VERİ İŞLEME SÖZLEŞMESİ

DPA

Standart DPA · Sürüm 1.0 ·  EvaluationsHub Vockam SAS tarafından

 

İmza atmak için buraya tıklayın kopya

 

BU ANLAŞMANIN TARAFLARI
kontrolör[Müşteri Kuruluş Adı], [Yargı Yetki Alanı]'nda kurulmuş, kayıtlı ofisi [Adres] adresinde bulunan (“Veri Sorumlusu”)
İşlemciVockam SAS, bir Fransız Société par Actions Simplifiée (SAS), kayıt no. 899272736 RCS Meaux, 1 Boulevard du huit mai 1945, 77260 La Ferté-sous-Jouarre, Fransa, faaliyet gösteriyor EvaluationsHub (“İşlemci”)
Yürürlük Tarihi[TARİH]
KanunlarFransız yasaları ve AB GDPR'ı
Yetki AlanıParis Mahkemeleri, Fransa

 

Bu Veri İşleme Sözleşmesi (“VPA”), Vockam SAS (işletme şirketi) tarafından yayınlanan standart veri işleme sözleşmesidir. EvaluationsHubBu, yukarıdaki taraflar arasında yapılan Ana Hizmet Sözleşmesi veya Hizmet Şartları'nın ("Asıl Sözleşme") bir parçasını oluşturur ve İşlemcinin, Veri Sorumlusu adına Kişisel Verileri aşağıdakilerle bağlantılı olarak işleyeceği şartları belirler: EvaluationsHub Hizmet. Aşağıyı imzalayarak, Veri Sorumlusu bu Veri Koruma Sözleşmesinin şartlarını kabul eder.

  1. Tanımlar

Bu Veri Koruma Anlaşmasında, aşağıdaki terimler aşağıda belirtilen anlamlara sahiptir:

 

Veri Koruma YasalarıVeri koruma ve gizlilikle ilgili tüm geçerli mevzuat, Avrupa Birliği Genel Veri Koruma Yönetmeliği 2016/679 (“GDPR”), Fransız Veri Koruma Yasası (Loi Informatique et Libertés) ve zaman zaman değiştirilen veya yerine yenileri getirilen ilgili ulusal uygulama mevzuatı dahil olmak üzere geçerlidir.
Kişisel VerilerGDPR Madde 4(1)'de verilen anlama sahiptir: tanımlanmış veya tanımlanabilir bir gerçek kişiye ilişkin her türlü bilgi.
İşlemdeGDPR Madde 4(2)'de verilen anlama sahiptir: Kişisel Veriler üzerinde gerçekleştirilen herhangi bir işlem.
veri KonusuKişisel Verilerin ilgili olduğu, kimliği belirlenmiş veya belirlenebilir gerçek kişi.
Kişisel Veri İhlaliGDPR Madde 4(12)'de verilen anlama sahiptir: Kişisel Verilerin kazara veya hukuka aykırı olarak yok edilmesine, kaybolmasına, değiştirilmesine, yetkisiz olarak açıklanmasına veya bunlara erişilmesine yol açan bir güvenlik ihlali.
alt işlemciVeri Sorumlusu adına Kişisel Verileri işlemek üzere Veri İşleyicisi tarafından görevlendirilen herhangi bir üçüncü taraf.
Standart Sözleşme Maddeleri (SCC'ler)Kişisel Verilerin Üçüncü Ülkelere Aktarılmasına İlişkin Standart Sözleşme Maddeleri Hakkında 4 Haziran 2021 tarihli ve (AB) 2021/914 sayılı Avrupa Komisyonu Uygulama Kararı (zaman zaman güncellenmektedir).
AÇAAvrupa Ekonomik Alanı.
TOM'larEk 2'de açıklanan teknik ve organizasyonel önlemler.
  1. Kapsam ve Süre

2.1  Konu. İşlemci, Tedarikçi İlişkileri Yönetimi (SRM) ve müşteri deneyimi değerlendirme platformu sağlar (“EvaluationsHubİşlemci, Kişisel Verileri yalnızca Ana Sözleşme kapsamında bu hizmetleri sunmak için gerekli olduğu ölçüde işleyecektir.

2.2  Süre. Bu Veri İşleme Sözleşmesi, Veri İşleyicisi Ana Sözleşme kapsamında Kişisel Verileri işlediği sürece yürürlükte kalır. Ana Sözleşmenin sona ermesi veya süresinin dolması üzerine otomatik olarak sona erer; ancak Madde 8 (Verilerin Silinmesi veya İadesi) kapsamındaki yükümlülüklerin devam etmesi şartıyla.

  1. Yalnızca talimatlar doğrultusunda işlem yapılmaktadır.

3.1  Belgelenmiş Talimatlar. İşlemci, Kişisel Verileri yalnızca bu Veri Koruma Sözleşmesinde veya Ana Sözleşmede belirtildiği gibi, Veri Sorumlusunun belgelenmiş talimatları doğrultusunda işleyecektir; aksi takdirde Birlik veya Üye Devlet yasaları bunu zorunlu kılmadıkça, İşlemci, kamu yararı gerekçesiyle yasa tarafından yasaklanmadığı sürece, işleme başlamadan önce Veri Sorumlusunu bu yasal gereklilik hakkında bilgilendirecektir.

3.2  Çatışma Bildirimi. İşlemci, Veri Sorumlusundan gelen herhangi bir talimatın Veri Koruma Yasalarını ihlal edeceğine inanıyorsa, derhal Veri Sorumlusunu bilgilendirmeli ve sorun çözülene kadar ilgili işlemeyi askıya alabilir.

3.3  Personel Gizliliği. Veri İşleyicisi, Kişisel Verileri işleme yetkisine sahip tüm kişilerin sözleşmesel veya yasal gizlilik yükümlülüklerine uymayı taahhüt etmelerini sağlayacaktır.

  1. Güvenlik

4.1  Uygun Önlemler. Veri İşleyici, Ek 2'de (TOM'lar) belirtilen teknik ve organizasyonel önlemleri uygulamalı ve sürdürmelidir. Bu önlemler, işlemenin niteliği, kapsamı, bağlamı ve amaçlarının yanı sıra Veri Sahiplerinin hak ve özgürlüklerine yönelik riski de dikkate alarak, riske uygun bir güvenlik seviyesi sağlamalıdır.

4.2  TOM'lara Güncellemeler. İşlemci, sağlanan genel güvenlik düzeyini önemli ölçüde azaltmamak kaydıyla, TOM'ları zaman zaman güncelleyebilir veya değiştirebilir. İşlemci, güvenlik önlemlerinde önemli bir azalma olması durumunda, Denetleyiciyi en az 30 gün önceden bilgilendirecektir.

4.3  Personel Eğitimi. Veri İşleyicisi, Kişisel Verilere erişimi olan tüm personelin veri koruma yükümlülükleri ve güvenlik uygulamaları konusunda yeterli ve düzenli eğitim almasını sağlayacaktır.

  1. Alt işleme

5.1  Genel Yetkilendirme. Veri Sorumlusu, bu Madde 5'teki koşullara tabi olarak, Veri İşleyicisine Ek 3'te listelenen Alt İşleyicileri görevlendirmesi için genel yazılı yetkilendirme vermektedir.

5.2  Alt Yüklenici Yükümlülükleri. İşlemci, herhangi bir Alt Yüklenici ile çalışmadan önce, bu Veri Koruma Sözleşmesi'ndekilere eşdeğer veri koruma yükümlülüklerini, özellikle de uygun Teknik Gereksinimleri (TOM) uygulamak için yeterli güvenceler sağlayarak, söz konusu Alt Yükleniciye yükleyecektir. İşlemci, Alt Yüklenicilerinin eylemlerinden ve ihmallerinden dolayı Veri Sorumlusuna karşı tam olarak sorumludur.

5.3  Alt İşlemcilerde Değişiklikler. İşlemci, Alt İşlemciler listesinde yapılacak herhangi bir değişikliği (ekleme veya değiştirme) Veri Sorumlusuna en az 30 gün önceden yazılı olarak bildirecektir. Veri Sorumlusu, bildirimi aldıktan sonra 15 gün içinde makul gerekçelerle bu değişikliklere itiraz edebilir. Veri Sorumlusu itiraz ederse ve İşlemci itirazı karşılayamazsa, Veri Sorumlusu ilgili hizmetleri yazılı bildirimle cezasız olarak sonlandırabilir.

5.4  AB Dışı Alt İşlemciler. Bir alt işlemci, Avrupa Komisyonu tarafından yeterli düzeyde veri koruması sağladığı kabul edilmeyen bir ülkede, AB dışında bulunuyorsa, İşlemci, Kişisel Verilerin bu alt işlemciye aktarılmasından önce uygun bir aktarım mekanizmasının (örneğin Standart Sözleşme Maddeleri) mevcut olduğundan emin olmalıdır. Mevcut AB dışı alt işlemciler için onaylanmış aktarım mekanizmaları Ek 3'te ayrıntılı olarak açıklanmıştır.

  1. Uluslararası Veri Transferleri

6.1  Birincil Depolama. Kişisel Veriler öncelikle Avrupa Ekonomik Alanı (AEA) içinde, AB'deki (İrlanda ve Frankfurt bölgeleri) AWS altyapısı kullanılarak depolanır ve işlenir.

6.2  Avrupa Ekonomik Alanı Dışına Aktarımlar. Kişisel Veriler, yeterlilik kararına tabi olmayan bir Avrupa Ekonomik Alanı dışındaki bir ülkeye aktarıldığında, Veri İşleyicisi aktarımdan önce aşağıdaki güvencelerden birinin mevcut olmasını sağlamalıdır: (a) ilgili Alt İşleyici ile AB Standart Sözleşme Maddeleri (2021/914) imzalanmış olmalıdır; veya (b) GDPR Madde 46 kapsamında tanınan başka bir yasal aktarım mekanizması uygulanmalıdır. Her bir Alt İşleyici için geçerli güvencelerin ayrıntıları Ek 3'te belirtilmiştir.

6.3  Bildirim. İşlemci, Madde 6.2'de belirtilen herhangi bir koruma önleminin geçerliliğini yitirmesi veya önemli ölçüde değiştirilmesi durumunda Veri Sorumlusunu derhal bilgilendirecektir.

  1. Kişisel Verilerin Sahibinin Haklarına İlişkin Yardım

7.1  Veri Sahiplerinden Gelen Talepler. İşlemenin niteliğini dikkate alarak, İşlemci, Veri Sorumlusuna, GDPR'nin III. Bölümü kapsamındaki haklarını (erişim, düzeltme, silme, kısıtlama, taşınabilirlik ve itiraz hakları dahil) kullanan Veri Sahiplerinden gelen taleplere yanıt verme yükümlülüğünü yerine getirmesinde uygun teknik ve organizasyonel önlemleri uygulayarak yardımcı olacaktır.

7.2  Taleplerin İletilmesi. İşlemci, bir Veri Sahibinden doğrudan bir talep alırsa, bunu 5 iş günü içinde Veri Sorumlusuna iletecek ve yasa gereği zorunlu olmadıkça, Veri Sorumlusunun önceden yazılı izni olmadan talebe kendisi yanıt vermeyecektir.

7.3  Ek Yardım. İşlemci ayrıca, Veri Sorumlusunun aşağıdaki yükümlülüklerine uyumu sağlamasına yardımcı olacaktır: (a) işleme güvenliği (GDPR Madde 32); (b) Kişisel Veri İhlallerinin denetleyici makamlara ve Veri Sahiplerine bildirilmesi (GDPR Madde 33-34); ve (c) Veri Koruma Etki Değerlendirmeleri ve ön danışma (GDPR Madde 35-36).

