Veri İşleyen Sözleşmesi
v1.2 — 25 Ağustos 2026 (v1.1 — 15 Ağustos 2026 · ilk yayın v1.0 — 9 Mayıs 2026)
Versiyon: v1.2 — 25 Ağustos 2026 (v1.1: 15 Ağustos 2026 · v1.0: 9 Mayıs 2026) Yayın: estorepark.com/yasal/dpa adresinde kamuya açık olarak yayımlanır
ÖNSÖZ
İşbu Veri İşleyen Sözleşmesi (bundan sonra "Veri İşleyen Sözleşmesi"), estorepark Hizmet Aboneliği Sözleşmesi'nin (bundan sonra "Ana Sözleşme") ayrılmaz parçasıdır. Ana Sözleşmenin onaylanmasıyla işbu Veri İşleyen Sözleşmesi da Müşteri tarafından kabul edilmiş sayılır.
Ana Sözleşme ile Veri İşleyen Sözleşmesi arasındaki çelişki halinde işbu Veri İşleyen Sözleşmesi hükümleri esastır (kişisel veri işleme konularında).
1. TARAFLAR VE ROLLER
1.1 Taraflar
**Veri İşleyen **: EGE BİLGİ İLETİŞİM BİLİŞİM YAZILIM TİCARET VE SANAYİ LİMİTED ŞİRKETİ ("estorepark")
- MERSİS: 0325040377400016
- Adres: Martı Tower, Şehit Polis Fethi Sekin Cad. Kat:7 D:701, Bayraklı/İzmir 35580
- KEP: egebilgi@hs03.kep.tr
- E-posta: info@egebilgi.com.tr
**Veri Sorumlusu **: Müşteri (Ana Sözleşmede tanımlı)
1.2 Roller
İşbu Veri İşleyen Sözleşmesi kapsamında, Müşteri'nin son tüketicilerine ait kişisel veriler ("Müşteri Verisi") açısından:
- Müşteri = Veri Sorumlusu (KVKK m.3/1-ı)
- estorepark = Veri İşleyen (KVKK m.3/1-i)
estorepark, Müşteri Verisi üzerinde Müşteri'nin yönergesi ve amaçları doğrultusunda, sadece Hizmet'in sunulması için gerekli olan teknik işleme faaliyetlerini gerçekleştirir; işleme amaçlarını ve vasıtalarını bağımsız olarak belirlemez.
Sınır: estorepark, Müşteri Verisi'ni hiçbir hâlde kendi amaçları için veri sorumlusu sıfatıyla işlemez. Hizmet kalitesi ölçümü ve güvenlik faaliyetleri, Madde 9'da düzenlendiği şekilde veri işleyen sıfatıyla yürütülür.
1.3 Hesap Verisi (estorepark'ın Veri Sorumlusu Olduğu Veriler)
estorepark'ın Müşteri'nin kendisine ait kişisel verileri (Hesap bilgileri, fatura, iletişim, ödeme vb.) işlerken Veri Sorumlusu sıfatıyla hareket eder. Bu işlemeler işbu Veri İşleyen Sözleşmesi kapsamında DEĞİLdir; estorepark KVKK Aydınlatma Metni (estorepark.com/yasal/kvkk) ile düzenlenmiştir.
2. İŞLEME KAPSAMI
2.1 İşlemenin Amacı
estorepark, Müşteri Verisi'ni yalnızca aşağıdaki amaçlarla işler:
- Hizmet'in sunulması ve sürdürülmesi
- Müşteri'nin mağaza yönetimi (sipariş takibi, envanter, müşteri ilişkileri vb.)
- Müşteri tarafından yetkilendirilen üçüncü taraf entegrasyonlarının çalıştırılması (kargo, ödeme aracısı, pazaryeri, e-fatura vb.)
- Yasal saklama yükümlülüklerinin yerine getirilmesi
- Müşteri'nin yazılı yönergesi doğrultusunda diğer destek faaliyetleri
2.2 İşlemenin Konusu
İşleme aşağıdaki kişisel veri kategorilerini kapsar:
| Veri Kategorisi | Örnekler |
|---|---|
| Kimlik Verisi | Ad, soyad, ünvan |
| İletişim Verisi | E-posta, telefon, adres |
| Müşteri İşlem Verisi | Sipariş geçmişi, tercihler, alışveriş davranışı |
| Finansal Veri | Ödeme yöntemi (belirteç edilmiş kart bilgisi — kart numarası saklanmaz), fatura bilgisi |
| Teknik Veri | IP adresi, tarayıcı bilgisi, oturum, çerez |
| Lokasyon Verisi | Teslimat adresi, IP tabanlı bölge |
2.3 İlgili Kişi Kategorileri
İşlenen veriler aşağıdaki kişilere aittir:
- Müşteri'nin son tüketicileri (mağaza alıcıları, üyeler)
- Müşteri'nin mağaza ziyaretçileri
- Müşteri'nin müşteri destek taleplerine yönlendirdiği üçüncü kişiler
2.4 İşleme Süresi
İşleme, Ana Sözleşmenin yürürlülük süresince + Ana Sözleşmenin sona ermesini takip eden veri saklama süresince devam eder (Madde 11).
2.5 İşleme Faaliyeti
Toplama, kaydetme, depolama, organize etme, değiştirme, erişim sağlama, açıklama, aktarma, anonim hale getirme, silme — Müşteri'nin Hizmet'i kullanma şekli ve Müşteri'nin yönergesi doğrultusunda gerçekleşir.
3. ESTOREPARK'IN YÜKÜMLÜLÜKLERİ
estorepark, Veri İşleyen sıfatıyla aşağıdaki yükümlülüklere uyacağını taahhüt eder:
3.1 Yönergeye Uygunluk
Müşteri Verisi'ni yalnızca Müşteri'nin Ana Sözleşme ve işbu Veri İşleyen Sözleşmesi kapsamında verdiği yazılı yönergeler doğrultusunda işler.
3.2 Gizlilik Yükümlülüğü
Müşteri Verisi'ne erişim sağlayan tüm estorepark personeli ve alt işleyenler yazılı gizlilik yükümlülüğü altındadır.
3.3 Güvenlik Önlemleri
İşbu Veri İşleyen Sözleşmesi'nin Veri İşleyen Sözleşmesi-EK-B (Teknik ve Organizasyonel Güvenlik Önlemleri) maddesinde belirtilen önlemleri uygular ve güncel tutar.
3.4 Alt İşleyen Yönetimi
Madde 5'te belirtilen kurallar çerçevesinde alt işleyenleri yönetir.
3.5 Yardım Yükümlülüğü
Müşteri'nin KVKK kapsamındaki yükümlülüklerini yerine getirmesinde (ilgili kişi başvuruları, ihlal bildirimi, denetim, etki değerlendirmesi) makul yardımı sağlar.
3.6 İhlal Bildirimi
Madde 7'de belirtilen sürelerde ve şekilde Müşteri'ye veri ihlali bildirimi yapar.
3.7 Veri Saklama ve İmha
Sözleşme sona erdiğinde Madde 11'de belirtilen şekilde Müşteri Verisi'ni iade veya imha eder.
3.8 Denetim Hakkı
Müşteri'ye Madde 8'de belirtilen denetim hakkını sağlar.
4. MÜŞTERİ'NİN YÜKÜMLÜLÜKLERİ
Müşteri, Veri Sorumlusu sıfatıyla aşağıdaki yükümlülüklere uyacağını taahhüt eder:
4.1 Hukuki Dayanak
İşlediği Müşteri Verisi'nin KVKK m.5 ve m.6 (özel nitelikli veri için) kapsamında geçerli bir hukuki dayanağa sahip olduğunu taahhüt eder.
4.2 Aydınlatma Yükümlülüğü
Kendi son tüketicilerine KVKK m.10 kapsamında aydınlatma yükümlülüğünü yerine getirmek Müşteri'nin sorumluluğundadır. estorepark, Hizmet'in altyapısı ile bu aydınlatmanın yapılmasına olanak sağlar (mağaza KVKK metin yönetim modülü, çerez banner vb.).
4.3 Açık Rıza Yönetimi
Açık rıza gerektiren işlemeler (pazarlama izni, yurtdışı veri aktarımı, özel nitelikli veri vb.) için ilgili kişiden gerekli rızayı Müşteri alır.
4.4 İlgili Kişi Başvurularına Yanıt
İlgili kişilerin KVKK m.11 kapsamındaki başvurularına 30 gün içinde yanıt verme yükümlülüğü Müşteri'ye aittir. Müşteri, gerektiğinde estorepark'tan teknik yardım talep edebilir.
4.5 Yasal Uyum
ETBİS kayıt, e-fatura, e-arşiv, mesafeli satış, tüketici hukuku gibi e-ticaret mevzuatı yükümlülükleri Müşteri'ye aittir.
4.6 VERBİS Kayıt
Eğer Müşteri yıllık çalışan/bilanço eşiği nedeniyle VERBİS kayıt yükümlülüğüne tabi ise, kayıt yapmak Müşteri'nin sorumluluğundadır.
4.7 Ticari Elektronik İleti ve İYS
Son tüketicilere gönderilecek ticari elektronik iletiler için 6563 sayılı Kanun ve ilgili Yönetmelik kapsamında onay alınması, onayların İleti Yönetim Sistemi'ne (İYS) yüklenmesi ve ret hakkının işletilmesi münhasıran Müşteri'nin yükümlülüğündedir. estorepark yalnızca gönderim altyapısını sağlar; onayın varlığını ve geçerliliğini denetleme yükümlülüğü taşımaz.
4.8 Çerez ve İzleme Teknolojileri
Müşteri'nin kendi mağazasında kullandığı çerezler ve benzeri izleme teknolojileri bakımından aydınlatma yapılması ve gerekli açık rızanın alınması Müşteri'nin sorumluluğundadır.
4.9 Veri Minimizasyonu ve Özel Nitelikli Veri
Müşteri, Hizmet'e yalnızca işleme amacıyla bağlantılı, sınırlı ve ölçülü kişisel veri yükler. Müşteri, KVKK m.6 kapsamındaki özel nitelikli kişisel verileri (sağlık, biyometrik, din, üyelik vb.) ve kart bilgilerini Hizmet'e yüklemez; aksi hâlde doğacak tüm sonuçlardan Müşteri sorumludur.
4.10 Yönergelerin Hukuka Uygunluğu
Müşteri, estorepark'a verdiği yönergelerin mevzuata uygun olduğunu taahhüt eder. estorepark, bir yönergenin mevzuata aykırı olduğu kanaatine varırsa Müşteri'yi bilgilendirir ve ilgili işlemeyi askıya alabilir; bu askıya almadan doğan gecikmelerden sorumlu tutulamaz.
4.11 Tazmin
Müşteri'nin işbu Madde 4'teki yükümlülüklerini ihlali nedeniyle estorepark aleyhine idari para cezası uygulanması, üçüncü kişi talebi yöneltilmesi veya dava açılması hâlinde; Müşteri, estorepark'ın uğradığı zararı, ödemek zorunda kaldığı ceza ve tazminatları ve makul savunma giderlerini karşılamayı kabul eder (Ana Sözleşme Md.16).
5. ALT VERİ İŞLEYENLER
5.1 Genel Yetkilendirme
Müşteri, estorepark'ın Hizmet'in sunulması için gerekli olan alt işleyenleri kullanmasına genel olarak izin verir. estorepark, alt işleyenleri seçerken gerekli özeni gösterir ve onlarla yazılı veri işleme sözleşmesi yapar.
5.2 Mevcut Alt İşleyenler
İşbu Veri İşleyen Sözleşmesi'nin imzalanması tarihinde estorepark'ın kullandığı alt işleyenler:
| Alt İşleyen | Hizmet | Lokasyon | Veri Kategorisi |
|---|---|---|---|
| Amazon Web Services (faturalama: AWS Turkey Pazarlama Teknoloji ve Danışmanlık Hizmetleri Ltd. Şti.) | Platform barındırma: uygulama sunucusu, veritabanı, dosya/görsel depolama, yedekleme | Türkiye — AWS İstanbul (eu-central-1-ist-1a) | Tüm Müşteri Verisi ve Hesap Verisi (şifrelenmiş) |
| Amazon Web Services (CloudFront) | İçerik dağıtım ağı (içerik dağıtım ağı) | Küresel uç sunucular | İçerik dağıtımı sırasında IP ve istek verisi |
| Yapı ve Kredi Bankası A.Ş. · PayTR Ödeme Hizmetleri A.Ş. · Türkiye İş Bankası A.Ş. · T.C. Ziraat Bankası A.Ş. | Sanal POS / ödeme tahsilatı (Müşteri'nin seçtiği kuruluş) | TR | Kart belirteç, sipariş tutarı, işlem referansı |
| Yurtiçi Kargo Servisi A.Ş. | Kargo entegrasyonu (gönderi oluşturma, takip) | TR | Alıcı ad-soyad, adres, telefon, sipariş bilgisi |
| e-Fatura / e-Arşiv entegratörü (Müşteri'nin talebi hâlinde tanımlanır; ör. Logo vb.) | e-Fatura / e-Arşiv gönderimi | TR | Fatura üzerindeki alıcı ve işlem verisi |
| Twilio Inc. (SendGrid) | İşlemsel e-posta gönderimi (tanıtım sitesi form bildirimleri) | ABD | Alıcı e-posta, gönderim metni |
| DigitalOcean LLC | Tanıtım sitesi (estorepark.com) barındırma | Almanya (Frankfurt) | İletişim formu verisi (ad, e-posta, telefon), sunucu kayıtları |
| Cloudflare Inc. | Bot koruması (Turnstile) ve alan adı yönlendirmesi — tanıtım sitesi | Küresel | IP, tarayıcı verisi |
| Tawk.to Ltd. | Canlı destek görüşmesi — tanıtım sitesi | ABD | Konuşma içeriği, IP |
| Google LLC | Yazı tipi ve harita gömme — tanıtım sitesi | ABD | IP, tarayıcı verisi |
Platformda analitik ve hata izleme (tracing) işlemleri estorepark'ın kendi altyapısı ile yapılır; bu amaçla üçüncü taraf servis kullanılmaz. Güncel alt işleyen listesi estorepark.com/yasal/sub-processors adresinde kamuya açık yayınlanır.
Liste; KVKK Standart Sözleşme imza durumu, lokasyon ve veri kategorisi bilgisi ile birlikte güncel tutulur.
5.3 Yeni Alt İşleyen Bildirimi
estorepark, yeni bir alt işleyen eklemeden 30 gün önce Müşteri'ye e-posta yoluyla bildirimde bulunur. Bildirim aşağıdaki bilgileri içerir:
- Alt işleyenin ticari ünvanı + lokasyonu
- Aktarılan veri kategorileri
- Hizmet kapsamı + amaç
- KVKK Standart Sözleşmesi / Veri İşleyen Sözleşmesi imza durumu (yurt dışı için)
5.4 İtiraz Hakkı
Müşteri, yeni alt işleyene 30 gün içinde yazılı itiraz edebilir. İtiraz aşağıdaki gerekçelerden birine dayanır:
- KVKK uyumsuzluğu (örn. KVKK Standart Sözleşmesi imzalanmamış, yeterli koruma kararı yok)
- Sektör düzenleyicisi çelişkisi (BDDK, EPDK, Sağlık Bakanlığı vb. sektörel kural)
- Alt işleyenin geçmiş veri ihlali sicili
- Müşteri'nin kendi son tüketici sözleşmelerinde alt işleyene koyduğu kısıtlama
5.5 İtiraz Çözümü
estorepark ve Müşteri 30 gün içinde itirazı görüşür. Çözüm bulunamazsa:
- estorepark Müşteri'nin verilerini söz konusu yeni alt işleyene aktarmaktan kaçınır (teknik olarak mümkünse), veya
- Müşteri Sözleşmeyi bedelsiz feshedebilir; kullanılmamış aboneliğin orantılı iadesi yapılır.
5.6 Alt İşleyenler için Sorumluluk
estorepark, alt işleyenlerinin işbu Veri İşleyen Sözleşmesi hükümlerine uymasını sağlamak ve ihlallerden Müşteri'ye karşı doğrudan sorumlu olmakla yükümlüdür (Ana Sözleşmedeki sorumluluk üst sınırı saklıdır).
6. MÜŞTERİ VERİSİ'NİN BULUNDUĞU ÜLKE
6.1 Türkiye'de İşleme
Müşteri Verisi ve Hesap Verisi; uygulama sunucusu, veritabanı, dosya depolama ve yedekler dâhil olmak üzere Türkiye'de (AWS İstanbul) işlenir ve saklanır. Mağazadan son tüketicilere gönderilen işlemsel e-postalar (sipariş onayı, kargo bildirimi, hesap bildirimleri vb.) da Türkiye'de bulunan gönderim altyapısı üzerinden iletilir. İşbu Veri İşleyen Sözleşmesi kapsamındaki Müşteri Verisi yurt dışına aktarılmaz.
6.2 Değişiklik Hâlinde İzlenecek Yol
estorepark'ın Müşteri Verisi bakımından yurt dışında yerleşik bir alt veri işleyen kullanması gerekirse, bu değişiklik Madde 5.3 uyarınca en az 30 gün önce Müşteri'ye bildirilir. Aktarım, ancak 6698 sayılı Kanun'un 9. maddesinde öngörülen usullerden birinin (yeterlilik kararı, standart sözleşme veya diğer uygun güvenceler) sağlanmasından sonra gerçekleştirilir. Müşteri, Madde 5.4 uyarınca itiraz hakkını kullanabilir.
6.3 estorepark'ın Kendi Veri Sorumlusu Sıfatındaki İşlemeleri
estorepark'ın kendi internet sitesi (estorepark.com) üzerinden ulaşan ziyaretçi ve talep sahiplerine ait verilerde estorepark veri sorumlusudur. Bu kapsamda yurt dışında yerleşik bazı hizmet sağlayıcılar kullanılmaktadır; ayrıntılar estorepark KVKK Aydınlatma Metni (estorepark.com/yasal/kvkk) ile Çerez Politikası (estorepark.com/yasal/cerez-politikasi) içinde açıklanır. Bu işlemeler işbu Veri İşleyen Sözleşmesi'nin kapsamı dışındadır ve Müşteri Verisi'ni içermez.
7. VERİ İHLALİ BİLDİRİMİ
7.1 İhlal Tanımı
"Veri İhlali", Müşteri Verisi'nin yetkisiz erişim, ifşa, değişiklik, kayıp veya imha edilmesine yol açan güvenlik olayı anlamına gelir (KVKK m.12/5).
7.2 estorepark'ın Bildirim Süresi
estorepark, bir ihlali "öğrendiği andan itibaren" en geç 72 saat içinde Müşteri'ye bildirim yapar. Bu süre KVKK m.12/5'te belirtilen, veri sorumlusunun KVKK Kurulu'na bildirim süresi ile aynı çerçevededir.
İhlalin "öğrenilmesi", estorepark personelinin veya otomatik izleme sistemlerinin (kendi izleme altyapımız, alt işleyen bildirimi vb.) ihlalin gerçekleştiğine dair makul ölçüde bilgiye ulaşması anlamına gelir; resmi soruşturma ya da adli bilişim incelemenin tamamlanmasını beklemek gerekmez.
Bildirim kapsamı:
- İhlalin niteliği
- Etkilenen veri kategorileri ve yaklaşık ilgili kişi sayısı
- Tahmini sonuçlar
- Alınan ve alınması planlanan önlemler
- estorepark içinde sorumlu temas noktası bilgisi
Bilgi ilk bildirimde tam olmasa dahi, makul süre içinde güncellenerek tamamlanır.
7.3 Müşteri'nin Yükümlülükleri
İhlal bildirimini alan Müşteri:
- (a) Veri sorumlusu sıfatıyla, Kişisel Verileri Koruma Kurulu'na ve etkilenen ilgili kişilere bildirim yapma yükümlülüğü münhasıran Müşteri'ye aittir (KVKK m.12/5). estorepark bu bildirimleri Müşteri adına yapmaz; Müşteri'nin bildirim yükümlülüğünü zamanında yerine getirmemesinden doğan sonuçlardan sorumlu değildir.
- (b) estorepark'tan ek bilgi ve teknik destek talep edebilir; estorepark makul yardımı sağlar.
7.4 Bildirim Kanalı
İhlal bildirimleri, Müşteri'nin Hesabı'nda kayıtlı e-posta adresine ve mümkün olduğunda Müşteri'nin tercih ettiği ek kanaldan (KEP, telefon) gönderilir.
8. DENETİM HAKKI
8.1 Denetim Yöntemleri
Müşteri, estorepark'ın işbu Veri İşleyen Sözleşmesi'ne uyumunu aşağıdaki yöntemlerle denetleme hakkına sahiptir:
- (a) Bağımsız Denetim Raporları: estorepark'ın bağımsız üçüncü taraf denetçilerinden aldığı raporları (ISO 27001, SOC 2 vb. — varsa) inceleme
- (b) İç Denetim Raporları: estorepark'ın iç güvenlik denetim raporları
- (c) Yerinde Denetim: Yıllık en fazla 1 (bir) kez, gizlilik sözleşmesi altında, 30 gün önceden yazılı bildirim ile, makul mesai saatleri içinde ve estorepark'ın kontrolündeki tesislerde yapılacak denetim
8.2 Denetim Kapsamı
Denetim yalnızca:
- estorepark'ın Müşteri Verisi'ni işleme süreçleri
- İşbu Veri İşleyen Sözleşmesi hükümlerine uyumu
konularıyla sınırlıdır. Diğer Müşterilerin verilerine veya estorepark'ın iç ticari sırlarına erişim verilmez.
8.3 Denetim Maliyetleri
(a) Bağımsız ve iç denetim raporlarının paylaşımı estorepark tarafından ÜCRETSİZ sağlanır.
(b) Onsite denetim:
- Müşteri'nin kendi masrafıyla bağımsız denetçi getirmesi durumunda estorepark'ın personel + tesis maliyetleri Müşteri'ye yansıtılmaz (yıllık ilk denetim).
- Aynı yıl içinde 2. denetim yapılırsa estorepark makul personel ücreti talep edebilir.
(c) İhlal sonrası denetim: Veri ihlali sonrası yapılan denetim, ihlal estorepark altyapısı kaynaklıysa estorepark tarafından ÜCRETSİZ sağlanır.
8.4 Düzenleyici Denetim
KVKK Kurulu veya yetkili düzenleyici otorite tarafından zorunlu denetimlerde estorepark tam işbirliği yapar.
9. HİZMETİN SUNULMASI KAPSAMINDAKİ EK İŞLEMELER
Aşağıdaki faaliyetler, Hizmet'in sunulması ve güvenliğinin sağlanması kapsamında veri işleyen sıfatıyla yürütülür; bu faaliyetler estorepark'a Müşteri Verisi üzerinde veri sorumlusu sıfatı kazandırmaz.
9.1 Anonimleştirme ve İstatistiksel Raporlama
estorepark, hizmet kalitesini ölçmek ve istatistiksel raporlama yapmak amacıyla verileri anonimleştirir. Anonimleştirme işlemi Hizmet'in ifası kapsamında veri işleyen sıfatıyla yapılır. Anonimleştirilmiş veriler KVKK m.3 uyarınca kişisel veri sayılmadığından, bu veriler bakımından ayrıca bir veri sorumlusu sıfatı doğmaz. Anonimleştirilmiş veriler hiçbir şekilde Müşteri'nin kimliğini veya son tüketicilerin kimliğini ortaya çıkaracak biçimde kullanılmaz veya üçüncü kişilerle paylaşılmaz.
9.2 Hizmet Güvenliği
Ödeme dolandırıcılığı, sahte hesap oluşturma ve Kabul Edilebilir Kullanım Politikası ihlallerinin tespiti ve önlenmesine yönelik faaliyetler, Hizmet'in güvenliğinin sağlanması amacıyla ve Müşteri'nin genel yönergesi kapsamında veri işleyen sıfatıyla yürütülür.
9.3 Yetkili Makam Talepleri
estorepark, yetkili kamu kurum ve kuruluşlarının (mahkeme, Cumhuriyet savcılığı, Kişisel Verileri Koruma Kurulu, BTK, MASAK vb.) mevzuata dayalı taleplerini karşılamakla yükümlüdür. estorepark, hukuken izin verildiği ölçüde ve mümkün olan en kısa sürede Müşteri'yi bilgilendirir; talebin kapsamını mevzuatın gerektirdiği ölçüyle sınırlı tutar.
10. İLGİLİ KİŞİ HAKLARINA YARDIM
10.1 Yardım Yükümlülüğü
İlgili kişiler (Müşteri'nin son tüketicileri) KVKK m.11 hakları kapsamında Müşteri'ye veya estorepark'a başvurduğunda:
- Müşteri asli muhatap olarak başvuruları cevaplar.
- estorepark, Müşteri'nin yazılı talebi üzerine teknik destek sağlar (örneğin verinin sistemden çekilmesi, silinmesi, anonimleştirilmesi).
10.2 Doğrudan Başvuru
İlgili kişi estorepark'a doğrudan başvurursa, estorepark başvuruyu derhal Müşteri'ye yönlendirir ve Müşteri'nin yanıtlamasını bekler.
10.3 Süre
estorepark, Müşteri'nin teknik destek taleplerine 15 iş günü içinde yanıt vermeyi taahhüt eder.
11. SÖZLEŞMENİN SONA ERMESİ — VERİ İADE / İMHA
11.1 Müşteri'nin Seçimi
Ana Sözleşmenin sona ermesi (fesih, abonelik iptali vb.) halinde Müşteri, 30 günlük salt okunur erişim süresi içinde aşağıdaki seçeneklerden birini tercih eder:
- (a) Veri İadesi: Tüm Müşteri Verisi'nin CSV formatında iadesi — ürün verisi panel üzerinden, son tüketici ve sipariş verisi Müşteri'nin yazılı talebi üzerine en geç 3 iş günü içinde (Ana Sözleşme Md.15.2).
- (b) Veri İmhası: Tüm Müşteri Verisi'nin estorepark sistemlerinden silinmesi.
- (c) Karma: Belirli verilerin iadesi + diğerlerinin imhası.
11.2 Otomatik İmha
Müşteri 30 günlük süre içinde tercih bildirmezse, bu süreden sonra Müşteri Verisi otomatik olarak silinir.
11.3 Yasal Saklama İstisnası
Yasal saklama yükümlülükleri kapsamında saklanması zorunlu olan kayıtlar belirtilen yasal süre boyunca estorepark sistemlerinde tutulur:
| Kayıt Tipi | Saklama Süresi | Dayanak |
|---|---|---|
| Fatura, irsaliye, ödeme | 10 yıl | 213 sayılı VUK m.253 |
| Sözleşme + ifa kayıtları | 5 yıl | Zamanaşımı süresi boyunca ispat gerekliliği |
| İletişim/destek kayıtları | 3 yıl | Meşru menfaat |
| Sistem log kayıtları | 6 ay | 5651 sayılı Kanun |
| Onay logları (cayma feragati, açık rıza, otomatik yenileme) | 5 yıl | İspat yükü + meşru menfaat |
11.4 İmhanın Onayı
Veri imhası sonrası estorepark, Müşteri'ye yazılı imha onay belgesi gönderir.
11.5 Yedeklerin İmhası
Otomatik yedeklerdeki Müşteri Verisi, imha tarihinden itibaren 45 gün içinde rotasyonel imha sürecinde silinir.
12. SORUMLULUK
12.1 Genel Sorumluluk
İşbu Veri İşleyen Sözleşmesi kapsamındaki sorumluluk, Ana Sözleşmenin Sorumluluk Sınırlaması (Madde 17) maddesi ile sınırlıdır. Bu kapsamda:
- Genel sorumluluk üst sınırı: son 12 ay paket bedeli (Ana Sözleşme Md.17.3(a))
- Veri sızıntısına özel üst sınır: son 24 ay paket bedeli (Ana Sözleşme Md.17.3(b))
- Ana Sözleşme Md.17.4'te tanımlı "ağır kusur olumsuz tanımı" ve Md.17.5'te tanımlı "ağır kusur olumlu tanımı" (yedekleme yapılmaması, şifreleme uygulanmaması, KVKK m.12 ihlal bildirim süresinin kasıtlı geciktirilmesi, personel gizlilik sözleşmesi yapılmamış olması vb.) Veri İşleyen Sözleşmesi için de geçerlidir.
12.2 Alt İşleyen Sorumluluğu
estorepark, alt işleyenlerinin eylemlerinden Müşteri'ye karşı doğrudan sorumludur (kendi sorumluluk sorumluluk üst sınırı'i sınırına kadar).
12.3 İstisna
Sorumluluk sınırlamaları, kanıtlanmış kasıt veya ağır ihmalle yol açılan zararlarda uygulanmaz. "Ağır kusur" tanımı için Ana Sözleşme Md.17.4 ve Md.17.5 esastır.
12.4 Müşteri Kusuru
Müşteri'nin işbu Veri İşleyen Sözleşmesi veya KVKK ihlalinden estorepark'ın zarara uğraması halinde, Müşteri estorepark'ı tazmin etmekle yükümlüdür (Ana Sözleşme Madde 16 — Tazminat Yükümlülüğü).
13. SÜRE VE FESİH
13.1 İşbu Veri İşleyen Sözleşmesi, Ana Sözleşmenin yürürlülüğü süresince ve Müşteri Verisi'nin estorepark sistemlerinde tutulduğu sürece geçerlidir.
13.2 İşbu Veri İşleyen Sözleşmesi, Ana Sözleşme'den bağımsız olarak feshedilemez. Ana Sözleşmenin fesih usulleri Veri İşleyen Sözleşmesi için de uygulanır.
13.3 Saklama, imha ve sorumluluk yükümlülükleri Sözleşme sona erdikten sonra da geçerliliğini korur.
14. YÜRÜRLÜK
İşbu Veri İşleyen Sözleşmesi, Ana Sözleşmenin yürürlüğe girmesi ile (Ana Sözleşme Madde 4.1) yürürlüğe girer. Müşteri, Ana Sözleşmeyi onaylayarak işbu Veri İşleyen Sözleşmesi'ni de kabul etmiş sayılır.
İşbu Veri İşleyen Sözleşmesi, estorepark.com/yasal/dpa adresinde kamuya açık olarak yayımlanır ve güncel versiyonu her zaman bu adreste erişilebilir tutulur. Veri İşleyen Sözleşmesi'nde yapılacak esaslı değişiklikler 30 gün önceden (tüketici sıfatlı Müşteri için Ana Sözleşme Madde 19.2(c) uyarınca en az 60 gün önceden) Müşteri'ye e-posta ile bildirilir.
