Dil / Language: Bu belgenin Türkçe sürümü asıl (otoriter) metindir; aşağıdaki İngilizce metin, kolaylık amacıyla sağlanan bir çeviridir. Yorum farkı hâlinde Türkçe metin esas alınır. Bu hüküm, bulunduğunuz ülkenin veri koruma mevzuatından (ör. AEA/Birleşik Krallık'ta GDPR, Kaliforniya'da CCPA/CPRA) doğan emredici haklarınızı ve bu haklar ile bu belgeye ilişkin kendi dilinizde bilgilendirilme hakkınızı etkilemez.
The Turkish version of this document is the authoritative text; the English text below is a translation provided for convenience. In case of any discrepancy, the Turkish version prevails. This clause does not affect any mandatory rights you have under the data-protection laws of your country of residence (e.g., the GDPR in the EEA/UK, or the CCPA/CPRA in California), nor your right to be informed of those rights and of this document in your own language.
GİZLİLİK POLİTİKASI ve KVKK AYDINLATMA METNİ (Türkçe — asıl/otoriter metin)
Uygulama: Fiery Fixture (Android paket adı: com.crispyears.fieryfixture)
Veri Sorumlusu: Cihan Bozkurt
İletişim / Başvuru: [email protected]
Yürürlük Tarihi: 30 Haziran 2026
Son Güncelleme: 13 Ağustos 2026
1. Genel Bilgilendirme
Fiery Fixture ("Uygulama"), futbol verilerine ilişkin istatistiksel analizler ve olasılık tahminleri üreten bir bilgi ve analiz uygulamasıdır. Uygulama yalnızca bilgilendirme, istatistik ve eğlence amaçlıdır; herhangi bir tavsiye (finansal, yatırım vb.) niteliği taşımaz, gerçek para işlemleri yürütmez ve bu tür hizmetlere yönlendirme, bağlantı veya ödeme aracılığı içermez. Uygulamadaki veriler yalnızca bu amaçlarla sunulur; kullanıcılar bu verileri yasadışı bahis dâhil hukuka aykırı hiçbir amaçla kullanamaz ve Uygulamayı bulundukları ülkenin yerel mevzuatına uygun biçimde kullanmakla yükümlüdür.
Bu metin; Cihan Bozkurt ("biz", "Veri Sorumlusu") olarak kişisel verilerinizi hangi amaçla, hangi hukuki sebeplerle işlediğimizi, kimlerle paylaştığımızı ve haklarınızı açıklar. Aşağıdaki düzenlemelere uygun hazırlanmıştır:
- 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) — Türkiye
- Genel Veri Koruma Tüzüğü (GDPR) — Avrupa Ekonomik Alanı ve Birleşik Krallık
- California Tüketici Gizliliği Yasası (CCPA/CPRA) — Kaliforniya, ABD
- Google Play Geliştirici Politikaları ve Veri Güvenliği (Data Safety) gereklilikleri
2. Yaş Sınırı (18+)
Uygulama yalnızca 18 yaş ve üzeri yetişkinlere yöneliktir. Yaş sınırı iki katmanlı uygulanır:
- İlk kurulumda yaş beyanı: Uygulamayı ilk açtığınızda 18 yaşından büyük olduğunuzu beyan etmeniz istenir.
- Google yaş sinyalleri (uygun bölgelerde): Beyan, desteklenen bölgelerde Google Play'in yaş sinyali/doğrulama mekanizmasıyla ayrıca desteklenir. 18 yaşından küçük olduğu anlaşılan kullanıcılar Uygulamayı açamaz (yaş-bloğu ekranı).
Bu nedenle reşit olmayanlardan veri işlenmesi öngörülmez. Reşit olmayan birine ait verinin entegre bir üçüncü taraf sağlayıcı aracılığıyla işlendiğini öğrenirsek, ilgili sağlayıcıdan silinmesini talep eder ve gerekli adımları atarız. Bir ebeveyn/vasi [email protected] üzerinden bize ulaşabilir.
3. İşlediğimiz Kişisel Veriler ve Uygulamanın Yapısı
Kimlik doğrulama. Uygulama bir kayıt/parola sistemi içermez. Varsayılan olarak anonim kimlik doğrulama (Firebase Anonymous Authentication) kullanır; bu, sizi doğrudan tanımlamayan, rastgele üretilmiş bir anonim/takma-adlı kullanıcı kimliği (Firebase UID) oluşturur. İsteğe bağlı olarak, aboneliğinizi cihazlar arasında korumak ve hesap bazında sayılan ücretsiz hakları (ör. ücretsiz ilk analiz, Bilgiler ve canlı izleme kotaları) kullanabilmek için Google ile giriş yapabilirsiniz; bu durumda Google hesabınıza ait e-posta adresiniz Firebase Authentication (Google) üzerinde işlenir. Google ile giriş yapmazsanız e-posta veya ad-soyad bilgisi işlenmez.
Sunucu tarafımız. Abonelik yönetimi, kötüye kullanımın önlenmesi ve hizmetin ölçülüp iyileştirilmesi için kendi sunucu altyapımızda (Cloudflare) takma-adlı Firebase UID'ye bağlı sınırlı kayıtlar tutarız:
- Abonelik/hak (entitlement) durumu: premium/VIP olup olmadığınız, ürün kimliği, abonelik bitiş tarihi, ortam (test/üretim) bilgisi.
- Kullanım kotası: günlük analiz sayacı (katman bazlı adil-kullanım tavanı için), katman bazlı günlük farklı-maç bilgisi sayacı ve canlı izleme sınırının uygulanması.
- Ödüllü reklam kredileri ve işlem kayıtları: kazanılan/harcanan analiz kredileri (varsa süreli Happy Hour bonus kredileri dâhil) ve tekrar-kullanımı (replay) önlemek için ödül işlem kimlikleri.
- Güvenlik/hız-sınırlama sayaçları ve her istekte işlenen IP adresi (oturum kurma, hız-sınırlama ve kötüye kullanımın önlenmesi için).
- Hizmet kullanım kaydı: Tamamlanan analizlerde ve açılan maç bilgisi/ayrıntısı görüntülemelerinde; takma-adlı UID, zaman damgası, IP'den türetilen ülke bilgisi, ilgili maç kimliği veya analize giren oran/lig değerleri, seçilen analiz motoru ve işlemin hangi hak kapsamında yapıldığı (ödüllü reklam kredisi, ücretsiz ilk analiz hakkı, Happy Hour bonusu veya abonelik) kaydedilir. Bu kayda IP adresinin kendisi yazılmaz. Kayıt; analiz motorlarının isabetinin ölçülmesi, takma-adlı kayıtlardan toplu kullanım istatistikleri üretilmesi (ör. günlük aktif kullanıcı sayısı, ülke dağılımı), kapasite planlaması ve kötüye kullanımın tespiti için tutulur; 90 günden eski kayıtlar silinir. Kayıt, adınıza/telefonunuza değil yalnızca takma-adlı UID'ye bağlıdır ve reklam amaçlı kullanılmaz.
- Bütünlük doğrulama kaydı: Play Integrity doğrulamasının sonucu (ör. cihaz güvenilir mi, uygulama tanınıyor mu sınıfları), takma-adlı UID ve zaman damgası kaydedilir; IP veya cihaz kimliği içermez. 90 günden eski kayıtlar silinir.
