Hukuki
Görevlendirme (Sipariş) Kapsamında Veri İşleme Sözleşmesi (AVV) — Art. 28 DSGVO uyarınca
Bilgilendirme amaçlı çeviridir. Yalnızca Almanca sürüm hukuken bağlayıcıdır.
Bu sözleşme ne zaman geçerlidir
Bu sözleşme yalnızca ticari etkinlikler için geçerlidir — bir işletme, kamu kurumu, dernek veya başka bir kuruluş tarafından faaliyetleri çerçevesinde rezerve edilen etkinlikler. Sözleşmenin kurulmasıyla otomatik olarak sözleşmenin bir parçası hâline gelir ve ayrıca imzalanması gerekmez; imzalı bir nüshayı talep üzerine privacy@snapories.com adresinden sağlarız.
Özel etkinlikler için geçerli değildir (düğün, doğum günü, aile kutlaması). Bu durumda, rezervasyonu yapan kişi kural olarak DSGVO kapsamı dışındadır (ev içi istisnası, Art. 2 Abs. 2 lit. c DSGVO) ve biz kendi başımıza sorumluyuz (Verantwortliche) — bu yapılanmada bir görevlendirme kapsamında veri işleme söz konusu değildir.
Taraflar
| Sorumlu (Verantwortliche) | rezervasyonu yapan kuruluş (bundan sonra „Etkinlik Düzenleyicisi") |
| Veri İşleyen (Auftragsverarbeiterin) | Matthias Anderer GmbH, Abt-Kaspar-Str. 19, 83607 Holzkirchen, Deutschland |
§ 1 Konu, süre ve talimatlara bağlılık
1.1 Konu, AGB belgesinde tanımlanan hizmetlerin sunulması sırasında Etkinlik Düzenleyicisi'nin görevlendirmesiyle gerçekleştirdiğimiz kişisel verilerin işlenmesidir. Niteliği, amacı, kapsamı, veri kategorileri ve ilgili kişiler Ek 1'den anlaşılır.
1.2 Bu sözleşme, ana sözleşmenin süresince, en geç § 9 uyarınca görevlendirme kapsamında işlenen tüm verilerin silinmesine kadar geçerlidir.
1.3 Verileri yalnızca Etkinlik Düzenleyicisi'nin belgelenmiş talimatı doğrultusunda işleriz. Talimatlar privacy@snapories.com adresine yazılı biçimde (metin biçiminde) verilir; üründe öngörülen ayar seçenekleri (etkinlik dönemi, veri bölgesi, görünürlük, konuklar için paylaşım bağlantısı, görsellerin ve misafirlerin engellenmesi, diller, silme talepleri) talimat sayılır.
1.4 Bir talimatı hukuka aykırı bulmamız hâlinde bunu gecikmeksizin bildiririz. Onay veya değişiklik gelene kadar uygulamayı askıya alabiliriz (Art. 28 Abs. 3 UAbs. 2 DSGVO).
1.5 Kendi amaçlarımıza yönelik işlemeler — sözleşmenin ifası ve faturalandırma, işletme ve BT güvenliği, kötüye kullanımın önlenmesi, kişisel veri içermeyen toplulaştırılmış göstergeler, yasal yükümlülüklerin yerine getirilmesi — bu sözleşmenin konusu değildir. Bu kapsamda biz kendi başımıza sorumluyuz (Verantwortliche); Gizlilik Politikası geçerlidir.
§ 2 İşleme yeri
2.1 Bir etkinliğin verileri, rezervasyon sırasında o etkinlik için seçilen veri bölgesinde işlenir: Avrupa Birliği (Frankfurt am Main) veya Amerika Birleşik Devletleri (Kuzey Virginia). Bölgeler arasında bir yansıtma (mirroring) gerçekleşmez. Depolama, işleme ve silme yalnızca bu bölgede gerçekleşir; görsellerin dağıtımı için bunlar, etkinlik sürdüğü sürece, seçilen bölge dışındaki edge (uç) konumlarda geçici olarak önbelleğe de alınır (Ek 3, bölüm 1.1).
2.2 Bundan farklı olarak, KI-Fotobox'ta üretim, kullanılan yapay zekâ sağlayıcısında, AEA (EWR) dışında da gerçekleşir (Ek 3). Etkinlik Düzenleyicisi bunu kabul eder; etkinliği için fotoğraf kabinini devre dışı bırakırsa bu aktarım gerçekleşmez.
2.3 Üçüncü ülkelere aktarımlar yalnızca bir yeterlilik kararı temelinde veya standart sözleşme hükümleri (Uygulama Kararı (AB) 2021/914) ile birlikte bir aktarım etki değerlendirmesi temelinde gerçekleşir.
2.4 § 2.1'den farklı olarak, Ek 1 uyarınca iletişim verileri — panel (Dashboard) kullanıcılarının e-posta adresleri ve giriş kodları — her etkinlikte, etkinliğin veri bölgesinden bağımsız olarak Avrupa Birliği'nde (Frankfurt am Main) işlenir. Bir hesap her iki bölgedeki etkinlikleri yönetir; bu nedenle bu veri kümesi tek bir etkinliğe ait değildir ve hiçbir etkinliği takip edemez, bir kez saklanır ve her iki bölgeden okunur (Ek 3, bölüm 1.2). Buna bir görsel dâhil değildir. § 1.5 uyarınca kendi başımıza sorumlu olarak (Verantwortliche) işlediğimiz veriler için de aynısı geçerlidir.
§ 3 Gizlilik
3.1 İşleme için yalnızca gizliliğe bağlı olan veya uygun bir yasal gizlilik yükümlülüğüne tabi olan kişileri görevlendiririz (Art. 28 Abs. 3 lit. b DSGVO).
3.2 Görevlendirilen kişiler, veri korumasına ilişkin ilgili gerekliliklere aşinadır ve düzenli olarak bilgilendirilir.
§ 4 Teknik ve organizasyonel önlemler
4.1 Art. 32 DSGVO uyarınca Ek 2'de tanımlanan önlemleri alırız ve bunları sözleşme süresi boyunca sürdürürüz.
4.2 Koruma düzeyinin altına inilmediği sürece önlemler geliştirilebilir. Esaslı değişiklikleri belgeleriz ve talep üzerine bildiririz.
§ 5 Alt veri işleyenler (Unterauftragsverarbeiter)
5.1 Etkinlik Düzenleyicisi, alt veri işleyenlerin kullanımına yönelik genel yazılı bir onay verir (Art. 28 Abs. 2 Satz 2 DSGVO). Bu sözleşmenin düzenlendiği tarihte görevlendirilen alt veri işleyenler Ek 3'te adlarıyla listelenmiştir.
5.2 Başka bir alt veri işleyeni görevlendirmeyi veya mevcut birini değiştirmeyi planlarsak, Etkinlik Düzenleyicisi'ni en az 30 gün önce metin biçiminde bilgilendiririz. Etkinlik Düzenleyicisi bu süre içinde veri korumasına ilişkin önemli bir gerekçeyle itiraz edebilir. İtiraz ederse, ilgili hizmeti uyarlayabilir veya sözleşmeyi planlanan değişiklikle geçerli olacak şekilde olağan biçimde feshedebilir ve orantılı ücreti iade edebiliriz.
5.3 Alt veri işleyenleri, burada kararlaştırılanlarla esas itibarıyla örtüşen veri koruma yükümlülüklerine bağlarız ve onların davranışlarından kendi davranışımız gibi sorumlu oluruz.
§ 6 Etkinlik Düzenleyicisi'ne destek
6.1 İlgili kişi hakları. İlgili kişiler doğrudan bize başvurursa, talebi gecikmeksizin Etkinlik Düzenleyicisi'ne iletiriz ve görevlendirme konusunu ilgilendirdiği ölçüde kendimiz yanıtlamayız. Art. 12–22 DSGVO'dan doğan hakların yerine getirilmesinde, özellikle bir etkinliğin görsellerine erişim, düzeltme, silme, kısıtlama ve teslim konularında, uygun teknik ve organizasyonel önlemlerle Etkinlik Düzenleyicisi'ne destek oluruz.
6.2 Art. 32–36 DSGVO'dan doğan yükümlülükler. İşlemenin güvenliğinin sağlanmasında, veri koruma ihlallerinin bildirilmesinde ve bir veri koruma etki değerlendirmesinde, her durumda işlemenin niteliğini ve bize sunulan bilgileri dikkate alarak Etkinlik Düzenleyicisi'ne destek oluruz.
6.3 Emek/masraf. Destek, olağan ve makul çerçevede ücretsizdir. Yasal olarak borçlanılanın ötesine geçen ve önemli bir emek gerektiren destek için makul bir ücret talep edebiliriz; bunu önceden bildiririz.
