RetryCharge
Hukuki metinler

Veri İşleme Sözleşmesi (DPA) — Esaslar

Son güncelleme: 23 Temmuz 2026 · Sürüm 1.0

Bu sayfa, RetryCharge ile müşteri işletmeler arasında imzalanan Veri İşleme Sözleşmesi'nin (Data Processing Agreement) esaslarını kamuya açık şekilde özetler. Bağlayıcı metin, taraflarca imzalanan sözleşmedir; imzalı DPA talebi için hello@retrycharge.com.

Rol dağılımı: Son kullanıcı verileri bakımından veri sorumlusu müşteri işletmedir; RetryCharge yalnızca veri işleyendir ve müşterinin yazılı talimatları dışına çıkmaz.

1. İşlemenin konusu, süresi ve niteliği

2. Veri kategorileri ve ilgili kişi grupları

İlgili kişi grubuVeri kategorileri
Müşterinin son kullanıcıları (aboneler)Ad-soyad (varsa), e-posta, telefon; fatura tutarı/tarihi/para birimi; ödeme reddi kodu ve sınıfı; deneme kayıtları; kart token referansı, son 4 hane, kart markası
Müşterinin yetkili kullanıcılarıAd-soyad, iş e-postası, oturum ve denetim kayıtları

Kapsam dışı: tam kart numarası (PAN), CVV, kart şifresi ve KVKK m.6 anlamında özel nitelikli kişisel veriler hiçbir koşulda işlenmez.

3. Veri işleyenin yükümlülükleri

4. Alt işleyenler

RetryCharge, hizmetin sunulması için aşağıdaki kategorilerde alt işleyen kullanır. Alt işleyenlerle en az bu DPA kadar koruyucu sözleşmeler yapılır ve alt işleyenin fiillerinden RetryCharge sorumludur.

KategoriAmaçİşlenen veri
Barındırma / sunucu altyapısıUygulama ve veritabanının çalıştırılmasıKapsamdaki tüm veriler (şifreli)
CDN / güvenlik (Cloudflare)İçerik dağıtımı, DDoS ve bot korumasıIP adresi, istek meta verileri
E-posta gönderim sağlayıcısıKurtarma e-postalarının iletilmesiAlıcı e-postası, ileti içeriği
SMS sağlayıcısıKurtarma SMS'lerinin iletilmesiTelefon numarası, ileti içeriği

Ödeme kuruluşu (iyzico vb.), müşterinin kendi sözleşmesine dayandığından RetryCharge'ın alt işleyeni değil, bağımsız bir taraftır. Yeni alt işleyen eklenmesi en az 30 gün önce bildirilir; müşteri makul gerekçeyle itiraz edebilir, itirazın çözülememesi halinde sözleşmeyi cezasız feshedebilir. Güncel liste her zaman bu sayfada yayımlanır.

5. Teknik ve idari tedbirler

6. İhlal bildirimi

Kişisel veri ihlali öğrenildiğinde müşteriye gecikmeksizin ve en geç 24 saat içinde bildirim yapılır; bildirim ihlalin niteliğini, etkilenen veri kategorilerini ve yaklaşık ilgili kişi sayısını, olası sonuçları ve alınan/önerilen tedbirleri içerir. Müşterinin Kurul'a ve ilgili kişilere yapacağı bildirimlerde makul destek sağlanır.

7. İlgili kişi taleplerine destek

RetryCharge'a doğrudan ulaşan ilgili kişi talepleri yanıtlanmaz; gecikmeksizin müşteriye yönlendirilir. Müşterinin KVKK m.11 kapsamındaki taleplere cevap verebilmesi için gerekli teknik destek (erişim, düzeltme, silme, dışa aktarma) sağlanır.

8. Yurt dışına aktarım

Yurt dışında bulunan alt işleyenlere aktarım, KVKK m.9 çerçevesinde; yeterlilik kararı bulunmayan ülkelerde standart sözleşme veya Kurul'ca onaylanan diğer uygun güvencelerle yapılır. RetryCharge, uygulama verilerinin birincil olarak Avrupa Birliği içinde barındırılmasını tercih eder; güncel veri yerleşimi bilgisi talep üzerine yazılı olarak paylaşılır.

9. İade ve imha

Hizmet sona erdiğinde, müşterinin tercihine göre veriler dışa aktarılarak iade edilir veya silinir. Aksi talep edilmedikçe son kullanıcı verileri 90 gün içinde silinir. Mevzuattan doğan zorunlu saklama süresine tabi kayıtlar (muhasebe kayıtları, denetim izi) yalnızca bu amaçla ve süreyle sınırlı olarak saklanır.

10. Denetim hakkı

Müşteri, yılda bir kez ve makul bildirimle, bu DPA'ya uyumu denetleyebilir; denetim öncelikle yazılı bilgi ve dokümantasyon paylaşımı yoluyla karşılanır. Yerinde denetim, gizlilik yükümlülükleri ve diğer müşterilerin verilerinin korunması şartıyla, önceden kararlaştırılan kapsamda yapılır.

İletişim

İmzalı DPA talebi ve veri koruma soruları: hello@retrycharge.com