oNabu'da Güvenlik ve Veri Koruma

oNabu, ekiplerinizin hedeflerine ulaşmasına yardımcı olmak için geliştirilmiş bir Agile Team Management platformudur. Erişim izni verilen toplantılar, sohbet kanalları ve Jira veya Azure DevOps gibi iş yönetim sistemlerindeki günlük iş akışlarınızı analiz ederek riskler, bağımlılıklar ve performans hakkında skorlar, içgörüler ve uyarılar üretir.

Veri güvenliği, oNabu'nun tasarımındaki temel önceliklerden biridir. Bilgi güvenliği yönetim sistemimiz ISO/IEC 27001 standardı kapsamında sertifikalandırılmış, güvenlik, kullanılabilirlik ve gizlilik kontrollerimiz ise SOC 2 Type II denetiminden geçmiştir. Bu sayfada hangi kişisel verileri ne amaçlarla işlediğimizi, ne kadar süreyle sakladığımızı, verileri nasıl koruduğumuzu, yurt dışı aktarımları nasıl yönettiğimizi ve veri koruma mevzuatına uyum için benimsediğimiz yaklaşımı açıklıyoruz.

Verilerinizin kontrolü sizde kalır

oNabu, müşterilerimizin platforma aktardığı veya erişimine izin verdiği kişisel verileri müşterilerimiz adına ve onların talimatları doğrultusunda işler. Bu veriler bakımından müşterimiz veri sorumlusu, Onabu Teknoloji A.Ş. ise veri işleyen olarak hareket eder. İşleme faaliyetlerinin amaç ve esaslarına ilişkin karar yetkisi müşterimizde kalır.

Bu kapsamda:

  • Müşteri içeriklerini kalıcı olarak arşivlemeyiz. Toplantı transkriptleri, sohbet mesajları ve görev açıklamaları gibi ham içerikleriniz yalnızca ilgili içgörülerin oluşturulması için gereken süre boyunca geçici olarak işlenir.
  • Müşteri içeriklerini yalnızca belirlenen amaçlarla işleriz. Bu içerikler yalnızca hizmetin sunulması, güvenliğinin sağlanması, teknik sorunların giderilmesi ve müşterinin talimatlarının yerine getirilmesi amacıyla kullanılır.
  • Müşteri içerikleriyle model eğitmeyiz. Müşteri içerikleri yapay zeka modellerinin eğitilmesi veya geliştirilmesi, reklam ve pazarlama faaliyetleri ya da müşteriler arasında karşılaştırma yapılması amacıyla kullanılmaz.

Onabu Teknoloji A.Ş., hesap ve sözleşme yönetimi, faturalandırma, müşteri desteği, bilgi güvenliği ve hukuki yükümlülüklerin yerine getirilmesi gibi kendi amaçlarını ve yöntemlerini belirlediği sınırlı işleme faaliyetleri bakımından ayrıca veri sorumlusu olarak hareket edebilir. Onabu Teknoloji A.Ş.'nin veri sorumlusu olduğu kişisel verilere ilişkin olarak Onabu Aydınlatma Metni'ni inceleyebilirsiniz.

Hangi verileri işleriz?

Kullanılan özelliklere ve izin verilen entegrasyonlara bağlı olarak aşağıdaki veri kategorileri işlenebilir:

  • Kullanıcı adı, soyadı, kurumsal e-posta adresi ve hesap bilgileri
  • Toplantı katılımcıları, toplantı bilgileri ve transkriptler
  • İzin verilen sohbet kanallarındaki mesajlar ve kanal bilgileri
  • Jira, Azure DevOps ve benzeri sistemlerdeki görevler, yorumlar ve ilgili kullanıcı bilgileri
  • Kullanım, erişim, hata ve güvenlik kayıtları
  • oNabu tarafından üretilen skorlar, içgörüler ve uyarılar
  • Pano kimliği, görev kimliği ve tarih gibi çıktıların ilgili kayıtlarla ilişkilendirilmesini sağlayan meta veriler

oNabu yalnızca müşterinin etkinleştirdiği özellikler ve verdiği erişim izinleri kapsamında veri işler.

Toplantı Transkriptlerinin Elde Edilmesi

oNabu, toplantı transkriptini iki farklı yöntemle elde edebilir. İlk yöntemde oNabu, toplantıya bir kayıt botu olarak davet edilir; bu bot toplantıyı kaydeder ve kendi transkriptini oluşturur. İkinci yöntemde transkripti oNabu değil, Microsoft Teams'in kendisi oluşturur. oNabu bu transkripte tenant düzeyinde ve admin onaylı bir izinle erişir. Müşteri bu iki yöntemden birini seçer; ikisi aynı anda kullanılmaz.

Yöntem 1: oNabu Botu ile Toplantıya Katılım

oNabu'nun bir toplantı botunu çağırdığınız yöntemdir. Bu senaryoda toplantı ses/video verisi recall.ai aracılığıyla metne dönüştürülür. recall.ai bu yöntemde devreye giren alt veri işleyendir.

Yöntem 2: Microsoft Teams Transkriptlerinin Doğrudan Okunması

oNabu'nun Microsoft Teams tarafından otomatik olarak oluşturulan transkriptlere tenant düzeyinde ve admin onaylı bir izinle eriştiği yöntemdir. Bu yöntemde recall.ai devreye girmez; transkript kaynağı da dahil olmak üzere tüm süreç Microsoft ekosistemi içinde kalır.

Ham içeriklerin saklanması

oNabu'nun amacı ham içerikleri arşivlemek değil, bu içeriklerden yapılandırılmış ve kullanılabilir içgörüler üretmektir.

  • Ham içerikler geçici olarak saklanır. Toplantı transkriptleri, sohbet mesajları ve görev açıklamaları yalnızca ilgili içgörülerin oluşturulması için gereken süre boyunca tutulur. Ham içerikler için varsayılan saklama süresi en fazla üç (3) gündür ve bu sürenin sonunda silinir.
  • Saklama süresi müşteri talimatlarına göre yönetilebilir. Varsayılan süre, teknik imkanlar ve uygulanabilir mevzuat çerçevesinde müşterinin ihtiyaçları ve talimatları doğrultusunda kısaltılabilir veya uzatılabilir.
  • Esas olarak yapılandırılmış çıktılar saklanır. Skorlar, içgörüler ve uyarılar ile bunların ilgili kayıtlarla ilişkilendirilmesini sağlayan meta veriler, hizmetin sunulması amacıyla ve hizmet ilişkisi devam ettiği sürece saklanır.
  • Hizmet sona erdiğinde veriler silinir veya iade edilir. Müşteri verileri, müşterinin talimatları ve Veri İşleme Sözleşmesi'nde belirlenen süreler doğrultusunda silinir veya müşteriye iade edilir. Yedeklerde bulunan kopyalar, erişime kapalı şekilde muhafaza edilerek olağan yedekleme döngüsü içinde silinir.

Verilerin Kendi Ortamınızda İşlenmesi

Müşteriye ait Microsoft Azure AI Foundry ortamı

Talep edilmesi halinde transkripsiyon ve yapay zeka işlemleri, müşterinin kendi Microsoft Azure AI Foundry aboneliğindeki uç noktalar üzerinden gerçekleştirilebilir.

Bu seçenekte yapay zeka istekleri, oNabu'nun kendi Microsoft Azure AI Foundry yapay zekâ sağlayıcı hesaplarına yönlendirilmez. Kullanılacak model, dağıtım türü, işleme bölgesi ve Microsoft yapılandırması müşteri tarafından kendi aboneliği üzerinden belirlenir. oNabu, üretilen sonuçlar ve içgörüler üzerinden hizmet sunmaya devam eder.

Bu yapı, yapay zeka işleme ortamı ve sağlayıcı yapılandırması üzerinde daha doğrudan kontrol sahibi olmak isteyen kurumlara ilave kontrol imkanı sağlar.

Türkiye'de İşleme ve Yurt Dışı Aktarımlar

oNabu'nun Türkiye'deki operasyonları Onabu Teknoloji A.Ş. üzerinden yürütülür. Türkiye'deki müşterilerimiz, platform kapsamında işlenen kişisel verileri Türkiye'de yerleşik Onabu Teknoloji A.Ş.'ye aktarır.

