Sürüm 1.0
Veri İşleyen Sözleşmesi (DPA)
Madde 1 — Taraflar
1.1. Veri Sorumlusu (bundan sonra "Müşteri")
| Unvan | _______________________________ (Müşteri tarafından doldurulacak) |
| Adres | _______________________________ (Müşteri tarafından doldurulacak) |
| Vergi Dairesi / VKN | _______________________________ (Müşteri tarafından doldurulacak) |
| MERSİS No | _______________________________ (varsa) |
| KVKK irtibat kişisi | _______________________________ (Müşteri tarafından doldurulacak) |
| E-posta | _______________________________ (Müşteri tarafından doldurulacak) |
1.2. Veri İşleyen (bundan sonra "AddApp")
| Unvan | Berkut Eray Bozkaya (gerçek kişi tacir) |
| İşletme adı | AddApp / TheAddApp |
| Adres | İlkbahar Mah. Güneypark Küme Evler No: 19B İç Kapı No: 9 Çankaya / ANKARA |
| Vergi Dairesi / VKN | Seğmenler / 1840690412 |
| Telefon | +90 312 577 12 61 |
| E-posta | info@theaddapp.com |
Müşteri ve AddApp birlikte "Taraflar" olarak anılacaktır.
Madde 2 — Tanımlar
Bu sözleşmede geçen terimler KVKK'daki anlamlarıyla kullanılır. Ayrıca:
- Hizmet: Taraflar arasındaki hizmet sözleşmesi kapsamında AddApp'in Müşteri'ye sunduğu dijital reklam yönetimi, sosyal medya yönetimi ve bunlara bağlı yazılım hizmetleri.
- İlgili Kişi: Kişisel verisi işlenen gerçek kişi. Bu sözleşme kapsamında ilgili kişiler ağırlıklı olarak Müşteri'nin müşterileri, potansiyel müşterileri ve web sitesi ziyaretçileridir — AddApp'in kendi kullanıcıları değildir.
- Alt Veri İşleyen: AddApp'in Hizmet'i sunmak için kullandığı ve kişisel veriye erişen üçüncü taraf hizmet sağlayıcıları (Ek-2).
Madde 3 — Sözleşmenin Konusu ve Rollerin Belirlenmesi
3.1. Bu sözleşmenin konusu, AddApp'in Hizmet'i sunarken Müşteri adına ve Müşteri'nin talimatları doğrultusunda işlediği kişisel verilere ilişkin tarafların hak ve yükümlülüklerinin belirlenmesidir.
3.2. Rol dağılımı. Bu sözleşme kapsamındaki işleme faaliyetlerinde:
- Müşteri VERİ SORUMLUSUDUR. İşlemenin amacını ve vasıtalarını belirler.
- AddApp VERİ İŞLEYENDİR. Yalnız Müşteri'nin talimatı doğrultusunda işler.
3.3. Kapsam dışı. AddApp'in kendi kullanıcı ilişkisi kapsamında işlediği veriler (Müşteri yetkilisinin hesap bilgileri, fatura ve ödeme verileri, oturum kayıtları) bakımından AddApp veri sorumlusudur ve bu sözleşme değil, AddApp'in Aydınlatma Metni (A2) uygulanır. İki rol birbirine karıştırılmaz.
