İşbu Veri İşleme Sözleşmesi (“VİS”), MAINSYSTEMS, LDA. ile her UNOVOX Müşterisi arasındaki sözleşmesel çerçevenin bir parçasıdır ve Hizmet şartları ile ilgili Siparişle birlikte uygulanır. Müşteri adına işlenen kişisel veriler bakımından VİS, Şartlara üstün gelir. İmzalanabilir bir sürüm dpo@mainsystems.pt adresinden istenebilir.
1. Konu ve roller
İşbu VİS, UNOVOX platformuyla bağlantılı olarak MAINSYSTEMS, LDA. (“Veri işleyen”) tarafından Müşteri (“Veri sorumlusu”) adına gerçekleştirilen kişisel veri işlemeyi, (AB) 2016/679 sayılı Tüzüğün (“GDPR”) 28. maddesi uyarınca düzenler. Vaka verilerinin işlenmesine ilişkin amaçları ve araçları Müşteri belirler. MAINSYSTEMS bu verileri yalnızca Müşterinin belgelenmiş talimatları doğrultusunda, platformda yapılan yapılandırmalar dahil, işler; Birlik hukuku veya bir üye devlet hukuku aksini gerektirmedikçe. Bu halde, hukuk yasaklamadıkça işlemeden önce Müşteriyi bilgilendirir.
2. İşlemenin tanımı
- Konu: ihbar portalı, vaka yönetimi, iletişimler, raporlama, teknik destek ve Müşteri tarafından etkinleştirildiğinde yapay zeka ajanları dahil UNOVOX platformunun barındırılması ve sunulması.
- Süre: abonelik süresi ile bölüm 10'daki kurtarma ve silme dönemi.
- Niteliği ve amacı: yalnızca Müşterinin ihbar kanalını ve vaka yönetimini işletmek amacıyla verilerin toplanması, saklanması, düzenlenmesi, sorgulanması, Müşteriye açıklanması ve silinmesi.
- İlgili kişi kategorileri: ihbar edenler, hakkında ihbar edilen kişiler, tanıklar ve adı geçen üçüncü kişiler ile Müşterinin yetkili kullanıcıları.
- Veri kategorileri: kimlik ve iletişim bilgileri, mesleki bilgiler, ihbar içeriği, mesajlar ve ekler, vaka yönetim kayıtları. Gönderilenlere bağlı olarak özel nitelikli veriler (GDPR madde 9) ve suçlara ilişkin veriler (GDPR madde 10) yer alabilir.
3. Müşterinin talimatları
MAINSYSTEMS, kendi görüşüne göre bir talimatın GDPR'ı veya diğer veri koruma hükümlerini ihlal etmesi halinde Müşteriyi derhal bilgilendirir ve bu talimatın icrasını, teyit edilene veya değiştirilene kadar askıya alabilir. Müşteri, talimatlarının hukuka uygun olduğunu ve belirlediği işleme için bir hukuki dayanağı bulunduğunu taahhüt eder.
4. Gizlilik
MAINSYSTEMS, kişisel verileri işlemeye yetkili kişilerin gizlilik taahhüdü verdiğini veya uygun bir yasal sır saklama yükümlülüğü altında bulunduğunu ve erişimin hizmetin sunulması, korunması ve desteklenmesi için kesinlikle gerekli olanla sınırlı olduğunu güvence altına alır. İhbar bağlamında gizlilik, özellikle ihbar edenlerin kimliğini ve bu kimliğin doğrudan veya dolaylı olarak çıkarılabileceği her bilgiyi kapsar; (AB) 2019/1937 sayılı Direktifin 16. maddesi ve Birlik ve Ulusal Hukuk İhlallerini Bildiren Kişilerin Korunması Hakkında 2022 Yasasının (6(I)/2022 sayılı Yasa) 17. maddesi uyarınca. Aynı Yasanın 8(5) maddesi uyarınca, 9(1) maddesindeki güvenceler, özel sektör tüzel kişisi adına ihbar kanalını işleten görevlendirilmiş üçüncü taraflar için de geçerlidir.
5. Güvenlik önlemleri
MAINSYSTEMS, GDPR madde 32'nin gerektirdiği şekilde riske uygun teknik ve idari önlemleri uygular; bu sürüm itibarıyla şunlar dahil: Müşterinin tanımladığı erişim kontrolleri ve rol tabanlı yetkiler; şifrelenmiş parola depolamayla kimlik doğrulama; platforma HTTPS bağlantıları üzerinden erişim; her müşterinin ortamının mantıksal olarak ayrılması; ihbar portalında ihbar edenlerin IP adreslerinin kaydedilmemesi; yönetim alanında etkinlik kayıtları; düzenli yedeklemeler; zafiyet yönetimi ve olay müdahale süreçleri. Önlemlerin güncel açıklaması talep üzerine sunulur ve genel koruma düzeyi esaslı şekilde azalmadığı sürece gelişebilir.
6. Alt işleyenler
Müşteri; barındırma ve altyapı, iletişim, güvenlik ve etkinleştirildiğinde yapay zeka hizmetleri için alt işleyen kullanımına genel yetki verir. MAINSYSTEMS ilgili alt işleyenlerin listesini tutar, talep üzerine Müşteriye sunar ve esaslı her değişikliği makul bir süre önce bildirerek meşru gerekçelerle itiraz fırsatı tanır. Makul bir çözüm bulunamazsa Müşteri etkilenen hizmeti feshedebilir. MAINSYSTEMS her alt işleyene sözleşmeyle işbu VİS'tekilere eşdeğer veri koruma yükümlülükleri getirir ve bunların ifasından Müşteriye karşı sorumlu kalır.
7. Müşteriye destek
İşlemenin niteliğini dikkate alarak MAINSYSTEMS; uygun teknik ve idari önlemler ile platformun işlevleri aracılığıyla, ilgili kişi taleplerinin yanıtlanması ve güvenlik, ihlal bildirimi, etki değerlendirmeleri ve önceden görüşme dahil GDPR madde 32 ila 36'daki yükümlülüklere uyum için Müşteriye makul destek sağlar. Bir ilgili kişi, Müşteri adına işlenen veriler hakkında doğrudan MAINSYSTEMS'e başvurursa, MAINSYSTEMS talebi gereksiz gecikme olmaksızın Müşteriye iletir ve yasal zorunluluk dışında Müşterinin talimatı olmadan esasa ilişkin yanıt vermez. Hizmet kapsamında makul olanı aşan destek, makul ücretlerle faturalandırılabilir.
8. Kişisel veri ihlalleri
MAINSYSTEMS, Müşteri adına işlediği verileri etkileyen bir kişisel veri ihlalinden haberdar olduktan sonra gereksiz gecikme olmaksızın Müşteriyi bilgilendirir; ihlalin niteliği, etkilenen ilgili kişi ve kayıt kategorileri ile yaklaşık sayıları, olası sonuçları ve alınan ya da önerilen önlemler hakkında makul ölçüde erişilebilir bilgileri sunar ve bilgiler erişilebilir hale geldikçe tamamlar. Denetim makamına ve ilgili kişilere bildirim, veri sorumlusu sıfatıyla Müşterinin kararı ve sorumluluğundadır. MAINSYSTEMS makul ölçüde iş birliği yapar.
9. Uluslararası aktarımlar
Veriler Avrupa Ekonomik Alanında işlenir. AEA dışına her aktarım yalnızca geçerli bir GDPR Bölüm V mekanizmasıyla gerçekleşir (yeterlilik kararı, gerektiğinde tamamlayıcı önlemlerle Avrupa Komisyonunun Standart Sözleşme Maddeleri veya hukuken tanınan başka bir araç) ve alt işleyen bilgilerine yansıtılır.
10. İade ve silme
Hizmetin sona ermesiyle ve Müşterinin tercihine göre MAINSYSTEMS, Sipariş farklı bir süre öngörmedikçe 30 günlük kurtarma döneminde mevcut dışa aktarma işlevleri aracılığıyla kişisel verileri iade eder ve ardından Birlik veya ulusal hukukun saklamayı gerektirdiği ölçü dışında mevcut verileri ve kopyaları siler. Yedeklerden silme, güvenli dönüşüm döngüleri içinde gerçekleşir.
Müşteri, kurtarma döneminin sonundan önce 6(I)/2022 sayılı Yasanın 19. maddesi uyarınca tutmakla yükümlü olduğu ihbar kayıtlarını dışa aktarmakla sorumludur. Aynı madde uyarınca, ihbarların alınması kapsamında toplanan kişisel veriler, sürecin sona erdiği tarihten itibaren üç (3) ay içinde silinir. Hakkında ihbar edilen kişiye veya ihbar eden kişiye karşı yargısal ya da disiplin işlemleri başlatılmışsa, kişisel veriler istinaf veya itiraz dahil bu işlemlerin tüm süresi boyunca saklanır ve işlemlerin tamamlanmasından bir (1) yıl geçtikten sonra silinir. İlgili saklama ayarlarını platformda Müşteri belirler.
11. Bilgilendirme ve denetimler
MAINSYSTEMS, GDPR madde 28'e uyumu kanıtlamak için gerekli bilgileri, güvenlik sorularına verilen yanıtlar ve uygulanan önlemlerin belgeleri dahil, Müşteriye sunar. Müşteri, ilgili işleme faaliyetlerinin denetimini kendisi yapabilir veya gizlilikle bağlı bağımsız bir denetçiye yaptırabilir; makul bir ön bildirimle, denetim makamı tarafından istenmedikçe ya da esaslı bir ihlalden sonrası olmadıkça yılda en fazla bir kez, mesai saatleri içinde ve diğer müşterilerin verilerine erişim olmaksızın. Denetim masrafları Müşteriye aittir.
12. Sorumluluk ve süre
Tarafların işbu VİS kapsamındaki sorumluluğu GDPR madde 82'ye ve hukuken uygulanabildikleri ölçüde Hizmet şartlarındaki sınırlamalara tabidir. İşbu VİS, MAINSYSTEMS Müşteri adına kişisel veri işlediği sürece yürürlükte kalır ve kişisel veri işleme konularında Şartların çelişen hükümlerine üstün gelir. Portekiz hukukuna tabidir.
13. İletişim
MAINSYSTEMS, LDA. (UNOVOX)
Av. da República, 50, 2.º andar, 1050-196 Lizbon, Portekiz
Gizlilik: dpo@mainsystems.pt
Genel: info@mainsystems.pt
Telefon: +351 211 245 202