opqora← Ana Sayfaya Dön

Veri İşleme Sözleşmesi (DPA)

Taslak · 22 Eylül 2026 · KVKK m.12 ve GDPR m.28 uyumlu veri işleyen sözleşmesi

⚠ Avukat onayı bekliyor: Bu metin ilk taslaktır; yürürlüğe girmeden önce hukuki danışman tarafından gözden geçirilecektir. Kurumsal müşterilerle imzalanacak nüsha, bu taslak üzerinden özelleştirilir.

1. Taraflar ve Roller

Veri Sorumlusu ("Müşteri"): opqora hizmetine abone olan ve ERP/finans verisini platforma aktaran tüzel kişi.
Veri İşleyen ("opqora"): opqora — Operasyonel Zekâ, İstanbul, Türkiye, info@opqora.com.

opqora, Müşteri'nin verisini yalnız Müşteri'nin yazılı (elektronik dâhil) talimatları ve bu Sözleşme kapsamında işler; veriyi kendi amaçları için kullanmaz, satmaz, üçüncü kişilerle reklam/pazarlama amacıyla paylaşmaz.

2. İşlemenin Konusu, Süresi, Niteliği ve Amacı

KonuMüşteri'nin ERP (Logo Tiger vb.) kayıtlarından türetilen finans, satış, satınalma, stok, üretim ve muhasebe verileri ile platform kullanıcı hesapları
SüreAbonelik süresince; sona erdiğinde 7 günlük pişmanlık süresi + kalıcı imha (bkz. m.8)
NitelikToplama (salt-okunur ERP senkronu), saklama, hesaplama/analiz, raporlama, yapay zekâ destekli özetleme, dışa aktarma, silme
AmaçMüşteri'ye finansal analiz, karar destek ve raporlama hizmeti sunmak
Veri kategorileriTicari/finansal kayıtlar (fatura, cari, banka, stok, üretim); kullanıcı kimlik verisi (ad, e-posta, IP, oturum günlüğü); cari/bayi listelerinde yer alan gerçek kişi adları ve iletişim bilgileri
İlgili kişilerMüşteri çalışanları (platform kullanıcıları), Müşteri'nin müşterileri/tedarikçileri (cari kayıtlar)

3. Alt İşleyiciler

Müşteri, aşağıdaki alt işleyicilerin kullanımına genel onay verir. Yeni alt işleyici eklenmeden en az 30 gün önce e-posta ile bildirilir; Müşteri makul gerekçeyle itiraz edebilir.

Alt işleyiciRolüVeriKonum
Contabo GmbHSunucu barındırma (VPS) ve nesne depolama (şifreli yedekler)Tüm platform verisiAlmanya (AB)
Vercel Inc.Web uygulaması barındırma (app.opqora.com)Oturum çerezi, tarayıcı trafiğiAB/ABD uç noktaları
Cloudflare Inc.DNS, TLS, bot koruması (Turnstile)IP, trafik meta verisiKüresel ağ
Anthropic PBCYapay zekâ modeli (sohbet ve rapor özetleri)Soruya eşlik eden, kişisel veriden arındırılmış finansal özetlerABD (eğitimde kullanılmaz)
Resend Inc.İşlemsel e-postaKullanıcı e-postası, bildirim içeriğiABD/AB
Functional Software Inc. (Sentry)Hata izlemeHata yığını, kiracı/kullanıcı kimliği (kişisel veri gönderilmez)AB (Frankfurt)

Supabase (kimlik doğrulama ve veritabanı yazılımı) opqora'nın kendi sunucusunda kendi barındırması ile çalışır; Supabase Inc.'e veri aktarılmaz.

4. Yurt Dışına Aktarım

Anthropic, Resend ve Vercel için aktarım, KVKK m.9 kapsamında ilgili kişinin açık rızası ya da Kurul'un ilan ettiği yeterlilik/standart sözleşme mekanizmalarına; GDPR için Standart Sözleşme Maddeleri (SCC) ve Veri Gizliliği Çerçevesi (DPF) sertifikalarına dayanır. Yapay zekâ modeline giden içerik, gönderilmeden önce kişisel veri maskeleme katmanından geçer.

5. Teknik ve İdari Tedbirler

  • Aktarımda TLS 1.2+; yedeklerde AES-256 şifreleme; sırlar erişimi kısıtlı ortam dosyalarında
  • Kiracı izolasyonu: uygulama katmanı + veritabanı satır düzeyi güvenlik (RLS); tarayıcıdan doğrudan veritabanı erişimi kapalı
  • Kimlik: e-posta doğrulama, 12 karakter ve sızmış-parola kontrolü, isteğe bağlı iki aşamalı doğrulama (TOTP), oturum süresi sınırı, bot koruması
  • ERP bağlantısı salt-okunur (IQ Bridge); Müşteri'nin ERP kimlik bilgileri Müşteri'nin kendi makinesinde kalır, opqora'ya iletilmez
  • Güvenlik olay günlüğü (davet, silme, dışa aktarma, yetki reddi); hata izleme; günlük şifreli yedek + aylık geri yükleme tatbikatı
  • Erişim yalnız görev gereği; platform yöneticisi erişimleri günlüklenir

6. İhlal Bildirimi

opqora, kişisel veri ihlalini öğrendiği andan itibaren en geç 48 saat içinde Müşteri'ye e-posta ile bildirir; ihlalin niteliğini, etkilenen veri/kişi kategorilerini, alınan tedbirleri ve önerilen aksiyonları içerir. Müşteri'nin KVKK m.12/5 (72 saat) yükümlülüğünü yerine getirmesi için gerekli bilgiyi sağlar.

7. İlgili Kişi Talepleri ve Denetim

İlgili kişilerden gelen erişim/silme/düzeltme talepleri Müşteri'ye yönlendirilir; opqora, teknik desteği en geç 10 iş günü içinde sağlar. Müşteri, yılda bir kez ve 30 gün önceden bildirimle, gizlilik taahhüdü altında denetim yapabilir ya da opqora'nın sağlayacağı güvenlik dokümantasyonu ile yetinebilir.

8. Sözleşme Sonu: İade ve İmha

Müşteri, abonelik süresince ve sona erdiğinde Ayarlar → Workspace → "Verilerimi dışa aktar" ile tüm verisini ZIP/CSV olarak alabilir. Hesap silme talebinde workspace anında kapatılır, veriler 7 gün bekletilir, ardından tüm kayıtlar (yedekler dâhil, yedek döngüsü 30 gün) kalıcı olarak silinir ve talep hâlinde yazılı imha teyidi verilir.

9. Sorumluluk ve Genel Hükümler

Her taraf kendi yükümlülüklerini ihlalinden doğan zarardan sorumludur; opqora'nın toplam sorumluluğu, aksi kararlaştırılmadıkça son 12 aylık abonelik bedeli ile sınırlıdır. Bu Sözleşme, Hizmet Sözleşmesi'nin ayrılmaz parçasıdır; çelişki hâlinde kişisel veri konularında bu Sözleşme öncelikli uygulanır. Türk hukuku uygulanır; İstanbul mahkemeleri yetkilidir.

10. İletişim

Veri koruma ve sözleşme talepleri: info@opqora.com

Bu metin, opqora hizmet platformuna özgüdür. Değişiklik durumunda bu sayfa güncellenecektir. © 2026 opqora · Ana Sayfa
KVKKGizlilikKullanım Koşullarıİptal & İadeMesafeli SatışDPASLA