Yasal

Veri İşleme Sözleşmesi

GDPR m. 28 kapsamındaki Veri İşleyen şartlarımız. Bunlar, sizin adınıza kişisel veri işlediğimiz her durumda otomatik olarak uygulanır — karşı imzalı bir nüsha talep üzerine sağlanır.

Yürürlük tarihi: 1 Ekim 2026AllOnEars Inc.

İşbu Veri İşleme Sözleşmesi (“DPA”), aşağıdaki taraflar arasındaki Hizmet Şartları’nın bir parçasını oluşturur:

  • AllOnEars Inc., Delaware C Corporation (ABD anonim şirketi), 3 Germay Drive, Unit 4 #3321, Wilmington, DE 19804, Amerika Birleşik Devletleri (“Veri İşleyen”, “AllOnEars”, “biz”); ve
  • hesapta veya siparişte belirtilen müşteri (“Veri Sorumlusu”, “siz”),

ve AllOnEars hizmeti (“Hizmet”) ile bağlantılı olarak sizin adınıza kişisel veri işlediğimiz her durumda uygulanır.

GDPR’ın (Tüzük (AB) 2016/679) uygulandığı durumlarda, “Toplantı İçeriği” bakımından (bkz. Ek 1) Veri Sorumlusu sizsiniz, biz ise Veri İşleyen sıfatını taşırız. Birleşik Krallık GDPR’ının uygulandığı durumlarda atıflar, Birleşik Krallık GDPR’ına ve ICO’ya yapılmış sayılır.

1Konu, süre, nitelik ve amaç#

  • Konu: Hizmeti sunmak için Toplantı İçeriği’ni ve ilgili kişisel verileri işlememiz.
  • Süre: aboneliğinizin süresi ile 9. bölümdeki saklama/iade süresi.
  • Nitelik ve amaç: canlı toplantı sesinin yakalanması; transkriptlerin üretilmesi; yapay zekâ bağlam kartları ve özetlerin oluşturulması; bağlı takvimlerden kayıtların planlanması; ve Hizmetin işletilmesi, güvenliğinin sağlanması ve faturalandırılması.
  • Kişisel veri türleri ve ilgili kişi kategorileri: bkz. Ek 1.

2Roller ve talimatlar#

2.1 Kişisel verileri yalnızca sizin belgelenmiş talimatlarınızdoğrultusunda işleriz; buna Hizmetin yapılandırması aracılığıyla verilen talimatlar da dahildir; AB/Üye Devlet hukukunun gerektirdiği haller saklıdır (bu durumda, yasal olarak yasaklanmadıkça sizi bilgilendiririz).

2.2 Şartlar, işbu DPA ve Hizmeti kullanımınız, talimatlarınızın tamamını oluşturur. Bir talimatın GDPR’ı ihlal ettiğini düşünürsek sizi bilgilendiririz.

2.3 Beyan ve taahhüt edersiniz ki, herhangi bir toplantıyı kaydetmeden veya metne dönüştürmeden önce geçerli bir hukuki dayanağa sahipsiniz ve gerektiğinde toplantı katılımcılarından tüm gerekli rızaları almış ve tüm gerekli bildirimleri yapmışsınızdır (bkz. Şartlar § “Kayıt rızası”). Hukuki dayanağınızdan sorumlu değiliz.

3Gizlilik#

Kişisel verileri işlemeye yetkili kişilerin gizlilik yükümlülükleriyle bağlı olmasını sağlarız.

4Güvenlik (m. 32)#

Ek 2’de açıklanan uygun teknik ve idari tedbirleri uygularız ve koruma düzeyi düşürülmemek kaydıyla bunları güncelleyebiliriz.

5Alt işleyiciler (m. 28(2), (4))#

5.1 İşbu DPA ile birlikte size verdiğimiz isimli listedeki alt işleyicileri görevlendirmemize genel yetkilendirme verirsiniz. Kategoriler herkese açık Alt İşleyiciler sayfamızda gösterilir.

