VERİ İŞLEME SÖZLEŞMESİ
DPA
Standart DPA · Sürüm 1.0 · EvaluationsHub Vockam SAS tarafından
İmza atmak için buraya tıklayın kopya
| BU ANLAŞMANIN TARAFLARI | |
| kontrolör | [Müşteri Kuruluş Adı], [Yargı Yetki Alanı]'nda kurulmuş, kayıtlı ofisi [Adres] adresinde bulunan (“Veri Sorumlusu”) |
| İşlemci | Vockam SAS, bir Fransız Société par Actions Simplifiée (SAS), kayıt no. 899272736 RCS Meaux, 1 Boulevard du huit mai 1945, 77260 La Ferté-sous-Jouarre, Fransa, faaliyet gösteriyor EvaluationsHub (“İşlemci”) |
| Yürürlük Tarihi | [TARİH] |
| Kanunlar | Fransız yasaları ve AB GDPR'ı |
| Yetki Alanı | Paris Mahkemeleri, Fransa |
Bu Veri İşleme Sözleşmesi (“VPA”), Vockam SAS (işletme şirketi) tarafından yayınlanan standart veri işleme sözleşmesidir. EvaluationsHubBu, yukarıdaki taraflar arasında yapılan Ana Hizmet Sözleşmesi veya Hizmet Şartları'nın ("Asıl Sözleşme") bir parçasını oluşturur ve İşlemcinin, Veri Sorumlusu adına Kişisel Verileri aşağıdakilerle bağlantılı olarak işleyeceği şartları belirler: EvaluationsHub Hizmet. Aşağıyı imzalayarak, Veri Sorumlusu bu Veri Koruma Sözleşmesinin şartlarını kabul eder.
- Tanımlar
Bu Veri Koruma Anlaşmasında, aşağıdaki terimler aşağıda belirtilen anlamlara sahiptir:
| Veri Koruma Yasaları | Veri koruma ve gizlilikle ilgili tüm geçerli mevzuat, Avrupa Birliği Genel Veri Koruma Yönetmeliği 2016/679 (“GDPR”), Fransız Veri Koruma Yasası (Loi Informatique et Libertés) ve zaman zaman değiştirilen veya yerine yenileri getirilen ilgili ulusal uygulama mevzuatı dahil olmak üzere geçerlidir. |
| Kişisel Veriler | GDPR Madde 4(1)'de verilen anlama sahiptir: tanımlanmış veya tanımlanabilir bir gerçek kişiye ilişkin her türlü bilgi. |
| İşlemde | GDPR Madde 4(2)'de verilen anlama sahiptir: Kişisel Veriler üzerinde gerçekleştirilen herhangi bir işlem. |
| veri Konusu | Kişisel Verilerin ilgili olduğu, kimliği belirlenmiş veya belirlenebilir gerçek kişi. |
| Kişisel Veri İhlali | GDPR Madde 4(12)'de verilen anlama sahiptir: Kişisel Verilerin kazara veya hukuka aykırı olarak yok edilmesine, kaybolmasına, değiştirilmesine, yetkisiz olarak açıklanmasına veya bunlara erişilmesine yol açan bir güvenlik ihlali. |
| alt işlemci | Veri Sorumlusu adına Kişisel Verileri işlemek üzere Veri İşleyicisi tarafından görevlendirilen herhangi bir üçüncü taraf. |
| Standart Sözleşme Maddeleri (SCC'ler) | Kişisel Verilerin Üçüncü Ülkelere Aktarılmasına İlişkin Standart Sözleşme Maddeleri Hakkında 4 Haziran 2021 tarihli ve (AB) 2021/914 sayılı Avrupa Komisyonu Uygulama Kararı (zaman zaman güncellenmektedir). |
| AÇA | Avrupa Ekonomik Alanı. |
| TOM'lar | Ek 2'de açıklanan teknik ve organizasyonel önlemler. |
- Kapsam ve Süre
2.1 Konu. İşlemci, Tedarikçi İlişkileri Yönetimi (SRM) ve müşteri deneyimi değerlendirme platformu sağlar (“EvaluationsHubİşlemci, Kişisel Verileri yalnızca Ana Sözleşme kapsamında bu hizmetleri sunmak için gerekli olduğu ölçüde işleyecektir.
