Yasal
Veri İşleme Sözleşmesi
Planfly'yi kullanan işletmelerin müşteri verilerinin veri işleyen sıfatıyla işlenmesine ilişkin KVKK, GDPR, Birleşik Krallık, İsviçre ve ABD mevzuatına uygun hükümler, alt veri işleyenler ve uluslararası aktarımlar.
İçindekiler · 24 bölüm
- Taraflar ve Kapsam
- 1. Tanımlar
- 2. Tarafların Rolleri
- 3. İşletme'nin Talimatları
- 4. İşletme'nin Yükümlülükleri
- 5. Gizlilik
- 6. Güvenlik
- 7. Alt Veri İşleyenler
- 8. Yurt Dışına Aktarım
- 8.1. Türkiye'deki İşletmeler
- 8.2. Avrupa Ekonomik Alanı'ndaki İşletmeler
- 8.3. Birleşik Krallık'taki İşletmeler
- 8.4. İsviçre'deki İşletmeler
- 8.5. Diğer Ülkeler ve Sonraki Aktarımlar
- 9. İlgili Kişi Başvuruları
- 10. Kişisel Veri İhlalleri
- 11. Etki Değerlendirmesi ve Ön İstişare
- 12. Silme ve İade
- 13. Bilgi ve Denetim
- 14. Yetkili Makam Talepleri
- 15. ABD Eyalet Mevzuatına İlişkin Ek Hükümler
- 16. HIPAA
- 17. Sorumluluk
- 18. Süre ve Sona Erme
- 19. Değişiklikler
- 20. Dil ve Uygulanacak Hukuk
- Ek 1: İşlemenin Ayrıntıları
- A. Taraflar
- B. İşlemenin ve Aktarımın Tanımı
- C. Yetkili Denetim Makamı
- Ek 2: Teknik ve İdari Tedbirler
- Ek 3: Alt Veri İşleyenler
Taraflar ve Kapsam
İşbu Veri İşleme Sözleşmesi ("Sözleşme"), Planfly hizmetini sunan Mobiza Teknoloji ("Planfly") ile Planfly'de işletme hesabı açarak Kullanım Koşulları'nı kabul eden işletme ("İşletme") arasında akdedilmiştir. Sözleşme, Kullanım Koşulları'nın ayrılmaz ekidir ve İşletme'nin Kullanım Koşulları'nı kabul etmesiyle ayrıca imza gerekmeksizin yürürlüğe girer.
Sözleşme, Planfly'nin İşletme adına işlediği kişisel verilere uygulanır. Planfly'nin kendi amaçlarıyla veri sorumlusu olarak işlediği veriler (işletme hesapları, abonelik ve faturalama, destek ve güvenlik kayıtları) bu Sözleşme'nin değil, Gizlilik Politikası ile KVKK Aydınlatma Metni'nin konusudur.
Kullanım Koşulları'nın 11. bölümü ile bu Sözleşme birlikte uygulanır. Kişisel verilerin korunmasına ilişkin konularda bu Sözleşme, Standart Sözleşme Hükümleri'nin uygulandığı hâllerde ise Standart Sözleşme Hükümleri önceliklidir.
1. Tanımlar
- Veri Koruma Mevzuatı: İşletme Kişisel Verileri'nin işlenmesine uygulanan kişisel verilerin korunması mevzuatı; özellikle 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK"), (AB) 2016/679 sayılı Genel Veri Koruma Tüzüğü ("GDPR"), Birleşik Krallık GDPR'ı ve 2018 tarihli Birleşik Krallık Veri Koruma Kanunu, İsviçre Federal Veri Koruma Kanunu ("FADP"), Kaliforniya Tüketici Gizliliği Kanunu ("CCPA") ve diğer ABD eyaletlerinin gizlilik kanunları.
- İşletme Kişisel Verileri: İşletme'nin randevu sayfası, widget'ı, paneli veya mobil uygulaması aracılığıyla toplanan ya da İşletme tarafından Planfly'ye girilen ve Planfly'nin İşletme adına işlediği kişisel veriler.
- Alt Veri İşleyen: Planfly'nin İşletme Kişisel Verileri'ni işlemek üzere görevlendirdiği üçüncü kişi.
- Kişisel Veri İhlali: İşletme Kişisel Verileri'nin yetkisiz veya hukuka aykırı olarak yok edilmesine, kaybına, değiştirilmesine, açıklanmasına veya bunlara erişilmesine yol açan güvenlik ihlali.
- Standart Sözleşme Hükümleri: Avrupa Komisyonu'nun 4 Haziran 2021 tarihli ve (AB) 2021/914 sayılı Uygulama Kararı'nın ekindeki standart sözleşme hükümleri.
- Birleşik Krallık Eki: Birleşik Krallık Bilgi Komiserliği Ofisi (ICO) tarafından 2018 tarihli Veri Koruma Kanunu'nun 119A maddesi uyarınca yayımlanan, Standart Sözleşme Hükümleri'ne ilişkin Uluslararası Veri Aktarımı Eki (sürüm B1.0).
Bu Sözleşme'de tanımlanmayan "veri sorumlusu", "veri işleyen", "ilgili kişi", "işleme" ve "hizmet sağlayıcı" gibi terimler Veri Koruma Mevzuatı'ndaki anlamıyla kullanılır.
2. Tarafların Rolleri
İşletme Kişisel Verileri bakımından İşletme veri sorumlusu, Planfly veri işleyendir. İşletme başka bir veri sorumlusu adına veri işleyen olarak hareket ediyorsa Planfly, İşletme'nin alt veri işleyeni olur ve İşletme, Planfly'ye verdiği talimatların kendi veri sorumlusunun talimatlarına uygun olduğunu taahhüt eder. CCPA bakımından Planfly İşletme'nin hizmet sağlayıcısı ("service provider"), diğer ABD eyalet kanunları bakımından veri işleyenidir ("processor").
İşlemenin konusu, süresi, niteliği ve amacı ile kişisel veri türleri ve ilgili kişi kategorileri Ek 1'de yer alır.
3. İşletme'nin Talimatları
Planfly, İşletme Kişisel Verileri'ni yalnızca İşletme'nin belgelenmiş talimatlarına göre işler. Kullanım Koşulları, bu Sözleşme, İşletme'nin panelde yaptığı ayarlar ve panel, mobil uygulama veya destek kanalları üzerinden verdiği talimatlar, İşletme'nin belgelenmiş talimatlarıdır. Planfly'nin tabi olduğu mevzuat başka bir işlemeyi zorunlu kılarsa Planfly, hukuken yasaklanmadıkça bu zorunluluğu işlemeden önce İşletme'ye bildirir.
Planfly, bir talimatın Veri Koruma Mevzuatı'nı ihlal ettiği kanaatine varırsa İşletme'yi derhâl bilgilendirir ve talimat düzeltilene kadar ilgili işlemeyi askıya alabilir.
4. İşletme'nin Yükümlülükleri
İşletme;
- İşletme Kişisel Verileri'ni işlemek için Veri Koruma Mevzuatı'nda öngörülen bir hukuki sebebe sahip olduğunu ve ilgili kişileri aydınlattığını; Planfly'nin sunduğu aydınlatma metni ve gizlilik bildirimi şablonlarını kullanıyorsa bunların kendi faaliyetlerine uygunluğunu kontrol ettiğini,
- rızanın gerektiği hâllerde rızayı mevzuata uygun şekilde aldığını,
- ön görüşme sorularını veri minimizasyonu ilkesine uygun hazırladığını ve randevu için gerekli olmayan özel nitelikli kişisel verileri (sağlık verileri dahil) istemediğini,
- hizmet adlarında, ödeme açıklamalarında ve bildirim metinlerinde, gerekli olmadıkça kişinin sağlık durumunu açığa vurabilecek ifadeler kullanmadığını,
- ilgili kişilerin başvurularını yanıtlamaktan sorumlu olduğunu,
- panel erişimini yalnızca yetkili kişilere verdiğini ve kendi hesap güvenliğini sağladığını,
- Planfly'ye yalnızca hukuka uygun talimatlar verdiğini
kabul ve taahhüt eder.
5. Gizlilik
Planfly, İşletme Kişisel Verileri'ne erişebilen çalışanlarının ve yüklenicilerinin erişimini görevlerinin gerektirdiği ölçüyle sınırlar ve bu kişilerin sözleşmeyle veya kanunen gizlilik yükümlülüğü altında olmasını sağlar.
6. Güvenlik
Planfly, KVKK'nın 12. maddesine ve GDPR'ın 32. maddesine uygun olarak işlemenin niteliğine ve risklere uygun teknik ve idari tedbirleri alır. Bu tedbirler Ek 2'de açıklanmıştır. Planfly, koruma düzeyini düşürmemek kaydıyla tedbirleri teknik gelişmelere göre güncelleyebilir. KVKK'nın 12. maddesinin ikinci fıkrası uyarınca taraflar güvenlik tedbirlerinin alınmasından birlikte sorumludur; İşletme kendi hesap ve cihaz güvenliğinden ve paneldeki ayarlarından sorumludur.
7. Alt Veri İşleyenler
İşletme, Planfly'nin Ek 3'te listelenen Alt Veri İşleyenlerden yararlanmasına genel yazılı izin verir. Planfly, yeni bir Alt Veri İşleyen görevlendirmeden veya mevcut birini değiştirmeden en az 30 gün önce Ek 3'ü günceller ve İşletme'yi e-posta veya panel bildirimiyle bilgilendirir. İşletme bu süre içinde veri korumaya ilişkin makul gerekçelerle itiraz edebilir; taraflar itirazı makul bir sürede çözemezse İşletme, değişiklikten etkilenen aboneliğini sona erdirebilir.
Planfly, her Alt Veri İşleyen'e yazılı bir sözleşmeyle en az bu Sözleşme'deki koruma düzeyini sağlayan yükümlülükler yükler ve Alt Veri İşleyen'in bu yükümlülükleri yerine getirmesinden İşletme'ye karşı Veri Koruma Mevzuatı'nın öngördüğü ölçüde sorumludur.
İşletme'nin kendi hesabını bağlayarak kullandığı hizmetler (ör. Google Takvim ve Google Meet, İşletme'nin kendi ödeme kuruluşu hesabı) ve ödeme hizmetini kendi mevzuatları uyarınca veri sorumlusu olarak yürüten ödeme kuruluşları Planfly'nin Alt Veri İşleyeni değildir; bu sağlayıcılara aktarım İşletme'nin talimatıyla yapılır.
8. Yurt Dışına Aktarım
8.1. Türkiye'deki İşletmeler
İşletme Türkiye'de bulunuyorsa İşletme Kişisel Verileri'nin yurt dışındaki Alt Veri İşleyenlere aktarılması, KVKK'nın 9. maddesi ve Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik uyarınca öncelikle yeterlilik kararına, yeterlilik kararı bulunmaması hâlinde Kişisel Verileri Koruma Kurulu tarafından ilan edilen standart sözleşme gibi uygun güvencelere dayandırılır. İşletme, bu aktarımlar bakımından gerekli olan hâllerde Planfly'yi standart sözleşmeleri kendi adına da akdetmeye yetkilendirir.
8.2. Avrupa Ekonomik Alanı'ndaki İşletmeler
İşletme Kişisel Verileri'nin İşletme tarafından Planfly'ye aktarılması GDPR'a tabiyse taraflar arasında Standart Sözleşme Hükümleri'nin İkinci Modülü (veri sorumlusundan veri işleyene), İşletme'nin veri işleyen olduğu hâllerde Üçüncü Modülü (veri işleyenden veri işleyene) uygulanır ve bu modüller atıf yoluyla bu Sözleşme'ye dahil edilmiştir. İşletme veri ihracatçısı, Planfly veri ithalatçısıdır. Modüllerde şu seçimler uygulanır:
-
- madde (katılma hükmü) uygulanır,
-
- maddenin (a) bendinde 2. seçenek (genel yazılı izin) uygulanır; önceden bildirim süresi bu Sözleşme'nin 7. bölümündeki 30 gündür,
-
- maddenin (a) bendindeki isteğe bağlı hüküm uygulanmaz,
-
- madde bakımından yetkili denetim makamı, veri ihracatçısının yerleşik olduğu üye devletin denetim makamıdır; veri ihracatçısı Avrupa Birliği'nde yerleşik değilse GDPR'ın 27. maddesi uyarınca atadığı temsilcinin bulunduğu üye devletin, temsilci atama yükümlülüğü yoksa ilgili kişilerin bulunduğu üye devletlerden birinin denetim makamıdır,
-
- maddede 2. seçenek uygulanır: Standart Sözleşme Hükümleri veri ihracatçısının yerleşik olduğu üye devletin hukukuna, bu hukuk üçüncü taraf lehine hak tanımıyorsa İrlanda hukukuna tabidir,
-
- maddenin (b) bendi bakımından uyuşmazlıklar veri ihracatçısının yerleşik olduğu üye devletin mahkemelerinde, veri ihracatçısı Avrupa Birliği'nde yerleşik değilse İrlanda mahkemelerinde çözülür,
- Standart Sözleşme Hükümleri'nin I. eki bu Sözleşme'nin Ek 1'i, II. eki Ek 2'si, III. eki Ek 3'üdür.
