Veri İşleme Sözleşmesi

Hizmet'e veri aktaran işletmeler, hukuk büroları, klinikler ve antrenörler (veri sorumlusu) ile MCA Technologies (veri işleyen) arasındaki KVKK m.12 / GDPR m.28 sözleşmesi.

GDPR m.28 · KVKK m.12Alt işleyen listesi · 30 gün bildirimİhlal bildirimi 48 saat

İçindekiler

  1. Taraflar, konu ve süre
  2. Tanımlar
  3. İşlemenin niteliği, amacı, veri ve kişi kategorileri
  4. Veri sorumlusunun yükümlülükleri
  5. Veri işleyenin yükümlülükleri
  6. Talimatlar
  7. Gizlilik ve personel
  8. Güvenlik tedbirleri
  9. Alt işleyenler
  10. Uluslararası aktarım
  11. İlgili kişi hakları ve destek
  12. Veri ihlali bildirimi
  13. Denetim
  14. Sona erme: iade ve silme
  15. Sorumluluk
  16. Genel hükümler
  17. Ek 1 — İşleme ayrıntıları
  18. Ek 2 — Teknik ve idari tedbirler
  19. Ek 3 — Alt işleyen listesi

Bu Veri İşleme Sözleşmesi ("VİS"), Kullanım Şartları'nın ayrılmaz parçasıdır ve Hizmet'e kayıt olan her işletme/meslek mensubu ("Müşteri", veri sorumlusu) ile MCA Technologies [●tam ticari unvan] ("Jugger", veri işleyen) arasında, Müşteri'nin Hizmet'e aktardığı kişisel veriler bakımından KVKK m.12 ve GDPR m.28 uyarınca kendiliğinden yürürlüğe girer. Islak imzalı nüsha talep eden kurumsal müşteriler [email protected] adresine yazabilir.

1. Taraflar, konu ve süre

Bu VİS, Jugger'ın Hizmet'i sunarken Müşteri adına gerçekleştirdiği kişisel veri işleme faaliyetlerinin şartlarını düzenler. VİS, Müşteri'nin Hizmet'i kullandığı süre boyunca ve Bölüm 14'teki iade/silme yükümlülükleri tamamlanana kadar yürürlüktedir.

2. Tanımlar

"Kişisel Veri", "Özel Nitelikli Kişisel Veri", "İşleme", "Veri Sorumlusu", "Veri İşleyen", "İlgili Kişi", "Veri İhlali" ve "Denetim Otoritesi" terimleri KVKK ve GDPR'daki anlamlarıyla kullanılır. "Müşteri Verisi", Müşteri'nin ve yetkili kullanıcılarının Hizmet'e girdiği, yüklediği veya Hizmet aracılığıyla ürettiği kişisel verileri ifade eder.

3. İşlemenin niteliği, amacı, veri ve kişi kategorileri

Ayrıntılar Ek 1'de yer alır. Özetle: Jugger, Müşteri Verisi'ni barındırır, depolar, Müşteri talimatıyla yapay zekâ modellerine (takma adlandırarak) iletir, analiz eder, belge ve ileti üretir, hatırlatma ve otonom görevleri çalıştırır, yedekler ve Müşteri talebiyle siler. Kişi kategorileri: Müşteri'nin çalışanları, müşterileri, tedarikçileri, müvekkilleri, danışanları/hastaları, sporcuları ve bunların irtibat kişileri. Sağlık verisi dâhil özel nitelikli veriler yalnızca Jugger Klinik ve Jugger Health kapsamında ve Müşteri'nin hukuki dayanağıyla işlenir.

4. Veri sorumlusunun yükümlülükleri

5. Veri işleyenin yükümlülükleri

6. Talimatlar

Müşteri'nin talimatları: Kullanım Şartları, bu VİS, Hizmet'in arayüzünde yapılan işlemler (bir aksiyonu onaylamak, bir görevi zamanlamak, bir portal bağlantısı oluşturmak dâhil) ve yazılı ek talimatlardır. Hizmet'in olağan işleyişi dışındaki talimatlar, uygulanabilirlik ve ek maliyet açısından Jugger'ın onayına tabidir.

7. Gizlilik ve personel

Müşteri Verisi'ne erişimi olan Jugger personeli ve yüklenicileri yazılı gizlilik yükümlülüğü altındadır ve yalnızca görevleri için gereken asgari erişime sahiptir. Canlı Müşteri Verisi'ne erişim, destek talebi veya güvenlik olayıyla sınırlı ve denetim kayıtlıdır.

8. Güvenlik tedbirleri

Jugger, KVKK m.12 ve GDPR m.32 uyarınca, işlemenin niteliği ve riskine uygun teknik ve idari tedbirleri (Ek 2) uygular; tedbirleri teknolojik gelişmeye göre günceller, ancak koruma seviyesini düşürmez.

9. Alt işleyenler

Müşteri, Jugger'ın Ek 3'te listelenen alt işleyenleri kullanmasına genel yetki verir. Jugger, yeni alt işleyen eklemeden veya değiştirmeden en az 30 gün önce bu sayfada ve e-posta ile bildirir; Müşteri makul gerekçeyle itiraz edebilir. İtirazın çözülememesi hâlinde Müşteri, ilgili özelliği kullanmaktan vazgeçebilir veya Sözleşme'yi kullanılmayan süre iadesiyle feshedebilir. Jugger, alt işleyenlerle bu VİS'teki yükümlülüklere denk yazılı sözleşmeler yapar ve alt işleyenlerin eylemlerinden Müşteri'ye karşı sorumlu kalır.

10. Uluslararası aktarım

Müşteri Verisi AB'de barındırılır. AB dışına (ABD) aktarımlar yalnızca Ek 3'teki alt işleyenlere, Avrupa Komisyonu Standart Sözleşme Maddeleri (Modül 3: işleyen→alt işleyen) veya EU-US Data Privacy Framework sertifikası kapsamında ve takma adlandırma/şifreleme gibi ek tedbirlerle yapılır. Türkiye'de yerleşik Müşteriler bakımından KVKK m.9 kapsamındaki uygun güvence, Müşteri (veri sorumlusu) ile Jugger (veri işleyen) arasında Kurul'un ilan ettiği standart sözleşmenin imzalanması ve Müşteri tarafından beş iş günü içinde Kurul'a bildirilmesi ile sağlanır; Jugger bu sözleşmeyi talep üzerine imzalı olarak sağlar.

11. İlgili kişi hakları ve destek

Jugger'a doğrudan ulaşan ilgili kişi başvuruları 5 iş günü içinde Müşteri'ye yönlendirilir; Jugger, Müşteri'nin yasal süre içinde yanıt verebilmesi için erişim, düzeltme, silme, kısıtlama ve taşınabilirlik işlemlerini Hizmet içindeki araçlarla veya makul manuel destekle sağlar.

12. Veri ihlali bildirimi

Jugger, Müşteri Verisi'ni etkileyen bir Veri İhlali'ni öğrendikten sonra gecikmeksizin ve en geç 48 saat içinde Müşteri'ye; ihlalin niteliği, etkilenen veri ve kişi kategorileri ile yaklaşık sayıları, olası sonuçları ve alınan/önerilen tedbirleri içerecek şekilde bildirir; bilgileri elde ettikçe günceller. Müşteri'nin otoriteye (72 saat) ve ilgili kişilere bildirim yükümlülüğü Müşteri'ye aittir; Jugger gerekli bilgiyi sağlar.

13. Denetim

Jugger, uyumu göstermek için yılda bir, talep üzerine güvenlik özeti, bağımsız test/denetim raporları ve alt işleyen sertifikalarını sunar. Bu bilgiler yeterli olmazsa Müşteri, yılda en fazla bir kez, en az 30 gün önceden bildirimle, gizlilik taahhüdü altında ve Jugger'ın iş faaliyetlerini aksatmayacak biçimde, masrafları kendisine ait olmak üzere denetim yapabilir veya bağımsız denetçi görevlendirebilir. Denetim otoritesinin talepleri saklıdır.

14. Sona erme: iade ve silme

Hizmet ilişkisinin sona ermesinde Müşteri, Müşteri Verisi'ni Hizmet'in dışa aktarım araçlarıyla (Excel/CSV/PDF/JSON) 30 gün içinde alabilir. Bu sürenin sonunda Jugger, yasal saklama yükümlülükleri (mali kayıtlar) hariç tüm Müşteri Verisi'ni siler; yedeklerdeki kopyalar en fazla 90 gün içinde üzerine yazılır. Talep hâlinde silme yazılı olarak teyit edilir.

15. Sorumluluk

Tarafların bu VİS kapsamındaki sorumluluğu Kullanım Şartları'ndaki sınırlamalara tabidir; ancak emredici mevzuatın öngördüğü ilgili kişi tazminat hakları ve idari yaptırımlar bakımından her taraf kendi kusurundan sorumludur. Jugger, Müşteri'nin hukuka aykırı talimatlarından veya rıza/aydınlatma eksikliklerinden doğan taleplerden sorumlu değildir.

16. Genel hükümler

VİS ile Kullanım Şartları arasında çelişki hâlinde kişisel veriler bakımından VİS üstündür. Uygulanacak hukuk ve yetkili mahkeme Kullanım Şartları'ndaki gibidir; KVKK ve GDPR'ın emredici hükümleri saklıdır. VİS'in güncellenen sürümleri bu sayfada yayımlanır; esaslı değişiklikler 30 gün önce bildirilir.

Ek 1 — İşleme ayrıntıları

BaşlıkAyrıntı
İşlemenin konusuYapay zekâ destekli iş/hukuk/klinik/spor yönetimi hizmetinin sunulması
SüreHizmet ilişkisi boyunca + Bölüm 14 süreleri
Nitelik ve amaçBarındırma, depolama, yapay zekâ ile analiz/üretim, iletişim gönderimi (Müşteri talimatıyla), hatırlatma ve otonom görevler, raporlama, yedekleme, silme
Kişisel veri türleriKimlik, iletişim, mesleki/ticari bilgiler, finansal işlem kayıtları, hukuki dosya bilgileri, sağlık verileri (Klinik/Health), görüntü ve ses (yüklenen dosyalar), yazışma içerikleri
Özel nitelikli verilerSağlık verileri (Klinik/Health) — yalnızca Müşteri'nin hukuki dayanağıyla; ceza mahkûmiyeti/hukuki dosya verileri (Hukuk)
İlgili kişi kategorileriMüşteri çalışanları ve yetkilileri; müşteri, tedarikçi ve iş ortağı irtibat kişileri; müvekkil ve karşı taraflar; danışan/hasta ve yakınları; sporcular

Ek 2 — Teknik ve idari tedbirler

Ek 3 — Alt işleyen listesi

Alt işleyenHizmetKonumAktarım güvencesi
Hetzner Online GmbHBarındırma, yedeklemeAlmanya, FinlandiyaAB içi
Cloudflare, Inc.CDN, güvenlikABD/ABDPF, SCC
Anthropic, PBCYapay zekâ modeli (birincil)ABDDPA, SCC; eğitimde kullanmama
OpenAI, L.L.C.Yapay zekâ modeli (yedek), görsel, ses→yazıABDDPA, SCC; eğitimde kullanmama
Google LLC / Google Ireland Ltd.Firebase Auth; Gemini (isteğe bağlı yedek)AB/ABDDPF, SCC
Serper.devWeb arama API'siABDSCC; kişisel veri filtrelenir
Twilio Inc. / Meta Platforms IrelandWhatsApp gönderimi (Müşteri açarsa)ABD/ABDPF, SCC
RevolutÖdemeLitvanya/BKAB içi / yeterlilik kararı
MCA Technologies medya sunucusuGörsel/video üretimi (isteğe bağlı)Kendi altyapısı