Last updated: Yürürlük tarihi yayın tarihinde belirlenecektir
Kiipup — wyzmo.ai L.L.C-FZ tarafından işletilmektedir
İşbu Veri İşleme Sözleşmesi ("VİS"), Eğitmen ("Veri Sorumlusu", "siz" veya "sizin") ile wyzmo.ai L.L.C-FZ ("Kiipup", "Veri İşleyen", "biz", "bize" veya "bizim") arasında Kiipup platformu ve ilgili hizmetlerin sunulmasına ilişkin akdedilen sözleşmenin ("Hizmet Sözleşmesi") ayrılmaz bir parçasını oluşturur.
İşbu VİS, Kiipup'un Hizmet kapsamında Veri Sorumlusu adına kişisel verileri işlemesine ilişkin koşulları düzenler ve 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK"), Avrupa Birliği Genel Veri Koruma Tüzüğü ("GDPR"), Birleşik Arap Emirlikleri 2021 tarihli ve 45 sayılı Kişisel Verilerin Korunmasına İlişkin Federal Kanun Hükmünde Kararname ("BAE KVKK") ve yürürlükteki diğer veri koruma mevzuatına uyumu sağlar.
Veri İşleyen'in kuruluş bilgileri:
- Ticaret unvanı: wyzmo.ai L.L.C-FZ (Dubai Serbest Bölge Limited Şirketi)
- Ticaret Lisansı No: 2543059.01 | Kuruluş No: 2543059
- Kayıtlı adres: Meydan Grandstand, 6. kat, Meydan Road, Nad Al Sheba, Dubai, B.A.E.
- Yetkili Müdür: Çağatay Güler
1. Tarafların Rolleri
1.1 Veri Sorumlusu
Kiipup platformuna abone olan ve platformu kullanan Eğitmen, öğrencileri, danışanları, hastaları ve verilerini Hizmet aracılığıyla giren veya yöneten diğer bireylerin kişisel verileri ("Müşteri Verisi") bakımından veri sorumlusu sıfatını taşır.
Veri Sorumlusu, Müşteri Verisinin işlenme amaçlarını ve araçlarını belirler ve işlemenin hukuka uygunluğunu sağlamakla yükümlüdür.
1.2 Veri İşleyen
wyzmo.ai L.L.C-FZ (Kiipup platformunu işleten), veri işleyen sıfatını taşır. Müşteri Verisini yalnızca Veri Sorumlusunun adına ve işbu VİS ile Hizmet Sözleşmesi'nde belirtilen belgelenmiş talimatlarına uygun olarak işleriz.
2. İşleme Kapsamı
2.1 Konu
Müşteri Verisinin Veri İşleyen tarafından işlenmesi, Eğitmenlerin öğretmenlik, koçluk veya özel ders faaliyetlerini yönetmelerine olanak tanıyan Kiipup SaaS platformunun sunulması için gereklidir.
2.2 Süre
Veri İşleyen, Müşteri Verisini Veri Sorumlusu ile Veri İşleyen arasındaki Hizmet Sözleşmesi süresince işleyecektir. Hizmet Sözleşmesi'nin sona ermesi veya süresinin dolması hâlinde Bölüm 3.7 (Verilerin İadesi ve Silinmesi) hükümleri uygulanır.
2.3 İşlemenin Niteliği ve Amacı
İşleme; Müşteri Verisinin aşağıdaki amaçlarla toplanmasını, saklanmasını, düzenlenmesini, yapılandırılmasını, erişilmesini, sorgulanmasını, kullanılmasını, yetkili alt veri işleyenlere iletim yoluyla aktarılmasını ve silinmesini / yok edilmesini kapsar:
- Platformun işlevselliğinin sağlanması ve sürdürülmesi
- Öğrenci/danışan profil yönetimi ve kayıt tutma
- Ders planlama ve takvim yönetimi
- Yoklama takibi
- Ödeme ve faturalandırma kayıtlarının tutulması
- Eğitmen ile öğrencileri/danışanları arasında platform üzerinden iletişim
- Yapay zekâ destekli içerik üretimi ve yardım (yapay zekâ alt veri işleyenlerine iletim öncesinde tanımlayıcı bilgilerin en iyi çabayla ayrıştırılması/redakte edilmesi dâhil)
- Ödev ve materyal yönetimi
- Eğitmenin çalışma alanı içindeki raporlama ve analiz
2.4 İlgili Kişi Kategorileri
Müşteri Verisi aşağıdaki kategorilerdeki bireylere ilişkin olabilir:
- Eğitmenin öğrencileri, danışanları veya hastaları
- Yukarıda sayılanların velileri, vasileri veya acil durum irtibat kişileri
- Eğitmenin Hizmet'e verilerini girdiği diğer bireyler
İlgili kişiler küçükleri (18 yaşından küçük bireyler) içerebilir. Veri Sorumlusu, çocuklara ait verilerin hukuka uygun işlenmesinden ve gerekli hâllerde ebeveyn veya vasi onayının alınmasından sorumludur.
