Veri İşleme Ekleri
Veri İşleme Ek Sözleşmesi
Bu Ek, Sözleşmenin ayrılmaz bir parçasıdır ve taraflar arasında akdedilmiştir :
- (i) Müşteri (« Veri Aktarıcısı ») ; ve
- (ii) IQUALIF (« Veri Alıcısı »),
her biri « Taraf » ve birlikte « Taraflar » olarak anılacaktır.
Önsöz
GÖZ ÖNÜNE ALINARAK Veri Alıcısı profesyonel yazılım hizmetleri, bilişim hizmetleri ve benzerlerini (ör. gelişmiş arama işlevlerine sahip Tarayıcılar) sağlar ;
GÖZ ÖNÜNE ALINARAK, Sözleşme uyarınca, Veri Alıcısı Veri Aktarıcısına Sözleşmede belirtilen hizmetleri (« Hizmetler ») sağlamayı kabul etmiştir ;
GÖZ ÖNÜNE ALINARAK, Hizmetlerin sunulması sırasında Veri Alıcısı, Veri Aktarıcısına veya Veri Aktarıcısıyla (potansiyel olarak) ilişki sahibi olan diğer kişilere ait bilgilere erişim sağlar veya bunlardan faydalanır; bu bilgiler, Avrupa Parlamentosu ve Konseyinin 27 Nisan 2016 tarihli 2016/679 sayılı düzenlemesi uyarınca kişisel verilerin işlenmesine ve bu verilerin serbest dolaşımına ilişkin düzenleme (« RGPD ») ve diğer uygulanabilir veri koruma yasaları anlamında kişisel veri olarak nitelendirilebilecek niteliktedir ;
GÖZ ÖNÜNE ALINARAK bu Ek, Veri Aktarıcısının yetkili veri işleme temsilcisi olarak Veri Alıcısı tarafından bu kişisel verilerin toplanması, işlenmesi ve kullanımıyla ilgili genel şartları içerir; amaç, tarafların geçerli veri koruma mevzuatına uymasını sağlamaktır.
Bundan böyle, ve Tarafların ilişkilerini yasalara uygun şekilde sürdürebilmeleri amacıyla, Taraflar işbu Eki aşağıdaki şekilde kararlaştırmışlardır :
Bölüm 1
1. Belgenin yapısı ve tanımlar
1.1 Yapı
Bu Ek aşağıdaki bölümlerden oluşur :
|
Bölüm 1 : |
genel hükümleri içerir; örneğin, bu Ek’te kullanılan tanımlar, yerel yasalara uyum, süre ve fesih ile ilgili hükümler ; |
|
Bölüm 2 : |
Standart Maddeler metninin değişmemiş gövdesini içerir ; |
|
Ek 1.1 ve Bölüm 2'yi takip eden kısımlar : |
Veri Alıcısı tarafından Veri Aktarıcısına yetkili veri işleyicisi olarak sağlanan işleme faaliyetlerinin ayrıntılarını içerir (işlemenin konusu, niteliği ve amacı, kişisel veri türleri ve veri sahiplerinin kategorileri dahil olmak üzere) bu Ek uyarınca ; |
|
Bölüm 2'nin Ek 2'si : |
Veri Alıcısının uyguladığı teknik ve organizasyonel güvenlik önlemlerinin bir tanımını içerir; bu önlemler Ek 1.1 ve Bölüm 2'de tanımlanan tüm işleme faaliyetleriyle tutarlı bir şekilde uygulanır ; |
|
Bölüm 3 : |
Tarafların bu Eke bağlı olduklarını beyan eden imzalarını içerir ve her Veri Alıcısını tanımlar. |
1.2 Terminoloji ve tanımlar
Bu Ek amaçları için, RGPD tarafından kullanılan terminoloji ve tanımlar uygulanır (ayrıca Bölüm 2'deki Standart Maddeler metninde, tanımlı terimler büyük harfle yazılmamışsa da). Buna ek olarak,
|
« Üye devlet" |
Avrupa Birliği veya Avrupa Ekonomik Alanı üyesi ülkeyi ifade eder ; |
|
« Özel kategorilerdeki (kişisel) veriler » |
ırksal veya etnik köken, politik görüşler, dini veya felsefi inançlar veya sendika üyeliği gibi özel kategorilerdeki kişisel verileri ve genetik verileri, fiziksel bir kişiyi tek başına tanımlamak amacıyla işlenen biyometrik verileri, sağlıkla ilgili verileri veya bir kişinin cinsel hayatı ya da cinsel yönelimi hakkındaki verileri ifade eder ; |
|
« Clauses types » |
5 Şubat 2010 tarihli Komisyon Kararı 2010/87/AB uyarınca, üçüncü ülkelerde kurulu veri işleyicilerinden kişisel verilerin aktarımı için öngörülen örnek sözleşme hükümlerini ifade eder; bu Karar, 16 Aralık 2016 tarihli Komisyon Uygulama Kararı (AB) 2016/2297 ile değiştirilmiştir ; |
|
« Alt yüklenici » |
Veri Alıcısı veya Veri Alıcısının herhangi bir diğer alt yüklenicisi tarafından, sadece Veri Aktarıcısı adına Veri Aktarıcısının talimatlarına, bu Ekin koşullarına ve Veri Alıcısı ile yapılan Sözleşme hükümlerine uygun olarak işlenecek kişisel verileri teslim almayı kabul eden, AB/AEA içinde veya dışında bulunan herhangi bir veri işleyiciyi ifade eder. |
2. Veri Aktarıcısının yükümlülükleri
2.1 Veri Aktarıcısı, RGPD ve kendisine uygulanan diğer tüm geçerli veri koruma yasaları uyarınca kendisine düşen tüm yükümlülüklere uymak ve bu uygunluğu Art. 5 (2) RGPD'nin gerektirdiği şekilde ispatlamak zorundadır. Veri Aktarıcısı, Veri Alıcısına, ilgili kişilerin rızasını RGPD madde 6 (a) uyarınca önceden aldığını ve ilgili kişilerin bilgilendirilmesine ilişkin yükümlülüğünü RGPD'nin 13 ve 14. maddelerine uygun şekilde yerine getirdiğini taahhüt eder.
2.2 Veri Aktarıcısı, Veri Alıcısına bu Ek uyarınca Hizmetlerle ilgili olarak RGPD Art. 30 (1) kapsamında yer alan ilgili işleme faaliyetlerinin kayıtlarını, Veri Alıcısının RGPD Art. 30 (2) kapsamındaki yükümlülüğünü yerine getirebilmesi için gerekli ölçüde sağlayacaktır.
2.3 Veri Aktarıcısı, geçerli veri koruma yasalarının gerektirdiği ölçüde bir veri koruma görevlisi veya temsilcisi atamak zorundadır. Veri Aktarıcısı, söz konusu görevlisinin veya temsilcisinin iletişim bilgilerini, varsa, Veri Alıcısına sağlamalıdır.
2.4. Veri Aktarıcısı, bu Ekin kabulüyle, Veri Alıcısının Bölüm 2 Ek 2'de tanımlanan teknik ve organizasyonel güvenlik önlemlerinin veri sahibinin haklarını korumak için uygun ve yeterli olduğunu, Veri Alıcısının bu konuda yeterli güvenceler sağladığını kabul eder ve onaylar.
3. Yerel yasalara uyum
RGPD'nin Madde 28 uyarınca veri işleyicilerinin uygulanmasına ilişkin gereklilikleri karşılamak için aşağıdaki değişiklikler uygulanacaktır :
3.1 Talimatlar
- (i) Veri Aktarıcısı, Veri Alıcısına sadece Veri Aktarıcısından gelen kişisel verileri işlemesi talimatını verir. Veri Aktarıcısının talimatları bu Ek ve Sözleşmede sağlanmıştır. Veri Aktarıcısı, Veri Alıcısına verdiği tüm talimatların geçerli veri koruma mevzuatına uygun olmasını sağlamakla yükümlüdür. Veri Alıcısı, aksi Avrupa Birliği veya üye devlet yasası tarafından zorunlu olmadıkça, Veri Aktarıcısı tarafından sağlanan talimatlara uygun şekilde sadece kişisel verileri işleyecektir (son durumda Bölüm 1 Madde 3.2 (iv) (c) uygulanır).
- (ii) Bu Ek veya Sözleşmede yer alan talimatların ötesine geçen tüm diğer talimatlar da bu Ek ve Sözleşmenin konusu kapsamında değerlendirilmelidir. Bu ek talimatın uygulanması Veri Alıcısı için maliyet gerektirecekse, Veri Alıcısı bu maliyetler hakkında Veri Aktarıcısını bilgilendirecek ve uygulanmadan önce bir açıklama sunacaktır. Veri Aktarıcısı bu ek talimatın uygulanması için söz konusu ücretleri kabul etmediği sürece Veri Alıcısı ek talimatı uygulamayacaktır. Veri Aktarıcısı, ek talimatları genellikle yazılı olarak verecektir; aciliyet veya diğer özel durumlar başka bir biçim gerektiriyorsa (ör. sözlü, elektronik) farklı biçimde verilebilir. Yazılı olmayan talimatlar, Veri Aktarıcısı tarafından derhal yazılı olarak teyit edilmelidir.
- 1. Veri Aktarıcısı, kişisel verilerin düzeltilmesi, silinmesi veya işleme kısıtlaması işlemlerini kendisi gerçekleştiremiyorsa, bu talimatlar aynı zamanda Bölüm 1 Madde 3.3'te öngörüldüğü üzere kişisel verilerin düzeltilmesi, silinmesi ve/veya işleme kısıtlamasına ilişkin olabilir.
- 2. Veri Alıcısı, kendisine göre bir talimatın RGPD'yi veya Avrupa Birliği ya da üye devletin uygulanabilir diğer veri koruma hükümlerini ihlal ettiğini düşünüyorsa, bunu derhal Veri Aktarıcısına bildirecektir (« İtiraz Edilen Talimat »). Veri Alıcısı bir talimatın RGPD veya uygulanabilir diğer veri koruma hükümlerini ihlal ettiğini düşünürse, İtiraz Edilen Talimatı takip etmek zorunda değildir. Veri Aktarıcısı, Veri Alıcısının bildirimini aldıktan sonra İtiraz Edilen Talimatı teyit eder ve İtiraz Edilen Talimat nedeniyle sorumluluğu üstlenirse, Veri Alıcısı bu İtiraz Edilen Talimatı uygulayacaktır; ancak bu, (i) teknik ve organizasyonel önlemlerin uygulanması, (ii) veri sahiplerinin hakları veya (iii) Alt yüklenicilerin devreye alınmasıyla ilgili ise, Veri Alıcısı yetkili denetim otoritesine başvurarak İtiraz Edilen Talimatın yasal değerlendirmesini talep edebilir. Denetim otoritesi İtiraz Edilen Talimatın yasal olduğunu ilan ederse, Veri Alıcısı İtiraz Edilen Talimatı uygulamak zorundadır. Bölüm 1 Madde 3.1 (ii) uygulanmaya devam eder.
3.2 Veri Alıcısının yükümlülükleri
- (i) Veri Alıcısı, Veri Aktarıcısı adına kişisel verileri işleme yetkisine sahip olan kişilerin, özellikle Veri Alıcısının çalışanları ile herhangi bir Alt yüklenicinin çalışanlarının gizliliğe uymayı taahhüt ettiklerini veya uygun yasal gizlilik yükümlülüğüne tabi olduklarını ve kişisel verilere erişimi olan bu kişilerin Veri Aktarıcısının talimatlarına uygun olarak verileri işlediklerini garanti etmek zorundadır.
- (ii) Veri Alıcısı, Veri Aktarıcısından gelen kişisel verileri işlemeye başlamadan önce Bölüm 2 Ek 2'de belirtilen teknik ve organizasyonel güvenlik önlemlerini uygulamakla yükümlüdür. Veri Alıcısı, söz konusu güvenlik önlemlerinin seviyesini zaman zaman değiştirebilir; ancak değişiklikler Ek 2'de belirtilenlerden daha düşük bir koruma seviyesi sağlamamalıdır.
- (iii) Veri Alıcısı, Veri Aktarıcısının talebi üzerine, işbu Ek kapsamındaki Veri Alıcısının yükümlülüklerine uyumu gösterecek bilgileri Veri Aktarıcısına sunmakla yükümlüdür. Taraflar, bu bilgi sağlama yükümlülüğünün, Veri Aktarıcısına bir denetim raporu (güvenlik prensipleri, sistemin kullanılabilirliği ve gizlilik konularını kapsayan) (« Denetim Raporu ») sunmak suretiyle yerine getirileceği konusunda mutabıktır. Yasal olarak ek denetim faaliyetleri gerekliyse, Veri Aktarıcısı, Veri Aktarıcısı veya onun adına yetkilendirilmiş başka bir denetçi tarafından yapılacak yerinde incelemeleri talep edebilir; bu denetimler Veri Alıcısının makul memnuniyeti doğrultusunda Veri Alıcısı ile bir gizlilik sözleşmesi imzalayacak denetçiye tabi olacaktır (« Denetim »). Bu Denetim şu şartlara tabidir: (i) Veri Alıcısının önceden yazılı resmi kabulü; ve (ii) Veri Aktarıcısı, Veri Aktarıcısı ve Veri Alıcısı için yerinde Denetimle ilgili tüm masrafları karşılayacaktır. Veri Aktarıcısı, yerinde Denetimin sonuçlarını ve bulgularını özetleyen bir yerinde Denetim raporu düzenlemekle yükümlüdür (« Yerinde Denetim Raporu »). Yerinde Denetim Raporları ile Denetim Raporları Veri Alıcısının gizli bilgileri olup, uygulanabilir veri koruma yasası gerektirmedikçe veya Veri Alıcısının izni olmadıkça üçüncü şahıslara açıklanmamalıdır.
- (iv) Veri Alıcısı, Veri Aktarıcısını gecikmeksizin bilgilendirmekle yükümlüdür :
- a. kanunen bağlayıcı bir kolluk kuvveti talebiyle kişisel verilerin ifşasına ilişkin her türlü taleple ilgili olarak, aksi bir yasak olmadıkça (ör. kolluk soruşturmasının gizliliğini korumaya yönelik bir ceza hukuku yasağı),
- b. veri sahibinden doğrudan alınan her türlü şikâyet ve talep ile ilgili olarak (ör. erişim, düzeltme, silme, işleme kısıtlaması, veri taşınabilirliği, işleme itirazı, otomatik karar verme hakkında) ve Veri Alıcısının bu taleplere doğrudan cevap vermemesi durumunda,
- c. Eğer Veri Alıcısı veya Alt yüklenici, bağlı bulunduğu Avrupa Birliği veya üye devlet kanununa göre Veri Aktarıcısının talimatlarının ötesinde kişisel verileri işlemesi gerektiğine dair bir zorunluluğu varsa, bu tür talimatların ötesinde işleme başlamadan önce Veri Aktarıcısını bilgilendirecektir; ancak bu AB veya üye devlet yasası önemli kamu yararı gerekçeleriyle bu bilgiyi yasaklarsa, Veri Aktarıcısına yapılacak bildirimde söz konusu kanuni zorunluluk belirtilecektir; veya
- d. Eğer Veri Alıcısı, yalnızca kendisine veya onun Alt yüklenicisine atfedilebilen ve işbu sözleşme kapsamında Veri Aktarıcısının kişisel verilerini etkileyebilecek bir kişisel veri ihlali hakkında bilgi sahibi olursa, Veri Alıcısı, ilgili kişileri bilgilendirme ve gerekiyorsa denetim otorilerini bilgilendirme yükümlülüğünde Veri Aktarıcısına, RGPD Madde 33 (3) uyarınca sahip olduğu bilgileri sağlayarak yardımcı olacaktır.
- (v) Veri Aktarıcısının talebi üzerine, Veri Alıcısı, RGPD Madde 35 gereğince gerekebilecek veri koruma etki değerlendirmesinin ve RGPD Madde 36 gereğince gerekebilecek ön danışmanın, Veri Alıcısı tarafından Veri Aktarıcısına bu Ek kapsamında sağlanan hizmetlerle ilgili olarak yapılmasında Veri Aktarıcısına, gerekli ve mevcut bilgileri sağlayarak yardımcı olacaktır. Veri Alıcısı bu yardımı yalnızca Veri Aktarıcısının diğer yollarla yükümlülüğünü yerine getiremeyeceği ölçüde sağlayacaktır. Veri Alıcısı, bu yardımın maliyetini Veri Aktarıcısına bildirecektir. Veri Aktarıcısı bu maliyeti üstlenmeyi onayladığı takdirde, Veri Alıcısı bu yardımı sağlayacaktır.
- (vi) Hizmetlerin sona ermesinden sonra, Veri Aktarıcısı, işbu Ek kapsamında Veri Alıcısı tarafından işlenen kişisel verilerin iadesini, hizmetlerin sona ermesini takiben bir ay içinde talep edebilir. Üye devlet veya Avrupa Birliği mevzuatı Veri Alıcısının bu kişisel verileri saklamasını veya muhafaza etmesini gerektirmedikçe, Veri Alıcısı bu bir aylık sürenin ardından bu kişisel ve kişisel olmayan tüm verileri, Veri Aktarıcısına iade edilmiş olsun ya da olmasın, silecektir.
3.3 İlgili kişilerin hakları
- (i) İlgili kişilerin yaptığı taleplerin yönetimi ve bunlara verilen yanıtlar öncelikle Veri Aktarıcısının sorumluluğundadır. Veri Alıcısı, ilgili kişilere doğrudan cevap verme zorunluluğunda değildir.
- (ii) Veri Aktarıcısı, ilgili kişilerin başvurularını işlemek ve yanıtlamak için Veri Alıcısının yardımına ihtiyaç duyarsa, Bölüm 1 Madde 3.1 (ii) uyarınca ek bir talimat verecektir. Veri Alıcısı, aşağıda belirtilen ve RGPD'nin III. Bölümünde yer alan ilgili kişilerin haklarının kullanımı taleplerine cevap verilmesine yardımcı olmak için uygun ve mümkün olan teknik ve organizasyonel önlemleri sağlayacaktır:
- a. Bilgi talepleri hakkında, Veri Alıcısı, Veri Aktarıcısının tek başına bulamaması durumunda, RGPD'nin 13 ve 14. maddeleri uyarınca Veri Aktarıcısına sağladığı bilgileri temin edecektir.
- b. Erişim talepleri (RGPD Madde 15) ile ilgili olarak, Veri Alıcısı, Veri Aktarıcısının tek başına bulamaması halinde, ilgili erişim talebine ilişkin olarak ilgili kişiye verilmesi gereken bilgileri Veri Aktarıcısına sağlayacaktır.
- c. Düzeltme talepleri (RGPD Madde 16), silme talepleri (RGPD Madde 17), işleme kısıtlaması talepleri (RGPD Madde 18) veya taşınabilirlik talepleri (RGPD Madde 20) ile ilgili olarak ve yalnızca Veri Aktarıcısı bu verileri kendisi düzeltemiyor veya uygun olduğunda silemiyor, kısıtlayamıyor veya başka bir tarafa iletemiyorsa, Veri Alıcısı Veri Aktarıcısına bu kişisel verileri düzeltme, silme, kısıtlama veya başka bir tarafa iletme imkânı sunacak; bu mümkün değilse Veri Alıcısı, ilgili kişisel verilerin düzeltilmesi, silinmesi, kısıtlanması veya başka bir tarafa iletilmesi konusunda gerekli yardımı sağlayacaktır.
- d. Düzeltme, silme veya işleme kısıtlaması bildirimleriyle ilgili olarak (RGPD Madde 19), Veri Alıcısı, Veri Aktarıcısı talep ederse ve Veri Aktarıcısı bunu kendisi tek başına yapamıyorsa, Veri Alıcısı tarafından Alt yüklenici olarak görevlendirilen tüm veri alıcılarını bildirecektir.
- e. Bir ilgili kişinin itiraz hakkını kullanması durumunda (RGPD Madde 21 ve 22), Veri Aktarıcısı itirazın meşru olup olmadığını ve nasıl ele alınacağını belirleyecektir.
- (iii) Veri Alıcısının yardım yükümlülükleri, Veri Alıcısının altyapısı kapsamında işlenen kişisel verilerle sınırlıdır (ör. Veri Alıcısının sahip olduğu veya sağladığı veritabanları, sistemler, uygulamalar).
- (iv) Veri Aktarıcısı, bir ilgili kişinin Bölüm 1 Madde 3.1'de listelenen ilgili kişilerin haklarını kullanıp kullanamayacağını belirlemeli ve Bölüm 1'deki 3.3(ii) ve (iii) maddelerinde belirtilen yardımların hangi ölçüde gerekli olduğunu Veri Alıcısına bildirmelidir.
- (v) Veri Aktarıcısı, ilgili kişilerin haklarının karşılanması amacıyla Veri Alıcısından, Bölüm 1 Madde 3.3 (ii) ve (iii) kapsamındaki yardımın ötesinde ek veya değiştirilmiş teknik ve organizasyonel önlemler talep ederse, Veri Alıcısı bu ek veya değiştirilmiş önlemlerin uygulanmasına ilişkin maliyetleri Veri Aktarıcısına bildirecektir. Veri Aktarıcısı bu maliyetleri üstlenmeyi onayladığında, Veri Alıcısı bu ek veya değiştirilmiş teknik ve organizasyonel önlemleri uygulayarak Veri Aktarıcısına ilgili kişilerin taleplerine cevap vermesinde yardım edecektir.
- (vi) Bölüm 1 Madde 3.3 (v) hükmünün kapsamını sınırlamaksızın, Veri Aktarıcısı ilgili kişilerin taleplerinden kaynaklanan Veri Alıcısının makul giderlerini tazmin etmekle yükümlü olacaktır.
3.4 Alt yüklenicileştirme
- (i) Veri Aktarıcısı, Veri Alıcısının işbu Ek kapsamındaki hizmetlerin sağlanması için alt yüklenicilere başvurmasını yetkilendirir. Veri Alıcısı bu alt yüklenicileri özenle seçecektir. Veri Aktarıcısı, Bölüm 2 sonunda yer alan Ek 1.1'de belirtilen alt yüklenicileri onaylar.
- (ii) Veri Alıcısı, bu Ek kapsamındaki yükümlülüklerini, alt yüklenicilere devredilen hizmetler kadar devredecektir.
- (iii) Veri Alıcısı, uygun ve güvenilir diğer alt yüklenicileri takdirine bağlı olarak işten çıkarabilir, değiştirebilir veya atayabilir. Veri Aktarıcısı yazılı olarak talep ederse, Veri Alıcısı aşağıda belirtilen prosedürü izlemekle yükümlüdür :
- a. Veri Alıcısı, Bölüm 1 Madde 3.4 (i) uyarınca referans verilen alt yüklenici listesindeki tüm değişiklikler hakkında Veri Aktarıcısını önceden bilgilendirecektir. Veri Aktarıcısı, Veri Alıcısından gelen bildirimi aldıktan sonra otuz gün içinde Bölüm 1 Madde 3.4 (b) hükmü uyarınca itiraz etmezse, ek alt yükleniciler kabul edilmiş sayılacaktır.
- b. Veri Aktarıcısının ek bir alt yükleniciye karşı haklı bir itirazı varsa, Veri Aktarıcısı bu itirazı 30 gün içinde yazılı olarak Veri Alıcısına bildirecek ve her halükarda Veri Alıcısının ilgili alt yüklenici hizmetini devreye almasından önce bildirimde bulunacaktır. Veri Aktarıcısı ek alt yüklenici kullanımına itiraz ederse, Veri Alıcısı itirazı gidermek için aşağıdaki seçeneklerden birini (kendi takdirine bağlı olarak) kullanma hakkına sahip olacaktır: (A) Veri Alıcısı, Veri Aktarıcısının kişisel verilerine ilişkin ek alt yüklenici kullanım planlarını iptal edecektir; (B) Veri Alıcısı, Veri Aktarıcısının itirazında talep ettiği düzeltici önlemleri alacak (bu itirazı ortadan kaldıracak) ve ek alt yükleniciyi Veri Aktarıcısının kişisel verileri açısından kullanacaktır; (C) Veri Alıcısı, ek alt yüklenicinin kullanımını gerektiren hizmetin belirli bir yönünü sağlamayı durdurabilir veya Veri Aktarıcısı, söz konusu hizmet yönünün kullanılmamasını (geçici veya kalıcı olarak) kabul edebilir.
- (iv) Eğer alt yüklenici, Avrupa Birliği-AYE dışında, Avrupa Komisyonu tarafından yeterli koruma seviyesi sunmadığına dair bir karar verilen bir ülkede yerleşik ise, Veri Alıcısı, RGPD'ye uygun olarak yeterli bir veri koruma düzeyine uymak için gerekli önlemleri alacaktır (bu tür önlemler, duruma bağlı olarak ve örneğin – ancak bunlarla sınırlı olmamak üzere – AB Model Hükümleri temelinde veri işleme sözleşmeleri kullanmayı, AB-ABD Veri Koruma Kalkanı kapsamında kendi kendini sertifikalandırmış alt yüklenicilere aktarımları veya benzeri bir programı içerebilir).
3.5 Süre
Bu Ekin süresi, ilgili Sözleşmenin süresi ile aynıdır. Bu Ek’te açıkça aksi belirtilmedikçe, fesihle ilgili haklar ve yükümlülükler Sözleşmede yer alanlarla aynı olacaktır.
4. Sorumluluğun sınırlandırılması
4.1 Her taraf, bu Ekten ve veri koruma mevzuatından doğan yükümlülüklerinden sorumludur.
4.2 Bu Ekten veya veri koruma mevzuatından doğan yükümlülüklerin ihlali nedeniyle ortaya çıkabilecek herhangi bir sorumluluk, Sözleşmede belirtilen veya bu sözleşmeye uygulanan sorumluluk hükümlerine tabi olacaktır ve bu hususlar tarafından düzenlenecektir; aksi bu Ek’te belirtilmedikçe. Eğer sorumluluk Sözleşmede belirtilen veya bu sözleşmeye uygulanan sorumluluk hükümleri tarafından düzenleniyorsa, sorumluluk tavanlarını hesaplamak veya diğer sorumluluk sınırlamalarının uygulanmasını belirlemek amacıyla, bu Ek kapsamındaki bir sorumluluk Sözleşme kapsamındaymış gibi değerlendirilecektir.
5. Genel hükümler
5.1 Bu Ek’in Bölüm 1 ve Bölüm 2 hükümleri arasında çelişki veya farklılık olması durumunda, Bölüm 2 hükümleri önceliklidir. Özellikle, bu durumda bile, Bölüm 1’in Bölüm 2’yi çiğnemeden sadece Bölüm 2’nin ötesine geçen hükümleri (yani Standart Madde koşulları) geçerli olmaya devam edecektir.
5.2 Bu Ek ile tarafları bağlayan diğer sözleşmelerin hükümleri arasında farklılık olması halinde, veri koruma ile ilgili taraf yükümlülükleri bakımından bu Ek hükümleri öncelikli olacaktır. Diğer sözleşmelerin hükümlerinin tarafların veri koruma ile ilgili yükümlülüklerini kapsayıp kapsamadığı konusunda tereddüt halinde, bu Ek hükümleri uygulanacaktır.
5.3 Bu Ek’in herhangi bir hükmünün geçersiz veya uygulanamaz hale gelmesi durumunda, Ek’in geri kalan kısmı tamamen geçerli kalacaktır. Geçersiz veya uygulanamaz hüküm, tarafların niyetini mümkün olduğunca koruyacak şekilde (i) gerekli görüldüğünde geçerli ve uygulanabilir hale getirmek için değiştirilecek veya – mümkün değilse – (ii) hiçbir zaman sözleşmenin bir parçası olmamış gibi yorumlanacaktır. Yukarıdakiler, bu Ek’te bir eksiklik olması halinde de uygulanacaktır.
5.5 Gerektiği ölçüde, Taraflar Bölüm 1, Madde 3 (Yerel mevzuata uyum) veya Ek’in diğer bölümlerinde değişiklik talep etme hakkına sahiptir; bu, Birlik veya üye devletlerin yetkili makamları tarafından verilen yorumlar, rehberlikler veya emirler, ulusal yürürlüğe koyma hükümleri veya RGPD ile ilgili veya genel olarak veri işleyen tüm kuruluşlara ilişkin devir koşullarıyla ilgili diğer hukuki gelişmeler ve özellikle RGPD kapsamında Standart Maddelerin kullanımına ilişkin durumları karşılamak amacıyladır. Standart Maddelerin hükümleri, Avrupa Komisyonu tarafından açıkça onaylanmadıkça (örneğin yeni uygun ve standart veri koruma hükümleriyle) değiştirilemez veya yerine konamaz.
5.6 Bu Ek’teki “Hükümler” ibaresine yapılan her referans, aksi belirtilmedikçe bu Ek’in tüm hükümlerini ifade eder.
5.7 Bölüm 2, madde 9'da seçilen hukuk, Sözleşmenin tamamını kapsar.
6. Taraflar tarafından kişisel amaçlarla aktarılan ve işlenen kişisel veriler (sorumlu veriden sorumlu veriye aktarımlar)
6.1 Taraflar, bazı kişisel verilerin Veri Aktarıcısından Veri Alıcısına ve tersi yönde aktarılacağını ve bu verilerin her bir tarafça kendi amaçları doğrultusunda işleneceğini bilmektedir; bu tür kişisel veriler bakımından, işbu Ek’in diğer hükümleri uygulanmaz (istisna olarak sadece bu madde 6 hükümleri geçerlidir).
6.2 Veri Aktarıcısı, Veri Alıcısının personeline ilişkin kişisel verileri, aynı Veri Alıcısına ilişkin bilgileri (ör. güvenlikle ilgili olaylara dair bilgiler) veya Veri Aktarıcısı tarafından, Veri Alıcısının personeli tarafından sağlanan hizmetlerle ilişkili olarak oluşturulan veya düzenlenen her türlü belge veya dosyayı Veri Alıcısına aktarabilir. Veri Alıcısı, bu kişisel verileri kendi amaçları doğrultusunda, örneğin Veri Alıcısının kendi personeliyle olan iş ilişkileri, kalite kontrol ve eğitim veya ticari amaçlarla işleyebilir.
6.3. Veri Alıcısı, Veri Aktarıcısına Veri Alıcısının personeline ilişkin kişisel verileri aktarabilir; örneğin isim ve iletişim bilgileri. Veri Aktarıcısı bu tür kişisel verileri kendi amaçları doğrultusunda işleyebilir.
6.4 Her iki taraf da, bu maddenin 1. bölümü uyarınca diğer tarafça kendilerine aktarılan bu kişisel verilerin toplanması, işlenmesi ve kullanımı sırasında geçerli veri koruma yasalarına, özellikle RGPD'ye uyacaktır. Taraflar özellikle, Bölüm 2 Ek 2'de belirtilen güvenlik önlemlerine benzer bir koruma düzeyi sağlayan uygun güvenlik önlemlerini alacaktır. Bu kişisel verilere erişim yalnızca gereksinim duyulan kişilerle sınırlı olacaktır.
6.5 Her iki taraf da, amaçlar gerçekleştirildiğinde bu kişisel verileri mümkün olan en kısa sürede silmekle yükümlüdür.
Bölüm 2
KOMİSYON KARARI
5 Şubat 2010 tarihli
95/46/EC Direktifi uyarınca üçüncü ülkelerde yerleşik alt yüklenicilere kişisel verilerin transferi için örnek sözleşme hükümlerine ilişkin
Birinci hüküm
Tanımlar
Hükümler anlamında:
a) «kişisel veriler», «özel nitelikli veriler», «işleme/işlemek», «veri sorumlusu», «veri işleyici», «ilgili kişi» ve «denetim otoritesi» terimleri, 24 Ekim 1995 tarihli 95/46/EC Direktifi'nde kişisel verilerin işlenmesine ve bu verilerin serbest dolaşımına ilişkin olarak yer alan anlamlarıyla aynı anlamdadır ( 1 );
b) «veri aktarımı yapan» (exportateur de données) terimi, verileri aktaran veri sorumlusunu ifade eder;
c) «veri aktarılan» (importateur de données) terimi, verileri aktarımdan sonra aktarıcı adına işleme kabul eden, işbu hükümlere ve aktarıcı talimatlarına uygun olarak işlenecek kişisel verileri almaya razı olan ve 95/46/EC Direktifi madde 25(1) anlamında yeterli koruma mekanizmasına tabi olmayan alt yükleniciyi ifade eder; d) «sonraki alt yüklenici» terimi, veri aktarılan tarafından veya onun herhangi bir sonraki alt yüklenicisi tarafından işe alınan ve veri aktarılandan veya onun herhangi bir sonraki alt yüklenicisinden, aktarımdan sonra yalnızca veri aktarıcısı adına yapılacak işleme faaliyetleri için kişisel verileri almaya razı olan alt yükleniciyi, bu hükümlerde belirtilen koşullar ve yazılı alt yüklenici sözleşmesi hükümleri uyarınca kabul eden alt yükleniciyi ifade eder;
e) «veri koruma mevzuatı» terimi, veri sorumlusuna uygulanan ve kişisel verilerin işlenmesine ilişkin özel hayatın gizliliği ve temel hak ve özgürlüklerin korunmasını amaçlayan mevzuatı ifade eder;
f) «güvenlikle ilgili teknik ve organizasyonel önlemler» terimi, kişisel verileri kazara veya hukuka aykırı imha, kazara kayıp, değiştirme, ifşa veya yetkisiz erişime karşı korumaya yönelik, özellikle verilerin ağ üzerinden iletimi söz konusu olduğunda ve diğer hukuka aykırı işleme biçimlerine karşı koruyan önlemleri ifade eder.
