Gizlilik Politikası ve KVKK Aydınlatma Metni
Yürürlük tarihi: 24 Eylül 2026
Bu metin, ShipTrack'i (shiptrack.ensatech.dev) kullandığında hangi kişisel verilerini neden işlediğimizi, kimlerle paylaştığımızı ve haklarını anlatır. 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) kapsamında aydınlatma metni, AB Genel Veri Koruma Tüzüğü (GDPR) kapsamında gizlilik bildirimi yerine geçer.
1. Veri sorumlusu
Veri sorumlusu Ensar Ergan (EnsaTech)'tir. Tüm gizlilik soruların ve başvuruların için: destek@ensatech.dev
2. Hangi verileri işliyoruz?
| Veri | Örnek | Neden |
|---|---|---|
| Hesap bilgileri | E-posta, ad soyad, şifre (yalnızca özetlenmiş/hash hali), Google veya GitHub ile girişte bu hesapların e-posta ve ad bilgisi | Hesabını oluşturmak, giriş yapmanı sağlamak, hizmetle ilgili e-postalar göndermek |
| Proje içerikleri | Yazdığın fikirler, oluşturulan planlar, sürümler, adımlar, notlar ve aktivite kayıtları | Hizmetin kendisi: planını üretmek, saklamak ve göstermek |
| Ajan ve Otopilot verileri | Ajanların gönderdiği özetler ve değişen dosya adları; Otopilot kullanırsan ajan çıktısı ve ajanın yaptığı kod değişikliklerinin farkı (diff, en fazla 200 KB); bilgisayarının adı, işletim sistemi ve kurulu ajanların listesi | İlerlemeni göstermek ve ajanın ne yaptığını incelemeni sağlamak |
| Ödeme sağlayıcı bağlantıları | Stripe veya Lemon Squeezy anahtarın (şifrelenmiş), bu hesaptan çekilen gelir metrikleri ve son ödemeler (tutar, tarih, durum, müşterinin e-posta adresi) | Gelir ekranını göstermek (yalnızca sen bağlarsan) |
| Teknik ve kullanım kayıtları | IP adresi, tarayıcı bilgisi, hata kayıtları, yapay zekâ kullanım miktarı ve maliyeti | Güvenlik, kötüye kullanımı önleme (ör. günlük plan sınırı), hata ayıklama |
Kodunun kendisi sunucularımıza gönderilmez; Otopilot ajanı senin bilgisayarında çalıştırır ve bize yalnızca yukarıdaki özet, çıktı ve fark (diff) bilgisini iletir. Proje klasörlerinin yolları bilgisayarında kalır.
3. Hukuki sebepler
- Sözleşmenin kurulması ve ifası (KVKK m. 5/2-c; GDPR m. 6/1-b): hesap, proje, ajan ve gelir verileri.
- Meşru menfaat (KVKK m. 5/2-f; GDPR m. 6/1-f): güvenlik kayıtları, kötüye kullanımın önlenmesi, hizmetin iyileştirilmesi.
- Hukuki yükümlülük (KVKK m. 5/2-ç; GDPR m. 6/1-c): mevzuatın gerektirdiği kayıtlar.
4. Verileri kimlerle paylaşıyoruz?
Verilerini satmayız ve reklam amacıyla paylaşmayız. Hizmeti çalıştırmak için şu hizmet sağlayıcılarla çalışırız:
| Sağlayıcı | Ne için | Konum |
|---|---|---|
| Supabase | Veritabanı ve kimlik doğrulama | AB (İrlanda) |
| Vercel | Uygulamanın barındırılması | ABD ve küresel sunucular |
| Anthropic (Claude) | Fikrinden plan üretilmesi; fikir metni ve plan içeriği işlenir | ABD |
| Resend | Doğrulama ve şifre sıfırlama e-postaları | ABD / AB |
| Cloudflare | Alan adı (DNS) yönetimi | Küresel |
| Google, GitHub | Yalnızca bu hesaplarla giriş yaparsan kimlik doğrulama | ABD |
| Stripe, Lemon Squeezy | Yalnızca sen bağlarsan gelir verilerinin okunması | ABD / AB |
Anthropic'in ticari koşullarına göre API üzerinden gönderilen içerikler varsayılan olarak modellerin eğitiminde kullanılmaz. Yetkili kamu kurumlarının hukuka uygun talepleri halinde veriler ilgili kurumlarla paylaşılabilir.
