Yasal
Veri işleme sözleşmesi
Saldek'te muhasebe verilerinizin işlenmesine ilişkin GDPR md. 28 uyarınca veri işleme sözleşmesi.
Son güncelleme: 10 Ekim 2026
Bu çeviri yalnızca bilgilendirme amaçlıdır. Hukuken yalnızca Almanca metin bağlayıcıdır. Almanca asıl metni okuyun
1. Konu ve kapsam
Bu sözleşme, muhasebe ve belge veri çıkarma platformu Saldek'in sunulması kapsamında, müşterinin (veri sorumlusu, Verantwortlicher) adına FluxonLab (veri işleyen, Auftragsverarbeiter) tarafından kişisel verilerin işlenmesine ilişkin tarafların hak ve yükümlülüklerini düzenler.
Veri türleri: Finans ve muhasebe verileri, fatura ve belge verileri, e-posta adresleri dahil iş ortaklarının (tedarikçiler/müşteriler) ana verileri, KDV kimlik numarası (USt-IdNr./UID), banka bilgileri (IBAN/BIC), kayıt notları.
İlgili kişi kategorileri: Veri sorumlusunun çalışanları, organları, müşterileri ve tedarikçileri.
2. Veri işleyenin yükümlülükleri (GDPR md. 28(3))
a) Talimatlara bağlılık (md. 28(3)(a)): Veri işleyen, kişisel verileri yalnızca veri sorumlusunun belgelenmiş talimatı üzerine işler. Müşteri verileri Almanya'da saklanır: veritabanları Hetzner Online GmbH'nin sunucularında, belge dosyaları Amazon Web Services'te Frankfurt am Main bölgesinde. "Standart" modda ABD'deki alt işleyenler (bkz. d bendi) belgeleri okumak, hesap atamaları önermek, hesap hareketlerini belgelerle eşleştirmek ve mükerrer kayıtları tespit etmek için belgeleri, kayıt bilgilerini ve içe aktarılan hesap hareketlerini işler; iletilen verileri yalnızca gizlilik politikasında açıklandığı gibi sınırlı bir süre saklarlar. Aktarım AB standart sözleşme maddelerine, Google için AB-ABD Veri Gizliliği Çerçevesi'ne (EU-US Data Privacy Framework), aksi halde yine AB standart sözleşme maddelerine dayanır. "Yapay zekâ olmadan" modunda aktarım yapılmaz. Moddan bağımsız olarak ABD'deki Resend hizmetin e-postalarını gönderir; bunlar arasında müşterinin belirttiği adreslere davetler, müşterinin kaydettiği e-postayla belge girişi gönderen adreslerine doğrulama kodları (her biri kuruluşun adıyla) ve müşterinin Saldek üzerinden belirttiği alıcılara gönderdiği faturalar (PDF eki olarak fatura ve yanıt adresi olarak kuruluşun e-posta adresiyle) bulunur (bkz. liste); bu aktarım da AB standart sözleşme maddelerine dayanır. E-postayla belge girişi kurulmuşsa, Mailgun Technologies, Inc. (ABD) kuruluşun giriş adresine gelen e-postaları AB bölgesinde karşılar; bu aktarım AB-ABD Veri Gizliliği Çerçevesi'ne, aksi halde AB standart sözleşme maddelerine dayanır. Amaçlar ayrıca "Saldek'e Sor"u (soru, konuşmadaki önceki sorular ve belgelerle kayıtlardan uygun alıntılar, kaynak gösteren bir yanıt oluşturmak için yapay zekâ hizmetlerine iletilir) ve sesli notlar ile sesli girişi (kaydın metne dönüştürülmesi) kapsar; ayrıntılar Ek II'dedir.
b) Gizlilik (md. 28(3)(b)): Verileri işlemeye yetkili tüm kişiler gizlilik taahhüdünde bulunmuştur veya uygun bir yasal sır saklama yükümlülüğüne tabidir.
c) Teknik ve idari tedbirler (md. 32 / md. 28(3)(c)): Veritabanı düzeyinde kiracı ayrımı (Row-Level Security), kriptografik sağlama toplamları (SHA-256), kayda alınmış belgelerin WORM arşivlemesi (7 yıl, Almanya'daki kuruluşlar için 8 yıl kilit), iletim şifrelemesi (TLS) ve Argon2id ile parola özetleme.
d) Alt işleyenler (md. 28(3)(d) ve (4)): Veri sorumlusu, kamuya açık listedeki alt işleyenler için genel yetki verir (Ek IV). Veri işleyen, bir alt işleyenin eklenmesini veya değiştirilmesini en az 14 gün önceden bildirir; ona aynı veri koruma yükümlülüklerini yükler ve ondan sorumludur (Madde 7.7).
e) İlgili kişi hakları ve silme (md. 28(3)(e) ve (g)): İlgili kişi haklarının (bilgi edinme, düzeltme, silme) yerine getirilmesinde destek. Sözleşme ilişkisi sona erdikten sonra, talep üzerine veriler eksiksiz teslim edilir (dışa aktarım) veya silinir. Veri sorumlusu bunun için kuruluş ayarlarında seçim yapar: Kapatma halinde veriler salt okunur ve dışa aktarılabilir biçimde saklanmaya devam eder ve BAO § 132'ye göre saklama süresi bittikten sonra otomatik olarak silinir (Avusturya'daki kuruluşlar için; aksi halde veri sorumlusu kuruluşu sildiğinde). Hemen silme halinde veriler veri sorumlusunun açık talimatı üzerine hemen silinir; yasal saklama yükümlülüklerini (özellikle BAO § 132 ve Avusturya Ticaret Kanunu [UGB] § 212 ya da Almanya'da AO § 147 ve HGB § 257) bu durumda veri sorumlusu, örneğin daha önce oluşturduğu dışa aktarımla, kendisi yerine getirir. Arşivde saklama kilidi (Object Lock) altındaki dosyalar kilit bitmeden hiç kimse tarafından silinemez; o zamana kadar erişilemez biçimde saklanır ve sonrasında otomatik olarak silinir. Silinen veriler, şifrelenmiş yedeklerde bu yedeklerin 30 günlük süresi dolana kadar bulunmaya devam eder.
f) İhlallerin bildirilmesi (md. 28(3)(f), md. 33): Veri işleyen, bir kişisel veri ihlalini öğrendikten sonra gecikmeksizin, en geç 48 saat içinde veri sorumlusuna bildirir ve Madde 9 uyarınca ona destek olur.
g) Hukuka aykırı talimatlar ve denetimler (md. 28(3)(h)): Veri işleyen bir talimatı hukuka aykırı bulursa veri sorumlusunu derhal bilgilendirir. Yükümlülüklere uyumu göstermek için gereken bilgileri sağlar ve Madde 7.6 uyarınca denetimlere izin verir.
3. Standart sözleşme maddeleri, alt işleyenler ve sözleşmenin kurulması
Bu sayfaya ek olarak, Avrupa Komisyonu'nun 2021/915 sayılı Uygulama Kararı (AB) kapsamındaki standart sözleşme maddeleri Ek I–IV ile birlikte (Bölüm 4 ve aşağıdaki ekler) uygulanır ve bu sözleşmenin parçasıdır; çelişki halinde maddeler önceliklidir. Veri işleyen, bir alt işleyenin eklenmesini veya değiştirilmesini en az 14 gün önceden bildirir; veri sorumlusu haklı bir nedenle itiraz eder ve bir çözüm bulunamazsa sözleşmeyi değişiklik tarihi itibarıyla feshedebilir; sonraki döneme ait ödenmiş ücretler kıst esasına göre iade edilir.
AVV, Hizmet Şartlarının (madde 9) parçasıdır ve kayıt ile birlikte yapılır. İmzalı bir nüshayı contact@fluxonlab.com adresinden talep edebilirsiniz (konu: Auftragsverarbeitung (AVV)).
4. Standart sözleşme maddeleri (2021/915 sayılı Uygulama Kararı (AB))
Maddelerin resmî Türkçe metni yoktur; aşağıda resmî İngilizce metin değiştirilmeden yer alır (ABl. L 199, 7.6.2021, s. 18; EUR-Lex); bağlayıcı olan Almanca metindir. Madde 1(a) ile Madde 8 ve 9'da Seçenek 1 (2016/679 sayılı Tüzük (AB)), Madde 7.7'de 14 günlük süreyle Seçenek 2 (genel yazılı yetki) seçilmiştir. Ek I–IV (İngilizce) aşağıdadır.
SECTION I
Clause 1
Purpose and scope
Clause 2
Invariability of the Clauses
Clause 3
Interpretation
Clause 4
Hierarchy
Clause 5 - Optional
Docking clause
SECTION II
OBLIGATIONS OF THE PARTIES
Clause 6
Description of processing(s)
Clause7
Obligations of the Parties
7.1. Instructions
7.2. Purpose limitation
7.3. Duration of the processing of personal data
7.4. Security of processing
7.5. Sensitive data
7.6. Documentation and compliance
7.7. Use of sub-processors
7.8. International transfers
Clause 8
Assistance to the controller
Clause 9
Notification of personal data breach
9.1 Data breach concerning data processed by the controller
9.2 Data breach concerning data processed by the processor
SECTION III
FINAL PROVISIONS
Clause 10
Non-compliance with the Clauses and termination
Annex I – List of parties
Controller: the customer, with the name, address and contact details given at registration and in the organisation's profile. Signature and date: acceptance at registration (electronic); a signed copy on request.
