DPA

GDPR Madde 28 — Tüm hizmet projeleri için standart şartlar

Sürüm 1.0 — Nisan 2026'da yürürlüğe girmiştir — Multiuniversal UAB, Vilnius, Litvanya

Bu DPA nezaketen çevrilmiştir. İngilizce sürüm hukuken yetkili metindir.

Bu DPA ("DPA"), Multiuniversal UAB ("Veri İşleyen") ile müşteri ("Veri Sorumlusu") arasındaki hizmet sözleşmesinin bir parçasını oluşturur. Multiuniversal'ın Veri Sorumlusu adına kişisel veri işlediği tüm projelere otomatik olarak uygulanır. Ayrı bir imza gerekmez — bir hizmet projesinin başlaması bu şartların kabulü anlamına gelir.

Bu DPA hakkında sorularınız için privacy@multiuniversal.com adresinden bize ulaşın.

Tanımlar

Bu DPA'da:

  • "Veri Sorumlusu", kişisel verilerin işlenme amaçlarını ve yöntemlerini belirleyen müşteri anlamına gelir.
  • "Veri İşleyen", Veri Sorumlusu'nun talimatları doğrultusunda hareket eden Multiuniversal UAB anlamına gelir.
  • "Kişisel Veri", "Veri Sahibi", "İşleme", "Denetim Otoritesi" ve "Kişisel Veri İhlali", GDPR'de verilen anlamlara sahiptir.
  • "GDPR", Avrupa Parlamentosu ve Konseyi'nin (AB) 2016/679 sayılı Tüzüğü anlamına gelir.
  • "Hizmetler", geçerli hizmet sözleşmesi kapsamında Veri İşleyen tarafından sağlanan yapay zeka altyapısı, otomasyon veya entegrasyon hizmetleri anlamına gelir.
  • "Alt İşleyen", Veri İşleyen tarafından Veri Sorumlusu adına işleme faaliyetlerini yürütmek üzere görevlendirilen herhangi bir üçüncü taraf anlamına gelir.

Kapsam ve roller

Veri İşleyen, Veri Sorumlusu adına kişisel veri işlemeyi içerebilecek yapay zeka altyapısı hizmetleri sağlar. Bu bağlamda:

  • Veri Sorumlusu, işlemenin hukuki dayanağını ve amacını belirlemekten sorumlu veri sorumlusudur.
  • Veri İşleyen, kişisel verileri yalnızca Veri Sorumlusu'nun belgelenmiş talimatları doğrultusunda ve başka hiçbir amaç için işlemez.
  • İşlenen kişisel verilerin belirli kategorileri, işlemenin niteliği ve süresi, her proje için üzerinde anlaşılan İşleme Programı'nda belirtilir.

Veri İşleyen yükümlülükleri

Veri İşleyen şunları yapar:

  • Birlik veya Üye Devlet hukuku tarafından aksi gerekmedikçe, kişisel verileri yalnızca Veri Sorumlusu'nun belgelenmiş talimatları doğrultusunda işler.
  • Kişisel verileri işlemeye yetkili kişilerin gizlilik yükümlülükleriyle bağlı olmasını sağlar.
  • Uygun teknik ve organizasyonel güvenlik önlemlerini uygular.
  • Veri Sorumlusu'nun veri sahibi taleplerine yanıt verme yükümlülüklerini yerine getirmesine yardımcı olur.
  • Veri Sorumlusu'nun GDPR Madde 32–36 (güvenlik, ihlal bildirimi, DPIA, önceden danışma) kapsamındaki yükümlülüklerine uyumu sağlamasına yardımcı olur.
  • Veri Sorumlusu'nun tercihine göre, Hizmetlerin sona ermesi üzerine tüm kişisel verileri Veri Sorumlusu'na iade eder veya siler; Birlik veya Üye Devlet hukuku saklamayı gerektirmedikçe mevcut kopyaları siler.
  • Bu DPA'ya uyumu göstermek için gerekli tüm bilgileri sunar ve denetimlerle iş birliği yapar.
  • Veri İşleyen'in görüşüne göre bir talimatın GDPR'yi veya diğer geçerli veri koruma hukukunu ihlal ettiği durumlarda, Veri Sorumlusu'nu derhal bilgilendirir.

Veri Sorumlusu yükümlülükleri

Veri Sorumlusu şunları yapar:

  • Veri İşleyen'e sağlanan tüm kişisel veriler için GDPR Madde 6 kapsamında geçerli bir hukuki dayanağa sahip olduğundan emin olur.
  • İşleme için belgelenmiş talimatlar sağlar ve herhangi bir değişikliği Veri İşleyen'e derhal bildirir.
  • GDPR Madde 13 ve 14'ün gerektirdiği şekilde, veri sahiplerinin işleme hakkında bilgilendirilmiş olmasını sağlar.
  • Veri İşleyen'e, geçerli hukuku ihlal edecek herhangi bir işlemeyi gerçekleştirmesi talimatını vermez.

Alt işleyenler

Veri İşleyen, Veri Sorumlusu'nun önceden yazılı izni olmadan, Veri Sorumlusu'nun kişisel verilerini işlemek üzere alt işleyenleri görevlendirmez. Veri Sorumlusu genel bir yazılı izin verdiği durumlarda, Veri İşleyen, alt işleyenlerin eklenmesi veya değiştirilmesine ilişkin planlanan değişiklikleri Veri Sorumlusu'na bildirir ve Veri Sorumlusu'na 14 gün içinde itiraz etme fırsatı tanır.

Görevlendirilen herhangi bir alt işleyen, bu DPA'dakilere eşdeğer veri koruma yükümlülükleriyle bağlıdır. Veri İşleyen, alt işleyenlerin performansından Veri Sorumlusu'na karşı tam olarak sorumlu kalır.

Standart hizmet projelerinde kullanılan onaylı alt işleyenlerin güncel listesi privacy@multiuniversal.com adresinde tutulur ve talep üzerine sağlanır. Yapay zeka model çıkarımının hizmet teslimatının bir parçasını oluşturduğu durumlarda, dahil olan alt işleyenler aynı sicilde listelenir ve 5.1 maddesinin gerektirdiği şekilde Veri Sorumlularına bildirilir.

Güvenlik önlemleri

Veri İşleyen, riske uygun teknik ve organizasyonel önlemleri uygular; bunlar arasında şunlar yer alır:

ÖnlemUygulama
İletim sırasında şifrelemeTüm veri iletimi için TLS 1.2+
Depolamada şifrelemeKişisel veri içeren veritabanları için şifreli depolama
Erişim kontrolüRole dayalı erişim; en az ayrıcalık ilkesi; güçlü kimlik doğrulama
Veri minimizasyonuYalnızca belirtilen amaç için gerekli veri işlenir
Yapay zeka işleme kontrolleriYapay zeka çıkarımı proje çevresi içinde gerçekleştirilir; erişim kontrolleri ve günlükleme, veri işleme yığınının geri kalanıyla uyumludur
Olay müdahalesiBelgelenmiş ihlal tespit ve müdahale prosedürleri

Veri İşleyen, teknolojik gelişmeler ve işlenen verinin niteliği ışığında bu önlemleri periyodik olarak gözden geçirir ve günceller.

Veri sahibi hakları

İşlemenin niteliğini dikkate alarak, Veri İşleyen — uygun teknik ve organizasyonel önlemlerle — Veri Sorumlusu'nun, GDPR Bölüm III kapsamındaki haklarını (erişim, düzeltme, silme, kısıtlama, taşınabilirlik, itiraz) kullanan veri sahiplerinin taleplerine yanıt verme yükümlülüğünü yerine getirmesine yardımcı olur.

Veri İşleyen, Veri Sorumlusu'nun verisiyle doğrudan ilgili bir veri sahibi talebi aldığında, bunu derhal Veri Sorumlusu'na iletir ve talimat verilmedikçe veri sahibine doğrudan yanıt vermez.

Kişisel veri ihlalleri

Veri İşleyen, Veri Sorumlusu'nun verisini etkileyen bir Kişisel Veri İhlali'nden haberdar olduktan sonra gereksiz gecikme olmaksızın — ve her halükarda 48 saat içinde — Veri Sorumlusu'nu bilgilendirir. Bildirim, mevcut olduğu ölçüde şunları içerir:

  • İhlalin niteliğinin, etkilenen veri sahiplerinin ve kayıtların kategorileri ve yaklaşık sayısı dahil olmak üzere bir açıklaması
  • Veri İşleyen'deki veri koruma iletişim kişisinin adı ve iletişim bilgileri
  • İhlalin olası sonuçlarının bir açıklaması
  • İhlali ele almak için alınan veya önerilen önlemlerin bir açıklaması

Veri İşleyen, Veri Sorumlusu ile iş birliği yapar ve ihlalin etkilerini azaltmak için makul adımlar atar. Denetim otoritelerine ve veri sahiplerine GDPR Madde 33 ve 34 kapsamında yapılacak bildirimlerden Veri Sorumlusu sorumlu kalır.

