Hizmet Şartları’na (“Şartlar”) göre Smartsupp, Şartlar’da belirtildiği şekilde Hizmet’i, Hizmet’in kullanıcısı olarak size sunmaktadır. Smartsupp ile kullanıcı arasındaki ilişki, bu nedenle kullanıcının çevrimiçi kayıt sürecine veya Şartların eklendiği yazılı ya da elektronik sözleşmeye dayanır ve bu unsurlar birlikte sizinle Smartsupp arasında akdedilen bir sözleşmeyi (“Sözleşme”) oluşturur. Bu veri işleme ek sözleşmesi (bundan böyle "DPA" olarak anılacaktır) Sözleşme’nin ayrılmaz bir parçasını oluşturur.
Büyük harfle başlayan kelimeler, bu DPA’de aksine belirtilmedikçe Şartlar’da veya Şartlar’da atıfta bulunulan diğer eklerde verilen anlamlarla aynı anlama gelecektir.
Smartsupp bu DPA’yi, kişisel verilerin işlenmesine ilişkin gerçek kişilerin korunması ve bu verilerin serbest dolaşımı hakkında Avrupa Parlamentosu ve Konseyi’nin 2016/679 sayılı Tüzüğü (“GDPR”) , 2018 Veri Koruma Yasası veya CCPA/CPRA ve ayrıca Sözleşme kapsamında Hizmet sağlanması sırasında uygulanabilir olan diğer gizlilik yasalarına (“uygulanabilir gizlilik yasaları”) uygun olarak akdetmektedir.
Bu DPA’de Smartsupp’un kişisel veri işleyicisi olarak hareket ettiği belirtilen durumlarda, GDPR kapsamındaki “işleyici” ve diğer uygulanabilir gizlilik yasalarındaki eşdeğer terimler (ör. CCPA kapsamında tanımlanan “Service Provider”) anlamına gelecektir. Bu DPA’de sizin kişisel veri sorumlusu olarak hareket ettiğiniz belirtilen durumlarda ise, GDPR kapsamındaki “sorumlu” ve uygulanabilir gizlilik yasalarındaki eşdeğer terimler (ör. CCPA kapsamında tanımlanan “Business”) ile aynı anlama gelecektir.
İçindekiler:
1. Giriş hükümleri
1.1 Kişisel verilerin, kişisel veri işleyicisi olarak işlenmesi. Smartsupp, Hizmet kullanıcıya sağlanırken kullanıcı adına kişisel veri işleyebilir ve bu durumda kişisel veriler bakımından kullanıcı ile ilişkili olarak işleyici (veya alt işleyici) sıfatıyla hareket eder.
Smartsupp tarafından gerçekleştirilen işleme faaliyetleri, kayıt işleminden, Sözleşme’den veya https://www.smartsupp.com adresinde erişilebilir platform (“Platform”) üzerinden Hizmet sunumu sırasında kullanıcı tarafından yapılan belgelenmiş taleplerden kaynaklanır.
1.2 Kişisel verileri işleme yetkisi. Kullanıcı, bu DPA’de belirtilen şekilde, Hizmet’e uygun olarak kullanıcı tarafından sağlanan veri sahiplerine ait kişisel verileri işlemesi için Smartsupp’a yetki verir. Smartsupp, kişisel verileri kullanıcı için, kullanıcının belgelenmiş talimatlarına göre ve yalnızca Sözleşme kapsamındaki yükümlülüklerinin gerektiği şekilde düzgün biçimde yerine getirilmesi için gerekli olduğu ölçüde işleyecektir.
1.3 Kullanıcının sorumluluğu. Smartsupp kişisel veri işleyicisi olarak hareket ettiğinden, kullanıcı veri sorumlusu olarak hareket eder ve bu nedenle kişisel verilerin işlenmesine ilişkin tüm yükümlülüklerin yerine getirilmesinden sorumludur. Bu yükümlülükler arasında, veri sahiplerini kişisel veri işleme hakkında uygun şekilde bilgilendirmek, gerektiğinde kişisel veri işlenmesine ilişkin rızalarını almak ve veri sahiplerinden gelen haklarını kullanmaya yönelik talepleri (bilgi edinme, erişim, düzeltme, silme, işlemenin kısıtlanması, itiraz vb. haklar) yerine getirmek yer almaktadır. Smartsupp, bu yükümlülüklerin yerine getirilmesinde kullanıcıya Platform üzerinden veya kullanıcının belgelenmiş talepleri aracılığıyla yardımcı olacaktır. Ancak Smartsupp, kullanıcının faaliyetlerinin doğruluğu ve yasallığı konusunda hiçbir şekilde sorumluluk kabul etmez; buna, kullanıcının Hizmet’i kullandığı ülkede yürürlükte olan herhangi bir gizlilik veya diğer mevzuatın ihlaline yol açabilecek her türlü faaliyet de dahildir.
2. İşlemenin konusu, veri sahibi kategorileri ve kişisel veri türleri
2.1 İşlemenin konusu. Aşağıda tanımlanan kişisel verilerin Smartsupp tarafından işlenmesinin konusu, özellikle web sitesinde açıklanan Hizmet özelliklerini kullanmanız durumunda kişisel verilerin işlenmesi olmak üzere Sözleşme’de belirtildiği şekliyle Hizmet’in sağlanmasıdır.
2.2 Kişisel veri türleri. Sözleşme uyarınca yükümlülüklerin yerine getirilmesi ve Hizmet’in sağlanması kapsamında, bu DPA’ye uygun olarak aşağıdaki kişisel veri türleri işlenebilir:
a) ad, soyad, e-posta adresi, telefon numarası veya sosyal ağ hesap iletişimi gibi iletişim bilgileri,
b) kullanıcının web sitesini ziyaret etmeye ilişkin ayrıntılar; ziyaret edilen web sitesinin URL’si, web sitesi ziyaretinin tarih ve saati, teknik bilgiler (ekran çözünürlüğü, cihaz türü, tarayıcı türü, işletim sistemi vb.), IP adresi, coğrafi konum verileri (kullanıcının web sitenizi görüntülediği ülke ve şehir) gibi,
c) Hizmet özellikleri kullanılırken kullanıcılar ile müşteriler veya diğer kullanıcılar arasındaki görüşmelerde yer alan bilgiler,
d) Hizmet’i kullanan kullanıcılara ilişkin teknik günlükler ve diğer bilgiler (Smartsupp bu tür bilgileri toplamak için üçüncü taraf araçlar kullanır),
e) kullanıcı tarafından yüklenen veya başka herhangi bir şekilde kullanılan diğer kişisel veriler veya
f) türü, kapsamı ve ayrıntıları, Hizmet’in sunumu sırasında tamamen kendi takdirine bağlı olarak kullanıcı tarafından belirlenen ve kontrol edilen kişisel veriler.
Kişisel veri kapsamı, kullanıcının kullandığı Hizmet özelliklerinin türüne bağlıdır. Hizmet, özel nitelikli kişisel verilerin saklanması için tasarlanmamıştır. Kullanıcı, Hizmet’i özel nitelikli kişisel verileri saklamak veya işlemek için kullanmamalıdır. Kullanıcı bu tür verileri Hizmet aracılığıyla işlerse, Smartsupp bu tür işlemelerden doğan hiçbir sorumluluk kabul etmez.
2.3 Veri sahibi kategorileri. Smartsupp aşağıdaki veri sahibi kategorilerine ilişkin kişisel verileri işleyecektir:
a) kullanıcının çalışanları (ve diğer işçiler ile kullanıcı adına hareket eden kişiler);
b) kullanıcı tarafından Hizmet içinde bir hesap oluşturulmuş kişiler;
c) Hizmet’in sunulduğu, kullanıcının müşterileri ve diğer kullanıcıları;
d) kullanıcının web sitesinin ziyaretçileri;
e) Hizmet’in sunumu sırasında kişisel verileri kullanıcı tarafından Smartsupp’a sağlanan ve kişisel verileri kullanıcılara Hizmet sunulmasına uygun şekilde kaydedilen veya başka şekilde işlenen diğer kişiler.
3. İşlemenin niteliği ve amacı
3.1 Kişisel veri işlemenin niteliği. Smartsupp, kişisel verileri otomatik, elektronik bir şekilde işleyecek ve işleme, Hizmet’in sağlanması kapsamında kişisel verilere erişmeyi, kişisel verileri görüntülemeyi, saklamayı ve Hizmet’in kullanıcıya sağlanmasına tekabül edebilecek diğer faaliyetleri içerecektir. Kişisel veri işlemenin niteliği aşağıdakilerden kaynaklanır:
a) Taraflar arasında akdedilmiş Sözleşme’den;
b) kullanıcı veya Platform’u kullanıcı adına kullanan diğer yetkili kullanıcıların taleplerinden;
c) Hizmet ve Platform’un niteliğinden;
d) kullanıcı tarafından sağlanan diğer belgelenmiş talimatlardan.
3.2 İşlemenin amacı. İşlemenin amacı, Şartlar’da tanımlandığı şekliyle Hizmet’i kullanıcıya sağlamak ve Hizmet’in sunumundan kaynaklanabilecek diğer amaçlardır.
4. İşlemenin süresi
4.1 Kişisel veri işlemenin süresi. Kişisel verilerin işlenmesi, Sözleşme’nin süresi boyunca veya Smartsupp, Sözleşme’nin ifasıyla bağlantılı olarak kullanıcıdan talimat aldığı sürece gerçekleştirilecektir. Smartsupp, Sözleşme’nin tamamı boyunca veri koruma yasalarında belirtilen yükümlülüklere uymayı taahhüt eder; bu yükümlülüklerin Sözleşme’nin sona ermesinden sonra da devam edeceği Sözleşme’den açıkça anlaşılmadığı sürece.
4.2 Kişisel verilerin iadesi ve silinmesi. Sözleşme feshedilirse, uygulanabilir gizlilik yasalarının izin verdiği ölçüde, Smartsupp, Hizmet’in sunulması amacıyla saklanan tüm kişisel verileri fesih tarihinden itibaren 3 ay içinde silecektir. Kullanıcı, yukarıda belirtilen süre içinde Smartsupp’tan verilerin kendisine iade edilmesini talep ederse, Smartsupp önceden bildireceği makul bir ücret talep etme hakkına sahiptir.
5. Diğer hak ve yükümlülükler
5.1 Smartsupp’un yükümlülükleri. Smartsupp, kişisel verileri işlerken aşağıdakileri yerine getirmeyi taahhüt eder:
a) kişisel verileri yalnızca kullanıcının belgelenmiş talimatlarına dayanarak işlemek; şüpheye yer vermemek için, Sözleşme kapsamındaki yükümlülüklere uygun olarak kişisel verilerin işlenmesi, kullanıcının talimatlarına uygun olarak gerçekleştirilmiş sayılacaktır;
b) Smartsupp’un tabi olduğu Avrupa Birliği veya Üye Devlet hukukunun bu tür bir işlemeyi halihazırda gerektirdiği durumlar hariç olmak üzere, kişisel verilerin üçüncü bir ülkeye veya uluslararası bir kuruluşa aktarılması konusunda kullanıcının talimatlarına uymak;
c) kişisel veri işlemeye yetkili kişilerin gizlilik yükümlülüğü ile bağlı olmalarını veya yasal bir gizlilik yükümlülüğüne tabi olmalarını sağlamak;
d) işlemenin niteliğini dikkate alarak, mümkün olduğunda, veri sahiplerinin haklarını kullanmaya yönelik taleplere yanıt verme konusundaki kullanıcının yükümlülüklerine uyması için kullanıcıya uygun teknik ve organizasyonel tedbirlerle yardımcı olmak; veri sahibi taleplerinin ele alınmasına ilişkin kurallar bu DPA’nin 5.2. maddesinde belirtilmiştir;
e) kullanıcının, (i) işlemenin güvenlik düzeyini sağlaması, (ii) kişisel veri ihlallerini veri koruma otoritesine ve uygulanabilir olduğunda veri sahiplerine bildirmesi, (iii) kişisel verilerin korunmasına etkisine ilişkin değerlendirme yapması ve (iv) veri koruma otoritesi ile ön danışma yürütmesi yükümlülüklerinin yerine getirilmesinde, işlemenin niteliğini ve işlenen kişisel verilerin niteliğini dikkate alarak kullanıcıya yardımcı olmak;
f) kullanıcının veya kullanıcı tarafından yetkilendirilen bir kişinin, bu DPA’ye uyumu, özellikle buradan kaynaklanan kişisel veri işleme yükümlülüklerinin yerine getirilmesini kontrol etmesine (denetim veya inceleme dâhil) izin vermek ve kullanıcının veya yetkili kişinin makul talimatlarına uygun olarak bu kontrollerde iş birliği yapmak; denetimlere ilişkin özel kurallar bu DPA’nin 5.3 ve 5.4. maddelerinde belirtilmiştir;
g) ilgili veri koruma mevzuatında belirtilen yükümlülüklerin yerine getirildiğini kanıtlayabilmek için Smartsupp’tan makul olarak beklenebilecek tüm bilgileri kullanıcıya sağlamak.
