Gizlilik Politikası
Bu Gizlilik Politikası, Bahasoft Yazılım Sanayi ve Tic. Ltd. Şti. tarafından youtube.bahasoftware.com adresinde sunulan Faceless Factory Video Platform ("Hizmet") kapsamında kişisel verilerin nasıl işlendiğini açıklar. Yürürlük tarihi: 2026-08-04.
1. Veri sorumlusu ve iletişim
- Veri sorumlusu: Bahasoft Yazılım Sanayi ve Tic. Ltd. Şti., Türkiye
- Adres: Çankaya Mah. Leylaklar Sk. No:17/3 Odunpazarı/Eskişehir
- Ticaret sicil / vergi: — · VKN 1311778560
- Gizlilik ve KVKK/GDPR başvuruları: kvkk@bahasoftware.com
- Güvenlik zafiyeti bildirimi: guvenlik@bahasoftware.com
- Destek: destek@bahasoftware.com
2. Hizmet ne yapar
Faceless Factory, kullanıcının belirlediği konu ve dilde video senaryosu, seslendirme, görsel ve kapak üreten; ürettiği videoyu kullanıcının onayından sonra kullanıcının kendi YouTube kanalına resmî YouTube Data API v3 üzerinden yükleyen bir SaaS uygulamasıdır. Tarayıcı otomasyonu (Playwright, Selenium, YouTube Studio sürme) kullanılmaz; YouTube'a giden her istek Google'ın resmî API'lerine, sizin verdiğiniz OAuth 2.0 izniyle yapılır.
3. Google ve YouTube kullanıcı verileri
Hizmet, YouTube API Services'i kullanır. Hizmeti kullanarak YouTube Hizmet Şartları'nı kabul etmiş olursunuz. Google'ın kişisel verileri nasıl işlediği için Google Gizlilik Politikası'na bakın.
3.1 İstenen izinler (scope) ve gerekçeleri
Asgari yetki ilkesi uygulanır: giriş izni ile YouTube izni ayrı istenir,
YouTube izni ancak siz "YouTube'a Bağlan" dediğinizde sorulur, ve
youtube.readonly gibi ihtiyaç duyulmayan hiçbir kapsam istenmez.
| Kapsam (scope) | Ne için isteniyor | Ne zaman isteniyor |
|---|---|---|
openid | Google hesabınızla oturum açmanız için kimliğinizin doğrulanması. | Sign-in |
email | Hesabınızı e-posta adresinizle eşleştirmek ve size sistem bildirimleri gönderebilmek. | Sign-in |
profile | Panelde adınızı ve profil görselinizi göstermek. | Sign-in |
https://www.googleapis.com/auth/youtube.upload | Onayladığınız videoyu kendi kanalınıza yüklemek (videos.insert). Uygulamanın var oluş sebebi budur; daha dar bir kapsam yükleme yapamaz. | YouTube connect |
https://www.googleapis.com/auth/youtube | Yüklenen videoya kapak görseli atamak (thumbnails.set), videoyu oynatma listesine eklemek (playlistItems.insert) ve yayın sonrası başlık/açıklama düzeltmesi yapmak (videos.update). youtube.upload kapsamı bu işlemlerin hiçbirini yapamaz. | YouTube connect |
https://www.googleapis.com/auth/youtube.force-ssl | Altyazı dosyası yüklemek (captions.insert) ve — yalnızca siz her yanıtı tek tek onaylarsanız — kendi videolarınızdaki yorumları okuyup yanıt yazmak. Otomatik yorum yazılmaz. | YouTube connect |
https://www.googleapis.com/auth/yt-analytics.readonly | Panelin performans ekranı: kendi videolarınızın görüntülenme, izlenme süresi ve tutundurma verileri. Salt okunurdur. | YouTube connect |
3.2 Google'dan alınan ve saklanan veriler
- Kimlik: Google hesap kimliğiniz (sub), e-posta adresiniz, adınız, profil görseliniz. Amaç: hesabınızı oluşturmak ve oturum açmanız.
- Yetkilendirme jetonları (access/refresh token): sunucumuzda Fernet (AES-128-CBC + HMAC) ile şifreli saklanır, hiçbir zaman tarayıcınıza veya üçüncü tarafa gönderilmez, günlüklere yazılmaz. YouTube API Services Developer Policies III.E.4(a) uyarınca izin geçerli olduğu sürece saklanır; bağlantıyı kestiğiniz anda Google'da iptal edilir ve silinir.
- Kanal profil verisi: kanal kimliği (UC…), kanal adı, @kullanıcı adı, avatar URL'i. Yüklemenin doğru kanala gittiğini doğrulamak ve panelde göstermek için. Bu veri en fazla 30 gün saklanır; süre dolduğunda API'den tazelenir veya silinir (Developer Policies III.E.4).
- Yorum verisi: yalnızca kendi videolarınızdaki yorumlar, yalnızca etkileşim özelliğini açtıysanız. En fazla 30 gün saklanır, sonra otomatik silinir.
- Analitik veri: kendi videolarınızın görüntülenme, izlenme süresi, tutundurma ve CTR değerleri. Panelin performans ekranını ve "hangi kapak daha iyi çalıştı" geri bildirimini besler.
3.3 Sınırlı Kullanım (Limited Use) taahhüdü
Google API'lerinden alınan bilgilerin kullanımı ve başkalarına aktarımı, Google API Services User Data Policy'ye — Limited Use gereklilikleri dâhil — uygundur. Somut olarak:
- Google kullanıcı verisi yalnızca uygulamanın arayüzünde açıkça görünen özellikleri sağlamak için kullanılır.
- Google kullanıcı verisi satılmaz, reklam amacıyla kullanılmaz, reklam ağlarına/veri simsarlarına aktarılmaz.
- Google kullanıcı verisi yapay zekâ/makine öğrenmesi modeli eğitmek için kullanılmaz ve bu amaçla hiçbir üçüncü tarafa verilmez.
- İnsan eliyle okuma yapılmaz; istisnaları (açık rızanız, güvenlik soruşturması, hukuki zorunluluk, anonimleştirilmiş veri) aşağıda 6. bölümde sayılıdır.
4. Google dışı toplanan veriler
- Hesap: e-posta, şifre özeti (scrypt; şifrenin kendisi saklanmaz), görünen ad, arayüz dili, plan bilgisi.
- Ürettiğiniz içerik: konu/niş tanımı, senaryo, seslendirme, görseller, kapak, altyazı ve render edilmiş video dosyaları.
- Kendi API anahtarlarınız (BYOK): Gemini, ElevenLabs vb. için girdiğiniz anahtarlar Fernet ile şifreli saklanır; panelde yalnızca son 4 hanesi maskelenmiş olarak gösterilir.
- Ödeme: plan, tutar, tarih ve (varsa) havale/EFT dekont referansı. Kart numarası hiçbir zaman sunucularımıza ulaşmaz — kartlı ödeme Stripe üzerinden yapılır.
- Teknik kayıtlar: IP adresi, tarayıcı bilgisi ve güvenlik olayları (giriş, çıkış, başarısız giriş, izin verme/geri alma, silme talebi).
5. İşleme amaçları ve hukuki dayanak (GDPR m.6 / KVKK m.5)
| Amaç | Veri | Dayanak |
|---|---|---|
| Hesap oluşturma, oturum yönetimi | e-posta, şifre özeti, Google kimliği | Sözleşmenin ifası |
| Video üretimi ve YouTube'a yükleme | içerik girdileri, OAuth jetonları, kanal kimliği | Sözleşmenin ifası + açık rızanız (OAuth izni) |
| Performans ekranı | YouTube Analytics verisi | Sözleşmenin ifası |
| Faturalandırma ve muhasebe | plan, tutar, tarih | Hukuki yükümlülük (VUK) |
| Güvenlik, kötüye kullanım tespiti, denetim izi | IP, tarayıcı, güvenlik olayları | Meşru menfaat |
| Zorunlu servis e-postaları | e-posta | Sözleşmenin ifası |
Pazarlama e-postası göndermiyoruz; profilleme ve otomatik karar verme yapmıyoruz.
