Veri işleme sözleşmesi (DPA)

Sürüm 2026-08-31 (v1.0) · Abonelik sözleşmesinin Ek-1'idir

Bu metin taslaktır; hukuk danışmanı onayından geçmelidir. Hukuki mütalaa değildir. Bu sözleşme, taraflar arasındaki sorumluluk ayrımını kuran en kritik metindir; [DOLDURULACAK] alanlar tamamlanmadan ve avukat incelemesinden geçmeden bağlayıcı sayılmamalıdır.

Bu sözleşme neyi çözer? Mareviq'i kullanan bir nakliye firması, sisteme kendi şoförlerinin kimlik bilgisini, ehliyet ve belge fotoğraflarını, konum verisini ve çalışma kayıtlarını girer. Bu veriler firmanın verisidir — amacını ve aracını firma belirler. Mareviq bu veriyi yalnızca firmanın talimatıyla saklar ve işler.

Bu nedenle: Müşteri = veri sorumlusu · Mareviq = veri işleyen. Bu sözleşme o ayrımı yazılı hâle getirir ve tarafların yükümlülüklerini belirler.

1. Taraflar ve sıfatları

VeriVeri sorumlusuVeri işleyen
Müşterinin sisteme girdiği şoför, personel ve iş ortağı verileriMüşteri firmaMareviq
Müşteri firma yetkilisinin üyelik, iletişim ve faturalama verileriMareviqBarındırma, e-posta, muhasebe sağlayıcıları

Bu sözleşme yalnızca birinci satırı düzenler. İkinci satır için KVKK aydınlatma metni geçerlidir.

Taraflar, 6698 sayılı KVKK ve ilgili ikincil mevzuat uyarınca; Müşterinin veri sorumlusu, Mareviq'in ise Müşteri adına ve onun talimatıyla hareket eden veri işleyen olduğunu açıkça kabul eder.

2. İşlemenin konusu, süresi, niteliği ve amacı

KonuMüşterinin nakliye/lojistik operasyonunun yürütülmesi için Mareviq yazılımı üzerinden kişisel verilerin saklanması ve işlenmesi
NitelikToplama (Müşteri veya kullanıcıları tarafından girilen veriyi kaydetme), saklama, düzenleme, güncelleme, görüntüleme, raporlama, yedekleme, silme
AmaçSipariş ve sefer yönetimi, filo ve araç takibi, personel/İK ve puantaj, prim ve ücret hesaplamaları, belge yönetimi, şoför mobil uygulaması, raporlama
SüreAbonelik sözleşmesinin yürürlükte olduğu süre ve Abonelik Sözleşmesi m.11'de düzenlenen sona erme sonrası süreler

3. Veri kategorileri ve ilgili kişi grupları

İlgili kişi grupları: Müşterinin şoförleri, ofis ve saha personeli, alt yüklenici sürücüleri, müşteri/tedarikçi firma yetkilileri ve sisteme kullanıcı olarak tanımlanan diğer gerçek kişiler.

KategoriÖrnek veriler
KimlikAd-soyad, T.C. kimlik numarası, doğum tarihi, baba adı, SGK sicil numarası
İletişimTelefon, e-posta, adres
Mesleki yeterlilik ve belgeSürücü belgesi (ehliyet) sınıfı ve geçerlilik tarihi, SRC/psikoteknik belgeleri, mesleki eğitim kayıtları
Görsel kayıtProfil fotoğrafı, sahada çekilen belge/irsaliye/konteyner fotoğrafları, teslim kanıtı görselleri
Konum verisiAraç ve/veya mobil cihaz konumu, sefer güzergâhı, geofence giriş-çıkış kayıtları, zaman damgaları
Çalışma ve özlükVardiya ve mesai kayıtları, izin ve devamsızlık, işe giriş-çıkış tarihleri, sözleşme bilgileri
FinansÜcret, prim, avans, kesinti, banka hesap bilgisi (IBAN), bordro kayıtları
Performans ve disiplinPerformans skorları, ceza ve tutanak kayıtları, trafik cezası rücu kayıtları
İşlem güvenliğiKullanıcı adı, parola özeti, oturum ve erişim kayıtları, IP adresi, cihaz bilgisi

Özel nitelikli veri uyarısı. Sistem, tasarımı gereği sağlık, biyometrik veya diğer özel nitelikli kişisel verilerin işlenmesi için kurgulanmamıştır. Müşterinin böyle bir veriyi (örneğin sağlık raporu görseli) sisteme girmesi hâlinde KVKK m.6'daki ek şartların sağlanmasından Müşteri sorumludur. Şoför fotoğrafının yüz eşleştirme/biyometrik kimlik doğrulama amacıyla kullanılması, Mareviq'in yazılı onayı olmadan yapılamaz.

4. Talimata bağlılık

  1. Mareviq, kişisel verileri yalnızca Müşterinin belgelenebilir talimatı ve Abonelik Sözleşmesi kapsamında hizmetin ifası için işler. Sistemin Müşteri tarafından yapılandırılması ve kullanılması da talimat sayılır.
  2. Mareviq bu verileri kendi amaçları için işlemez: ürün geliştirme, yapay zekâ modeli eğitimi, analitik ürün üretimi, pazarlama veya üçüncü kişilere satış yapılmaz. Mareviq bunu yapmak isterse önceden ve ayrıca yazılı izin alır; izin verilse dahi veri geri döndürülemez biçimde anonimleştirilir.
  3. Mareviq, bir talimatın mevzuata aykırı olduğu kanaatindeyse Müşteriyi gecikmeksizin bilgilendirir ve talimatı yerine getirmeyi durdurabilir.
  4. Mareviq'in mevzuattan doğan bir yükümlülük nedeniyle işleme yapması gerekirse (yetkili merci talebi gibi), yasak olmadıkça Müşteriyi önceden bilgilendirir.

5. Müşterinin (veri sorumlusunun) yükümlülükleri

6. Gizlilik ve personel

Mareviq, kişisel verilere erişimi olan personelinin ve varsa danışmanlarının yazılı gizlilik yükümlülüğü altında olmasını sağlar. Erişim, "bilmesi gereken" ilkesiyle sınırlıdır ve rol bazlı yetkilendirmeyle uygulanır. Mareviq personelinin müşteri verisine erişimi yalnızca destek talebi, arıza giderme ve sistem bakımı amacıyla, mümkün olduğunca kayıt altına alınarak yapılır.

7. Teknik ve idari tedbirler (KVKK m.12)

AlanUygulanan tedbir
Aktarım güvenliğiTüm istemci-sunucu trafiğinde TLS/HTTPS zorunluluğu
Kimlik doğrulamaParolaların bcrypt ile özetlenmesi, başarısız deneme sınırı, hesap kilitleme, e-posta doğrulaması, JWT tabanlı oturum
YetkilendirmeRol ve izin bazlı erişim denetimi; modül ve kayıt düzeyinde yetki kontrolü
AyrıştırmaHer müşteri için ayrı veritabanı ve ayrı uygulama örneği; müşteriler arası veri sızması yapısal olarak engellenir
İzlenebilirlikYönetsel işlemler ve kritik değişiklikler için denetim kaydı (audit log)
YedeklemeEn az günlük otomatik yedekleme; yedeklerin ayrı ortamda saklanması; geri dönüş denemesi
Ağ güvenliğiGüvenlik duvarı, gereksiz portların kapatılması, istek hız sınırlama, güncelleme takibi
Fiziksel güvenlikBarındırma sağlayıcısının veri merkezi güvenlik önlemleri
İdariGizlilik taahhütleri, erişim yetkisi envanteri, olay müdahale süreci
Bağımsız denetimSızma testi / bağımsız güvenlik denetimi periyodu: [DOLDURULACAK — henüz taahhüt edilmemiştir]

8. Alt veri işleyenler

Müşteri, Mareviq'in hizmeti sunmak için aşağıdaki alt veri işleyenleri kullanmasına onay verir. Liste, 31 Ağustos 2026 tarihinde sistem üzerinde fiilen kullanılan servisler esas alınarak hazırlanmıştır.

Alt işleyenHizmetVeri yeriErişebildiği veriDurum
Contabo GmbHSunucu ve veri merkezi barındırmaFransa (Lauterbourg) — sağlayıcı merkezi AlmanyaSistemdeki tüm veriler (dururken)Her müşteride etkin
kurumsaleposta.com e-posta altyapısı
(Çizgi Telekomünikasyon A.Ş. ağı)
Giden e-posta (SMTP)Türkiye (İstanbul)Alıcı ad-soyadı, e-posta adresi, ileti içeriğiHer müşteride etkin
Google LLC — Firebase Cloud MessagingMobil/şoför uygulamasına anlık bildirimYurt dışı (ABD ve küresel altyapı)Cihaz bildirim jetonu, bildirim başlığı ve kısa içeriğiŞoför uygulaması bildirimleri açıksa
NVIDIA CorporationYapay zekâ servisi — belge okuma (OCR) ve metin işlemeYurt dışı (ABD)İşlenmek üzere gönderilen belge görseli veya metniYalnızca yapay zekâ / belge okuma modülü açıksa
Google LLC — Gemini APIYapay zekâ metin işlemeYurt dışı (ABD)İşlenmek üzere gönderilen metinYalnızca ilgili modül açıksa
Arvento Mobil Bilgi Sistemleri A.Ş.Araç takip verisi entegrasyonuTürkiyeAraç kimliği ve konum verisiMüşterinin kendi Arvento aboneliği bağlandıysa
OSRM açık rota servisiGüzergâh ve mesafe hesabıYurt dışıYalnızca koordinat çiftleri — kişi bilgisi gönderilmezRota hesabı kullanılıyorsa
e-Fatura entegratörüFatura düzenleme[DOLDURULACAK]Fatura alıcısı bilgileriSeçildiğinde duyurulacak
Ödeme kuruluşu / sanal POSKartlı tahsilat[DOLDURULACAK]Ödeme yapan kişi ve kart işlem bilgileriKartlı ödeme devreye alındığında

Yeni alt işleyen eklenmesi. Mareviq, kişisel veriye erişecek yeni bir alt işleyen ekleyecekse Müşteriye en az 30 gün önce e-posta ile bildirir. Müşteri, bildirimden itibaren 15 gün içinde haklı gerekçeyle itiraz edebilir. Taraflar makul bir çözümde anlaşamazsa Müşteri, aboneliğini ceza ödemeksizin sona erdirebilir ve kullanılmayan süreye ait bedeli iade alır.

Mareviq, alt işleyenlerle bu sözleşmedekiyle en az eşdeğer yükümlülükleri içeren sözleşmeler yapar ve alt işleyenlerin fiillerinden Müşteriye karşı kendisi sorumludur.

9. Yurt dışına aktarım

Yukarıdaki tabloda görüldüğü üzere veriler fiilen yurt dışında (Fransa) barındırılmakta, ayrıca bazı modüller etkinleştirildiğinde yurt dışındaki servislere veri gönderilmektedir. Bu aktarımlar KVKK m.9 ve 10.07.2024 tarihli Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik çerçevesinde yürütülür.

[DOLDURULACAK: barındırma ve diğer yurt dışı sağlayıcılarla imzalanan standart sözleşmelerin tarihleri ve KVKK bildirim tarihleri]

10. Veri ihlali bildirimi

  1. Mareviq, kişisel veri ihlalini öğrendiği andan itibaren gecikmeksizin ve en geç 24 saat içinde Müşteriye bildirir.
  2. Bildirim; ihlalin niteliğini, etkilenen ilgili kişi ve kayıt sayısı hakkındaki tahmini, olası sonuçlarını ve alınan/alınacak tedbirleri içerir. Bilgi tek seferde verilemiyorsa aşamalı olarak tamamlanır.
  3. Kişisel Verileri Koruma Kuruluna 72 saat içinde bildirim ve ilgili kişilere bildirim yükümlülüğü, veri sorumlusu sıfatıyla Müşteriye aittir. Mareviq bu süreçte gerekli tüm bilgi, kayıt ve teknik desteği sağlar.
  4. Mareviq, ihlale ilişkin kayıtları tutar ve Müşterinin talebi hâlinde paylaşır.
  5. Mareviq, Müşterinin yazılı onayı olmadan ihlali kamuya duyurmaz veya Müşteriyi adıyla anmaz.

11. İlgili kişi başvuruları

Bir şoför, personel veya başka bir ilgili kişi kendi verisi hakkında doğrudan Mareviq'e başvurursa, Mareviq başvuruyu esastan yanıtlamaz; başvuranı veri sorumlusu olan Müşteriye yönlendirir ve başvuruyu gecikmeksizin Müşteriye iletir.

Mareviq, Müşterinin ilgili kişi taleplerini (erişim, düzeltme, silme, aktarım) karşılayabilmesi için gerekli teknik yardımı — veri dökümü, düzeltme ve silme işlemleri dâhil — makul sürede ve ek ücret talep etmeksizin sağlar. Olağandışı hacimli veya tekrarlayan taleplerde makul bir hizmet bedeli kararlaştırılabilir.

12. Denetim hakkı

13. Sözleşmenin sona ermesi: iade ve imha

  1. Abonelik sona erdiğinde Müşteri Verisi 30 gün boyunca dışa aktarılabilir durumda tutulur. Müşteri bu süre içinde tam veri dökümünü CSV/Excel ve talep hâlinde JSON formatında ücretsiz olarak talep edebilir; talep en geç 10 iş günü içinde karşılanır.
  2. 30 günlük sürenin bitiminden itibaren en geç 60 gün içinde kişisel veriler üretim sistemlerinden silinir veya yok edilir.
  3. Yedeklerdeki kopyalar, yedek rotasyon döngüsü içinde ve her hâlde 90 gün içinde imha edilir. Bu süre boyunca yedekler yalnızca felaketten dönüş amacıyla erişilebilir kalır.
  4. Mevzuatın saklanmasını zorunlu kıldığı kayıtlar (fatura ve mali belgeler gibi) bu hükmün dışındadır; bu kayıtlar yasal süre boyunca erişimi sınırlandırılmış olarak saklanır.
  5. Mareviq, imha işlemini Müşterinin talebi üzerine yazılı olarak (imha tutanağı) teyit eder.

14. Sorumluluk ve rücu

  1. Müşterinin hukuka aykırı talimatından, sisteme hukuka aykırı olarak veri girmesinden, ilgili kişileri aydınlatmamasından veya gerekli rızayı almamasından doğan zarar ve idari yaptırımlardan Mareviq sorumlu değildir; Mareviq bu nedenle bir yaptırıma maruz kalırsa Müşteriye rücu eder.
  2. Mareviq'in bu sözleşmeye aykırılığından veya kendi kusurundan doğan zararlardan Mareviq sorumludur.
  3. Mareviq'in bu sözleşmeden doğan toplam sorumluluğu, Abonelik Sözleşmesi m.16/4'teki üst sınıra (zararın doğduğu tarihten önceki 12 aylık dönemde fiilen ödenmiş abonelik bedelleri toplamı) tabidir. Bu sınır, Mareviq'in kastı ve ağır ihmali hâlinde uygulanmaz.
  4. Her taraf, kendi sıfatından doğan idari para cezasından kendisi sorumludur.

15. Yürürlük ve değişiklik

Bu sözleşme, Abonelik Sözleşmesinin ayrılmaz eki (Ek-1) olup Müşterinin kayıt ekranındaki "Veri işleme sözleşmesi" onayıyla birlikte yürürlüğe girer ve abonelik süresince, ayrıca 13. maddedeki imha süreçleri tamamlanana kadar geçerlidir.

Kişisel verilere ilişkin konularda bu Ek'in hükümleri, Abonelik Sözleşmesinin genel hükümlerine göre üstün tutulur.

Mevzuat değişikliği veya alt işleyen listesindeki güncelleme hâlinde bu metin yeni bir sürüm numarasıyla yayımlanır; esaslı değişiklikler Müşteriye e-posta ile bildirilir. Müşterinin onayladığı sürüm ve onay zamanı Mareviq tarafından kayıt altında tutulur.