Veri işleme sözleşmesi

Bu Veri İşleme Anlaşması (“DPA”), Adapty Kullanım Şartları’nın bir parçası olarak dahil edilmiştir ve https://adapty.io/terms/ adresinde mevcut diğer yazılı veya elektronik anlaşma ile Müşteri ile Adapty arasında oluşturur (“Anlaşma”).

Veri İşleyici ve Veri Kontrolörü burada her biri “Taraf” olarak anılacaktır ve birlikte “Taraflar” olarak anılacaktır. Veri İşleyici ve Veri Kontrolörü aşağıdaki hususları kabul eder:

Bu Şartlara bir şirket adına giriş yapıyorsanız, o varlığı bağlama yetkiniz olduğunu beyan edersiniz. Böyle bir yetkiniz yoksa veya bu Şartlara koşulsuz olarak katılmıyorsanız, Yazılımı kullanma hakkına sahip değilsiniz.

1. Tanımlar

1.1. Uygulanabilir Gizlilik Yasası, Kişisel Verilerin toplanması, kullanılması, aktarılması ve açıklanması ile ilgili herhangi bir hükümet organı tarafından çıkarılan yasaları, yönetmelikleri, düzenlemeleri, emirleri veya diğer yasal hakları ifade eder.
1.2. Veri Kontrolörü, Sözleşme altındaki Müşteridir.
1.3. Veri İşleyici, Adapty’dir.
1.4. Veri Konusu, Kişisel Verilerin ilişkili olduğu doğrudan veya dolaylı olarak belirlenmiş veya tanımlanabilir kişidir.
1.5. GDPR, Avrupa Parlamentosu ve Konseyi’nin Kişisel Verilerin işlenmesi ve bu tür verilerin serbest dolaşımı ile ilgili 27 Nisan 2016 tarihli (AB) 2016/679 sayılı Genel Veri Koruma Yönetmeliği’ni ifade eder.
1.6. UK GDPR, 2018 Avrupa Birliği (Çıkış) Yasası’nın 3. maddesi uyarınca, İngiltere ve Galler ile İskoçya’ya tabi olan ve değişiklikler içeren Genel Veri Koruma Yönetmeliği’nin (AB) 2016/679 sayılı düzenlemesinin AB yasası vesilesiyle tutulmuş versiyonunu ifade eder.
1.7. Kişisel Veri, Veri Kontrolörü tarafından sağlanan ve Uygulanabilir Gizlilik Yasası tarafından düzenlenen bilgidir, belirli bir bireyle ilgili bilgilerdir.
1.8. İşleme, işlemler ve işlem, Kişisel Verilerin kullanımını içeren herhangi bir faaliyet ya da Uygulanabilir Gizlilik Yasası’nın aksi biçimde tanımladığı işlemleri ifade eder. Bu, otomatik araçlarla yapılıp yapılmadığına bakılmaksızın, kişisel verilere veya kişisel veri setlerine yönelik gerçekleştirilen her türlü işlem veya işlem setini içerir; bu, toplama, kaydetme, düzenleme, yapılandırma, depolama, uyarlama veya değiştirme, geri alma, danışma, kullanma, iletim ile açıklama, yayma veya başka bir şekilde sağlama, hizalama veya birleştirme, kısıtlama, silme veya yok etme işlemlerini içerir. İşleme, ayrıca Kişisel Verilerin üçüncü şahıslara aktarımını da içerir.
1.9. Standart Sözleşme Hükümleri (SCC), Avrupa Komisyonu tarafından 4 Haziran 2021 tarihinde oluşturulan standart sözleşme maddelerini ifade eder. Kişisel verilerin üçüncü ülkelere aktarımına ilişkin düzenlemeler, (AB) 2016/679 sayılı yönetmelik uyarınca Avrupa Parlamentosu ve Konseyi’nin İçerdiği taleplerle ilgilidir; https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj?uri=CELEX%3A32021D0914&locale=en.
1.10. Alt işleyici, Veri İşleyici tarafından görevlendirilen üçüncü taraf veri işleyicisidir; kişisel verilere erişimi olan veya kişisel verileri işleyen bir üçüncü taraftır.

