Bu sözleşme, Kullanım Koşulları'nın ayrılmaz parçasıdır ve hesap açıldığı anda yürürlüğe girer. KVKK m.12/2 uyarınca veri sorumlusu ile veri işleyen veri güvenliğinden müştereken sorumludur; bu metin o sorumluluğun taraflar arasındaki sınırlarını çizer.
1. Taraflar ve sıfatları
| Veri sorumlusu | Belgelik'te hesabı bulunan özel ilkyardım eğitim merkezi ("Merkez") |
| Veri işleyen | Time To Pro ("Belgelik") |
Kursiyer verilerinin hangi amaçla ve hangi hukuki sebeple işleneceğine Merkez karar verir. Belgelik bu verileri yalnızca Merkez'in talimatı doğrultusunda işler ve kendi amaçları için kullanmaz.
2. İşlemenin konusu ve kapsamı
| Konu | İlkyardımcı sertifikası ve ilkyardımcı kimlik kartının üretilmesi, saklanması, Merkez'e sunulması; dijital imza kullanılan illerde imza akışının yürütülmesi |
| Süre | Hesabın açık olduğu süre ve bunu izleyen saklama süresi |
| Niteliği | Elektronik ortamda kaydetme, saklama, dizgi ve belge üretimi, Merkez'e sunma, süre sonunda imha |
| Veri kategorileri | Kimlik (ad soyad, T.C. kimlik numarası), görsel veri (fotoğraf), eğitim bilgisi (eğitim türü, tarihler, belge numarası, geçerlilik) |
| İlgili kişi grubu | Merkez'in eğitim verdiği kursiyerler |
Bu kapsamda özel nitelikli kişisel veri işlenmez. Fotoğraflar kimlik kartı ölçüsüne kırpılır; yüz tanıma şablonu üretilmediğinden biyometrik veri niteliği kazanmaz.
3. Merkez'in taahhütleri
- Kursiyer verilerini hukuka uygun olarak elde etmek ve işlemek
- Kursiyerlere yönelik aydınlatma yükümlülüğünü yerine getirmek
- Gerekiyorsa açık rızayı usulüne uygun almak
- Belgelik'e yalnızca belge üretimi için gerekli veriyi yüklemek
- Verinin doğruluğunu ve güncelliğini sağlamak
Merkez, bu yükümlülüklerin ihlalinden doğan taleplerde Belgelik'i sorumlu tutamaz.
4. Belgelik'in taahhütleri
- Talimata bağlılık: verileri yalnızca bu sözleşmede tanımlı amaçla ve Merkez'in talimatı doğrultusunda işlemek. Mevzuatın zorunlu kıldığı hâller saklıdır; böyle bir durumda Merkez'e — hukuken yasak değilse — önceden bilgi verilir.
- Kendi amacıyla kullanmama: kursiyer verilerini pazarlama, profilleme, model eğitimi veya istatistik dâhil hiçbir kendi amacı için kullanmamak; üçüncü kişilere satmamak.
- Gizlilik: verilere erişimi olan herkesi gizlilik yükümlülüğüne tabi tutmak; erişimi görevi gerektirenlerle sınırlamak.
- Güvenlik: 5. maddedeki tedbirleri uygulamak ve teknolojik gelişmelere göre güncellemek.
- Yardım: Merkez'in ilgili kişi taleplerini karşılamasına, veri güvenliği yükümlülüklerine ve gerekirse ihlal bildirimine makul ölçüde destek vermek.
5. Güvenlik tedbirleri
- Aktarımda TLS şifrelemesi
- Depolamada altyapı sağlayıcısının sunduğu şifreleme
- Merkez bazlı erişim yalıtımı: her sorgu merkez kimliğiyle sınırlanır, bir merkezin başka bir merkezin verisine erişmesi engellenir
- Belge dosyalarına yalnızca doğrulanmış oturumla erişim
- Yönetim yetkisinin ayrı tanımlanması ve işlemlerin kayda alınması
- Şifrelerin geri döndürülemez özet olarak saklanması
- Dijital imza anahtarlarının sisteme hiç alınmaması: imza, mesul müdürün kendi bilgisayarında, kendi imza aracıyla atılır
6. Alt işleyenler
Merkez, aşağıdaki alt işleyenlerin kullanılmasına onay verir. Bu taraflar hizmetin çalışması için zorunludur ve yalnızca kendi hizmetlerinin gerektirdiği ölçüde veriye temas eder.
| Alt işleyen | Hizmet |
|---|---|
| Cloudflare, Inc. | Barındırma, veritabanı, dosya depolama |
| PayTR Ödeme Hizmetleri A.Ş. | Kredi kartı tahsilatı (kursiyer verisine erişmez) |
| Google LLC | "Google ile giriş" kullanılırsa kimlik doğrulama (kursiyer verisine erişmez) |
Yeni bir alt işleyen eklenmesi hâlinde Merkez'e en az otuz gün önce bildirim yapılır. Merkez bu süre içinde itiraz ederse sözleşmeyi tazminatsız feshedebilir.
7. Yurt dışına aktarım
Cloudflare altyapısı nedeniyle veriler Türkiye dışındaki sunucularda barındırılabilir. Bu aktarım KVKK m.9 kapsamında, öngörülen uygun güvencelere dayanılarak yapılır. Merkez, bu sözleşmeyi kabul ederek aktarımın hizmetin sunulması için zorunlu olduğunu bildiğini kabul eder.
8. Veri ihlali bildirimi
Belgelik, kişisel veri ihlalini öğrendiği anda gecikmeksizin Merkez'e bildirir ve ihlalin kapsamı, etkilenen veri kategorileri, olası sonuçları ile alınan tedbirlere ilişkin bilgileri paylaşır.
Kurul'a ve ilgili kişilere bildirim yükümlülüğü Merkez'e aittir; veri sorumlusu sıfatı Merkez'de olduğu için bu bildirim, ihlali öğrenmesinden itibaren en geç 72 saat içinde yapılmalıdır. Belgelik, Merkez'in bu bildirimi süresinde yapabilmesi için gereken bilgiyi sağlar.
9. İmha ve iade
- Kursiyer verileri ve üretilen belgeler, belge tarihinden itibaren 4 yıl sonunda imha edilir.
- Sözleşme sona erdiğinde Merkez, belgelerini indirmek için makul bir süreye sahiptir. Bu süre sonunda veriler imha edilir.
- Merkez'in yazılı imha talebi otuz gün içinde yerine getirilir. Mevzuatın saklamayı zorunlu kıldığı veriler bu talebin kapsamı dışındadır.
10. Denetim
Merkez, bu sözleşmedeki yükümlülüklere uyulduğunu doğrulamak için yılda bir kez, makul kapsamda bilgi talep edebilir. Talep, ticari sır ve diğer merkezlerin verilerinin gizliliği saklı kalmak kaydıyla karşılanır.
11. Sorumluluk
Her taraf, kendi yükümlülüğünü ihlalinden doğan zarardan sorumludur. Belgelik'in bu sözleşmeden doğan sorumluluğu bakımından Kullanım Koşulları'nın 7. maddesindeki sınırlama uygulanır; ancak o maddede belirtildiği üzere, kişisel verilerin korunmasına ilişkin mevzuattan doğan sorumluluk bu sınırlamanın dışındadır.
12. Uygulanacak hukuk
Bu sözleşmeye Türk hukuku uygulanır; uyuşmazlıklarda Kullanım Koşulları'nın 11. maddesindeki yetki kuralı geçerlidir.