Hukuki
Veri İşleme Sözleşmesi
Veri İşleme Sözleşmesi
Bu Veri İşleme Sözleşmesi ("DPA"), Worktivity'nin arkasındaki şirket olan Internative Yazılım Anonim Şirketi'nin ("Internative Yazılım A.Ş.", "biz"), Worktivity'ye abone olan kurum ("Müşteri", "siz") adına kişisel veriyi nasıl işlediğini düzenler.
1. Taraflar ve kapsam
Müşteri, Worktivity'ye girdiği çalışan ve yöneticilerinin kişisel verisinin veri sorumlusudur. İstanbul, Türkiye merkezli Internative Yazılım A.Ş. veri işleyendir. İletişim: privacy@useworktivity.com.
Bu DPA, Worktivity Kullanım Koşulları'na ektir ve aboneliğinizin parçasıdır. Abone olduğunuzda yürürlüğe girer; ayrıca imza gerekmez. İmzalı bir kopya isterseniz privacy@useworktivity.com adresine yazın.
Kişisel veri konusunda bu DPA ile Kullanım Koşulları çelişirse bu DPA önceliklidir.
2. İşlemenin konusu, süresi, niteliği ve amacı
- Konu ve amaç: Worktivity hizmetini Müşteri'ye sunmak.
- Süre: abonelik süresi, artı sonrasında verinin silinmesi için gereken dönem (madde 11).
- İşlemenin niteliği: Ek 1'de sayılan verilerin Worktivity web paneli, masaüstü ve mobil uygulamalar ile tarayıcı eklentisi üzerinden toplanması, saklanması, düzenlenmesi, gösterilmesi, analiz edilmesi ve silinmesi.
3. Kapsanan veriler ve kişiler
Ek 1, kişisel veri türlerini ve ilgili kişileri sayar. İlgili kişiler Müşteri'nin çalışanları ve yöneticileridir. Hizmetin amacı özel nitelikli kişisel veri işlemek değildir. Sağlık verisi yalnızca Müşteri'nin kendisinin kaydettiği hastalık izni türü kadarıyla işlenir; ayrıca performans ve davranış değerlendirmesi (verimlilik puanları) işlenir. Müşteri bunun dışındaki özel nitelikli kişisel veriyi (örneğin siyasi görüş) bilerek Worktivity'ye göndermemelidir.
4. Yalnız belgelenmiş talimatla işleme
Kişisel veriyi yalnız Müşteri'nin belgelenmiş talimatlarıyla işleriz. Abonelik, bu DPA ve Müşteri'nin üründe seçtiği ayarlar bu talimatlardır. Bir talimatın veri koruma mevzuatına aykırı olduğunu düşünürsek Müşteri'ye bildiririz.
5. Gizlilik
Müşteri'nin kişisel verisini işlemeye yetkilendirdiğimiz herkes gizlilik yükümlülüğüyle bağlıdır.
6. Güvenlik önlemleri
Kişisel veriyi Ek 2'deki önlemlerle koruruz. Hizmet değiştikçe bu önlemleri gözden geçiririz.
7. Alt işleyenler
Müşteri, alt işleyen kullanmamıza genel yazılı izin verir. Güncel liste Ek 3'tedir.
Bir alt işleyen eklediğimizde ya da değiştirdiğimizde, e-posta veya ürün ya da site güncellemesi yoluyla makul bir süre önceden bildiririz. Müşteri makul bir gerekçeyle itiraz edebilir. İtirazı çözemezsek Müşteri aboneliği sonlandırabilir.
Her alt işleyen, bu DPA'dakilere denk veri koruma yükümlülükleri içeren bir veri işleme sözleşmesiyle bağlıdır.
8. İlgili kişi taleplerinde yardım
Bir ilgili kişi, Müşteri adına işlediğimiz veri hakkında bize başvurursa talebi gecikmeksizin Müşteri'ye iletiriz; Müşteri adına yanıtlamayız. Müşteri'nin bu taleplere yanıt vermesine, ağırlıklı olarak üründeki araçlarla yardım ederiz.
9. Kişisel veri ihlali
Müşteri'nin verisini etkileyen bir kişisel veri ihlalini öğrenirsek Müşteri'ye gecikmeksizin bildiririz. Bildirim, ihlalin niteliğini, etkilenen veriyi ve alınan önlemleri anlatır.
10. Etki değerlendirmesi ve denetim
Veri koruma etki değerlendirmelerinde ve denetim makamıyla ön danışmada, işlememizle ilgili olduğu ölçüde Müşteri'ye yardım ederiz.
Müşteri, bu DPA'ya uyumumuzu makul bir yazılı talep ve makul bir önceden bildirimle, işimizi aksatmayacak biçimde denetleyebilir. Yeterli olduğu yerde belgeler ve yazılı yanıtlarla karşılık veririz.
11. Hizmet bitince silme ya da iade
Müşteri, kurumunu ürün içinden silebilir. Bunun nasıl işlediği hesap silme belgesinde anlatılıyor. Silme, kayıtları silinmiş olarak işaretler; bu sayfa kayıtların o anda yok edildiğini söylemiyor.
Ekran görüntüleri ve hızlandırılmış videolar, saklama süreleri dolunca gece silinir. Aktivite verisi, puantaj ve elle girilen kayıtlar Starter, Growth ve Pro'da 12 ay saklanır. Ekran görüntüleri ve hızlandırılmış videolar Starter'da 2 ay, Growth'ta 4 ay, Pro'da 6 ay saklanır. Ücretsiz denemede üç süre de 1 aydır.
Kanunun saklamamızı gerektirdiği kayıtları, örneğin fatura ve vergi kayıtlarını, tutabiliriz.
Müşteri verisinin iadesini isterse makul bir yazılı talep gönderebilir; veriyi ürünün dışa aktarma özellikleriyle ya da destek yoluyla veririz.
12. Uluslararası aktarım
Türkiye'den çalışıyoruz. Avrupa Ekonomik Alanı'ndan (AEA) bize kişisel veri aktarıldığında Avrupa Komisyonu'nun Standart Sözleşme Maddeleri geçerlidir: Modül 2 (veri sorumlusundan işleyene) ya da Müşteri'nin kendisi işleyen olarak hareket ediyorsa Modül 3 (işleyenden işleyene). Bunlar atıfla bu DPA'ya dahil edilir.
Maddelerin taraflara bıraktığı ayrıntılar, talep üzerine verdiğimiz imzalı kopyada tamamlanır. Hangi alt işleyenlerin AEA dışında olduğu Ek 3'te belirtilmiştir.
13. Uygulanacak hukuk ve mahkeme
Kullanım Koşulları'nda olduğu gibi, bu DPA'dan doğan veya onunla ilgili uyuşmazlıklarda İstanbul Anadolu (Türkiye) mahkemeleri münhasıran yetkilidir.
14. Ekler
Ek 1: Veriler ve ilgili kişiler
| Başlık | Ayrıntı |
|---|---|
| İlgili kişiler | Müşteri'nin çalışanları ve yöneticileri |
| Hesap bilgileri | Ad, e-posta adresi, rol, ekip üyeliği |
| Çalışma süresi | Mesai giriş ve çıkış kayıtları |
| Kullanım verisi | Uygulama ve web sitesi kullanımı |
| Ekran görüntüleri | Yalnız kurum ayarlarında ekran görüntüsünü açtıysa |
| Diğer | İzin kayıtları (hastalık izni türü dahil), projeler |
| Değerlendirmeler | Performans ve davranış değerlendirmesi (verimlilik puanları) |
Ek 2: Güvenlik önlemleri
- Aktarım sırasındaki veri TLS (HTTPS) ile korunur.
- Müşteriler birbirinden ayrılır: her sorgu kurum kimliğiyle süzülür.
- Sunucularımıza yönetim erişimi açık internete kapalıdır, yalnız özel ağ üzerinden ulaşılır.
- Yetki rol bazlıdır. Bir yönetici yalnız kendi ekiplerini görür.
- Giriş, Cloudflare Turnstile ile botlara karşı korunur.
- Gece çalışan bir iş, saklama süresi dolan veriyi siler; dosya ve kayıt birlikte gider.
Ek 3: Alt işleyenler
| Ad | Amaç | Konum |
|---|---|---|
| Contabo GmbH | Sunucu barındırma (uygulama ve veritabanı sunucusu) | Münih, Almanya (AB bölgesi) |
| Wasabi Technologies | Dosya depolama (ekran görüntüleri, hızlandırılmış videolar, yüklenen dosyalar) | Frankfurt, Almanya (AB) |
| Mailgun (Sinch) | İşlem e-postaları | AB bölgesi |
| OpenAI | Yapay zekâ özellikleri (içgörü özetleri, yardım özetleri, üretilen metin). Yalnız ilgili özetin ihtiyaç duyduğu içerik gönderilir. Kurum sahibi bu özellikleri kurum için kapatabilir. | Amerika Birleşik Devletleri (AEA dışı) |
| Cloudflare | Giriş ve kayıtta bot koruması (Turnstile) | Küresel ağ |
| OneSignal | Bildirimler (örneğin görev atamaları) | Sağlayıcının işlettiği altyapı, AEA dışında olabilir |
| Paddle | Ödeme, merchant of record. Ödeme verisinde Paddle kendi adına sorumludur: abonelik faturalamasında bizim işleyenimiz değil, bağımsız veri sorumlusu olarak hareket eder. | Sağlayıcı tarafından işletilir |
Müşteri'nin kendi bağladığı yapay zekâ sağlayıcıları ve entegrasyonlar bizim alt işleyenimiz değildir; Müşteri'nin seçtiği alıcılardır. Pazarlama sitemizdeki analitik, Müşteri verisini işlemez ve listede yer almaz.
15. İletişim ve değişiklikler
Bu DPA hakkındaki sorularınız için: privacy@useworktivity.com. DPA'da önemli bir değişiklik yaptığımızda Müşteri'ye bildiririz. Güncel sürümün tarihi bu sayfanın başında yer alır.
Bu belge İngilizce, Türkçe ve Almanca yayımlanmaktadır. Bağlayıcı metin İngilizce sürümdür; çeviriler yalnızca bilgilendirme amaçlıdır.