Veri İşleme Sözleşmesi

Specoria’nın müşterileri adına kişisel veri işlediği durumlar için veri sorumlusu (Müşteri) ile veri işleyen (Specoria) arasındaki koşullar: KVKK m. 12 ve GDPR m. 28.

Son güncelleme: 8 Ekim 2026 · Sürüm 2026-10-08

1. Taraflar, kapsam ve öncelik

Bu Veri İşleme Sözleşmesi (“VİS”), Kullanım Koşullarının ekidir ve Webtures Ltd (adres: 494a Fulham Road, London SW6 5NH, United Kingdom; company no. 11948574 (England and Wales)) (“Specoria”, veri işleyen) ile Specoria hizmetlerini kullanan Müşteri (veri sorumlusu) arasında, Müşteri adına işlenen kişisel veriler (“Müşteri Kişisel Verisi”) bakımından uygulanır. Müşteri Kullanım Koşullarını kabul ettiğinde bu VİS’i de kabul etmiş olur; ayrıca imzalı bir sürüm isteyen müşterilere aynı metin imzalı olarak verilir.

Specoria’nın kendi amaçlarıyla, veri sorumlusu olarak işlediği veriler (panel hesabı, faturalama, pazarlama izni) bu VİS’in değil, KVKK Aydınlatma Metninin konusudur. Bu VİS ile Kullanım Koşulları arasında kişisel verilere ilişkin bir çelişki olursa bu VİS; bu VİS ile aşağıda anılan standart sözleşmeler arasında çelişki olursa standart sözleşmeler önceliklidir.

2. Tanımlar

“Kişisel veri”, “veri sorumlusu”, “veri işleyen”, “ilgili kişi”, “işleme” ve “açık rıza” ifadeleri 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) ve uygulandığı ölçüde Genel Veri Koruma Tüzüğü (GDPR) ile Birleşik Krallık GDPR’daki anlamlarını taşır. “Veri Koruma Mevzuatı”, Müşteri Kişisel Verisine uygulanan bu düzenlemelerin tümüdür. “Alt işleyen”, Specoria’nın Müşteri Kişisel Verisini işlemek için görevlendirdiği üçüncü kişidir.

3. İşlemenin ayrıntıları (Ek 1)

  • Sunucu erişim kayıtları (ajan trafiği analizi): ilgili kişiler Müşterinin sitesini ziyaret edenlerdir; veriler IP adresi, tarayıcı kimliği (User-Agent), istek zamanı ve adresidir. Amaç, yapay zekâ ajanlarının ve botların siteyi nasıl ziyaret ettiğini raporlamaktır. Tam IP yalnızca bellekte, botun yayımlanmış IP aralığından gelip gelmediğini doğrulamak için okunur ve ağ düzeyine (IPv4 /24, IPv6 /48) indirgenir; insan ziyaretçilerin IP adresi ve tarayıcı kimliği saklanmaz; sorgu dizeleri atılır; ham kayıt saklanmaz; saatlik özetler 35 gün sonra silinir.
  • Google Analytics 4 ve Search Console: yalnızca okuma izniyle toplu sayılar (oturum, iniş sayfası, tıklama, gösterim, anahtar etkinlik ve gelir toplamları). Ziyaretçi düzeyinde veri alınmaz; toplu sayılar kural olarak kişisel veri değildir, olduğu ölçüde bu VİS uygulanır.
  • Mağaza ve pazaryeri verileri: Shopify, WooCommerce, Trendyol ve Hepsiburada’dan okunan ürün ve ilan verileri ile onaylanan değişiklikler. Müşterinin müşterilerine ait sipariş ya da kişisel veri istenmez; ürün verisinde rastlantısal olarak bulunabilecek kişisel veriler (ör. satıcı ya da yazar adı) bu VİS kapsamındadır.
  • Panele yüklenen belgeler ve mesajlar: Müşterinin kendi tercihiyle yüklediği belgelerde ve destek mesajlarında bulunabilecek kişisel veriler; yalnızca hizmeti sunmak ve talebi yanıtlamak için.
  • Süre: abonelik ya da hesap sürdükçe; sona erdiğinde 10. maddeye göre silinir. Özel nitelikli veri işlenmez; Müşteri bu tür veriyi Hizmet’e iletmemeyi kabul eder.

