YapayKafa Güvenlik, Gizlilik ve Veri Koruma Yaklaşımı

YapayKafa, müşteri iletişiminin doğrudan içinde çalışan bir sistem olduğu için güvenlik ve veri gizliliğini yalnızca teknik bir altyapı konusu olarak değil, ürünün temel bileşenlerinden biri olarak ele alır.

WhatsApp, Instagram, web sohbeti ve diğer kanallardan gelen görüşmeler; müşteri bilgileri, mesaj içerikleri ve işletmeye ait bilgi kaynakları kontrollü bir altyapı üzerinde işlenir. Amaç, yapay zekânın iş süreçlerine dahil olurken kurumun mevcut veri güvenliği standartlarını zayıflatmaması ve müşteri bilgilerinin üçüncü tarafların kontrolsüz kullanımına açılmamasıdır.

Verilerin sahipliği müşteriye aittir

YapayKafa üzerinde kullanılan müşteri verileri, konuşmalar, kişiler, işletme tarafından yüklenen dokümanlar ve bilgi tabanı içerikleri üzerinde hak sahipliği müşteride kalır.

Bu veriler platformun kendi ticari veri setini oluşturmak veya genel amaçlı yapay zekâ modellerini eğitmek amacıyla kullanılmaz.

Kurumun YapayKafa’ya verdiği ürün kataloğu, prosedür, fiyat bilgisi veya şirket içi doküman, başka bir YapayKafa müşterisinin kullanımına açılmaz.

Her işletmenin verisi kendi hesabı ve çalışma alanı kapsamında ele alınır.

Yapay zekâ modellerinin eğitimi için müşteri verisi kullanılmaz

YapayKafa’nın kullandığı altyapının veri işleme şartlarında, müşteri verilerinin yapay zekâ modellerinin eğitimi amacıyla kullanılmaması temel prensiplerden biridir.

AI sağlayıcılarına yalnızca ilgili talebin cevaplanması için gerekli veri aktarılır.

Bu yaklaşım özellikle ticari sırlar, müşteri görüşmeleri, ürün bilgileri ve kurum içi dokümanlarla çalışan işletmeler açısından önemlidir.

Başka bir ifadeyle:

Bir müşterinin YapayKafa’ya öğrettiği bilgi, başka bir müşterinin yapay zekâsını geliştirmek için kullanılmaz.

Avrupa Birliği merkezli veri altyapısı

Platformun temel operasyonel verileri Avrupa Birliği içerisinde barındırılan altyapılarda tutulmaktadır.

Mesajlar, kişiler, kampanyalar, randevu bilgileri ve temel uygulama verileri Almanya merkezli sunucu altyapısında işlenir. Dosya ve yedekleme altyapılarında da Avrupa Birliği veri merkezleri kullanılmaktadır.

Yapay zekâ sağlayıcıları gibi bazı teknik alt hizmet sağlayıcılarının AB dışında veri işlemesi gereken durumlarda ise GDPR kapsamında kabul edilen uluslararası veri aktarım mekanizmaları kullanılmaktadır.

Bunlar arasında gerektiği durumlarda:

Standard Contractual Clauses (SCC)
UK International Data Transfer Addendum
ve uygun hizmet sağlayıcılarında EU-US Data Privacy Framework

gibi mekanizmalar bulunmaktadır.

GDPR ve veri işleme sözleşmesi

Altyapının veri işleme modeli GDPR Article 28 kapsamında hazırlanmış bir Data Processing Agreement (DPA) ile desteklenmektedir.

Bu yapıda genel olarak:

Müşteri / işletme = Veri Sorumlusu (Controller)
YapayKafa ve altyapı sağlayıcıları = Veri İşleyen (Processor)

şeklinde konumlanır.

Kurumsal müşteriler için veri işleme şartları yazılı olarak sunulabilir ve gerektiğinde karşılıklı imzalanmış DPA oluşturulabilir.

Altyapı ayrıca GDPR dışında UK GDPR, CCPA/CPRA, LGPD ve PIPEDA gibi önemli gizlilik düzenlemelerini dikkate alan veri koruma politikalarıyla çalışmaktadır.

KVKK açısından yaklaşımımız

KVKK tarafında yalnızca “altyapımız GDPR uyumludur” demeyi yeterli görmüyoruz.

Türkiye'de faaliyet gösteren kurumlar için;

veri sorumlusu ve veri işleyen rollerinin belirlenmesi,
aydınlatma metinlerinin hazırlanması,
gerekli açık rıza süreçleri,
saklama ve imha politikaları,
yurt dışına veri aktarımı şartları,
erişim yetkileri

gibi unsurlar ayrıca değerlendirilmelidir.

YapayKafa bu nedenle müşterinin mevcut KVKK süreçlerinin yerine geçen bir hukuk hizmeti olarak değil, bu süreçlerle uyumlu şekilde yapılandırılabilen teknik bir veri işleme altyapısı olarak konumlandırılır.

Bu ayrım özellikle sağlık, finans, hukuk ve büyük ölçekli perakende gibi hassas sektörlerde önemlidir.

Veri aktarımında şifreleme

Platform ile kullanıcı arasındaki veri trafiği şifreli bağlantılar üzerinden gerçekleştirilir.

İletişimde TLS 1.2 ve üzeri güvenlik standartları kullanılmaktadır.

API anahtarları, entegrasyon tokenları ve bazı diğer hassas kimlik bilgileri gibi kritik veriler depolama sırasında da koruma altındadır.

API erişim anahtarlarında kapsam sınırlandırması yapılabilir ve bazı anahtarlar güvenlik amacıyla yalnızca oluşturuldukları anda açık şekilde gösterilir.

Yetkilendirme ve hesap güvenliği

Her kullanıcının sistemde aynı yetkiye sahip olması gerekmez.

Platform;

rol bazlı yetkilendirme,
granüler kullanıcı izinleri,
iki faktörlü kimlik doğrulama (2FA),
oturum yönetimi,
Google ile güvenli giriş

gibi yöntemlerle hesap erişimini sınırlandırmayı desteklemektedir.

Böylece örneğin müşteri hizmetleri personeli yalnızca sohbetlere erişirken, yönetici kullanıcıların ayarlar ve entegrasyonlar üzerinde daha geniş yetkiye sahip olması sağlanabilir.

Altyapıya erişim sınırlandırılmıştır

Üretim ortamlarına erişim genel ekip erişimine açık değildir.

Sunucu yönetiminde erişim sınırlı tutulur, SSH anahtarları kullanılır ve parola tabanlı sunucu girişleri devre dışı bırakılır.

Veritabanları doğrudan genel internete açık değildir.

Yönetim servisleri ve kritik altyapı bileşenleri yalnızca yetkili servisler ve yetkili teknik personel tarafından erişilebilir şekilde yapılandırılmıştır.

DDoS ve kötü niyetli trafik koruması

Platformun internet trafiğinin önünde Cloudflare altyapısı kullanılmaktadır.

Bu katman;

DDoS saldırılarının azaltılması,
şüpheli trafik filtreleme,
otomatik bot saldırılarının engellenmesi,
tekrarlanan başarısız girişlerin sınırlandırılması

gibi işlemlerde ek güvenlik katmanı sağlar.

Loglama ve denetlenebilirlik

Sistemdeki önemli yönetim işlemleri ve güvenlik açısından anlamlı olaylar loglanabilmektedir.

Bu sayede sorun yaşandığında yalnızca “bir şey bozuldu” demek yerine, işlemin hangi aşamada gerçekleştiği teknik olarak takip edilebilir.

Aynı yaklaşım güvenlik açıklarının, entegrasyon problemlerinin ve olağandışı davranışların araştırılması açısından da önemlidir.

Yedekleme ve felaket kurtarma

Verilerin yalnızca canlı sunucuda tutulması güvenli bir sistem için yeterli değildir.

Bu nedenle altyapıda düzenli veritabanı yedekleri alınmakta ve belirli dönemlerde point-in-time recovery imkânı sağlayan işlem kayıtları tutulmaktadır.

Bu yapı; teknik hata, veri bozulması veya operasyonel problem yaşandığında sistemin geçmiş bir noktaya döndürülebilmesine yardımcı olur.

Felaket kurtarma süreçlerinin yalnızca teorik olmadığı, geri yükleme prosedürlerinin de test edildiği belirtilmektedir.

Güvenlik ihlali durumunda bildirim

Veri güvenliği olaylarında hızlı müdahale kritik önemdedir.

Altyapının veri işleme sözleşmesinde, müşteri verisini etkileyen bir güvenlik ihlalinin tespit edilmesi halinde müşterinin 24 saat içinde bilgilendirilmesi yönünde taahhüt bulunmaktadır.

