oNabu'da Güvenlik ve Veri Koruma

Müşterilerimizin güvenliği ve kişisel verilerin korunması oNabu'nun temel önceliklerinden biridir. Bu sayfada veri işleme, depolama, güvenlik önlemleri ve yasal uyumluluk uygulamalarımıza ilişkin temel bilgiler yer almaktadır.

Kişisel Veri İşleme

oNabu, ürünümüz kapsamında müşterilerimizin çalışanlarına, kullanıcılarına ve iş süreçlerine ait kişisel verileri işleyebilir. Bu veriler toplantı içerikleri, görev ve proje verileri ile ilgili kullanıcı bilgilerini kapsayabilir.

oNabu, müşterilerimiz adına veri işleyen konumunda olup müşterilerimiz kişisel verilerin işlenmesi bakımından veri sorumlusu sıfatını taşır.

Veri Depolama ve İşleme Altyapısı

Platform altyapısı Google Cloud (Frankfurt, europe-west3 bölgesi) üzerinde çalışır. Avrupa Birliği sınırları içinde konumlandırılmış bu bölge, veri yerleşimi açısından güçlü bir güvence sağlar.

Veri Kalıcılığı

Platform, işlevsel olarak zorunlu olan veriler dışında kişisel veri depolamayı en aza indirgemeyi hedefler. Saklanan veriler, müşterinin platformu kullandığı süre boyunca hizmetin işletilmesi için gereken bilgilerle sınırlıdır.

Müşteriye Ait Ortam Seçeneği

Talep edilmesi halinde yapay zekâ işlemleri müşterinin kendi Microsoft Azure AI Foundry aboneliği üzerinden yürütülebilir. Bu yapı, yapay zeka işleme ortamı ve sağlayıcı yapılandırması üzerinde daha doğrudan kontrol sahibi olmak isteyen kurumlara ilave kontrol imkanı sağlar.

Toplantı Verilerinin İşlenme Yöntemleri

oNabu, toplantı verilerini iki farklı yöntemle işler. Her iki yöntem de farklı veri işleme zincirlerine yol açtığından müşterilerimizin bu ayrımı doğru anlaması önem taşır.

Yöntem 1: oNabu Botu ile Toplantıya Katılım

oNabu'nun bir toplantı botunu çağırdığınız yöntemdir. Bu senaryoda toplantı ses/video verisi recall.ai aracılığıyla metne dönüştürülür. recall.ai bu yöntemde devreye giren alt veri işleyendir.

Yöntem 2: Microsoft Teams Transkriptlerinin Doğrudan Okunması

oNabu'nun Microsoft Teams tarafından otomatik olarak oluşturulan transkriptlere eriştiği yöntemdir. Bu yöntemde recall.ai devreye girmez; transkript kaynağı da dahil olmak üzere tüm süreç Microsoft ekosistemi içinde kalır.

Türkiye'de İşleme ve Yurt Dışı Aktarımlar

oNabu'nun Türkiye'deki operasyonları Onabu Teknoloji A.Ş. üzerinden yürütülür. Türkiye'deki müşterilerimiz, platform kapsamında işlenen kişisel verileri Türkiye'de yerleşik Onabu Teknoloji A.Ş.'ye aktarır.

Verilere Türkiye'de yerleşik Onabu Teknoloji A.Ş. erişir. Platform kapsamında müşterilerimiz adına işlenen kişisel veriler Onabu Teknoloji A.Ş. tarafından işlenir. ABD'de Kurumu Onabu Inc. bu verilere erişmez.

Onabu Teknoloji A.Ş.'ye yapılan aktarım yurt içi aktarımdır. Bu nedenle verilerin Onabu Teknoloji A.Ş. ile paylaşılması, tek başına Kişisel Verileri Koruma Kurumuna standart sözleşme bildirimi yapılmasını gerektirmez.

