Veri İşleme Eki

Veri İşleme Eki (DPA)

Müşterilerinizin verilerini sizin adınıza nasıl işlediğimizi düzenleyen sözleşme — biz veri işleyen, siz veri sorumlusu — GDPR, PDPL ve KVKK kapsamında.

Son güncelleme: 15.09.2026

1. Kapsam ve roller

Bu ek ("Ek"), Şartlar ve Koşullar'ın ayrılmaz bir parçasıdır ve Capi Agent platformunu ("Platform", "biz") kullanan her satıcıya otomatik olarak uygulanır. Ayrı bir imza gerektirmez: Şartları kabul ettiğinizde bu Eki de kabul etmiş olursunuz.

Müşterilerinizin verilerini — konuşmalar, telefon numaraları, e-posta adresleri, sosyal medya hesapları, siparişler, sepetler, etiketler, notlar ve rıza durumu — işlerken siz veri sorumlusu (GDPR'de Controller, Suudi PDPL'de "kontrol eden taraf", KVKK'da veri sorumlusu), biz ise veri işleyeniz (Processor / veri işleyen). Bu Ek; AB GDPR'nin 28. maddesini, Suudi Kişisel Verileri Koruma Kanunu'nun (PDPL) işleyen tarafa ilişkin gerekliliklerini ve Türk KVKK'nın veri işleyen yükümlülüklerini karşılamak üzere yazılmıştır.

Sizin ve ekibinizin hesap verilerini (adlar, e-posta, faturalandırma, panel kullanımı) veri sorumlusu sıfatıyla işleriz; bunlar bu Ek'in değil Gizlilik Politikası'nın kapsamındadır.

2. Tanımlar

  • Müşteri Verileri: mağazanızın müşterilerine, potansiyel müşterilerine veya ekip üyelerinize ait olup Platform üzerinden sizin adınıza işlediğimiz tüm kişisel veriler.
  • Belgelenmiş Talimatlar: Şartlar, bu Ek ve panelde kendi seçtiğiniz ayarlar.
  • Alt İşleyici: Müşteri Verilerini sizin adınıza işlemek için görevlendirdiğimiz herhangi bir sağlayıcı.
  • Veri İhlali: Müşteri Verilerinin yok edilmesine, kaybına, değiştirilmesine, ifşasına veya bunlara yetkisiz erişime yol açan herhangi bir güvenlik olayı.
  • Uygulanacak Mevzuat: AB GDPR, Suudi Kişisel Verileri Koruma Kanunu (PDPL), Türk Kişisel Verilerin Korunması Kanunu (KVKK) ve size uygulanan diğer tüm zorunlu veri koruma mevzuatı.
  • Diğer tüm terimler (veri sorumlusu, veri işleyen, ilgili kişi, işleme) Uygulanacak Mevzuattaki anlamlarını taşır.

3. Talimatlara göre işleme

Müşteri Verilerini yalnızca Belgelenmiş Talimatlarınız doğrultusunda işleriz: Şartlar, bu Ek ve panelde kendiniz yapılandırdığınız ayarlar — bağladığınız kanallar, ajanın özerklik seviyesi, limitleri ve araçları (/dashboard/ai-agent), konuşma saklama süresi (/dashboard/settings/data-rights), kampanya ve otomasyon kurallarınız. Bu ayarlarda yaptığınız her değişiklik yeni bir belgelenmiş talimat sayılır.

Müşteri Verilerini kendi amaçlarımız için işlemeyiz: satmayız, reklam için kullanmayız ve üzerinde yapay zekâ modeli eğitmeyiz. Bir satıcının verileri başka bir satıcının ajanını asla etkilemez.

Bir talimatınızın Uygulanacak Mevzuatı ihlal ettiğini düşünürsek sizi derhal bilgilendiririz ve netleşene kadar uygulamayı askıya alabiliriz. Bir kanun verileri talimatlarınızdan farklı şekilde işlememizi gerektirirse, o kanun bunu yasaklamadığı sürece sizi önceden bilgilendiririz.

4. Gizlilik

Ekibimiz müşterilerinizin verilerine yalnızca iki durumda erişebilir: sizden gelen bir destek talebi veya bir güvenlik olayının soruşturulması. Erişim, gereken en düşük yetkiyle sınırlıdır ve her hassas işlem 365 gün saklanan bir denetim günlüğüne yazılır.