6. Paylaşım ve alt işleyenler
Verilerinizi satmayız. Yalnızca hizmeti çalıştırmak için gereken alt işleyenlerle paylaşırız:
| Alt işleyen | Amaç | Paylaşılan veri |
|---|---|---|
| Google LLC (YouTube Data / Analytics / Reporting API) | Videonun kendi kanalınıza yüklenmesi ve performans verisi | Video dosyası, başlık/açıklama, kapak, altyazı, OAuth jetonu |
| Barındırma sağlayıcısı (Türkiye / AB veri merkezi) | Sunucu ve veritabanı | Tüm hesap ve içerik verisi (şifreli disk) |
| Stripe Payments Europe | Kartlı ödeme | E-posta, tutar. Kart verisi bize hiç gelmez. |
| E-posta servisi (SMTP relay) | Doğrulama ve şifre sıfırlama e-postaları | E-posta adresi |
| Seçtiğiniz yapay zekâ sağlayıcıları | Senaryo, ses, görsel üretimi | Yalnızca ürettiğiniz içerik girdileri. Google kullanıcı verisi gönderilmez. |
Ayrıca yalnızca (i) yasal zorunluluk hâlinde yetkili mercilere, (ii) hakların korunması gerektiğinde hukuk müşavirlerimize, (iii) şirket birleşme/devri hâlinde — bu durumda önceden bilgilendirilirsiniz — paylaşım yapılabilir.
7. Yurt dışına aktarım
Google ve Stripe kaynaklı işlemeler AB/ABD'de gerçekleşebilir. Aktarımlar, Avrupa Komisyonu Standart Sözleşme Maddeleri (SCC) ve — Google için — EU-U.S. Data Privacy Framework kapsamında yapılır. KVKK m.9 bakımından açık rızanız ve/veya taahhütname temelinde işlem yapılır.
8. Saklama süreleri
Ayrıntılı tablo için Veri Saklama Politikası'na bakın. Özet: render edilmiş video dosyaları 3 gün, YouTube kaynaklı profil/yorum verisi en fazla 30 gün, güvenlik denetim kayıtları 365 gün, hesap verisi hesabınız açık kaldığı sürece saklanır.
9. Güvenlik
- Tüm trafik HTTPS/TLS 1.2+; HSTS zorunlu.
- OAuth jetonları ve API anahtarları Fernet ile şifreli; şifreleme anahtarı veritabanının dışında, ortam değişkeninde tutulur.
- Şifreler scrypt ile özetlenir; düz metin şifre saklanmaz.
- OAuth akışında PKCE (S256) ve HMAC imzalı, 15 dakika ömürlü
statekullanılır. - Oturum çerezleri
HttpOnly,Secure,SameSite=Lax; durum değiştiren her istekte origin doğrulaması (CSRF koruması) yapılır. - Giriş, kayıt ve şifre sıfırlama uçlarında hız sınırlama vardır.
- Veritabanı erişimi parametreli sorgularla (SQLModel/SQLAlchemy ORM) yapılır; şablon motoru varsayılan olarak HTML kaçışı uygular (XSS koruması).
- Her kiracının verisi uygulama katmanında sahiplik kontrolüyle ayrılır; dosya sunumu kiracı sahipliğine göre yetkilendirilir.
- Güvenlik olayları kalıcı denetim izine yazılır.
- Bir veri ihlali durumunda GDPR m.33 uyarınca 72 saat içinde yetkili denetim makamına, KVKK uyarınca en kısa sürede Kurul'a ve etkilenen kullanıcılara bildirim yapılır.
10. Haklarınız
KVKK m.11 ve GDPR m.15-22 uyarınca: verilerinize erişme, düzeltme, silme, işlemeyi kısıtlama, taşınabilirlik ve itiraz haklarına sahipsiniz. Bunların çoğunu kimseye sormadan, panelden kendiniz kullanabilirsiniz:
- Erişim / taşınabilirlik: Hesap → Verilerimi indir (JSON).
- Silme: Hesap → Hesabımı sil. Süreç için Veri Silme sayfasına bakın.
- YouTube erişimini geri alma: panelde YouTube → Bağlantıyı kes (jeton Google tarafında da iptal edilir), veya doğrudan Google Hesap İzinleri sayfasından.
Yazılı başvuru için: kvkk@bahasoftware.com. Talepler en geç 30 gün içinde yanıtlanır. Türkiye'de KVKK'ya (kvkk.gov.tr), AB'de yerel veri koruma otoritenize şikâyet hakkınız saklıdır.
11. Çocuklar
Hizmet 18 yaşından küçüklere yönelik değildir ve bilerek çocuk verisi işlemeyiz. Böyle bir kayıt tespit edilirse silinir.
12. Değişiklikler
Bu politika güncellenirse yürürlük tarihi değişir ve önemli değişiklikler e-posta ile ve panelde duyurulur. Bir güncelleme yeni bir Google kullanıcı verisi kullanımı getiriyorsa, bu kullanım ancak yeni rızanız alındıktan sonra başlar.
Sorularınız için: destek@bahasoftware.com · İletişim