Veri İşleme Sözleşmesi

İşbu Veri İşleme Sözleşmesi (“DPA”), Müşteri ile Adapty arasındaki ve Müşteri’nin Adapty hizmetlerini kullanımını ve bu hizmetlerin sunulmasını düzenleyen Adapty Hizmet Şartları’nın (aşağıda tanımlandığı şekilde) ayrılmaz bir parçasıdır.

Müşteri ve Adapty bundan böyle birlikte “Taraflar”, ayrı ayrı ise “Taraf” olarak anılacaktır. Tarafların bilgileri Ek 1’de yer almaktadır.

Adapty Hizmet Şartları’nın hükümleriyle bir çelişki veya tutarsızlık bulunması hâlinde, söz konusu çelişki veya tutarsızlık kapsamında işbu DPA, Adapty Hizmet Şartları içindeki diğer hükümlere üstün gelecektir.

İşbu belgede ayrıca tanımlanmayan, büyük harfle yazılmış terimler, Adapty Hizmet Şartları’nda belirtilen anlamları taşır.

İşbu DPA, tüm Ekleri dâhil olmak üzere, Adapty tarafından Müşteri adına işlenen Kişisel Verilere ilişkin olarak Tarafların veri koruma yükümlülüklerini, işbu DPA’nın Ek 1 bölümünde açıklandığı şekilde ve Geçerli Gizlilik Mevzuatı uyarınca belirler.

İçindekiler

1. Tanımlar

1.1. Adapty Hizmet Şartları ifadesi, https://adapty.io/terms/ adresinde yer alan hizmet şartlarını veya Müşteri ile Adapty arasındaki diğer yazılı ya da elektronik sözleşmeyi ifade eder.

1.2. Geçerli gizlilik mevzuatı ifadesi, Kişisel Verilerin toplanmasını, kullanılmasını, aktarılmasını ve ifşa edilmesini düzenleyen ve herhangi bir kamu otoritesi tarafından çıkarılan tüm kanunları, yasaları, yönetmelikleri, kararnameleri, kodeksleri, kuralları, kılavuzları, emirleri veya diğer her türlü hukuki yükümlülüğü ifade eder.

1.3. Veri Sorumlusu ifadesi, Kişisel Verilerin işlenme amaçlarını ve vasıtalarını belirleyen ya da başka bir şekilde Kişisel Verilerin işlenmesine ilişkin kararları almaktan sorumlu olan gerçek kişi veya kuruluşu ifade eder.

1.4. Veri İşleyen ifadesi, Kişisel Verileri Veri Sorumlusu adına işleyen gerçek veya tüzel kişiyi ya da diğer kurumu ifade eder.

1.5. İlgili Kişi Talebi ifadesi, işbu DPA’nın 3.2. maddesinde belirtilen anlamı taşır.

1.6. İlgili Kişi ifadesi, Kişisel Verilerin ilişkin olduğu, doğrudan veya dolaylı olarak kimliği belirli ya da belirlenebilir gerçek kişiyi ifade eder.

1.7. GDPR ifadesi, gerçek kişilerin kişisel verilerinin işlenmesi bakımından korunmasına ve bu verilerin serbest dolaşımına ilişkin, 95/46/EC sayılı Direktifi yürürlükten kaldıran, Avrupa Parlamentosu ve Konseyi’nin (EU) 2016/679 sayılı Tüzüğü’nü (Genel Veri Koruma Tüzüğü) ifade eder.

1.8. UK GDPR ifadesi, Avrupa Birliği (Çekilme) Kanunu’nun (European Union (Withdrawal) Act 2018) 3. maddesi uyarınca İngiltere ve Galler, İskoçya ile Kuzey İrlanda hukukunun bir parçasını oluşturan ve 2019 tarihli Veri Koruma, Gizlilik ve Elektronik Haberleşme (Değişiklik vb.) (AB’den Çıkış) Yönetmeliği’nin (SI 2019/419) 1 sayılı eki ile değiştirilen hâliyle, AB Genel Veri Koruma Tüzüğü’nün ((EU) 2016/679) (EU GDPR) muhafaza edilen versiyonunu ifade eder.

1.9. Kişisel veri ifadesi, kimliği belirli veya belirlenebilir bir gerçek kişiye ilişkin olan, Geçerli Gizlilik Mevzuatı’na tabi olan ve Müşteri tarafından işlenmek üzere sağlanan her türlü bilgiyi ifade eder; buna kimliği belirli ya da belirlenebilir bir bireye ilişkin bilgiler de dâhildir.

1.10. Kişisel Veri İhlali ifadesi, Kişisel Verilerin kazara veya hukuka aykırı olarak imha edilmesine, kaybına, değiştirilmesine, yetkisiz şekilde ifşa edilmesine ya da bunlara erişilmesine yol açan bir güvenlik ihlali anlamına gelir.

1.11. İşleme, işler ve bir işlem ifadeleri, Kişisel Verilerin kullanımını içeren her türlü faaliyeti veya Geçerli Gizlilik Mevzuatı’nın işleme, işler ya da bir işlem bakımından öngördüğü faaliyetleri ifade eder. Buna, Kişisel Veriler veya Kişisel Veri kümeleri üzerinde otomatik olan ya da olmayan yollarla gerçekleştirilen her türlü işlem veya işlem dizisi dâhildir; toplama, kaydetme, düzenleme, yapılandırma, saklama, uyarlama veya değiştirme, elde etme, sorgulama, kullanma, aktarım yoluyla açıklama, yayma veya başka bir şekilde erişilebilir kılma, eşleştirme ya da birleştirme, sınırlama, silme veya yok etme bunlar arasındadır. İşleme, Kişisel Verilerin üçüncü taraflara aktarılmasını da kapsar.

1.12. Standart Sözleşme Maddeleri (SCC) ifadesi, Avrupa Komisyonu tarafından onaylanan standart sözleşme maddelerini (zaman içinde Avrupa Komisyonu tarafından güncellendiği, değiştirildiği, ikame edildiği veya yürürlükten kaldırıldığı şekliyle) ifade eder. Avrupa Komisyonu’nun Standart Sözleşme Maddeleri’ni değiştirilmiş ya da yeni standart sözleşme maddeleriyle ikame etmesi hâlinde, ilgili denetim makamının bu değiştirilmiş veya yeni standart sözleşme maddelerinin kullanılmasını onayladığı ölçüde, işbu belgede “Standart Sözleşme Maddeleri”ne yapılan atıflar, söz konusu değiştirilmiş ya da yeni standart sözleşme maddelerine yapılmış sayılacaktır.

1.13. Alt İşleyen ifadesi, Adapty tarafından görevlendirilen ve Kişisel Verilere erişimi olan, erişimi olma ihtimali bulunan ya da bu verileri işleyen üçüncü taraf veri işleyeni ifade eder.

1.14. Alt İşleyen Değişiklik Bildirimi ifadesi, işbu DPA’nın 4.1. maddesinde belirtilen anlamı taşır.

2. Kişisel verilerin işlenmesi

2.1. Tarafların Rolleri. Taraflar, kişisel verilerin işlenmesi bakımından Müşteri’nin veri sorumlusu, Adapty’nin ise veri işleyen olduğunu kabul ve beyan eder.

2.2. Veri işlemeye ilişkin ayrıntılar. Kişisel Verilerin işlenmesinin konusu, süresi, niteliği ve amaç(lar)ı ile Kişisel Verilerin türü ve veri sahibi kategorileri Ek 1'de belirtilmiştir.

2.3. İşlemenin Kapsamı. Adapty, Adapty'nin Hizmet Koşulları'nda veya işbu DPA'da belirtildiği şekilde Müşteri tarafından ortaya konan makul ve olağan talimatların ötesinde Kişisel Veri işlemekten kaçınacaktır; ancak söz konusu işlemenin Adapty'nin tabi olduğu geçerli mevzuat uyarınca zorunlu olduğu hâller saklıdır.

2.4. Müşteri Talimatları. Müşterinin Kişisel Verilerin işlenmesine ilişkin talimatları, geçerli gizlilik mevzuatına uygun olmalıdır. Kişisel Verilerin doğruluğundan, kalitesinden ve hukuka uygunluğundan ve bu Kişisel Verileri elde etme yöntemlerinden münhasıran Müşteri sorumludur. Sınırlayıcı olmaksızın Müşteri, Adapty Hizmet Koşulları ve işbu DPA hükümleri uyarınca Kişisel Verilerin işlenmesi için uygun bir hukuki dayanağın ve hakkın bulunmasını sağlamaktan münhasıran sorumlu olacaktır. Müşteri, Hizmetleri kullanımının herhangi bir veri sahibinin haklarını ihlal etmeyeceğini özellikle kabul ve beyan eder.

2.5. İşlemenin Hukuki Sebebi. Müşteri, Adapty’nin Hizmetlerinin, Müşteri’nin temin etmesi gereken ve Adapty’nin dayandığı, ispatlanmış bir hukuki sebebe bağlı olduğunu kabul ve beyan eder. Müşteri, böyle bir hukuki sebebin mevcut olduğunu taahhüt eder.

2.6. Çocukların Gizliliği. Çocuklara ait kişisel verilerin işlenmesi hâlinde (geçerli gizlilik mevzuatında tanımlandığı şekilde), Müşteri, platform politikaları, düzenlemeler ve çocukların korunmasına yönelik geçerli gizlilik mevzuatı tarafından getirilen ek gereklilikleri yerine getirmekle yükümlüdür. Bu düzenlemelerin bir kısmı doğrudan çocuklara yöneliktir (COPPA gibi), diğerleri ise daha geniş kapsamlı olmakla birlikte çocuklara ilişkin özel koruma hükümleri içerir (GDPR ve benzeri bölgesel mevzuat gibi).

3. İlgili Kişi Talepleri

3.1. İlgili Kişi Taleplerine Verilen Yanıtlar. Geçerli gizlilik mevzuatı uyarınca ilgili kişi haklarının kullanılmasına yönelik taleplere ilişkin her türlü yasal yükümlülüğe uyulmasından yalnızca Müşteri sorumludur. Taraflar, Adapty’nin ilgili kişi taleplerini yanıtlayamayacağını kabul ve beyan eder.

3.2. İlgili Kişi Talepleri.

İlgili Kişi Taleplerinin ele alınması ve Müşteri’nin sorumluluğu. Geçerli Gizlilik Mevzuatı kapsamında İlgili Kişi Taleplerine ilişkin her türlü yasal yükümlülüğe uyulmasından yalnızca Müşteri sorumlu olmaya devam eder. Müşteri, yalnızca Müşteri’nin belgelendirilmiş talimatları doğrultusunda ve Müşteri’nin Veri İşleyeni sıfatıyla hareket eden Adapty’yi; Mesajlarda sunulan abonelikten çıkma mekanizmaları aracılığıyla doğrudan Alıcılardan gelen abonelikten çıkma taleplerini ve doğrudan pazarlamaya yapılan itirazları otomatik olarak işlemeye ve yerine getirmeye, bu kapsamda ilgili Alıcıyı Müşteri’nin gönderim engelleme listesine eklemek de dâhil olmak üzere, yetkilendirir.

İşbu maddede açıkça belirtilenler dışında Adapty, İlgili Kişi Taleplerini Müşteri adına esastan yanıtlamayacak; hukuken izin verilen ölçüde İlgili Kişiyi Müşteri’ye yönlendirecek ve/veya işbu madde uyarınca Müşteri’yi bilgilendirecektir.

3.3. İlgili Kişi Talebi. Müşteri’nin bir talebi yanıtlarken Adapty’den destek istemesi hâlinde Adapty, Adapty’nin hukuken buna hakkı olduğu ve söz konusu talebin yanıtlanması geçerli gizlilik mevzuatı uyarınca zorunlu olduğu ölçüde, mümkün olduğu kadarıyla ticari açıdan makul çabayı göstererek Müşteri’ye bu talebi yanıtlamasında yardımcı olacaktır.

3.4. Masraflar. Hukukun izin verdiği ölçüde, Adapty’nin bu desteği sağlamasından doğan masraflardan, ek işlevlerin sunulmasına ilişkin ücretler dâhil olmak üzere, Müşteri sorumludur. Bu hâllerde Adapty, söz konusu masrafları Müşteri’ye önceden bildirecektir.

4. Alt işleme

4.1. Alt İşleyen Görevlendirilmesi. Müşteri, işbu bölüm ve DPA’daki sınırlamalar uyarınca Adapty’yi alt işleyen görevlendirmeye yetkilendirir. Müşteri, Adapty’nin Müşteri’nin önceden onayını almaksızın alt işleyenlerle çalışabileceğini kabul ve beyan eder. Üçüncü taraf bir alt işleyenin kişisel veri işlemesine izin verilmesinin koşulu, Adapty’nin her bir alt işleyenle, kişisel veriler için en az işbu DPA’daki düzeyde korumayı güvence altına alan veri koruma taahhütlerini içeren yazılı bir sözleşme akdetmesidir. Adapty, alt işleyenlerin eklenmesi veya değiştirilmesine ilişkin önerilen her türlü değişikliği, söz konusu alt işleyen değişikliklerinden önce Müşteri’ye yazılı olarak bildirecektir (bundan böyle “Alt İşleyen Değişiklik Bildirimi” olarak anılacaktır). Müşteri, bu alt işleyen değişikliklerine işbu DPA’nın 4.2. maddesi uyarınca itiraz edebilir.

4.2. Güncel Alt İşleyen Listesi. Adapty tarafından işleme faaliyeti için görevlendirilen Alt İşleyenlerin güncel listesi, işbu DPA'nın Ek 3'ünde yer almaktadır. Adapty, bir Alt İşleyenin eklenmesine veya değiştirilmesine ilişkin herhangi bir değişiklikten itibaren otuz (30) gün içinde işbu DPA'da yer alan Alt İşleyen listesini güncelleyecektir.

4.3. Sorumluluk. Adapty, her bir alt işleyen bakımından: (i) alt işleyenin, DPA’nın gerektirdiği kişisel veri koruma düzeyini sağlamakla yükümlü olmasını temin etmek için makul adımları atacak ve (ii) alt işleyenin veri koruma yükümlülüklerine uymaması hâlinde, alt işleyenin bu yükümlülüklere uyumundan Müşteri’ye karşı tam olarak sorumlu olmaya devam edecektir.

4.4. Alt İşleyenlere İtiraz Hakkı. Müşteri, bir Alt İşleyenin eklenmesine veya değiştirilmesine ilişkin önerilen herhangi bir değişikliğe (örneğin, bir Alt İşleyene Kişisel Veri sağlanmasının geçerli veri koruma mevzuatını ihlal etmesi veya söz konusu Kişisel Verilerin korunmasını zayıflatması ihtimalinde), Alt İşleyen değişikliğine ilişkin bildirimi aldığı tarihten itibaren otuz (30) gün içinde Adapty'ye gecikmeksizin yazılı bildirimde bulunmak suretiyle makul biçimde itiraz edebilir. Müşterinin bu bildiriminde itirazın makul gerekçeleri açıklanmalıdır.
Müşterinin böyle bir itirazı Adapty'ye bildirmesi hâlinde Taraflar, ticari açıdan makul bir çözüme ulaşmak amacıyla konuyu iyi niyetle müzakere edeceklerdir. Söz konusu Alt İşleyenin katılımı olmaksızın işleme faaliyetinin gereği gibi sürdürülememesi nedeniyle bu itirazların on beş (15) gün içinde çözüme kavuşturulamaması hâlinde Adapty, işbu DPA uyarınca işleme faaliyetine devam etmeyi reddetme ve Adapty'nin Hizmet Koşulları'nı, bu fesihten dolayı herhangi bir sorumluluk doğmaksızın feshetme hakkına sahiptir.

5. Kişisel verilerin sınır ötesi aktarımı

5.1. AB'den Yapılan Aktarımlar. Kişisel Verilerin işlenmesinin GDPR kapsamında korunduğu ölçüde Taraflar, söz konusu aktarımların, atıf yoluyla işbu DPA'ya dahil edilen ve işbu DPA'nın ayrılmaz bir parçasını oluşturan SCC'ye tabi olduğunu kabul ederler. SCC'ye ilişkin seçenekler ve İlaveler, işbu DPA'nın Ek 4'ü esas alınarak tamamlanmış sayılır.

5.2. İsviçre’den Yapılan Aktarımlar. Kişisel Verilerin işlenmesinin 19 Haziran 1992 tarihli İsviçre Federal Veri Koruma Kanunu (“FADP”) kapsamında korunduğu ölçüde Taraflar, bu aktarımların; SCC’lerin İsviçre hukukuna uygun olmasını ve böylece FADP’nin 6. maddesinin 2. fıkrasının (a) bendi uyarınca verilerin İsviçre’den üçüncü bir ülkeye aktarılmasında yeterli bir koruma düzeyi sağlamaya elverişli hâle gelmesini temin edecek gerekli uyarlamalarla birlikte SCC’lere tabi olacağını kabul eder. Uyarlamaların listesi, Federal Veri Koruma ve Bilgi Komiseri’nin 27 Ağustos 2021 tarihli standart sözleşme maddeleri ve model sözleşmeleri esas alınarak, yeterli veri koruma düzeyine sahip olmayan bir ülkeye yapılacak kişisel veri aktarımları için 4.3. maddesinde verilmiştir (https://www.edoeb.admin.ch/edoeb/en/home/data-protection/handel-und-wirtschaft/transborder-data-flows.html adresinde mevcuttur). Vaka 2’nin 2. Örneği uygulanacaktır.

5.3. Birleşik Krallık’tan Yapılan Aktarımlar. Kişisel Verilerin işlenmesinin UK GDPR kapsamında korunduğu ölçüde Taraflar, bu aktarımın; Birleşik Krallık Bilgi Komiserliği, Parlamento veya Devlet Bakanı tarafından kabul edildiği, değiştirildiği ya da güncellendiği şekliyle, https://ico.org.uk/media/for-organisations/documents/4019539/international-data-transfer-addendum.pdf adresinde yer alan, Avrupa Komisyonu’nun uluslararası veri aktarımlarına ilişkin standart sözleşme maddelerine dair Uluslararası Ek’e tabi olduğunu kabul eder.

6. Teknik ve idari tedbirler

6.1. Teknik ve İdari Tedbirler Adapty, Kişisel Verilerin uygun düzeyde güvenliğini, gizliliğini ve bütünlüğünü sağlamak ve Kişisel Verileri aşağıdakilere karşı korumak amacıyla, ilgili ve uygulanabilir olduğu ölçüde GDPR'ın 32. maddesinde öngörülen tedbirler dahil olmak üzere, işbu DPA'nın Ek 2'sinde belirtilen uygun teknik ve idari tedbirleri uygulayacak ve sürdürecektir:

  1. kazara veya hukuka aykırı biçimde yok edilmesine ve
  2. Kişisel Verilerin kaybına, değiştirilmesine, yetkisiz ifşasına veya bunlara yetkisiz erişime (her biri “Kişisel Veri İhlali”).

6.2. Uyumun İzlenmesi. Adapty, işbu DPA'nın Ek 2'sinde belirtilen tedbirlere uyumu düzenli olarak izler.

6.3. Uyumun Sağlanmasına Destek. Adapty, İşlemenin niteliğini ve Adapty’ye sunulan Kişisel Verileri dikkate alarak, GDPR’ın 32-36. maddeleri kapsamındaki yükümlülüklere uyum sağlamasında Müşteri’ye yardımcı olur.

7. Kişisel Veri İhlali

7.1. Kişisel Veri İhlali Bildirimi. Adapty’nin bir kişisel veri ihlalinden haberdar olması hâlinde Adapty, hukukun izin verdiği ölçüde, Adapty’nin veya herhangi bir Alt İşleyenin Müşteri’nin kişisel verilerini içeren kişisel veri ihlalinden haberdar olmasının ardından gereksiz gecikme olmaksızın Müşteri’yi e-posta ile bilgilendirecek ve (Adapty’nin makul olarak bilgisi ve/veya kontrolü dâhilinde olduğu ölçüde) makul bilgileri sağlayacaktır.

7.2. İş Birliği. Adapty, işlemenin niteliğini ve Adapty’ye sunulan bilgileri dikkate alarak, Geçerli Gizlilik Mevzuatı uyarınca bir kişisel veri ihlalinin ilgili kişilere veya veri koruma otoritelerine bildirilmesine ilişkin yükümlülüklerin yerine getirilmesinde Müşteri’ye yardımcı olmak üzere iş birliği sağlayacaktır. Adapty ayrıca, kişisel veri ihlalinin sonuçlarını ortadan kaldırmak veya hafifletmek için makul olarak gerekli tüm adımları ve önlemleri alacak ve kişisel veri ihlaline ilişkin tüm önemli gelişmeler hakkında Müşteri’yi bilgilendirmeye devam edecektir.

8. Denetim

8.1. Müşterinin Denetim Yapma Hakkı. Adapty, işbu DPA'da belirtilen yükümlülüklere uyumu ortaya koymak için makul olarak gerekli olan tüm bilgileri Müşteriye sağlayacak ve işbu DPA kapsamındaki yükümlülüklere uyum konusunda Müşteri veya Müşteri tarafından yetkilendirilen başka bir denetçi tarafından yürütülen, yerinde incelemeler de dahil olmak üzere denetimleri kolaylaştıracaktır.

8.2. Adapty’nin Denetimin Yürütülmesine Katkısı. Adapty, Müşteri’nin veya üçüncü taraf denetçilerinin böyle bir denetimi yürütmesi için makul olarak gerekli tüm bilgileri, sistemleri ve personeli Müşteri’ye sağlayacaktır; ancak bunun için Müşteri’nin:

8.2.1. denetimden kırk beş (45) gün önce bildirimde bulunması ve

8.2.2. denetimi normal mesai saatleri içinde yürütmesi ve

8.2.3. Adapty’nin faaliyetlerinde gereksiz aksamaları önlemek için tüm makul tedbirleri alması gerekir. Bu denetimler kesinlikle kişisel verilerin işlenmesine ilişkin bilgilerle sınırlı olmalıdır.

8.3. Denetim Parametreleri. Denetimin veya yerinde incelemenin kapsamı, zamanlaması ve süresi taraflarca karşılıklı olarak belirlenir.

8.4. Gizlilik. İşbu DPA kapsamındaki tüm denetimler gizlilik yükümlülüklerine tabidir. Müşteri, denetim raporunun tamamını Adapty ile paylaşmak zorundadır ve bu raporu, gizliliği korumakla yükümlü olan muhasebecileri ve hukuk danışmanları dışındaki üçüncü taraflarla paylaşamaz. Müşteri, söz konusu denetim raporunu, Adapty’nin işbu DPA’ya uyumunu değerlendirmek dışında herhangi bir amaçla kullanamaz.

8.5. Masraflar. Taraflar aksini kararlaştırmadıkça, bu denetimin masraflarını Müşteri üstlenir.

8.6. Denetimlerin Sıklığı. Müşteri, aşağıdaki hâller dışında, denetim haklarını herhangi bir on iki (12) takvim ayı içinde birden fazla kez kullanamaz:

8.6.1. yetkili bir veri koruma otoritesi tarafından gerekli görülmesi hâlinde; veya

8.6.2. Adapty’nin ve/veya Alt İşleyenlerin maruz kaldığı bir kişisel veri güvenliği ihlaliyle bağlantılı olarak gerekli olması hâlinde.

9. Gizlilik

9.1. Adapty, kişisel veri işlemeye yetkili personelin güvenilirliğini sağlamak için tüm makul adımları atacak, bu personelin uygun gizlilik yükümlülüklerine tabi olmasını temin edecek ve her zaman geçerli veri koruma mevzuatına uygun hareket edecektir.

10. Kişisel Bilgilerin Silinmesi veya İadesi

10.1 (i) işbu DPA’nın sona ermesi, (ii) Müşteri’nin yazılı talebi, (iii) Adapty’nin, Adapty Hizmet Şartları ve işbu DPA kapsamındaki yükümlülüklerini yerine getirmek için Kişisel Verileri işlemeye artık ihtiyaç duymaması veya (iv) Adapty’nin, işbu DPA’nın 4.4. maddesi uyarınca işlemeden çekilmesi hâlinde Adapty, Geçerli Gizlilik Mevzuatı uyarınca Adapty’nin Kişisel Verilerin bir kopyasını belirli bir saklama süresi boyunca muhafaza etmesi gerekmedikçe, Müşteri’nin tercihine göre tüm Kişisel Verileri silecek, yok edecek veya Müşteri’ye iade edecek ve mevcut tüm kopyaları yok edecek ya da iade edecektir. Söz konusu saklama süresinin dolmasının ardından Adapty, kalan tüm Kişisel Verileri derhâl silecek veya yok edecektir.

Adapty Mail Alıcı profilleri bakımından silme işlemi, profildeki Kişisel Verilerin geri döndürülemez biçimde kimliksizleştirilmesi ve profilin silinmiş olarak işaretlenmesi yoluyla gerçekleştirilir. Ortaya çıkan kayıt, Adapty tarafından tek başına veya Adapty’nin erişebildiği diğer bilgilerle birlikte, ilgili Alıcının kimliğini belirlemek ya da yeniden belirlemek için makul olarak kullanılamaz.

Yedekler, Adapty’nin standart yedek rotasyon döngüsü uyarınca saklanır ve üzerlerine yazılır.

10.2. Kişisel Verilerin herhangi bir Yüklenici tarafından işlenmiş olması hâlinde Adapty, bu Yüklenicilerin de ellerinde bulundurdukları tüm Kişisel Verileri işbu bölümde belirtilen şartlara uygun olarak iade etmelerini, silmelerini veya imha etmelerini sağlayacaktır.

11. Kaliforniya Tüketici Gizlilik Hakları

11.1. “Kişisel Bilgi”, “Tüketici” ve işbu 11. bölümde büyük harfle yazılmış diğer terimler, zaman zaman değiştirildiği şekliyle Kaliforniya Tüketici Gizliliği Yasası’nda (California Consumer Privacy Act of 2018, Cal. Civ. Code §§ 1798.100 vd.) (“CCPA”) belirtilen anlamları taşır.

11.2. Taraflar arasındaki her türlü kişisel veri alışverişinin yalnızca bir ticari amacın yerine getirilmesi için gerçekleştirildiği ve Adapty’nin, Hizmetler karşılığında bir bedel olarak herhangi bir kişisel veri almadığı ya da işlemediği işbu belge ile kabul edilmiştir.

11.3. Bu nedenle, Hizmetleri kullanımı bakımından CCPA’ya uyumdan yalnızca Müşteri sorumludur. Hizmetlerin sunulması sırasında İlgili Kişilere ait kişisel verilerin alışverişinin veya aktarımının bir Kişisel Veri Satışı teşkil etmemesini sağlamaktan yalnızca Müşteri sorumlu ve yükümlüdür.

11.4. Adapty, Adapty Hizmet Şartları’nda belirtilen Hizmetleri sunmak dışında ticari amaçlarla kişisel verileri saklamayacak, kullanmayacak veya aktarmayacaktır.

12. Süre

12.1. İşbu DPA, Adapty Hizmet Şartları’nda belirtilen tarihte yürürlüğe girer. İşbu DPA, Adapty Hizmet Şartları yürürlükte kaldığı sürece yürürlükte kalacaktır.

13. Bölünebilirlik

13.1. İşbu DPA’nın herhangi bir hükmünün tamamen veya kısmen geçersiz, hükümsüz ya da uygulanamaz olması veya olduğunun tespit edilmesi hâlinde, işbu DPA’nın diğer hükümlerinin geçerliliği, hüküm ifade etmesi ve uygulanabilirliği bundan etkilenmeyecektir.

13.2. Geçersiz, hükümsüz veya uygulanamaz olan böyle bir hüküm, hukukun izin verdiği ölçüde; konusu, zamanı, yeri ve uygulama kapsamı bakımından geçersiz, hükümsüz ya da uygulanamaz hükmün ekonomik amaç ve niyetini en yakın şekilde yansıtan, geçerli, hüküm ifade eden ve uygulanabilir bir hükümle değiştirilmiş sayılacaktır.

13.3. Söz konusu kural, işbu DPA’da tespit edilebilecek boşlukların doldurulmasında kıyasen (mutatis mutandis) uygulanacaktır.

14. Sözleşmenin Bütünlüğü

14.1. Taraflar, işbu DPA’nın (burada atıf yapılan ekler dâhil) ve burada atıf yapılan belgelerin Taraflar arasındaki tam mutabakatı oluşturduğunu ve işbu DPA’nın konusuna ilişkin olarak, yazılı olsun ya da olmasın, Taraflar arasındaki her türlü önceki taslak, sözleşme, taahhüt, mutabakat, koşul ve düzenlemenin, çelişen herhangi bir öncelik sıralamasına bakılmaksızın yerine geçtiğini açıkça beyan eder.

15. Uygulanacak hukuk ve yetkili yargı yeri

15.1. DPA, Adapty Hizmet Şartları’nda belirtilen koşullar uyarınca hukuka tabidir.

15.2. Taraflar, işbu DPA'nın varlığı, geçerliliği veya sona ermesine ilişkin uyuşmazlıklar ile geçersizliğinin sonuçları dahil olmak üzere, işbu DPA kapsamında ne şekilde doğarsa doğsun her türlü uyuşmazlık veya talep bakımından DPA'da öngörülen yargı yetkisi seçimine tabi olmayı kabul ederler.

16. Çeşitli hükümler

16.1. Aşağıdakiler arasında bir çelişki veya belirsizlik olması hâlinde:

16.1.1 DPA’nın herhangi bir hükmü ile Adapty Hizmet Şartları’nın herhangi bir hükmü arasında, DPA’nın hükümleri geçerli olacaktır;

16.1.2. işbu DPA'nın herhangi bir hükmü ile imzalanmış herhangi bir SCC arasında, imzalanmış SCC'nin hükümleri üstün gelecektir.

Ek 1. Veri İşleme Parametreleri

Bölüm A. Taraf Listesi
Veri Sorumlusu
Adı
Sözleşme’de, kayıt sırasında veya ayrı bir Sipariş Formu’nda belirtilen Müşteri kimliği
Adres
Sözleşme’de, kayıt sırasında veya ayrı bir Sipariş Formu’nda belirtilen Müşteri adresi
Resmî sicil numarası
Sözleşme’de veya ayrı bir Sipariş Formu’nda belirtilen Müşteri sicil numarası
İrtibat kişisinin adı, unvanı ve iletişim bilgileri
Sözleşme’de veya ayrı bir Sipariş Formu’nda belirtilen Müşteri temsilcisi
Role
Veri Sorumlusu
Veri İşleyen
Adı
Adapty Tech Inc.
Adres
2093 Philadelphia Pike #9181, Claymont, DE 19703, USA
İrtibat kişisinin adı, unvanı ve iletişim bilgileri
Kirill Potekhin, Chief Technical Officer, [email protected]
Role
Veri İşleyen
Bölüm B. İşleme Faaliyetinin Tanımı
İlgili kişi kategorileri
Müşteri’nin mobil uygulama(lar)ının son kullanıcıları; Müşteri’nin web sitelerinin, web hunilerinin ve diğer dijital varlıklarının ziyaretçileri ve kullanıcıları ile bunlar aracılığıyla kazanılan aboneler; ve iletişim bilgilerini Müşteri’nin, Adapty Mail üzerinden Mesaj gönderilmesi amacıyla Adapty’ye hukuka uygun biçimde sağladığı diğer gerçek kişiler.
Aktarılan kişisel veri kategorileri
Veri İşleyen tarafından Hizmetlerin sunulması sırasında işlenen kişisel veri kategorileri, Müşteri’nin yapılandırmasına ve talimatlarına bağlı olarak aşağıdakileri içerebilir:
i. Teknik Bilgiler
Bu kategori, Son Kullanıcının, Müşteri’nin mobil oyunlar veya uygulamalar gibi dijital hizmetlerine erişmek için kullandığı cihaza ilişkin teknik verileri kapsar. Bu bilgiler örneğin IP adresini, cihaz modelini, işletim sistemini ve dil ayarlarını içerebilir.
ii. Tanımlayıcılar
Bu kategori, Son Kullanıcının cihazı veya uygulama örneğiyle ilişkili çeşitli tanımlayıcıları kapsar. Bu tanımlayıcılar örneğin Apple Identifier for Advertisers (IDFA), Identifier for Vendors (IDFV), Google Advertising ID ve benzeri diğer tanımlayıcıları içerebilir.
iii. Kullanım Verileri
Bu kategori, Son Kullanıcıların Müşteri’nin hizmetleriyle nasıl etkileşime girdiğine dair bilgileri ifade eder. Bunlar, bunlarla sınırlı olmamak üzere, uygulama içi olayları; Müşteri’nin reklamlarına yapılan tıklamalar gibi Son Kullanıcı eylemlerini; Müşteri’nin reklamlarının görüntülenmelerini (gösterimlerini); uygulama indirme ve yükleme zaman damgalarını; uygulama başlatmalarını; satın alma zamanı ve tutarı dâhil uygulama içi satın almaları; ve Müşteri’nin, hizmetlerinin özelliklerine bağlı olarak izlemeyi ve analiz etmeyi tercih ettiği her türlü ek olay veya etkileşim verisini içerir.
iv. İletişim Bilgileri
Bu kategori, bireysel bir Son Kullanıcıyı doğrudan tanımlayan ya da onunla ilişkili olan ve iletişim veya kullanıcıya özgü işlevler için gerekli olan kişisel verileri kapsar. Bu veriler örneğin e-posta adresini, adı, soyadı ve Müşteri’nin Veri İşleyen’e bilerek aktardığı diğer bilgileri içerebilir.
v. E-posta ve Mesajlaşma Verileri
E-posta adresi; ad; gönderici ve alıcı bilgileri; mesaj içeriği; mesaj meta verileri; abonelik ve rıza durumu; abonelikten çıkma, şikâyet, geri dönen e-posta ve gönderim engelleme bilgileri; teslim, açılma, tıklama ve etkileşim verileri; ve Müşteri’nin Mesajların segmentasyonu, kişiselleştirilmesi ve iletilmesi için sağladığı diğer nitelikler.
Hassas verilerin aktarımı (varsa) ve verilerin niteliğini ve bunlarla ilişkili riskleri tam olarak dikkate alan, uygulanan kısıtlamalar veya güvenceler; örneğin katı amaç kısıtlamaları, erişim kısıtlamaları (yalnızca özel eğitim almış çalışanların erişimi dâhil), verilere erişim kayıtlarının tutulması, ileriye dönük aktarım kısıtlamaları veya ek güvenlik tedbirleri
Yok
İşleme faaliyetinin niteliği (işlemenin kapsamı)
Alma, toplama, kaydetme, düzenleme, saklama, elde etme, sorgulama, kullanma, segmentlere ayırma, kişiselleştirme, gönderimi engelleme, sınırlama, silme ve Müşteri’nin belgelendirilmiş talimatları doğrultusunda Mesajların ve ilgili meta verilerin Alıcılara iletilmesi.
Veri işlemenin amacı/amaçları
Kişisel Veriler yalnızca aşağıdaki amaçlarla işlenebilir: Sözleşme uyarınca Hizmetlerin sunulması. Veri İşleyen, Müşteri’nin Kişisel Verilerini satmayacaktır.
Kişisel Verilerin işleneceği süre veya bu mümkün değilse, bu sürenin belirlenmesinde kullanılan ölçütler
Kişisel Veriler, Adapty Hizmet Şartları süresince ve sonrasında yalnızca işbu DPA’nın 10. maddesi uyarınca iade veya silme işlemini tamamlamak, Geçerli Gizlilik Mevzuatı’na uymak, geçerli yedek saklama döngülerini tamamlamak ya da bir İlgili Kişiyi tanımlamayan veya makul olarak yeniden tanımlanmasına imkân vermeyen anonimleştirilmiş bilgileri saklamak için gereken süre boyunca İşlenecektir.

Ek 2. Teknik ve İdari Tedbirler, Veri Güvenliğini Sağlamaya Yönelik Teknik ve İdari Tedbirler Dâhil

Tedbir konusu
Alınan önlem (E/H)
Evet ise, lütfen ayrıntıları belirtin
Kişisel verilerin takma adlaştırılması ve şifrelenmesi
E
Kişisel Veriler aktarım sırasında şifrelenir.
Veri işleme sistem ve hizmetlerinin gizliliğinin, bütünlüğünün, kullanılabilirliğinin ve dayanıklılığının sürekli olarak sağlanması
E
Tüm veriler, güvenlik duvarıyla korunan kapalı bir dâhili ağda saklanır ve işlenir. Veriler birden fazla veri merkezinde sürekli olarak çoğaltılır. Artımlı yedekler tutulur.
Fiziksel veya teknik bir olay hâlinde kişisel verilere erişimin ve verilerin kullanılabilirliğinin makul bir süre içinde geri yüklenebilmesinin sağlanması
E
Veriler birden fazla veri merkezinde sürekli olarak çoğaltılır. Artımlı yedekler tutulur.
İşlemenin güvenliğini sağlamaya yönelik teknik ve idari tedbirlerin etkinliğinin düzenli olarak test edilmesi, değerlendirilmesi ve ölçülmesine ilişkin süreçler
E
Üretime dağıtılan tüm kodlar gözden geçirilir. Güvenlik testleri dâhil otomatik testler, dağıtım sürecinin bir parçasıdır. Üçüncü taraf yazılımlar; işletim sistemleri, veritabanları, önbellekler, IDE’ler ve orkestrasyon hizmetleri dâhil olmak üzere bunlarla sınırlı olmaksızın, düzenli olarak en güncel kararlı sürüme güncellenir.
Müşteri kimliğinin doğrulanması ve yetkilendirme
E
Müşteri, e-posta adresi ve parola kullanılarak yetkilendirilir. Tüm parolalar, rastgele bir salt değeri kullanılarak şifrelenmiş biçimde saklanır.
Aktarım sırasında veri koruma
E
Tüm veriler, SSL/TLS sertifikaları kullanılarak şifrelenmiş biçimde aktarılır.
Saklama sırasında veri koruma
E
Tüm veriler, güvenlik duvarıyla korunan kapalı bir dâhili ağda saklanır ve işlenir.
Kişisel verilerin işlendiği yerlerin fiziksel güvenliğinin sağlanması
E
Verilerin saklanması ve işlenmesi için Tier 1 veri merkezleri kullanılır.
Olay kaydının tutulması
E
Verileri güvenlik duvarının arkasında saklayan dağıtık bir günlük kayıt sistemi kullanılır.
Varsayılan yapılandırma dâhil sistem yapılandırmasının sağlanması
E
Varsayılan yapılandırma dâhil sistem yapılandırması gözden geçirilir ve sürekli olarak izlenir. Varsayılan bağlantı noktaları ve parolalar değiştirilir.
BT yönetimi ve yönetişimi ile BT güvenliği
E
Veri İşleyen, Müşteri bilgilerini yetkisiz erişimden, kayıptan, değiştirilmekten, virüslerden, truva atlarından ve benzeri diğer kötü amaçlı kodlardan korumak için çeşitli altyapı güvenliği tedbirleri uygular. Bu tedbirler şunları içerir:
• Güvenlik açıklarını gidermek amacıyla işletim sistemlerinin, donanımın ve üçüncü taraf yazılımların düzenli olarak güncellenmesi.
• Sunuculara erişimi kısıtlamak ve sunucuları korumak için güvenlik duvarlarının ve saldırı önleme sistemlerinin (IPS) kullanılması.
• Çok faktörlü kimlik doğrulama kullanılarak uzaktan erişim iletişiminin güvenli hâle getirilmesi.
• Müşteri verilerinin günlük rotasyonlu bir program dâhilinde yedeklenmesi.
Süreçlerin ve ürünlerin sertifikasyonu/güvencesi
E
Evet. Adapty, güvenlik, kullanılabilirlik ve gizlilik kontrollerinin işleyiş etkinliğini kapsayan bir SOC 2 Type II belgesine sahiptir. Güncel SOC 2 Type II raporu, talep üzerine gizlilik sözleşmesi (NDA) kapsamında Müşterilere ve potansiyel Müşterilere sunulmaktadır.
Veri minimizasyonunun sağlanması
E
Veri toplama, Hizmetlerin sunulması için gerekli kişisel bilgilerle sınırlıdır. Kişisel bilgiler, Veri İşleme Sözleşmesi’nde ve Sözleşme’de belirtilmeyen amaçlarla kullanılmaz ve yalnızca bu amaçların yerine getirilmesi için gereken süre boyunca saklanır.
Veri kalitesi güvencesi
E
Müşteri, Son Kullanıcı verilerinin değiştirilmesini veya silinmesini talep edebilir.
Sınırlı veri saklamanın sağlanması
E
Kişisel Veriler, Müşteri ile kararlaştırılan sözleşme şartlarına ve ilgili mevzuatın gerekliliklerine uygun olarak saklanır.
Hesap verebilirliğin sağlanması
E
Kişisel Veriler mantıksal olarak belirli bir Müşteri ile ilişkilendirilir ve birbiriyle ilgisi olmayan müşteriler arasında paylaşılmaz. Platform ve sistem erişimine ilişkin olaylar ve denetim kayıtları kaydedilir, izlenir ve periyodik olarak gözden geçirilir.
Veri taşınabilirliğinin ve silinmesinin sağlanması
E
Veri İşleyen, Sözleşme şartlarına ve ilgili mevzuata tabi olmak üzere, Müşteri’nin yazılı talebi üzerine veri taşınabilirliğini ve silme işlemini destekler.

Ek 3. Alt İşleyen Listesi

Müşteri, aşağıdaki ek işleyenlerin kullanılmasına izin vermiştir:
Adı
Adres
İşleme faaliyetinin tanımı
Amazon Web Services, Inc.
410 Terry Avenue North, Seattle, WA 98109-5210, USA
Bulut barındırma altyapısı ve e-posta teslim altyapısı; e-posta Mesajlarının iletilmesi ve teslimle ilgili meta verilerin işlenmesi dâhil.
OVH US, LLC
11480 Commerce Park Dr, Ste 500, Reston, VA 20191-1556, USA
Bulut barındırma altyapısı
Cloudflare, Inc.
101 Townsend St, San Francisco, CA 94107, USA
İçerik dağıtım ve önbellekleme altyapısı

Ek 4. SCC Koşulları

4 Haziran 2021 tarihli (EU) 2021/914 sayılı Komisyon Uygulama Kararı’nın Ekinde yer alan AB Standart Sözleşme Maddeleri’nin (“AB SCC’leri”) hükümleri, Veri İşleme Sözleşmesi’ne atıf yoluyla aşağıdaki şekilde dâhil edilecektir:
1. Uygulanabilir Modül
Sözleşme kapsamında AB kaynaklı Veri Sorumlusu Kişisel Verilerinin aktarımına uygulanacak modül, Modül 2 – “Veri Sorumlusundan Veri İşleyene” modülüdür.
2. Seçilen Seçenekler
(EU) 2021/914 sayılı Komisyon Uygulama Kararı’nın AB SCC’lerinde seçenek tercihine izin verdiği hâllerde aşağıdaki seçenekler seçilmiştir:
SCC hükmü
Seçilen seçenek / belirleme
Madde 7: Katılım (Docking)
İhtiyari katılım maddesi uygulanmayacaktır.
Madde 9: Alt işleyenlerin kullanımı
Seçenek 2. Süre 30 iş günü olacaktır.
Madde 11: Başvuru Yolu / Tazminat
İhtiyari hüküm uygulanmayacaktır.
Madde 17: Uygulanacak Hukuk
Seçenek 1. İrlanda hukuku.
Madde 18: Yargı Yeri ve Yetki Seçimi
İrlanda mahkemeleri.

3. SCC’nin IA sayılı Eki aşağıdaki şekilde doldurulmuş sayılacaktır:

  • Veri ihracatçısı Müşteridir ve veri ihracatçısına ilişkin veriler, DPA'nın İlave 1 (Bölüm A) kısmında belirtilenlerle aynıdır.
    SCC kapsamında aktarılan verilere ilişkin faaliyetler: veri ithalatçısının, söz konusu Kişisel Verileri veri ihracatçısı adına işleyebilmesi ve Adapty Hizmet Koşulları uyarınca Hizmetleri sunabilmesi amacıyla Kişisel Verilerin veri ihracatçısı tarafından veri ithalatçısına aktarılması.
  • Veri ithalatçısı Adapty’dir ve Adapty’ye ilişkin bilgiler, DPA’nın Ek 1 (Bölüm A) bölümünde belirtilenlerle aynıdır.
    SCC kapsamında aktarılan verilere ilişkin faaliyetler şunlardır: Adapty Hizmet Şartları uyarınca Hizmetlerin sunulması amacıyla Veri İhracatçısından Kişisel Verilerin alınması.

4. SCC'nin İlave IB bölümü, DPA'nın Ek 1'i ile aynı olacaktır; ayrıca İlave IB'nin tamamlanması amacıyla aşağıdaki bilgiye yer verilmiştir: aktarım sıklığı süreklidir.

5. IC sayılı Ek şu şekilde doldurulmuştur: İrlanda Cumhuriyeti Denetim Makamı.

6. SCC’nin II sayılı Eki, DPA’nın Ek 2 bölümüyle aynı olacaktır.

7. SCC’nin III sayılı Eki, DPA’nın Ek 3 bölümüyle aynı olacaktır.

Son güncelleme: .

Diğer Adapty Belgeleri