İçeriğe atla

Yasal bilgiler

Veri işleme sözleşmesi

Bilantio — sahibi ve işletmecisi TAXNXT sp. z o.o.

Son güncelleme: 4 Ağustos 2026

Bu metin bir çeviridir. Bağlayıcı sürüm İngilizce sürümdür — herhangi bir uyuşmazlık hâlinde bu Sözleşmenin İngilizce sürümü geçerlidir.

Bu Veri İşleme Sözleşmesi, Ekleri dâhil olmak üzere, Müşterinin Bilantio’yu kullanımını düzenleyen sözleşmenin bir parçasını oluşturur.

TAXNXT sp. z o.o.’nun Bilantio ile bağlantılı olarak Müşteri adına Kişisel Veri işlediği hâllerde uygulanır.

Taraflar

Veri işleyen

TAXNXT sp. z o.o.ul. Toruńska 15/7780-747 GdańskNIP: 6783218496REGON: 529197763KRS: 0001117478PolonyaE-posta: support@taxnxt.euBilantio web sitesi: bilantio.com

Bu Sözleşmede TAXNXT sp. z o.o. “Veri İşleyen”, “TAXNXT”, “Bilantio”, “biz” veya “bizim” olarak anılır.

Müşteri

Bilantio’nun kullanımına ilişkin bir sözleşme akdeden şirket, girişimci, muhasebe firması, kuruluş veya diğer ticari işletme.

Bu Sözleşmede söz konusu işletme “Veri Sorumlusu” veya “Müşteri” olarak anılır.

Müşterinin başka bir veri sorumlusu adına Kişisel Veri işlediği hâllerde Müşteri veri işleyen, TAXNXT ise alt veri işleyen sıfatıyla hareket edebilir. Bu durumda Veri Sorumlusuna yapılan atıflar, Müşterinin ilgili sıfatıyla hareket etmesine yapılan atıf olarak yorumlanır.

§1. Tanımlar

Bu Sözleşme bakımından:

  1. Geçerli Veri Koruma Mevzuatı şunları ifade eder:
    1. (AB) 2016/679 sayılı Tüzük, yani Genel Veri Koruma Tüzüğü (GDPR);
    2. geçerli Polonya veri koruma mevzuatı;
    3. GDPR’ı uygulayan veya tamamlayan geçerli mevzuat;
    4. yetkili bir denetim makamının geçerli bağlayıcı kararları, emirleri veya gereklilikleri; ve
    5. bu Sözleşme kapsamındaki işlemeye uygulanan diğer veri koruma veya gizlilik mevzuatı.
  2. Veri Sorumlusu, Veri İşleyen, İlgili Kişi, Kişisel Veri, İşleme, Kişisel Veri İhlali, Denetim Makamı ve Özel Nitelikli Kişisel Veri terimleri GDPR’da kendilerine verilen anlamı taşır.
  3. Müşteri Verileri, Müşteri tarafından veya onun adına Bilantio’ya iletilen ya da Bilantio üzerinden işlenen bilgi, belge, dosya, komut (prompt), kayıt, talimat, muhasebe verisi, fatura verisi, bordro verisi, İK verisi, vergiyle ilgili veri ve diğer materyalleri ifade eder.
  4. Ana Sözleşme, Bilantio Kullanım Koşullarını, ilgili Siparişi, abonelik sözleşmesini, hizmet sözleşmesini veya Müşterinin Bilantio kullanımını düzenleyen diğer sözleşmeyi ifade eder.
  5. Kısıtlı Aktarım, Geçerli Veri Koruma Mevzuatı uyarınca uygun bir güvence veya aktarım mekanizması gerektiren bir ülkeye ya da alıcıya Kişisel Veri aktarımını ifade eder.
  6. Hizmetler, Bilantio yazılım platformunu ve Ana Sözleşme kapsamında sunulan hizmetleri ifade eder.
  7. Alt Veri İşleyen, TAXNXT tarafından Müşteri adına Kişisel Veri işlemek üzere görevlendirilen üçüncü tarafı ifade eder.
  8. Standart Sözleşme Hükümleri veya SCC, Kişisel Verilerin üçüncü ülkelere aktarımı için Avrupa Komisyonu tarafından onaylanmış standart sözleşme hükümlerini — zaman zaman değiştirilmiş, ikame edilmiş veya güncellenmiş hâliyle — ifade eder.
  9. Kullanıcı, Müşteri tarafından Bilantio’ya erişmeye veya onu kullanmaya yetkilendirilmiş gerçek kişiyi ifade eder.

§2. Kapsam ve Ana Sözleşme ile ilişki

  1. Bu Sözleşme Ana Sözleşmenin bir parçasını oluşturur.
  2. Bu Sözleşme yalnızca TAXNXT’in şu sıfatlarla hareket ettiği İşlemeye uygulanır:
    1. Müşteri adına Veri İşleyen; veya
    2. Müşterinin başka bir veri sorumlusu adına Kişisel Veri işlediği hâllerde Alt Veri İşleyen.
  3. Bu Sözleşme, TAXNXT’in bağımsız Veri Sorumlusu olarak hareket ettiği İşlemeye uygulanmaz.
  4. TAXNXT, kendi meşru amaçları için Kişisel Veri işlerken bağımsız Veri Sorumlusu olarak hareket edebilir; bu amaçlar şunları içerir:
    1. Kullanıcı hesapları oluşturmak ve yönetmek;
    2. abonelikleri yönetmek;
    3. faturalama ve ödeme yönetimi;
    4. dolandırıcılığı ve kötüye kullanımı önlemek;
    5. platform güvenliğini sağlamak;
    6. Kullanıcılarla iletişim kurmak;
    7. müşteri desteği sunmak;
    8. yasal yükümlülüklere uymak;
    9. ticari kayıtları tutmak;
    10. hukuki talepleri ileri sürmek, kullanmak veya savunmak; ve
    11. toplulaştırılmış ya da anonimleştirilmiş bilgilerle Bilantio’yu geliştirmek.
  5. TAXNXT’in bağımsız Veri Sorumlusu olarak gerçekleştirdiği İşleme, bu Sözleşmeye değil Bilantio’nun Gizlilik Politikasına tabidir.
  6. Bu Sözleşme kapsamındaki İşlemeye ilişkin olarak bu Sözleşme ile Ana Sözleşme arasında çelişki bulunması hâlinde bu Sözleşme önceliklidir.
  7. Bu Sözleşme ile geçerli Standart Sözleşme Hükümleri arasında çelişki bulunması hâlinde, ilgili Kısıtlı Aktarım bakımından Standart Sözleşme Hükümleri önceliklidir.

§3. Tarafların rolleri

  1. Müşteri, Bilantio üzerinden Kişisel Veri İşlemenin amaçlarını ve esaslı araçlarını belirler.
  2. TAXNXT, Kişisel Verileri Müşteri adına ve Müşterinin belgelenmiş talimatlarına göre işler.
  3. Müşteri, hangi sıfatla hareket ettiğini belirlemekten sorumludur:
    1. Veri Sorumlusu;
    2. Ortak Veri Sorumlusu;
    3. başka bir Veri Sorumlusu adına Veri İşleyen; veya
    4. Geçerli Veri Koruma Mevzuatınca tanınan başka bir rol.
  4. Müşterinin başka bir Veri Sorumlusu için Veri İşleyen olarak hareket ettiği hâllerde:
    1. Müşteri, TAXNXT’i Alt Veri İşleyen olarak görevlendirmeye yetkili olduğunu teyit eder;
    2. Müşteri, talimatlarının ilgili Veri Sorumlusunun talimatlarıyla tutarlı olmasını sağlar;
    3. bu Sözleşmede Müşterinin hak ve yükümlülüklerine yapılan atıflar, Müşterinin o Veri Sorumlusuyla akdettiği kendi işleme sözleşmesi saklı kalmak kaydıyla uygulanır; ve
    4. TAXNXT, Kişisel Verileri yalnızca Müşterinin hukuka uygun talimatları kapsamında işler.
  5. Hiçbir taraf yalnızca bu Sözleşmeyi akdettiği için Ortak Veri Sorumlusu hâline gelmez.
  6. TAXNXT belirli bir İşleme faaliyetinin amaçlarını ve esaslı araçlarını bağımsız olarak belirlerse, o faaliyet bakımından Veri Sorumlusu sıfatıyla hareket eder ve Veri Sorumlularına uygulanan yükümlülüklere uyar.

