Gizlilik ve Veri Koruma Politikası
Bu politika, Ödensin'in kişisel verileri korumak için fiilen uyguladığı teknik ve idari tedbirleri açıklar. Hangi verinin hangi hukuki sebeple işlendiği Aydınlatma Metni'nde düzenlenmiştir.
İçindekiler
1. Tasarım ilkemiz
Bir bahis sitesine şikayet yazan kişi, kimliğinin açığa çıkmasından çekinebilir. Bu yüzden veri minimizasyonu bizde sonradan eklenen bir uyum maddesi değil, mimarinin temelidir. Üç kural pazarlığa kapalıdır:
- Toplanması zorunlu olmayan veri hiç toplanmaz.
- Toplanan verinin bir kısmı ham hâlde hiç saklanmaz (IP gibi).
- Yayınlanan metin, ham metin değil maskelenmiş metindir.
2. Teknik tedbirler
2.1. Şifreleme
- E-posta adresleri AES-256-GCM ile şifrelenerek saklanır. Veritabanına erişen biri adresleri düz metin okuyamaz.
- Şikayetin ham metni de aynı yöntemle şifrelenir; yalnız yetkili makam talebinde çözülür.
- Şifreler geri döndürülemez biçimde özetlenir (bcrypt ailesinden algoritma, kullanıcıya özel tuz ile).
- Tüm trafik HTTPS üzerinden taşınır; HTTP istekleri HTTPS'e yönlendirilir.
2.2. IP adresi
IP adresi hiçbir zaman ham saklanmaz. HMAC-SHA256 ile, her gün değişen bir tuz eklenerek özetlenir. Böylece:
- Gün içinde aynı kaynaktan gelen şikayetler kümelenebilir (sahte kampanya tespiti),
- ancak IP'ler kalıcı bir kimliğe dönüşemez; ertesi gün aynı IP farklı bir değer üretir.
2.3. Kişisel veri maskeleme
Yayından önce metin taranır ve şu veriler otomatik gizlenir:
| Veri | Yöntem |
|---|---|
| IBAN | Biçim tanıma |
| TC kimlik numarası | Biçim tanıma |
| Kart numarası | Biçim tanıma + Luhn doğrulaması (masum sayı dizileri yanlışlıkla gizlenmesin diye) |
| Telefon numarası | Biçim tanıma |
| E-posta adresi | Biçim tanıma |
| Bağlantılar | Yönlendirme/reklam riskine karşı gizlenir |
| Kullanıcı adı / şifre satırları | Kalıp tanıma |
| Üçüncü şahıs adları | Bağlamsal analiz (yapay zekâ katmanı etkinken) |
Maskeleme ek bir güvenlik katmanıdır, mutlak garanti değildir. Kişisel bilgileri içeriğe hiç yazmamanız en güvenlisidir.
2.4. Erişim ve altyapı
- Uygulama veritabanına yalnız kendi veritabanına yetkili ayrı bir kullanıcı ile bağlanır; sunucudaki diğer veritabanlarını göremez.
- Ayar dosyası (şifreleme anahtarları, veritabanı bilgileri) web kökünün dışındadır ve internetten erişilemez.
- Yönetim paneli tahmin edilebilir bir adreste değildir ve IP kısıtı uygulanabilir.
- Tüm form gönderimleri CSRF jetonuyla korunur; kayıt, giriş, şikayet ve yorum uçlarında hız sınırı vardır.
- Tarayıcı tarafı korumaları için içerik güvenliği politikası (CSP), çerçeveleme engeli ve MIME tipi sabitleme başlıkları gönderilir.
2.5. Denetim izi
Her moderasyon kararı; kimin, ne zaman, hangi içerik üzerinde, hangi gerekçeyle işlem yaptığı bilgisiyle kayıt altına alınır. Bu kayıtlar hem iç denetim hem de hukuki savunma için tutulur.
3. İdari tedbirler
- Kişisel verilere erişim görev gereği ilkesiyle sınırlıdır.
- Yönetici hesapları kişiye özeldir; paylaşılmaz.
- Şifreli alanların çözülmesi yalnız hukuki talep hâlinde ve kayıt altına alınarak yapılır.
- Hizmet sağlayıcılarla veri işleme ilişkisi sözleşmeyle düzenlenir.
- Yedekler düzenli alınır ve erişimi sınırlı ortamda saklanır.
4. Çerez politikası
Ödensin'de reklam çerezi, üçüncü taraf takip pikseli veya harici analitik aracı bulunmaz. Yalnız iki zorunlu çerez kullanılır:
| Çerez | Amaç | Süre | Tür |
|---|---|---|---|
| od_oturum | Giriş yapmış kullanıcının oturumunu sürdürmek | Tarayıcı kapanınca silinir | Zorunlu |
| od_ci | Tekrarlayan/koordineli gönderim tespiti (kötüye kullanım önleme) | 1 yıl | Zorunlu |
Her iki çerez de hizmetin çalışması için zorunlu olduğundan ve reklam amacı taşımadığından, rahatsız edici bir çerez onay penceresi gösterilmez. Çerezleri tarayıcınızdan silebilirsiniz; bu durumda oturumunuz sonlanır.
Görüntülenme sayacı kendi sunucumuzdadır; ziyaretçi profili çıkarılmaz, veri hiçbir reklam ağıyla paylaşılmaz.
5. Kanıt dosyaları
- Kanıtlar herkese açık bir dizinde durmaz; web kökünün dışındadır.
- Görüntüleme yalnız süreli ve imzalı bağlantıyla mümkündür; bağlantı süresi dolduğunda dosya açılamaz.
- Dosyalar arama motorlarına kapalı olarak sunulur.
- Yüklenen fotoğraflar yeniden kodlanarak EXIF verisi silinir: konum, cihaz modeli ve çekim zamanı bilgisi kaydedilmeden temizlenir.
- Dosya türü uzantıya göre değil gerçek içeriğine göre doğrulanır; yalnız JPG, PNG, WEBP ve PDF kabul edilir.
6. Yapay zekâ ile moderasyon
Moderasyon iki katmanlıdır. Birinci katman kural tabanlıdır ve tamamen kendi sunucumuzda çalışır; hiçbir veri dışarı çıkmaz. İkinci katman, etkinleştirildiğinde bir yapay zekâ hizmet sağlayıcısını kullanır ve şu sınırlarla çalışır:
- Sağlayıcıya gönderilen metin, birinci katmanda kişisel verileri maskelenmiş hâldir.
- Kullanıcı adı, e-posta, IP veya hesap bilgisi gönderilmez.
- Sağlayıcı erişilemezse hat durmaz; kural katmanının kararıyla devam eder ve şüpheli içerik insan denetimine düşer.
- Yapay zekâ yalnız içeriği değerlendirir; kişi hakkında bir puanlama veya profil üretmez.
7. Üçüncü taraf hizmetler
| Hizmet | Neden | Paylaşılan veri |
|---|---|---|
| Barındırma/altyapı | Sitenin çalışması | Sunucuda barındırılan veriler (şifreli alanlar şifreli hâlde) |
| İçerik dağıtım ağı (CDN) | Hız ve saldırı koruması | Bağlantı meta verisi (IP, tarayıcı) |
| E-posta gönderimi | Doğrulama ve bildirim | E-posta adresi ve mesaj içeriği |
| Yapay zekâ moderasyon | İçerik risk analizi | Maskelenmiş metin (kimlik bilgisi yok) |
Reklam ağı, veri simsarı veya profil zenginleştirme hizmeti kullanılmaz.
8. Hesap silme ve anonimleştirme
Hesabınızı hesap ayarlarından kapattığınızda:
| Veri | Ne olur |
|---|---|
| E-posta adresi | Silinir; geri döndürülemez bir değerle değiştirilir |
| Kullanıcı adı | «Silinmiş kullanıcı» olarak değiştirilir |
| Şifre | Silinir |
| Bildirim tercihleri | Kapatılır, bildirim gönderilmez |
| Yazdığınız şikayetler | Silinmez, anonimleşir — içerikle kimliğiniz arasındaki bağ koparılır |
Şikayetlerin neden silinmediği: Platformun değeri, kamuya açık ve bütünlüğü korunan bir tüketici kaydı oluşturmasıdır. Şikayetler talep üzerine silinebilseydi, bir site şikayetçileri hesap kapatmaya yönlendirerek sicilini temizleyebilirdi. Bu koşul üyelik sırasında açıkça onaylanır.
Bu kural, hukuka aykırı içeriğin kaldırılmasına engel değildir: uyar-kaldır prosedürü her zaman işletilebilir.
9. Veri ihlali prosedürü
- İhlal şüphesi tespit edildiğinde etkilenen sistem derhal izole edilir.
- Kapsam ve etkilenen veri kategorileri belirlenir.
- Kişisel Verileri Koruma Kurulu'na en kısa sürede, 72 saati aşmamak üzere bildirim yapılır.
- Etkilenen kullanıcılara, riskin niteliği ve alınabilecek önlemler açıklanarak bildirimde bulunulur.
- Gerekiyorsa oturumlar sonlandırılır ve şifre yenileme zorunlu kılınır.
- Olay, kök nedeni ve alınan önlemlerle birlikte kayıt altına alınır.
10. Çocukların verileri
Platform 18 yaş altındaki kişilere yönelik değildir ve bilerek onlardan veri toplamaz. 18 yaşından küçük bir kişiye ait hesap tespit edilirse hesap kapatılır ve verileri silinir. Böyle bir durumu fark ederseniz [email protected] adresine bildirebilirsiniz.
11. Yetkili makam talepleri
- Talepler yalnız usulüne uygun geldiğinde (yetkili makam, dayanağı belirtilmiş yazı veya mahkeme kararı) karşılanır.
- Paylaşım, talebin kapsamıyla sınırlı tutulur; genel veri aktarımı yapılmaz.
- Her talep ve verilen yanıt kayıt defterine işlenir.
- Hukuken engel bulunmayan hâllerde, verisi paylaşılan kullanıcı bilgilendirilir.
12. İletişim
Veri koruma ile ilgili soru ve talepleriniz için:
[email protected]
Diğer konular için: [email protected]
Veri sorumlusu: Ödensin