Ek-2: Veri İşleme Sözleşmesi
Sürüm: 1.7-TASLAK · Tarih: 3 Ekim 2026
Bu Veri İşleme Sözleşmesi ("VİS"), WardOps Hizmet Sözleşmesinin ayrılmaz ekidir ve Hizmet Sözleşmesinin tarafları arasında, Müşteri Verisinde yer alan Kişisel Verilerin işlenmesine ilişkin hak ve yükümlülükleri düzenler.
1. Roller
1.1. Müşteri, Platforma aktardığı veya Platform aracılığıyla işlettiği Kişisel Veriler bakımından veri sorumlusudur. Hizmet Sağlayıcı, bu veriler bakımından Müşteri adına ve Müşterinin talimatlarıyla hareket eden veri işleyendir.
1.2. Yetkili Kullanıcıların hesap, giriş ve işlem kaydı verileri bakımından Hizmet Sağlayıcı bağımsız veri sorumlusudur; bu veriler Gizlilik Politikası ve KVKK Aydınlatma Metnine tabidir.
2. İşlemenin Konusu, Niteliği ve Amacı
| Unsur | Açıklama |
|---|---|
| Konu | Müşterinin deniz yolu taşımacılığı ve lojistik operasyonlarının Platform üzerinden yürütülmesi |
| Nitelik | Kaydetme, saklama, düzenleme, eşleştirme, sınıflandırma, okuma (metin, OCR, yapay zekâ), belge üretme, Müşteri adına iletme (Ek-1'de tanımlı otomatik yanıt ve bildirimler ile kullanıcı işlemiyle yapılan gönderimler), Müşterinin bağladığı muhasebe programına aktarma, iş başvurularını toplama ve değerlendirme, evrak teslim talebini anlaşmalı kuryeye iletme, silme |
| Amaç | Yalnızca Hizmet Sözleşmesi kapsamındaki Hizmetin sunulması, güvenliğinin sağlanması ve desteği |
| Süre | Hizmet Sözleşmesi süresince ve VİS madde 9'daki silme süreleri boyunca |
| İlgili kişi grupları | Müşterinin müşterileri, göndericiler, alıcılar, bildirim tarafları, nakliyeciler, gümrük müşavirleri, acenteler, taşıyıcı ve terminal çalışanları, e-posta yazışmalarında yer alan diğer kişiler, Müşterinin iş ilanlarına başvuran adaylar |
| Veri kategorileri | Kimlik (ad, soyad, unvan), iletişim (e-posta, telefon, adres), yazışma içerikleri ve ekleri, sevkiyat ve belge bilgileri içinde geçen kişisel veriler, müşteri kartındaki iletişim kişileri, adayların özgeçmiş, ön yazı, mülakat ve değerlendirme bilgileri, evrak teslim talebindeki ilgili kişi adı, adres ve telefonu |
| Özel nitelikli veri | İşlenmesi amaçlanmaz; Müşteri bu tür verileri Platforma aktarmamakla yükümlüdür |
3. Müşterinin Yükümlülükleri
3.1. Müşteri; Kişisel Verilerin hukuka uygun olarak elde edilmesinden, işleme ve Hizmet Sağlayıcıya aktarma için gerekli hukuki sebebe sahip olunmasından, ilgili kişilerin aydınlatılmasından, gerektiğinde açık rıza alınmasından ve VERBİS dahil kendi yükümlülüklerinden sorumludur.
3.2. Müşteri, Platforma bağladığı e-posta hesaplarının ve Entegrasyonların içerdiği Kişisel Verilerin Platform tarafından Hizmet kapsamında işleneceğini bilir ve bu işlemeye ilişkin iç düzenlemeleri (çalışan bilgilendirmeleri dahil) yapar.
3.3. Müşterinin talimatları bu VİS, Hizmet Sözleşmesi ve Platform ayarları ile verilir. Ek talimatlar yazılı olmalı ve Hizmetin kapsamında kalmalıdır.
4. Hizmet Sağlayıcının Yükümlülükleri
4.1. Kişisel Verileri yalnızca Müşterinin belgelenmiş talimatları doğrultusunda ve Hizmetin sunulması için işler; Hizmet Sözleşmesi Madde 8.3a'daki iç geliştirme dışında kendi amaçları için kullanmaz, satmaz, reklam amacıyla paylaşmaz, yapay zekâ modeli eğitiminde kullanmaz ve üçüncü taraf veya herkese açık yapay zekâ modellerinin eğitimi ya da geliştirilmesi için hiçbir sağlayıcıyla paylaşmaz.
4.2. Bir talimatın mevzuata aykırı olduğunu düşünürse Müşteriyi bilgilendirir.
4.3. Kişisel Verilere erişen çalışanlarının ve yüklenicilerinin gizlilik yükümlülüğü altında olmasını sağlar; erişimi, işin gerektirdiği kişilerle ve ölçüyle sınırlar.
4.4. Ek-A'da belirtilen teknik ve idari tedbirleri uygular ve teknolojik gelişmelere göre günceller; güncellemeler koruma seviyesini düşüremez.
