Sürüm: dpa-tr-isgada-2026-09-30-v1Güncelleme tarihi: 30 Eylül 2026

İSGADA Veri İşleme Sözleşmesi (Kullanım Koşulları Ek-1)

AlanBilgi
BelgeVeri İşleme Sözleşmesi — Kullanım Koşulları ve Üyelik Sözleşmesi Ek-1
Güncelleme tarihi30 Eylül 2026
Sürümdpa-tr-isgada-2026-09-30-v1

1. Taraflar ve Roller

1.1. Bu Veri İşleme Sözleşmesi ("VİS"), İSGADA Kullanım Koşulları ve Üyelik Sözleşmesi'nin ("Kullanım Koşulları") ayrılmaz parçası olup;

  • Hizmeti kullanan ve Hizmete kişisel veri giren veya yükleyen Kullanıcı ya da Kullanıcının adına hareket ettiği Kurum ("Veri Sorumlusu") ile
  • Hizmet bilgileri: İSGADA, Eskişehir, info@isgada.com ("İSGADA" veya "Veri İşleyen")

arasında kurulmuştur.

1.2. Veri sorumlusu, işleme amaç ve vasıtalarını fiilen belirleyen kişidir. Kurumsal Çalışma Alanında bu kişi çoğunlukla Kurum, kişisel alanda Kullanıcıdır; ancak işveren adına işlenen kayıtlar bakımından gerçek rol taraflar arasındaki ilişkiye göre belirlenir. Çalışma alanı üyeliği veya kayıt oluşturulması tek başına veri sorumlusu sıfatı kazandırmaz.

1.3. Veri Sorumlusunun kendisi de başka bir veri sorumlusu adına hareket ediyorsa (ör. İSG hizmeti verdiği işverenin çalışanlarına ait verileri o işveren adına işliyorsa), bu VİS'te Veri Sorumlusu için öngörülen yükümlülükler ilgili Kullanıcı veya Kurum tarafından yerine getirilir; İSGADA bu durumda alt veri işleyen sıfatıyla hareket eder. Kullanıcı veya Kurum, bu halde İSGADA'yı alt veri işleyen olarak görevlendirme yetkisine sahip olduğunu, hizmet verdiği işverenle arasındaki ilişkinin buna izin verdiğini ve işverenin bu VİS'teki güvencelerden haberdar edildiğini beyan ve taahhüt eder.

1.4. Bu VİS, yalnızca Kullanım Koşulları'nda "Üçüncü Kişi Verisi" olarak tanımlanan ve İSGADA'nın veri işleyen sıfatıyla işlediği kişisel verilere uygulanır. İSGADA'nın veri sorumlusu olduğu kişisel veriler (ör. Kullanıcının hesap, abonelik ve güvenlik verileri) Gizlilik Politikası ve KVKK Aydınlatma Metni'ne tabidir.

2. Tanımlar

Bu VİS'te kullanılan "kişisel veri", "özel nitelikli kişisel veri", "ilgili kişi", "veri sorumlusu", "veri işleyen", "işleme" ve "açık rıza" ifadeleri 6698 sayılı Kişisel Verilerin Korunması Kanunu'ndaki ("KVKK") anlamlarını taşır. Ayrıca:

  • Talimat: Veri Sorumlusunun; Kullanım Koşulları, bu VİS, Hizmet içindeki ayarlar ve işlemler (ör. kayıt oluşturma, düzenleme, silme, paylaşma, dışa aktarma, analiz başlatma) ve yazılı bildirimleri aracılığıyla verdiği belgelenmiş talimatlar.
  • Alt Veri İşleyen: İSGADA'nın, Hizmetin sunulması için Kişisel Veri işleme faaliyetlerinde yararlandığı üçüncü taraf hizmet sağlayıcılar (Ek-C).
  • Kişisel Veri İhlali: İşlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi veya verilerin güvenliğini tehlikeye düşüren diğer olaylar.
  • Kişisel Veri: Bu VİS'te, aksi belirtilmedikçe, İSGADA'nın veri işleyen sıfatıyla işlediği kişisel veriler.

3. VİS'in Konusu ve Kapsamı

3.1. İSGADA, Hizmeti sunmak amacıyla ve Ek-A'da tanımlanan kapsamda Kişisel Verileri Veri Sorumlusu adına işler.

3.2. İşlemenin süresi, Kullanım Koşulları'nın yürürlükte olduğu süre ile bu VİS'in 11. maddesinde öngörülen silme sürelerinden oluşur.

4. Veri Sorumlusunun Yükümlülükleri ve Beyanları

Veri Sorumlusu;

4.1. Kişisel Verileri KVKK'nın 4. maddesindeki genel ilkelere uygun olarak ve KVKK'nın 5. ve 6. maddelerinde öngörülen hukuki sebeplerden birine dayanarak işlediğini ve Hizmete girdiğini,

4.2. İlgili kişileri KVKK'nın 10. maddesine uygun olarak aydınlattığını; açık rızanın gerekli olduğu hallerde açık rıza aldığını ve bunları ispat edebileceğini,

4.3. Hizmetin özel bir sağlık kayıt sistemi olmadığını, sağlık raporu, tanı ve tedavi bilgileri ile amacı aşan özel nitelikli verileri yüklememesi gerektiğini; hukuken zorunlu bir kayıt bakımından özel nitelikli kişisel verileri, yalnızca KVKK'nın 6. maddesinde öngörülen şartların varlığı halinde (ör. iş sağlığı ve güvenliği alanındaki hukuki yükümlülüklerin yerine getirilmesi için zorunlu olması) ve işleme amacı için gerekli olduğu ölçüde Hizmete girdiğini; bu veriler için Kişisel Verileri Koruma Kurulu'nun belirlediği yeterli önlemleri kendi organizasyonunda aldığını,

4.4. İşleme amacı için gerekli olmayan verileri (ör. görev notlarına T.C. kimlik numarası veya sağlık bilgisi) Hizmete girmediğini; fotoğraflarda mümkün olduğunca kişilerin kimliğini belirleyici unsurlara yer vermediğini,

4.5. Kişisel Verilerin doğru ve güncel olmasını sağladığını,

4.6. Kurumsal Çalışma Alanına yalnızca yetkili kişileri üye yaptığını, rol ve yetkileri gereklilik ilkesine göre belirlediğini ve görevi sona eren üyelerin erişimini derhâl kaldırdığını,

4.7. Kendisine düşen VERBİS kaydı, yurt dışına aktarıma ilişkin yükümlülükler, ilgili kişi başvurularının yanıtlanması ve Kişisel Veri İhlallerinin Kurula ve ilgili kişilere bildirilmesi gibi yükümlülükleri yerine getireceğini,

4.8. Talimatlarının hukuka uygun olduğunu

beyan ve taahhüt eder. Veri Sorumlusu, bu beyanların gerçeğe aykırılığından doğan zararlardan İSGADA'ya karşı sorumludur.

5. İSGADA'nın Yükümlülükleri

İSGADA;

5.1. Kişisel Verileri belgelenmiş Talimatlar doğrultusunda ve Hizmetin sunulması için işler. Güvenlik ve kötüye kullanım incelemesi ile destek ve hata giderme erişimi gerekli kapsamla sınırlıdır. Analiz doğruluğunun ölçülmesi için fotoğraf, bulgu ve geri bildirim incelemesi, kişisel veri içeriyorsa veri sorumlusunun belgelenmiş talimatı ve geçerli hukuki sebebe dayanır; genel sözleşme kabulü sınırsız inceleme izni sayılmaz. Kendi amaçları için kişisel veri işlenmesi veri işleyen Talimatı kapsamında gösterilemez; böyle bir faaliyet ayrı rol, hukuki sebep ve aydınlatma gerektirir. Gerçekten anonim hale getirilmiş istatistikler kullanılabilir. Kanuni makam talepleri halinde, kanunen yasaklanmadıkça Veri Sorumlusu bilgilendirilir.

5.2. Bir Talimatın KVKK'ya veya diğer mevzuata aykırı olduğunu düşünmesi halinde Veri Sorumlusunu bilgilendirir.

5.3. Kişisel Verileri kendi yapay zekâ modelini eğitmek için kullanmaz. Google Gemini’nin ücretsiz hizmet katmanı girdi ve çıktıları Google ürün ve modellerinin geliştirilmesinde kullanmaya ve insan incelemesine izin verir; bu katmana kişisel, hassas veya gizli bilgi gönderilmemelidir. Kişisel veri içeren yapay zekâ işlemleri, eğitim amaçlı kullanımı dışlayan sağlayıcı koşulları ve Madde 7’deki hukuka uygun aktarım mekanizması sağlanmadan kullanılmamalıdır. Analiz için yüklenen fotoğraf ve metinlerde kimliği belirlenebilir kişi veya gizli bilgi bulunmaması gerekir. Bu VİS, sağlayıcının bütün katmanlarında eğitim dışı kullanım güvencesi vermez.

5.4. Kişisel Verilere erişimi görev gerekliliğiyle sınırlandırır. Yönetim panelindeki erişimleri rol, yetki, çok faktörlü kimlik doğrulama ve denetim kayıtlarıyla kontrol eder. Kişisel veriye erişen kişilerin kanuni gizlilik yükümlülükleri saklıdır; çalışan ve yetkili kişilerin erişim yetkileri gizlilik ve güvenlik kuralları çerçevesinde yönetilir.

5.5. KVKK'nın 12. maddesi uyarınca Kişisel Verilerin hukuka aykırı olarak işlenmesini ve bunlara hukuka aykırı olarak erişilmesini önlemek ve verilerin muhafazasını sağlamak amacıyla Ek-B'de yer alan teknik ve idari tedbirleri alır. İSGADA, bu tedbirleri güvenlik düzeyini düşürmemek kaydıyla güncelleyebilir.

5.6. Veri Sorumlusunun ilgili kişi başvurularını yanıtlamasına yardımcı olur. Hizmette mevcut görüntüleme, düzeltme, indirme ve silme araçlarının kapsamadığı kayıtlar için info@isgada.com üzerinden yazılı talep alınır. Kayıtların kapsamı, yetki, kimlik doğrulama ve üçüncü kişi hakları değerlendirilerek gerekli bilgi ve işlem desteği gecikmeksizin sağlanır. Hizmetin bütün verileri tek seferde yapılandırılmış arşiv olarak dışa aktardığı taahhüt edilmez. Veri Sorumlusunun KVKK uyarınca başvuruyu en geç 30 günde sonuçlandırma yükümlülüğü saklıdır.

5.7. Bu VİS'e uyumunu göstermek için gerekli bilgileri, 10. madde çerçevesinde Veri Sorumlusuna sağlar.

6. Alt Veri İşleyenler

6.1. Ek-C’de belirtilen hizmet sağlayıcılardan, işleme amacı ve ihtiyaçla sınırlı olarak yararlanılabilir. Bu genel yetkilendirme Madde 7’deki aktarım şartlarının yerine geçmez ve listelenen her sağlayıcının her bir Kişisel Veriye eriştiği anlamına gelmez.

6.2. Yeni bir Alt Veri İşleyen veya kişisel veri işleme koşullarında önemli değişiklik için Veri Sorumlusuna uygulama içi bildirim veya e-posta ile önceden bilgi verir ve veri koruma gerekçeli itiraz imkânı sağlar. Acil güvenlik veya hizmet sürekliliği gerektiren durumlarda mümkün olan en kısa sürede bilgi verilir; bu istisna hukuka aykırı aktarım veya işleme yetkisi oluşturmaz.

6.3. Veri Sorumlusu veri korumaya ilişkin gerekçelerle değişikliğe itiraz edebilir. Taraflar çözüm veya alternatif işleme imkânını değerlendirir; çözülemeyen itirazda ilgili işlev durdurulabilir veya sözleşme kanuni haklar saklı kalmak üzere sona erdirilebilir. Fesih, Veri Sorumlusunun veya ilgili kişilerin tek başvuru yolu değildir.

6.4. Alt Veri İşleyen seçiminde gerekli özeni gösterir; erişim, gizlilik, güvenlik, silme ve hukuka uygun aktarım yükümlülüklerini işleme rolüne uygun sözleşme ve hizmet koşullarıyla düzenler. Sağlayıcının kendi standart şartlarının kabulü tek başına bu VİS’e veya KVKK’ya tam uyumun kanıtı değildir. Madde 7’deki aktarım koşulları ayrıca sağlanmalıdır.

7. Yurt Dışına Aktarım

7.1. Hizmetin bulut, yapay zekâ, e-posta, bildirim ve web altyapısı yurt dışında bulunan sağlayıcılardan yararlanır (Ek-C). Veri Sorumlusunun Hizmeti kullanması veya bu VİS’i kabul etmesi, tek başına Kişisel Verilerin yurt dışına aktarılması için hukuki sebep, ilgili kişinin açık rızası ya da uygun güvence oluşturmaz.

7.2. Yurt dışına aktarım için KVKK’nın 5. veya 6. maddesindeki işleme şartlarına ek olarak 9. maddesindeki şartlar ayrıca sağlanmalıdır. Yeterlilik kararı yoksa, ilgili kişilerin haklarını kullanma ve etkili kanun yollarına başvurma imkânı ile kanunda öngörülen uygun güvenceler gerekir. Kurulun ilan ettiği standart sözleşme kullanıldığında rollerle uyumlu sözleşme gerçek aktarım taraflarınca imzalanmalı ve imzaların tamamlanmasından itibaren beş iş günü içinde Kuruma bildirilmelidir. Avrupa Birliği standart sözleşme hükümleri (SCC) veya bir sağlayıcının GDPR uyumu, Türk KVKK standart sözleşmesinin ve bu bildirim yükümlülüğünün yerine geçmez. Bu VİS bir KVKK standart sözleşmesi değildir ve imzalanmış/bildirilmiş bir aktarım güvencesinin varlığını beyan etmez. Aktarım taraflarıyla imza ve bildirim süreçleri tamamlanmış kabul edilemez; gerekli mekanizma sağlanana kadar kişisel veri aktarımı gerektiren işlevler kullanılmamalıdır.

7.3. KVKK’nın 9. maddesindeki arızi aktarım istisnaları, düzenli ve sürekli bulut, yapay zekâ veya e-posta aktarımını genel bir açık rızayla sürdürmenin dayanağı olarak kullanılamaz. Veri Sorumlusunun kendi aydınlatma ve yetkilendirme yükümlülükleri ile İSGADA’nın aktarımı yapan sıfatıyla yükümlülükleri ayrı ayrı saklıdır.

8. Kişisel Veri İhlalleri

8.1. Kişisel Verileri etkileyen ihlali öğrendiğinde Veri Sorumlusunu gecikmeksizin bilgilendirir; ilk bildirimin yapılması için bütün ayrıntıların belirlenmesi beklenmez. Bildirim info@isgada.com veya Veri Sorumlusunun kayıtlı iletişim kanalı üzerinden yürütülür.

8.2. Bildirim, o an bilinebildiği ölçüde; ihlalin niteliğini, etkilenen veri ve ilgili kişi kategorilerini ve yaklaşık sayılarını, olası sonuçlarını, alınan ve alınması önerilen tedbirleri ve irtibat kişisini içerir. Bilgiler bilindikçe aşamalı olarak iletilebilir.

8.3. İhlalin etkilerini azaltmak için gerekli tedbirleri alır ve Veri Sorumlusunun Kurula, ihlali öğrenmesinden itibaren gecikmeksizin ve en geç 72 saat içinde; etkilenen ilgili kişilere ise makul olan en kısa sürede yapacağı bildirimlere yardımcı olur. Bildirimin gecikmesi halinde mevzuattaki açıklama yükümlülükleri saklıdır. İhlal bildirimi tek başına sorumluluğun kabulü anlamına gelmez.

9. İlgili Kişi Başvuruları

İSGADA'ya doğrudan ulaşan ve Kişisel Verilere ilişkin olan başvuruları İSGADA, Veri Sorumlusunun kim olduğunu tespit edebildiği ölçüde, başvuruyu aldığı tarihten itibaren 5 iş günü içinde Veri Sorumlusuna iletir ve başvuru sahibini başvurunun ilgili veri sorumlusuna iletildiği konusunda bilgilendirir. Başvuruyu yanıtlama yükümlülüğü Veri Sorumlusuna aittir; İSGADA, Veri Sorumlusunun talimatı olmaksızın başvuru sahibine Kişisel Veri vermez.

10. Bilgi Verme ve Denetim

10.1. İSGADA, bu VİS'e uyumunu göstermek için makul olarak gerekli bilgileri (ör. güvenlik tedbirlerinin açıklaması, Alt Veri İşleyen listesi, Alt Veri İşleyenlerin bağımsız denetim raporları veya sertifikaları) Veri Sorumlusunun yazılı talebi üzerine sağlar.

10.2. Sağlanan bilgiler yetersiz kalırsa taraflar, makul ön bildirimle, gizlilik yükümlülüğü taşıyan bağımsız bir denetçi aracılığıyla ölçülü bir denetim planı oluşturur. Denetim, başka müşterilerin verilerinin güvenliğini ve ticari sırları koruyacak şekilde yürütülür; Alt Veri İşleyenlerin tesislerine doğrudan erişim ancak onların koşullarıyla mümkündür. Olağan denetimler makul sıklık ve kapsamla sınırlanabilir; ihlal, ciddi uyumsuzluk veya yetkili makam talebinde gerekli ek denetimler engellenemez. Yetkili makamların kanuni denetim yetkileri saklıdır.

11. Süre, Silme ve İade

11.1. Bu VİS, Kullanım Koşulları yürürlükte kaldığı sürece yürürlükte kalır.

11.2. Kurumsal Çalışma Alanı kapanışında kayıtların iade ve dışa aktarma süreci için en fazla 90 günlük süre uygulanır; bu süre, tamamlanmış otomatik bir arşivleme özelliği beyanı değildir. Veri Sorumlusu mevcut hizmet içi araçlarla veya info@isgada.com üzerinden yetkili silme ve iade talimatı verebilir. Dışa aktarma mevcut araçların kapsamıyla sınırlıdır; kapsam dışında kalan kayıtlar için Madde 5.6 uygulanır. Hesap veya çalışma alanı sona ermeden önce yasal olarak saklanması gereken kayıtların uygun ortamda korunması Veri Sorumlusunun sorumluluğundadır; bu yükümlülük İSGADA’nın geçerli silme talimatını yerine getirme sorumluluğunu kaldırmaz.

11.3. Hesabın silinmesi, Kurumsal Çalışma Alanının kapatılması veya işleme amacının sona ermesinde, artık geçerli işleme sebebi kalmayan Kişisel Veriler mevzuata uygun olarak silinir, yok edilir veya gerçekten anonim hale getirilir. Hesap erişiminin sona ermesi, bütün belge depoları ve sağlayıcı kopyalarında tam imhanın aynı anda tamamlandığı anlamına gelmez. İSGADA, veritabanı, belge/fotoğraf depoları ve ilgili sağlayıcı kayıtları bakımından talebin kapsamını değerlendirir ve tamamlanan işlemler ile varsa devam eden saklamanın hukuki sebebini bildirir. Yedek kopyalar normal kullanım erişimine kapalı tutulur; yedekten geri yükleme yapılırsa silme talimatı yeniden uygulanır. Yedeklerin sabit 30 günde, Kurumsal Çalışma Alanının ise belirli bir gün sayısında tamamen yok edildiği taahhüt edilmez. Kanuni yükümlülük veya somut bir hakkın korunması için gerekli asgari kayıtlar yalnız gerekli kapsam ve süreyle, erişimi kısıtlanarak saklanır. Uygulanacak süre ve imha işlemleri Saklama ve İmha Politikası ile mevzuata tabidir; talep sonuçları mevzuattaki süre içinde yanıtlanır.

11.4. Talep halinde, fiilen tamamlanan silme işlemlerini ve varsa hukuken saklanan kayıtların gerekçesini yazılı olarak bildirir. Tamamlanmamış bir işlemi tamamlanmış olarak teyit etmez.

12. Sorumluluk

12.1. Her taraf, bu VİS'ten doğan kendi yükümlülüklerinin ihlalinden sorumludur. İlgili kişilere karşı KVKK'dan doğan sorumluluk, kanunun emredici hükümlerine tabidir.