  • Verilere Türkiye'de yerleşik Onabu Teknoloji A.Ş. erişir. Platform kapsamında müşterilerimiz adına işlenen kişisel veriler Onabu Teknoloji A.Ş. tarafından işlenir. ABD'de Kurumu Onabu Inc. bu verilere erişmez.
  • Onabu Teknoloji A.Ş.'ye yapılan aktarım yurt içi aktarımdır. Bu nedenle verilerin Onabu Teknoloji A.Ş. ile paylaşılması, tek başına Kişisel Verileri Koruma Kurumuna standart sözleşme bildirimi yapılmasını gerektirmez.
  • Yurt dışındaki alt veri işleyenlere yapılan aktarımlar Onabu Teknoloji A.Ş. tarafından yönetilir. Kişisel verilerin yurt dışında bulunan bir alt veri işleyene aktarılmasının gerekli olduğu durumlarda, uygulanabilir aktarım şartlarının değerlendirilmesi, ilgili standart sözleşmelerin imzalanması ve gerekli bildirimlerin Kişisel Verileri Koruma Kurumuna yapılması dahil olmak üzere Onabu Teknoloji A.Ş.'nin gerçekleştirdiği yurt dışı aktarımlara ilişkin süreçler Onabu Teknoloji A.Ş. sorumluluğundadır ve Onabu Teknoloji A.Ş. tarafından mevzuata uygun olarak yürütülür.

Bu yapı, müşterilerimizin veri sorumlusu sıfatından kaynaklanan yükümlülüklerini ortadan kaldırmaz. Müşterilerimiz, kişisel verilerin oNabu aracılığıyla işlenmesi bakımından uygun işleme şartının belirlenmesi, ilgili kişilerin bilgilendirilmesi, gerekli erişim ve aktarım yetkilerinin verilmesi ve kendi iç uyum süreçlerinin yürütülmesinden sorumludur.

Alt Veri İşleyenler

Hizmetin sunulması sırasında sınırlı sayıda alt veri işleyenden yararlanabiliriz. Alt veri işleyenler, kişisel verileri yalnızca Onabu Teknoloji A.Ş.'nin talimatları ve sundukları hizmetin gerektirdiği kapsamda işleyebilir. Müşteri içeriklerini kendi amaçları için kullanamaz veya yetkisiz üçüncü kişilerle paylaşamazlar.

Yurt dışındaki alt veri işleyenlere yapılan aktarımlar, KVKK'nın 5 ve 6'ncı maddelerinde öngörülen uygun bir işleme şartına dayanılarak ve 9'uncu madde kapsamında Kurum tarafından yayımlanan standart sözleşmeler imzalanarak gerçekleştirilir. İmzalanan standart sözleşmeler, yasal süresi içinde Kişisel Verileri Koruma Kurumuna bildirilir.

Hizmet kapsamında yararlanılabilecek sağlayıcılar şunlardır:

Alt veri işleyenRolKonumAktarım güvencesi
recall.aiToplantı kaydının metne dönüştürülmesi (yalnızca oNabu botunun toplantıya davet edildiği yöntemde kullanılır)ABDKVKK standart sözleşmesi + Kurum bildirimi
Microsoft (Azure AI Foundry)Birincil LLM işleme; müşterinin Microsoft Teams transkriptlerinin doğrudan okunduğu yöntemde transkript kaynağı da Microsoft ekosistemidirABDKVKK standart sözleşmesi + Kurum bildirimi
GoogleBulut altyapı hizmetleri (sunucu, veritabanı, depolama, VPC)Frankfurt (europe-west3, AB)KVKK standart sözleşmesi + Kurum bildirimi

Alt veri işleyenlerimizin sözleşme tarafları, işleme bölgeleri, sundukları hizmetler ve imzalanan standart sözleşmeler hakkında güncel ve ayrıntılı bilgi talep üzerine paylaşılabilir.

Müşteri, kendi Microsoft Azure AI Foundry ortamını kullanmayı tercih ederse, bu senaryoda Microsoft Azure (oNabu hesabı üzerinden), yapay zeka işleme bakımından alt işleyen olarak devreye girmez. Yapay zeka istekleri müşterinin kendi Azure aboneliği üzerinden işlenir.

Yapay Zeka Altyapısı

  • Birincil altyapı: Birincil yapay zekâ modeli altyapısı olarak Microsoft Azure AI Foundry kullanılır.
  • Müşteriye ait ortam: Talep edilmesi halinde yapay zeka işlemleri müşterinin kendi Microsoft Azure AI Foundry aboneliği üzerinden, müşterinin ortamından yürütülebilir.
  • Model eğitimi yapılmaz: Müşteri içerikleri, kullanılan yapay zeka modellerinin eğitilmesi veya geliştirilmesi amacıyla kullanılmaz.
  • Aktarım güvenceleri uygulanır: oNabu tarafından yönetilen yurt dışı yapay zekâ sağlayıcılarının kullanıldığı durumlarda gerekli sözleşmesel ve hukuki aktarım güvenceleri uygulanır.