2.5 Kişisel Veri Kategorileri
İşbu VİS kapsamında işlenen Müşteri Verisi aşağıdaki kategorileri kapsayabilir ancak bunlarla sınırlı değildir:
- Kimlik verisi: Ad, soyad, doğum tarihi, cinsiyet, fotoğraf
- İletişim verisi: E-posta adresi, telefon numarası, fiziksel adres
- Planlama verisi: Ders tarihleri, saatleri, tekrar sıklığı, müsaitlik durumu
- Yoklama verisi: Katılım kayıtları, devamsızlık nedenleri, iptal geçmişi
- Ödeme verisi: Ödeme durumu, tutarlar, işlem referansları (tam ödeme kartı bilgileri Stripe tarafından işlenir ve Kiipup tarafından saklanmaz)
- Notlar ve kayıtlar: Eğitmen notları, ilerleme notları, ders özetleri
- Ödev ve materyaller: Ödevler, yüklenen dosyalar, öğrenim materyalleri
- Mesajlar: Eğitmen ile öğrencileri/danışanları arasındaki platform içi iletişimler
- Yapay zekâ tarafından üretilen içerik: Eğitmenin sağladığı girdilere dayanılarak yapay zekâ özellikleri aracılığıyla üretilen içerik; ders planları, özetler ve geri bildirim taslakları dâhil
Veri Sorumlusu, Müşteri Verisinin özel nitelikli kişisel veri içerebileceğini (örneğin koçluk veya özel ders düzenlemeleri kapsamında sağlık bilgileri) kabul eder. Veri Sorumlusu, özel nitelikli kişisel verilerin işlenmesinin hukuka uygun olmasından ve gerekli tüm rıza, yasal dayanak ve bildirimlerin sağlanmasından münhasıran sorumludur (bkz. Bölüm 6).
3. Veri İşleyen'in Yükümlülükleri
3.1 Talimatlara Dayalı İşleme
Veri İşleyen, Müşteri Verisini yalnızca Veri Sorumlusunun belgelenmiş talimatları doğrultusunda işleyecektir; ancak Veri İşleyen'in tabi olduğu yürürlükteki mevzuatın gerektirmesi hâli müstesnadır. Bu durumda Veri İşleyen, kamu yararına ilişkin önemli gerekçelerle mevzuatın bildirimi yasakladığı hâller dışında, söz konusu yasal yükümlülüğü işleme öncesinde Veri Sorumlusuna bildirecektir.
Veri Sorumlusunun talimatları aşağıdakilerle sınırlı ve belgelenmiş olup:
- İşbu VİS
- Hizmet Sözleşmesi (Kullanım Koşulları dâhil)
- Tarafların mutabık kaldığı ek yazılı talimatlar
ile düzenlenmiştir.
Veri İşleyen, Veri Sorumlusunun herhangi bir talimatının yürürlükteki veri koruma mevzuatını ihlal ettiğini değerlendirmesi hâlinde Veri Sorumlusunu derhal bilgilendirecektir.
3.2 Gizlilik
Veri İşleyen, Müşteri Verisini işlemeye yetkili tüm kişilerin gizlilik yükümlülüğü taahhüdünde bulunmuş olmasını veya uygun yasal gizlilik yükümlülüğüne tabi olmasını sağlayacaktır.
3.3 Güvenlik Tedbirleri
Veri İşleyen, Müşteri Verisini yetkisiz veya hukuka aykırı işlemeye ve kazara kayıp, imha veya hasara karşı korumak üzere uygun teknik ve idari tedbirleri uygulayacak ve sürdürecektir. Bu tedbirler şunları kapsar:
- Aktarım sırasında şifreleme: Veri Sorumlusunun cihazları ile platform arasında iletilen tüm veriler TLS ile şifrelenir.
- Durağan hâlde şifreleme: Müşteri Verisi, veritabanı altyapısında durağan hâlde şifrelenmiş olarak saklanır.
- Satır Düzeyinde Güvenlik (RLS): Veritabanı düzeyinde kiracı izolasyonu, her Veri Sorumlusunun Müşteri Verisinin mantıksal olarak ayrılmasını ve yalnızca kendi çalışma alanındaki yetkili kullanıcılar tarafından erişilebilmesini sağlar.
- En az yetki prensibi: Müşteri Verisine iç erişim, bilmesi gereken prensibi temelinde kısıtlanmış olup tüm sistemlerde rol tabanlı erişim kontrolleri uygulanmaktadır.
- Denetim kaydı: Müşteri Verisine erişim ve kritik işlemler, güvenlik izleme ve olay araştırması amacıyla kayıt altına alınmaktadır.
- Yapay zekâ veri işleme: Yapay zekâ alt veri işleyenlerine gönderilen içerik, en iyi çabayla tanımlayıcı bilgi ayrıştırmasına / redaksiyonuna tabi tutulur. Yapay zekâ alt veri işleyenleri, Müşteri Verisini kendi modellerini eğitmek amacıyla kullanmamaları konusunda sözleşmesel olarak bağlıdır.
Veri İşleyen, bu tedbirleri teknoloji, sektör uygulamaları ve gelişen tehditlerdeki değişiklikleri yansıtmak üzere düzenli olarak gözden geçirecek ve gerektiğinde güncelleyecektir.
3.4 İlgili Kişi Başvurularına Yardım
Veri İşleyen, uygun teknik ve idari tedbirlerle (mümkün olduğu ölçüde) Veri Sorumlusunun, ilgili kişilerin yürürlükteki veri koruma mevzuatı kapsamındaki haklarını (erişim, düzeltme, silme, işlemenin kısıtlanması, taşınabilirlik ve itiraz hakları dâhil) kullanmalarına ilişkin başvurulara yanıt verme yükümlülüğünü yerine getirmesine yardımcı olacaktır.
Bir ilgili kişinin Müşteri Verisine ilişkin bir taleple doğrudan Veri İşleyen'e başvurması hâlinde, Veri İşleyen, aksi talimat verilmedikçe ilgili kişiyi derhal Veri Sorumlusuna yönlendirecek veya talebi Veri Sorumlusuna bildirecektir.
3.5 Uyum Yükümlülüklerine Yardım
Veri İşleyen, Veri Sorumlusunun aşağıdaki konulardaki yükümlülüklerini yerine getirmesine yardımcı olacaktır:
- İşleme güvenliği
- Veri koruma etki değerlendirmeleri (gerektiğinde)
- Denetim makamlarına ön danışma (gerektiğinde)
- Kişisel veri ihlali hâlinde denetim makamlarına ve ilgili kişilere bildirim
3.6 Kişisel Veri İhlali Bildirimi
Veri İşleyen, Müşteri Verisini etkileyen bir kişisel veri ihlalinden haberdar olmasının ardından Veri Sorumlusunu gecikmeksizin bilgilendirecektir. Veri İşleyen, KVKK Kurul kararları ve GDPR gereklilikleri doğrultusunda, ihlalden haberdar olunmasını takiben yetmiş iki (72) saat içinde bildirim yapmayı hedefleyecektir.
Bildirim, mümkün olduğu ölçüde aşağıdaki hususları içerecektir:
- İhlalin niteliğine ilişkin açıklama; mümkün olduğu hâllerde etkilenen ilgili kişi kategorileri ve tahmini sayıları ile ilgili kayıtlar dâhil
- Daha fazla bilgi için Veri İşleyen'in irtibat noktasının adı ve iletişim bilgileri
- İhlalin olası sonuçlarına ilişkin açıklama
- İhlalin giderilmesi için alınan veya alınması önerilen tedbirlere ilişkin açıklama; olası olumsuz etkilerinin azaltılmasına yönelik tedbirler dâhil
Veri İşleyen, Veri Sorumlusuyla iş birliği yapacak ve ihlalin soruşturulması, etkilerinin azaltılması ve giderilmesine yardımcı olmak için makul adımları atacaktır.
