Veri İşleme Eki
- Giriş
- 1. Tanımlar
- 2. Veri İşleme Sözleşmesinin (DPA) Uygulanabilirliği
- 3. Roller ve Sorumluluklar
- 4. GDPR Yükümlülükleri
- 5. Çeşitli
- EK A - İşlemenin Ayrıntıları
- İşlemenin Niteliği ve Amaçları
- Veri Sahibi Kategorileri
- Özel Veri Kategorileri
- İşleme Süresi
- EK B - Alt İşlemcilerin Listesi
- 3CX Lisanslama ve Kullanıcı Yönetimi
- 3CX İletişim Sistemi
- 3CX Görüntülü Konferans
- EK C - Standart Sözleşme Maddeleri
- Ayrıca Bakınız
Giriş
Bu Veri İşleme Eki ("DPA"), Yürürlük Tarihi itibarıyla 3CX DMCC ve/veya 3CX Grubu'nun herhangi bir diğer ilgili şirketi ve/veya iştiraki ("3CX") ile Müşteri (her biri bir "taraf", birlikte "taraflar") arasında, Müşteriye 3CX Hizmetlerinin sağlanmasına ilişkin Sözleşme uyarınca akdedilmiştir. Bu DPA, Sözleşme'ye atıfta bulunularak dahil edilmiştir ve Avrupa Ekonomik Alanı'ndan Kişisel Verilerin 3CX tarafından Sözleşme kapsamında Müşteri adına işlenmesi durumunda geçerli olacak şartları belirler. Bu DPA'da kullanılan ancak tanımı yapılmayan diğer büyük harfli terimler, Sözleşme'de belirtilen anlamlara sahiptir.
3CX Ana kuruluş adresi:
3CX Ltd
4, Markou Drakou, Engomi
2409 Nicosia, Cyprus
3CX GmbH
Walter-Gieseking-Straße 22
30159, Hannover, Germany
1. Tanımlar
1.1 Bu DPA'nın amaçları doğrultusunda:
(a) “Sözleşme”, Müşteri ile 3CX arasında Müşteriye herhangi bir 3CX hizmetinin (“Hizmetler”) sağlanmasına ilişkin elektronik sözleşme veya son kullanıcı lisans sözleşmesi (EULA) anlamına gelir.
(b) "Bağlı Kuruluş", bir kuruluşu doğrudan veya dolaylı olarak kontrol eden, onun tarafından kontrol edilen veya onunla ortak kontrol altında olan bir kuruluş anlamına gelir.
(c) “Veri Koruma Kanunları”, bir tarafın Sözleşme kapsamında Kişisel Verileri işlemesine uygulanabilir tüm veri koruma ve gizlilik kanunları ve düzenlemeleri anlamına gelir; bunlara şunlar dahildir ancak bunlarla sınırlı değildir: (i) Avrupa Parlamentosu ve Konseyinin gerçek kişilerin kişisel verilerinin işlenmesi ve bu verilerin serbest dolaşımı konusunda 2016/679 sayılı AB Tüzüğü ("GDPR"); (ii) Elektronik iletişim sektöründe kişisel verilerin işlenmesi ve gizliliğin korunmasına ilişkin 2002/58/EC sayılı Direktifi; (iii) (i) ve (ii) maddelerinin uygulanabilir ulusal uygulamaları; ve (iv) United Kingdom ("UK") açısından, GDPR'yi veya UK'da geçerli olan veri ve gizlilikle ilgili diğer herhangi bir kanunu yerel hukukta değiştiren veya dönüştüren herhangi bir uygulanabilir ulusal mevzuat.
(d) “EEA” European Economic Area anlamına gelir.
