Son Güncelleme: 21 Eylül 2026
Bu Veri İşleme Sözleşmesi ("VİS"), VARANTECH ENERJİ SAN. TİC. LTD. ŞTİ. ("Quote3D", "biz", "veri işleyen") ile müşteri ("Müşteri", "siz", "veri sorumlusu") arasındaki Hizmet Şartları'nın bir parçasıdır. Sizin adınıza kişisel veri işlediğimiz her durumda uygulanır. Elektronik biçimde kurulmuştur; bu, GDPR md. 28(9)'daki yazılılık şartını karşılar.
Bu VİS'in herhangi bir hükmü Hizmet Şartları ile çelişirse, kişisel verilerin işlenmesi bakımından bu VİS üstün gelir. Bu VİS'teki hiçbir hüküm, ilgili kişilerin emredici hukuktan doğan haklarını azaltmaz.
İki ayrı sıfatla hareket ediyoruz ve hangisinin geçerli olduğu önemlidir, çünkü yükümlülükler farklıdır.
Veri sorumlusu sıfatıyla amaçları ve vasıtaları biz belirleriz: kendi hesap verileriniz, fatura profiliniz, destek yazışmalarınız ve güvenlik ile kötüye kullanım kayıtlarımız. Bu işlemeyi bu VİS değil, Gizlilik Politikamız yönetir.
Veri işleyen sıfatıyla amaçları ve vasıtaları siz belirlersiniz, biz sizin talimatlarınızla hareket ederiz. Bu VİS'in kapsadığı işleme budur:
Widget'ı web sitenize gömdüğünüzde, son kullanıcılarınızın verileri bakımından veri sorumlusu sizsiniz ve biz sizin veri işleyeninizizdir. Toplamanın hukuka uygunluğundan, son kullanıcılarınızı aydınlatmaktan ve gereken her türlü açık rızayı almaktan siz sorumlu olmaya devam edersiniz.
GDPR md. 28(3)'ün giriş cümlesi bunu zorunlu kılıyor.
Bu VİS kapsamında işlenen kişisel verileri başka hiçbir amaçla kullanmayız. Özellikle: makine öğrenimi modellerini eğitmek için kullanmayız, reklam için kullanmayız ve bağlamlar arası davranışsal reklamcılık için kullanmayız.
Kişisel veri türleri: kimlik ve iletişim verileri; sipariş ve teklif referans verileri; IP adresi, kullanıcı aracısı ve oturum tanımlayıcıları gibi teknik veriler; dosya içeriği ve dosya üst verisi; ve API üzerinden göndermeyi seçtiğiniz her türlü ek veri.
İlgili kişi kategorileri: son müşterileriniz, hizmeti sizin adınıza kullanan çalışan ve yüklenicileriniz ve bize gönderilen bir dosyada kişisel verisi bulunan her birey.
Hizmet, GDPR md. 9 anlamında özel nitelikli kişisel veri almak üzere tasarlanmamıştır. Kullanım senaryonuz anatomik, dental, protez veya sağlıkla ilgili başka bir geometri içeriyorsa, göndermeden önce bize söyleyin; böylece hukuka uygun olarak işleyip işleyemeyeceğimizi ve hangi ek şartlarla işleyebileceğimizi değerlendirebiliriz. Bunu kapsayan yazılı bir anlaşma olmadan özel nitelikli veri göndermeyin.
Kişisel verileri, tabi olduğumuz bir hukuk bizi işlemeye zorunlu kılmadıkça, yalnızca belgelenmiş talimatlarınız üzerine işleriz; bu, üçüncü bir ülkeye aktarımlar için de geçerlidir. Böyle bir hukukun uygulandığı durumlarda, hukuk önemli kamu yararı gerekçeleriyle bu bilgiyi yasaklamadıkça, işlemeden önce sizi o yasal zorunluluk hakkında bilgilendiririz.
Talimatlarınız şunlardır: bu VİS, Hizmet Şartları, hesabınızda yaptığınız yapılandırma ve her API isteğiyle gönderdiğiniz parametreler. Bunun dışındaki her talimat yazılı olarak kararlaştırılmalıdır; yapılandırıldığı hâliyle hizmetin dışında iş gerektiren talimatlar için ücret talep edebiliriz.
Bir talimatın, kanaatimizce GDPR'ı veya uygulanabilir başka bir veri koruma hukukunu ihlal etmesi hâlinde sizi derhâl bilgilendiririz. Bunun bir formalite değil gerçek bir denetim olması için içeride bir yükseltme yolu tutuyoruz.
