Lütfen dikkat: Bu belgenin yasal olarak bağlayıcı olan asıl sürümü İngilizce sürümüdür. İngilizce sürümü görüntülemek için buraya tıklayın.

VERİ İŞLEME SÖZLEŞMESİ (DPA)

NUVOPOLL HİZMETLERİ

Yürürlük Tarihi: Müşterinin bu Veri İşleme Sözleşmesini kabul ettiği, bu sözleşmeyi içeren Ana Hizmet Sözleşmesini onayladığı veya ayrı olarak akdedildiği hallerde taraflarca son imzanın atıldığı tarih.

Taraflar

  • Veri Sorumlusu / “Müşteri”: Bağımsız bir Nuvopoll müşteri hesabı açan veya elinde bulunduran ve Müşteri Kişisel Verilerinin İşlenmesine ilişkin amaç ve vasıtaları belirleyen gerçek kişi, tüzel kişi, kamu kurumu, akademik kuruluş, sivil toplum kuruluşu, şirket veya diğer organizasyonlar.
  • Veri İşleyen / “Seamlexly”: Nuvopoll Hizmetlerini sunan, Harju maakond, Tallinn, Kesklinna linnaosa, Sakala tn 7-2, 10141 Estonya adresinde mukim, 17021816 sicil numaralı ve EE102783597 KDV numaralı bir Estonya özel limited şirketi olan Seamlexly OÜ.

Müşteri ve Seamlexly birlikte “Taraflar”, münferiden ise “Taraf” olarak anılacaktır.


1. Amaç, Kapsam ve Öncelik Sırası

1.1 Amaç

İşbu Veri İşleme Sözleşmesi (“DPA”), Müşterinin Nuvopoll Hizmetlerini kullanımı kapsamında, Veri Sorumlusu sıfatıyla Müşteri adına Veri İşleyen sıfatıyla Seamlexly tarafından gerçekleştirilen Müşteri Kişisel Verilerinin İşlenmesini düzenler. İşbu DPA, özellikle 2016/679 sayılı AB Genel Veri Koruma Tüzüğü (“GDPR”) Madde 28 kapsamındaki veri sorumlusu–veri işleyen sözleşmesi gerekliliklerini karşılamak ve İlgili Veri Koruma Hukuku kapsamındaki uyumluluğa sözleşmesel bir çerçeve sağlamak amacıyla hazırlanmıştır.

1.2 Ana Sözleşme ile İlişkisi

İşbu DPA, Müşterinin Nuvopoll Hizmetlerini kullanımını düzenleyen her türlü hizmet şartları, abonelik sözleşmesi, sipariş formu, iş emri veya ilgili diğer hizmet belgelerini (topluca “Sözleşme”) tamamlar ve onun ayrılmaz bir parçasını oluşturur. Müşteri Kişisel Verilerinin İşlenmesine ilişkin olarak işbu DPA ile Sözleşme arasında bir çelişki olması halinde, emredici hukuk kuralları aksini gerektirmedikçe, çelişki ölçüsünde işbu DPA hükümleri üstün tutulur.

1.3 Bağımsız Geçerlilik

Tarafların işbu DPA'yı ayrı olarak imzalaması veya kabul etmesi durumunda, bu metin bağımsız bir veri sorumlusu–veri işleyen sözleşmesi olarak hüküm doğurur ve yazılı olarak açıkça aksi kararlaştırılmadıkça Nuvopoll Hizmetlerine ilişkin mevcut ve gelecekteki tüm Hizmet Belgelerine uygulanır.

1.4 DPA Kapsamı Dışındaki Veri İşleme Faaliyetleri

İşbu DPA, yalnızca Seamlexly tarafından Müşteri adına ve hesabına işlenen Kişisel Verilere uygulanır. Seamlexly'nin amaç ve vasıtalarını bağımsız olarak belirlediği; hesap yönetimi, kimlik doğrulama, abonelik ve faturalandırma süreçleri, dolandırıcılık önleme, platform güvenliği ve Seamlexly'nin kendi yasal veya idari yükümlülükleri kapsamındaki veri işleme faaliyetlerini kapsamaz. Bu tür işlemler, ilgili gizlilik bildirimi, Sözleşme ve İlgili Veri Koruma Hukukuna tabidir. Bu istisna, Müşteri adına yürütülen veri işleme faaliyetlerinde aynı teknik sistemlerin veya tanımlayıcıların kullanılması durumunda Seamlexly'nin Veri İşleyen sıfatından doğan yükümlülüklerini etkilemez.

1.5 Küresel Uygulama

İşbu DPA küresel ölçekte uygulanmak üzere tasarlanmış olup, Müşterinin, Yetkili Kullanıcılarının veya İlgili Kişilerin (Veri Sahiplerinin) bulunduğu ülkeden bağımsız olarak, İlgili Veri Koruma Hukukuna tabi olmak kaydıyla Seamlexly tarafından Müşteri adına gerçekleştirilen tüm veri işleme faaliyetlerine uygulanır. Taraflar, Seamlexly'nin Avrupa Birliği üyesi Estonya'da yerleşik olduğunu ve Müşteri Kişisel Verilerini barındırmak ve işlemek için kullanılan çekirdek Nuvopoll üretim altyapısının Avrupa Birliği sınırları içerisinde yer aldığını kabul eder. Müşterinin Avrupa Ekonomik Alanı (AEA) dışında yerleşik olduğu durumlarda, Hizmetlerin kullanımı, Müşteri Kişisel Verilerinin Müşterinin yargı alanından Seamlexly'ye ve Avrupa Birliği'ndeki Nuvopoll altyapısına aktarılmasını (uluslararası veri aktarımı) içerebilir. Müşteri, veri aktaran yargı bölgesinin mevzuatı uyarınca bu aktarıma ilişkin getirilen her türlü yasal şartı belirlemek ve yerine getirmekle yükümlüdür; Seamlexly ise gerekli aktarım mekanizmasının uygulanmasını desteklemek için makul iş birliğini ve gerekli bilgileri sağlar.


2. Tanımlar

İşbu DPA kapsamında:

  • “İlgili Veri Koruma Hukuku”: İşbu DPA ile düzenlenen veri işleme faaliyetlerine uygulanabilir olan; GDPR (uygulanabilir olduğu ölçüde), GDPR'ı uygulayan veya tamamlayan ulusal mevzuatlar ve 6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”) dahil olmak üzere diğer tüm emredici veri koruma veya gizlilik mevzuatını ifade eder.
  • “Yetkili Kullanıcı”: Müşteri tarafından Nuvopoll hesabına veya çalışma alanına erişmesi ve Müşteri adına Hizmetleri kullanması için yetkilendirilen yöneticiler, araştırmacılar, analistler ve diğer ekip üyelerini ifade eder. Bir Yetkili Kullanıcı, yalnızca Müşteri hesabına erişim yetkisi verilmiş olması sebebiyle ayrı bir Veri Sorumlusu haline gelmez.
  • “Uyum Kanıtları (Compliance Evidence)”: Rıza/onay kayıtları, aydınlatma metni sürüm ve içerik özetleri (kriptografik hash), silme veya imha (purge) kayıtları, denetim izleri ve bunlarla ilişkili bütünlük meta verileri dahil olmak üzere, veri koruma uyumluluğunu ispatlamak veya desteklemek için Hizmetler aracılığıyla üretilen veya saklanan teknik kayıtları ifade eder.
  • “Veri Sorumlusu (Controller)”: İlgili Veri Koruma Hukuku altındaki anlama sahip olup, işbu DPA kapsamında Müşteri Kişisel Verileri bakımından Müşteriyi ifade eder.
  • “Müşteri İçeriği”: Müşteri adına Hizmetlere sunulan, Hizmetler aracılığıyla toplanan, üretilen veya depolanan anketler, araştırma yapılandırmaları, sorular, aydınlatma bilgileri, katılımcı yanıtları, ses kayıtları ve diğer tüm verileri ifade eder.
  • “Müşteri Kişisel Verileri”: Müşteri İçeriğinde yer alan veya Hizmetlerle bağlantılı olarak Müşteri adına Seamlexly tarafından İşlenen Kişisel Verileri ifade eder.
  • “İlgili Kişi / Veri Sahibi (Data Subject)”: Müşteri Kişisel Verilerinin ilişkili olduğu kimliği belirli veya belirlenebilir gerçek kişiyi ifade eder.
  • “Yazılı / Belgelenmiş Talimatlar”: İşbu DPA, Sözleşme, Hizmet Belgeleri, destek talepleri veya diğer yazılı bildirimlerde yer alan talimatlar ile Müşteri veya Yetkili Kullanıcıları tarafından Nuvopoll Hizmetlerinin konfigürasyonu ve kullanımı yoluyla verilen talimatlar dahil olmak üzere Müşteri Kişisel Verilerinin İşlenmesine ilişkin Müşteri talimatlarını ifade eder.
  • “Kişisel Veri”: İlgili Veri Koruma Hukukunda tanımlanan anlama sahip olup, kimliği belirli veya belirlenebilir bir gerçek kişiye ilişkin her türlü bilgiyi ifade eder.
  • “Veri İhlali (Personal Data Breach)”: İletilen, saklanan veya başka bir şekilde İşlenen Kişisel Verilerin kazara veya hukuka aykırı olarak imhasına, kaybına, değiştirilmesine, yetkisiz olarak açıklanmasına veya bunlara erişilmesine yol açan bir güvenlik ihlalini ifade eder.
  • “İşleme / İşlemek (Processing)”: Kişisel veriler üzerinde gerçekleştirilen toplama, kaydetme, düzenleme, yapılandırma, saklama, uyarlama veya değiştirme, geri alma, danışma, kullanma, aktarma, yayma veya başka yollarla sunma, hizalama veya birleştirme, sınırlandırma, silme veya yok etme gibi her türlü işlemi veya işlemler dizisini ifade eder.
  • “Veri İşleyen (Processor)”: Bir Veri Sorumlusu adına Kişisel Verileri İşleyen kuruluşu ifade eder ve işbu DPA kapsamında Seamlexly'dir.
  • “Hizmetler”: Sözleşme kapsamında Seamlexly tarafından sağlanan Nuvopoll araştırma, anket, veri toplama, raporlama ve ilgili yazılım hizmetlerini ifade eder.
  • “Özel Nitelikli Kişisel Veriler”: GDPR Madde 9 veya KVKK Madde 6 kapsamındaki özel korumaya tabi hassas veri kategorilerini ifade eder.
  • “Alt Veri İşleyen (Sub-processor)”: Hizmetlerle bağlantılı olarak Müşteri adına Müşteri Kişisel Verilerini İşlemek üzere Seamlexly tarafından görevlendirilen üçüncü tarafları ifade eder.
  • “Yetkili Denetim Otoritesi (Supervisory Authority)”: İlgili Veri Koruma Hukukuna uyumu denetlemekle görevli bağımsız kamu otoritesini (örneğin Kişisel Verileri Koruma Kurumu, Estonya Veri Koruma İnspektörlüğü / AKI vb.) ifade eder.
  • “Teknik ve İdari Tedbirler (TOMs)”: Ek II'de açıklanan tedbirler dahil olmak üzere, Müşteri Kişisel Verilerini korumak amacıyla Seamlexly tarafından uygulanan teknik ve idari güvenlik önlemlerini ifade eder.

