Gizlilik ve Kişisel Verilerin Korunması Hakkında Aydınlatma Metni
1. Amaç, Kapsam ve Dayanak
1.1. İşbu Aydınlatma Metni; https://msgxr.dev alan adında yayımlanan kişisel internet sitesinin (bundan böyle "Site") ziyaret edilmesi ve Sitede sunulan iletişim kanallarının kullanılması sırasında işlenen kişisel verilere ilişkin olarak, 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun (bundan böyle "KVKK") 10 uncu maddesinde düzenlenen aydınlatma yükümlülüğünün yerine getirilmesi amacıyla kaleme alınmıştır.
1.2. Türkiye Cumhuriyeti Anayasası'nın 20 nci maddesinin üçüncü fıkrası (Ek fıkra: 12/9/2010-5982/2 md.) şu hükmü amirdir:
"Herkes, kendisiyle ilgili kişisel verilerin korunmasını isteme hakkına sahiptir. Bu hak; kişinin kendisiyle ilgili kişisel veriler hakkında bilgilendirilme, bu verilere erişme, bunların düzeltilmesini veya silinmesini talep etme ve amaçları doğrultusunda kullanılıp kullanılmadığını öğrenmeyi de kapsar. Kişisel veriler, ancak kanunda öngörülen hallerde veya kişinin açık rızasıyla işlenebilir. Kişisel verilerin korunmasına ilişkin esas ve usuller kanunla düzenlenir."
Anayasa'nın 22 nci maddesi ise herkesin haberleşme hürriyetine sahip olduğunu ve haberleşmenin gizliliğinin esas olduğunu hükme bağlamıştır.
1.3. Site, bu anayasal ilkeleri yalnızca beyan düzeyinde benimsemekle yetinmemiş; Siteye salt göz atan ziyaretçi hakkında kişi bazlı kayıt tutulmaması esasını benimsemiş, ziyaretçinin "güvenlik" iletişim türünü seçerek gönderdiği mesajlar için uçtan uca şifreleme, saklanan kişisel veriler için ise sunucu tarafı şifreleme tedbirlerini teknik düzeyde hayata geçirmiştir. İletişim kanallarında kötüye kullanımın önlenmesi amacıyla işlenen teknik sinyallerin kapsamı ve buna ilişkin dengeleme, işbu metnin 4 üncü maddesinde kanal kanal açıklanmıştır; güvenlik tedbirlerinin ayrıntısı ise 6 ncı maddededir.
1.4. Site; ticari satış yapmayan, üyelik sistemi bulunmayan ve reklam yayımlamayan kişisel bir portfolyo sitesidir. İşbu metin, Sitenin fiilen işlediği verileri kanal kanal ve olduğu gibi açıklamak esasına dayanır; veri sorumlusunun bilgisi ve kontrolü dâhilinde yürütülen tüm sistematik işleme faaliyetleri işbu metinde sayılmıştır.
2. Tanımlar
İşbu metinde geçen;
a) Kanun / KVKK: 6698 sayılı Kişisel Verilerin Korunması Kanunu'nu,
b) Kurul ve Kurum: Kişisel Verileri Koruma Kurulu'nu ve Kişisel Verileri Koruma Kurumu'nu,
c) Kişisel veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgiyi (KVKK m.3/1-d),
ç) İlgili kişi: Kişisel verisi işlenen gerçek kişiyi (KVKK m.3/1-ç),
d) Veri sorumlusu: Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişiyi (KVKK m.3/1-ı),
e) İşleme: Kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hâle getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlemi (KVKK m.3/1-e),
f) IP özeti (hash): Ziyaretçinin IP adresinin, geri döndürülemez bir kriptografik özet fonksiyonundan (tuzlu SHA-256) geçirilmesiyle elde edilen ve ham IP adresinin saklanmasını gereksiz kılan kısaltılmış değeri,
g) Uçtan uca şifreleme (E2EE): İçeriğin ziyaretçinin cihazında şifrelenmesi ve yalnızca veri sorumlusunun elindeki özel anahtarla çözülebilmesi; sunucunun, tasarımı gereği içeriği çözecek anahtara hiçbir aşamada sahip olmaması esasına dayanan yöntemi,
ğ) KV / D1: Sitenin çalıştığı altyapıda kullanılan anahtar-değer deposunu ve ilişkisel veritabanını,
ifade eder.
3. Veri Sorumlusunun Kimliği
3.1. KVKK'nın 3 üncü maddesi anlamında veri sorumlusu; Sitenin sahibi ve işleticisi olan, İstanbul'da mukim gerçek kişi Muhammed Sina Gün'dür.
3.2. Veri sorumlusuna yöneltilecek her türlü başvuru için elektronik posta adresi: contact@msgxr.dev.
3.3. Veri sorumlusu; yıllık çalışan sayısı ve yıllık mali bilanço toplamı bakımından Kurul kararlarıyla belirlenen eşiklerin altında kalması ve ana faaliyet konusunun özel nitelikli kişisel veri işleme olmaması itibarıyla, Kurul'un istisna kararları uyarınca Veri Sorumluları Sicili'ne (VERBİS) kayıt yükümlülüğü kapsamında değildir.
4. İşlenen Kişisel Veriler, İşleme Amaçları ve Hukuki Sebepler
Site, verileri kanal esasıyla işler. Hiçbir kanalda, o kanalın işleyişi için gerekli olandan fazlası amaçlanmaz (KVKK m.4 genel ilkeleri: hukuka ve dürüstlük kurallarına uygunluk, doğruluk, belirli-açık-meşru amaç, amaçla bağlantılılık ve ölçülülük, gerekli süre kadar muhafaza).
4.1. İletişim Formu
a) Ziyaretçinin bizzat girdiği veriler: Ad (en çok 100 karakter), e-posta adresi (en çok 200 karakter), konu (en çok 150 karakter), mesaj (en çok 3000 karakter), varsa şirket adı (en çok 120 karakter) ve iletişim türü seçimi (bireysel / kurumsal / resmî / iş birliği / güvenlik).
b) Güvenlik ve doğrulama verileri: İnsan doğrulama (Turnstile) belirteci, tek kullanımlık form belirteci ve gizli tuzak (honeypot) alanı.
c) Cihaz ve tarayıcı ortam verileri (istemci tarafında derlenip gönderilen): Saat dilimi ve saat farkı, dil(ler), platform, işlemci çekirdek sayısı, yaklaşık bellek miktarı, dokunmatik nokta sayısı, ekran ve görüntü alanı boyutları, ekran yönü, grafik donanımı (GPU) üretici ve model bilgisi, bağlantı türü/hızı/gecikmesi ve veri tasarrufu tercihi, pil seviyesi ve şarj durumu, depolama kotası, eklenti sayısı, otomasyon (webdriver) göstergesi, "izleme" tercih sinyalleri (DNT/GPC), çerez desteği, PDF görüntüleyici varlığı, tema/hareket azaltma/HDR/renk gamı tercihleri, yönlendiren adres (referrer) ve ziyaret edilen yol; tarayıcı parmak izi özetleri (canvas/WebGL/ses/cihaz — 16-32 onaltılık karakterlik özet değerler) ile form doldurma davranışı ölçümleri (doldurma ve yazma süresi; tuş, yapıştırma, silme ve fare hareketi sayıları).
d) Sunucu tarafında eklenen veriler: IP adresinin tuzlu SHA-256 özeti (ham IP adresi bu kanalda saklanmaz), e-posta adresinin tuzlu özeti, tarayıcı kimliği (user-agent, en çok 400 karakter); ağ ve yaklaşık konum bilgileri (ASN, internet servis sağlayıcısı, ülke, şehir, bölge ve bölge kodu, posta kodu, kıta, yaklaşık enlem-boylam, AB üyesi ülke göstergesi, saat dilimi, bağlantı noktası, HTTP protokolü, TLS sürümü ve şifreleme takımı, bağlantı gecikmesi, varsa bot skoru ve JA4 imzası); tarayıcı istemci ipuçları (platform ve sürümü, mobil göstergesi, işlemci mimarisi ve bit genişliği, cihaz modeli, tarayıcı sürüm listesi); kabul edilen diller; e-posta alan adına ilişkin teknik istihbarat (tek kullanımlık adres tespiti, rol hesabı tespiti, MX/SPF/DMARC kayıtlarının varlığı, posta sağlayıcısı); bu verilerden türetilen tutarlılık sinyalleri (saat dilimi/dil-ülke uyumsuzluğu, otomasyon, vekil sunucu, veri merkezi ve VPN şüphesi göstergeleri).
e) Amaç: İletişim talebinin alınması, değerlendirilmesi ve yanıtlanması; istenmeyen ileti (spam), otomasyon ve kötüye kullanımın önlenmesi; talebin gerçekliğinin ve bütünlüğünün teyidi.
f) Hukuki sebep: İletişim içeriği bakımından, ilgili kişinin talebiyle başlatılan iletişimin kurulması ve olası bir sözleşme ilişkisinin tesisiyle doğrudan ilgili olması (KVKK m.5/2-c); güvenlik, doğrulama ve kötüye kullanım önleme verileri bakımından, ilgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla veri sorumlusunun meşru menfaati (KVKK m.5/2-f). Meşru menfaat dengelemesinde şu unsurlar esas alınmıştır: (c) ve (d) bentlerindeki teknik sinyaller yalnızca form gönderimi anında derlenir, salt gezinme sırasında toplanmaz; münhasıran istenmeyen ileti ve otomasyon skorunun üretilmesinde kullanılır; kimlik tanımlayıcıları (IP, e-posta) yalnızca tuzlu özet hâlinde saklanır ve kayıtların tamamı en çok 90 gün sonunda kendiliğinden silinir.
g) Özel hüküm — güvenlik türü iletişim: "Güvenlik" türü seçilerek gönderilen mesajların içeriği ziyaretçinin cihazında uçtan uca şifrelenir; sunucuya yalnızca şifreli paket ulaşır ve şifre çözme anahtarı sunucuda bulunmadığından sunucunun olağan işleyişte bu içeriği çözmesi mümkün değildir. Bu güvence tasarım düzeyindedir ve ziyaretçinin cihazına iletilen şifreleme kodunun bütünlüğüne bağlıdır. Bu tür mesajların taslağı, tarayıcının yerel depolamasına dahi kaydedilmez.
ğ) Bildirim: Gönderim, veri sorumlusunun posta kutusuna (madde 8.4) bildirim e-postası olarak iletilir; bu bildirim, ad, e-posta ve mesaj içeriği ile şehir/bölge/ülke, saat dilimi, servis sağlayıcı, cihaz ve tarayıcı özeti ve güvenlik sinyallerini içerir (uçtan uca şifreli mesajlarda içerik yerine yer tutucu bulunur). Gönderim başarısız olursa ileti, şifrelenmiş biçimde en çok 7 gün süreyle bekletilen bir kurtarma kuyruğuna alınır.
h) Sıklık sınırları: Aynı kaynaktan dakikada 3 ve saatte 20 gönderim; aynı e-posta adresinden 24 saatte 3 gönderim; aynı içerikli mesajda saatte 2 gönderim sınırı uygulanır.
4.2. Ziyaretçi Defteri
a) İşlenen veriler: Ad veya takma ad (en çok 40 karakter), mesaj (en çok 500 karakter) ve ağ altyapısından edinilen ülke kodu. E-posta adresi istenmez ve işlenmez.
b) Aleniyet: Ziyaretçi defterine yazılan ad ve mesaj, veri sorumlusunun onayından geçtikten sonra Sitede herkese açık olarak (ad, ülke bayrağı ve mesaj biçiminde) yayımlanmak üzere verilir; bu sebeple şifrelenmeden saklanır. Kayıt, bizzat ilgili kişi tarafından yayımlanmak amacıyla ve bu bilgiyle gönderilir. Ülke bilgisi ziyaretçinin beyanı olmayıp ağ altyapısından edinilir ve kayıt yayımlandığında yalnızca bayrak simgesi biçiminde gösterilir; bu gösterim işbu maddeyle duyurulmuştur.
c) Amaç: Ziyaretçilerin Siteye ilişkin izlenimlerini kamuya açık biçimde paylaşabilmesi; hukuka aykırı içeriğin önlenmesi amacıyla ön onay (moderasyon) uygulanması.
ç) Hukuki sebep: Onay bekleyen kayıtların saklanması ve moderasyonu bakımından, ilgili kişinin yayım talebinin yerine getirilmesi (KVKK m.5/2-c) ile hukuka aykırı içeriğin önlenmesine ilişkin veri sorumlusunun meşru menfaati (KVKK m.5/2-f); onaylanarak yayımlanmış kayıtlar bakımından, ilgili kişinin verisini yayımlanması amacıyla bizzat alenileştirmesi (KVKK m.5/2-d). Ağ altyapısından edinilen ülke bilgisinin bayrak biçiminde gösterimi, işbu madde ile aydınlatılmış olmak kaydıyla veri sorumlusunun meşru menfaatine (KVKK m.5/2-f) dayanır.
d) Saklama ve bildirim: Onay bekleyen kayıtlar 30 gün içinde onaylanmazsa kendiliğinden silinir. Onaylanan kayıtlar, en çok 200 girişlik bir tavana tabi olarak, yayında kaldığı sürece muhafaza edilir. Yeni kayıt geldiğinde veri sorumlusuna ad, ülke, zaman ve mesajı içeren bildirim e-postası gider. Kaynak başına saatte 3 gönderim sınırı ile insan doğrulaması uygulanır.
4.3. Özgeçmiş (CV) Talebi
a) İşlenen veriler: Ziyaretçinin e-posta adresi; sunucu tarafında IP adresinin tuzlu özeti ve tarayıcı kimliği (en çok 200 karakter). Bu kanal teknik olarak faal olmakla birlikte, Site arayüzünde bir talep düğmesinin sunulmadığı dönemlerde fiilen kullanılmayabilir; kanal fiilen kullanılmadığı sürece bu madde kapsamında veri işlenmez.
b) Amaç: Özgeçmiş talebinin veri sorumlusuna ulaştırılması ve kötüye kullanımın önlenmesi. Talep, veri sorumlusunun posta kutusuna (madde 8.4), ziyaretçinin e-posta adresi ile yaklaşık konum, servis sağlayıcı, cihaz ve e-posta alan adı istihbaratını içeren bir bildirim olarak iletilir; ziyaretçiye Site üzerinden otomatik e-posta gönderilmez.
c) Hukuki sebep: İlgili kişinin talebinin ifası (KVKK m.5/2-c) ve kötüye kullanım önleme bakımından meşru menfaat (KVKK m.5/2-f).
ç) Saklama: Talep kaydı 90 gün sonunda kendiliğinden silinir; e-posta adresi kayıtta şifreli tutulur. Kaynak başına saatte 5 talep sınırı uygulanır.
4.4. Yapay Zekâ Sohbeti
a) İşlenen veriler: Ziyaretçinin sohbet penceresine yazdığı serbest metin. Ziyaretçinin bu metne kendi iradesiyle kişisel veri dâhil etmesi mümkündür; sohbete kişisel veri yazılmaması tavsiye olunur.
b) Saklamama esası: Sohbet içeriği Sitenin veri depolarına (KV/D1) kaydedilmez. Mesajlar, yanıt üretilmesi amacıyla Sitenin çalıştığı altyapının yapay zekâ hizmetinde (Cloudflare Workers AI, @cf/meta/llama-3.1-8b-instruct modeli) işlenir; veri sorumlusunun yapılandırması bu işlemle sınırlıdır. Alt işleyen konumundaki Cloudflare'ın kendi işleme davranışı, Cloudflare'ın hizmet koşullarına ve veri işleme dokümantasyonuna tabidir.
c) Amaç ve hukuki sebep: Site hakkında etkileşimli bilgi sunulması; veri sorumlusunun meşru menfaati (KVKK m.5/2-f).
ç) Sınırlar: Kaynak başına saatte 20 mesaj; tüm ziyaretçiler toplamında saatte 200 ve günde 1000 mesajlık bütçe sınırı uygulanır.
4.5. Sayaçlar
Ziyaretçi sayacı ve blog görüntülenme sayaçları yalnızca toplam sayı tutar; sayacın kendisi kişi bazlı hiçbir iz, profil veya kayıt içermez. Sayaç uçlarında kötüye kullanımı önlemek için IP özetine dayalı sıklık sınırı uygulanır; bu sınır anahtarları kısa ömürlüdür, süresi sonunda kendiliğinden silinir ve doğrudan kimlik tespiti amacıyla kullanılmaz. Tuzlu IP özeti, veri sorumlusu nezdinde takma adlı kişisel veri niteliğini korur ve münhasıran sıklık sınırlaması amacıyla işlenir.
4.6. Güvenlik Kayıtları ve Delil Muhafazası
a) Sitenin bütünlüğünü korumak, saldırıları tespit etmek ve gerektiğinde yetkili mercilere delil sunabilmek amacıyla aşağıdaki kayıtlar tutulur:
- Tuzak uçlar (honeypot): Sitenin gerçek işlevi bulunmayan ve yalnızca yetkisiz erişim girişimlerini tespit amacıyla var olan adreslere yapılan istekler; istek sahibinin ham IP adresi, tarayıcı kimliği (en çok 200 karakter), ülkesi, istek yöntemi ve yolu ile birlikte 180 gün süreyle kaydedilir. Bu kayıt, hukuka aykırı erişim girişimine ilişkin saldırgan telemetrisi niteliğindedir.
- Güvenlik olay akışı: Olay türü, önem derecesi, ham IP adresi (en çok 64 karakter), ülke, tarayıcı kimliği (en çok 200 karakter) ve ayrıntı (en çok 300 karakter) 30 gün süreyle tutulur. Sıklık sınırını aşan istekler de bu akışa düşebilir; bu ihtimal veri sorumlusunca bilinmekte ve kayıtlar salt güvenlik amacıyla, süre sınırlı tutulmaktadır.
- Kaba kuvvet sayaçları: IP özetine dayalı, 900 saniye ömürlü geçici sayaçlardır.
- İçerik Güvenliği Politikası (CSP) ihlal raporları: Zaman, ihlal edilen direktif, engellenen adres, belge adresi, kaynak dosya ve satır numarası ile IP adresinin yalnızca tuzlu özeti 30 gün süreyle tutulur.
- Yönetici erişim kayıtları: Yönetim paneline ilişkin denetim kaydı (işlem, işlemi yapan, IP, tarayıcı, ayrıntı) 180 gün süreyle ve değiştirilmeye karşı kriptografik zincirle korunarak tutulur; bu kayıtların öznesi ziyaretçi değil, yönetim paneline yetkili sıfatla erişen kişilerdir. Yönetici hesabına yeni bir cihazdan erişimde yalnızca IP özeti 180 gün saklanır ve veri sorumlusuna uyarı gönderilir.
b) Amaç: Ağ ve bilgi güvenliğinin sağlanması, saldırıların tespiti ve engellenmesi, olası hukuki süreçlerde delil olarak kullanılmak üzere kayıt muhafazası, veri sorumlusunun uyarılması.
c) Hukuki sebep: Veri sorumlusunun meşru menfaati (KVKK m.5/2-f) ve veri güvenliğine ilişkin yükümlülüklerin ifası (KVKK m.12); yetkili merci taleplerinde hukuki yükümlülüğün yerine getirilmesi (KVKK m.5/2-ç).
ç) İhtar: Güvenlik olaylarında ham IP adresinin kaydı bilinçli bir tercihtir; hukuka aykırı erişim girişiminde bulunan kişinin engellenmesi ve fiilin belgelenmesi, IP özeti ile mümkün olmadığından ham adres tutulur. Bu kayıtlar üçüncü kişilerle paylaşılmaz; yalnızca yetkili adli ve idari mercilerin usulüne uygun talebi hâlinde ibraz edilebilir.
4.7. Gelen E-Posta ve Yedekleme
a) contact@msgxr.dev adresine ve alan adının diğer adreslerine gelen e-postalar, istenmeyen ileti süzgecinden geçirilir. Süzgece takılan iletilerin gönderen ve konu bilgisi şifreli olarak 30 gün; temiz iletilerin panel aynası (gönderen, konu, gövdenin en çok 10.000 karakteri) şifreli olarak 90 gün tutulur. Temiz iletiler veri sorumlusunun posta kutusuna (madde 8.4) yönlendirilir.
b) Günlük olarak veri sorumlusuna yalnızca sayısal özet (son 24 saatteki adetler ve durum dağılımı) gönderilir. Haftalık olarak, iletişim ve CV kayıtlarının tamamı, felakete karşı yedek olmak üzere veri sorumlusunun posta kutusuna (madde 8.4) gönderilir; bu yedekte kişisel veri içeren alanlar şifreli biçimde kalır, takma adlı üstveriler (yaklaşık konum, ağ, dil, cihaz özeti, IP özeti, değerlendirme skoru) ise düz metindir.
c) Hukuki sebep: Haberleşmenin sürdürülmesi (KVKK m.5/2-c) ile veri kaybına karşı korunma ve güvenlik bakımından meşru menfaat (KVKK m.5/2-f).
5. Kişisel Verilerin Toplanma Yöntemi
Kişisel veriler; Sitedeki formlar ve sohbet arayüzü aracılığıyla ilgili kişinin bizzat girdiği bilgilerden, tarayıcının ve ağ altyapısının teknik olarak ilettiği verilerden (HTTP başlıkları, istemci ipuçları, bağlantı üstverileri) ve Sitenin çalıştığı altyapının sağladığı ağ/coğrafya bilgilerinden, tamamen otomatik yollarla toplanır. Siteye salt göz atmak, 4.5 ve 4.6 ncı maddelerde açıklanan sayaç ve güvenlik işleyişi dışında kişi bazlı kayıt doğurmaz; Sitede reklam, izleme veya profilleme amaçlı hiçbir analitik betiği yerleşik değildir.
6. Verilerin Korunmasına İlişkin Teknik ve İdari Tedbirler
6.1. Veri sorumlusu, KVKK'nın 12 nci maddesi uyarınca, verilerin hukuka aykırı işlenmesini ve verilere hukuka aykırı erişimi önlemek ile verilerin muhafazasını sağlamak amacıyla uygun güvenlik düzeyini temin etmeye yönelik aşağıdaki tedbirleri uygular:
a) Sunucu tarafı şifreleme: İletişim, CV talebi ve e-posta kayıtlarındaki kişisel veri alanları, şifreleme anahtarının tanımlı olduğu üretim yapılandırmasında 256 bit anahtarlı AES-GCM algoritmasıyla şifrelenerek saklanır; üretim ortamında yetersiz uzunluktaki şifreleme gizi reddedilir. Veri sorumlusu, bu anahtarın üretim ortamında tanımlı ve geçerli tutulmasını işletim düzeyinde gözetir.
b) Uçtan uca şifreleme: Güvenlik türü iletişim mesajları ECDH P-256 anahtar değişimi, HKDF-SHA256 ve AES-256-GCM ile ziyaretçi cihazında mühürlenir; özel anahtar sunucuya hiçbir surette ulaşmaz ve 310.000 iterasyonlu PBKDF2-SHA256 ile parola korumalı biçimde sarılıdır.
c) IP adresinin özetlenmesi: Ziyaretçi kayıtlarında ham IP adresi yerine tuzlu SHA-256 özeti esas alınır; sıklık sınırlama anahtarlarında ayrı tuzlar ve IPv6 /64 normalizasyonu kullanılır. Ham IP yalnızca 4.6 ncı maddede açıklanan güvenlik telemetrisi ile yönetici denetim kaydında tutulur.
d) Erişim kontrolü: Yönetim paneli, Zero Trust erişim katmanı (Cloudflare Access) ardındadır; erişim belirteci (RS256 imzalı JWT) sunucu içinde bağımsız olarak yeniden doğrulanır; ayrıca sabit zamanlı anahtar karşılaştırması, 15 dakikada 10 hatalı denemede IP bazlı kilit ve istek bağlamı denetimi uygulanır.
e) Denetim kaydı: Her yönetici işlemi, dışa aktarım ve silme talebi; SHA-256 tabanlı hash zinciriyle bütünlüğü doğrulanabilir denetim kaydına bağlanır.
f) Kötüye kullanım önleme: Tüm yazma uçlarında kayan pencereli sıklık sınırı; insan doğrulaması; tek kullanımlık, zamana bağlı imzalı form belirteçleri; tuzak alan ve tuzak uçlar; kaba kuvvet tespiti; e-posta gönderiminde saatte 12 iletilik amplifikasyon tavanı.
g) Tarayıcı güvenlik başlıkları: İçerik Güvenliği Politikası, HSTS, çerçeveleme yasağı (X-Frame-Options: DENY), MIME koklama koruması, Referrer-Policy, kaynak yalıtım başlıkları ve kapsamlı Permissions-Policy uygulanır.
6.2. Veri sorumlusu, bu tedbirleri özenle uygular ve günceller; bununla birlikte, bilişim sistemlerinin doğası gereği hiçbir sistemin mutlak surette güvenli olduğu taahhüt edilemez. Tedbirlere rağmen bir veri ihlali vukuunda KVKK m.12/5 uyarınca Kurul'a ve ilgili kişilere bildirim yükümlülüğü saklıdır.
7. Saklama Süreleri
7.1. Kişisel veriler, KVKK m.4/2-d ve m.7 uyarınca, işlendikleri amaç için gerekli olan süre kadar muhafaza edilir ve süre sonunda kendiliğinden silinir. Kanal bazında azami süreler şunlardır:
| Kayıt | Azami süre |
|---|---|
| İletişim formu kayıtları | 90 gün |
| İletişim analitiği (takma adlı, kişisel veri içermeyen satırlar) | 90 gün |
| Mükerrer gönderim önleme kaydı | 24 saat |
| Tek kullanımlık form belirteçleri | 45 dakika (iletişim) / 120 dakika (sohbet) |
| Ziyaretçi defteri — onay bekleyen | 30 gün |
| Ziyaretçi defteri — onaylanmış | Yayında kaldığı sürece (en çok 200 giriş) |
| CV talebi kayıtları | 90 gün |
| Sohbet içeriği | Saklanmaz |
| CSP ihlal raporları | 30 gün |
| Tuzak uç (honeypot) kayıtları | 180 gün |
| Güvenlik olay kayıtları | 30 gün |
| Kaba kuvvet sayaçları | 900 saniye |
| Yönetici denetim kaydı | 180 gün |
| Yönetici cihaz tanıma kaydı (yalnız IP özeti) | 180 gün |
| Süzgece takılan e-posta üstverisi (şifreli) | 30 gün |
| Gelen e-posta panel aynası (şifreli) | 90 gün |
| Gönderilemeyen bildirim kuyruğu (şifreli) | 7 gün |
7.2. Veritabanındaki 90 günden eski satırlar, zamanlanmış görevle düzenli olarak silinir.
7.3. İlgili kişinin usulüne uygun silme talebi hâlinde, azami sürenin dolması beklenmeksizin, KVKK m.7 ve m.11 çerçevesinde silme gerçekleştirilir; şu kadar ki, hukuki bir yükümlülüğün ifası veya bir hakkın tesisi, kullanılması yahut korunması için muhafazası zorunlu kayıtlar (bilhassa 4.6 ncı maddedeki güvenlik ve delil kayıtları) bu zorunluluk süresince istisnadır.
8. Kişisel Verilerin Aktarılması ve Yurt Dışına Aktarım
8.1. Kişisel veriler; ticari amaçla hiçbir üçüncü kişiye satılmaz, kiralanmaz veya pazarlama amacıyla paylaşılmaz.
8.2. Site, Cloudflare, Inc. (Amerika Birleşik Devletleri) tarafından işletilen küresel bir bulut altyapısı (Cloudflare Workers) üzerinde çalışır. Bu mimarinin tabii sonucu olarak, Siteye yapılan istekler ve işbu metinde sayılan veri işleme faaliyetleri, Cloudflare'ın dünya geneline yayılmış sunucularında — ziyaretçiye en yakın bağlantı noktası da dâhil olmak üzere — gerçekleşebilir. Bu işleme, KVKK'nın 9 uncu maddesi (7499 sayılı Kanunla değişik hâli) anlamında kişisel verilerin yurt dışına aktarımı niteliğindedir ve işbu madde, bu aktarıma ilişkin aydınlatma yükümlülüğünün ifası amacıyla kaleme alınmıştır.
8.3. Yurt dışına aktarım; Cloudflare'ın, verileri veri sorumlusu hesabına ve onun talimatları çerçevesinde işleyen veri işleyen konumunda bulunması ve Cloudflare hizmetlerine uygulanan veri işleme eki (Data Processing Addendum) kapsamındaki sözleşmesel güvenceler ile KVKK m.9'da öngörülen uygun güvencelere ilişkin esaslar çerçevesinde yürütülür. Kurulca ilan edilen standart sözleşme mekanizmasının kullanıldığı hâllerde, sözleşmenin imzalanmasını izleyen beş iş günü içinde Kurum'a bildirim yükümlülüğü veri sorumlusunca gözetilir. Aktarımın riskini asgariye indirmek üzere alınan teknik tedbirler 6 ncı maddede sayılmıştır; bilhassa, saklanan kişisel veri alanlarının AES-GCM ile şifrelenmesi, güvenlik türü mesajların uçtan uca şifrelenmesi ve ziyaretçi kayıtlarında ham IP yerine geri döndürülemez özet kullanılması esastır.
8.4. İletişim formu, ziyaretçi defteri ve CV talebi bildirim e-postaları; contact@msgxr.dev adresine gelen temiz iletilerin yönlendirilmesi ve 4.7 nci maddedeki haftalık yedek e-postaları, veri sorumlusunun üçüncü taraf bir elektronik posta hizmet sağlayıcısı (Google LLC — Gmail hizmeti, Amerika Birleşik Devletleri) nezdinde barındırılan posta kutusuna ulaşır. Bu itibarla anılan sağlayıcı da kişisel verilerin yurt dışına aktarıldığı alıcılar arasındadır; haftalık yedekte kişisel veri alanları şifreli kalmakla birlikte, takma adlı üstveri kategorileri (yaklaşık konum, ağ, dil, cihaz özeti, IP özeti, değerlendirme skoru) bu posta kutusuna düz metin olarak ulaşır. Bu aktarım da 8.3 üncü maddede açıklanan KVKK m.9 rejimine ve ilgili hizmet sağlayıcının veri işleme şartlarına tabi olarak yürütülür.
8.5. Yetkili adli ve idari mercilerin, mevzuata uygun ve usulüne göre tebliğ edilmiş talepleri hâlinde, ilgili kayıtlar KVKK m.5/2-ç uyarınca bu mercilere verilebilir.
9. Üçüncü Taraf Hizmetler
9.1. Ziyaretçi verisinin dokunduğu hizmetler:
a) Cloudflare Turnstile (insan doğrulama): İletişim formu ve ziyaretçi defteri sayfalarında doğrulama bileşeni yüklenir; ziyaretçinin IP adresi ve tarayıcı sinyalleri, doğrulama amacıyla Cloudflare'e iletilir. Sunucu, doğrulama belirtecini ziyaretçi IP'siyle birlikte Cloudflare'in doğrulama hizmetine iletir.
b) Cloudflare DNS-over-HTTPS: Ziyaretçinin e-posta adresinin yalnızca alan adı (adresin kendisi değil), MX/SPF/DMARC kayıtlarının sorgulanması amacıyla iletilir.
c) Cloudflare Workers AI: Sohbet mesajları, yanıt üretimi için işlenir (madde 4.4).
d) Cloudflare KV, D1, E-posta Yönlendirme ve Access: Sitenin saklama, veritabanı, e-posta gönderim ve kimlik doğrulama altyapısıdır.
e) Veri sorumlusunun e-posta hizmet sağlayıcısı (Google LLC — Gmail): Bildirim, yönlendirme ve yedek e-postalarının ulaştığı posta kutusunun barındırıldığı hizmettir (madde 8.4).
9.2. Ziyaretçi verisi gönderilmeyen dış kaynaklar: Sitede görüntülenen GitHub deposu/etkinlik verileri (api.github.com), GitHub katkı grafiği (github-contributions-api.jogruber.de), Spotify ve WakaTime verileri; bunların tamamı veri sorumlusunun kendi hesaplarına ait verilerin çekilmesinden ibarettir ve bu isteklerde ziyaretçiye ait hiçbir veri iletilmez.
9.3. Sitede Google Fonts kullanılmaz; yazı tipleri Sitenin kendi sunucusundan yüklenir. Tarayıcının ağ bağlantıları, İçerik Güvenliği Politikası ile Sitenin kendi kaynağı ve Cloudflare doğrulama/ölçüm uçlarıyla sınırlandırılmıştır. Politikanın izin verdiği ölçüm ucu, Cloudflare'ın çerez kullanmaksızın çalışan ölçüm hizmetine aittir; Site kodunda bu hizmete ait herhangi bir betik yerleşik değildir.
9.4. Sitede üçüncü taraflara ait sitelere bağlantılar bulunabilir. Bu sitelerin gizlilik uygulamaları kendi işleticilerinin sorumluluğundadır; işbu metin yalnızca msgxr.dev için hüküm ifade eder.
10. Çocuklara İlişkin Beyan
Site, çocuklara yönelik içerik barındırmaz ve hedef kitlesi çocuklar değildir. Veri sorumlusu, bilerek ve isteyerek çocuklara ait kişisel veri toplamaz. Bir çocuğa ait kişisel verinin işlendiğinin veli veya vasisi tarafından bildirilmesi hâlinde, söz konusu veri 12 nci maddedeki usulle yapılacak başvuru üzerine gecikmeksizin silinir.
