Dieses Dokument liegt derzeit nur auf Türkisch vor. Der nachstehende türkische Text ist die verbindliche Fassung.
İşbu Veri İşleme Eki (“Ek”), Niji Teknoloji ve Dijital Ticaret Limited Şirketi (bundan böyle “Niji” veya “Sağlayıcı” olarak anılacaktır) ile aşağıda tanımlanan abone (“Abone” ve türevleri) (her biri bir “Taraf” ve topluca “Taraflar”) arasında akdedilen Ana Abonelik Sözleşmesi’nin (“Sözleşme”) ayrılmaz bir parçasını oluşturur.
Aşağıda değiştirilen hükümler hariç olmak üzere, Sözleşme şartları tam olarak yürürlükte kalmaya devam edecektir. Sözleşme'deki aksine herhangi bir hükme bakılmaksızın, işbu Ek ile Sözleşme arasında bir çelişki olması durumunda işbu Ek hükümleri geçerli olacaktır. İşbu Ek ile Standart Sözleşme Maddeleri (Standard Contractual Clauses) arasında herhangi bir çelişki veya tutarsızlık olması durumunda, Standart Sözleşme Maddeleri üstün gelecektir.
1. Tanımlar
İşbu Ek'te kullanılan terimler, işbu Ek'te belirtilen veya Uygulanabilir Gizlilik Yasası tarafından tanımlanan anlamlara (hangisi daha kapsamlıysa) sahip olacaktır. İşbu Ek'te veya Uygulanabilir Gizlilik Yasası'nda tanımlanmamış büyük harfle başlayan terimler, Sözleşme'de kendilerine verilen anlamı taşıyacaktır. Aşağıdaki terimler aşağıda belirtilen anlamlara sahiptir:
- 1.1. “Bağlı Kuruluş”: Sırasıyla Sağlayıcı veya Abone'ye sahip olan veya onları kontrol eden, onlar tarafından sahip olunan veya kontrol edilen veya onlarla ortak kontrol veya mülkiyet altında olan bir kuruluşu ifade eder.
- 1.2. “Uygulanabilir Gizlilik Yasası”: Sağlayıcı'nın tabi olduğu, aşağıdakiler dahil ancak bunlarla sınırlı olmamak üzere, yürürlükteki veri gizliliği, veri koruma ve siber güvenlik yasalarını, kurallarını ve düzenlemelerini ifade eder:
- (a) 6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”),
- (b) 2018 tarihli Kaliforniya Tüketici Gizliliği Yasası (“CCPA”),
- (c) Her bir Üye Devletin ilgili uygulama mevzuatı dahil olmak üzere 2016/679 sayılı AB Genel Veri Koruma Yönetmeliği (“AB GDPR”),
- (d) 2018 tarihli Birleşik Krallık Veri Koruma Yasası ve Birleşik Krallık hukukunun bir parçası olan Birleşik Krallık Genel Veri Koruma Yönetmeliği (“UK GDPR”),
- (e) 19 Haziran 1992 tarihli İsviçre Federal Veri Koruma Yasası,
- (f) Sağlayıcı'nın tabi olduğu Kişisel Verilere ilişkin diğer her türlü geçerli yasa,
- (g) İlgili herhangi bir Gizlilik Makamı tarafından yayınlanan her türlü veri koruma yasası ve rehberlik veya yasal uygulama kuralları (zaman zaman değiştirildiği şekliyle ve bunların yerine geçen her türlü mevzuat dahil).
- 1.3. “Veri Sahibi” (veya İlgili Kişi): Kimliği belirli veya belirlenebilir gerçek kişiyi ifade eder.
- 1.4. “AEA”: Avrupa Ekonomik Alanı'nı ifade eder.
- 1.5. “Kişisel Veri”: Sağlayıcı'nın Hizmetleri ifasıyla bağlantılı olarak Abone adına İşlediği; (i) Uygulanabilir Gizlilik Yasası tarafından tanımlanan kişisel verileri, kişisel bilgileri, kişisel olarak tanımlanabilir bilgileri veya benzer terimleri veya (ii) Uygulanabilir Gizlilik Yasası tarafından tanımlanmamışsa, bir Veri Sahibi ile ilgili her türlü bilgiyi ifade eder.
- 1.6. “Sağlayıcı Kuruluşu”: Sağlayıcı ve/veya herhangi bir Sağlayıcı Bağlı Kuruluşu anlamına gelir.
