Ana içeriğe geç

Veri İşleme Sözleşmesi

Kurumsal müşterilerimiz adına kişisel verileri GDPR Madde 28 kapsamında nasıl işlediğimiz

Son güncelleme: 2026-09-25

§

Taraflar ve kapsam

Bu Veri İşleme Sözleşmesi (“VİS”), yAppointment Hizmet Şartlarının (“Şartlar”) bir parçasıdır. yAppointment'ı kullanan kurumsal müşteri (“Veri Sorumlusu”) ile LohiSoft s. r. o. (“Veri İşleyen”, “biz”) arasında akdedilmiştir: • Komenskeho 317/135, 943 01 Štúrovo, Slovak Cumhuriyeti; • şirket sicil numarası (IČO) 53253914; • vergi numarası SK2121316725; • e-posta: info@yappointment.com. Veri Sorumlusu, Şartları kabul etmekle bu VİS'i de kabul etmiş olur. Bu VİS, Veri İşleyenin yAppointment platformunu (“Hizmet”) sunarken Veri Sorumlusu adına kişisel veri işlediği her durumda uygulanır. “Kişisel veri”, “işleme”, “veri sorumlusu”, “veri işleyen”, “ilgili kişi”, “kişisel veri ihlali” ve “denetim makamı” terimleri, (AB) 2016/679 sayılı Tüzük'te (“GDPR”) kendilerine verilen anlamları taşır.

1

Roller

1.1 Veri Sorumlusunun veya son müşterilerinin Hizmete girdiği kişisel veriler (“Müşteri Kişisel Verileri”) bakımından Veri Sorumlusu veri sorumlusu, Veri İşleyen ise onun veri işleyenidir. Örnekler arasında müşteri kayıtları, rezervasyonlar, faturalar, sadakat verileri ve değerlendirmeler bulunur. 1.2 Veri İşleyenin kendi işini yürütmek için ihtiyaç duyduğu veriler bakımından Veri İşleyen, Gizlilik Politikası (https://yappointment.com/privacy) kapsamında bağımsız bir veri sorumlusu olarak hareket eder. Örnekler arasında Veri Sorumlusunun hesap ve faturalama verileri, satış sitesi analitiği ve dolandırıcılığın önlenmesi bulunur. Bu VİS söz konusu işlemeyi kapsamaz. 1.3 Veri Sorumlusu, talimat verdiği işlemenin hukuka uygunluğundan sorumludur. Bu; bir hukuki dayanağa sahip olmayı, son müşterilerini bilgilendirmeyi ve örneğin pazarlama SMS'leri için gereken her türlü rızayı almayı kapsar.

2

Konu, süre, nitelik ve amaç

2.1 Konu: Hizmetin sunulması amacıyla Müşteri Kişisel Verilerinin barındırılması ve işlenmesi. 2.2 Süre: Şartların süresi ve sonrasında verilerin Bölüm 11 uyarınca silinmesine kadar geçen süre. 2.3 İşlemenin niteliği: • rezervasyon sayfaları, müşteri portalı, widget ve API aracılığıyla toplama; • saklama, düzenleme, erişim ve görüntüleme; • e-posta, SMS ve anlık bildirim yoluyla iletim; • fatura ve rapor oluşturma; • isteğe bağlı yapay zekâ destekli özellikler; • dışa aktarma ve silme. 2.4 Amaç: Hizmetin, Şartlarda açıklandığı ve Veri Sorumlusu tarafından yapılandırıldığı şekilde sunulması. Bu; randevu planlama, müşteri yönetimi, iletişim, ödemeler, faturalama, sadakat, değerlendirmeler ve ilgili işletme yönetimi işlevlerini kapsar. 2.5 İlgili kişi ve kişisel veri kategorileri Ek I'de listelenmiştir.