11. İlgili Kişinin Hakları (KVKK m.11)
Herkes, veri sorumlusuna başvurarak kendisiyle ilgili;
a) Kişisel veri işlenip işlenmediğini öğrenme,
b) Kişisel verileri işlenmişse buna ilişkin bilgi talep etme,
c) Kişisel verilerin işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme,
ç) Yurt içinde veya yurt dışında kişisel verilerin aktarıldığı üçüncü kişileri bilme,
d) Kişisel verilerin eksik veya yanlış işlenmiş olması hâlinde bunların düzeltilmesini isteme,
e) KVKK'nın 7 nci maddesinde öngörülen şartlar çerçevesinde kişisel verilerin silinmesini veya yok edilmesini isteme,
f) (d) ve (e) bentleri uyarınca yapılan işlemlerin, kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,
g) İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle kişinin kendisi aleyhine bir sonucun ortaya çıkmasına itiraz etme,
ğ) Kişisel verilerin kanuna aykırı olarak işlenmesi sebebiyle zarara uğraması hâlinde zararın giderilmesini talep etme,
haklarına sahiptir. Sitede; istenmeyen iletilerin süzülmesi ve sıklık sınırlarının uygulanması gibi, kötüye kullanım tespitinde erişimi veya iletimi insan müdahalesi olmaksızın geçici surette kısıtlayabilen otomatik güvenlik tedbirleri işletilmektedir. Bu güvenlik tedbirleri dışında, ilgili kişi aleyhine hukuki sonuç doğuran münhasıran otomatik bir karar mekanizması bulunmamaktadır; süzgeçten geçen iletiler bakımından nihai değerlendirme veri sorumlusunca yapılır. İletisinin haksız yere süzüldüğünü veya erişiminin haksız yere kısıtlandığını değerlendiren ilgili kişi, contact@msgxr.dev adresi veya Sitedeki iletişim formu üzerinden manuel inceleme talep edebilir; talep, otomatik sistemden bağımsız olarak veri sorumlusunca değerlendirilir.
12. Başvuru Usulü
12.1. İlgili kişi, KVKK m.13 ve Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ uyarınca taleplerini, contact@msgxr.dev adresine elektronik posta yoluyla veri sorumlusuna iletir. Tebliğ'in 5 inci maddesinin ikinci fıkrası uyarınca başvuruda; (a) ad, soyad ve başvuru yazılı ise imza, (b) Türkiye Cumhuriyeti vatandaşları için T.C. kimlik numarası, yabancılar için uyruğu ile pasaport numarası veya varsa kimlik numarası, (c) tebligata esas yerleşim yeri veya iş yeri adresi, (ç) varsa bildirime esas elektronik posta adresi, telefon ve faks numarası ile (d) talep konusu bulunması zorunludur; konuya ilişkin bilgi ve belgeler başvuruya eklenir.
12.2. Verilerin yanlış kişiye ifşasını önlemek amacıyla, başvuru sahibinin ilgili kişi olduğunun makul surette teyidi (bilhassa başvurunun, kaydı yapılan e-posta adresinden gönderilmesi) aranır. Kimlik teyidi yapılamayan başvurular, ek doğrulama istenerek sonuçlandırılır.
12.3. Başvurular, talebin niteliğine göre en kısa sürede ve her hâlde otuz gün içinde ücretsiz olarak sonuçlandırılır; işlemin ayrıca bir maliyet gerektirmesi hâlinde Kurulca belirlenen tarifedeki ücret istenebilir. Talep kabul edilir yahut gerekçesi açıklanarak reddedilir ve cevap ilgili kişiye yazılı olarak veya elektronik ortamda bildirilir.
12.4. Silme talepleri, kayıtlar üzerinde e-posta eşleşmesiyle yürütülen fiilî bir silme süreciyle yerine getirilir; sürecin eksiksiz tamamlanıp tamamlanmadığı sistemce raporlanır ve her silme işlemi denetim kaydına bağlanır.
12.5. Başvurunun reddedilmesi, verilen cevabın yetersiz bulunması veya süresinde cevap verilmemesi hâllerinde ilgili kişi; cevabı öğrendiği tarihten itibaren otuz ve her hâlde başvuru tarihinden itibaren altmış gün içinde Kişisel Verileri Koruma Kurulu'na şikâyette bulunma hakkını haizdir (KVKK m.14). İlgili kişinin genel hükümlere göre tazminat hakları saklıdır.
13. Değişiklikler
13.1. Veri sorumlusu, mevzuattaki değişiklikler, Kurul kararları veya Sitenin işleyişindeki değişiklikler sebebiyle işbu metni her zaman güncelleme hakkını saklı tutar.
13.2. Güncel metin Sitede yayımlanmakla hüküm ifade eder; metnin başındaki "Son güncelleme" tarihi, yürürlükteki sürümü gösterir. Ziyaretçilerin metni düzenli aralıklarla gözden geçirmesi tavsiye olunur.
14. Yürürlük
İşbu Aydınlatma Metni, 26 Temmuz 2026 tarihinde Sitede yayımlanmış ve aynı tarihte yürürlüğe girmiştir. Metnin herhangi bir hükmünün geçersiz sayılması, diğer hükümlerin geçerliliğini etkilemez. İşbu metin Türkiye Cumhuriyeti hukukuna tabidir.
Veri Sorumlusu: Muhammed Sina Gün — İstanbul
Başvuru: contact@msgxr.dev