Veri İşleme Sözleşmesi (DPA)

1 Ağustos 2026 tarihinden itibaren geçerlidir (sürüm 1.0)

İşbu Veri İşleme Sözleşmesi ("DPA"), Construction Team Kullanım Koşulları'nın ("Koşullar") ayrılmaz bir parçasıdır. DPA, Hizmetin sunulması sırasında Two Men Code EOOD, UIC 208910446 ("Sağlayıcı") tarafından Müşteri adına gerçekleştirilen kişisel veri işleme faaliyetlerini (AB) 2016/679 sayılı Tüzüğün ("GDPR") 28. maddesi uyarınca düzenler. İşbu DPA'da tanımlanmayan ve büyük harfle başlayan terimler, Koşullarda kendilerine verilen anlamı taşır.

1. Kabul ve Kapsam

  • İşbu DPA elektronik biçimde akdedilir ve Müşteri tarafından Koşullar ile birlikte kabul edilir - kayıt sırasında, Koşulların kabul edildiğine ilişkin kutunun işaretlenmesiyle veya Platform'un kullanılmaya devam edilmesiyle. Elektronik biçim, GDPR Madde 28(9) uyarınca aranan şartı karşılar.
  • İşbu DPA, Sağlayıcının Müşteri Verilerinde yer alan kişisel verileri ("Kişisel Veriler") Müşteri adına işlediği ölçüde uygulanır.
  • İşbu DPA, Sağlayıcının bağımsız veri sorumlusu sıfatıyla işlediği verilere uygulanmaz - hesap kaydı ve yönetimine ilişkin veriler, faturalandırma ve ödemeler, Platform güvenliği, Müşteri ile iletişim ve web sitesi istatistikleri. Bu veriler Gizlilik Politikasında açıklanmaktadır.
  • Müşterinin Platform'u yalnızca kişisel veya ev içi amaçlarla kullanan bir gerçek kişi olması halinde GDPR uygulanmayabilir (GDPR Madde 2(2)(c)). Bu durumda işbu DPA, uygulanabildiği ölçüde uygulanır.
  • Kişisel verilerin korunmasına ilişkin konularda işbu DPA ile Koşullar arasında çelişki bulunması halinde işbu DPA önceliklidir.

2. Tarafların Rolleri ve Sorumlulukları

  • Kişisel Veriler bakımından Müşteri veri sorumlusu, Sağlayıcı ise veri işleyendir. Müşterinin kişisel verileri üçüncü bir kişi adına işlemesi halinde Müşteri, ilgili veri sorumlusunun iznini almış olduğunu taahhüt eder; bu durumda Sağlayıcı alt işleyen sıfatıyla hareket eder.
  • Müşteri, işlemenin hukuka uygunluğundan sorumludur: hukuki bir dayanağın bulunması, veri sahiplerinin bilgilendirilmesi, verilerin doğruluğu ve verdiği talimatların hukuka uygunluğu.
  • Müşteri, verdiği talimatların ve sağladığı Kişisel Verilerin yürürlükteki mevzuatı veya üçüncü kişilerin haklarını ihlal etmediğini taahhüt eder.

3. Müşterinin Talimatları

  • Sağlayıcı, Kişisel Verileri, verilerin üçüncü ülkelere aktarılması da dahil olmak üzere, yalnızca Müşterinin belgelenmiş talimatları doğrultusunda işler; AB hukuku veya üye devlet hukuku uyarınca işlemekle yükümlü olduğu haller bunun dışındadır. Bu durumda Sağlayıcı, kanun yasaklamadıkça Müşteriyi bilgilendirir.
  • Müşterinin belgelenmiş talimatları şunlardır: Koşullar, işbu DPA, Müşterinin ve Kullanıcılarının Platform'u kullanımı ve Platform'da yaptıkları ayarlar ile her iki tarafça kabul edilen ek yazılı talimatlar.
  • Müşteri, Kişisel Verilerin Hizmetin sunulması, bakımı, güvenliği, arızaların giderilmesi, test edilmesi ve iyileştirilmesi amacıyla, türev veri oluşturulması (örneğin arama amacıyla vektör gömme verileri) dahil olmak üzere, bu amaçlar için gerekli olduğu ölçüde ve verilerin gizliliği ile güvenliği korunarak işlenmesi talimatını verir.
  • Sağlayıcı, bir talimatın GDPR hükümlerini veya yürürlükteki diğer veri koruma mevzuatını ihlal ettiği kanaatine varması halinde Müşteriyi derhal bilgilendirir. Sağlayıcı, Müşterinin talimatlarını hukuki açıdan incelemekle yükümlü değildir.
  • Hizmetin kapsamını aşan talimatlar yalnızca Sağlayıcının kabul etmesi halinde yerine getirilir ve ayrıca ücretlendirilebilir.