4.5. İlgili kişilerin KVKK madde 11 kapsamındaki başvurularının yanıtlanmasında, makul ölçüde ve Platformun sunduğu araçlar ölçüsünde Müşteriye destek olur. Doğrudan Hizmet Sağlayıcıya gelen başvuruları gecikmeksizin Müşteriye iletir.
4.6. Müşterinin Kişisel Verileri Koruma Kurulu nezdindeki yükümlülükleri ile veri güvenliği değerlendirmelerinde makul bilgi ve belgeyi sağlar.
5. Alt İşleyenler
5.1. Müşteri, Ek-B'de listelenen alt işleyenlerin kullanılmasına genel yetki verir.
5.2. Hizmet Sağlayıcı, yeni bir alt işleyen eklemeden veya mevcut bir alt işleyeni değiştirmeden en az [30] gün önce Müşteriyi Platform içinde ve Yönetici Kullanıcıların e-posta adreslerine bildirir. Müşteri, makul ve veri korumaya dayalı gerekçelerle bu süre içinde itiraz edebilir; itirazın giderilememesi halinde Müşteri, etkilenen Hizmeti ek bedel ödemeksizin sonlandırabilir.
5.3. Hizmet Sağlayıcı, alt işleyenlerle bu VİS'teki yükümlülüklerden daha az koruyucu olmayan yükümlülükler içeren sözleşmeler yapar ve alt işleyenlerin eylemlerinden Müşteriye karşı Hizmet Sözleşmesi çerçevesinde sorumlu olur.
5.4. Müşterinin kendisinin bağlamayı seçtiği Entegrasyonlar (ör. kendi Microsoft 365 veya Gmail hesabı, kendi Paraşüt hesabı) Müşterinin ilgili sağlayıcıyla olan sözleşmesine tabidir; bu sağlayıcılar Hizmet Sağlayıcının alt işleyeni sayılmaz.
6. Yurt Dışına Aktarım
6.1. Ek-B'de yurt dışında yerleşik olduğu belirtilen alt işleyenlere yapılan aktarımlar, KVKK madde 9 ve ilgili ikincil düzenlemelere uygun olarak; Kişisel Verileri Koruma Kurulu tarafından ilan edilen standart sözleşmeler veya kanunda öngörülen diğer uygun güvenceler çerçevesinde yapılır.
6.2. Müşteri, yapay zekâ ile belge okumayı Platformun Yönetim ekranından kapatarak ilgili alt işleyene veri aktarımını durdurabilir. Bu durumda belgeler yalnızca metin ve yerel OCR ile okunur. E-postalar her durumda kurallarla sınıflandırılır.
7. Güvenlik Olayları
7.1. Hizmet Sağlayıcı, Müşteri Verisindeki Kişisel Verileri etkileyen bir Güvenlik Olayını öğrendiği andan itibaren gecikmeksizin ve her halde [48] saat içinde Müşteriyi bilgilendirir. Bu süre, Müşterinin Kurula bildirim yükümlülüğünü (Kurul kararı uyarınca 72 saat) yerine getirebilmesi gözetilerek belirlenmiştir.
7.2. Bildirim, mevcut olduğu ölçüde şunları içerir: olayın niteliği, etkilenen veri kategorileri ve yaklaşık kişi sayısı, olası sonuçları, alınan ve önerilen tedbirler, irtibat kişisi. Bilgiler henüz tam değilse bildirim aşamalı yapılır.
7.3. Hizmet Sağlayıcı olayın etkilerini azaltmak ve tekrarını önlemek için makul tedbirleri alır; olayın Kurula ve ilgili kişilere bildirilmesi Müşterinin yükümlülüğündedir, Hizmet Sağlayıcı bu konuda makul destek sağlar.
8. Denetim
8.1. Müşteri, yılda en fazla bir kez, en az [30] gün önceden yazılı bildirimde bulunarak ve masraflarını karşılamak kaydıyla, bu VİS'e uyumu makul ölçüde denetleyebilir veya bağımsız bir denetçiye denetletebilir. Denetim, Hizmet Sağlayıcının diğer müşterilerinin verilerine ve gizli bilgilerine erişimi kapsamaz ve iş faaliyetlerini makul olmayan ölçüde aksatamaz.
8.2. Hizmet Sağlayıcı, denetim yerine bağımsız güvenlik raporları, sertifikalar veya doldurulmuş güvenlik anketleri sunabilir.
9. Sözleşme Sonunda İade ve Silme
9.1. Hizmet Sözleşmesinin sona ermesinden itibaren [30] gün içinde Müşteri, Müşteri Verisini dışa aktarabilir.
9.2. Bu sürenin sonunda Hizmet Sağlayıcı, yasal saklama yükümlülükleri saklı kalmak kaydıyla, Müşteri Verisindeki Kişisel Verileri canlı sistemlerden siler ve yedeklerden olağan döngü içinde en geç [90] gün içinde siler. Talep halinde silme işlemini yazılı olarak teyit eder.
10. Sorumluluk
Bu VİS'ten doğan sorumluluk, emredici hukukun izin verdiği ölçüde, Hizmet Sözleşmesinin 18. maddesine tabidir. Kurul tarafından Müşteriye verilen idari para cezalarında, cezaya yol açan ihlalin tarafların hangisinin kusurundan kaynaklandığı esas alınır.
Ek-A: Teknik ve İdari Tedbirler
| Alan | Tedbir |
|---|---|
| Firma ayrımı | Operasyon verisine yapılan her sorgu firma kimliğiyle sınırlandırılır; bir firmanın kullanıcıları başka firmanın kayıtlarına erişemez. Tüm firmaların ortak ana verisi (liman, terminal) yalnızca platform yöneticisi tarafından değiştirilebilir. |
| Kimlik doğrulama | Parolalar geri döndürülemez özet değer (bcrypt) olarak saklanır; asgari parola kuralı uygulanır; geçici parolayla girenler parolalarını değiştirmeden işlem yapamaz; Google/Apple girişlerinde kimlik jetonunun imzası, hedef uygulaması, yayımlayanı ve süresi doğrulanır. |
| Oturum güvenliği | Oturum jetonları süreli ve imzalıdır; rol değişikliği, pasifleştirme veya parola değişikliğinde kullanıcının açık oturumları geçersiz kılınır. |
| Yetkilendirme | Rol bazlı yetki (yönetici, operasyon, izleyici); izleyici rolü veri değiştiremez ve gönderim yapamaz. |
| Entegrasyon erişim bilgileri | E-posta hesabı erişim jetonları ve IMAP/SMTP ile bağlanan hesapların şifreleri veritabanında şifreli (AES tabanlı, kimlik doğrulamalı şifreleme) saklanır ve API yanıtlarında hiçbir zaman döndürülmez; bağlantı kesildiğinde silinir. |
| İletim güvenliği | Üretim ortamında tüm bağlantılar TLS ile şifrelenir. |
| İşlem kaydı | Giriş, başarısız giriş, kullanıcı yönetimi, dış gönderimler, ayar ve şablon değişiklikleri, belge üretimi kayda alınır; kayıtlar firma yöneticilerine açıktır ve kullanıcılar tarafından değiştirilemez. Kayıtlara parola, jeton gibi gizli değerler yazılmaz. |
| Dış iletişim kontrolü | Müşteri adına kullanıcı onayı beklemeden yalnızca Ek-1'de tanımlı yanıt ve bildirimler, tanımlı frenlerle (ekip içi alıcıya, otomatik yanıtlayıcıya ve kısa sürede aynı alıcıya gönderim yapılmaz) gönderilir; Müşteri bu özelliği kapatabilir. Diğer tüm e-posta ve belgeler Yetkili Kullanıcının işlemiyle gönderilir. Her gönderim kayda alınır. |
| Veri minimizasyonu | E-posta entegrasyonunda yalnızca operasyonla ilgili görünen iletilerin içeriği ve ekleri indirilir; ilgisiz iletilerin gövdesi açılmaz. Yapay zekâya gönderimde yalnızca gerekli sayfa veya metin gönderilir. |
| Yedekleme | Üretim ortamında düzenli yedek alınır; yedekler şifreli saklanır. [Yedekleme sıklığı ve saklama süresi dağıtım sonrasında belirlenecektir.] |
| Erişim yönetimi | Hizmet Sağlayıcı çalışanlarının üretim verisine erişimi en az yetki ilkesiyle sınırlandırılır ve kayda alınır. |
| Geliştirme | Test ortamlarında gerçek Müşteri Verisi kullanılmaz; testler gerçek e-posta hesabına veya yapay zekâ sağlayıcısına bağlanmaz. |
Ek-B: Alt İşleyenler
| Alt işleyen | Hizmet | Konum | Ne zaman |
|---|---|---|---|
| [BARINDIRMA SAĞLAYICISI] | Sunucu, veritabanı ve dosya depolama | Türkiye | Her zaman |
| [YEDEK DEPOLAMA SAĞLAYICISI] | Şifreli yedeklerin saklanması | [ÜLKE] | Her zaman |
| [ANLAŞMALI KURYE FİRMASI] | Orijinal evrakın teslim alınması ve teslim edilmesi | Türkiye | Müşteri evrak teslim talebi açınca veya Full Automation'da talep açılınca |
| Anthropic PBC | Metin ve OCR ile okunamayan belgelerin yapay zekâ ile okunması | ABD | Müşteri bu özelliği kapatmadıkça ve yalnızca gerektiğinde |
| Google LLC | Google ile giriş (kimlik doğrulama) | ABD | Kullanıcı Google ile girişi seçerse |
| Apple Inc. | Apple ile giriş (kimlik doğrulama) | ABD | Kullanıcı Apple ile girişi seçerse |
| [E-POSTA GÖNDERİM SAĞLAYICISI] | Sistem bildirimleri (varsa) | [ÜLKE] | [Belirlenecek] |
Müşterinin kendi bağladığı Microsoft 365 / Outlook ve Gmail hesapları, Müşterinin ilgili sağlayıcıyla olan sözleşmesine tabidir (madde 5.4).