5.2 Bir alt işleyici eklemeden veya değiştirmeden en az 30 gün önce bildirim yaparız. Bu süre içinde makul veri koruma gerekçeleriyle itiraz edebilirsiniz; itirazı çözemezsek, etkilenen Hizmeti feshedebilirsiniz.

5.3 Her alt işleyiciye, işbu DPA’dan daha az koruyucu olmayan veri koruma yükümlülükleri getiririz ve onların ifasından sorumlu kalırız.

6Uluslararası aktarımlar (Bölüm V)#

Kişisel veriler AEA/Birleşik Krallık dışına aktarıldığında, Avrupa Komisyonu’nun Standart Sözleşme Maddeleri’ne (ve uygulanabildiği ölçüde Birleşik Krallık IDTA/Eki’ne) ve ek tedbirlere dayanırız. Toplantı kayıtlarının işlenme bölgesi dağıtım sırasında belirlenir; AB bölgesinde işleme, kurumsal müşteriler için anlaşma ile mümkündür.

7Veri Sorumlusu’na yardım#

7.1 İşlemenin niteliğini dikkate alarak, ilgili kişi taleplerine (m. 12–23) yanıt verme yükümlülüğünüzü yerine getirmeniz için uygun tedbirlerle size yardımcı oluruz. Hesap sahipleri erişim, dışa aktarım ve silme haklarını uygulama içinden de kullanabilir.

7.2 Elimizdeki bilgileri dikkate alarak, güvenlik, ihlal bildirimi, veri koruma etki değerlendirmeleri ve ön istişare (m. 32–36) konularında size yardımcı oluruz.

8Kişisel veri ihlali (m. 33)#

Verilerinizi etkileyen bir kişisel veri ihlalini öğrenmemizin ardından m. 33/34 yükümlülüklerinizi yerine getirmenize yardımcı olmak üzere makul ölçüde erişilebilir bilgilerle birlikte, gereksiz bir gecikme olmaksızın size bildirimde bulunuruz. Şüpheli olayları bize [email protected] adresinden bildirin.

9İade veya silme (m. 28(3)(g))#

Sözleşmenin sona ermesi veya feshi halinde, tercihinize göre, kanunen saklama gerekmedikçe kişisel verilerinizi 30 gün içinde siler veya iade eder ve mevcut kopyaları sileriz. Hesabınızı silmek, bot sağlayıcımıza saklanan kayıtları silme talimatı da verir ve canlı oturum önbelleklerini temizler. Standart içerik saklama süresi 365 gündür; İşletme ve Kurumsal müşterileri bunu kuruluşları için ayarlardan kısaltabilir. Yedeklerdeki kopyalar, yedeklerin kendisi silindiğinde silinir: sunucudaki kopyalar 14 gün sonra, e-postayla gönderilen şifreli kopyalar ise Gizlilik Politikası’nda açıklandığı şekilde. Bot sağlayıcımızın tuttuğu kayıtlar 7 gün sonra sona erer.

10Denetimler (m. 28(3)(h))#

Uyumu göstermek için gerekli bilgileri sağlarız ve sizin veya sizin yetkilendirdiğiniz bir denetçi tarafından, makul bir ön bildirimle, takvim yılında en fazla bir kez (veya bir ihlalin ardından), gizlilik yükümlülüklerine tabi olarak ve diğer müşterilerin güvenliğini tehlikeye atmaksızın yürütülen, yerinde incelemeler dahil denetimlere izin veririz.

11Sorumluluk ve öncelik#

İşbu DPA kapsamındaki sorumluluk, Şartlar’daki sınırlamalara tabidir. Bir çelişki olması halinde, veri koruma konusunda işbu DPA, Şartlar’a göre önceliklidir.

12İmzalar#

Karşı imzalı bir nüsha, müşterilere talep üzerine [email protected] adresinden sağlanır.

