Bu Veri İşleme Sözleşmesi (“DPA”), Müşteri (Sözleşme'de tanımlandığı şekliyle) ile “Slide Craft Technologies Pvt Ltd” arasındaki Kullanım Koşulları'nın (veya aynı konuyu ele alan benzer başlıklı yazılı veya elektronik sözleşmenin) (“Sözleşme”) bir parçasını oluşturur ve bu kapsamda İşleyen, Veri Sorumlusu'na yazılım ve hizmetler (“Hizmetler”) sağlar. Veri Sorumlusu ve İşleyen ayrı ayrı “Taraf” ve birlikte “Taraflar” olarak anılır.
Taraflar, İşleyen'in Sözleşme kapsamındaki yükümlülüklerinin bir parçası olarak Kişisel Verileri (AB GDPR kapsamında tanımlandığı şekliyle) işlemesiyle ilgili olarak AB GDPR (burada tanımlanmıştır) gerekliliklerine uyum sağlamak amacıyla bu DPA'yı uygulamayı amaçlamaktadır.
Bu DPA, İşleyen'in Sözleşme kapsamındaki yükümlülüklerinin bir parçası olarak Veri Sorumlusu tarafından sağlanan Kişisel Verilerin işlenmesi için geçerli olacaktır.
Aşağıda değiştirilenler haricinde, Sözleşme hükümleri tam olarak yürürlükte kalmaya devam edecektir.
1. Tanımlar
Burada aksi tanımlanmayan terimler, AB GDPR veya Sözleşme'de kendilerine verilen anlamları taşıyacaktır. Aşağıdaki terimler, aşağıda belirtilen karşılık gelen anlamlara sahip olacaktır:
- 1.1. "Veri Aktarımı”, Kişisel Verilerin Veri Sorumlusundan Veri İşleyene, Veri İşleyenin iki kuruluşu arasında veya Veri İşleyen tarafından bir Alt İşleyen ile aktarılmasını ifade eder.
- 1.2. “AB GDPR”, kişisel verilerin işlenmesi ve bu verilerin serbest dolaşımı ile ilgili gerçek kişilerin korunmasına ilişkin ve 95/46/EC sayılı Direktifi yürürlükten kaldıran 27 Nisan 2016 tarihli Avrupa Parlamentosu ve Konseyi'nin (AB) 2016/679 sayılı Tüzüğü'nü (Genel Veri Koruma Tüzüğü) ifade eder.
- 1.3. “Standart Sözleşme Maddeleri”, yeterli düzeyde veri koruması sağlamayan üçüncü ülkelere yerleşik işleyenlere Kişisel Verilerin aktarılmasına ilişkin Standart Sözleşme Maddeleri hakkında 4 Haziran 2021 tarihli Avrupa Komisyonu Uygulama Kararı (AB) 2021/914 uyarınca ekte yer alan Ek 1'deki sözleşme maddelerini ifade eder.
- 1.4. “Veri Sorumlusu”, kişisel verilerin işlenme amaçlarını ve araçlarını tek başına veya başkalarıyla birlikte belirleyen gerçek veya tüzel kişiyi, kamu makamını, kurumu veya diğer organı ifade eder; bu tür işlemenin amaç ve araçlarının Birlik veya Üye Devlet hukuku tarafından belirlendiği durumlarda, veri sorumlusu veya atanmasına ilişkin özel kriterler Birlik veya Üye Devlet hukuku tarafından öngörülebilir.
- 1.5. “İşleyen” , veri sorumlusu adına kişisel verileri işleyen gerçek veya tüzel kişiyi, kamu makamını, kurumu veya diğer organı ifade eder.
- 1.6. “Alt İşleyen”, Hizmetlerin tamamının veya bir kısmının sağlanması için İşleyen tarafından atanan ve Veri Sorumlusu tarafından sağlanan Kişisel Verileri işleyen bir işleyen/alt yüklenici anlamına gelir.
- 2. Bu Anlaşmanın Amacı
- Bu Veri İşleme Anlaşması (DPA), Veri İşleyenin Kişisel Verilerin işlenmesine ilişkin çeşitli yükümlülüklerini ortaya koyar ve Veri İşleyenin Sözleşme kapsamındaki yükümlülükleri ile sınırlıdır. Sözleşme hükümleri ile bu DPA hükümleri arasında bir çelişki olması durumunda, bu DPA hükümleri geçerli olacaktır.
- 3. Kişisel Veri Kategorileri ve İlgili Kişiler
- Veri İşleyen tarafından Kişisel Verilerin işlenmesinin amacı, Sözleşme uyarınca Veri İşleyenin, Veri Sorumlusuna ve/veya Müşterisine sunduğu Hizmetlerin sağlanması ile sınırlı olacaktır.
- 4. İşleme Amacı
- Veri Sorumlusu, Veri İşleyene, Kişisel Verileri Veri Sorumlusu tarafından belirlenen ve düzenlenen kapsamda işleme yetkisi verir. Kişisel Verilerin mevcut niteliği, bu Veri İşleme Anlaşması'nın (DPA) 1. Ek'inin I. Bölümünde belirtilmiştir. Veri İşleyen tarafından Kişisel Verilerin işlenmesinin amacı, Sözleşme uyarınca Veri İşleyenin, Veri Sorumlusuna ve/veya Müşterisine sunduğu Hizmetlerin sağlanması ile sınırlı olacaktır.
- 5. İşleme Süresi
- Veri İşleyen, Veri Sorumlusu tarafından yazılı olarak aksi kararlaştırılmadıkça, Sözleşme süresi boyunca Kişisel Verileri işleyecektir.
- 6. Veri Sorumlusunun Yükümlülükleri
- 6.1. Veri Sorumlusu, üzerinde anlaşılan hizmetlerle ilgili olarak gerçekleştirilecek İşleme faaliyetleri için Kişisel Verileri Veri İşleyen'e sağlama konusunda gerekli tüm haklara sahip olduğunu taahhüt eder. Veri Gizliliği Yasalarının gerektirdiği ölçüde, Veri Sorumlusu, bu tür Kişisel Verileri, yasal işleme faaliyetlerine izin veren uygun bir yasal dayanağa dayanarak Veri İşleyen'e sağlamaktan, bu İşleme için gerekli tüm Veri Sahibi rızalarının alınması dahil olmak üzere, bu rızaların kaydının tutulmasını sağlamaktan sorumludur. Söz konusu rızanın Veri Sahibi tarafından geri çekilmesi durumunda, Veri Sorumlusu bu geri çekilme durumunu Veri İşleyen'e bildirmekle yükümlüdür.
- 6.2. Veri Sorumlusu, Kişisel Verilerini topladığı tüm gerçek kişilere ilgili gizlilik bildirimini sağlayacaktır.
- 6.3. Veri Sorumlusu, yürürlükteki yasalar uyarınca Kişisel Verilerin saklanması gerekmediği sürece, kendisi veya Kişisel Verilerini topladığı herhangi bir Veri Sahibi tarafından talep edildiğinde, Veri İşleyen'den Kişisel Verileri silmesini talep edecektir.
- 6.4. Veri Sorumlusu, aşağıdakilerden herhangi birini alması veya öğrenmesi durumunda Veri İşleyeni derhal yazılı olarak bilgilendirecektir:
- 6.4.1. Kişisel Verilerle ilgili Veri Gizliliği Yasalarının ihlal edildiğini gösteren şikayet veya iddia;
- 6.4.2. Bir veya daha fazla kişiden gelen, Kişisel Verilere erişme, düzeltme veya silme talebi;
- 6.4.3. Bir veya daha fazla kişiden gelen, Kişisel Verilerin toplanması, işlenmesi, kullanımı veya aktarılması ile ilgili soru veya şikayet; ve
- 6.4.4. Kişisel Verileri talep eden herhangi bir düzenleyici kurum talebi, arama emri veya diğer yasal, düzenleyici, idari veya resmi süreçler
- 7. Veri İşleyenin Yükümlülükleri
- 7.1. İşleyen, Kişisel Verilerin İşlenmesi ile ilgili olarak Sorumludan, bağlı kuruluşlarından, temsilcilerinden veya personelinden e-posta dahil olmak üzere aldığı yazılı ve belgelenmiş talimatlara (her biri "Talimat" olarak anılacaktır) uyacaktır.
- 7.2. Sözleşme'de ve ilgili belgelerde tanımlanan İşleme faaliyetleri, Sorumludan gelen Talimat olarak kabul edilecektir.
- 7.3. Veri Sorumlusunun talebi üzerine Veri İşleyen, Veri Sahibinin haklarını kullanması veya ilgili düzenleyici kurumların Veri İşleyen'in Kişisel Verileri İşlemesi ile ilgili taleplerine/yönergelerine yanıt verilmesi/uyum sağlanması konusunda makul ölçüde destek sağlayacaktır.
- 7.4. Veri Sorumlusu, paylaşılan Kişisel Verilerin, işbu Sözleşme'de öngörüldüğü şekilde diğer Tarafa sağlanmasını ve bu Tarafça kullanılmasını mümkün kılmak amacıyla, Veri Koruma Yasaları uyarınca Veri Sahibinden (gerekli hallerde) rıza alacak ve/veya Veri Sahibine bildirimde bulunacaktır.
- 7.5. Paylaşılan Kişisel Verilerin Veri İşleyen'in bölgesel sınırlarının dışına aktarılması durumunda, aktaran taraf, verinin alıcısının bu Kişisel Verileri, işbu Veri İşleme Anlaşması (DPA) ve Veri Koruma Yasaları kapsamında belirlenen standartlarla aynı veya daha yüksek standartlarda korumakla sözleşmesel olarak yükümlü olmasını sağlayacaktır.
- 7.6. İşleyen, bir işleme talimatının yürürlükteki mevzuata veya düzenlemelere aykırı olduğu kanaatindeyse, sorumluyu bilgilendirecektir.
- 7.5. Veri İşleyen, işlemenin niteliğini ve elindeki bilgileri dikkate alarak, GDPR kapsamında gerekli görülen Veri Koruma Etki Değerlendirmelerinin (DPIA) yürütülmesinde veri sorumlusuna yardımcı olacaktır.
- 8. Veri Gizliliği
- 8.1. Kişisel Verileri İşlemek için İşleyen, aşağıdaki niteliklere sahip personeli kullanacaktır:
- 8.1.1. Kişisel Verilerin gizli niteliği konusunda bilgilendirilmiş ve
- 8.1.2. Hizmetleri Sözleşme'ye uygun olarak yerine getiren.
- 8.2. İşleyen, Kişisel Verilere erişimi olan kişilere, kabul görmüş endüstri uygulamaları uyarınca düzenli olarak veri güvenliği ve veri gizliliği eğitimi verecek ve tüm Kişisel Verilerin kesinlikle gizli tutulmasını sağlayacaktır.
- 8.3. İşleyen, Tarafların yazılı olarak karşılıklı mutabık kaldığı standartlara ve şartnamelere uygun olarak, Kişisel Verilerin güvenliğinin, gizliliğinin ve bütünlüğünün korunması için uygun teknik ve idari önlemleri alacaktır.
- 8.1. Kişisel Verileri İşlemek için İşleyen, aşağıdaki niteliklere sahip personeli kullanacaktır:
- 9. Denetim Hakları
- 9.1. Veri Sorumlusu'nun makul talebi üzerine İşleyen, İşleyen'in Kişisel Verileri İşlemesine ilişkin olarak AB GDPR veya diğer geçerli yasalar kapsamındaki yükümlülüklerine uyumunu kanıtlamak için makul ölçüde gerekli olan bilgileri Veri Sorumlusu'na sunacaktır.
- 9.2. Veri Sorumlusu, denetimi (bizzat veya bir temsilci aracılığıyla) İşleyen'in tesislerinde gerçekleştirmek istediğinde, İşleyen'e en az on beş (15) gün önceden yazılı bildirimde bulunacaktır; İşleyen, Veri Sorumlusu veya temsilcisi tarafından gerçekleştirilen denetimler ve incelemelerle ilgili olarak makul düzeyde iş birliği ve yardım sağlayacaktır.
- 9.3. Sorumlu, söz konusu denetimin masraflarını karşılayacaktır.
- 10. Veri Aktarımı Mekanizması
- İşleyen tarafından Avrupa Ekonomik Alanı dışındaki bir ülkede gerçekleştirilecek her türlü Veri Aktarımı (bundan böyle “AEA”) yalnızca DPA'nın 1. Ekinde detaylandırıldığı şekilde uyum sağlanarak gerçekleştirilecektir. Söz konusu model maddelerin bu DPA ile aynı zamanda imzalanmadığı durumlarda, Kişisel Verilerin AEA dışına aktarılmasının Sözleşmenin ifası için gerekli olduğu hallerde, İşleyen bu tür standart model maddelerin imzalanmasını gereksiz yere geciktirmeyecektir.
- 11. Alt İşleyenler
- 11.1. Veri Sorumlusu, İşleyen'in Hizmetlerin ifasıyla bağlantılı olarak üçüncü taraf bir Alt İşleyen (veya Alt İşleyenler) ile çalışabileceğini kabul ve beyan eder; ancak söz konusu Alt İşleyen(ler), kendileriyle paylaşılan Kişisel Verilerin gizliliğini sağlamak için teknik ve idari önlemler almalıdır. İşleyen tarafından halihazırda çalışılan ve Veri Sorumlusu tarafından onaylanan Alt İşleyenler, işbu DPA'nın 1. Ekinin III. Bölümünde listelenmiştir. İşleyen, III. Bölümde listelenen Alt İşleyenlerinde yapmayı planladığı her türlü değişiklik veya ekleme hakkında, değişikliğe ilişkin bildirimi Müşteri'ye e-posta yoluyla göndererek en az otuz (30) takvim günü önceden Veri Sorumlusu'nu bilgilendirecektir. GDPR'nin 28(4). Maddesi uyarınca İşleyen, Hizmetlerin ifasıyla bağlantılı olarak DPA kapsamındaki veri koruma yükümlülüklerini yerine getirmeyen bir Alt İşleyen'in eylemlerinden dolayı Veri Sorumlusu'na karşı sorumlu olmaya devam edecektir.
- 11.2. Veri Sorumlusu, Alt İşleyen(ler)in Kişisel Verileri İşlemesinin, Veri Sorumlusu'nun GDPR kapsamındaki veri koruma yükümlülüklerini ihlal etmesine yol açmasının makul ölçüde muhtemel olduğundan endişe duyarsa, Veri Sorumlusu, İşleyen'in söz konusu Alt İşleyen'i kullanmasına itiraz edebilir; bu durumda İşleyen ve Veri Sorumlusu, söz konusu endişeyi gidermek için iyi niyet çerçevesinde görüşecektir.
- 12. Kişisel Veri İhlali Bildirimi
- 12.1. İşleyen, bir Kişisel Veri İhlali (GDPR kapsamında tanımlandığı şekliyle) durumunda tanımlanmış prosedürleri sürdürecek ve söz konusu Veri İhlali'nin gerçek kişilerin hak ve özgürlükleri için bir risk oluşturması muhtemel olmadığı durumlar haricinde, herhangi bir Kişisel Veri İhlali'nden haberdar olması halinde Veri Sorumlusu'nu gecikmeksizin bilgilendirecektir.
- 12.2. İşleyen, Kişisel Veri İhlali'nin Denetim Makamına ve/veya İlgili Kişiye bildirilmesine uyum sağlamak, söz konusu Veri İhlali'nin nedenini belirlemek ve bu İhlali hafifletmek ve gidermek için makul ölçüde gerekli olan ticari adımları atmak konusunda Veri Sorumlusu'na her türlü makul yardımı sağlayacaktır.
- 12.3. İşleyen Tarafından Kusur Kabulü Bulunmaması. İşleyen'in bu DPA kapsamında bir Kişisel Veri İhlali bildiriminde bulunması veya buna yanıt vermesi, İşleyen'in veri olayıyla ilgili herhangi bir kusur veya sorumluluğu kabul ettiği şeklinde yorumlanmayacaktır.
- 13. Kişisel Verilerin İadesi ve Silinmesi
- 13.1. İşleyen, Sözleşme'nin sona ermesinden veya Sözleşme kapsamındaki Hizmetlerin durdurulmasından itibaren (hangisi daha önce gerçekleşirse) en az otuz (30) gün içinde tüm Kişisel Verileri Veri Sorumlusu'na iade edecek veya Veri Sorumlusu'nun talimatı doğrultusunda Kişisel Verileri silecektir. İşleyen, Veri Sorumlusu'nun bildirimini almasını takiben makul ölçüde mümkün olan en kısa sürede, söz konusu Kişisel Verileri yaygın olarak kullanılan bir formatta veya Veri Sorumlusu'nun takdirine bağlı olarak depolandığı mevcut formatta iade edecektir.
- 13.2. Her halükarda İşleyen, Sözleşme'nin sona ermesini takiben makul ölçüde mümkün olan en kısa sürede, tüm kopyaları dahil olmak üzere Kişisel Verileri silecektir.
- 14. Teknik ve İdari Önlemler
- Teknolojik gelişme düzeyi ve önlemlerin uygulanma maliyeti göz önünde bulundurularak İşleyen, Kişisel Verilerin yetkisiz veya hukuka aykırı işlenmesine ve kazara kaybolmasına, yok olmasına veya zarar görmesine karşı, aşağıdakilere uygun bir güvenlik düzeyi sağlamak amacıyla uygun teknik ve idari önlemleri alacaktır: (a) yetkisiz veya hukuka aykırı işleme veya kazara kaybolma, yok olma veya zarar görme sonucunda ortaya çıkabilecek zarar; ve (b) korunacak verilerin niteliği [1. Ekin II. Bölümünde belirtilen önlemler dahil]
EK 1
BÖLÜM I
A. TARAFLAR LİSTESİ
Veri aktaran(lar):
- Ad : Müşteri (İlgili Sipariş Formunda belirtildiği şekilde).
Adres: İlgili Sipariş Formunda belirtildiği şekilde.
İlgili kişinin adı, unvanı ve iletişim bilgileri: İlgili Sipariş Formunda belirtildiği şekilde.
Bu Hükümler kapsamında aktarılan verilerle ilgili faaliyetler: Sözleşme uyarınca Slide Craft Technologies Pvt Ltd tarafından sağlanan Hizmetlerin alıcısı.
İmza ve tarih: İmza ve tarih Sözleşmede belirtilmiştir.
Rol (Veri Sorumlusu/Veri İşleyen): Veri Sorumlusu
Veri aktarılan(lar):
- Ad: Slide Craft Technologies Pvt Ltd
Adres: Cabin no 05 63/3 4th Floor, Arham Towers Off K R Road, Bangalore South, 560082, Karnataka
İlgili kişinin adı, unvanı ve iletişim bilgileri: Avinash DPO, avinash@deck.in
AB temsilcisi iletişim bilgileri: Rickert Rechtsanwaltsgesellschaft mbH, art-27-rep-slidecraft@rickert.law
Bu Hükümler kapsamında aktarılan verilerle ilgili faaliyetler: Sözleşme uyarınca Müşteriye Hizmetlerin sağlanması.
İmza ve tarih: İmza ve tarih Sözleşmede belirtilmiştir.
Rol (Veri Sorumlusu/Veri İşleyen): Veri İşleyen.
B. AKTARIMIN TANIMI
- Kişisel verileri aktarılan veri sahiplerinin kategorileri
- Müşterinin Hizmetler için yetkilendirdiği kullanıcılar.
Aktarılan kişisel veri kategorileri
- Ad, Adres, Doğum Tarihi, Yaş, Eğitim, E-posta, Cinsiyet, Görsel, Meslek, Dil, Telefon, İlgili kişi, İlgili URL, Kullanıcı Kimliği, Kullanıcı Adı.
Aktarılan hassas veriler (varsa) ve verinin niteliği ile ilgili riskleri tam olarak göz önünde bulunduran uygulanan kısıtlamalar veya güvenceler; örneğin katı amaç sınırlaması, erişim kısıtlamaları (özel eğitim almış personel için erişim dahil), verilere erişim kaydının tutulması, ileri aktarımlara yönelik kısıtlamalar veya ek güvenlik önlemleri.
- Hassas veri toplanmamaktadır.
Aktarımın sıklığı (örneğin, verilerin tek seferlik mi yoksa sürekli olarak mı aktarıldığı).
- Sürekli bazda
İşlemenin niteliği
İşlemenin niteliği, Sözleşme ve ekindeki sipariş formlarında daha ayrıntılı olarak açıklanmıştır
Veri aktarımının ve müteakip işlemenin amacı/amaçları
Aktarımın amacı, Sözleşme ve ekindeki sipariş formlarında daha ayrıntılı olarak açıklanan Hizmetlerin ifasını kolaylaştırmaktır.
Kişisel verilerin saklanacağı süre veya bu mümkün değilse, bu süreyi belirlemek için kullanılan kriterler
Müşteri Kişisel Verilerinin saklanacağı süre, Sözleşme, Ek ve ilgili sipariş formlarında daha ayrıntılı olarak açıklanmıştır.
(Alt) işleyenlere yapılan aktarımlar için ayrıca işlemenin konusunu, niteliğini ve süresini belirtin
- İşlemenin konusu, niteliği ve süresi Sözleşme, Ek ve ilgili sipariş formlarında daha ayrıntılı olarak açıklanmıştır.
C. YETKİLİ DENETİM MAKAMI
Veri ihracatçısı bir AEA ülkesinde yerleşiktir.
Yetkili denetim makamı, AB Standart Sözleşme Maddelerinin (SCC) 13. Maddesinin uygulanmasıyla belirlenir.
EK II
VERİ GÜVENLİĞİNİ SAĞLAMAYA YÖNELİK TEKNİK VE İDARİ TEDBİRLER DAHİL OLMAK ÜZERE TEKNİK VE İDARİ TEDBİRLER
Veri işleyen/veri ithalatçısı sıfatıyla Slide Craft Technologies Pvt Ltd tarafından; işlemenin niteliği, kapsamı, bağlamı ve amacı ile gerçek kişilerin hak ve özgürlüklerine yönelik riskler dikkate alınarak uygun bir güvenlik düzeyini sağlamak amacıyla uygulanan teknik ve idari güvenlik önlemlerinin açıklaması.
- Güvenlik
- Güvenlik Yönetim Sistemi.
- Organizasyon. Slide Craft Technologies Pvt Ltd , sorumlulukları arasında Bilgi Güvenliği Programının geliştirilmesi, uygulanması ve sürekli bakımının yer aldığı nitelikli güvenlik personeli görevlendirir.
- Politikalar. Yönetim, Müşteri Kişisel Verilerinin güvenliğini, erişilebilirliğini, bütünlüğünü ve gizliliğini sağlamak amacıyla güvenlikle ilgili tüm politikaları gözden geçirir ve destekler. Bu politikalar yılda en az bir kez güncellenir.
- Değerlendirmeler. Slide Craft Technologies Pvt Ltd , Müşteri Kişisel Verilerini içeren tüm sistemlerin risk değerlendirmelerini gerçekleştirmek üzere yılda en az bir kez saygın ve bağımsız bir üçüncü taraf ile çalışır.
- Risk Tedavisi. Slide Craft Technologies Pvt Ltd , Müşteri Kişisel Verilerinin güvenliğine, bütünlüğüne veya gizliliğine yönelik potansiyel tehditleri belirlemek ve bunlara karşı koruma sağlamak amacıyla sızma testleri, güvenlik açığı yönetimi ve yama yönetimini içeren resmi ve etkin bir risk işleme programı sürdürür.
- Tedarikçi Yönetimi. Slide Craft Technologies Pvt Ltd , etkin bir tedarikçi yönetim programı sürdürür
- Olay Yönetimi. Slide Craft Technologies Pvt Ltd , kök nedenin ve düzeltici faaliyetlerin etkin bir şekilde belirlenmesi de dahil olmak üzere güvenlik olaylarını düzenli olarak gözden geçirir.
- Standartlar. Slide Craft Technologies Pvt Ltd , ISO/IEC 27001:2022 standardının gerekliliklerine uygun bir bilgi güvenliği yönetim sistemi işletmektedir.
- Personel Güvenliği.
- Slide Craft Technologies Pvt Ltd personel, şirketin gizlilik, iş etiği, uygun kullanım ve profesyonel standartlara ilişkin yönergeleriyle tutarlı bir şekilde hareket etmekle yükümlüdür. Slide Craft Technologies Pvt Ltd , bu Sözleşme kapsamında müşteri verilerine erişimi olacak tüm çalışanlar için, yasal olarak izin verilen ölçüde ve yürürlükteki yerel iş kanunlarına, geleneksel uygulamalara ve yasal düzenlemelere uygun olarak, istihdam geçmişi ve adli sicil kayıtları dahil olmak üzere makul düzeyde uygun geçmiş kontrolleri yürütür.
- Personel, işe alım sırasında yazılı bir gizlilik sözleşmesi imzalamak ve Müşteri Kişisel Verilerini her zaman korumakla yükümlüdür. Personel, aşağıdakilerin alındığını ve bunlara uyulacağını kabul etmelidir: Slide Craft Technologies Pvt Ltd’nin gizlilik, mahremiyet ve güvenlik politikaları. Personele, Bilgi Güvenliği Programı'nı nasıl uygulayacakları ve buna nasıl uyum sağlayacakları konusunda gizlilik ve güvenlik eğitimi verilir. Müşteri Kişisel Verilerini işleyen personelin, rollerine uygun ek gereklilikleri (örneğin sertifikalar) tamamlaması zorunludur. Slide Craft Technologies Pvt Ltd ’nin personeli, yetki olmaksızın Müşteri Kişisel Verilerini işlemeyecektir.
- Erişim Kontrolleri
- Erişim Yönetimi. Slide Craft Technologies Pvt Ltd Müşteri Kişisel Verilerine erişimi olan tüm personelin talep, inceleme, onay ve yetkilendirme süreçleri için resmi bir erişim yönetimi süreci yürütür. Bu süreç, Müşteri Kişisel Verilerine ve bu verileri depolayan, bunlara erişen veya bunları ileten sistemlere erişimi, yalnızca bu erişime ihtiyaç duyan ve yetkilendirilmiş kişilerle sınırlandırmayı amaçlar. Erişim incelemeleri, Müşteri Kişisel Verilerine erişimi olan personelin bu erişime hala ihtiyaç duyup duymadığını doğrulamak için periyodik olarak gerçekleştirilir.
- Altyapı Güvenliği Personeli. Slide Craft Technologies Pvt Ltd personeli için bir güvenlik politikasına sahiptir ve bunu sürdürür; ayrıca personeline yönelik eğitim paketinin bir parçası olarak güvenlik eğitimi almalarını şart koşar. Slide Craft Technologies Pvt Ltd’nin altyapı güvenliği personeli, aşağıdakilerin sürekli izlenmesinden sorumludur: Slide Craft Technologies Pvt Ltd ’nin güvenlik altyapısı, Hizmetlerin gözden geçirilmesi ve güvenlik olaylarına müdahale edilmesi içindir.
- Erişim Kontrolü ve Yetki Yönetimi. Slide Craft Technologies Pvt Ltd’nin ve Müşteri’nin yöneticileri ve son kullanıcıları, Hizmetleri kullanabilmek için Çok Faktörlü kimlik doğrulama sistemi veya tek oturum açma sistemi aracılığıyla kimliklerini doğrulamalıdır
- Dahili Veri Erişim Süreçleri ve Politikaları – Erişim Politikası. Slide Craft Technologies Pvt Ltdşirketinin dahili veri erişim süreçleri ve politikaları, Müşteri Kişisel Verilerinin yetkisiz erişimine, kullanımına, ifşasına, değiştirilmesine veya imhasına karşı koruma sağlamak üzere tasarlanmıştır. Slide Craft Technologies Pvt Ltd sistemlerini, yalnızca yetkili kişilerin "en az ayrıcalık" ve "bilmesi gerekenler" ilkelerine göre erişim yetkisi oldukları verilere erişebilmelerini sağlayacak ve erişimi olmaması gereken diğer kişilerin erişim sağlamasını engelleyecek şekilde tasarlar. Slide Craft Technologies Pvt Ltd yetkisiz hesap kullanım potansiyelini en aza indirmek için benzersiz kullanıcı kimlikleri, güçlü parolalar, iki faktörlü kimlik doğrulama ve dikkatle izlenen erişim listelerinin kullanılmasını şart koşar. Erişim haklarının verilmesi veya değiştirilmesi şu esaslara dayanır: yetkili personelin iş sorumlulukları; yetkili görevleri yerine getirmek için gerekli iş gereksinimleri; bilmesi gerekenler prensibi ve Slide Craft Technologies Pvt Ltd şirketinin dahili veri erişim politikaları ve eğitimleri. Onaylar, tüm değişikliklerin denetim kayıtlarını tutan iş akışı araçlarıyla yönetilir. Hesap verebilirlik için bir denetim izi oluşturmak amacıyla sistemlere erişim günlüğe kaydedilir. Kimlik doğrulama için parolaların kullanıldığı durumlarda (örneğin, iş istasyonlarına giriş), parola politikaları endüstri standardı uygulamaları takip eder. Bu standartlar; parola karmaşıklığı, parola geçerlilik süresi, parola kilitleme, parola yeniden kullanım kısıtlamaları ve belirli bir süre işlem yapılmadığında tekrar parola isteme gibi uygulamaları içerir.
- Veri Merkezi ve Ağ Güvenliği
- Veri Merkezleri.
- Altyapı. Slide Craft Technologies Pvt Ltd veri merkezi olarak AWS kullanmaktadır.
- Dayanıklılık. AWS üzerinde Çoklu Kullanılabilirlik Alanları (Multi Availability Zones) etkinleştirilmiştir ve Slide Craft Technologies Pvt Ltd dayanıklılığı sağlamak için düzenli aralıklarla Yedekleme Geri Yükleme Testleri gerçekleştirir.
- Sunucu İşletim Sistemleri. Slide Craft Technologies Pvt Ltd sunucuları, uygulama ortamına göre özelleştirilmiştir ve Hizmetlerin güvenliği için sıkılaştırılmıştır. Slide Craft Technologies Pvt Ltd , Hizmetleri sağlamak için kullanılan kodun güvenliğini artırmak ve üretim ortamlarındaki güvenlik ürünlerini güçlendirmek amacıyla bir kod inceleme süreci uygular.
- Felaket Kurtarma. Slide Craft Technologies Pvt Ltd verileri, kazara silinmeye veya kaybolmaya karşı korumaya yardımcı olmak için birden fazla sistem üzerinde yedekler. Slide Craft Technologies Pvt Ltd felaket kurtarma programlarını tasarlamış olup düzenli olarak planlamakta ve test etmektedir.
- Güvenlik Günlükleri. Slide Craft Technologies Pvt Ltd sistemleri, güvenlik denetimlerini desteklemek ve sistemlere yönelik gerçek veya teşebbüs halindeki saldırıları ya da izinsiz girişleri izleyip tespit etmek amacıyla ilgili sistem günlüğü tesislerinde günlük kaydı tutar. Slide Craft Technologies Pvt Ltd sistemleri.
- Güvenlik Açığı Yönetimi. Slide Craft Technologies Pvt Ltd , üretim ve geliştirme ortamındaki tüm altyapı bileşenlerinde düzenli olarak güvenlik açığı taramaları gerçekleştirir. Güvenlik açıkları risk bazlı olarak giderilir; tüm bileşenler için Kritik, Yüksek ve Orta seviyeli güvenlik yamaları ticari olarak mümkün olan en kısa sürede yüklenir.
- Veri Merkezleri.
- Ağlar ve İletim.
- Veri Aktarımı. Üretim ortamındaki aktarımlar, İnternet standart protokolleri aracılığıyla gerçekleştirilir.
- Dış Saldırı Yüzeyi. AWS üzerinde Üretim ortamı için sanal güvenlik duvarına eşdeğer olan AWS Güvenlik Grubu kullanılmaktadır.
- Olay Müdahalesi. Slide Craft Technologies Pvt Ltd , ayrıntılı güvenlik olayı yükseltme prosedürleri de dahil olmak üzere olay yönetimi politika ve prosedürlerini sürdürür. Slide Craft Technologies Pvt Ltd , güvenlik olayları için çeşitli iletişim kanallarını izler ve Slide Craft Technologies Pvt Ltd’nin güvenlik personeli, şüpheli veya bilinen olaylara derhal müdahale edecek, bu tür güvenlik olaylarının zararlı etkilerini azaltacak ve söz konusu güvenlik olaylarını ve sonuçlarını belgeleyecektir.
- Şifreleme Teknolojileri. Slide Craft Technologies Pvt Ltd , aktarım halindeki veriler için HTTPS şifrelemesini (SSL veya TLS olarak da bilinir) kullanılabilir kılar.
- Veri Depolama, İzolasyon, Kimlik Doğrulama ve İmha. Slide Craft Technologies Pvt Ltd , verileri AWS sunucularındaki çok kiracılı bir ortamda saklar. Veriler, Hizmetler veritabanı ve dosya sistemi mimarisi, AWS üzerindeki birden fazla kullanılabilirlik alanı arasında çoğaltılır. Slide Craft Technologies Pvt Ltd , farklı müşterilerin verilerini mantıksal olarak birbirinden ayırır. Veri güvenliğinde tekdüzelik sağlamak amacıyla tüm Hizmetlerde merkezi bir kimlik doğrulama sistemi kullanılır. Slide Craft Technologies Pvt Ltd , bir dizi veri imha süreci kullanarak Müşteri Verilerinin güvenli bir şekilde yok edilmesini sağlar.
EK III
ALT İŞLEYENLER LİSTESİ
Veri sorumlusu, aşağıdaki alt işleyenlerin kullanımına izin vermiştir:
