GÜVEN & ŞEFFAFLIK
Gizlilik Politikası
Bu politika KârKalkan’ın hangi veri türlerini kullandığını, bunları neden kullandığını ve ürünün veri azaltma yaklaşımını açıklar. KVKK kapsamındaki zorunlu aydınlatma için ayrıca KVKK Aydınlatma Metni yayımlanmıştır.
Yayın öncesi zorunlu alan eksikKârKalkan’ın işletmecisinin gerçek kişi/tüzel kişi kimliği, başvuruya elverişli iletişim kanalı ve uygulanacak yurt dışı aktarım mekanizmaları doğrulanmadan bu metin nihai hukuki metin olarak kabul edilmemelidir.
Sürüm: 21 Ağustos 2026Ürün: KârKalkanDurum: hazırlık metni
1. Hangi veriler işlenebilir?
- Hesap verileri: e-posta adresi, hesap kimliği, oturum ve doğrulama kayıtları. Parolalar uygulama tarafından düz metin olarak saklanmaz.
- Mağaza bağlantı verileri: mağaza adı, pazaryeri/satıcı tanımlayıcıları, bağlantı durumu ve senkron geçmişi. API/partner kimlik bilgileri tarayıcıda kalıcı tutulmak yerine sunucu tarafındaki şifreli kasa akışında yönetilir.
- Finans ve ürün verileri: satış, iade, komisyon, kargo, stopaj, platform kesintileri, ürün kodları, maliyet girdileri ve bunlardan türetilen kârlılık/veri güveni göstergeleri.
- Banka mutabakat verileri: içe aktarılan hareketlerden mutabakat için gerekli asgari alanlar. KârKalkan tam IBAN/hesap numarası toplamamayı, açıklama metnini azaltmayı ve ham banka referansını tek yönlü parmak iziyle temsil etmeyi hedefler.
- AI analiz girdisi: kullanıcı tarafından isteğe bağlı olarak yazılan en fazla 500 karakterlik kısa finans sorusu ve bu soruya yanıt vermek için sunucu tarafından oluşturulan azaltılmış/agrega finans kanıt paketi.
- Teknik güvenlik kayıtları: güvenli hata kodları, rate-limit sayaçları ve işlev/ortam etiketleri. Hata izleme etkinse varsayılan PII gönderimi kapalı ve iz örnekleme oranı sıfır olacak şekilde yapılandırılmıştır.
- Analitik: sayfa görüntüleme ve düşük kardinaliteli onboarding aşamaları. KârKalkan’ın kendi onboarding agregasında kullanıcı, mağaza, ürün, banka veya finans tutarı tutulmaz.
2. Veriler neden kullanılır?
- Hesap açmak, giriş ve parola kurtarma süreçlerini yürütmek.
- Yetkili pazaryeri verilerini çekmek, standart raporları içe aktarmak ve mağaza finansını tek modele dönüştürmek.
- Kârlılık, maliyet kapsamı, finansal veri güveni, risk sinyali ve mutabakat adayları üretmek.
- İsteğe bağlı AI Finans Analisti çağrısında KârKalkan finans motorunun zaten hesapladığı rakamları açıklamak ve bulgu/önerileri kanıt kimliklerine bağlamak.
- Abonelik ve faturalandırma akışını etkinleştirmek; ödeme kartı verisini KârKalkan’ın kendi sistemine almadan ödeme sağlayıcısına yönlendirmek.
- Hizmet güvenliğini korumak, kötüye kullanımı sınırlamak, hataları teşhis etmek ve ürünün onboarding aşamalarını toplu olarak anlamak.
3. AI Finans Analisti nasıl çalışır?
KârKalkan’ın AI katmanı genel amaçlı bir veritabanı sohbeti değildir. Finans rakamlarının hesaplama otoritesi mevcut deterministik finans motorudur. Model yalnız bu motorun ürettiği sınırlı bir “kanıt paketi” üzerinden açıklama üretir.
- Gönderilebilecek kanıtlar; toplam satış, iade, komisyon, kargo, platform hizmet bedeli, stopaj, satıcıya kalan tutar, veri güven skoru, sınırlı ürün agregaları ve veri boşluğu/risk sinyalleriyle sınırlandırılmıştır.
- Ham sipariş satırları, müşteri kayıtları, banka açıklamaları, pazaryeri API anahtarları/OAuth belirteçleri ve service-role sırları model bağlamına eklenmemesi için sunucu tarafında ayrılmıştır.
- Kullanıcıdan AI soru alanına üçüncü kişilere ait ad, e-posta, telefon, IBAN veya benzeri kişisel veri yazmaması istenir; belirgin kalıplar sunucu tarafında reddedilir.
- Her model bulgusu/önerisi mevcut kanıt kimliğine referans vermelidir. Geçersiz referanslı cevap kullanılmaz ve ürün deterministik kanıt özetine geri döner.
- AI’a fiyat değiştirme, para transferi, muhasebe kaydı gönderme veya başka geri döndürülemez finansal işlem aracı verilmez.
