Siege Duel: Trap Strategy — Privacy Policy

Last updated: 13 July 2026

Siege Duel: Trap Strategy ("the app", "the game", "we") is a trap-strategy board game. You can play offline against the computer without an account and without providing any personal data. The optional online mode uses Google Firebase, and this policy explains, in the language required by the EU General Data Protection Regulation (GDPR, Article 13) and the Turkish Personal Data Protection Law No. 6698 (KVKK), exactly what personal data is processed, why, on what legal basis, with whom it is shared, how long it is kept, and the rights you have.

1. Data controller

The data controller (KVKK: veri sorumlusu) is an individual developer:

Use this single e-mail address for any privacy question, data-subject request, or complaint.

2. Summary of important points

3. What data we process, why, and the legal basis

The table below lists each category of personal data, the purpose, and the legal basis under GDPR Article 6 and the corresponding KVKK Article 5 grounds. "Contract" means processing necessary to provide the online service you asked for; "Legitimate interest" means our interest in running a fair, secure game; "Consent" means an optional action you take.

DataPurposeLegal basis (GDPR / KVKK)
Anonymous account identifier (UID) created by Firebase Authentication when you first enter online mode. To create your online identity, save your progress, and match you with opponents. Performance of a contract (GDPR Art. 6(1)(b) / KVKK m.5/2-c — sözleşmenin ifası).
Linked Google / Apple account (optional). If you link an account, the provider's e-mail address and account identifier are stored in your Firebase Authentication user record. We do not copy your real name from the linked account to your public profile — your existing guest name (or a nickname you choose yourself) is kept. The app itself never writes your e-mail into its own game database. Apple linking is active on iOS; we request only your e-mail (with Apple's Hide My Email you share only a private relay address) and do not request your name. To let you secure and recover your progress across devices and grant a one-time link bonus. Your explicit consent — you choose to link (GDPR Art. 6(1)(a) / KVKK m.5/1 — açık rıza). You can decline and keep playing anonymously.
Game profile: display name, rating (Elo), games played, wins/losses/draws, streak, trap wins, achievements, coin balance, owned and equipped cosmetic items, daily-bonus and first-win records, account status, created/updated timestamps. To run online matchmaking, ranked play, cosmetics, rewards and the daily bonus. Performance of a contract (Art. 6(1)(b) / KVKK m.5/2-c).
Match data: match records and each move (player, board coordinates, timestamp), configuration, factions, chosen character/board, result, rating change, coins awarded, emotes, and abuse-report flags. To play out and adjudicate online matches, preserve opponents' history, and detect cheating. Performance of a contract and our legitimate interest in a fair game (Art. 6(1)(b) and 6(1)(f) / KVKK m.5/2-c and m.5/2-f — meşru menfaat).
Matchmaking tickets: your UID, status, match id, protocol version, timestamps. To pair you with an opponent. Performance of a contract (Art. 6(1)(b) / KVKK m.5/2-c).
Presence signal: online/offline flag, last-seen timestamp, current match id (Firebase Realtime Database). So matches can detect if a player has left or abandoned a game. Performance of a contract (Art. 6(1)(b) / KVKK m.5/2-c).
Abuse reports: reporter UID, reported UID, match id, reason (cheating / name / other), timestamp. Moderation and enforcement of community rules. Legitimate interest in a safe service (Art. 6(1)(f) / KVKK m.5/2-f).
Purchase records (Android): your UID, product id, Google Play order id, a SHA-256 hash of the purchase token, coin amount, timestamp. We never see or store your card or payment details, and the raw purchase token is never logged. To verify a real-money coin purchase against Google Play, deliver the coins, prevent duplicate crediting and fraud. Performance of a contract and legal obligation / legitimate interest in fraud prevention (Art. 6(1)(b), 6(1)(c), 6(1)(f) / KVKK m.5/2-c, m.5/2-ç, m.5/2-f).
Account-link bonus record: the linked provider id and provider account id, your UID, timestamp. (Not your e-mail or name.) To grant the one-time link bonus and prevent the same account from farming it repeatedly. Legitimate interest in abuse prevention (Art. 6(1)(f) / KVKK m.5/2-f).
Crash reports (Firebase Crashlytics, release builds only): stack traces, exception messages, device/OS state, and a Crashlytics installation identifier. We do not attach your UID, name or e-mail to crash reports. To detect and fix crashes and stability bugs. Legitimate interest in a working app (Art. 6(1)(f) / KVKK m.5/2-f).
Usage analytics (Google Analytics for Firebase). Our app logs exactly one custom event — that the online menu was opened — with no parameters and no personal data. We never set a user id or user properties. The Analytics library also auto-collects its own default telemetry (an app instance id, device model, OS version, coarse in-app events). To understand, in aggregate, how the online mode is used. Legitimate interest in improving the game (Art. 6(1)(f) / KVKK m.5/2-f).
On-device settings (interface language, equipped cosmetics, sound). Stored only on your device; local notifications (match-found, daily-bonus reminder) are scheduled on-device; the app version is read locally for a forced-update check. To remember your preferences and schedule local reminders. Not transmitted to us — processed only on your device.

