Veri İşleme Sözleşmesi
Son güncelleme: 17 Eylül 2026 · Sürüm 1.1
Bu sözleşme, Kullanım Koşulları'nın eki ve ayrılmaz parçasıdır. Sistemiya hizmetini kullanan işletme ("Müşteri") ile Sistemiya arasında, Müşteri'nin kendi müşterilerine, çalışanlarına ve iletişim kurduğu kişilere ait kişisel verilerin hizmet kapsamında işlenmesini düzenler. Kullanım Koşulları'nı kabul eden Müşteri bu sözleşmeyi de kabul etmiş olur. İmzalı bir nüsha isteyen Müşteri destek@sistemiya.com adresine yazabilir.
1. Taraflar ve Roller
- Veri sorumlusu: Müşteri. Hangi kişisel verinin, hangi amaçla ve hangi hukuki sebebe dayanarak işleneceğini Müşteri belirler (KVKK m.3).
- Veri işleyen: Sistemiya. Bu verileri yalnızca Müşteri adına ve Müşteri'nin talimatıyla işler.
- Kapsam dışı: Müşteri'nin yetkililerine ait hesap, abonelik ve fatura verileri bakımından Sistemiya veri sorumlusudur; bu veriler KVKK Aydınlatma Metni'ne tabidir.
Sistemiya'nın yasal kimlik bilgileri Kullanım Koşulları sayfasındaki kimlik tablosunda yer alır.
2. İşlemenin Konusu, Süresi ve Veri Kategorileri
| Konu | Açıklama |
|---|---|
| İşlemenin konusu | Mesajlaşma kanallarından ve çevrimiçi randevu sayfasından gelen taleplerin yapay zekâ asistanıyla yanıtlanması, randevu yönetimi, hatırlatma ve bildirimler, kampanya ve geri çağırma iletileri, bilgi tabanı ve panel işlemleri |
| Süre | Abonelik süresince; sona ermede madde 9 uygulanır |
| İlgili kişi grupları | Müşteri'nin müşterileri ve potansiyel müşterileri, Müşteri'ye mesaj yazan kişiler, Müşteri'nin çalışanları |
| Veri kategorileri | Kimlik ve iletişim (ad, telefon, e-posta, kanal kullanıcı kimliği), randevu bilgisi, mesaj içeriği, gönderilen fotoğraf ve belgeler, izin kayıtları, isteğe bağlı olarak telefon görüşmesi dökümü |
| Özel nitelikli veri | Hizmet özel nitelikli veri toplamayı hedeflemez; ilgili kişi mesajında kendiliğinden paylaşabilir (madde 5) |
3. Talimat
- Bu sözleşme, Kullanım Koşulları, panel ayarları ve Müşteri'nin panelde yaptığı işlemler Müşteri'nin belgelenmiş talimatıdır.
- Sistemiya kişisel verileri kendi amaçları için kullanmaz, satmaz ve yapay zekâ modeli eğitmek için kullanmaz.
- Sistemiya bir talimatın mevzuata aykırı olduğunu düşünürse Müşteri'yi gecikmeksizin bilgilendirir ve talimatın uygulanmasını askıya alabilir.
4. Sistemiya'nın Yükümlülükleri
- Gizlilik. Verilere erişim görev gereğiyle sınırlıdır. Sistemiya, verilere erişen personelinden yazılı gizlilik taahhüdü almayı taahhüt eder; bu süreç kurulana kadar erişim, hizmetin işletilmesi ve destek talepleriyle sınırlı tutulur.
- Güvenlik tedbirleri (KVKK m.12). Uygulanan tedbirler şunlardır: işletmeler arası veritabanı düzeyinde satır bazlı izolasyon (Row-Level Security); aktarımda TLS; mesajlaşma ve takvim erişim anahtarlarının ve OAuth belirteçlerinin şifreli (Fernet) saklanması, parolaların tek yönlü özetle tutulması; mesajlaşma sağlayıcılarından gelen bildirimlerin imza doğrulaması; rol bazlı erişim; kritik işlemlerin denetim kaydı; saat başı alınan ve şifreli saklanan veritabanı yedeği. Mesaj içeriği veritabanında şifrelenmiş olarak değil, yukarıdaki izolasyon ve erişim kontrolleriyle korunur ve saklama süresi sonunda silinir. Güncel liste Gizlilik ve Güvenlik Politikası'ndadır.
- Ortak sorumluluk. Sistemiya, KVKK m.12/2 uyarınca veri güvenliği tedbirlerinin alınmasından Müşteri ile birlikte sorumludur.
- İlgili kişi taleplerinde yardım. Sistemiya, Müşteri'nin KVKK m.11 ve m.13 kapsamındaki başvuruları yanıtlayabilmesi için panelde kişi bazında dışa aktarma, düzeltme ve silme araçlarını ve başvuru takip kaydını sağlar. Sistemiya'ya doğrudan gelen ve Müşteri'nin verisine ilişkin başvuruları gecikmeksizin Müşteri'ye iletir.
- Yardım ve bilgi. Sistemiya, Müşteri'nin veri işleme envanteri, VERBİS kaydı ve etki değerlendirmesi için ihtiyaç duyduğu, hizmete ilişkin bilgileri (alt işleyenler, konumlar, saklama süreleri, tedbirler) sağlar.
