Back to Home

Data Processing Agreement (DPA)

Data Processing Agreement | Last Updated: 5 March 2026 | Version: v2.0

B2B Müşteriler İçin: Bu sözleşme, HaveAI platformunu işletmeniz için kullanan kurumsal müşterilere yöneliktir. Kayıt sırasında bu sözleşmeyi checkbox ile kabul etmiş olursunuz. Bu DPA, UK GDPR ve Data Protection Act 2018 gerekliliklerine uygundur.

İşbu Veri İşleme Sözleşmesi ("DPA"), Müşteri (Controller / Veri Sorumlusu) ile HaveAI Technologies Ltd (Processor / Veri İşleyen) arasında, UK General Data Protection Regulation ("UK GDPR") ve Data Protection Act 2018 ("DPA 2018") uyarınca düzenlenmiştir.

1. Kapsam ve Konu

1.1. İşbu DPA; Müşteri'nin, İşleyen'in SaaS AI Chatbot Platformu hizmetlerini kullanması sırasında İşleyen'in Müşteri adına işlediği kişisel veriler için geçerlidir.

1.2. İşleyen'in kendi operasyonları kapsamında controller (veri sorumlusu) olduğu işlemler (faturalama, satış, müşteri destek, pazarlama vb.), işbu DPA'nın konusu dışındadır ve ayrı privacy policy kapsamındadır.

1.3. Bu DPA, ana hizmet sözleşmesinin (Master Service Agreement) ayrılmaz bir parçasıdır.

2. Tanımlar

Personal Data (Kişisel Veri):
Belirli veya belirlenebilir bir gerçek kişi ile ilgili her türlü bilgi (UK GDPR Article 4(1)).
Special Category Data (Özel Nitelikli Veri):
Irk, etnik köken, siyasi görüş, dini inanç, sağlık, cinsel yönelim gibi hassas veriler (UK GDPR Article 9).
Data Subject (İlgili Kişi):
Kişisel verisi işlenen gerçek kişi.
Controller (Veri Sorumlusu):
Kişisel verilerin işleme amaçlarını ve araçlarını belirleyen taraf (Müşteri).
Processor (Veri İşleyen):
Controller adına kişisel verileri işleyen taraf (HaveAI).
Sub-processor (Alt İşleyen):
Processor tarafından veri işleme için yetkilendirilen üçüncü taraf.
Customer Data (Müşteri Verisi):
Müşteri tarafından veya Müşteri'nin son kullanıcıları tarafından hizmete gönderilen tüm içerik ve metadata.
Processing (İşleme):
Toplama, kaydetme, düzenleme, saklama, silme gibi kişisel veri üzerinde yapılan her türlü operasyon.
Data Breach (Veri İhlali):
Kişisel verilerin güvenliğinin ihlal edilmesi sonucu verilerin kaybolması, yetkisiz erişim veya ifşası.

3. İşleme Talimatları ve Hukuki Dayanak

3.1. İşleyen, kişisel verileri yalnızca Müşteri'nin documented instructions (yazılı talimatları) doğrultusunda ve hizmetlerin sunulması amacıyla işler. Ana talimat, işbu DPA ve hizmet sözleşmesidir.

3.2. Müşteri, talimatlarının UK GDPR ve ilgili mevzuata uygunluğundan sorumludur. Müşteri, ilgili kişilere gerekli bilgilendirmeleri yapmaktan ve yasal dayanakları (meşru menfaat, rıza vb.) sağlamaktan sorumludur.

3.3. İşleyen, Müşteri'nin talimatlarının hukuka aykırı olduğunu düşünürse derhal Müşteri'yi bilgilendirir. Talimat netleşmeden veya düzeltilmeden işleme askıya alınabilir.

3.4. İşleyen, UK veya EU hukukunun gerektirdiği durumlarda (örn. yasal yükümlülük) Müşteri'nin talimatı dışında işleme yapabilir; bu durumda mümkün olan ölçüde Müşteri'yi önceden bilgilendirir.

4. İşleme Detayları (Ek-1)

İşlemenin detaylı bilgileri Ek-1: İşleme Detayları bölümünde yer almaktadır.

5. Gizlilik ve Personel Yükümlülükleri

5.1. İşleyen, kişisel verilere erişim yetkisi olan tüm personelin ve yüklenicilerin confidentiality obligations (gizlilik yükümlülüğü) altında olmasını sağlar.

5.2. Erişim, "need-to-know" (bilmesi gereken) prensibi ve "least privilege" (en az yetki) ilkesiyle sınırlandırılır.

5.3. Tüm personel, GDPR ve veri güvenliği konularında düzenli olarak eğitilir.

6. Teknik ve İdari Güvenlik Tedbirleri (Article 32)

6.1. İşleyen, UK GDPR Article 32 uyarınca, riskin uygun düzeyinde güvenlik sağlamak için gerekli teknik ve idari tedbirleri uygular. Detaylı tedbirler Ek-3: Teknik ve İdari Tedbirler bölümündedir.

Özet Güvenlik Tedbirleri:

  • Pseudonymisation and Encryption: Aktarımda TLS 1.3, saklamada AES-256-GCM şifreleme
  • Confidentiality: MFA, RBAC, least privilege, ayrı admin hesapları
  • Integrity: Log bütünlüğü, integrity checking, version control
  • Availability: Yedekleme, disaster recovery, uptime monitoring
  • Resilience: Automated failover, redundancy, DDoS protection
  • Testing and Evaluation: Zafiyet taraması, penetrasyon testleri, security audits
  • Incident Response: 24/7 monitoring, incident response plan, breach notification procedures
  • Data Minimization: Sadece gerekli alanların toplanması, otomatik anonymization
  • Secure Development: Code review, dependency scanning, SAST/DAST tools
  • Network Security: Network segmentation, WAF, intrusion detection

6.2. İşleyen, güvenlik tedbirlerini risk değerlendirmesi temelinde düzenli olarak gözden geçirir ve günceller.

7. Alt İşleyenler (Sub-processors)

7.1. Müşteri, Ek-2: Alt İşleyenler Listesi bölümünde yer alan alt işleyenlerin kullanılmasına genel yetki (general authorization) verir.

7.2. İşleyen, yeni alt işleyen ekleme, mevcut alt işleyeni değiştirme veya çıkarma durumlarında Müşteri'ye en az 30 gün önceden yazılı bildirimde bulunur (email yeterlidir).

7.3. Müşteri, bildirim tarihinden itibaren 30 gün içinde reasonable grounds (makul gerekçelerle) itiraz edebilir. İtiraz durumunda taraflar good faith (iyi niyet) çerçevesinde alternatif çözüm ararlar. Çözüm bulunamazsa, ilgili hizmet bileşeni için sözleşme sonlandırılabilir.

7.4. İşleyen, tüm alt işleyenlerle UK GDPR Article 28(3) ve (4) gerekliliklerini karşılayan, en az bu DPA'daki yükümlülükler seviyesinde data processing agreements (veri işleme sözleşmeleri) imzalar.

7.5. İşleyen, alt işleyenlerin yükümlülüklerini yerine getirmemesinden UK GDPR Article 28(4) uyarınca Müşteri'ye karşı fully liable (tam sorumlu) dur.

🤖 Yapay Zeka (AI) Kullanımı ve Model Eğitimi

7.6. İşleyen, chatbot yanıtları oluşturmak için Google Gemini AI (LLM) kullanmaktadır. Aşağıdaki güvenceler geçerlidir:

  • Zero Data Retention: Google Gemini API'ye gönderilen veriler Google tarafından saklanmaz.
  • No Model Training: Müşteri Verisi, Gemini AI modellerinin eğitimi veya iyileştirilmesi için asla kullanılmaz.
  • Ephemeral Processing: Veriler yalnızca yanıt üretmek için anlık olarak işlenir, işlem sonrası Google sunucularında tutulmaz.
  • Contractual Safeguards: Google Gemini API Terms of Service, data privacy ve training prohibition'ı taahhüt eder.
  • UK GDPR Compliance: Google Gemini API, UK GDPR Article 28 gerekliliklerini karşılar.

