Veri İşleme Sözleşmesi (VİS)

Son güncelleme: 14.08.2026

Bu Veri İşleme Sözleşmesi (“VİS”), Randevila Business Ana Sözleşmesininayrılmaz ekidir ve İşletmenin veri sorumlusu, Randevila’nın veri işleyen olarak hareket ettiği kişisel veri işleme faaliyetlerine uygulanır.

1. Taraflar ve roller

Veri SorumlusuRandevila Business kullanan İşletme
Veri İşleyenEren Polat / Randevila

VİS yalnızca İşletmenin amaç ve vasıtalarını belirlediği ve Randevila’nın İşletme adına/talimatıyla işlediği “İşletme Verileri”ne uygulanır.

Randevila’nın kendi hesap yönetimi, güvenlik, abonelik/faturalandırma, pazar yeri, müşteri edinim atfı, R Points, yasal kayıt ve platform geliştirme amaçları için bağımsız veri sorumlusu olarak işlediği veriler bu VİS kapsamına girmez.

Randevila pazar yerinden gelen rezervasyonlarda taraflar kendi bağımsız amaçları bakımından ayrı veri sorumluları olabilir.

2. İşleme konusu ve süresi

Randevila, Ana Sözleşme süresince ve sona erme sonrası iade/silme/yasal saklama işlemleri tamamlanıncaya kadar İşletme Verilerini bu VİS kapsamında işler.

3. İşleme niteliği ve amaçları

İşletme Verileri şu işlemler için işlenebilir:

  • CRM ve müşteri kayıtlarının barındırılması,
  • randevu oluşturma ve yönetimi,
  • personel/hizmet takvimi,
  • randevu onayı ve iptali gibi işlemsel bildirimlerin iletilmesi,
  • müşteri geçmişi ve işletme içi notların gösterimi,
  • işletme rapor ve analizlerinin oluşturulması,
  • yedekleme, güvenlik, hata giderme ve teknik destek,
  • sözleşmenin teknik olarak ifası için zorunlu diğer işlemler.

Randevila, İşletme Verilerini bu VİS ile çelişen bağımsız pazarlama amacıyla kullanmaz.

4. İlgili kişi ve veri kategorileri

İşletmenin kullanımına göre ilgili kişiler:

  • İşletmenin müşterileri/potansiyel müşterileri,
  • İşletme personeli ve yetkilileri,
  • randevu veya müşteri kaydında yer alan diğer gerçek kişiler olabilir.

Veri kategorileri:

  • kimlik ve iletişim,
  • randevu/hizmet geçmişi,
  • işletme tarafından tutulan müşteri notları,
  • personel/rol bilgileri,
  • işlem ve iletişim kayıtları,
  • İşletmenin hukuka uygun talimatıyla sisteme girilen diğer veriler.

5. Özel nitelikli veriler

Randevila Business’ın genel amaçlı CRM/not alanları özel nitelikli veri toplamak için varsayılan olarak tasarlanmamıştır.

İşletme, sağlık veya diğer özel nitelikli kişisel veriyi ancak:

  • somut hizmet için gerçekten gerekli olması,
  • KVKK m.6 kapsamında geçerli işleme şartının bulunması,
  • ilgili kişiye gerekli aydınlatmanın yapılması,
  • Kurulun öngördüğü yeterli önlemlerin uygulanması

halinde sisteme aktarabilir.

İşletme, hukuki dayanağı olmayan özel nitelikli veriyi Randevila’ya aktarmayacağını taahhüt eder. Randevila, açıkça hukuka aykırı görünen veya yüksek risk doğuran talimatı askıya alabilir ve İşletmeden hukuki dayanak açıklaması isteyebilir.

6. İşletmenin talimatları

Randevila, İşletme Verilerini:

  • Ana Sözleşme,
  • bu VİS,
  • İşletmenin platform içindeki yapılandırmaları ve hukuka uygun yazılı/elektronik talimatları

çerçevesinde işler.

Randevila, talimatın KVKK veya açıkça uygulanabilir veri koruma hukukuna aykırı olduğunu makul biçimde değerlendirirse İşletmeyi bilgilendirebilir ve talimat hukuka uygun hale gelene kadar ilgili işleme faaliyeti üzerinde işlem yapmayabilir.

7. İşletmenin yükümlülükleri

İşletme:

  • kişisel verileri hukuka uygun toplamak,
  • ilgili kişilere kendi aydınlatmasını yapmak,
  • gerekli açık rızaları/izinleri kendisi almak,
  • Randevila’ya yalnız gerekli veriyi aktarmak,
  • veri minimizasyonu ve saklama süresini belirlemek,
  • personel erişimlerini yönetmek,
  • ilgili kişi başvurularını veri sorumlusu olarak değerlendirmek,
  • Randevila’ya verdiği talimatın hukuka uygun olmasını sağlamak

ile sorumludur.

İşletme, Randevila’nın standart hizmetinin gerektirmediği verileri sırf sistemde alan bulunduğu için işlememelidir.

8. Gizlilik

Randevila, İşletme Verilerine erişen personel/yüklenicilerin görev gereği yetkilendirilmesini ve uygun gizlilik yükümlülüğüne tabi olmasını sağlar.

Erişim, “bilmesi gereken” prensibi ve görev kapsamıyla sınırlandırılır.

9. Teknik ve idari tedbirler

Randevila, risk ve teknolojinin durumu dikkate alınarak uygun güvenlik düzeyi sağlamak amacıyla başlıca:

  • kimlik doğrulama ve rol tabanlı erişim,
  • üretim ortamı erişim kısıtları,
  • işlem ve güvenlik logları,
  • aktarım ve uygun saklama katmanlarında teknik güvenlik önlemleri,
  • yedekleme ve geri kazanım süreçleri,
  • güvenlik açığı ve güncelleme yönetimi,
  • yetkisiz erişim/kötüye kullanım izleme,
  • personel/yüklenici gizlilik kontrolleri

uygular veya uygulanmasını sağlar.

Bu liste, teknolojik değişikliklere göre eşdeğer veya daha güçlü tedbirlerle güncellenebilir.

10. Alt veri işleyenler

İşletme, Randevila’nın hizmeti sunmak için barındırma, veri tabanı, iletişim, güvenlik, destek ve benzeri kategorilerde alt veri işleyen kullanmasına genel yetki verir.

Randevila, alt veri işleyen üzerinde veri koruma rolüne uygun sözleşmesel yükümlülükler kurar ve kendi VİS yükümlülükleri bakımından İşletmeye karşı sorumluluğunu yürürlükteki hukuk ölçüsünde korur.

İşletme, somut ve veri koruma temelli haklı gerekçeyle yeni alt işleyene itiraz edebilir. Teknik olarak makul alternatif bulunamıyorsa Randevila ilgili hizmeti sunamayabilir; bu durumda taraflar etkilenen özelliğin kapatılması veya sözleşmenin sona ermesini görüşür.

11. Yurt dışı aktarım

Alt veri işleyen veya altyapı nedeniyle İşletme Verilerinin yurt dışına aktarılması gerekiyorsa Randevila, kendi aktarım rolü bakımından KVKK m.9 çerçevesindeki uygulanabilir mekanizmayı kurar.

İşletmenin veri sorumlusu olarak ayrıca yerine getirmesi gereken bildirim, envanter veya değerlendirme yükümlülükleri varsa İşletme bunlardan sorumludur; Randevila makul teknik bilgiyi sağlar.

12. İlgili kişi taleplerine destek

İlgili kişi başvurusu doğrudan Randevila’ya ulaşır ve talep İşletmenin veri sorumlusu olduğu İşletme Verileriyle ilgiliyse Randevila, talebi gereksiz yere kendi adına sonuçlandırmak yerine İşletmeye iletebilir.

Randevila, hizmetin fonksiyonları ve mevcut teknik imkânlar ölçüsünde erişim, düzeltme, dışa aktarma, silme veya kısıtlama taleplerini yerine getirmede İşletmeye makul destek sağlar.

Aşırı, tekrarlanan veya standart hizmet kapsamını aşan özel destek İşletmenin talebiyle ayrıca ücretlendirilebilir; kanunen Randevila’ya ait bir yükümlülük için ücret talep edilmez.

13. Kişisel veri ihlali

Randevila, kendi kontrolündeki İşletme Verilerini etkileyen doğrulanmış bir kişisel veri ihlalinden haberdar olduğunda, ihlalin niteliği ve mevcut bilgilerin kapsamı dikkate alınarak İşletmeyi makul olan en kısa sürede bilgilendirir.

Mevcut oldukça şu bilgiler paylaşılır:

  • olayın niteliği,
  • etkilenen veri/kişi kategorileri,
  • muhtemel sonuçlar,
  • alınan veya planlanan önlemler,
  • irtibat noktası.

İşletmenin veri sorumlusu olarak Kurula/ilgili kişiye yapması gereken bildirimlerin hukuki değerlendirmesi ve zamanında yapılması İşletmeye aittir; Randevila kendi kanuni bildirim yükümlülüklerini ayrıca yerine getirir.

14. Denetim ve bilgi talepleri

Randevila, VİS uyumunu göstermek için makul ölçüde güvenlik/uyum dokümanı ve açıklama sağlar.

İşletmenin denetim talebi:

  • yılda en fazla bir kez,
  • en az 15 iş günü önceden yazılı bildirimle,
  • önce uzaktan belge incelemesi yöntemiyle,
  • diğer müşterilerin verisi, Randevila ticari sırları ve sistem güvenliği korunarak

uygulanır.

Somut ve ciddi ihlal şüphesinde yıllık sınır uygulanmayabilir. İşletmenin talep ettiği özel yerinde denetim, ihlal doğrulanmadıkça İşletmenin makul masrafına tabi olabilir.

15. Veri iadesi ve silme

Ana Sözleşme sona erdiğinde İşletme, sunulan teknik araçlar üzerinden verisini makul süre içinde dışa aktarmalıdır.

Randevila, yasal saklama zorunluluğu veya devam eden uyuşmazlık bulunmayan İşletme Verilerini operasyonel sistemlerden siler/anonimleştirir. Yedeklerdeki kopyalar normal yedek döngüsü içinde üzerine yazılabilir; bu süre boyunca üretim amaçlı yeniden kullanılamaz.

Randevila, kendi bağımsız veri sorumlusu sıfatıyla saklaması gereken pazar yeri, ödeme, güvenlik, fatura, komisyon veya hukuki kayıtları bu VİS nedeniyle silmek zorunda değildir.

16. Anonim ve toplulaştırılmış veri

Randevila, gerçek kişiyle ilişkilendirilemeyecek şekilde anonim hale getirilmiş verileri istatistik, güvenlik ve ürün geliştirme amacıyla kullanabilir. Sadece takma adlandırma/pseudonimleştirme anonimleştirme sayılmaz.

17. Sorumluluk ve rücu

Tarafların kendi KVKK ihlalinden doğan kanuni sorumluluğu saklıdır.

İşletmenin hukuka aykırı veri toplaması, yetersiz aydınlatması/rızası, yetkisiz personel erişimi veya hukuka aykırı talimatı nedeniyle Randevila’nın İşletmeye atfedilebilir bir üçüncü kişi/kamu talebiyle karşılaşması halinde Ana Sözleşmedeki rücu hükümleri uygulanır.

VİS’den doğan sözleşmesel sorumluluk sınırı, emredici hukuk saklı kalmak üzere Ana Sözleşmedeki sorumluluk sınırına tabidir.

18. Yürürlük ve sona erme

VİS, Ana Sözleşmeyle birlikte yürürlüğe girer ve Randevila İşletme adına kişisel veri işlediği sürece uygulanır. Gizlilik, veri iadesi/silme ve sorumluluk hükümleri nitelikleri gereği sona erme sonrasında da devam eder.