Bu Sözleşmenin kurulma şekli
İşbu Veri İşleme Sözleşmesi (Almanya ve Avusturya'da Auftragsverarbeitungsvertrag veya AVV olarak anılır), FastComments Hizmet Şartlarının bir parçasını oluşturur. Hizmeti, Avrupa Birliği GDPR'ı, UK GDPR veya İsviçre FADP kapsamında veri sorumlusu sıfatıyla kişisel veri işlemek üzere kullanan her Müşteri bakımından, imza aranmaksızın ve taraflardan herhangi birinin başkaca bir işlemine gerek olmaksızın kendiliğinden yürürlüğe girer. GDPR madde 28(9), bu sözleşmenin elektronik biçim de dâhil olmak üzere yazılı olmasını gerektirir; Hizmet Şartlarının kabul edilmesi bu şartı karşılar.
WinrickLabs LLC bu Sözleşmeyi önceden imzalamıştır. İmzası madde 24'te yer almaktadır. Kendi kayıtları için karşı imzalı bir nüshaya ihtiyaç duyan Müşteri, bu sayfada kendi bilgilerini doldurarak böyle bir nüsha oluşturabilir veya privacy@fastcomments.com adresinden talep edebilir.
Başlangıç Hükümleri
A. Veri Sorumlusu ile Veri İşleyen, Veri İşleyenin barındırma hizmeti verilen çevrimiçi bir yorum, canlı sohbet ve tartışma platformu ("Hizmet") sağladığı bir ticari ilişki kurmuşlardır.
B. Bu ilişki, https://fastcomments.com/terms-of-service adresinde yayımlanan Hizmet Şartlarına ("Ana Sözleşme") tabidir.
C. Veri Sorumlusunun Hizmeti kullanması, Avrupa Birliğinin (AB) 2016/679 sayılı Tüzüğüne ("GDPR"), Data Protection Act 2018 ile birlikte okunan Birleşik Krallık Genel Veri Koruma Tüzüğüne (birlikte "UK GDPR") ve/veya İsviçre Federal Veri Koruma Kanununa ("FADP") tabi kişisel verilerin işlenmesini içerir. Taraflar bu nedenle GDPR madde 28 ile ilgili olduğu ölçüde GDPR'ın V. Bölümü uyarınca gerekli olan hükümler üzerinde anlaşmaktadır.
1. Tanımlar
"Müşteri Kişisel Verileri", Veri Sorumlusu adına Hizmete iletilen veya Hizmet aracılığıyla oluşturulan yorumlarda, sohbet mesajlarında, yanıtlarda, oylarda, tepkilerde, şikâyet bildirimlerinde, yüklemelerde, son kullanıcı profillerinde, tekli oturum açma özniteliklerinde ve moderasyon kayıtlarında yer alan veya bunlardan türetilen kişisel verileri ifade eder.
"Hesap Verileri", Veri Sorumlusunun kendi iletişim, faturalama, kimlik doğrulama, destek ve ürün kullanım verilerini ifade eder.
"Veri Koruma Mevzuatı", GDPR'ı, UK GDPR'ı, FADP'yi ve bu Sözleşme kapsamında bir tarafın gerçekleştirdiği işleme faaliyetine uygulanan diğer her türlü veri koruma mevzuatını ifade eder.
"Alt Veri İşleyen", Veri İşleyen tarafından Müşteri Kişisel Verilerini işlemek üzere görevlendirilen her üçüncü kişiyi ifade eder.
"SCC'ler", 4 Haziran 2021 tarihli Commission Implementing Decision (EU) 2021/914 ekinde yer alan standart sözleşme maddelerini ifade eder.
"UK Addendum", Information Commissioner tarafından Data Protection Act 2018'in 119A maddesi uyarınca çıkarılan, B1.0 sürümlü ve 21 Mart 2022 tarihinde yürürlüğe giren International Data Transfer Addendum to the EU Commission Standard Contractual Clauses belgesini ifade eder.
"Alt Veri İşleyen Sayfası", https://fastcomments.com/dpa/sub-processors adresini ifade eder.
"Yürürlük Tarihi", Veri Sorumlusunun Ana Sözleşmeyi ilk kez kabul ettiği tarihi veya bu Sözleşmenin karşı imzalandığı tarihi, hangisi daha önce ise onu ifade eder.
"Veri sorumlusu", "veri işleyen", "kişisel veri", "işleme", "kişisel veri ihlali", "ilgili kişi" ve "denetim makamı" terimleri GDPR madde 4'te verilen anlamları taşır.
2. Kapsam, sözleşmeye dâhil olma ve öncelik sırası
2.1 Bu Sözleşme, Ana Sözleşmenin ayrılmaz bir parçasını oluşturur ve Veri İşleyen tarafından gerçekleştirilen tüm Müşteri Kişisel Verisi işleme faaliyetlerine uygulanır.
2.2 Bu Sözleşme, taraflar arasındaki önceki tüm veri işleme hükümlerinin yerine geçer.
2.3 Bu Sözleşme ile Hizmet Şartları ve Gizlilik Politikası da dâhil olmak üzere Ana Sözleşme arasında çelişki bulunması hâlinde, Müşteri Kişisel Verilerinin işlenmesi bakımından bu Sözleşme üstün tutulur. Bu Sözleşme ile SCC'ler arasında çelişki bulunması hâlinde SCC'ler üstün tutulur.
2.4 Ekler ve İlaveler bu Sözleşmenin ayrılmaz bir parçasını oluşturur.
3. Tarafların rolleri
3.1 Müşteri Kişisel Verileri bakımından Müşteri veri sorumlusu, WinrickLabs LLC ise veri işleyendir.
3.2 Hesap Verileri bakımından WinrickLabs LLC bağımsız veri sorumlusu sıfatıyla hareket eder. Bu işleme faaliyeti bu Sözleşmeye değil, Gizlilik Politikasına tabidir.
3.3 Veri Sorumlusunun bizzat kendisinin, üçüncü kişi konumundaki bir veri sorumlusu adına hareket eden bir veri işleyen olması hâlinde, Veri İşleyeni alt veri işleyen olarak görevlendirmeye yetkili olduğunu taahhüt eder ve bu Sözleşme, SCC'lerin İkinci Modülü yerine Üçüncü Modülü ikame edilmek suretiyle mutatis mutandis uygulanır.
3.4 Veri İşleyenin herhangi bir Müşteri Kişisel Verisinin işlenme amaçlarını ve vasıtalarını belirlemesi hâlinde, GDPR madde 28(10) bakımından bu işleme faaliyeti yönünden veri sorumlusudur.
4. Belgelendirilmiş talimatlar doğrultusunda işleme
4.1 Veri İşleyen, üçüncü bir ülkeye aktarımlar da dâhil olmak üzere Müşteri Kişisel Verilerini yalnızca Veri Sorumlusunun belgelendirilmiş talimatları doğrultusunda işler. Bu Sözleşme, Ana Sözleşme, Hizmet dokümantasyonu ve Veri Sorumlusunun Hizmet tarafından sunulan yapılandırma seçeneklerini kullanma biçimi birlikte Veri Sorumlusunun eksiksiz belgelendirilmiş talimatlarını oluşturur.
4.2 Veri İşleyen Müşteri Kişisel Verilerini satmaz, talimat verilenler ile hukuken zorunlu olanlar dışında açıklamaz ve Hizmetin sunulması dışında başka hiçbir amaçla kullanmaz. Veri İşleyen, Müşteri Kişisel Verilerini herhangi bir makine öğrenimi veya yapay zekâ modelinin geliştirilmesi, eğitilmesi, ince ayarı veya değerlendirilmesi için kullanmaz ve bu verileri otomatik sınıflandırma ya da moderasyon amacıyla alan her Alt Veri İşleyenden de aynısını talep eder.
4.3 Birlik hukukunun, bir Üye Devlet hukukunun, Birleşik Krallık hukukunun veya uygulanabilir diğer bir hukukun Veri İşleyeni Müşteri Kişisel Verilerini Veri Sorumlusunun talimatları dışında işlemeye zorunlu kılması hâlinde, Veri İşleyen, söz konusu hukuk önemli kamu yararı gerekçeleriyle böyle bir bildirimi yasaklamadıkça, işlemeden önce Veri Sorumlusunu bu hukuki zorunluluk hakkında bilgilendirir.
4.4 Veri İşleyen, kendi görüşüne göre bir talimatın Veri Koruma Mevzuatını ihlal etmesi hâlinde Veri Sorumlusunu derhâl bilgilendirir ve taraflar konuyu çözüme kavuşturuncaya kadar ilgili talimatın yerine getirilmesini askıya alabilir.
5. Veri Sorumlusunun yükümlülükleri ve taahhütleri
5.1 Veri Sorumlusu, Müşteri Kişisel Verilerinin işlenme amaçlarını ve vasıtalarını belirler ve bu işlemenin hukuka uygunluğundan sorumludur.
5.2 Veri Sorumlusu, işleme için geçerli bir hukuki dayanak oluşturduğunu, GDPR madde 12 ilâ 14 uyarınca gerekli olan tüm bilgileri ilgili kişilere sağladığını ve işleme ile Hizmet tarafından çerezlerin veya benzeri teknolojilerin yerleştirilmesi için gerekli olan tüm açık rızaları aldığını taahhüt eder.
5.3 Veri Sorumlusu, son kullanıcılarının Hizmet aracılığıyla ilettiği içerikten ve kendi moderasyon kararlarından sorumludur.
5.4 Hizmet, GDPR madde 9 anlamında özel nitelikli kişisel verilerin veya GDPR madde 10 anlamında ceza mahkûmiyetlerine ve suçlara ilişkin kişisel verilerin işlenmesi için tasarlanmamıştır. Veri Sorumlusu son kullanıcılarını bu doğrultuda bilgilendirir ve bu tür verileri bilerek Hizmete iletmez.
6. Personelin gizlilik yükümlülüğü
6.1 Müşteri Kişisel Verilerine erişim, Ana Sözleşmenin ifası için bu erişime ihtiyaç duyan kişilerle sınırlıdır. 5 Ağustos 2026 itibarıyla hiçbir yüklenicinin Müşteri Kişisel Verilerine erişimi yoktur.
6.2 Müşteri Kişisel Verilerini işlemeye yetkili her kişi, görevinin sona ermesinden sonra da devam eden bir gizlilik yükümlülüğü altındadır. Herhangi bir yükleniciye Müşteri Kişisel Verilerine erişim verilmeden önce Veri İşleyen, bu maddeden daha az koruyucu olmayan şartlarla yazılı bir gizlilik taahhüdü talep eder.
7. İşleme güvenliği
7.1 Veri İşleyen, teknolojik gelişmeleri, uygulama maliyetlerini, işlemenin niteliğini, kapsamını, koşullarını ve amaçlarını ve gerçek kişilerin hak ve özgürlükleri bakımından ortaya çıkan riski dikkate alarak Ek II'de belirtilen teknik ve idari tedbirleri uygular ve sürdürür.
7.2 Veri İşleyen, genel güvenlik düzeyinin düşürülmemesi kaydıyla bu tedbirleri güncelleyebilir. Esaslı değişiklikler bu sayfada yayımlanır.
7.3 Bu tedbirlerin kendi risk profiline uygun olup olmadığını değerlendirmek ve saklama ayarları, moderasyon ayarları, IP adresi anonimliğini kaldırma ayarı ile tekli oturum açma imzalama anahtarlarının yönetimi de dâhil olmak üzere Hizmeti güvenli biçimde yapılandırmak Veri Sorumlusunun sorumluluğundadır.
8. Alt Veri İşleyenler
8.1 Veri Sorumlusu, Veri İşleyene, Ek III'te listelenen Alt Veri İşleyenleri görevlendirmesi ve bu maddeye tabi olmak üzere başka Alt Veri İşleyenler görevlendirmesi için GDPR madde 28(2) anlamında genel yazılı yetki verir. Güncel ve esas alınacak liste Alt Veri İşleyen Sayfasıdır ve Ek III ile farklılık göstermesi hâlinde Alt Veri İşleyen Sayfası esas alınır.
8.2 Veri İşleyen, yeni bir Alt Veri İşleyen Müşteri Kişisel Verilerini işlemeye başlamadan önce veya mevcut bir Alt Veri İşleyenin rolü esaslı biçimde değişmeden önce Veri Sorumlusuna en az 30 gün önceden bildirimde bulunur. Bildirim, hesap yöneticisine ve FastComments yönetim konsolunda belirlenmiş her gizlilik irtibat adresine e-posta ile ve yürürlük tarihi belirtilerek Alt Veri İşleyen Sayfasında yayımlanmak suretiyle yapılır. Bu bildirimin alınması için herhangi bir e-posta listesine kayıt olunması veya onay verilmesi gerekmez.
8.3 Mevcut bir Alt Veri İşleyenin ilgili hizmeti sunmayı bırakması, ödeme güçlüğüne düşmesi veya görevlendirmesinin sona ermesi hâlleri de dâhil olmak üzere, Hizmetin güvenliğini, bütünlüğünü veya sürekliliğini korumak için bir değişikliğin ivedilikle yapılması gerektiğinde, Veri İşleyen bir ikame Alt Veri İşleyen görevlendirebilir ve bildirimi bunun yerine makul olarak mümkün olan en kısa sürede yapabilir. Madde 8.4'teki itiraz hakkı, bu bildirim tarihinden itibaren değişmeksizin uygulanır.
8.4 Veri Sorumlusu, veri korumaya ilişkin makul gerekçelerle yeni bir Alt Veri İşleyene, madde 8.2 veya 8.3 uyarınca yapılan bildirimden itibaren 30 gün içinde privacy@fastcomments.com adresine yazılı bildirimde bulunmak suretiyle itiraz edebilir.
8.5 İtiraz hâlinde taraflar konuyu 30 gün boyunca iyi niyetle görüşür ve Veri İşleyen, itiraz konusu işlemeyi bertaraf eden bir değişikliği kullanıma sunmak için makul çaba gösterir. İlgili Alt Veri İşleyene göre bu, onu devreye sokan isteğe bağlı özelliğin devre dışı bırakılmasını, Hizmetin itiraz konusu işlemenin gerçekleşmeyeceği şekilde yapılandırılmasını veya Veri Sorumlusunun hesabının Avrupa Birliği bölgesine taşınmasını kapsayabilir; bu taşıma işlemini Veri İşleyen talep üzerine ve ücretsiz olarak gerçekleştirir. Böyle bir değişikliğin mümkün olmaması hâlinde Veri Sorumlusu, Hizmetin etkilenen kısmını veya Ana Sözleşmeyi, herhangi bir erken fesih bedeli veya başkaca olumsuz sonuç doğmaksızın ve sürenin kullanılmayan kısmına ilişkin peşin ödenmiş ücretlerin oransal iadesi ile birlikte yazılı bildirimle feshedebilir. Bu gerekçeyle fesih, itiraz bakımından Veri Sorumlusunun münhasır hukuki çaresidir.
8.6 Veri İşleyen, her Alt Veri İşleyene yazılı sözleşme ile, GDPR madde 32'deki güvenlik yükümlülükleri ve Alt Veri İşleyenin Avrupa Ekonomik Alanı dışında yerleşik olması hâlinde uygun bir aktarım mekanizması da dâhil olmak üzere, bu Sözleşmedeki yükümlülüklerle esasen eşdeğer veri koruma yükümlülükleri getirir. Bir Alt Veri İşleyenin henüz böyle bir sözleşme akdetmemiş olması hâlinde, söz konusu Alt Veri İşleyen gerçekleştirdiği işleme ile birlikte Ek III'te bu şekilde belirtilir ve Veri İşleyen bu maddeye uygun bir sözleşmenin akdedilmesi için girişimde bulunur.
8.7 Veri İşleyen, her Alt Veri İşleyenin yükümlülüklerinin ifasından Veri Sorumlusuna karşı tam olarak sorumlu olmaya devam eder.
9. İlgili kişi haklarının kullanımına destek
9.1 Veri İşleyen, Müşteri Kişisel Verilerine ilişkin olarak doğrudan bir ilgili kişiden aldığı her talebi gecikmeksizin Veri Sorumlusuna bildirir ve Veri Sorumlusu aksini talimatlandırmadıkça, ilgili kişiyi Veri Sorumlusuna yönlendirmek dışında böyle bir talebe esastan yanıt vermez.
9.2 Veri İşleyen, Müşteri Kişisel Verilerinin işlenmesine ilişkin olarak bir denetim makamından veya yetkili başka bir düzenleyici kurumdan aldığı diğer her türlü talebi, şikâyeti, bildirimi veya yazışmayı ve bu işlemeye ilişkin olarak ileri sürülen her tazminat talebini gecikmeksizin Veri Sorumlusuna bildirir.
9.3 Veri İşleyen, işlemenin niteliğini dikkate alarak, GDPR'ın III. Bölümü kapsamındaki hakların kullanılmasına yönelik taleplere yanıt verme yükümlülüğünü yerine getirmesinde Veri Sorumlusuna, mümkün olduğu ölçüde, uygun teknik ve idari tedbirlerle destek olur. Hizmet, Veri Sorumlusuna bir son kullanıcıyı sorgulama, tek tek yorumları ve sohbet mesajlarını düzenleme, silme veya anonimleştirme, bir son kullanıcıyı ve onunla ilişkili içeriği silme, Veri Sorumlusunun hesabı için tutulan yorum ve kullanıcı verilerini dışa aktarma ve IP adreslerinin anonimliği kaldırılmış biçimde saklanıp saklanmayacağını yapılandırma imkânı veren araçlar sunar. Bu araçların Veri Sorumlusuna Veri İşleyenin katılımı olmaksızın yanıt verme imkânı tanıdığı hâllerde, bunların kullanıma sunulmuş olması bu maddede öngörülen desteği oluşturur. Veri İşleyen bunun ötesindeki desteği makul bir bedel karşılığında sağlar.
10. Kişisel veri ihlali
10.1 Veri İşleyen, Müşteri Kişisel Verilerini etkileyen bir kişisel veri ihlalinden haberdar olduktan sonra gecikmeksizin ve her hâlükârda 48 saat içinde Veri Sorumlusuna bildirimde bulunur.
10.2 Bildirim, o an bilindiği ölçüde şunları açıklar: mümkün olduğunda etkilenen ilgili kişilerin kategorileri ve yaklaşık sayısı ile etkilenen kayıtların kategorileri ve yaklaşık sayısı da dâhil olmak üzere ihlalin niteliği; ihlalin muhtemel sonuçları; olası olumsuz etkilerini hafifletmeye yönelik tedbirler de dâhil olmak üzere ihlali gidermek için alınan veya alınması önerilen tedbirler; ve daha fazla bilgi alınabilecek bir irtibat noktası. Bilgilerin tamamının aynı anda mevcut olmaması hâlinde, bunlar edinildikçe aşamalı olarak sağlanır.
10.3 Veri İşleyen, Veri Sorumlusunun GDPR madde 33 ve 34 kapsamındaki kendi yükümlülüklerine ilişkin olarak Veri Sorumlusuna makul iş birliği ve destek sağlar.
10.4 Bu madde kapsamındaki bir bildirim, kusur veya sorumluluk kabulü anlamına gelmez.
11. Veri koruma etki değerlendirmeleri
Veri İşleyen, işlemenin niteliğini ve kendisine sunulan bilgileri dikkate alarak, başlıca Ek II'yi, Alt Veri İşleyen Sayfasını, madde 14'teki aktarım bilgilerini ve makul sorulara verilen yazılı yanıtları kullanıma sunmak suretiyle, GDPR madde 35 kapsamındaki veri koruma etki değerlendirmelerinde ve GDPR madde 36 kapsamında bir denetim makamına önceden danışılmasında Veri Sorumlusuna makul destek sağlar. Bunun ötesindeki destek makul bir bedel karşılığında sağlanır.
12. Müşteri Kişisel Verilerinin silinmesi ve iadesi
12.1 Veri İşleyen, Veri Sorumlusunun tercihine göre, Hizmetin sunulmasının sona ermesinden sonra tüm Müşteri Kişisel Verilerini siler veya iade eder ve madde 12.3 saklı kalmak kaydıyla mevcut kopyaları imha eder; meğerki Birlik hukuku, bir Üye Devlet hukuku veya uygulanabilir diğer bir hukuk saklamanın sürdürülmesini gerektirsin.
12.2 Veri Sorumlusu tercihini, Hizmetin sunulmasının sona ermesinden önce veya sona ermesinden itibaren 30 gün içinde yazılı olarak bildirir. Veri Sorumlusu bu süre içinde verilerini Hizmetin dışa aktarma araçlarını kullanarak dışa aktarabilir. Bu süre içinde bir tercih bildirilmezse Veri İşleyen silme yolunu seçer.
12.3 Canlı sistemlerden ve bunların kopyalarından silme, tercihin bildirilmesinden veya madde 12.2'deki sürenin dolmasından itibaren 30 gün içinde gerçekleştirilir. Dönüşümlü yedeklerde bulunan artık kopyalar, içinde yer aldıkları yedek olağan dönüşüm döngüsü içinde üzerine yazıldığında ve her hâlükârda on iki ay içinde silinir. O zamana kadar bu kopyalar bekleme hâlinde şifreli kalır, etkin biçimde işlenmez ve olağanüstü durumdan kurtarma dışında hiçbir amaçla kullanılmaz.
12.4 Tekil kayıtlar, Hizmetin sona ermesinden önce Veri Sorumlusunun veya bir ilgili kişinin talimatı üzerine madde 9.3'te açıklanan araçlar kullanılarak silinir.
13. Denetimler ve uyumun ortaya konması
13.1 Veri İşleyen, GDPR madde 28 ile uyumu ortaya koymak için gerekli tüm bilgileri Veri Sorumlusuna sunar ve Veri Sorumlusu ya da Veri Sorumlusunun görevlendirdiği başka bir denetçi tarafından gerçekleştirilen, yerinde incelemeler de dâhil olmak üzere denetimlere imkân tanır ve bunlara katkıda bulunur. Madde 13.2 ilâ 13.5, bu hakkın uygulamada nasıl kullanılacağını açıklar.
13.2 Talep üzerine bilgi. Veri İşleyen, Veri Sorumlusunun yazılı talebi üzerine ve ücretsiz olarak 30 gün içinde şunları sağlar: o tarihte yürürlükte olan hâliyle Ek II; güncel Alt Veri İşleyen listesi; Veri İşleyenin standart güvenlik sorgu formunun doldurulmuş bir nüshası; en son güvenlik testinin sonuçlarının bir özeti; ve söz konusu Veri Sorumlusu adına gerçekleştirilen kişisel veri işleme faaliyetine ilişkin makul yazılı sorulara verilen yazılı yanıtlar. Bu imkân, herhangi bir 12 aylık dönemde bir kez ile söz konusu Veri Sorumlusu adına işlenen kişisel verileri etkileyen bir kişisel veri ihlalinin ardından veya bir denetim makamının bunu gerektirdiği hâllerde ilaveten kullanılabilir.
13.3 Denetim görüşmesi. Veri Sorumlusunun, madde 13.2 uyarınca sağlanan bilgilerin uyumu ortaya koymak için yetersiz olduğunu makul biçimde ortaya koyması hâlinde ya da söz konusu Veri Sorumlusu adına işlenen kişisel verileri etkileyen bir kişisel veri ihlalinin ardından veya bir denetim makamının bunu gerektirdiği hâllerde Veri İşleyen, en az 30 gün önceden yazılı bildirimde bulunulması ve karşılıklı olarak kararlaştırılan bir zamanda olması kaydıyla, işlemeden sorumlu kişiyi video konferans yoluyla dört saate kadar sürecek uzaktan bir denetim görüşmesi için hazır bulundurur. Veri Sorumlusu veya görevlendirdiği denetçi soru yöneltebilir ve ekran paylaşımı yoluyla belirli kontrollerin gösterilmesini talep edebilir. Bu imkân, herhangi bir 12 aylık dönemde bir kez ücretsiz olarak kullanılabilir.
13.4 Yerinde inceleme. Bir denetim makamının veya emredici hukukun bunu gerektirdiği hâllerde ya da madde 13.2 ve 13.3'ün belgelenmiş belirli bir uyum endişesini gidermediği hâllerde, Veri Sorumlusu veya onun görevlendirdiği bağımsız bir denetçi, 60 gün önceden yazılı bildirimde bulunmak suretiyle, olağan çalışma saatlerinde, herhangi bir 12 aylık dönemde bir kez ve incelemeden önce Veri Sorumlusuna bildirilen saatlik ücret üzerinden Veri İşleyenin makul zaman harcaması da dâhil olmak üzere Veri Sorumlusunun masrafları karşılamasıyla Veri İşleyenin tesislerini ve sistemlerini inceleyebilir. Denetçi, Veri İşleyenin rakibi olmamalı ve yazılı bir gizlilik taahhüdüyle bağlı olmalıdır. Kapsam, söz konusu Veri Sorumlusu adına gerçekleştirilen kişisel veri işleme faaliyetine ilişkin sistem ve kayıtlarla sınırlıdır. Başka bir müşterinin kişisel verilerine, başka bir müşterinin verilerinin güvenliğini tehlikeye düşürecek biçimde ortak altyapıya ve gözetim altında inceleme dışında kaynak koda erişim verilmez.
13.5 WinrickLabs LLC bir SOC 2 raporuna veya ISO/IEC 27001 sertifikasına sahip değildir ve bunlardan herhangi birini edinmeyi taahhüt etmez. Süre içinde bağımsız bir üçüncü taraf denetim raporu veya sertifikasyon elde etmesi hâlinde, bu raporun sunulması kapsadığı konular bakımından madde 13.2 ve 13.3'ü karşılar.
13.6 Bu maddedeki hiçbir hüküm, Veri Sorumlusunun GDPR madde 28(3)(h) veya SCC Madde 8.9 kapsamındaki haklarını sınırlamaz veya daraltmaz. Bir denetim makamının yukarıda belirtilenlerden farklı şartlarla bir denetim veya inceleme gerektirmesi hâlinde Veri İşleyen bu gerekliliğe uyar.
14. Uluslararası aktarımlar
14.1 Müşteri Kişisel Verilerinin saklandığı yer
Avrupa Birliği bölgesi. eu.fastcomments.com üzerinden oluşturulan hesaplar Avrupa Birliği bölgesinde açılır. Bu hesaplara ait Müşteri Kişisel Verileri, tüm canlı kopyalar ve tüm yedek nüshalar dâhil olmak üzere Avrupa Ekonomik Alanı içinde bulunan altyapıda saklanır ve işlenir. Bu veriler Avrupa Ekonomik Alanı dışındaki hiçbir bölgeye kopyalanmaz.
