Veri işleme sözleşmesi
Taslak — erken erişim · Son güncelleme: 11 Ekim 2026
Taslak — erken erişim
Bu sözleşme, Otone erken erişim aşamasındayken hazırlanmış bir taslaktır. Otone'u işletecek şirket henüz tescil edilmedi. Şirketin ticaret unvanı, kayıtlı adresi ve sicil numarası, uygulanacak hukuk ve hukukun gerektirdiği temsilcilerin bilgileri “tescilli işletme bilgileriyle tamamlanacaktır” olarak işaretlenmiştir ve ücretli paketler satışa açılmadan önce bu sayfada tamamlanacaktır.
Kısaca
- Arayanlarınızın verilerinin nasıl kullanılacağına işletmeniz karar verir. Biz bu verileri yalnızca Otone'u sizin için çalıştırmak üzere, talimatlarınız doğrultusunda işleriz.
- Görüşme sesi saklanmaz. Dökümler, özetler ve arayan numaraları 90 gün sonra otomatik olarak silinir.
- Yeni alt işleyenleri önceden bildiririz; itiraz edebilirsiniz.
- Bir kişisel veri ihlalini size gecikmeksizin bildiririz.
- Arayanlarınızın verileri hiçbir zaman satılmaz, reklam için paylaşılmaz ve kendi amaçlarımız için kullanılmaz.
1. Bu sözleşme hakkında
Bu Veri İşleme Sözleşmesi (“sözleşme”), Otone ile Otone'u kullanan işletme arasındaki Kullanım Şartları'nın bir parçasıdır. Kişisel verileri sizin adınıza veri işleyen olarak işlediğimiz her durumda — özellikle arayanlarınızın verileri için — uygulanır. Kullanım Şartları'nı kabul ettiğinizde, örneğin hesap açtığınızda ya da sözleşme yürürlüğe girdikten sonra Otone'u kullanmaya devam ettiğinizde bu sözleşmeyi de kabul etmiş olursunuz; ayrıca imza gerekmez. İmzalı bir nüsha isterseniz hi@otone.tech adresine yazın.
Sözleşme; 6698 sayılı KVKK'nın 12. maddesini, GDPR'ın ve UK GDPR'ın 28. maddesini ve Kaliforniya Tüketici Gizliliği Yasası (CCPA) gibi ABD eyalet gizlilik yasalarının hizmet sağlayıcı (service provider) kurallarını karşılayacak şekilde hazırlanmıştır. “Kişisel veri”, “veri sorumlusu”, “veri işleyen”, “ilgili kişi” ve “kişisel veri ihlali” gibi terimler KVKK ve GDPR'daki anlamlarıyla, ABD eyalet yasalarındaki karşılıkları (örneğin CCPA'daki “business” ve “service provider”) da aynı şekilde okunur.
2. Taraflar ve roller
- Siz, yani Kullanım Şartları'nı kabul eden işletme, Otone hesabınız üzerinden işlenen kişisel verilerin veri sorumlususunuz. Otone'u başka bir veri sorumlusu için kullanıyorsanız (örneğin bir müşterinizin hattını yanıtlamak için), siz onun veri işleyeni, biz de sizin alt işleyeniniz oluruz; bu durumda o veri sorumlusunun bu sözleşmeye onay verdiğini kabul edersiniz.
- Otone — işleten: [ticaret unvanı, kayıtlı adres ve sicil numarası: tescilli işletme bilgileriyle tamamlanacaktır] — sizin veri işleyeninizdir; ABD eyalet gizlilik yasaları bakımından sizin service provider'ınızdır.
- Kendi hesap verileriniz (ad, e-posta, fatura iletişim bilgisi, kullanım) bakımından Otone veri sorumlusudur. Bu işleme bu sözleşmenin kapsamı dışındadır ve Gizlilik & KVKK sayfasında açıklanmıştır.
