Hukuki

Veri İşleyen Sözleşmesi (DPA)

Kurumsal müşteriler için — GDPR madde 28 ve KVKK madde 12 kapsamında veri işleyen sıfatıyla imzalanabilecek hazır şablon.

Son güncelleme: 21 Ağustos 2026

DPA'yı indirin

Kurumsal müşteriler için imzaya hazır PDF versiyon mevcuttur. Aşağıdan indirebilir veya bize e-posta gönderdiğinizde bir iş günü içinde şablonu size iletiriz.

1. Taraflar ve Roller

Bu Veri İşleyen Sözleşmesi ("DPA"), inMOLA Teknoloji Yazılım Hizmetleri A.Ş.("Veri İşleyen") tarafından Müşteri ("Veri Sorumlusu") adına ana hizmet sözleşmesi veya abonelik koşulları kapsamında sunulan hizmetlerle bağlantılı olarak kişisel verilerin işlenmesini düzenler.

  • Veri Sorumlusu: inMOLA hizmetlerine abone olan Müşteri
  • Veri İşleyen: inMOLA Teknoloji Yazılım Hizmetleri A.Ş. (Türkiye'de tescilli)

2. Konu, Süre, İşleme Niteliği ve Amacı

Veri İşleyen, yalnızca inMOLA hizmetlerinin (pazarlama zekası, analitik, karar desteği) Veri Sorumlusu'nun talimatları doğrultusunda sağlanması amacıyla kişisel veri işler.

  • Niteliği: toplama, saklama, iletim, analiz, silme.
  • Amacı: hizmet sunumu, analitik, karar çıktısı üretimi.
  • Süresi: abonelik sözleşmesinin süresi boyunca artı geçerli saklama yükümlülükleri.

3. Kişisel Veri Kategorileri ve Veri Sahipleri

İşlenen kişisel veri kategorileri:

  • Son kullanıcılar, çalışanlar ve kontaklar için kimlik verisi (ad, e-posta, telefon)
  • Müşteri'nin pazarlama sistemlerinden gelen kullanım ve davranış verisi (yapılandırıldığı şekilde)
  • Veri Sorumlusu tarafından yüklenen şirket ve pazarlama performansı verisi

Veri sahibi kategorileri: Müşteri çalışanları, Müşteri'nin müşterileri, potansiyel müşteriler ve web sitesi ziyaretçileri — Veri Sorumlusu'nun talimatı doğrultusunda.

4. Veri İşleyenin Yükümlülükleri

Veri İşleyen aşağıdaki yükümlülükleri üstlenir:

  • Kişisel verileri yalnızca Veri Sorumlusu'nun yazılı talimatları doğrultusunda işleme
  • Kişisel veri işlemeye yetkili kişilerin gizlilik taahhüdüne sahip olmasını sağlama
  • GDPR m.32 / KVKK m.12 uyarınca uygun teknik ve idari tedbirleri alma
  • Veri sahibi haklarının kullanılmasına ilişkin taleplere yanıt vermede Veri Sorumlusu'na destek olma
  • Güvenlik, ihlal bildirimi ve VEDD (Veri Etki Değerlendirmesi) yükümlülüklerine uyumda destek olma
  • Hizmet süresi sonunda Veri Sorumlusu'nun tercihine göre kişisel verileri iade veya sil
  • Uyumu göstermek için gerekli tüm bilgiyi Veri Sorumlusu'na sağlama
  • Müşteri verilerini herhangi bir AI veya makine öğrenmesi modelinin eğitiminde kullanmama (bkz. Bölüm 8)

5. Alt İşleyenler

Veri Sorumlusu, Veri İşleyen'in aşağıdaki alt işleyenleri kullanmasına genel yetki verir:

  • iyzico — ödeme işleme (PCI-DSS Level 1, Türkiye)
  • Brevo — işlemsel ve pazarlama e-postaları (AB)
  • Google (Analytics 4) — anonim kullanım analitiği (rıza gerektiren)
  • OpenAI, Anthropic, Google Gemini, Perplexity — belirli zekâ modülleri için AI işleme (bkz. Bölüm 8)
  • Security Overview belgesinde belgelenen bulut altyapı sağlayıcıları

Veri İşleyen, alt işleyenlerde değişiklik yapmayı planladığında Veri Sorumlusu'na önceden bildirir ve itiraz hakkı tanır.

6. Uluslararası Aktarımlar

Kişisel verilerin Avrupa Birliği veya Türkiye dışına aktarıldığı durumlarda; Avrupa Komisyonu tarafından onaylanmış Standart Sözleşme Hükümleri (SCC) ile KVKK m.9 uyarınca gerekli ek güvenceler uygulanır.

7. Güvenlik Tedbirleri

Teknik ve idari güvenlik tedbirleri şunları içerir:

  • Aktarımda (TLS 1.2+) ve hassas alanlarda dinlenme (at-rest) şifrelemesi
  • Rol bazlı erişim kontrolü (RBAC) ve en az yetki ilkesi
  • Yönetim erişimi için iki faktörlü kimlik doğrulama (2FA)
  • Sürekli güvenlik izleme ve olay tespiti
  • Düzenli yedekleme ve belgelenmiş felaket kurtarma planı
  • Personel gizlilik sözleşmeleri ve güvenlik farkındalık eğitimleri

Detaylı bilgi için Security Overview belgesi.

8. AI İşleme — Müşteri Verisiyle Model Eğitimi Yok

Müşteri verileri, OpenAI, Anthropic, Google (Gemini) ve Perplexity API'lerine iletildiğinde bu sağlayıcıların standart API sözleşmeleri gereği model eğitiminde kullanılmaz. inMOLA olarak müşteri verilerini herhangi bir AI modelinin eğitiminde kullanmıyoruz, üçüncü taraflarla eğitim amacıyla paylaşmıyoruz ve fine-tuning için tutmuyoruz.

9. Veri İhlali Bildirimi

Veri İşleyen, kişisel veri ihlali fark ettikten sonra gecikmeksizin Veri Sorumlusu'na bildirir; Veri Sorumlusu'nun 72 saat içinde denetim otoritesine bildirim yükümlülüğünü karşılayabilmesi için gerekli bilgileri sağlar.

10. Denetim Hakları

Veri Sorumlusu, yılda bir kez ve 30 gün önceden yazılı bildirimle, kendi masrafına, normal iş saatleri içinde ve makul gizlilik yükümlülüklerine tabi olarak bu DPA'ya uyumu denetleyebilir. Yerinde denetim yerine, Veri İşleyen ilgili sertifikaları veya üçüncü taraf denetim raporlarını sunabilir.

11. Sözleşme Sonu

Hizmet sonlandığında, Veri İşleyen Veri Sorumlusu'nun tercihine göre tüm kişisel verileri siler veya iade eder; ilgili mevzuatın (örneğin VUK) saklama zorunluluğu getirdiği veriler saklı kalmak kaydıyla.

12. İletişim ve İmza

DPA'nın imzalı kopyasını talep etmek veya sorularınız için: