İşbu Veri İşleme Sözleşmesi ("DPA"), Rion Digital ("Veri İşleyen") ile Rion Digital hizmetlerinden yararlanan ve kendi adına veya kendi müşterileri adına kişisel veri işlenmesini gerektiren hizmetleri kullanan müşteri ("Veri Sorumlusu") arasında, kişisel verilerin işlenmesine ilişkin tarafların hak ve yükümlülüklerini düzenlemek amacıyla hazırlanmıştır.
Bu DPA, kişisel verilerin Veri İşleyen tarafından Veri Sorumlusu adına işlendiği durumlarda uygulanır. Veri İşleyen'in kendi amaçları doğrultusunda gerçekleştirdiği veri işleme faaliyetleri bu DPA'nın kapsamı dışındadır.
Taraflar, uygulanabilir olduğu ölçüde 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") ve ilgili mevzuata uymayı kabul eder.
Avrupa Birliği Genel Veri Koruma Tüzüğü'nün ("GDPR") uygulanabilir olduğu durumlarda taraflar, GDPR kapsamında veri sorumlusu ve veri işleyen için öngörülen yükümlülüklere uygun hareket eder.
GDPR'ın somut hizmet veya taraflar bakımından uygulanabilir olmaması halinde yalnızca GDPR'a atıf yapılması, taraflar açısından ayrıca bir GDPR yükümlülüğü doğurmaz.
Veri Sorumlusu: Kişisel verilerin hangi amaçlarla ve hangi yöntemlerle işleneceğini belirleyen, Rion Digital hizmetini kendi adına kullanan taraf.
Veri İşleyen: Kişisel verileri Veri Sorumlusu adına ve onun talimatları doğrultusunda işleyen Rion Digital.
Kişisel Veri: KVKK ve uygulanabilir olması halinde GDPR kapsamında korunan gerçek kişiye ilişkin bilgiler.
Veri Sahibi / İlgili Kişi: Kişisel verisi işlenen gerçek kişi.
Alt İşleyen: Veri İşleyen tarafından kişisel verilerin işlenmesi amacıyla görevlendirilen üçüncü taraf hizmet sağlayıcı.
Veri İşleyen, Veri Sorumlusu tarafından kullanılan hizmetin niteliğine göre kişisel verileri yalnızca hizmetin sunulması ve Veri Sorumlusu'nun talimatlarının yerine getirilmesi amacıyla işler.
İşlenen kişisel verilerin kategorileri, ilgili hizmete göre değişebilir. Bunlara örneğin ad-soyad, e-posta adresi, telefon numarası, kullanıcı hesabı bilgileri, sipariş ve hizmet kayıtları, teknik kayıtlar ve Veri Sorumlusu tarafından hizmet kapsamında sisteme aktarılan diğer kişisel veriler dahil olabilir.
Veri İşleyen, kendisine aktarılan verilerin kapsamını ve niteliğini Veri Sorumlusu'nun belirlediği şekilde kullanır.
Veri İşleyen, işlenen kişisel verilerin niteliği ve oluşturabileceği riskler dikkate alınarak uygun teknik ve idari güvenlik tedbirleri uygulamaya çalışır.
Uygulanan teknik tedbirler, hizmetin türüne, teknolojiye ve makul güvenlik risklerine göre değişebilir.
Veri İşleyen, kendi kontrolündeki sistemlerde kişisel verilerin ihlal edildiğini öğrendiğinde durumu Veri Sorumlusu'na gecikmeksizin bildirir ve olayın niteliği hakkında mümkün olan ölçüde bilgi sağlar.
İhlalin etkilerinin azaltılması, ilgili sistemlerin güvenli hale getirilmesi ve olayın incelenmesi için makul teknik ve idari tedbirler alınır.
Veri Sorumlusu'nun yetkili veri koruma otoritesine veya ilgili kişilere bildirim yapması gereken durumlarda, uygulanabilir mevzuattaki bildirim sürelerinden Veri Sorumlusu sorumludur. Veri İşleyen, bu yükümlülüğün yerine getirilebilmesi için gerekli makul desteği sağlar.
Veri İşleyen, hizmetin sağlanması için gerekli teknik veya operasyonel hizmetlerde alt işleyenlerden yararlanabilir.
Alt işleyen kullanılması halinde, alt işleyenin kişisel verileri yalnızca hizmetin gerektirdiği kapsamda işlemesi ve Veri İşleyen'in tabi olduğu veri koruma yükümlülüklerine uygun güvenlik tedbirlerini uygulaması sağlanır.
Uygulanabilir mevzuata göre Veri Sorumlusu'nun önceden genel veya özel yetkilendirmesinin gerekli olduğu durumlarda ilgili onay mekanizmasına uyulur.
Veri sahiplerinin kişisel verilerine ilişkin taleplerinin doğrudan Veri İşleyen'e iletilmesi halinde, Veri İşleyen talebin niteliğine göre mümkün olduğu ölçüde Veri Sorumlusu'nu bilgilendirir.
Veri İşleyen, Veri Sorumlusu'nun veri sahibi taleplerini yerine getirmesine yardımcı olmak üzere makul teknik ve idari desteği sağlar.
Veri Sorumlusu, uygulanabilir mevzuat kapsamında gerekli olması halinde Veri İşleyen'in bu DPA kapsamındaki veri işleme faaliyetlerine ilişkin uygun bilgi ve belgeleri talep edebilir.
Denetim talepleri, Veri İşleyen'in ticari sırları, güvenlik önlemleri ve diğer müşterilerinin verilerinin gizliliği gözetilerek makul kapsam ve yöntemlerle gerçekleştirilir.
Veri İşleyen, uygulanabilir mevzuatın zorunlu tuttuğu ölçüde gerçekleştirdiği veri işleme faaliyetlerine ilişkin gerekli kayıtları tutar ve ilgili kayıtları yetkili makamların hukuka uygun talepleri doğrultusunda sunar.
Hizmetin teknik olarak yurt dışında bulunan altyapı veya servis sağlayıcıların kullanımını gerektirmesi halinde kişisel verilerin yurt dışına aktarılması söz konusu olabilir.
Bu durumda aktarım, uygulanabilir KVKK, GDPR ve diğer veri koruma mevzuatında öngörülen şartlar çerçevesinde gerçekleştirilir.
Gerekli olması halinde ilgili veri aktarımı için mevzuatta öngörülen uygun güvence veya hukuki mekanizma kullanılır.
Veri İşleyen, kişisel verileri Veri Sorumlusu'nun talimatları ve uygulanabilir mevzuatta öngörülen saklama süreleri doğrultusunda işler ve saklar.
Hizmetin sona ermesi veya Veri Sorumlusu'nun hukuka uygun talebi üzerine, yasal olarak saklanması zorunlu kayıtlar saklı kalmak kaydıyla kişisel veriler uygun teknik yöntemlerle silinir, yok edilir veya Veri Sorumlusu'nun talimatına uygun şekilde iade edilir.
Yasal saklama yükümlülükleri nedeniyle belirli verilerin derhal silinememesi halinde, söz konusu veriler yalnızca ilgili yasal yükümlülüğün gerektirdiği süre boyunca saklanır ve bu süre içinde başka amaçlarla kullanılmaz.
Bu DPA, taraflar arasındaki ana hizmet ilişkisi yürürlükte olduğu sürece uygulanır.
Kişisel verilere ilişkin gizlilik, güvenlik ve yasal yükümlülükler ise niteliği gereği hizmet ilişkisinin sona ermesinden sonra da ilgili mevzuatta öngörülen süre boyunca devam edebilir.
Veri İşleyen, Veri Sorumlusu'nun hizmet kapsamında verdiği makul ve hukuka uygun talimatlara uygun hareket eder.
Talimatın uygulanması yürürlükteki mevzuata açıkça aykırıysa Veri İşleyen, mümkün olan ölçüde Veri Sorumlusu'nu bilgilendirir ve talimatın uygulanmasına ilişkin gerekli değerlendirmeyi yapar.
Ana hizmet sözleşmesinin sona ermesiyle birlikte Veri İşleyen'in Veri Sorumlusu adına kişisel veri işleme yetkisi de sona erer; ancak yasal saklama, güvenlik veya uyuşmazlıkların çözümü için gerekli kayıtlar ilgili mevzuat çerçevesinde saklanabilir.
Bu DPA'ya uygulanacak hukuk ve uyuşmazlıkların çözümüne ilişkin hükümler, taraflar arasındaki ana hizmet sözleşmesi ve uygulanabilir veri koruma mevzuatı ile birlikte değerlendirilir.
KVKK veya GDPR gibi emredici veri koruma hükümlerinin uygulanması gereken durumlarda ilgili mevzuat hükümleri saklıdır.
Bu DPA ile ana hizmet sözleşmesi arasında kişisel verilerin işlenmesine ilişkin çelişki bulunması halinde, uygulanabilir veri koruma mevzuatının emredici hükümleri saklı kalmak üzere, kişisel verilerin işlenmesine özgü konularda bu DPA hükümleri öncelikli olarak değerlendirilebilir.
Bu DPA, taraflar arasındaki ana hizmet sözleşmesi veya ilgili hizmet ilişkisinin yürürlüğe girmesiyle uygulanabilir hale gelir.
Taraflar, hizmetin niteliğine göre bu DPA'yı elektronik ortamda onaylayabilir veya ayrıca yazılı olarak kabul edebilir.