Referanslar: Gemini API Terms, Privacy Notice, Google Cloud DPA

8. Uluslararası Veri Aktarımları

8.1. İşleyen, Müşteri Verisini UK dışına ancak UK GDPR Chapter V gerekliliklerine uygun olarak aktarır.

8.2. Aktarım mekanizmaları: Adequacy decisions (yeterlilik kararları), Standard Contractual Clauses (SCC), Binding Corporate Rules (BCR) veya diğer UK GDPR uyumlu mekanizmalar.

8.3. Aktarım detayları Ek-5: Yurt Dışı Aktarım Matrisi bölümünde yer almaktadır.

8.4. EEA/UK dışına aktarımlarda, gerekli hallerde İşleyen ve Müşteri Standard Contractual Clauses (2021 Commission version) imzalar.

9. Data Subject Rights (İlgili Kişi Hakları)

9.1. İşleyen, ilgili kişilerin UK GDPR Chapter III haklarını (erişim, düzeltme, silme, işlemeyi kısıtlama, veri taşınabilirliği, itiraz) kullanmalarına yardımcı olmak için Müşteri'ye reasonable assistance (makul yardım) sağlar.

9.2. İlgili kişilerden İşleyen'e gelen talepler, mümkün olduğunca Müşteri'ye yönlendirilir. İşleyen, Müşteri'nin talimatı olmaksızın bu talepleri yanıtlamaz (yasal zorunluluk hariç).

9.3. Müşteri'nin talebi üzerine İşleyen, platform üzerinden erişim, düzeltme, silme işlemlerini teknik olarak gerçekleştirmeye yardımcı olur.

10. Personal Data Breach (Veri İhlali) Bildirimi

10.1. İşleyen, Müşteri Verisi ile ilgili bir personal data breach tespit ederse veya makul şüphe duyarsa, Müşteri'ye gecikmeksizin ve en geç 48 saat içinde bildirimde bulunur.

10.2. Bildirim şunları içerir:

  • İhlalin niteliği, etkilenen veri kategorileri ve yaklaşık ilgili kişi sayısı
  • Muhtemel sonuçlar ve risklerin değerlendirmesi
  • Alınan veya alınması planlanan düzeltici ve azaltıcı önlemler
  • İrtibat noktası bilgileri (DPO veya yetkili kişi)

10.3. ICO (Information Commissioner's Office) ve ilgili kişilere yapılacak UK GDPR Article 33 ve 34 bildirimlerinden Müşteri sorumludur. İşleyen, makul ölçüde yardımcı olur.

10.4. İşleyen, ihlal sonrası investigation (soruşturma) yapar ve önleyici tedbirler alır. Sonuç raporu Müşteri ile paylaşılır.

11. Data Protection Impact Assessment (DPIA) ve Prior Consultation

11.1. Müşteri, UK GDPR Article 35 uyarınca Data Protection Impact Assessment (DPIA) gerektiren işlemeler için DPIA yapmaktan sorumludur.

11.2. İşleyen, Müşteri'nin DPIA çalışmasına reasonable cooperation (makul işbirliği) sağlar ve gerekli bilgileri paylaşır.

12. Veri Saklama, İade ve İmha (Ek-4)

12.1. İşleyen, Müşteri Verisi için saklama sürelerini Müşteri talimatı ve hizmet konfigürasyonu doğrultusunda uygular. Detaylar Ek-4: Saklama/Silme/İade Prosedürü bölümündedir.

12.2. Hizmet sözleşmesinin sona ermesi halinde (fesih, süre bitimi vb.) İşleyen, Müşteri'nin tercihi doğrultusunda:

  • (a) Tüm Müşteri Verisini Müşteri'ye structured, commonly used, machine-readable format'ta iade eder; ve/veya
  • (b) Müşteri'nin talimatı üzerine tüm Müşteri Verisini ve kopyalarını güvenli şekilde siler (secure deletion) veya yok eder

12.3. İade/silme işlemi, sözleşme bitiminden itibaren 60 gün içinde tamamlanır.

12.4. UK hukuku veya diğer applicable law'un gerektirdiği durumlarda saklanması gereken veriler izole edilir ve sadece yasal yükümlülük amacıyla tutulur.

12.5. İşleyen, iade/silme işleminin tamamlandığına dair Müşteri'ye written certification (yazılı onay) sağlar.

13. Denetim Hakları (Audit Rights)

13.1. Müşteri veya Müşteri adına hareket eden independent third-party auditor, UK GDPR Article 28(3)(h) uyarınca İşleyen'in compliance'ını denetleme hakkına sahiptir.

13.2. İşleyen, yılda bir kez, aşağıdaki yöntemlerle compliance kanıtı sağlar:

  • Independent audit reports (SOC 2 Type II, ISO 27001 sertifikası vb.)
  • Self-assessment questionnaires (CAIQ, standardized security questionnaires)
  • Technical documentation ve security architecture reviews

13.3. On-site audit (yerinde denetim), yalnızca:

  • Yukarıdaki yöntemlerin yeterli olmadığı durumlarda
  • Veri ihlali veya ciddi compliance endişesi olduğunda
  • Supervisory authority (ICO) tarafından talep edildiğinde

yapılır. On-site audit için en az 30 gün önceden yazılı bildirim gereklidir ve İşleyen'in business operations'ını aksatmayacak şekilde planlanır.

13.4. Audit maliyetleri Müşteri tarafından karşılanır. İşleyen'in kusuru tespit edilirse makul audit maliyetleri İşleyen tarafından karşılanabilir.

14. Sorumluluk ve Tazminat (Liability and Indemnification)

14.1. Tarafların sorumluluk rejimi, ana hizmet sözleşmesindeki (Master Service Agreement) liability provisions'a tabidir.

14.2. UK GDPR Article 82 uyarınca, İşleyen yalnızca kendi kusurundan (fault) kaynaklanan damage'dan sorumludur. İşleyen, Müşteri'nin talimatları doğrultusunda hareket ettiğini kanıtlarsa sorumluluktan kurtulur.

14.3. Müşteri'nin hukuka aykırı talimatları, insufficient legal basis, gerekli data subject notices'ı sağlamaması gibi durumlardan doğan riskler ve sorumluluk Müşteri'ye aittir.

15. Süre ve Fesih

15.1. Bu DPA, ana hizmet sözleşmesi süresince yürürlükte kalır.

15.2. Ana sözleşmenin feshi veya sona ermesi halinde, bu DPA da otomatik olarak sona erer; ancak Bölüm 12 (veri iade/silme) yükümlülükleri devam eder.

15.3. İşleyen'in material breach (esaslı ihlal) durumunda, Müşteri bu DPA'yı ve ana sözleşmeyi feshedebilir.

16. Uygulanacak Hukuk ve Uyuşmazlık Çözümü

16.1. Bu DPA, İngiltere ve Galler hukukuna (Laws of England and Wales) tabidir.

16.2. Bu DPA'dan kaynaklanan uyuşmazlıklar, İngiltere mahkemelerinin (Courts of England and Wales) münhasır yetki alanındadır.

16.3. Hiçbir şey, data subjects'in (ilgili kişilerin) UK GDPR kapsamındaki haklarını sınırlamaz.

17. Supervisory Authority (Denetim Otoritesi)

17.1. Lead supervisory authority: Information Commissioner's Office (ICO)

17.2. İşleyen, ICO'dan gelen reasonable requests'lere işbirliği yapar ve gerekli bilgileri sağlar.

17.3. Data subjects (ilgili kişiler), UK GDPR Article 79 uyarınca ICO'ya şikayette bulunma ve judicial remedy (yargı yoluna başvurma) haklarına sahiptir.

DPA Kabul Süreci

Kayıt sırasında "Terms of Service", "Privacy Policy" ve "DPA"'yı kabul eden checkbox'ı işaretleyerek bu sözleşmeyi elektronik olarak kabul etmiş olursunuz. Kabul kaydınız (timestamp, IP address) sistemimizde audit trail olarak saklanır.

EKLER (ANNEXES)

Ek-1: İşleme Detayları (Processing Details)

1. İşlemenin Konusu (Subject Matter of Processing)

İşleyen, Müşteri'nin son kullanıcıları (customers) ile yaptığı chatbot konuşmalarını işler. Platform, AI-powered customer service automation sağlar.