3.7 Sözleşme Sona Erdiğinde Verilerin İadesi ve Silinmesi
Hizmet Sözleşmesi'nin sona ermesi veya süresinin dolması üzerine Veri İşleyen, Veri Sorumlusunun tercihine bağlı olarak:
- Müşteri Verisini yapılandırılmış, yaygın kullanılan ve makine tarafından okunabilir bir formatta Veri Sorumlusuna iade edecek; veya
- Yürürlükteki mevzuatın saklamayı gerektirmesi hâli saklı kalmak kaydıyla, tüm Müşteri Verisini ve mevcut kopyalarını silecek / yok edecektir.
Veri Sorumlusunun sona ermeden itibaren otuz (30) gün içinde talimat vermemesi hâlinde, Veri İşleyen yasal saklama yükümlülüklerine tabi olarak tüm Müşteri Verisini silecektir.
Veri İşleyen, Veri Sorumlusunun talebi üzerine Müşteri Verisinin silindiğini / yok edildiğini yazılı olarak teyit edecektir.
4. Alt Veri İşleyenler
4.1 Yetkilendirilmiş Alt Veri İşleyenler
Veri Sorumlusu, Veri İşleyen'in Hizmetin sunulmasına yardımcı olmak üzere alt veri işleyenlerle çalışmasına genel yazılı onay vermektedir. İşbu VİS'in yürürlük tarihi itibarıyla Veri İşleyen aşağıdaki alt veri işleyenlerle çalışmaktadır:
| Alt Veri İşleyen | İşlev | Konum |
|---|---|---|
| Supabase | Veritabanı barındırma, kimlik doğrulama ve arka uç altyapısı | Amerika Birleşik Devletleri |
| Stripe | Ödeme işleme ve faturalandırma | Amerika Birleşik Devletleri |
| Anthropic | Yapay zekâ içerik üretimi ve işleme | Amerika Birleşik Devletleri |
| Vercel | Uygulama barındırma ve içerik dağıtımı | Amerika Birleşik Devletleri |
| Mailtrap | İşlemsel ve sistem e-posta gönderimi | Amerika Birleşik Devletleri |
| Sentry | Hata izleme ve uygulama performans takibi | Amerika Birleşik Devletleri |
4.2 Alt Veri İşleyenlere İlişkin Yükümlülükler
Veri İşleyen:
- Her bir alt veri işleyenle, işbu VİS'te belirtilenden daha az koruyucu olmayan veri koruma yükümlülükleri içeren yazılı bir sözleşme akdedecektir.
- Her bir alt veri işleyenin yükümlülüklerinin ifasından Veri Sorumlusuna karşı tamamen sorumlu olmaya devam edecektir.
4.3 Alt Veri İşleyenlerdeki Değişiklikler
Veri İşleyen, alt veri işleyen ekleme veya değiştirme niyetini, alt veri işleyen listesini güncelleyerek ve yeni alt veri işleyenin Müşteri Verisini işlemeye başlamasından en az on dört (14) gün önce (Veri Sorumlusunun hesabıyla ilişkili e-posta adresine veya platform aracılığıyla) bildirimde bulunarak Veri Sorumlusuna bildirecektir.
Veri Sorumlusu, söz konusu on dört günlük süre içinde yeni alt veri işleyenin atanmasına itiraz etme hakkına sahiptir. Veri Sorumlusunun makul bir itirazda bulunması hâlinde taraflar endişeyi iyi niyetle görüşecek ve Veri İşleyen, itirazı gidermek için makul çabayı gösterecektir (örneğin alternatif bir alt veri işleyen veya yapılandırma sunarak). İtirazın çözüme kavuşturulamaması hâlinde Veri Sorumlusu, sona ermeden önceki döneme ait borçlu olunan ücretler saklı kalmak kaydıyla, yazılı bildirimde bulunarak ilgili Hizmet'i feshedebilir.
5. Uluslararası Veri Aktarımları
5.1 Aktarım Bildirimi
Veri Sorumlusu, Veri İşleyen'in ve alt veri işleyenlerinin Türkiye ve AB/AEA dışında konumlandığını ve Müşteri Verisinin işlenmesinin zorunlu olarak yurt dışına aktarımı gerektirdiğini kabul eder.
5.2 Güvenceler
Veri İşleyen, Müşteri Verisinin yurt dışına aktarımının Gizlilik Politikası'nda belirtilen uygun güvenceler çerçevesinde gerçekleştirilmesini sağlayacaktır; bunlar arasında:
- KVKK Madde 9: Veri Sorumlusu tarafından alınan ilgili kişilerin açık rızası ve/veya Veri İşleyen ile alt veri işleyenleri arasındaki yeterli sözleşmesel korumalar.
- GDPR Bölüm V: Avrupa Komisyonu tarafından kabul edilen Standart Sözleşme Maddeleri ve gerektiğinde ek teknik ve idari tedbirler.
- BAE KVKK: BAE veri koruma çerçevesi kapsamındaki yurt dışına aktarım gerekliliklerine uyum.
5.3 Veri Sorumlusunun Aktarım Onayı Sorumluluğu
Yurt dışına aktarımın hukuki dayanağının ilgili kişilerin açık rızasına (özellikle KVKK Madde 9 kapsamında) dayandığı hâllerde, ilgili kişilerden söz konusu rızanın alınması, belgelenmesi ve sürdürülmesi Veri Sorumlusunun sorumluluğundadır.
6. Veri Sorumlusunun Sorumlulukları
Veri Sorumlusu aşağıdaki hususları beyan ve taahhüt eder:
6.1 Hukuki Dayanak
Veri Sorumlusu, yürürlükteki tüm veri koruma mevzuatı kapsamında Müşteri Verisinin (özel nitelikli kişisel veriler dâhil) toplanması ve işlenmesi için geçerli bir hukuki dayanak oluşturmuştur ve sürdürecektir.
6.2 Aydınlatma Bildirimleri
Veri Sorumlusu, kişisel verileri Müşteri Verisi kapsamına giren ilgili kişilere, işleme, yurt dışına aktarım ve hakları konusunda bilgilendiren uygun ve şeffaf aydınlatma bildirimleri sağlamıştır (ve sağlamaya devam edecektir).
6.3 Rıza
Rızanın işleme için hukuki dayanak olduğu hâllerde (yurt dışına veri aktarımı dâhil), Veri Sorumlusu ilgili kişilerden geçerli rıza almıştır ve almaya devam edecektir. Küçük olan ilgili kişiler bakımından Veri Sorumlusu, yürürlükteki mevzuata uygun şekilde doğrulanabilir ebeveyn veya vasi onayı almıştır.
6.4 Hukuka Aykırı Talimat Vermeme
Veri Sorumlusu, Veri İşleyen'e Müşteri Verisinin yürürlükteki veri koruma mevzuatını ihlal edecek herhangi bir şekilde işlenmesi talimatı vermeyecektir. Veri Sorumlusu, Veri İşleyen'in Veri Sorumlusunun talimatlarının hukuka uygunluğunu değerlendirmekle yükümlü olmadığını; ancak bir talimatın yürürlükteki mevzuatı ihlal edebileceği görüşünde olması hâlinde Veri Sorumlusunu bilgilendireceğini kabul eder.
6.5 Özel Nitelikli Kişisel Veri
Müşteri Verisinin özel nitelikli kişisel veri (sağlık verisi, biyometrik veri veya çocuğun refahına ilişkin veri gibi) içermesi hâlinde, Veri Sorumlusu bu tür verilerin işlenmesinin hukuka uygun olmasından ve gerekli tüm güvencelerin, rızaların ve bildirimlerin sağlanmasından münhasıran sorumlu olduğunu kabul eder.
6.6 Veri Doğruluğu
Veri Sorumlusu, Müşteri Verisinin doğruluğunu ve tamlığını sağlamaktan ve yanlışlıkları düzeltmekten sorumludur.
7. Denetim
7.1 Bilgi ve Uyumun Kanıtlanması
Veri İşleyen, işbu VİS'te ve yürürlükteki veri koruma mevzuatında belirlenen yükümlülüklere uyumu kanıtlamak için makul ölçüde gerekli tüm bilgileri Veri Sorumlusunun kullanımına sunacaktır.
7.2 Denetim Hakları
Veri Sorumlusu (veya Veri Sorumlusunun görevlendirdiği bağımsız bir denetçi), aşağıdaki koşullara tabi olarak Veri İşleyen'in veri işleme faaliyetleri ve güvenlik tedbirlerini denetleyebilir:
- Veri Sorumlusu, herhangi bir denetimden en az otuz (30) gün önce yazılı bildirimde bulunacaktır.
- Denetimler, normal çalışma saatleri içinde ve Veri İşleyen'in faaliyetlerini en az düzeyde aksatacak şekilde gerçekleştirilecektir.
- Veri Sorumlusu ve denetçi, denetim sırasında elde edilen bilgilere ilişkin gizlilik yükümlülüklerine tabi olacaktır.
- Denetimin kapsamı, Veri İşleyen'in işbu VİS kapsamındaki Müşteri Verisi işleme faaliyetleriyle sınırlı olacaktır.
- Birden fazla Veri Sorumlusunun denetim talep etmesi hâlinde, Veri İşleyen birleştirilmiş bir denetim önerebilir veya denetim taleplerinin etkin şekilde karşılanması amacıyla üçüncü taraf denetim raporunu kabul edebilir.
- Veri Sorumlusu tarafından başlatılan herhangi bir denetimin masrafları, denetim sonucunda Veri İşleyen'in işbu VİS'i esaslı bir şekilde ihlal ettiğinin ortaya çıkması hâli dışında Veri Sorumlusunca karşılanacaktır.
7.3 Düzenleyici Denetimler
Veri İşleyen, Müşteri Verisinin işlenmesi üzerinde yargı yetkisine sahip bir denetim makamı veya düzenleyici kurumun gerçekleştireceği herhangi bir denetim veya soruşturmaya, yürürlükteki mevzuatın gerektirdiği ölçüde iş birliği yapacaktır.
8. Sorumluluk
İşbu VİS, taraflardan herhangi birinin Hizmet Sözleşmesi kapsamındaki sorumluluğunu sınırlamaz veya ortadan kaldırmaz. Her bir tarafın işbu VİS kapsamındaki sorumluluğu, yürürlükteki mevzuatın bu tür sınırlamaları yasakladığı hâller dışında, Hizmet Sözleşmesi'nde belirlenen sorumluluk sınırlamalarına ve istisnalarına tabidir.
9. Yürürlük ve Sona Erme
İşbu VİS, Veri Sorumlusunun Hizmet Sözleşmesi'ni kabul ettiği tarihte (veya daha erken ise Veri İşleyen'in Veri Sorumlusu adına Müşteri Verisini ilk kez işlediği tarihte) yürürlüğe girer ve Hizmet Sözleşmesi süresince yürürlükte kalır.
İşbu VİS'in niteliği gereği sona ermeden sonra da yürürlükte kalması gereken bölümleri — Bölüm 3.6 (İhlal Bildirimi), 3.7 (Verilerin İadesi ve Silinmesi), 7 (Denetim) ve 8 (Sorumluluk) dâhil — işbu VİS'in sona ermesi veya süresinin dolmasından sonra da yürürlükte kalmaya devam edecektir.
10. İletişim
İşbu VİS ile ilgili tüm soru ve talepleriniz için:
- Gizlilik ve veri koruma talepleri: privacy@kiipup.com
- Genel sorular: hello@kiipup.com
- Destek: hello@kiipup.com
wyzmo.ai L.L.C-FZ (Dubai Serbest Bölge Limited Şirketi) Meydan Grandstand, 6. kat, Meydan Road, Nad Al Sheba, Dubai, B.A.E. Ticaret Lisansı No: 2543059.01 | Kuruluş No: 2543059 Yetkili Müdür: Çağatay Güler
İşbu Veri İşleme Sözleşmesi, Birleşik Arap Emirlikleri hukukuna tabi olup buna göre yorumlanır; ancak ilgili kişilerin ikamet ettikleri ülke mevzuatı kapsamında sahip oldukları zorunlu veri koruma hakları saklıdır.
