Veri İşleme Sözleşmesi
Kullanım Şartları'nın eki · 6698 sayılı KVKK m.12 · Sürüm: 2 Ekim 2026 · Mevcut ajanslar için yürürlük: duyurudan 15 gün sonra (Şartlar md. 11)
Bu sözleşme, NyxGen platformunu işleten Gece Sosyal ("NyxGen", Veri İşleyen) ile Hizmette hesap açan Ajans'ın (Veri Sorumlusu) kişisel veri ilişkisini düzenler. Kullanım Şartları'nın ayrılmaz bir parçasıdır; yeni Ajanslar için hesabın açılmasıyla, mevcut Ajanslar için yukarıdaki tarihte yürürlüğe girer. Kişisel verilerin işlenmesi konusunda bu sözleşme ile Kullanım Şartları çelişirse bu sözleşme geçerlidir. İmzalı kopya isteyen Ajanslar için: akarege19@gmail.com.
1. Konu, kapsam ve roller
- NyxGen, Ajans'ın talimatıyla ve Hizmeti sunmak amacıyla Ajans Verileri'ni işler. Ajans Verileri: Ajans'ın, ekibinin, Son Müşterilerinin (markalar), creator/influencer'ların ve müşteri portalı kullanıcılarının Hizmete girdiği, yüklediği, bağladığı veya Hizmette ürettirdiği tüm kişisel veriler (Ek-1).
- Kapsam dışı (NyxGen veri sorumlusudur): (a) Ajans hesabı, ekip üyeleri, faturalandırma ve platform kullanım verileri; (b) 5651 sayılı Kanun kapsamındaki erişim (trafik) kayıtları; (c) kiracılar arası ortak trend havuzu ve NyxGen'in kendi amacıyla topladığı herkese açık sosyal medya verisi. Bunlar için KVKK Aydınlatma Metni geçerlidir. Ajans'ın keşif sonuçlarından kendi influencer havuzuna eklediği kayıtlar ise Ajans Verisidir.
- Ajans, Ajans Verileri bakımından veri sorumlusudur; Son Müşterilerine, creator/influencer'lara ve Kullanıcılarına karşı KVKK m.10 aydınlatmasını yapmaktan, hukuki dayanağı (m.5/6) ve gerekiyorsa açık rızayı sağlamaktan, VERBİS yükümlülüğünden ve yurt dışı aktarım şartlarının kendi payına düşen kısmından sorumludur.
2. NyxGen'in yükümlülükleri
- Talimata bağlılık: Ajans Verileri yalnızca Ajans'ın belgelenmiş talimatıyla işlenir: bu sözleşme, Kullanım Şartları, Ajans'ın panelde/API'de verdiği komutlar ve ayarlar talimattır. NyxGen bir talimatın mevzuata aykırı olduğunu düşünürse Ajans'ı bilgilendirir ve uygulamayı durdurabilir.
- Amaç sınırı: Ajans Verileri NyxGen'in kendi amaçları için kullanılmaz, satılmaz, reklam için paylaşılmaz ve model eğitimi için kullanılmaz. Ürün geliştirme için yalnızca kişisel veri içermeyen, toplu ve anonim istatistik üretilir.
- Gizlilik: Ajans Verilerine erişebilen NyxGen yetkilileri gizlilik yükümlülüğü altındadır; erişim yalnızca hizmetin sunulması, destek ve güvenlik için gerektiği kadardır.
- Güvenlik: NyxGen, KVKK m.12 kapsamında Ek-2'deki teknik ve idari tedbirleri uygular ve sürdürür; tedbirleri düşürmez.
- İlgili kişi başvuruları: NyxGen, bir ilgili kişiden Ajans Verilerine ilişkin doğrudan aldığı başvuruyu 5 iş günü içinde Ajans'a iletir ve kendisi cevaplamaz; Ajans'ın yanıtı için makul teknik destek sağlar (erişim, düzeltme, silme, dışa aktarma).
- Yardım: NyxGen, Ajans'ın güvenlik, ihlal bildirimi, etki değerlendirmesi ve Kurum/denetim yükümlülüklerini yerine getirmesine, kendisinde bulunan bilgilerle makul ölçüde yardım eder.
3. Alt işleyiciler
- Ajans, Ek-3'teki alt işleyicilerin kullanılmasına genel olarak izin verir. NyxGen alt işleyicilerle, bu sözleşmedeki seviyede koruma sağlayan yazılı koşullar kurar ve onların eylemlerinden Ajans'a karşı sorumludur.
- Değişiklik bildirimi: yeni alt işleyici eklenmeden veya değiştirilmeden en az 30 gün önce panelden ve e-postayla duyurulur. Ajans bu süre içinde makul gerekçeyle itiraz edebilir; taraflar çözüm arar, çözülemezse Ajans ücretsiz olarak Hizmeti feshedebilir ve verilerini Madde 10'a göre alır.
- Ajans'ın kendi seçtiği entegrasyonlar (Google Drive, Slack, kargo API'leri, kendi SMTP'si) NyxGen'in alt işleyicisi değil, Ajans'ın kendi işleyicileridir.
4. Yurt dışına aktarım
- Alt işleyicilere aktarım yalnızca hizmetin sunulması için gereken en az veriyle yapılır; uygulama ve veritabanı Frankfurt (AB) bölgesindedir. Yurt dışındaki alt işleyicilere aktarım, 6698 sayılı Kanun m.9'a uygun olarak yürütülür.
- AB'de yerleşik Ajans için GDPR'ın gerektirdiği ek güvenceler, talep üzerine taraflarca ayrıca kararlaştırılır.
5. İhlal bildirimi
- NyxGen, Ajans Verilerini etkileyen bir kişisel veri ihlalini öğrendiğinde Ajans'a gecikmeksizin ve en geç 48 saat içinde e-postayla bildirir (Ajans'ın Kurul'a bildirim süresini koruyabilmesi için).
- Bildirim, bilinenleri içerir: ihlalin niteliği ve zamanı, etkilenen veri kategorileri ve yaklaşık kişi/kayıt sayısı, olası sonuçlar, alınan ve önerilen tedbirler ve NyxGen iletişim kişisi. Tam bilgi yoksa eldeki bilgiyle başlanır, kademeli tamamlanır.
- Kurul'a ve ilgili kişilere bildirimi Ajans yapar; NyxGen gerekli bilgi ve kanıtı sağlar. NyxGen, veri sorumlusu olduğu veriler için bildirimi kendisi yapar.
6. Denetim ve bilgi
- NyxGen, bu sözleşmeye uyumu göstermek için gerekli bilgiyi (tedbirler, alt işleyici listesi, yalnız Ajans'ı ilgilendiren ihlal kayıtları) talep üzerine sağlar.
- Ajans, yılda en çok bir kez (ihlal şüphesinde ek olarak) 30 gün önceden yazılı bildirimle, önce soru formu/belge incelemesi, yetmezse yerinde veya uzaktan denetim yapabilir; denetim masrafları Ajans'a aittir, NyxGen'in operasyonunu ve diğer kiracıların verilerini etkilemeyecek şekilde, gizlilik yükümlülüğüyle yürütülür.
7. Ajans'ın yükümlülükleri
Ajans: (a) talimatlarının hukuka uygun olduğunu; (b) Ajans Verilerinin yüklenmesi için gerekli aydınlatma, hukuki dayanak ve izinlere (özellikle Son Müşteri/creator verisi, yüz içeren görseller, yetkilendirilen sosyal hesaplar) sahip olduğunu; (c) kullanıcı hesaplarının güvenliğini (güçlü parola, 2FA/passkey, ayrılan çalışanın erişiminin kaldırılması) sağlayacağını taahhüt eder; (d) 18 yaş altı kişilerin verisini yalnızca yasal temsilcinin izniyle yükler.
8. Veri kategorileri ve ilgili kişiler
Ek-1'de yer alır.
9. Sorumluluk
Bu sözleşmeden doğan sorumluluk, Kullanım Şartları'nın 10. maddesindeki sorumluluk sınırına tabidir. KVKK m.12/2 gereği, veri güvenliği tedbirlerinin alınmasında NyxGen ve Ajans ilgili kişilere karşı müştereken sorumludur; taraflar kendi aralarında kusur oranına göre rücu eder.
10. Sona erme, iade ve silme
- Hizmet sona erdiğinde ya da Ajans talep ettiğinde: (a) Ajans, panelden tam veri dışa aktarımı alabilir (JSON + medya için 24 saat geçerli indirme bağlantıları); (b) silme talebi onaylanınca 30 gün bekleme (yeniden aktivasyon) süresi başlar, sonunda Ajans Verileri kalıcı olarak silinir; Ajans bu süre içinde talebinden vazgeçebilir.
- Yedekler: yedeklerdeki kopyalar en geç 30 gün içinde döngüsel olarak silinir (Kullanım Şartları md. 9).
- Saklama istisnaları: yasal saklama yükümlülüğü olan fatura/muhasebe kayıtları (10 yıl) ve NyxGen'in veri sorumlusu olduğu erişim kayıtları (2 yıl; 5651 sayılı Kanun) bu maddenin dışındadır.
- Alt işleyicilerde tutulan geçici kopyalar, ilgili sağlayıcının şartlarına göre silinir; NyxGen bu süreleri talep üzerine bildirir.
11. Süre, değişiklik, uygulanacak hukuk
Sözleşme, Hizmet ilişkisi ve Madde 10 süreleri boyunca geçerlidir. Esaslı değişiklikler Kullanım Şartları md. 11'deki gibi en az 15 gün önceden duyurulur; alt işleyici değişiklikleri Madde 3'teki süreye tabidir. Türkiye Cumhuriyeti hukuku uygulanır; uyuşmazlıklarda İstanbul (Çağlayan) Mahkemeleri ve İcra Daireleri yetkilidir.
Ek-1 — İşlemenin konusu, süresi, niteliği, amacı; veri ve ilgili kişi kategorileri
| Başlık | İçerik |
|---|---|
| Konu / amaç | Sosyal medya ajans operasyonu: AI ile içerik/fikir/senaryo/görsel/video üretimi, planlama ve yayın, müşteri onayı, influencer/creator yönetimi, performans analizi ve raporlama |
| Süre | Hizmet ilişkisi + Madde 10 silme dönemi |
| Nitelik | Barındırma, depolama, AI sağlayıcılarına iletim, yayın platformlarına iletim, analiz/raporlama, yedekleme |
| Veri kategorileri | Kimlik/iletişim (ad, e-posta, telefon, kullanıcı adı); Son Müşteri (marka) verileri ve marka tarama sonuçları; sosyal hesap verileri (hesap kimliği, kullanıcı adı, erişim tokenı — şifreli, gönderi ve performans metrikleri); içerik ve üretim (brief, referans görsel/video — yüz içerebilir, üretilen çıktı, caption, yorum, onay kayıtları); creator/influencer (ad, kullanıcı adı, herkese açık profil metrikleri, iletişim, kargo adresi, ödeme bilgisi — şifreli, sözleşme ve teslimat hakları); müşteri portalı kullanıcıları (ad, e-posta, giriş kaydı) |
| Özel nitelikli veri | Talep edilmez; içeriklerde bilinçli olarak yer alması Ajans'ın sorumluluğundadır (Madde 7) |
| İlgili kişiler | Ajans çalışanları/yetkilileri, Son Müşteriler ve yetkilileri, creator/influencer'lar, müşteri portalı kullanıcıları, Ajans içeriklerinde görünen kişiler |
Ek-2 — Teknik ve idari tedbirler
- Kiracı izolasyonu: Kiracılar arası veri erişimi veritabanı düzeyinde engellenir (PostgreSQL Row-Level Security); her değişiklik, kiracı izolasyonu ve yetki testleri dahil otomatik testten geçer.
- Yetkilendirme: Rol bazlı yetki (sahip, yönetici, departman lideri, ekip üyesi, müşteri portalı, creator portalı); müşteri bazlı erişim kapsamı; finans ve denetim gibi hassas ekranlar ayrı izne bağlı.
- Kimlik doğrulama: Parolalar geri döndürülemez özetle (bcrypt) saklanır; 2FA (TOTP) ve passkey (WebAuthn); kurumsal SSO ve SSO zorunluluğu seçeneği; hesap ve IP bazlı hız sınırı; süreli (30 gün) ve iptal edilebilir oturumlar; kapsamlı ve iptal edilebilir API anahtarları.
- Şifreleme: Aktarımda TLS. Bekleme halinde: sosyal hesap erişim tokenları, 2FA gizli anahtarı, creator ödeme bilgisi ve kargo yapılandırması şifreli saklanır; tokenlar tarayıcıya gönderilmez ve loglanmaz.
- Kayıt ve izleme: Ajans içi eylemler için denetim izi (400 gün); giriş, portal erişimi ve dosya yükleme/indirme için erişim kaydı (2 yıl; bütünlüğü zincirli özetlerle korunur, kiracı tarafı veritabanı rolüne kapalı); platform yöneticisinin kiracı dosyalarına erişimi erişim kaydına, kiracı denetim kaydını görüntüleme ve sahip atama gibi işlemleri denetim izine yazılır; hata izleme.
- Süreklilik ve silme: Veritabanı yedekleri alınır, yedek kopyaları en geç 30 gün içinde silinir; kiracı veri dışa aktarımı ve kalıcı silme araçları (Madde 10); influencer/creator kayıtları için kalıcı silme.
- Operasyon: Sırlar barındırma sağlayıcısının gizli ortam değişkenlerinde tutulur, kodda yer almaz; üretim dağıtımı elle onaylanır.
- İdari: Gizlilik yükümlülüğü, en az yetki ilkesi, ayrılan kişinin erişiminin kaldırılması; alt işleyici seçiminde sözleşme ve güvenlik incelemesi.
Ek-3 — Alt işleyiciler
| Alt işleyici | Amaç | Aktarılan veri | Konum |
|---|---|---|---|
| OpenAI (GPT) | Fikir, senaryo, caption, analiz, panel asistanı | Brief, marka bilgileri, görev/yayın özetleri, sohbet geçmişi | ABD |
| Anthropic (Claude) | Metin üretimi/analiz (yedek model, çok modelli değerlendirme) | Brief, marka bilgileri, görev/yayın özetleri | ABD |
| Google (Gemini, Veo) | Eleştiri/puanlama, görsel/video üretimi, marka taraması özeti | Prompt, referans görseller/kareler, marka bilgileri | ABD / AB |
| fal.ai (video/görsel motorları) | Video ve görsel üretimi | Prompt, referans görseller/kareler | ABD |
| ElevenLabs (opsiyonel) | Seslendirme, müzik, ses efekti | Metin, ses açıklamaları | ABD |
| Meta (Instagram) | Yayın, hesap bağlantısı, performans verisi | Medya, caption, hesap kimliği ve token | ABD / AB |
| TikTok, LinkedIn, Google (YouTube) | Yetki verilen hesaba yayın/okuma | Medya, caption, hesap kimliği ve token | Platform sağlayıcısının bulunduğu ülkeler |
| Apify | Herkese açık verinin taranması (marka/rakip taraması, gönderi doğrulama, keşif) | Kullanıcı adı, hashtag, bağlantı | AB |
| Render | Uygulama ve veritabanı barındırma | Tüm platform verileri (kiracı izoleli) | AB (Frankfurt) |
| Cloudflare (R2, CDN) | Medya depolama, statik site | Medya dosyaları | AB |
| SMTP (bildirim e-postaları) | Bildirim e-postaları | Alıcı e-posta, bildirim metni | Kullanılan sağlayıcıya göre |
Bu liste KVKK Aydınlatma Metni Bölüm 4 ile aynıdır; değişiklikler Madde 3'e göre duyurulur.
Data Processing Agreement (English summary)
Summary of the Turkish agreement above, which is the binding version. It is an annex to the Terms of Service; GDPR Art. 28 equivalents are applied for EU controllers.
- Roles: The agency is the controller and NyxGen the processor of Agency Data (clients' brand data, creators/influencers, portal users, content, connected social accounts). NyxGen is the controller of agency accounts/billing, 5651 access logs and the shared trend pool of publicly available data (see the KVKK notice).
- Instructions & purpose: only on the agency's documented instructions; never used for NyxGen's own purposes, sold, or for model training; confidentiality of personnel.
- Security: database-level tenant isolation (RLS), role-based access, 2FA/passkey/SSO, encryption in transit and of tokens/secrets at rest, audit trail and access logs (Annex 2).
- Sub-processors: general authorisation for Annex 3; 30 days' prior notice of changes with a right to object and terminate free of charge. Transfers abroad comply with art. 9 of Law No. 6698.
- Breach: NyxGen notifies the agency without undue delay and within 48 hours; the agency notifies the authority and data subjects, with NyxGen's help.
- Rights & audit: data-subject requests are forwarded to the agency within 5 business days; one audit per year on 30 days' notice, without exposing other tenants.
- End of service: full export, then deletion after a 30-day grace period; backups roll off within 30 days; legal retention exceptions apply (invoices 10 years; access logs 2 years).
- Law: Turkish law; Istanbul (Çağlayan) courts. Contact: akarege19@gmail.com.