Ana içeriğe atla
Oyun durumu:: Geliştirmede

KVKK Aydınlatma Metni

6698 sayılı KVKK kapsamında HeusMt2 aydınlatma metni: işlenen veri kategorileri, amaçlar, hukuki sebepler, aktarım ve ilgili kişi hakları.

Bu aydınlatma metni, 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) uyarınca, HeusMt2 (heusmt2.com) tarafından veri sorumlusu sıfatıyla kişisel verilerinin nasıl işlendiği konusunda seni bilgilendirmek amacıyla hazırlanmıştır. Uygulamaya ilişkin daha kapsamlı açıklamalar için Gizlilik Politikası sayfamıza bakabilirsin.

1. Veri sorumlusu

Veri sorumlusu: HeusMt2. HeusMt2, bağımsız bir ekip tarafından işletilen, topluluk temelli bir Metin2 oyun sunucusu projesidir. İletişim ve tebligat adresi: iletisim@heusmt2.com.

2. İşlenen kişisel veri kategorileri

Aşağıdaki liste, sistemin gerçekte kaydettiği alanlara göre hazırlanmıştır.

  • Kimlik/hesap: kullanıcı adı (takma ad), arayüz dili tercihi ve hesap oluşturma zamanı (create_time; kupon yaş şartında kullanılır).
  • İletişim: e-posta adresi. Cep telefonu numarası isteğe bağlıdır — kayıt formunda boş bırakabilirsin, hesabın yine açılır.
  • Kimlik doğrulama: şifre (veritabanında yalnızca geri döndürülemez özet (hash) olarak; düz metin hiçbir yerde tutulmaz) ve karakter silme kodu.
  • İşlem güvenliği: oturum tanımlayıcısı (PHPSESSID oturum çerezi; tarayıcını kapattığında silinir, ayrıntı Çerez Politikası); kötüye kullanım sınırlaması için IP adresinin özeti ve istek zaman damgaları.
  • Sunucu erişim ve hata kayıtları: web sunucusu her isteği kaydeder; bu kayıtlarda istek zamanı, istenen adres, tarayıcı kimliği ve ham (özetlenmemiş) IP adresin bulunur. Bunu açıkça yazıyoruz çünkü yukarıdaki "özet" güvencesi hız sınırlama kayıtları içindir, sunucu günlükleri için değil — bir saldırıyı ya da arızayı incelemek IP olmadan mümkün olmuyor. Saklama süresi §6'da.
  • Oyun giriş kayıtları: oyuna giriş/çıkış zamanı, oyun süresi, kanal ve ham IP adresi oyun veritabanındaki giriş kayıtlarına yazılır. Hesap güvenliği ve kötüye kullanım incelemesi için kullanılır; yukarıdaki hız sınırlama IP özetinden farklıdır.
  • Oyun içi güvenlik kayıtları: eşya ve karakter işlemleri, hile tespiti, karakter adı değişikliği, son bağlantı IP adresi ve yetkili komutları; ilgili kayıtlarda karakter/hesap bilgisi ve ham IP bulunabilir.
  • Oyun içi sohbet kayıtları: genel sohbet, grup (parti) sohbeti, lonca sohbeti ve bağırma mesajları kaydedilir: mesajın metni, gönderen karakter, gönderim zamanı, sohbet türü, mesajın gittiği imparatorluk, grup ya da lonca, kanal ve harita. Metin, küfür süzgecinden geçmeden önceki yazıldığı hâliyle (ham) saklanır; süzgeç bir kelimeyi yıldızla gizlese bile kayıtta yazılan hâli durur. Fısıltı (özel mesaj) hiçbir zaman kaydedilmez. Bu kayıtlar dolandırıcılık, taciz ve şikâyetlerin incelenmesinde ve yaptırımlarda delil olarak kullanılır; yalnızca yetkili yönetim ekibi erişebilir. Saklama süresi §6'da.
