Tümü

Veri İşleme Sözleşmesi

Temizlet’in Veri İşleme Sözleşmesine Giriş

Temizlet, tedarikçilerinden Temizlet Kişisel Verileri dâhil olmak üzere Temizlet’in Gizli Bilgilerinin işlenmesini düzenleyen Veri İşleme Sözleşmesi'nde (“DPA”) belirtilen hüküm ve koşulları kabul etmelerini şart koşar.

Bu hükümler, Temizlet’in Gizli Bilgilerinin gizliliğini ve güvenliğini korumak ve Temizlet’in, geçerli olduğu durumlarda (tedarikçilerin Temizlet Kişisel Verilerini işlemesi nedeniyle) 6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”), Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik ve ilgili diğer kişisel veri koruma mevzuatı kapsamındaki gerekliliklerini yerine getirmesini sağlamak amacıyla hazırlanmıştır.

DPA özellikle aşağıdaki konuları ele almaktadır:

Verilerin güvenliği, veri güvenliği olayları, risk değerlendirmeleri ve denetimleri, verilerin saklanması ve silinmesi ve alt veri işleyenlerin kullanımı dâhil olmak üzere, tedarikçilerin Temizlet’in Gizli Bilgilerini işlemeyle ilgili genel gereklilikler ve sınırlamalar.
Temizlet Kişisel Verilerinin işlenmesiyle ilgili olarak Temizlet ve tedarikçilerin üstlendiği rollerin belirlenmesi.
DPA, tarafların her birinin aşağıdaki rollerinden hangisini üstlendiğini belirlemesini özellikle gerektirir:
“Veri Sorumlusu” veya “Veri İşleyen”
Geçerli olduğu durumlarda “Alt Veri İşleyen” veya kişisel verilerin aktarıldığı “Alıcı”.
DPA ayrıca, yukarıdaki tanımlara göre her bir tarafın sorumluluklarını da belirtir.

Temizlet’in DPA'sı ile ilgili sorularınız varsa lütfen bu soruları Temizlet iletişim kişinize bildirin.

TEMİZLET VERİ İŞLEME SÖZLEŞMESİ
Bu Veri İşleme Sözleşmesi (“Sözleşme”), Tedarikçinin aşağıdakileri işlemesi için geçerli olan gereklilikleri belirler: (1) Temizlet Kişisel Verileri de dâhil olmak üzere Temizlet’in Gizli Bilgileri (bkz. aşağıdaki Bölüm 2); ve (2) Temizlet Kişisel Verileri (bkz. aşağıdaki Bölüm 3).
Bu Sözleşme, Temizlet ile şirket veya kuruluş (“Tedarikçi”) (her biri münferit Taraf ve topluca “Taraflar”) arasındaki ana sözleşmenin/sözleşmelerin ve bu Sözleşme kapsamında imzalanan tüm diğer sözleşmelerin (topluca “Ana Sözleşme”) bir parçasını oluşturur.

BÖLÜM 1: TANIMLAR
Aşağıda tanımlanan terimlere ek olarak, bu Sözleşmede kullanılan kişisel verilerin korunmasına ilişkin terimler, 6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”) ve ilgili mevzuatta belirtilen anlamlara gelecektir.

Veri Sorumlusu: Kişisel Verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişi.
Veri Koruma Mevzuatı: Bu DPA kapsamında Temizlet Kişisel Verilerinin İşlenmesi için geçerli olan 6698 sayılı Kişisel Verilerin Korunması Kanunu, bu Kanuna dayanılarak çıkarılan ikincil düzenlemeler, Kişisel Verileri Koruma Kurulu kararları ve uygulanabilir diğer kişisel veri koruma mevzuatı.
İlgili Kişi: Kişisel Verilerin ilgili olduğu gerçek kişi.
Veri Güvenliği Olayı: Temizlet’in Gizli Bilgilerine yetkisiz erişim, bu bilgilerin yetkisiz şekilde elde edilmesi, açıklanması, kaybedilmesi, değiştirilmesi veya hukuka aykırı olarak İşlenmesi ya da Temizlet’in Gizli Bilgilerinin veya Tedarikçi ya da Alt Veri İşleyenleri tarafından bu tür verileri İşlemek için kullanılan herhangi bir Sistemin güvenliğinin veya bütünlüğünün tehlikeye atılması.
Silme: Temizlet’in Gizli Bilgilerini, uygulanabilir mevzuata ve Temizlet’in talimatlarına uygun olarak erişilemez ve tekrar kullanılamaz hale getirmek; gerekli olduğu durumlarda geri getirilemeyecek şekilde yok etmek.
Tespit: Tedarikçinin bir Veri Güvenliği Olayını tespit ettiği, bir Veri Güvenliği Olayından haberdar edildiği veya makul özeni göstermiş olsaydı bir Veri Güvenliği Olayını tespit edeceği herhangi bir durum.
Kişisel Veriler: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi.
İşleme: Kişisel Verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hâle getirilmesi, sınıflandırılması, kullanılmasının engellenmesi, silinmesi, yok edilmesi veya veriler üzerinde gerçekleştirilen diğer her türlü işlem.
Veri İşleyen: Veri Sorumlusunun verdiği yetkiye dayanarak onun adına Kişisel Verileri İşleyen gerçek veya tüzel kişi.
Alt Veri İşleyen: Tedarikçi tarafından Temizlet’in Gizli Bilgilerini veya Temizlet Kişisel Verilerini İşlemek üzere görevlendirilen Veri İşleyen.
Sistem: Tüm geliştirme, kalite güvencesi, hazırlık ve üretim ortamları dâhil olmak üzere, ancak bunlarla sınırlı olmamak üzere, herhangi bir dosya sistemi, bilgi işlem sistemi, veritabanı, cihaz, ekipman, sunucu, web sitesi, uygulama, yazılım, depolama ortamı, ağ, altyapı, ağ ortamı veya etki alanı.
Temizlet: [Temizlet’in resmi ticari unvanı] ve varsa Temizlet’in iştirakleri veya bağlı kuruluşları.
Temizlet İlgili Kişisi: Temizlet Kişisel Verileri Tedarikçi tarafından İşlenen veya İşlenecek olan herhangi bir İlgili Kişi.
Temizlet Kişisel Verileri: Sözleşme amaçları doğrultusunda Tedarikçi tarafından İşlenen Temizlet İlgili Kişisine ait Kişisel Veriler.

Bu Sözleşmenin amaçları doğrultusunda, Temizlet Kişisel Verileri, Ana Sözleşme ile ilgili olarak Tedarikçi ile etkileşimden sorumlu olan Temizlet çalışanlarının adlarını ve iletişim bilgilerini ve bu etkileşimler sonucunda Tedarikçi tarafından rastlantısal olarak alınan Kişisel Verileri içermez.
Temizlet’in Gizli Bilgileri: Temizlet Kişisel Verileri dâhil olmak üzere, Temizlet’in sahip olduğu veya kontrol ettiği ve Temizlet tarafından veya Temizlet adına Tedarikçiye ifşa edilen, sağlanan veya kullanıma sunulan veya Tedarikçi tarafından Temizlet adına Hizmetlerle bağlantılı olarak toplanan, oluşturulan, saklanan veya kullanılan tüm veriler, kayıtlar veya bilgiler (sözleşmede daha ayrıntılı olarak açıklanabileceği şekilde).
Temizlet Sistemi: Temizlet’in sahip olduğu, lisansını verdiği, işlettiği ya da kontrol ettiği ya da Temizlet’in Tedarikçiye erişim izni verdiği herhangi bir Sistem.

BÖLÜM 2: GEREKLİLİKLER: TEMİZLET’İN GİZLİ BİLGİLERİ
Veri Güvenliği: Tedarikçi, Temizlet’in Gizli Bilgilerinin bütünlüğünü, güvenliğini ve gizliliğini korumak için uygun fiziksel, idari, organizasyonel ve teknik güvenlik önlemleri ve diğer güvenlik tedbirlerini alacaktır. Bu tedbirler, en azından bu Sözleşmenin Ek 1'inde belirtilenleri içerecektir.
Güvenlik Yöneticisi: Tedarikçi, bu Sözleşme kapsamındaki yükümlülüklerinin yerine getirilmesini yönetmek ve koordine etmekten ve Ana Sözleşmenin süresi boyunca Temizlet’e bu bilgileri sunmaktan sorumlu bir kişiyi atayacaktır.

Veri Güvenliği Olayları
Soruşturma. Tedarikçi, bir Veri Güvenliği Olayının Tespiti üzerine bu Veri Güvenliği Olayının nedenini, niteliğini ve kapsamını tam ve kapsamlı bir şekilde araştırmak için tüm makul adımları Tedarikçinin masrafları karşılanmak üzere atacak; Veri Güvenliği Olayının etkilerini gidermek ve hafifletmek için gerekli önlemleri alacak; ve Temizlet’in geçerli Veri Koruma Mevzuatına ve şirket içi Veri Güvenliği Olaylarına müdahale süreçlerine uyması için gerekli veya talep edilen tüm bilgileri Temizlet’e sağlayacaktır. Temizlet’in talebi üzerine Tedarikçi, soruşturması ve bulguları hakkında ayrıntılı ek raporlar sunacaktır. Tedarikçi, masrafları kendisine ait olmak üzere, Temizlet ve/veya Temizlet’in soruşturmacısının Sistemlerine ve/veya tesislerine derhâl erişimine izin vermek de dâhil olmak üzere, her bir Veri Güvenliği Olayının soruşturulması ve yanıtlanmasında Temizlet ile tam olarak iş birliği yapacaktır.
Temizlet’e Bildirim. Tedarikçi, Ana Sözleşme kapsamında bildirimleri almak üzere atanan Temizlet personeli veya ekibi aracılığıyla ve [Temizlet veri güvenliği e-posta adresi] adresine e-posta yoluyla, Tespit tarihinden itibaren kırk sekiz (48) saat içinde Temizlet’e bildirimde bulunacaktır. Tedarikçi, bu bildirimde aşağıdaki bilgileri içerecek ve gerektiğinde daha sonra eklemeler yapacaktır:
Veri Güvenliği Olayının nedeni (belirlenebilirse), yeri, tarihi/saati ve Veri Güvenliği Olayı ve bunun tespiti dâhil açıklaması;
Tedarikçinin Veri Güvenliği Olayını araştırmak ve etkisini azaltmak için aldığı veya alacağı adımların açıklaması;
Verilerin şifrelenmiş veya düzeltilmiş olup olmadığı da dâhil olmak üzere etkilenen Temizlet’in Gizli Bilgilerinin türleri ve hacmi;
Geçerli Veri Koruma Mevzuatı tarafından gerekli görüldüğü durumlarda, etkilenen çocuk, ergen veya yaşlı Temizlet İlgili Kişilerinin sayısı da dâhil olmak üzere, etkilenen tüm Temizlet İlgili Kişilerinin sayısı, konumu (il/ülke) ve kimlikleri;
Veri Güvenliği Olayının beklenen sonuçları;
Tedarikçinin bu sonuçları azaltmak ve Temizlet’in Gizli Bilgilerini daha fazla güvence altına almak için aldığı veya almayı planladığı önlemlerin açıklaması; ve
Tedarikçinin Veri Güvenliği Olayına yanıt olarak düzeltici eylem planları.
Üçüncü Taraf Bildirimleri. Tedarikçi, Temizlet’e, herhangi bir ilgili kişi, Kişisel Verileri Koruma Kurumu, Kişisel Verileri Koruma Kurulu veya diğer yetkili kamu kurum ve kuruluşlarına yasaların gerektirdiği bildirimleri (“Gerekli Bildirim”) yapmasında yardımcı olacaktır. Bu durumda, (i) yasaların aksini gerektirmediği sürece, Temizlet bu bildirimin içeriği, zamanlaması ve dağıtım yöntemi üzerinde tek başına kontrol sahibi olacaktır; (ii) Tedarikçi, geçerli yasalarca aksi belirtilmedikçe (bu durumda Tedarikçi, yasalarca aksi belirtilmedikçe, söz konusu bildirimin bir kopyasını mümkün olan en kısa sürede ve her halükarda bildirimi iletmeden önce Temizlet’e sunacaktır), yalnızca Temizlet’in önceden yazılı onayı ve talimatları üzerine Gerekli Bildirimi iletebilir; ve (iii) Tedarikçi, Veri Güvenliği Olayından tamamen veya kısmen sorumlu olduğu durumlarda, Temizlet’in bu tür bildirimlerle ilgili olarak yaptığı tüm makul masrafları Temizlet’e tazmin edecektir.
Gizlilik. Tedarikçi, kanunen zorunlu olmadıkça veya yetkili bir kamu makamının hukuken geçerli talebi bulunmadıkça, Temizlet’in önceden yazılı onayı olmadan, Temizlet veya Temizlet’in Gizli Bilgileri, Temizlet İlgili Kişisi veya Temizlet Sistemi ile ilgili Veri Güvenliği Olayının varlığını veya bu olayla ilgili bilgileri, herhangi bir resmî makam da dâhil olmak üzere, ifşa etmekten kaçınacaktır.
Azaltma ve Düzeltme. Tedarikçi, makul olmayan bir gecikme olmaksızın derhâl (i) Veri Güvenliği Olayına neden olan veya yol açan tüm güvenlik açıklarını, faaliyetleri ve diğer koşulları kontrol altına almalı; (ii) gerekli ve uygun tüm düzeltici önlemleri almalı ve bu tür Veri Güvenliği Olayını azaltmak ve düzeltmek için Temizlet ile makul bir şekilde iş birliği yapmalıdır.
Kamu Sorguları. Tedarikçi, Veri Güvenliği Olayı ile ilgili medya, basın veya diğer kamu üyeleri tarafından yapılan sorgulamaları, soruları veya diğer talepleri (“Kamu Sorguları”) yönetmek ve yanıtlamakla sorumludur. Tedarikçi, Kamu Sorgularını yönetmek ve yanıtlamakla sorumlu bir veya daha fazla kişi atayacak ve talep üzerine bu kişilerin isimlerini ve iletişim bilgilerini Temizlet’e sağlayacaktır.
Veri Saklama ve Silme: Tedarikçi, sahip olduğu, muhafaza ettiği ve kontrol ettiği tüm Temizlet’in Gizli Bilgilerini (i) Ana Sözleşmenin feshi veya sona ermesi üzerine; (ii) Tedarikçinin işinin tasfiyesi veya iflası üzerine; (iii) Ana Sözleşme kapsamındaki yükümlülüklerini yerine getirmek için artık gerekli olmadığında; veya (iv) Temizlet’in talebi üzerine derhâl Silecek veya Temizlet’e iade edecektir (Temizlet’in tercihine bağlı olarak).

Risk Değerlendirmeleri
Tedarikçi, Yürürlük Tarihinden önce Temizlet tarafından gerçekleştirilen bilgi güvenliği risk değerlendirmesini (“Risk Değerlendirmesi”) tamamlayacak ve geçecektir.

İlk Risk Değerlendirmesinden sonra, Tedarikçi Temizlet’in talebi üzerine yılda bir defadan fazla olmamak kaydıyla Risk Değerlendirmelerini tamamlayacaktır veya (i) Tedarikçi, ilk veya son değerlendirme sırasında kapsamda olmayan ek ürün veya hizmetleri Temizlet’e sağlamaya başlarsa veya ek Temizlet’in Gizli Bilgilerini işlemeye başlarsa; (ii) Temizlet’in Gizli Bilgilerinin İşlenmesinin niteliği veya amaçları değişirse; (iii) Tedarikçi, Türkiye Cumhuriyeti’ndeki Temizlet İlgili Kişilerinin Temizlet Kişisel Verilerini Türkiye dışına aktarmaya başlarsa veya ilk veya son değerlendirme sırasında kapsamda olmayan farklı bir ülkeye Temizlet Kişisel Verilerini aktarmaya başlarsa; (iv) Tedarikçi, Temizlet’in Gizli Bilgilerinin İşlenmesinde, bu verilerin güvenliğini veya Tedarikçinin bu Sözleşmeye uymasını etkileyebilecek önemli bir değişiklik yaparsa; (v) Temizlet’in Veri Koruma Mevzuatına veya diğer veri güvenliği uyum yükümlülüklerine uyması için bir değerlendirme makul ölçüde gerekliyse; (vi) Temizlet’in bir talep, emir veya denetim veya diğer yasal yükümlülüklerle ilgili bir uzlaşmaya uyması için bir değerlendirme makul ölçüde gerekliyse; veya (vii) bir Veri Güvenliği Olayı meydana gelirse Temizlet ek bir Risk Değerlendirmesi talep edebilir.
Gereklilikler. Tedarikçi, Risk Değerlendirmesini tamamlamak için makul olarak gerekli tüm bilgileri Temizlet’e sağlayacaktır. Bu bilgiler arasında, bunlarla sınırlı olmamak üzere, risk değerlendirme anketleri; bilgi güvenliği politikaları ve prosedürleri; veri sınıflandırma ve işleme politikaları ve prosedürleri; Tedarikçinin bilgi güvenliği programı, sistemleri, iç kontrolleri ve Temizlet Kişisel Verilerinin İşlenmesine ilişkin prosedürlerinin ISO, SSAE 18, SOC veya NIST gibi sektörde kabul görmüş bir çerçeveye göre etkinliğini değerlendiren veri güvenliği uyumluluk veya denetim raporları; ve Tedarikçinin bilgi güvenliği programı, kontrolleri ve Temizlet’in Gizli Bilgilerinin İşlenmesini değerlendirmek için Temizlet tarafından talep edilen diğer bilgiler. Bu bilgiler, veri türleri, işleme amaçları, Temizlet İlgili Kişilerinin türü ve sayısı, İşlemenin yeri, Alt Veri İşleyenler ve veri saklama dâhil olmak üzere Tedarikçinin Temizlet Kişisel Verilerini İşlemesine ilişkin ayrıntıları da içerir. Tedarikçinin politikaları, prosedürleri veya diğer belgelerinin kopyaları Temizlet’e sağlanabilir veya karşılıklı olarak kararlaştırılan bir ekran paylaşım uygulaması üzerinden sunulabilir.
Denetim Günlükleri. Tedarikçi; hukuka aykırı, yetkisiz veya uygunsuz Sistem faaliyetlerinin izlenmesi, analizi, soruşturulması ve raporlanmasını sağlamak ve aşağıdakileri garanti etmek için gerekli olduğu ölçüde, uygulama günlükleri, erişim günlükleri, kimlik doğrulama günlükleri, ağ günlükleri, son kullanıcı cihaz günlükleri ve güvenlik sistemi günlükleri dâhil olmak üzere bilgi Sistemleri denetim günlüklerini ve kayıtlarını tutacaktır.
Denetimler.
Denetimler. Temizlet, Tedarikçiye makul bir süre önceden yazılı bildirimde bulunarak ve çalışma saatleri içinde, Tedarikçinin tesislerini, ağlarını, sistemlerini, prosedürlerini, Temizlet’in Gizli Bilgilerinin İşlenmesini ve bu Sözleşmeye uygunluğu denetleyebilir veya denetletebilir. Temizlet, bir Veri Güvenliği Olayı meydana geldiğinde veya Veri Koruma Mevzuatı veya diğer yasal yükümlülükleri yerine getirmek için gerekli olduğunda hariç olmak üzere, bu hakkı yılda bir defadan fazla kullanamaz.
Denetim Gereklilikleri. Tedarikçi, bilgili personele, uygun olduğu hallerde fiziksel tesislere, belgelere, altyapıya ve Temizlet’in Gizli Bilgilerini İşleyen veya Temizlet’in tesislerine, ağlarına, sistemlerine, prosedürlerine erişimi olan herhangi bir uygulama yazılımına erişim sağlayarak, önceki paragrafta açıklanan denetimlerle makul ölçüde iş birliği yapacaktır. Temizlet, bu tür denetimlerin maliyet ve giderlerinden (veya denetimi gerçekleştiren üçüncü tarafın ücret ve giderlerinden) sorumlu olacaktır, ancak bu tür denetimler, bu Sözleşme dâhil olmak üzere Ana Sözleşmenin önemli bir ihlalini ortaya çıkarırsa veya bu nedenle başlatılırsa, Tedarikçi bu maliyet ve giderleri Temizlet’e tazmin edecektir. Tedarikçi, bu tür denetimlerde tespit edilen tüm eksiklikleri derhâl ele alacak ve düzeltecektir.

Alt İşleyiciler
İzin Verilen Alt İşleyiciler. Tedarikçi, Risk Değerlendirmesi sırasında belirlenenler dışında hiçbir Alt Veri İşleyenin Temizlet’in Gizli Bilgilerini İşlemesine İZİN VERMEYECEKTİR. Tedarikçi, başka bir Alt Veri İşleyen ile çalışmak isterse Temizlet’in Gizli Bilgilerini İşleyeceği amaçlar da dâhil olmak üzere, bu tür İşleme başlamadan en az 30 gün önce Temizlet’e bildirimde bulunacaktır. Temizlet bu tür bir çalışmaya itiraz etmezse, Temizlet’in bu çalışmayı onayladığı kabul edilecektir.
Alt işleyici yükümlülükleri. Tedarikçi, Temizlet’in Gizli Bilgilerini İşlemeden önce, her bir Alt Veri İşleyen ile, bu Sözleşme kapsamında Tedarikçiye yüklenen yükümlülüklerden daha az kısıtlayıcı olmayan ve Temizlet’in Gizli Bilgilerini en azından eşit derecede koruyan yükümlülükler getiren bir sözleşme imzalamalıdır. Temizlet, bu sözleşmenin bir kopyasını talep edebilir ve Tedarikçi bu sözleşmeyi sunmazsa veya sözleşme Temizlet’in Gizli Bilgilerini yeterince korumazsa söz konusu Alt Veri İşleyenin kullanımına ilişkin onayını geri çekebilir. Tedarikçi, ticari sırlarını veya gizli bilgilerini korumak için gerekli olduğu ölçüde, Temizlet ile paylaşmadan önce bu sözleşmede gerekli karartmaları yapabilir.
Alt işleyicilerin Veri Koruma Mevzuatına uyumu. Tedarikçi, Alt Veri İşleyenlerin Temizlet Kişisel Verilerini İşlemeleriyle ilgili olarak, Alt Veri İşleyenlerin geçerli Veri Koruma Mevzuatına uymasını sağlamaktan sorumludur.
Sorumluluk. Tedarikçinin Alt Veri İşleyen kullanması, Tedarikçinin bu Sözleşme kapsamındaki sorumluluğunu etkilemez veya sınırlamaz.
Tazminat: Ana Sözleşmede aksi belirtilmedikçe, Tedarikçi, Temizlet’in, yöneticilerinin, görevlilerinin, çalışanlarının ve temsilcilerinin, Tedarikçinin Temizlet Kişisel Verilerini kaybetmesi, değiştirmesi veya kötüye kullanması, Temizlet Kişisel Verilerine yetkisiz erişim veya bunların imha edilmesi veya ifşa edilmesi ya da Tedarikçinin bu DPA’nın 4. Bölümünü ihlal etmesinden kaynaklanan, bunlarla ilgili veya bunlarla herhangi bir şekilde bağlantılı olan tüm kayıp, zarar, ücret ve masraflardan tamamen tazmin etmeyi, savunmayı ve zarar görmemelerini sağlamayı kabul eder.

