Yürürlük tarihi: 6 Ekim 2026 Sürüm: 1.0
Dil: Bu metnin İngilizce çevirisi Data Processing Agreement adresindedir. Bağlayıcı metin Türkçe olanıdır; iki sürüm arasında çelişki hâlinde Türkçe metin geçerlidir. (English version: Data Processing Agreement — the Turkish text prevails.)
Bu sözleşme, 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) m.12/2 ve Avrupa Birliği Genel Veri Koruma Tüzüğü (GDPR) m.28 uyarınca, Pelastra'yı kullanan denizcilik şirketi ile Pelastra arasındaki veri işleme ilişkisini düzenler. Kullanım Koşulları'nın ayrılmaz parçasıdır; iki metin arasında kişisel verilere ilişkin bir çelişki hâlinde bu sözleşme uygulanır.
1. Taraflar ve roller
| Veri sorumlusu ("Şirket") | Pelastra'da şirket hesabı bulunan ve platformu kendi personeli, gemileri ve operasyonları için kullanan tüzel veya gerçek kişi |
| Veri işleyen ("Pelastra") | Melih Can Akbulut — Soğanlık Yeni Mah. Atatürk Cad. No: 13 D: 5, 34880 Kartal / İstanbul — [email protected] |
1.1 Şirket, Ek-1'de sayılan verilerin veri sorumlusudur: hangi veriyi, hangi amaçla, hangi hukuki sebeple ve ne kadar süre işleyeceğine Şirket karar verir.
1.2 Pelastra bu verileri yalnızca Şirket adına ve Şirketin talimatıyla işler. Şirketin talimatı; Kullanım Koşulları, bu sözleşme ve Şirketin yetkili kullanıcılarının platformda yaptığı işlemler (kayıt açma, yükleme, paylaşma, silme, izin verme, ayar değiştirme) ile verilmiş sayılır.
1.3 Bu sözleşmenin kapsamı dışında kalanlar. Şu veriler bakımından Pelastra kendi adına veri sorumlusudur ve Gizlilik Politikası uygulanır:
- Şirket kullanıcılarının ve denizcilerin kendi hesap verileri (ad, e-posta, parola, oturum),
- Denizcilerin kendi girdiği profil, kimlik, belge ve banka bilgileri — bir denizci Şirketin personel davetini kabul ettiğinde bu bilgiler Şirkete Pelastra tarafından açılır; Şirket bu andan itibaren eriştiği veriyi kendi amaçları için kullanırken ayrıca veri sorumlusu olur,
- Platform güvenliği için tutulan denetim, erişim ve uygulama kayıtları,
- Faturalandırma ve abonelik kayıtları.
2. İşlemenin konusu, niteliği ve süresi
2.1 Konu ve amaç: Şirkete; personel, mürettebat ve rotasyon yönetimi, belge ve eğitim takibi, emniyet yönetimi (ISM), planlı bakım, sefer raporları, hakediş, satın alma, ticari operasyon ve bunlara bağlı bildirim, raporlama ve çevrimdışı senkron hizmetlerinin sunulması.
2.2 Nitelik: Toplama, kaydetme, saklama, düzenleme, sınıflandırma, Şirketin yetkili kullanıcılarına ve gemideki personeline gösterme, Şirketin talimatıyla üçüncü kişilere e-posta ile gönderme, raporlama, dışa aktarma ve silme.
2.3 Süre: Şirket hesabının açık olduğu süre ve §10'daki iade ve silme süresi.
2.4 Veri kategorileri ve ilgili kişi grupları Ek-1'dedir.
3. Şirketin yükümlülükleri
3.1 Hukuki sebep: Şirket, Pelastra'ya işlettirdiği her veri için KVKK m.5 ve m.6'da (GDPR kapsamında m.6 ve m.9'da) geçerli bir hukuki sebebe sahip olduğunu taahhüt eder. Özellikle:
- Sağlık verisi (şirketin yüklediği sağlık raporu, yaralanma kaydı, hastalık izni tarihleri),
- Kimlik ve belge numaraları, ücret ve banka bilgileri,
- Değerlendirmeler, sicil notları ve "yeniden çalışılmayacak kişi" kayıtları
için dayanağı Şirket belirler ve gerektiğinde açık rızayı Şirket alır.
3.2 Aydınlatma: Şirket, platformda kaydını tuttuğu her çalışanını ve ilgili kişiyi KVKK m.10'a uygun biçimde kendisi aydınlatır. Bu yükümlülük özellikle şu hâllerde önemlidir ve Pelastra tarafından yerine getirilemez:
- Şirketin, giriş yapamayan bir yönetilen kayıt açtığı çalışanlar (e-posta adresi girilmemişse Pelastra kişiye hiç ulaşamaz),
- Kişiye gösterilmeyen kayıtlar (değerlendirmeler, sicil notları, "yeniden çalışılmayacak kişi" kaydı),
- Tedarikçi, acente, kiracı ve broker yetkilileri ile yük belgelerinde geçen kişiler,
- Gemide çekilen ve kişileri gösterebilen fotoğraflar.
Ek-4'te Şirketin kendi aydınlatma metnine temel alabileceği örnek bir metin bulunur.
3.3 Erişim yönetimi: Şirket, kullanıcılarına verdiği rolleri, gemi kapsamlarını ve özel izinleri (kimlik, sağlık, ücret, değerlendirme) gerekli olanla sınırlı tutar. Gemi zabitlerinin, kendi gemilerindeki kadronun şirket tarafından yüklenen belgelerine (sağlık raporu dâhil) erişimi mürettebat listesindeki rütbeden türer; rütbelerin doğru girilmesi Şirketin sorumluluğundadır.
3.4 Saklama süreleri: Şirket, verinin ne kadar saklanacağına karar verir ve süresi dolan kayıtları platformdaki silme araçlarıyla siler. Pelastra, Şirketin talimatı olmadan Şirket verisini silmez (§10 ve hesap silme hâlleri hariç).
3.5 Hesap silen kişiler: Bir denizci Pelastra hesabını sildiğinde, Şirketin işveren kaydı niteliğindeki verileri (mürettebat listesi, rotasyon, hakediş, emniyet, bakım ve satın alma kayıtları, şirketin yüklediği belgeler) silinmez; kişinin kimliği bu kayıtlarda anonimleşir ya da Ek-1'de belirtilen ad kopyası kalır. Bu kayıtların saklanmaya devam etmesinin hukuki sebebi Şirketin sorumluluğundadır.
3.6 Şirket, platforma yasaya aykırı veya hukuki sebebi olmayan veri yüklemez.
4. Pelastra'nın yükümlülükleri
4.1 Talimata bağlılık: Pelastra Şirket verisini yalnızca §1.2'deki talimatlar doğrultusunda işler; kendi amaçları için kullanmaz, satmaz, reklam için kullanmaz. Bir talimatın mevzuata aykırı olduğunu düşünürse Şirketi gecikmeksizin bilgilendirir.
4.2 Toplulaştırılmış veri: Pelastra, hizmetin işleyişini ve kapasitesini ölçmek amacıyla Şirket verisinden kişiyi ve Şirketi tanımlamayan sayısal istatistik üretebilir. Şirket verisi başka bir şirkete gösterilmez ve şirketler arası kıyaslama için kullanılmaz.
4.3 Gizlilik: Pelastra, Şirket verisine erişen kişilerin gizlilik yükümlülüğü altında olmasını sağlar. Pelastra personeli Şirket verisine yalnızca destek talebi, güvenlik incelemesi veya hukuki yükümlülük hâlinde ve gerekli ölçüde erişir.
4.4 Güvenlik: Pelastra, KVKK m.12/1 ve GDPR m.32 uyarınca Ek-2'deki teknik ve idari tedbirleri uygular ve güncel tutar.
4.5 İlgili kişi başvuruları: Pelastra'ya doğrudan gelen ve Şirket verisine ilişkin bir başvuruyu 5 iş günü içinde Şirkete iletir; başvuruyu kendisi yanıtlamaz. Şirketin başvuruları yanıtlayabilmesi için platformdaki görüntüleme, düzeltme, dışa aktarma ve silme araçlarını sağlar ve gerektiğinde makul teknik yardımı verir.
4.6 Denetim kaydı: Pelastra, Şirket kullanıcılarının işlemlerini (kim, ne zaman, ne yaptı) ve sağlık, banka ve kimlik belgesi verilerine erişimlerini kayıt altına alır ve Şirketin yönetici kullanıcılarına bu kayıtları gösterir. Saklama süreleri Ek-2'dedir.
4.7 Yardım: Pelastra, Şirketin veri koruma etki değerlendirmesi, Kurul ile yazışma ve denetim yükümlülükleri için gerekli bilgileri makul ölçüde sağlar.
5. Alt işleyenler
5.1 Şirket, Ek-3'teki alt işleyenlerin kullanılmasına genel yetki verir.
5.2 Pelastra yeni bir alt işleyen eklemeden veya mevcut olanı değiştirmeden en az 30 gün önce Şirketi e-posta ile ve platformda bilgilendirir. Şirket bu süre içinde makul bir gerekçeyle itiraz edebilir; itiraz giderilemezse Şirket, ilgili hizmeti ücret iadesiyle sonlandırma hakkına sahiptir.
5.3 Pelastra, alt işleyenlerle bu sözleşmedekilerle eşdeğer veri koruma yükümlülükleri içeren yazılı sözleşmeler yapar ve onların yükümlülüklerinden Şirkete karşı sorumludur.
6. Yurt dışına aktarım
6.1 Şirket verisi Türkiye'deki (İstanbul) sunucularda barındırılır. Ek-3'te yurt dışında yerleşik olarak gösterilen alt işleyenlere aktarım, Kişisel Verileri Koruma Kurulu'nun ilan ettiği standart sözleşmeler (veri işleyenden veri işleyene) imzalanarak ve Kurul'a bildirilerek yapılır (KVKK m.9/4); GDPR kapsamında AB Komisyonu'nun standart sözleşme maddeleri uygulanır.
6.2 Şirketin, platform üzerinden kendi talimatıyla yurt dışındaki bir alıcıya gönderdiği e-postalar (ör. yurt dışındaki bir seyahat acentesine bilet talebi, tedarikçiye teklif talebi) Şirketin kendi aktarımıdır; dayanağı Şirket belirler.
7. Kişisel veri ihlali
7.1 Pelastra, Şirket verisini etkileyen bir ihlali öğrendiğinde Şirketi gecikmeksizin ve en geç 48 saat içinde bilgilendirir. Bildirim; ihlalin niteliğini, etkilenen veri ve kişi kategorilerini ve yaklaşık sayılarını, olası sonuçlarını ve alınan ya da önerilen tedbirleri içerir. Bilgiler bir seferde verilemiyorsa aşamalı olarak verilir.
7.2 Kurul'a ve ilgili kişilere bildirim yükümlülüğü Şirkete aittir (KVKK m.12/5: 72 saat). Pelastra bu bildirim için gereken bilgileri sağlar.
8. Denetim
8.1 Pelastra, bu sözleşmeye uyumu gösteren bilgileri Şirketin yazılı talebi üzerine sağlar.
8.2 Şirket, yılda en fazla bir kez ve 30 gün önceden bildirerek, gizlilik yükümlülüğü altındaki bir denetçiyle uyum denetimi yaptırabilir. Denetim, diğer şirketlerin verisine erişimi gerektirmeyecek ve hizmeti aksatmayacak biçimde planlanır; masrafını Şirket karşılar. Bir ihlal veya Kurul talebi hâlinde bu sınırlamalar uygulanmaz.
9. Sorumluluk
Tarafların bu sözleşmeden doğan sorumluluğu Kullanım Koşulları'ndaki sınırlamalara tabidir. Ancak bir tarafın kendi kusuruyla yol açtığı idari para cezaları ve ilgili kişi tazminatları o tarafa aittir. KVKK m.12/2 uyarınca taraflar, veri güvenliği tedbirlerinin alınmasından ilgili kişilere karşı müştereken sorumludur.
10. Sözleşmenin sona ermesi: iade ve silme
10.1 Şirket hesabının kapatılmasından sonra Şirket, 30 gün boyunca verisini platformun dışa aktarma araçlarıyla alabilir.
10.2 Bu sürenin sonunda Pelastra, Şirket verisini ve Şirket adına saklanan dosyaları siler. Yedeklerdeki kopyalar, yedeğin olağan saklama süresi dolduğunda silinir ve bu süre içinde yeniden işlenmez.
10.3 Mevzuatın Pelastra'ya saklama yükümlülüğü getirdiği kayıtlar (ör. fatura) bu süre sonunda da saklanır ve yalnızca o yükümlülük için kullanılır.
11. Değişiklikler
Pelastra bu sözleşmeyi mevzuat değişikliği veya hizmetin kapsamının değişmesi hâlinde güncelleyebilir. Şirketin haklarını daraltan değişiklikler en az 30 gün önce bildirilir.
Ek-1 — İşlenen veriler ve ilgili kişi grupları
İlgili kişi grupları: Şirketin kara ve gemi personeli (eski ve aday personel dâhil), Şirketin platform kullanıcıları, Şirketin yönetilen kayıt açtığı kişiler, tedarikçi / acente / kiracı / broker / karşı taraf yetkilileri, yük belgelerinde geçen gönderen ve alıcı kişiler, seyahat eden personel, anket katılımcıları.
| Alan | Veri | Özel nitelikli / hassas | Not |
|---|---|---|---|
| Personel | Kategori, rütbe, unvan, departman, işe giriş / ayrılış, istihdam dönemleri, müsaitlik | — | |
| Yönetilen kayıt | Ad, soyad, e-posta, telefon, uyruk, beden ölçüleri, kimlik ve belge bilgileri (Şirketin girdiği) | Kimlik numaraları | Kişi giriş yapamaz; sahiplenince profil kişiye geçer |
| Görev geçmişi | Gemi, rütbe, tarihler, sözleşme, ayrılış nedeni, görev sonu değerlendirmesi | — | Ücret Hakediş alanından okunur |
| Mürettebat ve rotasyon | Gemi, görev tarihleri, limanlar, iç notlar, crew list (FAL Form 5) | Kimlik ve belge numaraları | |
| Katılış öncesi + seyahat | Kontrol listesi, kişinin form beyanları, bilet (uçuş, PNR, bilet no, ücret, PDF), bilet talepleri ve acente yazışmaları | — | Bilet talebinde yolcu adı acenteye e-postayla gider |
| İzin | Tür (yıllık, hastalık, kurs, ücretsiz), tarihler, not | Hastalık izni (tanı yok) | |
| Değerlendirme | Aylık değerlendirme, yetkinlik değerlendirmesi, sicil notları, "yeniden çalışılmayacak kişi" kaydı | Hassas | Kişiye gösterilmez; kara listede ad kopyası tutulur |
| Şirket belgeleri | İş sözleşmesi, eğitim, sigorta, sağlık raporu ve belge taramaları | Sağlık | Gemi zabitleri kendi gemisinin kadrosunu görür; erişim kaydı 30 gün; ad kopyası tutulur |
| Emniyet | Çalışma / dinlenme saatleri ve aylık onay, nöbet çizelgesi, form gönderimleri, olay bildirimleri, yaralanma (vücut bölgesi, nitelik, ağırlık, kayıp gün, tıbbi not), uygunsuzluk, denetim | Sağlık (yaralanma) | Anonim ramak kala bildirimi kimlik taşımaz |
| Bakım, sefer, satın alma, ticari | İşlemi yapan kişinin kimliği ve rütbesi; tedarikçi / acente / karşı taraf yetkilisi ad, e-posta, telefon, adres; yük partisi gönderen / alıcı | — | Tedarikçiye teklif talebi e-postayla gider; gelen yanıtlar saklanır |
| Hakediş | Ücret sözleşmesi, aylık fiş ve kalemleri, avans / harcama kalemleri ve fiş fotoğrafı, iş sözleşmesi (SEA) ve düzenlendiği andaki kimlik / belge numaraları, banka ödeme dosyası, banka ekstresi satırları | Ücret, IBAN | Yasal bordro değildir |
| Anket | Kimlikli cevaplar ve katılım; anonim cevaplar (gemi, departman, rütbe grubu ile) | Görüşe dayalı | Sonuç en az 5 kişilik gruplarla |
| Dosya ekleri | Teklif, sipariş, iş emri, uygunsuzluk ve denetim ekleri | İçeriğe bağlı |
Ek-2 — Teknik ve idari tedbirler
- Barındırma: Türkiye'de (İstanbul) veri merkezinde; veritabanı modül başına ayrı şemalarla.
- Aktarımda şifreleme: Tüm trafik HTTPS/TLS.
- Kimlik doğrulama: bcrypt parola özeti; kısa ömürlü erişim anahtarı; oturum yenileme anahtarı HttpOnly çerezde; tüm gizli anahtarlar veritabanında özet olarak.
- Yetkilendirme: izin tabanlı roller; rollerin gemi listesiyle kapsamlanması; kimlik, sağlık, ücret ve değerlendirme verileri için ayrı izinler; görev ayrılığı (kaydı açanın onaylayamaması) ayarı; platform yönetimi ile şirket yetkilerinin yalıtılması.
- Dosyalar: erişime kapalı depoda; yalnızca kısa ömürlü imzalı bağlantıyla; yüklemede tür, içerik imzası ve boyut denetimi; makro içeren Office belgelerinin reddi.
- Kayıt tutma: işlem denetim kaydı (aktör, işlem, IP, alan değişiklikleri) 5 yıl; sağlık, banka ve kimlik belgesi erişim kaydı 365 gün; personel belgesi erişim kaydı 30 gün; uygulama kayıtları 14 gün. Kayıtlarda parola, anahtar, kimlik / pasaport / cüzdan / vize numarası ve IBAN maskelenir.
- Çevrimdışı kullanım: gemideki cihazda tutulan veri şifreli; çıkışta okunabilir veri silinir.
- Hız sınırlama ve IP engelleme, güvenlik başlıkları, kullanıcı içeriğinde HTML temizleme.
- Yedekleme: Veritabanı her gün yedeklenir. Yedekler AES-256 ile şifrelenmiş olarak barındırma sağlayıcısının Türkiye'deki (İstanbul) sunucusunda tutulur, yalnızca geri yükleme amacıyla kullanılır ve 30 gün sonra otomatik olarak silinir.
- İhlal müdahalesi: §7.
Ek-3 — Alt işleyenler
| Alt işleyen | Hizmet | Konum | Aktarım güvencesi |
|---|---|---|---|
| Natro — Çizgi Telekomünikasyon A.Ş. | Sunucu ve veritabanı barındırma | Türkiye (İstanbul) | Yurt içi |
| Cloudflare, Inc. | Dosya saklama (R2), DNS ve ağ | Doğu Avrupa (R2) / küresel | Standart sözleşme (KVKK m.9/4) |
| Brevo (Sendinblue SAS) | E-posta gönderimi ve alımı | Fransa (AB) | Standart sözleşme (KVKK m.9/4) |
Şirket verisi yapay zekâ hizmetlerine gönderilmez. Gelen e-postalar (teklif, bilet yanıtı) yapay zekâ ile değil, sabit kurallarla okunur.
Ek-4 — Çalışanlar için örnek aydınlatma metni
Bu metin bir örnektir; Şirket kendi işleme amaçlarına, hukuki sebeplerine ve saklama sürelerine göre uyarlamalıdır. Hukuki görüş yerine geçmez.
[Şirket unvanı] — Çalışanlarımıza Kişisel Veri Aydınlatma Metni
[Şirket unvanı] ("Şirket") olarak, veri sorumlusu sıfatıyla, sizinle kurduğumuz iş ilişkisi kapsamında kişisel verilerinizi işliyoruz. Kayıtlarımızı Pelastra platformunda tutuyoruz; Pelastra bu verileri yalnızca bizim adımıza ve talimatımızla işler.
- İşlenen veriler: kimlik ve iletişim bilgileri; pasaport, gemiadamı cüzdanı, yeterlik belgesi, vize ve sertifika bilgileri ve kopyaları; görev ve rotasyon bilgileri; seyahat ve bilet bilgileri; çalışma ve dinlenme saatleri; izin kayıtları; performans değerlendirmeleri; ücret ve banka bilgileri; sağlık raporu ve iş kazası kayıtları; emniyet kayıtları.
- Amaçlar: iş sözleşmesinin kurulması ve ifası; gemiadamı ve iş mevzuatı, MLC 2006, ISM Kodu ve bayrak devleti kurallarından doğan yükümlülükler; mürettebat ve vize işlemleri; iş sağlığı ve güvenliği; ücret ödemesi; denetimlere hazırlık.
- Hukuki sebepler: KVKK m.5/2-a (kanunlarda açıkça öngörülme), m.5/2-c (sözleşmenin ifası), m.5/2-ç (hukuki yükümlülük), m.5/2-f (meşru menfaat); sağlık verisi için m.6/3.
- Aktarım: gemide görevli olduğunuz geminin zabitleri (gerekli belgelerle sınırlı); liman ve göç makamları, bayrak devleti, klas kuruluşu, P&I sigortacısı, seyahat acentesi, bankanız; Ulaştırma ve Altyapı Bakanlığı (gemiadamı sicili sorgusu); hizmet sağlayıcımız Pelastra ve onun alt işleyenleri.
- Saklama: [Şirketin belirleyeceği süreler].
- Haklarınız: KVKK m.11'deki haklarınız için [şirket iletişim adresi] adresine başvurabilirsiniz.