Bayi-Veri İşleme Anlaşması (DPA) · Hukuki Merkez · Tekno Borsa
TB-LEG-207
Bayi-Veri İşleme Anlaşması (DPA)
6698 sayılı KVKK m.12 ile GDPR Art.28 hükümleri çerçevesinde, Bayi (Veri Sorumlusu) ile Tekno Borsa (Veri İşleyici) arasında akdedilen veri işleme anlaşması. Bayilik Sözleşmesi'nin ayrılmaz parçası olarak yürürlüğe girer.
Sürüm
v0.2.0
Yürürlük
— (avukat onayı sonrası)
Son güncelleme
27 Nisan 2026
Okuma
18 dk
Yasal dayanak: 6698 sayılı KVKK m.12, m.18, m.28 · GDPR Art.28 (referans) · KVKK Kurumu "Veri İşleyen-Veri Sorumlusu" Rehberi · Veri İşleyenler Hakkında Kararlar
Bayi, kendi müşterisine ait kişisel veriler bakımından KVKK m.3/1-ı kapsamında Veri Sorumlusu sıfatını taşır.
Tekno Borsa, KVKK m.3/1-ğ kapsamında Veri İşleyen sıfatıyla yalnızca Bayi'nin yazılı talimatı doğrultusunda işleme yapar.
Veri ihlali halinde Tekno Borsa, Bayi'ye 24 saat içinde bildirim yapar; Bayi 72 saat içinde Kurum'a bildirim ile yükümlüdür.
Sub-processor (alt işleyici) eklenmesi 30 gün önceden Bayi'ye bildirilir; Bayi haklı gerekçe ile itiraz edebilir.
KVKK m.12/2 uyarınca Bayi ile Tekno Borsa, müşteri verilerinin güvenliği bakımından müşterek sorumludur.
1. Taraflar, Tanımlar ve Roller
İşbu Veri İşleme Anlaşması ("DPA"), Bayilik Sözleşmesi'nin ayrılmaz parçası olarak; bir tarafta Bayi ("Veri Sorumlusu") ile diğer tarafta Tekno Borsa Bilişim Teknolojileri A.Ş. ("Veri İşleyen", "Tekno Borsa") arasında, KVKK m.12 hükümleri çerçevesinde akdedilmiştir.
Veri Sorumlusu (Bayi)
KVKK m.3/1-ı — Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu gerçek/tüzel kişi.
Veri İşleyen (Tekno Borsa)
KVKK m.3/1-ğ — Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işleyen gerçek/tüzel kişi.
İlgili Kişi
KVKK m.3/1-ç — Kişisel verisi işlenen gerçek kişi (Bayi'nin müşterisi).
Kişisel Veri
KVKK m.3/1-d — Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi.
İşleme
KVKK m.3/1-e — Kişisel veriler üzerinde gerçekleştirilen her türlü işlem.
Alt İşleyen (Sub-processor)
Tekno Borsa adına kişisel veri işleyen üçüncü taraf hizmet sağlayıcı (Supabase, Vercel, Upstash vb.).
Talimat
Bayi'nin Tekno Borsa'ya verdiği yazılı veya elektronik ortamdaki yönergeler.
Veri İhlali
Kişisel verilerin yetkisiz erişim, kayıp, değiştirilme, ifşa edilmesi veya kullanılmasına yol açan güvenlik olayı (KVKK m.12/5).
Aydınlatma
KVKK m.10 kapsamında ilgili kişiye yapılan bilgilendirme.
Açık Rıza
KVKK m.3/1-a — Belirli bir konuya ilişkin, bilgilendirilmeye dayanan, özgür iradeyle açıklanan rıza.
KVKK Kurumu
Kişisel Verileri Koruma Kurumu / Kurulu.
DPA
İşbu Veri İşleme Anlaşması (Data Processing Agreement).
2. Anlaşmanın Konusu, Amacı ve Süresi
İşbu DPA'nın konusu; Tekno Borsa'nın, Bayi'nin müşterilerine sunduğu satış, mesajlaşma ve sözleşme yönetimi hizmetlerini destekleyen teknik altyapıyı işletirken, Bayi adına kişisel veri işleme faaliyetlerini düzenlemektir.
