Veri İşleme Sözleşmesi
Son güncelleme 2026-07-21
Bu Veri İşleme Sözleşmesi ("DPA"), ONTHEBIAS Hizmet Koşullarını ("Koşullar") tamamlar ve ONTHEBIAS, Inc.'in ("İşleyen"), ONTHEBIAS platformuyla bağlantılı olarak sizin veya çalışma alanınız ("Sorumlu") adına kişisel veri işlediği durumlarda geçerlidir. ONTHEBIAS tarafından tüm Sorumlulara sunulur ve Sorumlunun kaydolduğu tarihte ya da daha sonraysa, Sorumlunun karşı imzalı bir kopyayı privacy@onthebias.co adresine gönderdiği tarihte yürürlüğe girer.
1. Tanımlar
Burada tanımlanmayan büyük harfle başlayan terimler, Koşullarda verilen anlamlara sahiptir. "GDPR", Regulation (EU) 2016/679 anlamına gelir. "UK GDPR", GDPR'ın Birleşik Krallık'ta uygulandığı şekliyle korunan AB hukuku versiyonu anlamına gelir. "Geçerli Veri Koruma Hukuku"; GDPR, UK GDPR, İsviçre FADP'si, California Consumer Privacy Act (değiştirilmiş haliyle) ve bu DPA kapsamında İşleyenin işlemesine uygulanabilir diğer herhangi bir veri koruma veya gizlilik yasası anlamına gelir. "Kişisel Veri", "Sorumlu", "İşleyen", "Veri Sahibi" ve "İşleme", GDPR'da verilen anlamlara sahiptir.
2. Kapsam, roller ve konu
ONTHEBIAS, Sorumlunun sunduğu veya Sorumlu ONTHEBIAS platformunu kullandığında Sorumlu adına oluşturulan Kişisel Verilerin İşleyeni olarak hareket eder. İşlemenin konusu, Koşullar kapsamında ONTHEBIAS tasarım, üretim ve pazar yeri platformunun sağlanmasıdır. Süre, Koşulların süresi artı aşağıda açıklanan herhangi bir tasfiye dönemidir. İşlemenin niteliği ve amacı, Koşullarda ve Ek 1'de açıklanmıştır. Kişisel Veri kategorileri ve Veri Sahibi kategorileri Ek 1'de açıklanmıştır.
3. İşleyenin yükümlülükleri
İşleyen şunları yapacaktır:
- uluslararası aktarımlar dahil olmak üzere, Kişisel Verileri yalnızca Sorumlunun belgelenmiş talimatları doğrultusunda işlemek, aksi geçerli yasalarca gerekmedikçe (bu durumda İşleyen, yasa böyle bir açıklamayı yasaklamadıkça Sorumluyu bilgilendirir);
- Kişisel Verileri işlemeye yetkili kişilerin bağlayıcı bir gizlilik yükümlülüğüne tabi olmasını sağlamak;
- Kişisel Verileri korumak için uygun teknik ve organizasyonel önlemleri uygulamak (bkz. Ek 2);
- İşlemenin niteliğini dikkate alarak, Sorumlunun Veri Sahibi taleplerine yanıt verme yükümlülüğünü yerine getirmesinde Sorumluya yardımcı olmak;
- Sorumluya veri koruma etki değerlendirmeleri ve denetim otoriteleriyle önceden yapılan istişarelerde yardımcı olmak;
- Sorumlunun verilerini etkileyen bir Kişisel Veri İhlalinden haberdar olduktan sonra, gereksiz gecikme olmaksızın (ve her halükarda 72 saat içinde) Sorumluyu bilgilendirmek;
- Sorumlunun tercihine göre, hizmetlerin sağlanmasının sona ermesinde tüm Kişisel Verileri silmek veya iade etmek ve geçerli yasalarca saklama gerekmedikçe mevcut kopyaları silmek;
- bu DPA'ya uygunluğu göstermek için makul ölçüde gerekli tüm bilgileri Sorumluya sunmak.
