← Anasayfa

Aydınlatma Metni

Versiyon v11 · Son güncelleme 2026-08-26

Yürürlük öncesi tamamlanması zorunlu: veri sorumlusunun tebligat adresi, varsa MERSİS bilgisi ve temsil yetkisi kanıtları henüz yayın kanıt paketinde doğrulanmamıştır. Bu sayfa bu nedenle arama motorlarına kapalıdır ve yeni müşteri içeriği işleme kapısı teknik olarak kapalı tutulur.

1. Kapsam ve Roller

Notla, Bulut Studio Bilgisayar Yazılım Hizmetleri Limited Şirketi tarafından sunulan bir SaaS ürünüdür. İletişim: hello@notla.app.

Bulut Studio kayıt ve demo talepleri, kullanıcı hesabı, sözleşme, faturalama, hizmet güvenliği, destek ve operasyon verilerinde veri sorumlusudur.

Müşteri çalışma alanına kaydedilen ses, transkript, müşteri ve yetkili kişi bilgisi, belge, görsel, mesaj ve şirket içi bilgi bakımından veri sorumlusu ilgili Müşteri kuruluşudur. Bulut Studio bu Müşteri İçeriğini Müşterinin belgelenmiş talimatıyla veri işleyen olarak işler. Ayrıntılar Müşteri Verileri İşleme Sözleşmesinde yer alır.

2. İşlenen Kişisel Veri Kategorileri

  • Kayıt talebi: firma adı, ad-soyad, e-posta, parola hash, telefon (opsiyonel), başvuru notu (opsiyonel), IP adresi, tarayıcı bilgisi, aydınlatma metni okundu işaretinin zamanı
  • Demo talebi: firma adı, iş e-postası, ekip büyüklüğü, serbest metin notu. IP adresi yalnız kısa süreli, tek yönlü özetle kötüye kullanım sınırında kullanılır; demo kaydına veya bildirim e-postasına ham IP ve tarayıcı bilgisi yazılmaz. Form içeriği uygulama loglarına yazılmaz
  • Hesap: e-posta, ad-soyad, şirket, rol, parola hash, refresh token hash
  • Ses kaydı (saha/fuar): uygulama üzerinden alınan görüşme sesi (m4a)
  • Ham ve maskelenmiş transkripsiyon: yeni ses analizlerinde konuşmayı metne çevirme hizmetinin ilk çıktısı kişisel veri içerebilir. Bu ham çıktı normal uygulama ekranlarına açılmaz; erişim talebi kapsamındaki veri dışa aktarımında ilgili kişiye sunulabilir. Yapay zekâ ile özetleme ve normal ürün ekranlarında kullanılan kaynak metin, kişisel veri maskelemesi uygulanmış sürümdür. Eski kayıtlara geriye dönük ham çıktı üretilmez
  • Yapısal özet: müşteri profili, ürün ilgisi, taahhütler, sonraki adım, sıcaklık
  • Müşteri kaydı: ad, telefon, e-posta, lokasyon, segment, etiketler
  • Kartvizit: kartvizit görseli ve üzerindeki iletişim bilgileri (görüşülen kişinin ad-soyad, unvan, telefon, e-posta, adres, firma)
  • Saha fotoğrafı: ses kaydına iliştirilen ürün, numune ve saha ortamı fotoğrafları (tesadüfen kişi görüntüsü içerebilir)
  • Toplantı kayıtları: müşteriyle ya da ekip içinde yapılan toplantıların ses kaydı/transkripti, toplantı başlığı, katılımcı adları, konuşma içeriği ile bundan üretilen kararlar ve aksiyonlar (iç toplantılarda çalışan verisi işlenir)
  • Fuar defteri: fuar ve saha görüşmelerinde tutulan, taranarak yüklenen el yazısı not defteri sayfaları ve üzerlerindeki iletişim bilgileri (görüşülen kişinin ad-soyad, unvan, telefon, e-posta, firma, ülke) ile görüşme notları
  • İçe aktarılan transkript: Notla dışında oluşmuş görüşme metinleri (yapıştırma, dosya yükleme veya fuar/toplantı listesi tablosu). Yeni saklama politikası kapsamında oluşturulan ham kaynak metin yalnız başarısız aktarımı yeniden denemek için en fazla 7 gün tutulur. Bu süre önceki kaynaklara geriye dönük atanmaz
  • Yetkili kişi profili: müşteri firmasındaki kişilere ait ad-soyad, görev, telefon, e-posta ve serbest metin notlar (bir firmada birden çok kişi ayrı kayıt olarak tutulur)
  • Kayda eklenen dış dosya: görüşmeye iliştirilen belge ve görseller (teklif, sözleşme, el yazısı not, taranmış evrak); dosya adı, dosya türü ve dosyadan çıkarılan metin
  • Kayıt üzerindeki kişi bilgisi: görüşmenin yapıldığı kişinin o günkü ad ve görev bilgisi, kişi kartı sonradan değişse bile tarihsel doğruluk için kaydın üzerinde saklanır
  • Sipariş, masraf, görev, randevu, hedef, rakip, WhatsApp, bilgi bankası, belge gönderim logu
  • Audit log: tüm sensitive API çağrıları (IP, user-agent, timestamp)

