Gizlilik Bildirimi
Nortinia Grubu, müşterilerini ve kullanıcılarını, Avrupa Parlamentosu ve Konseyi'nin (AB) 2016/679 sayılı Tüzüğü (GDPR) ile yürürlükteki Macar ve İrlanda veri koruma mevzuatı uyarınca kişisel verilerin işlenmesi hakkında bilgilendirir.
Bu metin bilgilendirme amaçlı bir Türkçe çeviridir. Herhangi bir farklılık durumunda Macarca ve İngilizce metin esas alınır.
1. Veri sorumlusu
Veri sorumlusu: Nortinia Kft. (Macaristan) — Adres: 1125 Budapest, Városkúti út 17/B. — Ticaret sicil no.: 01-09-390508 — Vergi no.: 22958451-2-43 — E-posta: [email protected]. Nortinia Kft., Macaristan web sitesini ve e-ticaret sitesini işletir ve burada işlenen kişisel verilerin veri sorumlusudur.
Grubun ana şirketi Nortinia Ltd. şirketidir (İrlanda — Inniscarra, Main Street, Rathcoole, Dublin; ticaret sicil no.: CR 1486743). Nortinia Ltd., grup düzeyindeki bilişim sistemlerinin ve yapay zekâ motorunun sağlanması kapsamında, GDPR md. 28 uyarınca akdedilmiş bir veri işleme sözleşmesi çerçevesinde Nortinia Kft. şirketinin talimatları doğrultusunda veri işleyen olarak hareket eder; işbu bildirimde açıklanan veri işleme faaliyetleri bakımından ayrı bir veri sorumlusu değildir.
Nortinia, kişisel verileri AB hukukuna ve ilgili ülkelerin, özellikle Macaristan ve İrlanda'nın mevzuatına uygun olarak işler.
2. İşlenen verilerin kapsamı
Bildirilen kişisel veriler, Madde 3'te ayrıntılı olarak açıklanan ve amaca uygun hukuki dayanaklara göre işlenir. Başlıca amaçlar şunlardır: müşteri ilişkileri, bilgilendirme, teklif verme ve sözleşmenin kurulmasının desteklenmesi ile — ayrı bir rıza veya meşru menfaat temelinde — hizmet kalitesinin sağlanması ve yapay zekâ işlevlerinin (sohbet, sesli mod, telefon) işletilmesi.
Hizmetlerimiz 16 yaşından küçük çocuklara yönelik değildir ve 16 yaşından küçük çocuklara ilişkin kişisel verileri bilerek toplamayız. Bu tür verileri uygun ebeveyn rızası olmaksızın işlediğimizi öğrenmemiz hâlinde, bunları gecikmeksizin sileriz.
- Ad soyad
- E-posta adresi
- Telefon numarası
- IP adresi, gezinme verileri
- İletişim zamanı
- Teklif talepleri veya kayıt sırasında bildirilen şirket bilgileri
- Ses kaydı ve görüşmenin yazılı dökümü (Nortinia yapay zekâ ses ve telefon işlevleri kullanıldığında — bkz. Madde 12 ve 13)
- Çağrı ve görüşme üst verileri (zaman, yön, süre, telefon numarası)
3. Veri işlemenin hukuki dayanağı
İlgili amaçlar için aşağıdaki hukuki dayanaklar (GDPR md. 6) uygulanır. Veri işlemenin rızaya dayandığı hâllerde rıza isteğe bağlıdır ve geri alınmadan önceki veri işlemenin hukuka uygunluğunu etkilemeksizin, ileriye etkili olarak her zaman geri alınabilir.
- İletişim, teklif talepleri, bülten ve ses / telefon yapay zekâ işlevleri: ilgili kişinin rızası (GDPR md. 6(1)(a)).
- Bir siparişin veya sözleşmenin ifası ve müşteri hizmetleri işlemleri: sözleşmenin ifası veya sözleşme öncesi adımlar (GDPR md. 6(1)(b)).