Veri İşleyen adınaEgemen Sariaslan, yetkili imza sahibi, AllOnEars Inc.
İmza ______________ Tarih __________
Veri Sorumlusu adınaAd ______________ Unvan ______________ Kuruluş ______________
İmza ______________ Tarih __________

Ek 1İşlemenin ayrıntıları#

İlgili kişi kategorileriVeri Sorumlusu’nun kullanıcıları, toplantı sahipleri ve toplantı katılımcıları; takvim sahipleri; toplantılarda yer alan Veri Sorumlusu’nun personeli ve müşterileri.
Kişisel veri kategorileriHesap verileri (ad, e-posta); toplantı sesi; katılımcı adları; transkriptler, çeviriler ve konuşmacı etiketleri; yapay zekâ tarafından oluşturulan kartlar, temel olgular ve raporlar; Veri Sorumlusu’nun eklediği bağlam materyali (belgeler, sözlük terimleri, notlar, CRM kayıtları); takvim etkinliği verileri ve toplantı bağlantıları; kullanım, faturalama ve teknik veriler (IP adresi dahil).
Özel nitelikli kişisel verilerTarafımızca kasıtlı olarak işlenmez. Toplantı İçeriği’nde tesadüfen yer alabilir; m. 9 şartının sağlanmasından Veri Sorumlusu sorumludur (bkz. Gizlilik Politikası § 4).
SıklıkAbonelik süresi boyunca sürekli.
İşlemenin niteliğiYakalama, transkripsiyon, yapay zekâ çıkarımı, saklama, geri getirme, silme.
AmaçHizmetin, Şartlar’da açıklandığı şekilde sunulması.
Saklama süresi9. bölüme göre.

Ek 2Teknik ve idari tedbirler (özet)#

  • Şifreleme: Aktarım sırasında TLS (ağ kenarı sağlayıcımızda sonlandırılır ve sunucularımıza yönlendirilir); depolanan OAuth belirteçleri için saklanırken (at rest) AES-256-GCM; veritabanı ve disk koruması, AB’de (Almanya) altyapı sağlayıcımız tarafından sağlanır.
  • Erişim kontrolü: Karma (hash) olarak saklanan parolalar ve API anahtarları; kısa ömürlü, kapsama bağlı erişim belirteçleri; tüm kaynak erişimlerinde kiracı başına izolasyon ve sahiplik kontrolleri. Personelin müşteri hesaplarına erişimi bir e-posta izin listesiyle sınırlıdır, hesap ve faturalama verilerini gösterir ancak Toplantı İçeriği’ni göstermez ve denetim günlüğüne kaydedilir.
  • Ağ: Hız sınırlamalı ters vekil sunucu (reverse proxy); webhook imza doğrulaması; gizli anahtarların (secrets) sürüm kontrol sistemine konulmaması.
  • Dayanıklılık: Sunucuda 14 gün saklanan gecelik veritabanı yedeği; belirli aralıklarla erişimi kısıtlı bir posta kutusuna e-postayla gönderilen AES-256 şifreli veritabanı yedeği; saklama/silme görevleri; sağlık kontrolleri; düzenli kapatma.
  • Gözlemlenebilirlik: Gizli bilgilerin maskelendiği yapılandırılmış uygulama günlükleri; istek günlükleri yolu kaydeder, sorgu dizesini veya istek gövdesini kaydetmez; motor, hata ayıklama açılmadıkça transkript metnini günlüğe yazmaz ve üretimde bu açık değildir. Üçüncü taraf bir hata izleme veya analitik hizmeti kullanılmaz.
  • İdari: En az ayrıcalık ilkesine dayalı erişim, gizlilik yükümlülükleri, gizli anahtar rotasyonu prosedürü, ihlale müdahale süreci.
Tüzel kişi
AllOnEars Inc.
Delaware C Corporation
Kayıtlı adres
3 Germay Drive
Unit 4 #3321
Wilmington, DE 19804
United States