Bu ek, Müşteri'nin bulut hesabına girdiği kişisel verilerin Rio Yazılım tarafından işlenmesine ilişkin tarafların yükümlülüklerini düzenler.
Müşteri
Veri Sorumlusu
Hesaba girilen kişisel verilerin hangi amaçla ve hangi hukuki sebeple işleneceğine karar veren taraftır. Kendi müşterilerine, çalışanlarına ve tedarikçilerine karşı aydınlatma yükümlülüğü ona aittir.
Rio Yazılım
Veri İşleyen
Bu verileri yalnızca Müşteri'nin talimatları doğrultusunda barındıran ve işleyen taraftır. Verilerin işlenme amacına karar vermez.
Bu sıfatlar, 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun 3. maddesindeki tanımlara göre belirlenmiştir ve tarafların iradesiyle değiştirilemez.
Müşteri'nin yetkilisine ait veriler bu ekin kapsamı dışındadır
Hesabı açan yetkili kişinin adı, e-postası ve telefonu bakımından veri sorumlusu Rio Yazılım'dır — çünkü o verileri kendi sözleşme ilişkisi için biz işliyoruz. Bunların nasıl işlendiği Aydınlatma Metni'nde açıklanmıştır. İki ilişkiyi ayırmak önemlidir: aynı hesapta, farklı sıfatlarla, iki ayrı veri kümesi vardır.
2. Tanımlar
Kanun
6698 sayılı Kişisel Verilerin Korunması Kanunu.
Kurul
Kişisel Verileri Koruma Kurulu.
Müşteri Kişisel Verisi
Müşteri'nin veya Alt Kullanıcıların hesaba girdiği, kimliği belirli veya belirlenebilir gerçek kişilere ait her türlü bilgi.
İlgili Kişi
Müşteri Kişisel Verisi'nin ait olduğu gerçek kişi. Rio Yazılım'ın değil, Müşteri'nin muhatabıdır.
Alt Veri İşleyen
Rio Yazılım'ın, hizmeti sunabilmek için hizmet aldığı ve Müşteri Kişisel Verisi'ne erişimi bulunan üçüncü taraf.
Veri İhlali
Müşteri Kişisel Verisi'nin hukuka aykırı olarak başkaları tarafından elde edilmesi, erişilmesi, değiştirilmesi veya yok edilmesi.
3. İşlemenin Konusu, Amacı ve Süresi
Rio Yazılım'ın Müşteri adına gerçekleştirdiği işleme faaliyeti aşağıdaki gibidir:
İşlemenin konusu
Müşteri'nin bulut hesabında bulunan kişisel verilerin barındırılması, saklanması, yedeklenmesi ve hizmetin işleyişi için gereken teknik işlemlerden geçirilmesi.
İşlemenin amacı
Yalnızca Çerçeve Sözleşme kapsamındaki hizmetin sunulması. Başka hiçbir amaç yoktur.
İşlemenin niteliği
Otomatik yollarla, veri tabanı üzerinde saklama, erişim sağlama, yedekleme, geri yükleme ve destek talebi hâlinde inceleme.
İşlemenin süresi
Çerçeve Sözleşme yürürlükte kaldığı sürece ve sona ermesinden sonra madde 14'te belirtilen süreler boyunca.
Veri kategorileri
Müşteri'nin hizmeti nasıl kullandığına göre değişir; tipik olarak kimlik, iletişim ve müşteri işlem bilgileri. Hangi verilerin girileceğine Müşteri karar verir.
İlgili kişi grupları
Müşteri'nin kendi müşterileri, çalışanları, tedarikçileri ve iş ilişkisi içinde olduğu diğer kişiler.
Veri kategorileri ve ilgili kişi grupları, hizmetin yapısı gereği Müşteri'nin kullanımına göre şekillenir. Bu tablo, kapsamı sınırlamak için değil, işlemenin çerçevesini göstermek için verilmiştir.
4. Müşterinin Yükümlülükleri
Veri sorumlusu sıfatıyla Müşteri:
Hesaba girdiği kişisel verileri toplamaya ve işlemeye hukuken yetkili olduğunu taahhüt eder.
Kendi ilgili kişilerine karşı aydınlatma yükümlülüğünü yerine getirir; gereken hâllerde açık rıza alır.
Verilerin işlenme amacını ve hukuki sebebini belirler; bunları Rio Yazılım'a verdiği talimatlara yansıtır.
Hizmete gerekmeyen kişisel veri girmemeye özen gösterir. Özel nitelikli kişisel veri (sağlık, biyometrik veri gibi) girilmesi gerekiyorsa, bunun ek tedbirler gerektirdiğini bilir ve Rio Yazılım'ı önceden bilgilendirir.
Alt Kullanıcıların yetkilerini güncel tutar; işten ayrılan kişilerin erişimini kapatır.
Kendi VERBİS yükümlülüklerini ve saklama-imha politikasını kendisi yerine getirir.
Neden bu maddeler burada?
Rio Yazılım, hesabınıza hangi verinin girildiğini ve o kişilere ne anlattığınızı bilemez. Kanun'un aradığı hukuka uygunluk, verinin toplandığı yerde kurulur — yani sizde. Bu madde, sorumluluğu size yıkmak için değil, hangi işin kimde olduğunu belirlemek için vardır.
5. Rio Yazılım'ın Yükümlülükleri
Veri işleyen sıfatıyla Rio Yazılım:
Müşteri Kişisel Verisi'ni yalnızca Müşteri'nin talimatları doğrultusunda ve hizmeti sunmak için gerektiği ölçüde işler (madde 6).
Kanun'un 12. maddesi uyarınca gereken teknik ve idari tedbirleri alır (madde 8).
Verilere erişimi, işini yapmak için erişmesi gereken personelle sınırlar ve bu kişileri gizlilikle yükümlü tutar (madde 7).
Bir Veri İhlali'ni Müşteri'ye gecikmeksizin bildirir (madde 12).
İlgili Kişi başvurularında Müşteri'ye destek olur; kendisine doğrudan yapılan başvuruları yanıtlamaz, Müşteri'ye yönlendirir (madde 11).
Hizmet sona erdiğinde verileri madde 14'e göre iade eder veya imha eder.
6. Talimatla İşleme Sınırı
Müşteri'nin talimatı, hizmeti kullanma biçiminde ve Çerçeve Sözleşme ile bu ekte yazılı olan kapsamda verilmiş sayılır. Bunun dışındaki talimatlar Rio Yazılım'a yazılı olarak iletilir.
Rio Yazılım, Müşteri Kişisel Verisi'ni kendi amaçları için kullanmaz: pazarlama yapmaz, analiz için başka müşterilerin verileriyle birleştirmez, üçüncü kişilere satmaz ve yapay zekâ modeli eğitiminde kullanmaz.
Rio Yazılım, bir talimatın Kanun'a veya diğer mevzuata aykırı olduğu kanaatine varırsa talimatı yerine getirmez ve durumu Müşteri'ye gecikmeksizin bildirir.
Yetkili bir kamu kurumunun veya adli makamın usulüne uygun talebi üzerine yapılan işlemler bu maddenin ihlali sayılmaz. Böyle bir talep hâlinde, hukuken engellenmedikçe Müşteri'ye bilgi verilir.
7. Gizlilik
Müşteri Kişisel Verisi'ne erişimi bulunan Rio Yazılım personeli ve hizmet alınan kişiler, yazılı gizlilik yükümlülüğü altındadır. Bu yükümlülük görevin sona ermesinden sonra da devam eder.
Erişim, görevin gerektirdiği en az düzeyde tanımlanır. Destek talebi kapsamında hesap verilerine erişilmesi gerekiyorsa, bu erişim talebin gerektirdiği kapsamla sınırlı tutulur ve kayıt altına alınır.
8. Güvenlik Tedbirleri
Rio Yazılım, Kanun'un 12. maddesi uyarınca aşağıdaki tedbirleri uygular:
Verilerin iletimi şifreli bağlantı (TLS) üzerinden yapılır.
Her müşterinin verisi ayrı veri tabanında tutulur.
Erişim, kullanıcı bazında yetkilendirilir ve kayıt altına alınır.
Parolalar geri döndürülemez biçimde saklanır.
Verilerin yedeği alınır ve yedekler yetkisiz erişime karşı korunur.
Sunucu ve yazılım bileşenleri güncel tutulur, bilinen açıklar giderilir.
Yönetimsel erişim sınırlı sayıda kişiye tanımlanır ve kayıt altındadır.
Güvenlik olaylarına karşı izleme yapılır.
Bilgi güvenliğinde hiçbir tedbir mutlak koruma sağlamaz. Rio Yazılım, teknolojinin ve tehditlerin gelişimine göre bu tedbirleri güncel tutmayı ve koruma düzeyini düşürmemeyi taahhüt eder.
9. Alt Veri İşleyenler
Rio Yazılım, hizmeti sunabilmek için sınırlı sayıda üçüncü taraftan hizmet alır. Müşteri, bu ekle aşağıdaki gruplardan hizmet alınmasına genel olarak onay verir:
Barındırma (sunucu) ve veri merkezi hizmeti sağlayıcısı
Erişim düzeyi: Fiziksel altyapı düzeyinde · Konum: Türkiye
Web sitemizdeki formlarda, otomatik gönderimleri engellemek için yurt dışında yerleşik bir güvenlik doğrulama hizmeti kullanılıyor. Bu hizmet yalnızca site formlarında çalışır; bulut hesabınızın içinde kullanılmaz ve hesabınızdaki hiçbir veri bu sağlayıcıya aktarılmaz.
Rio Yazılım, alt veri işleyenleri bu ektekiyle en az aynı düzeyde yükümlülük altına sokar ve onların fiillerinden Müşteri'ye karşı kendi fiili gibi sorumludur.
Yeni bir alt veri işleyen eklenmesi hâlinde Müşteri'ye önceden bildirim yapılır. Müşteri, veri güvenliğine ilişkin haklı bir gerekçeyle itiraz ederse taraflar çözüm arar; çözüm bulunamazsa Müşteri Çerçeve Sözleşme'yi tazminatsız feshedebilir. Güncel liste Müşteri'nin talebi hâlinde her zaman paylaşılır.
10. Verilerin Bulunduğu Yer
Verileriniz hâlen Türkiye'de bulunan sunucularda tutulmaktadır
Bu metnin yayım tarihi itibarıyla hesabınızın veri tabanı ve yedekleri, Türkiye'de bulunan sunucularda barındırılmaktadır ve olağan işleyiş içinde yurt dışına aktarılmamaktadır.
Barındırma yerinin değişmesi veya yurt dışına aktarım gerektiren bir durumun ortaya çıkması hâlinde:
Müşteri'ye en az otuz (30) gün önceden yazılı bildirim yapılır; bildirimde aktarımın kapsamı, alıcı ülke ve dayanılan hukuki sebep belirtilir.
Aktarım, ancak Kanun'un 9. maddesindeki şartlar sağlandıktan sonra gerçekleştirilir.
Müşteri, aktarımı kabul etmiyorsa bu süre içinde Çerçeve Sözleşme'yi tazminatsız olarak feshedebilir ve madde 14 uyarınca verilerini alabilir.
Bu düzenleme, Müşteri'nin verilerinin nerede tutulduğunu her zaman bilmesini ve değişikliğe rağmen bağlı kalmak zorunda olmamasını sağlar.
Bu madde, hesap içindeki Müşteri Kişisel Verisi hakkındadır. Web sitemizin ziyaretinde gerçekleşen sınırlı yurt dışı aktarımı (bot doğrulama) ayrı bir konudur ve Gizlilik Politikası ve Aydınlatma Metni'nde açıklanmıştır.
11. İlgili Kişi Başvurularında Destek
Kanun'un 11. maddesindeki hakların muhatabı veri sorumlusu olan Müşteri'dir. Bir İlgili Kişi doğrudan Rio Yazılım'a başvurursa, Rio Yazılım bu başvuruyu yanıtlamaz; başvuruyu gecikmeksizin Müşteri'ye iletir ve İlgili Kişi'yi Müşteri'ye yönlendirir.
Rio Yazılım, Müşteri'nin bir başvuruyu yanıtlayabilmesi için ihtiyaç duyduğu teknik desteği (verinin bulunması, düzeltilmesi, silinmesi veya dışa aktarılması) makul sürede sağlar.
12. Veri İhlali Bildirimi
Öğrenmemizden itibaren en geç 24 saat
Rio Yazılım, Müşteri Kişisel Verisi'ni etkileyen bir Veri İhlali'ni öğrendiğinde, gecikmeksizin ve her hâlükârda 24 saat içinde Müşteri'nin kayıtlı e-posta adresine bildirir.
Bildirim, o an bilinen kadarıyla şunları içerir:
İhlalin ne zaman ve nasıl gerçekleştiği,
Etkilenen veri kategorileri ve yaklaşık kayıt sayısı,
Muhtemel sonuçları,
Alınan ve alınması planlanan tedbirler,
Bilgi alınabilecek irtibat noktası.
Bilgiler aynı anda toplanamıyorsa, bildirim geciktirilmez; eksik kısımlar öğrenildikçe tamamlanır.
Neden 24 saat?
Veri sorumlusunun Kurul'a bildirim süresi 72 saattir ve bu süre ihlali öğrendiği andan itibaren işler. Müşteri'nin bu süreyi kullanabilmesi için ihlali erken öğrenmesi gerekir. 24 saatlik süre, Müşteri'ye değerlendirme ve bildirim için makul bir alan bırakmak üzere seçilmiştir.
13. Denetim
Müşteri, Rio Yazılım'ın bu ekten doğan yükümlülüklerine uyduğunu denetleyebilir. Denetim, kural olarak Rio Yazılım'ın sunacağı yazılı bilgi ve belgeler üzerinden yapılır.
Yazılı bilgi yeterli olmazsa, Müşteri yılda bir defayı geçmemek üzere ve en az otuz (30) gün önceden bildirimde bulunarak yerinde denetim talep edebilir. Denetim, hizmetin işleyişini aksatmayacak şekilde ve diğer müşterilerin verilerine erişilmeksizin yürütülür.
Bir Veri İhlali'nin ardından veya Kurul'un talebi üzerine yapılacak denetimler bu sayı ve süre sınırına tabi değildir.
Müşteri verilerini dışa aktarabilir veya bir kopyasını talep edebilir.
6 ay
Saklama
Süre sonunda veriler ve yedekleri geri döndürülemez şekilde imha edilir.
Müşteri, süreleri beklemeksizin imha talep edebilir. Bu hâlde imha gecikmeksizin yapılır ve yazılı olarak teyit edilir.
Mevzuattan doğan bir saklama yükümlülüğü bulunan kayıtlar bu maddenin dışındadır; bu kayıtlar yalnızca saklama sebebiyle sınırlı olarak tutulur ve süre dolduğunda imha edilir.
15. Sorumluluk
Taraflar, Kanun'un 12. maddesi uyarınca veri güvenliğinin sağlanmasından müştereken sorumludur. Bu ek, tarafların Kanun'dan doğan sorumluluklarını ortadan kaldırmaz.
Bir tarafın bu ekteki yükümlülüklerini ihlal etmesi nedeniyle diğer tarafın idari para cezasına maruz kalması veya tazminat ödemek zorunda kalması hâlinde, ihlal eden taraf bu zararı karşılar.
Çerçeve Sözleşme'nin 16. maddesindeki sorumluluk sınırı, kişisel verilerin korunmasına ilişkin bu sorumluluklar bakımından uygulanmaz.
16. Süre ve Yürürlük
Bu ek, Çerçeve Sözleşme ile birlikte yürürlüğe girer ve onunla birlikte sona erer. Ancak gizlilik (madde 7), imha (madde 14) ve sorumluluk (madde 15) hükümleri sona ermeden sonra da yürürlükte kalır.
Bu metnin sürümü 2026-09-10, yayım tarihi 10 Eylül 2026'dir.
Bu ek ile Çerçeve Sözleşme arasında çelişki bulunması hâlinde bu ek üstün tutulur (Çerçeve Sözleşme madde 23).
Kanun'da veya Kurul kararlarında bu ekteki hükümleri etkileyen bir değişiklik olması hâlinde taraflar, metni gecikmeksizin mevzuata uyarlar.