Veri İşleyen Taahhütnamesi

6698 sayılı Kanun'un 12. maddesinin üçüncü fıkrası uyarınca, veri sorumlusu sıfatındaki işveren ile veri işleyen sıfatındaki EasyWay arasında imzalanmak üzere hazırlanmış sözleşme şablonudur.

Son güncelleme: 27 Temmuz 2026

Bu metin şablondur; kendi işletmenizin veri işleme faaliyetine göre hukuk danışmanınızca gözden geçirilmelidir.

Nasıl kullanılır

Boş bırakılan alanları doldurup iki nüsha hâlinde çıktı alın ve karşılıklı imzalayın. Bu sayfayı tarayıcınızın yazdırma işleviyle (Ctrl+P veya Cmd+P) PDF olarak da kaydedebilirsiniz.

Kurumsal satın alma süreçlerinde ilk istenen belge genellikle budur.

1.Taraflar

VERİ SORUMLUSU:  (Unvan)
Adres: 
Vergi dairesi / numarası: 
KVKK irtibat kişisi ve e-posta: 

VERİ İŞLEYEN: EasyWay (tam ticari unvan: )
Adres: 
İletişim: easywaytekno.com/iletisim

Taraflar bundan sonra ayrı ayrı "Taraf", birlikte "Taraflar" olarak anılacaktır. İşbu Taahhütname  tarihinde imzalanmıştır.

İmza öncesi doldurulması zorunlu

Sarı zeminli alanların tamamı (her iki tarafın ticari unvanı ve adresi, vergi bilgileri, KVKK irtibat kişisi ve imza tarihi) doldurulmadan bu Taahhütname geçerli biçimde imzalanmış sayılmaz. Alanlar bilerek boş bırakılmıştır: şablona örnek unvan, adres ya da KEP bilgisi yazılmaz. Veri İşleyen'e ait bilgileri sözleşme aşamasında iletişim sayfasındaki kanallardan talep edin.

2.Tanımlar

Kanun
6698 sayılı Kişisel Verilerin Korunması Kanunu.
Kurul / Kurum
Kişisel Verileri Koruma Kurulu ve Kurumu.
Hizmet
Veri İşleyen tarafından sunulan QR kod ve konum doğrulamalı personel giriş-çıkış kaydı, puantaj hesabı ve raporlama yazılımı.
Kişisel Veri
Hizmetin sunulması sırasında Veri Sorumlusu adına işlenen, Ek-1'de kategorileri belirtilen veriler.
İlgili Kişi
Veri Sorumlusu'nun çalışanları ve Hizmet'i kullanan diğer gerçek kişiler.
Alt Veri İşleyen
Veri İşleyen'in Hizmet'i sunmak için yararlandığı barındırma ve altyapı sağlayıcıları.

3.Konu ve kapsam

İşbu Taahhütname, Veri Sorumlusu'nun Hizmet'i kullanması sırasında Kişisel Verilerin Veri İşleyen tarafından Veri Sorumlusu adına işlenmesine ilişkin usul ve esasları, Kanun'un 12. maddesinin üçüncü fıkrası kapsamındaki müşterek sorumluluğun gereklerini ve tarafların yükümlülüklerini düzenler.

İşleme faaliyetinin konusu, süresi, işlenen veri kategorileri ve ilgili kişi grupları Ek-1'de; yararlanılan alt veri işleyenler Ek-2'de belirtilmiştir. Ekler Taahhütname'nin ayrılmaz parçasıdır.

4.Veri İşleyen'in yükümlülükleri

  • Kişisel Verileri yalnızca Veri Sorumlusu'nun yazılı talimatları ve Hizmet'in sunulması amacı doğrultusunda işlemek; kendi amaçları için, özellikle ürün geliştirme, model eğitimi, pazarlama, profilleme veya istatistik amacıyla kullanmamak.
  • Bir mevzuat hükmü gereği talimat dışında işleme zorunluluğu doğarsa, mevzuat yasaklamadıkça bu durumu işlemeden önce Veri Sorumlusu'na bildirmek.
  • Kanun'un 12. maddesi kapsamında uygun teknik ve idari tedbirleri almak ve sürdürmek (madde 7).
  • Kişisel Verilere erişimi, işi gereği erişmesi zorunlu personelle sınırlamak; bu kişilerin gizlilik yükümlülüğü altında olmasını sağlamak.
  • Kişisel Verileri hiçbir üçüncü kişiye satmamak, kiralamamak, reklam veya pazarlama amacıyla paylaşmamak.
  • Veri Sorumlusu'nun yazılı onayı olmaksızın Ek-2'de yer almayan yeni bir Alt Veri İşleyen kullanmamak; değişiklikleri makul süre önce bildirmek.
  • İlgili Kişi başvurularının yanıtlanmasında ve Kurul denetimlerinde Veri Sorumlusu'na gerekli desteği vermek.
  • Taahhütname sona erdiğinde Kişisel Verileri madde 12'ye göre iade etmek veya imha etmek.

