İçeriğe geç
Sürüm 1.0Yürürlük tarihi: 15 Eylül 2026Son güncelleme: 15 Eylül 2026

Veri İşleme Sözleşmesi

Firmanın platforma girdiği müşteri verileri için firmanın veri sorumlusu, Gelişim Mimarı’nın veri işleyen olduğu ilişkiyi; güvenlik tedbirleri, alt işleyenler, yurt dışı aktarım, 72 saatlik ihlal bildirimi, denetim ve silmeyi düzenler.

Kısaca: Platform’a müşterileriniz ve satış süreçleriniz hakkında girdiğiniz kişisel veriler bakımından veri sorumlusu Firma’nızdır; Gelişim Mimarı bu verileri yalnızca sizin talimatınızla ve Platform hizmetini sunmak için işler. Verileri kendi amaçlarımız için kullanmayız, satmayız, yapay zekâ sağlayıcılarına göndermeyiz. KVKK m.12’deki güvenlik tedbirlerini alırız, bir ihlali gecikmeksizin ve en geç 72 saat içinde bildiririz, alt işleyenleri size bildiririz. Hesabınız kapanınca verilerinizi dışa aktarmanıza imkân tanır, sonra sileriz.

Madde 1 — Taraflar ve roller

1.1. Bu sözleşme, Firma Platform Kullanım Sözleşmesi’nin (“Ana Sözleşme”) ayrılmaz parçasıdır. Ana Sözleşme’yi kabul eden işletme (“Firma” veya “Veri Sorumlusu”) ile aşağıda bilgileri yer alan Gelişim Mimarı (“Gelişim Mimarı” veya “Veri İşleyen”) arasında kurulur.

UnvanGelişim Mimarı
Adres[belirtilecek]
Vergi dairesi / Vergi no[belirtilecek] / [belirtilecek]
MERSİS no[belirtilecek]
KEP adresi[belirtilecek]
Veri koruma iletişiminfo@gelisimmimari.com

1.2. Kapsam: Bu sözleşme, Firma’nın veya Firma’nın Satış Programı kapsamında Üyelerin Platform’a girdiği ve Firma’nın amaçları doğrultusunda işlenen kişisel verileri (“Firma Verileri”) kapsar. Bu veriler bakımından veri sorumlusu Firma, veri işleyen Gelişim Mimarı’dır.

1.3. Kapsam dışı: Gelişim Mimarı’nın kendi amaçlarıyla veri sorumlusu olarak işlediği veriler bu sözleşmenin kapsamı dışındadır. Bunlar; Firma Yetkilisi ve Üyelerin hesap ve üyelik bilgileri, Satış Timi başvuruları, kural kabul kayıtları, Hakediş Defteri’nin Üye tarafındaki kayıtları, güvenlik ve denetim kayıtları ile faturalandırma kayıtlarıdır. Bu veriler KVKK Aydınlatma Metni ve Satış Timi Aydınlatma Metni’ne tabidir.

Madde 2 — Tanımlar

“Kişisel veri”, “ilgili kişi”, “veri sorumlusu”, “veri işleyen”, “işleme” ve “açık rıza” terimleri 6698 sayılı KVKK m.3’teki anlamlarıyla kullanılır. “Alt işleyen”, Gelişim Mimarı’nın Platform hizmetini sunmak için Firma Verilerinin işlenmesinde yararlandığı üçüncü kişi hizmet sağlayıcıdır. Diğer terimler Ana Sözleşme’deki anlamlarıyla kullanılır.

Madde 3 — İşlemenin konusu, amacı ve süresi

İşlemenin ayrıntıları Ek-1’de yer alır. Gelişim Mimarı Firma Verilerini yalnızca Platform hizmetini sunmak amacıyla ve sözleşme süresince işler.

Özel nitelikli kişisel veri: Platform, KVKK m.6 kapsamındaki özel nitelikli kişisel verilerin işlenmesi için tasarlanmamıştır. Firma, bu tür verileri Platform’a girmemeyi ve Üyelerin de girmemesini Program Kuralları ile sağlamayı kabul eder.

Madde 4 — Firma’nın yükümlülükleri

  1. Firma Verilerinin KVKK m.4’teki genel ilkelere uygun olarak ve m.5’teki hukuki sebeplerden birine dayanılarak toplanmasını ve Platform’a girilmesini sağlamak,
  2. İlgili kişilere KVKK m.10 kapsamındaki aydınlatmayı yapmak ve gerektiği hâllerde açık rızalarını almak,
  3. Kanuni şartları taşıyorsa Veri Sorumluları Sicil Bilgi Sistemi’ne (VERBİS) kayıt yükümlülüğünü yerine getirmek,
  4. İlgili kişilerin KVKK m.11 kapsamındaki başvurularını yanıtlamak,
  5. Gelişim Mimarı’ya hukuka uygun talimatlar vermek,
  6. Program kapsamında Üyelerin girdiği müşteri verilerinin hukuka uygun olarak toplanması için Program Kuralları’nda gerekli yönlendirmeleri yapmak.

