v0.1 draft — 16.07.2026. ROADMAP D1'in makine kısmı. GDPR Art. 28 iskeleti; Samplio'nun veri gerçekliğine göre ön-doldurulmuş. VoxSim DPA'sı yapı referansı.
Samplio'ya özgü veri gerçekliği (Annex I ön-doldurusu)
İşlenen kişisel veri asgaridir — sentetik persona gerçek kişi verisi değildir (bkz. docs/compliance/data-basis.md):
| Veri kategorisi | İlgili kişiler | Amaç | Saklama |
|---|---|---|---|
| Hesap verisi (ad, iş e-postası, şifre hash) | Müşteri kullanıcıları | Kimlik doğrulama, erişim | Sözleşme + yasal süre |
| Kullanım/test kayıtları (girilen mesajlar, anket tanımları, sonuçlar) | — (içerik; kişisel veri İÇERMEMELİ, bkz. madde aşağıda) | Hizmet sunumu | Müşteri silene dek / sözleşme sonu |
| LLM çağrı denetim kayıtları (model, prompt hash, süre — prompt METNİ değil) | — | EU AI Act izlenebilirlik | 24 ay (öneri; 👤) |
Müşteri taahhüdü (kritik): Müşteri, test mesajlarına ve anket tanımlarına kişisel veri (gerçek kişi adı, iletişim, kimlik bilgisi) girmeyeceğini taahhüt eder — ürün bunu gerektirmez ve prompt'lara müşteri/tenant kimliği asla yazılmaz (cache-key izolasyon kuralı, kodda uygulanmış).
Alt işleyiciler (Annex III ön-doldurusu)
| Alt işleyici | Rol | Veri | Yer |
|---|---|---|---|
| Hetzner (Ploi ile yönetilen) | Barındırma | Tümü | AB (DE/FI) |
| Google (Gemini API) | LLM çıkarımı | Prompt içeriği (mesaj/anket metni; kişisel veri yok — üstteki taahhüt) | 👤 bölge/uç nokta teyidi: AB endpoint + veri işleme koşulları (Google Cloud DPA) kontrol edilecek |
| Stripe | Ödeme | Fatura/ödeme verisi | 👤 (Payment Link aşamasında Stripe controller olabilir — avukat teyidi) |
talivio.com merkezi ops hub (talivio/sdk, 🆕 17.07 eklendi) |
Destek ticket'ı + üyelik/satış aynalama + hata telemetrisi (Application #23) | Kullanıcı adı/e-posta/şirket (üyelik senkronu), destek konu+mesaj metni, satış tutarı/plan (SyncMemberToTalivio, SupportController::openTicketOnHub, StripeService::syncSaleToTalivio) |
AB (aynı Talivio OÜ tüzel kişiliği, grup-içi) — 👤 şu an DPA'da hiç yoktu, bu satır 17.07'de eklendi. TALIVIO_INGEST_TOKEN boşken tamamen inert (kod zaten böyle), ama DPA canlıya alınmadan önce bu akış tarif edilmiş olmalı — token açıldığı gün sözleşme geriden yetişmesin. Aynı tüzel kişilik içi transfer olduğu için ayrı bir Art. 28 alt-işleyici sözleşmesi mi, yoksa "ortak veri kontrolörlüğü" mü gerektiği avukat sorusu. |
İskelet (standart Art. 28 maddeleri — avukat doldurur)
- Roller: Müşteri controller, Talivio processor
- İşleme talimatları; amaç sınırlaması
- Gizlilik; personel yükümlülükleri
- Güvenlik önlemleri (Annex II: erişim kontrolü, şifreleme, audit log, tenant izolasyonu — adversarial test deseni)
- Alt işleyici onayı (yukarıdaki liste + değişiklik bildirimi)
- İlgili kişi hakları desteği; ihlal bildirimi (72h zinciri)
- Silme/iade (GDPR silme akışı — VoxSim deseni kodda planlı)
- Denetim hakları; uluslararası aktarım (Google için SCC/DPF durumu 👤)
Açık sorular (👤)
- Gemini API veri saklama/eğitimde kullanmama garantileri — sözleşme düzeyinde teyit (Google'ın paid-tier "no training" taahhüdünün DPA'ya bağlanması).
- Audit log saklama süresi (öneri 24 ay) ve AI Act belge saklama uyumu.
- 🆕 (17.07) talivio.com hub'ı — kontrolör/işleyici rolü net değil. Aynı
tüzel kişilik (Talivio Technology OÜ) grup-içi veri paylaşıyor ama Samplio
müşterisinin verisi, Samplio'nun kontrol etmediği ayrı bir Filament
paneline akıyor. Bu grup-içi transfer madde 26 (ortak kontrolörlük) mü,
yoksa normal Art. 28 alt-işleyici mi — avukat görüşü gerekiyor. Ayrıca
TALIVIO_DELETION_BEHAVIOR(SDK varsayılanıdelete) ile Samplio'nun kendi silme akışının çakışıp çakışmadığı kontrol edilmeli (bkz. CLAUDE.md, hub kaynaklı silme sinyalisimulationstablosunu cascade ile silebilir).