Taraflar ve sözleşmenin kapsamı
İşbu Veri İşleme Sözleşmesi (“VİS”), VIONTA MANAGEMENT CONSULTING FZCO (“PhotoMea”) ile PhotoMea hesabı üzerinden etkinlik oluşturan ya da profesyonel hizmet satın alan kişi veya kuruluş (“Müşteri”) arasında kurulan Kullanıcı Sözleşmesinin ayrılmaz parçasıdır. Her biri “Taraf”, birlikte “Taraflar” olarak anılır.
VİS, Müşterinin PhotoMea’ya yüklediği veya katılımcıların Müşteri etkinliğine yüklediği kişisel verilerin (“Müşteri Verileri”), Hizmetlerin sunulması amacıyla Müşteri adına işlenmesini düzenler.
PhotoMea’nın kendi belirlediği amaçlarla veri sorumlusu sıfatıyla gerçekleştirdiği işlemler VİS kapsamı dışındadır ve Gizlilik Politikası ile Açık Rıza Metnine tabidir. Bu ayrım aşağıdaki bölümde açıklanmıştır.
Uygulanacak veri koruma mevzuatı
İşbu Türkçe metinde geçen “Uygulanacak Veri Koruma Mevzuatı”; 6698 sayılı Kişisel Verilerin Korunması Kanunu ile bu Kanuna dayanılarak çıkarılan ikincil mevzuatı ifade eder. İşbu Türkçe Sözleşme, Türkiye’de yerleşik Müşterilerle kurulan ilişkilerde Müşteri adına yapılan işlemler bakımından hazırlanmıştır. Diğer ilişkilerde ilgili küresel metinler esas alınır. Uygulanması zorunlu mevzuat hükümleri saklıdır.
Müşteri, veri sorumlusu sıfatından doğan aydınlatma, hukuki sebep sağlama, başvuruları yanıtlama, kayıt ve diğer yükümlülüklerini yerine getirir. PhotoMea, işlemenin niteliği ve elindeki bilgiler ölçüsünde Müşteriye makul destek sağlar.
Tarafların rolleri
Bir işlemde kimin veri sorumlusu, kimin veri işleyen olduğu işlemin niteliğine göre değişir. Aşağıdaki tablo bu ayrımı gösterir ve Taraflar arasında bağlayıcıdır.
PhotoMea, yüz eşleştirme ve selfieden yaş aralığı ile cinsiyet tahmini işlemlerinde bağımsız veri sorumlusudur. Bu işlemlerin amaçları, hukuki sebepleri ve saklama süreleri Gizlilik Politikası ve Açık Rıza Metninde açıklanır.
Müşterinin, etkinlikte fotoğraf çekildiği ve İçeriğin yüz eşleştirme özelliği bulunan bir platforma yükleneceği konusunda ilgili kişileri önceden bilgilendirme ve kendi işleme faaliyetleri bakımından gereken hukuki sebepleri sağlama yükümlülüğü saklıdır. Müşteri, Hizmeti bu özelliği bilerek satın aldığını ve bu bilgilendirmeyi yapacağını kabul eder.
Etkinliğin oluşturulması, hangi fotoğrafların yükleneceği, kimin erişebileceği ve içeriğin ne zaman silineceği bakımından amacı Müşteri belirlediği için bu işlemlerde veri sorumlusu Müşteri, PhotoMea ise veri işleyendir. Müşteri başka bir veri sorumlusu adına hareket ediyorsa PhotoMea alt veri işleyen olarak hareket eder.
| İşleme faaliyeti | Veri sorumlusu | PhotoMea’nın sıfatı |
|---|---|---|
| Etkinlik oluşturma, fotoğraf ve video yükleme, depolama, paylaşma ve indirme | Müşteri | Veri işleyen |
| Etkinlik erişim ayarları, davet ve QR kodu yönetimi, içerik silme | Müşteri | Veri işleyen |
| Kayıt selfiesi, hesaba bağlı yüz vektörü, yüz eşleştirme ve selfieden demografik tahmin | PhotoMea | Veri sorumlusu |
| Etkinlik fotoğraflarından etkinliğe özgü karşılaştırma indeksinin oluşturulması | PhotoMea | Veri sorumlusu |
| Katılımcı hesabının açılması, kimlik doğrulama ve oturum yönetimi | PhotoMea | Veri sorumlusu |
| Paket satın alma, fatura ve muhasebe kayıtları | PhotoMea | Veri sorumlusu |
| Platform güvenliği, kötüye kullanımın önlenmesi, denetim kayıtları | PhotoMea | Veri sorumlusu |
Talimatlar ve Müşterinin taahhütleri
PhotoMea, Müşteri Verilerini yalnızca Kullanıcı Sözleşmesi, işbu VİS, Müşterinin Platformdaki ayarları ve belgelenmiş hukuka uygun talimatları doğrultusunda işler. Hukuka aykırı olduğu açıkça anlaşılan bir talimat hâlinde PhotoMea, Müşteriyi bilgilendirir ve ilgili işlemi durdurabilir.
Müşteri; fotoğraf ve diğer içerikleri PhotoMea’ya aktarmak için geçerli bir hukuki sebebe sahip olduğunu, ilgili kişileri usulüne uygun şekilde bilgilendirdiğini ve gereken izinleri aldığını taahhüt eder. Bu bilgilendirme için PhotoMea’nın sunduğu Etkinlik Bilgilendirme Şablonunu kullanabilir.
Müşteri, çocuklara ait içerikler bakımından ebeveyn veya yasal temsilci iznini almakla; etkinlikteki tüm fotoğrafları katılımcıların erişimine açma tercihini kullanması hâlinde ilgili kişileri bu konuda ayrıca bilgilendirmekle yükümlüdür.
Müşteri, bir ilgili kişiden fotoğrafın kaldırılması veya yüz verisinin silinmesi yönünde talep aldığında gecikmeksizin gereğini yapar ya da talebi support@photomea.com adresine iletir.
PhotoMea’nın yükümlülükleri
PhotoMea, Müşteri Verilerini yalnızca Hizmetleri sunmak için işler; kişisel verileri satmaz ve Müşterinin talimatları dışında kendi reklam amacıyla kullanmaz. Yüz verileri ve fotoğraflar genel amaçlı yapay zekâ modellerinin eğitilmesi, geliştirilmesi veya doğrulanması için kullanılmaz.
Müşteri Verilerine erişen çalışanların ve diğer yetkili kişilerin gizlilik yükümlülüğüne tabi olmasını sağlar. Verilerin niteliği ve riskleriyle uyumlu teknik ve idari güvenlik önlemlerini, işbu VİS’in Ek-2’sinde belirtildiği şekilde uygular.
PhotoMea, Müşterinin ilgili kişi taleplerini, veri koruma etki değerlendirmelerini ve yetkili makam başvurularını yerine getirebilmesi için, işlemenin niteliği ve elindeki bilgiler ölçüsünde makul destek sağlar.
PhotoMea’ya doğrudan ulaşan ve Müşterinin veri sorumlusu olduğu bir işleme ilişkin ilgili kişi taleplerini, hukuken zorunlu olmadıkça kendisi yanıtlamaz; talebi gecikmeksizin Müşteriye yönlendirir ve yanıtın hazırlanmasına destek verir.
Alt veri işleyenler
Müşteri, PhotoMea’nın Hizmetleri sunmak üzere Ek-3’te listelenen sağlayıcıları Müşteri Verilerini Müşteri adına işledikleri ölçüde alt veri işleyen olarak kullanmasına genel yetki verir.
PhotoMea, alt veri işleyenlerle en az bu VİS’teki koruma düzeyini sağlayan yazılı sözleşmeler kurar ve onların hizmetleri bakımından Müşteriye karşı sorumluluğunu korur.
PhotoMea yeni bir alt veri işleyen eklemeden veya kapsamı önemli ölçüde değiştirmeden önce, makul olarak mümkün olduğu ölçüde Müşteriye elektronik bildirim yapar. Müşteri, bildirimde belirtilen süre içinde haklı veri koruma gerekçesiyle itiraz edebilir. Taraflar makul bir çözüm bulamazsa Müşteri yalnızca etkilenen Hizmeti yürürlük tarihinden önce sona erdirebilir. Emredici haklar saklıdır.
Güvenlik ve veri ihlali
PhotoMea, Müşteri Verilerinin niteliği ve işleme riskleriyle uyumlu teknik ve idari tedbirleri uygular. Başlıca tedbirler Ek-2’de gösterilir ve güvenlik düzeyi korunarak güncellenebilir.
PhotoMea, Müşteri Verilerini etkileyen doğrulanmış bir kişisel veri ihlalini öğrendiğinde Müşteriyi gereksiz gecikme olmaksızın bilgilendirir. Mevcut olduğu ölçüde olayın niteliği, etkilenen veri ve kişiler, olası sonuçlar ve alınan tedbirler hakkında bilgi sağlar ve Müşterinin yasal yükümlülükleri için makul destek verir.
Yurt dışı veri aktarımları
PhotoMea ve alt veri işleyenleri Müşteri Verilerini Türkiye dışında işler. Hangi sağlayıcının hangi bölgede işlem yaptığı Ek-3’te gösterilmiştir.
Türkiye’den yapılan aktarımlarda 6698 sayılı Kanunun 9. maddesi çerçevesinde, aktarımın yapıldığı ülke ve alıcı bakımından uygulanabilir olan aktarım yolu esas alınır. PhotoMea’nın bağımsız veri sorumlusu olarak yaptığı aktarımlar Gizlilik Politikası ve Açık Rıza Metninde açıklanır.
PhotoMea, uyguladığı aktarım güvencelerinin bir kopyasını Müşterinin talebi üzerine, ticari sırlar korunmak kaydıyla paylaşır.
İade ve silme
Sözleşmenin sona ermesi veya Müşterinin hukuka uygun talebi üzerine PhotoMea, yasal olarak saklaması gereken kayıtlar dışında Müşteri Verilerini siler ya da Müşteriye iade eder. Aktif sistemlerden silinen veriler, yedekleme döngüsü içinde güvenli şekilde üzerine yazılır veya erişilemez hâle getirilir.
Müşteri, Platformdaki dışa aktarma ve silme araçlarını Sözleşme devam ederken kullanabilir. Ek-1’de belirtilen otomatik silme süreleri daha kısa ise bu süreler uygulanır.
Bilgi ve denetim
PhotoMea, bu VİS’e uyumu göstermek için makul olarak gerekli ve mevcut bilgileri, diğer müşterilerin verileri, güvenlik ve ticari sırlar korunmak kaydıyla Müşteriye sunar.
Bilgilerin yeterli olmaması hâlinde Müşteri, yılda bir defa ve en az otuz gün önceden bildirimle bağımsız bir denetçi aracılığıyla sınırlı denetim talep edebilir. Denetim normal çalışma saatlerinde, gizlilik yükümlülüğü altında, Hizmetleri aksatmayacak şekilde ve kural olarak Müşterinin masrafıyla yürütülür.
Yetkili makamın talep ettiği veya doğrulanmış bir ihlalle doğrudan ilgili denetimlerde yasal gereklilikler uygulanır ve bu denetimler yıllık sınırlamaya tabi değildir.
Ek-1: İşlemenin konusu ve niteliği
Konu ve amaç: Müşteri adına etkinlik oluşturma; fotoğraf ve video yükleme, depolama, dönüştürme, görüntüleme, paylaşma ve indirme; etkinlik erişim yönetimi ve bu işlemlere ilişkin destek. PhotoMea’nın bağımsız veri sorumlusu olarak işlediği hesap, yüz, eşleşme, demografik tahmin, ödeme ve platform güvenliği verileri bu ekin kapsamı dışındadır; bu veriler ve saklama süreleri Gizlilik Politikasında açıklanır.
İlgili kişiler: Müşteri, Müşteri çalışanları ve yetkilileri, etkinlik ev sahipleri, fotoğrafçılar, katılımcılar, davetliler ve etkinlik fotoğraf veya videolarında yer alan diğer kişiler.
İşlemenin süresi: İşleme, Kullanıcı Sözleşmesi yürürlükte olduğu ve Müşteri Verileri PhotoMea tarafından saklandığı sürece devam eder. Aşağıdaki süreler Müşteri adına işlenen verilere uygulanır.
| Veri kategorisi | İçerik | Saklama süresi |
|---|---|---|
| Etkinlik ve içerik verileri | Etkinlik adı, tarihi, ayarları, fotoğraf ve videolar, önizlemeler | Etkinlik tarihinden itibaren 2 yıl |
| Kullanıcı ve etkinlik rolleri | Etkinlik sahibi, ev sahibi, fotoğrafçı, katılımcı yetkileri | Etkinlik süresi boyunca |
| Etkinlik işlem kayıtları | Müşteri adına tutulan etkinlik erişim, yükleme ve indirme kayıtları | Kayıt tarihinden itibaren 12 ay |
Ek-2: Teknik ve idari tedbirler
PhotoMea, Müşteri Verilerini korumak için aşağıdaki başlıca teknik ve idari tedbirleri uygular.