- Ücretsiz ilk analiz hakkı kaydı: hakkın hesap başına yalnız bir kez tanınması için bağlı hesabın takma-adlı çıpası tutulur (bkz. 12. madde).
- Erişim engeli (ban) kaydı: Kullanım Koşulları'nı ihlal ettiği tespit edilen kimlikler için takma-adlı UID, idari not ve engelin konulduğu zaman damgası tutulur; bu kimlikten gelen istekler tüm uçlarda reddedilir. Kayıt IP adresi veya cihaz kimliği içermez ve kendiliğinden sona ermez (bkz. 12. madde). Ayrıca ağ düzeyinde (IP) engellemeler, sunucumuzda değil Cloudflare kenarında tutulur.
Bu tanımlayıcılar sizi ad/telefonla doğrudan tanımlamaz; ancak GDPR/KVKK uyarınca takma-adlı çevrimiçi tanımlayıcılar kişisel veri sayılabilir. Ödeme kartı bilgileriniz hiçbir aşamada tarafımıza ulaşmaz/saklanmaz (ödemeleri Google Play yürütür). Analiz girdileriniz (oranlar, lig adı) performans için anonim ve kullanıcılar arası paylaşımlı bir önbellekte tutulur; önbellekteki bu kopya kimliğinize bağlanmaz. Aynı girdi değerleri ayrıca, yukarıda açıklanan hizmet kullanım kaydının bir parçası olarak takma-adlı UID'nize bağlı biçimde en çok 90 gün saklanır. Kaydettiğiniz analizler yalnızca cihazınızda (yerel depolama) saklanır, sunucuya gönderilmez.
Takma-adlı Firebase UID'nin ve her istekte işlenen IP adresinin sağlanması Uygulamayı kullanmak için zorunludur; bunlar olmadan oturum kuramaz, hak (entitlement) doğrulaması yapamaz veya hizmeti kötüye kullanıma karşı koruyamayız ve Uygulama sunulamaz.
Google ile giriş de içerik erişimi için zorunludur (11 Ağustos 2026'dan itibaren). Fikstür listesi, maç bilgisi ekranları, canlı skor takibi ve analiz dâhil tüm içerik uçları yalnızca Google hesabına bağlanmış kimliklere açıktır; bağsız (anonim) kimlik içerik alamaz. Bu şart, kullanım kotalarının Uygulama silinip yeniden kurularak sıfırlanmasını ve anonim hesap çoğaltma yoluyla kötüye kullanımı önlemek için uygulanır ve Premium/VIP aboneler dâhil istisnasız herkes için geçerlidir (önceki sürümlerde tanınan abone muafiyeti kaldırılmıştır). Bu nedenle Google hesabınızın e-posta adresinin Firebase Authentication üzerinde işlenmesi, içerik erişimi bakımından zorunludur. Buna karşılık telemetri onayı ve kişiselleştirilmiş reklam onayı isteğe bağlıdır.
Aşağıdaki kişisel veri işleme faaliyetleri, 9. maddedeki üçüncü taraf sağlayıcıların sistemlerinde gerçekleşir:
a) Cihaz ve teknik veriler: Cihaz modeli, işletim sistemi sürümü, dil/bölge, uygulama sürümü, ağ bilgisi, IP adresi.
b) Tanımlayıcılar: Reklam Kimliği (AAID), Firebase örnek kimlikleri, RevenueCat anonim kullanıcı kimliği, Firebase (anonim veya Google bağlı) auth kimliği, bağlı Google hesabından türetilen takma-adlı çıpa (geri döndürülemez HMAC özeti; ham Google kimliği sunucumuzda saklanmaz — ücretsiz ilk analiz hakkının hesap başına bir kez tanınması için kullanılır).
c) Hesap verisi (yalnız Google ile giriş yaparsanız): Google hesabınızın e-posta adresi.
d) Kullanım ve etkileşim verileri (yalnız onayınızla): Görüntülenen ekranlar, kullanılan özellikler, oturum süreleri, uygulama içi olaylar.
e) Çökme ve performans verileri (yalnız onayınızla): Hata günlükleri, yığın izleri, cihaz durumu, performans/ağ ölçümleri.
f) Abonelik verileri: Abonelik durumu, satın alma jetonu, ürün kimliği.
g) Yaklaşık konum: IP'den türetilen ülke/bölge düzeyinde konum (kesin/GPS konum toplanmaz).
h) Reklam etkileşim verileri: AdMob ve (7. maddedeki uyumlaştırma kapsamında) reklam ortakları aracılığıyla görüntülenen banner, geçiş (interstitial), uygulama-açılış ve ödüllü reklamlar ile etkileşimler.
Yukarıdaki (d) kullanım/etkileşim (istatistik) ve (e) çökme/performans verileri (telemetri) yalnızca açık onayınızla toplanır; bu onayı, 6. madde hükümleri uyarınca Ayarlar > Gizlilik üzerinden dilediğiniz zaman açıp kapatabilirsiniz.
Bildirimler ve arka plan denetimi: Maç hatırlatmaları cihazınızda yerel olarak zamanlanır; sunucularımıza veya üçüncü taraflara push bildirim jetonu gönderilmez. VIP katmanındaki kriter alarmını açarsanız, Uygulama arka planda yaklaşık 12 saatte bir sunucumuza bir sorgu yaparak kaydettiğiniz filtrelere uyan yaklaşan maç olup olmadığını denetler ve bildirimi cihazda kurar; bu sorgu da diğer istekler gibi takma-adlı UID ve IP ile yapılır, ek bir kişisel veri içermez. Alarmı kapattığınızda arka plan görevi de durur.
Ana ekran widget'ı (Premium): Ana ekrana canlı skor widget'ı eklerseniz, izlediğiniz maçların skorları yalnızca cihazınızda bir önbellekte tutulur ve widget verisi sunucumuza geri gönderilmez. Widget ekliyken ve izlenen bir maç oynanırken Uygulama, skorları güncel tutmak için kısa ömürlü bir ön plan servisi çalıştırabilir (Android bildirim çekmecesinde görünür); widget'ı kaldırdığınızda veya maç bittiğinde servis durur.
4. Verileri Hangi Amaçlarla İşliyoruz
- Uygulamanın temel analiz işlevlerinin sağlanması ve sürdürülmesi (fikstür/oran verisinin sunulması ve analiz)
- Ücretsiz (reklam destekli), Premium ve VIP katmanlarının yönetimi
- Abonelik durumunun doğrulanması ve hak yönetimi (RevenueCat + Google Play Billing)
- Günlük kullanım kotası, ödüllü-reklam kredileri, maç bilgisi görüntüleme hakkı, ücretsiz ilk analiz hakkı ve Happy Hour bonus kontenjanının yönetimi
- Analiz motorlarının isabetinin ölçülmesi; takma-adlı kullanım kayıtlarından toplu kullanım istatistikleri üretilmesi (ör. günlük aktif kullanıcı sayısı, ülke dağılımı) ve hizmetin kapasite/kalite planlaması ile geliştirilmesi (meşru menfaat)
- Reklam gösterimi ve (rızanıza bağlı olarak) reklamların kişiselleştirilmesi
- Uygulamanın güvenliği; dolandırıcılığın, sahte/değiştirilmiş istemcilerin ve hız-sınır kötüye kullanımının önlenmesi (App Check, Play Integrity, IP bazlı hız-sınırlama)
- (Onayınızla) cihaz içi telemetri (Analytics, Crashlytics, Performance) aracılığıyla hataların giderilmesi ile kararlılık ve performansın iyileştirilmesi
- Yasal yükümlülüklerin yerine getirilmesi ve hukuki taleplere yanıt verilmesi
5. Hukuki Sebepler
KVKK kapsamında (m.5):
- Bir sözleşmenin kurulması/ifası için zorunlu olması (abonelik hizmetinin sunulması, hak yönetimi)
- Veri sorumlusunun meşru menfaati (güvenlik, dolandırıcılık ve kötüye kullanımın önlenmesi, hız-sınırlama, temel hizmetin sunumu, takma-adlı kullanım kayıtlarıyla motor isabetinin ölçülmesi ve toplu kullanım istatistikleri)
- Açık rızanız (telemetri/analitik ve kişiselleştirilmiş reklamlar)
- Kanunlarda öngörülmesi ve hukuki yükümlülüğün yerine getirilmesi
GDPR kapsamında (m.6):
- Sözleşmenin ifası (Art. 6/1-b) — abonelik ve hak yönetimi
- Meşru menfaat (Art. 6/1-f) — güvenlik, dolandırıcılık/kötüye kullanım önleme, hız-sınırlama, takma-adlı kullanım kayıtlarıyla ölçüm ve toplu kullanım istatistikleri
- Açık rıza (Art. 6/1-a) — analitik/çökme/performans telemetrisi ve kişiselleştirilmiş reklam
- Hukuki yükümlülük (Art. 6/1-c)
Toplama yöntemi. Kişisel verileriniz; Uygulama ve entegre üçüncü taraf yazılım geliştirme kitleri (SDK'lar) aracılığıyla, sunucumuza yapılan istekler ve cihazınız üzerinden, otomatik veya kısmen otomatik yollarla elektronik ortamda toplanır.
6. Telemetri ve Rıza (Analytics, Crashlytics, Performance)
Kullanım analitiği (Firebase Analytics), çökme raporlaması (Crashlytics) ve performans ölçümü (Performance), varsayılan olarak KAPALIDIR ve yalnızca açık onay verirseniz etkinleşir. Onay, ilk kurulum ekranında istenir ve Ayarlar > Gizlilik altından dilediğiniz zaman geri alınabilir. Onay metni veya kapsamı değişirse onayınız yeniden istenir. Bu telemetri tercihi tüm kullanıcılar için (yalnızca EEA/UK ile sınırlı olmaksızın) geçerlidir. Onayınızı geri almanız, geri almadan önce onayınıza dayanılarak gerçekleştirilen işlemenin hukuka uygunluğunu etkilemez; aynı ilke, kişiselleştirilmiş reklamlar için verdiğiniz onay bakımından da geçerlidir.
7. Reklamlar, Uyumlaştırma ve Rıza Yönetimi
Ücretsiz katmanda reklamlar Google AdMob aracılığıyla gösterilir (banner, geçiş, uygulama-açılış ve ödüllü reklam biçimleri). AdMob; reklam kimliği, IP adresi, cihaz bilgisi, yaklaşık konum ve reklam etkileşim verilerini işleyebilir.
Uyumlaştırma (mediation) — 13 Ağustos 2026'dan itibaren. Reklam isteğini yalnızca AdMob karşılamaz: AdMob, banner, geçiş ve ödüllü reklam isteklerinde açık artırmaya ironSource (Unity) ağını da davet eder. İsteği hangi ağın kazandığına AdMob karar verir; ironSource kazanırsa reklam onun kendi bileşenlerinde gösterilir ve bu ağ da reklam kimliği, IP'den türetilen yaklaşık konum, cihaz/tanı bilgisi ile reklam etkileşim verisini kendi gizlilik politikası uyarınca işler. Uygulama-açılış reklamları uyumlaştırmaya dâhil değildir; onlar yalnız AdMob tarafından karşılanır. Uygulama, uyumlaştırma ortağına hesap bilgisi, e-posta, Firebase UID veya analiz verisi göndermez.
- EEA, Birleşik Krallık ve İsviçre kullanıcılarına, Google'ın Kullanıcı Mesajlaşma Platformu (UMP) üzerinden bir rıza ekranı (CMP) gösterilir. Kişiselleştirilmiş reklamlar yalnızca açık rızanızla sunulur; rıza vermezseniz yalnızca kişiselleştirilmemiş reklam görürsünüz. Bu tercihiniz, uyumlaştırma ortakları dâhil tüm reklam iş ortakları için geçerlidir.
- ABD eyalet gizlilik yasaları: Uygulama içinde gösterilen ABD gizlilik ekranında "kişisel verilerimi satmayın/paylaşmayın" seçeneğini işaretlerseniz, bu tercih cihazınızda IAB Küresel Gizlilik Platformu (GPP) biçiminde saklanır ve Uygulama tercihi uyumlaştırma ortağına doğrudan iletir.
- Cihaz ayarlarınızdan Reklam Kimliğinizi sıfırlayabilir veya kişiselleştirilmiş reklamları kapatabilirsiniz.
- Google'ın reklam veri uygulamaları: https://policies.google.com/technologies/ads
- Unity/ironSource gizlilik politikası: https://unity.com/legal/game-player-and-app-user-privacy-policy
8. Abonelikler (Google Play Billing + RevenueCat)
Premium ve VIP abonelikler Google Play Billing üzerinden satın alınır. Ödeme işlemini ve kart verilerinizi tamamen Google yönetir; biz bu bilgilere erişmeyiz.
Abonelik durumunuzun doğrulanması ve hak yönetimi için RevenueCat, Inc. (ABD merkezli) hizmetini kullanırız. RevenueCat; uygulama kullanıcı kimliğiniz (Firebase UID), satın alma jetonu, abonelik/ürün durumu ve cihaz bilgisini işler.
