QSmart Veri İşleme Sözleşmesi
QSmart Veri İşleme Sözleşmesi
Data Processing Agreement (DPA)
QSmart Digital Yazılım Limited Şirketi
MADDE 1 – TARAFLAR
1.1. İşbu Sözleşme, aşağıda belirtilen taraflar arasında akdedilmiştir:
1.2. Veri Sorumlusu / İşletme: QSmart Platformu’nu kendi ticari faaliyetleri kapsamında kullanan ve bu kapsamda kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen işletme.
Bilgi Detay
Unvan / Ad Soyad [İşletme bilgileri eklenecektir]
Vergi Dairesi / Vergi No [İşletme bilgileri eklenecektir]
Adres [İşletme bilgileri eklenecektir]
Elektronik Posta [İşletme bilgileri eklenecektir]
Telefon [İşletme bilgileri eklenecektir]
(bundan sonra kısaca “Veri Sorumlusu” veya “İşletme” olarak anılacaktır)
1.3. Veri İşleyen / QSmart: Veri Sorumlusu adına kişisel verileri işleyen QSmart Digital Yazılım Limited Şirketi.
Bilgi Detay
Unvan QSmart Digital Yazılım Limited Şirketi
MERSİS No 0632157546700001
Vergi Dairesi Kurtdereli Vergi Dairesi
Adres Hacı İlbey Mahallesi Ali Hikmet Paşa Caddesi No:27/C, Karesi / Balıkesir, Türkiye
Elektronik Posta [İletişim e-posta adresi eklenecektir]
Telefon [İletişim telefon numarası eklenecektir]
(bundan sonra kısaca “Veri İşleyen” veya “QSmart” olarak anılacaktır)
MADDE 2 – TANIMLAR
İşbu Sözleşme’nin uygulanmasında aşağıda belirtilen terimler, karşılarında yazılı anlamları ifade edecektir:
2.1. KVKK: 6698 sayılı Kişisel Verilerin Korunması Kanunu’nu ifade eder.
2.2. Kişisel Veri: Kimliği belirli veya belirlenebilir bir gerçek kişiye ilişkin her türlü bilgiyi ifade eder.
2.3. Veri Sorumlusu: Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişiyi ifade eder.
2.4. Veri İşleyen: Veri sorumlusu tarafından verilen yetkiye dayanarak onun adına kişisel verileri işleyen, veri sorumlusunun organizasyonu dışındaki gerçek veya tüzel kişiyi ifade eder.
2.5. Alt İşleyen (Sub-Processor): Veri İşleyen tarafından, Veri Sorumlusu adına kişisel verilerin işlenmesinde görevlendirilen üçüncü taraf gerçek veya tüzel kişiyi ifade eder.
2.6. İlgili Kişi: Kişisel verisi işlenen gerçek kişiyi (Müşteri, Kullanıcı) ifade eder.
2.7. Veri İhlali: Kişisel verilerin hukuka aykırı olarak işlenmesi, erişilmesi, açıklanması, değiştirilmesi veya imha edilmesi sonucunu doğuran güvenlik ihlalini ifade eder.
2.8. Açık Rıza: Belirli bir konuya ilişkin, bilgilendirmeye dayanan ve özgür iradeyle açıklanan rızayı ifade eder.
2.9. Yeterli Korumalı Ülke: Kişisel Verileri Koruma Kurulu tarafından yeterli korumanın bulunduğu tespit edilen ülkeyi ifade eder.
2.10. Standart Sözleşme: Kişisel Verileri Koruma Kurulu tarafından onaylanan, yurt dışına veri aktarımında kullanılan standart sözleşme metnini ifade eder.
MADDE 3 – SÖZLEŞMENİN KONUSU VE KAPSAMI
3.1. İşbu Sözleşme’nin konusu, Veri Sorumlusu’nun, QSmart Platformu’nu kullanması nedeniyle Veri İşleyen’e aktardığı veya Veri İşleyen’in Veri Sorumlusu adına işlediği kişisel verilerin işlenme şartlarını, tarafların hak ve yükümlülüklerini, veri güvenliğine ilişkin tedbirleri ve veri ihlali durumunda izlenecek prosedürleri düzenlemektir.