- AI sağlayıcısı yapılandırılmamış veya erişilemiyorsa temel KârKalkan ürünü çalışmaya devam eder ve açıkça “kanıt motoru / AI kapalı” modu gösterilir.
4. Hangi hizmet sağlayıcılar devreye girebilir?
| Hizmet | Rol | Veri sınırı |
| Supabase | Kimlik doğrulama, veritabanı, Vault ve Edge Functions altyapısı | Hesap ve mağaza çalışma alanı verileri; erişim rol/yetki kontrolleriyle sınırlandırılır. |
| Vercel | Web barındırma ve Web Analytics | Web Analytics çerez kullanmadan anonim/agrega ziyaret verisi üretmek üzere yapılandırılmıştır. |
| OpenAI API | Yalnız gerçek operatör tarafından etkinleştirilirse, kanıta bağlı finans açıklaması | Kısa kullanıcı sorusu + azaltılmış/agrega finans kanıt paketi. Ham sipariş, müşteri kayıtları ve bağlantı sırları model bağlamına gönderilmemesi için ürün sınırı uygulanır. İsteklerde store:false talep edilir; sağlayıcının güncel veri işleme/saklama hükümleri yine de canlıya çıkıştan önce incelenmelidir. |
| Paddle | Etkinleştirildiğinde ödeme, abonelik ve müşteri portalı | Kart verisi KârKalkan sunucularına alınmaz; ödeme arayüzü sağlayıcı tarafında yürütülür. |
| Have I Been Pwned Pwned Passwords | Yeni/sıfırlanan parola için bilinen sızıntı kontrolü | Parolanın kendisi veya tam özeti yerine k-anonimlik için SHA-1 özetinin ilk beş karakteri kullanılır. |
| Sentry | Etkinleştirilmişse sınırlı hata izleme | Güvenli hata kodları/teknik etiketler; varsayılan PII gönderimi kapalıdır. |
| Trendyol, Hepsiburada, n11, Amazon, FLO | Kullanıcının yetkilendirdiği ticaret kanalları | Yalnız seçili entegrasyonun çalışması için gerekli mağaza/finans verileri ve bağlantı bilgileri. |
Yurt dışına kişisel veri aktarımı söz konusuysa, ilgili sağlayıcı yalnızca güncel KVKK m.9 şartlarına uygun aktarım mekanizması gerçek operatör tarafından doğrulandıktan sonra ticari olarak etkinleştirilmelidir.
5. Saklama ve silme
Veriler; hizmetin sunulması, güvenliğin sağlanması, uyuşmazlıkların yönetilmesi ve uygulanabilir yasal yükümlülüklerin karşılanması için gerekli olduğu sürece tutulur. Sabit saklama süresi henüz bütün veri kategorileri için tanımlanmamıştır. Canlı satıştan önce veri envanterindeki her kategori için amaç, hukuki sebep ve saklama/imha süresi ayrıca onaylanmalıdır.
Bu AI uygulamasında KârKalkan kendi veritabanında kalıcı sohbet geçmişi tutmaz. Model API çağrısında store:false talep edilir; harici sağlayıcının güncel teknik/kontrat kaynaklı log ve retention uygulamaları ayrıca incelenmelidir.
Oturum açmış kullanıcı Hesap ve Veri Yönetimi sayfasından hesabını kalıcı olarak kapatma işlemini başlatabilir. Aktif bir abonelik varsa önce abonelik sona erdirilmelidir.
6. Güvenlik yaklaşımı
KârKalkan; tenant/hesap izolasyonu, Row Level Security, en az ayrıcalık, şifreli secret kasası, sınırlandırılmış istek gövdeleri, rate-limit, sıkı Content Security Policy ve güvenli hata telemetrisi gibi kontroller kullanır. AI endpoint’i ayrıca hesap başına kullanım sınırı, kısa soru sınırı, kişisel veri kalıbı reddi ve model çıktısı kanıt doğrulaması uygular. Hiçbir teknik kontrol mutlak güvenlik garantisi değildir.
7. Otomatik karar ve kullanıcı kontrolü
AI Finans Analisti açıklama/karar desteği sağlar; kullanıcı adına bağlayıcı veya geri döndürülemez finansal işlem gerçekleştirmez. Veri güven skoru düşük olduğunda ürün ticari öneri yerine veri kapsamının iyileştirilmesini önceliklendirir. Muhasebe, vergi, hukuk veya yatırım kararlarında kaynak kayıtları ve gerektiğinde yetkili uzman görüşü ayrıca kontrol edilmelidir.
8. Haklar ve iletişim
KVKK kapsamındaki başvuru hakları ve başvuru yöntemi KVKK Aydınlatma Metni içinde açıklanır. Nihai metinde veri sorumlusunun kimliği ve başvuru adresi şu alanlara yazılmalıdır:
VERİ SORUMLUSU UNVANI/KİMLİĞİ · KVKK BAŞVURU E-POSTASI/KEP/ADRESİ