2.2 Süre. Bu Veri İşleme Sözleşmesi, Veri İşleyicisi Ana Sözleşme kapsamında Kişisel Verileri işlediği sürece yürürlükte kalır. Ana Sözleşmenin sona ermesi veya süresinin dolması üzerine otomatik olarak sona erer; ancak Madde 8 (Verilerin Silinmesi veya İadesi) kapsamındaki yükümlülüklerin devam etmesi şartıyla.
- Yalnızca talimatlar doğrultusunda işlem yapılmaktadır.
3.1 Belgelenmiş Talimatlar. İşlemci, Kişisel Verileri yalnızca bu Veri Koruma Sözleşmesinde veya Ana Sözleşmede belirtildiği gibi, Veri Sorumlusunun belgelenmiş talimatları doğrultusunda işleyecektir; aksi takdirde Birlik veya Üye Devlet yasaları bunu zorunlu kılmadıkça, İşlemci, kamu yararı gerekçesiyle yasa tarafından yasaklanmadığı sürece, işleme başlamadan önce Veri Sorumlusunu bu yasal gereklilik hakkında bilgilendirecektir.
3.2 Çatışma Bildirimi. İşlemci, Veri Sorumlusundan gelen herhangi bir talimatın Veri Koruma Yasalarını ihlal edeceğine inanıyorsa, derhal Veri Sorumlusunu bilgilendirmeli ve sorun çözülene kadar ilgili işlemeyi askıya alabilir.
3.3 Personel Gizliliği. Veri İşleyicisi, Kişisel Verileri işleme yetkisine sahip tüm kişilerin sözleşmesel veya yasal gizlilik yükümlülüklerine uymayı taahhüt etmelerini sağlayacaktır.
- Güvenlik
4.1 Uygun Önlemler. Veri İşleyici, Ek 2'de (TOM'lar) belirtilen teknik ve organizasyonel önlemleri uygulamalı ve sürdürmelidir. Bu önlemler, işlemenin niteliği, kapsamı, bağlamı ve amaçlarının yanı sıra Veri Sahiplerinin hak ve özgürlüklerine yönelik riski de dikkate alarak, riske uygun bir güvenlik seviyesi sağlamalıdır.
4.2 TOM'lara Güncellemeler. İşlemci, sağlanan genel güvenlik düzeyini önemli ölçüde azaltmamak kaydıyla, TOM'ları zaman zaman güncelleyebilir veya değiştirebilir. İşlemci, güvenlik önlemlerinde önemli bir azalma olması durumunda, Denetleyiciyi en az 30 gün önceden bilgilendirecektir.
4.3 Personel Eğitimi. Veri İşleyicisi, Kişisel Verilere erişimi olan tüm personelin veri koruma yükümlülükleri ve güvenlik uygulamaları konusunda yeterli ve düzenli eğitim almasını sağlayacaktır.
- Alt işleme
5.1 Genel Yetkilendirme. Veri Sorumlusu, bu Madde 5'teki koşullara tabi olarak, Veri İşleyicisine Ek 3'te listelenen Alt İşleyicileri görevlendirmesi için genel yazılı yetkilendirme vermektedir.
5.2 Alt Yüklenici Yükümlülükleri. İşlemci, herhangi bir Alt Yüklenici ile çalışmadan önce, bu Veri Koruma Sözleşmesi'ndekilere eşdeğer veri koruma yükümlülüklerini, özellikle de uygun Teknik Gereksinimleri (TOM) uygulamak için yeterli güvenceler sağlayarak, söz konusu Alt Yükleniciye yükleyecektir. İşlemci, Alt Yüklenicilerinin eylemlerinden ve ihmallerinden dolayı Veri Sorumlusuna karşı tam olarak sorumludur.
5.3 Alt İşlemcilerde Değişiklikler. İşlemci, Alt İşlemciler listesinde yapılacak herhangi bir değişikliği (ekleme veya değiştirme) Veri Sorumlusuna en az 30 gün önceden yazılı olarak bildirecektir. Veri Sorumlusu, bildirimi aldıktan sonra 15 gün içinde makul gerekçelerle bu değişikliklere itiraz edebilir. Veri Sorumlusu itiraz ederse ve İşlemci itirazı karşılayamazsa, Veri Sorumlusu ilgili hizmetleri yazılı bildirimle cezasız olarak sonlandırabilir.
5.4 AB Dışı Alt İşlemciler. Bir alt işlemci, Avrupa Komisyonu tarafından yeterli düzeyde veri koruması sağladığı kabul edilmeyen bir ülkede, AB dışında bulunuyorsa, İşlemci, Kişisel Verilerin bu alt işlemciye aktarılmasından önce uygun bir aktarım mekanizmasının (örneğin Standart Sözleşme Maddeleri) mevcut olduğundan emin olmalıdır. Mevcut AB dışı alt işlemciler için onaylanmış aktarım mekanizmaları Ek 3'te ayrıntılı olarak açıklanmıştır.
- Uluslararası Veri Transferleri
6.1 Birincil Depolama. Kişisel Veriler öncelikle Avrupa Ekonomik Alanı (AEA) içinde, AB'deki (İrlanda ve Frankfurt bölgeleri) AWS altyapısı kullanılarak depolanır ve işlenir.
6.2 Avrupa Ekonomik Alanı Dışına Aktarımlar. Kişisel Veriler, yeterlilik kararına tabi olmayan bir Avrupa Ekonomik Alanı dışındaki bir ülkeye aktarıldığında, Veri İşleyicisi aktarımdan önce aşağıdaki güvencelerden birinin mevcut olmasını sağlamalıdır: (a) ilgili Alt İşleyici ile AB Standart Sözleşme Maddeleri (2021/914) imzalanmış olmalıdır; veya (b) GDPR Madde 46 kapsamında tanınan başka bir yasal aktarım mekanizması uygulanmalıdır. Her bir Alt İşleyici için geçerli güvencelerin ayrıntıları Ek 3'te belirtilmiştir.
6.3 Bildirim. İşlemci, Madde 6.2'de belirtilen herhangi bir koruma önleminin geçerliliğini yitirmesi veya önemli ölçüde değiştirilmesi durumunda Veri Sorumlusunu derhal bilgilendirecektir.
- Kişisel Verilerin Sahibinin Haklarına İlişkin Yardım
7.1 Veri Sahiplerinden Gelen Talepler. İşlemenin niteliğini dikkate alarak, İşlemci, Veri Sorumlusuna, GDPR'nin III. Bölümü kapsamındaki haklarını (erişim, düzeltme, silme, kısıtlama, taşınabilirlik ve itiraz hakları dahil) kullanan Veri Sahiplerinden gelen taleplere yanıt verme yükümlülüğünü yerine getirmesinde uygun teknik ve organizasyonel önlemleri uygulayarak yardımcı olacaktır.
7.2 Taleplerin İletilmesi. İşlemci, bir Veri Sahibinden doğrudan bir talep alırsa, bunu 5 iş günü içinde Veri Sorumlusuna iletecek ve yasa gereği zorunlu olmadıkça, Veri Sorumlusunun önceden yazılı izni olmadan talebe kendisi yanıt vermeyecektir.
7.3 Ek Yardım. İşlemci ayrıca, Veri Sorumlusunun aşağıdaki yükümlülüklerine uyumu sağlamasına yardımcı olacaktır: (a) işleme güvenliği (GDPR Madde 32); (b) Kişisel Veri İhlallerinin denetleyici makamlara ve Veri Sahiplerine bildirilmesi (GDPR Madde 33-34); ve (c) Veri Koruma Etki Değerlendirmeleri ve ön danışma (GDPR Madde 35-36).
- Kişisel Veri İhlali Bildirimi
8.1 Veri Sorumlusuna Bildirim. Veri İşleyici, bu Veri Koruma Sözleşmesi kapsamında işlenen Kişisel Verileri etkileyen bir Kişisel Veri İhlali olduğunu öğrendikten sonra, gecikmeksizin ve her halükarda 72 saat içinde Veri Sorumlusunu bilgilendirecektir.
8.2 Bildirimin İçeriği. Bu bildirim, bilindiği kadarıyla şunları içermelidir: (a) ihlalin niteliğinin açıklaması, ilgili Veri Sahiplerinin ve Kişisel Veri kayıtlarının kategorileri ve yaklaşık sayısı dahil; (b) İşlemcinin veri koruma sorumlusunun adı ve iletişim bilgileri (team@evaluationshub(c) ihlalin olası sonuçlarının bir açıklaması; ve (d) hafifletme önlemleri de dahil olmak üzere, ihlali gidermek için alınan veya önerilen önlemlerin bir açıklaması.
8.3 Ek Bilgiler. İlk bildirim sırasında tüm bilgiler mevcut değilse, Veri İşleyici, mevcut hale geldikçe, gereksiz gecikme olmaksızın, ek bilgileri aşamalar halinde sağlayacaktır.
8.4 Kayıt Tutma. Veri İşleyici, tüm Kişisel Veri İhlallerini, olayların ayrıntılarını, etkilerini ve alınan düzeltici önlemleri de içerecek şekilde belgeleyecek ve bu kayıtları Veri Sorumlusunun talebi üzerine sunacaktır.
- Veri Saklama
9.1 Veri Saklama Süreleri. Veri İşleyici, Kişisel Verileri Ek 1'de belirtilen amaçlar için gerekli olandan daha uzun süre saklamayacaktır. Yazılı olarak aksi kararlaştırılmadıkça, aşağıdaki azami saklama süreleri geçerlidir:
| Veri Kategorisi | Saklama süresi |
| Aktif kullanıcı hesabı verileri | Ana Sözleşmenin Süresi |
| Performans değerlendirmeleri ve ölçümleri | Oluşturulma tarihinden itibaren 3 yıl, daha önce silme talebinde bulunulmadığı sürece. |
| Giriş kimlik bilgileri (erişim kayıtları) | Oluşturulmasından itibaren 12 ay |
| Yedek kopyalar | Ana Sözleşmenin feshedilmesinden itibaren 90 gün |
| Denetim günlükleri | Oluşturulma tarihinden itibaren 3 yıl (yasal yükümlülük) |
- Verilerin Silinmesi veya Geri Döndürülmesi
10.1 Fesih Üzerine. Ana Sözleşmenin feshi veya sona ermesi üzerine, Veri İşleyici, Veri Sorumlusunun tercihine bağlı olarak ve yazılı bir talep aldıktan sonra 30 gün içinde: (a) tüm Kişisel Verileri yaygın olarak kullanılan makine tarafından okunabilir bir formatta güvenli bir şekilde Veri Sorumlusuna iade edecek; veya (b) Birlik veya Üye Devlet yasaları sürekli saklamayı gerektirmediği sürece, tüm Kişisel Verileri (ve bunların tüm kopyalarını) güvenli bir şekilde silip imha edecektir.
10.2 Onay. İşlemci, işlemin tamamlanmasından itibaren 30 gün içinde Veri Sorumlusuna silme veya iade işlemine ilişkin yazılı onay verecektir.
10.3 Kalan Kopyalar. İşlemci, alt işlemcilerin de bu Madde 10'a uygun olarak Kişisel Verileri silmesini veya iade etmesini sağlamak için ticari olarak makul çabayı gösterecektir.
- Denetim Hakları
11.1 Bilgilendirme. Veri İşleyici, bu Veri İşleme Sözleşmesi ve GDPR Madde 28'deki yükümlülüklere uyumu göstermek için makul ölçüde gerekli olan tüm bilgileri Veri Sorumlusuna sunacaktır.
11.2 Denetimler. İşlemci, aşağıdaki şartlara tabi olarak, Denetleyici veya Denetleyici tarafından yetkilendirilmiş bir denetçi tarafından yürütülen denetimlere (incelemeler dahil) izin verecek ve katkıda bulunacaktır: (a) Denetleyicinin en az 30 gün önceden yazılı bildirimde bulunması; (b) denetimlerin takvim yılı içinde en fazla bir kez yapılması (şüpheli bir Kişisel Veri İhlali sonrasında yapılanlar hariç); (c) denetimin normal çalışma saatlerinde ve aksaklığı en aza indirecek şekilde yapılması; ve (d) denetimin maliyetlerinin Denetleyici tarafından karşılanması, ancak denetim önemli bir uyumsuzluk ortaya çıkarırsa maliyetlerin İşlemci tarafından karşılanması.
11.3 Sertifikalar. Veri İşleyici, Denetleyicinin talebi üzerine, yerinde denetim yerine veya buna ek olarak, ilgili üçüncü taraf sertifikalarının (örneğin, alındıktan sonra ISO 27001) veya güvenlik değerlendirme özetlerinin kopyalarını sağlayacaktır. Veri İşleyici şu anda ISO 27001 sertifikasyon sürecini yürütmektedir.
- Veri Koruma Etki Değerlendirmeleri
12.1 İşlemci, Veri Koruma Etki Değerlendirmesi'nin (DPIA) GDPR Madde 35 uyarınca yapılmasında Veri Sorumlusuna makul ölçüde yardımcı olacaktır: (a) işleme operasyonları, riskler ve yürürlükteki TOM'lar hakkında ilgili bilgileri sağlayarak; (b) makul bir süre önceden bildirimle istişare toplantılarına katılarak; ve (c) Ek 1'de açıklanan işleme faaliyetleriyle ilgili yazılı sorulara derhal yanıt vererek.
- Sorumluluk
13.1 Sorumluluk Sınırı. Yürürlükteki yasanın izin verdiği azami ölçüde, İşlemcinin bu Veri Koruma Anlaşması kapsamında veya bununla bağlantılı olarak Veri Sorumlusuna karşı toplam sorumluluğu (sözleşme, haksız fiil, ihmal veya başka bir şekilde) talebe yol açan olaydan hemen önceki 12 aylık dönemde Veri Sorumlusu tarafından İşlemciye ödenen veya ödenecek toplam ücretleri aşamaz (“Sorumluluk Sınırı”). Ana Sözleşme, talebin yapıldığı tarihte 12 aydan daha kısa bir süreyi kapsıyorsa, Sorumluluk Sınırı, Ana Sözleşme kapsamında bugüne kadar ödenen veya ödenecek toplam ücretler olacaktır.
13.2 Sorumluluk Sınırı Kapsamı Dışında Kalan Durumlar. Sorumluluk Sınırı aşağıdaki durumlarda geçerli değildir: (a) Taraflardan herhangi birinin ihmalinden kaynaklanan ölüm veya kişisel yaralanma sorumluluğu; (b) Taraflardan herhangi birinin dolandırıcılık veya hileli yanlış beyan sorumluluğu; veya (c) yürürlükteki yasa tarafından hariç tutulamayan veya sınırlandırılamayan herhangi bir sorumluluk.
13.3 Karşılıklı Sorumluluk. Her iki Taraf da GDPR ihlalinden kaynaklanan zarardan sorumluysa, her Taraf, GDPR Madde 82 uyarınca zararın kendi payına düşen kısmından sorumlu olacaktır. Madde 13.1'deki Sorumluluk Sınırı, İşlemcinin bu tür sorumluluktaki payına uygulanır.
13.4 Zararın Azaltılması. Her iki Taraf da, diğer Tarafın bu Veri Koruma Anlaşmasını ihlal etmesi sonucu uğrayacağı herhangi bir kayıp veya zararı azaltmak için makul adımlar atacaktır.
- Geçerli yasa ve yargı yetkisi
14.1 Bu Veri Koruma Sözleşmesi, Fransız yasalarına ve GDPR dahil olmak üzere geçerli AB yasalarına göre yönetilir ve yorumlanır.
