Kişisel verilerin işlenmesi politikası
Hukuki geçerlilik. Bu belgenin yalnızca Rusça sürümü hukuki sonuç doğurur. Bu çeviri kolaylık olsun diye sunulmuştur; iki metin arasında herhangi bir fark bulunursa Rusça asıl metin esas alınır — aslını okuyun. Hizmet Rusya Federasyonu hukukuna göre işletilmektedir ve mahkemenin, denetim kurumunun ve tarafların dayandığı metin Rusça olanıdır.
Kamuya açılmadan önce: hizmetin sahibi, 10. bölüme İşletici’nin unvanını (ya da şahıs şirketi sahibinin ad ve soyadını), vergi ve sicil numaralarını, adresini ve kişisel veri talepleri için çalışan bir e-posta adresini yazmak zorundadır. Bu bilgiler depoda bulunmadığından bilerek doldurulmamıştır: İşletici’yi belirtmeyen bir politika, 152-FZ sayılı Kanun’un 18.1. maddesinin 2. fıkrasındaki yükümlülüğü karşılamaz.
1. Genel hükümler ve kapsam
1.1. Bu politika, kristina-ai.ru adresinde yayımlanan “Kristina AI” hizmetinin sahibinin (bundan böyle “İşletici” ve “hizmet”) kişisel verileri nasıl işlediğini ve koruduğunu belirler. Bu politika, 27 Temmuz 2006 tarihli 152-FZ sayılı “Kişisel Veriler Hakkında” Federal Kanun’un 18.1. maddesinin 2. fıkrası uyarınca kamuya açık olması gereken belgedir.
1.2. Politika, web sitesinin ve müşteri panelinin kullanımıyla ve kamuya açık icap uyarınca hizmet sunulmasıyla bağlantılı kişisel veri işleme faaliyetlerine uygulanır.
1.3. İşletici yalnızca 4. bölümde belirtilen amaçlara uygun verileri ve bu amaçların gerektirdiğinden uzun olmayan bir süre boyunca işler (152-FZ sayılı Kanun’un 5. maddesi).
1.4. Hizmet, tüzel kişiler ve şahıs şirketleri için tasarlanmıştır ve on sekiz yaşından küçüklerin bağımsız kullanımına yönelik değildir. İşletici reşit olmayanların kişisel verilerini talep etmez; böyle veriler tespit ederse işlemeyi durdurur ve verileri imha eder.
2. Tarafların rolleri
2.1. Hizmet, birbirinden farklı iki kişisel veri kategorisini işler ve İşletici’nin bunlardaki rolü aynı değildir. Bu iki rolün karıştırılması, benzer belgelerdeki hataların çoğunun kaynağıdır; bu nedenle burada açıkça ayrılmışlardır.
2.2. Hizmet kullanıcılarının verileri — şirketi kaydeden ve müşteri panelinde çalışan kişiler. Bu veriler bakımından kişisel veri işleticisi hizmetin sahibidir. Kayıt sırasında ayrı bir onay kutusuyla verilen rızanın metni burada yayımlanmıştır.
2.3. Müşteri şirketin müşterilerinin ve ziyaretçilerinin verileri, yani bağlı kanallar üzerinden hizmete ulaşan veriler. Bu veriler bakımından işletici şirketin kendisidir: işlemenin amaçlarını ve kapsamını o belirler. Hizmetin sahibi bu verileri söz konusu şirketin talimatı üzerine işler (152-FZ sayılı Kanun’un 6. maddesinin 3. fıkrası), işleme amaçlarını belirlemez ve verileri kendi amaçları için kullanmaz.
2.4. Müşterilerinin verilerini hizmete aktarmak için hukuki dayanağı sağlamak, onları işleme hakkında bilgilendirmek ve gerekli rızaları almak müşteri şirketin yükümlülüğüdür. Tarafların rollerinin paylaşımı ve işleme talimatının koşulları, kamuya açık icabın 8. bölümünde ve ayrı bir sözleşme ya da ek protokolde belirlenmiştir.
