İçeriğe atla
Sitemox

Veri İşleme Sözleşmesi (DPA)

Sitemox'un veri işleyen sıfatıyla üstlendiği yükümlülükler, alt işleyenler ve güvenlik tedbirleri.

Son güncelleme: 04 Ağustos 2026

Bu metin, hizmetin niteliğine göre uyarlanmak üzere hazırlanmış bir çerçeve metindir. Somut ticari ilişkinizde bağlayıcı hüküm doğurmadan önce bir hukuk danışmanı tarafından gözden geçirilmesini öneririz.

1. Taraflar ve Sıfatlar

Bu sözleşmede Müşteri veri sorumlusu, Sitemox ise Müşteri adına ve talimatları doğrultusunda kişisel veri işleyen veri işleyen sıfatını haizdir. Sözleşme, taraflar arasındaki hizmet sözleşmesinin ayrılmaz ekidir.

2. İşlemenin Kapsamı

BaşlıkAçıklama
KonuHizmet sözleşmesi kapsamında sunulan yazılım ve altyapı hizmetleri
SüreHizmet sözleşmesinin yürürlükte olduğu süre
AmaçYalnızca hizmetin sunulması
Veri türleriMüşteri tarafından sisteme girilen kimlik, iletişim, işlem ve kullanım verileri
İlgili kişilerMüşterinin çalışanları, müşterileri ve iş ortakları

3. Veri İşleyenin Yükümlülükleri

  • Kişisel verileri yalnızca Müşterinin yazılı talimatları doğrultusunda işlemek
  • Verilere erişimi görev gereği bilmesi gerekenlerle sınırlamak ve bu kişileri gizlilikle yükümlü kılmak
  • KVKK m.12 kapsamında uygun teknik ve idari tedbirleri almak
  • İlgili kişi taleplerinin karşılanmasında Müşteriye makul destek sağlamak
  • Hizmet sonunda verileri Müşterinin tercihine göre iade etmek veya silmek

4. Teknik ve İdari Tedbirler

  • Aktarımda TLS 1.2+ ve durağan hâlde disk şifreleme
  • Rol tabanlı erişim denetimi ve en az yetki prensibi
  • Erişim ve değişiklik kayıtlarının tutulması (denetim izi)
  • Yönetimsel erişimlerde çok faktörlü kimlik doğrulama
  • Şifreli yedekleme ve düzenli geri yükleme testleri
  • Test ortamlarında anonimleştirilmiş veri kullanımı
  • Personel için düzenli farkındalık eğitimi ve gizlilik taahhütnamesi

5. Alt Veri İşleyenler

Sitemox, hizmetin sunulması için barındırma, e-posta, izleme ve ödeme altyapısı sağlayıcılarını alt işleyen olarak kullanabilir. Güncel alt işleyen listesi talep üzerine paylaşılır. Yeni bir alt işleyen eklenmesi hâlinde Müşteri en az 30 gün önce bilgilendirilir ve makul gerekçeyle itiraz edebilir.

6. Yurt Dışına Aktarım

Yurt dışına aktarım gerektiren hâllerde KVKK m.9 kapsamındaki şartlara uyulur. Mümkün olan hâllerde veriler Türkiye'deki veri merkezlerinde tutulur; Müşterinin veri yerleşimi talebi teklif aşamasında değerlendirilir.

7. İhlal Bildirimi

Sitemox, bir veri ihlalinden haberdar olduğu andan itibaren gecikmeksizin ve en geç 24 saat içinde Müşteriyi bilgilendirir. Bildirimde ihlalin niteliği, etkilenen veri kategorileri, tahmini etki ve alınan tedbirler yer alır. Kurul'a ve ilgili kişilere bildirim yükümlülüğü veri sorumlusu sıfatıyla Müşteriye aittir; Sitemox bu süreçte gerekli bilgi ve desteği sağlar.

8. Denetim Hakkı

Müşteri, yılda bir kez ve en az 30 gün önceden yazılı bildirimde bulunmak kaydıyla, mesai saatleri içinde ve iş akışını aksatmayacak şekilde denetim yapabilir veya bağımsız bir denetçi görevlendirebilir. Denetim maliyetleri Müşteriye aittir. Sitemox, mevcut bağımsız denetim raporlarını sunarak bu yükümlülüğü karşılayabilir.

9. Sona Erme

Hizmet sözleşmesinin sona ermesinden itibaren 30 gün içinde veriler Müşterinin tercihine göre dışa aktarılır veya silinir. Yasal saklama yükümlülüğü bulunan kayıtlar bu süre dışındadır ve süre sonunda imha edilir.

Veri İşleme Sözleşmesi (DPA) — Sitemox