GDPR kapsamında ilgili otoritelere bildirim gerektiren durumlarda ise mevzuatta öngörülen 72 saatlik bildirim süreci dikkate alınmaktadır.

Alt hizmet sağlayıcıları şeffaf şekilde açıklanır

Modern bir SaaS sistemi tek bir sunucudan oluşmaz.

Mesajlaşma, yapay zekâ, hosting, ödeme, hata takibi ve kimlik doğrulama gibi farklı alanlarda uzman servis sağlayıcıları kullanılmaktadır.

Bu kapsamda kullanılan önemli alt hizmet sağlayıcıları kamuya açık şekilde listelenmektedir.

Bunlar arasında örneğin:

Meta
Twilio
OpenAI
Anthropic
Google
Cloudflare
Hetzner
Firebase
Sentry

gibi servisler bulunmaktadır.

Yeni bir alt veri işleyenin devreye alınması halinde GDPR süreçleri kapsamında müşterilerin bilgilendirilmesine yönelik mekanizma bulunmaktadır.

İnsan müdahalesi her zaman mümkündür

YapayKafa'nın amacı kurumun kontrolünü yapay zekâya devretmek değildir.

AI, tanımlanan sınırlar içerisinde cevap verir ve gerektiğinde görüşmeyi insan temsilciye bırakabilir.

Özellikle fiyat istisnası, şikâyet, hukuki konu, sağlık konusu, özel sözleşme veya kurumun önceden belirlediği hassas senaryolarda insan müdahalesi zorunlu hale getirilebilir.

Bu yaklaşım, AI'ın kontrolsüz karar vermesinin önüne geçmek açısından önemlidir.

Yapay zekâ olduğunu gizlemiyoruz

Avrupa Birliği AI Act kapsamında getirilen şeffaflık yaklaşımı doğrultusunda, YapayKafa ile gerçekleştirilen görüşmelerde gerektiğinde kullanıcının bir yapay zekâ sistemiyle iletişim kurduğu açıkça belirtilebilir.

Bu özellik özellikle Avrupa Birliği'nde faaliyet gösteren veya AB vatandaşlarına hizmet veren müşteriler açısından önem taşımaktadır.

Veri silme ve hesap kapatma

Müşteri verileri sistemden dışa aktarılabilir ve talep halinde silinebilir.

Hesap kapatma sonrasında da müşteriye verilerini alabilmesi için belirli bir süre tanınır.

Canlı sistemlerden silinen veriler yedekleme politikalarındaki saklama süresi tamamlandıktan sonra yedeklerden de kaldırılır.


Güvenlik konusunda gerçekçi yaklaşımımız

YapayKafa güvenlik konusunda sahip olmadığı sertifikaları varmış gibi göstermeyi doğru bulmaz.

Altyapının mevcut durumda ISO 27001 veya SOC 2 sertifikasına sahip olduğu iddia edilmemektedir.

Bunun yerine güvenlik yaklaşımı;

AB merkezli veri barındırma, şifreleme, DPA, GDPR veri işleme modeli, rol bazlı yetkilendirme, 2FA, yedekleme, sınırlı altyapı erişimi, alt işleyen şeffaflığı ve müşteri verisinin AI eğitimi için kullanılmaması

gibi somut teknik ve operasyonel önlemler üzerinden yürütülmektedir.

Büyük ölçekli kurumsal projelerde ise müşterinin ihtiyaçlarına göre ayrıca;

bağımsız penetrasyon testi, güvenlik değerlendirmesi, KVKK dokümantasyonu, veri akış şeması ve kuruma özel güvenlik incelemesi

gerçekleştirilebilir.


Özet

YapayKafa'nın güvenlik yaklaşımının temelinde üç prensip bulunmaktadır:

Veri sizin verinizdir.
YapayKafa veya kullandığı yapay zekâ sağlayıcıları tarafından genel AI eğitimi amacıyla kullanılmaz.

Erişim kontrollüdür.
Veriler yalnızca hizmeti sağlayabilmek için gereken sistemler ve yetkili kullanıcılar tarafından işlenir.

Kontrol işletmede kalır.
Hangi verinin sisteme verileceğine, AI'ın hangi konularda cevap verebileceğine ve hangi durumda insan temsilciye devredeceğine kurum karar verir.

YapayKafa

Yapay zekâyı işletmenizin içine getirirken, işletmenizin verisini kontrolünüzden çıkarmıyoruz.