§ 7 Kişisel verilerin korunmasına ilişkin ihlallerin bildirilmesi
7.1 Görevlendirme alanında bir kişisel veri koruma ihlaline dair bilgi edindikten sonra Etkinlik Düzenleyicisi'ni gecikmeksizin bilgilendiririz — kural olarak 24 saat içinde.
7.2 Bildirim, mevcut olduğu ölçüde şunları içerir: ihlalin niteliğinin açıklaması, ilgili kişilerin ve kayıtların kategorileri ile yaklaşık sayısı, olası sonuçları, alınan ve önerilen önlemler ile bir iletişim noktası.
7.3 Denetim makamına bildirim (Art. 33 DSGVO) ve ilgili kişilerin bilgilendirilmesi (Art. 34 DSGVO) Etkinlik Düzenleyicisi'nin yükümlülüğündedir; bu konuda ona destek oluruz.
§ 8 Kanıtlar ve denetimler
8.1 Talep üzerine, Art. 28 DSGVO'dan doğan yükümlülüklere uyumun kanıtlanması için gerekli tüm bilgileri Etkinlik Düzenleyicisi'ne sunarız — öncelikle belgeler, Ek 2 ve varsa alt veri işleyenlerimizin sertifikaları ile denetim raporları aracılığıyla.
8.2 Bu kanıtlar tek tek durumlarda yeterli olmazsa, incelemelere ve teftişlere olanak tanırız. Bunların makul bir ön süreyle (en az 14 gün) önceden bildirilmesi gerekir, işletmeyi aşırı ölçüde aksatmamalı ve — somut bir neden bulunmadıkça — en fazla yılda bir kez gerçekleşmelidir. Denetim yapan üçüncü taraflar rakip olmamalı ve gizliliğe bağlanmalıdır.
§ 9 Silme ve iade
9.1 İşlemenin sona ermesinden sonra, görevlendirme kapsamında işlenen verileri sileriz veya Etkinlik Düzenleyicisi'nin tercihine göre iade ederiz. Etkinlik Düzenleyicisi bir etkinliğin görsellerini panel (Dashboard) üzerinden istediği zaman indirebilir.
9.2 Aksi yönde bir talimat olmadıkça silme, AGB'de kararlaştırılan saklama süresinin dolmasıyla gerçekleşir. Talep üzerine erken sileriz.
9.3 Yasal bir saklama yükümlülüğü bulunan veriler silmeden istisnadır; bunlar daha fazla kullanım için engellenir.
9.4 Silme, talep üzerine metin biçiminde teyit edilir.
§ 10 Sorumluluk
Sorumluluk Art. 82 DSGVO'ya ve ana sözleşmenin hükümlerine göre belirlenir; ana sözleşmenin sorumluluk sınırlamaları, ilgili kişilerin Art. 82 DSGVO uyarınca taleplerine uygulanmaz.
§ 11 Ana sözleşme ile ilişki
Bu sözleşme ile ana sözleşme arasında çelişki olması hâlinde, kişisel verilerin işlenmesine ilişkin olarak bu sözleşme önceliklidir.
§ 12 Son hükümler
12.1 Değişiklikler metin biçimini gerektirir. 12.2 Alman hukuku geçerlidir. 12.3 Bir hükmün geçersiz olması hâlinde, diğerlerinin geçerliliği bundan etkilenmez. 12.4 Bağlayıcı dil sürümü.
Yalnızca bu sözleşmenin Almanca sürümü bağlayıcıdır. Diğer dillerdeki sürümleri yalnızca bilgilendirme amacıyla sunarız. Farklılık hâlinde Almanca sürüm önceliklidir.
Ek 1 — İşlemenin konusu
Niteliği ve amacı. Bir KI-Fotobox dâhil olmak üzere kapalı bir etkinlik galerisinin işletilmesi amacıyla, Etkinlik Düzenleyicisi'nin görevlendirmesiyle ve talimatı doğrultusunda görsellerin ve ilgili verilerin toplanması, saklanması, yapılandırılması, gösterilmesi, sunulması ve silinmesi.
