1click.talk — KVKK / Kişisel Verilerin Korunması Aydınlatma Metni (taslak)
Bu metin nedir: 1click.talk'un topladığı kişisel verileri, hangi amaçla
işlediğini ve kimlerle paylaştığını anlatan aydınlatma metni taslağıdır.
Kime gösterilir: 1click.talk'u satın alan kurum (veri sorumlusu/işleyen
ayrımı SKU'ya göre değişir, aşağıda) ve o kurumun arayanları/çalışanları.
Neye dayanıyor: notes/cloud-urun-ayrimi-plani.md §2 ve §7, panel
kod tabanındaki gerçek saklama süresi ayarları (scripts/santral-varsayilanlar.sh,
panel/config/panel.php), notes/decisions.md K-C0-1 (LigaTech Inc, Delaware).
Avukat onayı gerekli. Bu metin hukuki taslaktır, imzaya/yayına hazır değildir — yayınlanmadan önce KVKK'ya hakim bir hukuk danışmanı gözden geçirmelidir. Ayrıca KKTC mevzuatı (Kişisel Veriler Yasası) TR KVKK'dan farklı maddeler içerebilir; müşteri KKTC'deyse ayrı bir ek gerekebilir.
1. Veri sorumlusu / veri işleyen kim — SKU'ya göre değişir
1click.talk üç farklı kurulum biçiminde satılır ve bu biçim, kimin veri sorumlusu kimin veri işleyen olduğunu belirler:
| SKU | Kurulum | Ses/çağrı verisi nerede işlenir | Rolümüz |
|---|---|---|---|
| Bulut Santral | Santral bizim sunucumuzda çalışır | Bizim sunucumuzda | Veri işleyen (kurum veri sorumlusu, biz onun adına işleriz) |
| Yerinde + Bulut AI | Santral kurumun kendi binasında, yalnız AI asistan sesi bize çıkar | Çağrı/kayıt/menü kurumda; yalnız asistan konuşurken ses bizim geçidimize (Liga Voice Gateway) uğrar | Çağrı verisinde veri işleyen değiliz; yalnız AI ses akışı için sınırlı işleyeniz |
| Yerinde + Yerel AI | Santral ve AI donanımı kurumun kendi binasında | Hiçbir ses kurumdan çıkmaz | Hiçbir rolümüz yok — kurum tek başına veri sorumlusu |
Kurum (müşteri), kendi arayanlarına/çalışanlarına karşı veri sorumlusudur ve bu aydınlatma metnini kendi adına, kendi kurum bilgileriyle uyarlayıp yayınlamalıdır. Bu taslak, kurumun uyarlayacağı bir şablondur.
2. Hangi kişisel veri işleniyor
Ürünün gerçek davranışından doğrulanmış veri kategorileri:
- Arayan/aranan numara ve çağrı meta verisi (CDR — çağrı detay kaydı): tarih, saat, süre, yön, sonuç.
- Çağrı ses kaydı — kurum bu özelliği açtıysa (modül bazlı, varsayılan açık değil, panelden yönetilir).
- AI asistan ile konuşma — asistan bir çağrıyı karşıladığında arayanın sesi ve söyledikleri, yanıt üretmek için işlenir; bulut AI kolunda bu ses OpenAI'a (alt işleyen, bkz. §4) iletilir.
- Çalışan/dahili kullanıcı verisi — ad, dahili numara, e-posta (panel hesabı için).
- Otel/misafir verisi (otel modülü açıksa) — oda numarası, konaklama tarihi, uyandırma talebi.
Yapay zekâ asistanı arayana açıkça "bu görüşme yapay zekâ tarafından yürütülüyor" bilgisini vermelidir; bu, kurumun kendi IVR/karşılama metnindeki bir karardır ve aydınlatma metninde de belirtilmelidir.
Ölçülmüş boşluk (risk, bkz. 00-karar-tablosu.md madde E): ürünün
bugünkü anonsu yalnız "görüşmemiz kayıt altına alınmaktadır" der
(panel/app/Asistan/Canli/KayitBildirimi.php, mekanik doğrulanmış);
"yapay zekâya/yurt dışına aktarılmaktadır" ayrı bir cümle olarak
çalınmıyor. Bulut AI kolunda ses OpenAI'a (ABD) çıktığı için bu,
KVKK md. 9 açık rıza şartı açısından bir boşluktur — kurum bu cümleyi
kendi karşılama metnine eklemedikçe aydınlatma yükümlülüğü tam
karşılanmaz.
