Veri işleyen sözleşmesi
Ziyaretçilerinizin verilerini sizin adınıza işlerken neye uyduğumuz: teknik ve idari tedbirler, alt işleyen listesi, ihlal bildirimi süresi ve sözleşme sonunda veri iadesi.
Son güncelleme: 22 Temmuz 2026
1.Amaç ve taraf rolleri
Bu sözleşme ("Ek"), [ŞİRKET ÜNVANI]("Veri İşleyen") ile hizmetten yararlanan müşteri ("Veri Sorumlusu") arasındaki Kullanım Koşulları'nınayrılmaz parçasıdır ve 6698 sayılı Kanun'un 12. maddesi ile Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik uyarınca tarafların yükümlülüklerini düzenler.
- Veri Sorumlusu: asistanı kendi sitesinde/kanallarında kullanan müşteri. Ziyaretçi verilerinin işlenme amacını ve vasıtalarını belirler.
- Veri İşleyen: Sohbotu. Ziyaretçi verilerini yalnızca Veri Sorumlusu'nun talimatı ve bu Ek kapsamında işler.
Hesap sahibinin kendi kimlik ve iletişim verileri bakımından Sohbotu veri sorumlusudur; bu işleme KVKK Aydınlatma Metnikapsamındadır ve bu Ek'in dışındadır.
2.İşlemenin konusu, niteliği ve süresi
| Başlık | İçerik |
|---|---|
| Konu | Sohbet asistanı hizmetinin sunulması kapsamında ziyaretçi verilerinin işlenmesi |
| İşleme faaliyetleri | Toplama, kaydetme, saklama, sınıflandırma, arama indeksine yazma, dil modeli sağlayıcısına iletme, panelde görüntüleme, silme |
| Veri kategorileri | Ziyaretçi kimliği (rastgele), mesaj içerikleri, iletişim bilgileri (ad, e-posta, telefon), randevu/sipariş/destek kayıtları, dış kanal sohbet kimliği |
| İlgili kişi grupları | Veri Sorumlusu'nun web sitesi ziyaretçileri ve bağlı kanallardaki son kullanıcıları |
| Özel nitelikli veri | Hizmet özel nitelikli kişisel veri işlenmesi için tasarlanmamıştır; ziyaretçilerin kendiliğinden paylaşabileceği bu tür veriler Veri Sorumlusu'nun sorumluluğundadır |
| Süre | Hizmet sözleşmesi yürürlükte kaldığı sürece; fesihten sonra 30 günlük iade/imha süresi |
3.Veri Sorumlusu'nun yükümlülükleri
- Ziyaretçilere karşı KVKK m.10 aydınlatma yükümlülüğünü yerine getirmek; kendi gizlilik ve çerez metinlerinde sohbet asistanı kullanıldığını, mesajların yapay zekâ sağlayıcısına iletildiğini ve yurt dışına aktarım yapıldığını belirtmek.
- Gerekli hâllerde açık rızayı almak ve hukuki sebebin varlığını sağlamak.
- Bilgi tabanına yüklediği içeriklerin işlenmesi için hukuka uygun bir dayanağı olduğunu temin etmek; üçüncü kişilere ait kişisel verileri gereksiz yere yüklememek.
- Panel erişim yetkilerini yönetmek, operatör hesaplarının güvenliğini sağlamak.
- Verilen talimatların mevzuata uygun olmasını sağlamak. Talimatın açıkça hukuka aykırı olduğunu tespit etmemiz hâlinde Veri Sorumlusu'nu bilgilendirir ve talimatı yerine getirmeyebiliriz.
4.Veri İşleyen'in yükümlülükleri
- Kişisel verileri yalnızca hizmetin sunulması amacıyla ve Veri Sorumlusu'nun talimatları doğrultusunda işlemek; kendi amaçları için kullanmamak, satmamak.
- Verileri, hizmetin iyileştirilmesi amacıyla dahi olsa Veri Sorumlusu'nun onayı olmadan başka bir amaçla işlememek.
- KVKK m.12 kapsamında uygun teknik ve idari tedbirleri almak ve sürdürmek.
- Verilere erişimi olan personelin gizlilik yükümlülüğü altında olmasını sağlamak, erişimi görev gereğiyle sınırlamak.
- İlgili kişi başvurularının karşılanmasında Veri Sorumlusu'na makul destek vermek.
- Veri ihlali durumunda gecikmeksizin bildirimde bulunmak.
5.Teknik ve idari tedbirler
Teknik tedbirler
- Aktarımda TLS şifrelemesi; panel oturumlarında imzalı ve güvenli çerezler.
- Kanal erişim anahtarlarının ve harici araç kimlik bilgilerinin veritabanında AES-256-GCM ile şifrelenmesi; şifreleme anahtarının uygulama kodundan ayrı tutulması.
- Parolaların bcrypt ile geri döndürülemez biçimde özetlenmesi.
- Veritabanı ve arama altyapısının dışa kapalı özel ağda çalıştırılması; yalnızca uygulama sunucusundan erişilebilmesi.
- Her istekte bot ve hesap sahipliğinin doğrulanması yoluyla kiracılar arası veri yalıtımı.
- Hata izleme sisteminde kullanıcıyı doğrudan tanımlayan alanların gönderiminin kapalı olması.
- Düzenli yedekleme ve güvenlik güncellemelerinin uygulanması.
İdari tedbirler
- Verilere erişimi olan personelin asgari sayıda tutulması ve gizlilik taahhüdü.
- Alt işleyenlerle yazılı sözleşme yapılması ve envanterin güncel tutulması.
- Erişim yetkilerinin görev değişikliğinde ve ayrılışta derhal kaldırılması.
- Veri ihlali müdahale sürecinin tanımlı olması.
6.Alt işleyenler
Veri Sorumlusu, hizmetin sunulabilmesi için aşağıdaki alt işleyenlerin kullanılmasına onay verir. Listeye yeni bir alt işleyen eklenmesi hâlinde bu sayfa güncellenir ve hesap sahiplerine bildirilir; Veri Sorumlusu makul gerekçeyle itiraz ederse, itiraza konu alt işleyeni gerektiren hizmet bileşeni durdurulabilir veya sözleşme feshedilebilir.
| Alt işleyen | İşleme amacı | Konum |
|---|---|---|
| DeepSeek | Yapay zekâ yanıtlarının üretilmesi (dil modeli) | Çin Halk Cumhuriyeti |
| Langfuse Cloud | Model çağrılarının izlenmesi, hata ayıklama ve maliyet takibi | Avrupa Birliği |
| Sentry | Uygulama hatalarının ve performans sorunlarının tespiti | Avrupa Birliği (Frankfurt) |
| Google (Analytics / Ads) | Ziyaretçi istatistikleri ve yeniden pazarlama | ABD ve diğer ülkeler |
| Microsoft Clarity | Isı haritası ve oturum kaydı ile arayüz iyileştirme | ABD |
| Apify | Kamuya açık işletme rehberi verisinin toplanması (satış öncesi araştırma) | Avrupa Birliği (Çekya) |
| Telegram | Hesap bildirimleri ve bağlanan Telegram kanalının mesajlaşması | Yurt dışı |
| [E-POSTA SAĞLAYICI] | İşlem ve bilgilendirme e-postalarının gönderimi | [ÜLKE] |
| [SUNUCU BARINDIRMA SAĞLAYICI] | Uygulama, veritabanı ve arama altyapısının barındırılması | [ÜLKE] |
Ziyaretçi mesajları ve bilgi tabanından seçilen içerik parçaları, yanıt üretimi için dil modeli sağlayıcısına (DeepSeek — Çin Halk Cumhuriyeti) iletilir. Bu, hizmetin çekirdek işlevidir ve devre dışı bırakılamaz. Veri Sorumlusu bu aktarımı kendi aydınlatma metninde belirtmelidir.
Veri Sorumlusu'nun kendi seçimiyle bağladığı mesajlaşma kanalları (WhatsApp, Telegram, Slack vb.) ve tanımladığı harici araç (MCP) sunucuları alt işleyen sayılmaz; bu sağlayıcılarla ilişki doğrudan Veri Sorumlusu ile ilgili platform arasındadır.
