Veri İşleme ve Spam Öğrenme Ek Protokolü
Antispam hizmeti kapsamında e-posta trafiğinin filtrelenmesi, karantina, tehdit analizi ve spam/ham yeniden öğrenme süreçlerine ilişkin veri işleme şartları.
Versiyon: 1.0 • Yürürlük tarihi: 25 Eylül 2026
1. Amaç ve kapsam
İşbu Veri İşleme ve Spam Öğrenme Ek Protokolü (“Ek Protokol”), Antispam Türkiye / SunucuPARK tarafından sunulan e-posta güvenliği, antispam, antivirüs, zararlı içerik tespiti, karantina, itibar kontrolü, raporlama ve benzeri mail gateway hizmetleri (“Hizmet”) kapsamında işlenen verilerin kapsamını, işleme amaçlarını, tarafların yükümlülüklerini ve spam filtreleme kalitesini artırmak amacıyla gerçekleştirilen yeniden öğrenme faaliyetlerini düzenler.
Ek Protokol, Müşteri ile Hizmet Sağlayıcı arasında akdedilen ana hizmet sözleşmesinin, teklifin, sipariş formunun veya elektronik kabul kaydının ayrılmaz parçasıdır. Ana sözleşme ile bu metin arasında kişisel verilerin korunmasına ilişkin bir çelişki olması hâlinde, veri güvenliği bakımından daha koruyucu olan hüküm uygulanır.
2. Tarafların rolleri
Müşteri; kendi çalışanları, kullanıcıları, müşterileri, tedarikçileri ve e-posta muhatapları bakımından, Hizmete yönlendirdiği e-posta trafiğinin hangi amaçlarla işleneceğini belirleyen taraf olduğu ölçüde veri sorumlusudur. Hizmet Sağlayıcı ise Müşterinin belgelenmiş talimatları doğrultusunda e-posta trafiğini filtrelediği, analiz ettiği ve yeniden öğrenme amacıyla işlediği ölçüde veri işleyen olarak hareket eder.
Hizmet Sağlayıcının kendi faturalama, sözleşme yönetimi, bilgi güvenliği olay kayıtları, dolandırıcılık önleme ve yasal yükümlülükleri için bağımsız olarak işlediği veriler bakımından tarafların rolleri, ilgili işlemin niteliğine göre ayrıca değerlendirilir. Tarafların sözleşmede kullandığı unvanlar, fiili veri işleme faaliyetinin hukuki niteliğini değiştirmez.
3. İşlenebilecek veri kategorileri
Hizmetin teknik olarak yürütülmesi sırasında aşağıdaki veriler işlenebilir:
- Gönderici ve alıcı e-posta adresleri, alan adları, IP adresleri, tarih/saat, Message-ID, SMTP ve teslimat kayıtları gibi mesaj üstverileri;
- Konu satırı, mesaj gövdesi, HTML/metin içeriği, URL’ler ve teknik başlıklar;
- Ek dosya adları, türleri, özet/hash değerleri ve güvenlik analizi için gerekli olduğunda ek dosya içeriği;
- Spam/ham sınıflandırması, karantina durumu, kullanıcı geri bildirimi, kural sonucu, tehdit göstergeleri ve benzeri güvenlik verileri;
- Destek talepleri kapsamında Müşteri tarafından Hizmet Sağlayıcıya iletilen örnek e-postalar ve teknik kayıtlar.
E-posta içeriği niteliği gereği sağlık, biyometrik/genetik veri, siyasi düşünce, inanç, sendika üyeliği, ceza mahkûmiyeti veya benzeri özel nitelikli kişisel verileri tesadüfen içerebilir. Hizmet Sağlayıcı bu verileri özel nitelikli veri elde etmek amacıyla hedeflemez; ancak Hizmetin doğası gereği içerikten geçici olarak haberdar olunması veya otomatik işleme tabi tutulması mümkün olabilir.
4. İşleme amaçları
Veriler yalnızca Hizmetin sunulması ve güvenliğinin sağlanmasıyla bağlantılı amaçlarla işlenir. Başlıca amaçlar; e-posta trafiğinin yönlendirilmesi, spam ve oltalama tespiti, zararlı yazılım/ek analizi, URL ve itibar kontrolleri, karantina yönetimi, yanlış pozitif/yanlış negatiflerin azaltılması, teknik sorunların giderilmesi, güvenlik olaylarının incelenmesi ve filtreleme kalitesinin artırılmasıdır.
E-posta içerikleri reklam hedefleme, pazarlama profili çıkarma, çalışan performans takibi veya genel amaçlı yapay zekâ modeli eğitimi gibi Hizmetle ilgisiz amaçlarla kullanılmaz.
