Veri İşleme Sözleşmesi (DPA)
KVKK m.12 ve GDPR md.28 kapsamında, abonelik sözleşmesinin ayrılmaz ekidir.
1Amaç, Kapsam ve Sıfatlar
İşbu Veri İşleme Sözleşmesi ("DPA"), BLACK REIN TEKNOLOJİ A.Ş. ("İŞLEYEN") ile ihracatAI platformunu kullanan gerçek veya tüzel kişi ("MÜŞTERİ") arasındaki Yazılım Abonelik ve Kullanım Sözleşmesi'nin ayrılmaz ekidir.
6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") ve uygulanabildiği ölçüde Avrupa Birliği Genel Veri Koruma Tüzüğü ("GDPR") kapsamında; platform üzerinde işlenen veriler bakımından "veri sorumlusu" MÜŞTERİ, "veri işleyen" İŞLEYEN'dir.
Verilerin hukuka uygun olarak toplanması, işleme amacının ve hukuki sebebinin belirlenmesi ve ilgili kişilere karşı aydınlatma yükümlülüğünün yerine getirilmesi MÜŞTERİ'ye; verilerin yalnızca MÜŞTERİ'nin talimatı doğrultusunda işlenmesi ve teknik güvenliğinin sağlanması İŞLEYEN'e aittir.
İşbu DPA ile abonelik sözleşmesi arasında kişisel verilerin korunmasına ilişkin bir çelişki bulunması hâlinde işbu DPA hükümleri uygulanır.
2İşlemenin Konusu, Niteliği, Amacı ve Süresi
Konu ve nitelik: Platformun sunulması amacıyla verilerin saklanması, düzenlenmesi, aktarılması, analiz edilmesi ve yapay zeka modelleri aracılığıyla işlenmesi.
Amaç: MÜŞTERİ'nin dış ticaret operasyonunun yürütülmesi — potansiyel alıcı keşfi, ticari iletişim, teklif ve proforma üretimi, lojistik ve gümrük hesaplamaları, kurumsal kimlik ve içerik üretimi.
Süre: İşleme, abonelik süresi boyunca ve işbu DPA'nın 9. maddesinde öngörülen sona erme prosedürü tamamlanana kadar devam eder.
İlgili kişi grupları: MÜŞTERİ'nin yetkilileri ve çalışanları ile MÜŞTERİ'nin ticari faaliyeti kapsamında iletişime geçtiği ticari işletmelerin kurumsal temsilcileri.
Veri kategorileri: Kurumsal iletişim bilgileri (şirket alan adı üzerindeki e-posta adresleri, unvan ve pozisyon bilgisi), firma ve ticari bilgiler, yazışma içerikleri, hesap ve kullanım kayıtları.
Özel nitelikli kişisel veriler ile tüketicilere (B2C) ait kişisel veriler platformun kapsamı dışındadır ve işleme konusu değildir.
3İşleyenin Yükümlülükleri
İŞLEYEN, kişisel verileri yalnızca MÜŞTERİ'nin belgelenmiş talimatları ve platformun sunulması amacı doğrultusunda işler; kendi amaçları için kullanmaz, satmaz ve pazarlamaz.
İŞLEYEN, verilere erişimi olan personelinin gizlilik yükümlülüğü altında olmasını sağlar ve erişimi görevin gerektirdiği kapsamla sınırlar.
Teknik destek gerektiren hâllerde MÜŞTERİ verilerine erişim, yalnızca destek işleminin gerektirdiği kapsam ve süreyle sınırlı olarak gerçekleştirilir ve kayıt altına alınır.
İŞLEYEN, bir talimatın mevzuata aykırı olduğu kanaatine varırsa MÜŞTERİ'yi gecikmeksizin bilgilendirir.
İŞLEYEN, hizmetin iyileştirilmesi amacıyla yalnızca kişisel veri niteliği taşımayan toplu ve anonim kullanım istatistiklerinden yararlanabilir; bu veriler MÜŞTERİ'yi tanımlanabilir kılacak biçimde kullanılamaz ve üçüncü kişilerle paylaşılamaz.
