmek için uygulama sunucumuza mağazanın (Apple veya Google) verdiği satın alma tanımlayıcısını ve ürün tanımlayıcısını gönderir. Sunucu mağazanın kendisine sorar ve sonucu saklar: plan (Aluno veya Coach), aboneliğin durumu (ücretsiz dönem, etkin, ek süre içinde, süresi dolmuş, iptal edilmiş), bitiş tarihi ve son sorgulama tarihi, hepsi hesabına bağlı olarak. Abonelik durumu değiştiğinde — yenileme, iptal, iade — mağaza da sunucumuza haber verir.
Kart numarası, banka bilgisi, fatura adresi veya herhangi bir ödeme aracı bilgisi almayız ve saklamayız. Ücreti mağaza alır ve bunları da o saklar.
4.3 Haftalık değerlendirme
Haftalık değerlendirmeyi istediğinde, ve yalnızca o anda, uygulama sunucumuza şunları gönderir:
- metni hangi dilde istediğin;
- seçtiğin haftalık hedef;
- son 4 tam haftanın her biri için üç sayı: kaç antrenman, kaç farklı günde ve kaç set.
On iki sayı, bir dil ve bir hedef. Egzersiz adları, ağırlıklar, tekrarlar, fotoğraflar, ölçüler, notlar, ham geçmiş veya herhangi bir sağlık verisi gitmez. İçinde bulunulan hafta bilerek hariç tutulur, çünkü henüz kapanmamıştır. Sunucu değerlendirme metnini hesaplar, uygulamaya geri verir ve bu sayıları saklamaz.
4.4 Davet programı
Arkadaş davetini kullanırsan sunucu senin davet kodunu, kimin kimi davet ettiğini ve her davetin hangi aşamada olduğunu saklar. Aynı cihazın yalnızca ödül kazanmak için birden fazla hesap açmasını önlemek amacıyla uygulama, kendisinin rastgele ürettiği bir kurulum tanımlayıcısı gönderir. Bu bir donanım veya reklam tanımlayıcısı değildir, uygulamayı yeniden kurarsan değişir ve sunucu onu yalnızca gizli anahtarlı kriptografik özet olarak saklar. Kazandığın bir ayı kullandığında, teslimatı ayarlamak için hesabın e-postasını kullanırız.
4.5 Bize gönderdiğin mesajlar
E-posta adreslerimizden birine yazarsan, mesajı, adresini ve eklemeye karar verdiğin her şeyi (örneğin ekran görüntülerini) alırız. Bunları yalnızca yanıt vermek ve talebi çözmek için kullanırız.
5. Kimlerle paylaşıyoruz
Kişisel verileri satmayız. Kişisel verileri hizmet, indirim veya başka herhangi bir karşılık için takas etmeyiz. İşin içindeki tek üçüncü taraflar, uygulamayı mümkün kılanlardır:
| Kim | Ne alır | Neden |
|---|---|---|
| Apple ve Google (mağazalar) | Satın alman ve aboneliğin durumu | Aboneliği satar, ücretini alır ve yönetirler. Bu verileri kendi gizlilik politikaları kapsamında, bağımsız veri sorumluları olarak işlerler. |
| Apple ve Google (giriş) | Gym+’a onların hesabıyla giriş yapmış olman | Kimliğini doğrular ve bize kimlik kanıtını verirler. Bu verileri kendi gizlilik politikaları kapsamında, bağımsız veri sorumluları olarak işlerler. |
| Cloudflare | Hesap tanımlayıcısı, e-posta, abonelik durumu, davet programı verileri, haftalık değerlendirme oluşturulurken on iki sayı ve sunucuya ve bu siteye erişenlerin IP adresi ile teknik verileri | Sunucumuzun ve veritabanımızın barındırılması (Cloudflare Workers ve D1), bu sitenin barındırılması ve @gymplus.life adreslerine gönderilen e-postaların yönlendirilmesi; tarafımızca sözleşmeyle görevlendirilmiş veri işleyen olarak. |
| Google (Google Workspace) | Bize e-postayla gönderdiğin mesajlar | Şirketin e-posta kutusu; mesajları orada okur ve yanıtlarız. Tarafımızca sözleşmeyle görevlendirilmiş veri işleyen olarak. |
Mahkeme kararı, yetkili makam talebi veya yasal yükümlülük olduğunda da verileri paylaşabiliriz — ve yasanın haber vermemize izin verdiği durumlarda sana haber veririz.
