Veri İşleme Sözleşmesi
- Son güncelleme
- Yürürlük
Senitix’in, çalışma alanınızdaki kişisel verileri veri işleyen olarak sizin adınıza hangi koşullarla işlediği: KVKK ve GDPR hükümleri, alt işleyenler, güvenlik tedbirleri ve silme.
Bu Veri İşleme Sözleşmesi (“VİS”), Senitix CRM’i ve diğer Senitix hizmetlerini kullanan işletmelerin çalışma alanlarına girdiği kişisel verilerin Senitix tarafından müşteri adına hangi koşullarla işleneceğini düzenler. Müşteri veri sorumlusu, Senitix veri işleyendir. VİS, 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun (“KVKK”) 12. maddesindeki müşterek sorumluluğu ve 9. maddesindeki yurt dışına aktarım kurallarını esas alır. Avrupa Birliği’nden veri aktaran müşteriler için Genel Veri Koruma Tüzüğü’nün (“GDPR”) 28. maddesinin aradığı hükümleri ve AB Standart Sözleşme Maddelerini de içerir.
1. Taraflar ve kapsam
1.1 Taraflar. VİS; Türkiye Cumhuriyeti kanunlarına göre kurulmuş, MERSİS numarası 0478-1132-3580-0001 olan ve Cevizli Mah. Zuhal Cad. A Blok No:46 İç Kapı No:50, Maltepe, İstanbul adresinde bulunan Senitix Teknoloji LTD. ŞTİ. (“Senitix”) ile Senitix Kullanım Koşulları’nı kabul eden veya Senitix ile bir sipariş formu imzalayan işletme (“Müşteri”) arasındadır. Senitix ve Müşteri bundan sonra ayrı ayrı “Taraf”, birlikte “Taraflar” olarak anılır.
1.2 Sözleşmenin kurulması. VİS, Kullanım Koşulları’nın ve varsa sipariş formunun ayrılmaz bir parçasıdır. Müşteri kayıt sırasında Kullanım Koşulları’nı elektronik ortamda kabul ettiğinde veya sipariş formunu imzaladığında VİS de ayrıca imza gerekmeksizin yürürlüğe girer. Madde 9’un SCC’yi veya UK Ek Protokolü’nü uygulanır kıldığı hâllerde bu kabul, Müşteri’nin bu metinleri imzalaması yerine geçer; Senitix de Hizmetler’i sunarak bunları imzalamış sayılır. VİS’in güncel metni bu sayfada her zaman erişilebilir ve kaydedilebilir durumdadır. Müşteri, Senitix tarafından imzalanmış bir nüshayı legal@senitix.com adresinden isteyebilir; imzalı nüsha bu sayfadaki hükümlerin aynısıdır.
1.3 İşletmelere yönelik hizmet. Hizmetler, ticari veya mesleki amaçlarla hareket eden işletmelere ve kuruluşlara sunulur. VİS’i Müşteri adına kabul eden kişi, bunu yapmaya yetkili olduğunu beyan eder.
1.4 Kapsam. VİS, Senitix’in Hizmetler’i sunmak için Müşteri adına işlediği Müşteri Kişisel Verilerine uygulanır. Senitix’in kendi amaçlarıyla veri sorumlusu sıfatıyla yürüttüğü işlemeler (Madde 3.3) VİS’in kapsamı dışındadır; bu işlemeler KVKK Aydınlatma Metni’nde ve Gizlilik Politikası’nda açıklanır.
1.5 Yürürlük. Bu sürüm 12 Eylül 2026 tarihinde yürürlüğe girer. Bu tarihten önce VİS’in önceki bir sürümünü kabul etmiş Müşteriler bakımından, bu sürümün Müşteri aleyhine sonuç doğuran hükümleri Madde 18.3’teki bildirim ve itiraz usulüne göre yürürlüğe girer.
2. Tanımlar
Bu VİS’te büyük harfle başlayan terimler aşağıdaki anlamları taşır; burada tanımlanmayan terimler Kullanım Koşulları’ndaki anlamlarıyla kullanılır. “Kişisel veri”, “özel nitelikli kişisel veri”, “işleme”, “ilgili kişi”, “veri sorumlusu”, “veri işleyen”, “açık rıza” ve “anonim hâle getirme” terimleri KVKK’daki anlamlarını taşır; GDPR’ın uygulandığı hâllerde bu terimler GDPR’daki karşılıklarıyla (controller, processor, data subject gibi) birlikte anlaşılır.
- “Ana Sözleşme”: Kullanım Koşulları, varsa sipariş formu ve VİS’in birlikte oluşturduğu sözleşme.
- “Hizmetler”: Senitix CRM ile Müşteri’nin Ana Sözleşme kapsamında kullandığı, Senitix AI dâhil diğer Senitix çevrim içi hizmetleri.
- “Çalışma Alanı”: Müşteri’nin Hizmetler’deki hesabı ile bu hesaba bağlı veriler, ayarlar ve kullanıcılar.
- “Yetkili Kullanıcı”: Müşteri’nin çalışanları, danışmanları ve Hizmetler’i Müşteri’nin hesabı altında kullanmasına izin verdiği diğer kişiler.
- “Müşteri İçeriği”: Müşteri’nin ve Yetkili Kullanıcıların Hizmetler’e girdiği, içe aktardığı, bağladığı hesaplardan eşitlediği veya Hizmetler’de oluşturduğu tüm veriler; kayıtlar, notlar, dosyalar, e-postalar ve takvim etkinlikleri dâhil.
- “Müşteri Kişisel Verileri”: Senitix’in Müşteri adına işlediği ölçüde (a) Müşteri İçeriği’ndeki kişisel veriler ve (b) Yetkili Kullanıcıların Çalışma Alanı’nda yer alan kişisel verileri; kullanıcı profili, rolü, yetkileri ve Çalışma Alanı’ndaki işlem kayıtları gibi.
- “Uygulanacak Veri Koruma Mevzuatı”: Müşteri Kişisel Verilerinin işlenmesine uygulanan kişisel verilerin korunmasına ilişkin mevzuat; başta KVKK olmak üzere, uygulandığı ölçüde GDPR, Birleşik Krallık veri koruma mevzuatı, İsviçre Federal Veri Koruma Kanunu (“İsviçre FADP”) ve ABD eyalet gizlilik yasaları.
- “KVKK”: 6698 sayılı Kişisel Verilerin Korunması Kanunu ile bu Kanun’a dayanılarak çıkarılan yönetmelik ve tebliğler.
- “Kurul” ve “Kurum”: Kişisel Verileri Koruma Kurulu ve Kişisel Verileri Koruma Kurumu.
- “KVKK Standart Sözleşmesi”: KVKK m.9/4-c uyarınca Kurul tarafından ilan edilen standart sözleşme.
- “GDPR”: (AB) 2016/679 sayılı Genel Veri Koruma Tüzüğü.
- “SCC”: Avrupa Komisyonu’nun 4 Haziran 2021 tarihli ve (AB) 2021/914 sayılı Uygulama Kararı ile kabul edilen, kişisel verilerin üçüncü ülkelere aktarımına ilişkin standart sözleşme maddeleri (Standard Contractual Clauses).
- “UK Ek Protokolü”: Birleşik Krallık Bilgi Komiserliği’nin (ICO) 2018 tarihli Veri Koruma Kanunu’nun 119A(1) bölümü uyarınca yayımladığı International Data Transfer Addendum to the EU Commission Standard Contractual Clauses (B1.0 sürümü, 21 Mart 2022’den beri yürürlükte) ile bunu değiştiren veya onun yerini alan metin.
- “Alt İşleyen”: Senitix’in Hizmetler’i sunarken Müşteri Kişisel Verilerini işlemesi için görevlendirdiği üçüncü kişi. Senitix’in kendi çalışanları ile Müşteri’nin kendi seçimiyle bağladığı hizmetlerin sağlayıcıları (Madde 10) Alt İşleyen değildir.
- “Kişisel Veri İhlali”: Senitix’in veya Alt İşleyenlerinin işlediği Müşteri Kişisel Verilerinin kazara veya hukuka aykırı olarak yok edilmesine, kaybolmasına, değiştirilmesine, izinsiz açıklanmasına ya da bu verilere izinsiz erişilmesine yol açan güvenlik ihlali. Verilerin KVKK m.12/5 anlamında kanuni olmayan yollarla başkaları tarafından elde edilmesi de Kişisel Veri İhlalidir. Verilerin güvenliğini tehlikeye atmayan başarısız girişimler ve olaylar, örneğin engellenen oturum açma denemeleri, port taramaları veya verilere erişimle sonuçlanmayan hizmet engelleme saldırıları, Kişisel Veri İhlali sayılmaz.
3. Tarafların rolleri
3.1 Müşteri veri sorumlusudur. Müşteri Kişisel Verileri bakımından Müşteri veri sorumlusu, Senitix ise Müşteri’nin verdiği yetkiye dayanarak onun adına veri işleyendir. Hangi kişisel verilerin Hizmetler’e girileceğine, bunların hangi amaçla ve Madde 15’teki saklama kuralları içinde ne kadar süre işleneceğine Müşteri karar verir.
3.2 Müşteri’nin başkası adına işlem yaptığı hâller. Müşteri, Müşteri Kişisel Verilerini başka bir veri sorumlusu adına işliyorsa (örneğin müşterileri için CRM yöneten bir ajans veya danışmanlık şirketi), Senitix bu veri sorumlusu bakımından alt veri işleyendir. Müşteri, talimatlarının ve Senitix’i görevlendirmesinin ilgili veri sorumlusunca onaylandığını taahhüt eder. Senitix’in muhatabı yalnızca Müşteri’dir; Uygulanacak Veri Koruma Mevzuatının veya SCC’nin zorunlu kıldığı hâller dışında Senitix’in bu veri sorumlusuna karşı doğrudan bir yükümlülüğü yoktur.
3.3 Senitix’in veri sorumlusu olduğu işlemeler. Senitix; üyelik ve hesap yönetimi, faturalama ve ödeme, oturum açma ve platform güvenliği, dolandırıcılık ve kötüye kullanımın önlenmesi, Müşteri ile yazışmalar ve kendi kanuni yükümlülükleri için işlediği kişisel veriler bakımından bağımsız veri sorumlusudur. Bu işlemeler VİS’e değil, KVKK Aydınlatma Metni’ne ve Gizlilik Politikası’na tabidir.