14.2 Bu Veri Koruma Anlaşmasından kaynaklanan veya bununla bağlantılı olarak ortaya çıkan herhangi bir ihtilaf, yürürlükteki kanun aksini gerektirmedikçe, Fransa'nın Paris şehrindeki mahkemelerin münhasır yargı yetkisine tabi olacaktır.
- İmzalar
Aşağıdaki imzayı atarak, Taraflar bu Veri İşleme Sözleşmesinin şartlarını kabul etmiş olurlar.
| Denetleyici (Müşteri) adına ve onun namına | Vockam SAS (İşlemci) adına ve onun namına |
| Ad Soyad: _______________________________ | Ad Soyad: Bert Paesbrugghe |
| Başlık: ____________________________________ | Unvan: Vockam SAS Kurucusu ve CEO'su |
| Şirket: _________________________________ | Şirket: Vockam SAS |
| İmza: | İmza: |
EK 1 — İşleme Faaliyetlerinin Tanımı
| Veri Konularının Kategorileri | • Müşteri çalışanları ve yetkili platform kullanıcıları • Müşterinin tedarikçilerinin ve satıcılarının temsilcileri |
| Kişisel Veri Türleri | • İsimler ve unvanlar • Profesyonel e-posta adresleri • İş iletişim bilgileri (telefon, adres) • Tedarikçi ve müşteri adları • Performans değerlendirme verileri • Platform giriş kimlik bilgileri (yalnızca tek yönlü karma değerler olarak saklanır; düz metin kimlik bilgileri asla saklanmaz) • Kullanıcı davranışı ve kullanım kayıtları |
| İşlemenin Doğası | Kişisel Verilerin toplanması, saklanması, geri alınması, kullanılması, (yetkili kullanıcılara) açıklanması ve silinmesi. |
| İşleme Amacı | Tedarikçi ve müşteri değerlendirmelerini, risk değerlendirmelerini ve SRM platformunun yönetimini kolaylaştırmak amacıyla, EvaluationsHub hizmet. |
| Yasal Dayanak (Veri Sorumlusunun Dayanağı) | Veri Sorumlusu, GDPR Madde 6 uyarınca işleme için kendi yasal dayanağını (örneğin Madde 6(1)(b) — sözleşmenin yerine getirilmesi; veya Madde 6(1)(f) — meşru menfaatler) belirlemek ve belgelemekle yükümlüdür. EvaluationsHub Kişisel Verileri yalnızca Veri Sorumlusunun talimatları doğrultusunda işler ve yasal dayanağı belirlemez. |
EK 2 — Teknik ve Organizasyonel Tedbirler (TOM'ler)
| Tedbir | Uygulama |
| Beklemede Şifreleme | AWS S3 ve RDS veritabanlarında saklanan tüm Kişisel Veriler için AES-256 şifrelemesi kullanılmaktadır. |
| Transitte Şifreleme | Tüm veri iletimleri için TLS 1.2 veya üzeri sürüm gereklidir. TLS 1.0 ve 1.1 devre dışı bırakılmıştır. |
| erişim Denetimi | Sıkı Rol Tabanlı Erişim Kontrolü (RBAC). Kişisel verilere erişim yalnızca bilgiye ihtiyaç duyma esasına göre verilir. |
| Doğrulama | Kişisel verilere erişimi olan tüm personel ve idari hesaplar için iki faktörlü kimlik doğrulama (2FA) zorunludur. |
| Kimlik Bilgisi İşleme | Kullanıcı şifreleri yalnızca tek yönlü tuzlanmış karma algoritmalar (bcrypt veya eşdeğeri) olarak saklanır. Düz metin şifreler asla saklanmaz veya kaydedilmez. |
| Veri Yerleşimi | Tüm Kişisel Veriler AWS AB bölgelerinde (İrlanda / Frankfurt) saklanır. Geçerli bir aktarım mekanizması mevcut olmadığı sürece (Ek 3'e bakınız), Kişisel Veriler Avrupa Ekonomik Alanı dışına kopyalanmaz. |
