Veri İşleme Sözleşmesi
Son güncelleme: 16 Mayıs 2026
Bu Veri İşleme Sözleşmesi (“DPA”), Müşteri (“Veri Sorumlusu”) ile Delaware (ABD) eyaleti yasalarına göre kurulmuş bir şirket olan Scano Labs, Inc. (“Scano”, “Veri İşleyen”) arasında, Scano'nun Scano sosyal medya takibi hizmetini (“Hizmet”) sağladığı sözleşmenin bir parçasını oluşturur. Kişisel Verilerin Veri Sorumlusu adına Scano tarafından işlenmesini düzenler ve AB Genel Veri Koruma Tüzüğü 2016/679 (“GDPR”), Birleşik Krallık GDPR'ı, CPRA ile değiştirilen şekliyle Kaliforniya Tüketici Gizliliği Yasası (“CCPA”) ve Kazakistan Cumhuriyeti'nin 21 Mayıs 2013 tarihli ve 94-V sayılı “Kişisel Veriler ve Bunların Korunması Hakkında” Kanunu ile uyumlu olacak şekilde tasarlanmıştır.
1. Tanımlar
“Kişisel Veri”, “İşleme”, “Veri Sorumlusu”, “Veri İşleyen”, “İlgili Kişi”, “Alt İşleyen” ve “Denetim Makamı” terimleri, GDPR'da kendilerine verilen anlamları taşır. “Etkilenen İlgili Kişi”, Kişisel Verileri bu DPA kapsamında İşlenen bir İlgili Kişi anlamına gelir. “Standart Sözleşme Maddeleri”, Komisyon Uygulama Kararı (AB) 2021/914 Modül İki (Veri Sorumlusundan Veri İşleyene) veya bunun Birleşik Krallık'taki karşılığı (Birleşik Krallık Uluslararası Veri Aktarımı Eki) anlamına gelir.
2. Konu, Süre, Nitelik ve Amaç
Scano, Kişisel Verileri yalnızca Hizmeti sağlamak ve desteklemek amacıyla Veri Sorumlusu adına İşler; buna şunlar dahildir: Veri Sorumlusu tarafından tanımlanan sorgularla eşleşen, herkese açık sosyal medya içeriklerinin toplanması; analizlerin yapılması (duygu analizi, dil tespiti, adlandırılmış varlık tanıma, konu kümeleme); rapor ve panellerin oluşturulması; bildirimlerin ve zamanlanmış e-postaların gönderilmesi ve teknik destek sağlanması. İşleme, ilgili aboneliğin süresi boyunca ve sonrasında 9. Bölümde belirtilen sınırlı saklama süresi boyunca devam eder.
- İlgili Kişi kategorileri: Veri Sorumlusu'nun yetkili kullanıcıları; Veri Sorumlusu tarafından tanımlanan sorgular aracılığıyla toplanan herkese açık sosyal medya içeriklerinde kimliği belirlenen kişiler; bildirim ve rapor alıcıları.
- Kişisel Veri kategorileri: hesap verileri (ad, e-posta, rol, karma (hash) uygulanmış kimlik bilgileri, IP adresi, cihaz verileri, oturum açma geçmişi), herkese açık kaynaklardan alınan kullanıcı içerikleri (gönderi metni, yazar kullanıcı adı, herkese açık profil meta verileri, zaman damgaları, herkese açık etkileşim metrikleri) ve Hizmet tarafından türetilen meta veriler (duygu, dil, varlıklar, etiketler).
- Özel nitelikli Kişisel Veri kategorileri: Scano tarafından talep edilmez. Veri Sorumlusu'nun sorguları bu tür verileri tesadüfen ortaya çıkarırsa, işlemenin hukuka uygunluğundan Veri Sorumlusu sorumlu olmaya devam eder.
- Sıklık: abonelik süresi boyunca kesintisiz.
- Saklama: 9. Bölümde belirtildiği şekilde.
3. Roller ve Talimatlar
dpa.3_content
- Scano, Kişisel Verileri kendi ürün analizleri, Veri Sorumlusu içerikleri üzerinde yapay zeka modeli eğitimi, reklamcılık veya üçüncü taraflara satış dahil olmak üzere başka hiçbir amaçla İşlemez.
- Scano, Veri Sorumlusu'na ait Kişisel Verileri, toplulaştırılmış ve tamamen anonimleştirilmiş platform istatistikleri dışında, diğer veri sorumlularının verileriyle birleştirmez.
- Scano, Kişisel Verileri ifşa etmesi yasal olarak zorunlu hale gelirse, kanunen yasaklanmadıkça Veri Sorumlusu'nu derhal bilgilendirir.
- Veri Sorumlusu, toplanan sosyal medya içerikleri dahil olmak üzere, Scano'ya gerçekleştirmesi için talimat verdiği İşleme faaliyetleri bakımından geçerli bir hukuki dayanağa sahip olduğunu taahhüt eder.
- Geçerli ABD eyalet gizlilik yasalarının gerektirdiği hallerde, Scano bir “hizmet sağlayıcı” (CCPA/CPRA) veya “veri işleyen” (Virginia, Colorado, Connecticut, Utah, Texas) niteliğindedir ve bu Bölümdeki kısıtlamalar buna uygun şekilde uygulanır.
- Scano, bu DPA'ya uygunluğu göstermek için makul ölçüde gerekli tüm bilgileri Veri Sorumlusu'na sunar.
4. Gizlilik
Scano, Kişisel Verileri İşlemeye yetkili tüm personelin yazılı veya yasal bir gizlilik yükümlülüğüne tabi olmasını, veri koruma sorumlulukları konusunda eğitim almasını ve Kişisel Verilere yalnızca kesin bilmesi gereken esasına göre erişmesini sağlar. Erişim kayıtları en az on iki (12) ay süreyle saklanır.
- Yerel mevzuatın izin verdiği ölçüde, üretim ortamına erişimi olan personel için özgeçmiş taraması.
- Rol tabanlı erişim kontrolleri ve en az ayrıcalık ilkesine göre yetkilendirme; en az altı (6) ayda bir gözden geçirilir.
- Rol değişikliği veya işten ayrılma durumunda erişimin derhal iptali.
- Zorunlu yıllık güvenlik ve gizlilik eğitimi.
5. İşleme Güvenliği
Scano, GDPR'ın 32. Maddesi uyarınca uygun teknik ve kurumsal önlemleri uygular. Güncel bir özet, Scano'nun Güvenlik Genel Bakışı belgesinde yayımlanır ve en az yılda bir gözden geçirilir. Önlemler asgari olarak şunları içerir:
- Üretim veri depoları ve yedekler için Kişisel Verilerin aktarım sırasında (TLS 1.2+) ve beklerken (AES-256) şifrelenmesi.
- Ağ segmentasyonu, yönetici erişimi için zorunlu MFA, sıkılaştırılmış bulut yapılandırmaları ve sürekli güvenlik açığı taraması.
- En az yılda bir test edilen, belgelenmiş olay müdahale ve iş sürekliliği planları.
- Her müşteri kiracısına ait verilerin mantıksal olarak ayrılması ve yedeklerin düzenli geri yükleme testleri.
6. Alt İşleyenler
Veri Sorumlusu, bu Bölümdeki koşullara tabi olmak üzere, Kişisel Verilerin İşlenmesine yardımcı olmaları için Alt İşleyenlerle çalışması konusunda Scano'ya genel bir yetki verir. Güncel Alt İşleyen listesi talep üzerine sunulur ve ayrıca Scano güven sayfasında yayımlanır.
- Scano, her Alt İşleyene, yazılı bir sözleşme yoluyla, bu DPA'dakilerden daha az koruyucu olmayan veri koruma yükümlülükleri getirir.
- Scano, her Alt İşleyenin yükümlülüklerini yerine getirmesinden Veri Sorumlusu'na karşı tamamen sorumlu olmaya devam eder.
- Scano, herhangi bir Alt İşleyenin eklenmesi veya değiştirilmesi konusunda Veri Sorumlusu'na e-posta veya ürün içi bildirim yoluyla en az otuz (30) gün önceden bildirimde bulunur.
- Veri Sorumlusu, bu bildirimi izleyen on dört (14) gün içinde makul veri koruma gerekçeleriyle itiraz edebilir. İtiraz çözüme kavuşturulamazsa, Veri Sorumlusu Hizmetin etkilenen kısmını herhangi bir cezaya tabi olmaksızın feshedebilir.
- Son güncelleme tarihi itibarıyla Alt İşleyenler; bulut altyapı sağlayıcılarını, işlemsel e-posta sağlayıcılarını, hata izleme sağlayıcılarını ve müşteri destek yardım masası tedarikçisini içerir — her biri yazılı veri koruma hükümlerine tabidir.
7. İlgili Kişi Hakları
Scano, İşlemenin niteliğini dikkate alarak, Veri Sorumlusu'nun GDPR Bölüm III kapsamındaki veya CCPA/CPRA ve diğer geçerli yasalar kapsamındaki benzer haklara ilişkin (erişim, düzeltme, silme, kısıtlama, taşınabilirlik, itiraz, rızanın geri çekilmesi, satış/paylaşımdan çıkma, hedefli reklamcılıktan çıkma) İlgili Kişi taleplerine yanıt verme yükümlülüğünü yerine getirmesinde, mümkün olduğu ölçüde uygun teknik ve kurumsal önlemlerle Veri Sorumlusu'na yardımcı olur.
- Bir İlgili Kişi doğrudan Scano ile iletişime geçerse, Scano talebi gecikmeksizin Veri Sorumlusu'na iletir ve Veri Sorumlusu tarafından yetkilendirilmedikçe veya kanunen zorunlu olmadıkça talebin esası hakkında yanıt vermez.
- Scano, Veri Sorumlusu'nun kendi kullanıcılarının Kişisel Verilerine erişmesi, bunları dışa aktarması, düzeltmesi ve silmesi için Hizmet içinde self servis olanaklar sunar.