4Müşterinin Yükümlülükleri
MÜŞTERİ, platforma yüklediği veya platform üzerinden işlediği verilerin hukuka uygun şekilde elde edildiğini ve işlenmesi için geçerli bir hukuki sebebin bulunduğunu taahhüt eder.
MÜŞTERİ, hedef pazarındaki ticari elektronik ileti, doğrudan pazarlama ve anti-spam düzenlemelerine (6563 sayılı Kanun ve İYS uygulaması, GDPR, PECR, CAN-SPAM, CASL, UWG vb.) uymakla yükümlüdür.
MÜŞTERİ; satın alınmış, kiralanmış veya sızıntı yoluyla elde edilmiş listeleri, tüketicilere ait kişisel verileri ve özel nitelikli kişisel verileri platforma yükleyemez ve platform üzerinden işleyemez.
MÜŞTERİ, kendisine ulaşan ret ve veri sahibi taleplerini gecikmeksizin işleme koymakla yükümlüdür.
5Teknik ve İdari Tedbirler
Aktarım ve saklama sırasında şifreleme; erişim kimlik bilgilerinin ve harici servis anahtarlarının şifreli saklanması.
Veri tabanı seviyesinde satır bazlı güvenlik (RLS) ile hesap bazlı izolasyon: bir MÜŞTERİ, başka bir MÜŞTERİ'nin kayıtlarına hiçbir koşulda erişemez.
Sunucu tarafında maskeleme: plan sınırlarına takılan bilgiler tarayıcıya hiç gönderilmez, sunucuda maskelenir ve geliştirici araçlarıyla açılamaz.
Yetkilendirme kontrolleri, yönetici işlemlerinin denetim kaydı ve düzenli yedekleme.
İŞLEYEN, tedbirleri teknolojik gelişmeye göre güncelleyebilir; güncelleme hiçbir hâlde güvenlik seviyesini işbu DPA'nın imza tarihindeki seviyenin altına düşüremez.
6Alt İşleyiciler
MÜŞTERİ, platformun sunulabilmesi için İŞLEYEN'in alt işleyici kullanmasına genel olarak onay verir.
Güncel alt işleyici listesi ihracatabasla.com.tr/alt-isleyiciler adresinde yayımlanır.
İŞLEYEN, listeye yeni bir alt işleyici eklemeden veya mevcut bir alt işleyiciyi değiştirmeden önce MÜŞTERİ'yi en az 30 (otuz) gün önce bilgilendirir. MÜŞTERİ'nin haklı gerekçelerle itiraz etmesi hâlinde Taraflar makul bir çözüm arar; çözüm bulunamazsa MÜŞTERİ ilgili hizmeti kullanmayı bırakabilir.
İŞLEYEN, her alt işleyiciyi işbu DPA'daki koruma seviyesinden daha düşük olmayan yükümlülüklerle bağlar ve alt işleyicinin fiillerinden MÜŞTERİ'ye karşı kendi fiili gibi sorumludur.
7İlgili Kişi Talepleri, İhlal Bildirimi ve Denetim
İŞLEYEN, ilgili kişilerin erişim, düzeltme, silme ve itiraz taleplerini karşılaması için MÜŞTERİ'ye makul teknik desteği sağlar. Talep doğrudan İŞLEYEN'e ulaşırsa, İŞLEYEN talebi yanıtlamaz ve gecikmeksizin MÜŞTERİ'ye yönlendirir.
İŞLEYEN, öğrendiği bir kişisel veri ihlalini gecikmeksizin ve her hâlükârda 72 (yetmiş iki) saat içinde MÜŞTERİ'ye bildirir; ihlalin niteliği, etkilenen veri kategorileri, olası sonuçları ve alınan tedbirler bildirime dahil edilir.
MÜŞTERİ, yılda bir kez ve makul bir bildirim süresi vererek işbu DPA'ya uyumu denetleyebilir. Denetim, İŞLEYEN'in operasyonunu aksatmayacak şekilde ve diğer müşterilerin verilerine erişilmeksizin yürütülür.
Her arama ve kayıt açma işlemi kullanıcı bazında kaydedilir; MÜŞTERİ talep hâlinde kendi hesabına ait kullanım kayıtlarını görebilir.
8Yurt Dışına Aktarım
Platformun bazı bileşenleri (yapay zeka modelleri, sesli asistan altyapısı gibi) yurt dışında yerleşik sağlayıcılar tarafından sunulmaktadır. Bu kapsamda gerçekleşen aktarımlar, alt işleyici listesinde bölgeleriyle birlikte açıkça gösterilir.
Aktarımlar KVKK'nın yurt dışına aktarıma ilişkin hükümleri ile GDPR'ın uygulanabildiği hâllerde standart sözleşme hükümleri çerçevesinde gerçekleştirilir.
Yazılımın MÜŞTERİ'ye ait sunucuda barındırıldığı kurulumlarda ticari veri İŞLEYEN'in altyapısına hiç ulaşmaz.
9Sona Erme, İade ve İmha
Abonelik sona erdiğinde MÜŞTERİ, verilerinin makine tarafından okunabilir biçimde kendisine teslim edilmesini talep edebilir.
Teslim talebini takiben veya talep gelmemesi hâlinde sona ermeden itibaren 90 (doksan) gün içinde veriler, mevzuattan doğan saklama yükümlülükleri saklı kalmak kaydıyla silinir veya anonim hâle getirilir.
Yedeklerde kalan veriler, yedekleme döngüsünün olağan akışı içinde imha edilir ve bu süre boyunca erişime kapalı tutulur.
10Müşteri Keşfine İlişkin Özel Hükümler
Platformun müşteri bulma modülü yalnızca kurumsal, kamuya açık ve ticari nitelikteki B2B verilerini kapsar: şirketin kendi alan adı üzerindeki rol adresleri (info@, sales@, export@ vb.) ile kamuya açık kurumsal kayıtlar.
Kişisel cep telefonu numaraları, ücretsiz sağlayıcılardaki kişisel e-posta adresleri, tüketicilere ait veriler ve özel nitelikli kişisel veriler mimari olarak kapsam dışıdır; bu kapsam bir ayar değişikliğiyle genişletilemez.
Arama sonuçları MÜŞTERİ'nin kendi hesabına yazılır. İŞLEYEN, bu kayıtları toplu bir veri ürünü olarak stoklamaz, üçüncü kişilere satmaz, kiralamaz veya devretmez.
MÜŞTERİ de platform üzerinden elde ettiği kayıtları üçüncü kişilere satamaz, kiralayamaz, alt lisans veremez veya bir veri ürünü olarak yeniden paketleyemez; kayıtlar yalnızca MÜŞTERİ'nin kendi ticari faaliyeti kapsamında kullanılabilir.
Ret hakkı mutlaktır. Platform üzerinden yapılan soğuk temaslarda tek tık çıkış bağlantısı ve standart çıkış başlıkları (List-Unsubscribe, RFC 8058) zorunludur; çıkış yapan adres platformun tamamında kalıcı olarak bastırılır. MÜŞTERİ bu mekanizmayı devre dışı bırakamaz ve bastırma listesini silemez.
Veri doğruluğu bakımından garanti verilmez; her kaydın doğrulama durumu MÜŞTERİ'ye olduğu gibi gösterilir.
11Sorumluluk, Yürürlük ve Uygulanacak Hukuk
İŞLEYEN'in işbu DPA'dan doğan sorumluluğu, abonelik sözleşmesindeki sorumluluk sınırlamalarına tabidir.
İşbu DPA, MÜŞTERİ'nin abonelik sözleşmesini elektronik ortamda onaylaması ile birlikte ayrıca imzaya gerek olmaksızın yürürlüğe girer. Ayrı bir nüsha talep eden kurumsal MÜŞTERİ'lere, aşağıdaki adrese başvurmaları hâlinde imzalanabilir bir nüsha iletilir.
İşbu DPA Türkiye Cumhuriyeti hukukuna tabidir; uyuşmazlıklarda İstanbul mahkemeleri ve icra daireleri yetkilidir.
İlgili belgeler
İmzalanabilir bir nüsha veya kurumsal uyum ekibiniz için ek bilgi talep etmek isterseniz bize yazın.
info@ihracatabasla.com.tr