Bu bir çeviridir. Bağlayıcı olan İngilizce metindir; farklılık hâlinde İngilizce metin esas alınır. İngilizce metni okuyun
Veri İşleme Sözleşmesi (DPA)
Son güncelleme: 9 Ekim 2026
Bu Veri İşleme Sözleşmesi (“DPA”), VOQX hizmetinin bir müşteri adına AB Genel Veri Koruma Tüzüğü (GDPR) md. 28 ve uygulanabildiği ölçüde UK GDPR anlamında kişisel veri işlediği durumlarda uygulanır. Müşteri veri sorumlusudur (“Müşteri”); VOQX hizmetinin işletmecisi olan Evo Miles İletişim Hizmetleri – Mazhar Özgür (“biz”) veri işleyendir. Ücretli paketi olan müşteriler için bu DPA, hesapta kabul edildiği anda (Hesap → Veri işleme (DPA)) Hizmet Koşullarımızın bir parçası olur; kabul tarihini ve kabul eden kullanıcıyı kayda alırız. Bu DPA ile Hizmet Koşulları veri koruma konusunda farklılık gösterirse bu DPA geçerlidir. Bu DPA’nın çevirileri yalnızca bilgilendirme amaçlıdır; bir çeviri bu İngilizce metinden farklıysa İngilizce metin geçerlidir.
1. Konu ve süre
Sözleşmenin konusu, Hizmet Koşulları kapsamında VOQX yazılım hizmetinin sunulmasıdır. Bu DPA, Müşterinin aboneliği sürdüğü müddetçe ve sonrasında, Müşterinin kişisel verilerini “Silme ve iade” bölümünde açıklandığı şekilde silene kadar uygulanır.
2. İşlemenin niteliği ve amacı
Kişisel verileri yalnızca yazılım hizmetini sunmak için işleriz: Müşterinin seçtiği platformlarda Müşterinin işletmeleri hakkında herkese açık değerlendirmelerin, arama sonuçlarının ve anılmaların izlenmesi; olumsuz değerlendirmelerin platformların yayımlanmış kurallarına göre kontrol edilmesi; yanıt önerileri, çeviriler ve özetler; raporlar ve e-posta bildirimleri; hesabın ve çalışma arkadaşı girişlerinin yönetimi; yazılım desteği.
Yazılım desteği yalnızca okuma amaçlıdır: teknik hataları bulmak ve gidermek için Müşterinin panelini hiçbir şeyi değiştirmeden görüntüleyebiliriz ve her erişim kayda alınır. Müşteri adına şikâyet göndermeyiz, platformlarla iletişime geçmeyiz veya herhangi bir şey yayımlamayız.
İşleme faaliyetleri: toplama, saklama, düzenleme, analiz etme (yapay zekâ hizmetleriyle otomatik analiz dahil), görüntüleme, e-postayla gönderme ve silme.
3. Kişisel veri türleri
Müşterinin kullanıcılarına ve çalışma arkadaşlarına ait hesap ve iletişim verileri: ad, e-posta adresi, dil, rol ve erişim yetkileri, parola (yalnızca hash değeri olarak saklanır) ve oturum açma verileri.
Müşterinin işletmeleri hakkında herkese açık değerlendirmeler ve yanıtlar; platformun gösterdiği şekliyle değerlendirmeyi yazanın adı veya takma adı, metin, puan ve tarih dahil.
Müşteri hakkında herkese açık arama sonuçları, anılmalar ve sosyal medya gönderileri: başlık, kısa metin ve bağlantı; yazarın profili değil.
Kullanım verileri: ayarlar, paneldeki değerlendirmelerin ve şikâyetlerin durumu ve teknik kayıtlar.
Özel nitelikli kişisel verileri (GDPR md. 9) işleme amacımız yoktur. Ancak bu veriler üçüncü kişilerin yazdığı herkese açık değerlendirmelerde yer alabilir; bunları yalnızca değerlendirme metninin parçası olarak işleriz.
4. İlgili kişi kategorileri
Müşterinin hesabının kullanıcıları (sahip ve çalışma arkadaşları) ile Müşterinin işletmeleri hakkındaki herkese açık değerlendirmelerin, yanıtların, gönderilerin ve diğer herkese açık içeriklerin yazarları; bu içeriklerde adı geçen kişiler dahil.
5. Talimatlar
Kişisel verileri yalnızca Müşterinin belgelenmiş talimatlarına göre işleriz. Hizmet Koşulları, bu DPA ve Müşterinin paneldeki ayarları ve işlemleri Müşterinin talimatlarıdır. Başka talimatlar yazılı olarak (e-posta yeterlidir) verilmeli ve standart hizmet içinde teknik olarak uygulanabilir olmalıdır.
Verileri başka amaçlarla yalnızca uygulanacak hukuk bunu gerektirdiğinde işleriz; bu durumda, söz konusu hukuk yasaklamadıkça Müşteriyi önceden bilgilendiririz. Bir talimatın kanaatimizce veri koruma hukukunu ihlal etmesi halinde Müşteriyi gecikmeksizin bilgilendiririz.