(e) “Denetleyici”, Kişisel Verilerin işlenme amaçlarını ve araçlarını tek başına veya başkalarıyla birlikte belirleyen kişi anlamına gelir;
(f) “İşleyici”, Denetleyici adına Kişisel Verileri işleyen kuruluş anlamına gelir;
(g) “Kişisel Veriler”, belirli veya belirlenebilir bir gerçek kişiye (GDPR 4. Maddesinde tanımlandığı şekilde) ilişkin her türlü bilgi anlamına gelir;
(h) “Güvenlik Olayı”, Kişisel Verilerin kazara veya hukuka aykırı olarak imha edilmesi, kaybolması, değiştirilmesi ve yetkisiz olarak ifşa edilmesi ve/veya bunlara erişilmesi anlamına gelir;
(i) “Standart Sözleşme Maddeleri”, Avrupa Parlamentosu ve Konseyinin Komisyon Uygulama Kararı (AB) 2021/914 tarafından çıkarılan (AB) 2016/679 sayılı Tüzüğü uyarınca kişisel verilerin üçüncü ülkelere aktarılmasına ilişkin standart sözleşme maddeleri anlamına gelir.
2. Veri İşleme Sözleşmesinin (DPA) Uygulanabilirliği
2.1 Veri İşleme Anlaşmasının (DPA) Uygulanabilirliği: Bu DPA, yalnızca 3CX'in EEA veya Birleşik Krallık'ta bulunan bir Müşteri ve/veya Müşteri Bağlı Kuruluşu adına EEA veya Birleşik Krallık kaynaklı Kişisel Verileri işlediği ölçüde geçerli olacaktır. Ayrıca, bu DPA, Sözleşme kapsamındaki veri işleme faaliyetlerinin kapsamını İsviçre'yi de kapsayacak şekilde genişletmektedir. Taraflar, Kişisel Verilerin işlenmesi, Güvenlik, Veri Aktarımı, GDPR'ye özgü yükümlülükler ve diğer ilgili maddeler dahil ancak bunlarla sınırlı olmamak üzere bu DPA hükümlerinin, European Economic Area (EEA) ve Birleşik Krallık'a (BK) ek olarak İsviçre kaynaklı Kişisel Verilerin işlenmesine de mutatis mutandis uygulanacağını kabul ve beyan ederler. Bu DPA'da tanımlanan "Veri Koruma Yasaları" terimi, Swiss Federal Data Protection Act (FADP) ve Kişisel Verilerin işlenmesini düzenleyen diğer ilgili İsviçre mevzuatı da dahil olmak üzere İsviçre'nin geçerli veri koruma ve gizlilik yasalarını ve yönetmeliklerini kapsayacaktır.
3. Roller ve Sorumluluklar
3.1 Tarafların Rolleri: Kişisel Verilerin işlenmesinde Veri Koruma Yasaları taraflardan herhangi birinin geçerliyse, taraflar, Kişisel Verilerin işlenmesiyle ilgili olarak Müşterinin Denetleyici, 3CX'in ise Müşteri adına hareket eden bir İşlemci olduğunu ve Sözleşmede daha ayrıntılı olarak açıklandığı gibi her iki tarafın da Veri Koruma Yasaları kapsamındaki yükümlülüklerine uyacağını kabul ve beyan eder.
3.2 Amaç Sınırlaması: 3CX, yürürlükteki yasa tarafından aksi belirtilmediği sürece Kişisel Verileri Ek A'da açıklanan amaçlar doğrultusunda işleyecektir.
3.3 Güvenlik. 3CX, Kişisel Verilerin güvenliğini sağlamak için uygun teknik ve organizasyonel önlemleri alacaktır. 3CX, genel kabul görmüş endüstri standartları ve uygulamalarına uygun idari, teknik ve fiziksel önlemlerle Kişisel Verilerin gizliliğini, bütünlüğünü ve erişilebilirliğini korumak için ticari en iyi uygulamalara dayalı bir bilgi güvenliği ve risk yönetimi programı sürdürecektir. 3CX, Kişisel Verileri kazara veya hukuka aykırı imha, kayıp, değişiklik, yetkisiz ifşa veya erişime karşı korumak için uygun teknik ve organizasyonel önlemleri uygulayacaktır.