  • Bot doğrulaması: kayıt/giriş sırasında insan olduğunu doğrulayan Cloudflare Turnstile kontrolü çalışır; bu sırada IP adresin ve tarayıcı bilgin doğrulamayı yapan sağlayıcıya iletilir. Doğrulama çerçevesi Cloudflare'ın kendi alanında cf.turnstile.u adlı bir localStorage anahtarı tutar; bu anahtarı heusmt2.com'un kodu yazmaz ve okuyamaz.
  • Ziyaret istatistiği: sayfa ziyaretleri çerez kullanmayan Cloudflare Web Analytics ile toplu olarak ölçülür; bu yöntem tarayıcına çerez yazmaz ve seni bireysel olarak tanımlamaz (ayrıntı Çerez Politikası).
  • Oyun verisi: karakter adı, seviye, imparatorluk, lonca ve oyun içi ilerleme bilgileri. Lonca üyeliğinin doğru izlenebilmesi için lonca giriş/çıkış kayıtları oyun verisi olarak karakterle birlikte tutulur; bu kayıtlardaki IP adresi 90 gün sonunda silinir. Seviye ilerleme kaydı da oyun ilerleme verisi olarak karakter/hesapla birlikte tutulur.
  • Yang hareket defteri ve lonca kasası hareketleri: karakter, miktar, bakiye, işlem türü ve (yang hareketlerinde) karşı taraf karakteri kaydedilir; IP adresi içermez. Oyun ekonomisinin tutarlılığını ve dolandırıcılık incelemesini sağlamak için kullanılır; yukarıdaki olay ve güvenlik kayıtlarından ayrı tutulur ve kendi sürelerine tabidir (§6).
  • Mağaza işlemleri: item mağazasından (web sitesinde ya da oyun içinde) bir satın alma yapılırsa karakter adı, alınan ürün ve işlem zamanı kaydedilir; oyun içi mağazada ayrıca IP adresi de kaydedilir. Bu kayıt satın almanın ispatı ve kötüye kullanım incelemesi içindir.
  • Kupon kullanımı: kullanılan kuponun kaydı, kullanım zamanı ve ham IP adresi. Aynı kuponun tekrar kullanımını ve kötüye kullanımı önlemek için tutulur.
  • Davet programı: davet kodu, seni davet eden hesabın kimliği, uygunluk ve ödül durumu. Davet eden kişiye senin hesap kimliğin gösterilmez; yalnız toplam sayılar gösterilir.
  • Rıza ispat kaydı: kayıt olurken işaretlediğin onayların verildiği an ve onayladığın metinlerin sürümü saklanır. IP adresi bu kayda bilerek yazılmaz.
  • Herkese açık yayımlanan veri: sunucu açıldığında sıralama tablolarında karakter adı, seviye, imparatorluk, lonca adı, tecrübe ve oyun içi sıralama istatistikleri (patron, metin, yaratık, zindan, balık, sandık, PvP ve lonca savaşı sayaçları) herkese açık olarak yayımlanır (hesap adın, e-postan ve telefonun asla yayımlanmaz). Oyun oyunculara kapalıyken sıralamalar yayımlanmamaktadır. Yayımlanmasını istemiyorsan hesabını silmeni ya da bize yazmanı öneririz.
  • Destek yazışmaları: bize e-posta ile yazarsan, yazışmanın içeriği ve e-posta adresin.
  • Tarayıcı depolaması: tarayıcında çerez bildirimini kapattığını hatırlayan bir anahtar (hm_cookie_ack, localStorage) tutulur. Kişisel veri içermez, sunucuya gönderilmez. Dil önerisi şeridini kapattığını hatırlayan ikinci bir anahtar (h2_dil_oneri_kapali, localStorage) da tutulur; o da kişisel veri içermez, sunucuya gönderilmez. Ayrıca iki tercih çerezi kullanılır: ana sayfadaki hareketli sahneyi durdurduğunu ya da veri tasarrufu açıkken açmayı seçtiğini hatırlayan h2_hareket ve açılış perdesini bir kez gördüğünü hatırlayan h2_intro. İkisini de sayfadaki betik yazar, 365 gün sonra silinir; kişisel veri içermez ve sunucu tarafında okunmaz (ayrıntı Çerez Politikası).

Reklam, profilleme veya davranışsal izleme amacıyla veri toplamıyoruz; oyun içi sohbet kayıtları pazarlama amacıyla kullanılmaz.

3. Kişisel verilerin işlenme amaçları

  • Oyun hesabının oluşturulması, doğrulanması ve yönetilmesi,
  • Sunucu ve hesap güvenliğinin sağlanması, kötüye kullanımın (bot, brute-force, dolandırıcılık, hile) önlenmesi ve tespiti,
  • Oyunun işletilmesi, denge ve adil oyun kurallarının uygulanması,
  • Oyun içi sohbette dolandırıcılık, taciz ve şikâyetlerin incelenmesi ve yaptırımlarda delil olarak kullanılması,
  • Davet programının işletilmesi, ödül şartlarının kontrolü ve kupon kullanımında kötüye kullanımın önlenmesi,
  • Sunucu açıldığında sıralama ve lonca tablolarının yayımlanması,
  • Site ziyaret istatistiklerinin çerezsiz ve toplu olarak ölçülmesi,
  • Destek ve iletişim taleplerinin karşılanması,
  • Hukuki yükümlülüklerin yerine getirilmesi ve hukuki taleplere karşı savunma.

4. İşlemenin hukuki sebepleri (KVKK m.5)

  • m.5/2-c — sözleşmenin kurulması veya ifası: kullanıcı adı, şifre özeti, e-posta, karakter silme kodu, oyun verisi, davet ilişkisi, ödül durumu ve kupon kullanımı.
  • m.5/2-f — meşru menfaat: güvenlik kayıtları, IP özeti, hız sınırlama, bot doğrulaması, oyun giriş ve kupon kullanım IP kayıtları, oyun içi güvenlik kayıtları, hile tespiti, çerezsiz ziyaret istatistiği (Cloudflare Web Analytics) ve oyun içi sohbet kayıtları.
  • m.5/2-ç — hukuki yükümlülük: yetkili makam taleplerinin karşılanması.
  • m.5/1 — açık rıza: isteğe bağlı verdiğin cep telefonu numarası. Rızanı her zaman geri alabilirsin.
  • Yurt dışı aktarım (§5): hedeflenen dayanak m.9 uygun güvenceler yoludur; süreç tamamlanana kadar geçici olarak açık rızan da dikkate alınıyor — ayrıntı ve bu ayrımın nedeni §5'te.

5. Kişisel verilerin aktarılması ve yurt dışına aktarım (KVKK m.8-9)

Kişisel verilerin pazarlama amacıyla üçüncü kişilere aktarılmaz ve satılmaz. Aktarım yalnızca aşağıdaki hâllerde ve gereken en az ölçüde yapılır:

  • Cloudflare (yurt dışı kaynaklı bulut altyapı ve güvenlik sağlayıcısı): siteye gelen trafik, saldırı ve bot koruması için bu sağlayıcının ağı üzerinden geçer; çerezsiz ziyaret istatistiği (Cloudflare Web Analytics) de bu sağlayıcı tarafından ölçülür; bu sırada IP adresin ve tarayıcı bilgin işlenir. Bu koruma olmadan hizmeti güvenle sunmamız mümkün değildir.
  • Barındırma altyapısı sağlayıcısı: site ve oyun sunucuları, barındırma hizmeti aldığımız sağlayıcının veri merkezlerinde çalışır.
  • Yetkili kamu kurum ve kuruluşları: yasal bir zorunluluk hâlinde, talebin dayanağı ve kapsamıyla sınırlı olarak.

Yurt dışı aktarım — açıkça yazıyoruz: yukarıdaki sağlayıcıların altyapısı yurt dışındadır. Bu bir ihtimal değil, sürekli bir durumdur: siteye gelen her istek koruma katmanının ağından geçer. Yani "arada bir olabilir" demiyoruz, her zaman oluyor.

KVKK m.9, 7499 sayılı Kanun'la değişen hâliyle yurt dışı aktarım için üç kademeli bir düzen kurar: (1) Kurul'un yeterlilik kararı verdiği ülkeler, (2) yoksa uygun güvenceler (standart sözleşme, taahhütname, bağlayıcı şirket kuralları), (3) bunlar da yoksa yalnızca arızi hâllerde açık rıza gibi istisnalar.

Bizim durumumuz şudur ve olduğu gibi bildiriyoruz: bugün itibarıyla kullandığımız sağlayıcılar için hedeflediğimiz (2) yolundaki standart sözleşme/taahhütname süreci henüz tamamlanmamıştır. Bu, m.9'un öngördüğü sağlam bir dayanağın şu an eksik olduğu anlamına gelir — bunu gizlemiyoruz. Süreç tamamlanana kadar kayıt sırasında ayrıca işaretlediğin açık rızan da bir gösterge olarak kayda geçiyor, ama bunun aktarımın sürekli niteliğini m.9 anlamında tam karşılamadığını açıkça belirtiyoruz — madde açık rızayı yalnızca arızi aktarımlar için istisna sayıyor. Hedef (2)'dir; standart sözleşme/taahhütname imzalanıp Kurum'a bildirim yapıldığında bu metin güncellenir ve dayanak oraya taşınır.

⚠️ 5 Eylül 2026'dan önce açılmış hesaplar için bu ayrı rıza HENÜZ ALINMADI. O tarihe kadar kayıt formunda aktarım onayı, diğer beyanlarla aynı kutunun içindeydi; ayrı bir rıza olarak alınmadığı için öyle de saymıyoruz. Bu hesaplardan ayrı rıza, sunucu herkese açılmadan önce giriş akışında istenecektir. Oyun henüz oyunculara açık değil; bu hesapların tamamı ekibimize ve test kullanıcılarımıza aittir.

Rızadan önce bilmen gereken risk (KVKK m.9): verilerin işlendiği ülkede Türkiye'dekiyle aynı düzeyde bir koruma bulunmayabilir; bir sorun hâlinde hak arama yolları farklı işleyebilir ve daha zahmetli olabilir. Aktarılan veri, hizmetin teknik olarak sağlanabilmesi için gerekli olanla sınırlıdır (IP adresi, tarayıcı bilgisi, hesap ve oyun verisi) ve pazarlama amacıyla aktarılmaz, satılmaz.