3

Talimatlar

3.1 Veri İşleyen, Müşteri Kişisel Verilerini, üçüncü ülkelere aktarımlar da dahil olmak üzere, yalnızca Veri Sorumlusunun belgelenmiş talimatları doğrultusunda işler. Şartlar, bu VİS ve Veri Sorumlusunun Hizmeti kullanımı ve yapılandırması bu talimatları oluşturur. 3.2 Veri İşleyen, Birlik veya Üye Devlet hukukunun gerektirdiği durumlarda da Müşteri Kişisel Verilerini işleyebilir. Bu durumda, ilgili hukuk bunu yasaklamadıkça, işlemeden önce Veri Sorumlusunu bilgilendirir. 3.3 Veri İşleyen, kendi görüşüne göre bir talimatın GDPR'yi veya diğer veri koruma mevzuatını ihlal etmesi hâlinde Veri Sorumlusunu derhal bilgilendirir.

4

Gizlilik

Veri İşleyen, Müşteri Kişisel Verilerini işlemeye yetkilendirdiği kişilerin sözleşmesel veya yasal gizlilik yükümlülükleriyle bağlı olmasını sağlar. Erişim, Hizmeti sunmak, desteklemek veya güvence altına almak için buna ihtiyaç duyan kişilerle sınırlıdır.

5

Güvenlik

5.1 Veri İşleyen, Ek II'de açıklandığı şekilde GDPR Madde 32 kapsamında uygun teknik ve idari tedbirleri uygular. Tedbirlerde şunlar dikkate alınır: • teknolojinin geldiği son durum; • uygulama maliyetleri; • işlemenin niteliği, kapsamı, bağlamı ve amaçları. 5.2 Veri İşleyen, genel koruma düzeyinin düşmemesi koşuluyla bu tedbirleri güncelleyebilir.

6

Alt veri işleyenler

6.1 Genel yetkilendirme. Veri Sorumlusu, Veri İşleyene alt veri işleyen görevlendirmesi için genel yazılı yetki verir. Bu VİS tarihinde kullanılan alt veri işleyenler Ek III'te ve https://yappointment.com/dpa#annexIII adresinde listelenmiştir. 6.2 Bildirim ve itiraz. 1. Veri İşleyen, bir alt veri işleyeni eklemeden veya değiştirmeden en az 30 gün önce Veri Sorumlusunu bilgilendirir. Bildirimi hesap sahibine e-posta ile gönderir ve kamuya açık listeyi günceller. 2. Bu süre içinde Veri Sorumlusu, makul veri koruma gerekçeleriyle info@yappointment.com adresine yazarak itiraz edebilir. 3. Taraflar itirazı iyi niyetle görüşür. 4. İtirazı çözemezlerse Veri Sorumlusu, değişiklik yürürlüğe girmeden önce Hizmetin etkilenen kısmını feshedebilir. Veri İşleyen, fesihten sonraki döneme ilişkin peşin ödenmiş ücretleri orantılı olarak iade eder. 6.3 Yükümlülüklerin aktarılması. Veri İşleyen, yazılı bir sözleşme ile her alt veri işleyene bu VİS'tekilerle esasen aynı olan veri koruma yükümlülükleri yükler. Veri İşleyen, alt veri işleyenlerinin yükümlülüklerini yerine getirmesinden Veri Sorumlusuna karşı sorumlu olmaya devam eder. 6.4 Veri Sorumlusunun seçtiği hizmetler. Bazı entegrasyonlar doğrudan Veri Sorumlusu tarafından seçilir, bağlanır ve sözleşmeye bağlanır. Bu sağlayıcılar Veri İşleyenin alt veri işleyenleri değildir. Bunlar şunlardır: • faturalama veya muhasebe yazılımı; • Veri Sorumlusunun kendi e-posta sunucusu; • Veri Sorumlusunun kendi telefonunda çalışan SMS Gateway uygulaması; • Veri Sorumlusunun kendi ödeme hizmeti sağlayıcısı hesabı. Veri Sorumlusu, bunlardan birini bağlayarak Veri İşleyene ilgili verileri o sağlayıcıya göndermesi talimatını verir.

7

İlgili kişi haklarına ilişkin yardım

7.1 Veri İşleyen, işlemenin niteliğini dikkate alarak, uygun teknik ve idari tedbirlerle Veri Sorumlusuna GDPR Bölüm III kapsamındaki ilgili kişi taleplerine yanıt vermesinde yardımcı olur. Hizmette: • Veri Sorumlusu müşteri kayıtlarını görüntüleyebilir, düzeltebilir ve silebilir; • Veri Sorumlusu şirket verilerini dışa aktarabilir; • portal hesabı olan son müşteriler kendi verilerini dışa aktarabilir ve silebilir. 7.2 Veri İşleyen, bir ilgili kişiden Müşteri Kişisel Verilerine ilişkin doğrudan bir talep alırsa, talebi gecikmeksizin Veri Sorumlusuna iletir. Veri Sorumlusu yetki vermedikçe talebe kendisi yanıt vermez.

8

Diğer yardımlar

Veri İşleyen, Veri Sorumlusunun GDPR Madde 32–36 kapsamındaki yükümlülüklerine ilişkin makul yardım sağlar: güvenlik, ihlal bildirimi, veri koruma etki değerlendirmeleri ve ön istişare. Yardım, işlemenin niteliği ve Veri İşleyenin erişebildiği bilgiler dikkate alınarak sağlanır.

9

Uluslararası aktarımlar

9.1 Hizmetin sunucuları Avrupa Birliği'nde barındırılmaktadır. 9.2 Bazı alt veri işleyenler AEA dışında bulunmakta veya verilere oradan erişebilmektedir (bkz. Ek III). Bu tür aktarımlar için Veri İşleyen aşağıdakilerden birine dayanır: • sertifikalı alıcılar için AB-ABD Veri Gizliliği Çerçevesi (DPF) dahil olmak üzere, Avrupa Komisyonu'nun bir yeterlilik kararı; • (AB) 2021/914 sayılı Komisyon Uygulama Kararı ile kabul edilen Standart Sözleşme Hükümleri (SCCs), Modül 3 (veri işleyenden veri işleyene); • GDPR Bölüm V kapsamındaki başka bir aktarım mekanizması. Veri İşleyen, gerektiğinde ek tedbirler de uygular.

10

Kişisel veri ihlalleri

10.1 Veri İşleyen, Müşteri Kişisel Verilerini etkileyen bir kişisel veri ihlalini öğrendikten sonra Veri Sorumlusunu gecikmeksizin ve her durumda 48 saat içinde bilgilendirir. Bildirim hesap sahibinin e-posta adresine gönderilir. 10.2 Bildirim, o anda mevcut olduğu ölçüde şunları içerir: • ihlalin niteliği; • etkilenen ilgili kişilerin ve kayıtların kategorileri ve yaklaşık sayısı; • muhtemel sonuçlar; • alınan veya alınması önerilen tedbirler; • bir irtibat noktası. Henüz mevcut olmayan bilgiler, daha fazla gecikmeksizin aşamalar hâlinde sağlanır. 10.3 Veri İşleyen, ihlali sınırlamak ve gidermek için makul adımlar atar ve ihlali belgeler. Denetim makamlarına ve ilgili kişilere bildirim yapılması Veri Sorumlusunun sorumluluğunda kalır. Veri İşleyen, Bölüm 8'de açıklandığı şekilde yardımcı olur.

11

Silme ve iade

11.1 Şartlar yürürlükte olduğu sürece Veri Sorumlusu, şirket verilerini istediği zaman Hizmet içinden dışa aktarabilir. 11.2 Şartların sona ermesinden sonra Veri Sorumlusunun verilerini dışa aktarmak için 30 günü vardır. Veri İşleyen, hesap sahibine bu sürenin başladığını ve silme işleminin ne zaman gerçekleşeceğini e-posta ile bildirir. 11.3 30 günlük süre sona erdiğinde Veri İşleyen, Müşteri Kişisel Verilerini canlı sistemlerinden otomatik olarak siler: • Veri Sorumlusu için saklanan dosyalar silinir; • Veri Sorumlusunun müşterileri ve personeline ilişkin veriler silinir; • bir kaydın kendisinin Bölüm 11.4 uyarınca saklanması gerekiyorsa, içindeki kişisel veriler bunun yerine anonim hâle getirilir. 11.4 Yasal saklama için tutulanlar: • faturalar ve diğer muhasebe kayıtları; • kasa defteri; • mali mevzuatın gerektirdiği, NF525 gibi, değiştirilemezlik kanıtı sağlayan mali kayıtlar. Veri İşleyen bunları yalnızca yasal süre boyunca saklar ve başka hiçbir amaçla kullanmaz. 11.5 Erken silme. Veri Sorumlusu, sürenin bitiminden önce, hesabın self servis silme işlevi aracılığıyla veya info@yappointment.com adresine yazarak silme talep edebilir. Bu durumda silme işlemi, talebin iptal edilebileceği 72 saatlik bir bekleme süresinden sonra başlar. 11.6 Yedekler. Yedekler, veritabanı sağlayıcısının yönetilen yedek rotasyonuna tabidir. Silinmiş verilerin yedeklerdeki kopyaları hiçbir amaçla geri yüklenmez ve bu rotasyonla birlikte sona erer.

12

Bilgi ve denetimler

12.1 Veri İşleyen, GDPR Madde 28'e uyumu göstermek için gerekli bilgileri Veri Sorumlusunun erişimine sunar. Talep hâlinde bu bilgiler, güvenlik tedbirlerinin bir açıklamasını ve güncel alt veri işleyen listesini içerir. 12.2 Bu bilgilerin yeterli olmaması hâlinde Veri Sorumlusu, Veri İşleyenin bu VİS'e uyumunu denetleyebilir. Denetim, Veri Sorumlusu veya gizlilik yükümlülüğüyle bağlı bağımsız bir denetçi tarafından aşağıdaki koşullarla yapılır: • herhangi bir 12 aylık dönemde en fazla bir kez; • masrafları Veri Sorumlusuna ait olmak üzere; • en az 30 gün önceden yazılı bildirimle. 12.3 Denetimler, öncelikle soru formlarına ve Bölüm 12.1'deki bilgilere dayanan belge incelemeleri şeklinde yapılır. Yerinde denetimler yalnızca şu durumlarda yapılır: • bir denetim makamının bunu gerektirmesi; veya • Veri Sorumlusunun verilerini etkileyen bir kişisel veri ihlalinden sonra. Denetimler, normal çalışma saatlerinde, Hizmeti aksatmadan ve diğer müşterilerin verilerini veya Veri İşleyenin güvenliğini tehlikeye atmadan yapılır. 12.4 Alt veri işleyenler, mevcut olduğu durumlarda kendi sertifikaları ve raporları aracılığıyla denetlenir.

13

Sorumluluk

Her bir tarafın bu VİS kapsamındaki veya bununla bağlantılı sorumluluğu, Şartların “Sorumluluğun Sınırlandırılması” bölümüne tabidir. Söz konusu bölüm, toplam sorumluluğu talepten önceki 12 ay içinde ödenen tutarla sınırlar. Bu, tarafların GDPR Madde 82 kapsamında ilgili kişilere karşı sorumluluğunu veya kanunen sınırlandırılamayan herhangi bir sorumluluğu sınırlamaz.

14

Öncelik sırası, değişiklikler, uygulanacak hukuk

14.1 Bu VİS ile Şartlar arasında bir çelişki olması hâlinde, Müşteri Kişisel Verilerinin işlenmesi bakımından bu VİS geçerli olur. Standart Sözleşme Hükümlerinin uygulandığı durumlarda, bunlar her ikisinden de önce gelir. 14.2 Veri İşleyen, mevzuattaki, Hizmetteki veya alt veri işleyenlerdeki değişiklikleri yansıtmak için bu VİS'i güncelleyebilir. Bunu yaparken Şartların (esaslı değişiklikler için 30 gün) ve Bölüm 6.2'nin bildirim kurallarına uyar. Bir güncelleme, Müşteri Kişisel Verilerine sağlanan korumayı azaltmaz. 14.3 Bu VİS, Slovak Cumhuriyeti hukukuna tabidir. Şartlarda belirtildiği üzere Slovak Cumhuriyeti'nin yetkili mahkemeleri yetkilidir.

