← Hukuk ve Güven Merkezi

Veri İşleme Eki (DPA)

Bu Veri İşleme Eki (“DPA”), PhiShark’ın bir müşteri (“Müşteri”) adına kişisel veri işlediği ölçüde, Müşteri ile PHISHARK TEKNOLOJİ ANONİM ŞİRKETİ (“PhiShark”) arasındaki Hizmetlere ilişkin sözleşmenin (“Ana Sözleşme”) bir parçasını oluşturur.

Bu DPA’nın Ana Sözleşme, sipariş formu veya elektronik kabul yoluyla sözleşmeye dahil edilmesi hâlinde ayrıca fiziki imza aranmaz; uygulanabilir hukukun zorunlu şekil şartları saklıdır.

1. Tarafların rolleri

Müşteri, kişisel verilerin işleme amaç ve vasıtalarını belirlediği ölçüde veri sorumlusu/controller; PhiShark ise Müşteri adına kişisel verileri işlediği ölçüde veri işleyen/processor olarak hareket eder.

Müşterinin başka bir veri sorumlusu adına veri işlediği durumlarda PhiShark, ilgili işleme faaliyeti bakımından alt işleyen/sub-processor olarak hareket edebilir.

Her taraf, kendisine uygulanabilir veri koruma mevzuatından doğan yükümlülüklerinden sorumludur.

2. İşlemenin kapsamı ve talimatlar

PhiShark, Müşteri Kişisel Verilerini yalnızca:

  • Hizmetleri sunmak ve güvenliğini sağlamak;
  • Ana Sözleşmeyi yerine getirmek; ve
  • Müşterinin belgelenmiş hukuka uygun talimatlarını uygulamak

amacıyla işler.

PhiShark, uygulanabilir hukuk aksini zorunlu kılmadıkça Müşteri Kişisel Verilerini Müşterinin talimatları dışında işlemez. Böyle bir hukuki zorunluluk bulunması hâlinde, kanunen yasaklanmadıkça Müşteri önceden bilgilendirilir.

PhiShark, bir Müşteri talimatının uygulanabilir veri koruma mevzuatını ihlal ettiğini düşünmesi hâlinde Müşteriyi bilgilendirir.

İşleme ayrıntıları

İşlemenin konusu: PhiShark siber güvenlik ve phishing analiz Hizmetlerinin sunulması.

Süre: Ana Sözleşmenin yürürlük süresi ve bu DPA uyarınca verilerin silinmesi veya iade edilmesi için gerekli ek süre.

İşlemenin niteliği ve amacı: Verilerin alınması, iletilmesi, barındırılması, analiz edilmesi, güvenlik çıktılarının oluşturulması, destek, güvenlik ve ilgili teknik işlemler.

İlgili kişi kategorileri: Kullanıcılar, çalışanlar, müşteriler, iş ortakları, e-posta gönderen veya alan kişiler ve Müşteri tarafından Hizmetlere aktarılan içeriklerde yer alan diğer kişiler.

Kişisel veri kategorileri: Hesap ve iletişim bilgileri; teknik ve güvenlik verileri; IP, log ve cihaz bilgileri; e-posta metadata’sı ve gerekli olduğu ölçüde içerik; URL, alan adı, bağlantı, PDF, QR, dosya ve Müşteri tarafından analiz için sağlanan diğer bilgiler.

Hizmetler özel nitelikli kişisel veri işlemek amacıyla tasarlanmamıştır. Bu tür verilerin işlenmesi gerekiyorsa Müşteri gerekli hukuki dayanağı ve ek koruma tedbirlerini sağlamakla sorumludur.

3. Gizlilik ve güvenlik

PhiShark:

  • Müşteri Kişisel Verilerine erişimi yalnızca görevleri gereği erişmesi gereken kişilerle sınırlar;
  • bu kişilerin uygun gizlilik yükümlülüklerine tabi olmasını sağlar; ve
  • işleme riskine uygun teknik ve idari güvenlik tedbirlerini uygular.

Bu tedbirler, uygulanabilir olduğu ölçüde erişim ve yetkilendirme kontrolleri, kimlik doğrulama, veri iletim ve depolama güvenliği, loglama ve izleme, zafiyet yönetimi, yedekleme ve kurtarma, olay müdahalesi ve personel güvenliği tedbirlerini kapsar.

PhiShark, 6698 sayılı KVKK’nın 12. maddesi ve uygulanabilir olduğu ölçüde GDPR/UK GDPR Article 32 kapsamındaki yükümlülüklerine uygun tedbirleri sürdürür.

4. Alt işleyenler

Müşteri, PhiShark’ın Alt İşleyenler ve Hizmet Sağlayıcıları Listesinde belirtilen alt işleyenleri kullanmasına genel olarak izin verir.

PhiShark:

  • alt işleyenlere bu DPA ile esas itibarıyla eşdeğer veri koruma yükümlülükleri getirir;
  • alt işleyenin kendi yükümlülüklerini yerine getirmemesinden uygulanabilir hukuk ve Ana Sözleşme uyarınca sorumlu olmaya devam eder; ve
  • yeni bir alt işleyen eklenmesi veya mevcut alt işleyenin değiştirilmesi hâlinde Müşteriye önceden bildirimde bulunur.

Müşteri, bildirimde belirtilen süre içinde makul ve belgelenmiş veri koruma gerekçelerine dayanarak yeni alt işleyene itiraz edebilir. Taraflar itirazın çözümü için iyi niyetle çalışır.

5. Uluslararası veri aktarımları

PhiShark, Müşteri Kişisel Verilerini yalnızca uygulanabilir veri koruma mevzuatının izin verdiği şekilde yurt dışına aktarır.

Gerekli olduğu durumlarda taraflar;

  • Avrupa Birliği için ilgili Standart Sözleşme Maddelerini (EU SCCs);
  • Birleşik Krallık için uygulanabilir UK Addendum veya diğer geçerli aktarım mekanizmasını;
  • Türkiye bakımından KVKK’nın 9. maddesi kapsamında gerekli standart sözleşme veya diğer uygun güvenceyi

kullanır.

Bir zorunlu veri aktarım sözleşmesi ile bu DPA arasında çelişki olması hâlinde, ilgili aktarım bakımından zorunlu aktarım sözleşmesi önceliklidir.

6. İlgili kişi talepleri ve mevzuata uyum desteği

PhiShark, işlemenin niteliğini ve elindeki bilgileri dikkate alarak Müşteriye makul ölçüde:

  • ilgili kişi hak taleplerinin karşılanması;
  • veri güvenliği yükümlülükleri;
  • kişisel veri ihlallerinin değerlendirilmesi ve bildirilmesi;
  • veri koruma etki değerlendirmeleri; ve
  • gerekli hâllerde yetkili veri koruma otoriteleriyle yürütülen süreçler

bakımından destek sağlar.

PhiShark’ın doğrudan Müşteri adına işlediği verilere ilişkin bir ilgili kişi talebi alması hâlinde, hukuken doğrudan yanıt vermesi gerekmedikçe talebi Müşteriye yönlendirir.

7. Kişisel veri ihlalleri

PhiShark, Müşteri Kişisel Verilerini etkileyen bir kişisel veri ihlalinden haberdar olması hâlinde Müşteriyi gereksiz gecikme olmaksızın bilgilendirir.

Bildirim, elde mevcut olduğu ölçüde:

  • ihlalin niteliğini;
  • etkilenen veri ve ilgili kişi kategorilerini;
  • muhtemel sonuçları; ve
  • alınan veya planlanan önlemleri

içerir.

PhiShark, Müşterinin uygulanabilir bildirim yükümlülüklerini yerine getirebilmesi için makul iş birliği sağlar.

8. Verilerin iadesi ve silinmesi

Ana Sözleşmenin sona ermesi veya Müşterinin hukuka uygun talebi üzerine PhiShark, Müşteri Kişisel Verilerini Müşterinin tercihine göre siler veya uygun olduğu ölçüde iade eder; uygulanabilir hukukun saklamayı zorunlu kıldığı veriler bu hükmün dışındadır.

Yedeklerde kalan veriler normal yedekleme döngüsü içinde silinir ve bu sürede başka amaçlarla aktif olarak işlenmez.

Ayrıntılı saklama süreleri Veri Saklama ve Silme Politikasında belirtilir.

9. Denetim ve uyum bilgileri

PhiShark, bu DPA ve uygulanabilir veri koruma mevzuatına uyumunu göstermek için Müşteriye makul ölçüde gerekli bilgileri sağlar.

Müşteri, makul ön bildirimle ve gizlilik yükümlülüklerine tabi olmak kaydıyla, PhiShark’ın veri işleme faaliyetlerine ilişkin makul bir denetim yapılmasını talep edebilir.

Denetimler mümkün olduğu ölçüde öncelikle güncel bağımsız denetim raporları, sertifikalar, güvenlik belgeleri ve uzaktan inceleme yoluyla gerçekleştirilir.

Yerinde denetim ancak bu yöntemlerin yeterli olmadığı durumlarda yapılır ve diğer müşterilerin verilerinin, ticari sırların veya sistem güvenliğinin tehlikeye atılmaması gerekir.

10. Öncelik ve geçerlilik

Bu DPA, yalnızca PhiShark’ın Müşteri adına kişisel veri işlediği ölçüde uygulanır.

Bu DPA ile Ana Sözleşme arasında kişisel verilerin işlenmesine ilişkin bir çelişki olması hâlinde bu DPA önceliklidir.

Ana Sözleşmenin uygulanacak hukuk, sorumluluk, süre ve uyuşmazlık çözümü hükümleri, veri koruma mevzuatının emredici hükümleri saklı kalmak kaydıyla bu DPA’ya da uygulanır.

İletişim

PHISHARK TEKNOLOJİ ANONİM ŞİRKETİ Cevizli Mah. Zuhal Cad. Ritim İstanbul Sitesi A5 Blok No:46E İç Kapı No:179 Maltepe/İstanbul MERSİS: 0729137429700001 Veri koruma iletişimi: [email protected]