Veri İşleme Sözleşmesi (DPA)
● Son güncelleme: 5 Haziran 2026Veri Sorumlusu sıfatıyla siz ile Veri İşleyen sıfatıyla Blina Space arasında GDPR Madde 28 uyarınca akdedilen veri işleme sözleşmesi. Platformun kullanımıyla veya kayıt sırasında geçerli olarak kabul edilir ve Kullanım Koşulları'nın ayrılmaz bir parçasıdır.
Konu ve Tarafların Rolleri
Veri Sorumlusu (İş Veren): platformu kullanan ve yüklenen verilerin işlenmesinin amaç ve araçlarına karar veren müşteri.
Veri İşleyen (İş Gören):
Pinner Straße 11, 42579 Heiligenhaus, Almanya · KDV No: DE458209074
[email protected]
Veri İşleyen, kişisel verileri yalnızca Veri Sorumlusu'nun talebi ve talimatı doğrultusunda işler (GDPR Madde 28, 29).
İşlemenin Konusu, Niteliği ve Amacı
Konu: Belge yönetimi, depolama, arama ve isteğe bağlı yapay zeka destekli işleme için bir SaaS platformunun sağlanması.
İşlemenin niteliği: Toplama, depolama, düzenleme, indeksleme, arama, görüntüleme, aktarma (seçilen alt hizmet sağlayıcılara) ve silme.
Amaç: Kullanım sözleşmesinin (Kullanım Koşulları) ifası — Veri Sorumlusu tarafından yüklenen belge ve verilerin yönetimi.
Süre: Kullanım sözleşmesinin süresi boyunca. Sona ermesinin ardından § 10 (Silme/İade) geçerlidir.
Veri Türleri ve İlgili Kişi Kategorileri
Kişisel veri kategorileri (Veri Sorumlusu tarafından belirlenir):
- Ana veriler (adlar, adresler, iletişim bilgileri)
- Belge içerikleri ve bunlardan çıkarılan metin (OCR), meta veriler, etiketler
- İletişim ve mesaj içerikleri (ekip sohbeti)
- Veri Sorumlusu tarafından girilmesi halinde özel nitelikli veriler (Madde 9)
İlgili kişi kategorileri: Veri Sorumlusu'nun müşterileri, vekil edenleri, çalışanları, tedarikçileri ve diğer iş ortakları.
Talimatlara Bağlılık
Veri İşleyen, verileri Veri Sorumlusu'nun yalnızca belgelenmiş talimatları doğrultusunda, platform üzerinden yapılan yapılandırma dahil olmak üzere işler. Sözlü talimatlar gecikmeksizin yazılı olarak (metin biçimi yeterlidir) teyit edilir.
Veri İşleyen bir talimatı hukuka aykırı görürse, Veri Sorumlusu'nu gecikmeksizin bilgilendirir (GDPR Madde 28 (3) (h)).
Veri İşleyenin Yükümlülükleri
- Gizlilik: İşleme yetkisi bulunan kişiler gizliliğe uymakla yükümlüdür (Madde 28 (3) (b), Madde 29).
- Güvenlik: GDPR Madde 32 uyarınca tedbirlerin uygulanması (§ 6).
- Alt yükleniciler: Yalnızca § 7'ye uygun olarak kullanım.
- Destek: İlgili kişi hakları ve güvenlik konusunda işbirliği (§ 8, § 9).
- Hesap verebilirlik: Gerekli kanıtların sağlanması (§ 11).
Teknik ve Organizasyonel Tedbirler (Madde 32)
- Şifreleme: Aktarım sırasında TLS/HTTPS; şifrelenmiş yedeklemeler.
- Kiracı ayrımı: şirket başına özel veritabanı (Database-per-Tenant) — katı mantıksal izolasyon.
- Erişim kontrolü: rol tabanlı yetkilendirmeler, parola karması (bcrypt), iki faktörlü kimlik doğrulama (2FA).
- Kötü amaçlı yazılım koruması: her yüklemede antivirüs taraması (ClamAV).
- Ağ/Sunucu: güvenlik duvarı ve konteyner izolasyonu, yalnızca SSH anahtarıyla erişim, otomatik güvenlik güncellemeleri.
- Erişilebilirlik/Kurtarılabilirlik: şifrelenmiş AB yedeklemeleri, değiştirilemez (WORM) tesis dışı yedekleme.
- Kayıt tutma: güvenlikle ilgili işlemlerin denetim günlükleri (audit log).
Alt Veri İşleyenler
Veri Sorumlusu, aşağıdaki alt veri işleyenlerin kullanımına genel olarak onay verir. Her biri sözleşmeyle (Madde 28) yükümlü kılınmıştır:
- Hetzner Online GmbH (DE) — barındırma, depolama, yedeklemeler (AB). DPA
- Cloudflare — CDN, Tunnel, güvenlik. DPA
- Stripe — ödeme işlemleri. Gizlilik
- Brevo — e-posta gönderimi (işlemsel). Koşullar
- OpenAI / Anthropic / Google — isteğe bağlı yapay zeka işlevleri, yalnızca etkinleştirildiğinde, API modu, eğitim amaçlı kullanım yok (EU-US DPF / SCC).
Destek ve İlgili Kişi Hakları
Veri İşleyen, ilgili kişi haklarının (erişim, düzeltme, silme, kısıtlama, veri taşınabilirliği, itiraz — Madde 15–21) yerine getirilmesinde ve veri koruma etki değerlendirmelerinde (Madde 35) ile danışmalarda (Madde 36) Veri Sorumlusu'na uygun tedbirlerle destek olur.
Bir ilgili kişi doğrudan Veri İşleyen'e başvurursa, Veri İşleyen talebi gecikmeksizin Veri Sorumlusu'na iletir.
Veri İhlallerinin Bildirimi
Veri İşleyen, kişisel verilerin korunmasına ilişkin ihlalleri öğrenmesinin ardından gecikmeksizin Veri Sorumlusu'na bildirir (Madde 33 (2)) ve denetim makamına (72 saat) ve ilgili kişilere yönelik bildirim yükümlülüklerinde destek olur (Madde 33, 34).
Sözleşme Sonunda Silme ve İade
Kullanım sözleşmesinin sona ermesinin ardından işlenen veriler, Veri Sorumlusu'nun tercihine göre silinir veya iade edilir ve mevcut kopyalar silinir — yasal bir saklama yükümlülüğü aksini gerektirmediği sürece 30 gün içinde (Madde 28 (3) (g)). Platform üzerinden veri dışa aktarımı mümkündür.
Kanıtlar ve Denetim Hakları
Veri İşleyen, Madde 28'den doğan yükümlülüklere uyumun kanıtlanması için gerekli tüm bilgileri Veri Sorumlusu'na sağlar ve Veri Sorumlusu veya görevlendirdiği bir denetçi tarafından — denetimler dahil — incelemelere olanak tanır (Madde 28 (3) (h)); makul bir ön bildirimle ve diğer kiracıların işleyişini aksatmadan.
Sorumluluk ve Son Hükümler
GDPR Madde 82 sorumluluk hükmü geçerlidir. Tamamlayıcı olarak Kullanım Koşulları'nın sorumluluk hükümleri uygulanır. Bu DPA ile Kullanım Koşulları arasında çelişki olması halinde, veri işlemeye ilişkin olarak bu DPA önceliklidir.
Alman hukuku geçerlidir. Değişiklikler metin biçiminde olmalıdır. Bir hükmün geçersiz olması halinde, diğer hükümlerin geçerliliği etkilenmez.