ZD-POL-23Sürüm 1.0Sürüm tarihi: 2026-09-06Yürürlük tarihi: «yürürlük tarihi»

Çerez ve Tarayıcı Depolama Politikası

A.1. Amaç ve kapsam

A.1.1. İşbu politika, Zerone Siber Güvenlik Limited Şirketi (“Zerone”) tarafından işletilen Zero Door uygulama konsolunun, kullanıcının terminal ekipmanında (tarayıcısında) hangi bilgileri sakladığını, bu saklamanın amacını, süresini ve hukuki sebebini açıklar. 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun (“Kanun”) 10 uncu maddesindeki aydınlatma yükümlülüğünün çerezlere ilişkin kısmını yerine getirir ve Kişisel Verileri Koruma Kurumu tarafından yayımlanan Çerez Uygulamaları Hakkında Rehber’in öngördüğü ayrı ve erişilebilir çerez bilgilendirmesi ihtiyacını karşılar.

A.1.2. Politika, konsolun Zerone tarafından hizmet olarak sunulduğu kurulumlar ile Müşterinin kendi altyapısında barındırdığı kurulumların her ikisini kapsar. Yerinde kurulumlarda tarayıcıya yazılan çerez ve depolama kalemleri aynıdır; Müşteri, kendi kurulumunda bu politikayı kendi ilgili kişilerine karşı benimseyebilir.

A.1.3. Zero Door ajan yazılımı bir tarayıcı bileşeni değildir, çerez kullanmaz ve işbu politikanın kapsamı dışındadır.

A.2. Çerez nedir, hangi kategoriler vardır

A.2.1. Çerez, bir internet sitesi ziyaret edildiğinde tarayıcı aracılığıyla kullanıcının terminal ekipmanına yerleştirilen ve tarayıcı tarafından sonraki isteklerde ilgili alan adına geri gönderilen küçük bir metin dosyasıdır. Çerezler, oturum çerezi (tarayıcı kapandığında silinir) ve kalıcı çerez (belirlenen ömür boyunca saklanır); birinci taraf çerezi (ziyaret edilen alan adı tarafından yazılan) ve üçüncü taraf çerezi (başka bir alan adı tarafından yazılan) olarak ayrılır.

A.2.2. İşlevine göre dört kategori kullanılır:

KategoriTanımRıza gerekir mi
Zorunlu (kesinlikle gerekli)Kullanıcının açıkça talep ettiği hizmetin sunulabilmesi için teknik zorunluluk taşıyan; oturumun sürdürülmesi, kimlik doğrulama, güvenlik ve yük dengeleme amaçlı çerezlerHayır
İşlevselKullanıcının kendi tercihini (dil, görünüm, düzen) hatırlayan; hizmetin kişiselleştirilmiş biçimde sunulmasını sağlayan çerezlerKullanıcının açık eylemine bağlı olarak yazılıyor ve tanımlayıcı taşımıyorsa hayır
Performans / analitikZiyaretçi davranışının, sayfa görüntülemelerinin ve kullanım istatistiklerinin ölçülmesine hizmet eden çerezlerEvet, önceden açık rıza
Pazarlama / hedeflemeReklam gösterimi, profilleme, siteler arası izleme ve dönüşüm ölçümü amaçlı çerezlerEvet, önceden açık rıza

A.2.3. Zero Door konsolunda yalnızca birinci ve ikinci kategoriye ait çerezler bulunmaktadır. Performans, analitik, pazarlama ve hedefleme çerezi kullanılmamaktadır.

A.3. Zero Door konsolunun kullandığı çerezlerin tam listesi

A.3.1. Aşağıdaki tablo, kaynak kodundan doğrulanmış tam listedir. Bu tabloda yer almayan hiçbir çerez konsol tarafından yazılmaz.

