Bu temel tedarikçiden diğerine farklılık göstermez: Bunu belirleyen, ticari bir politika değil, kanundur. Değişen şey, her bir maddenin yerine getirilmesindeki kesinlik düzeyidir: sayısal veya belirsiz bir bildirim süresi, taşeronların isimlendirilmesi veya sessizce devredilmesi. Bu kılavuz, somut bir örnek olarak Aurabase'in halka açık DPA ile her bir zorunlu maddeyi ayrıntılarıyla anlatır ve daha geniş yasal çerçeve için GDPR ve AB egemenlik kılavuzumuzdan yararlanır.
Temeller
- Abone olunan fiyat düzeyine bakılmaksızın, kişisel veri işlemenin başlamasıyla birlikte (Madde 28 GDPR) DPA zorunludur.
- Sekiz madde yasanın kendisi tarafından belirlenmiştir (Mad. 28 §3): belgelenmiş talimatlar, gizlilik, güvenlik, taşeronlar, haklarla ilgili yardım, güvenlik yardımı, sözleşmenin sonunda verilerin akıbeti, denetim hakkı.
- GDPR, taşeron tarafından yapılan bir ihlalin kontrolöre ("gereksiz gecikme olmadan") bildirilmesi için herhangi bir sayısal son tarih belirlemez: ciddi bir DPA kesin bir rakam ekler.
- Alt işleyicilerin listesi, belirsiz bir "ortaklarımız" türü formülle değil, değişiklik bildirimi ve itiraz hakkıyla birlikte adlandırılmalıdır.
- Aurabase DPA, Studio'dan (Pro plan) tek tıklamayla imzalanabilir; Self servis PDF dışa aktarımı, bu yazının yazıldığı sırada henüz mevcut değildir.
DPA nedir ve ne zaman zorunlu hale gelir?
DPA, GDPR'nin28. maddesianlamında, kişisel verilerin alt yüklenicisi olarak hareket eden bir tedarikçiyi yasal olarak düzenleyen sözleşmedir. Siz veya şirketiniz gibi bir veri denetleyicisi, kişisel verilerin işlenmesini üçüncü bir tarafa emanet ettiği anda zorunlu hale gelir. Hizmet olarak arka uçta sistematik olarak durum böyledir: kullanıcı hesapları, e-postalar, IP adresleri, uygulama içeriğinin tümü altyapısından geçer.
DPA genel kullanım koşulları değildir. Şartlar ve Koşullar genel ticari ilişkiyi kapsar: faturalandırma, içerik sahipliği, fesih. DPA, kanunla belirlenen ve prensipte müzakere edilemez maddelerle, kişisel verilerin işlenmesini özellikle kapsar. Kesin ifadeleri bir tedarikçiden diğerine değişebilir. Ayrı bir DPA olmadan yalnızca CGU sunan bir tedarikçi, Madde 28'in gerekliliklerini karşılamamaktadır.
Bir arka uç DPA'nın içermesi gereken sekiz madde
GDPR Madde 28 §3, belgelenmiş talimattan yöneticinin denetim hakkına kadar sözleşmenin alt yükleniciye dayatması gereken sekiz yükümlülüğü belirler. Bu sekiz madde düzenleyici metinden alınmıştır. Tedarikçi bunları kaldıramaz veya daha belirsiz bir şeyle değiştiremez.
(a) Dokümante edilmiş talimata göre işlem yapmak
İşleyici, verileri, yeterlilik kararı olmaksızın üçüncü bir ülkeye aktarılması da dahil olmak üzere, yalnızca veri sorumlusunun yazılı talimatları doğrultusunda işler.
(b)Personel gizliliği
Verileri işlemeye yetkili kişiler sözleşme gereği gizlilik taahhüdünde bulunurlar.
(c)Güvenlik tedbirleri (Mad. 32)
Şifreleme, erişim kontrolü, düzenli testler: İşleme riskine uygun teknik ve organizasyonel önlemler.
(d)Alt İşleyiciler
Genel veya özel ön izin ve yöneticinin itiraz hakkı ile birlikte her türlü değişikliğin bildirilmesi.
(e)İnsan haklarına yardım
İşlemci, denetleyicinin erişim, düzeltme, silme ve taşınabilirlik taleplerine yanıt vermesine yardımcı olur.
(f)Güvenlik yardımı ve bildirimi
İhlal bildirimi, etki analizi ve gerekirse yetkili makamla önceden istişarede bulunulması konusunda yardım.
(g) Sözleşmenin sonunda verilerin elden çıkarılması
Yasal bir saklama yükümlülüğü olmadığı sürece, sorumlu kişinin takdirine bağlı olarak tüm verilerin silinmesi veya iade edilmesi.
(h) Yöneticinin denetim hakkı
Alt yüklenicinin denetim hakkına uygunluğu göstermek için gerekli bilgilerin sağlanması.
Gerçek anlamda işleyen bir DPA'yı, uyarlama yapılmadan kopyalanıp yapıştırılmış bir modelden ayıran şey, bunların belgenin özetindeki basit varlığı değil, her bir maddenin tamamlanışındaki hassasiyettir.
Neden taşeronların listesi genel değil de isimlendirilmelidir?
Yükümlülük (d), "teknik ortaklarımız" gibi genel bir formül değil, alt işleyicilerin adlandırılmış bir listesini gerektirir. Veri denetleyicisi, verilerine dokunan her bir üçüncü tarafı, bunların kesin işlevini ve konumunu tanımlayabilmelidir.
Aurabase kamu DPA'sı, örneğin işlevlerine göre sınıflandırılmış altı adet alt yükleniciyi listeler. Altyapı barındırma, ödeme için Mollie (Hollanda) ile iki AB merkezli sağlayıcı olan Scaleway ve Hetzner'ı bir araya getiriyor. Kimlik doğrulama SMS'i Twilio (İrlanda) üzerinden, anlık bildirimler Apple ve Google üzerinden ve TLS sertifikaları Let's Encrypt aracılığıyla gönderilir. Alt yüklenici değişikliği, sayfada belgelendiği gibi, itiraz hakkıyla birlikte 30 gün önceden bildirime tabidir.
Bu yazının yazıldığı sırada, Aurabase koduyla doğrulanan üretim altyapısı Hetzner'de (Almanya, Finlandiya) barındırılmaya devam ediyordu. Bir DPA'nın alt yüklenicilerinin listesi iki versiyon arasında değişebilir. Değerlendirilen sağlayıcıya bakılmaksızın, kendi işleme kaydınızda (Mad. 30 GDPR) belirtmeden önce daima yürürlükteki sürümün tarihini kontrol edin.
Bir alt işleyici verileri AB dışında işlediğinde DPA, çoğunlukla Avrupa Komisyonu tarafından kabul edilen standart sözleşme maddelerine (karar 2021/914) olmak üzere tanınmış bir aktarım garantisine atıfta bulunmalıdır. Verilerinizi barındıran veya işleyen şirketin uyruğu da seçilen bölgeye bakılmaksızın önemlidir; sağlayıcının uyruğu ve CLOUD Yasasıhakkındaki makalemize bakın.
DPA, veri sahiplerinin haklarını nasıl kapsamalıdır?
Yükümlülük (e), alt yüklenicinin veri sahiplerinden gelen taleplere yanıt vermede kontrolöre yardımcı olmasını gerektirir: erişim, düzeltme, silme, taşınabilirlik, itiraz, sınırlama. Uygulamada bu yardım iki somut şeyle ölçülür: belgelenmiş bir iletişim kanalı ve ölçülmüş bir yanıt süresi.
GDPR, veri denetleyicisi için bu son tarihi bir ay olarak belirler ve karmaşık talepler için bu süre iki ay uzatılabilir (GDPR Madde 12). Aurabase DPA, privacy@aurabase.cloudadresine gönderilen tüm talepler için yaklaşık 30 gün olan aynı süreyi kullanır. Erişim ve taşınabilirlik istekleri için, makine tarafından okunabilir bir dışa aktarma, aura export --user <email> --format jsonlCLI komutu aracılığıyla kullanılabilir durumda kalır.
Yapılandırılmış bir dışa aktarma (JSON, CSV), GDPR'nin 20. Maddesi anlamında taşınabilirlik olarak sayılır. Yapılandırılmamış bir PDF dışa aktarımı genellikle bu yükümlülüğün yerine getirilmesi için yeterli değildir.
Bildirim süresi: Yasanın gerektirdiği, ciddi bir DPA'nın kattığı şeyler
GDPR, sıklıkla karıştırılan iki bildirim yükümlülüğünü birbirinden ayırıyor. Veri denetleyicisi, bireyler için risk oluşturması muhtemel bir ihlalin farkına vardıktan sonra 72 saat içinde denetim makamına (Fransa'da CNIL) bildirimde bulunmalıdır (Madde 33 §1). Alt yüklenici sorumlu kişiyi "gereksiz gecikme olmaksızın" bilgilendirmelidir (Mad. 33 §2): kanun bu ikinci son tarih için kesin bir rakam belirlememektedir.
Burası ciddi bir DPA'nın kanunun tek başına sağlayamadığı hassasiyeti kattığı yerdir. Aurabase DPA, beş iş günü içinde ayrıntılı bir olay raporuyla birlikte sorumlu kişiyi bilgilendirmek için maksimum 48 saatlik bir süre taahhüt eder. Herhangi bir son tarih belirlemeyen bir DPA, yöneticinin kendisini kontrol edemeyeceği bir tepkisellik riskini aktarır.
DPA, sözleşmenin sonunda verilerin akıbeti için ne sağlamalıdır?
Yükümlülük (g), yasal bir saklama yükümlülüğü olmadığı sürece, sorumlu kişinin seçimine göre, mevcut kopyaların imha edilmesiyle birlikte, sözleşmenin sonunda tüm kişisel verilerin silinmesini veya iade edilmesini gerektirir. Bu madde sadece ilkeyi değil, somut bir son teslim tarihini de belirtmelidir.
| Kategori | İlgili veriler | Süre |
|---|---|---|
| Uygulama içeriği | Projenin Postgres tablolarında saklanan tüm veriler | Proje süresi + silindikten sonraki 30 gün |
| Dosyalar | Depolama paketlerindeki ikili nesneler | Proje süresi + 30 gün |
| Faturalandırma | İsim, adres, KDV numarası, geçmiş | 10 yıl (yasal zorunluluk) |
İmzalamadan önce tedarikçinin DPA'sında "makul bir süre içinde" tipi formül yerine kesin süreler aramanız gerekir. Belirsiz bir süre, bir denetim durumunda kendi uygunluk kanıtınızı zorlaştırır.
Hizmet olarak arka uçla DPA'yı imzalamadan önce yapılacaklar listesi
This checklist concerns the content of the DPA itself. For the broader selection of a compliant backend provider (hosting, parent company, security), see our complete GDPR compliance checklist for a BaaS.
- Madde 28 §3'ün sekiz maddesinin tümü mevcut mu, yoksa bazıları bulunamayan bir üçüncü taraf belgesine mi atıfta bulunuyor?
- Alt işlemciler işlevleri ve konumlarıyla birlikte ayrı ayrı adlandırılıyor mu?
- İhlal bildirimi süresi saat olarak mı ölçülüyor yoksa “mümkün olan en kısa sürede” mi kalıyor?
- Sözleşmenin sonunda verilerin akıbeti, yalnızca prensipte değil, kesin bir silme süresi de belirtiyor mu?
- DPA, taşeronlar listesinde tanımlanan AB dışındaki herhangi bir transfer için standart sözleşme maddelerine atıfta bulunuyor mu?
- Belgede görünür bir son güncelleme tarihi bulunacak şekilde tarih var mı?
SSS
The DPA is just one piece of a backend’s GDPR compliance. The complete checklist, which also covers hosting, parent company and security posture, is detailed in our GDPR compliance checklist for a BaaS.