Veri İşleme Sözleşmesi
Son güncelleme: 24 Eylül 2025
Bu Veri İşleme Sözleşmesi ("DPA"), Spendbase, Inc. veya Spendbase şirketler grubu bünyesindeki başka bir tüzel kişilik (topluca, "Spendbase") ve ilgili müşteri kuruluşu ("Müşteri") (her biri bir "Parti" ve birlikte "Partiler") Müşterinin Spendbase'in hizmetlerini kullanımını düzenleyen ("Anlaşma").
Bu DPA, Sözleşme kapsamında Müşteri adına Spendbase tarafından kişisel verilerin tüm işlenmesi için geçerlidir. İşbu DPA'da tanımlanmayan tüm büyük harfli terimler, Anlaşma'da kendilerine verilen anlama sahip olacaktır. Bu DPA, Sözleşmenin yürürlüğe girdiği tarihten itibaren geçerlidir ("Yürürlük Tarihi").
Taraflar, Spendbase ile Sözleşme imzalayarak, bu DPA'nın bir parçasını oluşturan Standart Sözleşme Maddeleri de dahil olmak üzere bu DPA'yı imzalamış sayılırlar.
Bu DPA, sözleşme yapan kuruluşun Spendbase, Inc. veya başka bir Spendbase iştiraki olduğu durumlarda da aynı şekilde geçerlidir.
WHEREAS:
(A) Hizmetlerin sağlanması ile bağlantılı olarak, İşleyici, GDPR Madde 28 anlamında Denetleyici adına belirli kişisel verileri işleyecektir;
(B) Taraflar, kişisel verilerin bu şekilde işlenmesinin Geçerli Veri Koruma Yasalarına, özellikle de 2016/679 sayılı Tüzüğe (AB) ("GDPR");
(C) Taraflar, Satıcıların kişisel verileri kendi sorumlulukları altında ve ayrı sözleşmeler temelinde (kendi veri işleme sözleşmeleri ve gizlilik politikaları dahil) işleyeceğini kabul eder. Şüpheye mahal vermemek adına, bu DPA bu tür Satıcı işleme faaliyetleri için geçerli değildir.
(D) Bu nedenle Taraflar, kişisel verilerin Kontrolör adına İşleyici tarafından işlenmesine ilişkin olarak Tarafların hak ve yükümlülüklerini belirleyen işbu DPA'yı akdetmektedir.
ŞİMDİ, BU NEDENLETaraflar aşağıdaki şekilde mutabık kalmışlardır:
1. Tanımlar
Bu DPA'da, aşağıdaki terimler aşağıda belirtilen anlamlara sahip olacaktır. Burada tanımlanmayan büyük harfli terimler GDPR kapsamında kendilerine verilen anlama sahip olacaktır.
"Geçerli Veri Koruma Kanunları" GDPR ve kişisel verilerin ve gizliliğin korunmasına ilişkin diğer geçerli federal veya eyalet yasaları ve düzenlemeleri anlamına gelir;
"Denetleyici Kişisel Veriler" Hizmetlerle bağlantılı olarak Kontrolör adına İşleyici tarafından işlenen ve aşağıda daha ayrıntılı olarak açıklanan kişisel veriler anlamına gelir Ek 1 İşleme Detayları;
"Veri İhlali" Denetleyici Kişisel Verilerinin kazara veya yasa dışı olarak imha edilmesi, kaybedilmesi, değiştirilmesi, yetkisiz olarak ifşa edilmesi veya bunlara erişilmesine yol açan bir güvenlik ihlali anlamına gelir;
"Veri Sahibi Talebi" bir veri sahibinin GDPR kapsamındaki haklarını kullanma talebi anlamına gelir;
"Kısıtlı Ülke" Avrupa Komisyonu'nun yeterlilik kararından yararlanmayan Avrupa Ekonomik Alanı dışındaki bir ülke veya bölge anlamına gelir;
"Kısıtlı Transfer" (i) Denetleyici Kişisel Verilerinin Kısıtlanmış bir Ülkedeki Denetleyiciden İşleyiciye aktarılması veya (ii) Denetleyici Kişisel Verilerinin Kısıtlanmış bir Ülkedeki İşleyiciden bir Alt İşleyiciye aktarılması anlamına gelir;
"Hizmetler" İşleyici tarafından Denetleyiciye sağlanan SaaS platformu ve ilgili hizmetler anlamına gelir;
"Alt işlemci" Hizmetlerle bağlantılı olarak Denetleyici Kişisel Verilerini işlemek üzere İşleyici tarafından atanan herhangi bir tüzel kişilik anlamına gelir;
Satıcı" hizmet olarak yazılım (SaaS) ürünleri veya hizmetlerinin üçüncü taraf sağlayıcısı anlamına gelir.
Terimler "kişisel veriler", "özel veri̇ kategori̇leri̇", "veri̇ sahi̇bi̇", "işleme", "kontrolör", "işlemci", ve "denetim makamı" GDPR'de verilen anlamlara sahip olacaktır.
2. İşleme talimatları ve kapsamı
2.1 Bu DPA, Denetleyici Kişisel Verilerinin Hizmetlerle bağlantılı olarak Denetleyici adına İşleyici tarafından işlenmesini yönetir. Söz konusu işlemenin niteliği, amacı ve ayrıntıları aşağıda açıklanmaktadır Ek 1 İşleme Detayları. İşleyici, Denetleyici Kişisel Verilerini yalnızca Denetleyiciden gelen talimatlar doğrultusunda işleyecek ve Geçerli Veri Koruma Kanunları kapsamında yapılması gereken durumlar haricinde Denetleyici Kişisel Verilerini başka herhangi bir amaçla işlemeyecektir.
2.2 Kontrolör, bu DPA'yı imzalayarak, İşleyiciye Kontrolör Kişisel Verilerini yalnızca aşağıdakiler için gerekli olduğu şekilde işlemesi talimatını verir:
(i) Hizmetleri ve ilgili teknik desteği sağlamak;
(ii) Kontrolörün belgelendirilmiş talimatlarına uymak; ve
(iii) İşleyicinin tabi olduğu yürürlükteki yasalara uymak.
2.3 Denetleyici, Hizmetlerin Denetleyicinin kendi seçtiği Satıcılarla çalışmasını sağladığını kabul eder. Her bir Satıcı, kişisel verileri kendi şartları, gizlilik politikaları ve veri işleme sözleşmeleri kapsamında bağımsız olarak işler. Şüpheye mahal vermemek için, İşleyici, Satıcılar tarafından işlenen herhangi bir kişisel veriyle ilgili olarak işleyici olarak hareket etmez ve bu DPA, bu tür işlemler için geçerli değildir.
2.4 Kontrolör, GDPR kapsamında tanımlanan herhangi bir özel veri kategorisi sağlamayacak ve İşleyici de bunları talep etmeyecek veya işleme niyetinde olmayacaktır.
2.5 Kontrolör, Kontrolör Kişisel Verilerinin İşleyici tarafından bu DPA'da öngörüldüğü şekilde işlenmesi için Geçerli Veri Koruma Yasaları kapsamında geçerli bir yasal dayanak oluşturduğunu garanti eder.
3. Gizlilik ve güvenlik
3.1 İşleyici, Kontrolör Kişisel Verilerini işleme yetkisine sahip kişilerin sözleşmeye dayalı veya yasal olarak uygun bir gizlilik yükümlülüğüne tabi olmasını ve bu yükümlülüklerin görevlerinin sona ermesinden sonra da yürürlükte kalmasını sağlayacaktır.
3.2 İşleyici, teknolojinin geldiği noktayı, uygulama maliyetlerini ve işlemenin niteliği, kapsamı, bağlamı ve amaçlarının yanı sıra gerçek kişilerin hakları ve özgürlükleri için değişen olasılık ve ciddiyetteki riskleri göz önünde bulundurarak, Denetleyici Kişisel Verilerini kazara veya yasa dışı imha, kayıp, değişiklik, yetkisiz ifşa veya erişime karşı korumak için uygun teknik ve organizasyonel önlemleri uygulayacak ve sürdürecektir. Bu tür önlemlerin bir açıklaması aşağıda belirtilmiştir Ek 2 Teknik ve Organizasyonel Tedbirler.
3.3 Kontrolör aşağıdakilerden sorumludur:
(i) erişim kimlik bilgilerini ve Hizmetlere erişmek için kullanılan cihazları güvence altına almak;
(ii) Hizmetleri kullanımındaki riske uygun bir güvenlik seviyesi sağlamak; ve
(iii) aşağıda açıklanan Hizmetlerin ve tedbirlerin Ek 2 Teknik ve Organizasyonel Tedbirler Kontrolörün yasal ve düzenleyici gerekliliklerini karşılamak.
3.4 İşleyicinin, Denetleyicinin Hizmetler veya Alt İşleyicilerin sistemleri dışında saklamayı veya aktarmayı seçtiği Denetleyici Kişisel Verilerini koruma yükümlülüğü yoktur (örneğin, çevrimdışı veya şirket içi depolama).
4. Alt işlemciler
4.1 Kontrolör, İşleyicinin Hizmetlerle bağlantılı olarak Kontrolör Kişisel Verilerini işlemek için Alt İşleyicileri görevlendirebileceğini kabul ve beyan eder. İşleyici, bu DPA'nın Yürürlük Tarihi itibariyle kendisi tarafından görevlendirilen tüm Alt İşleyicileri kullanmaya devam edebilir.
4.2 Alt İşlemcilerin listesi şu adreste yer almaktadır spendbase.co/subprocessors ve referans yoluyla bu DPA'ya dahil edilmiştir. İşleyici bu listeyi zaman zaman güncelleyebilir ve güncellenmiş listeyi İşleyicinin web sitesinde yayınlayarak Denetleyiciyi yeni Alt İşleyicilerden haberdar edecektir.
4.3 İşleyici, her bir Alt İşleyicinin gizlilik, güvenlik ve veri koruma ile ilgili yükümlülükler de dahil olmak üzere bu DPA'da belirtilenlerden daha az koruyucu olmayan veri koruma yükümlülükleri getiren bir sözleşme ile bağlı olmasını sağlayacaktır.
4.4 İşleyici, Alt İşleyicilerinin eylem ve ihmallerinden, bu eylem ve ihmaller kendi eylem ve ihmalleriymiş gibi aynı ölçüde sorumlu olmaya devam eder.
4.5 Kontrolör, İşleyicinin mevcut ve gelecekteki tüm bağlı kuruluşlarının bu DPA kapsamında Alt İşleyici olarak hareket edebileceğini kabul ve beyan eder. Bu iştirakler yetkili sayılır ve Denetleyici tarafından ayrı bir onay gerekmez. İşleyici, bağlı kuruluşlarının bu DPA'ya uygunluğundan tamamen sorumlu olmaya devam edecektir.
4.6 Tüm Alt İşleyiciler her Hizmet ile bağlantılı olarak Denetleyici Kişisel Verilerini işlemez. İlgili belirli Alt İşleyiciler, Kontrolörün kullanmayı seçtiği Hizmetlerin özelliklerine bağlıdır
5. Veri sahibi hakları
5.1 İşleme faaliyetinin niteliği dikkate alındığında, İşleyici, Denetleyicinin veri sahiplerinin Geçerli Veri Koruma Kanunları kapsamındaki haklarını kullanma taleplerine yanıt verebilmesi için gerekli olan makul yardımı, söz konusu talepler Denetleyicinin Kişisel Verileri ve Hizmetleri ile ilgili olduğu ölçüde, Denetleyiciye sağlayacaktır.
5.2 İşleyici doğrudan bir Veri Sahibi Talebi alırsa, derhal Denetleyiciyi bilgilendirecek ve Denetleyicinin belgelenmiş talimatları veya Geçerli Veri Koruma Yasalarının gerektirdiği durumlar dışında talebe yanıt vermeyecektir.
5.3 İşleyicinin bu Bölüm 5 kapsamındaki yardım yükümlülüğü yalnızca Denetleyicinin Hizmetlerin işlevselliği aracılığıyla Veri Sahibi Talebine kendisinin yanıt veremediği ölçüde geçerli olacaktır.
6. Veri İhlali bildirimi
6.1 İşleyici, Denetleyici Kişisel Verilerini etkileyen şüpheli veya gerçek bir Veri İhlalinin farkına vardıktan sonra Denetleyiciyi gecikmeksizin bilgilendirecektir.
6.2 Söz konusu bildirim, İşleyicinin makul olarak ulaşabileceği ölçüde, aşağıdaki hususları açıklayacaktır:
(i) mümkün olan hallerde, ilgili veri sahiplerinin kategorileri ve yaklaşık sayısı ile ilgili kişisel veri kayıtlarının kategorileri ve yaklaşık sayısı da dahil olmak üzere Veri İhlalinin niteliği;
(ii) Veri İhlalinin beklenen sonuçları; ve
(iii) İşleyici tarafından Veri İhlalini ele almak için alınan veya alınması önerilen önlemler, uygun olduğu hallerde olası olumsuz etkilerini hafifletmeye yönelik önlemler de dahil olmak üzere.
6.3 Denetleyici, Veri İhlali durumunda Denetleyici için geçerli olan bildirim veya iletişim yükümlülüklerine uymaktan sorumludur.
6.4 İşleyicinin bu Bölüm 6 kapsamındaki Veri İhlali bildirimi veya Veri İhlaline yanıtı, İşleyici tarafından olayla ilgili herhangi bir hata veya yükümlülüğün kabulü olarak yorumlanmayacaktır
7. Veri koruma etki değerlendirmeleri. Denetimler
7.1 İşleme faaliyetinin niteliği ve İşleyicinin elindeki bilgiler dikkate alınarak, İşleyici, Veri Koruma Etki Değerlendirmeleri ve Geçerli Veri Koruma Kanunları kapsamında gerekli olduğu şekilde denetim makamları ile önceden istişareler konusunda Denetleyiciye makul yardım sağlayabilir.
7.2 İşleyici, bu DPA ile uyumluluğunu göstermek için, GDPR Madde 28 ile uyumluluğunu kanıtlamak için makul ölçüde gerekli olan ve üçüncü taraf denetim raporlarını, sertifikalarını veya diğer bilgileri içerebilecek belgeleri Denetleyiciye sunacaktır.
7.3 Denetimler, İşleyici tarafından sağlanan belgelerin uzaktan incelenmesi ile sınırlı olacaktır. Denetleyici, bir denetim makamının aksini talep ettiği durumlar haricinde, bu tür denetimleri en fazla on iki (12) ayda bir gerçekleştirebilir.
7.4 Denetleyici, herhangi bir denetimden önce en az yetmiş iki (72) saat önceden yazılı bildirimde bulunacaktır. Tüm denetimler, İşleyicinin ticari faaliyetlerinin kesintiye uğramasını önleyecek şekilde gerçekleştirilecektir. Denetleyici herhangi bir denetimin tüm masraflarını karşılayacaktır.
8. Uluslararası transferler
8.1 Taraflar, Denetleyici Kişisel Verilerinin herhangi bir şekilde işlenmesinin Kısıtlı Aktarımı içerdiği ölçüde, söz konusu aktarımın 4 Haziran 2021 tarihli Komisyon Uygulama Kararı (AB) 2021/914 ("SCC'ler") kapsamında Avrupa Komisyonu tarafından yayınlanan kişisel verilerin üçüncü ülkelere aktarılmasına ilişkin Standart Sözleşme Maddelerine (Modül İki: Denetleyiciden İşleyiciye) tabi olacağını kabul eder.
8.2 SCC'ler referans yoluyla bu DPA'ya dahil edilir ve tam olarak belirtilmiş gibi bu DPA'nın bir parçasını oluşturur.
8.3 Taraflar aşağıdaki Eklerin haritalanması üzerinde mutabık kalmışlardır:
(i) Ek I (İşlemenin Tanımı): aşağıdakilere atıfta bulunularak tamamlanır Ek 1 İşleme Detayları.
(ii) Ek II (Teknik ve Organizasyonel Tedbirler): aşağıdakilere atıfta bulunularak tamamlanır Ek 2 Teknik ve Organizasyonel Tedbirler.
(iii) Ek III (Alt İşleyiciler Listesi): aşağıdakilere atıfta bulunularak tamamlanır Alt İşlemcilerin Listesi.
8.4 SCC'ler, Kontrolörün yerleşik olduğu AB Üye Devletinin yasalarına tabi olacak ve anlaşmazlıklar bu Üye Devletin mahkemelerinin yargı yetkisine tabi olacaktır.
8.5 Kenetlenme Maddesi (Madde 7 SCC'ler): İsteğe bağlı kenetlenme maddesi geçerlidir.
8.6 Uygulanabildiği durumlarda, Denetleyici Kişisel Verilerinin Birleşik Krallık'taki Denetleyiciden Avrupa Ekonomik Alanı'ndaki İşleyiciye aktarılması, 2018 tarihli Birleşik Krallık Veri Koruma Yasası'nın 21. Çizelgesinin 5. Paragrafı uyarınca İlgili Kuruluş tarafından yayınlanan yeterlilik düzenlemeleri kapsamındadır ve bu nedenle Kısıtlı Aktarım teşkil etmez.
8.7 Spendbase'in AEA/İngiltere dışında bulunan Alt İşleyicileri görevlendirdiği durumlarda, bu tür aktarımlar, uygun olduğu şekilde, SCC'ler (Modül 3: İşleyiciden İşleyiciye) veya yeterlilik kararları tarafından korunur.
9. Verilerin iadesi ve silinmesi
9.1 Denetleyici Kişisel Verilerinin işlenmesini içeren Hizmetlerin feshi veya sona ermesi üzerine, İşleyici, Denetleyicinin tercihine bağlı olarak
(i) tüm Denetleyici Kişisel Verilerini yapılandırılmış, yaygın olarak kullanılan ve makine tarafından okunabilir bir formatta iade etmek veya
(ii) tüm Denetleyici Kişisel Verilerini silecek ve Denetleyicinin yazılı talebi üzerine bu silme işlemini belgeleyecektir. Denetleyici, fesihten önce tercihini İşleyiciye bildirecektir.
9.2 İşleyici, söz konusu verilerin gizli tutulması ve yalnızca söz konusu yasaya uygunluk için gerekli olduğu şekilde işlenmesi koşuluyla, yasalar daha uzun süre saklanmasını gerektirmedikçe, fesih tarihinden itibaren otuz (30) gün içinde silme veya iade işlemini tamamlayacaktır.
10. Sorumluluk ve muhtelif
10.1 Bu DPA kapsamında veya bununla bağlantılı olarak Tarafların her birinin sorumluluğu, Sözleşmede belirtilen sorumluluk sınırlamalarına ve istisnalarına tabi olacaktır.
10.2 Kısıtlı Transferler için SCC'ler tarafından aksi belirtilmedikçe, bu DPA, Sözleşmede belirtilen geçerli hukuka tabi olacak ve bu hukuka göre yorumlanacak ve bu DPA'dan kaynaklanan veya bu DPA ile bağlantılı olarak ortaya çıkan her türlü ihtilaf, Sözleşmede belirtilen mahkemelerin münhasır yargı yetkisine tabi olacaktır.
10.3 İşbu DPA ile Sözleşme hükümleri arasında herhangi bir çelişki olması durumunda, veri koruma konusuyla ilgili olarak işbu DPA geçerli olacaktır.
10.4 Geçerli Veri Koruma Kanunlarına veya yetkili bir denetim makamının bağlayıcı kılavuzuna uymak için gerekli olması halinde, İşleyici, Denetleyiciye yazılı bildirimde bulunarak bu DPA'yı değiştirebilir. Taraflar, uyumun devamını sağlamak için iyi niyetle işbirliği yapacaktır.
10.5 İşbu DPA, İşleyici Sözleşme kapsamında Denetleyici adına Denetleyici Kişisel Verilerini işlediği sürece yürürlükte kalacaktır.
10.6 SCC'ler tarafından aksi belirtilmedikçe, bu DPA, Sözleşmede belirtilen geçerli hukuka tabi olacaktır.
11. İletişim bilgileri
Bu DPA ile ilgili sorular şu adrese yöneltilebilir legal@test-domain-partnerway.prod.spendbase.co
İçindekiler tablosu
1. Tanımlar 2. İşleme talimatları ve kapsamı 3. Gizlilik ve güvenlik 4. Alt işlemciler 5. Veri sahibi hakları 6. Veri İhlali bildirimi 7. Veri koruma etki değerlendirmeleri. Denetimler 8. Uluslararası transferler 9. Verilerin iadesi ve silinmesi 10. Sorumluluk ve muhtelif 11. İletişim bilgileri