- Makul yardım, abonelik seviyesiyle orantılı bir düzeye kadar ek ücret alınmaksızın sağlanır; bunun ötesinde, önceden mutabık kalınan zaman ve malzeme esaslı ücretler uygulanabilir.
- Scano, pazarlama yüzeyleri için teknik olarak mümkün olduğu durumlarda Global Privacy Control gibi çıkış (opt-out) sinyallerine uyar.
8. Kişisel Veri İhlali Bildirimi
Scano, Veri Sorumlusu'nun Kişisel Verilerini etkileyen bir Kişisel Veri İhlalinden haberdar olduktan sonra, gecikmeksizin ve her halükarda kırk sekiz (48) saat içinde Veri Sorumlusu'nu bilgilendirir. Bildirim, o an itibarıyla bilindiği ölçüde şunları içerir: ihlalin niteliği, Etkilenen İlgili Kişi ve kayıt kategorileri ile yaklaşık sayıları, olası sonuçlar ve ihlali gidermek ile olası olumsuz etkilerini azaltmak için alınan veya önerilen önlemler.
- Scano, Veri Sorumlusu'nun Denetim Makamlarına ve İlgili Kişilere karşı kendi bildirim yükümlülüklerini yerine getirebilmesi için Veri Sorumlusu ile iş birliği yapar ve makul olarak talep edilen bilgileri sağlar.
- Bildirimler, Scano'nun kusur veya sorumluluk kabulü anlamına gelmez.
- İlk bildirim, Veri Sorumlusu'nun belirlediği güvenlik irtibat kişisine gönderilir; bu irtibat bilgisinin Hizmette güncel tutulmasından Veri Sorumlusu sorumludur.
9. Veri Yerelleştirme, Uluslararası Aktarımlar ve Saklama
Scano, Kişisel Verileri Veri Sorumlusu'nun abonelik seviyesine göre seçilen bölgesel veri merkezlerinde (AB, ABD veya Kazakistan) saklar. Kişisel Verilerin AEA, Birleşik Krallık veya İsviçre'den yeterlilik kararı bulunmayan bir ülkeye aktarıldığı durumlarda, aktarımlar bu DPA'ya atıf yoluyla dahil edilmiş sayılan Standart Sözleşme Maddeleri uyarınca yapılır. Veri Sorumlusu, kendi adına Alt İşleyenlerle Standart Sözleşme Maddelerini akdetmesi için Scano'yu yetkilendirir.
- Aktif hesaplara ait Kişisel Veriler abonelik süresi boyunca saklanır.
- Fesih halinde Kişisel Veriler, yasal saklama yükümlülükleri saklı kalmak kaydıyla, Veri Sorumlusu'nun tercihine göre otuz (30) gün içinde iade edilir veya silinir. Yedekler doksan (90) gün içinde temizlenir.
- Denetim kayıtları ve güvenlik kayıtları, güvenlik ve hukuki savunma amaçlarıyla yirmi dört (24) aya kadar saklanabilir.
10. Denetimler
Scano, bu DPA'ya uygunluğu göstermek için gerekli tüm bilgileri, gizlilik sözleşmesi (NDA) kapsamında en güncel üçüncü taraf denetim raporları (örn. hazır olduğunda SOC 2 Type II) dahil olmak üzere Veri Sorumlusu'na sunar. Makul bir süre önceden yapılacak yazılı bildirimle (bir Kişisel Veri İhlalini takiben veya bir Denetim Makamının gerektirdiği haller dışında, her on iki aylık dönemde en fazla bir kez), Veri Sorumlusu, önceden mutabık kalınan gizlilik, güvenlik ve operasyonel etki kısıtlamalarına tabi olarak İşleme faaliyetlerini denetleyebilir.
11. Sorumluluk
Taraflardan her birinin bu DPA'dan doğan veya bununla bağlantılı sorumluluğu, temel sözleşmede belirtilen sorumluluk sınırlamalarına ve istisnalarına tabidir. Bu DPA'daki hiçbir hüküm, İlgili Kişinin geçerli Veri Koruma Mevzuatı kapsamındaki haklarını sınırlamaz.
12. Öncelik Sırası
Bu DPA ile temel abonelik sözleşmesi arasında herhangi bir çelişki olması halinde, kişisel verilerin İşlenmesine ilişkin konularda bu DPA geçerli olur. Standart Sözleşme Maddelerinin uygulandığı durumlarda, Standart Sözleşme Maddeleri bu DPA'nın çelişen hükümlerine göre öncelik taşır.
İletişim
Gizlilik veya Veri İşleme Sözleşmesi (DPA) ile ilgili konular için lütfen Scano Labs, Inc. (Delaware Dosya Numarası 10740624) ile iletişime geçin. Kayıtlı ofis: 251 Little Falls Drive, Wilmington, New Castle County, Delaware 19808, ABD; posta adresi: Nursat-2, 29/4, 1. blok, 160000, Şımkent, Kazakistan.
- Email: legal@scano.io
- Veri Koruma Görevlisi: dpo@scano.io