İçeriğe geç
LovaAI

Veri işleme sözleşmesi

Son güncelleme: 10 Ekim 2026

Taslak: Bu metin henüz bir avukat tarafından incelenmemiştir ve [REVIEW] ile işaretli bölümler hâlâ açıktır.

Bu sözleşme, [Company legal name] (“veri işleyen”), LovaAI kullanan bir işletme (“veri sorumlusu”) adına kişisel verileri işlediğinde, GDPR md. 28’in gerektirdiği şekilde uygulanır. Sözleşme, kullanım koşullarımızın bir parçasıdır ve veri sorumlusu hizmeti kullandığı sürece geçerlidir.

Konu ve amaç

Veri işleyen; asistanı, sohbet penceresini ve paneli sağlar. Bunu yaparken kişisel verileri; veri sorumlusunun web sitesi ziyaretçilerini sesli veya yazılı olarak yanıtlamak, ürünleri ve sayfaları göstermek, iletişim bilgilerini toplamak ve konuşmaları ve lead’leri veri sorumlusuna sunmak için işler.

Veri türleri ve ilgili kişiler

  • Veri sorumlusunun web sitesi ziyaretçileri: mesajlar, gerçek zamanlı işlenen ve kaydedilmeyen ses, ziyaret sırasında görüntülenen sayfalar, ziyaretçinin verdiği iletişim bilgileri, iletişim formundaki onayının kaydı (zaman, gösterilen metin, gizlilik bağlantısı ve sayfa), tarayıcıda tutulan rastgele bir ziyaretçi kimliği, IP adresinin anahtarlı hash’i, yanıtlara ilişkin değerlendirmeler.
  • Veri sorumlusunun paneli kullanan çalışanları: ad, e-posta adresi, oturum açma ve etkinlik verileri.

Talimatlar

Veri işleyen, kişisel verileri yalnızca veri sorumlusunun belgelenmiş talimatları doğrultusunda işler. Bu talimatlar; bu sözleşmeden, kullanım koşullarından ve veri sorumlusunun panelde yaptığı ayarlardan oluşur. Veri işleyen, bir talimatın veri koruma mevzuatını ihlal ettiği kanaatindeyse bunu veri sorumlusuna bildirir.

Gizlilik

Veri işleyende kişisel verilere erişimi olan herkes gizlilik yükümlülüğü altındadır.

Güvenlik

Veri işleyen, aşağıdaki ekte açıklanan teknik ve idari tedbirleri alır ve bunları güncel tutar.

Alt veri işleyenler

Veri sorumlusu, veri işleyene alt işleyenler sayfasında listelenen alt veri işleyenleri kullanması için yetki verir. Veri işleyen, yeni alt veri işleyenleri en az 30 gün önceden e-postayla duyurur; veri sorumlusu önemli veri koruma gerekçeleriyle itiraz edebilir ve çözüm bulunamazsa hizmeti iptal edebilir. Veri işleyen, alt veri işleyenlerine aynı veri koruma yükümlülüklerini yükler.

AEA dışına aktarımlar

Bir alt veri işleyen verileri Avrupa Ekonomik Alanı dışında işlediğinde, aktarım bir yeterlilik kararına veya AB standart sözleşme maddelerine dayanır. ElevenLabs verileri ABD’de işler; AB-ABD Veri Gizliliği Çerçevesi sertifikası vardır ve veri işleme sözleşmesi ayrıca AB standart sözleşme maddelerini (Komisyonun 2021/914 sayılı Uygulama Kararı) içerir. [REVIEW: diğer sağlayıcılar için dayanak]

Destek

Veri işleyen, hizmeti ilgilendirdiği ölçüde, veri sorumlusuna ilgili kişilerin taleplerini yanıtlamada, güvenlik konusunda, veri koruma etki değerlendirmelerinde ve denetim otoritesine danışılmasında yardımcı olur.

Kişisel veri ihlalleri

Veri işleyen, veri sorumlusunun verilerini etkileyen bir kişisel veri ihlalinden haberdar olduğu andan itibaren, gereksiz gecikme olmaksızın ve [REVIEW: 48] saat içinde bunu veri sorumlusuna bildirir; veri sorumlusunun kendi yükümlülüklerini yerine getirmesi için ihtiyaç duyduğu bilgileri sağlar.

Silme ve iade

Hizmeti kullandığı süre boyunca veri sorumlusu panelden tek tek konuşmaları ve lead’leri, ayrıca bir ilgili kişinin tüm verilerini silebilir. Veri sorumlusunun belirlediği saklama süresinden (3 ile 36 ay arası, varsayılan 12 ay) eski konuşmalar, ziyaretler ve lead’ler kendiliğinden silinir. Ses sağlayıcısındaki kopyalar 90 gün sonra kendiliğinden silinir; veri sorumlusunun panelden sildiği veriler orada da silinir. Veri sorumlusu hesabını panelden kapattığında veri işleyen kişisel verilerini hemen siler. Hizmet başka bir şekilde sona erdiğinde veri işleyen, yasa saklanmasını gerektirmedikçe, veri sorumlusunun kişisel verilerini [REVIEW: 30] gün içinde siler. Veri sorumlusu lead’lerini istediği zaman CSV dosyası olarak dışa aktarabilir; konuşmalar panelde okunabilir ancak henüz dosya olarak dışa aktarılamaz.

Bilgi ve denetimler

Veri işleyen, bu sözleşmeye uyduğunu göstermek için gerekli bilgileri sağlar; veri sorumlusunun veya onun görevlendirdiği bir denetçinin, makul bir ön bildirimle ve mesai saatleri içinde, incelemeler dahil denetim yapmasına izin verir.

Ek: teknik ve idari tedbirler

  • Şifreleme: web sitesine, panele ve sohbet penceresine yönelik trafik TLS ile şifrelenir. [REVIEW: veri tabanlarının durağan halde (at rest) şifrelenmesi] Slack adresleri ve webhook anahtarları gibi saklanan gizli bilgiler AES-256-GCM ile şifrelenir. Parolalar tuzlanmış hash olarak saklanır.
  • Veri minimizasyonu: sesli görüşmeler kaydedilmez; IP adresleri yalnızca anahtarlı hash olarak saklanır; bilgi kaynağı olarak yüklenen dosyalar sunucularımızda tutulmaz; konuşmalar, ziyaretler ve lead’ler veri sorumlusunun belirlediği saklama süresinden sonra kendiliğinden silinir.
  • Erişim kontrolü: her işletme panelde yalnızca kendi verilerine erişebilir; her işletmenin ses sağlayıcısında kendi asistanı ve bilgi klasörü vardır. Panele giriş, sayfadaki betiklerin okuyamadığı oturum çerezleriyle yapılır; oturum token’ları yalnızca hash olarak saklanır ve art arda hatalı denemelerden sonra giriş bir süre durdurulur.
  • Sohbet penceresinin korunması: yalnızca veri sorumlusunun izinli alan adlarında (web sitesinin alan adı ve alt alan adları) ve panelde yüklenir, başka hiçbir yerde yüklenmez; her yazılı sohbet tek kullanımlık imzalı bir bağlantıyla, her sesli görüşme ise kendi token’ıyla açılır; sağlayıcının anahtarları tarayıcıya hiçbir zaman ulaşmaz.
  • Bütünlük: gelen ve giden webhook’lar imzalanır; giden webhook’lar yalnızca herkese açık HTTPS adreslerine gönderilir.
  • Erişilebilirlik ve dayanıklılık: herkese açık tüm uç noktalarda ziyaretçi ve IP adresi başına istek sınırları. [REVIEW: barındırma, yedekleme ve kurtarma]