- Muhasebe, vergi ve diğer yasal yükümlülükler: hukuki yükümlülük (GDPR md. 6(1)(c)).
- Hizmet kalitesi, personel eğitimi, dolandırıcılığın ve kötüye kullanımın önlenmesi ile sistem ve veri güvenliği: veri sorumlusunun meşru menfaati (GDPR md. 6(1)(f)); bu menfaat, ilgili kişinin hak ve özgürlükleriyle dengelenmiştir ve ilgili kişi bu dayanağa her zaman itiraz edebilir.
4. Veri işleyenler
Veri sorumlusu, aşağıdaki harici veri işleyenlerden yararlanır. Her bir veri işleyen ile amaçla sınırlılığı, gizliliği ve veri güvenliğini güvence altına alan, GDPR md. 28 uyarınca bir veri işleme sözleşmesi yürürlüktedir.
Büyük dil modellerine yönelen veri akışı, bir GDPR takma adlandırma (pseudonymization) katmanı ile korunur: kişisel veriler (ad, e-posta adresi, telefon numarası gibi), herhangi bir harici dil modeline ulaşmadan önce Nortinia’nın sistemleri içinde otomatik olarak takma ad niteliğindeki ikame değerlerle değiştirilir ve yalnızca yanıt işlenirken kendi sistemlerimiz içinde geri yüklenir. Takma adlandırma herhangi bir nedenle gerçekleştirilemezse, harici çağrı yapılmaz.
Yapay zekâ tabanlı işlevler için yararlanılan veri işleyenler, operasyonel ve kalite nedenleriyle zaman zaman değişebilir; güncel liste talep üzerine [email protected] adresinden temin edilebilir.
- Mediaorigo International Ltd. Hungarian Representative Office (Macaristan Temsilciliği) — 1125 Budapest, Városkúti út 17., Macaristan — Vergi no.: 27413254-1-43 — netorigo.com — Rolü: kayıt yönetimi, veri yedekleme.
- TrendConnect Xtreme Bt. — 1131 Budapest, Övezet u. 6. 2/122., Macaristan — Vergi no.: 27040023-1-41 — trendconnect.hu — Rolü: barındırma, sistem işletimi, güvenlik yedeklemeleri.
- Telefon (SIP / santral) hizmeti sağlayıcısı — Rolü: telefon yapay zekâsı çağrılarının bağlanması ve teknik olarak yürütülmesi.
- Konuşmadan metne ve metinden konuşmaya dönüştürme hizmeti sağlayıcısı — Rolü: ses ve telefon yapay zekâsı işlevlerinin işletilmesi.
- Büyük dil modeli (LLM) sağlayıcısı — Rolü: yapay zekâ asistanının ve telefon yapay zekâsının yanıtlarının üretilmesi. Sağlayıcı kişisel verileri yalnızca takma adlandırılmış biçimde alır (bkz. takma adlandırma katmanına ilişkin paragraf); veriler yalnızca hizmetin sunulması için kullanılır ve bu veriler üzerinde sağlayıcının hiçbir modeli eğitilmez.
6. Saklama süresi
- İletişim talebi verileri: en fazla 30 gün.
- Müşteri ilişkisi verileri: kanunen öngörülen süre boyunca (örn. muhasebe verileri için 8 yıl).
- Telefon görüşmelerinin ses kayıtları: varsayılan olarak en fazla 90 gün; bu sürenin sonunda kayıt aktif depolamadan otomatik olarak silinir ve 7 gün içinde yedeklerden de silinir. Bu süre, düzenlemeye tabi durumlarda veya kanunen gerekli olduğu hâllerde farklılık gösterebilir.
- Görüşmelerin yazılı dökümleri ve özetleri (ses ve telefon yapay zekâsı): ilgili Nortinia ürünü için geçerli süre boyunca müşteri ilişkileri ve kalite güvencesi amacıyla saklanır; türetilen kalite/duygu puanları takma adlandırılmış biçimde saklanır.
7. Veri güvenliği
Veri sorumlusu, kişisel verileri korumak için riske uygun teknik ve idari tedbirleri uygular (GDPR md. 32), özellikle: aktarım sırasında ve — gerektiğinde — depolanırken verilerin şifrelenmesi, rol tabanlı ve kayıt altına alınan erişim kontrolü, sistemlerin güvenlik duvarı ve zararlı yazılım savunmalarıyla korunması, düzenli yedekleme ile veri minimizasyonu ve takma adlandırma ilkeleri. İnternet üzerinden sunulan hizmetlerde mutlak güvenlik garanti edilemez; veri sorumlusu, teknolojinin güncel durumuna uygun, makul ölçüde beklenebilecek korumayı sağlar.
Kişisel veri ihlali hâlinde, yasal koşulların oluşması durumunda veri sorumlusu, yetkili denetim makamına gecikmeksizin ve en geç 72 saat içinde bildirimde bulunur ve — ihlalin ilgili kişilerin hakları bakımından yüksek risk doğurma ihtimalinin bulunması hâlinde — ilgili kişileri de bilgilendirir (GDPR md. 33–34).
8. Üçüncü ülkelere aktarımlar
Yapay zekâ tabanlı özelliklerin (sohbet, sesli mod, telefon yapay zekâsı) bazı sağlayıcıları Avrupa Ekonomik Alanı (AEA) dışında da altyapı işletebilir. Bu kapsamda kişisel verilerin AEA dışına aktarılması hâlinde, bunu yalnızca GDPR'ın V. Bölümü uyarınca uygun güvenceler çerçevesinde gerçekleştiririz: Avrupa Komisyonu'nun yeterlilik kararı (uygun olduğu hâllerde AB–ABD Veri Gizliliği Çerçevesi (Data Privacy Framework, DPF) kapsamındaki sertifikasyon dâhil) veya Avrupa Komisyonu tarafından kabul edilen Standart Sözleşme Hükümleri (Standard Contractual Clauses, SCC) ve — gerektiğinde — tamamlayıcı teknik ve idari tedbirler.
Uygun güvencelerin bir örneği ve belirli bir aktarıma ilişkin ek bilgiler [email protected] adresinden talep edilebilir.
9. Otomatik karar alma ve profilleme
Nortinia'nın yapay zekâ tabanlı özellikleri (sohbet, sesli mod, telefon yapay zekâsı), görüşmenin yürütülmesi, yönlendirilmesi ve kalitesinin ölçülmesi amacıyla, görüşmenin duygu durumunun ve kalitesinin puanlanması dâhil olmak üzere otomatik işleme gerçekleştirebilir. Bu işleme, ilgili kişi bakımından hukuki sonuç doğuran veya onu benzer şekilde önemli ölçüde etkileyen, yalnızca otomatik işlemeye dayalı bir karar sonucunu doğurmaz (GDPR md. 22).
İlgili kişinin talebi üzerine görüşme her zaman bir insan çalışan tarafından devralınır ve ilgili kişiyi etkileyen her esaslı konuda insan müdahalesi mevcuttur.
10. İlgili kişinin hakları
İlgili kişi taleplerini [email protected] adresine iletebilir; veri sorumlusu 30 gün içinde yanıt verir.
- Verilerinin işlenmesi hakkında bilgi talep etme (GDPR md. 15).
- Düzeltme, silme veya işlemenin kısıtlanması (GDPR md. 16–18).
- İşlemeye itiraz (GDPR md. 21).
- Veri taşınabilirliği (GDPR md. 20).
- Rızanın, gelecekte hüküm doğurmak üzere her zaman geri alınması (GDPR md. 7(3)).
11. Başvuru yolları
İlgili kişi, işlemenin hukuka aykırı olduğunu düşünüyorsa mutad meskeninin, işyerinin veya iddia edilen ihlalin gerçekleştiği yerin denetim makamına şikâyette bulunabilir. Veri sorumlusu (Nortinia Kft.) Macaristan'da yerleşik olduğundan, baş denetim makamı şudur: Macaristan Ulusal Veri Koruma ve Bilgi Edinme Özgürlüğü Kurumu (NAIH) — 1055 Budapest, Falk Miksa u. 9-11., Macaristan — Telefon: +36 1 391 1400 — E-posta: [email protected]. İşlemenin istisnai olarak ana şirketi ilgilendirdiği hâllerde ilgili kişi İrlanda veri koruma makamına da başvurabilir: Veri Koruma Komisyonu (Data Protection Commission, DPC) — 21 Fitzwilliam Square South, Dublin 2, D02 RD28, İrlanda — E-posta: [email protected]. İlgili kişi ayrıca yargı yoluna da başvurabilir.
12. Web sitesinde sesli mod (Nortinia AI mikrofonu)
Nortinia AI asistanının isteğe bağlı bir sesli mod özelliği bulunmaktadır. Özellik etkinleştirildiğinde ziyaretçi, mikrofonuna erişim için kullanıcı arayüzünde açık ve denetlenebilir bir rıza verir. Rıza verilmeden özellik başlamaz.
Ses verilerinin işlenmesi: ziyaretçinin mikrofonundan gelen ses, sorunun metne dönüştürülmesi ve yanıtın sese dönüştürülmesi amacıyla kısa süreliğine bir konuşma tanıma ve ses sentezi hizmetine iletilir. Ses, Nortinia tarafında kalıcı olarak saklanmaz; yalnızca görüşmenin metin kaydı (soru ve yanıtın yazılı hâli) müşteri ilişkileri ve kalite güvencesi amaçlarıyla 30 gün süreyle (veya ilgili Nortinia ürünü için belirlenen süre boyunca) saklanır.
Rızanın saklanması ve geçerliliği: sesli mod için verilen rızanın varlığı, 365 gün geçerli işlevsel (kesinlikle gerekli) bir çerezde kaydedilir. Çerezin kapsamı Nortinia ailesinin eTLD+1 apex alan adıdır (.nortinia.com / .netorigo.com / .travelium.hu); böylece aynı ziyaretçinin her alt alan adı ziyaretinde rızasını yeniden teyit etmesi gerekmez. Çerezin teknik parametreleri Çerez Politikası'nın 8. bölümünde ayrıntılı olarak yer almaktadır.
Ses işleme hizmeti sağlayıcısının kimliği, işletim ve kalite nedenleriyle zaman zaman değişebilir; her sağlayıcı geçici ses verilerini yürürlükteki AB veri koruma kurallarına (GDPR) ve tarafımızca sözleşmeyle öngörülen saklamama şartlarına uygun olarak işler. Rıza, çerez silinerek veya tarayıcının gizlilik ayarları aracılığıyla her zaman geri alınabilir — bu durumda rıza talebi bir sonraki mikrofon tıklamasında yeniden görüntülenir.
İlgili kişinin hakları (bilgi talep etme, silme, kısıtlama, itiraz, veri taşınabilirliği) ses verileri bakımından da diğer kişisel verilerde olduğu gibi geçerlidir; talepler [email protected] adresine gönderilebilir ve 30 gün içinde yanıtlanır.
13. Telefon yapay zekâ sesli ajanı ve çağrı kaydı (Nortinia Call AI)
Bizimle telefonla iletişime geçtiğinizde — veya talebiniz üzerine sizi geri aradığımızda — çağrı kısmen ya da tamamen Nortinia telefon yapay zekâ sesli ajanı (Nortinia Call AI) tarafından yürütülebilir. Yapay zekâ doğal dilde konuşur, soruları yanıtlar ve — sizin katılımınızla — web sitesini veya iş sistemini sizinle birlikte görsel olarak da kullanabilir. Görüşmenin bir insan çalışan tarafından devralınmasını her zaman talep edebilirsiniz; yapay zekâ bu talep üzerine görüşmeyi devreder.
Çağrı kaydı ve bilgilendirme: çağrı kaydının etkin olduğu telefon hatlarında, her gelen ve giden çağrının ilk saniyelerinde — esasa ilişkin herhangi bir görüşmeden önce — çağrının kaydedildiği, kaydın amacı (hizmet kalitesi ve eğitim), katılımın gönüllü olduğu ve kaydın silinmesini talep etme hakkınız konusunda sizi bilgilendiririz. Kayıt her hatta yapılmaz ve varsayılan değildir: hat bazında, seçici olarak ve her zaman yukarıdaki bilgilendirmeyle birlikte etkinleştirilir.
Rızanın geri alınması: çağrı sırasında herhangi bir anda kayıt yapılmasını istemediğinizi belirtirseniz kayıt derhâl durdurulur ve daha önce kaydedilen ses silinmek üzere işaretlenerek en geç 24 saat içinde silinir (saklanması kanunen zorunlu olmadıkça). Çağrıyı size biz yapmışsak, telefonu kapatmanız da rızanızın geri alınması sayılır. Her çağrı, bilgilendirme, rıza olayı ve silme olayı değiştirilemez bir kayda (log) yazılır.
Hukuki dayanak: çağrı kaydının ve kalite/eğitim amaçlı işlemenin hukuki dayanağı, rızanız (çağrının başındaki bilgilendirmeye dayalı olarak) ve/veya hizmet kalitesine ve personel eğitimine ilişkin meşru menfaatimizdir (GDPR md. 6(1)(a) ve (f)); meşru menfaate dayalı işlemeye itiraz edebilirsiniz. Talebinizin karşılanması veya bir siparişin ya da hizmetin ifası bakımından dayanak, sözleşmenin ifası veya sözleşme öncesi adımlardır (md. 6(1)(b)); muhasebe amaçlı saklama bakımından ise hukuki yükümlülüktür (md. 6(1)(c)).
Yapay zekâ işlemesi ve veri işleyenler: konuşmanın metne dönüştürülmesi, yapay zekâ yanıtlarının üretilmesi ve yanıtın sese dönüştürülmesi, GDPR md. 28 uyarınca akdedilmiş bir sözleşme kapsamında veri işleyen sıfatıyla hareket eden uzmanlaşmış konuşma ve dil modeli sağlayıcıları tarafından gerçekleştirilir. Bu sağlayıcılar verileri yalnızca görüşmeyi yürütmek amacıyla kullanır ve bu veriler üzerinde kendi modellerini eğitmez. Sağlayıcıların kapsamı işletim ve kalite nedenleriyle değişebilir; AEA dışına yapılacak her türlü aktarım 8. bölümde açıklanan güvencelere tabidir.
Otomatik karar alma: telefon yapay zekâsı, çağrıyı yönlendirmek ve kalitesini ölçmek amacıyla duygu durumu ve kalite puanları üretebilir; ancak bu, sizin bakımınızdan hukuki sonuç doğuran, yalnızca otomatik işlemeye dayalı bir karar sonucunu doğurmaz (GDPR md. 22). Esaslı her konuda her zaman bir insan çalışana ulaşılabilir.
Veri güvenliği: çağrı kayıtları hem depolama sırasında hem de aktarım sırasında şifreli olarak (AES-256-GCM), ayrı tutulan ve kasada (vault) yönetilen anahtarlarla ve kayıt altına alınan, role bağlı olarak kısıtlanmış erişimle saklanır.
Saklama: kayıtlar ve transkriptler bakımından 6. bölümde belirtilen saklama süreleri geçerlidir (kayıtlar için varsayılan süre en fazla 90 gündür).
