Veri İşleme Sözleşmesi
Yürürlük tarihi: 27 Eylül 2026
Bu Veri İşleme Sözleşmesi, Performance Intelligence hizmetinin kullanımı kapsamında Dreavion Technology’nin müşteri adına gerçekleştirdiği kişisel veri işleme faaliyetlerinin çerçevesini belirler ve Kullanım Koşullarının ayrılmaz bir parçasıdır.
Müşteri ile Dreavion Technology arasında ayrıca imzalanmış bir veri işleme sözleşmesi bulunması hâlinde, imzalı belge kendi düzenlediği konularda öncelikli olarak uygulanır.
Bu sözleşme, self-servis kayıt akışında verilen kabul de dâhil olmak üzere, Kullanım Koşullarının kabulüyle birlikte elektronik ortamda kurulur. Uygulanması için ayrıca imzalanmış bir nüsha gerekmez.
1.1. Tanımlar
Kanun, 6698 sayılı Kişisel Verilerin Korunması Kanunu’nu ifade eder. Kişisel veri, ilgili kişi, veri sorumlusu, veri işleyen, işleme, silme, yok etme ve anonim hâle getirme kavramları Kanun’daki anlamlarını taşır.
GDPR, Avrupa Parlamentosu ve Konseyinin (AB) 2016/679 sayılı Genel Veri Koruma Tüzüğü’nü ifade eder.
Uygulanabilir Veri Koruma Mevzuatı, ilgili işlemeye uygulandığı ölçüde Kanun’u, GDPR’ı ve bunlar kapsamında çıkarılan ikincil düzenlemeler ile ulusal uygulama mevzuatını ifade eder. Bu sözleşmenin Kanun’a atıf yapan hükümleri Kanun’un uygulandığı hâllerde uygulanır. GDPR’ın uygulandığı hâllerde 1.14. madde de uygulanır ve veri sorumlusu, veri işleyen, kişisel veri ihlali ve denetim makamı kavramları GDPR’ın 4. maddesindeki anlamlarını taşır.
Müşteri Verisi, müşterinin hesabı üzerinden Performance Intelligence’a aktarılan veya bağlı platformlardan müşterinin yetkilendirmesiyle alınan ve kişisel veri niteliği taşıyan verileri ifade eder.
Alt işleyen, Dreavion Technology’nin bu sözleşme kapsamındaki hizmeti sunabilmek için görevlendirdiği üçüncü taraf hizmet sağlayıcılarını ifade eder.
1.2. Tarafların rolleri
Müşteri Verisi bakımından veri sorumlusu müşteridir. Müşteri, işlemenin amacını ve vasıtalarını belirler, veri kayıt sisteminin kurulması ve yönetilmesinden sorumludur.
Dreavion Technology, Müşteri Verisini yalnızca müşterinin talimatları doğrultusunda ve hizmetin sunulması amacıyla işleyen veri işleyendir.
Dreavion Technology’nin kendi amaçları için veri sorumlusu sıfatıyla yürüttüğü işlemeler, yani kendi hesap kullanıcıları, faturalandırma ve abonelik kayıtları, destek yazışmaları, kurumsal site ziyaretçileri ve çalışan adaylarına ilişkin işlemeler, bu sözleşmenin kapsamı dışındadır ve ilgili aydınlatma metinlerine tabidir.
1.3. İşlemenin konusu, niteliği, amacı ve süresi
İşlemenin konusu ve amacı, müşterinin bağladığı platformlardan performans verilerinin alınması, saklanması, görüntülenmesi, raporlanması ve müşterinin seçtiği kanallardan teslim edilmesidir.
İşlemenin niteliği tamamen veya kısmen otomatik yöntemlerle gerçekleştirilen toplama, kaydetme, saklama, düzenleme, aktarma ve silme işlemlerini kapsar.
İşleme, müşteri ile Dreavion Technology arasındaki hizmet ilişkisi devam ettiği sürece ve bu sözleşmenin sona ermesine ilişkin hükümler saklı kalmak üzere yürütülür.
1.4. Veri kategorileri ve ilgili kişi grupları
İşlenen veri kategorileri müşterinin kullandığı özelliklere göre değişir ve hesap ile yetkilendirme verilerini, entegrasyon ve bağlantı verilerini, performans ve raporlama verilerini, müşterinin sisteme aktardığı form ve müşteri adayı verilerini, bildirim teslim verilerini ile teknik ve güvenlik kayıtlarını kapsayabilir.
İlgili kişi grupları müşterinin yetkili kullanıcılarını, müşterinin kendi müşterilerini ve müşteri adaylarını ile müşterinin dijital varlıklarıyla etkileşime giren kişileri kapsayabilir.
Güncel ve ayrıntılı kategori listesi Gizlilik ve Kişisel Verilerin Korunması Politikasında yayımlanır.
1.5. Müşterinin yükümlülükleri
Müşteri, Performance Intelligence’a aktardığı veya bağlı platformlar üzerinden işlenmesini sağladığı kişisel verilerin hukuka uygun şekilde elde edildiğini, gerekli aydınlatmanın yapıldığını ve uygulanabilir bir işleme şartının bulunduğunu taahhüt eder.
Müşteri, bir platformu bağlarken o hesap üzerinde yetkili olduğunu ve verilerin Dreavion Technology aracılığıyla işlenmesine izin verme yetkisine sahip olduğunu taahhüt eder.
Müşteri, Dreavion Technology’ye vereceği talimatların Kanun’a ve uygulanabilir mevzuata uygun olmasından sorumludur.
Müşteri, hizmetin sunulması için gerekli olmayan özel nitelikli kişisel verileri ve benzeri yüksek riskli bilgileri sisteme aktarmamakla yükümlüdür.
1.6. Dreavion Technology’nin yükümlülükleri
Dreavion Technology, Müşteri Verisini yalnızca müşterinin belgelenmiş talimatları ve hizmetin sunulması amacı doğrultusunda işler. Hizmetin kullanılması ve ürün içi ayarların yapılması müşterinin talimatı sayılır.
Bir talimatın uygulanabilir mevzuata aykırı olduğu kanaatine varılırsa, Dreavion Technology durumu müşteriye bildirir ve ilgili talimatı uygulamaktan kaçınabilir.
Müşteri Verisine erişen personelin gizlilik yükümlülüğü altında olması sağlanır ve erişim yalnızca görevin gerektirdiği ölçüde tanımlanır.
Müşteri Verisi, Kullanım Koşullarında belirtildiği üzere yapay zekâ veya makine öğrenmesi modellerinin eğitilmesinde kullanılmaz, üçüncü kişilere satılmaz ve reklam hedefleme amacıyla işlenmez.
1.7. Güvenlik tedbirleri
Dreavion Technology, işlemenin niteliği ve riskleri ile teknolojik imkânları dikkate alarak uygun teknik ve idari tedbirleri uygular. Bu tedbirler erişim kontrolü ve yetkilendirme, iletim ve depolama sırasında şifreleme, müşteri bazlı ayrım, erişim ve olay kayıtlarının tutulması, uygulanabilir olduğu ve yedekleme işlevlerinin etkinleştirildiği durumlarda yedekleme ile personel farkındalığını kapsar.
Uygulanan tedbirler, risklerin ve ürün mimarisinin değişmesine bağlı olarak gözden geçirilir ve güncellenir. Güvenlik seviyesi bu sözleşmenin yürürlükte olduğu süre boyunca düşürülmez.
1.8. Alt işleyenler
Müşteri, hizmetin sunulabilmesi için Dreavion Technology’nin alt işleyen görevlendirmesine genel olarak onay verir.
Güncel alt işleyen listesi Alt İşleyenler ve Harici Platformlar Listesi sayfasında yayımlanır. Listeye yeni bir alt işleyen eklenmesi hâlinde sayfa güncellenir ve müşteri makul bir süre önce bilgilendirilir.
Müşteri, yeni bir alt işleyene veri koruma gerekçesiyle makul ve somut bir itirazda bulunabilir. Tarafların makul çabasına rağmen çözüm bulunamazsa müşteri, etkilenen hizmeti sona erdirebilir.
Dreavion Technology, görevlendirdiği alt işleyenlerle bu sözleşmedekiyle esasen aynı düzeyde veri koruma yükümlülüğü içeren yazılı sözleşmeler akdeder ve alt işleyenlerin faaliyetlerinden müşteriye karşı sorumludur.
Müşterinin kendi talebiyle bağladığı reklam, analiz ve benzeri harici platformlar alt işleyen değildir. Bu platformlara yapılan aktarım müşterinin kendi tercihi ve talimatıyla gerçekleşir.
1.9. Yurt dışına aktarım
Hizmetin sunulmasında kullanılan ana uygulama, veritabanı, kimlik doğrulama ve dosya depolama altyapısı Avrupa Birliği’nde (Frankfurt) barındırılır. Bu, tüm işlemenin Avrupa Birliği içinde gerçekleştiği anlamına gelmez. Dreavion Technology Türkiye’den faaliyet gösterir ve bazı alt işleyenler ile müşterinin bağladığı platformlar, Alt İşleyenler ve Harici Platformlar Listesinde gösterildiği üzere verileri başka ülkelerde işleyebilir.
A. Kanun’un uygulandığı aktarımlar
Hizmetin sunulmasında kullanılan altyapının bir kısmı Türkiye dışında işleme yapabilir. Yurt dışına kişisel veri aktarımı, Kanun’un 9. maddesinde öngörülen şartlardan uygulanabilir olanına dayanılarak gerçekleştirilir.
Dayanılan şart, her aktarım ilişkisi için Kanun’un 9. maddesine göre belirlenir. Bu şart örneğin bir yeterlilik kararı, ikincil düzenlemede öngörülen standart sözleşme gibi uygun güvenceler veya arızi aktarımlar için aynı maddede sayılan istisnalar olabilir.
B. GDPR’ın uygulandığı aktarımlar
GDPR’ın V. Bölümünün Müşteri Verisinin Avrupa Ekonomik Alanı dışındaki bir ülkeye aktarımına uygulandığı hâllerde, Avrupa Ekonomik Alanında yerleşik bir müşterinin Müşteri Verisini Türkiye’deki Dreavion Technology’nin erişimine sunması da dâhil olmak üzere, aktarım yalnızca V. Bölümün izin verdiği bir mekanizmaya dayanılarak gerçekleştirilir. İlgili işleme ve aktarım ilişkisine göre bu mekanizma Avrupa Komisyonunun bir yeterlilik kararı, Avrupa Komisyonunca kabul edilen standart sözleşme maddeleri veya V. Bölümün izin verdiği başka bir mekanizma olabilir.
Avrupa Komisyonunca kabul edilen standart sözleşme maddelerinin kullanıldığı hâllerde bu maddeler değiştirilmeden ve yalnızca Komisyonun izin verdiği şekillerde tamamlanarak kullanılır. Bu aktarım güvenceleri, 1.14. maddede yer alan ve GDPR’ın 28. maddesinden doğan veri işleyen yükümlülüklerinden ayrıdır ve onların yerine geçmez.
1.10. İlgili kişi talepleri
Dreavion Technology, Müşteri Verisine ilişkin bir ilgili kişi talebini doğrudan aldığında bu talebi kendiliğinden sonuçlandırmaz ve gecikmeksizin müşteriye yönlendirir.
Müşterinin Kanun kapsamındaki yükümlülüklerini yerine getirebilmesi için, ürünün sunduğu imkânlar ölçüsünde ve makul kapsamda teknik destek sağlanır.
1.11. Veri ihlali bildirimi
Müşteri Verisini etkileyen bir kişisel veri ihlali tespit edildiğinde, durum gecikmeksizin müşteriye bildirilir.
Bildirim, ihlalin niteliğine, etkilenen veri kategorilerine ve yaklaşık ilgili kişi sayısına, olası sonuçlarına ve alınan veya alınması önerilen önlemlere ilişkin o an mevcut olan bilgileri içerir. Bilgiler netleştikçe bildirim tamamlanır.
Müşterinin veri sorumlusu sıfatıyla Kurul’a ve ilgili kişilere yapacağı bildirimlerde makul destek sağlanır. Kurul’a bildirim yükümlülüğü, veri sorumlusu sıfatıyla müşteriye aittir.
1.12. Kayıt tutma, bilgi verme ve denetim
Dreavion Technology, bu sözleşme kapsamında yürüttüğü işleme faaliyetlerine ilişkin gerekli kayıtları tutar.
Müşterinin talebi hâlinde, bu sözleşmedeki yükümlülüklere uyumu göstermek için makul bilgi ve belge sağlanır. Bu kapsamda varsa bağımsız denetim raporları ve güvenlik dokümantasyonu paylaşılabilir.
Yerinde denetim talepleri, makul bir süre önce yazılı olarak bildirilmek, olağan iş akışını aksatmamak, gizlilik yükümlülüğüne tabi olmak ve diğer müşterilerin verilerine erişim içermemek kaydıyla değerlendirilir.
1.13. Sözleşmenin sona ermesi ve verilerin akıbeti
Hizmet ilişkisinin sona ermesi hâlinde müşteri, makul bir süre içinde Müşteri Verisinin iadesini veya silinmesini talep edebilir.
Bu süre içinde talep iletilmezse Müşteri Verisi, mevzuatın saklamayı zorunlu kıldığı hâller saklı kalmak üzere silinir, yok edilir veya anonim hâle getirilir.
Mevzuat gereği saklanması gereken veriler yalnızca saklama amacıyla ve bu sözleşmedeki güvenlik yükümlülükleri altında tutulur.
Uygulanabilir olduğu ve yedekleme işlevlerinin etkinleştirildiği durumlarda, altyapı sağlayıcılarının olağan yedekleme ve rotasyon süreçleri tamamlanana kadar teknik yedeklerde sınırlı süreyle kopya bulunması mümkündür. Bu durum, silinmiş verilerin olağan kullanım için yeniden erişilebilir olduğu anlamına gelmez.
1.14. GDPR’ın uygulandığı hâllerde ek hükümler
GDPR’ın Müşteri Verisinin işlenmesine uygulandığı hâllerde aşağıdaki hükümler, bu sözleşmenin GDPR’ın 28(3). maddesinin aradığı hükümleri içermesi için sözleşmeyi tamamlar. Bu hükümler atıf yaptıkları maddelere dayanır ve 1.15. maddeyi etkilemez.
Belgelenmiş talimatlar. Dreavion Technology, Müşteri Verisini, kişisel verilerin üçüncü bir ülkeye aktarımı da dâhil olmak üzere, yalnızca 1.6. maddede açıklanan belgelenmiş müşteri talimatları doğrultusunda işler. Tabi olduğu Birlik veya üye devlet hukukunun işlemeyi zorunlu kıldığı hâller bunun istisnasıdır. Bu durumda Dreavion Technology, ilgili hukuk kamu yararına ilişkin önemli gerekçelerle bu bilginin verilmesini yasaklamadıkça, işlemeden önce müşteriyi bu hukuki zorunluluk hakkında bilgilendirir. Dreavion Technology, bir talimatın GDPR’ı veya Birlik ya da üye devletlere ait diğer veri koruma hükümlerini ihlal ettiği kanaatine varırsa müşteriyi derhâl bilgilendirir.
Gizlilik. Müşteri Verisini işlemeye yetkili kişiler, 1.6. maddede açıklandığı üzere gizlilik taahhüdü altındadır veya uygun bir yasal gizlilik yükümlülüğüne tabidir.
İşleme güvenliği. Dreavion Technology, 1.7. maddede açıklandığı üzere GDPR’ın 32. maddesinin gerektirdiği tedbirleri alır.
Alt işleyenler. 1.8. maddedeki genel onay, önceden bildirim ve itiraz mekanizması, GDPR’ın 28(2). maddesi bakımından müşterinin genel yazılı onayıdır. Dreavion Technology her alt işleyene yazılı sözleşmeyle GDPR’ın 28(4). maddesinin gerektirdiği veri koruma yükümlülüklerini, özellikle uygun teknik ve idari tedbirlerin uygulanmasına ilişkin yeterli güvenceleri yükler ve 1.8. maddede belirtildiği üzere alt işleyenlerin bu yükümlülükleri yerine getirmesinden müşteriye karşı sorumlu olmaya devam eder.
İlgili kişi talepleri. Dreavion Technology, işlemenin niteliğini dikkate alarak ve mümkün olduğu ölçüde, müşterinin GDPR’ın III. Bölümündeki hakların kullanılmasına ilişkin taleplere yanıt verme yükümlülüğünü yerine getirmesine 1.10. maddede açıklandığı üzere uygun teknik ve idari tedbirlerle yardımcı olur.
Güvenlik, ihlaller, etki değerlendirmeleri ve ön istişare. Dreavion Technology, işlemenin niteliğini ve elindeki bilgileri dikkate alarak, müşterinin GDPR’ın 32 ila 36. maddelerinden doğan yükümlülüklerine uyumunu sağlamasına yardımcı olur. Bu yardım işleme güvenliğini, kişisel veri ihlallerinin denetim makamına bildirilmesini ve ilgili kişilere duyurulmasını, veri koruma etki değerlendirmelerini ve denetim makamıyla ön istişareyi kapsar. 1.11. madde kapsamındaki ihlal bildirimleri, Dreavion Technology’nin ihlalden haberdar olmasından sonra gereksiz gecikme olmaksızın yapılır. Denetim makamına bildirim yükümlülüğü, veri sorumlusu sıfatıyla müşteriye aittir.