- Google ödeme politikaları: https://payments.google.com/payments/apis-secure/get_legal_document?ldo=0&ldt=privacynotice
- RevenueCat gizlilik politikası: https://www.revenuecat.com/privacy
9. Kullandığımız Üçüncü Taraf Hizmetleri
Aşağıdaki sağlayıcılar, kendi gizlilik politikaları çerçevesinde veri işleyebilir:
| Hizmet | Sağlayıcı | İşlenen veri / Amaç |
|---|---|---|
| Firebase Authentication | Anonim kimlik; isteğe bağlı Google ile giriş (e-posta) | |
| Firebase App Check / Play Integrity | Uygulama/cihaz bütünlüğü, kötüye kullanım önleme | |
| AdMob (+ UMP) | Reklam gösterimi ve rıza; reklam kimliği, IP, cihaz, etkileşim | |
| ironSource (uyumlaştırma ortağı) | ironSource Mobile Ltd. / Unity Technologies (ABD, İsrail) | AdMob uyumlaştırması yoluyla banner/geçiş/ödüllü reklam talebi ve gösterimi; reklam kimliği, IP'den türetilen yaklaşık konum, cihaz/tanı bilgisi, etkileşim |
| Firebase Analytics | (Onayla) kullanım istatistikleri; cihaz, olay, yaklaşık konum | |
| Firebase Crashlytics | (Onayla) çökme günlükleri ve hata teşhisi | |
| Firebase Performance | (Onayla) performans ve ağ ölçümleri | |
| Google Play Billing | Abonelik/ödeme işlemleri | |
| RevenueCat | RevenueCat, Inc. (ABD) | Abonelik durumu ve hak yönetimi (Firebase UID, satın alma jetonu) |
| Cloudflare | Cloudflare, Inc. (ABD/küresel) | Sunucu, CDN, güvenlik ve takma-adlı UID'ye bağlı kayıtların barındırılması; IP ve sunucu günlükleri |
| Web barındırma | GoDaddy Operating Company, LLC (ABD) | Web sitelerimizin ve statik sonuç dosyalarının barındırılması; standart sunucu erişim günlükleri (kullanıcı kimliği içermez) |
Veri kaynağı (kişisel verinizi işlemez): Fikstür, oran, takım/ülke/lig adları ve armaları API-Football (api-sports.io) sağlayıcısından çekilir. Bu sağlayıcıya hiçbir kullanıcı kişisel verisi gönderilmez; istekler sunucumuzdan, kullanıcı kimliği içermeden yapılır.
Üçüncü kişilere ait spor verisi. "Bilgiler" ekranı; kadro listeleri, oyuncu maç puanları, transfer hareketleri ile sakat/cezalı bilgileri gibi sporculara ve teknik ekiplere ilişkin kamuya açık spor verilerini aynı sağlayıcıdan alarak gösterir. Bu veriler Uygulama kullanıcısına ait kişisel veri değildir; kamuya açık spor müsabakalarına ilişkin haber/istatistik niteliğindeki bilgilerin sunulmasındaki meşru menfaat kapsamında, yalnızca bilgilendirme amacıyla görüntülenir. Bu veriler tarafımızca zenginleştirilmez, profilleme için kullanılmaz ve üçüncü taraflara aktarılmaz. İlgili sporcu/temsilcisi, verisine ilişkin talepleri için [email protected] adresine yazabilir; talebi ayrıca kaynak sağlayıcıya iletiriz.
İlgili politikalar:
- Google / Firebase: https://policies.google.com/privacy ve https://firebase.google.com/support/privacy
- Unity / ironSource: https://unity.com/legal/game-player-and-app-user-privacy-policy
- Cloudflare: https://www.cloudflare.com/privacypolicy/
- API-Football (api-sports.io): https://www.api-football.com/
10. Veri Paylaşımı
Kişisel verilerinizi para karşılığı satmayız. Verileriniz, hizmetin sunulması için gerekli olduğu ölçüde 9. maddedeki sağlayıcılarla paylaşılır (ör. abonelik yönetimi için RevenueCat'e Firebase UID ve satın alma jetonu; barındırma/güvenlik için Cloudflare'e istek ve IP verisi). Reklam tarafında ise reklam kimliği, IP/yaklaşık konum ve reklam etkileşim verisi, reklamın gösterilebilmesi için AdMob'a ve 7. maddedeki uyumlaştırma ortağına aktarılır; bu aktarım, ABD eyalet gizlilik yasaları ile CCPA/CPRA kapsamında "paylaşım" sayılabilir (bkz. 16. madde). Yasal bir zorunluluk veya yetkili kamu kurumu talebi hâlinde, elimizdeki sınırlı bilgiler paylaşılabilir.
11. Yurt Dışına Aktarım
Kullandığımız hizmet sağlayıcılarının (Google, Unity/ironSource, RevenueCat, Cloudflare, GoDaddy, api-sports.io) sunucuları Türkiye dışında, başta ABD, İsrail ve diğer ülkelerde bulunabilir; bu nedenle verileriniz yurt dışına aktarılabilir.
- KVKK kapsamında aktarımlar; öncelikle KVKK m.9'da öngörülen uygun güvencelere (Kurulca ilan edilen standart sözleşme veya onaylanan taahhütname; hizmet sağlayıcılarımızın veri işleme sözleşmelerinde sağladığı standart sözleşme hükümleri dâhil) dayanılarak yapılır. Yeterlilik kararı veya uygun güvence bulunmayan hâllerde aktarım, yalnızca m.9/6'da sayılan arızi hâllerde (ör. açık rızanız) gerçekleştirilir.
- GDPR kapsamında aktarımlar; yeterlilik kararları veya Standart Sözleşme Hükümleri (SCC) gibi uygun güvencelerle gerçekleştirilir.
Aktarımların uygun güvencelere (Standart Sözleşme Hükümleri; Birleşik Krallık bakımından UK Uluslararası Veri Aktarım Sözleşmesi veya SSH'ye UK Eki) dayandığı hâllerde, uygulanan güvencelerin bir kopyasını veya nerede erişime sunulduğu bilgisini [email protected] adresine yazarak talep edebilirsiniz. ABD'deki sağlayıcılara (ör. Google, Cloudflare) yapılan aktarımlar, alıcının sertifikalı olduğu hâllerde AB–ABD Veri Gizliliği Çerçevesine de dayanabilir.
12. Saklama Süreleri
- Abonelik/hak kayıtları (sunucumuz): Aboneliğiniz aktif olduğu sürece ve geçerli yasal yükümlülükler gerektirdiği ölçüde tutulur; sona erince güncellenir.
- Kota, kredi ve ödül işlem kayıtları (sunucumuz): Günlük/dönemsel olarak sıfırlanır veya kötüye kullanımı önlemek için sınırlı süre tutulur.
- Güvenlik/hız-sınırlama günlükleri ve IP: Güvenlik amacının gerektirdiği kısa süreyle (Cloudflare politikaları dâhilinde) tutulur.
- Analitik, çökme ve performans verileri: Onay verdiyseniz Google/Firebase politikaları uyarınca (genellikle 14 aya kadar / varsayılan süreler).
- Cihazınızdaki kayıtlı analizler: Siz silene veya Uygulamayı kaldırana kadar yalnızca cihazınızda kalır.
- Cihazınızdaki maç bilgisi önbelleği: "Bilgiler" ekranında indirilen maç verileri yalnızca cihazınızda geçici olarak saklanır ve ilgili maç sona erdiğinde (en geç 1 gün içinde) otomatik silinir; sunucuya geri gönderilmez.
- Hizmet kullanım kaydı (sunucumuz): En çok 90 gün tutulur, sonrasında silinir.
- Bütünlük doğrulama kaydı (sunucumuz): En çok 90 gün tutulur, sonrasında silinir.
- Ücretsiz ilk analiz hakkı kaydı (sunucumuz): Hakkın hesap başına yalnız bir kez tanınmasını sağlamak için bağlı hesabın takma-adlı çıpası, kötüye kullanımın (mükerrer hak talebinin) önlenmesi amacıyla saklanır; 15. maddedeki hesap/veri silme talepleri bu kaydı da kapsar.
- Erişim engeli (ban) kaydı (sunucumuz): Zaman aşımına uğramaz; engel kaldırılana kadar tutulur, kaldırıldığında kayıt silinir. Engelin kaldırılmasını 19. maddedeki iletişim adresinden talep edebilirsiniz.
Uygulamayı kaldırmanız, cihaz tarafındaki veri toplamayı durdurur. Anonim Firebase UID, uygulama verisini temizlediğinizde veya kaldırıp yeniden kurduğunuzda yenilenir.
13. Veri Güvenliği
İletim güvenliği (TLS/HTTPS), Cloudflare güvenlik katmanı, App Check/Play Integrity ile istemci bütünlüğü doğrulaması ve IP bazlı hız-sınırlama gibi teknik/idari tedbirleri uygularız. Kısa ömürlü oturum jetonları cihazda güvenli depolamada (secure storage) tutulur. Bununla birlikte, internet üzerinden hiçbir iletim veya saklama yöntemi %100 güvenli değildir.
14. Haklarınız ve Hakların Kullanımı
KVKK (m.11) kapsamında: kişisel verilerinizin işlenip işlenmediğini öğrenme; işlenmişse buna ilişkin bilgi talep etme; işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme; yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri bilme; eksik veya yanlış işlenmişse düzeltilmesini isteme; KVKK m.7'deki şartlar çerçevesinde silinmesini veya yok edilmesini isteme; düzeltme, silme veya yok etme işlemlerinin kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme; işlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle aleyhinize bir sonuç ortaya çıkmasına itiraz etme; ve kanuna aykırı işleme nedeniyle zarara uğramanız hâlinde zararın giderilmesini talep etme.
GDPR kapsamında: erişim, düzeltme, silme ("unutulma"), işlemenin kısıtlanması, veri taşınabilirliği, itiraz, rızayı geri çekme ve denetim makamına şikâyet hakkı.
CCPA/CPRA kapsamında (Kaliforniya sakinleri): toplanan veri kategorilerini bilme, silme, düzeltme, kişisel verilerin "satışına/paylaşımına" itiraz (opt-out) ve ayrımcılığa uğramama hakkı.
Otomatik karar verme hakkında: Uygulama, kişiler hakkında hukuki sonuç doğuran veya benzer biçimde önemli etki yaratan, münhasıran otomatik bir bireysel karar verme veya profilleme işlemi yürütmez. Üretilen analiz ve olasılıklar yalnızca futbol karşılaşmalarına ilişkindir; sizin hakkınızda verilen bir karar değildir ve size herhangi bir eylemde bulunmanızı önermez.
Nasıl kullanılır: Bizim sunucumuzdaki kayıtlar takma-adlı Firebase UID'nize (veya Google ile giriş yaptıysanız hesabınıza) bağlı olduğundan, bu kayıtlara ilişkin taleplerinizi 15. maddedeki silme yöntemiyle veya e-posta ile iletebilirsiniz. Üçüncü taraf sağlayıcılarda bulunan verilere ilişkin haklarınızı doğrudan ilgili sağlayıcıların araçlarından da kullanabilirsiniz:
- Reklam (AdMob + uyumlaştırma ortağı): Cihaz ayarlarından Reklam Kimliğini sıfırlayın/kişiselleştirmeyi kapatın; EEA/UK'de UMP rıza ekranını, ABD'de gizlilik ekranındaki "satmayın/paylaşmayın" seçeneğini kullanın (bkz. 16. madde). Uyumlaştırma ortağında bulunan verilere ilişkin talepler için ortağın kendi gizlilik kanallarına da başvurabilirsiniz.
- Telemetri (Analytics, Crashlytics, Performance): Ayarlar > Gizlilik'ten onayı geri alın; Uygulamayı kaldırmanız da toplamayı durdurur.
- Abonelik (Google Play + RevenueCat): Aboneliği Google Play hesabınızdan yönetin; RevenueCat verileri için RevenueCat'in gizlilik kanallarını kullanın.
15. Hesap ve Veri Silme
Sunucumuzda takma-adlı Firebase UID'nize bağlı tutulan kayıtların (abonelik/hak, kota, kredi, hizmet kullanım kaydı, bütünlük doğrulama kaydı, ücretsiz ilk analiz hakkı kaydı ve ilgili işlem kayıtları) silinmesini talep edebilirsiniz:
- [email protected] adresine "Veri Silme Talebi" konulu bir e-posta gönderin. Kimliği doğrulayabilmemiz için, mümkünse Uygulama içinde Google ile giriş yaptığınız hesabı belirtin.
- Talebinizi makul bir süre içinde (KVKK için en geç 30 gün) değerlendirir ve elimizdeki ilgili kayıtları sileriz. Yasal saklama yükümlülüğü bulunan kayıtlar bu sürelerin sonunda silinir.
- Anonim kullanıcılar, uygulama verisini temizleyerek veya Uygulamayı kaldırarak cihazdaki tüm yerel verileri ve aktif anonim kimliği temizleyebilir.
Aktif bir abonelik silme talebinden etkilenmez; aboneliğinizi ayrıca Google Play üzerinden yönetmeniz/iptal etmeniz gerekir.
16. CCPA — "Kişisel Verilerimi Satmayın/Paylaşmayın"
Verilerinizi para karşılığı satmıyoruz. Ancak kişiselleştirilmiş reklam amacıyla reklam tanımlayıcılarının reklam ortaklarıyla (AdMob ve 7. maddedeki uyumlaştırma ortağı) paylaşılması, CCPA/CPRA ve diğer ABD eyalet yasaları kapsamında "paylaşım" sayılabilir.
ABD'de bulunuyorsanız Uygulama size bir gizlilik ekranı gösterir; burada "kişisel verilerimi satmayın/paylaşmayın" seçeneğini işaretleyebilirsiniz. Tercihiniz cihazınızda IAB Küresel Gizlilik Platformu (GPP) biçiminde saklanır; Uygulama bu tercihi hem Google'a hem de uyumlaştırma ortağına iletir. Ayrıca cihaz ayarlarınızdan reklam kişiselleştirmesini kapatabilir veya Reklam Kimliğinizi sıfırlayabilir, web üzerinden Google Reklam Ayarları'ndan (https://adssettings.google.com) yönetebilirsiniz. EEA/UK'de ise Uygulama içindeki UMP gizlilik tercihleri ekranını kullanabilirsiniz.
17. Çerezler ve Benzeri Teknolojiler
Uygulama, geleneksel web çerezleri yerine yukarıda açıklanan SDK ve cihaz tanımlayıcılarını kullanır. Bu politikanın yayımlandığı web sitesi, temel işlevsel ve güvenlik amaçlı çerezler kullanabilir.
18. Politikadaki Değişiklikler
Bu politikayı zaman zaman güncelleyebiliriz. Önemli değişikliklerde Uygulama içinde veya bu sayfada bildirim yaparız. Güncel sürüm her zaman bu sayfada yayımlanır ve "Son Güncelleme" tarihi yenilenir.
19. Başvuru, Şikâyet ve İletişim
Sorularınız için [email protected] adresine yazabilirsiniz. KVKK kapsamındaki başvuruları en geç 30 gün içinde değerlendiririz. Sonuçtan memnun kalmazsanız:
- Türkiye: Kişisel Verileri Koruma Kurulu'na (KVKK) şikâyette bulunabilirsiniz.
- AB/UK: Yerel veri koruma denetim makamına başvurabilirsiniz.
Veri Sorumlusu: Cihan Bozkurt
E-posta: [email protected]
PRIVACY POLICY (English — convenience translation)
Application: Fiery Fixture (Android package: com.crispyears.fieryfixture)
Data Controller: Cihan Bozkurt
Contact / Requests: [email protected]
Effective Date: June 30, 2026
Last Updated: August 13, 2026
1. Overview
Fiery Fixture (the "App") is an information and analytics application that produces statistical analyses and probability estimates from football data. The App is provided for informational, statistical, and entertainment purposes only; it does not constitute advice of any kind (financial, investment, etc.), processes no real-money transactions, and contains no redirection, links, or payment intermediation to any such service. The data in the App is provided solely for these purposes; users may not use it for any unlawful purpose, including illegal betting, and must use the App in accordance with the laws of their country of residence.
This document explains how Cihan Bozkurt ("we", "Data Controller") processes your personal data, for what purposes and legal bases, with whom we share it, and your rights. It is prepared in accordance with:
- Law No. 6698 on the Protection of Personal Data (KVKK) — Türkiye
- General Data Protection Regulation (GDPR) — EEA and the United Kingdom
- California Consumer Privacy Act (CCPA/CPRA) — California, USA
- Google Play Developer Policies and Data Safety requirements
2. Age Restriction (18+)
The App is intended exclusively for adults aged 18 and over. The restriction is enforced in two layers:
- Self-declaration at first install: On first launch, you confirm that you are over 18.
- Google age signals (where available): In supported regions, this declaration is additionally supported by Google Play's age-signals/verification mechanism. Users found to be under 18 cannot open the App (age-block screen).
We therefore do not expect to process minors' data. If we learn that data of a minor has been processed through an integrated third-party provider, we will request that the provider delete it and take the necessary steps. A parent/guardian may contact us at [email protected].
3. Personal Data We Process and How the App Works
Authentication. The App has no username/password registration. By default it uses anonymous authentication (Firebase Anonymous Authentication), which creates a randomly generated anonymous/pseudonymous user identifier (Firebase UID) that does not directly identify you. Optionally, you may sign in with Google to preserve your subscription across devices and to use free entitlements counted per account (e.g., the free first analysis and the Info/live-watch quotas); in that case the email address of your Google account is processed by Firebase Authentication (Google). If you do not sign in with Google, no email or name is processed.
Our backend. For subscription management, abuse prevention, and measuring and improving the service, we keep, on our own backend (hosted on Cloudflare), limited records tied to your pseudonymous Firebase UID:
- Subscription/entitlement status: whether you are premium/VIP, product ID, subscription expiry, environment (test/production).
- Usage quota: a daily analysis counter (for the tier-based fair-use cap), a tier-based daily distinct-match info counter, and enforcement of the live-watch limit.
- Rewarded-ad credits and transaction logs: analysis credits earned/spent (including any time-limited Happy Hour bonus credits) and ad reward transaction IDs (to prevent replay).
- Security/rate-limit counters and the IP address processed on each request (for session establishment, rate-limiting, and abuse prevention).
- Service usage records: for completed analyses and for match info/detail views, we store the pseudonymous UID, a timestamp, the country derived from the IP, the related match identifier or the odds/league values used in the analysis, the selected analysis engine, and which entitlement the action was performed under (rewarded-ad credit, free first-analysis right, Happy Hour bonus, or subscription). The IP address itself is not written to these records. They are kept to measure the accuracy of the analysis engines, to produce aggregate usage statistics from the pseudonymous records (e.g., daily active user counts, country distribution), for capacity planning and to detect abuse; records older than 90 days are deleted. They are linked only to the pseudonymous UID (not to your name or phone number) and are not used for advertising.
- Integrity verification record: the outcome classes of Play Integrity verification (e.g., whether the device is trusted and the app is recognized), the pseudonymous UID, and a timestamp; no IP address or device identifier is included. Records older than 90 days are deleted.
- Free first-analysis grant record: the pseudonymous anchor of the linked account, kept so the right is granted only once per account (see Section 12).
- Access ban record: for identities found to be in breach of the Terms of Use, we store the pseudonymous UID, an internal administrative note, and the timestamp the ban was applied; requests from that identity are rejected on all endpoints. The record contains no IP address or device identifier and does not expire automatically (see Section 12). Separately, network-level (IP) blocks are held at the Cloudflare edge, not on our backend.
These identifiers do not directly identify you by name/phone, but under GDPR/KVKK pseudonymous online identifiers may qualify as personal data. Your payment card details never reach or are stored by us (Google Play processes payments). Your analysis inputs (odds, league name) are kept in an anonymous, cross-user shared cache for performance; that cached copy is not linked to your identity. The same input values are also retained for up to 90 days as part of the service usage records described above, tied to your pseudonymous UID. Analyses you save are stored only on your device (local storage) and are not sent to our servers.
Providing the pseudonymous Firebase UID and the IP address processed on each request is necessary to use the App; without them we cannot establish a session, verify entitlements, or protect the service against abuse, and the App cannot be provided.
Signing in with Google is also required to access content (as of August 11, 2026). All content endpoints — including the fixture list, match info screens, live score tracking, and analysis — are available only to identities linked to a Google account; an unlinked (anonymous) identity receives no content. This requirement exists to prevent usage quotas from being reset by reinstalling the App and to prevent abuse through anonymous account duplication, and it applies to everyone without exception, including Premium/VIP subscribers (the subscriber exemption granted in earlier versions has been removed). Consequently, processing of your Google account email address by Firebase Authentication is mandatory for content access. By contrast, telemetry consent and personalized-ads consent remain optional.
The following personal-data processing takes place on the systems of the third-party providers listed in Section 9:
a) Device and technical data: Device model, OS version, language/region, app version, network information, IP address.
b) Identifiers: Advertising ID (AAID), Firebase instance identifiers, RevenueCat anonymous user ID, Firebase auth ID (anonymous or Google-linked), and a pseudonymous anchor derived from the linked Google account (an irreversible HMAC digest; the raw Google identifier is not stored on our backend — used to ensure the free first-analysis right is granted only once per account).
c) Account data (only if you sign in with Google): The email address of your Google account.
d) Usage and interaction data (only with your consent): Screens viewed, features used, session duration, in-app events.
e) Crash and performance data (only with your consent): Error logs, stack traces, device state, performance/network metrics.
f) Subscription data: Subscription status, purchase token, product ID.
g) Approximate location: Country/region-level location derived from IP (no precise/GPS location collected).
h) Advertising interaction data: Banner, interstitial, app-open and rewarded ads displayed and interactions, via AdMob and (under the mediation described in Section 7) advertising partners.
The (d) usage/interaction (statistics) and (e) crash/performance data (telemetry) above are collected only with your explicit consent; you may turn this consent on or off at any time via Settings > Privacy, in accordance with the provisions of Section 6.
Notifications and background checks: Match reminders are scheduled locally on your device; no push notification token is sent to our servers or to third parties. If you enable the VIP criteria alarm, the App queries our backend in the background approximately every 12 hours to check whether any upcoming match matches your saved filters, and schedules the notification on the device; like any other request, this query carries only the pseudonymous UID and IP and contains no additional personal data. Turning the alarm off also stops the background task.
Home-screen widget (Premium): If you add the live-score widget to your home screen, the scores of the matches you follow are cached on your device only and widget data is never sent back to our servers. While the widget is present and a followed match is in play, the App may run a short-lived foreground service to keep scores current (visible in the Android notification drawer); the service stops when you remove the widget or the match ends.
4. Purposes of Processing
- Providing and maintaining the App's core analytics functions (delivering fixture/odds data and computing analyses)
- Operating the free (ad-supported), Premium, and VIP tiers
- Verifying subscription status and managing entitlements (RevenueCat + Google Play Billing)
- Managing the daily usage quota, rewarded-ad credits, the match-info viewing allowance, the free first-analysis right, and the Happy Hour bonus allowance
- Measuring the accuracy of the analysis engines; producing aggregate usage statistics from pseudonymous usage records (e.g., daily active user counts, country distribution); and planning and improving service capacity/quality (legitimate interest)
- Securing the App and preventing fraud, tampered/fake clients, and rate-limit abuse (App Check, Play Integrity, IP-based rate-limiting)
- (With your consent) fixing errors and improving stability and performance via on-device telemetry (Analytics, Crashlytics, Performance)
- Meeting legal obligations and responding to legal requests
5. Legal Bases
Under KVKK (Art. 5): necessity for the performance of a contract (providing the subscription and entitlement management); our legitimate interests (security, fraud/abuse prevention, rate-limiting, delivering the core service, measuring engine accuracy and producing aggregate usage statistics from pseudonymous usage records); your explicit consent (telemetry/analytics and personalized ads); and compliance with legal obligations.
Under GDPR (Art. 6): performance of a contract (Art. 6(1)(b)) — subscription and entitlements; legitimate interests (Art. 6(1)(f)) — security, fraud/abuse prevention, rate-limiting, measurement and aggregate usage statistics from pseudonymous usage records; explicit consent (Art. 6(1)(a)) — analytics/crash/performance telemetry and personalized ads; legal obligation (Art. 6(1)(c)).
Method of collection. Your personal data is collected by automated or partly automated means in electronic form, through the App and integrated third-party software development kits (SDKs), through requests made to our backend, and via your device.
6. Telemetry and Consent (Analytics, Crashlytics, Performance)
Usage analytics (Firebase Analytics), crash reporting (Crashlytics), and performance monitoring (Performance) are OFF by default and are enabled only if you give explicit consent. Consent is requested on the first-run setup screen and can be withdrawn at any time under Settings > Privacy. If the consent text or scope changes, your consent is requested again. This telemetry choice applies to all users (not limited to the EEA/UK). Withdrawing your consent does not affect the lawfulness of processing carried out on the basis of your consent before its withdrawal; the same applies to any consent you give for personalized advertising.
7. Advertising, Mediation and Consent
In the free tier, ads are served via Google AdMob (banner, interstitial, app-open, and rewarded formats). AdMob may process the advertising ID, IP address, device information, approximate location, and ad interaction data.
Mediation — as of August 13, 2026. Ad requests are no longer filled by AdMob alone: for banner, interstitial and rewarded requests, AdMob also invites the ironSource (Unity) network into the auction. AdMob decides which network wins; if ironSource wins, the ad is rendered by its own components and that network likewise processes the advertising ID, approximate location derived from IP, device/diagnostic information and ad interaction data under its own privacy policy. App-open ads are not part of mediation and are filled by AdMob only. The App sends the mediation partner no account information, email address, Firebase UID or analysis data.
- Users in the EEA, UK, and Switzerland are shown a consent screen (CMP) via Google's User Messaging Platform (UMP). Personalized ads are served only with your explicit consent; without consent you will see only non-personalized ads. Your choice applies to all advertising partners, including mediation partners.
- U.S. state privacy laws: if you select "do not sell or share my personal information" on the U.S. privacy screen shown in the App, that choice is stored on your device in IAB Global Privacy Platform (GPP) form and the App forwards it directly to the mediation partner.
- You can reset your Advertising ID or turn off ad personalization in your device settings.
- Google's advertising data practices: https://policies.google.com/technologies/ads
- Unity/ironSource privacy policy: https://unity.com/legal/game-player-and-app-user-privacy-policy
8. Subscriptions (Google Play Billing + RevenueCat)
Premium and VIP subscriptions are purchased through Google Play Billing. Google fully manages the payment process and your card data; we have no access to it.
To verify subscription status and manage entitlements, we use RevenueCat, Inc. (USA), which processes your app user ID (Firebase UID), purchase token, subscription/product status, and device information.
- Google payments policy: https://payments.google.com/payments/apis-secure/get_legal_document?ldo=0&ldt=privacynotice
- RevenueCat privacy policy: https://www.revenuecat.com/privacy
9. Third-Party Services We Use
The following providers may process data under their own privacy policies:
| Service | Provider | Data processed / Purpose |
|---|---|---|
| Firebase Authentication | Anonymous identity; optional Google Sign-In (email) | |
| Firebase App Check / Play Integrity | App/device integrity, abuse prevention | |
| AdMob (+ UMP) | Ad serving and consent; advertising ID, IP, device, interactions | |
| ironSource (mediation partner) | ironSource Mobile Ltd. / Unity Technologies (USA, Israel) | Bidding for and rendering banner/interstitial/rewarded ads through AdMob mediation; advertising ID, approximate location derived from IP, device/diagnostic information, interactions |
| Firebase Analytics | (With consent) usage statistics; device, events, approximate location | |
| Firebase Crashlytics | (With consent) crash logs and error diagnostics | |
| Firebase Performance | (With consent) performance and network metrics | |
| Google Play Billing | Subscription/payment processing | |
| RevenueCat | RevenueCat, Inc. (USA) | Subscription status and entitlement management (Firebase UID, purchase token) |
| Cloudflare | Cloudflare, Inc. (USA/global) | Hosting, CDN, security, and storage of records tied to the pseudonymous UID; IP and server logs |
| Web hosting | GoDaddy Operating Company, LLC (USA) | Hosting of our websites and static results files; standard server access logs (contain no user identifier) |
Data source (does not process your personal data): Fixtures, odds, and team/country/league names and crests are retrieved from API-Football (api-sports.io). No user personal data is sent to this provider; requests are made from our server without any user identifier.
Sports data relating to third parties. The "Info" screen displays publicly available sports data about players and coaching staff — squad lists, player match ratings, transfer moves and injury/suspension information — obtained from the same provider. This data is not personal data of the App's user; it is displayed solely for informational purposes, based on the legitimate interest in providing news/statistical information about public sporting events. We do not enrich this data, use it for profiling, or transfer it to third parties. A player or their representative may write to [email protected] regarding their data; we will also forward the request to the source provider.
Relevant policies:
- Google / Firebase: https://policies.google.com/privacy and https://firebase.google.com/support/privacy
- Unity / ironSource: https://unity.com/legal/game-player-and-app-user-privacy-policy
- Cloudflare: https://www.cloudflare.com/privacypolicy/
- API-Football (api-sports.io): https://www.api-football.com/
10. Data Sharing
We do not sell your personal data for monetary value. Your data is shared with the providers in Section 9 only as necessary to provide the service (e.g., Firebase UID and purchase token to RevenueCat for subscription management; request and IP data to Cloudflare for hosting/security). On the advertising side, the advertising ID, IP/approximate location and ad interaction data are transferred to AdMob and to the mediation partner described in Section 7 so that ads can be served; that transfer may constitute "sharing" under CCPA/CPRA and other U.S. state privacy laws (see Section 16). Where required by law or by a competent authority, limited information available to us may be disclosed.
