Veri İşleme Eki
Kişisel verileri sizin adınıza hangi koşullarla işlediğimiz. Bu ek, Hizmet Şartlarına dâhildir ve hizmeti kullandığınızda kendiliğinden uygulanır.
OmniMessage bir GridStudio ürünüdür.
Son güncelleme: 5 Ekim 2026
1.Kapsam ve roller
İşbu Veri İşleme Eki (Ek), sizinle faturanızda adı belirtilen GridStudio grup şirketi (biz, bize) arasındaki Hizmet Şartlarının parçasıdır. Müşteri Verilerinde yer alan kişisel verileri sizin adınıza işlediğimiz her durumda uygulanır. Baş harfi büyük yazılan ve burada tanımlanmayan terimler, Hizmet Şartlarında kendilerine verilen anlamı taşır.
Bu işleme faaliyeti bakımından siz veri sorumlususunuz veya kendi müşterileriniz adına hareket eden bir veri işleyensiniz; biz ise sizin veri işleyeniniziz. Taraflardan her biri, ilgili olduğu ölçüde AB ve Birleşik Krallık Genel Veri Koruma Tüzüğü, Türkiye’nin Kişisel Verilerin Korunması Kanunu (KVKK) ve BAE Kişisel Verilerin Korunması Kanunu dâhil olmak üzere, kendisine uygulanan veri koruma mevzuatına uyar.
İşbu Ek, hesap ve faturalandırma verileri gibi, veri sorumlusu sıfatıyla kendi amaçlarımız için işlediğimiz verileri kapsamaz. Bu işleme faaliyeti Gizlilik Politikasında açıklanmaktadır.
Kişisel verilerin işlenmesi konusunda işbu Ek ile Hizmet Şartlarının geri kalanı arasında çelişki olması hâlinde işbu Ek geçerlidir.
2.İşlemeye ilişkin ayrıntılar
- Konu ve amaç: bağladığınız Kanallar üzerinden mesaj göndermek ve almak, bunların durumunu bildirmek, webhook olaylarını size iletmek, faturalandırma yapmak ve Hizmeti güvenli tutmak.
- Süre: bir Hesabınız olduğu sürece ve sonrasında, veriler 10. bölümde açıklandığı şekilde silinene kadar.
- İşlemenin niteliği: alma, saklama, Kanal Sağlayıcılarına iletme, günlüğe kaydetme, size gösterme ve silme.
- İlgili kişiler: mesaj gönderdiğiniz ve mesaj aldığınız kişiler ile mesajlarda adı geçen diğer herkes.
- Veri kategorileri: telefon numaraları, sohbet kimlikleri ve platform kullanıcı kimlikleri gibi tanımlayıcılar; mesaj içeriği ve atıfta bulunulan medya; teslim ve okunma durumları; ve eklediğiniz referanslar ile meta veriler.
- Özel nitelikli veriler: Hizmet, özel nitelikli kişisel veriler için tasarlanmamıştır. Mesajlarınızın ne içereceğine siz karar verirsiniz; hukuka uygun bir sebebiniz olmadıkça ve Kanal Sağlayıcısı izin vermedikçe bu tür verileri göndermemelisiniz.
3.Talimatlarınız
Kişisel verileri yalnızca belgelenmiş talimatlarınız doğrultusunda işleriz. Hizmet Şartları, işbu Ek ve API ile konsolu kullanımınız, talimatlarınızın tamamını oluşturur. Kanaatimizce bir talimat veri koruma mevzuatını ihlal ediyorsa size bildiririz ve böyle bir talimatı yerine getirmek zorunda değiliz.
Verileri, bize uygulanan bir kanunun gerektirdiği durumlarda da işleyebiliriz. Bu durumda, söz konusu kanun yasaklamadıkça önce size bildiririz.
İşlemenin hukuka uygunluğundan siz sorumlusunuz: hukuki bir sebebe sahip olmaktan, ilgili kişilerden alınması gereken rızalardan ve onlara yapılması gereken bilgilendirmelerden ve ilettiğiniz verilerin doğruluğundan.
4.Gizlilik
Kişisel verileri işlemeye yetkili kişilerin gizlilik yükümlülüğüyle bağlı olmasını ve verilere yalnızca işlerinin gerektirdiği ölçüde erişmesini sağlarız.
5.Güvenlik önlemleri
Riske uygun teknik ve idari tedbirler uygularız ve koruma düzeyi düşmediği sürece bunları güncelleyebiliriz. Hâlihazırda bu tedbirler arasında şunlar yer alır:
- aktarım hâlindeki verilerin TLS ile şifrelenmesi;
- parolaların Argon2id özet değerleri olarak, oturum belirteçlerinin ve API anahtarlarının da yalnızca özet değerleri olarak saklanması;
- webhook imzalama sırlarının ve bir Hesabı teslimat platformuna bağlayan anahtarların, beklemedeyken AES-256-GCM ile şifrelenmesi;
- Kanal kimlik bilgilerinin, belirteçlerinin ve yetkilendirme kodlarının, ağ geçidi tarafından saklanmadan ve günlüğe kaydedilmeden teslimat platformuna aktarılması;
- bir Hesabın üyeleri için role dayalı erişim, kapsam ve IP adresi bakımından sınırlandırılmış API anahtarları, hız sınırlama ve tekrarlanan başarısız oturum açma girişimlerinin ardından kilitleme;
- her Hesabın verilerinin mantıksal olarak ayrılması;
- personelimizin destek vermek için bir Hesaba her erişimi dâhil olmak üzere yönetim işlemlerinin denetim günlüğü;
- imzalı webhook teslimatları ve webhook adreslerinin özel ağ aralıklarına karşı doğrulanması.
6.Alt veri işleyenler
Alt veri işleyenler görevlendirmemiz için bize genel bir yetki verirsiniz. Onları, işbu Ekteki yükümlülüklere eşdeğer veri koruma yükümlülükleri getiren yazılı bir sözleşmeyle görevlendiririz ve yaptıkları işten size karşı sorumlu olmaya devam ederiz.
Müşteri Verileri için kullandığımız alt veri işleyen kategorileri şunlardır:
- Barındırma ve altyapı: sunucularımızı, veritabanlarımızı ve yedeklerimizi barındıran sağlayıcılar;
- GridStudio grup şirketleri: Kanal Sağlayıcılarına bağlanan teslimat platformunu işleten ve Hizmete destek veren şirketler.
Bir alt veri işleyen eklemeden veya değiştirmeden önce Hesabınızın sahiplerine bildiririz. Veri korumaya ilişkin makul gerekçelerle on dört gün içinde itiraz edebilirsiniz. İtirazı çözüme kavuşturamazsak sözleşmeyi sona erdirebilirsiniz; bu durumda bedelini ödediğiniz kullanılmamış Cüzdan bakiyesini ve satın aldığınız, süresi dolmamış Paketlerin kullanılmamış kısmını oransal olarak hesaplayıp iade ederiz.
Meta, Telegram, TikTok, Twilio ile diğer SMS sağlayıcıları ve operatörler gibi Kanal Sağlayıcıları bizim alt veri işleyenlerimiz değildir. Onları siz seçersiniz, her biriyle kendi sözleşmeniz vardır ve biz verileri onlara sizin talimatlarınız doğrultusunda iletiriz. Ödeme işlemcimiz ve e-posta gönderim sağlayıcımız, veri sorumlusu olduğumuz hesap ve faturalandırma verilerini bizim adımıza işler ve Müşteri Verilerini almaz.
7.Yardım
İşlemenin niteliğini dikkate alarak, haklarını kullanan ilgili kişilerin taleplerini yanıtlamanıza uygun teknik ve idari tedbirlerle yardımcı oluruz. Konsol ve API, bir alıcının mesajlarını aramanıza ve almanıza imkân tanır. Bir ilgili kişi doğrudan bizimle iletişime geçerse onu size yönlendiririz ve siz bizden istemedikçe veya hukuk gerektirmedikçe talebi kendimiz yanıtlamayız.
Ayrıca, Hizmetle ilgili oldukları ve bilgiyi kendiniz edinemediğiniz ölçüde, veri koruma etki değerlendirmeleri, denetim makamlarıyla istişareler ve işlemenin güvenliği konularında size makul yardımı sağlarız.
8.Kişisel veri ihlalleri
Müşteri Verilerini etkileyen bir kişisel veri ihlalinden haberdar olduktan sonra gecikmeksizin Hesabınızın sahiplerini bilgilendiririz. Bildirimde ihlalin niteliği, ilgili veriler, olası sonuçları ve alınan veya önerilen tedbirler hakkında bildiklerimiz açıklanır; yeni bilgiler edindikçe bunları ekleriz. Bildirim, kusur kabulü anlamına gelmez.
9.Uluslararası aktarımlar
Nerede bulunurlarsa bulunsunlar, Müşteri Verilerini Kanal Sağlayıcılarına ve mesajı yönelttiğiniz alıcılara iletmemiz için bize talimat verirsiniz. Biz ve alt veri işleyenlerimiz, Müşteri Verilerini sizin kurulu olduğunuz ülkeden başka ülkelerde işleyebiliriz.
Veri koruma mevzuatının bir aktarımı kısıtladığı durumlarda taraflar, bu mevzuatın tanıdığı bir aktarım mekanizmasına dayanır. Sizden bize yapılan bir aktarım için Avrupa Komisyonu tarafından onaylanan standart sözleşme maddelerinin (ilgili olduğu hâllerde Birleşik Krallık ekiyle birlikte) gerekli olduğu durumlarda bu maddeler, siz veri aktaran ve biz veri alıcısı olmak üzere ve işlemeye ilişkin ayrıntılar 2. ve 5. bölümlerde belirtildiği şekliyle, atıf yoluyla işbu Eke dâhil edilir.
10.Silme ve iade
Sözleşme yürürlükte olduğu sürece Müşteri Verilerine konsol ve API üzerinden erişip bunları alabilirsiniz. Sözleşme sona erdiğinde, bize uygulanan bir kanun saklamamızı gerektirmedikçe Müşteri Verilerini makul bir süre içinde sileriz; kanunun saklamayı gerektirdiği durumda verileri gizli tutar ve başka hiçbir amaçla kullanmayız. Hesap kapatılmadan önce talep etmeniz hâlinde, verilerin dışa aktarılması konusunda size makul yardımı sağlarız.
Yedekler, yedekleme döngümüze göre üzerine yazılarak silinir. Faturalandırmaya esas kullanım toplamları gibi, veri sorumlusu sıfatıyla ihtiyaç duyduğumuz kayıtlar Gizlilik Politikası uyarınca saklanır.
11.Bilgilendirme ve denetimler
İşbu Eke uyduğumuzu göstermek için makul olarak gerekli bilgileri kullanımınıza sunar ve güvenlik önlemlerimize ilişkin yazılı soruları yanıtlarız.
Bu bilgilerin hukuki bir gerekliliği karşılamaya yetmediği durumlarda, on iki aylık bir dönemde en fazla bir kez ve otuz gün önceden yazılı bildirimde bulunarak, bizzat veya gizlilik yükümlülüğüyle bağlı bağımsız bir denetçi aracılığıyla denetim yapabilirsiniz. Denetim mesai saatleri içinde gerçekleştirilir, Hizmeti aksatmamalı veya diğer müşterilerin verilerini açığa çıkarmamalıdır ve masrafı size aittir. Bir denetim makamının talep ettiği durumlarda veya bir kişisel veri ihlalinin ardından daha sık denetim yapılabilir.
12.Sorumluluk ve süre
Hizmet Şartlarındaki sorumluluk sınırlamaları ve istisnaları, veri koruma mevzuatının bunların ilgili kişilerin haklarına uygulanmasına izin vermediği durumlar dışında işbu Ek için de geçerlidir.
İşbu Ek, kişisel verileri sizin adınıza işlediğimiz sürece uygulanır. İmzalı bir nüshaya ihtiyacınız varsa support@omnimessage.co adresine yazın.
Bu belgeyle ilgili sorularınız için: support@omnimessage.co