1. Taraflar, sıfatlar ve tanımlar
İşbu Veri İşleme Sözleşmesi (“DPA”), Wemeep aboneliğine ilişkin Mesafeli Satış Sözleşmesi ’nin ayrılmaz ekidir ve yalnızca Abone’nin platforma yüklediği veya platformda oluşturduğu kişisel veriler bakımından uygulanır.
| Veri Sorumlusu | Abone — hizmeti satın alan işletme. Verinin hangi amaçla ve hangi hukuki sebeple işleneceğini o belirler. |
| Veri İşleyen | Wemeep Teknoloji Limited Şirketi (Yiğitçavuş Mah. Silvan Blv. Dicle Teknokent No: 222, İç Kapı No: 1, Sur / Diyarbakır) — veriyi yalnızca Abone adına ve Abone’nin talimatı doğrultusunda işler. |
Kapsam dışı. Abone’nin kendi yetkililerine ait hesap ve iletişim verileri ile fatura ve ödeme kayıtları bu DPA’nın konusu değildir; bunlarda Wemeep veri sorumlusu sıfatıyla hareket eder ve Gizlilik Sözleşmesi ve KVKK Aydınlatma Metni uygulanır. Ödeme altyapısını sağlayan iyzico da kendi mevzuatı çerçevesinde bağımsız veri sorumlusudur.
Bu metinde geçen “kişisel veri”, “işleme”, “ilgili kişi”, “veri sorumlusu” ve “veri işleyen” kavramları 6698 sayılı Kişisel Verilerin Korunması Kanunu’ndaki (“KVKK”) anlamlarıyla kullanılır.
2. Konu, süre ve işlemenin niteliği
DPA’nın konusu, Wemeep’in abonelik hizmetini sunarken Abone adına gerçekleştirdiği kişisel veri işleme faaliyetinin şartlarının belirlenmesidir.
| İşlemenin amacı | Yalnızca abonelik hizmetinin sunulması: katalog ve fiyat verisinin saklanması, teklif üretilmesi ve iletilmesi, bayi vitrininin yayımlanması, yedekleme ve teknik destek. |
| İşlemenin niteliği | Saklama, düzenleme, güncelleme, aktarma (yalnızca hizmetin gerektirdiği ölçüde), silme ve yok etme. |
| Veri kategorileri | Kimlik ve iletişim bilgileri (ad soyad, unvan, e-posta, telefon, adres), müşteri işlem bilgileri (teklif, sipariş ve cari kayıtları), işlem güvenliği bilgileri (IP, oturum ve log kayıtları). |
| İlgili kişi grupları | Abone’nin bayileri, müşterileri, tedarikçileri ve bunların çalışanları ile Abone’nin platform kullanıcıları. |
| Özel nitelikli veri | Platform özel nitelikli kişisel veri işlemek üzere tasarlanmamıştır; Abone bu tür veri yüklememeyi taahhüt eder. |
| Süre | Abonelik süresince ve aşağıdaki 9. maddede düzenlenen iade/silme süreci tamamlanana kadar. |
3. Talimatla sınırlı işleme
Wemeep, Abone Verisi’ni yalnızca Abone’nin talimatları ve işbu DPA ile Mesafeli Satış Sözleşmesi kapsamında işler. Özellikle:
- Abone Verisi’ni kendi ticari amaçları için kullanmaz; üçüncü kişilere satmaz, kiralamaz veya pazarlama amacıyla paylaşmaz.
- Abone Verisi’ni yapay zekâ modeli eğitmek için kullanmaz ve bu amaçla üçüncü taraflara aktarmaz.
- Farklı abonelerin verilerini birleştirerek ortak bir havuz oluşturmaz.
Wemeep, bir talimatın mevzuata aykırı olduğu kanaatine varırsa Abone’yi gecikmeksizin bilgilendirir ve ilgili işlemi askıya alabilir. Mevzuattan doğan bir yükümlülük nedeniyle talimat dışında işleme yapılması gerekirse, hukuken yasaklanmadıkça Abone önceden bilgilendirilir.
4. Abone’nin (veri sorumlusunun) yükümlülükleri
Veri sorumlusu sıfatıyla Abone;
- Platforma yüklediği kişisel verilerin işlenmesi için geçerli bir hukuki sebebin bulunduğunu (KVKK m.5 veya m.6) ve gerekliyse açık rızanın alındığını,
- İlgili kişilere karşı aydınlatma yükümlülüğünü kendisinin yerine getirdiğini,
- Verinin doğru, güncel ve amaçla bağlantılı, sınırlı ve ölçülü olduğunu,
- Kendi VERBİS kaydı ve kişisel veri envanteri yükümlülüklerini yerine getirdiğini,
- Kendi kullanıcılarının hesap ve parola güvenliğini sağladığını, ayrılan kullanıcıların yetkilerini gecikmeksizin kaldırdığını
beyan ve taahhüt eder.
5. Gizlilik ve personel taahhüdü
Wemeep, Abone Verisi’ne erişimi görevi gereği bilmesi gerekenlerle sınırlar. Erişimi olan tüm çalışan ve yüklenicileri, süresiz gizlilik yükümlülüğü altına sokan yazılı bir taahhütle bağlıdır ve bu yükümlülük iş ilişkisi sona erdikten sonra da devam eder. Erişimler kayıt altına alınır ve düzenli olarak gözden geçirilir.
6. Teknik ve idari tedbirler
KVKK m.12 uyarınca alınan tedbirler, Wemeep’in mimarisinde uygulanmakta olan aşağıdaki önlemleri kapsar:
- Kiracı yalıtımı veritabanı seviyesinde zorunludur. Her abonenin verisi satır bazlı güvenlik (RLS) politikalarıyla ayrılır; bu koruma uygulama katmanından devre dışı bırakılamaz.
- Her istekte sunucu tarafında yetki ve üyelik doğrulaması yapılır; izin modeli varsayılan olarak reddet ilkesine dayanır. Arayüzde bir şeyin görünmemesi güvenlik sınırı sayılmaz.
- Tüm trafik TLS ile şifrelenir; veritabanının kamuya açık bir uç noktası bulunmaz.
- Parolalar ve doğrulama/sıfırlama jetonları özetlenerek (hash) saklanır, tek kullanımlıktır ve loglanmaz.
- Kayıtlarda kişisel veri ve sırlar maskelenir; anlamlı işlemler değiştirilemez denetim kaydına yazılır.
- Yedekler şifreli tutulur; geri yükleme süreçleri tanımlıdır.
Wemeep bu tedbirleri, teknolojinin gelişimine bağlı olarak koruma düzeyini düşürmemek kaydıyla güncelleyebilir.
7. Alt işleyenler
Abone, hizmetin sunulabilmesi için aşağıdaki alt işleyenlerin kullanılmasına genel olarak onay verir:
| Alt işleyen | Hizmet |
|---|---|
| Cloudflare | Uygulamanın çalıştırılması, içerik dağıtımı, saldırı ve bot koruması |
| Yönetilen veritabanı hizmeti sağlayıcısı | Verinin saklanması ve yedeklenmesi |
| E-posta gönderim altyapısı | Teklif bildirimleri, hesap ve güvenlik e-postalarının iletilmesi |
Wemeep, her alt işleyenle işbu DPA’dakine eşdeğer yükümlülükler içeren bir sözleşme akdeder ve alt işleyenin fiillerinden Abone’ye karşı kendi fiili gibi sorumludur.
Yeni bir alt işleyen eklenmesi veya değiştirilmesi hâlinde Abone en az 30 (otuz) gün önce bilgilendirilir. Abone bu süre içinde haklı gerekçeyle itiraz ederse taraflar makul bir çözüm arar; bulunamazsa Abone aboneliği feshedebilir ve kullanılmayan döneme ilişkin bedelin orantılı iadesini talep edebilir.
8. Yurt dışına aktarım
Kullanılan bulut altyapısı ve içerik dağıtım ağı, teknik yapısı gereği verinin yurt dışında bulunan sunucularda işlenmesini gerektirebilir. Bu aktarımlar, 7499 sayılı Kanun ile değişik KVKK m.9 çerçevesinde yapılır:
- Kurul’un ilan ettiği bir yeterlilik kararı varsa ona dayanılarak;
- Yoksa standart sözleşme, bağlayıcı şirket kuralları veya taahhütname gibi uygun güvencelerden biri sağlanarak (standart sözleşmeler imza tarihinden itibaren beş iş günü içinde Kurul’a bildirilir);
- Bunların bulunmadığı arızi hâllerde yalnızca KVKK m.9/6’daki istisnalara dayanılarak.
Abone, güncel aktarım dayanaklarını hello@wemeep.com adresinden talep edebilir.
9. İlgili kişi talepleri ve denetimlere destek
İlgili kişi başvurularını yanıtlamak Abone’nin sorumluluğundadır. Wemeep, doğrudan kendisine ulaşan bir başvuruyu yanıtlamaz; gecikmeksizin Abone’ye yönlendirir.
Wemeep, KVKK m.11 kapsamındaki taleplerin (bilgi edinme, düzeltme, silme, aktarım bilgisi) karşılanabilmesi için gerekli teknik desteği sağlar ve platform üzerinden verinin görüntülenmesi, düzeltilmesi, dışa aktarılması ve silinmesi için araçlar sunar.
Kişisel Verileri Koruma Kurulu veya yetkili bir mercinin denetimi hâlinde Wemeep, kendi sorumluluk alanına giren bilgi ve belgeleri makul sürede sağlar.
10. Veri ihlali bildirimi
Wemeep, Abone Verisi’ni etkileyen bir güvenlik ihlalini öğrendiği anda Abone’ye gecikmeksizin bildirir. Bildirim, o an bilinen kapsamda şunları içerir: ihlalin niteliği, etkilenen veri kategorileri ve yaklaşık ilgili kişi sayısı, olası sonuçlar ve alınan ya da alınması önerilen önlemler.
Kurul’a ve ilgili kişilere bildirim yükümlülüğü veri sorumlusu sıfatıyla Abone’ye aittir. Kurul kararı uyarınca bu bildirim, ihlalin öğrenilmesinden itibaren 72 saat içinde yapılır. Wemeep, Abone’nin bu süreye uyabilmesi için gerekli bilgiyi zamanında sağlar.
11. Denetim hakkı
Abone, yılda bir kez ve en az 30 gün önceden yazılı bildirimde bulunmak kaydıyla, işbu DPA’ya uyumu denetleyebilir. Denetim; öncelikle Wemeep’in sunacağı güvenlik dokümantasyonu, mimari açıklamalar ve varsa bağımsız denetim raporları üzerinden yapılır. Bunlar yeterli olmazsa, hizmetin sürekliliğini ve diğer abonelerin verisinin gizliliğini bozmayacak şekilde yerinde denetim yapılabilir. Denetim masrafları, ciddi bir uyum ihlali tespit edilmedikçe Abone’ye aittir.
12. Sözleşmenin sona ermesi ve verinin iadesi
Aboneliğin sona ermesi hâlinde Wemeep, Abone Verisi’ni işlemeyi durdurur ve:
- Abone, sona erme tarihinden itibaren 30 (otuz) gün boyunca veriyi yaygın kullanılan bir formatta dışa aktarabilir;
- Bu sürenin sonunda veri, mevzuattan doğan saklama yükümlülükleri saklı kalmak üzere silinir veya anonim hâle getirilir; yedeklerdeki kopyalar yedek döngüsü içinde tasfiye edilir;
- Abone dilerse verinin sona erme tarihinde derhâl silinmesini talep edebilir;
- Talep hâlinde silme işlemi yazılı olarak teyit edilir.
13. Sorumluluk ve yürürlük
KVKK m.12 uyarınca veri güvenliğine ilişkin yükümlülükler bakımından veri sorumlusu ile veri işleyen müştereken sorumludur . Taraflar arasındaki iç ilişkide her taraf, kendi kusurundan doğan zarardan sorumludur. Mesafeli Satış Sözleşmesi’ndeki sorumluluk sınırlaması, kasıt ve ağır kusur hâlleri ile mevzuatın emredici hükümleri saklı kalmak üzere işbu DPA bakımından da uygulanır.
İşbu DPA, Mesafeli Satış Sözleşmesi’nin yürürlükte olduğu süre boyunca geçerlidir ve o sözleşmeyle birlikte sona erer. Metin, talep hâlinde ıslak veya elektronik imza ile ayrıca imzalanmak üzere hello@wemeep.com adresinden istenebilir; imzalanmamış olması, Wemeep’in buradaki taahhütlerini ortadan kaldırmaz.