Data Processing Addendum
Effective: 5 September 2026 — Version 2026-09-05
This DPA applies only where SUPVISE processes personal data on behalf of a business customer in connection with the service and supplements the applicable service terms.
1. Roles and scope
For customer-controlled personal data processed by SUPVISE solely on the customer's documented instructions, the customer acts as data controller and SUPVISE acts as data processor to the extent those roles apply under KVKK or other applicable data-protection law. SUPVISE may separately act as data controller for its own service-access, acceptance, security, support and commercial records as described in the Privacy & KVKK Notice.
2. Subject matter, duration and purpose
The subject matter is the transient processing necessary to provide requested SUPVISE analytics and related support/security functions. Processing lasts only as required to perform those functions and any separately applicable lawful retention obligation. The service is not designed to persist customer operational datasets or analysis results in the SUPVISE server database.
3. Data and data subjects
Inventory Health does not require personal data. If a customer nevertheless includes personal data, it may concern the customer's personnel, supplier/customer contacts or other persons represented in the uploaded business data. Customers must not upload unnecessary special-category personal data, passwords, payment-card data, health data or government identifiers.
4. Customer instructions and responsibilities
The customer instructs SUPVISE to process submitted data only to provide, secure and support the requested service. The customer is responsible for ensuring that its instructions, disclosure and use of personal data are lawful, that required notices or other legal conditions are satisfied, and that unnecessary personal data is removed or anonymized before upload.
5. Confidentiality and security
SUPVISE applies technical and administrative measures proportionate to the nature and risk of the processing and restricts access to persons or services that require it for authorized service purposes. SUPVISE does not create a contractual guarantee of absolute security or uninterrupted availability.
6. Subprocessors and service providers
SUPVISE may use service providers necessary to operate the service, including Hostinger for hosting/infrastructure. Paddle provides checkout/payment, tax, fraud-prevention and Merchant of Record functions where used and may process payment-related data in its own role under its terms. SUPVISE will remain responsible for processor obligations that applicable law places on it when engaging a processor on its behalf.
7. International transfers
Where processing on the customer's behalf involves a transfer abroad subject to KVKK or other applicable data-protection law, the parties will use the transfer route and safeguards required for that transfer. Where a separate standard contract or other instrument is legally required, this DPA does not substitute for that instrument.
8. Data-subject requests and legal assistance
Taking account of the nature of processing and information available to it, SUPVISE will provide assistance that is mandatory under applicable law in relation to data-subject requests, regulatory enquiries, legally required assessments and compliance obligations attributable to the processing. The customer remains responsible for responding as controller unless applicable law provides otherwise.
9. Personal-data incidents
If SUPVISE becomes aware of a personal-data incident affecting customer-controlled personal data processed by SUPVISE, it will take reasonable containment steps and provide the customer with information and cooperation required by applicable law, to the extent available to SUPVISE. This clause does not create a contractual notification deadline shorter than a deadline imposed by mandatory law unless separately agreed in writing.
10. Return, deletion and zero-retention design
Raw uploaded files, customer operational datasets and generated analysis results are designed not to enter SUPVISE's server-side persistent database. Transient processing ends after the relevant request completes. Any separate personal-data records lawfully retained by SUPVISE for its own controller purposes are governed by the Privacy & KVKK Notice and applicable retention requirements.
11. Audits and additional commitments
SUPVISE will provide information or cooperation that applicable law mandatorily requires. Any additional audit, certification, on-site inspection, penetration-testing, service-level or assurance commitment must be separately agreed in writing and does not expand mandatory statutory rights.
12. Contact
Veri İşleme Eki (DPA)
Yürürlük: 5 Eylül 2026 — Sürüm 2026-09-05
Bu DPA yalnızca SUPVISE'ın hizmet kapsamında bir işletme müşterisi adına kişisel veri işlediği durumlarda uygulanır ve ilgili hizmet koşullarını tamamlar.
1. Roller ve kapsam
SUPVISE'ın yalnızca müşterinin belgelenmiş talimatları doğrultusunda işlediği müşteri kontrolündeki kişisel veriler bakımından, bu rollerin KVKK veya uygulanabilir diğer veri koruma mevzuatı kapsamında geçerli olduğu ölçüde müşteri veri sorumlusu, SUPVISE veri işleyen olarak hareket eder. SUPVISE; hizmet erişimi, kabul, güvenlik, destek ve kendi ticari kayıtları bakımından KVKK Aydınlatma Metni ve Gizlilik Politikası'nda açıklandığı üzere ayrıca veri sorumlusu olarak hareket edebilir.
2. İşlemenin konusu, süresi ve amacı
İşlemenin konusu, talep edilen SUPVISE analizinin ve bağlantılı destek/güvenlik fonksiyonlarının sunulması için gerekli geçici işlemedir. İşleme yalnızca bu fonksiyonların gerçekleştirilmesi ve ayrıca uygulanabilen hukuka uygun saklama yükümlülükleri için gerekli olduğu süre boyunca devam eder. Hizmet, müşteri operasyonel veri setlerini veya analiz sonuçlarını SUPVISE sunucu veritabanında kalıcı olarak saklamak üzere tasarlanmamıştır.