| Yedeklemeler ve Dayanıklılık | AB içindeki AWS Kullanılabilirlik Bölgelerinde depolanan otomatik günlük yedeklemeler. RPO: 24 saat. RTO: 8 saat. |
| Denetim Günlükleri | Verilere erişim, değişiklik ve silme işlemlerine ilişkin tüm olaylar için değiştirilemez kayıtlar tutulmaktadır. Kayıtlar 3 yıl süreyle saklanmaktadır. |
| Güvenlik Açığı Yönetimi | İşlemcinin güvenlik programına uygun olarak düzenli güvenlik testleri yapılmaktadır. İşlemci, ISO 27001 sertifikasyonunu aktif olarak takip etmektedir. Kritik güvenlik açıkları, risk önceliklendirme esasına göre giderilmektedir. |
| Olay Müdahalesi | Belgelenmiş bir olay müdahale planı yıllık olarak muhafaza edilir ve test edilir. İşlemci, teyit edilmiş bir Kişisel Veri İhlali durumunda 72 saat içinde Veri Sorumlusunu bilgilendirmeyi taahhüt eder (Madde 8'e bakınız). |
| Tedarikçi yönetimi | Alt yükleniciler, işe başlamadan önce veri koruma konusunda gerekli özen yükümlülüklerine ve sözleşmesel veri koruma yükümlülüklerine tabidir. |
EK 3 — Onaylı Alt İşlemciler
Yürürlük Tarihi itibariyle aşağıdaki Alt İşlemciler yetkilendirilmiştir. İşlemci, Madde 5.3 uyarınca yapılacak herhangi bir değişiklik için 30 gün önceden bildirimde bulunacaktır.
| alt işlemci | Amaç | Ülke | Transfer Mekanizması | Veri Kategorileri |
| Amazon Web Services (AWS) | Bulut altyapısı ve barındırma | AEA (İrlanda / Frankfurt) | Yeterlilik — Avrupa Ekonomik Alanı merkezli; AWS DPA yürürlükte. | Tüm kişisel veriler |
| Stripe | Ödeme işlemleri (uygulanabilir durumlarda) | ABD | SCC'ler (Modül 2: Denetleyici-İşlemci) yürütüldü | Fatura sorumlusunun adı, e-posta adresi ve ödeme meta verileri. |
| Zoho Şirketi | CRM, e-posta kampanyaları, destek sohbeti | ABD / Hindistan | SCC'ler (Modül 2) yürütüldü; Zoho AB veri yerleşimi seçeneği etkinleştirildi. Not: Zoho içindeki herhangi bir yapay zeka özelliğinin işlediği verilerin kapsamı, Zoho'nun kendi Veri Koruma Sözleşmesi ve gizlilik belgeleriyle yönetilir; bu belgelere zoho.com/privacy.html adresinden ulaşılabilir. | İsimler, e-postalar, iş iletişim bilgileri |
| Pitangent Teknolojileri | Yazılım geliştirme ve bakım | Hindistan | SCC'ler (Modül 2: Denetleyici-İşlemci) yürütüldü; erişim yalnızca anonimleştirilmiş/test verileriyle sınırlıdır; Denetleyicinin onayı olmadan üretim ortamında kişisel verilere erişim sağlanamaz. | Normal süreçte yalnızca anonimleştirilmiş/takma adlandırılmış veriler kullanılır. |
| Mixpanel | Platform kullanım analizi | ABD | SCC'ler (Modül 2) yürütüldü; AB veri yerleşimi etkinleştirildi. | Yalnızca takma adlandırılmış kullanıcı davranışı ve kullanım kayıtları |
* EvaluationsHub (Vockam SAS), yukarıda listelenen tüm AB dışı alt yüklenicilerle Standart Sözleşme Maddelerinin (SCC) ve/veya eşdeğer transfer mekanizmalarının yürürlükte olduğunu garanti eder. İlgili SCC'lerin kopyaları, team@ adresine yazılı talep üzerine Veri Sorumlusuna sunulabilir.evaluationshub. Com.
