Veri İşleme Sözleşmesi
Güncellendi:
Bu Veri İşleme Sözleşmesi ("Sözleşme"), VesselCall ("VesselCall") ile app.vesselcall.com platformunu kullanan müşteri firma ("Müşteri") arasında, VesselCall'un Müşteri adına ve Müşterinin talimatıyla yaptığı kişisel veri işlemelerine ilişkin hak ve yükümlülükleri düzenler. Sözleşme, Kullanım Koşulları'nın ayrılmaz parçasıdır ve Müşterinin yetkili kullanıcısının platformda onay vermesiyle yürürlüğe girer.
VesselCall'un iletişim bilgileri: Türkiye; MERSİS numarası: Ticaret sicil kaydı tamamlandığında burada yayımlanacaktır; e-posta: [email protected].
1. Tanımlar
- Mevzuat: 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") ve ikincil düzenlemeleri; 6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun ve Ticari İletişim ve Ticari Elektronik İletiler Hakkında Yönetmelik; uygulandığı ölçüde AB Genel Veri Koruma Tüzüğü ("GDPR") ve alıcının bulunduğu ülkenin veri koruma ve elektronik iletişim kuralları.
- Müşteri Kişisel Verileri: VesselCall'un bu Sözleşme kapsamında Müşteri adına işlediği kişisel veriler. Ayrıntılar Ek 1'dedir.
- Platform Veritabanı: VesselCall'un kamuya açık kaynaklardan kendi adına derlediği gemi, firma ve iş iletişim bilgileri.
- Talimat: Bu Sözleşme, Kullanım Koşulları, Müşterinin platformdaki seçim ve ayarları (ör. limanlar, yarıçap, gönderim modu, şablonlar, listeler ve onaylar) ve Müşterinin yazılı bildirimleri.
- Alt İşleyen: VesselCall'un Müşteri Kişisel Verilerinin işlenmesinde yararlandığı üçüncü kişi hizmet sağlayıcı.
- Veri İhlali: Müşteri Kişisel Verilerinin hukuka aykırı olarak yok edilmesine, kaybolmasına, değiştirilmesine, yetkisiz kişilerce elde edilmesine veya bu verilere yetkisiz erişilmesine yol açan güvenlik ihlali.
Bu Sözleşmede tanımlanmayan terimler, Kullanım Koşulları'ndaki ve Mevzuattaki anlamlarını taşır.
2. Tarafların rolleri
- Müşteri, Müşteri Kişisel Verileri bakımından veri sorumlusudur. Hangi limanlar ve gemiler için, hangi firmalarla, hangi içerikle ve hangi gönderim moduyla iletişim kurulacağına Müşteri karar verir. VesselCall bu verileri veri işleyen sıfatıyla, yalnızca Müşteri adına ve Talimatlar doğrultusunda işler.
- Platform Veritabanındaki bir alıcının Müşterinin gönderimi için kullanılması Müşterinin Talimatıyla gerçekleşir; bu kullanım bakımından veri sorumlusu Müşteridir.
- VesselCall; Platform Veritabanı, global ret listesi ve Müşteri ilişkisi kapsamında işlediği veriler (ör. Müşteri kullanıcılarının hesap, güvenlik, ödeme, fatura ve sözleşme onayı kayıtları) bakımından bağımsız veri sorumlusudur. Bu işlemeler Gizlilik Politikası ve KVKK Aydınlatma Metni ile düzenlenir ve bu Sözleşmenin kapsamı dışındadır.
- 6563 sayılı Kanun bakımından tanıtım e-postalarının göndereni ve hizmet sağlayıcısı Müşteridir. VesselCall aracı hizmet sağlayıcıdır ve Müşteri içeriğini önceden kontrol etmekle yükümlü değildir (Kanun md. 9/1, Yönetmelik md. 11/3). VesselCall'un kötüye kullanımı önlemek için içerik inceleme ve gönderimi askıya alma hakları saklıdır.
3. Müşterinin yükümlülükleri ve beyanları
Müşteri:
- Müşteri Kişisel Verilerinin işlenmesi ve tanıtım e-postalarının gönderilmesi için Mevzuata uygun bir hukuki sebebe sahip olduğunu, aydınlatma yükümlülüğünü yerine getirdiğini ve Mevzuatın gerektirdiği hallerde açık rıza aldığını kabul ve taahhüt eder.
- Gönderim kararından, e-postaların içeriğinden ve 6563 sayılı Kanun ile alıcının ülkesindeki ticari ileti kurallarından doğan gönderen yükümlülüklerinden (uygulandığı ölçüde İleti Yönetim Sistemi ve VERBİS yükümlülükleri dahil) sorumludur.
- Önceden rıza gerektiren ülkeler için platforma girdiği rıza kayıtlarının gerçek, geçerli ve ispat edilebilir olduğunu taahhüt eder; talep halinde rıza belgelerini VesselCall'a ve yetkili mercilere sunar.
- Platforma, şablonlara veya listelere özel nitelikli kişisel veri (ör. sağlık, din, ceza mahkûmiyeti) ve iş iletişiminin gerektirdiğinden fazla kişisel veri girmez.
- Talimatlarının Mevzuata uygun olmasını sağlar ve VesselCall'un ret talepleri, şikâyetler, rıza belgeleri ve yetkili merci talepleriyle ilgili makul bilgi taleplerine gecikmeden cevap verir.
- Hesabının güvenliğinden sorumludur: kullanıcıları yalnızca yetkili kişilere açar, giriş bilgilerini gizli tutar ve yetkisiz kullanımı gecikmeden bildirir. Kullanıcılarının platformdaki işlemleri Müşterinin işlemi sayılır. İki aşamalı doğrulamanın kullanılmamasından doğan riskler Müşteriye aittir.
- Alıcılardan veya diğer ilgili kişilerden doğrudan aldığı ret, itiraz ve silme taleplerini gecikmeden platformdaki listelere işler veya VesselCall'a iletir.
4. VesselCall'un yükümlülükleri
VesselCall:
- Müşteri Kişisel Verilerini yalnızca Talimatlar doğrultusunda işler. Bir Talimatın Mevzuata aykırı olduğu kanaatine varırsa Müşteriyi bilgilendirir ve Talimat netleşinceye kadar ilgili işlemeyi durdurabilir. Mevzuat gereği Talimat dışında bir işleme yapması gerekirse, Mevzuat yasaklamadıkça bunu Müşteriye önceden bildirir.
- Verilere erişen çalışanlarının ve yardımcı kişilerinin gizlilik yükümlülüğü altında olmasını ve erişimin görevin gerektirdiği kişilerle sınırlı kalmasını sağlar.
- Ek 2'deki teknik ve idari tedbirleri uygular. Tedbirleri teknik gelişmelere göre güncelleyebilir; güncelleme genel koruma seviyesini düşüremez.
- Müşteri Kişisel Verilerini kendi amaçları için kullanmaz, satmaz ve üçüncü kişilere açıklamaz. Talimatlar, Alt İşleyenler (Bölüm 6), Bölüm 5'teki bağımsız işlemeler ve Mevzuat gereği yetkili mercilere yapılan açıklamalar bu yasağın dışındadır.
- Müşterinin Mevzuattan doğan yükümlülüklerini (ör. veri güvenliği, Veri İhlali bildirimi, veri koruma etki değerlendirmesi ve denetim makamına ön danışma) yerine getirmesine, işlemenin niteliği ve kendisinde bulunan bilgiler ölçüsünde makul yardım sağlar.
5. VesselCall'un bağımsız işlemeleri
Müşteri, aşağıdaki işlemelerin VesselCall'un kendi veri sorumluluğunda yapılmasını kabul eder:
- Global ret listesi: Bir alıcı ret veya itiraz hakkını kullandığında VesselCall, adresin veya alan adının tek yönlü özetini (hash) global ret listesine ekler. Bu adrese veya alan adına platform üzerinden hiçbir müşteri adına yeniden e-posta gönderilmez ve bekleyen e-postalar iptal edilir. Bu kayıt Müşterinin talebiyle kaldırılamaz.
- Veritabanının doğruluğu: Gönderimlerde ortaya çıkan teslim sonuçları (ör. kalıcı geri dönme, geçersiz adres) Platform Veritabanının doğruluğunu korumak için kullanılabilir.
- Kötüye kullanımın önlenmesi: Geri dönme, şikâyet ve ret oranları ile gönderim kayıtları, ortak gönderim altyapısının güvenliği ve itibarı için izlenebilir.
- Anonim istatistikler: Hizmetin geliştirilmesi için kişiyi tanımlamayan, toplu ve anonim istatistikler üretilebilir.
6. Alt işleyenler
- Müşteri, VesselCall'a Alt İşleyen kullanma konusunda genel yetki verir. Güncel Alt İşleyen kategorileri Ek 3'tedir; Alt İşleyenlerin unvan ve adresleri yazılı talep üzerine bildirilir.
- VesselCall, Alt İşleyenlerle bu Sözleşmedekinden daha az koruyucu olmayan veri koruma yükümlülükleri içeren yazılı sözleşmeler yapar veya bu düzeyde koruma sağlayan standart hizmet şartlarına dayanır.
- VesselCall, yeni bir Alt İşleyen eklemeden veya bir Alt İşleyeni değiştirmeden en az 10 gün önce Müşteriyi platform veya e-posta yoluyla bilgilendirir. Müşteri, veri korumaya ilişkin makul gerekçelerle bildirimden itibaren 10 gün içinde yazılı olarak itiraz edebilir. Taraflar makul bir çözüm bulamazsa Müşteri etkilenen hizmeti bildirimle feshedebilir; bu durumda kullanılmayan döneme ait peşin ödenmiş ücret iade edilir. Bu, Müşterinin itiraz halindeki tek talep hakkıdır.
- Güvenlik veya hizmet sürekliliği gerektiren acil hallerde değişiklik önceden bildirilmeden yapılabilir; bu durumda bildirim gecikmeden yapılır ve Müşterinin itiraz hakkı saklıdır.
- VesselCall, Alt İşleyenlerin bu Sözleşmeye uygun davranmasından Müşteriye karşı, Bölüm 12'deki sınırlamalar dahilinde sorumludur.
7. Yurt dışına aktarım
- Platform altyapısı Avrupa Birliği'nde, Finlandiya'daki bir veri merkezinde barındırılır; şifreli yedek kopyalar Türkiye'de de saklanır. Bazı Alt İşleyenler Türkiye ve AB dışında bulunabilir (Ek 3). Müşteri, hizmetin sunulması için Müşteri Kişisel Verilerinin bu ülkelere aktarılmasına yetki verir.
- VesselCall, yurt dışına aktarımları KVKK md. 9'da öngörülen güvencelerden birine (ör. Kişisel Verileri Koruma Kurulu'nun ilan ettiği standart sözleşme ve Kurul'a bildirim) dayanarak yapar. GDPR'ın uygulandığı aktarımlarda GDPR Bölüm V'teki uygun güvencelerden yararlanır.
- Mevzuat gereği Taraflar arasında ayrıca standart sözleşme imzalanması gerekirse Taraflar bu sözleşmeyi gecikmeden imzalar. Standart sözleşme ile bu Sözleşme arasında çelişki olursa standart sözleşme uygulanır.
- VesselCall, hizmet altyapısını Türkiye'deki bir veri merkezine taşıyabilir. Taşıma, Bölüm 6'daki bildirim usulüne tabidir.
8. Veri ihlali
- VesselCall, Müşteri Kişisel Verilerini etkileyen bir Veri İhlalini öğrendikten sonra gecikmeksizin ve mümkünse 48 saat içinde Müşteriyi bilgilendirir.
