VERI ISLEME SOZLESMESI

Veri Isleme Sozlesmesi (DPA)

Bu sayfada Veri Isleme Sozlesmesi (DPA) hakkında bilgi yer almaktadır.

1. Sözleşmenin Amacı ve Kapsamı

İşbu Veri İşleme Sözleşmesi ("DPA"), Rion Digital ("Veri İşleyen") ile Rion Digital hizmetlerinden yararlanan ve kendi adına veya kendi müşterileri adına kişisel veri işlenmesini gerektiren hizmetleri kullanan müşteri ("Veri Sorumlusu") arasında, kişisel verilerin işlenmesine ilişkin tarafların hak ve yükümlülüklerini düzenlemek amacıyla hazırlanmıştır.

Bu DPA, kişisel verilerin Veri İşleyen tarafından Veri Sorumlusu adına işlendiği durumlarda uygulanır. Veri İşleyen'in kendi amaçları doğrultusunda gerçekleştirdiği veri işleme faaliyetleri bu DPA'nın kapsamı dışındadır.

2. Uygulanacak Mevzuat

Taraflar, uygulanabilir olduğu ölçüde 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") ve ilgili mevzuata uymayı kabul eder.

Avrupa Birliği Genel Veri Koruma Tüzüğü'nün ("GDPR") uygulanabilir olduğu durumlarda taraflar, GDPR kapsamında veri sorumlusu ve veri işleyen için öngörülen yükümlülüklere uygun hareket eder.

GDPR'ın somut hizmet veya taraflar bakımından uygulanabilir olmaması halinde yalnızca GDPR'a atıf yapılması, taraflar açısından ayrıca bir GDPR yükümlülüğü doğurmaz.

3. Tanımlar

Veri Sorumlusu: Kişisel verilerin hangi amaçlarla ve hangi yöntemlerle işleneceğini belirleyen, Rion Digital hizmetini kendi adına kullanan taraf.

Veri İşleyen: Kişisel verileri Veri Sorumlusu adına ve onun talimatları doğrultusunda işleyen Rion Digital.

Kişisel Veri: KVKK ve uygulanabilir olması halinde GDPR kapsamında korunan gerçek kişiye ilişkin bilgiler.

Veri Sahibi / İlgili Kişi: Kişisel verisi işlenen gerçek kişi.

Alt İşleyen: Veri İşleyen tarafından kişisel verilerin işlenmesi amacıyla görevlendirilen üçüncü taraf hizmet sağlayıcı.

4. Veri İşlemenin Konusu

Veri İşleyen, Veri Sorumlusu tarafından kullanılan hizmetin niteliğine göre kişisel verileri yalnızca hizmetin sunulması ve Veri Sorumlusu'nun talimatlarının yerine getirilmesi amacıyla işler.

İşlenen kişisel verilerin kategorileri, ilgili hizmete göre değişebilir. Bunlara örneğin ad-soyad, e-posta adresi, telefon numarası, kullanıcı hesabı bilgileri, sipariş ve hizmet kayıtları, teknik kayıtlar ve Veri Sorumlusu tarafından hizmet kapsamında sisteme aktarılan diğer kişisel veriler dahil olabilir.

Veri İşleyen, kendisine aktarılan verilerin kapsamını ve niteliğini Veri Sorumlusu'nun belirlediği şekilde kullanır.

5. Veri Sorumlusu'nun Yükümlülükleri

  • Kişisel verilerin hukuka uygun şekilde toplanmasını ve Veri İşleyen'e aktarılmasını sağlamak
  • Veri işleme amaçlarını ve hukuki dayanaklarını belirlemek
  • Veri sahiplerine karşı gerekli aydınlatma ve bildirim yükümlülüklerini yerine getirmek
  • Gerekli olduğu durumlarda açık rıza ve diğer hukuki izinleri temin etmek
  • Veri İşleyen'e yalnızca gerekli ve yeterli verileri aktarmak
  • Veri İşleyen'in gerçekleştirdiği işlemlere ilişkin hukuka uygun talimatlar vermek

