Veri İşleme Sözleşmesi
Bu Veri İşleme Ek Sözleşmesi ("DPA"), Push Engage LLC d/b/a PushEngage ("PushEngage") ile Müşteri ("Müşteri") arasındaki Sözleşmenin bir parçasıdır ve her iki tarafın da bu DPA'yı imzaladığı tarihte yürürlüğe girecektir (Yürürlük Tarihi). Bu DPA'da tanımlanmayan tüm büyük harfle yazılmış terimler, Sözleşmede belirtilen anlamlara sahip olacaktır.
1. Tanımlar
"Bağlı Ortaklık", bir kuruluşu doğrudan veya dolaylı olarak Kontrol eden, Kontrol edilen veya ortak Kontrol altında olan bir kuruluşu ifade eder.
"Sözleşme", PushEngage'in Hizmetleri Müşteriye sağlamasını yöneten ve bu şartların PushEngage tarafından zaman zaman güncellenebileceği Kullanım Koşullarını ifade eder.
"Kontrol", ilgili kuruluşun toplam haklarının yüzde elli (%50) veya daha fazlasını temsil eden bir sahiplik, oy hakkı veya benzeri bir menfaati ifade eder. "Kontrol edilen" terimi buna göre yorumlanacaktır.
"Müşteri Verileri", PushEngage'in bir Veri İşlemcisi olarak Müşteri adına Hizmetleri sağlama sürecinde işlediği, bu DPA'da daha ayrıntılı olarak açıklanan herhangi bir Kişisel Veriyi ifade eder.
"Veri Koruma Yasaları", Sözleşme kapsamında Kişisel Verilerin işlenmesine uygulanan tüm veri koruma ve gizlilik yasalarını, geçerli olduğu durumlarda AB Veri Koruma Yasası'nı içerir.
"Veri Denetleyicisi", Kişisel Verilerin işlenmesinin amaçlarını ve araçlarını belirleyen bir kuruluşu ifade eder.
"Veri İşlemcisi", bir Veri Denetleyicisi adına Kişisel Verileri işleyen bir kuruluşu ifade eder.
"AB Veri Koruma Yasası", (i) 25 Mayıs 2018 tarihinden önce, Kişisel Verilerin işlenmesi ve bu tür verilerin serbest dolaşımı ile ilgili bireylerin korunmasına ilişkin Avrupa Parlamentosu ve Konseyi'nin 95/46/EC sayılı Direktifi ("Direktif") ve 25 Mayıs 2018 tarihinden itibaren ve sonrasında, Kişisel Verilerin işlenmesi ve bu tür verilerin serbest dolaşımı ile ilgili gerçek kişilerin korunmasına ilişkin Avrupa Parlamentosu ve Konseyi'nin 2016/679 sayılı Tüzüğü (Genel Veri Koruma Tüzüğü) ("GDPR"); ve (ii) elektronik iletişim sektöründe Kişisel Verilerin işlenmesi ve gizliliğin korunmasına ilişkin 2002/58/EC sayılı Direktif ve bunun uygulanabilir ulusal uygulamaları (değiştirilmiş, yerini almış veya ikame edilmiş olabilecek şekilde) anlamına gelir.
"AEA", bu DPA'nın amaçları doğrultusunda, Avrupa Ekonomik Alanı, Birleşik Krallık ve İsviçre anlamına gelir.
"Grup", bir kuruluşun kurumsal grubunun parçası olan tüm Bağlı Ortaklıkları ifade eder.
"PushEngage Ağı", Hizmetleri sağlamak için kullanılan ve PushEngage kontrolü altındaki PushEngage veri merkezi tesisleri, sunucuları, ağ ekipmanları ve ana bilgisayar yazılım sistemlerini (örneğin, sanal güvenlik duvarları) ifade eder.
"Kişisel Veri", tanımlanmış veya tanımlanabilir gerçek bir kişiye ilişkin herhangi bir bilgiyi ifade eder.
“İşleme” terimi, GDPR'da verilen anlama sahiptir ve “işlemek”, “işleme” ve “işlenmiş” terimleri buna göre yorumlanacaktır.
“Güvenlik Olayı”, Müşteri Verilerinin kazara veya yasa dışı olarak yok edilmesine, kaybolmasına, değiştirilmesine, yetkisiz olarak ifşa edilmesine veya erişilmesine neden olan herhangi bir yetkisiz veya yasa dışı güvenlik ihlali anlamına gelir.
“Hizmetler”, Anlaşma uyarınca PushEngage tarafından Müşteriye sağlanan herhangi bir ürün veya hizmet anlamına gelir.
“Standart Sözleşme Maddeleri”, bu Ek'e eklenmiş ve bu Ek'in parçasını oluşturan Ek C anlamına gelir.
“Alt İşlemci”, Anlaşma veya bu DPA uyarınca Hizmetlerin sağlanmasıyla ilgili yükümlülüklerini yerine getirmesine yardımcı olmak üzere PushEngage veya Bağlı Kuruluşları tarafından görevlendirilen herhangi bir Veri İşlemci anlamına gelir. Alt işlemciler, PushEngage Grubunun üçüncü taraflarını veya üyelerini içerebilir.
2. Anlaşma ile İlişkisi
2.1 Taraflar, DPA'nın, tarafların daha önce Hizmetlerle bağlantılı olarak yapmış olabilecekleri mevcut herhangi bir DPA'nın yerine geçeceğini kabul eder.
2.2 Bu DPA tarafından yapılan değişiklikler haricinde, Anlaşma değişmeden ve tam olarak yürürlükte kalır. Bu DPA ile Anlaşma arasında herhangi bir çelişki olması durumunda, bu DPA söz konusu çelişki ölçüsünde geçerli olacaktır.
2.3 Bu DPA kapsamında veya bağlantılı olarak getirilen herhangi bir talep, Anlaşmada belirtilen istisnalar ve sınırlamalar dahil ancak bunlarla sınırlı olmamak üzere, Anlaşmadaki şart ve koşullara tabi olacaktır.
2.4 Bu DPA kapsamında PushEngage'e veya Bağlı Kuruluşlarına karşı getirilen herhangi bir talep yalnızca Anlaşmanın tarafı olan kuruluşa karşı getirilecektir. Hiçbir durumda herhangi bir taraf, bu DPA veya başka bir şekilde herhangi bir bireyin veri koruma haklarına ilişkin sorumluluğunu sınırlamayacaktır. Müşteri ayrıca, Müşterinin bu DPA veya geçerli Veri Koruma Yasaları kapsamındaki yükümlülüklerine uymaması sonucunda veya bağlantılı olarak PushEngage'in maruz kaldığı herhangi bir düzenleyici cezaların, Anlaşma kapsamındaki PushEngage'in sorumluluğundan düşüleceğini ve azaltılacağını kabul eder.
2.5 Bu DPA'nın tarafları, halefleri ve izin verilen devralanları dışında hiç kimse, hükümlerinden herhangi birini uygulama hakkına sahip olmayacaktır.
2.6 Bu DPA, geçerli Veri Koruma Yasaları tarafından aksi belirtilmedikçe, Anlaşmadaki yönetici yasa ve yargı yetkisi hükümlerine göre yönetilecek ve yorumlanacaktır.
3. Bu DPA'nın Kapsamı ve Uygulanabilirliği
3.1 Bu DPA, PushEngage'in Anlaşma uyarınca Hizmetler sağlama kapsamında Müşteri adına Veri İşlemci olarak, AET'den kaynaklanan Müşteri Verilerini veya başka bir şekilde AB Veri Koruma Yasalarına tabi olan Müşteri Verilerini işlediği yerlerde ve yalnızca bu ölçüde geçerlidir.
3.2 Bu DPA'nın 4. Bölümü (kapsayıcı olarak 4-8 arası bölümler) ve bu DPA'nın Ek A, B ve C'si, bu DPA kapsamında Müşteri Verilerinin İşlenmesi için Yürürlük Tarihi'nden itibaren geçerli olacaktır.
3.3 Bölüm B (bu DPA'nın 9-12 arası bölümleri), DPA kapsamında Müşteri Verilerinin İşlenmesi için 25 Mayıs 2018 tarihinden itibaren geçerli olacaktır. Şüpheye mahal vermemek adına, Bölüm B, Bölüm A'daki hükümlerin yerine geçmek yerine ek olarak geçerli olacaktır.
Bölüm A: Genel Veri Koruma Yükümlülükleri
4. Roller ve İşleme Kapsamı
4.1 Tarafların Rolü. PushEngage ve Müşteri arasında, Müşteri Müşteri Verilerinin Veri Denetleyicisidir ve PushEngage, Müşteri adına hareket eden bir Veri İşlemcisi olarak Müşteri Verilerini yalnızca işleyecektir.
4.2 Müşterinin Müşteri Verilerini İşlemesi. Müşteri, (i) Müşteri Verilerinin işlenmesi ve PushEngage'e verdiği tüm işleme talimatları ile ilgili olarak Veri Koruma Yasaları kapsamındaki Veri Denetleyicisi olarak yükümlülüklerine uyacağını; ve (ii) PushEngage'in Anlaşma ve bu DPA uyarınca Müşteri Verilerini işlemesi ve Hizmetleri sağlaması için Veri Koruma Yasaları kapsamında gerekli tüm onayları ve hakları sağladığını (veya sağlayacağını) kabul eder.
4.3 PushEngage'in Müşteri Verilerini İşlemesi. PushEngage, Müşteri Verilerini yalnızca bu DPA'da açıklanan amaçlar için ve yalnızca Müşteri'nin belgelenmiş yasal talimatlarına uygun olarak işleyecektir. Taraflar, bu DPA ve Anlaşma'nın, Müşteri'nin Müşteri Verilerinin işlenmesiyle ilgili olarak PushEngage'e verdiği eksiksiz ve nihai talimatları belirlediği ve bu talimatların kapsamı dışındaki işlemlerin (varsa) Müşteri ve PushEngage arasında önceden yazılı anlaşma gerektireceği konusunda anlaşmışlardır.
4.4 Veri İşleme Detayları.
- Konu: Bu DPA kapsamındaki veri işlemenin konusu Müşteri Verileridir.
- Süre: PushEngage ve Müşteri arasında, bu DPA kapsamındaki veri işlemenin süresi, Anlaşma'nın şartlarına uygun olarak feshedilene kadar devam edecektir.
- Amaç: Bu DPA kapsamındaki veri işlemenin amacı, Müşteri'ye Hizmetlerin sağlanması ve PushEngage'in Anlaşma (bu DPA dahil) kapsamındaki yükümlülüklerinin yerine getirilmesi veya taraflarca aksi kararlaştırılmadıkça sağlanmasıdır.
- İşleme Niteliği: PushEngage, Anlaşma'da açıklandığı gibi bir web anlık bildirim hizmeti ve diğer ilgili hizmetleri sağlar.
- Veri Konuları Kategorileri: Müşteri'nin hesabı aracılığıyla Hizmetlere erişen ve/veya kullanan herhangi bir birey ("Kullanıcılar"); ve (i) e-posta adresi Müşteri'nin Dağıtım Listesi'nde yer alan; (ii) bilgileri Hizmetlerde saklanan veya Hizmetler aracılığıyla toplanan; veya (iii) Kullanıcıların e-posta gönderdiği veya Hizmetler aracılığıyla başka şekilde etkileşimde bulunduğu veya iletişim kurduğu herhangi bir birey (topluca "Aboneler").
- Müşteri Veri Türleri:
- Müşteri ve Kullanıcılar: kimlik ve iletişim verileri (ad, adres, unvan, iletişim bilgileri, kullanıcı adı); finansal bilgiler (kredi kartı bilgileri, hesap bilgileri, ödeme bilgileri); istihdam detayları (işveren, iş unvanı, coğrafi konum, sorumluluk alanı);
- Aboneler: kimlik ve iletişim verileri (ad, doğum tarihi, cinsiyet, genel, meslek veya diğer demografik bilgiler, adres, unvan, e-posta adresi dahil iletişim bilgileri), kişisel ilgi alanları veya tercihleri (satın alma geçmişi, pazarlama tercihleri ve kamuya açık sosyal medya profili bilgileri dahil); BT bilgileri (IP adresleri, kullanım verileri, çerez verileri, çevrimiçi gezinme verileri, konum verileri, tarayıcı verileri); finansal bilgiler (kredi kartı bilgileri, hesap bilgileri, ödeme bilgileri).
- Sözleşme'de (bu DPA dahil) aksi belirtilenlere bakılmaksızın, Müşteri, PushEngage'in faturalama, hesap yönetimi, teknik destek, ürün geliştirme ve satış ve pazarlama gibi meşru iş amaçları için Hizmetlerin işleyişi, desteği ve/veya kullanımı ile ilgili verileri kullanma ve açıklama hakkına sahip olduğunu kabul eder. Bu tür verilerin Veri Koruma Yasaları kapsamında Kişisel Veri olarak kabul edildiği ölçüde, PushEngage bu verilerin Veri Denetleyicisi olacak ve buna göre bu verileri PushEngage Gizlilik Politikası ve Veri Koruma Yasalarına uygun olarak işleyecektir.
- İzleme Teknolojileri. Müşteri, Hizmetlerin yerine getirilmesiyle bağlantılı olarak PushEngage'in çerez, benzersiz tanımlayıcı, web işaretçisi ve benzeri izleme teknolojileri ("İzleme Teknolojileri") kullandığını kabul eder. Müşteri, PushEngage'in, Abonelerin (aşağıda tanımlanmıştır) cihazlarına, PushEngage Çerez Beyanı'nda açıklanan şekilde ve buna uygun olarak İzleme Teknolojileri konuşlandırmasına ve veri toplamak için Veri Koruma Yasaları tarafından zorunlu kılınan uygun bildirim, onay, dahil etme ve hariç tutma mekanizmalarını sürdürecektir.
5. Alt İşleyiciler
5.1 Yetkili Alt İşleyiciler. Müşteri, PushEngage'in Müşteri Verilerini Müşteri adına işlemek üzere Alt İşleyicilerle anlaşabileceğini kabul eder. PushEngage tarafından şu anda yetkilendirilmiş ve Müşteri tarafından yetkilendirilmiş Alt İşleyiciler Ek A'da listelenmiştir.
5.2 Alt İşleyici Yükümlülükleri. PushEngage şunları yapacaktır: (i) Alt İşleyici ile, Alt İşleyiciyi Veri Koruma Yasaları tarafından zorunlu kılınan standartta Müşteri Verilerini korumaya zorlayan veri koruma şartları içeren yazılı bir sözleşme yapacaktır; ve (ii) bu DPA'nın yükümlülüklerine uyumundan ve Alt İşleyicinin PushEngage'in bu DPA kapsamındaki yükümlülüklerinden herhangi birini ihlal etmesine neden olan herhangi bir eylem veya ihmalinden sorumlu kalacaktır.
6. Güvenlik
6.1 Güvenlik Önlemleri. PushEngage, Müşteri Verilerini Güvenlik Olaylarından korumak ve PushEngage'in Ek B'de açıklanan güvenlik standartlarına (“Güvenlik Önlemleri”) uygun olarak Müşteri Verilerinin güvenliğini ve gizliliğini sürdürmek için uygun teknik ve organizasyonel güvenlik önlemleri uygulayacak ve sürdürecektir.
6.2 Güvenlik Önlemlerinin Güncellenmesi. Müşteri, PushEngage tarafından veri güvenliğiyle ilgili sunulan bilgileri incelemekten ve Hizmetlerin Müşterinin gereksinimlerini ve Veri Koruma Yasaları kapsamındaki yasal yükümlülüklerini karşılayıp karşılamadığına dair bağımsız bir karar vermekten sorumludur. Müşteri, Güvenlik Önlemlerinin teknik ilerlemeye ve gelişmeye tabi olduğunu ve PushEngage'in, bu güncellemelerin ve değişikliklerin Müşteri tarafından satın alınan Hizmetlerin genel güvenliğinde bir düşüşe neden olmaması koşuluyla, Güvenlik Önlemlerini zaman zaman güncelleyebileceğini veya değiştirebileceğini kabul eder.
6.3 Müşteri Sorumlulukları. Yukarıdakilere bakılmaksızın, Müşteri, bu DPA'da belirtilenler dışında, Hizmetlerin güvenli kullanımından, kimlik doğrulama kimlik bilgilerinin güvenliğini sağlamaktan, Hizmetlere ve Hizmetlerden iletilirken Müşteri Verilerinin güvenliğini korumaktan ve Hizmetlere yüklenen herhangi bir Müşteri Verisini güvenli bir şekilde şifrelemek veya yedeklemek için uygun adımları atmaktan sorumlu olduğunu kabul eder.
7. Güvenlik Raporları ve Denetimler
7.1 Müşteri, PushEngage'in sırasıyla bağımsız üçüncü taraf denetçiler ve iç denetçiler tarafından SSAE 16 ve PCI standartlarına göre düzenli olarak denetlendiğini kabul eder.
7.2 PushEngage ayrıca, Müşteri tarafından yapılan tüm makul bilgi taleplerine (gizli olarak) yazılı yanıtlar verecek, bu talepler arasında PushEngage'in bu DPA'ya uyumunu doğrulamak için gerekli olan bilgi güvenliği ve denetim anketlerine verilen yanıtlar da bulunacaktır; ancak Müşteri bu hakkı yılda birden fazla kullanamaz.
8. Uluslararası Transferler
8.1 Veri merkezi konumları. PushEngage, Müşteri Verilerini, PushEngage, Bağlı Kuruluşları veya Alt İşleyicilerinin veri işleme operasyonları yürüttüğü dünyanın herhangi bir yerinde aktarabilir ve işleyebilir. PushEngage, Veri Koruma Yasalarının gerekliliklerine uygun olarak işlenen Müşteri Verileri için her zaman yeterli düzeyde koruma sağlayacaktır.
8.2 Alternatif Transfer Mekanizması. Taraflar, PushEngage'in Kişisel Verilerin AEA dışına yasal olarak aktarılması için (AB Veri Koruma Yasaları kapsamında tanınan) alternatif bir veri ihracat çözümü benimsemesi durumunda ve bu ölçüde, Bölüm 8.2'de belirtilen veri ihracat çözümünün geçerli olmayacağı ve bu durumda, Alternatif Transfer Mekanizmasının bunun yerine geçerli olacağı (ancak yalnızca bu Alternatif Transfer Mekanizmasının Kişisel Verilerin aktarıldığı bölgeleri kapsadığı ölçüde) konusunda anlaşırlar.
Bölüm B: 25 Mayıs 2018'den itibaren GDPR Yükümlülükleri
9. Ek Güvenlik
9.1 İşlemenin Gizliliği. PushEngage, PushEngage tarafından Müşteri Verilerini işlemeye yetkilendirilmiş herhangi bir kişinin (personeli, temsilcileri ve alt yüklenicileri dahil) uygun bir gizlilik yükümlülüğü (sözleşmesel veya yasal bir görev olsun) altında olmasını sağlayacaktır.
9.2 Güvenlik Olayı Yanıtı. Bir Güvenlik Olayından haberdar olduğunda, PushEngage Müşteriyi gecikmeksizin bilgilendirecek ve bilindiği kadarıyla veya Müşteri tarafından makul ölçüde talep edildiği üzere Güvenlik Olayıyla ilgili zamanında bilgi sağlayacaktır.
10. Alt İşlemcilerde Değişiklikler
10.1 PushEngage, (i) Müşteriden yazılı talep üzerine atadığı Alt İşlemcilerin güncel bir listesini sağlayacak; ve (ii) herhangi bir değişiklikten en az 10 gün önce Alt İşlemci ekleme veya çıkarma durumunda Müşteriyi (e-posta yeterli olacaktır) bildirecektir.
10.2 Müşteri, bu tür bir itiraz veri korumayla ilgili makul gerekçelere dayanıyorsa, yeni bir Alt İşlemci atanmasına PushEngage'in yazılı olarak otuz (30) takvim günü içinde itiraz edebilir. Bu durumda, taraflar çözüme ulaşmak amacıyla bu endişeleri iyi niyetle görüşeceklerdir. Bunun mümkün olmaması halinde, Müşteri, Müşteri tarafından askıya alma veya fesih öncesinde doğan ücretlerden zarar görmeden, Sözleşmeyi askıya alabilir veya feshedebilir.
11. Verilerin İadesi veya Silinmesi
11.1 Sözleşmenin feshi veya sona ermesi üzerine, PushEngage (Müşterinin tercihine bağlı olarak) elinde veya kontrolünde bulunan tüm Müşteri Verilerini (kopyalar dahil) silecektir veya Müşteriye iade edecektir, ancak bu gereklilik, PushEngage'in geçerli yasalar gereği Müşteri Verilerinin bir kısmını veya tamamını saklaması gerektiği ölçüde veya yedekleme sistemlerinde arşivlediği Müşteri Verileri için geçerli olmayacaktır; bu Müşteri Verileri PushEngage tarafından güvenli bir şekilde izole edilecek ve geçerli yasaların gerektirdiği ölçü hariç olmak üzere herhangi bir ek işlemeden korunacaktır.
12. İşbirliği
12.1 Hizmetler, Müşteriye, Müşterinin Verilerini almak, düzeltmek, silmek veya kısıtlamak için kullanabileceği ve GDPR kapsamındaki yükümlülüklerine, veri sahiplerinden veya ilgili veri koruma yetkililerinden gelen taleplere yanıt verme yükümlülükleri de dahil olmak üzere yardımcı olmak için kullanabileceği bir dizi kontrol sağlar. Müşteri, Hizmetler içindeki ilgili Müşteri Verilerine bağımsız olarak erişemediği ölçüde, PushEngage (Müşterinin masrafları karşılığında) Kişisel Verilerin İşlenmesi ile ilgili olarak bireylerden veya ilgili veri koruma yetkililerinden gelen herhangi bir talebe yanıt vermeye yardımcı olmak için makul işbirliği yapacaktır. Herhangi bir talep doğrudan PushEngage'e yapılırsa, PushEngage yasal olarak zorlanmadıkça, Müşterinin önceden izni olmadan bu iletişime doğrudan yanıt vermeyecektir. PushEngage'in böyle bir talebe yanıt vermesi gerekiyorsa, PushEngage Müşteriyi derhal bilgilendirecek ve yasal olarak yasaklanmadıkça talebin bir kopyasını ona sağlayacaktır.
12.2 Bir kolluk kuvveti kurumu PushEngage'e Müşteri Verileri için bir talep gönderirse (örneğin, celp veya mahkeme emri yoluyla), PushEngage kolluk kuvveti kurumunu bu verileri doğrudan Müşteriden istemeye yönlendirmeye çalışacaktır. Bu çabanın bir parçası olarak PushEngage, Müşterinin temel iletişim bilgilerini kolluk kuvveti kurumuna sağlayabilir. Bir kolluk kuvveti kurumuna Müşteri Verilerini açıklamaya zorlanırsa, PushEngage Müşteriye, yasal olarak yasaklanmadıkça, koruyucu bir emir veya başka bir uygun çözüm aramasını sağlamak için talebe ilişkin makul bir bildirimde bulunacaktır.
12.3 PushEngage'in AB Veri Koruma Yasası uyarınca zorunlu kıldığı ölçüde, PushEngage (Müşterinin masrafları karşılığında) Müşterinin veri koruma etki değerlendirmeleri yapmasını veya yasaların gerektirdiği şekilde veri koruma yetkilileriyle ön istişarelerde bulunmasını sağlamak için Hizmetlerle ilgili makul ölçüde talep edilen bilgileri sağlayacaktır.
EKLER A – PushEngage Alt İşleyicileri Listesi
PushEngage, Hizmetleri sağlamasına yardımcı olmak için iştiraklerini ve çeşitli üçüncü taraf Alt İşleyicileri kullanır (Anlaşmada açıklandığı gibi). Aşağıda belirtilen bu Alt İşleyiciler, bulut barındırma ve depolama hizmetleri; içerik dağıtımı ve inceleme hizmetleri; müşteri desteği sağlama konusunda yardımcı olur; ayrıca olay takibi, müdahale, teşhis ve çözüm hizmetleri sunar.
İşleyici olarak çalışırken bizim tarafımızdan kullanılan Alt İşleyiciler
| Alt İşleyici | Amaç | Konum | Daha Fazla Yorum |
|---|---|---|---|
| Amazon Web Services | Altyapı ve Veritabanları Barındırma için Güvenli Bulut Hizmeti | ABD | https://aws.amazon.com/compliance/gdpr-center/ |
Ek B – Güvenlik Önlemleri
Hizmetlere uygulanan Güvenlik Önlemleri aşağıda ve burada https://PushEngage.com/security/ (bu DPA'nın 6.2 Bölümü uyarınca zaman zaman güncellendiği gibi) açıklanmaktadır.
1. Bilgi Güvenliği Programı. PushEngage, (a) Müşteri Verilerini kazara veya yasa dışı kayıp, erişim veya ifşaya karşı güvence altına almaya yardımcı olmak, (b) PushEngage Ağı'na yönelik güvenlik ve yetkisiz erişim risklerini ve (c) risk değerlendirmesi ve düzenli testler yoluyla güvenlik risklerini en aza indirmek için tasarlanmış bir bilgi güvenliği programı (iç politikaların ve prosedürlerin benimsenmesi ve uygulanması dahil) sürdürecektir. PushEngage, bilgi güvenliği programını koordine etmek ve sorumlu olmak üzere bir veya daha fazla çalışanı atayacaktır. Bilgi güvenliği programı aşağıdaki önlemleri içerecektir:
1.1 Ağ Güvenliği. PushEngage Ağı, Hizmetleri sağlamak için gereken çalışanlar, yükleniciler ve diğer kişiler tarafından elektronik olarak erişilebilir olacaktır. PushEngage, güvenlik duvarları veya işlevsel olarak eşdeğer teknoloji ve kimlik doğrulama kontrollerinin kullanımı da dahil olmak üzere, her ağ bağlantısından ve kullanıcıdan PushEngage Ağı'na hangi erişimin izin verildiğini yönetmek için erişim kontrolleri ve politikaları sürdürecektir. PushEngage, potansiyel güvenlik tehditlerine yanıt vermek için düzeltici eylem ve olay müdahale planları sürdürecektir.
1.2 Fiziksel Güvenlik
1.2.1 Fiziksel Erişim Kontrolleri. PushEngage Ağı'nın fiziksel bileşenleri, isimsiz tesislerde (bundan böyle “Tesisler” olarak anılacaktır) barındırılmaktadır. Tesislere hem çevre hem de bina erişim noktalarında yetkisiz girişi önlemek için fiziksel bariyer kontrolleri kullanılmaktadır. Tesislerdeki fiziksel bariyerlerden geçiş, elektronik erişim kontrol doğrulaması (örneğin, kart erişim sistemleri vb.) veya insan güvenlik personeli tarafından doğrulama (örneğin, sözleşmeli veya şirket içi güvenlik görevlisi hizmeti, resepsiyonist vb.) gerektirir. Çalışanlara ve yüklenicilere, çalışanlar ve yükleniciler Tesislerden herhangi birinde bulunurken takılması gereken fotoğraflı kimlik rozetleri atanır. Ziyaretçilerin belirlenmiş personele giriş yapmaları, uygun kimlik göstermeleri, ziyaretçi oldukları sürece Tesislerden herhangi birinde takılması gereken bir ziyaretçi kimlik rozeti almaları ve Tesisleri ziyaret ederken yetkili çalışanlar veya yükleniciler tarafından sürekli olarak refakat edilmeleri gerekmektedir.
1.2.2 Sınırlı Çalışan ve Yüklenici Erişimi. PushEngage, Tesislerde, bu tür erişim ayrıcalıkları için meşru bir iş ihtiyacı olan çalışanlara ve yüklenicilere erişim sağlar. Bir çalışan veya yüklenicinin kendisine atanan erişim ayrıcalıkları için artık bir iş ihtiyacı kalmadığında, çalışan veya yüklenici PushEngage veya bağlı kuruluşlarının çalışanı olmaya devam etse bile, erişim ayrıcalıkları derhal iptal edilir.
1.2.3 Fiziksel Güvenlik Korumaları. Tüm erişim noktaları (ana giriş kapıları hariç) güvenli (kilitli) durumda tutulur. Tesislerin erişim noktaları, Tesisleri erişen tüm bireyleri kaydetmek üzere tasarlanmış video gözetim kameraları ile izlenir. PushEngage ayrıca, tesislerde yetkisiz erişimi tespit etmek üzere tasarlanmış elektronik izinsiz giriş tespit sistemleri bulundurur; bu sistemler, kapı kontakları, cam kırılma cihazları, iç mekan hareket algılama veya Tesislerde erişim sağlamaya çalışan bireyleri tespit etmek üzere tasarlanmış diğer cihazlarla, savunmasızlık noktalarını (örneğin, ana giriş kapıları, acil çıkış kapıları, çatı kapakları, rıhtım kapıları vb.) izler. Çalışanlar ve yükleniciler tarafından Tesislerdeki tüm fiziksel erişim kaydedilir ve düzenli olarak denetlenir.
2. Devam Eden Değerlendirme. PushEngage, PushEngage Ağı'nın güvenliğini ve bilgi güvenliği programının yeterliliğini, sektör güvenlik standartlarına ve politikalarına ve prosedürlerine karşı ölçerek periyodik incelemeler yapacaktır. PushEngage, yeni güvenlik risklerine veya periyodik incelemelerden elde edilen bulgulara yanıt vermek için ek veya farklı güvenlik önlemlerinin gerekip gerekmediğini belirlemek üzere PushEngage Ağı'nın ve ilgili Hizmetlerin güvenliğini sürekli olarak değerlendirecektir.
Ek C – Standart Sözleşme Hükümleri
Veri koruması açısından yeterli bir seviye sağlamayan üçüncü ülkelere yerleşik işlemcilere kişisel veri aktarımı için 95/46/EC sayılı Direktifin 26(2) maddesi amaçları doğrultusunda
Ek'te “Müşteri” olarak tanımlanan kuruluş (“veri ihraç eden”) ve PushEngage (“veri ithal eden”) her biri “taraf”; birlikte “taraflar”,
Ek 1'de belirtilen kişisel verilerin veri ihraç eden tarafından veri ithal edene aktarımı için bireylerin gizliliğinin ve temel hak ve özgürlüklerinin korunmasıyla ilgili yeterli güvenceler sağlamak üzere aşağıdaki Sözleşme Hükümlerini (“Hükümler”) KARARLAŞTIRMIŞTIR.
Hüküm 1
Tanımlar
Hükümler açısından:
- ‘kişisel veri’, ‘verilerin özel kategorileri’, ‘işleme/işlenmesi’, ‘kontrolcü’, ‘işlemci’, ‘veri sahibi’ ve ‘denetleyici makam’ terimleri, bireylerin kişisel verilerin işlenmesi ve bu tür verilerin serbest dolaşımı ile ilgili olarak korunmasına ilişkin 24 Ekim 1995 tarihli ve 95/46/EC sayılı Avrupa Parlamentosu ve Konsey Direktifinde yer alan anlamlara sahip olacaktır;
- ‘veri ihraç eden’, kişisel verileri aktaran kontrolcü anlamına gelir;
- ‘veri ithal eden’, veri ihraç edenden, Hükümlerin şartlarına ve kendi talimatlarına uygun olarak devirden sonra kendi adına işlenmek üzere kişisel verileri kabul etmeyi kabul eden ve 95/46/EC sayılı Direktifin 25(1) maddesi anlamında yeterli koruma sağlayan bir üçüncü ülke sistemine tabi olmayan işlemci anlamına gelir;
- ‘alt işlemci’ (subprocessor), veri ithalatçısı veya veri ithalatçısının başka bir alt işlemcisi tarafından, veri ithalatçısından veya veri ithalatçısının başka bir alt işlemcisinden, yalnızca veri ihracatçısı adına ve talimatları, Maddelerin şartları ve yazılı alt sözleşmenin şartları uyarınca devirden sonra yürütülecek işleme faaliyetleri amacıyla kişisel veri almak üzere anlaşan herhangi bir işlemci anlamına gelir;
- ‘uygulanabilir veri koruma hukuku’, bireylerin temel haklarını ve özgürlüklerini, özellikle de veri ihracatçısının yerleşik olduğu Üye Devletteki bir veri denetçisi için geçerli olan kişisel verilerin işlenmesine ilişkin gizlilik hakkını koruyan mevzuat anlamına gelir;
- ‘teknik ve organizasyonel güvenlik önlemleri’, özellikle işlemenin ağ üzerinden veri iletimini içermesi durumunda, kişisel verileri kazara veya yasa dışı imha veya kazara kayıp, değiştirme, yetkisiz ifşa veya erişime karşı ve diğer tüm yasa dışı işleme biçimlerine karşı korumayı amaçlayan önlemler anlamına gelir.
Madde 2
Devir ayrıntıları
Devir ayrıntıları ve özellikle kişisel verilerin özel kategorileri (varsa) Maddelerin ayrılmaz bir parçasını oluşturan Ek 1'de belirtilmiştir.
Madde 3
Üçüncü taraf lehtar hükmü
- Veri sahibi, veri ihracatçısına karşı bu Maddeyi, Madde 4(b) ila (i), Madde 5(a) ila (e) ve (g) ila (j), Madde 6(1) ve (2), Madde 7, Madde 8(2) ve Madde 9 ila 12'yi üçüncü taraf lehtar olarak uygulayabilir.
- Veri sahibi, veri ihracatçısının fiilen ortadan kalktığı veya hukuken sona erdiği durumlarda, herhangi bir halef kuruluşun sözleşme veya kanun gereği veri ihracatçısının tüm yasal yükümlülüklerini üstlenerek veri ihracatçısının hak ve yükümlülüklerini devralmadığı sürece, veri ithalatçısına karşı bu Maddeyi, Madde 5(a) ila (e) ve (g), Madde 6, Madde 7, Madde 8(2) ve Madde 9 ila 12'yi uygulayabilir; bu durumda veri sahibi bunları o kuruluşa karşı uygulayabilir.
- Veri sahibi, hem veri ihracatçısının hem de veri ithalatçısının fiilen ortadan kalktığı veya hukuken sona erdiği veya iflas ettiği durumlarda, herhangi bir halef kuruluşun sözleşme veya kanun gereği veri ihracatçısının tüm yasal yükümlülüklerini üstlenerek veri ihracatçısının hak ve yükümlülüklerini devralmadığı sürece, alt işlemciye karşı bu Maddeyi, Madde 5(a) ila (e) ve (g), Madde 6, Madde 7, Madde 8(2) ve Madde 9 ila 12'yi uygulayabilir; bu durumda veri sahibi bunları o kuruluşa karşı uygulayabilir. Alt işlemcinin bu üçüncü taraf sorumluluğu, Maddeler kapsamındaki kendi işleme faaliyetleriyle sınırlı olacaktır.
- Taraflar, veri sahibinin açıkça istemesi ve ulusal yasa tarafından izin verilmesi halinde, bir dernek veya başka bir kuruluş tarafından temsil edilmesine itiraz etmezler.
Madde 4
Veri ihracatçısının yükümlülükleri
Veri ihracatçısı şunları kabul ve garanti eder:
- işlemenin, transferin kendisi dahil olmak üzere, kişisel verilerin ilgili veri koruma yasasının ilgili hükümlerine uygun olarak gerçekleştirildiğini ve gerçekleştirilmeye devam edeceğini (ve, uygulanabilir olduğu durumlarda, veri ihracatçısının yerleşik olduğu Üye Devletin ilgili makamlarına bildirildiğini) ve o Devletin ilgili hükümlerini ihlal etmediğini;
- kişisel veri işleme hizmetlerinin süresi boyunca, aktarılan kişisel verileri yalnızca veri ihracatçısının adına ve geçerli veri koruma yasasına ve Maddelere uygun olarak işlemek üzere veri ithalatçısına talimat verdiğini ve vereceğini;
- veri ithalatçısının bu sözleşmenin Ek 2'sinde belirtilen teknik ve organizasyonel güvenlik önlemleri konusunda yeterli güvenceleri sağlayacağını;
- geçerli veri koruma yasasının gerekliliklerinin değerlendirilmesinden sonra, güvenlik önlemlerinin, özellikle işlemenin ağ üzerinden veri iletimini içermesi durumunda, kişisel verileri kazara veya yasa dışı imha veya kazara kayıp, değiştirme, yetkisiz ifşa veya erişime karşı ve diğer tüm yasa dışı işleme biçimlerine karşı korumak için uygun olduğunu ve bu önlemlerin, işlemenin sunduğu risklere ve korunacak verilerin doğasına uygun bir güvenlik seviyesi sağladığını, en son teknoloji durumu ve bunların uygulanmasının maliyeti göz önünde bulundurularak;
- güvenlik önlemlerine uyumu sağlayacağını;
- transferin özel veri kategorilerini içermesi durumunda, veri sahibinin, verilerinin 95/46/EC sayılı Direktif anlamında yeterli koruma sağlamayan bir üçüncü ülkeye aktarılabileceği konusunda, transferden önce veya mümkün olan en kısa sürede bilgilendirildiğini veya bilgilendirileceğini;
- veri ihracatçısı transferi devam ettirmeye veya askıya almayı kaldırmaya karar verirse, Madde 5(b) ve Madde 8(3) uyarınca veri ithalatçısından veya herhangi bir alt işlemciden alınan herhangi bir bildirimi veri koruma denetleyici makamına iletmek;
- talep üzerine veri sahiplerine, Ek 2 hariç Maddelerin bir kopyasını ve güvenlik önlemlerinin özet bir açıklamasını, ayrıca Maddelere uygun olarak yapılması gereken herhangi bir alt işleme hizmeti sözleşmesinin bir kopyasını sunmak, ancak Maddeler veya sözleşme ticari bilgiler içeriyorsa, bu ticari bilgileri kaldırabilir;
- alt işleme durumunda, işleme faaliyetinin Madde 11'e uygun olarak, kişisel veriler ve veri sahibinin hakları için veri ithalatçısının Maddeler kapsamında sağladığı en azından aynı koruma seviyesini sağlayan bir alt işlemci tarafından gerçekleştirildiğini; ve
- Madde 4(a) ila (i)'ye uyumu sağlayacağını.
Madde 5
Veri ithalatçısının yükümlülükleri
Veri ithalatçısı kabul ve garanti eder:
- veri ihracatçısı adına ve onun talimatlarına ve Maddelere uygun olarak kişisel verileri yalnızca işlemek; herhangi bir nedenle bu uyumluluğu sağlayamazsa, uyumsuzluğunu derhal veri ihracatçısına bildirmeyi kabul eder, bu durumda veri ihracatçısı verilerin aktarımını askıya alma ve/veya sözleşmeyi feshetme hakkına sahiptir;
- kendisine uygulanan mevzuatın, veri ihracatçısından aldığı talimatları ve sözleşme kapsamındaki yükümlülüklerini yerine getirmesini engellediğine dair bir inancı olmadığını ve bu mevzuatta, Maddelerde sağlanan garantiler ve yükümlülükler üzerinde önemli ölçüde olumsuz bir etki yaratması muhtemel bir değişiklik olması durumunda, değişikliği fark ettiği anda derhal veri ihracatçısını bilgilendireceğini, bu durumda veri ihracatçısının verilerin aktarımını askıya alma ve/veya sözleşmeyi feshetme hakkına sahip olacağını;
- aktarılan kişisel verileri işlemeden önce Ek 2'de belirtilen teknik ve organizasyonel güvenlik önlemlerini uyguladığını;
- aşağıdakiler hakkında veri ihracatçısını derhal bilgilendireceğini:
- bir kolluk kuvveti tarafından kişisel verilerin açıklanması için yapılan herhangi bir yasal olarak bağlayıcı talebi, kolluk kuvveti soruşturmasının gizliliğini korumak için ceza hukuku kapsamındaki bir yasak gibi aksi yasaklanmadıkça,
- herhangi bir kazara veya yetkisiz erişimi ve
- veri sahiplerinden doğrudan gelen herhangi bir talebe, aksi şekilde yetkilendirilmediği sürece, bu talebe yanıt vermeden;
- aktarıma tabi kişisel verilerin işlenmesiyle ilgili olarak veri ihracatçısından gelen tüm soruları derhal ve usulüne uygun olarak ele alacağını ve aktarılan verilerin işlenmesiyle ilgili olarak denetleyici makamın tavsiyelerine uyacağını;
- veri ihracatçısının talebi üzerine, Maddeler kapsamında yer alan işleme faaliyetlerinin, veri ihracatçısı veya veri ihracatçısı tarafından seçilen, denetleyici makamla mutabık kalınarak, bağımsız üyelerden oluşan ve gizlilik yükümlülüğüne bağlı, gerekli mesleki niteliklere sahip bir denetim kuruluşu tarafından yürütülecek denetimi için veri işleme tesislerini sunacağını;
- veri sahiplerine talep üzerine Maddelerin bir kopyasını veya varsa herhangi bir alt işleme sözleşmesini sunacağını, ancak Maddeler veya sözleşme ticari bilgiler içeriyorsa, veri sahibinin veri ihracatçısından bir kopya alamadığı durumlarda güvenlik önlemlerinin özet tanımı ile değiştirilmesi haricinde bu ticari bilgileri çıkarabileceğini;
- alt işleme durumunda, veri ihracatçısını önceden bilgilendirdiğini ve önceden yazılı onayını aldığını;
- alt işlemci tarafından yürütülecek işleme hizmetlerinin Madde 11'e uygun olarak gerçekleştirileceğini;
- Maddeler kapsamında akdettiği herhangi bir alt işlemci sözleşmesinin bir kopyasını derhal veri ihracatçısına göndereceğini.
Veri ithalatçısına uygulanan ve 95/46/EC sayılı Direktifin 13(1) Maddesinde belirtilen çıkarlardan birine dayanarak demokratik bir toplumda gerekli olandan fazlasına gitmeyen ulusal mevzuatın zorunlu gereklilikleri, yani ulusal güvenliği, savunmayı, kamu güvenliğini, suçların veya düzenlenmiş meslekler için etik ihlallerinin önlenmesi, soruşturulması, tespiti ve kovuşturulması, Devletin önemli bir ekonomik veya mali çıkarı veya veri sahibinin korunması veya başkalarının hak ve özgürlüklerinin korunması için gerekli bir önlem teşkil ediyorsa, standart sözleşme hükümleriyle çelişmez. Demokratik bir toplumda gerekli olandan fazlasına gitmeyen bu tür zorunlu gerekliliklerin bazı örnekleri, diğerlerinin yanı sıra, uluslararası kabul görmüş yaptırımlar, vergi raporlama gereklilikleri veya kara para aklamayı önleme raporlama gereklilikleridir.
Madde 6
Sorumluluk
- Taraflar, herhangi bir tarafın veya alt işlemcinin 3. veya 11. Maddede belirtilen yükümlülüklerini ihlal etmesi sonucu zarar gören herhangi bir veri sahibinin, uğradığı zarar için veri ihracatçısından tazminat alma hakkına sahip olduğunu kabul eder.
- Bir veri sahibi, veri ithalatçısının veya alt işlemcisinin 3. veya 11. Maddede belirtilen yükümlülüklerinden herhangi birini ihlal etmesi nedeniyle, veri ihracatçısının fiilen ortadan kalkmış veya hukuken sona ermiş veya iflas etmiş olması nedeniyle, 1. paragrafa göre veri ihracatçısına karşı tazminat talebinde bulunamıyorsa, veri ithalatçısı, herhangi bir halef kuruluşun sözleşme veya kanun gereği veri ihracatçısının tüm yasal yükümlülüklerini üstlenmediği sürece, veri sahibi sanki veri ihracatçısıymış gibi veri ithalatçısına karşı bir talepte bulunabileceğini kabul eder, bu durumda veri sahibi haklarını o kuruluşa karşı ileri sürebilir. Veri ithalatçısı, kendi yükümlülüklerinden kaçınmak için bir alt işlemcinin yükümlülüklerini ihlal etmesine dayanamaz.
- Bir veri sahibi, 1. ve 2. paragraflarda belirtilen veri ihracatçısına veya veri ithalatçısına karşı, alt işlemcinin 3. veya 11. Maddede belirtilen yükümlülüklerinden herhangi birini ihlal etmesi nedeniyle, hem veri ihracatçısının hem de veri ithalatçısının fiilen ortadan kalkmış veya hukuken sona ermiş veya iflas etmiş olması nedeniyle talepte bulunamıyorsa, alt işlemci, veri sahibi, sanki veri ihracatçısı veya veri ithalatçısıymış gibi, Maddeler kapsamındaki kendi işleme faaliyetleriyle ilgili olarak alt işlemciye karşı bir talepte bulunabileceğini kabul eder, bu durumda veri sahibi haklarını o kuruluşa karşı ileri sürebilir. Alt işlemcinin sorumluluğu, Maddeler kapsamındaki kendi işleme faaliyetleriyle sınırlı olacaktır.
Madde 7
Arabuluculuk ve yargı yetkisi
1. Veri ithalatçısı, veri sahibinin bu Maddeler uyarınca üçüncü taraf yararlanıcı haklarını kullanması ve/veya zararlar için tazminat talep etmesi durumunda, veri ithalatçısının veri sahibinin kararına uyacağını kabul eder:
- anlaşmazlığın bir arabulucuya, bağımsız bir kişiye veya uygun olduğu durumlarda denetleyici makama havale edilmesi;
- anlaşmazlığın, veri ihracatçısının yerleşik olduğu Üye Devletteki mahkemelere havale edilmesi.
Taraflar, veri sahibinin yapacağı seçimin, ulusal veya uluslararası hukukun diğer hükümlerine uygun olarak çare arama konusundaki usuli veya maddi haklarını saklı tutacağını kabul eder.
Madde 8
Denetleyici makamlarla işbirliği
- Veri ihracatçısı, denetleyici makam talep ederse veya geçerli veri koruma yasası uyarınca böyle bir dosyalama gerekiyorsa, bu sözleşmenin bir kopyasını denetleyici makama dosyalamayı kabul eder.
- Taraflar, denetleyici makamın, veri ithalatçısının ve herhangi bir alt işlemcinin, geçerli veri koruma yasası uyarınca veri ihracatçısının denetimi için geçerli olacak aynı kapsam ve koşullara tabi bir denetim yapma hakkına sahip olduğunu kabul eder.
- Veri ithalatçısı, kendisine veya herhangi bir alt işlemciye uygulanan ve 2. fıkra uyarınca veri ithalatçısının veya herhangi bir alt işlemcinin denetiminin yürütülmesini engelleyen mevzuatın varlığı hakkında veri ihracatçısını derhal bilgilendirecektir. Bu durumda, veri ihracatçısı Madde 5 (b) bölümünde öngörülen önlemleri alma hakkına sahip olacaktır.
Madde 9
Uygulanacak Hukuk
Bu Maddeler, veri ihracatçısının yerleşik olduğu Üye Devletteki hukuka tabi olacaktır.
Madde 10
Sözleşmenin Değiştirilmesi
Taraflar, bu Maddeleri değiştirmemeyi veya tadil etmemeyi taahhüt eder. Bu, tarafların, Maddelerle çelişmediği sürece, gerekli iş ile ilgili konulara ilişkin maddeler eklemesini engellemez.
Madde 11
Alt İşlem
- Veri ithalatçısı, bu Maddeler uyarınca veri ihracatçısı adına gerçekleştirilen herhangi bir işlem operasyonunu, veri ihracatçısının ön yazılı izni olmadan alt sözleşme yapmayacaktır. Veri ithalatçısı, veri ihracatçısının izniyle bu Maddeler kapsamındaki yükümlülüklerini alt sözleşme ile devrettiğinde, bunu yalnızca alt işlemciye, bu Maddeler uyarınca veri ithalatçısına yüklenen aynı yükümlülükleri yükleyen alt işlemci ile yazılı bir sözleşme yoluyla yapacaktır. Alt işlemci, bu yazılı sözleşme kapsamındaki veri koruma yükümlülüklerini yerine getiremezse, veri ithalatçısı, alt işlemcinin bu sözleşme kapsamındaki yükümlülüklerinin yerine getirilmesinden veri ihracatçısına karşı tam olarak sorumlu kalacaktır.
- Veri ithalatçısı ve alt işlemci arasındaki önceki yazılı sözleşme, veri öznesinin, veriler fiilen ortadan kaybolmuşsa veya hukuken sona ermişse ya da iflas etmişse ve veri ihracatçısının veya veri ithalatçısının tüm yasal yükümlülüklerini bir sözleşme veya kanun gereği devralan bir halef kuruluş yoksa, Madde 6(1)'de atıfta bulunulan tazminat talebini veri ihracatçısına veya veri ithalatçısına karşı getiremediği durumlarda, Madde 3'te belirtilen üçüncü taraf lehtar hükmünü de içerecektir. Alt işlemcinin bu tür üçüncü taraf sorumluluğu, kendi işlem faaliyetleriyle sınırlı olacaktır.
- Paragraf 1'de atıfta bulunulan sözleşmenin alt işlemeye ilişkin veri koruma yönleriyle ilgili hükümleri, veri ihracatçısının yerleşik olduğu Üye Devletin yasalarına tabi olacaktır.
- Veri ihracatçısı, Madde 5(j) uyarınca veri ithalatçısı tarafından bildirilen ve en az yılda bir güncellenecek olan Maddeler kapsamında akdedilen alt işlem sözleşmelerinin bir listesini tutacaktır. Liste, veri ihracatçısının veri koruma denetim otoritesinin erişimine açık olacaktır.
Madde 12
Kişisel veri işleme hizmetlerinin sona ermesinden sonra yükümlülük
- Taraflar, veri işleme hizmetlerinin sağlanmasının sona ermesi üzerine, veri ithalatçısı ve alt işlemcinin, veri ihracatçısının tercihine bağlı olarak, aktarılan tüm kişisel verileri ve bunların kopyalarını veri ihracatçısına iade edeceğini veya tüm kişisel verileri imha edeceğini ve bunu yaptığına dair veri ihracatçısına güvence vereceğini kabul ederler, ancak veri ithalatçısına uygulanan mevzuat, aktarılan tüm veya bir kısmını kişisel verileri iade etmesini veya imha etmesini engellerse bu durum geçerli değildir. Bu durumda, veri ithalatçısı, aktarılan kişisel verilerin gizliliğini garanti edeceğini ve aktarılan kişisel verileri artık aktif olarak işlemeyeceğini taahhüt eder.
- Veri ithalatçısı ve alt işlemci, veri ihracatçısı ve/veya denetim otoritesinin talebi üzerine, paragraf 1'de atıfta bulunulan önlemlerin denetimi için veri işleme tesislerini sunacağını taahhüt eder.
STANDART SÖZLEŞME MADDELERİNE EKLER 1
Veri ihracatçısı
Veri ihracatçısı, Ek'te "Müşteri" olarak tanımlanan kuruluştur.
Veri ithalatçısı
Veri ithalatçısı, web hizmetleri sağlayıcısı olan PushEngage'dir.
Veri özneleri
Veri özneleri, veri ihracatçısının müşterilerini ve son kullanıcılarını içerir.
Veri kategorileri
Veri ihracatçısı tarafından PushEngage Hizmetlerine yüklenen bireylerle ilgili kişisel veriler.
İşlem faaliyetleri
Aktarılan kişisel veriler aşağıdaki temel işlem faaliyetlerine (uygun olduğu şekilde) tabi olacaktır:
PushEngage Ağı Üzerinde Hesaplama, Depolama ve İçerik Dağıtımı
STANDART SÖZLEŞME MADDELERİNE EKLER 2
Bu Ek, Maddelerin bir parçasıdır ve taraflarca tamamlanıp imzalanmalıdır. Taraflar, bu Ek 2'yi imzalamış sayılacaklardır.
Veri ithalatçısı tarafından Madde 4(d) ve 5(c) uyarınca uygulanan teknik ve organizasyonel güvenlik önlemlerinin açıklaması (veya ekteki belge/mevzuat):
Veri ithalatçısı tarafından uygulanan teknik ve organizasyonel güvenlik önlemleri, Ek'te açıklandığı gibidir.
Son güncelleme: 24 Aralık 2025