Veri işleme sözleşmesi (AVV) – momoscreen Kullanım Koşullarının Ek 1'i
Son güncelleme: 28.09.2026
Genel Veri Koruma Tüzüğü (GDPR) md. 28 uyarınca, momoscreen'i Kullanım Koşullarına göre kullanan Müşteri (“Müşteri”, veri sorumlusu) ile JetCoders GmbH, Kirchengasse 7, 1070 Wien, Österreich, FN 619970 x, info@momoscreen.com (“momoscreen”, veri işleyen) arasında.
1. Akdedilme, süre, öncelik sırası
1.1 Bu veri işleme sözleşmesi Kullanım Koşullarının bir parçasıdır ve Kullanım Koşullarının kabulüyle elektronik olarak akdedilir (GDPR md. 28/9); uygulamada yeni bir sürümün kabul edilmesi halinde de bu geçerlidir.
1.2 Kullanım Koşulları uyarınca sözleşme devam ettiği sürece ve bunun ötesinde Müşteri Verilerinin silinmesine veya iadesine kadar (madde 11) geçerlidir.
1.3 Çelişki halinde veri koruma konularında bu veri işleme sözleşmesi Kullanım Koşullarından önce gelir. Kavramlar GDPR md. 4'teki anlamı taşır.
2. Konu, nitelik ve amaç
2.1 Konu: momoscreen'in Kullanım Koşulları uyarınca sağlanması. Bu kapsamda momoscreen, kişisel verileri Müşteri adına işler (“Müşteri Verileri”).
2.2 Nitelik ve amaç: Müşteri tarafından kullanılan işlevleri sağlamak amacıyla Müşteri Verilerinin toplanması, saklanması, görüntülenmesi, aktarılması (ör. e-posta gönderimi), çevrilmesi, anonim hale getirilmesi ve silinmesi; özellikle rezervasyonlar ve misafirlere gönderilen e-postalar, Müşteri için istatistikler (ör. rezervasyonların kaynağı), misafirlerin Müşterinin reklamlarına ilişkin rızaları, Müşteri içeriklerinin yayımlanması, ilgili kişilerin başvurularının işleme alınması (madde 8), veri yedekleme ve destek.
2.3 momoscreen'in kendi veri sorumlusu sıfatıyla işlediği veriler, ör. Müşterinin hesap ve sözleşme verileri, destek talepleri ve platformun işletimi ve güvenliği için teknik erişim verileri (ör. sunucu günlükleri, IP adresleri) kapsam dışındadır. Bunlar için momoscreen Gizlilik Politikası geçerlidir.
3. İlgili kişiler ve veriler
| İlgili kişiler | Veri kategorileri |
|---|---|
| Müşterinin misafirleri | İletişim bilgileri (ör. ad, e-posta adresi, telefon numarası), rezervasyon verileri (ör. tarih, saat, kişi sayısı, not, durum), misafirle yapılan yazışmalar, reklama ilişkin rızalar ve bunların geri alınması |
| Müşterinin içeriklerde adını andığı veya gösterdiği kişiler (ör. çalışanlar) | ör. ad, görev, fotoğraflar, Müşteri tarafından girilen diğer bilgiler |
Not, misafirlerin isteğe bağlı sağlık bilgilerini (ör. alerjiler, intoleranslar) içerebilir. momoscreen bu tür bilgileri sormaz; formda Müşteri adına bu bilgilerin isteğe bağlı olduğunu ve misafirin bunları girerek Müşteri tarafından kullanılmalarına rıza gösterdiğini belirtir. Hukuka uygunluktan Müşteri sorumludur.
4. Talimatlar
4.1 momoscreen, Müşteri Verilerini, üçüncü ülkelere aktarımlar da dahil olmak üzere, yalnızca Müşterinin belgelenmiş talimatı üzerine işler; momoscreen'in Birlik hukuku veya Avusturya hukuku uyarınca buna yükümlü olduğu haller bunun dışındadır; bu durumda momoscreen, ilgili hukuk yasaklamadığı sürece bu yükümlülüğü Müşteriye önceden bildirir.
4.2 Kullanım Koşulları, bu veri işleme sözleşmesi ve Müşterinin uygulamadaki ayarları ve işlemleri, Müşterinin eksiksiz talimatlarıdır. momoscreen, e-posta ile verilen ek talimatları yalnızca teknik ve organizasyonel olarak mümkün ve makul olduğu ölçüde uygular; momoscreen bunun için gereken emeği faturalandırabilir.
4.3 momoscreen bir talimatı hukuka aykırı bulursa Müşteriyi gecikmeksizin bilgilendirir ve Müşteri talimatı onaylayana veya değiştirene kadar uygulanmasını askıya alabilir.
5. Müşterinin yükümlülükleri
Müşteri, işlemenin hukuka uygunluğundan, özellikle hukuki dayanaktan ve misafirlerin bilgilendirilmesinden sorumludur. momoscreen bu amaçla, işletmenin profilinden alınan adını, tam adresini ve telefon numarasını içeren, misafirlere yönelik gizlilik bildirimleri sağlar; Müşteri bu bilgileri doğru tutmalıdır. Müşteri destek sohbetine misafir verisi girmez ve işlemedeki hataları gecikmeksizin bildirir.
6. Gizlilik ve güvenlik
6.1 Müşteri Verilerine erişimi olan kişiler gizlilik yükümlülüğü altına alınmıştır veya yasal bir sır saklama yükümlülüğüne tabidir (DSG § 6). Bu kişilere yalnızca görevleri için ihtiyaç duydukları ölçüde erişim verilir.
6.2 momoscreen, GDPR md. 32 uyarınca teknik ve organizasyonel tedbirleri (Ek A) alır ve koruma düzeyinin altına düşülmediği sürece bunları değiştirebilir.
7. Alt veri işleyenler ve üçüncü ülkeler
7.1 Müşteri, momoscreen'e alt veri işleyenlerden yararlanması için genel izin verir. Ek B'de belirtilenler onaylanmış sayılır.
7.2 momoscreen, alt veri işleyenlerin planlanan eklenmesini veya değiştirilmesini en az 14 gün önceden e-posta ile veya uygulamada duyurur; bir değişiklik acil ise (ör. hizmet kesintisi veya güvenlik sorunu), momoscreen değişiklikten sonra gecikmeksizin bilgi verir. Müşteri, duyurulan tarihe kadar, acil değişikliklerde ise bilgilendirmeden itibaren 14 gün içinde, veri korumaya ilişkin bir nedenle e-posta ile itiraz edebilir; bu durumda her iki taraf da sözleşmeyi bildirim süresi olmaksızın feshedebilir.
7.3 momoscreen, alt veri işleyenleri sözleşme ile bu veri işleme sözleşmesindekilere denk veri koruma yükümlülüklerine tabi kılar (GDPR md. 28/4); sağlayıcıların standart sözleşmeleri bu yükümlülükleri içeriyorsa yeterlidir.
7.4 Bazı alt veri işleyenlerin merkezi ABD'dedir veya bunlar verilere oradan erişebilir (Ek B). Müşteri, momoscreen'e Müşteri Verilerini bu kapsamda üçüncü ülkelere aktarma talimatı verir. Bu aktarım yalnızca GDPR md. 44 vd. uyarınca, özellikle bir yeterlilik kararı (EU-US Data Privacy Framework dahil) veya AB Komisyonu'nun standart sözleşme maddeleri temelinde gerçekleşir.
7.5 Müşterinin merkezi Avrupa Ekonomik Alanı (AEA) dışında ve AB Komisyonu'nun yeterlilik kararı bulunan bir ülkenin dışında ise, ek olarak AB Komisyonu'nun standart sözleşme maddeleri ((AB) 2021/914 sayılı Karar), Modül 4, momoscreen veri ihracatçısı ve Müşteri veri ithalatçısı olmak üzere uygulanır; ekler bu veri işleme sözleşmesinden çıkar, yetkili mahkeme ve denetim makamı Avusturya'dakilerdir. Çelişki halinde bu maddeler önceliklidir.
8. İlgili kişilerin başvuruları
8.1 momoscreen, GDPR Bölüm III kapsamındaki başvuruların yanıtlanmasında, mümkün olduğu ölçüde, uygun teknik ve organizasyonel tedbirlerle Müşteriye destek olur.
8.2 Müşteri, momoscreen'e ulaşan misafir başvurularını (ör. bilgi edinme, düzeltme, silme, rızanın geri alınması) kendi adına yanıtlaması ve yerine getirmesi için momoscreen'i görevlendirir ve yetkilendirir. momoscreen bu konuda Müşteriyi bilgilendirmek zorunda değildir. momoscreen'in kendisinin sonuçlandırmadığı başvuruları momoscreen, Müşteri hesabının e-posta adresine iletir. momoscreen başvuru sahibinin kimliğini doğrulayabilir (ör. rezervasyonda belirtilen e-posta adresine yanıt vererek), başvurunun sonuçlandırılmasını belgeler ve talep halinde Müşteriye bu konuda bilgi verir.
9. GDPR md. 32 ila 36 uyarınca destek
9.1 momoscreen, işlemenin niteliğini ve mevcut bilgileri dikkate alarak güvenlik, makama bildirimler, ilgili kişilerin bilgilendirilmesi, veri koruma etki değerlendirmesi ve ön istişare konularında, yasal olarak öngörüldüğü ölçüde Müşteriye destek olur. Bunun ötesindeki desteği (madde 8.1 kapsamındakiler dahil) momoscreen, masrafların karşılanması karşılığında sağlar.
9.2 momoscreen, Müşteri Verilerine ilişkin bir veri ihlalini öğrendikten sonra, GDPR md. 33/3'teki bilgileri mevcut oldukları ölçüde içerecek şekilde, Müşteri hesabının e-posta adresine e-posta göndererek Müşteriye gecikmeksizin bildirir; eksik bilgileri momoscreen sonradan iletir. Denetim makamına bildirimleri ve ilgili kişilerin bilgilendirilmesini Müşteri yapar.
10. Kanıtlar ve denetimler
10.1 momoscreen bu veri işleme sözleşmesine uyulduğunu öncelikle ekleriyle birlikte bu veri işleme sözleşmesi, e-posta ile verilen bilgiler ve alt veri işleyenlerin sertifikaları veya denetim raporları yoluyla kanıtlar.
10.2 Bu kanıtlar Müşterinin haklı şüphelerini gidermezse yerinde denetim yapılabilir. Denetim en az 30 gün önceden duyurulmalıdır; mesai saatleri içinde ve bir takvim yılında en fazla bir kez yapılır ve Müşteri ya da sır saklama yükümlülüğü altındaki, momoscreen'in rakibi olmayan bir denetçi tarafından gerçekleştirilir. Masrafları, momoscreen'in emeği dahil, Müşteri üstlenir. Denetim makamlarının yetkileri saklıdır.
11. Silme ve iade
11.1 momoscreen, sözleşme süresi boyunca Müşteri Verilerini Müşterinin aşağıdaki talimatlarına (madde 4.2) göre otomatik olarak anonim hale getirir veya siler: misafirin onaylamadığı rezervasyon talepleri (onay bağlantısına tıklanmadıysa), alınmalarından 7 gün sonra (silme); rezervasyon notları, rezervasyon tarihinden 30 gün sonra (silme); diğer rezervasyon verileri, rezervasyon tarihinden 6 ay sonra (anonimleştirme); reklama ilişkin rızalar geri alınana kadar, rıza ve geri alma kanıtı ise bundan üç yıl sonrasına kadar. İçerikleri Müşteri uygulamada kendisi siler. Bu sürelerdeki değişiklikler madde 12.2 uyarınca yapılır.
11.2 Müşteri, sözleşmenin sona ermesinden en geç 30 gün sonrasına kadar e-posta ile iade talep ederse, momoscreen Müşteri Verilerini yaygın, makine tarafından okunabilir bir formatta teslim eder. Bu sürenin dolmasından sonra (bir talep varsa iadeden sonra) momoscreen, Birlik hukuku veya Avusturya hukuku uyarınca saklama yükümlülüğü bulunmadığı sürece Müşteri Verilerini makul bir süre içinde siler. Yedeklerdeki kopyalar tek tek silinmez, olağan döngü içinde üzerine yazılır.
12. Sorumluluk, değişiklikler, son hükümler
12.1 Müşteri ile momoscreen arasındaki ilişkide, yasal olarak izin verilen ölçüde, Kullanım Koşullarındaki sorumluluk sınırlamaları (madde 10) geçerlidir. İlgili kişilere karşı GDPR md. 82 uyarınca sorumluluk saklıdır.
12.2 Değişiklikler için Kullanım Koşullarının 13. maddesi, alt veri işleyenler için madde 7.2 geçerlidir. Diğer konularda Kullanım Koşullarının son hükümleri uygulanır.
Ek A – Teknik ve organizasyonel tedbirler
- Veri merkezleri: tanınmış güvenlik sertifikalarına (ör. ISO 27001, SOC 2) sahip barındırma ve veri tabanı sağlayıcılarında işletim; kendi sunucu yoktur.
- Giriş ve erişim: oturum açma yalnızca kişisel hesap ve şifre ile; şifreler yalnızca hash'lenmiş olarak saklanır. Her Müşteri yalnızca kendi işletmesinin verilerini görür. Yönetim arayüzlerine ve canlı verilere erişim yalnızca yetkili kişiler için ve görevleri için gerekli olduğu ölçüde.
- Şifreleme: aktarımlar TLS ile; veri tabanı beklemedeyken şifrelenmiş.
- Bütünlük ve kötüye kullanıma karşı koruma: rezervasyonların izlenebilirliği (kaynak, durum, zaman); misafirlerin e-posta adresinin doğrulanması; kötüye kullanım amaçlı ve otomatik taleplere karşı tedbirler.
- Veri minimizasyonu: gizlilik dostu varsayılan ayarlar (ör. reklama ilişkin rıza önceden seçili değil); otomatik anonimleştirme ve silme (madde 11).
- Kullanılabilirlik: ölçeklenebilir bulut altyapısı; veri tabanının otomatik yedeklenmesi.
- Gözden geçirme: bu tedbirlerin düzenli olarak gözden geçirilmesi ve uyarlanması.
Ek B – Alt veri işleyenler
| Alt veri işleyen | Amaç | Konum |
|---|---|---|
| Vercel Inc., ABD | Uygulamanın barındırılması ve sunulması | AB; dünya çapında sunum, ABD'den erişimler |
| Databricks, Inc. (Neon), ABD | Veri tabanı ve veri yedekleme | AB (Frankfurt) |
| Plus Five Five, Inc. (Resend), ABD | E-posta gönderimi | ABD |
| Microsoft Ireland Operations Ltd. (Microsoft 365), İrlanda | E-posta kutusu (misafirlerin talepleri) | AB |
| ImageKit Inc., ABD | Görsellerin depolanması ve sunulması | AB (Frankfurt); günlükler ABD'de |
| OpenAI Ireland Ltd., İrlanda | Makine çevirisi | ABD |