6. Ne kadar süre saklıyoruz
| Ne | Süre |
|---|---|
| Sağlık verileri | Saklamayız. Cihazdan asla çıkmazlar. |
| Günlük, profil, fotoğraflar, ölçüler, notlar | Saklamayız. Sen silene veya uygulamayı kaldırana kadar cihazda kalırlar. |
| Hesap (tanımlayıcı ve e-posta) | Hesap var olduğu sürece. Hesap silinince bunlar da silinir. |
| Abonelik durumu | Hesap var olduğu sürece. Hesap silinince seninle olan bağlantısı silinir. |
| Ödemenin mali kaydı | Geçerli vergi mevzuatının gerektirdiği süre boyunca. |
| Davet programı (kod ve kurulum işaretleri) | Hesap var olduğu sürece. Hesap silinince bunlar silinir ve açık davetler sonlandırılır. |
| Kullanılmış satın alma işareti (tombstone) | Süresiz. Hesap tanımlayıcısının ve satın alma anahtarının geri döndürülemez kriptografik özetidir; e-posta ve ad içermez. |
| Haftalık değerlendirmenin on iki sayısı | Saklamayız. Değerlendirmeyi oluşturmak için kullanılır ve atılır. |
| E-posta mesajları | Talebi çözmek için gereken süre boyunca ve sonrasında, yanıt verildiğini kanıtlamak için yasanın gerektirdiği süre boyunca. |
Satın alma işareti belirli bir nedenle vardır: daha önce kullanılmış bir aboneliğin, ilk hesap silindikten sonra başka bir hesaba aktarılmasını veya yeniden kullanılmasını önlemek. Seni yeniden tanımlamaya da sana ait herhangi bir şeyi geri getirmeye de imkân vermez.
7. LGPD — Brezilya’daki hakların
Hukuki dayanaklar
| İşleme | Hukuki dayanak |
|---|---|
| Hesap, abonelik, haftalık değerlendirme ve davet programı | Sözleşmenin ifası — madde 7, V |
| Kalp atışı, kalori ve adımların okunması (hassas kişisel sağlık verisi) | Belirli ve ayrıca vurgulanmış açık rıza — madde 11, I |
| Ödemenin mali kaydı | Yasal yükümlülüğün yerine getirilmesi — madde 7, II |
| Kullanılmış satın alma işareti ve kurulum işareti, dolandırıcılığa karşı | Meşru menfaat — madde 7, IX |
| Mesajlara ve taleplere yanıt | Sözleşmenin ifası ve hakların kullanılması — madde 7, V ve VI |
Neler talep edebilirsin
İstediğin zaman, ücretsiz olarak şunları isteyebilirsin (LGPD madde 18):
- verilerini işleyip işlemediğimizin teyidi ve bu verilere erişim;
- eksik, yanlış veya güncel olmayan verinin düzeltilmesi;
- gereksiz, aşırı veya yasaya aykırı şekilde işlenen verinin anonimleştirilmesi, engellenmesi veya silinmesi;
- başka bir sağlayıcıya taşınabilirlik;
- rızana dayanarak işlenen verilerin silinmesi;
- verilerini kimlerle paylaştığımız hakkında bilgi;
- rıza vermezsen ne olacağı hakkında bilgi;
- rızanın geri alınması.
Bunlardan herhangi birini kullanmak için privacy@gymplus.life adresine yaz. En geç 15 takvim günü içinde yanıt veririz. Hesabın silinmesi için uygulamanın içinde doğrudan bir yol vardır; Hesabı sil sayfasında anlatılmıştır.
Verilerini uygunsuz şekilde işlediğimizi düşünüyorsan Brezilya Ulusal Veri Koruma Otoritesi’ne (ANPD) şikâyette bulunabilirsin.
8. GDPR — Avrupa’daki hakların
Gym+’ın arayüzü 16 dilde sunulur ve Apple ile Google mağazalarında Avrupa Ekonomik Alanı ülkelerinde satılır. AEA’da, Birleşik Krallık’ta veya İsviçre’deysen aşağıdaki kurallar da geçerlidir.
Hukuki dayanaklar (madde 6 ve madde 9)
- Madde 6(1)(b) — sözleşmenin ifası: hesap, abonelik, haftalık değerlendirme, davet programı ve uygulamanın çalışması.
- Madde 9(2)(a), madde 6(1)(a) ile birlikte — kalp atış hızı, kalori ve adımların okunması için açık rıza; bunlar özel kategorideki verilerdir. Bu okumanın ancak sen sistemde izin verdikten sonra gerçekleşmesinin ve uygulamanın geri kalanını etkilemeden geri alınabilmesinin nedeni budur.
- Madde 6(1)(c) — yasal yükümlülük: ödemenin mali kaydının saklanması.
- Madde 6(1)(f) — meşru menfaat: dolandırıcılığı önlemek için kullanılmış satın alma işareti ve davet programının kurulum işareti. Menfaat, doğrudan zararı önlemektir; sana etkisi asgaridir, çünkü saklanan veriler e-posta ve ad içermeyen kriptografik özetlerdir.
Uluslararası aktarım
Veri sorumlusu Amerika Birleşik Devletleri’nde kayıtlı bir şirkettir; sunucumuz, veritabanımız, bu site ve e-posta yönlendirmesi Cloudflare altyapısında çalışır ve Cloudflare verileri, Amerika Birleşik Devletleri dahil, ülken dışındaki veri merkezlerinde işleyebilir. Bu nedenle hesap, abonelik ve davet programı verileri AEA dışına aktarılabilir.
Cloudflare, EU-U.S. Data Privacy Framework (ve Birleşik Krallık ile İsviçre uzantıları) kapsamında sertifikalıdır ve Avrupa Komisyonu’nun onayladığı Standart Sözleşme Maddelerini (madde 46(2)(c)) veri işleme sözleşmesine dahil eder. E-posta kutumuzu barındıran Google da aynı güvenceleri sunar. Geçerli güvencelerin bir kopyasını bizden isteyebilirsin.
Neyin aktarılmadığını da belirtmek gerekir: hiçbir sağlık verisi. Sağlık verileri cihazdan çıkmaz; bu nedenle özel kategorideki verilerin uluslararası aktarımı söz konusu değildir.
Hakların
- Erişim (madde 15), düzeltme (madde 16) ve silme (madde 17).
- İşlemenin kısıtlanması (madde 18) ve itiraz (madde 21).
- Taşınabilirlik (madde 20). Pratikte: gerçekten sana ait olan — antrenman günlüğün — cihazdadır ve uygulamanın kendisi bu geçmişi bize bağlı kalmadan bir dosyaya aktarır. Elimizdeki hesap ve abonelik verileri, talep üzerine makine tarafından okunabilir bir biçimde sana gönderilebilir.
- Rızanı istediğin zaman geri alma (madde 7(3)); bu, daha önce yapılmış işlemeyi etkilemez.
- Ülkendeki veri koruma otoritesine şikâyette bulunma (madde 77).
Talepler: privacy@gymplus.life. GDPR’ın gerektirdiği gibi en geç bir ay içinde, genellikle çok daha önce yanıt veririz.
Otomatik karar verme
Haftalık değerlendirme dört hafta arasında aritmetik bir karşılaştırmadır, senin hakkında bir profil değildir. Madde 22 anlamında, hukuki sonuç doğuran veya seni önemli ölçüde etkileyen otomatik kararlar almayız.
9. Çocuklar ve gençler
Gym+ 13 yaşından küçükler için tasarlanmamıştır ve bu yaşın altındakilerden bilerek veri toplamayız. Rıza için asgari yaşın daha yüksek olduğu ülkelerde — AEA’da 16’ya kadar çıkabilir — yerel yaş geçerlidir ve kullanım, ebeveyn sorumluluğunu taşıyan kişinin iznine bağlıdır. Bir çocuğun bu izin olmadan hesap açtığını öğrenirsen privacy@gymplus.life adresine yaz, hesabı sileriz.
10. Güvenlik
- Uygulama ile sunucumuz arasındaki tüm iletişim zorunlu olarak HTTPS üzerindendir. Uygulama, kimlik bilgisi taşıyan yönlendirmeleri reddeder.
- Oturum kimlik bilgileri yalnızca bellekte tutulur ve hesaptan çıkıldığında atılır.
- Sunucunun abonelikler hakkında kaydettikleri, depolamada AES-256-GCM ile şifrelenir; hesap ve kurulum tanımlayıcıları kriptografik özet olarak saklanır.
- Cihazda saklanan hiçbir işaret ücretli erişim sağlamaz: hak her zaman mağazaya yapılan yeni bir sorgudan gelir.
- Uygulama hiçbir reklam veya analiz SDK’sı içermez.
Hiçbir sistem kusursuz değildir. Önemli risk taşıyan bir güvenlik olayı olursa, LGPD’nin ve GDPR’ın öngördüğü süreler içinde sana ve yetkili makamlara bildiririz.
11. Bu site
Bu site reklam veya analiz çerezi kullanmaz, başka alan adlarından yazı tipi, betik veya görsel yüklemez ve ziyaretçilerin profilini çıkarmaz. Tek çerezi, sitenin kendisine ait gp_lang çerezidir: yalnızca seçiciden bir dil seçtiğinde oluşturulur ve site bir dahaki sefere aynı dilde açılsın diye bu seçimi en fazla bir yıl saklar. Siteyi barındıran Cloudflare, sayfayı sunmak ve altyapıyı korumak için gereken süre boyunca IP adresini ve isteğin teknik verilerini kaydeder.
12. Bu politikadaki değişiklikler
Bu politika değiştiğinde en üstteki yürürlük tarihi de değişir ve önceki sürüm o andan itibaren geçerliliğini yitirir. Değişiklik, verilerinle yaptıklarımızı önemli ölçüde etkiliyorsa, yürürlüğe girmeden önce uygulama içinde haber veririz.
13. Bize nasıl ulaşırsın
- Gizlilik, veri sahibinin hakları ve veri sorumlusu görevlisi: privacy@gymplus.life
- Destek: support@gymplus.life veya destek sayfası
- Diğer konular: contact@gymplus.life
ALAS TECHNOLOGY LLC · EIN 93-3927200