Yasal
Veri İşleme Sözleşmesi
Sürüm 1
Hukuki inceleme aşamasındaki taslak. Onaylanan metin bu sayfanın yerini alacak ve yukarıdaki tarih de onunla değişecek.
Son güncelleme: 2 Eylül 2026. Sürüm 1.0.0.
1. Taraflar ve kapsam
Bu Veri İşleme Sözleşmesi ("VİS"), sözleşmeyi kabul eden mağaza sahibi ("Müşteri" veya "Veri Sorumlusu") ile Kambloo platformunun işletmecisi olan, Partnerfy Bilgi Teknolojileri ve Pazarlama Sanayi Ticaret Ltd. Şti., Orta Mah. Kavaklar Cad. No:15 Ofisada Plaza D:104, Adapazarı, Sakarya, Türkiye adresinde MERSIS 0722116506400001, trade registry no. 43130 (Adapazarı), tax no. 7221165064 sicil numarasıyla kayıtlı Partnerfy.co ("Partnerfy" veya "Veri İşleyen") arasında akdedilmiştir.
VİS, Hizmet Şartları'nın bir parçasıdır. Partnerfy'ın Kambloo hizmetini sunarken Müşteri adına işlediği; Müşteri'nin mağaza müşterilerine, personeline ve diğer ilgili kişilere ait tüm kişisel verilere ("Müşteri Verileri") uygulanır. Bu VİS'in kabulü, canlıya alma sihirbazının zorunlu bir adımıdır; kabul edilen sürüm, tarih ve IP adresi kayıt altına alınır.
Bu VİS, Avrupa Birliği Genel Veri Koruma Tüzüğü'nün ("GDPR") 28. maddesindeki gereklilikleri ve 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") ile Kişisel Verileri Koruma Kurulu kararlarını karşılayacak şekilde hazırlanmıştır.
2. Tanımlar
"Kişisel veri", "işleme", "veri sorumlusu", "veri işleyen", "ilgili kişi", "kişisel veri ihlali" ve "denetim makamı" gibi terimler, GDPR ve KVKK'da verilen anlamları taşır. "Alt İşleyen", Müşteri Verileri'ni işlemek üzere Partnerfy tarafından görevlendirilen üçüncü tarafı ifade eder. "Talimatlar", Müşteri'nin belgelenmiş talimatlarını ifade eder ve bunlar Hizmet Şartları, bu VİS ile Müşteri'nin yönetim panelinde yaptığı yapılandırma tercihlerinden oluşur.
3. Roller
Müşteri, Müşteri Verileri'nin veri sorumlusudur ve işlemenin amaçlarını ve vasıtalarını belirler. Partnerfy veri işleyendir ve Müşteri Verileri'ni, kanunen gerekli olan hâller dışında yalnızca Müşteri'nin Talimatları doğrultusunda işler.
Müşteri'nin kendi Kambloo hesabına ilişkin kişisel veriler bakımından Partnerfy bağımsız veri sorumlusudur ve Gizlilik Politikası uygulanır.
4. İşlemenin ayrıntıları
İşlemenin konusu, süresi, niteliği, amacı, kişisel veri türleri ve ilgili kişi kategorileri Ek 1'de düzenlenmiştir.
5. Veri İşleyen'in yükümlülükleri
Partnerfy:
- Müşteri Verileri'ni yalnızca Müşteri'nin Talimatları doğrultusunda işler ve bir Talimat'ın veri koruma mevzuatını ihlal ettiği kanaatine varırsa Müşteri'yi bilgilendirir;
- Müşteri Verileri'ni işlemeye yetkili kişilerin gizlilik yükümlülüğüyle bağlı olmasını sağlar;
- Ek 2'de açıklanan teknik ve idari tedbirleri uygular ve bunları gözden geçirmeye devam eder;
- Alt İşleyenleri yalnızca bölüm 7'ye uygun olarak görevlendirir;
- işlemenin niteliğini dikkate alarak, bölüm 9 kapsamındaki ilgili kişi taleplerinin yanıtlanmasında Müşteri'ye yardımcı olur;
- kendisine açık olan bilgileri dikkate alarak; güvenlik, ihlal bildirimi, veri koruma etki değerlendirmesi ve denetim makamlarına önceden danışma konularındaki yükümlülüklerini yerine getirmesinde Müşteri'ye yardımcı olur;
- hizmetin sonunda Müşteri Verileri'ni bölüm 11'e uygun olarak siler ya da iade eder;
- bu VİS'e uyumu ispatlamak için gerekli bilgileri sunar ve bölüm 12'ye uygun olarak denetime izin verir;
- kanunen gerekli olduğu hâllerde Müşteri adına yürütülen işleme faaliyetlerinin kaydını tutar.
6. Müşteri'nin yükümlülükleri
Müşteri:
- Müşteri Verileri'ni toplamak ve işlemek ile Partnerfy'a bunları işleme talimatı vermek için hukuki bir sebebe sahip olmasını sağlar;
- ilgili kişilere yönelik bir aydınlatma metni yayımlar ve 6563 sayılı Kanun ile İYS kapsamındaki ticari elektronik ileti izinleri dahil olmak üzere kanunun gerektirdiği rızaları alır;
- mağazayı; rıza onay kutuları, pazarlama akışları ve veri saklama ayarları dahil olmak üzere yürürlükteki mevzuata uygun biçimde yapılandırır;
- hukuki bir sebebi olmadıkça ve Partnerfy'ı yazılı olarak bilgilendirmedikçe özel nitelikli kişisel veri yüklemez;
- hesap kimlik bilgilerini güvende tutar ve Müşteri Verileri'ne erişimi olan personel için iki adımlı doğrulamayı etkinleştirir;
- veri sorumlusu sıfatıyla kendisine yöneltilen ilgili kişi taleplerini ve denetim makamı sorgularını yanıtlar.
7. Alt İşleyenler
7.1 Yetkilendirme
Müşteri, Partnerfy'ın Ek 3'te listelenen Alt İşleyenleri görevlendirmesine genel yetki verir. Partnerfy her Alt İşleyene, bu VİS'tekilerden daha az koruyucu olmayan veri koruma yükümlülükleri getirir ve Alt İşleyen'in edimlerinden sorumlu olmayı sürdürür.
7.2 Değişiklikler
Partnerfy, Ek 3'teki değişiklikleri kambloo.com/legal/dpa adresinde yayımlar ve yeni bir Alt İşleyen Müşteri Verileri'ni işlemeye başlamadan en az 30 gün önce Müşteri'yi e-postayla bilgilendirir. Müşteri bu süre içinde, makul veri koruma gerekçeleriyle yazılı olarak itiraz edebilir. Taraflar itirazı çözüme kavuşturamazsa Müşteri, Hizmet Şartları'na uygun olarak etkilenen hizmeti sonlandırabilir.
8. Kişisel veri ihlali
Partnerfy, Müşteri Verileri'ni etkileyen bir kişisel veri ihlalini öğrenmesinin ardından gecikmeksizin ve her hâlde 72 saat içinde Müşteri'yi bilgilendirir. Bildirim; bilindiği ölçüde ihlalin niteliğini, etkilenen ilgili kişi ve kayıt kategorileri ile yaklaşık sayılarını, olası sonuçlarını, alınan ya da önerilen tedbirleri ve bir irtibat noktasını içerir. Partnerfy, bilgileri elde edildikçe aşamalı olarak sunabilir.
Partnerfy'ın olay müdahale süreci; tespit, etkilenen mağazaları belirlemek üzere triyaj, sınırlama (gerekirse etkilenen bir mağazanın askıya alınması dahil), giderme, bildirim ve olay sonrası inceleme adımlarından oluşur. Partnerfy, KVKK kapsamında Kişisel Verileri Koruma Kurulu'na yapılacak 72 saatlik bildirim dahil olmak üzere, Müşteri'nin denetim makamlarına ve ilgili kişilere karşı kendi bildirim yükümlülüklerini yerine getirmesinde iş birliği yapar.
9. İlgili kişi talepleri
Kambloo yönetim paneli, Müşteri'nin ilgili kişi taleplerini doğrudan yanıtlaması için araçlar sunar; bunlara bir müşterinin verilerinin dışa aktarılması ve talep üzerine kişisel alanlarının anonim hâle getirilmesi dahildir. Ticaret ve vergi mevzuatının gerektirdiği hâllerde sipariş kayıtları anonim biçimde saklanır.
Partnerfy, Müşteri'nin bir ilgili kişisinden doğrudan bir talep alırsa esasa ilişkin yanıt vermez; talebi gecikmeksizin Müşteri'ye iletir ve makul desteği sağlar.
10. Yurt dışına aktarımlar
Müşteri Verileri öncelikli olarak Türkiye ve Avrupa Birliği'nde barındırılır. Ek 3'teki bir Alt İşleyen'in Müşteri Verileri'ni Türkiye ya da Avrupa Ekonomik Alanı dışında işlemesi hâlinde aktarım, yürürlükteki mevzuatın izin verdiği bir mekanizma kapsamında gerçekleşir: GDPR bakımından bir yeterlilik kararı ya da Avrupa Komisyonu'nun standart sözleşme maddeleri; KVKK bakımından, Kişisel Verileri Koruma Kurulu'na bildirilen standart sözleşme dahil olmak üzere 9. maddedeki mekanizmalardan biri. Partnerfy, kullanılan mekanizmaya ilişkin bilgiyi talep üzerine Müşteri'ye sunar.
11. Müşteri Verileri'nin silinmesi ve iadesi
11.1 Hizmet süresince
Müşteri, mağazanın verilerini yönetim panelinden istediği zaman dışa aktarabilir. Dışa aktarım, mağaza veritabanını ve medya listesini JSON ve CSV biçiminde içerir ve 72 saat geçerli imzalı bir bağlantı üzerinden iletilir.
11.2 Sona erme hâlinde
Müşteri mağazayı sildiğinde ya da hizmet başka bir şekilde sona erdiğinde 30 günlük bir bekleme süresi başlar. Bu süre boyunca mağaza askıya alınır, Müşteri Müşteri Verileri'ni dışa aktarabilir ve silme iptal edilebilir. Bekleme süresinin sonunda Partnerfy:
- mağazanın kendine ait veritabanını siler;
- mağazanın medyasını nesne depolamadan temizler;
- mağazanın arama dizinini siler;
- mağazanın özel alan adlarını ve sertifikalarını kaldırır;
- mağazanın merkezi platform veritabanındaki kaydını, yalnızca bir silme zaman damgası ile silmenin ispatı olarak bir özet değeri kalacak şekilde anonim hâle getirir.
Yedeklerdeki kopyalar silme sonrasında geri yüklenmez ve yedek döngüsüyle tasfiye olur: günlük yedekler 14 gün, haftalık yedekler 3 ay içinde. Partnerfy, faturalar gibi kanunen tutulması gereken kayıtları Gizlilik Politikası'na uygun olarak saklar.
12. Denetim
Partnerfy; yazılı talep üzerine ve bir denetim makamı aksini gerektirmedikçe yılda birden fazla olmamak kaydıyla, en güncel dış sızma testinin özetleri ve güvenlik politikaları dahil olmak üzere bu VİS'e uyumu ispatlamak için makul ölçüde gerekli belgeleri Müşteri'ye sunar. Bu belgelerin yeterli olmadığı hâllerde Müşteri; kendisi ya da gizlilikle bağlı bağımsız bir denetçi aracılığıyla, makul zamanlarda, en az 30 gün önceden bildirimde bulunarak, hizmeti aksatmadan ve masrafları kendisine ait olmak üzere denetim yapabilir. Partnerfy, denetim bulgularının gizli tutulmasını talep edebilir.
13. Sorumluluk
Tarafların bu VİS kapsamındaki sorumluluğu, yürürlükteki veri koruma mevzuatının bu tür bir sınırlandırmaya izin vermediği hâller saklı kalmak üzere, Hizmet Şartları'ndaki sınırlandırma ve istisnalara tabidir.
14. Süre ve öncelik
Bu VİS, Partnerfy Müşteri Verileri'ni işlediği sürece geçerlidir ve bölüm 11 kapsamındaki silme tamamlanıncaya kadar Hizmet Şartları'nın sona ermesinden sonra da yürürlükte kalır. Müşteri Verileri'nin işlenmesine ilişkin olarak bu VİS ile Hizmet Şartları arasında çelişki olması hâlinde bu VİS üstün gelir. Bu VİS ile emredici veri koruma mevzuatı arasında çelişki olması hâlinde mevzuat üstün gelir.
15. İletişim
Partnerfy.co (Kambloo) Partnerfy Bilgi Teknolojileri ve Pazarlama Sanayi Ticaret Ltd. Şti., Orta Mah. Kavaklar Cad. No:15 Ofisada Plaza D:104, Adapazarı, Sakarya, Türkiye Sicil numarası: MERSIS 0722116506400001, trade registry no. 43130 (Adapazarı), tax no. 7221165064 Veri koruma iletişimi: [email protected] Güvenlik olayları: [email protected]
Ek 1: İşlemenin ayrıntıları
| Başlık | Açıklama |
|---|---|
| Konu | Barındırmalı Kambloo e-ticaret platformunun Müşteri'ye sunulması |
| Süre | Hizmet Şartları'nın süresi ile bölüm 11'deki silme süreci |
| İşlemenin niteliği | Barındırma, saklama, yedekleme, iletim, görüntüleme, arama dizinleme, işlemsel iletilerin ve Müşteri'nin rıza aldığı hâllerde pazarlama iletilerinin gönderilmesi, site haritası ve besleme üretimi ile ilgili teknik işlemler |
| Amaç | Müşteri'nin çevrim içi bir mağaza işletmesi, ürünlerini yönetmesi, siparişleri işlemesi ve müşterileriyle iletişim kurması |
| İlgili kişi kategorileri | Müşteri'nin mağaza müşterileri (kayıtlı ve misafir), Müşteri'nin personel kullanıcıları ve Müşteri'nin vitrinini ziyaret edenler |
| Kişisel veri türleri | Kimlik ve iletişim verileri (ad, e-posta, telefon, adresler); hesap verileri (özetlenmiş parolalar, oturum kayıtları); sipariş ve işlem verileri (ürünler, tutarlar, ödeme referansları, kart markası ve son dört hane, kargo ve takip verileri); rıza kayıtları (kaynağı, zaman damgası ve IP'siyle pazarlama izinleri); sepet ve davranış verileri (sepet içeriği, kurtarma akışı durumu); iletişim verileri (mesajlar, değerlendirmeler); teknik veriler (IP adresi, kullanıcı aracısı, günlükler) |
| Özel nitelikli veriler | Öngörülmemiştir. Müşteri, hukuki bir sebep ve önceden yazılı bildirim olmaksızın özel nitelikli veri yüklememelidir |
Ek 2: Teknik ve idari güvenlik tedbirleri
Ayrışma. Her mağazanın verileri, yalnızca o veritabanıyla sınırlı kimlik bilgilerine sahip kendine ait bir veritabanında tutulur. Önbellek, dosya depolama, arama dizinleri ve arka plan işleri mağaza bazında ayrılır ve işlerin yürütülmesi çalışmadan önce mağaza bağlamını doğrular.
Erişim denetimi. Yönetim panelinde rol tabanlı izinler. İki adımlı doğrulama tüm kullanıcılara açıktır ve canlı mağaza sahipleri için zorunludur. Oturumlar sunucu tarafındadır, güvenli ve yalnızca HTTP üzerinden erişilebilen çerezler kullanır ve yönetim panellerinde 12 saat sonra sona erer. Hassas işlemler parolanın yeniden onaylanmasını gerektirir. Partnerfy çalışanlarının bir mağazaya erişimi günlüklenir, kayıtlı bir gerekçe gerektirir, varsayılan olarak salt okunurdur ve erişim etkin olduğu sürece mağazanın yönetim panelinde görünür bir şeritle gösterilir.
Şifreleme. Tüm trafik için TLS 1.2 veya üstü; sertifikalar otomatik olarak düzenlenir ve yenilenir. Parolalar güncel bir algoritmayla özetlenir; iki adımlı doğrulama gizli anahtarları ve API jetonları saklandıkları yerde şifrelenir. Yedekler, uygulama tarafından yalnızca yazma yetkisi olan kimlik bilgileriyle ayrı bir kovada saklanır.
Ödeme güvenliği. Kart verileri yalnızca ödeme sağlayıcısının barındırdığı forma girilir ve Partnerfy'ın sistemlerine hiçbir zaman ulaşmaz. Platform, PCI DSS SAQ-A kapsamında çalışır. Web kancaları imza doğrulamasından geçer ve yeniden oynatma saldırılarına karşı korunur.
Uygulama güvenliği. Geliştirme, OWASP Top 10 denetimlerine uyar; her derlemede statik analiz ve bağımlılık zafiyet taraması, kod incelemesinde ise bir güvenlik kontrol listesi uygulanır. Üçüncü taraf App Market modülleri, listelenmeden önce otomatik ve manuel güvenlik incelemesinden geçer. Dosya yüklemeleri doğrulanır ve web kök dizininin dışında saklanır.
Hız sınırlama ve kötüye kullanımın önlenmesi. Kimlik doğrulama, mağaza oluşturma ve API'lerde katmanlı hız sınırları. Yeni mağazaların oltalama ve kimliğe bürünme bakımından otomatik taranması. Mağaza alan adlarının periyodik gezinme güvenliği denetimleri.
Günlükleme ve izleme. Platform ve mağaza düzeyinde yönetimsel işlemlerin denetim günlükleri; hassas değerler maskelenir. Mağaza düzeyindeki günlükler 400 gün, platform düzeyindeki günlükler 2 yıl saklanır, ardından değiştirilemez biçimde arşivlenir.
Yedekleme ve geri yükleme. Mağaza başına her gece veritabanı yedeği; günlük yedekler 14 gün, haftalık yedekler 3 ay saklanır. Merkezi platform yedekleri günde iki kez alınır; günlük yedekler 30 gün, aylık yedekler 12 ay saklanır. Rastgele seçilen mağazalarda aylık geri yükleme testleri. Belgelenmiş kurtarma hedefleri ve bir olağanüstü durum kurtarma planı.
Yama yönetimi. Güvenlik zafiyetleri önem derecesine göre yamalanır: kritik 24 saat, yüksek 72 saat, orta 14 gün, düşük 30 gün içinde. Güvenlik yamaları tüm mağazalara otomatik olarak uygulanır.
Test. Yılda bir kez dış sızma testi ve her ana sürümün iç güvenlik incelemesi. [email protected] adresinde sorumlu açıklama programı.
Olay müdahalesi. Tespit, triyaj, sınırlama, giderme, 72 saat içinde bildirim ve olay sonrası incelemeyi kapsayan belgelenmiş bir işletim kılavuzu.
Ek 3: Alt İşleyenler
| Alt İşleyen | Amaç | İşlemenin yapıldığı yer |
|---|---|---|
| Cloudflare, Inc. | İçerik dağıtım ağı, DNS, özel alan adları için TLS sertifikaları, uç güvenliği ve bot koruması, medya ve yedekler için nesne depolama (R2), Turnstile ile form koruması | Küresel uç ağı; nesne depolama Avrupa Birliği'nde bulunur |
| Stripe, Inc. ve bağlı şirketleri | Stripe'ı etkinleştiren mağazalar için kart ödemeleri ve abonelik faturalaması | Avrupa Birliği ve Amerika Birleşik Devletleri |
| iyzico (iyzi Ödeme ve Elektronik Para Hizmetleri A.Ş.) | iyzico'yu etkinleştiren mağazalar için kart ödemeleri | Türkiye |
| PayTR (PayTR Ödeme ve Elektronik Para Kuruluşu A.Ş.) | PayTR'yi etkinleştiren mağazalar için kart ödemeleri | Türkiye |
| E-posta gönderim sağlayıcısı | Mağazalar adına işlemsel ve pazarlama e-postalarının gönderilmesi | Kullanımdaki sağlayıcı ve işleme yeri, bu ekin kambloo.com/legal/dpa adresindeki güncel sürümünde belirtilir |
Ödeme Alt İşleyenleri, Müşteri Verileri'ni yalnızca ilgili sağlayıcıyı etkinleştirmiş mağazalar için işler. Müşteri'nin App Market'ten etkinleştirdiği isteğe bağlı entegrasyonlar (örneğin kargo firmaları, faturalama hizmetleri ya da pazar yerleri) doğrudan Müşteri tarafından görevlendirilir ve Partnerfy'ın Alt İşleyeni değildir.