Yurt Dışına Kişisel Veri Aktarımının Kısıtlanması
Tanımlar: Bu Bölüm 2.8’in amaçları doğrultusunda:
“Yurt Dışına Aktarım”, “Yeterlilik Kararı”, “Uygun Güvence”, “Standart Sözleşme”, “Bağlayıcı Şirket Kuralları” ve “Arızi Aktarım” terimleri, 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 9 uncu maddesi ve Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelikte atfedilen anlamlara sahip olacaktır;
“Kapsam Dâhilindeki Veriler”, Türkiye dışına aktarılan veya Türkiye dışından erişilen Temizlet Kişisel Verileri anlamına gelir.
“Kapsam Dâhilindeki Alıcı”, Kapsam Dâhilindeki Verilerin aktarıldığı veya erişimine sunulduğu Türkiye dışında bulunan herhangi bir gerçek veya tüzel kişi, Alt Veri İşleyen, kamu kurum veya kuruluşu ya da uluslararası kuruluşu ifade eder.
Tedarikçiye Ana Sözleşme ile bağlantılı olarak Kapsam Dâhilindeki Verilere Erişim sağlanması durumunda, Tedarikçi aşağıdakileri beyan ve taahhüt eder:
Temizlet’in önceden yazılı onayı ve geçerli Veri Koruma Mevzuatında öngörülen şartlar bulunmaksızın Kapsam Dâhilindeki Verileri Türkiye dışına aktarmayacak veya Türkiye dışından erişilebilir hâle getirmeyecektir.
Kapsam Dâhilindeki Verilerle ilgili herhangi bir Yurt Dışına Aktarımı, 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 9 uncu maddesinde öngörülen geçerli aktarım mekanizmalarından birine dayanmaksızın gerçekleştirmeyecektir.
Temizlet tarafından açıkça izin verilmedikçe ve geçerli Veri Koruma Mevzuatında öngörülen şartlar sağlanmadıkça, (A) herhangi bir Kapsam Dâhilindeki Alıcının Kapsam Dâhilindeki Verilere erişmesine izin vermeyecek ve (B) herhangi bir Alt Veri İşleyenin Kapsam Dâhilindeki Verileri Türkiye dışına aktarmasını veya herhangi bir Kapsam Dâhilindeki Alıcıya erişim sağlamasını yasaklayacaktır.
Temizlet tarafından Kapsam Dâhilindeki Verilerin korunması veya yurt dışına aktarılmasıyla bağlantılı olarak uygulanan şifreleme, maskeleme, takma adlandırma, erişim kontrolü veya diğer gizlilik ve güvenlik tedbirlerini atlatmayacak veya atlatmaya çalışmayacaktır.
Temizlet’in bu Bölüm 2.8 veya 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 9 uncu maddesi ile bağlantılı olarak makul olarak talep ettiği, Temizlet tarafından yürütülen herhangi bir inceleme veya değerlendirme ile bağlantılı olanlar da dâhil olmak üzere tüm bilgileri Temizlet’e sağlayacaktır.

BÖLÜM 3: GEREKLİLİKLER: TEMİZLET KİŞİSEL VERİLERİ
Tarafların Rolü: Ana Sözleşmede aksi belirtilmedikçe, Taraflar, Temizlet’in Ana Sözleşmeyle[1] bağlantılı olarak İşlenen Temizlet Kişisel Verilerinin Veri Sorumlusu olduğunu ve Tedarikçinin bu işleme ilişkin bir Veri İşleyen olduğunu kabul ve beyan ederler.
Genel Gereklilikler: Tedarikçi aşağıdakileri kabul ve beyan eder:
Temizlet Kişisel Verilerinin İşlenmesiyle ilgili olarak geçerli Veri Koruma Mevzuatı kapsamındaki tüm gereklilikleri anlar ve bunlara uyacaktır.
Yasa tarafından aksi belirtilmedikçe, geçerli Veri Koruma Mevzuatı kapsamındaki yükümlülüklerini artık yerine getiremeyeceğini tespit etmesi hâlinde Temizlet’i bilgilendirecektir. Bu bildirimi aldıktan sonra Temizlet, Tedarikçinin Temizlet Kişisel Verilerini İşlemesini durdurmak ve bu İşlemeden kaynaklanan Temizlet İlgili Kişilerine yönelik riskleri gidermek için makul ve uygun adımlar atabilir ve Tedarikçi, bu adımlarla ilgili olarak Temizlet’e makul şekilde yardımcı olacaktır (uygun olduğu hallerde, bu İşlemenin durdurulması dâhil).
Taraflarca yazılı olarak aksi kararlaştırılmadıkça, Ana Sözleşme kapsamındaki yükümlülüklerini yerine getirmek için gerekli olan durumlar dışında, Temizlet Kişisel Verilerini herhangi bir amaçla aktarmayacak, ifşa etmeyecek, diğer verilerle birleştirmeyecek veya başka bir şekilde İşlemeyecektir.
Tedarikçiye sağlanan veya Tedarikçi tarafından toplanan kimliği gizlenmiş verileri kullanarak herhangi bir Temizlet İlgili Kişisini yeniden tanımlamaya çalışmayacaktır.
Tedarikçinin hiçbir çalışanının Temizlet Kişisel Verilerini İşlemesine izin vermeyecektir, ancak söz konusu çalışan Temizlet Kişisel Verilerinin gizliliğini korumayı kabul etmişse veya söz konusu çalışanların Temizlet Kişisel Verilerinin gizliliğini korumakla yasal olarak yükümlü olduğu durumlar hariçtir.
Veri İşleyen Gereklilikleri: Tedarikçi, Ana Sözleşmede Veri İşleyen olarak belirlenmişse bu belirleme uyarınca İşlenen Temizlet Kişisel Verileri ile bağlantılı olarak:
Veri İşleyen olarak belirlenmişse (a) yasalarca aksi belirtilmedikçe, Temizlet’in yazılı talimatlarına uygun olarak bu sıfatla Temizlet Kişisel Verilerini İşleyebilir; ve (b) kendi amaçları veya herhangi bir Alt Veri İşleyen veya diğer üçüncü tarafların amaçları için, makine öğrenimi modellerini, yapay zekâ sistemlerini veya benzer teknolojileri eğitmek, geliştirmek veya iyileştirmek dâhil olmak üzere, Temizlet Kişisel Verilerini kopyalayamaz veya çoğaltamaz.
Tedarikçinin Kişisel Verileri İşlemesi bağlamında, makul ve uygun olduğu ölçüde Temizlet’e aşağıdakileri yapması için yardımcı olacaktır:
Temizlet’in 6698 sayılı Kişisel Verilerin Korunması Kanununun 12’nci maddesi kapsamındaki veri güvenliği yükümlülüklerini ve geçerli Veri Koruma Mevzuatı kapsamındaki diğer uygulanabilir yükümlülüklerini yerine getirmesi; ve
6698 sayılı Kişisel Verilerin Korunması Kanunu ve ilgili Veri Koruma Mevzuatı ile uyumluluğunu göstermesi.
Tedarikçinin, Temizlet Kişisel Verilerini geçerli Veri Koruma Mevzuatı kapsamındaki yükümlülüklerine uygun bir şekilde kullanmasını sağlamak ve Temizlet Kişisel Verilerinin yetkisiz veya hukuka aykırı kullanımını durdurmak ve düzeltmek için Temizlet’in makul ve uygun adımlar atmasına izin verecektir.
Yasa tarafından aksi belirtilmedikçe, Temizlet İlgili Kişisi veya Tedarikçi veya Temizlet üzerinde yetki sahibi bir kamu kurumu, Kişisel Verileri Koruma Kurumu, Kişisel Verileri Koruma Kurulu veya diğer yetkili makam tarafından Tedarikçinin Temizlet Kişisel Verilerini İşlemesi ile ilgili olarak yapılan herhangi bir talebi derhâl Temizlet’e bildirecek ve bu tür taleplere veya isteklere yanıt verilmesi konusunda Temizlet ile iş birliği yapacaktır.
Veri Sorumlusu Gereklilikleri: Tedarikçi, Ana Sözleşmede Veri Sorumlusu olarak belirlenmişse aşağıdakileri kabul ve beyan eder:
Veri Koruma Mevzuatı kapsamında Temizlet Kişisel Verilerinin bağımsız bir Veri Sorumlusu olduğunu.
Temizlet Kişisel Verilerinin İşlenmesinin amaçlarını ve vasıtalarını belirleyeceğini.
Kişisel Verilerin İşlenmesini İlgili Kişilere bildirme, haklarını nasıl kullanabileceklerini açıklama ve gerekli olduğu durumlarda geçerli hukuki işleme şartını sağlama veya açık rızalarını alma dâhil olmak üzere, geçerli Veri Koruma Mevzuatına uymaktan sorumlu olduğunu.
Temizlet Kişisel Verilerinin İşlenmesine ilişkin Veri Koruma Mevzuatı kapsamında kendisine uygulanan yükümlülüklere uyacağını.
Yurt Dışına Aktarımlar: Tedarikçinin Kişisel Verileri İşlemesi, Temizlet İlgili Kişilerinin Kişisel Verilerinin Türkiye dışına aktarılmasını içeriyorsa:
Bu tür aktarımlara uygulanabilir tüm Veri Koruma Mevzuatına ve 6698 sayılı Kişisel Verilerin Korunması Kanununun 9 uncu maddesine uymak zorundadır.
Kişisel Verilerin yurt dışına aktarılacağı ülke, alıcı ve aktarım mekanizmasına göre geçerli olduğu ölçüde, bu Sözleşmenin Ek 2’sinde belirtilen gerekliliklere uyacaktır.

BÖLÜM 4: ÇEŞİTLİ HÜKÜMLER
Yürürlük Tarihi: Bu Sözleşme, Ana Sözleşmenin imzalandığı tarihten itibaren yürürlüğe girer.
Fesih ve Geçerlilik: Ana Sözleşmede aksine bir hüküm bulunsa bile, bu Sözleşme ve buradaki tüm hükümler, Tedarikçi Temizlet’in Gizli Bilgilerini İşlediği veya sakladığı sürece ve bu ölçüde geçerliliğini koruyacaktır.
Uygunsuzluk. Tedarikçi, bu Sözleşmeye uyması mümkün olmadığı takdirde Temizlet’i derhâl bilgilendirecektir. Tedarikçi makul bir süre içinde uyum sağlayamazsa veya Tedarikçi bu Sözleşmeyi veya bu Sözleşme kapsamındaki yükümlülüklerini önemli ölçüde veya sürekli olarak ihlal ederse Temizlet, Temizlet’in Gizli Bilgilerinin İşlenmesiyle ilgili olduğu ölçüde bu Sözleşmeyi ve Ana Sözleşmeyi feshetme hakkına sahip olacaktır; ancak, Bölüm 2.9'un herhangi bir ihlali esaslı bir ihlal olarak kabul edilecektir ve Temizlet, Ana Sözleşmeyi derhâl feshetme hakkına sahip olacaktır.
Etkisiz madde. Bu Sözleşmenin bireysel hükümleri etkisiz hâle gelirse veya geçersiz kılınırsa geri kalan hükümlerin geçerliliği etkilenmeyecektir. Taraflar, etkisiz maddeyi, amaçlanan ticari niyeti mümkün olduğunca yakından gerçekleştirecek, yasal olarak izin verilen bir madde ile değiştirecektir.
Çelişkiler. Bu Sözleşme ile (i) Ana Sözleşme arasında bir çelişki olması durumunda, bu Sözleşme geçerli olacaktır; ve (ii) Temizlet ile Tedarikçi arasında 6698 sayılı Kişisel Verilerin Korunması Kanununun 9 uncu maddesi kapsamında imzalanan Kişisel Verilerin Yurt Dışına Aktarılmasında Kullanılacak Standart Sözleşme (“Standart Sözleşme”) arasında bir çelişki olması durumunda, ilgili yurt dışı veri aktarımı bakımından Standart Sözleşme geçerli olacaktır.
Uygulanabilir hukuk ve yargı yetkisi. Ana Sözleşmede belirtilen uygulanabilir hukuk ve yargı yetkisi bu Sözleşme için de geçerlidir.
EK 1
Kurumsal/İdari, Fiziksel ve Teknik Önlemler
Kurumsal/İdari Güvenlik Önlemleri: Tedarikçi, Temizlet’in Gizli Bilgilerinin İşlenmesi süresince aşağıdakileri uygulamış olup, uygun şekilde sürdürecek ve güncelleyecektir (bu güncellemelerin Temizlet’in Gizli Bilgilerini korumak için kullanılan güvenlik önlemlerini azaltmaması veya bozmaması koşuluyla):
Hizmetleri yöneten politikalar, uygulamalar ve prosedürlerden oluşan kapsamlı bir bilgi ve ağ güvenliği programı (topluca “Veri Güvenliği Programı”). Bu program, (i) mevcut en iyi uygulamaları karşılar; (ii) tüm geçerli Veri Koruma Mevzuatına uyar; (iii) geçerli olduğu ölçüde, Ödeme Kartı Endüstrisi Veri Güvenliği Standartlarına (PCI DSS) uyar; (iv) ISO/IEC 27001 ve ISO/IEC 27002, NIST 800-53, CIS Controls veya eşdeğer sektörde kabul görmüş güvenlik standartlarına uygun veya uyumludur; ve (v) geçerli olduğu ölçüde, 6698 sayılı Kişisel Verilerin Korunması Kanununun 12’nci maddesine, Kişisel Verileri Koruma Kurulunun kararlarına ve Kişisel Veri Güvenliği Rehberinde belirtilen teknik ve idari tedbirlere uygundur. Tedarikçi, talep üzerine Veri Güvenliği Programının belgelerini Temizlet’e sunacaktır.
Veri Güvenliği Olaylarının riskini tespit etmek, önlemek ve azaltmak için tasarlanmış, en azından aşağıdakileri içeren belgelenmiş bir veri kaybı önleme programı:
Temizlet’in Gizli Bilgilerinin kaybını önlemek için tasarlanmış uygun politikalar ve teknik kontroller; ve
Temizlet’in Gizli Bilgilerinin sürekli erişimi, bakımı ve depolanmasının yanı sıra yedekleme sistemleri ve alternatif iletişim ağlarının güvenlik ihtiyaçlarını ele alan bir felaket kurtarma/iş sürekliliği planı.
Ana Sözleşme ile ilgili görev ve sorumluluklarını yerine getirmek için bu tür erişime ihtiyaç duyan kişilerle Temizlet’in Gizli Bilgilerine erişimi sınırlamak için politikalar ve prosedürler.
Etkili kimlik doğrulama yöntemleri ile tüm erişim haklarını doğrulamak için prosedürler.
Temizlet’in Gizli Bilgilerine erişimi olan Tedarikçinin ilgili birimleri veya Alt Veri İşleyenleri için en az iki yılda bir bilgi güvenliği risk değerlendirmeleri gerçekleştirme süreci. Bu birimler ve Alt Veri İşleyenler, Temizlet’in Gizli Bilgilerini bu Sözleşmedeki gerekliliklerden daha az korumayan bilgi güvenliği kontrollerine sahip olmalıdır. Temizlet, Tedarikçinin herhangi bir Alt Veri İşleyene uyguladığı bu tür risk değerlendirmesinin bir kopyasını talep edebilir ve değerlendirme, Alt Veri İşleyenin Temizlet’in Gizli Bilgilerini korumak için yeterli bilgi güvenliği kontrollerine sahip olmadığını ortaya çıkarırsa bu Alt Veri İşleyenin kullanımına ilişkin onayını geri çekebilir.
Tedarikçinin çalışanları için, güvenli veri işleme, şifre ve kimlik bilgilerinin korunması, sosyal mühendislik ve potansiyel güvenlik olaylarının nasıl tespit edileceği ve raporlanacağı gibi bilgi güvenliği konularında düzenli eğitimler içeren bir güvenlik farkındalık programı.
Keşfedilen güvenlik açıklarının giderilmesine öncelik vermek için endüstri standardı bir risk derecelendirme süreci kullanan sürekli bir güvenlik açığı yönetimi programı. Temizlet’in Gizli Bilgilerinin gizliliğini, kullanılabilirliğini veya bütünlüğünü etkileyebilecek bir güvenlik açığı tespit edilirse Tedarikçi, talep üzerine, güvenlik açığının giderildiğini kanıtlamak ve Temizlet’in bir Veri Güvenliği Olayı meydana gelip gelmediğini belirleyebilmesi için yeterli kanıt sunacaktır.
Temizlet’in Gizli Bilgilerinin İşlendiği cihazların/Sistemlerin varlık sınıflandırması ve envanterini içeren, endüstri standardı bir güvenlik temelini uygulayan güvenli bir varlık yönetimi programı.
Veri Güvenliği Olaylarını zamanında tespit etmek, tanımlamak, raporlamak, bunlara yanıt vermek, etkilerini azaltmak ve gidermek için resmî, yazılı süreçler. Bu süreçler, sistem yöneticileri dâhil olmak üzere Tedarikçinin çalışanlarının olağan dışı olayları olay yönetimi ekibine raporlaması ve Tedarikçinin ilgili kişileri, Temizlet’i, Kişisel Verileri Koruma Kurumunu ve gerektiğinde diğer yetkili kamu kurum ve kuruluşlarını yürürlükteki mevzuata uygun olarak bilgilendirmesi için gerekli süreçleri içermelidir.
Rutin olarak planlanan ve yürütülen masaüstü veya kırmızı takım tatbikatları gibi olay simülasyonları.
İstemci tabanlı ve web uygulaması gibi tüm karma saldırıları içeren, yerleşik bir sızma testi programı.
Temel güvenlik yapılandırmaları ve korumalarının etkinleştirilmesi için bulut hizmetlerine yönelik bir yönetişim ve risk yönetimi programı.
Kullanılan programlama diline uygun güvenli kodlama uygulamaları ve tüm personele güvenli kod yazma konusunda eğitim verilmesi.
Yürürlükteki mevzuat gereği erişimin zorunlu olduğu veya kişinin kendisinin ya da bir başkasının hayatı veya beden bütünlüğünün korunması için veri işlenmesinin zorunlu olduğu durumlar hariç, kamu kurum ve kuruluşlarının verilere hukuka aykırı veya yetkisiz erişimini reddeden bir kamu kurumu veri erişim politikası.
Kamu kurum ve kuruluşlarının veri taleplerinin yasal dayanağını, kapsamını ve yetkisini değerlendirmek ve bu taleplere yanıt vermek için politikalar ve prosedürler.
Verilere erişim taleplerini yönetmekten sorumlu personele yönelik özel eğitim (bu eğitim geçerli Veri Koruma Mevzuatı kapsamındaki gereklilikleri içerebilir).
Kamu kurum ve kuruluşlarının veri taleplerini, verilen yanıtları ve ilgili kamu görevlilerini belgelemek ve kaydetmek için süreçler.
Yasal olarak yasaklanmadıkça, kamu kurum ve kuruluşlarının verilere erişim taleplerini veya gerekliliklerini Temizlet’e bildirmek için prosedürler.

Fiziksel Güvenlik Önlemleri
Tedarikçi, Temizlet’in Gizli Bilgilerinin İşlenmesi süresince, Temizlet’in Gizli Bilgilerinin İşlenmesi için kullanılan tüm tesisler için uygun fiziksel güvenlik önlemlerini uygulamış olup, bunları uygun şekilde sürdürecek ve güncelleyecektir ve fiziksel altyapı, iş ve bilinen tehditlerdeki değişiklikleri sürekli olarak izleyecektir.
Teknik Güvenlik Önlemleri: Tedarikçi, Temizlet’in Gizli Bilgilerinin İşlenmesi süresince:
Temizlet’in Gizli Bilgilerinin İşlenmesi için kullanılan uygulamalar ve altyapı üzerinde güvenlik açığı taraması ve değerlendirmeleri gerçekleştirecektir.
Yetkisiz erişime karşı koruma sağlamak için çok faktörlü kimlik doğrulama dâhil olmak üzere çok katmanlı erişim kontrolleri kullanarak bilgisayar ağlarının güvenliğini sağlayacaktır.
Yönetim onayları, sağlam denetimler, günlük kaydı ve erişim olaylarının izlenmesi ve müteakip denetimler gibi mekanizmalarla erişimi kısıtlayacaktır.
Temizlet’in Gizli Bilgilerini İşleyen tüm Sistemlerde, Tedarikçinin bir Veri Güvenliği Olayı meydana gelip gelmediğini ve Veri Güvenliği Olayının olası sonuçlarını, Temizlet’in Gizli Bilgilerine erişilip erişilmediğini, elde edilip edilmediğini, değiştirilip değiştirilmediğini veya silinip silinmediğini belirleyebilecek kadar ayrıntılı olay günlükleri uygulayacak ve sürdürecektir. Bu olay günlükleri en az on üç (13) ay süreyle saklanmalı ve talep üzerine yedi (7) takvim günü içinde Temizlet’e sunulmalıdır. Günlükler diğer kuruluşlar veya müşterilerle ilgili olay bilgileri içeriyorsa Tedarikçi talep edildiğinde Temizlet olay günlüğü verilerini ayırabilmelidir.
Güvenlik olayı izleme ve günlüğe kaydetme gerektiren diğer bilgisayar Sistemlerini ve uygulamalarını belirleyecek ve günlük dosyalarını makul bir şekilde muhafaza edecektir.
Anormal olayları ve faaliyetleri tespit etmek, bunlara müdahale etmek ve soruşturmak için sürekli, otomatik izleme ve uyarı süreçlerini kullanarak olay günlüklerini inceleyecek ve analiz edecektir.
Temizlet’in Gizli Bilgilerini İşleyen tüm Sistemlerinde kötü amaçlı kodları tespit eden, güncel, endüstri standardı, ticari virüs/kötü amaçlı yazılım tarama yazılımı kullanacaktır.
Ağ sınırlarını ve ağlar arası korumaları uygulayacaktır.
Aktarım sırasında Temizlet’in Gizli Bilgilerini şifreleyecektir.
Temizlet’in Gizli Bilgilerini şifreleyecek ve tüm şifreleme anahtarlarını yalnızca kendisi yönetecek ve güvence altına alacaktır (yani, Veri İşleyenler veya Alt Veri İşleyenler dâhil olmak üzere hiçbir üçüncü taraf bu şifreleme anahtarlarına erişmemelidir).
EK 2
Yurt Dışına Aktarımlar
Taraflarca aksi kararlaştırılmadıkça, bu Ek 2, Veri Koruma Mevzuatı tarafından gerekli görüldüğü durumlarda Tarafların Kişisel Verilerin yurt dışına aktarımını sağlamak için kullanacakları mekanizmaları tanımlar. Özellikle, Hizmetlerin Türkiye Cumhuriyeti’ndeki Temizlet İlgili Kişilerinin Kişisel Verilerinin Türkiye dışına aktarılmasını gerektirdiği ölçüde, Taraflar aşağıdakileri kabul eder:
Türkiye. Tedarikçinin hizmetleri, Türkiye Cumhuriyeti’ndeki Temizlet İlgili Kişilerinin Temizlet Kişisel Verilerinin Türkiye dışındaki bir ülkeye veya uluslararası kuruluşa aktarılmasını veya Türkiye dışından erişilebilir hâle getirilmesini içeriyorsa Taraflar, 6698 sayılı Kişisel Verilerin Korunması Kanununun 9 uncu maddesine, Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmeliğe ve uygulanabilir diğer Veri Koruma Mevzuatına uyacaktır.
Yeterlilik Kararı. Kişisel Verilerin aktarılacağı ülke, ülke içerisindeki sektör veya uluslararası kuruluş hakkında Kişisel Verileri Koruma Kurulu tarafından verilmiş bir yeterlilik kararının bulunması ve aktarım bakımından 6698 sayılı Kişisel Verilerin Korunması Kanununun 5 inci ve 6 ncı maddelerinde belirtilen şartlardan birinin mevcut olması hâlinde, Taraflar aktarımı ilgili yeterlilik kararı ve geçerli Veri Koruma Mevzuatı kapsamında gerçekleştirebilir.
Uygun Güvenceler. Yeterlilik kararının bulunmadığı durumlarda, 6698 sayılı Kişisel Verilerin Korunması Kanununun 5 inci ve 6 ncı maddelerinde belirtilen şartlardan birinin mevcut olması, ilgili kişinin aktarımın yapılacağı ülkede de haklarını kullanma ve etkili kanun yollarına başvurma imkânının bulunması ve Kanunda öngörülen uygun güvencelerden birinin sağlanması şartıyla Kişisel Veriler yurt dışına aktarılabilir.
Standart Sözleşmeler. Tarafların uygun güvence olarak Kişisel Verileri Koruma Kurulu tarafından ilan edilen standart sözleşmelerden birini kullanması hâlinde, Tarafların Kişisel Verilerin aktarımındaki gerçek rollerine uygun standart sözleşme uygulanacaktır.
