Gizlilik ve KVKK aydınlatma metni
Bu metin, 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) madde 10 uyarınca hazırlanan aydınlatma metnidir. Argus'un ne topladığını, neden topladığını, ne kadar sakladığını ve nasıl sildiğini anlatır.
Bu metin taslaktır; yürürlüğe girmeden önce hukuk danışmanı incelemesinden geçmelidir. Köşeli parantez içindeki alanlar yayından önce doldurulacaktır.
Veri sorumlusu
[Şirket unvanı] ("Argus" ya da "biz"), [adres], [ticaret sicil / MERSİS numarası]. Bu metindeki işleme faaliyetleri bakımından veri sorumlusu Argus'tur. Argus'un müşterisi olan şirketin ("Müşteri") kendi son kullanıcılarına ait metadata bakımından Argus veri işleyen, Müşteri veri sorumlusudur; bu ilişki Veri işleyen sözleşmesi ile düzenlenir.
Son güncelleme: [tarih].
Hangi veriler işlenir
Argus üç veri kümesi işler. Bunların dışında hiçbir şey toplanmaz.
1. SDK telemetrisi (istek metadata'sı). Müşterinin backend'ine kurulu @argus/node middleware'i her HTTP isteği için tek bir olay gönderir. Olayın alanları şunlardır ve yalnızca bunlardır:
| Alan | İçerik |
|---|---|
method | HTTP yöntemi (GET, POST…) |
route | Şablonlanmış route: /users/123 değil /users/:id. Gerçek kimlikler, query ve fragment gönderilmez |
statusCode | Yanıtın durum kodu |
durationMs | İsteğin sunucuda geçirdiği süre |
requestBytes, responseBytes | Gövdelerin boyutu; içeriği değil |
ip | İstemci IP'si; aşağıda anlatıldığı gibi ham hâlde saklanmaz |
userAgent | user-agent başlığı |
timestamp | İsteğin bittiği an |
protection | Yalnızca bir koruma kuralı eşleştiyse: kural kimliği, eylem ve gerçekten uygulanıp uygulanmadığı |
Toplanmayanlar: istek ve yanıt gövdesi, header değerleri (yetki jetonları ve çerezler dâhil), query parametre değerleri, path içindeki gerçek kimlikler, kullanıcı kimliği. SDK bunları okumaz; bu bir ayar değil, ürünün değişmez ilkesidir. Uçtan uca test, gövdeye ve query'ye konan kanarya değerlerin Argus'a ulaşan hiçbir olayda görünmediğini doğrular.
2. Olay kayıtları. Kural motoru telemetriden türetilmiş olaylar (ör. kimlik brute force, endpoint dövülmesi) üretir. Olay kaydı olay türü, hedef route, şiddet, sayaçlar, ilk ve son görülme zamanı ile kanıt özetini içerir; kanıt özetinde ham IP değil, hash'in kısaltılmış hâli bulunur.
3. Panel hesap verisi. Panele giren Müşteri çalışanları için: e-posta adresi, ad, parolanın scrypt özeti (düz parola hiçbir yerde durmaz), oturum jetonunun SHA-256 özeti (jetonun kendisi yalnızca tarayıcıdaki çerezdedir), oturumun açıldığı tarayıcının user-agent değeri ve son giriş zamanı.
Ayrıca API anahtarları için yalnızca SHA-256 özeti, önek ve etiket saklanır; anahtarın düz metni oluşturulduğu anda bir kez gösterilir ve sonra Argus'ta bulunmaz.
IP adresi nasıl saklanır
IP adresi kişisel veridir. Argus ham IP'yi hiçbir tabloya yazmaz. Backend her Müşteri (tenant) için ayrı, gizli bir tuz üretir; buna ek olarak veritabanının dışında, yalnızca sunucu ortamında tutulan bir anahtar (pepper) vardır. IP bu ikisiyle birlikte tek yönlü HMAC-SHA256 ile özetlenir: saklanan değer HMAC-SHA256(anahtar + tuz, ip)'dir. Tuz Müşteriye özel olduğu için iki Müşterinin verisi arasında aynı IP eşleştirilemez; anahtar veritabanında bulunmadığı için veritabanı tek başına ele geçse bile özetten IP'ye dönülemez. Panelde ve bildirimlerde bu özetin yalnızca ilk sekiz karakteri gösterilir.
İşleme amaçları ve hukuki sebep
- Hizmetin sunulması: trafiği izlemek, olay açmak, bildirim göndermek, koruma kurallarını uygulamak (KVKK m. 5/2-c, sözleşmenin ifası).
- Güvenlik: saldırı desenlerini tespit etmek, kaynak başına sayım yapmak (KVKK m. 5/2-f, meşru menfaat; Müşterinin ve son kullanıcılarının sistem güvenliği).
- Hesap yönetimi: panel oturumu açmak, API anahtarlarını yönetmek (KVKK m. 5/2-c).
- Hukuki yükümlülük: yasal saklama ve bildirim yükümlülükleri (KVKK m. 5/2-ç).
Veriler pazarlama amacıyla işlenmez, profilleme yapılmaz, üçüncü kişilere satılmaz.
Saklama süresi ve silme
- İstek metadata'sı Müşterinin
retention_daysdeğeri kadar saklanır; varsayılan 7 gündür. Süresi dolan olaylar backend'in periyodik saklama görevi tarafından otomatik silinir. - Olay kayıtları sözleşme süresince saklanır; Müşteri talebiyle daha erken silinir.
- Panel hesabı ve oturumlar: oturum kaydı 7 günde geçerliliğini yitirir; hesap Müşteri talebiyle silinir.
- Sözleşme sonu: Müşteri kaydı silindiğinde ona bağlı bütün veri (olaylar, olay kayıtları, kurallar, anahtarlar, kullanıcılar, oturumlar) veritabanı düzeyinde zincirleme silinir. Yedeklerden silinme süresi: [X gün].
Çerezler ve tarayıcı depolaması
Panel tek bir çerez kullanır: argus_session. httpOnly ve SameSite=Lax işaretlidir, üretimde yalnızca HTTPS üzerinden gönderilir, 7 gün geçerlidir ve yalnızca oturumu tanımak için kullanılır; izleme amacı yoktur. Panel ve bu site açık/koyu tema tercihini tarayıcının yerel depolamasında (localStorage) tutar; bu değer sunucuya gönderilmez. Analitik, reklam ya da üçüncü taraf çerezi kullanılmaz.
Üçüncü taraflar ve aktarım
- Bildirim kanalları (Telegram, Discord). Müşteri bir kanal tanımlarsa olay açıldığında ve şiddeti yükseldiğinde bu kanala yalnızca olay özeti gönderilir: olay türü, hedef route, şiddet, sayaç ve kısaltılmış kaynak özeti. Gövde, ham IP ya da panel hesap verisi gönderilmez. Bu servislerin sunucuları yurt dışındadır; Müşteri kanalı tanımlamakla bu aktarımı kendi adına talep etmiş olur (KVKK m. 9).
- Barındırma. Veriler [barındırma sağlayıcısı, veri merkezi bölgesi] üzerinde tutulur. Sağlayıcıyla veri işleyen sözleşmesi vardır.
- Yetkili makamlar. Kanunen zorunlu olduğunda ve yalnızca zorunlu olan ölçüde.
Bunların dışında hiçbir üçüncü tarafa veri aktarılmaz.
Haklarınız (KVKK madde 11)
Kişisel verisi işlenen herkes Argus'a başvurarak:
- kişisel verisinin işlenip işlenmediğini öğrenme,
- işlenmişse buna ilişkin bilgi talep etme,
- işlenme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme,
- yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri bilme,
- eksik veya yanlış işlenmişse düzeltilmesini isteme,
- KVKK m. 7'deki şartlar çerçevesinde silinmesini veya yok edilmesini isteme,
- düzeltme, silme ve yok etme işlemlerinin aktarıldığı üçüncü kişilere bildirilmesini isteme,
- münhasıran otomatik sistemlerle analiz edilmesi suretiyle aleyhine bir sonucun ortaya çıkmasına itiraz etme,
- kanuna aykırı işleme nedeniyle zarara uğraması hâlinde zararın giderilmesini talep etme
haklarına sahiptir. Müşterinin son kullanıcıları başvurularını öncelikle veri sorumlusu olan Müşteriye yapar; Argus, Müşterinin bu başvuruları yanıtlamasına Veri işleyen sözleşmesi kapsamında yardım eder.
Başvuru
Başvurular yazılı olarak ya da kayıtlı elektronik posta ile yapılabilir: [e-posta], [posta adresi]. Başvurular en geç 30 gün içinde ücretsiz olarak sonuçlandırılır; işlemin ayrıca bir maliyet gerektirmesi hâlinde Kişisel Verileri Koruma Kurulu'nca belirlenen tarife uygulanır.
Değişiklikler
Bu metin değiştiğinde yeni sürüm bu sayfada yayımlanır ve "son güncelleme" tarihi güncellenir. Toplanan veri kümesini genişleten bir değişiklik olursa Müşteriler yürürlükten önce e-posta ile bilgilendirilir.