Aracım Cepte

Kişisel Veri Saklama ve Silme Politikası

Aracım Cepte kapsamında işlenen verilerin saklanması, silinmesi ve yok edilmesine ilişkin esaslar.

Son güncelleme: 1 Ağustos 2026

1. Amaç ve kapsam

Bu politika, Aracım Cepte kapsamında işlenen kişisel verilerin hangi ortamlarda tutulduğunu, hangi süre veya ölçüte göre saklandığını, silme/yok etme işlemlerini ve sorumlulukları tanımlar.

Politika aşağıdaki ortamları kapsar:

  • Supabase Auth
  • Supabase PostgreSQL Database
  • Supabase Storage
  • Supabase Edge Functions ile yürütülen işlem kayıtları
  • Resend üzerinden oluşan işlemsel e-posta kayıtları
  • Uygulama cihazındaki geçici oturum/cache verileri
  • Gerekli olduğu ölçüde güvenlik ve silme işlem kayıtları
  • Sağlayıcı yedekleri ve felaket kurtarma kopyaları

2. Temel ilkeler

  • Veriler yalnız belirli ve meşru amaçlarla saklanır.
  • Amaç için gerekli olmayan veri toplanmaz.
  • Belge içeriği, orijinal dosya adı, signed URL ve authentication secret loglanmaz.
  • Saklama sebebi ortadan kalktığında veriler resen veya kullanıcı talebi üzerine silinir, yok edilir ya da uygun hâlde anonimleştirilir.
  • Silme işlemleri erişilemezlik ve tekrar kullanılamazlık sağlayacak şekilde yürütülür.
  • Silme/yok etme işlemlerine ilişkin kayıtlar en az üç yıl saklanır.
  • Kullanıcı verisi test, demo veya destek için production’dan kopyalanmaz; sentetik veya redakte edilmiş veri kullanılır.

3. Roller

  • Veri sorumlusu ve karar sahibi: Hilal Yeşim Altunay
  • Teknik uygulama sorumlusu: Hilal Yeşim Altunay
  • Başvuru ve silme kanalı: altunayhilal14@gmail.com
  • Sağlayıcılar: Supabase ve Resend, sözleşme ve talimatlar ölçüsünde veri işleyen/hizmet sağlayıcı olarak değerlendirilir.

Production erişimi kişisel hesaplarla ve MFA ile korunmalı; paylaşılan yönetici hesabı kullanılmamalıdır.

4. Saklama ve silme matrisi

Veri kategorisiSaklama ölçütü / hedef süreSilme tetikleyicisiSilme yöntemi
Hesap e-postası ve Auth kullanıcı kaydıHesap aktif olduğu süreceHesap silme işlemi veya geçerli talepAuth kullanıcısının ve aktif oturumların iptali/silinmesi
Araç, kilometre, gider, bakım ve hatırlatıcı kayıtlarıKullanıcı kaydı silene veya hesabını kapatana kadarKayıt, araç veya hesap silmeKullanıcı sahipliğindeki veritabanı satırlarının silinmesi
Araç belgeleri ve görsellerKullanıcı belgeyi silene, aracı silene veya hesabını kapatana kadarBelge, araç veya hesap silmeStorage nesnesi ve metadata kaydının silinmesi
Geçici signed URLEn fazla 60 saniye hedefiSüre dolumu veya nesne silmeURL’nin geçersizleşmesi; kalıcı cache tutulmaması
Mobil oturum ve geçici cacheOturum süresi / uygulamanın teknik ihtiyacıÇıkış, token süresi dolumu veya hesap silmeGüvenli yerel temizleme ve token iptali
İşlemsel e-posta kayıtlarıSağlayıcının geçerli saklama ayarı kadarHesap silme, sözleşme sonu veya sağlayıcı döngüsüSağlayıcı prosedürleri ve veri minimizasyonu
Güvenlik ve hata kayıtlarıOperasyonel ihtiyaçla sınırlı; hedef azami 90 günSüre dolumu veya olay kapanışıOtomatik silme/rotasyon ve kişisel veri redaksiyonu
KVKK ve hesap silme başvuru kayıtlarıBaşvurunun sonuçlanmasından sonra en az 3 yılSüre dolumuGüvenli silme/yok etme
Silme/yok etme işlem kayıtlarıEn az 3 yılSüre dolumuGüvenli silme/yok etme
Sağlayıcı yedekleriSağlayıcının belgelenmiş yedek döngüsüAktif sistemden silme ve yedek döngüsüErişime kapatma, yeniden kullanımın önlenmesi ve döngü sonunda üzerine yazma/silme

5. Kullanıcı tarafından başlatılan silme

Tek kayıt veya belge silme

  • Kullanıcı uygulama içinden ilgili kaydı siler.
  • Belge için Storage nesnesi önce güvenli biçimde kaldırılır; ardından metadata silinir.
  • Kısmi hata oluşursa kullanıcıya başarılı mesaj gösterilmez; işlem yeniden deneme ve uzlaştırma kaydına alınır.
  • Eski signed URL’nin nesne silindikten sonra erişim sağlamadığı test edilir.

Araç silme

Araç silme işlemi, araca bağlı kayıt ve belgelerin etkisini açıkça gösteren bir onay ekranından sonra yürütülür. İlişkili dosyaların sahipsiz kalmaması gerekir.

Hesap silme

  • Kullanıcı uygulama içinden hesabını ve verilerini silme işlemini başlatabilir.
  • Kullanıcının Storage alanı, uygulama tabloları, profil ve Auth hesabı silinir.
  • Oturumlar geçersizleştirilir.
  • İşlem geri alınamaz.
  • Başarısız alt adımlar izlenebilir ve güvenli biçimde yeniden denenebilir.
  • Tamamlanma sonucu kullanıcıya bildirilir.

6. İlgili kişi talebi ve periyodik silme

E-posta veya web sayfası üzerinden gelen talepler:

  1. Kayıt altına alınır.
  2. Talep sahibinin kimliği ölçülü yöntemlerle doğrulanır.
  3. İşleme şartlarının devam edip etmediği kontrol edilir.
  4. Talep en kısa sürede ve en geç 30 gün içinde sonuçlandırılır.
  5. Sonuç elektronik ortamda bildirilir.
  6. Yapılan silme/yok etme işlemi kayda alınır.

Veri sorumlusunun hatasından kaynaklanmayan ve ek maliyet doğuran işlemlerde mevzuattaki tarifeler uygulanabilir; normal elektronik talepler için ücret alınmaz.

VERBİS’e kayıt yükümlülüğü bulunup bulunmadığından bağımsız olarak, işleme amacı sona eren veriler silinmelidir.

Aracım Cepte için iç kontrol hedefi:

  • Üç ayda bir veri envanteri, başarısız silme, sahipsiz Storage nesnesi ve gereksiz log denetimi
  • İşleme sebebi sona eren verilerin en geç izleyen periyodik kontrolde silinmesi
  • Periyodik imha aralığının hiçbir durumda altı ayı aşmaması

7. Yedekler, güvenli silme ve kanıt

Aktif sistemden silinen bir veri, teknik olarak sağlayıcı yedeğinde geçici süre bulunabilir. Bu durumda:

  • Yedeğe günlük operasyon erişimi kapalı olmalıdır.
  • Veri yeni bir işleme amacıyla kullanılamaz.
  • Yedekten geri dönüş yapılırsa daha önce silinen verileri yeniden silen prosedür çalıştırılmalıdır.
  • Sağlayıcıların azami yedek ve log süreleri yıllık olarak gözden geçirilmelidir.

Veritabanı satırı, Storage nesnesi, cache ve session birlikte değerlendirilir. Silinen nesneye public URL veya eski signed URL ile erişim denenir ve reddedilmelidir. İki farklı kullanıcıyla kullanıcılar arası erişim testi yapılır.

Silme kayıtlarında belge içeriği, dosya adı, e-posta, plaka veya token tutulmaz. Kanıt; tarih, işlem türü, anonim request ID, sonuç kodu ve hata kategorisiyle sınırlıdır.

8. Politikanın gözden geçirilmesi

Politika; yeni sağlayıcı, OCR/AI özelliği, ödeme/analytics SDK’sı, yeni veri kategorisi, güvenlik olayı, mevzuat veya sağlayıcı saklama süresi değişikliği olduğunda ve en az yılda bir gözden geçirilir.