Data we do NOT collect in our application data: device model, IP address, advertising identifier, precise location, contacts, and phone number are not stored anywhere in the app's own data.

4. In-app purchases

On Android the app offers optional real-money coin packs. Payment is processed entirely by Google Play Billing; we never receive your card or payment details. Our server verifies the receipt with the Google Play Developer API, binds it to your account using a one-way hash of your UID, and credits the coins. Real-money purchases are currently disabled on iOS. During any promotional test period, in-game cosmetics purchased with earned coins may be temporarily free; this involves no real money and no extra data.

5. Who receives your data (recipients)

We do not sell your data. Personal data is processed on our behalf by Google Firebase (Google Ireland Limited / Google LLC) acting as our processor, across these services: Firebase Authentication, Cloud Firestore, Firebase Realtime Database, Cloud Functions, Firebase Analytics, Firebase Crashlytics, and Firebase Remote Config (feature flags only, no personal data). Real-money purchase verification also involves the Google Play billing and developer APIs. Google's handling of this data is governed by the Google Privacy Policy.

Other players: because online mode is a shared multiplayer service, parts of your game profile are visible to other signed-in players — your display name, rating, win/loss record, achievements, coin balance, owned and equipped cosmetics, your online/offline presence while the app is open, and the move history of matches you played. We do not reveal your e-mail address or your real name from a linked Google/Apple account to other players. Please keep this in mind when choosing a display name.

6. International data transfer

Our Realtime Database and Cloud Functions are pinned to Google's europe-west1 region (Belgium, EU). However, Firebase Authentication, Firebase Analytics and Firebase Crashlytics run on Google's global infrastructure, primarily in the United States, regardless of region. Your data is therefore processed on Google servers outside Türkiye and the EEA, including in the United States. These transfers rely on Google's data-transfer safeguards (including the EU Standard Contractual Clauses). Under KVKK Article 9, by using the optional online mode you are informed of and consent to this cross-border transfer of your personal data to Google's servers abroad.

7. Data retention and deletion

You can permanently delete your account at any time inside the app: Settings → "Delete my account and data". This immediately: (1) deletes your matchmaking tickets, (2) deletes your player profile document (display name, rating, coins, inventory, achievements, daily-bonus records, etc.), (3) removes your presence signal, and (4) deletes your Firebase Authentication identity, including any linked Google/Apple e-mail and name held in that record. The app then signs you out. After this, your identifier no longer resolves to any profile.

What is deliberately retained, and why (your UID no longer maps to a profile once your account is deleted):

Matchmaking tickets also expire automatically after about 2 hours. If you can no longer access the app, e-mail us at the address in section 1 and we will delete your data manually.

8. Children

The app is not directed at children under 13 (nor under the minimum age of digital consent that applies where you live). We do not knowingly collect personal data from children below that age, and the app does not request a date of birth. If you believe a child has provided personal data, contact us at the address in section 1 and we will delete it. The app shows no ads and has no free-text chat; the only user-generated content is a display name, which is filtered for profanity.

