Gizlilik ve Aydınlatma Metni

Son güncelleme: 18 Ağustos 2026Sürüm 0.3

1. Veri sorumlusu ve iletişim

Bu metin, Caka'yı (caka.app) kullanırken kişisel verilerinin nasıl işlendiğini anlatır. Caka bir şirket değil, açık kaynaklı kişisel bir projedir. Siteyi caka.app olarak işletiyoruz; verinin hangi amaçla ve nasıl işleneceğine karar veren de biziz. 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) anlamında veri sorumlusu sıfatı buradan doğar ve bu metindeki taahhütlerin muhatabı biziz.

Eksik olanı da olduğu gibi yazalım. KVKK m.10 ve Aydınlatma Tebliği m.5, veri sorumlusunun kimliğinin bildirilmesini ister. Kurum'un Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Rehberi (No: 60, Mart 2025) §3.1.1 bunu gerçek kişiler için adı ve soyadı olarak tarif eder. Aşağıda bir ad soyad göremezsin: Caka'yı işleten kişi, ortada bir işyeri değil kişisel bir kimlik olduğu için adını yayınlamamayı tercih etti. Bunun anlamı açık — bu bölüm bugün m.10'un aradığı kimlik bilgisini tam olarak karşılamıyor ve bunu gizlemek yerine söylüyoruz. Kurulmuş bir tüzel kişilik, ticari faaliyet veya sicil kaydı da olmadığı için bir unvan, vergi ya da MERSİS numarası yok; olmayan bir şirketin bilgisini uydurmaktansa durumu olduğu gibi yazıyoruz. Ürün ticarileşip bir tüzel kişilik kurulduğunda burası o bilgilerle güncellenecektir. Bu eksikliğe rağmen sorumluluk ortada değildir: aşağıdaki kutu gerçek ve okunur, başvurularına otuz gün içinde yanıt verilir.

BilgiDeğer
Siteyi işletencaka.app
SıfatıTürkiye'de yerleşik bir gerçek kişi; caka.app'i açık kaynaklı kişisel bir proje olarak işletir
İletişim ve KVKK başvuru adresihello@caka.app
Web sitesicaka.app
Tabloyu yana kaydırarak tamamını görebilirsin. Aynı düzenlemeler iletişim bilgisini “telefon, e-posta, internet adresi veya posta adresi gibi” diye seçenekli sayar; sayım seçenekli olduğu için çalışan tek bir kanal yeterlidir. Telefon ve posta adresi yayınlamıyoruz, çünkü ortada bir işyeri değil kişisel bir ev adresi olurdu. İlgili kişi başvuruları da bu kutuya düşer ve okunur.

Bu metnin hangi sürümü okuduğunu sayfanın başındaki sürüm ve son güncelleme tarihinden görebilirsin. Değişiklik yaptığımızda ne olduğunu Değişiklikler bölümünde anlatıyoruz.

2. Kapsam

Bu metin şu yüzeyleri kapsar:

  • caka.app tanıtım sitesi — ana sayfa ve bu hukuki sayfalar dâhil, giriş yapmadan gezilebilen tüm sayfalar.
  • Hesap ve panel — giriş, profil editörü, ayarlar ve dosya yükleme.
  • Public Caka profilleri — caka.app/kullaniciadi adresinde herkese açık yayınlanan profil sayfaları; bu sayfaları ziyaret eden, hesabı olmayan kişiler de kapsam içindedir.
  • Destek yazışmaları — bize e-posta ile ilettiğin talepler.

Bir profildeki bağlantıya tıklayıp başka bir siteye gittiğinde artık o sitenin kendi gizlilik politikası geçerlidir; Caka'nın bu metni orada geçerli değildir.

3. İşlenen kişisel veri kategorileri

Aşağıdaki tablo, Caka'nın gerçekten tuttuğu verileri gösterir. Parantez içindeki adlar veritabanındaki tabloların adlarıdır; bunları, sonradan eklenen bir alanın sessizce listeden düşmemesi için yazıyoruz.