5. Müşteri'nin Yükümlülükleri
- Aydınlatma. Müşteri, kendi müşterilerini KVKK m.10 uyarınca aydınlatır. Bunun için panelde yasal unvanını, adresini ve başvuru e-postasını eksiksiz girer ya da kendi aydınlatma metninin bağlantısını tanımlar. Bu bilgiler girilmeden yapay zekâ asistanı açılamaz.
- Hukuki sebep. Müşteri, işlediği verilerin hukuki sebebini kendisi belirler. Özel nitelikli kişisel veri (sağlık verisi dâhil) işliyorsa KVKK m.6'daki şartları kendisi sağlar ve bilgi tabanına özel nitelikli veri yüklemez.
- VERBİS. Müşteri, VERBİS kayıt yükümlülüğünü kendi ölçeğine göre değerlendirir; kayıt yaptıysa yurt dışına aktarım alanına Veri İşleyici Listesi'ndeki alıcıları işler.
- Ticari elektronik ileti. Müşteri, kampanya ve geri çağırma iletileri için alıcı onaylarını ve İleti Yönetim Sistemi (İYS) kayıtlarını kendisi yönetir. Panelde elle işaretlenen izinlerin ispatı Müşteri'ye aittir. Sistemiya'nın izin süzgeci, Müşteri'nin 6563 sayılı Kanun'dan doğan yükümlülüğünü ortadan kaldırmaz.
- Talimatların hukuka uygunluğu. Müşteri, verdiği talimatların ve panele yüklediği içeriğin hukuka uygun olmasından sorumludur.
6. Alt İşleyenler
- Müşteri, Veri İşleyici Listesi'nde yer alan alt işleyenlerin kullanılmasına genel yetki verir.
- Listeye yeni bir alt işleyen eklenmeden 30 gün önce Müşteri'ye e-posta ile duyuru yapılır. Müşteri bu süre içinde itiraz edebilir; itirazın giderilememesi hâlinde sözleşmeyi tazminatsız feshedebilir.
- Sistemiya, alt işleyenlere bu sözleşmedekilerle aynı nitelikte veri koruma yükümlülükleri yükler ve onların işlemlerinden Müşteri'ye karşı sorumludur.
7. Yurt Dışına Aktarım
Bazı alt işleyenler Türkiye dışındadır; konumları Veri İşleyici Listesi'nde yazılıdır. Bu aktarımlar KVKK m.9'daki yurt dışına aktarım usulüne tabidir. Aktarımlar süreklilik arz ettiğinden arızi hâl istisnasına dayanılmaz; m.9/2 kapsamındaki uygun güvencelere dayandırılacaktır ve Kurul'un yayımladığı standart sözleşmelerin imza süreci yürütülmektedir. İmzalanan her standart sözleşme mevzuatın öngördüğü süre içinde Kurum'a bildirilir.
8. İhlal Bildirimi
- Sistemiya, Müşteri verisini etkileyen bir kişisel veri ihlalini öğrendiğinde Müşteri'ye gecikmeksizin ve en geç 24 saat içinde bildirir.
- Bildirim; ihlalin niteliğini, etkilenen veri kategorilerini ve yaklaşık kayıt sayısını, olası sonuçlarını ve alınan veya önerilen tedbirleri içerir. Henüz bilinmeyen bilgiler öğrenildikçe tamamlanır.
- Kişisel Verileri Koruma Kurulu'na ve ilgili kişilere bildirim, veri sorumlusu olarak Müşteri'ye aittir; Sistemiya bu bildirimin hazırlanması için gereken bilgileri sağlar.
9. Sona Erme: Silme ve İade
- Abonelik sona erdiğinde Müşteri, panelde "Verilerimi indir" ile tüm verilerini makine-okunur biçimde alabilir.
- Müşteri panelde "Verilerimi sil" talebi başlattığında 30 günlük bekleme süresi sonunda veriler geri getirilemez biçimde yok edilir. Silinen veri, yedek döngüsü gereği en geç 400 gün içinde şifreli yedeklerden de çıkar; yedekler yalnız veri kaybında geri yükleme için kullanılır.
- Silme talebi olmazsa veriler KVKK Aydınlatma Metni'ndeki saklama süreleri dolduğunda kendiliğinden silinir. Mevzuatın saklamayı zorunlu kıldığı kayıtlar (imha ve denetim kayıtları, mali kayıtlar) bu süre boyunca tutulur.
10. Denetim
- Sistemiya, bu sözleşmedeki yükümlülüklere uyduğunu gösteren makul bilgi ve belge taleplerini en geç 30 gün içinde yanıtlar.
- Yerinde denetim talepleri; kapsamı, zamanı, gizlilik koşulları ve masrafları önceden yazılı olarak kararlaştırılarak yürütülür ve diğer müşterilerin verilerinin gizliliğini tehlikeye atamaz.
- Kişisel Verileri Koruma Kurulu'nun talepleri saklıdır.
11. Sorumluluk ve Öncelik
Bu sözleşme ile Kullanım Koşulları arasında kişisel verilerin korunmasına ilişkin bir çelişki olursa bu sözleşme uygulanır. Sorumluluğun sınırlandırılmasına ilişkin hükümler, kanunun sınırlandırılmasına izin vermediği hâller dışında Kullanım Koşulları'ndaki gibidir.
İlgili Belgeler
Kullanım Koşulları · Veri İşleyici Listesi · Gizlilik ve Güvenlik Politikası · KVKK Aydınlatma Metni