Sürüm: v1 — son güncelleme: 2026-04-25.
crypto.py Fernet (AES-128-CBC + HMAC-SHA256) ile şifrelenip saklanır; HOCA_ENCRYPTION_KEY env'inden türetilen anahtar.jobs/<job_id>/ altında veya yapılandırıldıysa S3 / Azure Blob / DO Spaces.user_voices/<user_id>/<sha256>.wav altında veya storage backend'de.Pazarlama amaçlı veya 3.tarafa satış yoktur.
| Servis | Veri | Politika |
|---|---|---|
| Anthropic API (Claude) | İş narration metinleri | Anthropic Privacy Policy — model eğitimi için kullanılmaz (commercial tier). |
| Groq / OpenRouter (fallback LLM) | Aynı | Provider'ın kendi politikası. |
| edge-tts (Microsoft) | TTS metinleri | Microsoft Privacy. |
| iyzico | Ödeme bilgileri | iyzico KVKK uyumlu, kart numarası bizde değil. |
| AWS S3 / Azure Blob / DO Spaces | Çıktı dosyaları | Sağlayıcı SLA. |
| OAuth (Google/GitHub/MS/LinkedIn/ORCID) | E-mail + ad | Sağlayıcı politikaları. |
httponly, samesite=lax, prod'da secure=True (COOKIE_SECURE=1 env).Türkiye'de oturuyorsanız KVKK kapsamında:
- Veri silme talebi: legal@hoca.example.com
- Veri taşınabilirliği: mevcut işleriniz JSON+ZIP olarak indirilebilir
- Veri rektifikasyonu: Settings → Profil sayfasından doğrudan
- İtiraz hakkı: otomatik kararlara karşı (örn. abuse-flag disable) admin'e ulaşabilirsiniz
GDPR (AB'de oturanlar) için aynı haklar geçerli; talepler aynı kanaldan.
hoca_token — JWT auth, 30 gün, httponly+secure.session — Starlette SessionMiddleware (OAuth state); kısa ömürlü.3.taraf cookie kullanılmaz (analytics yok).
| Veri | Süre |
|---|---|
| Hesap | Hesap aktif olduğu sürece + silme talebinden 30 gün sonra |
| İş kayıtları | 90 gün (sonra anonimleştirilir) |
| PDF / mp4 | İş bitiminden 30 gün, sonra storage'dan silinir |
| Voice WAV | Kullanıcı silene kadar veya hesap kapanışında |
| OAuth access_token | OAuth provider iptal edene kadar veya kullanıcı disconnect edene kadar |
| Audit log | 365 gün (yasal yükümlülük) |
dpo@hoca.example.com