-
Giriş
Bu Veri İşleme Eki (bu “Ek” veya “DPA”), Pam Terminal (“Pam Terminal”) ile geçerli hesap veya sipariş formunda tanımlanan müşteri (“Müşteri”) arasındaki Kullanım Koşullarının (“Sözleşme”) bir parçasını oluşturur.
Bu DPA, Pam Terminal’in Hizmetlerle bağlantılı olarak Müşteri adına Kişisel Verileri İşleyen veya hizmet sağlayıcı sıfatıyla işlediği durumlarda ve ölçüde uygulanır.
Kapsam. Pam Terminal’in Lisanslı Yazılımı Müşteri tarafından kendi sunucularında çalıştırılır. Yalnızca Müşteri’nin ortamında kalan oturum kayıtları, kasa sırları ve denetim günlükleri bu DPA kapsamında Pam Terminal tarafından işlenmez. Bu DPA, Müşteri’nin Pam Terminal’e Kişisel Veri ilettiği durumlarda—örneğin destek tanılama paketleri, iletişim ve destek yazışmaları veya Hesap Hizmetlerine yüklenen diğer Müşteri İçeriği—uygulanır.
Kişisel Veri işleme konusunda bu DPA ile Sözleşme arasında bir çelişki varsa bu DPA esas alınır.
-
Tanımlar ve Yorum
Bu Ek’te:
“Bağlı Kuruluş”, bir tarafı kontrol eden, onun tarafından kontrol edilen veya ortak kontrol altında olan bir tüzel kişiyi ifade eder.
“Uygulanabilir Gizlilik Yasaları”, Kişisel Veriye uygulanan veri koruma ve gizlilik yasalarını ifade eder; uygulanabilir olduğu yerde GDPR, UK GDPR, LGPD, CCPA/CPRA ve benzer yasalar dâhil.
“Müşteri Kişisel Verisi” veya “Veri”, Pam Terminal’in Bölüm 1’de açıklanan kapsamda Hizmetleri sağlarken Müşteri adına işlediği Kişisel Veriyi ifade eder.
“Kişisel Veri”, Uygulanabilir Gizlilik Yasalarında verilen anlama sahiptir.
“Güvenlik Olayı”, Müşteri Kişisel Verisinin kazara veya hukuka aykırı olarak yok edilmesine, kaybolmasına, değiştirilmesine, yetkisiz ifşasına veya erişimine yol açan bir güvenlik ihlalini ifade eder.
“Alt İşleyen”, Pam Terminal tarafından Hizmetlerle bağlantılı olarak Müşteri Kişisel Verisini işlemek üzere görevlendirilen bir üçüncü tarafı ifade eder.
Denetleyici, İşleyen, İlgili Kişi ve işleme gibi terimler Uygulanabilir Gizlilik Yasalarındaki (tanımlanmamışsa GDPR’deki) anlamlara sahiptir.
-
Kişisel Verinin İşlenmesi
Müşteri Kişisel Verisi bakımından Müşteri Denetleyici (veya Business), Pam Terminal ise İşleyen (veya Service Provider) konumundadır. Pam Terminal:
- (a) Veriyi yalnızca Hizmetleri sağlama, güvence altına alma ve destekleme İzin Verilen Amacı için (destek kabulü ve tanılama incelemesi dâhil) ve Müşteri’nin belgelenmiş talimatlarına göre işleyecektir;
- (b) kanunun gerektirdiği durumlar dışında Veriyi İzin Verilen Amaç dışında herhangi bir amaçla saklamayacak, kullanmayacak veya ifşa etmeyecektir;
- (c) CCPA kapsamında tanımlandığı şekilde Veriyi “satmayacak” veya “paylaşmayacak” ya da Hizmetleri sağlamak üzere Uygulanabilir Gizlilik Yasalarının izin verdiği durumlar dışında Veriyi diğer kişisel bilgilerle birleştirmeyecektir;
- (d) bir talimatın Uygulanabilir Gizlilik Yasalarını ihlal ettiğine inanırsa (Müşteri’nin uyumunu izleme yükümlülüğü olmaksızın) Müşteri’yi derhal bilgilendirecektir.
Müşteri, işleme ve Pam Terminal’e talimat verme konusunda hukuki dayanağı olduğunu ve talimatlarının hukuka uygun ve teknik olarak uygulanabilir olduğunu garanti eder. Müşteri, destek yüklemelerine gereksiz sırlar veya özel nitelikli veri dâhil etmekten kaçınmalıdır.
-
Uluslararası Aktarımlar
Pam Terminal Müşteri Kişisel Verisini uluslararası aktardığında, Uygulanabilir Gizlilik Yasaları uyarınca uygun bir aktarım mekanizması sağlayacaktır; bunlar şunları içerebilir:
- yeterlilik kararı bulunan ülkelere aktarımlar;
- Standart Sözleşme Maddeleri (ve uygulanabilir olduğunda UK ekleri); ve/veya
- diğer hukuka uygun aktarım araçları.
Talep üzerine Pam Terminal, gizliliğe tabi olmak kaydıyla Müşteri’nin aktarım etki değerlendirmeleri için makulen ihtiyaç duyduğu bilgileri sağlayacaktır.
-
İşlemenin Gizliliği
Pam Terminal, Müşteri Kişisel Verisini işlemeye yetkili kişilerin gizlilik yükümlülüklerine bağlı olmasını ve Veriyi yalnızca talimat doğrultusunda işlemesini sağlayacaktır.
-
Güvenlik
Pam Terminal, teknoloji düzeyi, maliyetler ve işlemenin niteliğini dikkate alarak Müşteri Kişisel Verisini Güvenlik Olaylarına karşı korumak için uygun teknik ve organizasyonel önlemler uygulayacaktır. Sınırlayıcı olmayan bir açıklama Ek II’de yer almaktadır.
-
Alt İşleme
Müşteri, Pam Terminal’in İzin Verilen Amaç için Müşteri Kişisel Verisini işlemek üzere Alt İşleyenler görevlendirmesini yetkilendirir. Pam Terminal, Alt İşleyenlere bu DPA’dakilerden daha az koruyucu olmayan veri koruma yükümlülükleri getirecektir.
Pam Terminal, Alt İşleyenlerin ifasından sorumlu kalır. Alt İşleyenler ve hizmet sağlayıcılar Site barındırma sağlayıcılarını, e-posta iletim sağlayıcılarını ve destek malzemelerini almak veya saklamak için kullanılan araçları içerir. Müşteri’nin kendi satın alımları için ödeme işleme, ödeme verisi bakımından bağımsız denetleyici/satıcı kaydı olarak Lemon Squeezy tarafından gerçekleştirilir; Müşteri oturum verisinin Pam Terminal alt işleyeni olarak değil.
Alt İşleyenler listesi talep üzerine [email protected] adresinden temin edilebilir. Kanunun gerektirdiği yerlerde Pam Terminal, yeni Alt İşleyenleri Müşteri’ye bildirecek ve veri korumaya ilişkin makul gerekçelerle itiraz için makul bir fırsat tanıyacaktır. Müşteri itiraz eder ve taraflar itirazı çözemezse, Müşteri tek çare olarak etkilenen Hizmetleri feshedebilir.
-
İşbirliği ve İlgili Kişi Hakları
İşlemenin niteliğini dikkate alarak Pam Terminal, Müşteri’nin Uygulanabilir Gizlilik Yasaları kapsamındaki İlgili Kişi taleplerine yanıt vermesi için mümkün olduğu ölçüde uygun teknik ve organizasyonel önlemlerle yardımcı olacaktır.
Pam Terminal, Müşteri Kişisel Verisine doğrudan ilişkin bir talep alırsa, hukuken izin verilen yerlerde talebi Müşteri’ye yönlendirecek veya Müşteri’yi gecikmeksizin bilgilendirecektir.
-
DPIA’lar ve Ön Danışma
Makul talep üzerine Pam Terminal, Pam Terminal’in elinde bulunan ve Müşteri Kişisel Verisinin işlenmesiyle ilgili olduğu ölçüde, Müşteri’nin veri koruma etki değerlendirmeleri ve denetim makamlarıyla ön danışmaları için makulen gereken yardımı sağlayacaktır. Orantısız yardımın makul maliyetlerini Müşteri üstlenir.
-
Güvenlik Olayları
Pam Terminal, Müşteri Kişisel Verisini etkileyen bir Güvenlik Olayından haberdar olduktan sonra Müşteri’yi gecikmeksizin bilgilendirecek ve Müşteri’nin bildirim yükümlülüklerini yerine getirmesine yardımcı olmak için makulen mevcut bilgileri sağlayacaktır. Pam Terminal, olayı azaltmak ve gidermek için makul adımlar atacaktır.
Bildirim, kusur veya sorumluluk itirafı değildir.
-
Verinin Silinmesi veya İadesi
Müşteri Kişisel Verisinin işlenmesini içeren Hizmetlerin sona ermesi üzerine veya belirli bir destek gönderimine ilişkin Müşteri’nin yazılı talebi üzerine Pam Terminal, Müşteri’nin seçimine ve teknik uygulanabilirliğe tabi olarak Müşteri Kişisel Verisini silecek veya iade edecektir; kanunun saklamayı gerektirdiği veya dönen temelde silinen güvenli yedekleme döngüleri için gereken durumlar hariç.
-
Denetim Hakları
Makul yazılı bildirim üzerine Pam Terminal, bu DPA’ya uyumu göstermek için gerekli bilgileri sunacak ve Uygulanabilir Gizlilik Yasalarının gerektirdiği yerlerde, yılda en fazla bir kez (bir Güvenlik Olayı veya düzenleyici talep daha fazlasını gerektirmediği sürece) Müşteri veya gizliliğe bağlı bağımsız bir denetçi tarafından denetime izin verecektir. Denetimler makul olmayan aksamadan kaçınmalı ve diğer müşterilerin gizli bilgilerini korumalıdır. Müşteri, makul olduğu yerlerde yerinde denetim yerine üçüncü taraf denetim raporlarını veya sertifikalarını kabul edebilir.
-
Yasaklanan Veri Türleri
Hizmetlerin bu tür işlemeyi açıkça desteklediği ve tarafların yazılı olarak anlaştığı durumlar dışında Müşteri, Pam Terminal’e özel nitelikli veri veya çocuklara ilişkin veri işleme talimatı vermeyecektir. Gönderdiği veriyi sınıflandırmaktan ve tanılamalardan gereksiz hassas içeriği çıkarmaktan Müşteri sorumlu kalır.
-
İşleme Süresi
İşleme, Sözleşme süresi ile silme, iade veya yasal saklama için gereken fesih sonrası dönem ve Müşteri Kişisel Verisi içeren bireysel destek taleplerinin ele alınması için gereken süre boyunca devam eder.
-
Bu DPA’daki Değişiklikler
Pam Terminal, hukuk, alt işleyenler veya Hizmetlerdeki değişiklikleri yansıtmak üzere bu DPA’yı güncelleyebilir. Önemli olumsuz değişiklikler Sözleşmede açıklandığı şekilde bildirilecektir. Yürürlük tarihinden sonra kullanıma devam etmek kabul anlamına gelir; Müşteri, Sözleşmede izin verildiği şekilde etkilenen Hizmetleri feshetmedikçe.
-
Ek I – İşleme Açıklaması
Konu ve nitelik
Müşteri’nin destek, lisans yönetimi veya ilgili hesap işlemleri için Pam Terminal Hesap Hizmetlerine gönderdiği malzemelerde yer alan Kişisel Verinin işlenmesi.
Süre
Bölüm 14’te belirtildiği gibidir.
Kişisel Veri türleri
Adlar, kullanıcı adları, e-posta adresleri, şirket adları, IP adresleri, cihaz/tarayıcı meta verileri, lisans ve makine tanımlayıcıları, hata günlüğü alıntıları ve—yalnızca Müşteri tarafından yüklemelere dâhil edilirse—Müşteri’nin Pam Terminal dağıtımından oturum meta verileri veya diğer operasyonel ayrıntılar içerebilir.
İlgili Kişi kategorileri
Hesap, destek veya tanılama malzemelerinde bilgileri yer alan Müşteri’nin çalışanları, yüklenicileri ve diğer yetkili kullanıcıları.
Amaç
Müşteri’nin talimatı doğrultusunda destek ve Hesap Hizmetlerini sağlamak ve güvence altına almak; Müşteri’nin kendi sunucularında çalışan ayrıcalıklı oturumlarını işletmemek.
-
Ek II – Güvenlik Önlemleri
Önlemler, Hesap Hizmetleri ve destek işlemeye uygulanabilir olduğu ölçüde şunları içerebilir:
- erişim kontrolü ve en az ayrıcalıklı yönetim;
- desteklendiği yerde aktarım sırasında veri şifreleme (TLS);
- barındırılan Site bileşenleri için ağ izolasyonu ve güvenlik duvarı;
- yönetici erişiminin günlüklenmesi ve izlenmesi;
- zafiyet yönetimi ve bağımlılık güncellemeleri;
- barındırılan Hesap Hizmetleri için yedekleme ve kurtarma prosedürleri;
- personel gizliliği ve güvenlik farkındalığı;
- olay müdahale süreçleri.
Lisanslı Yazılım dağıtımları için ortamındaki tamamlayıcı önlemlerden (yama yönetimi, IdP sertleştirme, ağ segmentasyonu, kasa kontrolleri ve kayıt depolama kontrolleri) Müşteri sorumludur.