Ultralytics YOLO27:
Yasal Bilgiler sayfasına dön
Yasal Bilgiler

Ultralytics Veri İşleme Sözleşmesi (DPA)

Kişisel verilerin işlenmesini, güvenlik önlemlerini ve AB ile Birleşik Krallık veri koruma yasalarına uyumu kapsayan Ultralytics Veri İşleme Sözleşmesi'ni incele.

Bu Veri İşleme Sözleşmesi ("DPA"), müşteri ("Müşteri", "sen") ile Ultralytics, Inc. ("Ultralytics", "Şirket", "biz") arasındaki (i) Ultralytics Hizmet Şartlarının ve/veya (ii) bu DPA'ya atıfta bulunan geçerli sipariş formunun, kurumsal sözleşmenin veya diğer yazılı sözleşmenin (her biri "Sözleşme") ayrılmaz bir parçasıdır ve bu belgelere dahil edilmiştir.

Bu DPA, tarafların aşağıdaki konulardaki anlaşmasını yansıtır:

  • (A) Veri Sorumlusundan Veri İşleyene ilişkin koşullar: Ultralytics'in, Hizmetler kapsamında Müşteri adına, Veri İşleyen olarak (veya Müşteri Veri İşleyen ise alt veri işleyen olarak) Müşteri Kişisel Verilerini İşlemesi; ve
  • (B) Veri Sorumlusundan Veri Sorumlusuna ilişkin koşullar: her bir tarafın, yalnızca Bölüm 10'da açıklanan kapsamda ve bağımsız Veri Sorumlusu sıfatıyla Veri Sorumlusu Kişisel Verilerini İşlemesi.

Bu DPA, Sözleşme süresince ve Ultralytics'in Müşteri adına Müşteri Kişisel Verilerini İşlediği süre boyunca yürürlükte kalır.

Bu DPA yalnızca Ultralytics'in Ultralytics Platformu içinde Müşteri Kişisel Verilerini İşlemesi için geçerlidir. Tereddüde yer bırakmamak adına, bu DPA, Müşterinin Ultralytics Platformu dışındaki Ultralytics YOLO açık kaynak modellerini kullanması, dağıtması veya işletmesi için geçerli değildir; bunlar yalnızca Müşterinin sorumluluğundadır.

Ultralytics, yasa, düzenleyici kurum rehberliği veya Hizmetlerdeki değişiklikleri yansıtmak üzere bu DPA'yı zaman zaman güncelleyebilir; güncellemeler yayımlandıkları tarihte yürürlüğe girer. Ancak, geçerli yasaların gerektirdiği durumlar dışında, Müşterinin onayı olmaksızın yapılan güncellemeler Müşteri Kişisel Verilerine yönelik gizlilik korumalarını önemli ölçüde azaltamaz.

1. Tanımlar#

"Bağlı Kuruluş", bir tarafı doğrudan veya dolaylı olarak kontrol eden, bir taraf tarafından kontrol edilen ya da bir tarafla ortak kontrol altında bulunan herhangi bir kuruluş anlamına gelir; "kontrol", oy haklarının yüzde 50'den fazlasına sahip olma anlamına gelir.

"Uygun Güvenceler", başta GDPR'nin 46. maddesi olmak üzere, geçerli Veri Koruma Yasaları kapsamında Kişisel Verilerin aktarılması için izin verilen, hukuken uygulanabilir mekanizma veya mekanizmalar anlamına gelir.

"Alt Veri İşleyen", Hizmetlerle bağlantılı olarak Müşteri Kişisel Verilerini Ultralytics adına İşlemek üzere Ultralytics veya Bağlı Kuruluşları tarafından görevlendirilen herhangi bir Veri İşleyen anlamına gelir.

"Şirket Hesabı Verileri", Şirketin Müşteriyle olan ilişkisiyle ilgili kişisel veriler anlamına gelir. Buna, Müşterinin hesabına erişme yetkisi verdiği kişilerin adları veya iletişim bilgileri ile Müşterinin hesabıyla ilişkilendirdiği kişilerin faturalandırma bilgileri dahildir. Şirket Hesabı Verileri, Şirketin Müşteriyle ilişkisini yönetmek, kimlik doğrulaması yapmak veya geçerli yasa ve düzenlemelerin gerektirdiği şekilde hareket etmek amacıyla toplaması gerekebilecek verileri de içerir.

"Şirket Kullanım Verileri", Hizmetlerin sağlanmasıyla bağlantılı olarak Şirket tarafından toplanan ve işlenen Hizmet kullanım verileri anlamına gelir. Bunlara, iletişimin kaynağını ve hedefini belirlemek için kullanılan veriler, etkinlik günlükleri, Hizmetlerin performansını iyileştirmek ve sürdürmek için kullanılan veriler ile sistemin kötüye kullanımını araştırmak ve önlemek için kullanılan veriler dahildir ancak bunlarla sınırlı değildir.

"Müşteri Verileri", Müşterinin veya yetkili kullanıcılarının Hizmetlerle bağlantılı olarak yüklediği, gönderdiği, aktardığı veya İşlenmek üzere başka şekilde erişime açtığı her türlü veri, içerik, materyal, dosya veya bilgi (veri kümeleri, görseller, videolar, açıklamalar, etiketler, meta veriler, model girdileri ve çıktıları ile diğer içerikler dahil) anlamına gelir. Buna, Müşterinin Hizmetleri kullanması aracılığıyla Müşteri için oluşturulan her türlü veri de dahildir.

"Müşteri Kişisel Verisi İhlali", Ultralytics veya Alt Veri İşleyenleri tarafından Hizmetlerle bağlantılı olarak İşlenen Müşteri Kişisel Verilerinin kazara veya hukuka aykırı biçimde imha edilmesine, kaybolmasına, değiştirilmesine, yetkisiz olarak açıklanmasına veya bu verilere erişilmesine yol açan bir güvenlik ihlali anlamına gelir. Müşteri Kişisel Verisi İhlali, başarısız girişimler veya Müşteri Kişisel Verilerini tehlikeye atmayan etkinlikleri (ör. başarısız oturum açma girişimleri, bağlantı noktası taramaları, hizmet engelleme saldırıları veya güvenlik duvarlarına ya da ağa bağlı sistemlere yönelik diğer saldırılar) kapsamaz.

"Veri Koruma Yasaları", Sözleşme kapsamındaki bir tarafın Kişisel Verileri İşlemesi için geçerli olan gizlilik ve veri korumasına ilişkin tüm geçerli yasalar anlamına gelir. Bunlara, geçerli olduğu ölçüde GDPR, UK GDPR, Swiss FADP, ePrivacy/PECR, CCPA/CPRA ve geçerli diğer ABD eyalet gizlilik yasaları dahildir.

"GDPR", (AB) 2016/679 sayılı Tüzük anlamına gelir; "UK GDPR", Birleşik Krallık hukukuna dahil edilen GDPR anlamına gelir; "Swiss FADP", İsviçre Federal Veri Koruma Yasası'nın (revize edilmiş haliyle) kısaltmasıdır. "Talimatlar", Bölüm 2.2'de açıklandığı üzere, Müşterinin Müşteri Kişisel Verilerinin İşlenmesine ilişkin Ultralytics'e verdiği belgelenmiş talimatlar anlamına gelir.

"SCC'ler", AB standart sözleşme maddeleri (2021/914 sayılı Karar) anlamına gelir; "UK Eki", ICO Uluslararası Veri Aktarımı Eki anlamına gelir. Büyük harfle başlayan diğer terimler, Veri Koruma Yasalarında ve/veya Sözleşmede kendilerine verilen anlamları taşır.

"Hizmetler", Ultralytics tarafından Sözleşme kapsamında Müşteriye sunulan hizmetler ve işlevler anlamına gelir. Bunlara Ultralytics Platformu ile Sözleşmede daha ayrıntılı olarak açıklanan ilgili destek, yönetim ve belgeler dahildir.

"Ultralytics Platformu", Müşterilerin veri kümelerini yükleyebildiği, yönetebildiği, etiketleyebildiği ve sürümleyebildiği; bilgisayarlı görü modellerini eğitebildiği, değerlendirebildiği, karşılaştırabildiği, dışa aktarabildiği ve dağıtabildiği; projeleri ve kullanıcıları yönetebildiği; ilgili özelliklere ve desteğe erişebildiği bulut tabanlı hizmet olarak yazılım ortamı anlamına gelir. Ultralytics, bu DPA uyarınca Müşteri adına Müşteri Kişisel Verilerini bu ortam aracılığıyla İşler.

"Ultralytics YOLO Açık Kaynak Modelleri", Ultralytics tarafından geçerli açık kaynak lisansları kapsamında sunulan ve Müşterilerin kendi ortamlarında bağımsız olarak indirip dağıtabileceği, barındırabileceği ve işletebileceği açık kaynaklı bilgisayarlı görü modelleri ile ilgili kaynak kodu anlamına gelir. Açıklık getirmek gerekirse, Müşteriler Ultralytics YOLO Açık Kaynak Modellerini Ultralytics Platformu dışında dağıttığında veya kullandığında Ultralytics, bu DPA kapsamında Müşteri adına Kişisel Veri İşlemez.

2. Müşterinin Sorumlulukları#

2.1 Yasalara Uyum. Müşteri, gerekli bildirimleri sunmak ve gerekli tüm rıza ve izinleri almak dahil olmak üzere, Kişisel Verileri İşlemesi ve Hizmetleri kullanmasıyla bağlantılı olarak Veri Koruma Yasalarına uymaktan sorumludur.

2.2 Talimatlar. Sözleşme (bu DPA dahil) ile Müşterinin Sözleşmeye uygun olarak Hizmetleri yapılandırması ve kullanması, Müşteri Kişisel Verilerinin İşlenmesi konusunda Müşterinin Ultralytics'e verdiği talimatların tamamını oluşturur. Müşteri, Sözleşme ve Hizmetlerle tutarlı olmak kaydıyla, sözleşme süresince ek Talimatlar verebilir. Ultralytics, ek Talimatların önemli değişiklikler veya yük getireceğine makul olarak inanırsa taraflar iyi niyetle görüşür.

2.3 Yasaklanmış Veriler. Taraflar yazılı olarak açıkça anlaşmadıkça (geçerli Veri Koruma Yasalarının gerektirdiği ek güvenlik önlemleri üzerinde anlaşılması da dâhil), Müşteri, GDPR Madde 9 kapsamındaki (veya eşdeğer nitelikteki) Özel Nitelikli Kişisel Verileri ya da GDPR Madde 10 kapsamındaki cezai mahkûmiyetler veya suçlarla ilgili verileri Ultralytics'e sağlamayacak, Ultralytics üzerinden göndermeyecek veya başka bir şekilde Ultralytics'in kullanımına sunmayacaktır.

Örnek olarak ve sınırlama olmaksızın, Yasaklanmış Veriler şunları içerir:

  • devlet tarafından verilmiş kimlik numaraları (pasaport numaraları, ulusal kimlik numaraları veya sosyal güvenlik numaraları gibi);
  • bir gerçek kişiyi benzersiz şekilde tanımlamak amacıyla kullanılan biyometrik tanımlayıcılar dâhil sağlık veya tıbbi bilgiler;
  • bir kişinin ırksal veya etnik kökeni, siyasi görüşleri, dini veya felsefi inançları ya da sendika üyeliğiyle ilgili bilgiler;
  • bir gerçek kişiyi benzersiz şekilde tanımlamak amacıyla işlenen genetik veriler veya biyometrik veriler;
  • geçerli Veri Koruma Yasalarının kısıtlama getirdiği durumlarda çocuklarla ilgili kişisel veriler;
  • ve cezai mahkûmiyetler, iddia edilen suç teşkil eden davranışlar veya kolluk faaliyetleriyle ilgili veriler.

Ayrıca Hizmetler, ödeme kartı verileri, banka hesap numaraları veya kesin coğrafi konum gibi geçerli Veri Koruma Yasaları kapsamında daha yüksek düzeyde koruma gerektiren diğer verileri işlemek üzere tasarlanmamıştır. Veri kümelerinin, görsellerin, videoların, açıklamaların, etiketlerin, meta verilerin veya Hizmetlere yüklenen ya da Hizmetler üzerinden işlenen diğer içeriklerin Yasaklanmış Veriler içermemesini sağlamak yalnızca Müşterinin sorumluluğundadır. Bu Bölüm'ü ihlal edecek şekilde Yasaklanmış Verilerin İşlenmesi, bu DPA'nın esaslı bir ihlalini oluşturur.

2.4 Uygunsuz Veriler; Tazminat. Ultralytics'e sağlanan Müşteri Kişisel Verilerinin hukuka uygunluğundan ve Hizmetler için uygun olmasını sağlamaktan yalnızca Müşteri sorumludur. Müşteri, Sözleşme'yi, bu DPA'yı veya geçerli Veri Koruma Yasalarını ihlal ederek Kişisel Verileri Hizmetlere sağlamasından kaynaklanan üçüncü taraf taleplerine karşı Ultralytics'i savunacak ve Ultralytics'i bu taleplerden doğan zararlara karşı tazmin edecektir.

3. Veri İşleyen Olarak Ultralytics'in Yükümlülükleri#

3.1 Amaç Sınırlaması. Ultralytics, Müşteri Kişisel Verilerini yalnızca (a) Sözleşme ve Ek A uyarınca Hizmetleri sunmak, (b) Müşteri Talimatlarına uymak ve (c) geçerli yasaların gerektirdiği durumlar için İşleyecektir. Ultralytics, Müşterinin yazılı olarak veya Hizmetler aracılığıyla açıkça talimat vermesi durumu dışında, Müşteri Kişisel Verilerini veya Müşteri Verilerini Ultralytics'in genel ya da ticari olarak sunulan modellerini eğitmek, iyileştirmek veya geliştirmek için kullanmayacaktır.

3.2 Kanunlar İhtilafı. Ultralytics, yasal bir gereklilik nedeniyle Müşteri Kişisel Verilerini Talimatlara uygun şekilde İşleyemeyeceğini öğrenirse, Ultralytics (yasaların izin verdiği ölçüde) Müşteriyi bilgilendirecek ve gerekli olduğu durumlarda Müşteri mevzuata uygun Talimatlar verene kadar etkilenen İşlemeyi (güvenli depolama hariç) askıya alacaktır.

3.3 Personelin Gizliliği. Ultralytics, Müşteri Kişisel Verilerini işlemeye yetkili kişilerin gizlilik yükümlülüklerine tabi olmasını sağlayacaktır. Müşteri, Sözleşme/DPA kapsamındaki yükümlülüklerin yerine getirilmesiyle bağlantılı olarak makul ölçüde gerekli olduğunda Ultralytics'in Müşteri Kişisel Verilerini profesyonel danışmanlarına ve denetçilerine, gizlilik yükümlülüklerine tabi olmak kaydıyla açıklayabileceğini kabul eder.

3.4 Alt İşleme. Ultralytics, Bölüm 5 uyarınca Alt İşleyenler görevlendirebilir ve eşdeğer yükümlülükleri yerine getirmelerinden sorumlu olmaya devam eder.

3.5 Silme / İade. Hizmetlerin sona ermesi üzerine Ultralytics, yasalar uyarınca saklanması gerekmediği sürece Müşteri Kişisel Verilerini Sözleşme ve Ek A uyarınca silecek veya iade edecektir. Müşterinin talebi üzerine, SCC'ler kapsamındaki silme teyidi sağlanacaktır.

4. Veri Sahibinin (veya Tüketicinin) Hakları#

4.1 Veri Sahibi (veya Tüketici) Talebi. Ultralytics, yasaların izin verdiği ölçüde, bir Veri Sahibinden (veya Tüketiciden) erişim (veya açıklama) hakkını, düzeltme hakkını, İşlemenin kısıtlanmasını, silinmeyi (veya silme ya da "unutulma hakkı"nı), veri taşınabilirliğini, İşlemeye itiraz etmeyi veya otomatik bireysel karar alma sürecine tabi olmama hakkını kullanmaya yönelik bir talep ("Veri Sahibi (veya Tüketici) Talebi") alırsa, gecikmeksizin Müşteriyi hesaptaki birincil iletişim noktasından bilgilendirecektir.

4.2 Yardım. Ultralytics, İşlemenin niteliğini dikkate alarak ve Müşterinin talebi mevcut Hizmet işlevlerini kullanarak yerine getiremediği ölçüde, Veri Koruma Yasaları kapsamındaki Veri Sahibi haklarını kullanmaya yönelik taleplere yanıt vermesi için Müşteriye makul ölçüde yardım edecektir.

4.3 Veri Koruma Etki Değerlendirmesi; Önceden İstişare. Ultralytics, İşlemenin niteliğini ve elindeki bilgileri dikkate alarak, Veri Koruma Yasalarının gerektirdiği ve Müşterinin ilgili bilgilere başka türlü erişemediği durumlarda (i) veri koruma etki değerlendirmeleri ve (ii) Müşterinin denetim makamlarıyla istişaresi ve/veya iş birliği konusunda Müşteriye makul ölçüde yardım edecektir. Veri Koruma Yasalarının gerektirdiği veya Müşteri Kişisel Verileri İhlaliyle bağlantılı durumlar dışında Müşteri, bu tür bir yardımı herhangi bir on iki (12) aylık dönemde bir kereden fazla talep etmeyecektir. Yasaların izin verdiği durumlarda Müşteri, bu yardımı sağlarken Ultralytics'in yaptığı makul masraf ve giderleri karşılayacaktır.

5. Alt İşleyenler#

5.1 Genel Yetkilendirme. Müşteri, Ultralytics'e Hizmetler kapsamında Müşteri Kişisel Verilerini İşlemek üzere Alt İşleyenler görevlendirmesi için genel yazılı yetki verir.

5.2 Liste ve Bildirim. Mevcut Alt İşleyenlerin listesine Ultralytics Alt İşleyen Listesi ("Liste") adresinden ulaşılabilir. Ultralytics, Liste güncellemelerine ilişkin bildirimlere abone olunmasını sağlayacak bir yöntem sunacak ve yeni Alt İşleyenleri Müşteri Kişisel Verilerini İşlemek üzere yetkilendirmeden en az on (10) gün önce bildirecektir. Müşteri, mümkün olduğunda bu bildirimlere abone olmaktan sorumludur; abone olmazsa Müşteri, bu yöntem aracılığıyla önceden bildirim almayabileceğini kabul eder. Her durumda, Liste güncellemeleri Alt İşleyenlerdeki değişikliklere ilişkin bildirim sayılır. Müşteri, bazı Alt İşleyenlerin Hizmetlerin sunulması için elzem olduğunu ve bir Alt İşleyenin kullanılmasına itiraz etmenin Şirketin Hizmetleri Müşteriye sunmasını engelleyebileceğini kabul eder.

