Mayıs 2026
Bu belge, şeffaflık amacıyla yayınlanan bir çalışma taslağıdır ve yetkili veri koruma danışmanları tarafından incelenmeyi beklemektedir. Her iki tarafça imzalanmış nihai versiyon hazır olana kadar, lütfen bu sayfayı yalnızca bilgilendirme amaçlı olarak değerlendirin. İşleme faaliyetleriniz için geçerli olan imzalı Veri İşleme Anlaşması (DPA), hello@nuvinode.com adresine talepte bulunulması halinde veya sözleşmenin imzalanması üzerine temin edilebilir.
Bu Veri İşleme Sözleşmesi (“DPA”), [Şirket Adı] (“nuvinode”, “İşleyici”) ile Hizmete kaydolan müşteri (“Müşteri”, “Veri Sorumlusu”) arasında imzalanan Hizmet Şartları’nın bir parçasını oluşturur. DPA, nuvinode'un Hizmetle bağlantılı olarak Müşteri adına Kişisel Verileri işlediği her durumda geçerlidir.
Bu belgede tanımlanmayan terimler, (AB) 2016/679 sayılı Tüzük ("GDPR") ve uygun olduğu durumlarda 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK")'nda verilen anlamları taşır.
Konu: usenuvi.com adresinde barındırılan, çoklu kullanıcı tabanlı bir e-ticaret, içerik ve AI asistanı hizmeti olan nuvinode platformunun sağlanması; buna, Hizmetin kullanımı sırasında Müşteri veya son kullanıcıları tarafından sunulan Kişisel Verilerin işlenmesi de dahildir.
Süre: Bu Veri İşleme Anlaşması, Müşterinin aktif bir nuvinode aboneliğine sahip olduğu süre boyunca ve ayrıca 9. Bölümde tanımlanan fesih sonrası saklama süresi boyunca yürürlükte kalır.
Veri sahipleri: Hizmet aracılığıyla Kişisel Verileri toplanan Müşterinin son müşterileri, çalışanları, tedarikçileri ve site ziyaretçileri.
Kişisel Veri Kategorileri: kimlik bilgileri (ad, e-posta, telefon), hesap kimlik bilgileri (hashlenmiş), adresler (fatura, teslimat), sipariş geçmişi, ödeme yöntemi tokenları (nuvinode tarafından tam PAN hiçbir zaman saklanmaz), etkileşim günlükleri ve Müşterinin Hizmet aracılığıyla saklamayı tercih ettiği diğer tüm Kişisel Veriler.
nuvinode, Kişisel Verileri yalnızca Müşteriye, Müşterinin yazılı talimatlarına uygun olarak Hizmeti sunmak amacıyla işler. Bunlar arasında şunlar yer alır: barındırma, depolama, aktarım, yedekleme, arama, indeksleme, Müşterinin talebi üzerine gerçekleştirilen destek talepleri ve Müşterinin etkinleştirdiği herhangi bir özelliğe özgü işlemler (örn. AI asistanı, otomasyon akışları, e-posta gönderimi).
nuvinode, (a) Kişisel Verileri yalnızca Müşteri’nin yazılı talimatları doğrultusunda işleyecek; (b) Kişisel Verileri işlemekle yetkilendirilmiş personelin uygun gizlilik yükümlülüklerine tabi olmasını sağlayacak; (c) uygun teknik ve organizasyonel önlemleri uygulayacak ve sürdürecektir (7. Bölüm); (d) Bölüm 6’da belirtilen alt işleyicilerle çalışma koşullarına uyacaktır; (e) Müşteriye, veri sahiplerinden gelen taleplere yanıt verme yükümlülüklerini yerine getirmede yardımcı olacaktır; (f) Müşterinin GDPR’nin 32 ila 36. maddelerine (güvenlik, ihlal bildirimi, DPIA, ön danışma) uyumunu sağlamasına yardımcı olacaktır; ve (g) Müşterinin tercihine bağlı olarak, Birlik veya Üye Devlet mevzuatı uyarınca saklanması zorunlu olan durumlar hariç olmak üzere, hizmet sunumunun sona ermesinden sonra tüm Kişisel Verileri silecek veya iade edecektir.
nuvinode, GDPR’nin 28. maddesine uygunluğu kanıtlamak için gerekli tüm bilgileri Müşteriye sunacak ve makul kapsam, zamanlama ve gizlilik şartlarına tabi olmak kaydıyla, Müşteri veya Müşteri tarafından yetkilendirilmiş başka bir denetçi tarafından yürütülen denetimlere (incelemeler dahil) izin verecek ve bunlara katkıda bulunacaktır.
Müşteri, nuvinode’a Hizmetin sunulması amacıyla alt işleyicilerle çalışmasına izin vermektedir. Alt işleyicilerin güncel listesi /subprocessors adresinde yayınlanmakta ve zaman zaman güncellenmektedir.
nuvinode, alt işleyici listesine eklenmesi veya listeden çıkarılması planlanan her türlü değişiklik hakkında makul bir süre önceden bildirimde bulunacaktır. Müşteri, bildirim tarihinden itibaren 30 gün içinde makul veri koruma gerekçeleriyle bu tür değişikliklere itiraz edebilir; bu gibi durumlarda taraflar, bir çözüm bulmak için iyi niyetle çalışacaktır.
nuvinode, her bir alt işleyici ile, bu DPA’daki yükümlülüklerden daha az koruma sağlamayan veri koruma yükümlülüklerini içeren yazılı bir sözleşme imzalayacaktır. nuvinode, her bir alt işleyicinin yükümlülüklerinin yerine getirilmesi konusunda Müşteriye karşı tam sorumluluk taşımaya devam eder.
nuvinode, riske uygun bir güvenlik düzeyini sağlamak için aşağıdakiler dahil olmak üzere uygun teknik ve organizasyonel önlemleri uygulamaktadır: aktarım sırasında şifreleme (HSTS ön yüklemeli TLS 1.3), depolama sırasında şifreleme (veritabanı birimleri ve nesne depolama için AES-256), kiracı başına mantıksal izolasyon, denetim günlüğü içeren en düşük ayrıcalıklı erişim kontrolleri, OAuth belirteçleri ve API kimlik bilgileri için gizli kasa depolama, otomatik bağımlılık taraması, güvenlik açığı izleme, olay müdahale prosedürleri ve personel güvenlik eğitimi.
Operasyonel uygulamaların daha ayrıntılı bir açıklaması /security adresinde yayınlanmıştır ve bu DPA’nın bir parçasını oluşturmaktadır.
Kişisel Veriler öncelikle Avrupa Ekonomik Alanı içinde saklanır. Hizmetin sunulması için üçüncü bir ülkeye aktarım yapılması gerektiğinde (örneğin, bir alt işleyicinin AEA dışında yerleşik olması nedeniyle), nuvinode, GDPR'nin V. Bölümünde tanınan bir aktarım mekanizmasına — genellikle uygun olduğu durumlarda Avrupa Komisyonu'nun Standart Sözleşme Hükümlerine — dayanacak ve içtihat hukuku gerektirdiği durumlarda ek önlemler alacaktır.
nuvinode, Müşterinin Kişisel Verilerini etkileyen bir Kişisel Veri ihlali durumundan haberdar olur olmaz, Müşterinin ihlal bildirim yükümlülüklerini yerine getirebilmesi için makul ölçüde elde edilebilen bilgileri sunarak, gecikme olmaksızın Müşteriye bildirimde bulunacaktır. Tam bilgilerin henüz mevcut olmaması durumunda, nuvinode bu bilgileri elde edildikçe aşamalı olarak sağlayacaktır.
Hizmetin feshi veya süresinin dolması üzerine, nuvinode — Müşterinin tercihine bağlı olarak — tüm Kişisel Verileri silecek veya iade edecek ve mevcut kopyaları da silecektir; ancak Birlik veya Üye Devlet mevzuatı saklama zorunluluğu öngörüyorsa bu durum istisnadır.
Müşteri tarafından başlatılan veri aktarımı, kontrol paneli veya API aracılığıyla her zaman gerçekleştirilebilir. Hesap kapatıldıktan sonra varsayılan silme süresi, yasal olarak zorunlu tutma sürelerine tabi olmak kaydıyla 30 gündür.
Hizmet Şartları’ndaki sorumluluk hükümleri, bu Veri İşleme Anlaşması için de aynı şekilde geçerlidir. Veri koruma konularında bu Veri İşleme Anlaşması ile Hizmet Şartları arasında bir çelişki olması durumunda, bu Veri İşleme Anlaşması öncelikli olarak geçerlidir.
Bu Veri İşleme Anlaşması’ndaki hiçbir hüküm, tarafların yürürlükteki veri koruma mevzuatı kapsamında sahip olduğu hakları veya hukuki çözüm yollarını sınırlamaz.
Bu Veri İşleme Anlaşması (DPA), Hizmet Şartları’nda belirtilen yasalara tabidir. Bu DPA’dan kaynaklanan veya bununla ilgili olarak ortaya çıkan ihtilaflar, Hizmet Şartları’nda belirtildiği şekilde çözüme kavuşturulacaktır.