Veri işleme sözleşmesi
Sürüm v1.0.0 | Son değişiklik: 2026-07-25
DSGVO (GDPR) Art. 28 uyarınca yapılan bu sözleşme, kuruluş ödeme sürecinde belirtilen kuruluş (veri sorumlusu) ile Cryon UG (haftungsbeschränkt), Landsberger Str. 35, 04157 Leipzig (veri işleyen) arasında akdedilir. Sözleşme, kuruluşun Werkzeu.ge’de kendi amaçları için işlediği kişisel verileri kapsar. Hesap yönetimi, faturalandırma, güvenlik ve kendi iletişimi bakımından veri sorumlusu Cryon’un kendisi olarak kalır.
1. Konu ve öncelik sırası
Cryon, kuruluşa satın alınan Werkzeu.ge işlevlerini sunar ve bu sırada kuruluş verilerini, Birlik hukuku veya Alman hukuku başka bir işleme gerektirmedikçe, yalnızca belgelenmiş talimata göre işler. Bu AVV, AGB’yi (genel işlem koşulları) tamamlar. Veri işleme konusunda çelişki olursa bu AVV önceliklidir.
Kuruluş ödeme sürecindeki elektronik onay; sözleşmeyi, sürümünü, onaylayan kişiyi, kuruluşu ve zamanı kaydeder. Onaylayan kişi, kuruluşu temsil yetkisine sahip olduğunu doğrular.
2. Süre
İşleme, kuruluş işlevlerinin etkinleştirilmesiyle başlar ve Cryon kuruluş verilerini kuruluş adına işlediği sürece devam eder. Cryon’un kendi veri sorumlusu olarak ihtiyaç duyduğu veriler için yasal saklama yükümlülükleri etkilenmez.
3. Talimatlar
- Ürün işlevlerinin ve ayarların kullanımı belgelenmiş talimat sayılır.
- Başka talimatları, kuruluşu temsile yetkili kuruluş sahipleri info@werkzeu.ge adresine gönderebilir.
- Cryon, bir talimatın kendi değerlendirmesine göre veri koruma hukukuna aykırı olduğunu düşünürse bunu gecikmeden bildirir ve açıklığa kavuşana kadar talimatı uygulamaz.
- Bireysel talimatlar için ortaya çıkan ek iş yükü, önceden anlaşılarak ücretlendirilebilir.
4. Cryon’un yükümlülükleri
- Yalnızca kararlaştırılan amaçlar için ve talimata göre işleme.
- Erişim yetkisi olan tüm kişilerin gizlilik yükümlülüğü altına alınması.
- Uygun teknik ve idari önlemlerin uygulanması ve düzenli olarak gözden geçirilmesi.
- İşlemeyi ilgilendirdiği ölçüde, ilgili kişilerin hakları, veri koruma etki değerlendirmeleri, istişareler ve kanıtlar konusunda destek.
- Kuruluş verilerinin korunmasına yönelik öğrenilen ihlaller hakkında, DSGVO Art. 33 Abs. 3 uyarınca mevcut bilgilerle gecikmeden bilgi verme.
- Kuruluş içeriklerinin reklam profilleri, veri ticareti veya üretken yapay zekâ modellerinin eğitimi için kullanılmaması.
5. Kuruluşun yükümlülükleri
- Kuruluş; izin verilen amaçları, hukuki dayanakları, girilecek verileri, silme sürelerini ve erişim rollerini belirler.
- Veri sorumlusu olarak bilgilendirme yükümlülüklerini yerine getirir ve ilgili kişilerin başvurularını yanıtlar.
- Özel nitelikli kişisel verileri yalnızca sağlam bir hukuki dayanak ve uygun koruma önlemleri varsa girer.
- Hesapları, rolleri, cihazları ve erişim bilgilerini güvende tutar ve yetkisiz erişimi gecikmeden bildirir.
- Serbest metin alanları, ilgili amaç için gerekli olmayan veriler içermemelidir.
6. İlgili kişilerin haklarında destek
Cryon, teknik olarak mevcut olduğu ölçüde arama, dışa aktarma, düzeltme ve silme işlevleri sunar. Cryon’a açıkça kuruluş verilerini ilgilendiren bir başvuru gelirse bunu kuruluşa iletir ve yasal bir yükümlülük yoksa kendisi yanıt vermez. Yanıtın içeriğinden ve süresinden kuruluş sorumlu kalır.
7. Alt veri işleyenler
Kuruluş, aşağıda sayılan alt veri işleyenler için genel izin verir. Cryon, yeni bir alt veri işleyen görevlendirmeden önce sözleşme iletişim adresi üzerinden bilgi verir. Kuruluş, anlaşılır veri koruma gerekçeleriyle itiraz edebilir. Taraflar uygun bir çözüm bulamazsa kuruluş, ilgili işlevi olağanüstü olarak sonlandırabilir.
| Sağlayıcı | Amaç | Konum |
|---|---|---|
| Hetzner Online GmbH | Veri merkezi, sunucular, ağ ve Object Storage | Almanya |
| INWX GmbH | Werkzeu.ge’nin gönderdiği e-postalar için SMTP aktarımı ve DNS | Almanya |
| Functional Software, Inc. (Sentry, ABD) | Teknik hata analizi; içerik verileri ve bilinen hassas alanlar aktarımdan önce filtrelenir | Sağlayıcının AB bölgesi (Frankfurt); sağlayıcı bir ABD şirketidir, bu nedenle SCC + AVV |
Ödeme sağlayıcıları, Google ile giriş ve hCaptcha verileri kendi amaçları veya birlikte belirlenen amaçlar için işler; kuruluşun personel, CRM, dosya veya iletişim işlevlerine yüklediği içerikler bakımından alt veri işleyen değildir.
8. Üçüncü ülkede işleme
Çekirdek uygulama, veritabanı ve dosya depolama Almanya’da işletilir. Bir alt veri işleyen verileri AEA dışında işlerse Cryon, işlemeye başlamadan önce geçerli bir aktarım aracı sağlar; özellikle geçerli bir yeterlilik kararı veya AB standart sözleşme maddeleri kullanır ve gerekli ek önlemleri inceler.
9. Güvenlik
Önlemler özellikle şunları kapsar:
- Dış iletimde TLS şifrelemesi ve şifrelenmiş iç yönetim bağlantıları.
- Şifrelenmiş sunucu diskleri, ayrılmış erişim bilgileri ve kısıtlı yönetim erişimleri.
- Müşteriye ve kuruluşa bağlı yetki kontrolleri, roller ve güvenlikle ilgili değişikliklerin kaydı.
- Veri tasarruflu kayıt tutma, gizli anahtar yönetimi, geri yükleme ve yedekleme prosedürleri.
- Erişilebilirlik izleme, güvenlik güncellemeleri ve güvenlik olayları için bir prosedür.
- Bir işlevin açıkça belirttiği yerlerde istemci tarafında şifreleme.
Ayrıntılar, güvenlik önlemlerini veya başkalarının haklarını tehlikeye atmadığı sürece kuruluşa gizli olarak sağlanabilir.
10. Silme ve iade
Kuruluş, sözleşme süresince verileri öngörülen dışa aktarma ve silme işlevleriyle yönetebilir. İşleme sona erdikten sonra Cryon, kuruluş verilerini kuruluşun tercihine göre siler veya iade eder. Aksi yönde talimat yoksa birincil veriler teknik silme kuyruğu tamamlandıktan sonra kaldırılır; kalan yedekler, en fazla 30 günlük belgelenmiş yedekleme döngüsü içinde devreden çıkar. Yasal olarak saklanması gereken faturalama ve kanıt verileri bloke edilir ve yalnızca saklama amacıyla kullanılır.
11. Denetimler ve kanıtlar
Cryon, talep üzerine yükümlülüklerin yerine getirildiğini gösteren uygun bilgileri sağlar. Denetimler makul bir ön bildirimle, kural olarak yılda en fazla bir kez ve güvenliği, gizliliği ve diğer müşterilerin işletimini aksatmayacak şekilde yapılmalıdır. Ciddi bir olay sonrasında nedene bağlı denetimler mümkün kalır.
Ek 1: İşleme
| Amaçlar | Dosya ve belge çalışması, iş birliği, personel ve devamsızlık yönetimi, CRM, rezervasyon, e-posta bağlantısı, iletişim ve kuruluşun etkinleştirdiği diğer araçlar |
|---|---|
| Veri türleri | Temel veriler, iletişim verileri, kuruluş rolleri, dosyalar, belgeler, mesajlar, randevu ve rezervasyon verileri, çalışma süresi ve devamsızlık, sağlık ve iş göremezlik (AU) bilgileri, ücret, vergi, banka ve sosyal sigorta verileri, teknik meta veriler ve şifrelenmiş erişim bilgileri |
| İlgili kişiler | Çalışanlar, iş başvurusunda bulunanlar, müşteriler, ilgilenenler, tedarikçiler, iş ortakları, rezervasyon yapan misafirler, iletişim kurulan kişiler ve kuruluşun kaydettiği diğer kişiler |
| İşlemler | Toplama, kaydetme, düzenleme, saklama, uyarlama, sorgulama, kullanma, talimata göre aktarma, kısıtlama, dışa aktarma ve silme |
