Kısa özet: Entegrasyon, yalnızca bağlantı kuran yetkili kullanıcının erişebildiği DiSCPROFiL organizasyon verilerini okur ve istenen analizi ChatGPT’ye döndürür. DiSCPROFiL iş kayıtlarını oluşturmaz, değiştirmez veya silmez; e-posta/mesaj göndermez ve içerik yayımlamaz. Her tool çağrısı güvenlik ve yetkilendirme amacıyla özel bir operasyonel erişim kaydı oluşturur.
1. Veri sorumlusu ve kapsam
Bu politika, DiSCPROFiL hesabının OpenAI ChatGPT içindeki “discprofil” uygulamasına bağlanması ve MCP tool’larının kullanılması sırasında gerçekleşen veri işlemeyi açıklar.
Veri sorumlusu: AKİK İnsan Kaynakları Danışmanlığı ve Eğitim Hizmetleri Ticaret Limited Şirketi (“DiSCPROFiL”, “biz”).
Adres: Tatlısu Mahallesi, Şenol Güneş Bulvarı, Mira Tower No:2A/16, Ümraniye, İstanbul, Türkiye.
E-posta: info@discprofil.com.tr
Telefon: +90 216 594 50 90
Bu politika yalnızca ChatGPT entegrasyonunu kapsar. DiSCPROFiL’in ana web sitesi ve diğer hizmetleri için ilgili genel gizlilik/KVKK metinleri ayrıca geçerlidir. ChatGPT konuşmalarının OpenAI tarafından işlenmesi OpenAI’nin kendi sözleşme ve gizlilik koşullarına tabidir.
2. Hangi verileri işleriz?
| Veri kategorisi | Örnekler ve kaynağı |
|---|---|
| Hesap, bağlantı ve yetki verileri | DiSCPROFiL kullanıcı kimliği; organizasyon/tenant kimliği ve adı; rol; OAuth kapsamları; bağlantı onayı; OAuth istemci ve kaynak bilgileri. Bunlar DiSCPROFiL hesabından ve OAuth bağlantısından gelir. |
| Tool girdileri | İsteğe bağlı organizasyon kimliği; kişi, aday ve pozisyon kimlikleri; ad/pozisyon arama metni; çalışan-aday filtresi; sayfalama değerleri; karşılaştırılacak kişi listesi; mülakat odak alanları ve soru sayısı; gelişim planı dönemi; isteğe bağlı ekip adı. Kullanıcı isteğine göre ChatGPT tarafından yapılandırılmış tool argümanı olarak gönderilir. |
| Kişi ve istihdam bağlamı verileri | Kayıtlı kişi/adaya ait ad-soyad, dahili kişi kimliği, çalışan/adayı gösteren kayıt türü, görev/unvan ve kayıt durumu. Yetkili kurumsal DiSCPROFiL kayıtlarından okunur. |
| Değerlendirme ve profil verileri | DISC profil kodu; doğal, baskı ve uyarlanmış davranış D/I/S/C skorları; rapor kimliği, tarihi, sürümü ve tamamlanma durumu; mevcut olduğunda davranış ve yetkinlik skorları/açıklamaları; veri kalitesi uyarıları. |
| Pozisyon ve görev profili verileri | Pozisyon kimliği ve adı; departman (varsa); profil tarihi, sürümü, kodu ve durumu; D/I/S/C beklentileri; davranış/yetkinlik gereksinimleri; kritik, esnek ve riskli alanlar. |
| Üretilen karar-destek çıktıları | Kişi-pozisyon uyum skoru/etiketi; boyut farkları; güçlü yönler, boşluklar ve baskı riskleri; mülakat odakları/soruları; gelişim önerileri; kişi ve ekip karşılaştırmaları; sınırlar ve veri kalitesi uyarıları. Bunlar mevcut yetkili profil verilerinden deterministik olarak alınır veya hesaplanır. |
| Teknik ve güvenlik verileri | İstek zamanı, HTTP yöntemi ve yolu, içerik/accept türü, user-agent, MCP oturum kimliği, RPC yöntem adı, kimlik doğrulama başlığının mevcut olup olmadığı ve şeması (token değeri değil), tool adı, başarı/hata kodu, gecikme, özel correlation kimliği, kullanıcı/organizasyon kimliği ve sınırlı erişim sayaçları. |
| OAuth güvenlik kayıtları | Tek kullanımlık yetkilendirme kodunun hash’i, redirect URI, kapsamlar, PKCE challenge, geçerlilik/kullanım zamanı; bağlantı onayı ve iptal zamanı; refresh token’ın yalnızca hash’i, token ailesi, oluşturulma/sona erme/döndürme/iptal zamanları; OAuth güvenlik audit olayları. |
Entegrasyon, ChatGPT’deki konuşmanın tamamını almaz. Yalnızca ChatGPT’nin ilgili tool için gönderdiği yapılandırılmış argümanlar MCP sunucusuna gelir. Tool’lar ham test cevaplarını, e-posta adresini, telefon numarasını, adresi, CV’yi, parolayı, erişim/refresh token değerini veya özel İK notlarını döndürmek üzere tasarlanmamıştır.
