Adres: Osman Yılmaz Mah. 649/1. Sk. No: 1/A Gebze / Kocaeli
Vergi Dairesi / No: Uluçınar V.D. / 4701084879
Ticaret Sicil No: 29723 (Gebze Ticaret Odası) · Mersis No: 0470108487900001
Telefon: 0262 606 07 56 · E-posta: info@idealcozumler.com · KEP: idealcozumler@hs01.kep.tr
İşbu Veri İşleyen Sözleşmesi (Data Processing Agreement - "DPA"), taraflar arasındaki hizmet ilişkisi kapsamında işlenen kişisel verilere ilişkin olarak 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") ve ilgili mevzuattan doğan yükümlülüklerin düzenlenmesi amacıyla akdedilmiştir. Bu sözleşmede hizmetten yararlanan Müşteri "Veri Sorumlusu", İdeal Çözümler Yazılım ve Bilişim Teknolojileri Ltd. Şti. ise "Veri İşleyen (Hizmet Sağlayıcı)" olarak anılır.
Madde 1. Taraflar ve Tanımlar
İşbu sözleşmenin tarafları, hizmet sözleşmesinde belirtilen Müşteri (Veri Sorumlusu) ile İdeal Çözümler Yazılım ve Bilişim Teknolojileri Ltd. Şti. (Veri İşleyen)'dir. Bu sözleşmede geçen kişisel veri, işleme, veri sorumlusu, veri işleyen, ilgili kişi ve açık rıza terimleri KVKK'da tanımlandığı anlamı taşır. "Alt işleyen", Veri İşleyen'in hizmetin ifası için görevlendirdiği üçüncü taraf veri işleyenleri ifade eder.
Madde 2. Sözleşmenin Konusu
Bu sözleşmenin konusu; Veri İşleyen'in, Veri Sorumlusu adına ve talimatları doğrultusunda gerçekleştireceği kişisel veri işleme faaliyetlerinin çerçevesini, tarafların hak ve yükümlülüklerini ve alınacak güvenlik tedbirlerini belirlemektir. Bu DPA, taraflar arasındaki hizmet sözleşmesinin ayrılmaz bir eki niteliğindedir.
Madde 3. İşlemenin Kapsamı, Amacı, Süresi ve Veri Kategorileri
İşlemenin konusu, niteliği, amacı, kapsamı; işlenecek kişisel veri kategorileri ile ilgili kişi grupları ve işleme süresi, hizmet sözleşmesi ve işbu DPA'nın eklerinde tanımlanır. Veri İşleyen, kişisel verileri yalnızca bu kapsam ve amaçlarla ve hizmetin gerektirdiği süre boyunca işler. İşleme süresi, hizmet ilişkisinin devamı ile sınırlıdır; süre sonunda 11. madde hükümleri uygulanır.
Madde 4. Veri İşleyenin Yalnızca Talimatla İşlemesi
Veri İşleyen, kişisel verileri yalnızca Veri Sorumlusu'nun yazılı talimatları doğrultusunda ve hizmetin ifası amacıyla işler. Veri İşleyen, mevzuattan kaynaklanan bir yükümlülük bulunmadıkça, verileri kendi amaçları için kullanamaz, kopyalayamaz veya üçüncü taraflara ifşa edemez. Bir talimatın mevzuata aykırı olduğu kanaatine varması hâlinde Veri İşleyen, durumu gecikmeksizin Veri Sorumlusu'na bildirir.
Madde 5. Teknik ve İdari Güvenlik Tedbirleri
Veri İşleyen, KVKK m.12 uyarınca, kişisel verilerin güvenliğini sağlamak için uygun teknik ve idari tedbirleri alır. Bu tedbirler asgari olarak aşağıdakileri kapsar:
- Aktarımda ve saklamada uygun yöntemlerle şifreleme,
- Rol bazlı erişim kontrolü ve yetkilendirme yönetimi,
- Erişim ve işlem log kayıtlarının tutulması ve izlenmesi,
- Düzenli yedekleme ve iş sürekliliği önlemleri,
- Güncel güvenlik yazılımları ve ağ güvenliği tedbirleri.
Madde 6. Gizlilik ve Personel
Veri İşleyen, kişisel verilere erişimi olan tüm çalışanlarının ve görevlilerinin gizlilik yükümlülüğü altında olmasını sağlar. Bu kişilere erişim, görevlerinin gerektirdiği ölçüyle sınırlı olarak verilir. Veri İşleyen, personeline kişisel verilerin korunması konusunda gerekli farkındalık ve eğitim faaliyetlerini yürütür.
Madde 7. Alt İşleyenler
Veri İşleyen, hizmetin ifası için alt işleyen görevlendirebilir. Bu durumda Veri İşleyen, alt işleyenleri Veri Sorumlusu'nu bilgilendirmek suretiyle belirler ve alt işleyenlerin işbu DPA'daki ile aynı düzeyde veri koruma yükümlülüklerine tabi olmasını sözleşmeyle güvence altına alır. Alt işleyenin yükümlülüklerini yerine getirmemesinden Veri Sorumlusu'na karşı Veri İşleyen sorumludur.
Madde 8. İlgili Kişi Taleplerinde Yardım
Veri İşleyen, ilgili kişilerin KVKK m.11 kapsamındaki taleplerini yerine getirebilmesi için Veri Sorumlusu'na makul teknik ve organizasyonel desteği sağlar. Veri İşleyen'e doğrudan ulaşan ilgili kişi talepleri, gecikmeksizin Veri Sorumlusu'na yönlendirilir ve Veri İşleyen, Veri Sorumlusu'nun talimatı olmaksızın bu talepleri kendisi yanıtlamaz.
Madde 9. Veri İhlali Bildirimi
Veri İşleyen, kişisel verilerin hukuka aykırı olarak işlenmesi, verilere yetkisiz erişilmesi veya benzeri bir güvenlik ihlalini öğrenmesi hâlinde, durumu gecikmeksizin ve her hâlükârda öğrenmesinden itibaren en geç 24 saat içinde Veri Sorumlusu'na bildirir. Bu süre, Veri Sorumlusu'nun Kişisel Verileri Koruma Kurulu'na karşı 72 saatlik bildirim yükümlülüğünü zamanında yerine getirebilmesi amacıyla kararlaştırılmıştır.
Bildirim; ihlalin niteliği ve gerçekleşme zamanı, etkilenen veri kategorileri ve yaklaşık ilgili kişi sayısı, muhtemel sonuçları ile alınan ve alınması önerilen önlemlere ilişkin bilgileri içerir. Tüm bilgiler ilk bildirimde mevcut değilse, eldeki bilgiler gecikmeksizin iletilir ve kalanlar tamamlandıkça tamamlayıcı bildirimlerle sunulur.
Veri İşleyen, ihlale ilişkin kayıtları (log, erişim izleri, müdahale adımları) muhafaza eder ve Veri Sorumlusu'nun mevzuattan doğan bildirim ile ilgili kişilere bilgilendirme yükümlülüklerini yerine getirmesine gerekli desteği sağlar.
Madde 10. Denetim ve Uyum
Veri İşleyen, işbu DPA'daki yükümlülüklere uyumunu tevsik edici bilgileri Veri Sorumlusu'nun talebi üzerine makul ölçüde sağlar. Veri Sorumlusu, önceden makul süreli bildirimde bulunmak ve Veri İşleyen'in faaliyetlerini aksatmamak kaydıyla, uyumu doğrulamak amacıyla denetim gerçekleştirebilir veya bağımsız denetim raporlarını talep edebilir.
Madde 11. Sözleşme Sonunda İade veya İmha
Hizmet ilişkisinin sona ermesi hâlinde Veri İşleyen, Veri Sorumlusu'nun tercihine göre, işlediği kişisel verileri Veri Sorumlusu'na iade eder veya güvenli şekilde siler/yok eder. Mevzuatta öngörülen bir saklama yükümlülüğünün bulunması hâlinde, ilgili veriler yalnızca bu yükümlülüğün gerektirdiği süre ve amaçla sınırlı olarak muhafaza edilir ve süre sonunda imha edilir.
Madde 12. Sorumluluk
Taraflar, işbu DPA ve KVKK kapsamındaki yükümlülüklerini ihlal etmeleri hâlinde, ilgili mevzuat çerçevesinde doğan zararlardan kendi kusurları oranında sorumludur. Veri İşleyen, Veri Sorumlusu'nun mevzuata uygun ve yazılı talimatlarına uygun hareket ettiği sürece, bu talimatlardan kaynaklanan sonuçlardan sorumlu tutulamaz.
Madde 13. Yürürlük
İşbu DPA, taraflar arasındaki hizmet sözleşmesiyle birlikte yürürlüğe girer ve hizmet ilişkisi devam ettiği sürece geçerliliğini korur. Bu sözleşme ile hizmet sözleşmesi arasında kişisel verilerin korunmasına ilişkin bir çelişki bulunması hâlinde, işbu DPA hükümleri öncelikle uygulanır. KVKK ve ilgili mevzuatta yapılacak değişiklikler, bu sözleşme hükümlerine kendiliğinden yansır.