Veri koruma yasalarına uyum
AB, Birleşik Krallık, Brezilya ve belirli ABD eyaletleri dahil olmak üzere bazı ülke veya bölgelerde, bireyler hakkındaki bilgileri koruyan ve “kişisel verileri” veya “kişisel bilgileri” toplayıp kullanan kişi ve kuruluşlara yükümlülükler getiren yasalar vardır. Örneğin AB ve Birleşik Krallık’ta, bu bölgelerde ikamet eden kişilerin “kişisel verilerini” koruyan Genel Veri Koruma Tüzüğü (GDPR) bulunur.
Hizmetlerimizi kullanarak bir web sitesi veya uygulama (“Site”) oluşturduğunuzda, GDPR’ye ve benzer diğer veri koruma yasa ve düzenlemelerine uymanız gerekebilir. Örneğin şu durumlarda GDPR’ye uymanız gerekebilir:
Birleşik Krallık’ta veya AB’de bulunuyorsanız.
Sitenizin Birleşik Krallık’ta veya AB’de kullanıcıları olacaksa.
Bu makale, veri koruma yasaları kapsamındaki yükümlülüklerinizi yerine getirmenize yardımcı olmak amacıyla hazırlanmıştır. Ancak bunun hukuki tavsiye olmadığını ve yalnızca bilgilendirme amacıyla sunulduğunu lütfen unutmayın. Sizin ve Sites ziyaretçilerinizin bulunduğu yere bağlı olarak, sizin için geçerli olabilecek yasalar kapsamındaki yükümlülüklerinizi anlamak için kendi hukuki danışmanlığınızı almanızı öneririz.
Veri koruma yasaları kapsamındaki rolünüz
Siteniz ziyaretçilerden kişisel veri topluyor veya bu verileri başka şekilde işliyorsa, bu bilgilerin neden ve nasıl kullanılacağına karar vermekten ve geçerli gizlilik ve veri koruma yasalarına uymaktan siz sorumlusunuz. ChatGPT Sites Şartları uyarınca, Siteniz aracılığıyla toplanan Son Kullanıcı Verilerinin veri denetleyicisi sizsiniz. Kişisel veriler adları, e-posta adreslerini, profil bilgilerini, gönderileri veya yorumları, fotoğrafları ve çevrimiçi ya da cihaz tanımlayıcılarını içerebilir. ChatGPT Sites, Korunan Sağlık Bilgilerini veya ödeme kartı verilerini işlememelidir.
Veri koruma yasaları, veri denetleyicilerine çeşitli yükümlülükler getirir. Bu yükümlülüklere ilişkin genel bir özeti aşağıda sunduk.
Veri koruma yasaları kapsamındaki rolümüz
OpenAI hizmetlerini kullanıcı olarak kullandığınız çoğu durumda OpenAI veri denetleyicisidir ve bu nedenle, Gizlilik Politikamıza uygun olarak kişisel verilerinizle ilgili veri koruma yasalarına uymaktan sorumludur.
Sites’i kullanarak, Sitenizi sağlamak ve işletmek için gerektiği şekilde Son Kullanıcı Verilerini işlemesi konusunda OpenAI’a talimat vermiş olursunuz. Geçerli olduğu durumlarda OpenAI, bu verileri OpenAI Veri İşleme Eki veya kuruluşunuz ile OpenAI tarafından imzalanan Veri İşleme Eki kapsamında işler. Hesabınız için geçerli olan sözleşmeyi ve DPA’yı inceleyin.
Yükümlülüklere genel bakış
GDPR gibi veri koruma yasaları, kişisel verileri işleyen taraflara (veri denetleyicileri ve veri işleyenler) yükümlülükler getirirken kişisel verileri işlenen kişilere de haklar tanır. Uyumluluğu sağlamanıza yardımcı olmak amacıyla, Site'ınızı işletirken dikkate almanız gereken başlıca hususları aşağıda özetledik. Ancak bu, GDPR veya ilgili diğer veri koruma yasalarına ilişkin kapsamlı bir kılavuz değildir.
Bilgilendirme: Site'ınızda hangi verileri topladığınızı, bunları nasıl kullandığınızı ve kişilerin verileri üzerinde nasıl kontrol sahibi olabileceğini açıklayan, görünür bir gizlilik politikası bulunmalıdır. Daha ayrıntılı bilgi için Gizlilik Politikası Nasıl Hazırlanır? başlıklı kılavuza bakın. Ayrıca kişilerin kişisel verilerini yalnızca onların bekleyebileceği şekillerde kullandığınızdan emin olmalısınız. Kişilerin, kişisel verilerini belirli bir şekilde kullanmanızı beklemeyebileceğini düşünüyorsanız Site'a, görebilecekleri belirgin bir yerde ek bir bilgilendirme metni koymayı değerlendirin.
Kişilere seçenek sunma: Site'da hangi kişisel verilerin toplandığı ve bunların nasıl kullanıldığı konusunda kişilere mümkün olduğunca fazla seçenek sunmalısınız. Bazı durumlarda, kişiden bir kutuyu işaretlemesini veya bir anahtarı açmasını istemek gibi yöntemlerle açık rıza almalısınız. Bu liste kapsamlı değildir; rıza almanız gereken başka durumlar da olacaktır. Site'ınız kullanıcıların herkese açık şekilde bilgi paylaşmasına izin veriyorsa paylaşım sırasında bu durum kullanıcılara açıkça belirtilmelidir. Örneğin, aşağıdakileri yapmak istiyorsanız kişilerden özellikle açık rıza almanızı öneririz:
Veri minimizasyonu: Yalnızca Site'ın çalışması için ihtiyaç duyduğunuz kişisel verileri toplamalısınız. Bir kişinin adresine, cinsiyetine veya doğum tarihine ihtiyacınız yoksa bunları istememelisiniz. Ayrıca kişisel verileri ihtiyaç duyduğunuzdan daha uzun süre saklamamalısınız. Site'ınızı işletmek için verileri ne kadar süreyle saklamanız gerektiğini belirleyin ve bu süre dolduğunda silin.
Veri güvenliği ve kişisel veri ihlalleri: Site'ınız ve Site aracılığıyla toplanan bilgileri sakladığınız diğer tüm sistemler için uygun güvenlik önlemleri kullanın. OpenAI'ın ihlal bildirimine ilişkin yükümlülükleri, hesabınız için geçerli olan sözleşme ve Veri İşleme Eki'ne tabidir. Etkilenen kişilere, düzenleyici kurumlara veya diğer yetkili makamlara bildirimde bulunmanız gerekip gerekmediğini belirlemek sizin sorumluluğunuzdadır.
Veri Sahibi Hakları: Gizlilik yasaları kişilere, kişisel verilerine erişme, bunları düzeltme veya silme, işlenmesini kısıtlama, işlenmesine itiraz etme ya da verilerin bir kopyasını alma hakkı tanıyabilir. Site ziyaretçilerinin talepte bulunabileceği açık bir yöntem sunun ve sizin için geçerli yasaların öngördüğü süreler içinde yanıt verin.
Veri aktarımları: Gizlilik yasaları, kişisel verilerin ülkeler veya bölgeler arasında aktarılmasını kısıtlayabilir. Sites için barındırma ve veri yerleşimi bilgileriyle hesabınız için geçerli olan sözleşmeyi ve Veri İşleme Eki'ni inceleyin. ChatGPT Sites, kullanıma sunulduğu tarihte veri yerleşimini veya çıkarım yerleşimini desteklemez. Sizin için geçerli şartları kontrol etmeden belirli bir barındırma ülkesi veya aktarım mekanizması olduğunu varsaymayın.
Çerezler ve benzer izleme teknolojileri: Site'ınız zorunlu olmayan çerezler veya benzer izleme teknolojileri kullanıyorsa bunları yerleştirmeden ya da okumadan önce rıza almanız gerekebilir. Gereklilikler konuma göre değişir; bu nedenle sizin ve ziyaretçileriniz için geçerli kuralları inceleyin.
Çocukların verileri: Site'ınız 18 yaşından küçük çocuklara yönelikse çocuklar yasalar kapsamında özel korumaya sahip olduğundan veri koruma veya gizlilikle ilgili tüm riskler konusunda özellikle dikkatli olmalısınız. Çeşitli veri koruma makamları ve diğer düzenleyici kurumlar, çocuklara yönelik çevrimiçi hizmetlere yardımcı olmak amacıyla ek kılavuzlar yayımlamıştır. Bunları incelemenizi öneririz. ChatGPT Sites Şartları uyarınca 13 yaşından küçük veya geçerli dijital rıza yaşına ulaşmamış çocukları hedefleyen ya da onlar için tasarlanmış bir Site oluşturamayacağınızı unutmayın.
