Kişisel verilerin işlenmesi politikası
Hukuki geçerlilik. Bu belgenin yalnızca Rusça sürümü hukuki sonuç doğurur. Bu çeviri kolaylık olsun diye sunulmuştur; iki metin arasında herhangi bir fark bulunursa Rusça asıl metin esas alınır — aslını okuyun. Hizmet Rusya Federasyonu hukukuna göre işletilmektedir ve mahkemenin, denetim kurumunun ve tarafların dayandığı metin Rusça olanıdır.
1. Genel hükümler ve kapsam
1.1. Bu politika, kristina-ai.ru adresinde yayımlanan “Kristina AI” hizmetinin sahibinin (bundan böyle “İşletici” ve “hizmet”) kişisel verileri nasıl işlediğini ve koruduğunu belirler. Bu politika, 27 Temmuz 2006 tarihli 152-FZ sayılı “Kişisel Veriler Hakkında” Federal Kanun’un 18.1. maddesinin 2. fıkrası uyarınca kamuya açık olması gereken belgedir.
1.2. Politika, web sitesinin ve müşteri panelinin kullanımıyla ve kamuya açık icap uyarınca hizmet sunulmasıyla bağlantılı kişisel veri işleme faaliyetlerine uygulanır.
1.3. İşletici yalnızca 4. bölümde belirtilen amaçlara uygun verileri ve bu amaçların gerektirdiğinden uzun olmayan bir süre boyunca işler (152-FZ sayılı Kanun’un 5. maddesi).
1.4. Hizmet, tüzel kişiler ve şahıs şirketleri için tasarlanmıştır ve on sekiz yaşından küçüklerin bağımsız kullanımına yönelik değildir. İşletici reşit olmayanların kişisel verilerini talep etmez; böyle veriler tespit ederse işlemeyi durdurur ve verileri imha eder.
2. Tarafların rolleri
2.1. Hizmet, birbirinden farklı üç kişisel veri kategorisini işler ve İşletici’nin bunlardaki rolü aynı değildir.
2.2. Hizmet kullanıcılarının verileri — şirketi kaydeden ve müşteri panelinde çalışan kişiler. Bu veriler bakımından kişisel veri işleticisi hizmetin sahibidir. Kayıt sırasında ayrı bir onay kutusuyla verilen rızanın metni burada yayımlanmıştır.
2.3. Müşteri şirketin müşterilerinin ve ziyaretçilerinin verileri, yani bağlı kanallar üzerinden hizmete ulaşan veriler. Bu veriler bakımından işletici şirketin kendisidir: işlemenin amaçlarını ve kapsamını o belirler. Hizmetin sahibi bu verileri söz konusu şirketin talimatı üzerine işler (152-FZ sayılı Kanun’un 6. maddesinin 3. fıkrası), işleme amaçlarını belirlemez ve verileri kendi amaçları için kullanmaz.
2.4. Müşterilerinin verilerini hizmete aktarmak için hukuki dayanağı sağlamak, onları işleme hakkında bilgilendirmek ve gerekli rızaları almak müşteri şirketin yükümlülüğüdür. Tarafların rollerinin paylaşımı ve işleme talimatının koşulları, kamuya açık icabın 8. bölümünde ve ayrı bir sözleşme ya da ek protokolde belirlenmiştir.
2.5. Talimat üzerine veri işlerken İşletici, 152-FZ sayılı Kanun’un 6. maddesinin 3. fıkrasına, 18.1. ve 19. maddelerine, gizlilik ve güvenlik önlemleri dâhil, kendi verilerini işlerkenki ölçüde uyar.
2.6. Hizmetin kendi sitesinin ziyaretçilerine ait veriler — kristina-ai.ru üzerindeki sohbet bileşenine yazan kişiler. Bu veriler bakımından işletici, hizmetin sahibidir: işleme amacını kendisi belirler — hizmete ilişkin soruyu yanıtlamak ve başvuruyu bir yöneticiye iletmek — ve verileri kendi menfaati için işler.
3. İlgili kişi kategorileri ve işlenen veriler
3.1. Hizmet kullanıcıları: e-posta adresi; kriptografik özet biçiminde parola; şirketteki rol ve hesap durumu; şirketin unvanı ve kullanıcının onunla bağlantısı; erişim bilgileri — oturum açma, e-posta doğrulama, parola değiştirme tarihleri; paket, ödemeler ve erişim süresi; kabul edilen belgelerin tarihi ve sürümü.
3.2. Müşteri şirketlerin müşterileri ve ziyaretçileri ile hizmetin kendi sitesindeki sohbet bileşenine yazan ziyaretçiler: talep sırasında bildirdikleri bilgiler — ad, telefon, e-posta adresi, yazışmanın içeriği; oluşturulan talebe ilişkin bilgiler; görüşmenin sürmesi ve yanıtın soruyu soran kişiye ulaşması için gereken teknik tanımlayıcılar.
3.3. Hizmete yapılan isteklerin teknik verileri — IP adresi ve tarayıcının sakladığı veriler dâhil — oturum açma, görüşmenin sürdürülmesi ve kötüye kullanıma karşı koruma için gerekli ölçüde. Bunların içeriği ve amacı çerez politikasında açıklanmıştır.
3.4. İşletici özel nitelikli kişisel verileri ve biyometrik kişisel verileri talep etmez ve bilerek işlemez. Müşteri şirket bunları hizmete aktarmamayı taahhüt eder.
4. İşleme amaçları ve hukuki dayanaklar
4.1. İşleme yalnızca aşağıdaki amaçlarla ve aşağıdaki dayanaklara göre yürütülür:
- kayıt, kimlik doğrulama ve hizmete erişim sağlanması — ilgili kişinin taraf olduğu sözleşmenin ifası (152-FZ sayılı Kanun’un 6. maddesinin 1. fıkrasının 5. bendi) ve ilgili kişinin rızası (6. maddenin 1. fıkrasının 1. bendi);
- ödemenin alınması, makbuzun gönderilmesi, muhasebe ve vergi kaydı — sözleşmenin ifası ve kanunun İşletici’ye yüklediği yükümlülükler (6. maddenin 1. fıkrasının 2. bendi);
- müşteri şirketin müşterilerinden gelen taleplerin işlenmesi ve talep kayıtlarının oluşturulması — müşteri şirketin talimatı (6. maddenin 3. fıkrası);
- hizmetin kendi sitesindeki sohbet bileşenine gelen başvuruların yanıtlanması ve başvuru konusunda kişiyle iletişime geçilmesi — ilgili kişinin girişimiyle sözleşme öncesi alınan önlemler (6. maddenin 1. fıkrasının 5. bendi) ve İşletici’nin meşru menfaatleri (6. maddenin 1. fıkrasının 7. bendi);
- talep, şikâyet ve iade başvurularının incelenmesi, İşletici’nin ve müşterilerinin haklarının korunması — İşletici’nin meşru menfaatleri (6. maddenin 1. fıkrasının 7. bendi);
- hizmetin yetkisiz erişime ve kötüye kullanıma karşı korunması — İşletici’nin meşru menfaatleri (6. maddenin 1. fıkrasının 7. bendi);
- alınan rızanın varlığının, tarihinin ve sürümünün kanıtlanması — rızanın varlığını ispat yükümlülüğünün yerine getirilmesi (9. maddenin 1. fıkrası).
4.2. Reklam ve pazarlama iletileri yalnızca ayrı ve gönüllü olarak verilmiş bir rıza varsa gönderilir. Böyle bir rızanın verilmemesi ya da geri alınması; kaydı, hizmete erişimi ve paket koşullarını etkilemez.
4.3. Başka amaçlarla işleme yapılmaz. Yeni bir amaç, kendi hukuki dayanağını ve bu işleme başlamadan önce bu politikanın değiştirilmesini gerektirir.
5. Üçüncü kişilere aktarım
5.1. İşletici kişisel verileri satmaz ve reklam amacıyla aktarmaz.
5.2. Veriler yalnızca hizmetin sunulması için katılımı gerekli olan kişilere aktarılır: bilişim altyapısı sağlayıcıları, ödeme hizmeti, bağlı kanallardaki ileti iletim hizmetleri, dil modeli sağlayıcıları ve müşterinin taleplerini dışa aktarmayı kendisinin seçtiği sistemler. Her aktarım yalnızca hukuki bir dayanak ve alıcıyı gizliliğe ve verileri yalnızca İşletici’nin talimatı üzerine işlemeye zorunlu kılan bir sözleşme varsa yapılabilir.
5.3. Bu kişilerin kimler olduğu, şirketin hangi kanalları ve entegrasyonları bağladığına bağlıdır. Güncel liste, talep üzerine müşteriye verilir ve işleme başlamadan önce sözleşmede ya da işleme talimatında yer alır.
5.4. İşletici, yazışmaların içeriğini ve kişisel verileri yapay zekâ modellerinin eğitimi için kullanmaz ve bu amaçla kimseye aktarmaz. Dil modeli sağlayıcısının kendisine aktarılan verileri nasıl kullandığı, o sağlayıcının kendi koşullarına tabidir.
5.5. Kamu kurumlarına veriler yalnızca kanunda belirtilen dayanaklarla, kapsamda ve usulde aktarılır.
6. İşleme ve saklama süreleri
6.1. Hesap ve şirket verileri, sözleşme yürürlükte olduğu ve hesap var olduğu sürece işlenir.
6.2. Ödemeye ilişkin veriler, muhasebe ile vergi mevzuatının öngördüğü süreler boyunca saklanır.
6.3. Müşteri şirketin müşterilerine ve ziyaretçilerine ait veriler, o şirkete hizmet sunmak için gerekli olduğu sürece işlenir ve şirketin talimatıyla ya da onunla yapılan sözleşmenin sona ermesiyle silinir; kanun daha uzun saklamayı zorunlu kılmıyorsa.
6.4. Kötüye kullanıma karşı koruma amacıyla toplanan teknik veriler, bu amaç için gerekli süre boyunca işlenir ve başka bir amaçla kullanılmaz.
6.5. İşleme amaçlarına ulaşıldığında, rıza geri alındığında ya da hesap silindiğinde veriler, 152-FZ sayılı Kanun’un 21. maddesinde belirlenen süreler içinde imha edilir ya da anonim hâle getirilir; İşletici’nin kanunen saklamakla yükümlü olduğu veriler bunun dışındadır.
7. Yurt dışına aktarım
7.1. Kişisel verilerin sınır ötesine aktarımı, yalnızca 152-FZ sayılı Kanun’un 12. maddesindeki koşullar karşılandığında — bu aktarımı yapma niyetinin, başlamadan önce yetkili kuruma bildirilmesi dâhil — gerçekleştirilir.
7.2. Başvurulara yanıt oluşturmak için İşletici bir dil modeli sağlayıcısıyla çalışır: Intelligent Cloud Computing (Singapore) Private Limited, Singapur Cumhuriyeti. Ona, başvurunun ve öncesindeki yazışmanın içeriği ile yanıtın oluşturulduğu bilgi tabanına ait parçalar aktarılır. Hesap, ödeme ve şirket kayıt bilgileri ona aktarılmaz.
7.3. Hizmetin sunulması için Rusya Federasyonu dışında bulunan başka bir kişi görevlendirilirse, aktarılan verilerin kapsamı ve aktarımın yapıldığı ülke, aktarım başlamadan önce müşteriye ve bu politikada açıklanır.
7.4. İşletici, Rusya Federasyonu vatandaşlarının kişisel verilerinin kaydedilmesinin, sistemleştirilmesinin, biriktirilmesinin, saklanmasının, güncellenmesinin ve çıkarılmasının Rusya Federasyonu topraklarında bulunan veri tabanlarıyla yapılmasını sağlar (152-FZ sayılı Kanun’un 18. maddesinin 5. fıkrası).
8. Güvenlik
8.1. İşletici, 152-FZ sayılı Kanun’un 18.1. ve 19. maddelerinin gerektirdiği hukuki, idari ve teknik önlemleri alır; bunlar arasında şunlar vardır: erişimin role göre ayrılması, farklı şirketlerin verilerinin birbirinden yalıtılması, parolaların yalnızca geri döndürülemez kriptografik özet biçiminde saklanması, kişisel veriler üzerindeki işlemlerin günlüğe kaydedilmesi ve hizmete yapılan isteklerin sıklığının sınırlanması.
8.2. Kişisel verilere erişim yalnızca İşletici’nin görevlendirdiği ve görevlerini yerine getirmek için buna ihtiyaç duyan kişilere, görevlerinin gerektirdiği ölçüde verilir. Bu kişiler gizlilik yükümlülüğü altındadır.
8.3. İşletici, kişisel verilerin işlenmesini bizzat düzenler ve bunun usulünü belirleyen iç belgeleri onaylar.
8.4. Kişisel verilerin hukuka aykırı ya da kazara aktarıldığını tespit eden İşletici, 152-FZ sayılı Kanun’un 21. maddesinin 3.1. fıkrasındaki süreler içinde yetkili kurumu bilgilendirir ve etkilenen müşterileri haberdar eder.
8.5. Verilerin İnternet üzerinden iletilmesi mutlak biçimde güvenli olamaz. Alınan önlemler riski azaltır ama tümüyle ortadan kaldırmaz.
9. İlgili kişinin hakları
9.1. İlgili kişi şunlara hak sahibidir: işlemenin varlığının teyidini ve 152-FZ sayılı Kanun’un 14. maddesinin 7. fıkrasındaki kapsamda bilgileri almak; eksik ya da yanlış verilerin düzeltilmesini, bloke edilmesini veya imha edilmesini istemek; işleme rızaya dayanıyorsa rızayı geri almak; hukuki sonuç doğuran ve yalnızca otomatik işlemeye dayanılarak alınan kararlara itiraz etmek (16. madde); İşletici’nin işlemlerine karşı ilgili kişilerin haklarını korumakla görevli kuruma ya da mahkemeye başvurmak.
9.2. Başvuru başvuru formu üzerinden ya da 10. bölümdeki iletişim bilgileriyle yapılır. İnceleme usulü ve süreleri “Veri hakları ve silme” sayfasında açıklanmıştır.
9.3. Başvuruyu yerine getirmeden önce İşletici, başvuranın kimliğini ve kendisiyle olan ilişkisini doğrulayan bilgiler isteyebilir (152-FZ sayılı Kanun’un 14. maddesinin 3. fıkrası).
9.4. Veriler bir müşteri şirketin talimatı üzerine işleniyorsa (2.3. madde), İşletici bunlar üzerinde kendi başına tasarrufta bulunamaz: başvuruyu o şirkete iletir ve bunu başvurana bildirir.
10. İşletici’nin bilgileri ve iletişim
İşletici, Самозанятый Лежанкин Евгений Александрович, INN 732716427959, e-posta adresi support@kristina-ai.ru.
Statü, ad soyad ve vergi numarası, tescil edildikleri Rusça biçimiyle verilmiştir ve çevrilmez.
Yukarıdaki e-posta adresi kişisel veri başvurularının adresidir.
11. Politikanın değiştirilmesi
11.1. Yürürlükteki sürüm her zaman bu adreste yayımlanır; numarası ve tarihi belgenin başında yer alır.
11.2. Amaçlara, hukuki dayanaklara ya da işlenen veri kategorilerine dokunan değişiklikler en erken yayımlandıkları anda yürürlüğe girer ve o andan önce yapılmış işlemelere uygulanmaz.
11.3. İşletici, esaslı değişiklikleri müşterilere, bildirimin yapıldığının kanıtlanabileceği bir yolla duyurur.