Yasal
Gizlilik politikası
Hizmeti kullanırken kişisel verilerin nasıl işlendiği, GDPR md. 13 ve 14 uyarınca.
Son güncelleme: 10 Ekim 2026
Bu çeviri yalnızca bilgilendirme amaçlıdır. Hukuken yalnızca Almanca metin bağlayıcıdır. Almanca asıl metni okuyun
1. Veri sorumlusu
GDPR (Genel Veri Koruma Tüzüğü, DSGVO) ve Avusturya Veri Koruma Kanunu (Datenschutzgesetz, DSG) anlamında veri sorumlusu:
FluxonLab (şahıs işletmesi, Einzelunternehmen), sahibi: Çağrı Bozgeyik
Arndtstraße 68, Tür 3, 1120 Wien, Avusturya
Veri koruma talepleri için e-posta: contact@fluxonlab.com
2. İşleme amaçları ve hukuki dayanaklar
a) Yazılım platformunun sunulması (GDPR md. 6(1)(b)): Kayıt, kimlik doğrulama ve Saldek işlevlerinin sunulması için ana verilerin (ad, iş e-postası, şirket, KDV kimlik numarası [UID-Nummer]) işlenmesi. Ad, e-posta adresi, parola ve kuruluş olmadan hesap oluşturamayız; diğer bilgiler isteğe bağlıdır. Kayıt sırasında ayrıca girişimci sıfatıyla hareket ettiğinizi ne zaman teyit ettiğinizi ve Hizmet Şartlarının hangi sürümünü kabul ettiğinizi saklarız.
b) Belgelerden otomatik veri çıkarımı (GDPR md. 6(1)(b) ve md. 28): Yüklenen faturalarda, kasa fişlerinde ve banka hesap özetlerinde yer alan verilerin (örneğin faturayı düzenleyen, alıcı, adresler, banka bilgileri/IBAN, vergi tutarları, kalemler) işlenmesi. Belgelerdeki üçüncü kişilere ait kişisel veriler işlendiği ölçüde FluxonLab, GDPR md. 28 anlamında veri işleyen (Auftragsverarbeiter) olarak hareket eder.
c) Kendi saklama yükümlülüklerimiz (Avusturya Federal Vergi Usul Kanunu [Bundesabgabenordnung, BAO] § 132 ile bağlantılı olarak GDPR md. 6(1)(c)): FluxonLab, aboneliğinize ait faturaları ve muhasebe belgelerini yedi yıl saklar.Saldek'e kaydettiğiniz belgeleri ve kayıtları Saldek sizin adınıza veri işleyen olarak saklar (b bendi ve Bölüm 3); bu veriler için veri sorumlusu işletmenizdir.
d) Faturalandırma ve ödeme işlemleri (BAO § 132 ile bağlantılı olarak GDPR md. 6(1)(b) ve (c)): Aboneliklerin Stripe üzerinden faturalandırılması ve faturaların saklanması için ad, fatura adresi, KDV kimlik numarası ve abonelik verilerinin işlenmesi. Kart bilgileri gibi ödeme verilerini doğrudan Stripe toplar; Saldek bunları saklamaz.
e) Hata izleme (GDPR md. 6(1)(f)): Web uygulamasında, arayüzlerde veya belge işlemede bir hata oluştuğunda Sentry hizmetine teknik bir hata raporu iletilir: hata türü, etkilenen program noktası, parametresiz sayfa adresi, tarayıcı ve işletim sistemi sürümü ile rastgele bir işlem kimliği. Meşru menfaatimiz Saldek'in güvenli ve hatasız çalışmasıdır. Belge verileri, form ve istek içerikleri, çerezler ve kullanıcı kimlikleri iletilmez; e-posta adresleri, IBAN'lar ve KDV kimlik numaraları gönderimden önce maskelenir. Tarayıcının IP adresi iletim sırasında teknik olarak aktarılır, ancak Sentry tarafından kaydedilmez. Hata raporları en geç 90 gün sonra silinir.
f) Hizmet e-postaları ve iletişim talepleri (GDPR md. 6(1)(b) ve (f)): Hizmetin e-postalarını (e-posta adresinin doğrulanması, parola sıfırlama, parola değişikliği bildirimi, davetler, e-postayla belge girişinde gönderen adreslerine gönderilen doğrulama kodları, bir kuruluşun kapatıldığının veya silindiğinin teyidi) göndermek ve hello@saldek.eu ya da support@saldek.eu adresine gönderdiğiniz talepleri yanıtlamak için e-posta adresinin ve mesaj içeriğinin işlenmesi. Bu talepler FluxonLab'ın iletişim adresine yönlendirilir.
