Hukuki Uyumluluk Genel Bakış
Son Güncelleme: 2026-06-05
Xuzhou Mangxu Yazılım Teknolojisi A.Ş. (aşağıda "Mangxu Yazılım" olarak anılacaktır), kurumsal düzeyde bir AI akıllı operasyon platformu olarak veri uyumluluğunun ve hukuki düzenlemelere uygunluğun önemini derinden kavramaktadır. Tüm iş zincirini kapsayan bir uyumluluk yönetim sistemi kurduk; platform operasyonlarının Çin yasa ve yönetmeliklerine uygun olmasını sağlıyor ve fiili veri işleme faaliyetlerine dayalı olarak uyumluluk önlemlerini sürekli optimize ediyoruz.
1. Uygulanabilir Yasa ve Düzenleme Sistemi
| Yasa Adı | Yürürlük Tarihi | Uygulama Alanı | Platformumuzdaki Karşılık Gelen Önlemler |
|---|---|---|---|
| Kişisel Bilgilerin Korunması Kanunu (PIPL) | 2021.11.01 | Kişisel bilgilerin işlenmesi sürecinin tamamı | Gizlilik politikası, veri sahibi hakları, rıza yönetimi; ayrıca PIPL Madde 13 (yasal dayanak), Madde 17 (bilgilendirme yükümlülüğü), Madde 23 (üçüncü taraflarla paylaşım için ayrı onay) esas alınır |
| Veri Güvenliği Kanunu | 2021.09.01 | Veri sınıflandırma, derecelendirme ve güvenlik koruması | Veri derecelendirme yönetimi, güvenlik değerlendirmesi, acil müdahale; önemli veriler (ör. bilgi tabanı içerikleri) için katalog koruması uygulanır |
| Siber Güvenlik Kanunu | 2017.06.01 | Ağ operasyon güvenliği ve bilgi güvenliği | Seviye koruması, günlük kayıtlarının saklanması (en az 6 ay), güvenlik olayı bildirimi; gerçek kimlik doğrulama gerekliliği |
| İnternet Bilgi Hizmetleri Algoritma Önerisi Yönetim Düzenlemeleri | 2022.03.01 | Algoritma tabanlı öneri hizmetlerinin yönetimi | Algoritma kaydı, öneri şeffaflığı, kullanıcı seçim hakkı (kişiselleştirilmiş öneriler kapatılabilir) |
| Üretken Yapay Zeka Hizmet Yönetimi Geçici Yönetmeliği | 2023.08.15 | Üretken AI hizmetlerinin yönetimi | AI içerik etiketleme, kullanım bildirimi, güvenlik değerlendirmesi; diyalog verileri 180 günden fazla saklanmaz |
| Çocukların Kişisel Bilgilerinin İnternette Korunmasına İlişkin Kurallar | 2019.10.01 | 14 yaşından küçük çocukların bilgilerinin korunması | Çocuk gizliliği koruma politikası, yaş doğrulama mekanizması |
| Verilerin Yurt Dışına Çıkarılmasına İlişkin Güvenlik Değerlendirme Yöntemi | 2022.09.01 | Verilerin sınır ötesi aktarımının yönetimi | Verilerin yerel olarak depolanması, yurt dışına çıkmadan önce güvenlik değerlendirmesi yapılması |
| Elektronik Ticaret Kanunu | 2019.01.01 | Elektronik ticaret faaliyetlerinin düzenlenmesi | Tüketici haklarının korunması, elektronik sözleşme yönetimi, sipariş verilerinin 10 yıl saklanması (Muhasebe Kanunu gereği) |
| Haksız Rekabete Karşı Kanun | 2019.04.23 | Piyasa rekabet davranışlarının düzenlenmesi | Pazar analizi için kamuya açık bilgilerin yasal olarak toplanması, ticari sırlara dahil olunmaması |
| Reklam Kanunu | 2018.11.29 | Reklam içeriği ve yayını | İçerik performans verilerinin doğruluğunun sağlanması, yanıltıcı reklamcılıktan kaınılması |
| AI Güvenlik Yönetişim Çerçevesi | Referans standardı | AI sistem güvenliği ve denetlenebilirliği | AI orkestrasyon karar günlüklerinin 2 yıl saklanması, açıklanabilirlik ve denetim izlenebilirliğinin sağlanması |
2. Uyumluluk Yönetim Yapısı
2.1 Organizasyon Yapısı
- Veri Koruma Sorumlusu (DPO): Veri uyumluluk yönetimini koordine eder
- Hukuk ve Uyumluluk Departmanı: Mevzuat takibi, risk değerlendirmesi ve uyumluluk denetiminden sorumludur
- Bilgi Güvenliği Departmanı: Teknik güvenlik uygulamaları ve güvenlik olay müdahalesinden sorumludur
- İş Modülü Uyumluluk İrtibat Kişileri: Kendi modüllerinde uyumluluğun yürütülmesinden sorumludur
2.2 Dokuz İş Modülünde Uyumluluk Kapsamı
Bu platform, her biri fiili veri toplama noktalarına göre somut uyumluluk önlemleri uygulayan 9 iş modülü içermektedir. Aşağıda veri işleme faaliyetleri, veri türleri, toplama yöntemleri, saklama süreleri, üçüncü taraflarla paylaşım durumu ve yasal dayanaklar ayrıntılı olarak listelenmiştir:
| Modül | Veri İşleme Faaliyetleri | Veri Türleri | Toplama Yöntemi | Saklama Süresi | Üçüncü Taraflarla Paylaşım | Uyumluluk Önlemleri ve Yasal Dayanak |
|---|---|---|---|---|---|---|
| Web Sitesi Yönetimi (website) | Ziyaretçi gezinme davranışı takibi, Çerezler ve LocalStorage, iletişim/teklif formları, fiyat teklifi talebi formları | Davranışsal veriler, teknik veriler, kişisel bilgiler (ad, iletişim bilgileri) | Çerezler/izleme scriptleri, form gönderimi | Gezinme davranışı 2 yıl, Çerezler 1 yıl, form verileri 3 yıl | Hayır (üçüncü taraflarla paylaşılmaz) | Çerez onay yönetimi (PIPL Madde 13 onayı); ziyaretçi verilerinin anonimleştirilmesi; form verilerinin ticari iletişim için kullanılması (PIPL Madde 13 sözleşmenin ifası) |
| Akıllı İçerik (cortex) | AI içerik üretim kayıtları, içerik yayınlama ve dağıtım verileri | İş verileri (üretilen içerik, dağıtım miktarı) | AI çağrıları, izleme ve analiz | Üretim kayıtları kalıcı (kullanıcı silebilir), dağıtım verileri 3 yıl | Evet (AI içerik üretim kayıtları LLM hizmet sağlayıcısıyla paylaşılır) | AI içerik etiketleme, manuel inceleme; üçüncü taraflarla paylaşım için ayrı onay gerekir (PIPL Madde 23); yasal dayanak: Üretken AI Yönetimi Geçici Yönetmeliği |
| AI Motoru (ai) | AI diyalog içerikleri, LLM'ye gönderilen içerikler, model kullanım istatistikleri | Kişisel bilgiler (diyalog içeriği), iş verileri (gönderilen metin), teknik veriler (kullanım) | API çağrıları | Diyalog içerikleri 180 gün, LLM işlemi sonrası silinir, kullanım istatistikleri 1 yıl | Evet (diyalog içerikleri ve gönderilen içerikler LLM sağlayıcısıyla paylaşılır) | Kullanıcı onayına dayanır (PIPL Madde 13); Veri Güvenliği Kanunu önemli verilerin yurt dışına çıkarılmamasını gerektirir; kullanım istatistikleri izleme ve faturalandırma için kullanılır (meşru menfaat) |
