← Anasayfa
Aydınlatma Metni
Versiyon v4 · Son güncelleme 2026-07-25
1. Veri Sorumlusu
Notla, Bulut Studio bünyesinde geliştirilen bir SaaS ürünüdür. [Tüzel kişilik kuruluşundan sonra unvan + adres + MERSİS no buraya eklenecek]. İletişim: hello@notla.app.
2. İşlenen Kişisel Veri Kategorileri
- Kayıt talebi: firma adı, ad-soyad, e-posta, parola hash, telefon (opsiyonel), başvuru notu (opsiyonel), IP adresi, tarayıcı bilgisi, KVKK onay zamanı
- Hesap: e-posta, ad-soyad, şirket, rol, parola hash, refresh token hash
- Ses kaydı (saha/fuar): uygulama üzerinden alınan görüşme sesi (m4a)
- Transkripsiyon (PII redacted): ses kaydından çıkarılan metin
- Yapısal özet: müşteri profili, ürün ilgisi, taahhütler, sonraki adım, sıcaklık
- Müşteri kaydı: ad, telefon, e-posta, lokasyon, segment, etiketler
- Kartvizit: kartvizit görseli ve üzerindeki iletişim bilgileri (görüşülen kişinin ad-soyad, unvan, telefon, e-posta, adres, firma)
- Saha fotoğrafı: ses kaydına iliştirilen ürün, numune ve saha ortamı fotoğrafları (tesadüfen kişi görüntüsü içerebilir)
- İçe aktarılan transkript: Notla dışında oluşmuş görüşme metinleri (yapıştırma, dosya yükleme veya fuar/toplantı listesi tablosu). Ham kaynak metin yalnız başarısız aktarımı yeniden denemek için 7 gün tutulur, sonra silinir
- Yetkili kişi profili: müşteri firmasındaki kişilere ait ad-soyad, görev, telefon, e-posta ve serbest metin notlar (bir firmada birden çok kişi ayrı kayıt olarak tutulur)
- Kayda eklenen dış dosya: görüşmeye iliştirilen belge ve görseller (teklif, sözleşme, el yazısı not, taranmış evrak); dosya adı, dosya türü ve dosyadan çıkarılan metin
- Kayıt üzerindeki kişi bilgisi: görüşmenin yapıldığı kişinin o günkü ad ve görev bilgisi, kişi kartı sonradan değişse bile tarihsel doğruluk için kaydın üzerinde saklanır
- Sipariş, masraf, görev, randevu, hedef, rakip, WhatsApp, bilgi bankası, belge gönderim logu
- Audit log: tüm sensitive API çağrıları (IP, user-agent, timestamp)
3. İşleme Amaçları
- Kayıt talebinin değerlendirilmesi: Notla hesapları onaya tabidir; kayıt talebi formuyla gönderilen bilgiler başvurunun değerlendirilip onaylanması veya reddedilmesi, onay halinde çalışma alanı ve yönetici hesabının oluşturulması ve sonucun e-posta ile bildirilmesi amacıyla işlenir (IP ve tarayıcı bilgisi sahte başvuru tespiti için)
- Hizmetin sunulması: kayıt → transkripsiyon → yapısal özet → arama pipeline'ı, müşteri 360°, sipariş takibi, masraf onayı, hedef + komisyon hesaplaması, periyot raporu
- Müşteri ilişkilerinin yönetimi: saha temsilcisi ve yönetici arasında bilgi paylaşımı, vâdesi gelen takiplerin hatırlatılması
- Kartvizit görseli ve üzerindeki iletişim bilgileri (görüşülen kişinin ad-soyad, unvan, telefon, e-posta, adres, firma) müşteri yönetimi amacıyla işlenir ve saklanır
- Saha fotoğrafları (ürün, numune, saha ortamı) görüşme kaydının bağlamını zenginleştirmek amacıyla ilgili kayda iliştirilerek saklanır; AI ile analiz edilmez
- Notla dışında oluşmuş görüşme metinlerinin sisteme alınması: toplu tablo aktarımında hangi satırın hangi müşteriye ait olduğu, kayıt yazılmadan önce size gösterilir ve onayınızla kaydedilir
- Görüşmeye ait belge ve görsellerin işlenmesi: içeriğinin metne çevrilerek görüşme özetine dahil edilmesi
- Yetkili kişi bazlı müşteri ilişkisi: müşteri firmasında hangi kişiyle ne görüşüldüğünün doğru takibi
- Analiz çıktısının insan onayına sunulması: yapay zekâ tarafından üretilen müşteri profili, taahhüt, randevu ve rakip bilgisi otomatik olarak nihai veri sayılmaz; siz gözden geçirip onaylayana kadar taslak olarak bekler
- Hizmet kalitesinin ölçülmesi ve iyileştirilmesi
- Yetki + yöneticisel karar verme (RBAC, raporlama, audit log)
- Yasal yükümlülüklerin yerine getirilmesi
4. Hukuki Sebep
- Sözleşmenin kurulması ve ifası (KVKK m.5/2-c)
- Açık rıza (KVKK m.5/1) – kayıt talebi formu bilgileri ile ses ve görüntü kaydı için
- Hukuki yükümlülük (KVKK m.5/2-ç)
- Meşru menfaat (KVKK m.5/2-f) – güvenlik, sahte başvuru ve fraud koruması
5. Veri Aktarımı
Yurt içi / EU:Supabase Postgres EU region (Frankfurt) – pilot süresince geçici. Pilot sonrası AWS İstanbul'a taşınacak.