3. Konu, süre, nitelik ve amaç
- Konu: Otone hizmetinin sunulması — işletmenizin telefonlarını yanıtlayan, müsaitliği kontrol eden, rezervasyon alan ve çağrılarla rezervasyonları panelinizde gösteren bir yapay zekâ sesli asistanı.
- Süre: Kullanım Şartları size uygulandığı sürece ve sonrasında veriler 13. bölüme göre silinene veya iade edilene kadar.
- Nitelik: çağrıların alınması; konuşmanın anlık olarak yazıya dökülmesi; arayanın bir dil modeliyle anlaşılması ve yanıtların yazılması; yanıtların sese çevrilmesi; dökümlerin, özetlerin ve rezervasyonların saklanması, panelinizde gösterilmesi ve silinmesi. Ses yalnızca anlık olarak işlenir; kayda alınmaz ve saklanmaz.
- Amaç: yalnızca, Kullanım Şartları'nda anlatıldığı ve sizin ayarladığınız şekilde size hizmet sunmak — hiçbir zaman kendi amaçlarımız, reklam veya satış için değil.
4. Kişisel veriler ve ilgili kişiler
- İlgili kişiler: işletmenizi Otone'un yanıtladığı bir hattan arayan kişiler; arayanın rezervasyon için bilgisini verdiği kişiler; telefon numarasını girdiğiniz ekip üyeleriniz (örneğin işletme sahibi ve aktarma numaraları); asistanı tarayıcıdan denediğinizde siz ve ekibiniz.
- Veri kategorileri: telefon numaraları; çağrıların zamanı ve süresi; arayanların söyledikleri (anlık olarak işlenir ve yazıya dökülür); görüşme dökümleri; yapay zekânın yazdığı kısa çağrı özetleri; ad, tarih ve saat, kişi sayısı ve notlar gibi rezervasyon bilgileri; ayarladığınız işletme sahibi ve aktarma numaraları.
- Özel nitelikli veriler: Otone özel nitelikli veri toplamak için tasarlanmamıştır; ancak Türkiye'de veya AB'de bir klinik kullandığında arayanlar sağlıklarına ilişkin bilgiler — örneğin randevu nedeni — verebilir ve bunlar dökümlerde, özetlerde ve rezervasyon notlarında yer alır. Bu bilgiler KVKK m.6 kapsamında özel nitelikli kişisel veri, GDPR m.9 kapsamında özel kategorideki veridir. Bunların işlenmesi için bir işleme şartının bulunmasından ve arayanlara hukukunuzun gerektirdiği bilgilendirmenin yapılmasından siz sorumlusunuz; biz bu verileri 8. bölümdeki önlemlerle korur, dökümleri ve özetleri diğerleri gibi 90 gün sonra sileriz. ABD'de Otone, HIPAA kapsamındaki korunan sağlık bilgileri için kullanılamaz (bkz. Kullanım Şartları).
- Sıklık: sürekli; her çağrı geldiğinde.
5. Talimatlarınız ve sorumluluklarınız
- Talimatlarınız; Kullanım Şartları, bu sözleşme ve panelinizde yaptığınız ayarlar ve işlemlerdir (örneğin çalışma saatleri, hizmetler ve aktarma numaraları). E-postayla ek talimat verebilirsiniz; bir talimat hizmette yapamayacağımız bir değişiklik gerektiriyorsa bunu size bildiririz ve Otone'u kullanmayı bırakabilirsiniz.
- Sizin sorumluluğunuzdadır: işlemenin hukuki dayanağının bulunması; arayanlara hukukunuzun gerektirdiği bilgilendirmenin yapılması (asistanın açılış duyurusu tam bir aydınlatma metni değildir); hukukunuzun gerektirdiği rızaların alınması ve girdiğiniz bilgilerin doğruluğu.
- Açılış duyurusu: her çağrı, Türkçe konuşan asistanın “Merhaba, [işletme adı] işletmesinin yapay zekâ asistanına hoş geldiniz. Görüşmemiz, rezervasyon işlemleri ve hizmet kalitesi amacıyla yazıya dökülmektedir. Ayrıntılı bilgilendirmeye web sitemizden ulaşabilirsiniz.” demesiyle başlar (İngilizce konuşan asistan aynısını İngilizce söyler). Bu duyuru AB Yapay Zekâ Tüzüğü'nün (AI Act) 50. maddesindeki şeffaflık yükümlülüğünü karşılar; duyuruyu kaldıramaz veya değiştiremezsiniz.
6. Veri işleyen olarak yükümlülüklerimiz
KVKK m.12 uyarınca:
- verilerin hukuka aykırı işlenmesini ve verilere hukuka aykırı erişilmesini önlemek ve verilerin muhafazasını sağlamak için gerekli teknik ve idari tedbirleri sizinle birlikte alırız;
- öğrendiğimiz kişisel verileri başkasına açıklamaz ve hizmet dışında hiçbir amaçla kullanmayız; bu yükümlülük Kullanım Şartları sona erdikten sonra da devam eder;
- veriler kanuni olmayan yollarla başkalarınca elde edilirse, Kişisel Verileri Koruma Kurulu'na ve ilgili kişilere bildirim yapabilmeniz için bunu size gecikmeksizin bildiririz.
GDPR m.28/3 ve UK GDPR uyarınca ayrıca:
- (a) talimatlarınıza uyarız: verileri, yurt dışına aktarım dahil yalnızca belgelenmiş talimatlarınızla işleriz; hukuk aksini gerektirirse, hukuk yasaklamadıkça bunu önceden size bildiririz. Bir talimatın veri koruma hukukuna aykırı olduğunu düşünürsek size hemen haber veririz;
- (b) gizliliği koruruz: bkz. 7. bölüm;
- (c) güvenliği sağlarız (GDPR m.32): bkz. 8. bölüm;
- (d) alt işleyenleri yalnızca anlaşıldığı şekilde kullanırız: bkz. 9. bölüm;
- (e) ilgili kişi başvurularında yardımcı oluruz: bkz. 11. bölüm;
- (f) kendi yükümlülüklerinizde yardımcı oluruz: güvenlik, ihlal bildirimi (12. bölüm), veri koruma etki değerlendirmesi ve otoriteye ön danışma konularında, ihtiyaç duyduğunuz hizmet bilgilerini makul ölçüde sağlayarak;
- (g) sonunda verileri siler veya iade ederiz: bkz. 13. bölüm;
- (h) bilgi verir ve denetime izin veririz: bkz. 14. bölüm.
7. Gizlilik
Verilere yalnızca hizmeti yürütmek, güvenliğini sağlamak veya destek vermek için ihtiyaç duyan kişiler erişebilir ve bu kişilerin her biri sözleşmeyle ya da kanunen gizlilik yükümlülüğü altındadır. Bugün bu kişi kurucudur; sonradan katılan herkes erişim almadan önce aynı şekilde bağlanır. Bu yükümlülük Kullanım Şartları sona erdikten sonra da devam eder.
8. Güvenlik önlemleri
- Aktarım sırasında şifreleme: web sitesine, panele ve sunucularımıza yalnızca HTTPS (TLS) üzerinden erişilir; sunucularımız veritabanına sertifikası doğrulanan TLS bağlantısıyla bağlanır.
- İşletmeler arası ayrım: her işletmenin verileri veritabanında, veritabanının kendisi tarafından uygulanan satır düzeyinde güvenlikle (row-level security) birbirinden ayrılır. Hizmet, veritabanına bu güvenliği aşamayan bir rolle bağlanır; böylece bir işletmenin hesabı başka bir işletmenin verilerini okuyamaz.
- En az yetki: kişiler ve sistem bileşenleri yalnızca ihtiyaç duydukları erişimi alır; veritabanı yönetici erişimi, hizmetin kullandığı erişimden ayrı tutulur.
- Şifreli yedekler: veritabanı yedekleri şifrelidir.
