Giriş yap

Veri İşleme Sözleşmesi (DPA)

Son güncelleme: 23 Temmuz 2026 -- yournext.tours

Bu Veri İşleme Sözleşmesi (DPA), Your Next Tours hizmetini kullanan tur firması ile First Point (Your Next Tours) arasındaki kişisel veri işlenmesini düzenler. GDPR madde 28 ile uyum amaçlanır ve Türkiye'de KVKK kapsamında veri işleyen ilişkisi olarak yorumlanır. Bu DPA, taraflar arasındaki ana hizmet sözleşmesinin ayrılmaz bir parçasıdır; ana sözleşme ile bu DPA arasında kişisel veri işlemesine ilişkin bir çelişki olursa bu DPA geçerlidir.

1. Taraflar ve Roller

Bu DPA'da tur firması (müşteri) veri sorumlusudur (controller); kendi rehberlerinin ve tur katılımcılarının kişisel verilerinin işleme amaç ve vasıtalarını belirler.

First Point (Your Next Tours), işbu DPA kapsamında yalnızca müşteri adına ve onun belgelendirilmiş talimatları doğrultusunda işlenen rehber ve tur katılımcısı kişisel verileri bakımından veri işleyendir (processor); kişisel verileri yalnızca bu amaçla ve bu talimatlar doğrultusunda işler.

First Point'in kendi hesap oluşturma, faturalama, iletişim ve müşteri ilişkileri yönetimi kapsamında işlediği veriler (ör. müşteriyi temsile yetkili kişilerin iletişim bilgileri) işbu DPA'nın kapsamı dışındadır; bu veriler bakımından First Point kendi veri sorumlusu sıfatıyla hareket eder ve işleme kendi KVKK Aydınlatma Metni ve Gizlilik Politikası hükümlerine tabidir.

Veri işleyen First Point Yazılım Limited Şirketi'dir (Your Next Tours markasıyla hizmet verir). Adres: Balgat Mah. Ceyhun Atuf Kansu Cad. No: 36 İç Kapı No: 6, Çankaya, 06520, Ankara, Türkiye. MERSİS No: 0386104970700001. Ticaret Sicil No: 513972 (Ankara Ticaret Sicil Müdürlüğü). Vergi Dairesi/No: Hitit / 3861049707. KEP: [email protected]. İletişim: [email protected], +90 505 794 47 75. (Alt-işleyici listesi ve güvenlik eki (Annex) müşteri bazında ayrıca tamamlanır.)

2. İşlemenin Konusu, Süresi, Niteliği ve Amacı

Konu: Your Next Tours hizmetinin (telefon tabanlı, tur sırasında offline ses yayını ile ilgili hesap, yapılandırma, oturum ve değerlendirme işlevleri) sağlanması için gereken kişisel veri işlemesi.

Süre: İşleme, ana hizmet sözleşmesi yürürlükte olduğu sürece devam eder ve sözleşmenin sona ermesi veya feshi ile birlikte 9. madde uyarınca sonlandırılır.

Nitelik ve amaç: Veriler; hesabın oluşturulması ve yönetimi, tur şablonları ve WiFi/cüzdan yapılandırması, tur öncesi yoklama, oturum ve değerlendirme verilerinin saklanması ve raporlanması, destek sağlanması amacıyla otomatik yollarla işlenir.

3. İlgili Kişi Kategorileri ve Kişisel Veri Kategorileri

İlgili kişi kategorileri: veri sorumlusunun rehberleri/personeli ve tur katılımcıları.

Hesap verileri: e-posta adresi, görünen ad, organizasyon (firma) adı, dil tercihi ve profil görseli (avatar).

Kullanım verileri: tur oturumları ve süreleri, katılımcı sayıları, değerlendirme puanları ve yorumları, katılımcı tarafından girilen görünen ad.

Yapılandırma verileri: kripto cüzdan adresleri (ağ ve adres), WiFi profil bilgileri (SSID ve parola) ve tur şablonları.

Destek verileri ile tur öncesi yoklama (check-in) verileri: katılımcının girdiği ad, telefon modeli, kulaklık/powerbank durumu ve serbest notlar.

Özel nitelikli (hassas) veri işlenmesi amaçlanmaz; veri sorumlusu bu tür verileri hizmete girmemekle yükümlüdür.

Destek talepleri ve tur öncesi yoklama gibi serbest metin alanlarının yapısı gereği özel nitelikli veri girme riski taşıdığı gözetilerek, veri sorumlusu; rehberlerine/personeline ve tur katılımcılarına bu alanlara özel nitelikli kişisel veri (ör. sağlık durumu, dini/etnik köken bilgisi) girilmemesi gerektiğini bildirmek ve bu yönde makul önlemleri almakla yükümlüdür.

4. Veri Sorumlusunun Yükümlülükleri

Veri sorumlusu, ilgili kişilere yönelik vereceği talimatların ve yapacağı işlemelerin hukuka uygun olduğunu, gerekli aydınlatmayı yaptığını ve gereken hallerde açık rızayı aldığını taahhüt eder.

Veri sorumlusu, işleyene verdiği belgelendirilmiş talimatlardan ve hizmete yüklediği verilerin doğruluğundan ve hukuka uygunluğundan sorumludur.

5. Veri İşleyenin Yükümlülükleri ve Belgelendirilmiş Talimatlar

Veri işleyen, kişisel verileri yalnızca veri sorumlusunun belgelendirilmiş talimatları doğrultusunda işler; bu DPA ve ana sözleşme bu talimatların temelini oluşturur. Bir talimatın hukuka aykırı olduğunu değerlendirirse veri sorumlusunu bilgilendirir.

Verilere erişimi olan kişileri gizlilik yükümlülüğü altına alır (sözleşmesel veya yasal gizlilik). Veriye yalnızca işin gerektirdiği ölçüde erişim sağlanır.

Veri işleyen, hizmetin sunumu dışında kişisel verileri kendi amaçları için kullanmaz, satmaz veya üçüncü taraflarla paylaşmaz.

Taraflardan birinin bu DPA'da veya ilgili mevzuatta (KVKK/GDPR) öngörülen yükümlülüklere kusurlu olarak aykırı davranması sonucunda diğer tarafa bir idari para cezası, tazminat veya başkaca bir yaptırım uygulanması hâlinde, kusurlu taraf bu tutarı karşılamakla yükümlüdür ve diğer taraf bu tutar için kusurlu tarafa rücu hakkına sahiptir.

6. Güvenlik Önlemleri (GDPR madde 32)

Veri işleyen, riske uygun teknik ve idari tedbirleri uygular. Bunlar genel hatlarıyla: aktarımda ve dinlenmede uygun şifreleme/koruma, erişim kontrolü ve en az yetki ilkesi, kimlik doğrulama, kayıt/izleme, yedekleme ve düzenli gözden geçirme uygulamalarını içerir.

Bu güvenlik yükümlülükleri, GDPR madde 32'nin yanı sıra KVKK m.12 kapsamında veri sorumlusu ve veri işleyenin uygun güvenlik düzeyini temin etmek amacıyla gerekli her türlü teknik ve idari tedbiri alma yükümlülüğü bakımından da geçerlidir.

Tur SIRASINDAKI ses yayını, internete çıkmadan taşınabilir bir yerel WiFi ağı üzerinden gerçekleşir; bu canlı iletişim bulut backend'inden geçmez. Bu mimari, tur sırasındaki katılımcı verisinin dışarı aktarımını en aza indirir.

Bu metinde belirli bir sertifikasyon (ör. ISO 27001) iddia edilmez; uygulanan kontrollerin ayrıntıları ve güncel listesi, müşteri bazında güvenlik ekinde (Annex) belirtilebilir.

7. Alt-İşleyiciler

Veri sorumlusu, veri işleyenin hizmetin sunumu için alt-işleyici (ör. barındırma ve altyapı sağlayıcıları) kullanmasına genel olarak yetki verir.

Güncel alt-işleyici listesi müşteriye sağlanır (Annex). Veri işleyen, her alt-işleyiciyi bu DPA ile eşdeğer veri koruma yükümlülüklerine yazılı olarak bağlı kılar ve alt-işleyicinin eylemlerinden sorumlu olur.

Veri işleyen, bir alt-işleyicinin eklenmesi veya değiştirilmesinden önce veri sorumlusunu bilgilendirir ve sorumluya makul bir itiraz süresi tanır.

8. İlgili Kişi Hakları, İhlal Bildirimi ve Yardım

Veri işleyen, ilgili kişilerin haklarını kullanmalarına veri sorumlusunun cevap verebilmesi için makul ölçüde ve uygun teknik/idari önlemlerle yardımcı olur. Bu kapsamda ilgili kişi hakları KVKK m.11 ile uyumlu olarak aşağıdaki gibidir:

KVKK m.11 uyarınca ilgili kişi olarak şu haklara sahiptir: (a) kişisel verisinin işlenip işlenmediğini öğrenme, (b) işlenmişse buna ilişkin bilgi talep etme, (c) işlenme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme, (ç) yurt içinde/yurt dışında aktarıldığı üçüncü kişileri bilme, (d) eksik/yanlış işlenmişse düzeltilmesini isteme, (e) KVKK m.7'deki şartlar çerçevesinde silinmesini/yok edilmesini isteme, (f) (d) ve (e) bentleri uyarınca yapılan işlemlerin, kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme, (g) münhasıran otomatik sistemler ile analiz edilmesi nedeniyle aleyhine bir sonucun ortaya çıkmasına itiraz etme, (ğ) kanuna aykırı işlenmesi sebebiyle zarara uğraması hâlinde zararın giderilmesini talep etme.

Veri işleyen, kişisel veri ihlalinden haberdar olduktan sonra gecikmeksizin veri sorumlusunu bilgilendirir ve sorumlunun yasal bildirim yükümlülüklerini yerine getirmesi için gereken bilgileri sağlar.

Veri sorumlusu, ihlalin niteliğine göre GDPR kapsamında yetkili otoriteye 72 saat içinde bildirim yükümlülüğüne tabi olabileceği gibi; KVKK Kurulu'nun 2019/10 sayılı kararı ve Kişisel Veri Güvenliği Rehberi uyarınca da makul sürede (örnekseme olarak yine 72 saat) Kurula ve ilgili kişilere bildirimde bulunmakla yükümlü olabilir. Veri işleyen, bu bildirim yükümlülüklerinin zamanında yerine getirilebilmesi için gerekli bilgi ve desteği gecikmeksizin sağlar.

Veri işleyen, GDPR madde 32-36 (güvenlik, ihlal bildirimi ve veri koruma etki değerlendirmesi) kapsamındaki yükümlülüklerde veri sorumlusuna makul ölçüde yardımcı olur.

9. Verilerin Silinmesi veya İadesi

İşleme faaliyetinin sona ermesinin ardından veri işleyen, veri sorumlusunun tercihine göre kişisel verileri siler veya iade eder ve mevcut kopyaları, saklamayı zorunlu kılan bir mevzuat olmadıkça, aksi kararlaştırılmadıkça işleme faaliyetinin sona ermesinden itibaren 30 gün içinde imha eder. İmha işlemi KVKK'nın Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmeliği'ne uygun şekilde gerçekleştirilir ve imha işlemine ilişkin bir tutanak düzenlenerek talep hâlinde veri sorumlusuna sunulur.

Veri sorumlusu, hesap ve verilerin bir kısmını hizmet süresince panel üzerinden de silebilir.

10. Denetimler

Veri işleyen, bu DPA'daki yükümlülüklere uyumu göstermek için gerekli bilgileri makul ölçüde veri sorumlusunun erişimine sunar.

Veri sorumlusu, makul bildirim ve çalışma saatleri içinde, gizlilik ve güvenlik kısıtlamalarına uyarak ve hizmete aşırı müdahale etmeden denetim/inceleme talep edebilir; bu hak yılda en az bir kez kullanılabilir. Ek denetim talepleri ve detaylar müşteri bazında ayrıca kararlaştırılabilir.

11. Uluslararası Aktarımlar

Kişisel verilerin Türkiye veya Avrupa Ekonomik Alanı dışına aktarılması söz konusu olduğunda, KVKK ve GDPR kapsamında geçerli aktarım mekanizmaları ve uygun koruma önlemleri (ör. standart sözleşme hükümleri) uygulanır.

Türkiye'den yurt dışına aktarımlarda, KVKK m.9 ve Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik (RG 10.07.2024) uyarınca, Kişisel Verileri Koruma Kurulu tarafından ilan edilen standart sözleşme değiştirilmeden imzalanır; imzalanan standart sözleşme, imza tarihinden itibaren 5 (beş) iş günü içinde Kişisel Verileri Koruma Kurumu'na bildirilir.

Aktarımın yapıldığı ülkeler ve uygulanan korumalar, gerektiğinde alt-işleyici ekinde (Annex) belirtilir.