Hukuki
Veri İşleme Sözleşmesi
26 Temmuz 2026 tarihinden itibaren geçerlidir. Tüm hukuki belgeler
Bu bir çeviridir. Herhangi bir uyuşmazlık hâlinde İngilizce sürüm geçerlidir.
Sovryk, şirketin Romanya'da tescilinden önce işletilmektedir. Tescilli şirket adı, adresi ve sicil numarası, tescil tamamlanır tamamlanmaz burada yayımlanacaktır. O zamana kadar işletmeciye şu adresten ulaşabilirsiniz: contact@sovryk.com.
Bu Sözleşme ("DPA"), Sovryk şifreli iletişim hizmeti ("Hizmet") ile bağlantılı olarak Sovryk tarafından Müşteri adına yürütülen kişisel veri işleme faaliyetlerini düzenler. Hizmet Şartları ile birlikte imzalanır ve onun bir ekini oluşturur.
---
Taraflar
Veri sorumlusu ("Müşteri"):
________________, kayıtlı merkezi ________________ adresinde, sicil numarası ________________, temsilcisi ________________.
Veri işleyen ("Sovryk"):
Sovryk, kayıtlı merkezi registered address to be published on incorporation adresinde, sicil numarası registration number pending, temsilcisi the Sovryk operator.
Yürürlük tarihi: 26 July 2026.
---
1. Konu ve roller
1.1. Müşteri veri sorumlusudur; Sovryk veri işleyendir ve kişisel verileri yalnızca Müşterinin belgelenmiş talimatları doğrultusunda (bu DPA ve Hizmet Şartları dahil) işler.
1.2. Sovryk verileri kendi amaçları için işlemez ve satmaz.
1.3. Sovryk, GDPR'ı veya yürürlükteki diğer mevzuatı ihlal ettiğini düşündüğü bir talimat alırsa, Müşteriyi gecikmeksizin bilgilendirir.
2. Süre
2.1. Bu DPA, Hizmet sunulduğu sürece ve veriler §9 uyarınca silinene ya da iade edilene kadar geçerlidir.
3. İşlemenin niteliği ve amacı (Ek 1)
Ek 1'de belirtilmiştir: ilgili kişi kategorileri, veri türleri, işleme faaliyetleri ve amaç.
4. Müşterinin yükümlülükleri (veri sorumlusu)
4.1. Hizmete girilen veriler için geçerli bir hukuki dayanağa sahip olduğunu güvence altına alır.
4.2. Hukuka uygun talimatlar verir ve yüklediği verilerin hukuka uygunluğundan sorumludur.
4.3. Kendi ilgili kişilerine (personel, firmanın müşterileri) karşı aydınlatma yükümlülüklerini yerine getirir.
5. Sovryk'in yükümlülükleri (veri işleyen)
Sovryk şunları taahhüt eder:
5.1. Verileri yalnızca Müşterinin belgelenmiş talimatları doğrultusunda işlemek.
5.2. Gizliliği sağlamak. Verileri işlemeye yetkili kişiler gizlilik yükümlülüğü altındadır.
5.3. Ek 2'deki teknik ve idari tedbirleri uygulamak (GDPR Md. 32).
5.4. Alt işleyen görevlendirmeye ilişkin koşullara uymak (§6).
5.5. Uçtan uca şifreleme göz önünde bulundurularak mümkün olduğu ölçüde, Müşteriye şu konularda yardımcı olmak:
- ilgili kişi taleplerine yanıt verilmesi (§7);
- Madde 32 ila 36'ya uyum (güvenlik, veri ihlali bildirimi, DPIA).
5.6. Sözleşmenin sona ermesi halinde verileri silmek veya iade etmek (§9).
5.7. Uyumu kanıtlamak için gereken bilgileri sunmak ve denetimlere izin vermek (§8).
5.8. Her türlü kişisel veri ihlalini, öğrenmesinden itibaren gereksiz gecikme olmaksızın ve 72 saat içinde Müşteriye bildirmek (§10).
6. Alt işleyenler
6.1. Müşteri, Hizmetin sunulması için alt işleyen kullanılmasına genel yetki verir. Güncel liste Ek 3'tedir.
6.2. Sovryk, her alt işleyene sözleşme yoluyla bu DPA'daki ile aynı veri koruma yükümlülüklerini yükler.
6.3. Sovryk, bir alt işleyenin değiştirilmesi veya eklenmesi hakkında Müşteriyi en az 15 gün önceden bilgilendirir; Müşteri, makul veri koruma gerekçeleriyle itiraz edebilir.
6.4. Sovryk, alt işleyenlerinin fiillerinden Müşteriye karşı sorumlu olmaya devam eder.
7. İlgili kişi hakları
7.1. Sovryk, uygun teknik ve idari tedbirler yoluyla, erişim, düzeltme, silme, kısıtlama, taşınabilirlik ve itiraz taleplerine yanıt verilmesinde Müşteriye yardımcı olur.
7.2. Dürüst bir teknik sınırlama: iletişimlerin içeriği uçtan uca şifrelidir. Sovryk anahtarları elinde tutmaz ve içeriğe erişemez. Bu nedenle yardım, Sovryk'in teknik olarak kontrol ettiği verilerle (örneğin asgari hesap verileri) sınırlıdır.