g) Faturaların e-postayla gönderilmesi (GDPR md. 28): Kullanıcılar Saldek'te oluşturdukları faturaları Saldek üzerinden müşterilerine e-postayla gönderebilir. Bunun için kullanıcının girdiği alıcı adresi ve varsa bilgi (CC) olarak eklenen bir diğer adres, kullanıcı bir mesaj yazmışsa bu mesaj dahil e-postanın içeriği, PDF eki olarak fatura ile kuruluşun adı ve e-posta adresi işlenir; bu adres yanıt adresi (Reply-To) olarak ayarlanır, böylece alıcıların yanıtları doğrudan kuruluşa gider. E-postalar no-reply@saldek.eu adresinden Resend aracılığıyla gönderilir (Bölüm 4). Kullanıcı bunun yerine kuruluşunun kendi e-posta sunucusu (SMTP; parolayı Saldek şifreli saklar) veya bağlı bir Gmail ya da Outlook posta kutusu üzerinden gönderimi seçebilir (i bendi); e-posta bu durumda Resend üzerinden değil, o adresten gönderilir. Bu veriler için FluxonLab, GDPR md. 28 anlamında kullanıcının veri işleyeni olarak hareket eder; gönderim bakımından veri sorumlusu kullanıcıdır.
h) Google Drive, e-posta, WhatsApp ve Gmail üzerinden belge girişi (GDPR md. 6(1)(b)): Bir kuruluşun üyeleri Google Drive'dan dosya içe aktarabilir ve faturaları kuruluşlarına ait giriş adresine yönlendirebilir; bunun için Bölüm 4'te "Google Drive" ve "E-postayla belge girişi" başlıkları altında belirtilen bilgiler işlenir. Diğer bağlantılar devreye alındığında (henüz devrede değil) üyeler ayrıca WhatsApp üzerinden Saldek'e belge gönderebilecek ve bir Gmail eklentisiyle Gmail'deki ekleri Saldek'e aktarabilecektir; bunun için Bölüm 4'te "Planlanan bağlantılar" başlığı altında belirtilen bilgiler işlenir. Bu yolla gelen belgeler daha sonra yüklenen belgeler gibi işlenir (b bendi).
i) Gmail veya Outlook posta kutusunun bağlanması (GDPR md. 6(1)(b)): Bir üye, açıkça talep etmesi halinde bir Google hesabını (Gmail) veya bir Microsoft hesabını (Outlook) Saldek'e bağlayabilir. İki ayrı ve her biri isteğe bağlı izin vardır. Gönderme: Saldek, bir faturayı posta kutusu üzerinden yalnızca bir kullanıcı onu bu gönderim yöntemiyle gönderdiğinde yollar; e-posta posta kutusunun adresinden çıkar ve Saldek bunun için alıcı adresini, varsa bilgi (CC) adresini, mesaj metnini ve PDF eki olarak faturayı işler. Bu izin Saldek'in posta kutusunu okumasına izin vermez. Okuma (içe aktarma): Yalnızca üye bu ikinci izni verir, içe aktarmayı açar ve aramanın hangi tarihten itibaren yapılacağını kendisi seçerse Saldek, posta kutusunu bu dönemde fatura ve makbuzlar için tarar; ardından yeni e-postaları sürekli olarak (düzenli aralıklarla ve talep üzerine, "Yeni gelen e-postaları kontrol et") tarar. Arama,Saldek'in sunucularında sabit kurallara göre yapılır; bunun için yapay zekâ kullanılmaz ve arama kredi tüketmez. Bunun için Saldek, seçilen dönemdeki e-postaların başlık bilgilerini (gönderen, konu ve alınma zamanı gibi), metnini ve ek adlarını okur (gönderilmiş öğeler, taslaklar, silinmiş öğeler ve spam hariç). E-posta metni yalnızca değerlendirme için okunur ve üye e-postayı belge olarak içe aktarmadıkça saklanmaz. Bulunan e-postalar ("adaylar") için Saldek, göndericinin görünen adını ve alan adını, konuyu, eklerin adını, türünü ve boyutunu, gerekçeleriyle birlikte değerlendirmeyi, iletinin tanımlayıcısını ve alınma zamanını (Outlook için ayrıca iletiye giden web bağlantısını) saklar; göndericinin adresini ve metni saklamaz. Karara bağlanmamış adaylar 30 gün sonra bu bilgileri yitirir ve 30 gün daha sonra silinir; karara bağlanan adaylar karardan 30 gün sonra silinir; bağlantı kesildiğinde hepsi hemen silinir. Neyin içe aktarılacağını üye seçer; Saldek bundan sonra yeni e-postalardaki kesin faturaları otomatik içe aktarır. İçe aktarılan şey bir ek (PDF, görsel veya XML fatura) ya da eki olmayan bir e-posta için (çevrimiçi satın alma makbuzu gibi) e-postanın kendisidir: Saldek bundan okunabilir bir PDF sürümü oluşturur ve orijinal e-postayı e-posta dosyası olarak belgeyle birlikte yasal saklama süresi boyunca saklar (Bölüm 3). İçe aktarılan belgeler yüklenen belgeler gibi işlenir (b bendi); "Standart" modunda Bölüm 4'teki yapay zekâ hizmetleri tarafından da işlenir. Saldek, posta kutusuna erişim bilgilerini (erişim ve yenileme belirteçleri) şifreli saklar. Üye içe aktarmayı istediği zaman kapatabilir, bağlantıyı ayarlardan kesebilir veya Google ya da Microsoft hesabında erişimi geri alabilir; bağlantı kesildiğinde Saldek saklanan erişim bilgilerini siler. Daha önce devralınan belgeler kuruluşun belgeleri olarak kalır (Bölüm 3).