5. Spam/ham yeniden öğrenme ve model iyileştirme
Müşteri, Hizmetin temel işlevlerinden birinin filtreleme doğruluğunu sürekli artırmak olduğunu kabul eder ve bu amaçla Hizmet Sağlayıcıya, Hizmet üzerinden geçen veya karantinaya alınan mesajlar arasından teknik olarak gerekli örnekleri spam (istenmeyen) / ham (meşru) olarak yeniden öğrenme süreçlerinde kullanma talimatı verir.
- Yeniden öğrenme; Bayes/istatistiksel filtreler, itibar sistemleri, kural motorları, imza/özet üretimi, benzerlik analizi ve benzeri e-posta güvenliği tekniklerini kapsayabilir.
- Örnek seçiminde veri minimizasyonu esastır. Mümkün olduğunda ham içerik yerine özellikler, özet/hash değerleri, tokenlar, anonimleştirilmiş veya takma adlandırılmış göstergeler kullanılır.
- Ham e-posta içeriği yalnızca öğrenme veya hata analizi için teknik olarak gerekli olduğu ölçüde ve gerekli süre boyunca tutulur.
- Müşteriye ait ham e-posta içerikleri başka müşterilere gösterilmez, satılmaz veya bağımsız ticari veri seti hâline getirilmez.
- Ortak filtreleme kalitesinin artırılması için müşteriler arası kullanılabilecek göstergeler, mümkün olduğu ölçüde kişisel veri niteliğini kaybetmiş anonim/istatistiksel/teknik göstergelere dönüştürülür.
- Bir içeriğin anonimleştirilmesi teknik olarak mümkün değilse ve işleme Müşterinin belgelenmiş talimatı veya uygulanabilir bir hukuki işleme şartı kapsamında değilse, söz konusu ham içerik müşteriler arası ortak öğrenme havuzuna dahil edilmez.
6. Müşterinin yükümlülükleri ve hukuki dayanak
Müşteri, Hizmete yönlendirdiği e-posta trafiği bakımından 6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”) ve kendisine uygulanabilen diğer mevzuat kapsamında gerekli hukuki işleme şartını belirlemekten, ilgili kişileri gerektiği ölçüde aydınlatmaktan ve özel nitelikli kişisel veriler bakımından kanuni şartları sağlamaktan sorumludur.
Bu Ek Protokolün Müşteri tarafından kabul edilmesi, Müşterinin çalışanları veya e-posta muhatapları adına verilmiş bir açık rıza yerine geçmez. Açık rıza gerekip gerekmediği, işleme faaliyetinin niteliğine ve Müşterinin tabi olduğu mevzuata göre Müşteri tarafından değerlendirilir.
Müşteri, kendi kullanıcılarını kurumsal e-posta trafiğinin güvenlik amacıyla otomatik filtreleme, karantina ve gerektiğinde spam/ham öğrenme işlemine tabi tutulabileceği konusunda uygun yöntemle bilgilendirir.
7. Veri minimizasyonu, saklama ve silme
Hizmet Sağlayıcı, işleme amaçlarıyla bağlantılı olmayan verileri bilinçli olarak toplamamayı ve teknik olarak makul olduğu ölçüde işlenen veri miktarını azaltmayı hedefler. Karantina mesajları, log kayıtları ve yeniden öğrenme örneklerinin saklama süresi; Hizmetin teknik yapılandırması, güvenlik ihtiyacı, Müşteri talimatı ve yasal yükümlülükler esas alınarak belirlenir.
Ham içerik, yeniden öğrenme/hata analizi tamamlandığında ve saklanmasını gerektiren başka bir amaç kalmadığında silinir veya geri döndürülemez biçimde anonimleştirilir. Yedeklerde bulunan kopyalar, olağan yedek döngüsü içinde silinir. Müşteri, hizmet sona erdiğinde verilerinin silinmesini veya uygulanabilir mevzuatın izin verdiği ölçüde iadesini talep edebilir.
8. Bilgi güvenliği tedbirleri
Hizmet Sağlayıcı, işlenen verilerin niteliği ve risk seviyesiyle orantılı teknik ve idari tedbirler uygular. Bu tedbirler; erişim yetkilendirmesi ve asgari yetki prensibi, yönetici erişimlerinin sınırlandırılması, güncelleme/yama yönetimi, ağ ve sistem güvenliği, zararlı yazılım kontrolleri, olay/log takibi, yedekleme, hizmet sürekliliği, uygun olduğu yerde aktarım sırasında şifreleme/TLS ve personel gizlilik yükümlülüklerini içerebilir.
Müşteri yönetim arayüzüne erişen kullanıcıların güçlü parola kullanması, kimlik bilgilerini paylaşmaması ve güvenlik olaylarını gecikmeksizin bildirmesi Müşterinin sorumluluğundadır.
9. Gizlilik ve personel erişimi
Hizmet Sağlayıcının yetkili personeli, e-posta içeriğine yalnızca teknik destek, güvenlik olayı incelemesi, yanlış sınıflandırma analizi veya Müşterinin talebi gibi meşru bir operasyonel ihtiyaç bulunduğunda ve görevleriyle sınırlı olarak erişebilir. Erişim yetkileri periyodik olarak gözden geçirilir ve personel gizlilik yükümlülüğüne tabidir.
10. Alt işleyenler ve veri aktarımı
Hizmetin yürütülmesi için üçüncü taraf altyapı veya alt işleyen kullanılması hâlinde Hizmet Sağlayıcı, bu tarafları uygun veri koruma ve gizlilik yükümlülüklerine tabi tutar. Kişisel verilerin Türkiye dışına aktarılmasının söz konusu olması hâlinde, KVKK’nın yurt dışına aktarım hükümleri ve yürürlükteki ikincil düzenlemeler uyarınca gerekli aktarım mekanizması tesis edilir.
Müşteri, kendisine özgü “veri yalnızca Türkiye’de tutulacaktır” veya benzeri bir veri lokasyonu şartı varsa bunu hizmet aktivasyonundan önce yazılı olarak bildirmelidir.
11. İlgili kişi talepleri
Hizmet Sağlayıcı veri işleyen sıfatıyla hareket ettiği veriler bakımından, ilgili kişiden doğrudan bir başvuru alması hâlinde başvuruyu Müşteriye yönlendirebilir. Müşterinin ilgili kişi başvurusunu yerine getirebilmesi için teknik olarak makul ve mevzuat kapsamında gerekli yardım sağlanır.
12. Kişisel veri ihlali
Hizmet Sağlayıcı, Müşteri adına işlediği kişisel verilere ilişkin bir güvenlik ihlalinden haberdar olduğunda Müşteriyi gecikmeksizin bilgilendirir ve olayın niteliği, etkilenen sistem/veri kategorileri, alınan veya planlanan tedbirler gibi makul ölçüde mevcut bilgileri paylaşır. Müşterinin veri sorumlusu sıfatıyla Kuruma ve ilgili kişilere yapması gereken bildirimler Müşterinin sorumluluğundadır.
13. Denetim ve bilgi sağlama
Hizmet Sağlayıcı, Müşterinin KVKK kapsamındaki yükümlülüklerini yerine getirebilmesi için makul ölçüde gerekli güvenlik ve veri işleme bilgilerini sağlar. Denetim talepleri, diğer müşterilerin güvenliği ve gizliliği ile ticari sırları ihlal etmeyecek şekilde ve makul ön bildirimle yürütülür.
14. Hizmetin sona ermesi
Hizmet sona erdiğinde Müşteri verileri, devam eden hukuki yükümlülük, uyuşmazlık, güvenlik olayı veya zorunlu saklama ihtiyacı bulunmadığı ölçüde silinir, anonimleştirilir veya tarafların kararlaştırdığı yöntemle iade edilir. Kişisel veri niteliğini geri döndürülemez biçimde kaybetmiş anonim güvenlik göstergeleri ve istatistikler bu kapsamın dışındadır.
15. Değişiklikler ve versiyonlama
Hizmet Sağlayıcı, mevzuat veya hizmet mimarisindeki değişikliklere bağlı olarak bu Ek Protokolü güncelleyebilir. Müşterinin hak ve yükümlülüklerini esaslı biçimde etkileyen değişiklikler yürürlüğe girmeden önce makul yöntemle duyurulur. Güncel versiyon ve yürürlük tarihi bu sayfada yayımlanır.
16. Uygulanacak mevzuat ve öncelik
Bu Ek Protokol, taraflar arasındaki ana hizmet sözleşmesinde belirlenen hukuk ve uyuşmazlık çözüm hükümleriyle birlikte uygulanır. Kişisel verilerin korunmasına ilişkin emredici mevzuat hükümleri saklıdır.
17. Müşteri talimatı ve kabul beyanı
Müşteri, yetkili temsilcisi aracılığıyla bu Ek Protokolü kabul ederek; e-posta trafiğinin güvenlik amacıyla otomatik olarak analiz edilmesi, karantinaya alınması ve filtreleme doğruluğunu artırmak amacıyla bu metinde belirtilen sınırlar içinde spam/ham yeniden öğrenme işlemine tabi tutulması yönünde Hizmet Sağlayıcıya belgelenmiş talimat verdiğini kabul eder.
18. Resmî kaynaklar
Metin hazırlanırken 6698 sayılı KVKK’nın kişisel veri işleme, özel nitelikli kişisel veri, veri güvenliği ve yurt dışına aktarım hükümleri ile Kişisel Verileri Koruma Kurumunun güncel rehber/duyuruları esas alınmıştır. Resmî güncel kaynaklar için Kişisel Verileri Koruma Kurumu internet sitesi takip edilmelidir.
