Yürürlük tarihi: 14 Ağustos 2026. İşbu sözleşme, Kuruluş ("Veri Sorumlusu" (Controller), müşterimiz) ile 1981 tarihli ve 159 sayılı Mısır Kanunu uyarınca kurulmuş bir limited şirket olan Common Ground Solutions (CGS) tarafından işletilen CommonLynk ("Veri İşleyen" (Processor)) arasında akdedilmiştir. İşbu Veri İşleme Sözleşmesi (Data Processing Agreement, "VİS"), Hizmet Şartları'nın bir parçasını oluşturur ve Hizmet Şartları'na tabidir. İşbu VİS, AB Genel Veri Koruma Tüzüğü'nün (GDPR) 28. Maddesi ve taraflara uygulanan veri koruma mevzuatı dahil olmak üzere başlıca veri koruma çerçeveleriyle uyumlu olacak şekilde tasarlanmıştır.
1. Roller
Kuruluş, platformda kaydettiği ve hizmet sunduğu bireyler, haneler ve tesisler (her biri bir "Yararlanıcı") ile kendi personeli, irtibat kişileri ve faaliyetleri hakkında girdiği veya yüklediği kişisel verilerin (birlikte "Kuruluş Verileri") Veri Sorumlusudur. CommonLynk, Kuruluş Verilerini yalnızca platformu sağlamak amacıyla ve yalnızca Veri Sorumlusunun belgelenmiş talimatları doğrultusunda (platformun yapılandırılması ve kullanılması yoluyla verilenler dahil) işleyen Veri İşleyendir. CommonLynk, kendi görüşüne göre bir talimatın yürürlükteki mevzuatı ihlal etmesi halinde Veri Sorumlusunu bilgilendirecektir.
2. Konu, süre, nitelik ve amaç
- Konu / nitelik: Platformun yararlanıcı yönetimi, program, form, raporlama ve ilgili özelliklerinin sunulması amacıyla Kuruluş Verilerinin barındırılması, depolanması, işlenmesi ve görüntülenmesi.
- Süre: Abonelik süresi boyunca ve Veri Saklama Politikası'nda belirtilen saklama süreleri boyunca.
- Veri türleri: Veri Sorumlusu tarafından belirlendiği şekilde — genellikle kimlik belirleyici veriler, iletişim bilgileri, program/katılım kayıtları, form yanıtları ve Veri Sorumlusunun kaydetmeyi tercih ettiği her türlü özel nitelikli veya çocuklara ait veri. Veri Sorumlusunun platformu kullanması sonucunda oluşan tanılama ve hata raporu verilerini de kapsar (Madde 5A).
- İlgili kişi kategorileri: Veri Sorumlusunun Yararlanıcıları, personeli ve irtibat kişileri.
3. Veri İşleyenin yükümlülükleri
CommonLynk:
- Kanunen zorunlu tutulmadıkça, Kuruluş Verilerini aktarımlar dahil olmak üzere yalnızca belgelenmiş talimatlar doğrultusunda işleyecektir (ve kanunen yasaklanmadıkça böyle bir zorunluluğu Veri Sorumlusuna bildirecektir).
- Verileri işlemeye yetkili kişilerin gizlilik yükümlülüğüne tabi olmasını sağlayacaktır.
- Madde 4A'da yer alan yedekleme, geri yükleme ve süreklilik tedbirleri dahil olmak üzere uygun teknik ve idari güvenlik tedbirlerini (Ek A) uygulayacaktır.
- Alt veri işleyenlerin görevlendirilmesine ilişkin koşullara uyacaktır (Madde 5).
- İlgili kişi taleplerine (erişim, düzeltme, silme, veri taşınabilirliği vb.) yanıt verilmesinde, Madde 4A'da yer alan kayıt bazında ve çalışma alanının tamamına yönelik dışa aktarma olanakları dahil olmak üzere uygun tedbirlerle Veri Sorumlusuna yardımcı olacaktır.
- CommonLynk'in erişebildiği bilgileri dikkate alarak güvenlik, ihlal bildirimi, etki değerlendirmeleri ve ön istişareler konusunda Veri Sorumlusuna yardımcı olacaktır.
- Sözleşmenin sona ermesi halinde, Veri Sorumlusunun tercihine göre Kuruluş Verilerini silecek veya iade edecek — Madde 4A'da yer alan self servis veri alma ve hizmetten ayrılma olanakları "iade"yi işlevsel hale getirir — ve kanunen saklanması zorunlu olmadıkça mevcut kopyaları silecektir (bkz. Saklama Politikası).
- Uyumu göstermek için gerekli bilgileri sağlayacak ve denetimlere olanak tanıyıp katkıda bulunacaktır (Madde 7).
4. Güvenlik tedbirleri (Ek A özeti)
Aktarım sırasında şifreleme (HTTPS/TLS); çalışma alanı bazında veri yalıtımı; rol tabanlı erişim kontrolü; yüklenen dosyalara kimliği doğrulanmış ve sahiplik kontrolüne tabi erişim; gizli bilgilerin şifrelenmiş olarak saklanması; düzenli olarak test edilen bir geri yükleme süreciyle birlikte düzenli, şifrelenmiş ve saklama süresi yönetilen çalışma alanı yedekleri (Madde 4A); kayıt tutma ve izleme; asgari yetki ilkesine dayalı yönetici erişimi. Güncel tedbirlerin tamamı: https://commonlynk.com/legal/security.
4A. Yedekleme, geri yükleme, veri alma ve süreklilik
CommonLynk, Madde 4'e ek olarak aşağıdaki tedbirler aracılığıyla Kuruluş Verilerini kayba karşı korur ve Veri Sorumlusunun kendi süreklilik ve veri taşınabilirliği yükümlülüklerini destekler:
- Yedeklerin şifrelenmesi. Platform içinde Veri Sorumlusu için oluşturulan yedek paketleri, yedekleme alt sistemine özgü ve canlı veri şifreleme anahtarından ayrı bir anahtarla AES-256 kullanılarak depolamada şifrelenir; Veri Sorumlusunun indirmeleri AES-256 ile şifrelenmiş arşivler olarak sunulur; tüm aktarımlarda TLS kullanılır. CommonLynk'in sunucu düzeyindeki altyapı anlık görüntüleri, farklı bir güvenlik yaklaşımına sahip ayrı bir katmandır ve Veri Saklama Politikası'nda açıklanmıştır.
- Zamanlanmış ve isteğe bağlı yedekler. Veri Sorumlusu, kendi çalışma alanı içinden, kendi saat dilimine ve çalışma haftasına göre otomatik yedeklemeleri (günlük / haftalık / aylık) yapılandırabilir ve ayrıca istediği zaman yedek oluşturabilir.
- Yönetilen saklama. Yedek kopyalar büyükbaba-baba-oğul (grandfather-father-son) planına göre (en son günlük, haftalık ve aylık kopyalar) saklanır ve ardından otomatik olarak ayıklanır; saklanan kopya sayıları otomatik olarak doğrulanır. Sürelerin tamamı Veri Saklama Politikası'nda yer almaktadır.
- Self servis veri alma (taşınabilirlik). Veri Sorumlusu, aboneliği etkin olduğu sürece her zaman ve aboneliğin sona ermesinin ardından gelen ek süre ve pasif dönem boyunca, Kuruluş Verilerinin eksiksiz bir kopyasını açık ve makine tarafından okunabilir biçimlerde (elektronik tablolar ve CSV), yüklenen orijinal dosyalar ve teknik bir veritabanı kopyasıyla birlikte indirebilir — bu, Veri Sorumlusunun 20. Madde kapsamındaki veri taşınabilirliği yükümlülüğünü ve kendi kayıt tutma faaliyetlerini destekler.
- İlgili kişi bazında dışa aktarma. Platform, Veri Sorumlusunun ilgili kişilerin erişim ve veri taşınabilirliği taleplerine yanıt vermesine yardımcı olmak amacıyla, talep üzerine tek bir bireyin eksiksiz kaydını oluşturabilir (Madde 9).
- Belirli bir zamana geri yükleme. Veri Sorumlusu, çalışma alanını — ya da tek bir modülü veya kaydı — daha önceki bir yedeğe geri yükleyebilir. Geri yükleme öncesinde otomatik bir güvenlik anlık görüntüsü alınır ve geri yükleme belirli bir süre içinde geri alınabilir. CommonLynk, güvenlik tedbirlerinin etkinliğinin düzenli olarak test edilmesi ve değerlendirilmesi gerekliliğiyle (ör. GDPR Madde 32(1)(d)) uyumlu olarak geri yükleme sürecini düzenli ve otomatik olarak test eder.
- Silme işlemi geri yüklemeden sonra da geçerliliğini korur. Veri Sorumlusunun bir ilgili kişiye ait kayıtları silmesi halinde, bu silme işlemi kaydedilir ve sonraki her geri yüklemede uygulanır — geri yükleme, yedek alındıktan sonra silinen kayıtları geri getirmez.
- İsteğe bağlı, Veri Sorumlusunun elindeki yedek emaneti. Veri Sorumlusu, yedek kopyalarının, bizzat sahip olduğu ve kontrol ettiği bir depolama alanına, kendi belirlediği bir parolayla şifrelenmiş olarak teslim edilmesini yapılandırabilir; böylece Veri Sorumlusu, CommonLynk altyapısının dışında bağımsız bir kopyaya sahip olur. Veri Sorumlusunun bu şekilde belirlediği depolama alanı, Veri Sorumlusunun kendi olanağıdır; bir CommonLynk alt veri işleyeni değildir. Hedefin, Veri Sorumlusunun bağladığı bir bulut hesabı (örneğin Google Drive, Dropbox veya OneDrive) olması halinde, CommonLynk yalnızca uygulama klasörüyle sınırlı erişim kullanır ve yalnızca kendi oluşturduğu yedek dosyalarına erişebilir — Veri Sorumlusunun hesabındaki başka hiçbir içeriğe asla erişemez.
- Hizmetten ayrılma paketi. Aboneliğin sona ermesi halinde CommonLynk, ek sürenin başlangıcında nihai ve eksiksiz bir yedek paketi oluşturur ve planlanan herhangi bir silme işleminden önce, ek süre ve pasif dönem boyunca (bkz. Veri Saklama Politikası) bu paketi Veri Sorumlusunun indirmesine hazır tutar. Bu, Madde 3(7)'yi işlevsel hale getirir.
5. Alt veri işleyenler
Veri Sorumlusu, CommonLynk'in işbu VİS'in sonunda yer alan Ek B (Alt veri işleyen listesi)'de sayılan alt veri işleyenleri (ör. e-posta gönderimi, ödeme işleme, bulut barındırma/yedekleme) görevlendirmesine genel yetki verir. CommonLynk, (a) her alt veri işleyene en az işbu VİS kadar koruyucu veri koruma yükümlülükleri yükleyecek, (b) alt veri işleyenlerinden tam olarak sorumlu olmaya devam edecek ve (c) planlanan eklemeler veya değişiklikler hakkında Veri Sorumlusuna en az 30 gün önceden bildirimde bulunarak Veri Sorumlusunun makul veri koruma gerekçeleriyle itiraz etmesine olanak tanıyacaktır. Şüpheye mahal vermemek için, Veri Sorumlusunun Madde 4A(8) kapsamında yedek emaneti için belirlediği depolama alanı bir CommonLynk alt veri işleyeni değildir.
5A. Tanılama verileri ve hata raporları
CommonLynk, platform içi bir hata raporlama ve destek olanağı işletir. Platform bir hatayla karşılaştığında veya Veri Sorumlusunun çalışma alanındaki bir kullanıcı bir sorun bildirdiğinde, CommonLynk tanılama verilerini kaydeder: teknik hata ayrıntıları, sayfa adresi ve görünümü, tarayıcı ve işletim sistemi, arayüz dili, zaman damgaları, işlemi yapan kullanıcı ve çalışma alanı ile hemen öncesindeki kullanıcı eylemlerinin, eylemin türü ve kullanılan kontrolün adıyla sınırlı — asla alan değerlerini, girilen metni veya kayıt içeriklerini kapsamayan bir izi. Kullanıcı ayrıca bir ekran görüntüsü veya dosya eklemeyi tercih edebilir.
Raporlar CommonLynk personeli tarafından sınıflandırılır, incelenir ve yanıtlanır. Madde 3 ve 5'e ek olarak aşağıdaki taahhütler geçerlidir:
- Ekran görüntüleri ve yüklenen dosyalar erişim kontrollü depolamada kalır. Bunlar yalnızca yetkili CommonLynk personeli tarafından işlenir, kamuya açık internetten erişilemez ve herhangi bir iç veya dış e-postanın eki olarak dahil olmak üzere platformun dışına asla iletilmez.
- Ekran görüntülerine erişim kayıt altına alınır. CommonLynk personelinin bir rapora eklenmiş ekran görüntüsünü açtığı her durum, yalnızca ekleme yapılabilen ve Madde 7 kapsamında talep üzerine Veri Sorumlusuna sunulan bir denetim kaydına işlenir.
- İnsan tarafından günlük inceleme. CommonLynk personeli, yeni raporları önceliklendirmek amacıyla bunların günlük bir iç özetini alır. Bu özet, Ek B'de adı geçen CommonLynk e-posta alt veri işleyeni aracılığıyla iletilir ve hiçbir ekran görüntüsü ve hiçbir yüklenen dosya içermez — raporu platform içinde açan bağlantılar içerir; platform içindeki her erişim 2. bent uyarınca kayıt altına alınır.
- Yalnızca otomatik karar alma yoktur. Bir raporun hiçbir sonucu otomatik yollarla belirlenmez; hiçbir otomatik süreç Kuruluş Verilerinde herhangi bir değişiklik yapmaz veya herhangi bir ilgili kişi bakımından hukuki ya da benzer ölçüde önemli etkiler doğurmaz.
- Saklama. Tanılama verileri, ekran görüntüleri ve raporlar Veri Saklama Politikası'na uygun olarak saklanır ve silinir.
Şüpheye mahal vermemek için, Veri Sorumlusunun ilgili kişilerine ait kişisel verileri içeren tanılama verileri Kuruluş Verileridir ve tamamıyla işbu VİS'e tabidir.
Revizyon notu. Bu Madde 18 Ağustos 2026 tarihinde revize edilmiş ve kapsamı daraltılmıştır. Yukarıdaki taahhütler, yerini aldıkları taahhütlerden daha kısıtlayıcıdır ve daha önce açıklanan işlemelere hiçbir işleme eklenmemiştir.
6. Kişisel veri ihlalleri
CommonLynk, Kuruluş Verilerini etkileyen bir kişisel veri ihlalinden haberdar olmasının ardından, Veri Sorumlusunun kendi bildirim yükümlülüklerini yerine getirmesi için makul olarak ihtiyaç duyduğu bilgilerle birlikte (bazı mevzuat kapsamında bu yükümlülükler, denetim otoritesine 72 saat gibi kısa bir süre içinde bildirimi gerektirebilir) Veri Sorumlusunu gereksiz gecikme olmaksızın bilgilendirecektir. CommonLynk, talimat verilmedikçe Veri Sorumlusu adına Veri Sorumlusunun ilgili kişilerine veya denetim otoritelerine bildirimde bulunmayacaktır.
