Gizlilik Politikası

Genel Veri Koruma Tüzüğü'nün (GDPR) 13. ve 14. maddeleri uyarınca

1. Veri sorumlusu

Gökhan Sagir
Erdbergstraße 121/9
1030 Viyana, Avusturya
E-posta: datenschutz@scryp.at

2. Verilerinizin işlenmesine ilişkin ilkelerimiz

scryp, istemci tarafı şifreleme üzerine kuruludur. Bu, transkriptlerinizin, ses dosyalarınızın ve dosya adlarınızın tarayıcınızda şifrelendiği ve sunucularımızda yalnızca şifreli biçimde saklandığı anlamına gelir. Kişisel anahtarınız olmadan bu veriler hiç kimse tarafından okunamaz; buna biz de dâhiliz.

Verileriniz yapay zekâ eğitiminde kullanılmaz

Ses dosyalarınız ve transkriptleriniz, kendi dil modellerimizi veya üçüncü taraf dil modellerini eğitmek için hiçbir zaman kullanılmaz. Bu yalnızca bir niyet beyanı değil, güvenlik mimarimizin bir parçasıdır: Saklanan içerikleriniz yalnızca şifreli biçimde bulunur.

Çalışanlarımız içeriğinize erişemez

Saklanan ses dosyalarına ve transkriptlere çalışanlarımız veya üçüncü taraflar erişemez. Kişisel şifre çözme anahtarınıza sahip olmadığımız için, resmî bir talimat üzerine dahi saklanan içeriğinizin okunabilir kopyalarını sağlayamayız.

İşleme yalnızca Almanya ve Avusturya'da gerçekleştirilir

Konuşma işleme, yani ses dosyalarınızın transkripsiyonu, yalnızca Viyana'daki kendi veri merkezimizde gerçekleştirilir. Şifreli dosyalarınız Nürnberg'deki Hetzner Online GmbH tesislerinde saklanır (ISO 27001 sertifikalıdır). Şifreli içerikleriniz (ses, transkriptler ve dosya adları) hiçbir zaman Almanya ve Avusturya dışına çıkmaz.

Bizim tarafımızdan görülebilen bilgiler (meta veriler): e-posta adresi, dosya boyutu, dosya türü, ses süresi, oluşturulma zamanı, işleme durumu ve abonelik planı. Asıl içeriğiniz (ses, transkriptler ve dosya adları) sunucularımızda yalnızca şifreli biçimde saklanır.

3. İşlediğimiz veriler

3.1 Kayıt ve hesap

Kayıt sırasında e-posta adresinizi (oturum açma ve iletişim için), parola karmasını (Argon2id; düz metin parola saklanmaz) ve başlangıç vektörü (IV) ile KDF tuz değeriyle birlikte şifrelenmiş Master Encryption Key'i (MEK) saklarız.

Hukuki dayanak: sözleşmenin ifası (GDPR Madde 6(1)(b)). Bu verilerin sağlanması sözleşmenin ifası için gereklidir; bunlar olmadan hesap oluşturulamaz.

3.2 Ses ve video yüklemeleri

Yüklenen dosyalar sunucularımıza ulaşmadan önce tarayıcınızda şifrelenir. Dosyalarınız sunucularımızda yalnızca şifreli biçimde saklanır ve sadece kişisel anahtarınızla erişilebilir. Transkripsiyon tamamlandıktan sonra özgün dosya silinir ve yerine şifreli bir oynatma sürümü (MP3) konur.

Hukuki dayanak: sözleşmenin ifası (GDPR Madde 6(1)(b))

3.2a URL tabanlı yüklemeler

URL ile yükleme özelliği kullanıldığında ses veya video dosyası belirtilen kaynaktan doğrudan işleme sunucumuza indirilir. Bu durumda ses materyali istemci tarafında şifrelenmez. İndirilen materyal yalnızca RAM'de işlenir ve transkripsiyondan hemen sonra silinir. Ortaya çıkan transkript ve oynatma dosyası, her zamanki gibi istemci tarafında şifrelenmiş olarak saklanır. Kaynak platforma ait hiçbir çerez, token veya erişim bilgisi saklanmaz ya da iletilmez.

Hukuki dayanak: sözleşmenin ifası (GDPR Madde 6(1)(b))

3.3 Transkriptler

Transkriptler oluşturulduktan hemen sonra kişisel dosya anahtarınızla güvence altına alınır ve veri depolama ortamlarımızda yalnızca şifreli biçimde saklanır. Bu içerikleri görüntüleyemeyiz. Transkriptleriniz, ne bizim ne de üçüncü tarafların dil modellerini eğitmek için kullanılır. Şifreleme mimarimiz bunu güvence altına alır: İçeriğinizin anahtarı yalnızca tarayıcınızda bulunur.

Hukuki dayanak: sözleşmenin ifası (GDPR Madde 6(1)(b))

3.3a Yapay zekâ özellikleri (Ultra planı)

Ultra planında tamamlanmış bir transkript için yapay zekâ özelliklerini, örneğin bir yapay zekâ özetini kullanabilirsiniz. Bunun için transkriptin şifresi, Viyana'daki kendi sunucularımızın belleğinde (RAM) geçici olarak çözülür ve transkript değerlendirilir. Sonuç, hemen dosya anahtarınızla şifrelenerek saklanır. Bu sırada şifrelenmemiş içerikler hiçbir zaman veri depolama ortamına yazılmaz, üçüncü taraflara aktarılmaz ve yapay zekâ modellerinin eğitimi için kullanılmaz.

Hukuki dayanak: sözleşmenin ifası (GDPR Madde 6(1)(b))

3.4 E-posta iletişimi

E-posta göndermek için Mailjet'i (Mailjet GmbH, ISO 27001 sertifikalı, sunucuları Fransa'da) kullanırız. Yalnızca e-posta adresiniz, iletime ilişkin teknik meta veriler ve durum bildirimlerinde işleminizin tarihi işlenir; içerikler veya dosya adları hiçbir zaman işlenmez. Tüm veriler AB sınırları içinde kalır. İşlemsel e-postalar (doğrulama, parola sıfırlama, “Transkripsiyon tamamlandı” gibi işlemlerinize ilişkin durum bildirimleri, planlı bakım pencereleri) ile ürünle ilgili bildirimler (hizmet güncellemeleri, fiyat değişiklikleri, yeni özellikler) göndeririz.

İlgili e-postadaki abonelikten çıkma bağlantısını kullanarak ürünle ilgili bildirimleri dilediğiniz zaman durdurabilirsiniz. İşlemsel e-postalar hizmetin işletilmesi için gereklidir ve bunlardan çıkılamaz. Faturalar ve ödeme onayları doğrudan Stripe tarafından gönderilir.

Hukuki dayanak: işlemsel e-postalar için sözleşmenin ifası (GDPR Madde 6(1)(b)); ürünle ilgili bildirimler için meşru menfaat (GDPR Madde 6(1)(f))

3.5 Ödeme verileri

Ödemeler Stripe (Stripe Payments Europe, Ltd., Dublin, İrlanda) tarafından işlenir. Yalnızca Stripe müşteri kimliğinizi, seçilen planı ve abonelik durumunu saklarız. Kart numaraları veya banka bilgileri yalnızca Stripe tarafından işlenir ve bizim tarafımızdan görülemez. Stripe, PCI-DSS sertifikalıdır.

Hukuki dayanak: sözleşmenin ifası (GDPR Madde 6(1)(b)) ve yasal saklama yükümlülüğü (GDPR Madde 6(1)(c) ile Avusturya BAO § 132)

3.6 Müşteri desteği

Destek taleplerini almak ve işleme koymak için Microsoft 365'i (Microsoft Ireland Operations Ltd., İrlanda) kullanırız. Verilerin ABD'ye aktarılması hâlinde bu aktarım, AB-ABD Veri Gizliliği Çerçevesi'ne (DPF) dayanır. E-posta adresiniz ve talebinizin içeriği işlenir.

Hukuki dayanak: müşteri taleplerini yanıtlama konusundaki meşru menfaat (GDPR Madde 6(1)(f))

4. Transkriptlerin paylaşılması

scryp, tek tek transkriptleri parola korumalı bir bağlantı üzerinden paylaşmanıza olanak tanır. Dosya anahtarı (FEK), paylaşım parolasından türetilen bir anahtarla (PBKDF2) şifrelenir ve kriptografik bir tuz değeriyle birlikte sunucularımızda saklanır. Ne parola ne de şifrelenmemiş dosya anahtarı sunucularımıza iletilir. Alıcılar transkripti yalnızca kendi tarayıcılarında çözer.

Hukuki dayanak: sözleşmenin ifası (GDPR Madde 6(1)(b))

5. Tarayıcıda yerel depolama (localStorage)

scryp çerez kullanmaz. Bunun yerine tarayıcınızın localStorage alanını yalnızca teknik açıdan gerekli veriler için kullanırız: etkin oturumunuza ait kimlik doğrulama token'ı (JWT), içeriğinizin istemci tarafında şifresini çözmek için kullanılan şifreleme anahtarı (MEK) ve yükleme sınırlarını yönetmek için plan bilgileriniz.

Bu veriler hizmetin kullanılması için kesinlikle gereklidir. İzleme, analiz veya reklam teknolojileri kullanmayız; buna Google Analytics ve diğer analiz araçları da dâhildir. Oturum kapatıldığında veya hesap silindiğinde localStorage içindeki tüm veriler kaldırılır.

