Gizlilik Politikası
Sürüm 1 · Yürürlük tarihi: 26 Eylül 2026
1. Kimiz?
Bu politika, TACT Grow · tactgrow.com ve TACT Grow panelinde kişisel verilerin işlenmesini açıklar. KVKK kapsamındaki veri sorumlusu Tactfair Organizasyon A.Ş.'dir. Vergi bilgisi: Bornova V.D. 8151144050. Adres: Alsancak Mah. Atatürk Cad. Gündoğdu No: 244 İç Kapı No: 4, Konak / İzmir. Gizlilik başvuruları için iletişim adresimiz support@tactlabs.dev'dir.
Metin; hesap açılışını, işletme bilgilerini, bağladığınız hesaplardan yapılan okumaları, İlk Kontrol taramasını, çerezleri ve veri silme başvurularını kapsar. İşlenen veri kapsamı, kullandığınız özelliklere ve kendi hesabınız için verdiğiniz bağlantı izinlerine göre değişir.
2. Hangi verileri topluyoruz?
Kullanıcı kaydında yalnız e-posta adresi ve parola alınır; ad ve soyad toplanmaz. E-posta doğrulaması zorunludur. Parolalar Argon2id ile özetlenir.
İşletme kurulumu sırasında hesap türü, yasal ad, ülke ve iletişim numarası zorunludur. İşletme adımında işletmenin görünen adı, sektörü, açıklaması ve iletişim numarası alınır. Web sitesi, Facebook, Instagram, Google Business, TikTok, YouTube, LinkedIn ve X bağlantıları ile WhatsApp numarası isteğe bağlıdır. Bu alanlar hesap ve işletme kaydını oluşturmak için kullanılır.
Bağladığınız reklam hesaplarına ilişkin hesap kimlikleri, bağlantı izinleri ve erişim anahtarları işlenir. Meta ve Google için okunan alanlar aşağıdaki ayrı bölümlerde açıklanmıştır.
Oturum bilgileri veritabanında tutulur. Kimlik ve üyelik olayları veritabanındaki denetim tablolarına kaydedilir. Sunucu istek kayıtları istemci IP adresini içerir; bu kayıtların saklama sınırları 8. bölümde yer alır. Uygulama log satırlarında e-posta, IP adresi veya kullanıcı kimliği bulunmaz.
3. Verileri nasıl topluyoruz?
Hesap ve işletme bilgileri doldurduğunuz formlar üzerinden alınır. Kayıt formunda Cloudflare Turnstile robot kontrolü kullanılır. Doğrulama ve parola e-postaları Google Workspace SMTP üzerinden gönderilir. Google, Facebook veya Microsoft ile giriş kullanıldığında bu hizmetler yalnız giriş kimliği için kullanılır; sosyal giriş erişim anahtarları saklanmaz.
Reklam hesabı verileri, kendi bağladığınız hesaplar için sağlayıcının API'sinden okunur. Google Ads hesabınızı bağladığınızda kullanılan kapsam ve okunan alanlar 5. bölümdeki sınırlarla belirlenir.
İlk Kontrol, sağlanan web sitesi ve sosyal profil bağlantılarındaki kamuya açık sayfalardan sinyal toplar. İstek kayıtları sunucuda oluşur; kimlik ve üyelik olayları ise uygulamanın veritabanındaki denetim kayıtlarına yazılır. Kreatif metin görevinde OpenAI'ye yalnız müşterinin kendi yazdığı brief alanları gönderilir; reklam API verileri gönderilmez.
4. Meta bağlantısı
Meta reklam hesabınızı bağladığınızda hesap dizininden `id`, `account_id`, hesap adı, para birimi ve hesap durumu okunur. Sayfa listesinde sayfa kimliği ve adı alınır. Bağlama işlemi `ads_management` iznini ister; sayfa seçimi kullanıldığında buna `pages_show_list` eklenir. Verilen izinler Meta'dan geri okunarak kontrol edilir.
İlk Kontrol'ün Meta okuması dört GET işlemiyle sınırlıdır: reklam hesabı kimliği, hesap erişim yeteneği, Facebook sayfa kimliği ve Instagram profesyonel hesap kimliği. Bu aşamadaki yanıt alanları sağlayıcı kimlikleriyle sınırlıdır; bir yanıtta en fazla dört alan bulunur.
İlk Kontrol'de reklam hesabı kimliği için `ads_read`; Facebook sayfa kimliği için `pages_read_engagement` ve `pages_show_list`; Instagram profesyonel kimliği için `ads_read`, `instagram_basic` ve `pages_read_engagement` izinleri kullanılır. `ads_management` izni teknik olarak yazma yetkisi taşıyabilir; burada açıklanan İlk Kontrol işlemleri yalnız okuma yapar.
Meta bağlantısını panelden kaldırabilirsiniz. Hesabınızın ve kişisel verilerinizin silinmesi için support@tactlabs.dev adresine ayrıca başvurabilirsiniz.
