Veri İşleyici Listesi
Son güncelleme: 1 Haziran 2026 · Sürüm 2.0
Bu liste, Sistemiya'nun hizmeti sunmak için kullandığı alt veri işleyenleri (sub-processor) şeffaflıkla açıklar. Liste, KVKK Madde 8 ve 9 kapsamındaki aktarım yükümlülüklerini karşılamak üzere güncel tutulur.
Sorumlu ve İşleyen İlişkisi
- Veri sorumlusu: Platformu kullanan işletme (klinik, mali müşavirlik, hukuk bürosu vb.) kendi müşteri verileri bakımından veri sorumlusudur.
- Veri işleyen: Sistemiya, bu verileri işletmenin talimatıyla işleyen veri işleyendir.
- Alt veri işleyen: Sistemiya'nun, hizmetin belirli bir parçasını yürütmek için yararlandığı üçüncü taraf sağlayıcılardır.
Alt Veri İşleyenler
| Sağlayıcı | Amaç | Konum | Aktarım rejimi |
|---|---|---|---|
| Anthropic | Yapay zeka asistanı mesaj işleme | ABD | Yurt dışı (KVKK m.9 kapsamında) |
| Voyage AI | Bilgi tabanı doküman gömme (embedding / RAG) | ABD | Yurt dışı (KVKK m.9 kapsamında) |
| Meta WhatsApp | WhatsApp Business mesajlaşma altyapısı | AB | Yurt dışı (KVKK m.9 kapsamında) |
| Resend | İşlemsel e-posta gönderimi | AB | Yurt dışı (KVKK m.9 kapsamında) |
| Cloudflare R2 | Dosya ve görsel depolama | AB | Yurt dışı (KVKK m.9 kapsamında) |
| Cloudflare Turnstile | Bot doğrulama | AB | Yurt dışı (KVKK m.9 kapsamında) |
| Plausible | Web analitiği (çerezsiz, IP anonim) | AB | Yurt dışı (KVKK m.9 kapsamında) |
| Sentry | Hata ve performans izleme | AB | Yurt dışı (KVKK m.9 kapsamında) |
| PayTR | Ödeme altyapısı (iFrame + 3D Secure) | Türkiye | Yurt içi |
| Kurumsal tek oturum açma (SSO) | ABD | Yurt dışı (KVKK m.9 kapsamında) | |
| Microsoft | Kurumsal tek oturum açma (Entra ID) | AB (İrlanda) | Yurt dışı (KVKK m.9 kapsamında) |
Tek oturum açma yalnızca Kurumsal planda ve işletmenin tercihiyle etkinleşir; SSO kullanıldığında Google ve Microsoft'a aktarılan veriler e-posta adresi, kullanıcı kimliği ve görünen ad ile sınırlıdır.
Veri Kategorisi ve İşleyen Eşlemesi
| Veri kategorisi | Aktarılan işleyen(ler) |
|---|---|
| Mesaj içeriği (WhatsApp + e-posta) | Anthropic, Meta WhatsApp, Resend |
| Bilgi tabanı doküman içeriği | Voyage AI |
| Telefon numarası | Meta WhatsApp |
| E-posta adresi | Resend |
| Dosya ve görseller | Cloudflare R2 |
| Anonimleştirilmiş IP adresi | Plausible, Sentry, Cloudflare Turnstile |
| Ödeme verisi (kart bilgisi sunucularımıza girmez) | PayTR |
Aktarım Güvenceleri
Türkiye dışına yapılan tüm aktarımlar (AB ve ABD dahil) KVKK Madde 9 anlamında yurt dışı aktarım sayılır ve Madde 9'da öngörülen uygun güvence yöntemlerine (Kurul standart sözleşmesi ve gerekli bildirimler) tabidir. PayTR aktarımı Türkiye içinde gerçekleşir; yurt dışı aktarım rejimine tabi değildir.
Yapay zeka işlemede aktarılan veriler işleme amacıyla sınırlı tutulur. Bilgi tabanına özel nitelikli (örneğin sağlık) veri yüklenmemesi tavsiye edilir; yüklenen içerikteki kişisel veriden ve hukuki dayanaktan ilgili işletme sorumludur.
Yapay Zeka Şeffaflığı
Sistemiya, işletme adına yürütülen görüşmelerde müşterilere karşı aşağıdaki şeffaflık önlemlerini yazılım düzeyinde uygular. Bu önlemler işletme ayarlarıyla kapatılamaz:
- Bildirim: WhatsApp üzerinden başlayan her yeni görüşmenin ilk yanıtında, müşteriye bir yapay zeka asistanıyla iletişim kurduğu bildirilir. Bildirim, asistanın davranışını yönlendiren talimatlardan bağımsız olarak yazılım tarafından eklenir; asistana verilecek hiçbir talimat bu bildirimi bastıramaz.
- İnsana devir: Müşteri bir yetkiliyle görüşmek istediğini belirttiğinde talep işletmeye iletilir ve asistan o görüşmede yanıt vermeyi bırakır.
- Pazarlama ayrımı: Randevu bildirimleri (onay, hatırlatma, erteleme, iptal) işlem iletisidir; bu iletilere tanıtım veya kampanya içeriği eklenmez.
İşletmeler, kendi aydınlatma metinlerinde yapay zeka kullanımına yer verip vermeyeceğini kendileri değerlendirir; Sistemiya bu konuda hukuki tavsiye vermez.
İhlal Bildirimi
Bir alt veri işleyende kişisel veri ihlali tespit edilirse, etkilenen işletmelere gecikmeksizin ve en geç 72 saat içinde bildirimde bulunulur. Bildirimde etkilenen veri kategorisi, yaklaşık kayıt sayısı ve alınan önlemler yer alır.
Listede Değişiklik
Listeye yeni bir alt veri işleyen eklenmeden 30 gün önce işletmelere e-posta ile duyuru yapılır. İşletme itiraz hakkını kullanabilir; itiraz halinde sözleşme tazminatsız feshedilebilir.
İletişim
- Veri işleme soruları: kvkk@sistemiya.com
- Acil ihlal bildirimi: incident@sistemiya.com