İçeriğe atla
megapromotingHadi konuşalım
Ürünler onGDPR.md

Teknik tarama ve gizlilik Kamuya açık platform

Bir sitenin, banner metninin ötesinde, verilerle ne yaptığını.

onGDPR.md bir web sitesinin genel yüzeyini denetler: çerezler, izleyiciler, formlar ve bilgilendirme belgeleri. Rapor, tespitleri gözlemlenen kanıtlarla ilişkilendirir ve neyin doğrulanamadığını gösterir.

onGDPR.md: câmpul de scanare a unei adrese și, alături, exemplul de verdict cu cele șapte capitole verificate
ongdpr.md · doğrulanan yedi bölüm ve karar, örnek bir gösterimde

onGDPR.md

Bilgiden yapılmış işe.

01

Observă

Bir onay seçimi öncesinde sayfanın davranışını inceler.

02

Compară

Reddetmeyi test eder ve hangi isteklerin ve mekanizmaların etkin kaldığını doğrular.

03

Explică

Tespitleri, kanıtları ve sınırları ekip için bir raporda düzenler.

Nerede faydalı olur.

Teknik denetim

Çerezler, izleyiciler ve onay mekanizmalarının davranışı.

Düzeltmeye hazırlık

Önceliklendirilmiş sorunlar ve website yöneticilerine yararlı bilgiler.

Toplu araştırma

Yöntemi ve sınırları yayımlanmış olarak, site davranışı hakkında analizler.

Teknik tarama, uyumluluk hazırlığını destekler. Hukuki bir sertifika değildir ve bir organizasyonun süreçlerinin tam analizinin yerini almaz.

onGDPR.md ayrıntıda

Bu proje ile neler yapabilirsiniz.

Bir sitenin gizlilik politikası ne olması gerektiğini söyler. onGDPR.md gerçekte ne olduğunu ölçer: ziyaretçi bir şey seçmeden önce neyin yüklendiği, „Tümünü Reddet”e bastıktan sonra neyin etkin kaldığı, bilgilendirme belgesinin ne söylediği ya da söylemediği ve verilerin nereye gittiği. Bir adres girersiniz, 0 ile 100 arasında bir puan, bir karar ve kanıtlı tespitler alırsınız.

Motor deterministiktir. Puan yolunda hiçbir dil modeli yoktur: aynı girdiler aynı sonucu verir ve her tespit, yasanın 90 maddelik kaydında doğrulanmış 195/2024 Sayılı Kanun’daki bir maddeye atıfta bulunur. Yasa metninde doğrulayamadığımız bir madde yazdırılmaz.

195/2024 sayılı Kanun 23 Ağustos 2026 tarihinden beri yürürlüktedir ve 133/2011 sayılı Kanunu yürürlükten kaldırır. Yaptırımlar 2.000.000 lei veya cironun %2’sine kadar çıkar; yetkili kurum CNPDCP’dir. Uygulanacak rejim kodda varsayılmaz, tarama tarihinden hesaplanır.

01

“Hepsini Reddet” davranış testi — bir raporu işaret listesi yapan şey nedir

Tarayıcı banner’ı bulur, ret kontrolüne fiilen basar ve ardından ağ trafiğini üç saniye boyunca dinler. Bir tracker ancak herhangi bir onaydan önce zaten çekiyorsa ve ret sinyali olmadan ret sonrasında da çekmeye devam ediyorsa ihlal sayılır. Varsayılan ret ile doğru çalışan Google Consent Mode v2 yürüten bir site, çerezsiz ping’leri nedeniyle cezalandırılmaz — bu kural, tam olarak o davranışı ödüllendiren doğrulamayla çelişmemesi için açıkça eklendi.

02

Yedi modül ve 48 kontrol

Taşıma — zorunlu HTTPS, HSTS, CSP, karışık içerik, çerez öznitelikleri, güvenlik başlıkları. Çerezler — onaydan önce tracker’lar ve temel olmayan çerezler, izleme depolaması. CMP — banner’ın varlığı, ret kontrolü, kabul ve ret arasında eşit ağırlık, önceden işaretli seçenekler, onayın geri alınması ve davranış testi. Politika — amaçlar ve hukuki dayanaklardan CNPDCP’ye ve son güncelleme tarihine kadar on iki içerik öğesi. Formlar, yargı yetkisi ve operatörün kimliği listeyi tamamlar.

03

Her şeyi gördüğünü numara yapmayan banner tespiti

Kaynağı belirtilmiş on sekiz bilinen CMP seçicisi, ayrıca elde yazılmış banner’lar için genel bir heuristik — Moldova’daki küçük şirketlerde çok yaygın — statik HTML’i değil, canlı sayfadan hesaplanan stilleri okur. Dolaşım açık shadow-DOM’a ve iframe’lere girer, çünkü bazı banner’lar bütünüyle orada yaşar. Kapalı shadow-root’lar yapı gereği görünmez kalır: bunu açıkça söylüyoruz ve iddiayı yerinde tutan bir testimiz var.

04

Yeniden oluşturabileceğiniz bir puan

Çerezler 0,25, onay mekanizması 0,20, politika 0,20, taşıma 0,15, formlar 0,08, yargı yetkisi 0,07, operatör kimliği 0,05 — toplam tam 1,0. Düşen bir bulgu, ciddiyetine orantılı olarak kendi kategorisinden düşer: kritik 1,0, yüksek 0,6, orta 0,3, düşük 0,15; bir uyarı yarı maliyetlidir. 80’in üzeri uyumlu, 50’nin üzeri riskli, altı — uyumsuz.

05

Aktif ihlaller için sert kural

Tek bir kritik düşen bulgu, ağırlıklı formül ne derse desin, “uyumsuz” hükmünü zorunlu kılar ve puanı 49 ile sınırlar. Sebebi basit: onaydan önce çekilen tracker’lar ya da hiçbir şeyi durdurmayan bir ret düğmesi, her ziyaretçi için tam şu anda olur. Kusursuz bir politika, ortalamayı bunun üzerine çıkarabilmemelidir.

06

Kibar robot davranışı

Tarama başına 45 saniyelik bütçe. Kendi user-agent’ı, kendini tanıtır ve taramayı ve nasıl reddedileceğini açıklayan sayfaya bağlantı verir. Hedef sitenin robots.txt dosyasına varsayılan olarak uyulur; ayrıca 8 saniyeyle sınırlandırılmış ayrı bir okuma yapılır, böylece yavaş bir robots.txt denetim bütçesini yemesin. Herhangi bir istekten önce bir koruma, dahili adresleri, yerel ağı ve bulut altyapısının metadata noktasını engeller.

Veri ve çalışma

Sisteme ne girer. Ne doğrulanmalıdır.

Sadece kamuya açık yüzey, test koşullarında
Tarama, bir ziyaretçinin gördüğünü görür: kamuya açık sayfa, onun ağ istekleri, çerezler, banner ve bağlı belgeler. İç süreçleri, tedarikçilerle yapılan sözleşmeleri, işleme kayıtlarını, personel eğitimini veya bir form gönderildikten sonra arka planda ne olduğunu görmez.
Teknik–hukuki sınırlandırma, sadece dipnotta değil, rapor verilerindedir
Her bulgu bir sınıflandırma taşır: gözlemlendi, çıkarıldı, bağlam gerekir, test edilemez veya hata. Ayrıca uygulanabilirlik, kanıt gücü ve 0 ile 1 arasında bir güven içerir. Böylece bir rapor sadece ne bulunduğunu değil, her iddianın ne kadar sağlam olduğunu da söyler — ve “bağlam gerekir” olan bir bulgu, bir suçlama değil, hukukçuya yönelik bir sorudur.
Kanun atıfları bir kayıt üzerinden geçer
195/2024 sayılı Kanun’un 90 maddesi, belgenin kaynak MD5 parmak izi bulunan bir kayıt defterinde tutulur. Kayıt defterinde yer almayan bir madde numarası yayımlanmaz. Aynı zamanda, metnin başka bir akte atfettiği bir gönderme — örneğin AB Tüzüğü 2016/679 — böyle kabul edilir ve doğrulama dışında bırakılır, çünkü doğru bir ifadeyi reddetmek daha büyük hatadır: ondan sonra artık hiçbir şey bozuk görünmez.
Kaynağı olan veri kümeleri
38 adet manuel olarak ayıklanmış tracker host’u, her biri sahibi, ülkesi ve kategorisiyle — birincil kaynak. EasyPrivacy’den çıkarılmış 46.863 alan adı, yalnızca „bu host bir tracker mı?” sorusuna yanıt vermek için kullanılır, meta veriler olmadan. Çerez adları ve amaçları için Open Cookie Database’den 2.264 satır. Hepsi tedarik edildi, yenileme betiği depoda.
Raporu açıklayan asistan onu çürütemez
Rapor sayfasında bir konuşma asistanı vardır — bu, motordan farklı olarak bir dil modelidir. Size bir bulgunun ne anlama geldiğini açıklar, ancak skoru yeniden hesaplamaz ve değiştiremez. Her yanıt, gösterilmeden önce otomatik olarak doğrulanır: eğer kanun metninde doğrulanmayan bir maddeyi alıntılarsa, yanıt hiç gösterilmez.

Keşiften uygulamaya

onGDPR.md ile bir projeyi nasıl hazırlarız.

01

Adresleri seçiyoruz

Ana sayfa varsayılan davranışı gösterir, ancak formlar, kampanya sayfaları ve gömülü içerik alanları çoğu zaman başka tracker’lara sahiptir. Hangi adreslerin önemli olduğunu ve hangi koşullarda test edileceğini belirleriz.

02

Raporu teknik ekip ile birlikte okuyoruz

Bulgular, siteyi bakımda tutan kişi için eyleme geçirilebilir olacak şekilde yazılır: hangi host, hangi çerez, hangi başlık, hangi politika öğesi eksik. Gözlemlenen şeyi, kuruluş içi bağlam gerektiren şeyden ayırırız.

03

Hukukçuya neyin geçtiğini sınırlandırıyoruz

Skor bir hukuki görüş değildir ve hiçbir para cezası hesaplamaz. İşlemenin hukuki dayanağı, işlemcilerle sözleşmeler, işlemler kaydı ve etki değerlendirmesi hukuki ve organizasyonel kararlardır. Rapor, bunlar için kanıtla zemin hazırlar; sonucu hukukçu çıkarır.

04

Düzeltmeyi aynı koşullarda doğruluyoruz

Değişikliklerden sonra, tam olarak aynı senaryo tekrarlanır. Bir karşılaştırma yalnızca aynı şekilde yapılan iki tarama arasında anlamlıdır — aksi halde bir siteyi kendisiyle değil, bir günle karşılaştırmış olursunuz.

Netleştirilmesi gereken sorular.

Rapor, 195/2024 sayılı Kanun’a uyumu belgeliyor mu?

Hayır. Bu, kanıtları ve her bulgunun sınırlarıyla birlikte sitenin kamuya açık yüzeyinin teknik bir ölçümüdür. Kanunun birçok yükümlülüğü — işlemenin hukuki dayanağı, işlemcilerle sözleşmeler, işlemler kaydı, etki değerlendirmesi, çalışanların bilgilendirilmesi — dışarıdan gözlemlenemez ve raporda yer almaz. Skor bir hukuki görüş değildir ve hiçbir para cezası hesaplamaz.

„Reddet hepsini” testi tam olarak ne yapar?

Tarayıcı banner’ı bulur, red düğmesine basar ve ağ isteklerini üç saniye daha dinler. Bir tracker yalnızca onaydan önce zaten yükleniyorsa ve reddetmeden sonra da devam ediyorsa, istekte bir reddetme sinyali olmadan işaretlenir. Bu, motor içinde canlı, etkileşimli bir tarayıcıya ihtiyaç duyan tek kontroldür, sayfanın statik bir görüntüsüne değil — ve taramanın milisaniyeler değil saniyeler sürmesinin nedeni budur.

Puanı vermek için yapay zekâ mı kullanıyorsunuz?

Hayır. Motor deterministtir: aynı girdiler aynı puanı verir ve her ağırlık ile her eşik, kodun içinde dağınık halde değil, tek bir sabitler dosyasında yer alır. Raporu size açıklayan bir yardımcı vardır ve o bir dil modelidir — ancak hiçbir şeyi yeniden hesaplamaz ve metinde kanun metniyle doğrulayamadığımız bir maddeyi alıntılarsa, onun yanıtı gösterilmez.

İyi bir puan, kuruluşun yolunda olduğu anlamına mı gelir?

Hayır. Bu, test edilen kamuya açık yüzeyin test edilen senaryolarda iyi davrandığı anlamına gelir. Bir kuruluşun kusursuz bir sitesi ve hiç olmayan bir işleme kaydı olabilir. Tersi daha iyi çalışır: kötü bir puan, neredeyse kesin olarak gerçek bir sorunu gösterir; çünkü en derine inen kontroller — onaydan önceki takipçiler, hiçbir şeyi durdurmayan red — şu anda her ziyaretçide olup biten bir şeyi tanımlar.

Tarama sitemi etkiler mi?

Bu, sıradan bir ziyaretçi gibi tek bir ziyarettir; azami bütçe 45 saniyedir. User-agent kendini tanıtır ve taramayı ve nasıl reddedileceğini açıklayan sayfaya yönlendirir; sitenin robots.txt dosyasına varsayılan olarak uyulur. Form gönderilmez, hesap oluşturulmaz ve hiçbir kimlik doğrulama denenmez.

Tarayıcı neyi göremez?

Kapalı bir shadow-root içinde gizlenen bir banner, yapısı gereği görünmez kalır — bunu açıkça beyan ederiz ve sözümüzü tutan bir testimiz vardır. Ayrıca kimlik doğrulamadan sonra ne olduğunu, gönderilen bir formun verileriyle sunucunun ne yaptığını, bunların daha sonra nereye gittiğini veya sözleşmelerin ne öngördüğünü de görmeyiz. Rapor, neyi gözlemleyebildiğini ve neyi gözlemleyemediğini söyler; sayfa doğru render edilmemişse, uydurmak yerine hükmü saklar.

Alıntılanan maddenin mevcut olduğunu nasıl biliyorsunuz?

Kaynak belgenin MD5 parmak iziyle birlikte 195/2024 sayılı Kanun’un 90 maddesinin kaydı vardır. Kayda girmeyen bir madde yazdırılmaz. Ve bir metin, bir atfı başka bir mevzuata — örneğin AB Tüzüğü 2016/679’a — mal ediyorsa, bu olduğu gibi tanınır, uydurulmuş diye ilan edilmez. İki hata simetrik değildir: reddedilen gerçek bir alıntı, hiçbir şey bozulmuş gibi görünmeden kaybolur.

195/2024 sayılı Kanun mu uygulanıyor, yoksa hâlâ 133/2011 sayılı Kanun mu?

195/2024, 23 ağustos 2026 tarihinden itibaren. Kod bunu varsaymaz, tarama tarihinden hesaplar: o tarihten önce 133/2011 yürürlükteydi ve 195/2024 hazırlık olarak belirtilirdi; sonrasında ise tersidir. Eski bir rapor böylece kendi rejiminde okunabilir kalır, başka bir şey söylediğini iddia etmeden.

İllüstratif örnek

Çerez banner’ı ve red düğmesi olan bir site

Müşteri verisi veya atfedilen ticari sonuçlar olmadan bir kullanım senaryosu.

İlk durum

Sitenin kamuya açık adresi. Başka hiçbir şey — erişim yok, hesap yok, sayfaya yerleştirilecek kod yok.

Nasıl çalışır

Adres, SSRF karşıtı kontrolden, ardından robots.txt’den geçer. Gerçek bir Chromium sayfayı yükler ve herhangi bir etkileşimden önce istenen her şey kaydedilir. Banner aranır — bilinen 18 CMP seçicisi arasında, ardından heuristik olarak, açık shadow-DOM ve iframe’ler içinde dahil. Red düğmesine basılır ve ağ üç saniye daha dinlenir. Paralelde diğer altı modül çalışır: başlıklar, çerezler, politika, formlar, yargı yetkisi, operatör.

Rezultatul

0 ile 100 arasında bir puan, bir hüküm ve her birinin kanıtıyla birlikte tespitler, kayıt içinde doğrulanan hukuk maddesi ve sınıflandırma — gözlemlendi, çıkarıldı, bağlama ihtiyaç duyar, test edilemez. Bir takipçi onaydan önce yüklendi ve redden sonra da devam ettiyse, hüküm uyumsuzdur ve politika ne kadar iyi olursa olsun puan 49 ile sınırlandırılır.

Ce este necesar:O adresă publică accesibilă, care nu blochează robotul din robots.txt. Raportul acoperă suprafața și scenariile testate; procesele interne, contractele și temeiurile prelucrării rămân o evaluare juridică separată.

İş birliği olanakları

onGDPR.md, sizin kuruluşunuz bağlamında.

Web varlığının değerlendirilmesi

Sitelerin, çerezlerin ve dış isteklerin davranışının envanterlenmesi; BT ekipleri ve veri koruma sorumluları için teknik destek.

Özel şirketler

Gerçek bir süreç etrafında bir pilot tanımlıyoruz: kullanıcılar, veriler, entegrasyonlar, maliyetler ve kabul kriterleri. Sonucun değerlendirilmesinden sonra genişleme gelir.

Kamu kurumları ve şirketleri

Erişilebilirlik, barındırma, veri koruması ve birlikte çalışabilirlik gereksinimlerini belirliyoruz. AGE veya STISC hizmetleriyle herhangi bir bağlantı, uygunluk, erişim ve onayların doğrulanmasını gerektirir.

Bunlar uyarlama senaryolarıdır, mevcut sözleşmeler veya ortaklıklar hakkında beyanlar değildir. Önerilen işlevler projenin çalışma alanında doğrulanır.

Bir pilotu konuşalım

Bir ekosistemin parçası.

Neyin daha iyi çalışmasını isterdiniz?

Bize sürecinizi anlatın. Neyin kurulmaya değer olduğuna, neyi bağlayabileceğimize ve sonucu nasıl doğrulayacağımıza birlikte karar verelim.

Hadi konuşalım