İşbu Veri İşleyen Sözleşmesi, apartman/site yönetimi (Veri Sorumlusu) ile Komekan platformunu işleten tüzel/şahıs kişi (Veri İşleyen) arasındaki kişisel veri işleme ilişkisini düzenler. KVKK Madde 12/2 anlamında veri güvenliği bakımından müşterek sorumluluğun çerçevesini çizer ve Komekan'ın "veri işleyen" sıfatını hukuken gerçek kılan temel belgedir. Dayanak: 6698 sayılı Kişisel Verilerin Korunması Kanunu (Md. 3, 8, 9, 11, 12); Kişisel Veri Güvenliği Rehberi (KVKK); KVKK Kurulu kararları 2020/560 ve 2020/71.
1. Taraflar
İşbu Veri İşleyen Sözleşmesi ("Sözleşme"), aşağıda bilgileri yer alan taraflar arasında akdedilmiştir:
1.1. Veri Sorumlusu ("YÖNETİM")
- Unvan / Tanım:
- [Kat malikleri kurulu / apartman-site yönetimi adı]
- Temsilci (yönetici / yönetim şirketi):
- [Ad-soyad / şirket unvanı]
- Adres:
- [Adres]
- E-posta:
- [E-posta]
- (Varsa) VKN / TCKN:
- [..]
1.2. Veri İşleyen ("KOMEKAN")
- Unvan:
- Oğuzhan Koral (şahıs işletmesi)
- Adres:
- Türkkuyusu Mah. Kıbrıs Şehitleri Cad. No:78 İç Kapı No:26, Bodrum / Muğla 48400, Türkiye
- E-posta:
- [email protected]
- Web Sitesi:
- https://komekan.com
YÖNETİM ve KOMEKAN, ayrı ayrı "Taraf", birlikte "Taraflar" olarak anılır.
1.3. Niteleme. Taraflar, KOMEKAN tarafından sunulan platform aracılığıyla işlenen topluluk/sakin katmanı kişisel verileri bakımından YÖNETİM'in "veri sorumlusu", KOMEKAN'ın ise "veri işleyen" sıfatını haiz olduğunu kabul eder. Bu niteleme, KVKK Md. 3 tanımları ile Kurul'un 2020/560 ve 2020/71 sayılı kararlarına dayanır. YÖNETİM, işleme faaliyetlerinin amaçlarını ve vasıtalarını belirleyen taraftır; KOMEKAN, işleme faaliyetini yalnızca YÖNETİM'in talimatı üzerine yürütür.
2. Tanımlar
İşbu Sözleşmede geçen ve KVKK Md. 3'te tanımlanan kavramlar aşağıdaki anlamları taşır:
- Kişisel veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi.
- Kişisel verilerin işlenmesi ("işleme"): Kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafazası, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hâle getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi her türlü işlem.
- Veri sorumlusu: Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişi. İşbu Sözleşme bakımından YÖNETİM.
- Veri işleyen: Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işleyen gerçek veya tüzel kişi. İşbu Sözleşme bakımından KOMEKAN.
- Alt veri işleyen ("alt-işleyen"): KOMEKAN'ın, işbu Sözleşme konusu işleme faaliyetinin bir kısmını yerine getirmek üzere yararlandığı ve kendisi adına kişisel veri işleyen üçüncü taraf tedarikçi (bkz. madde 7).
- İlgili kişi: Kişisel verisi işlenen gerçek kişi; işbu Sözleşme bakımından başta YÖNETİM'in topluluğundaki sakinler (kat maliki, kiracı, misafir, çalışan vb.) olmak üzere ilgili her gerçek kişi.
- Kurul / Kurum: Kişisel Verileri Koruma Kurulu / Kişisel Verileri Koruma Kurumu.
- Hizmet / Platform: KOMEKAN tarafından komekan.com üzerinden sunulan apartman/site yönetim yazılımı.
3. Konu ve Kapsam
3.1. Konu. İşbu Sözleşme, KOMEKAN'ın YÖNETİM adına ve talimatı doğrultusunda işleyeceği topluluk-yönetim katmanı kişisel verilerine ilişkin tarafların hak ve yükümlülüklerini düzenler.
3.2. İşlemeye konu kişisel veri kategorileri. KOMEKAN'ın YÖNETİM adına işlediği veriler, veri envanteri ile uyumlu olarak başlıca şunlardır:
- Üyelik ve rol bilgileri: komun/çalışma alanı yetkilendirme kayıtları, daire üyelikleri (rol, oturma başlangıç/bitiş tarihi, birincil sakin bilgisi).
- Kişiyi tanımlayan topluluk kayıtları: bir kişiyle ilişkilendirilmiş daire/birim bilgisi, oturma durumu, kim-nerede-oturuyor bilgisi.
- Aidat ve topluluk finansmanı (devreye alındığında): daire bazlı borç, ödeme durumu, sakinle ilişkili bütçe tahsisleri.
- Duyuru, oylama ve şikâyetler: belirli/belirlenebilir sakinlere yöneltilen veya onlar tarafından oluşturulan içerikler.
- Kapı/kamera/erişim günlükleri (akıllı varlık özelliği — şu anda devre dışı/iskelet): devreye alındığında varlık/yokluk denetim izleri. Kamera/biyometrik içerik söz konusu olursa KVKK Md. 6 özel nitelikli kişisel veri rejimi ve YÖNETİM'in veri sorumlusu sıfatıyla DPIA yükümlülüğü uygulanır.
3.3. İlgili kişi grupları. YÖNETİM'in topluluğundaki sakinler ve YÖNETİM'in platforma kaydettiği diğer gerçek kişiler.
3.4. İşleme türleri. Saklama, muhafaza, yapılandırma, görüntüleme, güncelleme, aktarma (alt-işleyenlere ve YÖNETİM'in yetkili kullanıcılarına), silme/yok etme dâhil olmak üzere Hizmet'in işlevselliği için gerekli işleme faaliyetleri.
3.5. İşleme amacı. Münhasıran YÖNETİM'in apartman/site yönetim faaliyetinin Platform üzerinden yürütülmesini sağlamak. KOMEKAN, verileri kendi amaçları için işleyemez (bkz. madde 4).
3.6. Süre. İşleme faaliyeti, Taraflar arasındaki Hizmet ilişkisi süresince devam eder; sona ermeye ilişkin hükümler madde 12 ve 13'te düzenlenmiştir.
4. Talimatla İşleme
4.1. KOMEKAN, işbu Sözleşme konusu kişisel verileri yalnızca YÖNETİM'in yazılı/belgelenmiş talimatı doğrultusunda işler. İşbu Sözleşme, Platform'un yapılandırması ve YÖNETİM'in Platform üzerinden gerçekleştirdiği işlemler, belgelenmiş talimat niteliğindedir.
4.2. Bir mevzuat hükmü KOMEKAN'ı talimat dışında işleme yapmaya zorladığı takdirde, hukuken yasak olmadıkça KOMEKAN, bu işlemeden önce YÖNETİM'i bilgilendirir.
4.3. KOMEKAN, YÖNETİM'in bir talimatının KVKK'ya veya sair mevzuata aykırı olduğu kanaatine varırsa, gecikmeksizin YÖNETİM'i bilgilendirir.
4.4. Kendi amacıyla kullanım yasağı (kırmızı çizgi). KOMEKAN, işbu Sözleşme konusu sakin/topluluk verilerini kendi amaçları için kullanamaz. KOMEKAN'ın veri işleyen sıfatını yitirip veri sorumlusu hâline gelmesine yol açacağından, aşağıdaki faaliyetler açıkça yasaktır:
- (a) Sakin verilerinin farklı komunlar/yönetimler arasında (cross-tenant) yeniden kullanımı veya bir araya getirilmesi;
- (b) Sakinlerin profillenmesi, puanlanması veya değerlendirilmesi;
- (c) KOMEKAN'ın kendi adına sakinlere pazarlama/ticari ileti gönderilmesi (YÖNETİM'in operasyonel duyuruları bunun dışındadır);
- (ç) Sakin verileri üzerinde model/yapay zekâ eğitimi yapılması;
- (d) Hangi sakin verisinin toplanacağına KOMEKAN tarafından karar verilmesi (bu, münhasıran YÖNETİM'in tasarrufundadır).