Kategoriİçerdiği verilerKaynağı
Hesap verisi (user)Ad, e-posta adresi, e-posta doğrulama durumu, profil görseli adresi, hesabın oluşturulma ve güncellenme zamanı.Google hesabından dönen bilgi.
Kimlik sağlayıcı verisi (account)Sağlayıcı adı (Google), o sağlayıcıdaki hesap kimliğin, erişim ve yenileme token'ları, kimlik token'ı, token geçerlilik süreleri ve verilen izin kapsamı.Girişte kimlik sağlayıcısı.
Oturum verisi (session)Oturum kimliği ve oturum token'ı, IP adresi ve User Agent (tarayıcı ve işletim sistemi bilgisi), oturumun oluşturulma ve sona erme zamanı.Giriş yaptığında otomatik olarak.
Profil içeriği (profile)Kullanıcı adın, tema tercihin, paylaşım görseli tercihlerin ve profil düzeninin tamamı: profil kartındaki ad ile kısa tanıtım yazısı, bağlantı blokları (başlık ve adres), sosyal hesap blokları (platform, kullanıcı adı, adres ve o bağlantının önizleme görselinin adresi), metin ve durum bloklarındaki zengin metin, görsel blokları. Ayrıca yayınlamadığın taslak düzenin ve ilk kurulumda verdiğin yanıtlar.Doğrudan senin girdin.
Yüklenen dosyalar (asset ve R2 deposu)Yüklediğin görseller ve belgeler (bugün yalnız PDF; sayfana koyduğun bir CV bunlardan biri olabilir) ile bu dosyaların adı, türü, boyutu ve yüklenme zamanı. Belge bloğu koyduysan dosyanın adı ve içeriği sayfanı gören herkese açıktır; içine ne koyduğuna sen karar verirsin.Doğrudan senin yüklemen. Ayrıca Google ile ilk kez giriş yaptığında, Google'daki profil fotoğrafın bir kez bizim dosya depomuza kopyalanır; böylece sayfan her açıldığında tarayıcın Google'a istek atmak zorunda kalmaz.
Adres değişikliği kaydı (username_redirect)Kullanıcı adını değiştirdiğinde eski adın, hangi profile ait olduğu ve kaydın sona erme zamanı.Adres değiştirdiğinde otomatik olarak.
GitHub katkı grafiği önbelleği (github_calendar)Bir profilde gösterilmek üzere eklenen GitHub kullanıcı adı ve o hesabın herkese açık katkı takvimi verisi.GitHub'ın public arayüzünden, sunucumuz tarafından.
Operasyon kayıtları (Cloudflare Workers Logs)Sunucu tarafı çalışma kayıtları: istenen adres, yanıt kodu, süre ve hata ayrıntıları. Bu kayıtların içeriğini tümüyle biz belirlemiyoruz; isteğe ilişkin teknik veriler de içerebilirler.Otomatik olarak, her istekte.
Destek yazışmalarıBize yazdığın e-postanın içeriği, e-posta adresin ve varsa eklerin.Doğrudan senin gönderin.
Çerezsiz ziyaret istatistikleri (Cloudflare Web Analytics)Sayfa görüntülenme sayısı, yönlendiren adres, ülke, tarayıcı ve cihaz türü gibi toplu veriler. Bu ölçüm için cihazına hiçbir şey yazılmaz ve cihazından hiçbir şey okunmaz.Otomatik olarak, sayfa görüntülendiğinde.
Sayfa istatistiği sayaçları (profile_view_daily, link_click_daily)Yukarıdakinden ayrı, bizim kendi veritabanımızda tutulan iki sayaç tablosu. Bunlar public bir Caka profilinin sahibine kendi sayfasının istatistiğini gösterir. Tutulanlar: görüntülenme için gün (Türkiye saatiyle), iki harfli ülke kodu ve o gün o ülkeden gelen görüntülenme sayısı; tıklama için gün, tıklanan bloğun kimliği ve tıklama sayısı. Tıklama satırlarında ülke bilerek tutulmaz. Saklanan şey bir olay değil, bir sayaçtır: tek tek ziyaretlerin saati kaydedilmez, bu yüzden kayıtlardan tek bir ziyaret geri kurulamaz. IP adresi saklanmaz ve hiçbir türevi (hash, tuzlanmış özet) üretilmez; tarayıcı bilgisi yalnızca bot ayıklamak için okunur ve yazılmaz. Ziyaretçilere kimlik atanmaz, tekil ziyaretçi sayılmaz.Otomatik olarak, bir public profil görüntülendiğinde ve o profildeki bir bağlantıya tıklandığında.
Tabloyu yana kaydırarak tamamını görebilirsin.

GitHub katkı grafiği hakkında bir uyarı: Bu önbelleğin anahtarı, profilde gösterilmek üzere eklenen GitHub kullanıcı adıdır ve bu hesap profil sahibine ait olmayabilir. Yani Caka, hiç Caka hesabı olmayan bir kişinin herkese açık katkı verisini işliyor olabilir. Bu kişiler de silme talep edebilir; nasıl yapılacağı İlgili kişi hakların bölümünde yazıyor.

Profil içeriğini sen yazıyorsun ve yayınladığında herkese açık oluyor. Oraya yazdığın her şey — bir telefon numarası, bir adres, sağlık veya inanç bilgisi — internetteki herkes tarafından görülebilir. Caka senden özel nitelikli kişisel veri (KVKK m.6) istemez ve toplamaz; böyle bir bilgiyi profiline kendin yazarsan onu kendi isteğinle alenileştirmiş olursun.

4. İşleme amaçları ve hukuki sebepler

Her işleme amacının KVKK m.5'teki bir hukuki sebebe dayanması gerekir. Aşağıda her amaç için dayandığımız bendi tek tek yazdık.

AmaçHukuki sebep (KVKK m.5)
Hesabının açılması, Google ile kimlik doğrulaması ve oturumunun sürdürülmesi.m.5/2-c — sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması.
Public profilinin yayınlanması: profil düzeninin, bağlantıların, metinlerin ve görsellerin ziyaretçilere gösterilmesi.m.5/2-c — sözleşmenin ifası.
Yüklediğin dosyaların saklanması ve profil sayfasında sunulması.m.5/2-c — sözleşmenin ifası.
Kullanıcı adını değiştirdiğinde eski adresin bir süre yönlendirilmesi, böylece paylaştığın bağlantıların kırılmaması.m.5/2-f — meşru menfaat: hem senin hem ziyaretçinin kırık bağlantıyla karşılaşmaması.
Güvenlik, kötüye kullanımın ve dolandırıcılığın önlenmesi, hata ayıklama ve hizmetin ayakta tutulması.m.5/2-f — meşru menfaat: hizmetin ve kullanıcıların güvenliğinin korunması.
Destek taleplerinin yanıtlanması.Talep hesabınla ilgiliyse m.5/2-c (sözleşmenin ifası); değilse m.5/2-f (meşru menfaat: soruların yanıtlanması).
Yasal yükümlülüklerin yerine getirilmesi ve yetkili kurum taleplerinin karşılanması.m.5/2-ç — veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi; hakkın tesisi, kullanılması veya korunması gereken hâllerde m.5/2-e.
Profilde gösterilecek GitHub hesabının katkı grafiğinin önbelleklenmesi. Önbellek 6 saat taze sayılır ve sonra yeniden çekilir; GitHub'da böyle bir kullanıcı bulunamazsa olumsuz sonuç 24 saat saklanır.m.5/2-f — meşru menfaat: aynı veriyi her ziyarette yeniden istemek hem GitHub'a hem sayfanın hızına gereksiz yük olur.
Çerezsiz ziyaret istatistikleriyle hangi sayfaların kullanıldığının ölçülmesi.m.5/2-f — meşru menfaat: ürünün geliştirilmesi. Ölçüm cihazına hiçbir şey yazmadığı için rıza gerekmez; ancak rıza gerekmemesi işlemeyi hukuki sebepten muaf tutmaz, sebep budur.
Public profil sahibine kendi sayfasının istatistiğinin gösterilmesi: sayfanın günlük kaç kez görüntülendiği, ziyaretlerin hangi ülkelerden geldiği ve hangi bağlantısına kaç kez tıklandığı (profile_view_daily, link_click_daily).m.5/2-f — meşru menfaat: yaratıcının kendi sayfasının kullanıldığını görebilmesi ve ziyaretçinin de takip edilmeden gezebilmesi. Denge bu yüzden tasarıma yazıldı: cihaza yazma yok, ham IP yok, tekil ziyaretçi yok, üçüncü tarafa aktarım yok ve ülke kırılımında az sayıda ziyaret alan ülkeler tek tek gösterilmez. Rıza gerekmemesi işlemeyi hukuki sebepten muaf tutmaz; sebep budur.
Seçtiğin arayüz dilinin hatırlanması, böylece bir sonraki ziyaretinde site o dilde açılır.m.5/2-f — meşru menfaat: siteyi senin istediğin dilde göstermek. Çerez yalnızca bir dil kodu tutar, kimlik taşımaz.
Tabloyu yana kaydırarak tamamını görebilirsin.

Senden toplu ve genel bir “kişisel verilerimin işlenmesini kabul ediyorum” onayı istemiyoruz. Böyle bir onay geçerli bir rıza sayılmaz; yukarıdaki işlemelerin hepsi sayılan hukuki sebeplere dayanır.

5. Verilerin toplanma yöntemi

Verilerin tamamı elektronik ortamda, kısmen otomatik yollarla toplanır. Kâğıt üzerinde veri toplamıyoruz. Toplama kanalları:

  • Senin doğrudan girdin — profil editörü, ayarlar, dosya yükleme ve destek e-postası.
  • Kimlik sağlayıcısından dönen veri — Google ile giriş yaptığında bize dönen ad, e-posta ve hesap kimliği bilgisi.
  • Otomatik sunucu kayıtları — isteklerin işlenmesi sırasında oluşan oturum ve çalışma kayıtları.
  • Zorunlu çerezler — oturumun taşınması, giriş akışının güvenliği ve seçtiğin arayüz dilinin hatırlanması için tarayıcına yazılan az sayıda çerez.
  • Sunucu tarafı dış çağrılar — profilde gösterilecek GitHub katkı grafiğinin GitHub'ın herkese açık arayüzünden alınması.

6. Aktarım ve tedarikçiler

Verilerini satmıyoruz ve reklam amacıyla kimseyle paylaşmıyoruz. Verinin ulaştığı taraflar ve her birine ulaşan veri şunlardır. İlk beş satır hizmeti çalıştırmak için kullandığımız tedarikçilerdir; son satır tedarikçi değil, ziyaret ettiğin sayfanın sahibidir.

AlıcıHizmetUlaşan veriYurt dışı aktarım
Cloudflare, Inc.Uygulamanın çalıştığı sunucular (Workers), veritabanı (D1), dosya deposu (R2), içerik dağıtım ağı, çalışma kayıtları (Workers Logs) ve çerezsiz ziyaret ölçümü (Web Analytics).Caka'da işlenen tüm veriler ile siteye gelen isteklerin teknik bilgileri. Ziyaret ölçümü herkese açık profil sayfaları dâhil tüm sayfalarda çalışır: her sayfa görüntülemesinde tarayıcın Cloudflare'in ölçüm script'ini indirir ve bu istekte IP adresin ile User Agent'ın Cloudflare'e ulaşır. Cihazına hiçbir şey yazılmaz.Evet — bugün Kanun'un aradığı güvencelerden birine bağlanamıyor; bkz. aşağıdaki “Yurt dışına aktarım”.
Google LLCGoogle ile giriş (kimlik doğrulama).Girişi başlattığında Google'a yönlendirilirsin; Google bu isteği ve dönüşte bize ilettiği hesap bilgisini kendi politikası uyarınca işler.Evet — bugün Kanun'un aradığı güvencelerden birine bağlanamıyor; bkz. aşağıdaki “Yurt dışına aktarım”.
Indian Type Foundry (Fontshare)Sitede kullanılan yazı tiplerinin sunulması.Her sayfa yüklemesinde tarayıcın bu servisten font dosyası çeker; bu istekte IP adresin ve User Agent'ın servise ulaşır. Cihazına hiçbir şey yazılmaz.Evet — bugün Kanun'un aradığı güvencelerden birine bağlanamıyor; bkz. aşağıdaki “Yurt dışına aktarım”.
Mapbox, Inc.Konum kartı bulunan profillerde kartın harita görüntüsünün sunulması.Böyle bir sayfayı açtığında tarayıcın harita görüntüsünü doğrudan Mapbox'tan çeker; bu istekte IP adresin ve User Agent'ın Mapbox'a ulaşır. Adres ayrıca profil sahibinin seçtiği yerin yaklaşık koordinatını taşır; hangi profile baktığın gönderilmez. Cihazına hiçbir şey yazılmaz. Konum kartı olmayan sayfalarda bu istek hiç yapılmaz.Evet — bugün Kanun'un aradığı güvencelerden birine bağlanamıyor; bkz. aşağıdaki “Yurt dışına aktarım”.
GitHub, Inc.Profilde gösterilen katkı grafiği verisinin alınması.Yalnızca gösterilecek GitHub kullanıcı adı. İstek sunucumuzdan gider; ziyaretçinin tarayıcısı GitHub'a istek atmaz, dolayısıyla ziyaretçinin IP adresi GitHub'a ulaşmaz.Evet — bugün Kanun'un aradığı güvencelerden birine bağlanamıyor; bkz. aşağıdaki “Yurt dışına aktarım”.
Ziyaret ettiğin profilin sahibiKendi sayfasının panelindeki sayfa istatistikleri.Ziyaretin toplu sayılara karışmış hâlde o sayfanın sahibine görünür: hangi gün sayfasının kaç kez görüntülendiği, ziyaretlerin hangi ülkelerden geldiği ve hangi bağlantısına kaç kez tıklandığı. Sahibi seni tek tek göremez — kimliğin, IP adresin, tarayıcı bilgin ve ziyaret saatin ona ulaşmaz, çünkü bunlar hiç saklanmaz. Az sayıda ziyaret alan ülkeler tek tek gösterilmez, “az sayıda” satırında toplanır; tıklamalarda ise ülke hiç tutulmaz.Hayır — veri sunucularımızdan çıkmaz, sahibi kendi panelinde görür.
Tabloyu yana kaydırarak tamamını görebilirsin.