İşleme Amacı
Bayilik panelinde yer alan müşteri kayıtlarının saklanması, mesajlaşma altyapısının sunulması, satış sözleşmesi PDF'lerinin üretilmesi, fatura entegrasyonu ve bayi-müşteri iletişiminin teknik olarak desteklenmesi.
İşleme Süresi
Bayilik Sözleşmesi'nin yürürlükte olduğu süre. Sözleşme sonrasında bu DPA m.12 uyarınca veri iadesi/imhası gerçekleştirilir.
İşlenen Veri Türleri
Tablo halinde bu DPA m.4'te listelenmiştir.
İlgili Kişi Kategorileri
Bayi'nin gerçek kişi müşterileri ve potansiyel müşterileri (anonim alıcı dahil).
Anlaşma Türü
Bayilik Sözleşmesi'nin ayrılmaz parçası — özerk DPA değil, çerçeve sözleşmenin eki.
3. Tekno Borsa'nın (Veri İşleyen) Yükümlülükleri
KVKK m.12/2 ve GDPR Art.28/3 hükümleri çerçevesinde Tekno Borsa, aşağıdaki yükümlülükleri kabul ve taahhüt eder.
Yalnızca Bayi'nin yazılı veya elektronik ortamda verilen talimatları doğrultusunda işleme yapma; talimatın hukuka aykırı olduğunu tespit etmesi hâlinde derhal Bayi'yi bilgilendirme
Verileri işleme yetkisi olan personelin gizlilik yükümlülüğü altında olmasını sağlama (gizlilik sözleşmeleri)
KVKK m.12/1 uyarınca veri güvenliğine ilişkin teknik ve idari tedbirleri uygulama (TLS 1.3, AES-256, RBAC, RLS, audit log, MFA, sızma testi)
Alt işleyen kullanması durumunda Bayi'yi 30 gün önceden bilgilendirme; Bayi'nin haklı gerekçeyle itiraz hakkını saklı tutma
Alt işleyen ile en az bu DPA seviyesinde yazılı sözleşme akdetme; alt işleyenin ihlalinden Bayi'ye karşı sorumlu olma (KVKK m.12/2 zincir sorumluluk)
İlgili kişi haklarının kullanılmasına ilişkin başvuruların cevaplanmasında Bayi'ye makul ölçüde teknik yardım sağlama
Veri ihlali tespiti hâlinde 24 saat içinde Bayi'ye bildirim yapma; ihlal kapsamı, etkilenen veriler, alınan önlemler hakkında bilgi paylaşma
KVKK m.12/3 uyarınca Bayi'nin Kurum bildirimi (72 saat) ve ilgili kişi bildirimi süreçlerinde teknik destek sağlama
Bayi'nin denetim talebi üzerine yıllık denetime imkân tanıma (önceden bildirim, mesai saatleri, gizlilik)
Sözleşme sonunda veriyi Bayi'ye iade etme veya talimatı doğrultusunda imha etme (60 gün içinde)
KVKK Kurumu denetimleri ile mahkeme/kolluk taleplerine cevap vermede Bayi'ye derhal bilgi verme
KVKK'da yer alan teknik ve idari tedbirleri sürekli iyileştirme; sektör standartlarına (ISO 27001, SOC 2 referans) uyum gözetme
4. İşlenen Veri Kategorileri ve Süreleri
Bayi adına işlenen müşteri kişisel verileri; veri kategorisi, örnek veriler ve azami saklama süresi ile birlikte aşağıdaki tabloda listelenmiştir.
Veri Kategorisi
Örnek Veriler
İşleme Amacı
Saklama Süresi
Kimlik (Müşteri)
Ad-soyad, T.C. kimlik numarası
Sözleşme tarafının tespiti
Bayi'nin belirlediği süre (5-10 yıl önerilir)
İletişim (Müşteri)
Telefon (opsiyonel), e-posta (opsiyonel)
Mesajlaşma, satış sonrası iletişim
Bayi belirler
Mesaj İçerikleri
Bayi-müşteri sohbet metinleri
İletişim sürdürme, ihtilaf delili
3 yıl (TBK m.146)
Satış / Sözleşme
Cihaz IMEI, fiyat, tarih, sözleşme PDF
Satışın gerçekleşmesi
10 yıl (VUK)
Anlık Kimlik Doğrulama
TC + ad doğrulama yanıtı (boolean)
Sahtecilik önleme
Doğrulama anı + 24 saat
IP / Trafik (Müşteri)
IP, oturum kayıtları, kullanıcı agent
5651 trafik logu
2 yıl (5651 m.5)
Görsel (Sözleşme PDF içi)
Anlık çekilen kimlik fotoğrafı (PDF'ye gömülür, ham saklanmaz)
Sözleşme delili
PDF içinde — Bayi belirler
Konum (Yaklaşık)
IP tabanlı şehir
Bölgesel hizmet
Oturum + 30 gün
5. Talimat Kapsamı ve İşleme Amaçları
Bayi, Tekno Borsa'ya aşağıdaki amaçlar için yazılı talimat vermiş sayılır. Bayilik Sözleşmesi'ni imzalamak ve Platform'u kullanmak, bu talimatların verildiği anlamına gelir.
Talimat / Amaç
Veri Tipi
Aktarım Hedefi
Müşteri kayıtlarının panelde gösterilmesi
Kimlik, iletişim
Bayi yetkilileri
Mesaj içeriklerinin iletilmesi ve saklanması
Mesaj metni, tarih
Müşteri ve Bayi
Sözleşme PDF'lerinin üretilmesi ve arşivlenmesi
Kimlik, satış, görsel
Bayi paneli + opsiyonel müşteri e-postası
Anlık kimlik doğrulama (TC + ad)
TC, ad
KPS Web Servisi (NVI) — yalnızca doğrulama (kayıt yapılmaz)
IYS entegrasyonu (pazarlama izinleri)
Telefon, e-posta + onay
İYS — Bayi adına
Fatura/e-arşiv entegrasyonu
Kimlik, satış
Bayi seçtiği e-arşiv sağlayıcısı
Yedekleme
Tüm müşteri verileri
Tekno Borsa şifreli yedek (AB)
6. Alt İşleyiciler (Sub-processor) Listesi
Tekno Borsa, Veri İşleyen sıfatıyla aşağıdaki alt işleyicilerden hizmet alır. Bu liste, Sub-Processor Listesi (/legal/sub-processor) belgesinin DPA'ya yansıtılan özetidir.
Alt İşleyici
Rol
Konum
Aktarılan Veri Tipi
Supabase Inc.
Veritabanı, Auth, Storage
Almanya / Frankfurt (AB)
Tüm müşteri verileri
Vercel Inc.
Hosting, Edge fonksiyonları, CDN
Edge global ağ (AB tercihli)
İstek/cevap metadata, statik içerik
Upstash Inc.
Redis önbellek, kuyruk
Almanya / Frankfurt (AB)
Oturum tokenı, geçici cache
Resend Inc.
İşlemsel e-posta dağıtımı
AB / ABD
E-posta içerik, alıcı adresi
Google LLC (Firebase Cloud Messaging)
Push bildirim teslimi
ABD
Push token, bildirim payload
Functional Software Inc. (Sentry)
Hata izleme, performans
AB / ABD
Hata izleri, anonim cihaz bilgisi
Cloudflare (varsa)
WAF, DDoS koruması
Edge global ağ
IP, istek başlıkları (anonim)
PostHog Inc. (varsa)
Ürün analitiği
AB
Anonim oturum, olay verileri
7. Bayi'nin (Veri Sorumlusu) Yükümlülükleri
Bayi, Veri Sorumlusu sıfatıyla aşağıdaki yükümlülükleri kabul ve taahhüt eder.
Müşterilere KVKK m.10 kapsamında aydınlatma yükümlülüğünü yerine getirme (Müşteri KVKK Aydınlatma Metni şablonu kullanılabilir)
KVKK m.5-6 kapsamında uygun hukuki sebebe dayalı işleme yapma; gerektiğinde açık rıza alma
Tekno Borsa'ya verilen talimatların hukuka uygun olmasını sağlama
Müşteri verilerinin doğruluğu ve güncelliğinden sorumlu olma
KVKK m.16 kapsamında VERBİS kayıt eşiğini aşması hâlinde Sicil'e kayıt yaptırma
KVKK İrtibat Kişisi atama (eşik aştığında zorunlu)
İlgili kişi başvurularını birinci derecede cevaplama (KVKK m.13)
Müşteri verilerinin saklama sürelerini panel ayarlarından mevzuata uygun belirleme
Veri ihlalini Tekno Borsa'dan haber aldığında 72 saat içinde Kurum'a, makul süre içinde müşteriye bildirme
Tekno Borsa'nın aldığı teknik tedbirleri tamamlayıcı kendi tedbirlerini alma (örn. bayi panelinde MFA kullanma, paylaşımlı hesap kullanmama)
8. Teknik ve İdari Güvenlik Tedbirleri (KVKK m.12)
Tekno Borsa, KVKK m.12/1 uyarınca aşağıdaki teknik ve idari tedbirleri uygular ve sürekli iyileştirir.
Eğitim: Tüm personel için yıllık KVKK ve bilgi güvenliği eğitimi
Politika: Kabul edilebilir kullanım, parola, taşınabilir cihaz, uzaktan çalışma politikaları
Olay Müdahale: 7/24 olay müdahale ekibi, escalation matrisi, ihlal müdahale planı
9. Veri İhlali Bildirim Akışı
KVKK m.12/5 ve KVKK Kurumu Veri İhlali Bildirimi Karar Özeti (24.01.2019, 2019/10) uyarınca veri ihlali aşağıdaki akışta yönetilir.
T+0: Tekno Borsa olay müdahale ekibi ihlali tespit eder, ilk inceleme yapılır
T+0–T+24 saat: Etkilenen Bayilere e-posta + uygulama içi bildirim gönderilir; ihlal kapsamı, etkilenen veri kategorileri, alınan acil önlemler özetlenir
T+24–T+72 saat: Bayi, Veri Sorumlusu sıfatıyla KVKK Kurumu'na bildirim yapar (Tekno Borsa teknik destek sağlar)
T+72 saat sonrası: Etkilenen ilgili kişilere makul süre içinde bildirim — Bayi sorumluluğunda, Tekno Borsa şablon ve liste sağlar
Sonrası: Detaylı ihlal raporu, kök sebep analizi, alınan kalıcı önlemler, hukuki ve teknik ders çıkarımları belgelenir
10. Denetim Hakkı
KVKK m.12/3 uyarınca Bayi, Tekno Borsa'nın veri işleme faaliyetlerinin DPA'ya ve mevzuata uygunluğunu denetleme hakkına sahiptir.
Yıllık olarak en fazla 1 kez bağımsız bir denetim talep edilebilir
Denetim, en az 30 gün önceden yazılı talep ile mesai saatleri içinde gerçekleştirilir
Denetim, üçüncü taraf bağımsız denetçi (ISO 27001 sertifikalı) ile yapılabilir
Denetim sırasında Tekno Borsa'nın gizlilik yükümlülükleri ihlal edilmez (sub-processor sözleşmeleri, başka müşterilerin verileri)
Tekno Borsa, üçüncü taraf güvenlik sertifikalarını (varsa SOC 2, ISO 27001) ibraz ederek denetim ihtiyacını karşılayabilir
Denetim masrafları kural olarak Bayi'ye aittir; ihlal tespit edilirse masraflar Tekno Borsa'ya rücu edilir
11. Sorumluluk ve Tazminat
KVKK m.12/2 uyarınca Bayi ile Tekno Borsa, müşteri verilerinin güvenliğinden müştereken sorumludur. Tarafların kendi yükümlülüklerinden kaynaklanan ihlallerden doğrudan kendileri sorumlu olur.
