İçeriğe geç
viaondo
viaondo

Veri işleme sözleşmesi

Viaondo'nun veri işleyen olarak, her acentenin müşterilerinin ve gezginlerinin kişisel verilerini veri sorumlusu olan acente adına hangi koşullarla işlediği.

Bu sözleşme, Viaondo’nun hizmeti sunarken her müşteri acente adına gerçekleştirdiği kişisel veri işlemeyi, 2016/679 sayılı (AB) Tüzüğün (GDPR (AB Genel Veri Koruma Tüzüğü)) 28. maddesine ve Kişisel Verilerin Korunması ve Dijital Hakların Güvence Altına Alınmasına ilişkin 5 Aralık tarihli ve 3/2018 sayılı İspanyol Organik Kanunu’na uygun olarak düzenler. Sözleşme hizmet koşullarının bir parçasıdır ve Müşteri, hesabını oluştururken bu sözleşmeyi hizmet koşullarıyla birlikte kabul eder. Müşterinin imzalı bir kopyaya ihtiyacı olursa [email protected] adresinden talep edebilir.

1. Taraflar

  • Veri sorumlusu: Hizmete abone olan acente (“Müşteri”).
  • Veri işleyen: 12436687N vergi kimlik numaralı (NIF) ve kayıtlı merkezi Calle Linares 30, 47010 Valladolid, İspanya adresinde bulunan Pablo Bravo Villanueva (“Viaondo”). Veri koruma iletişim adresi: [email protected]. Veri koruma görevlisi: Atanmamıştır (GDPR madde 37 uyarınca zorunlu değildir).

GDPR’de tanımlanan “kişisel veri”, “işleme” veya “kişisel veri ihlali” gibi terimler bu sözleşmede de aynı anlama sahiptir. “Hizmet”, hizmet koşullarında kendisine verilen anlamı taşır.

2. Konu, nitelik ve amaç

Viaondo, Müşterinin Hizmete girdiği veya yüklediği ya da Hizmetin kullanımıyla oluşan kişisel verileri yalnızca Müşteriye Hizmeti sunmak amacıyla işler. Özellikle şu amaçlarla:

  • Müşterinin seyahatlerini, müşterilerini, gezginlerini, rezervasyonlarını ve belgelerini barındırmak ve düzenlemek;
  • her gezgine seyahatini özel bağlantılar aracılığıyla gezgin uygulamasında göstermek ve çevrimdışı kaydetmesine olanak tanımak;
  • Müşteri bu özelliği açtığında gezginlere seyahatlerindeki değişikliklerle ilgili e-posta bildirimleri göndermek;
  • Müşterinin kontrol edebilmesi için, Müşterinin yapay zekâ ile içe aktarmaya yüklediği belgelerden rezervasyon verilerini çıkarmak;
  • gezginlerin uygulamayla etkileşimlerini ve puanlarını kaydetmek ve bunları Müşteriye göstermek;
  • Müşteri talep ettiğinde teknik destek sağlamak.

İşleme otomatiktir ve verilerin toplanmasını, kaydedilmesini, düzenlenmesini, saklanmasını, sorgulanmasını, çıkarılmasını, uyarlanmasını, bağlantılar aracılığıyla gezginlere açıklanmasını, silinmesini ve imha edilmesini kapsar.

3. Süre

Bu sözleşme, Hizmete ilişkin sözleşme yürürlükte olduğu sürece geçerlidir. Sona erdiğinde 12. madde uygulanır. Gizlilik yükümlülükleri sona ermeden sonra da devam eder.

4. İlgili kişiler ve veri kategorileri

İlgili kişi kategorileri:

  • Müşterinin müşterileri ve gezginleri, yanlarındaki kişiler ve varsa reşit olmayanlar dahil;
  • acente kullanıcıları, Müşterinin Hizmette onlar hakkında işlediği veriler (örneğin her değişikliği kimin yaptığı) bakımından; Viaondo bu kullanıcıların oturum açma hesaplarının verilerini gizlilik politikası kapsamında veri sorumlusu olarak işler;
  • Müşterinin bir seyahate verilerini eklediği rehberler veya tedarikçi irtibat kişileri gibi diğer kişiler.

Veri kategorileri:

  • kimlik: ad ve soyad;
  • iletişim: e-posta ve telefon numarası;
  • seyahat verileri: seyahat programı, tarihler, destinasyonlar, rezervasyonlar, koltuklar, rezervasyon kodları, konaklama ve aktiviteler;
  • seyahat belgeleri: biniş kartları, voucher’lar, sigorta poliçeleri ve Müşterinin yüklediği, kimlik kartı veya pasaport numaraları içerebilecek diğer belgeler;
  • Müşterinin asla yayınlanmayan iç notları;
  • gezgin uygulamasıyla etkileşim: seyahatin açılması, çevrimdışı kaydedilmesi, görüntülenen belgeler, uygulanan güncellemeler, takvime eklemeler, tamamlanan seyahat öncesi kontrol listesi ve gösterilen kurulum rehberi (konum veya cihaz verisi olmadan) ile gezginlerin gönderdiği puanlar.

Özel nitelikli veriler. Hizmet, sağlık verileri gibi özel nitelikli verileri (GDPR md. 9) veya cezai mahkûmiyetler ve suçlarla ilgili verileri işlemek için tasarlanmamıştır. Viaondo, Müşterinin bu verileri eklememesini açıkça tavsiye eder. Müşteri bunları eklemeye karar verirse (örneğin bir sağlık raporu yükleyerek), bunu kendi sorumluluğunda, yalnızca seyahat için kesinlikle gerekli olduğunda ve geçerli bir hukuki dayanakla yapar; Viaondo bu verileri diğer verilerle aynı güvenlik tedbirleriyle işler.

5. Müşterinin yükümlülükleri

Müşteri şunları taahhüt eder:

  • her işleme faaliyeti için geçerli bir hukuki dayanağa sahip olmak ve ilgili kişilere GDPR’nin 13. ve 14. maddelerinin gerektirdiği bilgileri vermek;
  • Viaondo’ya veri koruma mevzuatına uygun talimatlar vermek;
  • yalnızca gerekli verileri eklemek ve bunları doğru ve güncel tutmak;
  • ekibinin erişimlerini yönetmek ve artık çalışmaması gereken seyahat bağlantılarını iptal etmek veya değiştirmek;
    1. maddede öngörülen denetimleri yapmak dahil, işlemeyi gözetmek.

6. Viaondo’nun yükümlülükleri

Viaondo şunları taahhüt eder:

  • Talimatlar. Verileri yalnızca Müşterinin belgelenmiş talimatlarına göre işlemek: bu sözleşmeden ve hizmet koşullarından doğan talimatlar, Müşterinin Hizmetin özelliklerini yapılandırmasından ve kullanmasından doğan talimatlar ve yazılı olarak verdiği talimatlar. Viaondo bir talimatın veri koruma mevzuatını ihlal ettiğini düşünürse Müşteriyi derhal bilgilendirir. Avrupa Birliği veya üye devlet hukuku verileri başka şekilde işlemesini gerektirirse, bu hukuk yasaklamadıkça Müşteriyi önceden bilgilendirir.
  • Amaç. Verileri kendi amaçları için kullanmamak veya yetkili alt işleyenler ya da kanunun gerektirdiği durumlar dışında üçüncü kişilere açıklamamak.
  • Gizlilik. Verileri işlemeye yetkili kişilerin gizlilik taahhüdünde bulunmasını veya yasal bir gizlilik yükümlülüğü altında olmasını ve verilere yalnızca Hizmeti veya Müşterinin talep ettiği desteği sağlamak için gerektiğinde erişmesini sağlamak.
  • Güvenlik. GDPR’nin 32. maddesine uygun olarak 8. maddedeki tedbirleri uygulamak.
  • Alt işleyenler. 7. maddedeki koşullara uymak.
  • Yardım. İşlemenin niteliğini ve elindeki bilgileri dikkate alarak, ilgili kişi taleplerine yanıt verilmesinde (9. madde) ve güvenlik, kişisel veri ihlallerinin bildirilmesi, veri koruma etki değerlendirmeleri ve ön danışma (GDPR md. 32–36) konusundaki yükümlülüklerinin yerine getirilmesinde Müşteriye yardımcı olmak.
  • Kayıtlar. Müşteri adına yürüttüğü işleme faaliyetlerinin kaydını tutmak (GDPR md. 30.2).
  • Silme veya iade. Hizmet sona erdiğinde verileri 12. maddede belirtildiği şekilde silmek veya iade etmek.
  • Bilgi. Bu sözleşmeye uyumu göstermek için gerekli bilgileri Müşterinin erişimine sunmak ve 13. maddede belirtildiği şekilde denetimlere izin vermek.

7. Alt işleyenler

Müşteri, Viaondo’ya bu sözleşmenin bir parçası olan alt işleyenler sayfasında listelenen alt işleyenlerle çalışması için genel yetki verir.

Viaondo, herhangi bir alt işleyenin eklenmesini veya değiştirilmesini Müşteriye en az 30 gün önceden e-postayla bildirir. Bu süre içinde Müşteri, veri korumayla ilgili makul gerekçelerle itiraz edebilir. Taraflar bir çözüm bulamazsa Müşteri, değişiklik yürürlüğe girmeden önce sözleşmeyi cezai şart olmaksızın feshedebilir.

Viaondo, her alt işleyene sözleşme yoluyla bu sözleşmede belirtilenlerle aynı veri koruma yükümlülüklerini yükler ve alt işleyenlerin yükümlülüklerini yerine getirmesinden Müşteriye karşı sorumlu olmaya devam eder (GDPR md. 28.4).

Gezgin uygulamasındaki sokak haritası doğrudan OpenStreetMap’in karo sunucularından yüklenir ve bu sunucular gezginin cihazının IP adresini alır. OpenStreetMap, Viaondo adına veri işlemediği için alt işleyen değildir; Müşterinin gezginlerini bilgilendirebilmesi için bu durum alt işleyenler sayfasında ve gizlilik politikasında açıklanmıştır.

8. Güvenlik tedbirleri

Viaondo en az aşağıdaki teknik ve idari tedbirleri uygular ve bunları düzenli olarak gözden geçirir:

  • tarayıcılar, uygulama ve depolama hizmetleri arasındaki bağlantılarda aktarım sırasında şifreleme (TLS);
  • özel dosya depolama: belgelerin herkese açık adresleri yoktur ve yalnızca erişim izni kontrol edildikten sonra teslim edilir;
  • 256 rastgele bitlik seyahat bağlantıları; bunların yalnızca özeti (hash) saklanır ve Müşteri bunları istediği zaman değiştirebilir veya iptal edebilir;
  • acente bazında erişim kontrolü: her istek, kullanıcının verilerin sahibi olan acenteye ait olup olmadığını kontrol eder;
  • kimlik doğrulama kütüphanesi tarafından yönetilen ve düz metin olarak asla saklanmayan, yalnızca özet (hash) olarak saklanan şifreler;
  • seyahat içeriği, e-posta adresi veya bağlantı içermeyen teknik kayıtlar;
  • değiştirilemez yayınlanmış sürümler: her yayın, sonradan asla değiştirilmeyen bir sürüm oluşturur ve geçmiş saklanır;
  • bir düzenlemenin başka bir düzenlemenin üzerine fark edilmeden yazılmasını önleyen eşzamanlılık kontrolü;
  • seyahat bağlantılarının başka sitelere ulaşmasını önleyen bir İçerik Güvenliği Politikası (Content-Security-Policy) ve yönlendiren bilgisi göndermeme (no-referrer) politikası;
  • gezginin cihazındaki çevrimdışı kopyanın hazır olarak bildirilmeden önce doğrulanması (boyut ve SHA-256 sağlama toplamı);
  • gezgin uygulamasında reklam ve üçüncü taraf izleyici bulunmaması;
  • Viaondo personelinin verilere erişiminin Hizmeti ve desteği sağlamak için gerekli olanla sınırlandırılması.

9. İlgili kişilerin hakları

Bir ilgili kişi, Viaondo’nun Müşteri adına işlediği verilerle ilgili erişim, düzeltme, silme, itiraz, kısıtlama veya taşınabilirlik haklarını kullanmak için Viaondo ile iletişime geçerse Viaondo talebi gecikmeksizin Müşteriye iletir ve Müşteri istemedikçe talebi doğrudan yanıtlamaz.

Hizmet, Müşterinin müşterilerinin, gezginlerinin ve seyahatlerinin verilerini görüntülemesine, düzeltmesine ve silmesine olanak tanır. Bu özelliklerin yeterli olmadığı durumlarda Viaondo, yasal süreler içinde yanıt verilebilmesi için Müşteriye gerekli makul yardımı sağlar.

10. Kişisel veri ihlalleri

Viaondo, Müşteri adına işlenen verileri etkileyen her türlü kişisel veri ihlalini gecikmeksizin ve mümkünse ihlalden haberdar olduktan sonra en geç 72 saat içinde Müşteriye bildirir. Bildirim, Müşteri hesabının sahibinin e-posta adresine gönderilir.

Bildirim, mevcut olduğu ölçüde GDPR’nin 33.3. maddesinde listelenen bilgileri içerir: ihlalin niteliği, etkilenen ilgili kişilerin ve kayıtların kategorileri ve yaklaşık sayısı, olası sonuçları, alınan veya önerilen tedbirler ve bir irtibat noktası. Tüm bilgilerin aynı anda verilmesi mümkün değilse bilgiler aşamalı olarak verilir.

Viaondo, ihlali sınırlamak ve etkilerini azaltmak için derhal makul tedbirleri alır ve Müşterinin denetim makamına ve uygun olduğu durumlarda ilgili kişilere bildirimde bulunmasına yardımcı olur. Bu bildirimlere veri sorumlusu olarak Müşteri karar verir ve bildirimleri Müşteri yapar.

11. Uluslararası aktarımlar

Viaondo verileri Avrupa Ekonomik Alanı dışına aktarmayı amaçlamaz. Veritabanı ve dosyalar Avrupa Birliği yargı yetkisi altında Cloudflare üzerinde barındırılır, e-postalar Resend’in AB bölgesinden (İrlanda) gönderilir, uygulama sunucusu Avrupa Birliği’nde Hetzner tarafından barındırılır ve yapay zekâ ile içe aktarma Avrupa Birliği’ndeki NaN altyapısında çalışır. Her alt işleyenin konumu kendi listelerinde gösterilir. Bir aktarım gerekli hale gelirse Viaondo bunu yalnızca yeterlilik kararı veya standart sözleşme maddeleri gibi GDPR’nin V. Bölümündeki güvencelerle yapar ve Müşteriyi önceden bilgilendirir.

12. Verilerin iadesi ve silinmesi

Sözleşme yürürlükteyken acente sahibi seyahatleri, geri alınabilir şekilde ve bağlantıları devre dışı bırakılarak arşivleyebilir veya kalıcı olarak silebilir.

Hizmet sona erdiğinde Viaondo, Müşterinin verilerin yapılandırılmış ve yaygın olarak kullanılan bir formatta iadesini talep edebilmesi için verileri 30 gün boyunca saklar. Bu sürenin sonunda Viaondo, Avrupa Birliği veya üye devlet hukuku saklanmasını gerektirmedikçe Müşteri adına işlenen kişisel verileri ve tüm kopyalarını siler; saklanması gerekiyorsa Viaondo verileri erişime kapalı (bloke) şekilde saklar ve yalnızca bu yükümlülüğü yerine getirmek için işler. Altyapı sağlayıcılarının tuttuğu kurtarma kopyaları, saklama döngüleri sona erdiğinde silinir. Müşteri talep ederse Viaondo silme işlemini yazılı olarak teyit eder.

Viaondo, gezginlerin cihazlarına zaten kaydedilmiş çevrimdışı kopyaları uzaktan silemez. Uygulama bu kopyaları, bir sonraki bağlantı varken açılışta bağlantının artık geçerli olmadığını algıladığında siler; gezginler de bunları istedikleri zaman uygulamadan silebilir.

13. Bilgi ve denetimler

Viaondo, bu sözleşmeye uyumu göstermek için makul ölçüde gerekli bilgileri (güvenlik tedbirlerinin açıklaması ve alt işleyenler listesi gibi) Müşterinin erişimine sunar.

Müşteri, uyumsuzluğa dair ciddi belirtiler olmadıkça veya bir denetim makamı gerektirmedikçe, en az 30 gün önceden bildirimde bulunarak ve yılda en fazla bir kez, kendisi veya gizlilik yükümlülüğü altındaki bağımsız bir denetçi aracılığıyla, yerinde incelemeler dahil denetimler yapabilir. Denetimler Hizmeti aksatmamalı veya diğer müşterilerin verilerine erişim sağlamamalıdır; her taraf kendi masraflarını üstlenir.

14. Sorumluluk ve öncelik

Her taraf, GDPR’nin 82. maddesine uygun olarak kendi yükümlülüklerinin yerine getirilmesinden sorumludur. Bunun dışında, kanunun sorumluluğun sınırlandırılmasına izin vermediği durumlar hariç, hizmet koşullarındaki sorumluluğun sınırlandırılması maddesi uygulanır.

Veri koruma konularında bu sözleşme ile hizmet koşulları arasında herhangi bir çelişki olması halinde bu sözleşme önceliklidir.