B2B SaaS · Elektronik sözleşme

Veri İşleme Eki (DPA)

Sürüm 3.0Yürürlük: 27 Temmuz 2026

1. Taraflar, kapsam ve elektronik kabul

Bu Veri İşleme Eki (“DPA”), Pushouse L.L.C-FZ, licence no. 2540189.01, Meydan Grandstand, 6th floor, Meydan Road, Nad Al Sheba, Dubai, United Arab Emirates (“Pushouse”) ile Pushouse Kullanım Sözleşmesi’ni bir işletme adına elektronik olarak kabul eden müşteri (“Müşteri”) arasındadır.

DPA, Kullanım Sözleşmesi’nin ayrılmaz parçasıdır. Müşterinin kayıt veya abonelik akışında Kullanım Sözleşmesi’ni açık bir elektronik eylemle kabul etmesi, bu DPA’nın da elektronik ortamda kabulü ve yazılı sözleşme olarak kurulması anlamına gelir. Salt sessizlik veya Hizmetleri kullanmaya devam etme, ilk kabulün yerine geçmez. Rutin SaaS kullanımı için ayrıca ıslak imzalı, basılı veya harici bir sözleşme imzalanmaz.

Mevzuatın belirli bir yurt dışı aktarım belgesinin ayrıca düzenlenmesini veya bir makama bildirilmesini zorunlu tuttuğu haller saklıdır; elektronik kabul bu zorunlu resmi işlemleri ortadan kaldırmaz.

2. Roller ve işleme talimatı

“Müşteri Kişisel Verileri”, Müşteri Verileri içinde yer alan ve Müşteri veya yetkili kullanıcıları tarafından Hizmetlere aktarılan, Hizmetler üzerinden oluşturulan ya da Pushouse’un veri işleyen/alt veri işleyen sıfatıyla Müşteri adına işlemesi sağlanan kişisel verilerdir. Pushouse’un bağımsız veri sorumlusu sıfatıyla işlediği sınırlı hesap, faturalama, güvenlik ve uyum verileri bu tanımın dışındadır.

Müşteri Kişisel Verileri bakımından Müşteri, somut ilişkiye göre veri sorumlusu/controller veya başka bir veri sorumlusu adına veri işleyendir; Pushouse ise veri işleyen/processor veya alt veri işleyendir. Pushouse, verileri yalnızca Kullanım Sözleşmesi, Müşterinin Hizmet ayarları, destek talepleri ve hukuken bağlayıcı talimatları kapsamında işler.

Pushouse’un hesap yönetimi, faturalama, dolandırıcılık ve kötüye kullanım önleme, kendi hizmet güvenliği ve hukuki yükümlülükleri için bağımsız amaçlarla işlediği sınırlı veriler bakımından Pushouse ayrı veri sorumlusu olabilir. Bu işlemler Gizlilik Politikası’nda açıklanır.

3. İşleme ayrıntıları

KonuAçıklama
Konu ve amaçE-ticaret entegrasyonu, WhatsApp ve diğer etkin kanallarda mesaj otomasyonu, segmentasyon, kampanya yürütme, analiz, raporlama, destek, güvenlik ve müşteri tarafından etkinleştirilen yapay zekâ özellikleri.
SüreAbonelik süresi; ardından Müşterinin dışa aktarma/silme talebi, zorunlu saklama ve döngüsel yedeklerin üzerine yazılma süreleriyle sınırlı geçiş dönemi.
İlgili kişilerMüşteri çalışanları ve yetkilileri; Müşterinin mağaza ziyaretçileri, alıcıları, potansiyel müşterileri, mesaj alıcıları ve destek kullanıcıları.
Veri kategorileriKimlik ve iletişim verileri; sipariş/işlem ve ürün verileri; kampanya, tercih ve izin kayıtları; mesaj içeriği ve etkileşimleri; cihaz, günlük ve kullanım verileri; Müşteri tarafından yüklenen içerik.
İşlem türleriToplama, kaydetme, düzenleme, eşleştirme, segmentasyon, sorgulama, analiz, mesaj iletimi, erişim, barındırma, aktarım, dışa aktarma, silme ve anonimleştirme.

Müşteri, Hizmet açıkça bu amaç için yapılandırılmadıkça özel nitelikli/hassas kişisel veri, ödeme kartı doğrulama kodu, sağlık verisi veya çocuklara ait veri yüklememelidir.

4. Müşterinin yükümlülükleri

  • Verilerin ve talimatların hukuka uygun olmasını; gerekli aydınlatma, izin ve ticari ileti onaylarının alınmasını sağlar.
  • Mesaj alıcılarının ve iletişim listelerinin kaynağını, hukuki dayanağını ve kanal bazlı izin delilini saklar.
  • Yalnız gerekli verileri aktarır; özel nitelikli veri veya yüksek riskli işlem öncesinde Pushouse’un yazılı ürün onayını alır.
  • Hesap yetkilerini güncel tutar, güçlü kimlik doğrulama kullanır ve veri sahibi taleplerini veri sorumlusu sıfatıyla yönetir.
  • WhatsApp/Meta ve etkinleştirilen diğer kanal sağlayıcılarının kurallarına uyar.

5. Pushouse’un yükümlülükleri

  • Kişisel verileri yalnız belgelenmiş talimatlara göre işler; hukuken aksi zorunluysa Müşteriyi önceden bilgilendirir.
  • Belgelenmiş bir talimatın uygulanabilir veri koruma hukukunu ihlal ettiğini değerlendirirse, hukuken yasaklanmadıkça Müşteriyi derhâl bilgilendirir ve talimat açıklığa kavuşturulana veya düzeltilene kadar yalnız etkilenen işlemeyi durdurabilir.
  • Veriye erişen personeli gizlilik yükümlülüğüne tabi tutar ve erişimi görev ihtiyacıyla sınırlar.
  • İşlemenin niteliğine uygun teknik ve idari tedbirleri uygular.
  • Makul ölçüde veri sahibi talepleri, etki değerlendirmeleri, düzenleyici görüşmeleri ve ihlal bildirimlerinde Müşteriye yardımcı olur.
  • Bu DPA kapsamındaki yükümlülükleri göstermek için gerekli bilgileri sunar ve makul denetim taleplerini bu DPA’daki sınırlar içinde karşılar.

6. Güvenlik çizelgesi ve olay bildirimi

Bu bölüm, Kullanım Sözleşmesi’nde atıf yapılan DPA güvenlik çizelgesidir. Pushouse, işlemenin niteliği, kapsamı, bağlamı ve riski ile etkin Hizmet yapılandırmasına uygun teknik ve idari tedbirleri aşağıdaki kontrol alanlarında uygular.

Pushouse, Müşteri Kişisel Verilerine ilişkin bir kişisel veri ihlalinden haberdar olduğunda Müşteriyi gereksiz gecikme olmaksızın bilgilendirir ve mevcut oldukça olayın niteliği, muhtemel etkisi, alınan önlemler ve iletişim noktası hakkında bilgi verir. İlk bildirim sırasında tüm bilgiler mevcut değilse ek bilgileri elde ettikçe gereksiz gecikme olmaksızın sağlar. Yetkili makama veya ilgili kişilere bildirim kararını veri sorumlusu verir; Pushouse gerekli desteği sağlar.

  • Rol ve ihtiyaç temelli erişim kontrolü, kimlik doğrulama, erişim gözden geçirmeleri ve ayrıcalıklı erişim sınırlandırması.
  • Aktarım sırasında ve uygun olduğu ölçüde depolamada güncel endüstri standardı şifreleme.
  • Müşteri ortamlarının mantıksal ayrımı, veri minimizasyonu, saklama yaşam döngüsü ve kontrollü silme süreçleri.
  • Güvenlikle ilgili erişim ve olay kayıtlarının günlüklenmesi, izlenmesi ve yetkisiz değişikliğe karşı korunması.
  • Yedekleme, kurtarma, iş sürekliliği ve geri yükleme hazırlığının dönemsel olarak gözden geçirilmesi.
  • Güvenlik açığı, yama, değişiklik yönetimi ve güvenli geliştirme süreçleri.
  • Tedarikçi risk değerlendirmesi; personel gizliliği ve bilmesi gereken ilkesiyle erişim; güvenlik olayı müdahale süreçleri.

7. Alt işleyenler

Müşteri, Hizmetlerin sunulması için alt işleyen kullanılmasına genel olarak izin verir. Güncel liste Alt İşleyenler sayfasında yayımlanır. Pushouse, Müşteri Kişisel Verilerine erişecek herhangi bir alt işleyen eklenmeden veya değiştirilmeden en az 15 gün önce elektronik olarak bildirim yapar; Müşteri bu süre içinde itiraz fırsatına sahip olur.

Müşteri yalnız belgelenebilir veri koruma gerekçesiyle bildirim süresi içinde itiraz edebilir. Taraflar makul bir çözüm arar; çözüm mümkün değilse Müşteri yalnız etkilenen özelliği devre dışı bırakabilir veya Kullanım Sözleşmesi uyarınca aboneliğini sona erdirebilir. Pushouse, alt işleyenlerine özünde eşdeğer veri koruma yükümlülükleri getirir ve kendi yükümlülüklerinden sorumlu olmaya devam eder.

8. Yurt dışı aktarımlar

Hizmet küresel altyapı ve sağlayıcılar kullanabilir. Aktarımın GDPR’a tabi olduğu ölçüde geçerli yeterlilik kararı veya Avrupa Komisyonu standart sözleşme maddeleri gibi uygun güvence; KVKK’ya tabi olduğu ölçüde 6698 sayılı Kanun’un güncel 9. maddesindeki yeterlilik, uygun güvence veya arızi aktarım şartları; BAE bakımından UAE PDPL’de öngörülen aktarım koşulları uygulanır.

Gerekli olduğunda taraflar ilgili rol modülüne uygun resmi standart sözleşme metnini ve zorunlu ek/bildirim işlemlerini tamamlamak için makul iş birliği yapar.

KVKK standart sözleşmesi kullanılması gerekiyorsa Kurulun yayımladığı metin yalnız izin verilen seçimler bakımından doldurulur; Türkçe nüsha, yetkili imzaları ve imza tarihleri ile temsil belgeleri tamamlanır ve imzalanmasından itibaren beş iş günü içinde Kuruma bildirilir. Bu kanuni aktarım belgesi, müşteriye özel harici ticari hizmet sözleşmesi değil, rutin çevrimiçi DPA’nın ortadan kaldırmadığı zorunlu bir uygun güvence işlemidir.

9. Silme, iade ve yedekler

Abonelik sona erdiğinde Müşteri, Müşteri Kişisel Verilerinin mevcut standart formatta iade edilmesini veya silinmesini seçebilir. Müşteri seçim bildirmezse Pushouse verileri siler. Hukuken saklanması gereken kayıtlar hariç Pushouse seçimi teknik olarak makul sürede ve her hâlde en geç 90 gün içinde uygular; iade seçilmişse iade sonrasında mevcut kopyaları siler. Müşterinin yazılı talebi üzerine Pushouse, iade ve/veya silme işleminin tamamlandığını yazılı veya elektronik olarak belgelendirir. Döngüsel yedeklerdeki kopyalar olağan üzerine yazma takvimine kadar izole edilir, üretim için geri yüklenmez ve aynı korumalara tabi kalır.

10. Denetim, öncelik ve sorumluluk

Pushouse öncelikle güvenlik dokümantasyonu, bağımsız raporlar veya soru formu yanıtlarıyla uyumu gösterir. Ek denetimler kural olarak yılda bir kez, makul ön bildirimle, iş sürekliliğini ve diğer müşterilerin gizliliğini bozmayacak şekilde yürütülür. Bu yıllık sınırlama; Müşteri Kişisel Verilerini etkileyen bir kişisel veri ihlali, yetkili makam talebi veya DPA’ya aykırılığa ilişkin belgelenmiş makul gerekçe hâllerinde uygulanmaz.

Bu DPA ile Kullanım Sözleşmesi çatışırsa kişisel veri işleme konusunda DPA önceliklidir. Sorumluluk ve talep usulleri Kullanım Sözleşmesi’ne tabidir; emredici veri koruma yükümlülükleri saklıdır.

11. İletişim

Veri koruma ve bu DPA ile ilgili bildirimler [email protected] adresine gönderilebilir. Bu adres, ayrıca atanmış bir veri koruma görevlisi bulunduğu anlamına gelmez.

Bu DPA, Kullanım Sözleşmesi ile birlikte elektronik ortamda kabul edilir; rutin SaaS aboneliği için ayrıca harici veya ıslak imzalı sözleşme düzenlenmez.