Son güncelleme: 27 Eylül 2026
Gizlilik ve KVKK Aydınlatma Metni
Bu metin iki şeyi kapsar: cevap.io sitesi ve mcp.cevap.io yapay zekâ kapısı. 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun (KVKK) 10. maddesi gereği hangi verini neden işlediğimizi, kime aktardığımızı ve haklarını anlatır.
Kısaca
- cevap.io'da form, çerez ve analitik yok. Sayfa başka bir siteden hiçbir şey yüklemez.
- Yapay zekâ kapısı Kârmatik verini yalnız okur ve saklamaz. Bağlantıyı sürdürmek için gereken anahtarları şifreli tutar.
- Kârmatik verin, yalnız senin eklediğin yapay zekâ istemcisine ve yalnız o sorduğunda gider.
- Müşterilerinin adı, e-postası, telefonu ve adresi kapıdan geçmez.
- Bağlantıyı istediğin an kaldırırsın.
1. Veri sorumlusu
cevap.io ve mcp.cevap.io yapay zekâ kapısı, Kârmatik'i işleten veri sorumlusu tarafından yürütülür.
- Kimlik ve başvuru bilgileri: https://karmatik.io/kvkk
- İletişim: destek@karmatik.io
2. cevap.io sitesi
Sayfayı açtığında
Tarayıcın, her sitede olduğu gibi, sayfayı isterken IP adresini ve tarayıcı bilgisini (ör. tarayıcı türü, dil) gönderir. Site Cloudflare altyapısında çalışır. Bu bilgiler sayfanın sana ulaşması ve siteyi saldırılara karşı korumak için Cloudflare'da işlenir. cevap.io'nun kodu ziyaretçi kaydı yazmaz.
- Çerez kullanmıyoruz.
- Analitik, reklam ya da izleme kodu yok.
- Yazı tipi, görsel ve video kendi sunucumuzdan gelir. Başka bir siteye istek gitmez.
- Form yok. Sayfaya bilgi girmezsin.
Bize yazdığında
İletişim için iki yol var:
- WhatsApp: "Bizimle iletişime geç" düğmesi seni WhatsApp'a götürür. Adın, telefon numaran ve yazdıkların bize ulaşır. Mesajlar WhatsApp'ın kendi koşullarıyla taşınır.
- E-posta: destek@karmatik.io adresine yazarsan e-posta adresin, adın ve yazdıkların bize ulaşır.
Bu bilgileri yalnız sana yanıt vermek ve erken erişim isteğini konuşmak için kullanırız. Bize yazman, sana kampanya iletisi göndermemiz için izin sayılmaz. Bunun için ayrıca onayın gerekir.
3. Yapay zekâ kapısı (mcp.cevap.io)
Kapı, Claude, ChatGPT ya da Claude Code gibi bir yapay zekâ istemcisinin Kârmatik hesabını yalnız okuyarak sorgulamasını sağlar. Nasıl bağlanır:
- İstemcine
https://mcp.cevap.io/mcpadresini eklersin. - Kapının onay ekranında hangi uygulamanın erişim istediğini görür, "Kârmatik ile bağlan"a basarsın.
- Kârmatik'te paylaşacağın hesabı ve mağazaları seçip onaylarsın.
Kapıdan geçen, saklanmayan veri
İstemcin bir şey sorduğunda kapı Kârmatik'ten şunları okur ve istemcine iletir:
- Hesap adı ve seçtiğin mağazalar
- Kâr özeti: ciro, net kâr, sipariş ve iade sayısı, marj yüzdesi
- Kanal özeti (Trendyol, Hepsiburada, n11, web)
- Ürün arama: ürün adı, barkod, fiyat, maliyet, bugünkü fiyatta hesaplanan net kâr aralığı
- Zarar eden ürünler
- Kopilot görevleri
- Kâr hesaplayıcının sonucu
Kapı bu verileri saklamaz. Hiçbir şey yazamaz: fiyat, kampanya, ayar ya da ödeme değiştiremez. Müşterilerinin adı, e-postası, telefonu ve adresi bu yanıtlarda yer almaz.
Kapının sakladıkları
| Kayıt | Ne işe yarar | Ne kadar kalır |
|---|---|---|
Kapı kimliğinku_ ile başlayan rastgele bir kimlik. Adın ya da e-postan değildir. |
Bağlantını tanımak | Bağlantı süresince. Bağlantı kurulduktan 30 gün sonra kendiliğinden biter. |
| Kârmatik anahtarları Kârmatik'in kapıya verdiği erişim ve yenileme anahtarları, AES-GCM ile şifreli. |
Kârmatik'ten senin adına okumak | Erişim anahtarı 15 dakika, yenileme anahtarı 30 gün geçerli. Kayıt, bağlantı bitince ya da en geç kurulduktan 31 gün sonra her gün çalışan temizlikte silinir. Kârmatik'e iptal bildirimi ulaşamazsa silme ertelenir, en geç 45. günde yapılır. |
| Kapının verdiği anahtarların özetleri İstemcine verilen anahtarların SHA-256 özetleri. Anahtarın kendisi saklanmaz. |
Çalınan ya da ikinci kez kullanılan anahtarı fark edip bağlantıyı kapatmak | Erişim anahtarı 1 saat geçerli. Yenileme anahtarı özetleri 31 gün sonra silinir. |
| İstemci kaydı Yapay zekâ uygulamasının adı ve dönüş adresi. Seni değil, uygulamayı tanımlar. |
Onay ekranında hangi uygulamanın erişim istediğini göstermek | 90 gün. Uygulama kullanıldıkça uzar. |
| Onay akışı kaydı ve çerezi | Bağlanırken akışı senin tarayıcına bağlamak, sahte istekleri engellemek | Tek kullanımlık, 10 dakika. |
| IP adresin | Hız sınırı: aynı adresten gelen istekleri sayıp kötüye kullanımı kesmek | Sayaç 1 dakikalık. Kapı IP adresini kendi veritabanlarına yazmaz; Cloudflare'ın teknik kayıtlarında istek bilgisi olarak yer alabilir. |
| Teknik kayıtlar Olay adları ve hata kodları. İstek ve yanıt içeriği yazılmaz. |
Hataları bulmak, güvenliği izlemek | Cloudflare'ın kayıt saklama süresi boyunca. |
Bu kayıtların hepsi Cloudflare altyapısındadır (Workers, KV, D1). Kapının veritabanı Avrupa'da kuruludur.
Kârmatik tarafında tutulanlar
Kârmatik, bağlantının kaydını tutar: hangi hesaba bağlandığı, bağlantıyı kimin kurduğu, hangi mağazaların seçildiği, oluşturma ve son kullanım zamanı. Tek kullanımlık kodlar ve anahtarlar Kârmatik'te yalnız SHA-256 özetiyle saklanır. Bu kayıtlar Kârmatik aydınlatma metnine tabidir.
Çerezler
Kapı, yalnız bağlanırken onay akışını tarayıcına bağlamak için adı __Host-oauth- ile başlayan zorunlu çerezler kullanır. Bu çerezler tek kullanımlıktır ve 10 dakikada geçersiz olur. Reklam, ölçüm ya da izleme için kullanılmaz. Kârmatik'in onay ekranındaki çerezler Kârmatik'in kendi metnine tabidir.
Bağlantıyı kaldırmak
- Kârmatik → Ayarlar → Yapay zekâ bağlantıları ya da karmatik.io/kapi/baglantilar. Kaldırdığın anda Kârmatik erişimi kapatır.
- Bağlayıcıyı istemcinden (Claude, ChatGPT) de kaldırabilirsin. İstemci bunu kapıya bildirirse kapı Kârmatik bağlantısını da kapatır.
- Kapıdaki şifreli anahtarlar işe yaramaz hâle gelir ve yukarıdaki sürelerle silinir.
4. Amaçlar ve hukuki sebepler
Hukuki sebepler KVKK'nın 5. maddesinin 2. fıkrasındaki bentlerdir.
| Ne yapıyoruz | Hangi veri | Hukuki sebep |
|---|---|---|
| cevap.io sayfalarını sana ulaştırmak, siteyi saldırılara karşı korumak | IP adresi, tarayıcı bilgisi | Meşru menfaat (f) |
| Bize yazdığında yanıt vermek, erken erişimi konuşmak | Ad, telefon ya da e-posta, yazışma | Sözleşmenin kurulmasıyla doğrudan ilgili olması (c); meşru menfaat (f) |
| Yapay zekâ istemcini onayınla Kârmatik hesabına bağlamak ve bağlantıyı sürdürmek | Kapı kimliği, şifreli Kârmatik anahtarları, anahtar özetleri, istemci kaydı, onay çerezi | Sözleşmenin kurulması ve ifasıyla doğrudan ilgili olması (c) |
| İstemcinin sorularını yanıtlamak | Kârmatik'ten okunan hesap, mağaza, kâr ve ürün bilgisi (saklanmaz) | Sözleşmenin ifasıyla doğrudan ilgili olması (c). Yurt dışındaki sağlayıcıya iletim için açık rızan (KVKK md. 9, aşağıda) |
| Kötüye kullanımı önlemek, anahtar çalınmasını fark etmek, hataları gidermek | IP adresi (dakikalık sayaç), anahtar özetleri, teknik kayıtlar | Meşru menfaat (f); veri güvenliğini sağlama yükümlülüğü (ç, KVKK md. 12) |
5. Kimlere aktarılır
- Seçtiğin yapay zekâ sağlayıcısı (ör. Anthropic, OpenAI): İstemcin kapıya bir şey sorduğunda yanıt, o istemciyi çalıştıran sağlayıcıya gider. Sağlayıcıyı sen seçersin; aktarım yalnız senin talimatınla olur. Sağlayıcı veriyi kendi koşullarına göre işler.
