ProyectaData Processing Addendum

Data Processing Addendum

Last Updated: September 22, 2026

Kolaylığınız için çevrilmiştir. Bu sürüm ile İngilizce sürüm arasında herhangi bir çelişki olması durumunda, İngilizce sürüm geçerlidir.

Bu Veri İşleme Eki ("DPA"), Proyecta Labs, Inc. ("Proyecta," "biz," "bize" veya "bizim") ile Hizmet Koşullarını ("Koşullar") kabul eden müşteri ("Müşteri," "siz" veya "sizin") arasındaki Koşulların bir parçasını oluşturur. Proyecta sizin adınıza kişisel veri işlediği her durumda uygulanır ve nerede bulunursa bulunsun her müşteri için geçerlidir. Burada tanımlanmayan büyük harfle yazılmış terimler, Koşullarda kendilerine verilen anlamları taşır.

Ayrıca imza gerekmez. Bu DPA, atıf yoluyla Koşulların bir parçası hâline getirilmiştir: Koşulları kabul ederek bu DPA'yı siz imzalamış olursunuz, Proyecta ise burada yayımlayarak imzalamış olur. Bu sayfayı imzalı nüshanız olarak indirebilir veya yazdırabilirsiniz. Bu DPA, Koşulları kabul ettiğiniz tarihten veya 22 Eylül 2026 tarihinden hangisi daha geç ise o tarihten itibaren yürürlüğe girer.

1. Tanımlar

  • "Geçerli Veri Koruma Mevzuatı", Koşullar kapsamında Müşteri Kişisel Verilerinin işlenmesine uygulanan tüm yasalar anlamına gelir; bunlara, uygulanabildiği ölçüde şunlar dahildir: AB Genel Veri Koruma Tüzüğü 2016/679 ("GDPR"); Birleşik Krallık hukukuna dahil edilmiş hâliyle GDPR ve Birleşik Krallık 2018 Veri Koruma Kanunu ("UK GDPR"); İsviçre Federal Veri Koruma Kanunu ("FADP"); CPRA ile değiştirilmiş hâliyle Kaliforniya Tüketici Gizliliği Kanunu ("CCPA") ve diğer ABD eyalet gizlilik yasaları; Meksika'nın Ley Federal de Protección de Datos Personales en Posesión de los Particulares ("LFPDPPP") kanunu; ve Brezilya'nın Lei Geral de Proteção de Dados ("LGPD") kanunu.
  • "Müşteri Kişisel Verileri", Proyecta'in Hizmetleri sağlarken Müşteri adına işlediği ve Ek I'de açıklanan kişisel veriler anlamına gelir. Yayınlanan Uygulamalarınızın Son Kullanıcılarının kişisel verilerini de kapsar.
  • "Veri sorumlusu," "veri işleyen," "veri sahibi," "kişisel veri," "işleme" ve "denetim makamı" terimleri GDPR'de kendilerine verilen anlamları taşır. Diğer Geçerli Veri Koruma Mevzuatı kapsamındaki eşdeğer terimler (örneğin CCPA kapsamındaki "business" ve "service provider" ya da LFPDPPP kapsamındaki "responsable" ve "encargado") buna göre yorumlanır.
  • "Kişisel Veri İhlali", Müşteri Kişisel Verilerinin kazara veya hukuka aykırı olarak yok edilmesine, kaybına, değiştirilmesine, yetkisiz olarak ifşa edilmesine veya bunlara yetkisiz erişilmesine yol açan bir güvenlik ihlali anlamına gelir.
  • "Alt İşleyen", Proyecta'in Müşteri Kişisel Verilerini işlemek üzere görevlendirdiği herhangi bir üçüncü taraf anlamına gelir.
  • "Standart Sözleşme Maddeleri" veya "SSM'ler", Avrupa Komisyonu'nun (AB) 2021/914 sayılı Uygulama Kararı ile onaylanan standart sözleşme maddeleri anlamına gelir.

2. Roller ve Kapsam

2.1. Müşteri veri sorumlusudur; Proyecta veri işleyendir. Müşteri Kişisel Verileri bakımından veri sorumlusu siz (veya kendi veri sorumlunuz adına hareket eden bir veri işleyen) olursunuz; Proyecta ise sizin veri işleyeniniz (veya alt işleyeniniz) olur. Bu, Koşulların 28.3 Bölümü ile uyumludur.

