Yasal

Genel Aydınlatma Metni

Sürüm: v3

version: 3 effective_date: 2026-07-17 replaces: v2

Genel Aydınlatma Metni — v3

1. Veri Sorumlusu

İşbu Aydınlatma Metni; 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") m. 10 ve 10.03.2018 tarihli Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ uyarınca hazırlanmıştır. Almanya'daki sunucu altyapısı bakımından AB Genel Veri Koruma Tüzüğü (GDPR — Regulation 2016/679) hükümleri çift seviyeli koruma kapsamında gözetilir.

DoWaba; müşterileri (KOBİ paneli sahipleri) ile kurduğu ilişkide Veri Sorumlusu sıfatına sahiptir. Müşterilerin kendi son kullanıcılarına yönelik işledikleri veriler bakımından ise DoWaba Veri İşleyendir; bu durum ayrı bir Veri İşleme Sözleşmesi (DPA) ile düzenlenmiştir.

2. İşlenen Kişisel Veri Kategorileri

İşbu Aydınlatma kapsamında DoWaba; ziyaretçileri, panel kullanıcıları, ödeme yapan müşterileri ve iletişime geçen kişilerin aşağıdaki verilerini işler:

  1. Kimlik: Ad, soyad, unvan, vergi numarası (kurumsal müşteri için), MERSİS no
  2. İletişim: E-posta, telefon, adres, KEP adresi
  3. Müşteri / Hesap: Kullanıcı adı, parola özeti (hash — bcrypt/argon2), abonelik durumu, kullanım istatistikleri
  4. Finans: Fatura adresi, ödeme tutarları, banka/kart bilgisi (yalnızca ödeme kuruluşu sahasında işlenir; DoWaba kart bilgisini saklamaz, yalnızca işlem referansı tutar)
  5. İşlem güvenliği: IP adresi, oturum kayıtları, cihaz bilgisi, tarayıcı parmak izi, 2FA kodları
  6. Pazarlama (varsa, açık rıza ile): Tercihler, kampanya etkileşimi, segment etiketleri
  7. Web sitesi çerezleri: Zorunlu, performans ve tercih çerezleri (ayrıntılar Çerez Politikası'nda)
  8. Destek talepleri: Ticket içeriği, e-posta yazışmaları, ekran görüntüleri (kullanıcı paylaşımı)

3. İşleme Amaçları

Kişisel veriler aşağıdaki amaçlarla işlenir:

  1. Hizmetin sunulması, panel erişiminin sağlanması, abonelik yönetimi
  2. Sözleşmenin kurulması ve ifası, faturalandırma, tahsilat
  3. Müşteri destek hizmetleri, talep ve şikayet yönetimi
  4. Yasal yükümlülüklerin yerine getirilmesi (VUK e-Arşiv/e-Fatura, 5651 SK loglama, KVKK envanteri)
  5. Bilgi güvenliği ve dolandırıcılığın önlenmesi (KVKK m. 12 teknik tedbirler)
  6. Hizmet kalitesi izleme, ürün geliştirme, kullanım analitiği (kişisel olmayan veya pseudonymize edilmiş)
  7. Açık rıza halinde pazarlama, kampanya, ürün duyuruları
  8. Hukuki uyuşmazlıkların çözümü ve yetkili kurumlara bilgi verme

4. Toplama Yöntemleri

Kişisel veriler aşağıdaki kanallar üzerinden toplanır:

5. Hukuki Sebepler ve Yurt Dışı Aktarım Ayrımı

Her işleme faaliyeti, KVKK m.5 ve gerekiyorsa m.6 kapsamındaki somut bir hukuki sebebe dayanır. Açık rıza ile sözleşmenin ifası, hukuki yükümlülük, hakkın tesisi veya ölçülü meşru menfaat birbirine karıştırılmaz.

Faaliyet Olası dayanak Durum
Hesap ve abonelik yönetimi KVKK m.5/2-c Hizmet için gerekli
Faturalama KVKK m.5/2-ç Hukuki yükümlülük
Güvenlik ve kötüye kullanım önleme KVKK m.5/2-f Denge testi ve ölçülülük
Pazarlama / ticari ileti KVKK m.5/1 + İYS Ayrı ve opsiyonel
Yurt dışı aktarım KVKK m.9'da gerçekten uygulanabilir yol Aktarım öncesi doğrulama zorunlu

Panel kabulü veya sözleşmenin ifası, KVKK m.9 aktarım mekanizması değildir. Çağrı-bazlı açık rıza da düzenli Voice/AI aktarımının genel güvencesi olamaz.

6. Yurt İçi ve Yurt Dışı Alıcılar

Veriler, amaçla sınırlı olarak yetkili kamu kurumları, mali/hukuki danışmanlar, Türkiye'deki telekom veya ödeme kuruluşları ve etkinleştirilen özellik için gereken teknik sağlayıcılarla paylaşılabilir.

Yurt dışında Hetzner Online GmbH, Google LLC, OpenAI, L.L.C., Anthropic PBC veya Meta Platforms Inc. gibi sağlayıcılar ancak ilgili özellik fiilen kullanıldığında devreye girebilir. Bir sağlayıcının listelenmesi her kullanıcı, site veya çağrıda kullanıldığı anlamına gelmez.

7. Yeterlilik ve Sözleşme Beyanı Verilmemesi

Bir ülkenin AB üyesi olması, sağlayıcının GDPR'a tabi olması, ticari şartlar veya DPA tek başına KVKK m.9 kapsamında yeterlilik kararı ya da aktarım yetkisi oluşturmaz. Bu metin herhangi bir KVKK standart sözleşmesinin imzalandığını, Kuruma bildirildiğini veya belirli bir sağlayıcı DPA'sının yürürlükte olduğunu beyan etmez.

8. Düzenli Voice/AI Aktarım Kapısı

Google Gemini Voice veya OpenAI Realtime Voice yalnız site için seçildiğinde kullanılabilir. Düzenli ve süreklilik gösteren aktarım, sağlayıcı, ürün ve veri akışı için gerçekten uygulanabilir m.9 yolu Hukuk ve Operasyon tarafından doğrulanıp denetlenebilir referansla kaydedilmedikçe başlatılmaz; DoWaba Voice platform düzeyinde fail-closed kalır.

Panel kabulü, arayanın çağrı-bazlı açık rızası, sessizlik veya görüşmeye devam edilmesi bu kapıyı açmaz. Sağlayıcı bölgesi, saklama ve model eğitim/iyileştirme kullanımı hakkında yalnız fiilen seçilen ürün ve doğrulanmış sözleşme/hesap ayarları açıklanır.

9. Güncel Alt İşleyen Kaynağı

Sağlayıcıların koşullu ve güncel listesi Alt Veri İşleyenler sayfasındadır. Müşteri kendi son kullanıcılarına yalnız etkinleştirdiği sağlayıcıları ve gerçek aktarım şartlarını açıklamakla yükümlüdür.

10. Saklama Süreleri

Veri Saklama / davranış
Hesap ve sözleşme kayıtları Amaç ve uygulanabilir mevzuat süresi
Mali kayıtlar 10 yıl
Güvenlik / erişim logları Politika ve gerekli mevzuat süresi
recorded çağrı WAV'ı Site süresi; varsayılan 90 gün, yalnız gizlilik kapısı sonrası
recorded / transcript_only kalıcı transkript Site süresi; varsayılan 90 gün, yalnız gizlilik kapısı sonrası
no_retention çağrı içeriği Oluşturulmaz
Çağrı teknik meta verisi ve tercih audit'i İçerikten ayrı, gerekli ve ölçülü süre
Pazarlama izin/ret kaydı Amaç ve ispat için gerekli süre

Süre dolduğunda veri silinir, yok edilir veya anonim hale getirilir. Silme talebi veya kayıt itirazı daha erken imha gerektirebilir.

11. Veri Güvenliği Tedbirlerinin Kapsamı

DoWaba, KVKK m.12 kapsamında veri ve riskle orantılı teknik ve idari tedbirleri seçer, uygular ve gözden geçirir. Erişim kontrolü, aktarım güvenliği, kimlik doğrulama, loglama, yedekleme, anahtar yönetimi, olay müdahalesi ve personel gizliliği uygulanabilir kontrol örnekleridir.

Bu liste her veri/depolama katmanında at-rest şifreleme, belirli signed-URL süresi, off-site şifreli yedek, sızma testi, sertifika veya sabit 72 saatlik operasyon taahhüdü değildir. Uygulanan kontroller güncel ve doğrulanmış teknik kayıtlarla açıklanır.

12. İlgili Kişinin Hakları (KVKK m. 11)

Kişisel veri sahibi (ilgili kişi) KVKK m. 11 kapsamında aşağıdaki haklara sahiptir:

  1. Kişisel verisinin işlenip işlenmediğini öğrenme
  2. İşlenmişse buna ilişkin bilgi talep etme
  3. İşleme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme
  4. Yurt içi/yurt dışı aktarılan üçüncü kişileri bilme
  5. Eksik/yanlış işlenmişse düzeltilmesini isteme
  6. KVKK m. 7'de öngörülen şartlar çerçevesinde silinmesini/yok edilmesini isteme
  7. Düzeltme/silme işlemlerinin aktarıldığı üçüncü kişilere bildirilmesini isteme
  8. Otomatik sistemlerle yapılan analize itiraz etme
  9. Kanuna aykırı işleme nedeniyle uğradığı zararın tazminini talep etme

Altyapının veya bir sağlayıcının Türkiye dışında bulunması, ilgili kişiye kendiliğinden GDPR hakları kazandırmaz; varsa GDPR veya başka ülke hukuku kapsamı, ilgili kişi ve işleme faaliyeti özelinde ayrıca değerlendirilir.

13. Başvuru Yöntemi

Başvurular 10.03.2018 tarihli Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ'e uygun olarak aşağıdaki kanallardan yapılabilir:

Başvuruda kimlik teyidi için ad-soyad, T.C. kimlik / pasaport numarası, adres ve talep konusu açıkça belirtilmelidir. DoWaba, başvuruyu en geç 30 gün içinde sonuçlandırır. Talebin reddi, eksik yanıt veya süre aşımı halinde ilgili kişi 30 gün içinde Kişisel Verileri Koruma Kurulu'na şikayette bulunabilir.

14. İletişim

Sürüm ve Yürürlük


Bu aydınlatma bağımsız hukuki danışmanlık değildir. Voice kullanan her işletme kendi veri sorumlusu metnini faaliyetine uyarlamalı; KVKK m.9 mekanizması, sağlayıcı/ürün kapsamı ve gerekli bildirimler bağımsız hukuk danışmanı tarafından doğrulanmadan aktarım kapısı açılmamalıdır.