Son güncelleme: 30 Eylül 2026
1. Taraflar ve kapsam
Bu Veri İşleme Sözleşmesi ("VİS"), Üyelik ve Hizmet Sözleşmesinin eki ve ayrılmaz parçası olup; veri sorumlusu sıfatıyla Abone ("Veri Sorumlusu") ile veri işleyen sıfatıyla Baypro Yazılım (adres: Üçevler Mah. 1. Dumlupınar Cad. Künhan Plaza A/6, Nilüfer/Bursa; "Veri İşleyen" veya "Hasvero") arasında, 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") m.12/2 uyarınca akdedilmiştir.
VİS, Veri Sorumlusunun Hasvero Hizmetine kaydettiği veya Hizmet aracılığıyla işlediği kişisel verilerin Veri İşleyen tarafından işlenmesine uygulanır. Veri İşleyenin kendi abonelik, faturalama ve internet sitesi faaliyetleri için veri sorumlusu sıfatıyla işlediği veriler bu VİS'in değil, KVKK Aydınlatma Metninin kapsamındadır.
2. Tanımlar
Bu VİS'te geçen "kişisel veri", "özel nitelikli kişisel veri", "ilgili kişi", "işleme", "veri sorumlusu", "veri işleyen" ve "Kurul" kavramları KVKK'daki anlamları taşır. Diğer büyük harfle yazılan kavramlar Üyelik ve Hizmet Sözleşmesindeki anlamlarıyla kullanılır.
3. Rollerin belirlenmesi
Veri Sorumlusu, Hizmete kaydedilen kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen taraftır. Veri İşleyen, bu verileri yalnızca Veri Sorumlusu adına, VİS'e, Üyelik ve Hizmet Sözleşmesine ve Veri Sorumlusunun belgelenmiş talimatlarına uygun olarak işler. Veri Sorumlusunun Hizmet üzerindeki ayarları, yaptığı işlemler ve Panelden verdiği komutlar talimat niteliğindedir.
4. İşlemenin konusu, niteliği, amacı ve süresi
- Konu: Kuyumculuk işletmesine ait stok, alış-satış, cari, kasa, emanet, sipariş, atölye ve mevzuata uyum kayıtlarının tutulması.
- Nitelik: Kaydetme, depolama, muhafaza, düzenleme, görüntüleme, raporlama, belge oluşturma, yedekleme, Veri Sorumlusunun talimatıyla aktarma (ör. e-belge entegratörüne), dışa aktarma, anonimleştirme ve silme.
- Amaç: Hizmetin Veri Sorumlusuna sunulması, teknik destek, güvenliğin sağlanması ve hizmet sürekliliği.
- Süre: Üyelik ve Hizmet Sözleşmesinin süresi ile sona ermesini izleyen salt okunur erişim ve silme süreleri (VİS m.15).
5. İlgili kişi grupları ve veri kategorileri
İlgili kişi grupları: Veri Sorumlusunun müşterileri (gerçek kişi müşteriler ile tüzel kişi müşterilerin yetkili ve çalışanları), tedarikçileri ve iş ortakları ile bunların yetkilileri, Veri Sorumlusunun çalışanları ve Hizmet kullanıcıları.
Veri kategorileri:
- Kimlik: ad soyad, T.C. kimlik numarası veya yabancı kimlik/pasaport numarası, doğum tarihi, uyruk, vergi kimlik numarası.
- İletişim: telefon, e-posta, adres.
- Müşteri işlem: alış-satış, emanet, sipariş, tamir kayıtları, belge ve fiş bilgileri.
- Finans: cari bakiye, ödeme, tahsilat, taksit ve kasa hareketleri, IBAN.
- Hukuki işlem ve uyum: MASAK kimlik tespiti kayıtları, şüpheli işlem işaretleri, KVKK rıza ve başvuru kayıtları.
- Görsel ve belge: kimlik belgesi görüntüsü, ürün ve emanet fotoğrafları, belge ekleri.
- Çalışan ve kullanıcı: kullanıcı hesabı, rol ve yetkiler, işlem ve erişim kayıtları, IP adresi, cihaz bilgisi.
Kimlik belgesi görüntüleri, belgenin türüne göre özel nitelikli kişisel veri içerebilir. Veri Sorumlusu, işleme amacı için gerekli olmayan özel nitelikli verileri Hizmete kaydetmemek veya maskelemekle yükümlüdür. Hizmet, kimlik belgesi görüntülerini ve kimlik numaralarını şifreli olarak saklar.
6. Veri Sorumlusunun yükümlülükleri
- Kişisel verileri KVKK m.4'teki genel ilkelere uygun ve m.5 ile m.6'da sayılan işleme şartlarından birine dayanarak işlemek,
- İlgili kişilere aydınlatma yapmak, gerekli hâllerde açık rıza almak ve bunları kayıt altına almak,
- Yükümlü ise VERBİS kaydını yaptırmak ve güncel tutmak,
- Kullanıcılarına yalnızca görevleri için gerekli yetkileri tanımlamak, hesap güvenliğini sağlamak,
- Saklama ve imha sürelerini mevzuata uygun belirlemek ve Hizmetteki saklama politikası ayarlarını buna göre yapmak,
- İlgili kişi başvurularını yanıtlamak ve Kurula karşı sorumluluklarını yerine getirmek,
- Veri İşleyene hukuka aykırı talimat vermemek.
7. Veri İşleyenin yükümlülükleri
- Kişisel verileri yalnızca Veri Sorumlusunun talimatları doğrultusunda ve Hizmetin sunulması amacıyla işlemek; kendi amaçları için kullanmamak, satmamak, üçüncü kişilerle paylaşmamak (VİS m.10 ve m.11 saklıdır),
- Bir talimatın mevzuata aykırı olduğu kanaatine varması hâlinde Veri Sorumlusunu derhâl bilgilendirmek,
- Kişisel verilere erişen çalışanlarını ve yüklenicilerini gizlilik yükümlülüğüne tabi tutmak, erişimi görev gereği ile sınırlamak,
- KVKK m.12/1 uyarınca VİS m.8'de belirtilen teknik ve idari tedbirleri almak ve güncel tutmak,
- İlgili kişi başvurularının yanıtlanmasında, veri güvenliği ihlallerinin yönetiminde ve Kurul incelemelerinde Veri Sorumlusuna makul ölçüde yardım etmek,
- Yetkili makamlardan Veri Sorumlusunun verilerine ilişkin bir talep alması hâlinde, yasal olarak yasaklanmadıkça Veri Sorumlusunu bilgilendirmek.
8. Teknik ve idari tedbirler
- Her abone için ayrı veritabanı; bir abonenin verisine başka bir abonenin hesabından erişilememesi için uygulama ve veritabanı düzeyinde yalıtım,
- Tüm bağlantılarda şifreli iletişim (TLS); kimlik numaraları, kimlik belgesi görüntüleri ve entegratör bilgileri gibi hassas verilerin şifreli saklanması; şifrelerin geri döndürülemez özet olarak tutulması,
- Rol ve izin tabanlı yetkilendirme, şube bazlı erişim kısıtı, maliyet bilgisinin yetkisiz kullanıcılara gönderilmemesi,
- İki adımlı doğrulama, ekran kilidi (PIN), mobil cihaz yönetimi ve oturumların sonlandırılabilmesi,
- Silinemeyen işlem defterleri ve iptalin ters kayıtla yapılması; kullanıcı işlemlerinin ve erişimlerinin kayıt altına alınması,
- Düzenli yedekleme ve geri dönüş prosedürleri,
- Hizmet Sağlayıcı personelinin hesaba erişiminin yalnızca yetkilendirilmiş destek oturumlarıyla ve kayıt altına alınarak yapılması; destek oturumunda hassas işlemlerin engellenmesi,
- Doğrulama kodları, şifreler ve kimlik bilgilerinin sistem kayıtlarına yazılmaması; anlık bildirimlerde ve webhook iletilerinde maliyet ve hassas kişisel veri gönderilmemesi,
- Yazılım güncellemeleri, güvenlik açığı yönetimi ve çalışanlara yönelik gizlilik ve farkındalık uygulamaları.
9. Veri Sorumlusuna sunulan araçlar
Hizmet, Veri Sorumlusunun KVKK yükümlülüklerini yerine getirmesini kolaylaştırmak için şu araçları içerir: müşteri kaydında aydınlatma ve rıza kayıtları, ilgili kişi başvurularının kaydı ve takibi, kişisel verilerin ilgili kişi bazında raporlanması, saklama süresi politikaları, süresi dolan müşteri kayıtlarının anonimleştirilmesi ve imha kayıtları, tüm verilerin dışa aktarılması.
Anonimleştirme, muhasebe ve belge bütünlüğünün korunması için kayıt silinerek değil, kimlik ve iletişim bilgilerinin maskelenmesi ve kimlik belgesi görüntüsünün silinmesi suretiyle yapılır. Hizmet, mevzuatta öngörülen asgari saklama sürelerinden önce anonimleştirmeye ve bakiyesi açık müşterinin anonimleştirilmesine izin vermez.
10. Alt işleyenler
Veri Sorumlusu, Veri İşleyenin Hizmetin sunulması için aşağıdaki alt işleyenlerden hizmet almasına genel olarak izin verir. Veri İşleyen, alt işleyenlerle bu VİS'teki yükümlülüklerle esasen aynı düzeyde koruma sağlayan yazılı sözleşmeler yapar ve alt işleyenlerin eylemlerinden Veri Sorumlusuna karşı sorumludur.
Abone verisini işleyen alt işleyenler (Ad - amaç - konum):
- Hetzner Online GmbH - sunucu barındırma, veritabanı ve yedeklerin saklanması - Almanya (Türkiye'deki bir veri merkezine taşınması planlanmaktadır; taşıma tamamlandığında bu liste güncellenir)
- Cloudflare, Inc. - içerik dağıtım ağı, alan adı sunucusu, saldırı koruması ve güvenlik duvarı; Hizmete gelen istekler bu ağ üzerinden iletilir - küresel ağ, merkezi Amerika Birleşik Devletleri
- Netgsm İletişim ve Bilgi Teknolojileri A.Ş. - SMS ile doğrulama kodu ve bilgilendirme iletilerinin gönderimi - Türkiye
- Google (Firebase Cloud Messaging) - mobil uygulamaya anlık bildirim iletimi; iletide yalnızca başlık, kısa mesaj ve kayıt kimliği bulunur, maliyet ve müşteri kişisel verisi gönderilmez - Amerika Birleşik Devletleri ve Google'ın diğer veri merkezleri
- E-posta gönderim sağlayıcısı - kullanıcı davetleri, şifre sıfırlama, bildirim ve fatura e-postalarının iletimi - sağlayıcı seçildiğinde bu listede ad ve konumuyla ilan edilir
- Özel entegratör (e-Fatura, e-Arşiv) - elektronik belgelerin Gelir İdaresi Başkanlığına iletilmesi - Türkiye; entegratör Veri Sorumlusu tarafından seçilir ve Veri Sorumlusunun talimatıyla bağlanır
Veri İşleyenin kendi adına veri sorumlusu olarak çalıştığı sağlayıcılar (bilgi amaçlıdır; Abone verisini işlemez):
- Ödeme hizmeti sağlayıcısı - abonelik ücretlerinin tahsili; kart bilgileri yalnızca bu sağlayıcıda işlenir - sağlayıcı seçildiğinde ilan edilir
- Google Analytics (Google LLC / Google Ireland Limited) - yalnızca hasvero.com tanıtım sitesinde ve yalnızca çerez onayı verilmişse kullanım ölçümü; uygulamada kullanılmaz - Amerika Birleşik Devletleri ve Google'ın diğer veri merkezleri
Veri İşleyen, bir alt işleyeni eklemeden veya değiştirmeden önce bu listeyi günceller ve Veri Sorumlusunu e-posta veya Panel aracılığıyla makul süre önceden bilgilendirir. Veri Sorumlusu, haklı sebebe dayanarak bildirimden itibaren on dört (14) gün içinde yazılı olarak itiraz edebilir; itiraz giderilemezse Veri Sorumlusu aboneliğini, ücreti ödenmiş dönemin kullanılmayan kısmının iadesi karşılığında sona erdirebilir.
11. Yurt dışına aktarım
Veri Sorumlusu, VİS m.10'da yer alan alt işleyenlerin konumları nedeniyle kişisel verilerin yurt dışına aktarılabileceği konusunda bilgilendirilmiştir. Veri İşleyen, yurt dışındaki alt işleyenlerle yapılan aktarımlarda KVKK m.9 ve ilgili ikincil düzenlemelerde öngörülen güvenceleri (Kurulca ilan edilen standart sözleşmenin akdedilmesi ve süresi içinde Kurula bildirilmesi dâhil) sağlar ve Veri Sorumlusunun talebi hâlinde bu güvencelere ilişkin bilgi verir.
Veri Sorumlusu, kendi ilgili kişilerine yapacağı aydınlatmada bu aktarımlara yer verir. Barındırma hizmetinin Türkiye'ye taşınması tamamlandığında, Abone verisinin yurt dışına aktarımı içerik dağıtım ağı ve anlık bildirim hizmetleriyle sınırlı kalacaktır.