3.2. İşbu Sözleşme, Veri İşleyen’in, Veri Sorumlusu adına Platform üzerinden yürüttüğü aşağıdaki faaliyetler kapsamında kişisel verilerin işlenmesine uygulanır:
Müşteri üyeliklerinin oluşturulması ve yönetimi,
Telefon OTP ile kimlik doğrulama,
QR kod oluşturma ve okuma,
Instagram ve WhatsApp entegrasyonları,
Sadakat programları, kampanyalar, çekilişler ve oyunlaştırma faaliyetleri,
Puan, kupon, indirim ve ödül yönetimi,
Müşteri iletişimi ve bildirim gönderimi (SMS, e-posta, push, WhatsApp),
API ve webhook hizmetleri,
Raporlama ve analitik hizmetleri,
Yapay zeka destekli hizmetler,
Veri yedekleme ve saklama hizmetleri.
3.3. Veri İşleyen, işbu Sözleşme kapsamında kişisel verileri yalnızca Veri Sorumlusu’nun yazılı talimatları doğrultusunda ve belirtilen amaçlarla sınırlı olarak işleyecektir. Veri İşleyen, Veri Sorumlusu’nun talimatları dışında hiçbir amaçla kişisel verileri işleyemez, kullanamaz veya üçüncü kişilere aktaramaz.
3.4. İşbu Sözleşme, [İşletme Kullanım Sözleşmesi]’nin ayrılmaz bir parçasıdır. [İşletme Kullanım Sözleşmesi]’nin sona ermesi durumunda, işbu Sözleşme de kendiliğinden sona erer.
MADDE 4 – TARAFLARIN ROLLERİ VE SORUMLULUKLARI
4.1. Veri Sorumlusu’nun (İşletme) Rolleri ve Sorumlulukları
4.1.1. Veri Sorumlusu, 6698 sayılı KVKK’nın 3. maddesi uyarınca, kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu taraftır.
4.1.2. Veri Sorumlusu’nun sorumlulukları şunlardır:
Kişisel verilerin işlenmesine ilişkin amaç ve yöntemleri belirlemek,
KVKK kapsamında İlgili Kişileri aydınlatmak (Aydınlatma Yükümlülüğü),
Açık rıza gerektiren durumlarda İlgili Kişilerden açık rıza almak,
Kişisel verilerin doğru ve güncel tutulmasını sağlamak,
Veri güvenliğine ilişkin idari tedbirleri almak,
Veri Sorumluları Sicili’ne (VERBİS) kaydolmak ve gerekli bildirimleri yapmak,
Veri ihlali durumunda Kişisel Verileri Koruma Kurulu’na ve İlgili Kişilere bildirim yapmak.
4.1.3. Veri Sorumlusu, Veri İşleyen’e vereceği tüm talimatların KVKK ve ilgili mevzuata uygun olduğunu garanti eder. Veri Sorumlusu’nun hukuka aykırı talimatlarından doğan zararlardan Veri Sorumlusu sorumludur.
4.1.4. Veri Sorumlusu, Platform’u kullanırken İlgili Kişilerin (Müşterilerin) kişisel verilerini işleme konusunda gerekli tüm yasal dayanaklara (açık rıza, sözleşmesel zorunluluk, kanuni yükümlülük vb.) sahip olduğunu garanti eder.
4.2. Veri İşleyen’in (QSmart) Rolleri ve Sorumlulukları
4.2.1. Veri İşleyen, KVKK’nın 3. maddesi uyarınca, Veri Sorumlusu’nun verdiği yetkiye dayanarak onun adına kişisel verileri işleyen taraftır.
4.2.2. Veri İşleyen’in sorumlulukları şunlardır:
Kişisel verileri yalnızca Veri Sorumlusu’nun yazılı talimatları doğrultusunda işlemek,
Kişisel verilerin güvenliğini sağlamak için gerekli teknik ve idari tedbirleri almak,
Veri ihlali durumunda Veri Sorumlusu’nu derhal bilgilendirmek,
Veri Sorumlusu’nun talebi üzerine kişisel verileri silmek, yok etmek veya iade etmek,
Alt işleyenlerin işbu Sözleşme hükümlerine uymasını sağlamak,
Veri işleme faaliyetlerine ilişkin kayıtları tutmak,
Veri Sorumlusu’nun denetim taleplerine uygun olarak gerekli bilgi ve erişimi sağlamak.
4.2.3. Veri İşleyen, işbu Sözleşme kapsamında kişisel verileri işlerken, KVKK’nın 12. maddesi uyarınca veri güvenliğine ilişkin yükümlülükler bakımından Veri Sorumlusu ile müteselsilen sorumludur.