- Cloudflare: cevap.io sitesi ve kapı Cloudflare altyapısında çalışır (Workers, KV, D1). Kapının veritabanı Avrupa'da (Batı Avrupa konum ipucuyla) kuruludur. İstekler Cloudflare'ın dünya genelindeki ağında işlenir.
- WhatsApp: WhatsApp'tan yazarsan mesajın WhatsApp üzerinden taşınır.
- Yetkili kamu kurum ve kuruluşları: Kanunen zorunlu olduğunda, yalnız istenen ölçüde.
Kapı veriyi Kârmatik'ten okur. Kârmatik aynı veri sorumlusunun ürünüdür; bu, üçüncü bir kişiye aktarım değildir.
Yurt dışına aktarım (KVKK md. 9)
Yapay zekâ sağlayıcısı: Bu sağlayıcıların çoğu yurt dışındadır. Kapıyı bağlarken onay ekranında "Kârmatik ile bağlan"a basıp Kârmatik'te hesabını ve mağazalarını seçerek açık onay verirsin. Aktarım bu onaya ve istemcine verdiğin talimata dayanır.
Olası riskler:
- Veri, Türkiye'dekinden farklı bir koruma düzeyi olan bir ülkede işlenebilir.
- Sağlayıcının veriyi nasıl sakladığı ve kullandığı bizim denetimimizde değildir; kendi koşullarına bağlıdır.
Onayını geri almak için bağlantıyı kaldırman yeterli. Sağlayıcıya daha önce ulaşmış veri için sağlayıcının kendi koşulları geçerlidir.
Cloudflare: Bu metinde sayılan teknik kayıtlar (IP adresi, kapı kimliği, şifreli anahtarlar, anahtar özetleri, istemci kaydı, teknik kayıtlar) da Türkiye dışında işlenir.
6. Toplama yöntemi
Verileri otomatik yollarla, elektronik ortamda topluyoruz:
- Tarayıcının cevap.io'ya ve kapının onay ekranına gönderdiği istekler
- Yapay zekâ istemcinin kapıya gönderdiği bağlantı (OAuth) ve sorgu (MCP) istekleri
- Kapının, onayınla Kârmatik'ten okuduğu veriler
- WhatsApp ya da e-postayla bize yazdıkların
7. Kârmatik ↔ Yanıt köprüsü
Ana sayfada anlatılan köprü Kârmatik ve Yanıt'ın içinde çalışır. cevap.io ve kapı bu veriye dokunmaz. Köprü, iki tarafta da senin onayınla açılır.
- Kârmatik'ten Yanıt'a: ürün listesi (barkod, ad, marka, kategori, pazaryeri adresi), marj özeti (zarar edip etmediği, marj), rakip fiyatları ve markaları, pazardaki anahtar kelime talebi.
- Yanıt'tan Kârmatik'e: yapay zekâdaki görünürlüğün ve ses payın, eksik kalan sorgular, içerik fırsatları, atıf yapılan kaynaklar.
- Müşteri adı, e-posta, telefon ve adres hiçbir yönde taşınmaz.
- Bağlantıyı kaldırınca karşı taraftaki veri en geç 30 gün içinde silinir; sipariş ve maliyet bilgisi hemen silinir.
Bu verinin işlenmesi iki ürünün kendi aydınlatma metinlerine tabidir: karmatik.io/kvkk ve yanit.io/legal/kvkk.
8. Hakların (KVKK md. 11)
Veri sorumlusuna başvurarak şunları isteyebilirsin:
- Kişisel verinin işlenip işlenmediğini öğrenmek
- İşlendiyse buna ilişkin bilgi istemek
- İşlenme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenmek
- Yurt içinde ya da yurt dışında aktarıldığı üçüncü kişileri bilmek
- Eksik ya da yanlış işlendiyse düzeltilmesini istemek
- KVKK md. 7'deki şartlarla silinmesini ya da yok edilmesini istemek
- Düzeltme ve silme işlemlerinin, verinin aktarıldığı üçüncü kişilere bildirilmesini istemek
- Yalnız otomatik sistemlerle yapılan analiz sonucu aleyhine bir sonuç çıkmasına itiraz etmek
- Kanuna aykırı işleme yüzünden zarara uğradıysan zararın giderilmesini istemek
9. Başvuru
- E-posta: destek@karmatik.io. Kârmatik kullanıcısıysan Kârmatik'te kayıtlı e-posta adresinden yaz.
- Diğer yollar: yazılı başvuru dahil başvuru bilgileri karmatik.io/kvkk sayfasındadır.
Başvurunu en geç 30 gün içinde sonuçlandırırız. Başvurun reddedilirse, yanıtı yetersiz bulursan ya da süresinde yanıt alamazsan, yanıtı öğrendiğin tarihten itibaren 30 gün, her durumda başvuru tarihinden itibaren 60 gün içinde Kişisel Verileri Koruma Kurulu'na şikâyette bulunabilirsin.
Bu metni değiştirdiğimizde üstteki tarihi güncelleriz.