Sürüm v1.1

KİŞİSEL VERİLERİN İŞLENMESİNE İLİŞKİN VERİ İŞLEME SÖZLEŞMESİ

İşbu Veri İşleme Sözleşmesi ("Sözleşme"), 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") ve ilgili mevzuat kapsamında, aşağıda tanımlı taraflar arasında, portal hizmetinin sunumu sırasında işlenen kişisel verilere ilişkin hak ve yükümlülükleri düzenler.

1. Taraflar

Veri Sorumlusu (Kuruluş): ..................... (.....................). Portal üzerinden işlenen kişisel verilerin işlenme amaç ve vasıtalarını belirleyen taraftır.

Veri İşleyen (Hizmet Sağlayıcı): tridision. Kuruluş adına ve talimatları doğrultusunda kişisel veri işleyen taraftır.

2. Tanımlar

Bu Sözleşmede geçen "kişisel veri", "işleme", "veri sorumlusu", "veri işleyen", "ilgili kişi" ve "açık rıza" terimleri KVKK'daki anlamlarını taşır. "Portal", Veri İşleyen tarafından sağlanan çok kiracılı üyelik/iletişim yazılımını; "Anahtar", veritabanındaki şifreli alanların çözülmesini sağlayan gizli değeri ifade eder.

3. Sözleşmenin Konusu ve Kapsamı

Veri İşleyen, portal hizmetini sunmak amacıyla Kuruluş adına üyelik, iletişim, aidat/muhasebe, destek ve benzeri süreçlerde kişisel veri işler. İşleme; yalnızca hizmetin gerektirdiği ölçüde, Kuruluşun talimatları ve işbu Sözleşme çerçevesinde yapılır. Verilerin türü ve kategorileri portalın sağladığı modüllerle sınırlıdır.

4. Veri Sorumlusunun (Kuruluş) Yükümlülükleri

4.1. Kuruluş, ilgili kişilerden gerekli aydınlatma ve açık rızaların alınmasından, verilerin hukuka uygun toplanmasından ve doğruluğundan tek başına sorumludur.

4.2. Kuruluş, portala girdiği veriler ile yönetici hesaplarının güvenliğinden, yetkilendirmelerinden ve kendisine teslim edilen Anahtarın gizli tutulmasından sorumludur.

4.3. Kuruluş, portalı hukuka aykırı amaçlarla veya üçüncü kişilerin haklarını ihlal edecek şekilde kullanmayacağını taahhüt eder. Bu tür kullanımdan doğan sorumluluk münhasıran Kuruluşa aittir.

5. Veri İşleyenin Yükümlülükleri ve Alınan Teknik/İdari Tedbirler

5.1. Veri İşleyen, kişisel verileri yalnızca Kuruluşun talimatları ve işbu Sözleşme doğrultusunda işler; hizmet amacı dışında kullanmaz, üçüncü kişilere satmaz.

5.2. KVKK m.12 kapsamında alınan tedbirler asgari olarak şunlardır:

5.3. Veri İşleyen, çalışanlarını gizlilikle bağlar ve veri güvenliği konusunda gerekli özeni gösterir.

6. Erişim Şeffaflığı ve Barındırma

6.1. Portal, kişisel verileri ilgili kişilere gösterebilmek için sunucu tarafında çözer. Bu nedenle sistem "sıfır bilgi" (zero-knowledge) bir mimari değildir; sunucuya tam erişimi olan taraf teknik olarak verilere ve Anahtara erişebilir. Bu durum Kuruluş tarafından bilinmekte ve kabul edilmektedir.

6.2. Sunucu altyapısı, üçüncü taraf bir barındırma sağlayıcısında bulunabilir. Veri İşleyen, barındırma sağlayıcısını dikkatle seçmekle yükümlüdür; bu sağlayıcı işbu Sözleşme anlamında alt veri işleyen sayılır (Madde 8).

7. Şifre Çözme Anahtarının Teslimi

7.1. Anahtar, Kuruluşa yalnızca güvenli kanalla (yüz yüze, KEP, telefonla okuma veya güvenli parola paylaşımı) teslim edilir; e-posta ile gönderilmez. Teslim yazılı tutanakla kayıt altına alınır.

7.2. Kuruluş, Anahtarı güvenli biçimde saklamakla yükümlüdür. Anahtarın kaybı, mevcut yedeklerdeki şifreli alanların çözülememesine yol açar ve bu risk Kuruluşa aittir.

7.3. Kuruluşa sağlanan çevrimdışı görüntüleme aracının bütünlüğü SHA-256 özeti ile doğrulanır; Kuruluş, indirdiği aracın özetini kendisine bildirilen resmî değerle karşılaştırmakla yükümlüdür.

