Gizlilik Politikası
Yürürlük tarihi: 31.07.2026. Bu belgenin güncel sürümü her zaman bu sayfada yayımlanır.
Veri Sorumlusu / Hizmet Sağlayıcı
- Tüzel kişi: OSDO Arge Yazılım Sanayi ve Ticaret Limited Şirketi
- Ürün: osdosistan · Web: osdoarge.com
- Adres: Yalı Mah. 6523 Sk. No:32 CB, 35550 Karşıyaka/İzmir
- KEP: osdo.arge@hs01.kep.tr
- KVKK / iletişim e-postası: info@osdoarge.com
- MERSİS/Vergi: MERSİS: 0648181278400001 · Vergi No: 6481812784 (Çiğli VD)
1. Giriş ve Kapsam
Bu Gizlilik Politikası, OSDO Arge tarafından sunulan osdosistan hizmeti kapsamında kişisel verilerin nasıl işlendiğini açıklar. Hizmet, Türkiye’de yerleşik işletmelere ve onların müşterilerine sunulur; işleme faaliyetleri 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) ile WhatsApp/Meta platform şartlarına uygun şekilde yürütülür.
Hizmet, Avrupa Birliği’nde yerleşik kişilere yönelik olarak sunulmamaktadır. Buna rağmen bir işletme AB’de bulunan müşterilerine hizmet vermek isterse, GDPR kapsamındaki yükümlülükler (temsilci atanması dâhil) ilgili işletmeye aittir ve bu durumun bize önceden bildirilmesi gerekir.
2. Rollerimiz: Veri Sorumlusu ve Veri İşleyen
osdosistan, iki katmanlı bir veri modeliyle çalışır ve bu iki katmanda farklı roller üstlenir:
- Veri sorumlusu olduğumuz katman: Hizmete kayıt olan işletme (KOBİ) kullanıcılarının verisi (ad, iletişim, işletme ve fatura bilgileri, bilgi tabanı içeriği). Bu verinin işlenme amaç ve yöntemine OSDO Arge karar verir.
- Veri işleyen olduğumuz katman: İşletmenin son-müşterilerine ait mesaj verisi. Bu veride işletme (KOBİ) veri sorumlusudur; biz yalnızca işletme adına ve talimatıyla veri işleyen sıfatıyla hareket ederiz.
KVKK m.12/2 uyarınca teknik ve idari tedbirlerden veri sorumlusu ile veri işleyen müştereken sorumludur. Taraflar arasındaki rol dağılımı, her kurulumda imzalanan Veri İşleme Sözleşmesi (DPA) ile ayrıca belirlenir.
3. İşlenen Kişisel Veriler
3.1 İşletme (KOBİ) kullanıcısı verisi — veri sorumlusu sıfatıyla
- Kimlik ve iletişim verisi: ad-soyad, telefon, e-posta.
- İşletme bilgileri: işletme adı, adres, yetkili kişi, vergi/fatura bilgileri.
- Ödeme verisi (ödeme hizmeti sağlayıcısı üzerinden; kart bilgisi tarafımızca saklanmaz).
- Bilgi tabanı içeriği: işletmenin asistana tanımladığı menü/hizmet listesi, fiyatlar, çalışma saatleri, SSS ve kampanyalar.
- İşlem güvenliği verisi: giriş kayıtları, IP adresi, oturum ve cihaz/tarayıcı bilgisi.
3.2 Son-müşteri verisi — veri işleyen sıfatıyla
- Mesaj içeriği (WhatsApp).
- Gönderen telefon numarası.
- Mesaj zamanı ve iletim meta verileri.
- Randevu/rezervasyon bilgileri (tarih, saat, kişi sayısı ve müşterinin kendi paylaştığı ek bilgiler).
Asistan, işletmenin bilgi tabanı dışında kalan konularda bilgi toplamaz. Sağlık, inanç, siyasi görüş gibi özel nitelikli kişisel verilerin asistana yazılmaması esastır; böyle bir veri geldiğinde konuşma insana devredilir. İşletme, kendi sektörü gereği özel nitelikli veri işleyecekse bunu kurulumdan önce bildirmek ve ek tedbirleri almakla yükümlüdür.