  1. Kişisel Veri İhlali Bildirimi

8.1  Veri Sorumlusuna Bildirim. Veri İşleyici, bu Veri Koruma Sözleşmesi kapsamında işlenen Kişisel Verileri etkileyen bir Kişisel Veri İhlali olduğunu öğrendikten sonra, gecikmeksizin ve her halükarda 72 saat içinde Veri Sorumlusunu bilgilendirecektir.

8.2  Bildirimin İçeriği. Bu bildirim, bilindiği kadarıyla şunları içermelidir: (a) ihlalin niteliğinin açıklaması, ilgili Veri Sahiplerinin ve Kişisel Veri kayıtlarının kategorileri ve yaklaşık sayısı dahil; (b) İşlemcinin veri koruma sorumlusunun adı ve iletişim bilgileri (team@evaluationshub(c) ihlalin olası sonuçlarının bir açıklaması; ve (d) hafifletme önlemleri de dahil olmak üzere, ihlali gidermek için alınan veya önerilen önlemlerin bir açıklaması.

8.3  Ek Bilgiler. İlk bildirim sırasında tüm bilgiler mevcut değilse, Veri İşleyici, mevcut hale geldikçe, gereksiz gecikme olmaksızın, ek bilgileri aşamalar halinde sağlayacaktır.

8.4  Kayıt Tutma. Veri İşleyici, tüm Kişisel Veri İhlallerini, olayların ayrıntılarını, etkilerini ve alınan düzeltici önlemleri de içerecek şekilde belgeleyecek ve bu kayıtları Veri Sorumlusunun talebi üzerine sunacaktır.

  1. Veri Saklama

9.1  Veri Saklama Süreleri. Veri İşleyici, Kişisel Verileri Ek 1'de belirtilen amaçlar için gerekli olandan daha uzun süre saklamayacaktır. Yazılı olarak aksi kararlaştırılmadıkça, aşağıdaki azami saklama süreleri geçerlidir:

 

Veri KategorisiSaklama süresi
Aktif kullanıcı hesabı verileriAna Sözleşmenin Süresi
Performans değerlendirmeleri ve ölçümleriOluşturulma tarihinden itibaren 3 yıl, daha önce silme talebinde bulunulmadığı sürece.
Giriş kimlik bilgileri (erişim kayıtları)Oluşturulmasından itibaren 12 ay
Yedek kopyalarAna Sözleşmenin feshedilmesinden itibaren 90 gün
Denetim günlükleriOluşturulma tarihinden itibaren 3 yıl (yasal yükümlülük)
  1. Verilerin Silinmesi veya Geri Döndürülmesi

10.1  Fesih Üzerine. Ana Sözleşmenin feshi veya sona ermesi üzerine, Veri İşleyici, Veri Sorumlusunun tercihine bağlı olarak ve yazılı bir talep aldıktan sonra 30 gün içinde: (a) tüm Kişisel Verileri yaygın olarak kullanılan makine tarafından okunabilir bir formatta güvenli bir şekilde Veri Sorumlusuna iade edecek; veya (b) Birlik veya Üye Devlet yasaları sürekli saklamayı gerektirmediği sürece, tüm Kişisel Verileri (ve bunların tüm kopyalarını) güvenli bir şekilde silip imha edecektir.

10.2  Onay. İşlemci, işlemin tamamlanmasından itibaren 30 gün içinde Veri Sorumlusuna silme veya iade işlemine ilişkin yazılı onay verecektir.

10.3  Kalan Kopyalar. İşlemci, alt işlemcilerin de bu Madde 10'a uygun olarak Kişisel Verileri silmesini veya iade etmesini sağlamak için ticari olarak makul çabayı gösterecektir.

  1. Denetim Hakları

11.1  Bilgilendirme. Veri İşleyici, bu Veri İşleme Sözleşmesi ve GDPR Madde 28'deki yükümlülüklere uyumu göstermek için makul ölçüde gerekli olan tüm bilgileri Veri Sorumlusuna sunacaktır.

11.2  Denetimler. İşlemci, aşağıdaki şartlara tabi olarak, Denetleyici veya Denetleyici tarafından yetkilendirilmiş bir denetçi tarafından yürütülen denetimlere (incelemeler dahil) izin verecek ve katkıda bulunacaktır: (a) Denetleyicinin en az 30 gün önceden yazılı bildirimde bulunması; (b) denetimlerin takvim yılı içinde en fazla bir kez yapılması (şüpheli bir Kişisel Veri İhlali sonrasında yapılanlar hariç); (c) denetimin normal çalışma saatlerinde ve aksaklığı en aza indirecek şekilde yapılması; ve (d) denetimin maliyetlerinin Denetleyici tarafından karşılanması, ancak denetim önemli bir uyumsuzluk ortaya çıkarırsa maliyetlerin İşlemci tarafından karşılanması.

11.3  Sertifikalar. Veri İşleyici, Denetleyicinin talebi üzerine, yerinde denetim yerine veya buna ek olarak, ilgili üçüncü taraf sertifikalarının (örneğin, alındıktan sonra ISO 27001) veya güvenlik değerlendirme özetlerinin kopyalarını sağlayacaktır. Veri İşleyici şu anda ISO 27001 sertifikasyon sürecini yürütmektedir.

  1. Veri Koruma Etki Değerlendirmeleri

12.1  İşlemci, Veri Koruma Etki Değerlendirmesi'nin (DPIA) GDPR Madde 35 uyarınca yapılmasında Veri Sorumlusuna makul ölçüde yardımcı olacaktır: (a) işleme operasyonları, riskler ve yürürlükteki TOM'lar hakkında ilgili bilgileri sağlayarak; (b) makul bir süre önceden bildirimle istişare toplantılarına katılarak; ve (c) Ek 1'de açıklanan işleme faaliyetleriyle ilgili yazılı sorulara derhal yanıt vererek.

  1. Sorumluluk

13.1  Sorumluluk Sınırı. Yürürlükteki yasanın izin verdiği azami ölçüde, İşlemcinin bu Veri Koruma Anlaşması kapsamında veya bununla bağlantılı olarak Veri Sorumlusuna karşı toplam sorumluluğu (sözleşme, haksız fiil, ihmal veya başka bir şekilde) talebe yol açan olaydan hemen önceki 12 aylık dönemde Veri Sorumlusu tarafından İşlemciye ödenen veya ödenecek toplam ücretleri aşamaz (“Sorumluluk Sınırı”). Ana Sözleşme, talebin yapıldığı tarihte 12 aydan daha kısa bir süreyi kapsıyorsa, Sorumluluk Sınırı, Ana Sözleşme kapsamında bugüne kadar ödenen veya ödenecek toplam ücretler olacaktır.

13.2  Sorumluluk Sınırı Kapsamı Dışında Kalan Durumlar. Sorumluluk Sınırı aşağıdaki durumlarda geçerli değildir: (a) Taraflardan herhangi birinin ihmalinden kaynaklanan ölüm veya kişisel yaralanma sorumluluğu; (b) Taraflardan herhangi birinin dolandırıcılık veya hileli yanlış beyan sorumluluğu; veya (c) yürürlükteki yasa tarafından hariç tutulamayan veya sınırlandırılamayan herhangi bir sorumluluk.

13.3  Karşılıklı Sorumluluk. Her iki Taraf da GDPR ihlalinden kaynaklanan zarardan sorumluysa, her Taraf, GDPR Madde 82 uyarınca zararın kendi payına düşen kısmından sorumlu olacaktır. Madde 13.1'deki Sorumluluk Sınırı, İşlemcinin bu tür sorumluluktaki payına uygulanır.

13.4  Zararın Azaltılması. Her iki Taraf da, diğer Tarafın bu Veri Koruma Anlaşmasını ihlal etmesi sonucu uğrayacağı herhangi bir kayıp veya zararı azaltmak için makul adımlar atacaktır.

  1. Geçerli yasa ve yargı yetkisi

14.1  Bu Veri Koruma Sözleşmesi, Fransız yasalarına ve GDPR dahil olmak üzere geçerli AB yasalarına göre yönetilir ve yorumlanır.

14.2  Bu Veri Koruma Anlaşmasından kaynaklanan veya bununla bağlantılı olarak ortaya çıkan herhangi bir ihtilaf, yürürlükteki kanun aksini gerektirmedikçe, Fransa'nın Paris şehrindeki mahkemelerin münhasır yargı yetkisine tabi olacaktır.

  1. İmzalar

Aşağıdaki imzayı atarak, Taraflar bu Veri İşleme Sözleşmesinin şartlarını kabul etmiş olurlar.

 

Denetleyici (Müşteri) adına ve onun namınaVockam SAS (İşlemci) adına ve onun namına
Ad Soyad: _______________________________Ad Soyad:  Bert Paesbrugghe
Başlık: ____________________________________Unvan: Vockam SAS Kurucusu ve CEO'su
Şirket: _________________________________Şirket: Vockam SAS
İmza:İmza:

EK 1 — İşleme Faaliyetlerinin Tanımı

Veri Konularının Kategorileri• Müşteri çalışanları ve yetkili platform kullanıcıları • Müşterinin tedarikçilerinin ve satıcılarının temsilcileri
Kişisel Veri Türleri• İsimler ve unvanlar • Profesyonel e-posta adresleri • İş iletişim bilgileri (telefon, adres) • Tedarikçi ve müşteri adları • Performans değerlendirme verileri • Platform giriş kimlik bilgileri (yalnızca tek yönlü karma değerler olarak saklanır; düz metin kimlik bilgileri asla saklanmaz) • Kullanıcı davranışı ve kullanım kayıtları
İşlemenin DoğasıKişisel Verilerin toplanması, saklanması, geri alınması, kullanılması, (yetkili kullanıcılara) açıklanması ve silinmesi.
İşleme AmacıTedarikçi ve müşteri değerlendirmelerini, risk değerlendirmelerini ve SRM platformunun yönetimini kolaylaştırmak amacıyla, EvaluationsHub hizmet.
Yasal Dayanak (Veri Sorumlusunun Dayanağı)Veri Sorumlusu, GDPR Madde 6 uyarınca işleme için kendi yasal dayanağını (örneğin Madde 6(1)(b) — sözleşmenin yerine getirilmesi; veya Madde 6(1)(f) — meşru menfaatler) belirlemek ve belgelemekle yükümlüdür. EvaluationsHub Kişisel Verileri yalnızca Veri Sorumlusunun talimatları doğrultusunda işler ve yasal dayanağı belirlemez.

EK 2 — Teknik ve Organizasyonel Tedbirler (TOM'ler)