j) Sesli notlar ve sesli giriş (GDPR md. 6(1)(b)): Kullanıcılar "Saldek'e sor" içinde bir mikrofon kullanabilir ve WhatsApp bağlantısı devreye alındığında bir belgeyle birlikte ya da tek başına WhatsApp ile sesli mesaj gönderebilir. Kayıt, metne çevrilmek için işlenir. "Saldek'e sor" içinde metin soru kutusuna eklenir; kullanıcı onu kendisi gözden geçirir ve gönderir. Bir WhatsApp sesli mesajında metin belgeye not olarak kaydedilir ve belge okunmadan önce gelmişse yapay zekâya kayıt önerisi için ek bir ipucu olarak hizmet eder; tek başına bir sesli mesaj, bir belge gelene ya da bir üye onu reddedene kadar açık bir sesli not ("belge gelecek") olarak saklanır. Metin bir ipucudur, talimat değildir: Saldek kendiliğinden kayıt yapmaz ve sözlü talimatlar uygulanmaz. Saldek kaydın kendisini saklamaz, WhatsApp sesli mesajlarında da: kayıt yalnızca dönüştürme için işlenir ve ardından silinir. Yalnızca metin saklanır; bir belgenin notu olarak belgeyle birlikte silinir (Bölüm 3).
k) "Saldek'e Sor"a sorulan sorular (GDPR md. 6(1)(b); iş ortaklarınızın verileri için GDPR md. 28): "Saldek'e Sor" bir yapay zekâ asistanıdır. Orada bir soru sorduğunuzda Saldek, "Standart" modda soruyu, aynı konuşmadaki önceki soruları ve belgelerinizle kayıtlarınızdan uygun alıntıları, kaynak gösteren bir yanıt oluşturmak için Bölüm 4'teki yapay zekâ hizmetlerine (uygun kaynakların seçimi için TypeSafe, yanıt için OpenAI) iletir; alıntılardaki IBAN, e-posta adresleri ve telefon numaraları önceden maskelenir. Yanıt otomatik olarak oluşturulmuş bir öneridir: kayda alınmaz ve hiçbir işlem başlatmaz. Konuşmalar, yeniden açabilmeniz için kuruluşunuzda saklanır ve kuruluşla birlikte silinir; tek tek konuşmaların silinmesini her zaman contact@fluxonlab.com adresine e-postayla talep edebilirsiniz. "Yapay zekâsız" modda yapay zekâ hizmetlerine veri iletilmez.
l) Hesap güvenliği (GDPR md. 6(1)(f)): Oturum açmalarda ve güvenlikle ilgili değişikliklerde Saldek, kötüye kullanımı tespit etmek ve hesabınızı korumak için IP adresini, tarayıcı kimliğini (user agent), zamanı, bundan türetilen ülkeyi ve ikinci bir faktör kullanılıp kullanılmadığını saklar; etkin oturumlar size ayarlarda gösterilir. Meşru menfaatimiz hesapların ve platformun güvenliğidir. Bu kayıtlar 90 gün sonra otomatik olarak silinir; sona eren oturumlar bitişlerinden 90 gün sonra. Bir kuruluşun değişiklik günlüğündeki girişler korunur, ancak 90 gün sonra IP adresi ve tarayıcı kimliği silinir.
m) İletişim formu ve destek talepleri (GDPR md. 6(1)(b) ve (f)): Bize web sitemizdeki iletişim formu veya Saldek içindeki "Yardım ve destek" üzerinden yazdığınızda adınızı, e-posta adresinizi, iletişim formunda belirtmişseniz şirket adını, seçtiğiniz konuyu ve mesajınızı işleriz. Saldek içinden ayrıca göndermeden önce size gösterilen bilgileri de iletiriz: kuruluşunuz, açık olan sayfa (arama terimleri veya parametreler olmadan), uygulama sürümü ve tarayıcı (sürüm numarası olmadan ad ve işletim sistemi); ekran görüntüsü eklerseniz o da gönderilir. İş ortaklığı sayfamızdan başvurduğunuzda başvuruyu incelemek için ayrıca büronuzun adını, mesleğinizi, ülkeyi, yaklaşık müşteri sayınızı ve belirtmişseniz web sitesini işleriz. Bu bilgileri yalnızca talebinizi yanıtlamak için kullanırız. Talep sizinle olan sözleşmemizle veya sözleşme öncesi bir adımla ilgiliyse hukuki dayanak GDPR md. 6(1)(b), aksi halde talepleri yanıtlamaya yönelik meşru menfaatimizdir (bent (f)). Bilgileri vermek isteğe bağlıdır; e-posta adresi ve mesaj olmadan yanıt veremeyiz. Talep Saldek veritabanında saklanır (madde 4). Mesajınızı içeren bir bildirim FluxonLab destek kutusuna e-postayla gider ve size bir alındı onayı gönderilir; her iki e-posta da Resend üzerinden gönderilir (madde 4). FluxonLab içinde yalnızca talepleri işleyen kişiler bunları alır. Kötüye kullanımı önlemek için gönderilen mesajları IP adresi veya oturum açılmış oturum başına sayarız; bu sayaç en geç bir saat sonra sona erer ve taleple birlikte saklanmaz. Bir talep, sonuçlandırılmasından üç yıl sonra otomatik olarak silinir.
n) Çerezsiz erişim ölçümü (GDPR md. 6(1)(f)): İlgilenenlerin web sitemizden ücretli bir tarifeye giden yolu nerede bıraktığını görmek için, sitemizin sayfalarının kaç kez yüklendiğini kendi sunucumuzda sayarız. Her sayfa yüklemesi için yalnızca sayfa bölümü (ör. "Fiyatlar"), sayfanın dili ve kaba bir geliş kategorisi (ör. "arama motoru", "sosyal ağ", "doğrudan") belirlenir ve günlük toplamlara eklenir. IP adresi, tarayıcı kimliği ve yönlendiren sayfanın adresi bu amaçla saklanmaz ve aktarılmaz; çerez kullanılmaz, cihazınızda hiçbir bilgi saklanmaz veya okunmaz, kullanım profili oluşturulmaz. Tarayıcınız "Do Not Track" veya "Global Privacy Control" sinyali gönderiyorsa sayfa yüklemeniz sayılmaz. Aynı şekilde Saldek kayıtlarından bir günde kaç hesap açıldığını, kaç e-posta adresinin doğrulandığını, kaç kurulumun tamamlandığını, kaç ilk belgenin iletildiğini, kaç ilk kaydın onaylandığını ve kaç aboneliğin başlayıp sona erdiğini yine yalnızca dile ve tarifeye göre günlük toplamlar olarak sayarız. Üçüncü bir taraf yoktur. Günlük toplamlar kişiler hakkında çıkarım yapılmasına izin vermez ve süresiz saklanır. Meşru menfaatimiz, web sitesini ve kaydı anlaşılır ve kolay kullanılır kılmaktır.
3. Yasal saklama yükümlülüğü (BAO § 132, AO § 147)
BAO § 132 uyarınca defterler, kayıtlar ve bunlara ait belgeler yedi yıl saklanmalıdır. Süre, kayıtların yapıldığı veya belgelerin ait olduğu takvim yılının sonunda başlar; takvim yılından farklı bir faaliyet yılında, faaliyet yılının sona erdiği takvim yılının sonunda başlar. Almanya'da Vergi Usul Kanunu (AO) § 147 fıkra 3 uyarınca muhasebe belgeleri sekiz yıl, defterler, kayıtlar ve yıllık finansal tablolar on yıl saklanmalıdır. Saklama yükümlülüğü işletmenize aittir; Saldek bu konuda size destek olur. Henüz muhasebeleştirilmiş bir kayda dayanak olmayan yüklenmiş belgeleri dosyalarıyla birlikte dilediğiniz zaman silebilirsiniz. Belgelerin geldiği arşivlenmiş bir e-posta bu belgelerin dosyalarını da içerir; bu belgelerden hiçbiri kalmadığında e-posta da silinir. Bir belge muhasebeleştirilmiş bir kayda dayanak olduğu anda WORM depolamada (Write Once, Read Many, SHA-256 sağlama toplamlarıyla) takvim yılının sonundan itibaren yedi yıl (Avusturya ve diğer ülkeler) veya sekiz yıl (Almanya) boyunca değiştirilemez biçimde kilitlenir; bir ters kayıt (Stornobuchung) bu kilidi kaldırmaz. Bir kuruluş Saldek'i kullandığı sürece muhasebeleştirilmiş belgeler ve kesinleşmiş yevmiye satırları bu süre içinde bu nedenle tek tek silinemez, çünkü saklama yükümlülüğü GDPR md. 17(3)(b) uyarınca silmeden önce gelir.
Kullanımın sona erdirilmesi. Bir kuruluşun sahibi ayarlarda iki yol arasında seçim yapabilir:
a) Kuruluşu kapatma: Kuruluş salt okunur hale gelir. Üyeleri oturum açmaya, tüm verileri görmeye ve dışa aktarmaya devam edebilir; yeni kayıt yapılmaz. Abonelik, ödenmiş dönemin sonunda sona erer. BAO § 132'ye göre saklama süresi bittikten sonra kuruluşun tüm verileri otomatik olarak silinir. Saldek'in bu süreyi hesaplamadığı Avusturya dışındaki kuruluşlarda veriler, sahibi kuruluşu silene kadar saklanır.
b) Kuruluşu hemen silme: Sahibinin açık talebi üzerine ve yasal saklama yükümlülüğünün işletmede kaldığına dair uyarıdan sonra kuruluşun tüm verileri — kayıtlar, faturalar, belgeler, kişiler, ayarlar ve üyelikler — hemen silinir; abonelik hemen sona erer. Arşivdeki kilitli dosyaları (muhasebeleştirilmiş belgeler ve bunların geldiği asıl e-postalar) kilit bitmeden hiç kimse, FluxonLab dahi silemez: Bu dosyalar kilitli arşivde kalır, artık hiçbir kuruluşa bağlı değildir, Saldek üzerinden erişilemez ve kilit bittiğinde otomatik olarak silinir. Diğer tüm dosyalar hemen silinir. Silinen veriler, şifrelenmiş yedeklerde bu yedeklerin 30 günlük süresi dolana kadar bulunmaya devam eder.
4. Veri konumu ve barındırma
Uygulama ve veritabanları Hetzner Online GmbH'nin Almanya'daki sunucularında çalışır; müşteri verileri ve muhasebe verileri orada saklanır. Belgeler ve belge dosyaları, Amazon Web Services EMEA SARL'ın Frankfurt am Main (Almanya) bölgesindeki denetime elverişli arşivinde, veritabanlarının şifrelenmiş yedekleri ise Amazon Web Services EMEA SARL'ın Avrupa Birliği içindeki ayrı bir depolama alanında saklanır.
"Standart" modda (varsayılan) Saldek, yapay zekâ hizmetlerini alt işleyen (Unterauftragsverarbeiter) olarak kullanır: belgeleri okumak, belgenin ilk sayfasına dayanarak değerlendirmeler yapmak (örneğin belge türü, bir "ödendi" ibaresi veya şahıs işletmeleri ile serbest meslek sahiplerinde bir alımın işletmeye ait olup olmadığı) ve "Saldek'e Sor"daki soruları yanıtlamak (Bölüm 2 k) için OpenAI Ireland Ltd ("gpt-6-luna" modeli; OpenAI'ın ABD'deki bağlı şirketleri tarafından işleme); okunan belgeler hakkında değerlendirmeler (örneğin belge türü, fatura alıcısı ve önceki belgelerle ilişkisi) yapmak, hesap atama önerileri (Kontierungsvorschläge) yapmak, içe aktarılan hesap hareketlerini belgelerle eşleştirmek ve mükerrer kayıt kontrolü ile "Saldek'e Sor" için uygun kaynakları seçmek amacıyla TypeSafe AI, Inc. ("Jev" modeli; ABD'de işleme); ve OpenAI bir belgeyi okumazsa veya kullanılabilir şekilde okumazsa Google Cloud EMEA Limited ("gemini-3.5-flash-lite" modeli; ABD'de ve Google'ın veri merkezi işlettiği diğer ülkelerde işleme). Bir belgeyi okumak için belgenin her sayfasının görüntüsü ve metni iletilir (XML biçimindeki e-faturalarda ve CSV dosyalarında yalnızca metin). Değerlendirmeler için OpenAI ilk sayfanın görüntüsünü, şahıs işletmeleri ile serbest meslek sahiplerinde ayrıca belge metninin başlangıcını alır. TypeSafe'e okunan belgeden bilgiler ve metin alıntıları ile kayıt bilgileri ve içe aktarılan hesap hareketleri (iş ortağı, ödeme açıklaması, referans, tutar) iletilir; kayıt bilgilerinde ve hesap hareketlerinde IBAN'lar, e-posta adresleri ve telefon numaraları iletimden önce maskelenir.
Yapay zekâ hizmetleri iletilen verileri yalnızca sınırlı bir süre saklar: OpenAI, yasa daha uzun bir saklama öngörmedikçe veya zarara karşı korunmak için gerekli olmadıkça kötüye kullanımı tespit etmek için en fazla 30 gün; Google, kullanım politikalarının ihlallerini tespit etmek için sınırlı bir süre. TypeSafe iletilen verileri saklamaz: Saldek için sıfır veri saklama (Zero Data Retention) anlaşması vardır, veriler yalnızca ilgili isteği yanıtlamak için işlenir. TypeSafe'e aktarım, onun veri işleme sözleşmesindeki AB standart sözleşme maddelerine (GDPR md. 46(2)(c)) dayanır. OpenAI'da sözleşme tarafı İrlanda'daki OpenAI Ireland Ltd'dir; verileri ABD'deki OpenAI bağlı şirketlerine AB standart sözleşme maddelerini içeren sözleşmeler temelinde aktarır (GDPR md. 46(2)(c); OpenAI Data Processing Addendum, madde 4.1). Google'a aktarım AB-ABD Veri Gizliliği Çerçevesi'ne (EU-US Data Privacy Framework, GDPR md. 45), aksi halde yine AB standart sözleşme maddelerine dayanır. Kuruluş ayarlarında seçilebilen "Yapay zekâ olmadan" modunda yapay zekâ hizmetlerine hiçbir veri iletilmez; belgeler bu durumda otomatik olarak okunmaz.
