Veri İşleme Sözleşmesi
Bu Veri İşleme Sözleşmesi (“VİS”), RandevuServisi Platformunu kullanan işletmelerin Platformda sakladığı ve işlediği kişisel verilerin, 6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”) md.12 ve ilgili mevzuat uyarınca hangi esaslarla işleneceğini düzenler. VİS, Kullanım Koşulları'nın ayrılmaz ekidir; sorumluluk sınırları, fesih, delil ve yetki hükümleri bakımından Kullanım Koşulları da uygulanır.
1. Taraflar ve Sözleşmenin Kurulması
1.1. Veri işleyen (“Şirket”):
Nilüfer V.D. · V.N. 7700452324
Cumhuriyet Mah. Fatih Sultan Mehmet Blv. Cadde 224 41 A/A, 16210 Nilüfer/Bursa
E-posta: [email protected] · Telefon: 0850 304 47 58 · Web: randevuservisi.com
1.2. Veri sorumlusu (“İşletme”): Platforma üye olan ve Platformu kendi işletmesinin müşteri, randevu, personel, satış ve benzeri kayıtlarını tutmak için kullanan gerçek veya tüzel kişi. İşletmenin kimlik ve iletişim bilgileri, üyelik ve fatura bilgilerinde kayıtlı olanlardır.
1.3. VİS, İşletmenin Platforma kayıt sırasında Kullanım Koşulları ile birlikte elektronik ortamda onay vermesiyle kurulur. Onay; metin sürümü, tarih-saat, IP adresi, tarayıcı bilgisi ve gösterilen metnin özet değeriyle kayıt altına alınır. Daha önce üye olmuş İşletmeler bakımından VİS, yürürlüğe girdiği tarihten sonra Platformu kullanmaya devam etmeleriyle Kullanım Koşulları md.25'teki usule göre uygulanır. Sahipsiz İşletme Sayfasını sahiplenerek hesap edinen İşletmeler bakımından VİS, Kullanım Koşulları md.3'teki usule göre uygulanır.
1.4. VİS ile Kullanım Koşulları arasında kişisel verilerin işlenmesine ilişkin bir çelişki olması halinde VİS hükümleri uygulanır.
2. Tanımlar
Bu VİS'te KVKK'daki tanımlar geçerlidir. Ayrıca;
- İşletme Verileri: İşletmenin veya Yetkili Kullanıcılarının Platforma girdiği, içe aktardığı ya da Platform üzerinden İşletme adına toplanan kişisel veriler,
- İlgili Kişi: kişisel verisi işlenen gerçek kişi (Müşteri, personel, sigortalı vb.),
- Yetkili Kullanıcı: İşletmenin Platformda hesap açtığı veya erişim verdiği personeli,
- Alt Veri İşleyen: Şirket'in hizmeti sunmak için yararlandığı ve İşletme Verilerine erişebilen ya da bunları barındıran hizmet sağlayıcı,
- Veri İhlali: İşletme Verilerinin kanuni olmayan yollarla başkaları tarafından elde edilmesi (KVKK md.12/5) veya yetkisiz erişim, ifşa, değiştirme, kayıp ya da yok olmasıyla sonuçlanan güvenlik olayı,
- Kurul: Kişisel Verileri Koruma Kurulunu
ifade eder. Kullanım Koşulları'nda tanımlanan diğer terimler bu VİS'te de aynı anlamı taşır.
3. İşlemenin Konusu, Süresi, Niteliği ve Amacı
3.1. Konu: Şirket'in, Platform hizmetlerini sunarken İşletme adına ve İşletmenin talimatı doğrultusunda İşletme Verilerini işlemesi.
3.2. Süre: İşleme, İşletmenin üyeliği süresince ve sona ermesinden sonra madde 13'te belirtilen iade ve silme süreleri boyunca devam eder.
3.3. Nitelik: İşletme Verilerinin kaydedilmesi, barındırılması, depolanması, görüntülenmesi, düzenlenmesi, sınıflandırılması, raporlanması, İşletmenin kullandığı özelliklere göre bildirimlerde (SMS, e-posta, WhatsApp) kullanılması, İşletmenin talebiyle dışa aktarılması, yedeklenmesi, silinmesi ve anonim hale getirilmesi; İşletme yapay zekâ destekli özellikleri kullandığında ilgili verinin yapay zekâ sağlayıcısına iletilerek işlenmesi.
3.4. Amaç: Online randevu ve sıra, takvim, müşteri kaydı (CRM), bildirim ve hatırlatmalar, kasa (adisyon), gelir-gider, stok, ürün satışı, raporlama, sektöre özel modüller (ör. sigorta acentesi takibi, restoran masa yönetimi) ve İşletmenin seçtiği entegrasyonların sunulması; hizmetin güvenliği, destek ve hata giderme. Şirket İşletme Verilerini kendi amaçları için (reklam, profil çıkarma, satış veya üçüncü kişilere pazarlama dahil) işlemez.
4. Veri Kategorileri ve İlgili Kişi Grupları
4.1. İşletme Verileri, İşletmenin kullandığı özelliklere ve girdiği bilgilere göre aşağıdaki kategorileri içerebilir:
| İlgili kişi grubu | Veri kategorileri |
|---|---|
| Müşteriler (randevu/sıra alan veya İşletmece kaydedilen kişiler) | Kimlik (ad, soyad, doğum tarihi; İşletme girerse T.C. kimlik numarası), iletişim (telefon, e-posta, adres), randevu ve sıra bilgileri (tarih, hizmet, personel, durum, iptal), İşletmenin notları ve ek form alanları, telefon/e-posta doğrulama durumu, WhatsApp bildirim onayı (tarih, metin, kaynak), kara liste ve bekleme listesi kaydı, işlem güvenliği (IP adresi) |
| Müşterilerin satış ve ödeme kayıtları | Kasa (adisyon) kalemleri, tutarlar, ödeme yöntemi (nakit/kart/havale bilgisi; kart numarası değil), alacak ve gelir kayıtları |
| Ürün alıcıları (Ürün Satışı modülü) | Ad soyad, iletişim, teslimat bilgileri, sipariş içeriği, ödeme durumu (kart bilgileri ödeme işlemi için ödeme kuruluşuna iletilir ve Şirket'in veri tabanında tutulmaz) |
| İşletme personeli ve Yetkili Kullanıcılar | Ad soyad, iletişim, rol ve yetkiler, çalışma saatleri, izin ve mola kayıtları, personel bazlı randevu ve performans raporları, hesap ve giriş kayıtları |
| Sigortalılar ve sigorta ettirenler (sigorta modülü) | Kimlik (ad soyad, T.C. kimlik numarası), iletişim, varlık bilgileri (araç/konut tanımlayıcıları, plaka, şasi numarası), poliçe bilgileri (sigorta şirketi, poliçe numarası, tarih, prim, teminat), hasar kayıtları, yüklenen poliçe ve belge dosyaları, hatırlatma kayıtları |
| Özel nitelikli kişisel veriler | Platform özel nitelikli veri toplamak için tasarlanmamıştır. İşletme, not veya serbest metin alanlarına ya da belgelere sağlık verisi gibi özel nitelikli veri girerse bu veriler de VİS kapsamında işlenir (bkz. madde 5.5) |
4.2. Platformun kendi amaçlarıyla işlediği veriler (üyelik, faturalama, ödeme, güvenlik kayıtları, SMS doğrulaması, İşletme Sayfası ziyaret istatistikleri, Sahipsiz İşletme Sayfaları) VİS kapsamında değildir; bu veriler bakımından Şirket veri sorumlusudur ve Aydınlatma Metni uygulanır. Ürün Satışı modülünde kartla ödemenin Şirket'in ödeme kuruluşu nezdindeki üye işyeri altyapısıyla alındığı hallerde, ödeme işleminin kayıtları bakımından Şirket, ödeme kuruluşuna ve mevzuata karşı kendi yükümlülükleri (ör. işlem kayıtlarının saklanması, şüpheli işlem incelemesi, ters ibraz süreçleri) çerçevesinde ayrıca veri sorumlusu sıfatıyla hareket eder.
4.3. Şirket, Kullanım Koşulları md.13 uyarınca kötüye kullanımın önlenmesi, tespiti ve delillendirilmesi, Platform güvenliği ve Yetkili Makam talepleri için işlediği hesap, erişim ve işlem kayıtları bakımından da kendi hukuki yükümlülükleri ve meşru menfaati çerçevesinde veri sorumlusudur; bu işleme İşletmenin talimatına bağlı değildir.
5. İşletmenin Talimatları ve Sorumlulukları
5.1. Talimatlar: İşletmenin talimatları; Kullanım Koşulları, bu VİS ve İşletmenin Platformdaki ayar ve işlemlerinden (müşteri ekleme/silme, bildirim açma, entegrasyon bağlama, dışa aktarma vb.) ibarettir. Ek talimatlar [email protected] adresine yazılı olarak iletilir; hizmetin kapsamını aşan talimatlar Şirket'in kabulüne ve gerekirse ücrete tabidir.
5.2. Hukuka uygunluk: İşletme; İşletme Verilerinin KVKK md.4'teki genel ilkelere uygun, md.5 veya md.6'daki bir hukuki sebebe dayanarak ve amaçla sınırlı olarak toplandığını ve Platforma girildiğini; içe aktardığı müşteri listelerinin hukuka uygun elde edildiğini taahhüt eder.
5.3. Aydınlatma ve açık rıza: İlgili Kişileri KVKK md.10 ve Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ uyarınca aydınlatmak (verilerin hizmet sağlayıcılara ve yurt dışında bulunan Alt Veri İşleyenlere aktarılabileceği dahil) ve gerekli hallerde açık rıza almak İşletmenin yükümlülüğüdür.
5.4. Ticari iletiler: İşletme, Müşterilerine gönderdiği veya gönderilmesini sağladığı ticari elektronik iletiler için 6563 sayılı Kanun kapsamındaki onay ve İleti Yönetim Sistemi (İYS) yükümlülüklerinden sorumludur. WhatsApp bildirimleri için Müşterinin onayını almak İşletmeye aittir.
5.5. Özel nitelikli veriler: Klinik, sağlık ve benzeri İşletmeler, sağlık verisi gibi özel nitelikli kişisel verileri yalnız zorunlu olduğu ölçüde ve KVKK md.6'da (7499 sayılı Kanunla değişik) öngörülen şartlardan birine dayanarak Platforma girebilir. Bu verilerin gerekliliği, hukuki sebebi, Kurulun özel nitelikli veriler için belirlediği yeterli önlemlerin İşletme içinde alınması (personel erişiminin sınırlandırılması, gizlilik taahhütleri, eğitim vb.) ve bu verilere erişebilecek Yetkili Kullanıcıların belirlenmesi İşletmenin sorumluluğundadır. Platform tıbbi kayıt sistemi değildir; İşletme serbest metin alanlarına gereğinden fazla sağlık verisi girmekten kaçınır.
5.6. Erişim yönetimi: İşletme, Yetkili Kullanıcılarına yetkileri “bilmesi gereken” ilkesine göre verir, ayrılan personelin erişimini gecikmeksizin kapatır, hesaplarında güçlü şifre kullanılmasını ve mümkünse iki adımlı doğrulamanın açılmasını sağlar. Yetkili Kullanıcıların işlemlerinden İşletme sorumludur.
5.6.1. Talimatın kaynağı: Şirket, İşletme hesabına geçerli erişim bilgileriyle ya da Kullanım Koşulları md.11.3'teki sahiplenme doğrulamasıyla giriş yapan kişinin ve Yetkili Kullanıcıların Platformdaki işlemlerini İşletmenin talimatı olarak kabul eder; bu kişilerin yetkisini ayrıca araştırmakla yükümlü değildir. Hesabın yetkisiz kişilerce kullanılması veya sahiplenilmesi halinde Şirket'in, bu durumu öğrenmeden önce bu talimatlara göre yaptığı işlemlerden doğan sorumluluk, Şirket'in kast veya ağır ihmali bulunmadıkça Şirket'e ait değildir.
5.7. Kayıt ve bildirim yükümlülükleri: VERBİS kaydı, ilgili kişi başvurularının yanıtlanması, Veri İhlallerinin Kurula ve ilgili kişilere bildirilmesi ve kişisel veri saklama ve imha politikası hazırlanması gibi veri sorumlusu yükümlülükleri İşletmeye aittir.
5.8. Üçüncü taraf entegrasyonlar: İşletmenin kendi hesabıyla bağladığı hizmetler (ör. Google Takvim, kendi WhatsApp Business hesabı, kendi SMS operatörü, API Erişimi ile bağlanan yazılım ve yapay zekâ araçları) Şirket'in Alt Veri İşleyeni değildir; bu hizmetlere yapılan aktarımlar İşletmenin talimatı ve sorumluluğundadır.
5.9. Hukuka aykırı işleme yasağı: İşletme, Platformu hukuka aykırı elde edilmiş (ör. satın alınmış, kazınmış veya başka bir amaçla toplanmış) kişi listelerini işlemek, ilgili kişileri rızası dışında rahatsız etmek veya kişisel verileri başka bir hukuka aykırı amaçla işlemek için kullanamaz. Şirket, bu yönde makul bir şüphe, şikâyet veya Yetkili Makam talebi bulunduğunda ilgili işlemeyi durdurabilir ve Kullanım Koşulları md.13'teki tedbirleri uygulayabilir; bu durum VİS'in Şirket tarafından ihlali sayılmaz.
6. Şirket'in Yükümlülükleri
6.1. Şirket, İşletme Verilerini yalnız İşletmenin talimatları doğrultusunda ve madde 3'teki amaçlarla işler. Bir talimatın mevzuata aykırı olduğunu düşünürse bunu İşletmeye bildirir ve talimatın yerine getirilmesini askıya alabilir. Kanunen zorunlu işlemeler bu hükmün dışındadır: Şirket, mahkeme, savcılık, Kurul ve diğer yetkili makamların kanuna dayanan talepleri üzerine İşletme Verilerini talebin gerektirdiği ölçüde paylaşabilir; kanunen yasaklanmadıkça veya soruşturmanın gizliliğini zedelemedikçe bu durumu İşletmeye bildirir ve talebi öncelikle İşletmeye yönlendirebilir (Kullanım Koşulları md.18). Şirket'in kanuni bir talebe uyması VİS'in ihlali sayılmaz.
6.2. Şirket, İşletme Verilerini gizli tutar; öğrendiği kişisel verileri VİS'e aykırı olarak başkasına açıklamaz ve işleme amacı dışında kullanmaz. Bu yükümlülük sözleşmenin sona ermesinden sonra da devam eder (KVKK md.12/4).
6.3. Şirket, İşletme Verilerine erişebilen çalışan, satış ve destek ekibi ile yüklenicilerinin erişimini görevleri için gerekli olanla sınırlar ve bu kişilerin yazılı veya elektronik gizlilik taahhüdüyle bağlı olmasını sağlar. Şirket personeli İşletme Verilerine yalnız destek talebi, hata giderme, güvenlik veya kanuni yükümlülük için erişir.
6.4. Şirket, KVKK md.12/1 uyarınca İşletme Verilerinin hukuka aykırı işlenmesini ve erişilmesini önlemek ve muhafazasını sağlamak için uygun güvenlik düzeyini temin etmeye yönelik makul teknik ve idari tedbirleri alır (madde 7).
6.5. Şirket, İşletmenin VİS'e uyumunu gösterebilmesi için makul ölçüde bilgi sağlar (madde 12) ve ilgili kişi başvurularında yardım eder (madde 11).
7. Teknik ve İdari Tedbirler
7.1. Şirket'in uyguladığı başlıca tedbirler şunlardır:
- Platforma tüm bağlantılar şifrelidir (HTTPS/TLS); şifreler tek yönlü özet (bcrypt) olarak saklanır.
- Her İşletme yalnız kendi hesabına bağlı verilere erişebilir; panel erişimi rol ve yetkiye göre sınırlandırılır.
- Kullanıcılar iki adımlı doğrulamayı açabilir; yönetici, satış ekibi ve satış ortaklığı hesaplarında her yeni oturumda e-postaya gönderilen kodla doğrulama zorunludur ve satış ekibi oturumları süre ve hareketsizlik sınırına tabidir.
- Form güvenliği (CSRF) ve istek sınırlama (rate limiting) uygulanır; kayıt ve belirli formlarda robot koruması kullanılır; doğrulama kodları tek kullanımlık ve sürelidir.
- Belirli yönetim işlemleri, API (AI için API Erişimi) işlemleri ve satış ekibinin işletme kayıtlarına erişimleri kayıt altına alınır.
- Kart bilgileri ödeme işlemi için lisanslı ödeme kuruluşuna iletilir ve Şirket'in veri tabanında tutulmaz; kart saklama, 6493 sayılı Kanun kapsamında lisanslı ödeme kuruluşunda yapılır.
- Hata kayıt sistemine kişisel veri gönderimi kapalıdır.
- Kurulum sihirbazına yüklenen fotoğraflar 30 gün sonra otomatik silinir; İşletme Sayfası ziyaret kayıtları 2 yıl sonra otomatik silinir.
- Sunucu ve veri tabanı, kurumsal barındırma sağlayıcısında barındırılır; İçerik dağıtımı ve saldırı (DDoS) koruması için güvenlik hizmeti kullanılır. Veriler, altyapı sağlayıcısının imkânlarıyla yedeklenir.
- Kişisel verilere erişen satış ekibi ve ortaklar gizlilik ve veri kullanım sözleşmesi onaylar; Alt Veri İşleyenlerle veri güvenliği yükümlülükleri sözleşmelerle düzenlenir.
7.2. Şirket, tedbirleri teknolojik gelişmelere ve risklere göre güncelleyebilir; güncelleme, güvenlik düzeyini esaslı şekilde düşüremez.
7.3. Hiçbir güvenlik önlemi mutlak güvenlik sağlamaz. Şirket'in yükümlülüğü, bu maddede ve mevzuatta öngörülen makul tedbirleri almakla sınırlıdır; İşletmenin kendi cihaz, şifre, personel ve hesap güvenliğinden doğan ihlaller İşletmenin sorumluluğundadır.
8. Alt Veri İşleyenler
8.1. İşletme, Şirket'in aşağıdaki Alt Veri İşleyenlerden yararlanmasına genel yetki verir. Listedeki sağlayıcıların bir kısmı yalnız belirli özellikler kullanıldığında veya yalnız Şirket'in kendi işlemleri için devreye girer (ör. ödeme kuruluşu yalnız kartla ödemelerde, yapay zekâ sağlayıcısı yalnız yapay zekâ özellikleri kullanıldığında).
| Sağlayıcı | Hizmet | Konum |
|---|---|---|
| DigitalOcean, LLC | Sunucu ve veri tabanı barındırma | Yurt dışı |
| Cloudflare, Inc. | İçerik dağıtımı, DDoS ve güvenlik koruması | Yurt dışı |
| Amazon Web Services (SES) | Bildirim e-postalarının gönderimi | Almanya (AB) |
| iyzico Ödeme Hizmetleri A.Ş. | Kartla ödeme ve kart saklama (kart bilgisi bizde tutulmaz) | Türkiye |
| Netgsm İletişim ve Bilgi Teknolojileri A.Ş. | SMS doğrulama kodu ve randevu bildirimleri | Türkiye |
| Meta Platforms (WhatsApp Business Cloud API) | İşletmenin açtığı WhatsApp bildirimleri; Facebook ile giriş | Yurt dışı |
| Google LLC | Google ile giriş, Haritalar ve İşletme bilgileri (Places), isteğe bağlı Takvim eşitleme, reCAPTCHA; çerez izniyle Analytics, Tag Manager ve Ads | Yurt dışı |
| Anthropic, PBC — Claude API (ABD) | Yapay zekâ: kurulum sihirbazında fotoğraf okuma (açık rızayla); sigorta modülünde belge okuma (İşletmenin talimatıyla) (API verileri model eğitiminde kullanılmaz) | Yurt dışı |
| Google LLC — Gemini API (ABD) | Yapay zekâ: sayfa metinlerinin zenginleştirilmesi ve satış asistanı | Yurt dışı |
| Intuition Machines, Inc. (hCaptcha) | Kayıt ve formlarda robot koruması | Yurt dışı |
| Functional Software, Inc. (Sentry) | Hata kaydı (varsayılan kişisel veri gönderimi kapalı) | Yurt dışı |
| DelightChat | WhatsApp sohbet aracı (yalnız çerez izniyle) | Yurt dışı |
8.2. Şirket, Alt Veri İşleyenlerle, bu VİS'tekilerle esasen aynı düzeyde veri koruma yükümlülükleri içeren sözleşmeler yapar veya sağlayıcının standart veri işleme koşullarını kabul eder ve Alt Veri İşleyenin yükümlülüklerini yerine getirmemesinden İşletmeye karşı kanun çerçevesinde sorumlu olur.
8.3. Şirket, Alt Veri İşleyen eklediğinde veya değiştirdiğinde bu sayfadaki listeyi günceller ve yeni bir Alt Veri İşleyenin İşletme Verilerini işlemeye başlamasından önce, acil güvenlik veya süreklilik gereği olmadıkça, kayıtlı e-posta veya panel üzerinden bildirimde bulunur.
8.4. İşletme, bildirimden itibaren 15 gün içinde, veri korumaya ilişkin makul ve somut gerekçe göstererek yazılı itirazda bulunabilir. Taraflar makul bir çözüm (ör. ilgili özelliğin İşletme için kapatılması) arar; çözüm bulunamazsa İşletme, ilgili hizmeti veya sözleşmeyi Kullanım Koşulları uyarınca feshedebilir. Süresinde itiraz edilmemesi değişikliğin kabulü sayılır.
9. Yurt Dışına Aktarım
9.1. Madde 8'deki Alt Veri İşleyenlerin bir kısmı yurt dışında bulunduğundan veya yurt dışında altyapı kullandığından, İşletme Verileri yurt dışına aktarılabilir. İşletme, bu VİS'i onaylamakla bu aktarımların hizmetin sunulması için gerekli olduğunu kabul eder ve aktarımlara ilişkin aydınlatmayı İlgili Kişilere yapmayı üstlenir.
9.2. Şirket, yurt dışına aktarımları KVKK md.9'a (7499 sayılı Kanunla değişik hali) ve Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik'e uygun yürütür. Buna göre aktarım; aktarılan ülke veya sektör hakkında Kurulun yeterlilik kararı bulunması, yoksa md.9/4'teki uygun güvencelerden birinin (özellikle Kurulca ilan edilen standart sözleşmenin imzalanması ve imzadan itibaren 5 iş günü içinde Kurula bildirilmesi) sağlanması veya bunların bulunmadığı hallerde md.9/6'daki arızi aktarım şartlarından birinin varlığı halinde yapılır.
9.3. Şirket'in Alt Veri İşleyenlere yaptığı aktarımlarda md.9 kapsamındaki aktarıcı yükümlülükleri (uygun güvencenin sağlanması ve gerekiyorsa standart sözleşmenin Kurula bildirimi) Şirket'e aittir. İşletmenin kendi hesabıyla bağladığı ve Alt Veri İşleyen olmayan hizmetlere (madde 5.8) yapılan aktarımlarda bu yükümlülükler İşletmeye aittir. İşletme, Şirket'in yükümlülüklerini yerine getirmesi için gerekli bilgi ve işbirliğini sağlar.
10. Veri İhlali Bildirimi
10.1. Şirket, İşletme Verilerini etkileyen bir Veri İhlalini öğrendiğinde gecikmeksizin ve İşletmenin Kurula bildirim süresine uymasını sağlayacak şekilde İşletmeye kayıtlı e-posta adresi üzerinden bildirimde bulunur.
10.2. Bildirim, o an bilindiği ölçüde; ihlalin niteliğini, etkilenen veri kategorilerini ve yaklaşık kişi sayısını, olası sonuçlarını, alınan ve alınması önerilen tedbirleri ve Şirket'in irtibat bilgisini içerir. Bilgiler bir defada verilemiyorsa aşamalı olarak tamamlanır.
10.3. Kurula bildirim (öğrenme tarihinden itibaren en geç 72 saat içinde) ve ilgili kişilere bildirim yükümlülüğü veri sorumlusu olarak İşletmeye aittir. Şirket, bu bildirimlerin hazırlanması için makul işbirliğini sağlar ve ihlalin etkilerini azaltmak için gerekli tedbirleri alır.
10.4. Şirket'in bildirimde bulunması, Şirket'in kusur veya sorumluluk kabulü anlamına gelmez.
10.5. İşletme; kendi cihaz, hesap, şifre veya personeli kaynaklı olup Platformdaki verileri etkileyebilecek bir güvenlik olayını (ör. şifrenin ele geçirilmesi, ayrılan personelin hesaba erişmesi, hesabın yetkisiz sahiplenilmesi) öğrendiğinde Şirket'e derhal bildirir. Bu olaylarda veri sorumlusu sıfatıyla Kurula ve ilgili kişilere bildirim yükümlülüğü İşletmeye aittir; Şirket, hesabın güvenliğinin sağlanması için makul teknik yardımı sağlar.
11. İlgili Kişi Başvurularında Yardım
11.1. İlgili Kişilerin KVKK md.11'deki haklarına ilişkin başvurular İşletmeye yapılır ve İşletme tarafından Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ uyarınca en geç 30 gün içinde sonuçlandırılır.
11.2. İşletme; müşteri kayıtlarını görüntüleme, düzeltme ve silme işlemlerini panelden kendisi yapabilir. Silinen müşteri kaydı anonim hale getirilir.
11.3. Şirket'e doğrudan yapılan ve İşletme Verilerine ilişkin başvurular, kanuni süreler gözetilerek İşletmeye iletilir; Şirket, İşletmenin talimatı olmadan başvuruyu esastan yanıtlamaz. Panel araçlarıyla karşılanamayan başvurularda Şirket, İşletmenin yazılı talebi üzerine teknik imkânlar ölçüsünde makul yardımı sağlar.
11.4. Şirket'e iletilen başvurularda başvuranın kimliği doğrulanmadan veri paylaşılmaz. Aynı kişiden gelen mükerrer, toplu veya açıkça kötü niyetli başvurular da kanuni süreler gözetilerek İşletmeye iletilir; bu başvuruların değerlendirilmesi ve Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ'deki ücret hükümlerinin uygulanıp uygulanmayacağı İşletmenin kararıdır. Şirket'in olağan ölçüyü aşan yardım talepleri için madde 5.1 uyarınca makul ücret isteme hakkı saklıdır.
12. Denetim ve Bilgi Talebi
12.1. İşletme, VİS'e uyumun gösterilmesi için Şirket'ten yazılı bilgi isteyebilir. Şirket, bu taleplere öncelikle yazılı açıklama, politika ve belge (ör. bu VİS, Saklama ve İmha Politikası, Alt Veri İşleyen listesi, tedbirlerin özeti) sunarak makul sürede yanıt verir.
12.2. Yazılı bilgilerin yetersiz kalması, Kurul veya yetkili merci talebi ya da ciddi bir Veri İhlali halinde İşletme, en az 30 gün önceden yazılı bildirimle, yılda en fazla bir kez, mesai saatlerinde ve Şirket'in işleyişini ve diğer müşterilerin verilerinin gizliliğini bozmayacak şekilde denetim talep edebilir. Denetim, gizlilik taahhüdü veren İşletme yetkilisi veya Şirket'in makul gerekçeyle itiraz etmediği bağımsız bir denetçi tarafından yapılır.
12.3. Denetimin masrafları talep eden İşletmeye aittir; Şirket'in denetime ayırdığı personel zamanı için makul bir ücret talep edilebilir. Denetimde Şirket'in VİS'e esaslı aykırılığı tespit edilirse Şirket kendi masraflarını üstlenir ve aykırılığı giderir.
12.4. Denetim; diğer müşterilerin verilerine, Şirket'in ticari sırlarına, kaynak koduna veya güvenliği tehlikeye atacak bilgilere erişim hakkı vermez. Alt Veri İşleyenler bakımından denetim, onların yayımladığı belge ve sertifikalarla yapılır.
13. Sözleşme Sonunda Verilerin İadesi ve Silinmesi
13.1. İşletme, üyeliği süresince verilerini panelden görüntüleyebilir; Paketinde dışa aktarma özelliği bulunan İşletme müşteri ve randevu listelerini Excel, PDF veya CSV olarak indirebilir. İşletme, hesabını kapatmadan önce ihtiyaç duyduğu verilerin kopyasını almakla yükümlüdür.
13.2. Hesabın kapatılmasından veya sözleşmenin Şirket tarafından feshinden itibaren 30 gün içinde İşletme yazılı olarak talep ederse Şirket, teknik imkânlar ölçüsünde müşteri ve randevu kayıtlarını yaygın bir dosya biçiminde (ör. CSV/Excel) bir defaya mahsus teslim eder.
13.3. Hesap kapatıldığında hesap ve İşletme Verileri erişime kapatılır. Kanunen saklanması zorunlu olanlar (ör. Şirket'in kendi satış ve fatura kayıtları), yetkili mercilerin talepleri için saklanması gerekenler ve Kullanım Koşulları md.13.3(e) uyarınca kötüye kullanıma ilişkin delil olarak saklananlar dışında İşletme Verileri, Kişisel Veri Saklama ve İmha Politikası'nda belirtilen periyodik imha döneminde (6 ayda bir) silinir veya anonim hale getirilir. Yedeklerdeki kopyalar, yedeklerin olağan yenilenme döngüsü içinde silinir ve bu süre zarfında başka bir amaçla kullanılmaz.
13.4. Ücretli paketin sona ermesiyle Ücretsiz pakete geçen hesaplarda üyelik devam ettiğinden veriler silinmez.
13.5. İşletmenin daha erken silme talebi, kanuni saklama yükümlülükleri saklı kalmak kaydıyla, makul sürede yerine getirilir.
14. Sorumluluk ve Tazmin
14.1. Taraflar, KVKK md.12/2 uyarınca veri güvenliği bakımından İlgili Kişilere ve Kurula karşı kanunda öngörülen sorumluluklarını kabul eder; bu sorumluluk sözleşmeyle kaldırılamaz.
14.2. Taraflar arasındaki iç ilişkide her taraf kendi kusuru oranında sorumludur. Şirket'in VİS'ten doğan sorumluluğu, kast ve ağır ihmal halleri hariç olmak üzere, Kullanım Koşulları md.20'deki sınırlamalara (dolaylı zarar ve kâr kaybından sorumsuzluk; ticari veya mesleki amaçla hareket eden İşletmelere karşı son 12 ayda fiilen ödenen bedelle sınır) tabidir.
14.3. İşletme; İşletme Verilerinin hukuka aykırı toplanması veya Platforma girilmesi, aydınlatma ve açık rıza yükümlülüklerinin yerine getirilmemesi, hukuka aykırı talimatlar, özel nitelikli verilerin gerekli önlemler alınmadan işlenmesi, Yetkili Kullanıcıların işlemleri ve İşletmenin bağladığı üçüncü taraf hizmetler nedeniyle Şirket'e yöneltilen her türlü talep, idari para cezası ve masraftan Şirket'i ari tutar ve Şirket'in ödemek zorunda kaldığı tutarları rücuen tazmin eder.
14.4. Şirket, İşletmenin talimatı dışında veya VİS'e aykırı işleme yapması halinde, bu işlemeden doğan kendi kusuruna isabet eden zararlardan sorumludur.
15. Süre ve Fesih
15.1. VİS, Kullanım Koşulları yürürlükte kaldığı sürece yürürlüktedir ve Kullanım Koşulları herhangi bir sebeple sona erdiğinde kendiliğinden sona erer. VİS ayrıca feshedilemez.
15.2. Gizlilik (madde 6.2), verilerin iadesi ve silinmesi (madde 13) ve sorumluluk (madde 14) hükümleri, Şirket İşletme Verilerini işlemeye devam ettiği sürece ve sona ermeden sonra da geçerlidir.
15.3. VİS'te yapılacak değişiklikler Kullanım Koşulları md.25'teki usule tabidir. Mevzuat değişikliği veya Kurul kararı nedeniyle zorunlu hale gelen değişiklikler yayım tarihinde yürürlüğe girebilir.
16. Uygulanacak Hukuk ve Uyuşmazlıklar
16.1. VİS'e Türkiye Cumhuriyeti hukuku, özellikle KVKK ve ikincil mevzuatı uygulanır.
16.2. Uyuşmazlıklarda Kullanım Koşulları md.28 (delil sözleşmesi) ve md.29 (yetki) uygulanır: tarafların her ikisinin de tacir olduğu hallerde Bursa Mahkemeleri ve İcra Daireleri yetkilidir; diğer hallerde kanuni yetki kuralları uygulanır.
16.3. VİS'e ilişkin sorular ve bildirimler için: [email protected] · 0850 304 47 58.