KVKK Veri İşleme Sözleşmesi
Sürüm: 1 — Yazılım ve Barındırma Hizmet Sözleşmesi'nin ayrılmaz ekidir. Panel üzerinden elektronik olarak onaylanır.
Madde 1 — Taraflar ve Tanımlar
- Veri Sorumlusu (Müşteri): sihirbazda seçtiğiniz adres alan adlı "kurumunuz" platformunu işleten ve öğrencilerine eğitim hizmeti sunan taraf (kurulum talebini veren kişi — kayıtlı e-posta adresi tarafından temsil edilir).
- Veri İşleyen (Sağlayıcı): Acr Yapay Zeka Eğitim Ve Bilişim Teknolojileri Limited Şirketi — Emek Mah. Karacaoğlan Cad. No: 54/14 Merkez / Burdur — MERSİS No: 0005147660300001 — acarbey15@gmail.com — yalnızca yazılım ve barındırma hizmeti sunar.
Tanımlar, 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") m.3 anlamında kullanılır. KVK Kurulu'nun 2017/61 sayılı kararı, Veri Sorumlusu — Veri İşleyen ayrımının uygulanmasına ışık tutar.
Sağlayıcı; Müşteri'nin panel hesabı, sözleşme kabul kayıtları, faturalama ve kendi hukuki yükümlülükleri için tuttuğu veriler bakımından ise ayrıca veri sorumlusu sıfatını taşır; bu veriler işbu Sözleşme'nin kapsamı dışındadır.
Madde 2 — Sözleşmenin Konusu
İşbu Sözleşme; Müşteri'nin platformu üzerinden yürüttüğü eğitim faaliyeti sırasında öğrenci ve kullanıcı kişisel verilerinin, Sağlayıcı tarafından Müşteri adına ve Müşteri'nin talimatları doğrultusunda işlenmesine ilişkin yetki ve yükümlülükleri düzenler.
Öğrenci ve kullanıcı verileri bakımından Veri Sorumlusu Müşteri'dir; Sağlayıcı Veri İşleyen'dir. Öğrencilere karşı aydınlatma yükümlülüğü, açık rıza alınması, VERBİS kaydı ve ilgili kişi başvurularının karşılanması Müşteri'nin sorumluluğundadır.
Madde 3 — İşlenen Veri Kategorileri
Platform işlevleri gereği Sağlayıcı tarafından Müşteri adına işlenebilecek kişisel veri kategorileri:
- Kimlik verileri (ad, soyad),
- İletişim verileri (e-posta, telefon),
- Üyelik ve hesap verileri (kullanıcı adı, şifre özeti, rol, kayıt tarihi),
- Eğitim verileri (kayıtlı eğitimler, video izleme ilerlemesi, sınav sonuçları ve netler, ödevler, sertifikalar, canlı ders katılımı, hedef/takvim kayıtları),
- Satın alma verileri (sipariş, ürün, tutar, fatura bilgileri — kredi kartı verisi platformda saklanmaz, ödeme kuruluşu üzerinden işlenir),
- İletişim içerikleri (destek mesajları, eğitmene sorulan sorular, yorumlar),
- Teknik veriler (IP adresi, tarayıcı/cihaz bilgisi, oturum ve log kayıtları).
Müşteri; bu listenin dışına çıkan ve özel nitelikli kişisel veri (sağlık, biyometrik vb.) içeren bir işleme yapmadan önce Sağlayıcı'yı yazılı olarak bilgilendirmek ve gerekli ek tedbirleri Veri Sorumlusu olarak almakla yükümlüdür. Platform, özel nitelikli veri işlemek üzere tasarlanmamıştır.
Madde 4 — İlgili Kişi Grupları
- Müşteri'nin öğrencileri ve platform üyeleri (mevcut/potansiyel öğrenciler, ziyaretçiler),
- Müşteri'nin personeli (paneli kullanan yöneticiler, eğitmenler, koçlar),
- Müşteri'nin iş ortakları (ilgili işlev kullanılıyorsa).
Madde 5 — İşleme Amacı ve Talimata Bağlılık
5.1. Sağlayıcı, kişisel verileri yalnızca şu amaçlarla işler: platform hizmetinin sunulması (üyelik, eğitim erişimi, canlı ders, sınav, sertifika, satış işlemleri), hizmet kalitesinin izlenmesi ve hata teşhisi, bilgi güvenliği ve kötüye kullanım önleme, yasal yükümlülüklerin yerine getirilmesi.
5.2. Sağlayıcı; işlemeyi yalnızca Müşteri'nin talimatları (işbu Sözleşme, panel yapılandırması, panel üzerinden yapılan işlemler) doğrultusunda yürütür. Mevzuattan doğan bir işleme zorunluluğu doğarsa, hukuken yasak olmadığı ölçüde Müşteri'yi bilgilendirir.
5.3. Sağlayıcı; öğrenci verilerini kendi pazarlama, profilleme veya çapraz satış amaçlarıyla kullanamaz. Hizmet iyileştirme istatistikleri kümülatif ve anonim tutulur.
Madde 6 — İşleme Süresi
Kişisel veriler, Hizmet Sözleşmesi yürürlükte olduğu sürece işlenir. Sözleşme sona erdiğinde Madde 11'deki iade/imha süreci işletilir; yasal saklama yükümlülüğüne tabi kayıtlar (mali kayıtlar, log kayıtları vb.) erişimi kısıtlanarak yalnızca gereken süre boyunca tutulur.
Madde 7 — Veri Sorumlusu'nun (Müşteri) Yükümlülükleri
Müşteri, Veri Sorumlusu sıfatıyla şunları kabul ve taahhüt eder:
- Aydınlatma (KVKK m.10): Öğrencilerine, verilerinin hangi amaçla ve nasıl işlendiğini — verilerin yurt dışında barındırıldığı bilgisi dâhil — açıkça bildiren aydınlatma metnini hazırlamak ve platformunda yayımlamak.
- Hukuki dayanak ve açık rıza (KVKK m.5): Her işleme faaliyeti için geçerli hukuki dayanağa sahip olmak; pazarlama ve ticari ileti için 6563 sayılı Kanun ve İYS uyumlu onay almak.
- Yurt dışı barındırma uyumu (KVKK m.9): Verilerin yurt dışındaki sunucularda barındırılması sebebiyle KVKK m.9 kapsamında gereken uygun mekanizmanın (açık rıza, standart sözleşme, yeterlilik kararı vb.) belirlenmesi ve uygulanması ile ilgili kişilerin bu konuda bilgilendirilmesi.
- VERBİS: Yükümlülük eşiğini aşıyorsa veri envanteri ve VERBİS kaydını güncel tutmak.
- İlgili kişi başvuruları (KVKK m.11/m.13): Öğrencilerden gelen başvuruları süresi içinde yanıtlamak.
- Yetki yönetimi: Panel yetkilerini ihtiyaç ölçüsünde (need-to-know) dağıtmak, ayrılan personelin yetkisini derhâl kaldırmak.
- Veri minimizasyonu: Platformda faaliyetin gerektirdiğinden fazla kişisel veri toplamamak.
Madde 8 — Veri İşleyen'in (Sağlayıcı) Yükümlülükleri
Sağlayıcı, Veri İşleyen sıfatıyla şunları kabul ve taahhüt eder:
- Talimata bağlılık: İşlemeyi yalnızca Müşteri'nin talimatları doğrultusunda yürütmek.
- Gizlilik: Verilere erişimi, erişim ihtiyacı olan kişilerle sınırlamak; bu kişileri uygun gizlilik yükümlülüklerine tabi tutmak.
- Teknik ve idari tedbirler (KVKK m.12): İşlemenin niteliği ve riskiyle orantılı, dokümante edilebilir tedbirleri uygulamak: aktarımda şifreleme (TLS), erişim yetkilendirmesi, erişim/denetim kayıtları, yedekleme-kurtarma, izleme ve güncelleme yönetimi. Bu hüküm, her veri deposunun saklama sırasında şifrelendiği veya belirli periyotlarla bağımsız sızma testi yapıldığı yönünde genel bir beyan oluşturmaz.
- Alt işleyen yönetimi: Madde 9'daki alt işleyen düzenine uymak; önemli değişiklikleri makul süre önce bildirmek.
- Başvuru desteği: Müşteri'nin, öğrencilerinden gelen KVKK m.11 başvurularını yanıtlayabilmesi için makul teknik destek sağlamak (veri görüntüleme/dışa aktarma/silme işlevleri ölçüsünde).
- İhlal bildirimi: Madde 10'a uymak.
Madde 9 — Barındırma Yeri, Alt İşleyenler ve Yurt Dışı Aktarım
9.1. Platform; Hetzner Online GmbH (Almanya) veri merkezlerinde barındırılır. Müşteri, verilerin yurt dışında barındırıldığını bilerek hizmeti kullanır ve Madde 7/3'teki uyum yükümlülüğünün kendisinde olduğunu kabul eder.
9.2. Etkinleştirilen özelliğe bağlı olarak kullanılabilecek diğer alt hizmet sağlayıcıları:
| Sağlayıcı | Yalnız şu durumda |
|---|---|
| Hetzner Online GmbH (Almanya) | Barındırma ve depolama (her durumda) |
| Zoom Video Communications, Inc. | Canlı ders özelliği kullanıldığında |
| Vimeo, Inc. | Video barındırma bu sağlayıcı üzerinden yapılandırıldığında |
| NetGSM | SMS gönderimi kullanıldığında |
| Ödeme kuruluşu (ör. PayTR) | Çevrim içi tahsilat entegrasyonu kullanıldığında |
| Google LLC / OpenAI, L.L.C. | Yapay zekâ özellikleri etkinleştirildiğinde |
Bu liste fiili sağlayıcı ihtimalini açıklar; her sağlayıcının her müşteride kullanıldığı anlamına gelmez. Listenin önemli değişiklikleri panel veya e-posta yoluyla bildirilir; Müşteri somut veri koruma gerekçesiyle yazılı itirazda bulunabilir.
9.3. Standart sözleşme durumu — şeffaflık beyanı: Sağlayıcı; KVKK m.9 kapsamındaki uygun güvencenin kurulması amacıyla Hetzner Online GmbH'ye, Kurul'un ilan ettiği veri işleyenden veri işleyene standart sözleşmenin (SS-3) imzalanması için yazılı talepte bulunmuştur. Hetzner bu talebi; tüm müşteri verisinin yalnızca AB içindeki veri merkezlerinde ve GDPR'a tabi olarak işlendiği, AB dışına aktarım yapılmadığı gerekçesiyle yazılı olarak reddetmiştir. Bu yazışmalar (DKIM imzalı e-postalar) makul çabanın belgesi olarak Sağlayıcı tarafından saklanır ve Müşteri'nin talebi hâlinde paylaşılır.
Mevcut güvence çerçevesi: Hetzner'in GDPR m.28 veri işleme sözleşmesi (DPA) + teknik ve idari tedbirleri + verinin AB içinde kalması + belgeli makul çaba. İşbu Sözleşme, akdedilmiş bir Türk hukuku standart sözleşmesi bulunduğu beyanını içermez; Müşteri'nin Veri Sorumlusu sıfatıyla kendi değerlendirmesini yapma ve öğrencilerini yurt dışında barındırma konusunda aydınlatma yükümlülüğü devam eder. Sağlayıcı bu konuda makul bilgi desteği sağlar.
Madde 10 — Veri İhlali Bildirimi
Sağlayıcı; Müşteri verilerini etkileyen bir kişisel veri ihlalini öğrendiğinde, makul olmayan gecikme olmaksızın Müşteri'yi e-posta yoluyla bilgilendirir. İlk bildirim o anda mevcut bilgilerle yapılabilir ve inceleme ilerledikçe tamamlanır; mümkün olduğu ölçüde ihlalin niteliğini, etkilenen veri kategorilerini ve yaklaşık kişi sayısını, olası sonuçları ve alınan tedbirleri içerir.
KVK Kurulu'na ve etkilenen ilgili kişilere bildirim, Veri Sorumlusu sıfatıyla Müşteri'nin yükümlülüğüdür (Kurul uygulamasındaki 72 saatlik süre, veri sorumlusunun Kurula bildirimine ilişkindir). Sağlayıcı bu süreçte makul teknik destek verir.
Madde 11 — Sözleşme Sonu: İade ve İmha
Hizmet Sözleşmesi sona erdiğinde ve Müşteri'nin yazılı talebi üzerine Sağlayıcı; yasal saklama yükümlülükleri, yedekleme döngüleri ve teknik imkânlar saklı kalmak üzere:
- Teknik olarak sunulabilen verileri mevcut standart dışa aktarma formatlarıyla Müşteri'ye verebilir,
- Aktif üretim kopyalarını makul süre içinde siler; yedek kopyalar olağan yedek döngülerinde süresi doldukça kaldırılır,
- Talep üzerine, sistem kayıtlarının elverdiği ölçüde yazılı imha teyidi sağlayabilir.
Madde 12 — Denetim
Müşteri; Sağlayıcı'nın bu Sözleşme kapsamındaki yükümlülüklerine uyumunu göstermek için makul ölçüde gerekli bilgi ve belgeleri yazılı olarak isteyebilir. Uzaktan ve belge üzerinden inceleme önceliklidir; yerinde denetim ancak emredici hukuk gerektiriyorsa veya belgeli ciddi bir endişe giderilememişse, kapsamı ve maliyeti önceden yazılı kararlaştırılarak yapılabilir. Denetim; diğer müşterilerin verilerine, kaynak koda ve güvenliği zayıflatacak bilgilere erişim vermez.
Madde 13 — Sorumluluk ve Tazmin
13.1. Her taraf, kendi sıfatıyla yürüttüğü işleme faaliyetlerinden ve kendi yükümlülüklerinin ihlalinden sorumludur. KVKK m.12/2 uyarınca veri güvenliği tedbirleri bakımından veri sorumlusu ile veri işleyen arasındaki kanuni müşterek sorumluluk hâlleri saklıdır; işbu Sözleşme, kamu makamları ve ilgili kişiler karşısındaki kanuni sorumluluğu kaldırmaz, yalnızca taraflar arasındaki iç ilişkiyi ve rücu düzenini kusur esasına göre belirler.
13.2. Sağlayıcı; Müşteri'nin aydınlatma, açık rıza, VERBİS, ilgili kişi başvurusu ve diğer Veri Sorumlusu yükümlülüklerinin yerine getirilmemesinden sorumlu değildir. Bu sebeplerle Sağlayıcı'ya yöneltilen talep ve yaptırımlarda Müşteri, Sağlayıcı'yı ilk yazılı talepte tazmin eder.
13.3. Sağlayıcı'nın toplam sorumluluğu, Hizmet Sözleşmesi'ndeki sorumluluk sınırına tabidir.
Madde 14 — Çakışma ve Yürürlük
Kişisel veri işleme konularında işbu Sözleşme, diğer konularda Hizmet Sözleşmesi önceliklidir. İşbu Sözleşme, panel üzerinden elektronik onay ile yürürlüğe girer ve Hizmet Sözleşmesi yürürlükte olduğu sürece geçerlidir. Elektronik onay ve delil hükümleri bakımından Hizmet Sözleşmesi m.14 uygulanır.
Onay tarihi: 08.10.2026 — kurumunuz (sihirbazda seçtiğiniz adres) adına kurulum talebini veren kişi (kayıtlı e-posta adresi)