IDN CallAI Kişisel Verilerin Korunması Aydınlatma Metni
1. Veri sorumlusu
6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK” veya “Kanun”) ve Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ uyarınca, bu metinde veri sorumlusu olarak belirtilen işlemler bakımından veri sorumlusu:
- Unvan: IDN Yazılım – İlker Demirci (“IDN Yazılım” veya “biz”)
- Adres: Bornova / İzmir
- Vergi kimlik no: 2810348120
- E-posta: [email protected]
- Telefon: 0850 255 14 35
- Hizmet adresi: callai.idn.com.tr
2. Bu metnin kapsamı ve iki farklı rolümüz
IDN CallAI, işletmelerin (“Müşteri”) telefon görüşmelerini yapay zekâ destekli bir asistan aracılığıyla karşılamasını, kaydetmesini, metne dökmesini, özetlemesini ve CRM kayıtlarına aktarmasını sağlayan bir hizmettir. Pakete göre hizmet, IDN Bulut Santral (dahililer, çağrı grupları, sesli menü, gelen çağrı yönlendirme, sesli mesaj ve tarayıcı telefonu içeren bulut santral yazılımı) özelliklerini de içerir. Bu hizmette IDN Yazılım iki farklı rolde bulunur:
(a) Veri sorumlusu olarak (Müşteri hesabı ve faturalama verileri). Hizmete kaydolan işletmenin yetkilileri ve panel kullanıcılarının hesap, iletişim, faturalama, ödeme ve güvenlik kayıtları bakımından IDN Yazılım veri sorumlusudur. Bu metnin 3–14. bölümleri öncelikle bu verilere ilişkindir. IDN Phone mobil uygulamasına ilişkin roller Bölüm 13'te açıklanmıştır.
(b) Veri işleyen olarak (Müşterinin arayanlarına ait veriler). Müşterinin telefon hattını arayan veya Müşteri adına aranan kişilerin (“Arayanlar”) görüşme ses kayıtları, görüşme metinleri (transkript), yapay zekâ tarafından üretilen özetler, randevu/talep bilgileri, CRM kayıtları ile Bulut Santral'daki çağrı detay kayıtları, sesli mesajlar ve Müşteri çalışanlarının dahili kullanım verileri bakımından veri sorumlusu Müşteridir. IDN Yazılım bu verileri yalnızca Müşterinin talimatı ve hizmet sözleşmesi çerçevesinde, Müşteri adına işleyen veri işleyen konumundadır.
Bu nedenle Arayanların KVKK m.10 kapsamında aydınlatılması ve gerekiyorsa açık rızalarının alınması Müşterinin yükümlülüğündedir. Müşterilerimize, görüşmenin başında kısa bir karşılama bildirimi kullanmalarını öneririz. Örnek:
“Bu görüşme, hizmet kalitesi ve talebinizin karşılanması amacıyla yapay zekâ destekli bir asistan tarafından karşılanmakta ve kaydedilmektedir. Kişisel verilerinize ilişkin aydınlatma metnimize işletmenin internet sitesi adresinden ulaşabilirsiniz.”
Arayan iseniz ve kişisel verilerinize ilişkin bir talebiniz varsa, lütfen önce aradığınız işletmeye (veri sorumlusuna) başvurun. Bize ulaşan bu tür başvuruları Müşterimize iletir ve Müşterinin talimatı doğrultusunda destek oluruz.
