Ultralytics Veri İşleme Sözleşmesi (DPA)
Kişisel verilerin işlenmesini, güvenlik önlemlerini ve AB ile Birleşik Krallık veri koruma yasalarına uyumu kapsayan Ultralytics Veri İşleme Sözleşmesi'ni incele.
Bu Veri İşleme Sözleşmesi ("DPA"), (i) Ultralytics Hizmet Şartları'nın ve/veya (ii) bu DPA'ya atıfta bulunan geçerli herhangi bir sipariş formunun, kurumsal sözleşmenin veya diğer yazılı sözleşmenin (her biri "Sözleşme") bir parçası olarak bu sözleşmelere dahil edilir ve bunların bir parçasını oluşturur; söz konusu sözleşmeler müşteri ("Müşteri", "sen") ile Ultralytics, Inc. ("Ultralytics", "Şirket", "biz") arasındadır.
Bu DPA, tarafların aşağıdaki konulardaki mutabakatını yansıtır:
- (A) Veri sorumlusundan veri işleyene şartları: Ultralytics'in, Hizmetlerle bağlantılı olarak Müşteri adına, Veri İşleyen (veya Müşteri Veri İşleyen olduğunda alt veri işleyen) sıfatıyla Müşteri Kişisel Verilerini İşlemesi; ve
- (B) Veri sorumlusundan veri sorumlusuna şartları: her bir tarafın, yalnızca Bölüm 10'da açıklanan ölçüde, Veri Sorumlusuna Ait Kişisel Verileri bağımsız bir Veri Sorumlusu olarak İşlemesi.
Bu DPA, Sözleşme süresi boyunca ve Ultralytics'in Müşteri adına Müşteri Kişisel Verilerini İşlediği sürece yürürlükte kalır.
Bu DPA yalnızca Ultralytics tarafından Ultralytics Platformu içinde Müşteri Kişisel Verilerinin İşlenmesine uygulanır. Herhangi bir şüpheye mahal vermemek adına bu DPA, Müşterinin Ultralytics Platformu dışındaki Ultralytics YOLO açık kaynak modellerini kullanımına, dağıtımına veya işletimine uygulanmaz; bunlar tamamen Müşterinin sorumluluğunda gerçekleştirilir.
Ultralytics, yürürlük tarihi yayımlanma tarihi olmak üzere, kanunlardaki, düzenleyici rehberlerdeki veya Hizmetlerdeki değişiklikleri yansıtmak amacıyla bu DPA'yı zaman zaman güncelleyebilir; ancak güncellemeler, Müşterinin onayı olmadan Müşteri Kişisel Verilerine ilişkin gizlilik korumalarını esaslı ölçüde azaltamaz (uygulanabilir hukuk gerektirmedikçe).
1. Tanımlar#
"Bağlı Kuruluş", bir tarafı doğrudan veya dolaylı olarak kontrol eden, bir tarafın kontrolünde olan veya bir tarafla ortak kontrol altında bulunan herhangi bir kuruluş anlamına gelir; burada "kontrol", oy haklarının %50'sinden fazlasına sahip olmayı ifade eder.
"Uygun Güvenceler", özellikle ancak bununla sınırlı olmamak üzere GDPR Madde 46 kapsamında, uygulanabilir Veri Koruma Kanunları uyarınca izin verilen Kişisel Veri aktarımlarına yönelik hukuken uygulanabilir mekanizma veya mekanizmalar anlamına gelir.
"Alt Veri İşleyen", Hizmetlerle bağlantılı olarak Müşteri Kişisel Verilerini Ultralytics adına İşlemek üzere Ultralytics veya Bağlı Kuruluşları tarafından görevlendirilen herhangi bir Veri İşleyen anlamına gelir.
"Şirket Hesap Verileri", Şirketin Müşteriyle ilişkisiyle ilgili kişisel veriler anlamına gelir; buna Müşteri tarafından Müşterinin hesabına erişmesi için yetkilendirilen kişilerin adları veya iletişim bilgileri ile Müşterinin hesabıyla ilişkilendirdiği kişilerin fatura bilgileri dahildir. Şirket Hesap Verileri ayrıca Şirketin Müşteriyle ilişkisini yönetmek, kimlik doğrulamak veya uygulanabilir kanun ve düzenlemelerin gerektirdiği diğer amaçlar için toplaması gerekebilecek verileri de içerir.
"Şirket Kullanım Verileri", Hizmetlerin sağlanmasıyla bağlantılı olarak Şirket tarafından toplanan ve işlenen Hizmet kullanım verileri anlamına gelir; buna iletişimin kaynağını ve hedefini belirlemek için kullanılan veriler, etkinlik günlükleri, Hizmetlerin performansını optimize etmek ve sürdürmek için kullanılan veriler ile sistemin kötüye kullanımını araştırmak ve önlemek için kullanılan veriler dahildir ancak bunlarla sınırlı değildir.
"Müşteri Verileri", Müşterinin veya yetkili kullanıcılarının Hizmetlerle bağlantılı olarak İşlenmek üzere yüklediği, gönderdiği, ilettiği veya başka şekilde kullanıma sunduğu her türlü veri, içerik, materyal, dosya veya bilgi (veri kümeleri, görüntüler, video, açıklamalar, etiketler, meta veriler, model girdileri ve çıktıları ile diğer içerikler dahil) anlamına gelir; buna Müşterinin Hizmetleri kullanımı aracılığıyla Müşteri için oluşturulan veriler de dahildir.
"Müşteri Kişisel Veri İhlali", Hizmetlerle bağlantılı olarak Ultralytics veya Alt Veri İşleyenleri tarafından İşlenen Müşteri Kişisel Verilerinin kazara veya hukuka aykırı şekilde yok edilmesine, kaybolmasına, değiştirilmesine, yetkisiz şekilde açıklanmasına veya bunlara erişilmesine yol açan güvenlik ihlali anlamına gelir. Müşteri Kişisel Veri İhlali, başarısız girişimler veya Müşteri Kişisel Verilerinin güvenliğini tehlikeye atmayan faaliyetleri (ör. başarısız oturum açma girişimleri, bağlantı noktası taramaları, hizmet engelleme saldırıları veya güvenlik duvarlarına ya da ağa bağlı sistemlere yönelik diğer saldırılar) içermez.
"Veri Koruma Kanunları", bir tarafın Sözleşme kapsamında Kişisel Verileri İşlemesine uygulanan, gizlilik ve veri korumayla ilgili tüm uygulanabilir kanunlar anlamına gelir; bunlara (uygun olduğu ölçüde) GDPR, UK GDPR, Swiss FADP, ePrivacy/PECR, CCPA/CPRA ve yürürlükteki diğer ABD eyalet gizlilik kanunları dahildir.
"GDPR", Regulation (EU) 2016/679 anlamına gelir; "UK GDPR", Birleşik Krallık hukukuna dahil edilen GDPR anlamına gelir; "Swiss FADP", İsviçre Federal Veri Koruma Kanunu (değiştirilmiş haliyle) anlamına gelir. "Talimatlar", Bölüm 2.2'de açıklandığı üzere, Müşterinin Müşteri Kişisel Verilerinin İşlenmesine ilişkin Ultralytics'e verdiği belgelenmiş talimatlar anlamına gelir.
"SCC'ler", AB standart sözleşme hükümleri (Karar 2021/914) anlamına gelir; "UK Addendum", ICO Uluslararası Veri Aktarımı Eki anlamına gelir. Büyük harfle başlayan diğer terimler, Veri Koruma Kanunları ve/veya Sözleşme'de kendilerine verilen anlamlara sahiptir.
"Hizmetler", Ultralytics tarafından Sözleşme kapsamında Müşterinin kullanımına sunulan hizmetler ve işlevler anlamına gelir; bunlara Ultralytics Platformu ile Sözleşme'de daha ayrıntılı açıklanan ilgili destek, yönetim ve belgeler dahildir.
"Ultralytics Platformu", Müşterilerin veri kümelerini yükleyebildiği, yönetebildiği, açıklayabildiği ve sürümlendirebildiği; bilgisayarlı görü modellerini eğitebildiği, değerlendirebildiği, karşılaştırabildiği, dışa aktarabildiği ve dağıtabildiği; projeleri ve kullanıcıları yönetebildiği; ayrıca ilgili özelliklere ve desteğe erişebildiği bulut tabanlı yazılım hizmeti ortamı anlamına gelir. Ultralytics, Müşteri Kişisel Verilerini bu ortam üzerinden bu DPA uyarınca Müşteri adına İşler.
"Ultralytics YOLO Açık Kaynak Modelleri", Ultralytics tarafından geçerli açık kaynak lisansları kapsamında kullanıma sunulan açık kaynak bilgisayarlı görü modelleri ve ilgili kaynak kodu anlamına gelir; Müşteriler bunları kendi ortamlarında bağımsız olarak indirebilir, dağıtabilir, barındırabilir ve işletebilir. Açıklık amacıyla, Müşteriler Ultralytics YOLO Açık Kaynak Modellerini Ultralytics Platformu dışında dağıttığında veya kullandığında Ultralytics, bu DPA kapsamında Müşteri adına Kişisel Veri İşlemez.
2. Müşteri Sorumlulukları#
2.1 Kanunlara Uyum. Müşteri, Kişisel Verileri İşlemesi ve Hizmetleri kullanmasıyla bağlantılı olarak, gerekli bildirimleri yapmak ve gerekli onayları ve yetkilendirmeleri almak dahil olmak üzere, Veri Koruma Kanunlarına uymaktan sorumludur.
2.2 Talimatlar. Sözleşme (bu DPA dahil) ile Müşterinin Sözleşmeye uygun şekilde Hizmetleri yapılandırması ve kullanması, Müşterinin Müşteri Kişisel Verilerinin İşlenmesine ilişkin Ultralytics'e verdiği eksiksiz Talimatları oluşturur. Müşteri, Sözleşme ve Hizmetlerle tutarlı olmaları koşuluyla dönem boyunca ek Talimatlar verebilir. Ultralytics, ek Talimatların esaslı değişiklikler veya yükümlülük gerektirdiğine makul olarak inanırsa taraflar iyi niyetle görüşür.
2.3 Yasaklanmış Veriler. Taraflarca yazılı olarak açıkça kararlaştırılmadıkça (uygulanabilir Veri Koruma Kanunlarının gerektirdiği ek güvenceler üzerindeki mutabakat dahil), Müşteri GDPR Madde 9 (veya eşdeğeri) kapsamındaki Özel Nitelikli Kişisel Veri Kategorilerini veya GDPR Madde 10 kapsamındaki cezai mahkûmiyetler ya da suçlarla ilgili verileri Ultralytics'e sağlamayacak, Ultralytics üzerinden göndermeyecek veya başka şekilde Ultralytics'in kullanımına sunmayacaktır.
Örnek olarak ve sınırlama olmaksızın Yasaklanmış Veriler şunları içerir:
- devlet tarafından verilen kimlik numaraları (pasaport numaraları, ulusal kimlik numaraları veya sosyal güvenlik numaraları gibi);
- benzersiz bir gerçek kişiyi tanımlamak amacıyla kullanılan biyometrik tanımlayıcılar dahil sağlık veya tıbbi bilgiler;
- bir kişinin ırksal veya etnik kökeni, siyasi görüşleri, dini veya felsefi inançları ya da sendika üyeliği hakkındaki bilgiler;
- benzersiz bir gerçek kişiyi tanımlamak amacıyla İşlenen genetik veriler veya biyometrik veriler;
- uygulanabilir Veri Koruma Kanunları tarafından kısıtlandığı durumlarda çocuklara ilişkin kişisel veriler;
- ve cezai mahkûmiyetler, iddia edilen suç teşkil eden davranışlar veya kolluk faaliyetleriyle ilgili veriler.
Ayrıca Hizmetler, ödeme kartı verileri, banka hesap numaraları veya kesin konum verileri gibi uygulanabilir Veri Koruma Kanunları kapsamında daha yüksek düzeyde koruma gerektiren diğer verileri işlemek üzere tasarlanmamıştır. Müşteri, Hizmetlere yüklenen veya Hizmetler üzerinden İşlenen veri kümelerinin, görüntülerin, videoların, açıklamaların, etiketlerin, meta verilerin veya diğer içeriklerin Yasaklanmış Veri içermemesini sağlamaktan tamamen sorumludur. Yasaklanmış Verilerin bu Bölümü ihlal edecek şekilde İşlenmesi, bu DPA'nın esaslı bir ihlalini oluşturur.
2.4 Uygunsuz Veriler; Tazmin. Müşteri, Ultralytics'e sağlanan Müşteri Kişisel Verilerinin hukuka uygunluğundan ve Hizmetler için uygun olmasını sağlamaktan tamamen sorumludur. Müşteri, Sözleşme, bu DPA veya uygulanabilir Veri Koruma Kanunlarını ihlal edecek şekilde Kişisel Verileri Hizmetlere sağlamasından kaynaklanan üçüncü taraf taleplerine karşı Ultralytics'i savunacak ve tazmin edecektir.
3. Veri İşleyen Olarak Ultralytics'in Yükümlülükleri#
3.1 Amaçla Sınırlılık. Ultralytics, Müşteri Kişisel Verilerini yalnızca (a) Sözleşme ve Ek A uyarınca Hizmetleri sağlamak, (b) Müşterinin Talimatlarına uygun hareket etmek ve (c) uygulanabilir hukukun gerektirdiği şekilde İşleyecektir. Ultralytics, Müşteri tarafından yazılı olarak veya Hizmetler aracılığıyla açıkça talimat verilmedikçe, Müşteri Kişisel Verilerini veya Müşteri Verilerini Ultralytics'in genel veya ticari olarak sunulan modellerini eğitmek, geliştirmek veya iyileştirmek için kullanmayacaktır.
3.2 Kanunlar Çatışması. Ultralytics, hukuki bir gereklilik nedeniyle Müşteri Kişisel Verilerini Talimatlara uygun şekilde İşleyemeyeceğini öğrenirse, hukuken izin verildiği ölçüde Müşteriyi bilgilendirecek ve gerektiğinde Müşteri uyumlu Talimatlar verene kadar etkilenen İşlemeyi (güvenli depolama hariç) askıya alacaktır.
3.3 Personelin Gizliliği. Ultralytics, Müşteri Kişisel Verilerini İşleme yetkisine sahip kişilerin gizlilik yükümlülüklerine tabi olmasını sağlayacaktır. Müşteri, Ultralytics'in Sözleşmenin/DPA'nın ifasıyla bağlantılı olarak makul ölçüde gerekli olduğu şekilde Müşteri Kişisel Verilerini mesleki danışmanlarına ve denetçilerine, gizlilik yükümlülüklerine tabi olmak kaydıyla açıklayabileceğini kabul eder.
3.4 Alt İşleme. Ultralytics, Bölüm 5 uyarınca Alt Veri İşleyenler görevlendirebilir ve bunların eşdeğer yükümlülükleri yerine getirmesinden sorumlu olmaya devam eder.
3.5 Silme / İade. Hizmetlerin sona ermesi üzerine Ultralytics, kanunen saklanması gerekmedikçe, Müşteri Kişisel Verilerini Sözleşme ve Ek A uyarınca silecek veya iade edecektir. SCC'ler kapsamındaki silme sertifikası, Müşterinin talebi üzerine sağlanacaktır.
4. Veri Sahibi (veya Tüketici) Hakları#
4.1 Veri Sahibi (veya Tüketici) Talebi. Ultralytics, hukuken izin verildiği ölçüde, bir Veri Sahibinden (veya Tüketiciden) Veri Sahibinin (veya Tüketicinin) erişim (veya açıklama), düzeltme, İşlemenin kısıtlanması, silme (veya kaldırma ya da "unutulma hakkı"), veri taşınabilirliği, İşlemeye itiraz etme veya otomatik bireysel karar verme sürecine tabi olmama hakkını kullanma talebi alırsa, Müşteriyi hesabındaki birincil iletişim kişisi aracılığıyla gereksiz gecikme olmaksızın bilgilendirecektir ("Veri Sahibi (veya Tüketici) Talebi").
4.2 Destek. Ultralytics, İşlemenin niteliğini dikkate alarak, Müşterinin mevcut Hizmet işlevlerini kullanarak talebi yerine getiremediği ölçüde, Veri Koruma Kanunları kapsamındaki Veri Sahibi haklarını kullanma taleplerine yanıt vermesi için Müşteriye makul destek sağlayacaktır.
4.3 DPIA; Önceden Görüş Alma. Ultralytics, İşlemenin niteliğini ve elindeki bilgileri dikkate alarak, Veri Koruma Kanunlarının gerektirdiği ve Müşterinin ilgili bilgilere başka şekilde erişemediği durumlarda Müşteriye (i) veri koruma etki değerlendirmeleri ve (ii) Müşterinin denetim makamlarıyla istişaresi ve/veya iş birliği konularında makul destek sağlayacaktır. Veri Koruma Kanunlarının gerektirdiği durumlar veya bir Müşteri Kişisel Veri İhlaliyle bağlantılı haller dışında Müşteri, bu desteği herhangi bir on iki (12) aylık dönemde birden fazla kez talep edemez. Müşteri, kanunen izin verildiği ölçüde, bu desteğin sağlanması sırasında oluşan Ultralytics'in makul maliyet ve giderlerini karşılayacaktır.
5. Alt Veri İşleyenler#
5.1 Genel Yetkilendirme. Müşteri, Ultralytics'e Hizmetler için Müşteri Kişisel Verilerini İşlemek üzere Alt Veri İşleyenler görevlendirmesi konusunda genel yazılı yetki verir.
5.2 Liste ve Bildirim. Mevcut Alt Veri İşleyenlerin listesine Ultralytics Alt Veri İşleyen Listesi adresinden ulaşılabilir ("Liste"). Ultralytics, Liste güncellemelerine ilişkin bildirimlere abone olunmasını sağlayacak bir mekanizma sunacak ve yeni Alt Veri İşleyenleri Müşteri Kişisel Verilerini İşlemelerine yetki vermeden en az on (10) gün önce bildirecektir. Müşteri, mevcut olduğunda bu bildirimlere abone olmaktan sorumludur; Müşteri abone olmazsa bu mekanizma üzerinden önceden bildirim almayabileceğini kabul eder. Her durumda Listeye yapılan güncellemeler, Alt Veri İşleyenlerdeki değişikliklere ilişkin bildirim niteliğindedir. Müşteri, bazı Alt Veri İşleyenlerin Hizmetlerin sağlanması için gerekli olduğunu ve bir alt veri işleyenin kullanımına itiraz edilmesinin Şirketin Hizmetleri Müşteriye sunmasını engelleyebileceğini kabul eder.
Açıklık amacıyla, Hizmetlerin sağlanmasına dahil olan Ultralytics Bağlı Kuruluşları (Ultralytics Ltd (UK) ve Ultralytics AI Spain, S.L. dahil), Hizmetlerle bağlantılı olarak Ultralytics Inc. adına Müşteri Kişisel Verilerini İşledikleri durumlarda grup içi Alt Veri İşleyenler olarak hareket edebilir.
5.3 Yeni Alt Veri İşleyenlere İtiraz. Müşteri, Bölüm 5.2 uyarınca makul veri koruma gerekçelerine dayanarak yeni bir Alt Veri İşleyenin görevlendirilmesine yazılı olarak itiraz edebilir. Ultralytics, Müşterinin itirazını makul şekilde gideremezse Müşteri, bu sona erdirme tarihinden önce tahakkuk etmiş ücretlerden muaf olmaksızın, etkilenen Hizmeti yazılı bildirimle sonlandırabilir.
5.4 Alt İşleyene Aktarım. Ultralytics, Alt Veri İşleyenin uygulanabilir Veri Koruma Kanunlarına uygun olarak Müşteri Kişisel Verileri için uygun düzeyde koruma sağlayabilecek durumda olup olmadığını değerlendirmek üzere makul ve riske dayalı bir durum tespiti yaptıktan sonra Alt Veri İşleyenleri görevlendirecek ve tedarikçi yönetim programının bir parçası olarak Alt Veri İşleyenleri periyodik olarak izleyecektir. Ultralytics, Alt Veri İşleyenlerinin bu DPA'da belirtilenlerle esasen eşdeğer veya daha koruyucu veri koruma yükümlülüklerine tabi olmasını sağlayacaktır. Müşterinin talebi üzerine Ultralytics, SCC'ler kapsamında gerekli olduğu üzere, ilgili Alt Veri İşleyen veri koruma şartlarının (gizlilik amacıyla redakte edilebilecek) kopyalarını sağlayacaktır.
6. Güvenlik#
6.1 Tedbirler. Ultralytics; teknolojinin mevcut durumunu, İşlemenin niteliğini, kapsamını, bağlamını ve amaçlarını ve gerçek kişilerin hak ve özgürlüklerine yönelik farklı olasılık ve ciddiyet düzeylerindeki riskleri dikkate alarak, GDPR Madde 32 dahil olmak üzere uygulanabilir Veri Koruma Kanunları uyarınca bu riske uygun bir güvenlik düzeyi sağlamak için uygun teknik ve organizasyonel tedbirleri uygulayacak ve sürdürecektir. Bu tedbirler, Ultralytics'in zaman zaman güncelleyebileceği Ek C'de açıklanmıştır; ancak bu güncellemeler Müşteri Kişisel Verileri için genel koruma düzeyini esaslı ölçüde azaltamaz.
6.2 Müşterinin Sorumlulukları. Yukarıdakilere bakılmaksızın Müşteri, bu DPA'da açıkça belirtilen durumlar haricinde, hesap kimlik doğrulama bilgilerini korumak, erişim denetimlerini uygun şekilde yapılandırmak ve kullanıcılarının Hizmetlere uygulanabilir Veri Koruma Kanunları ve Ultralytics tarafından sunulan güvenlik özellikleriyle tutarlı biçimde erişmesini ve bunları kullanmasını sağlamak dahil olmak üzere, Hizmetleri güvenli şekilde kullanmaktan sorumlu olduğunu kabul eder.
7. Müşteri Denetimleri ve Uyumluluğun Gösterilmesi#
7.1 Belgeler. Ultralytics, makul bir talep üzerine, bu DPA'ya uyumu göstermek için makul ölçüde gerekli bilgileri (mevcut üçüncü taraf denetim raporları veya sertifikaları, mevcutsa, dahil) kullanıma sunacaktır. Ultralytics, bu DPA'ya uyumu göstermek için yeterli kayıtları tutacak ve kanunen daha uzun bir süre gerekmedikçe, bu kayıtları sona erme sonrasında makul bir süre boyunca (ör. üç (3) yıl) saklayacaktır.
7.2 Denetim. Veri Koruma Kanunlarının gerektirdiği ve belgelerin yetersiz kaldığı durumlarda Müşteri, makul bir önceden yazılı bildirimde bulunarak ve masrafları kendisine ait olmak üzere, Ultralytics'in ilgili sistemlerinin ve süreçlerinin denetlenmesini veya incelenmesini talep edebilir. Bu tür bir denetim veya inceleme, yalnızca tarafların denetimin kapsamı, zamanı ve süresi ile denetimle bağlantılı olarak Ultralytics'in harcadığı zaman ve kaynaklar için makul bir geri ödeme oranı üzerinde karşılıklı yazılı mutabakata varmasından sonra gerçekleştirilebilir. Bu Bölüm uyarınca gerçekleştirilen herhangi bir denetim:
- (a) herhangi bir on iki (12) aylık dönemde birden fazla kez gerçekleştirilemez;
- (b) Ultralytics'in normal çalışma saatleri içinde gerçekleştirilir;
- (c) makul gizlilik, güvenlik ve emniyet kontrollerine tabi olur; ve
- (d) Müşteri Kişisel Verilerinin İşlenmesiyle makul ölçüde ilgili sistemler ve kayıtlarla sınırlı olur.
Müşteri, bir denetim sırasında tespit edilen esaslı uyumsuzlukları, Ultralytics'e bu bulguları ele alması için makul bir fırsat tanımak üzere derhal Ultralytics'e bildirecektir.
8. Kişisel Veri İhlalleri#
8.1 Bildirim. Ultralytics, bir Müşteri Kişisel Veri İhlalinden haberdar olduktan sonra gereksiz gecikme olmaksızın ve en geç 72 saat içinde Müşteriyi bilgilendirecektir.
8.2 Destek. Ultralytics, elindeki bilgileri dikkate alarak Müşterinin düzenleyici kurumlara ve etkilenen Veri Sahiplerine yapması gereken bildirimler için makul destek sağlayacaktır.
8.3 İtiraf Teşkil Etmeme. İhlal bildirimi, kusur veya sorumluluk kabulü teşkil etmez. Bir Müşteri Kişisel Veri İhlalinin Müşterinin veya kullanıcılarının eylem ya da ihmallerinden kaynaklandığı ölçüde ihlal bildirim yükümlülüğü uygulanmaz.
9. Aktarımlar (AB/Birleşik Krallık/İsviçre)#
9.1 Uluslararası Aktarımlar. Müşteri, Ultralytics'in birincil işleme faaliyetlerinin Hizmetleri sağlamak için gerekli olduğu ölçüde Amerika Birleşik Devletleri'nde ve diğer konumlarda gerçekleşebileceğini kabul eder.
Açıklık amacıyla, Bağlı Kuruluşların Hizmetlerle bağlantılı olarak Alt Veri İşleyen olarak hareket ettiği durumlarda Müşteri Kişisel Verileri Ultralytics Inc. ile Bağlı Kuruluşları (Ultralytics Ltd (UK) ve Ultralytics AI Spain, S.L. dahil) arasında da aktarılabilir. Bu tür aktarımlar uygulanabilir Veri Koruma Kanunları kapsamında uluslararası aktarım niteliğindeyse, SCC'ler (uygulanabildiği durumlarda Modül 3) veya diğer geçerli aktarım mekanizmaları dahil olmak üzere Uygun Güvencelere tabi olur.
Müşteri Kişisel Verilerinin, yeterli düzeyde veri koruması sağladığı kabul edilmemiş bir ülkeye aktarılması gerektiğinde, bu aktarımlar uygulanabilir Veri Koruma Kanunları uyarınca Uygun Güvencelere tabi olarak ve uygun olduğu durumlarda bu DPA'ya dahil edilen SCC'ler ile UK Addendum dahil edilerek gerçekleştirilir.
9.2 AB SCC'leri. GDPR'ye tabi Müşteri Kişisel Verilerinin yeterlilik kararı bulunmayan üçüncü bir ülkeye aktarılması için taraflar AB SCC'lerini sözleşmeye dahil eder. Müşterinin Veri Sorumlusu olduğu durumlarda İkinci Modül (Veri Sorumlusu→Veri İşleyen); Müşterinin Veri İşleyen olduğu durumlarda Üçüncü Modül (Veri İşleyen→Alt Veri İşleyen) uygulanır. SCC ekleri, Ek B (Ek I/III) ve Ek C (Ek II) kullanılarak doldurulur.
9.3 UK Addendum. UK GDPR'ye tabi aktarımlar için taraflar, Ek B/C'ye ve geçerli aktarım mekanizması seçimine atıf yapılarak doldurulan UK Addendum'u sözleşmeye dahil eder.
9.4 İsviçre. İsviçre'ye yapılan aktarımlarda AB SCC'leri, standart İsviçre değişiklikleriyle birlikte uygulanır (GDPR'ye yapılan atıflar Swiss FADP'yi, yetkili makam olarak FDPIC'yi vb. içerir) ve Ek'lere atıf yapılarak doldurulur.
9.5 Hükümetin Erişim Talepleri. Ultralytics, Müşteri Kişisel Verilerine ilişkin hukuken bağlayıcı talepleri, uygulanabilir hukuk ve SCC'lerle tutarlı şekilde ve hukuken izin verildiği ölçüde Müşteriye bildirim ve makul iş birliği dahil olmak üzere ele alacaktır.
10. Veri Sorumlusundan Veri Sorumlusuna Şartlar (Ultralytics Hesap / Kullanım / Güvenlik Operasyonları)#
10.1 Kapsam. Bu Bölüm, Ultralytics'in Şirket Hesap Verilerini ve Şirket Kullanım Verilerini İşlemesi dahil olmak üzere, her bir tarafın bağımsız Veri Sorumlusu olarak (ortak veri sorumluları olarak değil) Veri Sorumlusuna Ait Kişisel Verileri İşlemesine uygulanır.
10.2 Bağımsız Veri Sorumlusu Yükümlülükleri. Her bir taraf:
- (a) Veri Sorumlusuna Ait Kişisel Verileri Veri Koruma Kanunlarına uygun olarak İşleyecek;
- (b) uygun güvenliği uygulayacak; ve
- (c) kendi İşlemesiyle ilgili düzenleyici yazışmalara yanıt verecektir.
10.3 Ultralytics'in Veri Sorumlusu Olarak İşlemesi. Ultralytics; hesap yönetimi, faturalandırma, güvenlik izleme ve kötüye kullanımın önlenmesi, kimlik doğrulama, hukuka uyum, denetimler/muhasebe ve hizmet operasyonları (performans ve güvenilirlik dahil) amaçlarıyla Şirket Hesap Verilerini ve Şirket Kullanım Verilerini Veri Sorumlusu olarak İşler. Bu İşleme, Ultralytics Gizlilik Politikası'nda açıklanmıştır. Bu DPA'daki hiçbir hüküm, taraflar arasında ortak veri sorumluluğu ilişkisi oluşturacak şekilde yorumlanamaz.
Herhangi bir şüpheye mahal vermemek adına Ultralytics ve Bağlı Kuruluşları, ticari iletişim, tanıtımlar, ortaklıklar ve müşteri ilişkileri yönetimi faaliyetleri kapsamında, bağımsız Veri Sorumluları olarak sınırlı ticari iletişim verilerini (adlar, kurumsal e-posta adresleri ve profesyonel iletişim bilgileri gibi) işleyebilir.
11. Kaliforniya Şartları (CCPA/CPRA)#
11.1 Hizmet Sağlayıcı / Veri İşleyen. CCPA/CPRA'nın uygulandığı ve Ultralytics'in Müşteri adına Müşteri Kişisel Verilerini İşlediği ölçüde Ultralytics, "hizmet sağlayıcı" ve/veya "veri işleyen" olarak hareket eder ve bu kişisel bilgileri "satmaz" veya "paylaşmaz".
11.2 Sınırlı Kullanım. Ultralytics, CCPA/CPRA tarafından izin verilen durumlar dışında, Müşteri Kişisel Verilerini Hizmetleri sağlamaya yönelik doğrudan ticari amaç dışında saklamayacak, kullanmayacak veya açıklamayacaktır.
11.3 Ayrımcılık. Taraflar, haklarını kullandıkları için bir Tüketiciye karşı ayrımcılık yapmamalıdır.
12. Genel Hükümler#
12.1 Sorumluluğun Sınırlandırılması. Sözleşme'deki sınırlamalar ve istisnalar, kanunlar veya SCC'ler/UK Addendum tarafından yasaklanmadığı ölçüde bu DPA'ya uygulanır.
12.2 Bölünebilirlik. Bu DPA'nın herhangi bir hükmünün geçersiz veya uygulanamaz olması halinde, bu DPA'nın geri kalanı geçerli ve yürürlükte kalır. Geçersiz veya uygulanamaz hüküm, (i) Tarafların amaçlarını mümkün olduğunca koruyarak geçerliliğini ve uygulanabilirliğini sağlamak için gerektiği şekilde değiştirilecek veya bu mümkün değilse (ii) geçersiz veya uygulanamaz kısım hiç yer almamış gibi yorumlanacaktır.
12.3 Bu DPA'nın Akdedilmesi. Bu DPA, Sözleşme'ye dahil edilir ve onun bir parçasını oluşturur. Müşteri, bu DPA'yı (uygulanabildiği durumlarda AB SCC'leri ve UK Addendum dahil) aşağıdaki yöntemlerden biriyle akdeder:
- (a) Sözleşmeyi kabul ederek veya Sözleşme ile bağlı olmayı kabul ederek (Hizmet Şartları için "Kabul ediyorum" düğmesine veya benzer bir mekanizmaya tıklamak dahil),
- (b) Sözleşmeyi içeren veya Sözleşme'ye atıfta bulunan bir sipariş formu, iş beyanı veya diğer yazılı sözleşmeyi imzalayarak veya
- (c) bu DPA Şirket tarafından kullanıma sunulduktan sonra Hizmetleri kullanarak veya kullanmaya devam ederek.
Müşteri, Sözleşmeyi kabul eden ve/veya Müşteri adına Hizmetleri kullanan kişinin Müşteriyi ve uygun olduğu durumlarda Bağlı Kuruluşlarını bağlama yetkisine sahip olduğunu beyan ve taahhüt eder.
12.4 İletişim. Gizlilik talepleri: privacy@ultralytics.com; Veri Koruma Görevlisi: dpo@ultralytics.com; hukuki bildirimler: legal@ultralytics.com.
13. Taraflar; Bağlı Kuruluşlar#
Müşteri, bu DPA'yı kendisi ve Sözleşme kapsamında Hizmetlerin yetkili kullanıcıları olan ve Müşteri Kişisel Verilerinin Veri Sorumluları/Veri İşleyenleri olan Bağlı Kuruluşları ("İzin Verilen Bağlı Kuruluşlar") adına akdeder. Müşteri, İzin Verilen Bağlı Kuruluşları bağlama yetkisine sahip olduğunu beyan eder.
Ek A: Kişisel Veri İşleme Ayrıntıları#
Nitelik: Ultralytics, Müşterilerin model eğitimi, çıkarım, veri kümesi yönetimi, dağıtım iş akışları ve ilgili destek ve yönetim dahil olmak üzere Ultralytics ürünlerine ve özelliklerine erişmesini ve bunları kullanmasını sağlayan bulut tabanlı yazılım ve ilgili hizmetleri ("Hizmetler") Sözleşme'de açıklandığı şekilde sunar.
Açıklık amacıyla Hizmetler, Ultralytics'in bu DPA uyarınca Müşteri Kişisel Verilerini Müşteri adına İşlediği Ultralytics Platformunu içerir. Bunun yanında Ultralytics, Müşterilerin kendi ortamlarında bağımsız olarak dağıtabileceği ve işletebileceği Ultralytics YOLO açık kaynak modellerini de kullanıma sunar. Müşteriler Ultralytics YOLO modellerini Ultralytics Platformu dışında dağıttığında veya kullandığında Ultralytics, Müşteri adına Kişisel Veri İşlemez; Müşteriler, bu dağıtım ve kullanımla bağlantılı olarak uygun teknik ve organizasyonel tedbirleri uygulamaktan, İşlemenin amaçlarını ve araçlarını belirlemekten ve uygulanabilir Veri Koruma Kanunlarına uyumu sağlamaktan tamamen sorumludur.
Amaç: Ultralytics, Müşteri adına Müşteri Kişisel Verilerini aşağıdaki amaçlarla İşler:
- Hizmetleri Sözleşme ve Müşterinin belgelenmiş Talimatları doğrultusunda sunmak, işletmek, güvenceye almak ve desteklemek;
- bu tür talimatların Sözleşme ve bu DPA ile tutarlı olması koşuluyla, Müşteri tarafından sağlanan diğer belgelenmiş makul talimatlara uymak;
- Müşteri veya yetkili kullanıcıları tarafından Hizmetleri kullanırken başlatılan taleplere (müşteri destek talepleri dâhil) yanıt vermek;
- güvenlik olaylarını, dolandırıcılığı, kötüye kullanımı ve hizmetlerin kötüye kullanımını izlemek, önlemek ve tespit etmek; ve
- geçerli yasal yükümlülüklere uymak.
Ultralytics, Müşterinin yazılı olarak veya Hizmetler aracılığıyla açıkça verdiği talimatlar dışında, Müşteri Kişisel Verilerini Ultralytics'in genel modellerini eğitmek veya geliştirmek için kullanmayacaktır. Açıklık adına, Ultralytics Hizmetleri işletmek, güvenceye almak ve geliştirmek için Şirket Kullanım Verilerini ve (izin verilen durumlarda) toplu hâle getirilmiş veya kimlikten arındırılmış verileri kullanabilir.
Müşteri, veri kümelerini, modelleri veya diğer içerikleri Hizmetlerin topluluk ya da herkese açık özellikleri aracılığıyla paylaşmayı seçtiğinde, bu paylaşım Müşterinin belgelenmiş talimatını oluşturur. Müşteri, bu tür verileri diğer kullanıcıların erişimine sunmak için gerekli tüm haklara ve hukuki dayanaklara sahip olmasını sağlamaktan münhasıran sorumlu olmaya devam eder.
İşleme Süresi: Ultralytics, Müşteri Kişisel Verilerini Sözleşme süresi boyunca ve Hizmetleri Müşterinin Talimatları doğrultusunda sunmak için gerekli olduğu sürece İşleyecektir. Sözleşmenin feshedilmesinin veya sona ermesinin ardından Ultralytics, geçerli yasalarca daha uzun süre saklanması gerekmedikçe, Müşteri Kişisel Verilerini Sözleşme ve bu DPA doğrultusunda silecek veya iade edecektir. Açıklık adına, Ultralytics'in 10. Bölüm uyarınca bağımsız bir Veri Sorumlusu olarak Veri Sorumlusu Kişisel Verilerini (Şirket Hesap Verileri ve Şirket Kullanım Verileri dâhil) İşlediği durumlarda, bu İşleme faaliyetleri Ultralytics Gizlilik Politikası'nda belirtilen süreler boyunca gerçekleştirilecektir.
Veri Sahibi Kategorileri: Müşteri Kişisel Verileri, Müşteri tarafından belirlenen ve kontrol edilen aşağıdaki Veri Sahibi kategorileriyle ilgili olabilir:
- Müşterinin çalışanları, yüklenicileri, temsilcileri ve yetkilileri;
- Müşterinin yetkili kullanıcıları ve yöneticileri;
- ve Müşterinin Hizmetlere sunmayı seçtiği Kişisel Verilerin ait olduğu son kullanıcıları, müşterileri veya diğer kişiler.
Kişisel Veri Kategorileri: Müşteri Kişisel Verileri, Müşteri tarafından veya Müşteri adına Hizmetlere gönderildiği ya da Hizmetler aracılığıyla başka şekilde erişilebilir hâle getirildiği ölçüde aşağıdaki Kişisel Veri kategorilerini içerebilir:
- Hesap ve kullanıcı kimlik verileri, ad, e-posta adresi, kullanıcı adı/kullanıcı kimliği, kuruluş adı ve kullanıcı rolü/izinleri (ör. yönetici/kullanıcı) gibi.
- Kullanım ve cihaz/teknik verileri, IP adresi, cihaz tanımlayıcıları ve sistem öznitelikleri (ör. cihaz türü, işletim sistemi, tarayıcı türü), günlük dosyaları, zaman damgaları, kimlik doğrulama olayları, erişim geçmişi ve (geçerli olduğu durumlarda) kurumsal cihaz veya güvenlik iş akışlarının parçası olarak toplanan yüklü uygulamalar ya da yapılandırma ayrıntıları gibi.
- Müşteri tarafından sağlanan içerik ve girdiler, kullanıcıların oluşturduğu istemler, yorumlar, ek açıklamalar, veri kümesi meta verileri veya etiketleri ve Müşterinin Hizmetler aracılığıyla yüklediği ya da gönderdiği diğer tüm içerikler (görüntü/video/ses veya diğer dosyalar dâhil) gibi; ancak yalnızca bu içerik Kişisel Veri içerdiği ölçüde.
- Destek ve iletişim verileri, müşteri destek iletişimleri, sorun bildirimleri, sorun giderme bilgileri ve idari iletişim bilgileri gibi.
İşlenen Kişisel Veri kategorileri, Ultralytics Gizlilik Politikası'nda açıklanan kategorileri de içerebilir.
Hassas Veriler veya Özel Veri Kategorileri: Hizmetler, Özel Nitelikli Kişisel Verileri (GDPR'nin 9. Maddesinde tanımlandığı veya geçerli Veri Koruma Yasaları kapsamındaki eşdeğer veriler) ya da cezai mahkûmiyet ve suçlarla ilgili Kişisel Verileri (GDPR'nin 10. Maddesi) İşlemek üzere tasarlanmamış veya bu amaçla kullanılmak üzere geliştirilmemiştir ve Müşterinin, Ultralytics ile yazılı olarak açıkça anlaşmadıkça ve ek güvenlik önlemlerine tabi olmadıkça bu tür verileri sağlaması yasaktır.
Ek B: Ek I ve Ek III Bilgileri (AB SCC'leri ve Birleşik Krallık Eki)#
Aşağıda, AB SCC'lerinin Ek I ve Ek III'ü ile Birleşik Krallık Eki'nin Tablo 1, Ek 1A ve Ek 1B'sinde gerekli görülen bilgiler yer almaktadır.
1. Taraflar
Veri ihracatçısı/İhracatçıları:
- Ad: Müşterinin tüzel kişi adı
- Ticari ad (farklıysa): [İsteğe bağlı]
- Adres: Müşterinin kayıtlı adresi
- Resmî kayıt numarası (varsa): [İsteğe bağlı]
- İrtibat kurulacak kişinin adı, görevi ve iletişim bilgileri: Ad, Unvan, E-posta
- Bu Maddeler kapsamında aktarılan verilerle ilgili faaliyetler: Sözleşme kapsamında Hizmetlerin kullanımı; buna, Sözleşme, bu DPA ve Ek A'da açıklandığı üzere, Hizmetlerle bağlantılı İşleme faaliyetleri için Müşteri Kişisel Verilerinin Ultralytics'e aktarılması da dâhildir.
- İmza ve tarih: Sözleşmenin/DPA'nın imzalanması/kabul edilmesiyle
- Rol (veri sorumlusu/veri işleyen): Veri sorumlusu
Veri ithalatçısı/İthalatçıları:
- Ad: Ultralytics Inc.
- Ticari ad (farklıysa): Uygulanamaz
- Adres ve iletişim bilgileri: 5001 Judicial Way, Frederick, MD, 21703, United States; privacy@ultralytics.com
- Resmî kayıt numarası (varsa): 6755919
- Bu Maddeler kapsamında aktarılan verilerle ilgili faaliyetler: Hizmetleri sunmak, işletmek, güvenceye almak, sürdürmek ve desteklemek ve Sözleşme, bu DPA ve Ek A'da aksi şekilde açıklanan faaliyetler için Müşteri adına Müşteri Kişisel Verilerini İşlemek.
- İmza ve tarih: Sözleşmenin/DPA'nın imzalanması/kabul edilmesiyle
- Rol (veri sorumlusu/veri işleyen): DPA'nın 3. Bölümünde açıklandığı şekilde.
2. Aktarımın Açıklaması
| Alan | Ayrıntılar |
|---|---|
| Veri Sahipleri | DPA'nın Ek A'sında açıklandığı şekilde |
| Kişisel Veri Kategorileri | DPA'nın Ek A'sında açıklandığı şekilde |
| Özel Nitelikli Kişisel Veriler (geçerliyse) | DPA'nın Ek A'sında açıklandığı şekilde |
| İşleme Faaliyetinin Niteliği | DPA'nın Ek A'sında açıklandığı şekilde |
| İşleme Amaçları | DPA'nın Ek A'sında açıklandığı şekilde |
| İşleme ve Saklama Süresi (veya bu sürenin belirlenmesine ilişkin ölçütler) | DPA'nın Ek A'sında açıklandığı şekilde |
| Aktarım sıklığı | Sözleşme veya DPA'da belirtildiği üzere Kişisel Verilerle ilgili tüm yükümlülüklerin ve hakların yerine getirilmesi ve kullanılabilmesi için gerektiği sıklıkta |
| Veri İthalatçısına Aktarılan Kişisel Verilerin Alıcıları | Şirket, Alt İşleyenlerin listesini şu adreste tutacaktır: Ultralytics Alt İşleyen Listesi |
Grup içi Alt İşleyenler:
Ultralytics Ltd (Birleşik Krallık) - mühendislik desteği, müşteri desteği, işe alım desteği ve ticari etkileşimler (tanıtımlar ve ortaklıklar dâhil)
Ultralytics AI Spain, S.L. (İspanya) - sınırlı ticari iletişim verisi İşlenmesini içeren mühendislik desteği, ticari etkileşimler ve müşteriye yönelik faaliyetler
3. Yetkili Denetim Makamı
Denetim makamı, AB SCC'lerinin 13. Maddesi uyarınca belirlenen Veri İhracatçısının denetim makamı olacaktır. Birleşik Krallık Eki bakımından denetim makamı, Birleşik Krallık Bilgi Komisyonu Ofisi olacaktır.
Ek C: Teknik ve Organizasyonel Güvenlik Önlemleri#
Aşağıda, AB SCC'lerinin Ek II'si ve Birleşik Krallık Eki'nin Ek II'si kapsamında gerekli görülen bilgiler yer almaktadır.
| Teknik ve Organizasyonel Güvenlik Önlemi | Ayrıntılar |
|---|---|
| Kişisel verilerin takma adlandırılması ve şifrelenmesine ilişkin önlemler | Müşteri Kişisel Verileri, platform bileşenleri ile harici uç noktalar arasında sektör standardı güvenli bağlantılar (TLS) kullanılarak aktarım sırasında şifrelenir. Bulut hizmetlerinde depolanan veriler, beklemede şifreleme ve güvenli anahtar yönetimi kontrolleri dâhil olmak üzere bulut sağlayıcısı tarafından yönetilen korumalardan yararlanır. |
| İşleme sistemleri ve hizmetlerinin sürekli gizliliğini, bütünlüğünü, kullanılabilirliğini ve dayanıklılığını sağlamaya ilişkin önlemler | Ultralytics, Hizmetleri için güvenlik, gizlilik ve kullanılabilirlik taahhütlerini sürdürür; bunlara yetkisiz erişimi kısıtlamak üzere tasarlanmış sistem yapılandırması, izinsiz giriş tespiti ve izleme, güvenlik açığı taraması ve sızma testleri, aktarım sırasında ve beklemede şifreleme ile veri saklama/imha kontrolleri dâhildir. Ultralytics Platformu, kullanılabilirlik sağlayan yönetilen bulut hizmetleri kullanılarak işletilir. Hizmet olarak altyapı (IaaS) sağlayıcılarımız, çoğaltma ve yüksek kullanılabilirlik yoluyla veritabanı dayanıklılığını destekler. Ultralytics ayrıca alt Alt İşleyenlerin teknik ve organizasyonel önlemlerinin (TOM'lar) bu sözleşmede belirtilen standartları karşılamasını veya aşmasını sağlar. |
| Fiziksel veya teknik bir olay durumunda kişisel verilerin kullanılabilirliğini ve erişimini zamanında geri yükleme yeteneğini sağlamaya ilişkin önlemler | Ultralytics Platformundaki Müşteri verileri, bulut sağlayıcısına özgü hizmetler kullanılarak yedeklenir. Yedekler izlenir; istisnalar incelenir ve giderilir. Yedekleme verileri beklemede ve aktarım sırasında şifrelenir ve erişim yetkili personelle sınırlandırılır. İş sürekliliği ve olağanüstü durum kurtarma planlaması, kurtarma noktası hedeflerini (RPO'lar), kurtarma süresi hedeflerini (RTO'lar) ve tanımlanmış rol ve sorumlulukları içerir. |
| İşlemenin güvenliğini sağlamak amacıyla teknik ve organizasyonel önlemlerin etkinliğini düzenli olarak test etme, değerlendirme ve gözden geçirme süreçleri | Ultralytics, sistem ve ağ üzerinde düzenli güvenlik açığı taramaları, üretim ortamında ise sızma testleri gerçekleştirir. Güvenlik açığı yönetimi; CI/CD işlem hatlarına entegre edilmiş bağımlılık taramasını ve güvenli geliştirme uygulamalarını içerir; tespit edilen güvenlik açıkları önem derecesi ve riske göre önceliklendirilir ve giderilir. Ayrıca Ultralytics, standart ISMS uygulamasının bir parçası olarak yıllık risk değerlendirmesi ve Yönetim Gözden Geçirmesi gerçekleştirir. |
| Kullanıcı tanımlama ve yetkilendirmesine ilişkin önlemler | Ultralytics Platformu, kullanıcı kimlik doğrulamasını ve oturum yönetimini destekleyen bir kimlik doğrulama ve kimlik sağlayıcısı kullanır. Mühendislik sistemlerine (kaynak kodu depoları dâhil) erişim yetkili personelle sınırlandırılır ve rol tabanlı izinler, dal korumaları ve zorunlu incelemelerle yönetilir. Dahili erişim, en az ayrıcalık modeli ve rol tabanlı erişim kontrollerini izler. |
| Verilerin aktarım sırasında korunmasına ilişkin önlemler | Ultralytics Platformuna gelen ağ trafiği, belirlenmiş ön uç uç noktaları üzerinden güvenli HTTPS (TLS) bağlantılarıyla sınırlandırılır. Platform bileşenleri ve depolama hizmetleri arasındaki dahili iletişim, TLS kullanılarak aktarım sırasında şifrelenir. |
| Verilerin depolama sırasında korunmasına ilişkin önlemler | Ultralytics Platformunda Müşteri verileri, yedeklilik ve yedekleme desteği bulunan şifrelenmiş, yönetilen bulut hizmetlerinde depolanır. Yönetilen bulut hizmetleri yerleşik şifreleme, otomatik yedekleme, yedekli depolama ve yüksek kullanılabilirlik sağlar. Bulut sağlayıcısı tarafından yönetilen şifreleme, beklemedeki verilere uygulanır. |
| Kişisel verilerin işlendiği yerlerin fiziksel güvenliğini sağlamaya ilişkin önlemler | Ultralytics Platformu, üçüncü taraf bulut hizmeti sağlayıcıları kullanılarak barındırılır. Barındırma veri merkezlerine yönelik fiziksel ve çevresel korumalar, ilgili Alt İşleyen kuruluşları tarafından işletilir. Ultralytics, Alt İşleyen kuruluşlarının güvence raporlarını inceler ve en az yıllık olarak risk analizi gerçekleştirir. |
| Olayların günlüğe kaydedilmesini sağlamaya ilişkin önlemler | Ultralytics, izleme, sorun giderme ve olay incelemeleri için buluta özgü günlük kaydından yararlanır. Platform kullanılabilirliği ve güvenlikle ilgili uyarılar, dâhili iletişim ve e-posta yoluyla kurum içinde, barındırılan durum sayfası yoluyla ise dışarıya iletilir. Ayrıca Ultralytics, Müşteri Verilerini İşleyen veya depolayan uygulamalara, araçlara ve kaynaklara erişimi düzenli olarak gözden geçirir. |
| Varsayılan yapılandırma dâhil olmak üzere sistem yapılandırmasını sağlamaya ilişkin önlemler | Ultralytics, Ultralytics Platformunda ve Ultralytics YOLO model kod tabanında yapılacak değişiklikleri yöneten; değişikliğin başlatılması, belgelenmesi, geliştirme standartları, test, inceleme ve sürüm ya da dağıtım öncesi onay süreçlerini içeren belgelenmiş değişiklik yönetimi süreçlerini sürdürür. Değişiklikler, eş incelemesi ve CI/CD işlem hattı doğrulamasıyla sürüm kontrolünde izlenir. |
| Dahili BT ve BT güvenliği yönetişimi ve yönetimine ilişkin önlemler | Ultralytics, hizmet taahhütleri ve dahili uyumluluk gereklilikleriyle uyumlu güvenlik politikaları ve prosedürlerini sürdürür ve temel politika ve prosedürleri yıllık olarak gözden geçirir. Çalışanlar, politikaları özel bir Yönetişim, Risk ve Uyumluluk (GRC) aracı üzerinden onaylamak ve yıllık güvenlik farkındalığı ile gizlilik eğitimlerini tamamlamak zorundadır; mühendislik rolleri için güvenli kodlama eğitimi de gereklidir. Riskler merkezi bir risk kaydında belgelenir ve en az yıllık olarak resmî biçimde gözden geçirilir. |
| Süreçlerin ve ürünlerin sertifikasyonu/güvencesine ilişkin önlemler | Ultralytics, üçüncü taraflarca yönetilen hizmetlere (alt hizmet kuruluşları dâhil) güvenir ve izleme kontrollerinin bir parçası olarak bu kuruluşların SOC 2 raporlarını yıllık olarak inceler. Tedarikçi durum tespiti riske dayalıdır ve tedarikçiler, sözleşmeye dayalı güvenlik önlemleri ve periyodik yeniden değerlendirmelerle Kritik/Yüksek/Orta/Düşük katmanlarına ayrılır. |
| Veri minimizasyonunu sağlamaya ilişkin önlemler | Ultralytics, Müşteri verilerini müşteri sözleşmelerine ve geçerli veri koruma gerekliliklerine uygun olarak İşler ve İşlemeyi, Hizmetleri sunmak ve desteklemek için gerekli olanlarla sınırlar (veri kümesi yönetimi, ek açıklama, model eğitimi, değerlendirme ve ilgili platform işlevleri dâhil). Ultralytics YOLO açık kaynak kullanımı müşteri tarafından yönetilir ve Ultralytics bu bağlamda müşteriler için çıkarım iş yüklerini İşlemez. |
| Veri kalitesini sağlamaya ilişkin önlemler | Ultralytics, eş incelemesi, otomatik test, CI/CD iş akışları ve Platform ile açık kaynak kod sürümleri için kontrollü değişiklik yönetimi dâhil olmak üzere bütünlüğü ve güvenilirliği desteklemek üzere tasarlanmış kontrollü geliştirme ve dağıtım uygulamalarını kullanır. |