İkinci hüküm
Transfer ayrıntıları
Transferin ayrıntıları ve gerektiğinde özel nitelikli kişisel veri kategorileri, bu hükümlerle ayrılmaz bir bütün oluşturan Ek 1'de belirtilmiştir.
Üçüncü hüküm
Üçüncü yararlanıcı hükmü
1. İlgili kişi, bu hükmü ve madde 4'ün b) ila i) bentlerini, madde 5'in a) ila e) ve g) ila j) bentlerini, madde 6'nın 1 ve 2 paragraflarını, madde 7'yi, madde 8'in 2. paragrafını ve 9-12. maddeleri üçüncü yararlanıcı olarak veri aktarana karşı icra edebilir.
2. İlgili kişi, veri aktarana karşı bu hükmü ve madde 5'in a) ila e) ve g) bentlerini, madde 6'yı, madde 7'yi, madde 8'in 2. paragrafını ve 9-12. maddeleri, veri aktarıcının fiilen ortadan kalkması veya tüzel kişiliğinin sona ermesi hallerinde veri aktarıcıya karşı icra edebilir; tabi ki veri aktarıcının tüm yasal yükümlülükleri, sözleşme veya kanun yoluyla halef olan tüzel kişiye devredilmemişse ve dolayısıyla ilgili kişi bu hükümlere karşı doğrudan bu halef tüzel kişiye karşı hak talebinde bulunabilir.
3. İlgili kişi, veri aktarana ve veri aktarılanına karşı bu hükmü ve madde 5'in a) ila e) ve g) bentlerini, madde 6'yı, madde 7'yi, madde 8'in 2. paragrafını ve 9-12. maddeleri, ancak veri aktarana ve veri aktarılana fiilen ulaşılamaması, tüzel kişiliklerinin sona ermesi veya iflas etmiş olmaları halinde, veri aktarana ait yükümlülüklerin sözleşme veya kanun yoluyla halef olan tüzel kişiye devredilmemiş olması koşuluyla, sonraki alt yükleniciye karşı icra edebilir. Bu durumda sonraki alt yüklenicinin medeni sorumluluğu, yalnızca işbu hükümlere uygun olarak gerçekleştirdiği kendi işleme faaliyetleriyle sınırlı olmalıdır. 4. Taraflar, ilgili kişinin talep etmesi ve ulusal hukukun izin vermesi halinde ilgili kişinin bir dernek veya başka bir kuruluş tarafından temsil edilmesine itiraz etmez.
Dördüncü hüküm
Veri aktarının yükümlülükleri
Veri aktarımını yapan taraf şunları kabul ve taahhüt eder:
a) veri işlemenin, kişisel verilerin aktarımı dahil olmak üzere, geçerli veri koruma mevzuatının ilgili hükümlerine uygun olarak gerçekleştirildiği ve/veya gerçekleştirilmeye devam ettiği (ve gerekli olduğu hallerde veri aktarımını yapanın yerleşik olduğu üye devletin ilgili makamlarına bildirimde bulunulduğu) ve söz konusu ülkenin ilgili düzenlemelerini ihlal etmediği;
b) veri aktarımını yapan, veri aktarımının tamamı süresince veri aktarılanı, aktarılan kişisel verileri yalnızca veri aktarımını yapan adına ve geçerli veri koruma mevzuatına ve işbu hükümlere uygun olarak işlemeye yetkilendirmiş ve yetkilendirmeye devam edecektir;
c) veri aktarılan, işbu sözleşmenin Ek 2'sinde belirtilen güvenlikle ilgili teknik ve organizasyonel önlemler konusunda yeterli güvenceler sağlayacaktır;
d) geçerli veri koruma mevzuatının gerektirdiği şekilde güvenlik gereksinimlerini değerlendirdikten sonra, alınan güvenlik önlemlerinin kişisel verileri kazara veya hukuka aykırı imha, kazara kayıp, değiştirme, ifşa veya yetkisiz erişime karşı korumak için yeterli olduğu, özellikle verilerin ağ üzerinden iletimi söz konusu olduğunda ve işleme ile ilişkili riskler ve korunacak verilerin niteliği göz önünde bulundurularak uygulanabilir teknoloji ve uygulama maliyeti dikkate alınarak uygun güvenlik seviyesini sağladığı;
e) güvenlik önlemlerinin uygulanmasını sağlayacaktır;
f) aktarım, özel nitelikli veri kategorilerini kapsıyorsa, ilgili kişi aktarım öncesinde veya mümkün olan en yakın zamanda bilgilendirildi veya bilgilendirilecektir ki verileri uygunsuz bir koruma seviyesine sahip üçüncü bir ülkeye aktarılabilir;
g) veri aktarılan veya herhangi bir sonraki alt yüklenici tarafından Madde 5(b) ve Madde 8(3) uyarınca alınan bildirimleri, veri aktarımına devam etmeye veya askıya almayı kaldırmaya karar verirse denetim otoritesine iletecektir;
h) ilgili kişiler talep ederse, Ek 2 hariç olmak üzere, bu hükümlerin bir kopyasını ve güvenlik önlemlerinin özet bir açıklamasını sağlayacak ve ayrıca işbu hükümlere uygun olarak yapılmış herhangi bir sonraki alt yüklenici sözleşmesinin bir kopyasını verecektir; söz konusu hükümler veya sözleşme ticari sırlar içeriyorsa bu bilgileri çıkartma hakkına sahip olacaktır;
i) sonraki alt yüklenim halinde, işleme faaliyetinin işbu hükümlere uygun olarak, veri aktarılan ile aynı düzeyde kişisel verilerin korunması ve ilgili kişilerin haklarını sağlayan bir sonraki alt yüklenici tarafından yürütülmesini sağlayacaktır; ve
j) madde 4'ün a) ila i) bentlerine uyulmasını sağlayacaktır.
