Yasal
Veri İşleme Ek Sözleşmesi
İşbu Veri İşleme Ek Sözleşmesi ("DPA"), Regulation (EU) 2016/679 ("GDPR") 28(3). maddesinin gerektirdiği şekilde, Ilveno'nun bir Ilveno Cloud müşterisi adına kişisel verileri hangi koşullarla işlediğini düzenler. https://ilveno.com/legal/terms adresindeki Hizmet Koşullarının ayrılmaz bir parçasıdır ve her Cloud aboneliğine kendiliğinden uygulanır.
Taraflar, kapsam ve öncelik
Taraflar, müşteri ("Veri Sorumlusu") ile "Ilveno" ticari adıyla faaliyet gösteren şahıs işletmesi Ege Bilge'dir ("Veri İşleyen", "biz").
İşbu DPA, Ilveno Cloud'un sunulması sırasında Veri Sorumlusu adına kişisel veri işlediğimiz hâllerde uygulanır. Kurumsal yerinde kuruluma uygulanmaz: orada yazılım Veri Sorumlusunun kendi altyapısında çalışır, çalışma alanı verilerini hiçbir zaman almayız ve bu verilerin veri işleyeni değiliz.
Çelişki hâlinde, kişisel verilerin işlenmesi bakımından işbu DPA Hizmet Koşullarına üstün gelir. Ayrıca imzalanmış bir Kurumsal sözleşme ise işbu DPA'ya üstün gelir.
İmza gerekmez: Ilveno Cloud'a abone olmak işbu DPA'nın kabulü anlamına gelir. Karşılıklı imzalı bir nüsha [email protected] adresinden talep edilebilir.
Konu ve süre
Konu: Hizmet Koşullarında açıklandığı şekilde barındırmalı Ilveno Cloud ekip çalışma alanının ve buna bağlı desteğin sağlanması.
Süre: aboneliğin başlangıcından, çalışma alanı ve yedeklerinin 12. maddeye uygun olarak silinmesine kadar.
İşlemenin niteliği ve amacı
Veri Sorumlusunun ve kullanıcılarının çalışma alanına yerleştirdiği kişisel verileri barındırır, saklar, iletir, yedekler ve erişilebilir kılarız ve hizmeti işletmek için gereken teknik işlemleri gerçekleştiririz: kiracı alanının sağlanması, uygulamanın, veritabanının ve önbelleğin çalıştırılması ve güncellenmesi, dosyaların sunulması, Veri Sorumlusu adına işlemsel e-posta gönderilmesi, toplantılar için gerçek zamanlı medyanın yönlendirilmesi, yedeklerin alınması, arızaların izlenmesi ve talep hâlinde destek sağlanması.
Amaç yalnızca hizmeti Veri Sorumlusuna sunmaktır. Çalışma alanı verileri üzerinde başka hiçbir işleme faaliyeti yürütmeyiz — profilleme yok, reklam yok, müşteriler arası analitik yok, model eğitimi yok.
Kişisel veri türleri
Çalışma alanına neyin gireceğine Veri Sorumlusu karar verir. Ürünün işlevselliği göz önünde bulundurulduğunda, işlenen veriler tipik olarak şunları içerir:
- Veri Sorumlusunun kullanıcılarına ait kimlik ve iletişim verileri — ad, e-posta adresi, profil görseli, özetlenmiş (hashlenmiş) biçimde kimlik bilgileri, iki faktörlü doğrulama gizli anahtarları, rol ve yetkiler.
- Kullanım ve teknik veriler — oturum kayıtları, IP adresi, kullanıcı aracısı, cihaz ve oturum açma zaman damgaları, etkinlik ve denetim kayıtları.
- Kullanıcılar tarafından girilen içerik — notlar, belgeler, görev panoları ve kartları, sohbet ve doğrudan mesajlar, yorumlar, takvim ve randevu kayıtları, her türde yüklenen dosyalar ve kullanımdaki isteğe bağlı modüllerin içerikleri (örneğin yardım masası talepleri ve muhatapları veya İK modülü etkinse istihdam verileri ve izin talepleri gibi İK kayıtları).
- Veri Sorumlusunun kullanımının kapsadığı hâllerde, Veri Sorumlusunun kendi müşterilerine veya bağlantılarına ait veriler — örneğin randevu alan veya bir yardım masası gelen kutusuna yazan bir kişi.
İK modülünün kullanıldığı hâllerde veriler, GDPR m. 9 anlamında özel nitelikli kişisel verileri (örneğin hastalık iznine ilişkin sağlık bilgisi) içerebilir. Bu tür verilerin çalışma alanına yerleştirilip yerleştirilmeyeceğine Veri Sorumlusu karar verir ve bunlara uygulanan ek şartlardan sorumludur.
İlgili kişi kategorileri
- Veri Sorumlusunun çalışanları, yüklenicileri ve çalışma alanının diğer yetkili kullanıcıları.
- İşe alım veya İK işlevlerinin kullanıldığı hâllerde Veri Sorumlusunun iş başvurusunda bulunanları.
- Veri Sorumlusunun kullanıcılarının çalışma alanına kaydettiği müşterileri, tedarikçileri ve diğer dış bağlantıları; yardım masasına talep ileten veya randevu alan kişiler dâhil.
- Veri Sorumlusunun çalışma alanına yerleştirmeyi seçtiği kişisel verilere sahip diğer her ilgili kişi.
Yalnızca belgelendirilmiş talimatlar doğrultusunda işleme
Kişisel verileri, üçüncü bir ülkeye aktarımlar dâhil olmak üzere, yalnızca Veri Sorumlusunun belgelendirilmiş talimatları doğrultusunda işleriz. Hizmet Koşulları, işbu DPA, Veri Sorumlusunun üründe seçtiği yapılandırma ve bize ilettiği destek talepleri birlikte bu talimatları oluşturur.
Birlik veya Üye Devlet hukuku uyarınca kişisel verileri bu talimatların ötesinde işlememiz gerekirse, hukuk önemli kamu yararı gerekçesiyle bunu yasaklamadıkça, işlemeden önce Veri Sorumlusunu bu hukuki gereklilik hakkında bilgilendiririz.
Kanaatimizce bir talimatın GDPR'ı veya diğer uygulanabilir veri koruma mevzuatını ihlal etmesi hâlinde Veri Sorumlusunu bilgilendiririz.
Gizlilik
Veri Sorumlusunun kişisel verilerini işlemek üzere tarafımızca yetkilendirilen her kişi, sözleşmeden veya kanundan doğan bir gizlilik yükümlülüğü altındadır ve bu yükümlülük görevinin sona ermesinden sonra da devam eder. Erişim yalnızca hizmeti işletmek veya bir destek talebini yanıtlamak için buna ihtiyaç duyan kişilere ve yalnızca gereken ölçüde verilir.
İşleme güvenliği (GDPR art. 32)
Aşağıdaki tedbirler fiilen uyguladığımız tedbirlerdir. Başka tedbir saymıyoruz ve hiçbir güvenlik sertifikamız bulunmuyor — ISO 27001 sertifikalı değiliz ve SOC 2 raporumuz yok.
- Konteyner sınırında kiracı izolasyonu. Her müşterinin kendi özel ağı üzerinde kendi uygulama konteyneri, kendi PostgreSQL veritabanı, kendi Redis örneği ve kendi depolama birimi vardır. Ortak bir uygulama veritabanı yoktur ve müşterileri birbirinden ayırmak için bir sorgu koşuluna güvenilmez; bu nedenle uygulama kodundaki eksik bir filtre başka bir müşterinin verisini açığa çıkaramaz.
- Kiracı başına kimlik bilgileri. Veritabanı ve önbellek parolaları, uygulamanın imzalama gizli anahtarı ve medya kimlik bilgileri her kiracı için ayrı üretilir ve müşteriler arasında paylaşılmaz.
- Aktarım sırasında şifreleme. Her çalışma alanı, otomatik olarak düzenlenen ve yenilenen sertifikalarla HTTPS/TLS üzerinden sunulur. Gerçek zamanlı toplantı medyası şifreli taşıma üzerinden iletilir.
- Kimlik doğrulamalı veri depoları. Veritabanı ve önbellek kimlik doğrulaması gerektirir ve ana makine ağında yayımlanmaz; yalnızca kiracının kendi özel ağından erişilebilir.
- Uygulama düzeyinde erişim denetimi. Oturum açma, roller ve kaynak bazlı yetkiler ürün tarafından uygulanır; iki faktörlü kimlik doğrulama (TOTP) çalışma alanı kullanıcılarının kullanımına açıktır ve Veri Sorumlusu tarafından zorunlu kılınabilir.
- Saklanan gizli bilgilerin şifrelenmesi. Uygulamanın tuttuğu, kullanıcı tarafından sağlanan API anahtarları gibi hassas değerler, veritabanına yazılmadan önce kimlik doğrulamalı şifreleme (AES-256-GCM) ile şifrelenir.
- Yönetimsel erişim denetimi. Dâhili operasyon panelimiz, açıkça izin verilen hesap listesiyle sınırlıdır ve yalnızca federe tekil oturum açma üzerinden erişilebilir; böylece çok faktörlü kimlik doğrulama kimlik sağlayıcı tarafından zorunlu kılınır.
- Yedekler. Bir çalışma alanını arıza sonrasında geri yükleyebilmek için Cloud kiracılarının düzenli veritabanı dökümlerini alırız.
- Dayanıklılık ve ortamların ayrılması. Kiracı yığınları arıza hâlinde otomatik olarak yeniden başlar, bir kiracının diğerini kaynaksız bırakmaması için kaynak sınırlarıyla çalışır ve güncellemeler yerinde değiştirilmek yerine sürümlenmiş bir imajdan derlenip yayımlanır.
- İNCELENMELİ — temel birimlerin ve yedek arşivlerinin durağan hâlde şifrelenmesi barındırma sağlayıcısının yapılandırmasına bağlıdır ve bu taslak için doğrulanmamıştır. Bu belge yayımlanmadan önce teyit edilmeli ve burada doğru biçimde belirtilmelidir. Uygulandığını varsaymayın.
Bu tedbirleri gözden geçirmeye devam eder ve bir tedbiri eşdeğer ya da daha iyi bir tedbirle değiştirebiliriz. Abonelik süresi boyunca genel güvenlik seviyesini düşürmeyeceğiz.
Alt işleyenler
Veri Sorumlusu, alt işleyen görevlendirmemiz için genel yetki verir. Her alt işleyene sözleşme yoluyla, en az işbu DPA'dakiler kadar koruyucu veri koruma yükümlülükleri yükleriz ve alt işleyenin ifasından Veri Sorumlusuna karşı tam olarak sorumlu kalırız.
Güncel alt işleyenlerimiz bu belgenin sonundaki Ek'te listelenmiştir.
Bir alt işleyeni eklemeden veya değiştirmeden önce Veri Sorumlusuna en az otuz (30) gün önceden e-posta ile bildirimde bulunuruz. Veri Sorumlusu bu süre içinde makul veri koruma gerekçeleriyle itiraz edebilir. İtirazı gideremezsek, Veri Sorumlusu etkilenen aboneliği feshedebilir ve cari faturalandırma döneminin kullanılmayan kısmı için orantılı iade alabilir.
İlgili kişi taleplerine destek
Ürün, Veri Sorumlusuna çalışma alanındaki kişisel verilere doğrudan erişim sağlar; bu nedenle erişim, düzeltme, silme, kısıtlama, taşınabilirlik veya itiraz taleplerinin çoğu Veri Sorumlusunun kendisi tarafından karşılanabilir.
Bunun mümkün olmadığı hâllerde, işlemenin niteliğini dikkate alarak ve mümkün olduğu ölçüde, uygun teknik ve idari tedbirlerle Veri Sorumlusuna yardımcı oluruz.
Bir ilgili kişi, bir Veri Sorumlusunun çalışma alanındaki verilerle ilgili olarak doğrudan bize başvurursa, talebin esasına yanıt vermeyiz. Kendisine Veri Sorumlusuyla iletişime geçmesini söyler ve Veri Sorumlusunu tespit edebildiğimiz hâllerde talebi gereksiz gecikme olmaksızın iletiriz.
Güvenlik, ihlal bildirimi ve etki değerlendirmelerine destek
İşlemenin niteliğini ve elimizdeki bilgiyi dikkate alarak, Veri Sorumlusuna GDPR m. 32 ila 36 kapsamındaki yükümlülüklerine uyum konusunda yardımcı oluruz — işleme güvenliği, kişisel veri ihlalinin denetim makamına ve ilgili kişilere bildirilmesi, veri koruma etki değerlendirmeleri ve ön istişare.
Veri Sorumlusunun kişisel verilerini etkileyen bir kişisel veri ihlalini, gereksiz gecikme olmaksızın ve her hâlükârda öğrendiğimiz andan itibaren yetmiş iki (72) saat içinde, Veri Sorumlusunun kayıtlı iletişim adresine e-posta ile bildiririz. Bildirim, o an bilindiği ölçüde şunları açıklar: ihlalin niteliği, etkilenen ilgili kişi ve kayıtların kategorileri ve yaklaşık sayısı, olası sonuçlar, alınan veya alınması önerilen tedbirler ve daha fazla bilgi için bir iletişim noktası. Tam tablonun henüz mevcut olmadığı hâllerde, bilgiyi ortaya çıktıkça aşamalar hâlinde sunarız.
Denetim makamına ve etkilenen ilgili kişilere bildirimde bulunmak bizim değil Veri Sorumlusunun yükümlülüğüdür; bunu yapabilmesi için makul olarak ihtiyaç duyduğu bilgileri sağlarız.
Verilerin silinmesi ve iadesi
Veri Sorumlusu, çalışma alanı mevcut olduğu sürece verilerini dilediği zaman dışa aktarabilir. Abonelik sırasında talep üzerine veya aboneliğin sonunda, çalışma alanı veritabanının ve saklanan dosyaların bir kopyasını sağlarız.
Bir abonelik sona erdiğinde çalışma alanı silinmez, askıya alınır: uygulama durur ve veriler değişmeden saklanır; böylece yeniden abone olunması hâlinde geri yüklenir. Hizmet Koşullarında belirtilen saklama süresinin ardından çalışma alanı, veritabanı ve dosyaları, olağan yedek rotasyonundaki yedekleriyle birlikte kalıcı olarak silinir.
Bir silme sayacı yoktur. Askıya alınmış bir çalışma alanı, veri sorumlusu silinmesini isteyene kadar ya da işleyen uzun süredir askıda olan bir çalışma alanını silme niyetini en az otuz (30) gün önceden yazılı olarak bildirene kadar saklanır. Bu, Hizmet Koşulları'nın 8. bölümüyle aynıdır.
Birlik veya Üye Devlet hukuku saklamamızı gerektirmedikçe, Veri Sorumlusunun yazılı talimatı üzerine verileri daha erken sileriz; gerektirdiği hâllerde neyi neden saklamak zorunda olduğumuzu Veri Sorumlusuna bildiririz. Talep üzerine silme işlemini yazılı olarak teyit ederiz.
Denetimler ve bilgi
GDPR m. 28 ve işbu DPA'daki yükümlülüklere uyumu ortaya koymak için gerekli tüm bilgileri Veri Sorumlusunun kullanımına sunarız ve Veri Sorumlusu ya da görevlendirdiği bir denetçi tarafından yürütülen, yerinde incelemeler dâhil denetimlere imkân tanır ve katkıda bulunuruz.
Uygulamada: güvenlik anketlerini ve bilgi taleplerini [email protected] adresinden yanıtlarız. Yerinde veya uzaktan bir inceleme, herhangi bir on iki aylık dönemde en çok bir kez, otuz (30) gün önceden yazılı bildirimle, mesai saatleri içinde, gizlilik yükümlülüğüne tabi olarak, hizmeti aksatmaksızın ve başka bir müşterinin verisine erişim sağlanmaksızın yürütülebilir. Veri Sorumlusu kendi masraflarını üstlenir; bir denetimin makul kapsamı aşması hâlinde harcadığımız zaman için makul bir ücret talep edebiliriz. Bir kişisel veri ihlalinin ardından veya bir denetim makamının talebi üzerine denetim daha sık yapılabilir.
Üçüncü taraf bir denetim raporumuz bulunmamaktadır ve böyle bir raporu bir incelemenin yerine koyamayız. Bu sizin için önemliyse, abone olmadan önce dile getirin.
Yurt dışına aktarımlar
Veri Sorumlusunun kişisel verilerini, GDPR'ın V. Bölümünde izin verilen bir aktarım mekanizması kapsamı dışında Avrupa Ekonomik Alanı dışına aktarmayacağız.
Yeterlilik kararı bulunmayan bir ülkeye aktarım gerçekleştiği hâllerde, aktarım Avrupa Komisyonu'nun Standart Sözleşme Hükümleri (Implementing Decision (EU) 2021/914) kapsamında, duruma göre Modül Üç (veri işleyenden alt işleyene) veya Modül İki (veri sorumlusundan veri işleyene) uyarınca ve aktarım etki değerlendirmesinin gerektirdiği hâllerde tamamlayıcı tedbirlerle birlikte yapılır. Türkiye için KVKK m. 9 kapsamındaki karşılık gelen mekanizmalar uygulanır.
İNCELENMELİ — bu taslak, doğrulanmış bir mekanizmayı değil, amaçlanan mekanizmayı ifade etmektedir. Sağlayıcılarımızdan hangilerinin AEA dışına veri aktardığı, hangi hükümler ve hangi modül kapsamında olduğu sağlayıcı sağlayıcı teyit edilmemiştir. Bu belge yayımlanmadan veya kendisine dayanılmadan önce bu bölüm kontrol edilmeli ve barındırma bölgesi kesinleştirilmelidir.
Sorumluluk ve değişiklikler
Hizmet Koşullarındaki sorumluluk sınırlamaları, hukukun izin verdiği ölçüde işbu DPA'ya da uygulanır. Bu sınırlamalar, GDPR veya diğer emredici hukuk uyarınca sınırlandırılamayan hiçbir sorumluluğu sınırlandırmaz.
İşbu DPA'yı, hizmette, alt işleyen listesinde veya mevzuatta meydana gelen bir değişikliği yansıtmak üzere güncelleyebiliriz. Esaslı değişiklikler aktif müşterilere en az otuz (30) gün önceden e-posta ile bildirilir ve yukarıdaki "Son güncelleme" tarihi her zaman güncel sürümü yansıtır.
Ek — alt işleyenler
Aşağıdaki alt işleyenler, Ilveno Cloud müşterileri adına kişisel veri işlemektedir:
- Polar Software Inc. (polar.sh) — kayıtlı satıcı. Amaç: ödeme, faturalandırma, vergi, müşteri portalı. Veriler: müşteri adı, fatura e-posta adresi, fatura adresi, abonelik ve işlem kayıtları. Çalışma alanı içeriği değil.
- Resend — işlemsel e-posta. Amaç: hizmetin gönderdiği davetler, bildirimler ve lisans teslimi gibi e-postaların iletilmesi. Veriler: alıcı e-posta adresleri ve gönderilen mesajın içeriği.
- TODO — barındırma ve altyapı sağlayıcısı. Amaç: kiracı konteynerlerinin, veritabanlarının ve depolama birimlerinin çalıştığı sunucuların işletilmesi. Veriler: durağan hâlde ve aktarım sırasında tüm çalışma alanı içeriği. Sağlayıcının hukuki unvanı, ülkesi ve veri merkezi bölgesi yayımlanmadan önce buraya girilmelidir; bu taslak bunları bilinçli olarak tahmin etmemektedir.
- LiveKit alt-işleyici olarak listelenmemiştir, çünkü değildir: toplantı medyası, işleyenin yukarıdaki barındırma sağlayıcısında kendi işlettiği bir LiveKit sunucusu üzerinden taşınır. Hiçbir toplantı içeriği saklanmaz.
- OpenAI — isteğe bağlıdır ve yalnızca bir API anahtarının, ister bireysel bir kullanıcı tarafından kendi hesabı için ister işletmeci tarafından kurulum için yapılandırıldığı hâllerde geçerlidir. Amaç: isteğe bağlı yapay zekâ asistanı. Veriler: kullanıcının asistana gönderdiği metin. Anahtar yapılandırılmamışsa özellik kullanılamaz ve hiçbir şey gönderilmez.
Bu listeye ilişkin sorular ve herhangi bir sağlayıcıyla yürürlükteki güvencelere ilişkin talepler [email protected] adresine iletilir.