Gizlilik politikası
Belyönetim'in kişisel verilerle teknik olarak ne yaptığını anlatan taslak metin.
Sürüm TASLAK-0 · Son güncelleme
Bu metin bir taslaktır
Bu metin bağlayıcı değildir ve yürürlükteki gizlilik politikamız olarak kullanılamaz. Uygulamanın kaynak kodu okunarak yazılmış bir ilk taslaktır; hukuki görüş değildir ve hiçbir hukukçu tarafından incelenmemiştir. ARDA işaretli alanlar koddan öğrenilemez ve bir insanın karar vermesini bekler.
Taslak olarak okunması engellenmemiştir — bu sayfa herkese açıktır. Engellenen şey, metnin bir sözleşmeye ek yapılması, bir ihale dosyasına konulması veya bir müşteriye "yürürlükteki politikamız" diye sunulmasıdır.
Bu politika, Belyönetim yazılımının kişisel verilerle ne yaptığını ayrıntılı olarak anlatır. Kanun'un 10 uncu maddesi kapsamındaki kısa bilgilendirme ayrı bir belgededir (Aydınlatma Metni). Bu belge, o metnin arkasındaki teknik gerçeği anlatmak içindir; özellikle bir belediyenin hukuk müşavirinin ve bilgi işlem sorumlusunun soracağı soruları hedefler.
Yazım ilkesi: Bu belgedeki her cümle, uygulamanın kodunda karşılığı bulunan bir olguya dayanır. Kodun yapmadığı hiçbir şey burada yazmaz.
1. Kimin verisini işliyoruz
Bugün ağırlıklı olarak belediye ve birliklerde görevli kişilerin verisini işliyoruz. Bu bir tercih değil, veri modelinin sonucudur: sistemdeki her iletişim kaydı veritabanı düzeyinde bir platform kullanıcısına bağlıdır. Vatandaş alıcı hâline geldiği gün bu politikanın yeniden yazılması gerekir.
Bunun bir istisnası vardır ve bugün de geçerlidir. Sisteme dışarıdan gelen bir mesajın (SMS, WhatsApp, e-posta yanıtı) göndereni hiçbir kayıtla eşleşmese bile, gönderenin ham adresi ve mesajın tam metni veritabanına yazılır; yalnızca kişi ve kurum bağlantısı boş kalır. Yani sistemde hesabı olmayan birinin verisi de, kendi eylemiyle, sisteme girebilir. Bu kayıtlar için silme süresi yoktur.
2. Neyi nerede saklıyoruz
| Ne | Nerede | Ne kadar |
|---|---|---|
| Hesap bilgileri (ad, kurumsal e-posta, kullanıcı numarası, kurum-rol) | Uygulama veritabanı, Frankfurt | Süresiz |
| Kullanıcı adı, e-posta, ad, soyad, parola özeti | Kimlik doğrulama sunucusunun ayrı veritabanı, aynı sunucu kümesi | Süresiz |
| Kişi kayıtları, e-posta adresleri, cep telefonu numaraları | Uygulama veritabanı | Süresiz |
| İzin ve ret kayıtları | Uygulama veritabanı | Süresiz (ret kayıtları bilerek) |
| Gönderim kayıtları (gönderilen adresin kopyası) | Uygulama veritabanı | Süresiz |
| Gelen mesajlar (gönderen adresi + serbest metin) — göndereni sistemde tanınmayanlar dâhil | Uygulama veritabanı | Süresiz |
| Anket yanıtları (kim, ne oy verdi) | Uygulama veritabanı | Süresiz |
| Yapay zekâ sohbeti (soru ve cevap) | Uygulama veritabanı + Google tarafında oturum kaydı | Yerelde süresiz |
| Faaliyet raporu bölümleri ve her revizyonu | Uygulama veritabanı | Süresiz, eklemeli |
| İhtiyaç bildirimi serbest metni ve vektör temsili | Uygulama veritabanı | Süresiz |
| Yüklenen PDF'ler ve arşiv kopyaları | Nesne depolama (Google Cloud Storage) | Süresiz |
| Basın taraması kayıtları | Uygulama veritabanı | Süresiz |
| Denetim kayıtları | Uygulama veritabanı | 12 takvim ayı |
| Yapay zekâ cevap ve taslak önbelleği | Redis, uygulama sunucusunda | 24 saat |
| Her iki veritabanının tam yedeği | Cloudflare R2 | 30 gün + 12 ay |
| Konteyner günlükleri (içinde e-posta adresi geçebilir) | Uygulama sunucusu | Yalnızca boyut sınırı: konteyner başına 3 × 10 MB |
Uygulamada gerçekten uygulanan tek saklama kuralı denetim kayıtlarının 12 ayıdır. Her gece çalışan bir iş bunları siler ve sildiğini yine denetim kaydına yazar. Başka hiçbir tabloda süre uygulayan bir kod yoktur.
Yapay zekâ önbelleğinin süresi tabloda 24 saat yazsa da, kayıt başına 0–1 saat arası rastgele bir ek konur (aynı anda dolup sunucuyu yormasınlar diye); gerçek üst sınır 25 saattir.
Sunucuda, kimse bir düğmeye basmadan çalışan sekiz zamanlanmış iş vardır; hangisinin ne zaman çalıştığı ve kişisel veriye nasıl dokunduğu aydınlatma metninin 6.1 inci bölümünde tablo hâlinde yazılmıştır.
3. Yapay zekâ işleme — bir belediyenin en çok soracağı bölüm
3.1 Yapay zekâya ne gidiyor
| Ne gönderiliyor | Nereye | Ne için |
|---|---|---|
| Yüklenen faaliyet raporu PDF'inin tamamı | Google — belge indeksleme hizmeti | Belgeyi aranabilir kılmak |
| Yayımlanan faaliyet raporunun üretilen PDF'i | Aynı yer, otomatik olarak | Aynı |
| Yüklenen PDF'in tamamının ham baytları — ikinci kez | Google — Gemini | Belgenin doğru yıl ve doğru kuruma ait olduğunu doğrulamak |
| Yapay zekâya sorduğunuz her soru | Google — belge indeksleme hizmeti | Cevap üretmek |
| Çok turlu sohbetin geçmişi | Google tarafında bir oturum kaydında | Bağlamı korumak |
| İhtiyaç bildiriminin serbest metni | Google — Gemini | Bilgi çıkarımı ve benzerlik vektörü |
| Rapor metin parçaları | Google — Gemini | Gösterge çıkarımı, faaliyet raporu taslağı |
| Haber başlığı ve alıntısı | Google — Gemini | Özet ve olumlu/olumsuz etiketi |
| Kurum adı | Google News | Basın taraması sorgusu |
Gönderilmeden önce hiçbir redaksiyon, maskeleme veya anonimleştirme yapılmaz. Tüm kod tabanında bu amaçla yazılmış tek bir satır yoktur.
Doğrulama adımı hakkında bir düzeltme. Bu satır önce "ilk beş sayfa" diye yazılmıştı; yanlıştı ve burada düzeltilmiştir. Kodda max_pages = 5 diye bir ayar gerçekten vardır, ancak ayar bir kere saklanıp bir daha hiç okunmaz; doğrulama çağrısına PDF'in tamamının baytları verilir. Kodun kendi yorumu da bunu söyler ("advisory soft-cap … kept here so the contract stays stable when we add explicit page-slicing"). Yani bir belediyenin faaliyet raporu, biri indeksleme biri doğrulama için olmak üzere iki ayrı kez, tamamen yurt dışına gider.
3.2 Veriler hangi bölgede işleniyor
Belge indeksleme ve arama. Yapılandırmanın varsayılan bölgesi **"global"**dır ve canlı veri deposu da bu bölgede kurulmuştur. Google'ın kendi belgelerine göre bu bölge, Avrupa Birliği bölgesinin taşıdığı veri yerleşimi taahhüdünü taşımaz; veri Google'ın seçtiği yerde işlenir.
Kod, Avrupa Birliği bölgesini zaten desteklemektedir. Yani bu, tek bir yapılandırma değerine bakan bir karardır.
