Veri İşleme Sözleşmesi
1. Taraflar ve kapsam
Bu Veri İşleme Sözleşmesi (“Sözleşme”), Sendix (“Sendix”, veri işleyen) ile Kullanım Koşullarını kabul eden müşteri (“Müşteri”, veri sorumlusu) arasındadır. Kullanım Koşulları’nın parçasıdır ve Sendix’in Müşteri adına kişisel veri (“Müşteri Kişisel Verisi”) işlediği her durumda uygulanır. Koşullarla birlikte kabul edilir ve ayrıca imza gerektirmez.
“Kişisel veri”, “işleme”, “veri sorumlusu”, “veri işleyen”, “ilgili kişi” ve “kişisel veri ihlali” gibi terimler KVKK’daki ve uygulandığı hallerde GDPR’daki anlamlarını taşır. Müşteri başka bir veri sorumlusu için veri işleyen konumundaysa Sendix onun alt işleyenidir ve ilgili taahhütleri iletmek Müşterinin sorumluluğundadır.
2. Talimatlara uygun işleme
Sendix Müşteri Kişisel Verisini yalnızca Koşullara, Müşterinin Hizmet üzerindeki yapılandırmasına ve Müşterinin verdiği diğer belgelenmiş talimatlara uygun olarak Hizmeti sunmak için işler. Koşullar, bu Sözleşme ve Müşterinin panel, API ve SMTP kullanımı Müşterinin eksiksiz talimatlarıdır.
Sendix, bir talimatın veri koruma mevzuatına aykırı olduğunu düşünürse Müşteriyi bilgilendirir ve talimat teyit edilene veya değiştirilene kadar ilgili işlemeyi askıya alabilir. Sendix mevzuatın gerektirdiği hallerde Müşteri Kişisel Verisini işleyebilir; mevzuat yasaklamadıkça Müşteriyi önceden bilgilendirir.
İşlemenin hukuka uygunluğundan, her Alıcı için hukuki sebep bulunmasından, ilgili kişilerin aydınlatılmasından ve gerekli ve hukuka uygun olmadıkça özel nitelikli kişisel veri aktarılmamasından Müşteri sorumludur.
3. Gizlilik
Sendix, Müşteri Kişisel Verisini işlemeye yetkili herkesin gizlilik yükümlülüğüyle bağlı olmasını ve verilere yalnızca Hizmeti yürütmek, desteklemek veya güvenliğini sağlamak için gerektiği ölçüde erişmesini sağlar.
4. Güvenlik
Sendix, KVKK m.12 ve GDPR m.32 uyarınca teknolojinin durumu, maliyetler ve işlemenin niteliği, kapsamı ve amaçlarını dikkate alarak 2. Ekteki teknik ve idari tedbirleri uygular ve sürdürür. Genel koruma düzeyi düşmemek kaydıyla bu tedbirleri güncelleyebilir.
5. Alt işleyenler
Müşteri, Sendix’in 3. Ekteki alt işleyenleri kullanmasına genel izin verir. Sendix her alt işleyene bu Sözleşmeden daha az koruyucu olmayan veri koruma yükümlülükleri yükler ve onların ifasından sorumlu olmaya devam eder.
Sendix, yeni bir alt işleyenin Müşteri Kişisel Verisini işlemesine izin vermeden en az 30 gün önce Müşteriyi e-posta ile ve alt işleyenler sayfasında bilgilendirir. Müşteri bu süre içinde makul veri koruma gerekçeleriyle itiraz edebilir. Taraflar itirazı iyi niyetle görüşür; çözülemezse Müşteri ilgili Hizmeti feshedebilir ve kullanılmayan dönem için peşin ödenmiş ücretlerin iadesini alır.
6. Destek
Sendix, işlemenin niteliğini dikkate alarak Hizmetin özellikleri (arama, dışa aktarma, engelleme ve silme gibi) aracılığıyla ve gerektiğinde talep üzerine; ilgili kişi başvurularının yanıtlanması, veri koruma etki değerlendirmeleri ve denetim makamlarına danışma konularında Müşteriye destek olur. Sendix’e Müşteri Kişisel Verisiyle ilgili doğrudan bir başvuru gelirse, ilgili kişiyi Müşteriye yönlendirir ve talimat olmadıkça esasa ilişkin yanıt vermez.
7. Kişisel veri ihlalleri
Sendix, Müşteri Kişisel Verisini etkileyen bir kişisel veri ihlalini öğrenmesinden itibaren gecikmeksizin ve her halükârda 72 saat içinde Müşteriye bildirir. Bildirim, bilindiği ölçüde ihlalin niteliğini, ilgili kişi ve kayıtların kategorileri ile yaklaşık sayısını, olası sonuçlarını ve alınan veya önerilen tedbirleri içerir. Sendix ihlali sınırlamak için makul adımları atar ve Müşterinin, Kişisel Verileri Koruma Kurulu’na 72 saat içinde bildirim dahil kendi bildirim yükümlülüklerini yerine getirmesine destek olur.
8. Silme ve iade
Sözleşme süresince Müşteri Kişisel Verisi, Müşterinin planındaki saklama süresinin sonunda otomatik olarak silinir; Müşteri de verileri Hizmet üzerinden dilediği zaman silebilir. Müşteri hesabını sildiğinde Sendix Müşteri Kişisel Verisini canlı sistemlerinden derhal siler; şifreli yedeklerdeki kopyaların üzerine 14 gün içinde yazılır. Planı dışa aktarmayı içeriyorsa Müşteri silmeden önce verilerini dışa aktarabilir. Sendix, mevzuatın gerektirdiği verileri korumalı olarak ve yalnızca bu amaçla saklayabilir.
9. Bilgi ve denetim
Sendix, makul güvenlik anketlerine verilen yanıtlar dahil, bu Sözleşmeye uyumu göstermek için gerekli bilgileri sağlar. Bu yeterli olmazsa veya bir denetim makamı gerektirirse Müşteri; yılda en fazla bir kez, en az 30 gün önceden bildirerek, mesai saatlerinde, masrafı kendisine ait olmak, gizlilik yükümlülüğüne tabi olmak ve diğer müşterilerin verilerine erişmemek kaydıyla denetim yapabilir. Yerinde denetim gerekli olmadıkça denetimler uzaktan yapılır.
10. Yurt dışına aktarım
Sendix Müşteri Kişisel Verisini esas olarak Türkiye’de işler. Türkiye dışındaki alt işleyenlere aktarımlar KVKK m.9’a uygun olarak yapılır. Müşteri ile Sendix arasındaki bir aktarım için mevzuat Kişisel Verileri Koruma Kurulu’nca ilan edilen standart sözleşmeyi gerektiriyorsa, taraflar talep üzerine bu sözleşmeyi imzalar.
Müşterinin GDPR’a tabi kişisel verileri Türkiye’deki Sendix’e aktardığı ölçüde, (AB) 2021/914 sayılı Komisyon Uygulama Kararı ile kabul edilen Standart Sözleşme Maddeleri (“SSM”) atıf yoluyla bu Sözleşmeye dahil edilir: uygulanabilir olduğu şekilde İkinci Modül (veri sorumlusundan veri işleyene) veya Üçüncü Modül (veri işleyenden veri işleyene). SSM bakımından: 7. Madde uygulanmaz; 9(a) Maddesinde bu Sözleşmenin 5. maddesindeki bildirim süresiyle 2. Seçenek uygulanır; 11. Maddedeki isteğe bağlı ifade uygulanmaz; 13. Madde kapsamında yetkili denetim makamı Müşterinin yerleşim yeri veya temsilcisine göre belirlenir; 17. ve 18. Maddeler kapsamında İrlanda hukuku ve mahkemeleri uygulanır. SSM’nin I. ve II. Ekleri bu Sözleşmenin 1. ve 2. Ekleriyle doldurulur. Birleşik Krallık hukukuna tabi aktarımlarda Birleşik Krallık Uluslararası Veri Aktarımı Eki, İsviçre için ise İsviçre Federal Veri Koruma Kanunu için gerekli uyarlamalarla SSM uygulanır. Bu Sözleşme ile çelişmesi halinde SSM esastır.
11. Sorumluluk, süre ve öncelik
Tarafların bu Sözleşme kapsamındaki sorumluluğu, mevzuatın izin vermediği haller dışında Koşullardaki sınırlamalara tabidir. Bu Sözleşme, Sendix Müşteri Kişisel Verisini işlediği sürece geçerlidir. Bu Sözleşme ile Koşullar arasında çelişki olması halinde kişisel veriler bakımından bu Sözleşme esastır. SSM hariç olmak üzere bu Sözleşme, Koşulların tabi olduğu hukuka tabidir.
Ek 1 – İşlemenin ayrıntıları
| Konu | Açıklama |
|---|---|
| Konu ve nitelik | Müşteri adına e-posta ve ilgili verilerin gönderilmesi, alınması, saklanması ve analiz edilmesi: barındırma, iletim, kuyruklama, DKIM imzalama, geri dönme ve şikâyet işleme, engelleme, şablonlar, kitleler, webhook’lar, kayıt tutma. |
| Amaç | Koşullar kapsamında Hizmetin Müşteriye sunulması. |
| Süre | Koşulların süresi ve 8. maddedeki silme süreleri. |
| İlgili kişiler | Müşteri e-postalarının alıcıları ve gönderenleri; Müşterinin son kullanıcıları, müşterileri ve kişileri; verileri Müşteri Verisinde yer alan Müşteri çalışanları. |
| Veri kategorileri | E-posta adresleri, adlar ve diğer iletişim verileri; ileti içerikleri, konu satırları ve ekler; kişi listesi özellikleri ve segmentler; teslimat, geri dönme ve şikâyet olayları; takip etkinse açılma ve tıklama zamanı, IP adresi ve tarayıcı bilgisi; Müşterinin iletilere eklediği diğer kişisel veriler. |
| Özel nitelikli veriler | Amaçlanmamaktadır. Müşteri, gerekli ve hukuka uygun olmadıkça özel nitelikli veri aktarmamalıdır ve ek güvencelerden sorumludur. |
| Sıklık | Müşteri Hizmeti kullandığı sürece sürekli. |
| Saklama | Müşterinin planına göre: Ücretsiz 7 gün, Pro 90 gün, Kurumsal anlaşmaya göre (en fazla 730 gün); teslimat analitiği en fazla 25 ay; engelleme kayıtları kaldırılana kadar. |
Ek 2 – Teknik ve idari tedbirler
- Aktarımda şifreleme: web sitesi, panel ve API için HTTPS/TLS; SMTP gönderimi için STARTTLS; alıcı sunucu destekliyorsa giden teslimatın TLS’e yükseltilmesi; Sendix’in kendi alan adları için zorunlu MTA-STS.
- Gizli bilgilerin saklamada şifrelenmesi: DKIM özel anahtarları, sağlayıcı kimlik bilgileri ve çözülebilir diğer gizli bilgiler, kimlik doğrulamalı AES-256-GCM zarf şifrelemesiyle korunur. Yedekler sunucudan çıkmadan önce şifrelenir.
- Kimlik bilgileri: şifreler bcrypt ile özetlenir; API anahtarları, SMTP kimlik bilgileri ve SCIM belirteçleri bir kez gösterilir ve yalnızca özet olarak saklanır; webhook yükleri uç nokta bazlı HMAC anahtarlarıyla imzalanır.
- Erişim kontrolü: isteğe bağlı TOTP iki adımlı doğrulama; etkinse faturalandırma ve hesap silme gibi hassas işlemlerde yeni kod istenir; rol tabanlı çalışma alanı yetkileri; yönetici işlevleri operatörlerle sınırlıdır ve denetim kaydına yazılır.
- Altyapı: veritabanları, kuyruklar ve analitik depoları yalnızca yerel arayüzleri dinler; asgari açık port içeren sunucu güvenlik duvarı; kaba kuvvet saldırılarına karşı koruma; her servis kendi yetkisiz sistem kullanıcısıyla çalışır; gönderim sunucularında veritabanı veya imzalama anahtarı bulunmaz.
- Kayıt ve izleme: kimlik doğrulama ve hassas işlemlerin denetim kayıtları (365 gün); sürekli sağlık kontrolleri ve herkese açık durum sayfası; teslimat hattı için metrik ve alarmlar.
- Süreklilik: 14 günlük döngüyle düzenli şifreli yedekler; ana sunucuda ve Türkiye’deki ikinci bir sunucuda saklanır; belgelenmiş geri yükleme prosedürü.
- Veri azaltma ve silme: plana dayalı saklama süreleri zamanlanmış görevlerle uygulanır; hesap silme verileri ve saklanan dosyaları derhal siler; teslimat analitiği 25 ay ile sınırlıdır.
- Personel ve süreç: üretim ortamına erişim operatörle sınırlıdır; gizlilik yükümlülükleri; bağımlılık zafiyet taraması; güvenlik olaylarından sonra gizli bilgilerin yenilenmesi; [email protected] üzerinden sorumlu bildirim kanalı.
Ek 3 – Alt işleyenler
| Sağlayıcı | Amaç | Veriler | Konum |
|---|---|---|---|
| ODEAWEB Bilişim Teknolojileri San. ve Tic. Ltd. Şti. (Bilhost) | Ana sunucuların (uygulama, veritabanları, kuyruklar, dosya depolama), bir gönderim sunucusunun ve şifreli yedeklerin barındırılması | Tüm hesap ve müşteri verileri | Türkiye |
| Alastyr Telekomünikasyon A.Ş. | Bir gönderim ve gelen posta sunucusunun barındırılması | İletim halindeki iletiler, teslimat meta verileri | Türkiye |
| Cloudflare, Inc. | Web sitesi, panel ve API için DNS, içerik dağıtımı, TLS sonlandırma, DDoS ve bot koruması (Turnstile dahil) | IP adresi, istek meta verileri, ağdan geçen HTTPS isteklerindeki veriler | ABD (küresel ağ) |
| Stripe Payments Europe, Ltd. / Stripe, Inc. | Ödeme sırasında Stripe seçilirse kartlı ödeme | Ad, e-posta, ödeme bilgileri, tutar | İrlanda / ABD |
| PayTR Ödeme ve Elektronik Para Kuruluşu A.Ş. | Ödeme sırasında PayTR seçilirse kartlı ödeme | Ad, e-posta, telefon, ödeme bilgileri, tutar | Türkiye |
| iyzico Ödeme Hizmetleri A.Ş. | Ödeme sırasında iyzico seçilirse kartlı ödeme | Ad, e-posta, telefon, ödeme bilgileri, tutar | Türkiye |
| Ödesin (odesin.com) | Ödeme sırasında Ödesin seçilirse kartlı ödeme | Ad, e-posta, telefon, ödeme bilgileri, tutar | Sağlayıcının gizlilik bildirimine bakınız |
| Dodo Payments | Ödeme sırasında Dodo Payments seçilirse kartlı ödeme ve kartlı deneme | Ad, e-posta, ödeme bilgileri, tutar | Türkiye dışı |
| OxaPay | Ödeme sırasında OxaPay seçilirse kripto ödeme | E-posta, sipariş referansı, tutar, cüzdan işlem verileri | Türkiye dışı |
| NOWPayments | Ödeme sırasında NOWPayments seçilirse kripto ödeme | E-posta, sipariş referansı, tutar, cüzdan işlem verileri | Türkiye dışı |
| Google LLC | Tercih edilirse Google ile giriş | Ad, e-posta, Google hesap tanımlayıcısı | ABD |
| GitHub, Inc. | Tercih edilirse GitHub ile giriş | Ad, e-posta, GitHub hesap tanımlayıcısı | ABD |
| Knoku (knoku.com) | docs.sendix.dev üzerindeki dokümantasyon asistanı; yalnızca açtığınızda yüklenir | Asistana yazdığınız sorular, IP adresi, tarayıcı verileri | Sağlayıcının gizlilik bildirimine bakınız |
Güncel liste sendix.dev/legal/subprocessors/tr adresinde tutulur.
Bu belgeyle ilgili sorular: [email protected]

