Bu veri işleme sözleşmesi (“Veri İşleme Sözleşmesi”), KobiChat’in kullanımına ilişkin olarak KobiTech B.V. ile Müşteri arasında akdedilen sözleşmenin ayrılmaz bir parçasını oluşturur. Bu Veri İşleme Sözleşmesi, GDPR’ın 28. maddesi uyarınca Müşterinin KobiChat aracılığıyla kendi adına işlettirdiği kişisel verilerin işlenmesini düzenler. Genel koşullarla herhangi bir çelişki olması hâlinde, veri korumaya ilişkin konularda bu Veri İşleme Sözleşmesi önceliklidir.
Veri işleyen: KobiTech B.V., Klompenmakerstraat 24, 4871 EM Etten-Leur, Ticaret Odası (KvK) 42005593 (“biz”).
Veri sorumlusu: KobiChat’e abone olan ve bir WhatsApp Business hesabı bağlayan müşteri (“Müşteri”).
1. Roller ve konu
1.1 Müşteri, KobiChat aracılığıyla işlediği kişisel verilerin (özellikle kendi müşterilerinin WhatsApp görüşmeleri, iletişim bilgileri ve mesajları) veri sorumlusudur. KobiTech bu verilerin veri işleyenidir ve bunları yalnızca Müşteri adına işler.
1.2 Müşterinin kendi hesap, faturalandırma ve kullanım verileri bakımından KobiTech bizzat veri sorumlusudur; bu veriler için gizlilik politikamız geçerlidir.
2. Talimatlar
2.1 Yasal bir yükümlülük bizi aksi yönde hareket etmeye zorunlu kılmadıkça (bu durumda, kanun yasaklamadığı sürece Müşteriyi önceden bilgilendiririz), kişisel verileri, sözleşmede ve dokümantasyonda açıklandığı şekliyle hizmetin olağan kullanımı da dahil olmak üzere, yalnızca Müşterinin belgelenmiş talimatları temelinde işleriz.
2.2 Bir talimatın bizce GDPR’ı veya diğer veri koruma kurallarını ihlal etmesi hâlinde Müşteriyi bilgilendiririz.
3. Niteliği, amacı ve süresi
3.1 Niteliği ve amacı: kurumsal WhatsApp iletişimi için bir ortak gelen kutusunun sağlanması (mesaj gönderme/alma, kişilerin ve görüşmelerin yönetimi ve - Müşteri tarafından etkinleştirildiği durumlarda - yapay zekâ ile ön eleme, broadcast gönderimleri, takvim ve CRM entegrasyonları). İşlemeye ilişkin ayrıntılar şurada belirtilmiştir: Ek A.
3.2 Süre: bu Veri İşleme Sözleşmesi, Müşteri adına kişisel veri işlediğimiz süre boyunca, dolayısıyla sözleşme süresince geçerlidir.
4. Gizlilik
Kişisel verilere bizim adımıza erişimi olan kişiler gizlilik yükümlülüğüne tabidir. KobiTech platform yöneticilerinin olağan yönetim faaliyetleri kapsamında müşterilerin görüşmelerinin içeriğine erişimi yoktur.
5. Güvenlik
Kişisel verilerin güvenliğini sağlamak için GDPR’ın 32. maddesi uyarınca uygun teknik ve idari tedbirleri alırız. Bu tedbirler Ek B’de belirtilmiştir. Bu tedbirleri düzenli aralıklarla değerlendirir ve güncelleriz.
6. Alt veri işleyenler
6.1 Müşteri, alt veri işleyenlerin görevlendirilmesi için genel yetki verir. Güncel liste şu belgelerde yer almaktadır: Ek C ve gizlilik politikamız.
6.2 Her alt veri işleyene en az bu Veri İşleme Sözleşmesindekilerle aynı yükümlülükleri yükleriz. Planlanan bir değişiklik (yeni bir alt veri işleyen veya bir alt veri işleyenin değiştirilmesi) durumunda Müşteriyi önceden bilgilendiririz; Müşteri 14 gün içinde gerekçe göstererek itiraz edebilir ve bunun üzerine taraflar makul bir istişare yoluyla çözüm arar.
7. Müşteriye destek
7.1 İlgili kişi hakları: ilgili kişilerden gelen taleplerde (erişim, düzeltme, silme, kısıtlama, taşınabilirlik, itiraz) Müşteriye makul ölçüde destek sağlarız. Böyle bir talebi doğrudan almamız hâlinde ilgili kişiyi Müşteriye yönlendiririz.
7.2 DPIA ve ön danışma: kendi işleme faaliyetimizle ilgili olduğu ölçüde, veri koruma etki değerlendirmesi (DPIA) ve denetim makamına ön danışma konusunda makul ölçüde destek sağlarız.
8. Veri ihlalleri
Müşterinin verilerini etkileyen bir kişisel veri ihlalinden haberdar olduktan sonra, gereksiz bir gecikme olmaksızın - ve mümkün olduğu hâllerde 48 saat içinde - Müşteriyi bilgilendirir ve GDPR’ın 33. maddesinde belirtilen bilgileri bizce bilindiği ölçüde sağlarız. Denetim makamına ve/veya ilgili kişilere yapılacak bildirimlerden Müşteri sorumlu olmaya devam eder.
9. İade ve silme
Sözleşmenin sona ermesinin ardından, yasal saklama yükümlülükleri (örneğin faturalandırma verileri için vergi mevzuatından doğan saklama yükümlülüğü) daha uzun süre saklamayı gerektirmedikçe, Müşterinin tercihine göre kişisel verileri siler veya iade ederiz (dışa aktarım) ve mevcut kopyaları makul bir süre içinde imha ederiz. Ayrıca Müşteri, görüşmeleri ve kişileri istediği zaman kendisi dışa aktarabilir veya sildirebilir.
10. Denetimler
GDPR’ın 28. maddesine uyumu göstermek için gerekli bilgileri Müşterinin kullanımına sunar ve denetim yapılmasına izin veririz. Denetimler yılda bir defadan fazla olmamak üzere, makul bir süre önceden bildirimde bulunularak, mesai saatleri içinde ve iş faaliyetlerini gereksiz yere aksatmadan yapılır; Müşteri bu denetimlere ilişkin kendi masraflarını üstlenir.
11. AEA dışına aktarımlar
İşleme, bir alt veri işleyenin (bkz. Ek C) verileri AEA dışında işlediği durumlar hariç olmak üzere Avrupa Ekonomik Alanı içinde gerçekleşir. Bu durumda aktarımı, AB Standart Sözleşme Maddeleri (SCC) veya AB-ABD Veri Gizliliği Çerçevesi gibi uygun bir mekanizmaya dayandırırız.
Ek A - İşleme ayrıntıları
| Konu | Kurumsal WhatsApp iletişimi için KobiChat ortak gelen kutusunun sağlanması. |
|---|---|
| İşlemenin niteliği | Mesajların ve iletişim bilgilerinin toplanması, saklanması, görüntülenmesi, gönderilmesi/alınması, yapılandırılması ve - talep üzerine - silinmesi. |
| Amaç | WhatsApp üzerinden müşteri iletişimi, lead ön elemesi (yapay zekâ, isteğe bağlı), broadcast gönderimleri, takvim ve CRM entegrasyonu (isteğe bağlı). |
| İlgili kişi kategorileri | Müşterinin (son) müşterileri ve Müşteriyle WhatsApp üzerinden iletişim kuran kişiler; Müşterinin çalışanları. |
| Kişisel veri türleri | Ad, telefon numarası, mesaj içeriği, varsa medya/ekler, Müşteri tarafından kaydedilen özellikler ve notlar, e-posta adresi (verilmişse). |
| Özel nitelikli veriler | Öngörülmemektedir. Müşteri, özel nitelikli kişisel verilerin WhatsApp üzerinden gereksiz yere işlenmesini önlemelidir. |
| Süre | Sözleşme süresince; sonrasında 9. madde uyarınca. |
Ek B - Güvenlik tedbirleri
- Tüm veri trafiği için şifreli bağlantılar (TLS/HTTPS).
- Parolalar güçlü bir hash (bcrypt) olarak saklanır; isteğe bağlı iki faktörlü kimlik doğrulama (TOTP).
- Müşteri ortamları arasında mantıksal ayrım (her veri yolunda çok kiracılı izolasyon).
- Gelen WhatsApp trafiği için imzalı/doğrulanmış webhook’lar (HMAC).
- Bir ortam içinde role dayalı erişim (sahip/yönetici/ekip üyesi/salt okunur).
- AB içinde barındırma (Microsoft Azure, Batı Avrupa); günlük yedeklemeler.
- Sınırlı ve izlenebilir erişim; olağan yönetim sırasında görüşme içeriğine erişim olmaksızın platform yönetimi.
- Veri ihlallerinin tespiti, ele alınması ve bildirilmesine ilişkin prosedürler.
Ek C - Alt veri işleyenler
| Alt Veri İşleyen | Servis | Konum |
|---|---|---|
| Meta Platforms Ireland Ltd. | WhatsApp Business Platform | AB/ABD (SCC/DPF) |
| Microsoft Azure | Barındırma ve veritabanı | AB (Batı Avrupa) |
| Mollie B.V. | Ödeme işlemleri | AB (Hollanda) |
| Apple Inc. | Anlık bildirimler (APNs) | ABD (DPF) |
| Anthropic / OpenAI (isteğe bağlı) | Yapay zekâ yanıtları (müşterinin kendi anahtarı) | ABD (SCC/DPF) |
| Google Ireland Ltd. (isteğe bağlı) | Takvim entegrasyonu | AB/ABD (DPF) |
| Teamleader NV (isteğe bağlı) | CRM bağlantısı | AB (Belçika) |
| E-posta sağlayıcısı (SMTP) | Sistem/hatırlatma e-postaları | AB |