Bu sayfada

Kardeş belgeler: Mesafeli Satış Sözleşmesi (Madde 11) · KVKK Aydınlatma Metni · Gizlilik Politikası · Açık Rıza Metni · Çerez Politikası · Hizmet Seviyesi Beyanı · Kabul Edilebilir Kullanım Politikası

Madde 1 — Taraflar

VERİ SORUMLUSU: Müşterinin satın alma sırasında verdiği unvan ve adres. Bu sözleşmede “Müşteri” olarak anılır.

VERİ İŞLEYEN: TTEN Teknoloji A.Ş., Cemalpaşa Mah. Gazipaşa Blv. No: 20/11 Seyhan / Adana, Ziyapaşa Vergi Dairesi 8591442515, ticaret sicil no 94489 (Adana), MERSİS 859144251500001, e-posta hello@tten.net, telefon 0850 307 31 31, KVKK başvuru adresi kvkk@tten.net. tten, VERBİS kayıt yükümlülüğü eşiğinin altındadır ve Veri Sorumluları Siciline kayıtlı değildir. Bu sözleşmede “tten” olarak anılır.

Bu sözleşme, sipariş akışında onaylanan standart ek olarak kurulur. Talep eden kurumsal müşteriyle ayrıca ıslak imzayla imzalanabilir.

Madde 2 — Konu ve rol ayrımı

2.1 Konu

Bu sözleşme, Müşteri ile tten arasındaki Mesafeli Satış Sözleşmesi kapsamında sunulan bulut altyapı hizmeti sırasında kişisel verilerin işlenmesine ilişkin tarafların hak ve yükümlülüklerini düzenler.

2.2 Rol ayrımı

İki ayrı veri kümesi vardır ve rolleri farklıdır. Bu ayrım belgenin tamamının temelidir:

  • Müşterinin altyapıda barındırdığı veri (sunucularının içindeki uygulama ve iş verisi) · Müşterinin rolü: Veri sorumlusu · tten’in rolü: Veri işleyen · Düzenlendiği belge: Bu sözleşme

  • Müşterinin tten nezdindeki hesap, iletişim, fatura ve destek verisi · Müşterinin rolü: Veri sahibi ya da kendi çalışanları bakımından veri sorumlusu · tten’in rolü: Veri sorumlusu · Düzenlendiği belge: KVKK Aydınlatma Metni

tten, Müşterinin sunucularının içinde ne olup bittiğini bilmez ve o veriye erişmez. tten’in veri işleyen sıfatı, veriyi barındıran altyapıyı işletmesinden doğar. Verinin kendisine ilişkin bir tasarruf yetkisinden doğmaz.

Bu ayrımın sonuçları şunlardır:

  1. tten veri sahibi değildir. Müşterinin sunucusundaki hiçbir veri üzerinde mülkiyet ya da tasarruf iddiası taşımaz.

  2. tten’in Müşteriyi denetleme yükümlülüğü ve teknolojisi yoktur. Sunucu içindeki faaliyeti izleyen, tarayan ya da değerlendiren bir mekanizma işletilmez.

  3. Sunucu içindeki her şeyden Müşteri sorumludur: barındırdığı bilgi ve belgeler, kurduğu yazılımlar ve bu yazılımların lisansları dahil.

  4. tten, kendi sunucularında tuttuğu Core Panel verilerinden sorumludur. Sorumluluğunun sınırı budur.

2.3 Kapsam sınırı

Bu sözleşme, tten web sitesi üzerinden satın alınan self-service altyapı paketlerini kapsar. Yönetilen Hizmetler, Yönetilen Private Cloud, DevOps Danışmanlığı ve fintech çözümleri bu sözleşmenin kapsamı dışındadır. O hizmetler kendi sözleşmeleriyle düzenlenir.

Madde 3 — İşleme talimatları

  1. tten, kişisel verileri yalnızca Müşterinin belgelenmiş talimatları doğrultusunda ve hizmetin sunulması için gerekli olduğu ölçüde işler.

  2. Müşterinin talimatı, hizmeti kullanmasıyla verilir: Müşteri Core Panel, Public API ya da tten MCP Server üzerinden yaptığı her işlemle talimat vermiş sayılır.

  3. tten, mevzuattan doğan bir yükümlülük nedeniyle talimat dışında işleme yapmak zorunda kalırsa, hukuken yasak değilse Müşteriyi önceden bilgilendirir.

  4. tten, kişisel verileri kendi amaçları için kullanmaz, üçüncü kişiye satmaz ve Müşterinin verisinden model eğitmez.

Madde 4 — Gizlilik

  1. tten, kişisel verilere erişimi görevi gereği bilmesi gereken personelle sınırlar. Erişim yönetimi (rol bazlı yetki, ayrılan personelin erişiminin kapatılması) işletilir.

  2. Erişim yetkisi olan personel, imzaladığı gizlilik taahhütnamesi ile bağlıdır ve düzenli KVKK farkındalık eğitimi alır.

  3. Gizlilik yükümlülüğü sözleşme sona erdikten sonra da 3 yıl boyunca devam eder.

Madde 5 — Güvenlik tedbirleri

tten, işlediği kişisel verilerin güvenliği için uygun teknik ve idari tedbirleri alır. Bu tedbirlerin müşteriye açık olan kısmı Ek 2‘dedir. Güvenlik yapılandırmasının ayrıntısı, kötüye kullanımı kolaylaştırmamak için yayımlanmaz.

Müşteri, kendi katmanındaki güvenlik tedbirlerinden sorumludur. Sorumluluk sınırı Sorumluluk Modeli belgesinde tanımlanmıştır: altyapı tten’de, işletim sistemi ve üstü Müşteride.

Müşterinin sorumluluğundaki güvenlik kalemleri şunlardır:

  • İşletim sistemi güncellemesi ve güvenlik sıkılaştırması.

  • Kurduğu servisler ve uygulamalar ile bunların güvenliği.

  • İşletim sistemi içi kullanıcı, SSH anahtarı ve parola yönetimi.

  • Hangi portun dışarıya açılacağı (self-service port yönlendirme kuralı).

  • Uygulama seviyesinde şifreleme uygulanıp uygulanmayacağı.

  • Hangi yedeğe ne zaman geri dönüleceği.

Madde 6 — Alt işleyenler

  1. Müşteri, tten’in bu sözleşmedeki yükümlülüklerini yerine getirmek üzere alt işleyen kullanmasına genel olarak onay verir.

  2. Güncel alt işleyen listesi Ek 3‘tedir.

  3. Alt işleyen listesindeki değişiklikler Ek 3’te güncellenerek yayımlanır. Ayrı bir bildirim ve itiraz usulü öngörülmemiştir.

  4. tten, alt işleyenlerine bu sözleşmedekiyle aynı düzeyde yükümlülük yükler ve alt işleyenin fiillerinden Müşteriye karşı sorumludur.

Madde 7 — Veri ihlali bildirimi

  1. tten, kişisel veri ihlalini öğrendiğinde Müşteriyi 72 saat içinde, Müşterinin kayıtlı e-posta adresi üzerinden bilgilendirir.

  2. Bildirim en az şu bilgileri içerir: ihlalin niteliği, etkilenen veri kategorileri ve yaklaşık veri sahibi sayısı (biliniyorsa), muhtemel sonuçlar, alınan ve alınması önerilen önlemler, iletişim kurulacak kişi.

  3. Bilgilerin tamamı aynı anda verilemiyorsa aşamalı bildirim yapılır.

  4. Yetkili kuruma ve veri sahiplerine bildirim yükümlülüğü Müşteriye aittir. tten, Müşterinin bu yükümlülüğünü yerine getirmesi için gerekli bilgi ve desteği sağlar.

  5. tten, ihlale ilişkin kayıtları tutar ve Müşterinin talebi hâlinde paylaşır.

Kapsam kaydı: tten’in işlem kayıtları Core Panel ve Public API ile sınırlıdır. Müşterinin sunucusunun içinde gerçekleşen bir ihlali tten tespit edemez ve bildiremez.

Madde 8 — Veri sahibi taleplerine destek

  1. Veri sahiplerinin başvurularını yanıtlamak Müşterinin yükümlülüğüdür.

  2. Bir veri sahibi doğrudan tten’e başvurursa tten bu başvuruyu yanıtlamaz ve 7 iş günü içinde Müşteriye yönlendirir.

  3. tten, Müşterinin veri sahibi taleplerini (erişim, düzeltme, silme, itiraz) karşılayabilmesi için makul teknik desteği sağlar.

Destek kapsamının teknik sınırı: Müşterinin sunucularının içindeki veriye erişim, silme ve düzeltme işlemleri Müşterinin kendi katmanındadır. Root yetkisi Müşteridedir ve bu işlemleri Müşteri kendisi yapar. tten’in sağlayabileceği destek altyapı katmanıyla sınırlıdır: sunucunun ve yedeklerin silinmesi, disk imajının teslimi.

Bu destek için ücret alınmaz.

Madde 9 — Verinin bulunduğu yer ve aktarım

  1. Kişisel veriler Türkiye’de barındırılır. Müşterinin sunucuları İstanbul ve Ankara’daki veri merkezi servis noktalarında çalışır.

  2. tten, Müşterinin verisini yurt dışına aktarmaz.

  3. Müşterinin sunucularındaki veri hiçbir hâlde yurt dışına aktarılmaz. Bu, sözleşmenin esasını oluşturan taahhüttür ve istisnası yoktur.

  4. Alt işleyenlerden kaynaklanan yurt dışı aktarımı Ek 3’te gösterilir ve hesap yönetimiyle sınırlıdır. Müşterinin barındırdığı veriyi kapsamaz. Bu aktarımlar 6698 sayılı Kanun’un 9. maddesi kapsamında yapılır.

  5. tten, Müşteriye gönderdiği e-postalarda **parola ve benzeri kimlik doğrulama bilgilerini açık biçimde iletmez.** Dolayısıyla e-posta gönderim altyapısına giden içerikte bu tür bilgiler bulunmaz.

Madde 10 — Kayıt tutma

tten, Müşteri adına gerçekleştirdiği işleme faaliyetlerinin kaydını tutar ve Müşterinin talebi hâlinde bu kaydı sağlar.

Kapsam kaydı: İşlem kayıtları Core Panel ve Public API üzerinden yapılan işlemleri kapsar. Müşteri bu kayıtları Core Panel’de kendisi görür. İşlem kayıtları hizmet ilişkisi devam ettiği sürece tutulur ve hizmet sona erdiğinde saklanmaz. Sunucunun içindeki oturumlar ve uygulama logları Müşterinin katmanındadır, tten tarafından kaydedilmez.

Madde 11 — Sözleşme sonunda verinin iadesi ve silinmesi

  1. Hizmetin sona ermesi hâlinde Müşteri, verisinin iadesini ya da silinmesini talep edebilir.

  2. İade: Sunucunun disk imajı **talep üzerine VMDK formatında teslim edilir. Self-service dışa aktarma yoktur. Talep Core Panel destek talebiyle**, hizmet sona ermeden iletilir. Teslim için sayısal süre taahhüt edilmez.

  3. Silme: Hizmetin sona ermesiyle birlikte sunucu diskleri ve yedekler tasfiye edilir. Hizmet bitimi sonrası için bir saklama süresi taahhüt edilmez. Ödeme yapılmaması hâlindeki silme takvimi Mesafeli Satış Sözleşmesi Madde 5.6’dadır.

  4. Yedeklerin silinmesi: Yedekler hizmetle birlikte anında silinir. Hizmet bitiminden sonra yedek saklanmaz.

  5. Snapshot: Snapshot 24 saat sonra otomatik silinir.

  6. Mevzuat gereği saklanması zorunlu veriler (fatura ve muhasebe kayıtları) silme yükümlülüğünün dışındadır ve 10 yıl boyunca saklanır.

  7. Silme işlemi için ayrıca yazılı teyit düzenlenmez. Hizmetin ve yedeklerin silinmesi Core Panel üzerinden görülür.

Madde 12 — Süre ve yürürlük

Bu sözleşme, Mesafeli Satış Sözleşmesi’nin yürürlüğe girmesiyle birlikte yürürlüğe girer ve hizmet ilişkisi süresince geçerlidir. Madde 4 (gizlilik) ve Madde 11 (iade ve silme) hükümleri sözleşme sona erdikten sonra da uygulanır.

Bu sözleşme ile Mesafeli Satış Sözleşmesi arasında kişisel veri konusunda çelişki bulunması hâlinde bu sözleşme uygulanır.

Ek 1 — İşleme faaliyetinin detayları

  • İşlemenin konusu: Bulut altyapı hizmetinin sunulması: sanal sunucu ve kaynak havuzu tahsisi, barındırma, yedekleme

  • İşlemenin niteliği: Barındırma, saklama, yedekleme, altyapı düzeyinde erişim yetkilendirmesi

  • İşlemenin amacı: Müşteriye sözleşme konusu hizmetin sunulması

  • İşlemenin süresi: Hizmet ilişkisi süresi ve Madde 11’deki saklama süreleri

  • Veri kategorileri: Müşterinin sunucularına yüklediği içerik tten tarafından bilinmez ve kategorize edilemez. Kategori beyanı Müşteri tarafından yapılır: Müşterinin sunucularında barındırdığı, DPA imzalanırken kendisi tarafından tarif edilen veri kategorileri

  • Veri sahibi grupları: Müşteri tarafından belirlenir: Müşterinin kendi ilişkisine göre tarif ettiği veri sahibi grupları (örneğin müşterileri, çalışanları, kullanıcıları)

  • Özel nitelikli veri: Müşteri özel nitelikli kişisel veri barındıracaksa bunu tten’e bildirir: Müşterinin özel nitelikli kişisel veri barındırıp barındırmadığına ilişkin beyanı

Bu tablodaki veri kategorileri, veri sahibi grupları ve özel nitelikli veri satırlarını Müşteri doldurur. Altyapı hizmeti modelinde tten, Müşterinin sunucularında ne barındırdığını bilmez ve kategorize edemez. Beyan Müşteriye aittir.

Ek 2 — Teknik ve idari tedbirler

A. Alınan tedbirler

  • Ağ izolasyonu: Sanal Veri Merkezi hizmetinde her müşterinin sunucuları müşteriye özel, dış dünyadan izole tek VLAN üzerindedir. Bulut Sunucu hizmetinde sunucu kendi public IP adresiyle tek başına çalışır ve izolasyonu tten firewall sağlar

  • Firewall koruması: Sunucular tten firewall arkasındadır. Firewall tten tarafından işletilir, müşteriye ham erişim verilmez

  • Varsayılan kapalı erişim: Sunucular dışarıya kapalı gelir. Dışarı açılacak port için müşterinin self-service kural tanımlaması gerekir

  • VPN erişimi: Sanal Veri Merkezi hizmetinde sunuculara erişim, Core Panel üzerinden kurulan ve firewall ile uyumlu çalışan VPN ile sağlanır. Bulut Sunucu hizmetinde VPN opsiyonel ek hizmettir

  • Kullanıcı bazlı erişim ve yetkilendirme: Ekip üyeleri kendi hesaplarıyla çalışır. Kimin neye erişeceğini müşteri belirler. Davet ve kabul akışı ile granüler izin modeli mevcuttur

  • Parola saklamama: tten müşteri sunucularının parolalarını kaydetmez

  • İşlem kaydı: Core Panel ve Public API üzerinden yapılan işlemler kayıt altına alınır, müşteri Core Panel’de görür. Kayıtlar hizmet ilişkisi devam ettiği sürece tutulur

  • Yedekleme: Sanal Veri Merkezi hizmetinde sunucuların yedeği her gün otomatik alınır ve 7 gün saklanır. Bulut Sunucu hizmetinde yedekleme opsiyonel ek hizmettir, pakete eklendiğinde yedek her gün alınır ve 3 gün saklanır

  • Geri yükleme: Yedek yeni sunucu olarak ayağa kaldırılır ya da içinden dosya bazlı kurtarma yapılır

  • Snapshot ömrü: Snapshot 24 saat sonra otomatik silinir. Snapshot yedek değildir

  • Donanım arızasına dayanıklılık: Sanal sunucu, donanım arızasında havuzdaki başka bir node üzerinde yeniden ayağa kaldırılır

  • Altyapı yedekliliği: Compute, RAM ve storage katmanları, BGP ile internet erişimi, enerji ve soğutma yedeklidir

  • 7/24 izleme: Altyapı 7/24 izlenir ve altyapı arızalarına müdahale edilir

  • Veri lokasyonu: Altyapı Türkiye’de barındırılır: İstanbul ve Ankara veri merkezi servis noktaları

  • API kimlik doğrulama: Public API erişimi kişisel erişim token’ı (PAT) ile yapılır, kaynaklar UUID ile adreslenir

Şifreleme yapılandırması, kimlik doğrulama düzeni, yedek konumu, disk imha usulü, zafiyet tarama periyodu ve benzeri kalemlerin ayrıntısı bu sözleşmede yayımlanmaz. Bunlar güvenlik yapılandırmasının mahrem bilgisidir ve yayımlanmaları koruma düzeyini düşürür.

B. Teknik kapsam sınırları

Aşağıdaki sınırlar, Müşterinin tten’in sunmadığı bir korumayı beklememesi için açıkça yazılmıştır:

  1. Sunucu içi trafik denetlenmez. Müşterinin sunucuları aynı izole VLAN içinde birbirleriyle doğrudan konuşur. Bu trafik tten firewall’a uğramaz ve tten tarafından görülmez. Bu katmanda ek kısıt isteyen müşteri, kısıtı kendi sunucusunda host seviyesinde tanımlar.

  2. Sunucu içi log tutulmaz. SSH oturumları ve uygulama logları müşterinin katmanındadır.

  3. İşletim sistemi ve üstü tten’in sorumluluğunda değildir. Güncelleme, sıkılaştırma, uygulama güvenliği ve uygulama seviyesi şifreleme müşterinin katmanındadır.

  4. AutoDR devreye alma müşteridedir. Kurulum tten’de, failover’ı müşteri Core Panel’den kendisi başlatır.

Ek 3 — Alt işleyen listesi

  • PayTR Ödeme ve Elektronik Para Kuruluşu A.Ş. · Hizmet: Ödeme işleme · Konum: Türkiye · Aktarılan veri: Ad soyad, e-posta, telefon, fatura adresi, sipariş ve tutar bilgisi. Kart bilgisi tten’e ulaşmaz, doğrudan ödeme kuruluşunda işlenir. · Yurt dışı aktarımı: Hayır

  • iyzi Ödeme ve Elektronik Para Hizmetleri A.Ş. · Hizmet: Ödeme işleme · Konum: Türkiye · Aktarılan veri: Aynı kapsam · Yurt dışı aktarımı: Hayır

  • LUCA — TÜRMOB-TESMER Eğitim Yayın ve Yazılım Hizmetleri İktisadi İşletmesi · Hizmet: E-fatura ve e-arşiv · Konum: Türkiye · Aktarılan veri: Unvan ya da ad soyad, adres, vergi kimlik ya da T.C. kimlik numarası, fatura kalemleri ve tutar · Yurt dışı aktarımı: Hayır

  • MailerSend, Inc. (228 Park Ave S, PMB 54955, New York, NY 10003-1502, ABD) · Hizmet: İşlemsel e-posta gönderimi · Konum: ABD ve sağlayıcının kendi beyanına göre “dünyanın başka yerleri”. Bölge garantisi yok · Aktarılan veri: Ad soyad, e-posta adresi, bildirimin içeriği (proforma, ödeme ve askı bildirimleri, hesap işlemleri) · Yurt dışı aktarımı: Evet

Alt işleyen listesinde yer alan tek yurt dışı aktarımı işlemsel e-posta gönderimidir. Bu aktarım sözleşmenin ifası için zorunludur ve açık rızaya bağlı değildir. Ayrıntısı KVKK Aydınlatma Metni bölüm 8’dedir.

Site ziyaretçilerine ait ölçümleme ve reklam araçları bu tabloya girmez. Bunlar Müşterinin barındırma verisi değil, site ziyaretçisi verisidir ve Çerez Politikası ile KVKK Aydınlatma Metni kapsamında listelenir.

Belge sürümü: 1.0 · Yürürlük tarihi: 01.09.2026 · Son güncelleme: 01.09.2026

Tüm kontrol sizde

Altyapınızı bugün oluşturun

Dakikalar içinde başlayın, projenizi canlıya alın. Taahhüt yok.