[[ARDA: Bu karar aydınlatma metni imzalanmadan önce verilmelidir. Sonradan değiştirmek, indekslenmiş her belgenin yeni bir veri deposuna yeniden aktarılması demektir.]]
Yapay zekâ üretimi (Gemini). Kod, kurumsal Vertex AI arayüzünü değil, Gemini Developer API'sini kullanır ve bu tercih kodda açıkça yapılmıştır. Bu arayüzde bölge seçimi yoktur.
Dosya depolama. Kovanın bölgesi hiçbir belgede kayıtlı değildir.
[[ARDA: Kova bölgesini öğrenip yazın. Ayrıca rapor indirmelerinin bugün tarayıcıdan doğrudan Google depolama sunucusuna gittiğini not edin — bu, tarayıcınızın IP adresini de Google'a ulaştıran ikinci bir aktarımdır. Dosyayı kendi sunucumuz üzerinden akıtmak bu aktarımı ortadan kaldırır.]]
3.3 Google verilerimizi kendi modellerini eğitmek için kullanır mı
Bu soruya bugün kanıtla cevap veremiyoruz ve bu, bu belgedeki en ciddi boşluktur.
Gemini API'sinin şartları iki katmanı ayırır. Ücretli katmanda Google, verileri kendi ürünlerini geliştirmek için kullanmaz. Ücretsiz katmanda kullanır ve insan denetçilerin girdi ile çıktıyı okumasına izin verir.
Kod tabanında, kullanılan anahtarın hangi katmanda olduğunu ispatlayan hiçbir şey yoktur. Fiyat sabitleri ücretli katmanı varsayar; ancak bunlar bir yapılandırma dosyasındaki sayılardan ibarettir. Açılışta bunu doğrulayan bir kontrol, bir test veya bir işletim adımı yoktur.
[[ARDA: Katmanı yazılı olarak kanıtlayın (faturalandırmanın açık olduğu proje ekran görüntüsü ya da Google'dan yazılı teyit) ve canlıya alma listesine bir doğrulama adımı ekleyin. Anahtar ücretsiz katmandaysa, yüklenen her faaliyet raporu sayfası, sorulan her soru ve yazılan her ihtiyaç bildirimi bir Google denetçisinin okuyabileceği eğitim verisidir.]]
3.4 Yapay zekâ kişiler hakkında karar vermez
Yapay zekâ; metin taslağı önerir, belge özetler, haberlere olumlu/olumsuz etiketi koyar ve ihtiyaç bildirimlerini benzerliğe göre gruplar. Bir kişi hakkında sonuç doğuran hiçbir otomatik karar üretmez. Faaliyet raporu taslakları, bir görevli kabul etmeden hiçbir yere yazılmaz.
3.5 Serbest metin alanları hakkında dürüst uyarı
Sistemde, bir kullanıcının serbestçe yazdığı ve doğrudan veritabanına giden en az on yedi alan vardır ve hiçbirinin içeriği denetlenmez. Bu sayı bir tahmin değil, tek tek sayılmış bir tabandır; sonradan alan eklenirse artar, azalmaz. Aşağıdaki tabloda her satır bir alandır — duyurunun başlığı ile gövdesi önce tek satırda toplanmıştı, bu da tabloyu on altı satır gösterip on yedi alanı sayıyordu; ayrıldı.
| Alan | Uzunluk sınırı |
|---|---|
| Faaliyet raporu bölüm metni | 200.000 karakter |
| Faaliyet raporunda harcama birimi etiketi | 200 karakter |
| Yapay zekâya sorduğunuz soru | 1.000 karakter |
| Sohbet başlığı | 200 karakter |
| Sunum/rapor üretimi konusu | 300 karakter |
| Sunum/rapor üretimi cevap listesi | sınır yok |
| İhtiyaç bildirimi serbest metni | sınır yok |
| Ortak alım fırsatı başlığı | sınır yok |
| Ortak alım koordinasyon notu | sınır yok |
| Kişi görünen adı | sınır yok |
| Kişi görev etiketi | sınır yok |
| Kampanya başlığı | sınır yok |
| Kampanya mesaj gövdesi | sınır yok |
| Anket sorusu | sınır yok |
| Anket seçenek etiketi | sınır yok |
| Duyuru başlığı | sınır yok |
| Duyuru gövdesi | sınır yok |
İletişim modülünün girdi şemalarının tamamında tek bir uzunluk sınırı tanımlı değildir. Sınır yazan yerlerde bile sınır yalnızca uzunluğadır: ne yazıldığına bakan hiçbir denetim, desen taraması, uyarı veya maskeleme hiçbir alanda yoktur.
