Güven Merkezi

Veri güvenliği ve kişisel verilerin işlenmesine ilişkin bilgilendirme

Bu bilgilendirme; oiplan hizmeti kapsamında hangi verilerin işlendiğini, hangi verilerin işlenmediğini, verilerin nerede tutulduğunu, hangi hizmet sağlayıcılarla paylaşıldığını, uygulanan teknik ve idari tedbirleri ve ilgili kişinin haklarını açıklamak amacıyla hazırlanmıştır. 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) uyarınca yürütülen veri işleme faaliyetlerinin ayrıntısı Gizlilik Politikası'nda yer alır; işbu metin bu politikanın uygulamadaki karşılığını özetler.

Yürürlük tarihi: 30 Temmuz 2026 Sürüm: 2.1 Kapsam: oiplan web uygulaması ve bağlı hizmetleri
E-posta içerikleri sunucularda tutulmazGmail verisi, kullanıcının tarayıcısına doğrudan Google altyapısından iletilir. oiplan sunucularında gelen kutusu kopyası oluşturulmaz; hiçbir e-posta silinmez.
Bağımsız güvenlik değerlendirmesiGoogle uygulama güvenliği doğrulama programı kapsamında CASA (Cloud Application Security Assessment) Tier 2 değerlendirmesi tamamlanmıştır.

01Veri sorumlusunun kimliği

KVKK m.10 kapsamındaki aydınlatma yükümlülüğü çerçevesinde veri sorumlusuna ilişkin bilgiler aşağıdadır.

Unvan
Emir Ulugerçek (oiplan)
Adres
Barbaros Mah., Begonya Sk., Nidakule Ataşehir Batı, No:1 İç Kapı No:2, 34746 Ataşehir/İstanbul
Elektronik posta
destek@oiplan.com
Telefon
0534 969 79 79
İnternet adresi
https://oiplan.com

02İşlenen ve işlenmeyen veriler

Hizmetin sunulması için gereken veriler ile hizmet kapsamında erişilmekle birlikte sunucularda saklanmayan veriler aşağıda ayrı ayrı gösterilmiştir.

oiplan sunucularında saklanmayan veriler

  • E-posta içerikleri ve gelen kutusu. İletiler Google altyapısından doğrudan kullanıcının tarayıcısına aktarılır; sunucularda kopyası oluşturulmaz.
  • Takvim kayıtları. Etkinlik bilgileri doğrudan Google Takvim üzerinden okunur.
  • Google hesap şifresi. Kimlik doğrulama Google'ın kendi ekranında yapılır; şifre oiplan'a hiçbir aşamada iletilmez.
  • Yüklenen dosyaların içeriği. Elektronik tablo, PDF ve belge içerikleri kullanıcının tarayıcısındaki yerel depolama alanında tutulur.
  • Toplantı ses kaydı. Kayıt yazıya dönüştürülür; ses dosyası saklanmaz.
  • Ödeme kartı bilgileri. Kart verisi oiplan'a iletilmez; ödeme, ödeme hizmeti sağlayıcısının kendi ortamında gerçekleştirilir.

oiplan sunucularında saklanan veriler

  • Hesap verileri: elektronik posta adresi, ad soyad, abonelik planı ve abonelik durumu.
  • Kullanıcı çalışma verileri: görevler, hatırlatıcılar, notlar ve cihazlar arası eşitleme için gereken kayıtlar.
  • Toplantı tutanakları: yapay zekâ tarafından oluşturulan metin, kararlar ve aksiyon maddeleri.
  • Yazım biçimi örnekleri: taslakların kullanıcının üslubuna uygun hazırlanabilmesi amacıyla, kullanıcının gönderdiği iletilerden alınan kısa metin örnekleri.
  • Kişi ve müşteri ilişkileri kayıtları: kullanıcının kendi girdiği bilgiler.
  • Asistan görüşme geçmişi ve asistana eklenen dosyalara ilişkin yapay zekâ özetleri. Dosyanın kendisi saklanmaz.
  • Kullanım kayıtları: aylık kredi tüketimi ve hata kayıtları.

Saklanan tüm kayıtlar, veritabanı düzeyinde satır bazlı erişim denetimi (Row Level Security) ile ilgili kullanıcı hesabına bağlanmıştır. Bir kullanıcının başka bir kullanıcının kayıtlarına erişmesi teknik olarak engellenmiştir.