12.2. Taraflar arasında, bu VİS'ten doğan sorumluluk bakımından Kullanım Koşulları'nın 19. ve 20. maddeleri uygulanır; ancak kasıt ve ağır ihmal halleri ile kanunen sınırlandırılamayan sorumluluklar saklıdır.

12.3. Veri Sorumlusunun hukuka aykırı veri işleme, aydınlatma, gerekli açık rıza veya Talimat ihlalinden kaynaklanan zararlarda sorumluluk kusur, illiyet ve genel hukuk hükümlerine göre belirlenir. Açık rızanın gerekmediği bir işlemde rıza alınmaması tek başına ihlal değildir. İSGADA’nın kendi kusuru ve kanuni yükümlülükleri Kullanıcıya devredilmez; idari para cezalarının muhatabı kanuna göre belirlenir.

13. Çeşitli Hükümler

13.1. Kişisel Verilerin işlenmesine ilişkin konularda bu VİS, Kullanım Koşulları'na göre önceliklidir.

13.2. Bu VİS'in değiştirilmesinde Kullanım Koşulları'nın 23. maddesi; uygulanacak hukuk ve uyuşmazlık çözümünde 28. maddesi uygulanır.


Ek-A: İşlemenin Tanımı

BaşlıkAçıklama
İlgili kişi gruplarıVeri Sorumlusunun hizmet verdiği işyerlerinin çalışanları (çırak ve stajyerler dahil), işveren ve işveren vekilleri, işyeri yetkilileri ve irtibat kişileri, alt işveren çalışanları, eğitim katılımcıları ve eğitmenler, tatbikat katılımcıları, ziyaretçiler, fotoğraflarda görünen kişiler, Kurumsal Çalışma Alanı üyeleri (Kurum kayıtları bakımından)
Kişisel veri kategorileriKimlik (ad-soyad, personel kodu); iletişim (telefon, e-posta — yetkililer ve acil durum ekipleri için); özlük/mesleki (departman, görev, unvan, işe giriş ve ayrılış tarihleri, bağlı işveren); görevlendirmeler (çalışan temsilcisi, destek elemanı, ilk yardım, yangın ve acil durum ekipleri); eğitim (katılım, sınav puanı, başarı durumu, sertifika bilgileri ve geçerlilik tarihleri); KKD teslim ve iade kayıtları; görsel kayıtlar (saha fotoğrafları); Kurumsal Çalışma Alanı üyelerinin atama, görev, Kurum içi not ve etkinlik kayıtları; Veri Sorumlusunun serbest metin alanlarına ve dosyalara eklediği diğer bilgiler
Özel nitelikli verilerHizmette bu tür veriler için ayrılmış alan yoktur. Veri Sorumlusunun yüklediği dosyalarda (ör. iş kazası kayıtları, personel belgeleri), serbest metinlerde ve fotoğraflarda sağlık verisi veya diğer özel nitelikli veriler bulunabilir (Madde 4.3)
İşleme amacıVeri Sorumlusunun iş sağlığı ve güvenliği yükümlülüklerine ilişkin kayıtların tutulması, düzenlenmesi, raporlanması, sürelerin takibi, belge oluşturulması, fotoğrafların yapay zekâ ile analiz edilmesi ve ekip çalışmasının yürütülmesi için Hizmetin sunulması
İşleme faaliyetleriKaydetme, depolama, düzenleme, eşitleme, görüntüleme, yapay zekâ ile analiz, belge ve rapor oluşturma, yedekleme, Veri Sorumlusunun talimatıyla paylaşma ve dışa aktarma, silme
SüreMadde 3.2 ve 11
KonumEk-C