Çerez adıAmaçKategoriÖmürTarafHttpOnlySecureSameSite
next-auth.session-tokenOturumun sürdürülmesi; kimlik doğrulama jetonunun tarayıcı JavaScript’ine hiç değmeden taşınmasıZorunlu7 günBirinci tarafEvetHTTPS üzerinde evetLax
next-auth.csrf-tokenSiteler arası istek sahteciliğine (CSRF) karşı koruma jetonuZorunluOturumBirinci tarafEvetHTTPS üzerinde evetLax
next-auth.callback-urlKimlik doğrulama akışı tamamlandığında kullanıcının doğru sayfaya döndürülmesiZorunluOturumBirinci tarafEvetHTTPS üzerinde evetLax
NEXT_LOCALEKullanıcının açık dil seçiminin (en, tr, ar) hatırlanmasıİşlevsel365 günBirinci tarafHayırUygulanmazLax

A.3.2. Güvenli bağlantı önekleri. HTTPS üzerinden sunulan kurulumlarda oturum çerezi, tarayıcının yalnızca güvenli bağlantıda göndereceği __Secure-next-auth.session-token adıyla yazılır. Aynı kurulumda kimlik doğrulama akışına ait diğer çerezler de tarayıcı öneki ile güvenli biçimde yazılır. Önekli ve öneksiz adlar aynı çerezin iki kurulum biçimidir; ek bir çerez oluşturmaz.

A.3.3. NEXT_LOCALE hakkında özel açıklama. Konsolun dayandığı uluslararasılaştırma katmanı, varsayılan davranışı gereği her sayfa yanıtında bir dil çerezi yazma eğilimindedir. Bu davranış bilinçli olarak devre dışı bırakılmıştır: ara katman her yolda kendi yanıtını üretir ve otomatik çerez yazımı düşürülür. NEXT_LOCALE çerezi yalnızca kullanıcının dil değiştiriciden açık bir seçim yapması hâlinde yazılır. Bir sayfanın yüklenmiş olması, tercih ifade etmez ve çerez yazılmasını doğurmaz. Çerez, kullanıcıyı veya oturumu tanımlayan bir değer taşımaz; içeriği yalnızca üç dil kodundan biridir ve siteler arası anlam taşımaz.

A.3.4. Konsol, üçüncü taraf alan adına ait hiçbir çerez yazmaz ve yazılmasına aracılık etmez.

A.4. Çerez olmayan tarayıcı depolaması

A.4.1. Konsol, aşağıdaki kalemleri tarayıcının localStorage ve sessionStorage alanlarında saklar. Bu kalemler çerez değildir: sunucuya kendiliğinden gönderilmezler, HTTP başlığı olarak taşınmazlar ve yalnızca aynı kaynak (origin) üzerindeki uygulama tarafından okunabilirler. Bununla birlikte, kullanıcının terminal ekipmanında bilgi saklandığı için Kanun’un 10 uncu maddesindeki şeffaflık ilkesi gereği burada beyan edilirler.

A.4.2. localStorage (tarayıcı kapatıldığında silinmez, kullanıcı tarafından temizlenene kadar kalır):

AnahtarİçerikAmaçNitelik
theme-storeTema, köşe yarıçapı, sayfa düzeni, gezinme çubuğu ve alt bilgi türü tercihleriArayüzün kullanıcının seçtiği görünümle açılmasıİşlevsel, kişisel veri içermez
sidebar-storeKenar çubuğunun daraltılmış olup olmadığı, türü ve arka planıArayüz tercihiİşlevsel, kişisel veri içermez
zerodoor_timezoneSeçilen saat dilimiTarih ve saatlerin kullanıcının saat diliminde gösterilmesiİşlevsel
zerodoor_tenant_override_idPlatform yöneticisinin geçici olarak görüntülediği organizasyonun kimliğiÇok kiracılı yönetim; yalnızca super_admin rolündeki kullanıcıda oluşurYetki bağlamı, yüksek hassasiyet
zerodoor_tenant_override_nameAynı organizasyonun görünen adıArayüz etiketiMüşteri kuruluş adı içerebilir
zerodoor_tenant_override_slugAynı organizasyonun kısa adıArayüz etiketiMüşteri kuruluş adı içerebilir
zerodoor_getting_started_dismissedBaşlangıç kartının kapatıldığı bilgisiKapatılan bir bilgilendirmenin tekrar gösterilmemesiİşlevsel, kişisel veri içermez
zerodoor_whats_new_seenYenilikler panelinin görüldüğü sürüm işaretiAynı duyurunun tekrarlanmamasıİşlevsel, kişisel veri içermez
zerodoor_tour_statusTanıtım turunun tamamlanma durumunun yerel aynasıTurun baştan başlatılmamasıİşlevsel, kişisel veri içermez
zd_alerts_shortcut_hint_dismissedKlavye kısayolu ipucunun kapatıldığı bilgisiArayüz tercihiİşlevsel, kişisel veri içermez
zd-support-surfaceDestek panelinin panel mi pencere mi olarak açılacağıArayüz tercihiİşlevsel, kişisel veri içermez

