Datenverarbeitungszusatz (DPA)
Dieser Datenverarbeitungszusatz („DPA“) ist Teil des Vertrags über die Dienstleistungen („Hauptvertrag“) zwischen dem Kunden und PHISHARK TEKNOLOJİ ANONİM ŞİRKETİ („PhiShark“), sofern PhiShark personenbezogene Daten im Namen eines Kunden („Kunde“) verarbeitet.
Sofern diese AVV über den Hauptvertrag, das Bestellformular oder die elektronische Annahme in den Vertrag einbezogen wird, ist eine gesonderte handschriftliche Unterschrift nicht erforderlich; Zwingende Formvorschriften des anwendbaren Rechts bleiben vorbehalten.
1. Rollen der Parteien
Soweit der Kunde die Zwecke und Mittel der Verarbeitung personenbezogener Daten bestimmt, ist der für die Datenverarbeitung Verantwortliche/Verantwortliche; PhiShark fungiert als Datenverarbeiter, soweit es personenbezogene Daten im Auftrag des Kunden verarbeitet.
In Fällen, in denen der Kunde Daten im Auftrag eines anderen Datenverantwortlichen verarbeitet, kann PhiShark als Unterauftragsverarbeiter in Bezug auf die entsprechende Verarbeitungstätigkeit fungieren.
Jede Partei ist für ihre Pflichten verantwortlich, die sich aus den für sie geltenden Datenschutzgesetzen ergeben.
2. Umfang der Verarbeitung und Weisung
PhiShark verarbeitet nur personenbezogene Kundendaten:
- Zur Bereitstellung der Dienste und Gewährleistung ihrer Sicherheit;
- Zur Erfüllung der Satzung; und
- Umsetzung der dokumentierten rechtmäßigen Weisungen des Kunden
funktioniert für den Zweck.
PhiShark verarbeitet personenbezogene Daten des Kunden nur auf Anweisung des Kunden, es sei denn, das geltende Recht schreibt etwas anderes vor. Im Falle einer solchen gesetzlichen Verpflichtung wird der Kunde vorab informiert, sofern dies nicht gesetzlich verboten ist.
PhiShark benachrichtigt den Kunden, wenn es der Ansicht ist, dass eine Kundenanweisung gegen geltende Datenschutzgesetze verstößt.
Verarbeitungsdetails
Gegenstand der Verarbeitung: PhiShark Bereitstellung von Cybersicherheits- und Phishing-Analysediensten.
Dauer: Die Gültigkeitsdauer des Rahmenvertrags und die zusätzliche Frist, die für die Löschung oder Rückgabe von Daten gemäß dieser DPA erforderlich ist.
Art und Zweck der Verarbeitung: Empfang, Übertragung, Hosting, Analyse von Daten, Erstellung von Sicherheitsausgaben, Support, Sicherheit und damit verbundene technische Vorgänge.
Kategorien relevanter Personen: Benutzer, Mitarbeiter, Kunden, Geschäftspartner, Personen, die E-Mails senden oder empfangen, und andere, die in den vom Kunden an die Dienste übermittelten Inhalten enthalten sind.
Kategorien personenbezogener Daten: Konto- und Kontaktinformationen; technische und Sicherheitsdaten; IP-, Protokoll- und Geräteinformationen; E-Mail-Metadaten und -Inhalte im erforderlichen Umfang; URL, Domainname, Link, PDF, QR, Datei und andere vom Kunden zur Analyse bereitgestellte Informationen.
Die Dienste sind nicht für die Verarbeitung sensibler personenbezogener Daten konzipiert. Sofern eine Verarbeitung dieser Daten erforderlich ist, ist der Kunde für die Bereitstellung der erforderlichen Rechtsgrundlagen und zusätzlichen Schutzmaßnahmen verantwortlich.
3. Datenschutz und Sicherheit
PhiShark:
- Beschränkt den Zugriff auf personenbezogene Kundendaten nur auf diejenigen Personen, die im Rahmen ihrer Aufgaben Zugriff benötigen;
- stellt sicher, dass diese Personen angemessenen Geheimhaltungspflichten unterliegen; und
- Wendet technische und administrative Sicherheitsmaßnahmen an, die dem Verarbeitungsrisiko angemessen sind.
Zu diesen Maßnahmen gehören, soweit anwendbar, Zugriffs- und Berechtigungskontrollen, Authentifizierung, Datenübertragungs- und Speichersicherheit, Protokollierung und Überwachung, Schwachstellenmanagement, Sicherung und Wiederherstellung, Reaktion auf Vorfälle und Maßnahmen zur Personalsicherheit.
PhiShark unterhält Maßnahmen gemäß seinen Verpflichtungen gemäß Artikel 12 der KVKK Nr. 6698 und, soweit anwendbar, DSGVO/UK DSGVO Artikel 32.
4. Unterauftragsverarbeiter
Der Kunde stimmt grundsätzlich der Nutzung von Unterauftragsverarbeitern durch PhiShark zu, die in der Liste der Unterauftragsverarbeiter und Dienstleister aufgeführt sind.
PhiShark:
- erlegt den Unterauftragsverarbeitern Datenschutzverpflichtungen auf, die im Wesentlichen dieser DPA entsprechen;
- bleibt gemäß geltendem Recht und dem Hauptvertrag für die Nichterfüllung seiner Verpflichtungen durch den Unterauftragsverarbeiter haftbar; und
- Falls ein neuer Unterauftragsverarbeiter hinzugefügt oder der bestehende Unterauftragsverarbeiter geändert wird, benachrichtigt er den Kunden im Voraus.
Der Kunde kann dem neuen Unterauftragsverarbeiter aus berechtigten und dokumentierten datenschutzrechtlichen Gründen innerhalb der in der Mitteilung genannten Frist widersprechen. Die Parteien arbeiten nach Treu und Glauben an der Lösung des Einspruchs.
5. Internationale Datenübertragungen
PhiShark überträgt personenbezogene Kundendaten nur ins Ausland, soweit dies nach geltendem Datenschutzrecht zulässig ist.
Soweit erforderlich, können die Parteien;
- Für die Europäische Union gelten die entsprechenden Standardvertragsklauseln (EU SCCs);
- UK Addendum oder ein anderer anwendbarer Übertragungsmechanismus, der für das Vereinigte Königreich gilt;
- Für die Türkei der erforderliche Standardvertrag oder eine andere geeignete Zusicherung im Sinne von Artikel 9 KVKK.
verwendet.
Im Falle eines Konflikts zwischen einer Vereinbarung zur verbindlichen Datenübermittlung und dieser DPA hat die Vereinbarung zur verbindlichen Übermittlung Vorrang in Bezug auf die betreffende Übermittlung.
6. Anfragen relevanter Personen und Unterstützung bei der Einhaltung gesetzlicher Vorschriften
PhiShark stellt dem Kunden unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen angemessenerweise Folgendes zur Verfügung:
- Erfüllung von Ansprüchen betroffener Personen;
- Datensicherheitspflichten;
- Beurteilung und Meldung von Verstößen gegen den Schutz personenbezogener Daten;
- Datenschutz-Folgenabschätzungen; und
- Bei Bedarf werden Prozesse mit den zuständigen Datenschutzbehörden durchgeführt
bietet Unterstützung im Hinblick auf
Wenn PhiShark eine Kontaktanfrage bezüglich der Daten erhält, die es direkt im Auftrag des Kunden verarbeitet, leitet es die Anfrage an den Kunden weiter, es sei denn, es ist gesetzlich verpflichtet, direkt zu antworten.
7. Verstöße gegen den Schutz personenbezogener Daten
Wenn PhiShark Kenntnis von einer Verletzung des Schutzes personenbezogener Daten des Kunden erlangt, wird es den Kunden unverzüglich benachrichtigen.
Hinweis, soweit verfügbar:
- die Art des Verstoßes;
- betroffene Datenkategorien und betroffene Personen;
- mögliche Folgen; und
- getroffene oder geplante Maßnahmen
Enthält.
PhiShark leistet angemessene Mitarbeit, damit der Kunde seinen geltenden Meldepflichten nachkommen kann.
8. Rückgabe und Löschung von Daten
Bei Beendigung des Hauptvertrags oder auf rechtmäßige Anfrage des Kunden wird PhiShark nach Wahl des Kunden personenbezogene Daten des Kunden löschen oder sie im angemessenen Umfang zurückgeben; Ausgenommen hiervon sind Daten, deren Aufbewahrung nach geltendem Recht erforderlich ist.
In Backups verbleibende Daten werden innerhalb des normalen Backup-Zyklus gelöscht und in diesem Zeitraum nicht aktiv für andere Zwecke verarbeitet.
Detaillierte Aufbewahrungsfristen sind in der Richtlinie zur Datenaufbewahrung und -löschung festgelegt.
9. Audit- und Compliance-Informationen
PhiShark stellt dem Kunden die Informationen zur Verfügung, die vernünftigerweise erforderlich sind, um die Einhaltung dieser DPA und der geltenden Datenschutzgesetze nachzuweisen.
Der Kunde kann mit angemessener Vorankündigung und vorbehaltlich der Geheimhaltungspflichten eine angemessene Prüfung der Datenverarbeitungsaktivitäten von PhiShark verlangen.
Audits werden, soweit möglich, hauptsächlich anhand aktueller unabhängiger Auditberichte, Zertifikate, Sicherheitsdokumente und Ferninspektion durchgeführt.
Eine Vor-Ort-Prüfung wird nur dann durchgeführt, wenn diese Methoden nicht ausreichen und die Daten anderer Kunden, Geschäftsgeheimnisse oder die Systemsicherheit nicht gefährdet werden dürfen.
10. Priorität und Gültigkeit
Diese DPA gilt nur in dem Umfang, in dem PhiShark personenbezogene Daten im Auftrag des Kunden verarbeitet.
Im Falle eines Konflikts zwischen dieser DPA und der Hauptvereinbarung bezüglich der Verarbeitung personenbezogener Daten hat diese DPA Vorrang.
Die anwendbaren Gesetzes-, Haftungs-, Zeit- und Streitbeilegungsbestimmungen des Hauptvertrags gelten auch für diese DPA, unbeschadet der zwingenden Bestimmungen der Datenschutzgesetze.
Kontakt
PHISHARK TEKNOLOJİ ANONİM ŞİRKETİ Cevizli Mah. Zuhal Cad. Ritim Istanbul Sitesi A5 Blok No:46E İç Kapı No:179 Maltepe/İstanbul MERSIS: 0729137429700001 Datenschutzkontakt: [email protected]