Veri İşleme Eki

Giriş

Bu Veri İşleme Eki ("DPA"), Yürürlük Tarihi itibarıyla 3CX DMCC ve/veya 3CX Grubu'nun herhangi bir diğer ilgili şirketi ve/veya iştiraki ("3CX") ile Müşteri (her biri bir "taraf", birlikte "taraflar") arasında, Müşteriye 3CX Hizmetlerinin sağlanmasına ilişkin Sözleşme uyarınca akdedilmiştir. Bu DPA, Sözleşme'ye atıfta bulunularak dahil edilmiştir ve Avrupa Ekonomik Alanı'ndan Kişisel Verilerin 3CX tarafından Sözleşme kapsamında Müşteri adına işlenmesi durumunda geçerli olacak şartları belirler. Bu DPA'da kullanılan ancak tanımı yapılmayan diğer büyük harfli terimler, Sözleşme'de belirtilen anlamlara sahiptir.

3CX Ana kuruluş adresi:

3CX Ltd

4, Markou Drakou, Engomi

2409 Nicosia, Cyprus

3CX GmbH

Walter-Gieseking-Straße 22

30159, Hannover, Germany

1. Tanımlar

1.1 Bu DPA'nın amaçları doğrultusunda:

(a) “Sözleşme”, Müşteri ile 3CX arasında Müşteriye herhangi bir 3CX hizmetinin (“Hizmetler”) sağlanmasına ilişkin elektronik sözleşme veya son kullanıcı lisans sözleşmesi (EULA) anlamına gelir.

(b) "Bağlı Kuruluş", bir kuruluşu doğrudan veya dolaylı olarak kontrol eden, onun tarafından kontrol edilen veya onunla ortak kontrol altında olan bir kuruluş anlamına gelir.

(c) “Veri Koruma Kanunları”, bir tarafın Sözleşme kapsamında Kişisel Verileri işlemesine uygulanabilir tüm veri koruma ve gizlilik kanunları ve düzenlemeleri anlamına gelir; bunlara şunlar dahildir ancak bunlarla sınırlı değildir: (i) Avrupa Parlamentosu ve Konseyinin gerçek kişilerin kişisel verilerinin işlenmesi ve bu verilerin serbest dolaşımı konusunda 2016/679 sayılı AB Tüzüğü ("GDPR"); (ii) Elektronik iletişim sektöründe kişisel verilerin işlenmesi ve gizliliğin korunmasına ilişkin 2002/58/EC sayılı Direktifi; (iii) (i) ve (ii) maddelerinin uygulanabilir ulusal uygulamaları; ve (iv) United Kingdom ("UK") açısından, GDPR'yi veya UK'da geçerli olan veri ve gizlilikle ilgili diğer herhangi bir kanunu yerel hukukta değiştiren veya dönüştüren herhangi bir uygulanabilir ulusal mevzuat.

(d) “EEA” European Economic Area anlamına gelir.

(e) “Denetleyici”, Kişisel Verilerin işlenme amaçlarını ve araçlarını tek başına veya başkalarıyla birlikte belirleyen kişi anlamına gelir;

(f) “İşleyici”, Denetleyici adına Kişisel Verileri işleyen kuruluş anlamına gelir;

(g) “Kişisel Veriler”, belirli veya belirlenebilir bir gerçek kişiye (GDPR 4. Maddesinde tanımlandığı şekilde) ilişkin her türlü bilgi anlamına gelir;

(h) “Güvenlik Olayı”, Kişisel Verilerin kazara veya hukuka aykırı olarak imha edilmesi, kaybolması, değiştirilmesi ve yetkisiz olarak ifşa edilmesi ve/veya bunlara erişilmesi anlamına gelir;

(i) “Standart Sözleşme Maddeleri”, Avrupa Parlamentosu ve Konseyinin Komisyon Uygulama Kararı (AB) 2021/914 tarafından çıkarılan (AB) 2016/679 sayılı Tüzüğü uyarınca kişisel verilerin üçüncü ülkelere aktarılmasına ilişkin standart sözleşme maddeleri anlamına gelir.

