İçeriğe geç
Veri Koruma ve Güvenlik

Veri İşleme Sözleşmesi (AVV)

GDPR Madde 28 uyarınca Data Processing Agreement (DPA)
Güncelleme: Nisan 2026

Veri Sorumlusu

[Kunde / Firma]
[Anschrift]
[Vertretungsberechtigte Person]

Veri İşleyen

Der KI Flüsterer
Inhaber: Halil Aksit
Pickertstr. 45
24143 Kiel
Deutschland
E-Mail: kontakt@derkifluesterer.de

birlikte "Taraflar" olarak anılacaktır.

1. Konu ve İlişki

1.1 Bu Veri İşleme Sözleşmesi (AVV), ImmoVision AI kapsamında Veri İşleyen tarafından Veri Sorumlusu için sağlanan hizmetlerle bağlantılı olarak, tarafların GDPR Madde 28 kapsamındaki veri koruma yükümlülüklerini somutlaştırır.

1.2 Bu AVV, Veri İşleyen'in Veri Sorumlusu adına kişisel verileri işlediği tüm faaliyetler için geçerlidir.

1.3 Bu AVV, taraflar arasında ImmoVision AI kullanımı için mevcut olan ana sözleşmeyi; tarifeler, teklifler, hizmet açıklamaları, kurumsal anlaşmalar, beyaz etiket anlaşmaları veya diğer proje bazlı anlaşmalar dahil olmak üzere tamamlar.

1.4 Bu AVV ile ana sözleşme arasında çelişki olması durumunda, veri işleme ile ilgili olarak bu AVV'nin hükümleri önceliklidir.

2. Tarafların Rolleri

2.1 Veri Sorumlusu, kişisel verilerin işlenmesinin hukuka uygunluğundan sorumludur, özellikle:

  • yasal dayanağın varlığı,
  • ilgili kişi haklarının korunması,
  • bilgilendirme yükümlülüklerinin yerine getirilmesi,
  • Veri İşleyen'e aktarılan verilerin kabul edilebilirliği,
  • Veri Sorumlusu tarafından başlatılan her türlü kayıt, transkripsiyon veya yapay zeka destekli değerlendirmelerin hukuka uygunluğu.

2.2 Veri İşleyen, kişisel verileri yalnızca talimatlar çerçevesinde, belgelenmiş talimatlar kapsamında ve bu AVV'de açıklanan amaçlar için işler.

2.3 Veri İşleyen'in kendisinin veri sorumlusu olduğu veya veri koruma hukuku açısından bağımsız olarak sorumlu olduğu işlemler bu AVV'nin konusu değildir. Bu özellikle şunları kapsar:

  • Veri Sorumlusu ile sözleşme ilişkisinin kurulması, yürütülmesi ve faturalandırılması,
  • kendi alacak yönetimi,
  • kanıt, belgeleme ve yasal saklama yükümlülükleri,
  • kendi sistemlerinin güvenliğinin, bütünlüğünün, istikrarının ve kötüye kullanımın önlenmesinin sağlanması,
  • kendi yasal haklarının takibi veya iddialara karşı savunma,
  • yasal olarak zorunlu açıklamalar,
  • kendi uyum, denetim, güvenlik ve yönetişim amaçları,
  • asıl veri işleme dışında kendi fatura, sözleşme, cüzdan veya ödeme verilerinin işlenmesi.

3. İşlemenin Niteliği, Amacı ve Kapsamı

3.1 İşlemenin niteliği, amacı, konusu, kişisel veri kategorileri ve ilgili kişi kategorileri bu AVV'den, ana sözleşmeden ve özellikle Ek 1'den kaynaklanmaktadır.

3.2 Veri İşleyen, kişisel verileri özellikle ImmoVision AI'nın sözleşmeye dayalı SaaS hizmetlerini sağlamak için işler, özellikle şunlarla bağlantılı olarak:

  • Aday (Lead) kaydı ve işleme,
  • CRM, panel ve iş akışı fonksiyonları,
  • İlan, mikro site ve nesne talepleri,
  • Kullanıcı hesapları, ekipler, rol ve yetki yönetimi,
  • Randevu ve iletişim fonksiyonları,
  • Medya, ilan, mikro site, nesne ve içerik yönetimi,
  • Veri Sorumlusu adına verileri için kullanılan yapay zeka destekli fonksiyonlar,
  • Transkripsiyon, özetleme, yapılandırma ve iş akışı süreçleri,
  • Veri Sorumlusu'nun içeriklerinin ve verilerinin barındırılması, depolanması, sağlanması, işlenmesi ve teknik çıktısı,
  • Sözleşmeye dayalı verileri veya işlemleri ilgilendirdiği ölçüde faturalandırmayla ilgili kullanım olayları.

3.3 Veri İşleyen, kişisel verileri yalnızca kararlaştırılan hizmetlerin sunulması için gerekli olan ölçüde işler.

4. Veri Sorumlusunun Talimat Verme Hakkı

4.1 Veri İşleyen, kişisel verileri yalnızca Veri Sorumlusu'nun belgelenmiş talimatları doğrultusunda işler; ancak Birlik hukuku veya bir üye devletin hukuku uyarınca işlemeye zorunlu olduğu durumlar hariçtir. Böyle bir durumda Veri İşleyen, ilgili hukuk önemli bir kamu yararı nedeniyle böyle bir bildirimi yasaklamadığı sürece, işlemeden önce Veri Sorumlusu'na bu yasal gereklilikleri bildirir.

4.2 Veri Sorumlusu'nun talimatları öncelikle bu AVV, ana sözleşme, hizmet açıklaması ve açıkça dahil edilen diğer sözleşme belgeleri ile belirlenir.

4.3 Veri Sorumlusu'nun münferit talimatları, aciliyet nedenleriyle başka bir biçim gerekmedikçe, en azından metin biçiminde olmalıdır. Sözlü talimatlar derhal metin biçiminde onaylanmalıdır.

4.4 Veri İşleyen, bir talimatın veri koruma hukukunu ihlal ettiği görüşündeyse, Veri Sorumlusu'nu derhal bu konuda uyaracaktır. Veri İşleyen, Veri Sorumlusu tarafından onaylanana veya değiştirilene kadar ilgili talimatın uygulanmasını askıya alma hakkına sahiptir.

5. Gizlilik ve Erişim Kısıtlaması

5.1 Veri İşleyen, kişisel verileri işlemeye yetkili kişilerin gizliliğe bağlı kalmasını veya uygun bir yasal gizlilik yükümlülüğüne tabi olmasını sağlar.

5.2 Veri İşleyen, kişisel verilere erişimin yalnızca sözleşmeye dayalı hizmetlerin ifası için bu verilere ihtiyaç duyan kişilere verilmesini garanti eder.

5.3 Veri İşleyen, sorumlulukları, rolleri ve erişim haklarını dahili olarak uygun şekilde kısıtlamak için uygun organizasyonel önlemleri alır.

6. Teknik ve Organizasyonel Önlemler

6.1 Veri İşleyen, GDPR Madde 32 uyarınca riske uygun bir koruma düzeyi sağlamak için uygun teknik ve organizasyonel önlemleri alır.

6.2 Sözleşmenin imzalandığı tarihte mevcut olan teknik ve organizasyonel önlemler bu AVV'nin Ek 2'sinde yer almaktadır.

6.3 Veri İşleyen, sözleşmeye dayalı koruma düzeyinin altına düşülmediği sürece, teknik ve organizasyonel önlemleri daha da geliştirme, uyarlama veya eşdeğer önlemlerle değiştirme hakkına sahiptir.

6.4 Veri işleme kapsamında barındırma, altyapı veya yapay zeka hizmet sağlayıcıları kullanıldığında, Veri İşleyen, bunlarla (gerekirse) uygun veri koruma anlaşmalarının mevcut olmasını sağlar. Google Cloud için Google, bir Bulut Veri İşleme Eki (Cloud Data Processing Addendum) sağlar. Google ayrıca güncel Google Cloud alt veri işleyenlerini ayrıca yayınlar.

6.5 Google Cloud Vertex AI / Gemini talimat üzerine kullanıldığında, bu, yapılandırılmış bulut ve güvenlik mimarisine uygun olarak gerçekleşir. Google, Vertex AI için diğer şeylerin yanı sıra veri saklama koşullarını, sınırlı saklama senaryolarını ve saklamayı azaltmaya veya önlemeye yönelik yapılandırmaları belgeler.

7. Veri İşleyenin Destek Yükümlülükleri

7.1 Veri İşleyen, Veri Sorumlusu'nun, Veri Sorumlusu'nun kendi yükümlülüklerini makul bir çabayla yerine getiremediği durumlarda, GDPR Bölüm III uyarınca ilgili kişilerin taleplerini yerine getirmesine makul ölçüde destek olur.

7.2 Veri İşleyen, işlemenin niteliğini ve elindeki bilgileri dikkate alarak, Veri Sorumlusu'nun GDPR Madde 32 ila 36 kapsamındaki yükümlülüklerine uymasına destek olur, özellikle şunlarla bağlantılı olarak:

  • İşleme güvenliği,
  • Kişisel verilerin korunması ihlallerinin bildirilmesi,
  • Veri koruma etki değerlendirmeleri,
  • Denetim makamlarıyla önceden istişareler.

7.3 Veri Sorumlusu'nun ilgili kişilere karşı bilgi verme yükümlülüğü varsa ve bunun için Veri İşleyen'in bilgilerine ihtiyaç duyuyorsa, Veri İşleyen bu bilgileri makul ölçüde sağlayacaktır.

8. Veri İhlallerinin Bildirilmesi

8.1 Veri İşleyen, Veri Sorumlusu adına işlediği verileri etkileyen bir kişisel veri ihlalinden haberdar olduğu anda Veri Sorumlusu'nu derhal bilgilendirir.

8.2 Bildirim, Veri İşleyen'in elindeki bilgilerle, özellikle mümkün olduğunca şunları içerecek şekilde yapılır:

  • İhlalin niteliği,
  • Etkilenen veri kategorileri,
  • Etkilenen kişi grupları,
  • Olası sonuçlar,
  • Alınan veya önerilen düzeltici önlemler.

8.3 Veri İşleyen, olayın daha fazla aydınlatılması ve ele alınması konusunda Veri Sorumlusu'nu makul ölçüde destekleyecektir.

9. Alt Veri İşleyenler

9.1 Veri Sorumlusu, bu AVV'nin ve GDPR Madde 28'in koşullarına uyulması şartıyla, Veri İşleyen'e başka veri işleyenler (alt veri işleyenler) kullanması için genel izin verir.

9.2 Sözleşmenin imzalandığı tarihte kullanılan alt veri işleyenler Ek 3'te belirtilmiştir.

9.3 Veri İşleyen, alt veri işleyenlerin dahil edilmesi veya değiştirilmesi ile ilgili planlanan değişiklikler hakkında Veri Sorumlusu'nu metin biçiminde bilgilendirecektir.

9.4 Veri Sorumlusu, bu tür değişikliklere, bilgilerin alınmasından itibaren 14 takvim günü içinde önemli bir veri koruma hukuku gerekçesiyle metin biçiminde itiraz edebilir.

9.5 Veri Sorumlusu zamanında itiraz etmezse, değişiklik onaylanmış sayılır.

9.6 Veri Sorumlusu zamanında itiraz ederse ve Veri İşleyen'in ilgili alt veri işleyen olmadan hizmeti sunmaya devam etmesi mümkün değilse veya makul koşullarda değilse, Veri İşleyen ilgili hizmeti kısıtlayabilir veya ana sözleşmeyi ya da ilgili hizmet bölümünü makul bir süre ile feshedebilir.

9.7 Veri İşleyen, alt veri işleyenleri yalnızca, bu AVV'de öngörülenlerle esasen aynı veri koruma yükümlülüklerini onlara yükleyen bir sözleşme temelinde dahil edecektir.

10. Üçüncü Ülke İşlemleri

10.1 Kişisel verilerin Avrupa Birliği veya Avrupa Ekonomik Alanı dışında işlenmesi, yalnızca sözleşmede öngörüldüğü, Veri Sorumlusu tarafından talimat verildiği veya veri koruma hukuku açısından izin verildiği ölçüde gerçekleşir.

10.2 Veri İşleyen veya bir alt veri işleyen verileri AEA dışında işlerse, Veri İşleyen bunun için izin verilen bir veri koruma hukuku dayanağının, özellikle bir yeterlilik kararının veya uygun garantilerin mevcut olmasını sağlar.

10.3 Google Cloud / Vertex AI / Speech-to-Text işleme için kullanıldığında, somut bölge, yapılandırma ve veri koruma sınıflandırması ilgili ekte, hizmet açıklamasında veya teknik belgelerde belgelenmelidir. Google bunun için bulut veri koruma belgeleri, alt veri işleyen bilgileri ve ürüne özel belgeler sağlar.

11. Kanıt ve Denetim Hakları

11.1 Veri İşleyen, GDPR Madde 28'de belirtilen yükümlülüklere uyulduğunu kanıtlamak için gerekli bilgileri talep üzerine Veri Sorumlusu'na sağlar.

11.2 Veri Sorumlusu, makul bir ön bildirimden sonra ve Veri İşleyen'in gizlilik ve güvenlik çıkarlarını dikkate alarak denetimler veya incelemeler yapma veya bağımsız, gizliliğe bağlı denetçiler tarafından yaptırma hakkına sahiptir.

11.3 Denetimler gerekli ölçüyle sınırlandırılmalı ve Veri İşleyen'in iş faaliyetlerini makul olmayan bir şekilde engellememelidir.

11.4 Veri İşleyen, yükümlülüklerin yerine getirilmesini, uygun güncel kanıtlar, sertifikalar, denetim raporları, testatlar, güvenlik belgeleri veya karşılaştırılabilir belgelerle de yerine getirebilir, bunlar makul bir inceleme için yeterliyse.

11.5 Bir denetimin veya desteğin çabası, olağan ve yasal olarak borçlanılan ölçüyü aşarsa, Veri İşleyen, Veri Sorumlusu'nu önceden bilgilendirmesi kaydıyla bunun için makul bir ücret talep edebilir.

12. Sözleşme Sonunda İade ve Silme

12.1 Sözleşmeye dayalı hizmetlerin sona ermesinden sonra, Veri İşleyen, Veri Sorumlusu'nun seçimine bağlı olarak, yasal bir saklama yükümlülüğü yoksa, işlenen kişisel verileri siler veya iade eder.

12.2 Yasal saklama yükümlülükleri, meşru kanıt çıkarları ve teknik olarak gerekli yedekleme ve kurtarma döngüleri etkilenmez. Bu durumlarda, ilgili veriler diğer amaçlar için engellenir ve yalnızca yasal olarak gerekli ölçüde tutulur.

12.3 Veri Sorumlusu, dışa aktarma veya alma fonksiyonları sağlandığında veya bir dışa aktarma teknik olarak makul bir şekilde mümkün olduğunda, sözleşme sona ermeden önce verileri ve içerikleri zamanında dışa aktarmaktan veya başka bir şekilde güvence altına almaktan sorumludur.

13. Sorumluluk ve Ana Sözleşme ile İlişki

13.1 Bu AVV özel bir düzenleme içermediği ve veri koruma hukuku açısından izin verildiği sürece, tarafların sorumluluğu için ana sözleşme geçerlidir.

13.2 Yasal sorumluluk düzenlemeleri, özellikle GDPR Madde 82'den kaynaklananlar, etkilenmez.

14. Son Hükümler

14.1 Bu AVV'deki değişiklikler ve eklemeler, yasa gereği daha katı bir biçim gerekmedikçe, en azından metin biçiminde olmalıdır.

14.2 Bu AVV'nin münferit hükümlerinin tamamen veya kısmen geçersiz olması veya olması durumunda, diğer hükümlerin geçerliliği etkilenmez.

14.3 Aksi belirtilmedikçe ana sözleşmenin hükümleri geçerlidir.

14.4 Bu AVV, ana sözleşmenin imzalanmasıyla veya işleme ile ilgili işlemenin başlamasıyla yürürlüğe girer.


Ek 1 – İşlemenin Açıklaması

1. İşlemenin Konusu

Veri Sorumlusu tarafından rezerve edilen ImmoVision AI SaaS hizmetlerinin sağlanması ve yürütülmesi.

2. İşlemenin Niteliği

Sözleşmeye dayalı hizmetler için gerekli olduğu ölçüde kişisel verilerin toplanması, kaydedilmesi, depolanması, düzenlenmesi, yapılandırılması, sıralanması, okunması, kullanılması, hizmet ifası kapsamında iletim yoluyla ifşa edilmesi, sağlanması, karşılaştırılması, bağlanması, kısıtlanması, silinmesi ve imha edilmesi.

3. İşlemenin Amacı

ImmoVision AI'yı sağlamak için Veri Sorumlusu'nun kişisel verilerinin işlenmesi, özellikle şunlar için:

  • Aday (Lead) kaydı ve işleme,
  • CRM, panel ve iş akışı fonksiyonları,
  • İlan ve mikro site yönetimi,
  • Nesne ve medya yönetimi,
  • Kullanıcı hesapları ve rol yönetimi,
  • Randevu ve iletişim fonksiyonları,
  • Veri Sorumlusu adına kullanılan yapay zeka destekli fonksiyonlar,
  • Resim işleme, sanal dekorasyon ve medya çıktıları,
  • Transkripsiyon, özetleme ve iş akışı süreçleri,
  • Müşteri içeriklerinin ve verilerinin teknik depolanması, barındırılması, çıktısı ve yönetimi,
  • Sözleşmeye dayalı verileri veya işlemleri ilgilendirdiği ölçüde faturalandırmayla ilgili kullanım olayları.

4. İlgili Kişi Kategorileri

Kullanıma bağlı olarak özellikle:

  • İlgililer,
  • Veri Sorumlusu'nun müşterileri,
  • Veri Sorumlusu'nun kullanıcıları ve çalışanları,
  • İletişim kişileri,
  • Veri Sorumlusu'nun platform kapsamında verilerini işlediği diğer kişiler.

5. Kişisel Veri Kategorileri

Kullanıma bağlı olarak özellikle:

  • Stam verileri,
  • İletişim verileri,
  • İletişim verileri,
  • Nesne ve işlem verileri,
  • Kullanıcı hesabı verileri,
  • Rol ve yetki verileri,
  • Randevu ve durum verileri,
  • Form, ilan, mikro site veya CRM girişlerinden içerikler,
  • Yüklenen medya ve ilgili meta veriler,
  • Ses içerikleri, transkriptler ve ilgili fonksiyonlar kullanıldığında bunlardan türetilen yapılandırılmış bilgiler,
  • Sözleşmeye dayalı hizmetlerin sağlanmasına hizmet ettiği ölçüde teknik kullanım ve protokol verileri.

6. Özel Nitelikli Kişisel Veriler

GDPR Madde 9 anlamında özel nitelikli kişisel verilerin işlenmesi prensip olarak öngörülmemiştir. Veri Sorumlusu bu tür verileri yine de işlerse veya yüklerse, bunların kabul edilebilirliğinden ve olası özel koruma gereksinimlerinden kendisi sorumludur.

7. İşleme Süresi

Ana sözleşme süresince ve yasal saklama yükümlülükleri, meşru kanıt çıkarları veya teknik olarak gerekli yedekleme döngüleri gerektirdiği sürece.


Ek 2 – Teknik ve Organizasyonel Önlemler (TOMs)

Veri İşleyen, GDPR Madde 32 uyarınca uygun teknik ve organizasyonel önlemleri alır. Bunlar özellikle şunları içerir (her durumda geçerli olduğu ölçüde):

  • Sunucu, barındırma ve yönetim ortamlarına fiziksel erişim kontrolü,
  • Kimlik doğrulama ve yetkilendirme kavramları yoluyla erişim kontrolü,
  • Rol ve yetki ilkesine göre erişim kontrolü,
  • Taşıma şifrelemesi,
  • Şifre özeti ve güvenli kimlik doğrulama yöntemleri,
  • Güvenlikle ilgili işlemlerin günlüğe kaydedilmesi,
  • Veri yedekleme ve kurtarma kavramları,
  • Sistem tarafından sağlandığı ölçüde müşterilerin ve rollerin ayrılması,
  • Gizlilik, bütünlük, kullanılabilirlik ve dayanıklılığı sağlama önlemleri,
  • Güvenlik önlemlerinin etkinliğinin düzenli olarak gözden geçirilmesi, değerlendirilmesi ve değerlendirilmesi için prosedürler,
  • Güvenlik olaylarını ve veri koruma ihlallerini ele alma süreçleri,
  • Yönetici erişiminin kısıtlanması,
  • Kullanılan sistemlerin güvenli geliştirilmesi, bakımı ve güncellenmesi,
  • Alt veri işleyenlerin dikkatli seçimi ve sözleşmeye dayalı bağlanması.

Barındırma hizmetleri Hetzner aracılığıyla sağlandığı ölçüde, Hetzner ile kararlaştırılan TOM'lar ve ilgili ürünün güncel teknik belgeleri ek olarak geçerlidir.

Google Cloud / Vertex AI / Gemini / Speech-to-Text kullanıldığında, ilgili bulut ve sözleşme yapılandırmasında kararlaştırılan güvenlik ve veri koruma önlemleri ek olarak geçerlidir. Google, bu bağlamda Bulut Veri İşleme Eki'ne, alt veri işleyen belgelerine ve ürüne özel güvenlik ve saklama notlarına atıfta bulunur.


Ek 3 – Alt Veri İşleyenler

Sözleşmenin imzalandığı tarihte kullanılan veya öngörülen alt veri işleyenler özellikle şunlar olabilir:

1. Hetzner Online GmbH

Hizmet: Barındırma, sunucu, depolama ve altyapı hizmetleri

İşleme Yeri: Almanya / Avrupa Birliği, rezerve edilen altyapıya bağlı olarak

Rol: Kişisel verilerin talimat üzerine işlendiği ölçüde alt veri işleyen

2. Google Cloud / Google Cloud Platform / Vertex AI

Hizmet: Bulut, yapay zeka ve transkripsiyon altyapısı, özellikle Google Cloud, Vertex AI, Gemini veya Speech-to-Text talimat üzerine işleme için kullanıldığında

İşleme Yeri: Rezerve edilen bölgeye / yapılandırmaya bağlı olarak

Rol: Kişisel verilerin talimat üzerine işlendiği ölçüde alt veri işleyen

3. Diğer teknik alt veri işleyenler

Hizmet: Güvenlik, destek, iletişim, depolama, gönderim, izleme veya entegrasyon hizmetleri

İşleme Yeri: Hizmet sağlayıcıya bağlı olarak

Rol: Kişisel verilerin talimat üzerine işlendiği ölçüde alt veri işleyen

Sözleşme ilişkisinin kurulması, yürütülmesi ve faturalandırılması, ödeme işleme, dolandırıcılığı önleme, kendi uyum ve yasal amaçlar, kendi güvenlik ve kötüye kullanımın önlenmesi amaçları gibi alanlarda ImmoVision'ın veya ilgili üçüncü taraf sağlayıcının bağımsız olarak sorumlu olduğu hizmet sağlayıcılar veya işlemler, bu AVV kapsamında alt veri işleyen olarak kabul edilmez. Bu, Stripe'ın ödeme işleme, dolandırıcılığı önleme veya düzenleyici yükümlülüklerle bağlantılı olarak bağımsız olarak sorumlu hareket ettiği ölçüde Stripe'ı özellikle ilgilendirebilir.