Madde 5 — Gelişim Mimarı’nın yükümlülükleri

  1. Talimata bağlılık: Firma Verilerini yalnızca Firma’nın belgelenmiş talimatları doğrultusunda işlemek. Bu sözleşme, Ana Sözleşme, Firma’nın Platform ayarları ve Platform üzerindeki işlemleri Firma’nın talimatı sayılır. Bir talimatın mevzuata aykırı olduğunu düşünürse bunu Firma’ya derhâl bildirmek.
  2. Amaç sınırlaması: Firma Verilerini kendi amaçları için kullanmamak, satmamak ve pazarlama amacıyla işlememek. Kişisel veri niteliğini kalıcı olarak kaybetmiş anonim toplu istatistikler bu kapsamda değildir.
  3. Yapay zekâ: Firma’nın yazılı talimatı olmaksızın Firma Verilerini yapay zekâ hizmet sağlayıcılarına aktarmamak ve yapay zekâ modellerinin eğitiminde kullanmamak.
  4. Gizlilik: Firma Verilerine yalnızca görevi gereği erişmesi gereken personelin erişmesini ve bu kişilerin gizlilik yükümlülüğü altında olmasını sağlamak. Bu yükümlülük sözleşmenin sona ermesinden sonra da devam eder.
  5. Güvenlik: KVKK m.12/1 ve Kurul’un Kişisel Veri Güvenliği Rehberi dikkate alınarak Ek-2’deki teknik ve idari tedbirleri almak ve güncel tutmak.
  6. Destek: Firma’nın ilgili kişi başvurularını yanıtlamasına, ihlal bildirimlerine ve Kurum’un taleplerine ilişkin yükümlülüklerini yerine getirmesine makul ölçüde yardımcı olmak.

KVKK m.12/2 uyarınca Gelişim Mimarı, m.12/1’deki güvenlik tedbirlerinin alınması konusunda Firma ile birlikte müteselsilen sorumludur.

Madde 6 — Alt işleyenler

6.1. Firma, Gelişim Mimarı’nın Platform hizmetini sunmak için alt işleyenlerden yararlanmasına genel olarak izin verir. Bu sözleşme tarihindeki alt işleyen kategorileri şunlardır:

Alt işleyenHizmetİşlenen veri
Sunucu barındırma sağlayıcısıPlatform’un barındırılması, veritabanı ve yedeklerTüm Firma Verileri (altyapı kapsamında)
İşlem e-postası sağlayıcısı (Resend; yedek olarak SMTP e-posta sağlayıcısı)Platform bildirim e-postalarının iletilmesiAlıcı e-posta adresi ve bildirim içeriği

6.2. Güncel alt işleyen listesi (sağlayıcı adı ve konumu dâhil) Firma’nın talebi üzerine yazılı olarak verilir.

6.3. Gelişim Mimarı, yeni bir alt işleyen eklemeden veya mevcut birini değiştirmeden en az 15 gün önce Firma’yı bilgilendirir. Firma, haklı bir veri koruma gerekçesiyle bu süre içinde itiraz edebilir. Taraflar makul bir çözüm bulamazsa Firma, Ana Sözleşme’yi ek bir bedel ödemeden feshedebilir.

6.4. Gelişim Mimarı, alt işleyenlere bu sözleşmedekilerle esasen aynı düzeyde veri koruma yükümlülükleri yükler ve alt işleyenlerin bu yükümlülüklere uymamasından Firma’ya karşı sorumludur.

Madde 7 — Yurt dışına aktarım

7.1. Bir alt işleyenin yurt dışında bulunması veya verilere yurt dışından erişmesi hâlinde aktarım, 7499 sayılı Kanun ile değişik KVKK m.9’a uygun olarak yapılır. Aktarım öncelikle yeterlilik kararına, yoksa Kişisel Verileri Koruma Kurulu’nca ilan edilen ilgili standart sözleşme gibi uygun güvencelere dayanır.

7.2. Standart sözleşme kullanıldığında sözleşme, imzalandığı tarihten itibaren beş iş günü içinde mevzuatın öngördüğü tarafça Kurum’a bildirilir.

7.3. Firma, bu madde kapsamındaki aktarımlar için gerekli talimatı bu sözleşmeyle vermiş sayılır ve kendi aydınlatma metinlerinde yurt dışı aktarıma yer vermekle yükümlüdür.

Madde 8 — Veri ihlalleri

8.1. Gelişim Mimarı, Firma Verilerini etkileyen bir ihlali, yani verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesini veya elde edildiğine dair makul şüpheyi öğrendiğinde Firma’yı gecikmeksizin ve her hâlde öğrenmesinden itibaren en geç 72 saat içinde bilgilendirir. Kurul’un yerleşik uygulamasına göre Firma’nın da ihlali öğrenmesinden itibaren 72 saat içinde Kurul’a bildirim yapması gerektiğinden, Gelişim Mimarı ilk bilgileri mümkün olan en kısa sürede paylaşmayı esas alır.

8.2. Bildirimde, o an bilinebildiği ölçüde şunlar yer alır: ihlalin niteliği ve zamanı, etkilenen veri kategorileri ile yaklaşık kişi ve kayıt sayısı, olası sonuçlar, alınan ve alınması önerilen tedbirler, irtibat kişisi. Tüm bilgiler aynı anda sağlanamıyorsa aşamalı olarak iletilir.

8.3. Kurul’a ve ilgili kişilere bildirim yükümlülüğü veri sorumlusu olarak Firma’ya aittir. Gelişim Mimarı, bu bildirimleri Firma’nın yazılı talimatı olmadıkça Firma adına yapmaz. Kendi veri sorumlusu olduğu veriler bakımından ise kendi yükümlülüklerini ayrıca yerine getirir.

8.4. Gelişim Mimarı, ihlalin etkilerini sınırlamak için gerekli tedbirleri derhâl alır ve ihlale ilişkin kayıtları saklar.

Madde 9 — İlgili kişi başvuruları

9.1. Platform, Firma’nın Firma Verilerini görüntülemesine, düzeltmesine, silmesine ve dışa aktarmasına imkân tanıyan araçlar sunar. Firma, ilgili kişi başvurularını öncelikle bu araçlarla yanıtlar.

9.2. Firma Verilerine ilişkin bir başvuru doğrudan Gelişim Mimarı’ya ulaşırsa, Gelişim Mimarı başvuruyu gecikmeksizin Firma’ya iletir ve başvuru sahibini Firma’ya yönlendirir. Mevzuat gerektirmedikçe başvuruyu kendisi yanıtlamaz.

Madde 10 — Denetim

10.1. Gelişim Mimarı, bu sözleşmeye uyumu gösteren makul bilgi ve belgeleri Firma’nın yazılı talebi üzerine sağlar. Bunlar, güvenlik tedbirlerinin açıklaması ve alt işleyen listesi gibi bilgi ve belgelerdir.

10.2. Belgelerin yetersiz kalması, bir ihlal yaşanması veya Kurul’un talebi hâlinde Firma, en az 30 gün önceden yazılı bildirimde bulunarak yerinde veya uzaktan denetim yapabilir ya da bağımsız bir denetçiye yaptırabilir. İhlal ve Kurul talebi dışında denetim yılda en fazla bir kez yapılır.

10.3. Denetim; iş saatleri içinde, Platform’un işleyişini aksatmadan, gizlilik taahhüdü altında ve diğer müşterilerin verilerine erişilmeden yapılır. Denetim masrafları, ciddi bir aykırılık tespit edilmedikçe Firma’ya aittir.

Madde 11 — Süre, iade ve silme

11.1. Bu sözleşme Ana Sözleşme süresince yürürlükte kalır.

11.2. Ana Sözleşme’nin herhangi bir nedenle sona ermesi hâlinde Firma, sona erme tarihinden itibaren 30 gün boyunca Firma Verilerini makine tarafından okunabilir bir biçimde (örneğin CSV) dışa aktarabilir.

11.3. Bu sürenin bitiminden itibaren en geç 60 gün içinde Gelişim Mimarı, Firma Verilerini canlı sistemlerden siler, yok eder veya anonim hâle getirir. Yedeklerdeki kopyalar, yedek saklama döngüsünün sonunda silinir ve bu süre içinde erişime kapalı tutulur.

11.4. Mevzuat gereği saklanması zorunlu olan veriler, yalnızca bu zorunluluk süresince ve yalnızca bu amaçla saklanır. Üyelerin hakediş geçmişi, Gelişim Mimarı’nın veri sorumlusu olduğu Hakediş Defteri kaydı olarak korunur. Bu kayıtlarda Firma’nın müşterilerine ait kişisel veriler maskelenir veya anonimleştirilir.

11.5. Firma’nın talebi üzerine silme işleminin tamamlandığı yazılı olarak teyit edilir.

Madde 12 — Sorumluluk

12.1. Taraflar, bu sözleşmeye ve KVKK’ya aykırılıktan doğan zararlardan kendi kusurları oranında sorumludur.

12.2. İlgili kişilere veya Kurul’a karşı müteselsil sorumluluk nedeniyle ödeme yapan taraf, diğer tarafa kusuru oranında rücu edebilir.

12.3. Ana Sözleşme’deki sorumluluk sınırlamaları, emredici hukuk kurallarına aykırı olmadığı ölçüde bu sözleşme için de uygulanır.

Madde 13 — Öncelik

Kişisel verilerin korunmasına ilişkin konularda bu sözleşme ile Ana Sözleşme arasında çelişki olması hâlinde bu sözleşme uygulanır.

Madde 14 — Uygulanacak hukuk ve yetki

Bu sözleşmeye Türkiye Cumhuriyeti hukuku uygulanır. Uyuşmazlıklarda İstanbul Mahkemeleri ve İcra Daireleri yetkilidir.

Ek-1 — İşleme faaliyetinin ayrıntıları

İlgili kişi gruplarıFirma’nın müşterileri ve potansiyel müşterileri; Firma’nın Platform’a eklediği kendi çalışanları veya kullanıcıları; Firma’nın programına katılan Üyelere ilişkin olarak Firma’nın kendi amaçlarıyla girdiği notlar ve kayıtlar
Veri kategorileriKimlik (ad, soyad); iletişim (e-posta, telefon, şehir); müşteri işlem (fırsat, sipariş, satış, tahsilat, iade ve iptal kayıtları, tutarlar, tarihler); Firma veya Üyeler tarafından eklenen notlar
İşleme faaliyetleriKaydetme, depolama, yedekleme, eşleştirme ve hakediş hesaplama, görüntüleme, raporlama, dışa aktarma, bildirim e-postası gönderme, silme ve anonimleştirme
AmaçFirma’nın Satış Programlarının Platform üzerinde yürütülmesi
SüreAna Sözleşme süresi ile Madde 11’deki dışa aktarma ve silme süreleri
KonumAlt işleyenlerin bulunduğu yerler (Madde 6 ve 7)

Ek-2 — Teknik ve idari güvenlik tedbirleri

  • Platform trafiğinin HTTPS/TLS ile şifrelenmesi,
  • Kullanıcı parolalarının Argon2id ile, geri döndürülemez biçimde saklanması; oturum anahtarlarının yalnızca özet olarak tutulması ve oturumların iptal edilebilmesi,
  • Rol bazlı yetkilendirme; her sunucu işleminde yetki kontrolü; Firma Verilerine yalnızca ilgili Firma’nın yetkili kullanıcılarının ve görevi gereği sınırlı sayıda Gelişim Mimarı personelinin erişebilmesi,
  • Giriş ve kritik işlemlerde hız sınırları; art arda hatalı girişlerde hesabın geçici olarak kilitlenmesi,
  • Kritik işlemler için denetim kaydı tutulması; parola, anahtar ve benzeri alanların kayda girmeden maskelenmesi,
  • Hakediş Defteri’nin yalnızca ekleme yapılarak tutulması; kural sürümleri ve kabullerin zaman damgasıyla kaydedilmesi,
  • Yönlendirme tıklamalarında ham IP adresinin saklanmaması,
  • İçerik güvenliği politikası (CSP), kullanıcı girdilerinin temizlenmesi, çerezlerde güvenli ayarlar,
  • Hizmet sağlayıcı anahtarları gibi gizli değerlerin şifreli saklanması,
  • Veritabanının düzenli olarak yedeklenmesi ve yedeklere erişimin kısıtlanması,
  • Yazılım bağımlılıklarının ve sunucu bileşenlerinin güncel tutulması,
  • Personelin gizlilik yükümlülüğü altında olması ve veri koruma konusunda bilgilendirilmesi,
  • Saklama süresi dolan verilerin periyodik olarak silinmesi veya anonimleştirilmesi.

Değişiklikler ve iletişim

Bu sözleşmedeki değişiklikler, yürürlükten en az 30 gün önce Firma’ya bildirilir. Mevzuat değişikliğinden kaynaklanan zorunlu değişiklikler daha kısa sürede uygulanabilir. Bu sürümün yürürlük tarihi: 15 Eylül 2026. Veri koruma konularındaki bildirimler için: info@gelisimmimari.com · [belirtilecek]

Bu metinle ilgili sorularınız için iletişim sayfamızdan bize ulaşabilirsiniz.