Policy version: 2026-07-13 · TR

Veri Koruma Etki Değerlendirmesi (DPIA) — Şablon

İçin: Platform üzerinden kişisel veri işleyen TrustOriginality.ai müşterileri (veri sorumluları)
Çerçeveler: GDPR Madde 35 · KVKK · AB Yapay Zeka Yasası (yapay zeka sistemlerinde kişisel veri bulunduğunda)
Sürüm: 0.1-skeleton · Tarih: 2026-06-16
Hukuki tavsiye değildir — DPO / hukuk danışmanınızla tamamlayın.


1. Proje özeti

Alan Değer
Proje adı [ör. CMS yapay zeka taraması / KYC doğrulama]
Veri sorumlusu [Müşteri yasal unvanı]
Veri işleyen Soluzyn OÜ (DPA yürürlükte)
DPIA sahibi [Ad, rol]
Tarih [YYYY-AA-GG]
İnceleme döngüsü [Yıllık / önemli değişiklikte]

2. İşlemenin açıklaması

Öğe Ayrıntı
Amaç [ör. Yayın öncesi açıklanmamış yapay zeka üretimi medyayı tespit etmek]
Hukuki dayanak (GDPR Madde 6) [Meşru menfaat / Rıza / Sözleşme — belirtin]
Özel kategoriler (Madde 9) [Evet/Hayır — ör. /api/kyc üzerinden biyometrik KYC selfie'leri]
Veri sahipleri [Çalışanlar, müşteriler, öğrenciler, başvuranlar vb.]
Kişisel veri kategorileri Analiz için gönderilen içerik; hesap meta verileri; IP günlükleri; [KYC ise biyometrik]
Minimizasyon önlemleri Metin girişi SHA-256 hash'leme (isteğe bağlı); PDF saklama [30] gün; yalnızca hash modu etkinleştirildiğinde ham metin saklanmaz
Alıcılar TrustOriginality (işleyen); DPA Ek B'ye göre alt işleyenler
Aktarımlar [AB / TR / ABD — SCC'ler geçerliyse belirtin]
Saklama DPA Ek A ve panel saklama ayarlarına göre

3. Gereklilik ve orantılılık

  • Otomatik tespit neden yalnızca manuel incelemeye kıyasla gereklidir?
  • Gereken minimum veri nedir (mod, çözünürlük, süre)?
  • Yalnızca hash veya yalnızca meta veri modları yeterli olabilir mi?

4. Veri sahiplerine yönelik riskler

Risk Olasılık Şiddet Azaltma
Yanlış pozitif → haksız yayın engeli [D/O/Y] [D/O/Y] İnsan inceleme eşiği; itiraz süreci
Yanlış negatif → açıklanmamış yapay zeka içeriği [D/O/Y] [D/O/Y] Çok modlu kontroller; kaynak (C2PA)
Biyometrik kötüye kullanım (KYC) [D/O/Y] [D/O/Y] Açık rıza; GET /api/kyc/privacy-notice; sınırlı saklama
Günlüklerden yeniden tanımlama [D/O/Y] [D/O/Y] Hash'leme; erişim kontrolleri; silme API'si
Yüksek riskli bağlamda profilleme [D/O/Y] [D/O/Y] Ek III tek başına otomatik kararlar için AUP'a göre yasak

5. Riskleri ele alma önlemleri

  • Yürürlükte DPA + Ek A–C
  • Gizlilik bildirimi güncellendi (yapay zeka analizi açıklandı)
  • Panelde saklama yapılandırıldı (Account → veri saklama)
  • AUP onaylandı — Ek III tek başına otomatik karar yok
  • Olasılıksal çıktılar konusunda personel eğitimi
  • Olay müdahale iletişimi: [security@trustoriginality.ai]

6. KVKK'ya özgü (Türkiye)

Öğe Ayrıntı
VERBİS kaydı [Geçerliyse müşteri yükümlülüğü]
Veri sorumlusu temsilcisi [Gerekirse]
Sınır ötesi aktarım [Gerekirse KVKK Kurulu onayı / taahhütnameler]
Açık rıza [Özel kategoriler / biyometrik için]

7. Danışma

  • DPO / gizlilik danışmanı onayı: [Ad, tarih]
  • Denetim otoritesi danışması gerekli mi? [Evet/Hayır — Madde 36 yüksek artık risk]

8. Onay

Rol Ad İmza Tarih
Veri sorumlusu temsilcisi
DPO

İlgili TrustOriginality eserleri

  • DPA: legal/DPA-TEMPLATE.md
  • Ek A işleme açıklaması: legal/annexes/ANNEX-A-DESCRIPTION-OF-PROCESSING.md
  • Teknik sınırlamalar: legal/ANNEX-IV-TECHNICAL-DOCUMENTATION.md
  • Panel: DELETE /api/account · saklama ayarları · etkinlik günlüğü dışa aktarımı