4. Gizlilik

  • Sağlayıcı, Kişisel Verileri işlemeye yetkili kişilerin gizlilik taahhüdünde bulunmasını veya uygun bir yasal gizlilik yükümlülüğü altında olmasını sağlar.
  • Kişisel Verilere erişim yalnızca görevlerini yerine getirmek için bu erişime ihtiyaç duyan kişilere tanınır.

5. İşleme Güvenliği

  • Sağlayıcı, teknolojinin geldiği seviyeyi, maliyetleri, işlemenin niteliğini, kapsamını, bağlamını ve amaçlarını ve veri sahiplerinin hakları bakımından doğan riskleri dikkate alarak, GDPR Madde 32 uyarınca Ek 2'de açıklanan teknik ve idari önlemleri uygular.
  • Sağlayıcı, genel koruma düzeyini düşürmemek kaydıyla önlemleri güncelleyebilir.
  • Müşteri, şifrelerin korunması, Kullanıcı yetkilerinin doğru şekilde atanması, cihazlarının korunması ve artık erişimi olmaması gereken kişilerin erişiminin derhal kaldırılması dahil olmak üzere kendi alanındaki güvenlikten sorumludur.

6. Alt İşleyenler

  • Müşteri, Sağlayıcıya Ek 3'te listelenen alt işleyenleri ve işbu bölümdeki koşullar çerçevesinde yeni alt işleyenleri görevlendirmesi için genel yazılı izin verir.
  • Sağlayıcı, bir alt işleyenin eklenmesine veya değiştirilmesine yönelik her türlü planlanan değişikliği, Ek 3'ü güncelleyerek ve Hesap Yöneticisine e-posta ile ya da Platform içi bildirim yoluyla haber vererek, Müşteriye en az 14 gün önceden bildirir.
  • Müşteri bu süre içinde veri korumaya ilişkin makul gerekçelerle yazılı olarak itiraz edebilir. Taraflar itirazı iyi niyetle görüşür. Bir çözüme ulaşılamaması halinde Müşterinin tek hakkı, değişiklik yürürlüğe girmeden önce yazılı bildirimle sözleşmeyi feshetmektir. Fesih, Koşulların 15. Bölümüne tabidir ve ödenmiş tutarların iadesi hakkını doğurmaz.
  • Değişikliğin bir alt işleyenin hizmetini sona erdirmesi, bir güvenlik olayı veya başka bir acil sebep nedeniyle zorunlu hale gelmesi halinde Sağlayıcı, değişikliği önceden bildirimde bulunmaksızın gerçekleştirebilir ve Müşteriyi mümkün olan en kısa sürede bilgilendirir.
  • Sağlayıcı, her alt işleyene işbu DPA kapsamındaki yükümlülüklere esas itibarıyla denk veri koruma yükümlülükleri yükler ve Koşulların 13. Bölümündeki sınırlamalar saklı kalmak kaydıyla, bu yükümlülüklerin yerine getirilmesinden GDPR Madde 28(4) uyarınca Müşteriye karşı sorumlu olmaya devam eder.
  • Müşterinin üçüncü taraf hizmetleri (örneğin Google Cloud veya OpenAI) için kendi anahtarlarını veya hesaplarını kullanması ya da Platform'u kendi bankasına bağlaması halinde, söz konusu üçüncü taraflar verileri Müşteri ile aralarındaki sözleşme kapsamında işler ve Sağlayıcının alt işleyenleri değildir.

7. AEA Dışına Aktarımlar

  • Sağlayıcı, Kişisel Verileri Avrupa Ekonomik Alanı dışına yalnızca GDPR Bölüm V hükümlerine uygun olarak aktarır - Avrupa Komisyonunun bir yeterlilik kararına (sertifikalı alıcılar bakımından AB-ABD Veri Gizliliği Çerçevesi dahil), Avrupa Komisyonu tarafından kabul edilen standart sözleşme maddelerine veya başka bir uygun güvenceye dayanarak.
  • Müşteri, işbu DPA'yı kabul etmekle Ek 3'te belirtilen aktarımlar için talimat ve izin vermiş olur.

8. Veri Sahiplerinin Hakları

  • Platform, Müşterinin erişim, düzeltme, silme ve verilerin dışa aktarımı talepleri dahil olmak üzere veri sahiplerinin taleplerini bizzat karşılayabilmesini sağlayan işlevler sunar.
  • Sağlayıcı, doğrudan bir veri sahibinden talep alması halinde talebi Müşteriye iletir veya veri sahibini Müşteriye yönlendirir; Müşteri tarafından yetkilendirilmedikçe veya kanunen zorunlu olmadıkça talebi esastan yanıtlamaz.
  • Sağlayıcı, işlemenin niteliğini dikkate alarak bu taleplerin karşılanmasında Müşteriye makul destek sağlar. Platform'un mevcut işlevlerini aşan destek, makul maliyetler üzerinden ücretlendirilebilir.

9. Kişisel Veri İhlalleri

  • Sağlayıcı, Kişisel Verileri etkileyen bir güvenlik ihlalini öğrenmesinin ardından Müşteriyi gereksiz gecikme olmaksızın bilgilendirir.
  • Bildirim, GDPR Madde 33(3) kapsamında o an için mevcut olan bilgileri içerir: ihlalin niteliği, ilgili veri sahiplerinin ve kayıtların kategorileri ile yaklaşık sayısı, olası sonuçlar ve alınan veya alınması önerilen önlemler. Bilgiler aşamalı olarak sağlanabilir.
  • Sağlayıcı, ihlalin sonuçlarını hafifletmek için makul önlemleri alır.
  • Denetim makamına ve veri sahiplerine bildirimde bulunmak, veri sorumlusu sıfatıyla Müşterinin yükümlülüğüdür. Sağlayıcı, elindeki bilgilerle makul destek sağlar.
  • Sağlayıcının bildirimi veya desteği, kusurun ya da sorumluluğun kabulü anlamına gelmez.

10. Etki Değerlendirmelerinde Destek

Sağlayıcı, işlemenin niteliğini ve elindeki bilgileri dikkate alarak veri koruma etki değerlendirmeleri ve denetim makamıyla ön istişare (GDPR Madde 35 ve 36) konularında, esas olarak Hizmete ilişkin dokümantasyonu sağlamak suretiyle Müşteriye makul destek sağlar. Mevcut dokümantasyonu aşan destek, makul maliyetler üzerinden ücretlendirilebilir.

11. Verilerin İadesi ve Silinmesi

  • Sözleşme süresince Müşteri, Kişisel Verileri mevcut dışa aktarma işlevlerini kullanarak dışa aktarabilir. Bu, GDPR Madde 28(3)(g) kapsamında verilerin iade edilme yoludur.
  • Sözleşmenin sona ermesinden sonra Müşteri, Koşulların 15.5. Bölümü uyarınca verileri dışa aktarmak için 30 günlük bir süreye sahiptir. Bu sürenin sona ermesinin ardından Sağlayıcı, Kişisel Verileri makul bir süre içinde aktif sistemlerinden siler.
  • Yedeklerde ve bakım ile test ortamlarında bulunan kopyalar, olağan yenileme döngüleri içinde silinir veya üzerine yazılır. O zamana kadar bu kopyalar işbu DPA kapsamında korunmaya devam eder ve aktif olarak işlenmez.
  • Silme yükümlülüğü, Sağlayıcının AB hukuku veya üye devlet hukuku uyarınca saklamakla yükümlü olduğu verilere uygulanmaz.

12. Bilgi Sağlama ve Denetimler

  • Sağlayıcı, makul bir yazılı talep üzerine, işbu DPA, Ek 2'deki önlemlerin açıklaması, alt işleyenlerin listesi ve alt işleyenlere ait mevcut sertifikalar veya denetim raporları dahil olmak üzere, GDPR Madde 28 hükümlerine uyulduğunun gösterilmesi için gerekli bilgileri Müşteriye sunar.
  • Bu bilgilerin yeterli olmaması veya bir denetim makamının denetim talep etmesi halinde Müşteri, aşağıdaki koşullarla denetimi bizzat veya gizlilik yükümlülüğü altındaki bağımsız bir denetçi aracılığıyla gerçekleştirebilir: en az 30 gün önceden yazılı talepte bulunulması; güvenlik ihlali hali veya denetim makamının talebi dışında 12 ayda bir defadan fazla yapılmaması; mesai saatleri içinde ve Sağlayıcının faaliyetlerini aksatmadan yapılması; diğer müşterilerin verilerine ve kaynak koda erişim sağlanmaması; Sağlayıcının güvenlik kurallarına uyulması.
  • Sağlayıcının harcadığı zaman için makul bir ücret dahil olmak üzere denetim masrafları Müşteriye aittir.
  • Alt işleyenlere ilişkin denetimler, bunların sertifikaları, denetim raporları veya diğer dokümantasyonu sağlanarak gerçekleştirilir.

