Bu Veri İşleme Sözleşmesi ("DPA"), Kullanım Koşulları'nın ekidir ve hizmetlerimizi kullanırken sizin adınıza işlediğimiz kişisel verilere uygulanır. Kabul için ayrıca imza gerekmez; hizmeti kullanmanızla birlikte yürürlüğe girer.
Roller. Sitenizde barındırdığınız ziyaretçi, müşteri ve kullanıcı verilerinde veri sorumlusu sizsiniz; biz veri işleyeniz. Bu verinin ne olduğuna, neden toplandığına ve ne kadar saklanacağına siz karar verirsiniz.
Buna karşılık kendi hesabınıza, faturanıza ve destek yazışmanıza ilişkin verilerde veri sorumlusu biziz; bu ilişki Gizlilik Politikası'nda düzenlenmiştir.
1. İşlemenin konusu ve süresi
Konu: Barındırma, e-posta, veritabanı, yedekleme ve destek hizmetlerinin sunulması.
Süre: Hizmet ilişkisi boyunca ve sona ermesinden sonra bu DPA'da öngörülen silme süresi kadar.
İşlemenin niteliği: Depolama, barındırma, iletim, yedekleme, geri yükleme, silme ve destek kapsamında erişim.
Veri kategorileri: Ne barındıracağınıza siz karar verirsiniz. Tipik olarak ziyaretçi ve müşteri kimlik, iletişim, sipariş ve ödeme bilgileri, kullanıcı hesapları ve site içeriği.
İlgili kişi kategorileri: Sizin belirlediğiniz gruplar — ziyaretçiler, müşteriler, üyeler, çalışanlar.
2. Talimatlarınız
Kişisel verileri yalnızca sizin belgelenmiş talimatlarınız doğrultusunda işleriz. Hizmetin kullanılması ve destek taleplerinizde verdiğiniz yönlendirmeler, bu anlamda talimat sayılır.
Bir talimatın mevzuata aykırı olduğunu düşünürsek, uygulamadan önce size bildiririz. Hukuken bağlayıcı bir talep nedeniyle talimatınız dışına çıkmak zorunda kalırsak, bildirimin yasaklandığı hâller dışında sizi önceden haberdar ederiz.
Verilerinizi kendi amaçlarımız için kullanmayız, satmayız ve reklam amacıyla profilleme yapmayız.
3. Gizlilik
Verilerinize erişimi olan personelimiz, süresiz gizlilik yükümlülüğü altındadır. Erişim, işini yapmak için gerçekten ihtiyacı olan kişilerle sınırlıdır ve kayıt altına alınır.
4. Güvenlik önlemleri
KVKK m.12 ve GDPR m.32 uyarınca aldığımız teknik ve idari tedbirler:
- Aktarımda şifreleme: Tüm web ve panel trafiği TLS ile korunur; sertifikalar otomatik yenilenir.
- Yalıtım: Her müşteri hesabı işletim sistemi çekirdeği düzeyinde ayrılmış kaynaklarla ve ayrı kullanıcı kimliğiyle çalışır; bir hesap diğerinin dosyalarına erişemez.
- Erişim denetimi: Yönetim erişimi anahtar tabanlıdır, iki adımlı doğrulama zorunludur, şifre ile SSH kapalıdır.
- Ağ savunması: Sunucu güvenlik duvarı, izin listesi esaslı port yönetimi, ModSecurity web uygulama güvenlik duvarı, zararlı yazılım taraması.
- Yedekleme: Erişimi kısıtlı dizinlerde tutulan düzenli yedekler.
- Kayıt tutma: Erişim ve güvenlik olayları loglanır ve incelenebilir biçimde saklanır.
- Fiziksel güvenlik: Sunucularımız ISO 27001 sertifikalı bir veri merkezinde barındırılmaktadır.
5. Alt işleyenler
Aşağıdaki alt işleyenleri kullanıyoruz:
| Alt işleyen | Hizmet | Konum |
|---|---|---|
| Hetzner Online GmbH | Sunucu ve veri merkezi altyapısı | Almanya (AB) |
| DomainNameAPI | Alan adı tescili — yalnızca tescil için zorunlu iletişim bilgileri | Türkiye |
Her alt işleyenle, bu DPA'daki yükümlülüklerin en az aynı düzeyde geçerli olduğu bir sözleşme yaparız. Yeni bir alt işleyen eklemeden veya değiştirmeden en az 30 gün önce e-posta ile bildirimde bulunuruz. Değişikliğe makul ve gerekçeli bir itirazınız olursa, birlikte çözüm ararız; çözüm bulunamazsa hizmeti cezai şart ödemeden sonlandırabilir ve kullanılmamış döneme ait bedelin iadesini talep edebilirsiniz.
6. Yurt dışına aktarım
Sunucularımız Almanya'da bulunur; verileriniz kural olarak AB içinde işlenir. AB dışına aktarım gerekirse, aktarım Avrupa Komisyonu'nun standart sözleşme hükümlerine (SCC) veya yeterlilik kararına dayanılarak; KVKK bakımından ise Kanun'un yurt dışına aktarıma ilişkin hükümleri çerçevesinde yapılır.
7. İlgili kişi talepleri
Bir ilgili kişi doğrudan bize başvurursa, talebi kendimiz yanıtlamaz; gecikmeden size yönlendiririz — çünkü o veride sorumlu sizsiniz.
Erişim, düzeltme, silme, kısıtlama veya taşınabilirlik taleplerini karşılamanız için gereken teknik desteği sağlarız. Panel üzerinden veriye zaten erişebiliyorsanız, bu araçlar yeterli kabul edilir.
8. Veri ihlali bildirimi
Sizin adınıza işlediğimiz verilerde bir ihlal öğrenirsek, gecikmeden ve her hâlükârda 24 saat içinde size bildiririz. Bildirimimiz, elimizde olduğu ölçüde şunları içerir:
- İhlalin niteliği, etkilenen veri ve ilgili kişi kategorileri ile yaklaşık sayıları,
- Olası sonuçlar,
- Aldığımız ve almayı planladığımız önlemler,
- İrtibat kurabileceğiniz kişi.
Kurul veya denetim otoritesine bildirim yükümlülüğü size ait olduğundan, bildiriminizi süresinde yapabilmeniz için gereken bilgi ve belgeyi sağlarız.
9. Denetim
Bu DPA'ya uyumumuzu göstermek için gereken bilgiyi size sunarız. Yılda bir kez, en az 30 gün önceden yazılı bildirimle, çalışma saatleri içinde ve diğer müşterilerin verilerini görmeyecek şekilde denetim yapabilir veya bağımsız bir denetçi görevlendirebilirsiniz. Denetim masrafları size aittir; denetimde ciddi bir uyumsuzluk tespit edilirse masraflar bize ait olur.
10. Hizmet sonunda silme ve iade
Hizmet sona erdiğinde:
- Verilerinize 30 gün boyunca erişebilir ve dışa aktarabilirsiniz.
- Bu sürenin sonunda aktif sistemlerdeki veriler kalıcı olarak silinir.
- Yedeklerdeki kopyalar, yedek döngüsünün doğal akışı içinde en geç 90 gün içinde silinir.
- Hukuken saklamak zorunda olduğumuz kayıtlar (fatura, 5651 kapsamındaki loglar) ilgili sürenin sonuna kadar saklanmaya devam eder ve yalnızca bu amaçla işlenir.
11. Uyuşmazlık
Bu DPA ile Kullanım Koşulları arasında kişisel veri konusunda çelişki olması hâlinde bu DPA üstün tutulur. Bu DPA'ya ilişkin sorularınız için: destek@enahosting.com