Bu metin taslaktır; hukuk onayı tamamlanınca yürürlüğe girer.
Veri İşleme Eki — Kontrollü Taslak
CenixAI müşteri verileri için kanıt kontrollü veri işleme eki taslağı; imzalı ek değildir ve yürürlükte değildir.
- Durum
- Taslak
- Sürüm
- 0.1.0-draft.1
Belge ayrıntıları
- Kaynak özeti
- ecb63f87c297e2088e1eab93ea8d8ea0ab5e3ce5c9802819a6c72a5dca36ae86
- Belge özeti
- db7c02f0e6035e26a1d9167c6c598cf7639f9130f70f93520117bdec58d28d25
1. Belge kontrolü ve icra kapısı
Onaylı DPA yalnız doğrulanmış şirket yetkilileri arasında Sipariş Formu ve Hizmet Sözleşmesiyle birlikte, imzalı/e-imzalı ayrı bir ek olarak icra edilecektir. Web görüntüleme, `ACKNOWLEDGE` veya clickwrap bu `EXECUTE` delilinin yerine geçmez.
Madde, kanıt ve resmî kaynaklar
Madde referansları: DPA-TR-001, DPA-TR-002
Kanıt referansları: LEGAL-MANIFEST, ENTITY-EVIDENCE, COUNSEL-WRITTEN-APPROVAL, SIGNED-DPA-EVIDENCE
2. Taraflar, kapsam ve roller
Veri sorumlusu müşteri ile veri işleyen CenixAI’nin tam unvanı, adresi, kayıt numaraları, yetkilileri, kapsam içi hizmetleri ve yürürlük tarihi Sipariş Formunda doldurulacaktır. CenixAI’nin lead, hesap güvenliği, sözleşme ve kendi yasal kayıtları için bağımsız veri sorumlusu olabileceği faaliyetler bu DPA’nın müşteri talimatlı işleme kapsamından ayrılır.
- CenixAI tüzel kişisi: hukuk onayı bekleniyor.
- Müşteri tüzel kişisi ve yetkili imzacı: Sipariş Formunda zorunlu.
- KVKK/GDPR/UK rolleri ve ülkesel kapsam: hukuk onayı bekleniyor.
Madde, kanıt ve resmî kaynaklar
Madde referansları: DPA-TR-010, DPA-TR-011
Kanıt referansları: COMPANY-FACTS, CUSTOMER-LEGAL-ENTITY, CONTROLLER-PROCESSOR-MATRIX, ORDER-FORM
3. Tanımlar ve yorum
“Kişisel Veri”, “Veri Sorumlusu”, “Veri İşleyen”, “İlgili Kişi”, “İhlal”, “Alt İşleyen”, “Uygulanabilir Veri Koruma Hukuku” ve “Belgeli Talimat” terimleri, ilgili hukukta verilen anlamları taşır. Birden fazla rejim uygulanırsa çelişki ve üstünlük kuralı dış avukat tarafından tamamlanacaktır: hukuk onayı bekleniyor.
Madde, kanıt ve resmî kaynaklar
Madde referansları: DPA-TR-020
Kanıt referansları: DEFINITIONS-SCHEDULE, APPLICABILITY-MEMO
4. Talimat, konu, amaç, nitelik ve süre
CenixAI, müşteri kişisel verilerini yalnız Sipariş Formu, bu DPA ve müşterinin doğrulanabilir belgeli talimatları uyarınca, sözleşmeli CenixAI hizmetini sağlamak, güvenliğini korumak, desteklemek, export etmek ve sözleşme sonu iade/silmeyi yürütmek için işleyecektir. Hukuken zorunlu farklı işlemde, bildirim yasağı bulunmadıkça müşteriye önceden bilgi verilmesi tasarlanmıştır.
Konu, işlem türleri, sıklık, amaç ve sözleşme süresi Ek 1’de akış bazında doldurulmadan DPA icra edilemez. Müşteri talimatının hukuka aykırı olduğu kanaatinde işleme durdurulur ve güvenli hukuk incelemesine alınır; uygulanabilir standart ve süreç hukuk onayı bekleniyor durumundadır.
Madde, kanıt ve resmî kaynaklar
Madde referansları: DPA-TR-030, DPA-TR-031, DPA-TR-032
Kanıt referansları: ORDER-FORM, PROCESSING-SCHEDULE, INSTRUCTION-LOG, SERVICE-DATA-FLOW
5. İlgili kişi ve veri kategorileri
Planlanan olağan kapsam; müşteri kullanıcıları, müşteri aday/müşteri şirket temsilcileri ve müşterinin workspace’e getirdiği olağan B2B kontak verileriyle sınırlıdır: ad, iş e-postası, şirket, görev ve müşteri talimatlı ticari içerik.
Çocuk verisi, özel nitelikli/ceza verisi, sağlık–kredi–istihdam–biyometri yüksek riskli veri, bireysel reklam profili/skoru ve salt otomatik önemli karar girdileri teknik olarak reddedilecektir. Kesin kategori ve ilgili kişi listesi Ek 1 ve DPIA ile doğrulanmadan gerçek veri işleme NO-GO’dur.
Madde, kanıt ve resmî kaynaklar
Madde referansları: DPA-TR-040, DPA-TR-041
Kanıt referansları: DATA-INVENTORY, CRM-ALLOWLIST, DPIA, PROHIBITED-DATA-TESTS
6. Gizlilik ve personel
Kapsam verilerine erişen kişiler, görevle sınırlı yetki, bağlayıcı gizlilik yükümlülüğü, eğitim ve erişim sona erdirme sürecine tabi olacaktır. Personel/iş ortağı erişim ülkeleri, screening ve eğitim kanıtı tamamlanmamıştır: hukuk onayı bekleniyor.
Madde, kanıt ve resmî kaynaklar
Madde referansları: DPA-TR-050, DPA-TR-051
Kanıt referansları: CONFIDENTIALITY-UNDERTAKINGS, ACCESS-REGISTER, TRAINING-RECORDS, OFFBOARDING-TEST
7. Teknik ve organizasyonel tedbirler
Ek 2; tenant/RLS izolasyonu, güçlü kimlik ve en az yetki, şifreleme ve Türkiye KMS, secret rotation, güvenli geliştirme, upload doğrulama/malware savunması, ağ ve log minimizasyonu, olay müdahalesi, iş sürekliliği, yedek ve doğrulanmış silme tedbirlerini kontrol sahibi ve test kimliğiyle gösterecektir.
Repo kodu veya “planlandı” kaydı işletim kanıtı değildir. Bağımsız penetrasyon testi, restore/tombstone tatbikatı ve kritik bulgu kapanışı olmadan TOM eki onaylı sayılamaz.
Madde, kanıt ve resmî kaynaklar
Madde referansları: DPA-TR-060, DPA-TR-061
Kanıt referansları: TOM-SCHEDULE, PENETRATION-TEST, BACKUP-RESTORE-EVIDENCE, SECURITY-TEST-MATRIX
8. Alt işleyenler, bildirim ve itiraz
Hiçbir aday sağlayıcı kendiliğinden onaylı alt işleyen değildir. Her sağlayıcı; tüzel kişi, hizmet, ülke/bölge, veri/amaç, DPA, ZDR/eğitim, saklama, alt işleyen, aktarım aracı ve silme kanıtıyla Ek 3’e girmeden ve tenant bazında yetkilendirilmeden kapalı kalır.
Genel yazılı yetki modeli seçilirse CenixAI, planlanan yeni/değişen alt işleyeni en az 30 gün önce bildirir; makul ve veri koruma gerekçeli itiraz süreci onaylı sözleşmede tamamlanır. İtirazın çözümü ve fesih sonucu: hukuk onayı bekleniyor.
Madde, kanıt ve resmî kaynaklar
Madde referansları: DPA-TR-070, DPA-TR-071, DPA-TR-072
Kanıt referansları: SUBPROCESSOR-REGISTER, PROVIDER-CONTRACTS, CHANGE-NOTICE-RECEIPTS, TENANT-AUTHORIZATION
9. Uluslararası aktarımlar ve resmî araçlar
CenixAI çekirdek kimlik, CRM, müşteri içeriği, dosya, log, secret ve yedeği Türkiye’de tutmayı hedefler. Yabancı erişim veya dış sağlayıcı çağrısı, akış bazında ProviderComplianceGate ve yazılı aktarım kararı olmadan yapılamaz.
KVKK-STANDARD-CONTRACTS, EU-SCC-2021-914 ve UK-IDTA-ADDENDUM doğru roller/modüller ve eklerle resmî kaynaktan ayrı resmî sözleşme eki olarak icra edilir. Bu web DPA’sı bu metinlerin yerine geçmez, zorunlu hükümlerini değiştirmez ve tek başına aktarımı meşrulaştırmaz.