3. İşleme Amaçları

  • Kayıt talebinin değerlendirilmesi: Notla hesapları onaya tabidir; kayıt talebi formuyla gönderilen bilgiler başvurunun değerlendirilip onaylanması veya reddedilmesi, onay halinde çalışma alanı ve yönetici hesabının oluşturulması ve sonucun e-posta ile bildirilmesi amacıyla işlenir (IP ve tarayıcı bilgisi sahte başvuru tespiti için)
  • Demo talebinin karşılanması: talep sahibiyle iletişime geçilmesi, ihtiyacın anlaşılması ve kötüye kullanımın önlenmesi
  • Hizmetin sunulması: kayıt → transkripsiyon → yapısal özet → arama pipeline'ı, müşteri 360°, sipariş takibi, masraf onayı, hedef + komisyon hesaplaması, periyot raporu
  • Müşteri ilişkilerinin yönetimi: saha temsilcisi ve yönetici arasında bilgi paylaşımı, vâdesi gelen takiplerin hatırlatılması
  • Kartvizit görseli ve üzerindeki iletişim bilgileri (görüşülen kişinin ad-soyad, unvan, telefon, e-posta, adres, firma) müşteri yönetimi amacıyla işlenir ve saklanır
  • Toplantı kayıtları; katılımcıları, alınan kararları ve üstlenilen işleri yapısal özete çevirmek, görevleri ilgili ekip üyelerine dağıtmak ve iş takibini sağlamak amacıyla işlenir
  • Taranmış fuar defteri sayfaları, üzerlerindeki lead bilgilerini çıkarmak ve kullanıcı onayıyla müşteri kaydına, yetkili kişiye ve görüşme kaydına dönüştürmek amacıyla işlenir; onaylanmayan sayfalar saklama süresi sonunda silinir
  • Saha fotoğrafları (ürün, numune, saha ortamı) görüşme kaydının bağlamını zenginleştirmek amacıyla ilgili kayda iliştirilerek saklanır; AI ile analiz edilmez
  • Notla dışında oluşmuş görüşme metinlerinin sisteme alınması: toplu tablo aktarımında hangi satırın hangi müşteriye ait olduğu, kayıt yazılmadan önce size gösterilir ve onayınızla kaydedilir
  • Görüşmeye ait belge ve görsellerin işlenmesi: içeriğinin metne çevrilerek görüşme özetine dahil edilmesi
  • Yetkili kişi bazlı müşteri ilişkisi: müşteri firmasında hangi kişiyle ne görüşüldüğünün doğru takibi
  • Analiz çıktısının insan onayına sunulması: yapay zekâ tarafından üretilen müşteri profili, taahhüt, randevu ve rakip bilgisi otomatik olarak nihai veri sayılmaz; siz gözden geçirip onaylayana kadar taslak olarak bekler
  • Hizmet kalitesinin ölçülmesi ve iyileştirilmesi
  • Yetki + yöneticisel karar verme (RBAC, raporlama, audit log)
  • Yasal yükümlülüklerin yerine getirilmesi

4. Toplanma Yöntemi ve Hukuki Sebep

Veriler elektronik ortamda; kayıt ve demo formları, oturum açılmış web ve mobil ekranları, mikrofon/kamera kullanımı, dosya ve transkript yükleme, kullanıcıların müşteri ve yetkili kişi adına girdiği bilgiler ile güvenlik ve işlem kayıtlarının otomatik üretilmesi yollarıyla toplanır. Görüşülen kişilere ait veriler, bu kişilerden doğrudan veya Notla müşterisi olan şirketin yetkili kullanıcıları üzerinden dolaylı olarak elde edilebilir. İşleme, veri kayıt sisteminin parçası olmak kaydıyla otomatik ya da kısmen otomatik yollarla gerçekleşir.

Bulut Studio'nun veri sorumlusu olduğu hesap ve operasyon işlemlerinde hukuki sebepler amaç bazında şöyledir:

  • Sözleşmenin kurulması ve ifası (KVKK m.5/2-c): kayıt talebinin değerlendirilmesi, kullanıcı hesabının kurulması, sözleşme ve destek ilişkisinin yürütülmesi için gerekli hesap ve iletişim verileri
  • Hukuki yükümlülük (KVKK m.5/2-ç): kanunen tutulması gereken kayıtlar
  • Meşru menfaat (KVKK m.5/2-f): temel güvenlik, kötüye kullanım ve sahte başvuru önleme; ilgili kişinin temel hak ve özgürlüklerine zarar vermeme şartıyla
  • Açık rıza (KVKK m.5/1): yalnız ilgili işlem için açık rızanın hukuki dayanak olduğu ve ayrı, belirli ve geri alınabilir bir beyanın sunulduğu haller

Kayıt talebi ekranındaki zorunlu kutu, bu aydınlatma metninin okunduğuna ilişkin teyittir; hizmet için zorunlu olmayan pazarlama veya benzeri amaçlara verilmiş açık rıza değildir. Böyle bir amaç devreye alınırsa ayrı ve isteğe bağlı olarak sorulur.

Müşteri İçeriğinin hukuki işleme şartını ve ilgili kişilere yapılacak aydınlatmayı Müşteri belirler. Çalışma alanı sözleşmesinin elektronik kabulü KVKK açık rızası değildir.

5. Veri Aktarımı

Notla'nın hizmet zincirinde aşağıdaki hizmet sağlayıcılar ve alıcılar yer alır. Sağlayıcı adı, işlevi ve iletilebilecek veri kapsamı birlikte gösterilmiştir. Her sağlayıcının rolü, fiili akış ve hesap ayarına göre ayrıca doğrulanır.

Yurt dışına aktarım uyarısı: Bu hizmetlerin bir kısmı Türkiye dışında işlem yapabilir. Her sağlayıcı için KVKK m.9 kapsamındaki geçerli aktarım şartı, gerekli sözleşme ve bildirim adımları işletme tarafından doğrulanıp tamamlanmalıdır. Aşağıdaki liste, herhangi bir sağlayıcıyla Türkiye'deki standart sözleşmenin imzalandığına dair beyan değildir.

  • Vercel: herkese açık web arayüzünü sunar ve demo talebi endpoint'ini çalıştırır. Form içeriği istek sırasında bu altyapıdan geçer; uygulama loglarına e-posta, şirket adı, IP, user-agent veya serbest metin yazılmaz. İçerik dağıtımı ve teknik işlem farklı ülkelerdeki altyapılardan gerçekleşebilir
  • Railway: backend API, arka plan işleyicileri, kuyruk/cache ve operasyonel çalışma ortamını sağlar. Zararlı yazılım taraması ile ana nesne deposundan bağımsız dosya yedeği, ancak ilgili bileşenler etkinleştirilip doğrulandığında uygulanır; 2026-08-13 tarihli yapılandırma anında bu iki işlev aktif değildir. Bunlardan biri etkinleştirilmeden önce kamuya açık hukuki metinler, sürümleri ve kanonik doküman özeti fiili kapsamla güncellenir; gerekli yeniden kabul ve hukuki inceleme tamamlanır. Sağlayıcının hesap, kullanım, destek ve alt veri işleyen operasyonları Avrupa Birliği dışını da kapsayabilir
  • Supabase: ana PostgreSQL veritabanı ile birincil özel nesne saklama hizmetini sağlar. Mevcut proje Avrupa Birliği içindeki eu-central-1 bölgesinde seçilidir; sağlayıcı hesabı, destek ve alt veri işleyen operasyonları seçili saklama bölgesiyle sınırlı olmayabilir
  • Sentry: hata teşhisi ve performans izleme için hata türü, stack trace ve sınırlı teknik olay verisi alabilir. İstek gövdeleri, kimlik doğrulama bilgileri ve kullanıcı alanı gönderilmez; teknik olaylar gönderim öncesinde veri minimizasyonu ve maskelemeden geçirilir. Maskeleme güvenle tamamlanamazsa web olayı gönderilmez. Buna rağmen arızi kişisel veri riski tamamen sıfırlanamaz
  • Resend: hesap doğrulama, kayıt sonucu ve demo bildirimi e-postalarını iletir; alıcı/gönderici adresi, konu, mesaj içeriği ve teslimat metadatası işlenir. Sağlayıcının yayımladığı politika, verilerin Amerika Birleşik Devletleri'ne aktarılabileceğini belirtir
  • AssemblyAI (konuşmayı metne çevirme): ses dosyasını transkripte dönüştürür. Ham ses ve bu işlem sırasında oluşan metin yurt dışındaki altyapıda işlenebilir
  • Anthropic (yapay zekâ ve özetleme): maskelenmiş transkriptin özete dönüştürülmesi yanında WhatsApp metni, bilgi bankası sorusu ve seçilen belge parçaları; kartvizit veya fiş görseli, normalize edilmiş görsel ya da taranmış PDF içeriği de aktarılabilir. Metne dönüşmemiş görsel ve PDF'lerde önceden metin tabanlı maskeleme yapılamayabilir
  • Voyage AI (arama ve benzerlik): bilgi bankası belge parçaları ve kullanıcı soruları, kayıt arama sorguları ile kullanıcı tarafından düzenlenmiş olabilen kayıt özetlerinin vektör temsiline dönüştürülmesi. Bu girdilerin her zaman maskelenmiş olduğu varsayılmaz
  • Belge ve görüntü okuma hizmeti: bir dosyadan metin doğrudan çıkarılamazsa (taranmış PDF, fotoğraf, el yazısı not) dosyanın kendisi okunmak üzere işleme hizmetine gönderilebilir. Bu içerik henüz metne dönüşmediği için ön maskeleme uygulanamayabilir. Yalnız görüşmeyle ilgili belgeler yüklenmeli, gereksiz kişisel veri içeren evrak eklenmemelidir

Güncel Alt Veri İşleyenler ve Alıcılar Listesi, fiilen kullanılan hesap ayarları ve her aktarım için uygulanan hukuki mekanizma ayrı kanıtlanır.

6. Saklama Süreleri

Mevcut uygulama sınırı: Silme talebi veriyi ürün ekranlarından hemen kaldıran geri alınabilir silme durumuna geçirir. Tarihsel kayıtlara geriye dönük yeni bir politika atanmaz. Fiziksel silme yalnız aday kayıtlar ayrıca incelendikten ve ayrı bir silme işi açıkça devreye alındıktan sonra yapılır; şu anda genel otomatik fiziksel silme çalışmamaktadır.
  • Kayıt talebi: onaylanırsa hesap verisine dönüşür; reddedilen kayıt karardan sonra silme incelemesine alınır
  • Demo talebi: iş ilişkisi kurulduğunda ilgili müşteri kaydının saklama kuralına geçer. Yeni politika yürürlüğe girdikten sonra alınan sonuçlanmamış taleplere 30 günlük sona erme tarihi atanır. Önceki taleplere geriye dönük süre atanmaz. Süresi dolan yeni kayıtlar yalnızca silme adayı olur
  • Ses kayıtları: silme talebinde geri alınabilir silme durumuna geçer; fiziksel silme ayrı onaylı işlem gerektirir
  • Yeni ses analizlerinin ham ASR çıktısı, maskelenmiş kaynak transkript, yayımlanan transkript ve yapısal özet: bağlı oldukları kayıtla aynı yaşam döngüsü boyunca. Ham ASR çıktısı normal ürün API'lerinde gösterilmez; eski kayıtlara geriye dönük oluşturulmaz
  • Müşteri, sipariş, masraf, görev ve randevu: silme talebinde geri alınabilir silme durumuna geçer
  • Kartvizit görseli: müşteri kaydıyla birlikte saklanır; silme talebinde geri alınabilir silme durumuna geçer
  • Fuar defteri sayfa görselleri: onaylanan lead'in kaydına kaynak kanıtı olarak bağlı kalır; onaylanmayan ya da atlanan sayfalar 30 gün sonra silinir
  • Saha fotoğrafları: kayıtla birlikte saklanır ve aynı silme yaşam döngüsünü izler
  • Yeni politika kapsamında içe aktarılan transkriptin ham kaynak metni: yalnız başarısız aktarımı yeniden denemek için en fazla 7 gün; başarılı işlemde daha erken temizlenir. Önceki kaynaklara bu metinle geriye dönük süre atanmaz
  • İçe aktarımdan oluşan kayıt ve transkript: sözleşme süresince
  • Yetkili kişi profilleri: müşteri kaydıyla birlikte ve aynı silme yaşam döngüsü boyunca
  • Kayda eklenen dış dosyalar ve çıkarılan metin: kayıtla birlikte ve aynı silme yaşam döngüsü boyunca
  • Audit log: 24 ay hedefiyle değiştirilemez kayıt olarak tutulur
  • Hesap verileri: sözleşme ve uygulanabilir yasal saklama süresi boyunca
  • Refresh token: en fazla 30 günlük dönen oturum kaydı; tekrar kullanım tespitinde aktif oturumlar iptal edilir

7. Müşteri Bilgilendirmesi

Saha temsilcisi her görüşme başında gerekli bilgilendirmeyi yapar. İlgili kişi kayıt istemezse kayıt başlatılmaz.

Notla, ilgili kişinin doğrudan onay beyanını Bulut Studio adına topladığını iddia etmez. Kaydı başlatan kullanıcı, gerekli bilgilendirmeyi ve kayıt yetkisini sağladığını teyit eder; sürüm, zaman ve kullanıcı kanıtı ilgili kaydın üzerinde saklanır.

8. İlgili Kişinin Hakları (KVKK m.11)

  • Verisinin işlenip işlenmediğini öğrenme
  • İşlenmişse bilgi talep etme
  • Amacını ve amacına uygunluğunu öğrenme
  • Yurt içi/yurt dışı aktarılan üçüncü kişileri bilme
  • Eksik/yanlış işlenmişse düzeltme
  • KVKK m.7 çerçevesinde silinmesini isteme
  • Otomatik analiz sonucu aleyhinde sonuca itiraz
  • Zarara uğraması halinde tazminat talep

Self-service: Ayarlar sayfasından verini dışa aktar veya hesabını sil. Yeni ses analizinde ham ASR çıktısı oluşmuşsa ilgili kişinin erişim kapsamındaki dışa aktarıma dahil edilir.

Manuel talep: hello@notla.app

Müşteri İçeriğine ilişkin taleplerin birincil muhatabı ilgili Müşteridir. Bulut Studio, Müşterinin talimatıyla teknik destek sağlar. Bulut Studio'nun veri sorumlusu olduğu hesap ve operasyon verisi talepleri doğrudan yukarıdaki kanallardan iletilebilir.

9. Güvenlik Önlemleri

  • Aktarım sırasında TLS ve HSTS; saklama sırasında sağlayıcı şifrelemesi
  • Tenant izolasyonu (her query WHERE tenant_id)
  • bcrypt cost 14 parola hashing + brute-force lockout (5/15dk)
  • JWT rotation + replay detection + token version revocation
  • DB-level audit log immutability trigger
  • Ham ASR çıktısı kısıtlı dahili alanda tutulur ve normal kayıt yanıtlarına eklenmez; özetleme ve ürün ekranlarında kullanılan kaynak transkripte TC kimlik / IBAN / telefon / e-posta / müşteri ve kişi adları / adres maskelemesi uygulanır
  • Upload size + magic byte MIME + path traversal koruması
  • Rate limiting (auth 10/dk, LLM 5-10/dk)
  • CSP, X-Frame-Options DENY, nosniff, HSTS
  • Hata kayıtlarında kişisel veri maskeleme
  • Yedek ve geri yükleme kontrolleri etkin yapılandırma ve güncel operasyon kanıtı bulunduğu ölçüde uygulanır. 2026-08-13 tarihli yapılandırma anı günlük bağımsız dosya yedeği garantisi vermez. Aktivasyon öncesinde kamuya açık hukuki metin, sürüm ve kanonik doküman özeti fiili kapsamla yenilenir; gerekli yeniden kabul ve hukuki inceleme tamamlanır

10. Çerezler ve Sayfa İçi Veriler

  • Oturum yenileme için JavaScript tarafından okunamayan, güvenli notla_refresh çerezi kullanılır.
  • Açık veya koyu tema tercihi tarayıcıda saklanır.
  • Erişim anahtarı kalıcı tarayıcı depolamasına yazılmaz.
  • Google Analytics veya Meta Pixel gibi üçüncü taraf izleme çerezleri kullanılmaz.

11. Değişiklikler

Bu metin değiştiğinde yeni sürüm yayımlanır. Yeni bir veri işleme amacı açık rıza gerektiriyorsa, aydınlatma teyidinden ayrı, isteğe bağlı ve geri alınabilir bir beyan sunulur.

Bu metin Gizlilik Politikası ile birlikte okunmalıdır.