Bu Veri İşleme Sözleşmesi ("VİS"), Kullanım Şartları'nın ayrılmaz parçasıdır ve Praxtify'ın sizin adınıza işlediği kişisel veriler için geçerlidir. Siz veri sorumlusu, Praxtify, LLC veri işleyensiniz.
Bu metnin bağlayıcı sürümü İngilizcedir.
1. Kapsam
| Başlık | İçerik |
|---|---|
| İşlemenin konusu | Praxtify hizmetinin sunulması |
| Süre | Aboneliğiniz boyunca ve Bölüm 9'daki silme süresi sonuna kadar |
| Niteliği ve amacı | Alıcı taleplerinin karşılanması, yanıt üretimi, teklif hazırlama, randevu ve takip |
| Veri türleri | Ad soyad, iş e-postası, telefon, firma bilgisi, yazışma içeriği, ürün ve fiyat tercihleri |
| İlgili kişiler | Alıcı firmaların çalışanları ve muhatapları, sizin çalışanlarınız |
| Özel nitelikli veri | Yoktur. Kullanım Politikası uyarınca yüklenmez |
2. Talimat
Kişisel veriyi yalnız sizin belgelenmiş talimatınızla işleriz; hizmeti kullanmanız ve ayarlarınız bu talimatı oluşturur. Bir talimatın mevzuata aykırı olduğunu düşünürsek sizi bilgilendiririz. Hukuk gereği talimat dışına çıkmamız gerekirse, yasak değilse önceden haber veririz.
3. Gizlilik
Veriye erişen personelimiz gizlilik yükümlülüğü altındadır ve erişim yalnız görevi gerektiren kişilere, gerektiği ölçüde verilir.
4. Güvenlik Önlemleri (GDPR m.32 / KVKK m.12)
- Aktarımda ve beklemede şifreleme (TLS, disk şifrelemesi).
- Kiracı ayrımı: her iş tablosunda organizasyon kimliği ve satır düzeyinde güvenlik (RLS).
- Rol bazlı erişim, en az yetki ilkesi, yönetici işlemlerinde denetim kaydı.
- Şifre saklama ve oturum yönetimi kimlik sağlayıcısında (Supabase Auth); yönetim erişimi çok faktörlüdür.
- Yedekleme ve geri yükleme denemeleri; olay müdahale süreci.
- Güvenlik açığı bildirimi: Güvenlik ve Sorumlu Bildirim.
5. Diğer Hizmet Sağlayıcılar (Alt İşleyenler)
Hizmeti sunarken başka sağlayıcılar kullanmamıza — mevzuattaki adıyla alt işleyen (GDPR m.28, KVKK m.12) — genel izin verirsiniz. Güncel liste Diğer Hizmet Sağlayıcılar sayfasındadır. Yeni bir alt işleyen eklemeden en az 30 gün önce bu sayfayı günceller ve bildirim kanalıyla haber veririz; makul gerekçeyle itiraz ederseniz ve çözüm bulunamazsa ilgili hizmeti cezasız feshedebilirsiniz. Bu sağlayıcılarla bu VİS'tekiyle aynı düzeyde yazılı yükümlülük kurarız ve onların ihlalinden size karşı sorumluyuz.
6. İlgili Kişi Talepleri
Bir ilgili kişi doğrudan bize başvurursa yönlendiririz. Talepleri karşılamanız için gereken teknik yolları (dışa aktarma, düzeltme, silme) hizmet içinde sunarız ve makul ölçüde yardımcı oluruz.
7. İhlal Bildirimi
Kişisel veri ihlalini öğrendiğimizde gecikmeksizin ve en geç 48 saat içinde size bildiririz. Bildirim; ihlalin niteliğini, etkilenen veri kategorilerini, olası sonuçları ve alınan önlemleri içerir. İhlali yetkili makama bildirmek size aittir.
8. Değerlendirme ve Denetim
Talebiniz üzerine, hizmetin güvenliğine ilişkin makul bilgi ve belgeleri sağlarız (mimari özet, güvenlik önlemleri listesi, varsa üçüncü taraf raporları). Bunlar yeterli değilse, yılda bir kez, en az 30 gün önceden haber vererek ve gizlilik yükümlülüğü altında bir denetim yapılmasını kabul ederiz; maliyeti siz karşılarsınız.
9. Silme ve İade
Sözleşme sona erdiğinde veriyi dışa aktarmanız için 30 gün süre tanırız. Sürenin sonunda veriyi sileriz ya da anonimleştiririz; yedeklerdeki kopyalar yedek döngüsü içinde (en çok 90 gün) tasfiye olur. Mevzuatın saklamayı zorunlu kıldığı hâllerde saklamaya devam eder ve yalnız o amaçla işleriz.
10. Uluslararası Aktarım ve Ekler
Aktarım güvenceleri bölgeye göre aşağıdaki eklerdedir. Ekler bu VİS'in parçasıdır; ilgili resmî metinler atıfla dâhil edilir (metinlerin kopyası burada çoğaltılmaz).
Ek A — AB/AEA ve Birleşik Krallık
- GDPR m.28 hükümleri bu VİS ile karşılanır.
- AEA'dan yapılan aktarımlarda Avrupa Komisyonu'nun Standart Sözleşme Maddeleri (Karar (AB) 2021/914) Modül 2 (sorumludan işleyene) uygulanır; ihtilaf hâlinde SCC hükümleri bu VİS'e üstün gelir.
- Birleşik Krallık'tan aktarımda UK International Data Transfer Addendum (ICO) SCC'lere eklenir.
- Aktarım etki değerlendirmesi için gereken bilgileri talep üzerine sağlarız.
- İsviçre aktarımlarında SCC'ler, FADP'ye uygun biçimde (denetim makamı FDPIC, "üye devlet" ifadesi İsviçre olarak okunur) uygulanır.
Ek B — Türkiye
- Bu VİS, KVKK m.12 kapsamındaki veri güvenliği yükümlülüklerini karşılar.
- Yurt dışına düzenli aktarımda KVKK m.9 uyarınca standart sözleşme imzalanır ve Kurul'a bildirilir; talep ederseniz bir nüshasını paylaşırız.
- Veri sorumlusu sıfatıyla aydınlatma ve gerekiyorsa açık rıza yükümlülüğü size aittir.
- VERBİS kaydı gerekiyorsa, kendi kaydınız için gereken bilgileri sağlarız.
Ek C — Amerika Birleşik Devletleri
- CCPA/CPRA bakımından Praxtify "service provider" sıfatıyla hareket eder.
- Kişisel bilgiyi satmaz, paylaşmaz, sözleşmedeki amaç dışında saklamaz, kullanmaz ve açıklamaz.
- Bu kısıtlamalara uyacağımızı taahhüt ederiz; uyumsuzluk hâlinde bize bildirebilir ve uygun adımları atmamızı isteyebilirsiniz.
11. Çelişki
Bu VİS ile Kullanım Şartları arasında çelişki olursa kişisel veri konularında bu VİS üstün gelir. Ekler ile VİS gövdesi arasında çelişkide ek üstün gelir.
12. İletişim
Veri koruma konuları: privacy@praxtify.com · Praxtify, LLC, 131 Continental Dr, Suite 305, Newark, DE 19713, USA.

