Veri Koruma

Alt İşleyiciler

Yürürlük tarihi: 24 Nisan 2026 · Sürüm 1.0

AB GDPR Madde 28 ve KVKK Madde 12 kapsamında, kişisel verilerinizi işleyebilmek için güvendiğimiz alt işleyicilerin (sub-processors) tam listesini yayımlıyoruz. Bu liste şeffaflık ve hesap verebilirlik ilkesi gereği güncel tutulur; yeni bir alt işleyici eklendiğinde veya değiştirildiğinde en az 30 gün önce bu sayfadan ve e-posta ile duyurulur. Kurumsal müşteriler yazılı itiraz hakkına sahiptir.

Bölüm 01

Alt İşleyici Tanımı

GDPR m.4/8 ve KVKK uyarınca alt işleyici (sub-processor), veri sorumlusu adına kişisel veri işleyen üçüncü taraf işleyicinin, görevinin bir bölümünü yerine getirmesi için devrettiği diğer bir işleyicidir. Alvest, veri sorumlusu olarak aşağıdaki alt işleyicilerle sözleşme imzalamış olup her biri ile Veri İşleme Sözleşmesi (DPA) ve gerektiğinde Standart Sözleşme Maddeleri (SCC) uygulanmaktadır.

Kişisel verilerinizi yalnızca hizmetin sunulabilmesi için gerekli minimum kapsamda bu alt işleyicilere aktarırız. Reklam, satış veya pazarlama amaçlı aktarım yapılmaz.

Bölüm 02

Güncel Alt İşleyici Listesi

Aşağıdaki tablo Alvest'in 24 Nisan 2026 itibarıyla aktif alt işleyicilerini gösterir. Tablo bu tarih itibarıyla ürün ihtiyacına göre güncellenir.

Alt İşleyiciAmaçVeri KategorisiLokasyonGüvencelerBağlantılar
Supabase Inc.
Veritabanı ve kimlik doğrulamaHesap bilgileri, portföy verileri, oturumAB (Frankfurt) / ABDDPA + SCC (2021/914) + SOC 2 Type 2 + ISO 27001siteDPA
Paddle.com Market Ltd.
Ödeme işleme ve Merchant of RecordÖdeme bilgileri, fatura, VAT/KDV, müşteri e-postasıİrlanda / Birleşik KrallıkDPA + SCC + UK IDTA + PCI-DSS Level 1siteDPA
Resend Inc.
İşlemsel e-posta teslimatıE-posta adresi, alarm ve rapor içerikleriABDDPA + SCC + TLS 1.2+siteDPA
Vercel Inc.
Uygulama barındırma ve CDNIP adresi (kısa süreli), istek loglarıKüresel edge (Frankfurt / Dublin / ABD bölgeleri)DPA + SCC + SOC 2 Type 2 + ISO 27001siteDPA
Anthropic PBC
Alvest AI portföy analizi (isteğe bağlı özellik)Anonim portföy özeti (kimlik bilgisi yok). Zero-retention.ABDDPA + SCC + Zero-data-retention endpointsiteDPA
Plausible Insights OÜ
Çerezsiz, anonim analitikSayfa görüntüleme, olaylar (kişisel veri içermez)Estonya (AB)AB içi işleme, kişisel veri toplanmazsiteDPA
Binance / BTCTurk / Paribu (vb.)
Kullanıcı isteği ile bakiye okuma (API üzerinden, istemci taraflı)API anahtarı (yalnızca istemcide), bakiye verisiBorsa bazlıSalt okunur izin, TLS 1.2+, sunucuya aktarım yok
Bölüm 03

Uluslararası Veri Aktarımı

AB / AEA dışı alt işleyicilere aktarım, GDPR Bölüm V kapsamında aşağıdaki güvencelerden biri ile gerçekleştirilir:

  • AB Komisyonu yeterlilik kararı: Birleşik Krallık, Japonya, Yeni Zelanda, Kanada (ticari kuruluşlar) ve diğer yeterlilik verilmiş ülkeler için.
  • Standart Sözleşme Maddeleri (SCC): AB Komisyonu Karar 2021/914 uyarınca yeterlilik kararı olmayan ülkeler (örn. ABD'ye aktarımlar) için.
  • UK International Data Transfer Addendum (IDTA): UK GDPR kapsamında Birleşik Krallık'tan yapılan aktarımlar için.
  • Teknik ve idari ek güvenceler: End-to-end şifreleme, erişim kontrolü, log denetimi, veri minimizasyonu.

Türkiye'den yurt dışı aktarımda KVKK Madde 9 çerçevesinde yukarıdaki güvenceler ek olarak KVKK Kurulunun yayımladığı yeterli koruma sağlayan ülke listesi ile uyumlu hale getirilir.

Bölüm 04

Yeni Alt İşleyici Bildirimi

Alvest yeni bir alt işleyici eklemeyi veya mevcut bir alt işleyicinin kapsamını önemli ölçüde değiştirmeyi planladığında:

  • En az 30 gün önceden bu sayfa ve e-posta ile bildirim yapılır
  • Kurumsal müşteriler değişikliğe 30 gün içinde yazılı olarak itiraz edebilir
  • İtiraz halinde Alvest, alternatif bir alt işleyici veya sözleşmenin fesih koşullarını makul sürede değerlendirir

Bireysel kullanıcılar için bildirim yapılır; itiraz hakkı yoktur ancak hesabı kapatarak hizmetten çıkabilir.

Bölüm 05

Alt İşleyici Güvenliği ve Denetim

Alvest'in alt işleyici seçme ve denetleme süreci:

  • Sözleşme imzalanmadan önce veri koruma değerlendirmesi (DPIA benzeri)
  • Zorunlu DPA imzası (GDPR m.28/3 tüm unsurları kapsayan)
  • SOC 2 / ISO 27001 gibi bağımsız sertifikaların incelenmesi
  • Coğrafi lokasyon ve yasal rejim değerlendirmesi
  • Veri minimizasyonu (alt işleyiciye yalnızca gerekli alanlar aktarılır)
  • Yıllık denetim / belge yenileme
  • Olay bildirim yükümlülüğü (24 saat içinde)
Bölüm 06

Alt İşleyicilere İlişkin Sorularınız

Alt işleyiciler hakkında sorularınız veya kurumsal itirazlarınız için privacy@alvest.app adresine yazınız. Yanıt süresi 5 iş günüdür.