Veri İşleme Eki

Sürüm 1.0 — Son güncelleme: 26 Temmuz 2026

Bu çeviri yalnızca bilgilendirme amaçlıdır. Herhangi bir uyuşmazlık veya yorum farkı hâlinde İngilizce metin geçerlidir. English

Bu Veri İşleme Eki (“DPA”), atıf yoluyla PGR Sonar Kullanım Koşulları’na (“Koşullar”) dahildir ve PGR Data Solutions Yaz. Tek. San. Dış Tic. Ltd. Şti. (“PGR”, veri işleyen) ile PGR Sonar hesabını elinde bulunduran kuruluş (“Müşteri”, veri sorumlusu) arasında uygulanır. PGR Sonar hizmetine (“Hizmet”) kaydolarak veya onu kullanarak Müşteri bu DPA’yı kabul eder. PGR ile Müşteri, kişisel verilerin işlenmesini kapsayan ayrı bir yazılı hizmet sözleşmesi imzalamışsa, çelişki hâlinde o sözleşme bu DPA’ya üstün gelir.

1. İşlemenin Konusu, Niteliği ve Amacı

PGR; yönetişim, kullanım analitiği, kapasite izleme ve ilgili içgörüleri sunmak amacıyla Müşteri’nin Microsoft Power BI / Fabric tenant’ındaki verileri işler. İşleme şunlardan oluşur: Power BI metadata’sının (workspace’ler, raporlar, semantic model’ler, uygulamalar, kapasiteler, yenileme ve etkinlik geçmişi) zamanlanmış senkronizasyonu, saklanması, toplulaştırılması, Hizmet içinde görüntülenmesi ve — etkinleştirildiği yerde — metadata ve toplulaştırılmış veriler üzerinden bir AI alt işleyeni kullanılarak analitik içgörüler ile asistan yanıtlarının üretilmesi.

2. Veri Kategorileri ve İlgili Kişiler

  • İlgili kişiler: Müşteri’nin Power BI kullanıcıları (çalışanlar/ yükleniciler) ve Müşteri tarafından davet edilen Hizmet kullanıcıları
  • Kişisel veri kategorileri: Power BI etkinlik ve erişim verilerinde görünen kullanıcı tanımlayıcıları (görünen adlar, e-posta adresleri/UPN’ler), Hizmet hesap verileri (ad, kurumsal e-posta, rol), etkinlik zaman damgaları. Hizmet, rapor içeriklerini veya altta yatan iş veri kümelerini işlemez; katalog metadata’sını ve kullanım/telemetri kayıtlarını işler
  • Özel nitelikli veriler: öngörülmemiştir; Müşteri, öğe adlarını özel nitelikli veri kodlamak için kullanmayacaktır

3. Süre

Müşteri hesabını sürdürdüğü sürece. Hesap kapatıldığında PGR, senkronize edilmiş tenant verilerini kalıcı olarak siler ve yalnızca yasaların gerektirdiği asgari ticari kayıtları (abonelik/faturalandırma geçmişi) saklar.

4. Talimatlar

PGR, kişisel verileri yalnızca Müşteri’nin belgelenmiş talimatları doğrultusunda — Müşteri’nin Hizmet içinde yaptığı yapılandırmalar dahil (senkronizasyon kapsamı seçimi, saklama penceresi, AI etkinleştirme, kişi düzeyinde AI verisi onayı) — işler; yürürlükteki mevzuat aksini gerektirmedikçe (bu durumda, hukuken yasaklanmadıkça PGR Müşteri’yi bilgilendirir).

5. Gizlilik ve Personel

PGR, kişisel verileri işlemeye yetkili kişilerin gizlilik yükümlülüğü altında olmasını sağlar.

6. Güvenlik Önlemleri

  • Her sorguda sunucu tarafında uygulanan tenant izolasyonu (hesap kapsamlı erişim; ilk başarılı senkronizasyonda tenant kilidi)
  • Aktarımda (TLS) ve saklamada (Azure depolama şifrelemesi) şifreleme; Müşteri service principal gizli anahtarları ayrıca uygulama tarafında, Azure Key Vault’ta tutulan anahtarlarla şifrelenir
  • Microsoft Entra ID SSO ve/veya hız sınırlı uç noktalarla kimlik bilgisi girişi üzerinden kimlik doğrulama; rol bazlı erişim denetimi; sağlayıcı yönetim işlemlerinin denetim kaydı
  • Microsoft Azure Kuzey Avrupa (AB) bölgesinde barındırma; otomatik testler ve dağıtım sonrası doğrulama içeren kapılı CI/CD
  • AI alt işleyenine karşı veri minimizasyonu: yalnızca toplulaştırılmış veriler ve öğe adları; Müşteri kişi düzeyindeki seçeneği etkinleştirmedikçe kullanıcı tanımlayıcısı gönderilmez; kimlik bilgileri yapısal olarak hariç tutulur

7. Alt İşleyenler

Müşteri, docs.pgrdata.com/subprocessors adresinde listelenen alt işleyenler için genel yetki verir (güncel liste: Microsoft Azure, Anthropic PBC, Microsoft Graph). PGR, ekleme veya değişiklikleri 30 gün önceden bildirir; Müşteri makul veri koruma gerekçeleriyle itiraz edebilir, bu durumda taraflar bir çözüm arar (AI alt işleyeni için, Müşteri hesabında AI özelliklerinin kapatılması dahil).

8. Yurt Dışı Aktarımlar

Hizmet verileri AB’de barındırılır. AI özelliği etkinleştirildiğinde metadata ve toplulaştırılmış veriler, AB Standart Sözleşme Hükümleri’ni içeren bir DPA kapsamında Anthropic PBC’ye (ABD) aktarılır; Anthropic API verilerini model eğitiminde kullanmaz ve yaklaşık 30 gün saklar. Türk hukukuna (KVKK) tabi Müşteriler bakımından, kişi düzeyindeki veriler yalnızca Müşteri kişi düzeyinde AI seçeneğini etkinleştirdiğinde yurt dışına aktarılır ve taraflar böyle bir aktarım başlamadan önce KVKK Kurulu’nun Standart Sözleşmesi’ni imzalar.

9. İlgili Kişi Talepleri

İşlemenin niteliği dikkate alınarak PGR, ilgili kişi taleplerinde Müşteri’ye yardımcı olur: kullanıcı bazlı veriler tanımlayıcı üzerinden bulunabilir; hesap kapatma senkronize edilmiş kişisel verileri kalıcı olarak siler; AI görüşmeleri (özellik mevcut olduğunda) kullanıcı silme talebi üzerine kalıcı olarak silinir.

10. Kişisel Veri İhlali

PGR, Müşteri verilerini etkileyen bir kişisel veri ihlalini öğrendiğinde gecikmeksizin ve 48 saat içinde, Müşteri’nin kendi bildirim yükümlülükleri için makul olarak gerekli bilgilerle birlikte Müşteri’yi bilgilendirir.

11. Denetim

PGR, uyumu göstermek için makul olarak gerekli bilgileri (bu DPA, alt işleyen koşulları, güvenlik özetleri) erişilebilir kılar ve 12 ayda bir, 30 gün önceden bildirimle ve Müşteri’nin masrafları karşılamasıyla denetime izin verir; makul olduğu ölçüde bu, yazılı yanıtlar ve belgelerle karşılanabilir.

12. Silme veya İade

Sona erme hâlinde Müşteri, mevcut verileri Hizmet üzerinden dışa aktarabilir; PGR ardından, yasal saklama zorunluluğu bulunan hâller dışında kişisel verileri Bölüm 3 uyarınca siler.

13. Bu DPA’daki Değişiklikler

PGR bu DPA’yı zaman zaman güncelleyebilir (örneğin yeni bir alt işleyeni veya iyileştirilmiş güvenlik önlemlerini yansıtmak için). Esaslı değişiklikler en az 30 gün önceden Hizmet üzerinden veya hesap yöneticilerine e-posta ile duyurulur; yürürlük tarihinden sonra Hizmet’i kullanmaya devam etmek kabul anlamına gelir. Güncel sürüm her zaman bu sayfada yer alır.

14. Öncelik ve İletişim

Kişisel verilerin işlenmesine ilişkin olarak bu DPA ile Koşullar arasında çelişki bulunması hâlinde bu DPA üstün gelir. Bu DPA hakkında sorularınız varsa bize şu adresten ulaşabilirsiniz:

sonar@pgrdata.com

Ek I (taraflar, konu, işleme ayrıntıları) Bölüm 1–3 ile Müşteri’nin hesap kayıtlarından oluşur; Ek II (teknik ve idari tedbirler) yukarıdaki Bölüm 6’dır ve talep hâlinde genişletilebilir.