7.Yurt dışına aktarım
Yukarıdaki tabloda Türkiye dışında konumlanan alt işleyenler bulunmaktadır. Bu aktarımlar KVKK m.9 kapsamında, hizmetin ifası için gerekli olması ve uygun güvencelerin sağlanması temelinde gerçekleştirilir. Aktarılan veri asgari düzeyde tutulur, iletim şifreli kanallar üzerinden yapılır ve alt işleyenlerle yazılı sözleşme akdedilir. Veri Sorumlusu, ziyaretçilerine yönelik aydınlatma ve —gerekiyorsa— açık rıza süreçlerini bu aktarımları kapsayacak şekilde kurgulamakla yükümlüdür.
8.İlgili kişi taleplerinin karşılanması
Ziyaretçilerden gelen erişim, düzeltme, silme ve itiraz taleplerini karşılamak Veri Sorumlusu'nun yükümlülüğüdür. Panel üzerinden konuşmaları, lead kayıtlarını, randevu, sipariş ve destek biletlerini görüntüleme, düzeltme ve silme imkânı sunulur.
Doğrudan bize ulaşan bir talep olursa, talebi karşılamaz; gecikmeksizin ilgili Veri Sorumlusu'na yönlendiririz. Panelden karşılanamayan taleplerde makul teknik destek sağlarız.
9.Veri ihlali bildirimi
Kişisel verilerin hukuka aykırı olarak erişilmesi, elde edilmesi veya ifşası hâlinde, durumu öğrendikten sonra gecikmeksizin ve en geç 24 saat içindeVeri Sorumlusu'na hesabında kayıtlı e-posta adresi üzerinden bildirimde bulunuruz. Bildirim; ihlalin niteliğini, etkilenen veri kategorilerini ve yaklaşık ilgili kişi sayısını, alınan ve alınması önerilen önlemleri içerir. Kişisel Verileri Koruma Kurulu'na ve ilgili kişilere bildirim yapma yükümlülüğü Veri Sorumlusu'na aittir; bu süreçte gerekli bilgi ve desteği sağlarız.
10.Denetim
Veri Sorumlusu, bu Ek'e uygunluğun denetlenmesi amacıyla yılda bir kez, en az 30 gün önceden yazılı bildirimde bulunarak bilgi talep edebilir. Talebi; uyguladığımız tedbirlere ilişkin yazılı beyan, varsa bağımsız denetim raporu veya güvenlik sorularına yazılı yanıt yoluyla karşılarız. Yerinde denetim talepleri, diğer müşterilerin verilerinin gizliliğini ihlal etmeyecek şekilde ve makul kapsamda değerlendirilir.
11.Sözleşme sonunda iade ve imha
- Hizmet sona erdiğinde, Veri Sorumlusu 30 gün içinde verilerinin dışa aktarılmasını talep edebilir.
- Bu sürenin sonunda kişisel veriler; veritabanından, arama indeksinden ve dosya depolamadan silinir. Yedeklerdeki kopyalar yedek döngüsünün tamamlanmasıyla (azami 30 gün) ortadan kalkar.
- Mevzuatın saklamayı zorunlu kıldığı kayıtlar (faturalama, erişim logları) yalnızca ilgili yasal süre boyunca ve yalnızca bu amaçla saklanır.
- Talep hâlinde imha işlemine ilişkin yazılı beyan verilir.
12.Sorumluluk ve yürürlük
Bu Ek kapsamındaki sorumluluk sınırlamaları hakkında Kullanım Koşulları'nın ilgili hükümleri uygulanır. Bu Ek ile Kullanım Koşulları arasında kişisel verilerin korunmasına ilişkin bir çelişki bulunması hâlinde bu Ek üstün tutulur. Ek, hizmet sözleşmesinin yürürlüğe girmesiyle birlikte yürürlüğe girer ve hizmetin sona ermesi ile imha yükümlülüklerinin tamamlanmasına kadar yürürlükte kalır.
Diğer yasal metinler
Hangi verileri topladığımız, neden işlediğimiz, kimlerle paylaştığımız ve ne kadar sakladığımız.
6698 sayılı Kanun'un 10. maddesi kapsamında veri sorumlusu sıfatıyla yaptığımız bilgilendirme.
Kullandığımız çerezler ve yerel depolama kalemleri; onayınızı istediğiniz an değiştirme.
Hizmeti kullanırken geçerli olan kurallar, yapay zekâ çıktılarına dair uyarılar ve sorumluluk sınırları.