- Ses saklanmaz: kayıt özelliği ses altyapımızda kapalıdır; görüşme sesi yalnızca anlık olarak işlenir.
- Kısa saklama: dökümler, özetler ve arayan numaraları 90 gün sonra otomatik olarak silinir.
- Kart verisi yok: kart bilgileri Polar'a girilir ve Otone'a hiç ulaşmaz.
Bu önlemleri hizmet büyüdükçe gözden geçiririz ve genel koruma düzeyini düşürmeyiz.
9. Alt işleyenler
- Genel yetki: Gizlilik & KVKK sayfasında listelenen alt işleyenleri kullanmamıza izin verirsiniz.
- Aynı yükümlülükler: her alt işleyen, en az bu sözleşmenin ve hukukun gerektirdiği korumayı sağlayan yazılı bir sözleşmeyle çalışır. Alt işleyenlerin yaptıklarından size karşı biz sorumlu kalırız.
- Önceden bildirim: yeni veya değişen bir alt işleyen verilerinizi işlemeye başlamadan en az 30 gün önce listeyi günceller ve hesap sahibine e-posta göndeririz. Değişiklik acilse — örneğin hizmetin güvenliğini veya çalışmasını sürdürmek için — size en kısa sürede bildiririz ve itiraz hakkınız saklı kalır.
- İtiraz hakkı: bildirim süresi içinde, veri korumaya ilişkin makul gerekçelerle yazılı olarak itiraz edebilirsiniz. İyi niyetle bir çözüm ararız; örneğin o alt işleyeni sizin verileriniz için kullanmamak. Çözüm bulamazsak, değişiklik size uygulanmadan önce hesabınızı kapatarak Kullanım Şartları'nı sona erdirebilirsiniz.
10. Yurt dışına aktarım
Barındırma ve veritabanımız Frankfurt'tadır (Almanya). Vapi, Twilio ve OpenAI çağrı verilerini ABD'de işler; diğer bazı alt işleyenler de verileri Avrupa Ekonomik Alanı (AEA) ve Türkiye dışında işleyebilir. İşleten şirketin kendisi de AEA, Birleşik Krallık veya Türkiye dışında kurulmuş olabilir. Kişisel veriler yeterlilik kararı bulunmayan bir ülkeye gittiğinde — sizden bize ya da bizden bir alt işleyene — aktarım şu güvencelerden birine dayanır:
- Türkiye'den (KVKK m.9, 7499 sayılı Kanun'la değişik hâli): Kişisel Verileri Koruma Kurulu o ülke için yeterlilik kararı vermemişse, Kurul'un ilgili ilişki için ilan ettiği standart sözleşme (örneğin veri sorumlusundan veri işleyene veya veri işleyenden veri işleyene); bu sözleşme ilgili taraflarca imzalanır ve kanunen yükümlü olan tarafça imzadan itibaren beş iş günü içinde Kişisel Verileri Koruma Kurumu'na bildirilir. Ya da m.9'da sayılan diğer uygun güvencelerden biri. Sizinle aramızda KVKK standart sözleşmesi gerekiyorsa onu sizinle imzalarız. Bu düzenli aktarımlar için açık rızaya dayanılmaz.
- AB/AEA'dan: bu sözleşmeye atıfla dahil edilen AB Standart Sözleşme Hükümleri (Avrupa Komisyonu'nun (AB) 2021/914 sayılı Uygulama Kararı) — veri sorumlusu olduğunuzda Modül 2, veri işleyen olduğunuzda Modül 3. Madde 9(a)'da 2. seçenek, 9. bölümdeki bildirim süresiyle uygulanır; Madde 11(a)'daki isteğe bağlı ifade uygulanmaz; Madde 17 ve 18'deki uygulanacak hukuk ve yetkili mahkemeler tescilli işletme bilgileriyle tamamlanacaktır. Ek I bu sözleşmenin 2–4. bölümleriyle, Ek II 8. bölümle, Ek III ise alt işleyen listesiyle doldurulur. Alıcı AB–ABD Veri Gizliliği Çerçevesi'ne (Data Privacy Framework) sertifikalıysa, aktarım bunun yerine o yeterlilik kararına dayanabilir.
