Veri İşleme Sözleşmesi
İşbu Veri İşleme Sözleşmesi (“DPA”), Müşteri ile Adapty arasındaki ve Müşteri’nin Adapty hizmetlerini kullanımını ve bu hizmetlerin sunulmasını düzenleyen Adapty Hizmet Şartları’nın (aşağıda tanımlandığı şekilde) ayrılmaz bir parçasıdır.
Müşteri ve Adapty bundan böyle birlikte “Taraflar”, ayrı ayrı ise “Taraf” olarak anılacaktır. Tarafların bilgileri Ek 1’de yer almaktadır.
Adapty Hizmet Şartları’nın hükümleriyle bir çelişki veya tutarsızlık bulunması hâlinde, söz konusu çelişki veya tutarsızlık kapsamında işbu DPA, Adapty Hizmet Şartları içindeki diğer hükümlere üstün gelecektir.
İşbu belgede ayrıca tanımlanmayan, büyük harfle yazılmış terimler, Adapty Hizmet Şartları’nda belirtilen anlamları taşır.
İşbu DPA, tüm Ekleri dâhil olmak üzere, Adapty tarafından Müşteri adına işlenen Kişisel Verilere ilişkin olarak Tarafların veri koruma yükümlülüklerini, işbu DPA’nın Ek 1 bölümünde açıklandığı şekilde ve Geçerli Gizlilik Mevzuatı uyarınca belirler.
1. Tanımlar
1.1. Adapty Hizmet Şartları ifadesi, https://adapty.io/terms/ adresinde yer alan hizmet şartlarını veya Müşteri ile Adapty arasındaki diğer yazılı ya da elektronik sözleşmeyi ifade eder.
1.2. Geçerli gizlilik mevzuatı ifadesi, Kişisel Verilerin toplanmasını, kullanılmasını, aktarılmasını ve ifşa edilmesini düzenleyen ve herhangi bir kamu otoritesi tarafından çıkarılan tüm kanunları, yasaları, yönetmelikleri, kararnameleri, kodeksleri, kuralları, kılavuzları, emirleri veya diğer her türlü hukuki yükümlülüğü ifade eder.
1.3. Veri Sorumlusu ifadesi, Kişisel Verilerin işlenme amaçlarını ve vasıtalarını belirleyen ya da başka bir şekilde Kişisel Verilerin işlenmesine ilişkin kararları almaktan sorumlu olan gerçek kişi veya kuruluşu ifade eder.
1.4. Veri İşleyen ifadesi, Kişisel Verileri Veri Sorumlusu adına işleyen gerçek veya tüzel kişiyi ya da diğer kurumu ifade eder.
1.5. İlgili Kişi Talebi ifadesi, işbu DPA’nın 3.2. maddesinde belirtilen anlamı taşır.
1.6. İlgili Kişi ifadesi, Kişisel Verilerin ilişkin olduğu, doğrudan veya dolaylı olarak kimliği belirli ya da belirlenebilir gerçek kişiyi ifade eder.
1.7. GDPR ifadesi, gerçek kişilerin kişisel verilerinin işlenmesi bakımından korunmasına ve bu verilerin serbest dolaşımına ilişkin, 95/46/EC sayılı Direktifi yürürlükten kaldıran, Avrupa Parlamentosu ve Konseyi’nin (EU) 2016/679 sayılı Tüzüğü’nü (Genel Veri Koruma Tüzüğü) ifade eder.
1.8. UK GDPR ifadesi, Avrupa Birliği (Çekilme) Kanunu’nun (European Union (Withdrawal) Act 2018) 3. maddesi uyarınca İngiltere ve Galler, İskoçya ile Kuzey İrlanda hukukunun bir parçasını oluşturan ve 2019 tarihli Veri Koruma, Gizlilik ve Elektronik Haberleşme (Değişiklik vb.) (AB’den Çıkış) Yönetmeliği’nin (SI 2019/419) 1 sayılı eki ile değiştirilen hâliyle, AB Genel Veri Koruma Tüzüğü’nün ((EU) 2016/679) (EU GDPR) muhafaza edilen versiyonunu ifade eder.
1.9. Kişisel veri ifadesi, kimliği belirli veya belirlenebilir bir gerçek kişiye ilişkin olan, Geçerli Gizlilik Mevzuatı’na tabi olan ve Müşteri tarafından işlenmek üzere sağlanan her türlü bilgiyi ifade eder; buna kimliği belirli ya da belirlenebilir bir bireye ilişkin bilgiler de dâhildir.
1.10. Kişisel Veri İhlali ifadesi, Kişisel Verilerin kazara veya hukuka aykırı olarak imha edilmesine, kaybına, değiştirilmesine, yetkisiz şekilde ifşa edilmesine ya da bunlara erişilmesine yol açan bir güvenlik ihlali anlamına gelir.
1.11. İşleme, işler ve bir işlem ifadeleri, Kişisel Verilerin kullanımını içeren her türlü faaliyeti veya Geçerli Gizlilik Mevzuatı’nın işleme, işler ya da bir işlem bakımından öngördüğü faaliyetleri ifade eder. Buna, Kişisel Veriler veya Kişisel Veri kümeleri üzerinde otomatik olan ya da olmayan yollarla gerçekleştirilen her türlü işlem veya işlem dizisi dâhildir; toplama, kaydetme, düzenleme, yapılandırma, saklama, uyarlama veya değiştirme, elde etme, sorgulama, kullanma, aktarım yoluyla açıklama, yayma veya başka bir şekilde erişilebilir kılma, eşleştirme ya da birleştirme, sınırlama, silme veya yok etme bunlar arasındadır. İşleme, Kişisel Verilerin üçüncü taraflara aktarılmasını da kapsar.
1.12. Standart Sözleşme Maddeleri (SCC) ifadesi, Avrupa Komisyonu tarafından onaylanan standart sözleşme maddelerini (zaman içinde Avrupa Komisyonu tarafından güncellendiği, değiştirildiği, ikame edildiği veya yürürlükten kaldırıldığı şekliyle) ifade eder. Avrupa Komisyonu’nun Standart Sözleşme Maddeleri’ni değiştirilmiş ya da yeni standart sözleşme maddeleriyle ikame etmesi hâlinde, ilgili denetim makamının bu değiştirilmiş veya yeni standart sözleşme maddelerinin kullanılmasını onayladığı ölçüde, işbu belgede “Standart Sözleşme Maddeleri”ne yapılan atıflar, söz konusu değiştirilmiş ya da yeni standart sözleşme maddelerine yapılmış sayılacaktır.
1.13. Alt İşleyen ifadesi, Adapty tarafından görevlendirilen ve Kişisel Verilere erişimi olan, erişimi olma ihtimali bulunan ya da bu verileri işleyen üçüncü taraf veri işleyeni ifade eder.
1.14. Alt İşleyen Değişiklik Bildirimi ifadesi, işbu DPA’nın 4.1. maddesinde belirtilen anlamı taşır.
2. Kişisel verilerin işlenmesi
2.1. Tarafların Rolleri. Taraflar, kişisel verilerin işlenmesi bakımından Müşteri’nin veri sorumlusu, Adapty’nin ise veri işleyen olduğunu kabul ve beyan eder.
2.2. Veri işlemeye ilişkin ayrıntılar. Kişisel Verilerin işlenmesinin konusu, süresi, niteliği ve amaç(lar)ı ile Kişisel Verilerin türü ve veri sahibi kategorileri Ek 1'de belirtilmiştir.
2.3. İşlemenin Kapsamı. Adapty, Adapty'nin Hizmet Koşulları'nda veya işbu DPA'da belirtildiği şekilde Müşteri tarafından ortaya konan makul ve olağan talimatların ötesinde Kişisel Veri işlemekten kaçınacaktır; ancak söz konusu işlemenin Adapty'nin tabi olduğu geçerli mevzuat uyarınca zorunlu olduğu hâller saklıdır.
2.4. Müşteri Talimatları. Müşterinin Kişisel Verilerin işlenmesine ilişkin talimatları, geçerli gizlilik mevzuatına uygun olmalıdır. Kişisel Verilerin doğruluğundan, kalitesinden ve hukuka uygunluğundan ve bu Kişisel Verileri elde etme yöntemlerinden münhasıran Müşteri sorumludur. Sınırlayıcı olmaksızın Müşteri, Adapty Hizmet Koşulları ve işbu DPA hükümleri uyarınca Kişisel Verilerin işlenmesi için uygun bir hukuki dayanağın ve hakkın bulunmasını sağlamaktan münhasıran sorumlu olacaktır. Müşteri, Hizmetleri kullanımının herhangi bir veri sahibinin haklarını ihlal etmeyeceğini özellikle kabul ve beyan eder.
2.5. İşlemenin Hukuki Sebebi. Müşteri, Adapty’nin Hizmetlerinin, Müşteri’nin temin etmesi gereken ve Adapty’nin dayandığı, ispatlanmış bir hukuki sebebe bağlı olduğunu kabul ve beyan eder. Müşteri, böyle bir hukuki sebebin mevcut olduğunu taahhüt eder.
2.6. Çocukların Gizliliği. Çocuklara ait kişisel verilerin işlenmesi hâlinde (geçerli gizlilik mevzuatında tanımlandığı şekilde), Müşteri, platform politikaları, düzenlemeler ve çocukların korunmasına yönelik geçerli gizlilik mevzuatı tarafından getirilen ek gereklilikleri yerine getirmekle yükümlüdür. Bu düzenlemelerin bir kısmı doğrudan çocuklara yöneliktir (COPPA gibi), diğerleri ise daha geniş kapsamlı olmakla birlikte çocuklara ilişkin özel koruma hükümleri içerir (GDPR ve benzeri bölgesel mevzuat gibi).
3. İlgili Kişi Talepleri
3.1. İlgili Kişi Taleplerine Verilen Yanıtlar. Geçerli gizlilik mevzuatı uyarınca ilgili kişi haklarının kullanılmasına yönelik taleplere ilişkin her türlü yasal yükümlülüğe uyulmasından yalnızca Müşteri sorumludur. Taraflar, Adapty’nin ilgili kişi taleplerini yanıtlayamayacağını kabul ve beyan eder.
3.2. İlgili Kişi Talepleri.
İlgili Kişi Taleplerinin ele alınması ve Müşteri’nin sorumluluğu. Geçerli Gizlilik Mevzuatı kapsamında İlgili Kişi Taleplerine ilişkin her türlü yasal yükümlülüğe uyulmasından yalnızca Müşteri sorumlu olmaya devam eder. Müşteri, yalnızca Müşteri’nin belgelendirilmiş talimatları doğrultusunda ve Müşteri’nin Veri İşleyeni sıfatıyla hareket eden Adapty’yi; Mesajlarda sunulan abonelikten çıkma mekanizmaları aracılığıyla doğrudan Alıcılardan gelen abonelikten çıkma taleplerini ve doğrudan pazarlamaya yapılan itirazları otomatik olarak işlemeye ve yerine getirmeye, bu kapsamda ilgili Alıcıyı Müşteri’nin gönderim engelleme listesine eklemek de dâhil olmak üzere, yetkilendirir.
İşbu maddede açıkça belirtilenler dışında Adapty, İlgili Kişi Taleplerini Müşteri adına esastan yanıtlamayacak; hukuken izin verilen ölçüde İlgili Kişiyi Müşteri’ye yönlendirecek ve/veya işbu madde uyarınca Müşteri’yi bilgilendirecektir.
3.3. İlgili Kişi Talebi. Müşteri’nin bir talebi yanıtlarken Adapty’den destek istemesi hâlinde Adapty, Adapty’nin hukuken buna hakkı olduğu ve söz konusu talebin yanıtlanması geçerli gizlilik mevzuatı uyarınca zorunlu olduğu ölçüde, mümkün olduğu kadarıyla ticari açıdan makul çabayı göstererek Müşteri’ye bu talebi yanıtlamasında yardımcı olacaktır.
3.4. Masraflar. Hukukun izin verdiği ölçüde, Adapty’nin bu desteği sağlamasından doğan masraflardan, ek işlevlerin sunulmasına ilişkin ücretler dâhil olmak üzere, Müşteri sorumludur. Bu hâllerde Adapty, söz konusu masrafları Müşteri’ye önceden bildirecektir.
4. Alt işleme
4.1. Alt İşleyen Görevlendirilmesi. Müşteri, işbu bölüm ve DPA’daki sınırlamalar uyarınca Adapty’yi alt işleyen görevlendirmeye yetkilendirir. Müşteri, Adapty’nin Müşteri’nin önceden onayını almaksızın alt işleyenlerle çalışabileceğini kabul ve beyan eder. Üçüncü taraf bir alt işleyenin kişisel veri işlemesine izin verilmesinin koşulu, Adapty’nin her bir alt işleyenle, kişisel veriler için en az işbu DPA’daki düzeyde korumayı güvence altına alan veri koruma taahhütlerini içeren yazılı bir sözleşme akdetmesidir. Adapty, alt işleyenlerin eklenmesi veya değiştirilmesine ilişkin önerilen her türlü değişikliği, söz konusu alt işleyen değişikliklerinden önce Müşteri’ye yazılı olarak bildirecektir (bundan böyle “Alt İşleyen Değişiklik Bildirimi” olarak anılacaktır). Müşteri, bu alt işleyen değişikliklerine işbu DPA’nın 4.2. maddesi uyarınca itiraz edebilir.
4.2. Güncel Alt İşleyen Listesi. Adapty tarafından işleme faaliyeti için görevlendirilen Alt İşleyenlerin güncel listesi, işbu DPA'nın Ek 3'ünde yer almaktadır. Adapty, bir Alt İşleyenin eklenmesine veya değiştirilmesine ilişkin herhangi bir değişiklikten itibaren otuz (30) gün içinde işbu DPA'da yer alan Alt İşleyen listesini güncelleyecektir.
4.3. Sorumluluk. Adapty, her bir alt işleyen bakımından: (i) alt işleyenin, DPA’nın gerektirdiği kişisel veri koruma düzeyini sağlamakla yükümlü olmasını temin etmek için makul adımları atacak ve (ii) alt işleyenin veri koruma yükümlülüklerine uymaması hâlinde, alt işleyenin bu yükümlülüklere uyumundan Müşteri’ye karşı tam olarak sorumlu olmaya devam edecektir.
4.4. Alt İşleyenlere İtiraz Hakkı. Müşteri, bir Alt İşleyenin eklenmesine veya değiştirilmesine ilişkin önerilen herhangi bir değişikliğe (örneğin, bir Alt İşleyene Kişisel Veri sağlanmasının geçerli veri koruma mevzuatını ihlal etmesi veya söz konusu Kişisel Verilerin korunmasını zayıflatması ihtimalinde), Alt İşleyen değişikliğine ilişkin bildirimi aldığı tarihten itibaren otuz (30) gün içinde Adapty'ye gecikmeksizin yazılı bildirimde bulunmak suretiyle makul biçimde itiraz edebilir. Müşterinin bu bildiriminde itirazın makul gerekçeleri açıklanmalıdır.
Müşterinin böyle bir itirazı Adapty'ye bildirmesi hâlinde Taraflar, ticari açıdan makul bir çözüme ulaşmak amacıyla konuyu iyi niyetle müzakere edeceklerdir. Söz konusu Alt İşleyenin katılımı olmaksızın işleme faaliyetinin gereği gibi sürdürülememesi nedeniyle bu itirazların on beş (15) gün içinde çözüme kavuşturulamaması hâlinde Adapty, işbu DPA uyarınca işleme faaliyetine devam etmeyi reddetme ve Adapty'nin Hizmet Koşulları'nı, bu fesihten dolayı herhangi bir sorumluluk doğmaksızın feshetme hakkına sahiptir.
5. Kişisel verilerin sınır ötesi aktarımı
5.1. AB'den Yapılan Aktarımlar. Kişisel Verilerin işlenmesinin GDPR kapsamında korunduğu ölçüde Taraflar, söz konusu aktarımların, atıf yoluyla işbu DPA'ya dahil edilen ve işbu DPA'nın ayrılmaz bir parçasını oluşturan SCC'ye tabi olduğunu kabul ederler. SCC'ye ilişkin seçenekler ve İlaveler, işbu DPA'nın Ek 4'ü esas alınarak tamamlanmış sayılır.
5.2. İsviçre’den Yapılan Aktarımlar. Kişisel Verilerin işlenmesinin 19 Haziran 1992 tarihli İsviçre Federal Veri Koruma Kanunu (“FADP”) kapsamında korunduğu ölçüde Taraflar, bu aktarımların; SCC’lerin İsviçre hukukuna uygun olmasını ve böylece FADP’nin 6. maddesinin 2. fıkrasının (a) bendi uyarınca verilerin İsviçre’den üçüncü bir ülkeye aktarılmasında yeterli bir koruma düzeyi sağlamaya elverişli hâle gelmesini temin edecek gerekli uyarlamalarla birlikte SCC’lere tabi olacağını kabul eder. Uyarlamaların listesi, Federal Veri Koruma ve Bilgi Komiseri’nin 27 Ağustos 2021 tarihli standart sözleşme maddeleri ve model sözleşmeleri esas alınarak, yeterli veri koruma düzeyine sahip olmayan bir ülkeye yapılacak kişisel veri aktarımları için 4.3. maddesinde verilmiştir (https://www.edoeb.admin.ch/edoeb/en/home/data-protection/handel-und-wirtschaft/transborder-data-flows.html adresinde mevcuttur). Vaka 2’nin 2. Örneği uygulanacaktır.
5.3. Birleşik Krallık’tan Yapılan Aktarımlar. Kişisel Verilerin işlenmesinin UK GDPR kapsamında korunduğu ölçüde Taraflar, bu aktarımın; Birleşik Krallık Bilgi Komiserliği, Parlamento veya Devlet Bakanı tarafından kabul edildiği, değiştirildiği ya da güncellendiği şekliyle, https://ico.org.uk/media/for-organisations/documents/4019539/international-data-transfer-addendum.pdf adresinde yer alan, Avrupa Komisyonu’nun uluslararası veri aktarımlarına ilişkin standart sözleşme maddelerine dair Uluslararası Ek’e tabi olduğunu kabul eder.
6. Teknik ve idari tedbirler
6.1. Teknik ve İdari Tedbirler Adapty, Kişisel Verilerin uygun düzeyde güvenliğini, gizliliğini ve bütünlüğünü sağlamak ve Kişisel Verileri aşağıdakilere karşı korumak amacıyla, ilgili ve uygulanabilir olduğu ölçüde GDPR'ın 32. maddesinde öngörülen tedbirler dahil olmak üzere, işbu DPA'nın Ek 2'sinde belirtilen uygun teknik ve idari tedbirleri uygulayacak ve sürdürecektir:
- kazara veya hukuka aykırı biçimde yok edilmesine ve
- Kişisel Verilerin kaybına, değiştirilmesine, yetkisiz ifşasına veya bunlara yetkisiz erişime (her biri “Kişisel Veri İhlali”).
6.2. Uyumun İzlenmesi. Adapty, işbu DPA'nın Ek 2'sinde belirtilen tedbirlere uyumu düzenli olarak izler.
6.3. Uyumun Sağlanmasına Destek. Adapty, İşlemenin niteliğini ve Adapty’ye sunulan Kişisel Verileri dikkate alarak, GDPR’ın 32-36. maddeleri kapsamındaki yükümlülüklere uyum sağlamasında Müşteri’ye yardımcı olur.
7. Kişisel Veri İhlali
7.1. Kişisel Veri İhlali Bildirimi. Adapty’nin bir kişisel veri ihlalinden haberdar olması hâlinde Adapty, hukukun izin verdiği ölçüde, Adapty’nin veya herhangi bir Alt İşleyenin Müşteri’nin kişisel verilerini içeren kişisel veri ihlalinden haberdar olmasının ardından gereksiz gecikme olmaksızın Müşteri’yi e-posta ile bilgilendirecek ve (Adapty’nin makul olarak bilgisi ve/veya kontrolü dâhilinde olduğu ölçüde) makul bilgileri sağlayacaktır.
7.2. İş Birliği. Adapty, işlemenin niteliğini ve Adapty’ye sunulan bilgileri dikkate alarak, Geçerli Gizlilik Mevzuatı uyarınca bir kişisel veri ihlalinin ilgili kişilere veya veri koruma otoritelerine bildirilmesine ilişkin yükümlülüklerin yerine getirilmesinde Müşteri’ye yardımcı olmak üzere iş birliği sağlayacaktır. Adapty ayrıca, kişisel veri ihlalinin sonuçlarını ortadan kaldırmak veya hafifletmek için makul olarak gerekli tüm adımları ve önlemleri alacak ve kişisel veri ihlaline ilişkin tüm önemli gelişmeler hakkında Müşteri’yi bilgilendirmeye devam edecektir.
8. Denetim
8.1. Müşterinin Denetim Yapma Hakkı. Adapty, işbu DPA'da belirtilen yükümlülüklere uyumu ortaya koymak için makul olarak gerekli olan tüm bilgileri Müşteriye sağlayacak ve işbu DPA kapsamındaki yükümlülüklere uyum konusunda Müşteri veya Müşteri tarafından yetkilendirilen başka bir denetçi tarafından yürütülen, yerinde incelemeler de dahil olmak üzere denetimleri kolaylaştıracaktır.
8.2. Adapty’nin Denetimin Yürütülmesine Katkısı. Adapty, Müşteri’nin veya üçüncü taraf denetçilerinin böyle bir denetimi yürütmesi için makul olarak gerekli tüm bilgileri, sistemleri ve personeli Müşteri’ye sağlayacaktır; ancak bunun için Müşteri’nin:
8.2.1. denetimden kırk beş (45) gün önce bildirimde bulunması ve
8.2.2. denetimi normal mesai saatleri içinde yürütmesi ve
8.2.3. Adapty’nin faaliyetlerinde gereksiz aksamaları önlemek için tüm makul tedbirleri alması gerekir. Bu denetimler kesinlikle kişisel verilerin işlenmesine ilişkin bilgilerle sınırlı olmalıdır.
8.3. Denetim Parametreleri. Denetimin veya yerinde incelemenin kapsamı, zamanlaması ve süresi taraflarca karşılıklı olarak belirlenir.
8.4. Gizlilik. İşbu DPA kapsamındaki tüm denetimler gizlilik yükümlülüklerine tabidir. Müşteri, denetim raporunun tamamını Adapty ile paylaşmak zorundadır ve bu raporu, gizliliği korumakla yükümlü olan muhasebecileri ve hukuk danışmanları dışındaki üçüncü taraflarla paylaşamaz. Müşteri, söz konusu denetim raporunu, Adapty’nin işbu DPA’ya uyumunu değerlendirmek dışında herhangi bir amaçla kullanamaz.
8.5. Masraflar. Taraflar aksini kararlaştırmadıkça, bu denetimin masraflarını Müşteri üstlenir.
8.6. Denetimlerin Sıklığı. Müşteri, aşağıdaki hâller dışında, denetim haklarını herhangi bir on iki (12) takvim ayı içinde birden fazla kez kullanamaz:
8.6.1. yetkili bir veri koruma otoritesi tarafından gerekli görülmesi hâlinde; veya
8.6.2. Adapty’nin ve/veya Alt İşleyenlerin maruz kaldığı bir kişisel veri güvenliği ihlaliyle bağlantılı olarak gerekli olması hâlinde.
9. Gizlilik
9.1. Adapty, kişisel veri işlemeye yetkili personelin güvenilirliğini sağlamak için tüm makul adımları atacak, bu personelin uygun gizlilik yükümlülüklerine tabi olmasını temin edecek ve her zaman geçerli veri koruma mevzuatına uygun hareket edecektir.
10. Kişisel Bilgilerin Silinmesi veya İadesi
10.1 (i) işbu DPA’nın sona ermesi, (ii) Müşteri’nin yazılı talebi, (iii) Adapty’nin, Adapty Hizmet Şartları ve işbu DPA kapsamındaki yükümlülüklerini yerine getirmek için Kişisel Verileri işlemeye artık ihtiyaç duymaması veya (iv) Adapty’nin, işbu DPA’nın 4.4. maddesi uyarınca işlemeden çekilmesi hâlinde Adapty, Geçerli Gizlilik Mevzuatı uyarınca Adapty’nin Kişisel Verilerin bir kopyasını belirli bir saklama süresi boyunca muhafaza etmesi gerekmedikçe, Müşteri’nin tercihine göre tüm Kişisel Verileri silecek, yok edecek veya Müşteri’ye iade edecek ve mevcut tüm kopyaları yok edecek ya da iade edecektir. Söz konusu saklama süresinin dolmasının ardından Adapty, kalan tüm Kişisel Verileri derhâl silecek veya yok edecektir.
Adapty Mail Alıcı profilleri bakımından silme işlemi, profildeki Kişisel Verilerin geri döndürülemez biçimde kimliksizleştirilmesi ve profilin silinmiş olarak işaretlenmesi yoluyla gerçekleştirilir. Ortaya çıkan kayıt, Adapty tarafından tek başına veya Adapty’nin erişebildiği diğer bilgilerle birlikte, ilgili Alıcının kimliğini belirlemek ya da yeniden belirlemek için makul olarak kullanılamaz.
Yedekler, Adapty’nin standart yedek rotasyon döngüsü uyarınca saklanır ve üzerlerine yazılır.
10.2. Kişisel Verilerin herhangi bir Yüklenici tarafından işlenmiş olması hâlinde Adapty, bu Yüklenicilerin de ellerinde bulundurdukları tüm Kişisel Verileri işbu bölümde belirtilen şartlara uygun olarak iade etmelerini, silmelerini veya imha etmelerini sağlayacaktır.
11. Kaliforniya Tüketici Gizlilik Hakları
11.1. “Kişisel Bilgi”, “Tüketici” ve işbu 11. bölümde büyük harfle yazılmış diğer terimler, zaman zaman değiştirildiği şekliyle Kaliforniya Tüketici Gizliliği Yasası’nda (California Consumer Privacy Act of 2018, Cal. Civ. Code §§ 1798.100 vd.) (“CCPA”) belirtilen anlamları taşır.
11.2. Taraflar arasındaki her türlü kişisel veri alışverişinin yalnızca bir ticari amacın yerine getirilmesi için gerçekleştirildiği ve Adapty’nin, Hizmetler karşılığında bir bedel olarak herhangi bir kişisel veri almadığı ya da işlemediği işbu belge ile kabul edilmiştir.
11.3. Bu nedenle, Hizmetleri kullanımı bakımından CCPA’ya uyumdan yalnızca Müşteri sorumludur. Hizmetlerin sunulması sırasında İlgili Kişilere ait kişisel verilerin alışverişinin veya aktarımının bir Kişisel Veri Satışı teşkil etmemesini sağlamaktan yalnızca Müşteri sorumlu ve yükümlüdür.
11.4. Adapty, Adapty Hizmet Şartları’nda belirtilen Hizmetleri sunmak dışında ticari amaçlarla kişisel verileri saklamayacak, kullanmayacak veya aktarmayacaktır.
12. Süre
12.1. İşbu DPA, Adapty Hizmet Şartları’nda belirtilen tarihte yürürlüğe girer. İşbu DPA, Adapty Hizmet Şartları yürürlükte kaldığı sürece yürürlükte kalacaktır.
13. Bölünebilirlik
13.1. İşbu DPA’nın herhangi bir hükmünün tamamen veya kısmen geçersiz, hükümsüz ya da uygulanamaz olması veya olduğunun tespit edilmesi hâlinde, işbu DPA’nın diğer hükümlerinin geçerliliği, hüküm ifade etmesi ve uygulanabilirliği bundan etkilenmeyecektir.
13.2. Geçersiz, hükümsüz veya uygulanamaz olan böyle bir hüküm, hukukun izin verdiği ölçüde; konusu, zamanı, yeri ve uygulama kapsamı bakımından geçersiz, hükümsüz ya da uygulanamaz hükmün ekonomik amaç ve niyetini en yakın şekilde yansıtan, geçerli, hüküm ifade eden ve uygulanabilir bir hükümle değiştirilmiş sayılacaktır.
13.3. Söz konusu kural, işbu DPA’da tespit edilebilecek boşlukların doldurulmasında kıyasen (mutatis mutandis) uygulanacaktır.
14. Sözleşmenin Bütünlüğü
14.1. Taraflar, işbu DPA’nın (burada atıf yapılan ekler dâhil) ve burada atıf yapılan belgelerin Taraflar arasındaki tam mutabakatı oluşturduğunu ve işbu DPA’nın konusuna ilişkin olarak, yazılı olsun ya da olmasın, Taraflar arasındaki her türlü önceki taslak, sözleşme, taahhüt, mutabakat, koşul ve düzenlemenin, çelişen herhangi bir öncelik sıralamasına bakılmaksızın yerine geçtiğini açıkça beyan eder.
15. Uygulanacak hukuk ve yetkili yargı yeri
15.1. DPA, Adapty Hizmet Şartları’nda belirtilen koşullar uyarınca hukuka tabidir.
15.2. Taraflar, işbu DPA'nın varlığı, geçerliliği veya sona ermesine ilişkin uyuşmazlıklar ile geçersizliğinin sonuçları dahil olmak üzere, işbu DPA kapsamında ne şekilde doğarsa doğsun her türlü uyuşmazlık veya talep bakımından DPA'da öngörülen yargı yetkisi seçimine tabi olmayı kabul ederler.
16. Çeşitli hükümler
16.1. Aşağıdakiler arasında bir çelişki veya belirsizlik olması hâlinde:
16.1.1 DPA’nın herhangi bir hükmü ile Adapty Hizmet Şartları’nın herhangi bir hükmü arasında, DPA’nın hükümleri geçerli olacaktır;
16.1.2. işbu DPA'nın herhangi bir hükmü ile imzalanmış herhangi bir SCC arasında, imzalanmış SCC'nin hükümleri üstün gelecektir.
Ek 1. Veri İşleme Parametreleri
Ek 2. Teknik ve İdari Tedbirler, Veri Güvenliğini Sağlamaya Yönelik Teknik ve İdari Tedbirler Dâhil
• Güvenlik açıklarını gidermek amacıyla işletim sistemlerinin, donanımın ve üçüncü taraf yazılımların düzenli olarak güncellenmesi.
• Sunuculara erişimi kısıtlamak ve sunucuları korumak için güvenlik duvarlarının ve saldırı önleme sistemlerinin (IPS) kullanılması.
• Çok faktörlü kimlik doğrulama kullanılarak uzaktan erişim iletişiminin güvenli hâle getirilmesi.
• Müşteri verilerinin günlük rotasyonlu bir program dâhilinde yedeklenmesi.
Ek 3. Alt İşleyen Listesi
Ek 4. SCC Koşulları
3. SCC’nin IA sayılı Eki aşağıdaki şekilde doldurulmuş sayılacaktır:
- Veri ihracatçısı Müşteridir ve veri ihracatçısına ilişkin veriler, DPA'nın İlave 1 (Bölüm A) kısmında belirtilenlerle aynıdır.
SCC kapsamında aktarılan verilere ilişkin faaliyetler: veri ithalatçısının, söz konusu Kişisel Verileri veri ihracatçısı adına işleyebilmesi ve Adapty Hizmet Koşulları uyarınca Hizmetleri sunabilmesi amacıyla Kişisel Verilerin veri ihracatçısı tarafından veri ithalatçısına aktarılması. - Veri ithalatçısı Adapty’dir ve Adapty’ye ilişkin bilgiler, DPA’nın Ek 1 (Bölüm A) bölümünde belirtilenlerle aynıdır.
SCC kapsamında aktarılan verilere ilişkin faaliyetler şunlardır: Adapty Hizmet Şartları uyarınca Hizmetlerin sunulması amacıyla Veri İhracatçısından Kişisel Verilerin alınması.
4. SCC'nin İlave IB bölümü, DPA'nın Ek 1'i ile aynı olacaktır; ayrıca İlave IB'nin tamamlanması amacıyla aşağıdaki bilgiye yer verilmiştir: aktarım sıklığı süreklidir.
5. IC sayılı Ek şu şekilde doldurulmuştur: İrlanda Cumhuriyeti Denetim Makamı.
6. SCC’nin II sayılı Eki, DPA’nın Ek 2 bölümüyle aynı olacaktır.
7. SCC’nin III sayılı Eki, DPA’nın Ek 3 bölümüyle aynı olacaktır.