Bizimle çalışan ve Müşteri Verilerine erişebilen herkes, görevi sona erdikten sonra da devam eden yazılı bir gizlilik yükümlülüğüne bağlıdır.

Şifrelenmiş değerler (API anahtarları, platform ve kanal token'ları, iki faktörlü doğrulama sırları) hiçbir günlüğe yazılmaz ve tarayıcıya asla gönderilmez.

5. Güvenlik

Müşteri Verilerini korumak için aşağıdaki Ek 2'de ve Güvenlik sayfasında ayrıntılı olarak açıklanan uygun teknik ve idari tedbirleri uygularız. Başlıcaları:

  • Aktarımda şifreleme (HSTS ile TLS/HTTPS) ve depolamada her gizli sütunun AES-256-GCM ile şifrelenmesi.
  • Tam kiracı izolasyonu: her sorgu organizasyon ve mağaza ile sınırlıdır, yetki sunucuda doğrulanır ve asla tarayıcıdan alınmaz.
  • Her webhook'un (HMAC-SHA256) ve iş kuyruğu mesajlarının imza doğrulaması, ayrıca hiçbir zaman açık kalmayan hız sınırlama.
  • 30 gün saklanan gecelik veritabanı yedeği.

Genel koruma seviyesini düşürmemek koşuluyla bu tedbirleri tehditler geliştikçe güncelleyebiliriz. Bu aşamada herhangi bir dış sertifika (SOC 2 veya ISO gibi) iddia etmiyoruz.

6. Alt işleyiciler

Bize alt işleyici görevlendirmek için genel bir yetki verirsiniz. Güncel liste — her sağlayıcının amacı, aldığı veri ve konumu ile birlikte — Alt işleyiciler sayfasında yayımlanır ve barındırma (Vercel), veritabanı (Neon), depolama (Cloudflare R2), kuyruk ve önbellek (Upstash), model sağlayıcıları (tercihinize göre Anthropic, OpenAI veya Google), kanallar (Meta, X, Resend), ödeme (Stripe) ve hata izleme (Sentry) hizmetlerini kapsar.

Her alt işleyiciyi bu Ek'tekilerden daha az koruyucu olmayan veri koruma yükümlülüklerine bağlarız ve performansından size karşı sorumlu kalırız.

Bir alt işleyicinin önemli bir eklemesinden önce, yürürlüğe girmeden hesap sahibinin e-posta adresine ve panel içi bildirimle sizi bilgilendiririz. Veri koruma gerekçesiyle makul bir itirazınız varsa bize bildirin; makul bir alternatif sunamazsak değişiklik yürürlüğe girmeden önce aboneliğinizi herhangi bir ceza olmadan sonlandırabilirsiniz.

7. İlgili kişi talepleri

Mağazanızın müşterileri taleplerini (erişim, düzeltme, silme, itiraz, taşınabilirlik, rızanın geri alınması) veri sorumlusu olarak size iletir. Panel, çoğunu kendiniz yerine getirmeniz için araçlar sunar: Müşteriler sayfasından (/dashboard/customers) herhangi bir müşteriyi silme, düzeltme veya dışa aktarma ve bir müşterinin ne zaman, hangi kanalda ve hangi metinle rıza verdiğini ya da geri aldığını kaydeden bir rıza günlüğü.

Panelden tamamlayamadığınız bir talep için yardımımıza ihtiyaç duyarsanız privacy@capiagent.com adresine yazın; en geç 30 gün içinde size yardımcı oluruz.

Müşterilerinizden biri doğrudan bize başvurursa talebi sizin adınıza yanıtlamayız; gecikmeden size iletir ve talep sahibine yanıt vermekten mağazanızın sorumlu olduğunu bildiririz.

8. Veri ihlali bildirimi

Müşterilerinizin verilerini etkileyen bir Veri İhlalini teyit edersek sizi, teyitten itibaren gecikmeksizin ve en geç 72 saat içinde hesap e-postasından ve panel içi bildirimle bilgilendiririz.