- 1.7. “Gizlilik Makamı”: Sağlayıcı'nın yargı yetkisi dahilindeki gizlilik veya veri koruma konularından sorumlu herhangi bir yetkili denetim makamı (Türkiye'de Kişisel Verileri Koruma Kurumu - KVKK gibi), başsavcılık veya diğer düzenleyici kurumlar anlamına gelir.
- 1.8. “İşlemek”, “İşleme” veya “İşlenmiş”: Otomatik yollarla olsun veya olmasın, Kişisel Veriler üzerinde gerçekleştirilen; toplama, kaydetme, düzenleme, saklama, uyarlama veya değiştirme, geri çağırma, danışma, kullanma, açıklama, kullanıma sunma, hizalama, birleştirme, engelleme, silme ve yok etme dahil olmak üzere, Uygulanabilir Gizlilik Yasası'nda tanımlanan her türlü işlem veya işlemler bütününü ifade eder.
- 1.9. “Güvenlik İhlali”: Sağlayıcı'nın zilyetliğinde, gözetiminde veya kontrolünde bulunan Kişisel Verilerin kazara veya hukuka aykırı olarak imha edilmesine, kaybolmasına, değiştirilmesine, yetkisiz ifşasına veya bunlara erişime yol açan bir güvenlik ihlali anlamına gelir. Güvenlik İhlalleri; başarısız oturum açma girişimleri, pingler, port taramaları, hizmet reddi (DoS) saldırıları veya güvenlik duvarları ya da ağa bağlı sistemler üzerindeki diğer ağ saldırıları dahil olmak üzere, Kişisel Verilerin güvenliğini tehlikeye atmayan başarısız girişimleri veya faaliyetleri içermez.
- 1.10. “Hizmetler”: Sözleşme'de veya ilgili herhangi bir sipariş formunda ya da iş tanımında açıklanan hizmetler anlamına gelir.
- 1.11. “Standart Sözleşme Maddeleri”: (a) AB GDPR'ye tabi olan kısıtlı aktarımlarla ilgili olarak, Avrupa Komisyonu'nun 4 Haziran 2021 tarihli ve 2021/914 sayılı Uygulama Kararı'nda belirtilen Kontrolörden İşleyiciye standart sözleşme maddelerini (“AB SSM”) ve (b) UK GDPR'ye tabi kısıtlı aktarımlarla ilgili olarak, Birleşik Krallık Bilgi Komisyoneri Ofisi (ICO) tarafından yayınlanan Uluslararası Veri Aktarımı Eki'ni (“UK SSM”) ifade eder.
- 1.12. “Alt İşlemci”: Kişisel Verileri Abone adına İşlemek üzere Sağlayıcı tarafından görevlendirilen herhangi bir alt yüklenici (herhangi bir üçüncü taraf ve/veya Sağlayıcı Bağlı Kuruluşu dahil) anlamına gelir.
- 1.13. “Denetim Makamı”: (a) UK GDPR bağlamında, Birleşik Krallık Bilgi Komisyoneri Ofisi'ni (ICO); ve (b) AB GDPR bağlamında, AB GDPR Madde 4(21)'de bu terime verilen anlamı ifade eder. (Türkiye bağlamında ise Kişisel Verileri Koruma Kurulu'nu ifade eder.)
2. İşleme Gereklilikleri
- 2.1. Sağlayıcı (Niji), Kişisel Verilerin İşlenmesinde Uygulanabilir Gizlilik Yasası’na uymayı ve Kişisel Verileri yalnızca Hizmetleri sağlama amacıyla, Abone’nin talimatlarına uygun olarak ve Taraflar arasında daha sonra yazılı olarak kararlaştırılabilecek şekilde İşlemeyi taahhüt eder. Sağlayıcı; (a) Abone’den gelen bir talimatın Sağlayıcı’nın görüşüne göre Uygulanabilir Gizlilik Yasası’nı ihlal etmesi durumunda veya (b) Sağlayıcı’nın yürürlükteki yasalar uyarınca Kişisel Verileri başka şekilde İşlemekle yükümlü olduğu durumlarda (ilgili yasa Sağlayıcı’nın Abone’yi bilgilendirmesini yasaklamadığı sürece), Abone’yi derhal bilgilendirecektir.
- 2.2. Sağlayıcı, Abone’nin makul ve hukuka uygun talimatlarına uyulmasını sağlayacak makul ve uygun teknik önlemleri uygulayacak ve sürdürecektir.
