Veri sorumlusu: Pintelly, Türkiye. KVKK kapsamındaki taleplerinizi [email protected] adresine iletebilirsiniz. Tam ticari unvan ve tebligat adresi kesinleştiğinde bu metin güncellenecektir.
1. Kapsam ve tarafların rolleri
Pintelly; hesap açılması, üyelik ve ekip yönetimi, kendi pazarlama sitesi, ücretsiz SEO kontrol aracı, destek, güvenlik ve hizmet iletişimleri için işlediği kişisel veriler bakımından veri sorumlusudur.
Bir Pintelly müşterisinin kendi internet sitesinde widget, ziyaretçi analitiği, ısı haritası, video analitiği veya oturum kaydı özelliklerini kullanması halinde; işleme amaç ve vasıtalarını esas olarak ilgili müşteri belirler. Bu kapsamda müşteri veri sorumlusu, Pintelly ise müşterinin talimatları doğrultusunda hareket eden veri işleyendir. Ziyaretçiler hak taleplerini öncelikle ziyaret ettikleri internet sitesinin sahibine yöneltmelidir.
2. İşlenen kişisel veri kategorileri
- Hesap ve kimlik verileri: e-posta adresi, şifre özeti, OAuth sağlayıcı kimliği, dil, saat dilimi, rol ve hesap oluşturma zamanı.
- Proje ve ekip verileri: alan adı, ekip üyesi e-postaları, roller, erişim yetkileri, proje ayarları ve işlem kayıtları.
- Onaylı ziyaretçi ve cihaz verileri: rastgele ziyaretçi/oturum kimlikleri, IP'den türetilen yaklaşık konum, IP adresi veya maskelenmiş IP, tarayıcı, işletim sistemi, cihaz, yönlendiren sayfa ve sayfa URL'si. Bu kategori, müşterinin onay zorunluluğunu etkinleştirdiği durumda ancak olumlu onaydan sonra toplanır.
- Anonim ölçüm verileri: consent öncesi PageViewed, sayısal sayfa performans metrikleri ve içerik metinleri çıkarılmış SEO kontrol sonuçları ile IP ve user-agent’tan üretilen gün bazında dönen HMAC. Ham IP/UA saklanmaz; ziyaretçi veya oturum profili oluşturulmaz.
- Davranış ve performans verileri: sayfa görüntüleme, tıklama, kaydırma, imleç hareketi, etkileşim süresi, video oynatma, Core Web Vitals, hata ve konsol kayıtları ile anomali sinyalleri.
- Oturum tekrarı verileri: sayfanın DOM yapısı, görünür metin ve değişiklik olayları. Şifre ve form alanları maskeleme ayarlarıyla korunur; buna rağmen müşteri, kendi sayfasındaki veri toplama yapılandırmasından sorumludur.
- Geri bildirim verileri: yazılı geri bildirim, yıldız puanı, isteğe bağlı ad/e-posta, ekran görüntüsü, sayfa bağlamı ve müşteri ekibinin yorumları.
- İzleme ve SEO verileri: kontrol edilen URL/host, HTTP ve SSL sonuçları, yanıt süresi, sayfa başlığı/açıklaması, başlık yapısı, bağlantılar, robots.txt/sitemap sonuçları ve Search Console metrikleri.
- Entegrasyon verileri: Google ve GitHub hesap e-postası/kullanıcı adı, yetkilendirme belirteçleri, seçilen mülk/depo ve içe aktarılan arama veya commit verileri.
- İletişim, güvenlik ve kayıt verileri: bildirimler, gönderilen e-postalar, yönetici işlem kayıtları, hata kayıtları ve kötüye kullanımı önlemek için teknik kayıtlar.
3. İşleme amaçları ve hukuki sebepler
- Üyelik oluşturmak, kimlik doğrulamak, projeleri ve ekip erişimini yönetmek, talep edilen hizmetleri sunmak: KVKK m.5/2-c kapsamında sözleşmenin kurulması veya ifası.
- Hizmet güvenliği, kötüye kullanımın önlenmesi, hata ayıklama, denetim izi, ürünün istatistiksel olarak geliştirilmesi: temel haklara zarar vermemek kaydıyla KVKK m.5/2-f kapsamında meşru menfaat.
- Consent öncesi anonim pageview, sayfa performansı ve içerik metinleri çıkarılmış SEO kontrolünde IP ve user-agent’ın (i) istemci bazlı hız sınırı için 60 saniyelik geçici bellekte ve (ii) gün bazında dönen, geri çevrilemez bir tekillik özeti (HMAC) üretmek için işlenmesi: KVKK m.5/2-f kapsamında hizmet güvenliği, kötüye kullanımın önlenmesi ve orantılı istatistiksel ölçüm. Ham IP/UA analitik olaya veya kalıcı ziyaretçi profiline yazılmaz; özet UTC gün değişince korelasyonsuzlaşır.
- Vergi, muhasebe, resmi makam talepleri ve yasal saklama yükümlülükleri: KVKK m.5/2-a ve m.5/2-ç kapsamında kanunda öngörülme ve hukuki yükümlülük.
- Zorunlu olmayan analitik/izleme teknolojileri ve müşterinin kendi sitesinde açık rızaya bağladığı özellikler: KVKK m.5/1 kapsamında açık rıza. Rıza her zaman ileriye etkili olarak geri alınabilir.
- Bir hakkın tesisi, kullanılması veya korunması gereken kayıtlar: KVKK m.5/2-e.
4. Toplama yöntemleri
Veriler; Pintelly web ve dashboard arayüzleri, tarayıcı çerezleri ve yerel depolama, müşterinin sitesine yerleştirilen Pintelly JavaScript SDK'sı, API ve WebSocket istekleri, PintellyBot sunucu tarafı taramaları, geri bildirim formları, sistem günlükleri ve kullanıcının açıkça bağladığı Google Search Console ile GitHub entegrasyonları üzerinden tamamen veya kısmen otomatik yollarla elde edilir.
5. Alıcı grupları ve yurt dışına aktarım
Kişisel veriler, hizmetin yürütülmesi için gerekli olduğu ölçüde barındırma/depolama, veritabanı, e-posta, güvenlik, kuyruk/önbellek ve teknik destek sağlayıcılarıyla; kullanıcının etkinleştirdiği ölçüde Google ve GitHub ile; yasal zorunluluk halinde yetkili kamu kurumları ve yargı mercileriyle paylaşılabilir.
OpenRouter'a otomatik veya arka planda veri aktarılmaz. Aktarım yalnızca yetkili dashboard kullanıcısının “Analyze with AI” veya yeniden analiz butonuna bilinçli olarak basmasıyla başlar ve sadece ilgili analiz için gerekli, sınırlandırılmış içerik gönderilir. Oturum analizi öncesinde e-posta ve telefon benzeri veriler ayıklanır; kullanıcı kimliği ve ham user-agent gönderilmez. Buna rağmen serbest metin içinde kişisel veri bulunması ihtimali nedeniyle müşteri, butona basmadan önce veri içeriğini ve hukuki dayanağını değerlendirmelidir.
Sağlayıcının veya entegrasyonun yurt dışında bulunması halinde aktarım; KVKK m.9 uyarınca yeterlilik kararı, uygun güvence (standart sözleşme dâhil) veya kanunda öngörülen arızi aktarım şartlarından uygulanabilir olanına dayanılarak gerçekleştirilir. Güncel alt işleyen ve veri lokasyonu bilgisi [email protected] adresinden talep edilebilir.
6. Saklama süreleri
- Ziyaretçi analitik olayları: oluşturulmalarından itibaren en fazla 2 yıl.
- Monitor kontrol geçmişi: 90 gün.
- Oturum tekrarı kayıtları: varsayılan olarak 60 gün; kurulumdaki SESSION_REPLAY_RETENTION_DAYS değeri farklılaştırılabilir.
- Oturum ve erişim yenileme belirteçleri: en fazla 30 gün veya çıkış/iptal anına kadar.
- Hesap, proje, geri bildirim, ekip, SEO, entegrasyon ve bildirim verileri: hesap/proje veya ilgili özellik aktif olduğu sürece; ardından yasal yükümlülük ve uyuşmazlık süreleri kadar.
- Silinmek üzere işaretlenen projeler: 3 günlük geri alma süresinden sonra kalıcı silme işlemine alınır; ilişkili PostgreSQL ve ClickHouse verileri silinir.
- Ücretsiz SEO kontrol kayıtları ve sistem/AI hata kayıtları: güvenlik, kötüye kullanımın önlenmesi ve denetim amacı sona erene kadar; bu kayıtlar için sabit otomatik silme süresi henüz yapılandırılmamıştır ve periyodik gereklilik incelemesine tabidir.
7. Güvenlik ve veri minimizasyonu
- Şifreler geri döndürülemez bcrypt özeti olarak tutulur; OAuth ve entegrasyon belirteçleri erişim kontrolleriyle sınırlandırılır ve entegrasyon belirteçleri şifreli saklanır.
- Proje verilerine sahiplik, rol ve alan bazlı yetki kontrolleri uygulanır; yönetici işlemleri denetim kaydına alınır.
- Oturum tekrarında parola ve form alanlarını maskeleme, içerik tabanlı parça birleştirme ve süreli silme mekanizmaları kullanılır.
- Güvenlik hiçbir sistemde mutlak değildir. İhlal şüphesi halinde yasal bildirim ve zarar azaltma süreçleri uygulanır.
8. Açık rıza sinyali ve ziyaretçi kimliği
Müşteri projesinde consent zorunluluğu etkinse SDK'ya olumlu onay sinyali ulaşana kadar FingerprintJS çalıştırılmaz; ziyaretçi veya oturum kimliği oluşturulmaz ve analitik veriler çerez, localStorage veya sessionStorage'a yazılmaz. Bu aşamada sorgu ve fragment içermeyen sayfa yolu, dakika hassasiyetindeki zaman, sayısal Core Web Vitals/yükleme süreleri ve müşteri etkinleştirmişse içerik metinleri çıkarılmış SEO kontrol sonuçları gönderilebilir.
Anonim PageViewed kayıtlarına ham IP, user-agent, konum, istek başlıkları, referrer, UTM veya ekran bilgisi yazılmaz. Sunucu, aynı istekteki IP ve user-agent’tan domain’e özel, UTC gününe göre dönen bir HMAC üretir ve bunu yalnızca Unique Visitors sayımı için user_id olarak saklar (has_consent=0). Dashboard metrikleri varsayılan olarak anonim ve onaylı kayıtları birlikte gösterir; “Yalnızca onaylı” filtresi bunları has_consent=1 ile sınırlar. Ziyaretçi listesi ve kişi bazlı oturum profilleri yalnızca onaylı kimliklerden üretilir.
Sunucu ayrıca HTTP isteğini iletmek ve kötüye kullanımı sınırlamak için IP’yi 60 saniyelik bellek içi hız sınırı anahtarında geçici olarak kullanabilir.
Olumlu karar window.Pintelly.setConsent(true) ile iletildiğinde tıklama, kaydırma, video, SEO metin/NLP analizi, heatmap/cursor ve session replay gibi etkinleştirilmiş davranışsal özellikler başlar. window.Pintelly.setConsent(false) kararı bu dinleyicileri durdurur, gönderilmemiş kişisel eventleri ve analitik kimlikleri temizler; anonim pageview, performans ve içeriksiz SEO kontrolü devam eder.
Müşteri consent zorunluluğunu kapatırsa SDK, daha önce kaydedilmiş bir ret kararı bulunmadığı sürece tam analitiği otomatik başlatır. Müşteri veri sorumlusu olarak bu yapılandırma için geçerli hukuki sebebi belirlemekten, gerekli aydınlatmayı yapmaktan ve gerektiğinde açık rıza almaktan sorumludur.
9. KVKK m.11 kapsamındaki haklarınız
Başvurunuzda ad-soyad, kimliğinizi ve Pintelly ile ilişkinizi doğrulayacak bilgi, iletişim bilgisi, talep konusu ve varsa destekleyici belgeler bulunmalıdır. Başvurular kural olarak en geç 30 gün içinde ücretsiz sonuçlandırılır; ek maliyet doğması halinde Kurul tarifesi uygulanabilir. Veri sorumlusuna başvuru sonrasında KVKK'nın öngördüğü şartlarla Kişisel Verileri Koruma Kuruluna şikâyet hakkınız saklıdır.
- Kişisel verinizin işlenip işlenmediğini öğrenme ve işlenmişse bilgi talep etme.
- İşleme amacını ve amaca uygun kullanılıp kullanılmadığını öğrenme.
- Yurt içinde veya yurt dışında aktarılan üçüncü kişileri bilme.
- Eksik veya yanlış işlenen verinin düzeltilmesini isteme.
- Kanuni şartları oluştuğunda silme veya yok etme ve bunun alıcılara bildirilmesini isteme.
- Münhasıran otomatik sistemlerle analiz sonucu aleyhe bir sonuca itiraz etme ve hukuka aykırı işleme nedeniyle zararın giderilmesini talep etme.
10. Değişiklikler
İşleme amaçları veya yöntemleri esaslı biçimde değişirse bu metin veri işleme başlamadan önce güncellenir. Güncel sürüm, sürüm numarası ve yürürlük tarihiyle bu sayfada yayımlanır. Aydınlatma metni, açık rıza metni yerine geçmez.