Yurt dışı (standart sözleşme imzalı):
- Anthropic API (US): redacted transkript → JSON yapısal özet
- AssemblyAI (US): ses dosyası → Türkçe transkripsiyon (24 saat retention)
- Voyage AI (US): metin → vektör embedding
- Belge/görüntü okuma (OCR): bir dosyadan metin doğrudan çıkarılamazsa (taranmış PDF, fotoğraf, el yazısı not) dosyanın kendisi okunmak üzere gönderilir. Öncelik AWS Bedrock Frankfurt (EU, standart sözleşme); yapılandırılmamışsa Anthropic API (US). Bu içerik henüz metne dönüşmediği için maskeleme uygulanamaz – yalnız görüşmeyle ilgili belgeleri ekleyin
Hedef migrasyon: AWS Bedrock Frankfurt – US Anthropic bağımlılığını KVKK uyumlu EU servisle değiştirir.
6. Saklama Süreleri
- Kayıt talebi: onaylanırsa hesap verisine dönüşür; reddedilirse karardan sonra en fazla 6 ay içinde silinir
- Ses kayıtları: 30 gün soft delete → hard delete (cron)
- Transkriptler + yapısal özetler: sözleşme süresince
- Müşteri, sipariş, masraf, görev, randevu vs.: 30 gün soft delete
- Kartvizit görseli: müşteri kaydı oluştuktan sonra saklanır, silindiğinde soft delete
- Saha fotoğrafları: kayıtla birlikte saklanır; silindiğinde 30 gün soft delete → hard delete (cron)
- İçe aktarılan transkriptin ham kaynak metni: 7 gün (yalnız yeniden deneme amacıyla), sonra otomatik silinir
- İçe aktarımdan oluşan kayıt ve transkript: sözleşme süresince
- Yetkili kişi profilleri: müşteri kaydıyla birlikte; silindiğinde 30 gün soft delete → hard delete (cron)
- Kayda eklenen dış dosyalar ve çıkarılan metin: kayıtla birlikte saklanır; silindiğinde 30 gün soft delete → hard delete (cron)
- Audit log: 24 ay (DB-level immutability trigger)
- Hesap verileri: sözleşme + 10 yıl (TTK/vergi)
- Refresh token: 30 gün (rotation), replay tespitinde tüm token revoke
7. Müşteri Bilgilendirmesi
Saha temsilcisi her görüşme başında müşteriye sözlü bilgilendirme yapar ve onay alır. Müşteri reddederse kayıt başlatılmaz.
8. İlgili Kişinin Hakları (KVKK m.11)
- Verisinin işlenip işlenmediğini öğrenme
- İşlenmişse bilgi talep etme
- Amacını ve amacına uygunluğunu öğrenme
- Yurt içi/yurt dışı aktarılan üçüncü kişileri bilme
- Eksik/yanlış işlenmişse düzeltme
- KVKK m.7 çerçevesinde silinmesini isteme
- Otomatik analiz sonucu aleyhinde sonuca itiraz
- Zarara uğraması halinde tazminat talep
Self-service: Ayarlar sayfasından verini dışa aktar veya hesabını sil.
Manuel talep: hello@notla.app
9. Güvenlik Önlemleri
- TLS 1.3 + HSTS preload + at-rest AES-256
- Tenant izolasyonu (her query WHERE tenant_id)
- bcrypt cost 14 parola hashing + brute-force lockout (5/15dk)
- JWT rotation + replay detection + token version revocation
- DB-level audit log immutability trigger
- PII redaction: TC kimlik / IBAN / telefon / e-posta / müşteri ismi → etiket
- Upload size + magic byte MIME + path traversal koruması
- Rate limiting (auth 10/dk, LLM 5-10/dk)
- CSP, X-Frame-Options DENY, nosniff, HSTS
- Sentry PII scrubber – hata log'larında veri redacted
- Supabase Pro PITR 7 gün yedekleme
Bu metin Gizlilik Politikası ile birlikte okunmalıdır.