kanzap metricsecommerce solutions
ÖzelliklerPlatformlarPlanlarHakkındaİletişimErişim TalebiPanele Giriş →
Google API & Veri Kullanımı

Verini nasıl kullanıyoruz

Son güncelleme: 17 Temmuz 2026

Şeffaflık esastır. Bu sayfa, panele bağladığın Google/Meta hesaplarından ve yüklediğin e-ticaret dosyalarından hangi verilerin, nasıl ve ne için kullanıldığını, nerede saklandığını ve erişimi nasıl geri alacağını açıklar.

Özet: Bağladığın hesaplardan yalnızca salt-okunur (read-only) rapor verisi okunur. Bu veriler yalnızca sana, senin özel panelinde gösterilir. Reklam, model eğitimi ya da üçüncü taraflarla paylaşım için kesinlikle kullanılmaz.

Google Ads API kullanımı

Kendi Google hesabınla OAuth üzerinden giriş yapıp açık onay verdikten sonra, yalnızca kendi Google Ads hesaplarından salt-okunur kampanya performans verilerini çekeriz: gösterim, tıklama, maliyet, dönüşüm ve dönüşüm değeri/ROAS.

  • Bu veriler yalnızca aynı yetkili hesap sahibine, kendi özel panelinde, diğer kanallarla (GA4, Search Console, Merchant Center) yan yana raporlama amacıyla gösterilir.
  • Mevcut kapsamda kampanya oluşturmuyor, düzenlemiyor veya yönetmiyoruz; yalnızca raporlama verisini okuyoruz.
  • Her marka kendi Google Ads hesabını ayrı bağlar; veriler markalar arasında paylaşılmaz.
  • OAuth yenileme anahtarları (refresh token) sunucu tarafında (Cloudflare Worker) şifreli saklanır, istemciye açılmaz.
  • Veriler Google API Hizmet Kullanıcı Verisi Politikası'na ve KVKK/GDPR'a uygun işlenir.

İstenen erişim düzeyi: salt-okunur raporlama için Basic access.

Diğer Google kaynakları

Google Analytics 4: Yalnızca onay verdiğin mülklerden trafik, oturum, dönüşüm ve gelir verileri okunur. Erişim izni: analytics.readonly

Search Console: Yalnızca onay verdiğin site mülklerinden arama sorguları, tıklamalar, gösterimler, sıralama ve sayfa performansı okunur. Erişim izni: webmasters.readonly

Merchant Center: Ürün feed sağlığı, onaylanmış/reddedilmiş ürün sayısı ve hata detayları okunur. Erişim izni: content.readonly

Meta (Facebook/Instagram) reklamları

Kendi Meta hesabınla giriş yapıp açık onay verdikten sonra, yalnızca kendi reklam hesaplarından salt-okunur performans verilerini okuruz: harcama, gösterim, tıklama, satın alma ve satın alma değeri/ROAS. Kampanya oluşturmaz, düzenlemez veya yönetmeyiz. Erişim marka bazında ayrı verilir; markalar arasında paylaşılmaz ve reklam ya da model eğitimi amacıyla kullanılmaz. İstenen izin: ads_read. Bağlantıyı dilediğin an Facebook hesap ayarlarından geri alabilirsin.

E-ticaret platform verisi (Ticimax vb. Excel yüklemeleri)

Panele yüklediğin sipariş, katalog ve stok Excel dosyaları yalnızca senin panelinde analiz için işlenir. Bu dosyalar:

  • Yalnızca senin özel panelinde varyant/renk/SKU bazlı satış raporlarına dönüştürülür
  • Yüklendikten sonra şifrelenmiş olarak saklanır ve yalnızca sen erişebilirsin
  • Başka müşterilerle veya ekiplerle asla paylaşılmaz
  • Model eğitimi, benchmark, analitik agregasyon gibi ikincil amaçlarla kullanılmaz
  • Hesabını sildiğinde 30 gün içinde kalıcı olarak silinir

Nerede saklıyoruz

Veritabanı: Supabase (AB, Frankfurt — eu-west-1). KVKK ve GDPR uyumlu.
Panel: Cloudflare Workers küresel ağı; statik dosyalar CDN'den servis edilir.
E-postalar: Resend (ABD) — yalnızca işlem e-postaları (bildirim, davet, haftalık özet).

Sınır ötesi veri transferi, KVKK md. 9 ve GDPR SCC (Standart Sözleşme Hükümleri) kapsamında yürütülür.

