Çerez Politikası

Son güncelleme: 18 Ağustos 2026Sürüm 0.3

1. Çerez nedir ve Caka hangilerini kullanır

Çerez, bir siteyi ziyaret ettiğinde tarayıcının cihazına yazdığı küçük bir metin dosyasıdır. Sonraki isteklerde aynı siteye geri gönderilir; site böylece seni bir önceki istekten hatırlar. Çerezler 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) kapsamındadır, bu yüzden bu sayfa var.

Caka çerezleri yalnızca giriş ile kayıt akışını çalıştırmak için kullanır. Tarayıcının sunduğu diğer depolama yollarından localStorage Caka'nın hiçbir yerinde kullanılmaz: uygulamanın kaynağında bu API'ye yapılmış tek bir çağrı yoktur ve tarayıcında Caka adına hiçbir kalıcı depolama girdisi oluşmaz.

sessionStorage'da iki girdi oluşabilir. Birincisini sayfalar arasında gezindiğinde tarayıcın yazar: react-router-scroll-positions. Bunu sitenin gezinme altyapısı (React Router) koyar ve tek işi vardır: hangi sayfada ne kadar aşağı kaydırdığını hatırlamak, böylece geri tuşuna bastığında sayfa başa atlamaz, kaldığın yere döner. İçinde yalnız piksel değerleri bulunur.

İkincisi react-router-manifest-version ve yalnızca sitenin yeni bir sürümünü yayınladığımız anda sekmen açıksa oluşur. Eski sürümde takılı kalmaman için sayfa bir kez yenilenir; bu girdi de hangi sürüm için yenilendiğini tutar ki yenileme döngüye girmesin. İçinde bir sürüm etiketinden başka bir şey yoktur ve yenileme başarılı olur olmaz silinir. Çoğu ziyarette hiç oluşmaz — ama oluşabildiği için burada yazıyoruz.

İkisi de birinci taraftır — yalnızca caka.app okur, sunucuya gönderilmez — kimlik veya başka bir kişisel veri taşımaz ve sekmeyi kapattığında kendiliğinden silinir. DevTools'u açıp bakarsan onları görürsün; bu yüzden burada da yazıyoruz ve 4. bölümdeki tabloda diğer girdilerle birlikte listeliyoruz.

Sadece geziniyorsan cihazına çerez yazılmaz. Ana sayfayı veya bir Caka profilini açtığında Caka sana çerez yazmaz. Çerezler ancak giriş yapmaya başladığında ya da kayıt sırasında bir adres seçtiğinde oluşur. Cihazına dokunan her girdinin — dört çerez ve yukarıdaki iki sessionStorage girdisi — tamamını 4. bölümdeki tabloda görebilirsin.

2. Kullanmadığımız çerezler

Çoğu sitede bu bölüm uzun olur. Caka'da kısa, çünkü listeyi kullandıklarımız değil kullanmadıklarımız uzatıyor:

  • Analitik veya ölçüm çerezi yok. Kaç kişinin hangi sayfayı gezdiğini saymak için cihazına çerez yazmıyoruz.
  • Reklam, pazarlama ve yeniden hedefleme çerezi yok. Caka'da reklam gösterilmiyor ve seni başka sitelerde takip edecek hiçbir etiket yerleştirilmiyor.
  • Üçüncü taraf pixel'i yok. Sayfalarımızda reklam ağlarının veya sosyal medya platformlarının ölçüm pixel'leri, gömülü takip script'leri bulunmaz.
  • Parmak izi çıkarma yok. Çerez yerine cihazının özelliklerini birleştirerek seni tanımaya çalışan bir yöntem de kullanmıyoruz.
  • Çapraz site takibi yok. Caka'nın yazdığı çerezler yalnızca caka.app içinde okunur; başka sitelerdeki gezinmeni göremeyiz.

