1. Taraflar ve sözleşmenin niteliği
Bu Veri İşleme Sözleşmesi ("Sözleşme"), GOSpock hizmetini kullanan müşteri ("Müşteri" veya "Veri Sorumlusu") ile Neden Olmasın Reklam ve İlet. Hiz. Dan. Tic. Ltd. Şti. ("Şirket" veya "Veri İşleyen") arasında akdedilir.
Bu Sözleşme, Müşteri ile Şirket arasında imzalanan hizmet sözleşmesinin veya sipariş formunun ("Hizmet Sözleşmesi") eki ve ayrılmaz bir parçasıdır; Hizmet Sözleşmesinde atıf yapılmasıyla veya taraflarca ayrıca imzalanmasıyla yürürlüğe girer. Bu Sözleşmede tanımlanmayan terimler Kullanım Koşulları'ndaki anlamı taşır.
Sözleşme, 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") madde 12 uyarınca veri sorumlusu ile veri işleyen arasındaki ilişkiyi düzenler. Müşterinin faaliyetlerine Avrupa Birliği Genel Veri Koruma Tüzüğü ("GDPR") uygulandığı ölçüde, bu Sözleşme GDPR madde 28 kapsamındaki veri işleme sözleşmesi niteliğini de taşır.
Panel kullanıcılarına, gospock.com ziyaretçilerine ve iş bağlantılarına ait kişisel veriler bakımından Şirket veri sorumlusudur; bu veriler bu Sözleşmenin kapsamı dışındadır ve Gizlilik Politikası ile KVKK Aydınlatma Metni'nde açıklanmıştır.
2. Tanımlar
- Kişisel veri, ilgili kişi, veri sorumlusu, veri işleyen, kişisel verilerin işlenmesi: KVKK'da ve uygulandığı ölçüde GDPR'da verilen anlamları taşır.
- Son kullanıcı: Müşterinin web sitesini veya mobil uygulamasını kullanan ve verileri Hizmet kapsamında işlenen ilgili kişidir.
- Hizmet: GOSpock anlık bildirim, kampanya yönetimi, etkinlik analitiği ve kampanya ilişkilendirmesi hizmetidir.
- Alt işleyen: Şirketin, Hizmetin sunulması için Müşteri adına kişisel veri işlemek üzere yararlandığı üçüncü kişidir.
- Kişisel veri ihlali: İşlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi, kazara veya hukuka aykırı olarak yok edilmesi, kaybı, değiştirilmesi, yetkisiz açıklanması veya bunlara yetkisiz erişilmesi sonucunu doğuran güvenlik ihlalidir.
- Kurul: Kişisel Verileri Koruma Kuruludur.
3. İşlemenin konusu, süresi, niteliği ve amacı
- Konu: Şirketin Hizmeti sunarken Müşterinin son kullanıcılarına ait kişisel verileri Müşteri adına işlemesi.
- Süre: Hizmet Sözleşmesinin süresi ile sözleşme sonrasında verilerin iadesi ve silinmesi için öngörülen süre (13. madde).
- Nitelik: SDK aracılığıyla verilerin elde edilmesi, kaydedilmesi, depolanması, yapılandırılması, sorgulanması, raporlanması ve toplulaştırılması; bildirimlerin iletimi için gerekli verilerin bildirim hizmetlerine aktarılması; verilerin silinmesi veya anonim hâle getirilmesi.
- Amaç: Web, iOS ve Android anlık bildirimlerinin gönderilmesi; kampanyaların hedeflenmesi, zamanlanması ve raporlanması; test gönderimleri; etkinlik analitiği ve canlı izleme; bildirim tıklaması veya
gs_cidparametreli bağlantıdan sonraki 30 dakika içindeki etkinliklerin kampanyayla ilişkilendirilmesi; Hizmetin güvenliğinin sağlanması, kötüye kullanımın önlenmesi ve Müşteriye destek verilmesi.