Teknik ve İdari Güvenlik Önlemleri

Kişisel verilerin güvenliğini sağlamak amacıyla, hizmetin ve işlenen verilerin niteliğine uygun teknik ve idari önlemler uygularız. Bu önlemler başlıca şunları içerir:

  • Verilerin aktarım sırasında ve saklandığı ortamda şifrelenmesi
  • Rol bazlı erişim kontrolü ve en az yetki prensibi
  • Erişim hareketlerinin kayıt altına alınması ve izlenmesi
  • Yetkisiz erişimlerin ve olağan dışı faaliyetlerin tespit edilmesine yönelik kontroller
  • Çalışanların gizlilik ve veri güvenliği yükümlülüklerine tabi tutulması
  • Alt veri işleyenlerin güvenlik ve veri koruma uygulamalarının değerlendirilmesi
  • Veri saklama ve silme süreçlerinin uygulanması
  • Güvenlik olaylarına müdahale ve iş sürekliliği süreçleri

Müşterilerimiz adına işlenen kişisel verileri etkileyen bir veri ihlali tespit edilmesi halinde ilgili müşterimiz gecikmeksizin bilgilendirilir. İhlalin araştırılması ve müşterimizin mevzuat kapsamındaki bildirim yükümlülüklerini yerine getirmesi için gerekli destek sağlanır.

Mevzuat ve Güvenlik Çerçevesi

oNabu'nun veri koruma ve bilgi güvenliği uygulamaları, ilgili mevzuat ve uluslararası güvenlik standartları doğrultusunda yürütülür:

  • KVKK: 6698 sayılı Kişisel Verilerin Korunması Kanunu ve ilgili ikincil mevzuata uygunluk
  • GDPR: Uygulanabilir olduğu ölçüde Avrupa Birliği Genel Veri Koruma Tüzüğü'ne uygunluk
  • ISO/IEC 27001: Bilgi güvenliği yönetim sistemlerine ilişkin uluslararası standart kapsamında sertifikasyon
  • SOC 2 Type II: Güvenlik, kullanılabilirlik ve gizlilik kontrollerinin tasarımı ile belirli bir dönem boyunca etkin işleyişine ilişkin bağımsız denetim

İlgili sertifika ve bağımsız denetim raporları, gizlilik ve erişim koşullarına tabi olarak talep üzerine paylaşılabilir.

Veri İşleme Sözleşmesi

Müşterilerimizle Onabu Teknoloji A.Ş. arasında, tarafların kişisel verilerin işlenmesine ilişkin rol ve sorumluluklarını düzenleyen bir Veri İşleme Sözleşmesi imzalarız.

KVKK'ya uygun bir sözleşme şablonumuz bulunmaktadır. Müşterilerimizin kendi veri işleme sözleşmesi şablonlarını da değerlendirebiliriz. Böylece hukuk, bilgi güvenliği ve satın alma süreçlerinin daha hızlı ilerlemesini amaçlıyoruz.

Veri İşleme Sözleşmesi'nde başlıca aşağıdaki konular düzenlenir:

  • İşlenen kişisel veriler ve işleme amaçları
  • Müşterinin talimatlarının kapsamı
  • Gizlilik ve bilgi güvenliği yükümlülükleri
  • Alt veri işleyenlerin kullanılması
  • İlgili kişi başvurularında müşteriye sağlanacak destek
  • Veri ihlali bildirim ve müdahale süreçleri
  • Sözleşmenin sona ermesinden sonra verilerin silinmesi veya iade edilmesi
  • Denetim ve bilgi sağlama yükümlülükleri

İlgili kişi başvuruları

Platform kapsamında müşterilerimiz adına işlenen kişisel verilere ilişkin başvuruların öncelikle veri sorumlusu olan ilgili müşterimize yöneltilmesi gerekir. Onabu Teknoloji A.Ş., müşterilerimizin ilgili kişi başvurularını değerlendirmesine ve yanıtlamasına gerekli teknik desteği sağlar.

Onabu Teknoloji A.Ş.'nin veri sorumlusu olarak işlediği hesap, iletişim, sözleşme ve benzeri verilere ilişkin talepler için bizimle iletişime geçebilirsiniz.

İletişim

Bilgi güvenliği, kişisel verilerin korunması ve veri işleme uygulamalarımız hakkında bizimle iletişime geçebilirsiniz: