Geri

Son güncelleme: 25 Eylül 2026Kullanım Koşullarının parçası, sürüm 2026-09-25.2

Veri İşleme Koşulları

WorkIsHere’i kullanan bir işletme, personelinin mesaisinin neden ve nasıl kaydedileceğine karar verir; biz de bu verileri onun için işleriz. Bu koşullar, GDPR’ın (md. 28) ve KVKK’nın (6698 sayılı Kanun) ikisi arasında aradığı sözleşmedir. Kullanım Koşullarının bir parçasıdır ve işletme ikisini birlikte kabul eder.

Kısaca

Veri sorumlusu
İşletme (işveren)
Veri işleyen
FreedX Technologies OÜ
Verilerin saklandığı yer
AB’de (İrlanda)

Bu koşullar kimler arasında

Bu koşullar, WorkIsHere’i kullanan her işletme (“işletme”) ile veri sorumlusu olarak işletme ve veri işleyen olarak FreedX Technologies OÜ (“biz”) arasındadır. İşletmenin personeline ait olup hizmette işlediğimiz kişisel verileri kapsar.

Sahiplerin hesap ve fatura verileri ile hizmetin işletilmesi bakımından veri sorumlusu biziz; bunlar için Gizlilik Politikası geçerlidir.

Kişisel verilerin işlenmesi konusunda bu koşullar ile Kullanım Koşullarının geri kalanı farklıysa bu koşullar geçerlidir. Bu koşulları yalnızca Kullanım Koşullarındaki “Bu koşullardaki değişiklikler” bölümünde anlatıldığı gibi değiştirir ve bir değişiklik uygulanmadan önce her işletmeden onu kabul etmesini isteriz. Kurumsal bir sözleşme, bunların yerine imzalı bir veri işleme sözleşmesi koyabilir.

İşleme

İşletme için neyi, neden işlediğimiz:

  • Konu ve amaç: işletmenin hizmeti kurduğu şekilde mesaisini kaydetmek: giriş ve çıkışlar, mesai sırasındaki konum kontrolleri, isteğe bağlı otomatik pilot, çalışma saatleri, izin ve çalışma saati talepleri, bildirimler ve yöneticilerin incelediği kayıtlar.
  • Süre: işletme WorkIsHere’i kullandığı sürece ve sonrasında, veriler “İşletme ayrıldığında” bölümünde anlatıldığı gibi silinene kadar.
  • Niteliği: verilerin web uygulamasında ve telefon uygulamalarında saklanması, düzenlenmesi, gösterilmesi, bunlarla ilgili bildirim gönderilmesi ve silinmesi.
  • Kişisel veriler: ad, e-posta adresi, eklendiyse telefon numarası, dil, rol ve üyelik; koordinat, GPS doğruluğu ve iş yerine mesafe ile giriş ve çıkış saatleri; konum bildirimleri ve her konum kontrolünün yanıtlanıp yanıtlanmadığı; otomatik pilot geçişleri; çalışma saatleri, izin ve çalışma saati talepleri; uygulamada verilen onaylar; cihaz türü, tarayıcı, uygulama sürümü ve bildirim anahtarları; ve işletmenin kayıt geçmişi.
  • İlgili kişiler: işletmenin çalışanları ve diğer personeli, yöneticileri ve sahipleri.

Hizmet, özel nitelikli kişisel veriler (sağlık verileri gibi) için tasarlanmamıştır. İşletme, hukuk izin vermedikçe bu tür verileri izin nedeni gibi serbest metin alanlarına girmez.

İşletmenin sorumlulukları

Veri sorumlusu olarak işletme:

  • personelinin mesai ve konum verilerini kaydetmek ve açtığı her isteğe bağlı özellik için hukuka uygun bir işleme şartına (GDPR md. 6, KVKK md. 5) sahiptir;
  • personeline, başlamadan önce WorkIsHere’i nasıl ve neden kullandığını anlatır (GDPR md. 13, KVKK md. 10); Gizlilik Politikası buna yardımcı olur, ancak işletmenin kendi aydınlatma metninin yerini tutmaz;
  • hukukun gerektirdiği durumlarda başlamadan önce personelinin gizliliğine etkisini değerlendirir (örneğin GDPR md. 35 kapsamında veri koruma etki değerlendirmesiyle) ve Türkiye’de kanun gerektiriyorsa VERBİS’e kaydolur;
  • hukukun gerektirdiği durumlarda çalışan temsilcilerine veya işyeri konseylerine danışır;
  • WorkIsHere’i yalnızca çalışma süresi için kullanır, ayarlarını (örneğin konum bildirimlerinin saklanma süresini) ihtiyacından geniş tutmaz ve hiçbir zaman birini çalışma süresi dışında izlemek için kullanmaz;
  • personelinin verileriyle ilgili taleplerini bizim yardımımızla yanıtlar.

Talimatlar

İşletmenin kişisel verilerini yalnızca onun belgelenmiş talimatlarıyla işleriz: bu koşullar, Kullanım Koşulları ve sahiplerinin ve yöneticilerinin hizmetteki ayarları ve işlemleri. Bu verileri kendi amaçlarımız için kullanmayız; hiçbir zaman satmayız ya da reklam için kullanmayız.

Hukuk bu verileri başka bir şekilde işlememizi gerektirirse, o hukuk yasaklamadıkça bunu önce işletmeye bildiririz. Bir talimatın veri koruma hukukuna aykırı olduğunu düşünürsek işletmeye söyleriz.

Gizlilik

İşletmenin verilerine yalnızca hizmeti işletmek için erişmesi gereken kişiler ulaşabilir ve bu kişiler gizlilik yükümlülüğü altındadır.

Güvenlik

Verileri riske uygun teknik ve idari tedbirlerle koruruz (GDPR md. 32, KVKK md. 12). Bunlar arasında:

  • aktarım sırasında şifreleme (HTTPS) ve veritabanı sağlayıcımızda depolamada şifreleme;
  • her işletmenin verilerinin veritabanında satır düzeyinde güvenlikle ayrılması; hiçbir işletme bir başkasının kayıtlarını göremez;
  • kendi ekibimizin yalnızca hizmeti işletmek ya da desteklemek için gerektiğinde erişmesi;
  • sürekli takip olmaması: konum yalnızca Gizlilik Politikasında sayılan anlarda okunur ve konum bildirimleri işletmenin belirlediği süre sonunda otomatik olarak silinir;
  • her işletmede, sahiplerinin ve yöneticilerinin inceleyebildiği önemli değişikliklerin kaydı.

Hizmet değiştikçe bu tedbirleri gözden geçiririz. Onları iyileştirebiliriz, ancak genel koruma düzeyini hiçbir zaman düşürmeyiz.

Alt işleyenler

İşletme, Gizlilik Politikasında sayılan hizmet sağlayıcıları alt işleyen olarak kullanmamıza izin verir. Her birini yazılı bir sözleşmeyle en az bunlar kadar sıkı veri koruma yükümlülüklerine bağlarız ve onların çalışmasından işletmeye karşı sorumlu kalırız.

Bir alt işleyen eklemeden ya da değiştirmeden önce bu listeyi günceller ve her işletmenin sahiplerine en az 30 gün önceden hizmet içinde ya da e-postayla bildiririz. İşletme bu süre içinde makul veri koruma gerekçeleriyle itiraz edebilir.

Bir itirazı çözemezsek işletme, değişiklik yürürlüğe girmeden önce planını sona erdirebilir; web’de ödediği tutarın sona ermeden sonraki süreye düşen kısmını iade ederiz.

Yurt dışına aktarım

Veritabanı AB’de (İrlanda) barındırılır. Sağlayıcılarımızın bazıları ya da gruplarındaki şirketler AB dışında, çoğunlukla Amerika Birleşik Devletleri’nde (Supabase için ayrıca Singapur’da) bulunur ve örneğin destek vermek ya da bildirim iletmek için verilere oradan erişebilir. Buna yalnızca GDPR’ın izin verdiği bir güvenceyle (V. Bölüm) izin veririz: sağlayıcılarımızın veri işleme sözleşmelerinde yer alan Avrupa Komisyonu standart sözleşme hükümleri ya da AB-ABD Veri Gizliliği Çerçevesi kapsamında sertifikalı şirketler için Komisyon’un yeterlilik kararı.

Türkiye’deki bir işletme için WorkIsHere’i kullanmak, KVKK md. 9 kapsamında kişisel verilerin yurt dışına aktarılması anlamına gelir. Talep üzerine, Kişisel Verileri Koruma Kurulu’nun bu aktarımlar için yayımladığı standart sözleşmeyi işletmeyle imzalarız; işletme de kanunun gerektirdiği gibi sözleşmeyi 5 iş günü içinde Kişisel Verileri Koruma Kurumu’na bildirir.

Bu belgelerden herhangi birini omerbabadogan@gmail.com adresinden isteyebilirsiniz.

İşletmeye yardım

İşletmenin, personelinin verilerini görme, düzeltme, silme, alma ya da itiraz etme taleplerini yanıtlamasına yardım ederiz. Yöneticiler kayıtları hizmette görebilir ve düzeltebilir; diğer her şey için işletme bize yazar. Bir kişi böyle bir talebi bize gönderirse, talebi gecikmeden işletmesine iletiriz ve işletme istemedikçe kendimiz yanıtlamayız.

İşletmeye, kendi yükümlülükleri için hizmetle ilgili makul olarak ihtiyaç duyduğu bilgileri de veririz: güvenlik, etki değerlendirmeleri ve denetim makamına danışma (GDPR md. 32 ile 36). Talep üzerine, veri koruma etki değerlendirmesinde kullanması için işlemenin ve tedbirlerimizin bir açıklamasını göndeririz.

Kişisel veri ihlalleri

İşletmenin kişisel verilerini etkileyen bir güvenlik ihlalini öğrenirsek, sahiplerine gecikmeksizin ve mümkünse 48 saat içinde bildiririz. Ne olduğunu, muhtemelen etkilenen verileri ve kişileri, olası sonuçlarını ve aldığımız önlemleri anlatır, öğrendikçe ayrıntı ekleriz.

Denetim makamına ve personeline bildirim yapıp yapmayacağına işletme karar verir (GDPR md. 33 ve 34; Türkiye’de KVKK md. 12(5)); bunu yapmasına yardım ederiz.

İşletme ayrıldığında

Bir işletme WorkIsHere’i kullanmayı bıraktığında (sahipleri işletmeyi arşivlediğinde, kapatmamızı istediğinde ya da başka bir sağlayıcıya geçtiğinde), sahibi “İşleme” bölümünde sayılan tüm verilerin CSV ya da JSON gibi yaygın, makinece okunabilir bir biçimde bir kopyasını ayrılıştan sonra en az 30 gün boyunca isteyebilir. Kopyayı talepten sonraki 30 gün içinde ücretsiz göndeririz.

Bundan sonra ve ayrılıştan sonraki 90 gün içinde, hukuk bir kısmını saklamamızı gerektirmedikçe işletmenin kişisel verilerini sileriz; sağlayıcılarımızın yedeklerindeki kopyalar olağan döngüleri içinde üzerine yazılarak silinir. Konum bildirimleri daha erken, işletmenin belirlediği süre sonunda silinir.

Bilgi ve denetim

Talep üzerine, bu koşullara uyulduğunu göstermesi için gereken bilgileri işletmeye verir ve güvenlikle ilgili makul sorularını yazılı olarak yanıtlarız.

Bu yeterli olmazsa ya da bir denetim makamı isterse işletme ya da gizlilik yükümlülüğü altındaki bir denetçi, uyumumuzu yılda bir kez, 30 gün önceden bildirerek, masrafı kendisine ait olmak üzere ve başka işletmelerin verilerine ya da sağlayıcılarımızın sistemlerine erişmeden denetleyebilir. Sağlayıcılarımız için onların kendi sertifikalarına ve denetim raporlarına dayanırız.

Sorumluluk

Bu koşullardan doğan sorumluluk, veri koruma hukukunun sınırlandırılmasına izin vermediği durumlar dışında, Kullanım Koşullarındaki “Sorumluluğun sınırlandırılması” bölümüne tabidir. Bu koşulların hiçbir hükmü, kişilerin GDPR (md. 82) ya da KVKK kapsamında işletmeye veya bize karşı haklarını sınırlamaz.