Ana içeriğe atla

Veri İşleme Sözleşmesi (DPA)

Yürürlük tarihi: 19 Eylül 2026 · Son güncelleme: 19 Eylül 2026

Türkiye'de satıcı Glanevo Yazılım Teknolojileri San. ve Tic. A.Ş.'dir.

1. Roller ve kabul

Bu Sözleşme kapsamında Glanevo'yu kullanan salon işletmesi ("Müşteri") kişisel veriler bakımından veri sorumlusu; GLANEVO YAZILIM TEKNOLOJİLERİ SANAYİ VE TİCARET A.Ş. ("Glanevo") ise bu verileri Müşteri adına ve talimatıyla işleyen veri işleyendir (KVKK m.3). Bu Sözleşme, Kullanım Koşulları'nın ekidir ve onlarla birlikte kabul edilir.

2. Kapsam ve talimatlar

İşleme; randevu, müşteri ve personel yönetimi, ödeme meta verileri, bildirimler ve destek talepleriyle sınırlıdır. Glanevo verileri yalnız sözleşme ve Müşteri talimatları çerçevesinde işler; kanuni zorunluluklar dışında talimat dışı işleme yapmaz.

3. İlgili kişiler ve veriler

Salonun müşterileri (kimlik, iletişim, randevu ve işlem geçmişi, ödeme meta verisi, fotoğraf; salonun tercihine bağlı olarak alerji ve tıbbi not gibi sağlık verileri) ve salon personeli (kimlik, iletişim, vardiya, performans ve bordro verileri).

4. Özel nitelikli veriler

Sağlık verileri yalnız salonun bu alanları kullanmayı seçmesi hâlinde işlenir. Bu veriler için KVKK m.6 uyarınca hukuki sebebe (kural olarak ilgili kişinin açık rızasına) sahip olmak Müşteri'nin sorumluluğundadır. Serbest metin hâlindeki tıbbi not alan düzeyinde şifrelenerek saklanır; salonun doldurabildiği diğer sağlık alanları — alerjiler, kronik hastalıklar, kullanılan ilaçlar, kan grubu ve acil durum iletişim bilgisi — alan düzeyinde şifrelenmedentutulur. Bunların tamamı yalnız salonun müşteri düzenleme yetkisi verdiği personel tarafından açılabilir ve bir sağlık kaydının her açılışı erişim kaydına yazılır.

5. Gizlilik

Glanevo, verilere erişen çalışan ve yardımcılarının gizlilik yükümlülüğü altında olmasını sağlar; bu yükümlülük görev sona erdikten sonra da sürer (KVKK m.12(4)).

6. Güvenlik önlemleri

Glanevo şu teknik ve idari tedbirleri uygular: tüm trafiğin HTTPS/TLS ile şifrelenmesi ve veritabanı depolamasının barındırma sağlayıcısında şifreli tutulması; serbest metin tıbbi not için alan düzeyinde şifreleme, her sağlık kaydı için yetki denetimi ve erişim kaydı (alan düzeyinde şifrelenmeyen alerji, kronik hastalık ve ilaç alanları dâhil); her salonun verisinin diğer salonlardan ayrılması — her commit öncesinde çalışan otomatik bir denetim, salon kimliğini istekten değil genel bir ayardan okuyacak kodu engeller, ayrımın kendisi ise test paketimizdeki testlerle kapsanır; panel hesapları için iki adımlı doğrulama, salon sahibinin belirlediği rol yetkileri ve oturum iptali; sürekli veritabanı yedeği ve belirli bir ana geri dönme; kart bilgisinin yalnız ödeme kuruluşunda işlenmesi.

7. Alt işleyiciler

Glanevo'nun kullandığı alt işleyicilerin (ör. PayTR, Neon, Vercel) tam ve güncel listesi Alt İşleyiciler sayfasındadır. Yeni bir alt işleyici, en az 30 gün önce e-posta ve panel bildirimiyle duyurulur; Müşteri bu süre içinde itiraz edebilir ve itirazı giderilmezse aboneliğini ek bedel ödemeden sona erdirebilir.

8. Yurt dışına aktarım

Türkiye dışındaki alt işleyicilere aktarımlar için KVKK m.9/4-(c)'deki standart sözleşme yolu uygulanır: Kurul'un "veri işleyenden veri işleyene" standart sözleşmesi her alt işleyiciyle ayrı ayrı imzalanır ve imzaların tamamlanmasından itibaren beş iş günü içinde Kurum'a bildirilir. Müşteri, bir alt işleyici için sürecin hangi aşamada olduğunu Glanevo'dan yazılı olarak öğrenebilir.

9. Denetim

Müşteri, KVKK m.12(3) kapsamındaki denetim yükümlülüğü için Glanevo'dan makul aralıklarla yazılı bilgi ve belge isteyebilir; Glanevo 30 gün içinde yanıt verir.

10. İlgili kişi başvuruları

Glanevo'ya doğrudan ulaşan ilgili kişi başvuruları gecikmeden, en geç 5 iş günü içinde Müşteri'ye iletilir. Glanevo, Müşteri'nin başvuruyu KVKK m.13'teki 30 günlük süre içinde yanıtlayabilmesi için gereken veriyi dışa aktarma ve silme araçlarıyla sağlar.

11. İhlal bildirimi

Glanevo, kişisel veri ihlalini öğrendiği andan itibaren gecikmeksizin ve en geç 24 saat içinde Müşteri'ye bildirir; bildirim ihlalin niteliğini, etkilenen veri ve kişi kategorilerini ve alınan önlemleri içerir. Böylece Müşteri, KVKK m.12(5) uyarınca ilgili kişilere ve Kurul'a bildirim yükümlülüğünü yerine getirebilir.

12. Sözleşme sonu ve veri silme

Sözleşme sona erdiğinde Müşteri verileri 30 gün boyunca dışa aktarılabilir; ardından Glanevo bunları siler veya anonim hâle getirir. Kanuni saklama yükümlülükleri saklıdır.