Yasal belge
Sürüm 2026-09-13 · Yürürlük: 13 Eylül 2026
İşbu Veri İşleme Sözleşmesi ("DPA"); Taraflar arasında akdedilen Korden Hizmet Sözleşmesi'nin ("Ana Sözleşme") ayrılmaz parçası olup, Hizmet kapsamında kişisel verilerin işlenmesine ilişkin hüküm ve koşulları düzenler.
Veri Sorumlusu ("Müşteri"): Ana Sözleşme'de kimliği belirtilen Müşteri. Veri İşleyen ("Korden"): Korden (Vergi No: 3550636131, Çarşı, Samsun Cd. 57600 Gerze/Sinop).
Taraflar; Hizmet kapsamında Son Kullanıcılara ait kişisel veriler bakımından 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") anlamında Müşteri'nin veri sorumlusu, Korden'in veri işleyen sıfatını taşıdığını kabul eder. Korden'in kendi müşteri ilişkisi kapsamında (Müşteri yetkililerinin hesap, iletişim ve fatura bilgileri) işlediği veriler bakımından Korden veri sorumlusudur ve bu veriler işbu DPA kapsamı dışındadır.
İşbu DPA'da geçen "kişisel veri", "özel nitelikli kişisel veri", "işleme", "ilgili kişi", "veri sorumlusu", "veri işleyen", "anonim hâle getirme" kavramları KVKK'daki anlamlarıyla; tanımlanmayan kavramlar Ana Sözleşme'deki anlamlarıyla kullanılır. "Müşteri Verisi"; Hizmet kapsamında Müşteri adına işlenen, Son Kullanıcılara ait kişisel verilerin bütününü ifade eder.
2.1. İşlemenin konusu, niteliği, amacı, süresi, veri kategorileri ve ilgili kişi grupları Ek-1'de belirlenmiştir.
2.2. Korden, Müşteri Verilerini yalnızca: (i) Hizmet'in sunulması, sürdürülmesi, güvenliği ve teknik olarak desteklenmesi amacıyla, (ii) Müşteri'nin işbu DPA, Ana Sözleşme ve Hizmet panelindeki yapılandırmalar aracılığıyla verdiği doğrultusunda ve (iii) mevzuatın zorunlu kıldığı hâllerde işler. Bu çerçeve dışında hiçbir bağımsız amaçla işlemez, kullanmaz veya üçüncü kişilere açmaz.
2.3. Müşteri'nin talimatının mevzuata aykırı olduğunu değerlendirdiği hâllerde Korden, Müşteri'yi bilgilendirir ve söz konusu talimatı, aykırılık giderilene kadar askıya alma hakkına sahiptir. Talimatların hukuka uygunluğundan münhasıran Müşteri sorumludur.
Müşteri; veri sorumlusu sıfatıyla aşağıdaki hususları beyan, kabul ve taahhüt eder:
3.1. Müşteri Verilerinin toplanması ve Korden'e işlenmek üzere aktarılması için KVKK'nın 5. ve 6. maddeleri kapsamında geçerli bir hukuki sebebin mevcut olduğunu; özellikle Son Kullanıcı mesajlarının sağlık verisi ve sair özel nitelikli kişisel veri içerebileceğini bildiğini ve bu veriler bakımından gerekli hâllerde ilgili kişilerin açık rızalarını usulüne uygun şekilde temin ettiğini/edeceğini,
3.2. Son Kullanıcılara yönelik aydınlatma yükümlülüğünü (otomatik/yapay zekâ destekli sistemle iletişim kurulduğu bilgisi dâhil) eksiksiz yerine getirdiğini/getireceğini; Hizmet'in sunduğu KVKK bilgilendirme akışlarının yalnızca teknik bir kolaylık olduğunu ve hukuki yeterliliğinin Müşteri tarafından değerlendirileceğini,
3.3. Zorunlu olması hâlinde VERBİS kayıt yükümlülüğünü yerine getirdiğini, kişisel veri envanteri ile saklama ve imha politikasını oluşturduğunu,
3.4. Özel nitelikli kişisel verilerin işlenmesinde Kişisel Verileri Koruma Kurulu'nun öngördüğü ek tedbirlere kendi bünyesinde uyduğunu,
3.5. Hizmet panelinde belirlediği yanıt şablonları, yönlendirme kuralları ve saklama süresi ayarlarının kendi hukuki değerlendirmesini yansıttığını,
3.6. İşbu maddedeki yükümlülüklerin ihlalinden doğan her türlü idari yaptırım, tazminat ve talebin tek muhatabının Müşteri olduğunu; bu nedenlerle Korden aleyhine yaptırım uygulanması veya talep yöneltilmesi hâlinde Ana Sözleşme m.9 uyarınca Korden'in zararını derhâl tazmin edeceğini.
Korden;
4.1. Müşteri Verilerini yalnızca m.2'deki çerçevede işlemeyi,
4.2. Müşteri Verilerine erişimi olan personel ve hizmet sağlayıcılarının süresiz sır saklama yükümlülüğü altında olmasını sağlamayı,
4.3. KVKK m.12 uyarınca, işlemenin niteliğine uygun teknik ve idari tedbirleri (Ek-3) uygulamayı,
4.4. Veri sorumlusunun KVKK m.13 kapsamındaki ilgili kişi başvurularını yanıtlamasına, işlemenin niteliğinin imkân verdiği ölçüde makul yardım sağlamayı; kendisine doğrudan ulaşan ilgili kişi başvurularını gecikmeksizin Müşteri'ye yönlendirmeyi ve Müşteri'nin talimatı olmaksızın esasa ilişkin yanıt vermemeyi,
4.5. Müşteri Verilerini etkileyen bir kişisel veri ihlalini öğrenmesi hâlinde, Müşteri'yi gecikmeksizin ve her hâlde 48 saat içinde bilgilendirmeyi ve ihlalin niteliği, etkilenen veri kategorileri ve alınan önlemlere ilişkin elindeki bilgileri paylaşmayı (Kurul'a ve ilgili kişilere bildirim yükümlülüğünün veri sorumlusu sıfatıyla Müşteri'ye ait olduğu kabul edilir),
4.6. Ana Sözleşme'nin sona ermesi hâlinde m.8'deki iade ve imha yükümlülüklerini yerine getirmeyi
kabul ve taahhüt eder.
5.1. Müşteri; Korden'in Hizmet'in sunulması için Ek-2'de listelenen alt işleyenleri kullanmasına işbu DPA ile genel yetki verir.
5.2. Korden; alt işleyenlerle, işbu DPA'daki koruma seviyesinden esaslı ölçüde geri kalmayan veri koruma yükümlülükleri içeren sözleşmeler/koşullar çerçevesinde çalışır ve alt işleyenlerin fiillerinden, kendi fiilinden sorumlu olduğu ölçüde sorumludur.
5.3. Alt işleyen listesindeki değişiklikler Müşteri'ye e-posta ile veya Hizmet paneli üzerinden bildirilir. Müşteri, bildirimden itibaren 10 (on) gün içinde makul ve veri koruma temelli gerekçeyle yazılı itiraz edebilir. İtirazın giderilemediği hâllerde Müşteri'nin tek ve münhasır çözümü, Ana Sözleşme'yi dönem sonunda yenilememektir; itiraz edilmemesi hâlinde değişiklik kabul edilmiş sayılır.
6.1. Müşteri; Ek-2'de belirtilen alt işleyenlerin bir kısmının sunucularının yurt dışında bulunduğunu ve Hizmet'in doğası gereği Müşteri Verilerinin bu kapsamda yurt dışına aktarılacağını bilerek Hizmet'i satın aldığını kabul eder. Birincil veri tabanı barındırması Avrupa Birliği (Frankfurt, Almanya) bölgesindedir.
6.2. Yurt dışına aktarımlar; KVKK m.9 ve Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik uyarınca, öncelikle Kurul tarafından ilan edilen standart sözleşmeler ve sair uygun güvencelere dayanılarak yürütülür.
6.3. Taraflar; aktarım yapısının gerektirdiği standart sözleşmelerin akdedilmesi ve imzadan itibaren 5 (beş) iş günü içinde Kurum'a bildirilmesi süreçlerinde karşılıklı iş birliği yapmayı taahhüt eder. Tarafların kendi taraf oldukları standart sözleşmelere ilişkin bildirim yükümlülükleri kendilerine aittir.
7.1. Müşteri'nin denetim hakkı, öncelikle Korden tarafından sağlanacak yazılı bilgi, güvenlik dokümantasyonu ve mevcut denetim/uygunluk raporları üzerinden kullanılır.
7.2. Bunların makul şekilde yeterli olmadığı hâllerde Müşteri; yılda en fazla 1 (bir) kez, en az 15 (on beş) iş günü önceden yazılı bildirimle, Korden'in ticari sırlarını ve diğer müşterilerinin verilerini ihlal etmeyecek kapsamda, mesai saatleri içinde ve masrafları kendisine ait olmak üzere denetim talep edebilir. Denetimi yürütecek üçüncü kişilerin Korden ile makul bir gizlilik sözleşmesi imzalaması şarttır.
8.1. Ana Sözleşme'nin sona ermesi hâlinde Müşteri, sona ermeden itibaren 30 (otuz) gün içinde Müşteri Verilerinin makul ölçüde yaygın bir formatta kendisine iadesini yazılı olarak talep edebilir.
8.2. Süresinde iade talebi iletilmezse veya iade tamamlanırsa Korden; Müşteri Verilerini, mevzuatın saklamayı zorunlu kıldığı kayıtlar ile olağan yedekleme döngülerindeki kopyalar hariç olmak üzere, 90 (doksan) gün içinde siler veya anonim hâle getirir. Yedeklerdeki kopyalar, yedekleme döngüsünün olağan akışı içinde imha edilir ve bu süre zarfında aktif işlemeye konu edilmez.
8.3. Sözleşme süresi içinde Müşteri, DPA ekindeki Veri Silme Talep Formu aracılığıyla belirli Müşteri Verilerinin silinmesi talimatını verebilir; Korden, teknik olarak mümkün olan en kısa sürede ve en geç 30 (otuz) gün içinde talimatı yerine getirir ve talep üzerine yazılı teyit sağlar.
9.1. Müşteri; Korden'in Müşteri Verilerini, kimliksizleştirme ve anonimleştirme işlemlerinden geçirdikten sonra; hizmet geliştirme, kalite analizi, istatistik üretme ve model/motor iyileştirme amaçlarıyla süresiz olarak kullanmasına muvafakat eder.
9.2. Bu kapsamda; ad, soyad, telefon numarası, kullanıcı tanımlayıcıları ve iletişim bilgileri gibi kimliği belirli veya belirlenebilir kılan unsurlar ayıklanır, maskelenir veya genelleştirilir; özel nitelikli kişisel veri içerdiği tespit edilen kayıtlar geliştirme veri kümelerine dâhil edilmez.
9.3. KVKK m.3 ve m.28 uyarınca anonim hâle getirilmiş veriler kişisel veri niteliği taşımaz; bu veriler ve bunlardan üretilen tüm çıktılar üzerindeki haklar münhasıran Korden'e aittir ve DPA'nın sona ermesinden etkilenmez.
10.1. Her Taraf, işbu DPA kapsamındaki kendi yükümlülüklerinin ihlalinden sorumludur. Korden'in DPA'dan doğan toplam sorumluluğu, Ana Sözleşme m.8'deki sorumluluk sınırına tabidir ve bu sınır DPA kapsamındaki talepler için ayrıca ve ilaveten uygulanmaz; tüm talepler tek bir toplam tavana tabidir.
10.2. Müşteri'nin veri sorumlusu sıfatıyla yükümlülüklerini (m.3) ihlali nedeniyle Korden aleyhine yöneltilen idari yaptırım ve üçüncü kişi taleplerinde Ana Sözleşme m.9 (tazmin) uygulanır.
11.1. İşbu DPA, Ana Sözleşme yürürlükte kaldığı sürece geçerlidir; niteliği gereği sona ermeden sonra da uygulanması gereken hükümler (gizlilik, m.8, m.9, m.10) yürürlükte kalır.
11.2. DPA ile Ana Sözleşme arasında çelişki hâlinde, kişisel verilerin işlenmesine ilişkin konularda DPA öncelikli uygulanır.
11.3. Uygulanacak hukuk ve yetkili mahkeme, Ana Sözleşme m.16'da düzenlendiği gibidir.
| Alan | Açıklama |
|---|---|
| İşlemenin konusu | Müşteri'nin mesajlaşma kanalları üzerinden gelen Son Kullanıcı mesajlarının yapay zekâ destekli yanıtlanması, sınıflandırılması ve randevu taleplerinin kaydı |
| İşlemenin niteliği | Toplama, kaydetme, saklama, analiz, otomatik yanıt üretimi, aktarma (alt işleyenlere), silme |
| İşlemenin amacı | Ana Sözleşme kapsamındaki Hizmet'in sunulması |
| İlgili kişi grupları | Müşteri'nin mesajlaşma kanallarını kullanan Son Kullanıcılar (hasta, danışan, müşteri adayları) |
| Kişisel veri kategorileri | Kimlik (ad-soyad/kullanıcı adı), iletişim (telefon, mesajlaşma hesabı tanımlayıcısı), mesaj içerikleri, randevu talep bilgileri, işlem güvenliği verileri |
| Olası özel nitelikli veriler | Son Kullanıcıların kendi beyanlarıyla mesaj içeriklerinde paylaşabileceği sağlık verileri (Müşteri'nin m.3.1 taahhüdü kapsamında) |
| İşleme süresi | Ana Sözleşme süresi + m.8'deki iade/imha süreleri |
| Alt İşleyen | Hizmet | Veri Lokasyonu |
|---|---|---|
| Supabase Inc. | Veri tabanı ve kimlik doğrulama barındırması | AB — Frankfurt (eu-central-1) |
| Vercel Inc. | Uygulama barındırma ve dağıtım | AB — Frankfurt (fra1) uygulama sunucuları; ABD/Küresel uç ağ |
| OpenAI, L.L.C. | Büyük dil modeli çıkarım hizmeti (birincil); sesli mesajların metne dökülmesi | ABD |
| Google LLC (Gemini API) | Büyük dil modeli çıkarım hizmeti (yedek); bilgi tabanı araması için metin gömme | ABD/Küresel |
| Meta Platforms (WhatsApp/Instagram Business API) | Mesajlaşma kanalı altyapısı | ABD/Küresel |
| Resend, Inc. | Müşteri yetkililerine giden e-posta bildirimleri | ABD |
| Functional Software, Inc. (Sentry) | Uygulama hata izleme (kişisel veri maskelenerek) | ABD |
| Google LLC (Google Takvim API) | Yalnız Müşteri kendi takvimini bağlarsa: uygunluk okuma ve randevu kaydı yazma | ABD/Küresel |
LLM API'leri, sağlayıcıların kurumsal koşulları uyarınca verilerin sağlayıcı modellerinin eğitiminde kullanılmamasını öngören yapılandırmalarla kullanılır.
KORDEN (Veri İşleyen)
MÜŞTERİ (Veri Sorumlusu)
İletişim
Nasıl yardımcı olabiliriz? Bize yazın.
Ödemeler iyzico altyapısı üzerinden alınır.