1. Taraflar ve kabul

1.1. Bu Veri İşleme Sözleşmesi ("VİS"), Kullanım Koşulları'nın eki olup Müşteri ("Veri Sorumlusu") ile [doldurulacak] ("Veri İşleyen") arasında akdedilir.

1.2. VİS; CRM'e kişi eklemek, web formu bağlantısını veya ziyaretçi ölçüm etiketini (t.js) etkinleştirmek, kitle senkronizasyonunu açmak ya da kişisel veri içeren herhangi bir veriyi Hizmet'e yüklemek suretiyle elektronik ortamda kabul edilir; kabul tarihi, sürüm ve kabul eden kullanıcı kayıt altına alınır. Talep halinde ıslak veya elektronik imzalı nüsha da düzenlenebilir.

2. Tanımlar

Bu VİS'te "kişisel veri", "işleme", "veri sorumlusu", "veri işleyen", "ilgili kişi" ve "açık rıza" kavramları 6698 sayılı KVKK'daki; GDPR'ın uygulandığı hallerde ise (AB) 2016/679 sayılı Tüzük'teki anlamı taşır. "Alt İşleyen", Veri İşleyen adına Müşteri Kişisel Verisi'ni işleyen üçüncü kişidir.

3. İşlemenin ayrıntıları

4. Veri Sorumlusu'nun yükümlülükleri

4.1. Müşteri; kişisel verileri hukuka uygun olarak topladığını, ilgili kişileri KVKK m. 10 ve GDPR m. 13–14 uyarınca aydınlattığını ve gerekli hallerde açık rıza aldığını taahhüt eder. Özellikle:

  • t.js etiketini, analitik ve pazarlama amaçlı olduğundan, ziyaretçinin önceden açık rızası olmadan çalıştırmayacağını ve bunun için bir çerez rıza aracı kullanacağını;
  • Reklam platformlarına kitle aktarımı (Custom Audiences, Customer Match) ve dönüşüm API'si gönderimleri için ilgili kişilerin aydınlatıldığını ve gerekli rızaların alındığını;
  • Ticari elektronik ileti gönderdiği kişilerden 6563 sayılı Kanun ve İYS kapsamında onay aldığını

kabul eder. Örnek metin için: Ziyaretçi Aydınlatma ve Rıza Metni Şablonu.

4.2. Müşteri'nin talimatlarının hukuka aykırılığından doğan her türlü idari para cezası, tazminat ve masraftan Müşteri sorumludur ve Veri İşleyen'i bu taleplere karşı tazmin eder.

5. Veri İşleyen'in yükümlülükleri

5.1. Talimat: Müşteri Kişisel Verisi'ni yalnızca Müşteri'nin belgelenmiş talimatlarıyla (Hizmet ayarları, entegrasyon bağlantıları ve bu VİS dahil) işler. Bir talimatın mevzuata aykırı olduğu kanaatine varırsa Müşteri'yi bilgilendirir.

5.2. Gizlilik: Verilere erişen çalışanlarının ve yüklenicilerinin gizlilik yükümlülüğü altında olmasını sağlar.

5.3. Güvenlik: KVKK m. 12 ve GDPR m. 32 kapsamında, Ek-1'deki teknik ve idari tedbirleri uygular.

5.4. Alt İşleyenler: Müşteri, Alt İşleyenler sayfasındaki tedarikçilerin kullanılmasına genel yetki verir. Yeni alt işleyen en az 30 gün önce bildirilir; Müşteri makul gerekçeyle itiraz edebilir, uzlaşma sağlanamazsa etkilenen hizmeti feshedip kalan dönem ücretinin orantılı iadesini alabilir. Veri İşleyen, alt işleyenlerine bu VİS'tekilerle eşdeğer yükümlülükler yükler ve onların ihlallerinden Müşteri'ye karşı sorumludur.

5.5. İlgili kişi talepleri: Hizmet içindeki dışa aktarma, düzeltme ve silme araçlarını sağlar; doğrudan kendisine gelen talepleri gecikmeksizin Müşteri'ye yönlendirir ve cevaplanması için makul destek verir.

5.6. Veri ihlali: Müşteri Kişisel Verisi'ni etkileyen bir ihlali öğrendiği andan itibaren en geç 48 saat içinde Müşteri'ye bildirir. Bildirimde, o an bilinen ölçüde ihlalin niteliği, etkilenen veri ve kişi kategorileri ve yaklaşık sayıları, olası sonuçları ve alınan veya önerilen tedbirler yer alır. Müşteri'nin Kurul'a 72 saat içinde bildirim yükümlülüğünü yerine getirmesine destek olur.

5.7. Etki değerlendirmesi: Gerektiğinde Müşteri'nin veri koruma etki değerlendirmesine makul ölçüde destek verir.

5.8. Denetim: Bu VİS'e uyumu göstermek için gerekli bilgileri sağlar. Müşteri, yılda en fazla bir kez, 30 gün önceden yazılı bildirimle, mesai saatleri içinde, gizlilik taahhüdü vermiş bağımsız bir denetçi aracılığıyla ve masrafları kendisine ait olmak üzere denetim yapabilir. Öncelikle yazılı soru listesi ve mevcut güvenlik belgeleriyle yetinilir.

6. Yurt dışına aktarım

Alt işleyenlerin yurt dışında bulunması halinde aktarımlar, KVKK m. 9 kapsamında Kurul'ca ilan edilen standart sözleşmelerle (imza tarihinden itibaren 5 iş günü içinde Kurum'a bildirilerek) ve GDPR kapsamındaki aktarımlarda AB Komisyonu Standart Sözleşme Maddeleri (2021/914) ile yapılır. Müşteri, bu aktarımlar için Veri İşleyen'e yetki verir.

7. Sözleşme sonunda veriler

Hizmet'in sona ermesinden sonra Müşteri 30 gün içinde verilerini dışa aktarabilir. Bu süre sonunda Müşteri Kişisel Verisi silinir veya anonim hale getirilir; yedeklerdeki kopyalar en geç 35 gün içinde döngüyle silinir. Kanunen saklama yükümlülüğü bulunan veriler bu yükümlülük süresince saklanır ve başka amaçla işlenmez.

8. Ziyaretçi verilerinde özel hükümler

8.1. Ziyaretçi olay verileri en fazla 180 gün saklanır; Müşteri daha kısa bir süre seçebilir.

8.2. IP adresleri kısaltılarak saklanır; e-posta ve telefon numaraları reklam platformlarına yalnızca SHA-256 karma ile aktarılır.

8.3. Ziyaretçi verisi, Müşteri'nin kendi işletmesi dışında başka bir Müşteri'nin hedeflemesi için kullanılmaz ve birleştirilmez; havuz ve niyet puanları yalnızca ilgili Müşteri'nin çalışma alanı içindeki verilerden hesaplanır. Veri İşleyen, modellerin genel iyileştirilmesi için yalnızca kişiyle ilişkilendirilemeyen, toplu ve anonim istatistikleri kullanabilir.

9. Sorumluluk

Bu VİS'ten doğan sorumluluk, Kullanım Koşulları'ndaki sorumluluk sınırlamalarına tabidir; ancak bu sınırlamalar kast ve ağır ihmali kapsamaz.

10. Öncelik

Kişisel verilere ilişkin konularda bu VİS, Kullanım Koşulları'na göre önceliklidir.

Ek-1: Teknik ve idari tedbirler

  • Aktarımda TLS 1.2+ şifreleme; entegrasyon erişim anahtarlarının uygulama katmanında şifrelenerek saklanması.
  • Çalışma alanı bazında mantıksal veri ayrımı; her sorguda çalışma alanı üyeliği kontrolü.
  • Rol tabanlı erişim; personel erişiminin en az yetki ilkesiyle sınırlandırılması ve kayıt altına alınması.
  • Kullanıcı tarafından verilen adreslere yapılan isteklerde özel ağ adreslerinin engellenmesi (SSRF koruması), zaman aşımı ve boyut sınırları.
  • Herkese açık uç noktalarda imzalı anahtar, hız sınırlama ve bot filtresi.
  • Düzenli yedekleme ve geri yükleme testleri.
  • Bağımlılık güncellemeleri ve güvenlik açıklarının takibi.
  • Olay müdahale prosedürü ve ihlal bildirim süreci.
  • Çalışanlar için gizlilik taahhüdü ve veri koruma farkındalık eğitimi.

Sürüm: 1.0.