Veri sorumlusu / hizmet sağlayıcı: MARVİA BİLİŞİM TEKNOLOJİ TİCARET LİMİTED ŞİRKETİ
1. Taraflar ve amaç
Bu Veri İşleme Sözleşmesi (“DPA”), Ekipta B2B SaaS Hizmet Sözleşmesi’nin eki ve ayrılmaz parçasıdır. Müşteri, kendi çalışanları, saha personeli, müşterileri, noktaları ve şikâyet sahiplerine ait kişisel veriler bakımından “Veri Sorumlusu”; MARVİA BİLİŞİM TEKNOLOJİ TİCARET LİMİTED ŞİRKETİ ise Ekipta hizmetini sunarken “Veri İşleyen”dir.
2. İşlemenin konusu ve süresi
İşleme; Ekipta hesabının aktif olduğu süre boyunca görev, ziyaret, konum, fotoğraf, form, imza, iletişim, şikâyet, servis, satış ve rapor verilerinin barındırılması, görüntülenmesi, aktarılması ve müşteri talimatlarıyla işlenmesini kapsar. Sona erme sonrası silme/yedek döngüsü ilgili sözleşme ve saklama politikasına göre uygulanır.
3. Veri türleri ve ilgili kişiler
İlgili kişiler; müşteri çalışanları, saha personeli, ekip şefleri, nokta/müşteri/bayi yetkilileri, şikâyet sahipleri ve servis/teslim sürecindeki kişiler olabilir. Veri türleri kimlik, iletişim, görev/performans, konum, fotoğraf, dosya, imza teyidi ve operasyon kayıtlarını içerebilir.
4. Müşterinin talimatları ve yükümlülükleri
- Müşteri, işleme amaçlarını ve hukuki sebepleri belirler.
- İlgili kişilere aydınlatma yapar; gerektiğinde açık rıza veya diğer işleme şartlarını sağlar.
- Özel nitelikli verilerin yüklenmesini engeller veya gerekli ilave tedbirleri önceden yazılı olarak kararlaştırır.
- Kullanıcı rollerini, saklama süresini ve erişim kapsamını yönetir.
- Talimatlarının hukuka uygun olmasından sorumludur.
5. Veri işleyenin yükümlülükleri
- Verileri yalnızca sözleşme ve belgelenmiş müşteri talimatları doğrultusunda işler.
- Yetkili personeli gizlilik yükümlülüğü altına alır.
- Riskle orantılı teknik ve idari güvenlik tedbirleri uygular.
- Müşterinin ilgili kişi başvurularına makul teknik destek sağlar.
- Kişisel veri ihlali şüphesini öğrendiğinde makul sürede müşteriye bildirir.
- Sona ermede verileri sözleşmeye göre siler veya iade/dışa aktarma imkânı sağlar.
6. Güvenlik tedbirleri
Örnek tedbirler: tenant ayrımı, rol/izin kontrolü, parola hashleme, HTTPS, oturum güvenliği, CSRF koruması, güvenli dosya yükleme, audit log, süreli salt-okunur destek erişimi, hata gizleme ve yedekleme. Tedbirler teknolojik gelişim ve risklere göre güncellenebilir.
7. Alt veri işleyenler
Müşteri, Alt Veri İşleyenler Listesinde açıklanan sağlayıcıların kullanılmasına genel yetki verir. Esaslı yeni alt işleyen değişiklikleri uygun kanaldan duyurulur. Veri işleyen, alt işleyene eşdeğer veri koruma yükümlülükleri uygular.
8. Yurt dışına aktarım
Ana Ekipta barındırması Türkiye’dedir. Müşteri veya kullanıcı tarafından etkinleştirilen JivoChat gibi hizmetler yurt dışı aktarım oluşturabilir. Bu özellikler ancak KVKK’ya uygun aktarım mekanizması ve gerekli aydınlatma/tercih süreçleri sağlanarak kullanılmalıdır. Müşteri ayrıca kendi entegrasyonlarının aktarım sonuçlarından sorumludur.
9. Denetim ve bilgi
Veri işleyen, yükümlülüklere uyumu göstermek için makul bilgi sağlar. Denetimler güvenliği, diğer müşterilerin gizliliğini ve ticari sırları ihlal etmeyecek şekilde, makul bildirimle ve tarafların mutabakatıyla yürütülür.
10. İlgili kişi talepleri
Veri işleyen, doğrudan müşteri operasyon verisine ilişkin başvuru alırsa talebi müşteriye yönlendirebilir. Ekipta’nın kendi veri sorumluluğu alanındaki hesap, web ve destek verilerine ilişkin talepleri ise doğrudan sonuçlandırır.
11. Öncelik ve yürürlük
Bu DPA, kişisel veri işleme konusunda ana hizmet sözleşmesine göre önceliklidir. Elektronik kabul, firma yöneticisinin yetki beyanıyla kaydedilir.