Gizlilik Politikası
Son güncelleme: 16 Eylül 2026 · Yürürlük tarihi: 16 Eylül 2026
Bu politika, Medyum mobil uygulamasını ve medyumapp.com’u (birlikte “Hizmet”) kullanırken kişisel verilerinizin nasıl işlendiğini açıklar. GDPR (AB 2016/679) kapsamındaki aydınlatma yükümlülüğümüzü ve Türkiye’de ikamet edenler bakımından KVKK m. 10 aydınlatma yükümlülüğünü karşılar. Politika yalnızca Hizmet üzerinden toplanan verilere uygulanır; çevrim dışı yollarla toplanan bilgileri kapsamaz.
Veri sorumlusu:
Kaan Temel · Papenkamp 31, 24114 Kiel, Almanya
support@medyumapp.com
Ayrı bir veri koruma görevlisi (DPO) atamamız GDPR m. 37 uyarınca zorunlu değildir; veri koruma taleplerinizin tamamı yukarıdaki adrese iletilir.
1. İşlediğimiz kişisel veriler
Aşağıdaki tablo, uygulamanın fiilen kaydettiği alanların tamamını kategoriler hâlinde gösterir.
| Kategori | İşlenen veriler | Amaç |
|---|---|---|
| Hesap ve kimlik doğrulama | Firebase kullanıcı kimliği (uid), e-posta adresi, telefon numarası veya Google/Apple giriş kimliği; oturum bilgileri; arkadaş kodu. | Hesabın oluşturulması, güvenli giriş, hesap kurtarma ve kötüye kullanımın önlenmesi. |
| Profil | Ad ve görünen ad, profil fotoğrafı, cinsiyet, meslek, ilişki durumu, hakkımda (bio) metni, burç, gizlilik ve sıralama görünürlük tercihleri. | Profilin oluşturulması, yorumların kişiselleştirilmesi ve isteğe bağlı sosyal özellikler. |
| Doğum verileri | Doğum tarihi, doğum saati, doğum yeri (şehir, ülke) ve bu yerin enlem/boylam koordinatları ile saat dilimi; bunlardan hesaplanan doğum haritası (güneş, ay, yükselen ve gezegen konumları). | Astroloji özellikleri, doğum haritası ve talep ettiğiniz kişiselleştirilmiş yorumlar. Koordinatlar yalnızca doğum yerine aittir; cihazınızın anlık konumunu toplamayız. |
| Okuma içeriği | Kahve fincanı ve tabağı fotoğrafları, rüya metinleri, tarot kart seçimleri, sorduğunuz sorular, Medyum ile sohbet mesajları ve üretilen yorum metinleri. | Talep ettiğiniz okumanın üretilmesi, gösterilmesi ve geçmişinizde saklanması. |
| Sosyal ve oyunlaştırma | Arkadaş bağlantıları, aşk uyumu istekleri, aylık sıralama katılımı ve sayıları, seri (streak) bilgisi, jeton bakiyesi ve jeton hareketleri. | İsteğe bağlı arkadaşlık, sıralama ve ödül özellikleri. |
| Cihaz, teknik ve güvenlik | Cihaz ve uygulama sürümü, işletim sistemi, dil, saat dilimi, IP adresi, çökme kayıtları, hata kayıtları ve Firebase App Check tarafından üretilen cihaz bütünlüğü sinyalleri. | Güvenlik, sahtecilik ve kötüye kullanımın önlenmesi, performans ve hata çözümü. |
| Bildirim, reklam ve satın alma | Push bildirim tokenı, reklam kimliği (IDFA/AAID), onay tercihleri, abonelik ve premium erişim durumu, mağaza işlem kimlikleri. | Bildirim gönderimi, reklam tercihlerinizin uygulanması ve premium erişimin doğrulanması. |
| Kullanım ve ölçüm | Açılan ekranlar, kullanılan özellikler, okuma hunisi olayları ve toplu istatistikler. | Ürünün anlaşılması ve geliştirilmesi. Bu veriler isim, doğum bilgisi veya okuma metni içermez. |
| Geri bildirim ve destek | Uygulama içinden gönderdiğiniz geri bildirim veya şikâyet metni; kullanıcı kimliğiniz, görünen adınız, arkadaş kodunuz, diliniz, misafir olup olmadığınız, uygulama sürümü ve platform; bize yazdığınız e-postalar. | Şikâyet ve taleplerinizin incelenmesi ve yanıtlanması, hataların giderilmesi. |
Ödeme bilgileri. Kart numaranızı, son kullanma tarihinizi veya CVC’nizi hiçbir zaman görmez ve işlemeyiz. Tüm ödemeler Apple App Store veya Google Play tarafından alınır; bize yalnızca aboneliğin geçerli olup olmadığı bilgisi ulaşır.
Özel nitelikli veriler. Medyum sağlık, biyometrik, genetik, din, siyasi görüş, sendika üyeliği veya cinsel yaşam/yönelim verisi talep etmez ve bu verileri işlemeyi amaçlamaz. Serbest metin alanlarına (rüya anlatımı, soru, sohbet, hakkımda) böyle bilgiler yazarsanız, bunlar okumanızı üretebilmek için işlenir; bu nedenle gerekli olmayan hassas bilgileri yazmamanızı öneririz.
Misafir kullanım. Hesap açmadan kullanırken anonim bir teknik kimlik oluşturulur. Sağladığınız profil ve okuma verileri yine işlenir. Bu kimlik cihaza bağlıdır; uygulamayı silerseniz veya oturumu kaybederseniz o veriye erişiminiz kalmayabilir.
2. Verileri nasıl topluyoruz
- Doğrudan sizden: kayıt, profil oluşturma ve okuma talebi sırasında girdikleriniz.
- Cihazınızdan otomatik olarak: teknik ve kullanım verileri, çökme kayıtları, bildirim tokenı ve reklam kimliği.
- Üçüncü taraflardan: seçtiğiniz giriş sağlayıcısı (Google/Apple) ile mağaza ve abonelik sağlayıcılarından gelen doğrulama bilgileri.
3. Hukuki dayanaklar
| İşleme | GDPR dayanağı |
|---|---|
| Hesabın sağlanması, okumaların üretilmesi, aboneliğin sunulması | Sözleşmenin ifası — m. 6/1-b |
| Güvenlik, sahtecilik ve kötüye kullanımın önlenmesi, hata çözümü, App Check | Meşru menfaat — m. 6/1-f |
| Muhasebe ve saklama yükümlülükleri, yetkili taleplerinin karşılanması | Hukuki yükümlülük — m. 6/1-c |
| Analiz, kişiselleştirilmiş reklam, push bildirimleri ve cihazda saklama/erişim | Açık rıza — m. 6/1-a ve § 25 TDDDG |
| Serbest metne kendi isteğinizle yazdığınız özel nitelikli veriler | Açık rıza — m. 9/2-a |
Meşru menfaate dayandığımız hâllerde menfaat dengesi testi yaptık; bu değerlendirmenin özetini yukarıdaki adresten talep edebilirsiniz. Rızaya dayalı işlemelerde rızanızı dilediğiniz an geri çekebilirsiniz; geri çekme, öncesindeki işlemenin hukuka uygunluğunu etkilemez. Tercihlerinizi işletim sistemi ayarlarından, uygulama içi onay ekranlarından veya cihaz ayarlarından değiştirebilirsiniz.
4. Verileri nasıl kullanıyoruz
- Talep ettiğiniz kahve falı, tarot, rüya ve astroloji yorumlarını üretmek ve göstermek.
- Doğum haritanızı hesaplamak ve günlük burç yorumunuzu kişiselleştirmek.
- Hesabınızı, jeton bakiyenizi, serinizi ve abonelik durumunuzu yönetmek.
- Seçtiğiniz takdirde arkadaş ve aylık sıralama özelliklerini çalıştırmak.
- Bildirim göndermek (yalnızca izin verdiyseniz) ve reklam tercihlerinizi uygulamak.
- Hangi ekranların karışık geldiğini anlayıp düzeltmek, çökmeleri gidermek, kuyruk gecikmelerini ölçmek.
- Kötüye kullanımı, sahte hesapları ve otomatik istismarı tespit edip engellemek.
Anonim ve toplu veriler. Ürünü geliştirmek için sizi tanımlamayan toplu istatistikler (ör. günlük okuma sayıları) üretiriz. Bunları üçüncü tarafların pazarlaması için satmayız veya paylaşmayız.
Verilerinizi burada yazılı amaçlar dışında yeni bir amaçla kullanmak istersek, GDPR m. 6/4 uyarınca bağdaşırlık değerlendirmesi yapar, sizi bilgilendirir ve gerekiyorsa ayrıca rızanızı alırız.