Açıklık getirmek gerekirse, Ultralytics Inc. adına Hizmetlerle bağlantılı olarak Müşteri Kişisel Verilerini İşleyen Ultralytics Ltd (Birleşik Krallık) ve Ultralytics AI Spain, S.L. dâhil, Hizmetlerin sunumunda yer alan Ultralytics Bağlı Kuruluşları grup içi Alt İşleyenler olarak faaliyet gösterebilir.

5.3 Yeni Alt İşleyenlere İtiraz. Müşteri, Bölüm 5.2 uyarınca makul veri koruma gerekçeleriyle yeni bir Alt İşleyenin görevlendirilmesine yazılı olarak itiraz edebilir. Ultralytics, Müşterinin itirazını makul şekilde çözüme kavuşturamazsa Müşteri, bu kesintiden önce tahakkuk etmiş ücretleri ödeme yükümlülüğü devam etmek kaydıyla, yazılı bildirimde bulunarak etkilenen Hizmeti sonlandırabilir.

5.4 Yükümlülüklerin Aktarılması. Ultralytics, Alt İşleyenin geçerli Veri Koruma Yasalarına uygun olarak Müşteri Kişisel Verileri için uygun düzeyde koruma sağlayıp sağlayamayacağını değerlendirmek üzere makul ve riske dayalı durum tespiti yaptıktan sonra Alt İşleyenleri görevlendirecek ve tedarikçi yönetim programının bir parçası olarak Alt İşleyenleri düzenli aralıklarla izleyecektir. Ultralytics, Alt İşleyenlerinin bu DPA'da belirtilenlerden esas itibarıyla eşdeğer veya daha koruyucu veri koruma yükümlülüklerine tabi olmasını sağlayacaktır. Müşterinin talebi üzerine Ultralytics, SCC'ler kapsamında gerektiğinde ilgili Alt İşleyen veri koruma koşullarının kopyalarını (gizlilik nedeniyle bazı bölümleri çıkarılabilir) sağlayacaktır.

6. Güvenlik#

6.1 Önlemler. Ultralytics, teknolojinin mevcut durumunu, İşlemenin niteliğini, kapsamını, bağlamını ve amaçlarını ve gerçek kişilerin hak ve özgürlüklerine yönelik değişen olasılık ve ciddiyetteki riskleri dikkate alarak, GDPR Madde 32 dâhil geçerli Veri Koruma Yasalarına uygun şekilde bu risklere uygun bir güvenlik düzeyi sağlamak için uygun teknik ve organizasyonel önlemleri uygulayacak ve sürdürecektir. Bu önlemler, Ultralytics'in zaman zaman güncelleyebileceği Ek C'de açıklanmıştır; ancak bu güncellemeler Müşteri Kişisel Verilerine sağlanan genel koruma düzeyini önemli ölçüde azaltmamalıdır.

6.2 Müşterinin Sorumlulukları. Yukarıdakilere rağmen Müşteri, bu DPA'da açıkça belirtilenler dışında, hesap kimlik doğrulama bilgilerini korumak, erişim denetimlerini uygun şekilde yapılandırmak ve kullanıcılarının Hizmetlere geçerli Veri Koruma Yasalarına ve Ultralytics'in sunduğu güvenlik özelliklerine uygun şekilde erişmesini ve bunları kullanmasını sağlamak dâhil olmak üzere, Hizmetleri güvenli şekilde kullanmaktan sorumlu olduğunu kabul eder.

7. Müşteri Denetimleri ve Uyumluluğun Gösterilmesi#

7.1 Belgeler. Ultralytics, makul bir talep üzerine bu DPA'ya uyumluluğu göstermek için makul ölçüde gerekli bilgileri (varsa güncel üçüncü taraf denetim raporları veya sertifikaları dâhil) erişime sunacaktır. Ultralytics, bu DPA'ya uyumluluğu göstermek için yeterli kayıtları tutacak ve yasalarca daha uzun bir süre gerekmedikçe bu kayıtları fesih sonrasında makul bir süre (ör. üç (3) yıl) saklayacaktır.

7.2 Denetim. Veri Koruma Yasalarının gerektirdiği ve belgelerin yetersiz kaldığı durumlarda Müşteri, makul bir süre önceden yazılı bildirimde bulunarak ve masrafları kendisine ait olmak üzere Ultralytics'in ilgili sistem ve süreçlerinin denetlenmesini veya incelenmesini talep edebilir. Bu tür denetim veya incelemeler ancak Tarafların denetimin kapsamı, zamanlaması ve süresi ile Ultralytics'in denetimle bağlantılı harcadığı zaman ve kaynaklar için makul bir geri ödeme oranı üzerinde yazılı olarak karşılıklı anlaşmasının ardından gerçekleştirilebilir. Bu Bölüm uyarınca gerçekleştirilen her denetim:

  • (a) herhangi bir on iki (12) aylık dönemde bir kereden fazla gerçekleştirilemez;
  • (b) Ultralytics'in normal çalışma saatleri içinde gerçekleştirilir;
  • (c) makul gizlilik, güvenlik ve emniyet denetimlerine tabidir; ve
  • (d) Müşteri Kişisel Verilerinin İşlenmesiyle makul ölçüde ilgili sistem ve kayıtlarla sınırlıdır.

Müşteri, denetim sırasında tespit edilen önemli uyumsuzlukları, Ultralytics'e bu bulguları gidermesi için makul bir fırsat tanımak üzere gecikmeksizin Ultralytics'e bildirecektir.

8. Kişisel Veri İhlalleri#

8.1 Bildirim. Ultralytics, Müşteri Kişisel Verileri İhlalinden haberdar olduktan sonra gecikmeksizin ve en geç 72 saat içinde Müşteriyi bilgilendirecektir.

8.2 Yardım. Ultralytics, elindeki bilgileri dikkate alarak Müşterinin düzenleyici kurumlara ve etkilenen Veri Sahiplerine yapması gereken bildirimler için makul ölçüde yardım edecektir.

8.3 Kusur İkrarı Sayılmaz. İhlal bildirimi, kusur veya sorumluluk ikrarı oluşturmaz. Müşteri Kişisel Verileri İhlalinin Müşterinin veya kullanıcılarının eylem ya da ihmallerinden kaynaklandığı ölçüde ihlal bildirimi yükümlülüğü uygulanmaz.

9. Aktarımlar (AB/Birleşik Krallık/İsviçre)#

9.1 Uluslararası Aktarımlar. Müşteri, Ultralytics'in birincil işleme faaliyetlerinin Hizmetleri sunmak için gerekli olduğu ölçüde Amerika Birleşik Devletleri'nde ve diğer yerlerde gerçekleştirilebileceğini kabul eder.

Açıklık getirmek gerekirse, bu Bağlı Kuruluşların Hizmetlerle bağlantılı olarak Alt İşleyen sıfatıyla faaliyet gösterdiği durumlarda Müşteri Kişisel Verileri Ultralytics Inc. ile Bağlı Kuruluşları (Ultralytics Ltd (Birleşik Krallık) ve Ultralytics AI Spain, S.L. dâhil) arasında da aktarılabilir. Bu tür aktarımların geçerli Veri Koruma Yasaları kapsamında uluslararası aktarım sayıldığı durumlarda, bunlar SCC'ler (uygulanabilir olduğu durumlarda Modül 3) veya diğer geçerli aktarım mekanizmaları dâhil Uygun Güvencelere tabi olacaktır.

Müşteri Kişisel Verilerinin yeterli düzeyde veri koruması sağladığı kabul edilmemiş bir ülkeye aktarılması gerektiğinde, bu aktarımlar geçerli Veri Koruma Yasalarına uygun Uygun Güvencelere tabi olarak, uygulanabilir olduğu durumlarda SCC'ler ve bu DPA'ya dâhil edilen Birleşik Krallık Eki dâhil, gerçekleştirilecektir.

9.2 AB SCC'leri. GDPR'ye tabi Müşteri Kişisel Verilerinin yeterlilik kararı bulunmayan üçüncü bir ülkeye aktarılması için Taraflar AB SCC'lerini bu DPA'ya dâhil eder. Müşterinin Veri Sorumlusu olduğu durumlarda Modül İki (Veri Sorumlusu→Veri İşleyen); Müşterinin Veri İşleyen olduğu durumlarda Modül Üç (Veri İşleyen→Alt İşleyen) uygulanır. SCC ekleri, Ek B (Ek I/III) ve Ek C (Ek II) kullanılarak tamamlanır.

9.3 Birleşik Krallık Eki. Birleşik Krallık GDPR'sine tabi aktarımlar için Taraflar, Ek B/C'ye ve geçerli aktarım mekanizması seçimine atıfta bulunarak tamamlanan Birleşik Krallık Eki'ni bu DPA'ya dâhil eder.

