version: 2 effective_date: 2026-08-24 replaces: v1 amendment_clause: continued-use-v1
Veri İşleme Sözleşmesi (GDPR / UK GDPR, m. 28) — v2
Hangi mevzuat uygulanır: bu sözleşme, işleme faaliyeti AB GDPR ya da UK GDPR kapsamına giren müşteriler için yazılmıştır; hangisi uygulanabilirse o geçerlidir. İki rejim de aynı veri işleyen şartlarını arar; ayrıldıkları yerde fark açıkça belirtilir. Türk veri koruma mevzuatına tabi müşteriler bu belge yerine /legal/b2b-dpa adresindeki B2B-DPA'yı kullanır.
Kapsam Notu: Bu Sözleşme, DoWaba'nın kurumsal müşterisine (panel sahibi) sunduğu Hizmet kapsamında, Müşteri'nin kendi son kullanıcılarına ait kişisel verilerin işlenmesine ilişkindir. Bu Sözleşme'de Müşteri veri sorumlusu, DoWaba veri işleyen konumundadır. Fiilen kullanılabilecek alt işleyenlerin güncel listesi /legal/alt-isleyenler adresinde yayımlanır; DoWaba'nın her sağlayıcıyla ilişkisi, o sağlayıcıyla fiilen akdedilmiş şartlara tabidir. Bu Sözleşme, belirli bir sağlayıcı sözleşmesinin akdedilmiş olduğu beyanı değildir.
Madde 1 — Taraflar ve Tanımlar
- Veri sorumlusu (Müşteri): DoWaba paneline üye olan ve DoWaba altyapısı üzerinden son kullanıcılarına yönelik iletişim faaliyeti yürüten kurumsal abone.
- Veri işleyen (DoWaba): Acr Yapay Zeka Eğitim Ve Bilişim Teknolojileri Limited Şirketi, https://dowaba.com, Burdur / Türkiye, info@dowaba.com.
- Bayi: Müşteri Hizmet'i bir bayi üzerinden aldıysa, müşteriye bakan sağlayıcı bayidir. Bayi, Müşteri'nin belgelenmiş talimatını uyguladığı sürece veri işleyen, DoWaba ise alt işleyen olur; bayinin amaç ve vasıtalarını kendisi belirlediği faaliyetler bakımından bayi veri sorumlusudur. Sıfatlar sözleşmedeki addan değil fiilî faaliyetten doğar.
- Alt işleyen: işlemenin bir bölümünü yürütmek üzere DoWaba tarafından görevlendirilen üçüncü taraf (altyapı, yapay zekâ sağlayıcısı, mesajlaşma veya telekomünikasyon sağlayıcısı).
- Burada tanımlanmayan terimler GDPR m. 4'teki (ve UK GDPR'ın karşılık gelen hükmündeki) anlamı taşır.
Madde 2 — Sözleşmenin Konusu
Sözleşmenin konusu; DoWaba'nın, Müşteri'nin son kullanıcılarına yönelik çok kanallı iletişim (WhatsApp, Instagram, Telegram, e-posta, Messenger, web widget'ı, telefon yapay zekâ sesi) ve otomasyon hizmetlerini sunarken kişisel verileri Müşteri'nin belgelenmiş talimatlarına uygun olarak işleme yetki ve yükümlülüklerinin düzenlenmesidir.
Hizmet kapsamında DoWaba, Müşteri'ye yalnız teknik altyapı sağlar. Son kullanıcılara m. 13-14 kapsamında bilgi verilmesi, gerekiyorsa rıza alınması ve iletişimin içeriği Müşteri'nin sorumluluğundadır.
Madde 3 — İşlemenin Niteliği ve Amacı
İşleme; toplama, saklama, yapılandırma, iletme, yapay zekâ modeliyle geçici analiz, konuşmanın yazıya dökülmesi, erişim ve silme işlemlerinden oluşur ve yalnız Müşteri'nin yapılandırdığı iletişim ve otomasyon hizmetinin işletilmesi amacıyla, DoWaba'nın bağımsız hiçbir amacı olmaksızın yürütülür.
DoWaba, Müşteri'nin son kullanıcı kişisel verilerini kendi modellerini eğitmek, ince ayarlamak veya geliştirmek için kullanmaz; Hizmet'in sunulması için gerekli olmadıkça veya hukuken zorunlu olmadıkça üçüncü kişilere açıklamaz.
Madde 4 — İşlenen Kişisel Veri Kategorileri
Müşteri adına işlenebilecek kategoriler: kimlik ve iletişim verisi (ad, telefon numarası, e-posta adresi, mesajlaşma hesabı kimliği); iletişim içeriği (mesaj metni, çağrı sesi ve dökümü, son kullanıcının gönderdiği ekler ve bunların içindeki her türlü içerik); işlem verisi (son kullanıcı tarafından oluşturulan randevu, sipariş, form ve destek kayıtları); teknik veri (IP adresi, cihaz/tarayıcı verisi, zaman damgaları, rıza ve itiraz kayıtları).
Müşteri; özel nitelikli veri (m. 9), ceza mahkûmiyeti ve güvenlik tedbirlerine ilişkin veri (m. 10), biyometrik veya sağlık verisi ya da çocuklara ait kişisel veri gönderemez. Bunun tek istisnası, ilgili kategorinin Müşteri için açıkça etkinleştirilmiş ve SCC Ekleri Ek I'deki kapsam beyanına yazılmış olmasıdır. Beyan edilmemiş bir kategorinin platforma yüklenmesinden yalnız Müşteri sorumludur.
Madde 5 — İlgili Kişi Kategorileri
Müşteri'nin müşterileri ve potansiyel müşterileri, Müşteri'yi arayan veya Müşteri'ye yazan gerçek kişiler, paneli kullanan Müşteri çalışanları ve iletişim içeriğinde verisi geçen üçüncü kişiler.
Madde 6 — İşleme Süresi
İşleme, hizmet ilişkisi boyunca sürer. İçerik, Müşteri'nin panelde yapılandırdığı süre boyunca saklanır; mesaj içeriği ve ses içeriği için varsayılan süre 90 gündür ve bu sürenin sonunda otomatik olarak imha edilir. Başka mevzuat gereği saklanması zorunlu kayıtlar (fatura, muhasebe ve denetim kayıtları) o mevzuatın öngördüğü süre boyunca saklanır.
Madde 7 — Veri Sorumlusunun (Müşteri) Yükümlülükleri
- İşlemenin amaç ve vasıtalarını belirlemek ve veri koruma mevzuatına uygun talimat vermek.
- Son kullanıcılara m. 13-14 kapsamında; veri sorumlusunun kimliği, amaçlar ve hukuki dayanaklar, saklama süresi, alıcılar, aktarımlar ve haklar dâhil olmak üzere bilgi vermek.
- İşleme başlamadan önce m. 6 kapsamında bir hukuki dayanak ve gerekiyorsa m. 9(2) kapsamında bir şart belirlemek; meşru menfaate dayanılıyorsa denge testini yapmak ve belgelemek.
- İşleme yüksek risk doğuruyorsa veri koruma etki değerlendirmesi (m. 35) yapmak ve gerekiyorsa denetim otoritesine danışmak (m. 36).
- Pazarlama iletisi göndermeden önce /legal/eprivacy-marketing adresindeki elektronik pazarlama kurallarına uymak.
- Erişim verdiği panel kullanıcılarını yönetmek; son kullanıcılara duyurulan kimlik ve iletişim bilgilerini doğru ve güncel tutmak.
- İlgili kişi taleplerini veri sorumlusu sıfatıyla karşılamak ve kendi işleme faaliyet kayıtlarını tutmak (m. 30(1)).
Madde 8 — Veri İşleyenin (DoWaba) Yükümlülükleri
DoWaba, m. 28(3) uyarınca:
- kişisel verileri, üçüncü ülkelere aktarım dâhil olmak üzere, yalnız Müşteri'nin belgelenmiş talimatları doğrultusunda işler; bir talimatın veri koruma mevzuatını ihlal ettiği kanaatine varırsa Müşteri'yi bilgilendirir;
- veriyi işlemeye yetkili kişilerin gizlilik yükümlülüğü altında olmasını sağlar;
- m. 32'nin aradığı teknik ve idari tedbirleri uygular (aşağıda Madde 9);
- alt işleyen görevlendirmesinde m. 28(2) ve (4)'teki şartlara uyar (aşağıda Madde 10);
- işlemenin niteliğini dikkate alarak, Bölüm III kapsamındaki ilgili kişi taleplerinin karşılanmasında Müşteri'ye yardımcı olur;
- m. 32-36 kapsamındaki yükümlülüklerde (güvenlik, ihlal bildirimi, etki değerlendirmesi, ön danışma) Müşteri'ye yardımcı olur;
- hizmet ilişkisi sona erdiğinde, Müşteri'nin tercihine göre kişisel verileri siler veya iade eder ve hukuken saklama zorunluluğu yoksa mevcut kopyaları siler (aşağıda Madde 14);
- m. 28'e uygunluğu göstermek için gerekli bilgileri sunar, denetimlere izin verir ve katkıda bulunur (aşağıda Madde 12);
- Müşteri adına yürüttüğü işleme faaliyetlerinin kaydını tutar (m. 30(2)).
Madde 9 — İşleme Güvenliği (m. 32)
Riske uygun tedbirler şunları içerir: aktarım sırasında şifreleme; bir müşterinin verisine başka bir müşterinin hesabından erişilememesini sağlayan erişim denetimi ve kiracı izolasyonu; panel içinde rol bazlı yetkilendirme; hukuken önemli işlemlerin (kabuller, politika değişiklikleri, dışa aktarımlar ve silmeler) denetim kaydı; hizmet bileşenleri arasında görev ayrılığı; erişimi sınırlı düzenli yedekleme; ve tedbirlerin etkinliğinin periyodik olarak gözden geçirilmesi.
Müşteri Hizmet'i kendi yapay zekâ sağlayıcı hesabı veya API anahtarıyla yapılandırdığında, işlemenin sağlayıcıya ait bölümünde o sağlayıcının güvenlik şartları uygulanır ve bu ilişkinin tarafı Müşteri'dir.
Madde 10 — Alt İşleyenler
Müşteri, alt işleyen görevlendirilmesi için genel yazılı yetki verir. Güncel liste /legal/alt-isleyenler adresinde yayımlanır ve SCC Ekleri Ek III'ü oluşturur. DoWaba, bir alt işleyenin eklenmesini veya değiştirilmesini en az 15 gün önceden e-posta ve panel bildirimiyle Müşteri'ye duyurur. Müşteri bu süre içinde veri korumaya ilişkin gerekçeli itirazda bulunabilir. Taraflar bir alternatif üzerinde anlaşamazsa DoWaba yalnız etkilenen özelliği askıya alabilir; tahakkuk etmiş ücretler ödenir ve hizmetin geri kalanı sürer.
DoWaba her alt işleyene, sözleşmeyle, bu Sözleşme'dekine eşdeğer veri koruma yükümlülükleri yükler ve alt işleyenin yükümlülüklerini yerine getirmemesinden Müşteri'ye karşı tam sorumlu kalır.
Madde 11 — Yurt Dışı Aktarım (Bölüm V)
Hizmet altyapısı (uygulama sunucuları, veri tabanları ve nesne depolama) Almanya'da (AB) Hetzner Online GmbH tarafından işletilir. Kişisel veriler orada saklanır; Müşteri içeriğinin Türkiye'de kalıcı bir kopyası tutulmaz.
DoWaba Türkiye'de yerleşiktir. DoWaba personelinin adlı kullanıcıları; işletme, destek ve güvenlik amacıyla sistemlere Türkiye'den uzaktan erişir. Bu erişim en az yetki ilkesi, iki adımlı doğrulama ve kayıt (log) altında yapılır. Söz konusu uzaktan erişim Bölüm V anlamında bir aktarımdır ve aşağıdaki araçlarla güvenceye alınmıştır.
Müşteri bir yapay zekâ veya mesajlaşma sağlayıcısı seçtiğinde, cevabın üretilmesi için gereken içerik o sağlayıcıya iletilir. Yapay zekâ sağlayıcıları Amerika Birleşik Devletleri'nde yerleşiktir: Google LLC ve OpenAI, L.L.C.; her ikisi de EU-U.S. Data Privacy Framework kapsamında (ve uygulanabildiği ölçüde Birleşik Krallık uzantısında) sertifikalıdır. Sağlayıcıya iletilen içerik, o sağlayıcının kendi suistimal izleme ve güvenlik amaçlarına ilişkin yayınlanmış şartlarına göre saklanır; DoWaba, sağlayıcının içeriği işlem bitiminde sildiği yönünde bir beyanda bulunmaz.
Türkiye'ye ve yeterlilik kararı kapsamında olmayan diğer üçüncü ülkelere yapılan aktarımlar için taraflar, (AB) 2021/914 sayılı Komisyon Uygulama Kararı ile kabul edilen standart sözleşme hükümlerini — işbu Sözleşme bakımından Modül İki (veri sorumlusundan veri işleyene) — ve UK GDPR'ın uygulandığı hâllerde Birleşik Krallık Uluslararası Veri Aktarım Eki'ni (UK Addendum) sözleşmelerine dâhil eder. Taraflar, işbu Sözleşme'yi panelde kabul etmekle bu hükümlerin aralarında yürürlükte ve imzalanmış sayıldığını kabul eder; ayrıca bir imza gerekmez. Hükümlerin Ek I, II ve III'ü SCC Ekleri belgesinde yer alır: Ek I (taraflar, veri kategorileri, ilgili kişi grupları, amaçlar ve kapsam beyanı), Ek II (teknik ve idari tedbirler, bkz. /legal/tom) ve Ek III (alt işleyenler).
Müşteri'nin kendi araçları. Müşteri'nin panelden sağlayıcı seçmesi, m. 28(3)(a) anlamında belgelenmiş talimattır. Bu talimat DoWaba'nın Bölüm V kapsamındaki kendi yükümlülüklerini ortadan kaldırmaz. Müşteri, yüklediği kişisel veri bakımından bir hukuki dayanağı bulunduğunu ve kendi son kullanıcılarına karşı veri sorumlusu sıfatıyla hareket ettiği hâllerde kendi aktarım mekanizmasını ve aydınlatma metinlerini kurduğunu taahhüt eder. Müşteri, aktarım risk değerlendirmesi özetini (/legal/tra-summary) aldığını ve kendi değerlendirmesini yaptığını kabul eder; standart sözleşme hükümlerinin 14. maddesindeki iş birliği yükümlülüğü saklıdır.
Bir aracın geçersizleşmesi. Dayanılan bir yeterlilik kararı ya da sertifikasyon çerçevesi (Data Privacy Framework dâhil) geçersiz kılınır, askıya alınır veya değiştirilirse, bu tek başına taraflardan birinin işbu Sözleşme'yi ihlali sayılmaz. DoWaba durumu gecikmeksizin Müşteri'ye bildirir, etkilenen aktarımı askıya alır ve sağlayıcıyı değiştirebilir ya da etkilenen özelliği durdurabilir. O ana kadar tahakkuk etmiş ücretler ödenir.
Devlet makamı talepleri. DoWaba'ya, Müşteri kişisel verisine ilişkin bağlayıcı bir kamu makamı talebi ulaşırsa DoWaba talebin hukuka uygunluğunu inceler, makul gerekçe bulunduğunda itiraz eder ve yalnız gerekli asgari veriyi açıklar. Müşteri'ye bildirim yasaklanmamışsa DoWaba Müşteri'yi bilgilendirir; yasaklanmışsa bildirim için izin talep eder. Her talep kayda geçirilir. DoWaba her talebe itiraz edeceği taahhüdünde bulunmaz.
