DIDOSHE OS — Veri İşleme Sözleşmesi (DPA)

Son güncelleme: 26 Ağustos 2026

Bu sözleşme, Kullanım Şartları'nın ayrılmaz bir ekidir. Stüdyo, DIDOSHE OS'u kullanmaya başladığı anda bu sözleşme de yürürlüğe girer; ayrıca imza gerekmez.


1. Taraflar ve amaç

1.1 Bu Veri İşleme Sözleşmesi ("DPA"), bir tarafta DIDOSHE OS'a abone olan işletme ("Stüdyo", "Veri Sorumlusu") ile diğer tarafta SCARPAX LLC ("DIDOSHE", "Veri İşleyen") arasındadır.

1.2 Bu DPA, Stüdyo'nun DIDOSHE OS'u kullanırken sisteme girdiği ve DIDOSHE'nin Stüdyo adına işlediği kişisel veriler için geçerlidir.

1.3 Bu DPA, 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") ve Avrupa Birliği Genel Veri Koruma Tüzüğü ("GDPR", 2016/679) m. 28 kapsamında yapılan yazılı sözleşme yerine geçer.

1.4 Bu DPA ile Kullanım Şartları arasında çelişki olması hâlinde, kişisel verilerin korunmasına ilişkin konularda bu DPA önceliklidir.

2. Roller

2.1 Stüdyo veri sorumlusudur. Son Müşteri verilerinin hangi amaçla ve hangi yöntemle işleneceğine Stüdyo karar verir.

2.2 DIDOSHE veri işleyendir. DIDOSHE, bu verileri yalnızca Stüdyo'nun talimatı doğrultusunda ve Hizmet'i sunmak amacıyla işler.

2.3 DIDOSHE, kendi abonelik, faturalama, destek ve güvenlik verileri bakımından ayrıca veri sorumlusudur. Bu veriler bu DPA'nın değil, Gizlilik Politikası'nın kapsamındadır.

2.4 Taraflar, bu ilişkinin bir ortak veri sorumluluğu (joint controllership) ilişkisi olmadığını kabul eder.

3. İşlemenin konusu ve kapsamı

Ayrıntılar Ek-1'dedir. Özet:

Başlık Açıklama
Konu Stüdyo'ya randevu, müşteri, personel, stok ve işletme yönetimi yazılımı sunulması
Süre Abonelik süresi + fesih sonrası 30 günlük dışa aktarma penceresi
Niteliği ve amacı Verinin saklanması, düzenlenmesi, görüntülenmesi, iletilmesi ve Stüdyo'nun talimatıyla işlenmesi
Veri türleri Ek-1'de listelenmiştir
İlgili kişi grupları Son Müşteriler, Stüdyo personeli

4. DIDOSHE'nin yükümlülükleri

DIDOSHE:

4.1 Kişisel verileri yalnızca Stüdyo'nun belgelendirilmiş talimatı doğrultusunda işler. Kullanım Şartları, bu DPA ve Stüdyo'nun Hizmet'i kullanma biçimi, belgelendirilmiş talimat sayılır.

4.2 Verileri kendi amaçları için kullanmaz, üçüncü kişilere satmaz, kiralamaz ve pazarlama amacıyla kullanmaz.

4.3 Verilere erişimi olan tüm personelin gizlilik yükümlülüğü altında olmasını sağlar. Bu yükümlülük iş ilişkisi sona erdikten sonra da süresiz olarak devam eder (KVKK m. 12/4).

4.4 Erişimi, işin gerektirdiği asgari kişiyle ve asgari kapsamla sınırlar.

4.5 Ek-3'te belirtilen teknik ve idari tedbirleri uygular ve bunları güncel tutar.

4.6 Bir kişisel veri ihlali hâlinde madde 7'ye göre hareket eder.

4.7 Stüdyo'ya, ilgili kişi taleplerine ve mevzuat yükümlülüklerine (etki değerlendirmesi, kuruma bildirim vb.) cevap verebilmesi için makul yardımda bulunur.

