Yasal · BETIHUT-LEGAL-DPA
Veri İşleme Sözleşmesi
- Kuruluş
- XCITERR LTD. · AUTOMAIZE SOLUTIONS LTD
- Kayıt No.
- 206478710 · HE 480609
- Yürürlük tarihi
- 23 Temmuz 2026
- Durum
- Sürüm 1.4 · Geçerli şablon
Bu Veri İşleme Eki ("DPA"), Müşteri, XCITERR LTD. ve AUTOMAIZE SOLUTIONS LTD. arasındaki İşveren Hizmet Şartları'nın bir parçasını oluşturur. Yalnızca Xciterr veya Automaize tarafından bir işleyen veya alt işleyen olarak belgelendirilmiş talimatlar doğrultusunda gerçekleştirilen işlemleri düzenler; bağımsız veri sorumlusu işlemleri, Gizlilik Bildirimi ve yürürlükteki yasalar tarafından yönetilir.
Bu DPA, GDPR Madde 28 uyarınca akdedilmiştir. Veri koruma konusunda bu DPA ile İşveren Hizmet Şartları arasında çelişki olması durumunda, bu DPA hükümleri geçerli olur.
1.Tanımlar
- 1.1"veri sorumlusu", "veri işleyen", "kişisel veri", "işleme", "ilgili kişi" ve "kişisel veri ihlali" gibi terimler, GDPR'da kendilerine verilen anlamları taşır.
- 1.2"Yürürlükteki Veri Koruma Yasası", GDPR ve Kıbrıs, Bulgaristan ile belgelendirilmiş işlemenin gerçekleştiği her bir bölgede geçerli olan ulusal veri koruma yasaları anlamına gelir.
- 1.3"İşleyen", yalnızca ilgili şirketin bir Veri Sorumlusunun belgelendirilmiş talimatları doğrultusunda kişisel verileri işlemesi durumunda Xciterr veya Automaize anlamına gelir. "Alt işleyen", Xciterr tarafından görevlendirildiğinde Automaize'i ve belgelendirilmiş işleme zincirinde yer alan her bir altyapı sağlayıcısını kapsar.
2.Roller ve işlemenin kapsamı
- 2.1Müşteri kontrollü bir iş akışı için Müşteri, amaçları ve temel araçları belirler; ilgili sipariş, Xciterr'ı işleyen, Automaize'i ise işleyen veya alt işleyen olarak tanımlar. Xciterr ve Automaize, bu verileri yalnızca kendi rollerine uygulanabilir belgelendirilmiş talimatlar doğrultusunda işler.
- 2.2Bu DPA, Xciterr'ın acente tarafından yürütülen işe alım süreçlerinde bağımsız bir veri sorumlusu olarak hareket ettiği veya Automaize'in platform hesapları, güvenlik, rıza ve yapay zeka hesap verebilirliği kanıtı, moderasyon, dolandırıcılığı önleme, teknoloji uyumluluğu veya hizmet yönetimi konularında bağımsız bir veri sorumlusu olarak hareket ettiği durumlar için geçerli değildir.
- 2.3İşlemenin konusu, süresi, niteliği ve amacı, ilgili kişilerin ve kişisel verilerin kategorileri Ek 1'de (İşleme Detayları) açıklanmıştır. Buna; işe alım iş akışları için işlenen aday profili verileri, özgeçmişler, başvuru kayıtları, mülakat kayıtları, dökümler, otomatik puan kartları, eşleştirme kanıtları, rıza kayıtları ve denetim günlükleri dahildir.
- 2.4İşleme faaliyeti, yasal saklama ve zorunlu bekletme sürelerine tabi olarak, Müşterinin Hizmet süresi boyunca ve belgelendirilmiş iade/silme süresi boyunca devam eder. Veri sahipleri adayları, potansiyel adayları ve yetkili Müşteri kullanıcılarını kapsar; veriler kimlik/iletişim, mesleki profil, özgeçmiş, başvuru, mülakat ses kaydı/transkripti, değerlendirme, iletişim, onay ve teknik güvenlik verilerini içerebilir. Özel nitelikli veriler talep edilmez ve amaçlanmaz; taraflar yasal bir Madde 9 koşulunu ve talimatlarını belgelendirmedikçe bu tür veriler gönderilmemelidir.
3.Her İşleyenin Yükümlülükleri
İşleyen olarak hareket eden her şirket şunları yapacaktır:
- 3.1yasalarca aksi zorunlu kılınmadıkça, uluslararası transferler dahil olmak üzere kişisel verileri yalnızca Veri Sorumlusu'nun belgelenmiş talimatları doğrultusunda işleyecektir;
- 3.2kişisel verileri işleme yetkisi verilen kişilerin uygun bir gizlilik yükümlülüğü ile bağlı olmalarını sağlayacaktır;
- 3.35. maddede ve Ek 2'de açıklanan teknik ve idari tedbirleri uygulayacaktır.
- 3.4alt yüklenicileri işe alırken 6. maddedeki koşullara uymak;
- 3.5işlemenin doğasını göz önünde bulundurarak, veri sahibi taleplerini yanıtlama ve güvenlik, ihlal bildirimi ile veri koruma etki değerlendirmelerini sağlama konusundaki yükümlülüklerini yerine getirmesinde Veri Sorumlusu'na yardımcı olmak; ve
- 3.6Veri Sorumlusu'nun seçimine bağlı olarak, yasal olarak saklanması gerekmediği sürece, hizmetlerin sunumu sona erdiğinde tüm kişisel verileri silmek veya iade etmek.
4.Gizlilik
- 4.1Her İşleyen, tüm kişisel verileri gizli tutacak ve bu DPA kapsamında izin verilen veya yasaların gerektirdiği durumlar haricinde bunları ifşa etmeyecektir.
5.Güvenlik
- 5.1Her İşleyen, kendi rolüyle orantılı uygun teknik ve idari tedbirleri uygulayacaktır. Automaize'in platform tedbirleri Ek 2'de ve Bilgi Güvenliği Beyanı'nda açıklanmıştır; işe alım erişimi, personel ve operasyonel kontroller konusunda sorumluluk Xciterr'a aittir.
6.Alt işlemciler
- 6.1Veri Sorumlusu, ilgili siparişte tanımlanan teknoloji işleme süreçleri için Automaize'i görevlendirmesi konusunda Xciterr'a genel yetki verir ve ilgili İşleyene, Alt İşleyen Bildirimi'nde listelenen altyapı sağlayıcılarını görevlendirmesi için genel yetki tanır.
- 6.2Görevlendiren İşleyen, her bir alt işleyene bu DPA'dakinden daha az koruyucu olmayan veri koruma yükümlülükleri getirecek ve GDPR'ın 28. Maddesi uyarınca söz konusu alt işleyenden sorumlu olmaya devam edecektir.
- 6.3Xciterr ve Automaize, güncel bir işleme zinciri tutacak ve amaçlanan önemli bir değişiklik hakkında Müşteriye önceden bildirimde bulunarak, Müşterinin makul veri koruma gerekçeleriyle itiraz etmesine olanak tanıyacaktır.
7.Veri sahibi talepleri
- 7.1İşleyen, işlemenin doğasını göz önünde bulundurarak, veri sahiplerinin haklarını kullanma taleplerini yanıtlama konusunda mümkün olduğu ölçüde, uygun teknik ve idari tedbirlerle Veri Sorumlusu'na yardımcı olacak ve doğrudan aldığı bu tür talepleri derhal Veri Sorumlusu'na iletecektir.
8.Kişisel veri ihlali
- 8.1İşleyen, Veri Sorumlusu'nun kişisel verilerini etkileyen bir kişisel veri ihlalinden haberdar olduktan sonra, gecikmeksizin Veri Sorumlusu'nu bilgilendirecek ve Veri Sorumlusu'nun kendi bildirim yükümlülüklerini yerine getirmesini sağlamak için makul ölçüde gerekli bilgileri sağlayacaktır.
- 8.2İşleyen, ciddiyet triyajı, delil koruma, veri sorumlusu bildirimi, denetim otoritesi değerlendirmesi, veri sahibi iletişim değerlendirmesi ve ihlal kaydı tamamlama süreçlerini içeren, GDPR Madde 33 ve 34 ile uyumlu bir dahili ihlal bildirim prosedürü yürütmektedir.
9.Uluslararası aktarımlar
- 9.1İşleyen, Veri Sorumlusu'nun talimatları haricinde ve GDPR Bölüm V kapsamındaki uygun koruma önlemleri (uygulanabildiği durumlarda Standart Sözleşme Maddeleri dahil) olmaksızın kişisel verileri AEA dışına aktarmayacaktır.
10.Denetim
- 10.1Veri İşleyen, Madde 28 uyumluluğunu kanıtlamak için gerekli bilgileri sağlayacak ve makul denetimlere izin verecektir. Denetimler normalde güncel bağımsız raporlar ve yazılı kanıtlarla başlar; bu kanıtların yetersiz kaldığı veya önemli bir olayın makul derecede gerektirdiği durumlarda, gizlilik, güvenlik, makul bildirim ve istisnai maliyetlerin paylaşımı esaslarına tabi olmak kaydıyla yerinde denetim gerçekleştirilebilir.
11.Sorumluluk ve uygulanacak hukuk
- 11.1İşbu DPA kapsamındaki her bir tarafın sorumluluğu, İşveren Hizmet Şartları'nda kararlaştırılan sorumluluk sınırlarına tabidir.
- 11.2Bu DPA, zorunlu GDPR haklarını veya denetleyici otorite yetkilerini ortadan kaldırmaksızın, yürürlükteki imzalı İşveren Şartları veya siparişte belirtilen geçerli hukuk dağılımına tabidir.
12.Ekler
- 12.1Ek 1 - İşleme Detayları: işe alım iş akışı barındırma, özgeçmiş ayrıştırma, eleme, yapılandırılmış sesli mülakat, değerlendirme, eşleştirme, aday paylaşımı, işveren kanal yönetimi, adaylar, işveren kullanıcıları ve davet edilen temsilciler için destek ve faturalandırma yönetimi.
- 12.2Ek 2 - Güvenlik Önlemleri: iletimde ve depolamada şifreleme, satır düzeyi güvenlik, en düşük yetkilendirme ve denetlenen erişim, imzalı URL süresi kontrolleri, sağlayıcı kapatma anahtarları, ağ ve uygulama güvenliği, izleme, yedekleme/dayanıklılık kontrolleri, olay müdahalesi ve önlemlerin düzenli gözden geçirilmesi.
- 12.3Ek 3 - İşleme zinciri: Xciterr, Automaize'i teknoloji işleyicisi olarak dahil edebilir; Automaize, Alt İşleyen Bildirimi'nde yayımlandığı ve korunduğu üzere Google Cloud / Gemini, Supabase, WorkOS, Vercel, Railway, Stripe, Cal.com, Resend, Meta, Cloudflare ve Sentry'yi dahil edebilir. WorkOS, belirtilen onay süreçleri tamamlanana kadar devre dışı kalmaya devam eder.
- 12.4Ek 4 - Uyum Desteği: veri sahibi talepleri, DED (Veri Koruma Etki Değerlendirmesi), ön istişare değerlendirmesi, ihlal bildirimleri, denetim kanıtları ve hizmet feshinde kişisel verilerin silinmesi/iadesi konularında destek.
