Veri İşleme Sözleşmesi (Data Processing Agreement — DPA)
Bu Veri İşleme Sözleşmesi ("DPA"), SAAS Corner AI SDR hizmetine ("Hizmet") ilişkin Kullanım Koşulları / abonelik sözleşmesinin ("Ana Sözleşme") ayrılmaz bir ekidir. Hizmeti kullanan müşteri ("Müşteri" / Veri Sorumlusu) ile SAAS CORNER DANIŞMANLIK VE EĞİTİM HİZMETLERİ SANAYİ TİCARET LİMİTED ŞİRKETİ ("SAAS Corner" / Veri İşleyen) arasında; 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") ve — Müşteri'nin AB'de yerleşik veya AB'deki veri sahiplerine yönelik işleme yaptığı ölçüde — AB Genel Veri Koruma Tüzüğü ("GDPR", 2016/679) uyarınca akdedilmiştir.
İçindekiler: 1. Taraflar & Roller · 2. Tanımlar · 3. İşlemenin Konusu (Ek-1) · 4. İşleyenin Yükümlülükleri · 5. Güvenlik (Ek-2) · 6. Alt İşleyenler (Ek-3) · 7. Yurt Dışı Aktarım · 8. Veri Sahibi Hakları · 9. İhlal Bildirimi · 10. Denetim · 11. Silme/İade · 12. Sorumluluk, Süre, Uygulanacak Hukuk
1. Taraflar ve Rol Dağılımı
- Müşteri = Veri Sorumlusu (Controller): Hizmet aracılığıyla işlenen potansiyel müşteri (lead) ve alıcı kişisel verileri bakımından işlemenin amaç ve vasıtalarını belirleyen taraftır. Müşteri, kendi listelerine ve iletişim faaliyetine ilişkin hukuki dayanaktan (ör. meşru menfaat / açık rıza) ve alıcıların bilgilendirilmesinden sorumludur.
- SAAS Corner = Veri İşleyen (Processor): Bu verileri yalnızca Müşteri'nin talimatı ve Ana Sözleşme + bu DPA çerçevesinde işler.
- İstisna: Müşteri'nin kendi hesap verileri (ad, iş e-postası, ödeme kaydı) bakımından SAAS Corner veri sorumlusu sıfatıyla hareket eder; bu işleme Gizlilik Politikası kapsamındadır.
2. Tanımlar
Bu DPA'da geçen "kişisel veri", "işleme", "veri sahibi", "veri sorumlusu", "veri işleyen", "alt işleyen" ve "kişisel veri ihlali" terimleri KVKK ve GDPR'deki anlamlarıyla kullanılır.
3. İşlemenin Konusu, Niteliği, Amacı ve Süresi (Ek-1)
| Konu / Amaç | Müşteri adına B2B satış geliştirme (outbound): lead bulma/zenginleştirme, kişiye özel e-posta/LinkedIn dizilerinin AI ile hazırlanması, Müşteri'nin kendi kutusundan gönderim, gelen yanıt/toplantı takibi. |
|---|---|
| Niteliği | Toplama, kaydetme, saklama, düzenleme, kullanma, aktarma (alt işleyenlere), sınırlama, silme. |
| Süresi | Ana Sözleşme yürürlükte olduğu sürece; sonrasında Madde 11 uyarınca. |
| Veri sahibi kategorileri | Müşteri'nin hedeflediği potansiyel müşteriler (lead), gelen mesaj gönderenleri, Müşteri'nin kullanıcı/çalışanları. |
| Kişisel veri kategorileri | Ad-soyad, iş e-postası, unvan, şirket, LinkedIn profili, (talep hâlinde) iş telefonu; gönderilen/alınan mesaj içerikleri; etkileşim (açılma/tıklama/yanıt) verileri. Özel nitelikli veri işlenmesi öngörülmez; Müşteri özel nitelikli veri yüklememeyi taahhüt eder. |
4. Veri İşleyenin Yükümlülükleri
SAAS Corner:
- Kişisel verileri yalnızca Müşteri'nin belgelenmiş talimatları (Ana Sözleşme, bu DPA ve panel üzerinden verilen yönergeler) doğrultusunda işler; hukuken zorunlu kılınmadıkça bunun dışına çıkmaz (çıkması gerekirse, yasak olmadıkça önceden bilgilendirir).
- Verileri işleme yetkisi olan personelin gizlilik yükümlülüğü altında olmasını sağlar.
- Madde 5'teki teknik ve idari tedbirleri uygular.
- Alt işleyenleri yalnızca Madde 6 uyarınca kullanır.
- İşlemenin niteliği elverdiği ölçüde, Müşteri'nin veri sahibi taleplerini yanıtlamasına (Madde 8) ve güvenlik/ihlal/etki değerlendirmesi yükümlülüklerine (Madde 9) uygun teknik/idari tedbirlerle yardımcı olur.
- Hizmet sonunda verileri Müşteri'nin tercihine göre siler veya iade eder (Madde 11).
- Bu yükümlülüklere uygunluğu göstermek için gerekli bilgiyi sağlar (Madde 10).
5. Teknik ve İdari Tedbirler (Ek-2)
SAAS Corner, riske uygun bir güvenlik seviyesi sağlamak için aşağıdaki tedbirleri uygular (ayrıntı: Güvenlik sayfası):
- Aktarımda ve beklemede şifreleme: tüm trafik TLS/HTTPS; hassas kimlik bilgileri (bağlı kutu OAuth/refresh token'ları, SMTP şifreleri, teklif ekleri) uygulama seviyesinde AES-256-GCM ile şifreli saklanır; giriş şifreleri bcrypt ile hash'lenir.
- Erişim kontrolü & kiracı izolasyonu: her müşteri (kiracı) verisi tenant_id ile ayrılır; veritabanı yalnız yetkili servis anahtarıyla erişilir; panel işlemleri kısa ömürlü, imzalı ve hash'lenerek saklanan oturum token'larıyla yetkilendirilir.
- Google/Microsoft verisi: şifreniz hiçbir zaman saklanmaz (yalnız OAuth); Gmail/Takvim erişimi Google API "Sınırlı Kullanım" kurallarına tam uyar; içerik reklam amacıyla kullanılmaz, satılmaz.
- Suistimal & teslimat koruması: per-kiracı günlük gönderim tavanı, yeni kutu için kademeli "ısınma", bounce yakalama + geçersiz adres otomatik engelleme, alan adı (SPF/DKIM/DMARC) sağlık denetimi.
- Gözlem & müdahale: otomatik sistem sağlık kontrolü + alarm; düzenli statik güvenlik denetimleri (SAST); hata/olay kaydı.
- Veri sahibi/müşteri kontrolü: uygulama içinden hesap ve tüm verilerin kalıcı silinmesi; alıcılar için her e-postada abonelikten çıkma bağlantısı; kara liste.
6. Alt İşleyenler (Ek-3)
Müşteri, aşağıdaki alt işleyenlerin kullanımına genel olarak izin verir. SAAS Corner yeni bir alt işleyen eklemeden veya değiştirmeden önce bu listeyi güncelleyerek makul süre önceden bildirir; Müşteri makul ve belgelenmiş veri-koruma gerekçesiyle itiraz edebilir.
| Alt işleyen | Amaç | Konum |
|---|---|---|
| Supabase | Veritabanı, kimlik doğrulama, sunucusuz fonksiyon barındırma | ABD/AB bölge: Berkay teyit |
| Cloudflare | Panel/statik içerik barındırma & CDN | Küresel |
| Google LLC | Gmail gönderim + Takvim (Müşteri kutusu bağlıysa) | ABD/AB |
| Microsoft | Outlook gönderim + Takvim (Müşteri kutusu bağlıysa) | ABD/AB |
| Apollo.io | Lead bulma/zenginleştirme (Müşteri kullanırsa) | ABD |
| Anthropic (Claude) | Mesaj taslaklarının AI ile hazırlanması | ABD |
| iyzico | Ödeme işleme (kart verisi SAAS Corner'a iletilmez) | Türkiye |
SAAS Corner, her alt işleyene bu DPA'daki koruma seviyesinden düşük olmayan yükümlülükler yükler ve alt işleyenin uygunsuzluğundan Müşteri'ye karşı sorumludur.
7. Yurt Dışına Aktarım
Yukarıdaki bazı alt işleyenler Türkiye/AEA dışında (özellikle ABD) yerleşiktir; dolayısıyla kişisel veriler yurt dışına aktarılabilir. Bu aktarımlar KVKK m.9 ve (uygulanabildiği ölçüde) GDPR Bölüm V uyarınca uygun güvencelerle yapılır: AB Standart Sözleşme Maddeleri (SCC) ve/veya sağlayıcının yeterlilik/onay mekanizmaları ve gerektiğinde veri sahibinin açık rızası/işlemenin sözleşme için gerekliliği dayanaklarıyla. Berkay: KVKK'nın güncel yurt dışı aktarım rejimine (taahhütname/uygun ülke listesi) göre son kontrol yapılmalı.
8. Veri Sahibi Haklarına Yardım
SAAS Corner, işlemenin niteliği elverdiği ölçüde, veri sahiplerinin erişim, düzeltme, silme, işlemeyi kısıtlama, itiraz ve taşınabilirlik taleplerini Müşteri'nin karşılamasına uygun teknik araçlarla yardımcı olur (panel üzerinden lead görüntüleme/düzenleme/silme, kara liste, hesap silme, dışa aktarma). Bir veri sahibi doğrudan SAAS Corner'a başvurursa, talep gecikmeksizin ilgili Müşteri'ye yönlendirilir.
9. Kişisel Veri İhlali Bildirimi
SAAS Corner, işlediği kişisel verilere ilişkin bir ihlalden haberdar olduktan sonra gecikmeksizin ve makul olarak mümkün olan en kısa sürede (hedef: 72 saat içinde) Müşteri'yi bilgilendirir; ihlalin niteliği, etkilenen veri/kişi kategorileri, olası sonuçlar ve alınan/önerilen tedbirler hakkında makul ölçüde bilgi sağlar. Kurul (KVKK) veya denetim otoritesine ve veri sahiplerine bildirim yükümlülüğü — sorumlu sıfatıyla — Müşteri'ye aittir; SAAS Corner bu bildirimlere yardımcı olur.
10. Denetim
SAAS Corner, bu DPA'ya uygunluğu göstermek için gerekli bilgiyi Müşteri'ye sağlar. Müşteri, yılda bir kez ve makul önceden bildirimle, gizlilik yükümlülüğü altında, iş sürekliliğini bozmayacak şekilde denetim (soru listesi, dokümantasyon incelemesi veya bağımsız rapor) talep edebilir.
11. Silme veya İade
Ana Sözleşme sona erdiğinde SAAS Corner, Müşteri'nin tercihine göre kişisel verileri siler veya iade eder ve mevcut kopyaları — yasal saklama zorunluluğu bulunan hâller hariç — makul süre içinde imha eder. Müşteri, uygulama içinden "Hesabı kalıcı olarak sil" özelliğiyle çalışma alanını ve tüm verileri istediği an kendisi de silebilir (silme, tüm kiracı verisini ve giriş kaydını kalıcı olarak kaldırır).
12. Sorumluluk, Süre ve Uygulanacak Hukuk
- Süre: Bu DPA, Ana Sözleşme yürürlükte olduğu sürece geçerlidir.
- Sorumluluk: Tarafların sorumluluğu Ana Sözleşme'deki sınırlamalara tabidir; DPA ile Ana Sözleşme çelişirse, veri koruma konularında bu DPA üstün gelir.
- Uygulanacak hukuk & yetki: Türk hukuku; İstanbul (Çağlayan) Mahkemeleri ve İcra Daireleri yetkilidir. GDPR uygulanan işlemelerde ilgili emredici hükümler saklıdır.
Kabul / imza: Bu DPA, Müşteri'nin Hizmet'e kaydolması ve Ana Sözleşme'yi kabulüyle yürürlüğe girer; ayrıca ıslak/elektronik imzalı bir nüsha talep eden kurumsal müşteriler için berkay@saascorner.co üzerinden düzenlenebilir.
Veri İşleyen: SAAS CORNER DANIŞMANLIK VE EĞİTİM HİZMETLERİ SAN. TİC. LTD. ŞTİ. · Ayazağa Mah. Kemerburgaz Cad. Vadistanbul Park Sitesi 7C Blok No:7D/15, Sarıyer 34485 İstanbul · VKN / MERSİS / KEP: Berkay ekleyecek · İletişim: berkay@saascorner.co