03Yapay zekâ ile işleme

KonuUygulama
İşleme sağlayıcılarıMetin analizi Anthropic (Claude) hizmeti üzerinden yürütülür. Bu hizmetin geçici olarak kullanılamaması hâlinde aynı talep, hizmetin kesintisiz sürdürülebilmesi amacıyla OpenAI hizmetine yönlendirilir. Toplantı kaydının yazıya dönüştürülmesi OpenAI (Whisper) hizmeti üzerinden yapılır. Talepler oiplan sunucuları aracılığıyla iletilir; erişim anahtarları istemciye aktarılmaz.
Yedek sağlayıcıya yönlendirmeYönlendirme yalnızca birincil sağlayıcıdan hata veya yanıt alınamaması hâlinde ve talebin işlendiği an içinde gerçekleşir. Her iki sağlayıcı da bu belgede alt işleyen olarak listelenmiştir; yönlendirme, listede yer almayan bir tarafa veri aktarımı doğurmaz. İşlenen veri türü, saklama ve model eğitiminde kullanılmama esasları her iki sağlayıcı için aynıdır.
Model eğitiminde kullanımKullanıcı verileri model eğitiminde kullanılmaz. Anılan sağlayıcıların kurumsal arayüzlerinde bu husus varsayılan olarak geçerlidir; oiplan bu varsayılanı değiştiren herhangi bir programa katılmamaktadır.
Talep verisinin saklanmasıYanıt üretildiği anda talebe ilişkin metin ve bağlam veritabanı kaydından silinir. Yanıtın kullanıcıya iletilmesinin ardından kaydın tamamı silinir.
Otomatik işlem yetkisiGörev oluşturma, hatırlatıcı kurma, etkinlik ekleme ve e-posta gönderme dâhil tüm işlemler kullanıcının ekran üzerinden verdiği onaya bağlıdır. Onay alınmadan işlem gerçekleştirilmez.
Hukuki nitelikBu işleme faaliyetinde oiplan veri sorumlusu, anılan sağlayıcılar veri işleyen konumundadır. İşleme, sağlayıcıların kurumsal hizmet şartları ve veri işleme sözleşmeleri kapsamında yürütülür.

04Google hizmetlerine erişim izinleri

oiplan, Google API Hizmetleri Kullanıcı Verileri Politikası'na ve Sınırlı Kullanım (Limited Use) şartlarına uygun hareket eder. Google hizmetlerinden elde edilen veriler yalnızca kullanıcıya sunulan işlevlerin yerine getirilmesi amacıyla işlenir; reklam amacıyla kullanılmaz, satılmaz ve üçüncü kişilere devredilmez.

İzinİşleme amacıDaha sınırlı iznin yeterli olmama gerekçesi
gmail.modifyİletilerin okunması, okundu ve okunmadı olarak işaretlenmesi, arşivlenmesi, taslak kaydedilmesiSalt okuma yetkisi, işaretleme ve arşivleme işlemlerini kapsamamaktadır
gmail.sendKullanıcı onayıyla ileti ve yanıt gönderilmesiGönderme yetkisi ayrı bir izne tabidir
calendar.eventsTakvimin görüntülenmesi, etkinlik ve toplantı oluşturulmasıEtkinlik oluşturma yazma yetkisi gerektirir
drive.fileYalnızca kullanıcının seçtiği dosyanın okunmasıGoogle Drive için tanımlanabilecek en dar kapsamlı izindir

Verilen izinler, Google Hesabı izin yönetimi üzerinden her zaman geri alınabilir. İznin geri alınması hâlinde oiplan'ın ilgili hizmete erişimi derhal sona erer.

05Hizmet sağlayıcılar ve verinin bulunduğu yer

Hizmetin sunulması için aşağıdaki hizmet sağlayıcılardan yararlanılmaktadır. Listede yer almayan üçüncü kişilere veri aktarımı yapılmamaktadır.

SağlayıcıHizmet konusuVerinin bulunduğu yer
CloudflareWeb sitesi barındırma, içerik dağıtım ağı, TLSKüresel dağıtım ağı
SupabaseKimlik doğrulama, veritabanı, sunucu fonksiyonlarıAWS Avrupa, İrlanda (eu-west-1)
AnthropicYapay zekâ metin analizi (birincil)Amerika Birleşik Devletleri
OpenAISes kaydının yazıya dönüştürülmesi; birincil sağlayıcıya erişilemediğinde yapay zekâ metin analiziAmerika Birleşik Devletleri
GoogleGmail, Takvim ve Drive erişimi, oturum açmaGoogle altyapısı

Yukarıdaki sağlayıcılardan bir kısmının hizmet altyapısı yurt dışında bulunduğundan, hizmetin sunulabilmesi için gereken ölçüde yurt dışına veri aktarımı gerçekleşmektedir. Aktarım, yalnızca hizmetin ifasıyla sınırlı amaçlarla yapılır. Kurumsal kullanıcılar, hizmet sağlayıcı listesi ve veri işleme sözleşmesi (DPA) taleplerini destek@oiplan.com adresine iletebilir.

06Teknik ve idari tedbirler

KVKK m.12 uyarınca kişisel verilerin hukuka aykırı işlenmesini ve verilere hukuka aykırı erişilmesini önlemek amacıyla alınan tedbirler aşağıdadır.

07İlgili kişinin hakları

KVKK m.11 uyarınca ilgili kişi, veri sorumlusuna başvurarak aşağıdaki haklarını kullanabilir:

  1. Kişisel verisinin işlenip işlenmediğini öğrenme,
  2. İşlenmişse buna ilişkin bilgi talep etme,
  3. İşlenme amacını ve amaca uygun kullanılıp kullanılmadığını öğrenme,
  4. Yurt içinde veya yurt dışında verinin aktarıldığı üçüncü kişileri bilme,
  5. Eksik veya yanlış işlenmiş verinin düzeltilmesini isteme,
  6. Verinin silinmesini veya yok edilmesini isteme,
  7. Düzeltme, silme veya yok etme işlemlerinin verinin aktarıldığı üçüncü kişilere bildirilmesini isteme,
  8. Otomatik sistemler aracılığıyla yapılan analiz sonucunda aleyhine bir sonuç doğması hâlinde buna itiraz etme,
  9. Kanuna aykırı işleme nedeniyle zarara uğraması hâlinde zararın giderilmesini talep etme.

Talepler destek@oiplan.com adresine iletilebilir. Başvurular, Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ hükümleri çerçevesinde en kısa sürede ve her hâlde en geç otuz gün içinde sonuçlandırılır.

Uygulamadaki karşılığı

08Güvenlik açığı bildirimi

Hizmete ilişkin bir güvenlik açığı tespit edilmesi hâlinde bildirimlerin destek@oiplan.com adresine iletilmesi rica olunur. Bildirimde etkilenen adres veya uç nokta, açığın yeniden üretilmesine ilişkin adımlar ve olası etkinin belirtilmesi değerlendirme sürecini hızlandırır.

Güvenli liman: İşbu politikaya uygun ve iyi niyetle hareket eden araştırmacılar aleyhine hukuki yollara başvurulmaz. Açığın kamuya açıklanmasından önce giderilmesi için makul süre tanınması beklenir.

Değerlendirme süreleri

Makine tarafından okunabilir iletişim bilgisi: /.well-known/security.txt

İletişim

Güvenlik ve kişisel verilerin korunmasına ilişkin başvurular: destek@oiplan.com

Emir Ulugerçek (oiplan) · Barbaros Mah., Begonya Sk., Nidakule Ataşehir Batı, No:1 İç Kapı No:2, 34746 Ataşehir/İstanbul · 0534 969 79 79

Trust Center

Notice on data security and the processing of personal data

This notice sets out which data is processed within the oiplan service, which data is not stored, where data resides, which service providers are involved, the technical and organisational measures applied, and the rights of data subjects. Detailed information on processing activities carried out under Turkish Law No. 6698 on the Protection of Personal Data is provided in the Privacy Policy; this document summarises how that policy is applied in practice.

Effective date: 30 July 2026 Version: 2.1 Scope: oiplan web application and related services
Email content is not stored on our serversGmail data is delivered from Google infrastructure directly to the user's browser. No copy of the mailbox is created on oiplan servers, and no email is ever deleted.
Independent security assessmentA CASA (Cloud Application Security Assessment) Tier 2 assessment has been completed under Google's application security verification programme.

