İçeriğe geç
WyvUp

KVKK & Kurumsal Sorumluluk

Veri İşleme Sözleşmesi (DPA)

WyvUP tarafından barındırılan ve yönetilen müşteri web siteleri üzerinden toplanan son kullanıcı verilerine ilişkin 'Veri Sorumlusu - Veri İşleyen' hukuki sorumluluk taksimi ve teknik güvenlik taahhütnamesi.

1. Taraflar ve KVKK Kapsamındaki Statü Tanımları

İşbu Veri İşleme Sözleşmesi ("DPA"); WyvUP platformundan yönetilen web (WaaS) veya özel yazılım altyapısı kiralayan MÜŞTERİ ("Veri Sorumlusu") ile bu sitelerin sunucu barındırma, veritabanı, güvenlik ve teknik bakımını yürüten YİĞİT CENGİZ (Yazılım, Medya & Prodüksiyon Stüdyosu) ("Veri İşleyen / WyvUP") arasında akdedilmiştir.

Veri İşleyen (Hizmet Sağlayıcı): YİĞİT CENGİZ (WyvUp Stüdyo)

Kayıtlı Vergi Dairesi: Şirinyer Vergi Dairesi (İzmir)

Yönetim & Yasal Tebligat: Adalet Mah. Manas Bulvarı Folkart Towers B Kule No:39 Kat:25 Kapı No:2511 Bayraklı / İzmir

İletişim E-posta: [email protected]

2. İşlenen Verilerin Niteliği ve Veri Sorumlusunun Yükümlülüğü

Müşterinin web sitesi üzerinden son kullanıcılar tarafından doldurulan iletişim formları, WhatsApp yönlendirmeleri, teklif talepleri ve CRM verileri doğrudan müşterinin ticari faaliyetine aittir. Müşteri, 6698 sayılı KVKK uyarınca aşağıdaki hususları peşinen kabul ve taahhüt eder:

  • Aydınlatma ve İzin Yükümlülüğü: Kendi web sitesini ziyaret eden kullanıcılara karşı 6698 sayılı KVKK uyarınca aydınlatma metnini ve gerekli hallerde açık rıza mekanizmalarını sunma yükümlülüğü münhasıran müşteriye (Veri Sorumlusu) aittir.
  • Hukuka Uygunluk Güvencesi: Müşteri, sisteme aktarılan veya toplanan kişisel verilerin hukuka uygun yollarla elde edildiğini, üçüncü kişilerin haklarını ihlal etmediğini garanti eder.
  • WyvUP'ın Talimata Bağlılığı: WyvUP, müşterinin web sitesinden gelen verileri müşterinin açık yazılı talimatı ve sistemin teknik işletim gereklilikleri dışında KESİNLİKLE kendi ticari amaçları doğrultusunda işlemez, satmaz, kiralamaz veya profilleme amacıyla kullanmaz.

3. Alınan Teknik ve İdari Güvenlik Tedbirleri

WyvUP, KVKK'nın 12. maddesi ve Kişisel Veri Güvenliği Rehberi doğrultusunda sunucu ve altyapı düzeyinde aşağıdaki teknik tedbirleri uygulamaktadır:

a) Mimari İzolasyon & Çoklu Kiracı Ayrımı (Multi-Tenant Isolation):

Her müşterinin verisi veritabanında ve dosya sisteminde katı izolasyon kuralları ile birbirinden ayrılmıştır. Bir müşterinin verilerine başka bir müşterinin erişmesi yazılımsal ve mantıksal olarak engellenmiştir.

b) Ağ ve Kenar Kalkanı (Cloudflare Edge & WAF):

Tüm müşteri siteleri Cloudflare Enterprise/Pro ağ kalkanı arkasında çalışır. TLS 1.3 şifreleme, DDoS filtreleme ve SQL Injection kalkanı otomatik devrededir.

c) Erişim Kayıtları & 5651 Uyumlu Loglama:

Sunucu erişimleri, yönetim girişleri ve API istekleri 5651 sayılı kanuna ve siber güvenlik ilkelerine uygun olarak güvenli log sunucularında saklanır.

4. Veri İhlali Bildirim Prosedürü

WyvUP, altyapısında barındırılan verilere yönelik herhangi bir yetkisiz erişim, sızıntı veya siber saldırı vakasını (veri ihlali) tespit ettiği andan itibaren gecikmeksizin ve en geç 48 (kırk sekiz) saat içerisinde ilgili müşteriye yazılı bildirimde bulunur. Bildirimde ihlalin niteliği, etkilenen muhtemel kayıt sayısı ve alınan karşı tedbirler ayrıntılı olarak raporlanır.

5. Sözleşme Sona Erdiğinde Verilerin İadesi ve İmhası

Müşteri aboneliği sona erdiğinde; müşteri panelinde yer alan Takeout özelliği sayesinde 30 gün boyunca tüm form yanıtları ve içerikler eksiksiz indirilebilir. 30 günlük bekleme süresinin ardından, yasal mevzuatça saklanması zorunlu mali kayıtlar haricindeki tüm kiracı veritabanı kayıtları ve yedekleri güvenli yöntemlerle geri döndürülemez biçimde silinir.

6. Sorumluluk ve Rücu Hükümleri

Müşterinin kendi web sitesinde yasal aydınlatma metni bulundurmaması, kullanıcılardan hukuka aykırı veri toplaması veya üçüncü kişilerin kişisel verilerini izinsiz sisteme yüklemesi sebebiyle KVKK Kurulu veya adli makamlarca WyvUP'a yöneltilebilecek her türlü idari para cezası, tazminat ve dava masrafları doğrudan kusurlu müşteriye rücu edilir.