Veri İşleme Sözleşmesi (DPA)

Son güncelleme: 20.07.2026

İşbu Veri İşleme Sözleşmesi ("DPA"), rankzupAI tarafından işletilen rankzupAI hizmetini bir kurumsal müşteri, ajans veya bayi ("Müşteri") olarak kullandığınızda, 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") ve ilgili ikincil mevzuat kapsamında tarafların rol ve yükümlülüklerini düzenler. Bu belge, KVKK Aydınlatma Metni ve Gizlilik Politikası ile birlikte okunmalıdır ve onlarla tutarlıdır.

1. Tanımlar ve Taraflar

2. Rollerin Belirlenmesi

rankzupAI, hizmet kapsamındaki kişisel veriler bakımından ikili bir role sahiptir:

3. İşlemenin Konusu, Süresi ve Amacı

4. İşlenen Veri Kategorileri

Hizmet kapsamında aşağıdaki veri kategorileri işlenir (KVKK Aydınlatma Metni ile tutarlıdır):

5. Alt-İşleyenler

rankzupAI, hizmeti sunmak için aşağıdaki alt-işleyenlerden yararlanır. Müşteri bu listeyi onaylamış sayılır; listede esaslı bir değişiklik olması hâlinde Müşteri makul süre önce bilgilendirilir.

6. LLM API'lerine Kişisel Veri Aktarılmaz İlkesi (KVKK m. 9)

rankzupAI'nin temel mimari ilkesi, yukarıda 5. maddede listelenen yapay zeka sağlayıcılarının (OpenAI, Google, Anthropic, xAI, DataForSEO) API'lerine hiçbir kişisel veri (ad-soyad, e-posta, IP, T.C. kimlik no vb.) gönderilmemesidir. Bu API'lere yalnızca ölçüm için gerekli olan marka adı, ürün/hizmet bilgisi, sektör ve izleme sorgusu metni iletilir.

Bu ilke sayesinde, söz konusu sağlayıcıların altyapılarının yurt dışında (örn. ABD) bulunması, KVKK madde 9 anlamında bir yurt dışına kişisel veri aktarımı rejimini tetiklemez; zira aktarılan bilgi kişisel veri niteliğinde değildir. rankzupAI, sistemi bu ilkeyi koruyacak biçimde tasarlar ve işletir.

Müşteri yükümlülüğü: Müşteri (ve panele erişen kullanıcıları), izleme sorgularına ve proje alanlarına gerçek kişilere ait kişisel veri (ör. "Dr. Ahmet Yılmaz'ın kliniği iyi mi") girmemeyi taahhüt eder. Sorgular marka, ürün ve sektör odaklı olmalıdır. Müşteri'nin bu kurala aykırı olarak kişisel veri girmesi hâlinde doğacak KVKK sorumluluğu Müşteri'ye aittir; rankzupAI bu içeriğin niteliğini denetlemekle yükümlü değildir.

7. Veri Güvenliği Önlemleri

8. Veri Saklama, İade ve Silme

Sözleşmenin sona ermesi hâlinde, Müşteri'nin talebi üzerine Müşteri içeriği makul bir süre içinde silinir, yok edilir veya (talep edilirse) iade edilir. Mevzuattan doğan saklama yükümlülükleri (örn. vergi/fatura kayıtları) saklı kalmak kaydıyla, bu süre sonunda kalan kişisel veriler silinir, yok edilir veya anonim hâle getirilir. Ayrıntı için KVKK Aydınlatma Metni madde 6.

9. Veri İhlali Bildirimi (72 Saat Taahhüdü)

rankzupAI, kişisel veri güvenliğini etkileyen bir ihlali tespit ettiğinde, gecikmeksizin ve en geç 72 saat içinde ilgili veri sorumlusunu/Müşteri'yi bilgilendirir; ihlalin niteliği, etkilenen veri kategorileri, olası sonuçları ve alınan/önerilen önlemler hakkında makul bilgiyi paylaşır. rankzupAI, Kişisel Verileri Koruma Kurumu'na ve ilgili kişilere yapılacak bildirimlerde Müşteri'ye makul ölçüde destek olur. İhlal müdahale prosedürü operasyonel el kitabında (RUNBOOK) belgelenmiştir.

10. İlgili Kişi Haklarına Destek

rankzupAI, ilgili kişilerin KVKK madde 11 kapsamındaki haklarını (erişim, düzeltme, silme, itiraz vb.) kullanabilmesi için Müşteri'ye teknik ve idari olarak makul destek sağlar. rankzupAI'ye doğrudan ulaşan ve Müşteri'nin sorumluluğundaki veriye ilişkin talepler, gecikmeksizin ilgili Müşteri'ye yönlendirilir.

11. İletişim

Bu DPA'ya ilişkin sorular ve kurumsal tedarik süreçleri için kvkk@rankzup.ai adresinden ulaşabilirsiniz. İmzalı bir nüsha talep eden kurumsal müşteriler için ıslak/elektronik imzalı sürüm sağlanabilir.

Sorularınız için: info@rankzup.ai