4. Alt işleyenler
Sorumlu, aşağıdakilere tabi olmak kaydıyla, İşleyenin alt işleyenler görevlendirmesi için genel bir yetki verir. İşleyen, Gizlilik Politikası sayfasında güncel bir alt işleyen listesi tutar ve herhangi bir ekleme veya değişiklik hakkında Sorumluya uygulama içinde en az 30 gün önceden bildirimde bulunur. Sorumlu, o bildirim süresi içinde makul veri koruma gerekçeleriyle yeni bir alt işleyene itiraz edebilir; İşleyen itirazı makul ölçüde karşılayamazsa, Sorumlu hizmetin etkilenen kısmını feshedebilir ve kullanılmamış herhangi bir ön ödemeli döneme ilişkin oransal iade alabilir. İşleyen, her alt işleyene en azından bu DPA'daki kadar koruyucu veri koruma yükümlülükleri getirir.
5. Uluslararası aktarımlar
İşleyen, AEA, Birleşik Krallık veya İsviçre'deki Veri Sahiplerinin Kişisel Verilerini bu yargı bölgelerinin dışına, yeterlilik kararından yararlanmayan bir ülkeye aktardığında, aktarım; Avrupa Komisyonu'nun Standart Sözleşme Hükümleri (uygulanabilir olduğu şekilde Module 2, Sorumludan İşleyene ya da Module 3, İşleyenden Alt İşleyene), UK International Data Transfer Addendum ve eşdeğer İsviçre belgesi tarafından düzenlenir; bunların her biri atıfla bu DPA'ya dahil edilmiştir ve çelişki halinde öncelik taşır. Sorumlu ve İşleyen sırasıyla veri ihracatçısı ve veri ithalatçısı olarak hareket eder ve uygun isteğe bağlı hükümler (Clause 7 kenetlenme, seçeneksiz Clause 11, Clause 17 Seçenek 1 (üzerinde anlaşılacak bir Üye Devletin hukuku) ve Clause 18(b) o Üye Devletteki yetkili mahkeme dahil) uygulanır.
6. Veri sahibi talepleri
İşleyen, Sorumlu adına işlenen Kişisel Verilerle ilgili bir Veri Sahibinden bir talep alırsa, doğrudan yanıt vermez (alındığını teyit etmek dışında) ve talebi gereksiz gecikme olmaksızın Sorumluya iletir. İşleyen, İşlemenin niteliğini dikkate alarak Sorumluya yanıt vermede yardımcı olur.
7. Denetimler
İşleyen, bağımsız denetimlerin ve sertifikasyonların özetleri (İşleyenin bunları edindiği durumlarda) dahil olmak üzere, bu DPA'ya uygunluğu göstermek için makul ölçüde gerekli bilgileri Sorumluya sunar. Sorumlunun makul ölçüde daha fazla bilgi veya yerinde denetim talep ettiği durumlarda, Sorumlu İşleyeni yılda bir kez, en az 60 gün önceden yazılı bildirimde bulunarak, çalışma saatleri içinde, makul gizlilik ve güvenlik kısıtlamalarına tabi olarak ve Sorumlunun masrafıyla denetleyebilir. Bir denetim otoritesinin denetim gerektirdiği durumlarda, İşleyen yasaların gerektirdiği şekilde işbirliği yapar.
8. Süre ve fesih
Bu DPA, en üstte belirtilen tarihte yürürlüğe girer, Koşulların süresi boyunca yürürlükte kalır ve Koşulların feshi üzerine otomatik olarak sona erer. Fesih üzerine İşleyen, Sorumlunun tercihine göre, geçerli yasalarca saklama gerektiği durumlar hariç (bu durumda İşleyen o verinin gizliliğini korur ve yalnızca gerektiği şekilde işler), tüm Kişisel Verileri 30 gün içinde iade eder veya siler.
9. Sorumluluk ve öncelik
Koşullardaki sorumluluk üst sınırları ve istisnaları bu DPA için geçerlidir. Bu DPA ile Koşullar arasında bir çelişki olması halinde, Kişisel Verilerin İşlenmesine ilişkin konularda bu DPA geçerlidir. Bu DPA ile Standart Sözleşme Hükümleri arasında bir çelişki olması halinde, Standart Sözleşme Hükümleri geçerlidir.
10. Nasıl karşı imzalanır
Sorumlu, Koşulları kabul ederek bu DPA'yı da kabul etmiş sayılır. Sorumlunun kayıtları için imzalı bir nüsha gerekiyorsa (örneğin, bir tedarik dosyası için), bu sayfayı PDF olarak indirin, imza bloklarını ekleyin ve imzalı bir kopyayı privacy@onthebias.co adresine e-posta ile gönderin. ONTHEBIAS, 10 iş günü içinde karşı imzalar ve iade eder.
Ek 1 - İşlemenin açıklaması
Konu. ONTHEBIAS tasarım, yapay zeka üretimi ve pazar yeri platformunun sağlanması.
Süre. Koşulların süresi artı iade veya silme için 30 güne kadar.
Nitelik ve amaç. Barındırma, depolama, veritabanı, kimlik doğrulama, yapay zeka üretimi, e-posta iletimi, ödeme işleme, pazar yeri yönlendirme, analitik, güvenlik izleme.
Kişisel Veri kategorileri. Hesap verileri (e-posta, ad, çalışma alanı), tasarım içeriği, sohbet ve RFQ içeriği, kullanım telemetrisi, IP adresi, ticari veriler (abonelik, kredi, sipariş, fatura) ve (yalnızca rıza ile) pazarlama tercihleri.
Özel kategoriler. Hiçbiri amaçlanmamıştır. Sorumlu, ayrı bir yazılı ek sözleşmede açıkça mutabık kalınmadıkça, özel kategori Kişisel Verileri (sağlık, biyometrik, siyasi görüş vb.) hizmet aracılığıyla sunmamalıdır.
Veri Sahibi kategorileri. Sorumlunun iş gücü, yüklenicileri ve verilerini Sorumlunun platforma sunduğu diğer tüm bireyler.
Sıklık. Sorumlu hizmeti kullandığı sürece sürekli.
Alıcılar. Gizlilik Politikasında listelenen alt işleyenler ve yasal olarak gerekli olduğu durumlarda kolluk kuvvetleri veya denetim otoriteleri.
Ek 2 - Teknik ve organizasyonel önlemler
İşleyen aşağıdaki önlemleri uygular:
Şifreleme. Aktarım halindeki veriler için TLS 1.2 veya üzeri; birincil veritabanı ve dosya depolamada beklemedeki veriler için AES-256.
Erişim kontrolü. Rol tabanlı erişim kontrolü, personel için MFA'lı SSO, en az ayrıcalık ilkesi ve kullanıcı verilerinde satır düzeyi güvenlik.
Günlük tutma ve izleme. Yönetimsel eylemler için denetim günlükleri; Sentry aracılığıyla hata ve performans izleme; anomaliler için uyarı.
Güçlendirme. Düzenli bağımlılık güncellemeleri, güvenlik açığı taraması ve kod incelemesi; gizli anahtarlar kaynak kontrolünde değil, yönetilen bir gizli anahtar deposunda saklanır.
Yedekleme ve kurtarma. Şifreli depolama ve test edilmiş geri yükleme ile otomatik günlük yedeklemeler.
Olay müdahalesi. Tespit, sınırlama, bildirim ve olay sonrası inceleme için belgelenmiş prosedürler.
Personel. İş sözleşmelerinde gizlilik yükümlülükleri, yasal olduğu durumlarda geçmiş kontrolleri ve periyodik güvenlik eğitimi.
Fiziksel güvenlik. Birincil barındırma ve alt işleyen altyapısı, alt işleyenlerimiz tarafından işletilen güvenli veri merkezlerinde bulunur (güncel liste için bkz. Gizlilik Politikası); kendi veri merkezimizi işletmiyoruz.
Bu DPA bilgilendirme amaçlıdır ve hukuki tavsiye değildir. Ticari veya düzenleyici bir bağlamda buna dayanmadan önce bir avukata inceletin.