Bu Veri İşleme Sözleşmesi (“DPA”), 1801 Labs (“Veri İşleyen”) ile Peel'i kullanan kuruluş (“Müşteri”, veri sorumlusu) arasındaki Kullanım Koşulları'nın bir parçasıdır. Peel'in Müşteri adına GDPR, UK GDPR veya KVKK kapsamında kişisel veri işlediği durumlarda uygulanır. Şirket planı müşterileri karşı imzalı bir nüshayı [email protected] adresinden isteyebilir.
1. Konu, nitelik ve amaç
Peel retro board hizmetinin sunulması: uçtan uca şifreli board içeriğinin saklanması ve iletilmesi, kolaylaştırıcı hesaplarının ve ekip alanlarının tutulması ve Müşteri Slack veya Microsoft Teams uygulamalarını kurduğunda bu platformlara link ve durum gönderilmesi. Board içeriği Müşteri'nin cihazlarında, Veri İşleyen'in hiçbir zaman almadığı anahtarlarla şifrelenir; Veri İşleyen'in bu içerikle ilgili işlemesi şifreli verinin saklanması ve iletilmesiyle sınırlıdır.
2. Süre
Müşteri'nin Peel'i kullandığı süre ile §9'daki silme süreleri boyunca.
3. İlgili kişiler ve veri kategorileri
- İlgili kişiler: Müşteri'nin kolaylaştırıcıları ve katılımcıları.
- Şifreli (Veri İşleyen tarafından okunamaz): kart içeriği, görünen isimler ve avatarlar, board adları, oylar, tepkiler, etiketler, aksiyonlar, ekip alanı kayıtları, anahtar paketleri.
- Okunabilir: kimlik sağlayıcıdan gelen kolaylaştırıcı hesap kimlikleri, adlar ve e-postalar; plan ve abonelik durumu; board meta verisi (işlem türleri, boyutlar, zaman damgaları, aşama, sayılar, katalog şablon kimliği); Slack/Teams çalışma alanı, kanal ve mesaj kimlikleri; ağ kenarında geçici olarak IP adresleri.
- Özel nitelikli veriler: amaçlanmamaktadır. Müşteri, ekiplerden özel nitelikli veri paylaşmalarını istememelidir.
4. Veri İşleyen'in yükümlülükleri
- Kişisel verileri yalnızca Müşteri'nin belgelenmiş talimatlarıyla (bu koşullar, ürün ayarları ve Müşteri'nin Peel'deki işlemleri) işlemek; kanun aksini gerektiriyorsa, yasaklanmadıkça bunu Müşteri'ye bildirmek.
- Verileri işlemeye yetkili herkesin gizlilik yükümlülüğü altında olmasını sağlamak.
- Ek 1'deki güvenlik tedbirlerini uygulamak.
- İşlemenin niteliğini dikkate alarak ilgili kişi başvuruları, güvenlik, ihlal bildirimleri, etki değerlendirmeleri ve otoritelerle istişarelerde Müşteri'ye yardımcı olmak.
- Uyumu göstermek için gereken bilgileri sağlamak (bkz. §8).
5. Alt veri işleyenler
Müşteri, Ek 2'deki alt veri işleyenlere izin verir. Yeni veya değişen alt veri işleyenleri bu sayfada ve Şirket planı irtibat kişilerine e-postayla en az 30 gün önceden duyururuz. Müşteri makul veri koruma gerekçeleriyle itiraz edebilir; itirazı çözemezsek Müşteri etkilenen hizmeti sonlandırabilir ve kullanılmayan döneme ait ücreti oransal olarak geri alır. Alt veri işleyenlere bu DPA'dan daha az koruyucu olmayan yükümlülükler yükler ve onlardan sorumlu olmaya devam ederiz.
6. Yurt dışına aktarım
Kişisel verilerin AEA, Birleşik Krallık veya Türkiye dışında yeterlilik kararı bulunmayan bir ülkeye aktarıldığı durumlarda taraflar Standart Sözleşme Maddeleri'ne (Komisyon Kararı 2021/914, uygun olduğu şekilde Modül 2 veya 3), Birleşik Krallık Ek'ine ve KVKK md. 9 kapsamındaki standart sözleşmelere dayanır; bunlar atıf yoluyla bu DPA'ya dahildir.
7. Kişisel veri ihlalleri
Müşteri verilerini etkileyen bir kişisel veri ihlalinden haberdar olduğumuzda, makul olarak elimizdeki bilgilerle birlikte Müşteri'yi gecikmeksizin ve her durumda 48 saat içinde bilgilendirir ve gelişmeleri paylaşırız. Board içeriği uçtan uca şifreli olduğundan depolama alanımızdaki bir ihlal tek başına kart metinlerini açığa çıkarmaz.
8. Denetim
Güvenlik dokümantasyonumuzu (herkese açık güvenlik sayfası ve Şirket planı müşterileri için güvenlik inceleme paketi) paylaşırız. Bunun ötesindeki denetimler yılda en fazla bir kez, 30 gün önceden bildirimle, mesai saatlerinde ve gizlilik yükümlülüğü altında yapılır; önemli bir ihlal ortaya çıkarmadıkça masrafı Müşteri'ye aittir.
9. Silme ve iade
Müşteri şifreli içeriği uygulamadan istediği zaman dışa aktarabilir. Sözleşme sona erdiğinde, kanunen saklanması gerekenler dışında Müşteri'nin kişisel verilerini 60 gün içinde sileriz. Board depolaması süre dolum alarmlarıyla, hesap verileri hesap silindiğinde silinir.
10. Öncelik
Bu DPA ile Kullanım Koşulları çelişirse, kişisel veri işleme bakımından bu DPA geçerlidir. Standart Sözleşme Maddeleri her ikisine de önceliklidir.
Ek 1 — Teknik ve idari tedbirler
- Board içeriğinin uçtan uca şifrelenmesi (AES-256-GCM; Ed25519 imzalar; X25519 mühürlü kutular) — anahtarlar Müşteri cihazlarında kalır.
- Tüm trafik için TLS; Cloudflare tarafından durağan veri şifrelemesi; entegrasyon token'larının ayrı bir gizli anahtarla AES-GCM ile şifrelenmesi.
- Sıkı İçerik Güvenliği Politikası; ödeme sayfasındaki Paddle.js dışında üçüncü taraf betiği yok; analitik SDK'sı yok.
- Üretim ortamına en az yetki ilkesiyle erişim; gizli anahtarlar Cloudflare yönetimli depolamada; yönetici hesaplarında çok faktörlü kimlik doğrulama.
- Hız limitleri ve kötüye kullanım kontrolleri; sahiplenilmemiş board'ların 60 gün sonra otomatik silinmesi.
- Sorumlu bildirim programı ([email protected]).
Ek 2 — Alt veri işleyenler
| Alt veri işleyen | Amaç | Konum |
|---|---|---|
| Cloudflare, Inc. | Barındırma, Workers, Durable Objects, D1, R2, KV, ağ | Küresel ağ; ABD |
| Cloudflare, Inc. (Email Routing) | Destek e-postası | ABD / küresel |
Paddle (kayıtlı satıcı), kullanıcıların seçtiği kimlik sağlayıcılar (Google, Apple, Microsoft) ve Müşteri'nin kendi Slack veya Microsoft çalışma alanı alt veri işleyenimiz değil; bağımsız veri sorumlusu ya da Müşteri'nin kendi sağlayıcısı olarak hareket eder. GIPHY, vekil sunucumuz üzerinden yalnızca arama terimlerini alır.