Veri İşleme Sözleşmesi

Bu Veri İşleme Sözleşmesi (“DPA”), aşağıdakiler de dâhil olmak üzere KWIGA Platformu ve Hizmetlerinin kullanımını düzenleyen sözleşmenin bir parçasını oluşturur: KWIGA Hüküm ve Koşulları  (“Sözleşme”), şu taraflar arasında:

TUTERIA VCC, kayıtlı adresi 17A Vrabcha Street, Floor 1, Apt 3, 1000 Sofia, Bulgaria olan (“KWIGA”, “TUTERIA”, “biz”, “bize” veya “İşleyen”),

ve

KWIGA Hizmetlerini kullanan ve KWIGA Platformu aracılığıyla kişisel verilerin işlenme amaçlarını ve araçlarını belirleyen gerçek kişi, şirket, kuruluş, okul, Uzman, kurs oluşturucu veya diğer kuruluş (“Müşteri”, “Platform Kullanıcısı” veya “Veri Sorumlusu”).

Bu DPA, TUTERIA VCC'nin KWIGA Hizmetlerinin sağlanmasıyla bağlantılı olarak Müşteri adına Kişisel Verileri işlediği durumlarda ve ölçüde uygulanır.

Bu DPA, Sözleşmeyi tamamlar ve KWIGA Gizlilik Politikası ve diğer geçerli sözleşme belgeleriyle birlikte yorumlanacaktır.

1. Tanımlar ve Tarafların Rolleri

1.1. Tanımlar

Bu DPA'nın amaçları bakımından:

“Geçerli Veri Koruma Mevzuatı” uygun olduğu durumlarda (AB) 2016/679 sayılı Tüzük (“GDPR”) dâhil olmak üzere, bu DPA kapsamındaki Kişisel Verilerin işlenmesine uygulanabilir tüm veri koruma ve gizlilik mevzuatı anlamına gelir.

“Veri Sorumlusu”, “İşleyen”, “Veri Sahibi”, “Kişisel Veriler”, “İşleme”, “Kişisel Veri İhlali” ve “Denetim Makamı” GDPR veya diğer geçerli Veri Koruma Mevzuatında kendilerine verilen anlamları taşır.

“Müşteri” KWIGA Hizmetlerini kullanan ve Hizmet Verilerinin İşlenmesinin amaçlarını ve araçlarını belirleyen Platform Kullanıcısı anlamına gelir.

“Hizmet Verileri” Hizmetlerin kullanımıyla bağlantılı olarak Müşteri tarafından veya Müşteri adına KWIGA Platformuna yüklenen, KWIGA Platformu aracılığıyla toplanan, platform içinde oluşturulan veya başka bir şekilde işlenen Kişisel Veriler anlamına gelir.

Hizmet Verileri, KWIGA CRM, LMS, kurslar, eğitim programları, öğrenci ve müşteri yönetimi işlevleri, iletişim araçları, otomasyonlar, değerlendirmeler ve Müşteri tarafından kullanılan diğer Platform özellikleri aracılığıyla işlenen Kişisel Verileri içerebilir.

“Alt İşleyen” Müşteri adına Hizmet Verilerini İşlemek üzere KWIGA tarafından görevlendirilen üçüncü taraf anlamına gelir.

1.2. Veri Sorumlusu Olarak Müşteri

Müşterinin Hizmet Verilerinin İşlenmesinin amaçlarını ve araçlarını belirlediği durumlarda, Müşteri bu Kişisel Verilerin Veri Sorumlusu olarak hareket eder.

Müşteri, İşleme faaliyetlerinden ve Geçerli Veri Koruma Mevzuatı uyarınca Veri Sorumlularına uygulanan yükümlülüklere uyumdan sorumludur.

1.3. İşleyen Olarak TUTERIA VCC

TUTERIA VCC'nin Müşteri adına ve Müşterinin talimatlarına uygun olarak Hizmet Verilerini İşlediği durumlarda, TUTERIA VCC İşleyen olarak hareket eder.

TUTERIA VCC, bu tür Hizmet Verilerini bu DPA, Sözleşme, Müşterinin belgelenmiş talimatları ve Geçerli Veri Koruma Mevzuatına uygun olarak İşleyecektir..

1.4. Bağımsız Veri Sorumlusu Olarak TUTERIA VCC

Belirli İşleme faaliyetleri, TUTERIA VCC tarafından bağımsız olarak belirlenen amaçlar için TUTERIA VCC tarafından gerçekleştirilebilir.

Bu amaçlar, uygun olduğu durumlarda, şunları içerebilir:

  • KWIGA Platformunun yönetimi ve işletilmesi;

  • Platform güvenliği ve bütünlüğü;

  • dolandırıcılığın ve kötüye kullanımın önlenmesi;

  • yetkisiz erişimin ve güvenlik olaylarının tespiti ve soruşturulması;

  • yasal veya düzenleyici yükümlülüklere uyum;

  • TUTERIA VCC'nin kendi sözleşmesel ilişkilerinin yönetimi;

  • hukuki taleplerin ileri sürülmesi, kullanılması veya savunulması; ve

  • KWIGA Gizlilik Politikasında açıklanan diğer amaçlar.

TUTERIA VCC'nin bu tür İşlemenin amaçlarını ve araçlarını bağımsız olarak belirlediği durumlarda, TUTERIA VCC bu İşleme bakımından bağımsız Veri Sorumlusu olarak hareket eder.

Bu tür İşleme, KWIGA Gizlilik Politikası ve Geçerli Veri Koruma Mevzuatına tabidir ve bu DPA kapsamında TUTERIA VCC'nin İşleyen olarak gerçekleştirdiği İşleme teşkil etmez.

1.5. Otomatik Ortak Veri Sorumluluğu Yoktur

Müşteri ve TUTERIA VCC'nin aynı Veri Sahibine ilişkin belirli bilgileri İşleyebilmesi, tek başına tarafların ortak veri sorumluları olarak hareket ettiği anlamına gelmez.

Her bir tarafın rolü, ilgili İşleme faaliyetinin amaçlarına ve araçlarına atıfla belirlenecektir.

2. Müşteri Yükümlülükleri ve Talimatları

2.1.

Müşteri, Hizmet Verilerinin toplanması, kullanılması, açıklanması ve diğer şekillerde İşlenmesiyle bağlantılı olarak Geçerli Veri Koruma Mevzuatına uyacaktır.

2.2.