4. İlgili kişi ve kişisel veri kategorileri
İlgili kişi kategorisi: Müşterinin web sitesini veya mobil uygulamasını kullanan ve SDK'nın entegre edildiği ortamlarda Hizmetle etkileşime giren son kullanıcılar.
| Veri kategorisi | Kişisel veriler | Açıklama |
|---|---|---|
| Cihaz ve oturum bilgileri | Cihaz kimliği (udid), oturum kimliği, platform (web/iOS/Android), uygulama sürümü, SDK sürümü | Cihaz kimliği SDK tarafından üretilen rastgele bir UUID'dir. |
| Bildirim bilgileri | Push token veya web push aboneliği (uç nokta ve anahtarlar), bildirim izni durumu, bildirim kanalı tercihleri | Bildirim hizmeti tarafından geçersiz bildirilen kayıtlar pasif hâle getirilir. |
| Müşteri kullanıcı kimliği | Müşterinin identify() çağrısıyla ilettiği kendi kullanıcı kimliği | Müşterinin seçtiği takma adlı (pseudonim) bir kimliktir; Şirket ad, e-posta veya telefon numarası talep etmez. |
| Etkinlik verileri | Etkinlikler ve özellikleri: görüntülenen ekranlar ve içerikler, başlatılan videolar, aramalar, bildirim alındı/açıldı, kampanya ve varyant kimliği, UTM parametreleri | Etkinlik ve özellik adlarını Müşteri belirler. |
| Zaman bilgileri | Etkinliklerin istemci ve sunucu zaman damgaları | — |
| IP adresi | Son kullanıcının IP adresi | Yalnızca güvenlik, istek sınırlama ve kötüye kullanımın önlenmesi için geçici olarak kullanılır; etkinliklerle birlikte saklanmaz. |
İşlenmeyen veriler: Hizmet kapsamında kesin konum, rehber bilgileri, reklam kimlikleri ve özel nitelikli kişisel veriler toplanmaz. Müşteri, bu verileri ve ad, e-posta, telefon numarası gibi doğrudan tanımlayıcıları etkinlik özelliklerinde göndermemeyi kabul eder.
Saklama: Ham etkinlik verileri Müşterinin paketindeki saklama süresi boyunca (90, 180 veya 395 gün; Enterprise pakette Hizmet Sözleşmesinde belirlenen süre) ve Hizmet Sözleşmesinde aksi kararlaştırılmadıkça her durumda en fazla 13 ay saklanır. Kişisel veri içermeyen toplu istatistikler daha uzun süre saklanabilir. Cihaz kayıtları ve push token'ları cihaz aktif olduğu sürece saklanır.
5. Veri sorumlusunun talimatları ve yükümlülükleri
Müşteri, son kullanıcı verilerinin işlenme amaç ve vasıtalarını belirleyen veri sorumlusudur. Müşterinin talimatları; Hizmet Sözleşmesi, bu Sözleşme, Müşterinin Panelde yaptığı ayarlar, oluşturduğu kampanyalar, SDK ve API üzerinden yaptığı çağrılar ile yazılı olarak verdiği ek talimatlardan oluşur. Hizmetin kapsamını aşan ek talimatlar ayrıca ücretlendirilebilir.
Müşteri;
- Son kullanıcı verilerinin işlenmesi için KVKK madde 5 ve 6'da, uygulandığı ölçüde GDPR madde 6 ve 9'da öngörülen hukuki dayanağın bulunmasından;
- Son kullanıcıları KVKK madde 10 ve uygulandığı ölçüde GDPR madde 13–14 kapsamında aydınlatmaktan ve aydınlatma metninde GOSpock'ı veri işleyen olarak belirtmekten;
- Bildirim izninin işletim sistemi veya tarayıcı aracılığıyla alınmasından, kendi web sitelerinde ve uygulamalarında çerez ve rıza bildirimlerinin sağlanmasından;
- Ticari elektronik iletiler bakımından 6563 sayılı Kanun ve İleti Yönetim Sistemi (İYS) kurallarına uyulmasından;
- Özel nitelikli kişisel verileri göndermemekten ve 13 yaşından küçük olduğu bilinen çocuklara ait verileri mevzuata aykırı biçimde işlememekten;
- Hangi platform ve bildirim kanallarını etkinleştireceğine karar vermekten ve bunun sonuçlarını (11. madde) değerlendirmekten;
- Veri Sorumluları Sicili (VERBİS) kaydı gibi kendi yasal yükümlülüklerini yerine getirmekten;
- Gizli API anahtarlarının gizliliğinden ve Panel kullanıcılarının işlemlerinden
sorumludur.
6. Veri işleyenin yükümlülükleri
Şirket;
- Kişisel verileri yalnızca Müşterinin belgelenmiş talimatları doğrultusunda ve Hizmetin sunulması amacıyla işler; kendi amaçları için kullanmaz. Kanunen başka türlü işleme zorunluluğu doğarsa, hukuken yasaklanmadıkça bunu işlemeden önce Müşteriye bildirir.
- Bir talimatın KVKK'ya, GDPR'a veya diğer mevzuata aykırı olduğu kanaatine varırsa Müşteriyi derhâl bilgilendirir.
- Kişisel verilere erişen çalışanlarının ve yetkilendirdiği kişilerin gizlilik yükümlülüğüne tabi olmasını sağlar; KVKK madde 12/4 uyarınca bu yükümlülük görevden ayrılmalarından sonra da devam eder. Şirket personeli kişisel verilere yalnızca destek gibi gerekli hâllerde ve gerektiği ölçüde erişir.
- 7. maddede belirtilen teknik ve idari tedbirleri alır.
- İlgili kişi başvurularında, veri ihlallerinde ve Kurul veya diğer yetkili makamlarla ilişkilerde Müşteriye 8. ve 9. maddeler uyarınca destek olur.
- Müşterinin uygun görmesi hâlinde, Müşterinin yapacağı veri koruma etki değerlendirmeleri için Hizmete ilişkin makul bilgileri sağlar.
- Bu Sözleşmeye uyumunu gösteren bilgileri 12. madde uyarınca Müşterinin erişimine sunar.
Şirket, Hizmetin işletilmesi ve iyileştirilmesi amacıyla kişisel veri içermeyen ve kimseyi tanımlamayan anonim, toplu istatistikler oluşturabilir; anonim hâle getirilen veriler kişisel veri niteliği taşımaz.
7. Güvenlik önlemleri
Şirket, KVKK madde 12/1 ve uygulandığı ölçüde GDPR madde 32 uyarınca, kişisel verilerin hukuka aykırı işlenmesini ve erişilmesini önlemek ve muhafazasını sağlamak için aşağıdaki teknik ve idari tedbirleri uygular:
- Aktarım sırasında şifreleme (HTTPS/TLS);
- Panel kullanıcısı parolalarının özetlenerek (hash) saklanması;
- Panel kullanıcıları için iki adımlı doğrulama ve geçiş anahtarı (passkey) desteği;
- Rol tabanlı erişim kontrolü;
- Bir hesap altındaki her uygulamanın verilerinin birbirinden ayrılması;
- Gizli API anahtarlarının herkese açık SDK anahtarlarından ayrılması ve SDK anahtarları için izin verilen web kaynaklarının (origin) tanımlanabilmesi;
- İstek sınırlama (rate limiting) ve kötüye kullanımın önlenmesi;
- Yönetimsel işlemlerin denetim kayıtlarında (audit log) tutulması;
- Şirket personelinin verilere yalnızca destek gibi gerekli hâllerde erişmesi;
- Düzenli yedekleme;
- Sunucuların ve veritabanlarının Türkiye'deki veri merkezlerinde barındırılması.
