Veri İşleme Ek Sözleşmesi
Son güncelleme 5 Ağustos 2026
Realytics Corp Limited
Son güncelleme: 5 Ağustos 2026 | Yürürlük tarihi: 5 Ağustos 2026
İşbu Veri İşleme Ek Sözleşmesi ve Ekleri (“DPA”), Taraflar arasında akdedilen ve işbu DPA’ya atıfta bulunan hizmet şartları, abonelik sözleşmesi, sipariş formu veya diğer yazılı ya da elektronik sözleşme (“Sözleşme” (“Agreement”)) kapsamında Müşteri Kişisel Verilerinin İşlenmesi bakımından Realytics ile Müşteri (aşağıda tanımlandığı şekilde), birlikte “Taraflar” (“Parties”), arasındaki mutabakatı yansıtır.
İşbu DPA, Sözleşmeye dâhil edilmiştir ve Taraflardan herhangi birinin ilave bir imzasına gerek olmaksızın Sözleşmenin ayrılmaz bir parçasını oluşturur. İç prosedürleri imzalı bir nüsha gerektiren Müşteriler için, talep üzerine adresinden imzalanabilir bir nüsha temin edilebilir.
İşbu DPA ile Sözleşme arasında herhangi bir çelişki olması hâlinde işbu DPA geçerli olur. İşbu DPA ile Bölüm 9’da atıfta bulunulan Standart Sözleşme Maddeleri arasında herhangi bir çelişki olması hâlinde Standart Sözleşme Maddeleri geçerli olur.
1. Tanımlar
Burada tanımlanmayan, büyük harfle başlayan terimler Sözleşmede kendilerine verilen anlamı taşır.
“Bağlı Kuruluş” (“Affiliate”), ilgili tüzel kişiyi elinde bulunduran veya kontrol eden, ilgili tüzel kişi tarafından elinde bulundurulan ya da kontrol edilen veya ilgili tüzel kişi ile ortak mülkiyet ya da kontrol altında bulunan bir tüzel kişiyi ifade eder; burada “kontrol”, bir tüzel kişinin yönetimini veya işlerini yönlendirme gücünü, “mülkiyet” ise oy hakkı veren menkul kıymetlerin ya da eşdeğer oy haklarının yüzde elli (%50) veya daha fazlasının intifa mülkiyetini ifade eder.
“Uygulanabilir Veri Koruma Hukuku” (“Applicable Data Protection Law”), Avrupa Veri Koruma Mevzuatı, CCPA, Virginia Tüketici Veri Koruma Yasası, Colorado Gizlilik Yasası, Connecticut Veri Gizliliği Yasası, Utah Tüketici Gizliliği Yasası ve uygulanabilir diğer Amerika Birleşik Devletleri eyalet gizlilik yasaları dâhil olmak üzere, işbu DPA kapsamındaki İşlemeye uygulanan, veri korumasına ve gizliliğe ilişkin tüm mevzuatı ifade eder.
“CCPA”, California Gizlilik Hakları Yasası ile değiştirilmiş hâliyle California Tüketici Gizliliği Yasasını ve bunun uygulama düzenlemelerini ifade eder.
“Veri Sorumlusu” (“Controller”), Uygulanabilir Veri Koruma Hukuku kapsamında tanımlandığı şekliyle bir “işletme” dâhil olmak üzere, Kişisel Verilerin İşlenmesinin amaçlarını ve vasıtalarını belirleyen tüzel kişiyi ifade eder.
“Müşteri” (“Customer”), Hizmetlere erişim veya Hizmetlerin kullanımı için Realytics ile Sözleşmeyi akdeden tüzel kişiyi ifade eder.
“Müşteri Kişisel Verileri” (“Customer Personal Data”), Ek I’de açıklanan ve Müşterinin ya da Yetkili Kullanıcılarının Hizmetlere sunduğu, yüklediği veya Hizmetler aracılığıyla erişilebilir kıldığı ya da Realytics tarafının Sözleşme kapsamında Müşteri adına İşlediği ve Müşterinin bunlar bakımından ya Veri Sorumlusu ya da üçüncü taraf bir Veri Sorumlusu adına hareket eden Veri İşleyen olduğu Kişisel Verileri ifade eder.
“Veri Sahibi” (“Data Subject”), “İşlemek” (“Process”), “İşlenen” (“Processed”) ve “İşleme” (“Processing”) terimlerinin her biri, Uygulanabilir Veri Koruma Hukuku kapsamında kendilerine verilen anlamı taşır.
“İşletme Düzeyindeki Veriler” (“Establishment-Level Data”), bir işletmeye, markaya, mağazaya, şubeye, satış noktasına, mekâna ya da diğer ticari bir konuma veya tüzel kişiye ilişkin olan ve Realytics tarafından herhangi bir gerçek kişiyi teşhis etmek, ayırt etmek ya da onun profilini oluşturmak için kullanılmayan verileri ifade eder.
“Avrupa Veri Koruma Mevzuatı” (“European Data Protection Laws”), her biri değiştirilmiş veya yerine yenisi getirilmiş hâliyle GDPR’ı, UK GDPR ile birlikte Birleşik Krallık 2018 tarihli Veri Koruma Kanununu ve İsviçre Federal Veri Koruma Kanununu ifade eder.
“GDPR”, (AB) 2016/679 sayılı Tüzüğü ve aynı tüzüğün Birleşik Krallık hukukuna aktarılmış hâlini ifade eder.
“Kişisel Veriler” (“Personal Data”), Uygulanabilir Veri Koruma Hukuku kapsamında tanımlandığı şekliyle kişisel verileri veya kişisel bilgileri ifade eder.
“Kişisel Veri İhlali” (“Personal Data Breach”), iletilen, saklanan veya başka şekilde İşlenen Kişisel Verilerin kazara ya da hukuka aykırı olarak imhasına, kaybına, değiştirilmesine veya yetkisiz olarak ifşasına ya da bunlara yetkisiz erişime yol açan bir güvenlik ihlalini ifade eder.
“Veri İşleyen” (“Processor”), Uygulanabilir Veri Koruma Hukuku kapsamında tanımlandığı şekliyle bir “hizmet sağlayıcı” dâhil olmak üzere, bir Veri Sorumlusu adına Kişisel Verileri İşleyen tüzel kişiyi ifade eder.
“Realytics”, Kıbrıs’ta HE424817 numarasıyla tescilli, kayıtlı adresi 25 Martiou, 27, D. Michael Tower, office 105A, Nicosia, Cyprus olan bir şirket olan Realytics Corp Limited’i veya Sözleşmenin Reality Analytics, Inc. ile akdedilmiş olması hâlinde bu tüzel kişiyi ifade eder.
“Düzenleyici Kurum” (“Regulator”), İşleme üzerinde yetkili olan denetim veya yaptırım makamını ifade eder.
“Hizmetler” (“Services”), Realytics tarafından Sözleşme kapsamında Müşteriye sağlanan hizmetleri ifade eder.
“Standart Sözleşme Maddeleri” (“Standard Contractual Clauses”) veya “SCC’ler” (“SCCs”), 4 Haziran 2021 tarihli (AB) 2021/914 sayılı Komisyon Uygulama Kararı ile onaylanan standart sözleşme maddelerini ifade eder.
“Alt Veri İşleyen” (“Sub-Processor”), Müşteri Kişisel Verilerini İşlemek üzere Realytics tarafından görevlendirilen, bir Realytics Bağlı Kuruluşu dâhil olmak üzere herhangi bir Veri İşleyeni ifade eder.
2. Roller ve kapsam
2.1 Veri İşleyen rolü. Müşteri Kişisel Verileri bakımından Müşteri Veri Sorumlusu, Realytics ise Veri İşleyendir. Müşterinin üçüncü taraf bir Veri Sorumlusu adına Veri İşleyen olarak hareket ettiği hâllerde Realytics, Müşterinin Alt Veri İşleyeni olarak hareket eder ve Müşteri, Realytics tarafına verdiği talimatların ilgili Veri Sorumlusu tarafından yetkilendirilmiş olmasını sağlamaktan sorumludur. Realytics, Müşteri Kişisel Verilerini yalnızca işbu DPA’da belirtildiği şekilde ve Müşterinin talimatlarına uygun olarak İşleyecektir.
2.2 Veri Sorumlusu rolü. Realytics; hesap kayıt verileri, yetkili kullanıcı bilgileri, faturalama ve ödeme bilgileri, destek yazışmaları ile Hizmetlerin kullanımına ve telemetriye ilişkin veriler bakımından Veri İşleyen olarak değil, Veri Sorumlusu olarak hareket eder ve bu verileri Hizmetlerin sağlanması, güvenliğinin sağlanması, desteklenmesi, sürdürülmesi ve iyileştirilmesi, müşteri ilişkisinin yönetilmesi, dolandırıcılığın önlenmesi, iş sürekliliği ile muhasebe, faturalama ve hukuki uyum gibi temel iş fonksiyonlarının yürütülmesi amaçlarıyla İşler. Realytics tarafının bu verileri Veri Sorumlusu sıfatıyla işlemesi Realytics Gizlilik Politikası belgesinde açıklanmıştır ve işbu DPA’ya tabi değildir.
2.3 Realytics tarafının kendi verileri. Realytics tarafının Müşteriden bağımsız olarak derlediği, lisansladığı veya türettiği veri kümeleri — kamuya açık web sayfalarının taranmasıyla elde edilen veriler, lisanslı üçüncü taraf veri kümeleri ve İşletme Düzeyindeki Veriler dâhil — Müşteri Kişisel Verisi değildir ve Hizmetler aracılığıyla Müşteriye sunulup sunulmadığına bakılmaksızın işbu DPA’ya tabi değildir.
2.4 Müşteri Bağlı Kuruluşları. Müşterinin Bağlı Kuruluşlarının Hizmetlere ilişkin abonelikleri doğrudan Sözleşme kapsamında satın almış olması hâlinde işbu DPA bu aboneliklere uygulanır ve bu tür her bir Bağlı Kuruluş, kendi Müşteri Kişisel Verileri bakımından Veri Sorumlusu sayılır. Müşteri, kendisi ve Bağlı Kuruluşları adına işbu DPA kapsamında Realytics ile yapılacak tüm iletişimi koordine etmekten sorumludur ve bu iletişimi onlar adına yapmaya ve almaya yetkilidir.
2.5 Süre. Realytics, Müşteri Kişisel Verilerini Sözleşme süresince ve sonrasında yalnızca Bölüm 8’in izin verdiği ölçüde İşleyecektir.
3. Müşterinin yükümlülükleri
3.1 Müşteri, Müşteri Kişisel Verilerini Uygulanabilir Veri Koruma Hukukuna uygun olarak İşleyecek ve Realytics tarafına bu doğrultuda talimat verecektir. Müşteri Kişisel Verilerinin doğruluğu, kalitesi ve hukuka uygunluğu ile bu verileri elde ettiği yöntemlerden yalnızca Müşteri sorumludur.
3.2 Müşteri, Müşteri Kişisel Verilerini Sözleşmede öngörülen İşleme amacıyla Realytics tarafına sağlamak için gerekli tüm haklara ve geçerli bir hukuki sebebe sahip olduğunu taahhüt eder. Uygulanabilir Veri Koruma Hukukunun gerektirdiği hâllerde, gerekli Veri Sahibi rızalarının alınmasından ve bunlara ilişkin kaydın tutulmasından Müşteri sorumludur. Bir rızanın geri alınması hâlinde bunu Realytics tarafına bildirmekten Müşteri sorumludur; bundan doğan talimatın işbu DPA ile uyumlu şekilde uygulanmasından ise Realytics sorumlu olmaya devam eder.
3.3 Yasak veriler. Müşteri, Hizmetlere aşağıdakileri sunmayacak ve Yetkili Kullanıcılarının sunmasına izin vermeyecektir:
(a) GDPR’ın 9. maddesi anlamında özel nitelikli Kişisel Veriler; yani ırk veya etnik köken, siyasi görüş, dinî ya da felsefi inanç veya sendika üyeliğini ortaya koyan veriler, genetik veriler, kimlik teşhisi amacıyla işlenen biyometrik veriler, sağlığa ilişkin veriler ya da bir gerçek kişinin cinsel yaşamına veya cinsel yönelimine ilişkin veriler;
(b) ceza mahkûmiyetlerine veya suçlara ilişkin Kişisel Veriler;
(c) on altı (16) yaşın altındaki çocuklara ait Kişisel Veriler; veya
(d) kimliği belirli bir gerçek kişiye ait ödeme kartı numaraları, finansal hesap numaraları, resmî kimlik numaraları veya hassas konum verileri.
Hizmetler, işbu Bölüm 3.3’te açıklanan verileri İşlemek üzere tasarlanmamıştır ve bu veriler işbu Bölüme aykırı olarak sunulursa Realytics tarafının söz konusu veriler bakımından hiçbir yükümlülüğü veya sorumluluğu bulunmaz.
3.4 Tazminat. Müşteri; (a) Müşterinin Realytics tarafına sağlamak için hukuki sebebe ya da gerekli haklara sahip olmadığı Müşteri Kişisel Verilerinden, (b) Müşterinin Bölüm 3.3’ü ihlalinden veya (c) Realytics tarafının Uygulanabilir Veri Koruma Hukukunu ihlal etmesine yol açan, Müşteriden gelen herhangi bir talimattan doğan ya da bunlarla ilgili her türlü talep, iddia, dava, idari para cezası, zarar veya masrafa (makul avukatlık ücretleri dâhil) karşı Realytics tarafını ve Bağlı Kuruluşlarını savunacak, tazmin edecek ve zarardan beri kılacaktır; (c) bendi bakımından bunun şartı, Realytics tarafının mümkün olduğu hâllerde Müşteriyi Bölüm 4.1(c) uyarınca bilgilendirmiş olmasıdır.
4. Realytics tarafının Veri İşleyen olarak yükümlülükleri
4.1 Realytics, Müşteri Kişisel Verilerini Müşteri adına İşlediği ölçüde:
(a) Müşteri Kişisel Verilerini yalnızca Müşterinin belgelenmiş talimatları doğrultusunda İşleyecektir; bu talimatlar, Sözleşmeyi, işbu DPA’yı, Müşterinin Hizmetleri yapılandırmasını ve kullanmasını ve işbu DPA ile uyumlu diğer her türlü makul yazılı talimatı kapsar ve üçüncü ülkelere aktarımları da içerir; ancak Realytics tarafının tabi olduğu bir hukuka uymak için gerekli olan hâller saklıdır;
(b) bir hukukun, Müşterinin talimatları dışında bir İşlemeyi gerektirmesi hâlinde, hukuk böyle bir açıklamayı yasaklamadığı sürece, İşlemeden önce Müşteriyi bu yasal gereklilik hakkında bilgilendirecektir;
(c) Realytics görüşüne göre Müşteriden gelen bir talimatın Uygulanabilir Veri Koruma Hukukunu ihlal etmesi hâlinde Müşteriyi derhâl bilgilendirecektir;
(d) Müşteri Kişisel Verilerini İşlemeye yetkili personelin bir gizlilik yükümlülüğüyle bağlı olmasını sağlayacak ve erişimi, Hizmetleri sağlamak, desteklemek veya güvenliğini sağlamak için buna ihtiyaç duyan personelle sınırlayacaktır; ve
(e) Müşteri Kişisel Verilerinin İşlenmesini kapsayan yazılı bir bilgi güvenliği politikası sürdürecektir.
4.2 Hizmet sağlayıcı ve veri işleyen kısıtlamaları. Realytics:
(a) Müşteri Kişisel Verilerini, Hizmetleri sağlamak ve Sözleşmeyi ifa etmek için gerekli olan hâller ya da Uygulanabilir Veri Koruma Hukukunun başka şekilde izin verdiği hâller dışında saklamayacak, kullanmayacak veya ifşa etmeyecektir;
(b) Müşteri Kişisel Verilerini, Realytics ile Müşteri arasındaki doğrudan ticari ilişkinin dışında saklamayacak, kullanmayacak veya ifşa etmeyecektir;
(c) Uygulanabilir Veri Koruma Hukuku kapsamında tanımlandığı şekliyle Müşteri Kişisel Verilerini “satmayacak” veya “paylaşmayacaktır”; ya da
(d) Bölüm 5’in izin verdiği hâller veya Hizmetleri sağlamak için gerekli olan hâller dışında, Müşteri Kişisel Verilerini başka herhangi bir kişiden ya da onun adına alınan veya Realytics tarafının bireylerle kendi etkileşimlerinden toplanan Kişisel Verilerle birleştirmeyecektir.
Taraflar, Müşterinin Müşteri Kişisel Verilerini Realytics tarafına ifşa etmesinin, Taraflar arasında değiş tokuş edilen herhangi bir parasal ya da başkaca değerli bedelin bir parçasını oluşturmadığını kabul eder. Realytics, Müşteri Kişisel Verilerine, Uygulanabilir Veri Koruma Hukukunun Müşteriden talep ettiği gizlilik korumasının aynı düzeyini sağlayacak ve Uygulanabilir Veri Koruma Hukuku kapsamındaki yükümlülüklerini artık yerine getiremeyeceğini tespit etmesi hâlinde Müşteriyi bilgilendirecektir.
5. İşletme düzeyinde analiz ve hizmet iyileştirme
5.1 Amaç. Hizmetler, ticari faaliyeti bir işletme, marka veya fiziksel konum düzeyinde çözümleyerek işlev görür. Realytics, gerçek kişileri teşhis etmeyi, ayırt etmeyi, profillerini çıkarmayı veya onlar hakkında karar vermeyi amaçlamaz ve elinde bulundurduğu hiçbir veri kümesinde gerçek kişileri yeniden teşhis etmeye çalışmaz.
5.2 İzin verilen kullanım. Realytics; İşletme Düzeyindeki Verileri ve Müşteri Kişisel Verilerinden türetilen veriler dâhil olmak üzere Hizmetlerin işletilmesinden türetilen toplulaştırılmış ya da istatistiksel verileri, Hizmetlerin bir parçasını oluşturan analitik ve makine öğrenimi modellerini geliştirmek, eğitmek, test etmek ve değerlendirmek dâhil olmak üzere Hizmetleri sağlamak, güvenliğini sağlamak, sürdürmek, analiz etmek ve iyileştirmek için kullanabilir.
5.3 Sınırlar. Realytics, Bölüm 5.2 kapsamındaki verileri yalnızca, artık hiçbir gerçek kişiyi teşhis etmeyecek ve makul olarak hiçbir gerçek kişiyi teşhis etmek için kullanılamayacak ve artık Müşteriyi teşhis etmeyecek şekilde toplulaştırıldığı veya İşletme Düzeyindeki Verilere indirgendiği hâllerde kullanacaktır. Realytics, Müşteri Kişisel Verilerinin kendisini ya da Müşteriyi teşhis eden herhangi bir çıktıyı başka hiçbir müşteriye ifşa etmeyecektir.
5.4 Birey düzeyindeki veriler. Realytics, Hizmetlerin dayandığı veri kümelerinde gerçek kişilere ait birey düzeyinde kayıtlar bulundurmaz ve bu tür kayıtlar aramaz.
5.5 İtiraz. Bir Veri Sahibinin, işbu Bölüm kapsamında yürütülen İşlemeye ilişkin olarak GDPR’ın 21. maddesi uyarınca itiraz hakkını kullanması hâlinde Realytics, bu itirazı Uygulanabilir Veri Koruma Hukukuna uygun olarak yerine getirecektir.
6. Güvenlik
6.1 Realytics, teknolojinin geldiği son noktayı, uygulama maliyetlerini, İşlemenin niteliğini, kapsamını, bağlamını ve amaçlarını ve ayrıca Veri Sahipleri açısından oluşan riskleri dikkate alarak, Müşteri Kişisel Verilerini bir Kişisel Veri İhlaline karşı korumak için uygun teknik ve idari tedbirleri uygulayacak ve sürdürecektir. Bu tedbirler Ek II’de açıklanmıştır.
6.2 Realytics, bu tür güncellemelerin Hizmetlerin genel güvenliğinde esaslı bir zayıflamaya yol açmaması kaydıyla, Ek II’deki tedbirleri zaman zaman güncelleyebilir.
6.3 Realytics, Müşterinin yazılı talebi üzerine ve Sözleşmenin gizlilik hükümlerine tabi olarak, işbu Bölüm 6’ya uygunluğu göstermek için makul ölçüde gerekli bilgileri sağlayacaktır; bu bilgiler, doldurulmuş güvenlik anketlerini ve mevcut olduğu hâllerde üçüncü taraf denetim raporlarının ya da sertifikalarının özetlerini içerebilir; bu özetler güvenlik veya gizlilik nedenleriyle kısmen karartılmış olabilir.
6.4 Denetim. Uygulanabilir Veri Koruma Hukukunun gerektirdiği ve Bölüm 6.3 kapsamında sağlanan bilgilerin yeterli olmadığı hâllerde Müşteri, Realytics tarafının Müşteri Kişisel Verilerini İşlemesine ilişkin bir denetim talep edebilir. Bu tür bir denetim herhangi bir on iki (12) aylık dönemde en fazla bir kez yapılabilir, en az otuz (30) gün önceden yazılı bildirim gerektirir ve Tarafların kapsam, zamanlama ve süre konusunda önceden anlaşmasına tabidir. Müşteri kendi masraflarını üstlenir ve Realytics tarafının denetime destek olmak için harcadığı zamana ilişkin makul masraflarını tazmin eder. Denetim sonuçları Realytics Gizli Bilgisidir. Müşteri, tespit edilen her türlü uygunsuzluğu derhâl Realytics tarafına bildirecek ve Realytics, doğrulanan her türlü uygunsuzluğu gidermek için ticari açıdan makul çabayı gösterecektir. İşbu Bölümdeki hiçbir hüküm, bir Düzenleyici Kurum tarafından talep edilen bir denetimi veya incelemeyi sınırlamaz.
7. Alt veri işleyenler
7.1 Yetkilendirme. Müşteri, Hizmetlerle bağlantılı olarak Müşteri Kişisel Verilerini İşlemek üzere Realytics Bağlı Kuruluşlarını ve üçüncü taraf Alt Veri İşleyenleri görevlendirmesi için Realytics tarafına genel yazılı yetki verir. Bu, Standart Sözleşme Maddelerinin 9. maddesi bakımından Müşterinin ön yazılı yetkilendirmesini oluşturur. Güncel Alt Veri İşleyen listesi realytics.com/legal/subprocessors adresinde mevcuttur ve Ek III’te yeniden verilmiştir.
7.2 Bildirim ve itiraz. Realytics, herhangi bir yeni Alt Veri İşleyeni, o Alt Veri İşleyene Müşteri Kişisel Verilerine erişim verilmeden en az on beş (15) gün önce listeyi güncelleyerek bildirecek ve Müşterinin güncelleme bildirimlerine abone olabileceği bir mekanizma sağlayacaktır. Müşteri, bildirimden itibaren on dört (14) gün içinde veri korumasına ilişkin makul gerekçelerle itiraz edebilir. Müşterinin bu süre içinde yanıt vermemesi hâlinde Alt Veri İşleyen kabul edilmiş sayılır.
7.3 Çözüm. Müşterinin itiraz etmesi hâlinde Taraflar itirazı iyi niyetle görüşecektir. Otuz (30) gün içinde bir çözüme ulaşılamazsa Müşteri, yazılı bildirimde bulunarak Hizmetlerin etkilenen kısmını feshedebilir ve Realytics, fesihten sonraki dönemi kapsayan peşin ödenmiş ücretleri orantılı olarak iade edecektir.
7.4 Yükümlülüklerin devri ve sorumluluk. Realytics, her bir Alt Veri İşleyene, Müşteri Kişisel Verileri için en az işbu DPA ile aynı düzeyde koruma sağlayan veri koruma yükümlülükleri getirecektir. Bir Alt Veri İşleyenin bu yükümlülükleri yerine getirmemesi hâlinde Realytics, söz konusu Alt Veri İşleyenin yükümlülüklerinin ifasından Müşteriye karşı sorumlu olmaya devam eder.
8. Silme ve iade
8.1 Sözleşmenin sona ermesi veya feshi hâlinde, Müşterinin yazılı talebi üzerine ya da İşleme amacının gerçekleşmiş olması hâlinde Realytics, hukuken saklamanın zorunlu olduğu ölçü hariç olmak üzere, Müşteri Kişisel Verilerini otuz (30) gün içinde silecektir.
8.2 Rutin yedeklerde bulunan Müşteri Kişisel Verileri, Realytics tarafının olağan yedekleme döngüsüne uygun olarak ve her hâlükârda fesihten itibaren doksan (90) gün içinde silinecektir.
8.3 Müşteri, sözleşme süresi boyunca dilediği zaman, ek ücret ödemeksizin Hizmetlerin dışa aktarma işlevini kullanarak Müşteri Kişisel Verilerini dışa aktarabilir. Müşterinin mühendislik eforu gerektiren özel bir veri çıkarımı talep etmesi hâlinde Realytics makul masraflarını talep edebilir.
8.4 Realytics, Bölüm 8.1 uyarınca saklanan Müşteri Kişisel Verilerinin gizliliğini koruyacak ve bunları yalnızca tabi olduğu hukuka uymak için gerekli olduğu ölçüde İşleyecektir.
8.5 Fesihten önce Bölüm 5 uyarınca hukuka uygun şekilde oluşturulan ve Müşteriyi ya da herhangi bir gerçek kişiyi teşhis etmeyen toplulaştırılmış veriler ile İşletme Düzeyindeki Veriler, işbu Bölüm kapsamındaki silme yükümlülüğüne tabi değildir.
9. Uluslararası aktarımlar
9.1 Standart Sözleşme Maddeleri. Avrupa Ekonomik Alanı, Birleşik Krallık veya İsviçre kaynaklı Müşteri Kişisel Verilerinin, hakkında yeterlilik kararı bulunmayan bir ülkeye aktarılması hâlinde Taraflar, işbu DPA’ya atıfla dâhil edilen Standart Sözleşme Maddelerinin Modül İki (Veri Sorumlusundan Veri İşleyene) hükümleriyle bağlı olmayı kabul eder. Müşterinin üçüncü taraf bir Veri Sorumlusu adına Veri İşleyen olarak hareket ettiği hâllerde bunun yerine Modül Üç (Veri İşleyenden Veri İşleyene) uygulanır. Müşteri veri ihracatçısının yükümlülüklerine, Realytics ise veri ithalatçısının yükümlülüklerine uyar.
9.2 Seçimler. Standart Sözleşme Maddeleri bakımından:
(a) 7. maddede yer alan isteğe bağlı katılım hükmü, Taraflardan birinin diğerine bunun gerekli olduğunu yazılı olarak bildirmesi hâlinde uygulanır;
(b) 9. maddede, Bölüm 7.2’de belirtilen bildirim süresiyle birlikte Seçenek 2 (genel yazılı yetkilendirme) uygulanır;
(c) 11. maddede, isteğe bağlı bağımsız uyuşmazlık çözümüne ilişkin metin uygulanmaz;
(d) 17. maddede Seçenek 1 uygulanır ve Maddeler Kıbrıs Cumhuriyeti hukukuna tabidir;
(e) 18(b) maddesi uyarınca uyuşmazlıklar Kıbrıs Cumhuriyeti mahkemeleri önünde çözülecektir;
(f) Standart Sözleşme Maddelerinin Ek I’i işbu DPA’nın Ek I’indeki bilgilerle, Ek II’si ise işbu DPA’nın Ek II’sindeki bilgilerle doldurulur; ve
(g) işbu DPA’nın akdedilmesi, her bir Tarafın Standart Sözleşme Maddelerini ve Eklerini imzalaması anlamına gelir.
9.3 Birleşik Krallık. UK GDPR’a tabi aktarımlar bakımından Taraflar, Bilgi Komiseri tarafından yayımlanan ve atıfla dâhil edilen Birleşik Krallık Uluslararası Veri Aktarımı Ek Sözleşmesi (sürüm B1.0) hükümlerini kabul eder. Tablo 1, Ek I’deki Taraf bilgileriyle doldurulur; Tablo 2, ihracatçıyı Veri Sorumlusu ve ithalatçıyı Veri İşleyen olarak belirler; Tablo 3 ve Tablo 4 sırasıyla Ek I ve Ek II’deki bilgilerle doldurulur.
9.4 İsviçre. İsviçre Federal Veri Koruma Kanununa tabi aktarımlar bakımından yetkili denetim makamı Federal Veri Koruma ve Bilgi Komiseridir, GDPR’a yapılan atıflar İsviçre Kanununa yapılmış sayılır ve İsviçre’deki Veri Sahipleri haklarını İsviçre’de ileri sürebilir.
9.5 İleriye dönük aktarımlar. Realytics, her bir hâlde Uygulanabilir Veri Koruma Hukuku kapsamındaki uygun güvencelere tabi olmak kaydıyla, Müşteri Kişisel Verilerini Reality Analytics, Inc. şirketine ve Ek III’te listelenen Alt Veri İşleyenlere aktarabilir.
9.6 Mekanizma değişikliği. Standart Sözleşme Maddelerinin veya Birleşik Krallık Ek Sözleşmesinin değiştirilmesi, yerlerine yenilerinin getirilmesi ya da yetkili bir mahkeme veya Düzenleyici Kurum tarafından geçersiz ya da yetersiz bulunması hâlinde Taraflar, uygulanacak yenileme veya güncelleme maddelerinin ya da Uygulanabilir Veri Koruma Hukuku kapsamında geçerli olan alternatif herhangi bir aktarım mekanizmasının, uygulanabilir hâle geldikleri tarihten itibaren kendiliğinden uygulanacağını ve Realytics tarafının işbu DPA’yı tadil etmeksizin gerektiğinde ilave güvenceler uygulayabileceğini kabul eder.
10. Veri sahibi hakları ve yardım
10.1 Realytics tarafının, Müşteri Kişisel Verileri bakımından bir Veri Sahibinden erişim, düzeltme, silme, kısıtlama, taşınabilirlik veya itiraz haklarını kullanmaya yönelik bir talep alması hâlinde Realytics, hukuken izin verilen ölçüde, talebin Müşteriye yöneltilmesi gerektiğini Veri Sahibine derhâl bildirecek ve talebi Müşteriye iletecektir.
10.2 Realytics, İşlemenin niteliğini dikkate alarak, makul ölçüde mümkün olduğu kadarıyla, Müşterinin bu tür taleplere yanıt verme yükümlülüğünü yerine getirmesinde uygun teknik ve idari tedbirlerle Müşteriye yardımcı olacaktır. Müşterinin bir talebi Hizmetlerin işlevleri aracılığıyla karşılayamadığı hâllerde Realytics, yardımcı olmak için ticari açıdan makul çabayı gösterecektir.
10.3 Realytics, Müşterinin talebi üzerine ve İşlemenin niteliği ile Realytics tarafının erişebildiği bilgiler dikkate alınarak, Müşterinin Hizmetleri kullanımına ilişkin bir veri koruma etki değerlendirmesinin yürütülmesinde ve GDPR’ın 36. maddesi uyarınca bir Düzenleyici Kurumla yapılacak her türlü ön görüşmede, her bir hâlde Müşterinin ilgili bilgilere başka şekilde erişiminin bulunmadığı ölçüde, Müşteriye makul yardımı sağlayacaktır.
11. Kişisel Veri İhlali
11.1 Realytics, Müşteri Kişisel Verilerini etkileyen bir Kişisel Veri İhlalini, gereksiz gecikme olmaksızın ve her hâlükârda öğrenmesinden itibaren yetmiş iki (72) saat içinde, Müşterinin bu amaçla sağladığı iletişim bilgilerini kullanarak Müşteriye bildirecektir. Bu bilgilerin güncel tutulmasından Müşteri sorumludur.
11.2 Bildirim, o an bilindiği ölçüde, ihlalin niteliğini, etkilenen Müşteri Kişisel Verilerinin kategorilerini ve yaklaşık hacmini, olası sonuçlarını ve alınan ya da önerilen tedbirleri içerecektir. Bilgilerin bildirim anında mevcut olmaması hâlinde Realytics, bunları elde edildikçe aşamalı olarak sağlayacaktır.
11.3 Realytics, giderme kendi kontrolünde olduğu ölçüde ihlali sınırlamak ve gidermek için ticari açıdan makul adımları atacak ve Müşterinin bildirimde bulunma yükümlülüğü bulunduğu hâllerde Düzenleyici Kurumlara ve etkilenen Veri Sahiplerine bildirimde bulunabilmesi için Müşteriye makul yardımı sağlayacaktır.
11.4 Müşteriye uygulanan ihlal bildirimi yükümlülüklerine uymaktan ve her türlü üçüncü taraf bildirim yükümlülüğünden yalnızca Müşteri sorumludur.
11.5 İşbu Bölüm, Müşterinin, Yetkili Kullanıcılarının ya da Realytics tarafından sağlanmayan ürün veya hizmetlerin neden olduğu bir Kişisel Veri İhlaline uygulanmaz.
11.6 Realytics tarafının bir Kişisel Veri İhlaline ilişkin bildirimi, kusur veya sorumluluk kabulü anlamına gelmez.
12. Genel hükümler
12.1 Sorumluluk. Her bir Tarafın ve Bağlı Kuruluşlarının işbu DPA’dan doğan veya bununla ilgili sorumluluğu, ister sözleşmeye ister haksız fiile isterse başka herhangi bir sorumluluk esasına dayansın, Sözleşmede belirtilen sorumluluk sınırlamalarına ve istisnalarına tabidir. Sözleşmede bir Tarafın sorumluluğuna yapılan her atıf, o Tarafın ve tüm Bağlı Kuruluşlarının Sözleşme ile tüm veri işleme ek sözleşmeleri kapsamındaki toplam sorumluluğu anlamına gelir. İşbu DPA’daki hiçbir hüküm, GDPR’ın 79. ve 82. maddeleri kapsamındaki Veri Sahibi hakları dâhil olmak üzere, Uygulanabilir Veri Koruma Hukuku uyarınca sınırlandırılamayan hiçbir sorumluluğu sınırlamaz.
12.2 Uygulanacak hukuk. İşbu DPA, Sözleşmeye uygulanan hukuka tabidir. Sözleşmede uygulanacak hukukun belirtilmediği hâllerde işbu DPA Kıbrıs Cumhuriyeti hukukuna tabidir ve Bölüm 9.2(e) ile Bölüm 9.3 saklı kalmak kaydıyla Kıbrıs mahkemeleri münhasır yetkiye sahiptir.
12.3 Öncelik sırası. İşbu DPA, Müşteri Kişisel Verilerinin İşlenmesi bakımından Sözleşmenin çelişen her hükmünün yerine geçer. İşbu DPA ile değiştirilenler dışında Sözleşme tüm hükümleriyle yürürlükte kalır.
12.4 İşbu DPA’daki değişiklikler. Realytics, hiçbir güncellemenin Müşteri Kişisel Verilerine sağlanan korumaları esaslı biçimde azaltmaması kaydıyla, Uygulanabilir Veri Koruma Hukukundaki, Hizmetlerdeki veya Alt Veri İşleyenlerindeki değişiklikleri yansıtmak üzere işbu DPA’yı güncelleyebilir. Realytics, esaslı değişiklikleri en az otuz (30) gün önceden, güncellenmiş DPA’yı yayımlayarak ve Müşterinin bildirimlere abone olduğu hâllerde e-posta yoluyla bildirecektir.
12.5 Bölünebilirlik. İşbu DPA’nın herhangi bir hükmünün geçersiz veya uygulanamaz olduğuna karar verilmesi hâlinde, kalan hükümler yürürlükte kalmaya devam eder.
12.6 Ortaklık bulunmaması. İşbu DPA’daki hiçbir hüküm, Taraflar arasında bir ortaklık, ortak girişim veya acentelik ilişkisi doğurmaz.
12.7 Süre. İşbu DPA, Sözleşmenin yürürlük tarihinde yürürlüğe girer ve Bölüm 8, Bölüm 9 ile Bölüm 12.1 dâhil olmak üzere nitelikleri gereği geçerliliğini koruyan hükümler hariç olmak üzere, Sözleşmenin sona ermesi veya feshedilmesiyle kendiliğinden sona erer.
12.8 İletişim. İşbu DPA’ya ilişkin sorular adresine gönderilebilir. Güvenlik konuları adresine gönderilebilir.
Ek I — İşlemenin tanımı
A. Tarafların listesi
Veri ihracatçısı (Veri Sorumlusu): Sözleşmede belirtildiği şekliyle Müşteri. Aktarımla ilgili faaliyetler: Sözleşme kapsamında Hizmetlerin alınması. İmza ve tarih: işbu DPA’nın akdedilmesi, Müşterinin işbu Eki imzalaması anlamına gelir.
Veri ithalatçısı (Veri İşleyen): Sözleşmede belirtilen Realytics tüzel kişisi; yani ya Realytics Corp Limited, tescil numarası HE424817, 25 Martiou, 27, D. Michael Tower, office 105A, Nicosia, Cyprus ya da Reality Analytics, Inc., 1000 N. West Street, Suite 1200, Wilmington, Delaware 19801, United States. İletişim: . Aktarımla ilgili faaliyetler: Sözleşme kapsamında Müşteriye Hizmetlerin sağlanması. İmza ve tarih: işbu DPA’nın akdedilmesi, Realytics tarafının işbu Eki imzalaması anlamına gelir.
B. Aktarımın tanımı
|
Unsur |
Tanım |
|---|---|
|
Veri Sahibi kategorileri |
Müşterinin Hizmetlere erişen yetkili kullanıcıları ve personeli; Müşterinin sunduğu veriler içinde yer alan ticari irtibat kişileri |
|
Kişisel Veri kategorileri |
Ticari irtibat bilgileri (ad, görev unvanı, kurumsal e-posta adresi, telefon numarası); hesap ve kimlik doğrulama verileri; Hizmetlerin kullanımına ve yapılandırılmasına ilişkin veriler; çevrimiçi tanımlayıcılar; destek yazışmaları; Müşterinin Hizmetlere sunmayı tercih ettiği dosyaların, listelerin ve kayıtların içerikleri |
|
Hassas veriler |
Yoktur. Müşterinin özel nitelikli Kişisel Verileri, ceza suçlarına ilişkin verileri, 16 yaşın altındaki çocuklara ilişkin verileri, ödeme kartı veya finansal hesap numaralarını, resmî kimlik numaralarını ve kimliği belirli gerçek kişilerin hassas konum verilerini sunması Bölüm 3.3 uyarınca yasaktır |
|
Aktarım sıklığı |
Sözleşme süresince sürekli |
|
İşlemenin niteliği |
Hizmetleri sağlamak için gerekli olduğu şekilde Müşteri Kişisel Verilerinin saklanması, barındırılması, düzenlenmesi, geri getirilmesi, analiz edilmesi, toplulaştırılması ve görüntülenmesi ile birlikte destek, güvenlik ve bakım |
|
İşlemenin amacı |
Sözleşmeye ve Müşterinin talimatlarına uygun olarak Müşteriye Hizmetlerin sağlanması |
|
Saklama süresi |
Sözleşme süresince, ardından Bölüm 8’e uygun olarak |
|
Alt Veri İşleyenlere aktarımlar |
Konu, nitelik ve süre, Bölüm 7’de ve Ek III’te açıklandığı şekildedir |
C. Yetkili denetim makamı
Kıbrıs Cumhuriyeti Kişisel Verilerin Korunması Komiserliği.