5. Hizmet sağlayıcıları (işleyenler ve alıcılar)
| Sağlayıcı | İşlev | Aktarılan veri | Konum |
|---|---|---|---|
| Google Firebase / Google Cloud | Kimlik doğrulama, Firestore veritabanı, Cloud Storage, Cloud Functions, bildirim, Analytics, Crashlytics, App Check, Hosting. | Bu politikadaki tüm veri kategorileri. | Veritabanı ve fonksiyonlar AB bölgesinde (Firestore eur3, fonksiyonlar europe-west1); destek ve bazı altyapı işlemleri için ABD erişimi olabilir. |
| Google Gemini | Kahve, tarot, rüya, sohbet ve günlük burç yorumlarının üretilmesi. | Okuma istemi: fotoğraf, metin, adınız ve ilgili doğum/profil bağlamı. | ABD / Google altyapısı |
| OpenAI (API) | Yedek metin modeli. Yalnızca Gemini hata verdiğinde, zaman aşımına uğradığında veya boş yanıt döndüğünde otomatik olarak devreye girer. | Yalnızca metin istemi (adınız, doğum bilgileriniz, rüya metniniz, sohbet mesajlarınız ve sorunuz yer alabilir). Kahve fotoğrafları OpenAI’ye gönderilmez. | ABD |
| Google AdMob | Ödüllü reklamların sunulması ve reklam tercihlerinize uyulması. | Reklam kimliği, IP adresi, onay durumu, temel cihaz bilgisi. | ABD / Google altyapısı |
| RevenueCat | Abonelik durumunun doğrulanması ve premium erişimin yönetimi. | Firebase kullanıcı kimliği, mağaza işlem ve abonelik bilgileri. | ABD |
| Apple ve Google (mağazalar) | Ödeme alma, satın alma doğrulama, giriş ve platform hizmetleri. | Ödeme ve hesap bilgileri doğrudan bu şirketlerce işlenir. | ABD / küresel |
| Brevo | E-posta ile girişte doğrulama kodunun gönderilmesi. | E-posta adresiniz ve tek kullanımlık kod. | AB (Fransa) |
| Hostinger | support@medyumapp.com e-posta kutusunun barındırılması. | Bize yazdığınız e-postanın içeriği ve adresiniz. | AB (Kıbrıs) |
Bu sağlayıcıların tamamıyla GDPR m. 28 kapsamında veri işleme şartları geçerlidir. Verilerinizi satmayız, kiralamayız ve üçüncü tarafların kendi doğrudan pazarlama amaçları için paylaşmayız. Hukuken zorunlu olduğunda (mahkeme kararı, yasal talep) veya bir hakkın tesisi/korunması için gerekli olduğunda yetkili makamlarla paylaşım yapılabilir.
6. Yurt dışına aktarım
- Amerika Birleşik Devletleri. Google, Apple, OpenAI ve RevenueCat’e yapılan aktarımlar, alıcının sertifikalı olduğu ölçüde AB–ABD Veri Gizliliği Çerçevesi yeterlilik kararına, aksi hâlde Avrupa Komisyonu’nun standart sözleşme hükümlerine (SCC) dayanır.
Verilerinizi Avrupa Ekonomik Alanı ve ABD dışındaki bir ülkeye aktarmayız.
Uyguladığımız güvencelerin bir kopyasını yukarıdaki adresten talep edebilirsiniz.
7. Saklama süreleri ve silme
| Veri | Saklama |
|---|---|
| Hesap, profil ve doğum verileri | Hesabınız açık olduğu sürece. Silme talebinden sonra en geç 30 gün içinde kaldırılır. |
| Kahve fincanı fotoğrafları | Hesabınız açık olduğu sürece Cloud Storage’da saklanır; hesap silindiğinde kalıcı olarak silinir. Bir fotoğrafın daha erken silinmesini istiyorsanız bize yazın. |
| Okuma ve yorum kayıtları | Hesap silindiğinde kimliksizleştirilir: kullanıcı kimliği, adınız ve girdi içeriğiniz kaldırılır; yorum metni, tür ve tarih toplu istatistik amacıyla sizinle ilişkilendirilemez hâlde kalır. |
| Sohbet oturumları | Hesap silindiğinde kimliksizleştirilir veya silinir. |
| Teknik hata ve çökme kayıtları | En fazla 90 gün. |
| Toplu kullanım istatistikleri | Süresiz; sizi tanımlamaz ve tanımlamak için kullanılamaz. |
| Ödeme ve vergi kayıtları | Alman ticaret ve vergi mevzuatının gerektirdiği süre boyunca (kural olarak 6–10 yıl), yalnızca bu amaçla. |
Hesabınızı uygulamada Profil → Ayarlar → Hesabı Sil yolundan silebilirsiniz. Bu işlem hesabı, profili, doğum verilerini, kahve fotoğraflarını, bildirimleri, arkadaş bağlantılarını ve sıralama kayıtlarını kaldırır; okuma kayıtlarını yukarıda anlatıldığı şekilde kimliksizleştirir.
Uygulamaya erişemiyorsanız (telefon değişikliği, uygulamayı kaldırmış olmak veya giriş yapamamak), silme talebinizi Hesap Silme sayfasından e-posta ile iletebilirsiniz. Talepler en geç 30 gün içinde sonuçlandırılır.
