Yasal

Veri İşleme Sözleşmesi (DPA)

KVKK m.12 ve KVK Kurulu 2020/482 sayılı kararı kapsamında Veri Sorumlusu ile Veri İşleyen arasında düzenlenen sözleşme

1. Taraflar ve Tanımlar

Bu Veri İşleme Sözleşmesi ("DPA"), dekontteyit.com hizmetini kullanan müşteri ("Veri Sorumlusu") ile dekontteyit.com ("Veri İşleyen") arasında düzenlenmiştir. Veri Sorumlusu: dekontteyit.com'a dekont yükleyen, doğrulama hizmeti alan ve bu doğrulama sonucunu kendi ticari/bireysel karar süreçlerinde kullanan gerçek veya tüzel kişi. Bu kişi, kişisel verilerin işleme amacını ve vasıtalarını belirleyen taraftır (KVKK m.3/ı). Veri İşleyen: dekont doğrulama hizmetini, Veri Sorumlusunun talimatları doğrultusunda teknik olarak gerçekleştiren dekontteyit.com (KVKK m.3/j). Bu sözleşme, 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) ve ilgili ikincil mevzuat kapsamında hazırlanmıştır. Kayıt sırasında bu sözleşmeyi onayladığınızda, Veri Sorumlusu sıfatınızla DPA'yı kabul etmiş sayılırsınız.

2. Pozisyon Beyanı ve VERBİS

dekontteyit.com, hizmeti kapsamında yalnızca Veri İşleyen sıfatıyla hareket eder. Veri işleme amacı (dekontun gerçekliğinin doğrulanması) ve vasıtaları (motor analiz katmanları, banka profilleri) Veri Sorumlusunun ön kabul ettiği hizmet tanımı çerçevesinde gerçekleştirilir. Bu pozisyon beyanı uyarınca: — Kişisel Verileri Koruma Kurulu'nun 23.06.2020 tarihli 2020/482 sayılı kararı kapsamında yurt dışında yerleşik veri sorumluları için aranan Türkiye temsilcisi atama yükümlülüğü, Veri İşleyen pozisyonumuz nedeniyle Veri İşleyen tarafına ait DEĞİLDİR. — Veri Sorumlusu sıfatı, hizmeti kullanan müşteriye aittir. Müşteri, kendi son kullanıcılarından (mülk kiralayan, alışveriş yapan kişi, fatura ödeyen müşteri vb.) açık rıza ve aydınlatma yükümlülüğünü yerine getirmekle sorumludur. — VERBİS bildirim yükümlülüğü, Veri Sorumlusu sıfatıyla işlem yapan müşteriye ait olup, müşterinin işleme faaliyetinin yıllık çalışan sayısı / cirosu KVK Kurulu eşiklerini aşması halinde geçerlidir. Bireysel kullanıcı, kendi adına yüklediği dekont için aynı anda hem Veri Sorumlusu hem ilgili kişi sıfatına sahiptir. Bu durumda DPA hükümleri tek taraflı olarak Veri İşleyen yükümlülüklerini düzenler.

3. İşlenen Kişisel Veriler

Dekont doğrulama hizmeti kapsamında aşağıdaki kişisel veriler işlenmektedir: Dekont üzerindeki veriler: — Gönderen adı soyadı — Alıcı adı soyadı — IBAN numaraları (sadece maskelenmiş hâli saklanır: ilk 4 + son 2 hane) — İşlem tutarı ve tarihi — İşlem referans numarası — Banka adı Hesap ve teknik veriler: — E-posta adresi (kayıt + iletişim) — Ad, soyad, şirket adı, vergi numarası (kurumsal müşteriler için) — IP adresi, oturum bilgileri, API erişim logları — API kullanım metrikleri (istek sayısı, endpoint, yanıt süresi) — İdari işlem (audit) logları — admin paneli erişim ve değişiklik kayıtları — Webhook teslim logları — yapılandırdığınız webhook'ların başarı/başarısızlık geçmişi Bu veriler yalnızca dekont doğrulama amacıyla işlenir. Pazarlama, profilleme veya üçüncü tarafa satış amaçlı işlenmez.

4. İşleme Amacı ve Süresi

Kişisel veriler aşağıdaki amaçlarla işlenir: Doğrulama hizmeti: — Yüklenen dekontun gerçekliğinin doğrulanması — IBAN geçerliliğinin (MOD-97) kontrol edilmesi — Banka şablonuyla karşılaştırma yapılması — Duplicate (tekrar eden dekont) tespiti Hizmet yönetimi: — Hesap yönetimi ve API erişim yetkilendirmesi — Faturalandırma ve abonelik takibi — Güvenlik ve kötüye kullanım tespiti Saklama süreleri: | Veri Kategorisi | Süre | |---|---| | Ham dekont dosyası (PDF/JPG/PNG) | Bellekte (RAM); analiz biter bitmez silinir — diske ASLA yazılmaz | | Doğrulama sonuçları | 24 saat; her gece 03:00'da otomatik silinir | | Dolandırıcılık tespit hash kayıtları (PII'siz SHA-256) | 90 gün | | Hesap bilgileri | Hesap aktif olduğu sürece + kapatma sonrası 1 yıl | | API erişim logları | 90 gün | | Admin idari işlem (audit) logları | 12 ay | | Webhook teslim logları | 30 gün (başarılı), 90 gün (başarısız teslimat sorgulanabilirliği için) | | Fatura ve ödeme kayıtları | 10 yıl (yasal zorunluluk) | | Destek yazışmaları | 2 yıl | Saklama süresi sonunda veriler otomatik veya periyodik olarak silinir.

5. Veri İşleyenin Yükümlülükleri

Veri İşleyen aşağıdaki yükümlülükleri kabul eder: — Kişisel verileri yalnızca Veri Sorumlusunun talimatları (hizmet tanımı) doğrultusunda işlemek — Verilerin gizliliğini sağlamak ve yetkisiz erişimi önlemek — Gerekli teknik ve idari güvenlik önlemlerini almak (KVKK m.12) — Alt veri işleyenler hakkında Veri Sorumlusunu bilgilendirmek (Madde 7) — Veri ihlali durumunda Veri Sorumlusunu 72 saat içinde bilgilendirmek — Veri Sorumlusunun KVKK m.11 başvurularına teknik olarak destek olmak (self-service veri indirme aracı sağlanır) — Sözleşme sona erdiğinde tüm kişisel verileri belirtilen süreler içinde silmek — KVKK denetimlerine işbirliği ile katılmak — Bu DPA hükümlerine alt veri işleyenleri de tabi kılmak

6. Güvenlik Önlemleri

Veri İşleyen aşağıdaki teknik ve idari güvenlik önlemlerini uygulamaktadır: Teknik önlemler: — Tüm veri iletimi HTTPS (TLS 1.3) ile şifrelenir — Ham dekont dosyaları diske yazılmaz, yalnızca bellekte (RAM) işlenir — IBAN numaraları maskelenerek saklanır (ilk 4, son 2 hane) — API erişimi anahtar (API key) veya JWT token ile yetkilendirilir — Plan-bazlı rate limiting ile kötüye kullanım önlenir — Virüs taraması (ClamAV) her dosyaya uygulanır — JWT token tabanlı kimlik doğrulama + opsiyonel 2FA (TOTP / Telegram) — Veritabanı erişimi şifrelenmiş bağlantı üzerinden yapılır — CSP, HSTS ve Permissions-Policy güvenlik başlıkları aktiftir — Admin paneli işlemleri audit log'a kaydedilir (kim, ne zaman, hangi işlem) — Yedekleme şifreli artifact olarak günlük alınır, 90 gün saklanır İdari önlemler: — Minimum veri toplama ilkesi — Erişim yetki matrisi (rol-bazlı yetki) — Otomatik veri silme prosedürleri (24 saat / 30 gün / 90 gün) — Güvenlik olay müdahale prosedürü — Sentry ile hata izleme (PII kapalı) — UptimeRobot + Telegram alert ile 7/24 sistem izleme

