1.Tanımlar
Bu Veri İşleme Sözleşmesinde ("DPA"): "Veri Sorumlusu", Kişisel Verinin işlenme amaç ve araçlarını belirleyen kuruluş anlamına gelir (genellikle Müşteri); "Veri İşleyen", Kişisel Veriyi Veri Sorumlusu adına işleyen kuruluş anlamına gelir (BambooHR); "İlgili Kişi", Kişisel Verinin ait olduğu belirli veya belirlenebilir gerçek kişi anlamına gelir; "Kişisel Veri", belirli veya belirlenebilir bir gerçek kişiyle ilgili herhangi bir bilgi anlamına gelir; "İşleme", Kişisel Veri üzerinde gerçekleştirilen herhangi bir işlem anlamına gelir; "Güvenlik Olayı", Kişisel Verinin herhangi bir doğrulanmış yetkisiz edinimi, erişimi, kullanımı veya ifşası anlamına gelir.
"GDPR", Tüzük (AB) 2016/679 (Genel Veri Koruma Tüzüğü) ve uygulanabildiği ölçüde, Birleşik Krallık hukukunda muhafaza edilen GDPR’nin Birleşik Krallık sürümü ("UK GDPR") anlamına gelir. "Standart Sözleşme Maddeleri" veya "SCC'ler", Avrupa Komisyonu tarafından üçüncü ülkelerde kurulmuş işleyenlere kişisel verilerin aktarımı için kabul edilen standart sözleşme maddeleri anlamına gelir.
2.İşlemenin Kapsamı ve Niteliği
Bu DPA, BambooHR tarafından İşleyen sıfatıyla, Hizmetlerin BambooHR's tarafından sağlanmasıyla bağlantılı olarak Müşteri adına Veri Sorumlusu sıfatıyla Kişisel Verinin işlenmesine uygulanır. BambooHR, Müşterinin Hizmet Şartları’nda ve uygulanabilir her türlü Sipariş Formunda belirtilenler dâhil olmak üzere, belgelendirilmiş talimatlarına uygun olarak ve Hizmetleri sağlamak için gerekli olan ölçüde Kişisel Veriyi işleyecektir.
BambooHR, uygulanabilir hukukça gerekli olduğu durumlar hariç, Müşterinin önceden yazılı rızası olmaksızın Müşterinin Kişisel Verisini, BambooHR's kendi ticari amaçları dâhil olmak üzere, başka herhangi bir amaçla işlemeyecektir; bu durumda BambooHR, işleme başlamadan önce bu yasal gerekliliği Müşteriye bildirecektir, ancak kanun böyle bir bildirimi yasaklıyorsa bildirim yapılmayacaktır.
3.İşleyen Yükümlülükleri
BambooHR: (a) Kişisel Veriyi yalnızca Müşteriden gelen belgelendirilmiş talimatlar doğrultusunda işleyecektir; (b) Kişisel Veriyi işlemeye yetkili kişilerin gizlilik yükümlülüğünü üstlendiklerinden emin olacaktır; (c) risk için uygun bir güvenlik düzeyi sağlamak üzere uygun teknik ve organizasyonel önlemleri uygulayacaktır; (d) Müşteriye İlgili Kişi hak taleplerine yanıt vermede yardımcı olacaktır; (e) Müşteriye güvenlik, ihlal bildirimi, veri koruma etki değerlendirmeleri ve ön danışma ile ilgili yükümlülüklere uyumu sağlamada yardımcı olacaktır; (f) sonlandırma üzerine tüm Kişisel Veriyi silecek veya iade edecektir; ve (g) uyumu göstermeye ve denetimlere izin vermeye gerekli bilgileri kullanıma sunacaktır.
BambooHR, AB veya Birleşik Krallık Kişisel Verilerini Amerika Birleşik Devletleri’ndeki BambooHR’ye aktarılan veriler için işlerken, zaman zaman güncellenebilecek olan AB Standart Sözleşme Maddeleri (Modül 2: Veri Sorumlusundan Veri İşleyene), bu DPA’ya atıf yoluyla dahil edilmiştir ve bu aktarımlara uygulanacaktır. Müşteri ve BambooHR, bu DPA’nın Yürürlük Tarihinde SCC’lere taraf olmuş sayılacaktır.
4.Veri Sorumlusu Yükümlülükleri
Müşteri, BambooHR’ye Kişisel Verileri sağlamak ve BambooHR’ye bu verileri işlemesi için talimat vermek üzere gerekli tüm hak ve yetkiye sahip olduğunu beyan ve garanti eder. Müşteri, yürürlükteki veri koruma hukukuna uygun olarak gerekli tüm bildirimlerin yapılmasını ve Veri Sahiplerinden gerekli tüm açık rızaların alınmasını sağlayacaktır.
Müşteri, Kişisel Verilerin işlenmesinin amaç ve araçlarını belirlemekten ve söz konusu işlemenin hukuka uygun olmasını sağlamaktan sorumludur. Müşteri, işlemenin yürürlükteki hukuk ve işbu DPA’ya uygun olarak gerçekleştirilmesini sağlamak ve bunu göstermek için uygun teknik ve kurumsal önlemleri uygulayacaktır.
5.Alt işleyiciler
Müşteri, BambooHR'nin Kişisel Veriyi işlemek üzere alt işleyenleri kullanmasına bamboohr.com/legal/sub-processors adresinde listelenen alt işleyenler listesi ("Alt İşleyen Listesi") için yetki verir. BambooHR, listeyi güncelleyerek ve Müşteriye e-posta ile bildirimde bulunarak Alt İşleyen Listesi’ndeki önerilen her türlü değişiklik için en az otuz (30) gün önceden bildirimde bulunacaktır. Müşteri, bu süre içinde, iletişim sayfamız aracılığıyla yazılı bildirim göndererek herhangi bir alt işleyenin önerilen eklenmesine veya değiştirilmesine itiraz edebilir.
BambooHR, her bir alt işleyiciye işbu DPA’dakine eşdeğer veri koruma yükümlülükleri yükleyecek ve alt işleyicinin veri koruma yükümlülüklerini yerine getirmemesinden dolayı Müşteri’ye karşı sorumlu olmaya devam edecektir. BambooHR, herhangi bir uluslararası aktarım için alt işleyicilerin uygun aktarım mekanizmalarına tabi olmasını sağlayacaktır.
6.Veri Sahibinin Hakları
Hukuken izin verilen ölçüde, BambooHR, BambooHR yürürlükteki veri koruma hukuku kapsamındaki haklarını kullanmak üzere bir İlgili Kişiden talep aldığında Müşteriyi derhal bilgilendirecektir; buna erişim, düzeltme, silme, kısıtlama, taşınabilirlik veya itiraz hakları dâhildir. BambooHR, Müşterinin önceden yetkilendirmesi olmaksızın, bu talebi BambooHR ilettiğini İlgili Kişiye teyit etmek dışında, böyle bir talebe yanıt vermeyecektir.
BambooHR, işlemenin niteliği ve BambooHR’ye sunulan bilgiler dikkate alınarak, Veri Sahibinin hak taleplerine yanıt verme yükümlülüklerini yerine getirmesinde Müşteri’ye ticari olarak makul destek sağlayacaktır. Kapsamlı yardımın makul olarak gerekli olanın ötesine geçmesi halinde ek ücretler uygulanabilir.
7.Güvenlik Önlemleri
BambooHR, Kişisel Veriyi kazara veya hukuka aykırı yok edilme, kayıp, değiştirme, yetkisiz ifşa veya erişime karşı korumak için uygun teknik ve organizasyonel önlemleri uygulayacak ve sürdürecektir. Bu önlemler, zaman zaman güncellenebilecek olan ve BambooHR's Güvenlik Ekinde açıklanacaktır; ilgili ek bamboohr.com/legal/security-exhibit adresinde mevcuttur.
Tekniğin mevcut durumu, uygulama maliyetleri ile işlemenin niteliği, kapsamı, bağlamı ve amaçları ve ayrıca gerçek kişilerin hak ve özgürlükleri bakımından olasılık ve ağırlık bakımından değişen risk dikkate alındığında, BambooHR's güvenlik önlemleri; kişisel verinin aktarım sırasında ve rest'de şifrelenmesini, çok faktörlü kimlik doğrulamayı, düzenli güvenlik testlerini ve erişim kontrollerini içerecektir.
8.Veri İhlali Bildirimi
BambooHR, Müşterinin Kişisel Verisini etkileyen bir Güvenlik Olayının farkına vardıktan sonra, gereksiz gecikme olmaksızın ve her hâlükârda yetmiş iki (72) saat içinde Müşteriye bildirimde bulunacaktır. Böyle bir bildirim; Güvenlik Olayının niteliğine ilişkin bir açıklamayı; ilgili İlgili Kişiler ve Kişisel Veri kayıtlarının kategorilerini ve yaklaşık sayısını; Güvenlik Olayının muhtemel sonuçlarını; ve Güvenlik Olayını ele almak için BambooHR tarafından alınan veya önerilen önlemleri içerecektir.
BambooHR's'nin bir Güvenlik Olayına ilişkin bildirimi, kusur veya sorumluluğun kabulü olarak yorumlanmayacaktır. Müşteri, uygulanabilir hukuk tarafından gerekli görüldüğü şekilde İlgili Kişileri ve denetim otoritelerini nasıl ve ne zaman bilgilendirip bilgilendirmeyeceğini belirlemekten yalnızca sorumludur.
9.Verinin İadesi ve Silinmesi
Sözleşmenin sona ermesi veya feshi üzerine, BambooHR, Müşterinin yazılı talebi üzerine, tüm Kişisel Veriyi makine tarafından okunabilir bir formatta Müşteriye iade edecek ve/veya tüm Kişisel Veriyi silecektir. BambooHR, böyle bir iade veya silme işlemini Müşterinin yazılı talebinden itibaren otuz (30) gün içinde tamamlayacaktır.
Uygulanabilir hukuk saklamanın devamını gerektirmedikçe, BambooHR iade veya silme işlemi tamamlandıktan sonra Kişisel Verinin kalan tüm kopyalarını silecektir. Müşterinin yazılı talebi üzerine, BambooHR, tüm Kişisel Verinin iade edildiğini veya silindiğini yazılı olarak tasdik edecektir.
10.Denetim Hakları
BambooHR, işbu DPA’ya uyumu göstermek için makul ölçüde gerekli tüm bilgileri Müşteri’ye sağlayacak ve Müşteri tarafından veya Müşteri’nin yetkilendirdiği bir denetçi tarafından yürütülen incelemeler dahil denetimlere izin verecek ve bunlara katkıda bulunacaktır. Müşteri, herhangi bir denetim gerçekleştirmeden önce makul ön bildirimde bulunacak (en az otuz (30) gün) ve yetkilendirilen herhangi bir denetçinin uygun gizlilik yükümlülüklerine tabi olmasını sağlayacaktır.
BambooHR, denetim yükümlülüklerini, Müşteriye en son üçüncü taraf denetim raporlarını (örneğin SOC 2 Type II) ve ilgili sertifikaları sunarak yerine getirebilir. Her türlü yerinde denetim, Müşterinin hesabına, olağan mesai saatleri içinde ve BambooHR's iş faaliyetlerini aksatmadan yürütülecektir.








