Uluslararası transferler

Veri İşleyen'in altyapısı ve personeli, Avrupa Birliği'nin bir Üye Devleti olan Litvanya'da bulunmaktadır. Bu DPA kapsamında işlenen kişisel veriler, varsayılan olarak Avrupa Ekonomik Alanı dışına aktarılmaz.

Belirli bir projenin kişisel verilerin bir üçüncü ülkeye aktarılmasını gerektirdiği durumlarda, Veri İşleyen, Veri Sorumlusu'nu önceden bilgilendirir. Bu tür bir aktarım, aktarımdan önce uygulanan GDPR Bölüm V kapsamında uygun bir güvence (Standart Sözleşme Hükümleri veya bir yeterlilik kararı gibi) altında gerçekleştirilir.

Denetim hakları

Veri İşleyen, bu DPA'ya uyumu göstermek için makul ölçüde gerekli tüm bilgileri Veri Sorumlusu'na sunar. Veri Sorumlusu (veya Veri Sorumlusu tarafından yetkilendirilen bir denetçi), aşağıdakilere tabi olarak Veri İşleyen'in işleme faaliyetlerinin denetimini veya incelemesini yapabilir:

  • En az 14 günlük makul yazılı bildirim
  • Denetimin normal çalışma saatlerinde ve Veri İşleyen'in operasyonlarını makul olmayan şekilde aksatmayacak bir biçimde yürütülmesi
  • Denetçinin, bu DPA'dakilere eşdeğer gizlilik yükümlülükleriyle bağlı olması

Denetim, Veri İşleyen'in bu DPA'yı önemli ölçüde ihlal ettiğini ortaya çıkarmadığı sürece, denetim maliyetlerini Veri Sorumlusu üstlenir.

Süre ve fesih

Bu DPA, geçerli hizmet sözleşmesinin süresi boyunca yürürlükte kalır. Hizmet sözleşmesinin feshi veya sona ermesi üzerine, Veri İşleyen, 30 gün içinde ve Veri Sorumlusu'nun seçimine bağlı olarak, tüm kişisel verileri ya iade eder ya da siler. Veri İşleyen, uyuşmazlık çözümü, denetim ve hukuki talepler amacıyla fesihten sonra en fazla 3 yıl boyunca bir kopya saklayabilir — bu sürenin ardından veriler güvenli bir şekilde silinir. Bu saklama süresi boyunca, işleme yalnızca bu amaçlarla sınırlıdır. Veri Sorumlusu, istediği zaman daha erken silme talep edebilir.

Geçerli Birlik veya Üye Devlet hukuku 3 yılın ötesinde saklama gerektiriyorsa, Veri İşleyen, hukuki gerekliliği Veri Sorumlusu'na bildirir ve işlemeyi uyum için gereken asgari düzeyle sınırlandırır.

Uygulanacak hukuk

Bu DPA, Litvanya Cumhuriyeti hukukuna tabidir ve bu hukuka göre yorumlanır. Geçerli hizmet sözleşmesi aksini belirtmedikçe, bu DPA'dan doğan her türlü uyuşmazlık, Vilnius, Litvanya mahkemelerinin münhasır yargı yetkisine tabidir.

Veri Sorumlusu'nun başka bir AB Üye Devleti hukukuna tabi olduğu durumlarda, bu DPA'daki hiçbir şey Veri Sorumlusu'nun kendi yerel denetim otoritesine şikayette bulunma hakkını kısıtlamaz.

İşleme programı

Aşağıdaki program her proje için tamamlanır ve bu DPA'nın bir parçasını oluşturur. İşlemenin başlamasından önce Veri Sorumlusu'na imzalı bir kopya sağlanır.

Veri Sorumlusu'nun adı ve adresiHer proje için ayrıca tamamlanacak
Hizmetlerin tanımıHer proje için ayrıca tamamlanacak
İşlemenin amacıHer proje için ayrıca tamamlanacak
Kişisel veri kategorileriHer proje için ayrıca tamamlanacak
Veri sahibi kategorileriHer proje için ayrıca tamamlanacak
Saklama süresiHer proje için ayrıca tamamlanacak
Onaylanmış alt işleyenlerVarsayılan olarak yok; geçerliyse listelenir
Uluslararası transferlerVarsayılan olarak yok; geçerliyse mekanizma listelenir

Projeniz için tamamlanmış bir İşleme Programı talep etmek veya bu DPA'nın herhangi bir yönünü görüşmek için privacy@multiuniversal.com adresinden bize ulaşın.

AJAN SOHBETİ
Sistem: Güvenli bağlantı kuruldu. Girdi bekleniyor...