- Birleşik Krallık'tan: tabloları bu sözleşmedeki bilgilerle doldurulan, AB Standart Sözleşme Hükümleri'ne Birleşik Krallık eki (UK Addendum) ya da Birleşik Krallık Uluslararası Veri Aktarım Sözleşmesi (IDTA); sertifikalı bir ABD alıcısı için ise Veri Gizliliği Çerçevesi'nin Birleşik Krallık uzantısı.
Bu belgelerden biri bu sözleşmeyle çelişirse o belge esas alınır.
11. İlgili kişi başvurularında yardım
- Bir arayan ya da başka biri, sizin adınıza işlediğimiz kişisel verilerle ilgili olarak doğrudan bize başvurursa, başvuruyu size gecikmeksizin iletiriz ve siz istemedikçe kendimiz yanıtlamayız.
- İşlemenin niteliğini dikkate alarak; erişim, düzeltme, silme, kısıtlama, itiraz ve taşınabilirlik taleplerini ve KVKK m.11 ile ABD eyalet yasalarındaki karşılık gelen hakları yanıtlamanıza yardımcı oluruz. Yazılı talebiniz üzerine, elimizde bulunan bir kişiye ait verileri bulur, dışa aktarır, düzeltir veya sileriz.
12. Kişisel veri ihlalleri
- Verilerinizi etkileyen bir kişisel veri ihlalini öğrendiğimizde size hesap sahibinin e-posta adresi üzerinden gecikmeksizin bildiririz.
- Bilgiler netleştikçe — gerekirse aşamalı olarak — ne olduğunu, etkilenen kişi ve kayıtların kategorilerini ve yaklaşık sayısını, olası sonuçları, alınan veya önerilen önlemleri ve kiminle iletişim kurulacağını bildiririz.
- İhlali sınırlamak ve incelemek için makul adımları atarız; hukukunuzun gerektirdiği durumlarda otoritelere ve ilgili kişilere bildirim yapmanıza yardımcı oluruz — örneğin KVKK uyarınca Kişisel Verileri Koruma Kurulu'na en kısa sürede, GDPR m.33 uyarınca denetim otoritesine 72 saat içinde.
- Bildirimimiz bir kusur kabulü anlamına gelmez.
13. Sonunda silme veya iade
- Otone'u kullandığınız sürece dökümler, özetler ve arayan numaraları 90 gün sonra otomatik olarak silinir. Rezervasyon kayıtları, silinmesini isteyene veya hesabınızı kapatana kadar saklanır.
- Kullanım Şartları sona erdiğinde veya hesabınızı kapattığınızda, sizin adınıza işlediğimiz kişisel verileri sileriz. Hesabı kapatmadan önce isterseniz, elimizde kalanların bir kopyasını yaygın, makinece okunabilir bir biçimde önce size iade ederiz. Hukuk bir kısmını saklamamızı gerektiriyorsa, o veriyi korumaya devam eder ve yalnızca bu amaçla kullanırız.
- Şifreli yedeklerdeki kopyalar, yedeklerin süresi doldukça ortadan kalkar. Talep ederseniz silme işlemini yazılı olarak teyit ederiz.
14. Bilgi ve denetim
- Bu sözleşmeye uyduğumuzu göstermek için gereken bilgileri sağlarız: sözleşmenin kendisi, güvenlik önlemlerimizin açıklaması, alt işleyen listesi ve makul güvenlik ve gizlilik sorularına yazılı yanıtlar.
- Bunlar yeterli değilse, bir otorite gerektiriyorsa veya bir kişisel veri ihlalinden sonra, siz ya da gizlilik yükümlülüğü altındaki ve rakibimiz olmayan bağımsız bir denetçi uyumumuzu denetleyebilir. Denetimler en az 30 gün önceden bildirilerek, kural olarak yılda en fazla bir kez, masrafı size ait olmak üzere, hizmeti aksatmadan ve diğer müşterilerin verilerini açığa çıkarmadan yapılır.