2.5. Talimat üzerine veri işlerken İşletici, 152-FZ sayılı Kanun’un 6. maddesinin 3. fıkrasına, 18.1. ve 19. maddelerine, gizlilik ve güvenlik önlemleri dâhil, kendi verilerini işlerkenki ölçüde uyar.
3. İlgili kişi kategorileri ve işlenen veriler
3.1. Hizmet kullanıcıları: e-posta adresi; kriptografik özet biçiminde parola; şirketteki rol ve hesap durumu; şirketin unvanı ve kullanıcının onunla bağlantısı; erişim bilgileri — oturum açma, e-posta doğrulama, parola değiştirme tarihleri; paket, ödemeler ve erişim süresi; kabul edilen belgelerin tarihi ve sürümü.
3.2. Müşteri şirketlerin müşterileri ve ziyaretçileri: talep sırasında bildirdikleri bilgiler — ad, telefon, e-posta adresi, yazışmanın içeriği; oluşturulan talebe ilişkin bilgiler; görüşmenin sürmesi ve yanıtın soruyu soran kişiye ulaşması için gereken teknik tanımlayıcılar.
3.3. Hizmete yapılan isteklerin teknik verileri — IP adresi ve tarayıcının sakladığı veriler dâhil — oturum açma, görüşmenin sürdürülmesi ve kötüye kullanıma karşı koruma için gerekli ölçüde. Bunların içeriği ve amacı çerez politikasında açıklanmıştır.
3.4. İşletici özel nitelikli kişisel verileri ve biyometrik kişisel verileri talep etmez ve bilerek işlemez. Müşteri şirket bunları hizmete aktarmamayı taahhüt eder.
4. İşleme amaçları ve hukuki dayanaklar
4.1. İşleme yalnızca aşağıdaki amaçlarla ve aşağıdaki dayanaklara göre yürütülür:
- kayıt, kimlik doğrulama ve hizmete erişim sağlanması — ilgili kişinin taraf olduğu sözleşmenin ifası (152-FZ sayılı Kanun’un 6. maddesinin 1. fıkrasının 5. bendi) ve ilgili kişinin rızası (6. maddenin 1. fıkrasının 1. bendi);
- ödemenin alınması, kasa fişinin gönderilmesi, muhasebe ve vergi kaydı — sözleşmenin ifası ve kanunun İşletici’ye yüklediği yükümlülükler (6. maddenin 1. fıkrasının 2. bendi);
- müşteri şirketin müşterilerinden gelen taleplerin işlenmesi ve talep kayıtlarının oluşturulması — müşteri şirketin talimatı (6. maddenin 3. fıkrası);
- talep, şikâyet ve iade başvurularının incelenmesi, İşletici’nin ve müşterilerinin haklarının korunması — İşletici’nin meşru menfaatleri (6. maddenin 1. fıkrasının 7. bendi);
- hizmetin yetkisiz erişime ve kötüye kullanıma karşı korunması — İşletici’nin meşru menfaatleri (6. maddenin 1. fıkrasının 7. bendi);
- alınan rızanın varlığının, tarihinin ve sürümünün kanıtlanması — rızanın varlığını ispat yükümlülüğünün yerine getirilmesi (9. maddenin 1. fıkrası).
4.2. Reklam ve pazarlama iletileri yalnızca ayrı ve gönüllü olarak verilmiş bir rıza varsa gönderilir. Böyle bir rızanın verilmemesi ya da geri alınması; kaydı, hizmete erişimi ve paket koşullarını etkilemez.
4.3. Başka amaçlarla işleme yapılmaz. Yeni bir amaç, kendi hukuki dayanağını ve bu işleme başlamadan önce bu politikanın değiştirilmesini gerektirir.
5. Üçüncü kişilere aktarım
5.1. İşletici kişisel verileri satmaz ve reklam amacıyla aktarmaz.