2. Veri İşleme Sözleşmesinin (DPA) Uygulanabilirliği

2.1 Veri İşleme Anlaşmasının (DPA) Uygulanabilirliği: Bu DPA, yalnızca 3CX'in EEA veya Birleşik Krallık'ta bulunan bir Müşteri ve/veya Müşteri Bağlı Kuruluşu adına EEA veya Birleşik Krallık kaynaklı Kişisel Verileri işlediği ölçüde geçerli olacaktır. Ayrıca, bu DPA, Sözleşme kapsamındaki veri işleme faaliyetlerinin kapsamını İsviçre'yi de kapsayacak şekilde genişletmektedir. Taraflar, Kişisel Verilerin işlenmesi, Güvenlik, Veri Aktarımı, GDPR'ye özgü yükümlülükler ve diğer ilgili maddeler dahil ancak bunlarla sınırlı olmamak üzere bu DPA hükümlerinin, European Economic Area (EEA) ve Birleşik Krallık'a (BK) ek olarak İsviçre kaynaklı Kişisel Verilerin işlenmesine de mutatis mutandis uygulanacağını kabul ve beyan ederler. Bu DPA'da tanımlanan "Veri Koruma Yasaları" terimi, Swiss Federal Data Protection Act (FADP) ve Kişisel Verilerin işlenmesini düzenleyen diğer ilgili İsviçre mevzuatı da dahil olmak üzere İsviçre'nin geçerli veri koruma ve gizlilik yasalarını ve yönetmeliklerini kapsayacaktır.

3. Roller ve Sorumluluklar

3.1 Tarafların Rolleri: Kişisel Verilerin işlenmesinde Veri Koruma Yasaları taraflardan herhangi birinin geçerliyse, taraflar, Kişisel Verilerin işlenmesiyle ilgili olarak Müşterinin Denetleyici, 3CX'in ise Müşteri adına hareket eden bir İşlemci olduğunu ve Sözleşmede daha ayrıntılı olarak açıklandığı gibi her iki tarafın da Veri Koruma Yasaları kapsamındaki yükümlülüklerine uyacağını kabul ve beyan eder.

3.2 Amaç Sınırlaması: 3CX, yürürlükteki yasa tarafından aksi belirtilmediği sürece Kişisel Verileri Ek A'da açıklanan amaçlar doğrultusunda işleyecektir.

3.3 Güvenlik. 3CX, Kişisel Verilerin güvenliğini sağlamak için uygun teknik ve organizasyonel önlemleri alacaktır. 3CX, genel kabul görmüş endüstri standartları ve uygulamalarına uygun idari, teknik ve fiziksel önlemlerle Kişisel Verilerin gizliliğini, bütünlüğünü ve erişilebilirliğini korumak için ticari en iyi uygulamalara dayalı bir bilgi güvenliği ve risk yönetimi programı sürdürecektir. 3CX, Kişisel Verileri kazara veya hukuka aykırı imha, kayıp, değişiklik, yetkisiz ifşa veya erişime karşı korumak için uygun teknik ve organizasyonel önlemleri uygulayacaktır.

3.4. Güvenlik Güncellemeleri: Müşteri, 3CX tarafından veri güvenliğiyle ilgili olarak sağlanan bilgileri incelemek ve Hizmetin Müşterinin Veri Koruma Yasaları kapsamındaki gerekliliklerini ve yasal yükümlülüklerini karşılayıp karşılamadığına dair bağımsız bir karar vermekle yükümlüdür. Müşteri, Güvenliğin teknik ilerleme ve geliştirmeye tabi olduğunu ve 3CX'in, söz konusu güncelleme ve değişikliklerin Müşteriye sağlanan Hizmetin genel güvenliğinin bozulmasına yol açmaması koşuluyla, Güvenliği zaman zaman güncelleyebileceğini veya değiştirebileceğini kabul eder.

3.5. Kişisel Verilerin EEA veya Birleşik Krallık Dışına Aktarılması: 3CX, EEA veya Birleşik Krallık kaynaklı herhangi bir Kişisel Veriyi, Avrupa Komisyonu tarafından Kişisel Veriler için yeterli düzeyde koruma sağladığı belirlenmemiş bir ülkede işlediği (veya işlenmesine neden olduğu) takdirde, söz konusu Kişisel Veriler yeterli korumaya (Veri Koruma Yasaları anlamında) sahip olacaktır. 3CX, bu tür herhangi bir Kişisel Veriyi EEA veya Birleşik Krallık dışında işlediği (veya işlenmesine neden olduğu) takdirde, Standart Sözleşme Maddeleri (SCC) gibi ancak bunlarla sınırlı olmamak üzere Veri Koruma Yasalarına uygun bir aktarım mekanizması uygulamayı taahhüt edecektir. EEA veya Birleşik Krallık dışında bulunan alt işlemcilerin kendi GDPR beyanlarına sahip olmaları gerekmektedir.

3.6. Uyumluluk: Müşteri, Kontrolör olarak, aşağıdakileri sağlamaktan sorumlu olacaktır:

(a) bu Sözleşme ve DPA kapsamında 3CX'e verdiği talimatlar da dahil olmak üzere tüm Veri Koruma Kanunlarına uymuştur ve uymaya devam edecektir; ve

(b) Kişisel Verileri, Sözleşme ve bu DPA hükümlerine uygun olarak işlenmek üzere 3CX'e aktarma veya bunlara erişim sağlama hakkına sahiptir ve sahip olmaya devam edecektir.

4. GDPR Yükümlülükleri

4.1 Bölümün Uygulanabilirliği: Bu Bölüm 4, GDPR kapsamında olan / EEA veya Birleşik Krallık kaynaklı Kişisel Verilerin işlenmesine uygulanacaktır.

4.2 İşlemenin gizliliği: 3CX, Kişisel Verileri işleme yetkisine sahip olan her kişinin bir gizlilik yükümlülüğüne (sözleşmesel veya yasal bir yükümlülük) tabi olmasını sağlayacaktır.

4.3 Alt İşlemciler. Müşteri, 3CX'in Kişisel Verileri 3CX adına işlemek üzere 3CX iştiraklerini ve üçüncü taraf alt işlemcileri (toplu olarak "Alt İşlemciler") görevlendirebileceğini kabul eder. 3CX, bu Alt İşlemcilere, Kişisel Verileri bu Veri Koruma Anlaşması'nda belirtilen standartlara uygun olarak koruyan veri koruma koşullarını uygulayacak ve bir Alt İşlemcinin neden olduğu herhangi bir Veri Koruma Anlaşması’nın ihlalinden sorumlu kalacaktır. 3CX tarafından görevlendirilen Alt İşlemciler, 3CX Alt İşlemci Listesi'nde belirtilmiş olup Ek B'de mevcuttur.

4.4 Alt İşlemcilerde Değişiklikler. 3CX, Alt İşlemciler ekleyebilir veya Alt İşlemcilerde değişiklik yapabilir. Müşteri, ek bir Alt İşlemci atanmasına itiraz ederse, Sözleşme'nin fesih hükümlerine uygun olarak etkilenen 3CX hizmetini askıya alma veya sonlandırma hakkına sahip olacaktır.

4.5 Güvenlik Olayları. Bir Güvenlik Olayı'ndan haberdar olması halinde 3CX, Müşteri'yi Müşteri Portalı'nda sağladığı iletişim bilgileri üzerinden gecikmeksizin bilgilendirecek ve Müşteri'nin makul ölçüde talep edebileceği bilgileri zamanında sağlayacaktır; bu bilgiler, Müşteri'nin Veri Koruma Yasaları kapsamındaki veri ihlali bildirim yükümlülüklerini yerine getirebilmesini de kapsayacaktır.

4.6 İş Birliği ve Veri Sahiplerinin Hakları. 3CX, işlemenin niteliğini göz önünde bulundurarak, Müşterinin Veri Koruma Kanunları kapsamındaki haklarını kullanmak isteyen bir veri sahibinin taleplerine yanıt verebilmesini sağlamak için mümkün olduğu ölçüde Müşteriye makul yardım sağlayacaktır. Böyle bir talebin doğrudan 3CX'e iletilmesi halinde, 3CX, veri sahibini derhal Müşteri ile iletişime geçmesi için bilgilendirecektir. Müşterinin 3CX hesabında veri sahibi taleplerini yönetmek ve gerçekleştirmek üzere belirlenen herhangi bir yöneticinin, veri sahibi taleplerini yerine getirmek için gerekli yetkiye sahip olmasını sağlamak yalnızca Müşterinin sorumluluğundadır.

4.7 Veri Koruma Etki Değerlendirmeleri: 3CX, Veri Koruma Yasaları tarafından gerekli kılındığı ölçüde, Müşterinin talebi üzerine ve Müşterinin masrafıyla, Müşteriye Veri Koruma Yasaları uyarınca yapması gereken veri koruma etki değerlendirmeleri veya veri koruma yetkilileriyle önceden istişareler konusunda makul yardım sağlayacaktır.

4.8 Verilerin silinmesi veya iadesi: Sözleşmenin feshedilmesi veya süresinin dolması üzerine, 3CX (Müşterinin seçimine bağlı olarak) elinde veya kontrolünde bulunan tüm Kişisel Verileri (kopyaları dahil) silecek veya Müşteriye iade edecektir; ancak bu gereklilik, 3CX'in yürürlükteki yasa gereği Kişisel Verilerin bir kısmını veya tamamını saklaması gerektiği ölçüde veya yedekleme sistemlerinde arşivlediği ve PersonalData 3CX'in güvenli bir şekilde izole edeceği, daha fazla işleme tabi tutulmadan koruyacağı ve nihayetinde 3CX'in silme politikalarına uygun olarak sileceği Kişisel Veriler için geçerli olmayacaktır; ancak yürürlükteki yasa gereği gerekli olan ölçüde.

4.9 Denetimler/incelemeler: 3CX, bu DPA'ya uyumu göstermek için Müşteriye gerekli tüm bilgileri sağlayacak ve Müşteri veya Müşteri tarafından yetkilendirilen başka bir denetçi tarafından yürütülen denetimlere (incelemeler dahil) izin verecek ve katkıda bulunacaktır.

5. Çeşitli

5.1 Bu DPA ile değiştirilenler hariç olmak üzere, Sözleşme tam olarak yürürlükte kalacaktır.

5.2 Sözleşme ile bu DPA arasında bir çelişki olması halinde, bu DPA'nın hükümleri geçerli olacaktır.

5.3 Bu DPA kapsamında ileri sürülen tüm talepler, Sözleşme'de belirtilen istisnalar ve sınırlamalar dahil ancak bunlarla sınırlı olmamak üzere, hüküm ve koşullara tabi olacaktır.

5.4 Bu DPA ile ilgili herhangi bir açıklama veya veri korumasına ilişkin diğer sorular [email protected] adresine gönderilmelidir.

EK A - İşlemenin Ayrıntıları

İşlemenin Niteliği ve Amaçları

3CX, Tümleşik İletişim'in tamamını sunan açık standartlı bir iletişim çözümüdür.

3CX yazılım, örnek barındırma ve bulut hizmetleri sağlar.

İşlemenin amaçları şunlardır:

  • 3CX Müşteri Portalı üzerinden hesap kaydı ve yönetimi.
  • Sipariş, lisanslama ve e-posta iletişimi için müşterinin tanımlanması.
  • E-posta iletişimi için İletişim Sistemi yöneticisinin tanımlanması.
  • Lisanslama için İletişim Sistemi makinesinin tanımlanması.
  • Görüntülü Konferansta kişiselleştirilmiş deneyim için İletişim Sistemi kullanıcılarının tanımlanması.
  • 3CX akademi sertifikalarının verilmesi.
  • Potansiyel satışlar için son kullanıcılara ücretsiz lisanslarla yönlendirme yapılması.
  • 3CX Hizmetlerinin genel kalite kontrolü, raporlaması ve sorun gidermesi için kullanım verilerinin incelenmesi.
  • 3CX SMTP kullanıldığında İletişim Sistemi kullanıcılarına e-posta bildirimleri gönderilmesi.
  • 3CX personeli tarafından sorun giderme ve yardım.

Veri Sahibi Kategorileri

Hizmetleri kullanan Müşteri ve Son Kullanıcılar ve Müşterinin talebi üzerine ve Müşterinin işiyle bağlantılı olarak 3CX Hizmetlerini kullanan herhangi bir veri sahibi.

İşlenen Kişisel Veri Türleri:

Kişisel veri aktarımı, veri sahiplerine ilişkin aşağıdaki veri kategorilerini kapsamaktadır:

  • Müşteriye ait kimlik bilgileri, iletişim bilgileri (adres, telefon numarası, e-posta adresi, faks numarası), şirket adı.
  • Video Konferans özelliğinin bir parçası olarak 3CX İletişim Sisteminin her bir Kullanıcısı için tanımlama bilgileri; dahili numarası, ad ve soyad, e-posta adresi, Click2Meet URL'sindeki toplantıya uygun adlar dahil olmak üzere tanımlama bilgileri.
  • Video Konferansına katılan her katılımcının adı, e-posta adresi ve IP adresi dahil olmak üzere kimlik bilgileri. Video Konferansına sesli bağlantı köprüsü aracılığıyla katılanlar için katılımcının telefon numarası da işlenecektir.
  • Müşteri veya kullanıcıların 3CX Hizmetleri kullanılarak gönderilen ve alınan iletişimlerin içeriğine dahil etmeyi seçtiği diğer kişisel veriler; destek paketleri, kayıtlar, çökme raporları, e-postalar, biletler, çağrılar veya diğer herhangi bir araç dahil ancak bunlarla sınırlı olmamak üzere.