6. Gizlilik
Bizim tarafımızda kişisel verilere erişimi olan herkes gizlilik taahhüdünde bulunmuştur veya uygun bir yasal gizlilik yükümlülüğü altındadır. Erişim, hizmetin işletilmesi ve desteklenmesi için gerekli olanla sınırlıdır.
7. İşleme güvenliği
Ek 1’de açıklanan teknik ve idari tedbirleri alırız (GDPR md. 32). Koruma düzeyi orada açıklanan düzeyin altına düşmemek kaydıyla bu tedbirleri teknik gelişmelere uyarlayabiliriz.
8. Alt veri işleyenler
Müşteri, alt veri işleyen kullanılmasına genel izin verir. Ek 2, bu DPA kabul edildiğinde kullanılan alt veri işleyenleri açıklar. Şirket adları, amaçları ve konumlarıyla birlikte tam liste hesapta gösterilir; ayrıca isteyen herkese hello@voqx.ai adresinden gönderiyoruz.
Bir alt veri işleyen eklemeden veya değiştirmeden en az 30 gün önce Müşteriyi e-postayla veya hesapta bilgilendiririz. Müşteri bu süre içinde makul veri koruma gerekçeleriyle itiraz edebilir. İtirazı çözemezsek Müşteri, değişiklik yürürlüğe girmeden önce ilgili paketi iptal edebilir.
Her alt veri işleyeni sözleşmeyle bu DPA ile aynı koruma düzeyini sağlayan veri koruma yükümlülüklerine bağlarız ve bu yükümlülüklere uyulmasından Müşteriye karşı sorumlu olmaya devam ederiz.
9. Uluslararası aktarımlar
Müşterinin verileri AB’deki sunucularda (Frankfurt, Almanya) saklanır. Veri işleyen olarak biz Türkiye ülkesinde bulunuyoruz ve hizmeti işletmek ve desteklemek için verilere uzaktan erişiyoruz. Bazı alt veri işleyenler AB/AEA dışındaki ülkelerde, örneğin Amerika Birleşik Devletleri’nde bulunur veya verilere oradan erişir.
Kişisel veriler yeterlilik kararı bulunmayan bir ülkeye aktarıldığında aktarım, GDPR md. 46 kapsamındaki uygun güvencelere dayanır. Müşteriden bize yapılan aktarımlar için AB Standart Sözleşme Hükümleri (Komisyon Uygulama Kararı (AB) 2021/914, Modül 2: veri sorumlusundan veri işleyene) atıf yoluyla bu DPA’ya dahil edilmiştir. Alt veri işleyenlere yapılan sonraki aktarımlarda Standart Sözleşme Hükümlerine veya sertifikalı sağlayıcılar için AB-ABD Veri Gizliliği Çerçevesi gibi bir yeterlilik kararına dayanırız.
10. Müşteriye destek
İşlemenin niteliğini dikkate alarak, ilgili kişilerin taleplerine yanıt verilmesinde (GDPR md. 12–23) Müşteriye uygun tedbirlerle destek oluruz. Müşteri verilerini panelde görüntüleyebilir ve dışa aktarabilir; düzeltme, silme ve diğer tüm konular için hello@voqx.ai adresine yazabilir.
Bir ilgili kişi, Müşteri için işlediğimiz verilerle ilgili olarak doğrudan bize başvurursa başvuruyu gecikmeksizin Müşteriye iletir ve kişiyi Müşteriye yönlendiririz.
Ayrıca, bilgiler elimizde bulunduğu ölçüde, işleme güvenliği, kişisel veri ihlallerinin bildirilmesi, veri koruma etki değerlendirmeleri ve denetim makamlarıyla ön istişare (GDPR md. 32–36) konularında Müşteriye destek oluruz.
11. Kişisel veri ihlalleri
Müşterinin verilerini etkileyen bir kişisel veri ihlalini öğrendikten sonra Müşteriyi gecikmeksizin hesabın e-posta adresine yazarak bilgilendiririz. Bildirim, bilindiği ölçüde ihlalin niteliğini, ilgili kişilerin ve kayıtların kategorilerini ve yaklaşık sayısını, olası sonuçları ve alınan veya önerilen tedbirleri açıklar. Henüz elimizde olmayan bilgiler, mevcut olur olmaz iletilir.
12. Silme ve iade
Müşteri, ücretli dönemin sonuna kadar verilerini panelden dışa aktarabilir. Müşteri hesabın kapatılmasını istedikten sonra 30 gün içinde Müşterinin kişisel verilerini sileriz; kanunun belirli verileri daha uzun saklamamızı gerektirdiği durumlar (örneğin faturalar) hariçtir. Yedekler olağan yedekleme döngüsünde üzerine yazılarak silinir.
13. Bilgi ve denetimler
GDPR md. 28’e uyumu göstermek için gerekli bilgileri, özellikle bu DPA’yı, Ek 1’deki tedbirleri ve alt veri işleyenler listesini sunarız.