Silme veya iade. Hizmetin sunulması sona erdiğinde Dreavion Technology, Birlik veya üye devlet hukuku kişisel verilerin saklanmasını zorunlu kılmadıkça, müşterinin tercihine göre Müşteri Verisini siler veya iade eder ve mevcut kopyaları siler. Teknik yedeklerde olabilecek sınırlı süreli saklama dâhil olmak üzere bunun nasıl uygulandığı 1.13. maddede açıklanır.
Bilgi ve denetim. Dreavion Technology, GDPR’ın 28. maddesindeki yükümlülüklere uyumu göstermek için gerekli tüm bilgileri müşteriye sunar ve müşteri ya da müşterinin yetkilendirdiği başka bir denetçi tarafından yapılan, yerinde incelemeler dâhil denetimlere izin verir ve katkıda bulunur. Bu denetimlere 1.12. maddedeki koşullar, GDPR’ın gerektirdiği bir denetimi engellemediği ölçüde uygulanır.
İşleme kayıtları. GDPR’ın 30(2). maddesinin uygulandığı hâllerde Dreavion Technology, 1.12. maddede açıklandığı üzere müşteri adına yürüttüğü işleme faaliyetlerinin kaydını tutar.
1.15. Sorumluluk
Bu sözleşmeden doğan sorumluluk, Kullanım Koşullarındaki sorumluluk hükümlerine ve varsa imzalı müşteri sözleşmesindeki risk tahsisine tabidir.
Kanun ve uygulandığı hâllerde GDPR dâhil olmak üzere Uygulanabilir Veri Koruma Mevzuatının emredici hükümleri ile veri sorumlusu ve veri işleyenin ilgili kişilere karşı doğrudan sorumluluğuna ilişkin düzenlemeler saklıdır.
1.16. Yürürlük, değişiklik ve iletişim
Bu sözleşme, Performance Intelligence hizmetinin kullanılmaya başlanmasıyla yürürlüğe girer ve hizmet ilişkisi süresince geçerlidir.
Mevzuat veya ürün değişiklikleri doğrultusunda güncellenebilir. Güncel sürüm ve yürürlük tarihi bu sayfada yayımlanır. Müşteri aleyhine esaslı değişiklikler makul bir süre önce bildirilir.
İletişim: info@dreaviontechnology.com. Dreavion Teknoloji Sanayi ve Ticaret Limited Şirketi, Emniyet Evleri Mah. Eski Büyükdere Cad. Sapphire No: 1/1, İç Kapı No: 1B04, Kağıthane / İstanbul. İstanbul Ticaret Sicili Müdürlüğü, sicil no 1154612. MERSİS no 0313155054000001.
Ek 1. İşleme ayrıntılarının özeti
Bu ek, 1.3, 1.4 ve 1.8. maddelerde yer alan işleme ayrıntılarını özetler. Bir farklılık bulunması hâlinde bu maddeler uygulanır.
Konu: müşterinin bağladığı platformlardan performans verilerinin alınması, saklanması, görüntülenmesi ve raporlanması ile müşterinin seçtiği kanallardan teslim edilmesi.
Süre: hizmet ilişkisi devam ettiği sürece, ardından 1.13. madde uyarınca iade veya silme.
Nitelik ve amaç: Performance Intelligence hizmetinin müşteriye sunulması amacıyla, müşterinin kullanması hâlinde Scout aracılığıyla yapay zekâ destekli analiz de dâhil olmak üzere, tamamen veya kısmen otomatik yöntemlerle toplama, kaydetme, saklama, düzenleme, aktarma ve silme.
Kişisel veri kategorileri: hesap ve yetkilendirme verileri, entegrasyon ve bağlantı verileri, performans ve raporlama verileri, müşterinin sisteme aktardığı form ve müşteri adayı verileri, bildirim teslim verileri ile teknik ve güvenlik kayıtları. Özel nitelikli kişisel verilerin işlenmesi amaçlanmaz.
İlgili kişi kategorileri: müşterinin yetkili kullanıcıları, müşterinin kendi müşterileri ve müşteri adayları ile müşterinin dijital varlıklarıyla etkileşime giren kişiler.
Teknik ve idari tedbirler: 1.7. maddede açıklandığı şekilde.
Alt işleyenler: Alt İşleyenler ve Harici Platformlar Listesinde yayımlandığı şekilde.