Madde, kanıt ve resmî kaynaklar
Madde referansları: DPA-TR-080, DPA-TR-081, SEPARATE-EXECUTION-ARTIFACT
Kanıt referansları: TRANSFER-REGISTER, TIA-TRA, SIGNED-OFFICIAL-INSTRUMENT, KVKK-FIVE-DAY-NOTICE
- TR-KVKK-TRANSFER-RULES — Yurt dışına aktarım kaynakları ve 2024 aktarım araçları
- TR-KVKK-SCC-NOTICE — Yurt dışı aktarım standart sözleşmelerine ilişkin kamuoyu duyurusu
- EU-SCC-TRANSFER-2021-914 — Üçüncü ülke aktarımlarına ilişkin (AB) 2021/914 sayılı Standart Sözleşme Maddeleri
- UK-ICO-IDTA — Birleşik Krallık IDTA ve Addendum rehberi
10. İlgili kişi taleplerinde yardım
CenixAI, müşteri-controller’ın ilgili kişi taleplerini karşılaması için işlemenin niteliği ve mevcut bilgiler ölçüsünde teknik/organizasyonel yardım sağlar. CenixAI’ye doğrudan gelen müşteri workspace talebi otomatik silmeye dönüştürülmez; doğrulanmış müşteri talimatı ve insan onayı beklenir.
KVKK 30 günlük ve uygulanırsa GDPR/UK bir aylık controller sürelerinin izlenebilmesi için bildirim, görev ve delil saatleri tutulur. Kimlik doğrulama ölçülü olmalı; talep kanalı hesap varlığını sızdırmamalıdır.
Madde, kanıt ve resmî kaynaklar
Madde referansları: DPA-TR-090, DPA-TR-091
Kanıt referansları: DSR-PROCEDURE, CONTROLLER-INSTRUCTION, IDENTITY-VERIFICATION, EXPORT-RECEIPT
11. Kişisel veri ihlalleri
CenixAI, müşteri verisini etkileyen doğrulanmış veya makul şüpheli ihlali öğrendikten sonra gereksiz gecikme olmaksızın ve sözleşmesel hedef olarak 24 saat içinde ilk bildirimi müşteriye iletecektir. İlk bildirim bilinenleri, belirsizleri, etkiyi, alınan önlemi ve takip zamanını içerir; bilgiler aşamalı güncellenebilir.
24 saatlik işlemci bildirimi, veri sorumlusunun KVKK/GDPR/UK otorite veya ilgili kişi bildirim süresinin yerine geçmez. İletişim zinciri ve seçili sağlayıcı SLA kanıtı: hukuk onayı bekleniyor.
Madde, kanıt ve resmî kaynaklar
Madde referansları: DPA-TR-100, DPA-TR-101
Kanıt referansları: INCIDENT-PLAN, PROVIDER-BREACH-SLA, TABLETOP-TEST, INCIDENT-TIMELINE
12. DPIA, düzenleyici yardım ve denetim
CenixAI, kapsamdaki işleme için gerekli veri koruma etki değerlendirmesi, ön danışma ve düzenleyici taleplerde elindeki bilgiler ve hizmet niteliği ölçüsünde müşteriye yardım edecektir. Önce güncel bağımsız rapor ve standart kanıt paketi sunulur; ek denetimin kapsam, gizlilik, güvenlik, sıklık, masraf ve üçüncü kişi hakları kuralları onaylı DPA’da belirlenecektir.
Gerçek veri DPIA/TIA/TRA ve bağımsız pen-test tamamlanmadan işlenemez.
Madde, kanıt ve resmî kaynaklar
Madde referansları: DPA-TR-110, DPA-TR-111, DPA-TR-112
Kanıt referansları: DPIA, REGULATORY-REQUEST-LOG, AUDIT-PACK, INDEPENDENT-REPORTS
13. İade, silme, yedek ve legal hold
Sözleşme sonrasında müşteri, uygulanabilir sözleşme ve hukuk sınırları içinde export/iade seçeneği alır. Seçilen profil 30 günlük retrieval/export döneminden sonra canlı silme ve en geç 35 günlük yedek üst sınırıdır. Yedek geri yüklemesinden önce erasure tombstone’ları yeniden uygulanır.
Silme işi; DB, object/file, vector, cache/queue, log, connector tokenı, sağlayıcı kopyası ve yedek için `DELETED` veya `VERIFIED_ABSENT` kanıtı olmadan tamamlanmaz. `PENDING_PROVIDER`, `RETRYABLE_FAILURE`, `PERMANENT_EXCEPTION` veya `BLOCKED_HOLD` açık kalır. Geçerli legal hold kapsam/gerekçe/onay/son kullanma taşır.
