Veri İşleme Sözleşmesi
Bu Veri İşleme Sözleşmesi ("DPA"), AB Genel Veri Koruma Tüzüğü'nün (GDPR) 28. maddesinin gerektirdiği şekilde, Sencai'nin müşterileri adına kişisel verileri nasıl işlediğini düzenler. Hizmet Şartlarının bir parçasını oluşturur ve Şartların kabul edildiği andan itibaren her müşteriye uygulanır. "Kişisel veri", "işleme", "veri sorumlusu", "veri işleyen", "ilgili kişi" ve "kişisel veri ihlali" gibi terimler, GDPR'de kendilerine verilen anlamı taşır.
Taraflar ve bu DPA'nın uygulanması
Bu DPA, Prag, Çek Cumhuriyeti'nde kayıtlı merkezi bulunan ve Prag Belediye Mahkemesi nezdinde tescilli Sencai Tech s.r.o. ("Sencai", "biz") ile Hizmet Şartlarını kabul etmiş müşteri ("siz") arasında akdedilmiştir. Şartların bir parçasını oluşturur ve Şartları kabul ettiğinizde bağlayıcı hale gelir; ayrıca imza gerekmez. Kayıtlarınız için bir imza kaydı istemeniz halinde, organizasyonunuzun bir sahibi veya yöneticisi bu DPA'yı platform üzerinden imzalayabilir. Güncel sürüm sencai.space/legal/dpa/ adresinde yayımlanmaktadır. Bu, bu DPA'nın 1.0 sürümüdür. Şartların önceki bir sürümünü kabul etmiş müşteriler için bu DPA, Şartların değişikliklere ilişkin hükümlerine uygun olarak Şartlarda yapılmış bir değişiklik olarak uygulanır.
Kapsam ve roller
Bu DPA, Sencai'nin hizmeti sunarken sizin adınıza işlediği ve aşağıda açıklanan kişisel verilere ("Müşteri Kişisel Verileri") uygulanır. Müşteri Kişisel Verileri bakımından veri sorumlusu siz veya temsil ettiğiniz organizasyon, veri işleyen ise Sencai'dir. Sizin de başka bir veri sorumlusu adına veri işleyen olduğunuz hallerde - örneğin müşterileri adına hareket eden bir yönetilen hizmet sağlayıcısı - Sencai sizin alt işleyeniniz sıfatıyla hareket eder ve Sencai'ye verdiğiniz talimatların o veri sorumlusu tarafından yetkilendirilmiş olmasını siz sağlarsınız. Sencai'nin hesap kaydı, faturalandırma ve hizmetin güvenliğinin sağlanması gibi kendi amaçları için işlediği kişisel veriler bu DPA'nın kapsamı dışındadır ve Sencai'nin veri sorumlusu olduğu Gizlilik Politikasına tabidir. Oturum açma olayları ve denetim izi gibi bazı kayıtlar her iki amaca da hizmet eder: size hizmet sunmak için kullanıldıklarında bu DPA kapsamında, hizmetin güvenliğini sağlamak için kullanıldıklarında ise Gizlilik Politikası kapsamında işlenirler.
Öncelik sırası ve dil
Kişisel verilerin işlenmesi konusunda bu DPA ile Şartlar arasında bir çelişki olması halinde bu DPA esas alınır. Bu DPA İngilizce olarak yazılmıştır. Çeviriler kolaylık sağlamak amacıyla sunulmaktadır; bir çevirinin İngilizce sürümden farklı olduğu hallerde İngilizce sürüm esas alınır.
İşlemenin konusu, süresi, niteliği ve amacı
İşlemenin konusu, Şartlar kapsamında Hizmet Olarak Yazılım (Software-as-a-Service) şeklinde sunulan bir multi-cloud control plane olan Sencai platformunun sağlanmasıdır. İşleme, sözleşme süresi boyunca ve sonrasında, Müşteri Kişisel Verileri silme ve iadeye ilişkin bölümde açıklandığı şekilde silinene kadar devam eder. İşleme şunlardan oluşur: kurduğunuz bağlantılar aracılığıyla verilerin toplanması; verilerin saklanması, düzenlenmesi ve yetkili kullanıcılarınıza gösterilmesi; verilerin, örneğin güvenlik taraması, maliyet analizi ve kullandığınız hallerde yapay zekâ özellikleri için analiz edilmesi; verilerin altyapınıza ve platform aracılığıyla birlikte çalıştığınız sağlayıcılara iletilmesi; bulut sağlayıcılarında ve sunucularınızda talep ettiğiniz işlemlerin gerçekleştirilmesi; ve verilerin silinmesi. Amaç, talep ettiğiniz destek ve GDPR'nin 32. maddesinin gerektirdiği şekilde bu işlemenin güvenliği dahil olmak üzere, hizmetin size Şartlara ve talimatlarınıza uygun olarak sunulmasıdır.
İlgili kişi kategorileri
Müşteri Kişisel Verileri aşağıdaki ilgili kişilere ilişkin olabilir:
- Platformu kullanan yetkili kullanıcılarınız, örneğin çalışanlarınız ve yüklenicileriniz.
- Kayıtları, bağladığınız bir dizinden (örneğin Microsoft Entra ID, Microsoft 365 veya Google Workspace) senkronize edilen iş gücünüzün üyeleri.
- Kişisel verileri, platform aracılığıyla bağladığınız veya yönettiğiniz altyapıda, sunucularda, log'larda, terminal oturumlarında veya sır değerlerinde yer alan kişiler, örneğin kendi müşterileriniz ve son kullanıcılarınız.
Kişisel veri kategorileri
Kullandığınız özelliklere bağlı olarak Müşteri Kişisel Verileri aşağıdaki kategorileri içerebilir. Hizmet, özel nitelikli kişisel veriler (GDPR m. 9) veya ceza mahkûmiyetleri ve suçlarla ilgili kişisel veriler (GDPR m. 10) için tasarlanmamıştır. Altyapınızın, log'larınızın veya sır değerlerinizin bu tür veriler içermesi halinde, bunları hizmet aracılığıyla işlemeden önce bu DPA'daki tedbirlerin uygun olup olmadığını değerlendirmekten siz sorumlusunuz.
- Altyapı verileri: bağladığınız veya sağladığınız (provision) bulut kaynaklarının ve sunucuların envanteri, yapılandırması ve meta verileri, örneğin kaynak adları, etiketler, IP adresleri, DNS kayıtları ve güvenlik duvarı kuralları; bunlar kişisel veri içerebilir.
- Bağladığınız bulut hesaplarına ait, şifrelenmiş olarak saklanan kimlik bilgileri.
- Sencai ajanını kurduğunuz sunuculardan ajan tarafından toplanan veriler, örneğin kurulu yazılımlar ve yama durumu, güvenlik taraması sonuçları ile sistem ve uygulama log'ları.
- Tarayıcı terminal oturumları: kimin hangi sunucuya ne zaman bağlandığına ilişkin kayıtlar ve bir oturum açıkken bu oturumdan geçen veriler.
- Bir dizin bağladığınız hallerde dizin ve kimlik verileri: kullanıcı ve grup kayıtları, e-posta adresleri, IP adresleri ve tarayıcı veya cihaz bilgileri dahil oturum açma ve yönetimsel olaylar ile posta kutusu envanteri.
- Organizasyonunuzun denetim izi: hangi kullanıcının hangi işlemi ne zaman gerçekleştirdiği, IP adresi ve tarayıcı bilgileriyle birlikte.
- Secret Injection için sağladığınız sır değerleri.
- Yapay zekâ özelliklerine gönderdiğiniz içerik ve bununla birlikte gönderilen altyapı bağlamı.
Belgelenmiş talimatlar
Sencai, Müşteri Kişisel Verilerini, AB veya Üye Devlet hukuku aksini gerektirmedikçe, Avrupa Ekonomik Alanı dışındaki ülkelere aktarımlar bakımından da dahil olmak üzere yalnızca belgelenmiş talimatlarınız doğrultusunda işler; bu durumda Sencai, söz konusu hukuk önemli kamu yararı gerekçesiyle bunu yasaklamadıkça, işlemeden önce sizi bu yasal gereklilik hakkında bilgilendirir. Talimatlarınız; Şartlar, bu DPA ve hizmeti, arayüzü ve API'si aracılığıyla da dahil olmak üzere kullanma ve yapılandırma biçiminizdir. Ek talimatlar yazılı olarak, örneğin privacy@sencai.space adresine verilmeli ve Şartlarla tutarlı olmalıdır. Sencai, kendi görüşüne göre bir talimatın GDPR'yi veya diğer AB ya da Üye Devlet veri koruma hukukunu ihlal etmesi halinde sizi derhal bilgilendirir. Talimatlarınızın ve hizmet aracılığıyla işlediğiniz kişisel verilerin hukuka uygunluğundan siz sorumlusunuz.
Gizlilik
Sencai, Müşteri Kişisel Verilerine yalnızca hizmeti sunmak, desteklemek veya güvenliğini sağlamak için bu verilere ihtiyaç duyan kişilerin erişmesine izin verir ve Müşteri Kişisel Verilerini işlemeye yetkili herkesin gizlilik yükümlülüğü altına girmiş olmasını veya uygun bir yasal gizlilik yükümlülüğüne tabi olmasını sağlar.
İşleme güvenliği
Sencai, GDPR'nin 32. maddesinin gerektirdiği şekilde, riske uygun bir güvenlik düzeyi sağlamak için teknik ve idari tedbirler uygular. Halihazırda uygulanan tedbirler aşağıda listelenenleri içerir. Sencai, genel güvenlik düzeyinin düşürülmemesi kaydıyla, teknoloji ve riskler geliştikçe bu tedbirleri güncelleyebilir.
- Platformun Google Cloud'un AB bölgelerinde barındırılması.
- Organizasyonlar arasında ayrım: kaynaklar ait oldukları organizasyonla ilişkilendirilir ve kullanıcılarınızın erişimi o organizasyona göre kontrol edilir.
- Her organizasyon içinde rol tabanlı erişim; böylece kullanıcılar yalnızca rollerinin izin verdiklerini görebilir ve değiştirebilir.
- Kamuya açık ağlar üzerinden platforma yapılan bağlantılar için TLS ile şifreleme; sunuculardaki Sencai ajanı ayrıca karşılıklı kimlik doğrulamalı bir bağlantı kullanır.
- Bağlı bulut hesaplarına ait kimlik bilgilerinin beklemede şifrelenmesi (AES-256-GCM); bu bilgiler platform üzerinden geri gösterilmez.
- Bir sonraki bölümde açıklandığı şekilde Sencai Vault'ta tutulan sır değerleri.
- Oturum açmanın tekrarlanan parola tahmin girişimlerine karşı korunması, kısa ömürlü erişim token'ları ve çok faktörlü kimlik doğrulama ile çoklu oturum açma (single sign-on) desteği.
- Hangi dahili hizmetlerin birbiriyle iletişim kurabileceğini sınırlayan ağ politikaları.
- Geçmişteki bir girdinin değiştirilmesinin veya kaldırılmasının tespit edilebildiği, yalnızca ekleme yapılabilen, hash zincirli bir denetim izi.
- Platform veritabanının, saklanmadan önce şifrelenen yedekleri.
Sencai Vault ve Secret Injection
Secret Injection özelliğini kullandığınız hallerde Sencai, sağladığınız sır değerlerini, Sencai'nin AB'deki Google Cloud altyapısı üzerinde bizzat işlettiği bir sır deposu olan Sencai Vault'ta, beklemede şifrelenmiş olarak saklar. Sencai bu değerleri yalnızca kendi altyapınıza teslim edilmeleri amacıyla kullanır: bir Kubernetes cluster'ı veya, bunu etkinleştirdiğiniz hallerde, Sencai ajanının çalıştığı sunucular; bu sistemlerde de yalnızca ilgili cluster'ın veya sunucunun kendi yapılandırmasının izin verdiği konumlara. Saklanan değerler platform üzerinden görüntülenemez ve dışa aktarılamaz. Platform hizmetleri bu değerlere yalnızca, değerlerin saklanması, teslim için okunması veya silinmesiyle sınırlandırılmış özel erişim bilgileri aracılığıyla ulaşabilir ve platform hizmetleri ile Sencai Vault arasındaki trafik TLS ile şifrelenir. Sencai Vault, kendisine yapılan erişimlerin denetim izini kaydeder; bu denetim izinde erişim bilgileri yalnızca anahtarlı hash'ler (HMAC) olarak yer alır. Her teslimat, yalnızca o teslimat için oluşturulmuş bir anahtarla şifrelenir. Bir değer, bir cluster'a veya sunucuya ancak organizasyonunuzun bir yöneticisi o sistemin ajanını güvenilir olarak onayladıktan sonra ve yalnızca ajanın bu onay anında sahip olduğu kimlik bilgisi için serbest bırakılır. Değiştirilen bir değerin önceki sürümleri, Secret Injection kaydı iptal edilene veya silinene kadar saklanabilir. Kayıt iptal edildikten veya silindikten sonra Sencai, değeri ve saklanan tüm sürümlerini gereksiz gecikme olmaksızın Sencai Vault'tan siler ve Sencai, bir organizasyon silinmeden önce bu tür tüm değerleri siler. Bir Secret Injection kaydını iptal ettiğinizde Sencai, böyle bir talimat gönderilebildiği durumlarda değeri alan ajana bu değeri kaldırması talimatını verir; talimat gönderilemezse veya kaldırma işlemi doğrulanmazsa, örneğin ajan çevrimdışı olduğu veya bağlantısı kesildiği ya da teslimat kapatıldığı için, değer altyapınızda kalabilir. Altyapınıza teslim edilmiş her türlü kopya sizin kontrolünüz altındadır ve bulunduğu sisteme yeterli erişimi olan herkes, ayrıcalıklı kullanıcılar ve Sencai ajanı aracılığıyla komut çalıştırmasına izin verdiğiniz herkes dahil, bu kopyayı okuyabilir.
Alt işleyenler
Sencai'ye, sencai.space/legal/subprocessors/ adresindeki alt işleyen kaydında listelenen alt işleyenleri görevlendirmesi için genel yazılı yetki verirsiniz. Sencai, GDPR'nin 28(4). maddesinin gerektirdiği şekilde, her alt işleyene yazılı bir sözleşmeyle, bu DPA'dakilerle en az aynı düzeyde koruma sağlayan veri koruma yükümlülükleri, özellikle uygun teknik ve idari tedbirlerin uygulanmasına ilişkin yeterli güvenceler yükler. Sencai, Sorumluluk bölümü saklı kalmak kaydıyla, her alt işleyenin yükümlülüklerini yerine getirmesinden size karşı tam olarak sorumlu olmaya devam eder. Hesaplarını kendiniz bağladığınız bulut sağlayıcıları Sencai'nin alt işleyenleri değildir: bu hesaplar sağlayıcıyla yaptığınız kendi sözleşmeniz kapsamında kalır ve Sencai bu hesaplarda yalnızca sizin talimatınızla hareket eder. Sencai'nin kaynaklarınızı kendi işlettiği bulut hesaplarında çalıştırdığı hallerde, alttaki sağlayıcı, düzenleme başlamadan önce size alt işleyen olarak adıyla bildirilir ve kayda eklenir. Sencai, bir alt işleyenin planlanan her eklenmesini veya değiştirilmesini, kaydı güncelleyerek ve organizasyonunuzun sahiplerine e-posta göndererek, yürürlüğe girmesinden en az 14 gün önce bildirir. Bu süre içinde değişikliğe privacy@sencai.space adresine yazılı olarak itiraz edebilirsiniz; bu durumda Sencai itirazı çözmek için sizinle iyi niyetle çalışır ve itiraz çözülemezse, değişiklik verilerinize uygulanmadan önce geçerli olmak üzere, etkilenen hizmeti veya hizmetin o alt işleyen olmadan sunulamadığı hallerde sözleşmeyi feshedebilirsiniz.
Uluslararası aktarımlar
Müşteri Kişisel Verileri öncelikli olarak AB/AEA içinde saklanır. Bir alt işleyenin bu verileri Avrupa Ekonomik Alanı dışında işlediği hallerde aktarım, kayıtta o alt işleyen için belirtilen dayanağa - Avrupa Komisyonu'nun bir yeterlilik kararına veya Standart Sözleşme Maddelerine - ve gerekli olduğu hallerde ek güvencelere dayanır. Yapay zekâ özellikleri, bu özelliklere gönderdiğiniz içeriği kayıtta adı belirtilen model sağlayıcılarına gönderir ve bu sağlayıcılar içeriği AB dışında işleyebilir; bu sağlayıcılar yalnızca bu özellikleri kullandığınızda devreye girer. Kendiniz bağladığınız bir bulut hesabında Avrupa Ekonomik Alanı dışında bir bölge seçtiğiniz hallerde veriler, sizin talimatınızla oraya gider.
İlgili kişi taleplerine ilişkin yardım
Sencai, işlemenin niteliğini dikkate alarak, ilgili kişilerin GDPR'nin III. Bölümü kapsamındaki haklarını kullanmaya yönelik taleplerine yanıt verilmesinde, mümkün olduğu ölçüde, uygun teknik ve idari tedbirlerle size yardımcı olur. Hizmet bunun için self-servis araçlar sunar: kullanıcılarınız, platformun gizlilik ayarlarından hesaplarıyla ilgili tutulan kişisel verileri dışa aktarabilir ve hesaplarının silinmesini talep edebilir; organizasyonunuzun denetim izi de dışa aktarılabilir. Bu araçların yeterli olmadığı hallerde Sencai, privacy@sencai.space adresine yapılacak talep üzerine makul ek yardım sağlar. Sencai'nin Müşteri Kişisel Verilerine ilişkin olarak doğrudan bir ilgili kişiden talep alması halinde Sencai sizi bilgilendirir ve siz talimat vermedikçe veya hukuk gerektirmedikçe talebi kendisi yanıtlamaz.
Güvenlik, etki değerlendirmeleri ve istişarelere ilişkin yardım
Sencai, işlemenin niteliğini ve Sencai'nin elindeki bilgileri dikkate alarak, GDPR'nin 32 ila 36. maddeleri kapsamındaki yükümlülüklerinizi - işleme güvenliği, kişisel veri ihlallerinin bildirilmesi, veri koruma etki değerlendirmeleri ve denetim makamına önceden danışılması - yerine getirmenizde size yardımcı olur. Bunu özellikle bu DPA'yı ve içerdiği güvenlik tedbirleri açıklamasını, alt işleyen kaydını, veri konumu beyanını, planınızın içermesi halinde işleme faaliyet kayıtlarını ve denetim izinizin dışa aktarımını erişiminize sunarak ve bu amaçlarla sorduğunuz makul soruları yanıtlayarak yapar.
Kişisel veri ihlalleri
Sencai, Müşteri Kişisel Verilerini etkileyen bir kişisel veri ihlalini, farkına vardıktan sonra gereksiz gecikme olmaksızın ve her halükarda 72 saat içinde, organizasyonunuzun sahiplerine e-posta göndererek size bildirir. Bildirim, o an itibarıyla bilgilerin mevcut olduğu ölçüde şunları açıklar: mümkün olduğu hallerde ilgili kişilerin ve kayıtların kategorileri ile yaklaşık sayısı dahil olmak üzere ihlalin niteliği; muhtemel sonuçları; ihlalin giderilmesi ve olası olumsuz etkilerinin hafifletilmesi için alınan veya alınması önerilen tedbirler; ve daha fazla bilgi için bir irtibat noktası. Bu bilgilerin tamamının aynı anda mevcut olmadığı hallerde Sencai, bunları başka gereksiz gecikme olmaksızın aşamalı olarak sağlar. Sencai, ihlali sınırlandırmak için makul adımları atar ve bildirimde bulunmakla yükümlü olduğunuz hallerde denetim makamına ve etkilenen ilgili kişilere bildirimde bulunmanızda size destek olur.
Sözleşmenin sona ermesinde silme ve iade
Sözleşme sona erdikten sonra, Şartlarda belirtildiği üzere, hizmetin dışa aktarma işlevlerini kullanarak verilerinizi dışa aktarmak için 21 gününüz vardır. Bu süre geçtikten sonra Sencai, AB veya Üye Devlet hukuku saklanmasını gerektirmedikçe Müşteri Kişisel Verilerini siler. Silme tek bir anda değil, bir süreç olarak gerçekleştirilir; süreç tamamlanana kadar veriler yalnızca silinmeleri amacıyla tutulur. Ayrıca:
- Yedeklerdeki veriler her yedekten tek tek kaldırılmaz. Bu veriler, onları içeren yedekler silindiğinde, en geç her yedeğin alınmasından bir yıl sonra silinir; o zamana kadar yedekler şifrelenmiş olarak kalır ve yalnızca hizmetin geri yüklenmesi için kullanılır.
- Organizasyonunuzun denetim izindeki girdiler, denetim izi tasarımı gereği yalnızca ekleme yapılabilir nitelikte olduğundan silinmez. Sözleşme sona erdikten sonra Sencai bu girdileri, Gizlilik Politikasında açıklandığı şekilde yalnızca güvenlik ve delil amaçlarıyla ve erişim bu amaçlarla sınırlandırılmış olarak, veri sorumlusu sıfatıyla saklar.
- Sencai Vault'taki sır değerleri, Secret Injection kaydı iptal edildiğinde veya silindiğinde ve her halükarda organizasyonunuz silinmeden önce silinir.
- Kendiniz bağladığınız bulut hesaplarındaki kaynaklar size ait kalır ve sözleşmenin sona erdirilmesi kapsamında Sencai tarafından hiçbir zaman silinmez.
Denetimler ve bilgilendirme
Sencai, GDPR'nin 28. maddesindeki yükümlülüklere uyulduğunu göstermek için gerekli bilgileri erişiminize sunar. Bunu öncelikle belgeler aracılığıyla yapar: bu DPA, alt işleyen kaydı, veri konumu beyanı, planınızın içermesi halinde işleme faaliyet kayıtları, denetim izinizin dışa aktarımı ve makul güvenlik anketlerine yazılı yanıtlar. Sencai ISO 27001 veya SOC 2 sertifikasına sahip değildir. GDPR'nin 28(3)(h) maddesinin gerektirdiği ölçüde veya bir denetim makamının talep ettiği hallerde Sencai, sizin veya yetkilendirdiğiniz bir denetçinin gerçekleştireceği, yerinde incelemeler dahil denetimlere de izin verir ve katkıda bulunur. Bu tür denetimler makul bir süre önceden bildirim gerektirir, masrafları size ait olmak üzere ve gizlilik yükümlülükleri altında yürütülür ve diğer müşterilerin verilerine erişim sağlamamalı veya hizmetin güvenliğini tehlikeye atmamalıdır. Talepler privacy@sencai.space adresine iletilir.
Sorumluluk
Bu DPA'dan doğan veya bu DPA ile bağlantılı sorumluluk, emredici hukukun izin verdiği ölçüde, Şartlardaki sorumluluğun sınırlandırılmasına tabidir. Bu DPA'daki hiçbir hüküm, ilgili kişilerin GDPR kapsamında sahip olduğu hakları sınırlamaz.
Süre, değişiklikler ve uygulanacak hukuk
Bu DPA, Sencai sizin adınıza Müşteri Kişisel Verilerini işlediği sürece, Şartların sona ermesinden sonra silme işlemi tamamlanana kadar geçen süre dahil, uygulanır. Sencai bu DPA'yı Şartlarla aynı şekilde, e-posta veya uygulama içi bildirimle en az 14 gün önceden bildirimde bulunarak değiştirebilir; önemli bir değişikliği kabul etmiyorsanız, değişikliğin yürürlüğe girdiği tarih itibarıyla sözleşmeyi feshedebilirsiniz. Bu DPA Çek Cumhuriyeti yasalarına tabidir ve uyuşmazlıklar, Şartlarda belirtildiği üzere Prag, Çek Cumhuriyeti'ndeki yetkili mahkemelerde çözülecektir.
İletişim
Bu DPA hakkındaki sorular, veri koruma talepleri, talimatlar ve alt işleyen değişikliklerine itirazlar: privacy@sencai.space. Güvenlik olayları ve güvenlik açığı bildirimleri: security@sencai.space. Sencai bu DPA kapsamındaki bildirimleri organizasyonunuzun sahiplerinin e-posta adreslerine gönderir; bu nedenle lütfen bu adresleri güncel tutun.