Beşinci hüküm
Veri aktarılanın yükümlülükleri
Veri aktarılan şu hususları kabul ve taahhüt eder:
a) kişisel verileri yalnızca veri aktarımı yapanın münhasır hesabına ve onun talimatlarına ve işbu hükümlere uygun olarak işleyecektir; herhangi bir nedenle buna uymakta güçlük çekerse, bunu derhal veri aktarına bildirecek olup, bu durumda veri aktarımını yapan verilerin aktarımını askıya alma ve/veya sözleşmeyi feshetme hakkına sahip olacaktır;
b) kendisini bağlayan mevzuatın, veri aktarımı yapanın talimatlarını yerine getirmesini ve işbu hükümlere uygun yükümlülüklerini yerine getirmesini engellediğine dair bir gerekçe olmadığına inanmaktadır; böyle bir yasada önemli olumsuz değişiklikler olması halinde, veri aktarılan bunu öğrendiği anda veri aktarına bildirecek; bu durumda veri aktarımı yapan verilerin aktarımını askıya alma ve/veya sözleşmeyi feshetme hakkına sahiptir; c) aktarılmış kişisel verileri işlemeye başlamadan önce Ek 2'de belirtilen teknik ve organizasyonel güvenlik önlemlerini yürürlüğe koymuştur;
d) veri aktarına gecikmeksizin bildirecektir:
i) kolluk makamlarından gelen kanunen bağlayıcı kişisel veri ifşası talepleri, aksi belirtilmedikçe (ör. bir polis soruşturmasının gizliliğini korumaya yönelik ceza hukuku yasağı gibi);
ii) her türlü tesadüfi veya yetkisiz erişim; ve
iii) ilgili kişilerden doğrudan alınan ve buna yanıt vermediği her türlü talep, kendisine yetki verilmiş olmadıkça;
e) transfer konusu verilerle ilgili olarak veri aktarının sorduğu tüm soruları hızlı ve uygun şekilde işleyecek ve transfer edilen verilerin işlenmesine ilişkin olarak denetim otoritesinin görüşüne uyacaktır;
f) veri aktarının talebi üzerine, işbu hükümlere tabi işleme faaliyetlerinin kapsamını denetlemesi için veri aktarına veya bağımsız nitelikli üyelerden oluşan bir denetim organına denetime izin verecektir; bu denetçiler gizlilik yükümlülüğüne tabi olacak ve gerekirse denetim otoritesinin onayına tabi olacaktır;
g) ilgili kişi talep ederse, işbu hükümlerin veya mevcut bir sonraki alt yüklenici sözleşmesinin bir kopyasını, Ek 2 hariç olmak üzere, ilgili kişiye temin edecektir; hükümler veya sözleşme ticari sırlar içeriyorsa bunları çıkartma hakkına sahiptir; ilgili kişi veri aktarından kopya temin edemiyorsa, Ek 2 yerine güvenlik önlemlerinin özet bir açıklamasını sağlayacaktır;
h) sonraki alt yüklenim hâlinde, veri aktarını önceden bilgilendirecek ve onun yazılı onayını alacaktır;
i) sonraki alt yüklenicinin sağladığı işleme hizmetleri Madde 11'e uygun olacaktır;
j) işbu hükümlere uygun olarak kendi tarafından yapılan sonraki alt yüklenici sözleşmesinin bir kopyasını veri aktarına derhal gönderecektir.
Altıncı hüküm
Sorumluluk
1. Taraflar, madde 3 veya madde 11 kapsamındaki yükümlülüklerin bir tarafça veya bir sonraki alt yüklenici tarafından ihlali nedeniyle zarar gören herhangi bir ilgili kişinin, zararını gidermek için veri aktarına karşı tazminat talep etme hakkı bulunduğu konusunda anlaşmışlardır.
2. Bir ilgili kişi, veri aktarılanın veya onun sonraki alt yüklenicisinin madde 3 veya madde 11 kapsamındaki yükümlülüklerini yerine getirmemesi nedeniyle madde 1'de belirtilen tazminat davasını veri aktarına karşı açamıyorsa ve bunun nedeni veri aktarının fiilen ortadan kalkmış, tüzel kişiliğinin sona ermiş veya iflas etmiş olması ise, veri aktarılan, ilgili kişinin kendisine karşı dava açabilmesini kabul eder; ancak veri aktarının tüm yasal yükümlülükleri sözleşme veya kanun yoluyla halef olan tüzel kişiye devredilmişse bu halef tüzel kişiye karşı dava açılabilir. Veri aktarılan, kendi yükümlülüklerinden kaçınmak için sonraki alt yüklenicinin bir sözleşme ihlaline dayanamaz.
3. Bir ilgili kişi, madde 1 ve 2 uyarınca veri aktarana veya veri aktarılanına karşı dava açamıyorsa ve bunun nedeni veri aktarın ve veri aktarılanın fiilen ortadan kalkmış, tüzel kişiliğinin sona ermiş veya iflas etmiş olması ise, sonraki alt yüklenici, ilgili kişinin kendi işleme faaliyetleriyle ilgili olarak işbu hükümlere uygun şekilde kendisine karşı dava açmasını kabul eder; ancak veri aktarın veya veri aktarılanın tüm yasal yükümlülükleri sözleşme veya kanun yoluyla halef olan tüzel kişiye devredilmişse bu halef tüzel kişiye karşı dava açılabilir. Sonraki alt yüklenicinin sorumluluğu, işbu hükümlere uygun olarak gerçekleştirdiği kendi işleme faaliyetleri ile sınırlı olmalıdır.
Yedinci hüküm
Arabuluculuk ve yetki
1. Veri aktarılan, ilgili kişi işbu hükümlere dayanarak hakkını kullanır veya tazminat talep ederse, ilgili kişinin kararını kabul edecektir:
a) uyuşmazlığı bağımsız bir kişinin veya gerektiğinde denetim otoritesinin arabuluculuğuna sunmaya;
b) uyuşmazlığı veri aktarının yerleşik olduğu üye devletin mahkemelerine götürmeye.
2. Taraflar, ilgili kişinin yaptığı tercihinin, ilgili kişinin ulusal veya uluslararası diğer hukuk düzenlemeleri uyarınca tazminat hakkını elde etme hakkını etkilemeyeceği konusunda anlaşırlar.
Sekizinci hüküm
Denetim otoriteleriyle işbirliği
1. Veri aktarımını yapan taraf, denetim otoritesinin talep etmesi veya ilgili veri koruma mevzuatı gereği kayıt zorunlu ise işbu sözleşmenin bir kopyasını denetim otoritesine sunmayı kabul eder.
2. Taraflar, denetim otoritesinin, veri aktarımını yapanın denetim hakkı kapsamında uygulanan aynı ölçü ve şartlarda veri aktarılan ve herhangi bir sonraki alt yüklenici üzerinde doğrulama yapma hakkına sahip olduğunu kabul ederler.
3. Veri aktarılan, kendisini veya herhangi bir sonraki alt yükleniciyi denetim otoritesinin madde 2 uyarınca yapılacak denetimlere tabi tutmayı engelleyen kanunların varlığını veri aktarına derhal bildirecektir. Bu durumda, veri aktarımını yapan madde 5(b)'de belirtilen önlemleri alma hakkına sahiptir.
Dokuzuncu hüküm
Uygulanacak hukuk
Hükümler, veri aktarımını yapan tarafın yerleşik olduğu üye devletin hukukuna tabidir.,
Onuncu hüküm
Sözleşmede değişiklik
Taraflar işbu hükümlerin değiştirilmemesi konusunda hemfikirdir. Taraflar, işbu hükümlere aykırı olmamak koşuluyla gerekli gördükleri diğer ticari hükümleri eklemekte serbesttir.
On birinci hüküm
Sonraki alt yüklenim
1. Veri aktarılan, işbu hükümlere uygun olarak veri aktarımını yapan adına yürütülen herhangi bir işleme faaliyetini, veri aktarımını yapanın önceden yazılı onayı olmadan sonraki bir alt yükleniciye devredemez. Veri aktarılan, veri aktarımını yapanın onayı ile işbu hükümlere uygun olarak yükümlülüklerini sonraki alt yükleniciye devrederken, sonraki alt yüklenici ile yazılı bir sözleşme yapacak ve bu sözleşme, sonraki alt yükleniciyi işbu hükümlere uygun olarak veri aktarılanın üzerine düşen aynı yükümlülükleri yerine getirmeye bağlayacaktır. Sonraki alt yüklenicinin bu yazılı sözleşmeye aykırılığı halinde, veri aktarılan, bu yükümlülüklerin yerine getirilmesinden veri aktarımını yapana karşı tam sorumlu olmaya devam edecektir.
2. Veri aktarılan ile sonraki alt yüklenici arasındaki önceden yapılmış yazılı sözleşme, madde 6'nın 1. paragrafı uyarınca ilgili kişinin veri aktarana veya veri aktarılana karşı dava açmasını engelleyen hallerde, ilgili kişinin haklarını kullanabilmesi için madde 3'te belirtilen üçüncü yararlanıcı hükmünü de içerecektir; sonraki alt yüklenicinin medeni sorumluluğu, işbu hükümlere uygun olarak gerçekleştirdiği kendi işleme faaliyetleriyle sınırlı olacaktır.
3. Madde 1'de belirtilen sözleşmede yer alan sonraki alt yüklenimle ilgili hükümler, veri aktarımını yapanın yerleşik olduğu üye devletin hukukuna tabidir.
4. Veri aktarımını yapan, madde 5(j) uyarınca veri aktarılan tarafından bildirilen sonraki alt yüklenim sözleşmelerinin bir listesini tutar ve bu liste en az yılda bir kez güncellenecektir. Bu liste veri aktarımını yapanın veri koruma denetim otoritesinin kullanımına sunulacaktır.
On ikinci hüküm
Veri işleme hizmetlerinin sona ermesinden sonra yükümlülük
1. Taraflar, veri işleme hizmetlerinin sona ermesi durumunda, veri aktarılan ve sonraki alt yüklenicinin, veri aktarına ve onun talebine göre, aktarılan kişisel verilerin tamamını ve kopyalarını iade edeceklerini veya tüm bu verileri imha edeceklerini ve bunun kanıtını veri aktarına sunacaklarını kabul ederler; bunun yerine verilerin tamamını veya bir kısmını iade veya imha etmesi veri aktarılanın tabi olduğu mevzuatın engel teşkil etmesi halinde, veri aktarılan aktarılan kişisel verilerin gizliliğini sağlayacağını ve bu verileri artık aktif olarak işlemeyeceğini garanti eder.
2. Veri aktarılan ve sonraki alt yüklenici, veri aktarımını yapan ve/veya denetim otoritesinin talep etmesi halinde, paragraf 1'de belirtilen önlemlerin uygulanmasına ilişkin kanıt sağlamak üzere işlem araçlarını denetime sunacaklarını garanti ederler.
Bölüm 2'nin Ek 1.1
Transfer ayrıntıları
Veri Aktarıcısı
Veri Aktarıcısı, Sözleşmede tanımlanan Müşteridir.
Veri Alıcısı
Veri Alıcısı IQUALIF olup, Veri Alıcısının personeli hizmetleri sağlamak üzere veri işleme faaliyetlerine atanmıştır.
Veri sahipleri
Aktarılan kişisel veriler şu ilgili kişi kategorilerini kapsamaktadır :
☒ evrensel rehbere kayıtlı telefon aboneleri
☐ Diğerleri, özellikle :
Veri kategorileri
Aktarılan kişisel veriler aşağıdaki veri kategorilerini kapsamaktadır :
Veri Aktarıcısının ilgili kişilerine ait kişisel veri kategorileri, özellikle
☒ Tam ad
☒ Posta adresi
☒ İletişim bilgileri (e-posta, telefon, IP adresi vb.)
☒ telefon abonesine ilişkin pazarlama faaliyetleri ile ilgili ayrıntılar
☒ Diğerleri, özellikle : konut tipi, şehir bazında anonimleştirilmiş ortalama gelir ve yaş
Özel veri kategorileri (varsa)
Aktarılan kişisel veriler aşağıdaki özel veri kategorilerini kapsamaktadır :
☒ Özel veri kategorilerinin aktarımı öngörülmemektedir
☐ Irk veya etnik köken
☐ Dini veya felsefi inançlar
☐ Sendika üyeliği
☐ Politik görüşler
☐ Genetik bilgiler
☐ Biyometrik bilgiler
☐ Cinsel yönelim veya cinsel yaşam bilgileri
☐ Sağlıkla ilgili veriler
İşleme faaliyetleri
Aktarılan kişisel veriler aşağıdaki temel işleme faaliyetlerine tabi tutulacaktır :
-
- • İşlemenin konusu
Veri Aktarıcısı adına yürütülen işlem özellikle aşağıdaki konular etrafında şekillenir :
☒ Veri Aktarıcısı tarafından sunulan ürün veya hizmetlerin desteklenmesi
☒ Aranan kişinin talep edebileceği bir ürün veya hizmetin teklif edilmesi
☒ aranan kişilerden alınan siparişlerin işlenmesi ve bu siparişlerin takibi
☒ anketler ve analizler
☒ telepazarlama
☐ Diğerleri, özellikle :
-
- • İşlemenin niteliği ve amacı
Veri Alıcısı, Veri Aktarıcısı adına aşağıdaki hizmetleri sağlamak için ilgili kişilerin kişisel verilerini işlemektedir ve özellikle :
☒ Satış ve pazarlama
☒ Diğerleri, özellikle : belediye ve siyasi parti veritabanlarının güncellenmesi
-
- • Hizmet sağlanması ve hizmet sağlayıcıların kullanımı
IQUALIF, Veri Aktarıcısına hizmetleri birleştirir, merkezileştirir ve esas olarak sağlar. Sağlayıcının sunduğu hizmetler, gerektiğinde (ve duruma bağlı olarak) aşağıdaki yardımcı hizmetleri kapsayabilir: (i) işlem merkezlerinde kullanılan uygulamalar, araçlar, sistemler ve bilişim altyapısının sağlanması, bu tür uygulamalar, araçlar ve sistemler aracılığıyla yukarıda tanımlanan ilgili kişilerin kişisel verilerinin işlenmesi de dahil olmak üzere hizmetlerin sağlanması ve desteklenmesi; (ii) bu uygulamalar, araçlar, sistemler ve bilişim altyapısıyla ilgili bilişim desteği, bakım ve diğer hizmetlerin sağlanması, bu hizmetler sırasında bu uygulamalarda, araçlarda ve sistemlerde depolanan kişisel verilere potansiyel erişim dahil olmak üzere; ve (iii) veri koruma hizmetleri, koruma izleme ve olay müdahale hizmetlerinin sağlanması, bu tür koruma hizmetleri sağlanırken kişisel verilere potansiyel erişim dahil olmak üzere. IQUALIF, hizmetleri sağlamak ve özellikle yardımcı hizmetleri yerine getirmek için aşağıda belirtildiği şekilde alt yükleniciler tutabilir.
-
- • Üçüncü taraf hizmet sağlayıcılar, veri işleme için görevlendirilmiş alt varlıklar olarak
IQUALIF, Veri Aktarıcısına hizmetlerin sunumunu desteklemek amacıyla IQUALIF'in bağlı ortaklıkları olmayan harici üçüncü taraf hizmet sağlayıcıları tutar. Veri Aktarıcısı, bu tür harici üçüncü taraf hizmet sağlayıcılarını veri işleme için görevlendirilen alt birimler olarak onaylamaktadır
Eğer veri işleme için görevlendirilen bir alt birim AB/AYE dışında, Avrupa Komisyonu tarafından yeterli veri koruma seviyesi sunmadığına dair karar verilen bir ülkede bulunuyorsa, Veri Alıcısı RGPD'ye ve Bölüm 1, madde 3.4 (iv)'e uygun olarak yeterli bir veri koruma seviyesi elde etmek için önlemler alacaktır.
Bölüm 2'nin Ek 2
Teknik ve organizasyonel koruma önlemleri
Veri Alıcısı, ilgili kişilerin hak ve özgürlükleri açısından uygun bir güvenlik düzeyi sağlamak için, varsa Veri Aktarıcısı tarafından teyit edilen aşağıdaki teknik ve organizasyonel koruma önlemlerini alır; bu değerlendirme, işleme ile ilişkili riskleri dikkate alır. İlgili koruma düzeyini değerlendirirken, Veri Aktarıcısı özellikle işleme ile ilişkili riskleri, kazara veya hukuka aykırı imha, değiştirme, yasadışı ifşa veya kişisel verilerin üçüncü kişiler tarafından yetkisiz erişimi gibi durumları göz önünde bulundurmuştur. Açıklama olarak: Bu teknik ve organizasyonel koruma önlemleri, Veri Aktarıcısı tarafından sağlanan uygulamalar, araçlar, sistemler ve/veya bilişim altyapısı için geçerli değildir.
|
1 Genel teknik ve organizasyonel koruma önlemleri |
|
1.1 Genel bilgi ve veri koruma stratejileri |
|
Aşağıdaki önlemler, genel bilgi ve veri koruma stratejilerini takip etmek için alınmalıdır : |
|
|
|
|
|
|
1.2 Bilgi koruma organizasyonu |
|
Veri ve bilgi koruma faaliyetlerini koordine etmek için aşağıdaki önlemler alınmalıdır : |
|
|
|
|
1.3 İşleme alanlarına erişim kontrolü |
|
Kişisel veriler işlendiğinde, depolandığında veya iletildiğinde yetkisiz kişilerin işleme sistemlerine (yazılım ve donanım dahil) erişimini engellemek için aşağıdaki önlemler alınmalıdır : |
|
|
|
|
|
1.4 Veri işleme sistemlerine erişim kontrolü |
|
Veri işleme sistemlerine yetkisiz erişimi önlemek için aşağıdaki önlemler alınmalıdır: |
|
|
|
|
|
|
|
1.4 Veri işleme sistemlerinin belirli kullanım alanlarına erişim kontrolü |
|
Yetkili kullanıcıların yalnızca sorumlulukları ve atanan erişim izinleri kapsamında verilere ulaşabilmesini ve kişisel verilerin yetkisiz olarak okunamaması, kopyalanamaması, değiştirilememesi veya silinememesi için aşağıdaki önlemler alınmalıdır: |
|
|
|
|
|
|
|
|
1.6 İletim kontrolleri |
|
Kişisel verilerin iletimi veya veri depolama aygıtlarının taşınması sırasında (işleme faaliyetinin niteliğine bağlı olarak) verilerin yetkisiz üçüncü kişiler tarafından okunmasını, kopyalanmasını, değiştirilmesini veya silinmesini önlemek için aşağıdaki önlemler alınmalıdır: |
|
|
|
|
1.7 Girdi kontrolü |
|
Sisteme kişisel veri girilip girilmediğini veya silinip silinmediğini ve bunu kimin gerçekleştirdiğini doğrulayabilmek ve belirleyebilmek için aşağıdaki önlemler alınmalıdır: |
|
|
|
1.8 İş kontrolü |
|
Verilerin bir kontrolör adına devredildiği işleme durumunda, bu verilerin kontrolörün talimatlarına uygun şekilde işlenmesini sağlamak için aşağıdaki önlemler alınmalıdır: |
|
|
|
|
|
1,9 Diğer amaçlarla işleme ayrımı |
|
Başka amaçlarla toplanan verilerin ayrı olarak işlenebilmesini sağlamak için aşağıdaki önlemler alınmalıdır: |
|
|
|
1.10 Pseudonimleştirme |
|
Kişisel verilerin pseudonimleştirilmesi ile ilgili olarak aşağıdaki önlemler alınmalıdır: |
|
|
|
1,11 Şifreleme |
|
Şifrelemeyi destekleyen uygulamalar ve iletimler bağlamında kişisel verilerin şifrelenmesi için aşağıdaki önlemler alınmalıdır:
|
|
|
|
1.12 Veri işleme sistemleri ve hizmetlerinin bütünlüğü |
|
Aşağıdaki önlemler, veri işleme sistemleri ve hizmetlerinin bütünlüğünü sağlamak için alınmalıdır: |
|
|
|
|
1,14 Veri işleme sistemleri ve hizmetlerinin kullanılabilirliği ile donanım veya teknik bir arıza halinde kişisel verilere erişim ve kullanımın yeniden sağlanabilmesi |
|
Donanım veya teknik arıza halinde veri işleme sistemlerinin kullanılabilirliğini ve kişisel verilere erişimin hızlı şekilde geri kazanılmasını sağlamak için aşağıdaki önlemler alınmalıdır (özellikle kişisel verilerin kazara imha veya kayba karşı korunmasını sağlayacak şekilde): |
|
|
|
|
|
|
|
|
1.12 Veri işleme sistemleri ve hizmetlerinin dayanıklılığı |
|
Veri işleme sistemleri ve hizmetlerinin dayanıklılığını sağlamak için aşağıdaki önlemler alınmalıdır: |
|
|
|
|
1,16 İşleme güvenliğini sağlamak için teknik ve organizasyonel önlemlerin etkinliğinin düzenli olarak test edilmesi, değerlendirilmesi ve gözden geçirilmesine ilişkin prosedür |
|
İşleme güvenliğini korumaya yönelik teknik ve organizasyonel önlemlerin etkinliğini düzenli olarak test etmek, değerlendirmek ve gözden geçirmek için prosedür |
|
|
|
Bölüm 3
Tarafların imzaları ve Veri Alıcılarının listesi
Çevrimiçi sipariş formunu doldurup onaylayarak ve hizmet şartlarını kabul etme kutusunu işaretleyerek, Müşteri ile IQUALIF arasındaki ilişkileri düzenleyen sözleşme kurulmuş olur.
IQUALIF'e ödemenin gönderilmesi, sözleşmenin kurulduğu kabulü için yeterli olacaktır.
SSS
Yazılımı nasıl kurarım
Yazılım Kurulumu
IQUALIF kurmak için yapmanız gereken tek şey bu indirme bağlantısı üzerine tıklamak ve deneme sürümünü yüklemektir.
📥 Adım 1: İndirme
İndirdikten sonra, tarayıcınız veya Chrome bir uyarı mesajı gösterebilir.
Bu, yeni veya az yaygın olan yazılımlar için olabilir.
Bu durumda:
- İndirilen dosyaya sağ tıklayın
- "İçeriği sakla" veya "Her halükarda aç" seçeneğine tıklayın
⚙️ Adım 2: Kurulum
Programı başlatırken (çift tıklama), Windows güvenlik uyarısı gösterebilir (Windows Defender).
Bu, yazılımın henüz az indirildiği ve Microsoft sunucularında büyük bir geçmişe sahip olmaması nedeniyle olur.
Bu mesaj görünürse:
- "Ek bilgiler" veya "..." küçük üç nokta seçeneğine tıklayın
- Sonra "Her halükarda çalıştır" veya "Her halükarda aç" seçeneğini seçin
✅ Neden güvenle kurabilirsiniz?
IQUALIF, 2013 yılından beri profesyonel olarak geliştirilen bir yazılımdır.
Günlük olarak profesyoneller tarafından kullanılan çözümler geliştiriyoruz.
Bu güvenlik mesajları, yalnızca indirme sayısıyla ilgilidir ve yazılımın içeriğiyle ilgili değildir.
Deneme sürümü ile ücretli sürüm arasındaki fark nedir?
Deneme sürümü ve ücretli sürüm tam anlamıyla aynı özellikleri sunar.
Fark basittir:
- Deneme sürümü 3 günle sınırlıdır.
- Ücretli sürüm iki kat daha hızlı çalışır, böylece günlük maksimum zaman tasarrufu sağlar.
Bu sayede tüm özellikleri özgürce test edebilir ve ardından tam sürümle maksimum performansın tadını çıkarabilirsiniz.
Plan dahilinde neler bulunmaktadır
Planlar, tüm IQUALIF yazılımlarına geçerlilik süreleri boyunca tam erişim sağlar.
Siparişinizin onaylanmasının hemen ardından, aktivasyon anahtarınız sadece 5 dakika içinde e-posta ile gönderilir.
Eğer bulamazsanız, lütfen SPAM veya gereksiz posta klasörünüzü kontrol etmeyi unutmayın.
Otomatik yenileme taahhüt içermez: istediğiniz zaman müşteri alanınızdan iptal edebilirsiniz.
Erişim bilgilerinizi, siparişinizin ardından e-posta ile gönderiyoruz.
Ve tabii ki, herhangi bir sorunuz olursa sohbet, e-posta veya telefonla bizimle iletişime geçebilirsiniz.
Hız nedir
İhtiyaçlarınıza uygun hız
IQUALIF, ihtiyacınız olan hacme göre verileri kendi hızınızda almanızı sağlar.
Deneme sürümü
Saatte 400 iletişim kadar
(tüm özellikleri keşfetmek ve test etmek için idealdir)
Ücretli sürüm
- Standart hız : saatte 800 iletişim kadar
- 5 kat hız : saatte 4.000 iletişim kadar
- 10 kat hız : saatte 8.000 iletişim kadar
İşiniz için uygun hızı seçebilir ve istediğiniz zaman gelişebilirsiniz.
Hız, seçilen kaynağa göre değişebilir.
İndirimler var mı?
Yıl boyunca belirli zamanlarda promosyonlar sunulmaktadır, sabit bir takvim olmadan.
Müşteri sadakatine göre kademeli indirimler de sağlanmaktadır.
Daha fazla bilgi için bizimle e-posta veya telefon yoluyla iletişime geçmekten çekinmeyin
Yardım veya uzaktan gösterim ihtiyacım var
Bize sohbet, e-posta veya telefonla ulaşabilirsiniz: ekibimiz size yardımcı olmaktan memnuniyet duyar.
Gerekirse, size hızlı ve etkili bir şekilde yardımcı olmak için güvenli bir uzaktan destek aracıyla bilgisayarınıza doğrudan müdahale edebiliriz.
Siparişimi verdim, ürünümü nasıl etkinleştirebilirim
- IQUALIF'i açın.
- Sol üstteki menüde ? simgesine tıklayın, ardından Lisans'e tıklayın.
- Açılan pencerede, e-posta ile alınan anahtarı kopyalayın ve TAMAM düğmesine tıklayın.
Ürününüzün başarıyla etkinleştirildiğini göstermek için bir onay mesajı görünecektir.