4.5. KOMEKAN'ın madde 4.4'teki sınırı aşması hâlinde, aşılan işleme bakımından KOMEKAN bağımsız veri sorumlusu sıfatını ve buna bağlı tüm hukuki sorumluluğu üstlenir.
5. Gizlilik
5.1. KOMEKAN, işbu Sözleşme kapsamında eriştiği kişisel verileri gizli tutar; YÖNETİM'in talimatı ve işbu Sözleşme dışında hiçbir amaçla kullanmaz, üçüncü kişilere açıklamaz.
5.2. KOMEKAN, kişisel verilere erişen çalışanlarının, ifa yardımcılarının ve yetkililerinin gizlilik yükümlülüğü altında olmasını sağlar; bu kişilerden yazılı gizlilik taahhüdü alır veya bunları eşdeğer bir kanuni/sözleşmesel gizlilik yükümlülüğüne tabi kılar. Gizlilik yükümlülüğü, görevin/ilişkinin sona ermesinden sonra da devam eder.
5.3. KOMEKAN, kişisel verilere erişimi bilmesi-gereken (need-to-know) ilkesiyle ve görevin gerektirdiği asgari ölçüyle sınırlar.
6. Veri Güvenliği (KVKK Md. 12)
6.1. KOMEKAN, kişisel verilerin hukuka aykırı olarak işlenmesini ve erişilmesini önlemek ile muhafazasını sağlamak amacıyla, uygun güvenlik düzeyini temin etmeye yönelik teknik ve idari tedbirleri alır. Tedbirler, KVKK Md. 12 ve KVKK Kişisel Veri Güvenliği Rehberi (teknik ve idari tedbirler) ile uyumlu olarak belirlenir.
6.2. Asgari teknik ve idari tedbirler (mevcut mimariyle uyumlu, sınırlayıcı olmamak üzere):
- Çok kiracılı (multi-tenant) mimaride kiracı izolasyonu; topluluklar arası veri sızıntısının önlenmesi (bu izolasyon aynı zamanda işbu Sözleşmenin madde 4.4/(a) hükmünün teknik karşılığıdır);
- Rol bazlı erişim kontrolü (workspace/komun ACL) ve yetki katmanları;
- Aktarımda ve beklemede (in-transit / at-rest) şifreleme; parola özetlerinin geri döndürülemez biçimde saklanması;
- Erişim ve denetim kayıtlarının (audit log) tutulması;
- Oran sınırlandırma, kötüye kullanım tespiti ve güvenlik izleme;
- Düzenli yedekleme ve veri kaybına karşı koruma;
- Asgari yetki ve gizlilik ilkelerinin idari süreçlerle desteklenmesi.
6.3. Müşterek sorumluluk (Md. 12/2). Taraflar, KVKK Md. 12/2 uyarınca veri güvenliğine ilişkin tedbirlerin alınması bakımından müştereken sorumlu olduklarını kabul eder. KOMEKAN, kendi altyapısı ve Platform düzeyindeki tedbirlerden; YÖNETİM ise kendi kullanıcı hesaplarının güvenliği, yetkilendirme tasarrufları ve Platform'a girdiği verilerin doğruluğu/hukukiliğinden sorumludur.
6.4. KOMEKAN, alınan tedbirlerin yeterliliğini gözden geçirir ve mevzuat ile teknolojik gelişmeler ışığında günceller.
7. Alt Veri İşleyenler (Alt-İşleyenler)
7.1. Genel yetkilendirme. YÖNETİM, KOMEKAN'ın işbu Sözleşme konusu işleme faaliyeti için aşağıda listelenen alt-işleyenlerden yararlanmasına genel olarak yetki verir. Bu tedarikçiler, KOMEKAN açısından alt veri işleyen sıfatını haizdir.
| Alt-işleyen | Hizmet | Konum | Yurt dışı aktarım |
|---|---|---|---|
| Neon | Veritabanı (PostgreSQL) | Almanya / Frankfurt (AB) | Evet — AB'ye (uygun güvence ile) |
| Upstash | Önbellek ve oturum (Redis) | AB | Evet — AB'ye (uygun güvence ile) |
| Hetzner Cloud | Sunucu altyapısı | Almanya (AB) | Evet — AB'ye (uygun güvence ile) |
| Cloudflare | DNS, içerik dağıtım, DDoS koruma | Küresel (AB POP'lar) | Evet — küresel uç (uygun güvence ile) |
| Cloudflare R2 | Dosya depolama | AB bölgesi | Evet — AB'ye (uygun güvence ile) |
| Resend | E-posta gönderimi | AB | Evet — AB'ye (uygun güvence ile) |
| Sentry | Hata takip | Almanya / Frankfurt (de.sentry.io) | Evet — AB'ye (uygun güvence ile) |
| BetterStack | Erişilebilirlik izleme (sağlık kontrolü) | AB | Veri aktarılmaz |
| Firebase Cloud Messaging (Google) | Mobil push bildirimi | ABD | Evet — ABD'ye |
7.2. Değişiklik bildirimi. KOMEKAN, bir alt-işleyenin eklenmesi veya değiştirilmesi hâlinde YÖNETİM'i makul süre önce (öneri: en az [15] gün) bilgilendirir. YÖNETİM, haklı/meşru gerekçeyle değişikliğe yazılı olarak itiraz edebilir; itiraz hâlinde Taraflar iyi niyetle çözüm arar, çözüm bulunamazsa YÖNETİM ilgili hizmet bakımından madde 13 uyarınca fesih hakkını kullanabilir.
7.3. Yükümlülüklerin aktarılması (flow-down). KOMEKAN, her alt-işleyeni, işbu Sözleşmede öngörülenlere eşdeğer veri koruma ve güvenlik yükümlülüklerine yazılı bir sözleşmeyle (DPA) tabi kılar. İmzalı alt-işleyen DPA'ları dosyalanır.
7.4. Sorumluluk. KOMEKAN, yararlandığı alt-işleyenlerin işbu Sözleşmeye aykırı fiillerinden YÖNETİM'e karşı kendi fiili gibi sorumludur.
7.5. Sınır ötesi alt-işleyenler. Yurt dışına veri aktaran alt-işleyenler bakımından KOMEKAN, madde 8'de düzenlenen aktarım mekanizmasını uygular.
8. Yurt Dışına Aktarım (KVKK Md. 9)
8.1. KOMEKAN, işbu Sözleşme konusu kişisel verileri, KVKK Md. 9'da (7499 sayılı Kanun ile değişik) öngörülen şartlar sağlanmadıkça yurt dışına aktarmaz.
8.2. AB merkezli alt-işleyenler. Neon, Upstash, Hetzner, Cloudflare, Cloudflare R2, Resend ve Sentry verileri esas itibarıyla AB içinde işler. Türkiye'nin herhangi bir ülke için yeterlilik kararı bulunmadığından, AB'de barındırma dahi KVKK Md. 9 kapsamında yurt dışına aktarımdır; bu tedarikçiler bakımından KOMEKAN, standart sözleşme veya Md. 9/4'te öngörülen uygun güvenceleri (appropriate safeguards) temin eder ve Kurum'a gerekli bildirimi yapar.
8.3. ABD — FCM. Firebase Cloud Messaging (Google) mobil push bildirimi verilerini ABD'ye aktarır. Bu aktarım için uygun aktarım mekanizması (standart sözleşme / uygun güvenceler ve/veya — platform-hesap katmanında — açık rıza yolu) uygulanır. Aktarım yolunun nihai seçimi ve Kuruma bildirim usulü sınır ötesi aktarım planında belirlenir.
8.4. Yurt dışı aktarıma ilişkin mekanizma, gerekçe ve Kuruma yapılan bildirimler işbu Sözleşmenin eki olan sınır ötesi aktarım planına atıfla yürütülür ve mevzuat değiştikçe güncellenir.
9. İlgili Kişi Taleplerinde Yardım (KVKK Md. 11)
9.1. KOMEKAN'a, işbu Sözleşme konusu verilere ilişkin doğrudan bir ilgili kişi (sakin) talebi ulaşırsa, KOMEKAN talebi kendisi sonuçlandırmaz; gecikmeksizin YÖNETİM'e yönlendirir ve mümkün olduğu ölçüde talep sahibine, veri sorumlusunun YÖNETİM olduğunu bildirir.
9.2. KOMEKAN, YÖNETİM'in KVKK Md. 11 kapsamındaki talepleri (bilgi edinme, erişim, düzeltme, silme/yok etme, aktarım bildirimi, itiraz) kanuni 30 günlük süre içinde yanıtlayabilmesi için, talep edilen teknik ve organizasyonel desteği (verinin temini, düzeltilmesi, silinmesi, dışa aktarımı dâhil) makul süre içinde sağlar.
9.3. Bu yardım, Platform'un sağladığı self-servis araçlar (örn. düzeltme, dışa aktarım, silme akışları) ile veya bu araçların yetmediği hâllerde KOMEKAN'ın doğrudan desteğiyle yerine getirilir.
10. İhlal Bildirimi
10.1. KOMEKAN, işbu Sözleşme konusu kişisel verilere ilişkin bir veri ihlalini öğrendiğinde, gecikmeksizin (without undue delay) ve her hâlde YÖNETİM'in kanuni yükümlülüklerini yerine getirmesini sağlayacak makul süre içinde YÖNETİM'i bilgilendirir.
10.2. Bildirim, YÖNETİM'in KVKK Md. 12 uyarınca en kısa sürede ve 72 saat içinde Kurum'a ve gereken hâllerde ilgili kişilere bildirim yükümlülüğünü karşılayabilmesi için, makul olarak elde edilebilir aşağıdaki bilgileri içerir: ihlalin niteliği, etkilenen ilgili kişi ve veri kategorileri (yaklaşık sayı), muhtemel sonuçlar ve alınan/önerilen tedbirler.
10.3. Kurum'a ve ilgili kişilere bildirim yükümlülüğü, veri sorumlusu sıfatıyla YÖNETİM'e aittir. KOMEKAN, bu bildirimlerin hazırlanmasında ve ihlalin sınırlandırılmasında YÖNETİM'e makul desteği sağlar.
10.4. KOMEKAN, kendi platform-hesap katmanını etkileyen ihlaller bakımından, veri sorumlusu sıfatıyla kendi Md. 12 yükümlülüklerini ayrıca yerine getirir.
11. Denetim
11.1. YÖNETİM, KOMEKAN'ın işbu Sözleşmeden doğan yükümlülüklere uygunluğunu denetleme hakkına sahiptir.
11.2. Denetim hakkı, öncelikle KOMEKAN'ın sunacağı bilgi, belge, sertifika, bağımsız denetim raporları ve güvenlik dokümantasyonu yoluyla kullanılır. Bunların yeterli olmadığı hâllerde, makul ön bildirimle (öneri: en az [30] gün), mesai saatleri içinde, Hizmet'in sürekliliğini ve diğer kiracıların verilerinin gizliliğini bozmayacak şekilde ve yılda [bir] defayı aşmayacak sıklıkta yerinde/uzaktan denetim yapılabilir.
11.3. Denetim, gizlilik yükümlülüğü altında yürütülür; KOMEKAN'ın diğer müşterilerine/kiracılarına ait kişisel verilere erişimi kapsamaz. Denetim masrafları kural olarak YÖNETİM'e aittir; denetimde işbu Sözleşmeye esaslı aykırılık tespit edilirse, makul giderim ve düzeltme masrafları KOMEKAN'a yüklenebilir.
12. İade / İmha
12.1. Hizmet ilişkisinin sona ermesi hâlinde KOMEKAN, YÖNETİM'in tercihine göre, işbu Sözleşme konusu kişisel verileri siler/yok eder veya YÖNETİM'e iade eder (makul/yapısal bir formatta dışa aktarım dâhil).
12.2. YÖNETİM, talimatını sona ermeden itibaren [30] gün içinde bildirir; bu süre içinde aksi yönde bir talimat verilmezse KOMEKAN, makul bir geçiş süresinin ardından verileri siler/yok eder ve mevcut yedeklerden teknik döngüler içinde temizlenmesini sağlar.
12.3. KOMEKAN, yalnızca mevzuatın saklamayı zorunlu kıldığı hâl ve süreyle sınırlı olarak veriyi muhafaza edebilir; bu hâlde işleme, münhasıran saklama amacıyla sınırlı kalır ve diğer tüm yükümlülükler saklı tutulur.
12.4. KOMEKAN, talep hâlinde imha/iade işleminin tamamlandığını yazılı olarak teyit eder.
13. Süre, Fesih, Uygulanacak Hukuk ve Muhtelif Hükümler
13.1. Süre. İşbu Sözleşme, imza/kabul tarihinde yürürlüğe girer ve Taraflar arasındaki Hizmet ilişkisi devam ettiği sürece yürürlükte kalır. Hizmet ilişkisinin sona ermesiyle birlikte işbu Sözleşme de — madde 12'deki imha/iade ve niteliği gereği devam eden hükümler (gizlilik dâhil) hariç — kendiliğinden sona erer.
13.2. Fesih. Taraflardan biri, işbu Sözleşmeye esaslı aykırılık hâlinde, makul süre veren yazılı ihtara rağmen aykırılığın giderilmemesi durumunda Sözleşmeyi feshedebilir. Madde 7.2 kapsamındaki itiraz hâlinde YÖNETİM'in fesih hakkı saklıdır.
13.3. Önceliklilik. İşbu Sözleşme, kişisel verilerin işlenmesine ilişkin olarak Yönetici Üyelik Sözleşmesi ile çelişen hükümlerin yerine geçer; veri koruma konusunda Taraflar arasındaki esas düzenlemedir. İşbu Sözleşme, Yönetici Üyelik Sözleşmesine ek olarak veya atıf yoluyla onun ayrılmaz parçası hâline getirilebilir.
13.4. Uygulanacak hukuk ve yetki. İşbu Sözleşme Türk hukukuna tabidir. Uyuşmazlıkların çözümünde [..] Mahkemeleri ve İcra Daireleri yetkilidir.
13.5. Bölünebilirlik. Herhangi bir hükmün geçersizliği, Sözleşmenin geri kalanının geçerliliğini etkilemez; geçersiz hüküm, amaca en yakın geçerli hükümle ikame edilir.
13.6. Değişiklik. İşbu Sözleşmede yapılacak değişiklikler yazılı/elektronik olarak Taraflarca kabul edilerek yürürlüğe girer. Mevzuat değişiklikleri hâlinde KOMEKAN, Sözleşmeyi mevzuata uyum amacıyla güncelleyebilir ve YÖNETİM'i bilgilendirir.
13.7. Devir. Taraflar, diğer Tarafın yazılı onayı olmaksızın işbu Sözleşmeyi devredemez; KOMEKAN'ın birleşme/devralma hâlinde halefe devri ve madde 7 kapsamındaki alt-işleyen düzenlemeleri saklıdır.
13.8. Bildirimler. Taraflar arası bildirimler, madde 1'de belirtilen e-posta/adreslere yapılır.
13.9. Ekler. Aşağıdaki belgeler işbu Sözleşmenin ayrılmaz ekleridir ve atıf yoluyla dâhil edilmiştir:
- Ek-1: Alt-işleyen listesi (madde 7.1 tablosu) ve veri envanteri.
- Ek-2: Sınır ötesi aktarım planı.
- Ek-3: (varsa) Sakin Aydınlatma şablonu.
Taraflar
| Veri Sorumlusu (YÖNETİM) | Veri İşleyen (KOMEKAN) |
|---|---|
| [Ad-soyad / unvan] | [Ad-soyad / unvan] |
| İmza / Tarih: [..] | İmza / Tarih: [..] |
Son güncelleme: 26 Temmuz 2026