Adres: Osman Yılmaz Mah. 649/1. Sk. No: 1/A Gebze / Kocaeli
Vergi Dairesi / No: Uluçınar V.D. / 4701084879
Ticaret Sicil No: 29723 (Gebze Ticaret Odası) · Mersis No: 0470108487900001
Telefon: 0262 606 07 56 · E-posta: info@idealcozumler.com · KEP: idealcozumler@hs01.kep.tr
İşbu Veri İşleyen Sözleşmesi (Data Processing Agreement - "DPA"), taraflar arasındaki hizmet ilişkisi kapsamında işlenen kişisel verilere ilişkin olarak 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") ve ilgili mevzuattan doğan yükümlülüklerin düzenlenmesi amacıyla akdedilmiştir. Bu sözleşmede hizmetten yararlanan Müşteri "Veri Sorumlusu", İdeal Çözümler Yazılım ve Bilişim Teknolojileri Ltd. Şti. ise "Veri İşleyen (Hizmet Sağlayıcı)" olarak anılır.
Madde 1. Taraflar ve Tanımlar
İşbu sözleşmenin tarafları, hizmet sözleşmesinde belirtilen Müşteri (Veri Sorumlusu) ile İdeal Çözümler Yazılım ve Bilişim Teknolojileri Ltd. Şti. (Veri İşleyen)'dir. Bu sözleşmede geçen kişisel veri, işleme, veri sorumlusu, veri işleyen, ilgili kişi ve açık rıza terimleri KVKK'da tanımlandığı anlamı taşır. "Alt işleyen", Veri İşleyen'in hizmetin ifası için görevlendirdiği üçüncü taraf veri işleyenleri ifade eder.
Madde 2. Sözleşmenin Konusu
Bu sözleşmenin konusu; Veri İşleyen'in, Veri Sorumlusu adına ve talimatları doğrultusunda gerçekleştireceği kişisel veri işleme faaliyetlerinin çerçevesini, tarafların hak ve yükümlülüklerini ve alınacak güvenlik tedbirlerini belirlemektir. Bu DPA, taraflar arasındaki hizmet sözleşmesinin ayrılmaz bir eki niteliğindedir.
Madde 3. İşlemenin Kapsamı, Amacı, Süresi ve Veri Kategorileri
İşlemenin konusu, niteliği, amacı, kapsamı; işlenecek kişisel veri kategorileri ile ilgili kişi grupları ve işleme süresi, hizmet sözleşmesi ve işbu DPA'nın eklerinde tanımlanır. Veri İşleyen, kişisel verileri yalnızca bu kapsam ve amaçlarla ve hizmetin gerektirdiği süre boyunca işler. İşleme süresi, hizmet ilişkisinin devamı ile sınırlıdır; süre sonunda 12. madde hükümleri uygulanır.
Madde 4. Veri İşleyenin Yalnızca Talimatla İşlemesi
Veri İşleyen, kişisel verileri yalnızca Veri Sorumlusu'nun yazılı talimatları doğrultusunda ve hizmetin ifası amacıyla işler. Veri İşleyen, mevzuattan kaynaklanan bir yükümlülük bulunmadıkça, verileri kendi amaçları için kullanamaz, kopyalayamaz veya üçüncü taraflara ifşa edemez. Bir talimatın mevzuata aykırı olduğu kanaatine varması hâlinde Veri İşleyen, durumu gecikmeksizin Veri Sorumlusu'na bildirir.
Madde 5. Teknik ve İdari Güvenlik Tedbirleri
Veri İşleyen, KVKK m.12 uyarınca, kişisel verilerin güvenliğini sağlamak için uygun teknik ve idari tedbirleri alır. Bu tedbirler asgari olarak aşağıdakileri kapsar:
- Aktarımda ve saklamada uygun yöntemlerle şifreleme,
- Rol bazlı erişim kontrolü ve yetkilendirme yönetimi,
- Erişim ve işlem log kayıtlarının tutulması ve izlenmesi,
- Düzenli yedekleme ve iş sürekliliği önlemleri,
- Güncel güvenlik yazılımları ve ağ güvenliği tedbirleri.
Madde 6. Gizlilik ve Personel
Veri İşleyen, kişisel verilere erişimi olan tüm çalışanlarının ve görevlilerinin gizlilik yükümlülüğü altında olmasını sağlar. Bu kişilere erişim, görevlerinin gerektirdiği ölçüyle sınırlı olarak verilir. Veri İşleyen, personeline kişisel verilerin korunması konusunda gerekli farkındalık ve eğitim faaliyetlerini yürütür.
Madde 7. Alt İşleyenler
Veri İşleyen, hizmetin ifası için alt işleyen görevlendirebilir. Alt işleyenlerin işbu DPA'daki ile aynı düzeyde veri koruma yükümlülüklerine tabi olması sözleşmeyle güvence altına alınır; alt işleyenin yükümlülüklerini yerine getirmemesinden Veri Sorumlusu'na karşı Veri İşleyen sorumludur.
Hizmetin ifasında görevlendirilen alt işleyenler ve bunların bulunduğu ülkeler, işbu DPA'nın Ek-1 Alt İşleyen Listesi'nde gösterilir. Veri İşleyen, listeye yeni bir alt işleyen eklemeyi planladığında Veri Sorumlusu'nu en az otuz (30) gün önceden bilgilendirir. Veri Sorumlusu, haklı bir veri koruma gerekçesiyle bu süre içinde yazılı itirazda bulunabilir; itirazın çözülememesi hâlinde Veri Sorumlusu, ilgili hizmeti tazminatsız feshedebilir.
Madde 8. Kişisel Verilerin Yurt Dışına Aktarılması
Hizmetin ifası, Ek-1'de gösterilen bazı alt işleyenler bakımından kişisel verilerin yurt dışına aktarılmasını gerektirebilir. Taraflar, bu aktarımların 6698 sayılı Kanunun 9. maddesi ve ilgili ikincil mevzuat çerçevesinde yapılacağını kabul eder.
Aktarım, öncelikle Kişisel Verileri Koruma Kurulu tarafından yeterlilik kararı verilmiş ülkelere yapılır. Yeterlilik kararı bulunmayan hâllerde aktarım; Kurul tarafından ilan edilen standart sözleşme, tarafların yazılı taahhütnamesi veya onaylanmış bağlayıcı şirket kuralları gibi uygun güvencelerden birine dayanılarak gerçekleştirilir. Standart sözleşmeye dayanılan hâllerde, sözleşmenin imzalanmasından itibaren beş (5) iş günü içinde Kurul'a bildirim yapılması yükümlülüğü Veri Sorumlusu'na aittir; Veri İşleyen, bu bildirim için gerekli belge ve bilgileri gecikmeksizin sağlar.
Kanunun 9. maddesinde sayılan arızi aktarım hâlleri saklıdır. Veri İşleyen, uygun güvencelerden hiçbiri sağlanamadığı sürece yeterlilik kararı bulunmayan bir ülkeye aktarım yapmaz. Veri Sorumlusu, kendi aydınlatma yükümlülüğünde bu aktarımlara yer vermekle yükümlüdür; Veri İşleyen bunun için gereken bilgileri sağlar.
Madde 9. İlgili Kişi Taleplerinde Yardım
Veri İşleyen, ilgili kişilerin KVKK m.11 kapsamındaki taleplerini yerine getirebilmesi için Veri Sorumlusu'na makul teknik ve organizasyonel desteği sağlar. Veri İşleyen'e doğrudan ulaşan ilgili kişi talepleri, gecikmeksizin Veri Sorumlusu'na yönlendirilir ve Veri İşleyen, Veri Sorumlusu'nun talimatı olmaksızın bu talepleri kendisi yanıtlamaz.
Madde 10. Veri İhlali Bildirimi
Veri İşleyen, kişisel verilerin hukuka aykırı olarak işlenmesi, verilere yetkisiz erişilmesi veya benzeri bir güvenlik ihlalini öğrenmesi hâlinde, durumu gecikmeksizin ve her hâlükârda öğrenmesinden itibaren en geç 24 saat içinde Veri Sorumlusu'na bildirir. Bu süre, Veri Sorumlusu'nun Kişisel Verileri Koruma Kurulu'na karşı 72 saatlik bildirim yükümlülüğünü zamanında yerine getirebilmesi amacıyla kararlaştırılmıştır.
Bildirim; ihlalin niteliği ve gerçekleşme zamanı, etkilenen veri kategorileri ve yaklaşık ilgili kişi sayısı, muhtemel sonuçları ile alınan ve alınması önerilen önlemlere ilişkin bilgileri içerir. Tüm bilgiler ilk bildirimde mevcut değilse, eldeki bilgiler gecikmeksizin iletilir ve kalanlar tamamlandıkça tamamlayıcı bildirimlerle sunulur.
Veri İşleyen, ihlale ilişkin kayıtları (log, erişim izleri, müdahale adımları) muhafaza eder ve Veri Sorumlusu'nun mevzuattan doğan bildirim ile ilgili kişilere bilgilendirme yükümlülüklerini yerine getirmesine gerekli desteği sağlar.