11. International Transfers
Our providers (Google, Unity/ironSource, RevenueCat, Cloudflare, GoDaddy, api-sports.io) may operate servers outside Türkiye, primarily in the USA, Israel and other countries; therefore your data may be transferred abroad.
- Under KVKK, transfers are made primarily on the basis of the appropriate safeguards provided for in Art. 9 of KVKK (such as the standard contract announced by the Board or an approved undertaking, including the standard contractual clauses provided by our service providers in their data processing agreements). Where no adequacy decision or appropriate safeguard is available, a transfer is carried out only in the incidental cases listed in Art. 9(6) (e.g., your explicit consent).
- Under GDPR, transfers are carried out with adequacy decisions or appropriate safeguards such as Standard Contractual Clauses (SCCs).
Where transfers rely on appropriate safeguards (Standard Contractual Clauses; for the United Kingdom, the UK International Data Transfer Agreement or the UK Addendum to the SCCs), you may request a copy of the safeguards applied, or information on where they have been made available, by writing to [email protected]. Transfers to U.S. providers (e.g. Google, Cloudflare) may also rely on the EU–U.S. Data Privacy Framework where the recipient is certified.
12. Retention
- Subscription/entitlement records (our backend): kept while your subscription is active and as required by applicable legal obligations; updated when it ends.
- Quota, credit, and reward transaction records (our backend): reset daily/periodically or kept for a limited time to prevent abuse.
- Security/rate-limit logs and IP: kept only as long as needed for security (within Cloudflare's policies).
- Analytics, crash, and performance data: if you consented, per Google/Firebase policies (typically up to 14 months / default periods).
- Analyses saved on your device: remain only on your device until you delete them or uninstall the App.
- Match info cache on your device: match data downloaded in the "Info" screen is stored temporarily on your device only and is deleted automatically once that match has ended (within one day at the latest); it is never sent back to our server.
- Service usage records (our backend): retained for a maximum of 90 days, then deleted.
- Integrity verification records (our backend): retained for a maximum of 90 days, then deleted.
- Free first-analysis grant record (our backend): to ensure the right is granted only once per account, the pseudonymous anchor of the linked account is retained to prevent abuse (duplicate claims); account/data deletion requests under Section 15 also cover this record.
- Access ban record (our backend): does not expire; it is retained until the ban is lifted, at which point the record is deleted. You may request that a ban be lifted using the contact address in Section 19.
Uninstalling the App stops data collection on the device side. The anonymous Firebase UID is regenerated when you clear app data or uninstall and reinstall.
13. Data Security
We apply technical and organizational measures such as encryption in transit (TLS/HTTPS), the Cloudflare security layer, client-integrity verification via App Check/Play Integrity, and IP-based rate-limiting. Short-lived session tokens are kept in secure storage on the device. However, no method of transmission or storage over the internet is 100% secure.
14. Your Rights and How to Exercise Them
Under KVKK (Art. 11): to learn whether your personal data is processed; to request information if it has been; to learn the purpose of processing and whether your data is used in accordance with that purpose; to know the third parties in Türkiye or abroad to whom your data is transferred; to request rectification of incomplete or incorrect data; to request erasure or destruction under the conditions in Art. 7 of KVKK; to request that any rectification, erasure, or destruction be notified to the third parties to whom the data has been transferred; to object to a result arising to your detriment from the exclusively automated analysis of your data; and to seek compensation for damages suffered due to unlawful processing.
Under GDPR: access, rectification, erasure ("right to be forgotten"), restriction of processing, data portability, objection, withdrawal of consent, and the right to lodge a complaint with a supervisory authority.
Under CCPA/CPRA (California residents): to know the categories of data collected, delete, correct, opt out of the "sale/sharing" of personal information, and not be discriminated against.
About automated decision-making: The App does not carry out automated individual decision-making or profiling that produces legal or similarly significant effects concerning you. The analyses and probabilities produced relate solely to football matches; they are not a decision about you and do not recommend that you take any action.
How to exercise: Because records on our backend are tied to your pseudonymous Firebase UID (or your account if you signed in with Google), you may submit related requests via the deletion method in Section 15 or by email. For data held by third-party providers, you may also use those providers' own tools:
- Advertising (AdMob + mediation partner): Reset your Advertising ID / disable personalization in device settings; in the EEA/UK use the UMP consent screen, and in the U.S. the "do not sell or share" option on the privacy screen (see Section 16). For data held by the mediation partner you may also use that partner's own privacy channels.
- Telemetry (Analytics, Crashlytics, Performance): Withdraw consent under Settings > Privacy; uninstalling the App also stops collection.
- Subscriptions (Google Play + RevenueCat): Manage your subscription via Google Play; for RevenueCat-held data use RevenueCat's privacy channels.
15. Account and Data Deletion
You may request deletion of the records tied to your pseudonymous Firebase UID on our backend (subscription/entitlement, quota, credits, service usage records, integrity verification records, the free first-analysis grant record, and related transaction records):
- Email [email protected] with the subject "Data Deletion Request." So that we can verify identity, please indicate the Google account you used to sign in within the App, where possible.
- We will assess your request within a reasonable time (no later than 30 days for KVKK) and delete the relevant records we hold. Records subject to a legal retention obligation are deleted at the end of those periods.
- Anonymous users can clear all local data and the active anonymous identity by clearing app data or uninstalling the App.
An active subscription is not affected by a deletion request; you must separately manage/cancel it via Google Play.
16. CCPA — "Do Not Sell or Share My Personal Information"
We do not sell your data for monetary value. However, sharing advertising identifiers with advertising partners (AdMob and the mediation partner described in Section 7) for ad personalization may constitute "sharing" under CCPA/CPRA and other U.S. state laws.
If you are located in the U.S., the App shows you a privacy screen where you can select "do not sell or share my personal information." Your choice is stored on your device in IAB Global Privacy Platform (GPP) form, and the App forwards it both to Google and to the mediation partner. You can also disable ad personalization or reset your Advertising ID in your device settings, or manage it on the web via Google Ads Settings (https://adssettings.google.com); in the EEA/UK you can use the in-app UMP privacy options screen.
17. Cookies and Similar Technologies
Instead of traditional web cookies, the App uses the SDK and device identifiers described above. The website hosting this policy may use essential functional and security cookies.
18. Changes to This Policy
We may update this policy from time to time. For material changes, we will provide notice within the App or on this page. The current version is always published here and the "Last Updated" date is revised accordingly.
19. Requests, Complaints, and Contact
You may write to us at [email protected]. We evaluate KVKK requests within 30 days. If you are not satisfied with the outcome:
- Türkiye: You may file a complaint with the Personal Data Protection Authority (KVKK).
- EU/UK: You may contact your local data protection supervisory authority.
Data Controller: Cihan Bozkurt
Email: [email protected]