Madde, kanıt ve resmî kaynaklar
Madde referansları: DPA-TR-120, DPA-TR-121, DPA-TR-122
Kanıt referansları: RETENTION-SCHEDULE, LIFECYCLE-MANIFEST, PROVIDER-RECEIPTS, TOMBSTONE-RESTORE-TEST, LEGAL-HOLD-REGISTER
14. Sorumluluk, belge sırası ve hukuk
Planlanan ticari çerçevede genel tavan önceki 12 ay ücret; veri koruma, gizlilik ve fikrî haklar için iki kat tavandır. Kasıt, ağır kusur ve kanunen sınırlandırılamayan sorumluluklar hariç tutulacaktır. Bu hükmün geçerliliği, veri koruma rejimindeki taraf sorumlulukları, üçüncü kişi hakları ve tazminat ilişkisi dış avukatça tamamlanmadan bağlayıcı değildir.
Sipariş Formunda uyuşmazlık seçimi zorunludur; boş seçimle aktivasyon yapılamaz. Uygulanacak hukuk, merci ve belge önceliği: hukuk onayı bekleniyor.
Madde, kanıt ve resmî kaynaklar
Madde referansları: DPA-TR-130, DPA-TR-131
Kanıt referansları: SERVICES-AGREEMENT, ORDER-FORM, COUNSEL-LIABILITY-OPINION, DISPUTE-SELECTION
15. Ekler ve zorunlu kanıt çizelgesi
| Ek | Zorunlu içerik | Durum |
|---|---|---|
| Ek 1 | Konu, süre, amaç, işlem türleri, ilgili kişi ve veri kategorileri, controller talimatları | hukuk onayı bekleniyor |
| Ek 2 | Kontrol, kapsam, sahip, test, son doğrulama ve residual risk içeren TOM’lar | hukuk onayı bekleniyor |
| Ek 3 | Alt işleyen tüzel kişisi, hizmeti, ülke/bölge, verisi, bildirimi | hukuk onayı bekleniyor |
| Ek 4 | Akış, rol, ülke, aktarım aracı/modül, TIA/TRA ve ek önlem | hukuk onayı bekleniyor |
| Ek 5 | Kategori, başlangıç, aktif/arşiv/yedek süre, yöntem, receipt ve istisna | hukuk onayı bekleniyor |
Eklerden biri boşken DPA `EXECUTED` olarak kaydedilemez.
Madde, kanıt ve resmî kaynaklar
Madde referansları: DPA-TR-140
Kanıt referansları: ANNEX-1-PROCESSING, ANNEX-2-TOMS, ANNEX-3-SUBPROCESSORS, ANNEX-4-TRANSFERS, ANNEX-5-RETENTION
16. Kaynak sicili ve avukat doğrulaması
Kaynak bağlantıları gereklilik hipotezini destekler; CenixAI’ye uygulanabilirliği, rolü veya fiilî uyumu tek başına kanıtlamaz. KVKK-STANDARD-CONTRACTS, EU-SCC-2021-914 ve UK-IDTA-ADDENDUM ayrı resmî sözleşme ekidir. Son kaynak güncelliği, rol/modül seçimi ve TR/EN anlam eşliği avukatın yazılı onayıyla kapatılacaktır: hukuk onayı bekleniyor.
Madde, kanıt ve resmî kaynaklar
Madde referansları: DPA-TR-150, SEPARATE-EXECUTION-ARTIFACT
Kanıt referansları: SOURCE-REGISTRY, COUNSEL-SOURCE-CURRENCY-CHECK
- TR-KVKK-6698 — 6698 sayılı Kişisel Verilerin Korunması Kanunu
- TR-KVKK-ERASURE — Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik
- TR-KVKK-TRANSFER-RULES — Yurt dışına aktarım kaynakları ve 2024 aktarım araçları
- TR-KVKK-SCC-NOTICE — Yurt dışı aktarım standart sözleşmelerine ilişkin kamuoyu duyurusu
- EU-GDPR — (AB) 2016/679 sayılı Genel Veri Koruma Tüzüğü
- EU-SCC-TRANSFER-2021-914 — Üçüncü ülke aktarımlarına ilişkin (AB) 2021/914 sayılı Standart Sözleşme Maddeleri
- EU-SCC-ARTICLE28-2021-915 — Veri sorumlusu-veri işleyen maddelerine ilişkin (AB) 2021/915 sayılı Karar
- UK-GDPR — Birleşik Krallık Genel Veri Koruma Tüzüğü
- UK-ICO-PROCESSOR-CONTRACTS — Veri sorumlusu-veri işleyen sözleşmelerinin zorunlu içeriği rehberi
- UK-ICO-IDTA — Birleşik Krallık IDTA ve Addendum rehberi
- UK-ICO-SAR-2026 — İlgili kişi erişim talepleri rehberi, 16 Temmuz 2026 güncellemesi
- EU-DATA-ACT — (AB) 2023/2854 sayılı Veri Tüzüğü