Küresel bölge. fastcomments.com üzerinden oluşturulan hesaplar bakımından Müşteri Kişisel Verileri, erişilebilirliği sağlamak ve verileri son kullanıcılara yakın sunmak amacıyla, Amerika Birleşik Devletleri'ndeki bölgeler de dâhil olmak üzere birden çok bölge, barındırma sağlayıcısı ve ülke arasında kopyalanır. Her bölge, farklı bir bölgede ve farklı bir barındırma sağlayıcısında canlı bir kopya bulundurur.
Her birine uygulanan bölgeler, barındırma sağlayıcıları ve ülkeler Ek III'te listelenmiştir.
14.2 Uzaktan yönetim
WinrickLabs LLC Amerika Birleşik Devletleri'nde yerleşiktir. Personeli, Avrupa Birliği bölgesi de dâhil olmak üzere tüm bölgelerin yönetimini, bakımını, izlenmesini, desteğini ve olay müdahalesini Amerika Birleşik Devletleri'nden uzaktan erişimle gerçekleştirir. Taraflar, bu uzaktan erişimin, münhasıran Avrupa Ekonomik Alanı içinde saklanan veriler bakımından da GDPR'ın V. Bölümü anlamında kişisel verilerin üçüncü bir ülkeye aktarımı niteliğinde olduğunu kabul eder. Bu nedenle madde 14.3 ile dâhil edilen SCC'ler, bu Sözleşme kapsamında işlenen tüm Müşteri Kişisel Verilerine uygulanır.
14.3 Standart Sözleşme Maddeleri
SCC'lerin İkinci Modülü (veri sorumlusundan veri işleyene aktarım) atıfla bu Sözleşmeye dâhil edilmiştir ve onun ayrılmaz bir parçasını oluşturur. Metinleri https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj adresinde yayımlanmıştır. Veri Sorumlusu veri ihracatçısı, WinrickLabs LLC ise veri ithalatçısıdır. Madde 3.3'ün uygulandığı hâllerde Üçüncü Modül ikame edilir.
Taraflar SCC'ler kapsamında aşağıdaki tercihleri yapmaktadır:
| Hüküm | Tercih |
|---|---|
| Madde 7 (bağlanma maddesi) | Dâhil edilmiştir. Taraf olmayan bir kuruluş, Ek I'i doldurup Ek I.A'yı imzalamak suretiyle veri ihracatçısı sıfatıyla katılabilir. |
| Madde 9(a) (alt veri işleyenler) | Seçenek 2, genel yazılı yetkilendirme. Bildirim süresi, madde 8.2'de belirtildiği üzere 30 gündür. |
| Madde 11(a), isteğe bağlı fıkra (bağımsız uyuşmazlık çözüm organı) | Benimsenmemiştir. İsteğe bağlı fıkra uygulanmaz. |
| Madde 13 ve Ek I.C (yetkili denetim makamı) | Ek I.C uyarınca belirlendiği şekilde. |
| Madde 17 (uygulanacak hukuk) | Seçenek 1. SCC'ler İrlanda hukukuna tabidir. |
| Madde 18(b) (yetkili mahkeme) | İrlanda mahkemeleri. Madde 18(c) saklıdır: bir ilgili kişi, mutat meskeninin bulunduğu Üye Devlette dava açabilir. |
SCC'lerin 8.9, 12, 14, 15 ve 16 numaralı maddeleri değişiklik yapılmaksızın uygulanır. Bu Sözleşmenin 13 ve 15 numaralı maddeleri, anılan hükümlerin uygulamada nasıl kullanılacağını açıklar ve onları sınırlamaz.
14.4 Birleşik Krallık
UK GDPR'a tabi aktarımlar bakımından UK Addendum atıfla dâhil edilmiştir ve madde 14.3 ile dâhil edilen hâliyle SCC'lere uygulanır. Tabloları İlave 1'de doldurulmuştur.
14.5 İsviçre
FADP'ye tabi aktarımlar bakımından SCC'ler, İlave 2 ile değiştirilmiş hâliyle uygulanır.
14.6 Aktarım etkisi
Tarafların, aktarımın koşullarını, Amerika Birleşik Devletleri'nin mevzuat ve uygulamalarını ve uygulanan güvenceleri dikkate alarak, WinrickLabs LLC'ye uygulanan mevzuat ve uygulamaların onun SCC'ler kapsamındaki yükümlülüklerini yerine getirmesini engellediğine inanmak için hiçbir sebebi yoktur.
Aktarımın koşulları. Müşteri Kişisel Verileri ağırlıklı olarak Veri Sorumlusunun kendi mecralarında herkese açık biçimde yayımladığı içerikten, görünen adlardan, isteğe bağlı e-posta adreslerinden ve varsayılan olarak IP adreslerinin kendileri yerine bunların tuzlanmış kriptografik özetlerinden oluşur. Özel nitelikli kişisel veri talep edilmemekte ve gerekli görülmemektedir. Her ilgili kişiye ait kişisel verinin hacmi tasarım gereği asgari düzeydedir.
Amerika Birleşik Devletleri gözetim mevzuatı. WinrickLabs LLC, hisseleri halka açık olmayan bir limited şirkettir. Foreign Intelligence Surveillance Act'in 702. maddesi uyarınca, Executive Order 12333 uyarınca, National Security Letter biçiminde veya Clarifying Lawful Overseas Use of Data Act uyarınca çıkarılmış hiçbir direktif, karar, talep veya başkaca bir işlem kendisine hiçbir zaman tebliğ edilmemiştir. Amerika Birleşik Devletleri istihbarat teşkilatlarının hiçbiriyle herhangi bir türde ilişkisi yoktur ve hiçbir hükûmete Müşteri Kişisel Verilerine doğrudan veya dolaylı erişim hiçbir zaman sağlamamıştır. 702. madde direktiflerinin geçmişte yöneltildiği büyük iletişim ve bulut sağlayıcıları arasında yer almamakta olup böyle bir veri toplamanın uygulandığı hiçbir tesis işletmemektedir.
Güvenceler. Yedekleme hedefleri de dâhil olmak üzere tüm sunucularda bekleme hâlinde tam disk şifrelemesi; aktarım hâlindeki tüm veriler için TLS 1.2 veya üzeri; söz konusu verilerin Avrupa Ekonomik Alanı dışına kopyalanmadığı Avrupa Birliği bölgesi veri yerleşimi; Veri Sorumlusu aksini tercih etmedikçe IP adreslerinin tuzlanmış özetler hâlinde saklanması; tüm üretim, sağlayıcı, alan adı kayıt kuruluşu ve kaynak kodu yönetimi hesaplarında çok faktörlü kimlik doğrulama; üretim sistemlerine erişimin en az yetki ilkesi uyarınca adı belirlenmiş kişilerle sınırlandırılması; ve madde 15'te yer alan, hukuka aykırı talepleri itiraza tabi tutma, yalnızca gerekli asgari bilgiyi açıklama ve hukuken izin verilen her hâlde Veri Sorumlusunu bilgilendirme taahhütleri.
Yeniden değerlendirme. Veri İşleyen bu değerlendirmeyi en az yılda bir kez ve bunu etkileyebilecek uygulanabilir mevzuat veya uygulama değişikliğinden haberdar olduğunda yeniden yapar. SCC'lere artık uyum sağlayamaması hâlinde SCC Madde 14(f) ve 16 uyarınca Veri Sorumlusunu bilgilendirir.
14.7 Data Privacy Framework
WinrickLabs LLC, EU-US Data Privacy Framework, bunun UK Extension'ı veya Swiss-US Data Privacy Framework kapsamında sertifikalı değildir ve aktarım mekanizması olarak bir yeterlilik kararına dayanmamaktadır. SCC'lere dayanmaktadır.
15. Kamu makamı ve kolluk talepleri
Veri İşleyen, bir kamu makamından Müşteri Kişisel Verilerinin açıklanmasına ilişkin hukuken bağlayıcı bir talep alması hâlinde: hukuken yasaklanmadıkça Veri Sorumlusunu gecikmeksizin bilgilendirir ve yasaklandığı hâllerde bu yasağın kaldırılması için makul çaba gösterir; talep hukuka aykırı, aşırı geniş kapsamlı ya da Avrupa Birliği veya bir Üye Devlet hukukuyla çelişir nitelikte ise talebe itiraz eder; talebin dikkatli bir değerlendirmesi sonucunda gerekli olan asgari bilgiden fazlasını açıklamaz; ve talebi belgelendirir ve bu belgeleri talep üzerine Veri Sorumlusuna ve yetkili denetim makamına sunar.
5 Ağustos 2026 itibarıyla WinrickLabs LLC bu türde hiçbir talep almamıştır.
16. İşleme kayıtları
Veri İşleyen, veri sorumluları adına yürütülen tüm işleme faaliyeti kategorilerine ilişkin olarak GDPR madde 30(2) uyarınca gerekli bilgileri içeren bir kayıt tutar ve bu kaydı talep üzerine bir denetim makamına sunar.
17. Sorumluluk
17.1 Her bir tarafın bu Sözleşme kapsamındaki sorumluluğu, söz konusu istisna ve sınırlamaların o tarafa uygulandığı ölçüde, Ana Sözleşmede öngörülen sorumluluk istisnalarına ve sınırlamalarına tabidir. Aynı istisna ve sınırlamalar, bu Sözleşme kapsamındaki talepler ile Ana Sözleşme kapsamındaki taleplere aynı şekilde uygulanır. Bu Sözleşme ayrı veya ilave hiçbir sorumluluk sınırlaması oluşturmaz.
17.2 Madde 17.1 şunları sınırlamaz veya bertaraf etmez: uygulanabilir hukuka göre sınırlandırılamayan veya bertaraf edilemeyen herhangi bir sorumluluk; taraflardan birinin SCC Madde 12 veya GDPR madde 82 uyarınca bir ilgili kişiye karşı sorumluluğu; ya da taraflardan birinin bir denetim makamına karşı yükümlülükleri.
17.3 Hizmet Şartlarının tahkim ve toplu dava feragati hükümleri, bu Sözleşmeden veya SCC'lerden doğan hiçbir talebe uygulanmaz.
18. Süre, fesih ve yürürlükte kalma
Bu Sözleşme Yürürlük Tarihinde yürürlüğe girer ve Ana Sözleşmenin feshedilmiş olmasına bakılmaksızın Veri İşleyen Müşteri Kişisel Verilerini işlediği sürece yürürlükte kalır. 6, 7, 10, 12, 13, 14, 15 ve 17 numaralı maddeler fesihten sonra da yürürlükte kalır.
19. Uygulanacak hukuk ve yetkili mahkeme
19.1 Bu Sözleşme ile bundan doğan veya bununla bağlantılı, sözleşme dışı uyuşmazlık ve talepler de dâhil olmak üzere her türlü uyuşmazlık ve talep İrlanda Cumhuriyeti hukukuna tabidir ve İrlanda mahkemeleri yetkilidir. Bu madde, bu Sözleşmeden doğan uyuşmazlıklar bakımından Hizmet Şartlarının uygulanacak hukuk, yetkili mahkeme, tahkim ve toplu dava feragati hükümlerine karşı üstün tutulur.
19.2 Madde 19.1, bir ilgili kişinin mutat meskeninin bulunduğu Üye Devlette dava açabileceğini öngören SCC Madde 18(c) hükmü saklı kalmak kaydıyla uygulanır.
19.3 UK GDPR'a tabi aktarımlar bakımından, madde 19.1 yerine UK Addendum'un uygulanacak hukuk ve yetkili mahkeme hükümleri uygulanır.
20. Bu Sözleşmede yapılacak değişiklikler
20.1 Veri İşleyen, Veri Koruma Mevzuatındaki bir değişikliğin, bir denetim makamının veya mahkemenin kararının, SCC'lerdeki veya UK Addendum'daki bir değişikliğin ya da Hizmetteki bir değişikliğin gerektirmesi hâlinde bu Sözleşmeyi güncelleyebilir.
20.2 Veri İşleyen, esaslı bir değişiklik yürürlüğe girmeden en az 30 gün önce Veri Sorumlusunun hesap yöneticisini e-posta ile bilgilendirir ve güncellenmiş Sözleşmeyi bu sayfada yayımlar. Esaslı olmayan değişiklikler yayımlandığında yürürlüğe girer.
20.3 Veri Sorumlusunun esaslı bir değişikliğe, bildirimden itibaren 30 gün içinde veri korumaya ilişkin makul gerekçelerle itiraz etmesi hâlinde taraflar konuyu iyi niyetle görüşür. Anlaşma sağlanamazsa Veri Sorumlusu, etkilenen Hizmeti herhangi bir erken fesih bedeli veya başkaca olumsuz sonuç doğmaksızın ve sürenin kullanılmayan kısmına ilişkin peşin ödenmiş ücretlerin oransal iadesi ile birlikte feshedebilir.
21. Genel hükümler
21.1 Bildirimler. Bu Sözleşme kapsamında Veri İşleyene yapılacak bildirimler privacy@fastcomments.com adresine gönderilir. Veri Sorumlusuna yapılacak bildirimler, hesap yöneticisinin e-posta adresine ve yönetim konsolunda belirlenmiş her gizlilik irtibat adresine gönderilir. E-posta ile gönderilen bir bildirim, gönderimi izleyen ilk iş gününde alınmış sayılır.
21.2 Elektronik biçim. Taraflar, bu Sözleşmenin elektronik biçiminin GDPR madde 28(9)'u ve sözleşmenin yazılı olmasına ilişkin her türlü gerekliliği karşıladığını kabul eder.
21.3 Bölünebilirlik. Bu Sözleşmenin bir hükmünün geçersiz veya uygulanamaz sayılması hâlinde, geri kalan hükümler yürürlükte kalır.
21.4 Feragat yokluğu. Bu Sözleşme kapsamındaki bir hakkın kullanılmaması, o haktan feragat edildiği anlamına gelmez.
21.5 Devir. Veri İşleyen, bir birleşme, devralma veya varlıklarının tamamının ya da tamamına yakınının satışı ile bağlantılı olarak, Veri Sorumlusuna bildirimde bulunmak suretiyle bu Sözleşmeyi bir halefe devredebilir.
21.6 Sözleşmenin bütünlüğü. Bu Sözleşme, Müşteri Kişisel Verilerinin işlenmesi bakımından taraflar arasındaki sözleşmenin tamamını oluşturur.
22. Dil
Bu Sözleşme İngilizce dilinde hazırlanmış ve akdedilmiştir. Çeviriler yalnızca kolaylık sağlamak amacıyla sunulmaktadır. İngilizce sürüm ile bir çeviri arasında herhangi bir tutarsızlık, belirsizlik, çelişki veya yorum farklılığı bulunması hâlinde, yorum, ifa ve her türlü uyuşmazlığın çözümü de dâhil olmak üzere tüm amaçlar bakımından İngilizce sürüm üstün tutulur ve tek geçerli ve bağlayıcı sürümdür. Tüzel kişi unvanları, adresler, mevzuat atıfları ve SCC'lerin metni çevrilmemiştir. Her bir taraf, ticari faaliyeti kapsamında hareket ettiğini ve bağımsız çeviri ile hukuki danışmanlık alma imkânına sahip olduğunu teyit eder. Bu madde, Veri Sorumlusunun GDPR madde 12 ilâ 14 uyarınca ilgili kişilere açık ve sade bir dille bilgi verme yükümlülüğünü etkilemez.
23. İrtibat noktası ve düzenleyici statü
23.1 Madde 8.4, 13.2 ve 13.3 kapsamındaki talepler de dâhil olmak üzere tüm veri koruma konularına ilişkin irtibat noktası Devon Winrick, privacy@fastcomments.com, WinrickLabs LLC, 50 Iron Point Circle, Suite 140, PMB 1019, Folsom, CA 95630, United States'tir.
23.2 WinrickLabs LLC, GDPR madde 37(1)'deki ölçütlerin karşılanmadığı değerlendirmesinde bulunarak bir Veri Koruma Görevlisi atamamıştır.
23.3 WinrickLabs LLC, SOC 1, SOC 2, ISO/IEC 27001, ISO/IEC 27701, FedRAMP, HITRUST, PCI DSS veya CSA STAR sertifikasına sahip değildir ve sahip olduğunu ileri sürmez. Bu Sözleşmede bir Alt Veri İşleyene ilişkin olarak atıf yapılan her sertifika, söz konusu Alt Veri İşleyen tarafından kendi tesisleri ve hizmetleri bakımından elde tutulmakta olup WinrickLabs LLC'nin sertifikası değildir.
24. İmza
Veri İşleyen
WinrickLabs LLC, doing business as FastComments
50 Iron Point Circle, Suite 140, PMB 1019
Folsom, CA 95630, United States
Devon Winrick
Chief Executive Officer
5 Ağustos 2026 tarihinde imzalanmıştır
Veri Sorumlusu
Veri Sorumlusu tarafından doldurulacaktır
Veri Sorumlusu tarafından doldurulacaktır
Veri Sorumlusu tarafından Hizmet Şartlarının kabul edilmesiyle veya bu Sözleşmenin karşı imzalanmasıyla kabul edilmiştir.
Ek I
A. Tarafların listesi
Veri ihracatçısı
| Unvan | Veri Sorumlusu tarafından doldurulacaktır |
|---|---|
| Adres | Veri Sorumlusu tarafından doldurulacaktır |
| İrtibat kişisi | Veri Sorumlusu tarafından doldurulacaktır |
| Aktarılan verilerle ilgili faaliyetler | FastComments yorum, canlı sohbet ve tartışma Hizmetinin kurulu olduğu bir veya birden çok web sitesinin, uygulamanın ya da hizmetin işletilmesi ve bunlar aracılığıyla iletilen kullanıcı tarafından oluşturulan içeriğin yönetilmesi. |
| İmza ve tarih | Yürürlük Tarihinde Hizmet Şartlarının kabul edilmesiyle veya bu Sözleşmenin karşı imzalanmasıyla gerçekleşir. |
| Rol | Veri sorumlusu. Madde 3.3'ün uygulandığı hâllerde veri işleyen. |
Veri ithalatçısı
| Unvan | WinrickLabs LLC, doing business as FastComments, Amerika Birleşik Devletleri Kaliforniya Eyaleti hukukuna göre kurulmuş bir limited şirket. |
|---|---|
| Adres | 50 Iron Point Circle, Suite 140, PMB 1019, Folsom, CA 95630, United States. |
| İrtibat kişisi | Devon Winrick, Chief Executive Officer, privacy@fastcomments.com |
| Aktarılan verilerle ilgili faaliyetler | Avrupa Birliği bölgesi ile Avrupa Birliği dışındaki bölgelerin altyapısının Amerika Birleşik Devletleri'nden uzaktan yönetimi de dâhil olmak üzere, çok kiracılı çevrimiçi bir yorum, canlı sohbet ve tartışma platformunun sağlanması, barındırılması, yönetimi, bakımı, desteklenmesi ve güvenliğinin sağlanması. |
| İmza ve tarih | 5 Ağustos 2026 tarihinde imzalanmıştır. |
| Rol | Veri işleyen. |
B. Aktarımın tanımı
İlgili kişi kategorileri
- Veri Sorumlusunun web sitelerinin ve uygulamalarının, yorum veya sohbet mesajı yazan, düzenleyen, bunlara tepki veren, oy veren, abone olan ya da bunlarda adı geçen son kullanıcıları ve ziyaretçileri.
- Hizmet tarafından sunulan içeriği okuyan ve bağlantı meta verileri güvenlik ile kötüye kullanımın önlenmesi amacıyla işlenen son kullanıcılar.
- Hizmetin moderasyon, yönetim veya API özelliklerini kullanan, Veri Sorumlusunun kendi personeli.
- Veri Sorumlusu tarafından tekli oturum açma yoluyla tanımlanan son kullanıcılar.
Kişisel veri kategorileri
- Görünen ad veya kullanıcı adı.
- İlgili kişinin veya Veri Sorumlusunun sağlaması hâlinde e-posta adresi. Anonim yorum yapma desteklenmektedir.
- Avatar veya profil görseli ya da bunlara giden bir bağlantı.
- Yorumların, sohbet mesajlarının ve yanıtların içeriği ile ilgili kişinin yüklediği her türlü ortam dosyası veya dosya.
- IP adresinin tuzlanmış kriptografik özeti. Veri Sorumlusunun madde 7.3'te açıklanan anonimliği kaldırma ayarını etkinleştirmesi hâlinde, IP adresi bunun yerine özgün biçimiyle saklanır.
- Oylar, tepkiler, şikâyet bildirimleri, engellemeler ve moderasyon durumu.
- Zaman damgaları, sayfa ve konu tanımlayıcıları ve kullanıcı aracısı (user agent) dizesi.
- Bildirim ve abonelik tercihleri.
- Tekli oturum açma tanımlayıcıları ve Veri Sorumlusunun iletmeyi tercih ettiği diğer öznitelikler.
- Veri Sorumlusunun yönetici kullanıcıları bakımından: ad, e-posta adresi, özetlenmiş biçimde kimlik doğrulama bilgileri, oturum verileri ve Veri Sorumlusunun denetim günlüğünü etkinleştirmiş olması hâlinde yönetsel işlemlerle ilişkili IP adresleri.
Hassas veriler
Hizmet özel nitelikli kişisel veriler için tasarlanmamıştır ve madde 5.4 uyarınca Veri Sorumlusu bu tür verileri bilerek iletmez ve son kullanıcılarını bu doğrultuda bilgilendirir. Bir son kullanıcının kendi iradesiyle serbest metin içeriğine bu tür verileri dâhil etmesi hâlinde aşağıdaki kısıtlamalar uygulanır: bekleme hâlinde şifreleme; erişimin asgari sayıda yetkili kişiyle sınırlandırılması; ikincil kullanım yasağı; profilleme yapılmaması; Veri Sorumlusunun talimatı veya hukuki zorunluluk dışında açıklama yapılmaması; ve herhangi bir modelin geliştirilmesinde veya eğitilmesinde kullanılmaması.
Aktarımın sıklığı
Ana Sözleşmenin süresi boyunca kesintisiz ve süreklidir.
İşlemenin niteliği
Toplama, kaydetme, düzenleme, yapılandırma, saklama, geri getirme, görüntüleme, iletme ve Veri Sorumlusunun mecralarında herkese açık biçimde gösterme, moderasyon ve içerik filtreleme, Veri Sorumlusunun etkinleştirmesi hâlinde otomatik istenmeyen içerik ve görsel moderasyon puanlaması, bildirim iletimi, yedekleme ve kopyalama, kısıtlama, silme ve imha.
Aktarımın ve müteakip işlemenin amacı
Her biri yalnızca Veri Sorumlusunun belgelendirilmiş talimatları doğrultusunda olmak üzere, Hizmetin Veri Sorumlusuna sunulması, bildirimlerin iletilmesi, moderasyon ve kötüye kullanımın önlenmesi, güvenlik, erişilebilirlik ve olağanüstü durumdan kurtarma ile teknik destek.
Saklama süresi
Ana Sözleşmenin süresi boyunca ve sonrasında madde 12'de belirtildiği şekilde. Tekil kayıtlar, Veri Sorumlusunun veya bir ilgili kişinin talimatı üzerine daha erken silinir.
Alt veri işleyenlere aktarımlar
Her Alt Veri İşleyen bakımından işlemesinin konusunu, niteliğini ve süresini belirten Ek III'te düzenlendiği şekilde; bu süre Ana Sözleşmenin süresi ya da yalnızca isteğe bağlı bir özellik yoluyla devreye giren bir Alt Veri İşleyen bakımından Veri Sorumlusunun söz konusu özelliği etkin tuttuğu süredir.
C. Yetkili denetim makamı
- Veri ihracatçısının Avrupa Birliğinin bir Üye Devletinde yerleşik olması hâlinde: o Üye Devletin denetim makamı.
- Veri ihracatçısının Avrupa Birliğinin bir Üye Devletinde yerleşik olmamakla birlikte GDPR madde 3(2) uyarınca GDPR'ın ülkesel kapsamına girmesi ve GDPR madde 27 uyarınca bir temsilci atamış olması hâlinde: söz konusu temsilcinin yerleşik olduğu Üye Devletin denetim makamı.
- Veri ihracatçısının Avrupa Birliğinin bir Üye Devletinde yerleşik olmaması ve GDPR madde 27 uyarınca bir temsilci atamamış olması hâlinde: Data Protection Commission of Ireland.
- UK GDPR'a tabi aktarımlar bakımından: Information Commissioner's Office.
- FADP'ye tabi aktarımlar bakımından: Federal Data Protection and Information Commissioner.
Ek II - Teknik ve idari tedbirler
Aşağıdaki tedbirler WinrickLabs LLC tarafından uygulanan tedbirlerdir. Bir veri merkezine veya bir Alt Veri İşleyenin platformuna uygulandığı belirtilen tedbirler, söz konusu Alt Veri İşleyen tarafından kendi tesisleri bakımından uygulanır.
1. Kişisel verilerin takma adlaştırılması ve şifrelenmesi
- Yedek nüshaları barındıranlar da dâhil olmak üzere tüm sunucularda bekleme hâlinde tam disk şifrelemesi uygulanır.
- Aktarım hâlindeki tüm veriler TLS sürüm 1.2 veya üzeri ile korunur.
- IP adresleri tuzlanmış kriptografik özetler olarak saklanır. Özgün IP adresi yalnızca Veri Sorumlusunun kendi hesabı için anonimliği kaldırma ayarını etkinleştirmesi hâlinde saklanır. Bir IP adresinin tuzlanmış özeti kişisel veri olmaya devam eder ve bu Sözleşme kapsamında bu şekilde muamele görür.
- Yönetici hesaplarının kimlik doğrulama bilgileri tuzlanmış özetler olarak saklanır ve hiçbir zaman geri döndürülebilir biçimde tutulmaz.
2. İşleme sistemlerinin gizliliği, bütünlüğü, erişilebilirliği ve dayanıklılığı
- Hizmet birden çok bölgede ve birden çok barındırma sağlayıcısında çalıştırılır.
- Her bölge, farklı bir bölgede ve farklı bir barındırma sağlayıcısında canlı bir kopya bulundurur.
- Kiracı verileri, uygulamanın ve veri modelinin her katmanında kiracı tanımlayıcısı ile mantıksal olarak ayrıştırılır.
- Üretim sunucuları güvenlik duvarıyla korunur ve üretim ağları diğer tüm ortamlardan ayrılmıştır.
3. Bir olaydan sonra erişilebilirliğin ve erişimin yeniden sağlanması
- Yedek nüshalar günlük, aylık ve yıllık döngülerle alınır. Şifreli birimlere yazılır, TLS üzerinden iletilir ve hem canlı verileri tutandan farklı bir barındırma sağlayıcısında hem de bağımsız bir nesne depolama sağlayıcısında saklanır.