Processor: FluxonLab (sole proprietorship, owner Çağrı Bozgeyik), Arndtstraße 68, Tür 3, 1120 Wien, Austria; data protection contact: contact@fluxonlab.com. No data protection officer has been appointed.
Annex II – Description of the processing
Categories of data subjects: employees, officers, customers, suppliers and other business partners of the controller and the users of its organisation.
Categories of personal data: invoice and document data (names, addresses, VAT IDs, bank details/IBAN, amounts, line items), booking details, imported bank transactions, master data of business partners including their e-mail addresses, questions and answers in "Ask Saldek", text created from voice recordings, user data of the organisation (name, e-mail address, role).
Sensitive data: processing of special categories is not intended. Where a document exceptionally contains such data (for example a pharmacy invoice), the same measures under Annex III apply.
Nature of the processing: storing, reading, structuring, matching, transmitting to the sub-processors in Annex IV, archiving, exporting, deleting.
Purposes: reading documents, booking proposals, bank reconciliation, duplicate checks, answers in "Ask Saldek" (questions and matching extracts sent to AI services), converting voice notes and voice input to text, creating and sending invoices, importing from connected mailboxes and storage, document intake by e-mail via the organisation's intake address, exports (DATEV, BMD), tamper-proof archiving of posted documents – in each case to provide Saldek under the terms.
Duration: the term of the contract; then until deletion under clause 2 e, including the lock periods of posted documents (7 years, 8 years for organisations in Germany).
Sub-processors: subject matter, nature and duration as above, limited to the purpose stated for each in Annex IV.
Annex III – Technical and organisational measures
- Tenant separation at database level (row-level security with forced policies; the application uses a role without bypass rights).
- Encryption in transit (TLS) and of backups; document files in the archive in the Frankfurt am Main region.
- Immutability of posted documents: WORM storage (Object Lock in compliance mode) with SHA-256 checksums; journals append-only.
- Access control: passwords hashed with Argon2id, roles and permissions per organisation, scoped keys, a second factor (TOTP) for platform administrators.
- Logging: a change log per organisation; sign-in and security logs are deleted after 90 days.
- Data minimisation towards AI services: IBANs, e-mail addresses and phone numbers in booking details, bank transactions and the extracts for "Ask Saldek" are masked before transmission; the "Without AI" mode transmits nothing; customer data is not used to train models.
- Availability: encrypted backups, kept for 30 days.
- Personal data breaches: notification to the controller without undue delay and at the latest within 48 hours of becoming aware, with the information under Clause 9.2; further information as it becomes available.
- Assistance with data subject rights: export, rectification and erasure in the application; requests to contact@fluxonlab.com.
Annex IV – List of sub-processors
The controller authorises the following sub-processors. Purpose, location, transfer basis and contract are listed in the sub-processor list as amended from time to time; changes are announced at least 14 days in advance under Clause 7.7.
- Hetzner Online GmbH — Germany
- Amazon Web Services EMEA SARL, Luxembourg — Germany (AWS region Frankfurt am Main) for the document files; the backups in an AWS region in the EU
- TypeSafe AI, Inc., San Francisco (model “Jev”) — USA
- OpenAI Ireland Ltd, Dublin (model “gpt-6-luna”) — USA (processing by affiliates of OpenAI)
- Google Cloud EMEA Limited, Dublin (model “gemini-3.5-flash-lite”) — USA and other countries in which Google operates data centres
- Microsoft Ireland Operations Limited, Dublin (Azure Speech, model “MAI-Transcribe-2”) — Ireland (Azure region North Europe)
- OpenAI Ireland Ltd, Dublin (model “gpt-transcribe”) — USA (processing by affiliates of OpenAI)
- Stripe Payments Europe, Ltd. — Ireland (EU); disclosure to Stripe, Inc. (USA) possible
- Functional Software, Inc. (Sentry), San Francisco — Germany (Sentry’s EU data region, Frankfurt am Main); administrative data and access by Sentry also in the USA
- Plus Five Five, Inc., San Francisco (Resend) — USA (according to Resend, all data is stored in the USA, including message contents and attachments, metadata, logs and account data; the Ireland region only determines the sending route)
- Mailgun Technologies, Inc. (Mailgun EU) — Mailgun’s EU region (data centres in Germany and Belgium); access for support and operations also from the USA
- Google LLC, Mountain View (Google account: Google Drive and Gmail mailbox) — USA and other countries in which Google operates data centres