Data handling

MyFina ne saklar — ve nasıl siler

Tam özellik bazlı matris: varlık, saklama penceresi, şifreleme yöntemi, silme yolu. «vb.» parantezleri yok — her satır kodda doğrulanabilir.

Özellik bazlı saklama matrisi

Bu sayfa, ayrıntı isteyenler için Privacy Policy'nin devamıdır. GDPR bizi veri kategorilerini ve saklama sürelerini açıklamakla yükümlü kılar; burada yasanın gerektirdiğinden fazla ayrıntı var, çünkü saklayacak bir şeyimiz yok.

Özellik bazlı saklama matrisi

VarlıkNe saklanırSaklama penceresiSilme yoluŞifreleme
İşlemlerTutar, para birimi, tarih, hesap, kategori, açıklamaHesap hard-delete'ine veya manuel kullanıcı silmesine kadarKullanıcı veya hesap hard-delete'inde CASCADEAt rest (DB), TLS in transit
HesaplarAd, tür, para birimi, mevcut bakiyeManuel kullanıcı silmesine kadarCASCADE bağlı işlemleri kaldırırAt rest, TLS
KategorilerAd, tür, simge, MCC kodlarıManuel kullanıcı silmesine kadaruser_id üzerinden CASCADEAt rest, TLS
Bank API tokensŞifrelenmiş token (Monobank Personal API, GoCardless onayı)Kullanıcı iptaline veya PSD2 süre sonuna (90 gün) kadarAyarlar → Bankalar'da Disconnect = anında silmeAES-256-GCM (column-level), TLS
AI prompt'ları (ses/fiş)Prompt metni + Claude yanıtı (usage log için)`ai_usage_log` içinde 30 gün30 gün sonra cron-cleanup veya admin manuel purgeTLS in transit (Anthropic API); prompt, DPA uyarınca onların altyapısından silinir
Audit logAction, target, IP, user-agent, source (web/mobile/cron)180 gün (admin) / 30 gün (kullanıcı düzeyi olaylar)Saklama penceresi sonrası cron-pruneAt rest, TLS
Giriş denemeleriIdentifier (admin'de maskeli), IP, başarı/başarısız, timestamp30 gün (login throttling için)30 gün sonra cron-pruneAt rest, TLS
Marketing leadsEmail, source, intent, IP, onay flag'iAdmin işlemesine veya GDPR Md. 17 talebine kadarAynı email ile hesap hard-delete'inde best-effort erase-hookAt rest, TLS
Push cihaz tokenları (FCM)FCM token, platform, locale, son kullanım timestamp'iAboneliğin iptaline veya disabled_at'a (FCM'den UNREGISTERED) kadarKullanıcı silindiğinde CASCADEAt rest, TLS
YedeklemelerTam DB snapshot'ı (şifreli)30 gün rollingSaklamaya göre otomatik silme; manuel purge mevcutturBackup-storage'a yüklemeden önce AES-256
Web analytics (sadece site)GTM container + GA4: anonimleştirilmiş IP, sayfa, referrer. Clarity: heatmap tıklamaları, maskelenmiş DOM (alan metni yok)GA4: 14 ay (default). Clarity: 13 ay. Sıfırlama — cookie-banner «Onayı geri çek» ile.Cookie-banner → «Yalnızca gerekli» toplamayı anında durdurur. /legal/cookies'te aynı toggle'lar kalıcıdır.TLS in transit; veriler Google (GTM/GA4) ve Microsoft (Clarity) tarafından kendi DPA'ları uyarınca işlenir

GDPR haklarınız

Md. 15

Erişim hakkı

Verilerinizin tam dışa aktarımını Ayarlar → Veriler'den isteyin. Tüm işlemler, hesaplar ve kategorilerle birlikte CSV/XLSX/PDF döner. Ek kategoriler (audit log, bank tokens) için — support@my-fina.com'a yazın.

Md. 17

Unutulma hakkı

Ayarlar → Hesap → Hesabı sil'de hard-delete. İşlemler, hesaplar, kategoriler, para birimleri, tokenlar ve push cihazları cascade ile kaldırılır. Aynı email ile kayıtlı marketing leads de best-effort hook ile silinir.

Md. 20

Veri taşınabilirliği hakkı

Ayarlar → Veriler'deki dışa aktarım, verileri CSV/XLSX (machine-readable) olarak biçimlendirir. Yapı, standart bir sütun kümesi (date, account, category, amount, currency, note) üzerinden YNAB, Mint ve diğer ledger araçlarıyla uyumludur.

Nasıl kullanılır

  1. Ana menüden Ayarlar → Veriler'i açın.
  2. Dışa aktarma formatını seçin: CSV (evrensel), XLSX (Excel), PDF (baskı).
  3. Hard-delete için — sayfanın altındaki «Hesabı sil» bölümü, parola onayı ister.
  4. Audit log veya bank-tokens hakkında özel talepler için — support@my-fina.com'a «GDPR Md. 15» konusuyla yazın.
← Güvenlik'e dönSon güncelleme: 3 Haziran 2026