8. Görünürlük ve diğer kullanıcılar
Okumalarınız, sohbetleriniz, doğum verileriniz ve profil metinleriniz varsayılan olarak diğer kullanıcılara kapalıdır. Aylık sıralamaya veya arkadaş özelliklerine katıldığınızda görünen adınız, profil fotoğrafınız, burcunuz ve aylık okuma sayınız diğer kullanıcılara görünür olur. Bu görünürlüğü profil gizlilik ayarlarından değiştirebilir, sıralamadan çıkabilirsiniz.
9. Otomatik karar verme ve profil çıkarma
Yorumlar yapay zekâ ile üretilir. Bu üretim, GDPR m. 22 anlamında hakkınızda hukuki sonuç doğuran veya sizi benzer şekilde önemli ölçüde etkileyen otomatik bir karar değildir; içerik eğlence ve kişisel farkındalık amaçlıdır. Kişiselleştirilmiş reklam, yalnızca rıza verdiyseniz ve 18 yaşından büyükseniz gösterilir (bölüm 12).
10. Çerezler ve izleme
medyumapp.com hiçbir çerez kullanmaz. Site tamamen statiktir; analitik yazılım, piksel, reklam etiketi veya üçüncü taraf betiği içermez ve içerik güvenliği politikasıyla betik çalıştırma tamamen kapatılmıştır. Bu nedenle sitede çerez onay penceresi de yoktur.
Mobil uygulamada çerez değil, cihaz üzerinde saklama ve tanımlayıcılar kullanılır (Analytics tanımlayıcıları, reklam kimliği). Bunlar için § 25 TDDDG uyarınca rızanız alınır:
- Kullanım istatistikleri (Firebase Analytics). Siz açmadıkça kapalıdır. İlk açılışta yapay zekâ bilgilendirme ekranında ayrı ve varsayılan olarak kapalı bir “Kullanım istatistiklerini paylaş” anahtarı gösterilir; uygulamayı kullanmak için açmanız gerekmez. Tercihinizi dilediğiniz zaman Profil → Ayarlar bölümünden değiştirebilirsiniz. 16 yaşından küçüklere bu seçenek sunulmaz ve istatistik toplanmaz.
- Reklam kimliği ve reklam tercihleri. iOS’ta Apple’ın izleme izni (ATT) ve AEA’da Google’ın onay formu ile sorulur. İzleme iznini iOS Ayarlar’ından, AEA’daki reklam onayını Profil → Ayarlar → Reklam Gizlilik Tercihleri üzerinden değiştirebilirsiniz.
11. Güvenlik
- Tüm trafikte aktarım şifrelemesi (TLS/HTTPS) ve sağlayıcı tarafında beklemede şifreleme.
- Firestore ve Storage güvenlik kuralları ile sunucu tarafı yetkilendirme; korumalı alanlar istemciden yazılamaz.
- Firebase App Check ile sahte istemcilerin engellenmesi, çağrı bazlı hız sınırlama.
- Yönetim panelinde e-posta doğrulaması, yetki listesi ve özel yetki kontrolü.
Ödeme kartı bilgileri hiçbir zaman sunucularımızda saklanmaz. Hesabınızın güvenliği için giriş bilgilerinizi paylaşmayın ve cihazınızı kilitli tutun.
Hiçbir sistem tamamen risksiz değildir. Kişisel verilerinizi etkileyen bir ihlal yüksek risk taşıyorsa GDPR m. 33/34 uyarınca yetkili makama 72 saat içinde bildirir ve gerektiğinde sizi de bilgilendiririz.
12. Yaş sınırı ve küçükler
Hizmet 13 yaş ve üzerindeki kişilere yöneliktir. 13 yaşından küçük çocuklara yönelik değildir; bu yaştaki kişilerden bilerek veri toplamayız ve uygulama 13 yaşından küçük bir doğum tarihinin girilmesine izin vermez. 13 yaşından küçük birinin bize veri verdiğini düşünüyorsanız bize yazın; hesabı ve verileri sileriz.
13–17 yaş arası kullanıcılar. 18 yaşından küçükseniz Hizmeti yalnızca ebeveyninizin veya velinizin izniyle kullanabilirsiniz. Bazı ülkelerde (ör. Almanya’da 16 yaş) rızaya dayalı işlemeler için ebeveyn onayı gerekir; bu yaşın altındaki kullanıcılara kullanım istatistikleri seçeneği sunulmaz ve istatistik toplanmaz; bildirim ve reklam izinlerini ebeveyninizle birlikte verin. Ebeveyn onayı bulunmadığını öğrenirsek ilgili işlemeyi durdurur veya hesabı kapatırız. Ebeveynler, çocuklarına ait verilerin silinmesi için bize yazabilir.
