Veri İşleme Sözleşmesi (DPA)
Taraflar
İşbu Veri İşleme Sözleşmesi (bundan sonra "DPA" veya "Sözleşme" olarak anılacaktır), aşağıda bilgileri yer alan taraflar arasında akdedilmiştir.
Veri İşleyen (Sağlayıcı): İşlemci Bilgisayar Yazılım İletişim San. ve Tic. Ltd. Şti.; adres: Atilla Mah. 493 Sk. No:13 D:1 35270, Konak - İZMİR / Türkiye; Kemeraltı V.D. 482 015 9045; KEP: [email protected]; e-posta: [email protected]; telefon: +90 (232) 261 1190; müşteri hizmetleri: +90 (850) 455 38 79; internet: www.tagum.com.tr. (Bundan sonra "İşlemci" olarak anılacaktır.)
Veri Sorumlusu (Müşteri): ……………………; adres: ……………………; vergi dairesi: ……………………; vergi / T.C. kimlik no: ……………………; SMMM/YMM sicil no: ……………………; KEP: ……………………; e-posta: ……………………; yetkili: …………………… (……………………). (Bundan sonra "Müşteri" veya "Veri Sorumlusu" olarak anılacaktır.)
1. Taraflar ve Sıfatlar
1.1. İşbu DPA kapsamında, PratikMüşavir Platformu üzerinden işlenen kişisel veriler bakımından Müşteri Veri Sorumlusu, İşlemci ise Veri İşleyen sıfatını haizdir. İşlemci, kişisel verileri yalnızca Veri Sorumlusu'nun talimatları doğrultusunda ve onun adına işler.
1.2. Bu DPA, Taraflar arasındaki Kullanım Sözleşmesi (PM-SZL-001) ve Abonelik Sözleşmesi'nin (PM-SZL-002) ayrılmaz bir ekidir; kişisel verilerin işlenmesi bakımından işbu DPA hükümleri önceliklidir.
2. Tanımlar ve KVKK Çerçevesi
2.1. İşbu Sözleşme'de geçen "kişisel veri", "işleme", "veri sorumlusu", "veri işleyen", "ilgili kişi", "açık rıza", "imha", "veri ihlali" ve benzeri kavramlar, 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) ve ilgili ikincil mevzuatta tanımlandığı anlamı taşır.
2.2. Taraflar, kişisel verilerin işlenmesinde KVKK m.12 başta olmak üzere yürürlükteki tüm veri koruma mevzuatına ve Kişisel Verileri Koruma Kurulu kararlarına uygun hareket etmeyi taahhüt eder.
3. İşlemenin Konusu, Niteliği, Amacı ve Süresi
3.1. İşleme, Platform'un Müşteri'ye sunulması amacıyla; bulut altyapısında saklama, kaydetme, düzenleme, yedekleme, raporlama, iletim ve silme faaliyetlerini kapsar. İşlemenin konusu, niteliği, amacı ve işlenen veri türleri işbu Sözleşme'nin sonundaki Ek-1'de ayrıntılı olarak belirtilmiştir.
3.2. İşleme süresi, Taraflar arasındaki abonelik ilişkisinin devamı süresince geçerlidir; abonelik sona erdiğinde 11. maddedeki iade/imha hükümleri uygulanır. Yasal saklama yükümlülükleri saklıdır.
4. Veri Kategorileri ve İlgili Kişi Grupları
4.1. İşlenen kişisel veri kategorileri ve ilgili kişi grupları Ek-1'de listelenmiştir. İşleme, esas olarak Müşteri'nin mükelleflerine, çalışanlarına ve cari hesap sahiplerine ait kimlik, iletişim, mali/muhasebe ve özlük/bordro verilerini kapsar.
4.2. Müşteri, Platform'a giren veya işlettiği kişisel verilerin hukuka uygun biçimde toplandığını, gerekli aydınlatma ve gereken hallerde açık rıza yükümlülüklerini ilgili kişilere karşı bizzat yerine getirdiğini ve bu verileri İşlemci ile paylaşmaya hukuken yetkili olduğunu kabul ve taahhüt eder.
5. Talimatla İşleme İlkesi
5.1. İşlemci, kişisel verileri yalnızca Müşteri'nin yazılı talimatları ve Platform üzerinden verilen belgelenmiş talimatlar (yapılandırma, kullanım ve işleme tercihleri dahil) doğrultusunda işler; verileri kendi amaçları için kullanmaz, satmaz ve amaç dışı işlemez.
5.2. İşlemci, bir talimatın KVKK veya ilgili mevzuata aykırı olduğu kanaatine varırsa, durumu gecikmeksizin Müşteri'ye bildirir ve söz konusu talimatın yerine getirilmesini askıya alabilir.
5.3. İşlemci, kişisel verilere erişen personelinin gizlilik yükümlülüğü altında olmasını sağlar ve bu personeli veri koruma konusunda bilgilendirir.
6. Alt-İşleyenler
6.1. Müşteri, İşlemci'nin hizmetin sunulması için alt-işleyenlerden (barındırma, altyapı, e-posta iletim ve benzeri hizmet sağlayıcıları) yararlanmasına genel yetki vermiştir. Onaylı alt-işleyen kategorileri Ek-3'te yer alır.
6.2. İşlemci, her alt-işleyeni işbu DPA'daki koruma düzeyine eşdeğer sözleşmesel yükümlülüklere tabi kılar ve alt-işleyenin eylemlerinden Müşteri'ye karşı bizzat sorumludur.
6.3. İşlemci, mevcut bir alt-işleyeni değiştirmeyi veya yeni bir alt-işleyen eklemeyi planladığında, değişikliği makul bir süre öncesinde Müşteri'ye bildirir. Müşteri, veri koruması gerekçesiyle değişikliğe makul ve gerekçeli itiraz hakkını saklı tutar; itirazın çözülememesi halinde Müşteri ilgili hizmeti feshedebilir.
7. Teknik ve İdari Güvenlik Tedbirleri
7.1. İşlemci, KVKK m.12 uyarınca, işlenen kişisel verilerin hukuka aykırı erişime, kayba ve ifşaya karşı korunması için ticari makul ve orantılı teknik ve idari tedbirleri alır. Alınan tedbirlerin asgari kapsamı Ek-2'de listelenmiştir.
7.2. Güvenlik tedbirleri, teknolojinin ve riskin gelişimine göre İşlemci tarafından güncellenebilir; güncelleme, sağlanan koruma düzeyini düşürmemek kaydıyla yapılır. İşlemci mutlak güvenlik garantisi vermez; yükümlülüğü, ticari makul özenin gösterilmesiyle sınırlıdır.
8. Veri İhlali Bildirimi
8.1. İşlemci, sorumluluğu altındaki kişisel verilere ilişkin bir veri ihlalini öğrenmesinden itibaren en geç yetmiş iki (72) saat içinde durumu Müşteri'ye bildirir. Bildirim, ihlalin niteliği, etkilenen veri kategorileri ve yaklaşık ilgili kişi sayısı, olası sonuçlar ve alınan/önerilen önlemler hakkında makul ölçüde bilgi içerir.
8.2. Kişisel Verileri Koruma Kurulu'na ve ilgili kişilere bildirim yükümlülüğü Veri Sorumlusu olan Müşteri'ye aittir. İşlemci, Müşteri'nin bu yükümlülüklerini yerine getirebilmesi için makul destek ve bilgi sağlar.
9. Denetim ve Uyum Kanıtı
9.1. Müşteri, işbu DPA'daki yükümlülüklere uyumu doğrulamak amacıyla, yılda en fazla bir (1) kez, en az otuz (30) gün önceden yazılı bildirimde bulunmak, çalışma saatleri içinde ve İşlemci'nin faaliyetlerini aksatmamak kaydıyla denetim veya rapor talep edebilir.
9.2. İşlemci, uyumunu; güncel güvenlik dokümantasyonu, uyum raporları veya varsa bağımsız denetim/sertifika belgeleri sunarak kanıtlayabilir ve bu belgelerin sunulması denetim talebini karşılamış sayılır. Yerinde denetime ilişkin makul masraflar, denetimi talep eden Müşteri'ye aittir.
10. Veri Sahibi Talepleri ve Destek
10.1. İlgili kişilerin KVKK m.11 kapsamındaki taleplerini karşılamak Veri Sorumlusu Müşteri'nin yükümlülüğündedir. İşlemci'ye doğrudan ulaşan ilgili kişi talepleri, İşlemci tarafından gecikmeksizin Müşteri'ye yönlendirilir; İşlemci bu taleplere kendiliğinden yanıt vermez.
10.2. İşlemci, Platform'un sunduğu araçlar ve makul teknik imkanlar ölçüsünde, ilgili kişilerin erişim, düzeltme, silme ve itiraz taleplerinin karşılanmasında Müşteri'ye yardımcı olur.
11. Sözleşme Sonu: Veri İade ve İmha
11.1. Abonelik ilişkisinin herhangi bir nedenle sona ermesi halinde Müşteri'ye, verilerini dışa aktarabilmesi için otuz (30) günlük bir erişim/dışa-aktarım penceresi tanınır.
11.2. Bu sürenin sonunda İşlemci, Müşteri'nin seçimine göre kişisel verileri Müşteri'ye iade eder veya geri getirilemeyecek biçimde kalıcı olarak imha eder; talep üzerine bir imha tutanağı düzenlenir. Yürürlükteki mevzuat gereği saklanması zorunlu veriler, yalnızca ilgili yasal sürenin sonuna kadar ve bu amaçla sınırlı olarak saklanır.
12. Sorumluluk Dağılımı ve Sınır
12.1. Her Taraf, kendi sıfatı gereği KVKK ve ilgili mevzuattan doğan yükümlülüklerini kendisi yerine getirir ve kendi kusurundan doğan zararlardan sorumludur.
12.2. İşlemci'nin işbu DPA ve bağlı sözleşmelerden doğan toplam sorumluluğu, her halükarda, talebe konu olaydan önceki son on iki (12) ayda Müşteri tarafından ödenen ücret toplamı ile sınırlıdır.
12.3. İşlemci; kâr kaybı, iş, veri veya itibar kaybı, idari para cezası, gecikme faizi ve üçüncü kişi talepleri gibi dolaylı, arızi ve cezai nitelikteki zararlardan sorumlu değildir. Müşteri'nin hukuka aykırı talimatından veya aydınlatma/açık rıza yükümlülüklerini yerine getirmemesinden doğan zararlardan İşlemci sorumlu tutulamaz; İşlemci'nin rücu hakkı saklıdır.
12.4. İşbu maddedeki sınırlamalar, İşlemci'nin kastı veya ağır kusuru saklı kalmak üzere geçerlidir; emredici hukuk hükümleri saklıdır.
13. Delil Sözleşmesi ve Mücbir Sebep
13.1. Taraflar, işbu Sözleşme'den doğabilecek uyuşmazlıklarda İşlemci'nin sistem, log, işlem ve e-posta kayıtlarının Hukuk Muhakemeleri Kanunu m.193 anlamında kesin ve münhasır delil teşkil edeceğini kabul eder.
13.2. Doğal afet, salgın, siber saldırı, altyapı/enerji/telekomünikasyon kesintisi, kamu kurumlarının (GİB, SGK, e-Devlet) servis arızaları, mevzuat değişikliği ve grev gibi Tarafların makul kontrolü dışındaki mücbir sebep hallerinde, etkilenen Taraf'ın ifası askıya alınır ve bu süre boyunca tazminat yükümlülüğü doğmaz.
14. Yetkili Mahkeme, Uygulanacak Hukuk ve Tebligat
14.1. İşbu Sözleşme Türk Hukuku'na tabidir. Sözleşme'den doğacak uyuşmazlıkların çözümünde İzmir (Konak) Mahkemeleri ve İcra Daireleri münhasıran yetkilidir.
14.2. Bildirimler, Tarafların yukarıda belirtilen KEP adreslerine yapılır ve KEP tebligatı geçerli tebligat sayılır. Adres değişikliği üç (3) gün içinde yazılı olarak bildirilmezse, mevcut adrese yapılan tebligat geçerli kabul edilir.
15. Ekler
İşbu Sözleşme; Ek-1 (İşleme Detayı), Ek-2 (Güvenlik Tedbirleri) ve Ek-3 (Onaylı Alt-İşleyen Listesi) ile birlikte bir bütün oluşturur.
Ek-1 — İşleme Detayı (Veri Kategorileri ve İlgili Kişi Grupları)
İşleme amacı: Platform üzerinden muhasebe, ön-muhasebe, bordro ve ilgili beyanname/hizmetlerin sunulması, saklanması, yedeklenmesi ve raporlanması.
İşlenen kişisel veri kategorileri:
- Kimlik verileri: ad-soyad, T.C. kimlik / vergi numarası, unvan.
- İletişim verileri: adres, telefon, e-posta.
- Mali / muhasebe verileri: fatura, cari hesap, tahsilat/ödeme, beyanname ve defter kayıtları.
- Özlük / bordro verileri: ücret, SGK, prim, izin ve puantaj bilgileri.
İlgili kişi grupları: Müşteri'nin mükellefleri, çalışanları ve cari hesap sahipleri.
İşleme süresi: Abonelik ilişkisinin devamı süresince; sona ermede 11. madde uyarınca iade/imha.
Ek-2 — Teknik ve İdari Güvenlik Tedbirleri
- İletim ve saklama katmanında şifreleme;
- rol tabanlı erişim kontrolü ve yetkilendirme, en az yetki ilkesi;
- erişim ve işlem kayıtlarının (log) tutulması ve izlenmesi;
- düzenli yedekleme ve geri yükleme kabiliyeti;
- ağ güvenliği, güvenlik duvarı ve saldırı önleme tedbirleri;
- kişisel verilere erişen personel için gizlilik taahhüdü ve farkındalık;
- güncel yama yönetimi ve zafiyet takibi;
- fiziksel ve mantıksal erişim güvenliği ile veri merkezi güvenlik önlemleri.
Ek-3 — Onaylı Alt-İşleyen Listesi (Kategori Bazlı)
- Barındırma ve altyapı sağlayıcıları: bulut sunucu, veri merkezi ve altyapı hizmetleri.
- İletişim / e-posta iletim sağlayıcıları: işlem ve bildirim e-postalarının iletimi.
- Yedekleme ve depolama sağlayıcıları: yedek verinin güvenli saklanması.
Güncel alt-işleyen listesi talep üzerine Müşteri'ye sağlanır; değişiklikler 6. madde uyarınca bildirilir.
Yürürlük ve Kabul Beyanı
İşbu DPA, on beş (15) madde ile Ek-1, Ek-2 ve Ek-3'ten ibaret olup Müşteri tarafından elektronik ortamda onaylandığı veya imzalandığı tarihte yürürlüğe girer. Müşteri, Veri Sorumlusu sıfatıyla işbu Sözleşme'nin tüm hükümlerini okuduğunu, anladığını ve kabul ettiğini beyan eder.
Belge No …………………… - Sürüm …………………… - Tarih ……………………