KVKK m.12

Veri İşleme Sözleşmesi

Kurumsal müşterilerimize verdiğimiz “veri işleyen” taahhüdü. E-posta hizmetimizi kullanırken çalışanlarınızın/son-kullanıcılarınızın kişisel verisi platformumuzdan geçtiğinde siz Veri Sorumlusu, AkıllıPosta (Oben) Veri İşleyenolur; KVKK m.12 gereği bu ilişkiyi düzenleyen yazılı taahhütlerimiz aşağıdadır.

Posta ve arşiv verileriniz Türkiye’deki veri merkezinde işlenir.

Not: Bu sayfa, veri işleyen taahhütlerimizin özetidir. İmzalı ve bağlayıcı tam metin, hizmet sözleşmenizin eki olarak sunulur; taraf-rol nitelendirmeleri ve nihai düzenlemeler yetkili hukuk danışmanının onayıyla tamamlanır.

1. Taraflar ve roller

Bu sözleşme; hizmeti alan kurumsal müşteri (“Veri Sorumlusu”) ile Oben Teknoloji Limited Şirketi (“Veri İşleyen” / “AkıllıPosta”) arasındadır. AkıllıPosta’ya e-posta/barındırma hizmeti verirken, müşterinin son-kullanıcılarına ait kişisel verileri müşteri adına ve müşterinin talimatıyla işleriz; bu ilişkide müşteri Veri Sorumlusu, Oben ise Veri İşleyen konumundadır (KVKK m.12).

Veri İşleyen bilgileri: Oben Teknoloji Limited Şirketi — Adalet Mah. Manas Blv. No: 39 İç Kapı No: 3408 Bayraklı/İzmir; Karşıyaka V.D. — VKN 6321394265; MERSİS 0632139426500001; İzmir Ticaret Sicili No: 245905.

2. İşlemenin konusu, kapsamı, niteliği ve amacı

İşlenen veri kategorileri: hesap ve iletişim bilgileri, e-posta içerikleri ve trafik/başlık verileri, e-posta arşivi, sistem/erişim günlükleri, destek talepleri ve müşterinin platforma yüklediği içerik ile spam/antivirüs/ATO (hesap ele geçirme) güvenlik sinyalleri.

Amaç: yalnızca yönetilen e-posta hizmetinin sunulması, güvenliğin sağlanması ve müşteri talimatlarının yerine getirilmesi. İşleme süresi = hizmet süresi + aşağıdaki yasal saklama süreleri.

3. Müşterinin talimatları

Oben, kişisel verileri yalnızca hizmet sözleşmesi ve müşterinin belgelenmiş talimatları kapsamında işler; verileri kendi amaçları için kullanmaz, satmaz ve üçüncü taraflara pazarlamaz. Bir talimatın mevzuata aykırı olduğunu değerlendirirsek müşteriyi bilgilendiririz.

4. Gizlilik ve personel

Verilere erişebilen tüm personelimiz gizlilik yükümlülüğü altındadır ve erişim yalnızca görev gereği (need-to-know) sağlanır.

Destek amacıyla müşteri hesabına giriş (impersonation) yapılması gerektiğinde işlem “önce-denetim” (audit-first) ilkesiyle, yetkiyle sınırlı ve değiştirilemez biçimde kayda alınır; müşteri bu kayıtları görebilir.

5. Veri güvenliği tedbirleri (KVKK m.12)

Uygulanan teknik ve idari tedbirler: müşteriler arası katı veri yalıtımı (satır-düzeyi güvenlik / RLS), aktarımda TLS + HSTS şifreleme, iki adımlı doğrulama (2FA), rol-tabanlı erişim denetimi (RBAC), değiştirilemez (append-only) denetim kaydı, e-posta arşivinde WORM (silinemez) saklama ve kendi altyapımızda çalışan antispam/antivirüs taraması.

6. Alt-işleyenler

Hizmetin sunulması için sınırlı ve sözleşmesel güvenceler altında şu alt-işleyenlerden yararlanırız: PayTR (ödeme — Türkiye), Paraşüt (e-fatura/e-arşiv — Türkiye), e-posta sunucu yazılımı lisansörü (ABD — teknik destek kapsamında sınırlı erişim; ticari unvan Alt-İşleyenler sayfasında) ve barındırma altyapısı (Türkiye’deki veri merkezi).

Güncel alt-işleyen listesi kamuya açık “Alt-İşleyenler” sayfamızda (/alt-isleyenler) yayımlanır; yeni bir alt-işleyen ekleneceğinde aktif Veri İşleme Sözleşmesi bulunan müşteriler en az 30 gün önceden bilgilendirilir ve müşterinin makul itiraz hakkı vardır.

7. İlgili kişi (veri sahibi) haklarına destek

Müşteri, kendi son-kullanıcılarının KVKK m.11 kapsamındaki başvurularını yönetir. Oben; erişim, veri taşınabilirliği (dışa aktarma), silme/yok etme ve arşiv-erişim araçlarıyla müşteriye gerekli teknik desteği sağlar (DSAR araçları panelde mevcuttur).

8. İhlal bildirimi

Kişisel veri ihlali tespit edilirse, müşteriyi (Veri Sorumlusu) gecikmeksizin ve en geç 24 saat içinde; ihlalin niteliği, etkilenen veri kategorileri, olası sonuçları ve alınan/önerilen tedbirlerle birlikte yazılı olarak bilgilendiririz. Böylece müşteri, KVKK Kurumu’na yapması gereken bildirimi zamanında gerçekleştirebilir.

9. Yurt dışına aktarım

Kural: müşterinin posta/arşiv verileri Türkiye’deki veri merkezinde barınır ve yurt dışına aktarılmaz. Giriş yapmış kullanıcının posta verisi hiçbir yurt dışı yapay zekâ hizmetine gönderilmez.

İstisna yalnızca giriş yapmadan kullanılan herkese açık satış asistanıdır; bu hat müşterinin son-kullanıcı posta verisini işlemez ve ancak aydınlatma ve (gerekli hâllerde) açık rıza ile çalışır.

10. Denetim hakkı

Müşteri veya yetkilendirdiği bağımsız denetçi, işbu tedbirlere uyumu makul sıklıkta ve önceden bildirimle denetleme hakkına sahiptir. Denetim, güvenlik tedbirleri kanıt matrisi ile sertifika/rapor ibrazı yoluyla da karşılanabilir; denetim gizlilik yükümlülüğü altında yürütülür.

11. Sözleşmenin sona ermesi

Hizmet sona erdiğinde, müşterinin kişisel verileri müşterinin tercihine göre iade edilir veya imha edilir; işlem en geç 30 gün içinde tamamlanır ve talep hâlinde imha tutanağı sunulur. Yasal saklama yükümlülüğüne (arşiv WORM, legal-hold) tabi veriler, süresi dolana kadar saklanır ve süre sonunda otomatik imha edilir.

12. Saklama süreleri

E-posta arşivi (talep eden planlar): mevzuat gereği 10 yıla kadar. Fatura/muhasebe kayıtları: 10 yıl (VUK/TTK). Erişim/işlem (trafik) kayıtları: 5651 sayılı Kanun gereği asgari 2 yıl. Güvenlik/oturum kayıtları: türüne göre 30 gün – 12 ay. Süre sonunda veriler silinir, yok edilir veya anonim hâle getirilir.

13. Sorumluluk

Oben, veri işleyen sıfatıyla KVKK m.12 kapsamındaki yükümlülüklerinden sorumludur. Tarafların sorumlulukları ve aralarındaki rücu ilişkisi, hizmet sözleşmesindeki genel sorumluluk hükümleri ile birlikte uygulanır.

14. Çelişki hâlinde öncelik sırası

Belgeler arasında çelişki hâlinde öncelik sırası: (1) taraflarca imzalanan kurumsal hizmet sözleşmesi, (2) ürüne özel şartlar, (3) Kabul Edilebilir Kullanım Politikası (AUP) ve Hizmet Seviyesi Taahhüdü (SLA), (4) veri işlemeye ilişkin konularda işbu Veri İşleme Sözleşmesi, (5) genel Kullanım Şartları, (6) Gizlilik Politikası ve Çerez Politikası, (7) kamuya açık bildirimler.