5.Veri Sorumlusu'nun yükümlülükleri

  • İşleme faaliyetinin hukuki sebebini belirlemek ve Kanun'un 5. ve 6. maddelerine uygunluğunu sağlamak.
  • Konum verisi bakımından açık rıza alınacaksa rızayı usulüne uygun toplamak ve saklamak; meşru menfaate dayanılacaksa dengeleme testini yapmak ve belgelemek.
  • İlgili Kişileri Kanun'un 10. maddesi uyarınca aydınlatmak.
  • Gerekiyorsa VERBİS kaydını yapmak, kişisel veri saklama ve imha politikasını hazırlamak, saklama süresini Hizmet ayarlarında tanımlamak.
  • Yurt dışına aktarım için Kanun'un 9. maddesi kapsamında uygun mekanizmayı kurmak (madde 11).
  • Hizmet'e yalnızca gerçekten gerekli olan kişisel verileri girmek; özel nitelikli kişisel veri girmemek.
  • Yönetici hesaplarının güvenliğini sağlamak, yetkileri güncel tutmak, ayrılan personelin erişimini kaldırmak.
Hizmet, tasarımı gereği özel nitelikli kişisel veri işlemez: sağlık bilgisi, biyometrik veya genetik veri, din, felsefi inanç, sendika üyeliği, ceza mahkûmiyeti gibi verilerin serbest metin alanlarına girilmemesi Veri Sorumlusu'nun sorumluluğundadır.

6.İşleme faaliyetinin niteliği

Veri İşleyen, Kişisel Verileri Ek-1'de belirtilen kapsamda otomatik yollarla işler. İşleme faaliyetleri; verilerin kaydedilmesi, saklanması, mesafe hesabı yapılması, puantaja dönüştürülmesi, Veri Sorumlusu'nun yetkili kullanıcılarına gösterilmesi, dışa aktarılması, yedeklenmesi ve saklama süresi sonunda anonim hâle getirilmesinden ibarettir.

7.Teknik ve idari tedbirler

  • Aktarım güvenliği: tüm trafik TLS (HTTPS) ile şifrelenir.
  • Erişim yetkisi: rol bazlı yetkilendirme sunucu tarafında uygulanır; birim yöneticisi yalnızca kendi biriminin verisini görür, birimi tanımlı değilse hiçbir kayda erişemez.
  • Kimlik doğrulama: şifreler geri döndürülemez biçimde özetlenerek saklanır, sistemde sabit veya varsayılan şifre bulunmaz, giriş denemelerine oran sınırı uygulanır.
  • İzlenebilirlik: kayıtlar silinmez; her düzeltme, düzeltmeyi yapan kişi ve önceki/sonraki değerleriyle birlikte denetim izine yazılır.
  • Oturum yönetimi: kullanıcı kendi açık oturumlarını görebilir ve uzaktan sonlandırabilir.
  • Veri minimizasyonu: konum yalnızca okutma anında tek seferlik alınır, sürekli konum takibi yapılmaz.
  • İmha: saklama süresi dolan kayıtlarda konum ve cihaz alanları otomatik olarak boşaltılır; reddedilen okutma denemeleri 90 gün sonunda tamamen silinir.
  • Yedekleme: veritabanı yedeklemesi, kurulumun çalıştığı veritabanı planının sunduğu kapsamda altyapı sağlayıcısı tarafından yapılır. Yedeklerin alınıp alınmadığı, sıklığı ve geriye dönük saklama süresi plana göre değişir; yürürlükteki plan ve yedekleme koşulları Ek-2'de belirtilir. Yedek alınan planlarda yedekler sağlayıcı tarafından şifreli olarak tutulur.

Yedekleme koşulsuz bir taahhüt değildir

Yedeklemenin kapsamı seçilen veritabanı planına bağlıdır. Yedek içermeyen ya da geriye dönük saklama süresi kısa olan bir planda çalışılıyorsa, veri kaybı riskini karşılamak Veri Sorumlusu ile birlikte kararlaştırılır. Belirli bir yedekleme sıklığı veya geri dönüş süresi (RPO/RTO) yalnızca Ek-2'de yazılı olduğu ölçüde taahhüt edilir.

8.Veri ihlali bildirimi

Veri İşleyen, Kişisel Verilerin hukuka aykırı olarak başkaları tarafından elde edildiğini öğrendiği anda, gecikmeksizin ve her hâlükârda 24 saat içinde Veri Sorumlusu'na bildirimde bulunur. Bildirim; ihlalin niteliğini, etkilenen ilgili kişi ve kayıt sayısını, muhtemel sonuçlarını ve alınan ya da alınması önerilen tedbirleri içerir.

Kurul'a ve İlgili Kişilere bildirim yükümlülüğü Kanun'un 12. maddesinin beşinci fıkrası uyarınca Veri Sorumlusu'na aittir ve Kurul kararları uyarınca öğrenme tarihinden itibaren 72 saat içinde yerine getirilir. Veri İşleyen bu sürecin gerektirdiği bilgi ve belgeleri sağlar.

9.İlgili kişi talepleri

İlgili Kişi başvurularını yanıtlamak Veri Sorumlusu'nun yükümlülüğüdür. Veri İşleyen'e doğrudan ulaşan başvurular yanıtlanmaz, gecikmeksizin Veri Sorumlusu'na yönlendirilir. Veri İşleyen; bilgi, düzeltme, silme ve anonim hâle getirme taleplerinin yerine getirilebilmesi için gerekli teknik desteği makul sürede sağlar.

10.Denetim

Veri Sorumlusu, yılda bir defayı geçmemek ve en az on beş gün önceden yazılı bildirimde bulunmak kaydıyla, bu Taahhütname'ye uygunluğu denetleyebilir ya da bağımsız bir denetçiye denetletebilir. Denetim, Veri İşleyen'in diğer müşterilerine ait verilere erişimi kapsamaz ve iş sürekliliğini makul ölçünün ötesinde aksatacak biçimde yürütülemez. Veri İşleyen, denetim yerine güncel güvenlik dokümantasyonunu ve varsa bağımsız denetim raporlarını sunabilir.

11.Yurt dışına aktarım

Hizmet, Ek-2'de belirtilen sağlayıcılar üzerinden Türkiye dışında barındırılmaktadır: kişisel verilerin kalıcı olarak saklandığı veritabanı Avrupa Birliği'nde, Frankfurt bölgesindedir; uygulama sunucuları da Frankfurt (fra1) bölgesinde çalışacak biçimde yapılandırılmıştır. Bu nedenle Kanun'un 9. maddesi kapsamında bir aktarım mekanizmasının kurulması gerekir: Kurul tarafından ilan edilen standart sözleşmenin imzalanıp Kurum'a bildirilmesi, taahhütname yolu veya İlgili Kişilerin açık rızasının alınması. İşbu Taahhütname tek başına bu yükümlülüğü karşılamaz; mekanizmanın seçimi ve kurulması Veri Sorumlusu'na aittir.

12.Süre, sona erme ve verilerin akıbeti

Taahhütname, Hizmet'in kullanıldığı süre boyunca yürürlükte kalır. Sona erme hâlinde Veri Sorumlusu, verilerini dışa aktarmak için otuz günlük süreye sahiptir. Bu sürenin sonunda Veri Sorumlusu'nun yazılı talimatına göre Kişisel Veriler iade edilir ya da imha edilir. İmha; verilerin silinmesi veya konum ve cihaz alanları boşaltılarak kayıtların anonim hâle getirilmesi biçiminde uygulanabilir. Mevzuatın saklamayı zorunlu kıldığı veriler, saklama süresi boyunca yalnızca bu amaçla ve erişimi kısıtlanmış olarak muhafaza edilir.

13.Gizlilik ve sorumluluk

Taraflar, birbirlerine ait ticari sır niteliğindeki bilgileri ve Kişisel Verileri süresiz olarak gizli tutar. Kanun'un 12. maddesinin üçüncü fıkrası uyarınca taraflar uygun tedbirlerin alınması bakımından müştereken sorumludur. Bir tarafın yalnızca kendi yükümlülüğünü ihlali nedeniyle diğer tarafın ödemek zorunda kaldığı idari para cezası ve tazminat, ihlal eden tarafa rücu edilebilir.

14.Muhtelif hükümler

Bu Taahhütname ile Taraflar arasındaki diğer sözleşmeler çeliştiğinde kişisel verilerin korunmasına ilişkin konularda bu Taahhütname üstün tutulur. Değişiklikler yazılı yapılır. Bir hükmün geçersizliği diğer hükümleri etkilemez. Taahhütname'ye Türk hukuku uygulanır ve  Mahkemeleri ile İcra Daireleri yetkilidir.

15.İmza

VERİ SORUMLUSU

Unvan:

Yetkili adı soyadı:

Tarih ve imza:

VERİ İŞLEYEN

Unvan (EasyWay'in tam ticari unvanı yazılır):

Yetkili adı soyadı:

Tarih ve imza:

Her iki tarafın tam ticari unvanı, adresi ve yetkili bilgileri imza öncesi doldurulmalıdır. Bu metinde "EasyWay" ürünün ticari adıdır; sözleşmeye taraf olan tüzel kişiliğin unvanı imza sırasında yazılır. Eksik doldurulmuş bir taahhütname, KVKK m.12/3 kapsamındaki yazılı sözleşme şartını karşılamayabilir.

EK-1 · İşleme faaliyetinin tanımı

Konu ve amaç

Veri Sorumlusu'nun çalışanlarının iş yerine giriş ve çıkışlarının kayıt altına alınması, çalışma süresinin hesaplanması ve puantaj oluşturulması; kaydın iş yeri konumunda yapıldığının doğrulanması; suistimalin tespiti.

İlgili kişi grupları

Veri Sorumlusu'nun çalışanları, birim yöneticileri ve sistem yöneticileri.

İşlenen veri kategorileri

KategoriVeriler
Kimlik ve iletişimAd soyad, e-posta, telefon, personel numarası, unvan, işe başlama tarihi
Çalışma verisiGiriş-çıkış yönü, zaman damgaları, şube, birim, kayıt yöntemi, durum ve bayraklar
KonumEnlem, boylam, konum hassasiyeti, şubeye uzaklık
İşlem güvenliğiIP adresi, tarayıcı ve cihaz bilgisi, oturum kayıtları, cihaz tanımlayıcı çerezi
DenetimKayıt düzeltmelerinin öncesi/sonrası değerleri ve düzeltmeyi yapan kişi

Süre

Hizmet'in kullanıldığı süre boyunca. Konum ve cihaz verileri, Veri Sorumlusu tarafından panelde tanımlanan saklama süresinin sonunda otomatik olarak anonim hâle getirilir. Reddedilen okutma denemeleri 90 gün sonunda silinir.

EK-2 · Onaylı alt veri işleyenler

SağlayıcıHizmetBölge
Vercel Inc.Uygulama barındırma, içerik dağıtımı, sunucu günlükleriUygulama sunucuları: Avrupa Birliği, Frankfurt (fra1). İçerik dağıtım ağı: dünya geneli.
SupabasePostgreSQL veritabanı barındırma ve yedeklemeAvrupa Birliği, Frankfurt (eu-central-1)

Uygulama sunucularının çalıştığı bölge dağıtım yapılandırmasında, veritabanı bölgesi ise proje oluşturulurken belirlenir; her ikisi de sonradan değiştirilebilir. İçerik dağıtım ağı, istekleri dünya genelindeki uç noktalardan karşılar ve bağlantı meta verisi bu noktalardan geçebilir. Veri Sorumlusu, yürürlükteki bölgeyi imza öncesinde sağlayıcı panelleri üzerinden doğrulayabilir.

Yürürlükteki veritabanı planı ve yedekleme koşulları

Veritabanı planı: 
Yedekleme sıklığı:  · Geriye dönük saklama süresi: 
Yedeklerin bulunduğu bölge: 

Madde 7'deki yedekleme tedbiri, yalnızca bu alanlarda yazılı olan kapsamda taahhüt edilir. Alanlar boş bırakılırsa yedeklemeye ilişkin bir taahhüt doğmaz.

Veri İşleyen, bu listeye yeni bir sağlayıcı eklemeden önce Veri Sorumlusu'nu makul süre önce bilgilendirir. Veri Sorumlusu, haklı bir gerekçeyle itiraz edebilir.