1. Giriş
İşbu Veri Koruma Ek Sözleşmesi (“DPA”), Tavaktech LTD (“cealio” / burada “Muyki-eşdeğer işletmeci” olarak “cealio”) ile karşı taraf (“Müşteri” — bağlama göre kurumsal rezervasyon yapan, acente veya Taşıyıcı olabilir) arasındaki ticari sözleşmenin (Kullanım Koşulları, Taşıyıcı Satın Alma Sözleşmesi, acente/kurumsal sözleşme veya diğer yazılı sözleşme — “Sözleşme”) bir parçasını oluşturur.
Platform hizmetlerini sunarken cealio; Müşteri temsilcileri, Son Kullanıcılar, Misafirler ve (Taşıyıcılar için) sürücü/araç ile ilgili verilere ilişkin kişisel verileri işler. cealio, işleme faaliyetine bağlı olarak veri sorumlusu ve/veya işleyen sıfatıyla hareket edebilir. Bu DPA söz konusu işlemenin koşullarını belirler.
İletişim: hello@cealio.com · Adres: Office 106, 9 Brewers Lane, Richmond, Surrey, TW9 1HH, UK · Şirket No.: 16563260
2. Tanımlar
- Uygulanabilir Veri Koruma Kanunları: GDPR, Birleşik Krallık GDPR, KVKK ve bir Tarafa uygulanan diğer gizlilik kanunları.
- Müşteri Hesap Verileri: cealio’nun bağımsız veri sorumlusu olarak işlediği Müşteri ve kullanıcılarına ilişkin veriler (hesap, faturalama, uyum).
- Müşteri İçeriği: cealio’nun Müşteri adına işleyen olarak işlediği Misafir/yolcu ve mesajlaşma/rezervasyon içeriği (ör. acentenin yolcu listeleri yüklemesi).
- Kişisel Veri, İşleme, Veri Sorumlusu, İşleyen, İlgili Kişi, Alt İşleyen, Veri İhlali: Uygulanabilir Veri Koruma Kanunları kapsamında.
- Hizmet: cealio Platformu ve ilgili destek.
3. Tarafların rolleri
3.1 İşleyen olarak cealio
Müşterinin yüklediği veya cealio’ya işlemesi talimatını verdiği Müşteri İçeriği için (ör. Müşterinin kontrol ettiği rezervasyonlar için acente toplu yolcu verisi), cealio İşleyen sıfatıyla hareket eder ve yalnızca Hizmeti sunmak üzere belgelenmiş talimatlar doğrultusunda işler.
3.2 Veri sorumlusu olarak cealio
Müşteri Hesap Verileri, pazarlama tercihleri (hukuka uygun olduğu yerde), güvenlik günlükleri ve cealio’nun tüketici Son Kullanıcılarla kendi rezervasyon ilişkileri için cealio, Gizlilik ve Çerez Politikası ile Aydınlatma Metni kapsamında Veri Sorumlusu sıfatıyla hareket eder.
3.3 Taşıyıcı bağlamı
Taşıyıcılar bir İşi ifa etmek üzere Misafir verisi aldığında, bu verileri Taşıyıcı Satın Alma Sözleşmesi ve iş talimatlarında belirtildiği üzere bağımsız veri sorumlusu veya cealio/Müşteri için işleyen olarak işler. Taşıyıcılar Misafir verisini kendi pazarlamaları için kullanmamalıdır.
3.4 Müşteri yükümlülükleri
Müşteri, Kişisel Veriyi cealio ile paylaşmak için gerekli bildirimleri sağladığını ve rızaları/hukuki sebepleri edindiğini garanti eder ve cealio’ya hukuka aykırı işleme talimatı vermeyecektir. Müşteri, açıkça kararlaştırılmadıkça özel nitelikli veri yüklememelidir.
4. Alt işleme
Müşteri, cealio’nun Alt İşleyenleri (barındırma, e-posta/SMS, ödemeler, haritalar, destek araçları) görevlendirmesini yetkilendirir. cealio, bu DPA’dan maddi bakımdan daha az koruyucu olmayan veri koruma yükümlülükleri getirecek ve Alt İşleyen performansından sorumlu kalacaktır.
cealio, Müşteri İçeriğini İşleyen maddi yeni Alt İşleyenleri (ör. e-posta veya iş ortağı portalı aracılığıyla) mümkün olduğunda en az on (10) gün önceden bildirecektir. Müşteri makul veri koruma gerekçeleriyle itiraz edebilir; Taraflar iyi niyetle görüşecektir. Çözülemezse Müşteri etkilenen Hizmeti kolaylık nedeniyle feshedebilir.
5. Güvenlik tedbirleri
cealio riskle orantılı teknik ve idari tedbirler uygular; bunlar arasında:
- bilmesi gereken / en az yetki temelinde erişim kontrolü;
- kimlik doğrulama ve kimlik bilgisi yaşam döngüsü yönetimi;
- transit şifreleme (TLS) ve uygun olduğunda durağan şifreleme;
- ağ segmentasyonu ve izleme;
- personel gizliliği ve eğitimi;
- tedarikçi güvenlik değerlendirmesi;
- olay müdahale prosedürleri;
- yedekleme ve kurtarma tedbirleri.
Müşteri kendi hesap kimlik bilgilerini ve cihazlarını güvence altına almaktan sorumludur.
6. Güvenlik incelemeleri
Takvim yılı başına en fazla bir kez yazılı talep üzerine ve gizliliğe tabi olarak, cealio bu DPA’ya ilişkin makul güvenlik anketlerine yanıt verecektir.
7. Veri İhlali bildirimi
Müşteri İçeriğini etkileyen teyit edilmiş bir Veri İhlalinden haberdar olduğunda cealio, Müşteriyi gecikmeksizin ve İşleyen rolü bakımından GDPR tarzı kurallar uygulandığında mümkün olduğunda 72 saat içinde bilinen detayları ve azaltma adımlarını açıklayarak bilgilendirecektir. Kanun aksi atamadıkça, Veri Sorumlusundan beklenen otorite/İlgili Kişi bildirimlerinden Müşteri sorumludur.
8. İlgili kişi hakları
cealio, Müşterinin self-servis yoluyla yapamadığı ölçüde Müşteri İçeriğine ilişkin İlgili Kişi taleplerine yanıt vermesi için makul yardım sağlayacaktır. Yardım önemli kaynak gerektirirse, önceden kararlaştırılmış oranlarda ücretlendirilebilir.
cealio Müşteri İçeriğine ilişkin bir talebi doğrudan alırsa, doğrudan yanıt vermesi hukuken zorunlu olmadıkça İlgili Kişiyi uygun olduğunda Müşteriye yönlendirecektir.
9. İade veya silme
Sözleşmenin sona ermesi ve Müşterinin yazılı talebi üzerine cealio, aktif sistemlerden Müşteri İçeriğini makul bir süre içinde silecek veya iade edecek; kanun gereği veya uyuşmazlık/güvenlik günlükleri için saklanan kopyalar hariç olup bunlar silinene kadar bu DPA kapsamında korunmaya devam eder.
10. Uluslararası aktarımlar
Kişisel Verinin uluslararası aktarıldığı durumlarda cealio, Uygulanabilir Veri Koruma Kanunlarının gerektirdiği uygun bir aktarım mekanizmasını (SCC’ler, yeterlilik veya diğer hukuka uygun araç) sağlayacaktır.
Türkiye (KVKK)
İşleme ve aktarımlar KVKK ve Kurul düzenlemelerine uyacaktır.
CCPA / benzeri
Müşteri İçeriğine uygulandığı ölçüde cealio hizmet sağlayıcı / işleyen sıfatıyla hareket eder ve Kişisel Veriyi satmayacak veya Hizmeti sunma amaçları dışında saklamayacaktır.
11. Ek 1 — İşleme detayları (İşleyen rolü)
| Kalem | Açıklama |
|---|---|
| Amaç | Müşteri tarafından talimat verilen rezervasyon/sevk Platform özelliklerini sunmak |
| Süre | Sözleşme süresi + sınırlı saklama |
| İlgili kişiler | Misafirler/yolcular, Müşteri personeli Son Kullanıcılar |
| Veri kategorileri | Kimlik, iletişim, yolculuk detayları, sınırlı ödeme referansları, destek içeriği |
| Hassas veri | Amaçlanmaz; Müşteri kararlaştırılmadıkça göndermemelidir |
| Sıklık | Sürekli / rezervasyon başına |
12. Ek 2 — Veri sorumlusu işleme (Hesap Verileri)
Hesap, faturalama, uyum ve güvenlik verileri, Gizlilik ve Çerez Politikasında açıklandığı üzere cealio tarafından Veri Sorumlusu olarak işlenir.
13. Çeşitli hükümler
13.1 Bu DPA kapsamındaki bildirimler: hello@cealio.com. 13.2 Uygulanacak hukuk: Uygulanabilir Veri Koruma Kanunları aksi gerektirmediği sürece Sözleşmedeki gibidir. 13.3 Veri koruma çatışmalarında bu DPA Sözleşmeye üstün gelir. 13.4 Düzenleyici para cezalarına ilişkin sorumluluk: her Taraf kendi uyumsuzluğundan kaynaklanan cezaları üstlenir; yasak olmadığı sürece diğer zararlara Sözleşmedeki sözleşmesel sorumluluk tavanları uygulanır.
14. İletişim
Tavaktech LTD Office 106, 9 Brewers Lane, Richmond, Surrey, TW9 1HH, UK E-posta: hello@cealio.com