- 2.3. Sağlayıcı; (a) Abone’nin Kişisel Verileri Sağlayıcı’ya yalnızca Abone’nin ticari amaçları doğrultusunda ifşa ettiğini ve (b) Sağlayıcı’nın Kişisel Verilerin alınması karşılığında herhangi bir parasal veya değerli bir bedel almadığını ve almayacağını, Sözleşme kapsamında Abone tarafından Sağlayıcı’ya ödenen her türlü bedelin yalnızca Sağlayıcı’nın Hizmetleri sunmasıyla ilgili olduğunu kabul eder. Sağlayıcı, Kişisel Verileri; (i) Abone’ye Hizmet sağlama özel amacı dışındaki herhangi bir amaçla veya (ii) Sağlayıcı ile Abone arasındaki doğrudan iş ilişkisi dışında toplamayacak, saklamayacak, kullanmayacak, ifşa etmeyecek veya başka şekilde İşlemeyecektir. Ayrıca Sağlayıcı, Uygulanabilir Gizlilik Yasası’nda (CCPA dahil ancak bununla sınırlı olmamak üzere) tanımlandığı şekliyle herhangi bir Kişisel Veriyi "satmayacak" veya Hizmetlerin sunulması için gerekli olan yetkili Alt İşlemciler dışında herhangi bir Kişisel Veriyi ifşa etmeyecektir.
- 2.4. Sağlayıcı; Abone’nin Uygulanabilir Gizlilik Yasası kapsamındaki yükümlülüklerine uymasını ve ilgili bir Gizlilik Makamının talimatlarına veya kararlarına uymasını sağlamak amacıyla, Abone’nin makul olarak talep edebileceği işbirliği, yardım ve bilgileri; (a) yalnızca Abone’nin Hizmetleri sunmasıyla ilgili olduğu ölçüde ve (b) Abone’nin Gizlilik Makamı tarafından belirlenen herhangi bir süre sınırına uymasını sağlayacak makul bir süre içinde sağlayacaktır.
3. Kişisel Verilerin Güvenliği
- 3.1. Sağlayıcı (Niji), Sözleşme süresi boyunca Kişisel Verileri; kazara veya hukuka aykırı imhaya veya kazara kayba, hasara, değişikliğe, yetkisiz ifşaya veya erişime karşı korumak amacıyla, Ek B'de belirtilen uygun teknik ve organizasyonel güvenlik önlemlerini sürdürecektir.
- 3.2. Sağlayıcı, Kişisel Verileri İşleyen tüm çalışanlarının güvenilirliğini sağlamayı taahhüt eder.
4. Abone Yükümlülükleri
- 4.1. Abone’nin Güvenlik Sorumlulukları: Abone; Sağlayıcı’nın (Niji) Bölüm 3 (Kişisel Verilerin Güvenliği) kapsamındaki yükümlülüklerini sınırlamaksızın, Hizmetleri kullanımından münferiden sorumlu olduğunu kabul eder. Bu sorumluluk şunları içerir:
- (a) Kişisel Verilere yönelik risklere uygun bir güvenlik düzeyi sağlamak amacıyla Hizmetleri uygun şekilde kullanmak;
- (b) Hizmetlere erişmek için kullandığı hesap kimlik doğrulama bilgilerini, sistemlerini ve cihazlarını güvence altına almak;
- (c) Sağlayıcı’nın Hizmetleri sunmak için kullandığı Abone’ye ait sistem ve cihazları güvence altına almak ve
- (d) Kişisel Verileri yedeklemek.
- 4.2. Yasaklı Veriler: Abone, Sağlayıcı’ya işbu Sözleşme kapsamında sağlanan Kişisel Verilerin, Sağlayıcı’nın önceden yazılı izni olmaksızın aşağıdakileri içermediğini ve içermeyeceğini beyan ve taahhüt eder:
- Sosyal güvenlik numaraları veya devlet tarafından verilen diğer kimlik numaraları;
- Sağlık Sigortası Taşınabilirlik ve Sorumluluk Yasası (HIPAA) kapsamındaki korunan sağlık bilgileri veya bir bireyin tıbbi geçmişi, zihinsel veya fiziksel durumu ya da bir sağlık uzmanı tarafından konulan tıbbi teşhis veya tedaviye ilişkin diğer bilgiler;
- Sağlık sigortası bilgileri;
- Biyometrik bilgiler;
- Çevrimiçi hesap şifreleri;
- Herhangi bir finansal hesaba ait kimlik bilgileri;
- Vergi beyannamesi verileri;
- Kredi raporları veya tüketici raporları;
- Ödeme Kartı Sektörü Veri Güvenliği Standardı’na (PCI DSS) tabi her türlü ödeme kartı bilgisi;
- Gramm-Leach-Bliley Yasası, Adil Kredi Raporlama Yasası veya bu yasaların herhangi biri uyarınca çıkarılan yönetmeliklere tabi bilgiler;
- Çocukların Kişisel Verilerini düzenleyen Uygulanabilir Veri Koruma Yasaları kapsamındaki kısıtlamalara tabi bilgiler veya
- GDPR’da tanımlanan özel nitelikli veri kategorilerine giren her türlü bilgi.
