kanzap metricsecommerce solutions
ÖzelliklerPlatformlarPlanlarHakkındaİletişimErişim TalebiPanele Giriş →
Yasal

Gizlilik Politikası

Son güncelleme: 17 Temmuz 2026

kanzap metrics ("Hizmet", "biz") olarak gizliliğine önem veriyoruz. Bu politika, panelimizi kullandığında hangi verileri topladığımızı, neden topladığımızı, nasıl sakladığımızı ve haklarının neler olduğunu açıklar.

1. Kim topluyor

Veri sorumlusu kanzap metricstir (İstanbul, Türkiye). Sorularını kvkk@kanzap.io adresine iletebilirsin.

2. Hangi verileri topluyoruz

Hesap bilgileri: Ad soyad, e-posta, telefon (isteğe bağlı), şirket adı, IP adresi, oturum kimliği, tarayıcı bilgisi.

Bağladığın platform verileri: Panele bağladığın Google Analytics 4, Search Console, Merchant Center, Google Ads ve Meta hesaplarından yalnızca okuma izniyle aldığımız rapor verisi (satış, ziyaret, kampanya, ürün feed sağlığı, arama performansı). Şifre, kart bilgisi ya da yazma izni almayız.

Yüklediğin dosyalar: Ticimax veya benzeri e-ticaret platformundan indirdiğin sipariş, katalog ve stok Excel dosyaları — yalnızca senin panelinde analiz için işlenir.

Kullanım verileri: Panelde hangi sayfaları açtığın, hangi raporları oluşturduğun (ürün geliştirme ve performans için anonim istatistik).

3. Neden topluyoruz

Verilerini yalnızca sana analiz ve raporlama sunmak, hesabını yönetmek, güvenlik ve dolandırıcılık önlemi almak, yasal yükümlülükleri yerine getirmek ve isteğin olursa haftalık özet gibi bildirimleri iletmek için kullanırız.

Reklam amacıyla asla kullanılmaz. Üçüncü taraflara satılmaz, kiralanmaz.

4. Kimlerle paylaşılır

Verilerin barındırma ve işletme altyapımızda kullandığımız güvenilir hizmet sağlayıcılarında işlenir:

  • Cloudflare Inc. — CDN ve Worker altyapısı
  • Supabase Inc. — veritabanı (Frankfurt, AB — eu-west-1)
  • Resend Inc. — işlem e-postaları
  • Google LLC / Meta Platforms Inc. — yalnızca senin bağladığın hesaplardan veri okumak için

Bunların dışında hiçbir üçüncü tarafla paylaşmayız. Yasal zorunluluk (mahkeme kararı vb.) haricinde yetkili kurumlara da açıklamayız.

5. Nerede saklıyoruz

Ana veritabanımız Supabase eu-west-1 (Frankfurt, Almanya) bölgesindedir. Panel dosyaları Cloudflare küresel ağında dağıtılır. Sınır ötesi veri transferi KVKK md. 9 ve GDPR standart sözleşme hükümleri kapsamında yürütülür.

6. Veri güvenliği (data protection mechanisms)

Verilerini, özellikle Google API'lerinden (Search Console, Analytics 4, Merchant Center, Ads) çektiğimiz hassas veriler ve OAuth kimlik doğrulama jetonları için, aşağıdaki teknik ve idari tedbirleri uygularız:

6.1. Şifreleme — bekleyen veri (encryption at rest)
Google OAuth refresh token'ları, Supabase'e yazılmadan önce sunucu tarafında AES-256-GCM algoritmasıyla şifrelenir. Şifreleme anahtarı yalnızca Cloudflare Worker ortam değişkeninde tutulur, veritabanına asla yazılmaz. Supabase'in kendi disk katmanı da AES-256 ile şifrelidir (yönetilen). Bu sayede veritabanı sızıntısı olsa dahi jetonlar okunamaz.

6.2. Şifreleme — transit veri (encryption in transit)
Tarayıcı ↔ Cloudflare, Cloudflare ↔ Supabase, Cloudflare ↔ Google API ve Cloudflare ↔ Resend arasındaki tüm iletişim TLS 1.2/1.3 ile şifrelidir. HTTP zorunlu olarak HTTPS'e yönlendirilir (HSTS aktif). Şifresiz iletişime izin verilmez.

