VoltCockpit Veri İşleme Sözleşmesi (DPA)
Sürüm: 2026-10
Bu Veri İşleme Sözleşmesi ("DPA"), VoltCockpit Kullanım Koşulları'nın ("Ana Sözleşme") ayrılmaz bir parçasıdır ve Müşteri ("Veri Sorumlusu") ile Rest Yazılım Danışmanlık San. ve Tic. A.Ş. (MERSİS No: 0734210603400001; "Veri İşleyen") arasında, Veri İşleyen'in Müşteri adına kişisel veri işlemesine ilişkin koşulları düzenler. Bu DPA, KVKK m.12/2 ve uygulanabildiği ölçüde GDPR m.28 gerekliliklerini karşılamak amacıyla hazırlanmıştır.
1. Konu ve süre
1.1. Veri İşleyen, Ana Sözleşme kapsamındaki Hizmet'i sunmak amacıyla, Ek-1'de tanımlanan kişisel verileri Müşteri adına işler.
1.2. DPA, Ana Sözleşme süresince ve Veri İşleyen'in Müşteri adına kişisel veri işlemeye devam ettiği sürece yürürlükte kalır.
2. Veri Sorumlusunun yükümlülükleri
2.1. Müşteri; işlemenin hukuki sebebine sahip olduğunu, ilgili kişileri (özellikle araç kullanan çalışanları ve sürücüleri) konum ve araç verilerinin işlenmesi hakkında KVKK m.10 ve GDPR m.13–14 uyarınca aydınlattığını, gerekiyorsa açık rızalarını aldığını ve izlemenin amaçla bağlantılı, sınırlı ve ölçülü olduğunu taahhüt eder.
2.2. Müşteri, Hizmet'teki yapılandırma seçeneklerini (konum geçmişi saklama süresi, Kullanıcıların konum görme yetkileri, izlenecek araçların seçimi) kendi hukuki değerlendirmesine uygun şekilde ayarlamaktan sorumludur.
3. Veri İşleyenin yükümlülükleri
3.1. Talimatla işleme. Veri İşleyen kişisel verileri yalnızca Müşteri'nin belgelenmiş talimatları doğrultusunda işler. Ana Sözleşme, bu DPA ve Müşteri'nin Hizmet içinde yaptığı yapılandırmalar Müşteri'nin talimatlarını oluşturur. Veri İşleyen, bir talimatın mevzuata aykırı olduğu kanaatindeyse Müşteri'yi bilgilendirir.
3.2. Gizlilik. Kişisel verilere erişen personel gizlilik yükümlülüğü altındadır ve erişim, görevin gerektirdiği ölçüyle sınırlıdır. Platform yöneticileri Müşterilerin araç ve konum verilerine Hizmet arayüzü üzerinden erişemez; yalnızca toplu sayıları ve bağlantı durumlarını görür.
3.3. Güvenlik. Veri İşleyen, Ek-2'de belirtilen teknik ve idari tedbirleri uygular ve bunları teknolojik gelişmelere göre güncel tutar.
3.4. Alt işleyenler. Müşteri, Ek-3'te listelenen alt işleyenlerin kullanılmasına genel yetki verir. Veri İşleyen, yeni bir alt işleyen eklemeden veya mevcut olanı değiştirmeden en az 30 gün önce Müşteri'yi bilgilendirir; Müşteri haklı sebeple itiraz edebilir ve itirazın çözülememesi halinde etkilenen Hizmet'i feshedebilir. Veri İşleyen, alt işleyenlere bu DPA'dakilerle eşdeğer yükümlülükler yükler ve onların fiillerinden Müşteri'ye karşı sorumludur.
3.5. İlgili kişi başvuruları. Veri İşleyen, Müşteri'ye doğrudan yapılan başvuruları kendisi yanıtlamaz ve gecikmeksizin Müşteri'ye iletir; Müşteri'nin başvuruları yanıtlayabilmesi için Hizmet'in sunduğu dışa aktarma, düzeltme ve silme araçlarıyla ve makul ölçüde ek destekle yardımcı olur.