| Sınırlı veri saklama süresini sağlamaya ilişkin önlemler | Ultralytics, hizmet taahhütlerinin bir parçası olarak veri saklama ve veri imhası taahhütlerini uygular. Platforma ilişkin Müşteri verileri yönetilen hizmetler kullanılarak yedeklenir ve silme/iade işlemleri müşteri sözleşmelerine ve geçerli yasalara uygun şekilde gerçekleştirilir. |
| Hesap verebilirliği sağlamaya ilişkin önlemler | Ultralytics, security@ultralytics.com aracılığıyla harici güvenlik açığı bildirimlerine ilişkin iletişim de dâhil olmak üzere, güvenlik ve gizlilik olaylarını tanımlamaya, bildirmeye, yönetmeye ve izlemeye yönelik bir olay müdahale planı ve belgelenmiş prosedürler sürdürür. Olaylar belgelenir ve önem derecesinin gerektirdiği şekilde Mühendislik, Hukuk ve üst yönetimin katılımıyla ele alınır. |
| Veri taşınabilirliğine olanak sağlamaya ve silinmeyi güvence altına almaya ilişkin önlemler | Ultralytics Platformuna gönderilen Müşteri Kişisel Verileri, Sözleşme ve bu DPA doğrultusunda Müşteri tarafından ve/veya Müşterinin talebi üzerine silinebilir. Silmenin gerekli olduğu durumlarda Ultralytics, Müşterinin talimatlarına ve geçerli yasal gerekliliklere uygun hareket eder. (Taşınabilirlik, Müşterinin geçerli olduğu ölçüde Müşteri Verilerini Hizmetlerden dışa aktarabilmesi veya alabilmesiyle desteklenir.) Ultralytics YOLO açık kaynak modelleri, tam veri yönetişimi kontrolü sağlayan özel ortamlarında Müşteri tarafından dağıtılır. |
| Alt İşleyenlerin teknik ve organizasyonel önlemleri | Ultralytics, uyumluluk güvence belgelerinin ve sözleşmeye dayalı güvenlik ve veri koruma gerekliliklerinin incelenmesi dâhil olmak üzere, üçüncü taraf hizmet sağlayıcılarının işe alınması ve izlenmesi için riske dayalı bir tedarikçi yönetim programı kullanır. Ultralytics ayrıca Alt Hizmet Kuruluşlarını izler ve bunların SOC 2 raporlarını yıllık olarak inceler. Ultralytics, bu DPA'da yer alanlara büyük ölçüde benzer veri koruma yükümlülüklerini içeren Veri İşleme Sözleşmelerini Alt İşleyenleriyle de imzalar. |
Ek D: Birleşik Krallık Eki#
AB Komisyonu Standart Sözleşme Maddelerine Uluslararası Veri Aktarımı Eki
Bölüm 1: Tablolar#
Tablo 1: Taraflar
| Alan | İhracatçı | İthalatçı |
|---|---|---|
| Başlangıç Tarihi | Bu UK Eki, DPA ile aynı yürürlük tarihine sahip olacaktır. | Bu UK Eki, DPA ile aynı yürürlük tarihine sahip olacaktır. |
| Tarafların Bilgileri | Müşteri | Şirket |
| Ana İrtibat Kişisi | Bu DPA'nın Ek B bölümüne bakın. | Bu DPA'nın Ek B bölümüne bakın. |
Tablo 2: Seçilen SCC'ler, Modüller ve Seçilen Hükümler
| Alan | Ayrıntılar |
|---|---|
| EU SCC'leri | Bu UK Eki'nin DPA'da tanımlandığı şekilde eklendiği ve DPA'nın 6.2 ve 6.3 bölümleriyle tamamlanan Onaylı EU SCC'lerin sürümü. |
Tablo 3: Ek Bilgileri
"Ek Bilgileri", seçilen modüller için Onaylı EU SCC'lerin Ek bölümünde belirtilen ve sağlanması gereken bilgileri (Taraflar hariç) ifade eder; bu UK Eki bakımından söz konusu bilgiler aşağıda belirtilmiştir:
| Ek | Referans |
|---|---|
| Ek 1A: Taraflar Listesi | Yukarıdaki Tablo 1'e göre |
| Ek 2B: Aktarımın Açıklaması | Bu DPA'nın Ek B bölümüne bakın. |
| Ek II: Verilerin güvenliğini sağlamaya yönelik teknik ve organizasyonel önlemler dâhil teknik ve organizasyonel önlemler | Bu DPA'nın Ek C bölümüne bakın. |
| Ek III: Alt İşleyenler Listesi (yalnızca 2 ve 3. Modüller) | Bu DPA'nın Ek B bölümüne bakın. |
Tablo 4: Onaylı UK Eki Değiştiğinde Bu UK Ekini Sona Erdirme
Not: Bu hüküm, seçilen tarafın (varsa), ICO'nun onaylı UK Ekini değiştirmesi sonucunda doğrudan (a) UK Eki kapsamındaki yükümlülüklerini yerine getirmeye ilişkin doğrudan maliyetlerinde veya (b) UK Eki kapsamındaki riskinde önemli, orantısız ve kanıtlanabilir bir artış meydana gelirse UK Ekini feshetmesine izin verir.
| Alan | Seçim |
|---|---|
| Onaylı UK Eki değiştiğinde bu UK Ekini sona erdirme | x İthalatçı x İhracatçı ☐ Taraflardan hiçbiri |
Bu UK Ekine Taraf Olma#
Her bir taraf, diğer tarafın da bu UK Eki ile bağlı olmayı kabul etmesi karşılığında, bu UK Ekinde belirtilen hüküm ve koşullarla bağlı olmayı kabul eder.
Onaylı EU SCC'lerin Ek 1A ve 7. Maddesi Tarafların imzasını gerektirse de Taraflar, Birleşik Krallık dışına yapılan Aktarımlar bakımından, bu UK Ekine Tarafların hukuken bağlanmasını ve veri sahiplerinin bu UK Ekinde belirtilen haklarını ileri sürebilmesini sağlayan herhangi bir yöntemle bu UK Ekine taraf olabilir. Bu UK Ekine taraf olmak, Onaylı EU SCC'leri ve Onaylı EU SCC'lerin herhangi bir bölümünü imzalamakla aynı etkiye sahip olacaktır.
Bu UK Ekinin Yorumlanması#
Bu UK Ekinde Onaylı EU SCC'lerde tanımlanan terimler kullanıldığında, bu terimler Onaylı EU SCC'lerdekiyle aynı anlamı taşır. Ayrıca aşağıdaki terimler aşağıdaki anlamlara gelir:
| Terim | Tanım |
|---|---|
| UK Eki | EU SCC'lerini içeren ve DPA'ya Ek D olarak eklenen bu Uluslararası Veri Aktarımı Ekini ifade eder. |
| EU SCC'leri | Tablo 2'de belirtilen ve bu UK Ekinin eklendiği Onaylı EU SCC'lerin Ek Bilgilerini de içeren sürüm veya sürümleri ifade eder. |
| Ek Bilgileri | Tablo 3'te belirtilen şekilde olacaktır. |
| Uygun Güvenceler | UK Veri Koruma Yasaları uyarınca, Madde 46(2)(d) UK GDPR kapsamındaki standart veri koruma hükümlerine dayanarak Birleşik Krallık dışına Aktarım yaptığında kişisel veriler ve veri sahiplerinin hakları için gerekli koruma standardını ifade eder. |
| Onaylı UK Eki | ICO tarafından yayımlanan ve 2 Şubat 2022 tarihinde 2018 Veri Koruma Yasası'nın 119A maddesi uyarınca Parlamentoya sunulan, UK Ekinin 18. Bölümü kapsamında revize edilebilecek şablon Eki ifade eder. |
| Onaylı EU SCC'leri | Avrupa Komisyonu tarafından 4 Haziran 2021 tarihli 2021/914 sayılı Komisyon Kararı ile onaylanan ve kişisel veriler için yeterli düzeyde koruma sağladığı Avrupa Komisyonu tarafından başka şekilde tanınmayan ülkelere kişisel veri aktarımlarına ilişkin standart sözleşme maddelerini ifade eder (zaman zaman değiştirildiği ve güncellendiği şekliyle). |
| ICO | Bilgi Komisyonu Ofisini ifade eder. |
| Birleşik Krallık dışına Aktarım | DPA'da belirtilen tanımla aynı tanıma sahip olacaktır. |
| UK | Büyük Britanya ve Kuzey İrlanda Birleşik Krallığı'nı ifade eder. |
| UK Veri Koruma Yasaları | UK'de zaman zaman yürürlükte olan ve veri koruma, kişisel verilerin işlenmesi, gizlilik ve/veya elektronik iletişimle ilgili tüm yasaları; UK GDPR ve 2018 Veri Koruma Yasası da dâhil olmak üzere ifade eder. |
| UK GDPR | DPA'da belirtilen tanıma sahip olacaktır. |
UK Eki her zaman UK Veri Koruma Yasalarıyla uyumlu olacak ve Tarafların Uygun Güvenceleri sağlama yükümlülüğünü yerine getirecek şekilde yorumlanmalıdır.
UK Ekinde yer alan hükümler, Onaylı EU SCC'ler veya Onaylı UK Eki kapsamında izin verilmeyen herhangi bir şekilde Onaylı EU SCC'leri değiştirirse, bu değişiklik veya değişiklikler UK Ekine dâhil edilmeyecek ve bunların yerine Onaylı EU SCC'lerin eşdeğer hükmü geçecektir.
UK Veri Koruma Yasaları ile UK Eki arasında herhangi bir tutarsızlık veya çelişki olması hâlinde UK Veri Koruma Yasaları uygulanacaktır.
UK Ekinin anlamı açık değilse veya birden fazla anlam taşıyorsa, UK Veri Koruma Yasalarıyla en yakından örtüşen anlam uygulanır.
Mevzuata veya mevzuatın belirli hükümlerine yapılan her türlü atıf, söz konusu mevzuatı veya belirli hükmü zaman içinde değişebileceği şekliyle ifade eder. Buna, söz konusu mevzuatın veya belirli hükmün UK Ekinin akdedilmesinden sonra birleştirilmiş, yeniden yürürlüğe konmuş ve/veya yerine yenisi getirilmiş olması da dâhildir.
