‹ Yasal metinler# VERİ İŞLEYEN SÖZLEŞMESİ
> **TASLAK — avukat incelemesinden geçmemiştir.**
> Bu sözleşmenin yazılı olması 6698 sayılı Kanun'un 12. maddesi uyarınca
> **zorunludur**. Bu belge olmadan Müşteri'nin Platform'u kullanması,
> Müşteri bakımından mevzuata aykırılık oluşturabilir.
**Sürüm:** 1.0 · **Yürürlük:** {TARIH}
Hizmet Sözleşmesi'nin ayrılmaz ekidir.
## 1. Taraflar ve Sıfatlar
**Veri Sorumlusu:** Müşteri.
**Veri İşleyen:** {UNVAN} ({DOMAIN}).
Müşteri, Platform'a girdiği veya yüklediği kişisel veriler bakımından veri
sorumlusudur. Platform, bu verileri yalnızca Müşteri'nin talimatı doğrultusunda
işler.
> **Not:** Platform, Müşteri'nin kullanıcı hesapları, fatura bilgileri ve sistem
> güvenliği kayıtları bakımından kendi adına **veri sorumlusudur**. Bu sözleşme
> o veriler için geçerli değildir; onlar Aydınlatma Metni kapsamındadır.
## 2. İşlemenin Konusu, Süresi ve Amacı
**Konu:** Müşteri'nin KVKK uyum süreçlerinin yürütülmesi için gerekli işleme
faaliyetleri.
**Süre:** Hizmet Sözleşmesi süresi ve sonrasındaki veri iade/silme dönemi.
**Amaç:** Kişisel veri işleme envanterinin hazırlanması, Sicile bildirilecek
beyanın oluşturulması, ilgili kişi başvurularının ve veri ihlallerinin
yönetilmesi, belge üretimi, yasal süre takibi.
## 3. İşlenen Veri Türleri
**3.1. Kategorik envanter verisi.** Envanter kayıtları kural olarak kategorik
düzeydedir (örneğin "Kimlik → T.C. Kimlik Numarası") ve belirli bir gerçek
kişiye ait veri içermez.
**3.2. Gerçek kişisel veri içerebilecek alanlar:**
- Müşteri'nin yüklediği kaynak belgeler (İK formları, sözleşmeler, kayıt
defterleri)
- İlgili kişi başvurularının metni ve başvuranın iletişim bilgileri
- Veri ihlali kayıtlarındaki açıklamalar
- Müşteri kullanıcılarının ad, soyad, e-posta ve görev bilgileri
**3.3.** Bu alanlarda özel nitelikli kişisel veri bulunabilir (örneğin sağlık
raporu, adli sicil kaydı içeren İK belgeleri).
## 4. İlgili Kişi Grupları
Müşteri'nin çalışanları, çalışan adayları, müşterileri, tedarikçi yetkilileri,
ziyaretçileri ve Müşteri'ye başvuran ilgili kişiler.
## 5. Platform'un Yükümlülükleri
**5.1. Talimata bağlılık.** Platform, kişisel verileri yalnızca Müşteri'nin
talimatı ve bu sözleşmede belirlenen amaçlar doğrultusunda işler. Platform,
verileri kendi amaçları için kullanmaz, satmaz, pazarlama amacıyla işlemez.
**5.2. Gizlilik.** Verilere erişimi olan personel gizlilik yükümlülüğü altına
alınır; bu yükümlülük görev sona erse dahi devam eder.
**5.3. Erişim sınırlaması.** Verilere yalnızca işin gerektirdiği ölçüde ve
yetki matrisi dahilinde erişilir. Tüm erişimler kayıt altına alınır.
**5.4. Güvenlik tedbirleri.** Platform, KVKK m.12 kapsamında aşağıdaki
tedbirleri uygular:
*Teknik:* aktarımda ve depolamada şifreleme; rol tabanlı erişim kontrolü; çok
faktörlü kimlik doğrulama; erişim ve işlem kayıtlarının tutulması; düzenli
yedekleme; güvenlik güncellemelerinin takibi; ayrı ortamlarda geliştirme ve
üretim; oturum güvenliği.
*İdari:* personel gizlilik taahhütleri; yetki matrisi; kişisel veri işleme
envanteri; saklama ve imha politikası; ihlal müdahale prosedürü; düzenli
farkındalık eğitimi.
**5.5. Özel nitelikli veriler.** Özel nitelikli kişisel veri içerebilecek
belgeler için Kurul'un 31/01/2018 tarihli ve 2018/10 sayılı kararında belirtilen
ek önlemler uygulanır.
**5.6. Parola saklanmaması.** Müşteri'nin e-Devlet veya Sicil portalı erişim
bilgileri Platform'da hiçbir şekilde saklanmaz.
## 6. İhlal Bildirimi
**6.1.** Platform, kişisel veri ihlali tespit ettiğinde Müşteri'yi **gecikmeksizin
ve en geç yirmi dört saat içinde** bilgilendirir.
**6.2.** Bildirim; ihlalin niteliğini, etkilenen veri kategorilerini ve ilgili
kişi gruplarını, olası sonuçları ve alınan tedbirleri içerir.
**6.3.** Kurul'a ve ilgili kişilere bildirim yükümlülüğü veri sorumlusu
sıfatıyla Müşteri'ye aittir. Platform, bu bildirimin hazırlanması için gerekli
bilgi ve desteği sağlar.
> Bu süre, Müşteri'nin Kurul'a yapması gereken yetmiş iki saatlik bildirim
> süresi içinde hareket edebilmesi için belirlenmiştir.
## 7. Alt Veri İşleyenler
**7.1.** Müşteri, aşağıdaki alt veri işleyenlerin kullanılmasına genel onay
verir:
| Alt işleyen | Hizmet | Konum |
|---|---|---|
| {BARINDIRMA_SAGLAYICI} | Sunucu ve veritabanı barındırma | {KONUM} |
| Cloudflare, Inc. | Belge depolama (R2, `eu` yargı alanı) | Avrupa Birliği |
| Anthropic, PBC | Yapay zekâ destekli öneri üretimi | Amerika Birleşik Devletleri |
| {EPOSTA_SAGLAYICI} | E-posta gönderimi | {KONUM} |
| {SMS_SAGLAYICI} | SMS bildirimi | Türkiye |
**7.2.** Platform, alt işleyen ekleyeceği veya değiştireceğinde Müşteri'yi en az
otuz gün önce bilgilendirir. Müşteri haklı gerekçeyle itiraz edebilir; itiraz
hâlinde taraflar çözüm arar, bulunamazsa Müşteri sözleşmeyi feshedebilir.
**7.3.** Platform, alt işleyenlerle bu sözleşmedekine denk yükümlülükler
içeren sözleşmeler akdeder ve alt işleyenlerin fiillerinden sorumludur.
## 8. Yurt Dışına Aktarım
**8.1.** Yukarıdaki tabloda Türkiye dışında yer alan alt işleyenlere yapılan
aktarımlar, KVKK m.9 kapsamında **yurt dışına aktarım** niteliğindedir.
**8.2.** Aktarımlar, uygun güvencelerden biri (standart sözleşme) sağlanarak
gerçekleştirilir. İmzalanan standart sözleşmeler, Kanun'un 9. maddesinin beşinci
fıkrası uyarınca imza tarihinden itibaren beş iş günü içinde Kurum'a bildirilir.
**8.3.** Belge depolamada Cloudflare R2 hizmeti, verilerin Avrupa Birliği yargı
alanında kalmasını güvence altına alan yapılandırmayla kullanılır.
**8.4.** Yapay zekâ hizmetine gönderim öncesinde, kişisel veri içerdiği tespit
edilen alanlar maskelenir. Maskeleme kaydı denetim izi olarak saklanır.
**8.5.** Müşteri, yapay zekâ destekli özellikleri kapatabilir; bu durumda
Anthropic'e hiçbir aktarım yapılmaz.
## 9. İlgili Kişi Taleplerine Destek
**9.1.** Platform'a doğrudan ulaşan ilgili kişi talepleri, Platform tarafından
cevaplanmaz; gecikmeksizin Müşteri'ye yönlendirilir.
**9.2.** Platform, Müşteri'nin KVKK m.11 kapsamındaki talepleri karşılaması için
gerekli teknik desteği sağlar (veri erişimi, düzeltme, silme, dışa aktarma).
## 10. Denetim
**10.1.** Müşteri, yılda bir kez, en az otuz gün önceden yazılı bildirimde
bulunarak Platform'un bu sözleşmeye uygunluğunu denetleyebilir.
**10.2.** Denetim, Platform'un diğer müşterilerinin verilerine erişim
sağlamayacak şekilde ve işleyişi aksatmayacak biçimde yürütülür.
**10.3.** Platform, bağımsız denetim raporu veya güvenlik sertifikası sunarak
denetim yükümlülüğünü karşılayabilir.
## 11. Saklama, İade ve İmha
**11.1.** Kişisel veriler, işleme amacının gerektirdiği süre boyunca ve Hizmet
Sözleşmesi yürürlükte kaldığı sürece saklanır.
**11.2.** Sözleşme sona erdiğinde Müşteri, **doksan gün** içinde verilerini
yapılandırılmış ve makinece okunabilir biçimde dışa aktarabilir.
**11.3.** Bu sürenin sonunda veriler, Müşteri'nin talebi doğrultusunda iade
edilir veya silinir, yok edilir ya da anonim hâle getirilir.
**11.4.** Mevzuatta öngörülen saklama yükümlülükleri saklıdır; bu kapsamda
saklanan veriler yalnızca ilgili yükümlülük amacıyla işlenir.
**11.5.** İmha işlemi tamamlandığında Müşteri'ye yazılı bildirim yapılır.
## 12. Müşteri'nin Yükümlülükleri
**12.1.** Platform'a aktardığı kişisel verilerin işlenmesi için hukuki sebebin
bulunmasını sağlamak.
**12.2.** İlgili kişileri aydınlatmak ve gerektiğinde açık rıza almak.
**12.3.** Platform'a yalnızca hizmetin gerektirdiği verileri aktarmak;
gereksiz veri yüklememek.
**12.4.** Kendi kullanıcılarının erişim yetkilerini yönetmek.
## 13. Sorumluluk
Platform'un bu sözleşmeden doğan sorumluluğu, Hizmet Sözleşmesi'nin sorumluluk
maddesindeki sınırlara tabidir. Platform'un talimat dışı işlemesi hâlinde,
söz konusu işleme bakımından veri sorumlusu sıfatıyla sorumlu olacağı hükmü
saklıdır.
## 14. Yürürlük
Bu sözleşme, Hizmet Sözleşmesi ile birlikte elektronik ortamda onaylanır ve
onay anında yürürlüğe girer. Onay kaydı sürüm bilgisiyle saklanır.
Veri İşleyen Sözleşmesi
Sürüm 0.1-demo · yürürlük 01.01.2026