KVKK m.12
Veri İşleme Sözleşmesi
Kurumsal müşterilerimize verdiğimiz “veri işleyen” taahhüdü. E-posta hizmetimizi kullanırken çalışanlarınızın kişisel verisi platformumuzdan geçtiğinde siz Veri Sorumlusu, AkıllıPosta (Oben) Veri İşleyen olur; KVKK m.12 gereği bu ilişkiyi düzenleyen yazılı taahhütlerimiz aşağıdadır.
Not: Bu sayfa, veri işleyen taahhütlerimizin özetidir. İmzalı ve bağlayıcı tam metin, hizmet sözleşmenizin eki olarak sunulur; taraf-rol nitelendirmeleri ve nihai düzenlemeler yetkili hukuk danışmanının onayıyla tamamlanır.
1. Taraflar ve roller
Bu sözleşme; hizmeti alan kurumsal müşteri (“Veri Sorumlusu”) ile Oben Teknoloji Limited Şirketi (“Veri İşleyen” / “AkıllıPosta”) arasındadır. AkıllıPosta’ya e-posta/barındırma hizmeti verirken, müşterinin son-kullanıcılarına ait kişisel verileri müşteri adına ve müşterinin talimatıyla işleriz; bu ilişkide müşteri Veri Sorumlusu, Oben ise Veri İşleyen konumundadır (KVKK m.12).
Veri İşleyen bilgileri: Oben Teknoloji Limited Şirketi — Adalet Mah. Manas Blv. No: 39 İç Kapı No: 3408 Bayraklı/İzmir; Karşıyaka V.D. — VKN 6321394265; MERSİS 0632139426500001; İzmir Ticaret Sicili No: 245905.
2. İşlemenin konusu, kapsamı, niteliği ve amacı
İşlenen veri kategorileri: hesap ve iletişim bilgileri, e-posta içerikleri ve trafik/başlık verileri, e-posta arşivi, sistem/erişim günlükleri, destek talepleri ve müşterinin platforma yüklediği içerik ile spam/antivirüs/ATO (hesap ele geçirme) güvenlik sinyalleri.
Amaç: yalnızca yönetilen e-posta hizmetinin sunulması, güvenliğin sağlanması ve müşteri talimatlarının yerine getirilmesi. İşleme süresi = hizmet süresi + aşağıdaki yasal saklama süreleri.
Posta kutularını kendi sunucusunda tutup yalnız MX kaydını bize yönlendiren müşteriler için kapsam farklıdır: kutu, posta deposu ve arşiv müşteride kalır. Bu hizmete özel şartlar 15–17. bölümlerdedir ve çelişki hâlinde o bölümler önce gelir.
3. Müşterinin talimatları
Oben, kişisel verileri yalnızca hizmet sözleşmesi ve müşterinin belgelenmiş talimatları kapsamında işler; verileri kendi amaçları için kullanmaz, satmaz ve üçüncü taraflara pazarlamaz. Bir talimatın mevzuata aykırı olduğunu değerlendirirsek müşteriyi bilgilendiririz.
4. Gizlilik ve personel
Verilere erişebilen tüm personelimiz gizlilik yükümlülüğü altındadır ve erişim yalnızca görev gereği (need-to-know) sağlanır.
Destek amacıyla müşteri hesabına giriş (impersonation) yapılması gerektiğinde işlem “önce-denetim” (audit-first) ilkesiyle, yetkiyle sınırlı ve değiştirilemez biçimde kayda alınır; müşteri bu kayıtları görebilir.
5. Veri güvenliği tedbirleri (KVKK m.12)
Uygulanan teknik ve idari tedbirler: müşteriler arası katı veri yalıtımı (satır-düzeyi güvenlik / RLS), aktarımda TLS + HSTS şifreleme, iki adımlı doğrulama (2FA), rol-tabanlı erişim denetimi (RBAC), değiştirilemez (append-only) denetim kaydı, e-posta arşivinde WORM (silinemez) saklama ve kendi altyapımızda çalışan antispam/antivirüs taraması.
6. Alt-işleyenler
Hizmetin sunulması için sınırlı ve sözleşmesel güvenceler altında şu alt-işleyenlerden yararlanırız: PayTR (ödeme — Türkiye), Paraşüt (e-fatura/e-arşiv — Türkiye), e-posta sunucu yazılımı lisansörü (ABD — teknik destek kapsamında sınırlı erişim; ticari unvan Alt-İşleyenler sayfasında) ve barındırma altyapısı (Türkiye’deki veri merkezi).
Güncel alt-işleyen listesi kamuya açık “Alt-İşleyenler” sayfamızda (/alt-isleyenler) yayımlanır; yeni bir alt-işleyen ekleneceğinde aktif Veri İşleme Sözleşmesi bulunan müşteriler en az 30 gün önceden bilgilendirilir ve müşterinin makul itiraz hakkı vardır.
7. İlgili kişi (veri sahibi) haklarına destek
Müşteri, kendi son-kullanıcılarının KVKK m.11 kapsamındaki başvurularını yönetir. Oben; erişim, veri taşınabilirliği (dışa aktarma), silme/yok etme ve arşiv-erişim araçlarıyla müşteriye gerekli teknik desteği sağlar (DSAR araçları panelde mevcuttur).
8. İhlal bildirimi
Kişisel veri ihlali tespit edilirse, müşteriyi (Veri Sorumlusu) gecikmeksizin ve en geç 24 saat içinde; ihlalin niteliği, etkilenen veri kategorileri, olası sonuçları ve alınan/önerilen tedbirlerle birlikte yazılı olarak bilgilendiririz. Böylece müşteri, KVKK Kurumu’na yapması gereken bildirimi zamanında gerçekleştirebilir.
9. Yurt dışına aktarım
Kural: müşterinin posta/arşiv verileri Türkiye’deki veri merkezinde barınır ve yurt dışına aktarılmaz. Giriş yapmış kullanıcının posta verisi hiçbir yurt dışı yapay zekâ hizmetine gönderilmez.
İstisna yalnızca giriş yapmadan kullanılan herkese açık satış asistanıdır; bu hat müşterinin son-kullanıcı posta verisini işlemez ve ancak aydınlatma ve (gerekli hâllerde) açık rıza ile çalışır.
10. Denetim hakkı
Müşteri veya yetkilendirdiği bağımsız denetçi, işbu tedbirlere uyumu makul sıklıkta ve önceden bildirimle denetleme hakkına sahiptir. Denetim, güvenlik tedbirlerine ilişkin kanıt matrisinin ve denetim kayıtlarının paylaşılması yoluyla da karşılanabilir; denetim gizlilik yükümlülüğü altında yürütülür.
11. Sözleşmenin sona ermesi
Hizmet sona erdiğinde, müşterinin kişisel verileri müşterinin tercihine göre iade edilir veya imha edilir; işlem en geç 30 gün içinde tamamlanır ve talep hâlinde imha tutanağı sunulur. Yasal saklama yükümlülüğüne (arşiv WORM, legal-hold) tabi veriler, süresi dolana kadar saklanır ve süre sonunda otomatik imha edilir.
12. Saklama süreleri
E-posta arşivi (talep eden planlar): mevzuat gereği 10 yıla kadar. Fatura/muhasebe kayıtları: 10 yıl (VUK/TTK). Erişim/işlem (trafik) kayıtları: 5651 sayılı Kanun gereği asgari 2 yıl. Güvenlik/oturum kayıtları: türüne göre 30 gün – 12 ay. Süre sonunda veriler silinir, yok edilir veya anonim hâle getirilir.
13. Sorumluluk
Oben, veri işleyen sıfatıyla KVKK m.12 kapsamındaki yükümlülüklerinden sorumludur. Tarafların sorumlulukları ve aralarındaki rücu ilişkisi, hizmet sözleşmesindeki genel sorumluluk hükümleri ile birlikte uygulanır.
14. Çelişki hâlinde öncelik sırası
Belgeler arasında çelişki hâlinde öncelik sırası: (1) taraflarca imzalanan kurumsal hizmet sözleşmesi, (2) ürüne özel şartlar, (3) Kabul Edilebilir Kullanım Politikası (AUP) ve Hizmet Seviyesi Taahhüdü (SLA), (4) veri işlemeye ilişkin konularda işbu Veri İşleme Sözleşmesi, (5) genel Kullanım Şartları, (6) Gizlilik Politikası ve Çerez Politikası, (7) kamuya açık bildirimler.
15. Antispam Gateway (yalnız filtreleme) — kapsam, amaç ve veri kategorileri
Bu bölüm yalnız, posta kutularını kendi sunucusunda tutan ve alan adının MX kaydını AkıllıPosta gateway sunucularına yönlendiren müşteriler için geçerlidir. Bu hizmette kutunuz, posta deponuz ve arşiviniz sizde kalır; postayı yalnız geçiş anında işleriz. 1–14. bölümler burada da uygulanır; çelişki hâlinde 15–17. bölümler önce gelir.
Amaç: gelen postanın istenmeyen posta (spam) ve zararlı yazılım yönünden incelenmesi, temiz olanın sizin sunucunuza iletilmesi. Hukuki sebep, sözleşmenin ifası ve sizin talimatınızdır; ağ ve bilgi güvenliğinin sağlanmasına ilişkin meşru menfaat de bu işlemeyi destekler. Kararı insan değil, otomatik filtre ve virüs tarama sistemlerimiz verir.
İşlenen kategoriler: (a) trafik verisi — teslim zamanı, gönderen ve alıcı adresi, teslim sonucu ve karşı sunucunun yanıt kodu, mesaj boyutu, kuyruk kimliği, postanın geçtiği gateway; (b) mesaj içeriği — yalnız analiz ve teslim süresince, geçici olarak; (c) filtre çıktıları — spam skoru ve tetiklenen kural adları; (d) karantinaya alınan mesajlar — panelinizde inceleyebilmeniz için tam kopya hâlinde. Teslim kayıtlarında konu satırı tutulmaz.
Filtre kararının sonradan doğrulanabilmesi ve yanlış işaretlemelerin düzeltilebilmesi için mesajın başlık bilgileri ile kısa bir içerik önizlemesi güvenlik kayıtlarımızda tutulabilir. Bu kayıtlara yalnız güvenlik ekibimiz, kötüye kullanım incelemesi ve filtre doğruluğunun ölçülmesi amacıyla erişir.
Giden posta uyarısı: sizin alan adınızdan spam gönderimi tespit edersek olayın zamanını, gönderim desenini ve gönderimi yapan hesabın e-posta adresini işler ve hesap yöneticinize bildiririz. Amaç, ele geçirilmiş bir hesabı erken durdurmak ve alan adınızın gönderim itibarını korumaktır; hukuki sebep sözleşmenin ifası ve hizmet güvenliğine ilişkin meşru menfaattir. Bildirim hesabın adresini ve olay bilgisini içerir, mesaj metinlerinizi değil.
16. Gateway hizmetinde saklama ve veri ikameti
Teslim edilen mesajın içeriği gateway sunucularında kalıcı olarak saklanmaz; posta sizin sunucunuza iletildikten sonra kuyruktan düşer. Bu hizmet e-posta arşivi içermez — 12. bölümdeki 10 yıllık arşiv saklaması yalnız arşiv hizmetini ayrıca alan müşteriler için geçerlidir.
Teslim kayıtları (gelen ve giden) iki yıl saklanır, sürenin sonunda silinir. Bu süre 5651 sayılı Kanun kapsamındaki asgari saklama yükümlülüğünü karşılar ve aynı zamanda üst sınırdır; kayıtlar süresiz tutulmaz.
Karantinaya alınan mesajlar 48 saat sonra silinir. Bu süre içinde alan adı yöneticiniz mesajları AkıllıPosta panelinden görüntüler, serbest bırakır veya siler; 48 saatin sonunda mesaj otomatik olarak imha edilir ve geri getirilemez.
Gateway sunucularımız ve gönderim kapılarımız Türkiye’deki veri merkezinde çalışır. Postanız filtreleme için yurt dışına aktarılmaz ve yurt dışında çalışan bir yapay zekâ hizmetine gönderilmez. Filtreleme sırasında gönderen IP’si ve bağlantı adresleri için itibar sorguları yapılabilir; bu sorgularda mesaj içeriğiniz paylaşılmaz.
Gateway sunucularını Oben Teknoloji Ltd. Şti. işletir — yani bu sözleşmedeki veri işleyenin ta kendisi. Filtreleme için üçüncü taraf bir bulut hizmeti kullanılmaz. Altyapı, yine Oben Teknoloji tarafından işletilen antispam platformuyla ortak donanım üzerinde çalıştığı için ayrı bir alt-işleyen doğmaz; bu donanıma erişen personel 4. bölümdeki gizlilik ve görev-gereği erişim yükümlülüğüne tabidir. Ödeme (PayTR) ve e-fatura (Paraşüt) dışında bu hizmet için alt-işleyen kullanılmaz.
Gateway’den geçen postanın başlık bilgilerine (gönderen, alıcı, konu, zaman, filtre sonucu) iki taraf erişir: veri işleyen sıfatıyla Oben Teknoloji, antispam platformunun yönetim panelinden; alan adının sahibi olarak siz, AkıllıPosta panelinden. Mesajın gövdesi teslim sonrası saklanmaz; yalnız filtreleme sırasında ve karantinaya alınan mesajlar için 48 saatlik süreyle işlenir.
17. Gateway hizmetinde tarafların yükümlülükleri ve hizmetin sonu
Veri sorumlusu olarak siz: alan adı ve MX kaydı üzerinde yetkili olduğunuzu, son-kullanıcılarınızı bu filtrelemeye ilişkin aydınlattığınızı ve karantinaya kimlerin erişeceğini belirlemeyi üstlenirsiniz. Karantinadaki bir mesajı görüntülemek, o mesajın alıcısının haberleşme içeriğine erişmek anlamına gelir; panelde bu yetkiyi kime verdiğinizin sorumluluğu sizdedir.
Veri işleyen olarak biz: talimatınız dışına çıkmayız, erişimi görev gereğiyle sınırlarız, karantina görüntüleme/serbest bırakma/silme işlemlerini denetim kaydına yazarız ve kişisel veri ihlalinde 8. bölümdeki süre içinde sizi bilgilendiririz. Filtreleme kurallarını hizmetin geneli için uygularız; kurumunuza özel bir kuralı ancak talebinizle tanımlarız.
Hizmet sona erdiğinde MX kaydınızı kendi sunucunuza geri çevirirsiniz. Karantinada duran mesajlar talebiniz hâlinde size teslim edilir, aksi hâlde imha edilir; 11. bölümdeki iade/imha süresi burada da geçerlidir. Yasal saklama yükümlülüğüne tabi teslim kayıtları süresi dolana kadar saklanır ve süre sonunda imha edilir.