Bu Veri İşleyen Sözleşmesi, Polatof ("Edunison") ile abone kurum ("Kurum") arasındaki Mesafeli Satış Sözleşmesi'nin ayrılmaz parçasıdır. Kurumun veri sorumlusu, Edunison'ın veri işleyen olduğu her durumda uygulanır — üründe tutulan öğrenci, veli ve personel kayıtlarının tamamı bu kapsamdadır. 6698 sayılı Kanun'un 12. maddesi ve Avrupa Birliği Genel Veri Koruma Tüzüğü'nün (GDPR) 28. maddesi esas alınarak hazırlanmıştır. Kişisel verilerin işlenmesi konusunda bu metin ile Mesafeli Satış Sözleşmesi çelişirse bu metin uygulanır.
1. Taraflar ve konu
**Veri sorumlusu.** Öğrencileri, velileri ve personeli hakkındaki kişisel verilerin hangi amaçla ve nasıl işleneceğine Kurum karar verir. Veri sorumlusu Kurumdur; bir velinin çocuğunun kaydını soracağı muhatap da Kurumdur.
**Veri işleyen.** Edunison bu verileri yalnız hizmeti sunmak için işler.
Aboneliği yöneten kişilerin ad, iş adresi ve fatura bilgileri bakımından Edunison ayrı bir veri sorumlusudur; o işleme Gizlilik ve KVKK Aydınlatma Metni'nde anlatılır, burada değil.
İşlemenin konusu, süresi, niteliği, amacı, veri kategorileri ve ilgili kişi grupları Ek 1'de yer alır.
2. Talimata bağlılık
Edunison kişisel verileri yalnız Kurumun yazılı talimatları doğrultusunda işler; yurt dışına aktarım da buna dahildir. Mesafeli Satış Sözleşmesi, bu metin ve Kurumun ürünün kendi işlevlerini kullanması bu talimatı oluşturur.
Bir mevzuat hükmü talimat dışında işleme yapmayı zorunlu kılarsa, Edunison işlemeden önce Kurumu bilgilendirir; ancak o mevzuat kamu yararına ilişkin önemli gerekçelerle bildirimi yasaklıyorsa bilgilendirme yapılmaz.
Bir talimatın KVKK'ya veya diğer mevzuata aykırı olduğu kanaatine varırsa Edunison bunu Kuruma bildirir ve talimat geri alınana ya da yazılı olarak teyit edilene kadar uygulamayı durdurabilir.
3. Gizlilik
Kişisel veri işlemeye yetkilendirilen herkes, görevi sona erdikten sonra da devam eden bir gizlilik yükümlülüğü altındadır ve yalnız rolünün gerektirdiği kadarına erişir.
Ürün içindeki erişim role ve kuruma göre sınırlıdır. Yetkiler her istekte sunucu tarafında çözülür ve bir kişinin yetkisindeki değişiklik iz kaydıyla saklanır.
4. Güvenlik tedbirleri
Edunison, KVKK'nın 12. maddesi ve GDPR'ın 32. maddesi kapsamında uygun teknik ve idari tedbirleri alır. Ürünün fiilen uyguladığı tedbirler şunlardır:
Her veritabanı sorgusu kaydın sahibi kuruma daraltılır; bir kurum diğerinin verisini okuyamaz.
Parolalar bcrypt özetiyle saklanır. Parola sıfırlama jetonları tek kullanımlıktır ve özetlenerek tutulur.
Yetki denetimi menü gizleyerek değil, her istekte sunucuda yapılır ve gerektiğinde tek bir kullanıcıya kadar daraltılabilir.
Kişisel veriler aktarım sırasında TLS ile şifrelenir.
Kart verisi Edunison sistemlerine hiç girmez; iyzico'nun kendi güvenli sayfasında alınır ve saklanır.
**Edunison'ın ISO 27001, SOC 2 veya muadili bir belgesi yoktur ve böyle bir iddiada bulunulmaz.** Yukarıdakiler ürünün yaptığı işlerdir, bir belgelendirme değildir.
5. Alt işleyiciler
Kurum, Edunison'ın alt işleyici kullanmasına genel yetki verir. Her alt işleyici, bu metindekilerden daha az koruyucu olmayan yükümlülükler içeren yazılı bir sözleşmeyle bağlıdır; alt işleyicinin fiillerinden Kuruma karşı Edunison sorumludur.
Bu metnin yürürlük tarihindeki alt işleyiciler, her birinin ülkesiyle birlikte Gizlilik ve KVKK Aydınlatma Metni'nin 4. bölümünde listelenir. Geçerli liste orasıdır ve güncel tutulur.
Yeni ya da değişen bir alt işleyici için, bildirilmesini isteyen Kuruma makul bir süre önce bildirim yapılır. Kurum 14 gün içinde veri koruma gerekçesiyle itiraz ederse Edunison hizmeti o alt işleyici olmadan sunmak için makul çaba gösterir; mümkün olmazsa Kurum aboneliğin etkilenen kısmını feshedebilir ve kullanılmayan döneme ait ücret iade edilir.
6. Yurt dışına aktarım
Müşteri verisini tutan veritabanı Avrupa Birliği'nde (Frankfurt, eu-central-1), dosya deposu ise fra1 (Frankfurt) bölgesinde konumlandırılmıştır. Bazı alt işleyiciler Amerika Birleşik Devletleri'nde yerleşiktir.
Yurt dışına aktarım, KVKK'nın 9. maddesi uyarınca mevzuatın aradığı taahhütname, standart sözleşme ya da açık rıza esasına göre yapılır.
Avrupa Ekonomik Alanı dışına çıkan aktarımlarda, Avrupa Komisyonu'nun Standart Sözleşme Maddeleri (2021/914 sayılı Uygulama Kararı) sağlayıcılarla yapılan sözleşmelere dahil edilmiştir ve 4. bölümdeki teknik tedbirlerle birlikte uygulanır.
İlgili aktarım güvencelerinin bir örneği support@edunison.com adresinden istenebilir.
7. Kurumun yükümlülüklerine destek
**İlgili kişi başvuruları.** Ürün, Kurumun tuttuğu kayıtları görüntülemesine, düzeltmesine, dışa aktarmasına ve silmesine imkân verir; başvuruların çoğu Edunison'a gerek kalmadan karşılanabilir. İlgili kişi doğrudan Edunison'a başvurursa, Edunison Kurum adına cevap vermez; başvuruyu gecikmeksizin Kuruma iletir. Kurumun desteğe ihtiyacı olduğu ölçüde Edunison yardımcı olur.
**Etki değerlendirmesi.** Kurumun veri koruma etki değerlendirmesi ya da Kurul'a başvuru için makul olarak ihtiyaç duyduğu bilgileri, elinde bulunduğu ölçüde Edunison sağlar.
Mevzuatın aradığının belirgin biçimde ötesine geçen destek için Edunison güncel tarifesi üzerinden ücret talep edebilir ve bunu işe başlamadan bildirir.
8. Veri ihlali bildirimi
Kurum adına işlenen kişisel verileri etkileyen bir ihlali öğrendiğinde Edunison, gecikmeksizin ve her hâlükârda 72 saat içinde Kuruma bildirir.
Bildirimde ihlalin niteliği, etkilenen ilgili kişi ve kayıt grupları ile yaklaşık sayıları, muhtemel sonuçları, alınan veya önerilen tedbirler ve bir iletişim noktası yer alır. Bilgilerin tamamı aynı anda verilemiyorsa, kalanı gecikmeksizin aşamalı olarak iletilir.
Kişisel Verileri Koruma Kurulu'na ve ilgili kişilere bildirim, veri sorumlusu sıfatıyla Kurumun kararıdır; mevzuat yükümlülüğü doğrudan Edunison'a yüklemedikçe Edunison Kurum adına bildirim yapmaz.
9. İade ve silme
Kurumun talimatı üzerine ve her hâlükârda aboneliğin sona ermesiyle birlikte, Kurumun verisi yapılandırılmış, yaygın kullanılan ve makinece okunabilir bir biçimde iade edilir ya da Kurumun tercihine göre silinir.
Kurum aksini bildirmedikçe müşteri verisi, aboneliğin bitiminden itibaren 30 gün içinde silinir.
Bu sürenin ötesinde kişisel veri yalnız mevzuatın zorunlu kıldığı hâllerde — özellikle 10 yıl saklanması gereken mali kayıtlar için — ve yalnız mevzuatın aradığı süre boyunca tutulur.
Kurumun kendi muhasebesi bakımından kaydın referans verilebilir kalması gereken hâllerde silme, tamamen yok etme yerine arşivleme biçiminde uygulanır; hangi kayıtların böyle olduğu Gizlilik ve KVKK Aydınlatma Metni'nde belirtilir.
10. Denetim ve bilgi verme
Edunison, bu metindeki yükümlülüklere uyumu göstermek için gerekli bilgiyi Kuruma sunar; Kurumun ya da yetkilendirdiği denetçinin yapacağı denetimlere imkân verir ve katkıda bulunur.
Denetim, on iki aylık her dönemde bir kez, 30 gün önceden yazılı bildirimle, mesai saatleri içinde ve hizmeti aksatmayacak, diğer müşterilerin verisinin gizliliğini bozmayacak biçimde istenebilir. Kurul'un denetimi bu sınırlara tabi değildir.
Kurumun sorularına yazılı cevap verilmesi ya da alt işleyici sözleşme şartlarının bir örneğinin paylaşılması ihtiyacı karşılıyorsa, yerinde denetim yerine bunlar sunulabilir.
11. Süre, sorumluluk ve uygulanacak hukuk
Bu metin, Mesafeli Satış Sözleşmesi ile birlikte yürürlüğe girer ve Edunison'ın Kurum adına kişisel veri işlediği sürece geçerliliğini korur.
Tarafların bu metin kapsamındaki sorumluluğu, Mesafeli Satış Sözleşmesi'ndeki sınırlama ve istisnalara — toplam sorumluluk üst sınırı dahil — tabidir. Mevzuat gereği sınırlandırılamayan sorumluluklar ile ilgili kişinin taraflara karşı hakları saklıdır.
Bu metne Türkiye Cumhuriyeti hukuku uygulanır ve Mesafeli Satış Sözleşmesi'nde belirtildiği üzere İstanbul Mahkemeleri ve İcra Daireleri yetkilidir.
Sorularınız için: support@edunison.com
Ek 1 — İşlemenin ayrıntıları
**Konu.** Edunison okul yönetim hizmetinin Kuruma sunulması.
**Süre.** Aboneliğin süresi ve 9. bölümdeki iade/silme süresi.
**Niteliği ve amacı.** Kurumun öğrenci kayıtlarını, ön kayıt görüşmelerini, yoklamayı, ders programını, ödevleri, sınav ve değerlendirmeyi, kütüphane ve demirbaş kayıtlarını, veli ve öğrenci portalı erişimini, personel kayıtlarını ve ücret/tahsilat kayıtlarını yürütebilmesi için kişisel verilerin kaydedilmesi, saklanması, düzenlenmesi, görüntülenmesi ve silinmesi.
**İlgili kişi grupları.** Öğrenciler; veliler ve vasiler; öğretmen ve yöneticiler dahil Kurum personeli; aday öğrenciler ve aileleri; ziyaretçi defterine kaydedilen ziyaretçiler.
**Kişisel veri kategorileri.** Kimlik ve iletişim verisi; aile ilişkisi verisi; kayıt, sınıf ve devam verisi; akademik çalışma ve değerlendirme sonuçları; kütüphane ödünç ve demirbaş zimmet kayıtları; personel özlük verisi; ücret planı, ödeme ve borç kayıtları; özetlenmiş giriş bilgileri; IP adresi ve erişim zamanı dahil teknik kayıtlar.
**Özel nitelikli veriler.** Ailenin kaydetmeyi seçtiği sağlık bilgisi (örneğin bir alerji ya da okul hayatını ilgilendiren tıbbi not) ve seçmeli ders tercihi üzerinden dini inanca işaret edebilecek veriler. Bu alanlar zorunlu değildir; kullanılıp kullanılmayacağına Kurum karar verir, hukuki sebep ve gereken hâllerde açık rıza Kurumun sorumluluğundadır.
**Çocuklar.** Hizmet çocuklara ait kayıtları tutmak için kullanılır. Çocuklar Edunison'ın müşterisi değildir: veli ve öğrenci portalı hesapları Kurum tarafından açılır ve bir çocuğun kaydını kimin görebileceğine Kurum karar verir.