Şemada özel nitelikli kişisel veri için ayrılmış bir alan bulunmadığını doğruladık. Ancak yukarıdaki alanlara yazılan bir vatandaş adı, sistemin normal işleyişi içinde kaydedilir, PDF'e basılır ve Google'a indekslenir.
4. Çerezler ve tarayıcı depolaması
Uygulamada hiçbir analiz, izleme veya reklam çerezi yoktur. Google Analytics, Hotjar, PostHog, UserGuiding veya benzeri hiçbir araç kurulu değildir; bu, kod taramasıyla doğrulanmıştır.
Kullanılan çerezler şunlardır. Önceki taslak bunların birkaçını tek satırda "oturum çerezi" diye topluyor ve süresini de yanlış veriyordu; aşağıdaki tablo, kurulu kimlik doğrulama kütüphanesinin kendi kodundan okunmuştur.
| Çerez | Ne işe yarar | Süre |
|---|---|---|
authjs.session-token | Giriş yaptığınızı taşır. Bu çerez olmadan uygulama çalışmaz. | 30 gün. Uygulama bir süre belirlemediği için kütüphanenin varsayılanı geçerlidir ve çerez tarihli yazılır: tarayıcıyı kapatmakla silinmez. |
authjs.callback-url | Giriş tamamlanınca hangi sayfaya döneceğinizi taşır | Oturum boyunca |
authjs.csrf-token | Formların sahtelenmesine karşı koruma | Oturum boyunca |
authjs.pkce.code_verifier | Yalnızca giriş turu sırasında; kimlik sunucusuna gidip dönerken kullanılan tek kullanımlık gizli değer | 15 dakika |
authjs.state | Yalnızca giriş turu sırasında; dönüşün gerçekten bizim başlattığımız tura ait olduğunu doğrular | 15 dakika |
sidebar_state | Yan menüyü açık mı kapalı mı bıraktığınızı hatırlar | 7 gün |
| Kimlik doğrulama sunucusunun kendi çerezleri | Giriş ekranında oturum yönetimi. Ayrı bir alan adında bulunur. | Aşağıdaki oturum süreleri |
HTTPS üzerinden sunulduğunda Auth.js'in beş çerezinin adı __Secure- (CSRF için, daha katı olan __Host-) önekini alır; hepsi HttpOnly ve SameSite=Lax'tir, yani sayfadaki hiçbir betik onları okuyamaz. Bunlardan authjs.pkce.code_verifier ve authjs.state yalnızca giriş turu boyunca vardır ve tur bitince kullanılmaz. Auth.js çerezleri arasında tarayıcı kapandıktan sonra da yaşayan tek çerez authjs.session-token'dır; sidebar_state bir Auth.js çerezi değildir, __Secure- öneki almaz ve HttpOnly da değildir — yalnızca bir arayüz tercihi taşır.
Oturum süreleri: erişim bileti 5 dakika, hareketsizlik süresi 30 dakika, en uzun oturum ömrü 10 saat. Bu üç süre kimlik doğrulama sunucusunundur ve yukarıdaki 30 günlük çerez ömründen bağımsızdır — çerez, oturumdan uzun yaşar.
4.1 Tarayıcı yerel depolaması kullanılmaktadır
Önceki taslak "tarayıcı yerel depolamasında kişisel veri saklanmaz" diyordu. Doğrusu şudur: localStorage kullanılmaktadır, tek bir amaçla.
Uygulamanın açık/koyu tema tercihi tarayıcınızda theme anahtarı altında saklanır. Yazma yalnızca siz temayı değiştirdiğinizde olur; okuma her sayfa açılışında olur. Saklanan değer üç kelimeden biridir (light, dark, system). Bu değer sunucuya hiç gönderilmez, hiçbir tedarikçiye aktarılmaz, bir kişiyi tanımlamaz ve tarayıcınızın site verilerini temizlemenizle kaybolur. Bunun dışında localStorage, sessionStorage veya benzeri bir tarayıcı deposunda hiçbir veri saklanmaz.
5. Verilerinizi ne koruyor
Aşağıdakiler kodda gerçekten vardır:
- Aktarım şifrelemesi. Tarayıcı ile sunucu arasında ve sunucu ile veritabanı arasında TLS zorunludur. Tüm tedarikçi çağrıları HTTPS üzerindendir.
- Kurum yalıtımı — ama her tabloda değil. Kuruma bağlı olarak tanımlanmış tablolarda her sorgu zorunlu bir kurum filtresi taşır ve bu, çalışan testlerle doğrulanır. Ancak iletişim modülünde beş tablonun kurum sütunu hiç yoktur, dolayısıyla bu filtre onlara ulaşmaz: kampanyalar, duyurular, anket yanıtları, gönderim kayıtları ve gelen mesajlar. Bunlardan ikisi modülün en hassas verisini taşır — hangi adlı görevlinin hangi seçeneği işaretlediği (anket yanıtları) ve gönderilen her mesajın gittiği adresin o andaki kopyası (gönderim kayıtları). Bu iki tablo "alıcı kurum" bilgisini (
recipient_tenant_id) bir sütunda taşır, ama bu bir filtre değil, bir etikettir; onları koruyan şey şemanın kendisi değil, o tabloları okuyan uç noktalardaki yetki denetimidir. (Şemanın düzeltilmesi ayrı bir iştir ve bu metnin işi değildir; burada yapılan, sözü koda uydurmaktır.) - Rol denetimi — ve sınırı. Kurum bağlamı seçilerek yapılan isteklerde bir birlik kullanıcısı üye belediyeye yazamaz; bu kapı gerçekten vardır ve çalışır. Fakat kapının dışından geçen yollar da vardır: duyuru ve kampanya gönderimi ile toplu dosya (CSV) yüklemesi bu denetime hiç uğramaz ve üye belediyenin kayıt alanına yazar. Ayrıntısı 8 inci bölümdedir. "Kurumlar arası erişim yalnızca okuma yönündedir" cümlesi doğru değildir ve bu belgeden bu nedenle çıkarılmıştır.
- Denetim kaydı. Her yazma işlemi ve kurumlar arası her erişim kaydedilir. Kaydın neyi kaydedemediği 8 inci bölümdedir.
- Kaba kuvvet koruması. Başarısız giriş denemeleri kimlik doğrulama sunucusunda sınırlanır.
- Kullanım sınırları. Aylık üst sınırlar, kötüye kullanımı ve maliyeti sınırlar.
- Webhook imza doğrulaması. Sağlayıcılardan gelen bildirimlerin imzası varsayılan olarak doğrulanır.
- Hata izlemede kimlik bilgisi temizliği. Hata kayıtlarından çerezler, istek gövdeleri ve bilet biçimli metinler ayıklanır; ekran kaydı özelliği KVKK gerekçesiyle reddedilmiştir.
6. Verilerinizi ne KORUMAZ
Bu bölüm, bir şablonun yazacağı ama bu sistemin taşıyamayacağı sözleri açıkça reddeder.
- "Verileriniz uçtan uca şifrelenir" DOĞRU DEĞİLDİR. Uygulama düzeyinde hiçbir sütun şifrelenmez. E-posta adresleri, telefon numaraları ve denetim kayıtları veritabanında düz metindir. Kod tabanında pgcrypto, alan şifrelemesi veya anahtar yönetimi yoktur.
- Disk üzerindeki şifreleme bize ait değildir. Yalnızca DigitalOcean, Google ve Cloudflare'in kendi varsayılan şifrelemesine dayanılır.
- Yedekler bizim tarafımızdan şifrelenmez. Gecelik yedek, her iki veritabanının tamamını — kimlik sunucusundaki parola özetleri dâhil — ek bir şifreleme adımı olmadan yükler.
- Hata izlemedeki temizlik kimlik bilgisine yöneliktir, kişisel veriye değil. Bir hata mesajının içine karışmış bir e-posta adresini yakalayan bir kural yoktur. (Bu hizmet bugün kapalıdır.)
- Uygulama günlüklerinde redaksiyon yoktur. Günlük yazan katmanda temizleyici bir işlem tanımlı değildir.
7. Alt işleyenler ve bulundukları ülkeler
| Hizmet | Ne yapar | Ülke / bölge | Bugünkü durum |
|---|---|---|---|
| Google LLC | Belge indeksleme, arama, yapay zekâ, dosya depolama, haber kaynağı | "global" / bölge kayıtsız | Açık |
| DigitalOcean, LLC | Sunucu ve veritabanı | Frankfurt, Almanya (şirket ABD) | Açık |
| Cloudflare, Inc. | Yedek depolama ve alan adı | AB yargı bölgesi kovası (şirket ABD) | Açık |
| Let's Encrypt | TLS sertifikası | ABD | Açık (kişisel veri aktarılmaz) |
| Sentry | Hata izleme | Almanya (planlanan) | Kapalı |
| Resend | E-posta | ABD | Modu üretimde işletmecinin zorunlu tercihidir |
| Verimor | SMS | Türkiye | Kapalı |
| Twilio | ABD | Kapalı |
[[ARDA: Üretim Google projesi bugün bir iş ortağının hesabındadır. O projenin sahibi, indekslenmiş tüm belediye arşivine, kovalara ve hizmet hesabına yönetimsel erişime sahiptir — yani bildirilmemiş bir alıcıdır. Ya proje şirket hesabına taşınmalı ya da bu ilişki sözleşmeye bağlanıp bu tabloya eklenmelidir.]]
8. Birliğin erişimi
Bir belediye bir birliğe bağlandığında, birliğin tüm kullanıcıları o belediyenin panosunu, raporlarını ve PDF'lerini, yapay zekâ sohbetini, ihtiyaç bildirimlerini, basın taramasını ve ad, e-posta, telefon içeren tüm kişi listesini okuyabilir.
Bu bağlantı platform operatörü tarafından kurulur ve belediyeye bildirim yapılmaz.
8.1 Birlik yalnızca okumaz — yazdığı üç yol
| Yol | Ne yazılır | Nereye yazılır |
|---|---|---|
| Duyuru yayımlama (birliğin başlıca kullanımı) | Üye belediyelerin her kullanıcısı için bir uygulama içi bildirim satırı | Üye belediyenin kendi kayıt alanına |
| Kampanya / anket gönderimi | Uygulama içi bildirim satırı; gönderim kaydı; anket yanıtı | Bildirim üye belediyenin kayıt alanına; diğer ikisi kurum sütunu olmayan tablolara (bkz. 5) |
| Toplu dosya (CSV) yükleme | Kişi kaydı ve telefon/e-posta kaydı; aynı kanalda kayıt varsa eski değerin üzerine yazılır | Üye belediyenin kendi kayıt alanına |
Bunlara ek olarak birlik yöneticisi, ortak alım fırsatının başlığını, durumunu ve koordinasyon notunu düzenleyebilir; bu kayıt belediyeye değil, birleşik alım dosyasına aittir.
Birliğin yapamadığı şey: belediyenin belgelerini, faaliyet raporu bölümlerini ve ihtiyaç bildirimlerini değiştiremez, hiçbir kaydı silemez, yayımlanmamış faaliyet raporu çalışma alanına hiç giremez.
8.2 Bir kampanya gönderimi ne kadar veri okur
Bir birlik yöneticisi kampanya gönderdiğinde, sunucu hedeflenen her belediyenin etkin durumdaki tüm kişi kayıtlarını tek tek okur; her kişi için kayıtlı kanalları ve izin kayıtlarını da okur. Bu okuma arka plan işçisinde koşar.
Buradaki sınırın ne olduğu tam olarak yazılmalıdır, çünkü iki yönde de abartılabilir. Sorgu belediyeleri birbirine karıştırmaz: her hedef belediye için ayrı ayrı, o belediyenin kimliğine bağlı olarak çalışır. Atladığı şey, isteğe bağlı bağlamdan türeyen ve uygulamadaki her normal okumanın taşıdığı zorunlu kurum filtresidir — işçinin bir oturum bağlamı olmadığı için (kodun kendi yorumu bunu böyle yazar) filtre elle yazılmıştır ve derleme zamanındaki kurum-yalıtımı denetimi bu dosyaya hiç bakmaz. Yani koruma şemadan değil, kampanyanın oluşturulduğu anda yapılan yetki denetiminden gelir: hedeflenen belediyelerin birliğin üyesi olması orada doğrulanır.
Yani "birlik listemi görebiliyor" cümlesi ekrandaki bir listeyle sınırlı değildir: tek bir gönderim, hedeflenen belediyelerin kişi tablolarının tamamının sunucuda okunması demektir. Bu okuma denetim kaydına bir bütün olarak, kampanya işlemi biçiminde girer; kişi kişi girmez.
8.3 Bağlantı kaldırıldığında
Bağlantı kaldırıldığında sistem, o birliğin belediye verisine eriştiği zaman aralığını ve istek sayısını raporlar. Bu rapordaki sayı tek bir rakam değil, bir alt ve üst sınır aralığıdır — çünkü denetim kaydı çoğu işlem yolunda hangi belediyenin okunduğunu yazmaz.
Bağlantının kaldırılması hiçbir veriyi silmez: belediye verisini, hesaplarını ve üyeliklerini korur.
9. Veri ihlali durumunda
İşlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde, durum en kısa sürede ilgili kişiye ve Kişisel Verileri Koruma Kurulu'na bildirilir (Kanun md. 12/5).
[[ARDA: Bir ihlal müdahale prosedürü ve bildirim şablonu bugün yoktur. Kurul'un 72 saatlik uygulamasına göre yazılmalıdır (Kurul'un 24.01.2019 tarih ve 2019/10 sayılı kararı; ilgili kişiye yapılacak bildirimin asgari unsurları için 18.09.2019 tarih ve 2019/271 sayılı karar).]]
10. Silme ve dışa aktarma
Bugün uygulamada silme veya dışa aktarma özelliği yoktur. Tüm kod tabanında üç silme uç noktası vardır ve hiçbiri bir kişinin verisini silmez:
| Silme uç noktası | Gerçekte ne siler |
|---|---|
| Sohbet | Hiçbir şey. Kayıt yalnızca "silindi" diye işaretlenir; soru ve cevap metinleri veritabanında durur. Tek gerçek silme uygulamanın dışındadır: Google tarafındaki oturum kaydı için bir silme isteği gönderilir (bkz. 3.1). O istek başarısız olursa sessizce geçilir. |
| Birlik–belediye bağlantısı | Bir yetki satırı. Veri değil. |
| Kurum logosu | Yüklenen görsel dosyası. |
Önceki taslak buraya bir dördüncü satır — "fatura PDF'i" — yazıyordu. Yanlıştı ve burada düzeltilmiştir: fatura PDF'ini silen bir uç nokta yoktur. Kodda bir dosya silme çağrısı gerçekten vardır, ama PDF'i değiştiren yükleme işleminin içindedir: yeni PDF yazıldıktan ve kayıt ona döndükten sonra, artık kimsenin göstermediği eski dosya temizlenir. Bu bir "silme özelliği" değil, bir değiştirmenin artığıdır; faturayı ortadan kaldırmaz.
Silme ve erişim talepleri elle karşılanır. Bir silme talebinin uygulama veritabanında, kimlik doğrulama sunucusunda, nesne depolamada, Google'daki indekste ve yedeklerde ayrı ayrı ele alınması gerekir; yedeklerdeki kopyalar için bugün bir yöntem yoktur.
11. Değişiklikler ve iletişim
Bu politika, sistemdeki bir işleme faaliyeti değiştiğinde güncellenir.
[[ARDA: iletişim adresi, KEP adresi ve varsa irtibat kişisi.]]