Müşteri aşağıdakilerin sağlanmasından sorumludur:

a. Hizmet Verilerinin İşlenmesi için uygun bir hukuki dayanağa sahip olmak;

b. Hizmet Verilerinin hukuka uygun şekilde toplanmış olması;

c. Hizmet Verilerinin İşleme amacıyla KWIGA'ya hukuka uygun olarak açıklanması veya başka bir şekilde sunulması;

d. Veri Sahiplerinin, Geçerli Veri Koruma Mevzuatı uyarınca gerekli olan gizlilik bildirimlerini ve bilgileri alması;

e. Müşterinin İşleme faaliyetleri için gerekli her türlü rızanın geçerli şekilde alınmış olması;

f. Müşterinin KWIGA'ya verdiği talimatların Geçerli Veri Koruma Mevzuatına uygun olması;

g. Müşterinin yalnızca meşru ve hukuka uygun amaçları için gerekli olan Kişisel Verileri işlemesi; ve

h. Müşterinin kontrolü altındaki Hizmet Verileri için uygun saklama sürelerinin belirlenmiş olması.

2.3. Kişisel Verilerin Özel Kategorileri

Müşteri, Müşterinin geçerli bir hukuki dayanak oluşturmadığı ve gerekli olduğu durumlarda bu tür İşleme için GDPR'nin 9. Maddesi uyarınca uygulanabilir bir koşul belirlemediği sürece, GDPR'nin 9. Maddesi anlamındaki Kişisel Verilerin Özel Kategorilerini toplamak veya İşlemek için Hizmetleri kullanmayacaktır.

Müşterinin bu tür verileri toplamak veya İşlemek için anketleri, formları, özel alanları, yüklenen içeriği veya Hizmetlerin diğer özelliklerini kullandığı durumlarda, Müşteri Veri Sorumlusu olarak hareket eder ve bu tür İşlemenin hukuka uygunluğunu, amaçlarını ve kapsamını belirlemekten, Veri Sahiplerine gerekli her türlü bilgiyi sağlamaktan, rızaya dayanıldığı durumlarda açık rıza almaktan ve Geçerli Veri Koruma Mevzuatının diğer tüm uygulanabilir gerekliliklerine uymaktan sorumludur.

KWIGA, bu tür Hizmet Verilerini Müşteri adına ve Müşterinin belgelenmiş talimatları ile bu DPA'ya uygun olarak İşler.

2.4. 

Müşteri, KWIGA'ya Hizmet Verilerini aşağıdakiler için gerekli olduğu ölçüde İşleme talimatı verir:

  • Müşteri tarafından seçilen ve yapılandırılan Hizmetleri sağlamak;

  • Hizmet Verilerini barındırmak ve sürdürmek;

  • CRM, LMS ve diğer Platform işlevlerini sağlamak;

  • kurslara ve diğer ürünlere erişim sağlamak;

  • Müşteri tarafından seçilen işlevleri yönetmek;

  • teknik destek sağlamak;

  • Hizmetleri sürdürmek ve güvenliğini sağlamak; ve

  • Sözleşmeyi ve Müşterinin belgelenmiş talimatlarını başka şekilde yerine getirmek.

2.5.

Ayarlar, işlemler ve Müşteri tarafından etkinleştirilen işlevler dâhil olmak üzere Müşterinin KWIGA Platformunu kullanması ve yapılandırması ile Müşterinin Platformu kullanarak web sayfaları, formlar, bildirimler ve diğer materyalleri oluşturması ve yayımlaması, bu DPA'nın amaçları bakımından belgelenmiş talimatlar olarak kabul edilebilir.

2.6.

Müşteri, Platform kullanılarak Veri Sahiplerine sunulan Gizlilik Politikası, gizlilik bildirimleri, formlar ve diğer materyallerin içeriğini bağımsız olarak belirler ve bu tür materyallerin Uygulanabilir Veri Koruma Hukukuna uygun olmasını ve Müşterinin kişisel verileri fiilen işlemesini doğru şekilde yansıtmasını sağlamaktan sorumludur. KWIGA'nın bu tür materyallerin içeriğini incelemesi veya onaylaması gerekmez.

2.7.

KWIGA, Müşteriden gelen bir talimatın Uygulanabilir Veri Koruma Kanunlarını ihlal ettiğini makul olarak değerlendirirse, KWIGA Müşteriyi gereksiz gecikme olmaksızın bilgilendirecektir.

KWIGA, talimat değiştirilene, açıklığa kavuşturulana veya hukuka uygun olduğu teyit edilene kadar makul ölçüde gerekli olduğu kapsamda ilgili İşlemeyi askıya alabilir.

3. Veri İşleyen Olarak KWIGA'nın Yükümlülükleri

3.1.

KWIGA, İşlemenin uygulanabilir Birlik veya Üye Devlet hukuku tarafından gerekli kılınması hâli dışında, Hizmet Verilerini yalnızca Müşterinin belgelenmiş talimatları doğrultusunda İşleyecektir.

KWIGA'nın Hizmet Verilerini Müşterinin talimatları dışında kanunen İşlemesinin gerekli olduğu durumlarda, kanun önemli kamu yararı gerekçeleriyle bu tür bilgilendirmeyi yasaklamadığı sürece, KWIGA İşlemeden önce Müşteriyi bu yasal gereklilik hakkında bilgilendirecektir.

3.2.

KWIGA, Hizmet Verilerini İşlemeye yetkili kişilerin:

  • bu tür verileri yalnızca görevlerinin ifası için gerekli olduğu ölçüde İşlemesini;

  • uygun gizlilik yükümlülüklerine tabi olmasını; ve

  • yalnızca makul ölçüde gerekli olduğunda erişim sağlanmasını temin edecektir.

3.3.

KWIGA, Hizmet Verilerini bu DPA'nın 7. Bölümü ve Ek B'sine uygun olarak korumak üzere tasarlanmış uygun teknik ve organizasyonel önlemleri uygulayacaktır.

3.4.

İşlemenin niteliği ve KWIGA'nın erişebildiği bilgiler dikkate alınarak, KWIGA, aşağıdakilere ilişkin yükümlülükler dâhil olmak üzere Uygulanabilir Veri Koruma Kanunları kapsamındaki yükümlülüklerini yerine getirmesinde Müşteriye makul yardım sağlayacaktır:

  • Veri Sahibi talepleri;

  • İşlemenin güvenliği;

  • Kişisel Veri İhlalleri;

  • veri koruma etki değerlendirmeleri; ve

  • uygun olduğu durumlarda Denetleyici Makamlarla istişareler.

3.5.

KWIGA, Uygulanabilir Veri Koruma Kanunlarının gerektirdiği ölçüde İşleme faaliyetleriyle ilgili kayıtları ve bilgileri tutacaktır.

4. Veri Sahibi Talepleri

4.1.

Veri Sorumlusu olarak Müşteri, Müşteri adına KWIGA tarafından İşlenen Hizmet Verileriyle ilgili Veri Sahiplerinden gelen taleplere yanıt vermekten öncelikli olarak sorumludur.

4.2.

KWIGA, Müşteriye, Müşterinin kontrolü altındaki Hizmet Verilerine erişmek, bunları yönetmek ve dışa aktarmak için işlevsellik ve/veya uygun mekanizmalar sağlar ve ilgili işlevselliğin desteklediği durumlarda, uygulanabilir yasal gerekliliklere tabi olarak bu tür Hizmet Verilerini düzeltmek veya silmek için gerekli imkânı sunar. 

4.3.

İşlemenin niteliği dikkate alınarak, KWIGA, mümkün olduğu ölçüde, Veri Sahibi taleplerine yanıt verme yükümlülüklerini yerine getirmesi için uygun teknik ve organizasyonel önlemler yoluyla Müşteriye makul yardım sağlayacaktır.

4.4.

KWIGA, Veri Sorumlusunun Müşteri olduğu Hizmet Verileriyle öncelikli olarak ilgili bir Veri Sahibi talebi alırsa, KWIGA Veri Sahibini Müşteriye yönlendirebilir ve uygun olduğu durumlarda Müşteriyi talepten haberdar edebilir.

4.5.

KWIGA, aşağıdaki durumlar dışında Müşteri adına bu tür bir talebe bağımsız olarak yanıt vermeyecektir:

  • Müşteri tarafından talimat verilmişse;

  • Sözleşme kapsamında izin verilmişse; veya

  • uygulanabilir hukuk tarafından gerekli kılınıyorsa.

5. Verilerin Saklanması, Dışa Aktarılması, İadesi ve Silinmesi

5.1. Saklama Süresini Müşteri Belirler

Veri Sorumlusu olarak Müşteri, bu DPA ve Sözleşme kapsamında belirlenen saklama ve silme düzenlemelerine tabi olarak, Müşteri tarafından belirlenen amaçlarla İşlenen Hizmet Verileri için uygun saklama sürelerini belirlemekten sorumludur.

5.2. Saklama Süreleri

İlgili verilerin niteliğine ve amacına ve bu tür verilerin İşlendiği işlevselliğe bağlı olarak Hizmet Verileri için farklı saklama süreleri uygulanabilir.

Müşterinin aboneliğinin sona ermesinin veya süresinin dolmasının ardından, ilgili Müşteriye ilişkin Hizmet Verileri, yeniden etkinleştirmeye, verilerin alınmasına ve Hizmetlerin kullanımının düzenli şekilde sonlandırılmasına olanak tanımak amacıyla Müşterinin abonelik süresinin bitiminden itibaren doksan (90) güne kadar saklanabilir.

Yukarıda belirtilen 90 günlük sürenin sona ermesi üzerine, ilgili hesap ve/veya okul, içinde yer alan Hizmet Verileri silinmeksizin veya değiştirilmeden, KWIGA Platformunun olağan arayüzü üzerinden devre dışı bırakılabilir, gizlenebilir veya başka şekilde erişilemez hâle getirilebilir.

İlgili Hizmet Verileri; geri yüklemeyi sağlamak, teknik veya sözleşmesel konuları çözmek ve Hizmetlerin sunumunun düzenli şekilde tamamlanmasını sağlamak amacıyla ilave olarak doksan (90) güne kadar saklanabilir.

Aboneliğin sona ermesinden veya süresinin dolmasından itibaren toplam yüz seksen (180) günlük sürenin sona ermesi üzerine, ilgili Hizmet Verileri, uygulanabilir veri saklama ve silme prosedürlerine uygun olarak KWIGA Platformunun aktif sistemlerinden silinecektir.

Yukarıdaki prosedür, ilgili Veri Sorumlusunun belgelenmiş talimatlarına, bu DPA'ya ve Uygulanabilir Veri Koruma Kanunlarına tabi olarak uygulanacaktır. Bu prosedür, TUTERIA VCC'nin 5.7. Bölüm uyarınca bağımsız Veri Sorumlusu sıfatıyla bağımsız ve hukuka uygun şekilde İşlediği Kişisel Veriler için geçerli değildir.

5.3. Hizmetlerin Kullanımı Sırasında Saklama

Hizmet Verileri genellikle Müşterinin ilgili KWIGA Hizmetlerini kullandığı süre boyunca ve aşağıdakilere uygun olarak saklanır:

  • Müşterinin belgelenmiş talimatları;

  • bu DPA;

  • Sözleşme; ve

  • Uygulanabilir Veri Koruma Kanunları.

Bu Bölümdeki hiçbir hüküm, Müşteriyi Veri Sorumlusu olarak belirli Hizmet Verilerinin gerekli olmaya devam edip etmediğini ve saklanmaya devam edilip edilmemesi gerektiğini belirleme sorumluluğundan kurtarmaz.

5.4. Müşteri Kontrolü

KWIGA, Müşteriye, Müşterinin kontrolü altındaki Hizmet Verilerine erişmek, bunları yönetmek ve dışa aktarmak için işlevsellik ve/veya uygun mekanizmalar sağlar ve ilgili işlevselliğin desteklediği durumlarda, uygulanabilir yasal gerekliliklere tabi olarak bu tür Hizmet Verilerini silmek için gerekli imkânı sunar. 

5.5. Hizmetlerin Sona Ermesi

Müşterinin aboneliğinin sona ermesinin veya süresinin dolmasının ardından, Hizmet Verileri 5.2. Bölümde belirtilen süreler ve koşullara uygun olarak saklanabilir.

İlk doksan (90) gün boyunca, Müşteriye ilgili Hizmetlerin işlevselliğine tabi olarak Hizmet Verilerini alma veya dışa aktarma konusunda makul bir fırsat sunulabilir.

Bu sürenin sona ermesi üzerine, ilgili hesap ve/veya okul devre dışı bırakılabilir, gizlenebilir veya KWIGA Platformunun olağan arayüzü üzerinden erişilemez hâle getirilebilir. Hizmet Verileri, 5.2. Bölüme uygun olarak ilave doksan (90) güne kadar saklanabilir.

Aboneliğin sona ermesinden veya süresinin dolmasından itibaren toplam yüz seksen (180) günlük sürenin sona ermesi üzerine, ilgili Hizmet Verileri, uygulanabilir silme prosedürlerine, bu DPA'ya, Veri Sorumlusunun belgelenmiş talimatlarına ve Uygulanabilir Veri Koruma Kanunlarına uygun olarak KWIGA Platformunun aktif sistemlerinden silinecektir.

5.6. Yedek Kopyalar

Hizmet Verilerinin aktif sistemlerden silinmesinden sonra bu veriler yedekleme, felaket kurtarma veya benzeri sistemlerde geçici olarak kalırsa, bu veriler uygun güvenlik önlemlerine tabi olmaya devam edecek ve felaket kurtarma, güvenlik, yasal uyum veya diğer meşru teknik amaçlar için gerekli olması dışında olağan İşleme amacıyla geri yüklenmeyecek veya kullanılmayacaktır.

Bu tür kopyalar, KWIGA'nın uygulanabilir yedekleme saklama prosedürlerine uygun olarak silinecek veya üzerine yazılacaktır.

5.7. Veri Sorumlusu Olarak TUTERIA VCC Tarafından İşlenen Veriler

Bu Bölüm, Veri İşleyen olarak TUTERIA VCC tarafından İşlenen Hizmet Verilerine uygulanır.

Bu Bölüm, TUTERIA VCC'nin Veri Sorumlusu sıfatıyla bağımsız ve hukuka uygun şekilde İşlediği Kişisel Verileri silmesini gerektirmez.

Bu tür veriler, KWIGA'da açıklanan amaçlar için gerekli olduğunda saklanabilir Gizlilik Politikası ve Uygulanabilir Veri Koruma Kanunlarına uygun olarak.

6. Alt Veri İşleyenler ve Müşteri Tarafından Seçilen Üçüncü Taraf Hizmetleri  

6.1. Genel Yetkilendirme

Müşteri, KWIGA Hizmetlerinin sağlanması, sürdürülmesi, desteklenmesi, işletilmesi veya güvenliği için makul ölçüde gerekli olduğunda KWIGA'nın Alt Veri İşleyenleri görevlendirmesi için genel yetki verir.

6.2. Alt Veri İşleyen Yükümlülükleri

Bir Alt Veri İşleyenin Hizmet Verilerini İşlemesine izin vermeden önce KWIGA, Alt Veri İşleyenin Hizmet Verileri için uygun bir koruma düzeyi sağlayan ve Uygulanabilir Veri Koruma Kanunları kapsamında alt veri işleyenlere uygulanan gerekliliklere uygun sözleşmesel veri koruma yükümlülüklerine tabi olmasını sağlayacaktır.

6.3. Sorumluluk

KWIGA, Uygulanabilir Veri Koruma Kanunları kapsamında gerekli olduğu ölçüde Alt Veri İşleyenlerinin veri koruma yükümlülüklerini yerine getirmesinden sorumlu olmaya devam edecektir.

6.4. Alt Veri İşleyen Bilgileri

KWIGA, ilgili Alt Veri İşleyenlere ilişkin bilgileri uygun bir mekanizma aracılığıyla Müşterilerin erişimine sunacaktır.

6.5. Alt Veri İşleyenlerde Değişiklikler

Uygulanabilir Veri Koruma Kanunlarının gerektirdiği durumlarda, KWIGA, Alt Veri İşleyenlerin eklenmesi veya değiştirilmesine ilişkin planlanan önemli değişiklikler hakkında makul bildirimde bulunacaktır.

Müşteri, önerilen Alt Veri İşleyenden kaynaklanan veri koruma endişeleriyle özellikle ilgili makul itirazlarda bulunabilir.

Taraflar, bu tür makul itirazları ele almak için iyi niyetle çalışacaktır.

6.6. Müşteri Tarafından Seçilen Üçüncü Taraf Hizmetleri

Bir Müşterinin kendi hesabını, kimlik bilgilerini veya API anahtarlarını kullanarak bir üçüncü taraf entegrasyonunu bağımsız olarak etkinleştirmesi veya bağlaması durumunda, TUTERIA, Müşterinin belgelenmiş talimatları doğrultusunda Hizmet Verilerini işler ve bu üçüncü tarafa iletir. 

Müşteri, gerekli sözleşmesel düzenlemelerin ve bu üçüncü tarafla uluslararası veri aktarımı güvencelerinin oluşturulması da dâhil olmak üzere, bu tür üçüncü taraf hizmetini kullanımının Uygulanabilir Veri Koruma Kanunlarına uygun olup olmadığını belirlemekten sorumludur. 

7. İşlemenin Güvenliği

7.1.

Tekniğin güncel durumu, uygulama maliyetleri ile İşlemenin niteliği, kapsamı, bağlamı ve amaçları ve ayrıca kişilerin hak ve özgürlükleri açısından farklı olasılık ve ağırlıktaki riskler dikkate alınarak, KWIGA riske uygun bir güvenlik düzeyi sağlamak üzere tasarlanmış uygun teknik ve organizasyonel önlemleri uygulayacak ve sürdürecektir.

7.2.

İlgili İşlemenin niteliğine ve risklerine bağlı olarak, bu tür önlemler şunları içerebilir:

a. erişim kontrolü ve yetkilendirme mekanizmaları;

b. Müşteri ortamları ve verileri arasında uygun ayrımı ve yetkilendirmeyi sürdürmek üzere tasarlanmış önlemler;

c. kimlik doğrulama ve erişim yönetimi önlemleri;

d. günlükleme ve izleme;

e. şüpheli faaliyetleri, kötüye kullanımı ve yetkisiz erişimi tespit etmek üzere tasarlanmış önlemler;

f. uygun olduğu durumlarda hız kontrolleri dâhil olmak üzere trafik ve talep kontrolleri;

g. güvenlik açığı yönetimi;

h. güvenlik testleri;

i. olay tespiti ve müdahale prosedürleri;

j. yedekleme ve kurtarma önlemleri;

k. yükleniciler, hizmet sağlayıcılar ve diğer yetkili kişiler tarafından erişime ilişkin kontroller; 

l. güvenlik olaylarının ve vakalarının incelenmesine yönelik prosedürler; ve

m. ilgili teknik ve organizasyonel güvenlik kontrollerinin periyodik olarak gözden geçirilmesi ve test edilmesi.

7.3.

KWIGA tarafından uygulanan teknik ve organizasyonel önlem kategorilerine ilişkin ek bilgiler Ek B.

7.4.

KWIGA, aşağıdakileri yansıtmak üzere teknik ve organizasyonel önlemlerini zaman zaman güncelleyebilir:

  • teknolojik gelişmeler;

  • tespit edilen riskler;

  • Hizmetlerdeki değişiklikler;

  • güvenlik incelemelerinin sonuçları;

  • güvenlik vakaları; ve

  • uygulanabilir hukuktaki değişiklikler.

Bu tür değişiklikler, Hizmet Verilerine sağlanan genel koruma düzeyini önemli ölçüde azaltmayacaktır.

8. Kişisel Veri İhlalleri ve Güvenlik Vakaları

8.1. Müşteriye Bildirim

KWIGA, Müşteri adına KWIGA tarafından İşlenen Hizmet Verilerini etkileyen bir Kişisel Veri İhlalinden haberdar olduktan sonra gereksiz gecikme olmaksızın Müşteriye bildirimde bulunacaktır.

8.2. Sağlanan Bilgiler

İlgili bilgilerin KWIGA tarafından makul ölçüde erişilebilir olduğu ölçüde, bildirim şunları içerecektir:

a. Kişisel Veri İhlalinin niteliğinin açıklaması;

b. etkilenen Kişisel Veri kategorileri;

c. etkilenen Veri Sahibi kategorileri;

d. bilindiği durumlarda, etkilenen Veri Sahiplerinin yaklaşık sayısı;

e. bilindiği durumlarda, etkilenen Kişisel Veri kayıtlarının yaklaşık sayısı;

f. makul ölçüde belirlenebildiği durumlarda, Kişisel Veri İhlalinin muhtemel sonuçları;

g. Kişisel Veri İhlalini sınırlandırmak, incelemek ve gidermek için alınan veya önerilen önlemler; ve

h. ek bilgilerin edinilebileceği iletişim bilgileri veya başka uygun bir iletişim kanalı.

8.3. Aşamalı Bilgi

İlk bildirim sırasında ilgili bilgilerin tümü mevcut değilse, KWIGA başlangıçta mevcut bilgileri sağlayabilir ve inceleme ilerledikçe bunları aşamalı olarak tamamlayabilir.

8.4. İnceleme ve Giderme

KWIGA, aşağıdakileri yapmak için uygun önlemleri alacaktır:

  • vakayı incelemek;

  • niteliğini ve kapsamını belirlemek;

  • vakayı sınırlandırmak;

  • makul olarak öngörülebilir olumsuz etkileri azaltmak;

  • ilgili kanıtları korumak;

  • uygun olduğu durumlarda tespit edilen güvenlik açıklarını gidermek; ve

  • tekrarlanma riskini azaltmak üzere tasarlanmış makul önlemler almak.

8.5. Müşteriye Yardım

İşlemenin niteliği ve KWIGA'nın erişebildiği bilgiler dikkate alınarak, KWIGA, aşağıdakilerle ilgili uygulanabilir yükümlülüklerin yerine getirilmesinde Müşteriye makul yardım sağlayacaktır:

  • bir Denetim Otoritesine bildirim;

  • etkilenen Veri Sahipleriyle iletişim;

  • bireylerin hakları ve özgürlüklerine yönelik risklerin değerlendirilmesi; ve

  • Kişisel Veri İhlalinin belgelenmesi.

8.6. Veri Sorumlusunun Sorumluluğu

Müşteri, Veri Sorumlusu sıfatıyla, Hizmet Verilerini etkileyen bir Kişisel Veri İhlalinin aşağıdakileri gerektirip gerektirmediğini belirlemekten sorumlu olmaya devam eder:

  • bir Denetim Otoritesine bildirim;

  • etkilenen Veri Sahiplerine bildirim; veya

  • Uygulanabilir Veri Koruma Kanunları uyarınca gerekli olan diğer işlemler.

Bu durum, TUTERIA VCC'nin Veri Sorumlusu olarak hareket ettiği Kişisel Verilere ilişkin TUTERIA VCC'nin bağımsız hukuki yükümlülüklerini etkilemez.

8.7. Sorumluluğun Kabul Edilmemesi

Bir Kişisel Veri İhlaline ilişkin bildirim veya iş birliği, tek başına, taraflardan herhangi birinin kusuru veya sorumluluğu kabul ettiği anlamına gelmez.

9. Uluslararası Veri Aktarımları

9.1.

Hizmet Verilerinin Avrupa Ekonomik Alanı (“AEA”) içinde İşlendiği durumlarda, bu İşleme, GDPR'nin V. Bölümü amaçları bakımından üçüncü bir ülkeye aktarım teşkil etmez.

9.2.

KWIGA veya yetkili bir Alt İşleyen, Hizmet Verilerini AEA dışına, uygulanabilir hukuk uyarınca yeterli koruma düzeyi sağladığı kabul edilmemiş bir yargı bölgesine aktarırsa, KWIGA, gerekli olduğu durumlarda uygun bir aktarım mekanizmasının uygulanmasını sağlayacaktır.

Bu tür mekanizmalar şunları içerebilir:

  • Avrupa Komisyonu tarafından kabul edilen bir yeterlilik kararı;

  • Avrupa Komisyonu tarafından onaylanan Standart Sözleşme Maddeleri;

  • uygulanabildiği durumlarda Bağlayıcı Şirket Kuralları; veya

  • Uygulanabilir Veri Koruma Kanunları kapsamında tanınan başka bir hukuka uygun aktarım mekanizması.

9.3.

Uygulanabilir Veri Koruma Kanunları uyarınca gerekli olduğu durumlarda, KWIGA ilgili aktarıma ve bağlantılı risklere uygun ek önlemleri uygulayacaktır.

9.4.

Uygulanabilir Veri Koruma Kanunları uyarınca gerekli olduğu durumlarda, KWIGA, Müşterinin talebi üzerine uygulanabilir uluslararası aktarım güvencelerine ilişkin makul bilgiler sağlayacaktır.

10. Uyum Bilgileri ve Denetimler

10.1.

KWIGA, Uygulanabilir Veri Koruma Kanunları uyarınca İşleyen olarak KWIGA'nın yükümlülüklerine uyulduğunu göstermek için makul ölçüde gerekli bilgileri Müşterinin erişimine sunacaktır.

10.2.

Makul yazılı talep üzerine, KWIGA aşağıdakilere ilişkin ilgili bilgileri sağlayacaktır:

  • Hizmet Verilerini İşlemesi;

  • uygulanabilir teknik ve organizasyonel önlemler;

  • ilgili Alt İşleyenler; ve

  • Müşterinin KWIGA'nın bu DPA'ya uyumunu değerlendirmesi için makul ölçüde gerekli diğer hususlar.

10.3.

KWIGA tarafından erişime sunulan bilgilerin uyumu göstermek için makul ölçüde yeterli olmadığı ve Uygulanabilir Veri Koruma Kanunları uyarınca bir denetimin gerekli olduğu durumlarda, KWIGA, Hizmet Verilerinin İşlenmesine ilişkin makul denetimlere veya incelemelere izin verecek ve katkıda bulunacaktır.

10.4.

Bir Denetim Otoritesi veya Uygulanabilir Veri Koruma Kanunları tarafından aksi gerekmedikçe, Müşteri:

  • denetim hakkında makul bir süre önceden yazılı bildirimde bulunmak;

  • denetimi, bu DPA kapsamındaki İşleme ile ilgili konularla sınırlamak;

  • makul olduğu ölçüde denetimi normal çalışma saatleri içinde gerçekleştirmek;

  • KWIGA'nın faaliyetlerinde gereksiz aksamalardan kaçınmak; ve

  • denetçilerin uygun gizlilik yükümlülüklerine tabi olmasını sağlamak.

10.5.

Bir denetim, Müşteriye veya denetçisine aşağıdakilere erişim hakkı vermez:

  • başka bir Müşteriye ait Kişisel Veriler;

  • başka bir Müşterinin gizli bilgileri;

  • KWIGA sistemlerinin güvenliğini tehlikeye atacak bilgiler;

  • uygulanabilir hukukun özellikle gerektirdiği durumlar dışında kaynak kodu veya diğer korunan fikri mülkiyet; veya

  • Müşterinin İşleme faaliyetleriyle ilgisi olmayan bilgiler.

10.6.

Taraflar, yetkili Denetim Otoritelerinden gelen makul denetim talepleri konusunda iyi niyetle iş birliği yapacaktır.

11. Veri Koruma Etki Değerlendirmeleri ve Denetim Otoriteleri

11.1.

İşlemenin niteliği ve KWIGA'nın erişebildiği bilgiler dikkate alınarak, Müşterinin Uygulanabilir Veri Koruma Mevzuatı uyarınca böyle bir değerlendirme yapması gerektiği durumlarda KWIGA, veri koruma etki değerlendirmeleri konusunda Müşteriye makul yardım sağlayacaktır.

11.2.

Uygulanabilir Veri Koruma Mevzuatı uyarınca gerekli olduğu durumlarda KWIGA, Hizmetler aracılığıyla gerçekleştirilen İşleme ile ilgili olarak yetkili bir Denetim Otoritesiyle önceden istişare konusunda makul yardım sağlayacaktır.

12. Gizlilik

12.1.

Her taraf, bu DPA ile bağlantılı olarak alınan Kişisel Verileri ve gizli bilgileri yetkisiz ifşaya karşı koruyacaktır.

12.2.

KWIGA, Hizmet Verilerini İşlemeye yetkili yüklenicilerin, hizmet sağlayıcıların ve diğer kişilerin uygun gizlilik yükümlülüklerine veya uygulanabilir yasal gizlilik yükümlülüğüne tabi olmasını sağlayacaktır. 

12.3.

Müşteri, KWIGA Platformu aracılığıyla sunulan kimlik bilgilerinin, erişim haklarının ve yönetim işlevlerinin yalnızca uygun şekilde yetkilendirilmiş kişiler tarafından kullanılmasını sağlayacaktır.

13. Kayıtlar ve İş Birliği

13.1.

Her taraf, Uygulanabilir Veri Koruma Mevzuatının gerektirdiği ölçüde kendi İşleme faaliyetlerine ilişkin kayıtları tutacaktır.

13.2.

Taraflar, bu DPA tarafından düzenlenen İşleme ile ilgili olarak Denetim Otoritelerinden gelen hukuka uygun taleplere yanıt vermek için gerekli olduğu durumlarda birbirleriyle makul ölçüde iş birliği yapacaktır.

13.3.

Bu DPA'daki hiçbir hüküm, ifşanın uygulanabilir hukuk tarafından yasaklandığı durumlarda taraflardan herhangi birinin bilgi ifşa etmesini gerektirmez.

14. Sorumluluk

14.1.

Her taraf, Uygulanabilir Veri Koruma Mevzuatına kendi uyumundan ve bu DPA kapsamında kendisine tahsis edilen yükümlülüklerden sorumlu olacaktır.

14.2.

Taraflar arasındaki bu DPA'dan doğan veya bununla bağlantılı sorumluluk, Uygulanabilir Veri Koruma Mevzuatının izin verdiği ölçüde, Sözleşmede yer alan sorumluluk sınırlamalarına ve istisnalarına tabi olacaktır.

14.3.

Bu DPA'daki hiçbir hüküm, bu tür bir istisna veya sınırlamanın uygulanabilir hukuk tarafından yasaklandığı durumlarda sorumluluğu ortadan kaldırmaz veya sınırlamaz.

15. Süre ve Fesih

15.1.

Bu DPA, Müşterinin Sözleşmeye bağlanması ve KWIGA'nın Müşteri adına Hizmet Verilerini İşlemeye başlamasıyla yürürlüğe girer.

15.2.

Bu DPA, KWIGA'nın Müşteri adına Hizmet Verilerini İşlediği süre boyunca yürürlükte kalır.

15.3.

Sözleşmenin feshi veya süresinin dolması, niteliği gereği fesih sonrasında da yürürlükte kalması amaçlanan bu DPA hükümlerini, gizlilik, Hizmet Verilerinin silinmesi veya iadesi, sorumluluk ve uygulanabilir hukuka ilişkin hükümler dâhil olmak üzere, etkilemez.

16. Diğer Sözleşmelerle İlişki

16.1.

Bu DPA, Müşteri ile TUTERIA VCC arasındaki KWIGA Hizmetlerinin kullanımını düzenleyen Sözleşmenin bir parçasını oluşturur.

16.2.

Bu DPA ile TUTERIA VCC'nin İşleyen sıfatıyla Hizmet Verilerini İşlemesine ilişkin Sözleşmenin başka bir hükmü arasında çelişki olması durumunda, çelişen veri koruma meselesi bakımından bu DPA öncelikli olacaktır.

16.3.

KWIGA Gizlilik Politikası TUTERIA VCC'nin Veri Sorumlusu olarak hareket ettiği İşleme faaliyetlerini düzenler.

Bu DPA, TUTERIA VCC'nin İşleyen sıfatıyla Müşteri adına gerçekleştirdiği Hizmet Verilerinin İşlenmesini düzenler.

17. Uygulanabilir Hukuk

17.1.

Bu DPA, Uygulanabilir Veri Koruma Mevzuatının emredici hükümlerine halel gelmeksizin, Müşteri ile TUTERIA VCC arasındaki Sözleşmeye uygulanacak hukuka tabi olacaktır.

17.2.

Bu DPA'daki hiçbir hüküm, böyle bir hukukun veya yargı yetkisinin geçerli olduğu durumlarda GDPR'nin uygulanmasını ya da yetkili bir Denetim Otoritesinin yetkilerini ve yargı yetkisini sınırlamaz.

18. Bu DPA'da Değişiklikler

18.1.

KWIGA, aşağıdaki amaçlar için makul ölçüde gerekli olduğunda bu DPA'yı güncelleyebilir:

  • Uygulanabilir Veri Koruma Mevzuatındaki değişikliklere uymak;

  • KWIGA Hizmetlerindeki değişiklikleri yansıtmak;

  • teknik veya organizasyonel önlemleri güncellemek;

  • İşleme düzenlemelerini güncellemek; veya

  • tarafların hak ve yükümlülüklerini açıklığa kavuşturmak.

18.2.

Bir değişiklik, Hizmet Verilerinin İşlenmesini veya Müşterinin veri koruma haklarını ve yükümlülüklerini önemli ölçüde etkilediğinde, KWIGA uygulanabilir hukuk veya Sözleşme tarafından gerekli kılındığı durumlarda makul bildirimde bulunacaktır.

19. İletişim

Bu DPA veya KWIGA'nın bir Müşteri adına Hizmet Verilerini İşlemesi ile ilgili sorular aşağıdaki adrese iletilebilir:

TUTERIA VCC
17A Vrabcha Caddesi, Kat 1, Daire 3
1000 Sofya, Bulgaristan
E-posta: support@kwiga.com

EK A

İŞLEME AYRINTILARI

Bu Ek, Veri İşleme Sözleşmesinin bir parçasını oluşturur.

1. İşlemenin Konusu

Müşteri tarafından seçilen ve yapılandırılan KWIGA Hizmetlerini sağlamak, sürdürmek, desteklemek ve güvence altına almak için gerekli olduğu ölçüde KWIGA tarafından Hizmet Verilerinin İşlenmesi.

2. İşleme Süresi

Müşterinin ilgili KWIGA Hizmetlerini kullandığı süre boyunca. Müşterinin aboneliğinin feshedilmesinin veya sona ermesinin ardından, Müşteriye özgü Hizmet Verileri, yeniden etkinleştirmeye, veri almaya ve Hizmetlerin düzenli biçimde sonlandırılmasına olanak tanımak amacıyla Müşterinin abonelik döneminin bitiminden itibaren doksan (90) güne kadar saklanabilir.

Bu sürenin sona ermesinin ardından, ilgili sipariş verileri dâhil olmak üzere Müşteriye özgü Hizmet Verilerinde yer alan Kişisel Veriler, DPA'nın 5. Bölümü ve KWIGA'nın uygulanabilir saklama prosedürleri uyarınca anonimleştirilecektir. Bu tür anonimleştirmeden sonraki ilave doksan (90) günün ardından, uygulanabilir hukuk tarafından sürekli saklama gerekli kılınmadıkça veya DPA kapsamında başka şekilde izin verilmedikçe, ilgili veriler uygulanabilir saklama ve silme prosedürleri uyarınca KWIGA Platformunun aktif sistemlerinden kalıcı olarak silinecektir. TUTERIA VCC'nin İşleyen sıfatıyla Müşteri adına Kişisel Verileri İşlediği durumlarda, bu saklama ve silme süreci Müşterinin belgelendirilmiş talimatlarına, uygulanabilir veri işleme sözleşmesine ve Uygulanabilir Veri Koruma Mevzuatına tabi olarak uygulanacaktır.

TUTERIA VCC tarafından bağımsız Veri Sorumlusu sıfatıyla İşlenen Kişisel Veriler, söz konusu İşleme için geçerli olan saklama sürelerine tabidir.

3. İşlemenin Niteliği

Müşteri tarafından seçilen ve yapılandırılan Hizmetlere bağlı olarak, İşleme şunları içerebilir:

  • toplama;

  • kaydetme;

  • düzenleme;

  • yapılandırma;

  • saklama;

  • barındırma;

  • uyarlama;

  • geri alma;

  • inceleme;

  • kullanma;

  • iletme;

  • kullanıma sunma;

  • yönetim;

  • Müşterinin talimatları doğrultusunda analiz;

  • kısıtlama;

  • dışa aktarma;

  • silme;

  • anonimleştirme; ve

  • seçilen Hizmetlerin sağlanması için gerekli diğer İşleme.

4. İşleme Amaçları

Müşteri tarafından belirlenen amaçlar doğrultusunda Hizmet Verilerinin İşlenmesi; Müşterinin KWIGA'yı kullanımına bağlı olarak buna şunlar dâhildir:

  • öğrencilerin ve müşterilerin yönetimi;

  • CRM işlevselliği;

  • LMS işlevselliği;

  • kursların ve eğitim programlarının sunulması ve yönetimi;

  • dijital ürünlere erişimin yönetimi;

  • testler, kısa sınavlar ve ödevler;

  • kurs ilerlemesinin takibi;

  • sertifikalar;

  • öğrenciler ve müşterilerle iletişim;

  • e-posta ve bildirim işlevselliği;

  • otomasyonlar;

  • sipariş yönetimi;

  • entegrasyon işlevselliği;

  • müşteri desteği;

  • Müşteri tarafından seçilen raporlama ve analizler; ve

  • Müşteri tarafından etkinleştirilen veya yapılandırılan diğer işlevsellik.

5. Veri Sahibi Kategorileri

Müşterinin Hizmetleri kullanımına bağlı olarak, Veri Sahipleri şunları içerebilir:

  • öğrenciler;

  • öğrenenler;

  • müşteriler;

  • potansiyel müşteriler;

  • aboneler;

  • kurs katılımcıları;

  • Müşterinin çalışanları ve yüklenicileri;

  • eğitmenler;

  • yöneticiler;

  • asistanlar;

  • Müşterinin temsilcileri; ve

  • Kişisel Verileri Müşteri tarafından veya Müşteri adına KWIGA Platformuna gönderilen ya da bu Platform aracılığıyla işlenen diğer kişiler.

6. Kişisel Veri Kategorileri

Müşterinin kullandığı Hizmetlere bağlı olarak, Hizmet Verileri şunları içerebilir:

Kimlik ve profil bilgileri

  • ad;

  • ikinci ad;

  • soyad;

  • profil görseli;

  • hesap veya profil tanımlayıcıları.

İletişim bilgileri

  • e-posta adresi;

  • telefon numarası;

  • Müşteri veya Veri Sahibi tarafından gönderilen diğer iletişim bilgileri.

Eğitim ve öğrenme bilgileri

  • kurslar ve programlar;

  • kayıt;

  • erişim bilgileri;

  • kurs ilerlemesi;

  • ders tamamlama;

  • kısa sınav ve test yanıtları;

  • test sonuçları;

  • puanlar;

  • ödevler;

  • yorumlar;

  • sertifikalar;

  • başarılar;

  • puanlar ve durumlar.

CRM ve müşteri yönetimi bilgileri

  • etiketler;

  • gruplar;

  • müşteri durumu;

  • notlar;

  • müşteri geçmişi;

  • iletişim geçmişi;

  • Müşteri tarafından yapılandırılan özel alanlar.

Sipariş ve işlemle ilgili bilgiler

  • sipariş tanımlayıcıları;

  • ürünler;

  • tutarlar;

  • para birimleri;

  • indirimler;

  • kuponlar;

  • ödeme durumu;

  • işlem tarihleri;

  • para iadesi bilgileri;

  • taksit veya abonelik parametreleri;

  • Müşteri adına işlenen diğer sipariş bilgileri.

KWIGA, Müşterilerin tam kart numaraları veya CVC kodları gibi ödeme kartı güvenlik verilerini olağan CRM veya LMS Hizmet Verisi alanlarına girmelerini gerektirmez.

İletişimler

  • mesajlar;

  • e-postalar;

  • yorumlar;

  • destekle ilgili bilgiler;

  • Müşteri tarafından seçilen işlevsellik aracılığıyla işlenen diğer iletişimler.

Teknik bilgiler
Müşteri adına İşlendiği ölçüde:

  • IP adresi;

  • oturum açma/etkinlik bilgileri;

  • cihaz veya tarayıcı bilgileri;

  • teknik tanımlayıcılar;

  • zaman damgaları.

7. Özel Nitelikli Kişisel Veri Kategorileri

KWIGA Hizmetleri, Müşterinin Özel Nitelikli Kişisel Veri Kategorilerini İşlemesini gerektirmez. Ancak Hizmet Verileri, Müşterinin anketler, formlar, özel alanlar, yüklenen içerikler, iletişimler veya Hizmetlerin diğer yapılandırılabilir özellikleri aracılığıyla bu tür verileri toplamayı veya başka şekilde İşlemeyi seçtiği durumlarda Özel Nitelikli Kişisel Veri Kategorilerini içerebilir.

Müşteri, bu tür İşlemenin içeriğini ve amaçlarını belirler ve geçerli bir hukuki dayanağın ve gerekli olduğu durumlarda GDPR Madde 9 kapsamındaki geçerli bir şartın tesis edilmesinden sorumludur.

8. İşleme Sıklığı

İşleme, seçilen işlevselliğe ve Müşterinin talimatlarına bağlı olarak, Müşterinin ilgili Hizmetleri kullandığı süre boyunca sürekli veya periyodik olarak gerçekleşebilir.

EK B

TEKNİK VE ORGANİZASYONEL TEDBİRLER

TUTERIA VCC, Hizmet Verilerinin İşlenmesiyle ilişkili risklere uygun bir güvenlik düzeyi sağlamak üzere tasarlanmış teknik ve organizasyonel tedbirleri uygular.

Aşağıda açıklanan tedbirler, güvenlik tedbirleri kategorilerini temsil eder ve İşlemenin niteliğine, teknolojik gelişmelere, belirlenen risklere ve KWIGA Hizmetlerindeki değişikliklere bağlı olarak zaman zaman uyarlanabilir veya tamamlanabilir.

1. Erişim Kontrolü ve Yetkilendirme

KWIGA, Kişisel Verilere ve Platform işlevselliğine erişimi yetkili kullanıcılar, yetkili kişiler ve sistemlerle sınırlamak üzere tasarlanmış tedbirleri uygular.  

Bu tür tedbirler şunları içerebilir:

  • kullanıcı kimlik doğrulaması;

  • rol ve izin yönetimi;

  • yetkilendirme kontrolleri;

  • ilgili kullanıcı veya Müşteri bağlamına dayalı erişim kısıtlamaları;

  • dahili erişim haklarının yönetimi ve gözden geçirilmesi; ve

  • Müşteri ortamları arasında yetkisiz erişimi önlemek üzere tasarlanmış tedbirler.

2. Müşteri Verilerinin Ayrıştırılması ve Yetkilendirme

KWIGA, Müşteri verilerine erişimin Müşteri, hesap, okul, proje veya diğer geçerli yetkilendirme bağlamına göre uygun şekilde kısıtlanmasını sağlamak üzere tasarlanmış teknik kontroller uygular.

Yetkilendirme kontrolleri, ilgili işlevselliğe uygun şekilde gözden geçirilir ve test edilir.

3. Günlük Kaydı ve İzleme

KWIGA, Hizmetlerin işleyişi ve güvenliği için uygun günlük kaydı ve izleme mekanizmaları kullanır.

Bu tedbirler şunları içerebilir:

  • uygulama ve sistem günlük kaydı;

  • güvenlik olayı izleme;

  • şüpheli faaliyet tespiti;

  • hata izleme;

  • trafik izleme;

  • olağandışı veya potansiyel olarak kötüye kullanıma yönelik faaliyetin analizi; ve

  • ilgili güvenlik olayı kayıtlarının tutulması.

4. Kötüye Kullanımın ve Yetkisiz Erişimin Önlenmesi

KWIGA, Platform işlevselliğinin kötüye kullanımını, yetkisiz erişimi ve otomatik kötüye kullanımını tespit etmek, kısıtlamak ve bunlara yanıt vermek üzere tasarlanmış tedbirleri uygular.

İlgili hizmete veya uç noktaya bağlı olarak, bu tür tedbirler şunları içerebilir:

  • istek kontrolleri;

  • oran kontrolleri;

  • erişim kısıtlamaları;

  • otomatik veya manuel engelleme mekanizmaları;

  • şüpheli faaliyet tespiti; ve

  • ek doğrulama veya yetkilendirme kontrolleri.

5. Güvenlik Açığı Yönetimi ve Güvenlik Testleri

KWIGA, güvenlik açıklarını belirlemeye, değerlendirmeye ve gidermeye yönelik süreçleri sürdürür.

Bu tür tedbirler şunları içerebilir:

  • güvenlik incelemeleri;

  • yetkilendirme kontrollerinin test edilmesi;

  • uygun olduğunda otomatik testler;

  • güvenlik açıklarının giderilmesi;

  • güvenlik bulgularının gözden geçirilmesi;

  • regresyon testleri; ve

  • düzeltici tedbirlerin doğrulanması.

6. Olay Tespiti ve Müdahale

KWIGA, güvenlik olaylarını ve Kişisel Veri İhlallerini tespit etmek, eskale etmek, araştırmak, kontrol altına almak ve gidermek üzere tasarlanmış süreçleri sürdürür.

Bu tür süreçler şunları içerebilir:

  • olay eskalasyonu;

  • teknik inceleme;

  • ilgili günlüklerin korunması ve analizi;

  • kontrol altına alma tedbirleri;

  • giderme;

  • risk değerlendirmesi;

  • düzenleyici makamlara ve Müşteriye bildirim değerlendirmesi;

  • olay sonrası inceleme; ve

  • düzeltici faaliyetlerin uygulanması.

7. Gizlilik ve Yetkili Kişi Kontrolleri 

Hizmet Verilerine erişim yetkisi bulunan kişiler, uygun gizlilik yükümlülüklerine tabidir.

Kişisel Verilere erişim, operasyonel gereksinimler temelinde sağlanır ve makul ölçüde uygulanabilir olduğu durumlarda sınırlandırılır.

8. Yedekleme ve Kurtarma

KWIGA, ilgili Hizmetlere ve altyapıya uygun yedekleme ve kurtarma süreçlerini sürdürür.

Yedekleme verileri, uygun erişim ve güvenlik kontrollerine tabidir.

Silinen Kişisel Veriler, yürürlükteki yedekleme saklama prosedürlerine uygun olarak silinene veya üzerine yazılana kadar yedekleme sistemlerinde geçici olarak kalabilir.

9. Kullanılabilirlik ve Dayanıklılık

KWIGA, ilgili İşlemenin niteliğine ve riskine uygun olarak Hizmetlerin kullanılabilirliğini ve dayanıklılığını desteklemek üzere tasarlanmış önlemleri uygular.

10. Güvenlik İncelemesi

Teknik ve organizasyonel önlemler aşağıdakilere dayanarak gözden geçirilebilir ve güncellenebilir:

  • Platformdaki değişiklikler;

  • tespit edilen güvenlik riskleri;

  • güvenlik açığı bulguları;

  • olaylar;

  • geçerli yasal gerekliliklerdeki değişiklikler; ve

  • teknolojik gelişmeler.

Güncellemeler, Hizmet Verilerine sağlanan genel koruma düzeyini esaslı şekilde azaltmayacaktır.