Temizlet Veri Sorumlusu ve Tedarikçi Veri Sorumlusu olarak hareket ediyorsa Veri Sorumlusundan Veri Sorumlusuna Standart Sözleşme uygulanacaktır.
Temizlet Veri Sorumlusu ve Tedarikçi Veri İşleyen olarak hareket ediyorsa Veri Sorumlusundan Veri İşleyene Standart Sözleşme uygulanacaktır.
Temizlet veya ilgili veri aktarıcısı Veri İşleyen ve veri alıcısı da Veri İşleyen olarak hareket ediyorsa Veri İşleyenden Veri İşleyene Standart Sözleşme uygulanacaktır.
Temizlet veya ilgili veri aktarıcısı Veri İşleyen ve veri alıcısı Veri Sorumlusu olarak hareket ediyorsa Veri İşleyenden Veri Sorumlusuna Standart Sözleşme uygulanacaktır.
Taraflar, kullanılacak standart sözleşmenin seçimlik veya alternatif hükümleri dışında Kişisel Verileri Koruma Kurulu tarafından ilan edilen metninde ekleme, çıkarma veya değişiklik yapmayacaktır.
Standart sözleşmeye dayanılarak gerçekleştirilen aktarımlarda, standart sözleşme imzalarının tamamlandığı tarihten itibaren yürürlükteki mevzuatta öngörülen süre içerisinde Kişisel Verileri Koruma Kurumuna bildirim yapılacaktır.
Standart sözleşmenin taraflarının veya içeriğinde Kuruma bildirim gerektiren bir değişikliğin meydana gelmesi hâlinde Taraflar, yürürlükteki Veri Koruma Mevzuatı kapsamında gerekli işlemleri zamanında yerine getirecektir.
Diğer Uygun Güvenceler. Taraflar, somut aktarım bakımından uygulanabilir olması hâlinde bağlayıcı şirket kuralları veya 6698 sayılı Kişisel Verilerin Korunması Kanununun 9 uncu maddesinde öngörülen ve Kişisel Verileri Koruma Kurulunun iznine tabi yeterli korumayı sağlayacak hükümlerin yer aldığı yazılı taahhütname gibi diğer uygun güvence yöntemlerini kullanabilir.
Arızi Aktarımlar. Yeterlilik kararının bulunmadığı ve uygun güvencelerden herhangi birinin sağlanamadığı durumlarda Tedarikçi, Temizlet Kişisel Verilerini ancak 6698 sayılı Kişisel Verilerin Korunması Kanununun 9 uncu maddesinde öngörülen şartlardan birinin bulunması ve aktarımın arızi nitelikte olması şartıyla yurt dışına aktarabilir. Arızi aktarımlar düzenli, sürekli veya olağan veri aktarımı mekanizması olarak kullanılamaz.
Tarafların Rolleri. Taraflar, Temizlet Kişisel Verilerinin yurt dışına aktarılmasından önce veri aktarıcısının ve veri alıcısının Veri Sorumlusu veya Veri İşleyen sıfatlarından hangisiyle hareket ettiğini belirleyecek ve aktarım mekanizmasını bu rollere uygun olarak seçecektir.
Tarafların Kimlik ve İletişim Bilgileri. Veri aktarıcısı olarak Temizlet’in ve veri alıcısı olarak Tedarikçinin veya Tarafların gerçek rollerine göre ilgili veri aktarıcısı ve veri alıcısının kimlik ve iletişim bilgileri Ana Sözleşme, bu Sözleşme ve uygulanabilir Standart Sözleşmede belirtildiği gibidir.
Aktarımın Niteliği ve Amacı. Temizlet Kişisel Verilerinin aktarımının niteliği ve amacı, Ana Sözleşme kapsamında Tedarikçinin sağlayacağı Hizmetlerin yerine getirilmesi veya Ana Sözleşme, bu Sözleşme ya da uygulanabilir Standart Sözleşmede başka şekilde belirtilen amaçlarla sınırlıdır.
İlgili Kişi Kategorileri. Aktarıma konu Temizlet İlgili Kişilerinin kategorileri, Temizlet Kişisel Verilerinin İşlenmesinden önce gerçekleştirilen Risk Değerlendirmesinde, Ana Sözleşmede, bu Sözleşmede veya uygulanabilir Standart Sözleşmede belirtilen kategorilerdir.
Kişisel Veri Kategorileri. Aktarılan Temizlet Kişisel Verilerinin kategorileri, Temizlet Kişisel Verilerinin İşlenmesinden önce gerçekleştirilen Risk Değerlendirmesinde, Ana Sözleşmede, bu Sözleşmede veya uygulanabilir Standart Sözleşmede belirtilen verilerle sınırlıdır.
Özel Nitelikli Kişisel Veriler. Aktarıma özel nitelikli kişisel verilerin dâhil olması hâlinde Tedarikçi, bu Sözleşmenin Ek 1’inde yer alan tedbirlere ek olarak, 6698 sayılı Kişisel Verilerin Korunması Kanunu ve Kişisel Verileri Koruma Kurulu tarafından öngörülen yeterli teknik ve idari tedbirleri uygulayacaktır.
Veri Saklama. Aktarılan Temizlet Kişisel Verileri, Ana Sözleşme, bu Sözleşme, uygulanabilir Standart Sözleşme ve geçerli Veri Koruma Mevzuatında belirtilen sürelerden daha uzun süre saklanmayacaktır. İşleme amacı veya hukuki sebebi ortadan kalktığında veriler bu Sözleşme hükümlerine uygun şekilde Silinecek, yok edilecek veya Temizlet’e iade edilecektir.
Teknik ve İdari Tedbirler. Tedarikçi, yurt dışına aktarılan Temizlet Kişisel Verilerinin korunması amacıyla bu Sözleşmenin Ek 1’inde belirtilen teknik, fiziksel, kurumsal ve idari güvenlik tedbirlerini sürdürecektir. Somut aktarımın niteliği, aktarılan veri kategorileri, veri miktarı, ilgili kişi grupları veya aktarım yapılan ülkedeki koşullar ek koruma gerektiriyorsa Tedarikçi uygun ilave teknik ve idari tedbirleri uygulayacaktır.
