Veri İşleme Sözleşmesi
GDPR Madde 28 uyarınca (Auftragsverarbeitungsvertrag)
§ 1 Taraflar
Bu Veri İşleme Sözleşmesi ("AVS") aşağıdaki taraflar arasında akdedilmiştir:
Veri Sorumlusu (İşveren):
, , E-posta:
Veri İşleyen:
Y. Baris Ozgun, Krefelder Str. 4, 10555 Berlin, Deutschland, E-posta: contact@thebozgun.com
Bu AVS, ana sözleşmenin ayrılmaz bir parçasını oluşturur ve veri koruma hukuku bakımından önceliklidir. Konu: .
§ 2 Konu ve Süre
Bu AVS, son imza tarihinde yürürlüğe girer ve ana sözleşmenin sona ermesiyle sona erer. Niteliği gereği devam eden yükümlülükler (gizlilik, silme) varlığını sürdürür.
§ 3 İşlemenin Niteliği, Kapsamı ve Amacı
Veri İşleyen, kişisel verileri yalnızca kararlaştırılan hizmetlerin sunulması amacıyla işler ( ). İşleme faaliyetleri şunları kapsar: toplama, depolama, iletim, işleme ve silme. Başka amaçla işleme yasaktır.
§ 4 Veri Kategorileri ve İlgili Kişi Kategorileri
Kişisel veri kategorileri:
İlgili kişi kategorileri:
GDPR Madde 9 kapsamındaki özel nitelikli kişisel veriler, ayrıca yazılı olarak kararlaştırılmadıkça işlenmez.
§ 5 Veri Sorumlusunun Talimat Hakkı
Veri İşleyen, kişisel verileri yalnızca Veri Sorumlusunun belgelenmiş talimatlarına dayanarak işler. Talimatlar yazılı olarak verilir; sözlü talimatlar gecikmeksizin yazılı teyit edilir.
Talimatın veri koruma mevzuatını ihlal ettiği kanısına varılırsa Veri Sorumlusu derhal bilgilendirilir ve uygulama askıya alınabilir.
§ 6 Veri İşleyenin Yükümlülükleri
Gizlilik (GDPR Mad. 28(3)(b), Mad. 29): Kişisel verileri işlemeye yetkili tüm kişiler gizlilik yükümlülüğü altındadır ve eğitim almıştır.
Güvenlik (GDPR Mad. 32): Veri İşleyen, GDPR Madde 32 kapsamında gerekli tüm teknik ve organizasyonel tedbirleri alır (Ek 1).
Veri İşleyen, GDPR Madde 32–36 kapsamındaki yükümlülüklerde Veri Sorumlusuna yardımcı olur.
§ 7 Alt İşleyiciler
Alt işleyici kullanımı ancak Veri Sorumlusunun önceden yazılı onayıyla mümkündür. Onaylı alt işleyiciler Ek 2'dedir. Değişiklikler en az 14 gün önceden bildirilir; itiraz halinde her iki taraf da sözleşmeyi feshedebilir.
Alt işleyicilere aynı veri koruma yükümlülükleri yüklenir (GDPR Mad. 28(4)).
§ 8 İlgili Kişi Haklarında Destek
Veri İşleyen, GDPR Madde 15–22 kapsamındaki taleplerin yerine getirilmesinde yardımcı olur. İlgili kişi talepleri gecikmeksizin Veri Sorumlusuna iletilir.
§ 9 Kişisel Veri İhlallerinin Bildirimi
Kişisel veri ihlalleri, öğrenilmesinin ardından gecikmeksizin ve her hâlükârda 24 saat içinde bildirilir. Bildirim; ihlalin niteliğini, etkilenen kişi ve kayıt kategorilerini, olası sonuçları ve alınan önlemleri içerir.
§ 10 Verilerin Silinmesi ve İadesi
Hizmetlerin tamamlanmasının ardından veya Veri Sorumlusunun talimatıyla tüm kişisel veriler silinir ya da iade edilir. Silme işlemi yazılı olarak teyit edilir.
§ 11 Denetim ve Kontrol Hakları
Veri İşleyen, uyumu kanıtlamak için gerekli tüm bilgileri sunar ve denetimlere (yerinde inceleme dahil) izin verir (14 gün önceden bildirim, yılda bir, masraflar Veri Sorumlusuna ait).
§ 12 Sorumluluk
Her taraf kendi sorumluluk alanındaki ihlallerden GDPR Madde 82 uyarınca sorumludur. Veri İşleyenin toplam sorumluluğu her hasar olayı için ile sınırlıdır. Bu sınır kasıt, ağır ihmal ve yaşam/beden/sağlık zararlarında uygulanmaz.
§ 13 Son Hükümler
Yazılı biçim: Değişiklikler yazılı biçim gerektirir. Sözlü yan anlaşmalar geçersizdir.
Uygulanacak hukuk: Almanya Federal Cumhuriyeti hukuku.
Yetki mahkemesi: Münhasır yetki mahkemesi: Berlin.
Bölünebilirlik: Geçersiz hükümler, ekonomik amacına en yakın geçerli hükümle değiştirilir.
İmzalar
Yer, Tarih
,
Veri Sorumlusu – İmza
Ad / Unvan
Yer, Tarih
,
Veri İşleyen – İmza
Ad / Unvan
Y. Baris Ozgun
Ek 1 – Teknik ve Organizasyonel Tedbirler (GDPR Mad. 32)
| Tedbir alanı | Açıklama |
|---|---|
| Fiziksel erişim kontrolü | Evden uzaktan çalışma, kilitlenebilir çalışma alanı, özel sunucu odası yok; fiziksel altyapı yalnızca Ek 2'de belirtilen sağlayıcılarda. |
| Sistem erişim kontrolü | Şifre yöneticisi, güçlü bireysel şifreler, tüm hesaplarda iki faktörlü kimlik doğrulama, tam şifreli sabit disk. |
| Veri erişim kontrolü | En az ayrıcalık ilkesine dayalı rol tabanlı erişim hakları, her müşteri ve her ortam için ayrı kimlik bilgileri. |
| İletim kontrolü | Tüm iletimler için TLS şifreleme, SSH erişimi yalnızca anahtarla, şifrelenmemiş kanallar üzerinden iletim yok. |
| Girdi kontrolü | Git ile sürüm kontrolü, izlenebilir commit geçmişi, üretim sistemlerindeki değişikliklerin kayıt altına alınması. |
| Sipariş kontrolü | İşleme yalnızca veri sorumlusunun belgelenmiş talimatıyla, talimatlar yazılı biçimde. |
| Erişilebilirlik kontrolü | Düzenli otomatik yedeklemeler, kurtarma testleri, kullanılan hosting sağlayıcılarının yedekli altyapısı. |
| Ayrıştırma yükümlülüğü | Her müşteri ve her proje için ayrı ortamlar ve veritabanları (Development, Staging, Production). |
| Şifreleme | Aktarımda TLS 1.2 veya üzeri, durağan veri şifrelemesi, şifreli yedeklemeler. |
Ek 2 – Onaylı Alt İşleyiciler Listesi
| Sağlayıcı | Amaç / Hizmet | Ülke |
|---|---|---|
| proje bazında belirlenecek | ||
| proje bazında belirlenecek | ||
| proje bazında belirlenecek | ||
Değişiklikler yürürlük tarihinden en az 14 gün önce bildirilir.