KVKK Aydınlatma Metni
6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") kapsamında, veri sorumlusu sıfatıyla kanzap metrics tarafından kişisel verilerinin nasıl işlendiğine dair aşağıdaki hususlarda seni bilgilendiririz.
1. Veri Sorumlusu
Ünvan: kanzap metrics
Adres: İstanbul / Türkiye
İletişim: kvkk@kanzap.io
2. İşlenen Kişisel Veriler
Kimlik verisi: Ad, soyad
İletişim verisi: E-posta, telefon (isteğe bağlı), şirket adı
İşlem verisi: Oturum kayıtları, IP adresi, tarayıcı bilgisi, panel içi kullanım verileri
Müşteri işlem verisi: Abonelik, ödeme durumu, fatura bilgileri
Ticari veri: Panele bağladığın hesaplardan (GA4, Search Console, Merchant Center, Google Ads, Meta) okunan rapor verisi ve yüklediğin Excel dosyalarındaki sipariş/katalog verisi
3. Kişisel Verilerin İşlenme Amacı
- Hizmetin sunulması, panel erişiminin sağlanması
- Analiz ve raporlama fonksiyonlarının işletilmesi
- Hesap güvenliğinin sağlanması ve dolandırıcılığın önlenmesi
- Sözleşme yükümlülüklerinin yerine getirilmesi (faturalama, destek)
- Yasal yükümlülüklerin ifası (vergi mevzuatı, kayıt saklama)
- Açık rızan varsa: haftalık özet ve ürün güncellemeleri iletişimi
4. İşlemenin Hukuki Sebebi
Kişisel verilerin, KVKK m. 5/2 uyarınca sözleşmenin kurulması ve ifası için gerekli olması, hukuki yükümlülüğün yerine getirilmesi ve meşru menfaatimizin bulunması hukuki sebeplerine dayanılarak işlenir. Pazarlama iletişimi için ayrıca açık rızan alınır.
5. Kişisel Verilerin Aktarımı
Kişisel verilerin, KVKK m. 8 ve 9 uyarınca aşağıdaki taraflara aktarılabilir:
- Yurt içi: Yasal düzenleyici kurumlar, mahkemeler, denetim organları (talep halinde)
- Yurt dışı: Barındırma altyapımızın bulunduğu Cloudflare Inc. (ABD), Supabase Inc. (AB — Frankfurt eu-west-1), Resend Inc. (ABD) ile senin bağlamayı seçtiğin platformların sağlayıcıları (Google LLC, Meta Platforms Inc.) — yalnızca hizmeti sunmak için gerekli ölçüde ve gizlilik taahhüdü altında
Kişisel verilerin reklam, pazarlama veya kâr amacıyla üçüncü taraflara satılmaz, kiralanmaz.
6. Kişisel Veri Toplama Yöntemi
Kişisel verilerin elektronik ortamda; web sitesi üzerinden, panel içi formlarla, e-posta ve iletişim kanallarımızla, senin panele bağladığın hesaplardan otomatik yollarla ve yüklediğin dosyalar aracılığıyla toplanır.
7. Veri Güvenliği — Teknik ve İdari Tedbirler (KVKK m. 12)
Kişisel verilerinin hukuka aykırı işlenmesini, erişilmesini önlemek ve muhafazasını sağlamak amacıyla KVKK m. 12 uyarınca alınan tedbirler:
Teknik tedbirler:
- OAuth kimlik doğrulama jetonları (özellikle Google Analytics 4, Search Console, Merchant Center, Ads için) veritabanına yazılmadan önce AES-256-GCM ile sunucu tarafında şifrelenir; şifreleme anahtarı yalnızca Cloudflare Worker ortam değişkeninde tutulur
- Veritabanı disk katmanı ayrıca AES-256 ile şifrelidir (Supabase yönetilen)
- Tüm ağ iletişimi TLS 1.2/1.3 zorunlu; HSTS aktif; HTTP'ye izin yok
- Supabase üzerinde Row-Level Security (RLS) tüm tablolarda etkin; OAuth jeton tablosuna yalnızca service-role ile Worker erişebilir
- Her marka verisi
brand_idfiltresiyle vebrand_membersüzerinden yetki denetimiyle izole; markalar arası veri erişimi engellenmiştir - Kullanıcı şifreleri bcrypt ile hashlenir (Supabase Auth); düz metin şifre saklanmaz
- Oturum jetonları
HttpOnlyveSecureçerezlerle korunur; Rate Limits ile kaba kuvvet saldırısı engellenir - Günlük şifreli otomatik yedek (AB bölgesinde); RTO 4 saat, RPO 24 saat
- Erişim ve hata logları düzenli izlenir; anormal davranış tespitinde otomatik alarm
- Google OAuth kapsamları yalnızca salt-okunur; yazma yetkisi asla talep edilmez (en az yetki ilkesi)
- Bağımlılıklar düzenli güncellenir; güvenlik yamaları öncelikli uygulanır
İdari tedbirler:
- Üretim ortamına erişim iki faktörlü kimlik doğrulama (2FA) ile korunur
- Geliştirme, test ve üretim ortamları birbirinden ayrıdır; üretim verisi geliştirme ortamına kopyalanmaz
- Kişisel verilere erişim yetkisi yalnızca görevi gereği ihtiyacı olan kişilerle sınırlıdır
- Üçüncü taraf hizmet sağlayıcılarımız (Cloudflare, Supabase, Resend, Google, Meta) SOC 2 Type II ve/veya ISO 27001 sertifikalıdır
- Veri ihlali tespit edilirse KVKK m. 12/5 uyarınca en geç 72 saat içinde Kişisel Verileri Koruma Kurulu'na ve etkilenen kişilere bildirim yapılır
- Çalışanlarımız KVKK ve veri güvenliği konusunda bilgilendirilir; gizlilik yükümlülüğü sözleşmelidir
8. Kişisel Veri Sahibinin Hakları (KVKK m. 11)
Kişisel veri sahibi olarak şu haklara sahipsin:
- Kişisel verilerinin işlenip işlenmediğini öğrenme
- Kişisel verilerin işlenmişse buna ilişkin bilgi talep etme
- İşleme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme
- Yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri bilme
- Eksik veya yanlış işlenmişse düzeltilmesini isteme
- KVKK m. 7 uyarınca silinmesini veya yok edilmesini isteme
- Aktarıldığı üçüncü kişilere yapılan işlemlerin bildirilmesini isteme
- Otomatik sistemlerle analiz edilmesi suretiyle aleyhine bir sonuç doğmasına itiraz etme
- Kanuna aykırı işleme sebebiyle zarara uğraman halinde zararın giderilmesini talep etme
9. Başvuru Yöntemi
Yukarıdaki haklarının kullanımı için başvurunu kvkk@kanzap.io adresine iletebilirsin. Başvurun en geç 30 gün içinde ücretsiz olarak sonuçlandırılır. Başvurunda kimlik tespitine yönelik bilgilerini ve talebinin konusunu açıkça belirtmen gerekir.
Bu metin, Veri Sorumluları Sicili (VERBIS) kayıt yükümlülüklerimiz kapsamında güncellenerek yayınlanır.