| Alan | Uygulanan tedbir |
|---|---|
| Şifreleme | Veriler aktarım sırasında güncel şifreleme protokolleriyle, saklama sırasında bulut sağlayıcı düzeyinde şifrelemeyle korunur |
| Erişim | Rol bazlı yetkilendirme, en az yetki ilkesi ve yönetici hesaplarında çok faktörlü kimlik doğrulama uygulanır |
| Yüz verileri | Yüz vektörleri etkinlik bazında ayrılmış veri alanlarında tutulur ve erişimleri ayrıca sınırlandırılır |
| Kayıt ve izleme | Güvenlik ve yönetim bakımından gerekli işlemler riskle uyumlu süre boyunca kayıt altına alınır |
| Ağ güvenliği | Saldırı koruması, hız sınırlama ve kötüye kullanım tespiti uygulanır |
| Süreklilik | Riskle uyumlu yedekleme, kurtarma ve olay müdahale süreçleri uygulanır |
| Veri minimizasyonu | Hizmet için gerekli veriler işlenir ve otomatik saklama süreleri uygulanır |
| Personel | Gizlilik yükümlülüğü, göreve dayalı erişim ve erişimlerin görev sona erdiğinde kaldırılması uygulanır |
| Tedarikçi yönetimi | Alt veri işleyenlerin sözleşmesel veri koruma ve güvenlik yükümlülükleri bulunur |
| Değişiklik yönetimi | Kod ve bağımlılık değişiklikleri erişim, test ve sürüm kontrolü süreçlerine tabidir |
Ek-3: Hizmet sağlayıcıları ve alt veri işleyenler
Aşağıdaki tablo Hizmetlerde kullanılan sağlayıcıları gösterir. VİS’in alt veri işleyen hükümleri yalnızca Müşteri Verilerinin Müşteri adına işlendiği hizmetler için uygulanır. PhotoMea’nın bağımsız veri sorumlusu olduğu işlemlerde kullandığı sağlayıcılar ve kendi amaçlarıyla veri işleyen bağımsız veri sorumluları bu sıfatla VİS kapsamına girmez.
| Sağlayıcı | Hizmet | İşlenen veriler | İşlem bölgesi |
|---|---|---|---|
| Google Cloud Platform (Google Cloud EMEA Limited) | Uygulama barındırma, veri tabanı ve fotoğraf depolama | Hesap verileri, etkinlik verileri, fotoğraf ve videolar | Avrupa Birliği |
| Google Firebase (Google Cloud EMEA Limited) | Kimlik doğrulama, anlık bildirim ve uygulama altyapısı | Kullanıcı kimliği, e-posta, telefon numarası, bildirim belirteçleri | Avrupa Birliği ve Amerika Birleşik Devletleri |
| Amazon Web Services (AWS) | Yüz analizi, yüz vektörü üretimi ve eşleştirme | Etkinlik fotoğrafları, kayıt selfiesi, yüz vektörleri | Avrupa Birliği |
| Stripe | Kart ödemelerinin alınması ve işlenmesi | Ad, e-posta, fatura bilgileri, ödeme işlem verileri | Amerika Birleşik Devletleri ve Avrupa Birliği |
| Twilio | SMS ile doğrulama kodu ve bildirim gönderimi | Telefon numarası, mesaj içeriği ve gönderim kayıtları | Amerika Birleşik Devletleri ve Avrupa Birliği |
| Cloudflare | İçerik dağıtım ağı, alan adı yönetimi ve saldırı koruması | IP adresi, istek üstbilgileri, güvenlik kayıtları | Küresel kenar sunucu ağı |
| Vercel | Tanıtım web sitesinin barındırılması ve ölçümlenmesi | IP adresinden türetilen ziyaret verileri, sayfa görüntüleme kayıtları | Amerika Birleşik Devletleri ve Avrupa Birliği |
| Apple App Store ve Google Play | Mobil uygulama dağıtımı ve uygulama içi satın alma | Mağaza hesabı bilgileri, satın alma işlem kayıtları | Amerika Birleşik Devletleri ve Avrupa Birliği |
Süre, öncelik ve iletişim
Bu VİS, Müşterinin Kullanıcı Sözleşmesini kabul ettiği tarihte yürürlüğe girer ve PhotoMea Müşteri Verilerini işlediği sürece geçerlidir. Kişisel veri işleme hükümleri bakımından VİS ile Kullanıcı Sözleşmesi arasında çelişki olması hâlinde VİS uygulanır.
Tarafların işbu VİS’ten doğan sorumluluğu, Kullanıcı Sözleşmesi ve Hizmet Şartlarındaki sorumluluk sınırlarına tabidir; anılan sınır, Kullanıcı Sözleşmesi ile işbu VİS bakımından tek ve toplam sınır olarak uygulanır. Hukuken sınırlandırılması mümkün olmayan sorumluluklar saklıdır.
Veri koruma ve bu VİS’e ilişkin bildirimler privacy@photomea.com adresine iletilir. Tarafların Sözleşmeden ve uygulanabilir mevzuattan doğan diğer hakları saklıdır.