MADDE 5 – İŞLENEN KİŞİSEL VERİ KATEGORİLERİ
5.1. İşbu Sözleşme kapsamında Veri İşleyen tarafından işlenebilecek kişisel veri kategorileri aşağıda belirtilmiştir:
5.2. Kimlik Bilgileri:
Ad ve soyad
Doğum tarihi (isteğe bağlı)
Cinsiyet (isteğe bağlı)
Profil fotoğrafı (isteğe bağlı)
5.3. İletişim Bilgileri:
Telefon numarası
E-posta adresi (isteğe bağlı)
Adres (isteğe bağlı)
5.4. Hesap ve Oturum Bilgileri:
Kullanıcı adı ve şifre (hash’lenmiş)
Oturum açma ve kapatma kayıtları
IP adresi
Device ID (Cihaz Kimliği)
Push Token
5.5. Sosyal Medya Entegrasyon Verileri (isteğe bağlı):
Instagram ID ve profil bilgileri
WhatsApp ID ve profil bilgileri
Sosyal medya etkileşim verileri
5.6. Platform Etkileşim Verileri:
Platform kullanım istatistikleri
Kampanya katılım bilgileri
Sadakat puanları ve kullanım geçmişi
Kupon kullanımları
Çekiliş katılım kayıtları
QR kod kullanım kayıtları
Görev tamamlama kayıtları
Referans sistemi verileri
5.7. Teknik Veriler:
Log kayıtları
Çerez bilgileri
Analitik veriler
Konum verisi (Kullanıcı izin verirse)
API erişim kayıtları
5.8. Veri İşleyen, yukarıda belirtilen veri kategorileri dışında kalan kişisel verileri, Veri Sorumlusu’nun önceden yazılı izni olmaksızın işleyemez.
MADDE 6 – İŞLEME AMAÇLARI
6.1. Veri İşleyen, kişisel verileri aşağıda belirtilen amaçlar doğrultusunda ve Veri Sorumlusu’nun talimatlarına uygun olarak işleyecektir:
6.2. Platform’un İşletilmesi ve Hizmet Sunumu:
Kullanıcı hesabı oluşturulması, yönetilmesi ve güncellenmesi,
Kimlik doğrulama işlemlerinin (OTP, Instagram, WhatsApp, QR) gerçekleştirilmesi,
Kullanıcı’nın Platform’a güvenli erişiminin sağlanması,
Dijital Cüzdan’ın oluşturulması ve yönetilmesi.
6.3. Sadakat Programları ve Kampanyalar:
Sadakat programlarının, kampanyaların, çekilişlerin ve oyunlaştırma mekanizmalarının yürütülmesi,
Puan, kupon, indirim ve diğer ödüllerin verilmesi ve yönetilmesi,
Görev ve referans sistemlerinin işletilmesi.
6.4. İletişim ve Bildirimler:
Hesap güvenliği ile ilgili bildirimlerin gönderilmesi,
Kampanya, sadakat programı ve çekiliş duyurularının yapılması,
Müşteri destek taleplerine yanıt verilmesi.
6.5. Platform Geliştirme ve İyileştirme:
Kullanıcı davranışlarının ve tercihlerinin analiz edilmesi,
Platform’un kullanım istatistiklerinin ve performans metriklerinin izlenmesi,
Yeni modüllerin ve özelliklerin geliştirilmesi.
6.6. Güvenlik ve Dolandırıcılık Önleme:
Yetkisiz erişim girişimlerinin tespiti ve engellenmesi,
Şüpheli hesap aktivitelerinin izlenmesi,
Bot, otomatik sistem ve spam faaliyetlerinin tespiti ve engellenmesi.
6.7. Yasal Yükümlülüklerin Yerine Getirilmesi:
KVKK ve ilgili mevzuat kapsamında veri işleme faaliyetlerinin yürütülmesi,
Yetkili kamu kurum ve kuruluşlarının taleplerine yanıt verilmesi,
Mahkeme kararları ve diğer yasal düzenlemelerin gerektirdiği bilgi paylaşımlarının yapılması.
6.8. Veri İşleyen, kişisel verileri yukarıda belirtilen amaçlar dışında hiçbir şekilde kullanamaz veya işleyemez.
MADDE 7 – ALT İŞLEYENLER (SUB-PROCESSORS)
7.1. Veri İşleyen, Platform’un teknik altyapısının sağlanması ve hizmetlerin sunulabilmesi amacıyla aşağıda belirtilen alt işleyenleri kullanma hakkına sahiptir:
Alt İşleyen Hizmet Türü Merkez Ülke
Meta (Instagram, WhatsApp) Sosyal medya entegrasyonu, mesajlaşma ABD
Google (Firebase, Analytics, Cloud) Kimlik doğrulama, analitik, bulut altyapı ABD
Microsoft (Azure) Bulut altyapı ABD/AB
Amazon Web Services (AWS) Bulut altyapı ABD/AB
Cloudflare CDN, güvenlik ABD
SMS Servis Sağlayıcıları SMS gönderimi Değişken
Push Servisleri (Apple, Firebase) Push bildirim ABD/AB
Analitik Servisleri Kullanıcı davranışı analizi ABD/AB
Yapay Zeka Servisleri AI/ML hizmetleri Değişken
CDN Servisleri İçerik teslim ağı Değişken
7.2. Veri İşleyen, yeni bir alt işleyen eklemek istediğinde, Veri Sorumlusu’na en az 30 gün önceden yazılı bildirim yapacaktır. Veri Sorumlusu, bildirime itiraz etmek isterse, bildirim tarihinden itibaren 15 gün içinde yazılı olarak itirazını iletebilir.
7.3. Veri Sorumlusu’nun makul bir gerekçe ile itiraz etmesi halinde, Veri İşleyen itirazı değerlendirir ve taraflar arasında makul bir çözüm bulunmaya çalışılır. Çözüm bulunamaması halinde, Veri Sorumlusu Sözleşme’yi feshetme hakkına sahiptir.
7.4. Veri İşleyen, alt işleyenlerle yaptığı sözleşmelerde, alt işleyenlerin işbu Sözleşme hükümlerine uygun olarak kişisel verileri işlemesini sağlayacak hükümleri içermesini temin eder. Veri İşleyen, alt işleyenlerin işbu Sözleşme’ye aykırı davranışlarından Veri Sorumlusu’na karşı sorumludur.
MADDE 8 – YURT DIŞI VERİ AKTARIMI
8.1. Veri İşleyen, Platform’un hizmet sunumu için kullandığı üçüncü taraf hizmet sağlayıcılarının bir kısmının yurt dışında bulunması nedeniyle, kişisel verileri KVKK’nın 9. maddesi ve “Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik” hükümlerine uygun olarak yurt dışına aktarabilmektedir.
8.2. Yurt dışına veri aktarımı yapılan hizmetler ve aktarımın hukuki dayanağı:
Meta (Instagram, WhatsApp): Veriler, Meta Platforms Inc.’in (ABD) sunucularına aktarılmaktadır. Aktarım, Kişisel Verileri Koruma Kurulu tarafından onaylanan standart sözleşmelere dayanarak gerçekleştirilmektedir.
Google (Firebase, Analytics, Cloud): Veriler, Google LLC’nin (ABD) sunucularına aktarılmaktadır. Aktarım, standart sözleşmelere dayanarak gerçekleştirilmektedir.
Microsoft (Azure): Veriler, Microsoft Corporation’ın (ABD/AB) sunucularına aktarılmaktadır. Aktarım, standart sözleşmelere dayanarak gerçekleştirilmektedir.
Amazon Web Services (AWS): Veriler, Amazon Web Services Inc.’in (ABD/AB) sunucularına aktarılmaktadır. Aktarım, standart sözleşmelere dayanarak gerçekleştirilmektedir.
Cloudflare: Veriler, Cloudflare Inc.’in (ABD) sunucularına aktarılmaktadır. Aktarım, standart sözleşmelere dayanarak gerçekleştirilmektedir.
SMS Servis Sağlayıcıları, Push Servisleri, Analitik Servisleri, Yapay Zeka Servisleri, CDN Servisleri: Veriler, ilgili hizmet sağlayıcılarının bulunduğu ülkelerdeki sunuculara aktarılmaktadır. Aktarım, standart sözleşmelere veya ilgili ülkenin yeterli korumalı ülke statüsüne (varsa) dayanarak gerçekleştirilmektedir.
8.3. Veri İşleyen, yurt dışına veri aktarımı sırasında aşağıdaki güvenceleri sağlamaktadır:
Aktarım yapılan hizmet sağlayıcıları ile Veri İşleme Sözleşmeleri (DPA) imzalanmaktadır,
Aktarım sırasında veriler şifrelenmektedir (TLS 1.2+),
Aktarılan veriler, aktarım amacıyla sınırlı ve ölçülü olarak işlenmektedir,
Veri aktarımları düzenli olarak denetlenmekte ve gözden geçirilmektedir.
8.4. Veri Sorumlusu, yurt dışına veri aktarımına ilişkin olarak, Veri İşleyen’in yukarıda belirtilen hizmet sağlayıcılarını kullanmasına açık rıza verdiğini kabul eder. Veri Sorumlusu, bu rızayı istediği zaman geri alabilir; ancak rızanın geri alınması, Platform’un bazı hizmetlerinin sunulamamasına neden olabilir.
MADDE 9 – VERİ GÜVENLİĞİ TEDBİRLERİ
9.1. Veri İşleyen, kişisel verilerin hukuka aykırı olarak işlenmesini, erişilmesini, açıklanmasını, değiştirilmesini veya imha edilmesini önlemek amacıyla KVKK’nın 12. maddesi uyarınca gerekli teknik ve idari tedbirleri almaktadır.
9.2. Teknik Tedbirler
9.2.1. Şifreleme:
Veri aktarımı TLS 1.2 veya üzeri protokol ile şifrelenmektedir,
Veritabanında saklanan kişisel veriler AES-256 şifreleme algoritması ile şifrelenmektedir,
Yedekleme sistemlerinde saklanan veriler de şifrelenmektedir.
9.2.2. Erişim Kontrolü ve Yetkilendirme:
Rol bazlı erişim kontrolü (RBAC) uygulanmaktadır,
En az ayrıcalık ilkesi gereğince çalışanlar yalnızca ihtiyaç duydukları verilere erişebilmektedir,
Kritik sistemlere erişim çok faktörlü kimlik doğrulama (MFA) ile korunmaktadır,
Erişim yetkileri düzenli olarak gözden geçirilmektedir.
9.2.3. Loglama ve İzleme:
Tüm erişim ve işlem kayıtları (log) tutulmaktadır,
Güvenlik olayları (başarısız giriş denemeleri, yetkisiz erişim girişimleri) izlenmektedir,
Log kayıtları en az 1 yıl süreyle güvenli bir şekilde saklanmaktadır.
9.2.4. Güvenlik Duvarları ve Saldırı Önleme Sistemleri:
Güvenlik duvarları (firewall) ve saldırı tespit/önleme sistemleri (IDS/IPS) kullanılmaktadır,
Düzenli güvenlik açığı taramaları ve penetrasyon testleri yapılmaktadır,
Zararlı yazılım koruma ve antivirüs sistemleri kullanılmaktadır.
9.3. İdari Tedbirler
9.3.1. Veri İşleyen, aşağıdaki idari tedbirleri uygulamaktadır:
Veri güvenliği politikaları ve prosedürleri oluşturulmuştur,
Çalışanlar, kişisel verilerin korunması ve KVKK konularında düzenli olarak eğitilmektedir,
Veri ihlali durumunda uygulanacak müdahale planı oluşturulmuştur,
Hizmet sağlayıcıları ile yapılan sözleşmelerde veri güvenliğine ilişkin hükümler yer almaktadır,
Veri güvenliği tedbirleri düzenli olarak denetlenmekte ve gözden geçirilmektedir.
MADDE 10 – VERİ MİNİMİZASYONU
10.1. Veri İşleyen, kişisel verileri işlerken veri minimizasyonu ilkesine uygun hareket eder. Bu kapsamda:
10.1.1. Yalnızca işleme amacıyla doğrudan ilgili ve gerekli olan kişisel veriler işlenir,
10.1.2. İşlenen veriler, işleme amacıyla sınırlı ve ölçülü olarak tutulur,
10.1.3. İşleme amacı ortadan kalktığında veya saklama süresi dolduğunda veriler derhal silinir veya anonimleştirilir.
10.2. Veri İşleyen, Veri Sorumlusu’ndan gelen talimatlar doğrultusunda, gereksiz veya aşırı veri işlemekten kaçınır.
10.3. Veri İşleyen, Veri Sorumlusu’nun kişisel verilerin işlenmesine ilişkin olarak veri minimizasyonu ilkesine uygun talimatlar vermesini temin etmek için gerekli özeni gösterir.
MADDE 11 – SAKLAMA SÜRELERİ
11.1. Veri İşleyen, kişisel verileri, işlenme amaçlarının gerektirdiği süre boyunca ve ilgili mevzuatta öngörülen azami saklama süreleri kadar saklar.
11.2. Veri İşleyen’in uyguladığı saklama süreleri:
Veri Kategorisi Saklama Süresi Açıklama
Telefon Numarası Üyelik aktif olduğu sürece Hesap silinmesi halinde derhal silinir
OTP Verileri 10 dakika (kod), 1 yıl (log) Doğrulama kodları 10 dakika, log kayıtları 1 yıl
Log Kayıtları En az 1 yıl Güvenlik ve denetim amaçlı
Kampanya Verileri 2 yıl Kampanya süresinin bitiminden itibaren
Çekiliş Verileri 2 yıl Çekilişin tamamlanmasından itibaren
Destek Talepleri 2 yıl Talebin çözülmesinden itibaren
Analitik Veriler 5 yıl (anonimleştirilmiş) Platform geliştirme amaçlı
Yasal Saklama Süreleri 3-10 yıl TTK (10 yıl), VUK (5 yıl), 6563 (3 yıl)
11.3. Saklama sürelerinin sona ermesi halinde, Veri İşleyen kişisel verileri [Veri Saklama ve İmha Politikası]’na uygun olarak siler, yok eder veya anonimleştirir.
MADDE 12 – VERİ İHLALİ BİLDİRİMİ
12.1. Veri İşleyen, kişisel verilerin güvenliğini tehlikeye sokan bir veri ihlali tespit etmesi veya bu yönde bir ihbar alması halinde, derhal ve en geç 24 saat içinde Veri Sorumlusu’nu yazılı olarak bilgilendirir.
12.2. Veri ihlali bildirimi aşağıdaki bilgileri içerir:
İhlalin niteliği ve kapsamı,
Etkilenen kişisel veri kategorileri ve yaklaşık İlgili Kişi sayısı,
İhlalin olası sonuçları,
İhlalin giderilmesi ve etkilerinin azaltılması için alınan veya alınacak tedbirler,
İhlalden sorumlu kişi veya birim (tespit edilebilmişse),
Veri Sorumlusu ile irtibat kurulacak kişinin iletişim bilgileri.
12.3. Veri Sorumlusu, veri ihlalini öğrendiği andan itibaren, KVKK’nın 12. maddesi ve Kişisel Verileri Koruma Kurulu’nun 2019/10 sayılı Kararı uyarınca, en geç 72 saat içinde Kişisel Verileri Koruma Kurulu’na bildirim yapmakla yükümlüdür.
12.4. Veri İşleyen, veri ihlalinin araştırılması, etkilerinin değerlendirilmesi ve gerekli bildirimlerin yapılması konusunda Veri Sorumlusu’na tam işbirliği sağlar.
12.5. Veri İşleyen, veri ihlali nedeniyle Veri Sorumlusu’nun uğrayacağı tüm zararlardan (idari para cezaları, mahkeme masrafları, avukatlık ücretleri, itibar kaybı vb.) sorumludur.
MADDE 13 – DENETİM HAKKI
13.1. Veri Sorumlusu, Veri İşleyen’in işbu Sözleşme hükümlerine ve KVKK’ya uygun olarak kişisel verileri işleyip işlemediğini denetleme hakkına sahiptir.
13.2. Denetim kapsamında:
13.2.1. Veri Sorumlusu, Veri İşleyen’den kişisel verilerin işlenmesine ilişkin bilgi ve belgeleri talep edebilir,
13.2.2. Veri Sorumlusu, Veri İşleyen’in sistemlerinde, veri tabanlarında ve işlem kayıtlarında inceleme yapabilir,
13.2.3. Veri Sorumlusu, Veri İşleyen’in alt işleyenlerine ilişkin bilgi talep edebilir.
13.3. Denetim talebi, Veri Sorumlusu tarafından Veri İşleyen’e en az 15 gün önceden yazılı olarak bildirilir. Veri İşleyen, denetimin yapılması için gerekli erişim ve işbirliğini sağlar.
13.4. Denetim, Veri İşleyen’in normal iş akışını aksatmayacak şekilde ve tarafların karşılıklı olarak belirlediği bir zaman diliminde gerçekleştirilir.
13.5. Veri Sorumlusu, denetim masraflarını kendisi karşılar. Denetim sonucunda işbu Sözleşme’ye veya KVKK’ya aykırılık tespit edilmesi halinde, aykırılığın giderilmesine ilişkin masraflar Veri İşleyen tarafından karşılanır.
MADDE 14 – VERİLERİN İADESİ VE SİLİNMESİ
14.1. İşbu Sözleşme’nin sona ermesi veya feshedilmesi halinde, Veri İşleyen, Veri Sorumlusu’nun tercihine göre:
14.1.1. Veri Sorumlusu’na ait tüm kişisel verileri, güvenli bir şekilde Veri Sorumlusu’na iade eder, veya
14.1.2. Veri Sorumlusu’na ait tüm kişisel verileri, [Veri Saklama ve İmha Politikası]’na uygun olarak siler veya yok eder.
14.2. Veri İşleyen, verilerin iadesi veya silinmesi işlemini, Sözleşme’nin sona ermesinden itibaren en geç 30 gün içinde tamamlar.
14.3. Veri İşleyen, verilerin silindiğine veya iade edildiğine ilişkin olarak Veri Sorumlusu’na yazılı bir teyit belgesi sunar.
14.4. Mevzuat gereği saklanması zorunlu olan veriler (ticari defter kayıtları, faturalar, işlem kayıtları vb.), saklama süreleri boyunca Veri İşleyen tarafından muhafaza edilebilir. Bu veriler, yalnızca yasal yükümlülüklerin yerine getirilmesi amacıyla kullanılır.
MADDE 15 – YAPAY ZEKA SERVİSLERİNİN KULLANIMI
15.1. Platform, Veri Sorumlusu’na yapay zeka (AI) ve makine öğrenmesi (ML) destekli hizmetler sunabilmektedir. Bu hizmetler kapsamında kişisel veriler işlenebilmektedir.
15.2. Yapay zeka servislerinin kullanımına ilişkin şartlar:
15.2.1. Yapay zeka servisleri, yalnızca Veri Sorumlusu’nun talimatları doğrultusunda ve belirtilen amaçlarla sınırlı olarak kullanılır,
15.2.2. Yapay zeka servisleri tarafından işlenen veriler, anonimleştirilmiş veya kimlikten arındırılmış olarak işlenir,
15.2.3. Yapay zeka servisleri, Veri Sorumlusu’nun kişisel verilerini kendi amaçları için kullanamaz veya üçüncü kişilere aktaramaz,
15.2.4. Veri Sorumlusu, yapay zeka servisleri tarafından üretilen öneri ve analizlerin tavsiye niteliğinde olduğunu ve ticari kararların sorumluluğunun kendisine ait olduğunu kabul eder.
15.3. Veri İşleyen, yapay zeka servislerini kullanırken, bu servislerin KVKK ve ilgili mevzuata uygun olarak veri işlemesini sağlamakla yükümlüdür.
MADDE 16 – GİZLİLİK YÜKÜMLÜLÜĞÜ
16.1. Veri İşleyen, işbu Sözleşme kapsamında öğrendiği Veri Sorumlusu’na ait ticari sırları, iş sırlarını, müşteri bilgilerini, kişisel verileri ve diğer gizli bilgileri (“Gizli Bilgiler”) gizli tutmakla yükümlüdür.
16.2. Gizlilik yükümlülüğü kapsamında:
16.2.1. Veri İşleyen, Gizli Bilgileri üçüncü kişilere açıklayamaz, kopyalayamaz, kullanamaz veya devredemez,
16.2.2. Veri İşleyen, Gizli Bilgileri yalnızca işbu Sözleşme kapsamındaki yükümlülüklerini yerine getirmek için kullanabilir,
16.2.3. Gizlilik yükümlülüğü, işbu Sözleşme’nin sona ermesinden sonra da 5 yıl süreyle devam eder.
16.3. Veri İşleyen, çalışanlarının ve alt işleyenlerinin de gizlilik yükümlülüğüne uymasını sağlamakla yükümlüdür.
16.4. Kanuni zorunluluk nedeniyle Gizli Bilgilerin açıklanması gerektiğinde, açıklama yapılmadan önce Veri Sorumlusu’na bilgi verilir.
MADDE 17 – TAZMİNAT VE SORUMLULUK PAYLAŞIMI
17.1. Veri İşleyen, işbu Sözleşme hükümlerini ihlal etmesi, KVKK veya ilgili mevzuata aykırı davranması veya Veri Sorumlusu’na karşı herhangi bir yükümlülüğünü yerine getirmemesi durumunda, Veri Sorumlusu’nun uğradığı tüm zararları tazmin etmekle yükümlüdür.
17.2. Tazminat kapsamına giren zararlar:
İdari para cezaları ve diğer cezai yaptırımlar,
Mahkeme masrafları, avukatlık ücretleri ve diğer yasal giderler,
İlgili Kişilere ödenen tazminatlar,
Veri Sorumlusu’nun itibar kaybı nedeniyle uğradığı zararlar,
Veri ihlali nedeniyle oluşan diğer doğrudan ve dolaylı zararlar.