Rızanı geri alabilirsin. Bunu iletisim@heusmt2.com adresine yazarak yaparsın. Ancak dürüst olalım: bu koruma ve barındırma katmanı olmadan hizmeti teknik olarak sunamayız — rızanın geri alınması, hesabın kapatılması anlamına gelir. Bu, rızayı "gerçekten özgür" kılmayan bir durumdur ve tam da bu yüzden yukarıdaki (2) yolunu hedefliyoruz.

6. Saklama süreleri

Yasal bir saklama yükümlülüğü varsa, o mevzuatın öngördüğü süre esas alınır.

Yedekler: silinen ya da kimliksizleştirilen kayıtlar yedek kopyalarda bir süre daha kalabilir. Yedek kopyalar düzenli olarak yaklaşık 14 günde döner; bir yedekleme başarısız olursa kurtarma için en son sağlam kopya daha uzun tutulabilir.

7. Kişisel verilerin toplanma yöntemi

Kişisel veriler; kayıt formu ve destek yazışmaları aracılığıyla senin tarafından sağlanan bilgiler ile site ve oyun kullanımından doğan otomatik teknik kayıtlar (oturum, IP özeti, güvenlik kayıtları) yoluyla, tamamen elektronik ortamda toplanır.

8. Otomatik karar ve profilleme

Hakkında tamamen otomatik sistemlerle verilen ve hukuki sonuç doğuran bir karar alınmaz. Bot ve hile tespitinde otomatik sinyaller kullanılabilir; ancak hesap kapatma gibi yaptırımlar insan incelemesiyle uygulanır ve itiraz edebilirsin (bkz. Kullanım Koşulları, madde 8).

Davet ödülüne uygunluk; hesap yaşı, karakter seviyesi ve toplam oyun süresi ile otomatik kontrol edilir. Bu kontrol hesap kapatma gibi hukuki sonuç doğuran bir karar değildir.

9. Reşit olmayan kullanıcılar

Hizmet, 18 yaşından büyük kullanıcılara ya da ebeveyn/yasal vasi izniyle katılan kullanıcılara yöneliktir. Bilerek reşit olmayan kişilerden vasi izni olmaksızın veri toplamayız. Çocuğunun izniniz olmadan kayıt olduğunu düşünen ebeveyn/vasi bize yazarsa, ilgili hesap ve veriler gecikmeksizin silinir.

10. Veri güvenliği önlemleri

  • Şifreler yalnızca geri döndürülemez özet olarak saklanır.
  • Tüm site trafiği HTTPS ile şifrelenir; oturum çerezi HttpOnly ve SameSite bayraklarıyla korunur.
  • Formlarda CSRF koruması, giriş ve kayıtta hız sınırlama ve bot doğrulaması uygulanır.
  • Veritabanı erişim yetkileri asgari düzeyde tutulur; yönetim arayüzleri kısıtlıdır.

11. İlgili kişi olarak haklarınız (KVKK m.11)

KVKK'nın 11. maddesi kapsamında; kişisel verinin işlenip işlenmediğini öğrenme, işlenmişse buna ilişkin bilgi talep etme, işlenme amacını ve amaca uygun kullanılıp kullanılmadığını öğrenme, yurt içinde/yurt dışında aktarıldığı üçüncü kişileri bilme, eksik/yanlış işlenmişse düzeltilmesini, şartlar oluştuğunda silinmesini/yok edilmesini isteme, bu işlemlerin verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme, işlenen verilerin münhasıran otomatik sistemlerle analizi sonucu aleyhine bir sonuç doğmasına itiraz etme ve kanuna aykırı işleme nedeniyle zarara uğraman hâlinde zararın giderilmesini talep etme haklarına sahipsin.

12. Başvuru yöntemi

Hesabını silme talebinin adımları için Hesap Silme sayfasına bak.

Yukarıdaki haklarına ilişkin taleplerini, kimliğini tespit edebileceğimiz bilgilerle birlikte aşağıdaki e-posta adresine iletebilirsin. Talebin, niteliğine göre en kısa sürede ve en geç 30 gün içinde ücretsiz olarak sonuçlandırılır. Talebini reddetmemiz, verdiğimiz cevabı yetersiz bulman veya süresinde cevap verilmemesi hâlinde Kişisel Verileri Koruma Kurulu'na şikâyette bulunma hakkın saklıdır.

E-posta: iletisim@heusmt2.com

13. Değişiklikler

Bu metin güncellenebilir; güncel sürüm her zaman bu sayfada yayımlanır ve üstteki tarih güncellenir. Esaslı değişikliklerde siteden ve topluluk kanallarından duyuru yapılır.