5.2 Veri sahibi talepleri. Bir veri sahibi Smartsupp ile doğrudan iletişime geçerse, Smartsupp veri sahibine talebini doğrudan kullanıcıya iletmesini bildirecektir. Smartsupp, yalnızca hukuken izin verildiği ölçüde, bu tür bir veri sahibi talebine yanıt verilmesinde kullanıcıya ticari açıdan makul çabalarla yardımcı olacaktır. Kullanıcı, Smartsupp’un bu yardımı sunmasından doğan tüm maliyetlerden ve bu tür taleplerin doğru şekilde ele alınmasından sorumludur.
5.3 Denetim kuralları. Kullanıcı, denetim (kontrol) ile ilgili her türlü talebi yalnızca Smartsupp’un dpo@smartsupp.com e-posta adresine, makul aralıklarla gönderecektir. Denetim talebinin alınmasının ardından, taraflar önceden (i) denetimin olası tarihini, (ii) denetim sırasında güvenlik tedbirlerini ve gizlilik yükümlülüklerine uyumun nasıl sağlanacağını ve (iii) denetimin beklenen başlangıcını, kapsamını ve süresini kararlaştıracaktır. Talep tarihinden itibaren 30 gün içinde anlaşmaya varılamazsa, denetimin koşullarını Smartsupp belirleyecektir.
5.4 Denetçi. Smartsupp, kullanıcının atadığı herhangi bir denetçiye (yetkili kişi) yazılı itirazda bulunabilir; özellikle Smartsupp’un görüşüne göre denetçi yeterince nitelikli değilse, bağımsız değilse, Smartsupp ile rekabet konumunda ise veya başka şekilde açıkça elverişsiz ise. İtirazın ardından kullanıcı, başka bir denetçi atamakla ya da denetimi kendisi yürütmekle yükümlüdür. Kullanıcı, denetim sırasında tespit edilen, uygulanabilir gizlilik yasalarına veya bu DPA’ye aykırılıklara ilişkin bilgileri Smartsupp’a derhal bildirecektir.
5.5 Denetimin kapsamı. Kullanıcı tarafından gerçekleştirilen denetimin kapsamı, yalnızca belirli kullanıcı tarafından Hizmet’in kullanımına doğrudan bağlı olan dokümantasyon ve süreçleri içerecektir.
5.6 Alt işleyiciler. Kullanıcı, kişisel verilerin işlenmesine başka alt işleyicilerin de dâhil edilmesini kabul eder. Smartsupp, sağlanan veya kullanıcı tarafından talep edilen Hizmet türüne bağlı olarak başka alt işleyiciler kullanabilir veya kişisel verileri diğer kişisel veri alıcılarıyla paylaşabilir. Kullanıcı, Smartsupp’un şu adreste listelenen alt işleyicileri devreye sokacağını kabul eder: https://help.smartsupp.com/en
5.7 Diğer alt işleyicilere itiraz. Smartsupp, ek bir alt işleyici devreye alınmadan önce kullanıcıyı yazılı olarak veya alt işleyici listesini güncelleyerek bilgilendirecek ve kullanıcı, bildirimden itibaren 10 iş günü içinde ek alt işleyicinin devreye alınmasına itiraz edebilecektir. Kullanıcı, belirlenen süre içinde itiraz etmezse Smartsupp ek alt işleyiciyi devreye alacaktır. Kullanıcı tarafından bir itirazın ileri sürülmesi durumunda Smartsupp bu itirazı değerlendirecek ve haklı bulursa, ek alt işleyiciyi devreye almayacak veya söz konusu alt işleyici tarafından işleme yapılmasını önlemek için kullanıcının Hizmet yapılandırmasında veya kullanımında ticari açıdan makul bir değişiklik yapacaktır. Değişiklik mümkün değilse Smartsupp, kullanıcı ile olan Sözleşme’yi (veya bir kısmını) feshedebilir veya ek alt işleyiciyle bağlantılı Hizmet bölümünü sunmayabilir; bu durumda temerrüde düşmüş veya herhangi bir yükümlülüğü ihlal etmiş sayılmaz. Smartsupp, feshedilen Hizmet’e ilişkin olarak fesih tarihinden sonraki Sözleşme süresinin kalan kısmını kapsayan ön ödemeli ücretleri kullanıcıya iade edecek ve bu fesih nedeniyle kullanıcıya ceza uygulamayacaktır.