Bildirim, o anda mevcut bilgiler ölçüsünde şunları içerir: ihlalin niteliği, etkilenen ilgili kişi ve kayıt kategorileri ile yaklaşık sayıları, olası sonuçlar, zararı sınırlamak için aldığımız veya önerdiğimiz tedbirler ve bizim tarafımızdan bir iletişim noktası. Tüm bilgiler hazır değilse, tamamlanmasını beklemeden aşamalı olarak göndeririz.

Denetim otoritesine (Suudi Arabistan'da SDAIA, Türkiye'de KVKK Kurulu veya yetkili AB veri koruma otoritesi) ve ilgili kişilere bildirim, veri sorumlusu olarak sizin sorumluluğunuzdadır; bunun için gereken her şeyi size sağlarız.

9. Uyum desteği

İşlemenin niteliğini ve elimizdeki bilgileri dikkate alarak şu konularda size destek oluruz:

  • Platform üzerinden yapılan işleme için ihtiyaç duyduğunuz veri koruma etki değerlendirmeleri (DPIA).
  • Gerektiğinde denetim otoritesiyle ön istişare.
  • Denetim otoritelerinin işlememize ilişkin sorularının yanıtlanması.

Standart bilgiler (bu Ek, Güvenlik ve Alt işleyiciler sayfaları ve Ek 1'deki işleme açıklaması) ücretsiz olarak sunulur. Bunun ötesinde özel ek çalışma talep ederseniz, makul bir maliyeti sizinle önceden kararlaştırırız.

10. Uluslararası veri aktarımı

Sağlayıcılarımız Amerika Birleşik Devletleri ve Avrupa Birliği'nde bulunur; bu nedenle Müşteri Verileri ülkenizin dışına aktarılabilir veya orada saklanabilir. Şu güvencelere dayanırız:

  • Her sağlayıcıdan Standart Sözleşme Maddeleri (SCC) veya eşdeğer taahhütler.
  • En düşük yetki ilkesi: her sağlayıcı yalnızca işlevinin gerektirdiği veriyi alır — iş kuyruğu mesaj içeriğini değil kimlikleri taşır, model sağlayıcı ise tüm veritabanını değil konuşma bağlamını ve yanıt için gereken alıntıları alır.
  • Model sağlayıcıları, girdileriniz ve çıktılarınız üzerinde eğitimi yasaklayan ticari koşullar altında çalışır.

Ülkenizin mevzuatı sınır ötesi aktarımlara ek koşullar getiriyorsa (PDPL veya KVKK gibi), bunları belgelemek için sizinle iş birliği yaparız.

11. Denetim ve uyumun kanıtlanması

Bu Ek'e uyumu kanıtlamak için gereken bilgileri sağlarız:

  • Yazılı bilgi — kontrollerimiz ve uygulamalarımız hakkında talep üzerine yılda bir kez, ayrıca güvenlik anketlerinize makul sınırlar içinde yanıtlar.
  • Bağımsız raporlar — alt işleyicilerimizin (yayımladıkları denetim raporları gibi) raporları, bize açık oldukları ölçüde, talep üzerine.

Yerinde denetim yalnızca yetkili bir denetim otoritesi talep ettiğinde veya sizi etkileyen bir Veri İhlalinden sonra yapılır. Her iki durumda da önceden yazılı bildirimle, mesai saatleri içinde, diğer satıcıların gizliliğini koruyan makul sınırlar dahilinde ve masrafları size ait olmak üzere gerçekleştirilir.

12. Saklama, iade ve silme

Abonelik süresince saklama süresini siz kontrol edersiniz: /dashboard/settings/data-rights sayfasından ya belirlediğiniz gün sayısından sonra hareketsiz konuşmaların silinmesini ya da kalıcı olarak saklanmasını seçersiniz. Müşteriler sayfasından bir müşteriyi silmek, verilerini canlı sistemlerden kaldırır.

