Alt İşleyenler

Alt İşleyenler

Verilerinizin bir kısmının geçtiği her sağlayıcı, onunla ne yaptığı ve nerede çalıştığı — istisnasız.

Son güncelleme: 15.09.2026

1. Alt işleyen nedir

Müşterilerinizin verilerini sizin adınıza işlerken (biz veri işleyeniz, siz veri sorumlususunuz) Platform'u çalıştırmak için bazı sağlayıcılara güveniriz: barındırma, veritabanı, yapay zekâ modelleri, e-posta gönderimi ve benzeri. Bu verilerin bir kısmını alan her sağlayıcı bir alt işleyendir. Bu sayfa hepsini listeler ve her biri için ne yaptığını, ne aldığını ve nerede çalıştığını söyler.

Veri alan ancak dar anlamda alt işleyen olmayan iki tür taraf daha vardır; çünkü bizim değil, doğrudan sizin yetkilendirmenizle hareket ederler: kendi bağladığınız mağaza platformunuz (Salla, Zid, Shopify…) ve kendi hesaplarınızı bağlayıp koşullarını kabul ettiğiniz kanal sağlayıcıları (Meta, X). Şeffaflık için onları da burada listeliyoruz, ancak onlarla sözleşme ilişkisi size aittir.

Bütün bunların sözleşmesel temeli Veri İşleme Sözleşmesi'nde, gizlilik ayrıntıları ise Gizlilik Politikası'nda yer alır.

2. Altyapı

Bunlar Platform'un üzerinde çalıştığı sağlayıcılardır. Rolleri gereği Platform'daki her şey onlardan geçer veya onlarda saklanır; bu yüzden bu listenin en önemli girişleridir.

SağlayıcıAmaçVeriKonum
VercelUygulama barındırma, sunucusuz işlem gücü, uç ağı ve zamanlanmış görev planlayıcısıTüm uygulama trafiğiABD (küresel uç ağı)
NeonYönetilen PostgreSQL (birincil veritabanı)Saklanan tüm verilerABD / AB (bulut barındırma)
Cloudflare R2Nesne depolama: konuşma ekleri, yüklenen dosyalar ve gecelik veritabanı yedekleriDosyalar ve yedeklerCloudflare küresel ağı
Upstash (Redis + QStash)Hız sınırlama, kilitler ve kısa ömürlü önbellek için Redis; kampanya gönderimleri ve senkronizasyonlar için görev kuyruğu olarak QStashGörev yükleri mesaj içeriği değil kimlikler taşır; önbellek widget yapılandırmasını tutarABD / AB
GitHub ActionsGecelik yedekleme görevini çalıştırırVeritabanı adresini ve R2 kimlik bilgilerini gizli değer olarak tutar; yedeğin kendisi R2'ye giderABD

Yedekler her gün 03:30 UTC'de alınır, 30 gün saklanır ve ardından silinir. Gizli sütunlar (API anahtarları, platform ve kanal jetonları) herhangi bir depolama sağlayıcısına ulaşmadan önce AES-256-GCM ile şifrelenir. Ayrıntılar Güvenlik sayfasında.

3. Yapay zekâ model sağlayıcıları

Ajan, yanıtlarını kuruluşunuz için sizin seçtiğiniz bir sağlayıcının dil modeli üzerinden üretir (varsayılan Anthropic'tir). Aynı anda birden fazla sağlayıcıya asla göndermeyiz; birden fazla sağlayıcı yapılandırırsanız, sonraki yalnızca ilki çalışmadığında kullanılır.

SağlayıcıAmaçVeriKonum
AnthropicDil modeli çıkarımı (varsayılan)Konuşma bağlamı, ürün ve bilgi bankası alıntılarıABD
OpenAIDil modeli çıkarımı (tercihinize göre)Konuşma bağlamı, ürün ve bilgi bankası alıntılarıABD
GoogleDil modeli çıkarımı (tercihinize göre)Konuşma bağlamı, ürün ve bilgi bankası alıntılarıABD
  • Sağlayıcının her yanıtta aldığı şey: ajan talimatları, konuşmanın son 12 mesajı ve araçların getirdiği asgari bağlam (eşleşen ürünler, bilgi bankası yanıtları, bir sipariş durumu). Veritabanının tamamı değil.
  • Ticari API'leri kullanırız; koşulları girdi ve çıktıların modellerini eğitmek için kullanılmadığını belirtir.
  • Anthropic ile istem önbelleğini etkinleştiririz: istem ön eki maliyeti düşürmek için sağlayıcıda en fazla 1 saat (WhatsApp) veya 5 dakika (widget) önbelleğe alınabilir.
  • Kendi API anahtarınızı kaydederseniz kullanım ilişkisi doğrudan sizinle sağlayıcı arasındadır ve sağlayıcı size fatura keser.