8.3. Birleşik Krallık'taki İşletmeler
Aktarım Birleşik Krallık GDPR'ına tabiyse 8.2. bölümdeki Standart Sözleşme Hükümleri Birleşik Krallık Eki ile birlikte uygulanır. Birleşik Krallık Eki'nin 1. tablosundaki taraf bilgileri Ek 1'de, 2. tablosundaki modül ve seçimler 8.2. bölümde, 3. tablosundaki ek bilgiler Ek 1 ila 3'te yer alır; 4. tablo bakımından hem veri ithalatçısı hem veri ihracatçısı Birleşik Krallık Eki'ni 19. bölümünde öngörülen şekilde sona erdirebilir. Birleşik Krallık Eki ile Standart Sözleşme Hükümleri arasında çelişki olması hâlinde Birleşik Krallık Eki uygulanır.
8.4. İsviçre'deki İşletmeler
Aktarım FADP'ye tabiyse 8.2. bölümdeki Standart Sözleşme Hükümleri şu uyarlamalarla uygulanır: aktarım FADP'ye tabi olduğu ölçüde yetkili denetim makamı Federal Veri Koruma ve Kamuya Açıklık Komiserliği'dir (FDPIC); "üye devlet" ifadesi, İsviçre'deki ilgili kişilerin olağan yerleşim yerlerinde dava açma hakkını engelleyecek şekilde yorumlanamaz; GDPR'a yapılan atıflar FADP'nin karşılık gelen hükümlerine yapılmış sayılır.
8.5. Diğer Ülkeler ve Sonraki Aktarımlar
Diğer ülkelerdeki İşletmeler bakımından Planfly, İşletme'nin bulunduğu ülkenin mevzuatının yurt dışına aktarım için öngördüğü güvencelerin sağlanmasında makul işbirliğini yapar. Planfly'nin Alt Veri İşleyenlere yaptığı sonraki aktarımlar; yeterlilik kararına (ABD'deki Alt Veri İşleyenler bakımından AB-ABD Veri Gizliliği Çerçevesi ve bunun Birleşik Krallık ve İsviçre uzantıları) veya Standart Sözleşme Hükümleri'ne ve bunların Birleşik Krallık ve İsviçre uyarlamalarına dayandırılır.
9. İlgili Kişi Başvuruları
Planfly, İşletme'nin ilgili kişi başvurularını yanıtlayabilmesi için panelde müşteri kaydının görüntülenmesi, dışa aktarılması, düzeltilmesi ve silinmesi gibi araçlar sunar ve gerektiğinde makul ek destek sağlar. Planfly'ye doğrudan ulaşan ve İşletme Kişisel Verileri'ne ilişkin başvuruları Planfly gecikmeksizin İşletme'ye iletir; ilgili kişiyi İşletme'ye yönlendirmek dışında, İşletme'nin talimatı olmadan başvuruyu yanıtlamaz.
10. Kişisel Veri İhlalleri
Planfly, bir Kişisel Veri İhlalini öğrenmesi hâlinde İşletme'yi gecikmeksizin ve mümkün olan hâllerde 48 saat içinde bilgilendirir. Bildirimde, o an bilindiği ölçüde ihlalin niteliği, etkilenen ilgili kişi ve kayıt kategorileri ile yaklaşık sayıları, olası sonuçları, alınan veya alınması önerilen önlemler ve Planfly'nin irtibat bilgileri yer alır; bilgiler öğrenildikçe tamamlanır. Planfly, İşletme'nin Kişisel Verileri Koruma Kurulu'na, yetkili denetim makamına ve ilgili kişilere bildirim yükümlülüklerini yerine getirebilmesi için makul desteği sağlar. İhlalin bildirilmesi, Planfly'nin ihlalde kusurlu olduğunu kabul ettiği anlamına gelmez.
11. Etki Değerlendirmesi ve Ön İstişare
Planfly, işlemenin niteliğini ve elindeki bilgileri dikkate alarak, İşletme'nin veri koruma etki değerlendirmesi yapması ve gerektiğinde denetim makamına danışması için makul bilgi ve desteği sağlar.
12. Silme ve İade
İşletme, abonelik süresince ve hesabını kapatmadan önce müşteri kayıtlarını panelden dışa aktarabilir. İşletme hesabı silindikten sonra Planfly, İşletme Kişisel Verileri'ni 30 gün içinde siler veya anonim hâle getirir. Yedeklerdeki kopyalar, yedekleme döngüsünün tamamlanmasıyla en geç 35 gün içinde silinir ve bu süre boyunca şifreli olarak, yalnızca felaket kurtarma amacıyla saklanır. Planfly'nin tabi olduğu mevzuatın daha uzun saklamayı gerektirdiği kayıtlar (ör. Ödeme Modülü işlem ve onay kayıtları) yalnızca bu amaçla ve gerekli süre boyunca saklanır.
13. Bilgi ve Denetim
Planfly, bu Sözleşme'ye uyumunu göstermek için gerekli bilgileri (bu Sözleşme, Ek 2'deki tedbirler, Ek 3'teki liste ve İşletme'nin makul sorularının yanıtları) İşletme'ye sunar. Bu bilgilerle giderilemeyen makul bir şüphe bulunması veya yetkili bir makamın talep etmesi hâlinde İşletme, en az 30 gün önce yazılı bildirimde bulunarak, yılda en fazla bir kez, mesai saatleri içinde, gizlilik taahhüdü vermiş bağımsız bir denetçi aracılığıyla ve masrafları kendisine ait olmak üzere denetim yaptırabilir. Denetim, diğer müşterilerin verilerine ve Planfly'nin güvenliğini tehlikeye atacak bilgilere erişimi kapsamaz. Standart Sözleşme Hükümleri'nin 8.9. maddesindeki haklar saklıdır.
14. Yetkili Makam Talepleri
Planfly, bir kamu kurumundan veya yargı merciinden İşletme Kişisel Verileri'ne erişim talebi alırsa, hukuken yasaklanmadıkça İşletme'yi gecikmeksizin bilgilendirir; talebin hukuka uygunluğunu değerlendirir, hukuka aykırı bulduğu talebe mevzuatın imkân verdiği yollarla itiraz eder ve yalnızca hukuken zorunlu olan asgari veriyi açıklar.
15. ABD Eyalet Mevzuatına İlişkin Ek Hükümler
İşletme Kişisel Verileri CCPA'ya veya diğer ABD eyaletlerinin gizlilik kanunlarına tabiyse Planfly, hizmet sağlayıcı ve veri işleyen sıfatıyla:
- İşletme Kişisel Verileri'ni satmaz ve çapraz bağlamlı davranışsal reklamcılık amacıyla paylaşmaz,
- İşletme Kişisel Verileri'ni yalnızca Ek 1'de belirtilen iş amaçlarıyla ve İşletme ile doğrudan ilişkisi kapsamında saklar, kullanır ve açıklar,
- İşletme Kişisel Verileri'ni, mevzuatın izin verdiği hâller dışında, başka kişilerden aldığı veya kendi ilişkileri kapsamında topladığı kişisel verilerle birleştirmez,
- bu kanunlara uyar ve öngördükleri koruma düzeyini sağlar; bu yükümlülükleri artık yerine getiremeyeceğini tespit ederse İşletme'yi bilgilendirir,
- İşletme'nin, verilerin bu Sözleşme'ye uygun kullanıldığından emin olmak ve yetkisiz kullanımı durdurup gidermek için makul ve uygun adımlar atmasına imkân tanır,
- ilgili kişi taleplerinin yerine getirilmesinde İşletme ile işbirliği yapar,
- Alt Veri İşleyenlerine aynı yükümlülükleri yükler.
Washington Eyaleti My Health My Data Act ve benzeri tüketici sağlık verisi kanunları bakımından Planfly, tüketici sağlık verilerini yalnızca İşletme'nin talimatlarıyla ve bu Sözleşme kapsamında işler; bu kanunların öngördüğü gizlilik politikası ve rıza yükümlülükleri İşletme'ye aittir.
16. HIPAA
Planfly, ABD'nin 1996 tarihli Sağlık Sigortası Taşınabilirlik ve Hesap Verebilirlik Kanunu (HIPAA) kapsamında "business associate" sözleşmesi imzalamaz ve hizmet, HIPAA'nın öngördüğü yükümlülükler için tasarlanmamıştır. HIPAA anlamında "covered entity" veya "business associate" olan İşletme, Planfly'yi korunan sağlık bilgilerinin (PHI) oluşturulması, alınması, saklanması veya iletilmesi için kullanmayacağını kabul eder.
17. Sorumluluk
Tarafların bu Sözleşme'den doğan sorumluluğu, Kullanım Koşulları'ndaki sorumluluk hükümlerine tabidir. Bu hüküm, Standart Sözleşme Hükümleri ve Veri Koruma Mevzuatı kapsamında ilgili kişilerin haklarını sınırlamaz.
18. Süre ve Sona Erme
Sözleşme, Kullanım Koşulları yürürlükte kaldığı sürece geçerlidir. Kullanım Koşulları sona erdikten sonra da Planfly İşletme Kişisel Verileri'ni işlediği veya sakladığı sürece ilgili hükümler uygulanmaya devam eder.
19. Değişiklikler
Planfly, mevzuat değişiklikleri, yetkili makam kararları veya hizmetteki değişiklikler nedeniyle bu Sözleşme'yi güncelleyebilir; İşletme'nin aleyhine olan esaslı değişiklikler yürürlüğe girmeden en az 30 gün önce bildirilir. Standart Sözleşme Hükümleri'nin ve Birleşik Krallık Eki'nin resmî olarak değiştirilen veya yenilenen sürümleri, yürürlüğe girdikleri tarihten itibaren uygulanır.
20. Dil ve Uygulanacak Hukuk
Sözleşme Türkçe ve İngilizce olarak hazırlanmıştır. Hesabında ülke olarak Türkiye kayıtlı olan İşletmeler için Türkçe metin, diğer İşletmeler için İngilizce metin esas alınır. Standart Sözleşme Hükümleri ve Birleşik Krallık Eki kendi hükümlerinde belirtilen hukuka tabidir; Sözleşme'nin diğer hükümleri bakımından Kullanım Koşulları'ndaki uygulanacak hukuk ve yetki hükümleri geçerlidir.
Ek 1: İşlemenin Ayrıntıları
A. Taraflar
- Veri ihracatçısı / veri sorumlusu: İşletme; adı, adresi ve iletişim bilgileri İşletme hesabında kayıtlıdır. Faaliyeti: randevuyla hizmet sunma. Rolü: veri sorumlusu (İşletme'nin başka bir veri sorumlusu adına hareket ettiği hâllerde veri işleyen).
- Veri ithalatçısı / veri işleyen: Mobiza Teknoloji, Ovaakça Santral Mah. Ovaakça Fatih Sultan Mehmet Cad. No: 86/2, 16335 Osmangazi, Bursa, Türkiye; iletişim: legal@planfly.com.tr. Faaliyeti: Planfly online randevu yazılımı hizmeti. Rolü: veri işleyen.
- İşletme'nin Kullanım Koşulları'nı elektronik ortamda kabul ettiği tarih, bu Sözleşme'nin ve Standart Sözleşme Hükümleri'nin taraflarca kabul edildiği tarihtir.
B. İşlemenin ve Aktarımın Tanımı
- İlgili kişi kategorileri: İşletme'nin müşterileri ve randevu alan kişiler (danışan, hasta, üye, öğrenci vb.) ile bunların yasal temsilcileri; İşletme'nin personeli ve ekip üyeleri; değerlendirme bırakan kişiler.
- Kişisel veri kategorileri: kimlik ve iletişim bilgileri (ad, soyad, telefon, e-posta); randevu bilgileri (hizmet, personel, tarih, saat, durum, iptal ve gelmeme kayıtları, randevu notu); İşletme'nin eklediği doğum tarihi, etiketler, özel notlar ve randevu geçmişi; randevu geçmişinden hesaplanan ve yalnızca İşletme'ye gösterilen gelme olasılığı göstergesi; ön görüşme formu yanıtları; bildirim ve teslim kayıtları; değerlendirmeler; aydınlatma, rıza ve ticari ileti onay kayıtları (tarih, IP adresi, tarayıcı bilgisi, metin sürümü); Ödeme Modülü kullanılıyorsa sınırlı ödeme verileri (tutar, tarih, işlem numarası, kart türü ve maskelenmiş son dört hane; kart numarası ve güvenlik kodu işlenmez); online randevularda görüşme bağlantısı; personel bilgileri (ad, unvan, fotoğraf, çalışma saatleri, kullanıcı hesabı); güvenlik logları ve çerezsiz ziyaret istatistikleri.
- Özel nitelikli veriler: İşletme'nin tercihine bağlı olarak ön görüşme yanıtlarında, randevu notlarında ve müşteri notlarında sağlık verileri bulunabilir. Ek önlemler: müşteri kartındaki özel notların veritabanında şifrelenmesi, rol bazlı erişim, hatırlatma mesajlarında hizmet adını gizleyen sade mesaj seçeneği, isteğe bağlı açık rızanın tarih, IP adresi ve metin sürümüyle kaydı ve Ek 2'deki tedbirler.
- Aktarımın sıklığı: sürekli.
- İşlemenin niteliği: barındırma, saklama, düzenleme, görüntüleme, iletme (e-posta, SMS, anlık bildirim), hesaplama (müsaitlik, istatistik), dışa aktarma ve silme.
- İşlemenin amacı: İşletme'ye online randevu, takvim, müşteri kaydı, bildirim, değerlendirme, istatistik ve kullanılıyorsa online ödeme hizmetlerinin sunulması; bunların güvenliği, desteği ve bakımı.
- Saklama süresi: İşletme'nin panelden yaptığı silmeler ve ayarlarına göre; en geç bu Sözleşme'nin 12. bölümündeki sürelerde.
- Alt Veri İşleyenlere aktarım: Ek 3'te belirtilen konu, nitelik ve süreyle.
C. Yetkili Denetim Makamı
Avrupa Ekonomik Alanı'ndaki İşletmeler bakımından 8.2. bölümde belirtilen makam; Birleşik Krallık bakımından Bilgi Komiserliği Ofisi (ICO); İsviçre bakımından Federal Veri Koruma ve Kamuya Açıklık Komiserliği (FDPIC); Türkiye'deki İşletmeler bakımından Kişisel Verileri Koruma Kurulu.
Ek 2: Teknik ve İdari Tedbirler
- Aktarım güvenliği: tüm bağlantılarda TLS (HTTPS) ile şifreli aktarım ve HTTP Strict Transport Security.
- Erişim kontrolü: işletme verilerinin işletme bazında ayrıştırılması; rol bazlı yetkilendirme (sahip, yönetici, personel); iki adımlı doğrulama seçeneği; parolaların yalnızca özetlenmiş olarak saklanması; HttpOnly, Secure ve SameSite nitelikli oturum çerezleri ve CSRF koruması.
- Şifreleme: müşteri kartındaki özel notların, ödeme kuruluşu kart ve hesap anahtarlarının, ödeme hesabı bilgilerinin ve üçüncü taraf erişim anahtarlarının veritabanında şifrelenmesi; veritabanı yedeklerinin şifrelenmesi.
- Uygulama güvenliği: istek sınırlama, bot tuzakları ve kötüye kullanım tespiti; içerik güvenlik politikası (CSP) ve güvenlik başlıkları; girdi doğrulama.
- Altyapı güvenliği: veritabanı ve önbellek servislerinin internete kapalı olması; ağ katmanında hizmet dışı bırakma saldırılarına ve kötü amaçlı trafiğe karşı koruma.
- Kayıt ve izleme: güvenlik, erişim ve işlem kayıtlarının tutulması ve incelenmesi.
- Süreklilik: günlük şifreli yedekleme ve geri yükleme prosedürü.
- Veri minimizasyonu: kart numarası ve güvenlik kodunun Planfly'de işlenmemesi (ödeme sayfaları ödeme kuruluşunda); randevu sayfası istatistiklerinin çerez kullanılmadan, IP adresi saklanmadan tutulması ve Do Not Track ile Global Privacy Control sinyallerine uyulması; hatırlatmalarda sade mesaj seçeneği.
- Personel: en az yetki ilkesi, gizlilik yükümlülükleri ve görev değişikliğinde erişimlerin kaldırılması.
- Alt veri işleyen yönetimi: sözleşmesel veri koruma ve güvenlik yükümlülükleri ile güvenlik yapılandırmalarının değerlendirilmesi.
- Olay yönetimi: Kişisel Veri İhlallerinin tespiti, kayda alınması ve bu Sözleşme'nin 10. bölümüne göre bildirilmesi.
Ek 3: Alt Veri İşleyenler
Planfly'nin İşletme Kişisel Verileri'ni işlemek için yararlandığı Alt Veri İşleyenler aşağıdadır (son güncelleme: 10 Ekim 2026).
| Alt veri işleyen | Hizmet ve işlenen veriler | İşleme yeri |
|---|---|---|
| Planfly sunucularını barındıran veri merkezi hizmet sağlayıcısı | Sunucu, veritabanı ve uygulama barındırma (tüm İşletme Kişisel Verileri) | Sağlayıcının veri merkezi |
| Cloudflare, Inc. (101 Townsend St., San Francisco, CA 94107, Amerika Birleşik Devletleri) | İçerik dağıtım ağı, DNS ve ağ güvenliği; R2 dosya depolama (logo, kapak ve personel fotoğrafları, yüklenen dosyalar) | ABD ve Cloudflare küresel ağı |
| Google LLC (1600 Amphitheatre Parkway, Mountain View, CA 94043, Amerika Birleşik Devletleri) | Şifrelenmiş veritabanı yedekleri (Google Drive); mobil uygulama anlık bildirimleri (Firebase Cloud Messaging, bildirimdeki randevu bilgileri) | Amerika Birleşik Devletleri |
| Netgsm İletişim ve Bilgi Teknolojileri A.Ş. (Türkiye) | SMS gönderimi (telefon numarası ve mesaj metni) | Türkiye |
| E-posta gönderim hizmeti sağlayıcısı | E-posta gönderimi (e-posta adresi ve ileti içeriği) | Sağlayıcının veri merkezi |
| OpenAI, L.L.C. (Amerika Birleşik Devletleri) | Destek sohbet asistanı (yalnızca İşletme kullanıcılarının görüşmeye kendilerinin yazdığı bilgiler) | Amerika Birleşik Devletleri |
Aşağıdaki sağlayıcılar Planfly'nin Alt Veri İşleyeni değildir; bunlara İşletme'nin talimatıyla veri iletilir ve kendi sorumluluklarında işlenir:
- İşletme'nin kendi Google hesabını bağlaması hâlinde Google Takvim ve Google Meet (Google LLC),
- Ödeme Modülü'nde ödeme hizmetini sunan ödeme kuruluşları (iyzico Ödeme Hizmetleri A.Ş. ve İşletme'nin kendi hesabını bağladığı ödeme kuruluşları),
- İşletme'nin randevu sayfasında bağlantı verdiği üçüncü taraf hizmetler.
Diğer yasal metinler
- KVKK Aydınlatma Metni10 Ekim 2026
- GDPR Gizlilik Bildirimi (Avrupa Ekonomik Alanı ve İsviçre)10 Ekim 2026
- Birleşik Krallık Gizlilik Bildirimi10 Ekim 2026
- ABD Gizlilik Bildirimi10 Ekim 2026
- Gizlilik Politikası10 Ekim 2026
- Kullanım Koşulları10 Ekim 2026
- Çerez Politikası10 Ekim 2026
- Mesafeli Satış Sözleşmesi10 Ekim 2026
- Teslimat ve İade Şartları10 Ekim 2026
- İş Ortaklığı (Satış Aracılığı) Sözleşmesi10 Ekim 2026
- İş Ortağı Aydınlatma Metni10 Ekim 2026
- Hesap ve Veri Silme11 Ekim 2026
Şirket bilgileri
Planfly, Mobiza Teknoloji tarafından geliştirilen ve işletilen bir üründür.
- Unvan
- Mobiza Teknoloji
- Adres
- Ovaakça Santral Mah. Ovaakça Fatih Sultan Mehmet Cad. No: 86/2, 16335 Osmangazi, Bursa, Türkiye
- Vergi dairesi
- Uludağ Vergi Dairesi
- Vergi numarası
- 1280527561
- DUNS numarası
- 751143161
- Kurumsal site
- mobiza.com.tr