6. Barındırma ve verilerin konumu

Altyapımız yalnızca Almanya ve Avusturya'da işletilir. Web uygulaması, sunucu tarafı ve şifreli veri depolama (S3 nesne depolama), Hetzner Online GmbH'nin Nürnberg, Almanya'daki veri merkezlerinde çalışır (ISO 27001 sertifikalıdır); burada saklanan tüm içerikler şifrelidir. Transkripsiyon, konuşma işleme ve Ultra planındaki yapay zekâ özellikleri yalnızca Viyana'daki kendi veri merkezimizde gerçekleştirilir; burada şifreli içerikler geçici olarak RAM'de çözülür, işlenir ve hemen güvenli şekilde silinir. Şifrelenmemiş hiçbir içerik kalıcı olarak saklanmaz.

7. Saklama süreleri

Hesap verileri (e-posta, parola karması, şifrelenmiş MEK)

Hesabınızı silene kadar; hesap silinmeden abonelik iptal edilirse hesap, yeniden etkinleştirme amacıyla 90 güne kadar saklanır

Şifreli içerik (ses oynatma ve transkriptler)

Sizin tarafınızdan silinene kadar veya aboneliğin sona ermesinden sonra en fazla 90 gün; özgün ses dosyaları işlendikten sonra otomatik olarak silinir

Fatura verileri (Stripe'da saklanır)

7 yıl (Avusturya BAO § 132 uyarınca yasal saklama süresi); Stripe kendi saklama sürelerini uygulayabilir

8. Haklarınız

GDPR kapsamında aşağıdaki haklara sahipsiniz:

Erişim (GDPR Madde 15)

Hakkınızda kişisel veri işleyip işlemediğimize ilişkin teyit talep edebilir ve bu verilere erişim sağlayabilirsiniz.

Düzeltme (GDPR Madde 16)

Yanlış verilerin düzeltilmesini veya eksik verilerin tamamlanmasını talep edebilirsiniz.

Silme (GDPR Madde 17)

Yasal bir saklama yükümlülüğü bulunmaması kaydıyla kişisel verilerinizin silinmesini talep edebilirsiniz.

İşlemenin kısıtlanması (GDPR Madde 18)

Örneğin verilerin doğruluğuna itiraz etmeniz hâlinde, işlemenin kısıtlanmasını talep edebilirsiniz.

Veri taşınabilirliği (GDPR Madde 20)

Verilerinizi yapılandırılmış, yaygın olarak kullanılan ve makine tarafından okunabilir biçimde talep edebilirsiniz.

İtiraz (GDPR Madde 21)

Meşru menfaate dayalı işlemeye itiraz edebilirsiniz (GDPR Madde 6(1)(f)).

Rızanın geri alınması (GDPR Madde 7(3))

İşlemenin rızaya dayandığı durumlarda rızanızı geleceğe etkili olmak üzere dilediğiniz zaman geri alabilirsiniz.

Haklarınızı kullanmak için lütfen şu adrese başvurun: datenschutz@scryp.at

Talebinizi gereksiz gecikme olmaksızın ve en geç talebin alınmasından itibaren bir ay içinde işleme koyacağız (GDPR Madde 12(3)).

Şifreleme mimarisine ilişkin not: Transkriptler, ses dosyaları ve dosya adları istemci tarafında şifrelendiği ve düz metne erişimimiz olmadığı için bu verilerin içeriği hakkında bilgi sağlayamayız. İçeriğinizin şifresini dilediğiniz zaman tarayıcınızda kendiniz çözebilir; içeriğinizi dışa aktarabilir (PDF, DOCX, TXT, SRT, VTT) veya silebilirsiniz. Şifrelenmemiş tüm kişisel veriler (e-posta adresi, meta veriler ve abonelik verileri) hakkında elbette bilgi sağlayabiliriz.

9. Parola sıfırlama ve veri kaybı

Şifreleme anahtarınız (MEK) parolanızdan türetildiği için parola sıfırlandığında mevcut MEK'in şifresi artık çözülemez. Tüm şifreli veriler (transkriptler, ses dosyaları ve dosya adları) parola sıfırlandığında otomatik olarak ve geri alınamaz biçimde silinir ve yeni bir MEK oluşturulur. İçeriğiniz yalnızca kişisel MEK'inizle çözülebilir; bu anahtar olmadan mevcut verilere erişmek mümkün değildir.

10. Hesabın silinmesi

Hesabınızı sildiğinizde tüm kişisel veriler ve tüm şifreli içerikler (ses dosyaları, transkriptler ve dosya adları) kalıcı olarak silinir. Yasal yükümlülükler nedeniyle saklamamız gereken fatura verileri (Avusturya BAO § 132: 7 yıl) ile Stripe tarafından saklanan ve Stripe'ın Gizlilik Politikası'na tabi olan ödeme verileri bunun dışındadır.

Hesabınızı silmeden yalnızca aboneliğinizi iptal ederseniz aboneliğinizi yeniden etkinleştirebilmeniz veya verilerinizi kendiniz dışa aktarabilmeniz için kontrol paneliniz ve mevcut içerikleriniz 90 güne kadar kullanılabilir kalır. Bu sürenin ardından saklanan ürün verileri otomatik olarak silinir.

11. Teknik ve organizasyonel önlemler

Kişisel verilerinizi korumak amacıyla GDPR Madde 32 uyarınca kapsamlı teknik ve organizasyonel önlemler uygularız: istemci tarafı AES-256-GCM şifreleme, RSA-4096 anahtar değişimi, parola türetme için PBKDF2-SHA256 (600.000 yineleme), Argon2id parola karmalama, TLS 1.2/1.3, en az ayrıcalık ilkesine uygun güvenli SSH sunucu erişimi, yalıtılmış ağ bölgeleri, oturum açma koruması, eş zamanlı çoğaltmaya sahip yüksek erişilebilirlikli 3 düğümlü küme, DDoS koruması, kesintisiz dağıtımlar, belirli bir zamana geri yükleme özelliğine sahip günlük şifreli yedeklemeler ve veri minimizasyonu (IP adresi saklanmaması, izleme yapılmaması, özgün dosyalar ile anahtarların işlemden sonra otomatik olarak silinmesi).

Barındırma altyapımız (Hetzner Online GmbH, Nürnberg) ISO/IEC 27001:2022 sertifikasına ve BSI C5 Tip 2 tasdikine sahiptir.

Tüm önlemlere rağmen internet üzerinden hiçbir veri aktarımının tamamen güvenli olduğu garanti edilemez. Güvenlik önlemlerimizi sürekli olarak gözden geçirir ve iyileştiririz.

12. Şikâyette bulunma hakkı

Diğer başvuru yolları saklı kalmak kaydıyla bir denetim makamına şikâyette bulunma hakkına sahipsiniz (GDPR Madde 77). Avusturya için yetkili makam:

Avusturya Veri Koruma Kurumu
Barichgasse 40-42, 1030 Viyana
Telefon: +43 1 52 152-0
www.dsb.gv.at

Sorununuzu çözebilmemiz için lütfen önce datenschutz@scryp.at adresinden bizimle iletişime geçin.

13. Veri işleyenler

Aşağıdaki hizmet sağlayıcılar kişisel verileri bizim adımıza işler:

Web barındırma ve depolama- Hetzner Online GmbH

Web sitesi, API ve şifreli veri depolama (K3s kümesi, S3 nesne depolama) · Almanya (AB)

Sağlayıcının Gizlilik Politikası
İşlemsel e-postalar- Mailjet GmbH

E-posta doğrulama, parola sıfırlama ve sistem bildirimleri · Fransa (AB)

Sağlayıcının Gizlilik Politikası
Ödeme işleme- Stripe Payments Europe, Ltd.

Ödeme işleme, abonelik yönetimi ve faturalandırma · İrlanda (AB)*

Sağlayıcının Gizlilik Politikası
Müşteri desteği (e-posta)- Microsoft Ireland Operations Ltd.

Microsoft 365 aracılığıyla destek taleplerinin alınması ve işlenmesi · İrlanda (AB)*

Sağlayıcının Gizlilik Politikası

* Sözleşmenin tarafı, ilgili Avrupa kuruluşudur (İrlanda). Hizmetin sunulması sırasında verilerin ABD'ye aktarılması hâlinde bu aktarım, AB-ABD Veri Gizliliği Çerçevesi (DPF) ve AB Standart Sözleşme Maddeleri'ne (SCC) dayanır.

Tüm veri işleyenlerle GDPR Madde 28 uyarınca veri işleme sözleşmeleri yapılmıştır.

scryp'i mesleki, ticari veya resmî amaçlarla kullanıyor ve başka kişilerin konuştuğu kayıtlar yüklüyorsanız siz veri sorumlusu, biz ise sizin veri işleyeniniz oluruz. GDPR Madde 28 uyarınca hazırladığımız Veri İşleme Sözleşmesi (DPA) kullanım sözleşmesinin bir parçasıdır; talep hâlinde imzalı bir sürüm sağlarız.

14. Bu Gizlilik Politikası'ndaki değişiklikler

Hizmetlerimizde veya hukuki durumda meydana gelen değişiklikler gibi gerekli hâllerde bu Gizlilik Politikası'nı uyarlayabiliriz. Güncel sürüm her zaman bu sayfada yer alır. Haklarınızı etkileyen önemli değişikliklerde hesabınızda kayıtlı adrese e-posta yoluyla bildirim göndeririz.

Son güncelleme: 22 Eylül 2026