Veri İşleme Sözleşmesi (Data Processing Addendum - DPA)
Sürüm 1.0 - Son güncelleme:
⚠ Önemli bilgilendirme
Bu metin taslak niteliğindedir, henüz yetkili bir hukuk danışmanı tarafından onaylanmamıştır. Şirket bünyenizde imzalamadan önce kendi avukatınız / hukuk müşaviriniz ile gözden geçirmenizi öneririz. KVKK gibi düzenleyici uyum, sektör (sağlık, finans, kamu) ve sözleşme konfigürasyonunuza göre ek hükümler gerekebilir.
1. Taraflar
| Veri Sorumlusu | Mubisoft hizmetini kullanan firma ("Müşteri") |
|---|---|
| Veri İşleyen | Mubisoft Yazılım A.Ş. ("Mubisoft") |
| Yürürlük | Mubisoft hizmet sözleşmesinin (master agreement) ek belgesi olarak yürürlüğe girer. |
2. Konunun Kapsamı
Bu DPA, Müşteri'nin Mubisoft platformu üzerinden başlattığı veritabanı yedekleme hizmeti (PHASE 18 / "Yedekler" modülü) kapsamında, Müşteri'nin kendi ERP/CRM/operasyonel veritabanlarından alınan yedek dosyalarının Mubisoft tarafından şifrelenmiş şekilde saklanması ile ilgilidir.
KVKK madde 8 ve 9 (yurt içi/yurt dışı aktarım), Türk hukukunda Mubisoft'un veri işleyen (data processor) sıfatını üstlendiğini açıkça beyan eder. Yedekler içindeki kişisel veriler dahil tüm verilerin sahibi Müşteri'dir.
3. Sıfır-Bilgi (Zero-Knowledge) Mimari
Mubisoft yedekleme hizmeti aşağıdaki teknik özelliklere sahiptir:
- Yedek dosyaları, Müşteri'nin agent makinesinde AES-256-GCM ile şifrelenir; şifreleme kontrolü Müşteri'ye aittir.
- Şifreleme parolası (passphrase) sadece HMAC-SHA256 hash'i olarak Mubisoft veritabanında tutulur. Düz metin parola Mubisoft sunucularında kalıcı olarak saklanmaz.
- Şifreli baytlar Cloudflare R2 nesne depolamasında tutulur; Mubisoft personeli içeriği okuyamaz, çünkü parolaya erişimi yoktur.
- Geri yükleme (restore) yalnızca Müşteri tarafından sağlanan parola ile mümkündür. Parola kayıp durumunda Mubisoft yedekleri açamaz, içeriği geri veremez.
4. İşlenen Veri Kategorileri
| Kategori | Açıklama | Mubisoft Erişimi |
|---|---|---|
| Yedek dosyası içeriği | Müşteri DB tablolarındaki tüm satırlar (ad, telefon, IBAN, vergi numarası, hasta, çalışan vb. olabilir) | Yok - sadece şifreli baytlar |
| Yedek metaverisi | Boyut, oluşturma tarihi, bağlı ağaç (job/run ID), saklama süresi | Var (sistem yönetimi için zorunlu) |
| Audit log | Hangi kullanıcı yedek aldı / indirdi / sildi (kullanıcı kimliği + zaman damgası) | Var (KVKK uyum + denetim için zorunlu) |
5. Mubisoft'un Yükümlülükleri
- Yedekleri yalnızca Müşteri'nin yazılı talimatları (dashboard'daki konfigürasyon) doğrultusunda işler.
- Yedekleri saklama süresi (retention) Müşteri'nin paket kotasına ve seçimine bağlıdır; Mubisoft kendi takdirine göre süreyi uzatmaz veya kısaltmaz.
- Yedeklere erişim sadece Müşteri'nin yetkili kullanıcıları (admin rolü) tarafından mümkündür; Mubisoft personelinin erişimi yoktur.
- Veri ihlali (data breach) durumunda Müşteri'ye 72 saat içinde bildirimde bulunur.
- Müşteri hizmeti sonlandırdığında, mevcut yedekler retention süresinin sonunda otomatik silinir; Müşteri talep ederse 30 gün içinde erken silme de yapılabilir.
6. Müşteri'nin Yükümlülükleri
- Şifreleme parolasını güvenli bir şekilde saklamak (1Password / Bitwarden / şifreli arşiv). Parola kaybı geri yüklemenin imkansızlaşmasıyla sonuçlanır.
