Veri İşleme Sözleşmesi
Sürüm 2026-10-10 · Yürürlük tarihi 10.10.2026 · Son güncelleme 10.10.2026
Bu Sözleşme, Banko AI hizmetini kullanan işletme (“Veri Sorumlusu” veya “Abone”) ile Smartlabs Medya Teknolojileri A.Ş. (“Veri İşleyen”) arasında, Abonelik ve Kullanım Sözleşmesi’nin ayrılmaz parçası olarak, işletme hesabının açılması sırasında elektronik ortamda kabul edilmekle kurulur.
1. Konu ve Roller
Veri Sorumlusu; Platformda kendi müşterileri (Son Kullanıcılar), personeli, tedarikçileri ve iş ortakları hakkında işlediği kişisel veriler bakımından veri sorumlusudur. Veri İşleyen, bu verileri yalnız Veri Sorumlusu adına, onun talimatları ve bu Sözleşme çerçevesinde, hizmetin sunulması amacıyla işler.
Veri İşleyenin kendi müşterisi olarak Abone yetkilileri ve kullanıcılarına ilişkin hesap, faturalama ve güvenlik verileri bu Sözleşmenin değil, KVKK Aydınlatma Metni’nin konusudur.
2. İşlemenin Niteliği
- İlgili kişi grupları
- Son Kullanıcılar (sipariş veren, rezervasyon yapan, sadakat/cüzdan/abonelik kullanan müşteriler, otel misafirleri, etkinlik katılımcıları), Abonenin çalışanları ve kuryeleri, tedarikçi ve iş ortağı yetkilileri.
- Veri kategorileri
- Kimlik, iletişim, adres, sipariş/rezervasyon/işlem, ödeme sonucu ve tutarları (kart verisi hariç), sadakat ve bakiye, konaklama, personel (vardiya, puantaj, ücret, özlük belgeleri), konum (kurye/personel özellikleri etkinse), kamera kayıtları (kamera modülü etkinse), müşteri yazışmaları ve AI özelliklerine girilen içerik.
- Özel nitelikli veriler
- Veri İşleyen özel nitelikli veri işlenmesini talep etmez. Veri Sorumlusu bu verileri (ör. sağlık raporu, alerji bilgisi) Platforma girerse KVKK md. 6’daki şartları ve ek güvenlik önlemlerini sağlamaktan sorumludur.
- İşleme faaliyetleri
- Kaydetme, saklama, düzenleme, sınıflandırma, raporlama, yedekleme, Abonenin talimatıyla üçüncü taraflara iletme (ör. entegrasyonlar), silme ve anonimleştirme.
- Süre
- Abonelik ve Kullanım Sözleşmesi süresince ve sona ermesini izleyen iade/imha süreci boyunca.
3. Veri Sorumlusunun Yükümlülükleri
- İşlemenin KVKK md. 4’teki ilkelere ve md. 5–6’daki hukuki sebeplere dayanmasını sağlamak; ilgili kişileri aydınlatmak, gerekli hallerde açık rıza almak,
- Kamera, konum, personel takibi, sadakat ve pazarlama gibi özellikleri hukuka uygun şekilde yapılandırmak ve kullanmak; ticari elektronik iletilerde İleti Yönetim Sistemi (İYS) yükümlülüklerini yerine getirmek,
- Gerekli hallerde VERBİS’e kayıt olmak, saklama ve imha politikası hazırlamak,
- İlgili kişi başvurularını yanıtlamak (Veri İşleyen bu konuda makul teknik destek sağlar),
- Kullanıcı hesaplarını yetki ilkesine uygun açmak, kapatmak ve şifre güvenliğini sağlamak.
4. Veri İşleyenin Yükümlülükleri
- Talimata bağlılık: Kişisel verileri yalnız Veri Sorumlusunun belgelenmiş talimatları doğrultusunda işler. Platformun Veri Sorumlusu tarafından yapılandırılması ve kullanılması, talimat niteliğindedir. Bir talimatın mevzuata aykırı olduğunu düşünürse Veri Sorumlusunu bilgilendirir.
- Amaçla sınırlılık: Verileri kendi amaçları için kullanmaz, satmaz, pazarlama amacıyla işlemez; yalnız hizmeti sunmak, güvenliğini sağlamak ve kanuni yükümlülükleri yerine getirmek için gerekli ölçüde işler.
- Gizlilik: Verilere erişen çalışan ve yüklenicilerin gizlilik yükümlülüğü altında olmasını ve erişimin “bilmesi gereken” ilkesiyle sınırlanmasını sağlar. Bu yükümlülük Sözleşmenin sona ermesinden sonra da devam eder.
- Güvenlik (KVKK md. 12): Verilerin hukuka aykırı işlenmesini ve erişilmesini önlemek ve muhafazasını sağlamak için uygun güvenlik düzeyini temin etmeye yönelik teknik ve idari tedbirleri alır (aşağıdaki madde).
- İlgili kişi başvuruları: Kendisine doğrudan ulaşan başvuruları gecikmeksizin Veri Sorumlusuna iletir; Platformun dışa aktarma, düzeltme ve silme işlevleriyle Veri Sorumlusunun başvuruları yanıtlamasına destek olur.
- Yetkili makam talepleri: Kanunen yasaklanmadıkça, yetkili makamlardan gelen veri taleplerini Veri Sorumlusuna bildirir.
5. Teknik ve İdari Tedbirler
- Tüm veri iletiminde TLS (HTTPS) şifrelemesi; veritabanı ve dosya depolamada sağlayıcı düzeyinde bekleyen veri şifrelemesi.
- Kiracı (işletme) bazında veri ayrıştırması; sunucu tarafı yetki kontrolleri ve veritabanı güvenlik kuralları ile rol tabanlı erişim.
- Personel özlük verileri gibi hassas alanlar için anahtar yönetim hizmeti (KMS) ile alan düzeyinde şifreleme (uygulandığı modüllerde).
- Platform yöneticisi erişimlerinde iki aşamalı doğrulama ve yönetici işlemleri için denetim kayıtları (audit log).
- Kart bilgilerinin Hizmet Sağlayıcı sistemlerinde saklanmaması; kart verisinin yalnız ödeme kuruluşunun güvenli ödeme sayfasında girilmesi.
- Kişisel verilere erişimin “bilmesi gereken” ilkesiyle sınırlandırılması, gizlilik yükümlülüğü ve erişim kayıtları.
6. Alt Veri İşleyenler
Veri Sorumlusu, Veri İşleyenin hizmetin sunulması için aşağıdaki alt veri işleyenleri kullanmasına genel olarak izin verir. Veri İşleyen, alt veri işleyenlere en az bu Sözleşmedeki koruma düzeyini sağlayan yükümlülükler yükler ve onların fiillerinden Veri Sorumlusuna karşı sorumludur.
| Hizmet sağlayıcı | Amaç | Veri işleme yeri | Ne zaman |
|---|---|---|---|
| Google Cloud / Firebase (Google Cloud EMEA Ltd., Google LLC) | Uygulama sunucuları (Cloud Run), veritabanı (Cloud Firestore), dosya depolama (Cloud Storage), anahtar yönetimi (Cloud KMS) | Almanya — Frankfurt (europe-west3) | Tüm hesaplar |
| Firebase Authentication ve Firebase Cloud Messaging (Google LLC) | Oturum açma/kimlik doğrulama, anlık bildirim iletimi | ABD ve Google’ın küresel altyapısı | Tüm hesaplar (bildirim: izin verilen cihazlar) |
| İyzi Ödeme ve Elektronik Para Hizmetleri A.Ş. (iyzico) | Platform aboneliği, eklenti ve AI kredisi ödemelerinin tahsili, kartla otomatik yenileme | Türkiye | Ücretli satın almalar |
| KolayBi | Hizmet Sağlayıcının e-Fatura / e-Arşiv faturalarının düzenlenmesi ve ön muhasebe kaydı |
7. Yurt Dışına Aktarım
Platform altyapısı Almanya’da (Frankfurt) barındırılmakta, bazı alt veri işleyenler yurt dışında bulunmaktadır. Yurt dışına aktarım KVKK md. 9 ve ilgili Yönetmelik uyarınca yeterlilik kararı veya standart sözleşme gibi uygun güvencelere dayanılarak yapılır. Veri Sorumlusu, kendi ilgili kişilerini yurt dışı aktarım konusunda aydınlatmakla yükümlüdür. AI özellikleri, harita ve mesajlaşma hizmetleri yalnız Veri Sorumlusu bunları kullandığında devreye girer; Veri Sorumlusu bu özellikleri kullanmayarak ilgili aktarımları önleyebilir.
