Veri İşleme Sözleşmesi
İşbu Veri İşleme Sözleşmesi (“VİS”), Aweb Design SRL (CUI RO30874746, kayıtlı merkez Str. Crangasi, nr. 40, Bl. 11, Sc.1, Ap. 37) (“Veri İşleyen”, “biz”) ile Müşteri (“Veri Sorumlusu”, “siz”) arasındaki Hizmet Şartlarının bir parçasını oluşturur. Hizmeti sunarken Müşteri adına kişisel veri işlediğimiz hâllerde uygulanır ve (AB) 2016/679 sayılı Tüzüğün (“GDPR”) 28. maddesindeki ve uygulanabildiği ölçüde Birleşik Krallık GDPR'ındaki gereklilikleri yansıtır. Müşterinin kendisi üçüncü taraf bir veri sorumlusu için veri işleyen olduğu hâllerde, işbu VİS aynı esaslarla zincirleme olarak uygulanır.
1. Roller ve kapsam
AI widget ve Çalışma alanı aracılığıyla işlenen, Son Müşterilere ve diğer ilgili kişilere ait kişisel veriler bakımından veri sorumlusu Müşteridir (veya kendi veri sorumlusu için veri işleyendir) ve biz veri işleyen olarak hareket ederiz (veya alt işleyen). Bu tür kişisel verileri yalnızca Müşterinin belgelenmiş talimatları doğrultusunda — Hizmetin yapılandırılması ve olağan kullanımı yoluyla verilen talimatlar dâhil — işleriz; AB veya Üye Devlet hukuku uyarınca hareket etmek zorunda kalmamız hâli saklıdır ve böyle bir durumda, hukuk yasaklamadıkça Müşteriyi önceden bilgilendiririz. Bir talimatın kanaatimizce veri koruma mevzuatını ihlal etmesi hâlinde Müşteriyi bilgilendiririz. Kendi hesap, fatura ve güvenlik verilerimiz bakımından Gizlilik Politikamız uyarınca bağımsız veri sorumlusu olarak hareket ederiz ve bu işleme işbu VİS kapsamı dışındadır.
2. Konu, süre, nitelik ve amaç
İşlemenin konusu, süresi, niteliği ve amacı, kişisel veri türleri ve ilgili kişi kategorileri Ek I'de belirtilmiştir. İşleme, Hizmet Şartlarının süresi boyunca ve işbu VİS ile geçerli mevzuat uyarınca veri saklamamızın gerekli veya izinli olduğu her ek dönem boyunca devam eder.
3. Gizlilik
Kişisel verileri işlemeye yetkili kişilerin uygun bir gizlilik yükümlülüğüne tabi olmasını ve verileri yalnızca Hizmeti sunmak için gerekli olduğu ölçüde işlemesini sağlarız.
4. İşleme güvenliği
En son teknolojik gelişmeleri, uygulama maliyetlerini, işlemenin niteliğini, kapsamını, bağlamını ve amaçlarını ve ayrıca kişiler açısından oluşan riskleri dikkate alarak, GDPR md. 32 uyarınca riske uygun bir güvenlik düzeyi sağlamak üzere uygun teknik ve idari tedbirleri uygularız. Bu tedbirler Ek II'de açıklanmıştır ve takma adlaştırma ile PII maskeleme, aktarım sırasında (TLS) ve beklemede şifreleme, erişim kontrolleri ve çok faktörlü kimlik doğrulama, müşteri izolasyonu, günlükleme, yedeklemeler ve IP anonimleştirmeyi içerir.
5. Alt işleyenler
Müşteri, Hizmetin sunulması amacıyla kişisel verileri işlemek üzere alt işleyenler görevlendirmemiz için genel yazılı yetki verir. Mevcut alt işleyenlerimiz https://account.ovebot.ai/tr/legal/sub-processors adresinde listelenmiştir. Her alt işleyene, işbu VİS'te yer alanlardan daha az koruyucu olmayan veri koruma yükümlülükleri getiririz ve alt işleyenlerin edimlerinden Müşteriye karşı tam olarak sorumlu olmaya devam ederiz. Bir alt işleyeni eklemeden veya değiştirmeden en az 30 gün önce Müşteriye bildirimde bulunuruz; Müşteri bu süre içinde makul veri koruma gerekçeleriyle itiraz edebilir ve taraflar itirazı iyi niyetle çözmek için çalışır; çözüme ulaşılamazsa Müşteri Hizmetin etkilenen kısmını sonlandırabilir.
6. İlgili kişinin hakları
İşlemenin niteliğini dikkate alarak, ilgili kişilerin GDPR Bölüm III kapsamındaki haklarını (erişim, düzeltme, silme, işlemenin kısıtlanması, veri taşınabilirliği ve itiraz) kullanmak üzere yaptıkları taleplere yanıt verilmesinde Müşteriye, mümkün olduğu ölçüde uygun teknik ve idari tedbirlerle yardımcı oluruz. Hizmet, Son Müşterilerin kendi görüşmelerini doğrudan indirebilmesi veya silebilmesi için self servis araçlar sunar. Müşterinin verileriyle ilgili bir talep aldığımızda, bunu gereksiz gecikme olmaksızın Müşteriye iletiriz ve Müşterinin talimatı ya da mevzuatın gerektirdiği hâller dışında doğrudan yanıt vermeyiz.
