Çeviri — 12 Ekim 2026 tarihinden itibaren geçerlidir
Bu metin, anlaşılmayı kolaylaştırmak amacıyla sunulan bir Türkçe çeviridir.
Esas alınacak metin Korece asıl metindir (Madde 17).
Korece asıl metin: 개인정보 처리위탁 약정.
Bu Sözleşme, Şirket ile hizmeti Kore Cumhuriyeti dışında kullanan kiliseler arasında uygulanır; Kore'deki kiliseler için hiçbir şey değişmez.
Yurt dışındaki bir kilise, Şirketin onayından sonra bu Sözleşmeyi hizmet ekranında kabul eder.
Hizmeti Kore Cumhuriyeti dışında kullanan kilise (“Kilise”) ve Wesleysoft (“Şirket”), Kilisenin Wesley Gyojeok (웨슬리 교적), Wesley Jaejeong (웨슬리 재정) ve Wesley Simbang Plus (웨슬리 심방플러스) (“Hizmet”) programlarına girdiği kişisel verilerin Şirket tarafından Kilise adına işlenmesi konusunda aşağıdaki şekilde anlaşmışlardır. Bu Sözleşme, Şirketin Kullanım Koşulları, Gizlilik Politikası ve “Yurt Dışındaki Kiliseler için Gizlilik Politikası Eki” (“Ek”) ile birlikte uygulanır. Bunların kişisel verilerin işlenmesi konusunda farklılık göstermesi hâlinde bu Sözleşme önceliklidir.
Madde 1 (Roller)
- Kilisenin Hizmete girdiği kişisel veriler bakımından, işlemenin amaçlarını ve vasıtalarını Kilise belirler (veri sorumlusu); Şirket ise verileri Kilise adına işler (veri işleyen).
- Kilise, kişisel verilerin toplanmasının ve Hizmete girilmesinin Kilisenin bulunduğu ülkenin mevzuatına uygun olmasını sağlamaktan sorumludur; üyeleri işleme hakkında bilgilendirir ve gerekli hâllerde rızalarını alır.
Madde 2 (İşlemenin Ayrıntıları)
İşlemenin konusu ve süresi, niteliği ve amacı, kişisel veri türleri ve ilgili kişi kategorileri Çizelge 1'de belirtilmiştir.
Madde 3 (Kilisenin Talimatları Doğrultusunda İşleme)
- Şirket, kişisel verileri yalnızca Kilisenin belgelenmiş talimatları doğrultusunda işler. Kilisenin Hizmet ekranlarında işlevleri kullanması ve ayarları seçmesi, Kilisenin talimatı sayılır.
- Şirket, mevzuat gerektirmedikçe kişisel verileri Hizmetin sunulması dışında hiçbir amaçla işlemez. Mevzuatın işlemeyi gerektirdiği hâllerde, mevzuat yasaklamadıkça Şirket işlemeden önce Kiliseyi bilgilendirir.
- Şirket, Kilisenin bir talimatının veri koruma mevzuatını ihlal ettiği kanaatine varırsa, Kiliseyi gecikmeksizin bilgilendirir.
Madde 4 (Gizlilik)
Şirket, kişisel verileri işleyebilecek kişileri gerekli asgari düzeyle sınırlar ve bu kişilerin sır saklama yükümlülüğüne tabi olmasını sağlar. Bu yükümlülük, söz konusu kişilerin görevleri sona erdikten sonra da devam eder.
Madde 5 (Güvenlik Tedbirleri)
Şirket, Çizelge 2'de belirtildiği üzere, kişisel verilere yönelik risklere uygun teknik ve idari tedbirleri alır. Şirket bu tedbirleri teknolojik gelişmelere göre değiştirebilir, ancak koruma düzeyini düşürmez.
Madde 6 (Kilise Bazında Ayrım)
Şirket, Kilisenin verilerini diğer kiliselerin verilerinden ayrı tutar ve diğer kiliselerin kullanıcılarının Kilisenin verilerini görememesini sağlar.
Madde 7 (Alt Veri İşleyenler)
- Kilise, Şirkete Çizelge 3'te sayılan alt veri işleyenleri görevlendirme yetkisi verir.
- Şirket bir alt veri işleyen eklemek veya değiştirmek istediğinde, Kiliseyi en az 30 gün önceden bilgilendirir ve Kilise bu süre içinde makul gerekçelerle itiraz edebilir. Şirket itirazı kabul etmezse, Kilise hizmet sözleşmesini herhangi bir cezai şart ödemeksizin feshedebilir.
- Şirket, her alt veri işleyene sözleşme yoluyla bu Sözleşmedekiyle aynı düzeyde veri koruma yükümlülükleri yükler ve bir alt veri işleyenin bu yükümlülükleri yerine getirmemesi hâlinde Kiliseye karşı sorumlu olmaya devam eder.
Madde 8 (İlgili Kişilerin Haklarına İlişkin Destek)
- Üyeler veya diğer ilgili kişiler erişim, düzeltme, silme, işlemenin kısıtlanması veya veri taşınabilirliği gibi haklarını kullandığında, Şirket Kilisenin yanıt verebilmesi için gerekli Hizmet işlevlerini ve iş birliğini sağlar.
- Bir ilgili kişi doğrudan Şirkete başvurursa, Şirket bu başvuruyu gecikmeksizin Kiliseye iletir ve Kilisenin talimatı olmadan doğrudan yanıt vermez.
Madde 9 (Kişisel Veri İhlalleri)
- Şirket, Kilisenin kişisel verilerinin sızdığı veya sızmış olabileceği bir olaydan haberdar olursa, Kiliseyi gecikmeksizin ve her hâlükârda olaydan haberdar olduğu andan itibaren 48 saat içinde bilgilendirir.
- Bildirimde olayın niteliği ve koşulları, ilgili kişilerin ve kişisel veri kayıtlarının kategorileri ve yaklaşık sayısı, olası sonuçlar, Şirketin aldığı veya alacağı önlemler ve bir irtibat kişisi açıklanır. Hemen sağlanamayan bilgiler, öğrenildikçe aşamalı olarak sağlanır.
- Şirket, Kilisenin kendi ülkesinin mevzuatı uyarınca denetim makamını ve ilgili kişileri bilgilendirebilmesi için gerekli bilgileri ve iş birliğini sağlar.
Madde 10 (Diğer Destek)
Şirket, işlemenin niteliğini ve kendisinin erişebildiği bilgileri dikkate alarak, Kilisenin kendi ülkesinin mevzuatı kapsamındaki güvenliğin sağlanması, veri koruma etki değerlendirmesinin yapılması ve denetim makamıyla ön istişare gibi yükümlülüklerini yerine getirmesi için ihtiyaç duyduğu bilgileri sağlar.
Madde 11 (Saklama Yeri ve Yurt Dışına Aktarım)
- Şirket, Kilisenin verilerini Kore Cumhuriyeti'nde bulunan sunucularda saklar ve Ekin 6. maddesinde açıklanan durum (yol tarifi) dışında bu verileri Kore Cumhuriyeti dışına aktarmaz.
- Kilisenin bulunduğu ülkeden Kore Cumhuriyeti'ne yapılan aktarımlar Ekin 4. maddesine tabidir. O ülkenin mevzuatının standart sözleşme hükümleri gibi ayrı bir mekanizma gerektirmesi hâlinde, Kilise ve Şirket bu mekanizmayı bu Sözleşmeyle birlikte oluşturur.
Madde 12 (Hizmet Sözleşmesinin Sona Ermesinden Sonra İade ve İmha)
- Kilise, hizmet sözleşmesi sona ermeden önce ve sona erdikten sonraki 90 gün boyunca Hizmetin dışa aktarma işlevini kullanarak verilerini indirebilir.
- Bu sürenin sonunda Şirket, Kilisenin verilerini geri getirilemeyecek şekilde imha eder. Kilise derhâl imha talep ederse, Şirket verileri gecikmeksizin imha eder. Mevzuat gereği saklanması zorunlu olan veriler, öngörülen süre boyunca saklanır.
- Yedek kopyalarda kalan veriler, Şirketin sunucularındaki yedekler için 90 gün, Şirket tarafından yönetilen ayrı bir depolama cihazındaki yedekler için 1 yıl sonra imha edilir. O zamana kadar bu veriler geri yükleme dışında hiçbir amaçla kullanılmaz.
- Kilisenin talebi üzerine Şirket, imhayı yazılı olarak teyit eder.
Madde 13 (Bilgilendirme ve Denetimler)
- Şirket, bu Sözleşmedeki yükümlülüklere uyulduğunu göstermek için gerekli bilgileri Kiliseye sağlar.
- Kilise yılda bir kez yazılı soru yöneltebilir; Şirket bu soruları ücretsiz olarak yanıtlar. Kilise veya Kilisenin atadığı bir denetçi yerinde denetim yapmak isterse, talebin 30 gün önceden yapılması gerekir ve masraflar Kilise tarafından karşılanır. Denetçi sır saklama yükümlülüğüne tabidir.
Madde 14 (Sorumluluk)
Kilise ve Şirketten her biri, bu Sözleşmeyi veya mevzuatı ihlal ederek diğerine verdiği zarardan sorumludur. Şirketin sorumluluğu, zararın meydana geldiği tarihten önceki 12 ay içinde Kilise tarafından ödenen toplam ücretlerle sınırlıdır. Bu sınır, Şirketin kastı veya ağır ihmalinden kaynaklanan zararlara ya da mevzuatın sorumluluğun sınırlandırılmasına izin vermediği hâllere uygulanmaz.
Madde 15 (Süre)
Bu Sözleşme, Şirket tarafından onaylanan Kilisenin hizmet sözleşmesini akdettiği tarihten itibaren, hizmet sözleşmesinin sona ermesinin ardından 12. madde kapsamındaki yükümlülükler yerine getirilinceye kadar yürürlükte kalır.
Madde 16 (Uygulanacak Hukuk ve Yetkili Mahkeme)
Bu Sözleşme Kore Cumhuriyeti hukukuna tabidir. Ancak Kilisenin bulunduğu ülkenin veri koruma mevzuatının sözleşmeyle aksi kararlaştırılamayan hükümleri ile o ülkenin denetim makamının yetkileri uygulanmaya devam eder. Bu Sözleşmeyle ilgili uyuşmazlıklarda Şirketin adresinin bulunduğu yer üzerinde yargı yetkisine sahip mahkeme yetkilidir.
Madde 17 (Dil ve Sözleşmenin Kurulması)
- Bu Sözleşmenin Korece metni esas alınacak asıl metindir. Bir çevirinin bu metinden farklı olması hâlinde, Kilisenin bulunduğu ülkenin mevzuatı aksini öngörmedikçe Korece asıl metin esas alınır.
- Bu Sözleşme, Kilisenin ekranda bu Sözleşme için “Kabul ediyorum” (동의) seçeneğini seçtiği anda kurulur. Şirket bunun kaydını tutar ve Kilisenin talebi üzerine imzalı bir nüsha sağlar.
Çizelge 1 — İşlemenin Ayrıntıları
| Konu | Kilisenin Hizmete girdiği üye verileri ve mali kayıtlar |
| İlgili kişi kategorileri | Üyeler ve aileleri, yeni gelenler ve ziyaretçiler, bağışçılar, kilise personeli ve Hizmet kullanıcıları |
| Kişisel veri türleri | Gizlilik Politikasının 2. maddesinde ve Ekin 3. maddesinde yer alan öğeler — ad (Latin harfleriyle soyadı ve ad), cinsiyet, doğum tarihi (isteğe bağlı), iletişim bilgileri, adres, fotoğraf, kilisedeki görev, bölge (cemaatin alt birimi) ve sınıf toplantısı, üyelik kategorisi, vaftiz ve konfirmasyon kayıtları, hizmet görevleri ve meslek, aile ilişkileri, katılım, ziyaret kayıtları ve dua istekleri, bakım notları, sunu kayıtları, kişisel verilere ilişkin rıza kayıtları ve o ülkenin bağış makbuzları için bağışçı bilgileri |
| Özel nitelikli kişisel veriler | Kilise üyeliği olgusu ve dinî yaşama ilişkin kayıtlar (dinî inançları ortaya koyan veriler); Kilisenin bakım notlarına girdiği sağlık bilgileri |
| Nitelik ve amaç | Hizmetin sunulması — saklama, görüntüleme, düzenleme, yazdırma, dışa aktarma, yedekleme, e-posta gönderimi ve ziyaret metinlerinin taslağının hazırlanması (bir üyeyi tanımlayan hiçbir bilgi gönderilmez) |
| Süre | Hizmet sözleşmesinin süresi ve sona ermesinden sonraki 90 gün (yedek kopyalar: 12. madde 3. fıkra — sunucularda 90 gün, ayrı depolama cihazında 1 yıl) |
Çizelge 2 — Güvenlik Tedbirleri
- Aktarım sırasında şifreleme (HTTPS)
- Parolaların yalnızca geri döndürülemez bir yöntemle saklanması
- Verilerin kilise bazında ayrılması — diğer kiliselerin verilerinin okunamaması için veri tabanında her kilise için ayrı bir bariyer
- Role dayalı yetkilendirme ve erişim kayıtlarının saklanması
- Güvenlik duvarı — yalnızca web erişimi ve yönetim erişimi için gerekli portlar açıktır; veri tabanına sunucunun dışından erişilemez
- Kötü amaçlı yazılımlara karşı koruma yazılımı — imzaların otomatik güncellenmesi ve günlük taramalar
- Düzenli yedekleme — sunucuda günlük olarak; Şirket tarafından yönetilen ayrı bir depolama cihazına kopyalanır (sunucular 90 gün, ayrı depolama cihazı 1 yıl)
Çizelge 3 — Alt Veri İşleyenler (tamamı Kore Cumhuriyeti'nde kurulu olup verileri orada işler)
| Alt veri işleyen | Faaliyet |
| YourIT Co., Ltd. | Sunucu ve depolama alanı sağlanması; verilerin saklanması |
| NHN Cloud Corp. | E-posta gönderimi (Kore dışındaki cep telefonu numaralarına kısa mesaj gönderilmez) |
| Upstage Co., Ltd. | Wesley Simbang Plus'ta vaaz metni taslaklarının hazırlanması (bir üyeyi tanımlayan hiçbir bilgi gönderilmez) |
| Toss Payments Co., Ltd. | Ücret ödemelerinin işlenmesi (Yurt Dışı Kiliseler şu anda banka havalesiyle ödeme yapmaktadır) |