5. Yurt dışına aktarım
Yukarıdaki sağlayıcıların bir kısmı Türkiye dışındadır. Bu aktarımlar KVKK m. 9 ve GDPR'ın öngördüğü güvencelere (standart sözleşmeler ve sağlayıcıların veri işleme sözleşmeleri) dayanılarak, yalnızca hizmetin gerektirdiği ölçüde yapılır.
6. Müşterilerinin verileri
Bir ödeme sağlayıcısı bağladığında, kendi müşterilerinin e-posta adresleri ve ödeme bilgileri gelir ekranında gösterilmek üzere işlenir. Bu verilerin sorumlusu sensin; biz yalnızca senin adına ve talimatınla işleriz. Müşterilerini bu işlemeden haberdar etmek senin sorumluluğundadır.
7. Saklama süreleri
- Hesap ve proje verileri: hesabın açık olduğu sürece. Bir projeyi sildiğinde ona bağlı tüm veriler hemen silinir.
- Son ödemeler listesi: her senkronizasyonda yenilenir, en fazla son 100 ödeme tutulur.
- Güvenlik ve kullanım kayıtları: amacın gerektirdiği süre, en fazla 2 yıl.
- Hesabını sildiğinde verilerin, yasal saklama yükümlülükleri dışında, 30 gün içinde silinir.
8. Güvenlik
- Tüm bağlantılar HTTPS ile şifrelenir.
- Ödeme sağlayıcı anahtarları AES-256-GCM ile şifrelenerek saklanır ve tarayıcına geri gönderilmez.
- MCP ve bilgisayar bağlantı token'ları yalnızca özetlenmiş (hash) halde saklanır.
- Veritabanında satır düzeyinde erişim kuralları, her kullanıcının yalnızca kendi verisine erişmesini sağlar.
9. Çerezler
Yalnızca giriş yapmış kalmanı sağlayan zorunlu oturum çerezlerini kullanırız. Analiz, reklam veya takip çerezi kullanmıyoruz. Bu değişirse bu metni güncelleyip onayını isteriz.
10. Hakların
KVKK m. 11 ve GDPR kapsamında şu haklara sahipsin:
- Kişisel verilerinin işlenip işlenmediğini öğrenme ve bilgi talep etme
- İşleme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme
- Yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri bilme
- Eksik veya yanlış işlenmişse düzeltilmesini, şartları oluşmuşsa silinmesini veya yok edilmesini isteme
- Bu işlemlerin aktarıldığı üçüncü kişilere bildirilmesini isteme
- Otomatik sistemlerle analiz sonucu aleyhine bir sonuç çıkmasına itiraz etme
- Kanuna aykırı işleme nedeniyle zarara uğrarsan zararın giderilmesini talep etme
- Verilerinin taşınabilir bir biçimde sana verilmesini isteme (GDPR)
Başvurularını destek@ensatech.dev adresine iletebilirsin. En geç 30 gün içinde ücretsiz olarak yanıtlarız. Yanıtımızdan memnun kalmazsan Kişisel Verileri Koruma Kurulu'na veya bulunduğun ülkenin veri koruma otoritesine şikâyette bulunabilirsin.
11. Değişiklikler
Bu metni güncelleyebiliriz. Önemli değişiklikleri yürürlüğe girmeden önce e-postayla veya uygulama içinde bildiririz.