OperasyonAI Veri İşleme Sözleşmesi
Son güncelleme: 28 Haziran 2026
Çok kiracılı SaaS modelinde veri işleyen–veri sorumlusu ilişkisini düzenleyen ek sözleşme (DPA).
1. Amaç
İşbu Veri İşleme Sözleşmesi (“DPA”), Hizmet Sözleşmesi’nin ayrılmaz ekidir ve OperasyonAI platformu kapsamında işlenen kişisel veriler bakımından tarafların KVKK’dan doğan hak ve yükümlülüklerini düzenler.
2. Tarafların Rolleri
- Müşteri (güvenlik şirketi): tenant’ına yüklediği operasyon ve personel verileri bakımından veri sorumlusu.
- OperasyonAI / Axyronis Technologies A.Ş.: bu verileri Müşterinin talimatları doğrultusunda işleyen veri işleyen.
3. Talimatla İşleme
Şirket, Müşteri Verisini yalnızca Hizmetin sunulması amacıyla ve Müşterinin belgelenmiş talimatları çerçevesinde işler. OperasyonAI, müşteri tenant’ı içinde tutulan operasyon verilerini müşterinin talimatları dışında bağımsız amaçlarla işlemez. Bir talimatın mevzuata aykırı olduğunu değerlendirmesi hâlinde Müşteriyi bilgilendirir.
4. İşlenen Veri Kategorileri
- Kimlik ve iletişim verileri,
- Personel/mesleki veriler (görev, vardiya, unvan, belge bilgileri),
- Görev/devriye ve konum doğrulama kayıtları,
- Olay raporları ve kanıt dosyaları,
- İşlem güvenliği (IP, cihaz, oturum, audit) kayıtları.
5. İlgili Kişi Grupları
- Saha güvenlik görevlileri,
- Operasyon yöneticileri ve süpervizörler,
- Firma yetkilileri ve panel kullanıcıları,
- Müşteri lokasyonundaki ilgili personel,
- Destek talebi oluşturan kişiler.
6. Teknik ve İdari Tedbirler
- Aktarımda TLS, rol bazlı erişim (RBAC) ve en az yetki ilkesi,
- Çok kiracılı izolasyon ve Postgres satır düzeyi güvenlik (RLS),
- Denetim (audit) logları, parola hashleme, oturum güvenliği,
- Yedekleme, erişim kontrolü ve yönetici erişimlerinin sınırlandırılması,
- Mobil oturum ve offline kuyruğun cihazın güvenli saklama alanında tutulması,
- Özel nitelikli veri, kanıt ve yapay zekâ modüllerinde ek yetki ve minimizasyon kontrolleri.
7. Alt İşleyenler
Şirket, Hizmetin sunumu için alt işleyenler (bulut/barındırma, e-posta/bildirim, ödeme, destek) kullanabilir. Alt işleyenler eşdeğer veri koruma yükümlülüklerine tabi tutulur; güncel liste talep üzerine sağlanır ve esaslı değişikliklerde Müşteri makul şekilde bilgilendirilir.
8. Gizlilik Yükümlülüğü
Şirket, veriye erişen personelinin gizlilik yükümlülüğü altında olmasını sağlar ve erişimi “bilmesi gereken” ilkesiyle sınırlar.
9. Veri İhlali Hâlinde Bildirim
Şirket, sorumluluğundaki sistemlerde bir kişisel veri ihlalinden haberdar olduğunda Müşteriyi gecikmeksizin bilgilendirir ve makul bilgileri paylaşır. Süreç için bkz. İhlal Bildirim Politikası.
Müşterinin Kurula en geç yetmiş iki saat içinde bildirim değerlendirmesi yapabilmesi için Şirket; bildiği ölçüde ihlalin niteliği, etkilenen kişi/veri kategorileri, muhtemel sonuçlar ve alınan tedbirleri aşamalı olarak iletir.
10. Silme veya İade
Hizmetin sona ermesi hâlinde Şirket, Müşterinin tercihine göre Müşteri Verisini makul süre içinde iade eder veya siler; yasal saklama yükümlülükleri saklıdır.
11. Denetim ve Bilgi Talepleri
Şirket, bu DPA’ya uyumu göstermek için makul bilgileri sağlar. Denetimler; makul bildirim, gizlilik ve operasyonel güvenlik gözetilerek gerçekleştirilir.
12. İlgili Kişi Talepleri ve Yetkili Makamlar
Şirket, müşteri verisine ilişkin ilgili kişi talebini doğrudan aldığında talebi gecikmeksizin Müşteriye iletir ve Müşterinin belgelenmiş talimatı doğrultusunda arama, dışa aktarma, düzeltme, erişim kısıtlama veya silme desteği sağlar. Yetkili makam talepleri hukuki yetki, kapsam ve gizlilik yasağı bakımından değerlendirilir; hukuken yasak değilse Müşteri bilgilendirilir.
13. Yurt Dışı Aktarım
Alt işleyen altyapısının yurt dışında bulunması hâlinde aktarım, güncel KVKK madde 9 aktarım basamaklarına göre yapılır. Yeterlilik kararı yoksa standart sözleşme, bağlayıcı şirket kuralları, Kurulca onaylı taahhütname veya mevzuatta sayılan başka bir uygun güvence kullanılmadan düzenli aktarım başlatılmaz. Standart sözleşme kullanılırsa imzadan itibaren beş iş günü içinde Kuruma bildirim sorumluluğu tarafların sözleşmesinde açıkça atanır. Arızi aktarım istisnaları sürekli ve sistematik veri akışı için kullanılmaz.
14. Yapay Zekâ ve Yüksek Riskli Modüller
Yapay zekâ, biyometri, arka plan konumu veya özel nitelikli belge işleme gibi modüller standart DPA kapsamına ancak sipariş formunda açıkça etkinleştirildiğinde girer. İlgili sağlayıcı, veri kategorisi, amaç, saklama, aktarım mekanizması ve ek tedbirler modül ekinde belirtilir.
15. Sözleşmenin Sona Ermesi
DPA, Hizmet Sözleşmesi ile birlikte yürürlüktedir ve onunla birlikte sona erer. Çelişki hâlinde, kişisel veri işleme konularında bu DPA önceliklidir.