Endüstriyel İş Güvenliği
Endüstriyel Verimlilik
Araç & Nesne Takip
MÜŞTERİ VERİ İŞLEME ŞARTLARI
Bir tarafta merkezi “Esentepe Mh. Kartal Vizyon Sit. D Blok N.13D/19 Kartal / İstanbul” olan TRIO MOBİL BİLİŞİM SİSTEMLERİ A.Ş. (işbu Sözleşmede “TRIO” veya “ŞİRKET”) olarak anılacaktır)
Diğer tarafta TRIO müşterisi gerçek veya tüzel kişileri (kısaca “Müşteri” olarak anılacaktır)
TRIO ve [Müşteri] arasında akdedilen tüm sözleşmelerin (“Sözleşme”) koşullarına uygulanmak üzere işbu Veri İşleme Şartları Protokolü (“Protokol”) 04.03.2026 tarihinde yayımlanmıştır.
Sözleşme tarihli (“Başlangıç Tarihi”), bu Protokol Taraflar arasındaki Hizmet Sözleşmesi dahil herhangi bir sözleşmede yer alan ya da benzer şekilde taraflar arasında yapılmış herhangi bir başka hizmet anlaşmasında tanımlanan ve açıklananlar dahil, tüm diğer veri gizliliği ve koruma hükümleri karşısında esas alınacak veya bunların yerine geçecektir. Taraflar, Müşteri tarafından ya da Müşteriye gönderilen ve TRIO’ya aktarılan veya Müşteri adına TRIO tarafından elde edilen ve Müşteri talimatı ve onun adına TRIO tarafından veri işleyen sıfatıyla işlenen her türlü Kişisel Veriye ilişkin olarak aşağıda belirtilen koşullara uymayı kabul ederler.
“Alt Veri İşleyenler” İşbu Protokole konu hizmetin sağlanmasında rol oynayan, TRIO kuruluşu dışındaki üçüncü taraf veri işleyenleri ifade eder.
“Hizmet/ler” Sözleşme kapsamında Sistemler vasıtasıyla TRIO tarafından Müşteriye sağlanan hizmetlerin tümü
“İlgili Kişi” Hizmetin kapsamında TRIO’nun sağladığı Sistemler aracılığıyla Müşteri tarafından çalışanları da dahil Müşteriye ait varlıklar içerisinde veya etrafından Sistemler aracılığıyla izlenen kişiler dahil olmak üzere; kimliği belirli veya belirlenebilir gerçek kişiyi ifade eder.
“İlgili Mevzuat” Sözleşme kapsamında Kişisel Verilerin işlenmesini düzenleyen; Türkiye Cumhuriyeti Anayasası, 6698 sayılı Kişisel Verilerin Korunması Kanunu ve bu kapsamda yayımlanan ikincil mevzuat, 5237 sayılı Türk Ceza Kanunu, 5809 sayılı Elektronik Haberleşme Kanunu, 5464 sayılı Banka Kartları ve Kredi Kartları Kanunu dahil fakat bunlarla sınırlı olmamak üzere, kişisel verilerin korunmasına dair yürürlüğe girmiş veya girecek olan ilgili tüm kanunlar ve ikincil mevzuat; kişisel verinin işlenmesi, veri gizliliği ve veri güvenliğine yönelik tüm koşullar için zaman zaman gerçekleştirilen, düzenleme, ilave ve yeniden yürürlüğe girmeleri ile birlikte tüm diğer yasa (ilgili herhangi bir mahkemenin kararları dahil) ve düzenlemeleri ifade eder.
“İşleyen” veya “Veri İşleyen” bir ya da daha fazla sayıda Veri Sorumlusu adına Kişisel Veri İşleyen gerçek ya da tüzel kişiyi veya bir veri işleme faaliyeti için Veri Sorumlusu tarafından atanmış, herhangi bir İlgili Mevzuat kapsamında bu kişiyle eşdeğer veya benzer konuma sahip bir başka gerçek veya tüzel kişiyi ifade eder.
“İşleme, İşlemek veya İşlenmiş” Kişisel Veri veya Kişisel Verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hâle getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlemi ifade eder.
“Kişisel Veri” kimliği belirli ya da belirlenebilir gerçek kişiye (‘İlgili Kişi’) ilişkin eden her türlü bilgi anlamına gelmektedir. İşbu belgede “Kişisel Veri”ye yapılacak herhangi bir atıf aynı zamanda Özel Nitelikli Kişisel Veri anlamına da gelecektir.
“KVKK” 07 Nisan 2016 tarih ve 29677 sayılı Resmi Gazete’de yayımlanan 6698 sayılı Kişisel Verilerin Korunması Kanunu’nu (tüm tadilleriyle birlikte) ifade eder.
“Müşteri Kişisel Verileri” Sözleşme kapsamında Hizmetlerin sağlanması doğrultusunda Müşteriye ait ya da kullanma hakkına sahip olduğu menkul veya gayrımenkul varlıkların, cihazların, araçların çevresinde veya kullanılması Sistemler aracılığıyla takibi edilirken görüntü ve hareketleri dahil Kişisel Verileri işlenen ve Müşterinin Veri Sorumlusu sıfatını haiz olduğu İlgili Kişileri ifade eder.
“Özel Nitelikli Kişisel Veri” ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileri özel nitelikli kişisel veriyi ifade eder.
“Sorumlu” veya “Veri Sorumlusu” İlgili Mevzuat kapsamında, tek başına ya da başkaları ile müştereken, Kişisel Verilerin işlenme amaç ve yöntemlerini belirleyen gerçek veya tüzel kişiyi ya da ilgili diğer kişi veya bu kişi için atanmış, İlgili Mevzuat kapsamında eşdeğer ya da benzer konum ve/veya yükümlülüğe sahip kişiyi ifade eder.
“Kurum” Müşterinin ve/veya TRIO’nun Kişisel Veri İşleme faaliyetleri üzerinde kanuni düzenleyici yetkisi bulunan Kişisel Verileri Koruma Kurumunu ifade eder.
“Kurul” Kişisel Verileri Koruma Kurulunu ifade eder.
“Sistem”, Hizmet Sözleşmesine konu Hizmetlerin verildiği TRIO tarafından sağlanan cihaz, yazılım ve çözümlerin tamamını ifade eder.
Taraflar, Müşteri Kişisel Verilerinin İşlenmesinde, Müşterinin Veri Sorumlusu; TRIO’nun ise Veri İşleyen olduğunun bilincindedirler. Müşteri, Veri Sorumlusu olarak aşağıda sıralanan hükümleri kabul eder:
kanaatine varırsa Müşteriyi derhal bilgilendirecektir.
TRIO, Müşteri Kişisel Verileri işlenen İlgili Kişiden kendi Kişisel Verilerine ilişkin bilgilendirilmeye, düzeltmeye, değişikliğe, imhaya veya KVKK madde 11 çerçevesindeki diğer haklara ilişkin talep alması halinde Müşteriyi makul süre içerisinde bilgilendirecektir.
TRIO, bu tür herhangi bir İlgili Kişi talebine, talebin Müşteri ile ilgili olduğunu teyit etmek için yanıt verebilir. TRIO, İlgili Kişinin Kişisel Verilerine erişme talebi olması durumunda, Müşterinin Hizmetleri kullanımı suretiyle söz konusu Kişisel Veriye erişim sağlamasının mümkün olmadığı hallerde ve kanunlar izin verdiği ölçüde, Müşteriye İlgili Kişinin talebinin yönetilmesi hususunda ticari anlamda makul yardım ve desteği sağlayacaktır.
TRIO, Müşteri Kişisel Verilerinin yetkisiz işlenmesi, kazara ya da kanuna aykırı olarak kaybı, ifşası veya erişilmesi risklerine karşı korunmasında Müşteriye yardımcı olmak amacıyla tasarlanmış olan ve işbu Protokole EK1 ile eklenerek atıf yoluyla dahil edilmiş bulunan güvenlik uygulamaları uyarınca, Hizmetlere dair teknik ve idari önlemlerin temin edilmesi ve uygulanmasından sorumludur. Müşteri, Hizmetler için TRIO tarafından önerilen ve Sistem içerisinde alınan ve uygulanan her türlü makul teknik ve idari önleme kabul ettiğini, ilave teknik ve idari tedbirler alınmasını talep etmesi halinde bunlar üzerinde TRIO ile mutabakata varacağını beyan ve kabul eder. Ancak TRIO, Müşteri tarafından önerilen tedbirlerin veri güvenliğini daha riskli veya daha az güvenli hale getireceğini düşündüğü tedbirleri uygulamaktan çekinebilir. Müşteri, herhangi bir itirazı olmadığı takdirde EK1 de yer alan teknik ve idari tedbirleri okuduğunu ve onayladığını kabul, beyan ve taahhüt eder.
Taraflar, Sözleşmenin ve Protokolün ifası gereği ve tabi oldukları kanunlar, hukuki yükümlülükler gereği ortaklarına, yetkililerine, personeline, alt çalışanlarına ve kendisine bağlı olarak çalışan diğer kişilere ait kişisel verileri işleyebileceklerini kabul ederler.
Bu doğrultuda söz konusu bu kişisel verileri diğer Taraf ile kanunların, işbu Sözleşme’nin ve veri güvenliği dahil fakat bununla sınırlı olmamak üzere İlgili Mevzuatta yer alan ilkelere ve kişisel veri işleme şartlarına uygun olan hallerde İlgili Mevzuat başta olmak üzere Türk Hukukuna uygun şekilde, gerektiği halde ilgililerin açık rızasını yazılı alarak paylaşacağını, aksi takdirde idari para cezaları dahil ve fakat bununla sınırlı olmamak üzere doğacak her türlü menfi ve müspet zarardan aktaran olarak doğrudan sorumlu olacağını kabul ve beyan eder.
Taraflar, diğer taraf ile paylaştığı, ortaklarına, yetkililerine, personeline, alt çalışanlarına ve kendisine bağlı olarak çalışan diğer kişilere ait kişisel verilerin, diğer taraf tarafından işbu Sözleşme’nin, kanunların ve iş süreçlerinin gerektirdiği ölçüde saklanacağını, işleneceğini ve aktarılacağını kabul eder.
İşbu Protokol, her biri asıl olarak kabul edilen ancak birleştiklerinde tek ve aynı belgeyi oluşturan birçok sayıda nüshalar halinde akdedilebilir. İşbu Protokol’ün taraflardan birince imzalanmış imza sayfası nüshası ve elektronik olarak taşınabilir belge formatında (PDF) iletilen Protokol’ün imzaya açılan nihai versiyonu (imza kopyası) birlikte, orijinal nüsha kabul edilecek ve Taraflar açısından tüm hükümleriyle bağlayıcı olacaktır ve hukuki etki doğuracaktır. Taraflar, söz konusu kabule yönelik her türlü itiraz haklarından feragat ederler.
Taraflar, işbu Sözleşme’ye uygulanacak hukukun Türk hukuku olduğunu kabul ederler. Taraflar, uyuşmazlıklarını öncelikle sulh yoluyla gidermeye çalışacaklarını, sulhe varamamaları halinde uyuşmazlıklarda İstanbul (Çağlayan) mahkemelerinin yetkili olduğunu kabul, beyan ve taahhüt ederler.
EK1- TRIO KVKK UYUM KURALLARI VE GÜVENLİK UYGULAMALARI
Uygulamada Dikkate Alınması Gereken İlkeler
15.4.1
| Kişisel Verilerin Azaltılması (Veri Minimizasyonu) | Sistemlerin Sözleşme amacı dışında veri işlemesinin engellenmesi, kişisel verilerin işleme amaçları bittiğinde ve Müşteri talimatı çerçevesinde imhasının sağlanması |
| Hesap Verilebilirlik | Yapılan yetkilendirmelerin belirli kişilere açılması ve bu kullanıcı adı ve şifrelerin tahsis edildiği kişiler dışında kullanılmasını engelleyecek önlemlerin alınması |
| Doğruluk ve Güncellik | Güncel ve doğru, mümkün olduğunca az false positive veren veri raporlamalarının sağlanması |
| Hukuka ve Dürüstlük Kurallarına Uygunluk | İşleme faaliyetlerinin Alt Veri İşleyen aktörler tarafından da hukuka uygun işlenmesini sağlamaya yönelik ek tedbirler alınması |
| Belirlilik ve Açıklık | Sistemlerden Müşteriye sunulan verilerin açık ve belirli olması, işleme faaliyetine yönelik yeterli bilgilendirmelerin yapılması |
| İşleme Amacıyla Sınırlılık ve Ölçülülük | Veri işleme amaçlarının dışına çıkılmasına olanak veren yetkilendirme ve kullanımların engellenmesi |
KVKK ve Veri Güvenliği Uygulamaları
| Teknik | Sisteme yalnızca HTTPS üzerinden güvenli erişim sağlanabilmektedir. Tüm veri akışı kriptografik olarak sağlanmaktadır. |
| Teknik | Yazılımlar ve veri tabanı firewall ile güvenlik altına alınmıştır. |
| Teknik | Yazılımlarda kullanılan kütüphaneler güvenlik açıklarına karşın düzenli olarak kontrol edilip, gerekli güncellemeler yapılmaktadır. |
| Teknik | Şifre girişi deneme sayısı kısıtlanmıştır. |
| Teknik | Sistem tüm güvenlik açıklarının taranması amacıyla düzenli olarak 3. Parti siber güvenlik firmaları tarafından test edilmekte ve test raporları düzenlenmektedir. |
| Teknik | Verilerin yedekleri otomatik olarak alınmaktadır. |
| Teknik | Kullanıcıların yetkilerine göre modül bazlı görüntüleme yetkilerinin verilebildiği bir yetkilendirme altyapısı mevcuttur. |
| Teknik | Potansiyel olarak kötü niyetli SQL kodu içeren web isteklerini engellemek için tasarlanmış sistem bulunmaktadır. |
| Teknik | XSS saldırılarını tanımlamak ve engellemek için sıkça araştırılan gelen istekleri incelemek ve önlem üzere tasarlanan sistem bulunmaktadır. |
| Teknik | Web sunucuları ve diğer "endpoint"ler için HTTP "flood" gibi DDoS saldırılarını önlemek maksadı ile bir istemciden web istekleri yapılandırılabilir bir eşiği aştığında hıza dayalı bir kuralı otomatik olarak tetikleyen mekanizmalar kullanılmaktadır. |
| Teknik | Kötü amaçlı kaynakların, güvenlik açıkları için uygulamalarımıza HTTP 4xx hata kodları üreten bir dizi istek göndermelerine ve kötü amaçlı kaynak IP adreslerini tanımlamak ve engellemek için güvenlik sistemleri kullanılmaktadır. |
| Teknik | Spam gönderenler, kötü amaçlı yazılım dağıtıcıları ve botnet'ler gibi bilinen saldırganlar tarafından işletilen IP adreslerinden gelen istekleri engelleyen sistem kullanılmaktadır. |
| Teknik | "Bot" ve "web scrapers" isteklerini tespit edip ve engelleyen mekanizmalar vardır. |
| Teknik | Beklenmeyen "CORS" isteklerini engelleyen sistemi kullanılmaktadır. |
| Yetkilendirme | Sisteme erişim için sınırlı sayıda kullanıcı adı ve şifre verilmektedir ve sözleşmelerle Müşterilerin kendilerine verilen şifreyi derhal değiştirmeleri istenmektedir. |
| Saklama Süresi | Müşteri tarafından saklama süresi belirtilmediği sürece Sözleşme sona erdikten itibaren otuz gün içinde veriler Müşteri’ye iade edilerek, tüm TRIO sistemlerinden silinir. |
| Eğitim | TRIO çalışanları kişisel verilerin korunması ve veri güvenliğine yönelik olarak eğitilmektedir. |
| Tasarımda Gizlilik | Sistemler geliştirilmeden önce kapsamlı bir kişisel verilerin korunması denetiminden geçmekte ve buna uygun olarak geliştirilmektedir. |
| Politikalar | Çalışanlarla gizlilik politikası imzalanmaktadır ve Şirket içerisinde kişisel verilerin ve veri güvenliği yönetimine ilişkin politikalar belirlenmiştir. |