[Ticari Unvan]
Veri İşleyen Sözleşmesi (DPA)
Son güncelleme: 15 Ağustos 2026
1. Amaç ve Kapsam
Bu sözleşme, [Ticari Unvan] ("Veri İşleyen") ile Abonemi hizmetini kullanan satıcı ("Veri Sorumlusu") arasında, satıcının müşterilerine ait kişisel verilerin işlenmesine ilişkin şartları düzenler. 6698 sayılı KVKK m.12 ve Kişisel Veri Güvenliği Rehberi esas alınmıştır.
2. Rollerin Tespiti
Satıcının kendi müşterilerine ait kişisel veriler bakımından veri sorumlusu satıcıdır. Abonemi bu verileri yalnızca satıcının talimatı doğrultusunda ve hizmetin sunulması amacıyla işler; kendi amaçları için kullanmaz, üçüncü taraflara satmaz ve profilleme yapmaz.
3. İşlenen Veri Kategorileri
- Son müşterinin kimlik ve iletişim bilgileri (ad, e-posta, telefon),
- Abonelik ve fatura kayıtları,
- Maskeli ödeme aracı bilgisi (son dört hane, marka, son kullanma tarihi),
- İşlem güvenliği kayıtları (IP adresi, işlem zamanı).
Kart numarası ve güvenlik kodu bu kapsamda işlenmez; bu veriler Abonemi altyapısına hiç ulaşmaz.
4. Veri İşleyenin Yükümlülükleri
- Verileri yalnızca Veri Sorumlusu'nun talimatları doğrultusunda işlemek,
- Erişimi görevi gereği bilmesi gereken personelle sınırlamak ve bu kişileri gizlilikle yükümlü kılmak,
- KVKK m.12'de öngörülen teknik ve idari tedbirleri almak,
- Kiracı (tenant) izolasyonunu sağlamak; bir satıcının verisinin başka bir satıcı tarafından görülmesini engellemek,
- Veri ihlali hâlinde gecikmeksizin ve en geç 24 saat içinde Veri Sorumlusu'nu bilgilendirmek,
- İlgili kişi taleplerinin karşılanmasında Veri Sorumlusu'na yardımcı olmak,
- Hizmetin sona ermesi hâlinde verileri, Veri Sorumlusu'nun tercihine göre iade etmek veya silmek.
5. Alt İşleyenler
Abonemi, hizmetin sunulması için aşağıdaki alt işleyenleri kullanır:
| PayTR Ödeme Hizmetleri A.Ş. | Ödeme işlemleri ve kart saklama (Türkiye) |
|---|---|
| Barındırma sağlayıcısı | Sunucu ve veritabanı altyapısı (Türkiye) |
| E-posta sağlayıcısı | İşlemsel e-posta gönderimi |
Yeni bir alt işleyen eklenmesi hâlinde Veri Sorumlusu en az 30 gün önce bilgilendirilir ve itiraz hakkına sahiptir.
6. Güvenlik Tedbirleri
- Aktarımda TLS 1.2 ve üzeri,
- Saklamada AES-256-GCM zarf şifreleme; kiracı kimliği ek doğrulama verisi (AAD) olarak kullanılır,
- Ödeme kuruluşu kimlik bilgilerinin ayrı anahtar hiyerarşisiyle korunması,
- Hash zincirli, değiştirilemez denetim kaydı,
- Yetkisiz erişim (IDOR) testlerinin sürüm kapısı olarak çalıştırılması.
7. Denetim
Veri Sorumlusu, makul bildirimle ve yılda bir defayı geçmemek üzere, uygulanan tedbirlere ilişkin bilgi ve belge talep edebilir.
8. Saklama ve İmha
Veriler, hizmet ilişkisi süresince ve mevzuatın öngördüğü saklama süreleri boyunca tutulur. Hizmetin sona ermesinden itibaren 30 gün içinde Veri Sorumlusu verilerini dışa aktarabilir; sürenin sonunda saklama yükümlülüğü bulunmayan veriler imha edilir.
9. Yürürlük
Bu sözleşme, satıcının Abonemi hesabı oluşturmasıyla birlikte Kullanım Koşulları'nın ayrılmaz parçası olarak yürürlüğe girer.