Peki ziyaretleri nasıl sayıyoruz? Ziyaret ölçümü için Cloudflare Web Analytics kullanıyoruz. Bu araç çerezsiz çalışır: ziyaretçinin cihazına hiçbir şey yazmaz, cihazından hiçbir şey okumaz ve sana bir kimlik atamaz. Bunu iddia olarak bırakmadık, açıp baktık: temiz bir tarayıcı profiliyle ana sayfa ve bir profil sayfası açıldı, tarayıcının geliştirici araçlarında ölçüme ait hiçbir çerez, hiçbir localStorage girdisi ve hiçbir cihaz kimliği oluşmadığı görüldü. Sayfa yüklenirken tarayıcın yalnızca ölçüm script'ini indirir; bu isteği 6. bölümde ayrıca yazıyoruz. Bu araç yarın cihaza bir şey yazmaya başlarsa envantere girer, tablo ile bu bölüm birlikte değişir ve rıza duruşu yeniden değerlendirilir.

Bir de kendi sayacımız var — o da çerezsiz. Herkese açık bir Caka profilini açtığında, o sayfanın sahibi kendi panelinde sayfasının kaç kez görüntülendiğini ve hangi bağlantısına kaç kez tıklandığını görebilsin diye bir sayacı biz kendi veritabanımızda artırıyoruz. Bu sayım tamamen sunucu tarafında olur: cihazına hiçbir şey yazılmaz, cihazından hiçbir şey okunmaz ve sana bir kimlik atanmaz — bu yüzden 4. bölümdeki tabloda bir satırı yoktur. Bağlantı tıklamaları tarayıcındaki küçük bir JavaScript parçasıyla bildirilir, ama o da yalnızca hangi bloğa tıklandığını gönderir ve karşılığında hiçbir şey almaz. Ne saklandığı ve sahibinin tam olarak neyi görebildiği Gizlilik ve Aydınlatma Metni'nde yazıyor.

Bunun bedeli de var. Çerezsiz ve hafif bir ölçüm seçtiğimiz için sayılarımız eksiktir: reklam engelleyiciler ölçüm script'ini engeller, dolayısıyla ziyaretlerin bir kısmı hiç sayılmaz; adresin sonundaki kampanya parametreleri (utm_ ile başlayanlar) kaydedilmediği için hangi kampanyanın kaç ziyaret getirdiğini de göremeyiz. Bunu bilerek kabul ettik; ölçümümüzün eksiksiz olduğunu hiçbir yerde söylemiyoruz.

Kısacası: Caka'da analitik çerezi, reklam veya pazarlama çerezi, reklam ve sosyal medya pixel'i ve parmak izi tekniği yoktur; kullandığımız çerezlerin tamamı zorunlu kategorisindedir. Bu boş bir taahhüt değil, envanterin bugünkü hâli: kodda tanımlanmış tek çerez kategorisi zorunlu. Analitik ve pazarlama kategorileri bilinçli olarak hiç tanımlanmadı; böyle bir araç eklenirse önce envantere girer, tablo ile bu bölüm birlikte güncellenir ve rıza duruşu yeniden değerlendirilir.

3. Neden çerez banner'ı göstermiyoruz

Caka'ya girdiğinde karşına bir çerez onayı kutusu çıkmaz. Bunun sebebi konuyu önemsememiz değil; rıza gerektiren hiçbir şey yapmıyor olmamızdır.

Kişisel Verileri Koruma Kurumu'nun Temmuz 2025 tarihli Çerez Uygulamaları Hakkında Rehberi (Yayın No: 69) açık rıza aranmayan iki hâl sayar:

  • Kriter A — çerezin tek amacı iletişimin sağlanması ise.
  • Kriter B — çerez, kullanıcının açıkça talep ettiği hizmetin sunulabilmesi için kesinlikle gerekli ise.

Tablodaki dört çerez de Kriter B'ye girer: ikisi olmadan giriş yapamazsın — biri oturumunu taşır, diğeri giriş gidiş-dönüşünü sahteciliğe karşı korur. Üçüncüsü olmadan kayıt sırasında seçtiğin adres, sağlayıcıdan dönüşte sana bağlanamaz. Dördüncüsü seçtiğin arayüz dilini tutar; onsuz site senin açıkça istediğin dilde açılmaz. Tablodaki iki sessionStorage girdisi de aynı kritere girer: biri kaydırma konumunu tutarak senin istediğin gezinme davranışını sağlar, diğeri sayfanın eski bir sürümde takılı kalmasını önler. Hiçbiri kişisel veri taşımaz ve hiçbiri senin talep etmediğin bir amaca hizmet etmez, bu yüzden açık rıza aranmaz.

Rıza koşulludur, aydınlatma koşulsuz. Rıza gerekmemesi, sana hiçbir şey anlatmama hakkı vermez: hangi hukuki sebebe dayanılırsa dayanılsın aydınlatma yapılması gerekir — Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ m.5 bunu arar. Bu sayfa tam olarak o yükümlülüğü karşılamak için var: senden onay istemez, ne yaptığımızı yazar. Kişisel verilerinin işlenmesine ilişkin aydınlatmanın tamamı için Gizlilik ve Aydınlatma Metni sayfasına bak.

Aynı sebeple bir çerez tercih merkezi de yok. Yönetilecek isteğe bağlı bir çerez olmadığı için böyle bir sayfa açıp kapatacak hiçbir şey bulamazdı; var gibi göstermek yanıltıcı olurdu. Zorunlu çerezleri yine de tarayıcından engelleyebilirsin — 5. bölüm bunun sonucunu anlatıyor.

4. Cihazına yazdıklarımızın tamamı

Aşağıdaki tablo Caka'nın cihazına yazdığı her şeyi gösterir: dört çerez ve iki sessionStorage girdisi. Altısı da birinci taraftır: caka.app tarafından yazılır, yalnızca caka.app tarafından okunur ve kimseyle paylaşılmaz. Hepsi her ziyarette oluşmaz — her satırın ne zaman yazıldığını “Amaç” sütunu anlatıyor.

AdTürKategoriAmaçSüreTarafSağlayıcı
__Secure-better-auth.session_tokenÇerezZorunluGiriş yapan kullanıcının oturumunu taşır; her istekte kim olduğunu doğrulamak için kullanılır. HttpOnly, Secure, SameSite=Lax ve imzalıdır. Yerel geliştirmede HTTPS olmadığından ad `better-auth.session_token` olur.7 günBirinci tarafCaka
__Secure-better-auth.stateÇerezZorunluGoogle ile girişte CSRF koruması sağlar: gidiş-dönüş arasındaki state değerini imzalı olarak tutar ve dönüşte doğrular. HttpOnly, Secure, SameSite=Lax; giriş tamamlanınca silinir. Yerel geliştirmede ad `better-auth.state` olur.5 dakikaBirinci tarafCaka
caka_claimÇerezZorunluKayıt sırasında seçtiğin adresi, sağlayıcıya gidip dönene kadar taşır; dönüşte adres sana bağlanır ve çerez silinir. Tarayıcıda JavaScript ile yazıldığı için HttpOnly olamaz ve Secure bayrağı taşımaz; içinde yalnız seçtiğin kullanıcı adı bulunur. SameSite=Lax, Path=/.15 dakikaBirinci tarafCaka
caka_dilÇerezZorunluSeçtiğin dili hatırlar; sonraki ziyaretlerinde site tarayıcı diline bakmadan doğrudan o dilde açılır. İçinde yalnızca dil kodu bulunur (örneğin `de`) — kimlik veya başka bir kişisel veri taşımaz. Ayarlardan veya sayfa altındaki dil seçicisinden yazılır, bu yüzden tarayıcıda JavaScript ile erişilebilir olması gerekir ve HttpOnly olamaz. Secure, SameSite=Lax, Path=/.1 yılBirinci tarafCaka
react-router-scroll-positionssessionStorageZorunluSayfalar arasında gezinirken kaydırma konumunu tutar; geri tuşuna bastığında sayfa başa atlamak yerine kaldığın yere döner. İçinde yalnızca piksel değerleri bulunur — kimlik, ad veya başka bir kişisel veri taşımaz. Sunucuya gönderilmez; sekmeye özeldir.Sekmeyi kapatınca silinirBirinci tarafCaka
react-router-manifest-versionsessionStorageZorunluSitenin yeni bir sürümü yayınlandığında, o sırada açık olan sekmenin eski sürümde takılı kalmaması için sayfa bir kez yenilenir. Bu girdi yalnızca hangi sürüm için yenilendiğini tutar, böylece yenileme döngüye girmez. İçinde bir sürüm etiketi vardır — kimlik, ad veya başka bir kişisel veri taşımaz. Sunucuya gönderilmez; sekmeye özeldir ve ancak yayın anında açık olan sekmelerde oluşur.Yenileme başarılı olunca silinir; en geç sekmeyi kapatıncaBirinci tarafCaka
Tabloyu yana kaydırarak tamamını görebilirsin. Tablo, uygulamanın kodundaki envanterden üretilir. Yeni bir çerez veya depolama girdisi eklendiğinde önce envanter güncellenir ve bu tablo kendiliğinden değişir; böylece politika ile gerçek arasında sessiz bir fark oluşmaz.

