ENTWURF – nicht freigegeben, rechtlich prüfen lassenTASLAK – henüz onaylanmadı, hukuki kontrolden geçirilmelidir.
Veri İşleme Sözleşmesi (GDPR m. 28 / KVKK m. 12)
Bu sözleşme, İşletmecinin HicretYolu.app platformunda acente adına yürüttüğü kişisel veri işleme faaliyetlerini GDPR m. 28 ve KVKK m. 12 uyarınca düzenler.
Taslak tarihi: 7 Eki 2026
Taraflar ve kapsam
Bu sözleşme, HicretYolu.app platformunu kullanan acente (GDPR m. 4/7 anlamında sorumlu ve KVKK anlamında veri sorumlusu, bundan sonra “Acente”) ile [[Firmenname]], [[Rechtsform]], [[Anschrift (Straße, PLZ, Ort, Land)]] (GDPR m. 4/8 anlamında işleyen ve KVKK anlamında veri işleyen, bundan sonra “İşletmeci”) arasında kurulur.
Sözleşme, Acenteler için Kullanım Koşulları (Beta) kapsamındaki veri koruma yükümlülüklerini somutlaştırır ve acente hesabının onaylanmasıyla bu koşulların parçası olur.
İşletmecinin kendi amaçları için işlediği veriler (acente hesapları ve başvuruları, herkese açık sayfaların ziyaretçileri, platform ana sayfasındaki Kaswa sohbeti, beta geri bildirimleri, davetler, platform faturaları, kayıtlar ve güvenlik) için İşletmeci kendisi veri sorumlusudur; bunlar için bu sözleşme değil, Gizlilik Politikası ve KVKK Aydınlatma Metni geçerlidir.
Konu ve süre
Sözleşmenin konusu, İşletmecinin platformu işletirken Acente adına kişisel veri işlemesidir.
Sözleşmenin süresi kullanım sözleşmesinin süresine eşittir. Silme, iade ve gizlilik yükümlülükleri yerine getirilene kadar sözleşme sona erdikten sonra da devam eder.
İşlemenin niteliği ve amacı
İşletmeci verileri yalnızca Acenteye platformun işlevlerini sunmak amacıyla saklar, düzenler, şifreler, aktarır, erişime açar ve siler. Bu işlevler şunlardır:
İşletmeci bu verileri kendi amaçları için işlemez ve bu sözleşme dışında üçüncü kişilere aktarmaz.
- Paketler ile ödeme planı, elle girilen ödemeler, ödeme hatırlatmaları ve makbuzlar içeren rezervasyonlar
- Hacı alanı: e-posta ile gönderilen giriş bağlantısıyla oturum açma, pasaport ve vize belgelerinin yüklenmesi, ödeme görünümü, değerlendirmeler ve web push bildirimleri
- Rehber araçları: yoklama, kafile mesajları, Ravza randevuları, otel voucherları, zemzem dağıtımı ve oda dağılımı
- Teklif PDF’lerinin oluşturulması
- Acente adına yapay zekâ asistanı Kaswa ve gönüllü iletişim talepleri (lead)
- Giriş bağlantıları, hatırlatmalar ve bildirimler için e-posta gönderimi
- Anonim anketler
- Acente panelinde bilgi verme (dışa aktarma) ve silme
Kişisel veri kategorileri
İşlenen veri kategorileri şunlardır:
Bir umre veya hac seyahatinin rezervasyonundan dini inanç çıkarılabilir (GDPR m. 9 anlamında özel kategori, KVKK m. 6 anlamında özel nitelikli kişisel veri): [[Bewertung Art. 9 DSGVO / KVKK m. 6 durch Rechtsberatung]].
- Müşteri iletişim bilgileri: ad soyad, e-posta adresi, telefon numarası
- Yolcu bilgileri: ad soyad, doğum tarihi, pasaport veya kimlik numarası, gerektiğinde T.C. Kimlik No
- Belgeler: pasaport ve vize taramaları (PDF, JPG, PNG veya WebP, dosya başına en fazla 5 MB)
- Ödeme bilgileri: tutar, tarih ve ödeme türü; kart bilgisi işlenmez
- İletişim: kafile mesajları ve yanıtları, Kaswa görüşmeleri (sorular ve yanıtlar), ad ve iletişim bilgisi içeren gönüllü iletişim talepleri
- Acentenin paketlerine ilişkin değerlendirmeler, yoklama, oda dağılımı, Ravza randevuları, otel voucherları, zemzem dağıtımı
- Teknik veriler: web push uç noktaları, oturumlar, giriş bağlantıları
- Acente çalışanları ve rehberlerinin verileri: ad ve iletişim bilgileri, rol, kafilelere atama
İlgili kişi grupları
Verileri işlenen ilgili kişiler şunlardır:
- Acentenin müşterileri ve hacıları
- Birlikte seyahat eden kişiler (yolcular)
- Acentenin çalışanları
- Rehberler
- Acentenin sayfalarında Kaswa’yı kullanan veya iletişim talebi bırakan potansiyel müşteriler
Talimatlar
İşletmeci verileri yalnızca Acentenin belgelenmiş talimatı üzerine işler. Talimatlar bu sözleşme, Kullanım Koşulları ve Acentenin platform işlevlerini kullanmasıyla belirlenir; ek talimatlar metin şeklinde verilir.
İşletmeci kanunen başka bir işleme yapmakla yükümlüyse, kanun yasaklamadıkça bunu Acenteye önceden bildirir.
İşletmeci bir talimatın hukuka aykırı olduğu kanaatindeyse Acenteyi derhal uyarır ve Acente talimatı teyit edene veya değiştirene kadar uygulamayı durdurabilir.
Gizlilik
İşletmeci yalnızca gizlilik yükümlülüğü altına alınmış veya kanuni sır saklama yükümlülüğüne tabi kişileri görevlendirir.
Bu kişiler Acentenin verilerine yalnızca işletme, bakım, hata giderme veya destek için gerekli olduğu ölçüde erişir.
Teknik ve idari tedbirler
İşletmeci, GDPR m. 32 ve KVKK m. 12 uyarınca Ek 1’de açıklanan tedbirleri alır. KVKK m. 12/2 uyarınca Acente ve İşletmeci bu tedbirlerin alınmasından müştereken sorumludur.
İşletmeci, koruma seviyesini düşürmemek kaydıyla tedbirleri geliştirebilir ve önemli değişiklikleri belgelendirir.
Alt veri işleyenler
Acente, Ek 2’de sayılan alt veri işleyenleri onaylar.
İşletmeci, yeni bir alt veri işleyen görevlendirmeden veya mevcut birini değiştirmeden en az [[Frist Vorankündigung Unterauftragsverarbeiter]] önce Acenteyi metin şeklinde bilgilendirir. Acente bu süre içinde veri korumaya ilişkin haklı bir sebeple itiraz edebilir. Taraflar bir çözüm bulamazsa Acente kullanım sözleşmesini değişikliğin yürürlüğe girdiği tarih itibarıyla feshedebilir.
İşletmeci alt veri işleyenleri sözleşmeyle eşdeğer bir veri koruma seviyesine bağlar.
AB veya AEA dışındaki ülkelere aktarım yalnızca GDPR m. 44 vd. şartlarıyla yapılır; ilgili hukuki dayanak Ek 2’de belirtilmiştir. KVKK m. 9 kapsamında yurt dışına aktarım için şu geçerlidir: [[Übermittlungsmechanismus nach KVKK m. 9]].
Acenteye destek
Acente, ilgili kişilerin başvurularını acente panelinde kendisi yerine getirebilir. Bilgi verme (dışa aktarma) işlevi bir kişiye ait kayıtlı verileri sunar. GDPR ve KVKK’ya göre silme işlevi rezervasyonları anonimleştirir ve belgeleri (nesne depolamadakiler dahil), yolcuları, oda dağılımlarını, kafile yanıtlarını, iletişim taleplerini, giriş bağlantılarını, bekleyen e-postaları, push aboneliklerini, hacı oturumlarını ve kişinin geri bildirimini siler; değerlendirme metinleri ve iptal gerekçeleri boşaltılır.
Bir ilgili kişi doğrudan İşletmeciye başvurursa İşletmeci başvuruyu gecikmeksizin Acenteye iletir.
İşletmeci, elindeki bilgiler ölçüsünde Acenteyi GDPR m. 32–36 kapsamındaki yükümlülüklerde, özellikle veri koruma etki değerlendirmelerinde, ve KVKK m. 11 ve m. 13 kapsamındaki başvurularda (30 gün içinde yanıt) destekler.
Veri ihlallerinin bildirimi
İşletmeci, bir kişisel veri ihlalini öğrendikten sonra gecikmeksizin, en geç [[Meldefrist an die Agentur]] içinde Acenteye bildirir.
Bildirim, bilindiği ölçüde ihlalin niteliğini, etkilenen kişi ve kayıt kategorilerini ve yaklaşık sayılarını, olası sonuçlarını ve alınan veya önerilen tedbirleri içerir.
Denetim makamına GDPR m. 33 uyarınca bildirim (72 saat içinde) ve ilgili kişilere GDPR m. 34 uyarınca bildirim Acenteye aittir. KVKK m. 12/5 uyarınca ihlali ilgili kişilere ve Kişisel Verileri Koruma Kuruluna bildirmek, veri sorumlusu olarak Acentenin yükümlülüğüdür; Kurul bu bildirimin 72 saat içinde yapılmasını öngörmektedir.
Sözleşme sonunda silme ve iade
Sözleşme sona erdikten sonra İşletmeci, kanuni saklama yükümlülüğü bulunmadıkça Acentenin verilerini [[Frist Datenlöschung nach Vertragsende]] içinde siler. Acente bundan önce verilerini acente panelindeki işlevlerle güvenceye alabilir; bunun ötesinde şu geçerlidir: [[Umfang und Format Datenexport bei Vertragsende]].
Yedeklerdeki kopyalar tek tek silinmez, yedeklerin süresi dolduğunda silinir (şifreli dökümler 90 gün sonra, Railway veritabanı yedekleri sağlayıcının planına göre); o zamana kadar yalnızca geri yükleme için kullanılır.
İşletmeci talep üzerine silme işlemini metin şeklinde teyit eder.
Kanıtlar ve denetimler
İşletmeci, talep üzerine bu sözleşmeye uyumu kanıtlamak için gerekli bilgileri, özellikle Ek 1’deki tedbirlerin açıklamasını Acenteye sunar.
Acente, makul bir süre önce haber vermek kaydıyla olağan çalışma saatlerinde ve işleyişi orantısız biçimde aksatmadan denetimleri kendisi yapabilir veya sır saklama yükümlülüğü altındaki bir denetçiye yaptırabilir.
Alt veri işleyenlerin denetimi kural olarak onların yayımladığı kanıtlar ve sertifikalar üzerinden yapılır.
Sorumluluk
İlgili kişilere karşı sorumluluk için GDPR m. 82 geçerlidir. Taraflar arasındaki ilişkide her taraf, bu sözleşmeye veya veri koruma mevzuatına aykırılığından kaynaklanan zararlardan sorumludur.
Bunun dışında, GDPR m. 82’ye aykırı olmadıkça Kullanım Koşullarındaki sorumluluk hükümleri uygulanır.
Son hükümler
Bu sözleşme ile Kullanım Koşulları arasında çelişki olması halinde, veri korumaya ilişkin konularda bu sözleşmenin hükümleri önceliklidir.
Değişiklikler ve eklemeler metin şeklinde yapılır.
Uygulanacak hukuk: [[Anwendbares Recht]]; kanunen izin verildiği ölçüde yetkili mahkeme: [[Gerichtsstand]].
Bir hükmün geçersiz olması halinde sözleşmenin geri kalanı geçerliliğini korur; geçersiz hükmün yerine GDPR m. 28 ve KVKK m. 12 gerekliliklerini karşılayan bir düzenleme geçer.
Ek 1: Teknik ve idari tedbirler
İşletmeci özellikle şu tedbirleri uygular ve şu silme sürelerini işletir:
- TLS/HTTPS ve HSTS ile şifreli iletim
- Kişisel veri içeren alanların (yolcular, belgeler, teklifler, iletişim talepleri, push uç noktaları) AES-256-GCM ile şifrelenmesi
- Kiracı ayrımı: her acente yalnızca kendi verilerini görür
- Acente, çalışan, rehber, hacı ve platform yönetimi için rol ve yetki yapısı
- Parolalar yalnızca scrypt özeti olarak saklanır; oturumlar 7 gün, giriş bağlantıları 15 dakika, parola sıfırlama bağlantıları 30 dakika geçerlidir
- Başarısız giriş denemelerinden sonra hesap kilidi ve istek sınırları; bunun için IP adresleri yalnızca kısa ömürlü özet (hash) olarak tutulur
- Tüm yazma işlemleri için içerik içermeyen denetim kaydı (olay, rol, zaman, nesne kimliği); saklama süresi [[Aufbewahrungsdauer Audit-Protokoll]]
- Ön yüz ile API arasında dahili API anahtarı, güvenlik başlıkları ve içerik güvenlik politikası (CSP)
- Geri yükleme denemesi yapılan şifreli yedekler (GPG AES256)
- Oturum kaydı (session replay) olmadan hata raporları; çerezler, başlıklar ve kişisel veriler gönderimden önce çıkarılır
- Kaswa izlerinde e-posta adresi, telefon numarası ve IBAN maskelenir; acente yalnızca takma adla görünür
- Silme süreleri: Kaswa görüşmeleri 90 gün, Kaswa iletişim talepleri 365 gün, beta geri bildirimleri 365 gün sonra
- E-posta kuyruğu: içerik ve bağlantılar gönderimden sonra, en geç 24 saat içinde boşaltılır; alıcı adresi geri döndürülemez bir özetle değiştirilir
- WhatsApp gelen kayıtları (etkin olduğunda): içerik ve telefon numarası olmadan 30 gün
- Yedekler: Cloudflare R2’de haftalık şifreli döküm, 90 gün sonra silinir; ayrıca sağlayıcının planına göre Railway veritabanı yedekleri
- Rezervasyon verileri: Acente ihtiyaç duyduğu sürece; silme veya anonimleştirme Acente tarafından acente panelinde yapılır
Ek 2: Alt veri işleyenler
Acente aşağıdaki alt veri işleyenleri onaylar.
Alt veri işleyenlerin tam unvanı ve adresi: [[Firmierung und Anschrift der Unterauftragsverarbeiter]].
- Vercel: ön yüzün (Next.js) barındırılması, fonksiyon bölgesi Frankfurt (fra1); ABD şirketi; aktarım dayanağı: [[Rechtsgrundlage Drittlandübermittlung Vercel]]
- Railway: API, PostgreSQL ve Redis; bölge: [[Region Railway]]; ABD şirketi; aktarım dayanağı: [[Rechtsgrundlage Drittlandübermittlung Railway]]
- Cloudflare R2: nesne depolama (görseller, şifreli belgeler, şifreli yedekler); [[Standort/Jurisdiktion R2]]
- Resend: e-posta gönderimi (giriş bağlantıları, parola sıfırlama, bildirimler, davetler), gönderen alan adı mail.hicretyolu.app; bölge: [[Region Resend]]
- Sentry: hata raporları; AB veri bölgesi (veri alımı Almanya’da); oturum kaydı yok; çerezler, başlıklar ve kişisel veriler gönderimden önce çıkarılır
- Langfuse (Langfuse Cloud EU): Kaswa yanıtlarının izleri; e-posta, telefon ve IBAN maskelenir; acente yalnızca takma adla
- Anthropic: Kaswa yanıtları için dil modeli; soru metni ve görüşme geçmişi aktarılır; ABD şirketi; aktarım dayanağı: [[Rechtsgrundlage Drittlandübermittlung Anthropic]]
- OpenAI: Kaswa bilgi tabanında arama için gömme vektörleri (bilgi kayıtları ve soru metni), yalnızca yapılandırılmışsa; ABD şirketi; aktarım dayanağı: [[Rechtsgrundlage Drittlandübermittlung OpenAI]]
- GitHub Actions: yedekleme işlerinin yürütülmesi (şifreli döküm burada oluşturulur ve Cloudflare R2’ye aktarılır); aktarım dayanağı: [[Rechtsgrundlage Drittlandübermittlung GitHub]]
- Tarayıcı üreticilerinin web push hizmetleri (örneğin Google, Mozilla, Apple): push bildirimlerinin iletilmesi, yalnızca hacı push bildirimlerine izin verdiyse; aktarım dayanağı: [[Rechtsgrundlage Drittlandübermittlung Web-Push-Dienste]]