Kurumsal (B2B) müşterilerle imzalanmak üzere hazırlanan Veri İşleme Sözleşmesi'dir.
6698 sayılı KVKK m.12 ve (AB müşteriler için) GDPR m.28 esas alınmıştır.
1. Taraflar ve Kapsam
İşbu Veri İşleme Sözleşmesi ("DPA"), Kaşele hizmetini kullanan MÜŞTERİ ("Veri Sorumlusu") ile hizmeti sunan NUMERUS BİLİŞİM SANAYİ TİCARET LİMİTED ŞİRKETİ ("NUMERUS" / "Veri İşleyen") arasında, Uygulama Kullanım Sözleşmesi'nin eki ve ayrılmaz parçası olarak akdedilmiştir. NUMERUS künyesi:
- Adres: İnkılap Mahallesi, Aydıklar Sokak No: 3/A, Ümraniye/İstanbul
- Vergi Dairesi / VKN: Ümraniye V.D. / 6321554214
- MERSİS No: 0632155421400001
- KVKK İletişim: kurumsal@numerusbilisim.com
MÜŞTERİ, hizmeti kullanırken işlediği kişisel veriler bakımından veri sorumlusu; NUMERUS ise bu verileri yalnızca MÜŞTERİ'nin talimatları doğrultusunda işleyen veri işleyen sıfatını haizdir.
2. Tanımlar
İşbu DPA'da geçen "kişisel veri", "işleme", "veri sorumlusu", "veri işleyen", "ilgili kişi" ve "veri ihlali" terimleri, 6698 sayılı Kanun ve ilgili mevzuattaki anlamlarını taşır.
3. İşlemenin Konusu, Süresi, Niteliği ve Amacı
- Konu ve amaç: Kaşele üzerinden form/sözleşme oluşturma, elektronik onay/imza, SMS ile kimlik doğrulama, zaman damgalama ve arşivleme hizmetlerinin sunulması.
- Süre: Uygulama Kullanım Sözleşmesi yürürlükte kaldığı sürece ve yasal saklama süreleri boyunca.
- Niteliği: Elektronik ortamda otomatik yollarla işleme.
4. Kişisel Veri Kategorileri ve İlgili Kişi Grupları
- İlgili kişi grupları: MÜŞTERİ'nin panel kullanıcıları/çalışanları ve MÜŞTERİ'nin belge imzalattığı son kullanıcılar/müşteriler.
- Veri kategorileri: kimlik verisi (ad, soyad, T.C. Kimlik Numarası), iletişim verisi (e-posta, telefon), işlem güvenliği verisi (IP, giriş kayıtları, doğrulama bilgileri) ve imza/onay süreç verileri (imza görüntüsü, SMS onay kayıtları, işlem zamanları).
Ayrıntılı liste EK-1'de yer alır.
5. Veri İşleyenin (NUMERUS) Yükümlülükleri
NUMERUS:
1. Kişisel verileri yalnızca MÜŞTERİ'nin belgelenmiş talimatları (işbu DPA ve Uygulama Kullanım Sözleşmesi dahil) doğrultusunda işler; aksi bir yasal zorunluluk olması halinde, yasak olmadıkça MÜŞTERİ'yi bilgilendirir.
2. Verilere erişen personelinin gizlilik yükümlülüğü altında olmasını sağlar.
3. EK-2'de belirtilen teknik ve idari tedbirleri uygular.
4. MÜŞTERİ'nin önceden yazılı/genel izni olmaksızın yeni alt işleyen kullanmaz; mevcut alt işleyenler EK-3'te listelenmiştir. Alt işleyen değişikliklerini MÜŞTERİ'ye makul süre önce bildirir ve MÜŞTERİ'ye itiraz hakkı tanır.
5. İlgili kişilerin KVKK m.11 kapsamındaki taleplerini yerine getirmesinde MÜŞTERİ'ye makul ölçüde yardımcı olur.
6. Veri güvenliği, ihlal bildirimi ve gerekiyorsa etki değerlendirmesi konularında MÜŞTERİ'ye destek olur.
7. Bir veri ihlalini öğrenmesini takiben gecikmeksizin ve en geç 24 saat içinde MÜŞTERİ'yi bilgilendirir.
8. Hizmetin sona ermesi halinde, MÜŞTERİ'nin tercihine göre kişisel verileri iade eder veya imha eder; ancak yasal saklama yükümlülüğü (ör. 8 yıllık arşiv) kapsamındaki veriler bu süre boyunca saklanır.
9. İşbu DPA'ya uygunluğu göstermek için gerekli bilgileri MÜŞTERİ'ye sağlar ve makul denetimlere olanak tanır.
6. Veri Sorumlusunun (MÜŞTERİ) Yükümlülükleri
MÜŞTERİ, hizmete girdiği/işlettiği kişisel veriler için gerekli hukuki sebebe/aydınlatma ve varsa açık rızaya sahip olduğunu, verileri hukuka uygun topladığını ve NUMERUS'a verdiği talimatların mevzuata uygun olduğunu taahhüt eder.
7. Yurt Dışına Aktarım
Kişisel veriler, barındırma altyapısının Almanya'da (ISO/IEC 27001 sertifikalı veri merkezi) bulunması nedeniyle yurt dışında işlenir. Taraflar, bu aktarımın KVKK m.9'daki şartlara uygun şekilde gerçekleştirilmesi için gerekli belge/taahhütnameleri sağlar.
8. Sorumluluk
Tarafların işbu DPA kapsamındaki sorumlulukları, Uygulama Kullanım Sözleşmesi'ndeki sorumluluk sınırlamalarına tabidir.
---
EK-1 — İşleme Detayları
| Başlık | İçerik |
|---|---|
| İşleme amacı | Elektronik form/sözleşme oluşturma, onay/imza, SMS doğrulama, zaman damgalama, arşivleme |
| İlgili kişi grupları | MÜŞTERİ panel kullanıcıları; MÜŞTERİ'nin belge imzalattığı son kullanıcılar |
| Veri kategorileri | Kimlik (ad-soyad, TCKN), iletişim (e-posta, telefon), işlem güvenliği (IP, kayıtlar), imza/onay verileri |
| Özel nitelikli veri | İşlenmez (biyometrik veri toplanmaz) |
| Saklama süresi | İmzalı belgeler 8 yıl (MASAK asgari); doğrulama/OTP kayıtları 90 gün (bkz. Saklama ve İmha Politikası) |
EK-2 — Teknik ve İdari Tedbirler
Uygulanan tedbirler:
- Aktarımda şifreleme: tüm trafik TLS/HTTPS üzerinden, HTTP Strict Transport Security (HSTS) ile zorunlu
- Parolaların bcrypt ile özetlenerek saklanması
- İki faktörlü doğrulama (TOTP) desteği
- Satır düzeyi yetkilendirme (PostgreSQL Row-Level Security) ile kiracı (tenant) izolasyonu
- Ağ güvenlik duvarı (ufw) ve otomatik saldırı engelleme (fail2ban)
- Değiştirilemez denetim izi (audit log)
- Günlük otomatik yedekleme (SHA-256 bütünlük özeti ile denetim kaydına işlenir; şu an yalnızca sunucu diskinde, offsite kopya planlanmaktadır)
- ISO/IEC 27001 sertifikalı veri merkezi (Almanya)
Planlanan tedbirler (henüz uygulanmıyor — Şeffaflık Merkezi'nde güncel durum yayımlanır):
- Diskte şifreleme (encryption at-rest)
- Yedeklerin offsite (sunucu dışı) kopyası
EK-3 — Onaylı Alt İşleyenler
| Alt İşleyen | Amaç | Konum | Durum |
|---|---|---|---|
| Hetzner Online GmbH | Sunucu / barındırma (ISO 27001) | Almanya | Aktif |
| Resend | İşlemsel e-posta | ABD / AB | Aktif |
| İsteğe bağlı "Google ile giriş" (OAuth) | ABD / AB | Aktif | |
| Verimor | SMS OTP gönderimi | Türkiye | Aktif |
| TÜBİTAK KamuSM | RFC 3161 elektronik zaman damgası | Türkiye | Aktif |
Güncel alt işleyen listesi Şeffaflık Merkezi'nde (/seffaflik-merkezi) yayımlanır.