Ek II — Teknik ve idari tedbirler
Realytics, İşlemenin niteliğini, kapsamını, bağlamını ve amaçlarını ve Veri Sahipleri açısından oluşan riski dikkate alarak, Müşteri Kişisel Verilerini bir Kişisel Veri İhlaline karşı korumak üzere tasarlanmış teknik ve idari tedbirler sürdürür. Realytics, güvenlik riski yaratacağı hâllerde ayrıntılı sistem mimarisi veya güvenlik uygulama ayrıntılarını yayımlamaz.
A. Erişim kontrolü
Realytics, Müşteri Kişisel Verilerine erişimi, Hizmetleri sağlamak, desteklemek, sürdürmek veya güvenliğini sağlamak için erişime ihtiyaç duyan personelle sınırlar. Erişim rol bazında verilir, kimlik doğrulama gerektirir ve artık gerekli olmadığında kaldırılır. Müşteri Kişisel Verilerine erişimi olan personel gizlilik yükümlülükleriyle bağlıdır.
B. İletim güvenliği
Realytics, kamuya açık ağlar üzerinden iletilen Müşteri Kişisel Verilerini, teknik olarak uygun olduğu hâllerde iletim sırasında şifreleme kullanarak korur.
C. Ayrıştırma ve asgarileştirme
Realytics, Hizmetler içinde müşteri ortamlarını ve verilerini birbirinden ayırmak üzere tasarlanmış mantıksal kontroller kullanır. Realytics, Müşteri Kişisel Verilerinin İşlenmesini, Sözleşmede ve işbu DPA’da açıklanan amaçlar için gerekli olanla sınırlar ve amacın izin verdiği hâllerde toplulaştırma, kimliksizleştirme veya İşletme Düzeyindeki Verileri kullanır.
D. Yedekleme ve dayanıklılık
Realytics, Hizmet katmanına ve Sözleşmeye tabi olmak üzere, bir olay sonrasında Hizmetlerin ve Müşteri Kişisel Verilerinin kullanılabilirliğini ve geri yüklenmesini desteklemek üzere tasarlanmış yedekleme ve kurtarma tedbirleri sürdürür.
E. Olay yönetimi
Realytics, Hizmetleri etkileyen güvenlik olaylarının tespit edilmesi, incelenmesi, sınırlandırılması ve giderilmesine yönelik prosedürler sürdürür.
F. Alt veri işleyen yönetimi
Realytics, Alt Veri İşleyenlerle en az işbu DPA ile aynı düzeyde koruma sağlayan veri koruma yükümlülükleri getiren şartlarla sözleşme yapar ve Bölüm 7’de açıklanan, yayımlanmış Alt Veri İşleyen listesini sürdürür.
Ek III — Alt veri işleyenler
|
Alt veri işleyen |
İşlev |
Konum |
|---|---|---|
|
Amazon Web Services, Inc. |
Bulut altyapısı ve depolama |
Amerika Birleşik Devletleri, İrlanda, Almanya |
|
Google Cloud Platform (Google LLC / Google Ireland Ltd) |
Bulut altyapısı, veri ambarı |
Amerika Birleşik Devletleri, Avrupa Birliği |
|
Hetzner Online GmbH |
Özel sunucu barındırma ve veri merkezi tesisleri |
Almanya, Finlandiya |
|
Cloudflare, Inc. |
İçerik dağıtımı, trafik yönetimi ve uç hizmetler |
Son kullanıcıya en yakın veri merkezinde işlenir |
|
Google Workspace (Google Ireland Ltd) |
Kurumsal e-posta, belge depolama ve iş birliği |
Avrupa Birliği, Amerika Birleşik Devletleri |
|
Stripe, Inc. |
Ödeme işleme ve faturalama |
Amerika Birleşik Devletleri, İrlanda |
|
HubSpot, Inc. |
Müşteri ilişkileri yönetimi |
Amerika Birleşik Devletleri, Avrupa Birliği |
|
Klaviyo, Inc. |
Müşteri mesajlaşması ve e-posta iletimi |
Amerika Birleşik Devletleri |
|
PostHog, Inc. |
Ürün analitiği |
Amerika Birleşik Devletleri, Avrupa Birliği |
|
OpenAI, L.L.C. |
Hizmetlerin özellikleri için yapay zekâ modeli çıkarımı |
Amerika Birleşik Devletleri |
|
Anthropic PBC |
Hizmetlerin özellikleri için yapay zekâ modeli çıkarımı |
Amerika Birleşik Devletleri |
|
Google LLC (Gemini / Vertex AI) |
Hizmetlerin özellikleri için yapay zekâ modeli çıkarımı |
Amerika Birleşik Devletleri, Avrupa Birliği |
|
Reality Analytics, Inc. |
Grup Bağlı Kuruluşu — ürün geliştirme, müşteri desteği ve idare |
Amerika Birleşik Devletleri |
Notlar. Hetzner Online GmbH, özel fiziksel sunucular ve veri merkezi tesisleri sağlar. Realytics, Hetzner’a Müşteri Kişisel Verilerine erişim vermez ve Hetzner, Müşteri Kişisel Verilerini Realytics adına İşlemez; şirket, barındırma altyapısı sağlayıcısı olarak şeffaflık amacıyla listelenmiştir.
Meta Platforms, TikTok, LinkedIn ve Google Ads, Realytics tarafından kendi pazarlama ve reklam faaliyetleri için kullanılmakta olup Realytics bu faaliyetlerde Veri Sorumlusu olarak hareket eder. Bunlar Müşteri Kişisel Verilerini İşlemez ve bu nedenle işbu DPA kapsamında Alt Veri İşleyen değildir. Rolleri Realytics Gizlilik Politikası belgesinde açıklanmıştır.
Realytics, yukarıda listelenen ve yapay zekâ modeli çıkarımı sağlayan Alt Veri İşleyenlerin Müşteri Kişisel Verilerini kendi modellerini eğitmek için kullanmasına izin vermez ve bu tür kullanımı dışlayan şartlarla sözleşme yapar.