12. Veri güvenliği ihlalleri
Veri İşleyen, Abone verisini etkileyen bir veri güvenliği ihlalini öğrenmesi hâlinde, Veri Sorumlusunun KVKK m.12/5 ve Kurul kararları uyarınca yetmiş iki saat içinde Kurula ve ilgili kişilere bildirim yükümlülüğünü yerine getirebilmesini sağlayacak şekilde, gecikmeksizin Veri Sorumlusunu bilgilendirir. Bildirimde, o an bilinebildiği ölçüde ihlalin niteliği, etkilenen veri kategorileri ve yaklaşık kişi sayısı, olası sonuçları ve alınan veya alınması önerilen tedbirler yer alır. Veri İşleyen, ihlalin etkilerini azaltmak için gerekli tedbirleri derhâl alır.
13. İlgili kişi başvuruları
Veri İşleyene doğrudan iletilen ve Abone verisine ilişkin ilgili kişi başvuruları, gecikmeksizin Veri Sorumlusuna yönlendirilir; Veri İşleyen, Veri Sorumlusunun talimatı olmadan başvuruyu yanıtlamaz. Veri Sorumlusu başvuruları VİS m.9'daki araçlarla yanıtlayabilir; araçların yetmediği durumlarda Veri İşleyen makul ölçüde teknik destek sağlar.
14. Saklama ve imha
Abone verisinin saklama süreleri Veri Sorumlusu tarafından, ilgili mevzuattaki asgari saklama süreleri gözetilerek belirlenir. Hizmet, bu sürelerin sonunda anonimleştirme işlemini Veri Sorumlusunun ayarlarına göre yapar ve imha kaydı tutar. Veri Sorumlusu, kendi kişisel veri saklama ve imha politikasını hazırlamaktan sorumludur.
15. Sözleşmenin sona ermesi, iade ve silme
- Abonelik sona erdiğinde Hesap doksan (90) gün süreyle salt okunur kalır; bu süre içinde Veri Sorumlusu tüm verilerini (tablolar, ekler, elektronik belgeler ve bütünlük özeti dâhil) şifreli arşiv olarak dışa aktarabilir.
- Bu sürenin sonunda Hesabın son yedeği alınır ve veritabanı ile dosyalar canlı sistemlerden silinir. Son yedek ve olağan yedekler yedekleme döngüsü içinde imha edilir; Veri İşleyenin yasal saklama yükümlülükleri ve uyuşmazlık hâlinde delil ihtiyacı saklıdır.
- Veri Sorumlusunun talebi hâlinde Veri İşleyen, silme işleminin tamamlandığını yazılı olarak teyit eder.
16. Denetim
Veri İşleyen, VİS'e uyumu gösteren bilgi ve belgeleri (güvenlik tedbirlerine ilişkin açıklamalar, alt işleyen listesi, varsa bağımsız denetim veya sertifika raporları) Veri Sorumlusunun yazılı talebi üzerine makul süre içinde sunar. Yerinde denetim, makul süre önceden yazılı bildirimle, çalışma saatleri içinde, diğer abonelerin verilerinin gizliliğini ve Hizmetin güvenliğini tehlikeye atmayacak şekilde ve masrafları Veri Sorumlusuna ait olmak üzere yapılabilir. Kurul veya diğer yetkili makamların denetimleri saklıdır.
17. Sorumluluk
Tarafların VİS kapsamındaki sorumluluğu, Üyelik ve Hizmet Sözleşmesindeki sorumluluk hükümlerine tabidir. Her taraf, kendi hukuka aykırı işleminden veya VİS'e aykırılığından doğan idari para cezaları ve zararlardan, kusuru oranında sorumludur. KVKK m.12/2 uyarınca taraflar, veri güvenliğine ilişkin tedbirlerin alınmasından ilgili kişilere karşı müştereken sorumludur; iç ilişkide sorumluluk kusur oranına göre paylaşılır.
18. Yürürlük ve onay
VİS, hesap sahibinin Hizmetin kurulum sihirbazında onay vermesiyle yürürlüğe girer ve Üyelik ve Hizmet Sözleşmesi ile VİS m.15'teki silme işlemleri tamamlanıncaya kadar yürürlükte kalır. Onayın tarihi, saati ve onaylayan kullanıcı Hizmette kayıt altına alınır. VİS'teki değişiklikler, Üyelik ve Hizmet Sözleşmesinin değişiklik hükmüne göre bildirilir. VİS ile Üyelik ve Hizmet Sözleşmesi arasında kişisel verilerin korunmasına ilişkin bir çelişki olması hâlinde VİS hükümleri uygulanır.