5. Alt İşlemciler
- 5.1. Sağlayıcı (Niji), Abone’nin önceden yazılı onayı olmaksızın Kişisel Verilerin İşlenmesine ilişkin hiçbir süreci bir Alt İşlemciye taşeron olarak vermeyecek veya dış kaynak kullanmayacaktır; şu kadar ki, Abone, Sağlayıcı’nın herhangi bir Alt İşlemci atamasına yönelik onayını makul olmayan bir sebeple esirgemeyecek veya geciktirmeyecektir. Yukarıdaki hükmü sınırlamaksızın Abone, Sağlayıcı’ya işbu Ek’in Ek C (Exhibit C) bölümünde belirtilen Alt İşlemciler ile çalışma yetkisi vermektedir.
- 5.2. Sağlayıcı, söz konusu Alt İşlemci tarafından gerçekleştirilen her türlü Kişisel Veri İşleme faaliyetinden, bu İşlemeyi bizzat kendisi üstlenmiş gibi sorumlu olmaya devam edecektir.
- 5.3. Sağlayıcı, Alt İşlemcilerine, sözleşme yoluyla, işbu Ek kapsamında Sağlayıcı’ya getirilen yükümlülüklerden daha az külfetli olmayan veri koruma yükümlülükleri getirecektir.
6. İhlal Bildirimi
- 6.1. Abone’ye Bildirim: Uygulanabilir yasalarca aksi yasaklanmadığı sürece Sağlayıcı (Niji), bir Güvenlik İhlali tespit ettiğinde haksız bir gecikme olmaksızın Abone’yi bilgilendirecektir. Söz konusu bildirim, bu bilgilerin mevcut olduğu ölçüde şunları içerecektir:
- (a) Güvenlik İhlali’nin ayrıntılı bir açıklaması;
- (b) Güvenlik İhlali’ne konu olan veri türü ve
- (c) Etkilenen her bir kişinin kimliği (veya bunun mümkün olmadığı durumlarda, etkilenen Veri Sahibi ve Kişisel Veri kayıtlarının yaklaşık sayısı).
Ek olarak Sağlayıcı, Abone’ye şunları iletecektir:
- (i) Güvenlik İhlali hakkında daha fazla bilgi edinme süreci;
- (ii) Güvenlik İhlali’nin olası sonuçlarının bir açıklaması ve
- (iii) Olası olumsuz etkilerini hafifletmeye yönelik önlemler de dahil olmak üzere, Güvenlik İhlali’ni gidermek için Sağlayıcı tarafından alınan veya alınması önerilen önlemlerin bir açıklaması.
- 6.2. İnceleme: Sağlayıcı, Güvenlik İhlali’ni incelemek için derhal harekete geçecek ve işbu Ek kapsamındaki yükümlülükleri uyarınca söz konusu Güvenlik İhlali’nin etkilerini hafifletmek için endüstri standardı ve ticari olarak makul çabayı gösterecektir.
7. Gizlilik Etki Değerlendirmesi
Sağlayıcı (Niji), Abone'den yazılı bir talep alması üzerine derhal; (a) Hizmetler için geçerli olduğu ölçüde, Abone'nin Uygulanabilir Gizlilik Yasası'na uyumunu kanıtlamak için makul düzeyde gerekli olan bilgileri Abone'nin erişimine sunacak ve (b) İşleme faaliyetinin doğasını ve Sağlayıcı'nın elindeki bilgileri dikkate alarak, herhangi bir gizlilik etki değerlendirmesi ve Gizlilik Makamları ile yapılması gereken ön görüşmelerin yürütülmesinde Abone'ye makul ölçüde yardımcı olacaktır. Sağlayıcı, söz konusu gizlilik etki değerlendirmesinde belirlenen gizlilik risklerini ele almak için makul düzeyde gerekli olan iyileştirme eylemlerini uygulamak üzere Abone ile makul ölçüde işbirliği yapacaktır. Söz konusu talep bir Güvenlik İhlali'ni takip etmediği veya Uygulanabilir Gizlilik Yasası tarafından aksi belirtilmediği sürece; Abone, herhangi bir 12 aylık dönem içinde birden fazla bu yönde talepte bulunmayacaktır.
