Captivo Access Gizlilik Politikası
Son güncelleme: 27 Eylül 2026
Bu politika Captivo Access içindir — dış tedarikçilere VPN'siz, süreli ve kayıt altına alınmış erişim ürünü. Misafir WiFi ürünümüz için Captivo Portal Gizlilik Politikası geçerlidir. Veri işleyen sıfatıyla yükümlülüklerimiz Captivo Access Veri İşleme Sözleşmesi'nde düzenlenir.
1. Giriş
Captivo Yazılım A.Ş. olarak Captivo Access'te işlediğimiz kişisel verileri bu politikada açıklıyoruz. Politika 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) ve Genel Veri Koruma Yönetmeliği (GDPR) ile uyumludur.
Captivo Access iki modelde sunulur: bulutta biz işletiriz, ya da kendi sunucunuzda kurarsınız. Her iki durumda da bağlantıyı kuran connector sizin ağınızın içinde çalışır. Bu ayrım politikanın tamamı boyunca belirleyicidir — 10. bölüme bakın.
2. İşlediğimiz veriler (bulutta kullanımda)
2.1 Hesap sahipleri ve panel kullanıcıları
- E-posta adresi ve ad
- Passkey (WebAuthn) genel anahtarı — parola hiçbir zaman oluşturulmaz veya saklanmaz
- Kurtarma amaçlı TOTP sırrı (şifrelenmiş olarak)
- Oturum bilgisi: jetonun karması, bitiş zamanı, tarayıcı bilgisi ve IP adresi
- Rol (ADMIN, OPERATOR, AUDITOR, STAFF, VENDOR)
2.2 Tedarikçiler (dış kullanıcılar)
- E-posta adresi ve ad
- Davet ve kabul kayıtları
- Yetki kayıtları: kim, hangi kaynağa, hangi zaman aralığında erişebilir
- Erişim talepleri ile onay veya ret kararları
2.3 Oturum dizini (içerik DEĞİL)
Bir oturum kaydı oluştuğunda merkezde yalnız bir dizin satırı tutulur: hangi kullanıcı, hangi kaynak, hangi zaman, kaç bayt, hangi biçim. Kaydın içeriği bize ulaşmaz — 3. bölüm.
2.4 Denetim kayıtları
Panel işlemleri ve erişim kararları, sonradan değiştirildiği tespit edilebilen bir zincir hâlinde tutulur. Bu kayıt hesap verebilirlik içindir ve erişim kaydıyla birlikte silinmez.
2.5 Kimlik bilgileri kasası
Uzak masaüstü oturumları için kullanıcı adı ve parola veya özel anahtar şifrelenmiş saklanır. Bunlar yalnızca bağlantı el sıkışması kurulurken çözülür ve tedarikçinin tarayıcısına hiçbir zaman ulaşmaz.
2.6 İşletim verisi
- Connector'ın çevrimiçi durumu, sürümü ve sayaçları
- Kaynakların erişilebilirlik yoklamaları (gecikme, hata sebebi)
- Sunucu günlükleri (hata ayıklama amaçlı, kısa süreli)
3. İşleMEDİĞİMİZ veriler
Bu bölüm ürünün en önemli özelliğidir ve teknik olarak zorlanmıştır — sözle taahhüt edilmemiştir.
3.1 Oturum kayıtlarının içeriği
Ekran akışı, izole tarayıcı videosu ve tuş vuruşu kayıtları sizin connector'ınızın diskinde işlenir ve saklanır. AES-256-GCM ile şifrelenir; şifreleme anahtarı connector'ın kendisi tarafından üretilir ve o makineden hiç çıkmaz. Kontrol düzlemi içeriği ne alır ne de çözebilir.
Komut arama da kayıtların bulunduğu connector üzerinde koşar; aranan metin dışarı çıkmaz.
3.2 İç ağ adresleri
Kaynaklarınızın gerçek iç adresleri tedarikçinin tarayıcısına iletilmez.
3.3 Uzak masaüstü kimlik bilgileri
2.5'te belirtildiği gibi şifreli saklanır ve tedarikçiye gösterilmez.
4. İşleme amacı ve hukuki dayanak
- Sözleşmenin ifası: hesabın oluşturulması, erişim yetkilerinin uygulanması, oturumların kurulması
- Meşru menfaat: güvenlik, kötüye kullanımın önlenmesi, hizmetin sürdürülmesi
- Hukuki yükümlülük: denetim kayıtlarının hesap verebilirlik amacıyla saklanması
Oturum kaydının hukuki dayanağını siz belirlersiniz: kaydı açan, kapsamını ve süresini seçen taraf sizsiniz. Tedarikçilerinizi kayıt hakkında bilgilendirmek sizin yükümlülüğünüzdür — bkz. Kullanım Şartları.