3.3 Yönetici kanalı verisi
İşletme sahibi/yetkilisi asistanı Telegram üzerinden yönetir. Bu kanaldan işletme yetkilisinin komutları ile işletmeye ait özet ve raporlar geçer. Yönetici kanalına yalnızca doğrulanmış yetkili erişebilir; kanal, son-müşteri kişisel verisi taşımayacak şekilde tasarlanmıştır — raporlar sayısal ve özet niteliktedir.
4. Kişisel Verilerin Toplanma Yöntemi
- Bize gönderdiğiniz e-postalar ve kurulum (onboarding) görüşmeleri aracılığıyla.
- İşletme panelinde oluşturduğunuz hesap ve girdiğiniz bilgi tabanı içeriği aracılığıyla.
- İşletmenin WhatsApp Business hattına son-müşteriler tarafından gönderilen mesajlar aracılığıyla (otomatik yolla).
- Yönetici kanalı (Telegram) üzerinden ilettiğiniz komut ve talepler aracılığıyla.
- Hizmetin kullanımı sırasında oluşan sistem ve güvenlik kayıtları aracılığıyla (otomatik yolla).
İnternet sitemizde sunucuya veri gönderen bir form bulunmamaktadır; iletişim bağlantıları doğrudan e-posta uygulamanızı açar.
5. İşleme Amaçları ve Hukuki Sebepler
- Hizmetin sunulması ve sözleşmenin ifası (müşteri mesajlarının yanıtlanması, randevu ve hatırlatma süreçleri, hesap yönetimi) — KVKK m.5/2-c.
- Faturalama ve mali/yasal yükümlülüklerin yerine getirilmesi — KVKK m.5/2-ç.
- Güvenlik, kötüye kullanımın önlenmesi ve hizmet kalitesinin ölçülmesi — KVKK m.5/2-f meşru menfaat.
- Yasal taleplerin karşılanması ve hakların tesisi/korunması — KVKK m.5/2-ç ve m.5/2-e.
- Pazarlama ve tanıtım iletileri — yalnızca açık rızanız ile (m.5/1). Açık rıza hizmetin ön koşulu değildir; vermemeniz veya geri almanız hizmeti etkilemez.
Aydınlatma ile açık rıza ayrı ayrı yerine getirilir; rıza, aydınlatma metninin içine gömülü olarak alınmaz.
6. Yapay Zeka, Otomatik İşleme ve Model Eğitimi
Asistan yanıtları büyük dil modeli kullanılarak üretilir. Asistan, son-müşterilere ilk temasta yapay zeka olduğunu açıkça belirtir ve aydınlatma metnine yönlendirir.
- Model eğitimi yapılmaz: Hizmet kapsamında işlenen mesajlar ve bilgi tabanı içeriği, tarafımızca yapay zeka modellerinin eğitilmesi için kullanılmaz. Model sağlayıcısıyla akdedilen ticari sözleşme de API üzerinden gönderilen verinin model eğitiminde kullanılmamasını öngörür; bu husustaki taahhüt sağlayıcının yürürlükteki şartlarına dayanır.
- Tam otomatik karar alınmaz: Kişi hakkında hukuki sonuç doğuran veya kişiyi benzer şekilde önemli ölçüde etkileyen tam otomatik karar verilmez.
- Kapsam sınırı: Asistan yalnızca işletmenin bilgi tabanından cevap verir; bilgi yoksa uydurmaz, konuşmayı bir insana devreder. Fiyat pazarlığı, tıbbi ve hukuki tavsiye gibi konular tasarım gereği kapsam dışıdır.