A.4.3. sessionStorage (tarayıcı sekmesi kapatıldığında silinir):

AnahtarİçerikAmaç
sso_callback_urlTek oturum açma (SSO) dönüşünde gidilecek adresKimlik sağlayıcıdan dönüşte kullanıcının hedef sayfaya yönlendirilmesi. Değer okunduğu anda silinir
zerodoor:experience:journey-start ve zerodoor:experience:done: ön ekli anahtarlarArayüzün hazır olma süresini ölçmek için konulan zaman işareti ve tekrarlı gönderimi önleyen tamamlanma işaretiArayüz yanıt süresinin ölçülmesi. Ölçüm sonucu yalnızca Zerone’un kendi arka uç hizmetine gönderilir; gövdesi olay adı, görünüm türü, başlangıç kaynağı ve süre bilgisinden ibarettir. Hiçbir üçüncü tarafa iletilmez
zd_alerts_enrichment_banner_dismissedZenginleştirme afişinin kapatıldığı bilgisiOturum boyunca tekrar gösterilmemesi
zerodoor_seat_limit_banner_dismissedKoltuk sınırı afişinin kapatıldığı bilgisiOturum boyunca tekrar gösterilmemesi
zerodoor_license_banner_dismissedLisans afişinin kapatıldığı bilgisiOturum boyunca tekrar gösterilmemesi
zerodoor_tour_snoozedTanıtım turunun ertelendiği bilgisiTurun aynı oturumda yeniden açılmaması

A.4.4. Konsol IndexedDB kullanmaz. Kaynak ağacında üretim kodunda tek bir kullanım bulunmamaktadır.

A.5. Oturum ve yenileme jetonları tarayıcı depolamasında tutulmaz

A.5.1. Erişim jetonu, yenileme jetonu ve jeton son kullanma bilgisi localStorage veya sessionStorage alanında saklanmaz. Oturum, HttpOnly işaretli çerezde taşınır; sayfa üzerinde çalışan JavaScript bu çerezin içeriğini okuyamaz. Uygulama içinde geçici olarak kullanılan jeton bilgisi yalnızca bellekte tutulur.

A.5.2. Bu, siteler arası betik çalıştırma (XSS) saldırısında jetonun okunup dışarı taşınmasını engelleyen bilinçli bir tasarım kararıdır ve geriye dönük bozulmaya karşı otomatik bir gerileme testiyle sabitlenmiştir: test, oturum açtıktan sonra localStorage içinde jeton anahtarlarının bulunmadığını ve dışarıdan yerleştirilen sahte bir jeton anahtarının uygulama tarafından hiç okunmadığını doğrular. Test başarısız olduğunda derleme hattı kırılır.

A.6. Bulunmayan çerezler ve ölçülen olumlu tespitler

A.6.1. Aşağıdaki tespitler kaynak kodu incelemesiyle doğrulanmıştır ve Zero Door uygulama konsolu ile sınırlıdır.

  • Üçüncü taraf çerezi yoktur.
  • Analitik veya istatistik aracı yüklenmez. Google Analytics, Google Tag Manager, Segment, Amplitude, Mixpanel, PostHog ve Hotjar için kaynak ağacında tek bir kayıt yoktur.
  • Reklam ve hedefleme teknolojisi yoktur.
  • Oturum kaydı (session replay) aracı yoktur.
  • Hata izleme aracı yoktur. Sentry veya muadili bir üçüncü taraf hata toplayıcı bulunmamaktadır.
  • Yazı tipleri yerel olarak sunulur. Arayüzün kullandığı yazı tipi, uygulama paketinin içindeki yerel dosyadan yüklenir; kullanıcının IP adresi bir yazı tipi dağıtım ağına gitmez.
  • İçerik dağıtım ağı (CDN) kullanılmaz. Simge kütüphanesi çevrimdışı yapıya sabitlenmiştir.
  • Derleme kapısı bu durumu koruma altına alır. Derleme çıktısı içinde harici bir alan adı referansı bulunduğunda yapı kırılır; her istisna, neden atıl olduğu tek tek gerekçelendirilerek kayda bağlanır.

A.6.2. İçerik güvenliği politikası. Konsol, tarayıcıya her yanıtta bir içerik güvenliği politikası başlığı gönderir. Politikanın direktifleri şunlardır:

default-src 'self';
script-src 'self' 'nonce-<istek başına üretilen değer>' 'strict-dynamic';
style-src 'self' 'unsafe-inline';
img-src 'self' data: blob:;
font-src 'self';
connect-src 'self';
frame-ancestors 'none';
frame-src 'none';
base-uri 'self';
form-action 'self';
object-src 'none';
worker-src 'self' blob:;
manifest-src 'self';
upgrade-insecure-requests

A.6.3. Bu direktiflerin çerez ve izleme bakımından sonucu şudur: connect-src 'self' tarayıcının başka hiçbir kaynağa istek açmasını engeller; font-src 'self' harici yazı tipi yüklenmesini imkânsız kılar; frame-ancestors 'none' konsolun başka bir sitede çerçevelenmesini ve bu yolla izlenmesini engeller; object-src 'none' eklenti tabanlı depolamayı kapatır. script-src direktifinde 'unsafe-inline' bulunmaz; betikler yalnızca her istekte yeniden üretilen tek kullanımlık bir değerle çalışır. 'unsafe-eval' yalnızca geliştirme ortamında eklenir; test ve üretim yapılarında politika sıkı kalır. style-src direktifindeki 'unsafe-inline' bilinçli ve sınırlı bir ödündür: stil enjeksiyonu sayfanın görünümünü değiştirebilir, ancak kod çalıştıramaz ve veri dışarı taşıyamaz. Başlık, işletmecinin yapılandırmasına göre zorlama kipinde veya bir sürüm devreye alınırken geçici olarak yalnızca raporlama kipinde yayımlanabilir; raporlama kipinde politika ihlalleri kaydedilir fakat engellenmez.

A.6.4. frame-src direktifi varsayılan olarak 'none' değerindedir. Yalnızca aşağıdaki A.7 maddesinde açıklanan bot koruması bileşeni yapılandırıldığında, o bileşenin kaynağına açılır ve yalnızca mutlak https adres kabul edilir.

A.7. Bot koruması bileşeni (varsayılan olarak kapalı)

A.7.1. Giriş ekranında, eşiği aşan başarısız giriş denemelerinden sonra çalıştırılabilen bir bot koruması (captcha) bileşeni bulunur. Bu bileşen varsayılan olarak kapalıdır; site anahtarı yapılandırılmadıkça hiç yüklenmez ve kullanıcının tarayıcısı sağlayıcıya hiçbir istek yapmaz.

A.7.2. Bileşen bir kurulumda etkinleştirildiğinde, tarayıcı sağlayıcının alan adına bir betik isteği yapar. Bu istekle birlikte IP adresi, kullanıcı aracısı (User-Agent) ve yönlendiren (Referer) bilgisi sağlayıcıya ulaşır. Bileşenin kendi tarayıcı depolaması sağlayıcının denetimindedir ve Zerone tarafından belirlenmez. Ayrıca doğrulama aşamasında son kullanıcının IP adresi, sunucu tarafından sağlayıcıya iletilir.

A.7.3. Bu aktarımın hukuki nitelendirmesi, aktarım güvenceleri ve sağlayıcının kimliği 20-aydinlatma-metni.md, 21-privacy-notice.md ve 29-alt-isleyen-listesi.md belgelerinde ayrıntılı olarak açıklanmıştır. Bileşen etkinleştirilmemiş kurulumlarda bu aktarım hiç gerçekleşmez.

A.8. Hukuki değerlendirme: neden ayrı bir çerez rıza bandı bulunmamaktadır

A.8.1. Zero Door konsolunda kullanılan çerezlerin tamamı, kullanıcının açıkça talep ettiği hizmetin sunulabilmesi için gereklidir. Oturum, CSRF ve yönlendirme çerezleri olmadan kimlik doğrulaması yapılamaz, oturum sürdürülemez ve konsol çalışamaz. Dil çerezi ise yalnızca kullanıcının kendi açık seçimi üzerine yazılır, tanımlayıcı taşımaz ve siteler arası bir değer üretmez.

A.8.2. Kanun bakımından bu çerezler için açık rıza aranmaz. Oturum, kimlik doğrulama ve CSRF çerezleri, Kanun’un 5 inci maddesinin ikinci fıkrasının (f) bendi kapsamında, veri sorumlusunun sistem ve hesap güvenliğini sağlamaya yönelik meşru menfaatine dayanır; bu işleme dar kapsamlıdır ve ilgili kişinin temel hak ve özgürlüklerine zarar vermez. Kanun’un 12 nci maddesinin birinci fıkrası, veri sorumlusuna kişisel verilere hukuka aykırı erişimi önleme yükümlülüğü yüklemekte olduğundan, oturum güvenliğini sağlayan bu çerezler aynı zamanda bir yükümlülüğün ifasına hizmet eder. Dil çerezi de aynı bende dayanır ve kullanıcının kendi eylemiyle tetiklenir.

A.8.3. Açık rızanın burada dayanak olarak seçilmemesi bilinçlidir. Kişisel Verileri Koruma Kurumu, açık rıza dışında bir hukuki sebebe dayanılması mümkün iken işlemenin açık rızaya dayandırılmasını hakkın kötüye kullanılması olarak nitelendirmektedir. Zorunlu bir çereze rıza sorulması, kullanıcıya gerçekte var olmayan bir seçim sunmak anlamına gelir ve rızanın özgür iradeye dayanma niteliğiyle bağdaşmaz.

A.8.4. Avrupa Birliği hukuku bakımından sonuç aynıdır. 2002/58/AT sayılı Direktifin, 2009/136/AT sayılı Direktifle değişik 5 inci maddesinin üçüncü fıkrası, kullanıcının açıkça talep ettiği bilgi toplumu hizmetinin sunulabilmesi için kesinlikle gerekli olan saklamayı rıza şartından muaf tutar. Yukarıdaki dört çerez bu muafiyetin kapsamındadır. Aynı direktif, muafiyetin rızayı kaldırdığını, fakat bilgilendirmeyi kaldırmadığını ortaya koyar; işbu politika bu bilgilendirme yükümlülüğünü karşılar.

A.8.5. Bu nedenlerle konsolda bir çerez rıza bandı gösterilmemektedir. Zorunlu ve işlevsel çerezler için gösterilecek bir bant, kullanıcıyı reddedemeyeceği bir şeyi kabul etmeye davet ederdi. Buna karşılık, bilgilendirme yükümlülüğü ortadan kalkmadığı için işbu politika yayımlanmakta, konsol içinde /legal başlığı altından ve https://zeronesecurity.com/legal/ adresinden erişilebilir tutulmaktadır.

A.8.6. Gelecekteki değişiklik. Konsola herhangi bir performans, analitik, pazarlama veya hedefleme çerezi ya da üçüncü taraf ölçüm betiği eklenmesi hâlinde bu değerlendirme geçerliliğini yitirir; böyle bir kalem yürürlüğe alınmadan önce, reddetme seçeneği kabul seçeneğiyle eşit kolaylıkta sunulan, kategori bazında ayrıştırılmış ve önceden alınan bir açık rıza mekanizması devreye alınacak, işbu politika da aynı anda güncellenecektir.

A.9. Çerezlerin ve tarayıcı depolamasının yönetilmesi

A.9.1. Kullanıcı, tarayıcısının ayarlarından çerezleri ve site verilerini görüntüleyebilir, tek tek veya toplu olarak silebilir, belirli alan adları için engelleyebilir ve tüm çerezleri reddedecek şekilde yapılandırabilir. İlgili ayarlar yaygın tarayıcılarda şu başlıklar altında bulunur: Google Chrome ve Microsoft Edge için “Ayarlar > Gizlilik ve güvenlik > Çerezler ve site verileri”; Mozilla Firefox için “Ayarlar > Gizlilik ve Güvenlik > Çerezler ve Site Verileri”; Apple Safari için “Ayarlar > Gizlilik”. Tarayıcının gizli veya özel gezinme kipinde açılan bir pencerede, pencere kapatıldığında hem çerezler hem de tarayıcı depolaması silinir.