5.8 Diğer alt işleyicilere yönelik yükümlülükler.Smartsupp başka bir alt işleyiciyi devreye aldığında, bu alt işleyici kişisel verileri korumaya ilişkin, kullanıcı ile Smartsupp arasında kararlaştırılanlarla aynı yükümlülükleri ve uygun teknik ve organizasyonel tedbirleri uygulamaya yönelik sözleşmesel taahhütlerde bulunmak zorundadır.
5.9 Alt işleyiciden sorumluluk.Smartsupp, alt işleyicilerinin eylem ve ihmallerinden, her bir alt işleyicinin Hizmet sunumunun bu DPA şartlarına doğrudan tabi olması durumunda Smartsupp’un sorumlu olacağı ölçüde sorumlu olacaktır; Sözleşme’de aksi belirtilmedikçe.
5.10 DPA’nin ifasına ilişkin maliyetler. Yazılı olarak aksi kararlaştırılmadıkça, kullanıcı, DPA’nin ifasıyla bağlantılı kendi maliyetlerini karşılayacaktır. Smartsupp, bu DPA kapsamındaki herhangi bir talebi ele alırken ve herhangi bir yükümlülüğü yerine getirirken ortaya çıkan makul maliyetleri kullanıcıya yansıtma hakkına sahiptir.
6. Kişisel verilerin güvenliği ve kişisel veri ihlalleri
6.1 Kişisel verileri güvence altına alma yükümlülüğü. Smartsupp, kişisel verilere yetkisiz veya kazara erişimi, değiştirilmesini, yok edilmesini veya kaybını, yetkisiz iletimleri, diğer yetkisiz işlemleri veya kişisel verilerin diğer yetkisiz kötüye kullanımını önlemek için teknik ve organizasyonel tedbirler almış ve bunları sürdürmektedir. Smartsupp, bu tedbirlere uyumu düzenli olarak izler.
6.2 Belirli güvenlik tedbirleri. Smartsupp, yeterli bir güvenlik düzeyini sağlamak için aşağıdaki tedbirleri almış ve sürdürmektedir:
Teknik tedbirler:
a) Kişisel verilerin takma adlaştırılması ve şifrelenmesi:
kişisel verilerin işlendiği platform, gelen ağ bağlantıları için yalnızca güvenli kanallara veya protokollere izin verir; Smartsupp, tüm veri iletimlerinde SSL/TLS kullanarak verileri şifreler
kişisel verileri işleyen BT sistemleri yalnızca güvenli kanallara veya protokollere izin verir;
kriptografik anahtarlar güvenli bir şekilde yönetilir.
b) İşleme sistemleri ve hizmetlerinin süreklilik arz eden gizlilik, bütünlük, erişilebilirlik ve dayanıklılığını sağlama yeteneği:
Smartsupp personelinin fiziksel erişimi, yalnızca yetkili kişilerle sınırlıdır;
Smartsupp, kişisel verileri barındıran sunuculara fiziksel veya çevrimiçi erişimi kısıtlayacak mekanizmalar benimsemiştir;
kişisel verilere yetkisiz kişilerin erişmesinin ve kişisel verilerin yetkisiz kullanılmasının önlenmesi;
kişisel veri işlemeye yetkili kişiler yalnızca ihtiyaç duydukları ve erişmeye yetkili oldukları kişisel verilere erişir ve işleme sırasında kişisel veriler yetkisiz olarak okunamaz, kopyalanamaz, değiştirilemez veya kaldırılamaz;
erişim, güçlü bir şekilde kimlik doğrulaması yapılır (ör. güçlü şifreler kullanılarak);
erişim hakları düzenli aralıklarla kontrol edilir;
erişim girişimleri (başarılı ve başarısız) kaydedilir ve izlenir;
Smartsupp personelinin kişisel verileri kendi iş istasyonlarına veya başka herhangi bir ağ konumuna indirmesi ve yerel olarak işlemesi yasaktır;
platformdaki tüm olası arızalar ve anormallikler kaydedilir.
c) Fiziksel veya teknik olaylar durumunda, kişisel verilere erişimin ve kişisel verilerin erişilebilirliğinin zamanında geri yüklenmesi yeteneği:
Smartsupp yedekleme sürecini, mekanizmasını ve araçlarını benimsemiştir;
geri yükleme prosedürü ile yedeklerin okunabilirliği ve bütünlüğü düzenli aralıklarla test edilir.
d) Smartsupp, işleme güvenliğini sağlamak için yürürlükte olan teknik ve organizasyonel tedbirlerin etkinliğini düzenli olarak test etmek, değerlendirmek ve değerlendirmeye tabi tutmak için bir süreç benimsemiştir.
e) Elektronik iletim, taşıma veya depolama sırasında kişisel veriler yetkisiz olarak değiştirilemez veya silinemez ve herhangi bir aktarma için alıcı kuruluşlar tespit edilebilir ve doğrulanabilir.
Organizasyonel tedbirler:
f) Kişisel veri işleme sürecine dâhil olan tüm personel, kişisel verilerin gizli niteliği konusunda bilgilendirilmiş, sorumlulukları konusunda uygun eğitim almış ve yazılı gizlilik sözleşmeleri imzalamıştır.
g) Smartsupp, kişisel verilerin işlenmesini uygulanabilir gizlilik yasalarına uygun şekilde güvence altına almak için dahili yönergeler ve süreçler uygulamaya koymuştur.
h) Bu DPA, veri koruma yasalarına uyum, veri gizliliği veya diğer gizlilik konularına ilişkin sorular için müşteri privacy@smartsupp.com adresine e-posta gönderebilir.
6.3 Güvenlik olayları. Smartsupp bir kişisel veri ihlalini tespit ederse, bu güvenlik olayından haberdar olmasından itibaren gecikmeksizin ve en geç 48 saat içinde kullanıcıya bildirecek ve bilinen bilgilerle sınırlı olmak üzere, olayla ilgili kullanıcıya tüm bilgileri sağlamak için makul çabayı gösterecektir:
mümkün olduğunda, etkilenen veri sahiplerinin kategorileri ve yaklaşık sayısı ile etkilenen kişisel veri kayıtlarının kategorileri ve yaklaşık sayısı dâhil olmak üzere kişisel veri ihlalinin niteliğine ilişkin açıklama;
kişisel veri ihlalinin muhtemel sonuçlarına ilişkin açıklama;
kullanıcı tarafından kişisel veri ihlalini ele almak için alınabilecek önlem önerileri; uygun olduğu durumlarda, olası olumsuz etkilerini hafifletecek tedbirler dâhil.
Smartsupp, güvenlik ihlali durumunda kullanıcıdan gelecek her türlü yardım talebine gecikmeksizin yanıt verecektir.
6.4 Hukuka aykırı talimatlar. Kullanıcı, Smartsupp’a veri koruma yasaları kapsamındaki yükümlülüklerin ihlaline yol açacak şekilde talimat verdiği ve Smartsupp bu talimat sebebiyle bir denetim otoritesi veya diğer düzenleyici kurum tarafından yaptırıma tabi tutulduğu ya da veri sahiplerine tazminat ödemekle yükümlü kılındığı durumda, kullanıcı, Smartsupp’un yazılı bildirimine istinaden Smartsupp’u tazmin etmeyi ve uğradığı tüm zararları karşılamayı kabul eder.
6.5 Sorumluluğun sınırlandırılması. Şartlar’da belirtilen sorumluluk sınırlaması bu DPA için de geçerlidir.
6.6 Değişiklikler. Değişikliklere ilişkin Şartlar’da belirtilen kurallar burada da geçerlidir.
6.7 Yürürlük. Bu DPA, kullanıcı ile Smartsupp arasında Sözleşme ile birlikte hukuken bağlayıcı hale gelecektir.
