Veri İşleme Ek Sözleşmesi
Son güncelleme: 15 Eylül 2026. Bu sürüm, en son 31 Temmuz 2026 tarihinde güncellenen sürümün yerini alır.
Bu Veri İşleme Ek Sözleşmesi (“DPA”), sizinle temsil ettiğiniz kuruluş (“Müşteri”, “siz” veya “sizin”) ile Mapsly LLC (“MAPSLY”) arasında bir anlaşmadır. Bu DPA, MAPSLY Hizmet Şartlarını tamamlar ve adresinde mevcuttur, https://mapsly.com/terms, Müşteri ile MAPSLY arasında zaman zaman güncellendiği şekliyle veya Müşteri ile MAPSLY arasında Müşterinin MAPSLY Hizmetlerini kullanımını düzenleyen diğer anlaşmalar (“Anlaşma”). “Müşteri”, MAPSLY Hizmet Şartları kapsamında “Kullanıcı” olarak tanımlanan tüzel kişiyi ifade eder. Bu DPA, MAPSLY’nin Hizmetleri sağlarken Müşteri adına Müşteri Verilerini işlediği ölçüde geçerlidir.
Tanımlar. Bu DPA'da kullanılan tüm büyük harfle başlayan terimler, Sözleşme'de aksi tanımlanmadıkça aşağıda kendilerine verilen anlamlara sahip olacaktır:
API bir uygulama programlama arabirimi anlamına gelir.
Geçerli Veri Koruma Yasası bir tarafın Müşteri Verilerini işlemesi için geçerli olan ve bu işlem açısından bağlayıcı olan tüm yasa ve düzenlemeler anlamına gelir, uygulanabilir olduğu ölçüde GDPR, UK GDPR ve UK Data Protection Act 2018, İsviçre Federal Veri Koruma Yasası (“FADP”), ve yürürlükteki Amerika Birleşik Devletleri federal ve eyalet gizlilik yasaları (değiştirildiği şekliyle California Consumer Privacy Act dahil).
Bağlayıcı Kurumsal Kurallar GDPR'de verilen anlamı taşır.
Denetleyici GDPR'de verilen anlamı taşır.
Veri Sorumlusundan Veri İşleyene Hükümler 4 Haziran 2021 tarihli ve Avrupa Komisyonu Uygulama Kararı (AB) 2021/914 sayılı standart sözleşme hükümleri anlamına gelir ve Veri Aktarımları için Denetleyiciler ve İşlemciler arasında onaylanmıştır.
Müşteri Verileri Müşterinin MAPSLY hesapları kapsamında Hizmetlere yüklenen veya Hizmetler içinde oluşturulan Kişisel Veriler anlamına gelir; Bölüm 1.5.’te açıklanan Son Kullanıcı hesabı ve kullanım bilgileri hariçtir.
“Veri Gizliliği Çerçevesi” veya “DPF” birlikte, AB-ABD Veri Gizliliği Çerçevesi, AB-ABD Veri Gizliliği Çerçevesi’nin Birleşik Krallık Uzantısı, ve İsviçre-ABD Veri Gizliliği Çerçevesi anlamına gelir, ABD Ticaret Bakanlığı tarafından yönetildiği şekliyle.
Dokümantasyon Hizmetler için o zamanki güncel belge anlamına gelir ve konumu https://help.mapsly.com (ve MAPSLY tarafından belirlenen tüm sonraki konumlar).
EEA Avrupa Ekonomik Alanı anlamına gelir.
Son Kullanıcılar Müşteri’nin Mapsly hesabının kullanıcıları olup, Müşteri tarafından Mapsly’yi kullanmak üzere atanmış Müşteri’nin çalışanları ve yüklenicilerini de kapsar.
GDPR 27 Nisan 2016 tarihli Avrupa Parlamentosu ve Konseyi’nin 2016/679 sayılı düzenlemesi olup, kişisel verilerin işlenmesi konusunda gerçek kişilerin korunması ve bu verilerin serbest dolaşımı ile ilgili olup, 95/46/EC sayılı Direktifin yürürlükten kaldırılmasını sağlar (Genel Veri Koruma Yönetmeliği).
MAPSLY Ağı MAPSLY’nin kontrolünde olan ve Hizmetleri sağlamak için kullanılan sunucular, ağ donanımları ve ana yazılım sistemleri (örneğin, sanal güvenlik duvarları) anlamına gelir.
MAPSLY Kurulum konsolu ana menüdeki “Kurulum” altında bulunan Mapsly Servisi içindeki Kurulum bölümünü ifade eder.
Kişisel Veriler Geçerli Veri Koruma Yasası'nda tanımlandığı şekilde kişisel veri, kişisel bilgi, kimliği belirlenebilir bilgi veya diğer eşdeğer terimler anlamına gelir.
İşleniyor GDPR’de verilen anlamı taşır ve “işlemek”, “işlemler” ve “işlenmiş” terimleri buna göre yorumlanacaktır.
İşlemci GDPR'de verilen anlamı taşır.
İşlemciden İşlemciye Hükümler 4 Haziran 2021 tarihli Avrupa Komisyonu Uygulama Kararı (EU) 2021/914 ile onaylanan, Veri Aktarımları için İşleyenler arasındaki standart sözleşme maddeleri anlamına gelir.
Güvenlik Olayı MAPSLY’nin güvenliğinin, Müşteri Verilerinin kazara veya yasa dışı tahribi, kaybı, değiştirilmesi, yetkisiz ifşası veya erişimi ile sonuçlanan ihlali anlamına gelir.
Hizmet Kontrolleri Hizmetlerin sağladığı, Güvenlik özellikleri ve işlevler dahil olmak üzere kontrolleri ifade eder ve bu, Belgelerde açıklanmıştır.
Standart Sözleşme Maddeleri geçerli olduğu şekilde Bölüm 9.2.1 ve 9.2.2 uyarınca (i) Kontrolörden İşleyene Maddeleri, veya (ii) İşleyenden İşleyene Maddeleri anlamına gelir ve uygun olduğu hallerde UK GDPR’ye tabi Veri Aktarımları için UK Addendum ve FADP’ye tabi Veri Aktarımları için Bölüm 9.2.4’te açıklanan İsviçre uyarlamaları ile tamamlanır.,
Üçüncü ülke Avrupa Ekonomik Alanı, Birleşik Krallık, veya İsviçre dışında bulunan ve Avrupa Komisyonu (veya, uygulanabilir olduğu şekilde, yetkili Birleşik Krallık veya İsviçre makamları) tarafından kişisel veriler için yeterli düzeyde koruma sağladığı kabul edilmeyen bir ülke anlamına gelir (GDPR, UK GDPR, veya FADP’de açıklandığı üzere, uygulanabilir olduğu şekilde).
Birleşik Krallık Eki Birleşik Krallık Bilgi Komiseri tarafından yayımlanan AB Komisyonu Standart Sözleşme Maddelerine ilişkin Uluslararası Veri Aktarımı Eki anlamına gelir, 21 Mart 2022 tarihinden itibaren yürürlüktedir.
UK GDPR 2018 tarihli Avrupa Birliği (Çekilme) Yasası’nın 3. bölümü uyarınca Birleşik Krallık hukukunun bir parçasını oluşturan GDPR anlamına gelir.
1. Veri İşleme
1.1 Kapsam ve Roller. Bu DPA, MAPSLY müşteri verilerini işlediğinde geçerlidir. Bu bağlamda, MAPSLY müşteri için Veri İşleyici olarak hareket edecek, müşteri ise Müşteri Verilerinin Veri Sorumlusu veya Veri İşleyicisi olarak hareket edebilir.
1.2 Müşteri Kontrolleri. Müşteri, Uygulanabilir Veri Koruma Yasası kapsamındaki yükümlülüklerini yerine getirmesine yardımcı olmak için Hizmet Kontrollerini kullanabilir; bu, veri sahiplerinin taleplerine yanıt verme yükümlülüklerini de içerir. İşlemenin niteliği göz önüne alındığında, Müşteri, MAPSLY'nin Standart Sözleşme Maddeleri kapsamında aktarılan Müşteri Verilerinin yanlış veya güncel olmadığını öğrenmesinin muhtemel olmadığını kabul eder. Yine de, eğer MAPSLY, Standart Sözleşme Maddeleri kapsamında aktarılan Müşteri Verilerinin yanlış veya güncel olmadığını öğrenirse, Müşteriyi gecikmeksizin bilgilendirecektir. MAPSLY, Müşterinin Müşteri Verilerini silmek veya düzeltmek için kullanabileceği Hizmet Kontrollerini sağlayarak, Standart Sözleşme Maddeleri kapsamında aktarılan yanlış veya güncel olmayan Müşteri Verilerinin silinmesi veya düzeltilmesi için Müşteri ile işbirliği yapacaktır.
1.3 Veri İşleme Ayrıntıları.
1.3.1 Konu. Bu DPA kapsamında veri işleme konusu Müşteri Verileridir.
1.3.2 Süre. İşleme Sözleşme Süresi boyunca ve sonrasında Müşteri Verilerini Bölüm 11 uyarınca iade etmek, silmek, veya yasal olarak saklamak için gerekli sınırlı süre boyunca devam eder.
1.3.3 Amaç. Bu DPA kapsamındaki veri işlemenin amacı, Müşteri tarafından zaman zaman başlatılan Hizmetlerin sağlanmasıdır.
1.3.4 İşlemenin niteliği. İşlem, depolama, geocoding, routing, Müşteri’nin bağlı sistemleriyle senkronizasyon ve Dokümantasyon’da açıklanan ve Müşteri tarafından zaman zaman başlatılan diğer Hizmetler, Müşteri’nin Hizmetlerin AI tabanlı özelliklerini kullandığı durumlarda, Hizmetleri Müşteri’ye sağlamak amacıyla yalnızca Alt işleyenler olarak görevlendirilen AI modeli sağlayıcıları tarafından yapılan işleme dahil olmak üzere. MAPSLY, Müşteri Verilerini genelleştirilmiş yapay zeka veya makine öğrenimi modellerini eğitmek için kullanmaz. Müşteri, Müşteri tarafından kontrol edilen bir AI sağlayıcı hesabını veya API kimlik bilgilerini bağlamayı seçtiğinde, MAPSLY Müşteri Verilerini Müşteri’nin Belgelenmiş Talimatları doğrultusunda söz konusu sağlayıcıya iletebilir; söz konusu sağlayıcı, yalnızca bu bağlantı nedeniyle MAPSLY tarafından görevlendirilen bir Alt işleyen değildir ve Müşteri, söz konusu sağlayıcıyla yaptığı anlaşmadan ve veri işleme şartlarından sorumludur. MAPSLY, bu DPA uyarınca Müşteri Verilerinin söz konusu sağlayıcıya kendi iletiminden sorumlu olmaya devam eder.
1.3.5 Müşteri Verisi Türü. Müşterinin MAPSLY hesapları kapsamında Hizmetlere yüklenen veya Hizmetler içinde oluşturulan Müşteri Verileri, iletişim ve CRM kayıtlarını, adresleri ve diğer konum verilerini (Müşterinin konum takibi, check-in veya benzer özellikleri etkinleştirdiği durumlarda Son Kullanıcıların hassas coğrafi konumu dahil), fotoğrafları, notları, form yanıtlarını, ses ve video kayıtları ile transkriptleri, AI promptlarını, AI tarafından oluşturulan çıktıları ve özetleri (Müşterinin ses veya AI tabanlı özellikleri kullandığı durumlarda) ve otomasyon ile aktivite verilerini içerebilir.
1.3.6 Veri sahiplerinin kategorileri. Veri sahipleri Müşteri’nin müşterilerini, potansiyel müşterileri ve lead’leri, çalışanları, tedarikçileri ve Son Kullanıcıları içerebilir.
1.4 Yasalara Uyum. Her taraf, bu DPA'nın yerine getirilmesinde kendisine uygulanabilir ve bağlayıcı olan tüm yasa, kural ve düzenlemelere, geçerli Veri Koruma Kanunu da dahil olmak üzere, uyacaktır.
1.5 Kontrolör olarak Mapsly. Müşteri, Mapsly’nin Müşterinin Son Kullanıcıları hakkında belirli bilgileri — hesap, kimlik doğrulama, faturalandırma, destek ve kullanım bilgileri gibi — MAPSLY Gizlilik Politikasında açıklandığı şekilde topladığını kabul eder (şu anda şu adreste yayımlanmaktadır, https://mapsly.com/privacy-policy). Mapsly'nin bu tür bilgilerin işlenme amaçlarını ve araçlarını belirlediği ölçüde, Mapsly bu bilgilerin bağımsız Controller'ı olarak hareket eder ve bunları MAPSLY Privacy Policy ve Applicable Data Protection Law uyarınca işler; bu tür bilgiler, bu DPA kapsamında işlenen Customer Data değildir. Mapsly, bu tür bilgileri faturalandırma, hesap yönetimi, teknik destek ve ürün geliştirme gibi Services'ın işletimi, desteklenmesi ve iyileştirilmesiyle ilgili meşru ticari amaçlarla dahili olarak ve hizmet sağlayıcılarına açıklayabilir.
2. Müşteri Talimatları
The parties agree that this DPA and the Agreement (including Customer providing instructions via configuration tools such as the MAPSLY Setup console and APIs made available by MAPSLY for the Services) constitute Customer’s documented instructions regarding MAPSLY’s processing of Customer Data (“Documented Instructions”). MAPSLY will process Customer Data only in accordance with Documented Instructions (which if Customer is acting as a Processor, could be based on the instructions of its Controllers). Additional instructions outside the scope of the Documented Instructions (if any) require prior written agreement between MAPSLY and Customer, including agreement on any additional fees payable by Customer to MAPSLY for carrying out such instructions. Where an additional instruction is required for Customer’s compliance with Applicable Data Protection Law and the parties are unable, within thirty (30) days, to reasonably agree on its implementation and any applicable fees, Customer may terminate the affected Services by written notice, and MAPSLY will refund Customer the prepaid fees prorated for the unused portion of the then-current Billing Period for the terminated Services. Taking into account the nature of the processing, Customer agrees that it is unlikely MAPSLY can form an opinion on whether Documented Instructions infringe Applicable Data Protection Law. If MAPSLY forms such an opinion, it will immediately inform Customer, in which case, Customer is entitled to withdraw or modify its Documented Instructions.
3. Müşteri Verilerinin Gizliliği
MAPSLY, Hizmetleri sürdürmek veya sağlamak için gerektiği durumlar ile yasalara veya resmi kurumlardan gelen geçerli ve bağlayıcı bir talimata (örneğin mahkeme emri veya celp) uymak gerektiği durumlar haricinde, Müşteri Verilerine erişmeyecek, kullanmayacak veya üçüncü taraflara açıklamayacaktır. Bir resmi kurum MAPSLY’ye Müşteri Verileri talebinde bulunursa, MAPSLY bu kurumun veriyi doğrudan Müşteri’den talep etmesini sağlamaya çalışacaktır. Bu çerçevede, MAPSLY resmi kuruma Müşteri’nin temel iletişim bilgilerini verebilir. Müşteri Verilerinin resmi kuruma açıklanması zorunlu hale gelirse, MAPSLY, Müşteri’nin koruma emri veya başka uygun hukuki çözüm arayabilmesi için talebin makul bir bildirimini Müşteri’ye yapacaktır; ancak yasal sebeplerle bunu yapması yasaklanmışsa, bu kayıt dışıdır.
4. MAPSLY personelinin gizlilik yükümlülükleri
MAPSLY, personelinin MAPSLY tarafından yetkilendirilmedikçe Müşteri Verilerini işlemesini kısıtlar. MAPSLY, personeline gizlilik, veri koruma ve veri güvenliği ile ilgili uygun sözleşmesel yükümlülükler getirir.
5. Veri İşleme Güvenliği
5.1 MAPSLY, Müşteri Verilerinin güvenliğini ve gizliliğini sağlamak için uygun teknik ve organizasyonel önlemleri uygulamış olup sürdürecektir; bu önlemler, bu DPA’nın Ek A’sında (Teknik ve Organizasyonel Önlemler) açıklandığı ve bu DPA’da ve MAPSLY Gizlilik Politikası kapsamında açıklanan Mapsly güvenlik standartlarına uygun olduğu şekildedir. MAPSLY, Ek A’da açıklanan önlemleri zaman zaman güncelleyebilir, ancak hiçbir güncelleme Hizmetlerin genel güvenliğini önemli ölçüde azaltamaz.
5.2 Müşteri Sorumlulukları ve İsteğe Bağlı Güvenlik Özellikleri. MAPSLY, Müşteri Verilerinin güvenliğini daha da güçlendirmek için Müşterinin kullanmayı tercih edebileceği birçok Hizmet Kontrolü sunar. Müşteri, (a) Hizmetleri güvenli bir şekilde kullanmak, buna hesap kimlik doğrulama kimlik bilgilerini güvence altına almak, (b) Müşteri Verilerinin Hizmetlere gidip gelirken güvenliğini korumak, (c) Hizmetlere yüklenen Müşteri Verilerini güvenli bir şekilde şifrelemek veya yedeklemek için uygun adımları atmak, (d) Hizmetleri ve Hizmet Kontrollerini doğru yapılandırmak ve (e) Müşteri Verilerinin güvenliği, korunması ve silinmesini sağlamak için Müşterinin yeterli gördüğü diğer adımları atmakla sorumludur.
5.3 Güvenlik Olayı Bildirimi.
5.3.1 Güvenlik Olayı. MAPSLY, (a) Güvenlik Olayını öğrendikten sonra müşteriye gereksiz gecikme olmaksızın bildirecek ve (b) Güvenlik Olayını ele almak için uygun önlemleri alacak, bunlar arasında Güvenlik Olayından kaynaklanan olumsuz etkileri hafifletmeye yönelik önlemler de bulunmaktadır.
5.3.2 MAPSLY Yardımı. Müşterinin Denetleyici otoritelere veya veri sahiplerine (uygulanabilir olduğunda) Güvenlik Olayını bildirebilmesini sağlamak için, MAPSLY, işleme doğasını, MAPSLY tarafından sağlanan bilgileri ve gizlilik gibi bilgilerin açıklanmasına yönelik herhangi bir kısıtlamayı dikkate alarak, MAPSLY'nın Müşteriye açıklayabileceği Güvenlik Olayı ile ilgili bilgileri bildirime dahil ederek Müşteri ile işbirliği yapacak ve Müşteriye yardımcı olacaktır. İşlemenin doğası dikkate alındığında, Müşteri Güvenlik Olayının muhtemel sonuçlarını belirlemede en doğru kişi olduğunu kabul eder.
5.3.3 Başarısız Güvenlik Olayları. Müşteri kabul eder ki:
(i) başarısız bir Güvenlik Olayı bu Bölüm 5.3’e tabi olmayacaktır. Başarısız bir Güvenlik Olayı, Müşteri Verilerine veya Müşteri Verilerini depolayan MAPSLY ekipman veya tesislerinden herhangi birine yetkisiz erişimle sonuçlanmayan olaydır ve sınırlama olmaksızın, güvenlik duvarlarına veya uç sunuculara yönelik ping ve diğer yayın saldırılarını, port taramalarını, başarısız oturum açma girişimlerini, hizmet reddi saldırılarını, paket koklamayı (veya başlıkların ötesinde erişimle sonuçlanmayan trafik verilerine diğer yetkisiz erişimi) veya benzer olayları içerebilir; ve,
(ii) MAPSLY’nin bu Bölüm 5.3 kapsamında bir Güvenlik Olayını bildirme veya buna yanıt verme yükümlülüğü, MAPSLY’nin Güvenlik Olayı ile ilgili herhangi bir kusurunu veya sorumluluğunu kabul ettiği anlamına gelmez ve bu şekilde yorumlanmayacaktır.
5.3.4 İletişim. Güvenlik Olayı Bildirimleri, varsa, MAPSLY tarafından seçilen her türlü yöntemle, e-posta dahil olmak üzere, Müşteri’nin bir veya daha fazla yöneticisine gönderilecektir. Müşteri’nin yöneticilerinin, MAPSLY Kurulum konsolunda doğru iletişim bilgilerini sürekli olarak güncel tutmaları ve iletim güvenliğini sağlamaları tamamen Müşteri’nin sorumluluğundadır.
5.3.5 Bildirim Yükümlülükleri. MAPSLY, Müşteriyi bir Güvenlik Olayı hakkında bilgilendirirse veya Müşteri, Müşteri Verilerinin kazara veya yasadışı şekilde yok edilmesi, kaybı, değişikliği, yetkisiz ifşası veya erişimi hakkında farkındalık kazanırsa, Müşteri (a) Geçerli Veri Koruma Yasası kapsamında herhangi bir bildirim veya başka bir yükümlülüğün olup olmadığını belirlemekten ve (b) bu yükümlülüklere uymak için gerekli işlemleri yapmaktan sorumlu olacaktır. Bu, MAPSLY'nin bu Bölüm 5.3 kapsamındaki yükümlülüklerini sınırlamaz.
6. Alt işleme
6.1 Yetkili alt işleyenler. Müşteri, bu Bölüm uyarınca Müşteri adına Müşteri Verileri üzerinde işleme faaliyetleri sağlamak için MAPSLY’nin alt işleyicileri kullanmasına genel yetki verir (“Alt İşleyiciler”). MAPSLY web sitesi (şu anda şu adreste yayımlanmaktadır, https://mapsly.com/sub-processors/) MAPSLY tarafından hâlihazırda kullanılan Alt İşleyenleri listeler. MAPSLY bir Alt İşleyeni kullanmaya başlamadan en az 30 gün önce, MAPSLY ilgili web sitesini güncelleyecek ve Müşteriye bu güncellemeye ilişkin bildirim alması için bir mekanizma sağlayacaktır. Bir Alt İşleyene itiraz etmek için Müşteri: (i) MAPSLY’nin Alt İşleyeni kullandığı MAPSLY Hizmetinin işlevselliğini kullanmayı bırakabilir, veya (ii) Anlaşmayı hükümleri uyarınca feshedebilir. Müşteri, veri korumasıyla ilgili makul gerekçelerle yeni bir Alt İşleyene itiraz ederse ve taraflar otuz (30) gün içinde itirazı çözüme kavuşturamazsa, Müşteri etkilenen Hizmetler bakımından Anlaşmayı yazılı bildirimle feshedebilir ve MAPSLY, fesih yürürlük tarihinden sonra o sırada geçerli Faturalandırma Döneminin kullanılmayan kısmı için önceden ödenmiş ücretleri orantılı olarak Müşteriye iade edecektir. Etkilenen işlevsellik Hizmetlerin geri kalanından makul şekilde ayrılamıyorsa, Müşteri Anlaşmayı aynı şartlarla tamamen feshedebilir.
6.2 Alt işleyenin yükümlülükleri. MAPSLY, Bölüm 6.1’de açıklandığı gibi bir Alt işlemciyi yetkilendirdiğinde:
(i) MAPSLY, Alt İşleyenin Müşteri Verilerine erişimini Belgeler uyarınca Hizmetleri sağlamak veya sürdürmek için gerekli olanla sınırlayacak, ve MAPSLY Alt İşleyenin Müşteri Verilerine başka herhangi bir amaçla erişmesini yasaklayacaktır;,
(ii) MAPSLY, Alt İşleyen ile yazılı bir sözleşme yapacak ve Alt İşleyen'in bu DPA kapsamında MAPSLY tarafından sağlanan aynı veri işleme hizmetlerini yerine getirdiği ölçüde, MAPSLY bu DPA kapsamında sahip olduğu aynı sözleşmesel yükümlülükleri Alt İşleyen'e yükleyecektir; ve,
(iii) MAPSLY, bu DPA kapsamındaki yükümlülüklere uyumundan ve Alt İşleyenin MAPSLY’nin bu DPA kapsamındaki yükümlülüklerinden herhangi birini ihlal etmesine neden olan her türlü eylem veya ihmalinden sorumlu olmaya devam edecektir.
7. Veri Sahibi Talepleri konusunda MAPSLY yardımı
İşlemenin doğası göz önünde bulundurulduğunda, Hizmet Kontrolleri, MAPSLY'nin Müşteri'nin Geçerli Veri Koruma Yasası uyarınca veri sahiplerinin taleplerine yanıt verme yükümlülüklerini yerine getirmesine yardımcı olmak için teknik ve organizasyonel tedbirlerdir. Bir veri sahibi MAPSLY'ye talepte bulunursa, MAPSLY, talebin Müşteri'nin sorumlu olduğu bir veri sahibinden geldiğini tespit ettiğinde, bu talebi derhal Müşteri'ye iletecektir. Müşteri, kendi adına ve Müşteri İşlemci olarak davrandığında denetleyicileri adına, MAPSLY'nin MAPSLY'ye talepte bulunan herhangi bir veri sahibine, talebi Müşteri'ye ilettiğini onaylamak için yanıt vermesine yetki verir. Taraflar, Müşteri'nin Hizmet Kontrollerini kullanmasının ve MAPSLY'nin bu bölüm uyarınca veri sahiplerinden gelen talepleri Müşteri'ye iletmesinin, Müşteri'nin gerekli yardımlarının kapsamını ve derecesini temsil ettiğini kabul eder.
8. Uyumluluk Doğrulaması
8.1 MAPSLY Denetimleri. MAPSLY, güvenlik önlemlerinin yeterliliğini doğrulamak için harici denetçiler kullanır. Bu denetim: (a) en az yılda bir kez gerçekleştirilecektir; (b) yaygın olarak kabul görmüş bir standarda (SOC 2 Type II gibi) göre gerçekleştirilecektir; (c) MAPSLY’nin seçimi ve masraflarıyla bağımsız üçüncü taraf güvenlik uzmanları tarafından gerçekleştirilecektir; ve (d) MAPSLY’nin Gizli Bilgisi olacak bir denetim raporunun (“Rapor”) oluşturulmasıyla sonuçlanacaktır.
8.2 Denetim Raporları. Müşterinin yazılı talebi ve taraflar arasında geçerli bir NDA bulunması halinde, MAPSLY, Müşteriye bu DPA kapsamındaki yükümlülüklerine uyduğunu makul şekilde doğrulayabilmesi için Raporun bir kopyasını sağlayacaktır.
8.3 Gizlilik Etki Değerlendirmesi ve Ön Danışma. İşlemenin niteliği ve MAPSLY’nin elindeki bilgiler göz önünde bulundurularak, MAPSLY, Müşteri’nin veri koruma etki değerlendirmeleri ve ön danışmanlık konusundaki yükümlülüklerini yerine getirmesine bu Bölüm 8 kapsamında MAPSLY’nin sağladığı bilgileri sunarak yardımcı olacaktır.
9. Kişisel Verilerin Aktarımı
9.1 Konumlar. MAPSLY, Müşteri Verilerini ABD’deki MAPSLY Ağı içinde saklar ve işler. MAPSLY personeli ve Alt işleyenler, Hizmetleri sağlamak, sürdürmek ve desteklemek için gerekli olduğu ölçüde, faaliyet gösterdikleri diğer ülkelerden Müşteri Verilerine uzaktan erişebilir; bu tür herhangi bir erişim, işbu Bölüm 9 tarafından yönetilen bir Veri Aktarımı teşkil eder. MAPSLY, Müşteri tarafından başlatılan Hizmetleri sağlamak için gerekli olmadıkça veya yasalara ya da bir devlet kurumunun geçerli ve bağlayıcı emrine uymak için gerekli olmadıkça, Müşteri Verilerini AEA, Birleşik Krallık, İsviçre ve ABD dışına başka şekilde aktarmayacaktır.
9.2 Standart Sözleşme Maddelerinin Uygulanması. Bölüm 9.3’e tabi olarak, Standart Sözleşme Maddeleri yalnızca GDPR, UK GDPR veya FADP’ye tabi olan ve doğrudan ya da sonraki aktarım yoluyla herhangi bir Üçüncü Ülkeye aktarılan Müşteri Verileri için geçerli olacaktır (her biri bir “Veri Aktarımı”).
9.2.1 Müşteri Kontrolör olarak hareket ettiğinde, Kontrolör’den İşlemci’ye Maddeler Veri Aktarımına uygulanacaktır.
9.2.2 Müşteri, Veri İşleyici olarak hareket ettiğinde, İşleyici'den İşleyici'ye Hükümler bir Veri Aktarımına uygulanacaktır. İşlemenin doğası dikkate alınarak, Müşteri, MAPSLY'nin Müşteri'nin Veri Sorumlularının kimliğini bilmesinin muhtemel olmadığını kabul eder çünkü MAPSLY'nin Müşteri'nin Veri Sorumlularıyla doğrudan bir ilişkisi yoktur ve bu nedenle, Müşteri, İşleyici'den İşleyici'ye Hükümler kapsamında MAPSLY'nin Müşteri'nin Veri Sorumlularına karşı yükümlülüklerini yerine getirecektir.
9.2.3 UK GDPR’ye tabi Veri Aktarımları için, UK Eki ile tamamlandığı şekliyle Standart Sözleşme Maddeleri uygulanır, Bölüm 9.4.’te belirtildiği şekilde doldurulmuştur.,
9.2.4 FADP’ye tabi Veri Aktarımları için Standart Sözleşme Maddeleri aşağıdaki uyarlamalarla uygulanır: (i) GDPR’ye yapılan atıflar FADP’ye yapılan atıflar olarak okunur; (ii) yetkili denetim makamı İsviçre Federal Veri Koruma ve Bilgi Komiseridir; (iii) “Üye Devlet” terimi İsviçre’yi de kapsayacak şekilde yorumlanır, böylece İsviçre’deki veri sahipleri haklarını mutat ikamet yerlerinde ileri sürebilir; and (iv) AB hukukuna yapılan atıflar, aktarımın münhasıran FADP’ye tabi olduğu durumlarda İsviçre hukukuna yapılan atıflar olarak okunur.
9.3 Alternatif Aktarım Mekanizması. MAPSLY’nin, Geçerli Veri Koruma Yasası kapsamında tanınan geçerli bir alternatif aktarım mekanizmasını benimsediği ölçüde — MAPSLY’nin EU-U.S. Data Privacy Framework, EU-U.S. Data Privacy Framework’e UK Extension ve Swiss-U.S. Data Privacy Framework kapsamındaki sertifikasyonu dahil olmak üzere — bu mekanizma, geçerliliğini koruduğu sürece Standart Sözleşme Maddeleri yerine bir Veri Aktarımına uygulanacaktır. Söz konusu alternatif mekanizmanın geçersiz kılınması, askıya alınması, geri çekilmesi veya başka bir şekilde bir Veri Aktarımı için hukuka uygun bir temel sağlamayı sona erdirmesi halinde, Standart Sözleşme Maddeleri (Bölüm 9.4’te tamamlandığı şekilde), taraflardan herhangi birinin başka bir işlem yapmasına gerek olmaksızın söz konusu Veri Aktarımına otomatik olarak uygulanacaktır. MAPSLY, Veri Aktarımları için Data Privacy Framework’e dayandığı sürece Data Privacy Framework sertifikasyonunu sürdürecektir.
9.4 Standart Sözleşme Maddelerinin Tamamlanması. For each Data Transfer to which the Standard Contractual Clauses apply, the Standard Contractual Clauses are deemed completed as follows: (i) Module Two (transfer controller to processor) applies where Customer acts as a Controller, and Module Three (transfer processor to processor) applies where Customer acts as a Processor; (ii) in Clause 7, the optional docking clause does not apply; (iii) in Clause 9, Option 2 (general written authorisation) applies, and the time period for prior notice of Sub-processor changes is thirty (30) days, in accordance with Section 6.1; (iv) in Clause 11, the optional language does not apply; (v) in Clauses 17 and 18, the governing law and the competent courts are those of Ireland; and (vi) Annex I of the Standard Contractual Clauses is deemed completed with the information set out in Annex B to this DPA, Annex II is deemed completed with Annex A to this DPA, and Annex III is deemed completed with the Sub-processor list referenced in Section 6.1. Where the UK Addendum applies: Table 1 is deemed completed with the parties’ details under the Agreement; Table 2 with the Standard Contractual Clauses as completed above; Table 3 with the Annex information above; and, for Table 4, neither party may end the UK Addendum as set out in Section 19 of the UK Addendum.
10. DPA'nın Feshi
Bu DPA, Sözleşme’nin feshedilmesine (“Fesih Tarihi”) kadar yürürlükte kalacaktır.
11. Müşteri Verilerinin Silinmesi
Sözleşmenin feshi veya süresinin sona ermesi üzerine, MAPSLY Müşterinin talebi doğrultusunda Müşteri Verilerini aktif sistemlerinden silecek ve her hâlükârda fesih tarihinden sonraki 90 günlük süre içinde bunu gerçekleştirecektir; ancak MAPSLY’nin yürürlükteki yasalar uyarınca Müşteri Verilerinin bir kısmını veya tamamını saklamasının gerekli olduğu durumlar ve ölçüde, MAPSLY bu Verileri güvenli bir şekilde izole edecek, daha fazla işlenmeye karşı koruyacak ve geçerli saklama sürelerine uygun olarak silecektir. Yedekleme sistemlerinde tutulan Müşteri Verileri, aktif sistemlerden silindikten sonra MAPSLY’nin yedekleme rotasyon döngülerinin olağan akışı içinde silinecek veya üzerine yazılacak ve silinene kadar daha fazla işlenmeye karşı korunacaktır.
12. Bilgilendirme Yükümlülükleri
Müşteri Verileri, MAPSLY tarafından işlenirken üçüncü taraflarca iflas veya ödeme güçlüğü işlemleri veya benzer önlemler sırasında el konulmaya tabi olursa, MAPSLY Müşteriyi gereksiz gecikme olmaksızın bilgilendirir. MAPSLY, bu tür işlemlerin konusu olan tüm Müşteri Verilerinin Müşteri'nin mülkiyetinde ve sorumluluk alanında olduğunu ve Müşteri Verilerinin Müşteri'nin tek tasarrufu altında olduğunu ilgili tüm taraflara (örneğin alacaklılar, iflas yöneticisi) gereksiz gecikme olmaksızın bildirir.
13. Sözleşmenin tamamı; Çelişki; Değişiklik
Bu DPA, Standart Sözleşme Maddelerini atıf yoluyla dahil eder. Bu DPA ile değiştirilenler dışında, Sözleşme tam yürürlükte ve geçerli olmaya devam edecektir. Müşteri Verilerinin işlenmesine ilişkin olarak Standart Sözleşme Maddeleri, bu DPA ve Sözleşme arasında bir çelişki olması halinde, Standart Sözleşme Maddeleri birinci sırada, bu DPA ikinci sırada ve Sözleşme üçüncü sırada geçerli olacaktır. Diğer tüm konularda Sözleşme geçerlidir. Bu belgedeki hiçbir şey Standart Sözleşme Maddelerini değiştirmez veya tadil etmez. Bu DPA, Sözleşmenin Bölüm 14.1’i uyarınca değiştirilebilir; ancak MAPSLY, bu DPA kapsamında Müşteri Verilerine sağlanan korumaları önemli ölçüde azaltan herhangi bir değişiklik hakkında Müşteriye önceden bildirimde bulunacaktır.
14. Google Workspace API Verileri
Workspace APIs üzerinden alınan ham veya türetilmiş kullanıcı verilerinin kullanımı, Limited Use gereklilikleri dahil olmak üzere Google Kullanıcı Verileri Politikası’na uygun olacaktır.
15. Dil
Bu DPA İngilizce olarak hazırlanmıştır. mapsly.com’da görüntülenen herhangi bir çeviri yalnızca kolaylık sağlamak amacıyla sunulmaktadır. Çevrilmiş bir sürüm ile şu adreste mevcut olan İngilizce sürüm arasında herhangi bir tutarsızlık veya çelişki olması durumunda, https://mapsly.com/dpa, İngilizce sürüm geçerli olacaktır. Standart Sözleşme Maddeleri, İngilizce dilindeki sürümleriyle atıf yoluyla dahil edilmiştir; bu Bölümdeki hiçbir hüküm Standart Sözleşme Maddelerini değiştirmez veya tadil etmez.
Ek A — Teknik ve Organizasyonel Tedbirler
MAPSLY, Müşteri Verilerini korumak için aşağıdaki teknik ve organizasyonel önlemleri sürdürür. MAPSLY, Hizmetlerin genel güvenliğini önemli ölçüde azaltmamak kaydıyla bu önlemleri zaman zaman güncelleyebilir.
- Barındırma ve dayanıklılık: Hizmetler, Amerika Birleşik Devletleri'nde Amazon Web Services üzerinde birden fazla kullanılabilirlik bölgesinde barındırılır; yedekler günlük olarak alınır ve ayrı bir kullanılabilirlik bölgesinde saklanır; yedek geri yükleme en az yılda bir kez test edilir.
- Şifreleme: Müşteri Verileri, depolanırken ve aktarım sırasında sektör standardı şifreleme protokolleri kullanılarak şifrelenir.
- Erişim kontrolü: üretim sistemlerine erişim rol tabanlıdır, en az ayrıcalık ilkesi temelinde yetkili personelle sınırlandırılır, rol değişikliği veya işten ayrılma durumunda derhal iptal edilir ve periyodik olarak gözden geçirilir.
- Kimlik doğrulama: tek oturum açma ve çok faktörlü kimlik doğrulama desteklenir.
- Güvenli geliştirme: kod incelemesi ve geliştirme, test ve üretim ortamlarının ayrılması dahil olmak üzere belgelenmiş güvenli geliştirme uygulamaları.
- Güvenlik açığı yönetimi: bağımsız üçüncü taraflarca periyodik güvenlik açığı taraması ve en az yıllık penetrasyon testi, belgelenmiş önem derecesine dayalı zaman çizelgelerine göre düzeltme ile.
- Günlük kaydı ve izleme: güvenlikle ilgili olaylar kaydedilir, saklanır ve izlenir.
- Personel: personel gizlilik yükümlülüklerine tabidir ve güvenlik farkındalığı eğitimi alır.
- Olay müdahalesi: belgelenmiş bir olay müdahale planı sürdürülür; Güvenlik Olayları Bölüm 5.3. uyarınca ele alınır.
- İş sürekliliği: belgelenmiş iş sürekliliği ve olağanüstü durum kurtarma planları sürdürülür.
- Yönetişim: belgelenmiş bir bilgi güvenliği politikaları paketi sürdürülür ve periyodik olarak gözden geçirilir; personel geçerli politikaları kabul eder.
- Bağımsız güvence: güvenlik kontrolleri, yaygın olarak tanınan bir standarda göre bağımsız üçüncü taraflarca en az yılda bir kez denetlenir (şu anda SOC 2 Type II).
Ek B — Standart Sözleşme Maddeleri Bilgileri
Standart Sözleşme Maddeleri Ek I’in amaçları doğrultusunda, aşağıdaki bilgiler her Veri Aktarımı için geçerlidir:
- Veri ihracatçısı: Müşteri (Müşterinin MAPSLY hesabında ve Sözleşmede sağlandığı şekliyle ad, adres ve iletişim bilgileri), Bölüm 9.2’de açıklandığı üzere, bir Kontrolör olarak veya kendi Kontrolörleri adına bir İşleyen olarak hareket eder. İletişim: kayıtlardaki Müşteri yönetici iletişim kişisi.
- Veri içe aktarıcısı: Mapsly LLC, 440 N Barranca Ave #4985, Covina, CA 91723, USA; [email protected]; İşleyen olarak hareket eder.
- İmza ve tarih: her bir tarafın, Ekleri de dahil olmak üzere Standart Sözleşme Maddelerini, Sözleşmenin kabulü veya imzalanmasıyla birlikte imzalamış sayılacağı, Sözleşmenin yürürlük tarihinden itibaren geçerli olacak şekilde kabul edilir.
- Veri sahiplerinin kategorileri: Bölüm 1.3.6.'da açıklandığı gibi.
- Kişisel veri kategorileri: Bölüm 1.3.5.’te açıklandığı gibi.
- Hassas veriler: Hizmetler, özel kişisel veri kategorilerini gerektirecek şekilde özel olarak tasarlanmamıştır. Müşteri bu tür verileri göndermeyi seçtiği ölçüde, Müşteri bunu yaparken Geçerli Veri Koruma Yasasına uyumundan sorumludur ve veriler yalnızca Müşteri’nin Belgelenmiş Talimatları uyarınca işlenir ve Ek A. bölümünde açıklanan önlemlerle korunur,
- Aktarım sıklığı: sürekli, Bölüm 1.3.2. içinde açıklanan süre boyunca.
- İşlemenin niteliği ve amacı: Bölüm 1.3.3 ve 1.3.4'te açıklandığı şekilde. Alt işleyenlere aktarımlar: Bölüm 6'da açıklandığı şekilde, aynı süre boyunca.
- Saklama süresi: Bölüm 11'de açıklandığı gibi.
- Yetkili denetim makamı (Madde 13): veri ihracatçısının bir AEA Üye Devletinde kurulmuş olması durumunda, söz konusu Üye Devletin denetim makamı; veri ihracatçısının AEA’da kurulmamış olması ancak GDPR’nin bölgesel kapsamına girmesi ve bir AB temsilcisi atamış olması durumunda, temsilcinin kurulu olduğu Üye Devletin denetim makamı; veri ihracatçısının Madde 3(2) uyarınca GDPR’nin bölgesel kapsamına girmesi ancak bir AB temsilcisi atamamış olması durumunda, kişisel verileri aktarılan veri sahiplerinin bulunduğu Üye Devletlerden birinin denetim makamı. UK GDPR’ye tabi Veri Aktarımları için, Birleşik Krallık Bilgi Komiserliği Ofisi; FADP’ye tabi Veri Aktarımları için, İsviçre Federal Veri Koruma ve Bilgi Komiseri.