4. Müşterinin talimatları ve sorumlulukları

  • Specoria, Müşteri Kişisel Verisini yalnızca Müşterinin belgelenmiş talimatlarıyla işler. Kullanım Koşulları, bu VİS ve Müşterinin panelde yaptığı ayarlar (bağlantı kurma, kayıt yükleme, değişiklik onaylama) Müşterinin talimatlarıdır.
  • Specoria, bir talimatın Veri Koruma Mevzuatına aykırı olduğunu düşünürse Müşteriyi derhâl bilgilendirir. Kanun gereği başka bir işleme zorunlu olursa, kanun yasaklamadıkça bunu işlemeden önce Müşteriye bildirir.
  • Müşteri, Müşteri Kişisel Verisinin işlenmesi için gerekli hukuki sebebe sahip olduğunu, ilgili kişileri (ör. sitesinin ziyaretçilerini) aydınlattığını ve gerekiyorsa onaylarını aldığını taahhüt eder.

5. Gizlilik ve güvenlik (Ek 2)

Müşteri Kişisel Verisine erişen Specoria çalışanları ve yardımcıları gizlilik yükümlülüğü altındadır ve erişim, görev için gerekli olanla sınırlıdır. Specoria, KVKK m. 12 ve GDPR m. 32 uyarınca riskle orantılı teknik ve idari tedbirleri alır; bugün uyguladığı başlıca tedbirler:

  • Tüm trafikte HTTPS ve HSTS; sitede yalnızca kendi betiklerimiz (İçerik Güvenliği Politikası).
  • Erişim belirteçleri ve API anahtarları AES-GCM (256 bit) ile şifrelenmiş olarak saklanır; şifreler PBKDF2-SHA256 ile tek yönlü özetlenir.
  • Panel oturumları yalnızca güvenli bağlantıda gönderilen __Host- çerezleriyle; giriş denemeleri ve formlar hız sınırlıdır; bot doğrulaması kullanılır.
  • Veri en aza indirme: IP adresleri ağ düzeyine indirgenir, ham sunucu kaydı saklanmaz, simülatörde yalnızca tuzlanmış IP özeti tutulur.
  • Ekip erişimi kimlik doğrulamalı ve role bağlıdır; proje verisine yalnızca proje üyeleri ve yetkili ekip erişir.
  • Veritabanı günlük yedeklenir; yedekler 56 gün sonra silinir. Altyapı Cloudflare üzerinde, verinin barındırma sağlayıcısında şifreli saklandığı ortamda çalışır.

Specoria bugün ISO 27001 ya da SOC 2 gibi bir sertifikaya sahip değildir. Güvenlik uygulamaları güven merkezinde anlatılır.

6. Alt işleyenler

  • Müşteri, Alt İşleyenler sayfasında listelenen alt işleyenlerin görevlendirilmesine genel yetki verir.
  • Specoria yeni bir alt işleyen eklemeden ya da birini değiştirmeden en az 30 gün önce sayfayı günceller ve ücretli müşterilere e-postayla bildirir. Müşteri bu süre içinde makul gerekçeyle itiraz edebilir; taraflar çözüm bulamazsa Müşteri etkilenen hizmeti ya da sözleşmeyi feshedebilir ve ödenmiş, kullanılmamış dönemin bedeli iade edilir.
  • Specoria, alt işleyenlerle bu VİS’tekilerle esasen aynı koruma düzeyini sağlayan yazılı sözleşmeler yapar ve onların yükümlülüklerini yerine getirmesinden Müşteriye karşı sorumludur.

7. Yurt dışına aktarım

  • KVKK: Specoria’nın Müşteri Kişisel Verisini yurt dışındaki alt işleyenlere aktarması, KVKK m. 9 ve Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik uyarınca Kişisel Verileri Koruma Kurulunca ilan edilen standart sözleşmelere (veri işleyenden veri işleyene modülü) dayanır; standart sözleşmeler imzadan itibaren 5 iş günü içinde Kurula bildirilir. Müşteri Türkiye’de yerleşikse Müşteriden Specoria’ya aktarım yurt içi aktarımdır.
  • GDPR: Müşteri Avrupa Ekonomik Alanı’nda yerleşikse, Müşteriden Türkiye’deki Specoria’ya aktarım için Avrupa Komisyonu’nun 2021/914 sayılı kararıyla kabul edilen Standart Sözleşme Maddeleri’nin 2. Modülü (veri sorumlusundan veri işleyene) bu VİS’e atıfla dahil edilmiştir: 7. madde (katılım) uygulanmaz; 9(a) maddesinde genel yetki ve 30 günlük bildirim seçeneği; 11. maddedeki isteğe bağlı hüküm uygulanmaz; 13. maddede Müşterinin bağlı olduğu denetim makamı; 17. ve 18. maddelerde İrlanda hukuku ve İrlanda mahkemeleri. Ekler bu VİS’in 3. ve 5. maddeleri ile Alt İşleyenler sayfasıdır.
  • Birleşik Krallık: Müşteri Birleşik Krallık’ta yerleşikse yukarıdaki maddelere Birleşik Krallık Bilgi Komiserliği’nin Uluslararası Veri Aktarımı Eki (UK Addendum) uygulanır.
  • Specoria’nın alt işleyenlere aktarımı, sağlayıcı AB–ABD Veri Gizliliği Çerçevesi’nde sertifikalıysa bu çerçeveye, değilse Standart Sözleşme Maddelerine dayanır.

8. İlgili kişi taleplerine ve Müşteri yükümlülüklerine destek

  • Specoria, ilgili kişilerden doğrudan aldığı ve Müşteri Kişisel Verisiyle ilgili talepleri yanıtlamadan, en geç 5 iş günü içinde Müşteriye iletir ve Müşterinin bu talepleri yanıtlamasına makul ölçüde yardım eder.
  • Specoria, işlemenin niteliği ve elindeki bilgiler ölçüsünde Müşterinin güvenlik, ihlal bildirimi, veri koruma etki değerlendirmesi ve otoriteyle ön istişare yükümlülüklerine yardım eder.

9. Veri ihlali bildirimi

Specoria, Müşteri Kişisel Verisini etkileyen bir veri ihlalini öğrendikten sonra gecikmeksizin ve en geç 48 saat içinde Müşteriye bildirir. Bildirim, o an bilinen ölçüde ihlalin niteliğini, etkilenen veri ve kişi kategorilerini ve yaklaşık sayılarını, olası sonuçlarını, alınan ve önerilen tedbirleri ve iletişim kişisini içerir; bilgiler öğrenildikçe tamamlanır. Kurula ve ilgili kişilere bildirim yükümlülüğü veri sorumlusu olarak Müşteriye aittir; Specoria bu bildirimler için gereken bilgiyi sağlar.

10. Silme ve iade

Hizmet ya da hesap sona erdiğinde Müşteri, raporlarını panelden indirebilir. Specoria, Müşteri Kişisel Verisini sona ermeden itibaren 30 gün içinde siler; yedeklerdeki kopyalar yedek döngüsünün sonunda (en geç 56 gün) silinir. Kanunen saklanması gereken veriler bu sürenin dışındadır ve yalnızca o amaçla saklanır. Müşteri silmenin yapıldığına dair yazılı teyit isteyebilir.

11. Bilgi verme ve denetim

Specoria, bu VİS’e uyduğunu göstermek için gereken bilgileri Müşterinin yazılı talebi üzerine sağlar ve öncelikle yazılı soru listelerini yanıtlar. Bu yeterli olmazsa Müşteri, yılda en fazla bir kez, en az 30 gün önceden bildirerek, mesai saatlerinde, gizlilik taahhüdü altında ve masrafı kendisine ait olmak üzere kendisi ya da bağımsız bir denetçi aracılığıyla denetim yapabilir; denetim başka müşterilerin verisine ve alt işleyenlerin tesislerine erişimi kapsamaz. Yetkili bir otoritenin talebi ya da Müşterinin etkilendiği bir veri ihlali hâlinde bu sınırlar uygulanmaz.

12. Sorumluluk ve süre

Tarafların bu VİS’ten doğan sorumluluğu Kullanım Koşullarındaki sınırlamalara tabidir; ancak bu sınırlamalar ilgili kişilerin Veri Koruma Mevzuatından ve Standart Sözleşme Maddelerinden doğan haklarını kısıtlamaz. VİS, Specoria Müşteri Kişisel Verisini işlediği sürece yürürlükte kalır.