1. Taraflar ve Amaç
Bu Veri İşleme Sözleşmesi ("DPA"), KVKK md. 12 ve GDPR Madde 28 uyarınca:
- Veri İşleyen: Miron GROUP LLC ("Luna AI") — otellere ve konaklama işletmelerine yönelik yapay zeka destekli otel yönetim platformunun işleticisi
- Veri Sorumlusu: Luna AI'ı kullanan otel veya konaklama işletmesi ("Otel")
arasında akdedilmektedir.
Otel; misafir adları, iletişim bilgileri, konaklama kayıtları, talepler ve personel verileri gibi üçüncü kişilere ait kişisel veriler içerebilen içeriklerin sahibi ve sorumlusudur. Luna AI bu içerikleri yalnızca Otel'in talimatları doğrultusunda ve bu DPA'da tanımlanan sınırlar dahilinde işler. Luna AI hiçbir koşulda söz konusu içerikler bakımından veri sorumlusu konumuna geçmez.
2. İşlemenin Kapsamı
| Parametre | Değer |
|---|---|
| İşleme konusu | Otel yönetimi: analitik, operasyon takibi, raporlama, AI asistan ve misafir talep otomasyonu |
| İşlenen veri türleri | Misafir kayıtları, konaklama/harcama verileri, servis talepleri, personel performans verileri, POS ve stok kayıtları |
| Kişisel veri sahipleri | Otel misafirleri ve otel personeli |
| İşleme süresi | Hizmet sözleşmesinin yürürlükte olduğu süre |
3. Verilerin İşlenme Modeli
- Otel verileri, otel hesabına bağlı ve diğer otellerden tamamen izole biçimde saklanır
- Veriler yalnızca hizmet sunumu amacıyla işlenir; başka amaçla kullanılamaz
- AI asistan sorguları sağlayıcılara yalnızca ilgili istek süresince iletilir; kalıcı tutulmaz, model eğitiminde kullanılmaz
- Rol tabanlı yetkilendirme uygulanır: otel içinde dahi her kullanıcı yalnızca mevkisine tanımlı verilere erişebilir
4. Teknik Güvenlik Standartları
| Katman | Standart |
|---|---|
| Depolama şifreleme | AES-256 — Supabase PostgreSQL, AB / eu-central-1 (Frankfurt) |
| İletim güvenliği | TLS 1.2+ — tüm API bağlantıları zorunlu HTTPS |
| Kimlik bilgileri | Endüstri standardı tek yönlü hash (bcrypt/Argon2id) — düz metin şifre saklanmaz |
| Oturum yönetimi | JWT (15 dakika) + rotasyonlu refresh token (7-30 gün) |
| Erişim kontrolü | Rol tabanlı yetkilendirme; minimum ayrıcalık prensibi |
5. Luna AI'nın Yükümlülükleri
Luna AI:
- İçeriği yalnızca bu DPA'da belirtilen amaçlar için işler; başka amaçla kullanmaz
- Güvenlik standartlarını (AES-256, TLS 1.2+, tek yönlü hash) kesintisiz uygular
- Verilere erişimi yetkilendirilmiş personelle sınırlar ve erişimleri loglar
- Olası veri ihlalini 72 saat içinde Otel'e ve yetkili otoritelere bildirir
- Alt işleyen listesini güncel tutar ve değişikliklerden Otelleri önceden haberdar eder
6. Alt İşleyenler
| Alt İşleyen | Amaç | Konum |
|---|---|---|
| Supabase | Veritabanı, auth, yedekleme | AB — Frankfurt (eu-central-1) |
| OpenAI | AI asistan dil modeli çıkarımı | ABD (GDPR md. 46 — SCCs) |
| Groq | AI dil modeli çıkarımı | ABD (GDPR md. 46 — SCCs) |
| Telegram / Meta (WhatsApp) | Misafir talep otomasyonu ve bildirimler | İlgili platform altyapısı |
| Vercel | Uygulama barındırma | ABD/AB (GDPR uyumlu) |
İçerik; AI sağlayıcılarına yalnızca ilgili istek süresince geçici olarak iletilir, model eğitimi amacıyla kullanılmaz.
7. Otel'in Yükümlülükleri
Veri Sorumlusu sıfatıyla Otel:
- Platforma aktardığı misafir ve personel verileri için KVKK ve ilgili mevzuat kapsamında gerekli hukuki dayanağa (aydınlatma, gerektiğinde açık rıza) sahip olduğunu beyan ve taahhüt eder
- Misafir verilerinin platformda işlenmesine ilişkin KVKK md. 12 kapsamındaki yükümlülüklerini (gizlilik, güvenlik, bildirim) yerine getirmekten sorumludur
- Misafirlerden gelen veri hakkı başvurularını karşılamakla yükümlüdür; Luna AI bu başvurulara teknik destek sağlar
- Güvenlik şüphesi veya ihlalini öğrenmesi halinde derhal mironintelligence@gmail.com adresine bildirim yapar
8. Verilerin İadesi ve Silinmesi
Hizmet sözleşmesinin sona ermesinden itibaren:
- Otel verileri 30 gün içinde Otel'in talebi üzerine yapılandırılmış formatta dışa aktarılır veya silinir
- Yasal saklama yükümlülükleri (fatura, vergi kaydı) dışındaki tüm veriler imha edilir
- İmha, yedekler dahil kalıcı biçimde gerçekleştirilir ve talep halinde yazılı olarak teyit edilir
9. Uygulanacak Hukuk
Bu DPA Türk hukukuna tabidir; GDPR uyumluluğu için AB veri koruma mevzuatı esas alınır. Uyuşmazlıklarda İstanbul Mahkemeleri yetkilidir.