7.3. Bir ilgili kişi doğrudan Sovryk ile iletişime geçerse, talep Müşteriye yönlendirilir.
8. Denetim
8.1. Sovryk, yayımlanmış güvenlik duruşu ile mevcut rapor veya sertifikalar dahil olmak üzere, uyumu kanıtlamak için gereken bilgileri sunar.
8.2. Müşteri, yılda en fazla bir kez, makul bir bildirim süresiyle, operasyonları aksatmadan ve diğer müşterilerin verilerini ifşa etmeden denetim talep edebilir (kendisi veya gizlilik yükümlülüğü altındaki bağımsız bir denetçi aracılığıyla).
9. Sözleşmenin sona ermesinde silme veya iade
9.1. Hizmetin sona ermesi halinde, Müşterinin tercihine göre Sovryk tüm verileri siler veya iade eder ve mevcut kopyaları imha eder; saklama yasal olarak zorunlu olmadıkça.
9.2. Süre: sona ermeden itibaren 30 gün içinde. Şifreli yedekler, saklama döngüsüne göre rotasyona girer ve süresi dolar.
10. Kişisel veri ihlalleri
10.1. Bir ihlali öğrendiğinde Sovryk, Müşteriye gereksiz gecikme olmaksızın (72 saat içinde) bildirimde bulunur ve şunları belirtir: ihlalin niteliği, etkilenen ilgili kişi ve kayıtların yaklaşık kategorileri ile sayısı, olası sonuçlar ve alınan tedbirler.
10.2. Asgari veri artı uçtan uca şifreleme tasarımı sayesinde, bir sunucu ihlalinde içerik şifreli kalır ve saldırgan için erişilemez olur.
11. Uluslararası aktarımlar
11.1. Sunucu Iceland (1984 Hosting, Reykjavik) bölgesinde barındırılmaktadır.
11.2. İşleme, AEA dışında yeterlilik kararı bulunmayan bir ülkeye aktarım içeriyorsa, Avrupa Komisyonu'nun Standart Sözleşme Hükümleri (SCC) veya başka bir geçerli mekanizma uygulanır ve Ek 4 olarak eklenir.
11.3. İzlanda AEA'nın bir parçasıdır ve İsviçre bir yeterlilik kararından yararlanır; bu nedenle kural olarak bu bölgeler için SCC gerekmez. Bu husus, fiilen seçilen bölge için teyit edilir.
12. Sorumluluk
12.1. Sorumluluk, Hizmet Şartları ve GDPR Madde 82 ile düzenlenir. Her taraf kendi ihlallerinden sorumludur.
13. Uygulanacak hukuk
13.1. Bu DPA Romanya hukukuna tabidir. Veri koruma konularında bu DPA ile Hizmet Şartları arasında çelişki olması halinde, bu DPA üstün gelir.
---
Ek 1: İşlemeye ilişkin ayrıntılar
| Unsur | Ayrıntı |
|---|---|
| İlgili kişiler | Müşterinin personeli ve kullanıcıları; Hizmet üzerinden iletişim kurdukları kişiler |
| Veri kategorileri | Hesap verileri (kullanıcı adı, isteğe bağlı e-posta); asgari teknik meta veriler (bağlantı kayıtları, uygulanabildiği hallerde IP adresleri); iletişimlerin içeriği (uçtan uca şifreli, Sovryk için erişilemez) |
| Özel nitelikli kategoriler (Md. 9) | İçerik kapsamında tesadüfen mümkün (örneğin dava dosyası verileri), ancak uçtan uca şifreli olduğundan Sovryk erişemez |
| İşleme faaliyetleri | Hizmet altyapısında saklama, iletim, barındırma ve yedekleme |
| Amaç | Şifreli iletişim hizmetinin sunulması |
| Süre | Sözleşme süresi artı §9'daki saklama süresi |
Ek 2: Teknik ve idari tedbirler (Md. 32)
Özet:
- İçeriğin uçtan uca şifrelenmesi (Olm/Megolm); anahtarlar Sovryk'te değildir
- İletimde TLS 1.2+/1.3, HSTS, güvenlik başlıkları
- Sunucu sıkılaştırması: güvenlik duvarı, fail2ban,
no-new-privileges, veritabanının dışarıya açık olmaması, otomatik güncellemeler - Kontrollü kayıt (token veya kupon), hız sınırlama
- Tasarım gereği asgari veri: telefon numarası yok, asgari toplama
- Şifreli tesis dışı yedekler; yazılı olay müdahale planı
- Kurum içi erişim kontrolü, en az yetki ilkesi, personel gizliliği
Ek 3: Yetkilendirilmiş alt işleyenler
| Alt işleyen | Rol | Konum |
|---|---|---|
| 1984 Hosting ehf., Iceland | Altyapı barındırma (VPS) | Iceland (1984 Hosting, Reykjavik) |
| Ödeme sağlayıcısı | Ödeme işleme (yalnızca B2B faturalandırma) | AB/ABD (SCC ile) |
Ek 4: Standart Sözleşme Hükümleri (uygulanabilir olduğu hallerde)
Barındırmanın, yeterlilik kararı bulunmayan bir AEA dışı ülkede olduğu hallerde, Avrupa Komisyonu'nun SCC'leri, veri sorumlusundan veri işleyene modülü eklenir.
---
İmzalar
Veri sorumlusu (Müşteri) adına: _______________________ Tarih: __________
Sovryk (veri işleyen) adına: _______________________ Tarih: __________