Dikkat: bu bir şablondur. Bu şablon kullanılmadan önce hukuken incelenmelidir. Hukuki danışmanlık niteliği taşımaz.

Veri işleyen sözleşmesi

Son güncelleme: 18 Ağustos 2026

Bu çeviri bilgilendirme amaçlıdır. Farklılık halinde Hollandaca metin esas alınır.

Bu veri işleyen sözleşmesi (“Sözleşme”), tarafların TelMaar kullanımına ilişkin sözleşmesini tamamlar ve kişisel verilerin işlenmesini GDPR madde 28 uyarınca düzenler.

Taraflar

  • Veri sorumlusu: [MUSTERI KURULUSUNUN ADI], [YERLESIM YERI] adresinde yerleşik, ticaret odası numarası [TICARET ODASI NUMARASI] (“Sorumlu”).
  • Veri işleyen: Mega Software, Lahey'de yerleşik, ticaret odası numarası 94577056 (“İşleyen”).

Madde 1: Tanımlar

  • GDPR: Genel Veri Koruma Tüzüğü.
  • Kişisel veriler: bu Sözleşme kapsamında işlenen, kimliği belirli veya belirlenebilir bir gerçek kişiye ilişkin her türlü bilgi.
  • İşleme: kişisel verilere ilişkin toplama, saklama, görüntüleme ve silme gibi her türlü işlem.
  • Alt işleyen: İşleyen tarafından İşleme'nin (bir kısmını) yerine getirmek üzere görevlendirilen üçüncü taraf.

Madde 2: Konu ve süre

İşleyen, kişisel verileri yalnızca Sorumlu adına ve Sorumlu'nun talimatı üzerine, TelMaar kullanımı çerçevesinde işler. Bu Sözleşme ana sözleşmeyle birlikte yürür ve onun sona ermesiyle kendiliğinden sona erer; niteliği gereği sona ermeden sonra da yürürlükte kalan hükümler saklıdır (iade ve silmeye ilişkin madde 10 dâhil).

Madde 3: İşlemenin niteliği ve amacı

İşleme, Sorumlu'nun ilgili taraflarının (müşteriler, tedarikçiler ve onların irtibat kişileri) kişisel verilerinin mali kayıt, faturalama ve müşteri ilişkileri yönetimi amacıyla saklanmasını, yönetilmesini ve işlenmesini kapsar; ayrıntısı Sorumlu'nun gizlilik beyanında yer alır. İlgili kişi ve kişisel veri kategorileri, söz konusu beyanın 2. ve 4. maddeleriyle aynıdır.

Madde 4: İşleyen'in yükümlülükleri

  • İşleyen, yasal bir yükümlülük aksini gerektirmedikçe kişisel verileri yalnızca Sorumlu'nun yazılı talimatlarına dayanarak işler.
  • İşleyen, kişisel verileri işlemeye yetkili kişilerin gizlilik taahhüdünde bulunmasını sağlar.
  • İşleyen, ilgili kişilerin erişim, düzeltme veya silme taleplerine, yasal saklama yükümlülüğünün sınırları içinde makul ölçüde yardımcı olur.
  • İşleyen, bir talimatın kendi görüşüne göre yürürlükteki mevzuata aykırı olması hâlinde Sorumlu'yu gecikmeksizin bilgilendirir.
  • İşleyen, kişisel verileri kendi veya başkalarının modellerini eğitmek ya da geliştirmek için kullanmaz ve bu yükümlülüğü görevlendirdiği Alt işleyenlere de getirir.

Madde 5: Güvenlik önlemleri

İşleyen, aşağıdakiler dâhil uygun teknik ve idari önlemleri alır:

  • Aktarım sırasında verilerin TLS 1.3 ile şifrelenmesi.
  • Durağan haldeki verilerin AES-256 ile şifrelenmesi; ödeme sağlayıcı kimlik bilgileri ve diğer özellikle hassas alanlar için ek zarf şifrelemesi (kuruluş başına veri şifreleme anahtarı, bir ana anahtarla şifrelenir).
  • Veritabanında rol tabanlı erişim yönetimi (RBAC) ve satır düzeyi güvenlik (Row Level Security); böylece bir kuruluşun verilerine başka bir kuruluş asla erişemez.
  • Mali verilere yazma erişimi olan kullanıcılar için zorunlu iki faktörlü kimlik doğrulama (2FA).
  • Mali verilerdeki değişikliklerin yalnızca eklemeli denetim kaydı; zaman, IP adresi ve kullanıcı bilgisiyle.
  • En az 7, en fazla 30 gün saklanan düzenli ve şifreli yedekler; böylece madde 10 uyarınca yapılan bir silmeden sonra hiçbir kopya kalmaz.

Madde 6: Alt işleyenler

Sorumlu, İşleyen'e şu Alt işleyenleri görevlendirme izni verir: Supabase (veritabanı, kimlik doğrulama, depolama), Vercel (barındırma), Resend (e-posta), Stripe ve Mollie (ödeme işleme), Cloudflare (güvenlik ve içerik dağıtımı) ve Anthropic (Sorumlu'nun asistan üzerinden ilettiği soruların ve belgelerin işlenmesi). Asistan yalnızca mali role sahip kullanıcılara açıktır ve yalnızca kullanıcının kendi ilettiğini işler; iletilen veriler model eğitmek için kullanılmaz. İşleyen her Alt işleyene bu Sözleşmedekilere benzer yükümlülükler getirir ve bu listedeki değişikliklerde Sorumlu'yu bilgilendirir, itiraz imkânı tanır.

Madde 7: AEA dışına aktarım

İşleme kural olarak Avrupa Ekonomik Alanı içinde gerçekleşir. Bir Alt işleyen kişisel verileri AEA dışında işlediği ölçüde, bu yalnızca Avrupa Komisyonu'nun bir yeterlilik kararına veya Avrupa Komisyonu'nun standart sözleşme hükümlerine (SCC) dayanır ve aktarım sırasında ve durağan halde şifreleme gibi uygun ek önlemlerle desteklenir. İşleyen, talep üzerine Sorumlu'ya her Alt işleyen için geçerli aktarım dayanağını bildirir.

Madde 8: Veri ihlalleri ve bildirim süresi

İşleyen, tespit edilen bir kişisel veri ihlalini gereksiz gecikme olmaksızın ve keşiften sonra en geç 48 saat içinde Sorumlu'ya bildirir; böylece Sorumlu, Hollanda Veri Koruma Kurumu'na karşı kendi bildirim yükümlülüğünü (72 saat içinde) zamanında yerine getirebilir. Bildirim en azından ihlalin niteliğini, etkilenen kategorileri ve ilgili kişi sayısını ve alınan veya önerilen önlemleri kapsar.

Madde 9: Denetimler

Sorumlu, en az dört haftalık makul bir süreyle önceden yazılı bildirimde bulunarak bu Sözleşmeye uyum konusunda denetim yaptırma veya İşleyen'in sunduğu bağımsız üçüncü taraf raporu aracılığıyla bilgi edinme hakkına sahiptir. Sorumlu tarafından yaptırılan denetimin maliyeti, eksiklik tespit edilmedikçe Sorumlu'ya aittir.

Madde 10: Sona ermeden sonra iade ve silme

Ana sözleşmenin sona ermesi hâlinde İşleyen, Sorumlu'nun talebi üzerine tüm kişisel verileri yaygın bir dışa aktarma biçiminde sunar ve ardından, yasal bir saklama yükümlülüğü (yedi yıllık vergisel saklama yükümlülüğü dâhil) gereği saklanması gerekenler dışındaki tüm kişisel verileri siler. Silme, talepten sonra 30 gün içinde gerçekleşir.

Madde 11: Sorumluluk

Tarafların bu Sözleşme kapsamındaki sorumluluğu, taraflar arasındaki ana sözleşmeyle, yani genel koşulların 11. maddesiyle düzenlenir.

Madde 12: Uygulanacak hukuk

Bu Sözleşmeye Hollanda hukuku uygulanır. Uyuşmazlıklar, emredici hukuk aksini öngörmedikçe Lahey yargı çevresindeki yetkili mahkemeye sunulur.

İmza

İşbu şekilde kararlaştırılmış ve her iki tarafça imzalanmıştır:

Sorumlu adına

Ad: [AD]

Tarih: [TARIH]

İmza: [İMZA]

İşleyen adına

Ad: [AD]

Tarih: [TARIH]

İmza: [İMZA]

TelMaar, sitenin ve uygulamanın çalışması için gereken çerezleri kullanır. Ayrıca sitenin nasıl kullanıldığını Google Analytics ile ölçmek isteriz. Bunu yalnızca siz onay verirseniz yaparız. Çerez beyanını okuyun