Profil sahibi neyi göremez. Bir Caka profilini ziyaret ettiğinde sayfanın sahibi bunu sayaçlarında görür, ama seni değil. Ölçüm için cihazına hiçbir şey yazılmadığından ve ham IP adresin saklanmadığından, iki ziyaretin aynı kişiye ait olup olmadığı bizim tarafımızdan da bilinemez; panelde “tekil ziyaretçi” diye bir sayı bu yüzden yoktur. Bu ölçüm yalnızca herkese açık profil sayfaları için çalışır ve sayfa sahibinin kendi ziyaretleri, giriş yapmış olduğu sürece sayılmaz.

Yurt dışına aktarım. Yukarıdaki alıcıların sunucuları Türkiye dışındadır. Uygulama, veritabanı, dosya deposu ve loglar Cloudflare'de çalıştığı için bu aktarım hizmetin çalışması bakımından teknik bir zorunluluktur ve her istekte gerçekleşir. Durumu olduğu gibi yazıyoruz: bu aktarımlar bugün KVKK m.9'un aradığı güvencelerden birine bağlanmış değildir.

Nedeni tek tek şudur. m.9'un ilk basamağı yeterlilik kararıdır; Kurul bugüne kadar hiçbir ülke için yeterlilik kararı yayımlamadı. İkinci basamak uygun güvencelerdir ve bunların en erişilebiliri Kurul'un yayımladığı standart sözleşmedir; ancak bu sözleşmenin Türkçe metninin iki tarafça da imzalanması gerekir. Cloudflare'in yürürlükteki veri işleme ek sözleşmesinde (v6.4, yürürlük 3 Nisan 2026) Türkiye'ye, Türkçe bir metne veya KVKK'ya yapılmış tek bir atıf yoktur; sunulan mekanizmalar AB standart sözleşme hükümleri, Birleşik Krallık ile İsviçre ekleri, Data Privacy Framework ve Global CBPR ile sınırlıdır. Yani karşı taraf bu metni imzalamıyor. Taahhütname yolu Kurul iznine bağlıdır ve tek taraflı olarak tamamlanamaz; bağlayıcı şirket kuralları ise bir şirketler topluluğu içindir, ortada topluluk yok. Aktarımın küçüklüğünden doğan bir muafiyet de bulunmuyor.

“Açık rıza alsanız olmaz mı?” Olmuyor. m.9/6'daki istisnalar — açık rıza dâhil — yalnızca arızi aktarımlar için açıktır. Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik m.16/1 bu terimi tanımlar: “Düzenli olmayan, tek veya birkaç sefer gerçekleşen, süreklilik arz etmeyen ve olağan faaliyet akışı içinde bulunmayan aktarımlar arızi niteliktedir.” Barındırma aktarımı bunun tam tersidir: süreklidir ve olağan faaliyet akışının kendisidir. Arızilik şartı m.9/6'nın tamamını kapsadığı için sana bir onay kutusu göstermek bu boşluğu kapatmaz, yalnızca kapatılmış gibi gösterirdi. Kurum da bu istisnaların dar yorumlanması gerektiğini belirtiyor.

Bir ayrıntı daha: Google ile giriş, kurumsal bir veri işleme sözleşmesi altında değil, Google'ın tüketicilere yönelik Hizmet Şartları altında çalışır; bu ilişkide Google bizim veri işleyenimiz değil, büyük olasılıkla kendi başına ayrı bir veri sorumlusudur.