| Bilgi Tabanı (kb) | Belge yükleme ve bilgi tabanı içerikleri, belgelerin vektörleştirilmesi (embedding) | İş verileri (belgeler, vektörler) | Kullanıcı yüklemesi, AI vektörleştirme | Kalıcı (kullanıcı silebilir), vektörler ve kaynak belgeler senkronize | Evet (vektörleştirme / embedding üçüncü taraf AI altyapısıyla paylaşılabilir) | Erişim kontrolü, veri şifreleme; üçüncü taraflarla paylaşım için sözleşme imzalanması gerekir (Veri Güvenliği Kanunu); yasal dayanak: PIPL Madde 13 sözleşmenin ifası |
| Hedef Kitle Merkezi (nexus) | Üyelik kayıt bilgileri, kullanıcı profilleri ve davranış etiketleri, kullanıcı yolculuğu takibi | Kişisel bilgiler (ad, telefon vb.), davranış etiketleri, yolculuk verileri | Formlar, AI analizi, izleme | Kayıt bilgileri hesap süresi + 3 yıl, davranış etiketleri 2 yıl, yolculuk takibi 2 yıl | Hayır (üçüncü taraflarla paylaşılmaz) | Açık onay (PIPL Madde 13); kullanıcılar kişiselleştirilmiş önerileri kapatabilir (Algoritma Önerisi Yönetim Düzenlemeleri); profil verilerinin kimliği belirsizleştirilir |
| Kurumsal Ofis (office) | Satış fırsatı iletişim kişisi bilgileri, sipariş ve sözleşme verileri, kanal iş ortağı bilgileri | Kişisel bilgiler (iletişim kişileri), finansal veriler (tutarlar), iş verileri (işbirliği bilgileri) | Form girişi, CRM sistemi | Satış fırsatları 5 yıl, siparişler 10 yıl (Muhasebe Kanunu gereği), kanal işbirliği süresi + 3 yıl | Hayır (üçüncü taraflarla paylaşılmaz) | Asgari gereklilik ilkesi; sipariş verilerinin Muhasebe Kanunu gereği saklanması; kanal verileri sözleşmenin ifası (PIPL Madde 13) |
| Deniz Feneri Optimizasyonu (beacon) | Rakip ürünlere ait kamuya açık verilerin izlenmesi, algoritma önerileri ve kişiselleştirme kuralları, kullanıcı davranış verilerinin örneklem analizi | İş verileri (kamuya açık bilgiler), algoritma kuralları, davranışsal veriler (gizliliği kaldırılmış) | API toplama, AI öğrenme, izleme | Kamuya açık veriler 1 yıl, kurallar geçerlilik süresi boyunca, davranış örneklemleri 1 yıl | Hayır (üçüncü taraflarla paylaşılmaz) | Yalnızca yasal kamuya açık bilgilerin toplanması (Haksız Rekabete Karşı Kanun); algoritma kaydı (Algoritma Önerisi Yönetim Düzenlemeleri); davranışsal veriler gizliliği kaldırılarak analiz için kullanılır (PIPL Madde 13 meşru menfaat) |
| Operasyon Komuta (orchestrator) | AI orkestrasyon karar günlükleri | Teknik veriler (karar kayıtları) | API günlükleri | 2 yıl | Hayır (üçüncü taraflarla paylaşılmaz) | Denetlenebilirlik gereksinimi (AI Güvenlik Yönetişim Çerçevesi); günlükler arıza giderme ve uyumluluk denetimi için kullanılır |
| Sistem Yönetimi (system) | Kullanıcı kimlik doğrulama ve oturum açma kimlik bilgileri, e-posta/SMS bildirim kayıtları | Kişisel bilgiler (hesap, şifre, telefon numarası), işlem günlükleri | Formlar, API çağrıları | Hesap süresi boyunca, bildirim kayıtları 180 gün | Evet (kimlik doğrulama bilgileri kimlik doğrulama hizmet sağlayıcısıyla; bildirim kayıtları SMS/e-posta hizmet sağlayıcılarıyla paylaşılır) | Gerçek kimlik uygulaması (Siber Güvenlik Kanunu); üçüncü taraflarla paylaşım için veri işleme sözleşmesi imzalanması ve kullanıcı onayı alınması (PIPL Madde 23) |
