Tarafların rolleri ve kapsam
Müşteri kuyumcu işletmesi, uygulamaya kaydettiği müşteri, cari, tedarikçi, çalışan, sipariş ve işlem verileri bakımından veri sorumlusudur.
E Anlaş Bilgi Teknolojileri Limited Şirketi, Kuyumcu Çözümleri hizmeti kapsamında bu operasyon verilerini müşterinin belgelenmiş talimatlarıyla işleyen veri işleyendir.
Şirketin kendi hesap yönetimi, abonelik, güvenlik, faturalama ve hukuki yükümlülükleri için bağımsız veri sorumlusu olarak işlediği veriler bu sözleşmenin veri işleyen kapsamı dışındadır ve Gizlilik Politikası’nda açıklanır.
İşlemenin konusu, süresi ve amacı
İşlemenin konusu, Kuyumcu Çözümleri modüllerinin müşteriye sunulmasıdır. İşleme, abonelik ve kararlaştırılan silme/geçiş süresi boyunca devam eder.
Amaç; müşteri talimatıyla hesap, çalışan, cari, alım-satım, stok, barkod, sipariş, kasa, rapor ve fatura işlevlerini çalıştırmak; veriyi saklamak, yedeklemek, güvenliğini sağlamak ve teknik destek vermektir.
İlgili kişi ve veri kategorileri
- İlgili kişiler: Müşterinin firma yetkilileri, çalışanları, gerçek kişi müşterileri, carileri, tedarikçileri ve işlemde adı geçen diğer kişiler.
- Kimlik ve iletişim: Ad, soyad, telefon, e-posta, kullanıcı ve firma bilgisi.
- Çalışan ve yetki: Rol, izin, izin günü, hesap durumu ve işlem kaydı.
- Müşteri işlem ve finans: Cari hareketi, borç/alacak, alım-satım, ödeme, kasa, sipariş ve fatura kaydı.
- Ürün: Ürün özelliği, fotoğraf, gram, ayar, milyem, işçilik, fiyat ve barkod.
- İşlem güvenliği: IP, cihaz/tarayıcı, oturum, erişim ve denetim kaydı.
Veri sorumlusunun talimatları ve yükümlülükleri
Müşteri, verileri hukuka uygun elde ettiğini, ilgili kişileri aydınlattığını, gerekli hukuki sebebe sahip olduğunu ve yalnızca gerekli veriyi sisteme gireceğini taahhüt eder.
Müşteri; çalışan yetkilerini yönetir, hatalı veya hukuka aykırı veri girişini düzeltir, ilgili kişi taleplerine karar verir ve Şirkete ilettiği talimatların mevzuata uygunluğundan sorumludur.
Şirket, talimatın veri koruma hukukuna açıkça aykırı olduğunu değerlendirirse müşteriyi bilgilendirir ve hukuka aykırılık giderilene kadar ilgili işlemi durdurabilir.
Veri işleyenin yükümlülükleri
- Verileri yalnızca sözleşme, hizmet işlevleri ve müşterinin belgelenmiş talimatları kapsamında işlemek.
- Veriye erişen çalışan ve yüklenicileri gizlilik yükümlülüğü altına almak.
- Riskle orantılı teknik ve idari güvenlik tedbirlerini uygulamak.
- İlgili kişi başvuruları, denetim, etki değerlendirmesi ve ihlal süreçlerinde makul destek sağlamak.
- Hizmet sona erdiğinde kanuni saklama yükümlülüğü bulunmayan verileri iade etmek, silmek veya anonimleştirmek.
Teknik ve idari tedbirler
- Firma/tenant bazlı veri izolasyonu ve yetki kontrolleri.
- Güvenli bağlantı, parola özetleme ve güvenli oturum/yenileme belirteci yönetimi.
- Rol tabanlı erişim, en az yetki, oturum iptali ve çalışan hesabı kapatma.
- Kritik işlem, belge ve güvenlik olaylarının kayıt altına alınması.
- Yedekleme, geri yükleme testi, güncelleme ve zafiyet yönetimi.
- Alt hizmet sağlayıcı, personel ve olay müdahale süreçlerinin idari kontrolü.
Alt veri işleyenler
Şirket; barındırma, yedekleme, bildirim, uygulama dağıtımı, iletişim, güvenlik ve ödeme gibi hizmetlerde alt veri işleyen kullanabilir. Alt veri işleyen, en az bu sözleşmedeki veri koruma yükümlülüklerine tabi tutulur.
Veri koruma bakımından önemli yeni bir alt veri işleyen devreye alınmadan önce müşteriye makul bildirim yapılır. Müşteri haklı veri koruma gerekçesiyle itirazını bildirirse taraflar uygun çözümü değerlendirir.
Yurt dışına veri aktarımı
Yurt dışına aktarım doğuran bir alt hizmet kullanıldığında 6698 sayılı Kanun’un 9. maddesindeki aktarım şartlarından uygun olanı tesis edilmeden aktarım yapılmaz.
Standart sözleşme kullanılması halinde ilgili taraf, veri kategorisi, amaç, ülke ve güvenlik önlemleri sözleşme ekinde gösterilir ve mevzuattaki bildirim süreci uygulanır.
İhlal ve olay bildirimi
Şirket, müşteri verisini etkileyen doğrulanmış veya makul şüphe doğuran bir güvenlik olayını öğrendiğinde müşteriyi gereksiz gecikme olmaksızın bilgilendirir.
Mümkün olan ilk bildirim; olayın niteliği, etkilenen veri ve kişi kategorileri, muhtemel sonuçlar, alınan veya önerilen önlemler ile iletişim noktasını içerir. Bilgiler tamamlanmamışsa aşamalı olarak güncellenir.
İlgili kişi talepleri ve denetim
Şirket, müşteri adına doğrudan karar vermez; kendisine ulaşan müşteri verisi talebini gecikmeden ilgili müşteriye yönlendirir. Müşterinin erişim, düzeltme, dışa aktarma, kısıtlama ve silme işlemlerini gerçekleştirmesine teknik olarak makul destek sağlar.
Müşteri, yılda bir defayı aşmamak ve hizmet güvenliğini tehlikeye atmamak kaydıyla uyuma ilişkin makul bilgi ve belge talep edebilir. Güvenlik veya ihlal şüphesi halinde bu sınırlama uygulanmaz.
Sona erme, iade ve silme
Hizmet sona erdiğinde müşteri, sunulan yöntemlerle verisini dışa aktarabilir. Kararlaştırılan geçiş süresi sonunda kanunen saklanması zorunlu olmayan operasyon verileri aktif sistemlerden silinir veya anonimleştirilir.
Yedek kopyalar olağan yedek dönüşüm süresi içinde erişilemez hale getirilir. Kanunen saklanan sınırlı kayıtlar yalnızca bu amaçla, erişimi kısıtlı biçimde tutulur.
Veri işleme ve güvenlik talepleri bilgi@kuyumcucozumleri.com adresine iletilebilir.
Bu metinle ilgili sorunuz mu var?
Ekibimizle doğrudan iletişime geçin.