18 yaşından küçük kullanıcılar. 18 yaşını doldurmamış kullanıcılara profil çıkarmaya dayalı kişiselleştirilmiş reklam göstermeyiz; bu kullanıcılara yalnızca kişiselleştirilmemiş reklam sunulur. Ücretli abonelikler, kullanılan mağaza hesabının sahibi tarafından veya onun izniyle satın alınmalıdır.
13. Haklarınız
GDPR kapsamında şu haklara sahipsiniz: erişim (m. 15), düzeltme (m. 16), silme (m. 17), işlemenin kısıtlanması (m. 18), veri taşınabilirliği (m. 20), itiraz (m. 21) ve rızanın geri çekilmesi (m. 7/3).
Profil bilgilerinizin çoğunu uygulama içindeki ayarlardan dilediğiniz zaman görüntüleyip düzeltebilir, hesabınızı uygulamadan silebilirsiniz. Bir işlemi uygulamada yapamıyorsanız bize yazın; talebinizi elle işleriz. Verilerinizin bir kopyasını istediğinizde, hesabınıza ait kayıtları yapılandırılmış ve makinece okunabilir bir dosya (JSON) olarak size iletiriz.
Talebinizi support@medyumapp.com adresine gönderin. Kural olarak bir ay içinde yanıtlarız; talep karmaşıksa bu süre iki ay uzatılabilir ve sizi bilgilendiririz. Kimliğinizi doğrulamamız gerekebilir; bunun için istenen bilgi asgari düzeyde tutulur. Talepler ücretsizdir.
Şikâyet hakkı. Yetkili denetim makamına şikâyette bulunabilirsiniz. Bizim için yetkili makam:
Unabhängiges Landeszentrum für Datenschutz Schleswig-Holstein (ULD)
Holstenstraße 98, 24103 Kiel, Almanya ·
datenschutzzentrum.de
Olağan ikametinizin veya çalışma yerinizin bulunduğu ülkedeki denetim makamına da başvurabilirsiniz.
14. Türkiye’de ikamet edenler (KVKK)
Türkiye’de bulunuyorsanız, 6698 sayılı KVKK kapsamında kişisel verilerinizin işlenip işlenmediğini öğrenme, işlenmişse bilgi talep etme, işlenme amacını ve amaca uygun kullanılıp kullanılmadığını öğrenme, yurt içinde/yurt dışında aktarıldığı üçüncü kişileri bilme, eksik veya yanlış işlenmişse düzeltilmesini, şartları oluştuğunda silinmesini/yok edilmesini isteme, bu işlemlerin aktarıldığı üçüncü kişilere bildirilmesini isteme, münhasıran otomatik sistemlerle analiz edilmesi suretiyle aleyhinize bir sonucun ortaya çıkmasına itiraz etme ve zarara uğramanız hâlinde zararın giderilmesini talep etme haklarına sahipsiniz (KVKK m. 11).
Başvurularınızı support@medyumapp.com adresine iletebilirsiniz; en geç otuz gün içinde sonuçlandırılır. Sonuçtan memnun kalmazsanız Kişisel Verileri Koruma Kurulu’na şikâyette bulunabilirsiniz. Veri sorumlusu Almanya’da yerleşiktir ve verileriniz bölüm 5–6’da belirtilen ülkelere aktarılır.
15. Kaliforniya sakinleri (CCPA/CPRA)
Kaliforniya’da ikamet ediyorsanız, topladığımız kişisel bilgi kategorilerini öğrenme, bir kopyasını isteme, silinmesini ve düzeltilmesini talep etme haklarına sahipsiniz. Kişisel bilgileri satmayız ve CPRA anlamında çapraz bağlamlı davranışsal reklam için paylaşmayız; bu nedenle ayrı bir “Do Not Sell or Share” bağlantısı sunulmamaktadır. Haklarınızı kullandığınız için size ayrımcılık yapılmaz. Talepleriniz için yukarıdaki e-posta adresini kullanın.
CalOPPA ve “Do Not Track”. Kaliforniya Çevrim İçi Gizliliği Koruma Kanunu kapsamında, profil bilgilerinizi uygulama ayarlarından dilediğiniz an değiştirebilirsiniz. Web sitemiz izleme yapmadığı için tarayıcıların “Do Not Track” sinyali sitede bir değişikliğe yol açmaz; uygulamadaki reklam ve analiz tercihleri bölüm 3 ve 10’daki onaylarla yönetilir.
16. Üçüncü taraf bağlantıları
Hizmet, üçüncü taraf sitelere veya mağazalara bağlantı içerebilir. Bu tarafların gizlilik uygulamalarından sorumlu değiliz; ilgili sitelerin kendi politikalarını incelemenizi öneririz.
17. Politikadaki değişiklikler
Bu politikayı güncelleyebiliriz. Esaslı bir değişiklik olduğunda, yürürlüğe girmeden en az 30 gün önce uygulama içinden veya bu sayfa üzerinden bildiririz. Değişiklik rızaya dayalı bir işlemeyi genişletiyorsa ayrıca rızanızı isteriz. Tüm değişiklikler bu sayfada yayımlanır; sayfanın üstündeki tarih, yürürlükteki sürümü gösterir.
Privacy Policy
Last updated: 16 September 2026 · Effective: 16 September 2026
This policy explains how Medyum processes personal data when you use the Medyum mobile app and medyumapp.com (together, the “Service”). It satisfies our information duties under the GDPR (EU 2016/679) and, for people in Türkiye, under Art. 10 KVKK. It applies only to data collected through the Service, not to information collected offline.
Controller:
Kaan Temel · Papenkamp 31, 24114 Kiel, Germany
support@medyumapp.com
We are not required to appoint a Data Protection Officer under Art. 37 GDPR. All data protection requests go to the address above.
1. Personal data we process
The table below covers every field the app actually records, grouped by category.
| Category | Data processed | Purpose |
|---|---|---|
| Account and authentication | Firebase user id (uid), email address, phone number or Google/Apple sign-in identity; session data; friend code. | Creating your account, secure sign-in, account recovery and abuse prevention. |
| Profile | Name and display name, profile photo, gender, occupation, relationship status, bio text, zodiac sign, privacy and leaderboard visibility settings. | Building your profile, personalising readings, and optional social features. |
| Birth data | Date of birth, time of birth, place of birth (city, country) with its latitude and longitude and timezone; and the natal chart computed from them (sun, moon, rising and planetary placements). | Astrology features, your birth chart and the personalised readings you request. The coordinates describe your birthplace only — we do not collect your device's current location. |
| Reading content | Photos of your coffee cup and saucer, dream text, tarot card selections, the questions you ask, chat messages with Medyum, and the interpretations produced. | Producing and showing the reading you asked for, and keeping it in your history. |
| Social and gamification | Friend links, love-compatibility requests, monthly leaderboard participation and counts, streak data, coin balance and coin transactions. | Optional friend, ranking and reward features. |
| Device, technical and security | Device and app version, operating system, language, timezone, IP address, crash and error logs, and device-integrity signals produced by Firebase App Check. | Security, fraud and abuse prevention, performance and troubleshooting. |
| Notifications, ads and purchases | Push notification token, advertising identifier (IDFA/AAID), consent choices, subscription and premium-access status, store transaction identifiers. | Sending notifications, applying your advertising choices and verifying premium access. |
| Usage and measurement | Screens opened, features used, reading-funnel events and aggregate counters. | Understanding and improving the product. This data contains no names, birth details or reading text. |
| Feedback and support | Feedback or complaints you send from the app, together with your user id, display name, friend code, language, whether you are a guest, app version and platform; and emails you send us. | Reviewing and answering your complaints and requests, and fixing problems. |
Payment details. We never see or process your card number, expiry date or CVC. All payments are taken by the Apple App Store or Google Play; all we receive is whether a subscription is valid.
Special category data. Medyum does not ask for and does not intend to process health, biometric, genetic, religious, political, trade-union or sex-life/orientation data. If you type such information into a free-text field (a dream, a question, a chat, your bio) it will be processed in order to produce your reading — which is why we recommend not entering sensitive details you don't need to share.
Guest use. Using the app without registering creates an anonymous technical identifier. Profile and reading data you provide is still processed. That identifier is tied to the device: if you delete the app or lose the session, you may lose access to that data.
2. How we collect data
- Directly from you: what you enter during sign-up, profile setup and when requesting a reading.
- Automatically from your device: technical and usage data, crash logs, push token and advertising identifier.
- From third parties: verification data from the sign-in provider you choose (Google/Apple) and from the store and subscription providers.
3. Legal bases
| Processing | GDPR basis |
|---|---|
| Providing your account, producing readings, delivering your subscription | Performance of a contract — Art. 6(1)(b) |
| Security, fraud and abuse prevention, troubleshooting, App Check | Legitimate interests — Art. 6(1)(f) |
| Accounting and retention duties, responding to lawful requests | Legal obligation — Art. 6(1)(c) |
| Analytics, personalised advertising, push notifications, and storage on or access to your device | Consent — Art. 6(1)(a) and § 25 TDDDG |
| Special category data you choose to type into free text | Explicit consent — Art. 9(2)(a) |
Where we rely on legitimate interests we have carried out a balancing test; you can request a summary of it at the address above. Where we rely on consent you may withdraw it at any time, without affecting the lawfulness of processing before withdrawal. Change your choices through your operating system settings, the in-app consent screens or your device settings.
4. How we use data
- Producing and showing the coffee, tarot, dream and astrology readings you request.
- Calculating your birth chart and personalising your daily zodiac reading.
