Acr Yapay Zeka Eğitim Ve Bilişim Teknolojileri Limited Şti. olarak kişisel verilerinizin güvenliğine büyük önem veriyoruz. Bu politika, 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) kapsamında hazırlanmıştır.
1. Veri Sorumlusu
- Veri Sorumlusu: Acr Yapay Zeka Eğitim Ve Bilişim Teknolojileri Limited Şirketi
- MERSİS No: 0005147660300001
- Ticaret Sicil No: 8869
- Vergi Dairesi / VKN: Burdur — 0051476603
- Adres: Emek Mah. Karacaoğlan Cad. No: 54/14, Merkez, Burdur / Türkiye
- E-posta: info@dowaba.com
- KVKK / Veri Sahibi Başvuru: kvkk@dowaba.com
- KEP Adresi: aydin.acar.15@hs01.kep.tr
- Telefon: +90 248 606 0130
- Veri Merkezi: Almanya (AB) — Hetzner Online GmbH — Falkenstein, Almanya
Veri sorumlusuna başvuru ve KVKK kapsamındaki taleplerinizi https://dowaba.com/kvkk-talep üzerinden veya kvkk@dowaba.com adresine iletebilirsiniz.
2. Toplanan Kişisel Veriler
| Veri Kategorisi | Veriler | Amaç |
|---|---|---|
| Kimlik | Ad soyad, e-posta | Hesap yönetimi |
| İletişim | Telefon numarası, e-posta | WhatsApp/SMS entegrasyonu |
| İşlem | Sohbet kayıtları, SSS verileri | AI chatbot hizmet sunumu |
| AI yapılandırması | Sistem promptu, kanal üslubu, SSS değişiklikleri, yapılandırılmış persona kaynağı | ChatGPT/MCP üzerinden kullanıcının talep ettiği AI ayarlarını taslaklama, yayınlama ve geri alma |
| OAuth bağlantısı | Dowaba kullanıcı kimliği, ad/profil ve e-posta kapsamı, yetki kapsamları ve token kayıtları | ChatGPT/MCP bağlantısında kimlik doğrulama, yetkilendirme ve güvenlik |
| Teknik | IP adresi, tarayıcı bilgisi, çerezler | Güvenlik ve analitik; sunucu erişim (trafik) kayıtları bakımından yasal saklama yükümlülüğü |
| Ödeme | Fatura bilgileri | Ücretlendirme |
3. Kişisel Verilerin İşlenmesi
Kişisel verileriniz aşağıdaki hukuki sebeplere dayanarak işlenir:
- Sözleşmenin ifası: Platform hizmetlerinin sunulması için zorunlu veri işleme.
- Meşru menfaat: Platform güvenliği, hizmet kalitesinin artırılması.
- Açık rıza: Pazarlama iletişimleri ve opsiyonel veri işleme faaliyetleri.
- Yasal yükümlülük: Vergi ve muhasebe düzenlemeleri; 5651 sayılı Kanun kapsamında sunucu erişim (trafik) kayıtlarının saklanması.
4. WhatsApp ve İletişim Verileri
MSG 724 platformu, WhatsApp Business API üzerinden iletişim hizmetleri sunar. Bu kapsamda:
- WhatsApp mesaj içerikleri, Meta'nın sunucuları üzerinden iletilir ve uçtan uca şifreleme ile korunur.
- Mesaj geçmişi, hizmet sunumu amacıyla MSG 724 sunucularında saklanır.
- Telefon numaraları, WhatsApp Business API entegrasyonu için kullanılır ve üçüncü şahıslarla paylaşılmaz.
- SMS gönderimi NetGSM altyapısı üzerinden gerçekleştirilir; telefon numarası yalnızca ileti gönderimi amacıyla kullanılır.
5. AI (Yapay Zeka) Veri İşleme
- Kullanıcı soruları ve içerikler, yanıt üretmek amacıyla üçüncü taraf AI sağlayıcılarına gönderilir.
- Kullanılan AI sağlayıcıları: Google Gemini, OpenAI ve telefon (sesli) hizmetlerde ses transkripsiyon/özet için Anthropic (Claude). Hangi sağlayıcının kullanıldığı site ve özellik bazında değişebilir. Tüm alt veri işleyenlerin güncel listesi, konumu ve aktarım dayanağı için Alt Veri İşleyenler sayfasına bakınız.
- AI sağlayıcılarına yalnız ilgili özelliğin çalışması için gerekli içerik gönderilir. Kullanıcının prompt, SSS veya mesaj alanına yazdığı işletme/iletişim bilgileri içerikte bulunabilir; özel nitelikli veya gereksiz kişisel verilerin bu alanlara yazılmaması gerekir.
- MSG 724, kullanıcı verilerini sağlayıcılara model eğitimi amacıyla göndermez. İşleme, kullanılan API hizmetinin sözleşmesi ve veri ayarları çerçevesinde ilgili özelliği sunmak için yapılır.
- AI tarafından üretilen yanıtlar, sohbet oturumunun bir parçası olarak saklanır.
5.B ChatGPT / MCP AI Yapılandırma Bağlantısı
Kullanıcı Dowaba hesabını ChatGPT veya uyumlu bir OpenAI yüzeyine OAuth ile bağladığında, yalnız açıkça izin verilen Dowaba MCP araçları çalıştırılabilir:
- Dowaba; kullanıcının yapılandırılmış sistem promptu, WhatsApp üslubu ve doğruladığı yerel SSS değişikliklerini alabilir. Ham ChatGPT belleği ve ham konuşma geçmişi Dowaba MCP tarafından kabul edilmez veya amaçlı olarak saklanmaz.
- ChatGPT tarafındaki bellek/konuşma verilerinin OpenAI tarafından işlenmesi kullanıcının OpenAI hesabı ve ayarlarına tabidir. Dowaba'ya yalnız MCP aracı çağrısında gönderilen yapılandırılmış alanlar ulaşır.
- Okuma ve önizleme araçları OpenAI yüzeyine yalnız seçilen sitenin kimlik ve adını, mevcut sistem/WhatsApp promptlarını, doğrulanmış yerel SSS alanlarını, yapılandırma revision değerini ve kullanıcının istediği taslak veya geri alma farkını döndürür. Mesajlar, kişiler, kanal kimlik bilgileri ve diğer sitelerin verileri döndürülmez.
- Canlı olmayan taslak içeriği şifreli saklanır ve 48 saat kullanılabilir. Süresi dolan yayınlanmamış taslaklar silinir; yayınlanan taslağın içerik kopyası özet/provenance seviyesine küçültülür.
- Yayın ve geri alma için gerekli before/after yapılandırma içeriği, geri alma ve denetim amacıyla şifreli release kayıtlarında site yaşam döngüsü boyunca tutulur. Denetim logları prompt/SSS metni değil; olay, kimlik, hash ve değişiklik sayısı gibi sınırlı metadata taşır.
- Bağlantı; public OAuth istemcisi, PKCE ve yalnız ilgili
mcp.*yetki kapsamlarıyla korunur. Dowaba bağlantı iptal isteğini aldığında ilgili OAuth token ailesi geçersiz kılınır. - MCP araçları mesaj göndermez, botu etkinleştirmez, kanal kimlik bilgilerini göstermez ve kullanıcı hesabındaki tüm panel API'larına genel erişim vermez.
5.A Google API Verileri (Google Business Profile, OAuth)
MSG 724, kullanıcının açık rızası ile Google Business Profile (GBP) API üzerinden işletme yorum verilerine erişir. Bu erişim aşağıdaki kapsamda yapılır:
- Erişim için kullanılan OAuth scope'u:
https://www.googleapis.com/auth/business.manage. - Toplanan veriler: işletme adı, lokasyon bilgisi, yorum yazarının görünen adı, yıldız puanı, yorum metni, yorum tarihi.
- Kullanım amacı: kullanıcımız adına AI destekli yapıcı yanıt önerisi üretmek ve panel üzerinden manuel ya da opt-in otomatik olarak Google'a yanıt göndermek.
- Veri saklama: Google API kullanım politikası gereği yorum ham metni (review_comment) en fazla 30 takvim günü saklanır; sonrasında otomatik cron ile silinir. Aggregate veriler (puan, yanıt geçmişi, yazar adı) süresiz saklanabilir.
- Erişim iptali: Kullanıcı, https://myaccount.google.com/permissions üzerinden MSG 724'nın Google hesabı erişimini istediği zaman iptal edebilir. Aynı zamanda MSG 724 panelinden "Bağlantıyı Kaldır" tıklandığında, lokal DB'de saklanan token + profil + tüm review/reply verileri 24 saat içinde silinir.
- MSG 724, Google API ile alınan verileri Google API Services User Data Policy uyarınca kullanır. Bu politikanın Limited Use şartlarına tam uyum sağlanır — yani veriler reklam amacıyla kullanılmaz, üçüncü taraflara satılmaz, insan tarafından okunmaz (yalnızca güvenlik/uyum gereksinimleri ve kullanıcı izniyle istisna).
- İlgili Google politikası: Google API Services User Data Policy.
6. Çerez Politikası
- Zorunlu çerezler: Platform işlevselliği için gerekli oturum çerezleri.
- Analitik çerezler: Platform kullanım istatistikleri (anonim).
- Widget çerezleri: Ziyaretçi tanımlama için localStorage tabanlı visitor_id.
Tarayıcı ayarlarınızdan çerezleri yönetebilirsiniz. Zorunlu çerezlerin devre dışı bırakılması platform işlevselliğini etkileyebilir.
7. Veri Paylaşımı
Kişisel verileriniz aşağıdaki taraflarla ve yalnızca belirtilen amaçlarla paylaşılabilir:
- Meta (WhatsApp Business API): Mesaj iletimi.
- AI sağlayıcıları (Google Gemini, OpenAI, Anthropic): Yapay zeka destekli yanıt üretimi ve sesli hizmetlerde transkripsiyon/özet.
- OpenAI ChatGPT / MCP: Kullanıcının başlattığı OAuth bağlantısı ve araç çağrıları üzerinden AI yapılandırma talebinin iletilmesi; Dowaba'ya yalnız çağrıda seçilen yapılandırılmış alanlar aktarılır, OpenAI yüzeyine ise yalnız seçilen site kimliği/adı, mevcut prompt ve doğrulanmış yerel SSS alanları, revision ile taslak/geri alma farkı döndürülür.
- Google (Business Profile API): Kullanıcının açık rızasıyla Google işletme profili yorumlarına erişim ve yanıt gönderimi (yalnızca bağlama yapan kullanıcının izin verdiği işletmeler).
- Mesajlaşma kanalları (Meta WhatsApp/Instagram/Messenger, Telegram, TikTok, X): Yalnızca ilgili kanal bağlandığında mesaj iletimi.
- NetGSM: SMS gönderimi ve SIP/telefon altyapısı.
- Ödeme kuruluşları (PayTR, Stripe, PayPal): Ödeme tahsilatı — kart bilgisi MSG 724 sunucularında tutulmaz, doğrudan ödeme kuruluşunda işlenir.
- Paraşüt: e-Fatura / e-Arşiv fatura kesimi.
- Yasal makamlar: Mahkeme kararı veya yasal zorunluluk halinde.
Yukarıdaki tarafların güncel tam listesi, konumu, işleme amacı ve yurt dışı aktarım dayanağı için Alt Veri İşleyenler sayfasına bakabilirsiniz. Kişisel verileriniz hiçbir koşulda pazarlama amacıyla üçüncü taraflara satılmaz.
