Veri İşleme Sözleşmesi (DPA) — KVKK

Son güncelleme: 2026-07-11 · MTO Message Manager (messaging.mtomanagement.com)

1. Taraflar ve roller

Bu sözleşme, 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") kapsamında, MTO Message Manager platformunu kullanan marka ("Marka") ile platformu işleten MTO Management ("MTO") arasındaki kişisel veri işleme ilişkisini düzenler.

  • Marka = Veri Sorumlusu: Müşterilerine ait kişisel verilerin işlenme amacını ve hukuki dayanağını (açık rıza / opt-in) belirler; rızanın alınmasından sorumludur.
  • MTO Management = Veri İşleyen:Kişisel verileri yalnızca Marka'nın talimatıyla ve bu sözleşmede tanımlı amaçlarla, Marka adına işler.

2. İşlenen veri kategorileri

  • Kişi bilgileri: ad, telefon numarası (WhatsApp ID / E.164), dil tercihi
  • Opt-in (rıza) kayıtları: gösterilen rıza metni, zaman damgası, kanal, kaynak — yalnızca eklenebilen (append-only) denetim kaydı olarak tutulur
  • Mesaj içerikleri ve mesaj meta-verisi: gönderilen/alınan mesaj metinleri, teslim durumları (gönderildi / iletildi / okundu / başarısız), hata kodları
  • Instagram kullanıcı adları ve DM / yorum içerikleri (Instagram bağlantısı kurulduysa)

3. Amaç sınırlaması

Kişisel veriler yalnızca şu amaçlarla işlenir: (a) Marka'nın açık rıza vermiş alıcılarına WhatsApp/Instagram üzerinden pazarlama, bilgilendirme ve hizmet mesajlarının iletilmesi; (b) teslim durumunun izlenmesi ve raporlanması; (c) gelen mesajların Marka'nın panelinde gösterilmesi ve yanıtlanması; (d) yasal yükümlülüklerin yerine getirilmesi. Veriler bu amaçlar dışında kullanılmaz, profillenmez ve üçüncü kişilere satılmaz.

4. Saklama süresi

Veriler, Marka'nın platform hesabı aktif olduğu sürece ve ilgili mesajlaşma kanalının yasal/operasyonel gereklilikleri kapsamında saklanır. Hesabın kapatılması veya sözleşmenin sona ermesi hâlinde veriler makul bir süre içinde silinir ya da anonim hâle getirilir. Opt-in denetim kayıtları, ispat yükümlülüğü nedeniyle ilgili mevzuatın öngördüğü süre boyunca saklanabilir.

5. Silme (KVKK erasure)

İlgili kişinin silme talebi hâlinde Marka, panel üzerindeki kişi silmeözelliğiyle kişiyi ve kişiye bağlı mesaj ile opt-in kayıtlarını kalıcı olarak silebilir (tenant-safe kademeli silme). MTO, Marka'nın ilettiği doğrulanmış silme taleplerini KVKK m.7 ve m.11 kapsamında derhâl uygular.

6. Alt-işleyenler

Hizmetin sunulması için aşağıdaki alt-işleyenler kullanılır:

  • Meta Platforms (WhatsApp Business Platform / Instagram API) — mesajların iletilmesi ve alınması
  • Google Cloud (Cloud Run, Cloud SQL, Secret Manager — europe-west1) — uygulama ve veritabanı barındırma
  • Resend — platforma giriş (magic link) e-postalarının gönderimi

Alt-işleyen listesindeki değişiklikler bu sayfada yayımlanır; Marka, değişikliğe makul gerekçeyle itiraz edebilir.

7. Güvenlik önlemleri

  • Erişim token'ları veritabanında AES-256-GCM ile şifreli saklanır; şifreleme anahtarı ayrı bir gizli anahtar kasasında (Secret Manager) tutulur.
  • Kiracı (tenant) izolasyonu: her markanın verisi uygulama katmanında zorunlu tenant filtresiyle ayrıştırılır; bir markanın başka bir markanın verisine erişmesi mimari olarak engellenir.
  • Veriler aktarımda TLS ile şifrelenir; erişim en az yetki ilkesiyle sınırlandırılır.
  • Opt-in kayıtları değiştirilemez denetim izi olarak tutulur.

8. İlgili kişi hakları

İlgili kişiler KVKK m.11 kapsamındaki haklarını (bilgi talep etme, düzeltme, silme, itiraz vb.) veri sorumlusu sıfatıyla Marka'ya başvurarak kullanır. MTO, bu taleplerin karşılanmasında Marka'ya gerekli teknik desteği sağlar.

9. İletişim

MTO Management — team@mtomanagement.com · İlgili diğer metinler: Gizlilik Politikası ve Kullanım Koşulları.