6. Veri İşleyen'in Yükümlülükleri

  • Kişisel verileri yalnızca Veri Sorumlusu'nun hukuka uygun talimatları doğrultusunda işlemek
  • Kişisel verilerin gizliliğini korumak
  • Kişisel verilere erişimi yalnızca görev gereği erişmesi gereken yetkili kişilerle sınırlandırmak
  • Yetkili personelin gizlilik yükümlülüğüne tabi olmasını sağlamak
  • Kişisel verilerin güvenliği için uygun teknik ve idari tedbirleri uygulamak
  • Verileri Veri Sorumlusu'nun talimatı veya yürürlükteki mevzuatın zorunlu kıldığı durumlar dışında farklı bir amaçla kullanmamak
  • Talimatın hukuka açıkça aykırı olduğunu değerlendirdiği durumlarda Veri Sorumlusu'nu bilgilendirmek

7. Güvenlik Tedbirleri

Veri İşleyen, işlenen kişisel verilerin niteliği ve oluşturabileceği riskler dikkate alınarak uygun teknik ve idari güvenlik tedbirleri uygulamaya çalışır.

  • Şifreli iletişim ve SSL/TLS gibi güvenli iletişim mekanizmaları
  • Erişim kontrolü ve yetkilendirme
  • Oturum ve hesap güvenliği
  • Güvenli yazılım geliştirme uygulamaları
  • Loglama ve güvenlik izleme
  • Gerekli durumlarda yedekleme ve geri yükleme prosedürleri
  • Yetkisiz erişim ve kötüye kullanımın önlenmesine yönelik teknik kontroller

Uygulanan teknik tedbirler, hizmetin türüne, teknolojiye ve makul güvenlik risklerine göre değişebilir.

8. Veri İhlali Bildirimi

Veri İşleyen, kendi kontrolündeki sistemlerde kişisel verilerin ihlal edildiğini öğrendiğinde durumu Veri Sorumlusu'na gecikmeksizin bildirir ve olayın niteliği hakkında mümkün olan ölçüde bilgi sağlar.

İhlalin etkilerinin azaltılması, ilgili sistemlerin güvenli hale getirilmesi ve olayın incelenmesi için makul teknik ve idari tedbirler alınır.

Veri Sorumlusu'nun yetkili veri koruma otoritesine veya ilgili kişilere bildirim yapması gereken durumlarda, uygulanabilir mevzuattaki bildirim sürelerinden Veri Sorumlusu sorumludur. Veri İşleyen, bu yükümlülüğün yerine getirilebilmesi için gerekli makul desteği sağlar.

9. Alt İşleyenler

Veri İşleyen, hizmetin sağlanması için gerekli teknik veya operasyonel hizmetlerde alt işleyenlerden yararlanabilir.

Alt işleyen kullanılması halinde, alt işleyenin kişisel verileri yalnızca hizmetin gerektirdiği kapsamda işlemesi ve Veri İşleyen'in tabi olduğu veri koruma yükümlülüklerine uygun güvenlik tedbirlerini uygulaması sağlanır.

Uygulanabilir mevzuata göre Veri Sorumlusu'nun önceden genel veya özel yetkilendirmesinin gerekli olduğu durumlarda ilgili onay mekanizmasına uyulur.

10. Veri Sahibi Talepleri

Veri sahiplerinin kişisel verilerine ilişkin taleplerinin doğrudan Veri İşleyen'e iletilmesi halinde, Veri İşleyen talebin niteliğine göre mümkün olduğu ölçüde Veri Sorumlusu'nu bilgilendirir.

Veri İşleyen, Veri Sorumlusu'nun veri sahibi taleplerini yerine getirmesine yardımcı olmak üzere makul teknik ve idari desteği sağlar.

11. Veri Güvenliği Talepleri ve Denetim

Veri Sorumlusu, uygulanabilir mevzuat kapsamında gerekli olması halinde Veri İşleyen'in bu DPA kapsamındaki veri işleme faaliyetlerine ilişkin uygun bilgi ve belgeleri talep edebilir.

Denetim talepleri, Veri İşleyen'in ticari sırları, güvenlik önlemleri ve diğer müşterilerinin verilerinin gizliliği gözetilerek makul kapsam ve yöntemlerle gerçekleştirilir.

12. Veri İşleme Kayıtları

Veri İşleyen, uygulanabilir mevzuatın zorunlu tuttuğu ölçüde gerçekleştirdiği veri işleme faaliyetlerine ilişkin gerekli kayıtları tutar ve ilgili kayıtları yetkili makamların hukuka uygun talepleri doğrultusunda sunar.

13. Yurt Dışı Veri Aktarımı

Hizmetin teknik olarak yurt dışında bulunan altyapı veya servis sağlayıcıların kullanımını gerektirmesi halinde kişisel verilerin yurt dışına aktarılması söz konusu olabilir.

Bu durumda aktarım, uygulanabilir KVKK, GDPR ve diğer veri koruma mevzuatında öngörülen şartlar çerçevesinde gerçekleştirilir.

Gerekli olması halinde ilgili veri aktarımı için mevzuatta öngörülen uygun güvence veya hukuki mekanizma kullanılır.

14. Veri Saklama ve İmha

Veri İşleyen, kişisel verileri Veri Sorumlusu'nun talimatları ve uygulanabilir mevzuatta öngörülen saklama süreleri doğrultusunda işler ve saklar.

Hizmetin sona ermesi veya Veri Sorumlusu'nun hukuka uygun talebi üzerine, yasal olarak saklanması zorunlu kayıtlar saklı kalmak kaydıyla kişisel veriler uygun teknik yöntemlerle silinir, yok edilir veya Veri Sorumlusu'nun talimatına uygun şekilde iade edilir.

Yasal saklama yükümlülükleri nedeniyle belirli verilerin derhal silinememesi halinde, söz konusu veriler yalnızca ilgili yasal yükümlülüğün gerektirdiği süre boyunca saklanır ve bu süre içinde başka amaçlarla kullanılmaz.

15. Veri İşleme Süresi

Bu DPA, taraflar arasındaki ana hizmet ilişkisi yürürlükte olduğu sürece uygulanır.

Kişisel verilere ilişkin gizlilik, güvenlik ve yasal yükümlülükler ise niteliği gereği hizmet ilişkisinin sona ermesinden sonra da ilgili mevzuatta öngörülen süre boyunca devam edebilir.

16. Veri Sorumlusu Talimatlarının Geçerliliği

Veri İşleyen, Veri Sorumlusu'nun hizmet kapsamında verdiği makul ve hukuka uygun talimatlara uygun hareket eder.

Talimatın uygulanması yürürlükteki mevzuata açıkça aykırıysa Veri İşleyen, mümkün olan ölçüde Veri Sorumlusu'nu bilgilendirir ve talimatın uygulanmasına ilişkin gerekli değerlendirmeyi yapar.

17. Sözleşmenin Sona Ermesi

Ana hizmet sözleşmesinin sona ermesiyle birlikte Veri İşleyen'in Veri Sorumlusu adına kişisel veri işleme yetkisi de sona erer; ancak yasal saklama, güvenlik veya uyuşmazlıkların çözümü için gerekli kayıtlar ilgili mevzuat çerçevesinde saklanabilir.

18. Uygulanacak Hukuk

Bu DPA'ya uygulanacak hukuk ve uyuşmazlıkların çözümüne ilişkin hükümler, taraflar arasındaki ana hizmet sözleşmesi ve uygulanabilir veri koruma mevzuatı ile birlikte değerlendirilir.

KVKK veya GDPR gibi emredici veri koruma hükümlerinin uygulanması gereken durumlarda ilgili mevzuat hükümleri saklıdır.

19. Öncelik

Bu DPA ile ana hizmet sözleşmesi arasında kişisel verilerin işlenmesine ilişkin çelişki bulunması halinde, uygulanabilir veri koruma mevzuatının emredici hükümleri saklı kalmak üzere, kişisel verilerin işlenmesine özgü konularda bu DPA hükümleri öncelikli olarak değerlendirilebilir.

20. Yürürlük

Bu DPA, taraflar arasındaki ana hizmet sözleşmesi veya ilgili hizmet ilişkisinin yürürlüğe girmesiyle uygulanabilir hale gelir.

Taraflar, hizmetin niteliğine göre bu DPA'yı elektronik ortamda onaylayabilir veya ayrıca yazılı olarak kabul edebilir.

CANLI DESTEK