Abonelik sona erdiğinde veya hesap kapatıldığında:

  • İade: tüm verilerinizi aynı sayfadan tek bir JSON paketi olarak (koleksiyon başına 5.000 satır sınırı ve nelerin hariç tutulduğunu belirten bir bildirimle) dışa aktarabilirsiniz; ayrıca müşteriler, ürünler ve siparişler için CSV dışa aktarımı vardır. Şifrelenmiş kimlik bilgileri asla dışa aktarılmaz.
  • Silme: 30 günlük bekleme süresinden sonra (bu sürede silmeyi iptal edebilirsiniz) müşterileri, siparişleri, konuşmaları ve entegrasyonları kalıcı olarak sileriz.
  • Yedekler: 30 gün saklanır ve ardından temizlenir; böylece silinen veriler en geç 30 gün içinde yedeklerden de çıkar.

Bundan sonra yalnızca zorunlu bir kanunun gerektirdiklerini (muhasebe mevzuatı uyarınca fatura kayıtları gibi) aynı kontrollerle korunmuş şekilde saklarız. Daha fazla ayrıntı Veri silme sayfasında.

13. Sorumluluk

Tarafların bu Ek kapsamındaki sorumluluğu, Şartlar ve Koşullar'da belirtilen aynı sorumluluk sınırlamalarına ve istisnalarına tabidir; bunlar Şartlar ve bu Ek kapsamındaki tüm taleplerin toplamına tek bir üst sınır olarak uygulanır. Bu Ek'teki hiçbir hüküm, Uygulanacak Mevzuatın hariç tutulmasına izin vermediği bir sorumluluğu hariç tutmaz.

Müşteri Verilerini toplamanızın hukuka uygunluğundan, sahipleriyle iletişim kurma hukuki dayanağınızdan ve bize verdiğiniz talimatlardan siz sorumlusunuz. Biz bu Ek'e ve Uygulanacak Mevzuatın doğrudan veri işleyenlere yüklediği yükümlülüklere uymaktan sorumluyuz.

14. Süre ve öncelik

Bu Ek, Şartları kabul ettiğiniz anda yürürlüğe girer ve sonlandırma sonrasındaki bekleme ve silme süresi dahil, müşterilerinizin verilerini işlediğimiz sürece yürürlükte kalır. Gizlilik yükümlülükleri sonrasında da devam eder.

Çelişki hâlinde, kişisel verilerin işlenmesine ilişkin her konuda bu Ek Şartlara göre önceliklidir. Yerel bir kanun sizden ek veri işleyen hükümleri gerektiriyorsa bunları sizinle imzalarız ve gerekli olduğu ölçüde bu Ek'e göre öncelik taşırlar. Ek'teki önemli değişiklikleri, yürürlüğe girmeden 30 gün önce e-posta veya panel üzerinden bildiririz.

15. Ek 1 — İşleme ayrıntıları

BaşlıkAyrıntılar
İşlemenin konusuSatıcı adına bir yapay zekâ ajanının ve müşteri yönetimi araçlarının (CRM, birleşik gelen kutusu, kampanyalar, otomasyonlar, analizler, bilgi bankası) işletilmesi.
SüreAbonelik süresince; ardından 30 günlük bekleme süresi ve kalıcı silme, verilerin 30 gün içinde yedeklerden de çıkması.
İşlemenin niteliği ve amacıBağlı kanallar üzerinden müşteri mesajlarını alma ve yanıtlama (ürün soruları, sipariş takibi, öneriler, kuponlar, iade ve iptal talepleri, bir insana yönlendirme), mağaza verilerini senkronize etme, müşterinin rızasıyla kampanya ve otomasyon mesajları gönderme, rıza durumunu kaydetme ve satıcı için analizler üretme.
İlgili kişi kategorileriSatıcının müşterileri, potansiyel müşterileri (ziyaretçiler ve terk edilmiş sepetler) ve ekip üyeleri.
Veri kategorileriKimlik bilgileri (ad, müşteri kimliği, ziyaretçi kimliği), iletişim verileri (telefon numarası, e-posta, sosyal medya hesabı), mesaj içeriği ve ekler, sipariş ve sepet verileri, rıza ve abonelikten çıkma durumu ile teknik veriler (kanal, zaman damgaları, izlenen bağlantılara tıklamalar).
Özel nitelikli verilerAmaçlanmamıştır. Platform bunları istemez; bir müşteri konuşmada yazarsa sıradan mesaj içeriği olarak ele alınır ve ne kadar saklanacağını satıcı belirler.
İşleme sağlayıcılarıAlt işleyiciler sayfasında listelendiği gibi.