Yapay zekâ işlemenin tüm ayrıntıları Yapay Zekâ Politikası'nda.

4. Mesajlaşma ve e-posta

Bunlar, sizinle müşterileriniz arasındaki gerçek mesajların geçtiği sağlayıcılardır. Meta ve X, onlardaki kendi hesaplarınız üzerinde ve sizin yetkilendirmenizle çalışır; Resend ise kendinizin doğruladığı alan adlarından e-posta göndermek için bizim tarafımızdan kullanılır.

SağlayıcıAmaçVeriKonum
Meta PlatformsWhatsApp Cloud API, Instagram DM ve MessengerBu kanallardaki mesaj içeriği ve müşteri tanımlayıcılarıABD / küresel
X CorpX özel mesajlarıMesaj içeriği ve kullanıcı adlarıABD
Resendİşlemsel ve pazarlama e-postası gönderimi ile gelen destek posta kutusuE-posta adresleri ve içerikABD

Her kanalın kuralları (24 saatlik pencere, şablonlar, bağlantı kesme ve izleme) Kanal Politikaları'nda yer alır. Herhangi bir kanalın bağlantısını /dashboard/integrations?tab=channels üzerinden kesebilirsiniz; bağlantıyı kesmek bizde saklanan kimlik bilgilerini temizler.

5. Ödeme ve kimlik

Bunlar müşterilerinizin verilerini değil, satıcı olarak sizin verilerinizi (hesabınız ve aboneliğiniz) işler.

SağlayıcıAmaçVeriKonum
StripeÖdemeler ve aboneliklerFatura kimliği; kart verileri yalnızca Stripe'ta tutulur — biz abonelik durumunu, son 4 haneyi ve kart markasını saklarızABD / AB
Google (Oturum açma)Kontrol paneli kullanıcılarının OAuth ile kimlik doğrulamasıAd, e-posta, profil fotoğrafıABD

6. Hata izleme

SağlayıcıAmaçVeriKonum
SentryTeknik hata izlemeHata üst verileri ve kimlikler; varsayılan kişisel veri gönderimi kapalıdır ve yükler (mesaj metni) gönderilmezABD / AB

Bir hata oluştuğunda Sentry, izleyebilmemiz için hatanın türünü ve ilgili kayıtların kimliklerini (örneğin bir konuşma kimliği) alır — konuşmanın içeriğini değil.

7. Pazarlama sitesi analitiği

Bunlar yalnızca herkese açık pazarlama sitesinde (ana sayfa, fiyatlandırma, blog, bu sayfalar) ve yalnızca ziyaretçi çerez bildiriminde kabul ettikten sonra çalışır. Kontrol panelinin içinde veya mağazanızdaki sohbet widget'ında asla çalışmazlar; müşterilerinizin verileri onlara ulaşmaz.

SağlayıcıAmaçVeriKonum
Google Analytics 4Pazarlama sitesi ziyaret istatistikleri ve trafik kaynaklarıTakma adlı kullanım verileri (IP adresi saklanmaz)ABD
Google Tag ManagerEtiket yükleme kapsayıcısı. Reklam ölçüm etiketleri (Google Ads, Meta Pixel) etkinleştirilmeden önce buraya ve Çerez Politikası'na eklenir — bugün hiçbiri etkin değilKendi başına veri toplamazABD
Microsoft ClarityPazarlama sitesinde ısı haritaları ve oturum etkileşim kayıtlarıTakma adlı kullanım verileri (alanlara yazılan metin maskelenir)ABD

İlgili çerezler ve bunları nasıl kontrol edeceğiniz Çerez Politikası'nda.

8. Yetkilendirdiğiniz mağaza platformları

Mağazanızı bağladığınızda, platformunuzdaki verileri bağlantı sırasında yetkilendirdiğiniz kapsam dahilinde okur ve yazarız (OAuth ile veya girdiğiniz kimlik bilgileriyle). Platform bizim alt işleyenimiz değildir — sizin sağlayıcınızdır ve onunla yaptığınız sözleşmeye tabidir. Tam olarak neyin paylaşıldığını bilmeniz için burada listeliyoruz.