9. Your rights

Under GDPR, if it applies to you, you have the right to access your data; to rectification; to erasure ("right to be forgotten"); to restriction of processing; to data portability; to object to processing based on legitimate interest; and to withdraw any consent at any time without affecting prior processing. You also have the right to lodge a complaint with a data protection supervisory authority.

Under KVKK Article 11, as a data subject you have the right to: learn whether your personal data is processed; request information if it has been processed; learn the purpose of processing and whether the data is used in line with that purpose; know the third parties to whom the data is transferred at home or abroad; request correction of incomplete or inaccurate data; request erasure or destruction of the data within the conditions of Article 7; request that corrections and erasures be notified to third parties to whom the data was transferred; object to a result arising from analysis of the data solely by automated systems; and claim compensation for damage arising from unlawful processing.

To exercise any of these rights, e-mail boraizzet0@gmail.com. Many rights (access to your visible profile, correction of your display name, and full deletion) can be exercised directly in the app. If you are in Türkiye, you also have the right to complain to the Personal Data Protection Authority (Kişisel Verileri Koruma Kurumu / Kurul).

10. Security

All traffic is encrypted in transit (TLS). Sensitive operations — rating changes, coin crediting and purchase verification — are performed only by our server, never trusted from the client. Purchase tokens are stored only as a one-way hash and are never logged.

11. Changes to this policy

If this policy changes, the updated version will be posted on this page with a new "Last updated" date.

12. Contact

Data controller: Bora Keçeci — boraizzet0@gmail.com.


Siege Duel: Trap Strategy — Gizlilik Politikası

Son güncelleme: 13 Temmuz 2026

Siege Duel: Trap Strategy ("uygulama", "oyun", "biz"), bir tuzak-strateji tahta oyunudur. Bilgisayara karşı hesapsız ve hiçbir kişisel veri vermeden çevrimdışı oynayabilirsiniz. İsteğe bağlı çevrimiçi mod Google Firebase kullanır. Bu metin, aynı zamanda bir aydınlatma metni olarak, 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) ve AB Genel Veri Koruma Tüzüğü (GDPR) uyarınca hangi kişisel verilerin, hangi amaçla, hangi hukuki sebeple işlendiğini, kimlerle paylaşıldığını, ne kadar saklandığını ve haklarınızı açıklar.

1. Veri sorumlusu

Veri sorumlusu, bireysel bir geliştiricidir:

Her türlü gizlilik sorusu, veri sahibi talebi veya şikâyet için bu tek e-posta adresini kullanın.

2. Önemli noktaların özeti

3. İşlenen veriler, amaçları ve hukuki sebepleri

Aşağıdaki tablo her kişisel veri kategorisini, amacını ve KVKK m.5 ile GDPR m.6 uyarınca hukuki sebebini listeler. "Sözleşmenin ifası", talep ettiğiniz çevrimiçi hizmeti sağlamak için gerekli işlemeyi; "meşru menfaat", adil ve güvenli bir oyun yürütme menfaatimizi; "açık rıza", isteğe bağlı olarak yaptığınız bir tercihi ifade eder.

