DiSCPROFiL ChatGPT Entegrasyonu Gizlilik Politikası

Sürüm 1.1 · Yürürlük ve son güncelleme: 21 Ağustos 2026

English version ↓

Kısa özet: Entegrasyon, yalnızca bağlantı kuran yetkili kullanıcının erişebildiği DiSCPROFiL organizasyon verilerini okur ve istenen analizi ChatGPT’ye döndürür. DiSCPROFiL iş kayıtlarını oluşturmaz, değiştirmez veya silmez; e-posta/mesaj göndermez ve içerik yayımlamaz. Her tool çağrısı güvenlik ve yetkilendirme amacıyla özel bir operasyonel erişim kaydı oluşturur.

1. Veri sorumlusu ve kapsam

Bu politika, DiSCPROFiL hesabının OpenAI ChatGPT içindeki “discprofil” uygulamasına bağlanması ve MCP tool’larının kullanılması sırasında gerçekleşen veri işlemeyi açıklar.

Veri sorumlusu: AKİK İnsan Kaynakları Danışmanlığı ve Eğitim Hizmetleri Ticaret Limited Şirketi (“DiSCPROFiL”, “biz”).
Adres: Tatlısu Mahallesi, Şenol Güneş Bulvarı, Mira Tower No:2A/16, Ümraniye, İstanbul, Türkiye.
E-posta: info@discprofil.com.tr
Telefon: +90 216 594 50 90

Bu politika yalnızca ChatGPT entegrasyonunu kapsar. DiSCPROFiL’in ana web sitesi ve diğer hizmetleri için ilgili genel gizlilik/KVKK metinleri ayrıca geçerlidir. ChatGPT konuşmalarının OpenAI tarafından işlenmesi OpenAI’nin kendi sözleşme ve gizlilik koşullarına tabidir.

2. Hangi verileri işleriz?

Veri kategorisiÖrnekler ve kaynağı
Hesap, bağlantı ve yetki verileriDiSCPROFiL kullanıcı kimliği; organizasyon/tenant kimliği ve adı; rol; OAuth kapsamları; bağlantı onayı; OAuth istemci ve kaynak bilgileri. Bunlar DiSCPROFiL hesabından ve OAuth bağlantısından gelir.
Tool girdileriİsteğe bağlı organizasyon kimliği; kişi, aday ve pozisyon kimlikleri; ad/pozisyon arama metni; çalışan-aday filtresi; sayfalama değerleri; karşılaştırılacak kişi listesi; mülakat odak alanları ve soru sayısı; gelişim planı dönemi; isteğe bağlı ekip adı. Kullanıcı isteğine göre ChatGPT tarafından yapılandırılmış tool argümanı olarak gönderilir.
Kişi ve istihdam bağlamı verileriKayıtlı kişi/adaya ait ad-soyad, dahili kişi kimliği, çalışan/adayı gösteren kayıt türü, görev/unvan ve kayıt durumu. Yetkili kurumsal DiSCPROFiL kayıtlarından okunur.
Değerlendirme ve profil verileriDISC profil kodu; doğal, baskı ve uyarlanmış davranış D/I/S/C skorları; rapor kimliği, tarihi, sürümü ve tamamlanma durumu; mevcut olduğunda davranış ve yetkinlik skorları/açıklamaları; veri kalitesi uyarıları.
Pozisyon ve görev profili verileriPozisyon kimliği ve adı; departman (varsa); profil tarihi, sürümü, kodu ve durumu; D/I/S/C beklentileri; davranış/yetkinlik gereksinimleri; kritik, esnek ve riskli alanlar.
Üretilen karar-destek çıktılarıKişi-pozisyon uyum skoru/etiketi; boyut farkları; güçlü yönler, boşluklar ve baskı riskleri; mülakat odakları/soruları; gelişim önerileri; kişi ve ekip karşılaştırmaları; sınırlar ve veri kalitesi uyarıları. Bunlar mevcut yetkili profil verilerinden deterministik olarak alınır veya hesaplanır.
Teknik ve güvenlik verileriİstek zamanı, HTTP yöntemi ve yolu, içerik/accept türü, user-agent, MCP oturum kimliği, RPC yöntem adı, kimlik doğrulama başlığının mevcut olup olmadığı ve şeması (token değeri değil), tool adı, başarı/hata kodu, gecikme, özel correlation kimliği, kullanıcı/organizasyon kimliği ve sınırlı erişim sayaçları.
OAuth güvenlik kayıtlarıTek kullanımlık yetkilendirme kodunun hash’i, redirect URI, kapsamlar, PKCE challenge, geçerlilik/kullanım zamanı; bağlantı onayı ve iptal zamanı; refresh token’ın yalnızca hash’i, token ailesi, oluşturulma/sona erme/döndürme/iptal zamanları; OAuth güvenlik audit olayları.

Entegrasyon, ChatGPT’deki konuşmanın tamamını almaz. Yalnızca ChatGPT’nin ilgili tool için gönderdiği yapılandırılmış argümanlar MCP sunucusuna gelir. Tool’lar ham test cevaplarını, e-posta adresini, telefon numarasını, adresi, CV’yi, parolayı, erişim/refresh token değerini veya özel İK notlarını döndürmek üzere tasarlanmamıştır.

3. Verileri neden ve hangi işlemler için kullanırız?

Bu entegrasyondan elde edilen verileri reklam hedefleme için kullanmayız, satmayız ve DiSCPROFiL adına ayrı bir yapay zekâ modeli eğitmek için kullanmayız.

4. Tool davranışı ve önemli sınırlar

Tool’lar DiSCPROFiL iş kayıtları üzerinde oluşturma, güncelleme, silme, mesaj/e-posta gönderme, işlem başlatma veya internete içerik yayımlama yapmaz. Bununla birlikte her çağrı özel sistemlerimizde bir operasyonel erişim/audit kaydı oluşturduğu için tool metadata’sında readOnlyHint: false, openWorldHint: false ve destructiveHint: false kullanılır.

DISC ve uyum çıktıları davranışsal karar desteğidir. Entegrasyon klinik tanı koymaz ve tek başına nihai işe alma, reddetme, terfi, işten çıkarma veya benzeri önemli istihdam kararı vermez. Yetkili insan kullanıcı, diğer işle ilgili kanıtlarla birlikte nihai karardan sorumludur.

5. Verileri kimlerle paylaşırız?

Veriler, OpenAI veya altyapı sağlayıcılarının hizmet konumuna bağlı olarak Türkiye dışında işlenebilir. Bu tür aktarımları uygulanabilir KVKK kuralları, uygun güvenceler ve gerektiğinde açık rıza/izin mekanizmaları çerçevesinde sınırlarız.

6. Saklama süreleri

VeriSaklama kuralı
Kaynak DiSCPROFiL hesap, kişi, rapor ve pozisyon kayıtlarıKurumsal müşteri sözleşmesi, ilgili hizmet amacı ve yasal saklama yükümlülükleri boyunca; sözleşme/hizmet sona erdiğinde veya geçerli işleme nedeni kalmadığında ilgili sözleşme ve KVKK süreçlerine göre silinir ya da anonimleştirilir.
MCP tool girdileri ve sonuçlarıMCP gateway bunları ayrı bir konuşma geçmişi veya yeni iş kaydı olarak kalıcı biçimde saklamaz. İstek işlenirken geçici olarak kullanılır; aşağıdaki sınırlı audit metadatası bunun istisnasıdır. ChatGPT’deki kopyanın saklanması OpenAI ve kullanıcının ChatGPT planı/ayarlarına tabidir.
Gateway operasyonel loglarıBarındırma planına bağlı olarak en çok 90 gün. Ham konuşma metni ve token değerleri loglanmaz. Güvenlik olayıyla ilişkili seçilmiş kayıtlar, olayın araştırılması veya hukuki talep için zorunluysa daha uzun tutulabilir ve amaç sona erince silinir.
OAuth yetkilendirme kodlarıTek kullanımda veya en geç 5 dakika içinde geçersiz olur. Hash ve işlem metadatası güvenlik/audit amacıyla ilgili hesap veya bağlantı kaydı kapsamında tutulabilir.
OAuth access ve refresh token’larıAccess token en çok 10 dakika geçerlidir ve MCP gateway tarafından saklanmaz. Refresh token en çok 30 gün geçerlidir; yalnızca hash’i saklanır, kullanımda döndürülür ve bağlantı kesildiğinde/iptalde geçersiz kılınır.
OAuth onayları ve audit kayıtlarıBağlantı veya hesap aktif olduğu sürece ve güvenlik, uyuşmazlık ve yasal yükümlülükler için gerekli ek süre boyunca tutulur; bağlantı iptali ve veri sahibi talebi üzerine uygulanabilir yasal istisnalar dışında silinir veya anonimleştirilir.

7. Güvenlik

OAuth 2.1 yetkilendirme kodu akışı ve PKCE, kısa ömürlü erişim token’ları, hash’lenmiş refresh token’lar, kapsam ve rol kontrolleri, tenant izolasyonu, production allowlist’leri, TLS, girdi doğrulama, en az yetki, kişisel veri içermeyen hata yanıtları ve audit kayıtları kullanırız. Authorization başlığındaki token değeri loglara veya tool çıktısına yazılmaz. Hiçbir güvenlik tedbiri mutlak garanti değildir; olay şüphesini yukarıdaki iletişim adresine bildirebilirsiniz.

8. Tercihleriniz, kontrolleriniz ve haklarınız

9. Çocuklar

Bu entegrasyon, yetkili kurumsal İK/kullanıcı hesapları için tasarlanmıştır ve çocuklara yönelik değildir. Çocuklara ait veriler ancak uygulanabilir hukuk, kurumsal yetki ve gerekli veli/temsilci süreçleri karşılanıyorsa işlenebilir.

10. Değişiklikler ve iletişim

Tool girdileri, çıktıları, alıcılar veya saklama uygulamalarında önemli değişiklik olursa bu politikayı günceller ve sayfanın üstündeki tarihi değiştiririz. Sorular, itirazlar ve veri sahibi talepleri için info@discprofil.com.tr adresine yazabilirsiniz.


DiSCPROFiL ChatGPT Integration Privacy Policy

Version 1.1 · Effective and last updated: August 21, 2026

Summary: The integration reads only the Discprofil organization data available to the authorized connected user and returns the requested analysis to ChatGPT. It does not create, update, or delete Discprofil business records; send email/messages; or publish content. Every tool call creates a private operational access-audit record for security and authorization.

1. Controller and scope

This policy covers processing when a Discprofil account is connected to the “discprofil” app in OpenAI ChatGPT and its MCP tools are used.

Controller: AKİK İnsan Kaynakları Danışmanlığı ve Eğitim Hizmetleri Ticaret Limited Şirketi (“DiSCPROFiL”, “we”).
Address: Tatlısu Mahallesi, Şenol Güneş Bulvarı, Mira Tower No:2A/16, Ümraniye, Istanbul, Türkiye.
Email: info@discprofil.com.tr
Phone: +90 216 594 50 90

This policy applies only to the ChatGPT integration. Other Discprofil services are also governed by their applicable general privacy/KVKK notices. OpenAI’s processing of ChatGPT conversations is governed by OpenAI’s own terms, privacy notices, workspace settings, and data controls.

2. Data we process

CategoryExamples and source
Account, connection, and authorization dataDiscprofil user ID; organization/tenant ID and name; role; OAuth scopes and consent; OAuth client and resource information, obtained from the Discprofil account and OAuth connection.
Tool inputsOptional organization ID; person, candidate, and position IDs; person/position search text; employee/candidate filter; pagination; lists of people to compare; interview focus areas and question count; development-plan horizon; optional team name. ChatGPT sends these as structured tool arguments in response to the user’s request.
Person and employment-context dataName, internal person ID, employee/candidate record type, title/role, and record status, read from authorized organizational Discprofil records.
Assessment and profile dataDISC profile code; natural, pressure, and adapted D/I/S/C scores; report ID, date, version, and completion status; behavior and competency scores/descriptions when available; data-quality warnings.
Position and job-profile dataPosition ID and name; department when available; profile date, version, code, and status; D/I/S/C expectations; behavior/competency requirements; critical, flexible, and risk areas.
Generated decision-support outputsPerson-position alignment score/label; dimension gaps; strengths, gaps, and pressure risks; interview focus areas/questions; development guidance; person/team comparisons; limitations and data-quality warnings. These are retrieved or deterministically computed from authorized profile data.
Technical and security dataRequest time, HTTP method/path, content/accept types, user agent, MCP session ID, RPC method, whether an authorization header and its scheme are present (never the token value), tool name, success/error code, latency, private correlation ID, user/organization IDs, and limited access counters.
OAuth security recordsHash of a single-use authorization code, redirect URI, scopes, PKCE challenge, expiry/use time; consent and revocation times; refresh-token hash only, token family, issue/expiry/rotation/revocation times; and OAuth security-audit events.

The integration does not receive the full ChatGPT conversation. The MCP server receives only the structured arguments that ChatGPT sends to the relevant tool. Tools are designed not to return raw assessment answers, email addresses, phone numbers, postal addresses, CVs, passwords, access/refresh-token values, or private HR notes.

3. Purposes

We do not sell integration data, use it for targeted advertising, or train a separate AI model for Discprofil from it.

4. Tool behavior and decision limits

Tools do not create, update, or delete Discprofil business records; send messages or email; start business workflows; or publish content. Each call does write a private operational access-audit event. Tool metadata therefore explicitly uses readOnlyHint: false, openWorldHint: false, and destructiveHint: false.

DISC and alignment outputs are behavioral decision support. The integration does not provide clinical diagnosis and does not make a solely automated final hiring, rejection, promotion, termination, or similarly significant employment decision. An authorized human remains responsible for the decision and should consider other job-related evidence.

5. Recipients

Depending on the service location of OpenAI or infrastructure providers, data may be processed outside Türkiye. We limit such transfers in accordance with applicable KVKK transfer rules, appropriate safeguards, and consent/authorization mechanisms where required.

6. Retention

DataRetention rule
Source Discprofil account, person, report, and position recordsFor the customer agreement, relevant service purpose, and legal retention obligations. When the agreement/service ends or no valid purpose remains, records are deleted or anonymized under the applicable agreement and KVKK process.
MCP tool inputs and resultsThe MCP gateway does not persist them as a separate conversation history or new business record. They are used transiently to process the request, except for limited audit metadata below. Copies in ChatGPT follow OpenAI’s and the user’s plan/workspace retention controls.
Gateway operational logsUp to 90 days depending on the hosting plan. Raw conversation text and token values are not logged. Selected records tied to a security incident may be retained longer only when necessary to investigate the incident or a legal claim, then deleted.
OAuth authorization codesBecome unusable after one use or no later than 5 minutes. Hashes and transaction metadata may remain with the relevant account/connection security record.
OAuth access and refresh tokensAccess tokens are valid for no more than 10 minutes and are not stored by the MCP gateway. Refresh tokens are valid for no more than 30 days; only their hashes are stored, they rotate on use, and they are invalidated on revocation/disconnection.
OAuth consents and audit recordsFor the active connection/account and any additional period necessary for security, disputes, and legal obligations. On disconnection and a valid data-subject request, they are deleted or anonymized unless an applicable legal exception requires retention.

7. Security

We use OAuth authorization code flow with PKCE, short-lived access tokens, hashed refresh tokens, scope and role checks, tenant isolation, production allowlists, TLS, server-side validation, least privilege, non-revealing error responses, and access auditing. Authorization token values are not written to tool results or logs. No security measure is absolute; suspected incidents can be reported to the contact above.

8. Controls and rights

9. Children

This integration is for authorized organizational HR/user accounts and is not directed to children. Children’s data may be processed only where applicable law, organizational authority, and required parent/representative procedures are satisfied.

10. Changes and contact

We will update this policy and its date if tool inputs, outputs, recipients, or retention practices materially change. For questions, objections, and data-subject requests, email info@discprofil.com.tr.