- Yetkili veri koruma otoritelerinin incelemelerinde iş birliği yaparız.
15. ABD eyalet gizlilik yasaları
Sizin adınıza işlediğimiz kişisel bilgilere CCPA veya benzeri bir ABD eyalet gizlilik yasası uygulanıyorsa, sizin service provider'ınız (ya da yasanın deyişiyle veri işleyeniniz) olarak hareket ederiz ve:
- bu bilgileri bize açıklamanızın iş amacı, 3. bölümde anlatılan Otone hizmetinin sunulmasıdır;
- bu bilgileri, bağlamlar arası davranışsal reklam dahil, satmayız ve paylaşmayız;
- hukukun izin verdiği durumlar dışında bu bilgileri o iş amacı dışında ya da sizinle doğrudan iş ilişkimizin dışında saklamaz, kullanmaz veya açıklamayız;
- hukukun izin verdiği durumlar dışında bu bilgileri, başkalarından ya da başkaları adına aldığımız veya kişilerle kendi etkileşimlerimizden topladığımız kişisel bilgilerle birleştirmeyiz;
- bu yasaların bize yüklediği yükümlülüklere uyar, gerektirdikleri koruma düzeyini sağlar ve artık uyamayacaksak size bildiririz;
- bilgileri yükümlülüklerinize uygun kullandığımızdan emin olmak için makul adımlar atabilir, bize bildirerek yetkisiz kullanımı durdurabilir ve giderebilirsiniz;
- alt işleyenlerimizi yazılı sözleşmeyle aynı kısıtlamalara bağlarız;
- bu kısıtlamaları anladığımızı ve bunlara uyacağımızı beyan ederiz.
Otone bir HIPAA iş ortağı (business associate) değildir ve korunan sağlık bilgilerinin işlenmesi için kullanılamaz.
16. Öncelik, sorumluluk ve değişiklikler
- Öncelik: veri işleme konusunda bu sözleşme, Kullanım Şartları ile çeliştiği yerde esas alınır; 10. bölümdeki aktarım belgeleri ise her ikisine de önceliklidir.
- Sorumluluk: bu sözleşmeden doğan sorumluluk, hukukun veya bir aktarım belgesinin izin vermediği durumlar dışında Kullanım Şartları'ndaki sınırlara tabidir.
- Değişiklikler: bu sözleşmeyi, örneğin hukuktaki veya alt işleyenlerimizdeki değişiklikleri yansıtmak için güncelleyebiliriz. Güncel sürüm, tarihiyle birlikte her zaman bu sayfadadır. Önemli bir değişiklik yürürlüğe girmeden önce sizi e-postayla bilgilendiririz; hiçbir değişiklik verilerinizin genel koruma düzeyini düşürmez.
- Sona erme: bu sözleşme, Kullanım Şartları sona erdiğinde ve veriler silindiğinde veya iade edildiğinde sona erer; gizlilik ve niteliği gereği devam eden diğer yükümlülükler sürer.
17. Tamamlanacak bilgiler ve iletişim
- İşleten (ticaret unvanı), kayıtlı adres, sicil numarası: tescilli işletme bilgileriyle tamamlanacaktır.
- Uygulanacak hukuk ve yetkili mahkemeler (AB Standart Sözleşme Hükümleri'nin 17. ve 18. maddeleri dahil): tescilli işletme bilgileriyle tamamlanacaktır.
- Temsilciler: hukukun gerektirdiği durumlarda VERBİS'e kaydolur ve Türkiye'de bir veri sorumlusu temsilcisi, AB'de (GDPR m.27) ve Birleşik Krallık'ta (UK GDPR m.27) birer temsilci atarız; bilgileri burada yayımlanacaktır.
- Gizlilik iletişimi: hi@otone.tech