3. Uyumluluk Sistemi Çerçevesi
- Gizlilik Etki Değerlendirmesi (PIA): Yeni özellikler yayınlanmadan önce gizlilik etki değerlendirmesi yapılır; kişisel veri işleme senaryolarına odaklanılır
- Veri Koruma Etki Değerlendirmesi (DPIA): Yüksek riskli işleme faaliyetlerinden (AI diyalogları, kullanıcı profilleme gibi) önce özel değerlendirme yapılır
- Veri Saklama ve İmha Politikası: Her modülün fiili saklama süresine göre (180 günden kalıcıya kadar) otomatik temizleme mekanizması kurulmuştur; süresi dolan veriler anonimleştirilir veya güvenli şekilde silinir
- Üçüncü Taraf Paylaşım Yönetimi: Üçüncü taraflarla paylaşım yapılan modüllerde (Akıllı İçerik, AI Motoru, Bilgi Tabanı, Sistem Yönetimi) veri işleme sözleşmeleri imzalanır; üçüncü tarafların aynı güvenlik seviyesine sahip olması sağlanır ve kullanıcıdan ayrı onay alınır
- Düzenli Uyumluluk Denetimi: Her altı ayda bir, tüm iş modüllerindeki fiili veri işleme faaliyetlerini kapsayan iç uyumluluk denetimi gerçekleştirilir
- Çalışan Eğitimi: Tüm çalışanlara yıllık veri güvenliği ve gizlilik eğitimi verilir; özellikle AI veri işleme kuralları üzerinde durulur
- Tedarikçi Yönetimi: Üçüncü taraf hizmet sağlayıcıları için veri güvenliği değerlendirmesi ve sözleşme yapılır; PIPL ve Veri Güvenliği Kanunu gibi düzenlemelere uymaları şart koşulur
- Olay Müdahalesi: Veri ihlali gibi güvenlik olaylarına yönelik acil müdahale planı; 24 saat içinde soruşturma başlatılır ve denetleyici makamlar bilgilendirilir
4. Hukuki Belge Sistemi
Bu uyumluluk merkezi, aşağıdaki hukuki belgeleri sunarak eksiksiz bir uyumluluk açıklama sistemi oluşturur. Her belge, fiili veri toplama noktalarına dayalı olarak hazırlanmıştır:
- Gizlilik Politikası — Kişisel veri işlemeye ilişkin kapsamlı açıklama (tüm modüllerdeki kişisel veri toplama noktalarını kapsar)
- Hizmet Şartları — Hizmet kullanımına ilişkin koşullar
- Çerez Politikası — Çerezler ve benzeri teknolojilerin kullanım yönetimi
- Veri Güvenliği Açıklaması — Güvenlik önlemleri ve olay müdahalesi
- AI Kullanım Bildirimi — AI teknolojisi şeffaflık beyanı (diyalog verileri, içerik üretimi vb.)
- Veri Sahibi Hakları — Kullanıcı haklarının kullanımına ilişkin rehber
- Fikri Mülkiyet Bildirimi — Telif hakkı ve marka koruması
- Üçüncü Taraf Hizmetleri Açıklaması — Veri paylaşım yapılan taraflar, amaçlar ve koruma önlemleri
- Çocuk Gizliliği Koruması — Reşit olmayanların bilgilerinin korunması
- Verilerin Yurt Dışına Çıkarılması Açıklaması — Sınır ötesi aktarım uyumluluğu (varsa)
5. Uyumluluk Sorumlusu
Veri Koruma Sorumlusu (DPO):
E-posta: www@mangxu.net
Telefon: 0516-87722111 (önerilir)
Ofis adresi: 818, 2 Nolu Bina, Sanbao Plaza, Quanshan Bölgesi, Xuzhou Şehri, Jiangsu Eyaleti
Uyumluluk şikayet ve önerileriniz için lütfen xilu@139.com adresine gönderin.
Veri işleme hakkında sorularınız varsa veya veri sahibi haklarınızı kullanmak istiyorsanız, lütfen yukarıdaki yollarla bizimle iletişime geçin; en kısa sürede size geri dönüş yapacağız.