01Identity of the data controller

Entity
Emir Ulugerçek (oiplan)
Address
Barbaros Mah., Begonya Sk., Nidakule Ataşehir Batı, No:1 İç Kapı No:2, 34746 Ataşehir/İstanbul, Türkiye
Email
destek@oiplan.com
Website
https://oiplan.com

02Data processed and data not stored

Not stored on oiplan servers

  • Email content and mailbox. Messages are transferred from Google infrastructure directly to the user's browser; no server-side copy is created.
  • Calendar records. Event data is read directly from Google Calendar.
  • Google account password. Authentication takes place on Google's own screen; the password is never transmitted to oiplan.
  • Content of uploaded files. Spreadsheet, PDF and document content is held in the user's local browser storage.
  • Meeting audio. Recordings are transcribed; the audio file is not retained.
  • Payment card details. Card data is not transmitted to oiplan; payment is completed in the payment provider's own environment.

Stored on oiplan servers

  • Account data: email address, name, subscription plan and status.
  • User working data: tasks, reminders, notes and records required for cross-device synchronisation.
  • Meeting minutes: AI-generated text, decisions and action items.
  • Writing style samples: short excerpts from messages sent by the user, so that drafts match the user's tone.
  • Contact and customer relationship records entered by the user.
  • Assistant conversation history and AI summaries of attached files. The files themselves are not stored.
  • Usage records: monthly credit consumption and error logs.

All stored records are bound to the relevant user account through row level security at database level.

03AI processing

SubjectPractice
Processing providersText analysis is carried out via Anthropic (Claude). If that service is temporarily unavailable, the same request is routed to OpenAI so that the service remains uninterrupted. Speech-to-text is carried out via OpenAI (Whisper). Requests are routed through oiplan servers; access keys are never transferred to the client.
Failover to the secondary providerFailover occurs only when the primary provider returns an error or no response, and only within the processing of that single request. Both providers are listed as sub-processors in this notice; failover does not result in a transfer to any party not listed. The categories of data processed, the retention rules and the no-training commitment are identical for both providers.
Use for model trainingUser data is not used for model training. This is the default position under the providers' commercial terms, and oiplan does not participate in any programme that alters that default.
Retention of request dataThe request text and its context are deleted from the database record as soon as the response is generated. The record is deleted in full once the response has been delivered to the user.
Authority to actAll operations, including creating tasks or reminders, adding events and sending email, require the user's explicit on-screen approval.
Legal positionIn this activity oiplan acts as data controller and the providers act as data processors, under their commercial terms and data processing agreements.

04Access permissions for Google services

oiplan complies with the Google API Services User Data Policy, including the Limited Use requirements. Data obtained from Google services is processed solely to deliver features to the user; it is not used for advertising, not sold and not transferred to third parties.

ScopePurpose of processing
gmail.modifyReading messages, marking as read or unread, archiving, saving drafts
gmail.sendSending messages and replies upon user approval
calendar.eventsViewing the calendar, creating events and meetings
drive.fileReading only the file explicitly selected by the user

Permissions may be withdrawn at any time via Google Account permission management. Upon withdrawal, oiplan's access ends immediately.

05Service providers and data location

ProviderServiceData location
CloudflareHosting, content delivery network, TLSGlobal edge network
SupabaseAuthentication, database, server functionsAWS Europe, Ireland (eu-west-1)
AnthropicAI text analysis (primary)United States
OpenAISpeech-to-text transcription; AI text analysis when the primary provider is unreachableUnited States
GoogleGmail, Calendar and Drive access, sign-inGoogle infrastructure

As part of this infrastructure is located outside Türkiye, cross-border data transfer occurs to the extent required for the provision of the service and solely for that purpose. Corporate users may request the service provider list and a data processing agreement at destek@oiplan.com.

06Technical and organisational measures

07Rights of the data subject

Data subjects may exercise their rights under Article 11 of Law No. 6698, including the right to learn whether their personal data is processed, to request information on such processing, to learn the purpose of processing, to be informed of third parties to whom data is transferred domestically or abroad, to request rectification, erasure or destruction, to request notification of such actions to recipients, to object to adverse outcomes arising from automated analysis, and to claim compensation for damages resulting from unlawful processing.

Requests may be submitted to destek@oiplan.com and are concluded as soon as practicable and in any event within thirty days.

Application in practice

08Vulnerability disclosure

Reports of security vulnerabilities may be submitted to destek@oiplan.com. Including the affected endpoint, reproduction steps and the potential impact assists the assessment process.

Safe harbour: no legal action will be taken against researchers acting in good faith in accordance with this policy. Reasonable time is expected to be allowed for remediation before public disclosure.

Receipt of reports is confirmed within five business days; verified findings are prioritised according to severity.

Machine-readable contact: /.well-known/security.txt

Contact

Security and data protection enquiries: destek@oiplan.com