Sesli notlar ve sesli giriş için (Bölüm 2 j) Saldek, "Standart" modda konuşmayı metne çeviren iki hizmet kullanır: Microsoft Ireland Operations Limited (Azure Speech, "MAI-Transcribe-2" modeli; İrlanda'daki Azure North Europe bölgesinde işleme) ve bu hizmet yanıt vermezse, zamanında yanıt vermezse veya kaydı işleyemezse OpenAI Ireland Ltd ("gpt-transcribe" modeli; OpenAI'ın bağlı şirketleri tarafından ABD'de işleme). Microsoft'a yalnızca kayıt iletilir. OpenAI'a kayıt ve tanıma yardımı olarak sabit bir muhasebe terimleri listesi ile kuruluşun en fazla 30 tedarikçisinin adı iletilir. Her iki durumda da geriye metin döner. Saldek, kaydı dönüştürmeden sonra saklamaz; sağlayıcılar onu yalnızca sözleşme koşullarının işletim ve kötüye kullanımın tespiti için öngördüğü süre boyunca saklar (OpenAI en fazla 30 gün). OpenAI'a aktarım için "gpt-6-luna" için söylenenler geçerlidir (OpenAI Ireland Ltd ile ABD'deki bağlı şirketleri arasındaki AB standart sözleşme maddeleri, GDPR md. 46(2)(c)); Microsoft tarafından istisnai bir üçüncü ülkeye aktarım, Microsoft'un Products and Services Data Protection Addendum'undaki AB standart sözleşme maddelerine dayanır. "Yapay zekâ olmadan" modunda sesli giriş kullanılamaz, çünkü bu hizmetlere hiçbir şey iletilmez.
Hata raporlarını (Bölüm 2 e) Functional Software, Inc. (Sentry, ABD), Frankfurt am Main (Almanya) bölgesindeki AB veri bölgesinde işler; Sentry'nin yönetim verileri ve erişimleri ABD'den de mümkündür. Aktarım AB-ABD Veri Gizliliği Çerçevesi'ne (GDPR md. 45), aksi halde Sentry'nin Data Processing Addendum'undaki AB standart sözleşme maddelerine dayanır.
Abonelik ödemelerini Stripe Payments Europe, Ltd. (İrlanda) yürütür; bu sırada veriler ABD'deki Stripe, Inc.'e aktarılabilir (AB-ABD Veri Gizliliği Çerçevesi, aksi halde AB standart sözleşme maddeleri).
Hizmetin e-postalarını, kullanıcıların Saldek üzerinden müşterilerine gönderdiği faturalar dahil (Bölüm 2 g), Plus Five Five, Inc. (Resend, ABD) no-reply@saldek.eu adresinden gönderir; Resend ayrıca mesajları FluxonLab'ın iletişim adresine yönlendirilen hello@saldek.eu ve support@saldek.eu iletişim adreslerini de karşılar. Gönderimin yapıldığı İrlanda bölgesi yalnızca gönderim yolunu belirler: Resend'in beyanına göre mesaj içerikleri ve ekleri, meta veriler, günlük kayıtları ve hesap verileri dahil tüm veriler ABD'de saklanır (e-posta içerikleri, meta veriler ve günlük kayıtları 30 gün boyunca). Aktarım, Resend'in Data Processing Addendum'undaki AB standart sözleşme maddelerine (GDPR md. 46(2)(c)) dayanır; Resend kendi beyanına göre ayrıca AB-ABD Veri Gizliliği Çerçevesi'ne katılmaktadır. Resend, alt işleyenlerini resend.com/legal/subprocessors adresinde listeler.
E-postayla belge girişi: Her kuruluş in.saldek.eu alan adı altında kendine ait bir giriş adresi alır. Bu adrese gelen e-postaları Mailgun Technologies, Inc. (Mailgun, Sinch grubu şirketi, ABD) AB bölgesinde (Almanya ve Belçika'daki veri merkezleri) karşılar ve Saldek'e iletir. E-postanın göndereni, alıcısı, konusu, metni ve ekleri ile gönderen kontrolünün sonucu (SPF, DKIM, DMARC) işlenir. Saldek, ekleri yalnızca kuruluşun bir üyesinin doğrulama koduyla onayladığı gönderen adreslerinden gelen e-postalardan alır (Bölüm 2 f); diğer e-postalar belge olarak alınmaz. E-posta ekleriyle birlikte arşivlenir (Bölüm 3). Mailgun kendi beyanına göre e-posta içeriklerini en fazla yedi gün, olay kayıtlarını ise seçilen tarifenin öngördüğü süre boyunca (mevcut tarifemizde bir gün) saklar; destek ve işletim amacıyla ABD'den erişim de mümkündür. Mailgun e-postaları Sinch'in Data Processing Agreement'ı uyarınca veri işleyen olarak işler; e-posta hizmetini yürütmek için gerekli olduğu ölçüde – örneğin spam ve dolandırıcılığı önlemek, ağının güvenliği ve bakımı ile yasal yükümlülüklerini yerine getirmek için – bunları ayrıca bağımsız veri sorumlusu olarak kullanır. Aktarım AB-ABD Veri Gizliliği Çerçevesi'ne (GDPR md. 45), aksi halde Sinch'in Data Processing Agreement'ındaki AB standart sözleşme maddelerine (GDPR md. 46(2)(c)) dayanır.
Gmail ve Outlook (posta kutusu bağlantısı, Bölüm 2 i): Bağlanırken Saldek, Google veya Microsoft'tan hesabın e-posta adresini, bir hesap tanımlayıcısını ve seçilen izin için gerekli erişim bilgilerini alır. Göndermek için Saldek Gmail API'yi ("gmail.send" izni) veya Microsoft Graph'ı ("Mail.Send" izni), içe aktarmak için Gmail API'yi ("gmail.readonly" izni) veya Microsoft Graph'ı ("Mail.Read" izni) çağırır. Google LLC (ABD), Google APIs Terms of Service uyarınca bağımsız veri sorumlusu olarak hareket eder; aktarım AB-ABD Veri Gizliliği Çerçevesine (GDPR md. 45), aksi halde Google Controller-Controller Data Protection Terms içindeki AB standart sözleşme hükümlerine dayanır. Microsoft hesabınızdaki veriler için Microsoft ile aranızdaki sözleşmeler geçerlidir; Saldek bu verilere yalnızca sizin verdiğiniz izinle erişir. Bağlı posta kutuları sizin kendi hesaplarınızdır: Saldek yalnızca sizin Saldekişlevleri aracılığıyla başlattığınız veya açtığınız işlemleri okur ya da gönderir.
Google kullanıcı verileri (Limited Use): Saldek'in Google API'lerinden aldığı bilgileri kullanması ve başka uygulamalara aktarması, sınırlı kullanım (Limited Use) gereklilikleri dahil Google API Services User Data Policy'ye uygundur. Saldeközellikle Gmail verilerini yalnızca kullanıcının gördüğü işlevleri sağlamak için kullanır (fatura gönderme, seçilen dönemde fatura ve makbuz arama ve bunları belge olarak içe aktarma). Bu verileri, bu işlevler için gerekli olduğu ölçü (depolama ve yapay zekâ ile belge okuma gibi Bölüm 4'te belirtilen veri işleyenler), yasalara uyum veya işletmenin birleşme, devralma ya da satışı dışında üçüncü kişilere aktarmaz. Reklam için ve genel yapay zekâ veya makine öğrenmesi modellerini eğitmek için kullanmaz. İnsanlar bu verileri yalnızca sizin açık onayınızla, kötüye kullanımı araştırmak veya güvenlik için gerektiğinde ya da yasalara uymak için okur.
Google Drive: Bir üye, Google Drive'dan dosya seçip içe aktarmak için Google hesabını Saldek'e bağlayabilir. Saldek bu sırada Google hesabının e-posta adresini ve bir tanımlayıcısını, seçilen dosyaları ve yalnızca bu dosyalarla sınırlı bir erişim iznini alır; bu izni bağlantı kesilene kadar şifrelenmiş olarak saklar. Google LLC (ABD) bu kapsamda Google APIs Terms of Service uyarınca kendi adına veri sorumlusu olarak hareket eder; aktarım AB-ABD Veri Gizliliği Çerçevesi'ne (GDPR md. 45), aksi halde Google Controller-Controller Data Protection Terms'teki AB standart sözleşme maddelerine dayanır. Google hesabınızdaki veriler için Google ile yaptığınız sözleşmeler geçerlidir. Saldek'in Google arayüzlerinden aldığı bilgileri kullanması ve başka uygulamalara aktarması, Sınırlı Kullanım (Limited Use) gereklilikleri dahil Google API Services User Data Policy'ye uygun olarak yapılır. Bağlantı ayarlardan her zaman kesilebilir veya Google hesabından iptal edilebilir.
Planlanan bağlantılar. Aşağıdaki bağlantılar öngörülmüştür, ancak henüz devrede değildir. Bunlar üzerinden veri ancak Saldek ilgili işlevi açtığında ve bir üye onu kuruluşu için kurduğunda iletilir; devreye almadan önce müşteriler bilgilendirilir.
WhatsApp: Saldek, belgeleri FluxonLab'ın WhatsApp Business hesabına ait olan ve Meta Platforms Ireland Limited, Dublin (İrlanda) şirketinin WhatsApp Business Platform'u (Cloud API) üzerinden işletilen kendi WhatsApp numarası üzerinden alır. Bir üye, telefon numarasını ayarlardaki bir kodla bir kez bağlar; bundan sonra bu numaraya gönderdiği fotoğraflar ve PDF dosyaları kuruluşunun belgeleri olur. Gönderenin telefon numarası ve WhatsApp kimliği, gönderilen mesajlar ve dosyalar ile Saldek'in yanıtları (örneğin bağlantının veya alındının teyidi) işlenir. Saldek telefon numarasını yalnızca şifrelenmiş olarak ve bir kontrol değeri olarak saklar. Meta bu verileri veri işleyen olarak İrlanda, Danimarka, İsveç ve ABD'deki veri merkezlerinde işler, kendi beyanına göre mesajları en fazla 30 gün saklar ve verileri ayrıca hizmetin güvenliğini ve bütünlüğünü sağlamak için kendi adına veri sorumlusu olarak kullanır. ABD'deki Meta Platforms, Inc. gibi bağlı şirketlere aktarım için Meta, sözleşme koşullarına göre GDPR kapsamında öngörülen aktarım mekanizmalarına dayanır; Meta Platforms, Inc. kendi beyanına göre AB-ABD Veri Gizliliği Çerçevesi'ne katılmaktadır. WhatsApp'ın kendisinin kullanımı için WhatsApp'ın koşulları ve gizlilik politikası geçerlidir. Bir üyenin bu numaraya gönderdiği sesli mesajlar ayrıca Bölüm 2 j'de açıklandığı gibi metne çevrilir.
Gmail eklentisi: Google hesabını Saldek'e bağlamış bir üye, Gmail eklentisinde o an açık olan e-postanın eklerini Saldek'e gönderebilir. İzin yalnızca açık olan e-posta ve ilgili istek için geçerlidir; Saldek, Gmail'den yalnızca Saldek'e gönderilen ekleri saklar. Eklenti Gmail'de kuruluşun adını, bağlantının durumunu ve eklerin dosya adlarını gösterir; Saldek bu bilgileri bu amaçla Google'a iletir. Google LLC için yukarıda "Google Drive" başlığı altında söylenenler geçerlidir.
Kullanılan ve planlanan tüm hizmet sağlayıcılar alt işleyenler listesinde yer alır. Bir aktarım standart sözleşme maddelerine dayandığında, bu maddeler orada bağlantısı verilen sağlayıcı sözleşmelerinin parçasıdır; OpenAI'da bunları OpenAI Ireland Ltd ABD'deki bağlı şirketleriyle akdetmiştir. Sözleşmelerimizdeki maddelerin bir kopyasını talep üzerine contact@fluxonlab.com adresinden alabilirsiniz.
5. Müşteri verileriyle yapay zekâ modeli eğitimi yapılmaz
Saldek, optik karakter tanıma (OCR) ve yapılandırılmış veri çıkarım modelleri kullanır. Faturalar, şirket verileri ve mali tutarlar, herkese açık veya şirketler arası yapay zekâ temel modellerini eğitmek için kullanılmaz. TypeSafe, OpenAI, Google ve Microsoft da sözleşme koşullarına göre kendilerine iletilen verileri modellerini eğitmek için kullanmaz (TypeSafe Master Customer Agreement, madde 4.1; OpenAI Services Agreement, madde 4.2; ücretli hizmetler için Gemini API Additional Terms of Service; Microsoft Products and Services Data Protection Addendum). Bu, ses kayıtları için de geçerlidir.
6. Haklarınız ve Avusturya Veri Koruma Kurumu
Her zaman bilgi edinme (GDPR md. 15), düzeltme (GDPR md. 16), silme (GDPR md. 17), işlemenin kısıtlanması (GDPR md. 18), veri taşınabilirliği (GDPR md. 20) ve itiraz (GDPR md. 21) haklarına sahipsiniz. Bu hakları kullanmak için contact@fluxonlab.com adresine bir e-posta göndermeniz yeterlidir.
İtiraz hakkı (GDPR md. 21): Verileri meşru menfaatlere dayanarak işlediğimiz ölçüde (Bölüm 2 e, f, l ve n), özel durumunuzdan kaynaklanan nedenlerle her zaman itiraz edebilirsiniz.
Şikâyetler için yetkili denetim makamı:
Avusturya Veri Koruma Kurumu (Österreichische Datenschutzbehörde, DSB)
Barichgasse 40-42, 1030 Viyana, Avusturya
Telefon: +43 1 52 152-0 · E-posta: dsb@dsb.gv.at · Web: www.dsb.gv.at
Mutad meskeninizin veya işyerinizin bulunduğu üye devletin denetim makamına da şikâyette bulunabilirsiniz (GDPR md. 77); örneğin Almanya'da eyaletinizin veri koruma makamına.
7. Otomatik karar verme yoktur (GDPR md. 22)
Saldek, yalnızca otomatik işlemeye dayanan ve sizin hakkınızda hukuki sonuç doğuran veya sizi benzer şekilde önemli ölçüde etkileyen kararlar vermez. Yapay zekâ hizmetleri yalnızca öneri oluşturur (belge verileri, hesap ataması, vergi kodu, "Saldek'e Sor" yanıtları); yetkili bir kişi onaylamadan hiçbir şey kayda alınmaz ve hiçbir şey otomatik olarak kayda alınmaz veya makamlara gönderilmez. Profil oluşturma yapılmaz.
8. Saklama süreleri
- Hesap ve kuruluş verileri: hesap veya kuruluş silinene kadar.
- Belgeler ve kayıtlar: bkz. Bölüm 3.
- "Saldek'e Sor" konuşmaları: kuruluş silinene kadar (Bölüm 2 k).
- FluxonLab nezdindeki aboneliğinize ait faturalar ve ödeme verileri: yedi yıl (BAO § 132).
- İletişim talepleri, iletişim formu mesajları ve Saldek içinden gelen destek talepleri: sonuçlanana kadar, ardından üç yıl (madde 2 m).
- Oturum açma ve güvenlik kayıtları: 90 gün (Bölüm 2 l).
- Hata raporları: en fazla 90 gün (Bölüm 2 e).
- Erişim ölçümünün günlük toplamları: süresiz; kişisel veri içermez (Bölüm 2 n).
- Şifreli yedekler: 30 gün.