Veri işleyen sözleşmesi

Bu sözleşme, Müşterinin Argus'a SDK aracılığıyla aktardığı kişisel verilerin KVKK'ya uygun işlenmesini düzenler ve Kullanım şartlarının ayrılmaz parçasıdır. Çelişme hâlinde bu sözleşme öncelikli uygulanır.

Taraflar ve roller

  • Veri sorumlusu: Müşteri — [Müşteri unvanı], [adres]. Son kullanıcılarının kişisel verilerinin işlenme amacını ve araçlarını belirler.
  • Veri işleyen: [Şirket unvanı] ("Argus") — [adres]. Kişisel verileri yalnızca Müşterinin talimatıyla ve bu sözleşme kapsamında işler.

Panel hesapları (Müşteri çalışanlarının e-posta ve adı) bakımından Argus kendi adına veri sorumlusudur; bu veriler Gizlilik ve KVKK aydınlatma metni kapsamındadır.

Konu ve süre

Sözleşmenin konusu, Müşterinin backend'ine kurulu @argus/node SDK'sının Argus backend'ine gönderdiği istek metadata'sının saklanması, kural motorundan geçirilmesi, olay ve bildirime dönüştürülmesi ve panelde gösterilmesidir. Sözleşme, hizmet sözleşmesiyle aynı süre boyunca ve her hâlükârda veri tamamen silinene kadar yürürlüktedir.

İşlemenin amacı ve niteliği

  • Amaç: Müşterinin uygulamasına yönelik saldırı ve anomali desenlerini tespit etmek, olay açmak, Müşterinin seçtiği kanala bildirim göndermek ve Müşterinin açıkça uygulamaya aldığı koruma kurallarını çalıştırmak.
  • Nitelik: otomatik toplama, saklama, sorgulama, istatistik üretme, hash'leme, silme. İnsan tarafından okunması yalnızca destek talebi ya da ihlal incelemesi hâlinde ve Müşterinin bilgisi dâhilinde olur.
  • Argus veriyi başka amaçla işlemez, pazarlama için kullanmaz, üçüncü kişilere satmaz ve Müşteriler arasında birleştirmez.

Veri kategorileri ve ilgili kişiler

İlgili kişiler: Müşterinin API'sine istek gönderen son kullanıcılar ve otomatik istemciler.

Veri kategorileri: HTTP yöntemi, şablonlanmış route, durum kodu, süre, istek ve yanıt boyutu, istemci IP'si (yalnızca Müşteriye özel tuz ve veritabanı dışında tutulan bir anahtarla HMAC-SHA256 özetlenmiş hâliyle saklanır), user-agent, zaman damgası, eşleşen koruma kuralı izi. Alanların tam listesi Olay şeması sayfasındadır.

İşlenmeyenler: istek ve yanıt gövdesi, header değerleri, query değerleri, path'teki gerçek kimlikler, kullanıcı kimliği, özel nitelikli kişisel veri. SDK bunları okumaz; Müşteri de SDK'yı bunları gönderecek şekilde değiştirmez.

Talimatlar

Argus kişisel verileri yalnızca Müşterinin belgelenmiş talimatıyla işler. Hizmet sözleşmesi, bu sözleşme ve Müşterinin paneldeki yapılandırması (saklama süresi, bildirim kanalı, koruma kuralları) talimat sayılır. Argus bir talimatın KVKK'ya aykırı olduğunu düşünürse Müşteriyi derhal bilgilendirir.

Gizlilik

Argus, kişisel verilere erişimi olan personelin ve alt işleyicilerin gizlilik yükümlülüğü altında olmasını sağlar. Erişim yalnızca görevin gerektirdiği kişilerle ve ölçüyle sınırlıdır; erişimler kayıt altına alınır.

Güvenlik tedbirleri

Argus, KVKK m. 12 uyarınca en az aşağıdaki teknik ve idari tedbirleri uygular:

  • Hash'leme: ham IP hiçbir tabloya yazılmaz; Müşteriye özel tuz ve veritabanı dışında (sunucu ortamında) tutulan bir anahtarla HMAC-SHA256 özeti saklanır. API anahtarları ve panel oturum jetonları yalnızca SHA-256 özetiyle, panel parolaları scrypt özetiyle saklanır.
  • Veri minimizasyonu: gövde, header ve query değerleri hiç toplanmaz; route şablonlanır; IP özetinin panelde yalnızca ilk sekiz karakteri gösterilir.
  • Aktarım güvenliği: SDK ile backend ve tarayıcı ile backend arasındaki bütün trafik TLS ile şifrelenir. Panel çerezi httpOnly, SameSite=Lax ve üretimde Secure işaretlidir.
  • Tenant izolasyonu: her sorgu Müşteri kimliğiyle filtrelenir; bir Müşterinin verisi başka Müşterinin sorgusuna dönemez. IP tuzu Müşteri başına ayrıdır.
  • Kimlik ayrımı: API anahtarı yalnızca telemetri yazar ve politika okur; kural ve anahtar yönetimi yalnızca panel oturumuyla yapılır. Sızmış bir anahtar kendine yeni anahtar üretemez.
  • Saklama sınırı: metadata Müşterinin retention_days değerinden (varsayılan 7 gün) sonra otomatik silinir.
  • Denetim izi: koruma kurallarındaki her değişiklik (oluşturma, uygulama, geri alma, kapatma) kim ve ne zaman bilgisiyle kaydedilir.
  • Erişim kontrolü: üretim veritabanına erişim [yetkili kişi sayısı] kişiyle sınırlıdır, çok faktörlü kimlik doğrulamayla korunur ve kayıt altındadır.
  • Yedekleme: yedekler şifrelenir; silinen veri yedeklerden en geç [X gün] içinde düşer.

Alt işleyiciler

Argus aşağıdaki alt işleyicileri kullanır; Müşteri bu listeyi imzayla onaylar:

Alt işleyiciGörevKonum
[Barındırma sağlayıcısı]Sunucu ve veritabanı barındırma[bölge]
Telegram / DiscordYalnızca Müşteri bir kanal tanımlarsa; olay özetinin iletimiYurt dışı

Yeni bir alt işleyici eklenmeden ya da mevcut biri değiştirilmeden en az 30 gün önce Müşteri e-posta ile bilgilendirilir. Müşteri haklı gerekçeyle itiraz edebilir; çözüm bulunamazsa sözleşmeyi cezasız feshedebilir. Argus, alt işleyicilerine bu sözleşmedekiyle eşdeğer yükümlülükler yükler ve onların ihlallerinden Müşteriye karşı sorumludur.

Yurt dışına aktarım

Barındırma [Türkiye içinde / yurt dışında] yapılır. Yurt dışına aktarım gerekiyorsa KVKK m. 9 kapsamındaki şartlar (yeterlilik kararı, taahhütname ya da açık rıza) sağlanmadan aktarım yapılmaz. Müşterinin Telegram ya da Discord kanalı tanımlaması, olay özetlerinin bu servislere aktarılması için Müşterinin kendi talimatıdır.

Veri ihlali bildirimi

Argus, kişisel verilere yetkisiz erişim, kayıp ya da ifşa öğrenildiğinde Müşteriyi en geç 72 saat içinde [e-posta] üzerinden bilgilendirir. Bildirim en az şunları içerir: ihlalin niteliği, etkilenen veri kategorileri ve yaklaşık kayıt sayısı, olası sonuçlar, alınan ve önerilen tedbirler, iletişim noktası. Argus, Müşterinin Kişisel Verileri Koruma Kurulu'na ve ilgili kişilere yapacağı bildirimlere gerekli bilgiyi sağlar. Bilgi sonradan tamamlanabilir; tamamlanması bildirimi geciktirmez.

Müşteriye yardım

Argus, Müşterinin ilgili kişi başvurularını (KVKK m. 11) 30 günlük süre içinde yanıtlayabilmesi için gerekli veriyi ve teknik desteği sağlar; işlemenin niteliği gereği mümkün olduğu ölçüde veri etki değerlendirmesine ve Kurul ile yazışmalara yardım eder.

Denetim

Müşteri, yılda bir kez ve en az 30 gün önceden yazılı bildirimle, Argus'un bu sözleşmeye uyumunu kendisi ya da bağımsız bir denetçi aracılığıyla denetleyebilir. Denetim iş saatlerinde, Argus'un faaliyetini makul ölçüde aksatmadan ve diğer Müşterilerin verisine erişilmeden yapılır; masrafı Müşteriye aittir. Argus denetim yerine, yakın tarihli bağımsız bir denetim raporu sunabilir.

Sözleşme sonu ve silme

Hizmet sözleşmesi sona erdiğinde Argus, Müşterinin talebine göre veriyi önce dışa aktarır (JSON) ya da doğrudan siler. Silme en geç 30 gün içinde tamamlanır: Müşteri kaydı silindiğinde ona bağlı bütün olaylar, olay kayıtları, kurallar, anahtarlar, kullanıcılar ve oturumlar veritabanı düzeyinde zincirleme silinir; yedeklerden düşme süresi yukarıdaki güvenlik tedbirlerinde yazılıdır. Kanunen saklanması zorunlu veri, yalnızca o süre boyunca ve yalnızca o amaçla tutulur. Argus silmeyi yazılı olarak teyit eder.

Sorumluluk

Tarafların bu sözleşmeden doğan sorumluluğu, kanunen sınırlandırılamayan hâller saklı kalmak üzere, Kullanım şartlarındaki sorumluluk sınırına tabidir. Argus, KVKK m. 12/2 uyarınca veri sorumlusuyla birlikte müştereken sorumlu olduğu tedbirler bakımından bu sözleşmedeki yükümlülüklerini yerine getirmekle sorumluluğunu ifa eder.

Genel hükümler

  • Bu sözleşme [Türkiye Cumhuriyeti hukukuna] tabidir; yetkili mahkeme Kullanım şartlarında yazılıdır.
  • Değişiklikler yazılı olur ve iki tarafça imzalanır.
  • Sözleşmenin bir hükmü geçersiz sayılırsa diğer hükümler yürürlükte kalır.

Müşteri: [unvan, imza, tarih] · Argus: [Şirket unvanı, imza, tarih]