- Yedeklerin içeriğindeki kişisel verilere ilişkin KVKK aydınlatma yükümlülüklerini kendi veri sahipleri (çalışanlar, müşteriler vb.) açısından yerine getirmek.
- Yedekleme erişim haklarını yalnızca yetkili çalışanlarla paylaşmak; rol-bazlı erişim kontrolünü uygun şekilde yapılandırmak.
7. Yurt Dışı Aktarım ve Saklama Lokasyonu
Şifreli yedek dosyaları Cloudflare R2 hizmeti üzerinden, Mubisoft'un seçtiği bölgede tutulur. Cloudflare R2 EU bölgesi (Frankfurt/Amsterdam) seçeneği mevcuttur ve Mubisoft varsayılan olarak EU bölgesini kullanır.
Sıfır-bilgi mimarisi gereği Cloudflare R2 da yedeklerin içeriğine erişemez (yalnızca şifreli baytlar). Bu nedenle KVKK madde 9 kapsamında yurt dışı aktarım kısıtlamaları bu bağlamda içerik aktarımı olarak değerlendirilemez; ancak açık rıza şartı bazı sektörler için yine de gerekli olabilir - Müşteri'nin kendi hukuk danışmanı ile değerlendirmesi gerekir.
8. Alt-İşleyenler (Sub-processors)
| Şirket | Rol | Lokasyon |
|---|---|---|
| Cloudflare, Inc. | Şifreli yedek nesne depolama (R2) | EU bölgesi (vars.) |
| Hetzner / Batihost | Mubisoft platform sunucu barındırma | Türkiye / Almanya |
Mubisoft yeni alt-işleyen ekleme niyetini, ekleme tarihinden en az 30 gün önce Müşteri'ye e-posta ile bildirir. Müşteri makul gerekçe ile itiraz edebilir.
9. Veri Sahibi Hakları
KVKK madde 11 kapsamında veri sahibinin (Müşteri'nin müşterisi/çalışanı) talepleri doğrudan Müşteri'ye yapılır. Mubisoft, Müşteri'nin yazılı talebi üzerine makul ölçüde teknik destek sağlar (örn. belirli bir tablodan kişisel veri silme talebinde Müşteri'nin yedek konfigürasyonu güncellemesi, yeni yedeğin temiz olması ile sağlanır).
10. Güvenlik Önlemleri
- TLS 1.2/1.3 ile aktarım sırasında şifreleme
- AES-256-GCM ile yedek içeriği şifreleme
- Bcrypt ile kullanıcı şifre hash'leri
- Audit log (görüntüleme, indirme, silme) - KVKK uyum için zorunlu
- Rol bazlı erişim kontrolü (super_admin, dealer_admin, firm_admin, user)
- Otomatik retention (yedek belirlenen süre sonra otomatik silinir)
- İki-faktörlü kimlik doğrulama (opsiyonel, kullanıcı tercihi)
11. Sözleşmenin Süresi ve Sonlandırma
Bu DPA, Müşteri'nin Mubisoft hizmet sözleşmesi yürürlükte olduğu sürece geçerlidir. Hizmet sona erdiğinde:
- Tüm aktif yedek job'ları durdurulur (yeni yedek üretimi yoktur).
- Mevcut yedekler retention süresince saklanır, sonra otomatik silinir.
- Müşteri'nin talebi üzerine erken silme 30 gün içinde gerçekleştirilir.
- Müşteri'nin talebi üzerine yedekler indirilir veya başka bir veri işleyene aktarılır. Aktarım maliyeti Müşteri'ye yansıtılabilir.
12. Sorumluluk Sınırı
Mubisoft'un sıfır-bilgi mimarisi gereği, parola kaybı veya yanlış girilmiş parola nedeniyle yedeklere erişilememesi durumunda Mubisoft sorumlu tutulamaz. Müşteri parola yedeğinin kendisi tarafından güvenli bir şekilde saklandığını kabul eder.
Diğer durumlarda Mubisoft'un toplam sorumluluğu, son 12 ay içerisinde Müşteri'nin Mubisoft'a ödediği toplam ücretle sınırlıdır (master agreement hükümleri saklı kalmak kaydıyla).
13. İletişim
| KVKK / Veri Sorumlusu | kvkk@mubisoft.com |
|---|---|
| Güvenlik İhlali | security@mubisoft.com |
| Genel destek | destek@mubisoft.com |
İlgili belgeler: