PhiShark Logo
← Centre juridique et de confiance

Addendum sur le traitement des données (DPA)

Cet Addendum sur le traitement des données (« DPA ») fait partie du contrat de services (« Accord principal ») entre le Client et PHISHARK TEKNOLOJİ ANONİM ŞİRKETİ (« PhiShark »), dans la mesure où PhiShark traite des données personnelles pour le compte d'un client (« Client »).

Si ce DPA est inclus dans le contrat via le contrat principal, le bon de commande ou l'acceptation électronique, une signature physique distincte n'est pas requise ; Les exigences de forme obligatoires du droit applicable sont réservées.

1. Rôles des parties

Dans la mesure où le client détermine les finalités et les moyens du traitement des données personnelles, le responsable du traitement/responsable du traitement ; PhiShark agit en qualité de sous-traitant dans la mesure où il traite des données personnelles pour le compte du Client.

Dans les cas où le Client traite des données pour le compte d'un autre responsable du traitement, PhiShark peut agir en tant que sous-traitant ultérieur pour l'activité de traitement concernée.

Chaque partie est responsable de ses obligations découlant de la législation sur la protection des données qui lui est applicable.

2. Portée du traitement et instructions

PhiShark traite uniquement les données personnelles des clients :

  • Fournir les services et assurer leur sécurité ;
  • Respecter les statuts ; et
  • Mettre en œuvre les instructions légales documentées du client

fonctionne dans ce but.

PhiShark ne traite pas les données personnelles du client autrement que selon les instructions du client, sauf disposition contraire de la loi applicable. En cas d'une telle obligation légale, le Client sera informé au préalable, sauf interdiction légale.

PhiShark informera le Client s'il considère qu'une instruction du Client viole la législation applicable en matière de protection des données.

Détails du traitement

Objet du traitement : fourniture des Services PhiShark de cybersécurité et d’analyse de phishing.

Durée : la période effective du contrat-cadre et la période supplémentaire requise pour la suppression ou la restitution des données conformément au présent DPA.

Nature et finalité du traitement : Réception, transmission, hébergement, analyse des données, création des sorties de sécurité, support, sécurité et opérations techniques associées.

Catégories de personnes concernées : Utilisateurs, employés, clients, partenaires commerciaux, personnes envoyant ou recevant des e-mails et autres personnes incluses dans le contenu transmis aux Services par le Client.

Catégories de données personnelles : informations de compte et de contact ; données techniques et de sécurité ; Informations sur l'adresse IP, le journal et l'appareil ; les métadonnées et le contenu des e-mails dans la mesure nécessaire ; URL, nom de domaine, lien, PDF, QR, fichier et autres informations fournies par le Client pour analyse.

Les Services ne sont pas conçus pour traiter des données personnelles sensibles. Si de telles données doivent être traitées, il appartient au Client de fournir la base juridique nécessaire et les mesures de protection supplémentaires.

3. Confidentialité et sécurité

PhiShark :

  • Limite l'accès aux données personnelles du client aux seules personnes qui en ont besoin dans le cadre de leurs fonctions ;
  • veille à ce que ces personnes soient soumises à des obligations de confidentialité appropriées ; et
  • Applique des mesures de sécurité techniques et administratives adaptées au risque de traitement.

Ces mesures comprennent, dans la mesure où elles sont applicables, les contrôles d'accès et d'autorisation, l'authentification, la sécurité de la transmission et du stockage des données, la journalisation et la surveillance, la gestion des vulnérabilités, la sauvegarde et la récupération, la réponse aux incidents et les mesures de sécurité du personnel.

PhiShark maintient des mesures conformément à ses obligations en vertu de l'article 12 du KVKK n° 6698 et, dans la mesure applicable, de l'article 32 du RGPD/du RGPD du Royaume-Uni.

4. Sous-traitants

Le client consent généralement à l'utilisation par PhiShark des sous-traitants spécifiés dans la liste des sous-traitants et fournisseurs de services.

PhiShark :

  • impose aux sous-traitants ultérieurs des obligations de protection des données substantiellement équivalentes à ce DPA ;
  • reste responsable conformément à la loi applicable et à l'accord principal du manquement du sous-traitant à remplir ses obligations ; et
  • Dans le cas où un nouveau sous-traitant est ajouté ou si le sous-traitant existant est modifié, il en informe le Client au préalable.

Le client peut s'opposer au nouveau sous-traitant pour des raisons raisonnables et documentées en matière de protection des données dans le délai indiqué dans la notification. Les parties travaillent de bonne foi pour résoudre l’objection.

5. Transferts internationaux de données

PhiShark transfère les données personnelles du client à l'étranger uniquement dans la mesure permise par la législation applicable en matière de protection des données.

Le cas échéant, les parties ;

  • Pour l'Union européenne, les clauses contractuelles types (CCS UE) pertinentes ;
  • Addendum au Royaume-Uni ou autre mécanisme de transfert applicable au Royaume-Uni ;
  • Pour la Turquie, le contrat type requis ou toute autre assurance appropriée dans le cadre de l'article 9 du KVKK.

utilise.

En cas de conflit entre un accord de transfert obligatoire de données et le présent DPA, l'accord de transfert obligatoire prévaut en ce qui concerne le transfert concerné.

6. Demandes des personnes concernées et assistance à la conformité réglementaire

PhiShark, compte tenu de la nature du traitement et des informations dont il dispose, conseille raisonnablement au Client de :

  • répondre aux réclamations des personnes concernées ;
  • obligations en matière de sécurité des données ;
  • évaluer et signaler les violations de données personnelles ;
  • analyses d'impact sur la protection des données ; et
  • Processus effectués auprès des autorités compétentes en matière de protection des données lorsque cela est nécessaire

apporte un soutien en termes de

Si PhiShark reçoit une demande de contact concernant les données qu'il traite directement pour le compte du Client, il adresse la demande au Client sauf s'il est légalement tenu de répondre directement.

7. Violations de données personnelles

Si PhiShark prend connaissance d'une violation de données personnelles affectant les données personnelles du Client, elle en informera le Client dans les plus brefs délais.

Remarquez, dans la mesure où ils sont disponibles :

  • la nature de la violation ;
  • catégories de données et personnes concernées concernées ;
  • conséquences possibles ; et
  • mesures prises ou prévues

Contient.

PhiShark fournit une coopération raisonnable pour permettre au Client de se conformer aux obligations de notification applicables.

8. Restitution et suppression des données

À la résiliation du Contrat principal ou à la demande légitime du Client, PhiShark supprimera les Données personnelles du Client au choix du Client ou les restituera dans la mesure appropriée ; Les données dont la conservation est requise par la loi applicable sont exclues de cette disposition.

Les données restant dans les sauvegardes sont supprimées au cours du cycle de sauvegarde normal et ne sont pas activement traitées à d'autres fins pendant cette période.

Les durées de conservation détaillées sont spécifiées dans la politique de conservation et de suppression des données.

9. Informations d'audit et de conformité

PhiShark fournit au Client les informations raisonnablement nécessaires pour démontrer la conformité au présent DPA et à la législation applicable en matière de protection des données.

Le Client peut demander, moyennant un préavis raisonnable et sous réserve des obligations de confidentialité, un audit raisonnable des activités de traitement des données de PhiShark.

Les audits sont effectués, dans la mesure du possible, principalement au moyen de rapports d'audit indépendants à jour, de certificats, de documents de sécurité et d'inspections à distance.

Un audit sur site n'est effectué que lorsque ces méthodes ne suffisent pas et que les données d'autres clients, les secrets commerciaux ou la sécurité du système ne doivent pas être compromis.

10. Priorité et validité

Ce DPA s'applique uniquement dans la mesure où PhiShark traite des données personnelles pour le compte du Client.

En cas de conflit entre le présent DPA et l'accord principal concernant le traitement des données personnelles, le présent DPA prévaut.

Les dispositions applicables en matière de droit, de responsabilité, de délai et de résolution des litiges de l'accord principal s'appliquent également au présent DPA, sans préjudice des dispositions impératives de la législation sur la protection des données.

Contacter

PHISHARK TEKNOLOJİ ANONİM ŞİRKETİ Cevizli Mah. Zuhal Cad. Ritim Istanbul Sitesi A5 Blok No:46E İç Kapı No:179 Maltepe/Istanbul MERSIS : 0729137429700001 Contact pour la protection des données : [email protected]