Veri İşleyen Sözleşmesi-EK-A — VERİ İŞLEME ÖZET TABLOSU
| Konu | Detay |
|---|---|
| Veri Sorumlusu | Müşteri |
| Veri İşleyen | Ege Bilgi İletişim Bilişim Yazılım Tic. ve San. Ltd. Şti. (estorepark) |
| İşleme Amacı | Hizmet'in sunulması, mağaza yönetimi, Müşteri'nin yönergesi |
| Veri Kategorileri | Kimlik, iletişim, müşteri işlem, finansal (belirteç), teknik, lokasyon |
| İlgili Kişi Kategorileri | Müşteri'nin son tüketicileri, mağaza ziyaretçileri |
| İşleme Süresi | Ana Sözleşme süresi + yasal saklama süresi |
| Yurtdışı Aktarım | Platform verisi Türkiye'de (AWS İstanbul). Yurt dışına aktarım yalnız tamamlayıcı hizmetlerde: SendGrid, DigitalOcean (tanıtım sitesi), Cloudflare, Tawk.to, Google, CloudFront — KVKK m.9 + 2024/1146 çerçevesi |
| Alt İşleyenler | Public liste: estorepark.com/yasal/sub-processors |
| İhlal Bildirim Süresi | "Öğrenmeden" itibaren 72 saat (KVKK m.12/5) |
| Veri İmha Süresi | Sözleşme sonu + 30 gün salt okunur erişim + otomatik silme; yedeklerden 45 gün |
| Denetim Hakkı | Yıllık 1 onsite + audit raporları; raporlar ücretsiz |
Veri İşleyen Sözleşmesi-EK-B — TEKNİK VE ORGANİZASYONEL GÜVENLİK ÖNLEMLERİ
B.1 Erişim Kontrolü
- Çok faktörlü kimlik doğrulama (2FA) tüm yönetici hesapları için zorunlu
- Rol tabanlı erişim kontrolü (RBAC); en az ayrıcalık ilkesi
- Erişim logları + periyodik gözden geçirme
B.2 Şifreleme
- Veri aktarımı sırasında TLS 1.2 veya üstü zorunlu
- Veri saklama (at-rest) ve yedekler AES-256 ile şifrelenir (AWS yönetimli şifreleme)
- Şifre saklama: bcrypt, scrypt veya Argon2
B.3 Ağ ve Altyapı Güvenliği
- WAF (Web Application Firewall) — Cloudflare
- DDoS koruma — Cloudflare
- Bot koruma — Cloudflare Turnstile
- IP whitelist (yönetici erişimi için)
B.4 Yazılım Güvenliği
- Düzenli güvenlik açığı tarama (vulnerability scanning) — haftalık otomatik
- Penetrasyon testi:
- Yıllık tam kapsamlı pen-test (en az 1 kez)
- Major sürüm güncellemeleri sonrası ek pen-test
- 6 ayda bir hafifletilmiş (web app focused) pen-test
- Bağımlılık güvenlik kontrolü (npm audit vb.) — CI/CD'de otomatik
- Kod güvenlik incelemesi (PR review) — major değişikliklerde zorunlu
B.5 İzleme ve Loglama
- Kendi altyapımız ile hata izleme ve olay kaydı
- Erişim ve uygulama logları (5651 sayılı Kanun uyumlu, 6 ay saklama)
- Anomali tespiti
B.6 Yedekleme ve Felaket Kurtarma
- Haftalık tam sunucu yedeği + 4 hafta saklama · günlük veritabanı yedeği + 7 gün saklama
- Daha sık yedekleme (günlük, saatlik, anlık) ek hizmet kapsamında — estorepark.com/fiyatlandirma
- Coğrafi yedek dağılımı
- RPO (Recovery Point Objective): ≤ 7 gün (fix paket); daha kısa RPO ek hizmet
- RTO (Recovery Time Objective): ≤ 4 saat
- Yıllık disaster recovery testi
RPO/RTO ihlali halinde tazminat mekanizması, Hizmet Seviyesi Taahhüdü Madde 4 (Hizmet Kredisi) çerçevesinde uygulanır; ek ayrı tazminat gerektirmez.
B.7 Personel Güvenliği
- Tüm personel için yazılı gizlilik sözleşmesi
- KVKK ve veri güvenliği eğitimi (yıllık)
- İşten ayrılan personelin erişiminin derhal iptali
B.8 İş Sürekliliği
- Olay yönetim prosedürü (incident response plan)
- 7/24 izleme + bildirim
- Eskalasyon prosedürü
B.9 Üçüncü Taraf Güvenliği
- Tüm alt işleyenler için yazılı veri işleme sözleşmesi
- Periyodik alt işleyen güvenlik değerlendirmesi
- ISO 27001 veya eşdeğer sertifikalı tedarikçi tercihi
B.10 Belge ve Politika
- Veri Güvenliği Politikası (iç doküman)
- Veri Saklama ve İmha Politikası
- Olay Yönetim Politikası
- Yıllık politika gözden geçirme
v1.2 — 25 Ağustos 2026 (v1.1 — 15 Ağustos 2026 · ilk yayın v1.0 — 9 Mayıs 2026) Public yayın: estorepark.com/yasal/dpa