8. Denetim Hakları
Abone, Sağlayıcı’nın (Niji) işbu Ek kapsamındaki yükümlülüklerine uyumunu; yılda bir kez ve Abone’nin Denetim Makamı tarafından zorunlu kılınan durumlar dahil olmak üzere Uygulanabilir Veri Gizliliği Yasaları tarafından gerekli görülen diğer durumlarda denetleyebilir. Sağlayıcı, söz konusu denetimlere, Abone'ye veya Abone'nin Denetim Makamı'na şartlara uygun ve denetimi yürütmek için makul ölçüde gerekli olan bilgileri ve yardımı sağlayarak katkıda bulunacaktır. Bir denetim talep etmek için Abone, önerilen denetim tarihinden en az iki hafta önce Sağlayıcı’ya önerilen bir denetim planı sunmalıdır. Herhangi bir üçüncü taraf denetçisi, denetimle bağlantılı olarak paylaşılan tüm bilgilerin ve sonuçlara veya bulgulara ilişkin raporların gizli tutulmasını sağlayacak, taraflarca karşılıklı olarak kabul edilebilir (bu kabul makul olmayan bir şekilde esirgenmeyecektir) geleneksel bir gizlilik sözleşmesi imzalamalıdır.
Önerilen denetim planı; denetimin önerilen kapsamını, süresini ve başlangıç tarihini açıklamalıdır. Sağlayıcı, önerilen denetim planını gözden geçirecek ve Abone'ye her türlü endişesini veya sorusunu (örneğin, Sağlayıcı’nın güvenliğini, gizliliğini, istihdamını veya diğer ilgili politikalarını tehlikeye atabilecek herhangi bir bilgi talebi) iletecektir. Sağlayıcı, nihai bir denetim planı üzerinde anlaşmak için Abone ile işbirliği içinde çalışacaktır. İşbu Bölüm 8'deki hiçbir hüküm, Sağlayıcı’nın herhangi bir gizlilik yükümlülüğünü ihlal etmesini gerektirmeyecektir.
Talep edilen denetimde değerlendirilecek kontroller veya önlemler; Abone’nin denetim talebinden önceki on iki (12) ay içinde nitelikli bir üçüncü taraf denetçisi tarafından gerçekleştirilen bir SOC 2 Tip 2, ISO, NIST veya benzeri bir denetim raporunda ele alınmışsa ve Sağlayıcı denetlenen kontrollerde söz konusu raporun tarihinden bu yana bilinen maddi bir değişiklik olmadığını onaylamışsa; Abone, söz konusu kontrollerin veya önlemlerin denetlenmesini talep etmek yerine ilgili raporu kabul etmeyi kabul eder. Denetim; kararlaştırılan nihai denetim planına ve Sağlayıcı’nın emniyet, güvenlik veya diğer ilgili politikalarına tabi olarak normal çalışma saatleri içinde gerçekleştirilmeli ve Sağlayıcı’nın ticari faaliyetlerine makul olmayan bir şekilde müdahale etmemelidir. Her türlü denetimin masrafı yalnızca Abone’ye aittir. Abone; Sağlayıcı’nın, talep üzerine Abone’ye sunulacak olan güncel profesyonel hizmet tarifeleri üzerinden, işbu Bölüm 8 kapsamındaki herhangi bir denetim veya inceleme ile bağlantılı olarak Sağlayıcı ve üçüncü taraflarca harcanan her türlü süreyi Sağlayıcı’ya tazmin edecektir. Abone, söz konusu denetimi yürütmek üzere atadığı herhangi bir denetçi tarafından tahakkuk ettirilen tüm ücretlerden sorumlu olacaktır.
9. Kişisel Verilerin Silinmesi
Sağlayıcı (Niji); Sözleşme’nin sona ermesinden veya feshinden itibaren derhal ve her durumda 90 gün içinde veya Abone’den gelecek yazılı bildirimi takiben:
- (a) Tüm Kişisel Verilerin eksiksiz bir kopyasını, Abone tarafından Sağlayıcı’ya makul şekilde bildirilen formatta, güvenli dosya aktarımı yoluyla Abone’ye iade edecek ve
- (b) Sağlayıcı tarafından İşlenen Kişisel Verilerin diğer tüm kopyalarını silecek ve bu kopyaların silinmesini sağlayacaktır.
10. Üçüncü Taraf İfşa Talepleri
- 10.1. Yürürlükteki yasalarca yasaklanmadığı sürece Sağlayıcı (Niji); Abone adına Kişisel Veri İşlemesi ile ilgili olduğu ölçüde, aşağıdakilerden gelen her türlü sorgu, iletişim, talep veya şikayeti derhal Abone’ye bildirecektir:
- (a) T.C. Kişisel Verileri Koruma Kurumu (KVKK) başta olmak üzere; Gizlilik Makamları, ABD Federal Ticaret Komisyonu (FTC) veya herhangi bir hükümet, düzenleyici veya denetleyici makam; ve/veya
- (b) Herhangi bir Veri Sahibi (İlgili Kişi).
Sağlayıcı, İşlemenin doğasını göz önünde bulundurarak, Abone’nin bu tür sorgu, iletişim, talep veya şikayetlere yanıt vermesini ve geçerli yasal veya düzenleyici sürelere uymasını sağlamak için makul yardımda bulunacaktır. Sağlayıcı, yasal olarak zorunlu tutulmadığı ve işbu Bölüm 10.1 ve Bölüm 10.2'deki yükümlülüklere uygun hareket etmediği sürece, Kişisel Verileri yukarıdaki (a) veya (b) bentlerinde belirtilen kişi veya kuruluşlara ifşa etmeyecektir.
- 10.2. Sağlayıcı'nın kanun, mahkeme emri, arama kararı veya diğer adli süreçler (“Yasal Talep”) uyarınca, herhangi bir ulusal güvenlik makamı veya diğer hükümet organları dahil olmak üzere Abone dışındaki herhangi bir kişi veya kuruluşa herhangi bir Kişisel Veriyi ifşa etmesinin gerekmesi durumunda; Sağlayıcı, ilgili makamı/talebi doğrudan Abone’ye yönlendirmeye çalışacaktır. Sağlayıcı talebi yönlendiremiyorsa, yürürlükteki yasalarca yasaklanmadığı sürece, durumu derhal Abone’ye bildirecek ve Abone’nin söz konusu Yasal Taleplere yanıt vermesini, itiraz etmesini veya meydan okumasını sağlamak ve geçerli yasal veya düzenleyici sürelere uymak için Abone’ye her türlü makul yardımı sağlayacaktır. Sağlayıcı'nın bir Yasal Talebi Abone’ye bildirmesinin yürürlükteki yasalarca yasaklanması durumunda Sağlayıcı; Kişisel Verilerin ifşasını önlemek veya en aza indirmek için söz konusu Yasal Talebe itiraz etmek veya meydan okumak amacıyla ticari olarak makul çabayı gösterecektir. Sağlayıcı, yürürlükteki yasalarca zorunlu kılınmadıkça ve işbu Bölüm 10.2'deki yükümlülüklere aksi takdirde uymadıkça, bir Yasal Talep uyarınca Kişisel Verileri ifşa etmeyecektir.
11. AEA ( Avrupa Ekonomik Alanı) Dışına Aktarımlar (Transfers out of the EEA)
Abone’nin Kişisel Verileri, Avrupa Komisyonu tarafından yeterli veri korumasına sahip olduğu kabul edilmeyen bir ülkedeki Sağlayıcı’ya (Niji) AEA dışına aktarması durumunda; söz konusu aktarım, hükümleri işbu Ek’e dahil edilmiş olan AB Standart Sözleşme Maddeleri’ne (EU SCCs) tabi olacaktır. Sağlayıcı, talep üzerine AB Standart Sözleşme Maddeleri’nin imzalı bir kopyasını Abone’ye sunacaktır. Yukarıdakilere ek olarak, Taraflar aşağıdaki hususlarda mutabıktır:
- 11.1. AB Standart Sözleşme Maddeleri kapsamında Abone "veri ihracatçısı", Sağlayıcı ise "veri ithalatçısı" olarak hareket edecektir.
- 11.2. AB Standart Sözleşme Maddeleri Ek 1'in amaçları doğrultusunda; veri sahiplerinin kategorileri, veriler, özel nitelikli veri kategorileri (varsa) ve İşleme faaliyetleri, işbu Ek’in Ek A (Exhibit A) Bölüm B’sinde belirtildiği şekilde olacaktır.
- 11.3. AB Standart Sözleşme Maddeleri Ek 2'nin amaçları doğrultusunda; teknik ve organizasyonel önlemler, işbu Ek'te belirtilen Güvenlik Önlemleri olacaktır.
- 11.4. Veri ithalatçısı (Niji), AB Standart Sözleşme Maddeleri'nin 5(j) maddesi uyarınca veri ihracatçısına (Abone) gönderilmesi gereken Alt İşlemci sözleşmelerinin kopyalarını, veri ihracatçısının talebi üzerine sağlayacaktır. Veri ithalatçısı, bu kopyaları sunmadan önce ticari bilgileri veya AB Standart Sözleşme Maddeleri ya da dengiyle ilgisi olmayan maddeleri çıkarabilir veya karartabilir.
- 11.5. AB Standart Sözleşme Maddeleri Madde 5(f) ve Madde 12(2)'de açıklanan denetimler, işbu Ek’in Bölüm 8 (Denetim Hakları) hükümlerine uygun olarak gerçekleştirilecektir.
- 11.6. İşbu Ek’in Bölüm 5'inde (Alt İşlemciler) yer alan Abone yetkilendirmeleri; AB Standart Sözleşme Maddeleri Madde 5(h) uyarınca gerekli olması halinde, Kişisel Verilerin İşlenmesinin Sağlayıcı tarafından alt sözleşmeye bağlanması hususunda Abone’nin önceden verilmiş yazılı onayı yerine geçecektir.
- 11.7. AB Standart Sözleşme Maddeleri Madde 12(1)'de açıklandığı üzere, Kişisel Verilerin silindiğine dair sertifika/beyan, veri ihracatçısının talebi üzerine sunulacaktır.
12. Birleşik Krallık (UK) Dışına Aktarımlar
- 12.1. Abone’nin Kişisel Verileri Birleşik Krallık dışına, Birleşik Krallık Hükümeti tarafından yeterli veri korumasına sahip olduğu kabul edilmeyen bir ülkedeki Sağlayıcı’ya (Niji) aktarması durumunda; söz konusu aktarım, hükümleri işbu Ek’e dahil edilmiş olan Birleşik Krallık Standart Sözleşme Maddeleri’ne (UK SCCs) tabi olacaktır. Sağlayıcı, talep üzerine Birleşik Krallık Standart Sözleşme Maddeleri’nin imzalı bir kopyasını Abone’ye sunacaktır. Yukarıdakilere ek olarak Taraflar; Birleşik Krallık Standart Sözleşme Maddeleri’nin 1 ila 4. Tablolarının aşağıdaki bilgilerle doldurulacağı hususunda mutabıktır:
- Tablo 1: Tablo 1'e yapılan atıf, işbu Ek’in Ek A (Exhibit A) Bölüm A’sındaki bilgilerle karşılanacaktır.
- Tablo 2: Tablo 2 için geçerli olan Onaylanmış AB Standart Sözleşme Maddeleri sürümü; AB Standart Sözleşme Maddeleri’nin "Kontrolörden İşleyiciye" (Controller to Processor) modülü olacaktır.
- Tablo 3: Tablo 3'e yapılan atıf, işbu Ek’in Ek A (Exhibit A) bölümündeki bilgilerle karşılanacaktır.
- Tablo 4: Tablo 4 için İhracatçı ve İthalatçı, Birleşik Krallık Standart Sözleşme Maddeleri Bölüm 19’da belirtilen haklara sahip olacaktır.
- 12.2. Sağlayıcı (Niji), talep üzerine Standart Sözleşme Maddeleri’nin imzalı bir kopyasını Abone’ye sunacaktır.
13. Hak Talepleri (Claims)
İşbu Ek kapsamında veya işbu Ek ile bağlantılı olarak ortaya çıkan her türlü hak talebi, Sözleşme'de belirtilen sorumluluk muafiyetlerine ve sınırlandırmalarına tabi olacaktır.
ADİ ŞAHİT SIFATIYLA, Taraflar işbu Veri İşleme Eki’nin usulüne uygun olarak yetkilendirilmiş temsilcileri tarafından imzalanmasını sağlamışlardır.
SAĞLAYICI: NİJİ TEKNOLOJİ VE DİJİTAL TİCARET LİMİTED ŞİRKETİ
İsim: __________________________
İmza: __________________________
Unvan: __________________________
Tarih: __________________________
ABONE: [KURUM ADINI BURAYA YAZIN]
İsim: __________________________
İmza: __________________________
Unvan: __________________________
Tarih: __________________________
EK A (EXHIBIT A)
A. TARAFLARIN LİSTESİ
- Veri İhracatçısı: Sözleşme’de tanımlanan, Veri İthalatçısı’nın Hizmetleri ifa edebilmesi için Kişisel Verileri paylaşan Abone.
- Veri İthalatçısı:
- İsim: Niji Teknoloji ve Dijital Ticaret Limited Şirketi
- Adres:
- İletişim Kişisi (İsim, Unvan, İletişim):
- Aktarılan Verilerle İlgili Faaliyetler: Veri ihracatçısı adına Kişisel Verilerin işlenmesini içeren, Sözleşme’de tanımlanan Hizmetlerin yerine getirilmesi.
- Rol: Veri İşleyen (Processor)
B. AKTARIMIN AÇIKLAMASI
- Veri Öznelerinin Kategorileri: Abone’nin Hizmetlere yüklediği veya Niji’nin katıldığı “Toplantı/Video” içeriklerine göre değişen katılımcılar.
- Kişisel Veri Kategorileri: İsim, e-posta adresi ve iletişim içerikleri (ses ve görüntü kayıtları).
- Aktarım Sıklığı: Sözleşme süresi boyunca sürekli (continuous) bazda.
- Hassas Veriler (Özel Nitelikli Veriler): Sağlayıcı, Abone'den veya son kullanıcılardan hassas veri almayı beklememektedir. Bu tür veriler paylaşılırsa, işleme amacı sınırlamaları ve sıkı erişim kontrolleri uygulanır.
- İşlemenin Niteliği ve Amacı: Sözleşme'de tanımlanan toplantı analizi, transkripsiyon ve raporlama hizmetlerinin sunulması.
- Veri Saklama Süresi: Hizmetlerin ifası süresince (veya aksi belirtilmedikçe standart 6 ay/Sözleşme sonu 90 gün kuralı).
- Yetkili Denetim Makamı: Veri İhracatçısı (Kontrolör) üzerinde yargı yetkisine sahip olan denetim makamı (Örn: Türkiye için KVKK).
EK B (EXHIBIT B): TEKNİK VE ORGANİZASYONEL ÖNLEMLER
- Sağlayıcı, aşağıdakileri içeren kapsamlı teknik ve organizasyonel korumaları uygular:
- Organizasyonel Yönetim: Bilgi güvenliği programından sorumlu atanmış uzman kadro.
- Denetim ve Risk Değerlendirmesi: Risklerin periyodik olarak gözden geçirilmesi ve yönetime raporlanması.
- Veri Güvenliği Kontrolleri: Verilerin mantıksal ayrımı, rol tabanlı erişim izleme ve internet üzerinden iletilen veya taşınabilir ortamlarda saklanan veriler için endüstri standardı şifreleme (AES-256).
- Erişim Kontrolleri: "Bilmesi gereken" ve "en az ayrıcalık" ilkesine dayalı, benzersiz kullanıcı kimlikleri (ID) ve şifre yönetimi.
- Parola Kontrolleri: En az 8 karakter uzunluğunda, karmaşık yapıda ve ilk kullanımda değiştirilmesi zorunlu parola politikası.
- Sistem Günlükleri: Kullanıcı erişimini ve sistem faaliyetlerini kaydeden olay günlükleri (logging).
- Fiziksel Güvenlik: Veri merkezlerinin yetkisiz erişime ve çevresel tehlikelere (ısı, yangın, su) karşı korunması.
- Operasyonel Prosedürler: Sistemlerin ve medyanın güvenli imhası; verilerin geri döndürülemeyecek şekilde silinmesi.
- Değişiklik Yönetimi: Tüm materyal değişikliklerin test edilmesi ve onaylanması.
- Olay Yönetimi: Güvenlik ihlallerini araştırma, müdahale etme ve bildirme prosedürleri.
- Ağ Güvenliği: Sızmaları önlemek ve saldırı kapsamını sınırlamak için ağ kontrolleri.
- Zafiyet ve Tehdit Yönetimi: Düzenli yama yönetimi, antivirüs ve tehdit algılama teknolojileri.
- Felaket Kurtarma: Olağanüstü durumlarda hizmetin devamlılığını sağlayan kurtarma prosedürleri.
EK C (EXHIBIT C): YETKİLİ ALT İŞLEMCİLER
Alt İşlemci Adı
Adres ve İletişim
Faaliyet Açıklaması
Amazon Web Services (AWS)
410 Terry Avenue North, Seattle, WA, ABD
Kişisel Verilerin bulut ortamında güvenli barındırılması ve yedeklenmesi.
Hyperdoc Inc. (Recall.ai)
2261 Market Street STE 4339, San Francisco, CA, ABD
Takvim entegrasyonu ve toplantılara katılan otomatik bot altyapısının sağlanması.
OpenAI, L.L.C.
3180 18th Street, San Francisco, CA, ABD
Toplantı transkriptlerinin analizi, özetlenmesi ve yapay zeka tabanlı işlenmesi.
Google Cloud (Gemini / Vertex AI)
1600 Amphitheatre Parkway, Mountain View, CA, ABD
Gelişmiş dil modelleri (Gemini) aracılığıyla metin analizi, içerik sınıflandırma ve yapay zeka destekli sorgulama hizmetleri.