7. Denetimler
CommonLynk, işbu VİS'e uyumu göstermek için makul ölçüde gerekli bilgileri sağlayacak ve gizlilik yükümlülüğüne tabi olmak ve faaliyetleri makul olmayan ölçüde aksatmamak kaydıyla, makul bir süre önceden bildirimde bulunulması halinde, mesai saatleri içinde Veri Sorumlusu veya onun atadığı denetçi tarafından denetim/incelemeler yapılmasına olanak tanıyacaktır. CommonLynk, mevcut olduğu hallerde, denetim taleplerini güncel üçüncü taraf sertifikaları veya raporları aracılığıyla karşılayabilir.
8. Uluslararası aktarımlar
CommonLynk'in Kuruluş Verilerini sınır ötesinde işlemesi veya aktarması halinde, yürürlükteki mevzuatın gerektirdiği güvenceleri uygulayacaktır — bunlar, bir yargı alanının gerektirmesi halinde denetim otoritesi izinlerini, Avrupa Komisyonu'nun 2021 tarihli Standart Sözleşme Maddelerini (veri sorumlusundan veri işleyene aktarımlar için Modül İki ve veri işleyenden veri işleyene aktarımlar için Modül Üç) veya eşdeğer sözleşmesel güvenceleri ve/veya bölge içinde barındırmayı kapsayabilir. Taraflar, Veri Sorumlusunun ilgili kişileri için uygun mekanizmanın kurulması amacıyla işbirliği yapacaktır.
9. İlgili kişi talepleri
CommonLynk'in bir ilgili kişiden Kuruluş Verilerine ilişkin bir talep alması halinde, CommonLynk bu talebe doğrudan yanıt vermeyecek (talebin Veri Sorumlusuna yöneltilmesi gerektiğini teyit etmek dışında), talebi derhal Veri Sorumlusuna iletecek ve yukarıda belirtildiği şekilde yardımcı olacaktır. Platformun kayıt bazında dışa aktarma ve çalışma alanının tamamına yönelik veri alma olanakları (Madde 4A(4)–(5)), erişim ve veri taşınabilirliği taleplerini yerine getirmesine yardımcı olmak üzere Veri Sorumlusunun kullanımına sunulmuştur.
10. Sorumluluk, süre ve öncelik
İşbu VİS kapsamındaki sorumluluk, Hizmet Şartları'nda yer alan sınırlamalara tabidir. İşbu VİS, Veri Sorumlusunun Şartları kabul etmesiyle yürürlüğe girer ve CommonLynk Kuruluş Verilerini işlediği sürece yürürlükte kalır. İşbu VİS'in veri koruma konularında Şartlarla çelişmesi halinde işbu VİS öncelikli olarak uygulanır.
Ek B — Alt veri işleyen listesi
Bu sayfa nedir
Alt veri işleyen, hizmetin sunulması amacıyla CommonLynk adına kişisel verileri işleyen üçüncü taraf bir şirkettir. Bu sayfa, CommonLynk'i kullanan bir Kuruluşun kendi hesap verebilirlik ve fon sağlayıcı durum tespiti (due diligence) yükümlülüklerini yerine getirebilmesi için alt veri işleyenlerin her birini adıyla belirtir ve her birinin neyi, nerede işlediğini açıklar.
Değişiklik bildirimi. Bir alt veri işleyeni eklemeden veya değiştirmeden önce Kuruluşlara en az 30 gün önceden bildirimde bulunuruz. Bir Kuruluş, makul veri koruma gerekçeleriyle itiraz edebilir; süreç VİS Madde 5'te yer almaktadır. Değişiklik bildirimlerini almak için Veri Koruma Görevlimiz Yasmine Ossama ile iletişime geçiniz — dpo@commonlynk.com.