9.4 İsviçre. İsviçre'ye yönelik aktarımlarda, Ekler'e atıfta bulunularak tamamlanan AB SCC'leri standart İsviçre değişiklikleriyle uygulanır (GDPR'ye yapılan atıflar İsviçre FADP'yi, yetkili makam olarak FDPIC'i vb. kapsar).

9.5 Kamu Makamlarının Erişim Talepleri. Ultralytics, Müşteri Kişisel Verilerine ilişkin yasal olarak bağlayıcı talepleri geçerli yasalara ve SCC'lere uygun şekilde ele alacak; yasaların izin verdiği durumlarda Müşteriye bildirimde bulunacak ve makul ölçüde iş birliği yapacaktır.

10. Veri Sorumlusundan Veri Sorumlusuna Koşulları (Ultralytics Hesabı / Kullanım / Güvenlik Operasyonları)#

10.1 Kapsam. Bu Bölüm, her bir Tarafın bağımsız Veri Sorumlusu olarak (ortak veri sorumluları olarak değil) Veri Sorumlusu Kişisel Verilerini İşlemesi için geçerlidir; buna Ultralytics'in Şirket Hesap Verilerini ve Şirket Kullanım Verilerini İşlemesi de dâhildir.

10.2 Bağımsız Veri Sorumlularının Yükümlülükleri. Her Taraf:

  • (a) Veri Sorumlusu Kişisel Verilerini Veri Koruma Yasalarına uygun şekilde İşleyecek;
  • (b) uygun güvenlik önlemlerini uygulayacak; ve
  • (c) kendi İşlemesiyle ilgili düzenleyici kurum yazışmalarına yanıt verecektir.

10.3 Ultralytics'in Veri Sorumlusu Olarak İşlemesi. Ultralytics, Şirket Hesap Verilerini ve Şirket Kullanım Verilerini; hesap yönetimi, faturalandırma, güvenlik izleme ve kötüye kullanımı önleme, kimlik doğrulama, yasalara uyumluluk, denetim/muhasebe ve hizmet operasyonları (performans ve güvenilirlik dâhil) amaçlarıyla Veri Sorumlusu olarak İşler. Bu İşleme, Ultralytics Gizlilik Politikası'nda açıklanmıştır. Bu DPA'daki hiçbir hüküm, Taraflar arasında ortak veri sorumluluğu ilişkisi oluşturduğu şeklinde yorumlanamaz.

Tereddüde yer bırakmamak adına Ultralytics ve Bağlı Kuruluşları; ticari tanıtım, gösterimler, iş ortaklıkları ve müşteri ilişkileri yönetimi faaliyetleri kapsamında sınırlı ticari iletişim verilerini (isimler, kurumsal e-posta adresleri ve profesyonel iletişim bilgileri gibi) bağımsız Veri Sorumluları olarak işleyebilir.

11. Kaliforniya Koşulları (CCPA/CPRA)#

11.1 Hizmet Sağlayıcı / Veri İşleyen. CCPA/CPRA'nın uygulanması ve Ultralytics'in Müşteri adına Müşteri Kişisel Verilerini İşlemesi ölçüsünde Ultralytics bir "hizmet sağlayıcı" ve/veya "veri işleyen" olarak hareket eder ve bu kişisel bilgileri "satmaz" veya "paylaşmaz".

11.2 Sınırlı Kullanım. Ultralytics, CCPA/CPRA'nın izin verdiği durumlar dışında Müşteri Kişisel Verilerini Hizmetleri sunmaya yönelik doğrudan ticari amaç dışında saklamayacak, kullanmayacak veya açıklamayacaktır.

11.3 Ayrımcılık. Taraflar, haklarını kullandıkları için bir Tüketiciye karşı ayrımcılık yapmamalıdır.

12. Genel Hükümler#

12.1 Sorumluluğun Sınırlandırılması. Sözleşme'deki sınırlamalar ve istisnalar, yasalar veya SCC'ler/Birleşik Krallık Eki tarafından yasaklanmadığı sürece bu DPA için de geçerlidir.

12.2 Bölünebilirlik. Bu DPA'nın herhangi bir hükmünün geçersiz veya uygulanamaz olması hâlinde, DPA'nın geri kalanı geçerliliğini ve yürürlüğünü korur. Geçersiz veya uygulanamaz hüküm, Tarafların niyetini mümkün olduğunca koruyarak geçerliliğini ve uygulanabilirliğini sağlamak için (i) gerektiği şekilde değiştirilecek veya bu mümkün değilse (ii) geçersiz ya da uygulanamaz kısım hiç yer almamış gibi yorumlanacaktır.

12.3 Bu DPA'nın İmzalanması. Bu DPA, Sözleşme'ye dâhildir ve onun bir parçasını oluşturur. Müşteri, bu DPA'yı (uygulanabilir olduğu durumlarda AB SCC'leri ve Birleşik Krallık Eki dâhil) aşağıdaki yollarla kabul eder:

  • (a) Sözleşme'yi kabul ederek veya Sözleşme'ye bağlı olmayı kabul ederek (Hizmet Koşulları için "Kabul ediyorum" seçeneğine ya da benzer bir mekanizmaya tıklamak dâhil),
  • (b) Sözleşme'yi içeren veya ona atıfta bulunan bir sipariş formu, iş tanımı veya başka bir yazılı sözleşme imzalayarak ya da
  • (c) bu DPA Şirket tarafından sunulduktan sonra Hizmetleri kullanarak veya kullanmaya devam ederek.

Müşteri, Sözleşme'yi kabul eden ve/veya Müşteri adına Hizmetleri kullanan kişinin Müşteriyi ve uygulanabilir olduğu durumlarda Bağlı Kuruluşlarını bağlama yetkisine sahip olduğunu beyan ve garanti eder.

12.4 İletişim. Gizlilik talepleri: privacy@ultralytics.com; DPO: dpo@ultralytics.com; yasal bildirimler: legal@ultralytics.com.

13. Taraflar; Bağlı Kuruluşlar#

Müşteri, bu DPA'ya Sözleşme kapsamında Hizmetlerin yetkili kullanıcıları olan ve Müşteri Kişisel Verilerinin Veri Sorumluları/Veri İşleyenleri sıfatını taşıyan kendisi ve Bağlı Kuruluşları ("İzin Verilen Bağlı Kuruluşlar") adına taraf olur. Müşteri, İzin Verilen Bağlı Kuruluşları bağlama yetkisine sahip olduğunu beyan eder.

Ek A: Kişisel Veri İşlemenin Ayrıntıları#

Nitelik: Ultralytics, Sözleşme'de açıklandığı üzere Müşterilerin model eğitimi, çıkarım, veri kümesi yönetimi, dağıtım iş akışları ve ilgili destek ve yönetim dâhil Ultralytics ürün ve özelliklerine erişmesini ve bunları kullanmasını sağlayan bulut tabanlı yazılım ve ilgili hizmetleri ("Hizmetler") sunar.

Açıklık getirmek gerekirse Hizmetler, Ultralytics'in bu DPA uyarınca Müşteri adına Müşteri Kişisel Verilerini İşlediği Ultralytics Platformu'nu içerir. Ultralytics ayrıca Müşterilerin kendi ortamlarında bağımsız olarak dağıtıp çalıştırabileceği Ultralytics YOLO açık kaynak modellerini de sunar. Müşterilerin Ultralytics Platformu dışında Ultralytics YOLO modellerini dağıttığı veya kullandığı durumlarda Ultralytics, Müşteri adına Kişisel Veri İşlemez. Bu tür dağıtım ve kullanımlarla bağlantılı olarak uygun teknik ve organizasyonel önlemleri uygulamak, İşlemenin amaç ve araçlarını belirlemek ve geçerli Veri Koruma Yasalarına uyumu sağlamak yalnızca Müşterilerin sorumluluğundadır.

Amaç: Ultralytics, Müşteri adına Müşteri Kişisel Verilerini aşağıdaki amaçlarla İşler:

  • Sözleşme ve Müşterinin belgelenmiş Talimatları uyarınca Hizmetleri sunmak, işletmek, güvenliğini sağlamak ve desteklemek;
  • Sözleşme ve bu DPA ile uyumlu olmaları koşuluyla Müşterinin sağladığı, belgelenmiş diğer makul talimatlara uymak;
  • Müşterinin veya yetkili kullanıcılarının Hizmetleri kullanırken başlattığı taleplere (müşteri destek talepleri dâhil) yanıt vermek;
  • güvenlik olaylarını, dolandırıcılığı, kötüye kullanımı ve hizmetlerin uygunsuz kullanımını izlemek, önlemek ve tespit etmek; ve
  • geçerli yasal yükümlülüklere uymak.

Ultralytics, Müşterinin yazılı olarak veya Hizmetler aracılığıyla açıkça talimat vermesi durumu dışında, Müşteri Kişisel Verilerini Ultralytics'in genel modellerini eğitmek veya iyileştirmek için kullanmayacaktır. Açıklık getirmek gerekirse Ultralytics, Hizmetleri işletmek, güvenliğini sağlamak ve iyileştirmek için Şirket Kullanım Verilerini ve toplulaştırılmış veya kimlikten arındırılmış verileri (izin verilen durumlarda) kullanabilir.

Müşterinin Hizmetlerin topluluk veya herkese açık özellikleri aracılığıyla veri kümelerini, modelleri veya diğer içerikleri paylaşmayı seçmesi, Müşterinin belgelenmiş talimatı sayılır. Bu verileri diğer kullanıcıların kullanımına sunmak için gerekli tüm haklara ve yasal dayanaklara sahip olduğundan emin olmak yalnızca Müşterinin sorumluluğundadır.

İşleme Süresi: Ultralytics, Müşteri Kişisel Verilerini Sözleşme süresince ve Müşterinin Talimatları uyarınca Hizmetleri sunmak için gerekli olduğu müddetçe İşleyecektir. Sözleşme'nin feshi veya sona ermesinin ardından Ultralytics, geçerli yasalar uyarınca daha uzun süre saklanması gerekmediği sürece Müşteri Kişisel Verilerini Sözleşme ve bu DPA uyarınca silecek veya iade edecektir. Açıklık getirmek gerekirse, Ultralytics'in Bölüm 10 uyarınca bağımsız Veri Sorumlusu olarak Veri Sorumlusu Kişisel Verilerini (Şirket Hesap Verileri ve Şirket Kullanım Verileri dâhil) İşlediği durumlarda, bu İşleme Ultralytics Gizlilik Politikası'nda belirtilen süreler boyunca gerçekleştirilecektir.

Veri Sahibi Kategorileri: Müşteri Kişisel Verileri, Müşterinin belirlediği ve kontrol ettiği aşağıdaki Veri Sahibi kategorileriyle ilgili olabilir:

  • Müşterinin çalışanları, yüklenicileri, temsilcileri ve vekilleri;
  • Müşterinin yetkili kullanıcıları ve yöneticileri;
  • ve Müşterinin Hizmetlere sunmayı seçtiği Kişisel Verilerin sahibi olan Müşterinin son kullanıcıları, müşterileri veya diğer kişiler.

Kişisel Veri Kategorileri: Müşteri Kişisel Verileri, Müşteri tarafından veya Müşteri adına Hizmetlere sunulduğu ya da başka bir şekilde Hizmetler aracılığıyla kullanıma açıldığı ölçüde aşağıdaki Kişisel Veri kategorilerini içerebilir:

  • Hesap ve kullanıcı kimliği verileri, ad, e-posta adresi, kullanıcı adı/kullanıcı kimliği, kuruluş adı ve kullanıcı rolü/izinleri (ör. yönetici/kullanıcı) gibi.
  • Kullanım ve cihaz/teknik verileri, IP adresi, cihaz tanımlayıcıları ve sistem özellikleri (ör. cihaz türü, işletim sistemi, tarayıcı türü), günlük dosyaları, zaman damgaları, kimlik doğrulama olayları, erişim geçmişi ve (uygulanabilir olduğu durumlarda) kurumsal cihaz veya güvenlik iş akışlarının bir parçası olarak toplanan yüklü uygulamalar ya da yapılandırma ayrıntıları gibi.
  • Müşteri tarafından sağlanan içerik ve girdiler, kullanıcıların oluşturduğu istemler, yorumlar, açıklamalar, veri kümesi meta verileri veya etiketleri ve Müşterinin Hizmetler aracılığıyla yüklediği ya da gönderdiği diğer tüm içerikler (görseller/videolar/ses veya diğer dosyalar dâhil); ancak yalnızca bu içeriklerin Kişisel Veri içermesi ölçüsünde.
  • Destek ve iletişim verileri, müşteri destek yazışmaları, sorun bildirimleri, sorun giderme bilgileri ve idari iletişim bilgileri gibi.

İşlenen Kişisel Veri kategorileri, Ultralytics Gizlilik Politikası'nda açıklananları da içerebilir.

Hassas Veriler veya Özel Nitelikli Veri Kategorileri: Hizmetler, GDPR Madde 9'da tanımlanan veya geçerli Veri Koruma Yasaları kapsamındaki eşdeğer nitelikteki Özel Nitelikli Kişisel Verileri ya da cezai mahkûmiyetler ve suçlarla ilgili Kişisel Verileri (GDPR Madde 10) İşlemek üzere tasarlanmamış veya bu amaçla sunulmamıştır. Ultralytics ile yazılı olarak açıkça anlaşılmadığı ve ek güvenlik önlemlerine tabi tutulmadığı sürece Müşterinin bu tür verileri sağlaması yasaktır.

Ek B: Ek I ve Ek III Bilgileri (AB SCC'leri ve Birleşik Krallık Eki)#

Aşağıda AB SCC'lerinin Ek I ve Ek III'ü ile Birleşik Krallık Eki'nin Tablo 1, Ek 1A ve Ek 1B bölümlerinde gerekli görülen bilgiler yer almaktadır.

1. Taraflar

Veri ihracatçısı/ihracatçıları:

  • Ad: Müşterinin tüzel kişi unvanı
  • Ticari Unvan (farklıysa): [İsteğe bağlı]
  • Adres: Müşterinin kayıtlı adresi
  • Resmî Kayıt Numarası (varsa): [İsteğe bağlı]
  • İrtibat kişisinin adı, görevi ve iletişim bilgileri: Ad, Unvan, E-posta
  • Bu Maddeler kapsamında aktarılan verilerle ilgili faaliyetler: Sözleşme kapsamında Hizmetlerin kullanılması; buna, Müşteri Kişisel Verilerinin Sözleşme, bu DPA ve Ek A'da açıklandığı şekilde Hizmetlerle bağlantılı İşleme için Ultralytics'e aktarılması da dahildir.
  • İmza ve tarih: Sözleşmenin/DPA'nın imzalanması veya kabul edilmesiyle
  • Rol (veri sorumlusu/veri işleyen): Veri sorumlusu

Veri ithalatçısı/ithalatçıları:

  • Ad: Ultralytics Inc.
  • Ticari Unvan (farklıysa): Uygulanamaz
  • Adres ve iletişim bilgileri: 5001 Judicial Way, Frederick, MD, 21703, United States; privacy@ultralytics.com
  • Resmî Kayıt Numarası (varsa): 6755919
  • Bu Maddeler kapsamında aktarılan verilerle ilgili faaliyetler: Hizmetleri sağlamak, işletmek, güvenliğini sağlamak, bakımını yapmak ve desteklemek için Müşteri adına Müşteri Kişisel Verilerinin İşlenmesi ve ayrıca Sözleşme, bu DPA ve Ek A'da açıklandığı şekilde diğer faaliyetler.
  • İmza ve tarih: Sözleşmenin/DPA'nın imzalanması veya kabul edilmesiyle
  • Rol (veri sorumlusu/veri işleyen): DPA'nın 3. Bölümünde açıklandığı şekilde.

2. Aktarımın Açıklaması

AlanAyrıntılar
Veri SahipleriDPA'nın Ek A'sında açıklandığı şekilde
Kişisel Veri KategorileriDPA'nın Ek A'sında açıklandığı şekilde
Özel Nitelikli Kişisel Veriler (varsa)DPA'nın Ek A'sında açıklandığı şekilde
İşlemenin NiteliğiDPA'nın Ek A'sında açıklandığı şekilde
İşleme AmaçlarıDPA'nın Ek A'sında açıklandığı şekilde
İşleme ve Saklama Süresi (veya bu süreyi belirleme ölçütleri)DPA'nın Ek A'sında açıklandığı şekilde
Aktarım sıklığıSözleşmede veya DPA'da belirtildiği şekilde Kişisel Verilere ilişkin tüm yükümlülükleri ve hakları yerine getirmek ve kullanmak için gerekli olduğu ölçüde
Veri İthalatçısına Aktarılan Kişisel Verilerin AlıcılarıŞirket, Alt İşleyenlerin listesini şu adreste bulunduracaktır: Ultralytics Alt İşleyenler Listesi

Grup içi Alt İşleyenler:

Ultralytics Ltd (Birleşik Krallık) - mühendislik desteği, müşteri desteği, başlangıç sürecinde yardım ve ticari etkileşimler (tanıtımlar ve iş ortaklıkları dahil)

Ultralytics AI Spain, S.L. (İspanya) - sınırlı ölçüde iş iletişim verilerinin işlenmesini içeren mühendislik desteği, ticari etkileşimler ve müşteriyle doğrudan iletişim kurulan faaliyetler

3. Yetkili Denetim Makamı

Denetim makamı, AB SCC'lerinin 13. Maddesi uyarınca belirlenen Veri İhracatçısının denetim makamı olacaktır. Birleşik Krallık Eki bakımından denetim makamı, Birleşik Krallık Bilgi Komisyonu Ofisi olacaktır.

Ek C: Teknik ve Organizasyonel Güvenlik Önlemleri#

Aşağıda AB SCC'lerinin Ek II'si ve Birleşik Krallık Eki'nin Ek II'si uyarınca gerekli bilgiler yer almaktadır.

Teknik ve Organizasyonel Güvenlik ÖnlemiAyrıntılar
Kişisel verilerin takma adlandırılması ve şifrelenmesine yönelik önlemlerMüşteri Kişisel Verileri; platform bileşenleri ile harici uç noktalar arasında aktarım sırasında sektör standardındaki güvenli bağlantılar (TLS) kullanılarak şifrelenir. Bulut hizmetlerinde depolanan veriler, bulut sağlayıcısı tarafından yönetilen bekleyen veri şifrelemesinden ve güvenli anahtar yönetimi kontrollerinden yararlanır.
İşleme sistemleri ve hizmetlerinin gizliliğini, bütünlüğünü, kullanılabilirliğini ve dayanıklılığını sürekli olarak sağlamaya yönelik önlemlerUltralytics, Hizmetleri için güvenlik, gizlilik ve kullanılabilirlik taahhütlerini sürdürür. Bu taahhütler; yetkisiz erişimi kısıtlamak üzere tasarlanmış sistem yapılandırmasını, izinsiz giriş tespiti ve izlemeyi, güvenlik açığı taramalarını ve sızma testlerini, aktarım sırasında ve bekleyen verilerin şifrelenmesini ve veri saklama/imha kontrollerini kapsar. Ultralytics Platformu, kullanılabilirlik sağlayan yönetilen bulut hizmetleriyle çalışır. Hizmet olarak altyapı (IaaS) sağlayıcılarımız, çoğaltma ve yüksek kullanılabilirlik yoluyla veritabanı dayanıklılığını destekler. Ultralytics ayrıca Alt İşleyenlerin teknik ve organizasyonel önlemlerinin (TOM'lar) bu sözleşmede belirtilen standartları karşılamasını veya aşmasını sağlar.
Fiziksel veya teknik bir olay durumunda kişisel verilere erişimi ve verilerin kullanılabilirliğini zamanında geri yükleme kabiliyetini sağlamaya yönelik önlemlerUltralytics Platformundaki Müşteri verileri, bulut sağlayıcısının yerel hizmetleri kullanılarak yedeklenir. Yedeklemeler izlenir; istisnalar araştırılır ve giderilir. Yedekleme verileri bekleme sırasında ve aktarım sırasında şifrelenir; erişim yetkili personelle sınırlandırılır. İş sürekliliği ve felaket kurtarma planlaması, kurtarma noktası hedeflerini (RPO'lar), kurtarma süresi hedeflerini (RTO'lar) ve tanımlı rol ve sorumlulukları kapsar.
İşlemenin güvenliğini sağlamak amacıyla teknik ve organizasyonel önlemlerin etkinliğini düzenli olarak test etme, değerlendirme ve inceleme süreçleriUltralytics, sistem ve ağ üzerinde düzenli güvenlik açığı taramaları, üretim ortamında ise sızma testleri gerçekleştirir. Güvenlik açığı yönetimi; bağımlılık taramalarını ve CI/CD işlem hatlarına entegre edilmiş güvenli geliştirme uygulamalarını kapsar; tespit edilen güvenlik açıkları önem ve riske göre önceliklendirilip giderilir. Ayrıca Ultralytics, standart ISMS uygulamasının bir parçası olarak yıllık risk değerlendirmesi ve Yönetim Gözden Geçirmesi gerçekleştirir.
Kullanıcı kimlik tespiti ve yetkilendirmesine yönelik önlemlerUltralytics Platformu, kullanıcı kimlik doğrulamasını ve oturum yönetimini destekleyen bir kimlik doğrulama ve kimlik sağlayıcısı kullanır. Mühendislik sistemlerine (kaynak kod depoları dahil) erişim, yetkili personelle sınırlandırılır ve rol tabanlı izinler, dal korumaları ve zorunlu incelemelerle yönetilir. Dahili erişimde en az ayrıcalık ilkesi ve rol tabanlı erişim kontrolleri uygulanır.
Verilerin aktarım sırasında korunmasına yönelik önlemlerUltralytics Platformuna gelen ağ trafiği, belirlenmiş ön uç uç noktaları üzerinden güvenli HTTPS (TLS) bağlantılarıyla sınırlandırılır. Platform bileşenleri ve depolama hizmetleri arasındaki dahili iletişim, aktarım sırasında TLS kullanılarak şifrelenir.
Verilerin depolama sırasında korunmasına yönelik önlemlerUltralytics Platformunda Müşteri verileri, yedeklilik ve yedekleme desteği sunan şifrelenmiş, yönetilen bulut hizmetlerinde saklanır. Yönetilen bulut hizmetleri yerleşik şifreleme, otomatik yedeklemeler, yedekli depolama ve yüksek kullanılabilirlik sağlar. Bekleyen verilere bulut sağlayıcısı tarafından yönetilen şifreleme uygulanır.
Kişisel verilerin işlendiği konumların fiziksel güvenliğini sağlamaya yönelik önlemlerUltralytics Platformu, üçüncü taraf bulut hizmeti sağlayıcıları üzerinden barındırılır. Barındırma veri merkezlerine yönelik fiziksel ve çevresel korumalar, ilgili Alt İşleyen kuruluşları tarafından işletilir. Ultralytics, Alt İşleyen kuruluşların tasdik raporlarını inceler ve en az yılda bir kez risk analizi gerçekleştirir.
Olayların kaydedilmesini sağlamaya yönelik önlemlerUltralytics; izleme, sorun giderme ve olay incelemeleri için buluta özgü günlük kaydı özelliklerinden yararlanır. Platformun kullanılabilirliği ve güvenlikle ilgili uyarılar, dahili iletişim kanalları ve e-posta aracılığıyla kurum içinde, barındırılan bir durum sayfası aracılığıyla ise harici olarak paylaşılır. Ayrıca Ultralytics, Müşteri Verilerini işleyen veya depolayan uygulama, araç ve kaynaklara erişimi düzenli olarak inceler.
Varsayılan yapılandırma dahil sistem yapılandırmasının sağlanmasına yönelik önlemlerUltralytics, Ultralytics Platformunda ve Ultralytics YOLO model kod tabanında yapılan değişiklikleri yöneten belgelenmiş değişiklik yönetimi süreçlerini sürdürür. Bu süreçler; değişiklik başlatma, belgelendirme, geliştirme standartları, test, inceleme ve sürüm yayımlama ya da dağıtım öncesi onayı kapsar. Değişiklikler, eş incelemesi ve CI/CD işlem hattı doğrulamasıyla sürüm kontrolünde izlenir.
Dahili BT ve BT güvenliği yönetişimi ve yönetimine yönelik önlemlerUltralytics, hizmet taahhütleri ve dahili uyumluluk gereklilikleriyle uyumlu güvenlik politikaları ve prosedürleri sürdürür; temel politika ve prosedürleri yılda bir kez gözden geçirir. Çalışanların, özel bir Yönetişim, Risk ve Uyumluluk (GRC) aracı üzerinden politikaları kabul ettiklerini bildirmeleri ve yıllık güvenlik farkındalığı ile gizlilik eğitimlerini tamamlamaları gerekir; mühendislik görevlerinde çalışanların ayrıca güvenli kodlama eğitimi alması zorunludur. Riskler merkezi bir risk kayıt defterinde belgelenir ve yılda en az bir kez resmî olarak gözden geçirilir.
Süreçlerin ve ürünlerin sertifikalandırılması/güvence altına alınmasına yönelik önlemlerUltralytics, izleme kontrollerinin bir parçası olarak üçüncü tarafların yönettiği hizmetlerden (alt hizmet sağlayıcı kuruluşlar dahil) yararlanır ve bu kuruluşların SOC 2 raporlarını yılda bir kez inceler. Tedarikçi incelemesi riske dayalıdır; tedarikçiler Kritik/Yüksek/Orta/Düşük katmanlarına ayrılır ve sözleşmeye dayalı korumalar ile periyodik yeniden değerlendirmeler uygulanır.
Veri minimizasyonunu sağlamaya yönelik önlemlerUltralytics, Müşteri verilerini müşteri sözleşmelerine ve geçerli veri koruma gerekliliklerine uygun olarak işler ve İşlemeyi Hizmetleri sunmak ve desteklemek için gerekli olanlarla sınırlar (veri kümesi yönetimi, etiketleme, model eğitimi, değerlendirme ve ilgili platform işlevleri dahil). Ultralytics YOLO açık kaynak kullanımını müşteri yönetir; bu bağlamda Ultralytics müşteriler için çıkarım iş yüklerini işlemez.
Veri kalitesini sağlamaya yönelik önlemlerUltralytics; eş incelemesi, otomatik testler, CI/CD iş akışları ve Platform ile açık kaynak kod sürümleri için kontrollü değişiklik yönetimi dahil olmak üzere, bütünlüğü ve güvenilirliği desteklemek üzere tasarlanmış kontrollü geliştirme ve dağıtım uygulamalarından yararlanır.
Verilerin sınırlı süreyle saklanmasını sağlamaya yönelik önlemlerUltralytics, hizmet taahhütlerinin bir parçası olarak veri saklama ve imha taahhütlerini yerine getirir. Platforma ait Müşteri verileri, yönetilen hizmetler kullanılarak yedeklenir; verilerin silinmesi veya iadesi müşteri sözleşmelerine ve geçerli mevzuata uygun olarak gerçekleştirilir.
Hesap verebilirliği sağlamaya yönelik önlemlerUltralytics, security@ultralytics.com üzerinden harici güvenlik açığı bildirimlerine yönelik iletişim dahil olmak üzere, güvenlik ve gizlilik olaylarını tespit etme, bildirme, yönetme ve izlemeye ilişkin belgelenmiş prosedürler ile olay müdahale planını sürdürür. Olaylar belgelenir ve önem derecesine göre Mühendislik, Hukuk ve üst yönetimin katılımıyla ele alınır.
Veri taşınabilirliğine olanak sağlamaya ve verilerin silinmesini güvence altına almaya yönelik önlemlerUltralytics Platformuna gönderilen Müşteri Kişisel Verileri, Sözleşme ve bu DPA uyarınca Müşteri tarafından ve/veya Müşterinin talebi üzerine silinebilir. Silme gerektiğinde Ultralytics, Müşterinin talimatları ve geçerli yasal gereklilikler doğrultusunda hareket eder. (Taşınabilirlik, Müşterinin Hizmetlerdeki Müşteri Verilerini uygun olduğu ölçüde dışa aktarabilmesi veya geri alabilmesiyle sağlanır.) Ultralytics YOLO açık kaynak modelleri, tam veri yönetişimi kontrolü sağlayacak şekilde Müşteri tarafından kendisine ayrılmış ortamda dağıtılır.
Alt İşleyenlerin teknik ve organizasyonel önlemleriUltralytics, uyumluluk tasdiklerinin ve sözleşmeye dayalı güvenlik ve veri koruma gerekliliklerinin incelenmesi dahil olmak üzere, üçüncü taraf hizmet sağlayıcıların sisteme alınması ve izlenmesi için riske dayalı bir tedarikçi yönetim programı kullanır. Ultralytics ayrıca Alt Hizmet Sağlayıcı Kuruluşları izler ve bunların SOC 2 raporlarını yılda bir kez inceler. Ultralytics ayrıca Alt İşleyenleriyle, bu DPA'da yer alanlara büyük ölçüde benzer veri koruma yükümlülükleri içeren Veri İşleme Sözleşmeleri imzalar.

Ek D: Birleşik Krallık Eki#

AB Komisyonu Standart Sözleşme Maddelerine Uluslararası Veri Aktarımı Eki

Bölüm 1: Tablolar#

Tablo 1: Taraflar

Alanİhracatçıİthalatçı
Başlangıç TarihiBu Birleşik Krallık Eki, DPA ile aynı yürürlük tarihine sahip olacaktır.Bu Birleşik Krallık Eki, DPA ile aynı yürürlük tarihine sahip olacaktır.
Tarafların BilgileriMüşteriŞirket
Temel İrtibat KişisiBu DPA'nın Ek B'sine bakınBu DPA'nın Ek B'sine bakın

Tablo 2: Seçilen SCC'ler, Modüller ve Maddeler

AlanAyrıntılar
AB SCC'leriBu Birleşik Krallık Ekine, DPA'da tanımlanan ve DPA'nın 6.2 ve 6.3. Bölümleriyle tamamlanan şekilde eklenen Onaylanmış AB SCC'lerinin Sürümü.

Tablo 3: Ek Bilgiler

"Ek Bilgiler", seçilen modüller için Onaylanmış AB SCC'lerinin Ekinde belirtildiği şekilde sağlanması gereken bilgileri (Taraflar hariç) ifade eder ve bu Birleşik Krallık Eki bakımından aşağıda belirtilmiştir:

EkReferans
Ek 1A: Tarafların ListesiYukarıdaki Tablo 1'de belirtildiği şekilde
Ek 2B: Aktarımın AçıklamasıBu DPA'nın Ek B'sine bakın
Ek II: Verilerin güvenliğini sağlamaya yönelik teknik ve organizasyonel önlemler dahil teknik ve organizasyonel önlemlerBu DPA'nın Ek C'sine bakın
Ek III: Alt İşleyenlerin Listesi (yalnızca Modül 2 ve 3)Bu DPA'nın Ek B'sine bakın

Tablo 4: Onaylanmış Birleşik Krallık Ekinin Değişmesi Durumunda Bu Birleşik Krallık Ekini Sona Erdirme

Not: Bu hüküm, seçilen tarafın (varsa) ICO'nun onaylanmış Birleşik Krallık Ekini değiştirmesi ve bu değişikliğin doğrudan (a) Birleşik Krallık Eki kapsamındaki yükümlülüklerini yerine getirmeye ilişkin doğrudan maliyetlerinde veya (b) Birleşik Krallık Eki kapsamındaki riskinde önemli, orantısız ve kanıtlanabilir bir artışa yol açması halinde Birleşik Krallık Ekini feshetmesine izin verir.

AlanSeçim
Onaylı UK Eki değiştiğinde bu UK Ekinin sona erdirilmesix İthalatçı x İhracatçı ☐ Taraflardan hiçbiri

Bu UK Ekinin yürürlüğe girmesi#

Her bir taraf, diğer tarafın da bu UK Ekiyle bağlı olmayı kabul etmesi karşılığında, bu UK Ekinde belirtilen hüküm ve koşullarla bağlı olmayı kabul eder.

Onaylı AB SCC'lerinin Ek 1A'sı ve 7. Maddesi Tarafların imzasını gerektirse de, Birleşik Krallık dışına aktarımların yapılması amacıyla Taraflar bu UK Ekini, Taraflar açısından hukuken bağlayıcı olacak ve ilgili kişilerin bu UK Ekinde belirtilen haklarını kullanabilmelerini sağlayacak herhangi bir yöntemle yürürlüğe koyabilir. Bu UK Ekinin yürürlüğe konması, Onaylı AB SCC'lerini ve Onaylı AB SCC'lerinin herhangi bir bölümünü imzalamakla aynı etkiye sahiptir.

Bu UK Ekinin yorumlanması#

Bu UK Ekinde Onaylı AB SCC'lerinde tanımlanmış terimler kullanıldığında, bu terimler Onaylı AB SCC'lerindekiyle aynı anlama gelir. Ayrıca, aşağıdaki terimler şu anlamlara gelir:

TerimTanım
UK EkiDPA'ya Ek D olarak iliştirilen ve AB SCC'lerini içeren bu Uluslararası Veri Aktarımı Eki anlamına gelir.
AB SCC'leriTablo 2'de belirtildiği üzere, Ek Bilgiler dâhil olmak üzere, bu UK Ekinin eklendiği Onaylı AB SCC'lerinin sürümü veya sürümleri anlamına gelir.
Ek BilgilerTablo 3'te belirtildiği şekilde olacaktır.
Uygun GüvencelerBirleşik Krallık GDPR'sinin 46(2)(d) Maddesi uyarınca standart veri koruma hükümlerine dayanarak Birleşik Krallık dışına aktarım yaptığında, Birleşik Krallık Veri Koruma Yasalarının kişisel veriler ve ilgili kişilerin hakları için gerektirdiği koruma düzeyi anlamına gelir.
Onaylı UK EkiICO tarafından yayımlanan ve 2 Şubat 2022'de 2018 Veri Koruma Yasası'nın 119A maddesi uyarınca Parlamentoya sunulan, UK Ekinin 18. Bölümü uyarınca revize edilebilecek şablon Ek anlamına gelir.
Onaylı AB SCC'leriAvrupa Komisyonunun, Avrupa Komisyonunun kişisel veriler için yeterli koruma düzeyi sağladığını kabul etmediği ülkelere kişisel veri aktarımı amacıyla 4 Haziran 2021 tarihli 2021/914 sayılı Komisyon Kararıyla onayladığı (zaman zaman değiştirildiği ve güncellendiği şekliyle) standart sözleşme hükümleri anlamına gelir.
ICOBilgi Komiserliği Ofisi anlamına gelir.
Birleşik Krallık Dışına AktarımDPA'da belirtilen tanımla aynı anlama gelir.
Birleşik KrallıkBüyük Britanya ve Kuzey İrlanda Birleşik Krallığı anlamına gelir.
Birleşik Krallık Veri Koruma YasalarıBirleşik Krallık'ta zaman zaman yürürlükte olan, veri koruma, kişisel verilerin işlenmesi, gizlilik ve/veya elektronik iletişimle ilgili tüm yasalar anlamına gelir; Birleşik Krallık GDPR'si ve 2018 Veri Koruma Yasası da bunlara dâhildir.
Birleşik Krallık GDPR'siDPA'da belirtilen tanıma sahiptir.

UK Eki, her zaman Birleşik Krallık Veri Koruma Yasalarıyla tutarlı olacak ve Tarafların Uygun Güvenceleri sağlama yükümlülüğünü yerine getirecek şekilde yorumlanmalıdır.

UK Ekinde yer alan hükümler Onaylı AB SCC'lerini, Onaylı AB SCC'leri veya Onaylı UK Eki kapsamında izin verilmeyen herhangi bir şekilde değiştirirse, bu değişiklikler UK Ekine dâhil edilmez ve bunların yerine Onaylı AB SCC'lerinin eşdeğer hükümleri geçer.

Birleşik Krallık Veri Koruma Yasaları ile UK Eki arasında herhangi bir tutarsızlık veya çelişki olması hâlinde, Birleşik Krallık Veri Koruma Yasaları uygulanır.

UK Ekinin anlamı belirsizse veya birden fazla anlam taşıyorsa, Birleşik Krallık Veri Koruma Yasalarıyla en uyumlu olan anlam uygulanır.

Mevzuata (veya mevzuatın belirli hükümlerine) yapılan atıflar, mevzuatın (veya belirli hükmün) zaman içinde değişebilecek hâlini ifade eder. Buna, mevzuatın (veya belirli hükmün) UK Eki yürürlüğe girdikten sonra birleştirilmesi, yeniden yürürlüğe konması ve/veya yerine başka bir mevzuat getirilmesi de dâhildir.

Öncelik sırası#

Onaylı AB SCC'lerinin 5. Maddesi, Onaylı AB SCC'lerinin taraflar arasındaki tüm ilgili sözleşmelere üstün geldiğini belirtse de taraflar, Birleşik Krallık dışına yapılan aktarımlar bakımından aşağıdaki 10. Bölümdeki öncelik sırasının geçerli olacağını kabul eder.

Onaylı UK Eki ile (uygun olduğu ölçüde) AB SCC'leri arasında herhangi bir tutarsızlık veya çelişki olması hâlinde, çelişen veya tutarsız AB SCC'si hükümlerinin ilgili kişilere daha fazla koruma sağladığı durumlar dışında, Onaylı UK Eki AB SCC'lerine üstün gelir; bu durumda söz konusu hükümler Onaylı UK Ekine üstün gelir.

Bu UK Eki, GDPR'ye tabi AB dışına aktarımları korumak amacıyla yürürlüğe konmuş AB SCC'lerini içeriyorsa, taraflar UK Ekindeki hiçbir şeyin bu AB SCC'lerini etkilemediğini kabul eder.

AB SCC'lerinin dâhil edilmesi ve bunlarda yapılan değişiklikler#

Bu UK Eki, aşağıdaki koşulların sağlanması için gerekli değişiklikler yapılmış AB SCC'lerini içerir:

  • birlikte, Birleşik Krallık Veri Koruma Yasalarının veri aktarımı yapılırken veri aktaranın işlemesine uygulandığı ölçüde, veri aktaran tarafından veri alana yapılan veri aktarımlarında işler ve bu veri aktarımları için Uygun Güvenceler sağlarlar;
  • yukarıdaki 9 ila 11. Bölümler, AB SCC'lerinin 5. Maddesine (Öncelik sırası) üstün gelir; ve
  • UK Eki (içerdiği AB SCC'leri dâhil) (1) İngiltere ve Galler yasalarına tabidir ve (2) UK Ekinden kaynaklanan her türlü uyuşmazlık İngiltere ve Galler mahkemelerinde çözümlenir.

Taraflar, bu UK Ekinin 12. Bölümündeki gereklilikleri karşılayan alternatif değişiklikler üzerinde anlaşmadıkça, bu UK Ekinin 15. Bölümündeki hükümler uygulanır.

Onaylı AB SCC'lerinde, bu UK Ekinin 12. Bölümündeki gereklilikleri karşılamak dışında herhangi bir değişiklik yapılamaz.

AB SCC'lerinde aşağıdaki değişiklikler yapılır (bu UK Ekinin 12. Bölümünün amacı doğrultusunda):

  • “Maddeler”e yapılan atıflar, AB SCC'lerini içeren bu UK Ekini ifade eder;
  • Madde 2'de şu ifadeyi silin: "ve denetleyicilerden işleyenlere ve/veya işleyenlerden işleyenlere yapılan veri aktarımları bakımından, (AB) 2016/679 sayılı Tüzük'ün 28(7). maddesi uyarınca standart sözleşme maddeleri";
  • Madde 6'nın (Aktarım(lar)ın Açıklaması) yerine şu ifade konur: "Aktarımların ayrıntıları ve özellikle aktarılan kişisel veri kategorileri ile bu verilerin aktarılma amaçları), veri ihracatçısının söz konusu aktarımı gerçekleştirirken yaptığı işleme faaliyetlerinde Birleşik Krallık Veri Koruma Mevzuatı'nın geçerli olduğu durumlarda Ek I.B'de belirtilenlerdir.";
  • Modül 1'in 8.7(i) Maddesi şu şekilde değiştirilir: “sonraki aktarımı kapsayan, Birleşik Krallık GDPR'sinin 17A Bölümü uyarınca yeterlilik düzenlemelerinden yararlanan bir ülkeye yapılmış olması”;
  • Modül 2 ve 3'ün 8.8(i) Maddesi şu şekilde değiştirilir: “sonraki aktarımın, bu sonraki aktarımı kapsayan, Birleşik Krallık GDPR'sinin 17A Bölümü uyarınca yeterlilik düzenlemelerinden yararlanan bir ülkeye yapılması;”
  • “(AB) 2016/679 sayılı Tüzük”, “Avrupa Parlamentosu ve Konseyinin 27 Nisan 2016 tarihli, gerçek kişilerin kişisel verilerin işlenmesi bakımından korunması ve bu verilerin serbest dolaşımına ilişkin (Genel Veri Koruma Tüzüğü) (AB) 2016/679 sayılı Tüzüğü” ve “söz konusu Tüzük” ifadelerine yapılan tüm atıflar “Birleşik Krallık Veri Koruma Yasaları” olarak değiştirilir. “(AB) 2016/679 sayılı Tüzüğün” belirli Maddelerine yapılan atıflar, Birleşik Krallık Veri Koruma Yasalarındaki eşdeğer Madde veya Bölümle değiştirilir;
  • (AB) 2018/1725 sayılı Tüzüğe yapılan atıflar kaldırılır;
  • “Avrupa Birliği”, “Birlik”, “AB”, “AB Üye Devleti”, “Üye Devlet” ve “AB veya Üye Devlet” ifadelerine yapılan tüm atıflar “Birleşik Krallık” olarak değiştirilir;
  • Modül 1'in 10(b)(i) Maddesindeki “12(c)(i) Maddesi” atfı “11(c)(i) Maddesi” olarak değiştirilir;
  • 13(a) Maddesi ve Ek I'in C Bölümü kullanılmaz;
  • “yetkili denetim makamı” ve “denetim makamı” ifadelerinin ikisi de “Bilgi Komiseri” olarak değiştirilir;
  • 16(e) Maddesindeki (i) alt bendi şu şekilde değiştirilir: “Devlet Bakanının, bu hükümlerin uygulandığı kişisel veri aktarımını kapsayan, 2018 Veri Koruma Yasası'nın 17A Bölümü uyarınca düzenlemeler yapması;”;
  • Madde 17'nin yerine şu ifade konur: "Bu Maddeler İngiltere ve Galler hukukuna tabidir";
  • Madde 18'in yerine şu ifade konur: "Bu Maddelerden doğan her türlü uyuşmazlık İngiltere ve Galler mahkemelerinde çözüme kavuşturulur." Bir veri sahibi, veri ihracatçısı ve/veya veri ithalatçısı aleyhine Birleşik Krallık'taki herhangi bir ülkenin mahkemelerinde de yasal işlem başlatabilir. Taraflar, bu mahkemelerin yargı yetkisine tabi olmayı kabul eder."; ve
  • Onaylı AB SCC'lerinin dipnotları, 8, 9, 10 ve 11 numaralı dipnotlar dışında UK Ekinin bir parçası değildir.

UK Ekinde yapılan değişiklikler#

Taraflar, AB SCC'lerinin 17. ve/veya 18. Maddelerini İskoçya veya Kuzey İrlanda yasalarına ve/veya mahkemelerine atıfta bulunacak şekilde değiştirmeyi kabul edebilir.

Taraflar, Onaylı UK Ekinin 1. Kısmındaki tabloların bilgi biçimini değiştirmek isterse, değişikliğin Uygun Güvenceleri azaltmaması koşuluyla değişikliği yazılı olarak kabul ederek bunu yapabilir.

ICO zaman zaman aşağıdaki özelliklere sahip revize edilmiş bir Onaylı UK Eki yayımlayabilir:

  • Onaylı UK Ekinde, hataların düzeltilmesi de dâhil olmak üzere makul ve orantılı değişiklikler yapar; ve/veya
  • Birleşik Krallık Veri Koruma Yasalarındaki değişiklikleri yansıtır.

Revize edilmiş Onaylı UK Eki, Onaylı UK Ekindeki değişikliklerin yürürlüğe gireceği başlangıç tarihini ve tarafların Ek Bilgiler de dâhil olmak üzere bu UK Ekini gözden geçirmesinin gerekip gerekmediğini belirtir. Bu UK Eki, belirtilen başlangıç tarihinden itibaren revize edilmiş Onaylı UK Ekinde belirtilen şekilde otomatik olarak değiştirilir.

ICO bu UK Ekinin 18. Bölümü uyarınca revize edilmiş bir Onaylı UK Eki yayımlarsa ve Onaylı UK Ekindeki değişikliklerin doğrudan sonucu olarak bir tarafın aşağıdakilerden herhangi birinde önemli, orantısız ve kanıtlanabilir bir artış meydana gelirse:

  • UK Eki kapsamındaki yükümlülüklerini yerine getirmeye ilişkin doğrudan maliyetlerinde; ve/veya
  • UK Eki kapsamındaki riskinde,

ve her iki durumda da taraf, söz konusu maliyet veya riskin önemli ve orantısız olmamasını sağlamak için önceden makul adımlar atmışsa, bu taraf revize edilmiş Onaylı UK Ekinin başlangıç tarihinden önce diğer tarafa bu süre için yazılı bildirimde bulunarak makul bir ihbar süresinin sonunda bu UK Ekini sona erdirebilir.

Tarafların bu UK Eki üzerinde değişiklik yapmak için herhangi bir üçüncü tarafın onayını alması gerekmez; ancak tüm değişiklikler bu Ekin hükümlerine uygun olarak yapılmalıdır.