3. Verileri neden ve hangi işlemler için kullanırız?
- DiSCPROFiL hesabını OAuth ile doğrulamak, bağlantı onayını ve kapsamları yönetmek;
- kullanıcının yalnızca yetkili olduğu organizasyon, kişi, aday, rapor ve pozisyon kayıtlarına erişmesini sağlamak;
- kullanıcının talep ettiği arama, profil görüntüleme, karşılaştırma, kişi-pozisyon analizi, mülakat rehberi, gelişim planı veya ekip analizini sunmak;
- çıktıları ChatGPT’ye ileterek kullanıcının konuşma içinde yorum ve açıklama almasını sağlamak;
- yetkisiz ve tenant’lar arası erişimi önlemek, oran/scope kontrolleri uygulamak, güvenlik olaylarını araştırmak;
- hata ayıklama, hizmet sürekliliği, performans ve kötüye kullanım tespiti için kişisel verisi sınırlandırılmış operasyonel/audit kayıtları tutmak;
- hukuki yükümlülükleri yerine getirmek ve hakları tesis etmek, kullanmak veya savunmak.
Bu entegrasyondan elde edilen verileri reklam hedefleme için kullanmayız, satmayız ve DiSCPROFiL adına ayrı bir yapay zekâ modeli eğitmek için kullanmayız.
4. Tool davranışı ve önemli sınırlar
Tool’lar DiSCPROFiL iş kayıtları üzerinde oluşturma, güncelleme, silme, mesaj/e-posta gönderme, işlem başlatma veya internete içerik yayımlama yapmaz. Bununla birlikte her çağrı özel sistemlerimizde bir operasyonel erişim/audit kaydı oluşturduğu için tool metadata’sında readOnlyHint: false, openWorldHint: false ve destructiveHint: false kullanılır.
DISC ve uyum çıktıları davranışsal karar desteğidir. Entegrasyon klinik tanı koymaz ve tek başına nihai işe alma, reddetme, terfi, işten çıkarma veya benzeri önemli istihdam kararı vermez. Yetkili insan kullanıcı, diğer işle ilgili kanıtlarla birlikte nihai karardan sorumludur.
5. Verileri kimlerle paylaşırız?
- OpenAI/ChatGPT: Kullanıcı tool’u çalıştırdığında tool girdileri ve gerekli sonuçlar ChatGPT konuşmasına iletilir. OpenAI bu verileri kendi şartları, kurumsal ayarları ve veri kontrolleri uyarınca işler.
- Yetkili kurumsal kullanıcı ve kuruluş: Sonuçlar yalnızca bağlantı kuran ve ilgili organizasyona yetkili kullanıcıya sunulur; organizasyon hesabı yöneticileri kendi işleme faaliyetlerinden sorumlu olabilir.
- Altyapı ve teknik hizmet sağlayıcıları: MCP uygulaması ve ilgili servisler Railway üzerinde barındırılabilir; veritabanı, ağ, güvenlik, yedekleme ve destek sağlayıcıları yalnızca hizmeti sunmak için gerekli ölçüde ve sözleşmesel gizlilik yükümlülükleriyle veri işleyebilir.
- Yetkili makamlar ve danışmanlar: Geçerli bir hukuki yükümlülük, uyuşmazlık, güvenlik olayı veya hakların korunması için gerekli olduğunda.
Veriler, OpenAI veya altyapı sağlayıcılarının hizmet konumuna bağlı olarak Türkiye dışında işlenebilir. Bu tür aktarımları uygulanabilir KVKK kuralları, uygun güvenceler ve gerektiğinde açık rıza/izin mekanizmaları çerçevesinde sınırlarız.
6. Saklama süreleri
| Veri | Saklama kuralı |
|---|---|
| Kaynak DiSCPROFiL hesap, kişi, rapor ve pozisyon kayıtları | Kurumsal müşteri sözleşmesi, ilgili hizmet amacı ve yasal saklama yükümlülükleri boyunca; sözleşme/hizmet sona erdiğinde veya geçerli işleme nedeni kalmadığında ilgili sözleşme ve KVKK süreçlerine göre silinir ya da anonimleştirilir. |
| MCP tool girdileri ve sonuçları | MCP gateway bunları ayrı bir konuşma geçmişi veya yeni iş kaydı olarak kalıcı biçimde saklamaz. İstek işlenirken geçici olarak kullanılır; aşağıdaki sınırlı audit metadatası bunun istisnasıdır. ChatGPT’deki kopyanın saklanması OpenAI ve kullanıcının ChatGPT planı/ayarlarına tabidir. |
| Gateway operasyonel logları | Barındırma planına bağlı olarak en çok 90 gün. Ham konuşma metni ve token değerleri loglanmaz. Güvenlik olayıyla ilişkili seçilmiş kayıtlar, olayın araştırılması veya hukuki talep için zorunluysa daha uzun tutulabilir ve amaç sona erince silinir. |
| OAuth yetkilendirme kodları | Tek kullanımda veya en geç 5 dakika içinde geçersiz olur. Hash ve işlem metadatası güvenlik/audit amacıyla ilgili hesap veya bağlantı kaydı kapsamında tutulabilir. |
| OAuth access ve refresh token’ları | Access token en çok 10 dakika geçerlidir ve MCP gateway tarafından saklanmaz. Refresh token en çok 30 gün geçerlidir; yalnızca hash’i saklanır, kullanımda döndürülür ve bağlantı kesildiğinde/iptalde geçersiz kılınır. |
| OAuth onayları ve audit kayıtları | Bağlantı veya hesap aktif olduğu sürece ve güvenlik, uyuşmazlık ve yasal yükümlülükler için gerekli ek süre boyunca tutulur; bağlantı iptali ve veri sahibi talebi üzerine uygulanabilir yasal istisnalar dışında silinir veya anonimleştirilir. |
7. Güvenlik
OAuth 2.1 yetkilendirme kodu akışı ve PKCE, kısa ömürlü erişim token’ları, hash’lenmiş refresh token’lar, kapsam ve rol kontrolleri, tenant izolasyonu, production allowlist’leri, TLS, girdi doğrulama, en az yetki, kişisel veri içermeyen hata yanıtları ve audit kayıtları kullanırız. Authorization başlığındaki token değeri loglara veya tool çıktısına yazılmaz. Hiçbir güvenlik tedbiri mutlak garanti değildir; olay şüphesini yukarıdaki iletişim adresine bildirebilirsiniz.
8. Tercihleriniz, kontrolleriniz ve haklarınız
- Bağlantı isteğini OAuth onay ekranında reddedebilirsiniz.
- ChatGPT bağlantı/uygulama ayarlarından DiSCPROFiL bağlantısını kaldırabilir; bu işlem gelecekteki erişimi durdurur ve refresh token/bağlantı onayının iptalini tetikler.
- Hangi kişi, aday, pozisyon veya ekibin tool girdisine dahil edileceğini isteğinizle belirlersiniz.
- Kurumsal DiSCPROFiL yöneticinizden erişiminizin veya kaynak kaydın düzeltilmesini/kaldırılmasını isteyebilirsiniz.
- KVKK kapsamındaki bilgi alma, erişim, düzeltme, silme/yok etme, anonimleştirme, aktarılan alıcıları öğrenme, otomatik analiz sonucuna itiraz ve zararın giderilmesini talep etme haklarınızı info@discprofil.com.tr üzerinden kullanabilirsiniz. Kimlik ve yetki doğrulaması isteyebiliriz.
- ChatGPT konuşmasındaki veriler için ayrıca OpenAI hesabınızın konuşma silme, dışa aktarma ve veri kontrol araçlarını kullanmalısınız.
9. Çocuklar
Bu entegrasyon, yetkili kurumsal İK/kullanıcı hesapları için tasarlanmıştır ve çocuklara yönelik değildir. Çocuklara ait veriler ancak uygulanabilir hukuk, kurumsal yetki ve gerekli veli/temsilci süreçleri karşılanıyorsa işlenebilir.
10. Değişiklikler ve iletişim
Tool girdileri, çıktıları, alıcılar veya saklama uygulamalarında önemli değişiklik olursa bu politikayı günceller ve sayfanın üstündeki tarihi değiştiririz. Sorular, itirazlar ve veri sahibi talepleri için info@discprofil.com.tr adresine yazabilirsiniz.
DiSCPROFiL ChatGPT Integration Privacy Policy
Summary: The integration reads only the Discprofil organization data available to the authorized connected user and returns the requested analysis to ChatGPT. It does not create, update, or delete Discprofil business records; send email/messages; or publish content. Every tool call creates a private operational access-audit record for security and authorization.
1. Controller and scope
This policy covers processing when a Discprofil account is connected to the “discprofil” app in OpenAI ChatGPT and its MCP tools are used.
Controller: AKİK İnsan Kaynakları Danışmanlığı ve Eğitim Hizmetleri Ticaret Limited Şirketi (“DiSCPROFiL”, “we”).
Address: Tatlısu Mahallesi, Şenol Güneş Bulvarı, Mira Tower No:2A/16, Ümraniye, Istanbul, Türkiye.
Email: info@discprofil.com.tr
Phone: +90 216 594 50 90
This policy applies only to the ChatGPT integration. Other Discprofil services are also governed by their applicable general privacy/KVKK notices. OpenAI’s processing of ChatGPT conversations is governed by OpenAI’s own terms, privacy notices, workspace settings, and data controls.
2. Data we process
| Category | Examples and source |
|---|---|
| Account, connection, and authorization data | Discprofil user ID; organization/tenant ID and name; role; OAuth scopes and consent; OAuth client and resource information, obtained from the Discprofil account and OAuth connection. |
| Tool inputs | Optional organization ID; person, candidate, and position IDs; person/position search text; employee/candidate filter; pagination; lists of people to compare; interview focus areas and question count; development-plan horizon; optional team name. ChatGPT sends these as structured tool arguments in response to the user’s request. |
| Person and employment-context data | Name, internal person ID, employee/candidate record type, title/role, and record status, read from authorized organizational Discprofil records. |
| Assessment and profile data | DISC profile code; natural, pressure, and adapted D/I/S/C scores; report ID, date, version, and completion status; behavior and competency scores/descriptions when available; data-quality warnings. |
| Position and job-profile data | Position ID and name; department when available; profile date, version, code, and status; D/I/S/C expectations; behavior/competency requirements; critical, flexible, and risk areas. |
| Generated decision-support outputs | Person-position alignment score/label; dimension gaps; strengths, gaps, and pressure risks; interview focus areas/questions; development guidance; person/team comparisons; limitations and data-quality warnings. These are retrieved or deterministically computed from authorized profile data. |
| Technical and security data | Request time, HTTP method/path, content/accept types, user agent, MCP session ID, RPC method, whether an authorization header and its scheme are present (never the token value), tool name, success/error code, latency, private correlation ID, user/organization IDs, and limited access counters. |
| OAuth security records | Hash of a single-use authorization code, redirect URI, scopes, PKCE challenge, expiry/use time; consent and revocation times; refresh-token hash only, token family, issue/expiry/rotation/revocation times; and OAuth security-audit events. |
The integration does not receive the full ChatGPT conversation. The MCP server receives only the structured arguments that ChatGPT sends to the relevant tool. Tools are designed not to return raw assessment answers, email addresses, phone numbers, postal addresses, CVs, passwords, access/refresh-token values, or private HR notes.
3. Purposes
- Authenticate the Discprofil account through OAuth and manage consent and scopes;
- enforce access only to authorized organizations, people, candidates, reports, and positions;
- provide requested search, profile retrieval, comparison, person-position analysis, interview guidance, development planning, or team analysis;
- return necessary results to ChatGPT for conversational interpretation;
- prevent unauthorized and cross-tenant access and investigate security events;
- maintain data-minimized operational/audit records for debugging, reliability, performance, and abuse detection; and
- comply with law and establish, exercise, or defend legal rights.