Madde 11. Denetim ve Uyum
Veri İşleyen, işbu DPA'daki yükümlülüklere uyumunu tevsik edici bilgileri Veri Sorumlusu'nun talebi üzerine makul ölçüde sağlar. Veri Sorumlusu, önceden makul süreli bildirimde bulunmak ve Veri İşleyen'in faaliyetlerini aksatmamak kaydıyla, uyumu doğrulamak amacıyla denetim gerçekleştirebilir veya bağımsız denetim raporlarını talep edebilir.
Madde 12. Sözleşme Sonunda İade veya İmha
Hizmet ilişkisinin sona ermesi hâlinde Veri İşleyen, Veri Sorumlusu'nun tercihine göre, işlediği kişisel verileri Veri Sorumlusu'na iade eder veya güvenli şekilde siler/yok eder. Mevzuatta öngörülen bir saklama yükümlülüğünün bulunması hâlinde, ilgili veriler yalnızca bu yükümlülüğün gerektirdiği süre ve amaçla sınırlı olarak muhafaza edilir ve süre sonunda imha edilir.
Madde 13. Sorumluluk
Taraflar, işbu DPA ve KVKK kapsamındaki yükümlülüklerini ihlal etmeleri hâlinde, ilgili mevzuat çerçevesinde doğan zararlardan kendi kusurları oranında sorumludur. Veri İşleyen, Veri Sorumlusu'nun mevzuata uygun ve yazılı talimatlarına uygun hareket ettiği sürece, bu talimatlardan kaynaklanan sonuçlardan sorumlu tutulamaz.
Veri İşleyen'in işbu DPA'dan doğan toplam sorumluluğu, zararın doğduğu tarihten önceki on iki (12) ay içinde Veri Sorumlusu tarafından ilgili hizmet için fiilen ödenen bedeli aşamaz. Bu sınırlama; kast, ağır kusur ve mevzuat gereği sınırlandırılamayan sorumluluklar ile ilgili kişilerin doğrudan Veri Sorumlusu'na yönelttiği ve Veri İşleyen'in kusurundan kaynaklanan taleplere ilişkin rücu hakları saklı kalmak üzere uygulanır. İdari para cezaları, cezanın muhatabı olan tarafın kendi kusuru oranında sorumluluğundadır.
Madde 14. Yürürlük
İşbu DPA, taraflar arasındaki hizmet sözleşmesiyle birlikte yürürlüğe girer ve hizmet ilişkisi devam ettiği sürece geçerliliğini korur. Bu sözleşme ile hizmet sözleşmesi arasında kişisel verilerin korunmasına ilişkin bir çelişki bulunması hâlinde, işbu DPA hükümleri öncelikle uygulanır. KVKK ve ilgili mevzuatta yapılacak değişiklikler, bu sözleşme hükümlerine kendiliğinden yansır.
Ek-1. Alt İşleyen Listesi
Aşağıdaki tablo, hizmetin ifasında görevlendirilen alt işleyenleri ve verinin bulunduğu ülkeyi gösterir. Liste, Müşterinin fiilen aldığı hizmetlere göre uygulanır; almadığı bir hizmete ilişkin alt işleyen bakımından hüküm doğurmaz. Güncel liste, Hizmet Sağlayıcı tarafından müşteri portalında yayımlanır.
| Alt İşleyen | Hizmetteki Rolü | Veri Konumu | Yurt Dışı Aktarım |
|---|---|---|---|
| İdeal Çözümler Yazılım ve Bilişim Teknolojileri Ltd. Şti. veri merkezi altyapısı | Sunucu barındırma, bulut sunucu, yedekleme | Türkiye | Hayır |
| Microsoft Ireland Operations Ltd. (Microsoft 365 / Azure) | E-posta, ofis uygulamaları, kimlik yönetimi, yapay zekâ hizmetleri | Avrupa Birliği ve Microsoft'un ilan ettiği bölgeler | Evet — Madde 8'deki güvencelere tabi |
| Google Ireland Ltd. (Google Workspace) | E-posta ve ofis uygulamaları (yalnız bu hizmeti alan müşterilerde) | Avrupa Birliği ve Google'ın ilan ettiği bölgeler | Evet — Madde 8'deki güvencelere tabi |
| Toplu SMS ve e-posta gönderim sağlayıcıları | Bildirim ve bilgilendirme iletileri | Türkiye | Hayır |
Veri İşleyen, bu listede yer almayan bir alt işleyeni Madde 7'deki usule uymaksızın görevlendiremez.