VeriAmaçHukuki sebep (KVKK / GDPR)
Anonim hesap kimliği (UID) — çevrimiçi moda ilk girişte Firebase Authentication tarafından oluşturulur. Çevrimiçi kimliğinizi oluşturmak, ilerlemenizi kaydetmek ve sizi rakiplerle eşleştirmek. Sözleşmenin ifası (KVKK m.5/2-c / GDPR m.6/1-b).
Bağlanan Google / Apple hesabı (isteğe bağlı). Hesap bağlarsanız sağlayıcının e-posta adresi ve hesap kimliği Firebase Authentication kullanıcı kaydınızda tutulur. Bağlı hesabın gerçek adını herkese açık profilinize KOPYALAMAYIZ — mevcut misafir adınız (ya da kendi seçtiğiniz takma ad) korunur. Uygulama, kendi oyun veritabanına e-postanızı asla yazmaz. Apple bağlama iOS'ta aktiftir; yalnızca e-postanızı isteriz (Apple'ın "E-postamı Gizle" özelliğiyle yalnızca özel bir yönlendirme adresi paylaşılır), adınızı istemeyiz. İlerlemenizi cihazlar arası güvence altına almak, kurtarmak ve tek seferlik bağlama bonusu vermek. Açık rızanız — bağlamayı siz seçersiniz (KVKK m.5/1 açık rıza / GDPR m.6/1-a). Bağlamayıp anonim oynamaya devam edebilirsiniz.
Oyun profili: görünen ad, puan (Elo), oynanan maç, galibiyet/mağlubiyet/beraberlik, seri, tuzak galibiyetleri, başarımlar, coin bakiyesi, sahip olunan ve kuşanılan kozmetikler, günlük bonus ve ilk galibiyet kayıtları, hesap durumu, oluşturma/güncelleme zaman damgaları. Çevrimiçi eşleşme, dereceli oyun, kozmetikler, ödüller ve günlük bonusu yürütmek. Sözleşmenin ifası (KVKK m.5/2-c / GDPR m.6/1-b).
Maç verileri: maç kayıtları ve her hamle (oyuncu, tahta koordinatları, zaman damgası), yapılandırma, hizipler, seçilen karakter/tahta, sonuç, puan değişimi, verilen coin, emoji ve kötüye kullanım bildirimi işaretleri. Çevrimiçi maçları oynatmak ve sonuçlandırmak, rakip geçmişini korumak ve hileyi tespit etmek. Sözleşmenin ifası ve adil oyun için meşru menfaat (KVKK m.5/2-c ve m.5/2-f / GDPR m.6/1-b ve 6/1-f).
Eşleşme biletleri: UID, durum, maç kimliği, protokol sürümü, zaman damgaları. Sizi bir rakiple eşleştirmek. Sözleşmenin ifası (KVKK m.5/2-c / GDPR m.6/1-b).
Çevrimiçilik sinyali: çevrimiçi/çevrimdışı işareti, son görülme zaman damgası, güncel maç kimliği (Firebase Realtime Database). Maçların bir oyuncunun ayrıldığını veya maçı terk ettiğini algılayabilmesi. Sözleşmenin ifası (KVKK m.5/2-c / GDPR m.6/1-b).
Kötüye kullanım bildirimleri: bildiren UID, bildirilen UID, maç kimliği, neden (hile / isim / diğer), zaman damgası. Moderasyon ve topluluk kurallarının uygulanması. Güvenli hizmet için meşru menfaat (KVKK m.5/2-f / GDPR m.6/1-f).
Satın alma kayıtları (Android): UID, ürün kimliği, Google Play sipariş kimliği, satın alma jetonunun SHA-256 özeti, coin miktarı, zaman damgası. Kart veya ödeme bilgilerinizi asla görmez ya da saklamayız; ham satın alma jetonu asla loglanmaz. Gerçek paralı coin alımını Google Play'e doğrulamak, coin'leri teslim etmek, mükerrer ödeme ve sahtekârlığı önlemek. Sözleşmenin ifası, hukuki yükümlülük ve sahtekârlık önlemede meşru menfaat (KVKK m.5/2-c, m.5/2-ç, m.5/2-f / GDPR m.6/1-b, 6/1-c, 6/1-f).
Hesap bağlama bonusu kaydı: bağlanan sağlayıcı kimliği ve sağlayıcı hesap kimliği, UID, zaman damgası. (E-postanız veya adınız değil.) Tek seferlik bağlama bonusunu vermek ve aynı hesabın bunu tekrar tekrar almasını önlemek. Kötüye kullanımı önlemede meşru menfaat (KVKK m.5/2-f / GDPR m.6/1-f).
Çökme raporları (Firebase Crashlytics, yalnızca yayın sürümlerinde): yığın izleri, hata mesajları, cihaz/işletim sistemi durumu ve bir Crashlytics kurulum kimliği. Çökme raporlarına UID, ad veya e-postanızı eklemeyiz. Çökme ve kararlılık hatalarını tespit edip düzeltmek. Çalışan bir uygulama için meşru menfaat (KVKK m.5/2-f / GDPR m.6/1-f).
Kullanım analitiği (Google Analytics for Firebase). Uygulamamız yalnızca tek bir özel olay loglar — çevrimiçi menünün açıldığı — parametresiz ve kişisel verisiz. Asla kullanıcı kimliği veya kullanıcı özelliği ayarlamayız. Analytics kütüphanesi ayrıca kendi varsayılan telemetrisini otomatik toplar (uygulama örneği kimliği, cihaz modeli, işletim sistemi sürümü, kaba uygulama içi olaylar). Çevrimiçi modun toplu olarak nasıl kullanıldığını anlamak. Oyunu iyileştirmede meşru menfaat (KVKK m.5/2-f / GDPR m.6/1-f).
Cihazdaki ayarlar (arayüz dili, kuşanılan kozmetikler, ses). Yalnızca cihazınızda saklanır; yerel bildirimler (maç bulundu, günlük bonus hatırlatıcısı) cihazda zamanlanır; uygulama sürümü zorunlu güncelleme kontrolü için yerel okunur. Tercihlerinizi hatırlamak ve yerel hatırlatıcıları zamanlamak. Bize iletilmez — yalnızca cihazınızda işlenir.