7. Alt İşleyenler ve Üçüncü Taraflar
Hizmetin sunulabilmesi için aşağıdaki alt işleyenler kullanılır. Liste, güncel hâliyle Alt İşleyen Listesi sayfasında da yayımlanır.
| Alt işleyen | Ülke | Amaç | Aktarılan veri |
|---|---|---|---|
| Anthropic PBC | ABD | Asistan yanıtlarının üretilmesi (büyük dil modeli) | Mesaj içeriği ve onunla birlikte gönderilen bilgi tabanı bağlamı |
| Meta Platforms Ireland Ltd. | İrlanda (grup altyapısı ABD dâhil) | WhatsApp Business mesajlaşma kanalı | Mesaj içeriği, gönderen telefon numarası, iletim meta verisi |
| Telegram FZ-LLC | Birleşik Arap Emirlikleri | Yönetici kanalı (yalnızca işletme sahibiyle iletişim) | İşletme yetkilisinin komutları, özet ve raporlar |
| SB SunucumBurada Bilişim Hizmetleri | Türkiye | Barındırma ve veritabanı | Hizmet kapsamındaki tüm veri (birincil saklama) |
| PayTR Ödeme Hizmetleri A.Ş. | Türkiye | Abonelik tahsilatı | İşletme kullanıcısının fatura ve ödeme verisi |
Alt işleyenlerle, verinin yalnızca hizmet amacıyla ve talimatımızla işlenmesini güvence altına alan sözleşmeler yapılır. Alt işleyen listesinde değişiklik olduğunda, değişiklik yürürlüğe girmeden önce işletme kullanıcılarına bildirim yapılır. Bunlar dışında kişisel veriler; yalnızca yasal olarak yetkili kamu kurum ve kuruluşlarına, mevzuatın öngördüğü ölçüde aktarılır.
8. Yurt Dışına Aktarım
Bölüm 7’de görüldüğü üzere, yanıt üretimi ve mesajlaşma altyapısı zorunlu olarak yurt dışında yerleşik sağlayıcılar üzerinden çalışır. Bu nedenle mesaj içeriği ve ilgili meta veriler yurt dışına aktarılır. Birincil veritabanı ve saklama Türkiye’dedir; yurt dışına aktarım, hizmetin çalışması için gereken asgari veriyle sınırlıdır.
Bu aktarımların KVKK m.9’a uygun hukuki dayanağa kavuşturulması için Kurul’un yayımladığı Standart Sözleşme’nin imzalanması ve Kurul’a bildirilmesi süreci yürütülür; süreç tamamlandığında yürürlükteki dayanak bu bölümde belirtilir. Aktarım her hâlde, hizmetin çalışması için gereken asgari veriyle sınırlı tutulur.
İşletme (KOBİ) kullanıcıları, son-müşterilerine yönelik kendi aydınlatma metinlerinde bu aktarımı belirtmekle yükümlüdür; kurulum sırasında bunun için hazır bir aydınlatma metni sağlanır.
9. Saklama Süreleri ve İmha
| Veri | Saklama süresi | Dayanak / not |
|---|---|---|
| Son-müşteri mesaj içeriği | 90 gün (varsayılan) | Süre sonunda mesaj gövdesi maskelenir. İşletme bazında ayarlanabilir. |
| Son-müşteri telefon/iletişim referansı | Konuşma sustuktan 90 gün sonra | Konuşma saklama süresi boyunca sessiz kaldıysa maskelenir |
| Randevu kayıtları | Randevu tarihinden 90 gün sonra | Müşteri adı ve iletişim referansı maskelenir; randevu kaydının kendisi raporlama için kalır |
| Bilgi tabanı içeriği | Hesap silinene kadar | Fesihten sonra 30 gün içinde imha edilir |
| İşletme (KOBİ) hesap verisi | Sözleşme sona erdikten sonra 10 yıl | Genel zamanaşımı, TBK m.146 |
| Fatura ve mali kayıtlar | 10 yıl | TTK m.82 (TTK ile VUK sürelerinden uzun olan uygulanır) |
| Sistem ve erişim logları | 12 ay | Güvenlik ve kötüye kullanım incelemesi |
| Açık rıza kayıtları | Rıza geri alınana kadar, sonrasında 10 yıl | Rızanın ispatı amacıyla saklanır |
| İlgili kişi başvuru kayıtları | Başvurunun sonuçlandırılmasından itibaren 3 yıl | Yasal cevap yükümlülüğünün ispatı |
Süre dolduğunda veriler; KVKK m.7 ve Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik uyarınca silinir, yok edilir veya anonim hale getirilir. Son-müşteri verisinde uygulanan yöntem anonim hale getirmedir: mesaj gövdesi ile ad ve iletişim referansı geri döndürülemez biçimde maskelenir, kaydın kendisi kişisel veri içermeyecek şekilde kalır. İmha, günlük çalışan otomatik bir işle yürütülür; periyodik imha aralığı hiçbir hâlde altı ayı aşmaz.
Silme talepleri için Veri Silme Talimatı sayfasına bakınız.
10. Veri Güvenliği
- İletimde TLS ile şifreleme.
- Üçüncü taraf erişim anahtarları ve kimlik bilgileri (token) AES-256 zarf şifrelemesiyle saklanır; parolalar geri döndürülemez biçimde özetlenir (hash).
- En az yetki ilkesi ve rol bazlı erişim kontrolleri.
- Çok kiracılı mimaride işletme (tenant) izolasyonu, veritabanı düzeyinde satır bazlı güvenlik (RLS) ile zorunlu kılınır; her istek yalnızca kendi işletmesine ait satırlara erişebilir.
- Kişisel verinin uygulama loglarına gereksiz yere yazılmaması.
- Yönetici kanalında yetkili doğrulaması; müşteri mesajlarının asla yönetim komutu olarak işlenmemesi.
11. Veri İhlali Bildirimi
Bir kişisel veri ihlali öğrenildiğinde; veri sorumlusu olduğumuz veriler bakımından en kısa sürede ve her hâlde 72 saat içinde Kişisel Verileri Koruma Kurulu’na, ayrıca ilgili kişilere makul olan en kısa sürede bildirim yapılır. Veri işleyen sıfatıyla işlediğimiz veriler bakımından ise durum, gecikmeksizin veri sorumlusu olan işletmeye bildirilir; Kurul’a bildirim yükümlülüğü işletmeye aittir. Bildirim zinciri yazılı bir iç prosedürle yürütülür.
12. KVKK m.11 Kapsamındaki Haklarınız ve Başvuru
İlgili kişi olarak; kişisel verinizin işlenip işlenmediğini öğrenme, işlenmişse buna ilişkin bilgi talep etme, işleme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme, yurt içinde/yurt dışında aktarıldığı üçüncü kişileri bilme, eksik/yanlış işlenmişse düzeltilmesini isteme, silinmesini veya yok edilmesini isteme, düzeltme/silme işlemlerinin aktarıldığı üçüncü kişilere bildirilmesini isteme, münhasıran otomatik sistemlerle analiz edilmesi suretiyle aleyhinize bir sonuç doğmasına itiraz etme ve kanuna aykırı işleme sebebiyle zarara uğramanız hâlinde zararın giderilmesini talep etme haklarına sahipsiniz.
Başvuru usulü, gerekli bilgiler ve süreler için İlgili Kişi Başvuru Formu ve Usulü sayfasına bakınız. Son-müşteri sıfatıyla başvuruyorsanız, veri sorumlusu hizmeti aldığınız işletmedir; başvurunuzu öncelikle ona yöneltmeniz gerekir, talebinizi bize de iletebilirsiniz.
13. Çerezler ve Yerel Depolama
İnternet sitemizde (osdoarge.com) çerez, yerel depolama veya üçüncü taraf analitik/izleme aracı kullanılmamaktadır. İleride zorunlu olmayan bir çerez kullanılacak olursa, kullanımdan önce ayrı bir Çerez Politikası yayımlanır ve açık rızanız alınır. İşletme paneli, yalnızca oturumun sürdürülmesi için zorunlu çerez kullanır.
14. Değişiklikler, Sürüm ve Yürürlük
Bu politika güncellenebilir. Önemli değişikliklerde işletme kullanıcılarına, değişiklik yürürlüğe girmeden makul bir süre önce bildirim yapılır. Güncel sürüm bu sayfada yayımlanır. Yürürlük tarihi: 31.07.2026.
Bu metnin Türkçe ve İngilizce sürümleri arasında çelişki hâlinde Türkçe metin esastır.
