Sürüm: draft-2026-08-25 · Durum: ⚠️ TASLAK — hukukçu incelemesinden geçmedi
Müşterinin, hizmet üzerinden kişisel veri işleyen bir işletme olduğu hâllerde Kullanım Şartları'nın bir parçasını oluşturur.
Veri sorumlusu: müşteri · Veri işleyen: {{LEGAL_ENTITY}}
| Konu | Müşteri materyalinden reklam medyası üretmek |
| Süre | Hesap var olduğu sürece, artı §7'deki saklama süreleri |
| Niteliği ve amacı | Saklama, dönüştürme ve üretim için yapay zekâ sağlayıcılarına iletme |
| Kişisel veri türleri | Hesap iletişim bilgileri; yüklenen görsel, referans video veya istemlerdeki her türlü kişisel veri — müşteri yüklediğinde tanınabilir kişilerin görüntüleri dâhil |
| İlgili kişi kategorileri | Hizmeti kullanan müşteri personeli; yüklenen materyalde görünen veya onunla tanımlanan kişiler |
| Özel nitelikli veri | Amaçlanmaz. Müşteri sağlık, biyometrik veya benzer nitelikte hassas veri yüklememelidir. Bir kişinin fotoğrafını yüklemek, ülkeye göre biyometrik veri oluşturabilir — §9 |
Şunları yaparız:
kullanmak talimatın kendisidir ve başka bir amaç yoktur;
işlevleriyle yardımcı olmak;
bildirimle ya da bir veri ihlalinden sonra denetime izin vermek.
Müşteri içeriğini, ne bizim ne de bir alt işleyenin modelini eğitmek için kullanmayız.
Müşteri, yüklediği her şey için hukuka uygun bir işleme sebebine sahip olduğunu; özellikle yüklenen materyalde görünen tanınabilir kişilerin bu kullanıma reklam bağlamında rıza gösterdiğini taahhüt eder.
Bu, tüm belgenin pratik can alıcı noktasıdır. Hizmet, fotoğraftaki kişinin bir reklamda yer almayı kabul edip etmediğini bilemez; bunu yalnızca müşteri bilir.
Müşteri aşağıdakilere onay verir. Yeni bir alt işleyen eklemeden 30 gün önce bildiririz; müşteri itiraz edebilir ve itiraz giderilemezse sözleşmeyi feshedebilir.
| Alt işleyen | Amaç | Konum | Aktarım dayanağı |
|---|---|---|---|
| fal.ai | Model çıkarımı | {{FAL_REGION}} | {{FAL_BASIS}} |
| OpenRouter | Senaryo ajanı için dil modeli | {{OR_REGION}} | {{OR_BASIS}} |
| Stripe | Ödeme | AB / ABD | SCC |
{{HOSTING_PROVIDER}} | İşlem gücü ve veritabanı | {{DATA_REGION}} | — |
{{STORAGE_PROVIDER}} | Nesne depolama | {{DATA_REGION}} | — |
{{MAIL_PROVIDER}} | İşlem e-postası | {{MAIL_REGION}} | {{MAIL_BASIS}} |
{{ERROR_TRACKING}} | Hata raporları (gövde yok, başlık yok) | {{ERR_REGION}} | {{ERR_BASIS}} |
Her biri, buradakilerden daha az koruyucu olmayan şartlarla bağlıdır.
Bu tablo doldurulmalı ve güncel tutulmalıdır. Artık kullanılmayan bir alt işleyeni sayan ya da kullanılan birini atlayan bir DPA, hiç olmamasından kötüdür: yazılı ve yanlış bir beyandır.
Genel bir liste değil — var olan kontroller:
tarafından uygulanır. API bunu atlayamayan bir rolle bağlanır; WHERE koşulunu unutan bir uygulama hatası, başka kiracının satırlarını değil hiçbir şey döndürür.
terk etmeden, küme dışında tutulan bir anahtarla şifrelenir.
özetlenmiş; yenileme jetonları özetlenmiş ve her kullanımda döner, tekrar kullanım tüm oturumları iptal eder.
şifrelenir.
ayrıdır ve yalnızca eklemeli bir denetim kaydına yazılır.
dosya sistemiyle çalışır, Kubernetes jetonu bağlanmaz, katmanlar arasında ağ politikası vardır.
Müşteriye, öğrendiğimizden itibaren gecikmeksizin ve 72 saat içinde bildiririz: ne olduğu, hangi kategoriler ve yaklaşık kaç kayıt, olası sonuçlar ve ne yaptığımız.
72 saat içinde hepsi elimizde değilse, beklemek yerine elimizdekini gönderir ve sonrasında tamamlarız.
Sözleşme sona erdiğinde müşteri her şeyi 30 gün boyunca dışa aktarabilir. Sonrasında içerik silinir ve kişisel veriler anonimleştirilir.
Mevzuat gereği daha uzun saklananlar:
| Süre | Sebep | |
|---|---|---|
| Faturalar, kredi ve maliyet defterleri | 10 yıl | Vergi |
| Moderasyon kararları | 2 yıl | Uygulamayı gösterebilmek |
| Yönetici denetim kaydı | 3 yıl | Hesap verebilirlik |
Mümkün olan yerde anonimleştirilir — ne olduğunun kaydı tutulur; ona bağlı kimlik, mevzuat ayrıca gerektirmedikçe tutulmaz.
Bir alt işleyen {{DATA_REGION}} dışındaysa aktarım, §4'te kayıtlı olduğu üzere Standart Sözleşme Hükümleri'ne veya yeterlilik kararına dayanır.
Türkiye'deki müşteriler için KVKK m.9 yurt dışına aktarıma uygulanır ve kendi dayanağını gerektirir — açık rıza, Kurul'ca onaylanmış taahhütname veya yeterlilik kararı. Yayın öncesi hukukçu teyidi şarttır; bu belgede en muhtemel yanlış maddedir.
Tanınabilir bir kişinin fotoğrafından üretim yapmak, bazı ülkelerde biyometrik veri işleme sayılabilir; bu hem GDPR m.9 hem KVKK m.6 kapsamında özel nitelikli veridir.
Hizmet yüz tanıma yapmaz ve bir yüz veri tabanı oluşturmaz. Ancak görüntüyü bir model sağlayıcısına iletir.
Bir kişinin fotoğrafını yüklemeden önce hukuka uygun sebebi tesis etmek müşterinin sorumluluğundadır. Bu bölümün yeterli olup olmadığına ya da bu tür yüklemelerin doğrudan reddedilmesi gerekip gerekmediğine hukukçu karar vermelidir.
Bu ek sözleşme ile Kullanım Şartları çelişirse, kişisel veriye ilişkin her konuda bu ek sözleşme üstün gelir.
{{LEGAL_ENTITY}} · {{DATA_REGION}} · {{FAL_REGION}} · {{FAL_BASIS}} · {{OR_REGION}} · {{OR_BASIS}} · {{HOSTING_PROVIDER}} · {{STORAGE_PROVIDER}} · {{MAIL_PROVIDER}} · {{MAIL_REGION}} · {{MAIL_BASIS}} · {{ERROR_TRACKING}} · {{ERR_REGION}} · {{ERR_BASIS}}
taahhütleri vermemize gerçekten izin veriyor mu?
Öyleyse bir reklam ürününde açık rıza işletilebilir mi?
bir denetim raporu mu olmalı?