Uygulama verilerimizde TOPLAMADIĞIMIZ veriler: cihaz modeli, IP adresi, reklam kimliği, kesin konum, rehber ve telefon numarası uygulamanın kendi verilerinde hiçbir yerde saklanmaz.

4. Uygulama içi satın almalar

Android'de uygulama, isteğe bağlı gerçek paralı coin paketleri sunar. Ödeme tamamen Google Play Faturalandırma tarafından işlenir; kart veya ödeme bilgilerinizi asla almayız. Sunucumuz makbuzu Google Play Developer API ile doğrular, UID'nizin tek yönlü özetini kullanarak hesabınıza bağlar ve coin'leri yükler. Gerçek paralı satın almalar şu anda iOS'ta kapalıdır. Herhangi bir tanıtım/test döneminde, kazanılan coin'lerle alınan oyun içi kozmetikler geçici olarak ücretsiz olabilir; bu gerçek para içermez ve ek veri toplamaz.

5. Verilerinizi kimler alır (alıcılar)

Verilerinizi satmayız. Kişisel veriler bizim adımıza veri işleyen olarak Google Firebase (Google Ireland Limited / Google LLC) tarafından şu hizmetler üzerinden işlenir: Firebase Authentication, Cloud Firestore, Firebase Realtime Database, Cloud Functions, Firebase Analytics, Firebase Crashlytics ve Firebase Remote Config (yalnızca özellik bayrakları, kişisel veri yok). Gerçek paralı satın alma doğrulaması ayrıca Google Play faturalandırma ve geliştirici API'lerini içerir. Google'ın bu verileri işlemesi Google Gizlilik Politikası'na tabidir.

Diğer oyuncular: çevrimiçi mod paylaşımlı bir çok oyunculu hizmet olduğundan, oyun profilinizin bir bölümü giriş yapmış diğer oyuncular tarafından görülebilir — görünen adınız, puanınız, galibiyet/mağlubiyet kaydınız, başarımlarınız, coin bakiyeniz, sahip olduğunuz ve kuşandığınız kozmetikler, uygulama açıkken çevrimiçi/çevrimdışı durumunuz ve oynadığınız maçların hamle geçmişi. E-posta adresinizi veya bağlı Google/Apple hesabınızdaki gerçek adınızı diğer oyunculara açmayız. Görünen adınızı seçerken bunu göz önünde bulundurun.

6. Yurt dışına veri aktarımı

Realtime Database ve Cloud Functions hizmetlerimiz Google'ın europe-west1 bölgesine (Belçika, AB) sabitlenmiştir. Ancak Firebase Authentication, Firebase Analytics ve Firebase Crashlytics, bölgeden bağımsız olarak Google'ın küresel altyapısında, ağırlıklı olarak Amerika Birleşik Devletleri'nde çalışır. Bu nedenle verileriniz Türkiye ve AEA dışındaki Google sunucularında, ABD dâhil olmak üzere işlenir. Bu aktarımlar Google'ın veri aktarım güvencelerine (AB Standart Sözleşme Hükümleri dâhil) dayanır. KVKK m.9 uyarınca, isteğe bağlı çevrimiçi modu kullanarak kişisel verilerinizin yurt dışındaki Google sunucularına bu sınır ötesi aktarımı hakkında bilgilendirilmiş ve buna açık rıza göstermiş olursunuz.

7. Verilerin saklanması ve silinmesi

Hesabınızı istediğiniz an uygulama içinden kalıcı olarak silebilirsiniz: Ayarlar → "Hesabımı ve verilerimi sil". Bu işlem anında: (1) eşleşme biletlerinizi siler, (2) oyuncu profili belgenizi (görünen ad, puan, coin, envanter, başarımlar, günlük bonus kayıtları vb.) siler, (3) çevrimiçilik sinyalinizi kaldırır ve (4) Firebase Authentication kimliğinizi — o kayıtta tutulan bağlı Google/Apple e-posta ve adı dâhil — siler. Ardından uygulama sizi oturumdan çıkarır. Bundan sonra kimliğiniz artık hiçbir profile çözülmez.

Bilinçli olarak saklananlar ve nedenleri (hesabınız silindikten sonra UID'niz artık bir profile eşlenmez):

Eşleşme biletleri ayrıca yaklaşık 2 saat sonra otomatik silinir. Uygulamaya artık erişemiyorsanız 1. bölümdeki adrese e-posta gönderin; verilerinizi elle silelim.

8. Çocuklar

Uygulama 13 yaşın altındaki çocuklara yönelik değildir (ve bulunduğunuz yerde geçerli asgari dijital rıza yaşının altındakilere de). Bu yaşın altındaki çocuklardan bilerek kişisel veri toplamayız ve uygulama doğum tarihi istemez. Bir çocuğun kişisel veri sağladığını düşünüyorsanız 1. bölümdeki adresten bize ulaşın; sileceğiz. Uygulamada reklam ve serbest metin sohbeti yoktur; kullanıcıların oluşturduğu tek içerik, küfür filtresinden geçen görünen addır.

9. Haklarınız

KVKK m.11 uyarınca, veri sahibi olarak şu haklara sahipsiniz: kişisel verinizin işlenip işlenmediğini öğrenme; işlenmişse buna ilişkin bilgi talep etme; işlenme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme; yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri bilme; eksik veya yanlış işlenmişse düzeltilmesini isteme; m.7'deki şartlar çerçevesinde silinmesini veya yok edilmesini isteme; düzeltme ve silme işlemlerinin, verinin aktarıldığı üçüncü kişilere bildirilmesini isteme; verinin münhasıran otomatik sistemlerle analizi sonucu aleyhinize bir sonucun ortaya çıkmasına itiraz etme; ve kişisel verinin hukuka aykırı işlenmesi sebebiyle zarara uğramanız hâlinde zararın giderilmesini talep etme.

GDPR size uygulanıyorsa; verilerinize erişim, düzeltme, silme ("unutulma hakkı"), işlemenin kısıtlanması, veri taşınabilirliği, meşru menfaate dayalı işlemeye itiraz ve verdiğiniz rızayı istediğiniz an geri çekme (önceki işlemeyi etkilemeksizin) haklarına da sahipsiniz.

Bu haklardan herhangi birini kullanmak için boraizzet0@gmail.com adresine e-posta gönderin. Birçok hak (görünür profilinize erişim, görünen adınızın düzeltilmesi ve tam silme) doğrudan uygulama içinden kullanılabilir. Türkiye'deyseniz ayrıca Kişisel Verileri Koruma Kurulu'na şikâyette bulunma hakkına da sahipsiniz.

10. Güvenlik

Tüm trafik aktarım sırasında şifrelenir (TLS). Hassas işlemler — puan değişiklikleri, coin yüklemesi ve satın alma doğrulaması — yalnızca sunucumuz tarafından yapılır, istemciye asla güvenilmez. Satın alma jetonları yalnızca tek yönlü özet olarak saklanır ve asla loglanmaz.

11. Bu politikadaki değişiklikler

Bu politika değişirse, güncel sürüm yeni bir "Son güncelleme" tarihiyle bu sayfada yayınlanır.

12. İletişim

Veri sorumlusu: Bora Keçeci — boraizzet0@gmail.com.