Yurt dışındaki alt veri işleyenlere yapılan aktarımlar Onabu Teknoloji A.Ş. tarafından yönetilir. Kişisel verilerin yurt dışında bulunan bir alt veri işleyene aktarılmasının gerekli olduğu durumlarda, uygulanabilir aktarım şartlarının değerlendirilmesi, ilgili standart sözleşmelerin imzalanması ve gerekli bildirimlerin Kişisel Verileri Koruma Kurumuna yapılması dahil olmak üzere Onabu Teknoloji A.Ş.'nin gerçekleştirdiği yurt dışı aktarımlara ilişkin süreçler Onabu Teknoloji A.Ş. sorumluluğundadır ve Onabu Teknoloji A.Ş. tarafından mevzuata uygun olarak yürütülür.

Bu yapı, müşterilerimizin veri sorumlusu sıfatından kaynaklanan yükümlülüklerini ortadan kaldırmaz. Müşterilerimiz, kişisel verilerin oNabu aracılığıyla işlenmesi bakımından uygun işleme şartının belirlenmesi, ilgili kişilerin bilgilendirilmesi, gerekli erişim ve aktarım yetkilerinin verilmesi ve kendi iç uyum süreçlerinin yürütülmesinden sorumludur.

Alt Veri İşleyenler

Hizmetin sunulması sırasında sınırlı sayıda alt veri işleyenden yararlanabiliriz. Alt veri işleyenler, kişisel verileri yalnızca Onabu Teknoloji A.Ş.'nin talimatları ve sundukları hizmetin gerektirdiği kapsamda işleyebilir. Müşteri içeriklerini kendi amaçları için kullanamaz veya yetkisiz üçüncü kişilerle paylaşamazlar.

Yurt dışındaki alt veri işleyenlere yapılan aktarımlar, KVKK'nın 5 ve 6'ncı maddelerinde öngörülen uygun bir işleme şartına dayanılarak ve 9'uncu madde kapsamında Kurum tarafından yayımlanan standart sözleşmeler imzalanarak gerçekleştirilir. İmzalanan standart sözleşmeler, yasal süresi içinde Kişisel Verileri Koruma Kurumuna bildirilir.

Hizmet kapsamında yararlanılabilecek sağlayıcılar şunlardır:

Alt veri işleyenRolKonumAktarım güvencesi
recall.aiToplantı kaydının metne dönüştürülmesi (yalnızca oNabu botunun toplantıya davet edildiği yöntemde kullanılır)ABDKVKK standart sözleşmesi + Kurum bildirimi
Microsoft (Azure AI Foundry)Birincil LLM işleme; müşterinin Microsoft Teams transkriptlerinin doğrudan okunduğu yöntemde transkript kaynağı da Microsoft ekosistemidirABDKVKK standart sözleşmesi + Kurum bildirimi
GoogleBulut altyapı hizmetleri (sunucu, veritabanı, depolama, VPC)Frankfurt (europe-west3, AB)KVKK standart sözleşmesi + Kurum bildirimi

Alt veri işleyenlerimizin sözleşme tarafları, işleme bölgeleri, sundukları hizmetler ve imzalanan standart sözleşmeler hakkında güncel ve ayrıntılı bilgi talep üzerine paylaşılabilir.

Müşteri, kendi Microsoft Azure AI Foundry ortamını kullanmayı tercih ederse, bu senaryoda Microsoft Azure (oNabu hesabı üzerinden), yapay zeka işleme bakımından alt işleyen olarak devreye girmez. Yapay zeka istekleri müşterinin kendi Azure aboneliği üzerinden işlenir.

Yapay Zeka Altyapısı

  • Birincil altyapı: Birincil yapay zekâ modeli altyapısı olarak Microsoft Azure AI Foundry kullanılır.
  • Müşteriye ait ortam: Talep edilmesi halinde yapay zeka işlemleri müşterinin kendi Microsoft Azure AI Foundry aboneliği üzerinden, müşterinin ortamından yürütülebilir.
  • Model eğitimi yapılmaz: Müşteri içerikleri, kullanılan yapay zeka modellerinin eğitilmesi veya geliştirilmesi amacıyla kullanılmaz.
  • Aktarım güvenceleri uygulanır: oNabu tarafından yönetilen yurt dışı yapay zekâ sağlayıcılarının kullanıldığı durumlarda gerekli sözleşmesel ve hukuki aktarım güvenceleri uygulanır.

