OnetraX – Veri İşleyen Sözleşmesi
Son güncelleme: 17 Ağustos 2026 | Sürüm: 1.0
⚠ Bu belge bir taslaktır ve yayına alınmadan önce köşeli parantezli alanların doldurulması ile hukuki inceleme gerektirir.
İşbu Veri İşleyen Sözleşmesi ("Sözleşme"), OnetraX Kullanım Koşulları'nın ayrılmaz bir ekidir. Kullanım Koşulları'nı kabul eden Müşteri, işbu Sözleşme'yi de kabul etmiş sayılır. Sözleşme ile Kullanım Koşulları arasında kişisel verilerin korunmasına ilişkin bir çelişki bulunması hâlinde işbu Sözleşme hükümleri uygulanır.
1. Taraflar ve Sıfatları
| Taraf | KVKK Sıfatı | Anlamı |
|---|---|---|
| Müşteri Hizmet'i kullanan lojistik/nakliye firması |
Veri Sorumlusu | Kişisel verilerin işlenme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu taraf. |
| OnetraX [Ticari unvan — şahıs şirketi kaydı sonrası doldurulacak] Hâlihazırda: Mustafa Ece (gerçek kişi) |
Veri İşleyen | Veri Sorumlusu'nun verdiği yetkiye dayanarak, onun adına kişisel verileri işleyen taraf. |
Bu ayrımın anlamı: Sisteme girilen şoför, araç ve sevkiyat verilerinin veri sorumlusu Müşteri'dir, OnetraX değildir. Şoförlere aydınlatma yapma, gerekliyse açık rıza alma ve ilgili kişi başvurularını sonuçlandırma yükümlülüğü Müşteri'ye aittir. OnetraX bu verileri yalnızca Müşteri'nin talimatı doğrultusunda barındırır ve işler.
OnetraX; Müşteri'nin hesap sahibi kullanıcısının kimlik, iletişim ve fatura bilgileri bakımından ise kendisi veri sorumlusudur. Bu ilişki işbu Sözleşme'nin değil, Aydınlatma Metni ve Gizlilik Politikası'nın kapsamındadır.
2. İşlemenin Konusu, Süresi, Niteliği ve Amacı
| Unsur | Kapsam |
|---|---|
| Konu | Müşteri'nin filo yönetimi faaliyetleri kapsamında OnetraX platformuna girdiği kişisel verilerin barındırılması, saklanması, görüntülenmesi, düzenlenmesi ve silinmesi. |
| Süre | Müşteri'nin abonelik/kullanım ilişkisi süresince; sona ermesinin ardından 9. bölümdeki iade ve imha hükümleri uygulanır. |
| Nitelik | Tamamen otomatik yollarla, bulut tabanlı yazılım hizmeti (SaaS) kapsamında işleme. |
| Amaç | Yalnızca Hizmet'in sunulması. OnetraX, Müşteri'nin verilerini kendi amaçları için, istatistik, model eğitimi, profilleme veya pazarlama amacıyla kullanmaz. |
3. İşlenen Kişisel Veri Kategorileri ve İlgili Kişi Grupları
| İlgili Kişi Grubu | Veri Kategorileri |
|---|---|
| Müşteri'nin şoförleri / personeli | Ad-soyad, iletişim bilgisi, ehliyet ve SRC belge bilgileri, belge geçerlilik tarihleri, görevlendirme kayıtları, maaş ve ödeme bilgileri, Müşteri tarafından yüklenen belge görselleri. |
| Müşteri'nin iş ortakları / karşı tarafları | Sevkiyat kayıtlarında yer alan gerçek kişi bilgileri (yükleyici, alıcı, gümrük müşaviri vb. iletişim bilgileri). |
| Müşteri'nin yetkili kullanıcıları | Ad-soyad, e-posta adresi, oturum ve giriş kayıtları, IP adresi. |
⚠ Özel nitelikli kişisel veri uyarısı. Psikoteknik raporu, sağlık raporu, engel durumu, adli sicil kaydı ve benzeri belgeler KVKK m.6 anlamında özel nitelikli kişisel veridir ve ek koruma tedbirlerine tabidir. OnetraX platformu bu tür verilerin işlenmesi için özel olarak tasarlanmamıştır. Müşteri, belge yükleme alanlarına özel nitelikli kişisel veri yüklememeyi taahhüt eder; buna rağmen yüklenmesi hâlinde doğacak tüm hukuki sorumluluk Müşteri'ye aittir.
4. Müşteri'nin (Veri Sorumlusu) Yükümlülükleri
Müşteri aşağıdakileri taahhüt eder:
- Platforma girdiği kişisel verileri hukuka uygun şekilde elde etmiş olmak ve KVKK m.5/6'daki bir işleme şartına sahip olmak.
- Şoförleri ve diğer ilgili kişileri KVKK m.10 uyarınca aydınlatmış olmak; gerekli hâllerde açık rızalarını almış olmak.
- Verilerin OnetraX aracılığıyla işlenmesi ve yurt dışına aktarılması bakımından KVKK m.9 kapsamında gerekli hukuki dayanağa sahip olmak (bkz. Bölüm 7).
- Kullanıcı hesaplarının ve şifrelerinin güvenliğini sağlamak, yetkisiz kişilerin erişimini engellemek.
- İlgili kişilerden gelen KVKK m.11 başvurularını bizzat sonuçlandırmak.
- Platforma yalnızca faaliyeti için gerekli, işleme amacıyla bağlantılı ve ölçülü veri girmek.
5. OnetraX'in (Veri İşleyen) Yükümlülükleri
OnetraX aşağıdakileri taahhüt eder:
- Kişisel verileri yalnızca Müşteri'nin talimatları doğrultusunda işlemek; kendi amaçları için kullanmamak, üçüncü taraflara satmamak veya kiralamamak.
- Bir talimatın mevzuata aykırı olduğunu değerlendirmesi hâlinde Müşteri'yi gecikmeksizin bilgilendirmek.
- Verilere erişimi, Hizmet'in sunulması için zorunlu olan asgari düzeyle sınırlı tutmak; erişimi olan kişileri gizlilik yükümlülüğü altına almak.
- Bölüm 6'daki teknik ve idari tedbirleri uygulamak ve sürdürmek.
- Müşteri'ye, ilgili kişi başvurularını yanıtlamasında ve gerektiğinde veri ihlali bildirimlerinde makul yardımı sağlamak.
- Alt veri işleyen değişikliklerini Bölüm 8'de düzenlenen usule uygun olarak bildirmek.
- Hizmet ilişkisi sona erdiğinde verileri Bölüm 9 uyarınca iade veya imha etmek.
6. Teknik ve İdari Tedbirler (KVKK m.12)
| Tedbir | Uygulama |
|---|---|
| Aktarımda şifreleme | Tüm bağlantılar TLS ile şifrelenir. |
| Durağan veri şifrelemesi | Veriler Google Cloud altyapısında AES-256 ile şifreli olarak saklanır. |
| Kimlik doğrulama | Firebase Authentication ile hesap bazlı kimlik doğrulama ve oturum yönetimi. |
| Mantıksal veri ayrımı | Firestore güvenlik kuralları ile her Müşteri'nin verisi sunucu tarafında ayrı tutulur; bir hesabın başka bir hesabın verisine erişimi kurallar düzeyinde engellenir. |
| Erişim sınırlaması | Yönetimsel erişim, Hizmet'in işletilmesi için zorunlu hâllerle sınırlıdır. |
| Veri çoğaltma | Veriler Google Cloud altyapısında bölge içindeki birden fazla erişilebilirlik alanına çoğaltılır. |
| Güncelleme | Tedbirler teknolojik gelişmeler doğrultusunda gözden geçirilir; koruma düzeyi düşürülmez. |
7. Yurt Dışına Aktarım
Hizmet'in altyapısı gereği, Müşteri'nin platforma girdiği kişisel veriler Almanya'nın Frankfurt bölgesinde (europe-west3) barındırılmaktadır. Bu, KVKK anlamında yurt dışına aktarım teşkil eder ve teknik olarak zorunludur; veritabanı bölgesi oluşturulduktan sonra değiştirilemeyen bir ayardır.
Bu aktarım bakımından veri sorumlusu sıfatıyla hukuki dayanağı sağlama yükümlülüğü Müşteri'ye aittir. OnetraX, aktarımın alıcılarını, ülkelerini ve amacını Alt Veri İşleyen Listesi'nde şeffaf biçimde yayımlar ve Müşteri'nin bu yükümlülüğü yerine getirmesi için gerekli bilgi ve belgeleri sağlar.
⚠ HUKUKİ İNCELEME GEREKTİRİR. Kişisel Verileri Koruma Kurulu tarafından hakkında yeterlilik kararı verilmiş bir ülke bulunmadığından, aktarımın KVKK m.9/2 kapsamında bir uygun güvenceye (tercihen standart sözleşme) dayandırılması gerekir. Standart sözleşme imzalanması hâlinde 5 iş günü içinde Kuruma bildirilmesi zorunludur. Bu bölümün nihai metni avukat onayından geçmelidir.
8. Alt Veri İşleyenler
Müşteri, OnetraX'in Hizmet'in sunulması için alt veri işleyen kullanmasına genel olarak onay verir. Güncel alt veri işleyen listesi alt-veri-isleyen-listesi.html adresinde yayımlanır ve işbu Sözleşme'nin ayrılmaz parçasıdır.
- OnetraX, alt veri işleyenlerini işbu Sözleşme'dekine eşdeğer yükümlülüklere tabi kılar.
- Alt veri işleyenin fiillerinden Müşteri'ye karşı OnetraX sorumludur.
- Yeni bir alt veri işleyen eklenmesi veya değiştirilmesi hâlinde OnetraX, değişiklikten en az 30 gün önce Müşteri'yi e-posta yoluyla bilgilendirir.
- Müşteri, bildirimden itibaren 30 gün içinde haklı gerekçeyle itiraz edebilir. Tarafların anlaşamaması hâlinde Müşteri, cezai şart doğmaksızın aboneliğini sona erdirebilir.
9. Verilerin İadesi ve İmhası
- Müşteri, abonelik süresince verilerini platform üzerinden dilediği zaman görüntüleyebilir ve dışa aktarabilir.
- Hizmet ilişkisinin sona ermesinden itibaren 30 gün boyunca veriler, Müşteri'nin dışa aktarım yapabilmesi amacıyla saklanır.
- Bu sürenin sonunda veriler, mevzuattan doğan saklama yükümlülükleri saklı kalmak kaydıyla 90 gün içinde imha edilir.
- Müşteri'nin yazılı talebi hâlinde imha daha erken gerçekleştirilir.
- Fatura ve muhasebe kayıtları, vergi mevzuatı uyarınca ayrıca saklanır ve bu hükmün kapsamı dışındadır.
10. Veri İhlali Bildirimi
OnetraX, kişisel verilerin hukuka aykırı olarak erişilmesi, ifşası veya kaybı hâlinde, durumu öğrendiği andan itibaren gecikmeksizin ve en geç 24 saat içinde Müşteri'yi bilgilendirir. Bildirim, ihlalin niteliğini, etkilenen veri kategorilerini, tahmini ilgili kişi sayısını ve alınan/planlanan tedbirleri içerir.
Kurula bildirim yükümlülüğü veri sorumlusu sıfatıyla Müşteri'ye aittir ve Kurul kararı uyarınca kural olarak 72 saat içinde yerine getirilir. Etkilenen ilgili kişilere bildirim de Müşteri tarafından yapılır. OnetraX, bu bildirimlerin hazırlanması için gerekli teknik bilgi ve kayıtları sağlar.
11. Denetim
Müşteri, yılda bir defayı geçmemek üzere ve makul bir süre önceden yazılı bildirimde bulunmak kaydıyla, OnetraX'in işbu Sözleşme'ye uygunluğunu denetleyebilir. Denetim öncelikle belge ve bilgi talebi yoluyla yürütülür. Denetim, Hizmet'in işleyişini aksatmayacak ve diğer müşterilerin verilerine erişim sağlamayacak şekilde gerçekleştirilir. Alt veri işleyenlere ilişkin denetim, ilgili alt veri işleyenin yayımladığı uyum belgeleri ve sertifikalar üzerinden yapılır.
12. Sorumluluk
KVKK m.12/2 uyarınca veri sorumlusu ile veri işleyen, veri güvenliğine ilişkin tedbirlerin alınması bakımından müştereken sorumludur. Taraflardan her biri, kendi kusurundan kaynaklanan ihlallerden doğan zararlardan sorumludur. Müşteri'nin hukuka aykırı talimatı, aydınlatma yükümlülüğünü yerine getirmemesi veya platforma hukuka aykırı şekilde veri girmesi nedeniyle OnetraX aleyhine bir idari yaptırım uygulanması hâlinde, OnetraX'in rücu hakkı saklıdır.
13. Yürürlük ve Değişiklikler
İşbu Sözleşme, Müşteri'nin Kullanım Koşulları'nı kabul etmesiyle yürürlüğe girer ve Hizmet ilişkisi süresince geçerliliğini korur. Mevzuat değişikliği veya Hizmet'te yapılan değişiklikler nedeniyle güncellenmesi hâlinde, güncel sürüm bu sayfada yayımlanır ve Müşteri e-posta yoluyla bilgilendirilir.
14. İletişim
İşbu Sözleşme kapsamındaki tüm bildirimler için: info@onetrax.net
[Şahıs şirketi kaydı tamamlandığında ticari unvan, vergi dairesi, vergi numarası ve adres bilgileri bu bölüme eklenecektir.]