I

Ek I — İlgili kişiler ve kişisel veriler

Veri Sorumlusunun Hizmeti kullanımına göre belirlenen ilgili kişi kategorileri: • Veri Sorumlusunun müşterileri ve danışanları ile rezervasyon yapan, kayıt olan veya bilgi talep eden potansiyel müşteriler; • Veri Sorumlusunun personeli ve kullanıcıları: rezervasyon sayfalarında gösterilen çalışanlar, yükleniciler ve hizmet sağlayıcılar; • saklanması hâlinde, Veri Sorumlusunun kurumsal müşterilerinin ve tedarikçilerinin irtibat kişileri. Kişisel veri kategorileri: • kimlik ve iletişim verileri: ad, e-posta adresi, telefon numarası, posta veya fatura adresi ve faturalandırılması hâlinde vergi numarası; • randevu verileri: rezervasyonlar, hizmetler, saatler, konumlar, personel, notlar, iptaller, bekleme listesi kayıtları, katılım; • müşteri hesabı verileri: portal hesabı, tercihler, dil, anlık bildirim cihaz belirteçleri; • işlem verileri: siparişler, ödemeler ve ödeme durumu, abonman kartları ve haklar, faturalar, iade faturaları. Kart numaralarını ödeme hizmeti sağlayıcısı işler ve Hizmet bunları saklamaz; • sadakat ve pazarlama verileri: puanlar, kuponlar, rıza işaretleri; • değerlendirmeler ve geri bildirimler; • iletişim verileri: Hizmet aracılığıyla gönderilen e-posta, SMS ve sohbet mesajları ile bunların teslim durumu; • teknik veriler: IP adresi, cihaz ve tarayıcı bilgileri, kayıtlar (log). Özel nitelikli veriler: Hizmet, GDPR Madde 9 kapsamındaki özel nitelikli veriler için tasarlanmamıştır. Bu tür verileri girmemekten Veri Sorumlusu sorumludur. İşinin niteliği gereği bunun kaçınılmaz olduğu durumlarda, örneğin sağlıkla ilgili randevularda, bir hukuki dayanağa ve uygun güvencelere sahip olmaktan Veri Sorumlusu sorumludur. Sıklık: Şartların süresi boyunca sürekli.

II

Ek II — Teknik ve idari tedbirler

1. Kiracı izolasyonu. Her şirketin verileri, şirket tanımlayıcısı ile sınırlandırılır. Veri erişim katmanı, her kiracı sorgusunda bir şirket filtresi gerektirir ve silme işlemi de aynı şirket kapsamını kullanır. 2. Aktarım sırasında ve durağan hâlde şifreleme. Herkese açık uç noktalar TLS 1.2/1.3 ve HSTS ile HTTPS kullanır. Giden bağlantılar için TLS sertifika doğrulaması varsayılan olarak açıktır. Veritabanında ve dosya depolamada durağan hâldeki veriler, altyapı sağlayıcısının sunduğu durağan veri şifrelemesiyle korunur. 3. Gizli bilgilerin şifrelenmesi. Aşağıdakiler, veritabanı dışında tutulan anahtarlar kullanılarak AES-256-GCM ile şifrelenmiş olarak saklanır: • bağlı faturalama sağlayıcılarının OAuth belirteçleri; • sürümlendirilmiş anahtarlarla üçüncü taraf entegrasyon kimlik bilgileri; • webhook imzalama sırları; • saklanan e-posta kimlik bilgileri. Belirteçler hiçbir zaman kayıtlara (log) yazılmaz. 4. Kimlik doğrulama. Parolalar Argon2id ile özetlenir (hash). İki faktörlü kimlik doğrulama mevcuttur. Dahili yönetim paneli, iki faktörlü kimlik doğrulama ve ayrı bir API anahtarı gerektirir. 5. Erişim kontrolü. Veri Sorumlusu kendi kullanıcılarına rol ve izin tabanlı erişim verebilir. Her API isteğinin kimliği doğrulanır: kullanıcılar için JWT, entegrasyonlar için API anahtarları ve mobil uygulamalar için cihaz belirteçleri kullanılır. 6. Kötüye kullanıma karşı koruma. • Hız sınırlama kapalı hata ilkesiyle çalışır: sınır deposu kullanılamıyorsa istekler reddedilir. • Arama kalıplarında kullanılan kullanıcı girdisi kaçış karakterleriyle işlenir. • Giden URL'ler, sunucu taraflı istek sahteciliğine (SSRF) karşı doğrulanır. 7. Veri minimizasyonu ve silme. Silme işlemi, fesih sonrası dışa aktarma süresinin ardından otomatik olarak ve talep üzerine 72 saatlik bir bekleme süresinden sonra yürütülür. Şirket kapsamındaki tüm verileri ve dosyaları kaldırır veya anonim hâle getirir, yalnızca kanunen gerekli kayıtları tutar ve bir denetim izi bırakır. Şirketler ve son müşteriler için self servis dışa aktarma ve silme mevcuttur. 8. Erişilebilirlik ve dayanıklılık. Birden fazla API düğümü, yönetilen bir veritabanı hizmeti üzerinde, sağlık kontrolü yapılan bir yük dengeleyicinin arkasında çalışır. Yedekler, veritabanı sağlayıcısının yönetilen yedek rotasyonuna tabidir. Silinmiş verilerin yedeklerdeki kopyaları hiçbir amaçla geri yüklenmez ve bu rotasyonla birlikte sona erer. 9. İdari tedbirler. • Üretim ortamına erişim tek bir kişiyle, Veri İşleyenin genel müdürüyle sınırlıdır. • Dağıtımlar yalnızca sürüm kontrolündeki ana daldan yapılır. • Personel gizlilik yükümlülüğüyle bağlıdır.

III

Ek III — Alt veri işleyenler

Veri İşleyen aşağıdaki alt veri işleyenleri kullanır. Veri Sorumlusunun kendisinin seçip bağladığı entegrasyonlar alt veri işleyen değildir (Bölüm 6.4). Bunlar arasında faturalama veya muhasebe yazılımı, Veri Sorumlusunun kendi e-posta sunucusu, kendi cihazındaki SMS Gateway uygulaması ve kendi ödeme hizmeti sağlayıcısı hesabı yer alır.

Ek III — Alt veri işleyenler
Alt veri işleyenHizmetİşleme yeriAktarım güvencesi
Rackforest (Macaristan)Sunucu barındırma ve altyapı: tüm üretim uygulama sunucuları (API düğümleri, yük dengeleyici, WebSocket, Redis ve e-posta izleme sunucusu)Macaristan (AB)Gerekli değil (AB)
MongoDB, Inc. (MongoDB Atlas)Veritabanı barındırmaAWS bölgesi eu-central-1, Frankfurt, Almanya (AB)Depolama için gerekli değil (AB); ABD'den destek erişimi söz konusu olduğunda SCCs / AB-ABD DPF
Amazon Web Services EMEA SARL (Amazon S3)Dosya depolamaAWS bölgesi eu-central-1, Frankfurt, Almanya (AB)Depolama için gerekli değil (AB); ABD'den destek erişimi söz konusu olduğunda SCCs / AB-ABD DPF
ASSIXO Kft. (Budapeşte, Macaristan)İşlemsel e-postalar için platformun kendi posta sunucusunun (mail.yappointment.com) barındırılmasıMacaristan (AB)Gerekli değil (AB)
Twilio, Inc.SMS iletimiABDAB-ABD DPF; SCCs
Google LLC (Firebase Cloud Messaging)Anlık bildirimlerABDAB-ABD DPF; SCCs
Mistral AI SASYapay zekâ özellikleri (varsayılan sağlayıcı)Fransa (AB)Gerekli değil (AB)
OpenAI, L.L.C.Yapay zekâ özellikleri ve yardım merkezi aramasıABDAB-ABD DPF; SCCs
Google LLC (Gemini API)Yapay zekâ özellikleriABDAB-ABD DPF; SCCs
Stripe Payments Europe, Ltd. / Stripe, Inc.Platform tarafı ödemeler için ödeme işlemeİrlanda (AB) / ABDAB-ABD DPF; SCCs