Veri İşleme Sözleşmesi (DPA)
GDPR ve KVKK kapsamında veri işleme sorumluluklarımız
İşbu Veri İşleme Sözleşmesi (“DPA”); Kynic Agent platformu üzerinden onaylanan Hizmet Şartları (“Ana Sözleşme”)'nın ayrılmaz bir eki ve parçası olarak, aşağıdaki taraflar arasında akdedilmiştir.
Taraflar
- Veri Sorumlusu (Müşteri): Kynic Agent platformuna kaydolan, Hizmetleri kullanmaya başlayan ve kendi son kullanıcılarının kişisel verilerinin işlenme amaçlarını ve vasıtalarını münhasıran belirleyen gerçek veya tüzel kişi (“Veri Sorumlusu”, “Müşteri”).
- Veri İşleyen (Kynic Agent): Türkiye Cumhuriyeti mevzuatına göre faaliyet gösteren Muhammed Eren Akbaş – Kynic Agent (Vergi Dairesi: Küçükköy / VNO: 0151249191, Adres: İstanbul / Türkiye) (“Veri İşleyen”, “Kynic Agent”).
1. Tanımlar
- 1.1. Kanun / Mevzuat: 6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”), Avrupa Birliği Genel Veri Koruma Tüzüğü (“GDPR”), Kaliforniya Tüketici Gizliliği Yasası (“CCPA”) ve ilgili tüm veri koruma mevzuatını,
- 1.2. Veri Sorumlusu: Son kullanıcılara ait kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen Müşteri'yi,
- 1.3. Veri İşleyen: Veri Sorumlusu'nun yetkilendirmesiyle onun adına ve talimatları doğrultusunda kişisel verileri işleyen Kynic Agent'ı,
- 1.4. Alt Veri İşleyen: Platform hizmetlerinin ifası amacıyla anlık yapay zeka (LLM API), haberleşme kanalları veya web hosting desteği sağlayan yetkili üçüncü taraf hizmet sağlayıcılarını,
- 1.5. İlgili Kişi (Son Kullanıcı): Müşteri'nin Kynic Agent platformu ve yapay zeka asistanları aracılığıyla iletişim kurduğu ve verisini işlediği tüm gerçek kişileri,
- 1.6. Özel Nitelikli Kişisel Veri: KVKK Madde 6 ve GDPR Madde 9 kapsamında tanımlanan sağlık, biyometrik, genetik veriler ile ırk, etnik köken, siyasi düşünce, felsefi inanç, din, mezhep, kılık-kıyafet, dernek/vakıf/sendika üyeliği, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ifade eder.
2. Sözleşmenin konusu ve kapsamı
2.1. İşbu DPA'nın konusu; Müşteri'nin Kynic Agent platformunu kullanması kapsamında, Müşteri'ye ait son kullanıcıların kişisel verilerinin Kynic Agent tarafından KVKK, GDPR ve ilgili mevzuata uygun olarak Veri İşleyen sıfatıyla işlenmesine ilişkin tarafların hak, yetki ve yükümlülüklerinin belirlenmesidir.
2.2. Müşteri, Kynic Agent Hizmetlerine kayıt olarak veya Hizmet Şartları'nı kabul ederek işbu DPA'yı da kendiliğinden bağlayıcı bir ek olarak kabul etmiş sayılır.
3. Tarafların rolleri ve beyanları
3.1. Veri Sorumlusu Sıfatı ve Sorumluluğu: Müşteri; platform üzerinden işlenen son kullanıcı verilerinin asıl Veri Sorumlusu olduğunu; bu verilerin hukuka uygun şekilde toplanması, son kullanıcılara KVKK m. 10 ve GDPR uyarınca gerekli aydınlatmaların yapılması, gerekli hallerde açık rızaların temin edilmesi ve hukuki dayanakların oluşturulması sorumluluğunun münhasıran kendisine ait olduğunu kabul ve taahhüt eder.
3.2. Veri İşleyen Sıfatı: Kynic Agent; kişisel verileri yalnızca Müşteri adına, Hizmetlerin sağlanması, platformun teknik işletimi ve Müşteri'nin talimatları doğrultusunda işler ve Veri İşleyen sıfatını haizdir.
4. Yapay zeka ve veri gizliliği özel hükümleri
4.1. Model Eğitimi Yasağı: Kynic Agent, Müşteri Verilerini veya Müşteri'nin Son Kullanıcılarına ait mesaj ve kişisel verileri kendi genel amaçlı yapay zeka modellerini eğitmek amacıyla kesinlikle kullanmaz ve dördüncü taraflara bu amaçla aktaramaz.
4.2. Otomatik PII Maskeleme Katmanı: Kynic Agent, harici yapay zeka servislerine (OpenAI, Anthropic, Google Gemini vb.) istek gönderilmeden önce, mesaj içerisindeki Kişisel Tanımlanabilir Bilgileri (PII - Ad, Soyad, Telefon, E-posta, TCKN vb.) otomatik veri maskeleme katmanı aracılığıyla tarayıp maskelemekle ve harici servisler ile yalnızca maskelenmiş metinleri durumsuz (stateless) olarak paylaşmakla yükümlüdür.
4.3. Özgün Sunucu Barındırma: Veri İşleyen; birincil ilişkisel ve vektörel veri tabanlarını, Müşteri hesap verilerini ve sohbet geçmişlerini kendi kontrolündeki özgün sunucu altyapısında (Türkiye) depolamayı taahhüt eder.
5. Veri işleyenin yükümlülükleri ve güvenlik
5.1. Talimatlara Bağlılık: Veri İşleyen, kişisel verileri Müşteri'nin yazılı veya platform üzerindeki konfigürasyonel talimatları haricinde hiçbir amaçla işlemez, satmaz, kiralamaz ve yetkisiz üçüncü kişilere aktarmaz.
5.2. Teknik ve İdari Tedbirler: Veri İşleyen; KVKK Madde 12 ve GDPR Madde 32 kapsamında, verilerin yetkisiz erişimini, kaybolmasını ve hukuka aykırı işlenmesini önlemek adına TLS 1.3 aktarım şifrelemesi, AES-256 depolama şifrelemesi, mantıksal kiracı izolasyonu (Tenant Isolation) ve WAF dahil gerekli teknik ve idari güvenlik önlemlerini Güvenlik Politikası'na uygun şekilde almayı taahhüt eder.
5.3. Gizlilik Yükümlülüğü: Veri İşleyen, kişisel verilere erişim yetkisi bulunan personelinin yasal ve sözleşmesel gizlilik yükümlülüğüne tabi olmasını sağlar. Bu yükümlülük sözleşme sona erse dahi süresiz olarak devam eder.
5.4. Veri İhlali Bildirimi (72 Saat Kuralı): Veri İşleyen, kendi kontrolü altındaki sistemlerde Müşteri Verilerini etkileyen bir kişisel veri güvenliği ihlali tespit etmesi halinde, durumu öğrenmesinden itibaren en geç 72 saat içinde Veri Sorumlusu'na e-posta ile bildirimde bulunur.
5.5. İlgili Kişi Başvuruları: Son kullanıcılardan Veri İşleyen'e doğrudan ulaşan hak talepleri ve başvurular, gereği yapılmak üzere makul sürede Müşteri'ye iletilir.
6. Özel nitelikli kişisel verilerin yasaklanması ve tazminat
6.1. Kullanım Amacı Sınırlaması: Kynic Agent platformu, doğası gereği özel nitelikli kişisel verilerin (sağlık, biyometrik veri, dini/siyasi inanç vb.) işlenmesi amacıyla tasarlanmamıştır.
6.2. Müşteri Taahhüdü: Müşteri; platform üzerinden son kullanıcılardan açık rıza temin etmeksizin ve mevzuata aykırı şekilde özel nitelikli kişisel veri toplamayacağını ve sisteme aktarmayacağını taahhüt eder. Müşteri, son kullanıcıları sohbet arayüzüne özel nitelikli kişisel veri girmemeleri konusunda uyarmakla yükümlüdür.
6.3. Rücu Hakkı: Müşteri'nin işbu maddeye aykırı davranışı sebebiyle resmi makamlar (KVKK Kurumu, DPA vb.) veya üçüncü kişiler tarafından Kynic Agent'a yöneltilebilecek her türlü idari para cezası, tazminat, idari yaptırım ve hukuki masraf doğrudan Müşteri'ye rücu edilir.
7. Alt veri işleyenler ve uluslararası aktarım
7.1. Genel Onay: Müşteri; platformun anlık yapay zeka, haberleşme kanalları ve web hosting süreçlerinin yürütülmesi amacıyla Kynic Agent'ın Alt Veri İşleyenler sayfasında ilan ettiği yetkili üçüncü taraf hizmet sağlayıcılarını kullanmasına genel onay verir.
7.2. Alt İşleyen Değişiklikleri: Kynic Agent, alt veri işleyen listesindeki değişiklikleri yürürlük tarihinden en az 30 gün önce Müşteri'ye duyurur. Müşteri'nin haklı gerekçelerle yeni alt işleyene itiraz etme hakkı saklıdır.
7.3. Yurt Dışı Aktarım Güvenceleri: Kişisel verilerin Türkiye veya AB/AİK dışına aktarılması halinde Kynic Agent; KVKK Madde 9 (Standart Sözleşmeler), GDPR Standart Sözleşme Maddeleri (SCCs) veya onaylı veri aktarım mekanizmalarına uygun şekilde hareket etmeyi taahhüt eder.
8. Süre, verilerin imhası ve istisnalar
8.1. Süre: İşbu DPA, Müşteri'nin platform aboneliği ve Ana Sözleşme'si devam ettiği sürece yürürlüktedir.
8.2. Verilerin Silinmesi ve İmhası: Hizmet ilişkisinin sona ermesi veya hesabın kapatılması halinde Kynic Agent; Müşteri'ye ait son kullanıcı verilerini Veri Saklama ve İmha Politikası'na uygun olarak güvenli şekilde siler, yok eder veya anonim hale getirir.
8.3. Yasal Saklama İstisnası: Mevzuattan (TTK, VUK, 5651 sayılı Kanun vb.) doğan yasal saklama yükümlülükleri kapsamındaki teknik loglar ve mali kayıtlar kanuni süreler boyunca saklanmaya devam eder.
9. Bildirimler ve iletişim
Veri İşleme Sözleşmesi (DPA), kişisel veri koruma süreçleri veya KVKK/GDPR başvuruları hakkında Veri İşleyen ile iletişime geçmek için aşağıdaki bilgileri kullanabilirsiniz:
- Veri İşleyen Unvanı: Muhammed Eren Akbaş – Kynic Agent (Şahıs İşletmesi)
- Vergi Dairesi / VNO: Küçükköy / 0151249191
- Adres: İstanbul, Türkiye
- Veri Koruma / DPO E-postası: privacy@kynicagent.com
- Genel İletişim E-postası: contact@kynicagent.com