4.8 Abonelik sona erdiğinde verileri madde 11'e göre siler veya iade eder.

4.9 Bu DPA'ya uyumu gösterebilmek için gereken bilgiyi Stüdyo'ya sağlar ve madde 8'deki denetime izin verir.

5. Özel nitelikli veriler (sağlık verisi)

5.1 Güzellik ve bakım hizmetlerinde tutulan bazı kayıtlar — alerji, cilt problemi, kullanılan ilaç, gebelik durumu, kontrendikasyon formu, öncesi/sonrası fotoğrafı — KVKK m. 6 ve GDPR m. 9 anlamında özel nitelikli kişisel veri (sağlık verisi) sayılabilir.

5.2 Stüdyo, bu tür verileri sisteme girmeden önce:

  • İlgili kişinin açık rızasını almak (veya başka geçerli bir istisnaya dayanmak),
  • Bu rızayı ispat edebilecek şekilde kayıt altına almak,
  • İlgili kişiyi ayrıca aydınlatmak,
  • Gerekiyorsa kendi tarafında etki değerlendirmesi yapmak

ile yükümlüdür. DIDOSHE bu izinleri Stüdyo adına almaz.

5.3 DIDOSHE, özel nitelikli verilerin işlendiği alanlarda Ek-3'te belirtilen ek tedbirleri uygular. Uygulanmakta olan tedbirler Ek-3'te tek tek belirtilmiştir.

5.4 Stüdyo'ya öneri: Bu tür bilgileri serbest metin not alanlarına yazmak yerine, bu amaç için tasarlanmış alanlarda tutunuz. Serbest metin alanları, silme ve düzeltme taleplerinin yerine getirilmesini zorlaştırır.

6. Stüdyo'nun yükümlülükleri

6.1 Stüdyo, sisteme girdiği kişisel verilerin hukuka uygun olarak toplandığını ve işlenmesi için geçerli bir hukuki sebebinin bulunduğunu taahhüt eder.

6.2 Stüdyo, kendi Son Müşterilerine karşı aydınlatma yükümlülüğünü yerine getirmekle sorumludur. Bu aydınlatmada, verinin DIDOSHE OS adlı bir yazılımda tutulduğu ve yurt dışına aktarıldığı bilgisine yer verilmesi gerekir.

6.3 Stüdyo, WhatsApp veya diğer kanallarla mesaj gönderilmesi için gereken izinleri almakla yükümlüdür (bkz. Kullanım Şartları m. 8).

6.4 Hukuka aykırı talimat. DIDOSHE, bir talimatın mevzuata aykırı olduğu kanaatine varırsa Stüdyo'yu bilgilendirir ve o talimatı yerine getirmeyi reddedebilir. Stüdyo talimatta ısrar ederse DIDOSHE ilgili işlemeyi durdurabilir veya sözleşmeyi feshedebilir; bu nedenle doğan zarardan sorumlu olmaz.

6.5 Stüdyo, kendi kullanıcı hesaplarının yönetiminden ve işten ayrılan personelin erişiminin kapatılmasından sorumludur.

7. Veri ihlali

7.1 DIDOSHE, Stüdyo Verisi'ni etkileyen bir kişisel veri ihlalinden haberdar olduğunda, gecikmeksizin ve en geç 48 saat içinde Stüdyo'yu bilgilendirir.

7.2 Bildirim, o an için elde bulunan şu bilgileri içerir: ihlalin niteliği, etkilenen veri kategorileri ve yaklaşık kişi sayısı, olası sonuçlar, alınan ve alınması planlanan tedbirler, irtibat noktası.

7.3 Bilgilerin tamamı ilk anda elde olmayabilir; bu durumda bilgilendirme aşamalı olarak tamamlanır. İlk bildirim, bilgi eksikliği gerekçesiyle geciktirilmez.

7.4 İlgili kuruma (Türkiye'de Kişisel Verileri Koruma Kurumu, AB'de yetkili denetim otoritesi) ve ilgili kişilere bildirim yapmak Stüdyo'nun yükümlülüğüdür; DIDOSHE bu bildirimler için gereken bilgi ve desteği sağlar.

7.5 DIDOSHE, kendi veri sorumlusu sıfatıyla tuttuğu veriler (abonelik, faturalama, destek, güvenlik kayıtları) bakımından yaşanan bir ihlali ilgili kuruma kendisi bildirir. Stüdyo Verisi'ni etkileyen bir ihlal, DIDOSHE'nin altyapısında meydana gelmiş olsa dahi, kuruma bildirim bakımından madde 7.4'e tabidir; DIDOSHE bu bildirimi Stüdyo adına yapmaz.

8. Denetim

8.1 DIDOSHE, uyumunu göstermek için Stüdyo'ya, güncel güvenlik dokümantasyonunu, varsa bağımsız denetim/sertifika raporlarının özetini ve makul soru listelerine yazılı yanıtları sunar.

8.2 Bu bilgiler Stüdyo'nun makul şüphesini gidermezse, Stüdyo yılda bir kez, en az 30 gün önceden yazılı bildirimde bulunarak, mesai saatleri içinde ve işleyişi aksatmayacak biçimde denetim yapabilir. Bir veri ihlali yaşanmışsa veya yetkili bir kurum denetim talep etmişse, yıllık sınır uygulanmaz ve bildirim süresi 10 güne iner.

8.3 Denetimi Stüdyo veya Stüdyo'nun görevlendireceği, DIDOSHE'nin rakibi olmayan ve gizlilik taahhüdü imzalayan bağımsız bir denetçi yürütebilir.

8.4 Denetim masrafları talep eden tarafa aittir. Denetimde esaslı bir uyumsuzluk tespit edilirse masraflar DIDOSHE'ye ait olur.

9. İlgili kişi talepleri

9.1 DIDOSHE'ye doğrudan ulaşan bir ilgili kişi talebi Stüdyo'nun verisine ilişkinse, DIDOSHE talebi kendisi yanıtlamaz; 72 saat içinde Stüdyo'ya iletir.

9.2 DIDOSHE, Stüdyo'nun bu taleplere yanıt verebilmesi için Hizmet içinde erişim, düzeltme, silme ve dışa aktarma araçları sunar. Bu araçlar şunlardır: kayıtları görüntüleme ve düzenleme, silme, ve müşteri listesi ile raporların Excel biçiminde dışa aktarılması.

9.3 Hizmet içindeki araçlarla karşılanamayan olağandışı ve emek yoğun talepler için DIDOSHE makul bir ücret talep edebilir; bu ücret önceden bildirilir.

10. Alt işleyenler

10.1 Stüdyo, DIDOSHE'nin Ek-2'de listelenen alt işleyenleri kullanmasına genel yetki vermiş sayılır.

10.2 DIDOSHE, yeni bir alt işleyen eklemeden veya mevcut birini değiştirmeden en az 30 gün önce Stüdyo'yu e-posta ile bilgilendirir.

10.3 Stüdyo, makul ve belgelendirilmiş veri koruma gerekçeleriyle bu 30 günlük süre içinde itiraz edebilir. Taraflar itiraz tarihinden itibaren 15 gün içinde bir çözüm üzerinde anlaşamazsa, Stüdyo bu 15 günlük sürenin bitiminden itibaren 30 gün içinde, yalnızca etkilenen hizmeti 10 gün önceden bildirimde bulunarak feshedebilir.

10.4 DIDOSHE, alt işleyenlerle bu DPA'daki yükümlülüklerle eşdeğer yazılı sözleşmeler yapar ve alt işleyenin fiillerinden Stüdyo'ya karşı kendisi sorumlu kalır.

11. Fesih sonrası silme veya iade

11.1 Abonelik sona erdiğinde Stüdyo'nun verilerini dışa aktarması için 30 gün süre tanınır.

11.2 Bu sürenin sonunda Stüdyo Verisi kalıcı olarak silinir.

11.3 Yedekleme sistemlerindeki kopyalar, yedek döngüsünün doğal akışı içinde silinir; bu süre boyunca da bu DPA'daki koruma yükümlülükleri geçerli kalır.

11.4 Mevzuat gereği saklanması zorunlu olan kayıtlar (fatura, ödeme) istisnadır ve yalnızca saklama amacıyla tutulur.

12. Sorumluluk

12.1 Her taraf, kendi yükümlülüklerinin ihlalinden doğan zarardan sorumludur.

12.2 Stüdyo, sisteme girdiği verilerin hukuka aykırı olarak toplanmış olması, gerekli izinlerin alınmamış olması veya hukuka aykırı talimat vermiş olması nedeniyle DIDOSHE'ye yöneltilen talep, dava ve idari para cezalarını karşılar.

12.3 Sorumluluk tavanı. Bu DPA'dan doğan sorumluluk, Kullanım Şartları madde 19'daki sınır ve tavana tabidir. Bu DPA, ana sözleşmedeki tavanı artırmaz. Madde 12.2'deki Stüdyo tazminat yükümlülüğü bu tavanın dışındadır.

12.4 KVKK m. 12/2 uyarınca veri sorumlusu ile veri işleyenin, veri güvenliğine ilişkin tedbirlerin alınması bakımından müşterek sorumluluğu saklıdır. Bu maddedeki düzenleme, yalnızca taraflar arasındaki iç ilişkiyi düzenler.

13. Süre ve genel hükümler

13.1 Bu DPA, Kullanım Şartları yürürlükte olduğu sürece ve ayrıca madde 11'deki silme işlemi tamamlanana kadar geçerlidir. Yedekleme sistemlerinde kalan kopyalar ve mevzuat gereği saklanan kayıtlar bakımından, bu DPA'daki gizlilik ve güvenlik yükümlülükleri o kayıtlar silinene kadar devam eder.

13.2 Gizlilik yükümlülükleri, madde 11'deki silme yükümlülüğü ve madde 12'deki sorumluluk hükümleri sözleşme sonrasında da yürürlükte kalır.

13.3 DIDOSHE bu DPA'yı, mevzuat değişikliği veya alt işleyen değişikliği nedeniyle güncelleyebilir. Esaslı değişiklikler 30 gün önceden bildirilir.

13.4 Uygulanacak hukuk ve yetkili mahkeme, Kullanım Şartları madde 24'e tabidir.

13.5 Veri koruma irtibat noktası. Bu DPA kapsamındaki tüm bildirimler (ihlal bildirimi, alt işleyen değişikliği, ilgili kişi talebi, denetim talebi) için: kvkk@didoshe.co. Stüdyo'ya yapılacak bildirimler, Stüdyo hesabında kayıtlı e-posta adresine gönderilir.


EK-1 — İşleme faaliyetinin tanımı

İşlemenin konusu: DIDOSHE OS yazılımının Stüdyo'ya sunulması.

Süre: Abonelik süresi + fesih sonrası 30 günlük dışa aktarma penceresi (bkz. m. 11.1).

Niteliği ve amacı: Saklama, düzenleme, görüntüleme, arama, iletme, yedekleme, silme; Stüdyo'nun randevu, müşteri, personel, stok ve işletme yönetimi süreçlerinin yürütülmesi.

İşlenen kişisel veri türleri:

Grup Veriler
Kimlik ve iletişim Ad soyad, telefon, e-posta, adres (Stüdyo girerse)
Randevu Tarih, saat, hizmet, atanan personel, durum, iptal/gelmeme kaydı
Ticari Satın alınan hizmet ve paketler, ödeme kayıtları, bakiye (Son Müşteri ödeme kayıtları yalnızca Supabase'de tutulur; ödeme sağlayıcısına gönderilmez)
Serbest metin Müşteri notları, randevu notları
Görsel Personel masraf fişi fotoğrafları ve sorun bildirimine eklenen ekran görüntüleri. Öncesi/sonrası fotoğrafı özelliği bulunmamaktadır
Özel nitelikli (Stüdyo girerse) Alerji, cilt durumu, ilaç, gebelik, kontrendikasyon
Personel Ad soyad, iletişim, rol, çalışma saatleri, performans/satış kayıtları
Teknik IP adresi, giriş kayıtları, cihaz bilgisi

İlgili kişi grupları: Stüdyo'nun Son Müşterileri; Stüdyo'nun çalışanları; halka açık randevu sayfasını kullanan kişiler.

İşleme sıklığı: Sürekli.


EK-2 — Onaylı alt işleyenler

Güncel liste ayrıca https://os.didoshe.co/tr/alt-isleyenler adresinde yayımlanır.

Alt işleyen Hizmet İşlediği veri Konum
Supabase Veritabanı, kimlik doğrulama, dosya saklama Tüm Stüdyo Verisi ABD — Kuzey Virginia (AWS us-east-1)
Vercel Uygulama barındırma, ağ İstek verileri, IP, teknik loglar ABD — Washington D.C.
Stripe Abonelik ödemeleri Stüdyo'nun fatura verisi (Son Müşteri verisi değil) ABD
Resend İşlem e-postaları Alıcı adresi ve mesaj içeriği ABD
Twilio WhatsApp mesaj iletimi Son Müşteri telefonu, mesaj içeriği ABD
Meta Platforms (WhatsApp) Mesaj altyapısı Son Müşteri telefonu, mesaj içeriği Meta'nın küresel altyapısı
Anthropic PBC Fiş okuma, sesli randevu çözümleme, brifing metni üretimi Gönderilen görsel/metin, sesli randevuda Son Müşteri ad listesi ABD
ElevenLabs Inc. Sesli randevuda konuşmanın metne çevrilmesi Ses kaydı ve çıkarılan metin ABD
ElevenLabs Ses üretimi (brifing) Sese dönüştürülen metin ABD

Notlar:

  • Anthropic, ticari API üzerinden gönderilen içeriği model eğitiminde kullanmaz ve veri işleme sözleşmesi ticari şartlarına dâhildir.
  • ElevenLabs'in müşteri içeriğini model geliştirmede kullanma ayarı varsayılan olarak açıktır ve hesap ayarlarından kapatılması gerekir. Bu tercih hesap ayarlarımızdan kapatılmıştır.
  • Twilio ve Meta, mesajın iletilememesinden doğan zarar bakımından sorumluluk üstlenmez; bu risk Kullanım Şartları m. 8'de düzenlenmiştir.

EK-3 — Teknik ve idari tedbirler

Aşağıdaki liste, 26 Ağustos 2026 itibarıyla fiilen uygulanmakta olan tedbirleri gösterir.

Erişim kontrolü

  • Rol tabanlı yetkilendirme: stüdyo sahibi ve personel yetkileri ayrıdır; ayar ve satış ekranlarına personel erişemez
  • Veritabanı düzeyinde satır düzeyi güvenlik (RLS): her Stüdyo yalnızca kendi verisine erişir. Bu, uygulama katmanında bir filtre değil, veritabanının kendi kuralıdır
  • Personel yalnızca kendi girdiği gider kayıtlarını görür
  • Son Müşteri telefon numarası ve e-posta adresi, ayrıca izin verilmedikçe personelin cihazına hiç gönderilmez
  • Tüm yetkileri taşıyan sistem anahtarları yalnızca sunucu tarafında tutulur
  • Yönetici paneli gizli adreste yayınlanır ve yetkisiz erişimde sayfa bulunamadı yanıtı döner

Şifreleme

  • Aktarımda TLS
  • Beklemede şifreleme: altyapı sağlayıcısı tarafından disk düzeyinde sağlanır
  • Şifrelerin geri döndürülemez özet (hash) ile saklanması

Bütünlük ve doğrulama

  • Zamanlanmış görevler gizli anahtarla korunur; anahtarsız çağrılar reddedilir
  • Ödeme sağlayıcısından gelen bildirimler imza doğrulamasından geçirilir

Dayanıklılık ve yedekleme

  • Yedekleme, altyapı sağlayıcısının standart yedekleme hizmeti kapsamında yapılır

İzleme ve kayıt

  • Mesaj gönderim geçmişi (başarılı ve başarısız gönderimler)
  • İptal edilen satış kayıtları (kim, ne zaman)
  • Hesap silme talepleri
  • Sistem olay akışı (yeni kayıt, ödeme, e-posta gönderim hataları)

Organizasyonel

  • Erişimin görev gereğiyle sınırlanması
  • İşten ayrılmada erişimin kaldırılması

Uygulanmayan tedbirler. Aşağıdakiler şu anda uygulanmamaktadır ve bu sözleşme kapsamında taahhüt edilmemektedir: çok faktörlü doğrulama, kapsamlı erişim denetim kaydı, düzenli sızma testi, yedekten geri yükleme tatbikatı, veri kaybı önleme yazılımı, uç nokta yönetimi ve düzenli personel güvenlik eğitimi.

Özel nitelikli veriler için ek tedbirler (m. 5.3'ün atıf yaptığı yer) Hizmet, özel nitelikli kişisel veri işlenmesi için tasarlanmamıştır ve Stüdyo'nun bu tür veri girmesi Kullanım Şartları uyarınca kendi sorumluluğundadır. Bu nedenle özel nitelikli veriler için ayrıca bir tedbir seti uygulanmamaktadır; yukarıdaki genel tedbirler geçerlidir.


EK-4 — Yurt dışına aktarım

A. Türkiye'de yerleşik Stüdyolar için

A.1 Stüdyo Verisi, Ek-2'de belirtilen alt işleyenler nedeniyle Türkiye dışına aktarılmaktadır.

A.2 6698 sayılı Kanun m. 9 uyarınca bu aktarım, Kişisel Verileri Koruma Kurulu tarafından ilan edilen standart sözleşmenin, veri sorumlusundan veri işleyene aktarıma ilişkin modülü esas alınarak yapılır.

A.3 Kurul'un yayımladığı standart sözleşme metni, değiştirilmeksizin, Türkçe olarak bu ekin devamına konulmalı ve taraflarca imzalanmalıdır. Sözleşme metnine bu belgede yer verilmemiştir; Kurul metninin güncel sürümünün kullanılması esastır.

A.4 Bildirim yükümlülüğü. İmzalanan standart sözleşmenin, imza tarihinden itibaren 5 iş günü içinde Kurum'a bildirilmesi gerekir. Kanun uyarınca bu bildirim yükümlülüğü aktarımı yapan tarafa (Stüdyo'ya) aittir. DIDOSHE, süreci kolaylaştırmak için imzalanmış nüshayı ve gereken bilgileri Stüdyo'ya sağlar; bildirimin yapılmamasından doğan idari yaptırımlardan sorumlu değildir.

A.5 Açık rıza, sürekli ve sistematik aktarımlar için geçerli bir dayanak değildir (m. 9/6 arızi hâller istisnası). Bu nedenle bu Hizmet kapsamındaki aktarımlar açık rızaya dayandırılmaz.

B. Avrupa Birliği / Birleşik Krallık'ta yerleşik Stüdyolar için

B.1 AB dışına yapılan aktarımlar için Avrupa Komisyonu'nun Standart Sözleşme Hükümleri (Uygulama Kararı 2021/914), Modül 2 (veri sorumlusundan veri işleyene) uygulanır ve bu ekin imzalanmasıyla taraflar arasında akdedilmiş sayılır.

B.2 Birleşik Krallık'tan yapılan aktarımlarda UK Addendum (IDTA eki) uygulanır.

B.3 Aktarımın hukuki dayanağı olarak Standart Sözleşme Hükümleri esas alınır. AB-ABD Veri Gizliliği Çerçevesi'ne (DPF) yalnızca tamamlayıcı nitelikte atıf yapılır; Çerçeve'nin geçerliliğini yitirmesi hâlinde aktarım, Standart Sözleşme Hükümleri temelinde kesintisiz devam eder.

B.4 SCC ekleri için: Veri ihracatçısı = Stüdyo. Veri ithalatçısı = SCARPAX LLC. İşleme tanımı Ek-1'de, güvenlik tedbirleri Ek-3'te, alt işleyenler Ek-2'dedir. Denetim otoritesi: Stüdyo'nun yerleşik olduğu Avrupa Birliği üye devletinin veri koruma otoritesi.