Veri İşleme Sözleşmesi

Son güncelleme: 13 Temmuz 2026

Bu Veri İşleme Sözleşmesi ("DPA"), şirket kodu 308055336, kayıtlı merkezi Vilkpėdės g. 22, LT-03151 Vilnius, Lithuania olan Hummingdeck, MB ("Veri İşleyen") ile HummingDeck hizmetine abone olan müşteri ("Veri Sorumlusu") arasındaki sözleşmenin bir parçasıdır. HummingDeck'in hizmetle bağlantılı olarak Veri Sorumlusu adına Kişisel Verileri işlediği her durumda uygulanır.

HummingDeck'i kullanarak Veri Sorumlusu bu DPA'nın koşullarını kabul eder. İmzalı bir nüsha hello@hummingdeck.com adresinden talep edilebilir.

1. Tanımlar

Bu DPA'da kullanılan terimler, GDPR'da (Yönetmelik (AB) 2016/679) verilen anlamlara sahiptir. Özellikle:

  • Kişisel Veri: kimliği belirli veya belirlenebilir bir gerçek kişiye ilişkin her türlü bilgi.
  • Veri Sorumlusu: işlemenin amaçlarını ve araçlarını belirleyen müşteri.
  • Veri İşleyen: Veri Sorumlusu adına Kişisel Verileri işleyen HummingDeck.
  • Alt işleyici: HummingDeck tarafından Kişisel Verileri işlemek üzere görevlendirilen ve hummingdeck.com/sub-processors adresinde listelenen herhangi bir üçüncü taraf.
  • Veri Sahibi: Kişisel Verilerin ilişkili olduğu gerçek kişi; Veri Sorumlusu'nun çalışanları, kişileri ve HummingDeck aracılığıyla paylaşılan dokümanları görüntüleyen alıcılar ("Doküman Görüntüleyiciler") dahildir.

2. Kapsam ve Roller

HummingDeck, hizmetle bağlantılı olarak işlenen tüm Kişisel Veriler için Veri Sorumlusu adına Veri İşleyen olarak hareket eder; bu kapsam şunları içerir:

  • Veri Sorumlusu'nun bir çalışma alanına eklediği hesap sahipleri ve ekip üyeleri.
  • Veri Sorumlusu'nun içe aktardığı veya oluşturduğu kişiler ve potansiyel müşteriler.
  • Veri Sorumlusu tarafından paylaşılan bağlantıları açan Doküman Görüntüleyiciler.
  • Doküman Görüntüleyiciler tarafından oluşturulan etkileşim olayları (sayfa görüntülemeleri, sayfada geçirilen süre, tekrar ziyaretler, ülke düzeyinde konum, IP'den türetilen sinyaller).

İşlemenin hukuka uygunluğu, GDPR Madde 6 uyarınca hukuki dayanağın seçilmesi ve Veri Sahiplerinin haklarına ilişkin sorumluluk Veri Sorumlusu'nda kalmaya devam eder.

3. Veri Sorumlusu'nun Yükümlülükleri

Veri Sorumlusu, aşağıdaki hususları beyan ve taahhüt eder:

  • HummingDeck'e gerçekleştirmesi için talimat verdiği işleme için GDPR Madde 6 uyarınca geçerli bir hukuki dayanağa sahiptir.
  • GDPR Madde 13 ve 14 uyarınca Veri Sahiplerine gerekli tüm bildirimleri sağlamıştır; bu, Doküman Görüntüleyicilerin HummingDeck bağlantıları aracılığıyla yapılan etkileşim takibi hakkında bilgilendirilmesini de içerir. Bu bilgilendirmeden, ister kendi gizlilik politikası, ister paylaşım bağlantısına eşlik eden e-posta veya mesaj, ister başka uygun bir kanal aracılığıyla olsun, yalnızca Veri Sorumlusu sorumludur.
  • HummingDeck'e geçerli veri koruma yasalarını ihlal edecek şekilde Kişisel Verileri işlemesi için talimat vermeyecektir.

Veri Sorumlusu'nun bilgilendirme yükümlülüğünü yerine getirmesini desteklemek amacıyla HummingDeck aşağıdakileri kullanıma sunar:

  • hummingdeck.com/privacy adresinde, Doküman Görüntüleyicilerden hangi bilgilerin hangi dayanakla toplandığını açıklayan kamuya açık bir gizlilik politikası.
  • Veri Sorumlusu'nun kendi gizlilik politikasına uyarlayabileceği veya değiştirebileceği şablon metin; talep üzerine sunulur.
  • hummingdeck.com/sub-processors adresinde kamuya açık bir alt işleyici listesi.

4. HummingDeck'in Yükümlülükleri

HummingDeck, Veri İşleyen sıfatıyla şunları yapacaktır:

  • Hizmetin kullanımı yoluyla verilenler dahil olmak üzere yalnızca Veri Sorumlusu'nun belgelenmiş talimatları doğrultusunda Kişisel Verileri işlemek.
  • Kişisel Verileri işlemeye yetkili kişilerin gizlilik yükümlülükleriyle bağlı olmasını sağlamak.
  • Uygun teknik ve organizasyonel güvenlik tedbirlerini uygulamak (Bölüm 5).
  • Alt işleyicileri yalnızca eşdeğer veri koruma yükümlülükleri getiren yazılı sözleşmeler altında görevlendirmek ve planlanan değişiklikleri Bölüm 6 uyarınca Veri Sorumlusu'na bildirmek.
  • İşlemenin niteliğini dikkate alarak, GDPR Bölüm III kapsamındaki Veri Sahibi taleplerine yanıt verme yükümlülüklerini yerine getirmesinde Veri Sorumlusu'na yardımcı olmak.
  • GDPR Madde 32 ila 36 kapsamındaki güvenlik, ihlal bildirimi, veri koruma etki değerlendirmeleri ve ön danışma yükümlülükleri konusunda Veri Sorumlusu'na yardımcı olmak.
  • Veri Sorumlusu'nun verilerini etkileyen bir Kişisel Veri İhlalinden haberdar olduktan sonra gereksiz gecikme olmaksızın (ve mümkün olduğunda 72 saat içinde) Veri Sorumlusu'na bildirimde bulunmak.
  • Veri Sorumlusu'nun tercihine bağlı olarak, hizmet sona erdiğinde tüm Kişisel Verileri silmek veya iade etmek; saklama yasal olarak gerekli olmadığı sürece mevcut kopyaları silmek.
  • Bu DPA'ya uyumu göstermek için gerekli tüm bilgileri Veri Sorumlusu'na sunmak ve Veri Sorumlusu veya Veri Sorumlusu tarafından yetkilendirilen bir denetçi tarafından gerçekleştirilen denetimlere veya incelemelere izin vermek (Bölüm 7'ye tabi olarak).

5. Güvenlik Tedbirleri

HummingDeck, aşağıdakiler dahil olmak üzere uygun teknik ve organizasyonel tedbirleri uygular ve sürdürür:

  • Kişisel Verilerin aktarım sırasında (TLS 1.2+) ve durağan halde (Google Cloud Storage varsayılan şifrelemesi) şifrelenmesi.
  • En az ayrıcalık ilkelerine dayalı erişim kontrolleri ve yönetimsel erişimin günlüğe kaydedilmesi.
  • Güvenli oturum yönetimiyle Google Firebase aracılığıyla kimlik doğrulama.
  • Etkileşim analitiğinden otomatik trafiği filtrelemek için bot ve kötüye kullanım tespit sistemleri.
  • Yedekleme ve felaket kurtarma prosedürleri.
  • Güvenlik uygulamalarının düzenli olarak gözden geçirilmesi.

HummingDeck şu anda SOC 2 sertifikalı değildir. Resmi sertifikasyon gerektiren müşteriler, mevcut güvenlik anketi ve takvim için hello@hummingdeck.com ile iletişime geçmelidir.

6. Alt işleyiciler

Veri Sorumlusu, HummingDeck'in hummingdeck.com/sub-processors adresinde listelenen alt işleyicileri görevlendirmesine yetki verir. HummingDeck, Veri Sorumlusu'nun Kişisel Verilerini işleyen herhangi bir alt işleyiciyi eklemeden veya değiştirmeden önce Veri Sorumlusu'na en az 30 gün öncesinden bildirimde bulunacaktır; bu bildirim şu yollarla gerçekleştirilir:

  • Kamuya açık alt işleyici listesinin güncellenmesi ve
  • Değişikliğin işlemeyi önemli ölçüde etkilemesi durumunda çalışma alanı sahibine e-posta yoluyla bildirim yapılması.

Veri Sorumlusu, bildirimden itibaren 30 gün içinde yeni bir alt işleyiciye veri koruma gerekçesiyle iyi niyetli olarak itiraz ederse, taraflar endişeyi gidermek için iyi niyetle çalışacaktır. Çözüme ulaşılamazsa Veri Sorumlusu, hizmetin etkilenen kısmını uygunluk gerekçesiyle sona erdirebilir.

7. Denetimler

HummingDeck, makul bir bildirimle ve 12 aylık bir dönemde birden fazla olmamak üzere (veya bir düzenleyici tarafından gerekli görülmesi halinde daha sık) aşağıdakileri sunacaktır:

  • Mevcut Kişisel Veri İşleme Faaliyetleri Kayıtlarını (Madde 30 belgeleri).
  • Güvenlik tedbirleri ve üçüncü taraf değerlendirmeleri hakkında bilgi.
  • Veri Sorumlusu'nun masrafları kendisine ait olmak üzere uzaktan denetim olanağı (anket bazlı veya video konferans).

Yerinde incelemelere yalnızca geçerli yasalar veya bağlayıcı düzenleyici emir gerektirdiği durumlarda, makul bir bildirimle ve Veri Sorumlusu'nun masrafları kendisine ait olmak üzere izin verilir.

8. Uluslararası Transferler

Veri Sorumlusu, bazı alt işleyicilerin Avrupa Ekonomik Alanı dışında, ağırlıklı olarak Amerika Birleşik Devletleri'nde bulunduğunu kabul eder. Bu tür transferler için HummingDeck, ilgili alt işleyicilerle yapılan sözleşmelere dahil edilen Avrupa Komisyonu'nun Standart Sözleşme Hükümlerine (Modül İki, Veri Sorumlusu'ndan Veri İşleyen'e) ve Bölüm 5'te açıklanan teknik ve organizasyonel tedbirlere dayanmaktadır.

9. Kaliforniya hizmet sağlayıcısı koşulları

Bu Bölüm, HummingDeck'in Veri Sorumlusu adına California Privacy Rights Act ile değiştirilen California Consumer Privacy Act'e (birlikte "CCPA") tabi Kaliforniya sakinlerinin kişisel bilgilerini işlediği durumlarda uygulanır. Bu işleme bakımından HummingDeck, CCPA kapsamında bir hizmet sağlayıcısı olarak hareket eder ve aşağıdaki koşullar geçerlidir:

  • HummingDeck, Veri Sorumlusu adına işlediği kişisel bilgileri CCPA'da tanımlandığı şekilde satmayacak veya paylaşmayacaktır.
  • HummingDeck, bu bilgileri hizmeti sunma amacı veya CCPA'nın izin verdiği diğer amaçlar dışında saklamayacak, kullanmayacak veya açıklamayacaktır; buna hizmeti sunmak dışındaki ticari amaçlar da dahildir.
  • HummingDeck, CCPA'nın izin verdiği durumlar dışında bu bilgileri başka kişilerden veya onlar adına alınan kişisel bilgilerle birleştirmeyecektir.
  • HummingDeck, bu bilgileri taraflar arasındaki doğrudan iş ilişkisinin dışında işlemeyecektir.
  • HummingDeck bu kısıtlamaları anladığını ve bunlara uyacağını teyit eder.

