VERBİS Uyum Sistemi
‹ Yasal metinler

Veri İşleyen Sözleşmesi

Sürüm 0.1-demo · yürürlük 01.01.2026

# VERİ İŞLEYEN SÖZLEŞMESİ > **TASLAK — avukat incelemesinden geçmemiştir.** > Bu sözleşmenin yazılı olması 6698 sayılı Kanun'un 12. maddesi uyarınca > **zorunludur**. Bu belge olmadan Müşteri'nin Platform'u kullanması, > Müşteri bakımından mevzuata aykırılık oluşturabilir. **Sürüm:** 1.0 · **Yürürlük:** {TARIH} Hizmet Sözleşmesi'nin ayrılmaz ekidir. ## 1. Taraflar ve Sıfatlar **Veri Sorumlusu:** Müşteri. **Veri İşleyen:** {UNVAN} ({DOMAIN}). Müşteri, Platform'a girdiği veya yüklediği kişisel veriler bakımından veri sorumlusudur. Platform, bu verileri yalnızca Müşteri'nin talimatı doğrultusunda işler. > **Not:** Platform, Müşteri'nin kullanıcı hesapları, fatura bilgileri ve sistem > güvenliği kayıtları bakımından kendi adına **veri sorumlusudur**. Bu sözleşme > o veriler için geçerli değildir; onlar Aydınlatma Metni kapsamındadır. ## 2. İşlemenin Konusu, Süresi ve Amacı **Konu:** Müşteri'nin KVKK uyum süreçlerinin yürütülmesi için gerekli işleme faaliyetleri. **Süre:** Hizmet Sözleşmesi süresi ve sonrasındaki veri iade/silme dönemi. **Amaç:** Kişisel veri işleme envanterinin hazırlanması, Sicile bildirilecek beyanın oluşturulması, ilgili kişi başvurularının ve veri ihlallerinin yönetilmesi, belge üretimi, yasal süre takibi. ## 3. İşlenen Veri Türleri **3.1. Kategorik envanter verisi.** Envanter kayıtları kural olarak kategorik düzeydedir (örneğin "Kimlik → T.C. Kimlik Numarası") ve belirli bir gerçek kişiye ait veri içermez. **3.2. Gerçek kişisel veri içerebilecek alanlar:** - Müşteri'nin yüklediği kaynak belgeler (İK formları, sözleşmeler, kayıt defterleri) - İlgili kişi başvurularının metni ve başvuranın iletişim bilgileri - Veri ihlali kayıtlarındaki açıklamalar - Müşteri kullanıcılarının ad, soyad, e-posta ve görev bilgileri **3.3.** Bu alanlarda özel nitelikli kişisel veri bulunabilir (örneğin sağlık raporu, adli sicil kaydı içeren İK belgeleri). ## 4. İlgili Kişi Grupları Müşteri'nin çalışanları, çalışan adayları, müşterileri, tedarikçi yetkilileri, ziyaretçileri ve Müşteri'ye başvuran ilgili kişiler. ## 5. Platform'un Yükümlülükleri **5.1. Talimata bağlılık.** Platform, kişisel verileri yalnızca Müşteri'nin talimatı ve bu sözleşmede belirlenen amaçlar doğrultusunda işler. Platform, verileri kendi amaçları için kullanmaz, satmaz, pazarlama amacıyla işlemez. **5.2. Gizlilik.** Verilere erişimi olan personel gizlilik yükümlülüğü altına alınır; bu yükümlülük görev sona erse dahi devam eder. **5.3. Erişim sınırlaması.** Verilere yalnızca işin gerektirdiği ölçüde ve yetki matrisi dahilinde erişilir. Tüm erişimler kayıt altına alınır. **5.4. Güvenlik tedbirleri.** Platform, KVKK m.12 kapsamında aşağıdaki tedbirleri uygular: *Teknik:* aktarımda ve depolamada şifreleme; rol tabanlı erişim kontrolü; çok faktörlü kimlik doğrulama; erişim ve işlem kayıtlarının tutulması; düzenli yedekleme; güvenlik güncellemelerinin takibi; ayrı ortamlarda geliştirme ve üretim; oturum güvenliği. *İdari:* personel gizlilik taahhütleri; yetki matrisi; kişisel veri işleme envanteri; saklama ve imha politikası; ihlal müdahale prosedürü; düzenli farkındalık eğitimi. **5.5. Özel nitelikli veriler.** Özel nitelikli kişisel veri içerebilecek belgeler için Kurul'un 31/01/2018 tarihli ve 2018/10 sayılı kararında belirtilen ek önlemler uygulanır. **5.6. Parola saklanmaması.** Müşteri'nin e-Devlet veya Sicil portalı erişim bilgileri Platform'da hiçbir şekilde saklanmaz. ## 6. İhlal Bildirimi **6.1.** Platform, kişisel veri ihlali tespit ettiğinde Müşteri'yi **gecikmeksizin ve en geç yirmi dört saat içinde** bilgilendirir. **6.2.** Bildirim; ihlalin niteliğini, etkilenen veri kategorilerini ve ilgili kişi gruplarını, olası sonuçları ve alınan tedbirleri içerir. **6.3.** Kurul'a ve ilgili kişilere bildirim yükümlülüğü veri sorumlusu sıfatıyla Müşteri'ye aittir. Platform, bu bildirimin hazırlanması için gerekli bilgi ve desteği sağlar. > Bu süre, Müşteri'nin Kurul'a yapması gereken yetmiş iki saatlik bildirim > süresi içinde hareket edebilmesi için belirlenmiştir. ## 7. Alt Veri İşleyenler **7.1.** Müşteri, aşağıdaki alt veri işleyenlerin kullanılmasına genel onay verir: | Alt işleyen | Hizmet | Konum | |---|---|---| | {BARINDIRMA_SAGLAYICI} | Sunucu ve veritabanı barındırma | {KONUM} | | Cloudflare, Inc. | Belge depolama (R2, `eu` yargı alanı) | Avrupa Birliği | | Anthropic, PBC | Yapay zekâ destekli öneri üretimi | Amerika Birleşik Devletleri | | {EPOSTA_SAGLAYICI} | E-posta gönderimi | {KONUM} | | {SMS_SAGLAYICI} | SMS bildirimi | Türkiye | **7.2.** Platform, alt işleyen ekleyeceği veya değiştireceğinde Müşteri'yi en az otuz gün önce bilgilendirir. Müşteri haklı gerekçeyle itiraz edebilir; itiraz hâlinde taraflar çözüm arar, bulunamazsa Müşteri sözleşmeyi feshedebilir. **7.3.** Platform, alt işleyenlerle bu sözleşmedekine denk yükümlülükler içeren sözleşmeler akdeder ve alt işleyenlerin fiillerinden sorumludur. ## 8. Yurt Dışına Aktarım **8.1.** Yukarıdaki tabloda Türkiye dışında yer alan alt işleyenlere yapılan aktarımlar, KVKK m.9 kapsamında **yurt dışına aktarım** niteliğindedir. **8.2.** Aktarımlar, uygun güvencelerden biri (standart sözleşme) sağlanarak gerçekleştirilir. İmzalanan standart sözleşmeler, Kanun'un 9. maddesinin beşinci fıkrası uyarınca imza tarihinden itibaren beş iş günü içinde Kurum'a bildirilir. **8.3.** Belge depolamada Cloudflare R2 hizmeti, verilerin Avrupa Birliği yargı alanında kalmasını güvence altına alan yapılandırmayla kullanılır. **8.4.** Yapay zekâ hizmetine gönderim öncesinde, kişisel veri içerdiği tespit edilen alanlar maskelenir. Maskeleme kaydı denetim izi olarak saklanır. **8.5.** Müşteri, yapay zekâ destekli özellikleri kapatabilir; bu durumda Anthropic'e hiçbir aktarım yapılmaz. ## 9. İlgili Kişi Taleplerine Destek **9.1.** Platform'a doğrudan ulaşan ilgili kişi talepleri, Platform tarafından cevaplanmaz; gecikmeksizin Müşteri'ye yönlendirilir. **9.2.** Platform, Müşteri'nin KVKK m.11 kapsamındaki talepleri karşılaması için gerekli teknik desteği sağlar (veri erişimi, düzeltme, silme, dışa aktarma). ## 10. Denetim **10.1.** Müşteri, yılda bir kez, en az otuz gün önceden yazılı bildirimde bulunarak Platform'un bu sözleşmeye uygunluğunu denetleyebilir. **10.2.** Denetim, Platform'un diğer müşterilerinin verilerine erişim sağlamayacak şekilde ve işleyişi aksatmayacak biçimde yürütülür. **10.3.** Platform, bağımsız denetim raporu veya güvenlik sertifikası sunarak denetim yükümlülüğünü karşılayabilir. ## 11. Saklama, İade ve İmha **11.1.** Kişisel veriler, işleme amacının gerektirdiği süre boyunca ve Hizmet Sözleşmesi yürürlükte kaldığı sürece saklanır. **11.2.** Sözleşme sona erdiğinde Müşteri, **doksan gün** içinde verilerini yapılandırılmış ve makinece okunabilir biçimde dışa aktarabilir. **11.3.** Bu sürenin sonunda veriler, Müşteri'nin talebi doğrultusunda iade edilir veya silinir, yok edilir ya da anonim hâle getirilir. **11.4.** Mevzuatta öngörülen saklama yükümlülükleri saklıdır; bu kapsamda saklanan veriler yalnızca ilgili yükümlülük amacıyla işlenir. **11.5.** İmha işlemi tamamlandığında Müşteri'ye yazılı bildirim yapılır. ## 12. Müşteri'nin Yükümlülükleri **12.1.** Platform'a aktardığı kişisel verilerin işlenmesi için hukuki sebebin bulunmasını sağlamak. **12.2.** İlgili kişileri aydınlatmak ve gerektiğinde açık rıza almak. **12.3.** Platform'a yalnızca hizmetin gerektirdiği verileri aktarmak; gereksiz veri yüklememek. **12.4.** Kendi kullanıcılarının erişim yetkilerini yönetmek. ## 13. Sorumluluk Platform'un bu sözleşmeden doğan sorumluluğu, Hizmet Sözleşmesi'nin sorumluluk maddesindeki sınırlara tabidir. Platform'un talimat dışı işlemesi hâlinde, söz konusu işleme bakımından veri sorumlusu sıfatıyla sorumlu olacağı hükmü saklıdır. ## 14. Yürürlük Bu sözleşme, Hizmet Sözleşmesi ile birlikte elektronik ortamda onaylanır ve onay anında yürürlüğe girer. Onay kaydı sürüm bilgisiyle saklanır.