3. Veri ve ilgili kişi kategorileri
Stok Sağlığı kişisel veriye ihtiyaç duymaz. Müşteri buna rağmen kişisel veri dahil ederse bu veriler müşterinin çalışanları, tedarikçi/müşteri irtibat kişileri veya yüklenen iş verisinde yer alan diğer kişilerle ilgili olabilir. Müşteriler gereksiz özel nitelikli kişisel veri, parola, ödeme kartı verisi, sağlık verisi veya resmi kimlik bilgisi yüklememelidir.
4. Müşteri talimatları ve sorumlulukları
Müşteri, SUPVISE'a gönderilen veriyi yalnızca talep edilen hizmeti sağlamak, güvence altına almak ve desteklemek amacıyla işlemesi talimatını verir. Müşteri; talimatlarının, kişisel verinin açıklanmasının ve kullanımının hukuka uygun olmasından, gerekli aydınlatmaların veya diğer hukuki şartların sağlanmasından ve gereksiz kişisel verilerin yükleme öncesinde çıkarılmasından veya anonimleştirilmesinden sorumludur.
5. Gizlilik ve güvenlik
SUPVISE işleme faaliyetinin niteliği ve riskiyle orantılı teknik/idari tedbirler uygular ve erişimi yalnızca yetkili hizmet amaçları için ihtiyaç duyan kişi veya hizmetlerle sınırlar. SUPVISE mutlak güvenlik veya kesintisiz kullanılabilirlik yönünde sözleşmesel garanti vermez.
6. Alt veri işleyenler ve hizmet sağlayıcılar
SUPVISE hizmetin işletilmesi için gerekli hizmet sağlayıcıları kullanabilir; Hostinger barındırma/altyapı sağlar. Paddle kullanıldığı durumlarda checkout/ödeme, vergi, dolandırıcılığın önlenmesi ve Merchant of Record fonksiyonlarını sağlar ve ödeme bağlantılı verileri kendi koşulları kapsamında kendi rolünde de işleyebilir. SUPVISE kendi adına bir veri işleyen görevlendirdiğinde yürürlükteki hukukun SUPVISE'a yüklediği veri işleyen yükümlülüklerinden sorumlu olmaya devam eder.
7. Yurt dışına aktarım
Müşteri adına işleme faaliyeti KVKK veya uygulanabilir diğer veri koruma mevzuatına tabi bir yurt dışı aktarım içeriyorsa taraflar söz konusu aktarım için gerekli aktarım yöntemi ve güvenceleri kullanır. Ayrı bir standart sözleşme veya başka bir aracın hukuken gerekli olduğu hallerde bu DPA o aracın yerine geçmez.
8. İlgili kişi talepleri ve hukuki destek
SUPVISE, işlemenin niteliğini ve elindeki bilgileri dikkate alarak ilgili kişi talepleri, düzenleyici kurum talepleri, hukuken gerekli değerlendirmeler ve işleme faaliyetine ilişkin uyum yükümlülükleri bakımından yürürlükteki hukukun zorunlu kıldığı desteği sağlar. Mevzuatta aksi öngörülmedikçe veri sorumlusu olarak yanıt verme sorumluluğu müşteriye aittir.
9. Kişisel veri ihlalleri
SUPVISE, kendi işlediği müşteri kontrolündeki kişisel verileri etkileyen bir kişisel veri olayından haberdar olursa makul sınırlama tedbirlerini alır ve SUPVISE'ın elinde bulunduğu ölçüde yürürlükteki hukukun gerektirdiği bilgi ve iş birliğini müşteriye sağlar. Yazılı olarak ayrıca kararlaştırılmadıkça bu hüküm emredici mevzuatın öngördüğünden daha kısa bir sözleşmesel bildirim süresi yaratmaz.
10. İade, silme ve sıfır saklama tasarımı
Ham yüklenen dosyalar, müşteri operasyonel veri setleri ve üretilen analiz sonuçları SUPVISE'ın sunucu tarafı kalıcı veritabanına girmeyecek şekilde tasarlanmıştır. Geçici işleme ilgili talep tamamlandığında sona erer. SUPVISE'ın kendi veri sorumlusu sıfatıyla hukuka uygun olarak ayrıca sakladığı kişisel veri kayıtları KVKK Aydınlatma Metni ve Gizlilik Politikası ile uygulanabilir saklama yükümlülüklerine tabidir.
11. Denetimler ve ek taahhütler
SUPVISE, yürürlükteki hukukun zorunlu kıldığı bilgi ve iş birliğini sağlar. İlave denetim, sertifikasyon, yerinde inceleme, penetrasyon testi, hizmet seviyesi veya güvence taahhüdü ayrıca yazılı olarak kararlaştırılmalıdır ve emredici yasal hakları genişletmez veya daraltmaz.