Son Güncelleme: 20 Nisan 2026
Bu Veri İşleme Sözleşmesi (“DPA”), LedgerPort kullanım şartları ve koşullarının (“Şartlar”) bir parçasıdır ve LedgerPort hesap kaydında tanımlanan kuruluş (“Müşteri”, “Kontrolör”, “siz” veya “sizin”) ile PushEngage LLC, Florida limited liability şirketi, LedgerPort olarak faaliyet gösteren, 400 Executive Center Dr, Ste 208, West Palm Beach, Florida 33401 adresinde bulunan (“LedgerPort”, “İşleyici”, “biz”, “bizim” veya “bizi”) arasında akdedilmiştir.
Bu DPA, LedgerPort tarafından Müşteri adına, LedgerPort veri senkronizasyon hizmetlerinin (“Hizmetler”) sağlanmasıyla bağlantılı olarak Kişisel Verilerin işlenmesi için geçerlidir. Bu DPA ile Şartlar arasında bir çelişki olması durumunda, Kişisel Verilerin işlenmesiyle ilgili olarak bu DPA geçerli olacaktır.
Hizmetlere abone olarak ve Hizmetleri kullanarak, Müşteri bu DPA'yı kendi adına ve geçerli Veri Koruma Yasaları uyarınca gerektiği ölçüde, Hizmetler aracılığıyla işlenen Kişisel Verilerinin son müşterileri ve diğer veri sahipleri adına akdetmiş olur.
1. Tanımlar
“Veri Koruma Yasaları”, Kişisel Verilerin işlenmesiyle ilgili tüm geçerli yasa ve düzenlemeler anlamına gelir, bunlara uygulanabildiği ölçüde şunlar dahildir: (a) 2020 tarihli Kaliforniya Gizlilik Hakları Yasası ile değiştirilen 2018 tarihli Kaliforniya Tüketici Gizlilik Yasası (topluca “CCPA”); (b) AB Genel Veri Koruma Tüzüğü 2016/679 (“GDPR”); (c) Birleşik Krallık Genel Veri Koruma Tüzüğü ve 2018 tarihli Veri Koruma Yasası (“Birleşik Krallık GDPR”); ve (d) diğer geçerli gizlilik veya veri koruma mevzuatı.
“Kişisel Veri”, Hizmetlerle bağlantılı olarak LedgerPort tarafından Müşteri adına işlenen, tanımlanmış veya tanımlanabilir gerçek bir kişiye ilişkin tüm bilgiler anlamına gelir. Buna CCPA tarafından tanımlanan “kişisel bilgiler” ve GDPR ve Birleşik Krallık GDPR tarafından tanımlanan “kişisel veri” dahildir.
“İşleme”, toplama, kaydetme, düzenleme, yapılandırma, depolama, uyarlama, değiştirme, geri alma, danışma, kullanma, iletim yoluyla açıklama, yayma, hizalama, birleştirme, kısıtlama, silme veya yok etme dahil olmak üzere Kişisel Veriler üzerinde gerçekleştirilen herhangi bir işlem veya işlem kümesi anlamına gelir.
“Güvenlik Olayı”, Hizmetlerle bağlantılı olarak LedgerPort tarafından iletilen, depolanan veya başka şekilde işlenen Kişisel Verilerin herhangi bir kazara veya yasa dışı imhası, kaybı, değiştirilmesi, yetkisiz ifşası veya bunlara erişim anlamına gelir.
“Alt İşleyici”, Hizmetlerle bağlantılı olarak Müşteri adına Kişisel Verileri işlemek üzere LedgerPort tarafından görevlendirilen herhangi bir üçüncü taraf anlamına gelir.
“Standart Sözleşme Maddeleri” veya “SCC'ler”, Avrupa Komisyonu tarafından kabul edilen, zaman zaman değiştirilebilen, yerini alabilen veya yenilenebilen, kişisel verilerin üçüncü ülkelere aktarılması için standart sözleşme maddeleri anlamına gelir.
2. Roller ve İşleme Kapsamı
2.1 Roller
Müşteri, Hizmetler aracılığıyla işlenen Kişisel Verilerin Denetleyicisi (veya KVKK kapsamında "işletme")dir. LedgerPort, Kişisel Verileri yalnızca Müşterinin adına ve Müşterinin belgelenmiş talimatları doğrultusunda işleyen İşleyicidir (veya KVKK kapsamında "hizmet sağlayıcı").
2.2 İşlemenin Kapsamı
İşlemenin ayrıntıları aşağıdaki gibidir:
Konu: Müşterinin bağlı Üçüncü Taraf Platformları (örneğin, Shopify, QuickBooks Online, Xero, WooCommerce, Magento, Amazon) ile LedgerPort Hizmetleri aracılığıyla e-ticaret ve finansal verilerin senkronizasyonu.
Süre: Müşterinin Hizmetlere abonelik süresi boyunca, herhangi bir yasal veya düzenleyici saklama yükümlülüğüne tabi olmak kaydıyla, fesih sonrası veri silme için otuz (30) takvim günü artı.
Nitelik ve Amaç: Müşteri tarafından Hizmetler aracılığıyla yapılandırıldığı şekilde, Müşterinin bağlı platformları arasında e-ticaret ve finansal kayıtların otomatik veri senkronizasyonu, dönüştürülmesi, eşlenmesi ve iletilmesi.
İşlenen Kişisel Veri Türleri:
- Adlar (Müşterinin son müşterilerinin, kişilerinin ve hesap kullanıcılarının)
- E-posta adresleri
- Telefon numaraları
- Fiziksel adresler (fatura ve teslimat)
- Sipariş ve işlem ayrıntıları (sipariş kimlikleri, tutarlar, tarihler, satır öğeleri)
- Ödeme bilgileri (ödeme yöntemleri, ağ geçidi referansları - tam kart numaraları değil)
- Ürün satın alma geçmişi
- Hesap kimlik bilgileri (kullanıcı adları, hash'lenmiş şifreler, OAuth belirteçleri)
Veri Konuları Kategorileri:
- Müşterinin son müşterileri (siparişleri, iletişim bilgileri ve işlem verileri senkronize edilen bireyler)
- Hizmetlere erişen Müşterinin çalışanları ve Yetkili Kullanıcıları
- Bağlı muhasebe platformlarında saklanan Müşterinin iş kişileri
3. Müşteri Yükümlülükleri
3.1. Müşteri, aşağıdakileri garanti eder: (a) Hizmetler aracılığıyla sağladığı veya erişilebilir kıldığı Kişisel Verilerin toplanması ve işlenmesi için geçerli Veri Koruma Yasaları kapsamında yasal bir dayanağı vardır; (b) Hizmetler aracılığıyla işlenecek Kişisel Veri sahiplerinden gerekli tüm bildirimleri yapmış ve tüm gerekli onayları veya yetkileri almıştır; ve (c) Kişisel Verilerin işlenmesine ilişkin LedgerPort'a verdiği talimatlar, tüm geçerli Veri Koruma Yasalarına uygundur.
3.2. Müşteri, Hizmetlere sağlanan veya Hizmetler aracılığıyla işlenen Kişisel Verilerin doğruluğu, kalitesi ve yasallığı ile Müşterinin bu verileri elde etme yollarından yalnızca sorumludur.
3.3. Müşteri, LedgerPort'un bu DPA kapsamındaki yükümlülüklerini yerine getirme yeteneğini etkileyebilecek herhangi bir durumdan haberdar olduğunda derhal LedgerPort'a bildirecektir.
4. LedgerPort Yükümlülükleri
4.1. İşleme Talimatları. LedgerPort, Kişisel Verileri yalnızca Müşterinin belgelenmiş talimatları uyarınca ve bu talimatlara uygun olarak işleyecektir. Müşterinin talimatları şunlarda belgelenmiştir: (a) bu DPA; (b) Hükümler; ve (c) Hizmetler içindeki Müşterinin senkronizasyon yapılandırma ayarları. LedgerPort, görüşüne göre bir talimatın geçerli Veri Koruma Yasalarını ihlal etmesi durumunda Müşteriyi derhal bilgilendirecektir.
4.2. Gizlilik. LedgerPort, Kişisel Verileri işlemeye yetkili tüm personelin gizlilik yükümlülüklerine bağlı olmasını veya uygun bir yasal gizlilik yükümlülüğü altında olmasını sağlayacaktır.
4.3. Güvenlik. LedgerPort, Kişisel Verileri yetkisiz veya yasa dışı işlemeye, kazara kayba, yok edilmeye veya hasara karşı korumak için uygun teknik ve organizasyonel önlemleri uygulayacak ve sürdürecektir. Bu önlemler şunları içerir, ancak bunlarla sınırlı değildir:
- TLS/SSL protokolleri kullanılarak aktarım halindeki Kişisel Verilerin şifrelenmesi
- Saklanan OAuth belirteçlerinin, kimlik bilgilerinin ve diğer hassas verilerin durağan halde şifrelenmesi
- Kişisel Verilere erişimi yalnızca yetkili personelin bilmesi gereken ölçüde sınırlayan role dayalı erişim kontrolleri
- Düzenli güvenlik değerlendirmeleri, güvenlik açığı taramaları ve sızma testleri
- Kurumsal düzeyde altyapı, ağ izolasyonu ve güvenlik duvarı korumaları ile Google Cloud Platform'da güvenli barındırma
- Şüpheli etkinlik ve yetkisiz erişim girişimleri için otomatik izleme ve uyarılar
- Kod incelemeleri ve bağımlılık yönetimi dahil olmak üzere güvenli yazılım geliştirme yaşam döngüsü uygulamaları
- Çalışan güvenlik farkındalığı eğitimi
4.4. CCPA Uyumluluğu. LedgerPort'un Müşteri adına CCPA'ya tabi Kişisel Verileri işlemesi durumunda, LedgerPort: (a) Kişisel Verileri satmayacak veya paylaşmayacaktır (CCPA'da tanımlandığı şekilde); (b) Kişisel Verileri, Hükümler ve bu DPA'da belirtilen iş amaçları dışında veya CCPA tarafından izin verilen durumlar dışında herhangi bir amaçla saklamayacak, kullanmayacak veya ifşa etmeyecektir; (c) Kişisel Verileri LedgerPort ile Müşteri arasındaki doğrudan iş ilişkisi dışında saklamayacak, kullanmayacak veya ifşa etmeyecektir; ve (d) bu Bölüm 4.4'te belirtilen kısıtlamaları anladığını onaylar ve bunlara uyacaktır.
4.5. Veri Sahibi Haklarına Yardımcı Olma. LedgerPort, işlemenin niteliğini dikkate alarak, Müşterinin geçerli Veri Koruma Yasaları (erişim, düzeltme, silme, veri taşınabilirliği, kısıtlama ve itiraz hakları dahil) kapsamındaki haklarını kullanan veri sahiplerinden gelen taleplere yanıt verme yükümlülüğünü yerine getirmesinde, mümkün olduğu ölçüde, uygun teknik ve organizasyonel önlemlerle Müşteriye yardımcı olacaktır. LedgerPort doğrudan bir veri sahibinden bir talep alırsa, veri sahibini derhal Müşteriye yönlendirecek ve Müşteriyi talep hakkında bilgilendirecektir.
4.6. Uyumluluk Yardımı. LedgerPort, Müşterinin yürürlükteki Veri Koruma Yasaları kapsamındaki yükümlülüklerini yerine getirmesine şu konularda yardımcı olacaktır: (a) işlemenin güvenliği; (b) Güvenlik Olaylarının bildirilmesi; (c) veri koruma etki değerlendirmeleri (gerektiğinde); ve (d) denetleyici mercilerle ön istişare (gerektiğinde). Bu yardım, işlemenin niteliği ve LedgerPort'un mevcut bilgileri dikkate alınarak sağlanacaktır.
4.7. Veri Silme. Müşterinin aboneliğinin sona ermesi veya süresinin dolması üzerine, LedgerPort, Müşterinin tercihine bağlı olarak, Müşteri adına işlenen tüm Kişisel Verileri otuz (30) takvim günü içinde silecek veya iade edecek ve yürürlükteki yasa daha fazla saklama gerektirmedikçe mevcut kopyaları silecektir. Müşteri, otuz (30) günlük silme süresinden sonra LedgerPort'un herhangi bir Kişisel Veriyi saklama veya sağlama yükümlülüğü olmayacağını kabul eder.
5. Güvenlik Olayı Bildirimi
5.1. Bildirim. LedgerPort, herhangi bir Güvenlik Olayını öğrendikten sonra makul bir gecikme olmaksızın Müşteriyi bilgilendirecektir. Mümkün olduğunda, bildirim LedgerPort'un Güvenlik Olayını öğrendiği tarihten itibaren yetmiş iki (72) saat içinde yapılacaktır.
5.2. Bildirimin İçeriği. Bildirim, makul ölçüde mevcut olduğu ölçüde şunları içerecektir:
- Etkilenen veri öznelerinin ve Kişisel Veri kayıtlarının kategorileri ve yaklaşık sayısı dahil olmak üzere Güvenlik Olayının niteliğine ilişkin bir açıklama
- Daha fazla bilgi için LedgerPort'un iletişim kurulacak kişinin adı ve iletişim bilgileri
- Güvenlik Olayının olası sonuçlarına ilişkin bir açıklama
- Güvenlik Olayını ele almak için alınan veya alınması önerilen önlemlerin, olası olumsuz etkilerini azaltmaya yönelik önlemler dahil olmak üzere bir açıklaması
5.3. İşbirliği. LedgerPort, Müşteri ile işbirliği yapacak ve her bir Güvenlik Olayının araştırılması, hafifletilmesi ve giderilmesinde yardımcı olmak için ticari olarak makul adımlar atacaktır. LedgerPort ayrıca, Kaliforniya ihlal bildirim gereklilikleri de dahil olmak üzere, yürürlükteki Veri Koruma Yasaları kapsamındaki herhangi bir ihlal bildirim yükümlülüklerine uymada Müşteriye yardımcı olacaktır.
5.4. Sınırlamalar. LedgerPort'un bu Bölüm 5 uyarınca bir Güvenlik Olayını bildirme veya yanıt verme yükümlülüğü, LedgerPort'un Güvenlik Olayı ile ilgili herhangi bir kusur veya sorumluluğu kabul ettiği anlamına gelmez ve gelmeyecektir.
6. Alt İşleyiciler
6.1. Yetkili Alt İşleyiciler. Müşteri, LedgerPort'un Müşteri adına Kişisel Verileri işlemek üzere Alt İşleyicilerle anlaşması için genel yazılı yetki vermektedir. Yetkili Alt İşleyicilerin mevcut listesi aşağıda Ek 1'de (Alt İşleyici Listesi) yer almaktadır ve ayrıca www.ledgerport.com/sub-processors adresinde de tutulmaktadır.
6.2. Alt Yüklenici Yükümlülükleri. LedgerPort şunları yapacaktır: (a) her bir Alt Yüklenici ile bu DPA'da belirtilenlerden daha az koruyucu olmayan veri koruma yükümlülükleri getiren yazılı bir sözleşme yapacaktır; (b) her bir Alt Yüklenicinin yükümlülüklerinin yerine getirilmesinden Müşteriye karşı tam olarak sorumlu kalacaktır; ve (c) her bir Alt Yüklenicinin uygun teknik ve organizasyonel önlemleri uygulamak için yeterli güvenceler sağlamasını sağlayacaktır.
6.3. Alt Yüklenicilerdeki Değişiklikler. LedgerPort, yeni bir Alt Yüklenici işe almadan veya mevcut bir Alt Yükleniciyi değiştirmeden en az otuz (30) gün önce Müşteriye e-posta yoluyla bildirimde bulunacaktır. Bildirim, yeni Alt Yükleniciyi tanımlayacak, işleme faaliyetlerini açıklayacak ve konumunu belirtecektir. Müşteri, veri koruma ile ilgili makul gerekçelerle yeni bir Alt Yükleniciye itiraz ederse, bildirim aldıktan sonra on beş (15) gün içinde LedgerPort'a yazılı olarak bildirimde bulunacaktır. Taraflar, karşılıklı olarak kabul edilebilir bir çözüm bulmak için iyi niyetle birlikte çalışacaktır. Müşterinin itirazından sonra otuz (30) gün içinde bir çözüm bulunamazsa, Müşteri LedgerPort'a yazılı bildirimde bulunarak etkilenen Hizmetleri herhangi bir ceza olmaksızın feshedebilir.
7. Uluslararası Veri Aktarımları
7.1. Hizmetler, Amerika Birleşik Devletleri'nde bulunan altyapı üzerinde barındırılmaktadır. Hizmetler aracılığıyla işlenen Kişisel Veriler Amerika Birleşik Devletleri'nde saklanır ve işlenir.
7.2. Kişisel Verilerin işlenmesinin Avrupa Ekonomik Alanı ("AEA"), Birleşik Krallık veya İsviçre'den yeterli düzeyde veri koruması sağladığı tanınmamış bir ülkeye Kişisel Veri aktarımını içermesi ölçüsünde, taraflar bu tür aktarımların Avrupa Komisyonu tarafından kabul edilen Standart Sözleşme Maddelerine tabi olacağını kabul eder (Komisyon Uygulama Kararı (AB) 2021/914), bu karar referans yoluyla bu DPA'ya dahil edilmiştir. Birleşik Krallık'tan yapılan aktarımlar için, Birleşik Krallık Bilgi Komiserliği Ofisi tarafından yayınlanan AB SCC'lere yönelik Uluslararası Veri Aktarımı Ek'i geçerli olacaktır.
7.3. LedgerPort, varış ülkesinin yasaları ve uygulamaları dikkate alınarak, Kişisel Verilerin korunma düzeyinin aktarımdan zarar görmemesini sağlamak için uygun ek önlemleri uygulayacaktır.
Not: LedgerPort şu anda Amerika Birleşik Devletleri pazarına odaklanmıştır. Hizmetler AEA ve Birleşik Krallık'taki müşterilere hizmet vermek üzere genişledikçe, LedgerPort geçerli Standart Sözleşme Maddelerini uygulayacak ve bunları Müşterinin birlikte imzalaması için www.ledgerport.com/legal adresinde hazır bulunduracaktır.
8. Denetim Hakları
8.1. LedgerPort, bu DPA ve geçerli Veri Koruma Yasalarına uyumu göstermek için makul ölçüde gerekli tüm bilgileri Müşteriye talep üzerine hazır bulunduracaktır.
8.2. Müşteri (veya Müşteri tarafından atanan nitelikli, bağımsız bir üçüncü taraf denetçi), aşağıdaki koşullara tabi olarak LedgerPort'un işleme faaliyetlerinin ve güvenlik önlemlerinin bir denetimini yürütebilir:
- Müşteri, herhangi bir denetim talebi için en az otuz (30) gün önceden yazılı bildirimde bulunacaktır.
- Denetimler, normal iş saatleri içinde, on iki (12) aylık bir dönemde birden fazla olmamak üzere yapılacaktır, ancak bir Güvenlik Olayı veya yasal gereklilik ek bir denetim gerektirmediği sürece.
- Müşteri, denetçinin denetim başlamadan önce LedgerPort'un kabul edeceği bir gizlilik sözleşmesi imzaladığından emin olacaktır.
- Denetimler, LedgerPort'un iş operasyonlarında aksamayı en aza indirecek şekilde yürütülecektir.
- Denetim, LedgerPort tarafından bu DPA'nın önemli ölçüde ihlal edildiğini ortaya çıkarmadığı sürece, tüm denetim masrafları Müşteri tarafından karşılanacaktır.
8.3. Yerinde denetime alternatif olarak LedgerPort, kendi takdirine bağlı olarak Müşteriye şunları sağlayabilir: (a) geçerli herhangi bir SOC 2 Tip II raporunun, ISO 27001 sertifikasının veya eşdeğer üçüncü taraf denetim raporunun bir kopyası; veya (b) Müşterinin makul denetim sorularına yazılı yanıtlar. Bu tür belgeler sağlandığında ve Müşterinin denetim gereksinimlerini makul bir şekilde karşıladığında, Müşteri bunun ilgili dönem için denetim hakkını tatmin edeceğini kabul eder.
9. Sorumluluk
9.1. Bu DPA'dan kaynaklanan veya bununla ilgili her bir tarafın toplam toplam sorumluluğu, Hükümler'de belirtilen sorumluluk sınırlamalarına tabi olacaktır.
9.2. Bu DPA'daki hiçbir şey, taraflardan herhangi birinin aşağıdaki konulardaki sorumluluğunu sınırlamayacaktır: (a) dolandırıcılık veya hileli yanlış beyan; (b) ihmalden kaynaklanan ölüm veya kişisel yaralanma; veya (c) geçerli yasa kapsamında hariç tutulamayan veya sınırlandırılamayan herhangi bir sorumluluk.
10. Süre ve Fesih
10.1. Bu DPA, Müşterinin Hizmetlere ilk abone olduğu tarihte yürürlüğe girecek ve LedgerPort'un Müşteri adına Kişisel Verileri işlediği süre boyunca yürürlükte kalacaktır.
10.2. Hükümler'in feshi üzerine, LedgerPort bu DPA'nın 4.7. Bölümünde belirtilen veri silme yükümlülüklerine uyacaktır.
10.3. 1 (Tanımlar), 4.7 (Veri Silme), 5 (Güvenlik Olayı Bildirimi), 8 (Denetim Hakları), 9 (Sorumluluk) ve bu 10.3. Bölüm, bu DPA'nın feshinden sonra geçerli olacaktır.
11. Genel Hükümler
11.1. Uygulanacak Hukuk. Bu DPA, geçerli Veri Koruma Yasalarının belirli hükümler için farklı bir uygulanacak hukuk gerektirmesi (Denetleyici'nin kurulduğu AB Üye Devletinin hukukuna tabi olacak Standart Sözleşme Maddeleri gibi) durumu haricinde, hukukun uyuşmazlık hükümlerine bakılmaksızın Florida Eyaleti yasalarına tabi olacaktır.
11.2. Değişiklikler. LedgerPort, veri işleme uygulamalarındaki, Alt İşleyicilerindeki veya geçerli Veri Koruma Yasalarındaki değişiklikleri yansıtmak için bu DPA'yı zaman zaman güncelleyebilir. LedgerPort, önemli değişiklikleri yürürlüğe girmelerinden en az otuz (30) gün önce Müşteriye bildirecektir. Bu bildirimden sonra Hizmetlerin kullanılmaya devam edilmesi, güncellenmiş DPA'nın kabul edildiği anlamına gelir.
11.3. Bölünebilirlik. Bu DPA'nın herhangi bir hükmü geçersiz veya uygulanamaz bulunursa, kalan hükümler tam olarak yürürlükte kalacaktır.
11.4. DPA'nın Bütünlüğü. Bu DPA, Hükümler ve Gizlilik Politikası ile birlikte, Hizmetlerle bağlantılı olarak Kişisel Verilerin işlenmesi konusunda taraflar arasındaki eksiksiz anlaşmayı oluşturur.
11.5. İletişim. Bu DPA veya LedgerPort'un veri işleme uygulamaları hakkında sorularınız veya endişeleriniz için lütfen iletişime geçin:
LedgerPort (PushEngage LLC tarafından işletilmektedir) — Gizlilik
400 Executive Center Dr, Ste 208
West Palm Beach, Florida 33401
E-posta: [email protected]
1. Çizelge: Yetkili Alt İşleyiciler
20 Nisan 2026 itibarıyla geçerlidir. Mevcut alt işleyici listesi ayrıca www.ledgerport.com/sub-processors adresinde tutulmaktadır.
| Alt İşleyici | Amaç | Konum | İşlenen Veriler |
|---|---|---|---|
| Google Cloud Platform (Google LLC) | Bulut altyapısı barındırma, veritabanı barındırma, veri işleme ve depolama | Amerika Birleşik Devletleri | Hizmetler aracılığıyla işlenen tüm Kişisel Veriler |
| Stripe, Inc. | Doğrudan abonelikler için kredi/banka kartı ödeme işlemesi | Amerika Birleşik Devletleri | Müşteri adı, e-posta, fatura adresi, ödeme kartı bilgileri (token'lı) |
| Shopify Inc. | Shopify'a yüklenen abonelikler için uygulama faturalandırması; e-ticaret platformu entegrasyonu | Kanada / Amerika Birleşik Devletleri | Müşteri adı, e-posta, Shopify hesap kimliği, fatura bilgileri; Müşteri tarafından yapılandırıldığı şekilde e-ticaret verileri |
| Intuit Inc. (QuickBooks Online) | Muhasebe platformu entegrasyonu | Amerika Birleşik Devletleri | Müşteri tarafından yapılandırıldığı şekilde muhasebe verileri ve müşteri kayıtları |
| Xero Limited | Muhasebe platformu entegrasyonu (planlanıyor) | Yeni Zelanda / Küresel | Müşteri tarafından yapılandırıldığı şekilde muhasebe verileri ve müşteri kayıtları |
| Lindris | İşlemsel ve pazarlama e-postası teslimatı | Amerika Birleşik Devletleri | Müşteri adı, e-posta adresi, e-posta içeriği |
| FreeScout (kendi kendine barındırılan) | Müşteri destek bileti yönetimi | Amerika Birleşik Devletleri (LedgerPort altyapısında barındırılır) | Müşteri adı, e-posta adresi, destek bileti içeriği |
| Google LLC (Analitik) | Web sitesi ve ürün kullanım analizleri | Amerika Birleşik Devletleri | IP adresi (anonimleştirilmiş), cihaz bilgileri, tarama davranışı, kullanım verileri |
| Meta Platforms, Inc. | Pazarlama kampanyası ölçümü ve reklamcılık | Amerika Birleşik Devletleri | IP adresi, cihaz bilgileri, tarama davranışı (piksel aracılığıyla) |
Bu alt işlemci listesi, bu DPA'nın 6.3. Maddesi uyarınca değişebilir. Yeni bir alt işlemci devreye alınmadan en az otuz (30) gün önce müşterilere bildirimde bulunulacaktır.
Ek 2: Teknik ve Organizasyonel Önlemler
LedgerPort, Hizmetler aracılığıyla işlenen Kişisel Verileri korumak için aşağıdaki teknik ve organizasyonel önlemleri uygular:
Erişim Kontrolü
- LedgerPort idari erişimi için çok faktörlü kimlik doğrulama
- Tüm iç sistemler için role dayalı erişim kontrolleri (RBAC)
- Tüm personele ve hizmet hesaplarına uygulanan en az ayrıcalık ilkesi
- Tüm personel için benzersiz kullanıcı kimlik bilgileri; paylaşılan hesaplar yasaktır
- Çalışan işe alım ve işten çıkarma sırasında erişimin otomatik olarak sağlanması ve kaldırılması
Şifreleme
- Tüm aktarım halindeki veriler için TLS 1.2 veya üstü
- Beklemedeki OAuth belirteçleri ve hassas kimlik bilgileri için AES-256 şifrelemesi
- Tüm depolanan veriler için Google Cloud Platform varsayılan beklemedeki şifrelemesi
- Şifrelenmiş veritabanı yedeklemeleri
Ağ Güvenliği
- Herkese açık uç noktaları koruyan web uygulama güvenlik duvarı (WAF)
- Üretim, hazırlık ve geliştirme ortamları arasında ağ segmentasyonu ve izolasyonu
- DDoS azaltma hizmetleri
- Saldırı tespit ve önleme sistemleri
- Harici ve dahili sistemlerin düzenli güvenlik açığı taraması
Uygulama Güvenliği
- Güvenlik incelemeleriyle güvenli yazılım geliştirme yaşam döngüsü (SDLC)
- Bağımlılık güvenlik açığı taraması ve otomatik yama
- Giriş doğrulama ve çıkış kodlaması ile enjeksiyon saldırılarını önleme
- Güvenlik odaklı düzenli kod incelemeleri
- CI/CD işlem hatlarında otomatik güvenlik testi
Veri İşleme
- Müşteri hesabına göre ayrılmış Kişisel Veriler; kiracılar arası veri erişimi yok
- Hesap sonlandırmasından sonra otuz (30) gün içinde otomatik veri silme
- Senkronizasyon günlükleri ve denetim izleri, abonelik planı saklama sürelerine göre tutulur
- OAuth belirteçleri şifrelenir ve uygulama verilerinden ayrı olarak saklanır
- Yedekleme verileri şifrelenir ve yalnızca olağanüstü durum kurtarma amacıyla saklanır
İzleme ve Olay Müdahalesi
- Altyapı ve uygulama sağlığının 7/24 otomatik izlenmesi
- Kurcalamaya dayanıklı günlük depolamalı merkezi günlük kaydı
- Tanımlanmış yükseltme prosedürlerine sahip belgelenmiş olay müdahale planı
- Düzenli olay müdahale tatbikatları ve masaüstü egzersizleri
- Olay sonrası inceleme ve düzeltme takibi
Personel
- Üretim sistemlerine erişimi olan tüm çalışanlar için geçmiş kontrolleri
- Tüm personel için gizlilik sözleşmeleri
- Yıllık güvenlik farkındalığı eğitimi
- Temiz masa ve ekran kilidi politikaları
İş Sürekliliği
- Coğrafi yedeklilik ile otomatik günlük veritabanı yedeklemeleri
- Tanımlanmış kurtarma süresi hedefleri (RTO) ve kurtarma noktası hedefleri (RPO) ile olağanüstü durum kurtarma planı
- Düzenli yedek geri yükleme testi