Şifreleme ve Erişim Kontrolü. Tedarikçi, uygun olduğu ölçüde Temizlet Kişisel Verilerini aktarım sırasında ve saklama sırasında güçlü ve güncel şifreleme yöntemleriyle koruyacak; yetkisiz kişilerin verilere erişimini önlemek amacıyla erişim yetkilerini görev ve ihtiyaç esasına göre sınırlandıracaktır.
Aktarımın Değerlendirilmesi. Taraflar, geçerli Veri Koruma Mevzuatı kapsamında gerekli olduğu ölçüde, aktarım yapılan ülkenin mevzuatı ve uygulamalarının, aktarımın niteliğinin, süresinin, kapsamının, aktarılacak Kişisel Veri kategorilerinin ve uygulanacak güvenlik tedbirlerinin Temizlet Kişisel Verilerinin korunmasına etkisini değerlendirecektir.
Kamu Makamlarının Erişimi. Tedarikçi, Türkiye dışındaki bir kamu makamından Temizlet Kişisel Verilerine erişim veya bunların açıklanmasına ilişkin bir talep alması hâlinde, yürürlükteki mevzuat tarafından yasaklanmadığı ölçüde, bu talebi derhâl Temizlet’e bildirecektir.
Tedarikçi, kamu makamının talebinin hukuki dayanağını, talepte bulunan makamın yetkisini, talebin kapsamını ve talep edilen Kişisel Verilerin talebin amacıyla bağlantılı, sınırlı ve ölçülü olup olmadığını uygulanabilir hukuk çerçevesinde değerlendirecek ve hukuken mümkün olduğu ölçüde hukuka aykırı, aşırı geniş veya orantısız taleplere itiraz edecektir.
Tedarikçi, kamu makamlarına yalnızca hukuken açıklanması gereken asgari Temizlet Kişisel Verilerini sağlayacak ve Temizlet Kişisel Verilerine sürekli, doğrudan veya denetimsiz erişim sağlayan bir sistem oluşturmayacaktır.
İleri Aktarımlar. Tedarikçi, Temizlet’in önceden yazılı onayı ve geçerli Veri Koruma Mevzuatında öngörülen yurt dışı aktarım şartları yerine getirilmedikçe Temizlet Kişisel Verilerini başka bir üçüncü ülkeye, uluslararası kuruluşa, Alt Veri İşleyene veya başka bir üçüncü tarafa aktarmayacaktır.
Alt Veri İşleyenler. Temizlet Kişisel Verilerinin yetkili Alt Veri İşleyenleri, Temizlet Kişisel Verilerinin İşlenmesinden önce gerçekleştirilen Risk Değerlendirmesinde belirlenenler veya bu Sözleşme veya Ana Sözleşmede başka şekilde belirtilenlerdir. Tedarikçinin yeni bir Alt Veri İşleyen kullanması hâlinde bu Sözleşmenin Alt İşleyiciler bölümündeki bildirim, itiraz ve sözleşmesel yükümlülükler uygulanacaktır.
Tedarikçi, Alt Veri İşleyenin gerçekleştireceği herhangi bir yurt dışı aktarım bakımından da 6698 sayılı Kişisel Verilerin Korunması Kanununun 9 uncu maddesinde öngörülen aktarım şartlarının yerine getirilmesini sağlayacaktır.
İlgili Kişi Hakları. Tedarikçi, Temizlet’in yurt dışına aktarılan Temizlet Kişisel Verilerine ilişkin ilgili kişi başvurularına ve 6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamındaki yükümlülüklerine cevap verebilmesi için gerekli bilgi ve desteği makul süre içerisinde sağlayacaktır.
Denetim ve Belgelendirme. Tedarikçi, yurt dışına aktarımın bu Sözleşmeye, uygulanabilir Standart Sözleşmeye ve geçerli Veri Koruma Mevzuatına uygunluğunu göstermek için gerekli kayıtları ve belgeleri tutacak ve Temizlet’in makul talebi üzerine bunları Temizlet’e sağlayacaktır.
Aktarım Mekanizmasının Geçersiz Hâle Gelmesi. Yurt dışına aktarım için kullanılan yeterlilik kararı, Standart Sözleşme, bağlayıcı şirket kuralları, taahhütname veya diğer hukuki aktarım mekanizmasının herhangi bir nedenle geçersiz, uygulanamaz veya yetersiz hâle gelmesi durumunda Tedarikçi Temizlet’i derhâl bilgilendirecektir. Taraflar, aktarımı sürdürmeden önce yürürlükteki mevzuata uygun başka bir aktarım mekanizmasını uygulayacaktır.
Aktarımın Askıya Alınması veya Sona Erdirilmesi. Tedarikçinin bu Ek 2 kapsamındaki yükümlülüklerini yerine getirememesi veya Kişisel Verilerin gerekli koruma düzeyinin sağlanamaması hâlinde Temizlet, Kişisel Verilerin aktarılmasını askıya alabilir veya sona erdirebilir ve Tedarikçiden aktarılan Kişisel Verileri Silmesini, yok etmesini veya Temizlet’e iade etmesini talep edebilir.
Taraflar, bu Ek 2 hükümlerinin Kişisel Verileri Koruma Kurulu tarafından ilan edilen Standart Sözleşmenin yerine geçmediğini kabul eder. Standart Sözleşmenin uygulanmasının gerekli olduğu hâllerde ilgili Standart Sözleşme ayrıca usulüne uygun olarak imzalanacak ve Standart Sözleşmenin zorunlu hükümleri ile bu Sözleşme arasında çelişki bulunması hâlinde ilgili yurt dışı aktarımı bakımından Standart Sözleşme hükümleri geçerli olacaktır.
Temizlet Kişisel Verilerinin Veri Sorumlusunun belirlenmesi için lütfen Temizlet Gizlilik Bildirimine göz atın. Belirlenen Veri Sorumlusu dışında bir kuruluşun Temizlet adına bu Sözleşmeyi imzalaması durumunda bu kuruluş, ilgili Veri Sorumlusu tarafından usulüne uygun şekilde yetkilendirilmiş olmalıdır.