6.3. Erişim kontrolü ve izolasyon
Supabase üzerinde Row-Level Security (RLS) tüm tablolarda aktiftir. OAuth jetonlarını tutan oauth_connections tablosuna yalnızca service-role anahtarıyla, sadece kimlik doğrulanmış Cloudflare Worker erişebilir. Kullanıcı oturum jetonu (anon key) ile bu tabloya erişim tamamen bloklanmıştır. Her marka verisi brand_id filtresiyle izole edilir; bir markanın verisine yalnızca brand_members tablosundaki yetkili kullanıcı erişebilir.

6.4. Kimlik doğrulama ve şifreler
Kullanıcı şifreleri Supabase Auth tarafından bcrypt ile hashlenir, düz metin olarak asla saklanmaz. Oturum jetonları HttpOnly ve Secure özellikleriyle korunur. Başarısız giriş denemeleri Supabase Rate Limits ile sınırlanır; kaba kuvvet saldırısı engellenir.

6.5. Google kullanıcı verisi — özel koruma
Google Analytics 4, Search Console, Merchant Center ve Google Ads API'lerinden çekilen tüm veri salt-okunurdur; hesabında hiçbir yazma/silme/değiştirme işlemi yapılmaz. Kısa ömürlü access token'lar Cloudflare Worker belleğinde tutulur, veritabanına yazılmaz, tarayıcıya asla gönderilmez. Yalnızca uzun ömürlü refresh token şifreli olarak saklanır (6.1). Bu veri model eğitimi, reklam hedefleme veya üçüncü taraf paylaşımı için asla kullanılmaz (Google API Services User Data Policy — Limited Use uyumu).

6.6. En az yetki ilkesi (least privilege)
Google OAuth kapsamları (scopes) yalnızca analytics.readonly, webmasters.readonly, content.readonly ve adwords (salt-okunur raporlama) ile sınırlıdır. Yazma yetkisi asla talep edilmez.

6.7. Yedekleme ve iş sürekliliği
Supabase günlük otomatik yedek alır; yedekler de AES-256 ile şifrelidir ve AB bölgesinde tutulur. Yedeklerin geri yükleme süresi hedefi (RTO) 4 saat, veri kaybı hedefi (RPO) 24 saattir.

6.8. İzleme ve olay müdahalesi
Cloudflare ve Supabase erişim/hata logları izlenir. Bir veri ihlali tespiti halinde, KVKK md. 12/5 uyarınca Kişisel Verileri Koruma Kurulu'na 72 saat içinde bildirim yapılır ve etkilenen kullanıcılar en kısa sürede e-posta ile bilgilendirilir. Google API kullanıcı verisi etkilenmişse ilgili Google Cloud proje sahibi de bilgilendirilir.

6.9. Kod ve altyapı hijyeni
Kod tabanı özel Git deposunda tutulur, üretime çıkan her değişiklik gözden geçirilir. Bağımlılıklar düzenli güncellenir. Üretim ortamına erişim iki faktörlü kimlik doğrulama (2FA) ile korunur. Geliştirme, test ve üretim ortamları birbirinden ayrıdır.

6.10. Üçüncü taraf denetimi
Kullandığımız altyapı sağlayıcıları (Cloudflare, Supabase, Resend, Google, Meta) SOC 2 Type II ve/veya ISO 27001 sertifikalıdır. Sertifika bilgilerine ilgili sağlayıcıların güven merkezlerinden erişilebilir.

7. Ne kadar saklıyoruz

Aktif hesabın olduğu sürece verilerin panelde tutulur. Hesabını sildiğinde 30 gün içinde tüm kişisel verilerin ve yüklediğin dosyalar kalıcı olarak silinir. Yasal saklama zorunluluğu olan faturalar, işlem kayıtları ilgili mevzuat süresince (Türkiye için 10 yıl) tutulur.

8. Haklarınız

Sen her zaman şu haklara sahipsin: bilgi alma, erişim, düzeltme, silme, işlemeye itiraz, veri taşınabilirliği, otomatik karar mekanizmalarına itiraz. Detay için KVKK Aydınlatma Metnimize bak. Başvuru için kvkk@kanzap.io.

9. Çerezler

Yalnızca zorunlu çerezler (oturum, güvenlik, tercih hafızası) kullanırız. Reklam veya izleme çerezi kullanmayız. Panel içi kullanım istatistikleri için basit sayfa görüntüleme sayısı topladığımız günlük olacaksa açık rıza isteriz.

10. Değişiklikler

Bu politikayı gerektiğinde güncelleyebiliriz. Önemli bir değişiklik olursa e-postayla bilgi veririz. Son güncelleme tarihi bu sayfanın üstündedir.

11. İletişim

Gizlilikle ilgili tüm sorular için: kvkk@kanzap.io