5.2. Veriler yalnızca hizmetin sunulması için katılımı gerekli olan kişilere aktarılır: bilişim altyapısı sağlayıcıları, ödeme hizmeti, bağlı kanallardaki ileti iletim hizmetleri, dil modeli sağlayıcıları ve müşterinin taleplerini dışa aktarmayı kendisinin seçtiği sistemler. Her aktarım yalnızca hukuki bir dayanak ve alıcıyı gizliliğe ve verileri yalnızca İşletici’nin talimatı üzerine işlemeye zorunlu kılan bir sözleşme varsa yapılabilir.
5.3. Bu kişilerin kimler olduğu, şirketin hangi kanalları ve entegrasyonları bağladığına bağlıdır. Güncel liste, talep üzerine müşteriye verilir ve sözleşmede ya da işleme talimatında yer alır; liste işleme başlamadan önce açıklanır, sonradan değil.
5.4. Yazışmaların içeriği ve kişisel veriler yapay zekâ modellerinin eğitimi için aktarılmaz. İşletici, dil modeli sağlayıcılarıyla yaptığı sözleşmelere bu yasağı koymayı ve bu koşulu kabul etmeyen sağlayıcılarla çalışmamayı taahhüt eder.
5.5. Kamu kurumlarına veriler yalnızca kanunda belirtilen dayanaklarla, kapsamda ve usulde aktarılır.
6. İşleme ve saklama süreleri
6.1. Hesap ve şirket verileri, sözleşme yürürlükte olduğu ve hesap var olduğu sürece işlenir.
6.2. Ödemeye ilişkin veriler, muhasebe ile vergi mevzuatının öngördüğü süreler boyunca saklanır.
6.3. Müşteri şirketin müşterilerine ve ziyaretçilerine ait veriler, o şirkete hizmet sunmak için gerekli olduğu sürece işlenir ve şirketin talimatıyla ya da onunla yapılan sözleşmenin sona ermesiyle silinir; kanun daha uzun saklamayı zorunlu kılmıyorsa.
6.4. Kötüye kullanıma karşı koruma amacıyla toplanan teknik veriler, bu amaç için gerekli süre boyunca işlenir ve başka bir amaçla kullanılmaz.
6.5. İşleme amaçlarına ulaşıldığında, rıza geri alındığında ya da hesap silindiğinde veriler, 152-FZ sayılı Kanun’un 21. maddesinde belirlenen süreler içinde imha edilir ya da anonim hâle getirilir; İşletici’nin kanunen saklamakla yükümlü olduğu veriler bunun dışındadır.
7. Yurt dışına aktarım
7.1. Kişisel verilerin sınır ötesine aktarımı, yalnızca 152-FZ sayılı Kanun’un 12. maddesindeki koşullar karşılandığında — bu aktarımı yapma niyetinin, başlamadan önce yetkili kuruma bildirilmesi dâhil — gerçekleştirilir.
7.2. Hizmetin sunulması için Rusya Federasyonu dışında bulunan bir kişi görevlendirilirse, aktarılan verilerin kapsamı ve aktarımın yapıldığı ülke, aktarım başlamadan önce müşteriye ve bu politikada açıklanır; sonradan değil.
7.3. İşletici, Rusya Federasyonu vatandaşlarının kişisel verilerinin kaydedilmesinin, sistemleştirilmesinin, biriktirilmesinin, saklanmasının, güncellenmesinin ve çıkarılmasının Rusya Federasyonu topraklarında bulunan veri tabanlarıyla yapılmasını sağlar (152-FZ sayılı Kanun’un 18. maddesinin 5. fıkrası).
8. Güvenlik
8.1. İşletici, 152-FZ sayılı Kanun’un 18.1. ve 19. maddelerinin gerektirdiği hukuki, idari ve teknik önlemleri alır; bunlar arasında şunlar vardır: erişimin role göre ayrılması, farklı şirketlerin verilerinin birbirinden yalıtılması, parolaların yalnızca geri döndürülemez kriptografik özet biçiminde saklanması, kişisel veriler üzerindeki işlemlerin günlüğe kaydedilmesi ve hizmete yapılan isteklerin sıklığının sınırlanması.
8.2. Kişisel verilere erişim yalnızca görevlerini yerine getirmek için buna ihtiyaç duyan çalışanlara ve görevlendirilen kişilere, görevlerinin gerektirdiği ölçüde verilir. Bu kişiler gizlilik yükümlülüğü altındadır.
8.3. İşletici, kişisel verilerin işlenmesinin düzenlenmesinden sorumlu bir kişi görevlendirir (152-FZ sayılı Kanun’un 22.1. maddesi) ve işleme usulünü belirleyen iç belgeleri onaylar.
8.4. Kişisel verilerin hukuka aykırı ya da kazara aktarıldığını tespit eden İşletici, 152-FZ sayılı Kanun’un 21. maddesinin 3.1. fıkrasındaki süreler içinde yetkili kurumu bilgilendirir ve etkilenen müşterileri haberdar eder.
8.5. Verilerin İnternet üzerinden iletilmesi mutlak biçimde güvenli olamaz. Alınan önlemler riski azaltır ama tümüyle ortadan kaldırmaz; İşletici de bunun aksini iddia etmez.
9. İlgili kişinin hakları
9.1. İlgili kişi şunlara hak sahibidir: işlemenin varlığının teyidini ve 152-FZ sayılı Kanun’un 14. maddesinin 7. fıkrasındaki kapsamda bilgileri almak; eksik ya da yanlış verilerin düzeltilmesini, bloke edilmesini veya imha edilmesini istemek; işleme rızaya dayanıyorsa rızayı geri almak; hukuki sonuç doğuran ve yalnızca otomatik işlemeye dayanılarak alınan kararlara itiraz etmek (16. madde); İşletici’nin işlemlerine karşı ilgili kişilerin haklarını korumakla görevli kuruma ya da mahkemeye başvurmak.
9.2. Başvuru başvuru formu üzerinden ya da 10. bölümdeki iletişim bilgileriyle yapılır. İnceleme usulü ve süreleri “Veri hakları ve silme” sayfasında açıklanmıştır.
9.3. Başvuruyu yerine getirmeden önce İşletici, başvuranın kimliğini ve kendisiyle olan ilişkisini doğrulayan bilgiler isteyebilir (152-FZ sayılı Kanun’un 14. maddesinin 3. fıkrası). Bu, ilgili kişinin kendisini korur: başvuruyu kimin yaptığından emin olmadan yerine getirmek, verileri bir yabancıya açmak demektir.
9.4. Veriler bir müşteri şirketin talimatı üzerine işleniyorsa (2.3. madde), İşletici bunlar üzerinde kendi başına tasarrufta bulunamaz: başvuruyu o şirkete iletir ve bunu başvurana bildirir.
10. İşletici’nin bilgileri ve iletişim
Yayımdan önce doldurulması zorunlu alanlar: şirketin tam unvanı ya da şahıs şirketi sahibinin ad ve soyadı, vergi numarası (INN), sicil numarası (OGRN ya da OGRNIP), kayıtlı ve posta adresi, kişisel veri başvuruları için çalışan bir e-posta adresi ve telefon.
Aynı bilgiler “İletişim” sayfasında, kişisel verilerin işlenmesine rızanın 1. bölümünde ve kamuya açık icabın 11. bölümünde de yayımlanır. Belgeler arasında birbirini tutmayan bilgiler, hepsinde hiç bulunmamasından daha kötüdür.
11. Politikanın değiştirilmesi
11.1. Yürürlükteki sürüm her zaman bu adreste yayımlanır; numarası ve tarihi belgenin başında yer alır.
11.2. Amaçlara, hukuki dayanaklara ya da işlenen veri kategorilerine dokunan değişiklikler en erken yayımlandıkları anda yürürlüğe girer ve o andan önce yapılmış işlemelere uygulanmaz.
11.3. İşletici, esaslı değişiklikleri müşterilere, bildirimin yapıldığının kanıtlanabileceği bir yolla duyurur.