2. İşlemenin Süresi (Duration of Processing)

Hizmet sözleşmesi süresi boyunca + sözleşme bitiminden sonra 60 gün (veri iade/silme için).

3. İşlemenin Amacı ve Niteliği (Purpose and Nature of Processing)

  • Amaç: AI chatbot hizmeti sunmak, müşteri sorularına yanıt vermek, lead toplama
  • Nitelik: Automated processing, AI/LLM kullanımı, storage, retrieval, analysis
  • İşlemler: Collection, recording, storage, retrieval, use, disclosure, deletion

4. Kişisel Veri Kategorileri (Categories of Personal Data)

Veri KategorisiÖrneklerKaynak
Identity DataAd, soyadChatbot intake form
Contact DataEmail, telefonChatbot intake form
Communication DataChatbot mesajları, sorularUser chat messages
Technical DataIP adresi, user agent, timestampAutomatic collection
Usage DataChatbot kullanım istatistikleriPlatform analytics
Customer Data (Müşteri tarafından sağlanan)AI training data, FAQs, product infoController configuration

5. İlgili Kişi Kategorileri (Categories of Data Subjects)

  • End Customers: Müşteri'nin chatbot'u ile etkileşime geçen son kullanıcılar
  • Website Visitors: Web widget'ı kullanan ziyaretçiler
  • Telegram Users: Telegram bot ile iletişime geçen kullanıcılar
  • Leads/Prospects: İletişim bilgilerini paylaşan potansiyel müşteriler

6. Özel Nitelikli Kişisel Veri (Special Category Data)

⚠️ İşleyen, özel nitelikli kişisel veri (UK GDPR Article 9 - race, health, religion vb.) işlemez ve bu tür verilerin toplanmaması için teknik önlemler alır.

Eğer Müşteri, chatbot'u özel nitelikli veri toplama amacıyla kullanmak isterse, önceden yazılı izin almalı ve ek güvenlik tedbirleri uygulanmalıdır.

Ek-2: Alt İşleyenler Listesi (List of Sub-processors)

Güncel alt işleyenler listesi ayrıca subprocessors sayfasında yayınlanmaktadır.

Sub-processorÜlkeHizmet Türüİşlenen VeriTransfer Mechanism
Google Cloud (Gemini AI)USA / EUAI/LLM ProcessingChat messages (ephemeral)EU-US Data Privacy Framework,
Google Cloud DPA
DigitalOcean, LLCGermany (EU) — FrankfurtCloud HostingTüm platform verileriEEA data residency + SCCs
(US-incorporated) ISO 27001 · SOC 2
PostgreSQLGermany (self-hosted)DatabaseStructured data storageEEA (Adequacy Decision)
Encrypted at rest
Cloudflare, Inc.USA / Global CDNCDN, DDoS Protection, DNSTechnical/traffic data (minimal)EU-US Data Privacy Framework,
Cloudflare DPA
Telegram Messenger LLPUK / DubaiMessaging Platform (Bot API)Telegram bot messagesUK Adequacy
Telegram Privacy Policy
ZERNIO SOFTWARE SL
VAT ESB88719281
Spain (EEA)WhatsApp/Instagram messaging bridge (BSP)WhatsApp/Instagram message content (transient); media not storedEEA processing
Zernio DPA · SOC 2 Type II
Meta Platforms Ireland LimitedIreland (EU) / USAWhatsApp Business / Instagram MessagingEnd-user identifiers, messages & mediaMeta DPA + SCCs
EU-US Data Privacy Framework

Not: Alt işleyen değişikliklerinde 30 gün önceden bildirim yapılır. Güncel liste için subprocessors sayfasını ziyaret edin.