PlatformBağlantıPaylaşılan veriler
Salla, ZidOAuthÜrünler, fiyatlar, stok, siparişler ve durumları, kuponlar, müşteriler, terk edilmiş sepetler
ShopifyOAuthÜrünler, fiyatlar, stok, siparişler ve durumları, kuponlar, müşteriler, terk edilmiş sepetler
WooCommerceGirdiğiniz kimlik bilgileriÜrünler, fiyatlar, stok, siparişler ve durumları, kuponlar, müşteriler; terk edilmiş sepetler ödenmemiş siparişlerden türetilir
ikas, IdeaSoftOAuthÜrünler, fiyatlar, stok, siparişler ve durumları, kuponlar, müşteriler; ikas'ta terk edilmiş sepetler ödenmemiş siparişlerden türetilir
Ticimax, T-Soft, PlatinMarketGirdiğiniz kimlik bilgileriÜrünler, fiyatlar, stok, siparişler ve durumları, kuponlar, müşteriler

Bu platformlara ait erişim jetonları bizde AES-256-GCM ile şifrelenmiş olarak saklanır ve hiçbir veri dışa aktarımına asla dahil edilmez.

9. Konumlar ve uluslararası aktarımlar

Yukarıda listelenen sağlayıcılar, tablolarda gösterildiği gibi ABD ve/veya AB'de faaliyet gösterir. Bu, müşterilerinizin verilerinin — Suudi Arabistan ve Türkiye'deki müşteriler dahil — işlenmek üzere bu bölgelere aktarıldığı anlamına gelir.

  • Sözleşmesel güvenceler: menşe ülke dışına aktarımlar için Standart Sözleşme Maddeleri'ne (SCC) veya sağlayıcının eşdeğer taahhütlerine dayanırız.
  • En az yetki: her sağlayıcı yalnızca rolünün gerektirdiği kadarını alır. Görev kuyruğu metin değil kimlik taşır; hata izleyici yük değil hata türü taşır.
  • Şifreleme: aktarımda her zaman TLS, depolamada şifrelenmiş gizli değerler.

Belirli verilerin ülkenizden çıkmasını engelleyen bir yasal yükümlülüğünüz varsa, uygun bir düzenleme olup olmadığını görebilmemiz için ilgili kanalı veya mağazayı bağlamadan önce bize ulaşın.

10. Bir alt işleyen eklemeden önce neyi kontrol ederiz

Bu listeye yeni bir sağlayıcıyı yalnızca şunları doğruladıktan sonra ekleriz:

  • Güvenlik duruşu: aktarımda ve depolamada şifreleme, erişim kontrolleri ve olay yönetiminde güvenilir bir geçmiş.
  • Sözleşmesel taahhütler: bir veri işleme sözleşmesi veya eşdeğer ticari koşullar; gizlilik dahil ve — model sağlayıcıları için — verilerinizin modellerini eğitmek için kullanılmadığına dair açık bir beyan.
  • Fesihte silme: ilişkiyi sonlandırdığımızda veya bir satıcının verilerini sildiğimizde onlardaki verilerimizi silebilme imkânı.
  • Veri minimizasyonu: rolünün mümkün olan en az veriyle yerine getirilebilmesi ve fiilen ne aldığını kısıtlayabilmemiz.

11. Değişiklik bildirimi ve itiraz hakkı

  • Bu listeye yapılacak her esaslı eklemeden(müşterilerinizin verilerini alan yeni bir sağlayıcı) önce, hesap sahibini e-posta ve kontrol paneli içi bildirim yoluyla, yürürlüğe girmeden önce bilgilendiririz.
  • Yeni sağlayıcıya itiraz etmek için makul bir gerekçeniz varsa bildirim süresi içinde itiraz edebilirsiniz. Uygun bir alternatif sunamazsak aboneliğinizi cezasız olarak sonlandırabilirsiniz; olağan dışa aktarma ve silme kuralları uygulanır.
  • Bir sağlayıcının aynı roldeki eşdeğer bir sağlayıcıyla değiştirilmesi (örneğin barındırma sağlayıcısının aynı taahhütlere sahip bir başkasıyla değiştirilmesi) burada yayımlanır ve duyurulur, ancak esaslı ekleme sayılmaz.

Bu sayfa alt işleyenlerimizin güncel ve geçerli listesidir; sayfanın üst kısmındaki "son güncelleme" tarihi en son ne zaman değiştiğini gösterir.

12. İletişim

Belirli bir alt işleyen hakkında soru sormak, itiraz bildirmek veya veri aktarımlarına ilişkin sözleşmesel güvencelerin bir kopyasını istemek için: privacy@capiagent.com veya iletişim sayfası. En geç 5 iş günü içinde yanıt veririz.

Bu sayfa Platform'un fiili uygulamasını açıklar ve hukuki tavsiye niteliği taşımaz. Alt işleyenler veya veri aktarımlarıyla ilgili her soru için bize privacy@capiagent.com adresinden yazın.