İşbu Ek, Sözleşmenin ayrılmaz bir parçasını oluşturur ve aşağıdaki tanımlar geçerlidir:
Her biri "Taraf" ve genellikle "Taraflar" olarak anılacaktır.
Giriş
Veri Alıcısı Veri Sorumlusunun (kısaca “Veri Alıcısı” olarak anılacaktır) profesyonel yazılım hizmetleri, bilgisayar ve ilgili hizmetleri (gelişmiş arama işlevlerine sahip tarayıcılar gibi) sağladığı DURUMLARDA;
Sözleşme uyarınca, Veri Alıcısının, sözleşmede belirtilen hizmetleri ("Hizmetler") Veri Aktaran Veri Sorumlusu'na (kısaca “Veri Aktaran” olarak anılacaktır) sağlamayı kabul ettiği DURUMLARDA;
Veri Alıcısı, Hizmetleri sağlamak suretiyle Veri Aktaran'ın bilgilerine veya Veri Aktaran ile (potansiyel) bir ilişkisi olan diğer kişilerin bilgilerine erişimden yararlandığı DURUMLARDA, bu tür bilgiler, Avrupa Parlamentosu'nun 2016/679 sayılı Tüzüğü (AB) ve 27 Nisan 2016 tarihli Konsey'in kişisel verilerin işlenmesi ve bu verilerin serbest dolaşımı ("GVKY") ve diğer geçerli veri koruma yasaları çerçevesinde kişisel veri olarak nitelendirilebilir.
İşbu Ek, Tarafların yürürlükteki veri koruma yasasına uymasını sağlamak amacıyla, ve Veri Alıcısı tarafından Veri Aktaran’ın yetkili veri işleme temsilcisi sıfatıyla bu tür kişisel verilerin toplanması, işlenmesi ve kullanılmasına ilişkin geçerli hüküm ve koşulları içerdiği DURUMLARDA.
BU NEDENLE ve Tarafların ilişkilerini hukuka uygun bir şekilde sürdürmelerini sağlamak amacı ile, Taraflar işbu Ek'i aşağıda belirtildiği şekilde sonuçlandırmışlardır:
Bölüm 1
1. Belgenin yapısı ve tanımlar
1.1 Yapı
İşbu Ek aşağıda belirtilen farklı bölümlerden oluşmaktadır:
Bölüm 1: | İşbu Ek’te kullanılan tanımlar, yerel yasalara uygunluk, zamanlama ve fesih gibi genel hükümler içerir
|
Bölüm 2: | değiştirilmemiş Standart Sözleşme Maddesi'nin mevzuatını içerir
|
Bölüm 2 Ek 1.1: | İşbu Ek’in kapsamı, Veri Alıcısı tarafından Veri Aktara’na yetkili veri işleme aracısı olarak sağlanan işleme faaliyetlerinin ayrıntılarını (işlemenin niteliği ve amacı, kişisel verilerin türü ve veri sahipleri kategorileri dahil) içerir.
|
Bölüm 2 Ek 2: | Veri Alıcısının, Bölüm 2 Madde 1.1'de açıklanan tüm işleme faaliyetleriyle bağlantılı olarak uygulanan teknik ve kurumsal güvenlik önlemlerinin bir açıklamasını içerir.
|
Bölüm 3: | İşbu Ek ile bağlanacak olan Tarafların imzalarını içerir ve her bir Veri Alıcısı’nı tanımlar
|
1.2 Terimce ve tanımlar
İşbu Ek'in amaçları doğrultusunda, GVKY (Genel Veri Koruma Yönetmeliği) tarafından kullanılan terimce ve tanımlar geçerlidir (Tanımlanan terimlerin büyük harfle yazılmadığı Bölüm 2'deki Standart Sözleşme Maddesi belgesinin ana metninde).
"Üye Devlet" | Avrupa Birliğine ya da Avpura Ekonomik Alanına dahil olan bir ülke anlamına gelir
|
"Özel (kişisel) veri kategorileri" | ırk veya etnik köken, siyasi görüşler, dini veya felsefi inançlar veya sendika üyeliğini ortaya koyan kişisel verileri ve bir kişiyi benzersiz şekilde tanımlamak amacıyla işlenmişse genetik verileri, biyometrik verileri, sağlıkla ilgili verileri, bir kişinin cinsel hayatı veya cinsel yönelimiyle ilgili verileri ifade eder
|
"Standart Sözleşme Maddeleri" | Komisyon Uygulama Kararı (AB) tarafından 16 Aralık 2016 tarihinde değiştirilen 5 Şubat 2010 tarihli 2010/87/AB Komisyon Kararı uyarınca, üçüncü ülkelerde kurulan işleme aracılarının kişisel verilerinin aktarılmasına ilişkin Standart Sözleşme Hükümleri anlamına gelir
|
“Veri İşlemcisi” | Veri Aktaranın talimatları, işbu Ek'in hükümleri ve Veri Alıcısı ile yapılan Sözleşme uyarınca aktarım AB / AEA (Avrupa Ekonomik Alanı) ‘nın içinde veya dışında bulunan, Veri Alıcısı veya Veri Alıcısının başka herhangi bir işlemcisinden, münhasıran Veri Aktaran tarafından gerçekleştirilecek işleme faaliyetlerinin münhasır amacı namına kişisel verileri almayı kabul eden herhangi bir işleme aracı anlamına gelmektedir.
|
2. Veri Aktaranın Yükümlülükleri
2.1 Veri Aktaran, GVKY ve Veri Aktaran için geçerli olan diğer geçerli veri koruma yasaları kapsamındaki tüm geçerli yükümlülüklere uygunluğu sağlamak ve GVKY'nin 5. Maddesinin 2. Fıkrası gereğince bu uygunluğu göstermekle yükümlüdür. Veri Aktaran, Veri Alıcısı’nın GVKY'nin 6. maddesinin (a) bendi uyarınca veri sahiplerinin ön onayını aldığını ve GVKY'nin 13. ve 14. maddeleri uyarınca veri sahiplerini bilgilendirme yükümlülüğüne uyduğunu taahhüt eder.
2.2 Veri Aktaran, Veri Alıcısı’nın, işbu Ek kapsamındaki hizmetlerle ilgili GVKY'nin 30. maddesinin 1. fıkrası uyarınca, Veri Alıcısı’nın GVKY'nin 30. maddesinin 2. fıkrası kapsamındaki yükümlülüğe uyması için, gerekli olduğu takdirde, işleme faaliyetlerinin ilgili dosyalarını ibraz etmelidir.
2.3 Veri Aktaran, yürürlükteki veri koruma yasasının gerektirdiği ölçüde bir veri koruma görevlisi veya temsilcisi atamalıdır. Veri Aktaran, varsa veri koruma aracısının veya temsilcisinin iletişim bilgilerini Veri Alıcısı'na vermekle yükümlüdür.
2.4. Veri Aktaran, işbu Ek’in kabulü ile, Veri Alıcısının Ek 2 ila Bölüm 2'de belirtilen teknik ve kurumsal güvenlik önlemlerinin, veri sahibinin haklarını korumak için uygun ve yeterli olduğunu ve Veri Alıcısının bu konuda yeterli güvenlik sağladığını onaylamaktadır.
3. Yerel kanunlara uygunluk
GVKY'nin 28. Maddesi uyarınca, işleme aracılarının uygulanmasına ilişkin gereklilikleri karşılamak için aşağıdaki değişiklikler geçerlidir:
3.1 Talimatlar
3.2 Veri Alıcısının Yükümlülükleri
3.3 İlgili kişilerin hakları
3.4 Alt işleme
3.5 Zaman Aşımı Süresi
İşbu Ek'in zaman aşımı tarihi, ilgili Sözleşmenin sona erme tarihiyle aynıdır. İşbu Ek’te aksi belirtilmedikçe, fesihle ilgili hak ve görevler Sözleşme'de yer alan hususlar ile aynı olacaktır.
4. Sorumluluk Sınırları
4.1 Taraflardan her biri, işbu Ek ve ilgili veri koruma mevzuatı kapsamındaki yükümlülüklerini yerine getirmektedir.
4.2 İşbu Ek veya geçerli veri koruma mevzuatı kapsamındaki yükümlülüklerin ihlaline ilişkin her türlü sorumluluk, aksi belirtilmedikçe Sözleşmede belirtilen veya Sözleşme için geçerli olan sorumluluk hükümlerine ve bu hükümlere tabi olacaktır. Sorumluluk, Sözleşme'de belirtilen veya Sözleşme'de geçerli olan sorumluluk hükümlerine tabi ise, sorumluluk limitlerinin hesaplanması veya diğer sorumluluk sınırlamalarının uygulanmasının belirlenmesi için, işbu Ek'te ortaya çıkan her türlü yükümlülük Sözleşme kapsamında ortaya çıkmış sayılır.
5. Genel hükümler
5.1 İşbu Ek'in 1. ve 2. Bölümleri arasında herhangi bir tutarsızlık veya farklılık olması durumunda, Bölüm 2 geçerli olacaktır. Özellikle, böyle bir durumda bile, Bölüm 2 (Standart maddelerin şartları)’nin ötesine geçen Bölüm 1, Bölüm 2 ile çelişmediği takdirde geçerliliğini koruyacaktır.
5.2 İşbu Ek hükümleri ile tarafları bağlayan diğer sözleşmeler arasında herhangi bir tutarsızlık ortaya çıkarsa, işbu Ek, tarafların veri koruma yükümlülüklerine ilişkin olarak geçerli olacaktır. Diğer sözleşmelerdeki hükümlerin tarafların veri koruma yükümlülükleriyle ilgili olup olmadığı konusunda şüphe olması durumunda, işbu Ek geçerli olacaktır.
5.3 İşbu Ekin herhangi bir hükmü geçersiz veya uygulanamaz ise, işbu Ek’in geri kalanı tam olarak yürürlükte kalacaktır. Geçersiz veya uygulanamaz hüküm, (i) tarafların niyetini mümkün olduğunca koruyarak geçerliliğini ve uygulanabilirliğini sağlamak için değiştirilecektir veya - bu mümkün değilse - (ii) geçersiz veya uygulanamaz kısım asla sözleşmenin bir parçası olmayacaktır. Yukarıda belirtilenler, işbu Ek'te bir eksiklik olması durumunda da geçerli olacaktır.
5.5 Gerekli olduğu ölçüde, Taraflar, Birlik veya Üye Devletlerin yetkili makamları tarafından yayınlanan yorumlara, direktiflere veya emirlere, ulusal yaptırım hükümlerine, GVKY ile ilgili diğer yasal gelişmeler veya veri işlemeye katılan herhangi bir tüzel kişilikle ilgili diğer yasal gelişmelere uymak için ve özellikle Standart Sözleşme Maddeleri’nin kullanımına ilişkin Bölüm 1, Madde 3 (yerel kanuna uygunluk) veya Ek'in diğer bölümlerinde değişiklik talep edebilirler. Standart Sözleşme Maddelerinin şartları, Avrupa Komisyonu açıkça onaylamadıkça (örn. Yeni uygun maddeler ve veri koruma standartları ile) güncellenemez veya değiştirilemez.
5.6 İşbu Ek’te yer alan "Maddeler" e herhangi bir atıf, aksi belirtilmedikçe, işbu Ek’in tüm hükümlerine atıfta bulunulması anlamına gelecektir.
5.7 Bölüm 2, Madde 9'da belirtilen yasa seçimi sözleşmenin tamamı için geçerlidir.
6. Taraflarca kişisel amaçlarla aktarılan ve işlenen kişisel veriler(veri denetleyicisinden veri denetleyicine aktarım)
6.1 Taraflar, belirli kişisel verilerin Veri Aktaran'dan Veri Alıcısına veya bunun tersi yönde aktarılacağını ve bu verilerin her bir Taraf aracılığıyla kendi amaçları doğrultusunda işlendiğini tam olarak bilirler. Bu tür kişisel verilerle ilgili olarak, işbu Ek’in diğer hükümlerini (işbu madde 6 hariç) etkilemez.
6.2 Veri Aktaran, Veri Alıcısı personeli ile ilgili kişisel verileri, güvenlik olayları veya Veri Alıcısı personeli tarafından sağlanan Hizmetlerle bağlantılı olarak, Veri Aktaran tarafından oluşturulan veya belirlenen diğer belge veya dosyalar da dahil olmak üzere Veri Alıcısı’na aktarabilir. Veri Alıcısı, bu tür kişisel verileri kendi amaçları doğrultusunda, özellikle Veri Alıcısı personeliyle olan mesleki ilişkilerinde, kalite kontrol, eğitim, veya iş amacıyla işleyebilir.
6.3. Veri Alıcısı, Veri Alıcısı personelinin adı ve iletişim bilgileri de dahil olmak üzere kişisel verileri Veri Aktaran'a iletebilir. veri aktaran bu tür kişisel verileri kendi amaçları doğrultusunda işleyebilir.
6.4 Her iki taraf, Bölüm 1'in 1. maddesi uyarınca diğer taraftan alınan bu tür kişisel verileri toplarken, işlerken ve kullanırken GVKY dahil olmak üzere geçerli veri koruma yasalarına uyacaktır. Özellikle, her iki Taraf da Bölüm 2'nin Ek 2'sinde belirtilen güvenlik önlemlerine benzer düzeyde koruma sağlayarak yeterli güvenlik önlemlerini alacaktır. Bu tür kişisel verilere erişim, bunları bilme ihtiyacıyla sınırlı olacaktır.
6.5 Her iki Taraf da bu tür kişisel verileri hedeflere ulaşıldıktan sonra mümkün olan en kısa sürede silmelidir.
Bölüm 2
KOMİSYON KARARI
5 Şubat 2010 Tarihli
Avrupa Parlamentosu ve Konsey'in 95/46/EC Direktifi uyarınca üçüncü taraf ülkelerde kurulan veri işlemcilerine kişisel verilerin aktarılmasına ilişkin standart sözleşme hükümleri
Madde 1
Tanımlar
Maddenin tanımları şu şekildedir:
a) 'kişisel veriler', 'özel veri kategorileri', 'işleme/işleme', 'denetleyici', 'işlemci', 'veri sahibi' ve 'denetim yetkisi' Avrupa Parlamentosu'nun 95/46/EC Direktifi ve 24 Ekim 1995 tarihli Konsey'in kişisel verilerin işlenmesi ve bu verilerin serbest dolaşımı ile ilgili olarak bireylerin korunması ile aynı anlama gelmektedir (1);
b) 'Veri Aktaran', kişisel verileri aktaran Veri denetleyicisidir;
c)'Veri Alıcısı', 95/46/EC sayılı Direktifin 25/46/EC maddesi kapsamında yeterli koruma sağlayan üçüncü bir ülkenin mekanizmasına tabi olmayan, aktarımdan sonra Veri Aktaran adına işlenmesi amaçlanan kişisel verileri kendi talimatları ve bu madde hükümleri çerçevesinde almayı kabul eden veri işlemcisidir; (d) 'Veri işleyici', Veri Alıcısı tarafından, Veri Alıcısı'nın herhangi bir veri işleyicisinden, veya Veri Alıcısı’nın talimatlarına uygun olarak aktarımdan sonra Veri Aktaran adına gerçekleştirilecek işleme faaliyetlerine münhasıran Veri Alıcısına ait kişisel verilerin başka herhangi bir Veri işleyicisi tarafından, işbu Maddelerde belirtilen koşullar altında ve veri işleme sözleşmesinin yazılı alt yüklenici hükümleri altında kullanılan Veri işlemcisi anlamına gelmektedir;
e) "geçerli veri koruma yasası", kişisel verilerin işlenmesine ilişkin mahremiyet hakkı dahil olmak üzere bireylerin temel hak ve özgürlüklerini koruyan ve Veri Aktaranın yerleşik olduğu Üye Devletteki bir denetleyiciye uygulanan mevzuat anlamına gelmektedir;
f) "güvenlikle ilgili teknik ve kurumsal önlemler", kişisel verileri kazara veya kanunsuz tahribata veya kazara kayba, değiştirilmesine, yetkisiz ifşaya veya erişime, özellikle de verilerin ağlar üzerinden iletilmesini ve diğer tüm yasa dışı işleme biçimlerine karşı koruma amaçlı önlemler anlamına gelmektedir.
Madde 2
Aktarımın detayları
Uygun olduğu durumlarda özel kişisel veri kategorileri de dahil olmak üzere aktarım ayrıntıları, bu maddelerin ayrılmaz bir parçasını oluşturan Ek 1'de belirtilmiştir.
Madde 3
Üçüncü taraf lehtar maddesi
1. Veri sahibi, Veri Aktaran'a karşı işbu Madde 4’ün (b) bendi, Madde 5’in (a) bendi ila (e) bendi ve (g) bendi ila (j) bendi, Madde 6’nın (1) ve (2) nci fıkrası, Madde 7, Madde 8’in (2)nci fıkrası ve 9 ila 12nci maddeleri üçüncü taraf lehtar olarak uygulayabilir
2. Veri sahibi, Veri Aktaran'ın fiziksel olarak ortadan kaybolması veya hukuki varlığının sona ermesi durumunda, Veri Aktaran'ın hak ve yükümlülüklerinin bu nedenle geri döndüğü halef kuruluşa tüm yasal yükümlülükleri sözleşmeyle veya kanun gereği devredilmedikçe, Veri Alıcısı’na karşı işbu Madde, Madde 5’in (a) ila (e) bendi ve (g) bendi, Madde 6, Madde 7, Madde 8’in (2)’nci fıkrası ve Madde 9 ila 12'yi uygulayabilecektir.
Veri sahibi, Veri Aktaran ve Veri Alıcısı’nın fiziksel olarak ortadan kaybolması durumunda Veri Aktaran'ın tüm yasal yükümlülüklerinin sözleşme yoluyla veya kanun gereği hakların yasal halefine devredilmediği sürece, hukuki varlığının sona ermesi veya ödeme aczine düşmesi durumunda Veri İşleyicisi’ne karşı işbu Madde, Madde 5’in (a) ila (e) bendi ve (g) bendi, Madde 6, Madde 7, Madde 8’in (2)’nci fıkrası ve Madde 9 ila 12'yi uygulayabilecektir. Veri işleyicisinin bu tür sorumluluğu, bu maddeler uyarınca kendi işleme faaliyetleriyle sınırlı olmalıdır .
4. Taraflar, isterse ve ulusal yasaların izin verdiği takdirde, bir dernek veya başka bir kuruluş tarafından temsil edilen veri sahibine itiraz etmez.
Madde 4
Veri Aktaranın Yükümlülükleri
Veri Aktaran aşağıdakileri kabul ve taahhüt eder:
a) kişisel verilerin gerçek aktarımı da dahil olmak üzere işleme, yürürlükteki veri koruma yasasının ilgili hükümlerine uygun olarak yürütülmüştür ve yürütülmektedir (ve varsa, Veri Aktaran'ın bulunduğu Üye Devletin yetkili makamlarına bildirilmiştir), söz konusu Devletin ilgili hükümlerini ihlal etmemektedir;
b) Kişisel veri işleme hizmetlerinin süresi boyunca, Veri Alıcısına, yalnızca Veri Aktaran adına ve geçerli veri koruma yasasına ve işbu maddeler uyarınca aktarılan kişisel verileri işleme talimatı vermiş olmalıdır;
c) Veri Alıcısı, Ek-2'de belirtilen teknik ve kurumsal güvenlik önlemleri ile ilgili olarak bu sözleşmeye yeterli önlemleri sağlayacaktır;
d) yürürlükteki veri koruma yasasının gerekliliklerinin değerlendirilmesinden sonra, güvenlik önlemleri kişisel verileri kazara veya kanunsuz tahribata veya kazara kayba, değiştirilmesine, yetkisiz ifşaya veya erişime, özellikle de verilerin ağlar üzerinden iletilmesine ve diğer tüm yasa dışı işleme biçimlerine karşı korumak ve korunan verilerin niteliği ile temsil edilen risklere uygun bir güvenlik düzeyi sağlamak için teknoloji düzeyi ve uygulama maliyetleri bakımından yeterlidir;
e) güvenlik önlemlerine uyulmasını sağlayacaklardır;
f) Aktarım özel veri kategorileri ile ilgili ise, veri sahibi, aktarımdan önce veya aktarımdan sonra mümkün olan en kısa sürede, verilerinin Direktif 95/46/EC kapsamında yeterli düzeyde koruma sunmayan üçüncü bir ülkeye aktarılabileceği konusunda bilgilendirilmiş olacak veya bilgilendirilecektir;
g) Veri Alıcısı'ndan veya herhangi bir Veri işleyiciden Madde 5 ‘in (b) bendi ve Madde 8’in (3)’üncü fıkrası uyarınca alınan her türlü bildirimi, aktarımını sürdürmeye veya askıya alınmasına karar vermesi halinde veri koruma denetleme kurumuna iletilecektir;
h) Talep etmeleri halinde, Ek 2 hariç, işbu Maddelerin bir kopyasını ve güvenlik tedbirlerinin özet açıklaması ile işbu Maddeler veya sözleşme ticari bilgiler içermediği sürece işbu Maddeler kapsamında imzalanan diğer taşeron sözleşmelerinin bir kopyasını veri sahiplerine sunacaklardır. Maddeler veya anlaşma ticari bilgiler içerir ve bu durumda bu tür bilgileri geri çekebilir;
i) Veri işleme faaliyetinin alt yükleniciye verilmesi durumunda, işleme faaliyeti kişisel verilerin ve veri sahibinin işbu Maddeler kapsamında Veri Alıcısı ile en az aynı düzeyde koruma sağlayan bir Veri işleyicisi tarafından Madde 11 uyarınca yürütülür; ve
j) Madde 4’ün (a) ila (i) fıkrası uyarınca uyulması sağlanacaktır
Madde 5
Veri Alıcısının Yükümlülükleri
Veri Alıcısı aşağıdakileri kabul ve taahhüt eder:
a)kişisel verileri sadece Veri Aktaran adına ve Veri Aktaran'ın talimatları ve bu maddeler uyarınca işleyecekleri herhangi bir nedenle uymaması halinde, Veri Aktaran'a mümkün olan en kısa sürede veri aktarımı hakkında bilgi vermeyi kabul ederler, bu durumda Veri Aktaran veri aktarımını askıya alabilir ve/veya sözleşmeyi feshedebilir;
b) Bunlar için geçerli olan yasanın, Veri Aktaran tarafından verilen talimatları ve sözleşme kapsamındaki yükümlülüklerini yerine getirmesini engellediğine inanmak için hiçbir neden yoktur ve bu yasa, Madde kapsamındaki garanti ve yükümlülükler üzerinde maddi olumsuz etki yaratabilecek bir değişikliğe tabi ise, veri aktarımını askıya alabilir ve/veya sözleşmeyi feshedebilir;
(c) aktarılan kişisel verileri işlemeden önce Ek 2'de belirtilen teknik ve kurumsal güvenlik önlemlerinin uygulanmış olması gerekmektedir;
d) Veri Aktaran'ı gecikmeksizin bilgilendireceklerdir:
i) bir polis soruşturmasının gizliliğini korumayı amaçlayan bir cezai yasak gibi, aksi belirtilmedikçe, bir kolluk kuvvetinden kişisel verilerin ifşa edilmesine yönelik bağlayıcı herhangi bir talep;
ii) herhangi bir tesadüfi veya yetkisiz erişim; ve
iii) kendisine yetki verilmedikçe ilgili kişilerden yanıt vermeden doğrudan alınan herhangi bir talep; yöneticiler
e) Aktarılan kişisel verilerin işlenmesine ilişkin olarak Veri Aktaran'dan gelen tüm soruşturmaları derhal ve doğru bir şekilde ele alacak ve aktarılan verilerin işlenmesine ilişkin olarak denetim makamının görüşü doğrultusunda hareket edeceklerdir;
f) Veri Aktaran'ın talebi üzerine, veri işleme tesislerini, bu maddeler kapsamındaki işleme faaliyetlerinin, Veri Aktaran veya gerekli mesleki niteliklere sahip bağımsız üyelerden oluşan bir denetim organı tarafından, gizlilik yükümlülüğüne tabi olarak ve denetim makamının mutabakatıyla uygun olduğu durumlarda Veri Aktaran tarafından seçilen bir denetim organı tarafından denetlenmesi;
g) Eğer talep edilirse, bu Maddelerin bir kopyasını veya veri işleme sözleşmesinin mevcut alt yüklenicilerinin bir kopyasını, Maddeler veya sözleşme ticari bilgiler içermediği sürece, veri sahibinin Veri Aktaran'dan bir kopyasını alamadığı güvenlik önlemlerinin özet açıklamasıyla değiştirilecek Ek 2 hariç, bu tür bilgileri kaldırabilir;
h)Veri işlemenin gizli bir şekilde daha fazla sözleşmeye dahil edilmesi durumunda, Veri Aktaran'ı önceden bilgilendirmesini ve Veri Aktaran'ın yazılı onayını almasını sağlayacaktır;
i) Veri işleyicisi tarafından sağlanan işleme hizmetleri Madde 11'e uygun olacaktır;
j) Bu Maddeler kapsamında bu Maddelerle yapılan veri işleme anlaşmasının herhangi bir alt sözleşmesinin bir kopyasını derhal Veri Aktaran'a göndermektedirler.
Madde 6
Sorumluluk
1. Taraflar, Madde 3 veya Madde 11'de belirtilen yükümlülüklerin bir taraf veya bir Veri işleyicisi tarafından ihlali nedeniyle zarar gören herhangi bir veri sahibinin, uğradığı zarar için Veri Aktaran'dan tazminat alabileceğini kabul eder.
2.Bir veri sahibinin, Veri Alıcısı veya Veri işleyicisinin 3. veya 11. Madde kapsamındaki yükümlülüklerinden herhangi birine uymaması nedeniyle 1. paragrafta atıfta bulunulduğu üzere, Veri Aktaran, Veri Aktaran'ın fiziksel olarak ortadan kaybolduğu veya hukuki varlığının sona ermesinden dolayı Veri Aktaran'a karşı tazminat davası açması engellenirse,Veri Alıcısı, Veri Aktaran'ın tüm yasal yükümlülükleri sözleşme yoluyla veya kanun gereği, veri sahibinin haklarını uygulayabileceği halef varlığına devredilmedikçe, veri sahibinin Veri Aktaranmış gibi kendisine karşı şikayette bulunabileceğini kabul eder. Veri Alıcısı, kendi sorumluluğundan kaçınmak için bir Veri işleyicinin yükümlülüklerini ihlal etmesine güvenemez.
3. Veri Aktaran'ın fiziksel olarak ortadan kaybolması, hukuki varlığının sona ermesi veya iflas etmesi nedeniyle, veri sahibinin Veri Aktaran veya Veri Alıcısı'na karşı Madde 3 veya Madde 11 kapsamındaki yükümlülüklerini ihlal ettiği için 1 ve 2 numaralı paragraflarda belirtilen eylemin getirilmesi engellenmesi durumunda, Veri Aktaran, veri sahibinin kendi işleme faaliyetleriyle ilgili olarak kendi aleyhine şikayette bulunabileceğini kabul eder.
Veri işleyicisinin sorumluluğu, işbu maddeler uyarınca kendi işleme faaliyetleriyle sınırlı olmalıdır.
Madde 7
Arabuluculuk ve adli yargı
1. Veri Alıcısı, maddeler uyarınca, veri sahibinin üçüncü taraf lehtarın hakkını kendisine yöneltmesini ve/veya zararın tazminini talep etmesi halinde, veri sahibinin kararını kabul edeceğini taahhüt eder:
a) anlaşmazlığı bağımsız bir kişi veya uygun olduğu durumlarda denetim makamı aracılığıyla arabuluculuğa sunmak;
b) Anlaşmazlıkları Veri Aktaran'ın bulunduğu Üye Devlet mahkemelerine götürmek.
2. Taraflar, veri sahibi tarafından yapılan seçimin, ulusal veya uluslararası hukukun diğer hükümlerine uygun olarak tazminat almak için tabi olan verilerin usul ve esas hakkını etkilemeyeceği konusunda hemfikirdir.
Madde 8
Denetleyici makamlarla işbirliği
1. Veri Aktaran, mevcut sözleşmenin bir nüshasını, denetim makamının gerektirmesi durumunda veya bu tür bir saklama, geçerli veri koruma yasası tarafından sağlanmışsa, denetim makamına vermeyi kabul eder.
2. Taraflar, denetleme makamının Veri Aktaran’da ve herhangi bir Veri işleyicide kontrollerin, geçerli veri koruma yasası uyarınca Veri Aktaran'da yapılan kontrollerle aynı ölçüde ve aynı koşullar altında gerçekleştirebileceğini kabul eder.
3. Veri Alıcısı, Veri Aktaran’a Veri Alıcısı’nda veya herhangi bir Veri işleyicide 2. paragrafa uygun olarak doğrulamayı engelleyen Veri Alıcısı veya herhangi bir Veri işleyici ile ilgili mevzuatın varlığı hakkında mümkün olan en kısa süre içerisinde bilgi verecektir. Böyle bir durumda, Veri Aktaran Madde 5’in (b) bendinde belirtilen önlemleri alabilir.
Madde 9
Yürürlükteki yasa
Hükümler geçerlidir ve Veri Aktaran'ın bulunduğu Üye Devlet yasalarına tabidir.
Madde 10
Sözleşmenin değiştirilmesi
Taraflar, mevcut maddeleri değiştirmemeyi taahhüt eder. Taraflar, mevcut hükümlere aykırı olmamak kaydıyla, gerekli gördükleri diğer ticari maddeleri de eklemekte serbesttirler.
Madde 11
Müteakip alt sözleşme
1. Veri Alıcısı, Veri Aktaran’ın önceden yazılı izni olmaksızın bu maddeler uyarınca Veri Aktaran adına yürüttüğü işleme faaliyetlerinin hiçbirini alt sözleşme olarak sözleşmeye dahil etmez. Veri Aktaran, Veri Aktaran ile yazılı bir anlaşma yoluyla, veri işleyicisi ile yaptığı yazılı bir anlaşma ile işbu Maddeler uyarınca Veri Aktaran'a uygulanan yükümlülüklerle aynı yükümlülükleri yerine getirerek, işbu Maddeler kapsamındaki yükümlülüklerini yalnızca işbu Maddeler kapsamındaki yükümlülüklerini alt yüklenici olarak yüklenici olarak kabul eder. Veri işlemcisi bu yazılı anlaşma kapsamındaki veri koruma yükümlülüklerini yerine getiremiyor ise, Veri Alıcısı bu yükümlülüklerin yerine getirilmesinden veri Aktaran’a karşı tamamen sorumlu olacaktır.
2. Veri Aktaran ile Veri İşlemcisi arasındaki önceden yazılı anlaşma, Veri Aktaran'ın fiziksel olarak ortadan kaybolması veya hukuki varlığının sona ermesi durumunda, hak veyükümlülüklerinin bu nedenle geri döndüğü halef kuruluşa tüm yasal yükümlülükleri sözleşmeyle veya kanun gereği devredilmedikçe, Veri Sahibi’nin Madde 6’nın (1)’inci fıkrasında belirtilen zararlar için talepte bulunmasının engellendiği durumlar için Madde 3'te belirtilen üçüncü taraf lehtar maddesini de içerecektir. Veri işleyicisinin sorumluluğu, işbu maddeler uyarınca kendi işleme faaliyetleriyle sınırlı olmalıdır.
3. Birinci fıkrada belirtilen sözleşmenin veri işlemeye ilişkin alt sözleşmeye ilişkin veri koruma yönlerine ilişkin hükümler, Veri Aktaran'ın kurulduğu Üye Devlet yasalarına tabidir.
4. Veri aktaran, işbu Madde kapsamında imzalanan ve Veri Alıcısı tarafından yılda en az bir kez güncellenecek olan Madde 5’in (j) bendi uyarınca bildirilen veri işleme anlaşmalarının alt yüklenici listesini saklar. Bu liste, Veri Aktaran veri koruma denetleme kurumuna sunulacaktır.
Madde 12
Kişisel veri işleme hizmetlerinin sona ermesinden sonraki yükümlülükler
1. Taraflar, veri işleme hizmetlerinin tamamlanmasının ardından, Veri Aktaran ve Veri İşleyicisinin, Veri Aktaran'ın uygunluğunda, aktarılan tüm kişisel verileri ve kopyalarını Veri Aktaran'a iade edeceğini veya bu verilerin tümünü imha edeceğini, Veri Aktaran’a dayatılan mevzuat aktarılan kişisel verilerin tamamının veya bir kısmının geri dönmesini veya yok edilmesini engellemediği sürece, Veri Aktaran’ın ve veri işlemcisinin bu verilerin tümünün veya bir kısmının imha edileceğini kabul eder. Bu durumda, Veri Aktaran aktarılan kişisel verilerin gizliliğini sağlayacağını ve artık verileri aktif olarak işlemeyeceğini taahhüt eder.
2. Veri Aktaran ve Veri işleyicisi, Veri Aktaran ve/veya denetim makamı tarafından talep edilmesi halinde, veri işleme araçlarını paragraf 1'de belirtilen önlemlerin doğrulanmasına tabi olacaklarından emin olacaktır.
Ek 1.1- Bölüm 2
Aktarımın ayrıntıları
Veri Aktaran
Veri Aktaran, anlaşmaya bağlı Sözleşmede tanımlanan Müşteri’dir.
Veri Alıcısı
Veri Alıcısı IQUALIF'tir ve verileri işlemek için, Veri Aktaran'a hizmet vermekle yükümlüdür
Veri Sahipleri
Aktarılan kişisel veriler aşağıdaki veri sahibi kategorilerini ilgilendirir:
☒ evrensel dizinde listelenen telefon aboneleri
☐ Şunlar dahil diğerleri:
Veri kategorileri
Aktarılan kişisel veriler aşağıdaki veri kategorilerini ilgilendirir:
Özellikle Veri Aktaran'ın veri sahiplerine ait kişisel veri kategorileri,
☒ Tam ad
☒ Posta adresi
☒ İletişim bilgileri (e-posta, telefon, IP adresi, vb.)
☒ Telefon abonesi ile ilgili pazarlama faaliyetlerinin detayları
☒ Şehirlere göre anonim olarak belirlenen konut türü, gelir ve ortalama yaş da dahil olmak üzere diğerleri
Özel veri kategorileri (mevcut ise)
Aktarılan kişisel veriler aşağıdaki özel veri kategorilerini ilgilendirir:
☒ Özel veri kategorilerinin aktarılması öngörülmez
☐ Irk veya etnik köken
☐ Dini veya felsefi inançlar
☐ Sendika üyeliği
☐ Siyasi görüşler
☐ Genetik bilgiler
☐ Biyometrik bilgiler
☐ Cinsel yönelim veya cinsel yaşam hakkındaki bilgiler
☐ Sağlık verileri
İşleme faaliyetleri
Aktarılan kişisel veriler aşağıdaki temel işleme faaliyetlerine tabi olacaktır:
Veri Aktaran adına gerçekleştirilen işlemler, özellikle aşağıdaki konulara dayanmaktadır:
☒ Veri Aktaran tarafından sunulan ürün veya hizmetlerin sorumluluğunu almak
☒ Aranan kişinin isteyebileceği bir ürün veya hizmet teklifi
☒ Aranan kişilerden alınan emirler ve bu emirlerin daha fazla işlenmesi
☒ Anket ve Analizler
☒ Tele Pazarlama
☐ Şunlar dahil diğerleri::
Veri Aktaran, aşağıdaki hizmetleri sağlamak için veri sahiplerinin kişisel verilerini Veri Aktaran adına işler:
☒ Satış ve Pazarlama
☒ Belediye binaları ve siyasi partilerin veritabanlarının güncellenmesi de dahil olmak üzere diğerleri
IQUALIF temel olarak Veri Aktarıcıyı birleştirir, merkezileştirir ve hizmet sağlar. Adı geçen hizmet sağlayıcı tarafından sağlanan hizmetler, aşağıdaki yardımcı hizmetler etrafında yapılandırılabilir (uygun şekilde diğerleri arasında): (i) yukarıda açıklandığı gibi veri sahiplerinin kişisel verilerinin işlenmesi de dahil olmak üzere, hizmetlerin sağlanması ve desteklenmesi amacıyla kullanılan veri işleme merkezleriyle ilgili uygulamalar, araçlar, sistemler ve BT altyapısının sağlanması, (ii) bu tür uygulamalar, araçlar, sistemler ve BT altyapısı ile ilgili BT desteği, bakım ve diğer hizmetlerin sağlanması , bu tür uygulamalarda, araçlarda ve sistemlerde saklanan kişisel verilere potansiyel erişim ve (iii) veri koruma hizmetlerinin sağlanması, koruma izleme ve olay müdahale hizmetlerinin sağlanması da dahil olmak üzere, bu tür koruma hizmetleri sunarken kişisel verilere potansiyel erişim de dahil olmak üzere IQUALIF, yardımcı hizmetler de dahil olmak üzere hizmetleri sağlamak için aşağıda belirlenen veri işlemcileri ile çalışabilir.
IQUALIF, Veri Aktaran’a hizmet sağlanmasını desteklemek için IQUALIF'in yan kuruluşları olmayan harici ve üçüncü taraf hizmet sağlayıcıları görevlendirir. Veri Aktaran, bu tür harici üçüncü taraf hizmet sağlayıcılarını veri işlemeye atanan alt kuruluşlar olarak onaylar.
Veri işlemede yer alan bir alt kuruluş AB/AEA dışında bulunuyorsa, Avrupa Komisyonu'nun kararı uyarınca yeterli düzeyde veri korumasına sahip olmadığı kabul edilen bir ülkede, Veri Alıcısı GVKY ve Bölüm 1'in 3.4’üncü fıkrasının (iv) bendine uygun olarak yeterli düzeyde veri koruması elde etmek için adımlar atacaktır.
Ek 2, Bölüm 2
Teknik ve kurumsal koruyucu önlemler
Veri Alıcısı, risklere bağlı olarak bireylerin hak ve özgürlüklerine uygun bir güvenlik düzeyi sağlamak için Veri Aktaran tarafından onaylanan aşağıdaki teknik ve kurumsal koruma önlemlerini alacaktır. İlgili koruma düzeyini değerlendirirken, Veri Aktaran, özellikle kazara veya yasa dışı imha, değiştirme, yetkisiz ifşa etme veya aktarma, depolama suretiyle veya başka şekilde işlenen kişisel verilere erişim dahil olmak üzere işlemeyle ilgili tüm riskleri dikkate almıştır. Açıklama ile: Bu teknik ve kurumsal koruma önlemleri, veri aktaran tarafından sağlanan uygulamalar, araçlar, sistemler ve/veya BT altyapısı için geçerli değildir.
1 Genel teknik ve kurumsal koruma önlemleri |
1.1 Genel bilgi ve veri koruma stratejileri |
Genel verileri ve bilgi koruma stratejilerini izlemek için aşağıdaki adımlar takip edilmelidir: |
|
|
|
|
|
1.2 Bilgi koruma organizasyonu |
Veri ve bilgi koruma faaliyetlerini koordine etmek için aşağıdaki önlemler alınmalıdır: |
|
|
|
1.3 İşleme alanlarına erişim denetimi |
Kişisel veriler işlendiğinde, depolandığında veya iletildiğinde yetkisiz kişilerin veri işleme sistemlerine (özellikle yazılım ve donanım) erişmesini önlemek için aşağıdaki önlemler alınmalıdır: |
|
|
|
|
1.4 Veri işleme sistemlerine erişim kontrolü |
Veri işleme sistemlerine yetkisiz erişimi önlemek için aşağıdaki önlemler alınmalıdır: |
|
|
|
|
|
|
1.5 Veri işleme sistemlerinin belirli kullanım alanlarına erişim kontrolü |
Veri işleme sistemini kullanma hakkına sahip yetkili kişilerin, verilere yalnızca kendi sorumlulukları ve erişim yetkileri dahilindeki erişebilmeleri ve kişisel verilerin izinsiz olarak okunamamasını, kopyalanamaması, değiştirilememesi veya silinememesi için aşağıdaki önlemler alınmalıdır: |
|
|
|
|
|
|
|
1.6 Aktarım kontrolü |
Veri depolama cihazlarının iletimi veya taşınması sırasında (üstlenilen kişisel verilerin işlenmesine bağlı olarak) yetkisiz üçüncü şahıslar tarafından okunmasını, kopyalanmasını, değiştirilmesini veya silinmesini önlemek için aşağıdaki önlemler alınmalıdır): |
|
|
|
1.7 Veri giriş kontrolü |
Kişisel verilerin veri işleme sistemlerine girip girmediğini veya silinip silinmediğini ve kim tarafından silindiğini doğrulamanın ve belirlemenin mümkün olduğundan emin olmak için aşağıdaki önlemler alınmalıdır: |
|
|
1.8 İş kontrolü |
Kişisel verilerin yetkin olarak işlenmesi durumunda, bu verilerin Denetleyicinin talimatlarına uygun olarak işlenmesini sağlamak için aşağıdaki önlemler alınmalıdır: |
|
|
|
|
1.9 Diğer amaçlar için işleme dağılımı |
Başka amaçlarla toplanan verilerin ayrı olarak işlenebilmesi için aşağıdaki önlemler alınmalıdır: |
|
|
1.10 Takma Ad |
Kişisel verilerin takma adlandırılması ile ilgili aşağıdaki önlemler alınmalıdır:: |
|
|
1.11 Şifreleme |
Şifrelemeyi destekleyen uygulamalarda ve aktarımlarda kişisel verileri şifrelemek için aşağıdaki adımlar atılmalıdır:
|
|
|
1.12 Veri işleme sistemlerinin ve hizmetlerinin eksiksizliği |
Veri işleme sistemlerinin ve hizmetlerinin eksiksiz olmasını sağlamak için aşağıdaki önlemler alınmalıdır: |
|
|
|
1.13 Veri işleme sistemlerinin ve hizmetlerinin mevcudiyeti ve önemli veya teknik bir olay durumunda kişisel verilere erişimin ve verilerin yeniden kullanılma olasılığı |
Bir maddi veya teknik olay durumunda (özellikle kişisel verilerin kazara yok olma veya kayıp durumuna karşı korunmasını sağlayarak) veri işleme sistemlerinin kullanılabilirliğini sağlamak ve kişisel verilerin kullanılabilirliğini ve kişisel verilere erişimi hızlı bir şekilde geri yükleyebilmek için aşağıdaki önlemler alınmalıdır: |
|
|
|
|
|
|
|
1.14 Veri işleme sistemlerinin ve hizmetlerinin dayanıklılığı |
Veri işleme sistemlerinin ve hizmetlerinin dayanıklılığını sağlamak için aşağıdaki önlemler alınmalıdır: |
|
|
|
1.15 Veri işleme güvenliğini sağlamak için teknik ve kurumsal önlemlerin etkinliğini düzenli olarak test etme, ölçme ve değerlendirme prosedürü |
Veri işlemeyi korumak için teknik ve kurumsal önlemlerin etkinliğini düzenli olarak test etme, ölçme ve değerlendirme prosedürü. |
|
|
|
Bölüm 3
Tarafların imzası ve Veri Alıcıların listesi
Çevrim içi sipariş formunu doldurup genel kullanım koşullarını kabul eden kutuyu işaretleyerek doğruladığınızda, Müşteri ile IQUALIF arasındaki ilişkiyi düzenleyen sözleşme oluşturulur.
Ödemenin IQUALIF'e gönderilmesi, kabul edilen ve oluşturulan sözleşmeyi başlatmış olacaktır.
Not: Bu metin Fransızcadan çevirilmiştir. Hukuken bağlayıcı ve geçerli olan orjinal Fransızca hâline buradan ulaşabilirsiniz.