Haklarınız ve silme talepleri: çağrı verileri bakımından da diğer kişisel verilerde olduğu gibi aynı ilgili kişi hakları geçerlidir (erişim, düzeltme, silme, kısıtlama, itiraz, taşınabilirlik, rızanın geri alınması). Silme taleplerini (GDPR md. 17) e-posta, telefon veya müşteri portalı aracılığıyla kabul eder ve en geç 30 gün içinde yerine getiririz: kaydı, transkripti ve türetilmiş verileri aktif depolamadan ve yedeklerden siler, ardından işlemin tamamlandığını teyit ederiz. Talepler: [email protected].
Bölgesel sınırlama: çağrı kaydını yalnızca hukuken izin verilen yerlerde uygularız. Kayıt için her iki tarafın da açık rızasını gerektiren yargı bölgelerinde (ABD'nin bazı eyaletleri) veya daha sıkı kuralların geçerli olduğu yerlerde (ör. İsviçre), ilgili yargı bölgesine özgü ek rıza ve hukuki inceleme olmaksızın kayıt etkinleştirilmez.
Telefon yapay zekâsının işletilmesi sırasında — kaydın etkin olup olmamasına bağlı olarak — genellikle aşağıdaki verileri işleriz:
- Arayan ve aranan telefon numarası (arayan kimliği).
- Çağrının ses kaydı (kaydın etkin olduğu hatlarda).
- Görüşmenin metin transkripti.
- Çağrı üst verileri: zaman, yön (gelen/giden), süre, menü/IVR yolu, çağrıyı yürüten numara veya ajan.
- Çağrıdan otomatik olarak türetilen duygu durumu ve kalite puanları.
- Çağrı sırasında verdiğiniz diğer kişisel veriler (ör. ad, sipariş numarası, teslimat bilgileri).
14. Google kullanıcı verileri (Google Takvim entegrasyonu)
Nortinia platformlarının kullanıcıları (ör. randevu planlama, İK takvimi, satış takvimi), etkinlikleri çift yönlü senkronize tutmak amacıyla Google Takvimlerini hizmete isteğe bağlı olarak bağlayabilir. Bağlantı, Google'ın OAuth 2.0 rıza akışı aracılığıyla kurulur ve yalnızca şunlarla sınırlıdır: Google hesabının e-posta adresi (bağlantının tanımlanması için), takvim listesinin okunması (hedef takvimin seçilmesi için), uygulama tarafından oluşturulan takvimin yönetilmesi ve senkronizasyon için takvim etkinliklerinin oluşturulması, güncellenmesi ve silinmesi.
Google hesabından yalnızca entegrasyonun ihtiyaç duyduğu verileri işleriz: OAuth erişim ve yenileme belirteçleri (şifreli olarak saklanır), bağlı hesabın e-posta adresi ve senkronize edilen takvim etkinliklerinin tanımlayıcıları. Gmail mesajlarına, Drive dosyalarına veya kişilere erişmeyiz.
Google API'lerinden alınan bilgileri kullanmamız ve aktarmamız, Limited Use (sınırlı kullanım) gereklilikleri dâhil olmak üzere Google API Services User Data Policy'ye uygundur. Google kullanıcı verilerini reklam amacıyla kullanmayız, satmayız ve üçüncü kişilere aktarmayız; çalışanlar bu verilere yalnızca ilgili kişinin açık rızasıyla (ör. bir destek talebi için), güvenlik amacıyla veya kanunen gerekli olduğu hâllerde erişebilir.
Erişim, üründe takvim bağlantısı kesilerek — bu durumda saklanan belirteç derhâl silinir — veya Google hesabının güvenlik ayarlarından (myaccount.google.com/permissions) her zaman iptal edilebilir. Bağlantının kesilmesi üzerine veya talep hâlinde ([email protected]) saklanan Google verileri silinir.
15. Son hükümler
Nortinia Grubu bu bilgilendirme metnini her zaman değiştirme hakkını saklı tutar. Değiştirilmiş sürüm web sitesinde yayımlandığı anda yürürlüğe girer; esaslı bir değişiklik hâlinde ilgili kişileri uygun bir şekilde (ör. web sitesinde öne çıkarılmış bir duyuru ile) bilgilendiririz.