Veri İşleme Sözleşmesi (DPA) — Esaslar
Son güncelleme: 23 Temmuz 2026 · Sürüm 1.0
Bu sayfa, RetryCharge ile müşteri işletmeler arasında imzalanan Veri İşleme Sözleşmesi'nin (Data Processing Agreement) esaslarını kamuya açık şekilde özetler. Bağlayıcı metin, taraflarca imzalanan sözleşmedir; imzalı DPA talebi için hello@retrycharge.com.
1. İşlemenin konusu, süresi ve niteliği
- Konu: müşterinin başarısız abonelik ödemelerinin kurtarılması.
- Nitelik ve amaç: ödeme reddi verisinin sınıflandırılması, yeniden deneme planlanması ve tetiklenmesi, kurtarma iletişiminin gönderilmesi, sonuçların raporlanması.
- Süre: hizmet sözleşmesi süresince; §9'daki iade/imha hükümleri saklıdır.
2. Veri kategorileri ve ilgili kişi grupları
| İlgili kişi grubu | Veri kategorileri |
|---|---|
| Müşterinin son kullanıcıları (aboneler) | Ad-soyad (varsa), e-posta, telefon; fatura tutarı/tarihi/para birimi; ödeme reddi kodu ve sınıfı; deneme kayıtları; kart token referansı, son 4 hane, kart markası |
| Müşterinin yetkili kullanıcıları | Ad-soyad, iş e-postası, oturum ve denetim kayıtları |
Kapsam dışı: tam kart numarası (PAN), CVV, kart şifresi ve KVKK m.6 anlamında özel nitelikli kişisel veriler hiçbir koşulda işlenmez.
3. Veri işleyenin yükümlülükleri
- Kişisel verileri yalnızca müşterinin belgelenmiş talimatları doğrultusunda işlemek; talimatın mevzuata aykırı olduğu kanaatine varılırsa müşteriyi bilgilendirmek.
- Verileri kendi amaçları için kullanmamak, üçüncü kişilere satmamak, yapay zekâ modeli eğitiminde kullanmamak.
- Verilere erişimi görev gereği bilmesi gerekenlerle sınırlamak ve bu kişileri gizlilik yükümlülüğü altına almak.
- KVKK m.12 kapsamındaki uygun güvenlik düzeyini sağlamak ve müşterinin uyum yükümlülüklerine makul destek vermek.
4. Alt işleyenler
RetryCharge, hizmetin sunulması için aşağıdaki kategorilerde alt işleyen kullanır. Alt işleyenlerle en az bu DPA kadar koruyucu sözleşmeler yapılır ve alt işleyenin fiillerinden RetryCharge sorumludur.
| Kategori | Amaç | İşlenen veri |
|---|---|---|
| Barındırma / sunucu altyapısı | Uygulama ve veritabanının çalıştırılması | Kapsamdaki tüm veriler (şifreli) |
| CDN / güvenlik (Cloudflare) | İçerik dağıtımı, DDoS ve bot koruması | IP adresi, istek meta verileri |
| E-posta gönderim sağlayıcısı | Kurtarma e-postalarının iletilmesi | Alıcı e-postası, ileti içeriği |
| SMS sağlayıcısı | Kurtarma SMS'lerinin iletilmesi | Telefon numarası, ileti içeriği |
Ödeme kuruluşu (iyzico vb.), müşterinin kendi sözleşmesine dayandığından RetryCharge'ın alt işleyeni değil, bağımsız bir taraftır. Yeni alt işleyen eklenmesi en az 30 gün önce bildirilir; müşteri makul gerekçeyle itiraz edebilir, itirazın çözülememesi halinde sözleşmeyi cezasız feshedebilir. Güncel liste her zaman bu sayfada yayımlanır.
5. Teknik ve idari tedbirler
- Aktarımda TLS; saklamada disk düzeyinde şifreleme.
- Ödeme kuruluşu kimlik bilgileri için envelope encryption: veri anahtarı (DEK) ile şifreleme, DEK'in ana anahtarla (KEK) sarmalanması, anahtar sürümleme ve ek doğrulama verisi (AAD) kullanımı. Gizli bilgi hiçbir ortamda düz metin olarak saklanmaz veya loglanmaz.
- Kart numarasının mimari olarak sistem dışında tutulması; loglarda PII redaksiyonu.
- Müşteri bazlı mantıksal veri izolasyonu, rol bazlı yetkilendirme, en az yetki ilkesi.
- Değiştirilemez (append-only) denetim kaydı; her tahsilat denemesi için tekil referans; bir fatura için birden çok başarılı tahsilatın veritabanı seviyesinde engellenmesi.
- Müşteri bazlı kill-switch; belirsiz sonuçlarda önce doğrulama, körlemesine yeniden çekim yasağı.
- Yedekleme, erişim kayıtlarının tutulması, düzenli güvenlik gözden geçirmesi ve ihlal müdahale prosedürü.
6. İhlal bildirimi
Kişisel veri ihlali öğrenildiğinde müşteriye gecikmeksizin ve en geç 24 saat içinde bildirim yapılır; bildirim ihlalin niteliğini, etkilenen veri kategorilerini ve yaklaşık ilgili kişi sayısını, olası sonuçları ve alınan/önerilen tedbirleri içerir. Müşterinin Kurul'a ve ilgili kişilere yapacağı bildirimlerde makul destek sağlanır.
7. İlgili kişi taleplerine destek
RetryCharge'a doğrudan ulaşan ilgili kişi talepleri yanıtlanmaz; gecikmeksizin müşteriye yönlendirilir. Müşterinin KVKK m.11 kapsamındaki taleplere cevap verebilmesi için gerekli teknik destek (erişim, düzeltme, silme, dışa aktarma) sağlanır.
8. Yurt dışına aktarım
Yurt dışında bulunan alt işleyenlere aktarım, KVKK m.9 çerçevesinde; yeterlilik kararı bulunmayan ülkelerde standart sözleşme veya Kurul'ca onaylanan diğer uygun güvencelerle yapılır. RetryCharge, uygulama verilerinin birincil olarak Avrupa Birliği içinde barındırılmasını tercih eder; güncel veri yerleşimi bilgisi talep üzerine yazılı olarak paylaşılır.
9. İade ve imha
Hizmet sona erdiğinde, müşterinin tercihine göre veriler dışa aktarılarak iade edilir veya silinir. Aksi talep edilmedikçe son kullanıcı verileri 90 gün içinde silinir. Mevzuattan doğan zorunlu saklama süresine tabi kayıtlar (muhasebe kayıtları, denetim izi) yalnızca bu amaçla ve süreyle sınırlı olarak saklanır.
10. Denetim hakkı
Müşteri, yılda bir kez ve makul bildirimle, bu DPA'ya uyumu denetleyebilir; denetim öncelikle yazılı bilgi ve dokümantasyon paylaşımı yoluyla karşılanır. Yerinde denetim, gizlilik yükümlülükleri ve diğer müşterilerin verilerinin korunması şartıyla, önceden kararlaştırılan kapsamda yapılır.
İletişim
İmzalı DPA talebi ve veri koruma soruları: hello@retrycharge.com