Veri İşleme Sözleşmesi

28. madde Genel Veri Koruma Tüzüğü (DSGVO) uyarınca

Durum: Nisan 2026

Bu veri işleme sözleşmesi (AVV), Müşteri (İşveren/Sorumlu) ve EUCERTA AG (Yüklenici/Veri İşleyici) arasındaki kullanım sözleşmesinin bir parçasıdır. app.eucerta.eu / cockpit.eucerta.eu için kullanım sözleşmesinin imzalanmasıyla otomatik olarak kabul edilir. DSGVO Madde 28 Paragraf 9 uyarınca ayrı bir imza gerekli değildir.

 

Önsöz

Bu veri işleme sözleşmesi (bundan böyle "VİS") sözleşmeli tarafların DS-GVO madde 28 uyarınca veri koruma hukuki yükümlülüklerini somutlaştırmaktadır. Bu sözleşme, EUCERTA AG'nin veri işlemci olarak app.eucerta.eu ve cockpit.eucerta.eu platformlarının kullanımı çerçevesinde işveren adına kişisel verileri işlediği tüm faaliyetler için geçerlidir.

EUCERTA AG, kişisel verileri yalnızca müşterinin talimatları doğrultusunda ve DSGVO ile İsviçre Veri Koruma Kanunu (nDSG) uyarınca işlemektedir.

 

§ 1 – Sözleşme Tarafları

Müşteri (DS-GVO'nun 4. maddesinin 7. fıkrası anlamında Sorumlu):

Şirket veya EUCERTA AG ile kullanım sözleşmesi imzalamış gerçek veya tüzel kişi (bundan böyle "İş Veren" veya "Müşteri").

 

Yüklenici (DS-GVO Mad. 4 No. 8 anlamında veri işleyici):

EUCERTA AG, İsviçre Ticaret Sicilinde kayıtlı

E-posta:support@eucerta.eu| Web:www.eucerta.eu

(bundan sonra "EUCERTA" veya "Yüklenici")

 

§ 2 – İşlemenin Konusu ve Süresi

(1) İşleme hizmetinin konusu, müvekkil için app.eucerta.eu (ISO sertifikasyon süreçleri için yönetim sistemi) ve cockpit.eucerta.eu (yönetim portalı) SaaS platformlarının sağlanması ve işletilmesidir.

(2) Bu VİS, kullanım sözleşmesinin tüm süresi boyunca geçerlidir. Bu VİS'in § 8'inde yer alan veri saklama ve silme düzenlemeleri saklı kalmak kaydıyla, kullanım sözleşmesinin sona ermesiyle otomatik olarak sona erer.

 

§ 3 – İşlemenin Türü ve Amacı

EUCERTA, görevlendirilen hizmet sağlama kapsamında aşağıdaki kişisel veri kategorilerini işlemektedir:

 

Veri kategorisi

İşleme amacı

Depolama yeri

Hesap bilgileri (Ad, E-posta, Şirket adı, Adres)

Platforma erişimi, iletişim, sözleşme işlemleri

app.eucerta.eu (Sunucu AB)

Denetim verileri (yüklenen belgeler, formular yanıtları, kanıtlar)

ISO sertifikasyon sürecinin yürütülmesi

app.eucerta.eu (Sunucu AB)

Sertifika verileri (Numara, Geçerlilik kapsamı, Tarih)

Sertifikaların Düzenlenmesi ve Yönetimi

cockpit.eucerta.eu (Sunucu AB)

Kullanım verileri (IP adresi, giriş verileri, etkinlik günlüğü)

BT Güvenliği, Platform İşletimi, Hata Giderme

Sunucu log dosyaları (30 gün sonra otomatik olarak silinir)

YZ işlenmiş içerikler (Anthropic Claude API aracılığıyla)

AI destekli doküman oluşturma, Denetim desteği

Anthropic API – maks. 7 gün, müşteri verileri ile eğitim yok

 

İlgili Kişiler: Sistemi kullanan veya sertifikasyon süreci kapsamında verileri işlenen müvekkilin çalışanları, genel müdürleri ve diğer temsilcileri.