3. Tarafların Rolleri

3.1 Veri Sorumlusu ve Veri İşleyen

Müşteri, Nuvopoll Hizmetleri aracılığıyla İşlenen Müşteri Kişisel Verilerinin Veri Sorumlusudur. Seamlexly, Müşteri Kişisel Verilerini Müşteri adına Veri İşleyen sıfatıyla ve Müşterinin Belgelenmiş Talimatlarına uygun olarak İşler.

3.2 Amaç ve Vasıtaların Belirlenmesi

Müşteri, Müşteri Kişisel Verilerinin hangi amaçlarla toplanacağını ve işleneceğini belirler ve aşağıdakilere ilişkin kararlardan münhasıran sorumludur: a. her bir araştırma projesinin veya anketin amacı ve kapsamı;
b. toplanacak Kişisel Veri kategorileri;
c. doğrudan kimlik belirleyici Kişisel Verilerin toplanıp toplanmayacağı;
d. geçerli hukuki sebep (açık rıza, meşru menfaat vb.);
e. Özel Nitelikli Kişisel Verilerin toplanıp toplanmayacağı;
f. geçerli veri saklama (retention) süresi;
g. sesli yanıtlar veya genel/canlı raporlama gibi isteğe bağlı özelliklerin etkinleştirilip etkinleştirilmeyeceği;
h. Müşteri Kişisel Verilerine erişim yetkisi verilen kişiler; ve
i. açıklama, dışa aktarma (export), silme ve diğer İşleme operasyonlarına ilişkin talimatlar.

3.3 Seamlexly'nin Rolü

Seamlexly, Müşteri Kişisel Verilerinin İşlenme amaçlarını bağımsız olarak belirlemez. Seamlexly, Müşteri tarafından belirlenen işleme amaçlarını değiştirmemek kaydıyla, Hizmetleri sunmak, güvenliğini sağlamak ve sürdürmek için gerekli olan asli olmayan teknik ve organizasyonel vasıtaları belirleyebilir.


4. Belgelenmiş Talimatlar

4.1 Genel Talimat

Müşteri, işbu DPA ve Sözleşmeye uygun olarak Hizmetleri sunmak, çalıştırmak, güvenliğini sağlamak ve desteklemek için gerekli olduğu ölçüde Müşteri Kişisel Verilerini İşlemesi için Seamlexly'yi yetkilendirir ve talimatlandırır.

4.2 Platform İçi Talimatlar

Taraflar, Müşteri veya Yetkili Kullanıcıları tarafından Nuvopoll Hizmetleri üzerinden gerçekleştirilen ve Veri İşlemeyi başlatan veya yapılandıran eylem ve ayarların Belgelenmiş Talimat teşkil ettiğini kabul eder. Bu talimatlar şunları içerir: a. bir anket veya araştırma projesi oluşturmak, yapılandırmak ve yayınlamak;
b. çalışmanın doğrudan kimlik belirleyici veri toplayıp toplamayacağını belirlemek;
c. veri kategorilerini, gizlilik ayarlarını ve saklama sürelerini yapılandırmak;
d. Özel Nitelikli veri işleme denetimlerini etkinleştirmek;
e. opsiyonel sesli yanıtları etkinleştirmek;
f. aydınlatma metinlerini ve rıza mekanizmalarını yapılandırmak;
g. genel/canlı raporlamayı etkinleştirmek veya devre dışı bırakmak;
h. kullanıcıları ve erişim izinlerini yetkilendirmek;
i. katılımcı yanıtlarına erişmek, sorgulamak veya incelemek;
j. CSV, SPSS, taşınabilirlik veya diğer yetkili dışa aktarma (export) işlemlerini başlatmak;
k. İlgili Kişi erişim, taşınabilirlik veya silme taleplerini uygulamak;
l. bir araştırmayı veya veri setini silmek; ve
m. Hizmetler aracılığıyla sunulan diğer herhangi bir Veri İşleme fonksiyonunu çalıştırmak.

4.3 Genel / Canlı Raporlama

Müşterinin münferit yanıtları veya veri düzeyindeki bilgileri üçüncü taraflara ya da kamuya açık hale getiren genel/canlı bir raporlama işlevini etkinleştirmesi durumunda; bu yapılandırma, seçilen bilgileri belirlenen erişim denetimlerine uygun şekilde erişilebilir kılmak üzere Seamlexly'ye verilmiş Belgelenmiş Talimat teşkil eder. Bu tür bir açıklamanın uygun ve hukuka uygun olup olmadığını belirleme sorumluluğu Müşteriye aittir.

4.4 Hukuka Aykırı Talimatlar

Seamlexly, bir Belgelenmiş Talimatın İlgili Veri Koruma Hukukunu ihlal ettiği kanaatinde olursa, yasalar aksini zorunlu kılmadıkça durumu gecikmeksizin Müşteriye bildirir. Seamlexly, hukuka aykırı veri işlemeyi önlemek amacıyla, Taraflar talimatı netleştirene veya değiştirene kadar etkilenen talimatın yürütülmesini askıya alabilir.


5. Veri İşlemenin Niteliği ve Kapsamı

5.1 Konu

İşlemenin konusu; Müşterinin araştırma ve anketleri tasarlamasını, yayınlamasını, yönetmesini ve analiz etmesini; ilgili verileri toplamasını, saklamasını, erişmesini, yönetmesini, dışa aktarmasını ve silmesini sağlayan bir SaaS araştırma platformunun sunulmasıdır.

5.2 Nitelik ve Amaç

Veri İşleme faaliyeti, Müşterinin yapılandırmasına ve Hizmetleri kullanımına bağlı olarak şunları içerebilir: a. anket barındırma ve yönetimi;
b. anket yanıtlarının toplanması ve saklanması;
c. yetkili yanıt erişimi ve incelemesi;
d. analiz ve raporlama;
e. veri setlerinin ve dışa aktarımların oluşturulması ve teslimi;
f. sesli yanıtların depolanması ve kontrollü erişimi;
g. Müşteri tarafından etkinleştirilen genel raporlama yoluyla seçilen yanıt bilgilerinin sunulması;
h. rıza ve uyum kanıtlarının kaydedilmesi ve muhafazası;
i. İlgili Kişi taleplerinde teknik destek sağlanması;
j. Müşteri tanımlı saklama ve silme politikalarının icrası; ve
k. Hizmetlerin ifası için makul olarak gerekli olan diğer işleme faaliyetleri.

5.3 Süre

Veri İşleme, Hizmetlerin kullanım süresi boyunca ve işbu DPA'da, Müşterinin yapılandırdığı saklama politikalarında veya İlgili Veri Koruma Hukukunda belirtilen ek süreler boyunca devam eder. Ayrıntılar Ek I'de yer almaktadır.


6. Veri İşleyenin Yükümlülükleri

Seamlexly:

  • 6.1 Talimatlara Bağlılık: Müşteri Kişisel Verilerini, kişisel veri aktarımları da dahil olmak üzere, yalnızca Müşterinin Belgelenmiş Talimatlarına dayanarak işler; mevzuatın veri işlemesini zorunlu kıldığı durumlar saklıdır.
  • 6.2 Gizlilik: Müşteri Kişisel Verilerini İşlemeye yetkili kılınan personelin gizlilik yükümlülüklerine tabi olmasını, yalnızca görevleri gereğince erişebilmelerini ve gerekli veri koruma eğitimlerini almalarını sağlar.
  • 6.3 Güvenlik: İşlemenin niteliğini, kapsamını, bağlamını, amaçlarını ve İlgili Kişilerin haklarına yönelik riskleri gözeterek uygun Teknik ve İdari Tedbirleri uygular ve sürdürür (Ek II).
  • 6.4 Yetkisiz Erişimin Önlenmesi: Müşteri Kişisel Verilerine yönelik ayrıcalıklı erişimi, yalnızca Hizmetleri sağlamak, bakımını yapmak, güvenliğini tesis etmek veya yasalara uymak için makul ölçüde gerekli olan yetkili personel ve sistemlerle sınırlar.
  • 6.5 Amaç Sınırlaması: Müşteri Kişisel Verilerini reklam, bağımsız pazarlama, profilleme veya Müşterinin Belgelenmiş Talimatlarıyla bağdaşmayan hiçbir bağımsız amaç için işlemez.
  • 6.6 Müşteriye Yardım: İlgili Kişi hakları, veri güvenliği, Veri İhlali bildirimleri, veri koruma etki değerlendirmeleri ve Denetim Otoriteleri ile ön istişare süreçlerinde Müşteriye makul teknik ve idari desteği sağlar.
  • 6.7 Veri İşleme Kayıtları: Veri İşleyen sıfatıyla tutması gereken kayıtları muhafaza eder ve uyumluluğu kanıtlamak için makul ölçüde gerekli olan bilgileri Müşteriye sunar.

7. Nuvopoll Aracılığıyla Sağlanan Veri Koruma Uyum Desteği

7.1 Genel Çerçeve

Hizmetlerin bir parçası olarak Seamlexly, Müşterinin Veri Sorumlusu sıfatından doğan yükümlülüklerini yerine getirmesine ve belgelemesine yardımcı olmak üzere tasarlanmış teknik ve fonksiyonel özellikler sunar. Bu işlevler Veri İşleyen tarafından sağlanan bir uyum asistanlığı olup, Müşterinin yasal sorumluluklarını Seamlexly'ye devretmez.

7.2 Tasarımdan İtibaren Gizlilik (Privacy-by-Design) Yapılandırması

Nuvopoll, Müşterinin araştırma düzeyinde; (a) doğrudan kimlik belirleyici verilerin toplanıp toplanmayacağını; (b) veri kategorilerini; (c) hukuki sebebi; (d) Özel Nitelikli verilerin varlığını; (e) saklama süresini; (f) aydınlatma ve rıza parametrelerini belirlemesine ve kaydetmesine olanak tanır.

7.3 Aydınlatma Metni Desteği

Nuvopoll, Müşterinin anket katılımcılarına araştırmaya özgü aydınlatma bilgisi sunmasını sağlayan araçlar barındırır. Hizmetler, yapay zeka destekli çok dilli aydınlatma metni çevirisi (AI-assisted translation) sunar. Müşteri, metnin doğruluğunu, eksiksizliğini ve hukuki yeterliliğini denetlemekten sorumludur.

7.4 Aydınlatma Metni Sürümleme ve Bütünlük Kanıtı

Sistem yayınlanan her aydınlatma metni için kriptografik içerik özeti (content hash) üretir, geçmiş sürümleri saklar, özeti rıza/yanıt kanıtlarıyla ilişkilendirir ve önemli değişikliklerde yayın öncesi inceleme uyarısı verir.

7.5 Yayın Öncesi Uyumluluk Denetimleri

Gerekli gizlilik yapılandırması, Veri Sorumlusu bilgileri veya aydınlatma metni eksik olduğunda ya da anket değişiklikleri sonrası geçersizleştiğinde sistem yayını engelleyebilir veya uyarı verir.

7.6 Rıza Yönetimi ve Kanıt Mekanizması

Rızaya dayanılan durumlarda Nuvopoll; açık onay kontrolü sunma, olumlu eylemi ve zaman damgasını kaydetme, onayı aydınlatma metni özetiyle eşleştirme ve oturum/IP/tarayıcı özetleri (pseudonymous hashes) gibi teknik delilleri muhafaza etme işlevleri sunar.

7.7 Özel Nitelikli Veri Güvenceleri

Özel Nitelikli Kişisel Veri içerebilecek anketlerde sistem uyarı verir, ek yapılandırma şartları uygular ve katılımcı tarafında açık rıza kontrollerini devreye alır.

7.8 Sesli Yanıt Güvenceleri

Sesli yanıt özelliğinde: (a) veriler biyometrik kimliklendirme amacıyla işlenmez; (b) katılımcıya yazılı yanıt alternatifi sunulur; (c) katılımcıya ilave bilgilendirme yapılır; (d) ses dosyaları kamuya açık değildir; (e) yetkili araştırmacılara 15 dakikalık süreli imzalı URL'ler (signed URLs) üzerinden erişim sağlanır.

7.9 İlgili Kişi Hakları (DSR) Fonksiyonları

Kayıtların tespiti, erişim/taşınabilirlik veri setlerinin oluşturulması, yanıt kayıtlarının silinmesi, ses dosyalarının imhası ve silme/imha kanıtlarının (purge evidence) üretilmesi için teknik araçlar sağlanır.

7.10 Saklama ve Silme Denetimleri

Araştırma bazlı saklama süreleri dolduğunda veriler otomatik olarak imha edilir; Müşteri dilediğinde manuel silme işlemi de yapabilir.

7.11 Denetim İzi ve Hesap Verebilirlik

Yetkili dışa aktarmalar, yapılandırma değişiklikleri ve silme işlemleri Müşteri denetim izine kaydedilir; ayrıcalıklı/sistem işlemleri ise güvenlik denetim deposunda ayrıştırılır. Denetim kayıtları katılımcı yanıt metinlerini veya doğrudan kimlik verilerini içermez.

7.12 Denetim Sınıflandırma Benchmark'ı

Denetim olayları için BDSG §76'daki işlem kategorileri yüksek güvenceli bir teknik sınıflandırma benchmark'ı olarak referans alınmıştır.

7.13 Uyum Kanıtları (Compliance Evidence)

Rıza kanıtları, metin bütünlük özetleri, silme kayıtları ve denetim izleri, anket yanıt içeriklerinden ayrı olarak korunur.

7.14 Veri İşleyen Kayıtları ve ROPA

Seamlexly, veri sorumlusu ilişkilerini ve işleme kategorilerini kaydeden dinamik bir Veri İşleyen ROPA çerçevesi (Processor ROPA) tutar.


8. Güvenlik ve Veri İhlalleri

8.1 Güvenlik Önlemleri

Seamlexly, verilerin gizliliğini, bütünlüğünü, erişilebilirliğini ve dayanıklılığını korumak için Ek II'de belirtilen önlemleri uygular.

8.2 Veri İhlali Bildirimi

Seamlexly, Müşteri Kişisel Verilerini etkileyen bir Veri İhlalini tespit ettiğinde gecikmeksizin Müşteriye bildirimde bulunur. Bildirim; ihlalin niteliğini, etkilenen kategorileri, yaklaşık kişi sayısını, olası sonuçları, alınan tedbirleri ve iletişim noktasını içerir.

8.3 İş Birliği

Seamlexly, ihlalin soruşturulması, sınırlandırılması, giderilmesi ve gerekli yasal bildirimlerin hazırlanmasında Müşteri ile makul ölçüde iş birliği yapar.

8.4 Resmi Makam Talepleri

Yasal olarak izin verildiği ölçüde, mahkemeler veya yetkili mercilerden gelen bağlayıcı bilgi/belge talepleri Müşteriye bildirilir ve açıklama kanunen zorunlu olan sınırda tutulur.


9. İlgili Kişi (Veri Sahibi) Talepleri

9.1 Seamlexly'ye Ulaşan Talepler

Seamlexly'ye bir İlgili Kişi talebi iletilmesi halinde, talep gecikmeksizin Müşteriye yönlendirilir ve Müşterinin Belgelenmiş Talimatı olmaksızın esasa ilişkin yanıt verilmez.

9.2 Teknik Destek

Seamlexly, Müşterinin erişim, düzeltme, silme, kısıtlama, taşınabilirlik veya itiraz taleplerini yanıtlayabilmesi için Hizmet içi araçlar üzerinden gerekli teknik desteği sağlar.


10. Saklama, Silme, İade ve Uyum Arşivi

10.1 Müşteri Kontrollü Saklama

Müşteri Kişisel Verileri, Müşterinin yapılandırdığı saklama politikası, talimatları ve mevzuat uyarınca saklanır.

10.2 Otomatik Silme

Yapılandırılan saklama süresi dolduğunda, Seamlexly otomatik silme ve imha işlemlerini icra eder.

10.3 Müşteri Tarafından Başlatılan Silme

Müşteri, araştırma veya katılımcı kayıtlarını dilediği zaman platform üzerinden silebilir.

10.4 Uyum Kanıtlarının Saklanması

Müşteri, anket yanıtlarının silinmesinden bağımsız olarak, rıza ve silme kanıtları ile denetim izlerinin Nuvopoll uyum arşivinde on (10) yıl süreyle saklanması talimatını verir.

10.5 Değiştirilemez (WORM) Arşiv

10.4 uyarınca arşivlenen uyum delilleri, değiştirilemez ve tek-yazımlı-çok-okumalı (“WORM”) kilitli depolama standartlarında tutulur ve süre dolmadan silinemez veya değiştirilemez.

10.6 Sözleşmenin Sona Ermesi

Hizmetlerin sona ermesi halinde Seamlexly, yasal saklama zorunluluğu ve 10.4 kapsamındaki Uyum Kanıtları haricindeki Müşteri Kişisel Verilerini Müşterinin seçimine göre iade eder veya siler.

10.7 Veri İşleyen Uyum Kayıtları

Seamlexly'nin yasal uyumluluğunu ispatlamak için tuttuğu ROPA ve güvenlik kayıtlarını saklama hakkı saklıdır.


11. Denetim ve Hesap Verebilirlik

11.1 Bilgilendirme

Seamlexly, Veri İşleyen yükümlülüklerine uyumu kanıtlayacak makul bilgi ve belgeleri Müşteriye sunar.

11.2 Müşteri Uyum Arayüzü

Nuvopoll, Müşterinin Uyum Kanıtlarını ve denetim izlerini inceleyebileceği arayüzler sağlar.

11.3 Denetimler

Müşteri; öncelikle mevcut belgeleri incelemek, en az 30 gün önceden yazılı bildirimde bulunmak, 12 ayda en fazla bir kez olmak (Denetim Otoritesi talebi veya ağır ihlal hali hariç), çalışma saatlerinde yürütülmek ve masrafları Müşteriye ait olmak kaydıyla (ağır bir ihlal tespit edilmedikçe) denetim gerçekleştirebilir.

11.4 Diğer Müşterilerin Korunması

Denetimler, diğer müşterilerin verilerini, güvenliğini veya ticari sırlarını tehlikeye atamaz.


12. Alt Veri İşleyenler (Sub-processors)

12.1 Genel Yetkilendirme

Müşteri, Seamlexly'ye Ek III'te listelenen Alt Veri İşleyenleri görevlendirmesi için genel yazılı yetki verir.

12.2 Sözleşmesel Güvenceler

Seamlexly, Alt Veri İşleyenlerle işbu DPA'daki korumaya eşdeğer veri koruma yükümlülükleri içeren yazılı sözleşmeler akdeder.

12.3 Sorumluluk

Seamlexly, Alt Veri İşleyenlerin yükümlülüklerini yerine getirmesinden yasal çerçevede Müşteriye karşı sorumlu kalır.

12.4 Değişiklik Bildirimi

Seamlexly, Alt Veri İşleyen değişikliklerini en az on (10) iş günü öncesinden bildirir.

12.5 İtiraz Hakkı

Müşteri haklı veri koruma gerekçeleriyle itiraz edebilir; uyuşmazlık çözülemezse taraflar ilgili Hizmeti feshedebilir.

12.6 Bağımsız Veri Sorumlusu Tedarikçileri

Seamlexly'nin kendi bağımsız veri sorumlusu faaliyetleri için kullandığı tedarikçiler (örn. ödeme altyapıları) işbu DPA kapsamında Alt Veri İşleyen sayılmaz.


13. Uluslararası ve Sınır Ötesi Veri Aktarımları

13.1 AB Odaklı İşleme Merkezi

Seamlexly OÜ Estonya'da yerleşiktir ve Nuvopoll altyapısı Belçika'daki Google Cloud Platform europe-west1 bölgesinde barındırılmaktadır.

13.2 AEA Dışındaki Müşteriler

AEA dışındaki bir Müşterinin Hizmetlere veri girmesi, Müşteri yargı alanından AB'ye sınır ötesi veri aktarımı teşkil eder. Aktarım hukuki zeminini sağlamak Müşterinin sorumluluğundadır; Seamlexly gerekli iş birliğini sağlar.

13.3 Zorunlu Aktarım Belgeleri

Mevzuatın zorunlu kıldığı aktarım araçları işbu DPA'ya ek olarak akdedilir ve uygulanır.

13.4 AEA Menşeli Çıkışlar

Verilerin AEA'dan üçüncü bir ülkeye aktarılması halinde GDPR Bölüm V kapsamındaki aktarım güvenceleri (örn. Standart Sözleşme Maddeleri - SCC) uygulanır.

13.5 Ülkeye Özgü Mekanizmalar

Türkiye (KVKK Madde 9), Birleşik Krallık ve diğer yargı alanlarına özgü mekanizmalar Ek IV'te düzenlenmiştir.


14. Veri Sorumlusunun (Müşterinin) Sorumlulukları

Müşteri:

  • 14.1 Hukuka Uygunluk: Veri toplama ve işleme faaliyetlerinin mevzuata uygunluğunu garanti eder.
  • 14.2 Hukuki Sebep: Geçerli hukuki sebebi belirler ve belgeler.
  • 14.3 Şeffaflık ve Aydınlatma: İlgili Kişilere eksiksiz ve doğru aydınlatma yapılmasını sağlar.
  • 14.4 Açık Rıza: Rızanın kanuni standartlara uygun biçimde alınmasını temin eder.
  • 14.5 Özel Nitelikli Veriler: Hassas veriler için gerekli ilave şart ve güvenceleri oluşturur.
  • 14.6 Veri Minimizasyonu: Yalnızca gerekli olan verilerin toplanmasını yapılandırır.
  • 14.7 Saklama Süresi: Uygun saklama sürelerini belirler ve sisteme tanımlar.
  • 14.8 Erişim Yönetimi: Yetkili Kullanıcı izinlerini yönetir.
  • 14.9 Sesli Yanıt: Ses toplama özelliğinin araştırmaya uygunluğunu denetler.
  • 14.10 Genel Raporlama: Verilerin kamuya açılmasının hukuka uygunluğunu değerlendirir.
  • 14.11 Yetki ve İzinler: Verileri sisteme girmek ve Seamlexly'ye talimat vermek için gerekli tüm yasal haklara sahip olduğunu beyan eder.

15. Teknik ve İdari Tedbirlerde Değişiklikler

Seamlexly, genel koruma seviyesini düşürmeksizin güvenlik önlemlerini ve TOM'ları teknolojik gelişmelere göre güncelleyebilir.

16. Sorumluluk

Sorumluluğun paylaştırılması ve sınırlandırılması Ana Sözleşme hükümlerine tabidir; emredici veri koruma hükümleri saklıdır.

17. Yürürlük ve Sona Erme

Veri işleme devam ettiği sürece yürürlüktedir. Gizlilik, uyum arşivi saklama süresi ve sorumluluk hükümleri sözleşme sonrasında da geçerliliğini korur.

18. Uygulanacak Hukuk ve Çeşitli Hükümler

Ana Sözleşmenin yetki ve hukuk kuralları geçerlidir. Standart bölünebilirlik, yazılı değişiklik ve elektronik kabul hükümleri tatbik olunur.


EK I: VERİ İŞLEMENİN AYRINTILARI VE TANIMI

  • A. Taraflar: Veri Sorumlusu: Müşteri. Veri İşleyen: Seamlexly OÜ (Sicil: 17021816, KDV: EE102783597, Estonya, privacy@nuvopoll.com).
  • B. Konu: Nuvopoll SaaS anket, araştırma, veri toplama, analitik ve veri koruma sistemlerinin işletimi.
  • C. Süre: Hizmet süresi boyunca kesintisiz; Uyum Kanıtları için 10 yıl kilitli arşiv.
  • D. İlgili Kişi Kategorileri: Anket katılımcıları, yanıt verenler, aday katılımcılar, Müşterinin Yetkili Kullanıcıları.
  • E. Kişisel Veri Kategorileri: Kimlik ve iletişim verileri, demografik veriler, araştırma yanıtları/kanaatler, ses kayıtları (etkinleştirilmişse), teknik/sözde anonim (pseudonymous) meta veriler (IP/UA özetleri, oturum hashleri), Uyum Kanıtları.
  • F. İşleme Operasyonları: Toplama, saklama, sorgulama, analiz, raporlama, dışa aktarma, kontrollü erişim sağlama, kriptografik kanıt üretimi, WORM arşivleme, otomatik imha.
  • G. İşleme Kategorileri: (1) Anket barındırma; (2) Yanıt toplama/saklama; (3) Yetkili erişim; (4) Analitik/raporlama; (5) Dışa aktarma; (6) Ses kaydı depolama/erişim; (7) Genel raporlama; (8) Rıza/uyum kanıtı muhafazası; (9) DSR desteği; (10) Saklama/silme icrası.
  • H. Sıklık: Sürekli veya işlem tetiklemeli.
  • I. Konum: Google Cloud Platform — europe-west1 — Belçika, Avrupa Birliği.

EK II: TEKNİK VE İDARİ TEDBİRLER (TOMs)

  1. AB Tabanlı Bulut Altyapısı: Veriler münhasıran Belçika'daki GCP europe-west1 bölgesinde barındırılır.
  2. Durağan Veri Şifreleme (Encryption at Rest): Firestore ve Cloud Storage üzerinde AES-256 depolama şifrelemesi.
  3. Aktarım Sırasında Şifreleme (Encryption in Transit): Uçtan uca HTTPS/TLS şifreleme protokolleri.
  4. Kimlik Doğrulama: Firebase Authentication ve güvenli kimlik denetimleri.
  5. Rol Tabanlı Erişim Denetimi (RBAC): Detaylı yetkilendirme ve özel talep (custom claim) mimarisi.
  6. Kiracı İzolasyonu (Tenant Isolation): Firestore Güvenlik Kuralları ve arka plan kiracı ayrımı.
  7. Ayrıcalıklı Yönetim Ayrımı: Platform yönetici işlemleri standart kullanıcı trafiğinden izoledir.
  8. Kontrollü Ses Erişimi: 15 dakikalık süreli imzalı URL'ler (signed URLs).
  9. Otoriter Denetim Günlüğü: Auth Context tetikleyicili çift katmanlı denetim izi.
  10. Denetim Veri Minimizasyonu: Denetim loglarına katılımcı yanıtları veya isim/e-posta yazılmaz.
  11. Denetim Sınıflandırma Benchmark'ı: BDSG §76 işlem kategorileri teknik referans standardıdır.
  12. Değiştirilemez Uyum Arşivi: 10 yıl süreyle kilitli WORM depolama alanı (gs://global-poll-jqkgs-compliance-logs).
  13. Bütünlük Denetimleri: SHA-256 özet bildirgeleri içeren yapılandırılmış NDJSON arşivleme.
  14. Otomatik Saklama İcrası: Süresi dolan verilerin günlük cron işiyle otomatik imhası.
  15. İlgili Kişi Silme Fonksiyonu: Yanıt ve ses kayıtlarının kademeli tam imhası.
  16. Depolama Hijyeni: Veritabanında karşılığı kalmayan yetim ses dosyalarının haftalık temizliği.
  17. İzleme ve Günlükleme: GCP Cloud Logging ile operasyonel güvenlik ve anomali takibi.
  18. Platform Koruması: Hız sınırlama (rate limiting), DDoS ve kötüye kullanım kalkanları.
  19. Tasarımdan İtibaren Gizlilik: Entegre aydınlatma üreticisi, hash sürümleme ve doğrulama denetimleri.

EK III: YETKİLİ ALT VERİ İŞLEYENLER

Alt Veri İşleyenHizmet / Amaçİşleme Konumuİlgili Veriler
Google Ireland Limited / GCP & FirebaseBulut altyapısı, Firestore, Cloud Functions, Cloud Storage, AuthAvrupa Birliği (europe-west1, Belçika)Müşteri İçeriği, yanıtlar, ses, uyum verileri
Google Cloud Gemini / GenkitYapay zeka destekli anket tasarımı ve çok dilli aydınlatma metni çevirisiGoogle Cloud AB OrtamıAnket soruları ve metinler (Katılımcı yanıt veri setleri iletilmez)

EK IV: ULUSLARARASI VERİ AKTARIM MEKANİZMALARI

1. Genel Çerçeve

  • 1.1 AB İşleme Merkezi: Seamlexly OÜ verileri Belçika'daki (europe-west1) AB altyapısında işler.
  • 1.2 Küresel Uygulama: AB dışından AB'ye doğru gerçekleşen tüm sınır ötesi aktarımlara uygulanır.
  • 1.3 İhracatçı Yargı Alanı: Müşteri yerel mevzuatındaki aktarım şartlarını tespit ve temin eder.
  • 1.4 İş Birliği: Seamlexly gerekli teknik ve kurumsal belgeleri sağlar.
  • 1.5 Zorunlu Belgeler: Gerekli hallerde işbu DPA ile birlikte akdedilir.

2. AEA Menşeli Aktarımlar

Veriler AEA içinde işlenir. AEA dışına aktarım gerektiren durumlarda GDPR Bölüm V güvenceleri (AB SCC) uygulanır.

3. Türkiye Menşeli Veri Aktarımları (KVKK Madde 9)

  • 3.1 AB'ye Aktarım: Türkiye'deki bir Müşterinin Nuvopoll AB altyapısına veri aktarması KVKK m. 9 kapsamında yurtdışına veri aktarımıdır.
  • 3.2 KVKK Standart Sözleşmesi: Taraflar, KVKK m. 9 kapsamında standart sözleşmeye dayandıkları takdirde Kişisel Verileri Koruma Kurumu tarafından yayımlanan güncel Yurtdışına Kişisel Veri Aktarımına İlişkin Standart Sözleşme (Veri Sorumlusundan Veri İşleyene) metnini ayrıca akdeder ve yasal süresinde Kuruma bildirir.
  • 3.3 Diğer Mekanizmalar: Açık rıza veya KVKK m. 9'da öngörülen diğer aktarım yolları saklıdır.
  • 3.4 Müşteri Sorumlulukları: İhracatçı Veri Sorumlusu sıfatıyla bildirim, Kurum tescili ve hukuki dayanakları Müşteri yürütür.

4. Birleşik Krallık Menşeli Aktarımlar

UK IDTA veya UK Addendum hükümleri uygulanır.

5. Diğer Yargı Alanları

Müşteri yerel kuralları uygular. Verilerin AB dışındaki belirli bir ülkede fiziksel olarak kalmasını zorunlu kılan yerelleştirme (data localisation) şartları standart Nuvopoll altyapısı ile bağdaşmaz.

6. Alt İşleyenler ve İleri Aktarımlar

Alt veri işleyenler eşdeğer aktarım güvencelerine tabidir. AI modüllerine katılımcı ham yanıt setleri gönderilmez.

7. Hukuk Değişiklikleri ve Öncelik

Mevzuat değişikliklerinde taraflar iyi niyetle iş birliği yapar. Sınır ötesi aktarımlar bakımından Ek IV hükümleri önceliklidir.

    Veri İşleme Sözleşmesi (DPA) | Nuvopoll