Veri işleme sözleşmesi (DPA)

Son güncelleme 30 Temmuz 2026 · v1.0

Bu çeviri yalnızca bilgilendirme amaçlıdır. Herhangi bir farklılık durumunda Fransızca metin esas alınır.

1. Konu, tanımlar ve uygulama alanı

İşbu Veri işleme sözleşmesi (bundan böyle « Sözleşme » veya « DPA »), TITU hizmetinin yayıncısı KAWLET EURL tarafından bir profesyonel iş ortağı adına gerçekleştirilen kişisel veri işlemelerini, Ek 1'de tanımlanan hâller ve usuller çerçevesinde düzenler.

Sözleşme, (AB) 2016/679 sayılı Tüzüğün 28. maddesi (bundan böyle « GDPR ») uyarınca akdedilmiştir ve Taraflar arasında akdedilen hizmet sözleşmesi, listeleme sözleşmesi veya entegrasyon sözleşmesiyle (bundan böyle « Asıl Sözleşme ») ayrılmaz bir bütün oluşturur.

1.1. Taraflar

  • « Veri İşleyen », merkezi 15 Square Rameau, 59000 Lille (Fransa) adresinde bulunan, Lille Métropole Ticaret Sicili'ne 993 159 250 numarasıyla kayıtlı, Fransız hukukuna tabi tek ortaklı limited şirket ve TITU hizmetinin yayıncısı KAWLET EURL şirketini belirtir.
  • « İş Ortağı », Asıl Sözleşmeyi imzalayan ve veri sorumlusu sıfatıyla hareket eden profesyonel tüzel kişiyi belirtir: spor tesisi işletmecisi, kulüp, dernek, federasyon, lig, bölge veya teknik entegrasyon ortağı.

1.2. Tanımlar

« kişisel veri », « işleme », « veri sorumlusu », « veri işleyen », « ilgili kişi », « kişisel veri ihlali » ve « denetim makamı » terimleri, GDPR'ın 4. maddesinde kendilerine verilen anlamı taşır.

« Emanet Edilen Veriler », yalnızca İş Ortağının Asıl Sözleşmenin ifası amacıyla Veri İşleyene aktardığı ya da erişimini sağladığı kişisel verileri belirtir.

1.3. İşbu Sözleşmenin kapsamadıkları

İşbu Sözleşme, KAWLET'in veri sorumlusu sıfatıyla hareket ettiği işlemelere uygulanmaz; bunlar 2.2 paragrafında tanımlanmıştır ve işbu Sözleşme dışında, TITU hizmetinin gizlilik politikasına tabidir.

Sözleşme, TITU hizmetinin bireysel kullanıcılarına da uygulanmaz. Hiçbir oyuncu, hiçbir grup üyesi ve hiçbir grup yöneticisi işbu Sözleşmenin tarafı değildir, onu imzalamaz ve imzalaması da beklenmez.

2. Tarafların nitelendirilmesi

Bir tarafın nitelendirilmesi ne sözleşmedeki adlandırmasından ne de Tarafların iradesinden doğar; işlemenin amaçlarının ve araçlarının fiilen kim tarafından belirlendiğinden doğar (GDPR md. 4.7). Taraflar aşağıdaki dağılımı açıkça kabul eder.

2.1. İşbu Sözleşmenin kapsadığı işlemeler

Yalnızca Ek 1'de tanımlanan, İş Ortağının belgelenmiş talimatı üzerine ve onun menfaatine gerçekleştirilen işlemeler bakımından:

  • İş Ortağı, veri sorumlusudur;
  • KAWLET, veri işleyendir.

2.2. Kapsam dışı işlemeler: veri sorumlusu olarak KAWLET

TITU hizmetinin kullanıcı yüzeyinin tamamı bakımından KAWLET, veri işleyen olarak değil, veri sorumlusu sıfatıyla hareket eder. Bu, özellikle şunları kapsar:

  • bir oyuncu hesabının oluşturulması ve yönetilmesi, SMS ile alınan tek kullanımlık kodla kimlik doğrulama, hesabın profili ve dili;
  • bir grubun hayatı: tekrarlayan seanslar, katılımlar, bekleme sırası, yedekler, misafirler, skorlar, sıralamalar ve oylar;
  • oyunculara gönderilen bildirimler;
  • ürün kullanımının ölçülmesi;
  • oyuncu istediğinde ve onayladığında, bir oyuncu hesabının müsabakaların kamuya açık sonuçlarıyla eşleştirilmesi.

Açıkça kararlaştırılmıştır ki:

  1. Bir ilgili kişinin rızası hiçbir sorumluluk devri doğurmaz. Kulübünü bildirip ardından önerilen bir eşleşmeyi onaylayan oyuncu, işlemeye GDPR'ın 6.1.a maddesi anlamında bir hukuki dayanak sağlar. İlgili kişi olmaya devam eder ve hiçbir şekilde veri sorumlusu hâline gelmez.
  2. Bu işlemelerin amaçlarını ve araçlarını yalnızca KAWLET belirler: hangi kamuya açık kaynaklara ne zaman bakılacağı, ilgili olmayan kişilerin anonimleştirilmesi, erişime açık tutma süreleri, kötüye kullanımı sınırlayan sayaçlar, itiraz ve geri çekme usulü.
  3. Bir grup yöneticisi veya idarecisi, grubunun üyelerinin verileri bakımından veri sorumlusu değildir. Hizmetin öngördüğü yönetim rolleri (admin, co-admin), bir amatör grubun yönetimine ilişkin uygulama işlevleridir. GDPR anlamında hiçbir nitelendirme,
  4. maddeden doğan hiçbir yükümlülük ve yöneticinin işlemeden ötürü hiçbir kişisel sorumluluğu doğurmazlar.

2.3. Her Tarafın bağımsız sorumlu olduğu işlemeler

İş Ortağı ile KAWLET, birbirinden ayrı veriler üzerinde kendi amaçlarını güttüklerinde — örneğin İş Ortağı müşteri ilişkisi için, KAWLET rehberinin işletilmesi için — her Taraf bağımsız veri sorumlusu olarak hareket eder ve yükümlülüklerini tek başına üstlenir. İşbu Sözleşme bu işlemelere uygulanmaz.

3. İşlemelerin tanımı

KAWLET'in İş Ortağı adına gerçekleştirdiği işlemelerin özellikleri — konu, nitelik, amaç, süre, veri kategorileri ve ilgili kişi kategorileri — GDPR'ın 28.3 maddesi uyarınca işbu Sözleşmenin Ek 1'inde tanımlanmıştır.

Ek 1 sınırlayıcıdır. **Ek 1'de tanımlanmayan her işleme, işbu Sözleşmenin kapsamı dışında sayılır** ve ancak bu ekin her iki Tarafça imzalanmış yazılı bir değişikliğinden sonra uygulanabilir.

Taraflar, Ek 1'de tanımlanan kullanım hâllerinin birçoğunda **KAWLET'e hiçbir kişisel verinin aktarılmadığını** kabul eder: bir tesisin, bir rezervasyon teklifinin veya bir kulübün listelenmesi, kimliği belirli veya belirlenebilir bir gerçek kişiye ilişkin olmayan organizasyon verilerine (unvan, adres, saatler, tarifeler, kapasiteler) dayanır. Bu hâllerde işbu Sözleşme, ilgili edim bakımından konusuz kalır ve Tarafların onu feshetmesi gerekmez.

4. İş Ortağının yükümlülükleri (veri sorumlusu)

Veri sorumlusu sıfatıyla İş Ortağı şunları taahhüt eder:

  • Hukuka uygunluk. KAWLET'e yalnızca hukuka uygun biçimde toplanan ve işlenen, GDPR'ın
  1. maddesi anlamında geçerli bir hukuki dayanağı olan verileri aktarmak ve bunları Ek 1'de tanımlanan amaçlarla bir veri işleyene emanet etme hakkına sahip olmak.
  • İlgili kişilerin bilgilendirilmesi. GDPR'ın 13 ve 14. maddeleri kapsamında, KAWLET'in veri işleyen sıfatıyla kullanılması dâhil, ilgili kişilerin bilgilendirilmesini sağlamak ve gerektiğinde rızalarını almak.
  • Belgelenmiş talimatlar. Talimatlarını, elektronik yolla dâhil, yazılı olarak vermek. Asıl Sözleşme ile Ek 1 dâhil işbu Sözleşme, İş Ortağının başlangıç talimatlarını oluşturur. Sonraki her talimat, 8. maddede belirtilen iletişim adresine gönderilmelidir.
  • Asgarileştirme. Yalnızca edim için kesinlikle gerekli verileri aktarmak. İş Ortağı özellikle, hangi kanaldan olursa olsun, KAWLET'e GDPR'ın 9. maddesindeki özel nitelikli veri kategorilerini (özellikle sağlık verileri, görüşler, sendika üyeliği, biyometrik veriler), ceza mahkûmiyetlerine ilişkin verileri (md. 10) ve TITU hizmetinin ne kullanımına ne de saklamaya elverişli yapısına sahip olduğu lisanslı sporcu, yönetici, hakem veya çocuk iletişim bilgilerini aktarmaktan kaçınır.
  • Doğruluk. Emanet edilen verilerin doğruluğunu ve güncelliğini gözetmek ve yansıtılması gereken her düzeltme, itiraz veya silmeyi KAWLET'e gecikmeksizin bildirmek.
  • İlgili kişilerin hakları. İlgili kişilerin hak kullanım taleplerini, 5.5 maddesinde öngörülen KAWLET desteğiyle, kendisi yanıtlamak.
  • Kendi ortamının güvenliği. Çalışanlarına verilen erişim bilgilerinin gizliliğini sağlamak ve şüphelenilen her ele geçirmeyi gecikmeksizin bildirmek.
  • Belgeleme. Kendi işleme faaliyetleri kaydını tutmak ve gerektiğinde GDPR'ın 35. maddesinde öngörülen veri koruma etki değerlendirmesini yapmak.

İş Ortağı, işbu madde kapsamındaki yükümlülüklerine uymamasından doğan her türlü talep, dava veya yaptırıma karşı KAWLET'i tazmin eder.

5. KAWLET'in yükümlülükleri (veri işleyen)

GDPR'ın 28.3 maddesi uyarınca KAWLET aşağıdakileri taahhüt eder.

5.1. Belgelenmiş talimat üzerine işleme

KAWLET, üçüncü bir ülkeye aktarım dâhil, Emanet Edilen Verileri **yalnızca İş Ortağının belgelenmiş talimatı üzerine** işler; KAWLET'in tabi olacağı bir kanuni yükümlülük hâli saklıdır. Bu son hâlde KAWLET, işlemeden önce İş Ortağını bu hukuki yükümlülük hakkında bilgilendirir; şu kadar ki, uygulanacak hukuk önemli kamu yararı gerekçeleriyle böyle bir bilgilendirmeyi yasaklıyorsa bu bilgilendirme yapılmaz.

KAWLET, aldığı bir talimatın kendi görüşüne göre **GDPR'a veya veri korumaya ilişkin başka bir uygulanacak hükme aykırılık** oluşturması hâlinde İş Ortağını derhâl bilgilendirir. Bu hâlde, İş Ortağının yazılı teyidine veya değişikliğine kadar tartışmalı talimatın icrasını durdurabilir.

KAWLET, Emanet Edilen Verileri kendi amaçları için, özellikle pazarlama, rehberini zenginleştirme, satılabilir istatistik oluşturma veya makine öğrenmesi modellerini eğitme amaçlarıyla kullanmaktan kaçınır.

5.2. Gizlilik

KAWLET, Emanet Edilen Verilerin kesinlikle gizli kalmasını güvence altına alır. Bu sıfatla:

  • verilere erişim, en az yetki ilkesi uyarınca, edimin ifası için buna ihtiyacı olan kişilerle sınırlıdır;
  • verileri işlemeye yetkili kişiler, görevlerinin sona ermesinden sonra da geçerli olmak üzere sözleşmeye dayalı veya kanuni bir gizlilik yükümlülüğü altındadır;
  • KAWLET, Ek 2'de listelenen alt veri işleyenler ve yetkili bir makamın talebi dışında, hiçbir veriyi bir üçüncü kişiye iletmez;
  • Emanet Edilen Verilere ilişkin bir adli veya idari talep hâlinde KAWLET, kanuni bir yasak bulunmadıkça İş Ortağını en kısa sürede bilgilendirir.

5.3. İşlemelerin güvenliği

KAWLET, GDPR'ın 32. maddesi anlamında uygun teknik ve idari tedbirleri uygular; bunlar Ek 3'te tanımlanmıştır. Bu tedbirler, işbu Sözleşmenin tarihinde fiilen uygulandıkları hâlleriyle belirtilmiştir; KAWLET hiçbir güvenlik veya uyum sertifikası iddia etmez.

KAWLET, genel güvenlik düzeyini düşürmemek kaydıyla, tekniğin durumunu dikkate almak için bu tedbirleri geliştirebilir. Ek 3 o zaman güncellenir.

5.4. Alt veri işleyen kullanımı

İş Ortağı, GDPR'ın 28.2 ve 28.4 maddelerindeki koşullarda, Veri İşleyene alt veri işleyen kullanması için genel yazılı izin verir.

İşbu Sözleşmenin tarihinde yürürlükte olan alt veri işleyenlerin listesi Ek 2'de yer alır. Bu liste, İş Ortağının akışların tamamını görebilmesi için, hiçbir kişisel veri işlemeyenler dâhil, TITU hizmetinin **fiilen çağırdığı üçüncü taraf servislerin eksiksiz bir envanteri** olarak hazırlanmıştır.

KAWLET şunları taahhüt eder:

  • bir alt veri işleyenin her türlü eklenmesi veya değiştirilmesi hakkında İş Ortağını makul bir süre önceden ve her hâlükârda yeni alt veri işleyen Emanet Edilen Verileri işlemeye başlamadan önce bilgilendirmek;
  • İş Ortağına gerekçeli bir itiraz bildirmesi için otuz (30) günlük bir süre tanımak. Tarafların gideremediği bir itiraz hâlinde İş Ortağı, ilgili edimi tazminatsız olarak feshedebilir;
  • her alt veri işleyene, işbu Sözleşmedekilerle esasen eşdeğer veri koruma yükümlülüklerini sözleşmeyle yüklemek;
  • alt veri işleyenlerinin yükümlülüklerini ifa etmesinden İş Ortağına karşı tam olarak sorumlu kalmak.

5.5. İş Ortağına destek

KAWLET, işlemenin niteliğini ve elindeki bilgileri dikkate alarak İş Ortağına şu konularda destek olur:

  • İlgili kişilerin hakları. İş Ortağının erişim, düzeltme, silme, kısıtlama, itiraz ve taşınabilirlik taleplerine yanıt verebilmesi için uygun teknik ve idari tedbirleri uygulayarak. Doğrudan KAWLET'e ulaşan her talep, aksi talimat verilmedikçe KAWLET tarafından işlenmez ve gecikmeksizin İş Ortağına iletilir.
  • Güvenlik, ihlaller, etki değerlendirmeleri. İş Ortağının GDPR'ın 32 ilâ 36. maddelerinde öngörülen yükümlülüklerine uyması için gerekli bilgileri, etki değerlendirmesi ve denetim makamına önceden danışma dâhil, sağlayarak.

5.6. Kişisel veri ihlali

KAWLET, Emanet Edilen Verileri etkileyen her kişisel veri ihlalini, İş Ortağının gerektiğinde 33.1 maddesinde öngörülen 72 saat içinde denetim makamına bildirim yükümlülüğünü yerine getirebilmesi için, GDPR'ın 33.2 maddesi uyarınca öğrendikten sonra en kısa sürede İş Ortağına bildirir.

Bildirim, yapıldığı anda mevcut bilgiler ölçüsünde şunları içerir: ihlalin niteliği, etkilenen kişi ve kayıtların kategorileri ve yaklaşık sayısı, muhtemel sonuçlar, alınan veya önerilen tedbirler ve bir iletişim noktası. Eksik bilgiler, gereksiz bir ek gecikme olmaksızın, elde edildikçe iletilir.

İşbu maddenin hiçbir hükmü, veri sorumlusu sıfatıyla İş Ortağına düşen, denetim makamına veya ilgili kişilere bildirim borcunu KAWLET'e yüklemez.

5.7. Belgeleme ve denetim

KAWLET, GDPR'ın 28. maddesindeki yükümlülüklere uyulduğunu göstermek için **gerekli tüm bilgileri** İş Ortağının kullanımına sunar.

KAWLET, İş Ortağı veya onun görevlendirdiği bir denetçi tarafından yerinde inceleme dâhil denetim yapılmasına, aşağıdaki kayıtlarla izin verir:

  • denetimin, kanıtlanmış bir güvenlik olayının gerektirdiği aciliyet dışında, en az otuz (30) gün önceden yazılı olarak bildirilmesi;
  • mesai saatleri içinde, faaliyeti ölçüsüz biçimde aksatmadan yürütülmesi;
  • KAWLET'in diğer müşteri veya kullanıcılarının verilerinin gizliliğine ve ticari sırlara zarar vermemesi;
  • denetçinin bir gizlilik taahhüdü altında olması;
  • kanıtlanmış bir güvenlik olayı veya bir denetim makamının talebi dışında, sıklığının takvim yılı başına bir defayı aşmaması.

KAWLET bu yükümlülüğü, varsa kendi alt veri işleyenlerinin denetim raporları veya belgeleri dâhil, ilgili belgeleri sağlayarak da yerine getirebilir.

5.8. İşleme kaydı

KAWLET, GDPR'ın 30.2 maddesi uyarınca, İş Ortağı adına gerçekleştirilen işleme faaliyetlerinin kategorilerine ilişkin bir kayıt tutar ve bunu denetim makamının talebi üzerine sunar.

5.9. Avrupa Birliği dışına aktarımlar

KAWLET, Emanet Edilen Verileri Avrupa Birliği içinde barındırır. Ek 2'de listelenen alt veri işleyenlerin kullanılmasından doğan üçüncü ülke aktarımları, o ekte belirtilen uygun güvencelerle, özellikle Avrupa Komisyonu tarafından kabul edilen **standart sözleşme hükümleriyle** çerçevelenmiştir.

KAWLET, İş Ortağının belgelenmiş talimatı olmaksızın Avrupa Birliği dışına başka hiçbir aktarım yapmaz.

6. Edimin sonunda verilerin akıbeti

6.1. Geri verme

Asıl Sözleşmenin süresi boyunca her zaman ve sona ermesinden itibaren otuz (30) gün boyunca İş Ortağı, Emanet Edilen Verilerin kendisine geri verilmesini isteyebilir. KAWLET bunları **yapılandırılmış, yaygın olarak kullanılan ve makine tarafından okunabilir bir biçimde** sağlar.

6.2. Silme

Bu otuz (30) günlük sürenin sonunda veya İş Ortağının yazılı talimatı üzerine derhâl, KAWLET mevcut kopyalar dâhil Emanet Edilen Verileri siler; kanuni bir saklama yükümlülüğü saklıdır. KAWLET, İş Ortağının talebi üzerine bu silmeyi yazılı olarak teyit eder.

6.3. Silinmeyenler

6.2'de öngörülen silme aşağıdakileri kapsamaz:

  • KAWLET'in 2.2 paragrafı kapsamında veri sorumlusu sıfatıyla işlediği ve kendi yaşam döngüsünü izleyen veriler;
  • kamuya açık kaynaklardan veya listelemeden gelen, kişisel veri oluşturmayan ve işbu Sözleşmeye değil Asıl Sözleşmeye tabi olmaya devam eden kişisel olmayan organizasyon olguları (bir tesisin veya kulübün unvanı, adres, bir sahanın özellikleri, spor takvimi);
  • kendi dönüş döngülerine göre silinen teknik kayıtlar ve yedekler.

7. Sorumluluk

Her Taraf, kendisine özgü yükümlülükler bakımından, GDPR'ın 82 ve 83. maddeleri kapsamında kendisine düşen sorumluluğu üstlenir.

KAWLET, bir işlemenin yol açtığı zarardan yalnızca veri işleyenlere özgü GDPR yükümlülüklerine uymadıysa ya da İş Ortağının hukuka uygun talimatları dışında veya bunlara aykırı hareket ettiyse sorumludur (GDPR md. 82.2).

Asıl Sözleşmede kararlaştırılan sorumluluk üst sınırları ve sorumsuzluk hâlleri, uygulanacak mevzuatın izin verdiği ölçüde işbu Sözleşmeye de uygulanır.

8. Veri koruma iletişimi

İşbu Sözleşmeye ilişkin her türlü soru, talimat, bildirim veya talep şu adrese gönderilir:

KAWLET EURL 15 Square Rameau 59000 Lille — Fransa RCS Lille Métropole 993 159 250

Veri koruma iletişimi: yo@titu.app

8.1. Veri koruma görevlisinin bulunmaması

KAWLET, bugüne kadar bu atamayı zorunlu kılan koşulları taşımadığından, GDPR'ın 37. maddesi anlamında bir veri koruma görevlisi (DPO) atamamıştır. Yukarıda belirtilen iletişim noktası, işbu Sözleşme kapsamındaki konular için tek giriş kapısıdır; görevliye bağlı statüden ve bağımsızlık güvencelerinden yararlanmaz.

Bu durum, faaliyetteki her önemli gelişmede yeniden değerlendirilir. Bir görevlinin atanması hâlinde işbu madde güncellenecektir.

8.2. Denetim makamı

KAWLET bakımından yetkili denetim makamı, **Commission nationale de l'informatique et des libertés (CNIL)**, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, Fransa'dır.

9. Son hükümler

9.1. Belgelerin sıra düzeni

İşbu Sözleşme Asıl Sözleşmenin ayrılmaz bir parçasıdır. Asıl Sözleşmenin bir hükmü ile işbu Sözleşmenin kişisel veri işlemesine ilişkin bir hükmü arasında çelişki olması hâlinde işbu Sözleşme üstün gelir. Diğer her konuda Asıl Sözleşme üstün gelir.

İşbu Sözleşme ile Avrupa Komisyonu tarafından kabul edilmiş ve Taraflarca imzalanmış standart sözleşme hükümleri arasında çelişki olması hâlinde bu son hükümler üstün gelir.

9.2. Süre

İşbu Sözleşme, Asıl Sözleşmenin yürürlük tarihinde yürürlüğe girer ve KAWLET, İş Ortağı adına Emanet Edilen Verileri işlediği sürece uygulanmaya devam eder. 5.2 (gizlilik), 6 (verilerin akıbeti) ve 7 (sorumluluk) maddelerindeki hükümler, Sözleşmenin sona ermesinden sonra da yürürlükte kalır.

9.3. Değişiklik

KAWLET, mevzuattaki bir gelişmeyi, bir denetim makamının kararını veya hizmetteki teknik bir gelişmeyi dikkate almak üzere işbu Sözleşmeyi değiştirebilir. Her esaslı değişiklik, makul bir süre önceden İş Ortağına bildirilir. Otuz (30) gün içinde yazılı ve gerekçeli bir itiraz gelmezse değişiklik kabul edilmiş sayılır.

Ek 2 ve Ek 3, sırasıyla 5.4 ve 5.3 maddelerinde öngörülen usullere göre güncellenebilir; bu güncelleme Sözleşmenin esaslı bir değişikliği sayılmaz.

9.4. Kısmi geçersizlik

İşbu Sözleşmenin bir hükmü geçersiz veya uygulanamaz sayılırsa diğer hükümler yürürlükte kalır. Taraflar, geçersiz kılınan hükmün yerine ekonomik ve hukuki etkisi eşdeğer geçerli bir hüküm koymaya çalışır.

9.5. Uygulanacak hukuk ve yetkili yargı yeri

İşbu Sözleşme Fransız hukukuna tabidir. Dostane bir çözüme ulaşılamazsa, geçerliliğine, yorumuna veya ifasına ilişkin her uyuşmazlık, uygulanacak emredici yetki kuralları saklı kalmak üzere, Lille yargı çevresi mahkemelerinin münhasır yetkisine tabidir.

Ek 1 — İşlemelerin tanımı

İşbu ek, GDPR'ın 28.3 maddesi uyarınca KAWLET tarafından İş Ortağı adına gerçekleştirilen işlemeleri tanımlar. Sınırlayıcıdır.

A1.1. Tesis ve kulüp rehberinin sunulması

UnsurTanım
KonuBir veya birden çok spor tesisinin ya da bir kulübün, kamuya açık TITU rehberinde listelenmesi.
AmaçOyuncuların bir saha veya kulüp bulmasını ve bir seansı ona bağlamasını sağlamak.
İşlemlerin niteliğiToplama, doğrulama, yapılandırma, düzeltme, yayımlama, güncelleme, kaldırma.
Veri kategorileriUnvan, adres, coğrafi koordinatlar, fiziksel özellikler (ölçüler, zemin, aydınlatma, soyunma odaları, erişilebilirlik), saatler, kamuya açık organizasyon kimlikleri.
İlgili kişilerKural olarak hiç yok. Bu unsurlar organizasyon verileridir. Bir kişisel veri ancak İş Ortağı kendi girişimiyle isimli bir iletişim bilgisi (örneğin bir sorumlunun adı ve e-postası) aktarırsa ortaya çıkar.
SüreListelemenin süresi boyunca, ardından 6. maddeye göre.

İş Ortağının, isimli iletişim bilgileri yerine görev iletişim bilgileri (« resepsiyon », « sekreterlik ») aktarması önerilir. Hiçbir kişisel veri aktarılmadığında işbu Sözleşme bu edim bakımından konusuz kalır.

A1.2. Bir işletmecinin rezervasyon teklifinin listelenmesi

UnsurTanım
KonuBir saha veya şehir sayfasında, İş Ortağı tarafından işletilen bir rezervasyon teklifinin, kendi hizmetine yönlendirmeyle birlikte gösterilmesi.
AmaçOyuncuyu bir teklifin varlığından haberdar etmek ve İş Ortağının hizmetine yönlendirmek.
İşlemlerin niteliğiTeklifin özelliklerinin toplanması, yapılandırma, yayımlama, kendiliğinden sona erme, yönlendirme.
Veri kategorileriİşletmecinin kimliği, ilgili tesis ve saha, rezervasyon yöntemi, saat dilimi, alt birimde fiyat, kapasite, durum, sona erme tarihi, hedef bağlantı.
İlgili kişilerHiç yok. « Teklif » katmanının teknik sözleşmesinde bir katılımcıyı, bir telefon numarasını, bir e-posta adresini, bir müşteri hesabını, bir jetonu veya bir kimlik doğrulama kimliğini alabilecek hiçbir alan yoktur.
SüreTeklifin sona ermesine veya İş Ortağı tarafından kaldırılmasına kadar.

Rezervasyonun kendisi KAWLET tarafından yapılmaz. Tıklayan oyuncu İş Ortağının hizmetine yönlendirilir ve orada onun müşterisi olur. Bu yönlendirmeden itibaren toplanan veriler, bağımsız veri sorumlusu sıfatıyla yalnızca İş Ortağının sorumluluğundadır ve işbu Sözleşmenin kapsamı dışına çıkar.

A1.3. Bir teklife yapılan tıklamaların toplu olarak bildirilmesi

Bir oyuncu İş Ortağının bir teklifinin bağlantısını etkinleştirdiğinde, KAWLET **toplu bir günlük sayacı** artırır.

Bu sayaç — venue_offer_click_daily tablosu — yalnızca aşağıdaki alanları içerir:

Alanİçerik
offer_idListelenen teklifin kimliği
dayTarih (takvim günü)
surfaceTıklamanın geldiği yüzey: saha kartı, şehir sayfası veya harita
clicksTam sayı sayaç
first_clicked_atBu bileşim için günün ilk tıklamasının zaman damgası
last_clicked_atBu bileşim için günün son tıklamasının zaman damgası

**Ne IP adresi, ne çerez veya terminal kimliği, ne hesap, ne oyuncu kimliği, ne de istek başlığı veya yükü içerir. Bu yokluk yapısaldır**: tablo bu unsurları alabilecek hiçbir sütun içermez ve artırma fonksiyonu yalnızca teklifin kimliğini ve yüzeyi alır.

Tarafların açıkça kabul ettiği üç sonuç doğar:

  1. Bu sayaç bir kişisel veri işlemesi oluşturmaz. Bu altı alandan hareketle hiçbir gerçek kişi belirlenmiş veya belirlenebilir değildir.
  2. Bu sayaç bireysel bir kullanım ölçümü oluşturmaz. Ne tekil ziyaretçi saymaya, ne bir yolculuğu yeniden kurmaya, ne de bir kişinin on tıklamasını on kişinin bir tıklamasından ayırmaya yarar. Ne KAWLET ne de İş Ortağı tarafından bir kullanım ölçümü, performansa dayalı faturalama verisi ya da dolandırıcılık veya kötüye kullanım tespit düzeneği olarak sunulmamalıdır.
  3. İş Ortağına yalnızca fikir vermek üzere iletilir, ham bir ürün sinyali olarak; doğruluk, eksiksizlik veya İş Ortağının kendi sisteminde gözlediği dönüşümlerle örtüşme garantisi olmaksızın.

A1.4. Bir iş ortağının teknik entegrasyonu

UnsurTanım
KonuÖzel bir entegrasyon sözleşmesiyle öngörülen, İş Ortağının sistemi ile TITU hizmeti arasında teknik bir alışveriş akışının kurulması.
AmaçEntegrasyon sözleşmesinin ifası.
İşlemlerin niteliğiAlma, doğrulama, yapılandırma, saklama, geri verme, silme.
Veri kategorileriEntegrasyon sözleşmesiyle belirlenir ve orada sınırlayıcı biçimde sayılır.
İlgili kişilerEntegrasyon sözleşmesiyle belirlenir.
SüreEntegrasyon sözleşmesinin süresi, ardından 6. madde.

Hiçbir entegrasyon, veri ve ilgili kişi kategorileri yazılı olarak sayılmadan üretime alınamaz. 4. maddedeki dışlamalar (özel nitelikli kategoriler, mahkûmiyetler, yönetici, hakem veya çocuk iletişim bilgileri) tümüyle uygulanır.

A1.5. Ek 1'in dışında bırakılan işlemeler

Her türlü belirsizliği önlemek için, aşağıdakiler işbu Sözleşmenin kapsamında değildir ve KAWLET tarafından veri sorumlusu sıfatıyla işlenir:

  • oyuncuların hesap, grup ve maç verilerinin tamamı;
  • oyunculara gönderilen bildirimler;
  • kamuya açık kaynaklardan veya federasyonlardan gelen ve hiçbir kişisel veri içermeyen organizasyon olgularının toplanması, doğrulanması ve yeniden yayımlanması (kulüp unvanı, adres, stat, lig, fikstür, puan durumu);
  • oyuncunun talebi ve onayı üzerine, isteğe bağlı olarak, hesabı ile müsabakaların kamuya açık sonuçlarının eşleştirilmesi.

Ek 2 — Alt veri işleyenlerin listesi

İşbu liste, hiçbir kişisel verinin aktarılmadığı servisler dâhil, TITU hizmetinin işbu Sözleşmenin tarihinde fiilen çağırdığı üçüncü taraf servislerin eksiksiz bir envanteri olarak hazırlanmıştır. GDPR'ın 28.4 maddesi anlamındaki alt veri işleyenlerin bir **üst kümesidir**.

A2.1. Kişisel veri işleyebilecek sağlayıcılar

SağlayıcıRolüVerilerin yeriAktarım güvenceleri
Supabase Inc.Veri tabanı, kimlik doğrulama, dosya depolama, sunucu fonksiyonları. Hizmetin temeli.Avrupa Birliği — üretim projesi West EU (Paris) bölgesinde, AWS eu-west-3 altyapısında barındırılır.Veriler durağan hâlde ve işlenirken AB içinde. Üçüncü bir ülkeden verilecek her destek erişimi için standart sözleşme hükümleri.
Amazon Web Services (AWS)Supabase barındırmasının altındaki altyapı (işlem gücü, dosya depolama). KAWLET hiçbir AWS servisini doğrudan çağırmaz; AWS, Supabase'in alt veri işleyeni olarak devreye girer.Avrupa Birliği — eu-west-3 (Paris) bölgesi.Barındırma için AB dışına aktarım yok. AWS sözleşmesi kapsamında standart sözleşme hükümleri.
Vercel Inc.Kamuya açık internet sitesinin (ana sayfalar, paylaşım sayfaları, rehber, gruba katılma sayfaları) barındırılması ve dağıtımı.Amerika Birleşik Devletleri (merkez), dünya çapında bulunma noktaları ağıyla dağıtım. Fonksiyonların çalıştırıldığı bölge bugüne kadar sözleşmeyle sabitlenmemiştir.Standart sözleşme hükümleri (Vercel veri işleme sözleşmesi).
Twilio Inc.Yalnızca kimlik doğrulama SMS'lerinin (tek kullanımlık kod) gönderilmesi. Kimlik doğrulama sağlayıcısı tarafından çağrılır, asla TITU'nun uygulama kodu tarafından değil. Başka hiçbir mesaj gönderilmez.Amerika Birleşik Devletleri ve operatör altyapısı.Standart sözleşme hükümleri.
Google (Firebase Cloud Messaging)Yalnızca anlık bildirimler. Başka hiçbir Firebase servisi kullanılmaz: ne kimlik doğrulama, ne veri tabanı, ne analiz, ne çökme raporu. Mesaj sunucu tarafında oluşturulup FCM'ye teslim edilir.Amerika Birleşik Devletleri / Google'ın dünya çapındaki altyapısı.Standart sözleşme hükümleri (Google veri işleme koşulları).
PostHog Inc.Ürün kullanımının ölçülmesi. Avrupa örneği eu.i.posthog.com. Açıkça adlandırılmış olaylar; hiçbir otomatik yakalama, hiçbir oturum kaydı, hiçbir ısı haritası — karşılık gelen kütüphaneler kurulmamıştır.Avrupa Birliği.Üçüncü bir ülkeden verilecek her destek erişimi için standart sözleşme hükümleri.
Google (Google Fonts)Yazı tiplerinin mobil uygulama tarafından ilk açılışta indirilmesi. Cihazın IP adresini iletir.Google'ın dünya çapındaki altyapısı.Standart sözleşme hükümleri.
OpenFreeMapWeb'de ve uygulamada gösterilen harita döşemelerinin sağlanması. IP adresini ve görüntülenen coğrafi bölgeyi iletir. Hiçbir anahtar, hesap veya hesap verisi iletilmez.Avrupa Birliği (Hollanda).Konusuz — AB dışına belirlenmiş bir aktarım yok.

A2.2. Hiçbir kişisel veri işlemeyen sağlayıcılar

Bu servisler şeffaflık için listelenmiştir: hizmet veya onun kamuya açık veri işleme zincirleri tarafından çağrılırlar; kendilerine hiçbir hesap, oyuncu veya ilgili kişi verisi iletilmez.

SağlayıcıRolüVerilerin yeriAktarım güvenceleri
Open-MeteoGeçmiş bir seansın hava durumu. Sahanın koordinatlarından hareketle, API anahtarı olmadan, hesap olmadan, kimlik belirten bir başlık olmadan çağrılır. Hiçbir oyuncu verisi ve asla cihazın konumu iletilmez.Avrupa Birliği (Almanya) / İsviçre.Konusuz — hiçbir kişisel veri iletilmiyor.
ScrapingBeeKendisi için izin alınmış federasyon kaynaklarının toplanması. Hiçbir TITU kullanıcı verisi kendisine iletilmez. İsimli unsurlar içeren kaynak sayfalar her türlü kayıttan önce ayıklanır: ne saklanır, ne önbelleğe alınır, ne günlüğe yazılır, ne yeniden yayımlanır; hedef tablolar da bir kişiyi alabilecek hiçbir sütun içermez.Fransa (uluslararası proxy'ler).İş Ortağının ve kullanıcıların verileri bakımından konusuz.
DataForSEODoğal arama için anahtar kelime hacimlerinin araştırılması. Genel arama ifadelerini işler. Hiçbir hesap veya oyuncu verisi yok.AB dışı. Burada etkisiz: kendisine hiçbir kişisel veri iletilmiyor.Konusuz — hiçbir kişisel veri aktarımı yok.
Google (Gemini)Sahalara ilişkin teknik olguların destekli çıkarımı. Gerçek durum için bkz. A2.3 paragrafı.Amerika Birleşik Devletleri / Google'ın dünya çapındaki altyapısı.Standart sözleşme hükümleri.
Kamuya açık kaynaklar ve coğrafi kodlama servisleriKamuya açık spor tesisi veri tabanlarının, dernek sicillerinin ve coğrafi kodlama servislerinin okunması (Base Adresse Nationale, Nominatim/OpenStreetMap, ulusal ve belediye açık veri portalları, izinli federasyon portalları). Tesis adlarıyla ve adresleriyle sorgulanır, asla kişi adlarıyla değil.Kaynağa göre değişir.Konusuz — hiçbir kişisel veri iletilmiyor.

A2.3. Google Gemini kullanımının gerçek durumu

TITU hizmetinde bir dil modelinin iki ayrı kullanımı vardır; her ikisi de **sahalara ilişkin olgular ve açıklamalarla** sınırlıdır. Her iki hâlde de:

  • hiçbir oyuncu, hesap, grup veya ilgili kişi verisi bir istem içine girmez; gönderilen içerik yalnızca tesis kayıtlarından ve kamuya açık kaynaklardan gelir;
  • hiçbir tarama, harici arama veya ticari bir yer veri tabanına erişim aracı etkinleştirilmez;
  • modelin hiçbir çıktısı kendiliğinden yayımlanmaz.

Kullanım 1 — teknik olguların çıkarımı. Bu akış varsayılan olarak kapalıdır ve üretimde hiçbir zaman çalıştırılmamıştır. Tetiklenmesi, birbirinden bağımsız birçok koşulun **aynı anda** gerçekleşmesine bağlıdır: komut satırında açık bir gösterge, sürümlenmiş bir manifestte etkinleştirme, kendine ait bir ortam değişkeni, karşılık gelen bir yürütme hedefi, planın tam kriptografik özeti ve yerel bir veri tabanı. Bir API anahtarının varlığı tek başına hiçbir şeyi tetiklemeye yetmez. Kapsam, lansman öncesi üç doğrulama hâliyle sınırlıdır.

Kullanım 2 — açıklama taslakları. Ayrı bir akış, sahalara ilişkin açıklama taslakları üretebilir. Bu taslaklar yayımlanamaz ve incelenmemiş olarak işaretlenir; kimliği belirli bir insanın incelemesi olmadan asla yayına alınmaz ve ne kamuya açık rehberi ne de dizinlenebilir sayfaları besler. Bu akış yalnızca sürekli entegrasyon ortamında bir API anahtarı yapılandırılmışsa çalışır.

Bu tanım, hizmetin işbu Sözleşmenin tarihindeki fiilî durumunu yansıtır ve gelecekteki hiçbir yayılımı öngörmez.

A2.4. Yapılandırılmış ancak etkin olmayan servisler

Şeffaflık için, aşağıdaki servisler hizmette teknik olarak anılmakla birlikte bugüne kadar çağrılmamıştır: Google Maps / Places (kodda hiçbir çağrı yoktur; yalnızca opak bir yer kimliği, hiçbir içerik alınmaksızın, ayrı bir tabloda gelecekte saklanabilir), Mapbox ve OpenCage (yedek coğrafi kodlama servisleri, etkin değil). Bu servislerin hiçbiri işbu Sözleşmenin tarihinde veri almamaktadır. Etkinleştirilmeleri hâlinde işbu ek 5.4 maddesine göre güncellenecektir.

Ek 3 — Teknik ve idari tedbirler

Aşağıdaki tedbirler, işbu Sözleşmenin tarihinde fiilen uygulandıkları hâlleriyle tanımlanmıştır. KAWLET hiçbir güvenlik veya uyum sertifikası iddia etmez (özellikle ne ISO/IEC 27001, ne SOC 2, ne HDS, ne PCI-DSS) ve işbu Sözleşme kapsamında hiçbirini ileri sürmez.

A3.1. Verilere erişimin denetimi

  • Satır düzeyinde ayrıştırma. PostgreSQL'in satır düzeyi güvenliği (row level security) bölümlemeler dâhil uygulama tablolarının tamamında etkindir. Bir sorgu yalnızca tabloya bağlı politikanın talep eden için izin verdiği satırları döndürebilir.
  • Açıkça verilen yetkiler. Anonim rolün tablolar üzerinde hiçbir yetkisi yoktur. Kimliği doğrulanmış rol, yalnızca kesinlikle gerekli fiillere, tablo tablo verilmiş biçimde sahiptir. Erişim böylece, güvenlik politikaları değerlendirilmeden daha önce, yetki düzeyinde reddedilir.
  • Servis rolü. Sunucu işlemelerine ayrılmış güvenilir bir teknik rol, satır düzeyi güvenlik politikalarına tabi değildir — bu, kullanımının zorunlu bir özelliğidir. Kimlik bilgileri hiçbir zaman bir istemci uygulamasında, özellikle kamuya açık web uygulamasında yayılmaz.

A3.2. İşlemelerin bütünlüğü

  • İş mantığı sunucuda bulunur. Hassas işlemler, karar vermeden önce ilgili satırı kilitleyen, tanımlı yetkilerle çalışan veri tabanı tarafındaki işlemsel prosedürlerde yürütülür. İstemci bir işlem çağırır; sonucunu belirlemez.
  • Kararlar istemciye bırakılmaz. Kritik değerler — özellikle bir bekleme sırasındaki konum — veri tabanı tarafından verilir. Hiçbir çağrı imzası, bir istemcinin bunları dayatmasına izin vermez.
  • Zamansal geçişler sunucu tarafından tetiklenir, veri tabanında planlanmış bir görevle; uygulama tarafından değil. Bir terminalin saatinin değiştirilmesi etkisizdir.

A3.3. Harici kaynaklı verilerin ayrıştırılması

  • Federasyon verilerinin iç rezervini oluşturan tablolar, hiçbir politika olmaksızın satır düzeyi güvenlik altına alınmıştır ve anonim ile kimliği doğrulanmış roller için yetkilerin açıkça geri alınmasına tabidir. Hiçbir kamuya açık yol ve kimlik doğrulaması olmadan erişilebilen hiçbir prosedür onları okumaz.
  • Yalnızca organizasyon olgularıyla sınırlı ve bir kişiyi alabilecek her sütundan yoksun, ayrı bir kamuya açık projeksiyon dışa açılır.
  • Bu tablolarda kişisel veri bulunmaması, bir kullanım talimatı değil, şemanın yapısal bir özelliğidir.

A3.4. Dosyaların depolanması

  • Profil fotoğraflarının depolama bölmesi özeldir; bu durum her göçte etkisiz tekrar edilebilir biçimde yeniden uygulanır.
  • Hiçbir kalıcı kamuya açık adres üretilmez. Erişim, dosyanın sahibine veya aynı gruptan bir takım arkadaşına sınırlı, kısa süreli imzalı URL ile sağlanır.
  • Bir hesabın silinmesi, başarısızlık hâlinde yeniden denemeli, kendine ait planlanmış bir görevle dosyanın temizlenmesini tetikler.

A3.5. Sırların yönetimi

  • Veri tabanı tarafından kullanılan sırlar (sunucu fonksiyonlarının çağrı adresleri ve jetonları, kimlik eşleştirme jetonlarının şifreleme anahtarı), veri tabanı sağlayıcısının yerleşik kasasında saklanır ve kullanım anında okunur.
  • Hiçbir üretim sırrı kod deposunda veya geçmişinde yer almaz.

A3.6. Şifreleme

  • Aktarım hâlinde. Uygulamalar, veri tabanı ve üçüncü taraf servisler arasındaki alışverişler HTTPS/TLS ile yapılır. Kişisel veri işleyen hiçbir yolda açık metin çağrı yoktur. TLS sonlandırması barındırma platformları tarafından sağlanır.
  • Uygulama düzeyinde. Kimlik eşleştirme jetonları, kasada tutulan bir anahtarla veri tabanında şifrelenir (pgcrypto) ve on dakikada sona erer.
  • Durağan hâlde. Uygulama verilerinin durağan hâlde şifrelenmesi, kendi sözleşmesel taahhütleri uyarınca barındırma veri işleyeni tarafından sağlanır. KAWLET bunu kendisinin uyguladığı bir tedbir olarak sunmaz.

A3.7. Asgarileştirme ve izleyici bulunmaması

  • Kullanım ölçümü, otomatik yakalama ve oturum kaydı olmaksızın adlandırılmış olayların kapalı bir listesine dayanır; bu işlevleri sağlayan kütüphaneler kurulmamıştır.
  • Bir iş ortağının teklifine yönlendirme hiçbir çerez yerleştirmez ve okumaz; ne IP adresi, ne terminal kimliği, ne hesap kimliği saklar (bkz. Ek 1, A1.3).
  • Bir bildirimin oluşturulması için iletilen veriler, gösterimi için kesinlikle gerekli olanla sınırlıdır.

A3.8. Silme ve verilerin yaşam döngüsü

  • Talep üzerine silme. Bir hesap silme prosedürü uygulanmaktadır. Kullanıcının kendisi tarafından tetiklenir, bir üçüncü kişiyi gösteren hiçbir parametre içermez, açık bir onay gerektirir, hesabı kapatmadan önce yaklaşan seanslarda tutulan yerleri serbest bırakır, temizliği denemeden önce hesabın erişimini kapatır (böylece temizlik başarısız olsa bile hesap erişilemez kalır) ve bağlı verileri siler.
  • Taramayla doğrulama. Otomatik bir test, silinen hesabın izlerini önceden tanımlı bir tablo listesinde değil, uygulama, kimlik doğrulama ve depolama şemalarının her metinsel ve yapılandırılmış sütununda arar.
  • İşlevsel süreler. Birçok teknik süre yapısı gereği uygulanır: eşleştirme jetonlarının sona ermesi (on dakika), bir çekilmenin iptal penceresi, çağrıların tekrarını önleyen süre, rezerve yerlerin ve tekliflerin sona ermesi, rezervasyon saatlerinin sona ermesi.
  • Bu taahhüdün kapsamı. KAWLET, uygulama kayıtlarının ve maç geçmişlerinin düzenli ve otomatik olarak temizlenmesine ilişkin bir politika iddia etmez: kişisel verilerin silinmesi ilgili kişi veya veri sorumlusu tarafından tetiklenir ve doğrulanır. Kalan maç verileri anonimleştirilir.

A3.9. Organizasyon

  • Üretim ortamlarına erişim, buna ihtiyacı olan kişilerle sınırlıdır.
  • Geliştirme, test ve üretim ortamlarının ayrılması; geliştirme verileri gösterim verileridir.
  • Şema değişikliklerinin sürümlenmiş ve incelenmiş göçlerle izlenmesi.
  • Özellikle ayrıştırma, oylara erişimde karşılıklılık, hesap silme ve dosya depolamanın özel niteliği üzerine otomatik testler.
İçindekiler
  1. 1. Konu, tanımlar ve uygulama alanı
  2. 2. Tarafların nitelendirilmesi
  3. 3. İşlemelerin tanımı
  4. 4. İş Ortağının yükümlülükleri (veri sorumlusu)
  5. 5. KAWLET'in yükümlülükleri (veri işleyen)
  6. 6. Edimin sonunda verilerin akıbeti
  7. 7. Sorumluluk
  8. 8. Veri koruma iletişimi
  9. 9. Son hükümler
  10. Ek 1 — İşlemelerin tanımı
  11. Ek 2 — Alt veri işleyenlerin listesi
  12. Ek 3 — Teknik ve idari tedbirler