Veri İşleme Eki

Son güncelleme: 5 Ağustos 2026 · Sürüm 3.0

1. Uygulanabilirlik ve hukuki bağlam

Bu Veri İşleme Eki ("DPA"), Community Network Hizmet Koşullarının zorunlu bir parçasıdır ve Platformda girişimci, kuruluş, işletme hesabı sahibi veya topluluk/etkinlik organizatörü olan bir kullanıcının ("Denetleyici", "siz") üçüncü taraf bireylerin verilerini Platforma yüklediği veya başka bir şekilde Platforma yerleştirdiği durumlarda geçerlidir. DPA aşağıdakilere uygun olarak hazırlanmıştır: 152-FZ sayılı Rusya Federal Kanununun 6. maddesinin 3. kısmı; (AB) 2016/679 (GDPR) Yönetmeliğinin 28. maddesi; Birleşik Krallık-GDPR ve Veri Koruma Yasası 2018; diğer yargı bölgelerindeki eşdeğer işleyici anlaşması kuralları. Ayrı bir ikili DPA imzası gerekli değildir. DPA'nın kabulü, üçüncü taraf verilerinin Platforma aktarılmasını içeren herhangi bir eylemdir.

2. Taraf durumları ve görevin konusu

Denetleyici: Üçüncü taraf verilerinin işlenmesinin menfaatleri doğrultusunda ve sorumluluğu altında gerçekleştirilen Platform kullanıcısı. İşleyici: Global Data Labs LLC ("Şirket", "biz"), üçüncü taraf kişisel verilerini yalnızca Denetleyicinin talimatları doğrultusunda ve yalnızca Platformun çalışması için gerekli olduğu ölçüde işliyor. Taahhüt konusu: Teknik araçların Kontrolör tarafından yüklenen kişisel veriler üzerinde işlemler gerçekleştirdiği Platformun altyapı hizmetlerinin Şirket tarafından sağlanması. Sözleşmenin süresi: Verilerin yüklendiği andan itibaren Verilerin Kontrolör veya Şirket tarafından DPA'da ve geçerli kanunlarda öngörüldüğü şekilde silinmesine kadar.

3. Veri kategorileri ve veri sahipleri

Veri sahibi kategorileri: Denetleyicinin çalışanları; Denetleyici tarafından yönetilen topluluk üyeleri; Kontrolörün karşı taraflarının irtibat kişileri; Kontrolör tarafından düzenlenen etkinlik katılımcıları; misafirleri davet etti. Veri kategorileri: kimlik (tam ad, kullanıcı adı); iletişim (e-posta, telefon, mesajlaşma); görüntüler (fotoğraflar); pozisyonlar, iş yeri, toplumdaki rol; teknik (IP adresi, oturum meta verileri). Kontrolör, Şirket ile önceden yazılı koordinasyon sağlanmadan ve ek yasal gerekliliklere uyulmadan Platforma özel kategorideki kişisel verileri (biyometri, sağlık, reşit olmayanlara ait veriler, siyasi/dini inançlar vb.) yüklemeyeceğini garanti eder.

4. İzin verilen işleme işlemleri

Kontrolör, Platform hizmetlerinin sağlanması için gerekli olduğu ölçüde aşağıdaki işlemleri talimatlandırır ve Şirket bunları gerçekleştirme hakkına sahiptir: — koleksiyon; — kayıt; — sistemleştirme; — birikim; - depolamak; - güncelleme (değişiklik, değişiklik); — geri alma; - kullanmak; — Platform işlevselliği dahilinde ve teknik yüklenicilere aktarım (tedarik, erişim) (bölüm 7); — duyarsızlaşma; — engelleme; — silme; - yıkım. Bu liste kapsamlıdır ve 152-FZ terminolojisine uygundur.

5. İşleme amaçları

İşleme yalnızca aşağıdaki amaçlarla gerçekleştirilir: — Platformun Kontrolör için çalışmasını sağlamak; — teknik iletişim, topluluk yönetimi ve etkinlik yönetimi yeteneklerinin sağlanması; — Platform bilgi güvenliğinin sağlanması; — kullanım ölçümlerine ilişkin toplu analizler; — devlet yetkililerinin yasal taleplerine yanıt vermek. Şirket, üçüncü taraf kişisel verilerini kendi pazarlaması, AI eğitimi (devre dışı bırakılan kamuya açık veriler hariç), satışı veya reklamverenlere aktarımı için kullanamaz.

6. Şirket (İşleyici) yükümlülükleri

Gizlilik. Verileri gizli bir şekilde işleyin; Verilere erişimi olan çalışanları ve yüklenicileri gizliliğe bağlayın. Güvenlik önlemleri. 152-FZ'nin 18.1 ve 19. maddeleri, GDPR'nin 32. maddesi (ayrıntılı liste - Gizlilik Politikasının 11. bölümü) uyarınca teknik ve organizasyonel önlemleri uygulayın. Yerelleştirme. Rusya vatandaşı verileri için kayıt, sistemleştirme, biriktirme, depolama, güncelleme ve geri alma işlemlerinin Rusya Federasyonu'nda bulunan veritabanları kullanılarak gerçekleştirildiğinden emin olun. Olay bildirimi. 152-FZ md. uyarınca bir olayı derhal (en geç 24 saat içinde) Kontrolöre bildirin. 21(3.1) veya GDPR md. 33. Yardım. Yazılı talep üzerine yasal uygunluğu onaylayan belgeleri sağlayın; konu taleplerine, DPIA'lara ve denetleyici makamlarla önceden yapılan istişarelere yanıt verilmesine yardımcı olmak. Alt işlemciler. Üçüncü taraflarla yalnızca bu DPA'dakinden daha az katı olmayan yükümlülükler kapsamında iletişime geçin. Tamamlandığında silme. Hizmetlerin tamamlanması veya Denetleyicinin talebi üzerine, yasalarca zorunlu olarak saklanan kopyalar hariç tüm kişisel verileri silin veya iade edin. Denetim. Kontrolörün en fazla 12 ayda bir makul yazılı talebi üzerine uyumluluk raporları sağlayın veya masrafları talep eden tarafa ait olmak üzere bir denetime tabi olun.

7. Alt işlemciler

Alt işleyicilerin güncel listesi ve hizmet kategorileri: — Barındırma: DigitalOcean (ABD/Rusya, bölümlere ayrılmış), AWS (ABD/AB — yedeklemeler); — CDN / koruma: Cloudflare (ABD); — E-posta: SendGrid / Mailgun (ABD); — Push: Firebase (Google) / Apple APN'leri (ABD); — SMS: lisanslı ağ geçitleri (RU/AB/ABD); — KYC: SumSub (İngiltere/AB); — Ödemeler: Stripe / ЮKassa (ABD/AB/RU); — Analytics: Google Analytics (isteğe bağlı, ABD, izin alınarak); — Yapay zeka modelleri: OpenRouter / DeepSeek / OpenAI (ABD, sorgularla ilgili eğitim yok). Rusya vatandaşı verileri, yerelleştirmeye uygun olarak Rusya'da altyapısı bulunan alt işlemcilerde işleniyor. Şirket, yeni bir alt işleyiciyi işe alırken, Kontrolörleri e-posta ve/veya banner yoluyla en az 14 gün önceden bilgilendirir; bu süre zarfında Kontrolör itiraz edebilir.

8. Sınır ötesi transferler

Kişisel verilerin sınır ötesi aktarımı, 152-FZ'nin 12. maddesi, GDPR'nin V. bölümü, Birleşik Krallık-GDPR'nin eşdeğer kuralları ve diğer yargı mercilerinin kanunları uyarınca gerçekleştirilir. Uygulanabilir mekanizmalar: — Yeterlilik Kararları; — AB-ABD Veri Gizliliği Çerçevesi (DPF); — Standart Sözleşme Maddeleri (SCC'ler) — Talep üzerine DPA'nın eki; — Birleşik Krallık IDTA / IDTA Eki; — Yeterliliği olmayan yetki alanları için Transfer Etki Değerlendirmesi (TIA).

9. Kontrolörün yükümlülükleri

Yasal temel. Şirkete aktarılan her veri kategorisi için yürürlükteki kanunlar kapsamında işlemeye yönelik yasal bir temele sahip olmak. Onaylar. Veri sahiplerinden uygun şekilde uygulanmış izinler alın veya başka bir yasal dayanak sağlayın. Konuların bilgilendirilmesi. Konulara yönelik bilgi yükümlülüklerini yerine getirin (152-FZ md. 18, GDPR md. 13-14). İşlenmesi kanunen yasak olan veya belirtilen amaç için gerekli kapsamı aşan verileri yüklemeyin. Tazminat. Denetleyicinin yürürlükteki yasayı veya bu DPA'yı ihlal etmesinden kaynaklanan tüm kayıplar, para cezaları ve yasal masrafları Şirkete tazmin edeceksiniz.

10. Sorumluluk

Taraflar, Hizmet Şartlarının (bölüm 11) sınırlamalarını dikkate alarak yürürlükteki yasalar uyarınca sorumludur. Veri sahiplerine yanıt vermenin birincil görevi Denetleyiciye aittir. Bir şahsın talebini aldıktan sonra Şirket, bunu makul bir süre içinde Kontrolöre iletir ve/veya şahsın haklarının kullanılması konusunda teknik yardım sağlar.

11. Süre ve fesih

DPA, Hizmet Koşullarının kabul edilmesi ve üçüncü taraf verilerinin Platforma ilk kez yüklenmesiyle yürürlüğe girer. DPA, Hizmet Şartlarının feshedilmesi veya Denetleyicinin veri silme talebi üzerine (hangisi önce gerçekleşirse) feshedilir. Feshin ardından Şirket, yasalarca zorunlu olarak saklanan veriler hariç, Gizlilik Politikasının (bölüm 10) zaman dilimleri dahilinde verileri siler veya anonimleştirir.

12. Çeşitli

Rusça versiyonun önceliği (çevirilerle tutarsızlık olması durumunda). DPA ile Hizmet Şartları'nın çeliştiği durumlarda, kişisel verilerin işlenmesi konusunda DPA geçerli olacaktır. Geçerli yasa, yargı yetkisi, tahkim — Hizmet Şartlarına göre.

13. İletişim bilgileri

DPO / işleme soruları: gizlilik@communitynet.app / dpo@communitynet.app Yasal sorular: yasal@communitynet.app Platform: www.communitynet.ru (Rusça dil) · www.communitynet.app (uluslararası) Şirket: Global Data Labs LLC