Müşteri uyumumuzu öncelikle yazılı bilgi isteyerek kontrol edebilir. Yerinde denetimler en az 30 gün önceden bildirilerek, olağan çalışma saatlerinde, işleyişi aksatmadan ve masrafı Müşteriye ait olmak üzere, bir kişisel veri ihlali veya bir denetim makamı başka bir denetimi gerekli kılmadıkça yılda en fazla bir kez yapılabilir. Alt veri işleyenler için kendi sertifikaları ve denetim raporları kullanılır.
14. Müşterinin sorumlulukları
Müşteri, işletmelerin, platformların ve arama terimlerinin seçimi dahil, talimat verdiği işlemenin hukuka uygunluğundan ve kendi kullanıcılarını ve çalışma arkadaşlarını bilgilendirmekten sorumludur. Müşteri, hizmeti anonim değerlendirme yazarlarını tespit etmek için veya işletmeleri hakkında söylenenleri izleme ve bunlara yanıt verme dışındaki amaçlarla kullanamaz.
15. Sorumluluk ve bu DPA’nın sona ermesi
Emredici hukuk aksini öngörmedikçe bu DPA kapsamındaki sorumluluk Hizmet Koşullarına tabidir. Bu DPA, Müşteri için işlenen tüm kişisel verileri sildiğimizde kendiliğinden sona erer.
16. İletişim
Bu DPA ve veri koruma hakkındaki sorular: hello@voqx.ai. Veri işleyen: Evo Miles İletişim Hizmetleri – Mazhar Özgür, Kumbaba Mah. Yediveren Sk. No: 1/1, 34980 Şile / İstanbul, Türkiye.
Ek 1 – Teknik ve idari tedbirler
Barındırma: Müşterinin verileri AB’de (Frankfurt, Almanya) yönetilen bir veritabanında saklanır; uygulama aynı bölgede çalışır.
Şifreleme: tüm bağlantılar HTTPS (TLS) kullanır. Veritabanı sağlayıcısı saklanan verileri şifreler.
Ayrıştırma ve erişim kontrolü: her müşterinin verileri veritabanında satır düzeyinde güvenlikle ayrıştırılır. Kullanıcılar yalnızca kendi hesaplarının verilerini görür; çalışma arkadaşları yalnızca sahibin açtığı işletmeleri ve alanları görür. Yetkiler her değişiklikten önce sunucuda kontrol edilir.
Oturum açma: parolalar yalnızca tuzlanmış hash değerleri olarak saklanır. Tekrarlanan oturum açma, kayıt ve parola denemeleri sınırlandırılır; oturum açma, kayıt ve ücretsiz kontrol bir bot kontrolüyle korunabilir. Kötüye kullanıma karşı korumada bağlantılar IP adresi olarak değil, yalnızca tuzlanmış hash değerleri olarak saklanır.
İşletmeci erişimi: yönetici erişimi yalnızca işletmecidedir. Bir müşterinin paneline destek erişimi yalnızca okuma amaçlı ve süre sınırlıdır; her erişim kayda alınır (kim, hangi hesap, ne zaman, ne zamana kadar).
Erişilebilirlik: veritabanı sağlayıcısı düzenli yedekler alır. Zamanlanmış görevler izlenir ve hatalarda işletmeci uyarılır.
Veri minimizasyonu: yalnızca herkese açık içerikleri toplarız. Ücretsiz kontrol sonuçları 90 gün sonra, kötüye kullanıma karşı koruma kayıtları bir gün sonra silinir. Ödeme kartı verilerini hiçbir zaman almayız; ödemeler Merchant of Record olarak Dodo Payments tarafından yürütülür.
Ek 2 – Alt veri işleyenler
Kategoriler ve veri konumları: barındırma ve veritabanı (AB, Frankfurt, Almanya); uygulamanın çalıştırılması (AB, Frankfurt, Almanya, dünya çapında bir dağıtım ağıyla); herkese açık değerlendirmelerin ve arama sonuçlarının alınması (uzman veri sağlayıcı); herkese açık değerlendirme metinlerinin yapay zekâ ile analizi, yanıt önerileri ve çeviriler (Amerika Birleşik Devletleri’nde bir yapay zekâ sağlayıcısı); e-posta gönderimi (e-posta sağlayıcısı); oturum açma, kayıt ve ücretsiz kontrol için bot koruması (dünya çapında ağa sahip sağlayıcı).
Alt veri işleyen olmayanlar: Dodo Payments ödeme verilerini bağımsız veri sorumlusu (Merchant of Record) olarak işler. Yapay zekâ asistanları ChatGPT ve Perplexity yalnızca işletme adı, web sitesi ve ülke içeren sabit bir soru alır; hesaptan kişisel veri almaz.
Şirket adları, amaçları ve konumlarıyla birlikte tam liste, ücretli paketi olan ve oturum açmış müşterilere Hesap → Veri işleme (DPA) altında gösterilir. Listeyi hello@voqx.ai adresinden de isteyebilirsiniz.