Sözleşmeler
Veri İşleme Sözleşmesi
Sürüm: 28.09.2026-9
Bu sözleşme, Üyelik ve Hizmet Sözleşmesi'nin ayrılmaz parçasıdır ve onunla birlikte onaylanır. Müşteri'nin Platform'a girdiği kişisel verilerin 6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”) kapsamında nasıl işleneceğini düzenler. Tanımlar Üyelik ve Hizmet Sözleşmesi'ndeki anlamlarıyla kullanılır.
1. Taraflar ve roller
Müşteri Verisi içindeki kişisel veriler bakımından Müşteri veri sorumlusu, aşağıda bilgileri yer alan Hizmet Sağlayıcı ise veri işleyendir (KVKK md. 3 ve 12/2). Hizmet Sağlayıcı'nın kendi üyelik, faturalama ve güvenlik kayıtları için veri sorumlusu olduğu işlemler KVKK Aydınlatma Metni'nde anlatılmıştır ve bu sözleşmenin kapsamı dışındadır.
- Veri işleyen
- POGİNS DANIŞMANLIK ANONİM ŞİRKETİ (“Proje Sende”)
- Adres
- belirtilecek
- E-posta
- belirtilecek
- Web sitesi
- https://projesende.com
2. İşlemenin konusu, amacı ve süresi
Hizmet Sağlayıcı kişisel verileri yalnızca Platform'u Müşteri'ye sunmak amacıyla işler: saklamak, Müşteri'nin ve Kullanıcıların ekranlarında göstermek, yedeklemek, Müşteri'nin talep ettiği çıktı ve bildirimleri üretmek, güvenliği sağlamak ve Müşteri'nin talebiyle destek vermek. İşleme, Üyelik ve Hizmet Sözleşmesi süresince ve 9. maddedeki teslim ve silme süreleri boyunca devam eder.
3. İşlenen kişisel veriler
| Kimin verisi | Veri kategorileri |
|---|---|
| Müşteri'nin müşterileri | Kimlik (ad soyad), iletişim (telefon, e-posta, açık adres), müşteri işlem (proje, montaj ve randevu bilgileri, iş türü sorularına verilen cevaplar, satılan ürün ve seri numaraları, teklifler), finans (tahsilat tutarı, tarihi, yöntemi, taksit ve açık bakiye), görsel kayıt (montaj yerinin fotoğraf ve videoları) |
| Müşteri'nin çalışanları ve Kullanıcıları | Kimlik (ad soyad, kullanıcı adı), iletişim (isteğe bağlı e-posta), rol, yetki ve saha ekibi bilgisi, yaptığı kayıt değişikliklerinin geçmişi, işlem güvenliği (giriş kayıtları, IP adresi, iki adımlı doğrulama ve güvenilir cihaz kayıtları) |
Platform özel nitelikli kişisel verilerin (sağlık, din, biyometrik veri vb.) işlenmesi için tasarlanmamıştır; Müşteri bu tür verileri Platform'a girmez. Kart numarası ve güvenlik kodu Platform'da hiçbir şekilde işlenmez.
4. Hizmet Sağlayıcı'nın yükümlülükleri
- Kişisel verileri yalnızca Müşteri'nin talimatıyla işler. Bu sözleşme, Üyelik ve Hizmet Sözleşmesi ve Müşteri'nin Platform'u kullanarak yaptığı işlemler (kayıt ekleme, değiştirme, silme, çıktı alma) Müşteri'nin talimatı sayılır. Bir talimatın hukuka aykırı olduğunu düşünürse Müşteri'ye gecikmeksizin bildirir.
- Verileri kendi amaçları için kullanmaz, üçüncü kişilere satmaz, kiralamaz, reklam veya profilleme için kullanmaz; farklı müşterilerin verilerini birleştirmez.
- Verilere yalnızca hizmetin sunulması, bakımı, güvenliği ve Müşteri'nin talep ettiği destek için gereken ölçüde, gizlilik yükümlülüğü altındaki kişilerin erişmesini sağlar.
- Verilerin hukuka aykırı işlenmesini ve erişilmesini önlemek, muhafazasını sağlamak için 6. maddedeki teknik ve idari tedbirleri alır.
- Müşteri'nin ilgili kişi başvurularını yanıtlamasına, veri ihlali bildirimlerine ve Kurul'un bilgi taleplerine makul ölçüde yardım eder.
- KVKK'nın öngördüğü sır saklama yükümlülüğü sözleşme sona erdikten sonra da devam eder (KVKK md. 12/4).
5. Alt veri işleyenler
Müşteri, Hizmet Sağlayıcı'nın aşağıdaki hizmet sağlayıcılardan yararlanmasını onaylar:
| Sağlayıcı | Hizmet | Konum | Erişilen veri |
|---|---|---|---|
| Netinternet | Sunucu barındırma | Türkiye | Sunucudaki tüm veriler (fiziksel barındırma) |
| Cloudflare, Inc. (R2) | Sunucu dışı yedek deposu | ABD | Yalnızca AES-256 ile şifrelenmiş veritabanı yedekleri; şifre anahtarı sağlayıcıda bulunmaz |
| Cloudflare, Inc. (CDN ve güvenlik) | Site trafiğinin iletimi, saldırı koruması, önbellek | Yurt dışı (en yakın veri merkezi) | Sayfa istekleri ve yanıtları iletim sırasında şifreli bağlantı üzerinden geçer; IP adresi ve istek bilgileri güvenlik amacıyla kısa süre tutulur. Müşteri Verisi sağlayıcıda kalıcı olarak saklanmaz |
| Google, Apple, Mozilla bildirim servisleri | Telefon/tarayıcı bildirimi iletimi | Yurt dışı | Yalnızca içeriksiz “yeni bildirim var” sinyali; bildirim metni ve kişisel veri gönderilmez |
Yeni bir alt veri işleyen eklenmesi veya mevcut birinin değiştirilmesi, en az 30 gün önce Müşteri'ye bildirilir. Makul bir gerekçeyle itiraz eden Müşteri, değişiklik yürürlüğe girmeden sözleşmeyi feshedebilir ve kalan süreye düşen ücret iade edilir. Hizmet Sağlayıcı, alt veri işleyenlere bu sözleşmedekilerle aynı düzeyde koruma yükümlülükleri yükler.
Yurt dışına aktarım: Yedeklerin şifreli kopyasının ABD'de tutulması KVKK md. 9 kapsamında bir aktarımdır ve bu maddedeki uygun güvencelere dayanılarak yapılır. Yedekler aktarılmadan önce Türkiye'deki sunucuda şifrelenir; sağlayıcı yedeklerin içeriğini göremez.
6. Teknik ve idari tedbirler
- Bağlantı güvenliği: Platform'a yalnızca şifreli bağlantıyla (HTTPS, HSTS) erişilir.
- Firma ayrımı: Her kayıt bir firmaya bağlıdır ve her sorgu Kullanıcı'nın firmasıyla sınırlandırılır; bir firmanın Kullanıcıları başka firmanın verisine erişemez. Bu kural otomatik testlerle sürekli denetlenir.
- Yetkilendirme: Paket bazında yetkili / görüntüleyici seviyeleri ve yalnızca kendi işlerini gören saha ekibi hesabı.
- Kimlik doğrulama: Şifreler geri çözülemez biçimde (Argon2) saklanır; uygulama tabanlı iki adımlı doğrulama sunulur; art arda hatalı girişlerde hesap geçici olarak kilitlenir ve saldırgan IP adresleri engellenir.
- Uygulama güvenliği: İçerik güvenlik politikası (CSP), çerçeveye alınma koruması, istek sahteciliği (CSRF) koruması; yüklenen dosyalar yalnızca yetki denetiminden geçen isteklere sunulur.
- Yedekleme: Günlük şifreli yedek (AES-256), belirli bir ana geri dönebilme (kayıt günlüğü arşivi), sunucu dışı kopya ve düzenli geri yükleme tatbikatı.
- Kayıt ve izleme: Giriş denemeleri ve sunucu erişim kayıtları tutulur; proje kayıtlarında değişiklik geçmişi saklanır.
- Veri azaltma: Kart bilgisi alınmaz; saklama süresi dolan platform kayıtları her gün otomatik silinir.
7. Veri ihlali
Hizmet Sağlayıcı, Müşteri Verisini etkileyen bir veri ihlalini öğrendiğinde Müşteri'ye gecikmeksizin ve en geç 24 saat içinde bildirir. Bildirimde, o an bilinen ölçüde, ihlalin zamanı, etkilenen veri kategorileri ve yaklaşık kişi sayısı, olası sonuçları ve alınan veya önerilen önlemler yer alır; yeni bilgi edinildikçe bildirim tamamlanır. Kurul'a ve ilgili kişilere bildirim (KVKK md. 12/5) veri sorumlusu olarak Müşteri'nin yükümlülüğüdür; Hizmet Sağlayıcı bu bildirimler için gereken bilgileri sağlar.
8. İlgili kişi başvuruları ve denetim
- Müşteri'nin müşterilerinden veya çalışanlarından Hizmet Sağlayıcı'ya doğrudan bir KVKK başvurusu gelirse, başvuru yanıtlanmadan Müşteri'ye iletilir. Kayıtların görüntülenmesi, düzeltilmesi ve silinmesi Platform ekranlarından Müşteri tarafından yapılabilir.
- Müşteri, bu sözleşmeye uyulup uyulmadığını denetlemek için yılda bir kez, en az 30 gün önceden yazılı bildirimde bulunarak bilgi ve belge isteyebilir. Başka müşterilerin verisinin ve sistem güvenliğinin korunması için denetim, belge incelemesi ve yazılı yanıt yoluyla yapılır.
9. Sözleşmenin sona ermesi
Sözleşme sona erdiğinde Müşteri, 60 gün içinde verilerinin kendisine teslim edilmesini isteyebilir. Bu sürenin sonunda Müşteri Verisi canlı sistemden silinir ve şifreli yedeklerden yedek saklama döngüsü (yaklaşık 2 ay) sonunda kendiliğinden kalkar. Kanunen saklanması zorunlu olan veriler bu sürenin dışındadır. Müşteri'nin yazılı talebi üzerine silme işlemi yazılı olarak teyit edilir.
10. Sorumluluk ve öncelik
Tarafların sorumluluğu Üyelik ve Hizmet Sözleşmesi'ndeki hükümlere tabidir; KVKK md. 12/2'deki müşterek sorumluluk saklıdır. Kişisel verilerin korunmasına ilişkin konularda bu sözleşme ile Üyelik ve Hizmet Sözleşmesi arasında çelişki olursa bu sözleşme uygulanır.
