Sistem Operasyonel · 7/24 Destek Sabit aidat yok — çözülen işe ödeme

Veri İşleyen Taahhüdü

Sürüm 1 Yayın tarihi: 10.09.2026 Onay gerektirir

İlk yayın. Uzaktan bağlantı sırasında erişilen verilerde veri sorumlusu–veri işleyen ilişkisi.

Bu metin, Tektapot (ticari faaliyetlerinde Tektapot markasını kullanmaktadır; bundan sonra “Tektapot” olarak anılacaktır) ile Tektapot'tan uzaktan veya yerinde bilgi teknolojileri destek hizmeti alan tüzel kişi müşteri (bundan sonra “Müşteri”) arasındaki veri işleme ilişkisinin şartlarını düzenler.

Destek hizmetinin doğası gereği teknisyen, Müşteri'nin bilgisayarına, sunucusuna veya yazılımına erişmektedir. Bu erişim sırasında Müşteri'nin sistemlerinde bulunan kişisel verilere teknik olarak temas edilmesi ihtimali mevcuttur. 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun (“KVKK”) 12. maddesinin ikinci fıkrası uyarınca veri sorumlusu, kişisel verilerin işlenmesini bir başka gerçek veya tüzel kişiye devrettiğinde, alınması gereken tedbirler bakımından bu kişilerle müştereken sorumludur. Bu nedenle taraflar arasındaki veri işleme ilişkisinin yazılı olarak tanımlanması yalnızca bir tercih değil, hukuki bir zorunluluktur. İşbu taahhüt bu yükümlülüğü karşılamak üzere düzenlenmiştir.

1. Taraflar, Tanımlar ve Hukuki Konumlandırma

İşbu taahhüt bakımından Müşteri veri sorumlusudur. Veri sorumlusu, kişisel verilerin işlenme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan taraftır. Müşteri'nin bilgisayarlarında, sunucularında, muhasebe programında, e-posta kutularında veya yedeklerinde bulunan personel, müşteri, tedarikçi ve üçüncü kişi verilerinin hangi amaçla toplandığına, ne kadar süreyle saklanacağına ve kimlerle paylaşılacağına karar veren taraf Müşteri'dir.

Tektapot ise veri işleyendir. Veri işleyen, veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işleyen taraftır. Tektapot, Müşteri'nin sistemlerindeki kişisel verilerin niçin toplandığını belirlemez, bu veriler üzerinde kendi adına bir tasarruf yetkisi kurmaz ve bu verileri kendi ticari amaçları doğrultusunda kullanmaz. Tektapot'un rolü, Müşteri'nin talep ettiği teknik sorunun giderilmesi sırasında bu verilere zorunlu olarak temas etmekten ibarettir.

Bu ayrımın pratik sonucu şudur: Müşteri'nin sistemindeki kişisel verilerin hukuka uygun şekilde elde edilmiş olması, ilgili kişilere aydınlatma yapılması, gerekli hâllerde açık rıza alınması, saklama ve imha politikasının bulunması, VERBİS kaydının yapılması gibi yükümlülükler Müşteri'ye aittir. Tektapot'un yükümlülüğü ise kendisine emanet edilen erişimi güvenli, sınırlı, kayıt altına alınmış ve amaca bağlı biçimde kullanmaktır.

Tektapot'un kendi sistemlerinde tuttuğu veriler (Müşteri firma bilgileri, yetkili kişi ad-soyad ve iletişim bilgileri, destek talebi kayıtları, token hareketleri, fatura bilgileri) bakımından Tektapot kendi başına veri sorumlusudur; bu veriler Tektapot'un Aydınlatma Metni kapsamında yönetilir.

2. İşleme Talimatı ve Amaç Sınırlaması

Tektapot, Müşteri'nin sistemlerinde bulunan kişisel verileri yalnızca Müşteri'nin talimatı doğrultusunda ve destek talebinin gerektirdiği ölçüde işler. Buradaki “talimat”, Müşteri tarafından açılan destek talebinin içeriği, talep sırasında yapılan yazılı yazışmalar ve oturum sırasında Müşteri yetkilisinin verdiği sözlü yönlendirmelerden oluşur. Destek talebinin kapsamı, aynı zamanda işleme yetkisinin de sınırını çizer.

Tektapot bu kapsam dışında:

  • Müşteri'nin verilerini kendi ticari, pazarlama, analiz veya ürün geliştirme amaçlarıyla kullanamaz;
  • Verileri kopyalayamaz, kendi sistemlerine indiremez, arşivleyemez; teknik olarak zorunlu bir kopya alınması gerekiyorsa (örneğin bir yedekten geri dönüş veya taşıma işlemi) bunu Müşteri'nin bilgisi ve onayı ile yapar, işlem tamamlandığında geçici kopyayı imha eder;
  • Verileri başka bir müşteriye, iş ortağına veya üçüncü kişiye aktaramaz;
  • Verilerden kişi profili çıkaramaz, istatistik üretemez, yapay zekâ modeli eğitiminde kullanamaz;
  • Verileri Müşteri'nin bilgisi dışında yurt dışına aktaramaz.

Tektapot'un bir talimatın KVKK'ya, ilgili mevzuata veya işbu taahhüde aykırı olduğu kanaatine varması hâlinde, söz konusu talimatı yerine getirmeyi reddetme hakkı saklıdır. Böyle bir durumda Tektapot, ret gerekçesini gecikmeksizin Müşteri'ye yazılı olarak bildirir. Bu ret, Tektapot bakımından sözleşmeye aykırılık teşkil etmez ve herhangi bir tazminat yükümlülüğü doğurmaz.

3. Erişimin Kapsamı ve Sınırları

Teknisyen, yalnızca destek talebine konu işlemin gerçekleştirilmesi için gerekli olan alana erişir. Bu ilke, veri minimizasyonunun operasyonel karşılığıdır. Örneğin yazıcı sürücüsü kurulumu talebinde teknisyen belge klasörlerini incelemez; bir muhasebe programının hata veren modülü için bağlanan teknisyen e-posta kutusunu açmaz; ağ yapılandırması için bağlanan teknisyen fotoğraf veya özlük dosyalarına bakmaz.

Talep dışı klasör, dosya, e-posta, mesajlaşma geçmişi veya veritabanı içeriği incelemesi yapılmaz. Ekran görüntüsü veya ekran kaydı alınması, ancak sorunun teşhisi için zorunlu olduğunda ve Müşteri yetkilisinin o oturumdaki açık onayı ile mümkündür; alınan görüntüler yalnızca ilgili destek talebine iliştirilir.

Teknisyene Müşteri tarafından bir kullanıcı hesabı, şifre veya erişim bilgisi verilmesi gerekiyorsa, mümkün olan hâllerde geçici ve sınırlı yetkili bir hesap oluşturulması tavsiye edilir. Destek tamamlandıktan sonra bu geçici erişimin Müşteri tarafından kapatılması veya şifresinin değiştirilmesi Müşteri'nin sorumluluğundadır. Tektapot, kendisine iletilen erişim bilgilerini destek talebi kapandıktan sonra saklamaz.

4. Uzaktan Bağlantı Şeffaflığı

Uzaktan destek, Müşteri'nin daveti ve gözetimi altında kurulur. Bağlantı modelinin temel güvenceleri şunlardır:

  • Oturum Müşteri'nin onayıyla başlar. Teknisyen, Müşteri tarafında oturum kodu/parolası paylaşılmadan veya bağlantı isteği onaylanmadan sisteme erişemez. Müşteri'nin bilgisi dışında kurulan gizli veya arka planda çalışan bir erişim yöntemi kullanılmaz.
  • Müşteri ekranı görür. Teknisyenin yaptığı her işlem Müşteri'nin ekranında eş zamanlı olarak görünür. Müşteri, oturum boyunca ekranı izleyerek yapılan işlemleri denetleyebilir.
  • Müşteri bağlantıyı istediği an sonlandırabilir. Oturumu tek taraflı olarak kesme yetkisi her zaman Müşteri'dedir ve bu yetkinin kullanılması için gerekçe gösterilmesi gerekmez.
  • Gözetimsiz erişim istisnadır. Sunucu bakımı gibi Müşteri personelinin başında bulunamayacağı işlemler için gözetimsiz erişim ancak Müşteri'nin yazılı onayı, işin tanımı ve süresi belirlenerek yapılır; bu tür oturumlar destek kayıtlarında ayrıca işaretlenir.

5. Yerinde Destekte Uygulanan Kurallar

Yerinde destekte teknisyen, Müşteri'nin işyerinde fiziksel olarak bulunur ve cihazlara doğrudan erişir. Bu durumda uzaktan destek için geçerli olan tüm sınırlamalar aynen uygulanır; ek olarak:

  • Teknisyen, Müşteri'nin işyeri kurallarına, güvenlik prosedürlerine ve ziyaretçi politikasına uyar.
  • Müşteri'ye ait cihaz, disk veya veri taşıyıcısı, Müşteri'nin yazılı onayı olmaksızın işyeri dışına çıkarılmaz. Onaylı bir çıkarma hâlinde (örneğin servise götürülen bir disk) cihazın teslim alınması ve iadesi tutanakla kayıt altına alınır.
  • Veri kurtarma, disk klonlama veya taşıma gibi işlemler için geçici bir kopya oluşturulması gerektiğinde, kopyanın nerede tutulduğu Müşteri'ye bildirilir ve işlem tamamlandığında kopya geri döndürülemez biçimde silinir.
  • Teknisyen, işyerinde gördüğü, duyduğu veya öğrendiği ticari bilgi ve sırları da gizlilik yükümlülüğü kapsamında değerlendirir.

6. Gizlilik Yükümlülüğü

Tektapot, destek hizmeti kapsamında öğrendiği kişisel verileri, ticari sırları, finansal bilgileri, müşteri listelerini, fiyatlandırma bilgilerini, yazılım yapılandırmalarını, ağ topolojisini, güvenlik açıklarını ve benzeri her türlü bilgiyi gizli tutar. Bu gizlilik yükümlülüğü süresizdir; hizmet ilişkisinin sona ermesi, sözleşmenin feshi veya token bakiyesinin tükenmesi gizlilik yükümlülüğünü sona erdirmez.

Gizlilik yükümlülüğü Tektapot'un personeli, teknisyenleri ve varsa alt yüklenicileri bakımından da bağlayıcıdır. Tektapot, kişisel verilere erişim yetkisi bulunan tüm çalışanlarından yazılı gizlilik taahhüdü alır; bu taahhüt iş ilişkisinin sona ermesinden sonra da yürürlükte kalır.

Gizlilik yükümlülüğünün istisnası, bilginin kamuya mal olmuş olması, Tektapot'un ihlali olmaksızın alenileşmesi veya yetkili bir mahkeme ya da idari makamın hukuka uygun talebi üzerine açıklanmasının zorunlu olmasıdır. Böyle bir zorunluluk hâlinde Tektapot, hukuken engellenmediği sürece açıklamadan önce Müşteri'yi bilgilendirir.

7. Teknik ve İdari Tedbirler

Tektapot, KVKK m.12 kapsamında kendi sistemlerinde aşağıdaki tedbirleri uygular:

  • Şifre güvenliği: Kullanıcı parolaları düz metin olarak saklanmaz; tek yönlü özet (hash) algoritmaları ile saklanır. Sistem yöneticileri dahil hiç kimse kullanıcı parolasını görüntüleyemez.
  • İki adımlı doğrulama: Hesaplar için TOTP tabanlı iki adımlı doğrulama desteklenir; yönetim ve teknisyen hesaplarında zorunlu kılınabilir.
  • Rol bazlı yetkilendirme: Sistemde yetki matrisi üzerinden rol bazlı erişim kontrolü uygulanır. Her kullanıcı yalnızca görevinin gerektirdiği ekran ve işlemlere erişebilir; yetki dışı istekler sunucu tarafında reddedilir.
  • Denetim günlüğü: Kritik işlemler (giriş denemeleri, yetki değişiklikleri, talep durumu değişiklikleri, token hareketleri, kayıt silme ve düzenleme işlemleri) denetim günlüğüne kaydedilir.
  • Oturum güvenliği: Oturumlar sunucu tarafında yönetilir, girişte oturum kimliği yenilenir, yetkisiz oturum devralınmasına karşı önlem alınır.
  • CSRF koruması: Durum değiştiren tüm form ve işlemler, sahte istek saldırılarına karşı oturuma bağlı belirteçlerle korunur.
  • Yedekleme ve geri dönüş provası: Veritabanı düzenli olarak yedeklenir. Yedeklerin yalnızca alınmış olması yeterli görülmez; geri dönüş provası yapılarak yedeğin gerçekten kullanılabilir olduğu doğrulanır.
  • Şifreli iletişim: Tektapot ile Müşteri arasındaki tüm web trafiği HTTPS üzerinden şifreli olarak taşınır.

Tektapot bu tedbirleri teknolojik gelişmelere ve tespit edilen risklere göre güncelleme hakkını saklı tutar; güncellemeler mevcut güvenlik seviyesini düşürmeyecek şekilde yapılır.

8. Alt Veri İşleyenler

Tektapot, hizmetin sunulabilmesi için sınırlı sayıda alt veri işleyenden yararlanır:

  • Barındırma (hosting) sağlayıcısı: Uygulamanın ve veritabanının çalıştığı sunucu altyapısını sağlar.
  • E-posta altyapısı sağlayıcısı: Destek bildirimleri, hesap ve fatura bilgilendirmeleri gibi işlem e-postalarının iletilmesini sağlar.
  • Ödeme kuruluşu: Token satın alımlarında ödeme işlemlerinin gerçekleştirilmesini sağlar. Kart bilgileri Tektapot sistemlerinde saklanmaz; doğrudan ödeme kuruluşu tarafından işlenir.

Tektapot, alt veri işleyenlerle işbu taahhüttekine denk düzeyde gizlilik ve güvenlik yükümlülükleri içeren sözleşmeler akdeder ve alt veri işleyenin fiillerinden Müşteri'ye karşı sorumludur. Alt veri işleyen listesinde değişiklik yapılması hâlinde Müşteri makul bir süre önce bilgilendirilir. Müşteri'nin haklı ve somut gerekçelere dayalı itirazı hâlinde taraflar iyi niyetle alternatif bir çözüm arar; çözüm bulunamazsa Müşteri sözleşmeyi tazminatsız feshedebilir.

9. Veri İhlali Bildirimi

Tektapot, kendi sistemlerinde veya destek süreci kapsamında bir kişisel veri ihlali meydana geldiğini öğrendiğinde, durumu gecikmeksizin Müşteri'ye bildirir. Bildirim; ihlalin niteliğini, etkilenmesi muhtemel veri kategorilerini ve kişi gruplarını, olası sonuçlarını, alınan ve alınması önerilen tedbirleri ve Tektapot tarafındaki irtibat noktasını içerir. Bilgilerin tamamı ilk anda mevcut değilse bildirim aşamalı olarak tamamlanır; bilgi eksikliği bildirimin geciktirilmesi için gerekçe oluşturmaz.

Burada rollerin ayrımı kritiktir: KVK Kurumu'na bildirim yapma yükümlülüğü veri sorumlusuna, yani Müşteri'ye aittir. Müşteri, ihlali öğrendiği tarihten itibaren en kısa sürede ve en geç 72 saat içinde Kurul'a bildirimde bulunmak ve gerektiğinde ilgili kişileri bilgilendirmekle yükümlüdür. Tektapot bu bildirimi Müşteri adına yapmaz; ancak Müşteri'nin bildirim yükümlülüğünü yerine getirebilmesi için ihtiyaç duyduğu teknik bilgi, kayıt ve destek makul ölçüde sağlanır. Müşteri'nin Kurul'a bildirim yapmaması veya geç yapmasından doğan idari yaptırımlardan Tektapot sorumlu tutulamaz.

10. Verilerin İadesi ve İmhası

Hizmet ilişkisinin sona ermesi hâlinde Tektapot, destek süreci kapsamında elinde bulunan Müşteri'ye ait verileri, Müşteri'nin tercihine göre iade eder veya imha eder. Müşteri, sona erme tarihinden itibaren 30 gün içinde tercihini bildirmezse Tektapot verileri imha eder. İmha, verinin geri döndürülemez biçimde silinmesi veya yok edilmesi yoluyla gerçekleştirilir ve talep hâlinde imha kaydı Müşteri'ye sunulur.

Bu yükümlülüğün istisnası, mevzuattan doğan saklama yükümlülükleridir. Fatura, muhasebe kaydı, token hareketleri gibi ticari ve vergisel kayıtlar ile hukuki uyuşmazlık hâlinde delil niteliği taşıyabilecek destek talebi kayıtları, ilgili mevzuatta öngörülen süreler boyunca saklanır. Bu süre boyunca da işbu taahhütteki gizlilik ve güvenlik yükümlülükleri aynen uygulanır.

11. Müşterinin Denetim Hakkı

Müşteri, işbu taahhütteki yükümlülüklere uygunluğun doğrulanması amacıyla, en az 15 iş günü önceden yazılı bildirimde bulunmak kaydıyla, mesai saatleri içinde ve yılda en fazla bir kez olmak üzere denetim talep edebilir. Denetim, Tektapot'un diğer müşterilerine ait verilerin gizliliğini ihlal etmeyecek ve operasyonel faaliyeti aksatmayacak şekilde yürütülür. Denetimi yürüten üçüncü kişi uzmanların gizlilik taahhüdü imzalaması şarttır. Somut bir veri ihlali şüphesi bulunması hâlinde sıklık ve süre sınırı uygulanmaz. Denetim masrafları, Tektapot'un esaslı bir ihlali tespit edilmediği sürece Müşteri'ye aittir.

12. Müşterinin Yükümlülükleri ve Sorumluluk Alanı

Destek hizmetinin güvenli biçimde sunulabilmesi Müşteri'nin de belirli yükümlülükleri yerine getirmesine bağlıdır. Müşteri aşağıdakileri kabul ve taahhüt eder:

  • Hukuka uygunluk: Müşteri'nin sistemlerinde bulunan kişisel verilerin hukuka uygun şekilde elde edilmiş ve işleniyor olması, ilgili kişilere aydınlatma yapılmış olması ve gerekli hâllerde açık rıza alınmış olması Müşteri'nin sorumluluğundadır. Tektapot'un bu verilere destek sırasında temas etmesi, verilerin hukuka uygunluğu konusunda Tektapot'a bir denetim yükümlülüğü yüklemez.
  • Yedek alma: Müşteri, uzaktan bağlantı veya yerinde müdahale öncesinde kendi verilerinin güncel yedeğini almakla yükümlüdür. Yedek alınmaması veya alınan yedeğin bozuk/eksik olması hâlinde doğabilecek veri kaybından Tektapot sorumlu değildir.
  • Görülmemesi gereken verilerin kapatılması: Müşteri, teknisyene gösterilmemesi gereken bilgi ve belgeleri — özellikle KVKK m.6 anlamındaki özel nitelikli kişisel verileri (sağlık, biyometrik, ceza mahkûmiyeti, sendika ve inanç bilgileri gibi), üçüncü kişilere ait ticari sırları, gizlilik sözleşmesiyle korunan belgeleri — bağlantı öncesinde kapatmak, ilgili pencereleri ve uygulamaları sonlandırmakla yükümlüdür. Oturum sırasında ekranda açık bırakılan içeriklerden doğan sorumluluk Müşteri'ye aittir.
  • Yetkili kişi: Destek oturumunu başlatan ve onaylayan kişinin Müşteri adına işlem yapmaya yetkili olduğu kabul edilir. Yetkisiz bir personelin oturum başlatmasından doğan sonuçlardan Müşteri sorumludur.
  • Doğru bilgi: Müşteri, sistemin mevcut durumu, bilinen arızaları, lisans durumu ve varsa devam eden risk faktörleri hakkında Tektapot'u doğru şekilde bilgilendirir.

13. Mevcut Arızadan Kaynaklanan Riskler

IT destek talepleri çoğu zaman zaten sorunlu bir sistem üzerinde açılır. Fiziksel olarak bozulmaya başlamış bir disk, bad sector barındıran bir depolama birimi, fidye yazılımı veya virüs bulaşmış bir işletim sistemi, dolu kapasiteye ulaşmış bir disk, bozuk bir veritabanı dosyası, elektrik dalgalanmasından etkilenmiş bir donanım — bu tür durumlarda veri kaybı riski, teknisyenin müdahalesinden değil, müdahale öncesinde hâlihazırda mevcut olan arızadan doğar. Böyle bir sistemde yapılan her işlem (veri kurtarma denemesi, disk taraması, onarım aracı çalıştırılması dahil) mevcut riski gerçekleştirebilir.

Tektapot, bu tür durumlarda mümkün olduğunca riski önceden bildirir ve mümkünse önce yedekleme veya imaj alınmasını önerir. Müşteri'nin bilgilendirmeye rağmen işleme devam edilmesini talep etmesi hâlinde, sonuçtan doğan sorumluluk Müşteri'ye aittir. Tektapot'un sorumluluğu, kendi kusurlu davranışıyla doğrudan sebep olduğu zararlarla sınırlıdır; mevcut arızanın kaçınılmaz sonucu olan kayıplar bu kapsamda değildir.

14. Sorumluluğun Sınırlandırılması

Tektapot'un işbu taahhütten doğan sorumluluğu, kendi kusuru sonucu doğan doğrudan zararlarla sınırlıdır. Tektapot; kâr kaybı, iş durması, üretim kaybı, itibar kaybı, beklenen tasarrufun elde edilememesi, üçüncü kişi talepleri ve benzeri dolaylı ve netice kabilinden zararlardan sorumlu değildir.

Tektapot'un bir olay veya birbiriyle bağlantılı olaylar zinciri bakımından toplam sorumluluğu, zarara konu destek talebi için Müşteri tarafından ödenen bedeli (ilgili talepte harcanan token karşılığı tutarı) aşamaz. Bu sınırlama, Tektapot'un kastından veya ağır ihmalinden kaynaklanan zararlar ile emredici hukuk kurallarının sınırlandırmaya izin vermediği hâller bakımından uygulanmaz.

Müşteri'nin işbu taahhütteki yükümlülüklerini ihlal etmesi (yedek almaması, özel nitelikli verileri kapatmaması, hukuka aykırı talimat vermesi gibi) nedeniyle Tektapot aleyhine bir idari yaptırım uygulanması veya üçüncü kişilerce talep yöneltilmesi hâlinde Müşteri, Tektapot'un uğrayacağı zararı tazmin eder.

15. Süre, Fesih ve Devir

İşbu taahhüt, Müşteri'nin Tektapot'tan ilk destek hizmetini almasıyla yürürlüğe girer ve taraflar arasındaki hizmet ilişkisi devam ettiği sürece geçerliliğini korur. Gizlilik ve veri güvenliğine ilişkin hükümler ile 10. maddedeki imha yükümlülüğü, ilişkinin sona ermesinden sonra da yürürlükte kalır. Taraflardan hiçbiri, diğerinin yazılı onayı olmaksızın işbu taahhütten doğan hak ve yükümlülüklerini üçüncü kişilere devredemez. Herhangi bir hükmün geçersiz sayılması, diğer hükümlerin geçerliliğini etkilemez.

16. Uygulanacak Hukuk ve Yetkili Mahkeme

İşbu taahhüt Türk hukukuna tabidir. Taahhüdün yorumlanması ve uygulanmasından doğabilecek uyuşmazlıklarda İzmir Mahkemeleri ve İcra Daireleri yetkilidir. Taraflar, uyuşmazlık hâlinde öncelikle iyi niyetle müzakere yoluyla çözüm aramayı kabul eder.

17. İletişim

İşbu taahhüde ilişkin her türlü bildirim, talep ve soru için:

  • Unvan: Tektapot
  • Adres:
  • Vergi Dairesi / No: — / —
  • E-posta: hello@tektapot.com
  • Telefon: +90 5407240035
  • KEP Adresi:

Yazılı bildirimler, yukarıdaki e-posta veya KEP adresine yapıldığında geçerli sayılır. Veri ihlali bildirimleri bakımından e-posta yoluyla yapılan bildirim, gecikmesiz bildirim şartını karşılar.

Hukuki inceleme notu: Bu metin genel bir çerçeve sunmak üzere hazırlanmış olup hukuki mütalaa niteliği taşımaz. Firmanızın faaliyet alanına, müşteri sözleşmelerine, veri envanterine ve fiilî operasyonuna göre uyarlanması gerekir. Yürürlüğe konulmadan önce KVKK ve ticaret hukuku alanında uzman bir avukat tarafından incelenmesi ve onaylanması önerilir.