Ana sayfaya dön

Veri İşleme Eki

Müşterilerimizin platform üzerinden işlediği kişisel verileri nasıl ele aldığımız ve veri işleyen olarak üstlendiğimiz taahhütler.

Yürürlük tarihi: 13 Ağustos 2026

1. Amaç ve roller

İşbu Ek, EximLabs platformu için müşteri ("Veri Sorumlusu") ile BLACK REIN TEKNOLOJİ ANONİM ŞİRKETİ ("Veri İşleyen") arasındaki sözleşmenin ayrılmaz bir parçasıdır.

Müşterinin platforma yüklediği veya platform üzerinden işlediği kişisel veriler — alıcı iletişim bilgileri, yazışmalar, şirket kayıtları, belgeler — bakımından veri sorumlusu müşteridir; biz müşterinin belgelenmiş talimatları doğrultusunda veri işleyen olarak hareket ederiz.

Müşterinin kendi hesap, faturalama ve destek verileri bakımından veri sorumlusu biziz; bu işleme faaliyeti Gizlilik Bildirimimizde açıklanmıştır.

2. Konu, süre ve nitelik

Konu: EximLabs ihracat otomasyon platformunun sunulması.

Süre: abonelik süresi ile 8. bölümdeki saklama süreleri.

Nitelik ve amaç: veri sorumlusunun potansiyel alıcıları belirleyebilmesi, onlarla iletişim kurabilmesi ve ticari işlem yapabilmesi için iş iletişim verilerinin ve ticari verilerin saklanması, düzenlenmesi, zenginleştirilmesi ve iletilmesi.

İlgili kişi kategorileri: veri sorumlusunun hedeflediği veya işlem yaptığı şirketlerin çalışanları ve temsilcileri; veri sorumlusunun kendi kullanıcıları.

Kişisel veri kategorileri: ad, unvan, iş e-postası, iş telefonu, işveren, mesleki profil bağlantıları, yazışma içeriği ve üst verileri.

Özel nitelikli kişisel verileri bilerek işlemeyiz. Bu tür verileri yüklemeyiniz.

3. Yükümlülüklerimiz

Kişisel verileri, aktarımlar dahil olmak üzere yalnızca veri sorumlusunun belgelenmiş talimatları doğrultusunda işleriz; mevzuatın aksini gerektirdiği hallerde, yasaklanmadıkça veri sorumlusunu önceden bilgilendiririz.

Verilere erişimi olan personel gizlilik yükümlülüğüne tabidir.

6. bölümde açıklanan teknik ve idari tedbirleri uygularız.

İşlemenin niteliğini dikkate alarak, ilgili kişi taleplerinin yanıtlanmasında ve veri sorumlusunun güvenlik, ihlal bildirimi ve etki değerlendirmesi yükümlülüklerini yerine getirmesinde veri sorumlusuna yardımcı oluruz.

Sürenin sonunda, saklanmasının kanunen zorunlu olduğu haller saklı kalmak kaydıyla, kişisel verileri veri sorumlusunun tercihine göre siler veya iade ederiz.

Uyumun gösterilmesi için gerekli bilgileri sağlar ve 9. bölümde açıklandığı şekilde denetimlere imkan tanırız.

4. Veri sorumlusunun yükümlülükleri

Veri sorumlusu; platforma yüklediği veya platform aracılığıyla edindiği kişisel verileri işlemek için hukuki bir dayanağa sahip olduğunu, iletişim kurduğu pazarların pazarlama, istenmeyen ileti ve veri koruma kurallarına uyduğunu, abonelikten çıkma ve silme taleplerini yerine getirdiğini ve bize verdiği talimatların hukuka uygun olduğunu taahhüt eder.

5. Alt işleyenler

Veri sorumlusu, alt işleyen görevlendirmemiz için genel yetki verir. Güncel listemiz Alt İşleyenler sayfasında yayımlanmaktadır.

Bir alt işleyeni eklemeden veya değiştirmeden en az otuz (30) gün önce bildirimde bulunuruz. Veri sorumlusu makul veri koruma gerekçeleriyle itiraz edebilir; itirazı çözüme kavuşturamamamız halinde veri sorumlusu etkilenen hizmeti feshedebilir ve peşin ödenmiş ücretlerin kalan süreye isabet eden kısmını iade alır.

Her alt işleyene işbu Ekten daha az koruyucu olmayan veri koruma yükümlülükleri yükleriz ve onların ifasından sorumlu olmaya devam ederiz.

6. Güvenlik tedbirleri

İletim sırasında verilerin şifrelenmesi (TLS) ve saklanan verilerin durağan halde şifrelenmesi.

Rol tabanlı erişim kontrolü, en az yetki ilkesi ve yönetici erişimi için kişiye özel adlandırılmış hesaplar.

Üretim, hazırlık (staging) ve geliştirme ortamlarının ayrılması.

Erişim kayıtlarının tutulması ve güvenlik kayıtlarının saklanması.

Geri yükleme testleriyle desteklenen düzenli yedeklemeler.

Gizli anahtarların ve API kimlik bilgilerinin yalnızca sunucu tarafında tutulması, istemci uygulamalarına hiçbir zaman açılmaması.

Yeni bir alt işleyen görevlendirilmeden önce tedarikçi incelemesi.

7. Yurt dışına aktarımlar

Asıl işleme faaliyeti Türkiye ve Avrupa Birliği'nde gerçekleştirilir. Bir alt işleyenin başka bir yerde yerleşik olması halinde aktarımlar, 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun (KVKK) öngördüğü mekanizmalara ve GDPR'ın (Genel Veri Koruma Tüzüğü) uygulandığı hallerde AB Standart Sözleşme Maddelerine veya geçerli başka bir aktarım mekanizmasına dayanır.

8. Saklama, iade ve silme

Süre boyunca veri sorumlusu verilerini dilediği zaman platformdan dışa aktarabilir.

Sürenin sona ermesinden sonra, veri sorumlusunun dışa aktarım talep edebilmesi için verileri on iki (12) aya kadar saklar, ardından sileriz. Veri sorumlusu bunun yerine derhal silinmesini talep edebilir.

Yedekler olağan döngüleri içinde üzerine yazılarak silinir; canlı sistemlerden silme işlemi yedek saklama süresi nedeniyle ertelenmez.

9. Denetim

Makul bir süre önceden yapılan yazılı bildirim üzerine ve bir denetim makamı tarafından gerekli kılınmadıkça yılda en fazla bir kez olmak üzere, güvenlik tedbirlerimize ilişkin belgeleri sunar ve yazılı bir güvenlik soru formunu yanıtlarız. Yerinde denetimler karşılıklı mutabakatla ve masrafı veri sorumlusuna ait olmak üzere yapılır.

10. Kişisel veri ihlali

Veri sorumlusunun verilerini etkileyen bir kişisel veri ihlalini öğrenmemizden itibaren gecikmeksizin ve her halükarda yetmiş iki (72) saat içinde veri sorumlusunu bilgilendiririz. Bildirimde ihlalin niteliği, etkilenen kategoriler ve yaklaşık sayılar, olası sonuçlar ve alınan tedbirler açıklanır.

11. Sorumluluk ve öncelik

İşbu Ek kapsamındaki sorumluluk, Hizmet Şartlarındaki sınırlamalara tabidir.

Veri koruma konularında işbu Ek ile Hizmet Şartları arasında çelişki olması halinde işbu Ek geçerlidir.

12. İşbu Ekin imzalanması

Karşı imzalı bir nüsha talep üzerine sağlanır. Tüzel kişi unvanınız ve kayıtlı adresinizle birlikte info@eximlabs.ai adresine yazmanız halinde imzalı bir nüshayı size iletiriz.