Veri İşleme Sözleşmesi (DPA)
Bu sözleşme, müşterinin veri sorumlusu sıfatıyla belirlediği kişisel verilerin OnySoft tarafından veri işleyen sıfatıyla işlenmesine ilişkin şartları düzenler. 6698 sayılı Kanun'un 12. maddesi ve ilgili ikincil mevzuata uygun olarak hazırlanmıştır.
1. Taraflar ve sıfatlar
VERİ SORUMLUSU: OnyQR hizmetini kullanan müşteri. Müşteri, hizmete yüklediği ve QR kodları aracılığıyla toplanan kişisel veriler bakımından işleme amaç ve vasıtalarını belirleyen taraftır.
VERİ İŞLEYEN: OnySoft Veri Merkezi Sistemleri Yazılım Sanayi ve Ticaret Anonim Şirketi · İTOB OSB Mah. 10032 Sk. No: 2 İç Kapı No: Z13, Menderes / İzmir 35477 · Telefon: 0850 302 30 21 · E-posta: info@onysoft.com · MERSİS: [XXXXX] · Ticaret sicil no: [XXXXX] · Vergi dairesi / no: [XXXXX] · KEP: [XXXXX]
OnySoft, kendi müşteri ilişkisinden doğan veriler (hesap, fatura, destek yazışmaları) bakımından veri sorumlusu sıfatını haizdir; bu veriler işbu sözleşmenin kapsamı dışında olup KVKK Aydınlatma Metni'ne tabidir.
2. İşlemenin konusu, süresi ve niteliği
| Başlık | İçerik |
|---|---|
| İşlemenin konusu | QR kod üretimi, yönlendirme ve tarama analitiği hizmetinin sunulması |
| İşlemenin süresi | Abonelik süresi ve sona ermeden itibaren 30 gün |
| Veri kategorileri | Müşterinin yüklediği içerik verileri; tarama kaynaklı IP, konum (şehir), cihaz ve tarayıcı verileri |
| İlgili kişi grupları | Müşterinin son kullanıcıları, QR kodlarını okutan kişiler, müşterinin ekip üyeleri |
3. Talimatla işleme
Veri işleyen, kişisel verileri yalnızca veri sorumlusunun yazılı talimatları doğrultusunda ve hizmetin sunulması için gerekli olduğu ölçüde işler. Hizmet sözleşmesi ve panel üzerinden yapılan yapılandırmalar yazılı talimat sayılır.
Veri işleyen, verileri kendi amaçları için, özellikle reklam veya profilleme amacıyla kullanamaz; üçüncü kişilere satamaz.
Mevzuattan doğan bir yükümlülük nedeniyle talimat dışında işleme yapılması gerekirse, yasal engel bulunmadıkça veri sorumlusu önceden bilgilendirilir.
4. Gizlilik ve personel
Veri işleyen, kişisel verilere erişimi olan tüm personelinin yazılı gizlilik taahhüdü altında olmasını ve en az yetki ilkesine göre yetkilendirilmesini sağlar. Erişim kayıtları tutulur.
5. Teknik ve idari tedbirler
- Aktarımda ve beklemede şifreleme (TLS 1.2+, disk düzeyinde şifreleme)
- Rol bazlı erişim kontrolü ve iki adımlı doğrulama seçeneği
- Erişim, değişiklik ve silme işlemlerinin denetim kaydı (audit log) ile izlenmesi
- Yedeklerin şifreli tutulması ve düzenli geri yükleme testleri
- Ortam ayrıştırması: geliştirme ortamında gerçek kişisel veri kullanılmaması
- Yıllık sızma testi ve düzenli güvenlik açığı taraması
- Kişisel Veri Saklama ve İmha Politikası uyarınca periyodik imha
6. Alt işleyenler
Veri sorumlusu, aşağıdaki alt işleyenlerin kullanılmasına genel olarak izin verir:
| Alt işleyen | Hizmet | Konum |
|---|---|---|
| Barındırma sağlayıcısı | Sunucu, veri tabanı ve yedekleme altyapısı | Türkiye |
| iyzico | Ödeme işlemleri | Türkiye |
| e-Fatura entegratörü | e-Fatura / e-Arşiv düzenleme | Türkiye |
| E-posta gönderim servisi | İşlemsel e-posta iletimi | Türkiye |
| SMS sağlayıcısı | Doğrulama ve bildirim SMS'i | Türkiye |
Yeni bir alt işleyen eklenmesi veya değiştirilmesi hâlinde veri sorumlusu en az 30 gün önce bilgilendirilir. Veri sorumlusu bu süre içinde haklı gerekçeyle itiraz edebilir; itirazın çözülememesi hâlinde sözleşmeyi tazminatsız feshedebilir.
Veri işleyen, alt işleyenlerle işbu sözleşmedekiyle eşdeğer yükümlülükler içeren yazılı sözleşme akdeder ve alt işleyenlerin fiillerinden veri sorumlusuna karşı sorumludur.
7. İlgili kişi taleplerine destek
Veri işleyene doğrudan ulaşan ilgili kişi talepleri işleme alınmaz; talep gecikmeksizin veri sorumlusuna yönlendirilir.
Veri işleyen, veri sorumlusunun KVKK m.11 kapsamındaki taleplere yanıt verebilmesi için gerekli teknik desteği sağlar. Panel üzerinden erişim, düzeltme, dışa aktarım ve silme işlemleri veri sorumlusu tarafından doğrudan yapılabilir.
8. İhlal bildirimi
Veri işleyen, kişisel veri ihlalini öğrenmesinden itibaren gecikmeksizin ve her hâlükârda 24 saat içinde veri sorumlusuna bildirir.
Bildirim; ihlalin niteliğini, etkilenen ilgili kişi ve kayıt sayısını, olası sonuçları ve alınan/alınacak önlemleri içerir. Veri işleyen, veri sorumlusunun Kurul'a yapacağı bildirim için gerekli bilgi ve belgeleri sağlar.
9. Denetim hakkı
Veri sorumlusu, yılda bir kez ve en az 30 gün önceden yazılı bildirimde bulunmak kaydıyla, veri işleyenin bu sözleşmeye uyumunu denetleyebilir veya bağımsız bir denetçi aracılığıyla denetletebilir.
Denetim, veri işleyenin faaliyetlerini makul olmayan ölçüde aksatmayacak şekilde ve mesai saatleri içinde yürütülür. Veri işleyen, güncel güvenlik raporlarını ve varsa bağımsız denetim sertifikalarını paylaşarak denetim yükümlülüğünü karşılayabilir.
Kurul veya yetkili merci tarafından yapılan denetimlerde taraflar birbirine gerekli desteği sağlar.
10. Yurt dışına aktarım
Veri işleyen, kişisel verileri Türkiye'de bulunan sunucularda barındırır ve veri sorumlusunun yazılı onayı olmaksızın yurt dışına aktarmaz. Aktarım gerekmesi hâlinde KVKK m.9'daki şartlar sağlanır.
11. Sözleşmenin sona ermesi ve imha
Hizmet ilişkisinin sona ermesinden itibaren 30 gün içinde veri sorumlusu, verilerin dışa aktarılmasını talep edebilir. Bu sürenin sonunda veri işleyen, işlediği tüm kişisel verileri siler veya anonim hâle getirir.
Mevzuattan doğan saklama yükümlülüğü bulunan veriler, yükümlülük süresi boyunca erişimi kısıtlanmış olarak saklanır ve sürenin sonunda imha edilir. İmha işlemi tutanakla kayıt altına alınır ve talep hâlinde veri sorumlusuna sunulur.