2. Kişisel verilerin işlenmesi

2.1. Kişisel Verilerin işlenmesinin konusunu, süresini, niteliğini ve amac(ları)nı, ayrıca Kişisel Verilerin türünü ve Veri Konularının kategorilerini Ek I’de belirtilmiştir.
2.2. Veri İşleyici, Ek I’de belirtilen kapsamın ötesinde Kişisel Verileri işlememeye dikkat etmelidir.
2.3. Taraflar burada kişisel verilerin işlenmesi bağlamında ilişkilerinin tüm yönlerinin, ayrıca GDPR’nın 28. Maddesi gereği ele alınması gerekenlerin, SCC tarafından belirlendiğini ve düzenlendiğini kabul ederler.

3. Kişisel verilerin sınır ötesi aktarımı

3.1. AB’den aktarımlar. Kişisel Verilerin işlenmesi GDPR tarafından korunduğu sürece, Taraflar burada bu aktarımların SCC’ye tabi olduğunu, bunun bu DPA’ya referansla dahil edildiğini ve onun ayrılmaz bir parçasını oluşturduğunu kabul eder. SCC’lerin Ekleri, bu DPA’nın Ek 1’ine dayalı olarak doldurulmuş olarak kabul edilir. SCC’lerin sunduğu seçenekler, bu DPA’nın Ek 2’sine dayalı olarak seçilmiş olarak kabul edilmektedir.
3.2. İsviçre’den aktarımlar. Kişisel Verilerin işlenmesi 19 Haziran 1992 tarihli İsviçre Veri Koruma Yasası tarafından korunduğu sürece, Taraflar burada bu aktarımların, SCC’ye tabi olduğunu, bunun İsviçre yasalarına uyacak şekilde gerekli uyarlamalar ile birlikte olduğunu kabul ederler ve böylece İsviçre’den üçüncü bir ülkeye yapılan veri transferleri için yeterli koruma seviyesini sağlamaktadır. Düzenlemelerin listesi, kişisel verilerin düşük koruma düzeyi olan bir ülkeye aktarılması ile ilgili 27 Ağustos 2021 tarihli standart sözleşme hükümlerinin ve model sözleşmelerin tarihini de içermektedir. Durum 2, Durum 2’nin Seçeneği uygulanan süre için geçerlidir.
3.3. Birleşik Krallık’tan aktarımlar. Kişisel Verilerin işlenmesi UK GDPR tarafından korunduğu sürece, Taraflar burada bu aktarımların, Avrupa Komisyonu’nun uluslararası veri transferleri için standart sözleşme hükümlerinin uluslararası veri transferleri ekine tabi olduğunu kabul ederler ve bu DPA’nın https://ico.org.uk/media/for-organisations/documents/4019539/international-data-transfer-addendum.pdf, Birleşik Krallık Bilgi Komisyonu Ofisi, Parlamento veya Devlet Bakanı tarafından kabul edilmiş, değiştirilmiş veya güncellenmiştir.

4. Onay

4.1. Veri Kontrolörü, (i) İşleme talimatlarının Uygulanabilir Gizlilik Yasası ile uyumlu olacağını ve (ii) Kişisel Verilerin İşlenmesi ile ilgili Uygulanabilir Gizlilik Yasası’na uyacağını taahhüt eder. Veri Kontrolörü, Veri İşleyici’nin Hizmetlerinin, son kullanıcının onayına veya diğer herhangi bir yasal temele dayandığını kabul eder ve bu onayın Veri Kontrolörü tarafından elde edilmesi gerektiğini ve Veri İşleyici’nin bu onaya güvendiğini beyan eder. Veri Kontrolörü, böyle bir onayın veya diğer herhangi bir yasal temelin mevcut olduğunu beyan eder.

5. Kaliforniya tüketicilerinin gizlilik hakları

5.1. Bu 5. maddede “Kişisel Bilgi”, “Tüketici” ve diğer büyük harfle yazılan terimler, 2018 Kaliforniya Tüketici Gizliliği Yasası, Kal. Civ. Kod §§ 1798.100 ve devamı ile belirlenen anlamlara sahiptir.
5.2. Taraflar burada, Kişisel Verilerin paylaşımının yalnızca bir İş Amaçlarını yerine getirmek için yapıldığını ve Adapty’nin Hizmetler karşılığında herhangi bir Kişisel Veriyi almadığını veya işlemediğini kabul ederler.
5.3. Bu nedenle, Veri Kontrolörü, Hizmetleri kullanımıyla ilgili olarak CCPA’ya uyumlu olma sorumluluğunun tamamen üzerindedir. Tüketicilerin Kişisel Verilerinin paylaşılmasının veya aktarılmasının, Hizmetler süresince bir Kişisel Veri Satışı oluşturup oluşturmadığını belirlemek tamamen Veri Kontrolörü’nün sorumluluğundadır ve yükümlülüğüdür.
5.4. Veri İşleyici, Sözleşmede belirtilen hizmetleri sağlamanın ötesinde ticari bir amaç için, Kişisel Verileri saklayamaz, kullanamaz veya açıklayamaz.

6. Süre

6.1. Bu DPA, Sözleşmenin yürürlük tarihinden itibaren geçerli olacaktır. Bu DPA, Sözleşme yürürlükte olduğu sürece geçerliliğini koruyacaktır.

7. Bölünebilirlik

7.1. Bu DPA’nın herhangi bir maddesi, kısmen veya tamamen, geçersiz, etkisiz veya uygulanamaz hale gelirse, DPA’nın diğer maddelerinin geçerliliği, etkinliği ve uygulanabilirliği bundan etkilenmeyecektir.
7.2. Böyle geçersiz, etkisiz veya uygulanamaz bir madde, yasanın izin verdiği ölçüde, geçerli, etkili ve uygulanabilir bir maddeyle değiştirilmiş sayılacaktır; bu madde, geçersiz, etkisiz veya uygulanamaz maddenin ekonomik amacını ve niyetini en yakın şekilde yansıtan maddedir, konusunu, ölçeğini, zamanını, yerini ve kapsamını dikkate alarak.
7.3. Yukarıda belirtilen kural, bu DPA’da bulunan herhangi bir boşluğu doldurmak için de geçerlidir.

8. Tam sözleşme

8.1. Taraflar açıkça beyan eder ki bu DPA ve burada belirtilen belgeler, Taraflar arasındaki tüm sözleşmeyi oluşturur ve daha önceki herhangi bir taslak, sözleşme, taahhüt, anlayış, koşul ve düzenlemeleri geçersiz kılar; yazılı veya yazılı olmayan, Taraflar arasında, bu DPA’nın konusuna ilişkin herhangi bir çelişen öncelik sıralaması dikkate alınmaksızın geçerlidir.

9. Geçerli hukuk ve yargı yetkisi

9.1. DPA, Sözleşmede belirtilen hukuk tarafından yönetilecektir.
9.2. Taraflar burada, bu DPA’nın varlığı, geçerliliği veya feshi veya geçersizliğinin sonuçlarıyla ilgili herhangi bir ihtilaf veya talep için Sözleşmede belirtilen yargı yetkisini kabul ederler.

10. Çeşitli

10.1. DPA’nın herhangi bir maddesi ile Sözleşme’nin herhangi bir maddesi arasında bir çelişki veya belirsizlik durumunda:
10.1.1. DPA’nın maddeleri geçerli olacaktır;
10.1.2. Sözleşmenin metninde bulunan herhangi bir madde ve Ekler arasında bir çelişki olması durumunda, Sözleşmedeki maddeler geçerli olacaktır;
10.1.3. Sözleşmenin herhangi bir maddesi ile imzalanmış SCC arasında bir çelişki olması durumunda, imzalanmış SCC’nin maddeleri geçerli olacaktır.

Ek 1

Ek I

A. Taraflar Listesi
Kontrolör (Veri İhracatçısı)
İsim
Sözleşmede tanımlanan Müşteri varlığı, kayıt sırasında veya ayrı bir Sipariş Formu üzerinde
Adres 
Kayıt sırasında veya ayrı bir Sipariş Formu üzerinde tanımlanan Müşteri'nin adresi
Resmi kayıt numarası 
Kayıt sırasında veya ayrı bir Sipariş Formu üzerinde tanımlanan Müşteri'nin kayıt numarası
İletişim kişinin adı, pozisyonu ve iletişim bilgileri 
Kayıt sırasında veya ayrı bir Sipariş Formu üzerinde tanımlanan Müşteri temsilcisi
Bu Maddeler kapsamındaki veri aktarımıyla ilgili faaliyetler 
Veri İthalatçısına, Sözleşme kapsamındaki hizmetleri sağlamak amacıyla veri aktarımı
Rol
Kontrolör
İşleyici (Veri İthalatçısı)
İsim
Adapty Tech Inc.
Adres 
2093 Philadelphia Pike #9181 Claymont, DE 19703 ABD
İletişim kişinin adı, pozisyonu ve iletişim bilgileri 
Kirill Potekhin, Teknoloji Müdürü, data-protection@adapty.io
Bu Maddeler kapsamındaki veri aktarımıyla ilgili faaliyetler 
Veri İhracatçısından veri alımı, Sözleşme kapsamındaki hizmetleri sağlamak amacıyla
Rol
İşleyici
B. Aktarım Tanımı (İşleme)
Kişisel verilerin aktarıldığı veri konularının kategorileri 
Veri İhracatçısı tarafından yönetilen mobil uygulama(lar)ın son kullanıcıları 
Aktarılan kişisel verilerin kategorileri  
(birden fazla veri konusu kategorisi için)
IT bilgileri (cihazdan teknik bilgiler (IDFA, IDFV, Reklam ID'si, IP adresi, cihaz modeli, işletim sistemi, dil ayarları), kullanım verileri (uygulama içi olaylar), iletişim bilgileri (e-posta, isim, soyisim ve geliştiricilerin bilerek bize gönderdiği diğer özellikler)
Aktarılan hassas veriler (uygulanabilir olması durumunda) ve verilerin doğası ile ilgili riskleri tam olarak dikkate alan uygulanan kısıtlamalar veya önlemler, örneğin, katı amaç sınırlaması, erişim kısıtlamaları (yalnızca özel eğitim almış personel için erişim dahil), veri erişim kaydı tutma, ileri aktarımlar için kısıtlamalar veya ek güvenlik önlemleri 
Taraflar hassas verileri aktarmayı amaçlamamaktadır
Aktarım sıklığı (örneğin, verinin bir defa mı yoksa sürekli olarak mı aktarıldığı)
Veri, Sözleşme süresince sürekli olarak aktarılmaktadır
İşlemenin doğası 
Alım, kullanım, depolama, silme
Veri aktarımının amacı(ları) ve daha fazla işleme 
Veri İthalatçısının, Sözleşme kapsamında Veri İhracatçısına analitik hizmetler sunmasını sağlamak
Kişisel verilerin saklanacağı süre veya bu sürenin belirlenmesinde kullanılan kriterler 
Veri, Sözleşmenin sona ermesi/iptali sonrasında saklanmayacaktır

Alt işleyicilere yapılan aktarımda, ayrıca işlemenin konusu, niteliği ve süresi belirtilmelidir 
İşlemenin tam süresi boyunca verileri depolamak için kullanılan bulut hizmet sağlayıcıları

Ek II. Veri güvenliğini sağlamak üzere teknik ve organizasyonel önlemler dahil olmak üzere

Önlemler 
Alınan önlemler (E/H)
Evet ise, lütfen belirli detayları sağlayın
kişisel verilerin taklitlenmesi ve şifrelenmesi
Kişisel veriler aktarım sırasında şifrelenmektedir.
işleme sistemleri ve hizmetlerinin sürekli gizliliğini, bütünlüğünü, erişilebilirliğini ve dayanıklılığını sağlamak
Tüm veriler, bir güvenlik duvarı ile kapalı bir iç ağda saklanır ve işlenir. Veriler, birden fazla veri merkezi arasında sürekli olarak çoğaltılmaktadır. Ayrıca, artımlı yedekleri de depoluyoruz.
bir fiziksel veya teknik olay durumunda kişisel verilere erişimin yeniden sağlanabilmesi için gereken süreyi sağlamak
Veriler, birden fazla veri merkezi arasında sürekli olarak çoğaltılmaktadır. Ayrıca, artımlı yedekleri de depoluyoruz.
teknik ve organizasyonel önlemlerin etkisini düzenli olarak test etme, değerlendirme ve değerlendirme süreçleri
Üretime dağıtılan tüm kodlar akran incelemesinden geçmektedir. Otomatik testler (güvenlik testleri dahil) dağıtım sürecinin bir parçasıdır. Üçüncü taraf yazılımı, en son kararlı sürüme düzenli olarak güncellenmektedir, buna işletim sistemleri, veritabanları, önbellekler, IDE, orkestrasyon hizmetleri vb. dahil ancak bunlarla sınırlı değildir.
kullanıcı kimliği ve yetkilendirilmesi
Kullanıcılar e-posta ve şifre ile yetkilendirilir. Tüm şifreler rastgele tuzlanmış olarak şifreli olarak depolanmaktadır.
verilerin iletim sırasında korunması
Tüm veriler, SSL sertifikaları sayesinde şifreli olarak aktarılmaktadır.
verilerin saklama sırasında korunması
Tüm veriler, bir güvenlik duvarı ile kapalı bir iç ağda saklanır ve işlenir.
kişisel verilerin işlendiği yerlerin fiziksel güvenliğini sağlamak
Tier 1 veri merkezleri verileri saklamak ve işlemek için kullanılmaktadır.
olay günlüğü tutma
Ağ dağıtılmış günlüğü sistemi kullanılmaktadır ve bu sistem veri güvenlik duvarının arkasında da verileri depolar.
sistem yapılandırmasını sağlama, varsayılan yapılandırma dahil
Sistem yapılandırması, varsayılan yapılandırma dahil, akran incelemesi ile sürekli izlenmektedir. Varsayılan bağlantı noktaları ve şifreler her zaman değiştirilir.
iç IT ve IT güvenliği yönetimi
Adapty, müşteri bilgilerini yetkisiz erişimden, kayıptan, değişiklikten, virüslerden, Truva atlarından ve diğer benzeri zararlı kodlardan korumak için çok çeşitli altyapı güvenlik önlemleri uygulamaktadır. Bunlar arasında:
• Güvenlik açıklarını önlemek için işletim sistemlerinin, donanımın ve tüm üçüncü taraf yazılımların düzenli güncellemeleri.
• Erişimi sınırlamak ve Adapty sunucularını korumak amacıyla güvenlik duvarları ve Saldırı Önleme Sistemleri (IPS) kullanımı.
• Uzaktan erişim iletişiminde çok faktörlü kimlik doğrulama kullanımı.
• Müşteri verilerinin günlük olarak, döngüsel bir programda yedeklenmesi.
sertifikasyon/süreklilik garantisi
Hayır
veri minimizasyonunu sağlama
Hizmetlerin sağlanması için gerekli olan kişisel bilgiler toplanmaktadır. Hiçbir kişisel bilgi, DPA ve Sözleşmede tanımlanan amaçlar dışında kullanılmamaktadır ve sadece bu amaçları yerine getirmek için gerekli süre boyunca saklanmaktadır.
veri kalitesini sağlama
Veri İhracatçısı, son kullanıcının verilerinin değiştirilmesi veya silinmesini talep edebilir.
veri saklamayı sınırlama
Kişisel veriler, Veri İhracatçısıyla yapılan sözleşmesel şartlara ve yasaların gerektirdiği şekilde saklanmaktadır.
sorumluluğu sağlama
Kişisel veriler eşsizdir, belirli bir Veri İhracatçısına haritalanmıştır ve kullanıcılar arasında paylaşılmamaktadır. Platform ve sistem erişimi ile ilgili olaylar ve denetim izleri kaydedilir, izlenir ve periyodik olarak gözden geçirilir.
veri taşınabilirliğini sağlama ve silme
Yazılı talep üzerine veri taşınabilirliğini ve silinmesini garanti ediyoruz.

Ek III. Alt işleyiciler listesi

Kontrolör, aşağıdaki alt işleyicilerin kullanımına izin vermiştir:
İsim 
Adres
İşlemenin tanımı
Amazon Web Services, Inc.
410 Terry Avenue North, Seattle, WA 98109-5210, ABD.
Bulut barındırma altyapısı
OVH US, LLC 
11480 Commerce Park Dr Ste 500 Reston, VA, 20191-1556 Amerika Birleşik Devletleri
Bulut barındırma altyapısı
Ek 2

SCC'lerin Şartları

Modül
İki (kontrolörden işleyiciye aktarım)
Maddenin 7: Bağlantı maddesi 
Opsiyonel bağlantı maddesi geçerli olmayacaktır.
Maddenin 9: Alt işleyicilerin kullanımı
Seçenek 2. Süre 30 iş günü olmalıdır.
Maddenin 11: Tazminat 
Opsiyonel dil geçerli olmayacaktır.
Maddenin 17: Geçerli hukuk
Seçenek 1. İrlanda yasaları
Maddenin 18: Forum ve yargı seçimi
İrlanda mahkemeleri
Son güncelleme: Mart 15, 2023.