Bu yüzden bu bölümde bir mekanizma adı yazmıyor. Boşluk gerçek ve bunu bilmen, aktarımın hiç olmadığını sanmandan iyidir. Uygun bir güvenceye bağlanması için çalışmalarımız sürüyor; bir yol açıldığında bu bölüm güncellenir ve belgenin sürüm numarası artar. Kişisel Verileri Koruma Kurumu'na şikâyette bulunma hakkın bu metinden etkilenmez.

Profillerdeki önizleme görselleri. Bir profilde, profil sahibinin eklediği bağlantıların önizleme görselleri kendi sunucumuz üzerinden servis edilir. Görseli uzak siteden Caka'nın sunucusu çeker, tarayıcın değil. Bu nedenle o siteye IP adresin de User Agent'ın da ulaşmaz ve o site tarayıcına çerez yazamaz: yanıt bizde sıfırdan kurulur, uzak sitenin gönderdiği başlıklar sana iletilmez. Uzak siteye giden istekte yalnızca profil sahibinin seçtiği görselin adresi bulunur; seni tanımlayan bir bilgi taşımaz. Tam olmak adına: görsel sunucumuzda önbelleğe alınmadığı ilk seferde, o isteğin zamanlaması uzak siteye profilin o sıralarda görüntülendiğini gösterir — ama bunu kimin yaptığını göstermez.

Gömülü oynatıcılar. YouTube ve Spotify kartları sayfa açılışında hiçbir şey yüklemez; kapak görseli yukarıdaki gibi bizim sunucumuzdan gelir. Oynat düğmesine bastığın anda oynatıcı yüklenir ve tarayıcın doğrudan YouTube'a ya da Spotify'a bağlanır: IP adresin ve User Agent'ın onlara ulaşır, cihazına kendi çerezlerini yazabilirler ve o oturumu kendi hesabınla ilişkilendirebilirler. Bu aktarım bizim aracılığımızla değil, doğrudan gerçekleşir ve her biri kendi veri sorumlusudur; aktarılan verinin akıbeti için onların kendi politikaları geçerlidir. Düğmeye basmadığın sürece bu isteklerin hiçbiri yapılmaz — bunu bilinçli olarak böyle kurduk ve düğmenin üstünde de yazıyor. Ayrıntı: Çerez Politikası.

Bunların dışında, yalnızca yasal bir zorunluluk doğduğunda yetkili kamu kurum ve kuruluşlarına aktarım yapılır (KVKK m.8/2-a).

7. Saklama süreleri

Verileri, işleme amacı ortadan kalktıktan sonra ilgili mevzuatın izin verdiği süre içinde sileriz. Bugün teknik olarak kesin bildiğimiz süreler şunlardır:

  • Eski kullanıcı adı: 30 gün. Adresini değiştirdiğinde eski adres 30 gün boyunca yeni adrese yönlendirilir ve bu süre boyunca başkasına verilmez; süre dolduğunda kayıt geçersiz olur ve ad serbest kalır. Hesabını sildiğinde de aynı 30 günlük kilit uygulanır, ama yönlendirme olmaz: yönlendirilecek bir sayfa kalmadığı için adres bu süre boyunca bulunamadı (404) yanıtı verir. Kilit satırında yalnız kullanıcı adı ve bitiş tarihi durur; silinen hesaba ait başka hiçbir veri taşımaz.
  • GitHub katkı grafiği önbelleği: başarılı bir kayıt 6 saat taze sayılır, sonra yeniden çekilir. GitHub'da kullanıcı bulunamazsa bu olumsuz sonuç 24 saat saklanır. Grafik profilden kaldırıldığında veri yeniden çekilmez.
  • Oturum: 7 gün. Oturum çerezinin ve oturum kaydının ömrü 7 gündür; çıkış yaptığında daha erken sona erer. Giriş akışındaki güvenlik çerezleri 5 ve 15 dakika yaşar. Dil çerezi 1 yıl yaşar ve dilediğin an tarayıcından silebilirsin. Ayrıntı için Çerez Politikası.
  • Sayfa istatistiği sayaçları: süresiz tutulur. Bu satırlar kişiyi değil günü, iki harfli ülke kodunu ve blok kimliğini taşıyan sayaçlardır; zaman damgası, kimlik ve IP türevi içermedikleri için tek bir kişiye geri götürülemezler. Gerçekten anonim oldukları için bir imha süresine bağlı değiller. Panelde yalnızca son 30 gün gösterilir, ama bunu yapan şey bir silme değil, bir görüntüleme filtresidir: daha eski sayaç satırları veritabanında kalmaya devam eder. Profilin silinmesi hâlinde bu satırlar da birlikte silinir.