5. Veri konumu ve aktarım
- Oturum kayıtları: yalnızca sizin connector'ınızda; hiçbir yere aktarılmaz
- Kimlik, yetki, denetim ve dizin verisi: bulut altyapımızda
- Kayıtların içeriği ülke dışına çıkmaz, çünkü hiçbir yere çıkmaz
Barındırma altyapımızın konumu ve alt işleyenlerin listesi için talep üzerine bilgi veririz; bkz. Veri İşleme Sözleşmesi 7. bölüm.
6. Saklama süreleri
- Oturum kayıtları: panelden belirlediğiniz saklama penceresi kadar. Süreyi connector kendi dosyalarına uygular; silme onun diskinde gerçekleşir.
- Denetim kayıtları: hesap verebilirlik gereği erişim kaydından daha uzun tutulur; süre panelden belirlenir.
- Hesap ve yetki verisi: hesap açık olduğu sürece; kapanınca yasal saklama yükümlülükleri dışında silinir.
- Sunucu günlükleri: kısa süreli, hata ayıklama amaçlı.
Bir kaydın silinmesini istediğinizde talep hemen kaydedilir; içerik ise connector bir sonraki bağlantısında onayladığında gider. O ana kadar kayıt silme bekliyor olarak işaretlenir.
7. Güvenlik tedbirleri
- Parola yok: kimlik doğrulama passkey (WebAuthn) ile yapılır
- Oturum kayıtları AES-256-GCM ile, anahtarı connector'da kalacak şekilde şifrelenir
- Kasadaki kimlik bilgileri şifreli saklanır ve tedarikçiye gösterilmez
- Connector yalnızca dışa doğru bağlantı kurar; ağınızda içeri açılan bir port oluşmaz
- Her istekte erişim yetkisi yeniden değerlendirilir; yetki iptali sonraki istekte etkilidir
- Denetim kayıtları değiştirildiği tespit edilebilen bir zincirde tutulur
- Kiracılar arası izolasyon veritabanı seviyesinde satır güvenliğiyle uygulanır
8. Paylaşım ve alt işleyenler
Kişisel verilerinizi satmıyoruz. Paylaşım yalnızca şu hâllerde olur:
- Hizmeti sunmak için kullandığımız barındırma ve e-posta altyapısı (alt veri işleyenler)
- Hukuken zorunlu hâllerde yetkili mercilere
- Açık talimatınızla belirlediğiniz taraflara
Alt işleyenlerin güncel listesi için talep üzerine bilgi veririz.
9. KVKK kapsamındaki haklarınız
- Kişisel verilerinizin işlenip işlenmediğini öğrenme
- İşlenmişse buna ilişkin bilgi talep etme
- İşleme amacını ve amaca uygun kullanılıp kullanılmadığını öğrenme
- Yurt içinde veya yurt dışında verilerin aktarıldığı üçüncü kişileri bilme
- Eksik veya yanlış işlenmişse düzeltilmesini isteme
- Silinmesini veya yok edilmesini isteme
- Bu işlemlerin aktarılan üçüncü kişilere bildirilmesini isteme
- Otomatik sistemlerle yapılan analiz sonucu aleyhinize doğan sonuca itiraz etme
- Kanuna aykırı işleme sebebiyle zararınızın giderilmesini talep etme
Taleplerinizi privacy@captivo.io adresine iletebilirsiniz.
10. Kendi sunucunuzda kurulum (self-hosted)
Captivo Access'i tamamen kendi sunucunuzda çalıştırdığınızda kimlik ve dizin verileri de bize ulaşmaz. Bu durumda Captivo veri işleyen değildir; bu politikanın 2., 5., 6. ve 8. bölümleri uygulanmaz. Verinin tamamı sizin altyapınızda kalır ve veri sorumlusu sıfatıyla yükümlülükler size aittir.
Yazılım Apache-2.0 lisansıyla sunulur; kendi kurulumunuzda bizimle veri alışverişi olmaz.
11. Çerezler
Panelde yalnızca hizmetin çalışması için zorunlu çerezler kullanılır: oturum çerezi, dil tercihi ve güvenlik amaçlı kısa ömürlü akış çerezleri. Reklam veya üçüncü taraf takip çerezi kullanılmaz.
12. Politika güncellemeleri
Bu politikayı değiştirdiğimizde sayfanın üstündeki son güncelleme tarihini yenileriz. Esaslı bir değişiklikte hesap sahiplerine e-posta ile bildirim yapılır.
13. İletişim
- E-posta: privacy@captivo.io
- Veri Sorumlusu: Captivo Yazılım A.Ş.