- Managing your account, coin balance, streak and subscription status.
- Running the friend and monthly leaderboard features, if you opt into them.
- Sending notifications (only if you allowed them) and applying your advertising choices.
- Finding which screens confuse people and fixing them, resolving crashes, measuring queue latency.
- Detecting and blocking abuse, fake accounts and automated exploitation.
Anonymous and aggregate data. To improve the product we produce aggregate statistics that do not identify you (for example, daily reading counts). We do not sell them or share them for third parties' marketing.
If we ever want to use your data for a new purpose not listed here, we will assess compatibility under Art. 6(4) GDPR, tell you, and obtain your consent where required.
5. Service providers (processors and recipients)
| Provider | Function | Data transferred | Location |
|---|---|---|---|
| Google Firebase / Google Cloud | Authentication, Firestore database, Cloud Storage, Cloud Functions, messaging, Analytics, Crashlytics, App Check, Hosting. | All categories in this policy. | Database and functions are in the EU region (Firestore eur3, functions europe-west1); support and some infrastructure operations may involve US access. |
| Google Gemini | Producing coffee, tarot, dream, chat and daily zodiac interpretations. | The reading prompt: photo, text, your name and relevant birth/profile context. | US / Google infrastructure |
| OpenAI (API) | Fallback text model. Used automatically only when Gemini fails, times out or returns an empty answer. | The text prompt only (may include your name, birth details, dream text, chat messages and question). Coffee photos are never sent to OpenAI. | US |
| Google AdMob | Serving rewarded ads and applying your advertising choices. | Advertising identifier, IP address, consent status, basic device data. | US / Google infrastructure |
| RevenueCat | Verifying subscription status and managing premium access. | Firebase user id, store transaction and subscription data. | US |
| Apple and Google (stores) | Taking payment, validating purchases, sign-in and platform services. | Payment and account data is processed by those companies directly. | US / global |
| Brevo | Sending the verification code for email sign-in. | Your email address and the one-time code. | EU (France) |
| Hostinger | Hosting the support@medyumapp.com mailbox. | The content of your email and your address. | EU (Cyprus) |
Data processing terms under Art. 28 GDPR are in place with these providers. We do not sell or rent your data, and we do not share it for third parties' own direct marketing. We may disclose data to authorities where legally required (court order, lawful request) or where necessary to establish or defend legal claims.
6. International transfers
- United States. Transfers to Google, Apple, OpenAI and RevenueCat rely on the EU–US Data Privacy Framework adequacy decision where the recipient is certified, and otherwise on the European Commission's standard contractual clauses.
We do not transfer your data to any country outside the European Economic Area other than the United States.
You can request a copy of the safeguards we rely on at the address above.
7. Retention and deletion
| Data | Retention |
|---|---|
| Account, profile and birth data | While your account exists. Removed within 30 days of a deletion request. |
| Coffee cup photos | Stored in Cloud Storage while your account exists; permanently deleted when the account is deleted. Ask us if you want a particular photo removed sooner. |
| Reading and interpretation records | On account deletion these are anonymised, not erased: the user id, your name and your input content are stripped; the interpretation text, type and date remain in a form that cannot be linked back to you, for aggregate statistics. |
| Chat sessions | Anonymised or deleted on account deletion. |
| Technical error and crash logs | No more than 90 days. |
| Aggregate usage statistics | Indefinitely; they do not identify you and cannot be used to. |
| Payment and tax records | For as long as German commercial and tax law requires (generally 6–10 years), and for that purpose only. |
You can delete your account in the app at Profile → Settings → Delete Account. This removes the account, profile, birth data, coffee photos, notifications, friend links and leaderboard records, and anonymises reading records as described above.
If you cannot reach the app — you changed phones, already uninstalled it, or cannot sign in — you can request deletion by email from the Account Deletion page. Requests are completed within 30 days at the latest.
8. Visibility to other users
Your readings, chats, birth data and profile text are private by default. If you join the monthly leaderboard or the friend features, your display name, profile photo, zodiac sign and monthly reading count become visible to other users. You can change this in your profile privacy settings or leave the leaderboard.
9. Automated decision-making and profiling
Readings are generated by AI. That generation is not an automated decision producing legal effects concerning you or similarly significantly affecting you within the meaning of Art. 22 GDPR; the content is for entertainment and personal reflection. Personalised advertising is shown only if you have consented and are 18 or over (section 12).
10. Cookies and tracking
medyumapp.com uses no cookies. The site is entirely static: it contains no analytics software, pixels, advertising tags or third-party scripts, and its Content-Security-Policy disables script execution completely. That is why there is no cookie banner.