Şirket, bu tedbirleri teknolojik gelişmelere göre güncelleyebilir; ancak genel güvenlik seviyesini düşürecek bir değişiklik yapmaz.
8. İlgili kişi başvurularına destek
İlgili kişilerin KVKK madde 11 ve uygulandığı ölçüde GDPR madde 15–22 kapsamındaki başvurularını yanıtlamak Müşterinin sorumluluğundadır. Şirket, işlemenin niteliğini dikkate alarak bu başvuruların yanıtlanmasında (ör. belirli bir cihaz kimliğine veya Müşteri kullanıcı kimliğine ait verilerin bulunması, dışa aktarılması veya silinmesi) Müşteriye makul teknik ve idari destek sağlar.
Bir ilgili kişi başvurusunu doğrudan Şirkete yaparsa ve başvuru belirli bir Müşteriyle ilişkilendirilebiliyorsa, Şirket başvuruyu kendisi yanıtlamadan gecikmeksizin Müşteriye iletir ve ilgili kişiyi Müşteriye yönlendirir.
9. Kişisel veri ihlallerinin bildirilmesi
Şirket, Müşteri adına işlediği kişisel verileri etkileyen bir kişisel veri ihlalini öğrenmesinden itibaren gecikmeksizin ve en geç 48 saat içinde Müşteriye bildirir. Bu süre, Müşterinin KVKK madde 12/5 uyarınca ihlali Kurula en kısa sürede ve öğrenmesinden itibaren 72 saat içinde (ve uygulandığı ölçüde GDPR madde 33 uyarınca yetkili denetim makamına) bildirebilmesini sağlamak amacıyla belirlenmiştir.
Bildirim, o an bilindiği ölçüde şu bilgileri içerir: ihlalin niteliği ve zamanı, etkilenen veri ve ilgili kişi kategorileri ile yaklaşık sayıları, olası sonuçları, alınan veya alınması önerilen tedbirler ve Şirketin irtibat bilgileri. Henüz bilinmeyen bilgiler öğrenildikçe gecikmeksizin iletilir.
Şirket, ihlalin etkilerini sınırlamak için gerekli tedbirleri derhâl alır ve Müşterinin Kurula ve ilgili kişilere yapacağı bildirimler için makul destek sağlar. Şirket, Müşterinin onayı olmadan ihlale ilişkin olarak ilgili kişilere bildirim yapmaz; kanunen zorunlu hâller saklıdır.
10. Alt işleyenler
Müşteri, Şirketin Hizmetin sunulması için aşağıdaki alt işleyen kategorilerinden yararlanmasına genel izin verir:
| Alt işleyen | Faaliyet | Konum |
|---|---|---|
| Türkiye'deki veri merkezleri / barındırma hizmeti sağlayıcısı | Sunucuların ve veritabanlarının barındırılması, yedekleme | Türkiye |
| Google Firebase Cloud Messaging (Google LLC / Google Ireland Ltd.) | Android ve Firebase üzerinden iOS bildirimlerinin iletimi | Yurt dışı |
| Apple Push Notification service (Apple Inc.) | iOS bildirimlerinin ve Safari web bildirimlerinin iletimi | Yurt dışı |
| Tarayıcı bildirim hizmetleri (Google, Mozilla, Apple, Microsoft) | Web Push bildirimlerinin ilgili tarayıcıya iletimi | Yurt dışı |
| E-posta hizmet sağlayıcıları | Hesapla ilgili e-postaların (davet, parola sıfırlama, limit uyarıları) iletimi; son kullanıcı verisi gönderilmez | Hizmet sağlayıcıya göre değişir |
Bildirim hizmetlerine yalnızca iletim için gerekli veriler (push token veya web push aboneliği ve bildirim içeriği: başlık, metin, görsel bağlantısı, bağlantı) aktarılır. Bu hizmetlerin kullanımı Hizmetin doğası gereğidir ve Müşteri ilgili platform ve kanalları etkinleştirerek bunların kullanılmasına karar verir.