Hiyerarşi#
Onaylı EU SCC'lerin 5. Maddesi, Onaylı EU SCC'lerin taraflar arasındaki ilgili tüm sözleşmelere üstün geleceğini belirtse de taraflar, Birleşik Krallık dışına yapılan Aktarımlar bakımından aşağıdaki 10. Bölümdeki hiyerarşinin geçerli olacağını kabul eder.
Onaylı UK Eki ile EU SCC'leri (uygulanabildiği ölçüde) arasında herhangi bir tutarsızlık veya çelişki olması hâlinde, EU SCC'lerin tutarsız veya çelişkili hükümlerinin veri sahipleri için daha fazla koruma sağladığı durumlar hariç, Onaylı UK Eki EU SCC'lere üstün gelir; bu durumda söz konusu hükümler Onaylı UK Ekine üstün gelir.
Bu UK Eki, GDPR'ye tabi EU Aktarımlarını korumak amacıyla akdedilmiş EU SCC'leri içerdiğinde taraflar, UK Ekindeki hiçbir şeyin söz konusu EU SCC'leri etkilemediğini kabul eder.
EU SCC'lerin Dâhil Edilmesi ve Değişiklikler#
Bu UK Eki, aşağıdaki amaçların sağlanması için gerekli olduğu ölçüde değiştirilmiş EU SCC'leri içerir:
- birlikte, UK Veri Koruma Yasalarının veri aktarımı yapılırken veri ihracatçısının işleme faaliyetlerine uygulanması ölçüsünde, veri ihracatçısı tarafından veri ithalatçısına yapılan veri aktarımları bakımından işlem görmeleri ve bu veri aktarımları için Uygun Güvenceler sağlamaları;
- yukarıdaki 9 ila 11. Bölümler, EU SCC'lerin 5. Maddesine (Hiyerarşi) üstün gelir; ve
- UK Eki (içerdiği EU SCC'ler dâhil) (1) İngiltere ve Galler yasalarına tabi olur ve (2) bundan doğan herhangi bir uyuşmazlık İngiltere ve Galler mahkemeleri tarafından çözümlenir.
Taraflar, bu UK Ekinin 12. Bölümündeki gereklilikleri karşılayan alternatif değişiklikler üzerinde anlaşmadıkça, bu UK Ekinin 15. Bölümündeki hükümler uygulanacaktır.
Onaylı EU SCC'lerde, bu UK Ekinin 12. Bölümündeki gereklilikleri karşılamak dışında herhangi bir değişiklik yapılamaz.
EU SCC'lerde (bu UK Ekinin 12. Bölümü amacıyla) aşağıdaki değişiklikler yapılmıştır:
- "Maddeler"e yapılan atıflar, EU SCC'leri içeren bu UK Ekini ifade eder;
- Maddede şu ifadeler silinir: "ve veri sorumlularından veri işleyenlere ve/veya veri işleyenlerden veri işleyenlere veri aktarımları bakımından, Tüzük'ün (AB) 2016/679 28(7) Maddesi uyarınca standart sözleşme maddeleri";
- Madde (Aktarım(lar)ın Açıklaması) şu ifadeyle değiştirilir: "Aktarımların ayrıntıları ve özellikle aktarılan kişisel veri kategorileri ile bunların aktarılma amaçları, bu aktarım yapılırken UK Veri Koruma Yasalarının veri ihracatçısının işleme faaliyetlerine uygulanması ölçüsünde Ek I.B'de belirtilen ayrıntılardır.";
- Modülün 8.7(i) Maddesi şu ifadeyle değiştirilir: "Birleşik Krallık GDPR'sinin, sonraki aktarımı kapsayan 17A Bölümü uyarınca yeterlilik düzenlemelerinden yararlanan bir ülkeye yapılması";
- 2 ve 3. Modüllerin 8.8(i) Maddesi şu ifadeyle değiştirilir: "sonraki aktarım, sonraki aktarımı kapsayan UK GDPR'nin 17A Bölümü uyarınca yeterlilik düzenlemelerinden yararlanan bir ülkeye yapılır;"
- "Tüzük (AB) 2016/679", "Avrupa Parlamentosu ve Konseyinin 27 Nisan 2016 tarihli, kişisel verilerin işlenmesi ve bu tür verilerin serbest dolaşımı konusunda gerçek kişilerin korunmasına ilişkin (Genel Veri Koruma Tüzüğü) (AB) 2016/679 sayılı Tüzüğü" ve "bu Tüzük" ifadelerine yapılan tüm atıflar "UK Veri Koruma Yasaları" ile değiştirilir. "Tüzük (AB) 2016/679"un belirli Maddelerine yapılan atıflar, UK Veri Koruma Yasalarının eşdeğer Maddesi veya Bölümüne yapılan atıflarla değiştirilir;
- Tüzük (AB) 2018/1725'e yapılan atıflar kaldırılır;
- "Avrupa Birliği", "Birlik", "EU", "EU Üye Devleti", "Üye Devlet" ve "EU veya Üye Devlet" ifadelerine yapılan tüm atıflar "UK" ile değiştirilir;
- Birinci Modülün 10(b)(i) Maddesindeki "12(c)(i) Maddesi" atfı, "11(c)(i) Maddesi" ile değiştirilir;
- Ek I'in 13(a) Maddesi ve C Kısmı kullanılmaz;
- "Yetkili denetim makamı" ve "denetim makamı" ifadelerinin her ikisi de "Bilgi Komiseri" ile değiştirilir;
- 16(e) Maddesinde, (i) alt bölümü şu ifadeyle değiştirilir: "Devlet Bakanı, bu maddelerin uygulandığı kişisel verilerin aktarımını kapsayan 2018 Veri Koruma Yasasının 17A Bölümü uyarınca düzenlemeler yapar;";
- Madde şu ifadeyle değiştirilir: "Bu Maddeler İngiltere ve Galler yasalarına tabidir";
- Madde şu ifadeyle değiştirilir: "Bu Maddelerden doğan herhangi bir uyuşmazlık İngiltere ve Galler mahkemeleri tarafından çözümlenir." Bir veri sahibi ayrıca, UK'deki herhangi bir ülkenin mahkemeleri önünde veri ihracatçısı ve/veya veri ithalatçısı aleyhine yasal işlem başlatabilir. Taraflar, bu mahkemelerin yargı yetkisini kabul etmeyi taahhüt eder."; ve
- Onaylı EU SCC'lerin dipnotları, 8, 9, 10 ve 11 numaralı dipnotlar hariç, UK Ekinin bir parçasını oluşturmaz.
UK Ekinde Değişiklikler#
Taraflar, EU SCC'lerin 17. ve/veya 18. Maddelerini İskoçya veya Kuzey İrlanda yasalarına ve/veya mahkemelerine atıfta bulunacak şekilde değiştirmeyi kabul edebilir.
Taraflar, 1. Kısım: Onaylı UK Ekinin Tablolarında yer alan bilgilerin biçimini değiştirmek isterse, değişikliğin Uygun Güvenceleri azaltmaması şartıyla, değişikliği yazılı olarak kabul ederek bunu yapabilir.
ICO zaman zaman aşağıdaki niteliklere sahip revize edilmiş bir Onaylı UK Eki yayımlayabilir:
- Onaylı UK Ekinde hataların düzeltilmesi de dâhil olmak üzere, Onaylı UK Ekinde makul ve orantılı değişiklikler yapar; ve/veya
- UK Veri Koruma Yasalarındaki değişiklikleri yansıtır.
Revize edilmiş Onaylı UK Eki, Onaylı UK Ekindeki değişikliklerin yürürlüğe gireceği başlangıç tarihini ve tarafların Ek Bilgileri dâhil bu UK Ekini gözden geçirip geçirmesi gerektiğini belirtir. Bu UK Eki, belirtilen başlangıç tarihinden itibaren revize edilmiş Onaylı UK Ekinde belirtildiği şekilde otomatik olarak değiştirilir.
ICO, bu UK Ekinin 18. Bölümü uyarınca revize edilmiş bir Onaylı UK Eki yayımlarsa ve taraflardan biri, Onaylı UK Ekindeki değişikliklerin doğrudan sonucu olarak aşağıdakilerde önemli, orantısız ve kanıtlanabilir bir artış yaşayacaksa:
- UK Eki kapsamındaki yükümlülüklerini yerine getirmeye ilişkin doğrudan maliyetlerinde; ve/veya
- UK Eki kapsamındaki riskinde,
ve her iki durumda da bu maliyet veya riskleri önemli ve orantısız olmaktan çıkaracak şekilde azaltmak için öncelikle makul adımlar atmışsa, söz konusu taraf, revize edilmiş Onaylı UK Ekinin başlangıç tarihinden önce diğer tarafa bu süre için yazılı bildirimde bulunarak, makul bir bildirim süresinin sonunda bu UK Ekini sona erdirebilir.
Tarafların bu UK Ekinde değişiklik yapmak için herhangi bir üçüncü tarafın onayına ihtiyacı yoktur; ancak tüm değişiklikler bu UK Ekinin hükümlerine uygun olarak yapılmalıdır.