Teknik ve İdari Güvenlik Önlemleri

Kişisel verilerin güvenliğini sağlamak amacıyla, hizmetin ve işlenen verilerin niteliğine uygun teknik ve idari önlemler uygularız. Bu önlemler başlıca şunları içerir:

  • Verilerin aktarım sırasında ve saklandığı ortamda şifrelenmesi
  • Rol bazlı erişim kontrolü ve en az yetki prensibi
  • Erişim hareketlerinin kayıt altına alınması ve izlenmesi
  • Yetkisiz erişimlerin ve olağan dışı faaliyetlerin tespit edilmesine yönelik kontroller
  • Çalışanların gizlilik ve veri güvenliği yükümlülüklerine tabi tutulması
  • Alt veri işleyenlerin güvenlik ve veri koruma uygulamalarının değerlendirilmesi
  • Veri saklama ve silme süreçlerinin uygulanması
  • Güvenlik olaylarına müdahale ve iş sürekliliği süreçleri

Müşterilerimiz adına işlenen kişisel verileri etkileyen bir veri ihlali tespit edilmesi halinde ilgili müşterimiz gecikmeksizin bilgilendirilir. İhlalin araştırılması ve müşterimizin mevzuat kapsamındaki bildirim yükümlülüklerini yerine getirmesi için gerekli destek sağlanır.

Mevzuat ve Güvenlik Çerçevesi

oNabu'nun veri koruma ve bilgi güvenliği uygulamaları, ilgili mevzuat ve uluslararası güvenlik standartları doğrultusunda yürütülür:

  • KVKK: 6698 sayılı Kişisel Verilerin Korunması Kanunu ve ilgili ikincil mevzuata uygunluk
  • GDPR: Uygulanabilir olduğu ölçüde Avrupa Birliği Genel Veri Koruma Tüzüğü'ne uygunluk
  • ISO/IEC 27001: Bilgi güvenliği yönetim sistemlerine ilişkin uluslararası standart kapsamında sertifikasyon
  • SOC 2 Type II: Güvenlik, kullanılabilirlik ve gizlilik kontrollerinin tasarımı ile belirli bir dönem boyunca etkin işleyişine ilişkin bağımsız denetim

İlgili sertifika ve bağımsız denetim raporları, gizlilik ve erişim koşullarına tabi olarak talep üzerine paylaşılabilir.

Veri İşleme Sözleşmesi

Müşterilerimizle Onabu Teknoloji A.Ş. arasında, tarafların kişisel verilerin işlenmesine ilişkin rol ve sorumluluklarını düzenleyen bir Veri İşleme Sözleşmesi imzalarız.

KVKK'ya uygun bir sözleşme şablonumuz bulunmaktadır. Müşterilerimizin kendi veri işleme sözleşmesi şablonlarını da değerlendirebiliriz. Böylece hukuk, bilgi güvenliği ve satın alma süreçlerinin daha hızlı ilerlemesini amaçlıyoruz.

Veri İşleme Sözleşmesi'nde başlıca aşağıdaki konular düzenlenir:

  • İşlenen kişisel veriler ve işleme amaçları
  • Müşterinin talimatlarının kapsamı
  • Gizlilik ve bilgi güvenliği yükümlülükleri
  • Alt veri işleyenlerin kullanılması
  • İlgili kişi başvurularında müşteriye sağlanacak destek
  • Veri ihlali bildirim ve müdahale süreçleri
  • Sözleşmenin sona ermesinden sonra verilerin silinmesi veya iade edilmesi
  • Denetim ve bilgi sağlama yükümlülükleri

İlgili Kişi Başvuruları

Platform kapsamında müşterilerimiz adına işlenen kişisel verilere ilişkin başvuruların öncelikle veri sorumlusu olan ilgili müşterimize yöneltilmesi gerekir. Onabu Teknoloji A.Ş., müşterilerimizin ilgili kişi başvurularını değerlendirmesine ve yanıtlamasına gerekli teknik desteği sağlar.

Onabu Teknoloji A.Ş.'nin veri sorumlusu olarak işlediği hesap, iletişim, sözleşme ve benzeri verilere ilişkin talepler için bizimle iletişime geçebilirsiniz.

İletişim

Bilgi güvenliği, kişisel verilerin korunması ve veri işleme uygulamalarımız hakkında bizimle iletişime geçebilirsiniz: