Son güncelleme: 4 Eylül 2026 · Sürüm 1.0
Bu Veri İşleme Sözleşmesi (“DPA”), Maildroppa’ya ilişkin Sözleşme’nin bir parçasıdır. Maildroppa’nın bir Müşteri adına kişisel veri işlediği her durumda uygulanır.
Taraflar
Veri Sorumlusu (“Müşteri”): Siparişte veya Maildroppa hesabında Müşteri olarak belirtilen gerçek veya tüzel kişi; Müşteri Kişisel Verileri bakımından veri sorumlusu olduğu ve geçerli biçimde kapsama dâhil edildiği durumlarda Müşteriye Bağlı Kuruluş da buna dâhildir.
Veri İşleyen (“Maildroppa”):
“Maildroppa” adı altında ticari faaliyet gösteren Marcus Biel
Dr.-Peter-Hecker-Str. 4b
82031 Grünwald
Almanya
İletişim: iletişim formu
Müşteri ve Maildroppa birlikte “Taraflar” olarak anılır.
1. Kapsam, süre ve öncelik
1.1 Bu DPA, Maildroppa’nın hizmetle bağlantılı olarak Müşteri adına kişisel verileri (“Müşteri Kişisel Verileri”) işlemesini düzenler. İşlemenin konusu, niteliği, amacı, ilgili kişi kategorileri ve veri türleri Ek 1’de açıklanmıştır.
1.2 DPA, Müşterinin Koşulları, DPA’yı içeren bir Siparişi veya ayrı bir elektronik teyidi kabul etmesiyle yürürlüğe girer. Sözleşme süresince ve Maildroppa’nın Müşteri Kişisel Verilerini işlediği müddetçe yürürlükte kalır.
1.3 Müşteri adına yapılan veri işleme bakımından bu DPA, ana Sözleşme’ye göre önceliklidir. Emredici veri koruma mevzuatı her durumda önceliklidir.
1.4 Maildroppa; sözleşme ve faturalandırma, kendi hesap güvenliği, platformun ve gönderim altyapısının korunması, kötüye kullanımın önlenmesi ve yasal yükümlülükler dâhil olmak üzere kendi amaçları bakımından ayrı bir veri sorumlusu olabilir. Bu tür veri işleme, bu DPA’ya değil, Gizlilik Bildirimi hükümlerine tabidir. Maildroppa, veri işleyen rolünden yararlanarak Müşteri Kişisel Verilerini Maildroppa reklamları için kullanmayacaktır.
2. Tanımlar ve uygulanacak hukuk
2.1 “Kişisel veri”, “işleme”, “veri sorumlusu”, “veri işleyen”, “ilgili kişi”, “kişisel veri ihlali” ve “denetim makamı” terimleri, Genel Veri Koruma Tüzüğü’nde (GDPR) kendilerine verilen anlamları taşır.
2.2 “Veri Koruma Mevzuatı”; GDPR’yi, Alman Federal Veri Koruma Kanunu’nu ve ilgili işleme faaliyetine uygulanacak diğer veri koruma mevzuatını ifade eder.
2.3 Müşteri, başka bir veri sorumlusu adına bizzat veri işleyen ise Maildroppa alt veri işleyen olarak hareket eder. Müşteri, Maildroppa’ya talimat vermeye ve Maildroppa’yı görevlendirmeye yetkili olduğunu garanti eder ve bu DPA’nın ifası için gerekli olduğu ölçüde veri sorumlusuna ait bilgileri ve hakları Maildroppa’nın kullanımına sunar.
3. Müşterinin sorumluluğu ve talimatları
3.1 Müşteri; işlemenin hukuka uygunluğundan, ilgili kişi haklarından, verilerin doğruluğundan ve gerekliliğinden ve kendi talimatlarından sorumludur. Müşteri özellikle hukuki dayanağı, bilgilendirmeleri, gerektiğinde rızayı, saklama ve silme kararlarını ve alıcıların hukuka uygunluğunu temin eder.
3.2 Belgelenmiş talimatlar; ana Sözleşme, bu DPA, Müşterinin hizmeti yapılandırması ve kullanması ile metin biçimindeki tamamlayıcı talimatlardan oluşur. Bir talimat, kararlaştırılan hizmetin niteliğini, amacını veya kapsamını temelden değiştirmemelidir. Ek talimatlar, ayrı bir anlaşma ve makul bir ücret gerektirebilir.
3.3 Maildroppa, belirli amacı ve güvenceleri önceden metin biçiminde açıkça onaylamadıkça Müşteri; GDPR’nin 9. maddesi kapsamındaki özel nitelikli kişisel verileri, GDPR’nin 10. maddesi kapsamındaki ceza mahkûmiyetleri ve suçlara ilişkin verileri, ödeme araçlarına ait eksiksiz verileri, resmî sırları veya özel olarak korunan diğer bilgileri Maildroppa’da işlememelidir.
3.4 Müşteri; mevcut rol, dışa aktarma, silme, rıza, izleme ve entegrasyon işlevlerini riske uygun şekilde yapılandırır ve hesapları, alan adlarını, API anahtarlarını ve erişim bilgilerini korur.
4. Yalnızca belgelenmiş talimatlar doğrultusunda işleme
4.1 Maildroppa, Birlik veya Üye Devlet hukuku işlemeyi zorunlu kılmadıkça, üçüncü bir ülkeye aktarım da dâhil olmak üzere Müşteri Kişisel Verilerini yalnızca Müşterinin belgelenmiş talimatları doğrultusunda işler. Böyle bir durumda Maildroppa, hukukun kamu yararına ilişkin önemli gerekçelerle bu bilgilendirmeyi yasakladığı hâller dışında, işleme öncesinde Müşteriyi yasal zorunluluk hakkında bilgilendirir.
4.2 Maildroppa, Müşteri Kişisel Verilerini yalnızca kararlaştırılan hizmeti sunmak, güvenliğini sağlamak, desteklemek ve sona erdirmek ve hukuka uygun talimatları yerine getirmek için kullanır. Verilerin satılması, üçüncü taraf reklamları için kullanılması ve başka bir tarafın alıcı listesinin oluşturulması yasaktır.
4.3 Maildroppa, bir talimatın Veri Koruma Mevzuatı’nı ihlal ettiğini değerlendirirse Müşteriyi gereksiz gecikme olmaksızın bilgilendirir ve ilgili talimatın uygulanmasını, talimat yetkili merci tarafından onaylanana, değiştirilene veya açıklığa kavuşturulana kadar askıya alabilir. Taraflar, hukuka uygun bir alternatif için iyi niyetle iş birliği yapar.
4.4 Müşteri Kişisel Verilerine yalnızca görevleri gereği erişime ihtiyaç duyan personel erişebilir. Bu kişiler, erişim sağlanmadan önce gizlilik yükümlülüğü veya uygun bir kanuni yükümlülük altına alınır ve gizlilik ve güvenlik talimatları alır.
5. Teknik ve organizasyonel tedbirler
5.1 Maildroppa, GDPR’nin 28(3)(c) ve 32. maddeleri uyarınca Ek 2’deki tedbirleri uygular. Tedbirler; teknolojinin ulaştığı düzeyi, uygulama maliyetlerini, işlemenin niteliğini, kapsamını, bağlamını ve amaçlarını ve riskin gerçekleşme olasılığını ve ağırlığını dikkate alır.
5.2 Maildroppa, münferit tedbirleri geliştirebilir veya eşdeğer ya da daha etkili kontrollerle değiştirebilir. Kararlaştırılan genel koruma düzeyi önemli ölçüde azaltılmamalıdır. Acil bir riski gidermek için derhâl harekete geçilmesi gerekmedikçe, önemli olumsuz değişiklikler önceden bildirilir.
5.3 Güvenlik ortak bir sorumluluktur. Maildroppa; yalnızca hukuka aykırı Müşteri İçeriğinden, güvenli olmayan Müşteri cihazlarından, paylaşılan erişim bilgilerinden, yanlış yapılandırılmış Müşteri entegrasyonlarından veya Müşteri talimatlarından kaynaklanan risklerden sorumlu değildir. Maildroppa’nın kendi kanuni ve sözleşmesel yükümlülükleri bundan etkilenmez.
6. İlgili kişi hakları konusunda yardım
6.1 Maildroppa, işlemenin niteliğini dikkate alarak, erişim, düzeltme, silme, kısıtlama, taşınabilirlik, itiraz ve otomatik kararlarla ilgili bilgilendirme dâhil olmak üzere GDPR’nin III. Bölümü kapsamındaki taleplerde uygun teknik ve organizasyonel tedbirlerle Müşteriye yardımcı olur.
6.2 Talep edilen verilere ürünün işlevleri üzerinden erişilebildiğinde, talebi Müşteri kendisi ele alır. Maildroppa, ek ve orantılı destek kapsamında mevcut bilgileri sağlar veya belgelenmiş talimat doğrultusunda verileri düzeltir, dışa aktarır, işlemeyi kısıtlar ya da verileri siler.
6.3 Maildroppa, Müşteri Kişisel Verileriyle ilgili olduğu anlaşılabilen bir ilgili kişi talebi alırsa Müşteriyi gereksiz gecikme olmaksızın bilgilendirir ve Müşteri tarafından talimat verilmedikçe veya kanunen zorunlu olmadıkça talebin esasına ilişkin yanıt vermez. Maildroppa, ilgili kişiye talebinin veri sorumlusuna iletildiğini bildirebilir.
6.4 Müşteri, yalnızca talebe konu verilerin bulunması ve talebin güvenli biçimde yerine getirilmesi için gerekli bilgileri gönderir. Maildroppa, GDPR’nin 28. maddesinin izin verdiği ölçüde, açıkça aşırı, tekrarlanan veya standart dışı yardım için önceden bildirilmiş makul masrafları talep edebilir.
7. Uyumluluk, etki değerlendirmeleri ve makamlar
7.1 Maildroppa, işlemenin niteliğini ve mevcut bilgileri dikkate alarak güvenlik, ihlalin makama ve ilgili kişilere bildirilmesi, veri koruma etki değerlendirmeleri ve ön istişare dâhil olmak üzere GDPR’nin 32 ila 36. maddeleri konusunda Müşteriye yardımcı olur.
7.2 Maildroppa, makul bir talep üzerine, Müşterinin etki değerlendirmesi için ihtiyaç duyduğu hizmet, veri akışları, tedbirler, alt veri işleyenler ve bilinen riskler hakkındaki bilgileri, bu bilgiler belgelerde veya hesapta hâlihazırda mevcut değilse sağlar.
7.3 Maildroppa, Müşteri Kişisel Verilerine ilişkin bir makamdan veya mahkemeden bağlayıcı bir talep alırsa hukuken izin verildiği ölçüde, verileri açıklamadan önce Müşteriyi bilgilendirir. Maildroppa, yetkiyi ve kapsamı değerlendirir, yalnızca hukuken gerekli olan verileri açıklar ve konuyu kayıt altına alır.
8. Kişisel veri ihlalleri
8.1 Maildroppa, Müşteri Kişisel Verilerini etkileyen bir Kişisel Veri İhlalinden haberdar olduktan sonra Müşteriye gereksiz gecikme olmaksızın bildirimde bulunur. İlk bilgiler aşamalar hâlinde sağlanabilir ve bilgilerin verilmesi incelemenin sonuçlanmasına kadar ertelenmez.
8.2 Bildirim, mevcut olduğu ölçüde aşağıdaki bilgileri içerir:
- etkilenen kişilerin ve kayıtların kategorileri ve yaklaşık sayıları dâhil olmak üzere ihlalin niteliği;
- muhtemel sonuçlar;
- ihlali kontrol altına almak ve gidermek için alınan veya önerilen tedbirler;
- ihlalin gerçekleştiği zaman veya dönem ve incelemenin güncel durumu;
- sorular için bir irtibat noktası.
8.3 Maildroppa; kontrol altına alma, delilleri koruma, kök nedeni belirleme ve giderme konusunda makul adımları süratle atar, ihlali belgelendirir ve Müşterinin GDPR’nin 33 ve 34. maddeleri kapsamındaki yükümlülükleri için mevcut bilgileri sağlar.
8.4 Müşteri, değerlendirmeden ve kendisinin ihlalden haberdar olmasından itibaren 72 saat içinde yapılması gereken denetim makamı bildirimlerinden ve ilgili kişilere yapılması gereken tüm bildirimlerden sorumlu olmaya devam eder. Maildroppa’nın bildirimi, bir yükümlülük ihlalinin veya sorumluluğun kabulü anlamına gelmez.
8.5 Müşteri, kendi ortamında meydana gelen ve Müşteri Kişisel Verilerini veya hizmeti etkileyebilecek güvenlik olaylarını Maildroppa’ya süratle bildirir ve etkilerin azaltılması için iş birliği yapar.
9. Alt veri işleyenler
9.1 Müşteri, Ek 3’te yer alan alt veri işleyenler için genel yazılı yetki verir. Maildroppa, alt veri işleyenin GDPR’nin 28(4). maddesi kapsamındaki yükümlülüklerini yerine getirmesinden Müşteriye karşı sorumlu olmaya devam eder.
9.2 Maildroppa, her bir alt veri işleyeni, ilgili hizmet bakımından talimatlar, gizlilik, güvenlik, yardım, silme ve denetim hakları dâhil olmak üzere esasen aynı düzeyde veri koruması sağlayan sözleşmesel yükümlülüklere tabi tutar.
9.3 Maildroppa, bir alt veri işleyen eklemeden veya mevcut alt veri işleyeni değiştirmeden önce, kural olarak en az 30 gün önceden hesapta kayıtlı iş e-posta adresine bildirim gönderir ve değişikliği tarihiyle birlikte alt veri işleyenler listesinde yayımlar. Acil güvenlik veya erişilebilirlik ihtiyaçları nedeniyle daha kısa bir süre uygulanabilir; Maildroppa bunun gerekçesini açıklar ve bildirimi mümkün olan en erken zamanda yapar.
9.4 Müşteri, bildirim süresi içinde veri korumaya ilişkin somut ve dayanakları ortaya konmuş gerekçelerle itiraz edebilir. Taraflar, yapılandırma değişikliği gibi makul bir çözüm bulmaya çalışır. Böyle bir çözüm mümkün değilse ve itiraz haklıysa Müşteri, yeni alt veri işleyen kullanılmaya başlanmadan önce ana Sözleşmeyi ek bir ücret ödemeden haklı nedenle feshedebilir. Yalnızca ticari veya rekabete dayalı itirazlar yeterli değildir.
9.5 Müşteri Kişisel Verilerini işlemeyen hizmetler ile Müşterinin kendi talimatı doğrultusunda bağlantısını kurduğu alıcılar veya entegrasyonlar, Maildroppa'nın alt veri işleyenleri değildir. Müşterinin kendi üçüncü taraf hesabı üzerinden bağlantı kurduğu ve sözleşme yaptığı hizmetler de bu kapsamdadır.
10. Uluslararası aktarımlar
10.1 Maildroppa, Müşteri Kişisel Verilerini Avrupa Ekonomik Alanı dışına yalnızca belgelendirilmiş talimatlar doğrultusunda ve Genel Veri Koruma Tüzüğü'nün (GDPR) V. Bölümüne uygun olarak aktarır.
10.2 Uygulanabilir bir yeterlilik kararı bulunmadığında Maildroppa, verileri alan tarafla Avrupa Komisyonunun o tarihte yürürlükte olan Standart Sözleşme Maddelerini (SCC) akdeder. Müşterinin veri sorumlusu olduğu durumlarda kural olarak Modül 2, veri işleyen olduğu durumlarda ise Modül 3 uygulanır. Bu DPA ve Ekleri, ilgili SCC Eklerini tamamlar.
10.3 Bir sağlayıcının ilgili veriler bakımından AB-ABD Veri Gizliliği Çerçevesi kapsamında geçerli bir sertifikası varsa yeterlilik kararına dayanılabilir. Maildroppa, ilgili sertifikanın durumunu makul aralıklarla izler ve aktarımın devam etmesi için gerektiğinde alternatif bir mekanizmayı yürürlükte tutar.
10.4 Maildroppa, gerekli olduğu durumlarda aktarım etki değerlendirmesini belgelendirir ve ilgili hukuka, erişim olasılığına ve verilerle bağlantılı riske uygun ek teknik, sözleşmesel veya organizasyonel tedbirler uygular. Müşteri, kendi talimatlarının değerlendirilmesi için gereken bilgileri sağlar.
11. İade ve silme
11.1 Sözleşme süresince Müşteri, mevcut dışa aktarma ve silme işlevlerini kullanabilir. Sözleşme sona ermeden önce Müşteri, operasyonel Müşteri Kişisel Verilerinin mevcut, yaygın olarak kullanılan ve makine tarafından okunabilir bir biçimde iadesini talep edebilir.
11.2 Hizmetler sona erdikten sonra Maildroppa, Müşteri önceden iade talebinde bulunmadıkça veya Birlik ya da Üye Devlet hukuku saklamayı gerektirmedikçe, tüm Müşteri Kişisel Verilerini ve kopyalarını gereksiz gecikme olmaksızın siler. Silme işlemi, kararlaştırılan iade işlemi tamamlandıktan sonra başlar. Maildroppa, talep üzerine silme işlemini metin biçiminde teyit eder.
11.3 Erişimi kısıtlı yedeklerde kalan veriler, canlı ortamda yeni amaçlarla kullanılmaz ve belgelendirilmiş düzenli yedekleme döngüsü kapsamında üzerlerine yazılarak silinir. O zamana kadar olağan erişime kapalı tutulur. Kurtarma amacıyla bir yedek kullanılırsa Maildroppa, henüz uygulanmamış silme, itiraz ve kısıtlama kayıtlarını derhâl yeniden uygular.
11.4 Yasal olarak saklanan veriler ile güvenlik, kötüye kullanımın önlenmesi veya abonelikten çıkma tercihlerinin kalıcı olarak gözetilmesi için kesinlikle gerekli olan asgari bilgiler ayrı tutulur, bunlara erişim kısıtlanır ve bunlar yalnızca ilgili amaç için kullanılır; artık gerekli olmadıklarında silinir. Daha önce belgelendirilmemişse Maildroppa, kategoriyi ve hukuki dayanağı Müşteriye bildirir.
12. Bilgilendirme ve denetimler
12.1 Maildroppa, GDPR madde 28'e ve bu DPA'ya uygunluğu göstermek için gerekli bilgileri sağlar. Bunlar; güncel teknik ve organizasyonel tedbirleri (TOMs), alt veri işleyen ve aktarım bilgilerini, uygun sertifikaları, denetim raporlarını, soru formlarını ve silme teyitlerini içerebilir.
12.2 Bu belgeler, dayanakları ortaya konmuş bir riski gidermezse Müşteri veya gizlilik yükümlülüğü altındaki bağımsız ve yetkin bir denetçi denetim yapabilir. Denetimler normal koşullarda on iki ayda birden fazla olmamak üzere, en az 30 gün önceden bildirimle, olağan çalışma saatlerinde ve diğer müşteriler veya güvenlik bakımından kaçınılabilir aksaklıklara neden olmadan gerçekleştirilir.
12.3 Bir Kişisel Veri İhlali, somut ve önemli bir endişe veya denetim makamının talimatı haklı kılıyorsa ek denetime ya da daha kısa süreli bildirimle denetime izin verilir. Maildroppa, son derece hassas güvenlik belgelerini uygun bir üçüncü taraf raporu aracılığıyla sunabilir ve denetimin amacına yine de ulaşılabilmesi koşuluyla diğer müşterilerin verilerine, kaynak koduna, güvenlik açıklarına veya ticari sırlara erişimi sınırlandırabilir.
12.4 Her Taraf kendi masraflarını karşılar. Bir denetim, yasal yükümlülüklerin ötesinde önemli ölçüde iş yükü doğurursa veya Maildroppa'nın önemli bir uygunsuzluğunu tespit etmezse Maildroppa, önceden kararlaştırılmış makul masrafları talep edebilir. Denetimde Maildroppa'nın önemli bir uygunsuzluğu tespit edilirse Maildroppa makul denetim masraflarını karşılar ve uygunsuzluğu gereksiz gecikme olmaksızın giderir.
12.5 Maildroppa, GDPR madde 30(2) uyarınca işleme faaliyetlerinin kategorilerine ilişkin kayıtları tutar ve talep üzerine yetkili denetim makamıyla iş birliği yapar.
13. Sorumluluk
13.1 Taraflar arasındaki sorumluluk, GDPR madde 82'ye, Veri Koruma Mevzuatının diğer emredici hükümlerine ve ana Sözleşmenin geçerli sorumluluk hükümlerine tabidir. Bu DPA'daki hiçbir hüküm, ilgili kişilerin haklarını veya denetim makamlarının yetkilerini sınırlamaz.
13.2 Taraflar arasındaki ilişkide her Taraf, bu DPA'yı, yasal yükümlülüklerini veya hukuki sorumluluklarını kusurlu olarak ihlal etmesinin neden olduğu ölçüde zarar ve masraflardan sorumludur. Kanundan doğan rücu hakları saklıdır.
14. Veri koruma ihlali nedeniyle fesih
14.1 Maildroppa bu DPA'yı önemli ölçüde ihlal ederse Müşteri, ihlal giderilene kadar etkilenen işleme faaliyetini askıya alabilir. Maildroppa önemli bir ihlali makul süre içinde gidermezse veya ihlalin giderilmesi mümkün değilse Müşteri, etkilenen hizmeti haklı nedenle feshedebilir.
14.2 Maildroppa, madde 4.3 uyarınca hukuka aykırı bir talimatın uygulanmasını askıya alabilir. Hukuka uygun bir alternatif bulunamazsa ve devam edilmesi Veri Koruma Mevzuatını ihlal edecekse Maildroppa, etkilenen işleme faaliyetini sona erdirebilir. İade, silme ve kanıt sunma yükümlülükleri devam eder.
15. Son hükümler
15.1 Değişiklikler metin biçiminde kararlaştırılır veya kanıtlanabilir bir elektronik süreç aracılığıyla sözleşmeye dâhil edilir. Genel koruma düzeyinin önemli ölçüde azaltılmaması ve DPA kapsamındaki bildirim ve itiraz haklarına uyulması koşuluyla Ekler, fiilen gerçekleştirilen işleme faaliyetlerini yansıtacak şekilde güncellenebilir.
15.2 Bir hükmün geçersiz olması hâlinde diğer hükümler geçerliliğini korur ve geçersiz hükmün yerini yasal düzenlemeler alır.
15.3 Veri Koruma Mevzuatının emredici hükümleri aksini gerektirmediği ölçüde Alman hukuku ve ana Sözleşmenin yetkili yargı yerine ilişkin hükmü uygulanır.
15.4 Bu İngilizce sürüm, kolaylık sağlamak amacıyla sunulmuştur. Almanca sürümle çelişmesi hâlinde, emredici hukuk kuralları aksini gerektirmedikçe Almanca sürüm esas alınır.
Ek 1 – İşleme faaliyetinin açıklaması
1. Konu ve amaç
Kişi ve liste yönetimi, formlar ve Signup Flows, kampanyalar, şablonlar, otomasyonlar, gönderim, teslimat ve etkileşim raporları, dosyalar, entegrasyonlar, dışa aktarımlar, destek, güvenlik, yedekleme ve sözleşme uyarınca silme dâhil olmak üzere, izne dayalı e-posta pazarlaması için bulut tabanlı Maildroppa hizmetinin sunulması.
2. Süre
Ana Sözleşmenin süresi ile buna ek olarak madde 11'de belirtilen iade, silme ve yedeklerin saklama süresinin dolmasına ilişkin dönem.
3. İşleme faaliyetinin niteliği
Müşterinin talimatı doğrultusunda Müşteri formları aracılığıyla toplama, kaydetme, düzenleme, yapılandırma, saklama, uyarlama, segmentlere ayırma, eşleştirme, verilere erişme, görüntüleme, içe aktarma, dışa aktarma, iletme, gönderme, günlük kaydı tutma, analiz etme, kısıtlama, yedekleme ve silme.
4. İlgili kişi kategorileri
- Müşterinin aboneleri, potansiyel müşterileri, satış adayları, müşterileri ve diğer iş bağlantıları;
- Müşterinin formlarını ve açılış sayfalarını ziyaret eden ve bunlar aracılığıyla bilgi gönderen kişiler;
- Müşterinin kampanyalarının, otomasyonlarının ve işlemsel iletilerinin alıcıları;
- Müşterinin verilerini hukuka uygun olarak hizmete ilettiği diğer gerçek kişiler.
5. Kişisel veri kategorileri
- kimlik ve iletişim verileri: Müşteri tarafından girilen ad, e-posta adresi ve iş iletişim bilgileri;
- Müşteri tarafından tanımlanan profil alanları, etiketler, segmentler, listeler ve hedef kitle atamaları;
- rıza, kaynak ve kanıt verileri: kayıt kaynağı, form, rıza metni, zaman damgaları, onay ve abonelikten çıkma durumu ile etkinleştirilmiş ve hukuka uygun olduğu durumlarda IP/tarayıcı üst verileri;
- teknik form ve kötüye kullanım verileri: ekran boyutları, tarayıcı ve işletim sistemi sürümü, türetilmiş bir cihaz tanımlayıcısı, IP/istek verileri ve Müşterinin form yükleyicisini buna uygun şekilde yerleştirdiği durumlarda tarayıcıda saklanan son açılır pencere gösterim zamanı;
- kampanya, form, otomasyon, şablon ve ileti içerikleri;
- teslimat ve etkileşim verileri: teslimat durumu, etkinleştirilmiş ve hukuka uygun olduğu durumlarda açılma ve tıklama olayları, geri dönen e-postalar, şikâyetler, abonelikten çıkışlar ve gönderim engellemeleri;
- teknik veriler: IP adresi, cihaz, tarayıcı, istek, güvenlik, günlük kaydı ve hata bilgileri;
- Müşteri tarafından yüklenen dosyalar, ekler ve içerikler;
- Müşteri tarafından iletilen üçüncü taraf tanımlayıcıları dâhil olmak üzere entegrasyon, içe aktarma, dışa aktarma ve destek bilgileri.
6. Özel nitelikli veriler
Madde 9 kapsamındaki özel nitelikli kişisel verilerin ve madde 10 kapsamındaki ceza mahkûmiyetlerine ilişkin verilerin işlenmesi hizmetin kapsamına dâhil değildir ve belirli bir amaç için ek güvencelerle önceden metin biçiminde açıkça kararlaştırılmadıkça yasaktır.
7. Sıklık ve hacim
Müşterinin kullanımı, yapılandırması, alıcıları, abonelik planı ve talimatlarıyla belirlenen hacimde, sürekli olarak gerçekleştirilir.
8. Müşterinin hak ve yükümlülükleri
Müşterinin hak ve yükümlülükleri bu DPA'dan, ana Sözleşmeden ve Veri Koruma Mevzuatından doğar. Müşteri özellikle amaçları, hukuki dayanakları, veri kategorilerini, alıcıları, yapılandırmayı, saklamayı ve ilgili kişi haklarının kullanılmasına nasıl yanıt verileceğini belirler.
Ek 2 – Teknik ve organizasyonel tedbirler
Maildroppa, Müşteri Kişisel Verileri için aşağıdaki tedbirleri uygular ve sürdürür. Uygulama, genel koruma düzeyini önemli ölçüde azaltmaksızın teknolojinin güncel durumuna göre geliştirilebilir.
1. Organizasyon ve yönetişim
- veri gizliliği, güvenlik ve olaylara ilişkin belgelendirilmiş sorumluluklar;
- yetkili personel için gizlilik yükümlülükleri;
- rol ve görevlere uygun veri gizliliği ve güvenlik talimatları;
- kurum içi erişim yetkilerinin kontrollü biçimde verilmesi, değiştirilmesi ve kaldırılması;
- belgelendirilmiş sağlayıcı incelemesi ve gerekli veri işleme sözleşmeleri;
- ilgili kişi talepleri, talimatlar, silme ve yetkili makam taleplerine ilişkin prosedürler.
2. Kimlik doğrulama ve erişim kontrolü
- Auth0/Okta üzerinden kimliği doğrulanan hesaplar ve rol bazında erişimi kısıtlanmış ürün ve yönetim arayüzleri;
- ihtiyaç ve en az ayrıcalık ilkesine dayalı, kişiye özel kurum içi erişim;
- ayrıcalıklı erişimin ve gizli teknik bilgilerin korunması; Maildroppa tarafından parolaların düz metin olarak saklanmaması;
- güvenlik açısından önem taşıyan hesap ve yönetim olaylarının günlük kaydının tutulması;
- olay ve risk temelli inceleme ile artık gerekli olmayan erişim yetkilerinin derhâl kaldırılması.
3. İletim ve iletişim güvenliği
- güncel HTTPS/TLS bağlantıları kullanılarak şifreli iletim;
- sunulduğu durumlarda kimlik doğrulama veya imza/gizli anahtar yöntemleriyle korunan API'ler ve webhook'lar;
- alan adı ve gönderici kontrolleri ile yaygın e-posta kimlik doğrulama yöntemlerinin desteklenmesi;
- proxy, ağ, istek hızı sınırlaması ve güvenlik kontrolleri aracılığıyla kötüye kullanım amaçlı isteklere karşı koruma.
4. Müşteri ortamlarının ve amaçların ayrılması
- verilerin ve erişim yetkilerinin Müşteri hesaplarına mantıksal olarak tahsis edilmesi;
- hesap kaynakları için sunucu tarafında yetkilendirme;
- operasyonlar, destek, faturalandırma ve Müşteri adına işleme bakımından rollerin ve amaçların ayrılması;
- Müşteri Kişisel Verilerinin üçüncü taraf reklamları veya liste alım satımı için kullanılmaması.
5. Erişilebilirlik, dayanıklılık ve kurtarma
- temel uygulamanın Almanya'da kontrollü altyapı üzerinde çalıştırılması ve nesne verilerinin birincil depolamasının AB içinde yapılması;
- ağ saldırılarına ve kötüye kullanım amaçlı yüke karşı koruyucu tedbirler;
- hizmet izleme, hata kaydı ve sorunların kontrollü biçimde üst sorumluluk düzeylerine aktarılması;
- belgelendirilmiş bir takvime göre oluşturulan, erişimi kısıtlı yedekler;
- kontrollü kurtarma prosedürleri;
- geri yükleme sonrasında henüz uygulanmamış silme ve kısıtlama kayıtlarının yeniden uygulanması.
6. Bütünlük ve güvenli işleme
- desteklenen yüklemeler için teknik tür, boyut ve erişim doğrulaması;
- kontrollü yazılım dağıtımı ve bağımlılıkların/güvenlik açıklarının yönetimi;
- veri minimizasyonu uygulanarak hata ve güvenlik günlük kayıtlarının tutulması;
- erişim kontrolü aracılığıyla yetkisiz değişikliklere karşı koruyucu tedbirler;
- geri dönen e-postaların, şikâyetlerin, abonelikten çıkışların ve gönderim engellemelerinin hesap verebilir biçimde işlenmesi.
7. Tasarımdan itibaren veri koruma
- zorunlu alanların ve işleme faaliyetinin amaçla sınırlı tutulması; Müşteriye ait ek alanların yapılandırılabilir olması;
- ilgili kişi süreçlerini destekleyen dışa aktarma, düzeltme, silme ve gönderim engelleme işlevleri;
- rıza ve kayıt akışlarının metni, kaynağı ve ilgili zaman damgalarını kaydedebilmesi;
- açılma ve tıklama ölçümünün, işlevin geçerli olduğu durumlarda şeffaf bir yapılandırma seçeneği olarak sunulması;
- tanılama ve analiz verilerinin mümkün olduğunda takma adlandırılması veya asgariye indirilmesi.
8. Silme ve saklama
- kişiler, kampanyalar, otomasyonlar, formlar, dosyalar ve ilgili Müşteri verileri için operasyonel silme süreçleri;
- yasal olarak tutulması gereken faturalandırma kayıtlarının operasyonel Müşteri verilerinden ayrılması;
- yalnızca koruma amacıyla kullanılan sınırlı gönderim engelleme ve güvenlik bilgileri;
- hizmetin sona ermesi ve kararlaştırılan iade işleminin tamamlanmasından sonra gereksiz gecikme olmaksızın operasyonel silme; belgelendirilmiş yedekleme döngüsü uyarınca yedeklerin saklama sürelerinin dolması;
- talep üzerine iade veya silme işleminin belgelendirilmesi.
9. Olay yönetimi ve gözden geçirme
- belgelendirilmiş tespit, sınıflandırma, kontrol altına alma, inceleme, giderme ve gözden geçirme süreci;
- Müşteri Kişisel Verilerini etkileyen bir ihlalden haberdar olunduktan sonra Müşteriye gereksiz gecikme olmaksızın bildirimde bulunulması;
- olayların zaman çizelgesinin, etkilenen sistem ve verilerin, tedbirlerin ve etkiler hakkında mevcut bilgilerin kaydedilmesi;
- kanıtların erişim kısıtlamaları altında muhafaza edilmesi;
- etkinliğin düzenli aralıklarla gözden geçirilmesi ve tedbirlerin risk esaslı olarak uyarlanması.
Ek 3 – Yetkilendirilmiş alt veri işleyenler ve aktarımlar
Aşağıdaki liste ilgili işlevler için geçerlidir; her sağlayıcı her Müşteri için aynı verileri işlemez. Maildroppa, ilk kullanımdan önce ve önemli bir değişiklikten sonra tüzel kişiyi, bölgeyi ve aktarım mekanizmasını fiilen geçerli sözleşmeyle karşılaştırarak doğrular.
| Alt veri işleyen | Hizmet ve işlenebilecek veriler | Başlıca konum | Gerektiğinde uygulanan üçüncü ülkeye aktarım mekanizması |
|---|---|---|---|
| Hetzner Online GmbH, Almanya | Temel barındırma, hesaplama, veri tabanı ve ağ hizmetleri; hizmet için gerekli Müşteri Kişisel Verileri | Almanya | Avrupa Ekonomik Alanı (AEA) içindeki olağan faaliyetlerde üçüncü ülkeye aktarım yapılmaz |
| Cloudflare, Inc., Amerika Birleşik Devletleri ve sözleşmeli kuruluşlar | DNS, proxy, CDN, WAF, DDoS ve güvenlik; IP, istek, alan adı, trafik verileri ve proxy üzerinden işleme durumunda iletilen içerik verileri | AB ve dünya genelindeki uç ağ konumları; ABD'den erişim olasılığı | Sertifikalı ABD alıcıları için AB-ABD Veri Gizliliği Çerçevesi ve/veya ek güvencelerle birlikte Standart Sözleşme Maddeleri (SCC'ler) |
| Amazon Web Services EMEA SARL, Lüksemburg ve sözleşmeli AWS kuruluşları | Nesne depolama ve teknik bulut hizmetleri; dosyalar, şablonlar ve ilgili üst veriler | Ağırlıklı olarak Frankfurt, Almanya (eu-central-1); dünya genelinden destek amaçlı erişim olasılığı | Uygulanabildiği durumlarda yeterlilik kararı, aksi hâlde ek güvencelerle birlikte SCC'ler |
| SparkPost e-posta platformu ve hizmet sunan bağlı kuruluşlar dâhil Bird B.V., Hollanda | E-posta iletimi, teslim olayları, geri dönen e-postalar ve şikâyetler; alıcı adresi, gönderen, ileti gövdesi ve gönderim üst verileri | Teknik olarak SparkPost AB uç noktası yapılandırılmıştır; destek veya grup şirketleri tarafından AEA dışından erişim olasılığı | Üçüncü ülkelerden erişim için, uygulanabildiği durumlarda AB-ABD Veri Gizliliği Çerçevesi ve/veya ek güvencelerle birlikte SCC'ler |
| Okta, Inc., Amerika Birleşik Devletleri ve sözleşmeli Auth0/Okta kuruluşları | Kimlik doğrulama ve hesaba erişim; hesap kullanıcısı, oturum açma tanımlayıcısı, e-posta, güvenlik ve oturum üst verileri | Etkinleştirildiği durumlarda AB bölgesi; ABD'den erişim olasılığı | Sertifikalı alıcılar için AB-ABD Veri Gizliliği Çerçevesi ve/veya ek güvencelerle birlikte SCC'ler |
| SmartBear Software, Inc., Amerika Birleşik Devletleri ve bağlı kuruluşları (Bugsnag) | Hata tanılama ve operasyonel izleme; takma adlandırılmış hesap/kullanıcı tanımlayıcısı, hata, cihaz, istek ve sürüm üst verileri | Seçilen Bugsnag bölgesi; ABD'den erişim olasılığı | Sertifikalı alıcılar için AB-ABD Veri Gizliliği Çerçevesi ve/veya ek güvencelerle birlikte SCC'ler |
Auth0/Okta, bu Ek'e yalnızca belirli bir veri akışında Müşteri Kişisel Verilerini alt veri işleyen sıfatıyla işlediği ölçüde dâhildir. Maildroppa'nın kendi sözleşme, hesap ve kimlik doğrulama amaçları doğrultusunda hesap kullanıcısı verilerini veri sorumlusu sıfatıyla işlemesi, Gizlilik Bildirimi'ne tabidir ve bu Veri İşleme Sözleşmesi'nin (DPA) kapsamı dışındadır.
Değişiklik bildirimleri
Maildroppa, Müşterileri hesapta kayıtlı iş e-posta adresi üzerinden bilgilendirir ve bu listenin tarihli bir sürümünü yayımlar. Bildirimde sağlayıcı, amaç, konum, mekanizma ve planlanan başlangıç tarihi belirtilir. İtiraz süreci 9. maddeye tabidir.
Müşteri talimatıyla kurulan entegrasyonlar
Müşterinin bağladığı Zapier, Make ve diğer hizmetler, kendiliğinden Maildroppa'nın alt veri işleyenleri hâline gelmez. Maildroppa'nın Müşteri talimatı doğrultusunda böyle bir entegrasyona veri iletmesi durumunda alıcı seçimi, yetkilendirme, gizlilik bildirimleri, sözleşmeler ve uluslararası veri aktarım mekanizmalarından Müşteri sorumludur.