Nasıl kullanılır
Boş bırakılan alanları doldurup iki nüsha hâlinde çıktı alın ve karşılıklı imzalayın. Bu sayfayı tarayıcınızın yazdırma işleviyle (Ctrl+P veya Cmd+P) PDF olarak da kaydedebilirsiniz.
Kurumsal satın alma süreçlerinde ilk istenen belge genellikle budur.
1.Taraflar
VERİ SORUMLUSU: (Unvan)
Adres:
Vergi dairesi / numarası:
KVKK irtibat kişisi ve e-posta:
VERİ İŞLEYEN: EasyWay (tam ticari unvan: )
Adres:
İletişim: easywaytekno.com/iletisim
Taraflar bundan sonra ayrı ayrı "Taraf", birlikte "Taraflar" olarak anılacaktır. İşbu Taahhütname tarihinde imzalanmıştır.
İmza öncesi doldurulması zorunlu
Sarı zeminli alanların tamamı (her iki tarafın ticari unvanı ve adresi, vergi bilgileri, KVKK irtibat kişisi ve imza tarihi) doldurulmadan bu Taahhütname geçerli biçimde imzalanmış sayılmaz. Alanlar bilerek boş bırakılmıştır: şablona örnek unvan, adres ya da KEP bilgisi yazılmaz. Veri İşleyen'e ait bilgileri sözleşme aşamasında iletişim sayfasındaki kanallardan talep edin.2.Tanımlar
- Kanun
- 6698 sayılı Kişisel Verilerin Korunması Kanunu.
- Kurul / Kurum
- Kişisel Verileri Koruma Kurulu ve Kurumu.
- Hizmet
- Veri İşleyen tarafından sunulan QR kod ve konum doğrulamalı personel giriş-çıkış kaydı, puantaj hesabı ve raporlama yazılımı.
- Kişisel Veri
- Hizmetin sunulması sırasında Veri Sorumlusu adına işlenen, Ek-1'de kategorileri belirtilen veriler.
- İlgili Kişi
- Veri Sorumlusu'nun çalışanları ve Hizmet'i kullanan diğer gerçek kişiler.
- Alt Veri İşleyen
- Veri İşleyen'in Hizmet'i sunmak için yararlandığı barındırma ve altyapı sağlayıcıları.
3.Konu ve kapsam
İşbu Taahhütname, Veri Sorumlusu'nun Hizmet'i kullanması sırasında Kişisel Verilerin Veri İşleyen tarafından Veri Sorumlusu adına işlenmesine ilişkin usul ve esasları, Kanun'un 12. maddesinin üçüncü fıkrası kapsamındaki müşterek sorumluluğun gereklerini ve tarafların yükümlülüklerini düzenler.
İşleme faaliyetinin konusu, süresi, işlenen veri kategorileri ve ilgili kişi grupları Ek-1'de; yararlanılan alt veri işleyenler Ek-2'de belirtilmiştir. Ekler Taahhütname'nin ayrılmaz parçasıdır.
4.Veri İşleyen'in yükümlülükleri
- Kişisel Verileri yalnızca Veri Sorumlusu'nun yazılı talimatları ve Hizmet'in sunulması amacı doğrultusunda işlemek; kendi amaçları için, özellikle ürün geliştirme, model eğitimi, pazarlama, profilleme veya istatistik amacıyla kullanmamak.
- Bir mevzuat hükmü gereği talimat dışında işleme zorunluluğu doğarsa, mevzuat yasaklamadıkça bu durumu işlemeden önce Veri Sorumlusu'na bildirmek.
- Kanun'un 12. maddesi kapsamında uygun teknik ve idari tedbirleri almak ve sürdürmek (madde 7).
- Kişisel Verilere erişimi, işi gereği erişmesi zorunlu personelle sınırlamak; bu kişilerin gizlilik yükümlülüğü altında olmasını sağlamak.
- Kişisel Verileri hiçbir üçüncü kişiye satmamak, kiralamamak, reklam veya pazarlama amacıyla paylaşmamak.
- Veri Sorumlusu'nun yazılı onayı olmaksızın Ek-2'de yer almayan yeni bir Alt Veri İşleyen kullanmamak; değişiklikleri makul süre önce bildirmek.
- İlgili Kişi başvurularının yanıtlanmasında ve Kurul denetimlerinde Veri Sorumlusu'na gerekli desteği vermek.
- Taahhütname sona erdiğinde Kişisel Verileri madde 12'ye göre iade etmek veya imha etmek.
5.Veri Sorumlusu'nun yükümlülükleri
- İşleme faaliyetinin hukuki sebebini belirlemek ve Kanun'un 5. ve 6. maddelerine uygunluğunu sağlamak.
- Konum verisi bakımından açık rıza alınacaksa rızayı usulüne uygun toplamak ve saklamak; meşru menfaate dayanılacaksa dengeleme testini yapmak ve belgelemek.
- İlgili Kişileri Kanun'un 10. maddesi uyarınca aydınlatmak.
- Gerekiyorsa VERBİS kaydını yapmak, kişisel veri saklama ve imha politikasını hazırlamak, saklama süresini Hizmet ayarlarında tanımlamak.
- Yurt dışına aktarım için Kanun'un 9. maddesi kapsamında uygun mekanizmayı kurmak (madde 11).
- Hizmet'e yalnızca gerçekten gerekli olan kişisel verileri girmek; özel nitelikli kişisel veri girmemek.
- Yönetici hesaplarının güvenliğini sağlamak, yetkileri güncel tutmak, ayrılan personelin erişimini kaldırmak.
6.İşleme faaliyetinin niteliği
Veri İşleyen, Kişisel Verileri Ek-1'de belirtilen kapsamda otomatik yollarla işler. İşleme faaliyetleri; verilerin kaydedilmesi, saklanması, mesafe hesabı yapılması, puantaja dönüştürülmesi, Veri Sorumlusu'nun yetkili kullanıcılarına gösterilmesi, dışa aktarılması, yedeklenmesi ve saklama süresi sonunda anonim hâle getirilmesinden ibarettir.
7.Teknik ve idari tedbirler
- Aktarım güvenliği: tüm trafik TLS (HTTPS) ile şifrelenir.
- Erişim yetkisi: rol bazlı yetkilendirme sunucu tarafında uygulanır; birim yöneticisi yalnızca kendi biriminin verisini görür, birimi tanımlı değilse hiçbir kayda erişemez.
- Kimlik doğrulama: şifreler geri döndürülemez biçimde özetlenerek saklanır, sistemde sabit veya varsayılan şifre bulunmaz, giriş denemelerine oran sınırı uygulanır.
- İzlenebilirlik: kayıtlar silinmez; her düzeltme, düzeltmeyi yapan kişi ve önceki/sonraki değerleriyle birlikte denetim izine yazılır.
- Oturum yönetimi: kullanıcı kendi açık oturumlarını görebilir ve uzaktan sonlandırabilir.
- Veri minimizasyonu: konum yalnızca okutma anında tek seferlik alınır, sürekli konum takibi yapılmaz.
- İmha: saklama süresi dolan kayıtlarda konum ve cihaz alanları otomatik olarak boşaltılır; reddedilen okutma denemeleri 90 gün sonunda tamamen silinir.
- Yedekleme: veritabanı yedeklemesi, kurulumun çalıştığı veritabanı planının sunduğu kapsamda altyapı sağlayıcısı tarafından yapılır. Yedeklerin alınıp alınmadığı, sıklığı ve geriye dönük saklama süresi plana göre değişir; yürürlükteki plan ve yedekleme koşulları Ek-2'de belirtilir. Yedek alınan planlarda yedekler sağlayıcı tarafından şifreli olarak tutulur.
Yedekleme koşulsuz bir taahhüt değildir
Yedeklemenin kapsamı seçilen veritabanı planına bağlıdır. Yedek içermeyen ya da geriye dönük saklama süresi kısa olan bir planda çalışılıyorsa, veri kaybı riskini karşılamak Veri Sorumlusu ile birlikte kararlaştırılır. Belirli bir yedekleme sıklığı veya geri dönüş süresi (RPO/RTO) yalnızca Ek-2'de yazılı olduğu ölçüde taahhüt edilir.8.Veri ihlali bildirimi
Veri İşleyen, Kişisel Verilerin hukuka aykırı olarak başkaları tarafından elde edildiğini öğrendiği anda, gecikmeksizin ve her hâlükârda 24 saat içinde Veri Sorumlusu'na bildirimde bulunur. Bildirim; ihlalin niteliğini, etkilenen ilgili kişi ve kayıt sayısını, muhtemel sonuçlarını ve alınan ya da alınması önerilen tedbirleri içerir.
Kurul'a ve İlgili Kişilere bildirim yükümlülüğü Kanun'un 12. maddesinin beşinci fıkrası uyarınca Veri Sorumlusu'na aittir ve Kurul kararları uyarınca öğrenme tarihinden itibaren 72 saat içinde yerine getirilir. Veri İşleyen bu sürecin gerektirdiği bilgi ve belgeleri sağlar.
9.İlgili kişi talepleri
İlgili Kişi başvurularını yanıtlamak Veri Sorumlusu'nun yükümlülüğüdür. Veri İşleyen'e doğrudan ulaşan başvurular yanıtlanmaz, gecikmeksizin Veri Sorumlusu'na yönlendirilir. Veri İşleyen; bilgi, düzeltme, silme ve anonim hâle getirme taleplerinin yerine getirilebilmesi için gerekli teknik desteği makul sürede sağlar.
10.Denetim
Veri Sorumlusu, yılda bir defayı geçmemek ve en az on beş gün önceden yazılı bildirimde bulunmak kaydıyla, bu Taahhütname'ye uygunluğu denetleyebilir ya da bağımsız bir denetçiye denetletebilir. Denetim, Veri İşleyen'in diğer müşterilerine ait verilere erişimi kapsamaz ve iş sürekliliğini makul ölçünün ötesinde aksatacak biçimde yürütülemez. Veri İşleyen, denetim yerine güncel güvenlik dokümantasyonunu ve varsa bağımsız denetim raporlarını sunabilir.
11.Yurt dışına aktarım
12.Süre, sona erme ve verilerin akıbeti
Taahhütname, Hizmet'in kullanıldığı süre boyunca yürürlükte kalır. Sona erme hâlinde Veri Sorumlusu, verilerini dışa aktarmak için otuz günlük süreye sahiptir. Bu sürenin sonunda Veri Sorumlusu'nun yazılı talimatına göre Kişisel Veriler iade edilir ya da imha edilir. İmha; verilerin silinmesi veya konum ve cihaz alanları boşaltılarak kayıtların anonim hâle getirilmesi biçiminde uygulanabilir. Mevzuatın saklamayı zorunlu kıldığı veriler, saklama süresi boyunca yalnızca bu amaçla ve erişimi kısıtlanmış olarak muhafaza edilir.
13.Gizlilik ve sorumluluk
Taraflar, birbirlerine ait ticari sır niteliğindeki bilgileri ve Kişisel Verileri süresiz olarak gizli tutar. Kanun'un 12. maddesinin üçüncü fıkrası uyarınca taraflar uygun tedbirlerin alınması bakımından müştereken sorumludur. Bir tarafın yalnızca kendi yükümlülüğünü ihlali nedeniyle diğer tarafın ödemek zorunda kaldığı idari para cezası ve tazminat, ihlal eden tarafa rücu edilebilir.
14.Muhtelif hükümler
Bu Taahhütname ile Taraflar arasındaki diğer sözleşmeler çeliştiğinde kişisel verilerin korunmasına ilişkin konularda bu Taahhütname üstün tutulur. Değişiklikler yazılı yapılır. Bir hükmün geçersizliği diğer hükümleri etkilemez. Taahhütname'ye Türk hukuku uygulanır ve Mahkemeleri ile İcra Daireleri yetkilidir.
15.İmza
VERİ SORUMLUSU
Unvan:
Yetkili adı soyadı:
Tarih ve imza:
VERİ İŞLEYEN
Unvan (EasyWay'in tam ticari unvanı yazılır):
Yetkili adı soyadı:
Tarih ve imza:
EK-1 · İşleme faaliyetinin tanımı
Konu ve amaç
Veri Sorumlusu'nun çalışanlarının iş yerine giriş ve çıkışlarının kayıt altına alınması, çalışma süresinin hesaplanması ve puantaj oluşturulması; kaydın iş yeri konumunda yapıldığının doğrulanması; suistimalin tespiti.
İlgili kişi grupları
Veri Sorumlusu'nun çalışanları, birim yöneticileri ve sistem yöneticileri.
İşlenen veri kategorileri
| Kategori | Veriler |
|---|---|
| Kimlik ve iletişim | Ad soyad, e-posta, telefon, personel numarası, unvan, işe başlama tarihi |
| Çalışma verisi | Giriş-çıkış yönü, zaman damgaları, şube, birim, kayıt yöntemi, durum ve bayraklar |
| Konum | Enlem, boylam, konum hassasiyeti, şubeye uzaklık |
| İşlem güvenliği | IP adresi, tarayıcı ve cihaz bilgisi, oturum kayıtları, cihaz tanımlayıcı çerezi |
| Denetim | Kayıt düzeltmelerinin öncesi/sonrası değerleri ve düzeltmeyi yapan kişi |
Süre
Hizmet'in kullanıldığı süre boyunca. Konum ve cihaz verileri, Veri Sorumlusu tarafından panelde tanımlanan saklama süresinin sonunda otomatik olarak anonim hâle getirilir. Reddedilen okutma denemeleri 90 gün sonunda silinir.
EK-2 · Onaylı alt veri işleyenler
| Sağlayıcı | Hizmet | Bölge |
|---|---|---|
| Vercel Inc. | Uygulama barındırma, içerik dağıtımı, sunucu günlükleri | Uygulama sunucuları: Avrupa Birliği, Frankfurt (fra1). İçerik dağıtım ağı: dünya geneli. |
| Supabase | PostgreSQL veritabanı barındırma ve yedekleme | Avrupa Birliği, Frankfurt (eu-central-1) |
Uygulama sunucularının çalıştığı bölge dağıtım yapılandırmasında, veritabanı bölgesi ise proje oluşturulurken belirlenir; her ikisi de sonradan değiştirilebilir. İçerik dağıtım ağı, istekleri dünya genelindeki uç noktalardan karşılar ve bağlantı meta verisi bu noktalardan geçebilir. Veri Sorumlusu, yürürlükteki bölgeyi imza öncesinde sağlayıcı panelleri üzerinden doğrulayabilir.
Yürürlükteki veritabanı planı ve yedekleme koşulları
Veritabanı planı:
Yedekleme sıklığı: · Geriye dönük saklama süresi:
Yedeklerin bulunduğu bölge:
Madde 7'deki yedekleme tedbiri, yalnızca bu alanlarda yazılı olan kapsamda taahhüt edilir. Alanlar boş bırakılırsa yedeklemeye ilişkin bir taahhüt doğmaz.
Veri İşleyen, bu listeye yeni bir sağlayıcı eklemeden önce Veri Sorumlusu'nu makul süre önce bilgilendirir. Veri Sorumlusu, haklı bir gerekçeyle itiraz edebilir.