Ek-B: Teknik ve İdari Tedbirler

Teknik tedbirler

  1. Veri iletiminde şifreli bağlantı (TLS); depolama, yedekleme ve anahtar yönetimi bakımından kullanılan sağlayıcının güvenlik araçları ve hizmet kapsamı.
  2. Veri tabanında satır düzeyinde erişim politikaları ve çalışma alanı rol/atama yetkileri; kullanıcı ve Kurum kayıtlarının erişim kapsamının ayrılması.
  3. Herkese açık olmayan belge depoları, imzalı dosya bağlantıları ve desteklenen yükleme akışlarında dosya türü, boyut, bütünlük ve karantina kontrolleri.
  4. Kimlik doğrulama, oturum yönetimi, istek sınırlandırması ve desteklenen web akışlarında bot koruması.
  5. Web erişiminde güvenli oturum ve çerez ayarları, içerik güvenliği ve bağlantı güvenliği önlemleri.
  6. Ayrı yönetim paneli, çok faktörlü kimlik doğrulama, rol ve yetki kapsamları ile yönetim işlemlerinin denetim kayıtları.
  7. Plan kaynaklı fotoğraf süre politikası ve silme taleplerinin kapsam bazında işlenmesi; altyapının sağladığı yedekleme. Bu tedbir bütün belge depolarının veya sağlayıcı kopyalarının hesap silindiğinde kendiliğinden yok edildiği güvencesini vermez (Madde 11).
  8. Analitik ve hata kayıtlarının veri minimizasyonu ilkesiyle yönetilmesi; gereksiz içerik, iletişim ve belge verisinin bu kayıtlara eklenmemesi.
  9. Gizli anahtarların istemciye açılmaması, anahtar ve kaynak kod erişiminin yetkili kişilerle sınırlandırılması.

İdari tedbirler

  1. Erişimlerin görev gerekliliğiyle sınırlandırılması ve yetkilerin gözden geçirilmesi.
  2. Kişisel veri erişiminde gizlilik, veri güvenliği ve amaçla sınırlı kullanım kuralları.
  3. Alt Veri İşleyenlerin işleme kapsamı ve veri koruma şartlarının değerlendirilmesi; yurt dışı aktarımda Madde 7’deki güvencelerin ayrıca sağlanması.
  4. İhlallerin değerlendirilmesi, sınırlandırılması ve Madde 8’deki bildirim yükümlülükleri.
  5. Saklama ve İmha Politikası kapsamında talep, saklama gerekçesi ve fiilen tamamlanan imha işlemlerinin kaydedilmesi.

Bu tedbirler mutlak güvenlik veya bağımsız bir güvenlik sertifikası beyanı değildir. İSGADA’nın KVKK’nın 12. maddesindeki teknik ve idari tedbir yükümlülüğü saklıdır.

Ek-C: Alt Veri İşleyenler

Alt Veri İşleyenHizmetKonum
Supabase, Inc. (altyapı: Amazon Web Services)Veri tabanı, kimlik doğrulama, dosya depolama, sunucu fonksiyonları, gerçek zamanlı eşitlemeVeri tabanı/dosya altyapısı: Almanya (Frankfurt); sunucu fonksiyonları ve diğer destek işlemleri sağlayıcının küresel altyapısında yürütülebilir
Google LLCYapay zekâ analizi (Gemini API); Android bildirimleri (Firebase Cloud Messaging)ABD ve küresel
OpenAI / GroqKodda bulunan yedek yapay zekâ seçenekleri; yalnız devreye alınan yol için, Madde 5.3 ve 7 şartlarıylaABD ve sağlayıcının işleme bölgeleri
Vercel, Inc.Web uygulamasının barındırılması, sunucu tarafında PDF belge oluşturmaFrankfurt olarak yapılandırılmış sunucu işlemleri; küresel dağıtım, güvenlik ve destek altyapısı
Cloudflare, Inc.Alan adı hizmeti, bot korumasıABD ve küresel
Apple Inc.iOS bildirimleri (Apple Push Notification service)ABD
Resendİşlemsel e-posta gönderimiYurt dışındaki sağlayıcı ve teslimat altyapısı

Bu listede adı geçen kimlik doğrulama ve bildirim sağlayıcıları, doğrudan Kullanıcı hesabına ilişkin işlemlerde ayrıca kendi rol ve koşullarıyla hareket edebilir. Hesap, ödeme, reklam ve güvenlik verilerinin alıcıları ayrıca Gizlilik Politikası, KVKK Aydınlatma Metni ve Veri Envanteri ve Alt İşleyenler belgesinde açıklanır. Liste ve önemli değişiklikler bu belgeler ile Madde 6 uyarınca iletilir. info@isgada.com üzerinden güncel işleme kapsamı hakkında bilgi istenebilir. Bu liste, yurt dışı aktarım sözleşmelerinin tamamlandığını göstermez.