Madde 12 — Denetim ve Bilgi
DoWaba; alt işleyen listesi, teknik ve idari tedbirlerin tanımı (/legal/tom) ve ilgili denetim kayıtları dâhil olmak üzere m. 28'e uyumu göstermek için gerekli bilgiyi Müşteri'nin kullanımına sunar. Bilgi talebi öncelikle mevcut bir rapor, sertifika veya yazılı cevapla karşılanır. Bu yeterli olmazsa Müşteri, yılda bir kez ve ayrıca kendi verisini etkileyen bir veri ihlalinden sonra kendisine özel bir denetim talep edebilir; denetim en az 30 gün önceden yazılı bildirimle, Müşteri'nin masrafıyla, mesai saatleri içinde, gizlilik yükümlülüğü altında ve hizmeti aksatmayacak şekilde yapılır. Denetimde başka bir müşterinin verisine erişilemez ve canlı sistemlere sızma testi yapılamaz. Denetim, DoWaba'ya atfedilebilen esaslı bir uyumsuzluğu ortaya koyarsa o denetimin makul masrafını DoWaba karşılar.
Madde 13 — Kişisel Veri İhlali
DoWaba, Müşteri kişisel verisini etkileyen bir ihlali makul kesinlikle öğrendikten sonra gecikmeksizin Müşteri'ye bildirir. İlk bildirim, o an bilinen ve makul olarak erişilebilir bilgiyle yapılır; esaslı ek bilgiler aşamalı olarak ve gereksiz gecikme olmadan iletilir. Bildirimde bulunulması ya da yardım sağlanması kusur veya sorumluluk ikrarı değildir.
Denetim otoritesine 72 saat içinde bildirim (m. 33) ve gerektiğinde ilgili kişilere bildirim (m. 34) veri sorumlusu sıfatıyla Müşteri'nin sorumluluğundadır; DoWaba kanunen gerekli olduğu ölçüde, elindeki bilgilerle yardımcı olur. Müşteri, panelde kayıtlı bildirim adresini güncel tutar; bu adrese gönderilen bildirim tebliğ edilmiş sayılır. Olayın kaynağı Müşteri, alt kullanıcıları ya da Müşteri'nin kendi cihaz ve kimlik bilgileri ise Müşteri durumu gecikmeksizin DoWaba'ya bildirir.
Madde 14 — Silme ve İade
Hizmet ilişkisi sona erdiğinde, Müşteri'nin tercihine göre DoWaba, Müşteri adına işlediği kişisel verileri siler veya iade eder ve hukuken saklama zorunluluğu bulunmadıkça mevcut kopyaları siler. Periyodik imhaya tabi içerik, ilişki devam ederken de yapılandırılan saklama süresine göre otomatik silinir. Müşteri hesabı kapatıldığında muhasebe, vergi veya ispat amacıyla saklanması zorunlu kayıtlar o mevzuatın öngördüğü süre boyunca tutulur; bunun dışındaki veriler anonim hâle getirilir.
Madde 15 — Sorumluluk
Her taraf, veri koruma hukukunu ihlal ederek verdiği zarardan m. 82 uyarınca sorumludur. Müşteri'nin verdiği talimattan, gönderdiği içerikten ya da ilgili kişileri aydınlatmamasından veya hukuki dayanağı kurmamasından doğan idari para cezaları ve tazminatlar Müşteri'ye aittir. DoWaba'nın işleyenlere özgü yükümlülüklere uymamasından veya Müşteri'nin hukuka uygun talimatı dışına çıkmasından doğan sorumluluk DoWaba'ya aittir. Genel hizmet şartlarındaki sorumluluk sınırlamaları standart sözleşme hükümlerinin, IDTA'nın ve emredici hukukun izin verdiği en geniş ölçüde uygulanır ve tarafların ilgili kişilere ya da denetim otoritelerine karşı sorumluluğunu sınırlamaz. DoWaba, Avrupa Birliği'nde veya Birleşik Krallık'ta yerleşik değildir ve m. 27 kapsamında temsilci atamamıştır; ilgili kişi talepleri kvkk@dowaba.com adresinden karşılanır.
Madde 16 — Değişiklikler ve Kullanmaya Devam
DoWaba, mevzuat değişikliği, hizmet kapsamının değişmesi veya makul ticari sebeple bu Sözleşme'yi güncelleme hakkını saklı tutar. Değişiklikler yürürlüğe girmeden en az 15 gün, esaslı değişiklikler ise en az 30 gün önce Müşteri'ye e-posta ve/veya panel bildirimi ile duyurulur. Bildirimde değişen belgeler, yeni sürüm numarası ve belge özeti (SHA-256) yer alır.
Müşteri, bildirim süresi dolmadan önce panelden veya kvkk@dowaba.com adresine yazarak itiraz edebilir; itiraz hâlinde yeni sürüm o Müşteri bakımından kendiliğinden yürürlüğe girmez, taraflar çözümü iyi niyetle değerlendirir ve çözüm bulunamazsa Müşteri ilgili hizmeti sonlandırabilir. İtiraz edilmemişse ve bildirim süresi dolduktan sonra Müşteri hizmeti kullanmaya devam ediyorsa, bu kullanım yeni sürümün kabulü sayılır ve kabul; bildirim tarihi, bekleme süresi, kullanım kanıtı, sürüm numarası ve belge özetiyle birlikte denetim kaydına işlenir.
Bu hüküm yalnızca Müşteri ile DoWaba arasındaki sözleşmesel ilişkiyi kapsar. Müşteri'nin son kullanıcılarına m. 13-14 kapsamında yapılması gereken bilgilendirme ya da m. 6(1)(a) veya m. 9(2)(a) kapsamındaki rıza bu yolla kurulamaz.
Madde 17 — Uygulanacak Hukuk, Uyuşmazlık ve Yürürlük
Bu Sözleşme, Müşteri'nin işleme faaliyetine uygulanan veri koruma mevzuatının (AB GDPR veya UK GDPR) emredici hükümlerine; sözleşmesel ilişkinin geri kalanı bakımından ise genel hizmet şartlarında belirtilen hukuka tabidir. Uyuşmazlıklar o şartlarda belirtilen mahkemelerde çözülür; bu durum ilgili kişinin m. 79 kapsamında dava açma ya da denetim otoritesine şikâyette bulunma hakkını etkilemez.
Sözleşme, panelde elektronik kabul ile yürürlüğe girer ve hizmet ilişkisi boyunca yürürlükte kalır. Kabul; sürüm numarası, belge özeti (SHA-256), tarih ve işlemi yapan kullanıcı ile birlikte denetim kaydına işlenir.
- Sürüm: v2
- Yürürlük tarihi: 23 Ağustos 2026
- Karşılığı: Türk hukukuna göre B2B Veri İşleme Sözleşmesi (/legal/b2b-dpa)
- İletişim: info@dowaba.com — veri koruma başvuruları: kvkk@dowaba.com
Bu belge m. 28(3) gereği zorunlu olan veri işleyen şartlarını düzenler ve SCC Ekleri ile birlikte standart sözleşme hükümlerini (Modül İki) ve UK Addendum'u sözleşmeye dâhil eder. v2, v1'in yerine geçer: uluslararası aktarım maddesi yeniden yazıldı (Türkiye'den uzaktan erişim, ABD'li yapay zekâ sağlayıcıları ve Data Privacy Framework, hükümlerin imzalanmış sayılması, ekler, Müşteri'nin kendi araçları, geçersizleşme ve devlet talepleri), alt işleyen değişikliği artık 15 gün önceden bildirilir ve itiraz hakkı tanınır, denetim usulü netleştirildi, ihlal bildiriminde sabit 48 saat kaldırılıp "gecikmeksizin" ölçütüne geçildi, özel nitelikli veri ve çocuk verisi için kapsam beyanı eklendi.