16. Ek 2 — Teknik ve idari tedbirler

  • Aktarımda şifreleme: her arayüzde HSTS ile TLS/HTTPS, zorunlu bir İçerik Güvenliği Politikası (CSP) ve çerçeve içine alma engeli (X-Frame-Options: DENY).
  • Depolamada şifreleme: her gizli sütun (yapay zekâ anahtarları, mağaza platformu token'ları, WhatsApp, Meta ve X kimlik bilgileri, iki faktörlü doğrulama sırları) AES-256-GCM ile şifrelenir; çözülmüş değerler asla günlüğe yazılmaz veya tarayıcıya gönderilmez.
  • Kiracı izolasyonu: her sorgu organizasyon ve mağaza ile sınırlıdır, aktif mağaza sunucu tarafında yeniden doğrulanır ve yetkiye istemciden asla güvenilmez.
  • Erişim kontrolü: kapalı duruma düşen resource:action izinleriyle RBAC, askıya alınan üyeler işlem yapamaz, token bağlantısıyla ekip davetleri ve tek kullanımlık yedek kodlarla isteğe bağlı iki faktörlü doğrulama (TOTP).
  • Kimlik doğrulama: bcrypt karma olarak saklanan parolalar veya doğrulanmış e-posta ile Google girişi, JWT oturumları ve hız sınırlı giriş ve iki faktörlü doğrulama denemeleri.
  • Entegrasyon bütünlüğü: her webhook imzası HMAC-SHA256 ve zamanlama güvenli karşılaştırma ile doğrulanır (Salla, Zid, Shopify, Meta, X, Stripe, Resend); iş kuyruğu mesajları imza doğrulamalıdır.
  • Kötüye kullanım sınırları: hız sınırlama (Postgres yedekli Redis, hiçbir zaman açık kalmaz) ve dağıtık kilitler.
  • Modellere karşı veri minimizasyonu: model sağlayıcıya yalnızca sistem istemi, konuşmanın son 12 mesajı ve yanıt için gereken alıntılar (200 karakterle sınırlı ürün açıklamaları, 500 karakterle sınırlı bilgi bankası yanıtları, sipariş durumu) gönderilir; asla tüm veritabanı değil.
  • İstem enjeksiyonu savunması: dış kaynaklı metinler (ürün açıklamaları, bilgi bankası yanıtları) enjeksiyon işaretlerinden arındırılır, güvenilmeyen içerik olarak çevrelenir ve modele bunları veri olarak ele alması talimatı verilir.
  • Eylem korkulukları: iade ve indirim için sabit üst sınırlarla satıcının belirlediği özerklik seviyeleri; sınırı aşan her eylem insan onayına gider; iade ve iptal araçları siparişin talep eden müşteriye ait olduğunu doğrular.
  • Günlükleme ve izleme: hassas işlemlerin (dışa aktarımlar, izin değişiklikleri, kampanya gönderimleri, yapay zekâ onayları, öncesi/sonrası ile ayar değişiklikleri — asla kimlik bilgileri değil) 365 gün saklanan denetim günlüğü; varsayılan olarak kişisel veri içermeyen Sentry ile hata izleme.
  • Yüklenen dosyalar: MIME izin listesi, uzantı ve bayt incelemesiyle doğrulanır; yalnızca görseller (jpeg, png, gif, webp) ve PDF.
  • Süreklilik: her gece 03:30 UTC'de kendi depolama alanımıza alınan, 30 gün saklanıp ardından temizlenen veritabanı yedeği; sessiz kalmak yerine konuşmayı bir insana devrederek biten model sağlayıcı yedekleme zinciri.
  • İdari tedbirler: personel erişimi destek ve olay soruşturmasıyla sınırlı, yazılı gizlilik yükümlülükleri, lansman öncesi dahili bağımlılık ve güvenlik denetimi ve security@capiagent.com adresinde güvenlik açığı bildirim kanalı.

Bu sayfa fiilî işleme uygulamamızı açıklar ve hukuki tavsiye niteliği taşımaz. Karşılıklı imzalı bir kopya talep üzerine legal@capiagent.com adresinden temin edilebilir.