Veri İşleme Eki (DPA)
Yürürlük tarihi:
Bu Veri İşleme Eki ("DPA"), Kullanım Koşulları'na atıfla dahil edilmiştir ve her ücretli Müşteriyi otomatik olarak bağlar. Bu DPA, Jonot Oy'un (İşletme Kimliği 3620928-7, "Jonot", "Veri İşleyen") Müşteri ("Veri Sorumlusu") adına Son Kullanıcıların kişisel verilerini işlediği her durumda geçerlidir. Veri İşleyen ve Veri Sorumlusu rolleri GDPR Madde 28 uyarınca belirlenir. Ayrı bir imza gerekmez.
1. Roller ve kapsam
Veri Sorumlusu, işlemenin amaçlarını ve yöntemlerini belirler. Jonot, kişisel verileri yalnızca Veri Sorumlusu adına veri işleyen sıfatıyla işler. Bu DPA, GDPR'ın söz konusu işlemeye uygulandığı ölçüde geçerlidir. Polar (faturalandırma) tarafından gerçekleştirilen işleme, Polar'ın kendi veri sorumlusu sıfatıyla yürütülür ve bu DPA kapsamında değildir.
2. İşleme talimatları
Jonot, kişisel verileri yalnızca Veri Sorumlusu'nun belgelenmiş talimatları doğrultusunda işler — bu talimatlar işbu Koşulları, bu DPA'yı ve Müşteri'nin Hizmet'i kullanım şeklini kapsar — yasa gereği başka bir uygulama gerekmedikçe. Böyle bir durumda Jonot, yasanın yasaklamadığı sürece işlemeden önce bu gerekliliği Veri Sorumlusu'na bildirir. Jonot, bir talimatın veri koruma mevzuatını ihlal ettiğini düşünürse Veri Sorumlusu'nu bilgilendirir.
3. Konu, süre, nitelik ve amaç
İşlemenin konusu ve süresi, niteliği ve amacı ile kişisel veri ve veri sahibi kategorileri Ek 1'de açıklanmıştır. İşleme, Müşteri'nin aktif bir aboneliği bulunduğu süre boyunca ve Gizlilik Politikası'nda belirtilen saklama süreleri boyunca devam eder.
4. Gizlilik
Jonot, kişisel verileri işlemeye yetkili kişilerin gizlilik taahhüdünde bulunmasını veya uygun bir yasal gizlilik yükümlülüğüne tabi olmasını sağlar.
5. Güvenlik
Jonot, riske uygun bir güvenlik düzeyini sağlamak amacıyla GDPR Madde 32 uyarınca uygun teknik ve organizasyonel önlemleri uygular. Mevcut önlemler Ek 2'de açıklanmıştır.
6. Alt işleyenler
Veri Sorumlusu, alt işleyenlerin kullanımına yönelik genel bir yetki verir. Mevcut alt işleyenler Ek 3'te listelenmiştir. Jonot, bu DPA ile eşdeğer veri koruma yükümlülüklerini her alt işleyene uygular ve onların performansından sorumlu kalmaya devam eder. Jonot, alt işleyenlerdeki planlanan değişiklikleri Veri Sorumlusu'na bildirir ve Veri Sorumlusu'na itiraz etme fırsatı tanır.
7. Veri sahibi talepleri
Jonot, erişim, düzeltme, silme, kısıtlama, taşınabilirlik veya itiraz ile ilgili veri sahibi taleplerine yanıt verme konusunda Veri Sorumlusu'na uygun teknik ve organizasyonel önlemler aracılığıyla yardımcı olur. Jonot böyle bir talebi doğrudan alırsa, bunu Veri Sorumlusu'na iletir ve Veri Sorumlusu aksini talimat vermedikçe kendisi yanıt vermez.
8. Yardım ve veri ihlalleri
Jonot, GDPR Madde 32–36 kapsamındaki yükümlülükleri konusunda Veri Sorumlusu'na yardımcı olur. Veri Sorumlusu'nun verilerini etkileyen bir kişisel veri ihlalinden haberdar olduğunda Jonot, gereksiz gecikme olmaksızın Veri Sorumlusu'nu bilgilendirir ve makul ölçüde erişilebilir bilgileri sağlar.
9. Veri aktarımları
Jonot, kişisel verileri bir yeterlilik kararı veya AB Standart Sözleşme Hükümleri gibi uygun güvenceler olmaksızın AEA dışına aktarmaz. Uç ağ (edge) işleme, altyapı sağlayıcılarımız aracılığıyla küresel olarak gerçekleşebilir; bu tür aktarımlara ilişkin güvenceler Ek 3'te açıklanmıştır.
10. İade ve silme
Sözleşmenin sona ermesi üzerine Jonot, Kullanım Koşulları'nda açıklandığı şekilde kişisel verileri siler veya iade eder: 30 günlük bir dışa aktarma penceresi, canlı kayıtların silinmesi ve yasa gereği saklama gerekmedikçe yedeklerin 90 gün içinde rotasyondan kaldırılması.
11. Denetimler
Jonot, bu DPA'ya uyumu göstermek için gerekli bilgileri sunar ve denetimlere izin verir, bunlara katkıda bulunur. Jonot, bu yükümlülüğü dokümantasyon veya üçüncü taraf raporlarıyla yerine getirebilir. Yerinde denetimler makul bir ön bildirim ve gizlilik gerektirir ve bir ihlal şüphesi olmadıkça yılda en fazla bir kez gerçekleştirilir.
12. Sorumluluk ve değişiklikler
Bu DPA kapsamındaki sorumluluk, Kullanım Koşulları'ndaki sorumluluk sınırlamalarına tabidir. Jonot, yasal veya operasyonel değişiklikleri yansıtmak için bu DPA'yı güncelleyebilir; önemli değişiklikler Kullanım Koşulları'na uygun olarak bildirilir.
Ek 1 — İşlemenin tanımı
- Konu ve amaç: Veri Sorumlusu'na sanal sıra yönetimi hizmeti sağlamak.
- Nitelik: Son Kullanıcıların sıra verilerinin saklanması, görüntülenmesi ve gerçek zamanlı işlenmesi.
- Kişisel veri kategorileri: Son Kullanıcıların adları, telefon numaraları, sıra numarası geçmişi ve sıra numarası meta verileri; Personel Kullanıcıların hesap verileri.
- Veri sahibi kategorileri: Müşteri'nin sıralarına katılan Son Kullanıcılar ve Müşteri'nin Personel Kullanıcıları.
- Süre: aboneliğin süresi ve Gizlilik Politikası'nda belirtilen saklama süreleri.
Ek 2 — Güvenlik önlemleri
- Aktarım sırasında şifreleme (uç ağda HTTPS).
- Erişim kontrolü ve en az yetki ilkesi.
- Uç ağda hız sınırlama ve kimlik doğrulama.
- Yedekleme ve rotasyondan kaldırma.
- Erişim ve olay günlüğü tutma.
Ek 3 — Alt işleyenler
- Cloudflare: barındırma, veritabanı (D1), Durable Objects ve uç ağ.
- E-posta sağlayıcısı: işlemsel e-postalar (örneğin onaylar).
- Polar: faturalandırma; kendi veri sorumlusu sıfatıyla hareket eder (bu DPA kapsamında bir alt işleyen değildir).
Sorular: info@jonot.io.