13. Sorumluluk

  • Emredici hukuk kurallarında aksi öngörülmedikçe, tarafların işbu DPA kapsamındaki sorumluluğu Koşulların 13. Bölümüne tabidir. İşbu DPA, veri sahiplerinin GDPR Madde 82 kapsamındaki haklarını sınırlamaz.
  • Müşteri, kendi talimatlarından veya yürürlükteki mevzuata aykırı olarak sağladığı Kişisel Verilerden doğan zarar, ceza ve masraflara karşı, işleme için hukuki dayanak bulunmadığı haller de dahil olmak üzere, Sağlayıcıyı tazmin eder.

14. Süre ve Son Hükümler

  • İşbu DPA, Koşulların yürürlükte kaldığı süre boyunca ve Sağlayıcı Müşteri adına Kişisel Veri işlediği sürece yürürlükte kalır.
  • Sağlayıcı, işbu DPA'yı Koşulların 20. Bölümünde öngörülen usule uygun olarak değiştirebilir. Mevzuat değişiklikleri veya bir denetim makamının yönlendirmeleri nedeniyle gerekli hale gelen değişiklikler yayımlandıkları tarihte yürürlüğe girebilir.
  • İşbu DPA, Bulgaristan hukukuna tabidir. Uyuşmazlıklar Koşulların 19. Bölümü uyarınca çözümlenir.

Ek 1. İşleme Faaliyetinin Tanımı

  • Konu: inşaat projelerinin yönetimine yönelik bir bulut platformu olan Hizmetin sunulması sırasında Kişisel Verilerin işlenmesi.
  • Süre: sözleşme süresince ve verilerin 11. Bölüm uyarınca silinmesine kadar.
  • Nitelik ve amaçlar: saklama ve barındırma; düzenleme, yapılandırma, arama ve görüntüleme; hesaplama ve belge oluşturma; YZ ile işleme (metin tanıma, veri çıkarımı, eşleştirme ve arama amacıyla vektör gömme verileri); Kullanıcıların talebi üzerine bildirimlerin ve belgelerin e-posta ile gönderilmesi; Hizmetin bakımı, güvenliği, arızaların giderilmesi, test edilmesi ve iyileştirilmesi.
  • Veri sahibi kategorileri: Müşterinin Kullanıcıları (çalışanlar ve temsilciler); Müşterinin karşı tarafları ile bunların temsilcileri ve irtibat kişileri (iş sahipleri, tedarikçiler, alt yükleniciler, tasarımcılar, denetim görevlileri); şantiyelerdeki işçiler ve diğer kişiler; Müşteri tarafından yüklenen belgelerde ve dosyalarda verileri bulunan diğer gerçek kişiler.
  • Kişisel veri kategorileri: kimlik verileri (ad ve soyadı, unvan, imza, fotoğraflardaki görüntü); iletişim verileri (e-posta, telefon, adres); mesleki veriler (şirket, rol, mesleki yeterlilik); belgelerde yer alan, şahıs işletmelerine ait olanlar dahil mali ve ticari veriler (faturalar, sözleşmeler, banka hesapları, tutarlar); çalışma saatleri, devam durumu ve görevlere ilişkin veriler; şantiyelere ait fotoğraflar ve dosyalar; Platform'un kullanımına ilişkin teknik veriler (denetim günlüğü kayıtları, IP adresi, işlemlerin zamanı); Müşterinin girmeyi tercih ettiği diğer kişisel veriler.
  • Özel nitelikli veriler: Platform, özel nitelikli kişisel verilerin (GDPR Madde 9) veya cezai mahkûmiyet ve suçlara ilişkin verilerin (GDPR Madde 10) işlenmesine yönelik değildir. Müşteri, gerekli ve hukuka uygun olmadıkça bu tür verileri girmez; girmesi halinde bundan tamamen kendisi sorumludur.
  • Sıklık: sözleşme süresince sürekli.

Ek 2. Teknik ve İdari Önlemler

Sağlayıcı en az aşağıdaki önlemleri uygular:

  • İletim sırasında şifreleme: Platform'a yönelik tüm trafik, güvenli HTTPS (TLS) protokolü üzerinden iletilir.
  • Durağan halde şifreleme: veri tabanı ve dosya depolama alanı, barındırma sağlayıcıları tarafından durağan halde şifrelenir. Müşteri tarafından girilen harici hizmet anahtarları ayrıca uygulama düzeyinde şifrelenmiş olarak saklanır (AES-256-GCM).
  • Müşteriler arasında yalıtım: kayıt düzeyinde mantıksal yalıtım - her kayıt Müşterinin şirketine bağlıdır ve erişim otomatik olarak bu şirketle sınırlandırılır; bu kuralın uygulanması otomatik kod kontrolleriyle güvence altına alınır.
  • Erişim kontrolü: Hesap Yöneticisi tarafından yönetilen bireysel hesaplar, roller ve yetkiler; şifreler yalnızca özetlenmiş (hash) biçimde saklanır (bcrypt).
  • Kötüye kullanıma karşı koruma: istek sıklığının sınırlandırılması ve otomatik kayıtlara karşı koruma.
  • İzlenebilirlik: kayıtların oluşturulması, değiştirilmesi ve silinmesine ilişkin denetim günlüğü.
  • Kullanılabilirlik: veri tabanının düzenli olarak yedeklenmesi ile hataların ve Platform'un kullanılabilirliğinin izlenmesi.
  • Konum: veri tabanı ve uygulamanın çalışma ortamı AB'de (İrlanda) barındırılır; metin tanıma, IFC modellerinin işlenmesi ve hata izleme de AB'de gerçekleştirilir.
  • İdari önlemler: personelin Kişisel Verilere yalnızca bilmesi gerektiği ölçüde erişmesi, gizlilik yükümlülükleri ve kod değişikliklerinin yayına alınmadan önce otomatik olarak kontrol edilmesi.

Ek 3. Alt İşleyenler

Son güncelleme tarihi itibarıyla Sağlayıcı aşağıdaki alt işleyenleri kullanmaktadır:

  • Vercel Inc.

    Faaliyet
    Uygulamanın barındırılması ve çalıştırılması
    Konum
    AB (İrlanda); ABD'den erişim mümkün
    Aktarım dayanağı
    AB-ABD Veri Gizliliği Çerçevesi ve/veya standart sözleşme maddeleri
  • Supabase Inc.

    Faaliyet
    Veri tabanının barındırılması
    Konum
    AB (İrlanda); ABD'den erişim mümkün
    Aktarım dayanağı
    Standart sözleşme maddeleri
  • Cloudflare, Inc.

    Faaliyet
    Dosya depolama
    Konum
    Avrupa; ABD'den erişim mümkün
    Aktarım dayanağı
    AB-ABD Veri Gizliliği Çerçevesi ve/veya standart sözleşme maddeleri
  • Upstash, Inc.

    Faaliyet
    Önbellekleme ve istek sıklığının sınırlandırılması
    Konum
    AB veya ABD
    Aktarım dayanağı
    AB-ABD Veri Gizliliği Çerçevesi ve/veya standart sözleşme maddeleri
  • Railsware Products Studio LLC (Mailtrap)

    Faaliyet
    E-posta gönderimi
    Konum
    ABD
    Aktarım dayanağı
    AB-ABD Veri Gizliliği Çerçevesi ve/veya standart sözleşme maddeleri
  • Functional Software, Inc. (Sentry)

    Faaliyet
    Hata izleme
    Konum
    AB (Almanya); ABD'den erişim mümkün
    Aktarım dayanağı
    AB-ABD Veri Gizliliği Çerçevesi ve/veya standart sözleşme maddeleri
  • OpenAI

    Faaliyet
    YZ İşlevleri: belgelerden veri tanıma ve çıkarma, akıllı arama ve eşleştirme
    Konum
    ABD
    Aktarım dayanağı
    Standart sözleşme maddeleri
  • Google Cloud EMEA Limited

    Faaliyet
    Belgelerde metin tanıma (Cloud Vision) ve IFC modellerinin işlenmesi (Cloud Run)
    Konum
    AB; AB dışından erişim mümkün
    Aktarım dayanağı
    AB-ABD Veri Gizliliği Çerçevesi ve/veya standart sözleşme maddeleri
  • CompanyBook (companybook.bg)

    Faaliyet
    UIC numarasına göre şirket sorgulama
    Konum
    Bulgaristan (AB)
    Aktarım dayanağı
    Gerekli değil

Sağlayıcı ayrıca bağımsız veri sorumlusu sıfatıyla hareket ettiği hizmetlerden de yararlanır - örneğin abonelik ödemeleri için Stripe, istatistik ve reklam için Google Analytics, Google Ads ve Vercel Analytics, kayıt sırasında koruma için ise Cloudflare Turnstile. Bu hizmetler Gizlilik Politikasında ve Çerez Politikasında açıklanmıştır ve işbu DPA kapsamında alt işleyen değildir.

Platformun düzgün çalışmasını sağlamak ve deneyiminizi iyileştirmek için çerezler kullanıyoruz. Çerezler hakkında daha fazla bilgi