3CX'e işlenmek üzere aktarılan kişisel veriler, Müşteri tarafından kendi takdirine bağlı olarak belirlenir ve kontrol edilir. Bu nedenle, 3CX'in Müşteri veya kullanıcılar tarafından Hizmetleri aracılığıyla işlenen kişisel verilerin hacmi ve hassasiyeti üzerinde hiçbir kontrolü yoktur.

Özel Veri Kategorileri

3CX, Hizmetlerinin sağlanması sırasında bilerek özel kategorilerdeki verileri toplamaz veya işlemez.

İşleme Süresi

Kişisel veriler, Sözleşmenin süresi boyunca veya kanunun gerektirdiği veya taraflar arasında kararlaştırılan diğer hallerde işlenecektir.

EK B - Alt İşlemcilerin Listesi

  • 3CX Group
  • 3CX Ltd
  • 3CX Development Ltd
  • 3CX GmbH
  • 3CX ITALIA SRL
  • 3CX USA Corp

3CX Lisanslama ve Kullanıcı Yönetimi

Alt İşlemci/Hizmet

Tanım

Alphabet, Inc. - Google Analytics

Pazarlama

Alphabet, Inc. - Google Cloud

Bulut Barındırma Hizmetleri

Alphabet, Inc. - Google GSuite

Posta sağlayıcısı

Alphabet, Inc. - Google OAuth

E-posta yoluyla giriş yapın

Checkout.com, LLC

Alışveriş sepeti ödeme işlemcisi

Cloudflare, Inc.

CDN ve Bulut Koruması

Facebook, Inc - Pixel code

Pazarlama

Freshworks, Inc. - Freshdesk

Bilet sistemi yardım masası sağlayıcısı

LinkedIn, Corp - Analytics

Pazarlama

Microsoft Corp. - Azure Cloud

Bulut Barındırma Hizmetleri

Microsoft Corp. - MS Online OAuth

E-posta yoluyla giriş yapın

Microsoft Corp. - Power Bi

Raporlama

OVH SAS

Bulut Barındırma Hizmetleri

Paypal Holdings, Inc - BrainTree

Alışveriş sepeti ödeme işlemcisi

Reddit, Inc - Analytics

Pazarlama

TeamViewer Germany GmbH

Yardım Masası - Destekli Uzaktan Oturumlar

Twilio, Inc. - Sendgrid

Posta sağlayıcısı

3CX İletişim Sistemi

Alt İşlemci/Hizmet

Tanım

Alphabet, Inc. - Google Cloud

Bulut Barındırma Hizmetleri

Alphabet, Inc. - Google FCM

Android istemcisi - Push bildirimler

Alphabet, Inc. - Google Firebase Crashlytics

Android istemcisi - Çökme raporları

Alphabet, Inc. - Google Marketplace

İletişim Sistemi indirmeleri

Amazon.com, Inc - Marketplace

İletişim Sistemi indirmeleri

Apple, Inc. - APNS

iOS istemcisi - Push bildirimler

DigitalOcean, LLC

Bulut Barındırma Hizmetleri

Microsoft Corp. - Azure Marketplace

İletişim Sistemi indirmeleri

OVH SAS

Bulut Barındırma Hizmetleri

Twilio, Inc. - Sendgrid

Posta sağlayıcısı

3CX Görüntülü Konferans

Alt İşlemci/Hizmet

Tanım

Alphabet, Inc. - Google Cloud

Bulut Barındırma Hizmetleri, Kullanıcı senkronizasyonu

Alphabet, Inc. - Youtube

YouTube yayın ve oynatma özellikleri

Amazon.com, Inc. - AWS

Bulut Barındırma Hizmetleri

DigitalOcean, LLC

Bulut Barındırma Hizmetleri

Host Africa (Pty) Ltd

Bulut Barındırma Hizmetleri

The Constant Company, LLC - Vultr

Bulut Barındırma Hizmetleri

EK C - Standart Sözleşme Maddeleri

https://eur-lex.europa.eu/legal-content/EN/TXT/PDF/?uri=CELEX:32021D0914

Ayrıca Bakınız

Son Güncelleme

Bu belge en son 29 Nisan 2025 tarihinde güncellendi

https://www.3cx.com.tr/firma/veri-isleme/