Standart sözleşme hükümleri

EUR-Lex’e göre resmi metin (CELEX 32021D0915), Kararın Ek’i. Seçilen seçenekler [Seçim: …] ile işaretlenmiştir, seçilmeyenler ise çizilmiştir; bunun dışında metinde herhangi bir değişiklik yapılmamıştır.

Bölüm I

Madde 1: Amaç ve Kapsam

a) Bu standart sözleşme hükümleri (bundan sonra “Hükümler” olarak anılacaktır), 27 Nisan 2016 tarihli ve (AB) 2016/679 sayılı Tüzüğün 28. maddesinin 3. ve 4. fıkralarına uyumu sağlamak amacıyla hazırlanmıştır. [Seçim: Seçenek 1]

b) Ek I’de listelenen veri sorumluları ve işleyiciler, (AB) (AB) 2016/679 sayılı Tüzüğün 28. maddesinin 3. ve 4. fıkralarına ve/veya (AB) 2018/1725 sayılı Tüzüğün 29. maddesinin 3. ve 4. fıkralarına uyumu sağlamak amacıyla bu hükümleri kabul etmişlerdir.

c) Bu hükümler, Ek II’de belirtilen kişisel verilerin işlenmesine uygulanır.

d) Ek I ila IV, bu hükümlerin ayrılmaz bir parçasıdır.

e) Bu hükümler, Veri Sorumlusunun (AB) 2016/679 sayılı Tüzük ve/veya (AB) 2018/1725 sayılı Tüzük uyarınca tabi olduğu yükümlülükleri etkilemeksizin geçerlidir.

f) Bu hükümler, tek başına, (AB) 2016/679 sayılı Tüzük ve/veya (AB) 2018/1725 sayılı Tüzüğün V. Bölümü uyarınca uluslararası veri aktarımlarıyla ilgili yükümlülüklerin yerine getirilmesini garanti etmez.

Hüküm 2: Hükümlerin Değiştirilemezliği

a) Taraflar, Eklerde belirtilen bilgileri tamamlamak veya güncellemek amacıyla yapılanlar hariç olmak üzere, bu hükümleri değiştirmemeyi taahhüt ederler.

b) Bu durum, tarafların bu maddelerde belirtilen standart sözleşme maddelerini daha kapsamlı bir sözleşmeye dahil etmelerini ve bu maddelerle doğrudan veya dolaylı olarak çelişmemesi veya ilgili kişilerin temel hak ve özgürlüklerini kısıtlamaması koşuluyla, başka maddeler veya ek garantiler eklemelerini engellemez.

Madde 3: Yorumlama

a) Bu hükümlerde (AB) 2016/679 sayılı Tüzük veya (AB) 2018/1725 sayılı Tüzükte tanımlanan terimler kullanıldığında, bu terimler ilgili Tüzükte olduğu gibi aynı anlama gelir.

b) Bu hükümler, (AB) 2016/679 sayılı Tüzük veya (AB) 2018/1725 sayılı Tüzük hükümleri ışığında yorumlanmalıdır.

c) Bu hükümler, (AB) (AB) 2016/679 veya (AB) 2018/1725 sayılı Tüzükte öngörülen hak ve yükümlülüklere aykırı olacak veya ilgili kişilerin temel hak ve özgürlüklerini kısıtlayacak şekilde yorumlanamaz.

Hüküm 4: Öncelik

Bu hükümler ile taraflar arasında mevcut olan veya daha sonra akdedilecek ya da imzalanacak ilgili anlaşmaların hükümleri arasında bir çelişki olması durumunda, bu hükümler öncelikli olacaktır.

Hüküm 5 - isteğe bağlı: Bağlantı hükmü

[Seçim: kararlaştırılmadı]

Bölüm II: Tarafların Yükümlülükleri

Madde 6: İşlemenin Tanımı

İşlemefaaliyetlerinin ayrıntıları, özellikle kişisel veri kategorileri ve kişisel verilerin veri sorumlusu adına işlenme amaçları, Ek II’de belirtilmiştir.

Madde 7: Tarafların Yükümlülükleri

7.1. Talimatlar

a) İşlemci, kişisel verileri yalnızca sorumlu tarafın belgelenmiş talimatı doğrultusunda işler; ancak, Birlik hukuku veya tabi olduğu bir üye devletin hukuku uyarınca işleme yükümlülüğü bulunuyorsa bu durum istisnadır. Böyle bir durumda, işleyici, ilgili hukukun önemli bir kamu yararı nedeniyle bunu yasaklamadığı sürece, işleme başlamadan önce bu yasal gereklilikleri sorumlu tarafa bildirir. Sorumlu taraf, kişisel verilerin işlendiği süre boyunca ilave talimatlar verebilir. Bu talimatlar her zaman belgelenmelidir.

b) İşlemci, sorumlu tarafından verilen talimatların (AB) 2016/679 sayılı Tüzüğe, (AB) 2018/1725 sayılı Tüzük’e veya Birlik ya da üye devletlerin geçerli veri koruma hükümlerine aykırı olduğunu düşünürse, veri sorumlusunu derhal bilgilendirir.

7.2. Amaç Sınırlaması

Veri işleyen, veri sorumlusundan başka talimat almadığı sürece, kişisel verileri yalnızca Ek II’de belirtilen belirli amaç(lar) için işler.

7.3. Kişisel Verilerin İşlenme Süresi

Veriler, işleyen tarafından yalnızca Ek II’de belirtilen süre boyunca işlenir.

7.4. İşlemenin Güvenliği

a) İşleyen, kişisel verilerin güvenliğini sağlamak için en azından Ek III’te belirtilen teknik ve organizasyonel önlemleri alır. Bu, verilerin, kasıtsız veya hukuka aykırı olsun, verilerin imha edilmesine, kaybolmasına, değiştirilmesine veya yetkisiz ifşasına ya da verilere yetkisiz erişime yol açan bir güvenlik ihlalinden korunmasını içerir (bundan sonra “Kişisel Verilerin Korunmasında İhlal” olarak anılacaktır). Taraflar, uygun koruma düzeyini değerlendirirken, teknolojinin mevcut durumunu, uygulama maliyetlerini, işleme türünü, kapsamını, koşullarını ve amaçlarını ile ilgili kişiler için ortaya çıkan riskleri gerektiği gibi dikkate alırlar.

b) İşlemci, personelinin işleme konusu kişisel verilere erişimini, sözleşmenin yürütülmesi, yönetimi ve denetlenmesi için kesinlikle gerekli olduğu ölçüde sınırlar. İşlemci, alınan kişisel verilerin işlenmesine yetkili kişilerin gizlilik taahhüdünde bulunmuş olmalarını veya uygun bir yasal gizlilik yükümlülüğüne tabi olmalarını garanti eder.

7.5. Hassas Veriler

İşleme, ırksal veya etnik kökeni, siyasi görüşleri, dini veya felsefi inançları ya da sendika üyeliğini ortaya koyan kişisel verileri veya bir gerçek kişinin kesin olarak tanımlanması amacıyla genetik verileri veya biyometrik verileri, bir kişinin sağlığı, cinsel yaşamı veya cinsel yönelimi ile ilgili veriler ya da cezai hükümler ve suçlarla ilgili veriler içeriyorsa (bundan sonra “hassas veriler” olarak anılacaktır), işleme sorumlusu özel kısıtlamalar ve/veya ek garantiler uygular.

7.6. Belgeleme ve Hükümlere Uyum

a) Taraflar, bu hükümlereuyum sağladıklarını kanıtlayabilmelidir.

b) Veri işleyen, veri sorumlusunun bu hükümlere uygun olarak veri işlemeyle ilgili taleplerini derhal ve uygun bir şekilde ele alır.

c) İşlemci, bu hükümlerde belirtilen ve (AB) 2016/679 sayılı Tüzük ve/veya (AB) 2018/1725 sayılı Tüzükten doğrudan kaynaklanan yükümlülüklerin yerine getirildiğini kanıtlamak için gerekli olan tüm bilgileri Veri Sorumlusuna sağlar. Veri Sorumlusunun talebi üzerine, Veri İşleyen ayrıca bu hükümler kapsamındaki işleme faaliyetlerinin makul aralıklarla veya uyumsuzluk belirtileri olması durumunda denetlenmesine izin verir ve bu tür bir denetime katkıda bulunur. Denetim veya inceleme kararı verirken, veri sorumlusu, veri işleyicinin ilgili sertifikalarını dikkate alabilir.

d) Veri sorumlusu, denetimi kendisi gerçekleştirebilir veya bağımsız bir denetçi görevlendirebilir. Denetimler, veri işleyicinin tesislerinde veya fiziksel tesislerinde yapılacak teftişleri de içerebilir ve uygun olduğu hallerde makul bir ön bildirim süresi ile gerçekleştirilir.

e) Taraflar, talep üzerine bu maddede belirtilen bilgileri, denetim sonuçları da dahil olmak üzere, yetkili denetim makamına/makamlarına sunacaktır.

7.7. Alt İşlemcilerin Kullanımı

a) SEÇENEK 2: GENEL YAZILI İZİN: Veri İşleyen, Veri Sorumlusu’ndan, üzerinde mutabık kalınan bir listede yer alan alt veri işleyicileri görevlendirmek için genel izin almıştır. Veri İşleyen, bu listeye alt işleyici ekleyerek veya mevcut alt işleyicileri değiştirerek yapılması planlanan tüm değişiklikleri, Veri Sorumlusuna en az 30 gün önceden açıkça ve yazılı olarak bildirir ve böylece Veri Sorumlusuna, ilgili alt işleyici(ler)in görevlendirilmesinden önce bu değişikliklere itiraz edebilmesi için yeterli süre tanır. İşlemci, Veri Sorumlusunun itiraz hakkını kullanabilmesi için gerekli bilgileri Veri Sorumlusuna sağlar. [Seçim: Seçenek 2, süre 30 gün; mutabık kalınan liste Ek IV’tedir]

b) İşlemci, belirli işleme faaliyetlerinin yürütülmesi için (Veri Sorumlusu adına) bir alt işleyiciye görev verirse, bu görevlendirme, alt işleyiciye esasen bu hükümler uyarınca işleyici için geçerli olanlarla aynı veri koruma yükümlülüklerini yükleyen bir sözleşme yoluyla yapılmalıdır. Veri İşleyen, alt işleyicinin, bu hükümler uyarınca ve (AB) 2016/679 sayılı Tüzük ve/veya (AB) 2018/1725 sayılı Tüzük uyarınca Veri İşleyenin tabi olduğu yükümlülükleri yerine getirmesini sağlar.

c) Veri işleyen, veri sorumlusunun talebi üzerine, söz konusu alt işleme sözleşmesinin bir kopyasını ve daha sonra yapılan olası değişiklikleri veri sorumlusuna sunar. Ticari sırların veya kişisel veriler dahil olmak üzere diğer gizli bilgilerin korunması için gerekli olduğu ölçüde, işleyici, bir kopyasını paylaşmadan önce sözleşmenin metnini gizleyebilir.

d) İşlemci, alt işleyicinin kendisiyle yapılan sözleşme uyarınca yükümlülüklerini yerine getirmesinden Veri Sorumlusuna karşı tam olarak sorumludur. İşlemci, alt işleyicinin sözleşmesel yükümlülüklerini yerine getirmemesi durumunda Veri Sorumlusunu bilgilendirir.

e) Veri işleyen, alt veri işleyen ile bir üçüncü lehdar maddesi üzerinde anlaşır; bu maddeye göre, veri işleyenin fiilen veya hukuken artık var olmaması veya ödeme aczine düşmesi durumunda - alt işleme sözleşmesini feshetme ve alt işleyiciye kişisel verileri silmesini veya iade etmesini talimat verme hakkına sahip olacaktır.

7.8. Uluslararası Veri Aktarımları

a) Veri işleyen tarafından üçüncü bir ülkeye veya uluslararası bir kuruluşa yapılan her türlü veri aktarımı, münhasıran veri sorumlusunun belgelenmiş talimatları temelinde veya Birlik hukuku ya da veri işleyenin tabi olduğu bir üye devletin hukukundaki özel bir hükmün yerine getirilmesi amacıyla gerçekleştirilir ve (AB) 2016/679 veya (AB) 2018/1725 sayılı Tüzük ile uyumlu olmalıdır.

b) Veri Sorumlusu, işleyicinin Madde 7.7 uyarınca belirli işleme faaliyetlerini (Veri Sorumlusu adına) yürütmek üzere bir alt işleyiciye başvurması ve bu işleme faaliyetlerinin (AB) 2016/679 sayılı Tüzüğün V. Bölümü anlamında kişisel verilerin aktarılmasını içermesi durumunda, işleyici ve alt işleyicinin (AB) 2016/679 sayılı Tüzüğün V. Bölümü’ne uymasını kabul eder (AB) 2016/679’un anlamı dahilinde kişisel verilerin aktarılmasını içeriyorsa, işleyici ve alt işleyicinin, (AB) 2016/679’un V. Bölümüne uyumu, (AB) 2016/679 sayılı Tüzüğün 46. maddesinin 2. fıkrası uyarınca Komisyon tarafından kabul edilen standart sözleşme hükümlerini kullanarak sağlayabilirler; ancak bu standart sözleşme hükümlerinin uygulanması için gerekli koşulların yerine getirilmesi şarttır.

Madde 8: Veri Sorumlusuna Destek

a) İşlemci, ilgili kişiden aldığı her türlü talebi derhal ### veri sorumlusunabildirir. Veri sorumlusu tarafından yetkilendirilmedikçe, talebe kendisi cevap vermez.

b) Veri işleyicisi, işleme türünü göz önünde bulundurarak, veri sorumlusunun, ilgili kişilerin haklarını kullanma taleplerine yanıt verme yükümlülüğünü yerine getirmesine destek olur. Veri işleyicisi, (a) ve (b) bentlerine göre yükümlülüklerini yerine getirirken veri sorumlusunun talimatlarına uyar.

c) İşlemcinin Madde 8’in b bendi uyarınca sorumlu kişiye destek verme yükümlülüğünün yanı sıra, işlemci, veri işleme türünü ve elindeki bilgileri dikkate alarak, sorumlu kişinin aşağıdaki yükümlülüklerini yerine getirmesine de destek olur:

  • 1) Bir işleme biçiminin gerçek kişilerin hak ve özgürlükleri için yüksek risk oluşturacağı öngörülüyorsa, planlanan işleme faaliyetlerinin kişisel verilerin korunması üzerindeki etkilerine ilişkin bir değerlendirme (bundan sonra “Veri Koruma Etki Değerlendirmesi” olarak anılacaktır) yapma yükümlülüğü;
  • 2) Veri koruma etki değerlendirmesinden, veri sorumlusunun riski azaltmaya yönelik önlemler almaması halinde işlemenin yüksek risk doğuracağı anlaşılıyorsa, işleme başlamadan önce yetkili denetim makamı veya makamlarıyla istişare etme yükümlülüğü;
  • 3) Kişisel verilerin doğru ve güncel olmasını sağlama yükümlülüğü; bu kapsamda, işleyen, işlediği kişisel verilerin yanlış veya güncel olmadığını tespit ettiğinde, veri sorumlusunu derhal bilgilendirmelidir;
  • 4) (AB) 2016/679 sayılı Tüzüğün 32. maddesine göre yükümlülükler. [Seçim: Seçenek 1]

d) Taraflar, Ek III’te, işleyenin bu maddenin uygulanmasında sorumlu kişiye sağlayacağı destek için uygun teknik ve organizasyonel önlemleri ile gerekli desteğin kapsamını ve boyutunu belirler.

Madde 9: Kişisel Verilerin Korunmasına İlişkin İhlallerin Bildirilmesi

Kişisel verilerin korunmasına ilişkinbir ### ihlaldurumunda, işleyici, veri sorumlusuyla işbirliği yapar ve veri sorumlusunun (AB) 2016/679 sayılı Tüzüğün 33. ve 34. maddeleri (AB) 2016/679 sayılı Tüzüğün 33. ve 34. maddeleri veya uygun olduğu hallerde (AB) 2018/1725 sayılı Tüzüğün 34. ve 35. maddeleri uyarınca yükümlülüklerini yerine getirebilmesi için işleyen, işleme türünü ve elindeki bilgileri dikkate alarak işleyen ile işbirliği yapar ve ona uygun şekilde destek sağlar.

9.1. Sorumlu tarafından işlenen verilerin korunmasında meydana gelen ihlal

Sorumlu tarafından işlenen verilerle ilgili olarak kişisel verilerin korunmasında bir ihlal meydana gelmesi durumunda, işleyici, sorumluya aşağıdaki şekilde destek sağlar:

a) kişisel verilerin korunmasında meydana gelen ihlalin, sorumlu tarafından ihlalin farkına varılmasından sonra, ilgili ise, derhal yetkili denetim makamına/makamlarına bildirilmesinde, ilgili durumlarda, veri sorumlusunun ihlali öğrenmesinden sonra (kişisel verilerin korunmasına ilişkin ihlalin, gerçek kişilerin kişisel hak ve özgürlükleri için bir risk oluşturması beklenmediği durumlar hariç);

b) (AB) 2016/679 sayılı Tüzüğün 33. maddesinin 3. fıkrası uyarınca, sorumlu tarafın bildiriminde belirtilmesi gereken aşağıdaki bilgilerin toplanmasında; bu bilgiler en azından aşağıdakileri içermelidir: [Seçim: Seçenek 1]

  • 1) Kişisel verilerin türü; mümkün olduğu ölçüde, etkilenen kişilerin kategorileri ve yaklaşık sayısı ile etkilenen kişisel veri kayıtlarının kategorileri ve yaklaşık sayısı;
  • 2) kişisel verilerin korunmasına ilişkin ihlalin olası sonuçları;
  • 3) kişisel verilerin korunmasına ilişkin ihlali gidermek için sorumlu tarafından alınan veya önerilen tedbirler ve gerekirse olası olumsuz etkilerini hafifletmeye yönelik tedbirler.

Bu bilgilerin tamamı aynı anda sağlanamıyorsa, ilk bildirim o anda mevcut olan bilgileri içerir ve diğer bilgiler, elde edilir edilmez, makul bir gecikme olmaksızın sonradan sağlanır;

c) (AB) 2016/679 sayılı Tüzüğün 34. maddesinde belirtilen yükümlülüğe uygun olarak (AB) 2016/679 sayılı Tüzüğün 34. maddesinde belirtilen, kişisel verilerin korunmasına ilişkin ihlalin gerçek kişilerin hak ve özgürlükleri için yüksek risk oluşturması öngörüldüğü durumlarda, ilgili kişiye derhal bildirimde bulunma yükümlülüğüne uyulması. [Seçim: Seçenek 1]

9.2. Veri İşleyen Tarafından İşlenen Verilerin KorunmasındaMeydana Gelen**İhlal

Veri İşleyen tarafından işlenen verilerleilgili olarak kişisel **verilerin korunmasında bir ihlalmeydana gelmesi durumunda, Veri İşleyen, ihlali öğrendikten sonra derhal bunu Veri Sorumlusuna bildirir. Bu bildirimde en azından aşağıdaki bilgiler yer almalıdır:

a) ihlalin türüne ilişkin bir açıklama (mümkünse, etkilenen kişilerin kategorileri ve yaklaşık sayısı ile etkilenen veri kayıtlarının yaklaşık sayısı belirtilerek);

b) kişisel verilerin korunmasına ilişkin ihlal hakkında daha fazla bilgi alınabileceği bir irtibat noktasının iletişim bilgileri;

c) Kişisel verilerin korunmasına ilişkin ihlalin öngörülen sonuçları ve bu ihlali gidermek için alınan veya önerilen tedbirler, olası olumsuz etkilerini hafifletmeye yönelik tedbirler dahil.

Bu bilgilerin tamamı aynı anda sağlanamıyorsa, ilk bildirim o anda mevcut olan bilgileri içerir ve ek bilgiler, elde edilir edilmez, makul bir gecikme olmaksızın sonradan sağlanır.

Taraflar, Ek III’te, işleyicinin, sorumlu kişinin (AB) 2016/679 sayılı Tüzüğün 33. ve 34. maddelerine göre yükümlülüklerini yerine getirmesine destek olmak üzere sağlaması gereken diğer tüm bilgileri belirler. [Seçim: Seçenek 1]

Bölüm III: Son Hükümler

Madde 10: Maddelere aykırı davranışlar ve sözleşmenin feshi

a) Veri işleyenin bu maddelere göre yükümlülüklerini yerine getirmemesi durumunda, veri sorumlusu - (AB) 2016/679 sayılı Tüzük ve/veya (AB) 2018/1725 sayılı Tüzük hükümleri saklı kalmak kaydıyla - işleyiciden, bu hükümlere uymaya başlayana veya sözleşme feshedilene kadar kişisel verilerin işlenmesini askıya almasını talep edebilir. İşleyici, herhangi bir nedenle bu hükümlere uymakta zorluk çekmesi durumunda, veri sorumlusunu derhal bilgilendirmelidir.

b) Sorumlu, aşağıdaki durumlarda bu hükümler uyarınca kişisel verilerin işlenmesine ilişkin kısmı olmak üzere sözleşmeyi feshetme hakkına sahiptir:

  • 1) Sorumlu, a bendine göre işleyici tarafından gerçekleştirilen kişisel verilerin işlenmesini askıya almışsa ve bu hükümlere uyum, makul bir süre içinde, her halükarda ise askıya alınmasından itibaren bir ay içinde yeniden sağlanmamışsa;
  • 2) İşlemci, bu hükümlere önemli ölçüde veya sürekli olarak aykırı davranırsa veya (AB) 2016/679 sayılı Tüzük ve/veya (AB) 2018/1725 sayılı Tüzük uyarınca yükümlülüklerini yerine getirmezse;
  • 3) Veri işleyicinin, bu hükümler, (AB) 2016/679 sayılı Tüzük ve/veya (AB) 2018/1725 sayılı Tüzük uyarınca yükümlülüklerini konu alan bağlayıcı bir karara uymazsa.

c) Veri işleyen, veri sorumlusu, veri işleyen tarafından talimatlarının Madde 7.1(b) uyarınca geçerli yasal gerekliliklere aykırı olduğu konusunda bilgilendirildikten sonra bile talimatlarının yerine getirilmesinde ısrar ederse, bu hükümler uyarınca kişisel verilerin işlenmesiyle ilgili olan kısmı sınırlı olmak kaydıyla sözleşmeyi feshetme hakkına sahiptir. işlemci tarafından talimatlarının Madde 7.1(b) uyarınca geçerli yasal gerekliliklere aykırı olduğu konusunda bilgilendirildikten sonra bile talimatlarını yerine getirmeye ısrar ederse.

d) Sözleşmenin sona ermesinden sonra, işleme sorumlusu, veri sorumlusunun tercihine göre, veri sorumlusu adına işlenen tüm kişisel verileri siler ve bunun gerçekleştirildiğini veri sorumlusuna teyit eder ya da tüm kişisel verileri veri sorumlusuna iade eder ve mevcut kopyaları siler, AB hukuku veya üye devletlerin hukukuna göre kişisel verilerin saklanması yönünde bir yükümlülük bulunmadığı sürece. Verilerin silinmesine veya iade edilmesine kadar, işleyici bu maddelerin yerine getirilmesini sağlamaya devam eder.

Ek I: Tarafların listesi

Veri İşleyen

Transpareo AG, Tech Cluster Zug, Oberallmendstrasse 18, 6300 Zug, İsviçre, UID CHE-220.381.580, Günter Reichelt (Yönetim Kurulu Başkanı) tarafından temsil edilmektedir. İletişim: .

GDPR Madde 27 uyarınca Veri Koruma Görevlisi ve AB Temsilcisi: DGD Deutsche Gesellschaft für Datenschutz, Prof. Dr. h.c. Heiko Jonny Maniero, Franz-Joseph-Str. 11, 80801 Münih, Almanya, .

Transpareo’nun merkezi, Komisyon tarafından uygunluk kararı alınmış olan (2000/518/EG) İsviçre’dedir. Veriler Almanya’da bulunmaktadır.

Veri Sorumluları

Transpareo, bu hükümleri her bir veri sorumlusu ile ayrı ayrı imzalamaktadır. Veri sorumlusu şunlardan biridir:

  1. Genel İş Koşulları (AGB) uyarınca Transpareo platformunu kullanan bir müşteri. Ad, adres ve irtibat kişisi, müşterinin platform üzerinden sözleşmeyi imzalarken sağladığı ve hesabında güncel tuttuğu bilgilerdir; irtibat kişisi, hesap sahibidir. Bu hükümler, bu sözleşmenin imzalanmasıyla kabul edilmiş sayılır (AGB’nin 14. maddesi).
  2. Tedarikçi sayfası aracılığıyla kendi tedarikçilerine bir talep ileten bir tedarikçi. Sorumlu kişi, talepte belirtildiği şekilde, iletimin yapıldığı bağlantının yönlendirildiği şirkettir. İrtibat kişisi, talebi ileten kişidir; bu kişi, ileti sırasında belirttiği ad ve e-posta adresiyle tanımlanır. Tedarikçi, talebi iletirken şirketi adına bu hükümleri kabul ederek sözleşmeyi imzalamış sayılır; Transpareo, kabul edilen metni ve iletilen bağlantıyla birlikte kabul tarihini kaydeder. Ayrıca, tedarikçi için Kullanım Koşulları da geçerlidir.

Transpareo, sorumlu tarafın veri koruma görevlisini, bu kişi tarafından belirtildiği anda kayda alır.

Genel Şartlar ve Koşullar veya Tedarikçiler için Kullanım Koşulları, her durumda ana sözleşme niteliğindedir. Hükümler elektronik olarak imzalanır (GDPR Madde 28, Paragraf 9); katılım tarihi, sözleşmenin imzalandığı tarihtir.

Ek II: İşleme Sürecinin Açıklaması

Bölüm A: Müşteriler

İlgili kişilerin kategorileri: Müşterinin çalışanları ve temsilcileri; müşterinin tedarikçileri ve bunların çalışanları; ürün ve pasaport verilerinde adı geçen kişiler; müşterinin web sitesinin ziyaretçileri, irtibat kişileri ve aboneleri.

Kişisel veri kategorileri:

  • Çalışma alanının kullanıcıları: Ad, e-posta adresi, dil, roller ve gruplar, oturum açma ve güvenlik verileri, eylemlerinin zaman damgası ve IP adresi ile birlikte kaydedilen günlüğü
  • Tedarikçiler: Şirket adı, irtibat kişisinin adı, e-posta adresi, notlar
  • Tedarikçi sayfası: Yanıtlar, resimler, yorumlar ve bunların makine çevirileri; açılma ve yanıtlanma zamanları; zaman ve IP adresini içeren kayıt
  • Ürün ve geçiş verilerinde, resimlerde ve belgelerde yer alan kişilere ait bilgiler
  • Kişiler, haber bülteni aboneleri ve müşterinin web sitesindeki formlara girilen bilgiler (müşteri bu işlevleri kullanıyorsa)
  • Müşterinin platform üzerinden gönderdiği e-postalar
  • Web sitesine ve şifreli sayfalarına gelen ziyaretçilerin erişim verileri

Hassas veriler: öngörülmemiştir. Müşteri, Madde 7.5 uyarınca platforma hiçbir hassas veri girmez.

İşleme türü: Kaydetme, sıralama, görüntüleme, makine çevirisi, kriptografik imzalama, yayınlama, dışa aktarma ve silme; müşterinin kaydettiği e-posta hesabı üzerinden e-posta gönderimi.

Amaç: Ürün verilerini ve Dijital Ürün Pasaportlarını oluşturmak, yönetmek ve yayınlamak; müşterinin web sitesini işletmek; tedarikçilerden bilgi talep etmek; çalışma alanında işbirliği yapmak.

Süre: Ana sözleşmenin süresi boyunca, ardından Madde 10 (d) uyarınca silinene kadar:

  • Ücretli bir aboneliğe dönüşmeyen bir deneme sürümüne ait çalışma alanı, süresinin bitiminden beş gün sonra silinmek üzere işaretlenir ve yedi gün sonra silinir.
  • Ücretli bir ana sözleşmenin sona ermesinden sonra, çalışma alanı müşteri silinmesini talep edene kadar kilitli olarak korunur.
  • Müşteri silinmesini talep ederse, Transpareo, müşterinin talebini geri alabileceği yedi günlük bir süre sonunda çalışma alanının veritabanını siler ve anahtarını imha eder.
  • AB Kayıt Defteri’nde kayıtlı olan ve görüntülenmesi ile denetlenmesi için gerekli verileri içeren Dijital Ürün Pasaportlarının yayınlanmış sürümleri, on yıl süreyle değiştirilemez bir arşivde saklanır (Genel Şartlar ve Koşullar’ın 10. maddesi).
  • Yedeklemeler Ek III’e göre gerçekleştirilir.

Bölüm B: Talebi ileten tedarikçiler

İlgili kişilerin kategorileri: Sorumlunun çalışanları; kendi tedarikçileri ve bunların çalışanları; yanıtlarda adı geçen kişiler.

Kişisel veri kategorileri:

  • Aktarım: Veri sorumlusunun girdiği alıcının adı; veri sorumlusunun kendisi için belirttiği ad ve e-posta adresi; yorum; sorulan sorular; son geçerlilik tarihi; PIN
  • Kendi tedarikçilerinin yanıtları: Meta veriler içermeyen metinler, değerler ve resimler ile bunların makine çevirileri
  • İnceleme: Sorumlunun kararları ve yorumları
  • Günlük: İletilen bağlantıların açılması, kilidinin kaldırılması ve yanıtlanması sırasında ve Sorumlunun bu konudaki eylemleri sırasında kaydedilen zaman, işlem ve IP adresi

Hassas veriler: öngörülmemiştir.

İşleme türü: Kaydetme, görüntüleme, makine çevirisi, kayıt tutma ve silme.

Amaç: Sorumlu, kendi tedarikçilerinden bilgi talep eder, yanıtlarını inceler ve bunları kendi yanıtına dahil eder.

Yer: Veriler, orijinal talebin geldiği çalışma alanının veritabanında bulunur ve burada Sorumluya ait veriler olarak işaretlenir. Bu çalışma alanının sahibi olan müşteri, yalnızca verilerin sayısını görebilir ve bunlarla ilgili herhangi bir talimat veremez.

Süre: Sorumlunun paylaştığı bağlantı aktif olduğu sürece. Bağlantı sona erdiğinde, Sorumlunun paylaştığı tüm bağlantılar da sona erer ve tedarikçinin sayfası verilerini artık göstermez. Veriler, Transpareo’nun Bölüm A’ya göre çalışma alanını silmesine kadar veya Sorumlunun silinmesini talep etmesine kadar saklanır. Ne açık bir yanıt ne de bir veri kaydı içeren resimler, Transpareo tarafından yüklendikten yedi gün sonra silinir.

Alt işleyici: İşlemenin konusu, türü ve süresi Ek IV’te belirtilmiştir.

Ek III: Teknik ve organizasyonel önlemler

Şifreleme ve Takma Adlandırma

  • Tüm bağlantılar TLS ile şifrelenmiştir.
  • Erişim bilgileri ve diğer gizli veriler (PIN, tek kullanımlık kod anahtarları, SMTP erişim bilgileri, API anahtarları) veritabanında AES-256-GCM ile şifrelenmiş olarak saklanır; her çalışma alanı için ayrı bir anahtar kullanılır.
  • Yedeklemeler şifrelenmiştir.
  • Ziyaretçi istatistikleri, IP adreslerini yalnızca gizli anahtarla şifrelenmiş bir hash değeri olarak saklar. Tedarikçi sayfasına yapılan erişimler bu istatistiklere dahil edilmez.

Ayrıştırma

  • Her müşterinin kendine ait bir veritabanı vardır.

Fiziksel Güvenlik

  • Sunucular ve nesne depolama alanları, ISO 27001 sertifikalı, Almanya’nın Falkenstein kentinde bulunan Hetzner Online GmbH’nin veri merkezlerinde barındırılmaktadır.

Kimlik Doğrulama ve Yetkilendirme

  • Şifreler yalnızca bcrypt hash’i olarak saklanır.
  • Tek kullanımlık kod veya güvenlik anahtarı ile iki faktörlü oturum açma özelliği tüm kullanıcıların hizmetindedir; müşteri, çalışma alanı için bu özelliği talep edebilir.
  • Oturum, müşteri tarafından ayarlanan bir süre boyunca herhangi bir etkinlik olmaması durumunda sona erer (varsayılan ayar sekiz saattir).
  • Çalışma alanında, müşteri tarafından atanan roller ve yetkiler geçerlidir.
  • Transpareo çalışanları, bir çalışma alanını yalnızca müşteri adına oturum açarak açabilirler; bu işlem, platform günlüğüne ve çalışma alanının güvenlik günlüğüne kaydedilir.
  • Tedarikçi tarafı: Bağlantı, 16 karakterlik (80 bit) rastgele bir anahtar içerir; PIN girilmeden sayfa veri setinin hiçbir kısmını göstermez. Beş kez yanlış PIN girildikten sonra bağlantı 15 dakika süreyle engellenir. Sayfa, her IP adresi için dakikada en fazla 120 erişim kabul eder. Engelleme kaldırıldığında oturuma yeni bir kimlik atanır. Sayfa, arama motorlarına engellenmiştir ve adresini üçüncü taraf sitelere aktarmaz.

Günlük Kaydı

  • Veri kayıtlarındaki değişiklikler ve tedarikçi tarafındaki işlemler, zaman, işlem yapan kişi ve IP adresi ile birlikte günlüğe kaydedilir ve beş yıl süreyle saklanır; oturum açma işlemleri ve diğer güvenlik olayları ise bir yıl süreyle saklanır.
  • Sunucu günlükleri 14 gün sonra silinir.

Bütünlük

  • Tedarikçilere ait görseller, bir inceleme sonucunda kabul edilene kadar meta veriler olmadan kamuya açık depolama alanının dışındaki korumalı bir alanda tutulur. Bir yanıt, veri kaydını ancak inceleme tamamlandıktan sonra değiştirir.
  • Yayınlanan sürümler kriptografik olarak imzalanır.

Kullanılabilirlik ve Geri Yükleme

  • Her dört saatte bir, aktif olan her çalışma alanının veritabanı ve dosyaları yedeklenir, şifrelenir ve sunuculardan ayrı olarak Almanya’daki nesne depolama alanında saklanır. Yerel kopyalar dört gün sonra silinir. Nesne depolama alanındaki yedekler 90 gün boyunca saklanır ve 30 gün içinde kalıcı olarak silinir.
  • Hizmetler ve sunucular sürekli olarak izlenir; güvenlik güncellemeleri düzenli olarak yüklenir.
  • Transpareo bu önlemleri düzenli olarak gözden geçirir ve en son teknolojiye göre günceller.

Sorumlunun Desteği (Madde 8 ve 9)

  • Bir müşteri, platformdaki çalışma alanına ait verileri görüntüleyebilir, düzeltebilir ve silebilir. Bir tedarikçi, tedarikçi sayfasında kendi paylaşımlarına verilen yanıtları görebilir ve paylaşılan her bağlantıyı geri çekebilir.
  • Transpareo’ya ulaşan ilgili kişilerin taleplerini Transpareo derhal sorumlu kişiye iletir.
  • Madde 7.7 ve 9.2 uyarınca yapılan bildirimler, müşterinin hesap sahibine ve tedarikçinin paylaşım sırasında belirttiği e-posta adresine e-posta yoluyla gönderilir. Madde 9.2 (b) bendi uyarınca irtibat noktası adresidir.
  • Madde 9.2 uyarınca yapılan bir bildirimde ayrıca ihlalin gerçekleştiği ve tespit edildiği tarih ile etkilenen çalışma alanları veya bağlantılar da belirtilir.

Ek IV: Alt işverenlerin listesi

Veri Sorumlusu, genel olarak aşağıdaki alt işleyicileri onaylamaktadır; bu, Madde 7.7 (a) bendi, Seçenek 2 uyarınca kararlaştırılan listedir.

Hetzner Online GmbH

Adres: Industriestr. 25, 91710 Gunzenhausen, Almanya

Veri koruma irtibat kişisi:

İşleme: Sunucuların, veritabanlarının, dosyaların ve yedeklemelerin barındırılması

Yer: Falkenstein, Almanya

Geçerli olduğu bölümler: A ve B

KeyCDN (proinity LLC)

Adres: Reichenauweg 1, 8272 Ermatingen, İsviçre

Veri Koruma Sorumlusu: keycdn.com adresindeki iletişim formu

İşleme: Bir İçerik Dağıtım Ağı (CDN) üzerinden sayfaların ve dosyaların dağıtımı; bu süreçte ziyaretçilerin bağlantı verileri, özellikle IP adresi

Yer: Dünya çapındaki uç sunucular, AB ve AEA dışında da dahil; bu sunuculara yapılan aktarımlar, Transpareo’nun proinity LLC ile imzaladığı Veri İşleme Sözleşmesi’nde (Madde 7.8) GDPR’nin V. Bölümü uyarınca güvence altına alınmıştır

Geçerli olduğu bölümler: A ve B

DeepL SE

Adres: Maarweg 165, 50825 Köln, Almanya

Veri Koruma Sorumlusu: Veri Koruma Sorumlusu Dr. Christian Lenz, dhpg IT-Services GmbH,

İşleme: Metinlerin makine çevirisi

Yer: AB

Geçerli olduğu bölümler: A ve B

Kreativ Media GmbH

Adres: Höschgasse 45, 8008 Zürih, İsviçre

Veri Koruma İrtibat Kişisi:

İşleme: Platformun sistem ve bildirim e-postalarının SMTP aktarım sunucusu üzerinden iletilmesi; barındırma hizmeti verilmemektedir

Yer: İsviçre

Kapsam: Bölüm A

Her alt işleyici, verileri yalnızca kendi adına ve Transpareo’nun veri sorumlusu adına hizmet sunduğu sürece işler.

Transpareo’nun alt işleyicileri arasında yer almayanlar: bir müşterinin üçüncü taraflara e-posta göndermek için kullandığı e-posta hesabının sağlayıcısı ve bir müşterinin platformda kurduğu yapay zeka (AI) sağlayıcıları; her ikisi de müşteri tarafından seçilir ve görevlendirilir; ayrıca müşterinin tarayıcısı, yapay zeka sağlayıcılarıyla doğrudan iletişim kurar.

Transpareo, Ek III uyarınca planlanan her yeni alt işleyici ataması veya mevcut bir alt işleyicinin değiştirilmesi hakkında en az 30 gün önceden bilgi verir ve güncellenmiş listeyi transpareo.com adresinde yayınlar. Transpareo bir itirazı gideremezse, müşteri değişiklik yürürlüğe girmeden ana sözleşmeyi feshedebilir; bir tedarikçi ise paylaştığı bağlantıları geri çekebilir.

İsviçre Ek Maddesi

Bu ek, Madde 2’nin (b) bendi uyarınca bir başka hükümdür. İşleme faaliyetinin İsviçre Federal Veri Koruma Kanunu’na (DSG) tabi olması durumunda:

  1. (AB) 2016/679 sayılı Tüzüğe yapılan atıflar, aynı zamanda DSG’nin ilgili hükümlerine de atıf olarak kabul edilir; yani GDPR’nin 28. maddesi DSG’nin 9. maddesine, 32. maddesi 8. maddesine, 33. ve 34. maddeler 24. maddeye, 35. ve 36. maddeler 22. ve 23. maddelere, Bölüm V, 16 ila 18. maddelere; ilgili kişilerin hakları, DSG’nin 25 ila 32. maddelerine; ve Madde 7.5’teki hassas veriler, DSG’nin 5. maddesinin c bendi uyarınca özel koruma gerektiren kişisel verilere;
  2. Yetkili denetim makamı, İsviçre Federal Veri Koruma ve Bilgilendirme Komiseri’dir (EDÖB); GDPR’ye göre denetim makamlarının yetki alanı bundan etkilenmez;
  3. İsviçre hukuku da bir üye devletin hukuku olarak kabul edilir.

Güncelleme tarihi: 8 Ekim 2026