Tekno Borsa, kendi yükümlülüklerini ihlal etmesi nedeniyle Bayi'nin uğradığı doğrudan zararı tazmin eder
Bayi, talimat, aydınlatma veya hukuki sebep yokluğundan kaynaklanan zararlardan sorumludur
KVKK m.18 uyarınca her taraf, kendi ihlalinden kaynaklanan idari para cezalarından kendisi sorumludur
Tazminat üst sınırı: Bayilik Sözleşmesi'nde belirlenen genel sorumluluk sınırı uygulanır (kasıt ve ağır kusur halleri hariç)
Üçüncü kişilerin (ilgili kişi) tazminat talepleri, kusurun bulunduğu tarafa rücu edilir
12. Anlaşma Süresi, Veri İade ve İmha
İşbu DPA, Bayilik Sözleşmesi'nin yürürlükte kaldığı süre boyunca geçerlidir. Sözleşme sona erdiğinde aşağıdaki süreç uygulanır.
T+0: Bayilik Sözleşmesi sona erer veya feshedilir
T+0 ile T+30 gün arası: Bayi, Tekno Borsa panelinden müşteri verilerini export edebilir (CSV, JSON, PDF)
T+30 gün: Bayi tarafından verilerin imha edilmesi yönünde talimat verilmemişse veya başka bir karar bildirilmemişse Tekno Borsa, verileri otomatik imha sürecine alır
T+60 gün: Bayi'ye ait tüm müşteri verileri (yedekler dahil) Tekno Borsa sistemlerinden silinir veya anonim hâle getirilir; imha tutanağı düzenlenir ve Bayi'ye gönderilir
İstisna: 5651, VUK, MASAK gibi mevzuat hükümleri uyarınca saklanması zorunlu olan veriler ilgili süreye kadar saklanmaya devam edilir
13. Uygulanacak Hukuk, Yetki ve Yargı
İşbu DPA Türk hukukuna tabidir. Anlaşmadan doğan ihtilaflarda Bayilik Sözleşmesi'nde belirtilen yetkili mahkeme ve icra daireleri yetkilidir. Türk hukuku ile çelişmemek kaydıyla GDPR Art.28 ve KVKK Kurumu rehber kararlarına başvurulur.
KVKK Kurumu'nun ihlal bildirimi, denetim ve idari yaptırım yetkileri ile mahkemelerin görev alanları işbu DPA hükümlerinden bağımsızdır.
14. Yürürlük, Değişiklik ve İmza
İşbu DPA, Bayi tarafından Bayi Sözleşmesi'nin elektronik onayı ile birlikte yürürlüğe girer. Tarafların ayrı ıslak imzasına gerek yoktur; elektronik onay, 6098 sayılı TBK m.1 (sözleşmenin kurulması — karşılıklı ve birbirine uygun irade beyanı) ve TBK m.12 (şekil serbestliği) uyarınca geçerli irade beyanı sayılır. Yazılı şekle bağlı işlemlerde ise 5070 sayılı Elektronik İmza Kanunu m.5 uyarınca güvenli elektronik imza (KEP) gereklidir; ancak işbu DPA yazılı şekle bağlı sözleşmelerden değildir.
İşbu DPA'nın değişiklik ve sürüm yönetimi, Bayi Sözleşmesi Madde 14 (Sözleşme Değişiklikleri ve Bildirim Usulü) hükümlerine tabidir. DPA'da yapılan her değişiklik aynı sınıflandırma (Patch / Minor / Major), haklı sebep, bildirim, itiraz süresi ve reddetme kurallarına bağlıdır. Açık rıza içeren işleme amaçlarındaki değişikliklerde — sürüm tipi ne olursa olsun — Bayi'nin işlediği Müşteri verileri için yeniden aydınlatma ve (gerekiyorsa) yeniden açık rıza alma yükümlülüğü Veri Sorumlusu sıfatıyla Bayi'ye aittir (KVKK m.5/2 + 2026/347 ilke kararı).