Gizlilik Politikası

Son güncelleme: 2 Temmuz 2026
⚠️ TASLAK: HUKUKİ İNCELEME GEREKİYOR. Bu belge bağlayıcı değildir, yalnızca başlangıç şablonudur. Bir avukat tarafından incelenip onaylanana kadar yayına alınmamalıdır.

1. Veri Sorumlusu

[Berk'in dolduracağı alan] Ticaret unvanı: _______ · Adres: _______ · MERSİS No: _______ · KEP adresi: _______ · İletişim (KVKK başvuruları için): _______

Omnichannel Hizmetini işleten şirket (yukarıdaki kimlik bilgileri ile, "Sağlayıcı"), Müşterinin (tenant) hesap sahibi/temsilcisi olarak sağladığı kişisel veriler (ad, e-posta, rol bilgisi) bakımından bizzat "veri sorumlusu"dur. Müşterinin kendi son kullanıcılarından (Müşterinin müşterileri) topladığı kişisel veriler açısından ise Sağlayıcı "veri işleyen", Müşteri "veri sorumlusu"dur. Müşteri, kendi son kullanıcılarına karşı KVKK uyarınca aydınlatma yükümlülüğünü yerine getirmekle sorumludur.

Hukuki sebep (KVKK m.5/m.6): Sağlayıcı, hesap sahibi/temsilcisi verilerini KVKK m.5/2-c ("bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması") ve m.5/2-f ("ilgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla, veri sorumlusunun meşru menfaati") hukuki sebeplerine dayanarak işler. Müşterinin son kullanıcılarına ait mesaj içerikleri, Müşteri ile Sağlayıcı arasındaki hizmet sözleşmesinin ifası (m.5/2-c) kapsamında, Müşterinin talimatı doğrultusunda işlenir.

2. Toplanan Veriler

  • Müşteri hesap bilgileri: şirket adı, e-posta, rol bilgisi,
  • Son kullanıcı mesajları: Gmail, WhatsApp, Instagram veya web widget üzerinden gelen konuşma içeriği,
  • Yapay zeka işlem kayıtları: model girdi/çıktı, güven skoru, token sayısı, gecikme süresi (ai_traces),
  • Bilgi bankası belgeleri: Müşterinin yüklediği PDF/DOCX/XLSX/CSV/TXT dosyaları ve bunlardan üretilen vektör gömme (embedding) verileri,
  • Teknik veriler: IP adresi (hash'lenmiş), tarayıcı bilgisi (hash'lenmiş), ziyaretçi oturum kimliği (widget).

3. Kişisel Verilerin Maskelenmesi

Sistem, gelen mesajlardaki e-posta adresi, telefon numarası, T.C. kimlik numarası, IBAN ve kredi kartı numarası gibi kişisel tanımlayıcıları, veritabanına kaydedilmeden önce otomatik olarak tespit edip[EMAIL],[PHONE],[TCKN],[IBAN],[CARD]gibi maskeler ile değiştirir (bkz. pii-mask.ts). Bu maskeleme; mesaj kaydı, yapay zeka model çağrıları ve gözlemlenebilirlik (Langfuse) kayıtları için geçerlidir. Maskelenmiş veri, orijinal veriyi geri döndürülemez şekilde değiştirir. Sağlayıcı sunucularında orijinal kişisel veri saklanmaz.

4. Kişisel Veri İşleme Amaçları

  • Müşteri destek taleplerinin yapay zeka ile otomatik/yarı otomatik yanıtlanması,
  • Hizmet kalitesinin izlenmesi ve iyileştirilmesi (güven skoru, gecikme, kullanım analitiği),
  • Kötüye kullanımın (spam, prompt injection, dolandırıcılık) tespiti ve önlenmesi,
  • Yasal yükümlülüklerin yerine getirilmesi (KVKK, olası denetim talepleri).

5. Üçüncü Taraf Alt İşleyiciler

Kişisel veriler, Hizmetin çalışması için aşağıdaki alt işleyicilere aktarılabilir:

  • Google (Gemini API): birincil yapay zeka model sağlayıcısı; mesaj içeriği, maskelenmiş haliyle, yanıt üretimi için işlenir,
  • Anthropic (Claude API): yedek (fallback) yapay zeka model sağlayıcısı; Gemini kullanılamadığında devreye girer,
  • Voyage AI: bilgi bankası belgelerinin vektör gömme (embedding) işlemi için,
  • Supabase: veritabanı, kimlik doğrulama ve dosya depolama altyapısı,
  • Langfuse: yapay zeka çağrılarının izlenebilirliği (observability) ve hata ayıklama.

Yurt dışına veri aktarımı: Google, Anthropic ve Voyage AI, Amerika Birleşik Devletleri'nde yerleşiktir; verileriniz bu sağlayıcılara aktarılırken yurt dışına veri aktarımı gerçekleşir. Google ve Anthropic ile veri işleme, bu sağlayıcıların kendi ticari Veri İşleme Sözleşmeleri (DPA) ve bu sözleşmelere dahil AB Standart Sözleşme Hükümleri (SCC) çerçevesinde yürütülmektedir. Bu mekanizmalar AB (GDPR) hukukuna yöneliktir ve tek başına KVKK m.9 anlamında "uygun güvence" teşkil ettiği anlamına gelmez. KVKK kapsamında geçerli bir güvence mekanizması (Kişisel Verileri Koruma Kurumu'na bildirilen taahhütname veya bağlayıcı şirket kuralları) için değerlendirme ve başvuru süreci devam etmektedir; bu süreç tamamlanana kadar bu bölüm KVKK uyumu bakımından tam değildir. Voyage AI için ayrıca ticari bir DPA/SCC çerçevesi tespit edilememiştir; bu sağlayıcıyla ayrı bir sözleşme teyidi ayrıca sürdürülmektedir.

6. Veri Sahibinin Hakları (KVKK Madde 11)

Kişisel verisi işlenen gerçek kişiler; verilerinin işlenip işlenmediğini öğrenme, işlenmişse buna ilişkin bilgi talep etme, işlenme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme, yurt içinde/dışında aktarıldığı üçüncü kişileri bilme, eksik/yanlış işlenmişse düzeltilmesini isteme, KVKK md. 7 şartları oluştuğunda silinmesini/yok edilmesini isteme ve bu işlemlerin aktarıldığı üçüncü kişilere bildirilmesini isteme haklarına sahiptir.

7. Veri Saklama ve Silme

Çözümlenmiş, iptal edilmiş veya hatalı durumdaki konuşmalar, oluşturulma tarihinden itibaren belirlenen saklama süresi (90-365 gün, konuşma türüne göre) sonunda otomatik olarak silinir; bu süre konuşmanın çözüm tarihinden değil, oluşturulma tarihinden itibaren hesaplanır. Aktif konuşmalar (durum: açık / inceleme bekliyor / bekliyor / eskale) bu otomatik silme sürecinden muaftır.

Saklama süreleri iki ayrı, örtüşen işlemle uygulanır:

  • 90 gün: Mesajlardaki ham teknik veriler (e-posta başlıkları, IP/tarayıcı bilgisi vb.) ve konuşma meta verileri boşaltılır; yapay zeka işlem kayıtları (ai_traces) ve ziyaretçi onay kayıtları (consent log) tamamen silinir.
  • 365 gün: Çözümlenmiş/iptal edilmiş/hatalı durumdaki konuşmalar ve bunlara ait mesajlar veritabanından tamamen silinir.

Müşteri, kendi verilerini aşağıdaki gerçek uç noktalar üzerinden yönetebilir:

  • GET /v1/gdpr/data-export: tüm konuşma ve mesaj verilerinin dışa aktarımı (veri taşınabilirliği),
  • DELETE /v1/gdpr/erase: belirli bir son kullanıcıya ait tüm konuşma, mesaj ve yapay zeka kayıtlarının silinmesi (unutulma hakkı); işlem erasure_requests tablosunda değiştirilemez şekilde loglanır.

8. Veri Güvenliği

Tüm veriler kiracı bazında (tenant_id) satır düzeyi güvenlik (Row Level Security) ile izole edilir. Bir Müşterinin verisi başka bir Müşteriye asla gösterilmez. İletişim şifreli bağlantı (HTTPS/TLS) üzerinden yapılır.