3.4. Güvenlik Güncellemeleri: Müşteri, 3CX tarafından veri güvenliğiyle ilgili olarak sağlanan bilgileri incelemek ve Hizmetin Müşterinin Veri Koruma Yasaları kapsamındaki gerekliliklerini ve yasal yükümlülüklerini karşılayıp karşılamadığına dair bağımsız bir karar vermekle yükümlüdür. Müşteri, Güvenliğin teknik ilerleme ve geliştirmeye tabi olduğunu ve 3CX'in, söz konusu güncelleme ve değişikliklerin Müşteriye sağlanan Hizmetin genel güvenliğinin bozulmasına yol açmaması koşuluyla, Güvenliği zaman zaman güncelleyebileceğini veya değiştirebileceğini kabul eder.
3.5. Kişisel Verilerin EEA veya Birleşik Krallık Dışına Aktarılması: 3CX, EEA veya Birleşik Krallık kaynaklı herhangi bir Kişisel Veriyi, Avrupa Komisyonu tarafından Kişisel Veriler için yeterli düzeyde koruma sağladığı belirlenmemiş bir ülkede işlediği (veya işlenmesine neden olduğu) takdirde, söz konusu Kişisel Veriler yeterli korumaya (Veri Koruma Yasaları anlamında) sahip olacaktır. 3CX, bu tür herhangi bir Kişisel Veriyi EEA veya Birleşik Krallık dışında işlediği (veya işlenmesine neden olduğu) takdirde, Standart Sözleşme Maddeleri (SCC) gibi ancak bunlarla sınırlı olmamak üzere Veri Koruma Yasalarına uygun bir aktarım mekanizması uygulamayı taahhüt edecektir. EEA veya Birleşik Krallık dışında bulunan alt işlemcilerin kendi GDPR beyanlarına sahip olmaları gerekmektedir.
3.6. Uyumluluk: Müşteri, Kontrolör olarak, aşağıdakileri sağlamaktan sorumlu olacaktır:
(a) bu Sözleşme ve DPA kapsamında 3CX'e verdiği talimatlar da dahil olmak üzere tüm Veri Koruma Kanunlarına uymuştur ve uymaya devam edecektir; ve
(b) Kişisel Verileri, Sözleşme ve bu DPA hükümlerine uygun olarak işlenmek üzere 3CX'e aktarma veya bunlara erişim sağlama hakkına sahiptir ve sahip olmaya devam edecektir.
4. GDPR Yükümlülükleri
4.1 Bölümün Uygulanabilirliği: Bu Bölüm 4, GDPR kapsamında olan / EEA veya Birleşik Krallık kaynaklı Kişisel Verilerin işlenmesine uygulanacaktır.
4.2 İşlemenin gizliliği: 3CX, Kişisel Verileri işleme yetkisine sahip olan her kişinin bir gizlilik yükümlülüğüne (sözleşmesel veya yasal bir yükümlülük) tabi olmasını sağlayacaktır.
4.3 Alt İşlemciler. Müşteri, 3CX'in Kişisel Verileri 3CX adına işlemek üzere 3CX iştiraklerini ve üçüncü taraf alt işlemcileri (toplu olarak "Alt İşlemciler") görevlendirebileceğini kabul eder. 3CX, bu Alt İşlemcilere, Kişisel Verileri bu Veri Koruma Anlaşması'nda belirtilen standartlara uygun olarak koruyan veri koruma koşullarını uygulayacak ve bir Alt İşlemcinin neden olduğu herhangi bir Veri Koruma Anlaşması’nın ihlalinden sorumlu kalacaktır. 3CX tarafından görevlendirilen Alt İşlemciler, 3CX Alt İşlemci Listesi'nde belirtilmiş olup Ek B'de mevcuttur.
4.4 Alt İşlemcilerde Değişiklikler. 3CX, Alt İşlemciler ekleyebilir veya Alt İşlemcilerde değişiklik yapabilir. Müşteri, ek bir Alt İşlemci atanmasına itiraz ederse, Sözleşme'nin fesih hükümlerine uygun olarak etkilenen 3CX hizmetini askıya alma veya sonlandırma hakkına sahip olacaktır.
4.5 Güvenlik Olayları. Bir Güvenlik Olayı'ndan haberdar olması halinde 3CX, Müşteri'yi Müşteri Portalı'nda sağladığı iletişim bilgileri üzerinden gecikmeksizin bilgilendirecek ve Müşteri'nin makul ölçüde talep edebileceği bilgileri zamanında sağlayacaktır; bu bilgiler, Müşteri'nin Veri Koruma Yasaları kapsamındaki veri ihlali bildirim yükümlülüklerini yerine getirebilmesini de kapsayacaktır.
4.6 İş Birliği ve Veri Sahiplerinin Hakları. 3CX, işlemenin niteliğini göz önünde bulundurarak, Müşterinin Veri Koruma Kanunları kapsamındaki haklarını kullanmak isteyen bir veri sahibinin taleplerine yanıt verebilmesini sağlamak için mümkün olduğu ölçüde Müşteriye makul yardım sağlayacaktır. Böyle bir talebin doğrudan 3CX'e iletilmesi halinde, 3CX, veri sahibini derhal Müşteri ile iletişime geçmesi için bilgilendirecektir. Müşterinin 3CX hesabında veri sahibi taleplerini yönetmek ve gerçekleştirmek üzere belirlenen herhangi bir yöneticinin, veri sahibi taleplerini yerine getirmek için gerekli yetkiye sahip olmasını sağlamak yalnızca Müşterinin sorumluluğundadır.
4.7 Veri Koruma Etki Değerlendirmeleri: 3CX, Veri Koruma Yasaları tarafından gerekli kılındığı ölçüde, Müşterinin talebi üzerine ve Müşterinin masrafıyla, Müşteriye Veri Koruma Yasaları uyarınca yapması gereken veri koruma etki değerlendirmeleri veya veri koruma yetkilileriyle önceden istişareler konusunda makul yardım sağlayacaktır.
4.8 Verilerin silinmesi veya iadesi: Sözleşmenin feshedilmesi veya süresinin dolması üzerine, 3CX (Müşterinin seçimine bağlı olarak) elinde veya kontrolünde bulunan tüm Kişisel Verileri (kopyaları dahil) silecek veya Müşteriye iade edecektir; ancak bu gereklilik, 3CX'in yürürlükteki yasa gereği Kişisel Verilerin bir kısmını veya tamamını saklaması gerektiği ölçüde veya yedekleme sistemlerinde arşivlediği ve PersonalData 3CX'in güvenli bir şekilde izole edeceği, daha fazla işleme tabi tutulmadan koruyacağı ve nihayetinde 3CX'in silme politikalarına uygun olarak sileceği Kişisel Veriler için geçerli olmayacaktır; ancak yürürlükteki yasa gereği gerekli olan ölçüde.
4.9 Denetimler/incelemeler: 3CX, bu DPA'ya uyumu göstermek için Müşteriye gerekli tüm bilgileri sağlayacak ve Müşteri veya Müşteri tarafından yetkilendirilen başka bir denetçi tarafından yürütülen denetimlere (incelemeler dahil) izin verecek ve katkıda bulunacaktır.
5. Çeşitli
5.1 Bu DPA ile değiştirilenler hariç olmak üzere, Sözleşme tam olarak yürürlükte kalacaktır.
5.2 Sözleşme ile bu DPA arasında bir çelişki olması halinde, bu DPA'nın hükümleri geçerli olacaktır.
5.3 Bu DPA kapsamında ileri sürülen tüm talepler, Sözleşme'de belirtilen istisnalar ve sınırlamalar dahil ancak bunlarla sınırlı olmamak üzere, hüküm ve koşullara tabi olacaktır.
5.4 Bu DPA ile ilgili herhangi bir açıklama veya veri korumasına ilişkin diğer sorular [email protected] adresine gönderilmelidir.
EK A - İşlemenin Ayrıntıları
İşlemenin Niteliği ve Amaçları
3CX, Tümleşik İletişim'in tamamını sunan açık standartlı bir iletişim çözümüdür.
3CX yazılım, örnek barındırma ve bulut hizmetleri sağlar.
İşlemenin amaçları şunlardır:
- 3CX Müşteri Portalı üzerinden hesap kaydı ve yönetimi.
- Sipariş, lisanslama ve e-posta iletişimi için müşterinin tanımlanması.
- E-posta iletişimi için İletişim Sistemi yöneticisinin tanımlanması.
- Lisanslama için İletişim Sistemi makinesinin tanımlanması.
- Görüntülü Konferansta kişiselleştirilmiş deneyim için İletişim Sistemi kullanıcılarının tanımlanması.
- 3CX akademi sertifikalarının verilmesi.
- Potansiyel satışlar için son kullanıcılara ücretsiz lisanslarla yönlendirme yapılması.
- 3CX Hizmetlerinin genel kalite kontrolü, raporlaması ve sorun gidermesi için kullanım verilerinin incelenmesi.
- 3CX SMTP kullanıldığında İletişim Sistemi kullanıcılarına e-posta bildirimleri gönderilmesi.
- 3CX personeli tarafından sorun giderme ve yardım.
Veri Sahibi Kategorileri
Hizmetleri kullanan Müşteri ve Son Kullanıcılar ve Müşterinin talebi üzerine ve Müşterinin işiyle bağlantılı olarak 3CX Hizmetlerini kullanan herhangi bir veri sahibi.
İşlenen Kişisel Veri Türleri:
Kişisel veri aktarımı, veri sahiplerine ilişkin aşağıdaki veri kategorilerini kapsamaktadır:
- Müşteriye ait kimlik bilgileri, iletişim bilgileri (adres, telefon numarası, e-posta adresi, faks numarası), şirket adı.
- Video Konferans özelliğinin bir parçası olarak 3CX İletişim Sisteminin her bir Kullanıcısı için tanımlama bilgileri; dahili numarası, ad ve soyad, e-posta adresi, Click2Meet URL'sindeki toplantıya uygun adlar dahil olmak üzere tanımlama bilgileri.
- Video Konferansına katılan her katılımcının adı, e-posta adresi ve IP adresi dahil olmak üzere kimlik bilgileri. Video Konferansına sesli bağlantı köprüsü aracılığıyla katılanlar için katılımcının telefon numarası da işlenecektir.
- Müşteri veya kullanıcıların 3CX Hizmetleri kullanılarak gönderilen ve alınan iletişimlerin içeriğine dahil etmeyi seçtiği diğer kişisel veriler; destek paketleri, kayıtlar, çökme raporları, e-postalar, biletler, çağrılar veya diğer herhangi bir araç dahil ancak bunlarla sınırlı olmamak üzere.
3CX'e işlenmek üzere aktarılan kişisel veriler, Müşteri tarafından kendi takdirine bağlı olarak belirlenir ve kontrol edilir. Bu nedenle, 3CX'in Müşteri veya kullanıcılar tarafından Hizmetleri aracılığıyla işlenen kişisel verilerin hacmi ve hassasiyeti üzerinde hiçbir kontrolü yoktur.
Özel Veri Kategorileri
3CX, Hizmetlerinin sağlanması sırasında bilerek özel kategorilerdeki verileri toplamaz veya işlemez.
İşleme Süresi
Kişisel veriler, Sözleşmenin süresi boyunca veya kanunun gerektirdiği veya taraflar arasında kararlaştırılan diğer hallerde işlenecektir.