17.3. KVKK’nın 12. maddesi uyarınca, veri güvenliğine ilişkin yükümlülükler bakımından Veri Sorumlusu ve Veri İşleyen müteselsilen sorumludur. İç ilişkide ise, zararın doğumuna kimin kusuruyla sebep olduğu tespit edilerek, o taraf diğerine rücu edebilir.
17.4. Veri Sorumlusu’nun hukuka aykırı talimatları nedeniyle doğan zararlardan Veri İşleyen sorumlu değildir.
MADDE 18 – KAYIT TUTMA YÜKÜMLÜLÜĞÜ
18.1. Veri İşleyen, işbu Sözleşme kapsamında yürüttüğü veri işleme faaliyetlerine ilişkin olarak aşağıdaki kayıtları tutar:
Veri Sorumlusu’ndan alınan talimatlar,
Veri işleme faaliyetlerinin türü, kapsamı ve amacı,
Kullanılan alt işleyenler ve bunlarla yapılan sözleşmeler,
Veri ihlalleri ve alınan tedbirler,
Veri güvenliğine ilişkin denetim kayıtları,
Verilerin silinmesi, yok edilmesi veya anonimleştirilmesine ilişkin kayıtlar.
18.2. Bu kayıtlar, Veri Sorumlusu’nun ve Kişisel Verileri Koruma Kurulu’nun talebi halinde ibraz edilmek üzere hazır bulundurulur.
MADDE 19 – SÖZLEŞME DEĞİŞİKLİKLERİ
19.1. Veri İşleyen, işbu Sözleşme hükümlerini mevzuat değişiklikleri veya KVKK’nın yeni düzenlemeleri doğrultusunda güncelleme hakkını saklı tutar.
19.2. Değişiklikler, Veri Sorumlusu’na en az 30 gün önceden yazılı olarak bildirilir.
19.3. Veri Sorumlusu, değişiklikleri kabul etmediği takdirde, Sözleşme’yi feshetme hakkına sahiptir. Değişikliklerin yürürlüğe girmesinden sonra Platform’u kullanmaya devam edilmesi, değişikliklerin kabul edildiği anlamına gelir.
MADDE 20 – YÜRÜRLÜK
20.1. İşbu Sözleşme, Veri Sorumlusu’nun Platform’a İşletme Hesabı oluşturması ve işbu Sözleşme’yi kabul etmesiyle birlikte yürürlüğe girer.
20.2. Sözleşme, [İşletme Kullanım Sözleşmesi]’nin sona ermesine kadar yürürlükte kalır.
20.3. Sözleşme’nin sona ermesi, tarafların Sözleşme’nin sona ermesinden önce doğmuş hak ve yükümlülüklerini etkilemez.
SON HÜKÜMLER
1. İşbu Sözleşme, 20 (yirmi) madde ve eklerinden oluşmaktadır.
2. Sözleşme’de hüküm bulunmayan hallerde, ilgili mevzuat hükümleri uygulanır.
3. Sözleşme’nin bir hükmünün geçersiz veya uygulanamaz olması, diğer hükümlerin geçerliliğini ve uygulanabilirliğini etkilemez.
4. İşbu Sözleşme, Türkçe olarak hazırlanmıştır. Sözleşme’nin başka dillere çevrilmesi halinde, uyuşmazlık durumunda Türkçe metin esas alınır.
EKLER
Aşağıda listelenen belgeler, işbu Sözleşme’nin ayrılmaz bir parçası olup, Veri Sorumlusu tarafından da okunmuş ve kabul edilmiş sayılır:
QSmart İşletme Kullanım Sözleşmesi
QSmart KVKK Aydınlatma Metni
QSmart Açık Rıza Metni
QSmart Gizlilik Politikası
QSmart Veri Saklama ve İmha Politikası
QSmart Alt Hizmet Sağlayıcıları Bildirimi
Belge Bilgileri Detay
Belge Adı QSmart Veri İşleme Sözleşmesi (Data Processing Agreement - DPA)
Versiyon 1.0
Yürürlük Tarihi [Yürürlük tarihi eklenecektir]
Son Güncelleme Tarihi [Son güncelleme tarihi eklenecektir]
Hazırlayan QSmart Digital Yazılım Limited Şirketi
Dil Türkçe
QSmart Digital Yazılım Limited Şirketi (Veri İşleyen)
[İmza / Tarih]
İşletme (Veri Sorumlusu)
[İmza / Tarih]