Veri Sorumlusu, HummingDeck'in kişisel bilgileri CCPA kapsamındaki yükümlülükleriyle tutarlı biçimde kullanmasını sağlamak için makul ve uygun adımlar atabilir.

10. Silme ve İade

Hizmetin sona ermesi üzerine Veri Sorumlusu, 30 gün içinde uygulama veya destek aracılığıyla verilerinin yapılandırılmış bir dışa aktarımını talep edebilir. 30 günden sonra HummingDeck, yasanın saklamayı gerektirdiği durumlar (örneğin faturalandırma kayıtları) hariç olmak üzere, Veri Sorumlusu'na ait tüm Kişisel Verileri sonraki 30 gün içinde üretim sistemlerinden silecektir. Yedek kopyalar standart yedekleme rotasyon programlarına göre saklanır ve zamanı geldiğinde üzerine yazılır.

11. Sorumluluk

Bu DPA kapsamında her bir tarafın sorumluluğu, taraflar arasındaki esas sözleşmede belirtilen sorumluluk sınırlamalarına tabidir.

12. Öncelik Sırası

Bu DPA ile esas sözleşme (HummingDeck'in Hizmet Şartları dahil) arasında bir çelişki olması durumunda, çelişkinin kapsamı ölçüsünde ve yalnızca Kişisel Verilerin işlenmesiyle ilgili olarak bu DPA üstün gelir.

13. Bu DPA'daki Değişiklikler

HummingDeck, geçerli yasalardaki veya işleme uygulamalarımızdaki değişiklikleri yansıtmak için bu DPA'yı zaman zaman güncelleyebilir. Önemli değişiklikler, yürürlüğe girmeden en az 30 gün önce çalışma alanı sahibine e-posta yoluyla bildirilecektir. Yürürlük tarihinden sonra hizmetin kullanılmaya devam edilmesi kabul anlamına gelir.

14. İletişim

Bu DPA hakkındaki sorular, imzalı bir nüsha talepleri veya resmi Veri Sahibi talepleri hello@hummingdeck.com adresine gönderilmelidir.

Ekler

Bu Ekler DPA'nın bir parçasını oluşturur ve Bölüm 8'de belirtilen Standart Sözleşme Hükümlerinin gerektirdiği ayrıntıları sağlar.

Ek I — İşlemenin açıklaması

A. Taraflar. Veri aktaran, Veri Sorumlusu'dur (HummingDeck'e abone olan müşteri). Veri alıcısı, Veri İşleyen Hummingdeck, MB'dir; şirket kodu 308055336, kayıtlı adresi Vilkpėdės g. 22, LT-03151 Vilnius, Lithuania'dır.

B. Aktarımın açıklaması.

  • Veri Sahibi kategorileri: Veri Sorumlusu'nun yetkili kullanıcıları ve ekip üyeleri; Veri Sorumlusu'nun kişileri ve potansiyel müşterileri; Veri Sorumlusu tarafından paylaşılan dokümanları açan Doküman Görüntüleyiciler.
  • Kişisel Veri kategorileri: adlar, e-posta adresleri ve şirket veya rol bilgileri; hesap ve profil bilgileri; Veri Sorumlusu'nun yüklemeyi ve paylaşmayı seçtiği dokümanların içeriği; etkileşim olayları (görüntülenen sayfalar, sayfa başına süre, tekrar ziyaretler, tamamlama); teknik veriler (IP adresi, ülke düzeyinde yaklaşık konum, tarayıcı ve cihaz bilgileri ve kısa ömürlü tarayıcı parmak izi).
  • Özel nitelikli veri kategorileri: bunların işlenmesi amaçlanmamaktadır. Veri Sorumlusu bu verileri paylaşılan dokümanlara dahil etmemelidir (Bölüm 3).
  • Aktarım sıklığı: hizmet süresince sürekli.
  • Nitelik ve amaç: Veri Sorumlusu tarafından paylaşılan dokümanları barındırmak ve etkileşim analitiği, anlaşma odaları ve ilgili özellikleri sağlamak.
  • İşleme süresi: abonelik süresince ve Bölüm 10 uyarınca silinmeye kadar; tanımlanabilir Doküman Görüntüleyici verileri 12 ay sonra anonimleştirilir.

