Bu Veri İşleme Sözleşmesi ("VİS"), Kullanım Koşulları ve Üyelik Sözleşmesi'nin ayrılmaz bir parçasıdır ve üye işletmenin ("Veri Sorumlusu") Hizmet'e girdiği kişisel verilerin [Şirket unvanı] ("Veri İşleyen") tarafından işlenmesine ilişkin koşulları 6698 sayılı KVKK'nın 12. maddesine uygun olarak düzenler.
1. Konu ve kapsam
| İşlemenin konusu | Bulut tabanlı ön muhasebe, e-belge ve raporlama hizmetinin sunulması |
|---|---|
| İşlemenin niteliği | Kaydetme, depolama, muhafaza, düzenleme (Veri Sorumlusu'nun talimatıyla), aktarma (e-belge gönderimi, e-posta/SMS iletimi), yedekleme, silme |
| İlgili kişi grupları | Veri Sorumlusu'nun müşterileri, tedarikçileri, bunların yetkilileri, çalışanları ve Kullanıcıları |
| Veri kategorileri | Kimlik (ad, soyad, T.C. kimlik no), iletişim, finans (fatura, ödeme, IBAN, cari bakiye), özlük ve bordro bilgileri (çalışanlar için), müşteri işlem bilgileri |
| Süre | Kullanım Koşulları'nın süresi boyunca ve 7. maddedeki silme süresinin sonuna kadar |
Veri Sorumlusu, Hizmet'e özel nitelikli kişisel veri (sağlık, biyometrik, sendika üyeliği vb.) girmemeyi kabul eder; bordro gibi özlük süreçlerinde zorunlu olarak bu tür veri işlemesi gerekiyorsa gerekli hukuki dayanağı ve ek tedbirleri sağlamak Veri Sorumlusu'nun sorumluluğundadır.
2. Talimatla işleme
- Veri İşleyen, kişisel verileri yalnızca Hizmet'in sunulması amacıyla ve Veri Sorumlusu'nun Hizmet'i kullanarak verdiği belgelenmiş talimatlar doğrultusunda işler.
- Veri İşleyen, bir talimatın mevzuata aykırı olduğunu düşünürse Veri Sorumlusu'nu gecikmeksizin bilgilendirir.
- Veri Sorumlusu; verilerin toplanmasında ilgili kişileri aydınlatmaktan, gerekli hukuki dayanağı (gerekiyorsa açık rızayı) sağlamaktan ve ilgili kişi başvurularını yanıtlamaktan sorumludur.
3. Gizlilik
Veri İşleyen, kişisel verilere erişen çalışanlarının ve alt işleyenlerinin gizlilik yükümlülüğüne tabi olmasını sağlar. Bu yükümlülük VİS sona erse de devam eder.
4. Teknik ve idari tedbirler
Veri İşleyen, KVKK md. 12/1 ve Kişisel Veri Güvenliği Rehberi'ni dikkate alarak en az şu tedbirleri uygular:
- İletimde şifreleme (TLS), şifrelerin tek yönlü özetlenmesi, entegrasyon anahtarlarının şifreli saklanması
- Firmalar arası mantıksal veri ayrımı, rol bazlı yetkilendirme, iki adımlı doğrulama seçeneği
- Erişim ve işlem kayıtlarının tutulması
- Düzenli yedekleme ve geri yükleme imkânı
- Yazılım güncellemeleri, güvenlik açığı takibi ve yetki gözden geçirmeleri
- Çalışanlara yönelik gizlilik taahhütleri ve farkındalık
5. Alt işleyenler
- Veri Sorumlusu, Veri İşleyen'in aşağıdaki hizmet grupları için alt işleyen kullanmasına genel izin verir: barındırma ve yedekleme; e-belge özel entegratörü; ödeme kuruluşu; e-posta ve SMS gönderimi; yapay zekâ özellikleri (yalnızca kullanıldığında).
- Veri İşleyen, alt işleyenlere bu VİS'teki yükümlülüklerle esasen aynı düzeyde yükümlülük yükler. Yeni bir alt işleyen grubunun eklenmesi, yürürlükten en az 30 gün önce Veri Sorumlusu'na bildirilir; Veri Sorumlusu makul gerekçeyle itiraz edebilir veya Sözleşme'yi feshedebilir.
- Yurt dışında bulunan alt işleyenlere aktarım, KVKK md. 9'daki şartlara uygun olarak yapılır. Güncel alt işleyen listesi talep üzerine paylaşılır.
6. Veri ihlali bildirimi
Veri İşleyen, işlediği kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edildiğini öğrenmesi hâlinde, Veri Sorumlusu'nun KVKK md. 12/5 kapsamındaki bildirim yükümlülüğünü süresi içinde yerine getirebilmesi için durumu gecikmeksizin, ihlalin niteliği, etkilenen veri ve kişi grupları ile alınan tedbirler hakkında elindeki bilgilerle birlikte bildirir ve makul ölçüde iş birliği yapar.
7. Sözleşmenin sona ermesi, iade ve silme
- Veri Sorumlusu, Hizmet süresince ve sona ermesinden itibaren 30 gün içinde verilerini dışa aktarma araçlarıyla indirebilir.
- Bu sürenin sonunda Veri İşleyen, mevzuattan kaynaklanan saklama yükümlülükleri saklı kalmak kaydıyla verileri canlı sistemlerden siler; yedeklerdeki kopyalar yedek döngüsü tamamlandığında kendiliğinden silinir.
- Veri Sorumlusu'nun Hizmet içinden firmayı silmesi hâlinde veriler derhâl canlı sistemden silinir.
8. İlgili kişi başvuruları ve denetim
- Veri İşleyen'e doğrudan ulaşan ve Veri Sorumlusu'nun verilerine ilişkin ilgili kişi başvurularını, yanıtlamadan Veri Sorumlusu'na yönlendirir; Veri Sorumlusu'nun başvuruları yanıtlayabilmesi için Hizmet'teki dışa aktarma, düzeltme ve anonimleştirme araçlarını sunar.
- Veri İşleyen, bu VİS'e uyumu gösteren bilgileri makul talep hâlinde Veri Sorumlusu'na sağlar. Yerinde denetim talepleri, en az 30 gün önceden bildirim, gizlilik taahhüdü ve diğer müşterilerin verilerinin korunması koşuluyla, tarafların mutabık kalacağı şekilde yürütülür.
9. Öncelik
Kişisel verilerin korunması konusunda bu VİS ile Kullanım Koşulları arasında çelişki bulunması hâlinde bu VİS hükümleri uygulanır.