Hukuki
Veri İşleme Sözleşmesi (DPA)
Son güncelleme: Ağustos 2026
1. Taraflar ve Tanımlar
İşbu Veri İşleme Sözleşmesi ("DPA" veya "Sözleşme"), PackPrice platformuna ilişkin hizmetler kapsamında kişisel verilerin işlenmesine dair tarafların hak ve yükümlülüklerini düzenler.
- Veri Sorumlusu:PackPrice hizmetlerinden yararlanan kurumsal müşteri ("Müşteri"). İşleme faaliyetlerinin amaç ve vasıtalarını belirleyen taraftır.
- Veri İşleyen:Packageturk Ambalaj San. ve Dış Tic. Ltd. Şti. ("Şirket"), Vergi No 7190575508, Cevizlik Mah. İstanbul Cad. Hamurcu İş Merkezi No:12 D:26 Bakırköy / İstanbul 34142, e-posta packageturk@packageturk.com. Kişisel verileri Müşteri adına ve onun talimatları doğrultusunda işleyen taraftır.
Tanımlar:
- Kişisel veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi.
- İşleme: Kişisel verilerin tamamen veya kısmen otomatik olan ya da olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, değiştirilmesi, aktarılması, silinmesi dâhil verilere yönelik gerçekleştirilen her türlü işlem.
- Alt işleyen:Veri İşleyen'in, Müşteri adına yürütülen işleme faaliyetinin bir kısmını gerçekleştirmek üzere görevlendirdiği üçüncü taraf işleyen.
2. İşlemenin Konusu, Süresi, Niteliği ve Amacı
Konu ve amaç: Veri İşleyen, kişisel verileri yalnızca PackPrice platformunun sağlanması, fiyatlandırma ve teklif hesaplamalarının yürütülmesi, hesap yönetimi, destek ve hizmetin sürekliliğinin temini amacıyla işler.
Niteliği: İşleme, bulut tabanlı yazılım altyapısı üzerinde verilerin depolanması, işlenmesi ve iletilmesini kapsar.
Süre:İşleme, taraflar arasındaki ana hizmet sözleşmesinin yürürlükte kaldığı süre boyunca ve bu Sözleşme'nin 9. maddesi uyarınca verilerin iadesi veya silinmesine kadar devam eder.
Ek — Veri Kategorileri:
- Kimlik verileri: ad, soyad
- İletişim verileri: e-posta adresi, telefon numarası
- Firma verileri: firma adı, sektör, pozisyon, şirket büyüklüğü, şehir
- İşlem güvenliği verileri: IP adresi, cihaz bilgisi, oturum ve log kayıtları
- Müşteri tarafından platforma girilen içerik ve teklif/hesaplama verileri
Ek — İlgili Kişi Kategorileri:
- Müşteri'nin çalışanları ve yetkilileri
- Müşteri'nin müşterileri ve potansiyel müşterileri (varsa)
- Platforma erişen kullanıcılar ve ziyaretçiler
3. Veri İşleyen'in Yükümlülükleri
- Kişisel verileri yalnızca Müşteri'nin belgelenmiş talimatları doğrultusunda işler; yasal bir yükümlülüğün gerektirdiği hâller saklıdır ve bu durumda Müşteri önceden bilgilendirilir.
- İşleme yetkisine sahip personelin, kişisel verilerin gizliliğine ilişkin taahhütte bulunmasını veya uygun bir yasal gizlilik yükümlülüğü altında olmasını sağlar.
- İşlemenin niteliğini dikkate alarak, ilgili kişilerin KVKK kapsamındaki taleplerinin (erişim, düzeltme, silme, itiraz vb.) yerine getirilmesinde Müşteri'ye uygun teknik ve idari tedbirlerle yardımcı olur.
- Güvenlik, ihlal bildirimi, veri koruma etki değerlendirmesi ve Kurul ile iletişim dâhil olmak üzere Müşteri'nin KVKK yükümlülüklerini yerine getirmesine makul ölçüde destek sağlar.
4. Güvenlik Tedbirleri (KVKK m. 12)
Veri İşleyen, kişisel verilerin hukuka aykırı işlenmesini ve erişimini önlemek ile muhafazasını sağlamak amacıyla, riske uygun teknik ve idari tedbirleri alır. Bu tedbirler asgari olarak şunları içerir:
- Aktarım hâlinde (TLS) ve durağan hâlde (at-rest) verilerin şifrelenmesi
- Rol tabanlı erişim kontrolü ve en az yetki (least-privilege) ilkesi
- Erişim ve işlem kayıtlarının (log) tutulması ve izlenmesi
- Düzenli yedekleme ve felaket kurtarma süreçleri
- Kimlik doğrulama, oturum yönetimi ve güvenlik açığı yönetimi
5. Alt İşleyenler
Müşteri, Veri İşleyen'e alt işleyen görevlendirmesi için genel yazılı yetki verir. Veri İşleyen'in hâlihazırda kullandığı alt işleyenlerin güncel listesine /alt-isleyenler adresinden ulaşılabilir.
- Veri İşleyen, alt işleyen eklenmesine veya değiştirilmesine ilişkin planlanan değişiklikleri Müşteri'ye makul bir süre önce bildirir ve Müşteri'ye gerekçeli itiraz imkânı tanır.
- Veri İşleyen, her alt işleyene bu Sözleşme'dekiyle esasen aynı veri koruma yükümlülüklerini (flow-down) sözleşmeyle yükler ve alt işleyenin fiillerinden Müşteri'ye karşı sorumlu kalır.
6. Yurt Dışına Aktarım
Kişisel veriler, alt işleyen listesinde belirtilen altyapı sağlayıcıları nezdinde barındırılabilir ve bu kapsamda yurt dışına aktarılabilir. Her türlü aktarım, KVKK'nın 9. maddesinde öngörülen şartlar çerçevesinde; standart sözleşme esasına veya ilgili kişinin açık rızasına ya da mevzuatta öngörülen diğer hukuki sebeplere dayanılarak gerçekleştirilir. Veri İşleyen, aktarımların uygun güvencelere tabi olmasını sağlar.
7. Kişisel Veri İhlali
Veri İşleyen, bir kişisel veri ihlalinden haberdar olması hâlinde, gereksiz gecikme olmaksızın ve uygulanabilir olduğu ölçüde 72 saat içinde Müşteri'yi bilgilendirir. Bildirim, mümkün olduğunca aşağıdaki bilgileri içerir:
- İhlalin niteliği, etkilenen ilgili kişi ve kayıt kategorileri ile yaklaşık sayıları
- Muhtemel sonuçlar ve etkiler
- İhlali gidermek ve olası olumsuz etkileri azaltmak için alınan veya önerilen tedbirler
- İrtibat noktasının bilgileri
Veri İşleyen, ihlale ilişkin belgelemeyi tutar ve Müşteri'nin Kurul'a ve ilgili kişilere bildirim yükümlülüklerini yerine getirmesinde destek olur.
8. Denetim ve Bilgi Alma Hakkı
Veri İşleyen, bu Sözleşme'deki yükümlülüklere uyumu ortaya koymak için gerekli bilgileri Müşteri'nin erişimine sunar. Müşteri, makul bildirimde bulunmak, çalışma saatleri içinde hareket etmek, gizliliğe uymak ve yılda en fazla bir kez olmak (ihlal veya Kurul talebi hâlleri saklı) kaydıyla, doğrudan ya da yetkili bir bağımsız denetçi aracılığıyla denetim ve inceleme yaptırma hakkına sahiptir. Veri İşleyen, bu denetimlere makul ölçüde katkı sağlar.
9. Verilerin İadesi ve Silinmesi
Hizmetin sona ermesi hâlinde Veri İşleyen, Müşteri'nin tercihine göre kişisel verileri iade eder veya siler ve mevcut kopyaları imha eder; yasal saklama yükümlülüklerinin gerektirdiği hâller saklıdır. Bir ilgili kişi verilerinin silinmesini talep ederse, süreç /veri-silme sayfasındaki kanallar üzerinden yürütülür.
10. Sorumluluk, Önceliklerin Sırası ve Uygulanacak Hukuk
Tarafların sorumluluğu, taraflar arasındaki ana hizmet sözleşmesinde öngörülen sınırlamalara tabidir. Bu Sözleşme ile ana hizmet sözleşmesi veya diğer belgeler arasında kişisel verilerin işlenmesine ilişkin bir çelişki bulunması hâlinde, işbu DPA hükümleri öncelikle uygulanır.
İşbu Sözleşme Türkiye Cumhuriyeti hukukuna tabidir. Bu Sözleşme'den doğabilecek uyuşmazlıklarda İstanbul Mahkemeleri ve İcra Daireleri yetkilidir.