2.2. Bu DPA'nın kapsamadığı hususlar. Proyecta, kendi işini yürütmek için işlediği kişisel verilerin bağımsız veri sorumlusudur: hesap ve faturalama bilgileriniz, oluşturucuyu kullanımınız, güvenlik kayıtları ve kendi pazarlama faaliyetlerimiz. Bu işleme, bu DPA'da değil, Gizlilik Politikamızda açıklanmıştır.

2.3. Veri sorumlusu olarak sorumluluklarınız. Talimat verdiğiniz işlemenin hukuka uygunluğundan siz sorumlusunuz. Bu; Son Kullanıcılarınıza bir gizlilik bildirimi sağlamayı, işleme için hukuki bir dayanağa sahip olmayı, gerekli her türlü onayı almayı ve sizin veya Son Kullanıcılarınızın gönderdiği verilerin Hizmetler aracılığıyla hukuka uygun şekilde işlenebilmesini sağlamayı kapsar.

2.4. Yayınlanan Uygulamalarda analitik. Bir Yayınlanan Uygulamanın yerleşik analitiği, Son Kullanıcının tarayıcısında çerez veya başka herhangi bir tanımlayıcı saklamaz. Proyecta, ziyaretçileri kendi sunucularında, istekten (IP adresi ve tarayıcı bilgileri) ve her gün değiştirilen ve 48 saat içinde silinen rastgele bir değerden hesaplanan takma adlı bir tanımlayıcıyla sayar; böylece tanımlayıcılar bir günden diğerine ilişkilendirilemez. IP adresi analitik verilerle birlikte saklanmaz. Analitiğin daha eski bir sürümüyle oluşturulmuş Yayınlanan Uygulamalar, güncellenene kadar birinci taraf bir çerez (_pry_vid) ayarlamaya devam edebilir; Proyecta artık bu çerezin değerini kullanmaz. Yayınlanan Uygulamanızın Son Kullanıcının tarayıcısında sakladığı diğer her şey — üçüncü taraf yerleştirmeler, pikseller, sohbet widget'ları — için onay almak veri sorumlusu olarak sizin sorumluluğunuzda kalmaya devam eder.

3. Talimatlarınız Doğrultusunda İşleme

3.1. Proyecta, hukuk aksini gerektirmedikçe, üçüncü bir ülkeye aktarımlar da dahil olmak üzere Müşteri Kişisel Verilerini yalnızca belgelenmiş talimatlarınız doğrultusunda işleyecektir. Böyle bir durumda, hukuk önemli kamu yararı gerekçesiyle bunu yasaklamadıkça, işlemeden önce bu yasal gereklilik hakkında sizi bilgilendireceğiz.

3.2. Talimatlarınız şunlardır: (a) Koşullar ve bu DPA; (b) Yayınlanan Uygulamalarınızın ne topladığı ve ne yaptığı da dahil olmak üzere Hizmetleri yapılandırma ve kullanma biçiminiz; ve (c) bize verdiğiniz, Koşullarla tutarlı diğer makul yazılı talimatlar. Hizmetlerin kapsamını değiştirecek bir talimat ayrı bir sözleşme gerektirebilir.

3.3. Görüşümüze göre bir talimatın Geçerli Veri Koruma Mevzuatını ihlal etmesi hâlinde sizi derhal bilgilendireceğiz. İhlal niteliğindeki bir talimatı yerine getirmekle yükümlü değiliz.

4. Gizlilik

Proyecta, Müşteri Kişisel Verilerini işlemeye yetkilendirdiği her kişinin sözleşmeden veya kanundan doğan bir gizlilik yükümlülüğüyle bağlı olmasını sağlayacaktır. Erişim, Hizmetleri sağlamak, desteklemek veya güvence altına almak için buna ihtiyaç duyan personelle sınırlıdır.

5. Güvenlik

5.1. Proyecta, GDPR'nin 32. Maddesinin gerektirdiği şekilde, teknolojinin geldiği seviyeyi, uygulama maliyetini ve işlemenin niteliğini, kapsamını, bağlamını ve amaçlarını dikkate alarak Müşteri Kişisel Verilerini korumak için uygun teknik ve idari tedbirleri uygulayacak ve sürdürecektir. Mevcut tedbirler Ek II'de açıklanmıştır.

5.2. Bir güncellemenin genel koruma düzeyini önemli ölçüde düşürmemesi kaydıyla bu tedbirleri zaman içinde güncelleyebiliriz.