A.9.2. A.4 maddesinde sayılan localStorage ve sessionStorage kalemleri, tarayıcının site verilerini temizleme işleviyle birlikte silinir. Kullanıcı çıkış yaptığında, organizasyon geçişine ilişkin kalemler uygulama tarafından ayrıca temizlenir.

A.9.3. Zorunlu çerezlerin engellenmesinin sonucu. A.3.1 tablosundaki ilk üç çerez engellendiğinde veya silindiğinde konsolda oturum açılamaz, açılmış bir oturum kesilir ve hizmet çalışmaz. Bu, bir kısıtlama tercihi değil, oturum tabanlı kimlik doğrulamanın teknik sonucudur. NEXT_LOCALE çerezi engellendiğinde konsol çalışmaya devam eder; yalnızca dil tercihi sonraki ziyarette hatırlanmaz ve adres yolundaki dil kodu esas alınır. A.4 maddesindeki tarayıcı depolaması engellendiğinde konsol yine çalışır; arayüz tercihleri her ziyarette varsayılan değerlerine döner ve kapatılan bilgilendirmeler yeniden görünebilir.

A.10. Politikanın güncellenmesi

A.10.1. İşbu politika, konsolun kullandığı çerez veya tarayıcı depolaması kalemleri değiştiğinde güncellenir. Yeni bir kalem, kullanıma alınmadan önce tabloya işlenir; bir kalem kaldırıldığında tablodan çıkarılır.

A.10.2. Her güncellemede sürüm tarihi yükseltilir ve güncel metin https://zeronesecurity.com/legal/ adresinde ve konsol içinde yayımlanır. Yeni bir çerez kategorisinin eklenmesi gibi esaslı bir değişiklik hâlinde, değişiklik yürürlüğe girmeden önce konsol içinde ayrıca duyurulur.

A.10.3. Zerone’un hukuki metinlerinin sürümleri, kabul kayıtlarıyla birlikte tutulur; hangi sürümün hangi tarihte yayımlandığı denetlenebilir biçimde kayıtlıdır.

A.11. İletişim ve başvuru

A.11.1. İşbu politikaya ilişkin sorular kvkk@zeronesecurity.com adresine iletilebilir.

A.11.2. İlgili kişi, Kanun’un 11 inci maddesinde sayılan haklarına ilişkin taleplerini: (a) Yazılı olarak, ıslak imzalı dilekçe ile Yenibaraj Mahallesi, Nursultan Nazarbayev Bulvarı No: 1, İç Kapı No: 3, Seyhan / Adana adresine göndererek veya elden teslim ederek; (b) Güvenli elektronik imza veya mobil imza ile imzalanmış olarak kvkk@zeronesecurity.com adresine göndererek; (c) Daha önce Zerone’a bildirilen ve Zerone’un sisteminde kayıtlı bulunan elektronik posta adresini kullanarak kvkk@zeronesecurity.com adresine göndererek iletebilir. Başvurular en kısa sürede ve her hâlde en geç otuz gün içinde sonuçlandırılır. Veri sorumlusunun kimliğine, işleme amaçlarına, aktarımlara ve saklama sürelerine ilişkin tam bilgilendirme için 20-aydinlatma-metni.md belgesine bakılmalıdır.

Veri sorumlusu: Zerone Siber Güvenlik Limited Şirketi MERSİS: 0998199408600001 · Ticaret sicil no: 98809 (Adana Ticaret Odası, oda sicil no: 95025) Vergi dairesi: Ziyapaşa Vergi Dairesi · Vergi kimlik no: 9981994086 Adres: Yenibaraj Mahallesi, Nursultan Nazarbayev Bulvarı No: 1, İç Kapı No: 3, Seyhan / Adana, Türkiye Telefon: +90 507 806 21 37 · E-posta: contact@zeronesecurity.com Veri sorumlusu irtibat kişisi: Hüseyin Volkan Akyüz, Müdür

Geçerli dil. İşbu metnin Türkçe ve İngilizce sürümleri arasında farklılık bulunması hâlinde Türkçe metin esas alınır.


Tüm yasal metinler