8. Veri İhlali Bildirimi
Veri İşleyen, Veri Sorumlusunun verilerini etkileyen bir kişisel veri ihlalini öğrenmesinden itibaren gecikmeksizin ve en geç yetmiş iki (72) saat içinde Veri Sorumlusuna bildirir. Bildirimde, o an bilinebildiği ölçüde ihlalin niteliği, etkilenen veri kategorileri ve yaklaşık kişi sayısı, olası sonuçları ve alınan/önerilen tedbirler yer alır; bilgiler öğrenildikçe tamamlanır.
Kurula ve ilgili kişilere bildirim (KVKK md. 12/5) Veri Sorumlusunun yükümlülüğüdür; Veri İşleyen bu süreçte gerekli bilgi ve makul desteği sağlar.
9. Denetim
Veri İşleyen, bu Sözleşmeye uyumu gösteren bilgileri (ör. güvenlik tedbirlerinin özeti, alt veri işleyen listesi) Veri Sorumlusunun makul talebi üzerine sağlar. Yerinde denetim; en az otuz (30) gün önceden yazılı bildirimle, yılda en fazla bir kez, mesai saatleri içinde, gizlilik taahhüdü altında, diğer müşterilerin verilerine ve güvenliğine zarar vermeyecek şekilde ve masrafları Veri Sorumlusuna ait olmak üzere yapılabilir. Yetkili makam denetimleri bu sınırlamalara tabi değildir.
10. Sözleşme Sonunda İade ve İmha
Abonelik ve Kullanım Sözleşmesi sona erdiğinde Veri Sorumlusu, sona ermeyi izleyen otuz (30) gün içinde Platformun dışa aktarma işlevleriyle verilerini alabilir veya Veri İşleyenden makul biçimde dışa aktarım talep edebilir.
Bu sürenin bitiminden itibaren doksan (90) gün içinde Veri Sorumlusuna ait kişisel veriler silinir, yok edilir veya anonim hale getirilir; yedeklerdeki kopyalar olağan yedekleme döngüsü içinde silinir. Veri İşleyenin kanunen saklamakla yükümlü olduğu kayıtlar (ör. fatura, işlem güvenliği kayıtları) yalnız ilgili süre boyunca ve bu amaçla saklanır.
Ücretsiz Pakete geçiş, Sözleşmenin sona ermesi değildir; bu durumda veriler silinmez.
11. Sorumluluk ve Süre
Tarafların bu Sözleşmeden doğan sorumluluğu, Abonelik ve Kullanım Sözleşmesindeki sorumluluk hükümlerine tabidir; ancak KVKK md. 12/2 uyarınca veri güvenliği tedbirlerinin alınmasından taraflar müştereken sorumludur ve kanundan doğan sorumluluk sözleşmeyle kaldırılamaz.
Bu Sözleşme, Abonelik ve Kullanım Sözleşmesi ile birlikte yürürlüğe girer ve iade/imha yükümlülükleri tamamlanıncaya kadar yürürlükte kalır. Değişiklikler Abonelik ve Kullanım Sözleşmesindeki değişiklik usulüne tabidir.
İletişim: info@smartlabs.com.tr · KEP: — · Reşitpaşa Mah. Denizbank Sitesi Sok. No:20 Sarıyer / İstanbul
Bu metin 10.10.2026 itibarıyla yürürlüktedir. Metni tarayıcınızın yazdır özelliğiyle kaydedebilirsiniz.