7. Alt Veri İşleyenler

Hizmetin sunulması için aşağıdaki alt veri işleyenler kullanılmaktadır: — Railway Inc. (ABD) — Motor sunucu altyapısı, PostgreSQL ve Redis barındırma — Vercel Inc. (ABD) — Web sitesi ve admin panel barındırma — Resend Inc. (ABD) — İşlemsel e-posta gönderim hizmeti — Sentry.io (ABD) — Hata izleme (PII filtrelenmiş, kişisel veri iletilmez) — Cloudflare Inc. (ABD) — DNS ve DDoS koruma — Telegram Messenger LLP (Birleşik Krallık) — 2FA ve admin uptime bildirimleri (opsiyonel) Tüm alt veri işleyenlerle sözleşme imzalanmış olup, kişisel veriler aktarımda şifreli kanallar üzerinden iletilir. Veri Sorumlusu, alt veri işleyen değişikliğine bildirim tarihinden itibaren 30 gün içinde itiraz edebilir. İtiraz halinde sözleşme karşılıklı sona erdirilebilir.

8. Veri Sahibi Hakları ve Self-Service Araçlar

Veri İşleyen, ilgili kişilerin KVKK m.11 haklarını kullanmasını teknik olarak destekler: Dashboard üzerinden self-service araçlar: — "Verilerimi İndir" — hesap bilgileri, doğrulama geçmişi ve webhook yapılandırması JSON formatında indirilebilir — "Hesabımı Sil" — hesap kapatma talebi (30 gün içinde tam silme) — Doğrulama kaydı silme (24 saatlik retention süresinden önce manuel silme) Veri sahiplerinden doğrudan Veri İşleyene gelen talepler: — Bireysel kullanıcı kendi adına yüklediği dekont için talepleri doğrudan işleme alabilir — Üçüncü kişi (örneğin müşterinin son kullanıcısı) talepleri Veri Sorumlusuna (yani sözleşmeli müşteriye) yönlendirilir — Veri İşleyen, Veri Sorumlusunun talimatı olmadan üçüncü kişi taleplerini doğrudan sonuçlandırmaz Yardımcı iletişim: [email protected]

9. Veri İhlali Bildirimi

Veri İşleyen, kişisel verilere ilişkin bir güvenlik ihlali tespit ettiğinde: — Veri Sorumlusunu yazılı olarak 72 saat içinde bilgilendirir — İhlalin kapsamı, etkilenen veri kategorileri ve veri sahibi sayısı raporlanır — Alınan ve önerilen düzeltici tedbirler açıklanır — KVK Kurulu'na ihbar ve ilgili kişiye bildirim yükümlülüğünü Veri Sorumlusu yerine getirir; Veri İşleyen gerekli teknik/idari belgeleri sağlar — İhlal kaydı ve müdahale belgeleri Veri İşleyen tarafında 5 yıl arşivlenir

10. Sözleşmenin Süresi ve Feshi

Bu DPA, Veri Sorumlusunun dekontteyit.com hizmetini kullandığı süre boyunca geçerlidir. Hizmetin sona ermesi halinde: — Hesapla bağlantılı tüm doğrulama kayıtları 30 gün içinde kalıcı olarak silinir — Yasal saklama yükümlülüğü olan veriler (fatura kayıtları) belirtilen sürelerde tutulur — Silme işlemi Veri Sorumlusuna talep üzerine yazılı olarak teyit edilir

11. İletişim

DPA hakkında sorularınız için: E-posta: [email protected] Son güncelleme: 14 Haziran 2026 (ödeme sistemi henüz aktif değil — Stripe alt veri işleyen listeden çıkarıldı; dolandırıcılık tespit hash saklama süresi 90 güne güncellendi; B2B Veri İşleyen pozisyonu korundu)