Ek-3: Teknik ve İdari Güvenlik Tedbirleri

UK GDPR Article 32 uyarınca uygulanan güvenlik tedbirlerinin detaylı listesi:

1. Şifreleme (Encryption)

  • Data in Transit: TLS 1.3 (HTTPS), minimum cipher suite TLS_AES_256_GCM_SHA384
  • Data at Rest: AES-256-GCM encryption for database and file storage
  • Backup Encryption: Encrypted backups with separate key management
  • Key Management: Secure key storage, regular key rotation, hardware security modules (HSM) where applicable

2. Erişim Kontrolü (Access Control)

  • Multi-Factor Authentication (MFA): Tüm admin hesapları için zorunlu
  • Role-Based Access Control (RBAC): Least privilege principle
  • Separate Admin Accounts: Production ve development ortamları ayrı
  • Access Logging: Tüm privileged access loglanır
  • Password Policy: Minimum 12 karakter, complexity requirements, password hashing (bcrypt/Argon2)
  • Session Management: Secure session tokens, automatic timeout, secure cookie attributes

3. Ağ Güvenliği (Network Security)

  • Firewall: Application-level ve network-level firewalls
  • Web Application Firewall (WAF): OWASP Top 10 koruması
  • DDoS Protection: Cloudflare DDoS mitigation
  • Network Segmentation: Database ve application tiers ayrı
  • Intrusion Detection/Prevention (IDS/IPS): Anomali tespiti ve otomatik engelleme
  • VPN Access: Secure remote access for administrators

4. Güvenli Yazılım Geliştirme (Secure SDLC)

  • Code Review: Peer review ve automated code analysis
  • Dependency Scanning: Automated vulnerability scanning (npm audit, Snyk)
  • Static Application Security Testing (SAST): SonarQube, ESLint security plugins
  • Input Validation: Server-side validation, parameterized queries (SQL injection prevention)
  • Output Encoding: XSS prevention, CSP headers
  • Secure Defaults: Security-by-default configuration

5. Logging, İzleme ve Denetim (Logging & Monitoring)

  • Security Event Logging: Authentication attempts, access logs, data modifications
  • Centralized Log Management: Secure log aggregation ve retention
  • Log Integrity: Tamper-evident logs, write-once storage
  • Real-time Monitoring: 24/7 security monitoring, anomaly detection
  • Alerting: Automated alerts for suspicious activities
  • Audit Trail: Complete audit trail for compliance

6. Zafiyet Yönetimi (Vulnerability Management)

  • Regular Scanning: Haftalık automated vulnerability scans
  • Penetration Testing: Annual third-party penetration tests
  • Patch Management: Critical patches 48 saat içinde, high-priority patches 7 gün içinde
  • Security Advisories: CVE ve vendor security bulletins takibi

7. Yedekleme ve Kurtarma (Backup & Disaster Recovery)

  • Automated Backups: Daily full backups, hourly incremental backups
  • Backup Encryption: AES-256 encrypted backups
  • Off-site Storage: Geo-redundant backup locations
  • Restore Testing: Quarterly restore tests
  • Business Continuity Plan: Documented DR procedures, RTO/RPO targets

8. Olay Müdahale (Incident Response)

  • Incident Response Plan: Documented procedures, escalation matrix
  • Breach Notification: 48-hour notification to Controller, ICO notification procedures
  • Forensics: Evidence preservation, root cause analysis
  • Post-Incident Review: Lessons learned, preventive measures

9. Personel Güvenliği (Personnel Security)

  • Background Checks: Pre-employment screening (UK law uyarınca)
  • Confidentiality Agreements: Tüm personel NDA imzalar
  • Security Training: Onboarding ve annual security awareness training
  • GDPR Training: Data protection training for all staff
  • Access Revocation: Immediate access termination upon employment end

10. Veri Minimizasyonu ve Gizlilik (Data Minimization & Privacy by Design)

  • Data Minimization: Sadece gerekli alanlar toplanır
  • Purpose Limitation: Veriler sadece belirtilen amaçlar için kullanılır
  • Storage Limitation: Otomatik retention policies, data aging
  • Pseudonymization: Where applicable, personal identifiers pseudonymized
  • Privacy by Default: Default settings veri koruması sağlar

Not: Güvenlik tedbirleri düzenli olarak gözden geçirilir ve risk değerlendirmesi sonuçlarına göre güncellenir. ISO 27001, SOC 2 Type II sertifikasyonları hedeflenmektedir.

Ek-4: Veri Saklama, Silme ve İade Prosedürü

1. Saklama Süreleri (Retention Periods)

Veri TürüSaklama SüresiDayanak
Chat ConversationsHizmet süresi boyunca + 30 günService necessity
Customer Contact DataMüşteri tarafından silinene kadarController instruction
System Logs90 günSecurity monitoring
Security Logs1 yılSecurity compliance
Backups30 gün (rolling)Business continuity

2. Veri İade Prosedürü (Data Return Procedure)

  1. İade Talebi: Müşteri, sözleşme sonlandırılmadan önce veya sonlandırma sırasında veri iade talebi iletir.
  2. Format Seçimi: Müşteri, veri formatını seçer:
    • JSON format (machine-readable, structured)
    • CSV format (spreadsheet compatible)
    • SQL dump (full database export)
  3. Veri Hazırlama: İşleyen, tüm Müşteri Verisini requested format'ta hazırlar (7-14 gün).
  4. Güvenli Transfer: Veriler encrypted channel üzerinden transfer edilir:
    • Secure SFTP link
    • Password-protected encrypted archive
    • Secure cloud storage link (expiring access)
  5. Onay: Müşteri, verile başarıyla aldığını teyit eder.

3. Veri Silme Prosedürü (Data Deletion Procedure)

  1. Silme Talebi: Müşteri, veri silme talimatı verir (sözleşme sonrası veya specific deletion request).
  2. Grace Period: Sözleşme bitiminden sonra 30 gün grace period (Müşteri fikir değiştirebilir).
  3. Secure Deletion: Veriler secure deletion methods ile silinir:
    • Database records: Hard delete (GDPR-compliant deletion)
    • Files: Multi-pass overwrite (DoD 5220.22-M standard)
    • Backups: Rotation sonrası automatic deletion
  4. Verification: Silme işlemi verification scripts ile doğrulanır.
  5. Certification: Müşteri'ye written deletion certificate sağlanır:
    • Deletion completion date
    • Scope of deletion (data types, systems)
    • Methods used
    • Responsible person signature

4. Legal Hold (Yasal Saklama Zorunluluğu)

Aşağıdaki durumlarda veriler legal obligation nedeniyle saklanabilir:

  • Court order veya legal investigation
  • Tax/accounting records (UK Companies Act requirements)
  • ICO investigation
  • Pending litigation

Bu durumda:

  • İlgili veriler izole edilir (separate storage)
  • Access restricted to authorized legal/compliance personnel
  • Müşteri bilgilendirilir
  • Yasal yükümlülük sona erince derhal silinir

5. Sub-processor Data Deletion

İşleyen, tüm sub-processor'lerden de Müşteri Verisi'nin silinmesini sağlar ve her sub-processor'den deletion confirmation alır.

Ek-5: Yurt Dışı Veri Aktarım Matrisi (International Data Transfer Matrix)

UK GDPR Chapter V uyarınca UK dışına yapılan veri aktarımları ve transfer mekanizmaları:

Hedef ÜlkeVeri TürüAmaçAlıcıTransfer MekanizmasıEk Güvenceler
Germany (EU)Tüm platform dataCloud hostingDigitalOcean, LLC (Frankfurt)EEA residency + SCCsISO 27001 certified
GDPR compliant
Data residency in EU
USAChat messages (ephemeral)AI processingGoogle LLC (Gemini AI)EU-US Data Privacy FrameworkGoogle Cloud DPA
Zero data retention
No model training
TLS 1.3 encryption
USA (Global CDN)Technical/traffic dataCDN, DDoS protectionCloudflare, Inc.EU-US Data Privacy FrameworkCloudflare DPA
Minimal data processing
Edge caching
UK / DubaiTelegram bot messagesMessaging platformTelegram Messenger LLPUK AdequacyTelegram Privacy Policy
End-to-end encryption (optional)
User-controlled data

Transfer Mekanizmaları Açıklaması

  • EEA Adequacy: UK GDPR uyarınca EEA ülkelerine adequacy decision vardır (Article 45).
  • EU-US Data Privacy Framework: USA'ya transfer için adequacy decision (2023). Google ve Cloudflare certified participants.
  • Standard Contractual Clauses (SCC): Gerekirse 2021 EU Commission SCCs uygulanır.

