Veri İşleme Sözleşmesi (DPA)

Son güncelleme: 22 Temmuz 2026 · Sürüm 1.0

1. Taraflar ve roller

Abone organizasyon (“Kontrolör” / KVKK’da veri sorumlusu) teklif, CRM, güvenli paylaşım ve alıcı verilerinin sorumludur. evre (“İşlemci”, “evre”) hizmeti sağlamak için bu verileri Kontrolör’ün talimatına göre işler. İletişim: biz@evre.work · İstanbul, Türkiye.

2. Konu ve süre

İşleme konusu; teklif oluşturma/gönderim, portal onay kayıtları (evre Sign), güvenli belge paylaşımı (filigran, erişim kapısı, görüntüleme kaydı), CRM kişi/şirket/anlaşma, faturalama ve güvenlik audit’leridir. Süre, abonelik ve gizlilik / saklama politikasında belirtilen tutulma süreleriyle sınırlıdır.

3. Talimatlar

evre yalnızca (a) abonelik sözleşmesi ve ürün işlevlerinin gerektirdiği işlemleri, (b) Kontrolör’ün yazılı/dokümante talimatlarını ve (c) zorunlu yasal talepleri yerine getirir. Yasadışı bir talimatı reddedebilir ve bildirir.

4. Güvenlik

evre; erişim kontrolü, şifreleme (transit), org izolasyonu, audit izi, yedekleme ve olay müdahalesi dahil teknik ve idari tedbirler uygular. Güvenli paylaşımlarda alıcıya özel filigran ve isteğe bağlı e-posta doğrulama kapısı sunulur; bunlar sızıntıya karşı mutlak engel değil, atıf ve denetim araçlarıdır.

5. Alt işlemciler

Kontrolör, hizmet için gerekli alt işlemcilerin kullanıldığını kabul eder. Güncel liste: Alt işlemci listesi. Önemli değişikliklerde makul süreyle bilgilendirme yapılır (e-posta veya ürün içi duyuru).

6. Uluslararası aktarım

Varsayılan barındırma ve alt işlemci bölgeleri AB / Türkiye odaklıdır (liste). ABD’ye veya başka bir üçüncü ülkeye aktarım gerektiren bir alt işlemci için SCC veya sair uygun güvence mekanizması uygulanır.

7. Destek ve veri talepleri

Veri sahibi talepleri (erişim, silme vb.) öncelikle Kontrolör’e aittir. evre, ürün araçlarıyla (ör. KVKK paneli) destekler; makul ölçüde yardımcı olur. Denetim hakkı: yılda bir kez, gizli, makul süre ve maliyet paylaşımıyla (ör. SOC raporları / anket).

8. İhlal bildirimi

evre, işlemci sıfatıyla öğrendiği kişisel veri ihlalini gecikmeksizin Kontrolör’e bildirir; yasal süreler (ör. 72 saat) çerçevesinde işbirliği yapar.

9. Silme / iade ve saklama süreleri

Abonelik sonunda Kontrolör’e 30 günlük bir dışa aktarım (grace) süresi tanınır. Bu süre içinde tüm veriler; imzalı belgeler (imzacı ad/tarih gömülü PDF + imza sertifikası), CRM kayıtları ve kanıt dosyaları zip olarak dışa aktarılabilir. İptal anında, silmeden 15 gün ve 3 gün önce bilgilendirme e-postası gönderilir.

Süre bitiminde, yasal saklama pencereleri saklı kalmak kaydıyla:

  • CRM kişi/şirket kayıtları anonimleştirilir (iptalden 30 gün sonra).
  • Teklif ve elektronik onay kayıtları delil niteliğiyle arşivlenir (hard-delete yapılmaz).
  • Fatura/ödeme kayıtları VUK ve TTK gereği 10 yıl saklanır.
  • İşlem izi (audit) kayıtları 24 ay saklanır.

Detay: KVKK metni ve ürün içi silme talepleri.

10. Çelişki

Bu DPA ile abonelik şartları çelişirse kişisel veri işleme konusunda DPA önceliklidir. Uygulanacak hukuk: Türkiye; uyuşmazlıkta İstanbul mahkemeleri (zorunlu tüketici kuralları saklı).

İlgili belgeler

  • Alt işlemci listesi
  • Kullanım şartları
  • Gizlilik
  • KVKK

Mevcut alt işlemci özeti

Özet (7 sağlayıcı): Self-host Postgres, Self-host Redis, evre.email (AWS SES), Sentry, S3 / R2, Stripe, iyzico.