GDPR md. 28 uyarınca
Yardımcı çeviri — hukuken bağlayıcı olan Almanca sürümdür (Auftragsverarbeitungsvertrag).
Müşterinin firması (bundan böyle „Veri Sorumlusu" veya „İşveren") ile BauFin markası altında faaliyet gösteren Krone Baustein e.K., Eschenstieg 1, 20259 Hamburg, sahibi Krzysztof Jerzy Buczyński tarafından temsil edilen (vergi no 22/282/38532, USt-IdNr. DE344558054, Amtsgericht Hamburg HRA 127948; bundan böyle „Veri İşleyen" veya „BauFin") arasında — birlikte „Taraflar".
Veri Sorumlusu BauFin SaaS platformunu kullanır. Bu kapsamda Veri İşleyen, Veri Sorumlusunun adına ve talimatlarına göre kişisel verileri işler (GDPR md. 4/1). Bu sözleşme, Tarafların GDPR md. 28 kapsamındaki yükümlülük ve haklarını somutlaştırır. Concierge modülü alındığında BauFin ayrıca ilgili kişi taleplerinin operasyonel işlenmesini (md. 15–22) ayrı bir vekâletname temelinde üstlenir.
(1) Konu, BauFin SaaS platformu çerçevesinde Veri Sorumlusunun adına kişisel verilerin işlenmesidir. (2) İşleme şunları kapsar: multi-tenant mimaride barındırma ve depolama; uygulama mantığı (muhasebe, faturalar, GoBD arşivi, çalışan/taşeron yönetimi, müşteri portalı, GPS takibi, yapay zekâ destekli analizler); otomatik bildirimler (e-posta, push); yedekleme ve felaket kurtarma; opsiyonel olarak ilgili kişi taleplerinin işlenmesi (Concierge). (3) Kavramlar GDPR md. 4’e uyar (Veri Sorumlusu, Veri İşleyen, alt işleyen, TOM = md. 32 uyarınca teknik ve organizasyonel tedbirler).
(1) Nitelik: toplama, kaydetme, düzenleme, depolama, uyarlama, okuma, sorgulama, kullanma, iletimle açıklama, eşleştirme, birleştirme, kısıtlama, silme ve imha. (2) Amaç: yazılım kullanım sözleşmesindeki edimlerin ifası — zanaat-ticari süreçler (muhasebe, faturalama, bordro, proje yönetimi), uyum işlevleri (GoBD, XRechnung, inşaat stopajı § 48 EStG, ArbZG kontrolü, anında bildirim DSRV) ve yasal saklama (§ 147 AO, § 257 HGB). (3) İlgili kişi kategorileri (ayrıntı: ek 3): çalışanlar, taşeronlar ve tedarikçiler, Veri Sorumlusunun müşterileri, iş ortakları ve makamlar. (4) Veri kategorileri (ayrıntı: ek 3): ana veriler, çalışma verileri, finans verileri, uyum verileri, iletişim verileri ve firma araçlarının konum verileri (aktif yol defteri/BauFin Box modülünde; özellikle korunmaya değer, ancak salt konum nedeniyle md. 9 özel kategorisi değildir). (5) Yer: uygulama, veritabanı ve yedekleme işlemleri standartta AB/AEA içinde; üçüncü ülke unsurları yalnızca § 8 ve ek 2’deki hallerde, md. 44 vd. güvenceleriyle.
(1) Sözleşme, yazılım kullanım sözleşmesiyle yürürlüğe girer ve onunla sona erer. (2) Sözleşme sonrası yükümlülükler (özellikle § 12 silme/iade, yasal saklama) saklıdır.
BauFin verileri yalnızca belgelenmiş talimatlara göre işler. Ayrıntıda: (1) talimatlar kural olarak yazılım işlevlerinin kullanımıyla, [email protected] adresine e-posta ile veya bilet sistemiyle verilir; sözlü talimatlar yazılı teyit edilir; (2) hukuka aykırı talimatları bildirme yükümlülüğü ve askıya alma hakkı; (3) gizlilik: yetkili tüm kişiler yazılı yükümlü, yılda en az bir eğitim; (4) md. 32 güvenliği — tedbirler ek 1’de (TOM), yıllık gözden geçirme; (5) alt işleyenler yalnızca genel onayla — § 7 ve ek 2; (6) ilgili kişi haklarına destek (md. 15–22): standart modelde verilerin sunulması (JSON/CSV), yanıtı Veri Sorumlusu verir; Concierge modülünde vekâletname temelinde operasyonel üstlenme; (7) md. 32–36 yükümlülüklerine destek (DPIA dâhil); Concierge kapsamında değilse ek çaba ücretlendirilir; (8) ihlallerin gecikmeksizin, en geç 24 saat içinde bildirimi (§ 10); (9) sözleşme sonunda silme/iade (§ 12); (10) kanıt ve denetimler (§ 5/4); (11) md. 30/2 uyarınca kendi kaydı, talep üzerine özetler; (12) veri koruma görevlisi: atanmışsa iletişim ek 1’de.
(1) İşlemenin hukuka uygunluğundan (md. 6 GDPR) yalnızca Veri Sorumlusu sorumludur — rızalar, bilgilendirme yükümlülükleri (md. 13/14) ve çalışan verilerinin korunması (§ 26 BDSG) dâhil. (2) Talimatlarını belgeler; standart talimatlar bu sözleşmeden ve yazılım kullanımından doğar. (3) Gereksinim değişikliklerini gecikmeksizin bildirir. (4) Kontrol hakları: uyum belgelerinin incelenmesi, yazılı bilgiler, en az 14 gün önceden bildirimli yerinde denetimler, yılda en çok bir kez (haklı neden hariç). Masraflar Veri Sorumlusuna aittir; denetim esaslı bir ihlal ortaya koyarsa hariç. (5) Geçerli sertifikalı bir denetim (örn. ISO 27001, BSI C5) yerinde denetimin yerine geçer.
(1) BauFin, tekniğin durumu, maliyetler, nitelik ve riskleri gözeterek md. 32 tedbirlerini uygular. (2) Ayrıntılar ek 1’de, asgari: şifreleme (aktarımda TLS 1.3, durağan halde AES-256), gizlilik/bütünlük/erişilebilirlik/dayanıklılık, kurtarılabilirlik (RTO 24s, RPO 1s), yıllık etkinlik değerlendirmesi. (3) TOM’lardaki esaslı değişiklikler bildirilir.
(1) Veri Sorumlusu genel onayı verir (md. 28/2 c. 2 GDPR). (2) Güncel liste ek 2’dedir (hizmet kategorileri: Alman veri merkezlerinde barındırma, AB içinde işlemsel e-posta, DNS/TLS/CDN/WAF, dışa aktarımların şifreli depolanması, yalnızca kullanıcının açık eylemiyle DPA + SCC temelinde AI işlevleri). Kendi altyapısındaki işlemler (GPS/konum, push, geokodlama, harita, rota dâhil) alt işleme değildir; ödemeleri bağımsız veri sorumluları yürütür. (3) Değişiklikler en az 30 gün önceden bildirilir; itiraz hakkı vardır. (4) Giderilemeyen haklı itirazda: fatura döneminin sonuna 30 günlük fesih hakkı. (5) Her alt işleyenle eşdeğer yükümlülükler içeren yazılı sözleşme; talep üzerine (gerekirse karartılarak) sunulur. (6) Üçüncü ülke aktarımlarında ayrıca § 8 uygulanır.
(1) Standartta işleme yalnızca AB/AEA içindedir. (2) Aktarım şu hallerde olur: a) AI işlevleri („Finans Rehberi", AI asistanı) — gerekli verilerin Anthropic, PBC’ye (ABD) DPA, SCC ve ek tedbirler temelinde, veri minimizasyonuyla iletimi; b) ödemeler — AB/AEA’daki bağımsız veri sorumlularınca yürütülür, BauFin aktarmaz; c) ağ ve güvenlik hizmetleri — erişim/ağ verileri küresel altyapıdan geçebilir; DPA, SCC ve teknik tedbirlerle güvence altındadır. (3) BauFin ek „Schrems II" tedbirleri uygular (taşıma/içerik şifrelemesi, erişim kısıtları). (4) Başka aktarımlar yalnızca sözleşme değişikliği ve ön bilgilendirmeyle.
(1) Talepler Veri Sorumlusuna yöneltilir; doğrudan gelen talepler gecikmeksizin iletilir. (2) Standart model — yazılım işlevleri: erişim (JSON/CSV dışa aktarım), düzeltme (yönetici arayüzü), silme (yasal saklamayı gözeten soft-delete), kısıtlama (işaretleme), taşınabilirlik (makine okunur dışa aktarım), itiraz (işaretleme ve engelleme). (3) Concierge modülü: vekâletname temelinde operasyonel üstlenme — kabul ([email protected] veya yönlendirme), kimlik doğrulama, esastan inceleme, saklama kontrolü, dışa aktarım/değişiklikler, md. 12/3 uyarınca yanıt yazısı, gönderim, denetim günlüğünde belgeleme. (4) Süreler: bir ay içinde yanıt (md. 12/3 GDPR), karmaşık hallerde en çok iki ay uzatma; ilgili kişi ve Veri Sorumlusu bilgilendirilir. (5) Veri Sorumlusu dışa karşı nihai sorumlu kalır (md. 24 GDPR). (6) Ücret: standart model yazılım ücretine, Concierge modül ücretine dâhildir; olağanüstü çaba (ayda 20’den çok talep, kimlik uyuşmazlığı, yargı süreçleri) çabaya göre.
(1) Veri Sorumlusuna gecikmeksizin, öğrenmeden itibaren en geç 24 saat içinde bildirim — ihlalin niteliği, etkilenen kategoriler ve yaklaşık sayı, olası sonuçlar ve tedbirlerle. (2) Kritik ağırlıkta ayrıca kayıtlı acil numaraya telefonla ilk bildirim. (3) Md. 33/34 yükümlülüklerine destek (72 saatlik bildirim, ilgili kişilerin bilgilendirilmesi); Concierge’de bildirim metinlerinin hazırlanması da. (4) Adli bilişim ve delil güvence altına alma. (5) Aydınlatma ve giderimde karşılıklı iş birliği.
(1) BauFin md. 30/2 uyarınca kayıt tutar. (2) İçerik asgari: Veri İşleyenin ve alt işleyenlerin iletişim bilgileri, işleme kategorileri, güvenceli üçüncü ülke aktarımları, TOM tanımı. (3) Talep üzerine özetler. (4) Veri Sorumlusunun kendi kaydına (md. 30/1) destek; Concierge’de BauFin’e ilişkin kayıtlar için örnek metinler.
(1) Veri Sorumlusu seçer: tam iade (JSON/CSV/SQL dökümü) veya tam silme. (2) Seçim en geç sözleşme bitiminden 30 gün önce [email protected] adresine; seçim yoksa bitimden 90 gün sonra otomatik silme. (3) Uygulama: aktif verilerin 90 gün sonra silinmesi/devre dışı bırakılması; teknik yedeklerin en fazla 35 ek gün içinde rotasyonu; saklamaya tabi olmayan logların 90 gün içinde silinmesi. (4) İstisna — yasal saklama (§ 147 AO, § 257 HGB): erişimi kısıtlı arşiv, yalnızca vergi makamları/mahkemeler; sürelerin dolmasıyla otomatik silme. (5) Tarih ve yöntemle yazılı silme onayı. (6) Masraflar: basit veri teslimi dâhil; zahmetli dönüşümler veya çoklu dışa aktarımlar çabaya göre.
(1) Dışa karşı md. 82/4 GDPR’deki müteselsil sorumluluk saklıdır. (2) BauFin içte md. 28 yükümlülüklerinin, bu sözleşmenin ihlalinden ve belgelenmiş talimatlar dışındaki eylemlerden sorumludur. (3) Veri Sorumlusu içte özellikle hatalı talimatlar, eksik hukuki dayanaklar, ihlal edilen bilgilendirme yükümlülükleri ve § 26 BDSG ihlallerinden sorumludur. (4) BauFin’in iç sorumluluk tavanı: hasar yılındaki ana sözleşme yıllık net ücreti; tavan kast/ağır ihmal, esaslı yükümlülük ihlali, bedensel zarar, ürün sorumluluğu ve md. 82 dış sorumlulukta uygulanmaz. (5) Ek 1 uyarınca BT sorumluluk sigortası.
Cezai şart kararlaştırılmamıştır. Yasal ve sözleşmesel tazminat talepleri saklıdır.
(1) Sözleşme ana sözleşme süresince geçerlidir. (2) Tek başına sona erdirilemez; ana sözleşmenin sonu bu sözleşmeyi de bitirir. (3) Haklı nedenle derhal fesih (ihtar sonrası tekrarlanan ihlal, iflas, güvenin kalıcı yıkımı). (4) Devam eden yükümlülükler: gizlilik, silme/iade, yasal saklama, doğmuş zararlardan sorumluluk.
(1) Değişiklikler metin biçimi gerektirir (§ 126b BGB). (2) Salvator klozu. (3) CISG hariç Alman hukuku. (4) Yetkili mahkeme — caiz olduğu ölçüde — Veri İşleyenin merkezi. (5) Veri koruma konularında bu sözleşme ana sözleşmeye üstün gelir. (6) Ayrılmaz ekler: ek 1 (TOM), ek 2 (alt işleyenler), ek 3 (veri kategorileri).
Gizlilik: Almanya’daki barındırma sağlayıcısı IONOS SE’nin ISO 27001 sertifikalı veri merkezlerinde üretim sunucuları; yönetimsel erişim yalnızca kişisel hesaplı yetkili yöneticiler için. Sistem erişim kontrolü: parola + 2FA (TOTP, yöneticiler için zorunlu), BSI TR-02102 parola gereksinimleri, hesap kilitleme, oturum zaman aşımı, rol tabanlı yetkiler (RBAC). Veri erişim kontrolü: katı müşteri ayrımı (tenant başına şema), durağan halde AES-256, aktarımda TLS 1.3, eksiksiz denetim günlüğü, kritik işlemlerde dört göz ilkesi. Ayrım kontrolü: mantıksal ayrım, tenant başına ayrı yedekler, ayrık test/üretim ortamları (sentetik test verisi). Takma adlaştırma: loglar ve AI istekleri büyük ölçüde takma adlı/birleşik. Bütünlük: şifreli aktarım, imzalı tokenlar, DKIM/SPF/DMARC ile e-posta, kendi işletilen push hizmeti; kullanıcı/zaman/değerlerle tam değişiklik kaydı. Erişilebilirlik: saatlik DB yedekleri (RPO 1s), günlük tam yedekler, 35 gün saklama, belgelenmiş DR planı (RTO 24s), aylık test geri yüklemesi. Gözden geçirme: yıllık TOM incelemesi, 7/24 alarmlı olay müdahalesi, yıllık harici sızma testi (kritik/yüksek bulgular 30 günde giderilir), en az 1 milyon EUR teminatlı BT sigortası. Veri koruma görevlisi: şu an atama yükümlülüğü yok (§ 38 BDSG); iletişim: [email protected].
IONOS SE (Montabaur, DE; Almanya’daki veri merkezleri) — uygulama ve veritabanı sunucularının barındırılması; işleme sözleşmesi, ISO 27001 merkezler. · Cloudflare, Inc. (ABD; AB edge) — CDN, DDoS koruması, teknik bağlantı verileri için DNS proxy; DPA + SCC. · Zoho Corporation B.V. (Utrecht, NL; AB merkezleri) — işlemsel e-posta; DPA, AB’de işleme. · Backblaze, Inc. (ABD; Amsterdam, NL merkezi) — dışa aktarımların şifreli depolanması (yalnızca „Datenexport Pro"); DPA + SCC. · Anthropic, PBC (ABD) — AI işlevleri, yalnızca aktif kullanımda; DPA + SCC, veri minimizasyonu; münhasır AB uç noktası taahhüt edilmez. Kendi altyapısı (alt işleme yok): GPS/konum verileri, push bildirimleri, geokodlama, haritalar ve rota yalnızca Alman veri merkezlerindeki kendi altyapıda çalışır; araç konum ve hareket verileri sağlayıcının altyapısını terk etmez. Ödeme sağlayıcıları (bağımsız veri sorumluları): Revolut Bank UAB ve PayPal (Europe) S.à r.l. et Cie, S.C.A. ödeme verilerini kendi sorumlulukları altında işler; Veri Sorumlusunun müşteri verileri onlara iletilmez.
İlgili kişiler: sahipler/müdürler, çalışanlar, taşeronlar, tedarikçiler, Veri Sorumlusunun müşterileri, görevli denetçiler (vergi danışmanları, denetçiler), makam irtibatları. Veri kategorileri: ana veriler (ad, adres, doğum tarihi, vergi kimliği, USt-IdNr., sosyal güvenlik no, banka bilgisi, hastalık kasası); çalışma verileri (ücret, çalışma süresi hesabı, izin, tanısız hastalık günleri, nitelikler, anında bildirim, bordrolar); finans verileri (faturalar, ihtarlar, ödemeler, alacaklar, kayıtlar, belgeler); uyum verileri (§ 48b EStG belgeleri, inşaat stopajı, anında bildirimler, A1, denetim raporları, GoBD izleri); iletişim verileri (e-postalar, sohbet, notlar, ekler); aktif yol defteri/BauFin Box modülünde konum verileri (GPS koordinatları, rotalar, hız, kontak, OBD verileri, etkinse sürücü ataması) — özellikle korunmaya değer, ancak salt konumla md. 9 kategorisi değildir. Özel kategoriler (md. 9): sağlık verileri yalnızca sınırlı (tanısız hastalık günleri) istihdam bağlamında (md. 9/2-b GDPR, § 26 BDSG); bunun ötesinde yalnızca Veri Sorumlusu istisnaen böyle verileri işlerse — bundan yalnız o sorumludur. BetrVG notu: işyeri kurulu varsa filo modülü işyeri anlaşması gerektirir (§ 87/1 no. 6 BetrVG); sorumluluk Veri Sorumlusunundur.