Son inceleme tarihi: 18 Ağustos 2026.
Mevcut alt veri işleyenler
Brevo
- Amaç: Giden işlemsel e-postalar — hesap, faturalandırma, destek ve bildirim mesajları
- İşlenen kişisel veriler: Alıcı adı ve e-posta adresi, mesaj konusu ve metni, teslimat meta verileri
- İşleme yeri: AB
- Durum: Etkin
Paymob
- Amaç: Kartlı ödeme işleme
- İşlenen kişisel veriler: Fatura adı, iletişim bilgileri, ödeme tanımlayıcıları. CommonLynk kart numaralarını asla almaz veya saklamaz — bunlar hizmet sağlayıcının kendi barındırdığı sayfaya girilir
- İşleme yeri: Mısır
- Durum: Yapılandırıldı — henüz canlı kart sahibi verisi işlemiyor; ilk canlı ödeme alındığında etkinleştirilir
Contabo GmbH
- Amaç: Sunucu altyapısı barındırma (platformu ve ilk çalışma alanı dahil olmak üzere veritabanlarını çalıştıran VPS) ve erişim kontrollü, tesis dışı yedek depolama
- İşlenen kişisel veriler: Tüm platform verileri — depolamada, işleme sırasında ve tam yedekler içinde
- İşleme yeri: Almanya (AB)
- Durum: Etkin
Barındırmanın genişletilmesi. CommonLynk büyüdükçe, ek çalışma alanları başka hizmet sağlayıcılar nezdinde veya başka ülkelerde barındırılabilir. Bu tür her hizmet sağlayıcı bu listede adıyla belirtilecek ve VİS Madde 5 uyarınca listeye eklenmeden önce Kuruluşlara önceden bildirimde bulunulacaktır.
Alt veri işleyen olmayanlar
Bunların listede bulunmamasının bir ihmal değil, bilinçli bir tercih olduğunu göstermek amacıyla sayılmıştır — durum tespiti yapan inceleyiciler bunları sormaktadır:
GeoNames
- Neden alt veri işleyen değildir: CommonLynk, bu kaynaktan kamuya açık idari bölünme referans verilerini alır. Hiçbir kişisel veri gönderilmez.
Kamuya açık döviz kuru kaynağı
- Neden alt veri işleyen değildir: Kurlar alınır; hiçbir şey gönderilmez.
IP adresinden ülke belirleme (yerel veritabanı)
- Neden alt veri işleyen değildir: Ziyaretçinin ülkesi (para birimi/dil için) yerel bir veritabanından okunur; hiçbir IP adresi herhangi bir üçüncü tarafa gönderilmez.
Contabo GmbH'nin kendi donanım bakımı
- Neden alt veri işleyen değildir: Ayrı bir görevlendirme olmayıp yukarıdaki barındırma sözleşmesi kapsamındadır.
Veri Sorumlusunun bağladığı yedek emaneti depolama alanı (Google Drive / Dropbox / OneDrive / S3)
- Neden alt veri işleyen değildir: Bir Kuruluş yedek kopyaları almak üzere kendi depolama alanını bağladığında, söz konusu hesap bir CommonLynk alt veri işleyeni değil, Kuruluşun kendi olanağıdır. CommonLynk, uygulama klasörüyle sınırlı erişim kullanır ve yalnızca kendi oluşturduğu yedek dosyalarına dokunabilir. Bkz. VİS Madde 4A(8).
Her alt veri işleyenden talep ettiklerimiz
VİS Madde 5 uyarınca her alt veri işleyen, en az CommonLynk'in Kuruluşlarına karşı üstlendiği yükümlülükler kadar koruyucu veri koruma yükümlülükleri öngören yazılı bir sözleşmeyle bağlıdır ve CommonLynk, bunların yükümlülüklerini yerine getirmesinden tam olarak sorumlu olmaya devam eder.