§4. Konu ve süre

  1. İşlemenin konusu, Müşterinin talep ettiği Bilantio Hizmetlerinin sunulması, işletilmesi, güvenliğinin sağlanması, desteklenmesi, sürdürülmesi ve geliştirilmesidir.
  2. İşleme şunları içerebilir:
    1. hesap ve Kullanıcı yönetimi;
    2. fatura oluşturma ve yönetme;
    3. yapılandırılmış faturaların işlenmesi ve iletilmesi;
    4. KSeF ile ilgili süreçler;
    5. belge yükleme ve saklama;
    6. optik karakter tanıma;
    7. belgelerden bilgi çıkarma;
    8. muhasebe belgelerinin sınıflandırılması ve düzenlenmesi;
    9. özet ve rapor hazırlama;
    10. muhasebe ve defter tutma süreçleri;
    11. KDV ve vergiyle ilgili süreçler;
    12. bordro ve İK ile ilgili idari süreçler;
    13. AI destekli işleme;
    14. destek hizmetleri;
    15. güvenlik izleme;
    16. veri dışa aktarımı ve taşıma;
    17. yedekleme ve felaket kurtarma; ve
    18. Müşteri tarafından etkinleştirilen entegrasyonlar.
  3. İşleme, Müşterinin Bilantio’ya ilk kez Kişisel Veri iletmesiyle veya TAXNXT’e başka şekilde Kişisel Veri işleme talimatı vermesiyle başlar.
  4. İşleme, Ana Sözleşmenin süresi boyunca ve bu Sözleşme kapsamında izin verilen ek saklama ya da veri alma süresi boyunca devam eder.
  5. İşlemenin diğer ayrıntıları Ek I ve Ek II’de belirtilmiştir.

§5. İşleme talimatları

  1. İşleme, geçerli Avrupa Birliği veya Üye Devlet hukuku tarafından gerekli kılınmadıkça, TAXNXT Kişisel Verileri yalnızca Müşterinin belgelenmiş talimatları doğrultusunda işler.
  2. Belgelenmiş talimatlar şunları içerir:
    1. Ana Sözleşme;
    2. bu Sözleşme;
    3. Müşterinin Bilantio yapılandırması;
    4. yetkili Kullanıcılar tarafından gerçekleştirilen işlemler;
    5. API talimatları;
    6. entegrasyon ayarları;
    7. destek talepleri;
    8. yetkili bir Müşteri temsilcisi tarafından iletilen yazılı talimatlar; ve
    9. Müşterinin seçtiği Hizmetleri sunmak için makul olarak gerekli talimatlar.
  3. Müşteri, TAXNXT’e Kişisel Verileri şu amaçlarla gerekli olduğu ölçüde işleme talimatı verir:
    1. Hizmetleri sunmak;
    2. Bilantio’yu sürdürmek ve güvenliğini sağlamak;
    3. yetkisiz erişimi ve kötüye kullanımı önlemek;
    4. destek sağlamak;
    5. yedekleme ve kurtarma yapmak;
    6. onaylı Alt Veri İşleyenlerle çalışmak;
    7. Müşterinin hukuka uygun taleplerini yerine getirmek; ve
    8. Kişisel Verileri bu Sözleşmeye uygun olarak silmek veya iade etmek.
  4. TAXNXT şunları yapmayacaktır:
    1. Kişisel Verileri satmak;
    2. Kişisel Verileri Bilantio ile ilgisiz reklam amacıyla kullanmak;
    3. Müşterinin fatura, muhasebe, bordro, belge, komut veya sohbet verilerini yapay zekâ modellerini eğitmek için kullanmak; ya da
    4. Kişisel Verileri Müşterinin talimatlarıyla bağdaşmayan amaçlarla işlemek.
  5. TAXNXT, bireylerin ve Müşterinin makul olarak tanımlanamadığı hâllerde toplulaştırılmış veya anonimleştirilmiş bilgileri işleyebilir.
  6. TAXNXT hukuken Kişisel Verileri Müşterinin talimatları dışında işlemekle yükümlü kılınırsa, hukuk böyle bir bildirimi yasaklamadıkça İşlemeden önce Müşteriyi bilgilendirir.
  7. TAXNXT, makul kanaatine göre bir talimatın Geçerli Veri Koruma Mevzuatını ihlal etmesi hâlinde Müşteriyi gecikmeksizin bilgilendirir.
  8. TAXNXT, taraflar bir talimatın hukuka uygunluğunu açıklığa kavuştururken uygulamasını askıya alabilir.
  9. TAXNXT şu nitelikteki bir talimata uymak zorunda değildir:
    1. hukuka aykırı olan;
    2. Hizmetlerin kapsamı dışında kalan;
    3. Bilantio’nun güvenliğini esaslı şekilde tehlikeye atacak olan;
    4. başka bir müşterinin veya üçüncü tarafın haklarını ihlal edecek olan;
    5. kararlaştırılan Hizmetlerle teknik olarak imkânsız olan; veya
    6. Ana Sözleşmeye dâhil olmayan orantısız özel geliştirme gerektiren.
  10. Bir talimat standart Hizmetleri aşan esaslı bir çalışma gerektirdiğinde taraflar ek hizmetler veya ücretler üzerinde anlaşabilir.

§6. Mevzuata uyum

  1. Her bir taraf kendi yükümlülükleri bakımından Geçerli Veri Koruma Mevzuatına uyar.
  2. TAXNXT:
    1. Kişisel Verileri bu Sözleşmeye göre işler;
    2. uygun teknik ve idari tedbirleri uygular;
    3. Kişisel Verileri işlemeye yetkili kişilerin gizlilik yükümlülüğüne tabi olmasını sağlar;
    4. bu Sözleşmede açıklandığı şekilde Müşteriye destek olur;
    5. bir Veri İşleyenden beklenen kayıtları tutar;
    6. hukuken gerekli olduğu hâllerde yetkili Denetim Makamlarıyla işbirliği yapar; ve
    7. uyumu göstermek için makul olarak gerekli bilgileri sağlar.
  3. Müşteri şunları sağlar:
    1. Bilantio üzerinden yapılan İşlemenin hukuka uygun olması;
    2. İşleme için uygun bir hukuki dayanağın bulunması;
    3. gerekli aydınlatma metinlerinin sunulmuş olması;
    4. gerekli izin, yetki ve rızaların alınmış olması;
    5. Müşterinin talimatlarının Geçerli Veri Koruma Mevzuatına uygun olması;
    6. İşlemenin gerekli ve ölçülü olanla sınırlı tutulması;
    7. saklama sürelerinin belirlenmiş olması;
    8. uygun Kullanıcı erişim yetkilerinin yapılandırılmış olması; ve
    9. Bilantio’nun Müşterinin amaçladığı İşleme faaliyetleri için uygun olması.

§7. Gizlilik ve yetkili personel

  1. TAXNXT, Kişisel Verileri işlemeye yetkili kişilerin:
    1. Kişisel Verilere yalnızca görevleri için gerekli olduğu ölçüde erişmesini;
    2. Kişisel Verileri yalnızca geçerli talimatlara göre işlemesini;
    3. sözleşmesel veya yasal gizlilik yükümlülükleriyle bağlı olmasını;
    4. uygun gizlilik ve güvenlik yönlendirmesi almasını; ve
    5. uygun erişim kontrollerine tabi olmasını sağlar.
  2. Kişisel Verilere erişim en az yetki ilkesine göre verilir.
  3. TAXNXT erişim haklarını periyodik olarak gözden geçirir ve artık gerekmeyen erişimi kaldırır.
  4. Gizlilik yükümlülükleri, kişinin istihdamı, görevi veya yetkisi sona erdikten sonra da devam eder.
  5. TAXNXT, Kişisel Verileri şu hâller dışında bir üçüncü tarafa ifşa etmez:
    1. Müşterinin talimatları doğrultusunda;
    2. onaylı bir Alt Veri İşleyen aracılığıyla;
    3. hukuken gerekli olduğunda;
    4. Hizmetlerin güvenliğini korumak için gerekli olduğunda; veya
    5. Müşterinin yetkilendirmesiyle.

§8. İşleme güvenliği

  1. TAXNXT, Kişisel Verileri şunlara karşı korumak üzere uygun teknik ve idari tedbirleri uygular ve sürdürür:
    1. kazara veya hukuka aykırı imha;
    2. kayıp;
    3. değiştirilme;
    4. yetkisiz ifşa;
    5. yetkisiz erişim;
    6. kötüye kullanım; ve
    7. diğer hukuka aykırı İşleme.
  2. Tedbirler şunları dikkate alır:
    1. teknolojik gelişme düzeyi;
    2. uygulama maliyetleri;
    3. İşlemenin niteliği, kapsamı, bağlamı ve amaçları;
    4. bireyler için risklerin olasılığı ve ağırlığı; ve
    5. işlenen Kişisel Verilerin kategorileri ve hacmi.
  3. TAXNXT tarafından sürdürülen tedbirler Ek III’te açıklanmıştır.
  4. TAXNXT, genel koruma düzeyi esaslı şekilde azalmamak kaydıyla güvenlik tedbirlerini güncelleyebilir.
  5. TAXNXT her güvenlik olayının önlenebileceğini garanti etmez.
  6. Müşteri, kendi kontrolündeki güvenlik konularından sorumludur; bunlar şunlardır:
    1. Kullanıcı cihazları;
    2. yerel ağlar;
    3. parola ve kimlik bilgisi yönetimi;
    4. Kullanıcı yetkileri;
    5. iç erişim politikaları;
    6. Bilantio’ya girilen veriler;
    7. Müşterinin seçtiği üçüncü taraf entegrasyonları; ve
    8. Bilantio dışında saklanan indirmeler veya dışa aktarımlar.
  7. Müşteri şunlardan haberdar olursa TAXNXT’i gecikmeksizin bilgilendirir:
    1. yetkisiz Hesap erişimi;
    2. ele geçirilmiş kimlik bilgileri;
    3. Bilantio’yu etkileyen bir güvenlik açığı;
    4. Bilantio ile ilgili kazara bir ifşa; veya
    5. Hizmetlerle ilgili diğer güvenlik olayları.

§9. Kişisel Veri İhlalleri

  1. TAXNXT, bu Sözleşme kapsamında işlenen Kişisel Verileri etkileyen bir Kişisel Veri İhlalini öğrendikten sonra Müşteriyi gecikmeksizin bilgilendirir.
  2. Bildirim, Müşterinin belirlediği güvenlik, gizlilik veya Hesap iletişim noktasına gönderilir.
  3. Bilgilerin makul ölçüde mevcut olduğu ölçüde bildirim şunları içerir:
    1. Kişisel Veri İhlalinin niteliği;
    2. etkilenen İlgili Kişi kategorileri;
    3. etkilenen Kişisel Veri kategorileri;
    4. etkilenen İlgili Kişi ve kayıt sayısının yaklaşık değeri;
    5. olası sonuçlar;
    6. ihlali gidermek için alınan veya önerilen tedbirler;
    7. olası olumsuz etkileri azaltmaya yönelik tedbirler; ve
    8. daha fazla iletişim için iletişim bilgileri.
  4. Tüm bilgilerin aynı anda mevcut olmadığı hâllerde TAXNXT bilgileri gereksiz gecikme olmaksızın aşamalı olarak verebilir.
  5. TAXNXT şunları yapmak için makul adımlar atar:
    1. ihlali sınırlamak;
    2. nedenini araştırmak;
    3. olumsuz etkileri hafifletmek;
    4. uygun güvenliği yeniden sağlamak; ve
    5. tekrarını önlemek.
  6. TAXNXT’in bildirimi kusur veya sorumluluk kabulü anlamına gelmez.
  7. Bildirimin şunlara yapılması gerekip gerekmediğini belirlemek Müşterinin sorumluluğundadır:
    1. bir Denetim Makamı;
    2. etkilenen İlgili Kişiler;
    3. başka bir Veri Sorumlusu; veya
    4. başka bir yetkili makam.
  8. TAXNXT, İşlemenin niteliğini ve kendisine açık bilgileri dikkate alarak bu bildirim yükümlülüklerine makul destek sağlar.
  9. Kişisel Veri İhlaline Müşteri, bir Kullanıcı, Müşterinin sistemleri veya Müşterinin kontrolündeki bir entegrasyon sebep olmuşsa, ek destek kararlaştırılan profesyonel hizmet tarifesi üzerinden ücretlendirilebilir.

§10. İlgili kişi talepleri

  1. TAXNXT, İşlemenin niteliğini dikkate alarak, Müşterinin şu konulardaki taleplere yanıt verebilmesi için makul destek sağlar:
    1. erişim;
    2. düzeltme;
    3. silme;
    4. kısıtlama;
    5. itiraz;
    6. veri taşınabilirliği;
    7. rızanın geri alınması; ve
    8. otomatik karar vermeye ilişkin haklar.
  2. Bir İlgili Kişi, Müşteri adına işlenen Kişisel Verilere ilişkin talebini doğrudan TAXNXT’e iletirse TAXNXT:
    1. Müşteri yetkilendirmedikçe veya hukuken gerekmedikçe esasa ilişkin yanıt vermez;
    2. uygun olduğunda İlgili Kişiyi Müşteriye yönlendirir; ve
    3. ilgili Müşteri makul olarak tespit edilebiliyorsa talebi gecikmeksizin Müşteriye iletir.
  3. TAXNXT, ilgili Müşteriyi ve Kişisel Verileri tespit etmek için gerekli bilgileri talep edebilir.
  4. Müşteri şunlardan sorumludur:
    1. talepte bulunanın kimliğini doğrulamak;
    2. talebin geçerli olup olmadığını belirlemek;
    3. nasıl yanıt verileceğine karar vermek;
    4. İlgili Kişi ile iletişim kurmak; ve
    5. geçerli sürelere uymak.
  5. Bilantio’nun işlevselliği üzerinden sunulan standart destek Hizmetlere dâhildir.
  6. Esaslı ek çalışma, hukukun izin verdiği ve Müşteriyle önceden kararlaştırıldığı hâllerde ücretlendirilebilir.

§11. Uyum desteği

  1. TAXNXT, İşlemenin niteliğini ve kendisine açık bilgileri dikkate alarak Müşterinin şu konulardaki yükümlülüklerine makul destek sağlar:
    1. İşleme güvenliği;
    2. Kişisel Veri İhlali değerlendirmesi ve bildirimi;
    3. Veri Koruma Etki Değerlendirmeleri;
    4. Denetim Makamlarıyla ön istişare;
    5. ilgili kişi hakları;
    6. işleme faaliyetleri kayıtları; ve
    7. uyumun gösterilmesi.
  2. Destek şunları içerebilir:
    1. ilgili güvenlik dokümantasyonunu sağlamak;
    2. Alt Veri İşleyenler hakkında bilgi vermek;
    3. Bilantio’nun İşleme faaliyetlerini açıklamak;
    4. mevcut denetim veya uyum raporlarını sağlamak;
    5. veri konumları hakkında makul bilgi vermek;
    6. dışa aktarım veya silme işlemlerini desteklemek;
    7. mevcut olay bilgilerini sağlamak; ve
    8. makul uyum anketlerini yanıtlamak.
  3. TAXNXT şunlardan sorumlu değildir:
    1. Müşterinin tüm uyum programını hazırlamak;
    2. Müşterinin hukuki dayanağını belirlemek;
    3. Müşterinin aydınlatma metinlerini yazmak;
    4. Müşterinin veri koruma görevlisi olarak hareket etmek;
    5. hukuki danışmanlık vermek; veya
    6. Müşterinin Bilantio kullanımının tüm geçerli mevzuata uygun olduğunu garanti etmek.
  4. Esaslı özel çalışma gerektiren destek, hukuken izin verildiği ölçüde ek ücrete tabi olabilir.

§12. Veri Koruma Etki Değerlendirmeleri

  1. Müşteri, Bilantio kullanımının bir Veri Koruma Etki Değerlendirmesi gerektirdiğine makul olarak kanaat getirirse, TAXNXT kendisine makul ölçüde açık olan ve şunlarla ilgili bilgileri sağlar:
    1. İşlemenin niteliği ve amaçları;
    2. veri akışları;
    3. Kişisel Veri kategorileri;
    4. Alt Veri İşleyenler;
    5. uluslararası aktarımlar;
    6. saklama ve silme;
    7. güvenlik tedbirleri; ve
    8. Hizmetlere ilişkin tespit edilen riskler.
  2. Müşteri şunlardan sorumlu olmayı sürdürür:
    1. Veri Koruma Etki Değerlendirmesinin gerekli olup olmadığına karar vermek;
    2. değerlendirmeyi yürütmek;
    3. sonucu belgelemek;
    4. uygun hukuki dayanakları belirlemek;
    5. Müşterinin kontrolündeki güvenceleri uygulamak; ve
    6. gerektiğinde bir Denetim Makamına danışmak.
  3. TAXNXT, Geçerli Veri Koruma Mevzuatı uyarınca gereken ön istişareye makul ölçüde işbirliği yapar.

§13. Alt Veri İşleyenler

  1. Müşteri, Hizmetlerin sunulması amacıyla Alt Veri İşleyen görevlendirmesi için TAXNXT’e genel yazılı yetki verir.
  2. TAXNXT, uygulanabilir olduğu ölçüde şunları içeren güncel bir Alt Veri İşleyen sicili tutar:
    1. Alt Veri İşleyenin tam yasal unvanı;
    2. kayıtlı adres veya esas iş adresi;
    3. iletişim bilgileri;
    4. gerçekleştirilen İşlemenin tanımı;
    5. ilgili Kişisel Veri kategorileri;
    6. İşleme konumu;
    7. geçerli uluslararası aktarım mekanizması; ve
    8. ilgili hizmet veya işlev.
  3. Hâlihazırda onaylı Alt Veri İşleyenler Ek IV’te veya Bilantio üzerinden yayımlanan ya da erişime sunulan Alt Veri İşleyen sicilinde belirtilir.
  4. TAXNXT, yeni veya ikame bir Alt Veri İşleyenin Kişisel Verileri esaslı şekilde işlemeye başlamasından önce bildirimde bulunur.
  5. Bildirim şu yollarla yapılabilir:
    1. e-posta;
    2. Müşterinin Hesabı;
    3. Bilantio’nun Alt Veri İşleyen sicili; veya
    4. kararlaştırılan başka bir iletişim kanalı.
  6. Müşteri, yeni bir Alt Veri İşleyene makul ve belgelenmiş veri koruma gerekçeleriyle itiraz edebilir.
  7. Bir itiraz:
    1. bildirimden itibaren 15 takvim günü içinde sunulmalıdır;
    2. somut veri koruma endişesini belirtmelidir;
    3. önerilen Alt Veri İşleyenin neden esaslı bir risk oluşturduğunu açıklamalıdır; ve
    4. makul destekleyici bilgi sunmalıdır.
  8. Taraflar geçerli bir itirazı gidermek için iyi niyetle çalışır.
  9. TAXNXT bir itirazı şu yollarla giderebilir:
    1. ek bilgi sağlayarak;
    2. makul güvenceler getirerek;
    3. ticari olarak makul bir alternatif sunarak;
    4. etkilenen isteğe bağlı işlevi devre dışı bırakarak; veya
    5. Müşterinin etkilenen Hizmeti sonlandırmasına izin vererek.
  10. Makul bir çözüm bulunamazsa, yeni Alt Veri İşleyen Müşterinin Kişisel Verilerini İşlemeye başlamadan önce her iki taraf da Hizmetlerin etkilenen kısmını sonlandırabilir.
  11. İtiraz hakkı, Müşterinin yalnızca şu nedenlerle itiraz etmesine izin vermez:
    1. Alt Veri İşleyenin ticari kimliği;
    2. başka bir sağlayıcıya yönelik genel tercih;
    3. veri korumayla ilgisi olmayan bir itiraz; veya
    4. geçerli güvencelerle hâlihazırda yeterince giderilmiş bir risk.
  12. TAXNXT her Alt Veri İşleyenle, bu Sözleşme kapsamında TAXNXT’e uygulanan yükümlülüklerle esaslı olarak eşdeğer düzeyde koruma sağlayan veri koruma yükümlülükleri öngören yazılı bir sözleşme akdeder.
  13. TAXNXT, Geçerli Veri Koruma Mevzuatının gerektirdiği ölçüde her Alt Veri İşleyenin veri koruma yükümlülüklerinin ifasından Müşteriye karşı sorumlu olmayı sürdürür.
  14. TAXNXT, Alt Veri İşleyenlerin veri koruma ve güvenlik konusunda yeterli güvence sağladığını doğrulamak için makul tedbirler alır.
  15. TAXNXT, bu bölüme tabi olarak bağlı şirketlerini Alt Veri İşleyen olarak kullanabilir.
  16. Şunlara müdahale etmek için makul olarak gerekli olduğu hâllerde, önceden bildirim olmaksızın acil Alt Veri İşleyen görevlendirmesi yapılabilir:
    1. kritik bir güvenlik olayı;
    2. hizmet sürekliliği;
    3. hukuki uyum; veya
    4. acil bir teknik arıza.
  17. Böyle bir durumda TAXNXT, makul olarak mümkün olan en kısa sürede Müşteriyi bilgilendirir.

§14. Uluslararası aktarımlar

  1. TAXNXT, Geçerli Veri Koruma Mevzuatına uygun olmadıkça Kısıtlı Aktarım gerçekleştirmez.
  2. Bir uluslararası aktarım şunlara dayanabilir:
    1. yeterlilik kararı;
    2. Standart Sözleşme Hükümleri;
    3. Bağlayıcı Şirket Kuralları;
    4. onaylı bir sertifikasyon veya davranış kuralı;
    5. hukuken izin verilen bir istisna; veya
    6. başka bir hukuka uygun aktarım mekanizması.
  3. TAXNXT, AEA dışında veya geçerli bir yeterlilik kararı bulunmayan bir ülkede Alt Veri İşleyen görevlendirdiğinde uygun bir aktarım mekanizmasının bulunmasını sağlar.
  4. Standart Sözleşme Hükümlerinin kullanıldığı hâllerde TAXNXT:
    1. uygun modülü seçer;
    2. ilgili ekleri doldurur;
    3. gerekli olduğunda uygun bir aktarım değerlendirmesi yapar veya temin eder;
    4. makul olarak gerekli olduğunda tamamlayıcı güvenceler uygular; ve
    5. ilgili değişiklikleri izlemek için makul adımlar atar.
  5. Kısıtlı Aktarımın doğrudan Müşteri ile TAXNXT arasında gerçekleştiği ve başka bir hukuka uygun aktarım mekanizmasının uygulanmadığı hâllerde taraflar geçerli Standart Sözleşme Hükümlerini akdeder.
  6. Uygulanabilir olduğu ölçüde, aksi kararlaştırılmadıkça şu seçimler geçerlidir:
    1. bağlanma (docking) hükmü kullanılabilir;
    2. Alt Veri İşleyenler için genel yetkilendirme uygulanır;
    3. yetkili Denetim Makamı, Standart Sözleşme Hükümleri ve Geçerli Veri Koruma Mevzuatına göre belirlenir;
    4. hukuken izin verildiği ölçüde uygulanacak hukuk Polonya hukukudur; ve
    5. hukuken izin verildiği ölçüde uyuşmazlıklar Polonya mahkemelerine sunulur.
  7. TAXNXT, talep üzerine geçerli aktarım mekanizmaları hakkında makul bilgi sağlar.
  8. TAXNXT, ifşanın şu sonuçları doğuracağı hâllerde bilgi vermekle yükümlü değildir:
    1. güvenliği tehlikeye atmak;
    2. başka bir tarafa karşı gizlilik yükümlülüğünü ihlal etmek;
    3. makul olarak gerekli olanın ötesinde ticari sırları açıklamak; veya
    4. geçerli hukuku ihlal etmek.

§15. Kamu makamı talepleri

  1. TAXNXT, Müşteri adına işlenen Kişisel Verilere ilişkin olarak bir mahkeme, kamu makamı, kolluk birimi, düzenleyici otorite veya diğer devlet organından hukuken bağlayıcı bir talep alırsa, hukuken izin verilen ölçüde:
    1. talebin hukuki geçerliliğini ve kapsamını inceler;
    2. ifşadan önce Müşteriyi bilgilendirir;
    3. makul gerekçeler bulunduğunda açıkça hukuka aykırı veya orantısız talepleri itiraza konu eder;
    4. yalnızca hukuken gereken asgari Kişisel Veriyi ifşa eder; ve
    5. talebi ve verilen yanıtı belgeler.
  2. TAXNXT’in Müşteriyi bilgilendirmesinin yasak olduğu hâllerde, uygun olduğunda bildirim yapabilmek için izin almaya yönelik makul çaba gösterir.
  3. TAXNXT, hukuken izin verilen ölçüde kamu makamı talepleri hakkında genel şeffaflık bilgisi sunabilir.
  4. Bu bölüm, makul olmayan, hukuka aykırı veya orantısız olacağı hâllerde TAXNXT’i hukuki süreç yürütmeye zorlamaz.

§16. Kayıtlar ve uyum bilgileri

  1. TAXNXT, Geçerli Veri Koruma Mevzuatı uyarınca bir Veri İşleyenden beklenen işleme faaliyetleri kayıtlarını tutar.
  2. Kayıtlar şunları içerebilir:
    1. İşleme kategorileri;
    2. Müşteri kategorileri;
    3. Alt Veri İşleyenler;
    4. uluslararası aktarımlar;
    5. aktarım güvenceleri; ve
    6. güvenlik tedbirlerinin genel açıklamaları.
  3. TAXNXT, hukuken gerekli olduğu hâllerde ilgili kayıtları yetkili bir Denetim Makamına sunar.
  4. Makul talep üzerine TAXNXT, bu Sözleşmeye uyumu göstermek için gerekli bilgileri Müşteriye sağlar.
  5. TAXNXT bilgi taleplerini şunları sunarak karşılayabilir:
    1. bu Sözleşme;
    2. Gizlilik Politikası;
    3. güvenlik dokümantasyonu;
    4. Alt Veri İşleyen bilgileri;
    5. denetim özetleri;
    6. sertifikalar;
    7. sızma testi özetleri;
    8. uyum raporları; veya
    9. yazılı yanıtlar.
  6. Sunulan bilgiler gizlilik kısıtlamalarına tabi olabilir.

§17. Denetimler ve incelemeler

  1. Müşteri, makul olarak gerekli olduğu hâllerde TAXNXT’in bu Sözleşmeye uyumunu denetleyebilir.
  2. Yerinde inceleme talep etmeden önce Müşteri, TAXNXT tarafından sunulan dokümantasyonu inceler.
  3. Bir denetim:
    1. özellikle bu Sözleşme kapsamındaki İşlemeye ilişkin olmalıdır;
    2. herhangi bir 12 aylık dönemde birden fazla yapılmamalıdır;
    3. en az 30 gün önceden yazılı bildirimle talep edilmelidir;
    4. normal çalışma saatlerinde gerçekleşmelidir;
    5. makul olmayan aksamalardan kaçınmalıdır;
    6. TAXNXT’in güvenlik ve gizlilik gerekliliklerine uymalıdır;
    7. diğer müşterilere ilişkin bilgileri korumalıdır; ve
    8. gizlilik yükümlülüğüne tabi nitelikli personelce yürütülmelidir.
  4. Yıllık sınır ve bildirim süresi şu hâllerde uygulanmaz:
    1. Müşteriyi esaslı şekilde etkileyen bir Kişisel Veri İhlali meydana gelmişse;
    2. bir Denetim Makamı denetim talep ediyorsa;
    3. esaslı uygunsuzluğa dair inandırıcı kanıt varsa; veya
    4. emredici hukuk aksini gerektiriyorsa.
  5. TAXNXT, bağımsız denetçinin şu şartları taşımasını isteyebilir:
    1. TAXNXT’in doğrudan rakibi olmaması;
    2. uygun bir gizlilik sözleşmesi imzalaması;
    3. uygun niteliklere sahip olduğuna dair kanıt sunması; ve
    4. makul saha ve bilgi güvenliği kurallarına uyması.
  6. TAXNXT şunlara erişimi kısıtlayabilir:
    1. diğer müşterilere ait Kişisel Veriler;
    2. denetimle ilgisi olmayan TAXNXT çalışan verileri;
    3. kaynak kodu;
    4. canlı kimlik bilgileri;
    5. ifşası güvenlik riski yaratacak bilgiler;
    6. ayrıcalıklı hukuki görüşler; ve
    7. uyumu ortaya koymak için gerekli olmayan ticari sırlar.
  7. Doğrudan ifşanın esaslı risk yaratacağı hâllerde TAXNXT, karartılmış, özetlenmiş veya bağımsız olarak doğrulanmış bilgi sunabilir.
  8. Her bir taraf kendi denetim maliyetlerini üstlenir.
  9. Müşteri şu hâllerde makul denetim maliyetlerini karşılar:
    1. denetim, geçerli bir gerekçe olmaksızın yılda birden fazla yapılıyorsa;
    2. esaslı özel çalışma gerekiyorsa;
    3. denetim gereksiz yere mükerrerse; veya
    4. TAXNXT’e atfedilebilir esaslı bir uygunsuzluk bulunamamışsa.
  10. Denetim TAXNXT’e atfedilebilir esaslı bir uygunsuzluk tespit ederse makul denetim maliyetlerini TAXNXT üstlenir.
  11. TAXNXT, doğrulanmış esaslı eksiklikleri makul bir giderme süresi içinde gecikmeksizin giderir.

§18. Kişisel Verilerin iadesi ve silinmesi

  1. Ana Sözleşme süresince Müşteri, mevcut dışa aktarma işlevlerini kullanarak Kişisel Verileri dışa aktarabilir.
  2. Ana Sözleşmenin sona ermesi veya süresinin dolması üzerine Müşteri, teknik olarak mümkün olduğu ölçüde şunları seçebilir:
    1. Kişisel Verileri dışa aktarmak;
    2. Kişisel Verilerin iadesini talep etmek;
    3. başka bir sağlayıcıya aktarım talep etmek; veya
    4. silinmesini talep etmek.
  3. Müşteri, özel iade veya silme talimatlarını geçerli veri alma süresi sona ermeden önce iletmelidir.
  4. Ana Sözleşmede aksi belirtilmedikçe TAXNXT, sona ermeden sonra en az 30 takvim günlük bir veri alma süresi tanır.
  5. Veri alma süresinden sonra, saklama hukuken gerekli veya izinli olmadıkça TAXNXT Kişisel Verileri silebilir.
  6. TAXNXT, şu amaçlar için gerekli olduğunda Kişisel Verileri saklayabilir:
    1. vergi veya muhasebe yükümlülükleri;
    2. yasal kayıt tutma;
    3. hukuki taleplerin tesisi, kullanılması veya savunulması;
    4. dolandırıcılığın önlenmesi;
    5. bağlayıcı bir hukuki talebe uyum; veya
    6. diğer yasal yükümlülükler.
  7. 6. fıkra uyarınca saklanan Kişisel Veriler:
    1. bu Sözleşme kapsamında korunmaya devam eder;
    2. uygun olduğunda olağan ticari İşlemeden ayrıştırılır;
    3. yalnızca ilgili saklama amacı için işlenir; ve
    4. saklama amacı sona erdiğinde silinir.
  8. Yedeklerde saklanan Kişisel Veriler, olağan yedekleme döngüsü içinde üzerine yazılana veya silinene kadar kalabilir.
  9. Bu süre boyunca yedek veriler uygun güvenlik tedbirlerine tabi kalır ve şu hâller dışında geri yüklenmez:
    1. felaket kurtarma;
    2. güvenlik soruşturması;
    3. hukuki uyum; veya
    4. Hizmetlerin sürekliliği.
  10. TAXNXT, geri döndürülemez şekilde anonimleştirilmiş bilgileri saklayabilir.
  11. Makul talep üzerine TAXNXT, yukarıda belirtilen istisnalar saklı kalmak kaydıyla silme işleminin tamamlandığını teyit eder.

§19. Veri Sorumlusunun yükümlülükleri

  1. Müşteri beyan ve taahhüt eder ki:
    1. Kişisel Verileri TAXNXT’e sağlamaya yetkilidir;
    2. İlgili Kişilere gereken tüm bilgileri sunmuştur;
    3. İşleme için uygun bir hukuki dayanağa sahiptir;
    4. talimatları hukuka uygundur;
    5. Bilantio kullanımı üçüncü taraf haklarını ihlal etmez;
    6. TAXNXT’i görevlendirmek için gereken yetkiyi almıştır;
    7. uygun saklama süreleri belirlemiştir; ve
    8. TAXNXT’e hukuka aykırı İşleme talimatı vermeyecektir.
  2. Müşteri şunlardan sorumludur:
    1. Kişisel Verilerin doğruluğu ve kalitesi;
    2. toplamanın hukuka uygunluğu;
    3. yüklenen Kişisel Veri kategorileri;
    4. yetkilerin yapılandırılması;
    5. Kullanıcıların yönetimi;
    6. kimlik bilgilerinin korunması;
    7. entegrasyonların gözden geçirilmesi;
    8. İlgili Kişilere yanıt verilmesi;
    9. gerektiğinde Denetim Makamlarının bilgilendirilmesi; ve
    10. özel güvencelerin gerekli olup olmadığının belirlenmesi.
  3. Müşteri, seçilen amaç için gerekli olmayan Kişisel Verileri yüklemekten kaçınır.
  4. Müşteri, şu koşullar sağlanmadıkça Özel Nitelikli Kişisel Veri yükleyemez:
    1. İşlemenin yetkili bir Bilantio işlevi için gerekli olması;
    2. Müşterinin Geçerli Veri Koruma Mevzuatı uyarınca geçerli bir hukuki dayanağa sahip olması;
    3. uygun güvencelerin uygulanmış olması; ve
    4. Müşterinin ilgili riskleri değerlendirmiş olması.
  5. Müşteri, İşleme hukuka uygun ve özel olarak yetkilendirilmiş olmadıkça ceza mahkûmiyetleri ve suçlara ilişkin Kişisel Veri yükleyemez.
  6. Müşteri, hukukun veya mesleki yükümlülüklerinin bağımsız saklama ya da yedekleme gerektirdiği hâllerde Bilantio’yu kayıtların tek deposu olarak kullanamaz.

§20. Sorumluluk

  1. Her bir taraf Geçerli Veri Koruma Mevzuatına kendi uyumundan sorumludur.
  2. Bu Sözleşmeden doğan taraflar arası sorumluluk, şu hâller dışında Ana Sözleşmedeki istisna ve sınırlamalara tabidir:
    1. Geçerli Veri Koruma Mevzuatı aksini gerektiriyorsa;
    2. sınırlama İlgili Kişilerin haklarını hukuka aykırı şekilde kısıtlayacaksa;
    3. sorumluluk kasıttan kaynaklanıyorsa; veya
    4. sorumluluk hukuken sınırlandırılamıyorsa.
  3. Bu Sözleşmedeki hiçbir hüküm İlgili Kişilerin Geçerli Veri Koruma Mevzuatından doğan haklarını sınırlamaz.
  4. Bir taraf, kısmen veya tamamen diğer tarafın ihlaline atfedilebilen bir tazminat ya da idari para cezası öderse, tarafların rücu hakları şunlara göre belirlenir:
    1. ilgili sorumluluk payları;
    2. Ana Sözleşme;
    3. Geçerli Veri Koruma Mevzuatı; ve
    4. yetkili mahkemenin veya Denetim Makamının kararı.
  5. Müşteri, şunlardan kaynaklanan zararlardan sorumlu olmayı sürdürür:
    1. hukuka aykırı talimatlar;
    2. hukuki dayanak eksikliği;
    3. gereken aydınlatma bilgisinin sunulmaması;
    4. Kişisel Verilerin yetkisiz yüklenmesi;
    5. Kullanıcıların veya kimlik bilgilerinin yetersiz yönetimi;
    6. İlgili Kişilere yanıt verilmemesi; veya
    7. Hizmetlerin kötüye kullanılması.
  6. TAXNXT, Veri İşleyenlere özgü yükümlülükleri ihlal eden veya Müşterinin hukuka uygun talimatları dışında kalan İşlemeden doğan zararlardan sorumlu olmayı sürdürür.

§21. Süre ve fesih

  1. Bu Sözleşme şu anlarda yürürlüğe girer:
    1. Müşterinin Ana Sözleşmeyi kabul etmesi;
    2. Müşterinin bu Sözleşmeyi elektronik olarak kabul etmesi;
    3. Müşterinin bu Sözleşmeyi içeren bir Siparişi imzalaması; veya
    4. TAXNXT’in Müşteri adına Kişisel Veri işlemeye başlaması.
  2. Bu Sözleşme, TAXNXT Müşteri adına Kişisel Veri işlediği sürece yürürlükte kalır.
  3. Ana Sözleşmenin sona ermesi bu Sözleşmeyi de kendiliğinden sona erdirir; şunlar saklıdır:
    1. veri alma süreleri;
    2. silme yükümlülükleri;
    3. hukuka uygun saklama;
    4. önceki İşlemeye ilişkin denetim yükümlülükleri;
    5. gizlilik; ve
    6. sona ermeden sonra da geçerli kalması amaçlanan hükümler.
  4. Devam eden İşleme Geçerli Veri Koruma Mevzuatını ihlal edecekse her iki taraf da bu Sözleşmeyi feshedebilir.
  5. Yalnızca belirli bir İşleme faaliyeti hukuka aykırıysa taraflar önce Ana Sözleşmenin tamamını feshetmeden o faaliyeti askıya almayı veya değiştirmeyi dener.

§22. Bu Sözleşmedeki değişiklikler

  1. TAXNXT, şunlar için gerekli olduğunda bu Sözleşmeyi güncelleyebilir:
    1. mevzuat değişikliklerini yansıtmak;
    2. bir Denetim Makamının gerekliliklerine uymak;
    3. güvenlik veya operasyonel düzenlemeleri güncellemek;
    4. Hizmetlerdeki değişiklikleri yansıtmak;
    5. Alt Veri İşleyen prosedürlerini güncellemek;
    6. yeni onaylanmış sözleşme hükümlerini benimsemek; veya
    7. veri koruma güvencelerini iyileştirmek.
  2. TAXNXT esaslı değişiklikler hakkında makul bildirimde bulunur.
  3. Hukukun, bağlayıcı bir makam kararının veya acil bir güvenlik endişesinin gerektirdiği değişiklikler derhâl yürürlüğe girebilir.
  4. Bir güncelleme, geçerli bir hukuki ya da operasyonel gerekçe ve uygun güvenceler olmaksızın Kişisel Verilerin korunmasını esaslı şekilde azaltamaz.
  5. Müşteri, esaslı bir değişikliğin kendisinin Geçerli Veri Koruma Mevzuatını ihlal etmesine yol açtığına makul olarak inanırsa, değişiklik yürürlüğe girmeden önce TAXNXT’i bilgilendirebilir.
  6. Taraflar endişeyi iyi niyetle gidermeye çalışır.
  7. Makul bir çözüm bulunamazsa Müşteri etkilenen Hizmetleri feshedebilir.

§23. Uygulanacak hukuk ve uyuşmazlıklar

  1. Bu Sözleşme, emredici Geçerli Veri Koruma Mevzuatı saklı kalmak kaydıyla Polonya hukukuna tabidir.
  2. Taraflar uyuşmazlıkları önce iyi niyetli müzakerelerle çözmeye çalışır.
  3. Emredici hukuk veya geçerli Standart Sözleşme Hükümleri aksini öngörmedikçe uyuşmazlıklar TAXNXT’in kayıtlı merkezinin bulunduğu yer mahkemelerine sunulur.
  4. Bu bölümdeki hiçbir hüküm şunları sınırlamaz:
    1. yetkili bir Denetim Makamının yetkileri;
    2. İlgili Kişilerin hakları;
    3. geçerli Standart Sözleşme Hükümlerinden doğan haklar; veya
    4. Geçerli Veri Koruma Mevzuatından doğan emredici haklar.

§24. Diğer hükümler

  1. Bu Sözleşme, kapsadığı İşleme bakımından tarafların veri işleme sözleşmesini oluşturur.
  2. Değişiklikler yazılı olarak veya kabulü kaydeden elektronik bir süreçle yapılmalıdır.
  3. Elektronik kabul, hukukun izin verdiği ölçüde el yazısıyla atılmış imza ile aynı etkiye sahiptir.
  4. Bir hüküm geçersiz veya uygulanamaz olursa kalan hükümler yürürlükte kalır.
  5. Geçersiz hüküm, hukuka uygun amacını mümkün olduğunca yansıtacak şekilde yorumlanır veya ikame edilir.
  6. Bir hükmün uygulanmaması feragat anlamına gelmez.
  7. Başlıklar kolaylık amacıyla eklenmiştir ve yorumu etkilemez.
  8. “Dâhil olmak üzere” ve “örneğin” ifadeleri kendilerinden önce gelen ifadeleri sınırlamaz.
  9. Bu Sözleşme nüshalar hâlinde imzalanabilir veya elektronik olarak kabul edilebilir.
  10. Farklı dil sürümleri yayımlanabilir.
  11. Uyuşmazlık hâlinde Ana Sözleşmede açıkça bağlayıcı olarak belirtilen sürüm geçerlidir.
  12. Hiçbir sürüm açıkça belirtilmemişse, emredici Polonya hukuku saklı kalmak kaydıyla İngilizce sürüm geçerlidir.

§25. İletişim

Bu Sözleşmeye ilişkin veri koruma soruları ve talepleri şu adrese gönderilebilir:

TAXNXT sp. z o.o.ul. Toruńska 15/7780-747 GdańskNIP: 6783218496REGON: 529197763KRS: 0001117478PolonyaE-posta: support@taxnxt.eu

Müşteri, şu iletişim noktaları için güncel bilgi sağlamalı ve bunu korumalıdır:

  • Hesap Yöneticisi;
  • veri koruma iletişim noktası;
  • güvenlik iletişim noktası; ve
  • hukuki bildirim iletişim noktası.

Ek I — İşlemenin ayrıntıları

1. Konu

Müşterinin talimatları doğrultusunda Bilantio’yu sunmak, işletmek, güvenliğini sağlamak, desteklemek, sürdürmek ve geliştirmek için gerekli Kişisel Veri İşlemesi.

2. İşlemenin niteliği

İşleme şunları içerebilir:

  • toplama;
  • alma;
  • kaydetme;
  • organize etme;
  • yapılandırma;
  • saklama;
  • barındırma;
  • yükleme ve indirme;
  • geri getirme;
  • inceleme;
  • erişim;
  • çıkarma;
  • optik karakter tanıma;
  • sınıflandırma;
  • etiketleme;
  • karşılaştırma;
  • hesaplama;
  • analiz;
  • özetleme;
  • taslak içerik üretme;
  • iletme;
  • yetkili alıcılara açıklama;
  • üçüncü taraf sistemleriyle entegrasyon;
  • kısıtlama;
  • dışa aktarma;
  • yedekleme;
  • geri yükleme;
  • düzeltme;
  • anonimleştirme;
  • uygulanabilir olduğunda takma adlaştırma;
  • silme; ve
  • imha.

3. İşlemenin amaçları

İşleme şu amaçlarla gerçekleştirilebilir:

  • fatura oluşturmak ve yönetmek;
  • fatura taslakları hazırlamak;
  • yapılandırılmış fatura göndermek veya almak;
  • KSeF süreçlerini desteklemek;
  • muhasebe belgelerini saklamak;
  • belgelerden bilgi çıkarmak;
  • fatura ve fişleri sınıflandırmak;
  • muhasebe kayıtlarını düzenlemek;
  • özet ve rapor hazırlamak;
  • defter tutma süreçlerini desteklemek;
  • KDV ve vergiyle ilgili süreçleri desteklemek;
  • bordro ve İK yönetimini desteklemek;
  • AI destekli işlevler sunmak;
  • Müşteri komutlarına yanıt vermek;
  • entegrasyonları yönetmek;
  • destek sağlamak;
  • güvenlik ve denetim günlüklerini tutmak;
  • kötüye kullanımı önlemek;
  • yedekleme yapmak;
  • hizmet erişilebilirliğini yeniden sağlamak;
  • veri dışa aktarımını ve sağlayıcı değişimini kolaylaştırmak; ve
  • Hizmetler kapsamındaki diğer belgelenmiş Müşteri talimatlarını yerine getirmek.

4. Süre

Ana Sözleşmenin süresi boyunca; geçerli her türlü geçiş, veri alma, yedekleme, yasal saklama veya silme süresi dâhil.

5. İşleme sıklığı

Müşterinin Bilantio kullanımına bağlı olarak sürekli veya tekrarlayan.

6. İşleme konumları

İşleme konumları, Bilantio’nun güncel Alt Veri İşleyen sicilinde ve altyapı dokümantasyonunda belirtilir.

TAXNXT, mevcut ve uygun olduğu ölçüde başlıca veri tabanı ve depolama altyapısını Avrupa bölgelerinde yapılandırmayı hedefler.

Ek II — Kişisel veri ve ilgili kişi kategorileri

1. İlgili Kişi kategorileri

Müşterinin Bilantio kullanımına bağlı olarak İlgili Kişiler şunları içerebilir:

  • Müşteri çalışanları;
  • Müşteri Kullanıcıları ve Yöneticileri;
  • yöneticiler ve yönetim kurulu üyeleri;
  • ortaklar;
  • gerçek faydalanıcılar;
  • yetkili temsilciler;
  • ticari vekiller;
  • yükleniciler;
  • danışmanlar;
  • iş başvurusunda bulunanlar;
  • eski çalışanlar;
  • bordro alıcıları;
  • müşteriler ve potansiyel müşteriler;
  • şahıs işletmeleri;
  • tedarikçiler;
  • hizmet sağlayıcılar;
  • alt yükleniciler;
  • iş ortakları;
  • fatura iletişim kişileri;
  • ödeme alıcıları;
  • borçlular ve alacaklılar;
  • banka hesabı sahipleri;
  • muhasebe bürosu müşterileri;
  • muhasebe bürosu müşterilerinin çalışanları ve temsilcileri;
  • faturalarda, fişlerde, sözleşmelerde, bordro belgelerinde, muhasebe kayıtlarında veya yüklenen dosyalarda adı geçen kişiler; ve
  • Kişisel Verileri Müşteri tarafından iletilen diğer bireyler.

2. Hesap ve kimlik verileri

Bunlar şunları içerebilir:

  • ad ve soyad;
  • iş e-posta adresi;
  • telefon numarası;
  • kullanıcı adı;
  • oturum açma tanımlayıcısı;
  • kimlik doğrulama bilgileri;
  • şirket adı;
  • rol;
  • unvan;
  • Kullanıcı yetkileri;
  • dil tercihi; ve
  • Hesap ayarları.

3. Şirket ve işletme bilgileri

Bunlar şunları içerebilir:

  • ticaret unvanları;
  • işyeri adresleri;
  • yazışma adresleri;
  • NIP ve KDV numaraları;
  • REGON;
  • KRS bilgileri;
  • diğer sicil tanımlayıcıları;
  • ticari iletişim bilgileri;
  • yönetim kurulu üyesi bilgileri;
  • ortak bilgileri;
  • gerçek faydalanıcı bilgileri;
  • temsilci bilgileri;
  • vekâlet bilgileri; ve
  • organizasyonel ilişkiler.

4. Fatura ve muhasebe verileri

Bunlar şunları içerebilir:

  • fatura numaraları;
  • fatura tarihleri;
  • satış veya teslim tarihleri;
  • alıcı ve satıcı bilgileri;
  • adresler;
  • NIP ve KDV numaraları;
  • mal ve hizmet açıklamaları;
  • miktarlar ve birimler;
  • net tutarlar;
  • KDV oranları ve tutarları;
  • brüt tutarlar;
  • para birimleri;
  • ödeme koşulları;
  • ödeme durumu;
  • banka hesabı bilgileri;
  • işlem referansları;
  • muhasebe sınıflandırmaları;
  • maliyet merkezleri;
  • muhasebe notları;
  • fişler;
  • destekleyici belgeler;
  • defter kayıtları;
  • muhasebe sicilleri;
  • raporlar; ve
  • finansal özetler.

5. KSeF ve vergiyle ilgili veriler

Bunlar şunları içerebilir:

  • yapılandırılmış fatura verileri;
  • fatura XML dosyaları;
  • KSeF tanımlayıcıları;
  • resmî gönderim durumları;
  • resmî onaylar;
  • vergi sınıflandırmaları;
  • KDV bilgileri;
  • vergi raporlama bilgileri;
  • muhasebe sicilleri; ve
  • faturalama veya vergi sistemleriyle iletişim için gereken veriler.

6. Bordro ve İK verileri

Bunlar şunları içerebilir:

  • çalışan adları;
  • çalışan tanımlayıcıları;
  • iletişim bilgileri;
  • istihdam bilgileri;
  • sözleşme bilgileri;
  • maaş bilgileri;
  • bordro hesaplamaları;
  • primler ve kesintiler;
  • vergi bilgileri;
  • sosyal güvenlik bilgileri;
  • banka hesabı bilgileri;
  • çalışma süresi bilgileri;
  • izin ve devamsızlık bilgileri;
  • yan hak bilgileri;
  • organizasyonel rol;
  • istihdam tarihleri; ve
  • bordro veya İK yönetimi için yüklenen diğer bilgiler.

7. AI komut ve Çıktı verileri

Bunlar şunları içerebilir:

  • komutlar (promptlar);
  • Kullanıcı talimatları;
  • komutlara dâhil edilen belgeler;
  • iş soruları;
  • üretilen yanıtlar;
  • fatura taslakları;
  • belge taslakları;
  • muhasebe özetleri;
  • sınıflandırmalar;
  • çıkarılan bilgiler; ve
  • AI işlemeyle ilişkili teknik günlükler.

8. Teknik ve güvenlik verileri

Bunlar şunları içerebilir:

  • IP adresleri;
  • cihaz bilgileri;
  • tarayıcı bilgileri;
  • işletim sistemi bilgileri;
  • oturum tanımlayıcıları;
  • oturum açma zaman damgaları;
  • erişim günlükleri;
  • denetim günlükleri;
  • API günlükleri;
  • hata günlükleri;
  • güvenlik olayları;
  • sistem etkinliği; ve
  • entegrasyon tanımlayıcıları.

9. Özel Nitelikli Kişisel Veriler

Bilantio öncelikli olarak Özel Nitelikli Kişisel Verilerin işlenmesi için tasarlanmamıştır.

Ancak Müşterinin bordro, İK veya belge işlevlerini kullanımına bağlı olarak yüklenen belgeler şunları içerebilir:

  • sağlık bilgileri;
  • hastalık izni bilgileri;
  • engellilikle ilgili bilgiler;
  • sendika üyeliği bilgileri;
  • kimlik belgelerinde yer alan biyometrik bilgiler; veya
  • diğer hassas bilgiler.

Müşteri, bu tür İşlemenin gerekli, hukuka uygun ve uygun güvencelere tabi olmasını sağlamalıdır.

10. Ceza mahkûmiyeti ve suç verileri

Bilantio öncelikli olarak ceza mahkûmiyetleri ve suçlara ilişkin Kişisel Verilerin İşlenmesi için tasarlanmamıştır.

Müşteri, İşleme hukuka uygun, gerekli ve usulünce yetkilendirilmiş olmadıkça bu tür bilgileri iletmemelidir.

Ek III — Teknik ve idari tedbirler

TAXNXT, Hizmetlerle ilişkili risklere uygun teknik ve idari tedbirleri sürdürür.

Genel koruma düzeyi esaslı şekilde azalmamak kaydıyla tedbirler teknoloji ve riskler değiştikçe uyarlanabilir.

1. Bilgi güvenliği yönetişimi

Tedbirler, uygun olduğu ölçüde şunları içerir:

  • bilgi güvenliği için tanımlanmış sorumluluk;
  • iç güvenlik ve gizlilik kuralları;
  • risk temelli güvenlik incelemeleri;
  • erişim kontrolü prosedürleri;
  • olay müdahale prosedürleri;
  • tedarikçi ve Alt Veri İşleyen incelemesi;
  • güvenli geliştirme uygulamaları;
  • iş sürekliliği planlaması; ve
  • güvenlik tedbirlerinin periyodik gözden geçirilmesi.

2. Erişim kontrolü

Tedbirler şunları içerir:

  • bireysel Kullanıcı hesapları;
  • rol tabanlı yetkiler;
  • en az yetki erişimi;
  • üretim sistemlerine erişimin kısıtlanması;
  • periyodik erişim incelemeleri;
  • gereksiz erişimin gecikmeksizin kaldırılması;
  • yönetici yetkilerinin ayrıştırılması;
  • kimlik doğrulama kontrolleri; ve
  • ilgili yönetici faaliyetlerinin günlüklenmesi.

3. Kimlik doğrulama

Tedbirler şunları içerir:

  • parola koruma gereklilikleri;
  • güvenli kimlik doğrulama mekanizmaları;
  • oturum kontrolleri;
  • yetkisiz oturum açma denemelerine karşı koruma;
  • kimlik bilgilerinin güvenli işlenmesi;
  • uygulandığı hâllerde isteğe bağlı veya zorunlu çok faktörlü kimlik doğrulama; ve
  • ele geçirilmiş kimlik bilgilerini iptal etme prosedürleri.

4. Şifreleme ve iletim güvenliği

Tedbirler şunları içerir:

  • uygun taşıma güvenliği protokolleriyle Kişisel Verilerin aktarım hâlinde şifrelenmesi;
  • güvenli API iletişimi;
  • güvenli kimlik doğrulama belirteçleri;
  • güvenli olmayan iletim yöntemlerine kısıtlamalar; ve
  • ilgili altyapı için desteklendiği ve uygun olduğu ölçüde bekleyen veride şifreleme.

5. Veri depolama ve ayrıştırma

Tedbirler şunları içerir:

  • müşteri ortamlarının veya verilerinin mantıksal ayrıştırılması;
  • uygulama ve veri tabanı düzeyinde erişim kontrolleri;
  • kontrollü depolama yetkileri;
  • doğrudan veri tabanı erişiminin kısıtlanması;
  • uygun olduğunda üretim ve geliştirme ortamlarının ayrılması; ve
  • müşteriler arası yetkisiz erişimi önlemeye yönelik prosedürler.

6. Günlükleme ve izleme

Tedbirler şunları içerir:

  • erişim günlükleri;
  • kimlik doğrulama günlükleri;
  • denetim günlükleri;
  • hata günlüklemesi;
  • güvenlik olayı izleme;
  • ilgili sistem etkinliğinin izlenmesi;
  • şüpheli olayların incelenmesi; ve
  • uygun olduğunda günlüklerin yetkisiz değişikliğe karşı korunması.

7. Erişilebilirlik ve dayanıklılık

Tedbirler şunları içerir:

  • yedeklemeler;
  • kurtarma prosedürleri;
  • sistem izleme;
  • uygun olduğunda yedeklilik;
  • olay yönetimi prosedürleri;
  • uygun olduğunda geri yükleme testleri;
  • kapasite izleme; ve
  • sürekli erişilebilirliği desteklemeye yönelik tedbirler.

8. Güvenli yazılım geliştirme

Tedbirler şunları içerir:

  • kontrollü geliştirme süreçleri;
  • kaynak kodu erişim kısıtlamaları;
  • uygun olduğunda kod incelemesi;
  • bağımlılık yönetimi;
  • esaslı sürümlerden önce test;
  • güvenlik açıklarının giderilmesi;
  • uygun olduğunda geliştirme ve üretim erişiminin ayrılması;
  • değişiklik yönetimi prosedürleri; ve
  • sırların ve kimlik bilgilerinin güvenli şekilde ele alınması.

9. Güvenlik açığı yönetimi

Tedbirler şunları içerir:

  • güvenlik güncellemeleri;
  • bağımlılık izleme;
  • güvenlik açığı değerlendirmesi;
  • riske göre giderme;
  • güvenlik açığı bilgilerine kısıtlı erişim;
  • güvenlik raporlarının incelenmesi; ve
  • uygun olduğunda sızma testi veya eşdeğer teknik test.

10. Olay müdahalesi

Tedbirler şunları içerir:

  • güvenlik olayı raporlama kanalları;
  • olayın tespiti ve önceliklendirilmesi;
  • sınırlama;
  • inceleme;
  • giderme;
  • kurtarma;
  • ihlal bildirimi prosedürleri;
  • belgeleme; ve
  • olay sonrası inceleme.

11. Personel güvenliği

Tedbirler şunları içerir:

  • gizlilik yükümlülükleri;
  • görevlere göre verilen erişim;
  • gizlilik ve güvenlik yönlendirmesi;
  • rol değişikliği veya ayrılıştan sonra erişimin kaldırılması;
  • yetkisiz erişim için disiplin tedbirleri; ve
  • hukuka uygun, uygun ve ölçülü olduğu hâllerde özgeçmiş kontrolü.

12. Alt Veri İşleyen yönetimi

Tedbirler şunları içerir:

  • gizlilik ve güvenlik incelemesi;
  • yazılı veri işleme şartları;
  • gizlilik yükümlülükleri;
  • İşleme konumlarının değerlendirilmesi;
  • uluslararası aktarım mekanizmalarının değerlendirilmesi;
  • esaslı değişikliklerin izlenmesi;
  • Alt Veri İşleyen sicilinin tutulması; ve
  • Alt Veri İşleyenlerin değiştirilmesi veya sonlandırılmasına ilişkin prosedürler.

13. Veri minimizasyonu ve amaç sınırlaması

Tedbirler şunları içerir:

  • İşlemenin Müşterinin seçtiği Hizmetlerle sınırlanması;
  • iç erişimin kısıtlanması;
  • destek talepleri yoluyla toplanan bilgilerin sınırlanması;
  • uygun olduğunda anonimleştirilmiş veya toplulaştırılmış bilgilerin kullanılması;
  • bilgiler artık gerekmediğinde silinmesi veya kimliksizleştirilmesi; ve
  • Müşterilerin ilettikleri verileri denetlemesine olanak veren yapılandırma seçenekleri.

14. Silme ve imha

Tedbirler şunları içerir:

  • Hesap silme prosedürleri;
  • veri saklama kontrolleri;
  • geçerli veri alma sürelerinden sonra silme;
  • uygun olduğunda güvenli silme veya üzerine yazma;
  • yedek sona erme prosedürleri;
  • saklanan bilgilerin kısıtlanması; ve
  • uygulanabilir olduğunda depolama ortamlarının güvenli imhası.

15. Müşteri kontrolündeki tedbirler

Bilantio, Müşterilerin şunları yapmasına olanak veren tedbirler sunar veya sunabilir:

  • Kullanıcıları yönetmek;
  • yetki atamak;
  • Kullanıcı erişimini kaldırmak;
  • veri dışa aktarmak;
  • bilgileri düzeltmek;
  • işlevselliğin izin verdiği ölçüde bilgileri silmek;
  • ilgili Plana dâhil olduğu hâllerde günlükleri veya etkinlik bilgilerini incelemek;
  • entegrasyonları denetlemek; ve
  • kimlik doğrulama ayarlarıyla Hesaplarını korumak.

Ek V — Uluslararası aktarım düzenlemeleri

1. AEA içinde İşleme

Kişisel Verilerin yalnızca AEA içinde işlendiği ve üçüncü ülke erişiminin gerçekleşmediği hâllerde Kısıtlı Aktarım mekanizması gerekmez.

2. Yeterlilik kararları

Kişisel Verilerin geçerli bir yeterlilik kararı kapsamındaki bir ülkeye aktarıldığı hâllerde aktarım bu karara dayanabilir.

3. Standart Sözleşme Hükümleri

Yeterlilik kararının uygulanmadığı hâllerde TAXNXT, (AB) 2021/914 sayılı Komisyon Uygulama Kararı ile kabul edilen Standart Sözleşme Hükümlerini veya bunların hukuka uygun ikamesini kullanabilir.

4. Alt Veri İşleyen aktarımları

Onaylı bir Alt Veri İşleyenin AEA dışında Kişisel Veri aldığı hâllerde TAXNXT şunları sağlar:

  • hukuka uygun bir aktarım mekanizmasının uygulanması;
  • ilgili aktarım dokümantasyonunun tamamlanması;
  • Alt Veri İşleyenin uygun veri koruma yükümlülükleriyle sözleşmesel olarak bağlı olması;
  • aktarımın Alt Veri İşleyen sicilinde tanımlanması; ve
  • makul olarak gerekli olduğu hâllerde tamamlayıcı güvencelerin uygulanması.

5. Aktarım değerlendirmeleri

Gerekli olduğu hâllerde TAXNXT şunları değerlendirir:

  • Kişisel Verilerin niteliği;
  • aktarımın amacı;
  • alıcı;
  • hedef ülke;
  • ilgili yerel mevzuat ve uygulamalar;
  • kamu makamı erişiminin olasılığı;
  • sözleşmesel güvenceler;
  • teknik güvenceler; ve
  • idari güvenceler.

6. Tamamlayıcı güvenceler

Tamamlayıcı güvenceler şunları içerebilir:

  • şifreleme;
  • erişim kısıtlamaları;
  • veri minimizasyonu;
  • takma adlaştırma;
  • sözleşmesel taahhütler;
  • şeffaflık yükümlülükleri;
  • kamu makamı taleplerine ilişkin prosedürler;
  • sonraki aktarımlara kısıtlamalar; ve
  • genişletilmiş denetim veya izleme hakları.

7. Çakışan mevzuat

TAXNXT veya bir Alt Veri İşleyen geçerli bir aktarım mekanizmasına artık uyamıyorsa TAXNXT:

  • hukuken izin verilen ölçüde Müşteriyi bilgilendirir;
  • gerekli olduğunda etkilenen aktarımı askıya alır;
  • mümkün olduğunda alternatif ve hukuka uygun bir güvence uygular; veya
  • hukuka uygun bir çözüm bulunmadığında etkilenen İşlemeyi sonlandırır.