8. Veri Güvenliği
- Tüm iletişim SSL/TLS şifrelemesi ile korunur.
- API anahtarları ve Widget Secret'lar hash'lenerek saklanır.
- Sunuculara erişim yetkili personelle sınırlıdır.
- Düzenli güvenlik denetimleri ve yedekleme yapılmaktadır.
9. Veri Saklama Süreleri
- Hesap verileri: Hesap aktif olduğu sürece işlenir. Doğrulanmış pasif hesaplar 24 ay ve kademeli bildirimlerden sonra anonimleştirilir; fatura/denetim yükümlülüğü bulunan kullanıcı satırı hard-delete edilmez.
- Mesaj içerikleri: Site bazlı saklama ayarına göre varsayılan 90 gün sonunda içerik alanları imha edilir; fatura ve içeriksiz işlem iskeleti kendi hukuki süresince korunabilir.
- Google Business Profile yorum ham metni: En fazla 30 takvim günü saklanır (Google API politikası gereği). Sonrasında otomatik cron ile silinir; aggregate veriler (puan, yanıt geçmişi) süresiz tutulabilir.
- MCP AI yapılandırma taslakları: Yayınlanmamış şifreli içerik 48 saat kullanılabilir ve sonrasında silinir. Yayınlanmış prompt/SSS yapılandırması değiştirilene veya site imha edilene kadar; şifreli release/rollback kaydı site yaşam döngüsü boyunca tutulur.
- OAuth kod ve token kayıtları: Geçerlilik veya iptal sonrasında güvenlik amaçlı kısa grace penceresiyle tutulur ve periyodik olarak temizlenir.
- Fatura verileri: Yasal zorunluluk gereği 10 yıl saklanır.
- Log ve güvenlik kayıtları: Kayıt türüne göre 1–2 yıl; açık rıza/onay ve hukuki ispat kayıtları ilgili yükümlülük süresince tutulur. Sunucu erişim (trafik) kayıtları, 5651 sayılı Kanun kapsamındaki saklama yükümlülüğü nedeniyle şifreli (AES-256) arşivde 13 ay tutulur ve süre sonunda otomatik olarak imha edilir; imha işlemleri kayıt altına alınır.
10. KVKK Kapsamında Haklarınız
6698 sayılı Kanun'un 11. maddesi uyarınca aşağıdaki haklara sahipsiniz:
- Kişisel verilerinizin işlenip işlenmediğini öğrenme.
- İşlenmişse bilgi talep etme.
- İşlenme amacını ve amaca uygun kullanılıp kullanılmadığını öğrenme.
- Yurt içinde/dışında aktarıldığı üçüncü kişileri bilme.
- Eksik/yanlış işlenmişse düzeltilmesini isteme.
- KVKK'nın 7. maddesi kapsamında silinmesini veya yok edilmesini isteme.
- Otomatik analiz yoluyla aleyhinize çıkan sonuca itiraz etme.
- Kanuna aykırı işleme nedeniyle zararınızın giderilmesini talep etme.
Bu haklarınızı kullanmak için kvkk@dowaba.com adresine veya KVKK Başvuru Formu üzerinden başvurabilirsiniz. Başvurular en geç 30 gün içinde yanıtlanacaktır.
Yasal saklama yükümlülüğüne tabi kayıtlar (ör. 5651 kapsamındaki sunucu erişim/trafik kayıtları, VUK kapsamındaki fatura kayıtları) bakımından silme talebi, ilgili yasal süre dolana kadar yerine getirilemez; bu kayıtların kullanımı yalnız ilgili yasal amaçla sınırlı tutulur ve süre sonunda otomatik olarak imha edilir.
11. Değişiklikler
Bu gizlilik politikası güncellenebilir. Önemli değişiklikler platform üzerinden ve/veya e-posta ile bildirilecektir.