İlgili kişiler
- Etkinliğe katılan misafirler
- Katkı olarak eklenen veya üretilen görsellerde yer alan kişiler
- Paneli (Dashboard) kullanan Etkinlik Düzenleyicisi çalışanları
Veri kategorileri
| Kategori | İçerik |
|---|---|
| Görsel verileri | Filmrolle fotoğrafları, KI-Fotobox çekimleri, üretilen görseller, önizleme sürümleri |
| Görsel meta verileri | Çekim zamanı, boyutlar, misafir ve etkinlikle ilişkilendirme, engelleme durumu, paylaşım işareti |
| Katılım verileri | kendi seçilen görünen ad, rol, kontenjanlar ve bunların tüketimi, katılım zamanı |
| Kimlik verileri (hesapsız) | sunucu tarafından verilen tanımlayıcı ve erişim tokeni; cihaz parmak izi (fingerprint) yok |
| Etkinlik verileri | etkinlik adı, dönem, katılım kodu, ayarlar, diller, veri bölgesi |
| İletişim verileri | panel (Dashboard) kullanıcılarının e-posta adresleri, tek kullanımlık kodlar |
| Metin girişleri | misafirlerin KI-Fotobox'a girdiği açıklama metinleri |
Özel kategoriler yoktur. Benzersiz tanımlama için biyometrik veriler üretilmez ve Art. 9 DSGVO kapsamındaki hiçbir veri bilerek işlenmez. Görseller doğaları gereği hassas bilgileri açığa çıkarabilir; Etkinlik Düzenleyicisi, etkinliğinin bu bakımdan özel önlemler gerektirip gerektirmediğini kendi sorumluluğunda değerlendirir.
Ek 2 — Teknik ve organizasyonel önlemler (Art. 32 DSGVO)
Gizlilik
- Fiziksel erişim: yalnızca sertifikalı sağlayıcıların veri merkezleri (ISO 27001, SOC 2); kendimize ait donanım işletmiyoruz.
- Sistem erişimi: üretim sistemlerine erişim yalnızca adı belirtilen kişiler için, iki faktörlü kimlik doğrulamalı kişiselleştirilmiş hesaplar üzerinden; dahili konsola erişim açıkça kaydedilmiş bir adres listesi üzerinden.
- Veri erişimi: role ve kapsama bağlı tokenler (etkinlik, host, partner, öneri, staff); görsel dosyaları yalnızca imzalı, kısa ömürlü çağırma bağlantıları üzerinden.
- Ayrıştırma: etkinlik verileri için veri bölgelerinin ayrıştırılması (kendi veritabanları, kendi depolama alanları, bölgeler arası yansıtma yok); hesap ve iş verisi kayıtları bir bölgeye kopyalanmak yerine bir kez AB'de saklanır ve her iki bölgeden okunur (§ 2.4); altı arayüzün ortak tarayıcı deposu olmaksızın kendi alan adlarına ayrıştırılması; test ve üretim verilerinin ayrıştırılması.
- Takma adlaştırma (Pseudonymisierung): hesapsız kimlik, sunucu tarafından verilen tanımlayıcılar üzerinden; kötüye kullanım sayaçlarının IP adresleri kısaltılır ve hashlenir, hiçbir zaman açık metin olarak saklanmaz.
Bütünlük
- Aktarım: tüm bağlantılar için TLS; yabancı betiklerin, yazı tiplerinin veya analiz araçlarının gömülmesi yok; ödeme verileri doğrudan ödeme hizmeti sağlayıcısına akar.
- Giriş: tüm girişlerin merkezî, tip denetimli bir sözleşme şemasına karşı sunucu tarafında doğrulanması; yönetimsel işlemlerin loglanması; çift kayıtlara karşı atomik işlemlerle çalışan kontenjan ve maliyet sayaçları.
Erişilebilirlik ve dayanıklılık
- yönetilen, çoklu yedekli, bekleme durumunda şifrelemeli depolama ve veritabanı hizmetleri; uygulama katmanının otomatik ölçeklenmesi; yapay zekâ çağrıları için kesin maliyet sınırları; otomatik toplu çağrılara karşı kötüye kullanım koruması.
Doğrulama yöntemleri
- her yayımlama öncesi otomatik denetim çalıştırmaları (uçtan uca fonksiyonel testler, altyapı tanımının denetimi, tarayıcıdaki her depolama girdisinin merkezî bir dizine karşı otomatik karşılaştırılması);
- belirlenmiş bir adres üzerinden belgelenmiş talimat kabulü;
- bu sözleşmenin § 5'i üzerinden görevlendirme denetimi.
Ek 3 — Alt veri işleyenler
Bu sözleşmenin bir parçası olan güncel Alt veri işleyenler listesi geçerlidir. Değişiklikler § 5.2 uyarınca bildirilir.