Şirket, alt işleyenlere bu Sözleşmedekilerle esasen aynı düzeyde veri koruma yükümlülükleri yükler; büyük platform sağlayıcıları (Google, Apple, Mozilla, Microsoft) bakımından bu yükümlülükler ilgili sağlayıcının standart koşulları ile belirlenir. Şirket, alt işleyenlerin eylemlerinden Müşteriye karşı bu Sözleşme ve Hizmet Sözleşmesi çerçevesinde sorumludur.
Değişiklikler ve itiraz hakkı: Şirket, yeni bir alt işleyen eklemeden veya mevcut bir alt işleyeni değiştirmeden önce Müşteriyi e-posta veya Panel aracılığıyla en az 30 gün önceden bilgilendirir. Müşteri, bildirimden itibaren 15 gün içinde makul ve veri korumaya ilişkin gerekçelerle yazılı olarak itiraz edebilir. Taraflar makul bir çözüm bulamazsa, Müşteri etkilenen Hizmet bölümüne ilişkin Hizmet Sözleşmesini değişiklik yürürlüğe girmeden önce feshedebilir. Bildirim hizmetlerine itiraz, ilgili platform veya kanalın Müşteri tarafından devre dışı bırakılması yoluyla da karşılanabilir.
11. Yurt dışına aktarım
Şirketin sunucuları ve veritabanları Türkiye'deki veri merkezlerinde barındırılır. Kişisel veriler yalnızca bildirimlerin iletimi için, Hizmetin doğası gereği ve 10. maddede belirtilen bildirim hizmetlerine yurt dışına aktarılır. Aktarılan veriler, iletim için gerekli olanlarla (push token veya web push aboneliği ve bildirim içeriği) sınırlıdır; etkinlik verileri yurt dışına aktarılmaz.
Bu aktarımlar, 7499 sayılı Kanun ile değişik ve 1 Haziran 2024'te yürürlüğe giren KVKK madde 9 kapsamında yapılır:
- Aktarılan ülke hakkında bir yeterlilik kararı varsa bu karara dayanılır;
- Yeterlilik kararı yoksa, Kurul tarafından ilan edilen standart sözleşmeler gibi uygun güvencelerden biri sağlanır; standart sözleşmeler imzalanmasından itibaren 5 iş günü içinde Kişisel Verileri Koruma Kurumuna bildirilir;
- Uygun güvencelerin sağlanamadığı hâllerde, yalnızca kanunda sayılan arızi aktarım istisnalarının koşulları bulunduğu ölçüde aktarım yapılabilir.
Son kullanıcı verileri bakımından, bu bildirim kanallarının kullanılmasına veri sorumlusu olarak Müşteri, ilgili platform ve kanalları etkinleştirerek karar verir. Müşteri, kendi aydınlatma metninde bu aktarımlara yer vermekten ve kendisi bakımından gereken işlemleri yapmaktan sorumludur; Şirket bu konuda makul destek sağlar.
Müşterinin GDPR kapsamında Avrupa Ekonomik Alanından Türkiye'ye kişisel veri aktarması hâlinde, taraflar gerekli olduğu ölçüde Avrupa Komisyonu standart sözleşme maddelerini ayrıca imzalar.
12. Denetim
Şirket, bu Sözleşmeye uyumunu gösteren belgeleri ve bilgileri Müşterinin yazılı talebi üzerine sağlar. Denetim öncelikle bu belgeler ve Müşterinin yazılı sorularına verilecek yanıtlar yoluyla yapılır.
Belgelerin yeterli olmaması veya Kurulun ya da yetkili bir makamın talep etmesi hâlinde Müşteri, kendisi veya Şirketin rakibi olmayan ve gizlilik yükümlülüğü altındaki bağımsız bir denetçi aracılığıyla denetim yapabilir. Bu tür denetimler en az 30 gün önceden yazılı bildirimle, yılda en fazla bir kez, mesai saatleri içinde, Hizmetin işleyişini ve diğer müşterilerin verilerinin gizliliğini etkilemeyecek şekilde ve Müşterinin masrafıyla yapılır. Bir kişisel veri ihlalinin ardından veya yetkili makam talebiyle yapılan denetimler yıllık sınıra dâhil değildir.
13. Verilerin iadesi ve silinmesi
Hizmet Sözleşmesinin herhangi bir nedenle sona ermesinden sonra Şirket, Müşteri adına işlediği kişisel verileri kanunen saklanması zorunlu olanlar hariç olmak üzere 90 gün içinde siler veya anonim hâle getirir. Müşteri, bu süre dolmadan info@gospock.com adresine yazarak verilerinin yaygın kullanılan, makine tarafından okunabilir bir biçimde dışa aktarılmasını talep edebilir.
Yedeklerde bulunan kopyalar olağan yedekleme döngüsü içinde silinir ve silinene kadar erişime kapalı tutulur. Kanunen saklanması zorunlu veriler yalnızca bu amaçla ve gerekli süre boyunca saklanır. Müşterinin talebi üzerine Şirket, silme veya anonimleştirme işleminin tamamlandığını yazılı olarak teyit eder.
14. Sorumluluk
Tarafların bu Sözleşmeden doğan sorumluluğu, Hizmet Sözleşmesinde ve Kullanım Koşulları'nda yer alan sorumluluk hükümlerine ve sınırlamalarına tabidir. Bu sınırlamalar, kast veya ağır ihmalden doğan sorumluluğa ve kanunen sınırlandırılamayan sorumluluklara uygulanmaz.
Taraflar, KVKK madde 12/2 uyarınca veri güvenliği tedbirlerinin alınması konusunda ilgili kişilere ve yetkili makamlara karşı müştereken sorumlu olabileceklerini kabul eder. Taraflar arasındaki iç ilişkide her taraf, kendi yükümlülüklerini ihlal etmesinden doğan zarardan sorumludur.
15. Süre, öncelik ve uygulanacak hukuk
Bu Sözleşme, Hizmet Sözleşmesi ile birlikte yürürlüğe girer ve Şirketin Müşteri adına kişisel veri işlemesi sona erene kadar yürürlükte kalır. Kişisel verilerin korunmasına ilişkin konularda bu Sözleşme ile Hizmet Sözleşmesi veya Kullanım Koşulları arasında çelişki bulunması hâlinde, taraflar açıkça aksini kararlaştırmadıkça bu Sözleşme uygulanır.
Şirket, bu Sözleşmeyi mevzuattaki değişikliklere uyum için güncelleyebilir; Müşterinin haklarını önemli ölçüde etkileyen değişiklikler yürürlüğe girmeden en az 30 gün önce bildirilir.
Bu Sözleşme Türk hukukuna tabidir; uyuşmazlıklarda İstanbul (Çağlayan) Mahkemeleri ve İcra Daireleri yetkilidir. GDPR'ın zorunlu olarak uygulandığı hâllerde GDPR'ın ilgili hükümleri saklıdır. Bu Sözleşmenin Türkçe metni esastır.
16. İletişim
Bu Sözleşmeye ilişkin bildirimler, veri ihlali bildirimleri ve talepler için:
- Veri işleyen: Neden Olmasın Reklam ve İlet. Hiz. Dan. Tic. Ltd. Şti.
- Adres: İstiklal Mah. Piyalepaşa Bulv. No:22/1 B-C Blok, Beyoğlu / İstanbul, Türkiye
- Vergi dairesi ve numarası: Kasımpaşa Vergi Dairesi, 6300431044
- E-posta: info@gospock.com
Şirketin Müşteriye yapacağı bildirimler, Hizmet Sözleşmesinde belirtilen veya Panelde kayıtlı hesap sahibi e-posta adresine gönderilir. Yürürlük ve son güncelleme tarihi: 8 Ekim 2026.