VERİ İŞLEME SÖZLEŞMESİ (DPA) — ŞABLON
KVKK ve GDPR ile uyumlu Veri İşleme Sözleşmesi şablonu. Aşağıdaki metni yazdırabilir, tarayıcının "PDF olarak kaydet" seçeneğiyle PDF'e dönüştürebilir veya düz metin olarak indirebilirsiniz.
1. Taraflar ve Tanımlar
İşbu Veri İşleme Sözleşmesi ("Sözleşme" / "DPA"), aşağıda "Veri Sorumlusu" olarak anılan müşteri ("Müşteri") ile veri işleyen sıfatıyla Wyverix ("Veri İşleyen") arasında, taraflar arasındaki asıl hizmet sözleşmesinin ("Ana Sözleşme") ayrılmaz bir eki olarak akdedilmiştir.
Bu Sözleşmede geçen "kişisel veri", "işleme", "veri sorumlusu", "veri işleyen", "ilgili kişi", "açık rıza" ve "özel nitelikli kişisel veri" terimleri, 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") ve uygulanabilir olduğu ölçüde Avrupa Birliği Genel Veri Koruma Tüzüğü ("GDPR") kapsamındaki anlamlarına sahiptir.
2. İşlemenin Konusu, Süresi ve Niteliği
Veri İşleyen, kişisel verileri yalnızca Ana Sözleşme kapsamındaki hizmetlerin sunulması amacıyla ve Müşteri'nin yazılı (elektronik dahil) talimatları doğrultusunda işler.
İşleme süresi, Ana Sözleşme'nin yürürlük süresi ile sınırlıdır. İşlemenin niteliği, hizmetin gerektirdiği toplama, kaydetme, saklama, düzenleme, sorgulama ve silme faaliyetlerini kapsar.
3. Veri Kategorileri ve İlgili Kişi Grupları
İşlenen kişisel veri kategorileri (örnek): kimlik bilgileri, iletişim bilgileri, hesap/oturum bilgileri ve hizmetin gerektirdiği işlem kayıtları.
İlgili kişi grupları (örnek): Müşteri'nin çalışanları, son kullanıcıları ve yetkili temsilcileri.
4. Veri İşleyenin Yükümlülükleri
a) Kişisel verileri yalnızca Müşteri'nin belgelenmiş talimatları doğrultusunda işlemek; aksini gerektiren bir hukuki yükümlülük halinde, yasaklanmadıkça Müşteri'yi önceden bilgilendirmek.
b) Verilere erişimi olan personelin gizlilik yükümlülüğü altında olmasını sağlamak.
c) KVKK Madde 12 ve GDPR Madde 32 uyarınca uygun teknik ve idari tedbirleri (şifreleme, erişim kontrolü, loglama, yedekleme) almak.
d) Müşteri'nin, ilgili kişilerin KVKK Madde 11 / GDPR Madde 12-22 kapsamındaki taleplerini karşılamasına makul ölçüde yardımcı olmak.
e) Veri ihlali tespit edilmesi halinde gecikmeksizin ve her hâlükârda 24 saat içinde Müşteri'yi bilgilendirmek.
5. Veri Sorumlusunun Yükümlülükleri
Müşteri, kişisel verilerin Veri İşleyen'e aktarılması ve işlenmesi için geçerli bir hukuki sebebe (KVKK Md. 5-6 / GDPR Md. 6) sahip olmaktan, ilgili kişilere gerekli aydınlatmayı yapmaktan ve gerektiğinde açık rızayı almaktan sorumludur.
Müşteri, Veri İşleyen'e verdiği talimatların uygulanabilir veri koruma mevzuatına uygun olmasını sağlar.
6. Alt İşleyenler (Sub-processors)
Müşteri, Veri İşleyen'in mevcut alt işleyenleri kullanmasına genel onay verir. Güncel alt işleyen listesi Trust Center sayfasında yayımlanır.
Veri İşleyen, yeni bir alt işleyen eklemeden veya değiştirmeden önce Müşteri'yi makul süre içinde bilgilendirir ve Müşteri'ye gerekçeli itiraz hakkı tanır. Veri İşleyen, her alt işleyene işbu Sözleşmedeki ile eşdeğer veri koruma yükümlülüklerini sözleşmesel olarak yükler.
7. Yurt Dışına Aktarım
Birincil üretim verileri Türkiye sınırları içinde (Microsoft Azure — Türkiye North) tutulur. Yurt dışı aktarım gerektiren hizmetlerde (ör. işlemsel e-posta), aktarım yalnızca KVKK Madde 9 ve GDPR Bölüm V'teki koşullara (yeterlilik kararı, standart sözleşme hükümleri veya açık rıza) uygun olarak yapılır.
8. Güvenlik Tedbirleri
Aktarımda TLS 1.2+, beklemede AES-256 şifreleme; rol bazlı erişim kontrolü ve en az yetki ilkesi; merkezi denetim logları; düzenli yedekleme ve geri yükleme testleri; periyodik sızma testleri ve güvenlik açığı yönetimi.
9. İhlal Bildirimi
Veri İşleyen, kişisel veri ihlalini öğrendikten sonra gecikmeksizin Müşteri'ye bildirir; ihlalin niteliği, etkilenen veri kategorileri, olası sonuçlar ve alınan/önerilen tedbirler hakkında makul bilgi sağlar. KVKK Kurulu'na ve ilgili kişilere yapılacak bildirimler için Müşteri'ye destek verir.
10. Denetim Hakkı
Veri İşleyen, işbu Sözleşmeye uyumu kanıtlamak için gerekli bilgileri Müşteri'ye sağlar ve makul bildirim üzerine, çalışma saatleri içinde, yılda en fazla bir kez (ihlal durumları hariç) denetime imkân tanır. Güncel bağımsız denetim raporları (SOC 2 / ISO 27001) bu yükümlülüğü karşılayabilir.
11. Verilerin İadesi ve İmhası
Ana Sözleşme'nin sona ermesi halinde Veri İşleyen, Müşteri'nin tercihine göre kişisel verileri iade eder veya siler ve mevcut kopyaları imha eder; saklamayı zorunlu kılan bir hukuki yükümlülük olması hâli saklıdır.
12. Sorumluluk ve Yürürlük
İşbu Sözleşme ile Ana Sözleşme arasında veri koruma konularında çelişki olması hâlinde işbu Sözleşme önceliklidir. Sorumluluğun sınırlandırılmasına ilişkin Ana Sözleşme hükümleri saklıdır.
Bu metin bir şablondur; bilgilendirme amaçlıdır ve hukuki danışmanlık yerine geçmez. İmzalanmadan önce tarafların hukuk birimlerince gözden geçirilmelidir.
Bu metin bir şablondur, bilgilendirme amaçlıdır ve hukuki danışmanlık yerine geçmez. İmzalanmadan önce tarafların hukuk birimlerince gözden geçirilmelidir.