Adların başındaki __Secure- öneki tarayıcının bir güvenlik işaretidir: o çerezin yalnızca HTTPS bağlantısı üzerinden gönderileceği anlamına gelir. Oturum ve giriş güvenliği çerezleri ayrıca HttpOnly işaretlidir — sayfadaki JavaScript bunları okuyamaz.

Bu çerezlerin ömrü, ilgili verinin saklanma süresiyle aynıdır; saklama sürelerinin tamamı için Gizlilik ve Aydınlatma Metni'ndeki saklama süreleri bölümüne bakabilirsin. Çerezlerin toplama yöntemi içindeki yeri ise verilerin toplanma yöntemi bölümünde anlatılıyor.

5. Çerezleri nasıl yönetirsin

Onaylanacak isteğe bağlı bir çerez olmadığı için Caka'da kapatabileceğin bir ayar sunmuyoruz. Çerez denetimi tamamen tarayıcındadır: her tarayıcının ayarlarında çerezleri site bazında engelleyebileceğin, mevcut çerezleri silebileceğin ve kapanışta otomatik temizlenmelerini isteyebileceğin bir bölüm bulunur. Bu ayarlar genellikle “Gizlilik ve güvenlik” başlığı altındadır.

Ama sonucunu bilerek yap. Tablodaki çerezler zorunlu; caka.app için çerezleri engellersen veya silersen giriş yapamaz ve kayıt akışını tamamlayamazsın. Giriş denemesi ya sahtecilik koruması nedeniyle reddedilir ya da seni tekrar giriş ekranına düşürür; kayıt sırasında seçtiğin adres de sana bağlanamaz. Halihazırda açık olan bir oturumun çerezini silmek çıkış yapmakla aynı sonucu verir.

Giriş yapmadan bir Caka profilini gezmek için çerezlere ihtiyacın yoktur: çerezleri tümüyle kapatsan da public profiller görüntülenmeye devam eder.

6. Cihazına çerez yazmayan üçüncü taraf istekleri

Bir sayfayı açtığında tarayıcın yalnızca bizim sunucumuza değil, birkaç dış adrese de istek atar. Bunlar çerez değildir ama görünmez de değildir: her istekte IP adresin ve User Agent bilgin karşı tarafa ulaşır. Bu yüzden burada da yazıyoruz.

  • Yazı tipleri (Fontshare). Sitedeki yazı tipleri her sayfa yüklemesinde Fontshare servisinden çekilir. Bu istekte IP adresin ve User Agent'ın servise ulaşır; cihazına hiçbir şey yazılmaz ve cihazından hiçbir şey okunmaz. Yazı tiplerini kendi sunucumuza taşıyıp bu isteği tamamen kaldırmak iş listemizde duruyor.
  • Ziyaret ölçümü (Cloudflare Web Analytics). Her sayfa yüklemesinde tarayıcın static.cloudflareinsights.com adresinden küçük bir ölçüm script'i indirir ve görüntülenen sayfayı bildirir. Bu istekte IP adresin ve User Agent'ın Cloudflare'e ulaşır; cihazına hiçbir şey yazılmaz ve cihazından hiçbir şey okunmaz — bu yüzden 4. bölümdeki tabloda yer almaz. Script otomatik olarak alan adının tamamına eklenir; ana sayfada da, herkese açık profil sayfalarında da çalışır ve sayfa bazında kapatılamaz. Reklam engelleyici kullanıyorsan bu istek büyük ihtimalle hiç yapılmaz.
  • Profillerdeki bağlantı önizleme görselleri. Bu görseller kendi sunucumuz üzerinden servis edilir: görseli uzak siteden Caka'nın sunucusu çeker, tarayıcın değil. Bu nedenle o siteye IP adresin de User Agent'ın da ulaşmaz ve o site tarayıcına çerez yazamaz — yanıt bizde sıfırdan kurulur, uzak sitenin gönderdiği başlıklar sana iletilmez. Daha önce bu istek doğrudan tarayıcından gidiyordu ve üçüncü taraf çerezi yazılabiliyordu; 18 Ağustos 2026'da kapatıldı.
  • Gömülü oynatıcılar (YouTube, Spotify) — yalnız sen oynata basarsan. Bir profildeki YouTube veya Spotify kartı açılışta hiçbir şey yüklemez: gördüğün kapak görseli bizim sunucumuzdan gelir ve o siteye tek bir istek bile gitmez. Oynat düğmesine sen basarsan oynatıcı o anda yüklenir ve işte o noktada tarayıcın doğrudan YouTube'a ya da Spotify'a bağlanır: IP adresin ve User Agent'ın onlara ulaşır ve cihazına kendi çerezlerini yazabilirler. YouTube için çerezsiz gömme adresini (youtube-nocookie.com) kullanıyoruz; bu takibi azaltır ama video oynamaya başladığında çerez yazılmasını tamamen engellemez. Bu çerezler bize ait olmadığı için 4. bölümdeki tabloda yer almazlar; onlar için YouTube'un ve Spotify'ın kendi politikaları geçerlidir.
  • Neden düğmeye basmadan yüklemiyoruz. Oynatıcıyı sayfa açılır açılmaz gömseydik, o profile bakan herkes hiçbir şey yapmadan YouTube'a ve Spotify'a tanıtılmış olurdu. Böyle kurmadık: bağlantı ancak senin bilinçli bir eylemininle kuruluyor ve düğmenin üstünde bunun olacağı yazıyor.

İlk üç istek cihazına hiçbir şey yazmaz; bu yüzden 4. bölümdeki tabloda yer almazlar. Tablo yalnızca bizim cihazına yazdıklarımızı listeler; gömülü oynatıcının yazdığı çerezler bize ait olmadığı için oraya giremez. Hangi tedarikçiye hangi verinin ulaştığının tam listesi Gizlilik ve Aydınlatma Metni'ndeki aktarım ve tedarikçiler bölümündedir.

7. Bu politikadaki değişiklikler ve iletişim

Ürün değiştikçe bu politika da değişir: yeni bir çerez eklendiğinde, bir çerezin amacı veya ömrü değiştiğinde ya da cihazına dokunan yeni bir araç devreye girdiğinde metni güncelleriz. Böyle bir araç eklenirse yalnızca tabloyu büyütmekle kalmaz, rıza gerekip gerekmediğini de yeniden değerlendiririz.

Her güncellemede sayfanın başındaki sürüm numarası artar ve son güncelleme tarihi yenilenir. Üç hukuki belgenin sürümleri birbirinden bağımsızdır: yalnızca değişen belgenin tarihi oynar, diğerlerininki olduğu gibi kalır.

Sorular ve başvurular. Çerezler hakkındaki sorularını ve kişisel verilerine ilişkin taleplerini hello@caka.app adresine yazabilirsin. Başvurunun nasıl işlediği ve KVKK m.11 kapsamındaki hakların Gizlilik ve Aydınlatma Metni'ndeki ilgili kişi hakları bölümünde yazıyor.

Bu metinle birlikte Gizlilik ve Aydınlatma Metni ve Kullanım Koşulları sayfalarını da okumanı öneririz.