The mobile app uses on-device storage and identifiers rather than cookies (Analytics identifiers, the advertising identifier). We ask for your consent to these under § 25 TDDDG:
- Usage statistics (Firebase Analytics) are off unless you turn them on. On first launch, the AI notice shows a separate “Share usage statistics” switch that starts off; you do not need to turn it on to use the app. You can change your choice at any time in Profile → Settings. The option is not offered to users under 16, and no statistics are collected for them.
- The advertising identifier and ad choices are asked through Apple’s tracking prompt (ATT) on iOS and Google’s consent form in the EEA. Change tracking permission in iOS Settings, and ad consent in the EEA under Profile → Settings → Ad Privacy Choices.
11. Security
- Encryption in transit (TLS/HTTPS) for all traffic, and encryption at rest on the provider side.
- Firestore and Storage security rules with server-side authorisation; protected fields cannot be written from the client.
- Firebase App Check to block forged clients, and per-callable rate limiting.
- Email verification, an allowlist and a custom-claim check for the admin dashboard.
Payment card details are never stored on our servers. To keep your account safe, do not share your sign-in details and keep your device locked.
No system is entirely risk-free. If a breach affecting your personal data carries a high risk, we will notify the supervisory authority within 72 hours and inform you where required, under Art. 33/34 GDPR.
12. Age limit and minors
The Service is intended for people aged 13 and over. It is not directed at children under 13; we do not knowingly collect data from them, and the app does not accept a date of birth under 13. This is also how we comply with the US Children's Online Privacy Protection Act (COPPA). If you believe a child under 13 has given us data, write to us and we will delete the account and its data.
Users aged 13 to 17. If you are under 18 you may use the Service only with the permission of a parent or guardian. Some countries require parental consent for consent-based processing below a higher age (16 in Germany); below that age we do not offer usage statistics and collect none, and you should give the notification and advertising permissions together with your parent. If we learn that parental consent is missing, we will stop the processing concerned or close the account. Parents can write to us to have their child's data deleted.
Users under 18. We do not show advertising based on profiling to users under 18; those users are served non-personalised ads only. Paid subscriptions must be purchased by, or with the permission of, the holder of the store account used.
13. Your rights
Under the GDPR you have the rights of access (Art. 15), rectification (Art. 16), erasure (Art. 17), restriction of processing (Art. 18), data portability (Art. 20), objection (Art. 21) and withdrawal of consent (Art. 7(3)).
You can view and correct most of your profile at any time in the app's settings, and delete your account from the app. If you cannot do something in the app yet, write to us and we will handle the request manually. If you ask for a copy of your data, we send the records held for your account as a structured, machine-readable file (JSON).
Send your request to support@medyumapp.com. We normally respond within one month; for complex requests this may be extended by two months and we will tell you. We may need to verify your identity, asking for the minimum necessary to do so. Requests are free of charge.
Right to complain. You may lodge a complaint with a supervisory authority. Ours is:
Unabhängiges Landeszentrum für Datenschutz Schleswig-Holstein (ULD)
Holstenstraße 98, 24103 Kiel, Germany ·
datenschutzzentrum.de
You may also complain to the authority where you live or work.
14. People in Türkiye (KVKK)
If you are in Türkiye, under Law No. 6698 (KVKK) you have the right to learn whether your personal data is processed; to request information if it is; to learn the purpose of processing and whether it is used accordingly; to know the third parties to whom it is transferred at home or abroad; to request correction if it is incomplete or inaccurate; to request erasure or destruction where the conditions are met; to request that these actions be notified to third parties to whom the data was transferred; to object to a result against you arising from analysis solely by automated systems; and to claim compensation for damage (Art. 11 KVKK).
Send requests to support@medyumapp.com; they are concluded within thirty days at the latest. If you are not satisfied with the outcome you may complain to the Turkish Personal Data Protection Board (KVKK Kurulu). The controller is established in Germany and your data is transferred to the countries set out in sections 5–6.
15. California residents (CCPA/CPRA)
If you live in California you have the right to know the categories of personal information we collect, to request a copy, and to request deletion and correction. We do not sell personal information and we do not share it for cross-context behavioural advertising within the meaning of the CPRA, which is why no separate “Do Not Sell or Share” link is provided. You will not be discriminated against for exercising your rights. Use the email address above.
CalOPPA and “Do Not Track”. Under the California Online Privacy Protection Act, you can change your profile information at any time in the app's settings. Because our website does not track visitors, a browser's “Do Not Track” signal changes nothing there; advertising and analytics in the app are governed by the consents described in sections 3 and 10.
16. Third-party links
The Service may link to third-party sites or stores. We are not responsible for their privacy practices and encourage you to read their own policies.
17. Changes to this policy
We may update this policy. Where a change is material we will give notice at least 30 days before it takes effect, in the app or on this page. If a change expands processing that relies on consent we will ask for your consent separately. All changes are published on this page; the date at the top shows the version in force.