8. Alt Veri İşleyenler

Veri İşleyen, hizmetin sunumu için barındırma, e-posta/SMS iletimi, ödeme ve bildirim gibi alanlarda alt veri işleyenlerden yararlanabilir. Veri İşleyen, alt veri işleyenlerin işbu Sözleşmedeki yükümlülüklere eşdeğer taahhütlerle bağlanmasını sağlar ve onların fiillerinden Kuruluşa karşı sorumludur.

9. Veri İhlali Bildirimi

Veri İşleyen, sorumluluğundaki sistemlerde bir kişisel veri ihlali tespit ettiğinde, gereksiz gecikme olmaksızın ve makul süre içinde Kuruluşa bildirir. KVKK m.12/5 kapsamında Kurula ve ilgili kişilere bildirim yükümlülüğü veri sorumlusu sıfatıyla Kuruluşa aittir; Veri İşleyen bu süreçte makul bilgi ve desteği sağlar.

10. Gizlilik

Taraflar, bu ilişki kapsamında öğrendikleri kişisel verileri ve ticari sırları gizli tutar, yalnızca Sözleşmenin ifası için kullanır. Bu yükümlülük Sözleşmenin sona ermesinden sonra da devam eder.

11. Fikri Mülkiyet Hakları

Coralex (Kuruluş Portalı) yazılımı, kaynak kodu, tasarımı, araçları ve dokümantasyonu üzerindeki tüm fikri ve sınai mülkiyet hakları münhasıran Veri İşleyene aittir. Kuruluşa yalnızca hizmet süresince, devredilemez ve münhasır olmayan bir kullanım hakkı tanınır. Kuruluşun portala girdiği veriler Kuruluşa aittir.

12. Sorumluluğun Sınırlandırılması

12.1. Veri İşleyen, işbu Sözleşme ve KVKK kapsamındaki teknik ve idari tedbirleri almakla yükümlüdür. Veri İşleyenin sorumluluğu, yalnızca kendi kusurundan kaynaklanan doğrudan zararlarla sınırlıdır.

12.2. Veri İşleyen; Kuruluşun talimatlarından, hatalı/eksik veri girişinden, yönetici hesaplarının veya Anahtarın Kuruluş tarafından gereği gibi korunmamasından, mücbir sebeplerden ve üçüncü taraf saldırılarından doğan zararlardan sorumlu tutulamaz.

12.3. Veri İşleyenin toplam sorumluluğu, her hâlükârda ilgili olaydan önceki on iki (12) ayda Kuruluş tarafından ödenen hizmet bedeli toplamını aşamaz. Dolaylı, arızi, cezai veya kâr kaybı niteliğindeki zararlardan sorumluluk kabul edilmez. Bu sınırlamalar, yürürlükteki emredici hukuk kurallarının izin verdiği azami ölçüde uygulanır.

13. Süre, Fesih ve Verilerin İadesi/İmhası

13.1. Sözleşme, taraflar arasındaki hizmet ilişkisi süresince yürürlüktedir.

13.2. Hizmet ilişkisi sona erdiğinde, Kuruluşun talebi üzerine kişisel veriler makul süre içinde iade edilir veya imha edilir; yasal saklama yükümlülükleri saklıdır. İmha sonrası Anahtarın da kullanımı sona erer.

14. Mücbir Sebep

Doğal afet, salgın, savaş, siber saldırı, altyapı/enerji/iletişim kesintileri, resmi makam kararları gibi tarafların makul kontrolü dışındaki hâller mücbir sebep sayılır ve bu sürelerde ilgili edimlerin ifa edilememesi sorumluluk doğurmaz.

15. Devir, Bölünebilirlik ve Bildirimler

15.1. Taraflar, diğerinin yazılı onayı olmaksızın Sözleşmeyi üçüncü kişilere devredemez; Veri İşleyenin grup içi/hukuki halefiyet yoluyla devri saklıdır.

15.2. Sözleşmenin herhangi bir hükmünün geçersizliği diğer hükümlerin geçerliliğini etkilemez.

15.3. Bildirimler tarafların beyan ettiği e-posta/KEP adreslerine yapılır.

16. Uygulanacak Hukuk ve Yetki

İşbu Sözleşme Türkiye Cumhuriyeti hukukuna tabidir. Uyuşmazlıklarda Türkiye Cumhuriyeti mahkemeleri ve icra daireleri yetkilidir.

17. Yürürlük

İşbu Sözleşme, tarafların yetkililerince onaylandığı/imzalandığı tarihte yürürlüğe girer. Onay, Kuruluş adına yetkili kişi tarafından bu sürümün (v1.1) kabulü ile gerçekleşir.

Veri Sorumlusu (Kuruluş)
.....................
Ad Soyad / Unvan: ......................
Tarih / İmza: ......................
Veri İşleyen
tridision
Ad Soyad / Unvan: ......................
Tarih / İmza: ......................
KVKK Veri İşleme Sözleşmesi · Çekirdek metin özeti (SHA-256): 37479476e0e327f1ef5bc9850f8acabdbef510cd3da7d990d28b732244d9b5eb