Taraflar ve Kapsam
Bu Veri İşleme Sözleşmesi ("DPA"), geçerli bir hizmet sözleşmesi kapsamında statycs'in hizmetlerini kullanan müşteri ("Sorumlu") ile statycs GmbH, FN 613704g, Liechtensteinstrasse 59, 1090 Viyana, Avusturya ("İşleyen") arasında akdedilmiştir.
Bu DPA, statycs'in finansal planlama ve analiz için SaaS platformuyla bağlantılı olarak kişisel verilerin Sorumlu adına işlenmesini düzenler. Sorumlu, Şartlar ve Koşullar'ı kabul ettiğinde ya da başka şekilde statycs ile bir hizmet sözleşmesi akdettiğinde yürürlüğe girer ve statycs, Sorumlu adına kişisel verileri işlediği sürece yürürlükte kalır. Bu DPA ile diğer sözleşme hükümleri arasında bir çelişki olması durumunda, veri koruma konularına ilişkin olarak bu DPA öncelikli olur.
İşlemenin konusu. statycs'in finansal planlama ve analiz platformunu Sorumlu'ya sunması için gerekli olan kişisel verilerin işlenmesi.
İşlemenin süresi. Aşağıdaki §11 kapsamındaki her türlü kapatma ve silme dönemi dâhil olmak üzere, dayanak hizmet sözleşmesinin süresi boyunca.
İşlemenin Niteliği ve Amacı
statycs, Sorumlu'ya finansal planlama ve analiz platformunu sunmak için kişisel verileri işler. Bu DPA'da "müşteri içeriği", Sorumlu'nun platforma yüklediği veriler ile bunlardan üretilen raporlar, planlar ve diğer çıktılar anlamına gelir. İşleme; hizmeti sunmak için gerekli olduğu ölçüde, verilerin toplanmasını, depolanmasını, düzenlenmesini, yapılandırılmasını, geri alınmasını, danışılmasını, kullanılmasını ve silinmesini içerir.
İşleme yalnızca Sorumlu'nun belgelenmiş talimatları temelinde gerçekleştirilir. Bu talimatlar, toplu ve anonimleştirilmiş istatistikler ile sektör kıyaslamaları üretilmesini de kapsar; anonimleştirildikten sonra bu çıktı artık kişisel veri değildir ve bu DPA'nın kapsamı dışında kalır. statycs, AB veya Avusturya hukukunun gerektirdiği durumlar dışında, kararlaştırılan hizmeti sunmaktan başka herhangi bir amaçla kişisel verileri işlemez. Bu durumda statycs, hukukun bu tür bir bilgilendirmeyi yasaklamadığı sürece, işlemeden önce Sorumlu'yu yasal gereklilik hakkında bilgilendirir.
Veri Kategorileri ve Veri Sahipleri
Kişisel veri kategorileri. Aşağıdaki türde kişisel veriler işlenebilir: adlar, e-posta adresleri, telefon numaraları, unvanlar, şirket bağlılığı, IP adresleri, tarayıcı ve cihaz verileri ile Sorumlu'nun platforma girdiği diğer her türlü kişisel veri. Platforma yüklenen finansal veriler - muhasebe kayıtları, raporlar ve planlar gibi - Sorumlu'nun dâhil ettiği ölçüde kişisel veri içerebilir.
Veri sahibi kategorileri. Veri sahipleri; Sorumlu'nun çalışanlarını, yüklenicilerini, danışanlarını, tedarikçilerini, yatırımcılarını ve Sorumlu'nun platform aracılığıyla kişisel verilerini işlediği diğer her türlü gerçek kişiyi kapsayabilir.
Sorumlu'nun Yükümlülükleri
Sorumlu, GDPR kapsamında veri sorumlusudur ve kişisel veri işlemesinin hukuka uygunluğunu sağlamaktan - hem işlemenin kendisi hem de verilerin statycs'e aktarılması için geçerli bir hukuki dayanağa sahip olmak dâhil - tek başına sorumludur.
Sorumlu; statycs'e sağlanan kişisel verilerin doğruluğundan, kalitesinden ve hukuka uygunluğundan ve veri sahiplerini verilerinin işlenmesi hakkında bilgilendirmek dâhil olmak üzere tüm geçerli veri koruma yasalarına uyumdan sorumludur.
İşleyen'in Yükümlülükleri
statycs şunları taahhüt eder:
- Hukuken aksi gerekmedikçe, kişisel verileri yalnızca Sorumlu'nun belgelenmiş talimatları doğrultusunda işlemek
- Kişisel verileri işlemeye yetkili tüm kişilerin yazılı gizlilik yükümlülükleriyle bağlı olmasını sağlamak
- Riske uygun bir güvenlik düzeyi sağlamak için uygun teknik ve organizasyonel önlemleri hayata geçirmek
- GDPR'ın 15 ila 22. maddeleri kapsamındaki veri sahibi taleplerine yanıt vermede Sorumlu'ya yardımcı olmak
- İşlemenin niteliğini ve statycs'te bulunan bilgileri dikkate alarak, GDPR'ın 32 ila 34. maddelerine, veri koruma etki değerlendirmelerine ve denetim makamlarıyla ön istişarelere uyumda Sorumlu'ya yardımcı olmak
- Bir kişisel veri ihlalinden haberdar olduğunda Sorumlu'yu gereksiz gecikme olmaksızın bilgilendirmek
- Sorumlu'nun tercihine göre, saklama hukuken gerekmedikçe, hizmet sözleşmesinin sona ermesi üzerine tüm kişisel verileri silmek veya Sorumlu'ya iade etmek
- statycs'in görüşüne göre bir talimatın GDPR'ı veya diğer geçerli veri koruma hukukunu ihlal etmesi durumunda Sorumlu'yu derhal bilgilendirmek
statycs, GDPR'ın 28(3)(h) maddesi kapsamındaki denetim yükümlülüklerini; makul yazılı talep üzerine ve on iki ayda birden fazla olmamak üzere, güncel güvenlik özetini, alt işleyen listesini ve Sorumlu'nun makul anketine yazılı yanıtlarını sağlayarak yerine getirir. Ayrıca Sorumlu - veya bir gizlilik yükümlülüğü altında görevlendirdiği bağımsız bir denetçi - yirmi dört ayda birden fazla olmamak üzere ya da bir denetim makamının görevlendirmesinin veya bir ihlale dair gerekçeli bir şüphenin ardından herhangi bir zamanda yerinde denetim yapabilir. Yerinde denetimler; Sorumlu'nun masrafıyla, otuz gün önceden yazılı bildirimde bulunularak, çalışma saatleri içinde ve kapsamı, zamanlaması ve gizliliği önceden yazılı olarak kararlaştırılarak gerçekleştirilir.
Alt İşleyenler
statycs, hizmeti sunarken aşağıdaki sağlayıcıları görevlendirir. Hetzner, Cloudflare ve Hanko, kişisel verileri Sorumlu adına işler ve GDPR'ın 28. maddesi bakımından alt işleyendir. PostHog ve Stripe şeffaflık amacıyla listelenmiştir; rolleri kendi maddelerinde belirtilmiştir. Sorumlu, bu bölümde öngörülen koşullar saklı kalmak kaydıyla, GDPR'ın 28(2). maddesi anlamında, aşağıda listelenen alt işleyenleri görevlendirmesi ve bunlarda değişiklik yapması için statycs'e genel nitelikte yazılı izin verir.
- Hetzner (Hetzner Online GmbH, Almanya) - barındırma
- Cloudflare (Cloudflare, Inc., ABD) - app.statycs.com için içerik dağıtımı, TLS sonlandırma ve bot koruması
- Hanko (Hanko GmbH, Almanya) - kimlik doğrulama
- PostHog (PostHog Inc., ABD; Almanya'da barındırılan PostHog Cloud EU) - ürün analitiği. statycs, kendi ürün analitiğinin amaçlarını belirler ve bu faaliyet bakımından veri sorumlusudur; dolayısıyla PostHog bu faaliyette Sorumlu'nun alt işleyeni olarak değil, statycs'in kendi işleyeni olarak hareket eder
- Stripe (Stripe Payments Europe Ltd., İrlanda; Stripe, LLC, ABD) - ödeme işleme ve abonelik faturalandırması. Stripe, ödemeleri gerçekleştirmek ve kendi mevzuat yükümlülüklerini yerine getirmek bakımından bağımsız bir veri sorumlusu sıfatıyla hareket eder ve burada Sorumlu'nun alt işleyeni olarak değil, şeffaflık amacıyla anılmaktadır
statycs, tüm alt işleyenlerin eşdeğer veri koruma yükümlülükleri getiren yazılı sözleşmelerle bağlı olmasını sağlar. Alt işleyenlere ilişkin her türlü amaçlanan değişiklik, en az otuz gün önceden Sorumlu'ya bildirilir. Sorumlu, bildirimden itibaren on dört gün içinde makul gerekçelerle yeni bir alt işleyene itiraz edebilir. İtiraz çözülemezse, Sorumlu sözleşmeyi alt işleyen değişikliğinin yürürlüğe gireceği tarihte sona erdirebilir ve statycs, önceden ödenmiş ücretleri dönemin kullanılmayan kısmı için oransal olarak iade eder.
Uluslararası Veri Aktarımları
Müşteri içeriği - platforma yüklenen finansal veriler, raporlar ve planlar - yedekleri de dâhil olmak üzere yalnızca Avrupa Birliği içindeki sunucularda saklanır. Barındırma Hetzner (Almanya), kimlik doğrulama ise Hanko (Almanya) üzerinden sağlanır. Ürün analitiği, kullanım olaylarını alan ancak hiçbir zaman müşteri içeriği almayan PostHog Cloud EU (Almanya) üzerinde çalışır.
Bunun dışında kalan üç husus vardır. Ödeme ve faturalandırma verileri, Amerika Birleşik Devletleri'nde altyapı bulunduran Stripe tarafından işlenir. Cloudflare, app.statycs.com için TLS sonlandırması yapar; bu nedenle trafik iletim sırasında Avrupa Birliği dışındaki konumlardan geçebilir, ancak müşteri içeriği orada saklanmaz. Ayrıca Cloudflare ve PostHog dâhil olmak üzere birkaç sağlayıcı, Amerika Birleşik Devletleri'nde kurulu ana şirketlerin kontrolündedir; bu nedenle sunucular Avrupa'da olsa dahi Avrupa Ekonomik Alanı (AEA) dışından destek veya yönetimsel erişim mümkün olmaya devam eder. statycs, her üçünü de GDPR'ın V. Bölümü anlamında aktarım olarak değerlendirir.
Bu aktarımlar için statycs; Avrupa Komisyonu tarafından kabul edilen AB Standart Sözleşme Maddeleri'ne - gerektiğinde ek teknik ve organizasyonel önlemlerle tamamlanmak üzere - ve alıcının sertifikalı olması hâlinde Avrupa Komisyonu'nun EU-US Data Privacy Framework (AB-ABD Veri Gizliliği Çerçevesi) hakkındaki 10 Temmuz 2023 tarihli yeterlilik kararına dayanır. statycs, alıcı ülkelerin hukuki çerçevesini düzenli aralıklarla yeniden değerlendirir; bu değerlendirme, dayandığı yeterlilik kararlarının yürürlükte olup olmadığının incelenmesini de kapsar. Güvencelerin bir kopyası, talep üzerine [email protected] adresinden edinilebilir.
Güvenlik Önlemleri
statycs, kişisel verileri korumak için aşağıdakiler dâhil uygun teknik ve organizasyonel önlemleri hayata geçirir:
- Aktarım sırasında (TLS) ve durağan halde veri şifreleme
- En az ayrıcalık ilkesine göre role dayalı erişim kontrolleri
- İç sistemler için çok faktörlü kimlik doğrulama
- Zaman zaman üçüncü taraf testleri dâhil olmak üzere, işlemenin niteliğine ve ölçeğine uygun periyodik güvenlik incelemeleri
- Otomatik veri yedekleme ve olağanüstü durum kurtarma prosedürleri
- Kişisel verilere erişimin günlüğe kaydedilmesi ve izlenmesi
- Çalışanlar için güvenlik farkındalığı eğitimi
Teknik ve organizasyonel önlemlerin güncel bir açıklaması, talep üzerine [email protected] adresinden edinilebilir.
Veri İhlali Bildirimi
statycs, herhangi bir kişisel veri ihlalinden haberdar olduğunda Sorumlu'yu gereksiz gecikme olmaksızın bilgilendirir. GDPR'ın 33(2). maddesi, işleyenin veri sorumlusuna yapacağı bildirim bakımından bir risk eşiği öngörmez; statycs de böyle bir eşik uygulamaz.
Bildirim, bilindiği ölçüde şunları içerir: ihlalin niteliği, etkilenen veri sahiplerinin kategorileri ve yaklaşık sayısı, olası sonuçlar, ihlali ele almak ve etkilerini hafifletmek için alınan veya önerilen önlemler ile Sorumlu'nun daha fazla bilgi edinebileceği bir iletişim noktası ([email protected]).
statycs, Sorumlu ile iş birliği yapacak ve ihlalin araştırılması, kontrol altına alınması ve düzeltilmesine yardımcı olmak için makul adımlar atacaktır.
Sorumluluk
Bu DPA kapsamındaki veri işlemeye ilişkin sorumluluk, dayanak hizmet sözleşmesinin Şartlar ve Koşulları ile düzenlenir. Bu DPA'daki hiçbir hüküm, taraflar arasında kararlaştırılan sorumluluk hükümlerini değiştirmez veya genişletmez.
Her taraf, GDPR'ın 82. maddesine uygun olarak, GDPR'ı ihlal eden işlemenin neden olduğu zararlardan sorumludur. statycs yalnızca GDPR kapsamında özellikle işleyenlere yönelik yükümlülüklere ya da Sorumlu'nun hukuka uygun talimatlarına uymayan işlemenin neden olduğu zarardan sorumludur.
Fesih ve Veri Silme
Bu DPA, Sorumlu ile statycs arasındaki dayanak hizmet sözleşmesinin sona ermesi üzerine otomatik olarak sona erer; ancak statycs'in Sorumlu adına hâlâ elinde bulundurduğu her türlü kişisel veri bakımından, bu veriler bu bölüme uygun olarak iade edilene veya silinene kadar yürürlükte kalır.
Fesih üzerine, Sorumlu adına işlenen kişisel veriler 30 gün boyunca saklanır. Bu süre içinde Sorumlu, statycs'in verileri yapılandırılmış, yaygın olarak kullanılan ve makinece okunabilir bir biçimde iade etmesini mi yoksa silmesini mi tercih ettiğini belirleyebilir. Bir tercihte bulunulmaması hâlinde statycs verileri siler: 30 günün sonunda canlı sistemlerden ve bir sonraki yedekleme döngüsü içinde şifreli yedeklerden. statycs, kişisel verileri bu sürenin ötesinde yalnızca AB veya Avusturya hukukunun gerektirdiği durumlarda saklayabilir ve Sorumlu'yu böyle bir gereklilik hakkında bilgilendirir.
Bu DPA, Avusturya hukukuna tabidir. Münhasır yetkili yargı yeri Viyana'daki yetkili mahkemedir.
Bu DPA birden çok dilde yayımlanmaktadır. İngilizce sürüm bağlayıcı sürümdür ve taraflar arasındaki sözleşmeyi düzenler. Diğer tüm dil sürümleri yalnızca kolaylık amacıyla sunulmuştur; herhangi bir çelişki durumunda İngilizce sürüm geçerlidir.