Sade dille
- Bağladığınız kaynaklar kişisel veri içerdiğinde, kuruluşunuz veri sorumlusudur ve biz veri işleyeniz.
- Yalnızca sizin talimatlarınız doğrultusunda, yalnızca onayınızın açığa çıkardığı meta verileri ve izinleri işleriz ve kaynaklarınızdaki erişimi yalnızca Otomatik düzeltme özelliğini etkinleştirmeniz halinde değiştiririz.
- Beş alt işleyici; yeni bir tane eklemeden önce önceden bildirim yapılır. İhlalin farkına varılmasından itibaren 48 saat içinde ihlal bildirimi.
- AB Standart Sözleşme Maddeleri uluslararası aktarımları kapsar.
- Fesih anında her şeyi dışa aktarabilirsiniz, ardından bunu sileriz.
1. Taraflar, kapsam ve roller
Bu Veri İşleme Sözleşmesi ("DPA"), Enterprise.Systems ("Veri İşleyen") ile müşteri kuruluşu ("Veri Sorumlusu") arasındaki Hizmet Koşulları'nın bir parçasını oluşturur. Platformda işlenen Müşteri Kaynak Verileri, GDPR veya benzeri yasalar anlamında kişisel veri içerdiği her durumda uygulanır. Kişisel veri işlemeye ilişkin bir çelişki olması durumunda, bu DPA, Koşullar'a göre önceliklidir.
2. Tanımlar
"GDPR", (AB) 2016/679 sayılı Tüzük anlamına gelir. "Kişisel veri", "işleme", "veri sahibi", "veri sorumlusu", "veri işleyen" ve "denetim makamı" GDPR'de verilen anlamları taşır. "Müşteri Kaynak Verileri" Hizmet Şartları'nda verilen anlamı taşır.
3. İşleme ayrıntıları
- Konu — Veri Sorumlusunun bağlı kaynaklarının güvenlik duruşu analizi.
- Süre — sözleşmenin süresi artı silme ek süresi.
- Niteliği ve amacı — Veri Sorumlusu tarafından onaylanan OAuth kapsamları aracılığıyla kaynakların, izinlerin ve aktörlerin yalnızca okunabilir sayımı; güvenlik kurallarına göre değerlendirme; bulguların, açıklamaların ve AI destekli özetlerin oluşturulması; ve yalnızca Veri Sorumlusunun Otomatik-düzeltmeyi etkinleştirdiği, bir politikayı devreye aldığı ve gerekli yazma kapsamlarını verdiği durumlarda, o politikanın yönlendirdiği şekilde bağlı kaynaktaki erişimin iptal edilmesi veya azaltılması.
- Kişisel veri kategorileri — Veri Sorumlusunun kullanıcılarının, iş birlikçilerinin ve hizmet/AI aktörlerinin kaynak meta verileri (adlar, tanımlayıcılar, paylaşım ayarları) ve aktör kimlikleri (adlar, e-posta adresleri, roller). Dosya içerikleri işlenmez; hiçbir özel kategori talep edilmez ve meta verilerde bulunan herhangi bir özel kategori tesadüfidir.
- Veri sahipleri — Veri Sorumlusunun çalışanları, iş birlikçileri ve bağlı kaynaklarda izinlere sahip harici taraflar.
4. Talimatlar üzerine işleme
Veri İşleyen, kişisel verileri yalnızca Veri Sorumlusunun belgelenmiş talimatları doğrultusunda işler — bu talimatlar Şartlar'dan, işbu DPA'dan ve Veri Sorumlusunun platform yapılandırmasından (hangi kaynakların bağlanacağı, hangi kapsamların onaylanacağı, Otomatik-düzeltmenin etkinleştirilip etkinleştirilmeyeceği ve hangi politikaların devreye alınacağı, saklama ayarları) oluşur — yasa gereği aksi gerekmedikçe; bu durumda Veri İşleyen, yasal olarak izin verildiği ölçüde işleme öncesinde Veri Sorumlusunu bilgilendirir. Veri İşleyen, kendi görüşüne göre bir talimatın veri koruma hukukunu ihlal etmesi halinde Veri Sorumlusunu bilgilendirecektir.
5. Gizlilik
Kişisel verileri işlemeye yetkili kişiler, sözleşmesel veya yasal gizlilik yükümlülükleriyle bağlıdır.
6. Güvenlik önlemleri (Madde 32)
Veri İşleyen, aşağıdakiler dahil olmak üzere uygun teknik ve organizasyonel önlemleri uygular ve sürdürür:
- Aktarım sırasında şifreleme (TLS 1.2+) ve saklanan kaynak kimlik bilgilerinin bekleme halinde şifrelenmesi (özel bir anahtar-şifreleme anahtarı ile AES-256-GCM).
- Bağlı kaynaklara en az ayrıcalıklı erişim, Veri Sorumlusu tarafından onaylanan kapsamlarla sınırlıdır: izleme için yalnızca okunabilir; yazma kapsamları yalnızca Veri Sorumlusunun Otomatik-düzeltme için verdiği durumlarda geçerlidir ve her zaman iptal edilebilir.
- Platform içinde role dayalı erişim kontrolü (sahip/yönetici/görüntüleyici) ve veri katmanında kiracı izolasyonu.
- Platform eylemlerine ilişkin yalnızca ekleme yapılabilen bir denetim günlüğü.
- Platform bağımlılıklarının güvenlik açığı yönetimi ve zamanında yamalanması.
7. Alt veri işleyenler
Veri Sorumlusu, Gizlilik Politikası'nda listelenen alt veri işleyenler (Anthropic, Resend, PayPal, RunPod ve Cloudflare) için genel yetki verir. Veri İşleyen, her alt veri işleyene işbu DPA'dan daha az koruyucu olmayan veri koruma yükümlülükleri getirir ve onların performansından tam olarak sorumlu kalır. Veri İşleyen, bir alt veri işleyeni eklemeden veya değiştirmeden önce Veri Sorumlusunu bilgilendirir; Veri Sorumlusu makul veri koruma gerekçeleriyle itiraz edebilir; bu durumda taraflar bir çözüm arayacak ve çözüm bulunamazsa Veri Sorumlusu etkilenen hizmeti feshedebilir ve önceden ödenmiş ücretlerin orantılı iadesini alabilir.
8. Veri sahibi haklarına yardım
İşlemenin niteliğini dikkate alarak, İşleyen, platformun self servis dışa aktarma ve silme araçları dahil olmak üzere, veri sahibi taleplerine yanıt verilmesinde Denetleyici'ye yardımcı olur ve doğrudan aldığı her talebi gereksiz gecikme olmaksızın Denetleyici'ye iletir.
9. Kişisel veri ihlali
İşleyen, Müşteri Kaynak Verilerini etkileyen bir kişisel veri ihlalinden haberdar olduktan sonra, gereksiz gecikme olmaksızın ve her halükârda 48 saat içinde Denetleyici'ye bildirimde bulunur; Denetleyici'nin GDPR Madde 33–34 kapsamındaki yükümlülükleri için makul olarak gerekli bilgileri sağlar ve iyileştirmede iş birliği yapar.
10. Uluslararası aktarımlar
Kişisel verilerin AEA, Birleşik Krallık veya İsviçre'den yeterlilik kararı bulunmayan ülkelere aktarımı, bu DPA'ya atıfla dahil edilen AB Standart Sözleşme Maddeleri (Modül 2: denetleyiciden işleyene) ile, uygulanabilir olduğu ölçüde Birleşik Krallık Eki ve İsviçre uyarlamaları çerçevesinde yönetilir. İsrail, bir AB yeterlilik kararından yararlanmaktadır.
11. Denetimler
İşleyen, güvenlik değerlendirmelerinin özetleri dahil olmak üzere bu DPA'ya uyumu göstermek için makul olarak gerekli bilgileri sağlar ve Denetleyici veya onun yetkilendirdiği denetçi tarafından, yılda birden fazla olmamak üzere, en az 30 gün önceden bildirimde bulunularak, mesai saatleri içinde, gizlilik altında ve denetim esaslı bir uyumsuzluk ortaya çıkarmadıkça Denetleyici'nin masrafıyla denetim yapılmasına izin verir.
12. İade ve silme
Fesih üzerine, Denetleyici, Müşteri Kaynak Verilerini ve bulguları 30 gün boyunca platform aracılığıyla dışa aktarabilir. Bunun ardından İşleyen, yasa gereği saklama zorunluluğu olmadıkça kişisel verileri 30 gün içinde siler ve talep üzerine silmeyi teyit eder. Saklanan kaynak kimlik bilgileri, bağlantının kesilmesi veya hesabın silinmesi üzerine derhal imha edilir.
13. Sorumluluk ve öncelik
Bu DPA kapsamındaki sorumluluk, veri koruma hukukunun izin verdiği ölçüde Hizmet Koşulları'ndaki sınırlamalara tabidir. Bu DPA, taraflar arasındaki önceki veri işleme koşullarının yerine geçer.
14. İletişim
Veri koruma iletişimi: [email protected].