C. Yetkili denetim makamı. Litvanya Devlet Veri Koruma Müfettişliği (Valstybinė duomenų apsaugos inspekcija, VDAI) veya aktarım Veri Sorumlusu'nun başka bir AEA ülkesindeki kuruluşuna tabi olduğunda Veri Sorumlusu'nun öncü denetim makamı.

Ek II — Teknik ve organizasyonel tedbirler

HummingDeck, Bölüm 5'te açıklanan ve Standart Sözleşme Hükümleri için aşağıda özetlenen tedbirleri uygular:

  • Kişisel Verilerin aktarım sırasında (TLS 1.2 veya üzeri) ve durağan halde (Google Cloud Storage varsayılan şifrelemesi) şifrelenmesi.
  • En az ayrıcalık ilkesine dayalı erişim kontrolleri ve yönetimsel erişimin kaydedilmesi.
  • Güvenli oturum yönetimiyle Google Firebase üzerinden kimlik doğrulama.
  • Otomatik trafiği etkileşim analitiğinden filtreleyen bot ve kötüye kullanım tespit sistemleri.
  • Tanımlanabilir Doküman Görüntüleyici verilerinin geçerli saklama süresinden sonra takma adlandırılması ve anonimleştirilmesi.
  • Yedekleme ve felaket kurtarma prosedürleri.
  • Alt işleyicilerin yalnızca eşdeğer veri koruma ve güvenlik yükümlülükleri getiren yazılı sözleşmelerle görevlendirilmesi.
  • Güvenlik uygulamalarının düzenli olarak gözden geçirilmesi.

Ek III — Alt işleyiciler

Veri Sorumlusu, hummingdeck.com/sub-processors adresinde listelenen ve güncel tutulan alt işleyicileri yetkilendirmiştir. Bu liste, Standart Sözleşme Hükümlerinin Ek III'ünü oluşturur ve her alt işleyicinin adını, işleme faaliyetini ve konumunu belirtir. Değişiklikler Bölüm 6 uyarınca bildirilir.

Veri Sorumluları için şablon metin

Veri Sorumlularının Doküman Görüntüleyicileri etkileşim takibi konusunda bilgilendirme yükümlülüğünü (Bölüm 3) yerine getirmesine yardımcı olmak için, aşağıdaki metin Veri Sorumlusu'nun kendi gizlilik politikasına veya HummingDeck ile paylaşılan bağlantıya eşlik eden mesaja uyarlanabilir veya benimsenebilir:

"Bu dokümanı açtığınızda, [Veri Sorumlusu adı] HummingDeck'i (üçüncü taraf bir doküman etkileşim platformu) kullanarak analitik ve güvenlik amaçlarıyla erişim tarihi ve saati, görüntülediğiniz sayfalar, sayfa başına geçirilen süre, tekrar ziyaretler, IP adresiniz, ülke düzeyinde yaklaşık konum, tarayıcı ve cihaz bilgileri ve kısa ömürlü bir tarayıcı parmak izi dahil olmak üzere belirli teknik bilgileri kaydeder. Bu veriler, etkileşimi anlamamıza yardımcı olmak amacıyla bizim adımıza işlenir; hizmet dışında hiç kimseye satılmaz veya paylaşılmaz. Daha fazla bilgi için hummingdeck.com/privacy adresindeki HummingDeck gizlilik politikasına bakın."

Bağlamınıza uygun şekilde uyarlayın. Bu şablon kolaylık sağlamak amacıyla sunulmuştur ve hukuki tavsiye niteliği taşımaz.