Ek Güvenceler (Supplementary Measures)

  • ✓ End-to-end encryption (data in transit)
  • ✓ Encryption at rest (AES-256)
  • ✓ Pseudonymization where applicable
  • ✓ Strict access controls
  • ✓ Contractual prohibition on government access (where possible)
  • ✓ Regular security audits
  • ✓ Transparency reports

Schrems II Compliance: Tüm USA aktarımları Schrems II kararı (C-311/18) çerçevesinde transfer impact assessment (TIA) yapılarak değerlendirilmiştir. Ek güvenceler ve technical measures uygulanmaktadır.

Ek-6: Platform Yönetici Veri Erişim Politikası (Justified Access Policy)

UK GDPR Article 25 (Data Protection by Design and by Default) ve Article 32 (Security of Processing) uyarınca, platform yöneticilerinin (admin) müşteri verilerine erişimi aşağıdaki "Justified Access" sistemi ile kontrol edilmektedir.

1. Varsayılan Durum (Default State)

  • Mesaj İçeriği Gizli: Admin panelinde mesaj içeriği varsayılan olarak maskelenmiştir.
  • Metadata Görünür: Sadece mesaj uzunluğu, tarih, yön (gelen/giden), platform bilgisi görünür.
  • PII Algılama: Otomatik PII (kişisel veri) tespit sistemi aktiftir.

2. Erişim için Gerekli Adımlar

  1. Yasal Dayanak Seçimi: Admin, aşağıdaki geçerli yasal dayanaklardan birini seçmek zorundadır.
  2. Gerekçe Girişi: Minimum 10 karakterlik detaylı erişim gerekçesi girilmelidir.
  3. Erişim Onayı: Sistem, erişimi otomatik olarak denetim tablosuna kaydeder.

3. Geçerli Yasal Dayanaklar (Lawful Bases)

KodAçıklamaÖrnek Kullanım
legal_requestMahkeme celbi / Resmi kurum talebiICO veya polis tarafından talep edilen veriler
spam_reportSpam/Abuse raporuKullanıcı tarafından bildirilen spam içerik inceleme
tos_violationKullanım koşulları ihlali araştırmasıToS'u ihlal eden içerik şüphesi
security_incidentGüvenlik olayı araştırmasıVeri ihlali veya güvenlik açığı inceleme
user_supportKullanıcı destek talebiKullanıcının açık talebi üzerine mesaj inceleme
system_maintenanceSistem bakımıTeknik hata düzeltme veya veri bütünlüğü kontrolü

4. Denetim ve Loglama (Audit Logging)

Her mesaj içeriği erişimi aşağıdaki bilgilerle otomatik olarak loglanır:

  • Admin Kimliği: Erişen admin kullanıcı ID ve kullanıcı adı
  • Erişim Zamanı: UTC timestamp
  • Yasal Dayanak: Seçilen lawful basis kodu
  • Gerekçe: Admin tarafından girilen açıklama
  • Erişilen Veriler: Hedef kullanıcı ID, müşteri ID, mesaj ID'leri
  • IP Adresi ve User Agent: Erişim kaynağı bilgisi

5. Saklama Süresi ve Erişim

  • Log Saklama: Denetim logları 5 yıl (1825 gün) saklanır.
  • Müşteri Erişimi: B2B müşteriler, kendi verilerine erişim loglarını talep edebilir.
  • ICO/DPA Erişimi: Denetim logları yasal talep halinde yetkililere sunulur.
  • İstatistikler: Aylık erişim istatistikleri yönetim tarafından gözden geçirilir.

GDPR/KVKK Uyumluluk Notu

Bu Justified Access sistemi, UK GDPR Article 25 (Data Protection by Design), Article 32 (Security), Article 5(1)(f) (Integrity and Confidentiality) ve KVKK madde 12 (Veri Güvenliği) gerekliliklerini karşılamak üzere tasarlanmıştır. Tüm erişimler meşru iş gerekçesine dayalı ve tam denetlenebilir durumdadır.

18. İletişim ve Data Protection Officer

Data Processor (Veri İşleyen):
HaveAI Technologies Ltd
Registered Office:
71-75 Shelton Street, Covent Garden, London, WC2H 9JQ
Company Number:
17193263
Data Protection Contact:
[email protected]
ICO Registration:
Pending