3. İşlenen kişisel veri kategorileri
| Kategori | Örnek veriler | Rolümüz |
|---|---|---|
| Kimlik | Ad soyad, firma yetkilisinin unvanı | Veri sorumlusu |
| İletişim | E-posta adresi, cep telefonu, firma adresi | Veri sorumlusu |
| Müşteri işlem | Firma adı, sektör, seçilen paket, abonelik dönemi, kullanım (dakika) kayıtları, destek yazışmaları, kampanya/kupon ve kaynak (UTM) bilgileri | Veri sorumlusu |
| Finans | Fatura bilgileri (unvan, vergi no, fatura adresi), ödeme tutarı ve durumu, ödeme referansı. Kart bilgileri IDN Yazılım tarafından görülmez ve saklanmaz; doğrudan ödeme kuruluşunun altyapısına girilir. | Veri sorumlusu |
| Hukuki işlem | Aydınlatma metni ve kullanım koşullarının onay zamanı, onaylanan metin sürümü, onay sırasındaki IP adresi; ticari elektronik ileti izni | Veri sorumlusu |
| İşlem güvenliği | IP adresi, tarayıcı bilgisi, oturum ve giriş kayıtları, işlem (audit) kayıtları, parola özeti (parolanın kendisi saklanmaz) | Veri sorumlusu |
| Ses kaydı | Arayanlarla yapılan görüşmelerin ses kayıtları (Müşteri kayıt özelliğini açtıysa) | Veri işleyen |
| Görüşme metni | Transkript, yapay zekâ özetleri, görüşmede paylaşılan ad, telefon numarası, randevu/talep ayrıntıları ve Arayanın beyan ettiği diğer bilgiler | Veri işleyen |
| Müşteri işlem (Arayanlar) | Müşterinin CRM kayıtları, randevular, servis talepleri, gönderilen SMS/WhatsApp/e-posta iletileri | Veri işleyen |
| Çağrı detay kayıtları (Bulut Santral) | Arayan ve aranan numara, dahili numarası, tarih-saat, süre, yön, yanıtlanma durumu, kullanılan hat, aktarım bilgisi | Veri işleyen |
| Sesli mesaj (Bulut Santral) | Arayanın dahiliye bıraktığı sesli mesajın ses kaydı, arayan numarası ve mesajın otomatik metne dökümü | Veri işleyen |
| Dahili kullanım ve cihaz verileri (Bulut Santral) | Dahili numarası ve adı, atanan panel kullanıcısı, dahiliye bağlanan cihazların kayıt (registration) IP adresleri ve yazılım/cihaz bilgisi (user-agent), bağlantı durumu ve zamanı | Veri işleyen |
| Santral güvenlik kayıtları | SIP sunucusuna başarısız giriş denemesi yapan IP adresleri, deneme sayısı ve zamanı, uygulanan geçici engel | Veri sorumlusu |
Özel nitelikli kişisel veriler. Hizmet, özel nitelikli kişisel veri (ör. sağlık verisi) toplamak için tasarlanmamıştır. Ancak Arayanlar görüşme sırasında bu nitelikte bilgi paylaşabilir. Bu verilerin KVKK m.6'ya uygun işlenmesi, Arayanın aydınlatılması ve gerekiyorsa açık rızasının alınması veri sorumlusu olan Müşterinin sorumluluğundadır.
4. İşleme amaçları ve hukuki sebepler
Veri sorumlusu olarak işlediğimiz veriler bakımından:
| Amaç | Hukuki sebep |
|---|---|
| Hesabın açılması, deneme sürümünün ve aboneliğin kurulması, hizmetin sunulması | Sözleşmenin kurulması veya ifası (KVKK m.5/2-c) |
| Faturalandırma, ödeme tahsilatı, muhasebe ve vergi mevzuatından doğan saklama yükümlülükleri | Hukuki yükümlülüğün yerine getirilmesi (m.5/2-ç); sözleşmenin ifası (m.5/2-c) |
| E-posta doğrulama, şifre sıfırlama, hizmetle ilgili zorunlu bildirimler (deneme süresi, yenileme, ödeme) | Sözleşmenin ifası (m.5/2-c) |
| Onayların (aydınlatma, kullanım koşulları, ileti izni) kanıtlanması | Bir hakkın tesisi, kullanılması veya korunması (m.5/2-e) |
| Bilgi güvenliği, kötüye kullanım ve deneme istismarının önlenmesi (Bulut Santral'a yönelik SIP saldırılarında IP adreslerinin geçici engellenmesi dahil), hizmetin iyileştirilmesi, destek taleplerinin yanıtlanması | Meşru menfaat (m.5/2-f) |
| Yetkili kurum ve kuruluşların talepleri | Kanunlarda açıkça öngörülmesi / hukuki yükümlülük (m.5/2-a, m.5/2-ç) |
| Kampanya, yenilik ve tanıtım amaçlı ticari elektronik ileti gönderimi | Açık rıza (m.5/1) ve 6563 sayılı Kanun kapsamında onay; dilediğiniz an geri alabilirsiniz |
| Yapay zekâ işleme altyapısının yurt dışında bulunması nedeniyle yapılan aktarım | KVKK m.9 (bkz. Bölüm 7) |
Veri işleyen olarak işlediğimiz Arayan verileri, yalnızca Müşterinin talimatıyla ve hizmetin sunulması (görüşmenin karşılanması, kaydı, metne dökülmesi, özetlenmesi, CRM/randevu entegrasyonları, bildirimler; Bulut Santral'da çağrının dahililere yönlendirilmesi, çağrı geçmişinin tutulması, sesli mesajın kaydedilmesi, metne dökülmesi ve ilgili kullanıcıya e-postayla bildirilmesi) amacıyla işlenir. Bu verilerin hukuki sebebini belirlemek veri sorumlusu olan Müşterinin sorumluluğundadır. IDN Yazılım bu verileri kendi amaçları için (ör. reklam, profilleme veya yapay zekâ modeli eğitimi) kullanmaz.
5. Kişisel verilerin toplanma yöntemi
Kişisel veriler; kayıt formu, yönetim paneli, ödeme sayfaları, e-posta ve destek yazışmaları aracılığıyla ve Müşterinin telefon hattına gelen veya giden görüşmeler ile entegrasyonlar (CRM, takvim, mesajlaşma) üzerinden elektronik ortamda, kısmen veya tamamen otomatik yollarla toplanır.
6. Kişisel verilerin aktarılması (yurt içi)
Kişisel veriler, yukarıdaki amaçlarla sınırlı olarak KVKK m.8 çerçevesinde aşağıdaki alıcılara aktarılabilir:
- Barındırma (sunucu) hizmeti: Veri tabanı, ses kayıtları ve uygulama sunucuları Türkiye'de bulunan sunucularda barındırılır.
- Ödeme: Ödemeler idn.com.tr üzerinden, PayTR Ödeme ve Elektronik Para Kuruluşu A.Ş. altyapısıyla alınır; ödeme için gereken ad soyad, e-posta ve tutar bilgisi aktarılır.
- E-posta ve SMS altyapısı: Hesap bildirimleri için e-posta gönderim altyapısı; Müşterinin panelde seçtiği ve kendi hesabıyla bağladığı SMS sağlayıcıları (ör. Verimor, NetGSM). Müşterinin seçtiği sağlayıcıya yapılan aktarım Müşterinin talimatıyla gerçekleşir.
- Müşterinin bağladığı entegrasyonlar: Müşterinin kendi hesabıyla bağladığı CRM ve benzeri sistemler (ör. HubSpot, Zoho, Pipedrive) ve telefon operatörü/SIP hizmet sağlayıcısı. Bu aktarımlar Müşterinin talimatıyla yapılır; bu sağlayıcıların bir kısmı yurt dışında olabilir (bkz. Bölüm 7).
- Mali müşavir, denetçiler, yetkili kamu kurum ve kuruluşları ve adli merciler: mevzuattan doğan yükümlülükler kapsamında.