- Bildirim, o an bilindiği ölçüde ihlalin niteliğini, etkilenen veri kategorilerini ve yaklaşık kişi sayısını, olası sonuçlarını, alınan ve önerilen tedbirleri ve irtibat kişisini içerir. Bilgiler aşamalı olarak tamamlanabilir.
- Kişisel Verileri Koruma Kurulu'na ve ilgili kişilere bildirim yükümlülüğü veri sorumlusu olarak Müşteriye aittir. VesselCall bu konuda makul yardım sağlar ve ihlalin etkilerini azaltmak için gerekli tedbirleri alır.
- Müşteri, VesselCall'un adını içeren kamuya açık açıklamalarını Mevzuatın izin verdiği ölçüde önceden VesselCall ile paylaşır.
- Veri İhlali bildirimi, VesselCall'un kusur veya sorumluluğunu kabul ettiği anlamına gelmez.
9. İlgili kişi başvuruları
- VesselCall, Müşteri Kişisel Verilerine ilişkin olarak kendisine ulaşan başvuruları Müşteriye iletir ve Müşteri adına cevap vermez. Ret ve doğrudan pazarlamaya itiraz talepleri bunun istisnasıdır: VesselCall bu talepleri derhal uygular (Bölüm 5).
- Platform Veritabanına ilişkin başvuruları VesselCall kendi veri sorumluluğunda cevaplar.
- VesselCall, platformdaki araçlarla (ör. listeler ve kayıtlar) ve makul ölçüde ek yardımla Müşterinin başvuruları cevaplamasına destek olur. Olağan ölçüyü aşan yardım için makul bir ücret talep edilebilir.
10. Bilgi verme ve denetim
- VesselCall, bu Sözleşmeye uyumunu göstermek için gerekli bilgileri (ör. güvenlik tedbirlerinin özeti ve Alt İşleyen listesi) Müşterinin yazılı talebi üzerine makul sürede verir.
- Yazılı bilgilerin yetersiz kaldığı hallerde veya yetkili bir merciin talebi üzerine Müşteri, yılda en fazla bir kez, en az 30 gün önceden yazılı bildirim yaparak, mesai saatlerinde ve VesselCall'un işleyişini aksatmayacak şekilde denetim yapabilir veya gizlilik taahhüdü veren bağımsız bir denetçiye yaptırabilir. Denetçi VesselCall'un rakibi olamaz.
- Denetim; diğer müşterilerin verilerini, VesselCall'un veri kaynaklarını ve yöntemlerini, kaynak kodunu, ticari sırlarını ve açıklanması güvenliği tehlikeye atacak bilgileri kapsamaz. Denetim masrafları Müşteriye aittir.
- Denetimde bu Sözleşmeye aykırılık tespit edilirse VesselCall makul sürede gerekli düzeltmeleri yapar.
11. Süre, sona erme, silme ve iade
Sözleşme, Müşterinin aboneliği süresince ve VesselCall Müşteri Kişisel Verilerini işlemeye devam ettiği sürece yürürlükte kalır.
Müşteri, abonelik sona ermeden önce kendi kayıtlarının bir kopyasını talep edebilir; VesselCall kopyayı yaygın bir dosya biçiminde (ör. CSV) makul sürede verir.
VesselCall, sona ermeden itibaren 30 gün içinde Müşteri Kişisel Verilerini siler veya anonim hale getirir. Şu kayıtlar saklıdır:
- Mevzuat gereği saklanması gereken kayıtlar (ör. ticari ileti ve ret kayıtları için en az 3 yıl, Yönetmelik md. 13/2; ticari defter ve belgeler);
- global ret listesi (Bölüm 5);
- olası hukuki taleplerin ispatı için gerekli kayıtlar, ilgili zamanaşımı süresince;
- yedekler, olağan yedekleme döngüsünde silinene kadar.
Saklanan kayıtlar yalnızca bu amaçlarla işlenir ve erişime kapatılır.
Platform Veritabanı Müşteriye ait değildir ve sona ermeyle silinmez.
12. Sorumluluk ve tazminat
- VesselCall'un bu Sözleşme ve Kullanım Koşulları kapsamındaki toplam sorumluluğu, zarara yol açan olaydan önceki 12 ay içinde Müşterinin VesselCall'a ödediği ücretlerle sınırlıdır. VesselCall dolaylı zararlardan, kâr kaybından, iş veya itibar kaybından ve veri kaybına bağlı iş kesintisinden sorumlu değildir.
- VesselCall, Talimatlara uygun olarak yaptığı işlemelerden doğan zararlardan sorumlu değildir.
- Müşteri; (a) Talimatlarının, içeriğinin veya gönderim kararlarının Mevzuata aykırı olmasından, (b) hukuki sebep, aydınlatma veya rıza eksikliğinden ve (c) bu Sözleşmeyi veya Kullanım Koşulları'nı ihlal etmesinden doğan üçüncü kişi taleplerini, idari para cezalarını, yargılama giderlerini ve makul avukatlık ücretlerini karşılar. VesselCall, kendisine yöneltilen talebi gecikmeden Müşteriye bildirir ve Müşterinin savunmaya katılmasına imkân tanır.
- Taraflar bir ilgili kişiye veya merciye karşı birlikte sorumlu tutulursa (ör. KVKK md. 12/2), iç ilişkide sorumluluk kusur oranına göre paylaşılır; bu Bölümdeki sınırlamalar saklıdır.
- Bu Bölümdeki sınırlamalar kast ve ağır ihmal hallerinde ve kanunen sınırlandırılamayan diğer hallerde uygulanmaz (6098 sayılı Türk Borçlar Kanunu md. 115).
13. Gizlilik
Taraflar, bu Sözleşme kapsamında öğrendikleri gizli bilgileri korur ve yalnızca Sözleşmenin amacı için kullanır. Müşteri, VesselCall'un veri kaynaklarına, yöntemlerine, güvenlik tedbirlerinin ayrıntılarına ve fiyatlarına ilişkin bilgileri gizli tutar. Kanunen açıklanması zorunlu bilgiler bu yükümlülüğün dışındadır.
14. Değişiklikler
VesselCall; Mevzuattaki değişiklikler, yetkili mercilerin kararları veya hizmetteki değişiklikler nedeniyle bu Sözleşmeyi güncelleyebilir. Yeni sürüm platformda Müşterinin onayına sunulur ve platformun kullanımı bu onaya bağlanabilir. Yeni sürümü kabul etmeyen Müşteri sözleşmeyi feshedebilir; bu durumda kullanılmayan döneme ait peşin ödenmiş ücret iade edilir.
15. Diğer hükümler
- Kişisel verilerin korunmasına ilişkin konularda bu Sözleşme, Kullanım Koşulları'ndan önce uygulanır; Bölüm 7.3 saklıdır.
- Sözleşme platformda elektronik olarak onaylanır. Onaylanan sürüm, onay tarihi ve saati, IP adresi ve tarayıcı bilgisi kaydedilir. Taraflar, bu kayıtların ve VesselCall'un sistem kayıtlarının 6100 sayılı Hukuk Muhakemeleri Kanunu md. 193 anlamında delil sözleşmesi niteliğinde olduğunu ve aksi ispat edilinceye kadar geçerli delil sayılacağını kabul eder.
- Sözleşme Türk hukukuna tabidir. Uyuşmazlıklarda İstanbul (Merkez) Mahkemeleri ve İcra Daireleri yetkilidir.
- Sözleşmenin bir hükmünün geçersiz olması diğer hükümlerini etkilemez.
- Sözleşmenin Türkçe metni esastır; diğer dillerdeki metinler bilgilendirme amaçlıdır.
Ek 1: İşlemenin ayrıntıları
| Konu | Açıklama |
|---|---|
| Konu ve nitelik | Müşteri adına tanıtım e-postalarının hazırlanması (şablon ve çeviri), alıcının belirlenmesi, gönderim kurallarının uygulanması, e-postaların gönderilmesi, teslim ve geri dönme takibi, ret ve itirazların işlenmesi, gönderim kayıtlarının saklanması ve raporlanması |
| Amaç | Müşterinin denizcilik hizmetlerinin, limanlara yaklaşan gemilerin yöneticisi, işletmecisi veya maliki olan firmalara tanıtılması |
| İlgili kişiler | Alıcı firmaların iş iletişim bilgileri kullanılan çalışanları ve temsilcileri; Müşterinin hariç tutma ve rıza listelerine eklediği kişiler; şablon imzasında ve gönderen kimliğinde yer alan Müşteri çalışanları |
| Veri kategorileri | Kimlik (varsa ad soyad); iletişim (kurumsal e-posta adresi, varsa telefon); mesleki bilgi (firma, departman, görev); pazarlama (gönderim geçmişi, e-posta içeriği, teslim durumu, ret, itiraz ve rıza kayıtları); işlem güvenliği (gönderim ve teslim kayıtları, geri dönme bildirimleri) |
| Özel nitelikli veri | İşlenmez |
| Süre | Abonelik süresince ve Bölüm 11'deki saklama süreleri boyunca |
| İşleme yerleri | Finlandiya (AB) veri merkezi; Türkiye (şifreli yedek kopyalar ve e-posta iletimi); Ek 3'teki Alt İşleyenlerin bulunduğu ülkeler |
Ek 2: Teknik ve idari tedbirler
VesselCall en az şu tedbirleri uygular:
- Platforma ve siteye tüm bağlantılar şifrelidir (HTTPS, HSTS).
- Parolalar Argon2id ile özetlenerek (hash) saklanır; başarısız giriş denemelerinde hız sınırı ve geçici hesap kilidi uygulanır.
- İki aşamalı doğrulama (TOTP) sunulur; yönetici hesaplarında zorunludur.
- Oturum çerezleri HttpOnly, Secure ve SameSite özellikleriyle korunur; değişiklik isteklerinde CSRF koruması vardır.
- Gizli anahtarlar ve hesap bilgileri (ör. alan adı imza anahtarları ve servis parolaları) şifreli saklanır.
- Müşteri verileri uygulama katmanında müşteri kimliğiyle ayrıştırılır; bir müşteri başka bir müşterinin verilerine erişemez.
- Yönetimsel işlemler denetim kaydına alınır; sunuculara yönetimsel erişim yetkili personelle sınırlıdır.
- Sunucularda güvenlik duvarı, tekrarlanan başarısız giriş denemelerini engelleyen koruma ve otomatik güvenlik güncellemeleri kullanılır.
- Veritabanı her gün yedeklenir; yedeklerin şifreli kopyaları sunucu dışında saklanır ve geri yükleme düzenli olarak test edilir.
- E-postalar Müşterinin alan adıyla DKIM imzalanır; gönderim hız sınırları, kademeli ısınma ve riskli durumlarda otomatik duraklatma uygulanır.
- Ret talepleri derhal uygulanır; global ret listesinde adresler ve alan adları yalnızca tek yönlü özet (hash) olarak tutulur.
- Çalışanlar ve yardımcı kişiler gizlilik yükümlülüğü altındadır; erişim yetkileri görevin gerektirdiği ölçüdedir.
Ek 3: Alt işleyen kategorileri
| Hizmet | Konum | İşlenen veriler |
|---|---|---|
| Sunucu barındırma | Finlandiya (AB) | Platformdaki Müşteri Kişisel Verileri |
| E-posta iletimi | Türkiye | Gönderilen e-postalar, alıcı adresleri, teslim ve geri dönme bildirimleri |
| Yapay zekâ ile metin çevirisi | ABD dahil, Türkiye ve AB dışındaki ülkeler | Yalnızca şablon metinleri; alıcı verisi gönderilmez. Şablona yazılan bilgiler (ör. imzadaki ad) metnin parçası olarak işlenir |
| Anlık bildirim (isteğe bağlı) | Türkiye ve AB dışındaki ülkeler | Müşteri kullanıcısı Telegram hesabını bağlarsa, ona gönderilen bildirim içerikleri |