Veri İşleme Ek Sözleşmesi

Sürüm: draft-2026-08-25 · Durum: ⚠️ TASLAK — hukukçu incelemesinden geçmedi

Müşterinin, hizmet üzerinden kişisel veri işleyen bir işletme olduğu hâllerde Kullanım Şartları'nın bir parçasını oluşturur.

Veri sorumlusu: müşteri · Veri işleyen: {{LEGAL_ENTITY}}


1. Neyin işlendiği

KonuMüşteri materyalinden reklam medyası üretmek
SüreHesap var olduğu sürece, artı §7'deki saklama süreleri
Niteliği ve amacıSaklama, dönüştürme ve üretim için yapay zekâ sağlayıcılarına iletme
Kişisel veri türleriHesap iletişim bilgileri; yüklenen görsel, referans video veya istemlerdeki her türlü kişisel veri — müşteri yüklediğinde tanınabilir kişilerin görüntüleri dâhil
İlgili kişi kategorileriHizmeti kullanan müşteri personeli; yüklenen materyalde görünen veya onunla tanımlanan kişiler
Özel nitelikli veriAmaçlanmaz. Müşteri sağlık, biyometrik veya benzer nitelikte hassas veri yüklememelidir. Bir kişinin fotoğrafını yüklemek, ülkeye göre biyometrik veri oluşturabilir — §9

2. Yükümlülüklerimiz

Şunları yaparız:

kullanmak talimatın kendisidir ve başka bir amaç yoktur;

işlevleriyle yardımcı olmak;

bildirimle ya da bir veri ihlalinden sonra denetime izin vermek.

Müşteri içeriğini, ne bizim ne de bir alt işleyenin modelini eğitmek için kullanmayız.

3. Müşterinin yükümlülükleri

Müşteri, yüklediği her şey için hukuka uygun bir işleme sebebine sahip olduğunu; özellikle yüklenen materyalde görünen tanınabilir kişilerin bu kullanıma reklam bağlamında rıza gösterdiğini taahhüt eder.

Bu, tüm belgenin pratik can alıcı noktasıdır. Hizmet, fotoğraftaki kişinin bir reklamda yer almayı kabul edip etmediğini bilemez; bunu yalnızca müşteri bilir.

4. Alt işleyenler

Müşteri aşağıdakilere onay verir. Yeni bir alt işleyen eklemeden 30 gün önce bildiririz; müşteri itiraz edebilir ve itiraz giderilemezse sözleşmeyi feshedebilir.

Alt işleyenAmaçKonumAktarım dayanağı
fal.aiModel çıkarımı{{FAL_REGION}}{{FAL_BASIS}}
OpenRouterSenaryo ajanı için dil modeli{{OR_REGION}}{{OR_BASIS}}
StripeÖdemeAB / ABDSCC
{{HOSTING_PROVIDER}}İşlem gücü ve veritabanı{{DATA_REGION}}
{{STORAGE_PROVIDER}}Nesne depolama{{DATA_REGION}}
{{MAIL_PROVIDER}}İşlem e-postası{{MAIL_REGION}}{{MAIL_BASIS}}
{{ERROR_TRACKING}}Hata raporları (gövde yok, başlık yok){{ERR_REGION}}{{ERR_BASIS}}

Her biri, buradakilerden daha az koruyucu olmayan şartlarla bağlıdır.

Bu tablo doldurulmalı ve güncel tutulmalıdır. Artık kullanılmayan bir alt işleyeni sayan ya da kullanılan birini atlayan bir DPA, hiç olmamasından kötüdür: yazılı ve yanlış bir beyandır.

5. Güvenlik tedbirleri

Genel bir liste değil — var olan kontroller:

tarafından uygulanır. API bunu atlayamayan bir rolle bağlanır; WHERE koşulunu unutan bir uygulama hatası, başka kiracının satırlarını değil hiçbir şey döndürür.

terk etmeden, küme dışında tutulan bir anahtarla şifrelenir.