Bu VİS'in kapsadığı işlemenin amaçlarını ve vasıtalarını biz belirlemiyoruz. Bir gün belirlersek, o işleme bakımından GDPR md. 28(10) uyarınca veri sorumlusu hâline geliriz; sıfatın sessizce değişmesine izin vermek yerine bunu size söyleriz.
Bu VİS kapsamında kişisel veri işlemeye yetkilendirdiğimiz her kişi, sözleşmeyle ya da eşdeğer bir kanuni yükümlülükle gizlilik borcu altındadır. Bu borç, görevlerinin sona ermesinden sonra da devam eder. Erişim bilmesi gereken ilkesiyle verilir ve ihtiyaç bittiğinde geri alınır.
Ek 1'de (16. bölüm) açıklanan teknik ve idari tedbirleri uygularız; bu tedbirler GDPR md. 32'yi karşılamak ve California Tüketici Gizliliği Yasası'nın bir işletmeden beklediği gizlilik koruma düzeyini sağlamak üzere tasarlanmıştır.
Tedbirlerimizi geniş değil kesin biçimde ifade ediyoruz, çünkü abartılmış bir güvenlik iddiası başlı başına bir hukuki risktir. Özellikle: dosyaların beklerken şifrelenmesi saklama ortamını korur. Verinizi bizim için okunamaz hâle GETİRMEZ. Hizmetin bir modeli analiz edebilmesi için onu çözmesi gerekir, yani dosya içeriğine erişebiliriz; son kullanıcılarınıza bunun aksini beyan etmemelisiniz.
Alt işleyen görevlendirmemiz için bize genel yazılı yetki vermiş olursunuz. Güncel liste /legal/subprocessors adresinde yayımlanmıştır ve bu VİS'in parçasıdır.
Bir alt işleyen eklemeden veya değiştirmeden önce o listeyi güncelleriz ve hesabınıza kayıtlı e-posta adresi üzerinden en az 30 gün önceden size bildiririz. Bu süre içinde makul veri koruma gerekçeleriyle itiraz edebilirsiniz. İtirazınızı çözemezsek, hizmetin etkilenen kısmını cezasız olarak feshedebilir ve kullanılmayan dönem için peşin ödenmiş ücretlerin gün esaslı iadesini alabilirsiniz.
Aynı veri koruma yükümlülüklerini her alt işleyene sözleşmeyle yükleriz; uygulandığı yerde 13. bölümdeki California şartları da buna dâhildir. Bir alt işleyen bu yükümlülükleri yerine getirmezse, onun ifasından size karşı tam sorumlu kalmaya devam ederiz.
İşlemenin niteliğini dikkate alarak, mümkün olduğu ölçüde, GDPR Bölüm III uyarınca ilgili kişi haklarının kullanılmasına ilişkin taleplere ve California Tüketici Gizliliği Yasası uyarınca bilgi edinme, silme ve düzeltme taleplerine cevap verme yükümlülüğünüzü yerine getirmeniz için uygun teknik ve idari tedbirlerle size destek oluruz.
Bir ilgili kişi, sizin adınıza işlediğimiz veriler hakkında doğrudan bize ulaşırsa, esasa ilişkin cevap vermeyiz. Kendisine sizinle iletişime geçmesini söyler ve gecikmeksizin sizi bilgilendiririz.
Bir destek talebini 5 iş günü içinde teyit eder ve desteği 15 iş günü içinde, kendi kanuni süreniz daha erkenini gerektiriyorsa daha önce sağlarız. Talepler [email protected] adresine gönderilir.
İşlemenin niteliğini ve elimizdeki bilgiyi dikkate alarak, GDPR md. 32 ila 36'ya uyumu sağlamanızda size destek oluruz. Buna veri koruma etki değerlendirmelerinde ve bir denetim makamıyla ön görüşmede destek dâhildir.
Sizin adınıza işlediğimiz kişisel verileri etkileyen bir kişisel veri ihlalinden haberdar olursak, gecikmeksizin ve her hâlükârda haberdar olmamızdan itibaren 24 saat içinde size bildiririz. Bir Amerika Birleşik Devletleri eyalet ihlal yasasının uygulandığı yerde, o yasaların bir veri işleyenden beklediği üzere, keşiften hemen sonra bildiririz.
Bildirimimiz, o an bilindiği ölçüde ve öğrendikçe tamamlanmak üzere şunları içerir:
Sizin verinizi etkileyen bir ihlali, siz talimat vermedikçe veya tabi olduğumuz bir hukuk gerektirmedikçe, sizin adınıza ilgili kişilere ya da herhangi bir denetim makamına bildirmeyiz. Kendi bildirim kararlarınızdan ve sürelerinizden siz sorumlu olmaya devam edersiniz.
Avrupa Birliği'nde yerleşik olmadığımız için tek durak mekanizması bize açık değildir. Bir ihlalin birden çok Üye Devletteki ilgili kişileri etkilediği durumda, etkilenen her Üye Devlette bildirim gerekebilir ve size bu doğrultuda destek oluruz.
Hizmetin sağlanmasının sonunda, kişisel verileri silmemizi mi yoksa iade etmemizi mi istediğinizi siz seçersiniz. Seçim bizim değil sizindir.
Seçiminizi fesihten itibaren 30 gün içinde bize bildirin. İadeyi seçerseniz veriyi yapılandırılmış, yaygın olarak kullanılan, makine tarafından okunabilir bir biçimde sunarız. Silmeyi seçerseniz veya bu 30 gün içinde bize bir şey söylemezseniz, sileriz.
Silme; canlı kayıtları, dosya depolamasını ve türetilmiş önbellekleri kapsar. Şifreli yedekler seçici olarak düzenlenebilir değildir; yedek kopyalar normal döngüsünde üzerine yazılır ve silme talebinden en geç 35 gün sonra silinir. O zamana kadar şifreli kalırlar ve felaketten kurtarma dışında hiçbir amaçla kullanılmazlar.
Bu noktadan sonra veriyi yalnızca tabi olduğumuz bir hukuk saklamayı gerektiriyorsa ve yalnızca o hukukun gerektirdiği süre boyunca saklarız. Sorarsanız hangi saklama süresinin uygulandığını size söyleriz.
Türetilmiş geometri analizi sonuçları, aynı dosyanın yeniden hesaplanmak zorunda kalmaması için dosyanın içerik özetiyle anahtarlanan paylaşımlı bir önbellekte saklanır. Bu kayıtlar dosya içeriğini değil ölçüm değerlerini tutar ve dosya silindiğinde hesabınızla bağı kaldırılır.
GDPR md. 28'e uyumu ortaya koymak için gerekli tüm bilgiyi size sunarız ve sizin ya da görevlendirdiğiniz başka bir denetçinin yürüteceği denetimlere, yerinde incelemeler dâhil, izin verir ve katkı sunarız.
Uygulamada, talep üzerine sunduğumuz ve çoğu kez yeterli olan yazılı güvenlik dokümantasyonumuz ve doldurulmuş anketimizle başlamanızı rica ederiz. Yeterli değilse, şu makul şartlarla bir denetim veya inceleme yürütebilirsiniz: 30 gün önceden yazılı bildirim; bir kişisel veri ihlalinden sonra veya bir denetim makamının gerektirdiği hâller dışında 12 aylık dönemde en fazla bir kez; mesai saatleri içinde; gizliliğe tabi; diğer müşterilerin verilerine erişim olmaksızın; ve denetim bizim tarafımızdan esaslı bir ihlali ortaya çıkarmadıkça sizin masrafınızla — ortaya çıkarırsa masrafı biz üstleniriz.
Ayrıca, California Tüketici Gizliliği Yasası'nın gerektirdiği üzere, kişisel bilgileri sizin yükümlülüklerinizle tutarlı biçimde kullandığımızı doğrulamak için 12 ayda en az bir kez makul ve uygun adımlar atabilirsiniz; buna manuel inceleme, otomatik taramalar, düzenli değerlendirmeler ve diğer teknik ve operasyonel testler dâhildir.
Bu düzenlemeler, bir denetimin nasıl yürütüleceğine ilişkin pratik sınırlardır. Gerçek bir inceleme hakkınızı ortadan kaldırmazlar.
Quote3D Türkiye'de yerleşiktir. Bu VİS'in yürürlük tarihi itibarıyla ve Avrupa Komisyonu bir karar kabul edene kadar, Türkiye için yeterlilik kararı bulunmamaktadır. Avrupa Ekonomik Alanı'nda veya Birleşik Krallık'ta yerleşikseniz ve bize kişisel veri gönderiyorsanız, ihracatçı siz, ithalatçı biziz.
Bu aktarımlar için, Komisyon Uygulama Kararı (AB) 2021/914 ile onaylanan Standart Sözleşme Hükümleri'nin Modül İki'sini (veri sorumlusundan veri işleyene) ve üçüncü bir taraf için veri işleyen sıfatıyla hareket ettiğiniz yerde Modül Üç'ünü (veri işleyenden veri işleyene) akdederiz. Birleşik Krallık için bu hükümlere ilişkin Uluslararası Veri Aktarım Ek Protokolü'nü akdederiz. Hükümler bu VİS'e atıfla dâhil edilmiştir ve çelişki hâlinde bu VİS'in önüne geçer.
Bu hükümlerin 14(d) maddesinin gerektirdiği aktarım etki değerlendirmesini destekleyen dokümantasyonu, kamu otoritesi erişimine ilişkin Türkiye'deki hukuki çerçeveyi kapsayacak şekilde tutarız ve talep üzerine size sunarız.
Kişisel verileri AEA veya Birleşik Krallık dışındaki bir alt işleyene ileri aktardığımızda, o alt işleyenle uygun Bölüm V güvencesini kurarız ve bunun için size karşı sorumlu kalırız.
Tamlık adına ve bu konu sıklıkla yanlış ifade edildiği için: AEA'daki bir bireyin doğrudan bize ulaşıp kendi verisini göndermesi Bölüm V anlamında kısıtlı bir aktarım DEĞİLDİR, çünkü ilgili kişi bir ihracatçı değildir. Hükümlerin kapsadığı şey sizden bize ve bizden ileriye giden akışlardır.
Bu şartlar, California Tüketici Gizliliği Yasası ve yönetmelikleri anlamında sizin bir işletme, bizim bir hizmet sağlayıcı ya da yüklenici olduğumuz yerde uygulanır. Tanımlı terimler Cal. Civ. Code § 1798.140'ta verilen anlamı taşır.
Aynı şartları sözleşmeyle her alt işleyene yükleriz. Bizi hizmet sağlayıcı yerine yüklenici olarak belirlerseniz, bu kısıtlamaları anladığımızı ve bunlara uyacağımızı beyan ederiz.
6698 sayılı Kişisel Verilerin Korunması Kanunu'nun uygulandığı yerde, o Kanun anlamında veri sorumlusu siz, veri işleyen biziz. Md. 12(2), o maddede öngörülen güvenlik tedbirlerinden veri sorumlusu ile veri işleyeni müştereken sorumlu kılar; bu VİS ve Ek 1, kendi payımıza düşeni nasıl yerine getirdiğimizi ortaya koyar.
Kişisel verileri yurt dışına aktardığımız yerde, o Kanun'un 9. maddesi kapsamındaki mekanizmalara dayanırız ve ilgili yönetmeliğin gerektirdiği her bildirimi süresi içinde tamamlarız.
Bu VİS'teki hiçbir hüküm, ilgili kişinin o Kanun'un 11. maddesinden doğan haklarını ya da sizin 10. maddeden doğan yükümlülüklerinizi sınırlamaz.
Bu VİS, Hizmet Şartları'nı kabul ettiğinizde veya bize ilk kez kişisel veri gönderdiğinizde — hangisi önceyse — yürürlüğe girer ve sizin adınıza kişisel veri işlediğimiz sürece devam eder.
Tarafların bu VİS kapsamındaki sorumluluğu, uygulanabilir hukukun bu sınırlamalara izin vermediği hâller dışında, Hizmet Şartları'ndaki sorumluluk sınırlamalarına tabidir. Aramızdaki sorumluluk sınırları, bir ilgili kişinin haklarını veya bir denetim makamının yetkilerini etkilemez.
Hukuk, alt işleyenlerimiz veya hizmet değiştiğinde bu VİS'i güncelleyebiliriz. Bir değişikliğin haklarınızı esaslı biçimde azalttığı durumda, hesabınıza kayıtlı e-posta adresi üzerinden en az 30 gün önceden bildirimde bulunuruz ve bu süre içinde hizmetin etkilenen kısmını cezasız olarak feshedebilirsiniz. Yürürlükteki sürüm, yukarıda gösterilen yürürlük tarihiyle burada yayımlanan sürümdür.
Bunlar fiilen uygulanan tedbirlerdir; kontrol edilebilecek kadar açık biçimde tarif edilmiştir.
Yüklenen model dosyaları, zarf şifrelemesi kullanılarak beklerken şifrelenir.
Üretim verilerine erişim kısıtlıdır ve kayda alınır.
Md. 32(1)(b) ve (c)'yi karşılayan tedbirler.
Md. 32(1)(d)'yi karşılayan tedbirler.
Her alt işleyenin adını, işlevini, aldığı kişisel veri kategorilerini ve konumunu içeren güncel alt işleyen listesi /legal/subprocessors adresinde yayımlanmıştır ve bu VİS'in parçasıdır. Bildirim ve itiraz süreci 7. bölümde düzenlenmiştir.
Denetim talepleri, destek talepleri ve alt işleyen itirazları dâhil bu VİS kapsamındaki her konu için [email protected] adresine yazın.
Satın alma süreciniz karşılıklı imzalı bir nüsha gerektiriyorsa ya da Standart Sözleşme Hükümleri'nin ayrı bir belge olarak imzalanmasını istiyorsa, bize yazın, sağlayalım.