Alt İşleyenler ve Yurt Dışı Aktarımlar
- Son güncelleme
- Yürürlük
Senitix adına kişisel veri işleyen alt işleyenler: amaçları, veri kategorileri, konumları, KVKK m.9 aktarım dayanakları ve değişikliklerin 14 gün önceden bildirilmesi.
1. Bu sayfa hakkında
Senitix Teknoloji LTD. ŞTİ. (“Senitix” veya “biz”), işletmelerin müşteri ilişkilerini yönettiği Senitix CRM’i sunar. Müşterilerimiz Senitix’e kendi müşterilerine, adaylarına ve iş ortaklarına ait kişisel verileri girer. Bu verilerde veri sorumlusu müşterimizdir; Senitix ise Veri İşleme Sözleşmesi (“VİS”) çerçevesinde, müşterinin talimatlarıyla ve onun adına veri işleyendir. Alt işleyen, Senitix’in hizmeti sunabilmek için bu verileri işlemekle görevlendirdiği üçüncü kişidir.
Bu sayfada şunlar yer alır:
- alt işleyenlerin güncel listesi: her birinin unvanı, bizim için yaptığı iş, işlediği kişisel veri kategorileri, verileri işlediği ülke veya bölge ve KVKK’nın 9. maddesi kapsamındaki aktarım dayanağı (3. bölüm);
- Senitix’in yalnızca kendi verileri için, müşteri verilerine erişmeden çalıştığı ödeme kuruluşu ve web sitesi analitik sağlayıcısı (4. bölüm);
- müşterinin veya kullanıcının kendi yetkisiyle bağladığı ve Senitix’in alt işleyeni olmayan hizmetler (5. bölüm);
- yurt dışına aktarımların dayanakları (6. bölüm) ve listedeki değişiklikleri nasıl bildirdiğimiz (8. bölüm).
Müşterilerimiz VİS’i kabul ederek bu sayfada listelenen alt işleyenlerin görevlendirilmesine genel yetki verir. Listenin güncel hâli bu sayfadır. Alt işleyen görevlendirmesine, değişikliklerin bildirilmesine ve itiraza ilişkin sözleşme hükümleri ise VİS’in 8. maddesinde yer alır; bu sayfadaki açıklamalar ile VİS arasında fark olursa VİS uygulanır.
Senitix’in veri sorumlusu olduğu veriler bakımından bu sayfa, KVKK Aydınlatma Metni’nde sayılan alıcı gruplarının ayrıntısını verir. Kişisel verileri hangi amaçla ve hangi hukuki sebebe dayanarak işlediğimizi ve KVKK’dan doğan haklarınızı o metin açıklar.
Son değişiklik: 12 Eylül 2026. Değişiklik geçmişi 8.5’tedir.
2. Veriler nerede barındırılır
Senitix hizmeti ve müşteri verileri, Amazon Web Services (AWS) altyapısında Almanya’nın Frankfurt bölgesinde (eu-central-1) barındırılır; felaket kurtarma kopyaları İrlanda’daki bölgede (eu-west-1) tutulur. Yedekler de bu iki bölgede saklanır; saklama süreleri Veri Saklama ve İmha Politikası’ndadır. Senitix AI’a yapılan istekler Amazon Bedrock üzerinden, Avrupa Birliği’ndeki AWS bölgelerinde işlenir. Hizmeti bugün Türkiye’de barındırmıyoruz.
Verilerin Avrupa Birliği’nde barındırılması, verilerin yalnızca orada işlendiği anlamına gelmez:
- Senitix Türkiye’de kurulu bir şirkettir. Ekibimiz hizmeti Türkiye’den işletir, korur ve destekler; işin gerektirdiği durumlarda müşteri verilerine Türkiye’den uzaktan erişir.
- Bazı alt işleyenler sınırlı verileri ABD’de işler; Cloudflare ise trafiği kullanıcıya en yakın veri merkezinde karşılar.
- Türkiye’den bakıldığında, verilerin Almanya’da veya İrlanda’da barındırılması da KVKK anlamında yurt dışına aktarımdır. Bu aktarımların dayanağını 6. bölüm açıklar.
3. Güncel alt işleyen listesi
Aşağıdaki sağlayıcılar, müşterilerimizin ve kullanıcılarının Senitix’e girdiği kişisel verileri (“müşteri verileri”) hizmeti sunmak için işleyebilir. Amazon Bedrock dışındakiler, aynı hizmetin parçası olarak Senitix’in veri sorumlusu olduğu hesap, güvenlik ve yazışma verilerini (“Senitix’in kendi verileri”) de işler.
Son sütundaki “standart sözleşme”, KVKK m.9/4-c uyarınca Kişisel Verileri Koruma Kurulu’nun (“Kurul”) ilan ettiği standart sözleşmedir. Müşteri verileri için veri işleyenden veri işleyene, Senitix’in kendi verileri için veri sorumlusundan veri işleyene aktarıma ilişkin türü kullanılır (6.2).
| Alt işleyen | Amaç | İşlenen kişisel veri kategorileri | Konum | KVKK m.9 aktarım dayanağı |
|---|---|---|---|---|
| Amazon Web Services (AWS) | Senitix uygulamasının barındırılması: sunucular, veritabanları, dosya depolama, şifreleme anahtarlarının yönetimi, yedekleme ve felaket kurtarma. Uygulamanın web dosyalarının Amazon CloudFront ile dağıtılması. | Hizmette tutulan tüm veriler: müşteri verileri (kayıtlar, notlar, dosyalar, eşitlenen e-posta ve takvim öğeleri), kullanıcı hesapları, fatura kayıtları, oturum ve denetim kayıtları. Veriler durağan hâlde şifrelidir. | Almanya (Frankfurt, eu-central-1); felaket kurtarma İrlanda (eu-west-1). CloudFront, web dosyalarını AWS’nin dünya genelindeki uç noktalarından sunar. | Standart sözleşme (m.9/4-c): veri işleyenden veri işleyene ve veri sorumlusundan veri işleyene |
| Amazon Web Services (AWS): Amazon Bedrock | Senitix AI’ın kullandığı yapay zekâ modellerinin çalıştırılması | Kullanıcının Senitix AI’a yazdığı talep; yanıt için gereken ve kullanıcının görmeye yetkili olduğu kayıt içerikleri; üretilen yanıt | Avrupa Birliği’ndeki AWS bölgeleri | Standart sözleşme (m.9/4-c): veri işleyenden veri işleyene |
| Cloudflare, Inc. | senitix.com ve Senitix uygulaması için alan adı sistemi (DNS), içerik dağıtımı, web uygulama güvenlik duvarı, dağıtık hizmet engelleme (DDoS) saldırılarına karşı koruma ve bot yönetimi | IP adresi, istek bilgileri (tarayıcı, istenen adres, zaman) ve Cloudflare ağından geçen, aktarım hâlindeki içerik (müşteri verileri dâhil) | Cloudflare’in küresel ağı; kullanıcıya en yakın veri merkezi. Şirket ABD’de yerleşiktir. | Standart sözleşme (m.9/4-c): veri işleyenden veri işleyene ve veri sorumlusundan veri işleyene |
| Twilio Inc. (Twilio SendGrid) | Hizmetin gönderdiği e-postaların (davet, doğrulama, parola sıfırlama ve bildirim e-postaları) iletilmesi; Senitix’in hizmet adreslerine gönderilen e-postaların alınması; web sitesindeki iletişim formundan gelen mesajların ekibimize iletilmesi | Gönderici ve alıcıların adı ve e-posta adresi, e-posta içeriği (müşteri verileri içerebilir), teslim durumu | ABD | Standart sözleşme (m.9/4-c): veri işleyenden veri işleyene ve veri sorumlusundan veri işleyene |
| Twilio Inc. | Telefon numarasının doğrulanması ve SMS yöntemini seçen kullanıcılar için çok faktörlü kimlik doğrulama amacıyla doğrulama kodlarının SMS ile gönderilmesi | Telefon numarası, doğrulama kodunu içeren ileti metni, teslim durumu | ABD | Standart sözleşme (m.9/4-c): veri işleyenden veri işleyene ve veri sorumlusundan veri işleyene |
| Functional Software, Inc. (Sentry) | Senitix uygulamasında oluşan hataların izlenmesi | Hata kayıtları ve teknik tanı verileri: IP adresi, kullanıcı veya çalışma alanı tanımlayıcısı, tarayıcı bilgisi ve hata anında işlenen verinin parçaları | Avrupa Birliği (Almanya, Frankfurt) | Standart sözleşme (m.9/4-c): veri işleyenden veri işleyene ve veri sorumlusundan veri işleyene |
| Google LLC (Google Workspace) | Senitix’in kurumsal e-postası; destek, gizlilik başvurusu ve satış yazışmalarının alındığı posta kutuları dâhil | Bize gönderilen e-postalar ve ekleri ile yanıtlarımız; örneğin bir destek talebinde paylaşılan müşteri verileri | ABD ve Google’ın veri merkezi bulunan diğer ülkeler | Standart sözleşme (m.9/4-c): veri işleyenden veri işleyene ve veri sorumlusundan veri işleyene |
| IPinfo | Hesap güvenliği için, oturum açmada kullanılan IP adresinin yaklaşık konumunun (ülke, bölge, şehir) belirlenmesi | IP adresi | ABD | Standart sözleşme (m.9/4-c): veri işleyenden veri işleyene ve veri sorumlusundan veri işleyene |
Senitix AI. Bir kullanıcı Senitix AI’ı kullandığında, talep ve yanıt için gereken kayıtlar Amazon Bedrock içinde çalışan modellerce işlenir; bu verileri modelleri geliştiren şirketlere göndermeyiz. Senitix, müşteri verilerini yapay zekâ modellerini eğitmek için kullanmaz; Bedrock’a gönderilen talepler, kayıtlar ve yanıtlar da model eğitiminde kullanılmaz. Senitix AI konuşmaları 180 gün boyunca işlem görmezse silinir.
Listede olmayanlar. Kişisel veri almayan hizmetler listelenmez. Faturalamada kullandığımız döviz kuru servisleri ile yeni parolaların bilinen veri sızıntılarında yer alıp almadığını, parolanın kendisini veya tam özetini göndermeden kontrol eden hizmet bu kapsamdadır. Senitix’in kendi çalışanları da alt işleyen değildir.
4. Senitix’in kendi verileri için çalıştığı sağlayıcılar: ödeme kuruluşu ve web sitesi analitik sağlayıcısı
Bu bölümdeki sağlayıcılar müşteri verilerine erişmez; yalnızca Senitix’in veri sorumlusu olduğu kendi verilerini işler. Bu nedenle VİS anlamında alt işleyen değildir ve 8.2’deki itiraz usulü onlara uygulanmaz.
4.1 Ödeme kuruluşu
Abonelik ücretlerini Türkiye’de yerleşik bir ödeme kuruluşu aracılığıyla tahsil ederiz. Bu işleme, müşterinin fatura ve ödeme bilgilerine ilişkindir; bu verilerde veri sorumlusu Senitix’tir ve işleme KVKK Aydınlatma Metni’ne tabidir.
| Kuruluş | Amaç | İşlenen kişisel veri kategorileri | Konum | Aktarım dayanağı |
|---|---|---|---|---|
| iyzi Ödeme ve Elektronik Para Hizmetleri A.Ş. (iyzico) | Abonelik ödemelerinin alınması, kayıtlı kartların saklanması, başarısız ödemelerin yeniden denenmesi, ödeme güvenliği ve dolandırıcılığın önlenmesi | Fatura ilgilisinin adı soyadı veya unvanı, e-posta ve fatura adresi; vergi kimlik numarası, şahıs işletmelerinde T.C. kimlik numarası; kart bilgileri; ödeme tutarı ve işlem kayıtları; ödeme sırasındaki IP adresi | Türkiye | Yurt içi aktarım; KVKK m.9 uygulanmaz. Aktarım KVKK m.8 kapsamında yapılır ve m.5/2-c (sözleşmenin kurulması ve ifası) ile m.5/2-ç (hukuki yükümlülüğün yerine getirilmesi) hukuki sebeplerine dayanır. |
Kart numarasını ve güvenlik kodunu Senitix saklamaz. Kayıtlı kart iyzico’da saklanır; Senitix yalnızca karta ait bir referans tutar.
4.2 Web sitesi analitik sağlayıcısı
senitix.com üzerinde Google Analytics 4’ü yalnızca ziyaretçi analitik çerezleri kabul ettiğinde çalıştırırız; bu işleme Çerez Politikası’nda ve KVKK Aydınlatma Metni’nde ayrıntılı anlatılır. Google bu veriyi Senitix adına ve talimatlarımızla, veri işleyen sıfatıyla işler; kendi reklam amaçları için kullanmaz. Google Analytics mülkümüzde Google Signals ve reklam kişiselleştirmesi kapalıdır.
| Kuruluş | Amaç | İşlenen kişisel veri kategorileri | Konum | Aktarım dayanağı |
|---|---|---|---|---|
| Google Ireland Limited (Türkiye’deki kullanıcılar için Google’ın sözleşme koşulları uyarınca) ve Google LLC (Google Analytics) | Yalnızca analitik çerezleri kabul eden ziyaretçiler için senitix.com kullanımının ölçülmesi: sayfa görüntülemeleri, ziyaretin geldiği kaynak, cihaz, tarayıcı ve dil bilgisi, yaklaşık şehir düzeyinde konum, iletişim formu gönderimi ve ücretsiz deneme başlatma tıklaması gibi etkinlikler | Ziyaretçinin IP adresinden türetilen ve IP adresi saklanmadan elde edilen yaklaşık konum; cihaz, tarayıcı ve dil bilgisi; ziyaret edilen sayfalar ve etkinlikler. GA4 IP adresini kaydetmez veya saklamaz. | İrlanda ve ABD | Standart sözleşme (m.9/4-c): veri sorumlusundan veri işleyene; ABD’ye aktarımlarda ayrıca, Google LLC’nin sertifikalı olduğu AB-ABD Veri Gizliliği Çerçevesi (EU-U.S. Data Privacy Framework). Bu aktarımın kendisi ziyaretçinin açık rızasına (m.5/1) bağlıdır. |
Google Analytics mülkümüzdeki veriler 14 ay sonra otomatik olarak silinir. Ziyaretçinin rıza tercihi, açık rızaya tabi olmayan zorunlu bir çerezde (sx_consent) 180 gün süreyle tutulur; ayrıntılar Çerez Politikası’ndadır.
5. Müşteri yetkisiyle çalışan entegrasyonlar
Planınızın içerdiği ölçüde, kullanıcılarınız e-posta ve takvim hesaplarını Senitix’e bağlayabilir ve sunulan yöntemlerle oturum açabilir. Bağlantı ancak kullanıcı, ilgili sağlayıcının onay ekranında izin verdiğinde kurulur. Senitix bağlanan hesaba bu yetkiyle erişir ve onu yalnızca kullanıcının açtığı özellikler için kullanır.
Bu sağlayıcılar Senitix’in alt işleyeni değildir. Hesap müşteriye veya kullanıcıya aittir ve sağlayıcıyla ilişki, onların o sağlayıcıyla yaptığı sözleşmeye ve sağlayıcının kendi gizlilik politikasına tabidir. Hangi hesabın bağlanacağına veri sorumlusu olarak müşteri karar verir; Senitix bu sağlayıcıları kendi adına veri işlemekle görevlendirmez. Bağlanan hesaptan Senitix’e eşitlenen e-postalar ve takvim etkinlikleri müşteri verisi hâline gelir ve 3. bölümdeki alt işleyenlerce işlenir. Çalışma alanınıza bağladığınız diğer uygulamalar için de aynı kural geçerlidir.
| Hizmet | Sağlayıcı | Senitix’in eriştiği veriler | Kullanım amacı |
|---|---|---|---|
| Gmail | Bağlanan posta kutusundaki iletiler, bunların üst verileri ve ekleri; hesabın adı ve e-posta adresi | E-postaların ilgili kişi, firma ve fırsat kayıtlarında gösterilmesi; kullanıcının Senitix’te yazdığı e-postaların gönderilmesi | |
| Google Takvim | Bağlanan takvimlerdeki etkinlikler ve takvim listesi | Toplantıların CRM kayıtlarında gösterilmesi; kullanıcının Senitix’te planladığı etkinliklerin oluşturulması veya güncellenmesi | |
| Microsoft Outlook e-postası | Microsoft | Bağlanan posta kutusundaki iletiler, bunların üst verileri ve ekleri; hesabın adı ve e-posta adresi | Gmail ile aynı amaçlar |
| Microsoft Outlook takvimi | Microsoft | Bağlanan takvimdeki etkinlikler | Google Takvim ile aynı amaçlar |
| IMAP ve SMTP ile bağlanan diğer e-posta hesapları | Kullanıcının kendi e-posta sağlayıcısı | Kullanıcının girdiği sunucu ve hesap bilgileriyle erişilen posta kutusundaki iletiler | Gmail ile aynı amaçlar |
| GitHub ile oturum açma | GitHub, Inc. | Kullanıcının adı, e-posta adresi ve GitHub’ın oturumu doğruladığı bilgisi | Sunulduğu hâllerde, kullanıcının mevcut GitHub hesabıyla oturum açması |
| Mevcut bir hesapla oturum açma ve tek oturum açma (SSO) | Google, Microsoft veya kurumunuzun kullandığı başka bir OpenID Connect sağlayıcısı | Kullanıcının adı, e-posta adresi, hesap kimliği ve sağlayıcının oturumu doğruladığı bilgisi | Sunulduğu hâllerde ve planınızın izin verdiği ölçüde, kullanıcının mevcut veya kurumsal hesabıyla oturum açması. Tek oturum açma bağlantısı Senitix ekibiyle birlikte kurulur. |
Bağlantıyı kesmek. Kullanıcı, bağladığı hesabın bağlantısını Senitix’te istediği zaman kesebilir; bu durumda eşitleme durur ve Senitix’in o hesaba erişimi sona erer. Kullanıcı veya kuruluşunun yöneticisi, Senitix’e verilen izni Google ya da Microsoft hesap ayarlarından da kaldırabilir. Daha önce eşitlenen öğeler Veri Saklama ve İmha Politikası’ndaki sürelere göre silinir; eşitlenen e-postalar her durumda en geç 365 gün sonra silinir.
KVKK bakımından. Bağlanan hesapla Senitix arasındaki veri alışverişi, müşterinin veya kullanıcının talimatıyla ve müşteri verileri kapsamında yapılır. Bu bağlantılar için gereken hukuki sebebi ve aydınlatmayı veri sorumlusu olarak müşteri sağlar. Sağlayıcının kendi hizmetinde yaptığı işleme ve bu işlemedeki yurt dışına aktarımın dayanağı, müşterinin veya kullanıcının o sağlayıcıyla ilişkisine tabidir.
5.1 Google kullanıcı verileri ve Sınırlı Kullanım
Senitix’in Google API’lerinden aldığı bilgileri kullanması ve başka herhangi bir uygulamaya aktarması, Sınırlı Kullanım (Limited Use) şartları dâhil olmak üzere Google API Hizmetleri Kullanıcı Verileri Politikası’na (Google API Services User Data Policy) uygun olacaktır. Aynı taahhüt, Google Workspace API’lerinden alınan bilgiler için de geçerlidir.
Bu beyanın Google’ın öngördüğü İngilizce metni şöyledir: “Senitix’s use and transfer to any other app of information received from Google APIs will adhere to Google API Services User Data Policy, including the Limited Use requirements.”
Gmail ve Google Takvim verilerini yalnızca kullanıcının açtığı özellikleri sunmak için kullanırız. Bu verileri reklam için kullanmaz, satmaz ve genel amaçlı yapay zekâ veya makine öğrenmesi modellerini geliştirmek, iyileştirmek ya da eğitmek için kullanmayız. Bir kullanıcı Senitix AI’dan bir yazışmayı özetlemesini veya e-posta taslağı hazırlamasını istediğinde, ilgili iletiler 3. bölümde anlatıldığı gibi Amazon Bedrock üzerinden işlenir ve model eğitiminde kullanılmaz. Senitix personeli bu verileri; kullanıcının belirli iletiler için açık onayı bulunmadıkça, kötüye kullanımın araştırılması gibi güvenlik amaçları için gerekmedikçe veya kanunen zorunlu olmadıkça okumaz. Hangi verilere hangi izinlerle eriştiğimiz Gizlilik Politikası’nda açıklanır.
5.2 Microsoft Outlook verileri
Microsoft API’leri üzerinden aldığımız Outlook e-posta ve takvim verilerine de aynı sınırları uygularız: bu verileri yalnızca kullanıcının açtığı özellikler için kullanır, reklam için kullanmaz, satmaz ve yapay zekâ modellerini eğitmek için kullanmayız.
6. Yurt dışına aktarımlar ve KVKK m.9 dayanakları
6.1 Hangi aktarımlar KVKK m.9’a tabidir
Senitix Türkiye’de kurulu olduğu için, yurt dışındaki bir alıcıya yaptığımız her kişisel veri aktarımı 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun (“KVKK”) 9. maddesine tabidir. Hizmet Almanya’da ve İrlanda’da barındırıldığından bu kapsam, Avrupa Birliği’ndeki sağlayıcıları da içerir. 3. bölümdeki alt işleyenlerin tamamı yurt dışındaki alıcılardır. 4. bölümdeki ödeme kuruluşuna yapılan aktarım ise yurt içi aktarımdır ve KVKK m.8’e tabidir.
Yurt dışına aktarım, her durumda KVKK m.5 veya m.6’daki işleme şartlarından birinin bulunmasını da gerektirir. Senitix’in kendi verileri için bu şartlar KVKK Aydınlatma Metni’nde gösterilmiştir; müşteri verileri için ise bu şartın varlığı veri sorumlusu olarak müşterinin sorumluluğundadır (6.4).
6.2 Dayandığımız güvence: standart sözleşme
7499 sayılı Kanun’la değişik ve 1 Haziran 2024’ten beri yürürlükte olan KVKK m.9, yurt dışına aktarımı sıralı bir düzene bağlar: önce aktarılan ülke hakkında Kurul’un yeterlilik kararı; yeterlilik kararı yoksa m.9/4’te sayılan uygun güvencelerden biri; bunlar da sağlanamıyorsa yalnızca arızi aktarımlar için m.9/6’daki istisnalar. Bu sayfanın tarihi itibarıyla Kurul’un herhangi bir ülke için verdiği bir yeterlilik kararı bulunmamaktadır.
Bu nedenle 3. bölümdeki alt işleyenlere yaptığımız düzenli aktarımları, m.9/4-c’deki uygun güvenceye, yani Kurul’un ilan ettiği standart sözleşmeye dayandırırız. Kurul’un ilan ettiği dört standart sözleşme türünden, aktarımın niteliğine göre ikisini kullanırız:
- Veri işleyenden veri işleyene: müşteri verileri için. Bu verilerde veri sorumlusu müşteridir; Senitix verileri veri işleyen sıfatıyla ve müşterinin VİS’te verdiği talimat doğrultusunda alt işleyene aktarır.
- Veri sorumlusundan veri işleyene: hesap, fatura, güvenlik ve yazışma verileri gibi Senitix’in veri sorumlusu olduğu veriler için.
Standart sözleşmeler, imzalanmalarından itibaren beş iş günü içinde Kişisel Verileri Koruma Kurumu’na bildirilir (KVKK m.9/5). KVKK, yurt dışına aktarılan verilerin sonraki aktarımlarında da Kanun’daki güvencelere uyulmasını ister; bu kural, Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik ile birlikte alt işleyenlerin verileri başka bir ülkeye aktardığı hâllerde de uygulanır.
6.3 Düzenli aktarımlarda açık rızaya dayanmayız
Süreklilik arz eden bu aktarımları açık rızaya dayandırmayız ve hizmetten yararlanmayı yurt dışına aktarıma rıza verilmesi koşuluna bağlamayız. KVKK m.9/6’daki istisnalar yalnızca arızi aktarımlar içindir. Standart sözleşmeyle güvence altına alınamayan istisnai bir aktarım gerekirse, bunu ancak m.9/6’da sayılan hâllerden birine dayanarak yaparız.
6.4 Müşterinin veri sorumlusu olarak payı
Müşteri verileri bakımından, yurt dışına aktarımın KVKK m.5 veya m.6’daki bir işleme şartına dayanması ve ilgili kişilerin aktarım hakkında aydınlatılması veri sorumlusu olarak müşterinin sorumluluğundadır. Bu sayfa, müşterinin kendi aydınlatma metni ve kişisel veri işleme envanteri için ihtiyaç duyduğu bilgileri verir: alıcılar, amaçlar, veri kategorileri, ülkeler ve aktarım dayanakları.
Müşteri, aydınlatma metninde Senitix’i ve alt işleyenlerini bir alıcı grubu olarak (örneğin “yazılım, barındırma ve e-posta hizmeti sağlayıcıları”) gösterebilir ve verilerin başta Almanya, İrlanda ve ABD olmak üzere yurt dışına aktarıldığını belirtebilir. Bu bir örnektir; aydınlatma metninin içeriğine, kendi işleme faaliyetlerini bilen müşteri karar verir.
6.5 AB ve Birleşik Krallık mevzuatı
Avrupa Komisyonu Türkiye için bir yeterlilik kararı vermemiştir ve ekibimiz verilere Türkiye’den erişir. Bu nedenle Senitix’e GDPR’a veya Birleşik Krallık veri koruma mevzuatına tabi veri aktaran müşteriler için VİS, Avrupa Komisyonu’nun 2021/914 sayılı Uygulama Kararı ile kabul ettiği Standart Sözleşme Maddelerini (SCC) ve Birleşik Krallık verileri için Uluslararası Veri Aktarımı Ek Protokolünü (UK Addendum) içerir. Ayrıntılar VİS’in yurt dışına aktarım maddesindedir.
Avrupa Ekonomik Alanı ve Birleşik Krallık dışındaki bir alt işleyen bu verileri işlediğinde, o sağlayıcının veri işleme koşullarındaki SCC’ye dayanırız: müşteri verileri için Üçüncü Modül, Senitix’in kendi verileri için İkinci Modül; Birleşik Krallık verileri için bunlara UK Addendum eklenir. Sertifikası ilgili aktarımı kapsayan ABD’li sağlayıcılar için AB-ABD Veri Gizliliği Çerçevesi (Data Privacy Framework) de bir dayanak olabilir. GDPR kapsamındaki yaklaşımımız GDPR ve Veri Koruma sayfasında açıklanır.
6.6 Güvencelerin örneğini isteme
Belirli bir alıcıya yapılan aktarımda uygulanan güvencenin bir örneğini privacy@senitix.com adresinden isteyebilirsiniz; ticari sır niteliğindeki hükümleri örnekten çıkarabiliriz. Kendi aktarım değerlendirmesini yapan bir müşteri, bunun için ihtiyaç duyduğu bilgileri de aynı adresten isteyebilir.
7. Alt işleyenleri nasıl seçer ve denetleriz
- Kişisel veri işleyecek bir sağlayıcıyla çalışmaya başlamadan önce, sunacağı hizmet bakımından güvenlik ve veri koruma uygulamalarını değerlendiririz.
- Sağlayıcıyla; kişisel verileri yalnızca bize hizmet sunmak için işlemesini, gizli tutmasını, uygun teknik ve idari tedbirlerle korumasını ve VİS’teki yükümlülüklerin hizmetiyle ilgili olanlarına uymasını gerektiren yazılı bir sözleşme yaparız. Bu sözleşme, 6. bölümdeki aktarım dayanağını da içerir.
- Sağlayıcının erişimini, hizmetini sunması için gereken verilerle sınırlarız.
- Alt işleyenlerin bu yükümlülükleri yerine getirmesinden müşterilerimize karşı VİS’te belirtildiği şekilde sorumlu kalırız.
- Hizmetlerimiz veya sağlayıcılarımız değiştiğinde listeyi gözden geçirir ve bu sayfayı güncel tutarız.
Kişisel verileri bu sağlayıcılara yalnızca bize hizmet sunabilmeleri için veririz; satmayız ve reklam amacıyla paylaşmayız. Kendi sistemlerimizde aldığımız güvenlik tedbirlerinin özeti Güvenlik sayfasındadır.
8. Değişikliklerin bildirilmesi ve itiraz hakkı
8.1 14 gün önceden bildirim
Yeni bir alt işleyen eklediğimizde veya mevcut bir alt işleyeni değiştirdiğimizde, yeni alt işleyen müşteri verilerini işlemeye başlamadan en az 14 gün önce müşterilerimizi bilgilendiririz. Bildirimi her çalışma alanının yöneticilerine e-postayla gönderir ve aynı anda bu sayfayı güncelleriz. Bildirim; alt işleyenin unvanını, sunacağı hizmeti, işleyeceği müşteri verilerini, verileri işleyeceği ülkeyi ve işlemeye başlayacağı tarihi içerir.
Bildirimlerin hukuk, uyum veya satın alma biriminiz gibi ek bir adrese de gönderilmesini legal@senitix.com adresinden isteyebilirsiniz.
8.2 İtiraz
Bildirim tarihinden itibaren 14 gün içinde, veri korumaya ilişkin makul gerekçelerinizi belirterek privacy@senitix.com veya legal@senitix.com adresine yazılı olarak itiraz edebilirsiniz. Bu süre içinde itiraz edilmezse değişiklik VİS uyarınca onaylanmış sayılır.
İtirazınızı iyi niyetle değerlendiririz. Örneğin alınan güvenceleri açıklayabilir veya makul olarak mümkünse hizmeti, yeni alt işleyenin verilerinizi işlemeyeceği bir şekilde kullanmanızın yolunu önerebiliriz. İtiraz, değişikliğin yürürlüğe gireceği tarihe kadar çözülemezse, etkilenen hizmetlere ilişkin sözleşmeyi yazılı bildirimle ve herhangi bir cezai şart veya fesih bedeli ödemeksizin feshedebilirsiniz.
8.3 Acil değişiklikler
Bir alt işleyen hizmetini beklenmedik biçimde sona erdirirse veya verilerin güvenliği için bir risk oluşturursa, onu 14 günlük süreyi beklemeden değiştirebiliriz. Bu durumda bildirimi mümkün olan en kısa sürede yaparız ve itiraz süreniz bu bildirimin tarihinden başlar.
8.4 Senitix’in kendi verilerine ilişkin değişiklikler
4. bölümdeki ödeme kuruluşunda ve web sitesi analitik sağlayıcısında veya yalnızca Senitix’in kendi verilerini işleyen başka bir sağlayıcıda yapılan değişiklikleri bu sayfaya ve değişiklik geçmişine işler, gerekiyorsa KVKK Aydınlatma Metni’ni ve Çerez Politikası’nı güncelleriz. Bu sağlayıcılar müşteri verilerini işlemediği için 8.2’deki itiraz usulü onlara uygulanmaz; ilgili kişilerin KVKK’dan doğan hakları saklıdır.
8.5 Değişiklik geçmişi
12 Eylül 2026. Liste ilk kez ayrı bir sayfa olarak yayımlandı ve 2 Haziran 2026 tarihli önceki Veri İşleme Sözleşmesi’nin (sürüm 1.1) alt işleyen tablosunun yerini aldı. O tabloya göre:
- Amazon Web Services, destekleyici altyapı sağlayıcısı olarak değil, hizmetin ana barındırma sağlayıcısı olarak gösterilmektedir; Senitix AI’ın çalıştığı Amazon Bedrock ayrı satır olarak eklenmiştir.
- Google Workspace (kurumsal e-posta) ve IPinfo (oturum açma konumu) listeye eklenmiştir. GitHub ile oturum açma, 5. bölümdeki bağlı hizmetler arasında ayrı bir satırda gösterilmektedir.
- Sentry’nin verileri işlediği yer ABD değil, Avrupa Birliği (Almanya) olarak düzeltilmiştir.
- Cloudflare yalnızca alan adı, içerik dağıtımı ve güvenlik hizmetleri için listededir; dosyalar artık Cloudflare R2’de değil, AWS’de saklanmaktadır.
- iyzico güncel unvanıyla (iyzi Ödeme ve Elektronik Para Hizmetleri A.Ş.) ve müşteri verilerine erişmediği için ayrı bir bölümde (4. bölüm) gösterilmektedir.
- DigitalOcean ve Contabo listeden çıkarılmıştır. DigitalOcean Temmuz 2026’dan beri kullanılmamaktadır; Contabo yalnızca kaynak kodumuzun bulunduğu sunucuyu barındırır ve müşteri verisi işlemez.
- Google Ireland Limited ve Google LLC (Google Analytics), senitix.com’a rızaya bağlı analitik çerezlerin eklenmesiyle birlikte 4.2 bölümüne, Senitix’in kendi verileri için çalıştığı ve müşteri verilerine erişmeyen bir sağlayıcı olarak eklenmiştir.
Bu değişiklikler, önceki sürümü kabul etmiş müşterilerimizin çalışma alanı yöneticilerine ayrıca e-postayla bildirilir. Bu müşteriler 8.2’deki itiraz hakkını, o bildirimin tarihinden itibaren kullanabilir.
9. İletişim
- Bu liste, aktarım güvenceleri ve güvencelerin örnekleri hakkında sorular: privacy@senitix.com
- Alt işleyen itirazları: privacy@senitix.com veya legal@senitix.com
- Hukuki bildirimler, bildirimlerin ek bir adrese gönderilmesi ve imzalı VİS nüshası talepleri: legal@senitix.com
Senitix Teknoloji LTD. ŞTİ., MERSİS No: 0478-1132-3580-0001, Cevizli Mah. Zuhal Cad. A Blok No:46 İç Kapı No:50, Maltepe, İstanbul, Türkiye. KEP adresimiz başvuru sürecindedir; bu sürede başvurularınızı ve bildirimlerinizi yukarıdaki e-posta adreslerine veya şirket adresimize yazılı olarak iletebilirsiniz. Diğer şirket bilgilerimiz Şirket Bilgileri sayfasındadır.
KVKK’nın 11. maddesindeki haklarınızı kullanmak için başvuru yolları KVKK Aydınlatma Metni’nde, müşteri adına veri işlemeye ilişkin tüm hükümler Veri İşleme Sözleşmesi’nde yer alır.
