FlowQi Veri İşleme Sözleşmesi
Yürürlük tarihi: 27 Ağustos 2026 · Sürüm: 1.1 · Dil: Türkçe: bilgilendirme amaçlı çeviridir; bağlayıcı metin İngilizce sürümdür
İşbu Veri İşleme Sözleşmesi ("VİS"), sizinle ("Veri Sorumlusu") Koşulların 2.1 maddesi uyarınca belirlenen FlowQi tüzel kişisi ("Veri İşleyen", “FlowQi”) arasındaki Hizmet Koşulları ("Sözleşme") kapsamındadır. FlowQi’nin sizin adınıza gerçekleştirdiği kişisel veri işleme faaliyetini düzenler.
Çoğu müşterinin herhangi bir belge imzalaması gerekmez: Koşulların Ek C’si GDPR’ın 28(3) maddesini karşılayan veri işleyen koşullarını zaten içerir ve kendiliğinden uygulanır. İşbu VİS, satın alma ve tedarikçi değerlendirme süreçlerinin talep ettiği hallerde aynı taahhüdün bağımsız belge halidir. FlowQi ile ayrı bir veri işleme sözleşmesi imzaladıysanız, imzalanan o sözleşme hem bu sayfaya hem de Ek C’ye üstün gelir.
1. Tanımlar
“Kişisel veri”, “işleme”, “veri sorumlusu”, “veri işleyen”, “veri sahibi”, “denetim makamı” ve “kişisel veri ihlali” gibi terimler GDPR (Tüzük (AB) 2016/679) ve Birleşik Krallık bakımından UK GDPR ile 2018 tarihli Data Protection Act’te verilen anlamı taşır. “Müşteri Verileri” ve büyük harfle yazılan diğer terimler Sözleşme’de verilen anlamı taşır. “Veri Koruma Mevzuatı”, GDPR’ı, UK GDPR’ı, Hollanda UAVG’sini ve uygulanabilir diğer her türlü veri koruma mevzuatını ifade eder.
2. Roller ve kapsam
2.1 Taraflar arasındaki ilişkide, Müşteri Verilerinde yer alan kişisel veriler bakımından Veri Sorumlusu veri sorumlusu, FlowQi ise veri işleyendir. Veri Sorumlusu’nun kendisi bir üçüncü taraf için veri işleyen sıfatını taşıdığı hallerde FlowQi alt veri işleyen olarak hareket eder.
2.2 FlowQi kişisel verileri yalnızca Hizmetleri sağlamak ve desteklemek için ve Veri Sorumlusu’nun belgelenmiş talimatları doğrultusunda işler; bu talimatlara Sözleşme, işbu VİS ve Veri Sorumlusu’nun yönetim ayarlarını kullanımı dahildir. FlowQi, bir talimatın kendi görüşüne göre Veri Koruma Mevzuatını ihlal ettiği kanaatine varırsa, hukuken yasaklanmadıkça Veri Sorumlusu’nu bilgilendirir.
2.3 Konu, süre, nitelik, amaç, kişisel veri türleri ve veri sahibi kategorileri Ek I‘de açıklanmıştır.
2.4 Yapay zeka özellikleri. Yapay zeka destekli özellikler üründe şu anda etkin değildir ve şu anda hiçbir yapay zeka sağlayıcısı Müşteri Verilerini işlememektedir. Bu tür özellikler sunulduğunda FlowQi, istemleri, girdileri ve çıktıları yalnızca Hizmetleri sağlamak, güvenliğini temin etmek, hata ayıklamak ve desteklemek amacıyla Müşteri Verisi olarak işleyebilir. Kullanılan her üçüncü taraf yapay zeka sağlayıcısı, özellik etkinleştirilmeden önce alt işleyen olarak listelenir ve kendi modellerini Müşteri Verileri üzerinde eğitmesi sözleşmeyle yasaklanır.
3. Veri işleyenin yükümlülükleri
FlowQi:
a. kişisel verileri, uluslararası aktarımlar dahil olmak üzere yalnızca belgelenmiş talimatlar doğrultusunda işler; AB, AB üye devleti veya Birleşik Krallık hukukunun aksini gerektirdiği haller saklıdır ve bu durumda, hukuken yasaklanmadıkça Veri Sorumlusu’nu bilgilendirir; b. kişisel verileri işlemeye yetkili kişilerin gizlilikle bağlı olmasını sağlar; c. GDPR’ın 32. maddesinin gerektirdiği şekilde Ek II‘deki teknik ve idari tedbirleri uygular; d. 5. maddedeki alt işleyen görevlendirme koşullarına uyar; e. mümkün olduğu ölçüde ve uygun teknik ve idari tedbirlerle, 12 ila 23. maddeler kapsamındaki veri sahibi taleplerinin yanıtlanmasında Veri Sorumlusu’na yardımcı olur; makul yardımı gecikmeksizin ve mümkün olduğunda talebi izleyen 10 iş günü içinde sağlar; f. işlemenin niteliğini ve FlowQi’de mevcut bilgiyi dikkate alarak, 32 ila 36. maddeler kapsamında güvenlik, ihlal bildirimi, veri koruma etki değerlendirmeleri ve ön istişare konularında Veri Sorumlusu’na yardımcı olur; g. Veri Sorumlusu’nun tercihine göre, Hizmetlerin sunumunun sona ermesi üzerine tüm kişisel verileri siler veya iade eder ve saklama hukuken zorunlu olmadıkça mevcut kopyaları siler (7. madde); ve h. uygunluğu göstermek için gerekli bilgileri erişime sunar, denetimlere imkân tanır ve katkıda bulunur (8. madde).
4. Güvenlik
FlowQi, Ek II‘de açıklandığı şekilde riske uygun bir güvenlik düzeyi sağlamak için uygun teknik ve idari tedbirleri sürdürür; bunlara aktarım sırasında ve durağan halde şifreleme, erişim kontrolleri ve en az ayrıcalık ilkesiyle erişim, çok faktörlü kimlik doğrulama seçenekleri, günlük kaydı ve izleme, dayanıklılık ve yedekleme ile tedbirlerin düzenli olarak test edilmesi dahildir. FlowQi, genel koruma düzeyi düşürülmemek kaydıyla bu tedbirleri güncelleyebilir.
5. Alt işleyenler
5.1 Veri Sorumlusu, FlowQi’nin kişisel verileri işlemek üzere alt işleyen görevlendirmesi için genel yazılı yetki verir; şu şartla ki FlowQi:
a. flowqi.com/tr/legal/alt-isleyenler adresinde yayımlanan ve legal@flowqi.com adresinden talep üzerine sunulan güncel bir alt işleyen listesi tutar; b. her alt işleyene işbu VİS’ten daha az koruyucu olmayan veri koruma yükümlülükleri yükler; ve c. GDPR’ın 28(4) maddesi uyarınca alt işleyenlerinin performansından sorumlu kalmaya devam eder.
5.2 FlowQi, Müşteri Verilerini işleyen bir alt işleyenin eklenmesi veya değiştirilmesi niyetini Veri Sorumlusu’na en az 30 gün önceden bildirir. Veri Sorumlusu bu süre içinde makul veri koruma gerekçeleriyle itiraz edebilir. Taraflar itirazı iyiniyetle çözmeye çalışır; çözemezlerse Veri Sorumlusu, Sözleşme’nin etkilenen kısmını cezai şart olmaksızın feshedebilir ve yürürlükteki abonelik süresinin kullanılmayan kalanı için ödenen ücretlerin iadesini alır.
6. Uluslararası aktarımlar
6.1 FlowQi birbirinden ayrı AB ve ABD veri kümeleri işletir. Müşteri Verilerinin hangi kümede bulunacağı, Koşulların 2.1 maddesi uyarınca sözleşme akdedilen tüzel kişiye göre belirlenir ve Koşulların Ek B.7’si ile örtüşür. FlowQi Nederland B.V. veya FlowQi International B.V. ile sözleşme akdeden müşteriler bakımından Müşteri Verileri AB/AEA‘da barındırılır; başlıca Supabase (Frankfurt, Almanya) ve DigitalOcean (Amsterdam, Hollanda), ayrıca Scaleway (Fransa) AB altyapısı. FlowQi, Inc. ile sözleşme akdeden müşteriler bakımından Müşteri Verileri Amerika Birleşik Devletleri’nde barındırılır. Türkiye’de yerleşik müşteriler, hesaplarını oluştururken sözleşme akdedecekleri tüzel kişiyi ve dolayısıyla kümelerini seçer; KVKK’yı 6.3 maddesi düzenler.
Bazı alt işleyenler küresel olarak faaliyet gösterir. Kişisel verilerin AEA veya Birleşik Krallık dışına aktarıldığı hallerde FlowQi uygun bir aktarım mekanizmasına dayanır:
- AEA’dan yapılan kısıtlı aktarımlar için atıf yoluyla dahil edilen Avrupa Komisyonu Standart Sözleşme Maddeleri (2021/914);
- Birleşik Krallık’tan yapılan kısıtlı aktarımlar için Birleşik Krallık International Data Transfer Addendum (IDTA); ve
- uygulanabildiği hallerde bir yeterlilik kararı ya da GDPR’ın V. Bölümü uyarınca geçerli başka bir mekanizma.
6.2 Standart Sözleşme Maddeleri bakımından: duruma göre Modül İki (veri sorumlusundan veri işleyene) veya Modül Üç (veri işleyenden veri işleyene) uygulanır; Veri Sorumlusu veri aktaran, FlowQi veya ilgili tüzel kişi veri alandır; isteğe bağlı katılım hükmü uygulanır; uygulanacak hukuk ve yetkili merci Hollanda’nınkiler ya da Standart Sözleşme Maddeleri’nin gerektirdikleridir; ve işbu VİS’in Ek I ila III’ü, Standart Sözleşme Maddeleri eklerini doldurur. Çelişki halinde aktarım konularında Standart Sözleşme Maddeleri işbu VİS’e üstün gelir.
6.3 Türkiye (KVKK). Veri Sorumlusu Türkiye’de yerleşikse ya da işleme 6698 sayılı Kişisel Verilerin Korunması Kanunu’na ("KVKK") tabiyse, işbu VİS’e ek olarak Koşulların Ek E’si uygulanır ve emredici Türk veri koruma hukukuna uyum için gerekli olduğu ölçüde üstün gelir. KVKK’ya tabi kişisel veriler, yalnızca Standart Sözleşme Maddeleri’ne dayanılarak Türkiye dışına aktarılmaz. Taraflar Türk hukukunda tanınan bir mekanizma kullanır: Kurul yeterlilik kararı, Kurul’un yayımladığı ilgili standart sözleşme, onaylanmış bağlayıcı şirket kuralları veya KVKK uyarınca hukuka uygun başka bir mekanizma. Standart sözleşme kullanıldığında, sorumlu taraf tam imzadan itibaren 5 iş günü içinde Kurul’a bildirimde bulunur; o sözleşmede bir belirleme yoksa sorumluluk veri aktarana aittir.
7. İade ve silme
Hizmetlerin feshi veya sona ermesi üzerine FlowQi, Müşteri Verilerini 30 gün boyunca dışa aktarım için erişilebilir tutar; ardından kişisel verileri 90 gün içinde siler veya kimliksizleştirir. FlowQi’nin standart yedek saklama döngüsü uyarınca silinen yedek kopyalar ile saklamanın hukuken zorunlu olduğu haller bunun dışındadır. Aynı 30 ve 90 günlük süreler, bitiş tarihinden itibaren sayılmak üzere sona ermiş bir deneme süresine ve on iki ay boyunca oturum açılmaması nedeniyle kapatılan bir Ücretsiz Plan hesabına da uygulanır. Ürün içindeki yaşam döngüsü (çöp kutusu, arşiv, geri yükleme, kalıcı silme) Veri Sorumlusu’nun silmeyi süre boyunca kendisinin yönetmesine imkân tanır.
8. Denetimler
FlowQi, işbu VİS’e uygunluğu göstermek için makul olarak gerekli bilgileri erişime sunar. Taraflar denetim taleplerini öncelikle dokümantasyon, güvenlik özetleri, sertifikalar ve üçüncü taraf denetim raporlarıyla karşılamaya çalışır. Yerinde veya teknik denetimlere yalnızca makul olarak gerekli olduğu hallerde izin verilir ve bunlar makul gizlilik, güvenlik ve erişim kısıtlamalarına tabidir. Böyle bir denetimin haklı olduğu hallerde Veri Sorumlusu veya gizlilikle bağlı bağımsız bir denetçi, FlowQi’yi takvim yılı başına en fazla bir kez, ayrıca Veri Sorumlusu’nun Müşteri Verilerini esaslı şekilde etkileyen bir kişisel veri ihlalinden sonra, makul önceden bildirimle, mesai saatleri içinde ve FlowQi’nin faaliyetlerini makul olmayan şekilde aksatmadan denetleyebilir. İşbu madde, yetkili bir denetim makamının yetkilerini sınırlamaz.
9. İhlal bildirimi
FlowQi, Müşteri Verilerini etkileyen bir kişisel veri ihlalinden haberdar olduktan sonra gecikmeksizin ve her halükârda 48 saat içinde Veri Sorumlusu’na bildirimde bulunur. Bu süre, Koşulların C.11 maddesinde ve KVKK’ya tabi müşteriler bakımından yeniden E.6 maddesinde taahhüt edilen süredir. GDPR’ın 33. maddesinin Veri Sorumlusu’na kendi denetim makamı karşısında tanıdığı 72 saatten bilinçli olarak daha kısadır; böylece Veri Sorumlusu’nun harekete geçecek zamanı olur.
FlowQi, Veri Sorumlusu’nun 33 ve 34. maddeler kapsamındaki yükümlülüklerini yerine getirmesine yardımcı olmak üzere kendisinde makul olarak mevcut bilgileri sağlar; mevcut olduğu ölçüde ihlalin niteliği, ilgili veri sahibi ve kayıt kategorileri ile yaklaşık sayıları, olası sonuçlar ve alınan veya önerilen tedbirler buna dahildir.
10. Sorumluluk ve öncelik sırası
İşbu VİS kapsamındaki sorumluluk, Sözleşme’deki sınırlamalara tabidir. İşbu VİS, kişisel veri konularında Sözleşme’nin geri kalanına üstün gelir; Standart Sözleşme Maddeleri ise aktarım konularında işbu VİS’e üstün gelir. KVKK’ya tabi müşteriler bakımından, Koşulların Ek E’si E.5 maddesinde belirtilen ölçüde üstün gelir.
Ek I. İşleme faaliyetinin tanımı
| Başlık | Ayrıntı |
|---|---|
| Konu | CRM, projeler, görevler ve ilgili modüller dahil FlowQi bulut platformunun sağlanması |
| Süre | Sözleşme’nin süresi ile 7. maddedeki dışa aktarma ve silme süreleri |
| Nitelik ve amaç | Hizmetleri sunmak, desteklemek, güvenliğini sağlamak ve sürdürmek için Müşteri Verilerinin barındırılması, depolanması ve işlenmesi |
| Kişisel veri türleri | Hesap ve iletişim bilgileri (ad, kurumsal e-posta, telefon), kimlik doğrulama verileri, CRM kayıtları (kişiler, kuruluşlar, notlar), proje ve görev içeriği, zaman kayıtları, kullanım, günlük ve meta verileri ile Veri Sorumlusu’nun göndermeyi tercih ettiği diğer kişisel veriler |
| Özel nitelikli kategoriler | Amaçlanmamıştır. FlowQi Hizmetleri özel nitelikli kişisel veriler (madde 9), ceza mahkûmiyeti verileri (madde 10), tıbbi veriler veya diğer yüksek riskli kişisel veriler için tasarlamamıştır. Veri Sorumlusu, ayrıca yazılı olarak kararlaştırılmadıkça ve hukuka uygun olmadıkça bu tür verileri göndermemelidir ve göndermeyi tercih ettiği bu tür verilerden sorumludur. KVKK’ya tabi müşteriler bakımından ilgili kategorileri Koşulların E.7 maddesi belirler |
| Veri sahibi kategorileri | Veri Sorumlusu’nun personeli ve yetkili kullanıcıları; Hizmetlere girilen kendi müşterileri, iletişim kişileri, tedarikçileri ve potansiyel müşterileri |
| Sıklık | Sözleşme süresince sürekli |
Ek II. Teknik ve idari tedbirler
- Kişisel verilerin aktarım sırasında (TLS) ve durağan halde şifrelenmesi.
- Erişim kontrolü: CRM, projeler ve yönetim genelinde rol tabanlı izinler; çalışma alanı bazında kapsam; korumalı bir süper yönetici rolü; en az ayrıcalık ilkesiyle iç erişim; Google, Microsoft ya da e-posta ve parola ile tek oturum açma.
- Kimlik doğrulama: çalışma alanı düzeyinde kullanılabilir ve zorunlu kılınabilir çok faktörlü kimlik doğrulama; parola sıfırlama ve hesap kurtarma akışları.
- Günlük kaydı ve izleme: kimin hangi öğeyi arşivlediği veya sildiği dahil olmak üzere etkinlik kaydı; güvenlik izleme.
- Yaşam döngüsü ve kurtarma: çöp kutusu, arşiv, geri yükleme ve kalıcı silme modeli; üretim veritabanının en az 30 gün saklanan günlük yedekleri, alındıkları kümenin bölgesinde şifreli olarak depolanır; dayanıklılık tedbirleri.
- Ayrıştırma: birbirinden ayrı üretim, hazırlık ve geliştirme ortamları.
- İdari: personel için gizlilik yükümlülükleri; tedarikçi ve alt işleyen durum tespiti; zafiyet yönetimi ve yama uygulama; belgelenmiş bir olay müdahale süreci.
- Uygun olduğu hallerde takma adlaştırma ve veri minimizasyonu.
- Sertifikalar: ISO 27001 ve SOC 2 süreçleri devam etmektedir. İşbu VİS’in yürürlük tarihi itibarıyla iki sertifika da alınmamıştır ve FlowQi, sertifikalandırılana kadar bunları mevcut belge olarak sunmaz.
Ek III. Alt işleyenler
Güncel liste, işbu VİS’in bir parçasını oluşturan flowqi.com/tr/legal/alt-isleyenler adresinde yayımlanır ve legal@flowqi.com adresinden talep üzerine sunulur. O sayfa ayrıca her alt işleyenin verileri nerede işlediğini ve hangi aktarım güvencesinin uygulandığını kaydeder.
İşbu VİS ile ilgili sorularınız: legal@flowqi.com · FlowQi, Australiëlaan 5, 3526 AB Utrecht, Hollanda