Veri İşleyen Sözleşmesi (DPA)
D-07 · v1.0 · yayında
| Alan | Değer |
|---|---|
| Belge kodu | D-07 |
| Belge adı | Veri İşleyen Sözleşmesi (DPA Eki) |
| Sürüm | v1.0 |
| Yayın tarihi | 2026-09-12 |
| Dayanak | 6698 sayılı Kanun m.12/2 (veri işleyen, tedbirlerin alınması hususunda veri sorumlusuyla müştereken sorumludur); m.3/1-ğ (veri işleyen tanımı); m.12/1 (veri güvenliğine ilişkin yükümlülükler); m.12/5 (veri ihlali bildirimi) ve Kurul'un 24.01.2019 tarihli 2019/10 sayılı kararı (en kısa sürede ve her hâlde 72 saat içinde Kurum'a bildirim); m.9 (yurt dışı aktarım); m.11 ve m.13 (ilgili kişi başvurusu); Kişisel Veri Güvenliği Rehberi (KVKK) |
| Durum | v1.0 yayında (2026-09-12) |
Madde 1 — Taraflar, konu ve roller
1.1. Bu ek, D-06 · Hizmet (SaaS Abonelik) Sözleşmesi'nin ayrılmaz parçasıdır. Taraflar: Müşteri ("Veri Sorumlusu") ve Topluyıldız Danışmanlık A.Ş. ("Veri İşleyen").
1.2. ROL DAĞILIMI. (a) Müşteri'nin mybusyness'e girdiği veya yüklediği kayıtlardaki üçüncü kişi kişisel verileri bakımından veri sorumlusu Müşteri, veri işleyen Topluyıldız'dır. (b) Müşteri'nin hesap, abonelik ve faturalama verileri bakımından Topluyıldız kendi başına veri sorumlusudur; bu veriler bu ekin değil, D-02'nin kapsamındadır.
1.3. Veri İşleyen, kişisel verileri yalnızca Veri Sorumlusu'nun talimatı ve bu sözleşme çerçevesinde işler. Kendi amaçları için işlemez, satmaz, üçüncü tarafa pazarlama amacıyla vermez.
Madde 2 — İşlemenin tanımı
| Başlık | İçerik |
|---|---|
| Konu | mybusyness yazılımının Müşteri'ye sunulması |
| Süre | Abonelik süresi ve D-10'da öngörülen saklama süreleri |
| Niteliği | Toplama, kaydetme, saklama, değiştirme, düzenleme, sınıflandırma, maskeleme, aktarma, silme veya indirgeme |
| Amacı | Departman işlerinin hazırlanması, hesaplanması, belgeye dönüştürülmesi ve onay akışının yürütülmesi |
| Veri kategorileri | Kimlik (ad-soyad, T.C. kimlik numarası, vergi kimlik numarası), iletişim (adres, telefon, e-posta), özlük ve İK verisi (işe giriş, ücret, bordro bileşenleri), finans verisi (IBAN, fatura, cari hesap, ödeme), ticari işlem verisi, hukuki işlem verisi (sözleşme metinleri), müşteri ve tedarikçi işlem verisi |
| İlgili kişi kategorileri | Müşteri'nin çalışanları, müşterileri, tedarikçileri, iş ortakları ve bunların yetkilileri |
| Özel nitelikli veri | Ürün, özel nitelikli kişisel veri işlemek üzere tasarlanmamıştır. Müşteri, sisteme özel nitelikli veri girmemekle yükümlüdür. Buna rağmen girilirse, Kanun m.6'nın gerektirdiği koşulların sağlanması Müşteri'nin sorumluluğundadır. |
Madde 3 — Veri İşleyen'in yükümlülükleri
Veri İşleyen:
- Kişisel verileri yalnızca Veri Sorumlusu'nun talimatına uygun işler; mevzuattan doğan bir zorunluluk hâlinde talimat dışına çıkarsa, yasak olmadıkça Veri Sorumlusu'nu önceden bilgilendirir.
- Bir talimatın mevzuata aykırı olduğunu düşünürse gecikmeksizin Veri Sorumlusu'nu uyarır.
- Verilere erişen personelin gizlilik yükümlülüğü altında olmasını sağlar; erişimi görev gereği ile sınırlar.
- Kanun m.12/1'e uygun teknik ve idari tedbirleri alır (madde 4).
- Veri Sorumlusu'nun ilgili kişi başvurularını karşılamasına yardım eder (madde 6).
- Veri ihlalinde derhâl bildirim yapar (madde 7).
- Bu ekin kapsamındaki verileri kendi ürün geliştirme veya model eğitimi amacıyla kullanmaz.
- Sözleşme sona erdiğinde madde 9'a göre hareket eder.
- Veri Sorumlusu'nun denetim hakkını madde 8'e göre karşılar.
Madde 4 — Teknik ve idari tedbirler
Veri İşleyen, asgari olarak aşağıdaki tedbirleri uygular ve bunları zayıflatmaz:
4.1. Maskeleme (COPAI). Herhangi bir dış model çağrısı yapılmadan önce, metindeki T.C. kimlik numarası (resmî algoritmayla doğrulanarak), IBAN (mod-97 ile doğrulanarak), telefon, e-posta, vergi kimlik numarası, kart numarası ve anahtar benzeri diziler maskelenir.
4.2. Gizlilik sınıfına göre rotalama. İçerik D0–D5 aralığında sınıflandırılır. D0–D2 buluta gidebilir (maskelenmiş hâliyle), D3–D4 yalnız yerel modele gider, D5 hiçbir modele gönderilmez. Yerel model yoksa iş görünür hata verir; buluta sessizce kaymaz.
4.3. Maskeleme kasası. Maske ile özgün değeri eşleştiren harita şifreli saklanır ve en geç 24 saat içinde imha edilir.
4.4. Kiracı izolasyonu. Her okuma ve yazma yolunda sunucu tarafında şirket kimliği ve üyelik doğrulaması yapılır. İstemci tarafından yetki yükseltilemez.
4.5. Yetkilendirme. Rol (Genel Müdür / departman / avukat) ve departman kapsamına göre erişim sınırlandırılır. Hukuki çıktılar yalnız avukat rolündeki kullanıcı kesinleştirmeden dışa aktarılamaz.
4.6. Anahtar kasası. Müşteri'nin dış hizmetler için girdiği erişim anahtarları zarf şifrelemeyle (kayıt başına ayrı anahtar, sürümlü ana anahtar, kimlik bağlı doğrulama verisi) saklanır; tek bir çözüm kapısından geçer; ekranda ve kayıtlarda bir daha gösterilmez; yazılım katmanına hiç verilmez.
4.7. Denetim izi. Her işlem, prev_hash → entry_hash zinciriyle bağlanan ve güncelleme ya da silme yolu bulunmayan bir kayda yazılır.
4.8. Kod seviyesinde kilit. Para transferi, ödeme yürütme, vergi beyannamesi gönderimi, banka talimatı, SGK e-Bildirge, GİB portal ve gümrük beyannamesi gönderimi yazılıma yapısal olarak kapalıdır.
4.9. Aktarım güvenliği. Tüm dış bağlantılar şifreli kanaldan yapılır; sunucu tarafında adres sabitleme, zaman aşımı ve hız sınırlaması uygulanır.
4.10. Kayıt ve izleme. Sunucu erişim kaydında sorgu dizesi hiç yazılmaz; IP maskeli veya tuzlanmış özet biçiminde tutulur.
4.11. Yedekleme. Düzenli yedek alınır; yedekler de bu ekin güvenlik ve saklama kurallarına tabidir.
4.12. Fail-visible. Bir güvenlik veya sınır denetimi başarısız olursa işlem sessizce geçilmez; görünür hata verilir.
Madde 5 — Alt veri işleyenler
5.1. Veri Sorumlusu, aşağıdaki alt veri işleyenlerin kullanılmasına genel onay verir:
| Alt veri işleyen türü | İşlenen veri | Yer |
|---|---|---|
| Sunucu barındırma sağlayıcısı | Sistem verisinin tamamı | Türkiye |
| Bulut dil modeli sağlayıcıları | Yalnız maskelenmiş, D0–D2 sınıfındaki metin | Yurt dışı — bkz. D-08 |
| Ziyaret ölçüm hizmeti (Google Analytics) | Site ziyaret ve gezinme verisi (çerez onayına bağlı) | Yurt dışı — bkz. D-08 |
| E-posta gönderim sağlayıcısı | Gönderilecek iletinin alıcısı ve içeriği | E-posta gönderimi için üçüncü taraf sağlayıcı kullanılmamaktadır; sağlayıcı seçildiğinde bu belge güncellenir. |
| Müşteri'nin kendi anahtarıyla bağladığı dış hizmetler | Yalnız ilgili entegrasyonun kapsamındaki kayıtlar | Bugün bağlanabilen iki sağlayıcı Türkiye merkezlidir |
5.2. Veri İşleyen, her alt veri işleyenle bu ekle en az eş değer yükümlülükler içeren yazılı bir sözleşme yapar ve alt veri işleyenin fiillerinden Veri Sorumlusu'na karşı kendi fiili gibi sorumludur.
5.3. DEĞİŞİKLİK BİLDİRİMİ. Yeni bir alt veri işleyen eklenmesi veya mevcut birinin değiştirilmesi hâlinde Veri Sorumlusu'na en az 30 gün önce bildirim yapılır. Veri Sorumlusu, bu süre içinde haklı gerekçeyle itiraz ederse taraflar makul bir çözüm arar; çözüm bulunamazsa Veri Sorumlusu, ilgili hizmeti veya sözleşmeyi tazminatsız feshedebilir.
Madde 6 — İlgili kişi başvurularına yardım
6.1. İlgili kişi doğrudan Veri İşleyen'e başvurursa, Veri İşleyen başvuruyu esastan yanıtlamaz; gecikmeksizin Veri Sorumlusu'na yönlendirir ve başvurana bunu bildirir.
6.2. Veri İşleyen; erişim, düzeltme, silme, aktarım bildirimi ve otomatik karara itiraz taleplerinin karşılanması için gereken teknik desteği sağlar ve talebi 10 gün içinde işleme alır; böylece Veri Sorumlusu'nun 30 günlük yasal süresi korunur.
6.3. SİLME TALEBİNİN KARŞILANMA BİÇİMİ. İmha, çoğu kayıtta silme değil indirgemedir: satır yerinde kalır, içindeki ham kişisel veri maskeli özetle değiştirilir ve geri getirilemez. Denetim izi kayıtları hukuki yükümlülük ve ispat gereği silinmez. Bu yöntemin somut bir silme talebini karşılamaya yeterli olup olmadığı, talep bazında Veri Sorumlusu ile birlikte değerlendirilir.
Madde 7 — Veri ihlali
7.1. Veri İşleyen, bir veri ihlalinden haberdar olduğu andan itibaren en geç 24 saat içinde Veri Sorumlusu'na yazılı bildirim yapar.
7.2. Bildirim en az şunları içerir: ihlalin niteliği, etkilenen ilgili kişi ve kayıt kategorileri ile yaklaşık sayıları, muhtemel sonuçlar, alınan ve alınması önerilen tedbirler, irtibat noktası.
7.3. Veri Sorumlusu'nun Kurul'a en kısa sürede ve her hâlde 72 saat içinde yapacağı bildirim ile ilgili kişilere yapacağı bildirim için Veri İşleyen gereken tüm bilgi ve belgeyi sağlar.
7.4. Veri İşleyen, ihlali gidermek ve tekrarını önlemek için gecikmeksizin tedbir alır ve alınan tedbirleri yazılı olarak raporlar.
7.5. İhlal kaydı, denetim izi üzerinde ayrıca tutulur.
Madde 8 — Denetim
8.1. Veri Sorumlusu, yılda bir kez ve en az 15 gün önce yazılı bildirimle, bu ekteki yükümlülüklerin yerine getirilip getirilmediğini denetleyebilir veya bağımsız bir denetçiye denetletebilir.
8.2. Denetim, diğer müşterilerin verisine erişim sağlamayacak ve hizmetin işleyişini aksatmayacak biçimde yapılır. Denetçi, gizlilik taahhüdü verir.
8.3. Veri İşleyen, denetim yerine geçmek üzere güncel güvenlik ve uygunluk raporlarını sunabilir; Veri Sorumlusu bu raporları yeterli bulmazsa 8.1'deki hakkını kullanır.
8.4. Yılda bir kezi aşan denetimlerin makul masrafı Veri Sorumlusu'na aittir. Bir ihlalin ardından yapılan denetim bu sınıra dâhil değildir.
Madde 9 — Sözleşmenin sona ermesi
9.1. Sona ermeden sonra 30 gün boyunca Veri Sorumlusu verisini dışa aktarabilir.
9.2. Bu sürenin sonunda Veri İşleyen, kişisel verileri D-10 · Saklama ve İmha Politikası'na göre imha eder veya indirger.
9.3. Vergi, ticaret ve iş mevzuatının saklanmasını zorunlu kıldığı kayıtlar ile denetim izi imhanın dışındadır; bunlar saklama süreleri boyunca yalnız saklama amacıyla ve erişimi kısıtlanmış olarak tutulur.
9.4. Veri Sorumlusu talep ederse imha beyanı yazılı olarak verilir.
Madde 10 — Yurt dışına aktarım
10.1. Yurt dışına yapılacak her aktarım, Kanun m.9 ve Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik (RG 10.07.2024, 32598) uyarınca D-08 · Yurt Dışına Aktarım Belgesi'nde belirlenen mekanizmaya dayanır.
10.2. Veri İşleyen, D-08'de gösterilmeyen hiçbir alıcıya ve hiçbir ülkeye aktarım yapamaz.
10.3. Standart sözleşme imzalanması hâlinde, imza tarihinden itibaren 5 iş günü içinde Kurum'a bildirim yapılır. Bildirimi yapmakla yükümlü taraf, ilgili standart sözleşmenin tarafı olan taraftır; Veri İşleyen kendi imzaladığı sözleşmeler için bu bildirimi yapar ve Veri Sorumlusu'na kanıtını sunar.
Madde 11 — Sorumluluk
11.1. Kanun m.12/2 uyarınca Veri İşleyen, veri güvenliğine ilişkin tedbirlerin alınması hususunda Veri Sorumlusu ile müştereken sorumludur. Taraflar bu sorumluluğu sözleşmeyle bertaraf edemez.
11.2. Veri İşleyen'in bu ekteki yükümlülüklerini ihlali nedeniyle Veri Sorumlusu'na kesilen idari para cezaları ve ödenen tazminatlar bakımından, D-06 · madde 11.3'teki sorumluluk üst sınırı uygulanmaz.
11.3. Veri Sorumlusu'nun hukuka aykırı talimatı veya sisteme hukuka aykırı biçimde veri girmesi nedeniyle Veri İşleyen'e yöneltilen talepler Veri Sorumlusu'na aittir.
Madde 12 — VERBİS ve kayıt yükümlülüğü
12.1. Taraflar, kendi VERBİS kayıt yükümlülüklerinden kendileri sorumludur.
12.2. Veri İşleyen, Veri Sorumlusu'nun VERBİS bildirimini doldurabilmesi için bu ekin 2. maddesindeki bilgileri ve saklama sürelerini güncel biçimde sağlar.
12.3. Veri Sorumlusu, veri kategorileri ve saklama sürelerinde bir değişiklik olduğunda VERBİS kaydını güncellemekle yükümlüdür.
Madde 13 — Uygulanacak hukuk, öncelik ve yürürlük
13.1. Bu ek Türk hukukuna tabidir; uyuşmazlıklarda D-06 · madde 15.2'deki yetki kuralı uygulanır.
13.2. Bu ek ile D-06 arasında kişisel verilerin korunmasına ilişkin bir çelişki bulunması hâlinde bu ek öncelikle uygulanır.
13.3. Bu ek, Hizmet Sözleşmesi'nin yürürlüğe girdiği anda yürürlüğe girer ve kişisel veri işlenmesi sona erene kadar yürürlükte kalır.
Yürürlük tarihi: 2026-09-12 · Sürüm: v1.0
Bu belge, mybusyness ürününde bugün kodda ölçülen davranışı tarif eder. Hukuki tavsiye değildir.