KİŞİSEL VERİLERİN İŞLENMESİ DEVREDEN SÖZLEŞME (DPA)

Bu Kişisel Verilerin İşlenmesi Devreden Sözleşme ("DPA") aşağıdakiler arasında akdedilmiştir:

VHN Sp. z o.o. ul. Gliwicka 35 42-600 Tarnowskie Góry Polonya

NIP: 6452561131

bundan sonra:

"İşleyici"

ve

REZULO hizmetlerinden yararlanan Kullanıcı,

bundan sonra:

"Sorumlu".

REZULO Düzenlemesi'nin kabulü veya Hizmeti kullanmaya başlamak bu Sözleşme'nin akdedilmesi anlamına gelir.

§1. SÖZLEŞME'NİN KONUSU

  1. Sorumlu, İşleyici'ye REZULO hizmetlerinin sağlanması için gerekli olan ölçüde kişisel verilerin işlenmesini devreder.

  2. İşleyici, kişisel verileri aşağıdakilere uygun olarak işlemeyi taahhüt eder:

a) Avrupa Parlamentosu ve Konseyi Tüzüğü (AB) 2016/679 ("GDPR"),

b) bu Sözleşme,

c) Sorumlu'nun belgelendirilmiş talimatları.

  1. Bu Sözleşme, REZULO'nun yasal belgelendirmesinin ayrılmaz bir parçasını oluşturur.

§2. İŞLEME'NİN NİTELİĞİ VE AMACI

  1. İşleme, yalnızca REZULO sisteminde mevcut olan hizmetlerin sağlanması amacıyla gerçekleştirilir.

  2. İşleyici, Sorumlu tarafından devredilen verileri kendi pazarlama amaçları için kullanmaz.

  3. Veriler, İşleyici tarafından verilerin satışı, pazarlama profili oluşturma veya reklam amaçlı üçüncü taraflara açıklanması için kullanılmaz.

  4. İşleyici, verileri yalnızca Hizmeti sağlamak için gerekli olan süre boyunca ve Düzenlemede belirtilen saklama kurallarına uygun olarak işler.

§3. İŞLEME'NİN SÜRESİ

  1. Veriler, Sorumlu'nun REZULO hizmetlerini kullandığı süre boyunca işlenir.

  2. Hizmeti kullanmayı bıraktıktan sonra Düzenlemede ve bu Sözleşme'de belirtilen saklama kuralları uygulanır.

  3. Sözleşme, REZULO'yu kullanan tüm süre boyunca yürürlükte kalır.

§4. VERİ KATEGORİLERİ

Sorumlu, özellikle şunları devredebilir:

Müşteri Verileri

  • ad,
  • soyadı,
  • e-posta adresi,
  • telefon numarası,
  • ziyaret geçmişi,
  • rezervasyon geçmişi,
  • hizmetler hakkında bilgiler,
  • ödemeler hakkında bilgiler,
  • müşterilerle ilgili notlar.

Çalışan Verileri

  • ad,
  • soyadı,
  • e-posta adresi,
  • telefon numarası,
  • çalışma takvimi,
  • çalışan hesaplarının kullanımıyla ilgili veriler.

Diğer Veriler

Sorumlu tarafından REZULO sistemine girilen tüm veriler.

§5. KİŞİ KATEGORİLERİ

Veriler şunları ilgilendirebilir:

  • müşteriler,
  • olası müşteriler,
  • çevrimiçi rezervasyon yapan kişiler,
  • çalışanlar,
  • iş ortakları,
  • yüklenici taraflar,
  • Sorumlu tarafından verileri girilen diğer kişiler.

§6. ÖZEL KATEGORİ VERİLERİ

  1. Sorumlu, GDPR'nin 9. maddesi anlamında özel kategori verileri devredebilir.

  2. Bunlar özellikle şunları içerebilir:

  • alerjiler,
  • prosedürlere karşı kontrendikasyonlar,
  • sağlık bilgileri,
  • Sorumlu tarafından sağlanan hizmetleri yerine getirmek için gerekli diğer bilgiler.
  1. Sorumlu, bu tür verilerin işlenmesi için uygun yasal temelinin olmasından sorumludur.

  2. İşleyici, Sorumlu'nun yasal temelleri doğrulamaz.

§7. İŞLEYİCİ'NİN YÜKÜMLÜLÜKLERI

İşleyici, aşağıdakileri taahhüt eder:

a) verileri yalnızca Sorumlu'nun talimatı üzerine işlemek,

b) verilere erişimi olan kişilerin gizliliğini sağlamak,

c) uygun teknik ve organizasyonel önlemler almak,

d) Sorumlu'nun GDPR'den kaynaklanan yükümlülüklerini yerine getirmesine yardımcı olmak,

e) veri koruma ihlalleri hakkında Sorumlu'yu bilgilendirmek,

f) geçerli hukuk kurallarından kaynaklanan gerekli belgeleri tutmak.

§8. GÜVENLİK ÖNLEMLERİ

İşleyici, riske uygun güvenlik önlemleri alır.

Bunlar özellikle şunları içerebilir:

  • veri iletimi şifrelemesi,
  • erişim kontrolü,
  • yetki sistemi,
  • olay günlüğü,
  • güvenlik izlemesi,
  • düzenli yedeklemeler,
  • sunucu altyapısının korunması.

İşleyici, teknolojinin gelişmesiyle birlikte uygulanan güvenlik önlemlerini güncelleyebilir.

§9. ALT İŞLEYİCİLER

  1. Sorumlu, İşleyici'nin Alt İşleyici hizmetlerini kullanmasına genel onay verir.

  2. Alt İşleyiciler, özellikle şu hizmet sağlayıcıları olabilir:

  • barındırma,
  • bulut altyapısı,
  • ödeme,
  • SMS hizmetleri,
  • analitik hizmetleri,
  • güvenlik hizmetleri,
  • bilişim hizmetleri.
  1. Güncel Alt İşleyiciler listesi, özellikle şunları içerebilir:
  • OVHcloud,
  • Stripe,
  • Twilio,
  • Google,
  • Meta.
  1. İşleyici, Hizmeti sağlamak için gerekli ise yeni Alt İşleyiciler ekleyebilir.

  2. Alt İşleyicilerde yapılan önemli değişiklikler hakkında Sorumlu, REZULO web sitesi, REZULO sistemi veya e-posta ile bilgilendirilmesi olabilir.

§10. ULUSLARARASI VERİ TRANSFERLARI

  1. Bazı Alt İşleyiciler, Avrupa Ekonomik Alanı dışında verileri işleyebilir.

  2. Bu durumlarda İşleyici, GDPR tarafından gerekli kılan uygun güvenlikler sağlar.

  3. Bunlar şunları içerebilir:

  • Avrupa Komisyonu Standart Kontrol Maddeleri (SCC),
  • yeterli koruma düzeyi belirleyen kararlar,
  • geçerli hukuk kuralları tarafından öngörülen diğer mekanizmalar.

§11. VERİ KORUMA İHLALLERİ

  1. Kişisel verilerin korunmasında bir ihlal tespit edildiğinde, İşleyici, olayın doğrulandığı bilgileri aldıktan sonra gecikmeksizin Sorumlu'yu bilgilendirir.

  2. Bilgilendirme şunları içerebilir:

  • ihlalın niteliği,
  • olası sonuçlar,
  • ihlal kapsamındaki verilerin kapsamı,
  • İşleyici tarafından alınan düzeltici işlemler.

§12. SORUMLU'YA DESTEK

İşleyici, teknik ve organizasyonel olarak mümkün olan ölçüde, Sorumlu'nun GDPR'den kaynaklanan yükümlülüklerini yerine getirmesine yardımcı olur, özellikle:

  • verileri ilgilendiren kişilerin haklarının yerine getirilmesi,
  • ihlallerin bildirilmesi,
  • veri koruma etkisi değerlendirmesi,
  • denetim makamları ile istişare.

§13. DENETİM VE GÜVENLİK BİLGİLERİ

  1. Sorumlu, İşleyici'ye veri koruma için kullanılan önlemlerle ilgili bilgiler istemek hakkına sahiptir.

  2. İşleyici, bilgilendirme yükümlülüklerini şu şekilde yerine getirebilir:

  • güvenlik belgeleri,
  • sorulara verilen yanıtlar,
  • güvenlik raporları,
  • diğer makul önlemler.
  1. Denetimler, diğer müşterilerin güvenliğini veya İşleyici'nin ticari sırlarını ihlal etmeyecek şekilde yürütülmelidir.

  2. İşleyici, denetimin kapsamı orantısız olacaksa, ticari sırları ortaya çıkaracaksa veya diğer müşterilerin güvenliğini tehlikeye düşürebilirse denetim yapmayı reddedebilir.

§14. VERİLERİN ÇIKARILMASI VEYA İADESİ

  1. Sorumlu, Hizmeti kullanmayı bırakmadan önce REZULO'da mevcut olan verileri indirebilir.

  2. Veriler, Hesabın silinmesinden sonra 90 güne kadar, özellikle yedeklemelerde saklanabilir.

  3. Saklama süreleri sona erdikten sonra, hukuk kuralları bunların daha fazla saklanmasını gerektirmediği sürece veriler silinir veya anonimleştirilir.

§15. TARAFLARIN SORUMLULUĞU

  1. Her bir taraf, GDPR'den kaynaklanan yükümlülükleri ihlal etmekten geçerli hukuk kuralları tarafından öngörülen ölçüde sorumludur.

  2. İşleyici, aşağıdakilerden sorumlu değildir:

  • Sorumlu tarafından girilen verilerin yasallığı,
  • Sorumlu tarafından verilerin işlenmesi için yasal temelin olmaması,
  • Sorumlu'nun işlemleri veya ihmalları.

§16. DİL VERSİYONLARI

Bu Sözleşme, farklı dil versiyonlarında yayımlanabilir.

Çeviriler yardımcı niteliğindedir.

Dil versiyonları arasında bir çelişki olması durumunda, İşleyici tarafından belirli bir pazar veya kullanıcı için gösterilen sürüm bağlayıcıdır.

§17. SON HÜKÜMLER

  1. Düzenlemede öngörülmeyen hususlarda GDPR ve Polonya hukuku hükümleri uygulanır.

  2. Bu Sözleşme, REZULO'nun yasal belgelendirmesinin ayrılmaz bir parçasını oluşturur.

  3. DPA'nın güncel versiyonu REZULO web sitesinde yayımlanır.

  4. REZULO Düzenlemesi'nin kabulü, aynı zamanda bu Kişisel Verilerin İşlenmesi Devreden Sözleşme'nin kabulü anlamına gelir.

  5. Sözleşme, Hizmeti kullanmaya başlama günü veya Düzenlemesi kabul edilme günü itibariyle yürürlüğe girer.