 

§ 4 – Yüklenicinin Yükümlülükleri (EUCERTA)

4.1 Talimat Bağımlılığı

(3) EUCERTA, müşterinin kişisel verilerini yalnızca müşterinin belgelendirilmiş talimatları temelinde ve bu AVV'nin gerekliliklerine uygun olarak işler.

(4) Talimatlar yazılı olarak (e-posta dahil) verilebilir. Sözlü talimatlar derhal yazılı olarak teyit edilmelidir.

(5) EUCERTA'nın bir talimatın geçerli veri koruma hukukuna aykırı olduğu görüşünde olması durumunda, EUCERTA müşteriyi derhal bilgilendirecek ve yasal uyumlu bir açıklama yapılana kadar talimatın uygulanmasını askıya alacaktır.

 

4.2 Gizlilik

(6) EUCERTA, müvekkil verisinin kişisel verilerine erişimi olan tüm kişilerin gizlilik yükümlülüğü altında olduğundan veya yasal bir gizlilik yükümlülüğüne tabi olduğundan emin olur.

(7) EUCERTA verileri yalnızca görevlendirilen amaçlar için işler. Kendi amaçları veya üçüncü taraflar için kullanım hariçtir.

 

4.3 Teknik ve organizasyonel tedbirler (Art. 32 DSGVO)

(8) EUCERTA, riski uygun koruma seviyesi sağlamak için uygun teknik ve organizasyonel önlemler (TOM) alır. Bunlar özellikle şunları kapsar:

• Veri aktarımının şifrelenmesi (TLS/SSL) ve hassas verilerin depolanması

• Erişim ve yetkilendirme yönetimi (Least-Privilege-Prinzip)

• Düzenli güvenlik güncellemeleri ve güvenlik açığı analizleri

• Yedekleme sistemleri ve felaket kurtarma prosedürleri

• Sunucu konumundaki fiziksel güvenlik önlemleri (AB'deki veri merkezi)

(9) Güncel TOM'lar, Müşteri tarafından her zaman e-posta yoluyla talep edilebilirsupport@eucerta.eutalep edilmektedir.

 

§ 5 – Veri İhlali Durumunda Bildirim Yükümlülükleri (DSGVO Mad. 33 ve 34)

Bu bölüm açıkça DSGVO madde 33 (denetim otoritesine bildirme) ve DSGVO madde 34 (ilgili kişilerin bilgilendirilmesi) uyarınca gereklilikleri karşılar.

 

(10) EUCERTA, kişisel verilerin korunmasında meydana gelen ve doğal kişilerin hak ve özgürlüklerinin ihlal edilmesine yol açabilecek her türlü ihlal hakkında, ihlali öğrenmesinden itibaren derhal ve tam olarak – en geç 24 saat içinde – müşteriyi bilgilendirecektir.

(11) Müşteriye bildirim, kullanıcı hesabında kayıtlı adrese e-posta ile yapılır ve ayrıca kullanım sözleşmesinde belirtilen iletişim kişisine de gönderilir. Bildirim en az aşağıdaki bilgileri içerir:

• İhlal türünün açıklaması (kategoriler ve etkilenen kişi ve veri kayıtlarının yaklaşık sayısı)

• EUCERTA'da sorumlu iletişim kişisinin adı ve iletişim bilgileri

• Olası ihlal sonuçları

• Düzeltme ve hafifletme için alınan veya önerilen önlemler

(12) EUCERTA, Madde 33, 5. fıkra DSGVO uyarınca tüm veri ihlallerini dahili olarak belgelendirir ve talep halinde bu belgelendirmeye erişimi müşteriye sunar.

(13) Veri ihlalinin yetkili veri koruma denetim makamına bildirilmesi yükümlülüğü (DSGVO Mad. 33 Fık. 1 uyarınca) ve ilgili kişilerin bilgilendirilmesi (DSGVO Mad. 34 uyarınca) sorumlu sıfatıyla müşteriye aittir. EUCERTA bu konuda müşteriyi mümkün olduğunca destekler.

(14) EUCERTA, veri koruma ihlali başlangıçta yalnızca şüphelenilen ve şüphenin daha sonra doğrulanmadığı, ancak bildirim anında bir olay için yeterli ipuçlarının mevcut olduğu durumlarda da bu tür olayları bildirir.

 

§ 6 – Yüklenicinin Destek Yükümlülüğü (GDPR Mad. 28 Fık. 3 lit. e)

Bu bölüm, DS-GVO md. 28 fık. 3 lit. e uyarınca destek yükümlülüğü gereksinimini açıkça yerine getirmektedir.

 

(15) EUCERTA, Art. 28 Abs. 3 lit. e DSGVO uyarınca işvereni aşağıdaki veri koruma hukuki yükümlülüklerinin yerine getirilmesinde uygun teknik ve organizasyonel tedbirlerle destekler:

• İlgili kişi taleplerinin cevaplanması (Art. 15–22 DSGVO uyarınca bilgi verme, düzeltme, silme, kısıtlama, veri taşınabilirliği)

• GDPR'nin 32. maddesine göre güvenlik yükümlülüklerinin yerine getirilmesi

• Kişisel verilerin korunmasının ihlalinin Art. 33, 34 DSGVO uyarınca bildirilmesi (bu AVV'nin § 5'ine bakınız)

• DSGVO Madde 35 uyarınca veri koruma etki değerlendirmelerinin gerçekleştirilmesi

• Denetim otoritesinin Art. 36 DSGVO uyarınca önceden danışılması

(16) EUCERTA, müşterinin verilerine ilişkin bir veri sahibinden talep aldığında, bu talebi derhal müşteriye iletir. EUCERTA veri sahiplerinin taleplerini kendi adına yanıtlamaz, yalnızca müşterinin talimatı doğrultusunda yanıtlar.

(17) Bu § 6 kapsamındaki destek için EUCERTA, app.eucerta.eu ve cockpit.eucerta.eu platform fonksiyonları üzerinden müşterinin bağımsız olarak kullanabileceği aşağıdaki fonksiyonları sağlamaktadır:

• Veri dışa aktarımı: tüm kişisel verilerin CSV/JSON olarak tam dışa aktarımı (bu AVV'nin § 9'una göre dosya formatı)

• Veri kendi kendini silme: sistemdeki tekil veri kayıtlarının bağımsız olarak silinmesi

• Kullanıcı talepleri: doğrudan iletişim yoluylasupport@eucerta.eukarmaşık veri sahibi talepleri için

 

§ 7 – Müşterinin Denetim Hakkı (DSGVO md. 28 f. 3 lit. h)

Bu bölüm, DS-GVO mad. 28 fık. 3 lit. h uyarınca denetim hakkını açıkça yerine getirmektedir.

 

(18) Müşteri, EUCERTA tarafından bu AVV hükümlerinin ve geçerli veri koruma düzenlemelerinin uygulanmasını gerekli ölçüde her zaman kontrol etme hakkına sahiptir.

(19) Denetim hakkı aşağıdaki şekilde kullanılabilir:

• Yazılı başvurular (support@eucerta.eu adresine e-posta ile): EUCERTA veri işleme, TOM ve güvenlik önlemleri ile ilgili başvuruları 10 iş günü içinde yanıtlar.

• Belgelerin sunumu: EUCERTA talep üzerine ilgili sertifikasyonları, test raporlarını ve onay belgelerini sunar (örneğin ISO 27001 veya karşılaştırılabilir belgeler).

• Yerinde Kontrol: Müşteri, en az 15 iş günü öncesinden bildirimde bulunarak, normal çalışma saatleri içerisinde EUCERTA'nın iş yerlerinde yerinde denetim yapabilir. Kontroller gerekli minimum düzeyde tutulmalıdır.

• Görevlendirilen Üçüncü Taraf: Müşteri, gizlilik yükümlülüğü altında olması koşuluyla nitelikli bir üçüncü tarafı (örn. harici veri koruma denetçisi) kontrol ile görevlendirebilir.

(20) EUCERTA, müşteriye kontrol için gerekli tüm bilgileri vermek ve ilgili belgeleri sunmakla yükümlüdür.

(21) EUCERTA, denetim otoritesinin EUCERTA'da kontrol önlemleri uygulaması durumunda, bunların müşterinin verilerinin işlenmesiyle ilgili olması halinde müşteriyi derhal bilgilendirir.

(22) Madde 2'ye göre yerinde kontrollerin maliyetleri (üçüncü madde işareti) sözleşmeli olarak borçlanılan dokümantasyon ve bilgi verme çerçevesini aşan harcamalar söz konusu olduğunda işveren tarafından karşılanır.

 

§ 8 – Sözleşme Sonunda Veri Silme ve İade

(23) Kullanım sözleşmesinin sona ermesinden sonra, app.eucerta.eu ve cockpit.eucerta.eu üzerinde depolanan müşterinin tüm kişisel verileri, müşterinin talebi üzerine silinecek veya iade edilecektir.

(24) Aşağıdaki süreler geçerlidir:

 

Veri kategorisi

Silme süresi

Uyarı

Kullanıcı hesapları, iletişim verileri

30 Tage nach Vertragsende

Talep üzerine anında; veri dışa aktarımı ile erişim mümkün

Denetim Belgeleri, Form Yanıtları

Sözleşme bitiminden 30 gün sonra

Önceki dışa aktarımı PDF/CSV olarak önerilir

Sertifika Verileri (Referans)

30 gün sözleşme bitiminden sonra

Sertifika-PDF müşteride kalır; platform referansının silinmesi

Sunucu Log Dosyaları

30 Gün (otomatik)

Sözleşme sonundan bağımsız

Faturalar, Ödeme belgeleri

EUCERTA tarafından SİLME YAPILMAZ

Yasal saklama yükümlülüğü 10 yıl (§ 257 HGB, § 147 AO); Digistore24'teki veriler

Claude API (AI İşleme)

Maks. 7 gün (otomatik)

Anthropic API tarafından işleme – KI eğitimi için kullanım yok

 

(25) Müşterinin talebi üzerine EUCERTA, silme işleminden önce tüm verileri yaygın olarak kullanılan, makine tarafından okunabilir bir formatta indirilebilir hale getirir (bkz. bu AVV'nin § 9'u).

(26) Silme işlemi gerçekleştirildikten sonra EUCERTA, talep üzerine müşteriye yazılı silme belgesi düzenler.

(27) Düzenli veri işlemenin kanıtlanmasına hizmet eden belgeler, yasal olarak gerekli olduğu sürece sözleşme sona erdikten sonra da saklanır.

 

§ 9 – Müşteri tarafından veri dışa aktarımı (Veri taşınabilirlik hakkı)

(28) Müşteri, kişisel verilerini ve kullanım kapsamında oluşturulan tüm verileri istediği zaman app.eucerta.eu ve cockpit.eucerta.eu'dan bağımsız olarak dışa aktarabilir. Aşağıdaki dışa aktarma formatları mevcuttur:

 

Veri tipi

Format

Açıklama

Sertifikalar

PDF

Resmi Sertifika - Doğrulama için QR Kodlu

Denetim Belgelendirmesi & KY El Kitabı

PDF

Yönetim sisteminin tam belgelendirmesi

Form Yanıtları & Ham Veriler

CSV

Girilen tüm veriler tablo formunda (makine tarafından okunabilir)

Tam Veri Dışa Aktarımı (DSGVO Mad. 20)

ZIP (PDF + CSV + JSON)

Tüm kişisel veriler ve belgeler toplu paket olarak

 

(29) Dışa aktarma, app.eucerta.eu ve cockpit.eucerta.eu'da "Hesabım" / "Ayarlar" bölümü üzerinden müşteri tarafından kendisi aracılığıyla alınabilir – EUCERTA ile görüşme gerektirmez.

 

§ 10 – Alt Yüklenicilerin (Alt Veri İşleyicilerinin) Kullanımı

(30) EUCERTA, yüklenilen hizmetlerin yerine getirilmesi için müşterinin kişisel verilerinin aktarılabileceği aşağıdaki alt yüklenicileri kullanmaktadır:

 

Alt yüklenici

Amaç

Konum / Veri Koruma Seviyesi

Anthropic PBC (Claude API)

Yapay Zeka Desteği ile Doküman Oluşturma ve Audit

ABD – ticari API koşulları; müşteri verileri ile eğitim yok; maksimum 7 gün saklama

Hosting Sağlayıcısı (AB Veri Merkezi)

app.eucerta.eu ve cockpit.eucerta.eu için sunucu altyapısı

AB - GDPR uyumlu, Sunucu konumu Almanya/İsviçre

Digistore24 GmbH

Ödeme işleme (denetim/sertifika verilerine erişim yok)

Almanya – DSGVO-uyumlu; kendi gizlilik beyanı

 

(31) EUCERTA, kişisel verilerin aktarıldığı tüm alt yüklenicilerle, mevcut AVV ile eşdeğer veri koruma seviyesini garanti eden ayrı veri işleme sözleşmeleri yapmaktadır.

(32) Alt yüklenicilerin kullanılması konusunda önemli değişiklikler olduğunda EUCERTA müşteriyi zamanında bilgilendirecektir. Müşteri, haklı gerekçeler mevcut olduğunda planlanan değişikliğe itiraz edebilir.

 

§ 11 – Müşterinin Yükümlülükleri

(33) Müşteri, DSGVO anlamında kişisel verilerin işlenmesinin hukuka uygunluğundan sorumludur.

(34) Müvekkil, kişisel verilerin platforma girilmesinden önce bu verilerin işlenmesi için geçerli bir hukuki dayanağa sahip olduğundan emin olur.

(35) Müvekkil, kişisel verilerin işlenmesinde öğrendiği hata veya düzensizlikleri EUCERTA'ya derhal bildirir.

(36) DS-GVO'nun 33. maddesinin 1. fıkrasından kaynaklanan denetim makamına karşı bildirim yükümlülüğü müşteriye aittir.

 

§ 12 – Sorumluluk ve Son Hükümler

(37) Taraflar arasındaki sorumluluk düzenlemeleri DSGVO md. 82 ile kullanım sözleşmesinde yapılan sorumluluk anlaşmalarına göre belirlenir.

(38) Bu AVV, Almanya Federal Cumhuriyeti hukukuna tabidir ve İsviçre Veri Koruma Kanunu'nun (nDSG) ilgili hükümleri ile tamamlanır.

(39) Bu AVV'nin değişiklikleri metin formunu gerektirir. EUCERTA değişiklikleri en az 30 gün öncesinden duyuracaktır. İşveren, önemli değişikliklerde kullanım sözleşmesini olağanüstü feshetme hakkına sahiptir.

(40) Bu AVV'nin tek tek hükümlerinin geçersiz olması veya geçersiz hale gelmesi durumunda, diğer hükümlerin geçerliliği bundan etkilenmez.

(41) Bu AVV, DS-GVO'nun 28. maddesinin 9. fıkrası uyarınca elektronik formda geçerlidir ve app.eucerta.eu veya cockpit.eucerta.eu kullanım sözleşmesinin imzalanmasıyla her iki taraf tarafından kabul edilir. Kağıt formunda imza gerekli değildir.

 

 

Sözleşme imzalanarak kabul edilmiştir:

 

Müşteri (Sorumlu)

Kullanım sözleşmesine göre şirket / kişi

Kabul edildi: sözleşme akdi yoluyla (Online, AGB'ye göre)

 

Yüklenici (Veri İşleyici)

EUCERTA AG, Zürich, İsviçre

Temsil eden: Christian Paredes, Genel Müdür

 

Bu VİS eucerta.eu/avv adresinde erişilebilir. Durum: Nisan 2026.

Veri İşleme Sözleşmesi (AVV) – DSGVO Madde 28 | Eucerta