1. Uygulama ve taraf rolleri
Bu Veri İşleme Sözleşmesi (“DPA”), AxelVira Teknoloji A.Ş. ile kurumsal müşteri arasındaki ana hizmet sözleşmesinin parçası olarak açıkça atıf yapıldığı tarihte yürürlüğe girer. Müşteri, kendi amaç ve araçlarını belirlediği kişisel veriler için veri sorumlusu/controller; AxelVira yalnız belgelenmiş talimatla hareket ettiği ölçüde veri işleyen/processor’dır.
AxelVira’nın hesap güvenliği, faturalama, kendi yasal yükümlülüğü ve hizmet kötüye kullanımını önleme gibi kendi amaçları için bağımsız belirlediği işlemler bakımından AxelVira veri sorumlusudur ve ilgili gizlilik metni uygulanır. Rollerin mevzuatça farklı nitelendirilmesi halinde gerçek işlev ve zorunlu hukuk geçerlidir.
2. Tanımlar ve öncelik
“Kişisel Veri”, “İşleme”, “İlgili Kişi”, “Veri İhlali”, “Veri Sorumlusu/Controller”, “Veri İşleyen/Processor” ve “Alt İşleyen/Subprocessor” uygulanabilir KVKK ve GDPR anlamındadır. “Müşteri Verisi”, müşteri adına işlenen kişisel veridir.
Çelişki halinde veri koruma konusunda önce zorunlu hukuk, sonra usulüne uygun imzalanmış aktarım mekanizması, bu DPA, ana sözleşme ve sipariş formu uygulanır; ancak sipariş formundaki daha özel işleme açıklaması bu DPA’nın koruma düzeyini düşüremez.
3. İşlemenin konusu ve ayrıntıları
| Unsur | Tanım |
|---|---|
| Konu | Sipariş formunda tanımlanan MetriLume kurumsal hizmetinin sunulması, güvenliği, desteği ve müşteri talimatlı yapılandırması |
| Süre | Ana sözleşme süresi ve bu DPA’daki iade/silme ile zorunlu saklama dönemi |
| Nitelik | Alma, iletme, yapılandırma, saklama, düzenleme, sorgulama, destek erişimi, yedekleme, silme ve anonimleştirme |
| Amaç | Müşterinin seçtiği hizmeti yetkili kullanıcılara sunmak ve belgelenmiş talimatları yerine getirmek |
| İlgili kişiler | Müşterinin yetkili kullanıcıları, çalışanları, temsilcileri ve sipariş formunda açıkça tanımlanan diğer kişiler |
| Veri türleri | İş iletişim/hesap tanımlayıcıları, yetki ve güvenlik kayıtları, müşteri tarafından yüklenen portföy/işlem alanları ve sipariş formunda açıklanan diğer veri |
| Özel nitelikli veri | Varsayılan kapsam dışıdır; yazılı değişiklik, geçerli hukuki sebep ve ek güvenlik olmadan gönderilemez |
Müşteri, talimatının ve sağladığı verinin hukuka uygunluğundan; aydınlatma, hukuki sebep ve ilgili kişi talepleri ile haklarının karşılanmasından sorumludur. AxelVira ürün varsayılanlarını veri minimizasyonuna göre kurar.
4. Belgelenmiş talimatlar
AxelVira Müşteri Verisini yalnız ana sözleşme, sipariş formu, destek talebi ve müşterinin yetkili yöneticisinden gelen doğrulanmış yazılı talimat uyarınca işler. Hizmeti sunmak için zorunlu yapılandırma bu talimat kapsamındadır.
Bir talimatın KVKK, GDPR veya başka veri koruma kuralını ihlal ettiğini düşünürsek müşteriyi gecikmeden bilgilendirir ve hukuka uygun açıklama gelene kadar etkilenen işlemi askıya alabiliriz. Kanun işlemeyi zorunlu kılarsa, bildirim yasak değilse işlemden önce yasal dayanak hakkında müşteriyi bilgilendiririz.
5. Gizlilik ve personel
- Müşteri Verisine erişim iş gereği bilmesi gereken, yetkilendirilmiş kişilerle sınırlıdır.
- Erişen kişiler sözleşmesel veya kanuni gizlilik yükümlülüğü altındadır ve düzenli güvenlik/veri koruma eğitimi alır.
- Ayrıcalıklı erişim onaylanır, kayıt altına alınır, periyodik gözden geçirilir ve görev bitiminde kaldırılır.
- Destek erişimi zaman, kapsam ve amaçla sınırlandırılır; müşteri sırları genel ürün geliştirme verisi olarak kullanılmaz.
6. Teknik ve idari güvenlik önlemleri
Bu DPA’yı içeren bir kurumsal hizmet kapsamında Müşteri Verisi işlenmeden önce taraflar; risk, teknoloji, maliyet, kapsam ile KVKK m.12 ve GDPR m.32’nin gerektirdiği düzeyi dikkate alarak uygulanabilir asgari teknik ve idari önlemleri sipariş formunda veya güvenlik ekinde teyit eder. Bu public sayfa, aşağıdaki her kontrolün bugün her hizmette kurulu olduğu beyanı değildir. Sözleşmesel önlemler, uygulanabildiği ölçüde şunları ele alır:
- Aktarım sırasında şifreleme ve riske uygun olduğunda depolamada şifreleme veya eşdeğer koruma ile anahtar yönetimi sorumlulukları.
- Sipariş edilen hizmete uygun ağ ve ortam ayrımı, güvenlik duvarı veya edge kontrolleri ve sır yönetimi.
- Kimlik ve erişim yönetimi, en az ayrıcalık, yönetici kimlik doğrulaması, erişim gözden geçirmesi ve ölçülü denetim kaydı.
- Güvenli geliştirme, kod inceleme, bağımlılık ve zafiyet yönetimi, yama, girdi doğrulama ve sır sızıntısı kontrolleri.
- İlgili olduğunda ölçülü oran sınırlama ile CSRF, tekrar kullanım, kötüye kullanım ve oturum savunmaları.
- Kararlaştırılan kurtarma gereksinimlerine uygun yedekleme, geri yükleme, kullanılabilirlik, dayanıklılık ve olay müdahale düzenlemeleri.
- Veri minimizasyonu, production log redaksiyonu, belgeli saklama ve test edilebilir silme veya anonimleştirme yöntemleri.
- Tedarikçi incelemesi ve sözleşmesel kontroller ile değişiklik, olay ve ihlal yönetimi sorumlulukları.
Müşteri, kendi cihazı, kullanıcı yetkisi, dışa aktardığı kopya ve entegrasyon anahtarlarının güvenliğinden sorumludur. Yalnız belirli hizmet için imzalı sipariş formunda veya güvenlik ekinde teyit edilen önlemler o hizmetin asgari sözleşmesel güvenlik setini oluşturur; ek önlemler aynı yerde kararlaştırılabilir.
7. Alt işleyenler
Müşterinin genel veya özel alt işleyen izni ana sözleşme ya da sipariş formunda kaydedilir. İzin verilen sağlayıcının tam sözleşmesel tüzel kişiliği, rolü, amacı, veri kategorisi, erişim/işleme ülkeleri ve aktarım mekanizması siparişe özel alt işleyen ekinde gösterilir. Public Alt İşleyenler sayfası tek başına izin veya işleme talimatı oluşturmaz. AxelVira, yetkilendirilen alt işleyene bu DPA ile özünde aynı veri koruma yükümlülüklerini sözleşmeyle aktarır ve uygulanabilir hukuk ölçüsünde sorumlu kalır.
Yeni alt işleyen veya işleme konumu için güvenlik/acil durum engeli yoksa en az 15 takvim günü önce kayıtlı müşteri kanalına veya değişiklik bildirim aboneliğine bildirim yapılır. Müşteri somut veri koruma gerekçesiyle bu sürede itiraz edebilir. Taraflar alternatif, ek güvence veya kapsam daraltmayı iyi niyetle değerlendirir; makul çözüm yoksa müşteri etkilenen hizmeti cezasız sona erdirebilir.
8. Uluslararası aktarımlar
Müşterinin talimatı veya yazılı yapılandırması dâhil hiçbir Müşteri Verisi, uygulanabilir hukukta geçerli aktarım mekanizması kurulmadan yurt dışına aktarılmaz. KVKK kapsamında yeterlilik, standart sözleşme, bağlayıcı şirket kuralı, Kurulca onaylı taahhüt veya geçerli diğer mekanizma; GDPR kapsamında yeterlilik kararı veya uygun güvence kullanılır.
Gerekirse taraflar ilgili controller-to-processor veya processor-to-processor standart sözleşme metnini tamamlar, ülke/tedarikçi riskini değerlendirir ve şifreleme, anahtar kontrolü, kamu talebi incelemesi gibi ek önlemler uygular. Zorunlu makam talebi hukuken izin verildiği ölçüde müşteriye bildirilir ve kapsamına itiraz edilir.
9. İlgili kişi talepleri
AxelVira doğrudan aldığı ve müşteriye ait görünen talebi, yanıt vermesi hukuken zorunlu değilse müşteriye iletir ve onun adına esas yanıt vermez. Hizmet işlevleri ve makul teknik destekle erişim, düzeltme, silme, kısıtlama, aktarım ve itiraz taleplerini karşılamasında müşteriye yardımcı olur.
Talebin niteliği standart hizmet kapsamını önemli ölçüde aşarsa, zorunlu hukuk aksini gerektirmedikçe önceden bildirilen makul ve belgeli maliyet uygulanabilir.
10. Kişisel veri ihlali
AxelVira, Müşteri Verisini etkileyen bir kişisel veri ihlalinden haberdar olduktan sonra doğrulama sürecinin tamamlanmasını beklemeden ve gereksiz gecikme olmaksızın müşteriyi bilgilendirir. Bildirim, o anda mevcut olduğu ölçüde olay niteliği, veri/kişi kategorisi ve yaklaşık kapsam, olası sonuçlar, alınan/önerilen önlemler ve irtibat bilgisini içerir.
İnceleme sürdükçe bilgi aşamalı verilebilir. Taraflar kanuni makam/ilgili kişi bildirimi, delil koruma ve iyileştirmede işbirliği yapar. Bildirim tek başına kusur veya sorumluluk kabulü değildir.
11. Uyum desteği ve DPIA
İşlemenin niteliği ve elimizdeki bilgi ölçüsünde güvenlik yükümlülüğü, veri koruma etki değerlendirmesi, ön istişare, kayıt ve düzenleyici inceleme için makul bilgi sağlarız. Müşteri, kendi amaç/risk ve hukuki dayanak değerlendirmesinden sorumludur.
12. Bilgi ve denetim
Bu DPA’yı içeren imzalı bir siparişin yönettiği hizmette AxelVira, uyumu göstermek için elinde bulunan güncel politika, siparişe ait güvenlik özeti, alt işleyen bilgisi ve uygun kanıtları makul talep üzerine sunar; bu hüküm yayımlanmamış veya mevcut olmayan bir sertifika ya da bağımsız rapor bulunduğu beyanı değildir. Belgeler yeterli değilse müşteri yılda bir kez ve ayrıca önemli bir Kişisel Veri İhlali, belgeli makul esaslı uyumsuzluk şüphesi, yetkili makam talebi veya zorunlu hukuk gereği, makul ön bildirimle bağımsız denetim isteyebilir. Bu ilave haller yıllık sınırdan etkilenmez.
Denetim hizmeti aksatmamalı, başka müşterinin verisine, sırra veya zafiyet ayrıntısına erişmemeli ve gizlilik altında yürütülmelidir. AxelVira’dan kaynaklanan esaslı uyumsuzluk yoksa olağanüstü maliyet müşteriye ait olabilir.
13. İade, silme ve saklama
Ana hizmet sona erdiğinde müşteri, sunulan dışa aktarma işlevi veya kararlaştırılan yöntemle verisini alır. Müşterinin seçimine göre Müşteri Verisi silinir ya da iade sonrası silinir; kanunun saklamayı zorunlu kıldığı kopya izole edilir, başka amaçla kullanılmaz ve süre bitiminde silinir.
Yedeklerdeki kopya korumalı olağan döngüsünde üzerine yazılır; bu sırada aktif sisteme geri dönmez ve yalnız felaket kurtarma için erişilir. Talep üzerine silme tamamlanma beyanı sağlanır.
14. Sorumluluk, süre ve sona erme
Tarafların veri koruma sorumluluğu ana sözleşmedeki sınır ve zorunlu hukukla birlikte uygulanır; ilgili kişi veya makamın kanuni talep hakkı sözleşmeyle kaldırılamaz. Bir taraf diğerinin ihlalinden kaynaklanan savunmada gecikmeden işbirliği yapar.
DPA ana sözleşme boyunca ve Müşteri Verisi işlendiği sürece yürür. Giderilmeyen esaslı veri koruma ihlali, yazılı bildirim ve makul giderim süresi sonrası etkilenen hizmetin sona erdirilmesine neden olabilir; acil riskte işleme derhal askıya alınabilir.
15. Veri koruma irtibatı
DPA bildirimi ve güvenlik/veri koruma koordinasyonu için [email protected] kullanılır. Yetkili müşteri irtibatı ana sözleşme veya sipariş formunda belirlenir. Bu public metin tek başına müşteri adına işleme talimatı veya imza değildir.
İletişim ve veri sorumlusu
- AxelVira Teknoloji A.Ş.
- İzmir Ticaret Sicili 271455
- Adres
- Adalet Mah. Manas Blv. No:47/B Folkart Plaza D:3509, Bayraklı/İzmir, Türkiye
- Vergi kimlik numarası
- 0991410303
- MERSİS
- 0099141030300001
- Destek
- [email protected] · +90 (850) 840 20 83
- Gizlilik ve veri talepleri
- [email protected] · [email protected]