Veri işleme
ek protokolü.

Davetlilerinin kişisel verilerini işlemek için Vowly Event'i kullanan kurumsal müşteriler (veri sorumluları) için bu Veri İşleme Ek Protokolü (DPA), UK GDPR ve AB GDPR'nin 28. Maddesi uyarınca işleyici olarak CKR Technology Group Ltd'nin yükümlülüklerini belirler.

Yürürlük: 29 Temmuz 2026 · v2.0
01

Taraflar ve roller

Bu DPA, sizin ("Veri Sorumlusu") — tipik olarak Vowly Event'i davetli verilerini yönetmek için kullanan bir etkinlik ev sahibi, kuruluş veya düğün organizatörü — ile CKR Technology Group Ltd ("İşleyici") arasında geçerlidir. Veri Sorumlusu, kişisel verilerin işlenmesinin amaçlarını ve yöntemlerini belirler; İşleyici, kişisel verileri yalnızca Veri Sorumlusunun belgelenmiş talimatları doğrultusunda işler.

02

İşlemenin kapsamı

İşleyici, Veri Sorumlusu adına Vowly Event hizmetini sağlamak amacıyla kişisel verileri işleyecektir; bu, etkinlik oluşturma, davetiye dağıtımı, RSVP toplama, davetli listesi yönetimi, etkinlikler için ödeme işleme ve platform analizlerini içerir ancak bunlarla sınırlı değildir.

  • Veri sahipleri kategorileri: etkinlik davetlileri, eş davetliler, satıcılar ve Veri Sorumlusu personeli
  • Kişisel veri kategorileri: adlar, iletişim bilgileri, RSVP yanıtları, fotoğraflar (davetliler tarafından yüklendiğinde) ve — yalnızca davetlinin ayrı açık rızasıyla — sağlık veya dini ayrıntıları açığa çıkarabilecek beslenme ve alerjen bilgileri (Madde 9 kapsamında özel nitelikli veri)
  • Süre: Veri Sorumlusunun aboneliğinin ömrü boyunca ve yazılı olarak kararlaştırılan herhangi bir veri saklama süresi
03

İşleyici yükümlülükleri

UK/AB GDPR'nin 28(3) Maddesi uyarınca, İşleyici Veri Sorumlusu adına işlenen kişisel verilerle ilgili aşağıdaki yükümlülüklere uymayı taahhüt eder.

  • Kişisel verileri yalnızca Veri Sorumlusunun belgelenmiş talimatları doğrultusunda işlemek
  • Kişisel verileri işlemeye yetkili tüm personelin gizlilikle bağlı olmasını sağlamak
  • Uygun teknik ve organizasyonel önlemleri (TOM'lar) uygulamak — Güvenlik sayfamızda ayrıntılı olarak açıklanmıştır
  • Veri sahibi hak talepleri, DPIA'lar ve denetleyici otoritelerle ön istişareler konusunda Veri Sorumlusuna yardımcı olmak
  • Verilerini etkileyen herhangi bir kişisel veri ihlali konusunda Veri Sorumlusunu gereksiz gecikme olmaksızın bilgilendirmek
  • Madde 28 ile uyumluluğu kanıtlamak için gerekli tüm bilgileri sunmak
04

Alt işleyiciler

İşleyici hizmeti sunmak için özenle seçilmiş bir alt işleyici listesi kullanır. Bu DPA'yı imzalayarak, alt işleyicilerin kullanımı için, itiraz hakkı veren herhangi bir değişikliğin 30 gün öncesinden bildirimine tabi olarak, genel yetki vermiş olursunuz.

  • Google Ireland Limited (Google Cloud / Firebase) — AB'de veritabanı, dosya depolama ve barındırma; oturum açma, SCC'ler kapsamında ABD veri merkezlerinden işletilir
  • Stripe Payments Europe Ltd (İrlanda) — ödeme işleme
  • Resend Inc. (ABD) — AB SCC'leri kapsamında işlemsel e-posta gönderimi
  • Crisp IM SARL (Fransa) — Veri Sorumlusu kullandığında destek sohbeti
  • Functional Software, Inc. (Sentry, ABD) — kişisel tanımlayıcılar kapalı olarak hata izleme
  • Cloudflare, Inc. — alan adlarımız için DNS
  • Apple Inc. & Google LLC — uygulama mağazası dağıtımı ve uygulama içi satın alma işleme
  • Kişisel veri almayan hizmetler dahil, her zaman güncel liste vowly.co/subprocessors adresinde tutulur
05

Uluslararası aktarımlar

Kişisel verilerin Birleşik Krallık veya AEA dışına aktarıldığı durumlarda, İşleyici UK/AB GDPR'nin V. Bölümünün gerektirdiği uygun güvencelere dayanır. Birincil mekanizmalar, gerektiğinde ek teknik ve organizasyonel önlemlerle desteklenen AB Standart Sözleşme Maddeleri (SCC'ler) ve UK Uluslararası Veri Aktarım Ek Protokolüdür (IDTA).

06

Denetimler ve incelemeler

İşleyici, makul yazılı bildirim üzerine, Veri Sorumlusu veya yetkilendirilmiş bir üçüncü taraf denetçi (gizlilik taahhütlerine tabi olarak) tarafından yürütülen denetimlere izin verecek ve bunlara katkıda bulunacaktır. Aksaklığı en aza indirmek için, İşleyici öncelikle endüstri standardı denetim raporlarını (örneğin, altyapı sağlayıcılarından SOC 2 Type II raporları) ve güvenlik anketlerini sunacaktır.

Denetim hakkı takvim yılında bir kez kullanılabilir; doğrulanmış bir veri ihlali veya denetleyici otorite talebi hâlinde ayrıca kullanılabilir.
07

Verilerin iadesi veya silinmesi

Veri Sorumlusu, etkinlik verilerini platformdan istediği zaman dışa aktarabilir ve davetlileri, etkinlikleri veya hesabın kendisini silerek kişisel verileri doğrudan siler — silme, üretim sistemlerinde derhal etkili olur. Fesihten sonra yazılı talep üzerine İşleyici, geçerli yasaların saklamayı gerektirdiği durumlar hariç, kalan tüm kişisel verileri 30 gün içinde iade edecek veya silecektir. Google Cloud altyapısındaki artık kopyalar, Google'ın belgelenmiş silme takvimlerine uygun olarak (en fazla 180 gün içinde) temizlenir.

08

Sorumluluk

İşleyicinin bu DPA kapsamındaki sorumluluğu, Kullanım Şartlarında belirtilen sınırlamalara tabidir. Bu DPA'daki hiçbir hüküm, bu tür sorumluluğun yasa tarafından hariç tutulamadığı durumlarda, hiçbir tarafın UK GDPR veya AB GDPR ile uyumsuzluk için sorumluluğunu sınırlamaz.

İmzalı DPA'ya mı ihtiyacınız var?

Kurumsal müşteriler, karşılıklı imzalı bir Veri İşleme Sözleşmesi'ni (DPA) ve güncel alt işleyici listemizi istedikleri zaman talep edebilir.

legal@vowly.co