10110010011101001011001101101110101018200.devFrom Enterprise.Systems
Tüm hukuki belgeler

Veri İşleme Sözleşmesi

Yürürlük tarihi: 2026-06-12

Bu, kolaylık sağlamak amacıyla yapılmış bir çeviridir. Bu belgenin İngilizce sürümü yetkili ve yasal olarak bağlayıcı metindir; herhangi bir tutarsızlık durumunda İngilizce sürüm geçerlidir.

Sade bir dille

  • Bağlı kaynaklarınız kişisel veri içerdiğinde, kuruluşunuz veri sorumlusu ve biz veri işleyiciyiz.
  • Yalnızca sizin talimatlarınız doğrultusunda, yalnızca OAuth onayınızın açığa çıkardığı meta veriler ve izinler dahilinde işleme yaparız.
  • Beş alt işleyici; yeni bir tane eklemeden önce önceden bildirim yapılır. İhlal bildirimi, farkına varılmasından itibaren 48 saat içinde.
  • AB Standart Sözleşme Maddeleri uluslararası aktarımları kapsar.
  • Fesih anında her şeyi dışa aktarabilirsiniz, ardından bunları sileriz.

1. Taraflar, kapsam ve roller

Bu Veri İşleme Sözleşmesi ("DPA"), Enterprise.Systems ("Veri İşleyici") ile müşteri kuruluş ("Veri Sorumlusu") arasındaki Hizmet Şartları'nın bir parçasını oluşturur. Platformda işlenen Müşteri Kaynak Verisi, GDPR veya benzer yasalar anlamında kişisel veri içerdiğinde uygulanır. Kişisel veri işlemeye ilişkin bir çelişki olması halinde, bu DPA, Şartlar'a göre öncelikli olarak geçerlidir.

2. Tanımlar

"GDPR", (AB) 2016/679 sayılı Tüzük anlamına gelir. "Kişisel veri", "işleme", "veri sahibi", "veri sorumlusu", "veri işleyici" ve "denetim makamı", GDPR'de verilen anlamları taşır. "Müşteri Kaynak Verisi", Hizmet Şartları'nda verilen anlamı taşır.

3. İşlemenin ayrıntıları

  • Konu — Veri Sorumlusu'nun bağlı kaynaklarının güvenlik duruşu analizi.
  • Süre — sözleşmenin süresi artı silme ek süresi.
  • Niteliği ve amacı — Veri Sorumlusu'nca onaylanmış OAuth kapsamları aracılığıyla kaynakların, izinlerin ve aktörlerin salt okunur şekilde sayımı; güvenlik kurallarına göre değerlendirme; AI destekli analiz dahil olmak üzere bulguların ve açıklamaların üretilmesi.
  • Kişisel veri kategorileri — Veri Sorumlusu'nun kullanıcılarına, iş birlikçilerine ve hizmet/AI aracılarına ait kaynak meta verileri (adlar, tanımlayıcılar, paylaşım ayarları) ve aktör kimlikleri (adlar, e-posta adresleri, roller). Dosya içeriği yoktur; özel kategoriler talep edilmez ve meta verilerde mevcut olanlar tesadüfidir.
  • Veri sahipleri — bağlı kaynaklarda izinlere sahip olan Veri Sorumlusu'nun çalışanları, iş birlikçileri ve dış taraflar.

4. Talimatlar doğrultusunda işleme

İşleyen, kişisel verileri yalnızca Veri Sorumlusu'nun belgelenmiş talimatları doğrultusunda işler — bu talimatlar Koşullar'dan, işbu DPA'dan ve Veri Sorumlusu'nun platformu yapılandırmasından (hangi kaynakların bağlanacağı, hangi kapsamların onaylanacağı, saklama ayarları) oluşur — meğer ki yasa gereği zorunlu olsun; bu durumda İşleyen, yasal olarak izin verildiği ölçüde işleme öncesinde Veri Sorumlusu'nu bilgilendirir. İşleyen, kendi görüşüne göre bir talimatın veri koruma hukukunu ihlal etmesi halinde Veri Sorumlusu'nu bilgilendirir.

5. Gizlilik

Kişisel verileri işlemeye yetkili kişiler, sözleşmesel veya yasal gizlilik yükümlülükleriyle bağlıdır.

6. Güvenlik tedbirleri (Madde 32)

İşleyen, aşağıdakiler dahil olmak üzere uygun teknik ve organizasyonel tedbirleri uygular ve sürdürür:

  • İletim sırasında şifreleme (TLS 1.2+) ve saklanan kaynak kimlik bilgilerinin durağan halde şifrelenmesi (özel bir anahtar şifreleme anahtarı ile AES-256-GCM).
  • Bağlı kaynaklara salt okunur, en az ayrıcalık ilkesiyle erişim; Veri Sorumlusu tarafından onaylanan OAuth kapsamlarıyla sınırlıdır.
  • Platform içinde role dayalı erişim kontrolü (sahip/yönetici/görüntüleyen) ve veri katmanında kiracı izolasyonu.
  • Platform işlemlerine ilişkin yalnızca ekleme yapılabilen bir denetim günlüğü.
  • Zafiyet yönetimi ve platform bağımlılıklarının zamanında yamalanması.

7. Alt İşleyenler

Veri Sorumlusu, Gizlilik Politikası'nda listelenen alt işleyiciler (Anthropic, Cloudflare, RunPod, PayPal ve e-posta özellikleri etkinleştirildiğinde Resend) için genel yetkilendirme verir. Veri İşleyen, her bir alt işleyiciye bu DPA'dan daha az koruyucu olmayan veri koruma yükümlülükleri yükler ve onların ifasından tam olarak sorumlu kalmaya devam eder. Veri İşleyen, bir alt işleyici eklemeden veya değiştirmeden önce en az 14 gün önceden bildirimde bulunur; Veri Sorumlusu makul veri koruma gerekçeleriyle itiraz edebilir; bu durumda taraflar bir çözüm arayacak ve bir çözüm bulunamazsa Veri Sorumlusu etkilenen hizmeti feshedebilir ve önceden ödenen ücretlerin oranlı iadesini alabilir.

8. Veri sahibi haklarına ilişkin yardım

İşleyen, işlemenin niteliğini dikkate alarak, platformun self-servis dışa aktarma ve silme araçları dahil olmak üzere, veri sahibi taleplerine yanıt verilmesinde Veri Sorumlusu'na yardımcı olur ve doğrudan kendisine ulaşan herhangi bir talebi gereksiz gecikme olmaksızın Veri Sorumlusu'na iletir.

9. Kişisel veri ihlali

İşleyen, Müşteri Kaynak Verilerini etkileyen bir kişisel veri ihlalinden haberdar olduktan sonra gereksiz gecikme olmaksızın ve her halükarda 48 saat içinde Veri Sorumlusu'nu bilgilendirir, Veri Sorumlusu'nun GDPR Madde 33–34 kapsamındaki yükümlülükleri için makul olarak gerekli bilgileri sağlar ve giderim çalışmalarında iş birliği yapar.

10. Uluslararası aktarımlar

Kişisel verilerin AEA, Birleşik Krallık veya İsviçre'den yeterlilik kararı bulunmayan ülkelere aktarılması, işbu DPA'ya atıfla dahil edilen AB Standart Sözleşme Maddeleri (Modül 2: veri sorumlusundan işleyene) ile, geçerli olduğu ölçüde UK Eki ve İsviçre uyarlamaları ile birlikte yönetilir. İsrail, bir AB yeterlilik kararından yararlanır.

11. Denetimler

İşleyen, güvenlik değerlendirmelerinin özetleri dahil olmak üzere, işbu DPA'ya uyumu göstermek için makul olarak gerekli bilgileri kullanıma sunar ve Veri Sorumlusu'nun veya yetkilendirdiği denetçinin yılda en fazla bir kez, en az 30 gün önceden bildirimde bulunarak, mesai saatleri içinde, gizlilik koşulları altında ve denetim esaslı bir uyumsuzluğu ortaya çıkarmadıkça Veri Sorumlusu'nun masrafına olmak üzere denetim yapmasına izin verir.

12. İade ve silme

Fesih üzerine, Veri Sorumlusu, Müşteri Kaynak Verilerini ve bulguları platform aracılığıyla 30 gün boyunca dışa aktarabilir. Bundan sonra, yasa gereği saklama zorunlu olmadıkça, Veri İşleyen kişisel verileri 30 gün içinde siler ve talep üzerine silmeyi teyit eder. Saklanan kaynak kimlik bilgileri, bağlantının kesilmesi veya hesabın silinmesi üzerine derhal imha edilir.

13. Sorumluluk ve önceliklilik

Bu DPA kapsamındaki sorumluluk, veri koruma hukukunun izin verdiği ölçüde Hizmet Şartları'ndaki sınırlamalara tabidir. Bu DPA, taraflar arasındaki önceki herhangi bir veri işleme şartının yerine geçer.

14. İletişim

Veri koruma iletişimi: [email protected].