Veri İşleme Sözleşmesi (DPA)
Capavia, kurumsal müşterileri adına kişisel verileri; Avrupa Birliği Genel Veri Koruma Tüzüğü'nün (GDPR) 28. maddesi ile 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") hükümleri doğrultusunda işlemektedir. Her iki düzenleme de veri sorumlusu ile veri işleyen arasında yazılı bir veri işleme sözleşmesi yapılmasını zorunlu kılmaktadır.
GDPR Madde 28 ve KVKK'nın ilgili hükümleri uyarınca bir Veri İşleme Sözleşmesi (Data Processing Agreement - DPA) asgari olarak aşağıdaki hususları düzenlemelidir:
- Veri işlemenin konusu ve süresi,
- Veri işlemenin niteliği ve amacı,
- İşlenecek kişisel veri türleri ile ilgili kişi kategorileri,
- Veri sorumlusunun hak ve yükümlülükleri.
Capavia tarafından uygulanan Veri İşleme Sözleşmesi aşağıdaki güvenceleri sağlamaktadır:
- Kişisel veriler yalnızca veri sorumlusunun yazılı ve belgelendirilebilir talimatları doğrultusunda işlenir. (GDPR Madde 28/3(a), KVKK Madde 12)
- Kişisel verileri işlemeye yetkili kişiler gizlilik yükümlülüğü altındadır veya kanunen gizlilik yükümlülüğüne tabidir. (GDPR Madde 28/3(b))
- Kişisel verilerin korunması amacıyla uygun teknik ve idari güvenlik tedbirleri uygulanır. (GDPR Madde 28/3(c), KVKK Madde 12)
- Veri sorumlusunun veri koruma yükümlülüklerini yerine getirebilmesi için gerekli destek sağlanır. (GDPR Madde 28/3(f))
Veri İşleme Sözleşmesi (DPA)
İşbu Veri İşleme Sözleşmesi ("Sözleşme"), bir tarafta Müşteri ("Veri Sorumlusu") ile diğer tarafta, merkezi Portakal Çiçeği Bulvarı No:32/B Muratpaşa / Antalya / Türkiye adresinde bulunan ve Türkiye Cumhuriyeti mevzuatına göre kurulmuş Cap Havacılık Denizcilik Turizm Sanayi ve Ticaret Ltd. Şti. ("Veri İşleyen") arasında akdedilmiş olup, bundan sonra birlikte "Taraflar" olarak anılacaktır.
İşbu Sözleşme, Capavia tarafından Veri Sorumlusu adına gerçekleştirilen kişisel veri işleme faaliyetlerini; Avrupa Birliği Genel Veri Koruma Tüzüğü (GDPR), 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) ve ilgili ikincil mevzuat hükümleri çerçevesinde düzenlemektedir.
GDPR'ın 28. maddesi ile KVKK'nın veri işlemeye ilişkin hükümleri uyarınca, veri sorumlusunun bir veri işleyen ile çalışması halinde taraflar arasında yazılı bir sözleşme yapılması zorunludur. Bu sözleşmede veri işlemenin konusu ve süresi, işleme faaliyetinin niteliği ve amacı, işlenecek kişisel veri kategorileri, ilgili kişi kategorileri ile veri sorumlusunun hak ve yükümlülükleri açıkça belirtilmelidir.
Capavia, Veri İşleyen sıfatıyla aşağıdaki yükümlülükleri kabul ve taahhüt eder:
- Kişisel verileri yalnızca Veri Sorumlusunun yazılı ve belgelendirilebilir talimatları doğrultusunda işlemek.
- Kişisel veri işleme yetkisine sahip kişilerin gizlilik taahhüdü altında olmasını veya kanunen gizlilik yükümlülüğüne tabi bulunmasını sağlamak.
- Risk seviyesine uygun teknik ve idari güvenlik tedbirlerini uygulamak.
- GDPR ve KVKK kapsamında ilgili kişilerin haklarını kullanmalarına ilişkin taleplerin karşılanmasında Veri Sorumlusuna gerekli desteği sağlamak.
- Veri işleyen yükümlülüklerine uyumu göstermek için gerekli bilgi ve belgeleri Veri Sorumlusunun erişimine sunmak.
- Hizmet ilişkisinin sona ermesi halinde, yürürlükteki mevzuat gereği saklanması zorunlu olanlar dışında kalan tüm kişisel verileri Veri Sorumlusunun tercihine göre iade etmek veya güvenli şekilde silmek.
Güvenlik ve Gizlilik
Capavia, işbu Sözleşme kapsamında işlenen tüm kişisel verilerin gizliliğini korumayı taahhüt eder. GDPR Madde 32 ve KVKK Madde 12 hükümlerine uygun olarak; yetkisiz erişim, veri kaybı, değiştirme, hukuka aykırı ifşa ve benzeri risklere karşı gerekli teknik ve idari güvenlik tedbirlerini uygular.
Alt Veri İşleyenler (Sub-processors)
Capavia, Veri Sorumlusunun önceden yazılı onayı olmaksızın başka bir veri işleyen (alt veri işleyen) görevlendiremez.
Genel nitelikte bir yazılı yetkilendirme verilmesi halinde Capavia, alt veri işleyen eklenmesi veya değiştirilmesi yönündeki planlanan değişiklikleri Veri Sorumlusuna önceden bildirir ve Veri Sorumlusuna itiraz hakkı tanır.
Onaylanan tüm alt veri işleyenler; GDPR ve KVKK hükümleri ile işbu Sözleşmede öngörülen veri koruma yükümlülüklerine ve gerektiğinde sınır ötesi veri aktarımına ilişkin güvence mekanizmalarına sözleşmesel olarak tabi tutulur.
İlgili Kişi Hakları
Capavia, hukuken ve teknik olarak mümkün olduğu ölçüde, Veri Sorumlusunun GDPR Bölüm III ve KVKK Madde 11 kapsamında ilgili kişilerin;
- Kişisel verilere erişim,
- Düzeltme,
- Silme,
- İşlemenin sınırlandırılması,
- İşlemeye itiraz,
- Veri taşınabilirliği
haklarının kullanılmasına ilişkin talepleri yerine getirmesine destek sağlar.
Sözleşmenin Sona Ermesi ve Verilerin Silinmesi
İşbu Sözleşmenin sona ermesi veya herhangi bir nedenle feshedilmesi halinde Capavia, Veri Sorumlusunun tercihine göre kişisel verileri iade eder veya güvenli şekilde siler. Avrupa Birliği, Türkiye Cumhuriyeti veya diğer uygulanabilir mevzuat gereğince saklanması zorunlu olan veriler bu kapsamın dışındadır.
GDPR Madde 28 – Veri İşleyen
"Veri işlemenin veri sorumlusu adına gerçekleştirilmesi halinde, veri sorumlusu yalnızca uygun teknik ve idari güvenlik tedbirlerini sağlayabileceğine dair yeterli güvence sunan veri işleyenlerle çalışmalıdır."
Capavia, kurumsal müşterileri adına hareket eden bir Veri İşleyen olarak GDPR Madde 28 ve KVKK'nın ilgili hükümlerine tam uyum sağlamaktadır. Bu kapsamda her müşterisiyle yazılı Veri İşleme Sözleşmesi (DPA) imzalayarak tarafların rol, sorumluluk ve veri işleme kapsamını açık şekilde belirlemektedir.
GDPR Madde 28/3 uyarınca her Veri İşleme Sözleşmesinde aşağıdaki hususlar güvence altına alınmaktadır:
- Kişisel verilerin yalnızca veri sorumlusunun talimatları doğrultusunda işlenmesi,
- Veri işleyen personelin gizlilik yükümlülüğü altında olması,
- Teknik ve idari güvenlik tedbirlerinin uygulanması,
- Alt veri işleyenlerin yalnızca önceden alınan yetkiyle görevlendirilmesi ve aynı yükümlülüklere tabi tutulması,
- GDPR Madde 32-36 ile KVKK kapsamındaki veri güvenliği ve ihlal bildirim yükümlülüklerinin yerine getirilmesinde Veri Sorumlusuna destek verilmesi,
- Hizmet sona erdiğinde tüm kişisel verilerin güvenli şekilde silinmesi veya Veri Sorumlusuna iade edilmesi.
Capavia ayrıca onaylı alt veri işleyenlere ilişkin güncel bir kayıt tutmakta ve birlikte çalıştığı tüm üçüncü taraf hizmet sağlayıcılarının eşdeğer veri koruma standartlarına uygun hareket etmelerini sağlamaktadır.
GDPR Madde 32 – Veri İşleme Güvenliği
"Tekniğin mevcut durumu, uygulama maliyetleri ile veri işlemenin niteliği, kapsamı, bağlamı ve amaçları dikkate alınarak veri sorumlusu ve veri işleyen uygun teknik ve idari güvenlik tedbirlerini uygular."
Capavia, GDPR Madde 32 ve KVKK veri güvenliği yükümlülükleri doğrultusunda kişisel verilerin korunmasını en üst seviyede sağlamayı taahhüt etmektedir.
Bu kapsamda uygulanan güvenlik tedbirleri bunlarla sınırlı olmamak üzere şunlardır:
- Verilerin aktarım sırasında ve saklanırken sektör standartlarına uygun kriptografik yöntemlerle şifrelenmesi,
- En az yetki prensibine dayalı erişim kontrolü ve kritik sistemlerde çok faktörlü kimlik doğrulama (MFA),
- Düzenli bilgi güvenliği denetimleri ve zafiyet analizleri,
- Güvenli yazılım geliştirme süreçleri ile güvenli tedarikçi entegrasyonları,
- GDPR ve KVKK sürelerine uygun veri ihlali yönetimi ve bildirim prosedürleri,
- Çalışanlara yönelik veri koruma, gizlilik ve güvenli veri işleme eğitimleri.
Capavia, bilgi güvenliği altyapısını gelişen siber tehditler, teknolojik gelişmeler, yasal düzenlemeler ve sektörün en iyi uygulamaları doğrultusunda sürekli olarak gözden geçirir ve geliştirir. Böylece müşteri ve yolculara ait kişisel verilerin en yüksek düzeyde gizlilik, bütünlük ve güvenlik standartları çerçevesinde işlenmesini sağlar.