3.4. Taraflardan hiçbiri, diğerinin veri sorumlusu sıfatıyla yürüttüğü faaliyetlerden sorumlu değildir.
Madde 4 — İşlemenin Konusu, Süresi, Niteliği ve Amacı
| Başlık | İçerik |
|---|---|
| Konu | Hizmet'in sunulması için gerekli kişisel veri işleme faaliyetleri |
| Süre | Hizmet sözleşmesi yürürlükte kaldığı sürece; sona ermesinden sonra Madde 12'deki iade/imha süresince |
| Nitelik | Toplama, kaydetme, saklama, değiştirme, aktarma, sınıflandırma, analiz etme, silme |
| Amaç | Reklam kampanyalarının kurulması ve yönetilmesi, potansiyel müşteri (lead) kayıtlarının toplanması ve Müşteri'ye iletilmesi, sosyal medya hesaplarının yönetimi ve mesajlaşma, dönüşüm ölçümü ve raporlama |
| İlgili kişi grupları | Müşteri'nin müşterileri ve potansiyel müşterileri; Müşteri'nin web sitesi ziyaretçileri; Müşteri'nin sosyal medya hesaplarıyla iletişime geçen kişiler |
4.1. İşlenen veri kategorileri (Ek-1'de ayrıntılı)
- Reklam lead formu verileri: ad-soyad, telefon, e-posta ve reklam formunda sorulan diğer alanlar (Google/Meta/TikTok lead formlarından çekilir)
- Sosyal medya mesajlaşma verileri: gönderen adı/kullanıcı adı, mesaj içeriği
- AddApp Etiketi (tag.js) verileri: Müşteri'nin web sitesi ziyaretçilerine ait hash'lenmiş (özetlenmiş) e-posta ve telefon, olay/ziyaret bilgisi
- Kampanya ve dönüşüm verileri: reklam etkileşimi ve dönüşüm olayları
4.2. AddApp, Hizmet kapsamında özel nitelikli kişisel veri işlemeyi taahhüt etmez ve beklemez. Müşteri, reklam içeriği, hedefleme veya lead formu alanları aracılığıyla sağlık, cinsel hayat, din, ırk, siyasi görüş, sendika üyeliği, biyometrik veya genetik veri toplamamayı taahhüt eder. Bu tür veri toplanması hâlinde doğacak tüm sorumluluk Müşteri'ye aittir ve AddApp ilgili kampanyayı durdurma hakkını saklı tutar.
Madde 5 — Müşteri'nin (Veri Sorumlusunun) Yükümlülükleri
5.1. Müşteri, bu sözleşme kapsamında AddApp'e aktardığı veya AddApp aracılığıyla toplanmasını sağladığı kişisel verilerin hukuka uygun olarak elde edildiğini ve işlenmesi için geçerli bir hukuki sebebin bulunduğunu beyan ve taahhüt eder.
5.2. Aydınlatma yükümlülüğü Müşteri'ye aittir. Lead formları, web sitesi etiketi ve sosyal medya kanalları üzerinden veri toplanan ilgili kişilere karşı KVKK md.10 kapsamındaki aydınlatma yükümlülüğünü Müşteri yerine getirir. AddApp bu yükümlülüğü üstlenmez.
5.3. Açık rıza gereken hâllerde rızayı Müşteri alır ve ispatlar. Özellikle: - Ticari elektronik ileti gönderilecekse İYS kaydı ve onayı Müşteri'ye aittir; - Web sitesine yerleştirilen AddApp Etiketi için gerekli çerez/izleme onayı mekanizmasını Müşteri kurar ve işletir.
5.4. Müşteri, AddApp'e vereceği talimatların mevzuata uygun olmasını sağlar. Talimat açıkça hukuka aykırıysa AddApp Madde 6.2 uyarınca uyarır.
5.5. Müşteri, AddApp'e yalnız Hizmet için gerekli asgari veriye erişim verir (veri minimizasyonu).
5.6. Müşteri, kendi VERBİS kayıt yükümlülüğünden ve kendi işleme envanterinden sorumludur.
Madde 6 — AddApp'in (Veri İşleyenin) Yükümlülükleri
6.1. Talimata bağlılık. AddApp, kişisel verileri yalnızca Müşteri'nin yazılı talimatları ve Hizmet'in gerektirdiği ölçüde işler. Hizmet sözleşmesi ve bu sözleşme, kendisi bir talimat niteliğindedir. AddApp bu verileri kendi amaçları için kullanmaz, satmaz, kiralamaz ve başka müşterilerin verileriyle birleştirerek kullanmaz.
6.2. Hukuka aykırı talimatın bildirimi. AddApp, bir talimatın mevzuata aykırı olduğu kanaatine varırsa Müşteri'yi gecikmeksizin bilgilendirir ve talimat teyit edilene kadar ilgili işlemi askıya alabilir.
6.3. Gizlilik. AddApp, kişisel veriye erişen çalışan, danışman ve alt yüklenicilerini yazılı gizlilik yükümlülüğüne bağlar; erişimi görevi gereği ihtiyaç duyanlarla sınırlar (en az yetki prensibi).
6.4. Güvenlik tedbirleri. AddApp, KVKK md.12 uyarınca uygun teknik ve idari tedbirleri alır. Fiilen uygulanan tedbirler Ek-3'te listelenmiştir.
6.5. İlgili kişi taleplerinde destek. İlgili kişi doğrudan AddApp'e başvurursa, AddApp talebi cevaplamaz; gecikmeksizin Müşteri'ye yönlendirir. AddApp, Müşteri'nin ilgili kişi taleplerini (bilgi, düzeltme, silme, aktarım) karşılaması için makul teknik desteği sağlar.
6.6. Veri ihlali bildirimi. AddApp, kişisel verilerin hukuka aykırı olarak başkaları tarafından elde edildiğini öğrendiği andan itibaren en geç 24 saat içinde Müşteri'yi bilgilendirir. Bu 24 saatlik süre, veri sorumlusu sıfatıyla Müşteri'nin Kurul'a bildirim için sahip olduğu 72 saatlik yasal süreyi kaçırmamasını sağlamak amacıyla öngörülmüştür. Bildirim; ihlalin niteliğini, etkilenen veri kategorilerini ve yaklaşık ilgili kişi sayısını, muhtemel sonuçlarını ve alınan tedbirleri içerir. Kurul'a ve ilgili kişilere bildirim yükümlülüğü veri sorumlusu sıfatıyla Müşteri'ye aittir; AddApp bu süreçte destek verir.
6.7. Denetim. Müşteri, yılda bir kez ve makul süre önce yazılı bildirimde bulunmak kaydıyla, AddApp'in bu sözleşmeye uyumunu denetleyebilir veya denetlettirebilir. Denetim, AddApp'in ticari sırlarını ve diğer müşterilerinin verilerini kapsayamaz. Denetim masrafları Müşteri'ye aittir. AddApp, denetim yerine güncel bir uyum beyanı veya bağımsız denetim raporu sunmayı önerebilir.
6.8. Kayıt tutma. AddApp, Müşteri adına yürüttüğü işleme faaliyetlerinin kaydını tutar ve talep hâlinde Müşteri'ye sunar.
Madde 7 — Alt Veri İşleyenler
7.1. Müşteri, AddApp'in Hizmet'i sunmak için Ek-2'de listelenen alt veri işleyenleri kullanmasına genel onay verir.
7.2. AddApp, alt veri işleyenleri bu sözleşmedekiyle en az eşdeğer yükümlülüklere yazılı olarak bağlar ve alt veri işleyenin fiillerinden Müşteri'ye karşı kendi fiili gibi sorumludur.
7.3. Yeni bir alt veri işleyen ekleneceğinde AddApp Müşteri'yi en az 15 gün önce bilgilendirir. Müşteri bu süre içinde haklı gerekçeyle itiraz edebilir; itiraz hâlinde taraflar makul bir çözüm arar, bulunamazsa Müşteri ilgili hizmet kalemini tazminatsız feshedebilir.
Madde 8 — Yurt Dışına Aktarım
8.1. Hizmet'in sunulabilmesi için kişisel veriler, Ek-2'de belirtilen yurt dışında yerleşik hizmet sağlayıcılara aktarılmaktadır. Bu aktarım Hizmet'in teknik olarak zorunlu bir unsurudur.
8.2. Yurt dışına aktarım, 6698 sayılı Kanun'un 7499 sayılı Kanun ile değişik 9. maddesinde öngörülen uygun güvencelere (Kurul tarafından ilan edilen standart sözleşme akdedilmesi ve Kurul'a bildirilmesi) veya Kanun'da sayılan istisnai hallere uygun olarak gerçekleştirilir. Veri sorumlusu sıfatıyla Müşteri, ilgili kişilere yönelik aydınlatma yükümlülüğünü bu doğrultuda yerine getirmekle yükümlüdür.
8.3. Müşteri, yurt dışı aktarımın kapsamını ve alıcı gruplarını kendi aydınlatma metnine işlemekle yükümlüdür.
Madde 9 — AddApp Etiketi (tag.js) Özel Hükümleri
9.1. AddApp Etiketi, Müşteri'nin kendi web sitesine yerleştirdiği bir izleme kodudur. Bu kod aracılığıyla toplanan ziyaretçi verilerinde Müşteri veri sorumlusudur.
9.2. Müşteri; kendi web sitesinde gerekli çerez/izleme onay mekanizmasını kurmak, ziyaretçileri aydınlatmak ve onay alınmadan veri toplanmamasını sağlamak ile yükümlüdür.
9.2.1. AddApp Etiketi, tıklama kimliklerini saklamak için Müşteri'nin kendi sitesinde aşağıdaki üç çerezi set eder:
| Çerez | Amacı | Süre |
|---|---|---|
_aa_gclid | Google Ads tıklama kimliğinin saklanması | 90 gün |
_aa_fbclid | Meta (Facebook) tıklama kimliğinin saklanması | 90 gün |
_aa_ttclid | TikTok tıklama kimliğinin saklanması | 90 gün |
Bu üç çerez theaddapp.com'a değil, etiketin kurulu olduğu Müşteri sitesine aittir. Müşteri, bu çerezleri kendi çerez politikasında isim, amaç ve süre bilgisiyle beyan etmek ve §9.2'de tarif edilen onay mekanizmasının bu üç çerezi de kapsamasını sağlamakla yükümlüdür. Ayrıca AddApp Etiketi gerektiğinde Meta pixel, Google ölçüm kodu ve/veya TikTok pixel'ini de Müşteri'nin sitesine ekleyebilir; bu pixel'lerin kullandığı çerezlerin beyanı da aynı şekilde Müşteri'ye aittir.
9.3. AddApp, etiket verilerini yalnız Müşteri'ye raporlama ve dönüşüm ölçümü amacıyla işler; 13 ay saklar ve süre sonunda siler.
9.4. Toplanan e-posta ve telefon bilgileri özetlenmiş (hash'lenmiş) olarak saklanır.
Madde 10 — Lead (Potansiyel Müşteri) Verileri Özel Hükümleri
10.1. Reklam platformlarındaki lead formları aracılığıyla toplanan veriler Müşteri'ye aittir; AddApp bunları yalnız Müşteri'ye iletmek ve Müşteri'nin panelinde göstermek için işler.
10.2. Lead formunda sorulacak alanları Müşteri belirler ve bu alanların mevzuata uygunluğundan Müşteri sorumludur. Formda özel nitelikli veri sorulamaz (Madde 4.2).
10.3. Lead formuna ilişkin aydınlatma metnini Müşteri hazırlar ve forma ekler.
10.4. Müşteri, lead verilerini ticari elektronik ileti göndermek için kullanacaksa İYS onayını ayrıca almakla yükümlüdür; reklam formu doldurulması tek başına ticari ileti onayı sayılmaz.
Madde 11 — Sorumluluk
11.1. Her taraf, bu sözleşmeden ve KVKK'dan doğan kendi yükümlülüklerinin ihlalinden sorumludur.
11.2. Müşteri; hukuka aykırı elde edilmiş veri aktarması, aydınlatma veya rıza yükümlülüğünü yerine getirmemesi ya da hukuka aykırı talimat vermesi nedeniyle AddApp'e yöneltilecek idari para cezası, tazminat ve masrafları (makul avukatlık ücreti dâhil) AddApp'e tazmin eder.
11.3. AddApp; bu sözleşmeye aykırı işleme, güvenlik tedbirlerini almama veya talimat dışı kullanım nedeniyle Müşteri'nin uğrayacağı doğrudan zararları tazmin eder.
11.4. AddApp'in bu sözleşmeden doğan toplam sorumluluğu, ihlalin gerçekleştiği tarihten geriye doğru 12 ay içinde Müşteri'nin AddApp'e ödediği hizmet bedeli (reklam bütçesi hariç) ile sınırlıdır. Bu sınır; kasıt, ağır ihmal ve KVKK'dan doğan idari para cezalarında uygulanmaz.
Madde 12 — Sözleşmenin Sona Ermesi, İade ve İmha
12.1. Bu sözleşme, hizmet sözleşmesiyle birlikte sona erer.
12.2. Sona ermesinden itibaren 30 gün içinde Müşteri, verilerin kendisine iadesini veya imhasını talep edebilir. Talep gelmezse AddApp verileri siler, yok eder veya anonim hâle getirir.
12.3. İade, makul ve yaygın kullanılan bir formatta (CSV veya JSON) yapılır.
12.4. Mevzuat gereği saklanması zorunlu olan kayıtlar (fatura, muhasebe, işlem güvenliği kayıtları) istisnadır; bu veriler yalnız saklama amacıyla tutulur ve başka şekilde işlenmez.
12.5. Rutin yedeklerdeki kopyalar, yedekleme döngüsü içinde (en geç 30 gün) kendiliğinden silinir.
12.6. AddApp, talep hâlinde imhaya ilişkin yazılı teyit verir.
Madde 13 — Genel Hükümler
13.1. Öncelik. Bu sözleşme ile hizmet sözleşmesi arasında kişisel verilere ilişkin bir çelişki olması hâlinde bu sözleşme uygulanır.
13.2. Değişiklik. Mevzuat değişikliği bu sözleşmenin güncellenmesini gerektirirse taraflar iyi niyetle uyarlama yapar.
13.3. Bölünebilirlik. Bir hükmün geçersizliği diğerlerini etkilemez.
13.4. Devir. AddApp'in bir tüzel kişiliğe (şirkete) dönüşmesi veya işletmesini devretmesi hâlinde bu sözleşme, Müşteri'ye yazılı bildirimde bulunmak kaydıyla devralan tüzel kişiye devredilebilir.
13.5. Uygulanacak hukuk ve yetki. Türk hukuku uygulanır. Uyuşmazlıklarda Ankara Mahkemeleri ve İcra Daireleri yetkilidir.
13.6. Bu sözleşme 2 (iki) nüsha düzenlenmiş olup elektronik ortamda onaylanması hâlinde de aynı hükümleri doğurur.
İMZA
| VERİ SORUMLUSU (Müşteri) | VERİ İŞLEYEN (AddApp) |
|---|---|
Unvan: _______________ | Berkut Eray Bozkaya |
Ad-Soyad: _______________ | |
Tarih: _______________ | Tarih: _______________ |
| İmza / Kaşe: | İmza: |
EK-1 — İşleme Faaliyetleri Envanteri
| # | İşleme faaliyeti | Veri kategorisi | İlgili kişi grubu | Hukuki sebep (Müşteri belirler) | Saklama |
|---|---|---|---|---|---|
| 1 | Reklam lead formu kayıtlarının çekilmesi ve Müşteri paneline aktarılması | Kimlik, iletişim, form cevapları | Müşteri'nin potansiyel müşterileri | Sözleşme kurulması / meşru menfaat / açık rıza | Kampanya bitiminden 12 ay |
| 2 | Sosyal medya mesajlarının okunması ve yanıtlanması | Kullanıcı adı, mesaj içeriği | Müşteri ile iletişime geçen kişiler | Meşru menfaat / sözleşme | Hesap bağlantısı kesilene kadar |
| 3 | AddApp Etiketi ile ziyaretçi olay verisi toplanması | Özetlenmiş e-posta/telefon, olay verisi | Müşteri'nin site ziyaretçileri | Açık rıza (çerez onayı) | 13 ay |
| 4 | Dönüşüm ölçümü ve raporlama | Olay ve dönüşüm verisi | Reklam etkileşimi olan kişiler | Meşru menfaat | Kampanya + 12 ay |
| 5 | Reklam hesabı yönetimi | Hesap kimlikleri, yetkilendirme jetonları | Müşteri yetkilisi | Sözleşmenin ifası | Bağlantı kesilene kadar |
Not: Hukuki sebep sütununu Müşteri kendi işleme envanterine göre kesinleştirir. AddApp burada bir belirleme yapmaz.
EK-2 — Onaylı Alt Veri İşleyenler
| Sağlayıcı | Hizmet | Aktarılan veri | Konum |
|---|---|---|---|
| Google (Google Ads, Google Business) | Reklam yayını, lead formu, işletme profili | Kampanya, dönüşüm, lead verileri | Yurt dışı |
| Meta Platforms (Facebook, Instagram) | Reklam yayını, sosyal yayın, mesajlaşma | Kampanya, dönüşüm, lead, mesaj verileri | Yurt dışı |
| TikTok | Reklam yayını, sosyal yayın | Kampanya, dönüşüm, lead verileri | Yurt dışı |
| Reklam ve sosyal yayın (şu an devre dışı) | — | Yurt dışı | |
| OpenAI | Reklam metni ve görseli üretimi | Müşterinin girdiği brief metni ve yüklediği görseller | Yurt dışı (ABD) |
| Google (Gemini) | Görsel üretimi (yedek sağlayıcı) | Prompt ve görseller | Yurt dışı |
| Google Cloud Translation | TikTok kampanyalarında metin çevirisi | Çevrilecek reklam metni | Yurt dışı |
| DigitalOcean | Medya depolama (Spaces) | Yüklenen ve üretilen görsel/video | Frankfurt (Almanya – AB) / ABD |
| Resend | E-posta gönderimi | E-posta adresi, ileti içeriği | Yurt dışı (ABD) |
| PayTR | Ödeme altyapısı | Ödeme işlem verisi (kart verisi AddApp'e uğramaz) | Yurt içi |
| Netgsm | SMS / OTP gönderimi | Telefon numarası, ileti içeriği | Yurt içi |
| Hızlı Teknoloji | e-Fatura / e-Arşiv | Fatura verisi | Yurt içi |
EK-3 — Uygulanan Teknik ve İdari Tedbirler
Teknik:
- Aktarımda TLS şifrelemesi; veritabanı bağlantısında TLS
- Reklam platformu yetkilendirme jetonlarının AES ile şifrelenerek saklanması,
anahtar sürümleme ve rotasyon desteği
- Parolaların bcrypt ile özetlenmesi
- Oturum jetonlarının httpOnly çerezlerde tutulması (15 dk erişim / 30 gün yenileme)
- CSRF koruması, hız sınırlama (rate limiting), giriş doğrulama
- Sosyal medya mesaj içeriklerinin şifreli saklanması
- Rol bazlı erişim kontrolü ve en az yetki prensibi
- Yönetici erişimlerinin denetim kaydı (admin_access_audit)
- Veri minimizasyonu; e-posta/telefonun özetlenerek (hash) saklanması
- Yedekleme ve hizmet sürekliliği
İdari: - Erişimin görev gereğiyle sınırlanması - Personel ve alt yüklenici gizlilik taahhütleri - Hesap silme akışında zincirleme silme ve anonimleştirme - Bağımlılık ve güvenlik güncellemelerinin izlenmesi - Güvenlik olayı yönetimi ve ihlal bildirim süreci