3.6. İhlal bildirimi. Veri İşleyen, Müşteri Verisi'ni etkileyen bir kişisel veri ihlalini öğrenmesinden itibaren gecikmeksizin ve en geç 48 saat içinde Müşteri'ye bildirir; bildirimde bilinen ölçüde ihlalin niteliği, etkilenen veri kategorileri ve kişi sayısı, olası sonuçları ve alınan/önerilen önlemler yer alır. (KVKK kapsamında Kurul'a bildirim 72 saattir; Müşteri'nin bu süreye uyabilmesi için Veri İşleyen gerekli bilgiyi sağlar.)
3.7. Yardım. Veri İşleyen, veri koruma etki değerlendirmeleri ve denetim makamlarıyla istişareler için makul ölçüde yardım sağlar.
3.8. Sözleşme sonunda silme. Ana Sözleşme'nin sona ermesinden sonra Müşteri 30 gün içinde verilerini dışa aktarabilir. Bu sürenin sonunda Veri İşleyen, yasal saklama yükümlülükleri saklı kalmak kaydıyla, Müşteri Verisi'ni 90 gün içinde siler ve talep halinde silmeyi yazılı olarak teyit eder. Yedeklerdeki kopyalar, yedek döngüsünün sonunda silinir.
3.9. Denetim. Veri İşleyen, bu DPA'ya uyumu gösteren bilgi ve belgeleri Müşteri'nin talebi üzerine sağlar. Müşteri, makul bir süre önceden bildirmek, yılda en fazla bir kez olmak, mesai saatleri içinde yapılmak ve diğer müşterilerin verilerinin gizliliğini korumak kaydıyla denetim yapabilir veya bağımsız bir denetçiye yaptırabilir. Denetim maliyetleri Müşteri'ye aittir.
4. Yurt dışına aktarım
4.1. Müşteri Verisi Türkiye'de bulunan sunucularda barındırılır. Ek-3'te belirtilen alt işleyenlere yurt dışına aktarım yapılan hallerde aktarım, KVKK m.9 ve GDPR Bölüm V'te öngörülen mekanizmalarla (standart sözleşmeler / Standart Sözleşme Maddeleri) güvence altına alınır.
4.2. Müşteri AB/AEA'da yerleşikse, Müşteri'den Veri İşleyen'e (Türkiye) yapılan aktarım için taraflar AB Komisyonu Standart Sözleşme Maddeleri, Modül 2 (Sorumludan İşleyene)'ni bu DPA'ya ek olarak akdetmiş sayılır.
5. Sorumluluk
Bu DPA'dan doğan sorumluluk, Ana Sözleşme'deki sorumluluk sınırlarına tabidir; kanunen sınırlandırılamayan haller saklıdır.
Ek-1: İşlemenin ayrıntıları
| Başlık | Açıklama |
|---|---|
| İlgili kişi grupları | Müşteri'nin araçlarını kullanan çalışanlar ve sürücüler; Müşteri'nin Hizmet Kullanıcıları; Müşteri'nin Hizmet'e girdiği sürücü kayıtlarındaki kişiler |
| Veri kategorileri | Araç konumu ve konum geçmişi (enlem/boylam, hız, yön, ölçüm zamanı); araç durumu (batarya seviyesi, menzil, şarj durumu ve gücü, kilometre sayacı, çevrimiçi durumu); şarj oturumları (zaman, yer, enerji, maliyet); araç tanıtıcıları (VIN, plaka, araç adı); sürücü ve atama bilgileri (ad soyad, e-posta, telefon, sicil no — Müşteri girerse); Kullanıcı hesap ve işlem kayıtları |
| Özel nitelikli veri | İşlenmez. Müşteri, Hizmet'e özel nitelikli kişisel veri girmemeyi taahhüt eder. |
| İşleme faaliyetleri | Tesla Fleet API / Fleet Telemetry'den alma, saklama, görüntüleme, raporlama, uyarı üretme, dışa aktarma, saklama süresi sonunda silme |
| Amaç | Müşteri'nin filo yönetimi, enerji ve maliyet takibi |
| Süre | Ana Sözleşme süresi; konum geçmişi Müşteri'nin belirlediği saklama süresiyle sınırlı (varsayılan 90 gün); ham durum kayıtları 400 gün |
| Sıklık | Sürekli (telemetri) veya periyodik (araç uyanıkken yoklama) |
Ek-2: Teknik ve idari tedbirler
Erişim ve kimlik doğrulama
- Rol bazlı yetkilendirme (şirket yöneticisi, filo yöneticisi, izleyici); konum görme yetkisi rolden ayrı verilir ve izleyiciler için varsayılan olarak kapalıdır.