3.4 Müşteri’nin yükümlülükleri. Müşteri, veri sorumlusu olarak özellikle şunlardan sorumludur:
- Hizmetler’e girdiği kişisel verileri KVKK m.5 veya m.6’daki bir işleme şartına dayanarak işlemek ve açık rıza gereken hâllerde rızayı usulüne uygun almak;
- ilgili kişileri KVKK m.10 uyarınca aydınlatmak; aydınlatma metinlerinde Senitix’i ve Alt İşleyenleri bir alıcı grubu olarak (örneğin “yazılım ve barındırma hizmeti sağlayıcıları”) göstermek ve verilerin yurt dışına aktarıldığını belirtmek;
- kanunen yükümlüyse Veri Sorumluları Siciline (VERBİS) kaydolmak ve kişisel veri işleme envanterini güncel tutmak;
- ilgili kişilerin KVKK m.11 kapsamındaki başvurularını KVKK m.13 uyarınca en geç 30 gün içinde yanıtlamak;
- bir Kişisel Veri İhlali hâlinde, gerekiyorsa Kurul’a ve ilgili kişilere KVKK m.12/5 uyarınca bildirimde bulunmak;
- Müşteri İçeriği’nin doğruluğunu ve hukuka uygunluğunu, Senitix’e verdiği talimatların hukuka uygunluğunu sağlamak;
- Hizmetler’i kendi ihtiyacına göre yapılandırmak: Yetkili Kullanıcıları, rolleri ve yetkileri belirlemek, çok faktörlü kimlik doğrulamayı kullanmak, bağladığı hizmetleri ve saklama ayarlarını gözden geçirmek, kendi parolalarını ve API anahtarlarını korumak.
3.5 Özel nitelikli kişisel veriler. Hizmetler, iş ilişkilerine ait verileri yönetmek için tasarlanmıştır. Müşteri; KVKK m.6’daki özel nitelikli kişisel verileri (sağlık, biyometrik veri, din, ceza mahkûmiyeti gibi), GDPR m.9 ve m.10 kapsamındaki verileri veya ABD eyalet gizlilik yasalarında “hassas” sayılan verileri (kimlik numarası, finansal hesap bilgileri, hassas konum verisi gibi) Hizmetler’e ancak şu koşulların tamamı sağlanıyorsa girer: bu verileri işlemek için hukuki sebebi vardır; Hizmetler’deki güvenlik tedbirlerinin bu veriler için yeterli olduğunu değerlendirmiştir; Kurul’un özel nitelikli kişisel veriler için aradığı ek önlemleri kendi tarafında almıştır; ve bu verilere erişimi Alan Düzeyinde Güvenlik gibi erişim kontrolleriyle kısıtlamıştır.
3.6 Mevzuata uyum. Her Taraf, Ana Sözleşme’yi ifa ederken kendisine uygulanan veri koruma mevzuatına uyar.
4. İşlemenin konusu, niteliği, amacı ve süresi
4.1 Konu. Senitix’in, Ana Sözleşme kapsamında Hizmetler’i sunarken Müşteri Kişisel Verilerini işlemesi.
4.2 Nitelik. Barındırma ve depolama; kayıtların düzenlenmesi, aranması ve görüntülenmesi; Müşteri’nin bağladığı hizmetlerle eşitleme; Müşteri’nin başlattığı e-postaların ve bildirimlerin gönderilmesi; kullanıcı talebi üzerine rapor, pano ve Senitix AI çıktılarının üretilmesi; yedekleme ve geri yükleme; dışa aktarma; silme ve anonim hâle getirme. İşleme elektronik ortamda, otomatik yollarla yapılır.
4.3 Amaç. Senitix, Müşteri Kişisel Verilerini yalnızca şu amaçlarla işler:
- Hizmetler’i Ana Sözleşme’ye uygun olarak sunmak ve sürdürmek, Müşteri’nin talep ettiği desteği vermek;
- Hizmetler’in güvenliğini ve bütünlüğünü korumak, Kişisel Veri İhlallerini ve hileli veya hukuka aykırı faaliyetleri tespit etmek ve önlemek;
- Hizmetler’in amaçlandığı gibi çalışmasını engelleyen hataları tespit etmek ve gidermek;
- kanuni yükümlülüklere uymak.
Senitix, Müşteri Kişisel Verilerini satmaz; kendi ürünlerinin veya başkalarının ürünlerinin pazarlanması, reklam ya da kişiler hakkında profil oluşturma amacıyla kullanmaz.
4.4 Süre. İşleme, Ana Sözleşme süresince ve Madde 15 uyarınca silme tamamlanana kadar devam eder.
4.5 Ayrıntılar. İlgili kişi grupları, kişisel veri kategorileri, işleme yerleri ve aktarımlar Ek-1’dedir.
5. Müşteri’nin talimatları
5.1 Belgelenmiş talimat. Senitix, Müşteri Kişisel Verilerini, yurt dışına aktarım dâhil, yalnızca Müşteri’nin belgelenmiş talimatları doğrultusunda işler. Müşteri, Senitix’e bu verileri şu amaçlarla işleme talimatı verir:
- Hizmetler’i Ana Sözleşme’ye uygun olarak sunmak, sürdürmek, korumak ve desteklemek;
- Müşteri’nin ve Yetkili Kullanıcıların Hizmetler’i kullanırken verdikleri yönlendirmeleri yerine getirmek; örneğin kayıt içe aktarma, posta kutusu veya takvim bağlama, otomasyon çalıştırma, Senitix AI kullanma, verileri dışa aktarma veya silme;
- Tarafların yazılı olarak kararlaştırdığı diğer işlemleri yapmak.
Ana Sözleşme, kabul edildiği tarihte Müşteri’nin talimatlarının tamamını oluşturur. Bu kapsamın dışındaki talimatlar Tarafların yazılı mutabakatını gerektirir.
5.2 Hukuka aykırı talimat. Senitix, bir talimatın Uygulanacak Veri Koruma Mevzuatına aykırı olduğu kanaatine varırsa Müşteri’yi derhâl bilgilendirir ve Müşteri talimatı teyit edene veya değiştirene kadar ilgili işlemeyi durdurabilir.
5.3 Kanunen zorunlu işleme. Senitix’in kanunen Müşteri’nin talimatı dışında işleme yapması gerekirse Senitix, kanun önemli kamu yararı gerekçesiyle yasaklamadıkça, bu yükümlülüğü işlemeden önce Müşteri’ye bildirir.
5.4 İşleme kayıtları. Senitix, Müşteriler adına yürüttüğü işleme faaliyetlerinin kaydını tutar (GDPR m.30/2).
6. Gizlilik
6.1 Personel. Senitix, Müşteri Kişisel Verilerini işlemeye yetkilendirdiği herkesin yazılı bir gizlilik yükümlülüğü veya kanuni sır saklama yükümlülüğü altında olmasını ve bu yükümlülüğün Senitix’teki görevi sona erdikten sonra da sürmesini sağlar.
6.2 Açıklama ve kullanım yasağı. Senitix, öğrendiği Müşteri Kişisel Verilerini KVKK’ya aykırı olarak başkasına açıklamaz ve işleme amacı dışında kullanmaz (KVKK m.12/4). Bu yükümlülük Ana Sözleşme sona erdikten sonra da devam eder.
6.3 Bilmesi gereken ilkesi. Senitix personeli Müşteri Kişisel Verilerine yalnızca Hizmetler’i sunmak, Müşteri’nin istediği desteği vermek, Hizmetler’i korumak veya kanuna uymak için gerektiğinde ve gerektiği kadar erişir.
6.4 Kamu makamlarından gelen talepler. Senitix, Müşteri Kişisel Verilerini VİS’in izin verdiği veya kanunun zorunlu kıldığı hâller dışında üçüncü kişilere açıklamaz. Bir kamu makamı veya yargı mercii Müşteri Kişisel Verilerini talep ederse Senitix, kanun yasaklamadıkça:
- makamı Müşteri’ye yönlendirmeye çalışır;
- Müşteri’nin koruma tedbiri isteyebilmesi veya başka bir hukuki yola başvurabilmesi için Müşteri’yi derhâl bilgilendirir;
- talebin hukuka uygunluğunu inceler ve hukuka aykırı olduğunu düşünmek için makul gerekçe varsa talebe itiraz eder;
- yalnızca talebin hukuken gerektirdiği asgari bilgiyi açıklar.
7. Veri güvenliği ve müşterek sorumluluk
7.1 Tedbirler. Senitix, Müşteri Kişisel Verilerinin hukuka aykırı olarak işlenmesini ve bu verilere hukuka aykırı olarak erişilmesini önlemek ve verilerin muhafazasını sağlamak amacıyla uygun güvenlik düzeyini temin eden teknik ve idari tedbirleri alır ve sürdürür (KVKK m.12/1). Bu tedbirler Ek-2’de yer alır ve GDPR m.32’nin aradığı güvenlik düzeyini de karşılamaya yöneliktir. Tedbirler belirlenirken teknolojinin geldiği nokta, uygulama maliyeti, işlemenin niteliği, kapsamı, bağlamı ve amaçları ile kişilerin hakları bakımından doğabilecek riskler dikkate alınır.
7.2 Müşterek sorumluluk. KVKK m.12/2 uyarınca Müşteri ve Senitix, Senitix’in Müşteri adına yürüttüğü işlemeler bakımından bu tedbirlerin alınmasından birlikte müştereken sorumludur. Taraflar görevleri kendi aralarında şöyle paylaşır: Senitix, Hizmetler’in altyapısına, uygulamasına ve kendi personeline ilişkin tedbirleri (Ek-2); Müşteri ise Hizmetler’i nasıl kullandığına ilişkin tedbirleri (Madde 7.4) alır. Bu paylaşım Tarafların iç ilişkisini düzenler; KVKK’nın öngördüğü müşterek sorumluluğu ortadan kaldırmaz.
7.3 Güncellemeler. Senitix, Ek-2’deki tedbirleri teknoloji ve tehditler değiştikçe güncelleyebilir; hiçbir güncelleme Müşteri Kişisel Verilerinin genel koruma düzeyini önemli ölçüde düşüremez.
7.4 Müşteri’nin payı. Müşteri; kimin hangi rolle erişeceğine karar vermekten, gerekli gördüğü yerlerde çok faktörlü kimlik doğrulamayı kullanmaktan, parolalarını ve API anahtarlarını korumaktan, bağladığı hizmetleri gözden geçirmekten ve Hizmetler’den dışa aktardığı verilerin güvenliğinden sorumludur. Müşteri, Madde 3.5 saklı kalmak üzere, Ek-2’deki tedbirlerin kendi yapılandırabildiği kontrollerle birlikte Müşteri Kişisel Verileri için riske uygun bir güvenlik düzeyi sağladığını kabul eder.
8. Alt işleyenler
8.1 Genel yetki. Müşteri, Senitix’e Alt İşleyen görevlendirmesi için genel yazılı yetki verir. Müşteri, VİS’i kabul ettiği tarihte Alt İşleyenler ve Yurt Dışı Aktarımlar sayfasında listelenen Alt İşleyenleri onaylamış olur. Ek-3, bu listenin bu sürümün yürürlük tarihindeki hâlini gösterir. Senitix değişiklikleri o sayfa üzerinden bildirdiğinden, sayfa ile Ek-3 arasında fark olursa sayfa esas alınır.
8.2 Koşullar. Senitix, bir Alt İşleyen Müşteri Kişisel Verilerini işlemeye başlamadan önce:
- Alt İşleyen’in sunacağı hizmet bakımından güvenlik ve veri koruma uygulamalarını değerlendirir;
- onunla, VİS’teki veri koruma yükümlülüklerini hizmetiyle ilgili olduğu ölçüde aynen içeren yazılı bir sözleşme yapar; bu sözleşme uygun teknik ve idari tedbirlere ilişkin yeterli güvenceleri, Madde 16’daki kısıtlamalarla uyumlu hükümleri ve Madde 9’un gerektirdiği aktarım dayanağını kapsar;
- Alt İşleyen’in erişimini, hizmetini sunması için gereken Müşteri Kişisel Verileriyle sınırlar.
Senitix, Alt İşleyenlerin bu yükümlülükleri yerine getirmesinden Müşteri’ye karşı kendi fiilinden sorumlu olduğu gibi sorumludur. Müşteri talep ederse Senitix, bir Alt İşleyen sözleşmesinin veri korumaya ilişkin hükümlerinin bir örneğini ticari hükümler ve gizli bilgiler çıkarılmış olarak sunar.
8.3 Değişikliklerin bildirilmesi. Senitix, yeni bir Alt İşleyen eklemeden veya mevcut bir Alt İşleyeni değiştirmeden en az 14 gün önce Müşteri’yi bilgilendirir. Bildirim, Alt İşleyenler sayfası güncellenerek ve Müşteri’nin Çalışma Alanı yöneticilerine e-posta gönderilerek yapılır. Bildirim; Alt İşleyen’in unvanını, sunacağı hizmeti, işleyeceği Müşteri Kişisel Verilerini, verileri işleyeceği ülkeyi ve işlemeye başlayacağı tarihi içerir. Müşteri, bildirimlerin hukuk veya satın alma birimi gibi ek bir adrese de gönderilmesini legal@senitix.com adresinden isteyebilir.
8.4 İtiraz hakkı. Müşteri, bildirim tarihinden itibaren 14 gün içinde, veri korumaya ilişkin makul gerekçelerini belirterek privacy@senitix.com veya legal@senitix.com adresine yazılı olarak itiraz edebilir. Taraflar itirazı iyi niyetle görüşür; Senitix, makul olarak mümkünse, Hizmetler’in yeni Alt İşleyen Müşteri Kişisel Verilerini işlemeden kullanılabileceği bir yol önerebilir. İtiraz, değişikliğin yürürlüğe gireceği tarihe kadar çözülemezse Müşteri, etkilenen Hizmetler’e ilişkin sözleşmeyi yazılı bildirimle ve herhangi bir cezai şart veya fesih bedeli ödemeksizin feshedebilir. Müşteri 14 gün içinde itiraz etmezse değişikliği onaylamış sayılır.
8.5 Acil değişiklik. Bir Alt İşleyen hizmetini beklenmedik biçimde sona erdirirse veya bir güvenlik riski oluşturursa Senitix değişikliği derhâl yapabilir. Bu durumda bildirimi mümkün olan en kısa sürede yapar ve Müşteri’nin Madde 8.4’teki itiraz süresi bu bildirim tarihinden başlar.
9. Yurt dışına aktarım
9.1 Verilerin işlendiği yerler. Senitix, Müşteri İçeriği’ni Amazon Web Services (AWS) altyapısında, Almanya’nın Frankfurt bölgesinde (eu-central-1) barındırır; felaket kurtarma kopyaları İrlanda’da (eu-west-1) tutulur. Senitix Türkiye’de yerleşiktir ve personeli Hizmetler’i sunmak için Müşteri Kişisel Verilerine Türkiye’den uzaktan erişir. Bazı Alt İşleyenler sınırlı Müşteri Kişisel Verilerini Amerika Birleşik Devletleri’nde veya küresel ağlarda işler (Ek-3). Müşteri, bu aktarımlar için bu Madde 9’daki koşullarla talimat verir.
9.2 KVKK kapsamında aktarım. Müşteri İçeriği’nin Türkiye dışında barındırılması ve yurt dışındaki Alt İşleyenlere iletilmesi, KVKK m.9 anlamında yurt dışına aktarımdır. Bu VİS’in yürürlük tarihi itibarıyla Kurul’un verdiği bir yeterlilik kararı bulunmadığından bu aktarımlar KVKK m.9/4’teki uygun güvencelerden birine dayanır. Buna göre:
- Senitix, Müşteri Kişisel Verilerini yurt dışındaki Alt İşleyenlere yalnızca KVKK m.9’un izin verdiği bir dayanakla aktarır. Alt İşleyen ilişkilerinde bu dayanak, KVKK Standart Sözleşmesi’nin veri işleyenden veri işleyene aktarıma ilişkin türüdür.
- Senitix’in veri aktaran olarak taraf olduğu KVKK Standart Sözleşmeleri, imzalanmalarından itibaren beş iş günü içinde Senitix tarafından Kurum’a bildirilir (KVKK m.9/5).
- Yurt dışına aktarılan verilerin sonraki aktarımlarında da KVKK’daki ve Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik’teki güvencelere uyulur.
- Senitix, süreklilik arz eden bu aktarımlar için KVKK m.9/6’daki arızi aktarım hâllerine, bu arada ilgili kişilerin açık rızasına dayanmaz.
9.3 Müşteri’nin payı. Yurt dışına aktarımın KVKK m.5 veya m.6’daki bir işleme şartına dayanması ve ilgili kişilerin aktarım hakkında aydınlatılması, veri sorumlusu olarak Müşteri’nin sorumluluğundadır. Senitix, Müşteri’nin bu yükümlülükler için ihtiyaç duyduğu bilgileri (verilerin aktarıldığı ülkeler, alıcılar ve aktarım dayanakları) Alt İşleyenler sayfasında yayımlar ve talep üzerine ayrıca sağlar.
9.4 Avrupa Ekonomik Alanı’ndan aktarım. Avrupa Komisyonu Türkiye için bir yeterlilik kararı vermemiştir. GDPR’a tabi Müşteri Kişisel Verileri Senitix’e aktarıldığında SCC, VİS’e atıf yoluyla dâhil edilmiştir ve şöyle uygulanır:
- Müşteri veri sorumlusuysa İkinci Modül (veri sorumlusundan veri işleyene), veri işleyense Üçüncü Modül (veri işleyenden veri işleyene) uygulanır;
- Müşteri veri aktaran (data exporter), Senitix veri alıcısıdır (data importer);
- 7. madde (katılma maddesi) uygulanır;
- 9(a) maddesinde 2. Seçenek (genel yazılı yetki) uygulanır; bildirim süresi Madde 8.3’teki 14 gündür;
- 11(a) maddesindeki isteğe bağlı hüküm uygulanmaz;
- 13. madde bakımından yetkili denetim makamı Ek-1’in C bölümünde gösterilmiştir;
- 17. maddede 1. Seçenek uygulanır ve SCC İrlanda hukukuna tabidir;
- 18(b) maddesi uyarınca uyuşmazlıklar İrlanda mahkemelerinde çözülür;
- SCC’nin I, II ve III numaralı ekleri VİS’in Ek-1, Ek-2 ve Ek-3’üyle doldurulur.
Taraflar; SCC’nin 8.9. maddesindeki denetimlerin Madde 14’te, 8.5. ve 16(d) maddelerindeki silme teyidinin Madde 15.7’de, 9(a) maddesindeki Alt İşleyen bildiriminin Madde 8.3’te açıklandığı şekilde yapılacağını kabul eder. Bu açıklamalar SCC’yi değiştirmez. SCC ile VİS veya Ana Sözleşme arasında çelişki olursa SCC uygulanır.
9.5 Birleşik Krallık ve İsviçre. Birleşik Krallık veri koruma mevzuatına tabi Müşteri Kişisel Verileri için UK Ek Protokolü VİS’e dâhildir ve Madde 9.4’teki seçimlerle birlikte uygulanır: Tablo 1 Ek-1’in A bölümüyle, Tablo 2 Madde 9.4 ile, Tablo 3 Ek-1, Ek-2 ve Ek-3 ile doldurulur; Tablo 4 bakımından Taraflardan her biri Ek Protokol’ü 19. bölümünün izin verdiği şekilde sona erdirebilir. Ek Protokol’ün zorunlu hükümleri (Mandatory Clauses) uygulanır. İsviçre FADP’ye tabi veriler için SCC, Madde 9.4’teki şekilde ve şu uyarlamalarla uygulanır: aktarım İsviçre FADP’ye tabi olduğu ölçüde yetkili makam İsviçre Federal Veri Koruma ve Bilgi Komiseri’dir (FDPIC); GDPR’a yapılan atıflar bu ölçüde İsviçre FADP’ye yapılmış sayılır; SCC’nin 18(c) maddesindeki “üye devlet” ifadesi, İsviçre’de mutat meskeni bulunan ilgili kişilerin orada dava açmasına engel oluşturmaz.
9.6 Alt İşleyenlere sonraki aktarım. GDPR’a, Birleşik Krallık veri koruma mevzuatına veya İsviçre FADP’ye tabi Müşteri Kişisel Verilerini yeterlilik kararı bulunmayan bir ülkede işleyen Alt İşleyenler bakımından Senitix, aktarımın geçerli bir mekanizmaya dayanmasını sağlar. Bu mekanizma, Alt İşleyen ile yapılan SCC (Üçüncü Modül; gerektiğinde UK Ek Protokolü ile birlikte) ya da aktarımı kapsadığı ölçüde Alt İşleyen’in AB-ABD Veri Gizliliği Çerçevesi (Data Privacy Framework) kapsamındaki sertifikasıdır; bu çerçevenin Birleşik Krallık uzantısı ve İsviçre-ABD çerçevesi de buna dâhildir.
9.7 Aktarım değerlendirmesi ve ek tedbirler. Senitix, talep üzerine Müşteri’ye aktarımları değerlendirmesi için makul ölçüde gerekli bilgileri sağlar; SCC’nin 14. maddesi bakımından varış ülkelerinin mevzuatı ve uygulamaları hakkında elindeki bilgiler de buna dâhildir. AB’de barındırma, aktarım sırasında ve durağan hâlde şifreleme, erişimin yetkili personelle sınırlanması ve Madde 6.4’teki kamu makamı talepleri usulü bu aktarımlar için ek tedbir işlevi görür.
9.8 Mekanizmanın değişmesi. SCC, UK Ek Protokolü veya KVKK Standart Sözleşmesi değiştirilir, yenilenir veya geçersiz hâle gelirse ya da Avrupa Komisyonu GDPR m.3/2 uyarınca GDPR’a doğrudan tabi olan veri alıcıları için yeni standart maddeler kabul ederse, Senitix Müşteri’ye bildirimde bulunarak yeni veya alternatif mekanizmayı uygulayabilir. Bu mekanizma bildirimde belirtilen tarihten itibaren uygulanır ve Taraflar bunun hayata geçirilmesi için işbirliği yapar.
10. Müşteri’nin bağladığı hizmetler
10.1 Müşteri’nin yönlendirdiği bağlantılar. Hizmetler, Müşteri’nin planının içerdiği ölçüde, Müşteri’nin veya Yetkili Kullanıcıların etkinleştirdiği üçüncü kişi hizmetlerine bağlanabilir: Google (Gmail ve Google Takvim), Microsoft (Outlook e-posta ve takvim), IMAP ve SMTP üzerinden diğer e-posta sunucuları ve bu seçeneğin sunulduğu hâllerde Google, Microsoft veya GitHub hesabıyla oturum açma. Müşteri veya bir Yetkili Kullanıcı bu hizmetlerden birini bağladığında Senitix’e bağlantının gerektirdiği veri alışverişini yapma talimatı vermiş olur; örneğin e-postaların ve takvim etkinliklerinin ilgili kayıtlarla eşitlenmesi. Bağlanan hizmetin sağlayıcısı Senitix’in Alt İşleyeni değildir; o hizmetteki işleme, Müşteri’nin veya Yetkili Kullanıcı’nın o sağlayıcıyla yaptığı sözleşmeye tabidir. Eşitlenen e-posta ve takvim öğeleri Müşteri İçeriği hâline gelir ve Ek-3’teki Alt İşleyenler tarafından işlenir. Müşteri’nin Senitix API’si üzerinden bağladığı diğer uygulamalar için de aynı kural geçerlidir.
10.2 Bağlantıyı kesme. Bir posta kutusunu veya takvimi bağlayan kullanıcı, bağlantıyı istediği zaman kesebilir; bu durumda eşitleme durur ve Senitix’in o hesaba erişimi sona erer. Daha önce eşitlenmiş öğeler Madde 15’teki sürelere göre silinir. Kullanıcı ya da kuruluşunun yöneticisi, Senitix’in erişim iznini Google veya Microsoft hesap ayarlarından da kaldırabilir.
10.3 Google kullanıcı verileri ve Sınırlı Kullanım. Senitix’in Google API’lerinden aldığı bilgileri kullanması ve başka herhangi bir uygulamaya aktarması, Sınırlı Kullanım (Limited Use) şartları dâhil olmak üzere Google API Hizmetleri Kullanıcı Verileri Politikası’na (Google API Services User Data Policy) uygun olacaktır. Aynı taahhüt Google Workspace API’lerinden alınan bilgiler için de geçerlidir. Senitix, Gmail ve Google Takvim verilerini yalnızca kullanıcının açtığı özellikleri sunmak için kullanır; bu verileri reklam için kullanmaz, satmaz ve genel amaçlı yapay zekâ veya makine öğrenmesi modellerini geliştirmek, iyileştirmek ya da eğitmek için kullanmaz. Senitix personeli bu verileri; kullanıcının belirli iletiler için açık onayı bulunmadıkça (örneğin bir destek talebinde), kötüye kullanımın araştırılması gibi güvenlik amaçları için gerekmedikçe veya kanunen zorunlu olmadıkça okumaz.
10.4 Microsoft kullanıcı verileri. Senitix, Microsoft API’leri üzerinden aldığı Outlook e-posta ve takvim verilerine de Madde 10.3’teki kısıtlamaları uygular.
11. Senitix AI
11.1 İşleme. Yetkili Kullanıcılar, Müşteri’nin planının içerdiği ölçüde Senitix AI’dan bir e-posta yazışmasını özetlemesini, e-posta taslağı hazırlamasını veya bir metni yeniden yazmasını, günlük özet çıkarmasını, kayıtlarla ilgili bir soruyu yanıtlamasını ya da bir sonraki adımı önermesini isteyebilir. Senitix bunun için kullanıcının talebini ve kullanıcının görmeye yetkili olduğu ilgili Müşteri İçeriği’ni, Amazon Bedrock üzerinden Avrupa Birliği’ndeki AWS bölgelerinde çalışan yapay zekâ modellerine gönderir ve sonucu kullanıcıya iletir.
11.2 Kararı kullanıcı verir. Senitix AI öneri ve taslak hazırlar; kullanıcı onaylamadan ileti göndermez ve kayıt değiştirmez. Müşteri, çıktıların kullanılmadan önce kullanıcılarınca gözden geçirilmesini sağlamaktan sorumludur. Senitix AI, KVKK m.11/1-g ve GDPR m.22 anlamında münhasıran otomatik işlemeye dayanan ve kişiler hakkında hukuki sonuç doğuran ya da onları benzer biçimde önemli ölçüde etkileyen kararlar vermek için tasarlanmamıştır; Müşteri onu bu amaçla kullanmaz.
11.3 Model eğitimi yoktur. Senitix, istemler ve çıktılar dâhil Müşteri Kişisel Verilerini yapay zekâ modellerini eğitmek veya ince ayar yapmak için kullanmaz. Senitix’in kullandığı model hizmeti Amazon Bedrock da bu verileri model eğitiminde kullanmaz ve model sağlayıcılarıyla paylaşmaz.
11.4 Saklama ve sınırlar. Senitix AI konuşmaları, son iletiden itibaren 180 gün boyunca işlem görmezse silinir. Senitix AI kullanımı, Müşteri’nin planındaki kullanıcı başına günlük istek sınırlarına tabidir.
12. İlgili kişi başvuruları ve yardım
12.1 Müşteri’nin kullanabileceği araçlar. Hizmetler, Müşteri’nin Müşteri Kişisel Verilerine erişmesini, bunları düzeltmesini, CSV veya Excel (XLSX) dosyası olarak dışa aktarmasını, bunlara erişimi kısıtlamasını ve bunları silmesini sağlar. Müşteri, ilgili kişi başvurularının çoğunu bu araçlarla kendisi karşılayabilir.
12.2 Senitix’e ulaşan başvurular. Bir ilgili kişi Müşteri Kişisel Verilerine ilişkin bir başvuruyu Senitix’e yaparsa ve başvurudan Müşteri anlaşılabiliyorsa Senitix, başvuruyu Müşteri’nin KVKK m.13’teki 30 günlük süre içinde yanıt verebileceği şekilde gecikmeksizin Müşteri’ye iletir. Senitix, Müşteri yetki vermedikçe veya kanun gerektirmedikçe başvuruyu kendisi yanıtlamaz; yalnızca başvuru sahibini Müşteri’ye yönlendirir.
12.3 Ek yardım. Senitix, işlemenin niteliğini dikkate alarak, ilgili kişilerin haklarını kullanmak için yaptıkları başvuruların yanıtlanmasında Müşteri’ye uygun teknik ve idari tedbirlerle, mümkün olduğu ölçüde yardımcı olur. Müşteri, kendisinin silemediği Müşteri Kişisel Verilerinin silinmesi için talimat verirse Senitix silmeyi en geç 30 gün içinde tamamlar.
12.4 Değerlendirme ve danışma. Senitix, elindeki bilgiler ölçüsünde Müşteri’ye şu konularda makul yardım sağlar:
- kişisel veri işleme envanterinin ve VERBİS kaydının hazırlanması için gereken, Senitix’e ilişkin bilgiler: işleme yerleri, Alt İşleyenler, aktarım yapılan ülkeler, saklama süreleri ve güvenlik tedbirleri;
- GDPR m.35 kapsamındaki veri koruma etki değerlendirmeleri ve m.36 kapsamında denetim makamlarıyla ön istişare;
- ABD eyalet gizlilik yasaları kapsamındaki veri koruma değerlendirmeleri;
- Müşteri’nin güvenlik ve ihlal bildirimi yükümlülükleri (KVKK m.12, GDPR m.32–34).
12.5 Maliyet. Hizmetler’in standart özellikleriyle sağlanan yardım ücretsizdir. Bu özelliklerin ötesinde önemli iş gerektiren yardım için Senitix, Müşteri ile önceden kararlaştırılan makul bir ücret isteyebilir. İhtiyaç Senitix’in VİS’i ihlal etmesinden doğmuşsa ücret istenmez.
13. Kişisel veri ihlali bildirimi
13.1 Bildirim süresi. Senitix, bir Kişisel Veri İhlalini öğrendiğinde Müşteri’yi gecikmeksizin ve her hâlde ihlalden haberdar olmasından itibaren en geç 72 saat içinde bilgilendirir. Uygulanacak Veri Koruma Mevzuatı veri işleyen için daha kısa bir süre öngörüyorsa Senitix bu süreye uyar.
13.2 Bildirim yolu. Bildirim, Müşteri’nin Çalışma Alanı yöneticilerine e-postayla gönderilir; Senitix ayrıca uygulama içi bildirimleri veya Müşteri’nin verdiği diğer iletişim bilgilerini kullanabilir. Bu bilgilerin güncel tutulması Müşteri’nin sorumluluğundadır.
13.3 İçerik. Bildirim, o an bilindiği ölçüde şunları içerir:
- ihlalin niteliği; etkilenen ilgili kişi ve kayıt kategorileri ile bunların yaklaşık sayısı;
- ihlalin tespit edildiği ve tahminen başladığı tarih ve saat;
- ihlalin muhtemel sonuçları;
- ihlali gidermek ve olası olumsuz etkilerini azaltmak için alınan veya alınması önerilen tedbirler;
- daha fazla bilgi alınabilecek irtibat kişisi.
Bilgilerin tamamı aynı anda mevcut değilse Senitix bunları ayrıca gecikmeksizin, aşamalar hâlinde iletir. Senitix, Müşteri’nin Kurul’a yapacağı ihlal bildirimi için istenen bilgilerden kendi sistemlerine ilişkin olanları sağlar.
13.4 Müdahale. Senitix, ihlali sınırlandırmak, incelemek ve etkilerini azaltmak için gecikmeksizin makul adımları atar ve Müşteri’yi gelişmelerden haberdar eder. Müşteri’nin Kurul’a, diğer denetim makamlarına ve ilgili kişilere yapacağı bildirimler için ihtiyaç duyduğu bilgiler dâhil, Müşteri’nin makul taleplerinde işbirliği yapar. Senitix her Kişisel Veri İhlalini ve bu ihlal için alınan tedbirleri kayıt altına alır.
13.5 Kurul’a ve ilgili kişilere bildirim. Müşteri Kişisel Verilerini etkileyen bir ihlalin Kurul’a ve ilgili kişilere bildirilmesine veri sorumlusu olarak Müşteri karar verir (KVKK m.12/5). Kanun Senitix’in kendisinin bildirim yapmasını zorunlu kılmadıkça Senitix, Müşteri’nin onayı olmadan bu bildirimleri Müşteri adına yapmaz. Hizmetler’in genelini etkileyen olaylar status.senitix.com adresindeki durum sayfasında duyurulur.
13.6 Kabul anlamına gelmez. Bir Kişisel Veri İhlalinin bildirilmesi veya Senitix’in ihlale verdiği yanıt, kusur veya sorumluluk kabulü anlamına gelmez.
14. Denetim ve bilgi
14.1 Bilgi. Senitix, Müşteri’nin yazılı talebi üzerine VİS’e ve Uygulanacak Veri Koruma Mevzuatına uyduğunu göstermek için gerekli bilgileri sunar. Bu bilgiler şunlardır:
- Ek-2’deki tedbirlere ilişkin belgeler;
- Müşteri’nin makul güvenlik soru formuna yanıtlar; bir Kişisel Veri İhlali olmadıkça 12 ayda bir kez;
- barındırma sağlayıcısı AWS’nin Hizmetler için kullanılan tesisler bakımından edindiği sertifikalar ve bağımsız denetim raporları hakkında bilgi.
Senitix’in kendi adına SOC 2 veya ISO/IEC 27001 sertifikası yoktur; SOC 2 Type II denetimine hazırlık sürmektedir. Senitix kendi adına bağımsız bir denetim raporu edindiğinde bu raporu gizlilik koşuluyla Müşteriler’e sunar.
14.2 Denetim hakkı. Müşteri, KVKK m.12 kapsamındaki yükümlülüklerini yerine getirebilmek için Senitix’in VİS’e uyumunu, kendisi veya atadığı bağımsız bir denetçi aracılığıyla ve yerinde inceleme dâhil olmak üzere şu hâllerde denetleyebilir: Madde 14.1’deki bilgiler uyumu makul ölçüde göstermiyorsa; bir denetim makamı denetim istiyorsa; bir Kişisel Veri İhlali yaşanmışsa; aykırılığa işaret eden belirtiler varsa. Müşteri ayrıca bu gerekçelerden hiçbiri olmaksızın 12 ayda bir kez denetim yapabilir.
14.3 Koşullar. Denetimler şu koşullara tabidir:
- Müşteri en az 30 gün önceden yazılı bildirimde bulunur; bir denetim makamı gerektiriyorsa veya bir Kişisel Veri İhlalinden sonra bu süre kısaltılabilir. Kapsam önceden birlikte belirlenir;
- denetim, Senitix’in İstanbul saatiyle çalışma saatleri içinde ve Hizmetler’i makul olmayan ölçüde aksatmadan yapılır;
- denetçiler gizlilik yükümlülüğü altında olmalı ve Senitix’in rakibi olmamalıdır; diğer müşterilerin verilerine veya Hizmetler’in güvenliğini tehlikeye atacak bilgilere erişemezler;
- Alt İşleyenlerin tesislerine ilişkin denetim ihtiyacı, Alt İşleyenlerin kendi bağımsız denetim raporları ve sertifikalarıyla karşılanır;
- Müşteri kendi masraflarını karşılar. Yerinde denetime destek için Senitix önceden kararlaştırılan makul masrafları isteyebilir; denetim Senitix’in önemli bir aykırılığını ortaya koyarsa bu masraflar istenmez;
- Müşteri denetim raporunu Senitix ile paylaşır; Senitix tespit edilen önemli aykırılıkları gecikmeksizin giderir.
14.4 Denetim makamları. Senitix, görevlerini yerine getirirken Kurul ve diğer yetkili denetim makamlarıyla işbirliği yapar.
15. Silme, iade ve saklama
15.1 Sözleşme süresince. Müşteri, Müşteri İçeriği’ni istediği zaman CSV veya Excel (XLSX) dosyası olarak dışa aktarabilir. Kullanıcıların sildiği kayıtlar Geri Dönüşüm Kutusu’na taşınır ve Madde 15.5’teki süre dolana kadar geri yüklenebilir.
15.2 Sözleşme sona erdiğinde. Aboneliğin iptali, Çalışma Alanı’nın kapatılması veya Ana Sözleşme’nin herhangi bir nedenle sona ermesinden sonra Çalışma Alanı, Müşteri’nin Müşteri İçeriği’ni dışa aktarabilmesi için 30 gün boyunca salt okunur olarak erişilebilir kalır. Senitix, Müşteri Kişisel Verilerini bu dışa aktarma imkânıyla Müşteri’ye iade eder. Bu sürenin sonunda Müşteri Kişisel Verileri, Madde 15.3 ve 15.4 saklı kalmak üzere, Veri Saklama ve İmha Politikası’ndaki yöntem ve sürelerle Senitix’in ve Alt İşleyenlerinin canlı sistemlerinden silinir veya anonim hâle getirilir. Müşteri bu sürenin sonunda silmenin tamamlanmasını yazılı olarak isterse Senitix silmeyi talepten itibaren en geç 30 gün içinde tamamlar.
15.3 Yedekler. Yedek kopyalar yalnızca Hizmetler’i geri yüklemek için kullanılır ve VİS kapsamında korunmaya devam eder. Günlük yedekler 35 gün, aylık yedekler 365 gün saklanır ve yedekleme döngüsü içinde üzerlerine yazılır. Bu nedenle canlı sistemlerden silinen bir verinin son yedek kopyası, silinmesinden itibaren en geç 365 gün sonra ortadan kalkar. Bir geri yükleme sırasında daha önce silinmiş veriler geri gelirse Senitix bunları yeniden siler.
15.4 Kanunen saklama ve Senitix’in kendi kayıtları. Senitix, kanunen saklaması gereken Müşteri Kişisel Verilerini yalnızca gerekli süre boyunca ve yalnızca bu amaçla saklar; bu veriler VİS kapsamında korunmaya devam eder. Bundan ayrı olarak Senitix, Hizmetler’i korumak, olayları incelemek ve kanuni yükümlülüklerini yerine getirmek için veri sorumlusu sıfatıyla tuttuğu platform denetim kayıtlarını 7 yıl, faturalarını ve faturalamaya ilişkin kayıtlarını 10 yıl saklar. Platform denetim kayıtları oturum açma, hesap ve yetki değişiklikleri gibi olayları gösterir; bir kullanıcının adını, e-posta adresini ve IP adresini içerebilir.
15.5 Hizmetler’deki saklama süreleri. Hizmetler aşağıdaki süreleri varsayılan olarak uygular. Ayrıntılar Veri Saklama ve İmha Politikası’ndadır.
| Veri | Saklama süresi |
|---|---|
| Geri Dönüşüm Kutusu’ndaki kayıtlar | Silinmeden itibaren varsayılan olarak 90 gün sonra kalıcı olarak silinir. Çalışma Alanı yöneticileri bu süreyi 30 gün ile 7 yıl arasında belirleyebilir. |
| Silinen teklif, sözleşme ve fatura kayıtları | Müşteri’nin kendi kanuni saklama yükümlülükleri gözetilerek silinmeden itibaren 10 yıl saklanır. Bu kayıtlara ilişkin silme talepleri, kayıt anonim hâle getirilerek karşılanabilir. |
| Çöp Kutusu’ndaki dosyalar | Silinmeden itibaren 90 gün |
| Silinen özel nesneler ve bunlara bağlı kayıtlar | Silinmeden itibaren 15 gün |
| Bağlı posta kutularından eşitlenen e-postalar | Eşitleme derinliği ne olursa olsun 365 gün sonra silinir. Hizmetler’de çöp kutusuna taşınan e-postalar 30 gün sonra silinir. |
| Senitix AI konuşmaları | Son iletiden itibaren 180 gün işlem görmezse silinir |
| Dışa aktarma dosyaları ve içe aktarma sırasında oluşan geçici dosyalar | Dışa aktarma dosyaları 30 gün, geçici içe aktarma dosyaları 24 saat |
| Çalışma Alanı denetim kayıtları, kurulum denetim kaydı ve güvenlik olayı kayıtları | 7 yıl |
| Kayıtlardaki alan değişikliği geçmişi | 10 yıl |
| Oturum açma denemeleri ve süresi dolmuş oturumlar | 30 gün |
| Çalışma Alanı’ndan çıkarılan kullanıcının üyelik kaydı | Çıkarılmasından itibaren 365 gün |
| İptal veya kapatma sonrasında Çalışma Alanı | 30 gün salt okunur erişim, ardından Madde 15.2’ye göre silme |
| Yedekler | Günlük yedekler 35 gün, aylık yedekler 365 gün; anlık geri yükleme (point-in-time recovery) son 7 günü kapsar |
| Müşteri’nin silme talimatları ve ilgili kişilerin silme talepleri | En geç 30 gün içinde yerine getirilir |
15.6 Silme yöntemi. Silme, Müşteri Kişisel Verilerinin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hâle getirilmesidir. Anonim hâle getirme ise verilerin başka verilerle eşleştirilse dahi kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesidir. Madde 15.5’teki süreler zamanlanmış görevlerle otomatik olarak uygulanır.
15.7 Teyit. Müşteri’nin yazılı talebi üzerine Senitix, silmenin tamamlandığını yazılı olarak teyit eder.
16. ABD eyalet gizlilik yasaları
Bu Madde, Müşteri Kişisel Verilerinin Kaliforniya Tüketici Gizliliği Kanunu’na (California Consumer Privacy Act, “CCPA”) ve diğer ABD eyaletlerinin kapsamlı gizlilik yasalarına tabi olduğu ölçüde uygulanır; örneğin Müşteri, ABD’de yerleşik kişilerin verilerini Hizmetler’de işliyorsa.
16.1 Rol ve amaçlar. Senitix bu yasalar bakımından Müşteri’nin hizmet sağlayıcısı (service provider), bu terimi kullanan yasalar bakımından ise veri işleyenidir (processor). Müşteri, Müşteri Kişisel Verilerini Senitix’e yalnızca Madde 4.3’te sayılan sınırlı ve belirli iş amaçları (business purposes) için açıklar; Senitix de bu verileri yalnızca bu amaçlarla işler.
16.2 Kısıtlamalar. Senitix:
- Müşteri Kişisel Verilerini bu yasalardaki anlamıyla satmaz (sell) veya paylaşmaz (share);
- bu verileri iş amaçları dışında, ticari amaçlar dâhil hiçbir amaçla saklamaz, kullanmaz veya açıklamaz; CCPA ve yönetmeliklerinin hizmet sağlayıcılara izin verdiği hâller saklıdır;
- bu verileri Müşteri ile Senitix arasındaki doğrudan iş ilişkisinin dışında saklamaz, kullanmaz veya açıklamaz; örneğin bu verilerdeki kişilere kendi ürünlerini veya başkalarının ürünlerini pazarlamaz;
- bu verileri başka kişilerden veya onlar adına aldığı ya da kişilerle kendi etkileşimlerinden topladığı kişisel verilerle, CCPA yönetmeliklerinin hizmet sağlayıcılara izin verdiği hâller dışında birleştirmez;
- bu verileri hedefli reklam için veya Müşteri dışında biri adına kişiler hakkında profil oluşturmak için kullanmaz.
16.3 Aynı düzeyde koruma. Senitix, bu yasaların hizmet sağlayıcılara ve veri işleyenlere yüklediği yükümlülüklere uyar ve bu yasaların Müşteri’den beklediği düzeyde gizlilik koruması sağlar; Ek-2’deki tedbirler ve Madde 12’deki yardım bu kapsamdadır.
16.4 Müşteri’nin gözetimi. Müşteri, Senitix’in Müşteri Kişisel Verilerini Müşteri’nin bu yasalardan doğan yükümlülükleriyle uyumlu biçimde kullanmasını sağlamak için Madde 14’teki bilgi ve denetim hakları yoluyla, en az 12 ayda bir, makul ve uygun adımlar atabilir. Müşteri, Senitix’e bildirimde bulunarak Müşteri Kişisel Verilerinin yetkisiz kullanımını durdurmak ve gidermek için de ilgili işlemenin askıya alınması dâhil makul ve uygun adımlar atabilir.
16.5 Uyamama bildirimi. Senitix, bu yasalardan doğan yükümlülüklerini artık yerine getiremeyeceğini tespit ederse bunu beş iş günü içinde Müşteri’ye bildirir.
16.6 Tüketici talepleri. Müşteri, Senitix’in yerine getirmesi gereken tüketici taleplerini ve bunun için gerekli bilgileri Senitix’e iletir; Senitix Madde 12’deki şekilde yardımcı olur.
16.7 Diğer eyaletlerin veri işleyen hükümleri. Virginia Tüketici Veri Koruma Kanunu’nu örnek alan eyalet yasalarının veri işleyen sözleşmesinde aradığı hükümler şöyle karşılanır: işleme talimatları, işlemenin niteliği ve amacı, veri türleri, işleme süresi ile Tarafların hak ve yükümlülükleri Ek-1’dedir; gizlilik yükümlülüğü Madde 6’da, işlemenin sonunda silme veya iade Madde 15’te, uyumun gösterilmesi ve değerlendirmelere katılma Madde 14’tedir. Senitix, bu değerlendirmelerin yerine, politikalarını ve teknik ve idari tedbirlerini uygun ve kabul görmüş bir kontrol standardına göre değerlendiren nitelikli ve bağımsız bir değerlendiricinin raporunu da Müşteri’ye sunabilir. Alt İşleyenlerin bu yükümlülükleri üstlenen yazılı sözleşmelerle görevlendirilmesi ve Müşteri’ye itiraz imkânı tanınması Madde 8’dedir.
16.8 Beyan. Senitix, bu Madde 16’daki kısıtlamaları anladığını ve bunlara uyacağını beyan eder.
17. Sorumluluk
17.1 Sınırlar. Tarafların VİS’ten doğan veya VİS ile ilgili sorumluluğu, SCC’nin izin verdiği ölçüde SCC kapsamındaki sorumluluk dâhil, Kullanım Koşulları’ndaki sorumluluk sınırlamalarına ve istisnalarına tabidir. Bu sınırlar, Kullanım Koşulları ve VİS kapsamındaki talepler için ayrı ayrı değil, birlikte uygulanır.
17.2 Sınırlanmayan sorumluluk. VİS’teki hiçbir hüküm; SCC’nin üçüncü kişi lehine hükümleri uyarınca ilgili kişilere karşı sorumluluğu, ağır kusurdan (kasıt veya ağır ihmal) doğan sorumluluğu (6098 sayılı Türk Borçlar Kanunu m.115) ya da kanunen sınırlanamayan başka bir sorumluluğu sınırlamaz.
17.3 İç ilişkide rücu. KVKK m.12/2’deki müşterek sorumluluk nedeniyle bir Taraf, diğer Taraf’ın VİS’e aykırılığından doğan bir zararı ilgili kişilere veya üçüncü kişilere ödemek zorunda kalırsa, ödediği tutarı Madde 17.1 ve 17.2 çerçevesinde ve diğer Taraf’ın kusuru oranında ondan isteyebilir.
18. Süre, öncelik sırası ve değişiklikler
18.1 Süre. VİS, Senitix Müşteri Kişisel Verilerini işlediği sürece yürürlükte kalır; Ana Sözleşme sona erdikten sonra da Madde 15 uyarınca silme tamamlanana kadar uygulanır. Niteliği gereği sona ermeden sonra da uygulanması gereken hükümler, örneğin gizlilik yükümlülüğü, yürürlükte kalır.
18.2 Öncelik sırası. Müşteri Kişisel Verilerinin işlenmesi konusunda belgeler arasında çelişki olursa şu sıra uygulanır: önce, uygulandığı ölçüde SCC ve UK Ek Protokolü; sonra VİS; en son Kullanım Koşulları ve sipariş formu. Her iki Tarafça imzalanmış bir sipariş formu, VİS’in değiştirdiği hükmünü açıkça belirttiği ölçüde VİS’e üstün gelir; hiçbir durumda SCC’ye üstün gelmez.
18.3 Değişiklikler. Senitix, VİS’i mevzuattaki değişiklikler, Kurul’un ve diğer denetim makamlarının kararları ve rehberleri veya Hizmetler’deki değişiklikler nedeniyle güncelleyebilir. Bu güncellemeler şu kurallara tabidir:
- Müşteri aleyhine sonuç doğuran bir değişiklik, yürürlüğe girmesinden en az 30 gün önce Çalışma Alanı yöneticilerine e-postayla bildirilir ve yeni metin bu sayfada yayımlanır.
- Müşteri bu süre içinde yazılı olarak itiraz ederek Ana Sözleşme’yi herhangi bir bedel ödemeksizin feshedebilir. İtiraz eden Müşteri bakımından önceki sürüm, fesih tarihine veya en geç yürürlükteki abonelik döneminin sonuna kadar uygulanmaya devam eder.
- Müşteri süresi içinde itiraz etmezse değişiklik bildirimde belirtilen tarihte yürürlüğe girer.
- Kanunun daha erken yürürlüğe girmesini zorunlu kıldığı değişiklikler kanunun öngördüğü tarihte, Müşteri aleyhine olmayan değişiklikler ise yayımlandıkları tarihte yürürlüğe girer.
- Alt İşleyen değişiklikleri bu Madde’ye değil, Madde 8’e tabidir.
18.4 Bölünebilirlik. VİS’in herhangi bir hükmü geçersiz veya uygulanamaz bulunursa diğer hükümler yürürlükte kalır; geçersiz hükmün yerine, amacına en yakın geçerli hüküm uygulanır.
18.5 Bütünlük. VİS ve Ana Sözleşme’nin diğer belgeleri, Tarafların Müşteri Kişisel Verilerinin işlenmesine ilişkin anlaşmasının tamamıdır ve bu konudaki önceki anlaşmaların yerini alır.
18.6 Bildirimler. Senitix’in VİS kapsamındaki bildirimleri, Çalışma Alanı yöneticilerinin Hizmetler’de kayıtlı e-posta adreslerine yapılır. Müşteri’nin bildirimleri legal@senitix.com veya privacy@senitix.com adresine yazılı olarak yapılır. KEP adresimiz başvuru sürecindedir; bu sürede bildirimlerinizi bu e-posta adreslerine veya Madde 1.1’deki şirket adresimize yazılı olarak iletebilirsiniz.
19. Uygulanacak hukuk ve uyuşmazlıklar
19.1 Uygulanacak hukuk. VİS, Türkiye Cumhuriyeti hukukuna tabidir. SCC Madde 9.4’te belirtilen hukuka, UK Ek Protokolü ise kendi hükümlerine tabidir.
19.2 Arabuluculuk. Konusu bir miktar paranın ödenmesi olan ticari uyuşmazlıklarda, dava açılmadan önce arabulucuya başvurulmuş olması dava şartıdır (6102 sayılı Türk Ticaret Kanunu m.5/A).
19.3 Yetkili mahkeme. Tacir veya kamu tüzel kişisi olan Müşteriler ile Senitix arasında VİS’ten doğan uyuşmazlıklarda İstanbul Merkez (Çağlayan) Mahkemeleri ve İcra Daireleri yetkilidir (6100 sayılı Hukuk Muhakemeleri Kanunu m.17). Diğer Müşteriler bakımından kanuni yetki kuralları uygulanır.
19.4 Haklar saklıdır. VİS, ilgili kişilerin haklarını veya herhangi bir kişinin Kurul’a ya da başka bir denetim makamına şikâyette bulunma hakkını sınırlamaz.
20. İletişim
- VİS hakkında sorular, veri koruma talepleri ve Alt İşleyen itirazları: privacy@senitix.com
- Hukuki bildirimler, imzalı VİS nüshası ve Alt İşleyen bildirimlerinin ek bir adrese gönderilmesi: legal@senitix.com
- Güvenlik olayları ve güvenlik açığı bildirimleri: security@senitix.com
- Posta adresi: Senitix Teknoloji LTD. ŞTİ., Cevizli Mah. Zuhal Cad. A Blok No:46 İç Kapı No:50, Maltepe, İstanbul, Türkiye
- MERSİS No: 0478-1132-3580-0001
- KEP adresi: başvuru sürecindedir
Güvenlik uygulamalarımızın özeti Güvenlik sayfasında, şirket bilgilerimiz Şirket Bilgileri sayfasında, GDPR kapsamındaki yaklaşımımız ise GDPR ve Veri Koruma sayfasında yer alır.
Ek-1: İşlemeye ilişkin ayrıntılar
A. Taraflar
| Kalem | Veri aktaran | Veri alıcısı |
|---|---|---|
| Unvan ve adres | Senitix hesabında veya sipariş formunda belirtilen Müşteri | Senitix Teknoloji LTD. ŞTİ., Cevizli Mah. Zuhal Cad. A Blok No:46 İç Kapı No:50, Maltepe, İstanbul, Türkiye |
| İrtibat | Hizmetler’de kayıtlı e-posta adresleriyle Müşteri’nin Çalışma Alanı yöneticileri | Gizlilik ekibi, privacy@senitix.com |
| Faaliyet | Hizmetler’in kullanılması | Hizmetler’in Ana Sözleşme kapsamında sunulması |
| Rol | Veri sorumlusu; Madde 3.2’deki hâlde veri işleyen | Veri işleyen; Madde 3.2’deki hâlde alt veri işleyen |
| İmza ve tarih | Kullanım Koşulları’nın kabulü veya sipariş formunun imzalanması; bu işlemin tarihi | Aynı tarihten itibaren Hizmetler’in sunulması |
B. İşlemenin ve aktarımın tanımı
| Kalem | Ayrıntı |
|---|---|
| İlgili kişi grupları | Müşteri’nin Yetkili Kullanıcıları. Müşteri’nin potansiyel müşterileri, adayları ve müşterileri ile bunların çalışanları ve temsilcileri. Müşteri’nin tedarikçileri, bayileri, distribütörleri ve diğer iş ortakları ile bunların temsilcileri. Müşteri’nin veya Yetkili Kullanıcıların Hizmetler’e girdiği, içe aktardığı veya eşitlediği diğer kişiler; örneğin eşitlenen e-postaların göndericileri ve alıcıları, takvim etkinliklerinin katılımcıları. |
| Kişisel veri kategorileri | Kimlik ve iletişim bilgileri (ad soyad, unvan, çalıştığı şirket, iş e-posta adresi, telefon numarası, adres). Müşteri ilişkisi ve işlem bilgileri (adaylar, fırsatlar, satış süreci aşamaları, teklifler, siparişler, sözleşmeler, faturalar, ürünler, tutarlar, aktiviteler, görevler, toplantılar ve notlar). İletişim içerikleri (bağlı hesaplardan eşitlenen e-postalar, bunların üst verileri ve ekleri; takvim etkinlikleri). Kayıtlara eklenen belge ve dosyalar. Müşteri’nin tanımladığı özel alan ve özel nesnelerdeki veriler. Yetkili Kullanıcı verileri (ad, e-posta adresi, rol, departman, yetkiler, Çalışma Alanı’ndaki işlem ve denetim kayıtları; IP adresi, yaklaşık konum, cihaz ve tarayıcı bilgisi gibi oturum açma bilgileri). Senitix AI istemleri, konuşmaları ve çıktıları. Müşteri’nin Müşteri İçeriği’ne eklemeyi seçtiği diğer kişisel veriler. |
| Özel nitelikli kişisel veriler | Amaçlanmamıştır; bkz. Madde 3.5. Müşteri bu tür veriler girerse kullanılabilecek güvenceler: Alan Düzeyinde Güvenlik, hassas olarak belirlenmiş alanların uygulama katmanında şifrelenmesi, denetim kayıtları ve personel erişiminin sınırlanması (Ek-2). |
| Aktarımın sıklığı | Hizmetler kullanıldığı sürece sürekli |
| İşlemenin niteliği | Madde 4.2’de sayılan işlemler |
| İşleme amaçları | Madde 4.3’te sayılan amaçlar |
| Süre ve saklama | Ana Sözleşme süresince ve Madde 15 uyarınca silinene kadar; Madde 15.5’teki sürelerle |
| İşleme yerleri | AWS Frankfurt (Almanya), felaket kurtarma İrlanda; Senitix personelinin Türkiye’den erişimi; Ek-3’te gösterilen Alt İşleyenler için ABD ve küresel ağlar |
| Alt İşleyenlere aktarım | Ek-3’teki Alt İşleyenlere, aynı konu ve nitelikte, Ana Sözleşme süresince |
C. Yetkili denetim makamı
- Türkiye: Kişisel Verileri Koruma Kurumu, Nasuh Akar Mah. 1407. Sok. No:4, 06520 Çankaya/Ankara.
- Avrupa Ekonomik Alanı: SCC’nin 13. maddesine göre belirlenen makam. Müşteri bir AB üye devletinde yerleşikse o devletin denetim makamı; AB’de yerleşik değil ama GDPR m.3/2 kapsamındaysa ve temsilci atamışsa temsilcinin bulunduğu üye devletin makamı; temsilci atamamışsa, aktarılan verilere ilişkin ilgili kişilerin çoğunun bulunduğu üye devletin makamı.
- Birleşik Krallık: Bilgi Komiserliği (Information Commissioner’s Office).
- İsviçre: Federal Veri Koruma ve Bilgi Komiseri (FDPIC).
Ek-2: Teknik ve idari tedbirler
Senitix, Hizmetler için aşağıdaki tedbirleri uygular. Tedbirler, KVKK m.12/1’deki ayrıma uygun olarak teknik ve idari tedbirler şeklinde gruplandırılmıştır.
A. Teknik tedbirler
| Alan | Tedbir |
|---|---|
| Aktarım sırasında şifreleme | Hizmetler’e yapılan bağlantılar en az TLS 1.2 ile, tercihen TLS 1.3 ile şifrelenir; daha eski protokoller reddedilir. HTTP Katı Aktarım Güvenliği (HSTS), tarayıcıların yalnızca HTTPS ile bağlanmasını sağlar. Senitix’in uç ağı ile sunucuları arasındaki trafik de şifrelenir. |
| Durağan hâlde şifreleme | Veritabanları, dosya depolama ve yedekler durağan hâlde şifrelenir; şifreleme anahtarları AB’deki AWS Anahtar Yönetim Hizmeti (KMS) ile yönetilir. Hassas olarak belirlenen alanlar ayrıca uygulama katmanında AES-256-GCM ile ve her müşteri için ayrı anahtar kullanılarak şifrelenir. |
| Hizmetler’de erişim kontrolü | Erişim rol, departman ve kayıt sahipliğine göre belirlenir; hassas değerler için Alan Düzeyinde Güvenlik kullanılabilir. Kullanıcılar oturum açmayı kimlik doğrulayıcı uygulamayla, etkinleştirilmişse SMS koduyla ikinci bir doğrulama adımıyla koruyabilir. Planın içerdiği ölçüde, Senitix ekibiyle birlikte kurulan OpenID Connect ile tek oturum açma kullanılabilir. Parolalar tuzlanmış bcrypt özetleri olarak saklanır, karmaşıklık kurallarına tabidir ve parolanın kendisi Senitix dışına gönderilmeden bilinen sızdırılmış parolalarla karşılaştırılır. Oturumlar belirli bir süre işlem yapılmadığında sona erer; oturum çerezleri güvenli (Secure), yalnızca HTTP ile erişilebilir (HttpOnly) ve siteler arası istek sahteciliğine (CSRF) karşı korumalıdır. |
| Müşterilerin birbirinden ayrılması | Her Çalışma Alanı’nın verileri uygulama katmanında mantıksal olarak ayrılır. Her istek ait olduğu Çalışma Alanı ile sınırlandırılır; böylece bir müşterinin kullanıcılarının başka bir müşterinin verilerine ulaşması engellenir. |
| Ağ ve uç koruması | Trafik; DNS, web uygulama güvenlik duvarı (WAF), DDoS saldırılarının azaltılması ve bot yönetimi için Cloudflare ağından geçer. Depolama alanları herkese açık değildir. Uygulamanın gizli anahtarları AWS Secrets Manager’da tutulur. |
| Yönetim erişimi | Senitix’in yönetim araçları kimlik doğrulamalı bir erişim geçidinin (Cloudflare Access) arkasındadır ve çok faktörlü kimlik doğrulama gerektirir. |
| Barındırma ve fiziksel güvenlik | Hizmetler AWS’nin Frankfurt (Almanya) bölgesinde çalışır; felaket kurtarma İrlanda’dadır. Senitix’in kendi veri merkezi yoktur. Tesislerin fiziksel ve çevresel güvenliğini AWS sağlar; AWS’nin kontrolleri SOC 2 ve ISO/IEC 27001 gibi standartlara göre bağımsız olarak denetlenir. |
| Süreklilik, yedekleme ve geri yükleme | Canlı veritabanı birden fazla erişilebilirlik bölgesinde çalışır. Veritabanları günlük (35 gün saklanır) ve aylık (365 gün saklanır) olarak kilitli bir yedek kasasına yedeklenir ve bir kopyası İrlanda’da tutulur; anlık geri yükleme son 7 günü kapsar. Depolanan dosyalar İrlanda’ya kopyalanır. Yedekten geri yükleme test edilir; son tam geri yükleme testi Temmuz 2026’da yapılmıştır. |
| Kayıt ve izleme | Değişiklikler ve güvenlikle ilgili olaylar kaydedilir ve 7 yıl saklanır; planın içerdiği ölçüde yöneticiler denetim kaydında kimin neyi ne zaman değiştirdiğini görebilir. Altyapı ve uygulamalar otomatik uyarılarla izlenir; uygulama hataları AB’de barındırılan bir hata izleme hizmetine raporlanır. Uygulama günlükleri 30 gün saklanır. |
| Güvenlik testleri | Hizmetler Haziran 2026’da sızma testinden geçirilmiştir; bulgular önem derecesine göre ele alınır. Herkes güvenlik açıklarını security@senitix.com adresine bildirebilir. |
| Saklama ve silme | Zamanlanmış görevler Madde 15’teki saklama sürelerini otomatik olarak uygular. Silinen kayıtlar kalıcı olarak silinmeden önce Geri Dönüşüm Kutusu’ndan geçer. |
| Senitix AI | İstekler, Amazon Bedrock üzerinde AB’deki AWS bölgelerinde çalışan modellerce işlenir. Senitix AI yalnızca oturum açmış kullanıcının görmeye yetkili olduğu kayıtlarla çalışır ve kullanıcı onaylamadan bir şey göndermez veya bir kaydı değiştirmez. İstemler ve çıktılar model eğitiminde kullanılmaz; konuşmalar 180 gün işlem görmezse silinir; kullanıcı başına günlük sınırlar uygulanır. |
B. İdari tedbirler
| Alan | Tedbir |
|---|---|
| Gizlilik yükümlülüğü | Müşteri Kişisel Verilerine erişen personel, görevi sona erdikten sonra da süren gizlilik yükümlülükleriyle bağlıdır (Madde 6). |
| Yetki yönetimi | Canlı sistemlere erişim, görevi için buna ihtiyaç duyan yetkili personelle sınırlıdır ve ihtiyaç ortadan kalktığında kaldırılır. Personel Müşteri İçeriği’ne yalnızca Hizmetler’i sunmak, Müşteri’nin istediği desteği vermek, Hizmetler’i korumak veya kanuna uymak için erişir. |
| Personelin bilgilendirilmesi | Müşteri Kişisel Verilerine erişen personel, VİS’ten ve KVKK’dan doğan yükümlülükleri hakkında bilgilendirilir. |
| Alt İşleyen yönetimi | Alt İşleyenler görevlendirilmeden önce değerlendirilir ve yazılı veri koruma hükümleriyle bağlanır (Madde 8); yurt dışına aktarımlar Madde 9’daki dayanaklarla yapılır. |
| Olay yönetimi | Güvenlik olayları sınıflandırılır, sınırlandırılır, incelenir ve kayda alınır; Madde 13 kapsamındaki ihlaller Müşteri’ye bildirilir. Hizmetler’in genelini etkileyen olaylar status.senitix.com adresinde duyurulur. |
| İşleme kayıtları ve saklama kuralları | Senitix, Müşteriler adına yürüttüğü işleme faaliyetlerinin kaydını tutar; saklama ve imha kurallarını Veri Saklama ve İmha Politikası’nda belirler. |
| Müşteri’ye destek | Hizmetler’deki araçlar verilerin dışa aktarılmasını (CSV veya Excel), düzeltilmesini, erişimin kısıtlanmasını ve silinmesini sağlar. privacy@senitix.com adresine gelen talepler en geç 30 gün içinde yanıtlanır. |
C. Sertifikalar ve bugünkü sınırlar
Senitix’in kendi adına SOC 2 veya ISO/IEC 27001 sertifikası yoktur; SOC 2 Type II denetimine hazırlık sürmektedir. Müşteri tarafından yönetilen şifreleme anahtarları (BYOK), veri kaybı önleme (DLP) kuralları ve alan maskeleme bugün sunulmamaktadır.
Ek-3: Alt işleyenler
Bu liste, Alt İşleyenler ve Yurt Dışı Aktarımlar sayfasındaki listenin 12 Eylül 2026 itibarıyla hâlidir. Değişiklikler o sayfa üzerinden ve Madde 8.3’e göre bildirilir.
A. Alt İşleyenler
| Alt İşleyen | Hizmet | Müşteri Kişisel Verileri | İşleme yeri |
|---|---|---|---|
| Amazon Web Services (AWS) | Bulut barındırma: sunucular, veritabanları, dosya depolama, yedekleme, şifreleme anahtarı yönetimi ve gizli anahtarların saklanması. Amazon Bedrock üzerinden Senitix AI için model çıkarımı. Uygulamanın web dosyalarının Amazon CloudFront ile dağıtılması. | Tüm Müşteri İçeriği (durağan hâlde şifreli); Senitix AI istemleri ve çıktıları | Almanya (Frankfurt, eu-central-1), felaket kurtarma İrlanda (eu-west-1). Senitix AI çıkarımı AB’deki AWS bölgelerinde. CloudFront, web dosyalarını AWS’nin dünya genelindeki noktalarından sunar. |
| Cloudflare, Inc. | DNS, içerik dağıtımı, web uygulama güvenlik duvarı, DDoS saldırılarının azaltılması ve bot yönetimi | IP adresleri, istek üst verileri ve Cloudflare ağından geçen, aktarım hâlindeki Müşteri İçeriği | Küresel ağ; kullanıcıya en yakın nokta. Şirket ABD’de yerleşiktir. |
| Twilio Inc. (Twilio SendGrid) | Sistem ve bildirim e-postalarının gönderilmesi; Müşteri’nin Çalışma Alanı için Senitix’e gönderilen gelen e-postaların alınması | Gönderici ve alıcıların adları ve e-posta adresleri, ileti içeriği | ABD |
| Twilio Inc. | Oturum açma ve telefon doğrulaması için SMS doğrulama kodları | Telefon numaraları ve ileti içeriği | ABD |
| Functional Software, Inc. (Sentry) | Uygulama hata izleme | IP adresi, kullanıcı tanımlayıcısı ve hata anında işlenen verinin parçalarını içerebilen teknik hata verileri | AB (Almanya) |
| Google LLC (Google Workspace) | Senitix’in kurumsal e-postası; destek yazışmaları dâhil | Müşteri’nin veya Yetkili Kullanıcıların Senitix’e gönderdiği, örneğin bir destek talebindeki Müşteri Kişisel Verileri | ABD ve Google’ın veri merkezi bulunan diğer ülkeler |
| IPinfo | Oturum açmada kullanılan IP adresinden yaklaşık konumun belirlenmesi | IP adresleri | ABD |
Twilio’nun SMS hizmeti ve IPinfo, Senitix’in veri sorumlusu olarak yürüttüğü hesap güvenliği işlemelerine de hizmet eder (Madde 3.3). Kişisel veri almayan hizmetler, örneğin faturalamada kullanılan döviz kuru servisleri, listelenmemiştir.
B. Müşteri’nin bağladığı hizmetler (Alt İşleyen değildir)
| Sağlayıcı | Ne zaman kullanılır | Paylaşılan veriler |
|---|---|---|
| Gmail ve Google Takvim eşitlemesi; sunulduğu hâllerde Google hesabıyla oturum açma | E-postalar, üst verileri ve ekleri; takvim etkinlikleri; temel profil bilgileri (ad ve e-posta adresi) | |
| Microsoft | Outlook e-posta ve takvim eşitlemesi; sunulduğu hâllerde Microsoft hesabıyla oturum açma | E-postalar, üst verileri ve ekleri; takvim etkinlikleri; temel profil bilgileri (ad ve e-posta adresi) |
| GitHub | Sunulduğu hâllerde GitHub hesabıyla oturum açma | Temel profil bilgileri ve e-posta adresi |
| Müşteri’nin kendi e-posta sunucuları | IMAP ve SMTP üzerinden e-posta eşitlemesi | E-postalar, üst verileri ve ekleri |
| Müşteri’nin kimlik sağlayıcısı | Planın içerdiği ölçüde OpenID Connect ile tek oturum açma | Kullanıcının adı, e-posta adresi ve kimlik doğrulamanın yapıldığı bilgisi |
Senitix, abonelik ödemelerini Türkiye’de iyzi Ödeme ve Elektronik Para Hizmetleri A.Ş. (iyzico) aracılığıyla alır. Bu işleme Müşteri’nin fatura ve ödeme bilgilerine ilişkindir ve Senitix bu verileri veri sorumlusu olarak, KVKK Aydınlatma Metni ve Gizlilik Politikası kapsamında işler. iyzico Müşteri İçeriği’ne erişmez; kart bilgileri Senitix’te saklanmaz.