5. Google bağlantısı
Google ile girişte yalnız `openid` ve `email` kapsamları kullanılır. Bu kapsamlar giriş kimliğine ilişkindir. Sosyal giriş erişim anahtarları saklanmaz; giriş ile reklam hesabı bağlantısı ayrı yetkilendirmelerdir.
Google Ads hesabınızı bağladığınızda reklam erişimi için `https://www.googleapis.com/auth/adwords` kapsamı kullanılır. Okuma yalnız kendi bağladığınız hesabı kapsar. İlk Kontrol sorguları müşteri kimliği (`customer.id`), hesabın yönetici hesabı olup olmadığı (`customer.manager`), hesap durumu (`customer.status`) ve dönüşüm işlemi kimliği (`conversion_action.id`) alanlarıyla sınırlıdır. Sorgu başına en fazla bir satır ve yanıtta en fazla üç alan alınır.
TACT Grow, Google API'lerinden aldığı bilgilerin kullanımında Google API Services User Data Policy'nin Limited Use şartlarına uyar. Bu taahhüt, giriş için yalnız `openid` ve `email` kapsamları ile kullanıcının kendi bağladığı reklam hesabından yukarıda açıklanan sınırlı okumayı kapsar. Google verileri reklam amacıyla kullanılmaz, satılmaz ve üçüncü tarafa devredilmez. Yasal zorunluluk, güvenlik soruşturması veya kullanıcının açık izni dışında bu veriler insan tarafından okunmaz.
Google bağlantısına veya Google verilerinin silinmesine ilişkin talebinizi support@tactlabs.dev adresine iletebilirsiniz.
6. İlk Kontrol taraması
İlk Kontrol yalnız kamuya açık sayfaları tarar. Bir taramada en fazla üç sayfa ve en fazla üç yönlendirme izlenir; yalnız HTML ve XHTML içerikleri işlenir. Özel ağ ve yerel geri dönüş adreslerine yapılan istekler reddedilir. Sosyal profil bağlantıları izin verilen HTTPS alan adlarıyla sınırlandırılır.
Sayfalardan en fazla 300 karakterlik sayfa başlığı, eylem çağrısı sayıları ve kategorileri, form sayıları ve form hedefi kategorileri, Meta pixel bulunup bulunmadığı ve harici referans sayıları çıkarılır. Bu sinyaller sayfanın yapısını değerlendirmeye yöneliktir; e-posta, iletişim numarası veya kişi adı çıkarılmaz. Bir sayfada pixel bulunup bulunmadığının kontrol edilmesi, TACT Grow'da reklam çerezi kullanıldığı anlamına gelmez.
Bağlantılardaki API anahtarı, token, secret veya parola gibi gizli bilgiye benzeyen sorgu parametreleri ayıklanır.
7. Çerezler
TACT Grow aşağıdaki üç çerezi kullanır. Analitik veya reklam çerezi kullanılmaz. Çerez banner'ı zorunluluğu doğuran bir çerez kullanılmamaktadır.
| Çerez | Amaç | Süre |
|---|---|---|
| `__Host-tactgrow_django` | Kullanıcı oturumunu sürdürmek | 8 saat; tarayıcı kapanışında silinir |
| `__Host-tactgrow_csrf` | Siteler arası istek sahteciliğine karşı koruma | 1 yıl |
| `django_language` | Seçtiğiniz arayüz dilini tutmak | Oturumluk |
Oturum ve CSRF çerezleri Secure, HttpOnly ve SameSite=Lax niteliklerini taşır. Dil çerezinin değeri yalnız dil kodudur.
8. Saklama ve yedekleme
Sunucular, veritabanı, medya kovası, loglar ve yedekler Almanya'da, Hetzner Nuremberg altyapısındadır. Medya için Hetzner Object Storage kullanılır. Loglar ve veritabanı yedekleri aynı sunucu üzerinde tutulur.
Her gece saat 02:00'de `pg_dump` ile veritabanı dökümü alınır. Bu yedekler aynı sunucuda 7 gün saklanır ve sunucu dışına çıkmaz. Her pazar saat 03:30'da geri yükleme provası yapılır. Veritabanından silinen bir kayıt gece dökümlerinde en fazla 7 gün daha kalabilir; bu sürenin sonunda yedek döngüsünden kendiliğinden çıkar.
Silme kapsamındaki veriler için 30 günlük silme süresi bu yedek döngüsünü de kapsar; yedeklerin temizlenmesi için 30 güne ek bir 7 günlük süre uygulanmaz. Başvurular en kısa sürede ve en geç 30 gün içinde yanıtlanır. Yasal saklama yükümlülüğüne tabi kayıtlar için mevzuatın gerektirdiği saklama hükümleri geçerlidir.
Sunucu kayıtları kalıcı journald kayıtlarında en fazla 1 GB ve en fazla 30 gün sınırıyla tutulur. Caddy istek kayıtları istemci IP adresini içerir. Gunicorn da istek kaydı oluşturur; sorgu dizgisi bu kayıtlara alınmaz. Dolayısıyla IP adresiniz sunucu kayıtlarında en fazla 30 gün tutulur.
9. Güvenlik ve erişim
Veri aktarımında TLS kullanılır. Veritabanı ve Redis dışarıya açılmaz; yalnız iç ağdan erişilir. Parolalar Argon2id ile özetlenir; kullanıcı oturumları veritabanında tutulur ve oturum çereziyle ilişkilendirilir.
Müşterinin bağladığı reklam hesabı erişim anahtarları uygulama düzeyinde AES-256-GCM ile şifrelenir ve kiracıya bağlıdır.
İşletmeler arasındaki veri ayrımı, veritabanında satır düzeyinde güvenlik politikaları ve her işlemde doğrulanan kiracı bağlamıyla uygulanır. Uygulamanın çalışma zamanı rolleri bu satır düzeyindeki güvenlik kurallarını atlayamaz.
Sunucuya SSH erişimi iki anahtarla ve yalnız güvenilen IP adreslerinden sağlanır. Yönetim erişimi CTO ile yalnız tek bir dağıtım komutunu çalıştırabilen kısıtlı CI kullanıcısıyla sınırlıdır. Sistem secret'ları SOPS+age ile korunur ve sunucuda yalnız RAM'de açılır. Uygulama logları kişisel veri taşımaz; framework kayıtlarında istek yolu yerine rota adı kullanılır.
10. Üçüncü taraflar
Kullanılan üçüncü taraflar ve görevleri aşağıdadır.
| Üçüncü taraf | Görevi ve veri kapsamı |
|---|---|
| Hetzner | Almanya'da sunucu ve medya kovası barındırma |
| Google Workspace SMTP | Doğrulama ve parola e-postaları |
| Telegram | Yalnız sunucu izleme mesajları; uygulama verisi gönderilmez |
| OpenAI | Kreatif metin görevi; yalnız müşterinin kendi yazdığı brief alanları, reklam API verisi gönderilmez |
| Cloudflare Turnstile | Kayıt formunda robot kontrolü |
| Google / Facebook / Microsoft | Yalnız giriş kimliği |
| GitHub / GHCR | Kod ve imaj barındırma; müşteri verisi bulunmaz |
| Tailscale | Yönetim ağı |
| Meta ve Google reklam API'leri | Müşterinin kendi bağladığı hesaplar |
11. Haklarınız: KVKK m.11 ve GDPR
6698 sayılı KVKK'nın 11. maddesi uyarınca, ilgili yasal koşullar çerçevesinde şu haklara sahipsiniz:
- Kişisel verilerinizin işlenip işlenmediğini öğrenme ve işlenmişse bilgi isteme.
- İşleme amacını ve verilerin bu amaca uygun kullanılıp kullanılmadığını öğrenme.
- Verilerin yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri bilme.
- Eksik veya yanlış işlenen verilerin düzeltilmesini isteme.
- Kanuni koşullar oluştuğunda verilerin silinmesini veya yok edilmesini isteme.
- Düzeltme, silme veya yok etme işlemlerinin verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme.
- Yalnız otomatik sistemlerle yapılan analiz sonucunda aleyhinize bir sonuç doğmasına itiraz etme.
- Kanuna aykırı işleme nedeniyle uğradığınız zararın giderilmesini talep etme.
Avrupa Birliği Genel Veri Koruma Tüzüğü'nün (GDPR) uygulandığı durumlarda, ilgili koşullara bağlı olarak erişim ve kopya alma, düzeltme, silme, işlemeyi kısıtlama, işlemeye itiraz ve veri taşınabilirliği haklarınız bulunur. Rızaya dayalı işlemede rızanızı geri çekebilirsiniz; bu, geri çekmeden önceki işlemenin hukuka uygunluğunu etkilemez. Doğrudan pazarlama için işlemeye itiraz edebilirsiniz. İlgili istisnalar saklı kalmak üzere, yalnız otomatik işlemeye dayanan ve hukuki veya benzer önemli etkiler doğuran kararlara tabi olmama, insan müdahalesi isteme ve karara itiraz hakları ile yetkili veri koruma denetim makamına şikâyet hakkı geçerlidir.
Hak ve silme taleplerinizi support@tactlabs.dev adresine, hesabınızın kayıtlı olduğu e-posta adresini belirterek iletebilirsiniz. Veri silme talebi sayfası tactgrow.com/legal/data-deletion-request/ adresindedir. Panelde kullanıcıya açık hesap silme düğmesi bulunmaz; süreç destek üzerinden yürütülür. Kimliğinizi doğrulamanız istenebilir. Başvurunuzun alındığını ve aşamasını desteğin yazılı yanıtıyla doğrulayabilirsiniz. Başvurular en kısa sürede ve en geç 30 gün içinde yanıtlanır; silme ve yedek döngüsü 8. bölümde açıklanmıştır. Bu talep, üçüncü taraf platformlardaki size ait Meta veya Google hesaplarını otomatik olarak silmez.
12. İletişim ve değişiklikler
Gizlilik, bağlantı kaldırma ve veri silme başvuruları için Tactfair Organizasyon A.Ş.'ye support@tactlabs.dev adresinden ulaşabilirsiniz.
Değişiklikler bu sayfada yayımlanır; sürüm numarası ve yürürlük tarihi güncellenir.