3. İşleme amaçları
- Çağrı yönlendirme, kuyruk, dahili arama hizmetinin verilmesi
- Hizmet kalitesi, denetim ve uyuşmazlık halinde delil (çağrı kaydı)
- AI asistan aracılığıyla arayan taleplerinin yanıtlanması ve doğru kişiye aktarılması
- Faturalandırma (kullanıcı sayısı, AI dakikası kullanımı) — bulut SKU'da
- Yasal yükümlülüklerin yerine getirilmesi (telekomünikasyon mevzuatı, adli makam talepleri)
4. Alt işleyenler (bulut AI kolu için)
Bulut Santral ve Yerinde+Bulut AI kurulumlarında, asistan sesi işlenirken
aşağıdaki alt işleyen kullanılır (koddan doğrulandı, panel/config/asistan.php):
| Alt işleyen | Ne işler | Veri yeri |
|---|---|---|
| OpenAI, L.L.C. | Gerçek zamanlı konuşma (ses→metin, yanıt üretimi, metin→ses), model: gpt-realtime; transkripsiyon modeli: gpt-4o-mini-transcribe |
ABD (varsayılan OpenAI işleme bölgesi) [öneri] — yurt dışı aktarım KVKK md. 9 gereği kurumun açık rızasına/aydınlatmasına dayandırılır (bkz. 00-karar-tablosu.md madde E) |
| Stripe, Inc. | Bulut abonelik faturalandırması (ad, e-posta, ödeme bilgisi) — ses/çağrı verisiyle ilgisi yok | ABD |
Yerinde + Yerel AI kurulumunda alt işleyen yoktur — ses hiçbir zaman kurumdan çıkmaz.
Alt işleyen listesi değiştiğinde (yeni bir sağlayıcı eklenirse) bu metin
güncellenir; ayrıntı için deliverables/satis/veri-isleyen-sozlesmesi.md.
5. Saklama süreleri
Ürünün ölçülmüş varsayılan değerleri (kurum panelden değiştirebilir):
| Veri | Varsayılan saklama | Kaynak |
|---|---|---|
| Çağrı ses kaydı | 548 gün | SANTRAL_KAYIT_SAKLAMA_VARSAYILAN |
| Denetim izi (kim neyi ne zaman değiştirdi) | 1095 gün | SANTRAL_DENETIM_SAKLAMA_VARSAYILAN |
| CDR arşivi (çağrı meta verisi) | 30 gün (arşivleme eşiği; CDR'ın kendisi ayrı saklanır) | SANTRAL_CDR_ARSIV_SAKLAMA_GUN |
Bu süreler ürün varsayılanıdır; kurum kendi KVKK politikasına göre
kısaltabilir veya uzatabilir (panel ayarları, KAYIT_SAKLAMA_GUN /
DENETIM_SAKLAMA_GUN). Bulut SKU'da (biz veri işleyen olduğumuzda) sözleşme
ayrı bir tavan koymaz, ürün varsayılanını aynen bağlayıcı kılar —
yani sözleşmesel azami süre = yukarıdaki tablo (548/1095/30 gün), kurum
panelden kısaltmadıkça [öneri] (bkz. 00-karar-tablosu.md madde J;
bu değer ürünün bugünkü ölçülmüş davranışından geldi, ayrıca sektör
normu icat edilmedi).
6. Veri sahibinin hakları
Kişisel verileri işlenen kişi (arayan, çalışan, misafir) şu haklara sahiptir: verisinin işlenip işlenmediğini öğrenme, işlenmişse buna ilişkin bilgi talep etme, işlenme amacını öğrenme, yurt içi/yurt dışı üçüncü kişilere aktarılıp aktarılmadığını öğrenme, eksik/yanlış işlenmişse düzeltilmesini isteme, silinmesini/yok edilmesini isteme, itiraz etme.
Bu haklar kurum (veri sorumlusu) üzerinden kullanılır; 1click.talk bulut SKU'sunda biz veri işleyen olarak kurumun talebini teknik olarak yerine getiririz (silme/dışa aktarma).
Karar bekleyenler
Öneriyle dolduruldu; tek kaynak 00-karar-tablosu.md (madde E, J).
- OpenAI veri işleme bölgesi — öneri: ABD (varsayılan), açık rıza ile aktarım. En riskli madde: arayana çalınan anons yurt dışı aktarımı/AI kullanımını söylemiyor — kuruma karşılama metni eki önerilmeli.
- Bulut SKU sözleşmesel azami saklama süresi — öneri: ürün varsayılanı aynen bağlayıcı (548/1095/30 gün).
- KKTC mevzuatı ile TR KVKK farkı için ayrı ek gerekip gerekmediği — avukat kararı (öneri doldurulamaz, hukuki inceleme gerekir).