- Avrupa Birliği bölgesi verilerinin yedek nüshaları münhasıran Avrupa Ekonomik Alanı içinde saklanır.
- Geri yükleme prosedürü belgelendirilmiştir ve yılda en az bir kez geri yükleme yapılıp doğrulanır.
4. Etkinliğin düzenli olarak test edilmesi, ölçülmesi ve değerlendirilmesi
- Bağımsız üçüncü taraflarca yılda en az bir kez sızma testi yapılır.
- Otomatik bağımlılık ve zafiyet taraması, üretim kod tabanı üzerinde kesintisiz olarak çalışır.
- Üretim kodundaki tüm değişiklikler, yayına alınmadan önce güvenlik odaklı incelemeye tabidir.
5. Kullanıcı kimliklendirmesi ve yetkilendirme
- Müşteri Kişisel Verilerini içeren üretim sistemlerine erişim, belgelenmiş bir operasyonel ihtiyacı bulunan ve adı belirlenmiş kişilerle sınırlıdır.
- Baştan sona kişiye özel adlandırılmış hesaplar kullanılır. Ortak kimlik bilgileri kullanılmaz.
- Tüm üretim sistemlerinde, tüm barındırma ve hizmet sağlayıcı hesaplarında, alan adı kayıt kuruluşu hesabında ve kaynak kodu yönetimi hesabında çok faktörlü kimlik doğrulama zorunlu tutulur.
- Erişim yetkileri en az yetki ilkesine göre verilir, personel değişikliklerinde gözden geçirilir ve bir kişinin görevi sona erdiğinde gecikmeksizin kaldırılır.
6. Verilerin aktarım sırasında korunması
- Yorum ve sohbet bileşeni, herkese açık API, yönetim konsolu, webhook iletimi ve bölgeler arası kopyalama için TLS sürüm 1.2 veya üzeri zorunlu tutulur.
- HTTP Strict Transport Security etkindir. Şifresiz hiçbir uç nokta sunulmaz.
7. Verilerin saklama sırasında korunması
- Bu Ekin 1 numaralı bölümünde açıklandığı üzere bekleme hâlinde şifreleme; canlı sistemlere, kopyalara ve yedekleme ortamlarına aynı şekilde uygulanır.
- Disk şifreleme anahtarları WinrickLabs LLC tarafından elde tutulur ve hiçbir barındırma sağlayıcısının erişimine açık değildir.
8. Fiziksel güvenlik
- WinrickLabs LLC kendisine ait hiçbir veri merkezi işletmemektedir. Tüm üretim sistemleri, Ek III'te listelenen barındırma Alt Veri İşleyenleri tarafından işletilen ve bu tesisler için fiziksel erişim kontrolü, yedekli enerji, soğutma ve ağ bağlantısı sağlayan tesislerde barındırılmaktadır.
- Yönetici iş istasyonları tam disk şifrelemesi, otomatik ekran kilidi ve çok faktörlü kimlik doğrulama ile korunmaktadır.
9. Olay kaydı
- Yönetsel işlemler ve kimlik doğrulama olayları kaydedilir.
- Kayıt tutma, hata raporlama ve destek talebi yönetimi WinrickLabs LLC tarafından kendi altyapısında yürütülür. Üçüncü taraf hiçbir kayıt tutma, hata izleme, analiz veya destek masası hizmeti Müşteri Kişisel Verilerini almaz.
- Yönetsel işlemlere ilişkin bir denetim günlüğü, yönetim konsolu içinde Veri Sorumlusunun kullanımına sunulmuştur.
10. Sistem yapılandırması ve yönetişim
- Güvenlik yamaları riske göre önceliklendirilerek uygulanır; kritik yamalar gecikmeksizin uygulanır.
- Kurulu hizmetler gerekli asgari düzeyde tutulur. Varsayılan kimlik bilgileri kullanılmaz.
- Gizli anahtarlar kaynak kodu deposu dışında tutulur.
- WinrickLabs LLC, tespit, sınırlama, değerlendirme, bildirim ve olay sonrası inceleme aşamalarını kapsayan yazılı bir olay müdahale planı sürdürmektedir.
- Güvenlik ve zafiyet bildirimleri için privacy@fastcomments.com adresinde bir irtibat noktası yayımlanmıştır.
11. Sertifikasyon ve güvence
WinrickLabs LLC, SOC 1, SOC 2, ISO/IEC 27001, ISO/IEC 27701, FedRAMP, HITRUST, PCI DSS veya CSA STAR sertifikasına sahip değildir, sahip olduğunu ileri sürmez ve bu tür bir sertifika edineceğine dair hiçbir beyanda bulunmaz. Bu Sözleşmede bir Alt Veri İşleyene ilişkin olarak atıf yapılan her sertifika, söz konusu Alt Veri İşleyen tarafından kendi tesisleri ve hizmetleri bakımından elde tutulmaktadır. Ödeme kartı verileri WinrickLabs LLC tarafından saklanmaz veya işlenmez; kart bilgileri doğrudan ödeme Alt Veri İşleyeni tarafından toplanır ve işlenir.
12. Veri minimizasyonu, veri kalitesi ve saklama
- Hizmet yalnızca bir görünen ad gerektirir. E-posta adresi isteğe bağlıdır ve anonim yorum yapma desteklenmektedir.
- IP adresleri, bu Ekin 1 numaralı bölümünde açıklandığı üzere varsayılan olarak takma adlaştırılır.
- İlgili kişiler ve Veri Sorumlusu, profil verilerini düzeltebilir ve Hizmet aracılığıyla içeriği düzenleyebilir veya silebilir.
- Saklama süresi Veri Sorumlusu tarafından yapılandırılabilir. Fesih hâlinde silme, bu Sözleşmenin 12 numaralı maddesine tabidir.
13. Taşınabilirlik ve silme
- Yönetim konsolu, Veri Sorumlusunun hesabı için tutulan yorum ve kullanıcı verilerinin dışa aktarılmasını sağlar.
- Yönetim konsolu ve API, tek tek yorumların, tek tek son kullanıcıların ve Veri Sorumlusunun hesabının tümüyle silinmesini sağlar.
14. Alt Veri İşleyenlere yapılan aktarımlara ilişkin tedbirler
- Ek III'te aksi belirtilmedikçe, her Alt Veri İşleyen, bu Sözleşmedeki yükümlülüklerle esasen eşdeğer veri koruma yükümlülükleri getiren yazılı bir sözleşme ile görevlendirilir.
- Her Alt Veri İşleyen görevlendirilmeden önce değerlendirilir ve rolü Ek III'te ve Alt Veri İşleyen Sayfasında kayda geçirilir.
- Avrupa Birliği bölgesi hesapları için kullanılan Alt Veri İşleyenler bu verileri Avrupa Ekonomik Alanı içinde işler.
Ek III - Alt Veri İşleyenlerin listesi
Veri Sorumlusu, aşağıda listelenen Alt Veri İşleyenlerin görevlendirilmesine genel yazılı yetki vermektedir. Alt Veri İşleyen Sayfası güncel ve esas alınacak listedir ve atıfla bu Sözleşmeye dâhil edilmiştir. "Bölge", Alt Veri İşleyenin Avrupa Birliği bölgesi hesapları için mi, küresel bölge hesapları için mi yoksa her ikisi için mi veri işlediğini gösterir.
| Alt veri işleyen | İşleme faaliyeti | İşlemenin gerçekleştiği yer | Bölge |
|---|---|---|---|
| Hetzner Online GmbH Industriestr. 25, 91710 Gunzenhausen, Germany |
Uygulama ve veritabanı sunucularının barındırılması. Hetzner Finland Oy, Huurrekuja 10, 04360 Tuusula, Finland, Finlandiya'daki tesiste bina kiralaması ve teknik destek için Hetzner Online GmbH tarafından görevlendirilmiştir. | Falkenstein, Germany. Tuusula, Finland. | Her ikisi |
| OVH SAS 2 rue Kellermann, 59100 Roubaix, France |
Uygulama ve veritabanı sunucularının barındırılması. | Gravelines, France | Avrupa Birliği |
| OVH GmbH Oskar-Jäger-Str. 173/K6, 50825 Köln, Germany |
Uygulama ve veritabanı sunucularının barındırılması. | Limburg an der Lahn, Germany | Avrupa Birliği |
| OVH US LLC 11950 Democracy Drive, Suite 300, Reston, VA 20190, United States |
Uygulama ve veritabanı sunucularının barındırılması. | Hillsboro, Oregon and Vint Hill, Virginia, United States | Küresel |
| BrainStorm Network, Inc., trading as OneProvider 3275 Av Francis-Hughes, Laval, QC H7L 5A5, Canada |
Uygulama ve veritabanı sunucularının barındırılması. OneProvider bu konumda üçüncü taraflarca işletilen kapasiteyi yeniden satmaktadır. | São Paulo, Brazil | Küresel |
| Wasabi Technologies LLC 75 Arlington Street, Suite 810, Boston, MA 02116, United States |
Şifreli periyodik yedek nüshaların nesne depolamasında tutulması. | Avrupa Birliği bölgesi yedekleri için Frankfurt, Germany. Küresel bölge yedekleri için Oregon, United States. | Her ikisi |
| Akamai Technologies, Inc. 145 Broadway, Cambridge, MA 02142, United States |
Giden webhook olaylarının Veri Sorumlusunun belirlediği uç noktalara iletilmesi. | United States | Her ikisi |
| Deep Infra, Inc. 2625 Middlefield Road #460, Palo Alto, CA 94306, United States |
Otomatik istenmeyen içerik sınıflandırması, görsel içerik moderasyonu ve moderasyon aracısı ile asistan özellikleri. Yalnızca Veri Sorumlusunun bu özelliklerden bir veya birkaçını etkinleştirmesi hâlinde görevlendirilir. | United States | Her ikisi, etkinleştirildiği hâllerde |
| Mailgun Technologies, Inc. 112 E Pecan Street #1135, San Antonio, TX 78205, United States |
Bildirim ve işlemsel e-postaların son kullanıcılara ve yöneticilere iletilmesi. | İletim için seçilen bölgeye göre United States veya Avrupa Birliği | Her ikisi |
| SIB INC. US, trading as Brevo 2140 South Dupont Highway, Camden, DE 19934, United States, part of the group headed by Sendinblue SAS, 17 rue Salneuve, 75017 Paris, France |
Bildirim ve işlemsel e-postaların son kullanıcılara ve yöneticilere iletilmesi. | France and Belgium | Her ikisi |
Alt Veri İşleyenlerin sözleşmesel durumu. Yukarıda listelenen her Alt Veri İşleyen, ilgili sağlayıcının veri işleme şartlarını içeren yazılı bir sözleşme ile görevlendirilmiştir; Veri Sorumlusunun değerlendirebilmesi için burada belirtilen aşağıdaki iki istisna saklıdır.
Deep Infra, Inc. bir veri işleme sözleşmesi veya standart sözleşme maddeleri yayımlamamaktadır ve 5 Ağustos 2026 itibarıyla böyle bir sözleşme mevcut değildir. WinrickLabs LLC böyle bir sözleşmenin akdedilmesi için girişimde bulunmaktadır. Bu Alt Veri İşleyen yalnızca Veri Sorumlusunun otomatik istenmeyen içerik sınıflandırması, görsel içerik moderasyonu, moderasyon aracısı veya asistan özelliklerini etkinleştirmesi hâlinde görevlendirilir. Bu özellikler varsayılan olarak kapalıdır. Veri Sorumlusunun bunları etkinleştirmediği hâllerde, bu Alt Veri İşleyene hiçbir zaman Müşteri Kişisel Verisi açıklanmaz. Verilerinin bu Alt Veri İşleyen tarafından işlenmesini istemeyen bir Veri Sorumlusu, bu özellikleri kapalı bırakabilir veya dilediği zaman ve ücretsiz olarak kapatabilir. Sağlayıcının yayımlanmış şartları, arayüzlerine iletilen verilerin saklanmadığını, satılmadığını veya modellerin eğitilmesinde kullanılmadığını belirtmektedir. Hizmetin kullandığı modeller söz konusu sağlayıcı tarafından kendi altyapısında barındırılmaktadır; başka hiçbir model sağlayıcısına veri aktarılmamaktadır.
BrainStorm Network, Inc. bir veri işleme sözleşmesi yayımlamamaktadır ve 5 Ağustos 2026 itibarıyla böyle bir sözleşme mevcut değildir. WinrickLabs LLC böyle bir sözleşmenin akdedilmesi için girişimde bulunmaktadır. Bu Alt Veri İşleyen yalnızca küresel bölgede sunucu barındırmaktadır. Bir Avrupa Birliği bölgesi hesabına ait hiçbir Müşteri Kişisel Verisi hiçbir zaman bu Alt Veri İşleyen tarafından işlenmez.
Müşteri Kişisel Verilerini işlemeyen tedarikçiler. Stripe, LLC, Corporation Trust Center, 1209 Orange Street, Wilmington, DE 19801, United States, Veri Sorumlusunun kendi faturalama ve ödeme verilerini işler. Bunlar madde 3.2 anlamında Hesap Verileridir ve bunlar bakımından WinrickLabs LLC bağımsız veri sorumlusu sıfatıyla hareket eder; dolayısıyla Stripe bu Sözleşme kapsamında bir Alt Veri İşleyen değildir. Ödeme kartı bilgileri doğrudan Stripe tarafından toplanır ve işlenir; WinrickLabs LLC tarafından saklanmaz.
Üçüncü taraf olmaksızın yürütülen hizmetler. İçerik dağıtımı, uygulama kaydı, hata raporlama ve destek talebi yönetimi, WinrickLabs LLC tarafından yukarıda listelenen altyapı üzerinde yürütülmektedir. Üçüncü taraf hiçbir içerik dağıtım ağı, kayıt hizmeti, hata izleme hizmeti, analiz hizmeti veya destek masası Müşteri Kişisel Verilerini almaz.
İlave 1 - UK International Data Transfer Addendum
UK GDPR'a tabi aktarımlar bakımından UK Addendum atıfla dâhil edilmiştir ve tabloları aşağıdaki şekilde doldurulmuştur. UK Addendum'un emredici maddelerinin madde 14.3 ile dâhil edilen hâliyle SCC'lerle çelişmesi hâlinde, söz konusu aktarımlar bakımından UK Addendum üstün tutulur.
| Tablo 1: Taraflar | Başlangıç tarihi: Yürürlük Tarihi. İhracatçı: Ek I.A'da belirtildiği üzere Veri Sorumlusu. İthalatçı: Ek I.A'da belirtildiği üzere WinrickLabs LLC. Ana irtibat kişileri: Ek I.A'da belirtildiği üzere. |
|---|---|
| Tablo 2: Seçilen SCC'ler, modüller ve seçilen maddeler | Madde 14.3 ile dâhil edilen hâliyle Approved EU SCCs, İkinci Modül, anılan maddede belirtilen tercihlerle: Madde 7 dâhil edilmiştir; Madde 9 Seçenek 2, 30 günlük bildirim süresiyle; Madde 11'in isteğe bağlı fıkrası benimsenmemiştir; Madde 17 Seçenek 1, İrlanda; Madde 18(b) İrlanda. |
| Tablo 3: Ek bilgileri | Annex 1A Tarafların Listesi: bu Sözleşmenin Ek I.A'sı. Annex 1B Aktarımın Tanımı: Ek I.B. Annex II Teknik ve İdari Tedbirler: Ek II. Annex III Alt Veri İşleyenlerin Listesi: Ek III. |
| Tablo 4: Approved Addendum değiştiğinde bu Addendum'un sona erdirilmesi | Hiçbir Taraf. |
UK GDPR'a tabi aktarımlara uygulandıkları ölçüde SCC'lerde: GDPR'a yapılan atıflar UK GDPR'a yapılmış sayılır; (AB) 2016/679 sayılı Tüzüğe yapılan atıflar, söz konusu Tüzüğün Birleşik Krallık hukukuna aktarılmış hâline ve Data Protection Act 2018'e yapılmış sayılır; bir denetim makamına yapılan atıflar Information Commissioner'a yapılmış sayılır; bir Üye Devlete yapılan atıflar Birleşik Krallık'a yapılmış sayılır; ve Avrupa Ekonomik Alanına yapılan atıflar Birleşik Krallık'a yapılmış sayılır.
İlave 2 - İsviçre'ye ilişkin değişiklikler
Bir aktarımın FADP'ye tabi olması hâlinde SCC'ler aşağıdaki değişikliklerle uygulanır.
- Münhasıran FADP'ye tabi aktarımlar bakımından SCC Madde 13 ve Ek I.C kapsamındaki yetkili denetim makamı Federal Data Protection and Information Commissioner'dır. Bir aktarımın hem FADP'ye hem de GDPR'a tabi olması hâlinde, İsviçre'ye ilişkin yönler bakımından Federal Data Protection and Information Commissioner, Avrupa Birliğine ilişkin yönler bakımından ise Ek I.C uyarınca belirlenen makam yetkilidir.
- Aktarımın FADP'ye tabi olduğu ölçüde GDPR'a yapılan atıflar FADP'ye yapılmış sayılır ve uygulanabildiği ölçüde Avrupa Birliği veya Üye Devlet hukukuna yapılan atıflar İsviçre hukukuna yapılmış sayılır.
- "Üye Devlet" terimi, İsviçre'deki ilgili kişilerin SCC Madde 18(c) uyarınca mutat meskenlerinin bulunduğu yerde dava açma imkânını ortadan kaldıracak şekilde yorumlanamaz.
- SCC'ler, uygulanabilir İsviçre hukukunun gerektirdiği ölçüde tüzel kişilerin verilerini de korur.
- SCC Madde 17 ve Madde 18(b), bu İlavenin 3 numaralı paragrafı saklı kalmak kaydıyla madde 14.3'te tercih edildiği şekilde uygulanır.