Geri
Taslak – kullanmadan önce hukuki danışman incelemesine tabi tutunuz. Yalnızca Almanca (DE) metin hukuken bağlayıcıdır. Bu Türkçe versiyon yalnızca bilgilendirme amaçlıdır.

Veri İşleme Sözleşmesi

GDPR Madde 28 uyarınca (Auftragsverarbeitungsvertrag)

§ 1 Taraflar

Bu Veri İşleme Sözleşmesi ("AVS") aşağıdaki taraflar arasında akdedilmiştir:

Veri Sorumlusu (İşveren):
 ,  , E-posta:  

Veri İşleyen:
Y. Baris Ozgun, Krefelder Str. 4, 10555 Berlin, Deutschland, E-posta: contact@thebozgun.com

Bu AVS, ana sözleşmenin ayrılmaz bir parçasını oluşturur ve veri koruma hukuku bakımından önceliklidir. Konu:  .

§ 2 Konu ve Süre

Bu AVS, son imza tarihinde yürürlüğe girer ve ana sözleşmenin sona ermesiyle sona erer. Niteliği gereği devam eden yükümlülükler (gizlilik, silme) varlığını sürdürür.

§ 3 İşlemenin Niteliği, Kapsamı ve Amacı

Veri İşleyen, kişisel verileri yalnızca kararlaştırılan hizmetlerin sunulması amacıyla işler ( ). İşleme faaliyetleri şunları kapsar: toplama, depolama, iletim, işleme ve silme. Başka amaçla işleme yasaktır.

§ 4 Veri Kategorileri ve İlgili Kişi Kategorileri

Kişisel veri kategorileri:  

İlgili kişi kategorileri:  

GDPR Madde 9 kapsamındaki özel nitelikli kişisel veriler, ayrıca yazılı olarak kararlaştırılmadıkça işlenmez.

§ 5 Veri Sorumlusunun Talimat Hakkı

Veri İşleyen, kişisel verileri yalnızca Veri Sorumlusunun belgelenmiş talimatlarına dayanarak işler. Talimatlar yazılı olarak verilir; sözlü talimatlar gecikmeksizin yazılı teyit edilir.

Talimatın veri koruma mevzuatını ihlal ettiği kanısına varılırsa Veri Sorumlusu derhal bilgilendirilir ve uygulama askıya alınabilir.

§ 6 Veri İşleyenin Yükümlülükleri

Gizlilik (GDPR Mad. 28(3)(b), Mad. 29): Kişisel verileri işlemeye yetkili tüm kişiler gizlilik yükümlülüğü altındadır ve eğitim almıştır.

Güvenlik (GDPR Mad. 32): Veri İşleyen, GDPR Madde 32 kapsamında gerekli tüm teknik ve organizasyonel tedbirleri alır (Ek 1).

Veri İşleyen, GDPR Madde 32–36 kapsamındaki yükümlülüklerde Veri Sorumlusuna yardımcı olur.

§ 7 Alt İşleyiciler

Alt işleyici kullanımı ancak Veri Sorumlusunun önceden yazılı onayıyla mümkündür. Onaylı alt işleyiciler Ek 2'dedir. Değişiklikler en az 14 gün önceden bildirilir; itiraz halinde her iki taraf da sözleşmeyi feshedebilir.

Alt işleyicilere aynı veri koruma yükümlülükleri yüklenir (GDPR Mad. 28(4)).

§ 8 İlgili Kişi Haklarında Destek

Veri İşleyen, GDPR Madde 15–22 kapsamındaki taleplerin yerine getirilmesinde yardımcı olur. İlgili kişi talepleri gecikmeksizin Veri Sorumlusuna iletilir.

§ 9 Kişisel Veri İhlallerinin Bildirimi

Kişisel veri ihlalleri, öğrenilmesinin ardından gecikmeksizin ve her hâlükârda 24 saat içinde bildirilir. Bildirim; ihlalin niteliğini, etkilenen kişi ve kayıt kategorilerini, olası sonuçları ve alınan önlemleri içerir.

§ 10 Verilerin Silinmesi ve İadesi

Hizmetlerin tamamlanmasının ardından veya Veri Sorumlusunun talimatıyla tüm kişisel veriler silinir ya da iade edilir. Silme işlemi yazılı olarak teyit edilir.

§ 11 Denetim ve Kontrol Hakları

Veri İşleyen, uyumu kanıtlamak için gerekli tüm bilgileri sunar ve denetimlere (yerinde inceleme dahil) izin verir (14 gün önceden bildirim, yılda bir, masraflar Veri Sorumlusuna ait).

§ 12 Sorumluluk

Her taraf kendi sorumluluk alanındaki ihlallerden GDPR Madde 82 uyarınca sorumludur. Veri İşleyenin toplam sorumluluğu her hasar olayı için   ile sınırlıdır. Bu sınır kasıt, ağır ihmal ve yaşam/beden/sağlık zararlarında uygulanmaz.

§ 13 Son Hükümler

Yazılı biçim: Değişiklikler yazılı biçim gerektirir. Sözlü yan anlaşmalar geçersizdir.

Uygulanacak hukuk: Almanya Federal Cumhuriyeti hukuku.

Yetki mahkemesi: Münhasır yetki mahkemesi: Berlin.

Bölünebilirlik: Geçersiz hükümler, ekonomik amacına en yakın geçerli hükümle değiştirilir.

İmzalar

Yer, Tarih

 ,  

Veri Sorumlusu – İmza

Ad / Unvan

 

Yer, Tarih

 ,  

Veri İşleyen – İmza

Ad / Unvan

Y. Baris Ozgun

Ek 1 – Teknik ve Organizasyonel Tedbirler (GDPR Mad. 32)

Tedbir alanıAçıklama
Fiziksel erişim kontrolüEvden uzaktan çalışma, kilitlenebilir çalışma alanı, özel sunucu odası yok; fiziksel altyapı yalnızca Ek 2'de belirtilen sağlayıcılarda.
Sistem erişim kontrolüŞifre yöneticisi, güçlü bireysel şifreler, tüm hesaplarda iki faktörlü kimlik doğrulama, tam şifreli sabit disk.
Veri erişim kontrolüEn az ayrıcalık ilkesine dayalı rol tabanlı erişim hakları, her müşteri ve her ortam için ayrı kimlik bilgileri.
İletim kontrolüTüm iletimler için TLS şifreleme, SSH erişimi yalnızca anahtarla, şifrelenmemiş kanallar üzerinden iletim yok.
Girdi kontrolüGit ile sürüm kontrolü, izlenebilir commit geçmişi, üretim sistemlerindeki değişikliklerin kayıt altına alınması.
Sipariş kontrolüİşleme yalnızca veri sorumlusunun belgelenmiş talimatıyla, talimatlar yazılı biçimde.
Erişilebilirlik kontrolüDüzenli otomatik yedeklemeler, kurtarma testleri, kullanılan hosting sağlayıcılarının yedekli altyapısı.
Ayrıştırma yükümlülüğüHer müşteri ve her proje için ayrı ortamlar ve veritabanları (Development, Staging, Production).
ŞifrelemeAktarımda TLS 1.2 veya üzeri, durağan veri şifrelemesi, şifreli yedeklemeler.

Ek 2 – Onaylı Alt İşleyiciler Listesi

SağlayıcıAmaç / HizmetÜlke
proje bazında belirlenecek
proje bazında belirlenecek
proje bazında belirlenecek

Değişiklikler yürürlük tarihinden en az 14 gün önce bildirilir.