Son güncelleme: April 28, 2026

Gizlilik Politikası

Gizliliği ciddiye alıyoruz. Bu politika, hangi verileri topladığımızı, hangi hukuki dayanakla işlediğimizi, ne kadar süre sakladığımızı, adımıza kimlerin işlediğini ve AB Genel Veri Koruma Tüzüğü (2016/679 sayılı Tüzük, GDPR) kapsamındaki haklarınızı nasıl kullanabileceğinizi açıklar.

  1. 01Veri sorumlusu
  2. 02Hangi verileri topluyoruz
  3. 03Her işleme amacı için hukuki dayanak
  4. 04Saklama süreleri
  5. 05Otomatik işleme (Md. 13(2)(f) ve Md. 22)
  6. 06Alt işleyenler ve alıcılar
  7. 07Uluslararası aktarımlar
  8. 08GDPR kapsamındaki haklarınız
  9. 09Biyometrik veriler — El Falı
  10. 10Çerezler
  11. 11Başkalarına ait veriler
  12. 12Çocuklar
  13. 13Güvenlik
  14. 14Bu politikadaki değişiklikler
  15. 15İletişim

01Veri sorumlusu

karmogram.com üzerinden işlenen kişisel veriler bakımından veri sorumlusu, Romanya'da kayıtlı CyGuru Pharm SRL (Ticaret Sicili registration pending, Vergi Kimlik No RO52437696) olup kayıtlı merkezi şu adrestedir: Branesti, str. Horia 33c, jud. Ilfov. Genel iletişim: hello@karmogram.com. Gizlilik ve veri koruma talepleri (DPO kutusu dâhil): privacy@karmogram.com. Tüm hak taleplerini, GDPR Md. 12(3) uyarınca otuz (30) gün içinde yanıtlıyoruz.

02Hangi verileri topluyoruz

(a) Kimlik + okuma girdileri: ad soyad, e-posta, doğum tarihi, isteğe bağlı doğum saati ve yeri, girmeyi seçtiğiniz partner veya ekip üyesi verileri, yazdığınız soru ya da rüya açıklaması. (b) Biyometrik veri (yalnızca El Falı için): avuç içinizin fotoğrafı. (c) Hesap/kimlik doğrulama: e-posta, magic-link jetonları, son giriş zaman damgası. (d) Stripe tarafından döndürülen ödeme meta verileri (kart markası, son dört hane, ülke, işlem kimliği — kart numaranızın tamamını asla görmeyiz). (e) Güvenlik, dolandırıcılığın önlenmesi ve analitik için kaydedilen teknik veriler: IP adresi (analitik için kısaltılır), user-agent, cihaz sınıfı, dil/bölge, yönlendiren adres, UTM parametreleri. (f) Bize gönderdiğiniz iletişim içerikleri (e-posta metni, ekler).

03Her işleme amacı için hukuki dayanak

Okumanın üretilmesi ve teslimi — sipariş verdiğinizde kurduğunuz sözleşmenin ifası (GDPR Md. 6(1)(b)). Hesap oluşturma ve magic-link ile kimlik doğrulama — sözleşmenin ifası (GDPR Md. 6(1)(b)). Dolandırıcılığın önlenmesi, kötüye kullanımın azaltılması ve toplulaştırılmış ürün analitiği — hizmeti güvenli, emniyetli ve geliştirilebilir tutmaya yönelik meşru menfaatimiz (GDPR Md. 6(1)(f)); bir denge testi yürüttük ve kısaltılmış IP adresleri kullandığımız, analitiği kısa süreyle (12 ay) sakladığımız ve bunları asla bireysel hedefleme için kullanmadığımız için sizin üzerinizdeki etkinin asgari düzeyde olduğu sonucuna vardık. Pazarlama iletişimleri — başvuru sırasında verdiğiniz açık ve özgür iradeye dayalı rızanız (GDPR Md. 6(1)(a)); bunu her e-postadaki abonelikten çıkma bağlantısıyla ya da privacy@karmogram.com adresine yazarak dilediğiniz zaman geri alabilirsiniz. Avuç içi fotoğrafları (El Falı) — GDPR Md. 9(2)(a) uyarınca biyometrik verilerin işlenmesine ilişkin açık rızanız. Vergi ve muhasebe kayıtları — Romanya mali mevzuatı kapsamındaki yasal yükümlülüklerimize uyum (GDPR Md. 6(1)(c)).

04Saklama süreleri

Oturum çerezleri (iron-session, imzalı): son etkinlikten itibaren 30 gün. Magic-link giriş jetonları: 15 dakika (tek kullanımlık). Başvuru ve okuma verileri (girdileriniz ve üretilen okuma): teslimden itibaren 3 yıl, ardından anonimleştirilir veya silinir; bu süre, Romanya hukukunda hukuki talepler için öngörülen zamanaşımı süresine uygundur. Avuç içi fotoğrafları: yüklemeden itibaren 30 gün (beklemede şifreli tutulur, her gün 04:00 Europe/Bucharest saatinde çalışan temizleme işiyle silinir). E-posta teslim kayıtları (Resend): 30 gün. Stripe işlem kayıtları ve faturalar: 7 yıl (Mali Kanuna ilişkin 227/2015 sayılı Romanya Kanunu ve muhasebeye ilişkin 82/1991 sayılı Kanun gereği). Ürün analitiği olayları (PostHog, AB bölgesi): 12 ay. Hata olayları (Sentry, etkinse): 90 gün. Destek yazışmaları: 3 yıla kadar.

05Otomatik işleme (Md. 13(2)(f) ve Md. 22)

Your reading is generated by an automated natural-language processing system (OpenAI; palm-reading uses Anthropic). The data we send to the system is the interview fields you submitted (name, birth data, your question, partner or team data if relevant) together with our editorial guidelines. Data sent to OpenAI's API is not used to train or improve any model and is retained by OpenAI for up to 30 days for abuse monitoring before deletion; palm-reading is processed by Anthropic. Generation is fully automated, but it does not produce decisions that have a legal or similarly significant effect on you (a Karmogram reading is reflective entertainment, not a legal, medical, financial, employment or insurance decision). You may at any time request human review of a delivered reading by writing to privacy@karmogram.com; we will respond within 30 days.

06Alt işleyenler ve alıcılar

We share data only with the processors strictly needed to operate the service. Stripe Payments Europe (Ireland; processing servers in the United States) — payment processing. Transfer mechanism: EU Standard Contractual Clauses 2021/914 plus Stripe's adherence to the EU–US Data Privacy Framework. Resend (United States) — transactional and marketing email delivery. Transfer mechanism: SCC 2021/914 plus EU–US Data Privacy Framework. PostHog (European Union, eu.posthog.com) — product analytics; no international transfer. Sentry (United States, only when enabled) — error tracking. Transfer mechanism: SCC 2021/914 plus EU–US DPF. Vercel Inc. (United States, with EU edge regions) — application hosting. Transfer mechanism: SCC 2021/914 plus EU–US DPF. OpenAI, L.L.C. (United States) — automated natural-language generation of your reading, accessed through our backend; data sent via the OpenAI API is not used to train OpenAI's models and is retained by OpenAI for up to 30 days for abuse monitoring before deletion. Transfer mechanism: SCC 2021/914. Anthropic PBC (United States) — natural-language processing for palm-reading, accessed through our backend. Transfer mechanism: SCC 2021/914 plus EU–US DPF. If you give explicit consent to store your answers, your customer record, purchase and reading are held in a managed PostgreSQL database located in the European Union. We do not sell your data and we do not share it with advertising networks.

07Uluslararası aktarımlar

Where personal data leaves the European Economic Area (Stripe, Resend, Sentry, Vercel, OpenAI, Anthropic) the transfer is governed by the European Commission's Standard Contractual Clauses (Decision 2021/914) and, where applicable, by the recipient's certification under the EU–US Data Privacy Framework. You may obtain a copy of the safeguards by writing to privacy@karmogram.com.

08GDPR kapsamındaki haklarınız

Erişim (Md. 15), düzeltme (Md. 16), silme / unutulma (Md. 17), işlemenin kısıtlanması (Md. 18), veri taşınabilirliği (Md. 20 — verilerinizi yapılandırılmış, makine tarafından okunabilir bir JSON dosyası hâlinde isteyebilirsiniz) ve itiraz (Md. 21) haklarına sahipsiniz. İşleme rızaya dayandığında (Md. 6(1)(a) veya Md. 9(2)(a)), bu rızayı dilediğiniz zaman geri alma hakkınız vardır; geri alma, önceki işlemenin hukuka uygunluğunu etkilemez. Herhangi bir hakkı kullanmak için /privacy/erase adresindeki formu kullanın veya privacy@karmogram.com adresine e-posta gönderin. 30 gün içinde yanıt veririz. Ayrıca Romanya denetim makamına (ANSPDCP — Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal, dataprotection.ro) ya da mutat meskeninizin bulunduğu ülkedeki denetim makamına şikâyette bulunma hakkınız vardır.

09Biyometrik veriler — El Falı

El Falı okuması için yüklenen avuç içi fotoğrafları, GDPR Md. 4(14) ve Md. 9 anlamında biyometrik veridir. Bunları yalnızca açık rızanıza dayanarak (Md. 9(2)(a)) ve yalnızca El Falı okumanızı üretmek amacıyla işleriz. Görüntünüzdeki EXIF ve konum meta verilerini hem istemci tarafında (yüklemeden önce, tarayıcıda) hem de sunucu tarafında (katmanlı savunma) temizleriz. Dosyalar beklemede AES-256 ile şifrelenir, hiçbir zaman herkese açık URL'lerle sunulmaz, okuma motoru tarafından yalnızca kısa ömürlü imzalı URL'ler (≤ 5 dakika) üzerinden erişilir ve günlük bir temizleme işiyle 30 gün içinde silinir. Derhal silinmesini /privacy/erase adresinden ya da privacy@karmogram.com adresine e-posta göndererek talep edebilirsiniz.

10Çerezler

Varsayılan olarak yalnızca kesinlikle gerekli çerezleri yerleştiririz (iron-session çerezi, CSRF jetonu ve çerez onayını tutan işaretin kendisi). Analitik çerezler (PostHog) yalnızca çerez bandından onay verirseniz yüklenir. Üçüncü taraf reklam çerezleri kullanmıyoruz.

11Başkalarına ait veriler

Başka bir kişiye ait kişisel verileri gönderirseniz (Uyum okuması için bir partner, kurucular, Ekip Uyumu okuması için ekip üyeleri veya sorunuzda adı geçen herhangi biri), o kişiyi bu işleme hakkında bilgilendirdiğinizi ve verilerini bizimle paylaşmak için hukuki bir dayanağınız olduğunu onaylarsınız. Böyle bir kişiden talep gelmesi hâlinde, o kişinin Madde 14 kapsamındaki GDPR haklarını, doğrudan kullanıcılarımızla aynı şekilde kullandırırız.

12Çocuklar

Karmogram yalnızca 18 yaş ve üzeri yetişkinlere yöneliktir. Reşit olmayanların kişisel verilerini bilerek işlemiyoruz. Hizmet üzerinden bir çocuğun veri gönderdiğini düşünüyorsanız, lütfen bunu derhal privacy@karmogram.com adresine bildirin; verileri gecikmeksizin sileriz.

13Güvenlik

Data in transit is protected by TLS 1.2+. The application runs on Vercel's infrastructure; where we store customer records and readings, they are held in a managed PostgreSQL database in the European Union, encrypted in transit. Secrets are managed through the hosting platform's encrypted environment and never committed to source control. Access to production data is restricted to named personnel and logged. We notify the supervisory authority and affected users within 72 hours of becoming aware of a personal-data breach, in line with GDPR Art. 33–34.

14Bu politikadaki değişiklikler

Bu politikada esaslı değişiklikler yaptığımızda, değişiklikler yürürlüğe girmeden en az on beş (15) gün önce tüm hesap sahiplerini ve yakın zamanda alışveriş yapan müşterileri e-postayla bilgilendiririz. Esaslı olmayan değişiklikler, bu sayfanın başında güncellenmiş bir revizyon tarihiyle yayımlanır. Yürürlükteki sürümün tarihi: April 28, 2026.

15İletişim

Veri sorumlusu: CyGuru Pharm SRL, Branesti, str. Horia 33c, jud. Ilfov. Genel kutu: hello@karmogram.com. Veri koruma kutusu (DPO): privacy@karmogram.com. Romanya denetim makamı: ANSPDCP, dataprotection.ro.

CyGuru Pharm SRL (registration pending, CUI RO52437696), Branesti, str. Horia 33c, jud. Ilfov tarafından işletilmektedir. Sözleşme nr. 1/17.04.2026.