6. Alt İşleyenler

6.1. Genel yetkilendirme. Proyecta'e Alt İşleyen görevlendirmesi için genel bir yetki verirsiniz. Her Alt İşleyenin amacı ve konumuyla birlikte güncel liste /subprocessors adresinde yayımlanmaktadır.

6.2. Bildirim ve itiraz. Yeni bir Alt İşleyen Müşteri Kişisel Verilerini işlemeye başlamadan en az 30 gün önce, söz konusu sayfayı güncelleyerek ve hesap irtibat kişilerinize e-posta göndererek size bildirimde bulunacağız. Bu süre içinde privacy@proyecta.dev adresine yazarak makul veri koruma gerekçeleriyle itiraz edebilirsiniz. Bu durumda bir alternatif üzerinde sizinle iyi niyetle çalışacağız. Makul olarak hiçbir alternatif mümkün değilse, etkilenen Hizmetleri feshedebilirsiniz ve fesihten sonraki döneme ait önceden ödenmiş Platform Ücretlerini iade edeceğiz.

6.3. Yükümlülüklerin aktarılması ve sorumluluk. Her Alt İşleyeni, bu DPA'dan daha az koruyucu olmayan veri koruma yükümlülükleri içeren yazılı bir sözleşmeyle bağlayacağız. Alt İşleyenlerimizin bu yükümlülükleri yerine getirmesinden size karşı sorumlu olmaya devam ederiz.

7. Size Yardım

7.1. Veri sahibi talepleri. Proyecta, işlemenin niteliğini dikkate alarak, veri sahiplerinin haklarını kullanma taleplerine yanıt vermenizde uygun teknik ve idari tedbirler aracılığıyla size yardımcı olacaktır. Hizmetler, Son Kullanıcılarınızın verilerine erişmek, bunları düzeltmek, dışa aktarmak ve silmek için Yayınlanan Uygulamanızın yönetim konsolunda araçlar sağlar. Bir veri sahibi Müşteri Kişisel Verileri hakkında doğrudan bizimle iletişime geçerse, talebi size iletecek veya yönlendireceğiz ve siz talimat vermedikçe talebi kendimiz yanıtlamayacağız.

7.2. Diğer yardım. Elimizdeki bilgileri dikkate alarak; güvenlik, Kişisel Veri İhlali bildirimi, veri koruma etki değerlendirmeleri ve denetim makamlarıyla ön istişare konusundaki yükümlülüklerinizde (GDPR'nin 32 ila 36. Maddeleri) size makul ölçüde yardımcı olacağız. Tüm müşterilere sunduğumuz bilgilerin ötesine geçen yardım için makul bir ücret talep edebiliriz.

8. Kişisel Veri İhlalleri

8.1. Proyecta, bir Kişisel Veri İhlalinden haberdar olduktan sonra gereksiz gecikme olmaksızın ve mümkün olduğunda 72 saat içinde sizi bilgilendirecektir. Bildirim, hesap irtibat kişilerinize gönderilir.

8.2. Bildirim, o an için bilindiği ölçüde şunları açıklayacaktır: ilgili veri sahiplerinin ve kayıtların kategorileri ile yaklaşık sayısı da dahil olmak üzere ihlalin niteliği; olası sonuçları; ve ihlali gidermek ve etkilerini azaltmak için alınan veya alınması önerilen tedbirler. Bu bilgilerin tamamının bir defada sağlanmasının mümkün olmadığı durumlarda, bunları gereksiz ek gecikme olmaksızın aşamalar hâlinde sağlayacağız.

8.3. İhlali sınırlamak ve gidermek için makul adımları atacağız. Bildirimimiz bir kusur veya sorumluluk kabulü değildir.

9. İade ve Silme

9.1. Hizmetler sona erdiğinde, Koşulların 21.5 Bölümünde açıklandığı şekilde Müşteri Kişisel Verilerinizi 30 gün boyunca dışa aktarabilirsiniz. Bu sürenin ardından, hukuk saklamamızı gerektirmedikçe, Proyecta bunları aktif sistemlerinden silecektir.

9.2. Yedeklerdeki kopyalar, yedekler olağan rotasyonlarında süresi doldukça silinir. O zamana kadar bu DPA ile korunmaya devam eder ve başka hiçbir amaçla kullanılmaz.

9.3. Hizmetler aktif olduğu sürece Müşteri Kişisel Verilerini dilediğiniz zaman da silebilirsiniz: yönetim konsolunuzdaki kayıtları silerek, bir Yayınlanan Uygulamayı yayından kaldırarak veya hesabınızı kapatarak.

10. Denetimler ve Bilgi

10.1. Proyecta, bu DPA'ya ve GDPR'nin 28. Maddesine uyumu göstermek için makul ölçüde gerekli tüm bilgileri sağlayacaktır. Bu bilgiler; bu DPA'yı, Ek II'deki güvenlik tedbirlerini, Alt İşleyen listesini ve makul güvenlik anketlerine verilen yazılı yanıtları kapsar.

10.2. Bu bilgiler uyumu göstermeye yeterli değilse veya bir denetim makamı bunu gerektiriyorsa, gizlilik yükümlülüğüyle bağlı bağımsız bir denetçi aracılığıyla, yerinde inceleme dahil olmak üzere, uyumumuzu denetleyebilirsiniz. Denetimler herhangi bir 12 aylık dönemde bir defayla sınırlıdır (bir Kişisel Veri İhlalinden sonra veya bir makamın talebi üzerine yapılanlar hariç), en az 30 gün önceden yazılı bildirim gerektirir, faaliyetlerimizi makul olmayan şekilde aksatmadan çalışma saatleri içinde gerçekleştirilmelidir ve masrafları size aittir. Denetimler yalnızca Müşteri Kişisel Verilerini işleyen sistemleri kapsar.

11. Uluslararası Aktarımlar

11.1. Proyecta Amerika Birleşik Devletleri'nde yerleşiktir ve Müşteri Kişisel Verileri Amerika Birleşik Devletleri'nde ve Alt İşleyenlerimizin faaliyet gösterdiği, /subprocessors adresinde listelenen diğer ülkelerde işlenebilir.

11.2. AEA aktarımları. GDPR'ye tabi Müşteri Kişisel Verilerinin yeterlilik kararı bulunmayan bir ülkeye aktarıldığı ölçüde, SSM'ler atıf yoluyla bu DPA'ya dahil edilmiştir ve aşağıdaki şekilde uygulanır:

  • İkinci Modül (veri sorumlusundan veri işleyene) sizin veri sorumlusu olduğunuz durumlarda, Üçüncü Modül (veri işleyenden veri işleyene) ise sizin veri işleyen olduğunuz durumlarda uygulanır. "Veri ihracatçısı" siz, "veri ithalatçısı" ise Proyecta'dir.
  • Madde 7 (katılım maddesi) uygulanır.
  • Madde 9: Seçenek 2 (genel yazılı yetkilendirme), bu DPA'nın 6.2 Bölümündeki bildirim süresiyle birlikte uygulanır.
  • Madde 11: isteğe bağlı ifade uygulanmaz.
  • Madde 13: yetkili denetim makamı, Madde 13(a) uyarınca belirlenen makamdır. AEA'da yerleşik değilseniz, AB temsilcinizin yerleşik olduğu Üye Devletin denetim makamı veya bir temsilciniz yoksa Avusturya Veri Koruma Kurumu (Madde 27 temsilcimizin bulunduğu Üye Devlet) yetkilidir.
  • Madde 17: SSM'ler İrlanda hukukuna tabidir. Madde 18: uyuşmazlıklar İrlanda mahkemelerinde çözülür.
  • SSM'lerin Ek I ve Ek II'si, bu DPA'nın Ek I ve Ek II'si ile doldurulur. Ek III, /subprocessors adresindeki liste ile doldurulur.

11.3. Birleşik Krallık aktarımları. UK GDPR'ye tabi aktarımlar için SSM'ler, Birleşik Krallık Bilgi Komiseri tarafından yayımlanan ve atıf yoluyla dahil edilen Uluslararası Veri Aktarımı Eki (sürüm B1.0) ile değiştirilmiş hâliyle uygulanır. Bu Ekin tabloları, 11.2 Bölümündeki ve bu DPA'nın Ek I ve Ek II'sindeki bilgilerle doldurulur ve taraflardan her biri bu Eki kendi 19. Bölümünün izin verdiği şekilde sona erdirebilir.

11.4. İsviçre aktarımları. FADP'ye tabi aktarımlar için SSM'ler şu değişikliklerle uygulanır: GDPR'ye yapılan atıflar FADP'ye yapılmış atıflar olarak okunur; bu aktarımlar için yetkili denetim makamı İsviçre Federal Veri Koruma ve Bilgi Komiseri'dir; ve "Üye Devlet" terimi, İsviçre'deki veri sahiplerinin mutat meskenlerinin bulunduğu yerde dava açmalarını engellemez.

11.5. Veri Gizliliği Çerçevesi. Bir alıcının AB-ABD Veri Gizliliği Çerçevesi (veya bunun Birleşik Krallık Uzantısı ya da İsviçre-ABD çerçevesi) kapsamında sertifikalı olduğu durumlarda, aktarım SSM'ler yerine bu sertifikaya dayanabilir.

11.6. Kamu makamlarının erişimi. Proyecta, Müşteri Kişisel Verileri için bir kamu makamından hukuken bağlayıcı bir talep alırsa, hukuk yasaklamadıkça sizi derhal bilgilendirecek ve koruyucu bir karar talep etme fırsatı tanıyacaktır. Makul olarak hukuka aykırı gördüğümüz bir talebe itiraz edecek ve yalnızca talebin gerektirdiği asgari veriyi ifşa edeceğiz.

12. ABD Eyalet Gizlilik Yasaları

Proyecta, CCPA veya başka bir ABD eyalet gizlilik yasası kapsamında Müşteri Kişisel Verilerini sizin "service provider"ınız (hizmet sağlayıcınız), "contractor"ınız (yükleniciniz) veya "processor"ınız (veri işleyeniniz) olarak işlediği durumlarda:

  • Müşteri Kişisel Verilerini satmayacak veya paylaşmayacaktır (bu terimler CCPA'da tanımlandığı şekliyle);
  • Müşteri Kişisel Verilerini Koşullarda ve bu DPA'da belirtilen ticari amaçlar dışında herhangi bir amaçla veya sizinle aramızdaki doğrudan ticari ilişkinin dışında saklamayacak, kullanmayacak veya ifşa etmeyecektir;
  • Müşteri Kişisel Verilerini, bu yasaların izin verdiği durumlar hariç, başka herhangi bir kişiden veya onun adına aldığı ya da kendisinin topladığı kişisel verilerle birleştirmeyecektir;
  • bu yasaların hizmet sağlayıcılara yüklediği yükümlülüklere uyacak ve bu yasaların gerektirdiği düzeyde gizlilik koruması sağlayacaktır;
  • bu yükümlülükleri artık yerine getiremeyeceğini tespit etmesi hâlinde sizi bilgilendirecektir; ve
  • Müşteri Kişisel Verilerinin yetkisiz kullanımını durdurmak ve gidermek için makul ve uygun adımlar atabileceğinizi kabul eder.

Bu kısıtlamaları anladığımızı ve bunlara uyacağımızı beyan ederiz.

13. Meksika ve Brezilya

13.1. Meksika. LFPDPPP'ye tabi Müşteri Kişisel Verileri bakımından "responsable" (veri sorumlusu) siz, "encargado" (veri işleyen) ise Proyecta'dir. Proyecta, Müşteri Kişisel Verilerini yalnızca talimatlarınız doğrultusunda işleyecek, kendi amaçları için kullanmayacak, gizli tutacak, Ek II'deki güvenlik tedbirlerini uygulayacak, 9. Bölümde belirtildiği şekilde silecek ve üçüncü taraflara yalnızca 6. Bölüm kapsamında Alt İşleyenler olarak aktaracaktır; bu aktarım, söz konusu kanun kapsamında bir "remisión" teşkil eder.

13.2. Brezilya. LGPD'ye tabi Müşteri Kişisel Verileri bakımından "controlador" (veri sorumlusu) siz, "operador" (veri işleyen) ise Proyecta'dir ve bu DPA buna göre uygulanır.

14. Genel Hükümler

14.1. Öncelik sırası. Müşteri Kişisel Verilerinin işlenmesi bakımından bu DPA, Koşulların çelişen hükümlerine üstün gelir. SSM'ler, uygulandıkları durumlarda, bu DPA'ya üstün gelir.

14.2. Sorumluluk. Tarafların bu DPA kapsamındaki sorumluluğu, Geçerli Veri Koruma Mevzuatının veya SSM'lerin böyle bir sınırlamaya izin vermediği durumlar hariç, Koşullardaki sorumluluk sınırlamalarına ve istisnalarına tabidir.

14.3. Süre. Bu DPA, 9. Bölümdeki dışa aktarma ve silme süresi de dahil olmak üzere, Proyecta sizin adınıza Müşteri Kişisel Verilerini işlediği sürece yürürlükte kalır.

14.4. Değişiklikler. Bu DPA'yı; hukuktaki, Alt İşleyenlerimizdeki veya Hizmetlerdeki değişiklikleri yansıtmak için, Koşulların 25. Bölümünde öngörülen bildirimle güncelleyebiliriz. Bir güncelleme, hukuk gerektirmedikçe, bu DPA'nın Müşteri Kişisel Verilerine sağladığı korumayı önemli ölçüde azaltmaz.

14.5. Dil. Bu DPA birden fazla dilde sunulabilir. Aralarında bir çelişki olması hâlinde İngilizce sürüm geçerlidir.

14.6. İletişim. Veri koruma soruları: privacy@proyecta.dev. Hukuki bildirimler: legal@proyecta.dev. GDPR'nin 27. Maddesi kapsamındaki AB temsilcimiz iuro Rechtsanwälte GmbH t/a Prighter, Schellinggasse 3, 1010 Vienna, Austria'dır (https://app.prighter.com/portal/proyecta).

Ek I — İşlemenin Ayrıntıları {#annex-1}

Taraflar.

  • Veri ihracatçısı / veri sorumlusu: hesabıyla tanımlanan Müşteri. Faaliyet: Hizmetlerle web siteleri ve uygulamalar oluşturmak ve işletmek. İrtibat: hesap sahibinin e-posta adresi.
  • Veri ithalatçısı / veri işleyen: Proyecta Labs, Inc., 2803 Philadelphia Pike, Suite B 1708, Claymont, DE 19703, United States. Faaliyet: Hizmetlerin sağlayıcısı. İrtibat: privacy@proyecta.dev.

Veri sahibi kategorileri.

  • Yayınlanan Uygulamalarınızın Son Kullanıcıları: ziyaretçiler, müşteriler ve alıcılar, rezervasyon yapan kişiler, form veya potansiyel müşteri bilgisi gönderen kişiler, üyeler ve oturum açmış kullanıcılar, bülten aboneleri ve bağlı kanallar (WhatsApp veya e-posta gibi) aracılığıyla işletmenize mesaj gönderen kişiler
  • Ekibinizin üyeleri ve Kuruluşunuza veya Yayınlanan Uygulamanızın yönetim konsoluna davet ettiğiniz diğer kullanıcılar
  • Sizin veya Son Kullanıcılarınızın kişisel verilerini Hizmetlere gönderdiği diğer tüm bireyler

Kişisel veri kategorileri.

  • Kimlik ve iletişim verileri: ad, e-posta adresi, telefon numarası, posta veya teslimat adresi
  • Son Kullanıcıların hesap ve oturum açma verileri: kullanıcı tanımlayıcıları, oturum açma yöntemi, tek seferlik kodlar, bağlı üçüncü taraf oturum açma tanımlayıcıları
  • İşlem verileri: siparişler, rezervasyonlar, abonelikler, faturalar ve ödeme durumu (kart verileri Proyecta tarafından saklanmaz; bağladığınız ödeme sağlayıcısı tarafından işlenir)
  • Son Kullanıcıların gönderdiği içerik: form yanıtları, mesajlar ve bunların medyası, değerlendirmeler, dosyalar ve yüklemeler
  • İletişim verileri: e-posta ve mesajlaşma içeriği, teslim ve abonelikten çıkma durumu
  • Analitik ve teknik veriler: günlük takma adlı bir ziyaretçi tanımlayıcısı ve ziyaret başına bir oturum tanımlayıcısı, ziyaret edilen sayfalar, yönlendiren kaynak, UTM parametreleri, tarayıcı, işletim sistemi ve cihaz türü ile sayfa performansı ölçümleri. IP adresi, ziyaretçi tanımlayıcısını hesaplamak ve Hizmetleri kötüye kullanıma karşı korumak için geçici olarak işlenir ve analitik verilerle birlikte saklanmaz
  • Yayınlanan Uygulamalarınız aracılığıyla toplamayı seçtiğiniz diğer tüm kişisel veriler

Özel nitelikli veriler. Hizmetler, özel nitelikli kişisel veriler (GDPR Madde 9) veya cezai mahkûmiyetlere ilişkin veriler için özel olarak tasarlanmamıştır. Yayınlanan Uygulamanız bu tür verileri topluyorsa (örneğin bir kliniğin rezervasyon formundaki sağlık bilgileri), hukuki bir dayanağa sahip olmaktan ve Ek II'deki tedbirlerin uygun olup olmadığını değerlendirmekten siz sorumlusunuz. Bu veriler, diğer tüm Müşteri Kişisel Verileriyle aynı korumayı görür.

Aktarımın sıklığı. Hizmetler kullanıldığı sürece sürekli.

İşlemenin niteliği. Barındırma, depolama, geri getirme, iletim, görüntüleme, düzenleme, size raporlama amacıyla analiz, yedekleme ve silme. Yapay zeka özelliklerini kullandığınız durumlarda (müşterilerinizi yanıtlayan bir yapay zeka asistanı gibi), yanıt üretmek için yapay zeka modeli sağlayıcıları tarafından işleme de dahildir.

İşlemenin amacı. Hizmetleri size sağlamak: Yayınlanan Uygulamalarınızı ve verilerini barındırmak ve işletmek, e-posta ve mesajlaşma, ticaret ve rezervasyonlar, analitik, Son Kullanıcılarınız için oturum açma, etkinleştirdiğiniz yapay zeka özellikleri, destek ve Hizmetlerin güvenliğinin sağlanması.

Süre ve saklama. Koşulların süresi boyunca ve ardından bu DPA'nın 9. Bölümü uyarınca silinene kadar.

Alt İşleyenler. /subprocessors adresinde listelendiği şekilde, orada belirtilen amaçlar ve konumlar için.

Ek II — Teknik ve İdari Güvenlik Tedbirleri {#annex-2}

  • Şifreleme. Veriler aktarım sırasında TLS 1.2 veya üzeri ile, bekleme sırasında ise bulut altyapısı sağlayıcılarımız tarafından şifrelenir.
  • Kiracı izolasyonu. Yayınlanan uygulama verileri, her okuma ve yazma işleminin kendi kiracısıyla sınırlandırıldığı ve içerik kayıtlarında veritabanı düzeyinde satır güvenliği bulunan çok kiracılı bir veritabanında tutulur. Kod, diğer müşterilerin verilerine erişemeyen, izole ve korumalı Çalışma Zamanı Ortamlarında çalışır.
  • Ağ koruması. Üretim veritabanlarının genel IP adresi yoktur ve yalnızca özel ağımızın içinden erişilebilir. Yönetici erişimi, kimlik farkındalıklı bir ağ geçidi üzerinden sağlanır. Yayınlanan uygulamalar, DDoS korumalı bir uç ağın arkasından sunulur.
  • Erişim kontrolü. Üretim sistemlerine ve Müşteri Kişisel Verilerine erişim, buna ihtiyaç duyan personelle sınırlıdır; en az ayrıcalık ilkesine dayalı roller ve güçlü kimlik doğrulamayla korunan bireysel hesaplar kullanılır. Rutin incelemelerde salt okunur erişim kullanılır.
  • Kayıt tutma ve izleme. Erişimler ve değişiklikler kayıt altına alınır. Hatalar ve anormallikler izlenir ve bunlar için uyarı oluşturulur.
  • Erişilebilirlik ve dayanıklılık. Otomatik yedeklemeli yönetilen veritabanları ve değişiklik incelemesiyle kod olarak yönetilen altyapı.
  • Güvenli geliştirme. Yayından önce kod incelemesi, otomatik testler ve statik kontroller ile bağımlılık ve güvenlik açığı yönetimi.
  • Gizli bilgi yönetimi. Kimlik bilgileri ve API anahtarları, asla kaynak kodda değil, yönetilen bir gizli bilgi deposunda tutulur. Yayınlanan uygulamalar, döndürülebilen veya iptal edilebilen uygulamaya özgü anahtarlarla kimlik doğrular.
  • Olay müdahalesi. Kişisel Veri İhlallerini 8. Bölüm kapsamında tespit etmek, sınırlamak, soruşturmak ve bildirmek için belgelenmiş bir süreç.
  • Personel. Müşteri Kişisel Verilerine erişimi olan herkes için gizlilik yükümlülükleri ve güvenlik eğitimi.
  • Alt İşleyen özen yükümlülüğü. Alt İşleyenler güvenlik uygulamalarına göre seçilir ve 6.3 Bölümü kapsamında bağlanır.
  • Veri minimizasyonu ve silme. Veri sahibi talepleri Hizmetler aracılığıyla desteklenir ve veriler 9. Bölüm kapsamında silinir.