Güven Merkezi
Pitchko, ajansınızın müşteri işini barındırıyor — brief'ler, pitch deck'ler, marka araştırmaları. Bu sayfa o verinin nerede durduğunu, kimin erişebildiğini ve hangi sağlayıcıların bizim adımıza işlediğini anlatır. Buradaki her ifade bugün yürürlükte olanı tarif eder.
Verileriniz nerede duruyor
Birincil veritabanı ve dosya depolama, Supabase üzerinde AB bölgesinde (Frankfurt, eu-central-1) çalışır. Uygulama Vercel'in edge ağı üzerinden sunulur. Veriler aktarım sırasında TLS ile, dururken depolama sağlayıcısı tarafından şifrelenir.
Kiracı izolasyonu
Ajans verisi tutan her tablo, veritabanı seviyesinde satır güvenliği politikalarıyla korunur; bir ajansın kayıtlarına başka bir ajansın oturumundan erişilemez — izolasyon yalnızca uygulama kodunda değil, veritabanının kendisinde uygulanır. Canlı ortam kimlik bilgilerine erişim yalnızca işletmecidedir.
Uygulama sertleştirmesi
Yanıtlar, uygulanan bir İçerik Güvenliği Politikası (yalnızca raporlama değil), HTTP Strict Transport Security ve çerçeveleme/içerik-tipi korumaları taşır. Açık formlar otomatik kötüye kullanıma karşı korunur, istek gövdeleri kaynak tüketimini önlemek için boyut sınırlıdır.
Ödemeler
Ödemeler iyzico tarafından işlenir. Kart numarası, son kullanma tarihi ve güvenlik kodu doğrudan iyzico'ya iletilir; Pitchko'nun sunucularına, kayıtlarına veya veritabanına hiç ulaşmaz — Pitchko yalnızca işlem sonucunu ve fatura kaydını saklar.
E-posta doğruluğu
Pitchko'nun gönderim alan adı SPF, DKIM ve reddet olarak ayarlanmış bir DMARC politikası yayımlar; politika tam olarak uygulanır. Kimlik doğrulamasından geçemeyen posta doğrudan reddedilir, dolayısıyla Pitchko'dan geldiği görünen bir mesajın gerçekten Pitchko'dan geldiğine güvenilebilir.
Kimlik bilgisi yönetimi
Hiçbir kimlik bilgisi kod tabanına işlenmez. Otomatik sır taraması her commit öncesi çalışır ve tespit hâlinde commit'i engeller. Canlı ortam kimlik bilgileri dağıtım platformunun şifreli ortam deposunda tutulur.
Hata izleme
Arızaları teşhis etmek için uygulama hataları toplanır. Olaylar, uygulamadan çıkmadan önce kişisel verileri, erişim anahtarlarını ve kimlik bilgilerini temizleyen bir maskeleme katmanından geçer.
Saklama ve silme
Hesabınızın ve verilerinizin silinmesini istediğiniz zaman talep edebilirsiniz. Silme işlemi, birinin hatırlaması gereken elle bir adım olarak değil, veritabanı kayıtlarını kaldıran ve depolanan dosyaları temizleyen otomatik bir süpürme olarak çalışır. Saklama süreleri ve haklarınız gizlilik, KVKK ve GDPR metinlerinde ayrıntılı olarak yer alır.
Değişiklikler canlıya nasıl çıkıyor
Her değişiklik, yayına çıkabilmek için otomatik bir kapı zincirinden geçer: tip denetimi, statik analiz, asgari kapsam tabanlı birim ve uçtan uca testler ve bunlara ek olarak API rotalarındaki yetkilendirme, bağımlılık zafiyetleri ve genel API yanıt şekli için yazılmış özel denetimler. Başarısız bir kapı yayını durdurur.
Üçüncü taraf sağlayıcılar
Pitchko'nun veri gönderdiği sağlayıcıların tam listesi. Liste uygulamanın kendi yapılandırmasından üretilir, dolayısıyla yeni bir entegrasyon bildirilmeden kalamaz.
Kişisel veri işleyen sağlayıcılar
Bu sağlayıcılar sizi veya müşterilerinizi tanımlayan verileri görebilir ve Pitchko adına veri işleyen sıfatıyla hareket eder.
| Sağlayıcı | Amaç ve paylaşılan veri | Kuruluş yeri |
|---|---|---|
| Supabase | Hesabınız, ajans verileriniz, pitch deck'leriniz ve yüklediğiniz dosyalar. Birincil veritabanı Frankfurt'ta (eu-central-1) barındırılır. | Amerika Birleşik Devletleri |
| Vercel | Uygulamanın üzerinde çalıştığı altyapı — istek kayıtları ve IP adresi. | Amerika Birleşik Devletleri |
| iyzico | Ödeme işlemleri. Kart bilgileriniz doğrudan iyzico'ya iletilir, Pitchko sunucularından hiç geçmez. | Türkiye |
| Customer.io | İşlemsel e-postalar (kayıt, şifre sıfırlama, fatura bildirimi) — e-posta adresiniz ve adınız. | Amerika Birleşik Devletleri |
| Crisp IM SAS | Canlı destek sohbeti — yazdığınız mesajlar ve paylaştığınız iletişim bilgileri. | AB |
| Gamma | Tamamlanan pitch deck'in oluşturulması — deck başlığı ve bölüm içerikleri. | Amerika Birleşik Devletleri |
| Google (Gemini API) | Pitch deck içeriğinin üretilmesi — girdiğiniz brief ve marka bilgileri. | Amerika Birleşik Devletleri |
| Anthropic | İçerik üretimi ve yapay zeka görünürlük ölçümü — brief metni ve sorgulanan marka adları. | Amerika Birleşik Devletleri |
| OpenAI | İçerik üretimi ve yapay zeka görünürlük ölçümü — brief metni ve sorgulanan marka adları. | Amerika Birleşik Devletleri |
| Upstash (Redis, QStash) | İş kuyruğu ve hız sınırlama — isteğin kimliği ve IP adresi. | Amerika Birleşik Devletleri |
| Sentry | Hata izleme. Kişisel veriler olay gönderilmeden önce maskelenir. | Amerika Birleşik Devletleri |
| PostHog | Ürün kullanım analitiği. Olaylar AB bölgesinde (eu.posthog.com) işlenir. | Amerika Birleşik Devletleri |
| Cloudflare (Turnstile) | Açık formlarda bot koruması — IP adresi ve tarayıcı sinyalleri. | Amerika Birleşik Devletleri |
| Google Tag Manager | Etiket yönetimi — çerez onayınıza bağlı analitik olayları. | Amerika Birleşik Devletleri |
Operasyonel servisler
Bu servisler yalnızca kamuya açık web verisi alır — taranacak bir alan adı, ölçülecek bir sayfa. Kişisel veri almazlar.
| Sağlayıcı | Amaç ve paylaşılan veri | Kuruluş yeri |
|---|---|---|
| Perplexity | Markaların yapay zeka arama motorlarındaki görünürlüğünün ölçülmesi — yalnızca kamuya açık marka ve alan adı sorguları. | Amerika Birleşik Devletleri |
| DataForSEO | SEO denetimi için tarama ve sıralama verisi — yalnızca denetlenen alan adı. | Amerika Birleşik Devletleri |
| Apify | Kamuya açık web verisinin toplanması. | AB |
| Scrape.do | Kamuya açık web sayfalarının getirilmesi. | Türkiye |
| Google Cloud (BigQuery) | Chrome UX Report üzerinden Core Web Vitals ölçümü — yalnızca alan adı. | Amerika Birleşik Devletleri |
| Google PageSpeed Insights | Sayfa hızı ölçümü — yalnızca denetlenen sayfa adresi. | Amerika Birleşik Devletleri |
Hukuki metinler
Gizlilik politikası, KVKK aydınlatma metni, GDPR bildirimi ve çerez politikası; hukuki dayanağı, saklama sürelerini ve haklarınızı tam olarak açıklar.
Hukuki metinleri okuyunGüvenlik açığı bildirimi
Bir güvenlik açığı bulduğunuzu düşünüyorsanız, kamuya açıklamadan önce bize özel olarak bildirin. Bildiriminizi aldığımızı teyit eder ve inceleme sürecinde sizi bilgilendiririz.
Güvenlik açığı bildirimi