Bu metin yalnızca bilgilendirme amaçlı bir çeviridir. Hukuken yalnızca Almanca metin bağlayıcıdır. Deutsch
Veri İşleme Sözleşmesi
Taslak – yayına almadan önce hukuki olarak kontrol edilecektir.
Pioqor’u kullanan stüdyo (veri sorumlusu, “stüdyo”) ile Bheppo GmbH (Pioqor), Kleine Reichenstraße 5, 20457 Hamburg, Almanya (veri işleyen, “biz”) arasında.
Bu sözleşme, kayıt sırasında veya uygulamada onay verilmesiyle kurulur ve koşullarımız kapsamındaki kullanım sözleşmesinin parçasıdır. Onayın zamanı ve sürümü kaydedilir. Böylece GDPR Madde 28 f. 9’daki şekil şartı (elektronik format) karşılanır.
§ 1 Konu ve süre
- Pioqor’u yazılım olarak sunmak için (barındırma, depolama, teknik işleme, destek) stüdyo adına kişisel veri işleriz.
- Sözleşme, deneme süresi dahil kullanım sözleşmesi boyunca ve stüdyonun verilerini işlediğimiz sürece geçerlidir.
§ 2 İşlemenin niteliği ve amacı, veriler ve ilgili kişiler
- Nitelik ve amaç: Verilerin toplanması, saklanması, düzenlenmesi, görüntülenmesi, değiştirilmesi, iletilmesi (örneğin giriş e-postalarının gönderilmesi) ve silinmesi; yalnızca Pioqor’un işlevlerini stüdyoya sunmak amacıyla.
- İlgili kişi kategorileri: Stüdyonun müşterileri (potansiyel müşteriler ve yasal veliler dahil), çalışanlar, sanatçılar ve misafir sanatçılar, stüdyonun yüklediği iletişim listelerindeki kişiler.
- Veri türleri:
- Temel ve iletişim verileri: ad, telefon numarası, e-posta adresi, dil, doğum tarihi
- Randevu ve hizmet verileri: randevular, hizmetler, notlar, hediye kartları
- Stüdyo içi ödeme ve muhasebe verileri: tutarlar, kaporalar, ödeme yöntemleri, sanatçılarla hesaplaşmalar
- Stüdyo soruyorsa sağlık bilgileri dahil onay ve kayıt formları (GDPR Madde 9 kapsamında özel nitelikli veriler)
- İletişim verileri: iletişim ve reklam izinleri, kampanya durumu
- Çalışanların kullanıcı verileri: ad, e-posta, rol, çalışma saatleri, stoktan alınan ürünler
- Teknik veriler: zaman damgaları, kayıt (log) verileri
§ 3 Talimatlar
- Verileri yalnızca stüdyonun belgelenmiş talimatı üzerine işleriz. Talimatlar bu sözleşmeden, koşullardan ve Pioqor işlevlerinin kullanımından doğar. Stüdyo diğer talimatlarını yazılı olarak [email protected] adresine verir.
- Bir işlemenin kanunen zorunlu olması halinde, kanun yasaklamadıkça stüdyoyu önceden bilgilendiririz.
- Bir talimatı hukuka aykırı bulursak stüdyoyu derhal bilgilendirir ve onaylanana kadar uygulamayı askıya alabiliriz.
§ 4 Gizlilik
Bizim tarafımızda verilere erişimi olan tüm kişiler gizlilik yükümlülüğü altındadır veya yasal sır saklama yükümlülüğüne tabidir. Stüdyonun verilerine yalnızca işletim, hata giderme veya stüdyonun isteği (destek) için gerekli olduğu ölçüde erişiriz.
§ 5 İşleme güvenliği
Ek 1’de açıklanan GDPR Madde 32 kapsamındaki teknik ve idari tedbirleri alırız. Koruma seviyesi düşmediği sürece bu tedbirleri geliştirebiliriz.
§ 6 Alt veri işleyenler
- Stüdyo, alt veri işleyen kullanılmasına genel izin verir. Sözleşme kurulduğu sırada kullanılan alt veri işleyenler Ek 2’de listelenmiştir ve onaylanmış sayılır.
- Planlanan değişiklikleri en az 30 gün önceden yazılı olarak veya uygulamada bildiririz. Stüdyo önemli bir veri koruma gerekçesiyle itiraz edebilir. İtirazı gideremezsek stüdyo sözleşmeyi değişiklik tarihi itibarıyla feshedebilir.
- Alt veri işleyenleri sözleşmeyle bu sözleşmeye denk veri koruma yükümlülüklerine bağlarız.
- AB / AEA dışında veya üçüncü ülkelerde yerleşik sağlayıcılar tarafından işleme ancak GDPR Madde 44 vd. şartları sağlanırsa yapılır; örneğin yeterlilik kararı (AB-ABD Veri Gizliliği Çerçevesi) veya AB standart sözleşme hükümleri ile.
§ 7 Stüdyoya destek
- İlgili kişilerin taleplerini (GDPR Madde 15–22) yanıtlamada stüdyoyu uygun tedbirlerle destekleriz. Stüdyo birçok hakkı doğrudan Pioqor’da yerine getirebilir; örneğin verileri görüntüleme, düzeltme veya silme. Bir talep doğrudan bize ulaşırsa stüdyoya iletiriz.
- GDPR Madde 32–36 kapsamındaki yükümlülüklerinde (güvenlik, veri ihlali bildirimi, veri koruma etki değerlendirmesi, ön danışma) stüdyoyu destekleriz.
§ 8 Veri ihlalleri
Stüdyonun kişisel verilerinin korunmasına ilişkin bir ihlali öğrendikten sonra stüdyoyu derhal, mümkünse 24 saat içinde bilgilendiririz. Bildirim, bilindiği ölçüde GDPR Madde 33 f. 3’teki bilgileri içerir. İhlali gidermek ve sonuçlarını azaltmak için derhal önlem alırız.
§ 9 Silme ve iade
- Sözleşme sona erdikten sonra stüdyo, 30 gün içinde verilerinin yaygın ve makinece okunabilir bir formatta bir kopyasını talep edebilir.
- Ardından, yasal saklama yükümlülüğü yoksa stüdyonun tüm verilerini en geç 60 gün içinde sileriz. Yedeklerdeki veriler olağan yedekleme döngüsünde üzerine yazılır.
- Talep halinde silme işlemini yazılı olarak onaylarız.
§ 10 Kanıtlar ve denetimler
Talep halinde stüdyoya bu sözleşmeye uyumu kanıtlamak için gereken bilgileri, özellikle tedbirlerin güncel açıklamasını ve alt veri işleyenlerimizin sertifikalarını sunarız. Yerinde denetimler, zamanında haber verilmesi koşuluyla, olağan çalışma saatlerinde ve işleyişi aksatmadan mümkündür; doğan masraf makul ölçüde faturalandırılabilir.
§ 11 Sorumluluk ve son hükümler
- Sorumluluk için GDPR Madde 82 geçerlidir. Bunun dışında koşullardaki sorumluluk kuralları uygulanır.
- Bu sözleşme ile diğer anlaşmalar arasında çelişki olması halinde, veri koruma konularında bu sözleşme önceliklidir.
- Alman hukuku uygulanır. Sözleşme dili Almancadır; çeviriler yalnızca bilgilendirme amaçlıdır.
Ek 1 – Teknik ve idari tedbirler
Gizlilik
- Alt veri işleyenlerin erişim kontrollü ve sertifikalı (ISO 27001 / SOC 2 dahil) veri merkezleri; kendi sunucularımızı işletmiyoruz.
- Pioqor’a yalnızca kişisel hesapla erişim; şifreler yalnızca hash olarak saklanır.
- Uygulamada rol ve yetki sistemi (yönetici, müdür, sanatçı, misafir); sanatçılar yalnızca rollerinin izin verdiğini görür.
- Katı stüdyo ayrımı: her veritabanı sorgusu satır düzeyi güvenlik kurallarıyla (Row Level Security) stüdyonun kendi verileriyle sınırlıdır.
- Veritabanı, barındırma ve ödeme hizmetine yönetici erişimi yalnızca sağlayıcının yöneticilerine aittir ve iki adımlı doğrulama ile korunur.
Bütünlük
- Tüm verilerin şifreli iletimi (TLS / HTTPS).
- Barındırma sağlayıcısında saklanan verilerin şifrelenmesi (AES-256).
- Herkese açık formlar (örneğin müşteri kayıt formu) yalnızca dar kapsamlı, sınırlamalı işlevler üzerinden çalışır ve diğer verileri okuyamaz.
- Yazılım değişiklikleri yayından önce test edilir; veritabanı değişiklikleri sürümlenir.
Erişilebilirlik ve dayanıklılık
- Veritabanının günlük otomatik yedeklenmesi.
- Uygulamanın aşırı yük saldırılarına karşı korumalı, dünya geneline dağıtılmış bir ağ üzerinden sunulması.
Kontrol süreci
- Tedbirlerin ve alt veri işleyenlerin en az yılda bir düzenli kontrolü.
- Gizlilik dostu varsayılanlar: takip veya reklam çerezi yok, analiz aracı yok, yazı tipleri ve kütüphaneler kendi sunucumuzdan.
Ek 2 – Alt veri işleyenler
| Sağlayıcı | Hizmet | İşleme yeri | Üçüncü ülke aktarımı dayanağı |
|---|---|---|---|
| Supabase, Inc., ABD | Veritabanı, giriş, sunucu işlevleri | Frankfurt am Main (AB) | AB standart sözleşme hükümleri |
| Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, ABD | Web sitesi ve uygulamanın sunulması, saldırılara karşı koruma, e-posta yönlendirme | dünya geneline dağıtılmış ağ | AB-ABD Veri Gizliliği Çerçevesi, AB standart sözleşme hükümleri |
| Plus Five Five, Inc. (Resend), ABD | Sistem e-postalarının gönderimi (giriş, şifre, davetler) | İrlanda (AB) | AB-ABD Veri Gizliliği Çerçevesi, AB standart sözleşme hükümleri |
Stripe, stüdyonun müşterilerinin verileri için alt veri işleyen değildir: Stripe üzerinden yalnızca Pioqor aboneliğinin ödemesi ve faturası yürütülür ve Stripe bu işlemde bağımsız veri sorumlusu olarak hareket eder.