1. Taraflar, kapsam ve roller
Bu ek, Hizmet Kullanım Sözleşmesinin tarafları arasında müşterinin yüklediği alıcı verilerinin işlenmesini düzenler. Müşteri, kampanyanın amaç ve alıcılarını belirlediği ölçüde veri sorumlusudur. Sağlayıcı, bu verileri müşteri adına ve talimatıyla işlediği ölçüde veri işleyendir. Unvanlar tek başına rol belirlemez; gerçek faaliyet esas alınır. Sağlayıcının kendi hesap, fatura ve güvenlik işlemlerindeki rolü ayrıca belirlenir.
2. Veri kapsamı ve talimat
Hizmet için gerekli alıcı iletişim adresleri, müşteri tarafından kullanılan ad ve liste alanları, gönderim durumları ve abonelik tercihleri işleme kapsamına girebilir. Kesin veri envanteri taraflarca tamamlanır. Müşteri, hizmet için gereksiz veya özel nitelikli verileri ayrıca uygun hukuki ve teknik düzen kurulmadan yüklemez. Sağlayıcı, belgelenmiş ve hukuka uygun talimatla sınırlı hareket eder; talimatla ilgili hukuka aykırılık şüphesinde müşteriyi bilgilendirerek ilgili işlemi açıklığa kavuşana kadar durdurabilir.
3. Müşterinin taahhütleri
Müşteri; verilerin hukuka uygun elde edilmesini, işleme şartının bulunmasını, ilgili kişilerin aydınlatılmasını ve gerektiğinde izin alınmasını sağlar. Liste kaynağını ve gerekli izin kayıtlarını ispatlayabilir durumda tutar. Kampanya mailinin içeriğini ve hedef kitlesini belirler; alıcı retlerini güncel listelere uygular. İzinli olduğuna dair müşteri beyanı, hukuka aykırı bir kaydı kendiliğinden hukuka uygun hale getirmez.
4. Liste ticareti yasağı ve amaç sınırlaması
Sağlayıcı, müşterinin alıcı listesini başka müşterilere veya pazarlama alıcılarına satamaz, kiralayamaz, temin edemez. Verileri bağımsız reklam kitlesi oluşturma amacıyla kullanamaz. Platform hizmeti hazır liste sağlama hizmetini kapsamaz. Müşteri de platformu izinsiz liste pazarlama veya ret tercihlerini aşma aracı olarak kullanamaz.
5. Güvenlik ve gizlilik
Sağlayıcı, platformda tutulan verilerin korunması, yetkisiz erişimin önlenmesi ve veri sızıntısı risklerinin azaltılması için uygun teknik ve idari tedbirleri alır. Müşteri, kendi organizasyonunda alıcı verilerini, cihazlarını, kullanıcı yetkilerini ve dışa aktardığı listeleri korur. Parola, doğrulama kodu ve erişim anahtarlarını paylaşmaz; güçlü ve benzersiz parola kullanır, platformun desteklediği ek doğrulamaları etkinleştirir. Erişimi yalnızca görev için gerekli kişilere verir, görevi sona eren kişilerin yetkisini kaldırır ve şüpheli erişimi gecikmeden bildirir. Ortak cihazlarda oturumunu kapatır; listeleri yetkisiz kişilere iletmez veya herkese açık alanlarda saklamaz. Sorumluluk, olayın nedeni, tarafların kontrol alanı ve kusuru dikkate alınarak değerlendirilir. Sağlayıcının kendi güvenlik yükümlülükleri ile kanunen öngörülen müşterek sorumluluk saklıdır.
6. Alt hizmet sağlayıcılar ve aktarımlar
Hizmette kullanılan alt veri işleyenler, görevleri ve işleme yerleri ek listede açıklanır; uygulanacak bilgilendirme ve yetkilendirme usulü kararlaştırılır. Hizmet zincirindeki gerekli aktarımlar amaçla sınırlı tutulur ve uygun gizlilik-güvenlik hükümleriyle düzenlenir. Yurt dışı aktarım varsa güncel mevzuatın gerektirdiği şartlar sağlanır. Bu taslağın kabulü tek başına yurt dışı aktarım hukuki mekanizması oluşturmaz.
7. Başvurular ve ihlal iş birliği
Müşteri, kendi alıcılarına ilişkin başvuruları kanuni süre ve şartlarla ele alır. Sağlayıcıya gelen ve müşteri işlemleriyle ilgili olan talepler ilgili müşteriye iletilir; sağlayıcı yetkisi dahilinde gerekli teknik desteği verir. Taraflar veri ihlalini öğrendiklerinde gecikmeden birbirlerini bilgilendirir ve olayın kapsamını belirlemek için iş birliği yapar. Kanuni bildirim sorumlulukları ve süreleri ayrıca uygulanır.
8. Saklama, teslim ve silme
Veri kategorisi bazında saklama süresi, hesap kapanışında dışa aktarma yöntemi, silme takvimi ve yedeklerden çıkarma düzeni uygulama çizelgesinde belirlenir. Hukuki saklama yükümlülükleri ve korunması gereken ret kayıtları ayrıca değerlendirilir. Hizmetin sona ermesi, kanunen saklanması gereken tüm kayıtların aynı anda silineceği anlamına gelmez. Kalan kayıtların kullanımı gerekli amaçlarla sınırlandırılır.
9. Kontrol ve yürürlük
Tarafların kendi sorumluluklarını değerlendirebilmesi için uygun bilgi ve denetim iş birliği sağlanır; diğer müşterilerin verileri veya sistem güvenliği açığa çıkarılmaz. Sağlayıcının kusurunu bütünüyle müşteriye yükleyen bir sorumsuzluk beyanı yoktur. Bu ek, operasyon bilgileri tamamlanıp hukukçu incelemesinden geçtikten ve taraflarca kabul edildikten sonra uygulanabilir; mevcut hali inceleme taslağıdır.
Tamamlanacak uygulama çizelgesi
Tarafların güncel kimlik ve iletişim bilgileri; veri kategorileri ve ilgili kişi grupları; amaç ve süre; güvenlik kontrolleri; barındırma ve yedek konumları; alt veri işleyenler; varsa aktarım mekanizması; başvuru ve olay bildirim kanalları; dışa aktarma ve silme takvimi. Bunlar doğrulanmadan taslak, tam bir aydınlatma metni veya operasyonel uygunluk belgesi olarak kullanılmamalıdır.
İnceleme dayanakları
KVKK: Veri sorumlusu ve veri işleyenin belirlenmesi · KVKK: Veri güvenliği yükümlülükleri