7. Güvenlik, ihlaller ve veri koruma etki değerlendirmelerinde yardım
İşlemenin niteliğini ve elimizdeki bilgileri dikkate alarak, işleme güvenliği, kişisel veri ihlali bildirimi, veri koruma etki değerlendirmeleri ve denetim makamına önceden danışma dâhil olmak üzere GDPR md. 32 ilâ 36 kapsamındaki yükümlülüklerine uyum sağlamasında Müşteriye yardımcı oluruz.
8. Kişisel veri ihlali bildirimi
Müşterinin kişisel verilerini etkileyen bir kişisel veri ihlalinden haberdar olduktan sonra, gereksiz gecikme olmaksızın ve her hâlde Müşterinin GDPR md. 33–34 kapsamındaki kendi bildirim sürelerine uymasına imkân verecek zamanda Müşteriye bildirimde bulunuruz. Bildirim, bilindiği ölçüde ihlalin niteliğini, etkilenen ilgili kişilerin ve kayıtların kategorilerini ve yaklaşık sayısını, olası sonuçlarını ve alınan ya da önerilen tedbirleri açıklar. İhlali hafifletmek ve gidermek için makul adımlar atarız. Bu bildirim, kusur veya sorumluluk kabulü anlamına gelmez.
9. Uluslararası aktarımlar
Kişisel veriler öncelikli olarak AB/AEA içinde işlenir. Bazı alt işleyenler (özellikle dil modeli sağlayıcıları) Amerika Birleşik Devletleri'nde bulunur. Kişisel veriler AB/AEA dışına aktarıldığında, aktarım bir yeterlilik kararı, AB-ABD Veri Gizliliği Çerçevesi veya Avrupa Komisyonunun Standart Sözleşme Hükümleri ((AB) 2021/914 sayılı Uygulama Kararı) ile gerekli tamamlayıcı tedbirler kapsamında; Birleşik Krallık verileri bakımından ise UK Addendum / IDTA kapsamında gerçekleşir. İlgili aktarım mekanizmasının kopyaları talep üzerine sunulur.
10. Denetimler
GDPR md. 28 hükümlerine uyumu göstermek için gerekli bilgileri Müşteriye sunar ve Müşteri ya da onun görevlendirdiği bağımsız bir denetçi tarafından yürütülen incelemeler dâhil denetimlere imkân tanır ve bunlara katkıda bulunuruz. Denetimler makul bir ön bildirimle, mesai saatleri içinde, yılda bir defadan fazla olmamak üzere (bir denetim makamının talep ettiği veya bir ihlalin ardından gerçekleşen hâller hariç), gizlilik yükümlülüğüne tabi olarak ve faaliyetlerimizi aksatmayacak şekilde yapılır. Bir denetim talebini öncelikle ilgili sertifikaları ve raporları sunarak karşılayabiliriz.
11. Verilerin iadesi ve silinmesi
Hizmetin sona ermesi üzerine ve Müşterinin tercihine göre, Müşteri adına işlenen tüm kişisel verileri sileriz veya iade ederiz ve mevcut kopyaları sileriz; AB veya Üye Devlet hukukunun saklamayı gerektirdiği hâller saklıdır. Silmenin derhâl mümkün olmadığı hâllerde (örneğin yedeklemelerde), verileri daha ileri işlemeden ayırır ve olağan yedek döngüsü içinde sileriz. Ayrıca, plana bağlı saklama takvimine ve Müşterinin yapılandırdığı saklama penceresine göre otomatik saklama ve anonimleştirme sözleşme süresi boyunca uygulanır.
12. Yasaklı veriler
Müşteri, Hizmet aracılığıyla özel nitelikli kişisel verileri (GDPR md. 9), ceza mahkûmiyetlerine ve suçlara ilişkin verileri (GDPR md. 10), resmî kimlik numaralarını, ödeme kartı numaralarını, kimlik doğrulama bilgilerini, biyometrik veya genetik verileri ya da kesin konum verilerini iletemez ve widget'ını bu tür verileri talep etmeyecek veya toplamayacak şekilde yapılandırmalıdır.
Sohbet arayüzü Son Müşterilerden serbest metin girdisi kabul eder ve hiçbir taraf bir Son Müşterinin bu tür verileri kendi inisiyatifiyle paylaşmasını engelleyemez. Yasaklı verileri talep etmez, gerekli kılmaz ve bilerek işlemeyiz. Yine de iletilmeleri hâlinde, kaydedilmelerini sınırlamak için 4. bölümde ve Ek II'de açıklanan maskeleme ve güvenlik tedbirlerini uygularız; bu veriler 11. bölüm uyarınca silinir veya anonimleştirilir. Otomatik maskeleme yapılandırılmış örüntüleri — e-posta adresleri, telefon numaraları, IBAN'lar, ulusal kimlik numaraları ve ödeme kartı numaraları — tespit eder ve serbest metinde ifade edilen özel nitelikli kişisel verileri tespit edemez. Bu tedbirlerin ötesinde, bir Son Müşterinin iletmeyi seçtiği ya da Müşterinin ilettiği veya iletilmesine yol açtığı yasaklı veriler için hiçbir sorumluluk kabul etmeyiz. Veri sorumlusu olarak Müşteri, Son Müşterilere sunulan gizlilik bilgilendirmesinden ve talimat verdiği işlemenin hukuki dayanağından sorumlu olmaya devam eder.
Taraflardan biri yasaklı verilerin iletildiğini öğrenirse, gereksiz gecikme olmaksızın diğer tarafı bilgilendirir ve biz verileri Müşterinin talimatı üzerine sileriz.
13. Sorumluluk ve öncelik sırası
Her bir tarafın işbu VİS kapsamındaki sorumluluğu, Hizmet Şartlarındaki sınırlamalara ve istisnalara tabidir. Çelişki hâlinde öncelik sırası şöyledir: (1) Standart Sözleşme Hükümleri (uygulandığı ölçüde), (2) işbu VİS, (3) Hizmet Şartları, (4) Gizlilik Politikası.
14. Uygulanacak hukuk
İşbu VİS, Standart Sözleşme Hükümlerinin veya emredici veri koruma mevzuatının aksini gerektirdiği hâller dışında, Hizmet Şartları ile aynı hukuka ve yargı yetkisine (Romanya hukukuna) tabidir. İşbu VİS İngilizce olarak düzenlenmiştir; çeviriler kolaylık amacıyla sunulmuştur ve uyuşmazlık hâlinde İngilizce metin esas alınır.
Ek I — İşlemeye ilişkin ayrıntılar
- Konu: Ovebot AI müşteri etkileşim Hizmetinin sunulması.
- Süre: Hizmet Şartlarının süresi ve geçerli saklama süreleri.
- Nitelik ve amaç: AI sohbet asistanını işletmek, yanıtlar ve öneriler üretmek, insan devirlerini yönlendirmek ve Müşterinin analitiği için siparişleri ilişkilendirmek üzere kişisel verilerin barındırılması, alınması, saklanması, maskelenmesi, analiz edilmesi ve iletilmesi.
- İlgili kişi kategorileri: Müşterinin web sitesi ziyaretçileri ve Son Müşterileri ile Kullanıcıları.
- Kişisel veri kategorileri: görüşme içeriği, IP adresi (90 gün sonra kısaltılır), sohbet içi devir formunda verilen e-posta adresi ve sipariş ayrıntıları, sipariş takip tanımlayıcıları, tıklanan ürün referansları ve takma adlı çerez tanımlayıcıları (ovebot_vid, ovebot_sid).
- Özel nitelikli veriler: talep edilmez ve bilerek işlenmez — 12. bölüm uyarınca yasaktır. Bir Son Müşteri tarafından kendi inisiyatifiyle paylaşılan bu tür veriler maskelemeye tabidir ve 11. bölüm uyarınca silinir veya anonimleştirilir.
Ek II — Teknik ve idari tedbirler
- Depolamadan önce ve dil modeline gönderilmeden önce PII maskeleme (e-posta, telefon, IBAN, ulusal kimlik numarası, kart numaraları).
- Aktarım sırasında şifreleme (TLS) ve saklanan veriler ile yedeklemeler için beklemede şifreleme.
- Müşteriler arası veri sızıntısını önlemek için müşteri başına veritabanı izolasyonu ve manuel Redis anahtar ad alanı ayrımı.
- Erişim kontrolü, en az yetki ilkesi, çok faktörlü kimlik doğrulama ve yönetimsel erişim için IP izin listesi.
- 90 gün sonra IP adresi anonimleştirme; tuzlanmış hash ilişkilendirme anahtarları 90 gün sonra silinir.
- Saklama penceresi dolduğunda görüşme içeriğinin otomatik anonimleştirilmesiyle plana bağlı saklama.
- İmzalı, birinci taraf, kesinlikle gerekli çerezler (üçüncü taraf takibi yok, parmak izi çıkarma yok).
- Rıza ve gizlilik bildirimi onaylarının ve GDPR silme işlemlerinin denetim izleri.
- Zamanlanmış temizleme işleri, periyodik olarak test edilen yedekleme prosedürleri, günlükleme ve izleme.
- Eşdeğer yükümlülükler getiren alt işleyen sözleşmeleri.
Ek III — Alt işleyenler
Yetkilendirilmiş alt işleyenlerin güncel listesi ile bunların amacı, konumu ve aktarım güvenceleri https://account.ovebot.ai/tr/legal/sub-processors adresinde tutulur ve işbu VİS'in bir parçasını oluşturur.