7. Kişisel verilerin yurt dışına aktarılması
IDN CallAI'nin gerçek zamanlı sesli yapay zekâ özelliği (konuşmanın anlaşılması, yanıt üretilmesi, sesin metne dökülmesi ve özetlenmesi), OpenAI (Amerika Birleşik Devletleri merkezli) tarafından sağlanan yapay zekâ altyapısıyla çalışır. Bu nedenle görüşme sırasında Arayanın sesi, görüşme metni ve asistanın görevini yerine getirmesi için gereken bağlam bilgileri (ör. Müşterinin bilgi bankası içerikleri) gerçek zamanlı olarak bu altyapıya iletilir ve ABD'deki sunucularda işlenebilir.
Bu aktarım, KVKK m.9 uyarınca aşağıdaki mekanizmaya dayanılarak yapılır:
- Standart sözleşme: Kişisel Verilerin Korunması Kurumu tarafından ilan edilen standart sözleşmenin aktarımın tarafları arasında imzalanması ve Kuruma süresi içinde bildirilmesi. Standart sözleşme tarihi ve Kuruma bildirim tarihi: 28 Eylül 2026.
- Açık rıza: Standart sözleşmenin uygulanamadığı hâllerde yurt dışına aktarım yalnızca açık rızanıza dayanılarak yapılır.
IDN Bulut Santral: Dahililer arasındaki ve dahili ile dış hat arasındaki görüşmelerin sesi yapay zekâ altyapısına iletilmez. Yalnızca (i) bırakılan sesli mesajların metne dökülmesi için sesli mesaj kaydı ve (ii) sesli menü karşılama ve sistem anonslarının seslendirilmesi (TTS) için Müşterinin yazdığı anons metni OpenAI altyapısına iletilir ve ABD'de işlenir; bu aktarımlar da yukarıdaki mekanizmaya tabidir.
IDN Phone gelen arama bildirimi: IDN Phone mobil uygulamasına gelen arama bildirimi, Apple Inc. (ABD) tarafından sağlanan Apple Push Notification service (APNs) üzerinden iletilir. Bildirimde arama bilgisi olarak yalnızca arayan numara/adı, dahili numarası ve çağrı kimliği yer alır; görüşmenin sesi veya içeriği iletilmez (bkz. Bölüm 13). Bu aktarım da yukarıdaki mekanizmaya tabidir.
Ayrıca internet trafiği ve bot koruması için Cloudflare, Inc. (ABD) altyapısı kullanılır; kayıt formunda bot doğrulaması (Cloudflare Turnstile) yer alabilir. Müşterinin kendi seçimiyle bağladığı entegrasyonlar (ör. Meta/WhatsApp Business, HubSpot, Zoho, Pipedrive) yurt dışında bulunabilir; bu aktarımlar Müşterinin talimatıyla yapılır ve dayanağının sağlanması veri sorumlusu olan Müşterinin sorumluluğundadır.
8. Saklama süreleri
| Veri | Saklama süresi |
|---|---|
| Görüşme ses kayıtları | Müşterinin panelde belirlediği saklama politikası kadar (7, 30, 90, 180 veya 365 gün ya da özel süre; varsayılan 30 gün). Süresi dolan kayıtlar otomatik olarak silinir. Müşteri kayıt özelliğini tamamen kapatabilir. |
| Görüşme metinleri, özetler ve CRM kayıtları | Abonelik süresince ve aboneliğin sona ermesinden itibaren 90 gün içinde silinir veya Müşteriye teslim edilir. |
| Bulut Santral sesli mesajları ve metinleri; santral çağrı kayıtları | Müşterinin panelde belirlediği kayıt saklama politikası kadar; Müşteri sesli mesajları istediği an silebilir. Abonelik sona erdiğinde 90 gün içinde silinir. |
| Çağrı detay kayıtları (Bulut Santral) | Abonelik süresince saklanır; aboneliğin sona ermesinden itibaren en geç 90 gün içinde silinir. (Görüşme ses kayıtları ayrıca Müşterinin seçtiği saklama süresi dolunca otomatik silinir.) |
| Dahili cihaz kayıt bilgileri (IP adresi, user-agent) | Yalnızca son kayıt bilgisi tutulur ve her yeni kayıtta güncellenir; dahili silindiğinde silinir. |
| Push bildirim anahtarı (IDN Phone) | Oturum kapatılana, dahili şifresi yenilenene veya 90 gün kullanılmayana kadar |
| Santral güvenlik engelleri (IP adresi) | Engel süresince (varsayılan 24 saat); işlem güvenliği kayıtları 2 yıl |
| Hesap ve abonelik kayıtları | Sözleşme ilişkisi süresince ve sona ermesinden itibaren genel zamanaşımı süresi (10 yıl) boyunca |
| Fatura, ödeme ve muhasebe kayıtları | Vergi Usul Kanunu ve Türk Ticaret Kanunu uyarınca 10 yıl |
| Onay kayıtları (metin sürümü, zaman, IP) | Sözleşme ilişkisi süresince ve sona ermesinden itibaren 10 yıl |
| İşlem güvenliği kayıtları (log) | 5651 sayılı Kanun ve güvenlik gereklilikleri kapsamında 2 yıl |
| Ticari ileti izni | İzin geri alınana kadar; geri alındıktan sonra ispat amacıyla 3 yıl |
Süresi dolan veriler, Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik'e uygun olarak silinir, yok edilir veya anonim hâle getirilir.
9. Veri güvenliği
Trafik HTTPS ile şifrelenir; parolalar geri döndürülemez biçimde özetlenerek saklanır; entegrasyon anahtarları ve parolalar şifreli tutulur; Bulut Santral cihaz bağlantıları yalnızca TLS/WSS ile kabul edilir, ses SRTP/DTLS ile şifrelenir, dahili SIP şifreleri rastgele üretilip şifreli saklanır ve tekrarlanan başarısız giriş denemeleri yapan IP adresleri otomatik olarak engellenir; her Müşterinin verisi diğer Müşterilerden mantıksal olarak ayrılır; erişim yetkileri rol bazlıdır ve kritik işlemler iz kaydına alınır. KVKK m.12 kapsamında gerekli idari ve teknik tedbirler alınır.
10. Çerezler ve benzeri teknolojiler
callai.idn.com.tr yalnızca hizmetin çalışması için zorunlu çerezleri kullanır; reklam, analiz veya profilleme amaçlı çerez kullanılmaz:
- Oturum çerezi (giriş yapmış kullanıcının oturumunun sürdürülmesi),
- Form güvenliği çerezi (siteler arası istek sahteciliğinin önlenmesi),
- Geçici bildirim çerezi (bir işlemden sonraki sayfada gösterilen kısa mesaj).
Tarayıcınızın yerel depolamasında yalnızca arayüz tercihiniz (açık/koyu tema, menü düzeni) tutulur. Trafiğin geçtiği Cloudflare altyapısı ve kayıt formundaki bot doğrulaması güvenlik amaçlı teknik çerezler kullanabilir. Zorunlu çerezler KVKK m.5/2-c ve m.5/2-f kapsamında işlenir; tarayıcınızdan engellerseniz panel çalışmayabilir.
11. KVKK m.11 kapsamındaki haklarınız
Kişisel verisi işlenen kişi olarak veri sorumlusuna başvurarak:
- Kişisel verinizin işlenip işlenmediğini öğrenme,
- İşlenmişse buna ilişkin bilgi talep etme,
- İşlenme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme,
- Yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri bilme,
- Eksik veya yanlış işlenmişse düzeltilmesini isteme,
- KVKK m.7 çerçevesinde silinmesini veya yok edilmesini isteme,
- Düzeltme, silme ve yok etme işlemlerinin aktarıldığı üçüncü kişilere bildirilmesini isteme,
- Münhasıran otomatik sistemlerle analiz edilmesi sonucu aleyhinize bir sonucun ortaya çıkmasına itiraz etme,
- Kanuna aykırı işleme nedeniyle zarara uğramanız hâlinde zararın giderilmesini talep etme
haklarına sahipsiniz.