We do not sell integration data, use it for targeted advertising, or train a separate AI model for Discprofil from it.
4. Tool behavior and decision limits
Tools do not create, update, or delete Discprofil business records; send messages or email; start business workflows; or publish content. Each call does write a private operational access-audit event. Tool metadata therefore explicitly uses readOnlyHint: false, openWorldHint: false, and destructiveHint: false.
DISC and alignment outputs are behavioral decision support. The integration does not provide clinical diagnosis and does not make a solely automated final hiring, rejection, promotion, termination, or similarly significant employment decision. An authorized human remains responsible for the decision and should consider other job-related evidence.
5. Recipients
- OpenAI/ChatGPT: When a user invokes a tool, its structured inputs and necessary results are sent into the ChatGPT conversation. OpenAI processes them under its terms, workspace settings, and data controls.
- The authorized organizational user and organization: Results are provided to the connected user authorized for the relevant organization. The organization may be independently responsible for its employment-related processing.
- Infrastructure and technical service providers: The MCP app and related services may be hosted on Railway. Database, network, security, backup, and support providers process data only as needed to deliver the service and under confidentiality restrictions.
- Authorities and advisers: Where required by valid law, a dispute, a security incident, or the protection of rights.
Depending on the service location of OpenAI or infrastructure providers, data may be processed outside Türkiye. We limit such transfers in accordance with applicable KVKK transfer rules, appropriate safeguards, and consent/authorization mechanisms where required.
6. Retention
| Data | Retention rule |
|---|---|
| Source Discprofil account, person, report, and position records | For the customer agreement, relevant service purpose, and legal retention obligations. When the agreement/service ends or no valid purpose remains, records are deleted or anonymized under the applicable agreement and KVKK process. |
| MCP tool inputs and results | The MCP gateway does not persist them as a separate conversation history or new business record. They are used transiently to process the request, except for limited audit metadata below. Copies in ChatGPT follow OpenAI’s and the user’s plan/workspace retention controls. |
| Gateway operational logs | Up to 90 days depending on the hosting plan. Raw conversation text and token values are not logged. Selected records tied to a security incident may be retained longer only when necessary to investigate the incident or a legal claim, then deleted. |
| OAuth authorization codes | Become unusable after one use or no later than 5 minutes. Hashes and transaction metadata may remain with the relevant account/connection security record. |
| OAuth access and refresh tokens | Access tokens are valid for no more than 10 minutes and are not stored by the MCP gateway. Refresh tokens are valid for no more than 30 days; only their hashes are stored, they rotate on use, and they are invalidated on revocation/disconnection. |
| OAuth consents and audit records | For the active connection/account and any additional period necessary for security, disputes, and legal obligations. On disconnection and a valid data-subject request, they are deleted or anonymized unless an applicable legal exception requires retention. |
7. Security
We use OAuth authorization code flow with PKCE, short-lived access tokens, hashed refresh tokens, scope and role checks, tenant isolation, production allowlists, TLS, server-side validation, least privilege, non-revealing error responses, and access auditing. Authorization token values are not written to tool results or logs. No security measure is absolute; suspected incidents can be reported to the contact above.
8. Controls and rights
- Decline the OAuth connection request.
- Disconnect Discprofil in ChatGPT’s app/connection settings to stop future access and trigger revocation of the connection/refresh token.
- Control which person, candidate, position, or team is included through your request.
- Ask your organizational Discprofil administrator to correct or remove your access or a source record.
- Exercise applicable KVKK rights—including information, access, correction, deletion/destruction, anonymization, learning recipients, objection to automated analysis, and compensation—by emailing info@discprofil.com.tr. We may verify identity and authorization.
- Use OpenAI account/workspace controls to delete, export, or otherwise manage copies in ChatGPT conversations.
9. Children
This integration is for authorized organizational HR/user accounts and is not directed to children. Children’s data may be processed only where applicable law, organizational authority, and required parent/representative procedures are satisfied.
10. Changes and contact
We will update this policy and its date if tool inputs, outputs, recipients, or retention practices materially change. For questions, objections, and data-subject requests, email info@discprofil.com.tr.