Veri güvenliği — teknik koruma mekanizmaları

Google API'lerinden (Analytics 4, Search Console, Merchant Center, Ads) çekilen hassas veri ve OAuth jetonları aşağıdaki katmanlı korumalarla saklanır:

  • Bekleyen veri şifrelemesi (encryption at rest): OAuth refresh token'ları veritabanına yazılmadan önce Cloudflare Worker'da AES-256-GCM ile şifrelenir. Şifreleme anahtarı yalnızca Worker ortam değişkeninde tutulur, veritabanına asla gönderilmez. Supabase disk katmanı da ayrıca AES-256 ile şifrelidir.
  • Transit şifreleme (encryption in transit): Tüm iletişim TLS 1.2/1.3 zorunludur. Tarayıcı ↔ Cloudflare, Cloudflare ↔ Supabase, Cloudflare ↔ Google API bağlantılarında HTTP'ye izin verilmez; HSTS aktif.
  • Erişim kontrolü: Supabase'te Row-Level Security (RLS) tüm tablolarda aktif. OAuth jetonlarını tutan oauth_connections tablosuna yalnızca service-role anahtarıyla, Cloudflare Worker üzerinden erişilir. Kullanıcı anon key ile bu tabloya erişim tamamen bloklu.
  • İzolasyon: Her marka verisi brand_id ile ayrılır. Bir markanın verisine yalnızca brand_members tablosundaki yetkili kullanıcı erişebilir; markalar arası veri sızıntısı mümkün değildir.
  • Access token yönetimi: Kısa ömürlü Google access token'ları Worker belleğinde tutulur, veritabanına yazılmaz, tarayıcıya asla iletilmez. Süresi dolan token'lar refresh token ile sessizce yenilenir.
  • En az yetki (least privilege): Google OAuth kapsamları yalnızca salt-okunur (analytics.readonly, webmasters.readonly, content.readonly, adwords read-only). Yazma yetkisi asla talep edilmez.
  • Kimlik doğrulama: Kullanıcı şifreleri Supabase Auth tarafından bcrypt ile hashlenir. Oturum jetonları HttpOnly + Secure. Kaba kuvvet saldırılarına karşı Supabase Rate Limits.
  • Yedekleme: Supabase günlük şifreli otomatik yedek; AB bölgesinde saklanır. RTO 4 saat, RPO 24 saat.
  • İzleme ve olay müdahalesi: Erişim/hata logları izlenir. Veri ihlali tespit edilirse KVKK md. 12/5 uyarınca 72 saat içinde Kişisel Verileri Koruma Kurulu'na ve etkilenen kullanıcılara bildirim yapılır; Google user data etkilenmişse ilgili Google Cloud proje sahibi de haberdar edilir.
  • Kod ve altyapı hijyeni: Üretim erişimi 2FA korumalı; bağımlılıklar düzenli güncellenir; geliştirme/test/üretim ortamları ayrıdır.
  • Üçüncü taraf uyumu: Cloudflare, Supabase, Resend, Google ve Meta SOC 2 Type II ve/veya ISO 27001 sertifikalıdır.

Erişimi nasıl geri alırsın

Google bağlantısı: Google hesap izinleri sayfasından "kanzap metrics"i kaldırabilirsin.
Meta bağlantısı: Facebook iş araçları ayarlarından kanzap metrics'i kaldırabilirsin.
Hesap silme: Profil sayfasından hesabını silebilirsin. Silme sonrası tüm verilerin 30 gün içinde kalıcı olarak silinir. Anında silme isteği için kvkk@kanzap.io.

Google API Services User Data Policy Uyumluluğu

Google Kullanıcı Verilerinin kullanımı, Google API Services User Data Policy'e ve Limited Use şartlarına tam uyumludur:

  • Veriler yalnızca sana raporlama sunmak için kullanılır
  • Üçüncü taraflara satılmaz, aktarılmaz veya reklam için kullanılmaz
  • İnsan gözüyle inceleme (destek talebi hariç, senin açık iznin olmadan) yapılmaz
  • Yapay zeka model eğitimi için asla kullanılmaz

For Google reviewers — Google Ads API use case

kanzap metrics (kanzap.io) is a multi-brand e-commerce marketing and sales analytics platform used by e-commerce businesses in Turkey. After a user authenticates with their own Google account via OAuth and explicitly grants consent, we retrieve read-only campaign performance metrics (impressions, clicks, cost, conversions, conversion value/ROAS) from their own Google Ads account(s) and display them back to that same authorized owner inside their private dashboard, alongside GA4, Search Console and Merchant Center. We do not create, edit or manage campaigns — reporting only.

Data protection mechanisms for sensitive Google user data: Refresh tokens are encrypted server-side with AES-256-GCM before being written to the database (Supabase, EU Frankfurt); the encryption key lives only in Cloudflare Worker environment variables and is never stored alongside the ciphertext. Short-lived access tokens are held only in Worker memory and never persisted or exposed to the browser. All transport is TLS 1.2/1.3 (HSTS enforced). Database access is protected by Supabase Row-Level Security; the oauth_connections table is locked to service-role only. Per-brand isolation prevents cross-tenant data access. Passwords are hashed with bcrypt via Supabase Auth. Backups are encrypted (AES-256), retained in the EU, RTO 4h / RPO 24h. In case of a data breach affecting Google user data, we notify the Turkish data protection authority (KVKK) within 72 hours and the relevant Google Cloud project owner without undue delay. Full details: https://kanzap.io/gizlilik.html (section 6).

Data is shown only to the account owner, is not used for advertising, model training, or sharing with third parties, and is handled in compliance with the Google API Services User Data Policy — Limited Use, and KVKK/GDPR. Requested access level: Basic access. Privacy policy: https://kanzap.io/gizlilik.html

Sorular

Veri işlemeyle ilgili herhangi bir sorun için: kvkk@kanzap.io