özetlenmiş; yenileme jetonları özetlenmiş ve her kullanımda döner, tekrar kullanım tüm oturumları iptal eder.

şifrelenir.

ayrıdır ve yalnızca eklemeli bir denetim kaydına yazılır.

dosya sistemiyle çalışır, Kubernetes jetonu bağlanmaz, katmanlar arasında ağ politikası vardır.

6. Veri ihlali

Müşteriye, öğrendiğimizden itibaren gecikmeksizin ve 72 saat içinde bildiririz: ne olduğu, hangi kategoriler ve yaklaşık kaç kayıt, olası sonuçlar ve ne yaptığımız.

72 saat içinde hepsi elimizde değilse, beklemek yerine elimizdekini gönderir ve sonrasında tamamlarız.

7. Saklama ve silme

Sözleşme sona erdiğinde müşteri her şeyi 30 gün boyunca dışa aktarabilir. Sonrasında içerik silinir ve kişisel veriler anonimleştirilir.

Mevzuat gereği daha uzun saklananlar:

SüreSebep
Faturalar, kredi ve maliyet defterleri10 yılVergi
Moderasyon kararları2 yılUygulamayı gösterebilmek
Yönetici denetim kaydı3 yılHesap verebilirlik

Mümkün olan yerde anonimleştirilir — ne olduğunun kaydı tutulur; ona bağlı kimlik, mevzuat ayrıca gerektirmedikçe tutulmaz.

8. Yurt dışına aktarım

Bir alt işleyen {{DATA_REGION}} dışındaysa aktarım, §4'te kayıtlı olduğu üzere Standart Sözleşme Hükümleri'ne veya yeterlilik kararına dayanır.

Türkiye'deki müşteriler için KVKK m.9 yurt dışına aktarıma uygulanır ve kendi dayanağını gerektirir — açık rıza, Kurul'ca onaylanmış taahhütname veya yeterlilik kararı. Yayın öncesi hukukçu teyidi şarttır; bu belgede en muhtemel yanlış maddedir.

9. Biyometrik veri

Tanınabilir bir kişinin fotoğrafından üretim yapmak, bazı ülkelerde biyometrik veri işleme sayılabilir; bu hem GDPR m.9 hem KVKK m.6 kapsamında özel nitelikli veridir.

Hizmet yüz tanıma yapmaz ve bir yüz veri tabanı oluşturmaz. Ancak görüntüyü bir model sağlayıcısına iletir.

Bir kişinin fotoğrafını yüklemeden önce hukuka uygun sebebi tesis etmek müşterinin sorumluluğundadır. Bu bölümün yeterli olup olmadığına ya da bu tür yüklemelerin doğrudan reddedilmesi gerekip gerekmediğine hukukçu karar vermelidir.

10. Öncelik

Bu ek sözleşme ile Kullanım Şartları çelişirse, kişisel veriye ilişkin her konuda bu ek sözleşme üstün gelir.


Yer tutucular

{{LEGAL_ENTITY}} · {{DATA_REGION}} · {{FAL_REGION}} · {{FAL_BASIS}} · {{OR_REGION}} · {{OR_BASIS}} · {{HOSTING_PROVIDER}} · {{STORAGE_PROVIDER}} · {{MAIL_PROVIDER}} · {{MAIL_REGION}} · {{MAIL_BASIS}} · {{ERROR_TRACKING}} · {{ERR_REGION}} · {{ERR_BASIS}}

İnceleme için sorular

  1. §4 — her alt işleyenin kendi DPA'sını temin edip okuyun. Şartları, §2'deki

taahhütleri vermemize gerçekten izin veriyor mu?

  1. §8 — her aktarım için doğru KVKK m.9 dayanağı nedir?
  2. §9 — bir fotoğrafı üretim sağlayıcısına iletmek "biyometrik veri işleme" mi?

Öyleyse bir reklam ürününde açık rıza işletilebilir mi?

  1. §2'deki yıllık denetim hakkı kabul edilebilir mi, yoksa fiziki denetim yerine

bir denetim raporu mu olmalı?