Veri İşleme Sözleşmesi
Son güncelleme: 17 Haziran 2026
İşbu Veri İşleme Sözleşmesi (DPA), siz (Müşteri) ile Collecta arasındaki sözleşmenin bir parçasını oluşturur ve platformu kullandığınızda Collecta’nın kişisel verilerinizi sizin adınıza nasıl işlediğini düzenler. GDPR’ın 28. Maddesinin ve yürürlükteki veri koruma kanunlarının gerekliliklerini yansıtır.
01Tanımlar
Aşağıdaki terimler, AB Genel Veri Koruma Tüzüğü’nün (GDPR) 4. Maddesinde ve İngiltere GDPR’ının eşdeğer hükümlerinde kendilerine verilen anlamları taşır. Burada tanımlanmayan büyük harfle başlayan terimler, Collecta ana abonelik sözleşmesinde belirtilen anlama sahiptir.
- Veri sorumlusu— kişisel verilerin işlenme amaçlarını ve yöntemlerini belirleyen taraf. İşbu DPA kapsamında veri sorumlusu, Müşteri’dir.
- Veri işleyen— kişisel verileri veri sorumlusu adına işleyen taraf. İşbu DPA kapsamında veri işleyen, Collecta’dır.
- Kişisel veri — Sözleşme kapsamında Collecta tarafından Müşteri adına işlenen, kimliği belirli veya belirlenebilir bir gerçek kişiye ilişkin her türlü bilgi.
- Veri işleme — kişisel veriler üzerinde, otomatik olsun ya da olmasın gerçekleştirilen; toplama, saklama, erişim, kullanma, ifşa etme, silme ve yok etme dahil her türlü işlem.
- Alt işleyen — Collecta tarafından, kişisel verileri Müşteri adına işlemek üzere görevlendirilen herhangi bir üçüncü taraf.
- İlgili kişi — kişisel verinin ilişkili olduğu, kimliği belirli veya belirlenebilir gerçek kişi.
- Standart sözleşme hükümleri (SCC’ler) — kişisel verilerin üçüncü ülkelerde yerleşik veri işleyenlere aktarılması için Avrupa Komisyonu tarafından onaylanmış hükümler.
02Roller ve işlemenin kapsamı
Taraflar, veri koruma kanunları bakımından Müşteri’nin veri sorumlusu olduğunu ve Collecta’nın veri işleyenolduğunu kabul eder. Collecta, kişisel verileri yalnızca Collecta platformunu Sözleşme kapsamında sunmak ve desteklemek amacıyla ve yalnızca Müşteri’nin belgelenmiş talimatları doğrultusunda işler. İşlemenin ayrıntıları aşağıdaki gibidir:
- Konu — Collecta çok kiracılı operasyon platformunun (özel modüller, otomasyon, AI ajanı, raporlama ve ilgili hizmetler) sunulması.
- Süre— Sözleşme’nin süresi boyunca, artı Bölüm 10’da açıklanan iade ve silme dönemi.
- Nitelik ve amaç — sözleşmeye bağlı hizmetleri sunmak amacıyla Müşteri verilerinin barındırılması, saklanması, yapılandırılması, analiz edilmesi ve iletilmesi.
- Kişisel veri türleri— hesap ve iletişim bilgileri, kimlik doğrulama verileri ve Müşteri’nin veya kullanıcılarının özel modül kayıtlarına (Müşteri’nin tanımladığı ve kontrol ettiği) girmeyi tercih ettiği her türlü kişisel veri.
- İlgili kişi kategorileri— Müşteri’nin çalışanları, yüklenicileri, müşterileri, tedarikçileri ve verilerini platformda saklamayı tercih ettiği diğer bireyler.
03Veri işleyen yükümlülükleri
Collecta şunları taahhüt eder:
- Kişisel verileri, uluslararası aktarımlar dahil olmak üzere yalnızca Müşteri’nin belgelenmiş talimatlarıdoğrultusunda işlemek; yürürlükteki hukukun aksini gerektirdiği durumlar hariç (bu durumda Collecta, kanunun önemli kamu yararı gerekçeleriyle bu bildirimi yasaklamadığı sürece, işlemeden önce Müşteri’yi söz konusu hukuki gereklilik hakkında bilgilendirir);
- kişisel verileri işlemeye yetkili kişilerin gizlilik taahhüdünde bulunmasını veya uygun bir kanuni gizlilik yükümlülüğüne tabi olmasını sağlamak;
- Bölüm 5’te belirtilen teknik ve idari tedbirleri uygulamak ve sürdürmek; ve
- kanaatince bir talimatın veri koruma kanunlarını ihlal ettiği durumlarda Müşteri’yi derhal bilgilendirmek.
04Alt işleyenler
Müşteri, Collecta’nın platformun sunulmasını desteklemek amacıyla alt işleyenlerle çalışmasına yönelik genel yetkilendirmesağlar. Collecta, her bir alt işleyene, işbu DPA’dakinden daha az koruyucu olmayan veri koruma yükümlülükleri yükler ve alt işleyenlerinin performansından tam olarak sorumlu kalır. Mevcut alt işleyenler şunlardır:
- Anthropic — Collecta AI ajanı için AI model işlemesi (Amerika Birleşik Devletleri).
- Stripe — ödeme ve abonelik işleme (Amerika Birleşik Devletleri).
- Bulut barındırma sağlayıcısı — uygulama ve veritabanı barındırma (AB / Amerika Birleşik Devletleri; Bölüm 11 uyarınca AB veri ikameti seçeneğiyle).
- E-posta gönderim sağlayıcısı — işlemsel ve bildirim e-postalarının gönderimi.
Collecta, alt işleyenlerin eklenmesi veya değiştirilmesine ilişkin herhangi bir planlanan değişiklik konusunda Müşteri’ye önceden bildirimdebulunacak ve Müşteri’ye meşru veri koruma gerekçeleriyle itiraz etmesi için makul bir fırsat tanıyacaktır.
05Teknik ve idari tedbirler (TOM'lar)
Collecta, Madde 32 GDPR’ın gerektirdiği şekilde, riske uygun teknik ve idari tedbirler sürdürür. Bunlar güvenlik sayfamızda ayrıntılı olarak açıklanmıştır ve şunları içerir:
- Kiracı izolasyonu — her kiracının verisinin veritabanı katmanında kesin şekilde ayrılmasını sağlayan PostgreSQL satır düzeyi güvenliği (RLS);
- Durağan veri şifrelemesi — hassas saklanan veriler için AES-256-GCM şifrelemesi;
- Aktarım halinde şifreleme — istemciler ile platform arasında iletilen tüm veriler için TLS;
- Kimlik doğrulama — yenileme token rotasyonlu kısa ömürlü JWT erişim tokenleri, TOTP tabanlı iki faktörlü kimlik doğrulama ve SSO desteği;
- Erişim kontrolleri — alan ve kayıt düzeyinde izinlerle rol ve yetenek tabanlı erişim kontrolü;
- Denetlenebilirlik — kullanıcı ve yapılandırma eylemlerinin kurcalamaya karşı korumalı denetim kaydı; ve
- Dayanıklılık — tanımlı saklama süreli, şifrelenmiş ve zamanlanmış yedeklemeler.
06İlgili kişi taleplerine yardım
İşlemenin niteliği dikkate alınarak, Collecta Müşteri’ye kendi kendine hizmet veren dışa aktarma ve silme araçlarıile mümkün olduğu ölçüde uygun teknik ve idari tedbirler yoluyla makul yardım sağlar; bu, Müşteri’nin veri koruma kanunları kapsamında haklarını kullanan ilgili kişilerden gelen talepleri yanıtlama yükümlülüğünü yerine getirmesine yardımcı olmak amacıyladır (erişim, düzeltme, silme, kısıtlama, taşınabilirlik ve itiraz dahil).
07Kişisel veri ihlali bildirimi
Collecta, Müşteri’nin kişisel verilerini etkileyen bir kişisel veri ihlalinden haberdar olduktan sonra gereksiz gecikme olmaksızınMüşteri’yi bilgilendirir. Bildirim, bilindiği ölçüde ihlalin niteliğini, etkilenen ilgili kişi ve kayıtların kategorilerini ve yaklaşık sayısını, muhtemel sonuçları ve alınan veya önerilen tedbirleri açıklar. Collecta, Müşteri’nin denetim makamlarına ve etkilenen ilgili kişilere yönelik kendi bildirim yükümlülüklerini desteklemek için makul yardım sağlar.
08Veri koruma etki değerlendirmeleri ve ön istişare
İşlemenin niteliği ve kendisine sunulan bilgiler dikkate alınarak, Collecta, Müşteri’nin platformu kullanımıyla bağlantılı olarak GDPR’ın 35. ve 36. Maddeleri kapsamında yürütmesi gereken veri koruma etki değerlendirmelerive denetim makamlarıyla yapılacak ön istişareler konusunda Müşteri’ye makul yardım sağlar.
09Denetimler ve incelemeler
Collecta, işbu DPA’ya uyumu göstermek için makul ölçüde gerekli tüm bilgileri (ilgili denetim raporlarıve güvenlik belgeleri dahil) Müşteri’nin erişimine sunar. Bunun yetersiz olduğu durumlarda, Collecta; Müşteri veya Müşteri tarafından yetkilendirilmiş bağımsız bir denetçi tarafından yürütülen, makul ölçüde önceden bildirimde bulunularak, normal iş saatleri içinde ve uygun gizlilik yükümlülüklerine tabi olarak ve Collecta’nın operasyonlarına olan aksamayı en aza indirerek yapılan makul yerinde denetimlere ve incelemelere izin verecek ve katkıda bulunacaktır.
10Fesih halinde verilerin iadesi ve silinmesi
Sözleşme’nin feshi veya sona ermesi üzerine, Müşteri platformun dışa aktarma araçlarını kullanarak kişisel verilerini dışa aktarabilir. Müşteri’nin tercihine bağlı olarak, Collecta daha sonra feshin geçerlilik tarihinden sonraki tanımlı bir süre içinde Müşteri’nin kişisel verilerini siler; yürürlükteki hukuk gereği saklamanın zorunlu olduğu durumlar hariçtir. Kişisel veri içeren yedekler, olağan süreç içinde yedek saklama süresiyle uyumlu olarak silinir.
11Uluslararası aktarımlar
Collecta, kişisel verileri, yeterlilik kararı bulunmayan bir ülkeye AEA veya Birleşik Krallık dışına aktardığında, bu aktarımlar standart sözleşme hükümleri (SCC’ler) (ve uygulanabilir olduğunda Birleşik Krallık Uluslararası Veri Aktarım Eki) ile birlikte uygun tamamlayıcı tedbirler tarafından yönetilir. Verilerinin Avrupa Birliği içinde kalmasını gerektiren Müşteriler, barındırma için AB veri ikameti seçeneğini tercih edebilir. Daha fazla ayrıntı GDPR sayfamızda mevcuttur.
12Sorumluluk ve öncelik
İşbu DPA, Sözleşme’nin bir parçasını oluşturur ve Sözleşme’ye tabidir. İşbu DPA ile Sözleşme arasında, kişisel verilerin işlenmesine ilişkinherhangi bir çelişki veya tutarsızlık olması halinde, işbu DPA geçerli olur. Her bir tarafın işbu DPA kapsamındaki ve bununla bağlantılı sorumluluğu, Sözleşme’de belirtilen sorumluluk sınırlamalarına ve istisnalarına tabidir.
13Süre
İşbu DPA, Müşteri’nin Sözleşme’yi kabul ettiği tarihte yürürlüğe girer ve Collecta, Müşteri adına kişisel veri işlediği sürece yürürlükte kalır. Niteliği gereği fesihten sonra da geçerliliğini koruması gereken hükümler — gizlilik, silme ve sorumlulukla ilgili olanlar dahil — buna uygun şekilde geçerliliğini korur.
14İletişim
İşbu DPA veya veri koruma uygulamalarımız hakkındaki sorularınızı, dpo@collecta.app adresindeki Veri Koruma Görevlimize veya iletişim sayfamız üzerinden bize iletebilirsiniz.