- Parolalar yalnızca tek yönlü özet olarak saklanır; giriş denemeleri hız sınırlamasına tabidir.
- Rol, parola veya aktiflik değiştiğinde açık oturumlar geçersiz kılınır.
- Kullanıcı davetleri tek kullanımlık, süreli ve özetlenmiş bağlantılarla yapılır.
Veri ayrımı ve şifreleme
- Şirketlerin verileri, her sorguda zorunlu uygulanan veritabanı düzeyi filtrelerle ve yazma kontrolleriyle birbirinden ayrılır.
- Tesla erişim ve yenileme belirteçleri AES-256-GCM ile, anahtar sürümlemesiyle şifreli saklanır; ekranlarda ve kayıtlarda gösterilmez. Bağlantı kesildiğinde veya izin geri alındığında belirteçler silinir.
- Tüm dış bağlantılar TLS ile şifrelenir; araç telemetrisi karşılıklı TLS (mTLS) ile alınır.
Veri minimizasyonu
- Yalnızca Müşteri'nin seçtiği araçlar izlenir; izlemeden çıkarılan araçlardan veri akışı durdurulur.
- Araçlar veri almak için uyandırılmaz; araçlara komut gönderilmez.
- Konum geçmişi, Müşteri'nin belirlediği süre sonunda otomatik silinir; şarj kayıtlarındaki koordinatlar da aynı sürede temizlenir.
- Platform yöneticileri Müşterilerin araç/konum verilerini görmez.
İzleme ve kayıt
- Bağlantı, yetki, kullanıcı ve dışa aktarma işlemleri; kim, ne zaman ve hangi IP'den bilgisiyle denetim kaydına alınır.
- Tesla API kullanımı şirket ve araç bazında kayıt altındadır.
Altyapı ve süreklilik
- Sunucular Türkiye'deki barındırma sağlayıcısının tesislerinde, güvenlik duvarı arkasında çalışır; yalnızca gerekli portlar açıktır.
- Kişisel verilere erişen personel gizlilik yükümlülüğü altındadır ve erişim görev gereğiyle sınırlıdır.
Ek-3: Alt işleyenler
| Alt işleyen | Hizmet | İşlenen veriler | Konum |
|---|---|---|---|
| Türkiye'deki barındırma (VDS) sağlayıcısı | Sunucu barındırma | Tüm Müşteri Verisi (şifreli belirteçler dahil) | Türkiye |
| Zoho Corporation | İşlem e-postası gönderimi | Kullanıcı ve sürücülerin e-posta adresleri, ad bilgisi, e-posta içeriği (davet/eşleştirme bağlantıları) | ABD |
| Stadia Maps, Inc. | Harita karoları | Haritayı görüntüleyen Kullanıcının IP adresi ve tarayıcı bilgisi (araç verisi aktarılmaz) | ABD |
Not: Tesla, Inc. alt işleyen değildir; araç verisinin kaynağıdır ve Müşteri ile Tesla arasındaki ilişki kapsamında bağımsız veri sorumlusu olarak hareket eder. Ödeme ortağı Paddle.com da alt işleyen değildir; abonelik ödemelerinde satıcı-kayıtlı satıcı ve ödeme verileri bakımından bağımsız veri sorumlusudur ve Müşteri Verisi (araç, konum, şarj verisi) Paddle'a aktarılmaz.