12. Başvuru yolu
Başvurunuzu, Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ'e uygun olarak;
- [email protected] adresine, sistemimizde kayıtlı e-posta adresinizden,
- veya Bölüm 1'deki adresimize (Bornova / İzmir) ıslak imzalı dilekçe ile
iletebilirsiniz. Başvurunuzda ad soyad, (Türk vatandaşları için) T.C. kimlik numarası, tebligata esas adres veya e-posta, telefon ve talep konusu yer almalıdır. Başvurular talebin niteliğine göre en geç 30 gün içinde ücretsiz sonuçlandırılır; işlemin ayrıca bir maliyet gerektirmesi hâlinde Kurulca belirlenen tarife uygulanabilir.
Arayanların görüşme verilerine ilişkin başvurular için veri sorumlusu, aranan işletmedir (Bölüm 2).
13. IDN Phone mobil uygulaması
IDN Phone, işletmelerin (Müşteri) çalışanlarının IDN Bulut Santral dahililerini iOS ve Android cihazlarından kullanmasını sağlayan mobil uygulamadır. Uygulama kullanıcılarının dahili ve görüşme verileri bakımından IDN Yazılım, dahiliyi kullanıcıya tanımlayan işletme (Müşteri) adına veri işleyen; uygulamanın çalışması için gereken teknik veriler (ör. push bildirim anahtarı) bakımından veri sorumlusudur. Uygulama yalnızca aşağıdaki verileri işler:
- SIP hesap bilgileri (dahili kullanıcı adı, şifre, sunucu): Yalnızca cihazda, işletim sisteminin güvenli anahtar deposunda (iOS Keychain / Android Keystore) saklanır; yalnızca sip.idn.com.tr santraline TLS ile bağlanmak için kullanılır.
- Push bildirim anahtarı (iOS VoIP push token), uygulama paket kimliği, ortam (sandbox/production) ve uygulama sürümü: Gelen aramada uygulamayı uyandırmak için IDN sunucularına gönderilir; bildirim Apple Push Notification service (Apple Inc., ABD) üzerinden iletilir. Bildirimin içeriği arayan numara/adı, dahili numarası ve çağrı kimliğidir. Anahtar; oturum kapatıldığında, dahili şifresi yenilendiğinde veya 90 gün kullanılmadığında silinir.
- Mikrofon / ses: Yalnızca görüşme sırasında kullanılır ve SRTP ile şifreli olarak santrale iletilir. Uygulama sesi kaydetmez; santral tarafında görüşme kaydı yalnızca işletmenin ayarına göre yapılır (bkz. Bölüm 8).
- Rehber (kişiler): Yalnızca cihazda arama ve görüntüleme için kullanılır; IDN sunucularına veya üçüncü kişilere gönderilmez.
- Google Drive e-posta adresi: Kullanıcı yedekleme özelliğini açarsa, yedeğin yazılacağı Google hesabının e-posta adresi yalnızca bu amaçla kullanılır. Yedek kullanıcının kendi Google Drive hesabına yazılır; IDN sunucularına gönderilmez.
- Görüşme bilgileri (çağrı detay kayıtları): Santral tarafında Bölüm 8'deki sürelerle saklanır.
Uygulama cihazdan silindiğinde cihazdaki veriler silinir. Hesap ve verilerinize ilişkin talepleriniz için [email protected] adresine başvurabilirsiniz; dahiliye ilişkin görüşme verileri için veri sorumlusu, dahiliyi size tanımlayan işletmedir (Bölüm 2).
14. Değişiklikler
Bu metin hizmet veya mevzuat değiştiğinde güncellenir. Güncel sürüm her zaman bu sayfada yayımlanır. Sayfanın başındaki sürüm ve yürürlük tarihi hangi metnin geçerli olduğunu gösterir; kayıt sırasında onaylanan sürüm hesabınızla birlikte saklanır.