EK B - Alt İşlemcilerin Listesi
- 3CX Group
- 3CX Ltd
- 3CX Development Ltd
- 3CX GmbH
- 3CX ITALIA SRL
- 3CX USA Corp
3CX Lisanslama ve Kullanıcı Yönetimi
Alt İşlemci/Hizmet | Tanım |
Alphabet, Inc. - Google Analytics | Pazarlama |
Alphabet, Inc. - Google Cloud | Bulut Barındırma Hizmetleri |
Alphabet, Inc. - Google GSuite | Posta sağlayıcısı |
Alphabet, Inc. - Google OAuth | E-posta yoluyla giriş yapın |
Checkout.com, LLC | Alışveriş sepeti ödeme işlemcisi |
Cloudflare, Inc. | CDN ve Bulut Koruması |
Facebook, Inc - Pixel code | Pazarlama |
Freshworks, Inc. - Freshdesk | Bilet sistemi yardım masası sağlayıcısı |
LinkedIn, Corp - Analytics | Pazarlama |
Microsoft Corp. - Azure Cloud | Bulut Barındırma Hizmetleri |
Microsoft Corp. - MS Online OAuth | E-posta yoluyla giriş yapın |
Microsoft Corp. - Power Bi | Raporlama |
OVH SAS | Bulut Barındırma Hizmetleri |
Paypal Holdings, Inc - BrainTree | Alışveriş sepeti ödeme işlemcisi |
Reddit, Inc - Analytics | Pazarlama |
TeamViewer Germany GmbH | Yardım Masası - Destekli Uzaktan Oturumlar |
Twilio, Inc. - Sendgrid | Posta sağlayıcısı |
3CX İletişim Sistemi
Alt İşlemci/Hizmet | Tanım |
Alphabet, Inc. - Google Cloud | Bulut Barındırma Hizmetleri |
Alphabet, Inc. - Google FCM | Android istemcisi - Push bildirimler |
Alphabet, Inc. - Google Firebase Crashlytics | Android istemcisi - Çökme raporları |
Alphabet, Inc. - Google Marketplace | İletişim Sistemi indirmeleri |
Amazon.com, Inc - Marketplace | İletişim Sistemi indirmeleri |
Apple, Inc. - APNS | iOS istemcisi - Push bildirimler |
DigitalOcean, LLC | Bulut Barındırma Hizmetleri |
Microsoft Corp. - Azure Marketplace | İletişim Sistemi indirmeleri |
OVH SAS | Bulut Barındırma Hizmetleri |
Twilio, Inc. - Sendgrid | Posta sağlayıcısı |
3CX Görüntülü Konferans
Alt İşlemci/Hizmet | Tanım |
Alphabet, Inc. - Google Cloud | Bulut Barındırma Hizmetleri, Kullanıcı senkronizasyonu |
Alphabet, Inc. - Youtube | YouTube yayın ve oynatma özellikleri |
Amazon.com, Inc. - AWS | Bulut Barındırma Hizmetleri |
DigitalOcean, LLC | Bulut Barındırma Hizmetleri |
Host Africa (Pty) Ltd | Bulut Barındırma Hizmetleri |
The Constant Company, LLC - Vultr | Bulut Barındırma Hizmetleri |
EK C - Standart Sözleşme Maddeleri
https://eur-lex.europa.eu/legal-content/EN/TXT/PDF/?uri=CELEX:32021D0914
Ayrıca Bakınız
- https://www.3cx.com.tr/firma/eula/
- https://www.3cx.com.tr/firma/adil-kullanim-politikasi/
- https://www.3cx.com.tr/firma/gdpr-beyani/
- https://www.3cx.com.tr/firma/gizlilik/
- https://www.3cx.com.tr/firma/3cx-gizlilik-politikasi/
- https://www.3cx.com.tr/firma/3cx-sartlar-ve-kosullar/
Son Güncelleme
Bu belge en son 29 Nisan 2025 tarihinde güncellendi
