ROTA Veri İşleme ve Güvenliği Taahhütnamesi (Ek-1)
Yürürlük Tarihi: 07 Ağustos 2026
ROTA Kurumsal Yazılım Kullanım ve Abonelik Sözleşmesi'nin Eki
MADDE 1 – EKİN NİTELİĞİ VE TARAFLAR
İşbu Veri İşleme ve Güvenliği Taahhütnamesi ("Taahhütname" veya "Ek-1"), LUMİNİS LOJİSTİK TEKNOLOJİ TİCARET DANIŞMANLIK HİZMETLERİ LİMİTED ŞİRKETİ ("LUMİNİS") ile ROTA Kurumsal Yazılım Kullanım ve Abonelik Sözleşmesi'ni ("Ana Sözleşme") akdeden MÜŞTERİ arasında, Ana Sözleşme'nin ayrılmaz bir eki olarak düzenlenmiştir.
İşbu Ek-1, 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun ("KVKK") 12. maddesi uyarınca, Ana Sözleşme kapsamında LUMİNİS tarafından MÜŞTERİ adına ve MÜŞTERİ'nin talimatlarıyla gerçekleştirilen kişisel veri işleme faaliyetlerine ilişkin tarafların hak ve yükümlülüklerini düzenler.
Ana Sözleşme'de tanımlanan büyük harfle başlayan terimler, aksi belirtilmedikçe işbu Ek-1'de de aynı anlamı taşır. Ana Sözleşme'de tanımlanan Taraflar, Hizmet Sağlayıcı, Müşteri ve Platform tanımları işbu Ek-1 bakımından da geçerlidir.
MADDE 2 – TANIMLAR
İşbu Ek-1'de geçen;
- Kişisel Veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgiyi,
- Özel Nitelikli Kişisel Veri: KVKK m.6 kapsamındaki sağlık, biyometrik ve benzeri nitelikteki verileri,
- Veri Sorumlusu: Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu gerçek veya tüzel kişiyi,
- Veri İşleyen: Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işleyen gerçek veya tüzel kişiyi,
- Alt İşleyen: LUMİNİS'in, Hizmet'in sunulması amacıyla kişisel veri işleme faaliyetinin bir kısmını devrettiği üçüncü taraf hizmet sağlayıcıları,
- Çalışan: MÜŞTERİ tarafından Platforma tanımlanan, MÜŞTERİ'nin işveren/istihdam ilişkisi içinde bulunduğu gerçek kişileri,
- Veri İhlali: İşlenen kişisel verilerin kanuni olmayan yollarla üçüncü kişiler tarafından elde edilmesi, kaybolması, değiştirilmesi veya ifşa edilmesi sonucunu doğuran güvenlik olayını,
- Talimat: MÜŞTERİ'nin, Platform üzerindeki yapılandırma tercihleri, sipariş formu, yazılı bildirim veya işbu Ek-1 vasıtasıyla LUMİNİS'e verdiği, kişisel verilerin işlenme amaç ve kapsamına ilişkin belirlemeleri,
ifade eder.
MADDE 3 – TARAFLARIN SIFATLARI
MÜŞTERİ, kendi Çalışanlarının kişisel verileri bakımından KVKK uyarınca veri sorumlusu sıfatını haizdir. MÜŞTERİ; işleme amaçlarını ve vasıtalarını belirler, Çalışanlarına karşı KVKK m.10 kapsamındaki aydınlatma yükümlülüğünü yerine getirir, gerekli hallerde açık rızayı temin eder ve VERBİS'e ilişkin kendi yükümlülüklerini ifa eder.
LUMİNİS, Platform üzerinden Hizmet'in sunulması kapsamında MÜŞTERİ'nin Çalışanlarına ait kişisel verileri yalnızca MÜŞTERİ'nin talimatlarıyla ve Hizmet'in ifası amacıyla sınırlı olarak işleyen veri işleyen sıfatını haizdir. LUMİNİS, MÜŞTERİ'nin talimatları dışında, kendi amaçları için veya üçüncü kişiler yararına Çalışan verilerini işlemez.
LUMİNİS'in kendi kurumsal/pazarlama süreçleri (demo talepleri, potansiyel müşteri iletişimi, kurumsal e-posta yazışmaları vb.) bakımından LUMİNİS ayrıca ve ayrı bir hukuki ilişki kapsamında veri sorumlusu sıfatıyla hareket eder; bu husus işbu Ek-1'in kapsamı dışındadır ve LUMİNİS'in kendi Gizlilik Politikası ile düzenlenir.
MADDE 4 – İŞLENEN VERİ KATEGORİLERİ, İLGİLİ KİŞİ GRUPLARI VE İŞLEME AMACI
İşbu Ek-1 kapsamında LUMİNİS tarafından MÜŞTERİ adına işlenen veriler, Ana Sözleşme MADDE 6'da tanımlanan Hizmet kapsamıyla sınırlıdır:
- İlgili kişi grubu: MÜŞTERİ'nin Platforma tanımladığı Çalışanlar, Yetkili Kullanıcılar ve yöneticiler.
- Veri kategorileri: Kimlik ve iletişim bilgileri (ad-soyad, telefon, e-posta), rol/yetki bilgisi, vardiya ve puantaj kayıtları, izin talepleri ve izin bakiyeleri, mesai giriş/çıkış konumu, mesai giriş/çıkış özçekimleri, izin taleplerine eklenen belgeler (istirahat raporu gibi özel nitelikli sağlık verisi içerebilir), bordro/özlük belgesi yüklemeleri, bildirim tercihleri ve cihaz push token'ları, erişim/işlem denetim kayıtları (IP adresi, User-Agent).
- İşleme amacı: Personel yönetimi, vardiya planlama, puantaj ve mesai takibi, izin yönetimi, mesai mevcudiyeti/konum doğrulaması, bildirim iletimi, raporlama, teknik destek ve Hizmet'in ifası için gerekli sistem güvenliği ile denetim faaliyetleri.
- İşlemenin süresi: Ana Sözleşme'nin yürürlükte olduğu süre boyunca ve MADDE 14'te düzenlenen iade/imha sürecine kadar.
Özel nitelikli sağlık verisi içeren izin eklerinin işlenmesine ilişkin ayrıntılı teknik ve idari tedbirler MADDE 8'de düzenlenmiştir.
MADDE 5 – MÜŞTERİ'NİN (VERİ SORUMLUSU) YÜKÜMLÜLÜKLERİ
MÜŞTERİ;
- Platforma yüklediği veya yükletmesine izin verdiği tüm kişisel verilerin hukuka uygun yollarla elde edildiğini ve işlenebileceğini kabul ve taahhüt eder.
- Çalışanlarına karşı KVKK m.10 uyarınca aydınlatma yükümlülüğünü zamanında ve eksiksiz yerine getirmekle; gerektiğinde (örn. özel nitelikli veri işlenmesi, yurt dışı aktarım) açık rızayı temin etmekle yükümlüdür.
- Platform üzerinde vereceği tüm yapılandırma tercihlerinin ve Talimatların KVKK ile ilgili mevzuata uygun olmasını sağlar; LUMİNİS'in KVKK'ya aykırı bir Talimatı yerine getirmeyi reddetme hakkı saklıdır (MADDE 6.3).
- KVKK m.16 uyarınca VERBİS'e kayıt yükümlülüğü varsa bu yükümlülüğü kendi adına yerine getirir.
- Çalışanlarından gelen KVKK m.11 kapsamındaki başvuruları, LUMİNİS'in MADDE 12 kapsamında sağladığı teknik destekten yararlanarak, yasal süresi içinde bizzat yanıtlar.
- Platform erişimi bulunan kendi kullanıcı hesaplarının güvenliğinden (Ana Sözleşme MADDE 7 uyarınca) sorumludur.
MADDE 6 – LUMİNİS'İN (VERİ İŞLEYEN) YÜKÜMLÜLÜKLERİ
6.1. LUMİNİS, MÜŞTERİ'ye ait Çalışan verilerini yalnızca Hizmet'in ifası amacıyla ve MÜŞTERİ'nin Talimatları doğrultusunda işler; verileri kendi nam ve hesabına, MÜŞTERİ'nin Talimatları dışında bir amaçla kullanamaz, üçüncü kişilere satamaz, kiralayamaz veya pazarlama amacıyla işleyemez.
6.2. LUMİNİS, kişisel verilere erişimi olan çalışanlarının, yöneticilerinin ve alt yüklenicilerinin gizlilik yükümlülüğü altında olmasını sağlar (bkz. MADDE 7).
6.3. LUMİNİS, aldığı bir Talimatın KVKK veya ilgili mevzuata aykırı olduğu kanaatine varması halinde, MÜŞTERİ'yi derhal bilgilendirir ve söz konusu Talimat düzeltilene veya geri alınana kadar ilgili işlemi askıya alma hakkına sahiptir. Bu husus Ana Sözleşme kapsamında Hizmet ayıbı veya ihlali teşkil etmez.
6.4. LUMİNİS, MADDE 8'de detaylandırılan teknik ve idari tedbirleri KVKK m.12 uyarınca uygular ve günceller.
6.5. LUMİNİS, MADDE 9'da listelenen Alt İşleyenler dışında, MÜŞTERİ'nin önceden yazılı onayı olmaksızın yeni bir alt işleyen ile Çalışan verisi paylaşmaz.
6.6. LUMİNİS, MADDE 11'de öngörülen usulde Veri İhlali bildirimini yapar.
6.7. LUMİNİS, MADDE 12'de öngörülen ölçüde, MÜŞTERİ'nin Çalışan başvurularını yanıtlaması için makul teknik ve idari destek sağlar.
MADDE 7 – GİZLİLİK
LUMİNİS; Çalışan verilerine erişimi olan tüm personelinin, yöneticilerinin, stajyerlerinin ve alt yüklenicilerinin, işbu Ek-1'de öngörülen gizlilik ve veri güvenliği yükümlülüklerine tabi olmasını sağlamakla yükümlüdür. Bu yükümlülük, ilgili kişilerin Ana Sözleşme'nin MADDE 16'sında düzenlenen genel gizlilik taahhüdüne ek olarak, kişisel verilere erişimlerinin iş gereği ve yetki matrisiyle sınırlı olmasını da kapsar.
Gizlilik yükümlülüğü, Ana Sözleşme'nin herhangi bir nedenle sona ermesinden sonra da MADDE 16 (Ana Sözleşme) hükümlerine göre devam eder.
MADDE 8 – TEKNİK VE İDARİ TEDBİRLER (KVKK M.12)
LUMİNİS, KVKK m.12 uyarınca kişisel verilerin hukuka aykırı işlenmesini önlemek, yetkisiz erişimi engellemek ve verilerin muhafazasını sağlamak amacıyla, faaliyetlerinin niteliği ve teknolojik imkânlar ölçüsünde aşağıdaki tedbirleri uygular:
8.1. Erişim Güvenliği: Kullanıcı erişimi, kimlik doğrulama altyapısı üzerinden yönetilir; erişim, ayrıcalık minimizasyonu ilkesiyle ve yetki matrisine göre verilir. Üretim veritabanı, sağlayıcı konsolları ve gizli anahtar erişimi ayrı ve sınırlı bir yetkilendirme rejimine tabidir.
8.2. Şifreleme: İstemci-sunucu trafiği TLS ile korunur (aktarımda şifreleme). Birincil veri, yönetilen veritabanı şifrelemesiyle korunur; sistem dışı (off-site) yedekler ayrıca şifrelenir (beklemede şifreleme).
8.3. Özel Nitelikli Veri Tedbirleri: İzin taleplerine eklenen sağlık raporu gibi özel nitelikli belgeler, erişimi süreli imzalı bağlantı (signed URL) ile sınırlı özel bir depoda tutulur; her görüntüleme/indirme işlemi denetim kaydına (audit log) işlenir.
8.4. Kayıt ve İzlenebilirlik (Loglama): Özel nitelikli veri erişimi ve kritik işlemler, kim/ne zaman/hangi veriye erişti bilgisini içeren tablosal denetim kaydı (audit log) ile kayıt altına alınır ve asgari üç yıl süreyle saklanır. Hata/istisna izleme sistemlerine kimlik/iletişim bilgisi (PII) yazılmaz.
8.5. Veri İkametgâhı: MÜŞTERİ Çalışan verilerinin birincil işlenmesi Avrupa Birliği sınırları içinde (Frankfurt, Almanya) gerçekleştirilir; sistem dışı yedekler de Avrupa Birliği sınırları içinde tutulur.
8.6. İş Sürekliliği: Düzenli otomatik yedekleme ile veri kaybı riskine karşı önlem alınır.
8.7. En Az Ayrıcalık İlkesi: Veritabanı düzeyinde erişim, yalnızca gerekli işlevlerin ihtiyaç duyduğu asgari yetkiyle sınırlandırılır; genel/varsayılan erişim reddedilir.
LUMİNİS, bu tedbirleri teknolojik gelişmeler ve mevzuat değişiklikleri doğrultusunda güncelleyebilir; ancak güncellemeler mevcut koruma seviyesini düşüremez.
MADDE 9 – ALT İŞLEYENLER
9.1. MÜŞTERİ, LUMİNİS'in Hizmet'in sunulması amacıyla aşağıdaki tabloda yer alan alt işleyenleri kullanmasına genel olarak izin verir:
| # | Alt İşleyen | Hizmet / İşlev | İşlenen Veri Kategorisi | Barındırma / Ülke |
|---|---|---|---|---|
| 1 | Supabase, Inc. | Veritabanı, kimlik doğrulama, dosya depolama, sunucu tarafı işlevler | Tüm birincil Çalışan verisi (kimlik, iletişim, puantaj/mesai, izin talepleri, özel nitelikli sağlık ekleri, konum) | Avrupa Birliği (Frankfurt) |
| 2 | Vercel Inc. | Yönetim paneli ve web arayüzü barındırma | HTTP istek meta verisi, oturum bilgisi | ABD merkezli (küresel edge dağıtımı) |
| 3 | Resend, Inc. | Davet ve bildirim e-postalarının iletimi | Alıcı e-posta adresi, ad, davet/link içeriği | ABD merkezli |
| 4 | Expo / 650 Industries, Inc. | Mobil push bildirim iletimi ve uygulama güncellemeleri | Cihaz push token, bildirim meta verisi | ABD merkezli |
| 5 | Functional Software, Inc. (Sentry) | Hata/istisna izleme | Sınırlı teknik hata bağlamı (kimlik/iletişim verisi içermez) | ABD merkezli |
| 6 | PostHog, Inc. | Ürün kullanım analitiği | Uygulama içi kullanım olayları, anonim/pseudonim tanımlayıcılar | Avrupa Birliği |
| 7 | Google LLC (Google Maps Platform) | Konum doğrulaması için harita görselleştirmesi | Koordinat/konum verisi | ABD merkezli (küresel altyapı) |
| 8 | Cloudflare, Inc. | Şifreli sistem dışı (off-site) yedek depolama | Şifrelenmiş veritabanı yedeği | Avrupa Birliği |
| 9 | Hetzner Online GmbH | Şifreli sistem dışı (off-site) yedek barındırma | Şifrelenmiş yedek transit/host | Avrupa Birliği (Almanya) |
9.2. LUMİNİS, her bir Alt İşleyen ile işbu Ek-1'de öngörülenlerle en az eşdeğer veri koruma yükümlülüklerini içeren bir sözleşme (standart alt işleyen DPA'sı / Standart Sözleşme Hükümleri dahil) akdetmekle veya akdedilmiş olduğunu teyit etmekle yükümlüdür.
9.3. LUMİNİS, tabloda yer almayan yeni bir alt işleyen eklemeyi veya mevcut bir alt işleyeni değiştirmeyi planladığında, MÜŞTERİ'yi değişiklikten en az otuz (30) gün önce yazılı olarak (e-posta veya uygulama içi bildirim yoluyla) bilgilendirir. MÜŞTERİ, bu süre içinde, ilgili alt işleyenin yeterli veri güvenliği ve hukuki uyum sağlamadığına ilişkin haklı ve somut bir gerekçeyle değişikliğe itiraz edebilir. Taraflar itirazı makul süre içinde çözüme kavuşturmak için iyi niyetle iş birliği yapar; anlaşmaya varılamaması halinde MÜŞTERİ, Ana Sözleşme'yi tazminatsız olarak feshedebilir.
9.4. Yukarıdaki tabloda yer alan sağlayıcılardan yalnızca demo/pazarlama süreçlerinde (potansiyel müşteri iletişimi) kullanılan ve Çalışan verisi işlemeyen üçüncü taraf araçlar (örn. randevu planlama araçları) işbu madde kapsamı dışındadır.
MADDE 10 – YURT DIŞI AKTARIM
MADDE 9'da listelenen bazı Alt İşleyenlerin merkezleri Türkiye ve Avrupa Birliği dışında (başlıca Amerika Birleşik Devletleri) bulunmaktadır. Bu sağlayıcılarla paylaşılan sınırlı kategori veri (ör. e-posta, push token, harita koordinatı — MADDE 9.1 tablosunda belirtilen kapsamla sınırlı), KVKK m.9 uyarınca geçerli bir aktarım mekanizmasına (Standart Sözleşme Hükümleri veya ilgili diğer mevzuat mekanizmaları) dayanılarak aktarılır. MÜŞTERİ, Çalışanlarına karşı bu aktarımlar bakımından KVKK m.10 kapsamındaki aydınlatma yükümlülüğünü ifa etmekle yükümlüdür.
MADDE 11 – VERİ İHLALİ BİLDİRİMİ
LUMİNİS, MÜŞTERİ'ye ait Çalışan verilerini etkileyen bir Veri İhlali'ni tespit ettiğinde veya öğrendiğinde, gecikmeksizin ve mümkün olduğu ölçüde öğrenilme anından itibaren yetmiş iki (72) saat içinde MÜŞTERİ'yi yazılı olarak bilgilendirir. Bildirim; ihlalin niteliği, etkilenen veri kategorileri ve yaklaşık etkilenen kişi sayısı, alınan veya alınması planlanan tedbirler ile MÜŞTERİ'nin başvurabileceği iletişim noktasını içerir.
LUMİNİS, KVKK m.12 uyarınca Kişisel Verileri Koruma Kurulu'na yapılması gereken bildirimlerde MÜŞTERİ'ye makul teknik destek sağlar; ancak Kurul'a ve ilgili kişilere yapılacak bildirim MÜŞTERİ'nin veri sorumlusu sıfatındaki sorumluluğundadır.
MADDE 12 – VERİ SAHİBİ (İLGİLİ KİŞİ) BAŞVURULARINA DESTEK
LUMİNİS, Çalışanlardan doğrudan kendisine ulaşan KVKK m.11 kapsamındaki başvuruları yanıtlamaz; başvuruyu makul süre içinde MÜŞTERİ'ye yönlendirir. LUMİNİS, MÜŞTERİ'nin bu başvuruları yasal süresi içinde (KVKK m.13 uyarınca en geç otuz gün) yanıtlayabilmesi için, Platform üzerinde teknik olarak mevcut olduğu ölçüde, ilgili Çalışana ait verilere erişim, düzeltme, silme veya dışa aktarma imkânı sağlar.
MADDE 13 – DENETİM HAKKI
MÜŞTERİ, işbu Ek-1'deki yükümlülüklere uyumu değerlendirmek amacıyla, LUMİNİS'e en az otuz (30) gün önceden yazılı bildirimde bulunmak, LUMİNİS'in olağan iş akışını ve diğer müşterilerinin verilerinin gizliliğini bozmayacak şekilde ve yılda en fazla bir (1) kez olmak kaydıyla, LUMİNİS'ten işbu Ek-1 kapsamındaki teknik ve idari tedbirlere ilişkin yazılı bilgi ve makul ölçüde belge talep edebilir. LUMİNİS, ticari sır veya diğer müşterilerinin gizli bilgilerini ifşa etmeyecek şekilde makul ölçüde iş birliği yapar. Taraflar, denetim kapsam ve usulünü karşılıklı yazılı mutabakatla belirler.
MADDE 14 – SÖZLEŞMENİN SONA ERMESİ VE VERİLERİN İADESİ/İMHASI
Ana Sözleşme'nin herhangi bir nedenle sona ermesi halinde, Çalışan verilerinin iadesi ve imhası Ana Sözleşme MADDE 17 ve MADDE 23 hükümlerine tabidir. LUMİNİS, ilgili sürelerin sonunda, yürürlükteki mevzuattan doğan saklama yükümlülükleri saklı kalmak kaydıyla, MÜŞTERİ'ye ait Çalışan verilerini siler, anonim hale getirir veya imha eder.
MADDE 15 – SORUMLULUK
İşbu Ek-1 kapsamındaki yükümlülüklerin ihlalinden doğan sorumluluk, Ana Sözleşme MADDE 18 (Sorumluluğun Sınırlandırılması) ve MADDE 19 (Tazminat) hükümlerine tabidir. MÜŞTERİ'nin veri sorumlusu sıfatından doğan yükümlülüklerini (aydınlatma, açık rıza, VERBİS vb.) yerine getirmemesinden kaynaklanan zararlardan LUMİNİS sorumlu tutulamaz.
MADDE 16 – EKİN ANA SÖZLEŞMEYLE İLİŞKİSİ VE ÇATIŞMA HALİ
İşbu Ek-1, Ana Sözleşme'nin ayrılmaz bir parçasıdır ve Ana Sözleşme ile birlikte yorumlanır. Ana Sözleşme'nin kişisel veri işlenmesine ilişkin hükümleri (MADDE 4, MADDE 8, MADDE 17 dahil) ile işbu Ek-1 hükümleri arasında çelişki bulunması halinde, çelişkinin bulunduğu konuda işbu Ek-1 hükümleri öncelikli olarak uygulanır. Ek-1'de düzenlenmeyen hususlarda Ana Sözleşme hükümleri uygulanmaya devam eder.
MADDE 17 – YÜRÜRLÜK
İşbu Ek-1, Ana Sözleşme'nin kurulduğu tarihte yürürlüğe girer ve Ana Sözleşme'nin süresi boyunca yürürlükte kalır. Ana Sözleşme'nin sona ermesi, işbu Ek-1'in MADDE 7 (Gizlilik) ve MADDE 14 (Verilerin İadesi/İmhası) hükümlerinin bu maddelerde öngörülen süre boyunca yürürlükte kalmasını engellemez.