Geri kalan veri kategorileri için uyguladığımız süreler şunlardır:

VeriSaklama süresi
Hesap verisi, profil içeriği ve yüklediğin dosyalarSen silene kadar. Ayarlar → Hesap bölümünden hesabını sildiğinde profilin, içeriğin, yüklediğin dosyalar ve oturum kayıtların aynı anda silinir; bekleme süresi ya da geri alma penceresi yoktur. Bunun yerine e-postayla silme talep edersen en geç 3 ay içinde silinir.
Oturum kayıtları (IP adresi ve User Agent)Oturumun kendi ömrü 7 gündür. Kayıt, oturum sona erdikten sonra kısa bir pencere boyunca kalır ve en geç 90 gün içinde silinir.
Kimlik sağlayıcı token'ları (erişim ve yenileme token'ları)Çıkış yaptığında veya hesabın silindiğinde geçersiz kılınır; ayrıca saklanmaz.
Eski kullanıcı adı kaydı (username_redirect)30 gün. Süre dolduğunda kayıt kalıcı olarak silinir; arşivlenmez.
GitHub katkı grafiği önbelleği (github_calendar)Başarılı kayıt 6 saat, olumsuz sonuç 24 saat taze sayılır; grafik profilden kaldırıldığında veri yeniden çekilmez ve kayıt ay değil gün ölçeğinde tasfiye edilir. Listenin en zayıf halkası budur: verinin sahibi olan kişinin Caka ile hiçbir ilişkisi yok, bu yüzden pencereyi bilerek kısa tutuyoruz.
Destek yazışmalarıTalep kapandıktan sonra en geç 3 ay içinde silinir.
Operasyon kayıtları (Cloudflare Workers Logs)En çok 30 gün. Bu süreyi biz değil Cloudflare belirler: kayıtlar Cloudflare'in saklama penceresi dolduğunda kendiliğinden düşer, elimizde ayrı bir kopya tutmuyoruz.
Çerezsiz ziyaret istatistikleri (Cloudflare Web Analytics)Toplu sayılardan ibarettir ve Cloudflare'in kendi saklama penceresine tabidir; bizde ayrı bir kopyası yoktur.
Tabloyu yana kaydırarak tamamını görebilirsin.

Üç ay neden üç ay. Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik m.5/1, yazılı bir saklama ve imha politikası hazırlama ödevini VERBİS'e kayıt yükümlülüğüne bağlar. Caka bu kayıt yükümlülüğünden muaf (Kurul'un 2025/1572 sayılı kararı), dolayısıyla yazılı politika ödevi de doğmuyor. Ama bu bir gevşeme değil, tersi: politika yazanlar altı ayı geçmeyen periyodik imha döngüsünden yararlanırken, yazmayanlar için m.11/3 daha sıkı bir kural koyar ve silme yükümlülüğünün doğduğu tarihten itibaren üç ay içinde silmeyi emreder. Yukarıdaki üç aylık süre bu hükümden gelir; bizim seçtiğimiz bir rakam değildir.

Talebini ne kadar sürede sonuçlandırırız. Aynı Yönetmelik m.12/1-(a) uyarınca silme talebini en geç 30 gün içinde sonuçlandırırız. m.7/3 gereği silme işleminin kendisine ilişkin kayıtlar — silinen verinin kendisi değil, işlemin kaydı — en az üç yıl saklanır.

Bugün bu sürelerden daha uzun bir saklamayı zorunlu kılan bir mevzuat yok: Caka'nın geliri yok, fatura kesmiyor ve ticari defter tutmuyor; Vergi Usul Kanunu ile Türk Ticaret Kanunu'nun saklama süreleri bu yüzden devreye girmiyor. Ücretli bir plan sunduğumuz gün bu bölüm değişir.

8. İlgili kişi hakların ve başvuru yolu

KVKK m.11 uyarınca veri sorumlusuna başvurarak şunları isteyebilirsin:

  • Kişisel verinin işlenip işlenmediğini öğrenme.
  • İşlenmişse buna ilişkin bilgi talep etme.
  • İşlenme amacını ve verilerin amacına uygun kullanılıp kullanılmadığını öğrenme.
  • Yurt içinde veya yurt dışında verilerin aktarıldığı üçüncü kişileri bilme.
  • Eksik veya yanlış işlenmiş olması hâlinde verilerin düzeltilmesini isteme.
  • KVKK m.7'deki şartlar çerçevesinde verilerin silinmesini veya yok edilmesini isteme.
  • Düzeltme, silme ve yok etme işlemlerinin, verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme.
  • Verilerin münhasıran otomatik sistemlerle analiz edilmesi suretiyle aleyhine bir sonuç ortaya çıkmasına itiraz etme.
  • Kanuna aykırı işleme sebebiyle zarara uğraman hâlinde zararın giderilmesini talep etme.

Başvuru. Taleplerini hello@caka.app adresine yazarak iletebilirsin. Başvurunu en geç 30 gün içinde sonuçlandırırız. Başkasının verisine erişimi önlemek için kimliğini doğrulamamız gerekebilir; bunun için hesabına kayıtlı e-posta adresinden yazman genellikle yeterlidir. Talebini Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ'de sayılan diğer yollarla da iletebilirsin.

Hesap silme self-servistir. Silme hakkını (m.7 / m.11-e) kullanmak için başvuru yazmana gerek yok: Ayarlar → Hesap bölümünde adresini yazıp onayladığında hesabın ve içeriğin o anda silinir. İşlem geri alınamaz; bizde geri getirilebilecek bir kopya kalmaz. Silinenler: profilin ve düzenin, yüklediğin görseller ve belgeler, sayfanın ziyaret ve tıklama sayaçları, oturum kayıtların ve kimlik sağlayıcı bağlantın. Adresin 30 gün kilitli kalır (bkz. §7). Dilersen bunun yerine yukarıdaki adrese yazarak da talep edebilirsin.

Dışa aktarma bugün self-servis değil. Panelde verilerini tek tıkla indirebileceğin bir düğme henüz yok. Bunu açıkça yazıyoruz, çünkü olmayan bir özelliği varmış gibi anlatmak istemiyoruz. Bir kopya istiyorsan yukarıdaki adrese yazman yeterli.

Caka hesabı olmayanlar da başvurabilir. Örneğin katkı grafiği önbelleğinde kullanıcı adı geçen bir GitHub hesabının sahibiysen ve bu verinin silinmesini istiyorsan, Caka hesabın olmasa da aynı adrese yazabilirsin.

9. Çerezler

Caka yalnızca zorunlu çerezleri kullanır: oturumunu taşıyan çerez, giriş akışını güvenli tutan kısa ömürlü çerezler ve seçtiğin arayüz dilini hatırlayan çerez. Reklam çerezi, analitik çerezi ve çapraz site takibi yoktur; ziyaret istatistikleri, herkese açık profil sayfaları dâhil tüm sayfalarda, cihazına hiçbir şey yazmadan çerezsiz biçimde ölçülür. Bu yüzden onay istemek zorunda kalmıyoruz.

Çerezlerin yanı sıra, sekmeye özel iki sessionStorage girdisi oluşabilir: biri gezinirken kaydırma konumunu hatırlar, diğeri sitenin yeni bir sürümü yayınlandığında açık sekmenin bir kez yenilenmesini sağlar. İkisi de sekmeyi kapattığında silinir ve kişisel veri taşımaz. Cihazına yazılan her girdinin adını, amacını, ömrünü ve kime ait olduğunu Çerez Politikası sayfasında tablo hâlinde bulabilirsin.

10. Bu metindeki değişiklikler

Ürün değiştikçe bu metin de değişir: yeni bir tedarikçi eklendiğinde, yeni bir veri kategorisi işlemeye başladığımızda veya bir amacın hukuki sebebi değiştiğinde metni güncelleriz.

Her güncellemede sayfanın başındaki sürüm numarası artar ve son güncelleme tarihi yenilenir. Bu üç hukuki belgenin sürümleri birbirinden bağımsızdır: yalnızca değişen belgenin tarihi oynar, diğerlerininki olduğu gibi kalır. Esaslı bir değişiklik olduğunda hesabı olan kullanıcıları ayrıca bilgilendiririz.

Bu metinle birlikte Kullanım Koşulları ve Çerez Politikası sayfalarını da okumanı öneririz.