Veri İşleme Sözleşmesi

Data Processing Agreement (DPA)

Müşterinin veri sorumlusu, CM Apps’in veri işleyen olduğu durumlarda tarafların yükümlülükleri: talimatla işleme, güvenlik, alt işleyiciler, ihlal bildirimi, denetim, uluslararası aktarım ve sözleşme sonunda verilerin iadesi.

Sürüm
Taslak v0.1
Güncelleme
13 Eylül 2026
Geçerli bölge
Avrupa BirliğiGlobalTürkiye
Dayanak
GDPR m.28 · KVKK · Standart Sözleşme Maddeleri
Kimler için
Ürünlerimiz veya hizmetlerimiz üzerinden kendi kullanıcı verilerini işleten kurumsal müşteriler.
Hukuk incelemesi bekliyor. Bu metin bir çalışma taslağıdır; köşeli parantezli alanlar proje ve şirket bilgileriyle doldurulacak, yayın öncesi hukuk danışmanı tarafından incelenecektir. Bağlayıcı sürüm, imzalı sözleşmedir.
CM Apps · Veri İşleme SözleşmesiTaslak v0.1 · 13 Eylül 2026

1. Konu ve süre

Bu Veri İşleme Sözleşmesi (“DPA”), Müşteri (“Veri Sorumlusu”) ile CM Apps (“Veri İşleyen”) arasındaki ana sözleşmenin (Çerçeve Hizmet Sözleşmesi, SaaS Abonelik Sözleşmesi veya İş Emri) ayrılmaz parçasıdır ve ana sözleşme süresince yürürlüktedir.

İşlemenin konusu, niteliği, amacı, kişisel veri kategorileri ve ilgili kişi grupları Ek-1’de tanımlanır.

2. Talimatla işleme

CM Apps kişisel verileri yalnızca Veri Sorumlusunun belgelenmiş talimatları doğrultusunda ve ana sözleşmedeki hizmeti sunmak için işler. Bir talimatın mevzuata aykırı olduğunu düşünürse Veri Sorumlusunu derhâl bilgilendirir.

Mevzuatın CM Apps’i doğrudan işlemeye zorladığı hâllerde, yasak olmadıkça Veri Sorumlusu önceden bilgilendirilir.

3. Gizlilik ve personel

Kişisel verilere erişimi olan CM Apps personeli ve yüklenicileri gizlilik yükümlülüğü altındadır ve veri koruma eğitimi alır. Erişim, görevin gerektirdiği en az yetki ilkesiyle sınırlanır.

4. Güvenlik tedbirleri

CM Apps, GDPR m.32 ve KVKK m.12 uyarınca riskle orantılı teknik ve idari tedbirleri uygular: aktarımda ve mümkün olan yerde depolamada şifreleme, rol tabanlı erişim, çok faktörlü doğrulama, günlük kayıtları, yedekleme ve felaket kurtarma, güvenlik testleri. Tedbirlerin özeti Ek-2’de yer alır.

5. Alt işleyiciler

Veri Sorumlusu, Alt İşleyici Listesinde yer alan alt işleyicilerin kullanımına genel onay verir. CM Apps yeni bir alt işleyici eklemeden en az [30] gün önce bildirim yapar; Veri Sorumlusu makul gerekçeyle itiraz edebilir. İtirazın çözülememesi hâlinde ilgili hizmet bölümü feshedilebilir.

CM Apps alt işleyicilerle bu DPA’daki yükümlülüklere denk yazılı sözleşmeler yapar ve alt işleyicilerin edimlerinden sorumlu kalır.

6. İlgili kişi taleplerine yardım

CM Apps, Veri Sorumlusunun ilgili kişi taleplerini (erişim, silme, taşınabilirlik vb.) yanıtlamasına, hizmetin niteliğini dikkate alarak uygun teknik ve idari tedbirlerle yardımcı olur. Doğrudan CM Apps’e ulaşan talepler gecikmeksizin Veri Sorumlusuna iletilir.

7. Veri ihlali bildirimi

CM Apps, kişisel veri ihlalinden haberdar olduktan sonra gecikmeksizin ve en geç [48] saat içinde Veri Sorumlusunu bilgilendirir; ihlalin niteliği, etkilenen veri ve kişi kategorileri, olası sonuçlar ve alınan tedbirler hakkında elindeki bilgiyi paylaşır ve Veri Sorumlusunun yasal bildirim yükümlülüklerine destek olur.

8. Etki değerlendirmesi ve denetim

CM Apps, veri koruma etki değerlendirmesi ve ön danışma süreçlerinde Veri Sorumlusuna makul destek sağlar.

Veri Sorumlusu, yılda en fazla [1] kez ve en az [30] gün önceden bildirimle, gizlilik yükümlülüğü altındaki bir denetçi aracılığıyla uyumluluğu denetleyebilir. CM Apps, öncelikle mevcut bağımsız denetim raporlarını ve sertifikaları paylaşır.

9. Uluslararası aktarım

AEA veya Türkiye dışına aktarım yalnızca mevzuatın izin verdiği mekanizmalarla yapılır. AB verileri için AB Komisyonu Standart Sözleşme Maddeleri (2021/914; Modül 2 ve gerektiğinde Modül 3) bu DPA’ya Ek-3 olarak dâhildir; Türkiye verileri için KVKK m.9 kapsamındaki standart sözleşme veya yeterlilik kararı esas alınır. Aktarım ülkeleri Alt İşleyici Listesinde gösterilir.

10. Sözleşme sonunda verilerin iadesi ve silinmesi

Hizmetin sona ermesinden itibaren [30] gün içinde Veri Sorumlusu verilerin makine tarafından okunabilir formatta dışa aktarılmasını isteyebilir. Bu sürenin sonunda CM Apps, yasal saklama yükümlülükleri saklı kalmak üzere, verileri ve kopyalarını [90] gün içinde siler ve talep hâlinde yazılı olarak teyit eder.

11. Sorumluluk ve öncelik

Tarafların bu DPA’dan doğan sorumluluğu ana sözleşmedeki sınırlamalara tabidir; ancak veri koruma mevzuatının emredici hükümleri saklıdır. Bu DPA ile ana sözleşme arasında çelişki olması hâlinde kişisel veri işleme konularında bu DPA önceliklidir.

Ek-1 İşlemenin ayrıntıları

İşlemenin konusu: [ürün/hizmet]. Süre: ana sözleşme süresi. Nitelik ve amaç: [barındırma, depolama, işleme, destek]. Kişisel veri kategorileri: [kimlik, iletişim, kullanım, işlem]. İlgili kişi grupları: [Müşterinin çalışanları, müşterileri, son kullanıcıları].

Ek-2 Teknik ve idari tedbirler

[Erişim yönetimi, şifreleme, ağ güvenliği, kayıt ve izleme, yedekleme, iş sürekliliği, tedarikçi yönetimi, eğitim — proje bazında doldurulacak.]

Ek-3 Standart Sözleşme Maddeleri

[AB Komisyonu 2021/914 sayılı Uygulama Kararı ekindeki SCC metni; seçilen modül, opsiyonel maddeler, yetkili denetim otoritesi ve uygulanacak hukuk bu ekte belirtilir.]

Bu belge CM Apps Sözleşmeler & Politikalar merkezinin parçasıdır. Diğer belgelerle çelişki hâlinde öncelik sırası ilgili sözleşmede belirtilir.

AYNI KATEGORİDEN

İlgili belgeler.

Tüm belgeler

Bu belgeyle ilgili sorunuz mu var?

Kapsam, bölge veya ürün bazında uyarlama için yazın.

[email protected]