TedbirUygulama
Beklemede ŞifrelemeAWS S3 ve RDS veritabanlarında saklanan tüm Kişisel Veriler için AES-256 şifrelemesi kullanılmaktadır.
Transitte ŞifrelemeTüm veri iletimleri için TLS 1.2 veya üzeri sürüm gereklidir. TLS 1.0 ve 1.1 devre dışı bırakılmıştır.
erişim DenetimiSıkı Rol Tabanlı Erişim Kontrolü (RBAC). Kişisel verilere erişim yalnızca bilgiye ihtiyaç duyma esasına göre verilir.
DoğrulamaKişisel verilere erişimi olan tüm personel ve idari hesaplar için iki faktörlü kimlik doğrulama (2FA) zorunludur.
Kimlik Bilgisi İşlemeKullanıcı şifreleri yalnızca tek yönlü tuzlanmış karma algoritmalar (bcrypt veya eşdeğeri) olarak saklanır. Düz metin şifreler asla saklanmaz veya kaydedilmez.
Veri YerleşimiTüm Kişisel Veriler AWS AB bölgelerinde (İrlanda / Frankfurt) saklanır. Geçerli bir aktarım mekanizması mevcut olmadığı sürece (Ek 3'e bakınız), Kişisel Veriler Avrupa Ekonomik Alanı dışına kopyalanmaz.
Yedeklemeler ve DayanıklılıkAB içindeki AWS Kullanılabilirlik Bölgelerinde depolanan otomatik günlük yedeklemeler. RPO: 24 saat. RTO: 8 saat.
Denetim GünlükleriVerilere erişim, değişiklik ve silme işlemlerine ilişkin tüm olaylar için değiştirilemez kayıtlar tutulmaktadır. Kayıtlar 3 yıl süreyle saklanmaktadır.
Güvenlik Açığı Yönetimiİşlemcinin güvenlik programına uygun olarak düzenli güvenlik testleri yapılmaktadır. İşlemci, ISO 27001 sertifikasyonunu aktif olarak takip etmektedir. Kritik güvenlik açıkları, risk önceliklendirme esasına göre giderilmektedir.
Olay MüdahalesiBelgelenmiş bir olay müdahale planı yıllık olarak muhafaza edilir ve test edilir. İşlemci, teyit edilmiş bir Kişisel Veri İhlali durumunda 72 saat içinde Veri Sorumlusunu bilgilendirmeyi taahhüt eder (Madde 8'e bakınız).
Tedarikçi yönetimiAlt yükleniciler, işe başlamadan önce veri koruma konusunda gerekli özen yükümlülüklerine ve sözleşmesel veri koruma yükümlülüklerine tabidir.

EK 3 — Onaylı Alt İşlemciler

Yürürlük Tarihi itibariyle aşağıdaki Alt İşlemciler yetkilendirilmiştir. İşlemci, Madde 5.3 uyarınca yapılacak herhangi bir değişiklik için 30 gün önceden bildirimde bulunacaktır.

 

alt işlemciAmaçÜlkeTransfer MekanizmasıVeri Kategorileri
Amazon Web Services (AWS)Bulut altyapısı ve barındırmaAEA (İrlanda / Frankfurt)Yeterlilik — Avrupa Ekonomik Alanı merkezli; AWS DPA yürürlükte.Tüm kişisel veriler
StripeÖdeme işlemleri (uygulanabilir durumlarda)ABDSCC'ler (Modül 2: Denetleyici-İşlemci) yürütüldüFatura sorumlusunun adı, e-posta adresi ve ödeme meta verileri.
Zoho ŞirketiCRM, e-posta kampanyaları, destek sohbetiABD / HindistanSCC'ler (Modül 2) yürütüldü; Zoho AB veri yerleşimi seçeneği etkinleştirildi. Not: Zoho içindeki herhangi bir yapay zeka özelliğinin işlediği verilerin kapsamı, Zoho'nun kendi Veri Koruma Sözleşmesi ve gizlilik belgeleriyle yönetilir; bu belgelere zoho.com/privacy.html adresinden ulaşılabilir.İsimler, e-postalar, iş iletişim bilgileri
Pitangent TeknolojileriYazılım geliştirme ve bakımHindistanSCC'ler (Modül 2: Denetleyici-İşlemci) yürütüldü; erişim yalnızca anonimleştirilmiş/test verileriyle sınırlıdır; Denetleyicinin onayı olmadan üretim ortamında kişisel verilere erişim sağlanamaz.Normal süreçte yalnızca anonimleştirilmiş/takma adlandırılmış veriler kullanılır.
MixpanelPlatform kullanım analiziABDSCC'ler (Modül 2) yürütüldü; AB veri yerleşimi etkinleştirildi.Yalnızca takma adlandırılmış kullanıcı davranışı ve kullanım kayıtları

 

* EvaluationsHub (Vockam SAS), yukarıda listelenen tüm AB dışı alt yüklenicilerle Standart Sözleşme Maddelerinin (SCC) ve/veya eşdeğer transfer mekanizmalarının yürürlükte olduğunu garanti eder. İlgili SCC'lerin kopyaları, team@ adresine yazılı talep üzerine Veri Sorumlusuna sunulabilir.evaluationshub. Com.