formbasedocs
Uygulamaya gitUygulama

Yasal

Veri İşleme Sözleşmesi

GDPR ve eşdeğer veri koruma yasalarına tabi müşteriler adına formbase’in kişisel verileri işleme koşulları.


Son güncelleme: 7 Ekim 2026

Bu Veri İşleme Sözleşmesi (“VİS”), siz (“Müşteri”) ile formbase (“İşleyici”) arasındaki Kullanım Koşulları’nın bir parçasını oluşturur. Formbase’i, Genel Veri Koruma Tüzüğü (Regulation (EU) 2016/679, “GDPR”), UK GDPR, Norveç Kişisel Veri Yasası (personopplysningsloven) veya yazılı bir işleme sözleşmesi gerektiren başka bir geçerli veri koruma yasasına tabi olan ve tanımlanabilir bireylerin kişisel verilerini toplamak, depolamak veya başka bir şekilde işlemek amacıyla kullandığınızda otomatik olarak geçerli olur.

İmza gerekmez. Formbase’i kişisel verileri işlemek amacıyla kullanmanız bu VİS’i kabul ettiğiniz anlamına gelir.

1. Taraflar

Bu VİS, aşağıdaki taraflar arasında akdedilmiştir:

  • Müşteri — formbase Kullanım Koşulları’nı kabul etmiş olan ve adına kişisel verilerin işlendiği gerçek veya tüzel kişi (“Veri Sorumlusu” olarak hareket eden).
  • formbase — Oslo, Norveç’te kayıtlı ofisi bulunan ve organizasyon numarası 937 921 217 olan Norveç limited şirketi Formbase AS (“Veri İşleyici” olarak hareket eden).

GDPR veya geçerli başka bir yasa, tarafları “veri sorumlusu” ve “veri işleyici” ya da “veri ihracatçısı” ve “veri ithalatçısı” olarak adlandırdığında, bu terimler bu VİS kapsamında sırasıyla Müşteri ve formbase’e karşılık gelir.

2. Tanımlar

Bu VİS’te kullanılan ancak burada tanımlanmayan terimler, Kullanım Koşulları’nda veya GDPR’da yer alan anlamlara sahiptir. Özellikle:

  • Hizmet — form düzenleyicisi, yayımlanmış formlar, yanıt yönetimi, entegrasyonlar, Yapay Zeka Özellikleri, API’ler ve Kullanım Koşulları kapsamında sunulan tüm ilgili işlevsellik dahil olmak üzere formbase platformu.
  • Form — Müşteri tarafından Hizmet aracılığıyla oluşturulan ve yayımlanan çevrimiçi form, anket, quiz veya başka bir veri toplama sayfası.
  • Yanıt — Tüm alan değerleri, dosya yüklemeleri, meta veriler ve ilgili zaman damgaları dahil olmak üzere bir Veri Sahibi tarafından bir Form aracılığıyla gönderilen tamamlanmış veya kısmi yanıt.
  • Çalışma Alanı — Müşterinin Formlar, Yanıtlar, üyeler ve entegrasyonları yönettiği Hizmet içindeki organizasyonel birim.
  • Yapay Zeka Özellikleri — Yapay zeka ile form oluşturma, yapay zeka sohbeti ve çıkarım için üçüncü taraf bir yapay zeka modeline veri gönderen diğer özellikler dahil olmak üzere Hizmetin yapay zeka destekli yetenekleri.
  • Kişisel Veri — GDPR Madde 4(1)’de tanımlandığı şekilde Müşterinin Hizmet aracılığıyla işlediği, tespit edilmiş veya tespit edilebilir bir gerçek kişiyle ilgili herhangi bir bilgi.
  • İşleme — GDPR Madde 4(2)’de tanımlandığı şekilde Kişisel Veriler üzerinde gerçekleştirilen herhangi bir işlem.
  • Veri Sahibi — Form gönderen yanıtlayanlar, Çalışma Alanı üyeleri ve Müşterinin kendi son kullanıcıları dahil olmak üzere Kişisel Verilerin ilgili olduğu tanımlanabilir kişi.
  • Alt İşleyici — formbase tarafından Hizmetle bağlantılı olarak Kişisel Verileri kendi adına işlemek üzere görevlendirilen herhangi bir üçüncü taraf.
  • Standart Sözleşme Maddeleri veya SCCs — Kişisel verilerin üçüncü ülkelere aktarılması için Avrupa Komisyonu’nun Karar (EU) 2021/914 ile benimsediği standart sözleşme maddeleri; ilgili olduğu durumlarda UK Uluslararası Veri Aktarımı Eki dahil.
  • Geçerli Veri Koruma Yasası — GDPR, UK GDPR, Norveç Kişisel Veri Yasası ve Müşterinin Hizmet aracılığıyla Kişisel Verileri işlemesi için geçerli olan diğer gizlilik veya veri koruma yasaları.

3. Kapsam ve Roller

Bu VİS, formbase’in Hizmet aracılığıyla Müşteri adına Kişisel Verileri İşlemesini düzenler. Bu İşleme için:

  • Müşteri Veri Sorumlusudur. Müşteri, İşlemenin amaçlarını ve araçlarını belirler, Formlar aracılığıyla hangi Kişisel Verilerin toplanacağına karar verir, saklama ve paylaşım ayarlarını yapılandırır ve entegrasyonları bağlar.
  • formbase Veri İşleyicisidir. formbase, Kişisel Verileri başta Hizmeti işletmek, Müşterinin etkinleştirdiği özellikleri sunmak ve güvenlik ile destek yükümlülüklerini yerine getirmek amacıyla Müşterinin belgelenmiş talimatlarına göre işler.

Formbase’in Müşteri hakkında doğrudan bir formbase kullanıcısı olarak topladığı Kişisel Veriler için — hesap bilgileri, Polar’dan alınan abonelik meta verileri ve ürün kullanım telemetrisi gibi — formbase bağımsız bir Veri Sorumlusu olarak hareket eder. Bu İşleme, bu VİS değil Gizlilik Politikası kapsamında yönetilir. Ödeme ve alıcı faturalama verileri, Kayıt Tüccarı olarak bağımsız bir kontrolör sıfatıyla hareket eden Polar tarafından kontrol edilir.

Stripe Connect aracılığıyla işlenen yanıtlayan ödemeleri için Müşteri, kayıt tüccarıdır ve ödemeyle ilgili Kişisel Verilerin Veri Sorumlusudur; Stripe ise ödeme işleme konusunda bağımsız bir kontrolör olarak hareket eder. Ayrıntılar için Ek 1’e bakın.

4. Konu, Nitelik, Amaç ve Süre

formbase, Kişisel Verileri yalnızca Kullanım Koşulları kapsamında Müşteriye Hizmeti sunmak için gereken ölçüde işler.

  • Konu — çevrimiçi formların barındırılması ve işletilmesi, Yanıtların toplanması ve depolanması, analitik, entegrasyonlar, Yapay Zeka Özellikleri, bildirimler ve dışa aktarmalar gibi ilgili özelliklerin sunulması.
  • Nitelik — Hizmeti çalıştırmak için gereken toplama, depolama ve tüm teknik işlemler.
  • Amaç — Müşterinin Formlar oluşturmasını ve yayımlamasını, Veri Sahiplerinden yanıt toplamasını, Yanıtları yönetmesini ve üçüncü taraf araçlara bağlanmasını sağlamak; bunların tümü Müşterinin yapılandırması ve talimatları doğrultusunda. Müşterinin talimatları web uygulaması, API, MCP (Model Context Protocol) bağlantıları veya Hizmetin bir parçası olarak sunulan diğer programatik arayüzler aracılığıyla verilebilir.
  • Süre — Müşterinin hesabı aktif olduğu ve Kişisel Veriler Hizmette depolandığı sürece, artı Bölüm 12’de belirtilen sınırlı saklama süresi.

5. Veri Sahibi Kategorileri ve Kişisel Veri Kategorileri

Veri Sahibi Kategorileri

Bu VİS kapsamında işlenen Kişisel Veriler şu kişilerle ilgili olabilir:

  • Müşterinin Formlarını gönderen yanıtlayanlar;
  • Müşterinin Çalışma Alanı sahipleri ve üyeleri;
  • Müşterinin entegrasyonlar aracılığıyla içe aktardığı veya yönlendirdiği kişiler, potansiyel müşteriler veya son kullanıcılar;
  • Müşterinin Hizmet aracılığıyla işlemeyi seçtiği herhangi bir Veri Sahibi.

Kişisel Veri Kategorileri

Müşteri hangi Kişisel Verilerin toplanacağına karar verir. Kategoriler tipik olarak şunları içerir:

  • Kimlik verileri — adlar, e-posta adresleri, telefon numaraları, posta adresleri.
  • Form yanıtları — serbest metin yanıtları, seçimler, puanlamalar, dosya yüklemeleri, imzalar, ödeme işlem referansları ve Veri Sahiplerinin girdiği diğer içerikler.
  • Taslak ve kısmi yanıtlar — bir Veri Sahibi Form doldururken sunucu tarafında kaydedilen yanıt taslakları ve kısmi yanıtlar; Müşterinin bu özelliği etkinleştirdiği durumlarda terk edilmiş yanıt hatırlatıcılarını desteklemek için kullanılan zaman damgaları.
  • Profil ve hesap verileri — Çalışma Alanı üyesi e-postaları, görünen adlar, rol ve izin ayarları.
  • Teknik veriler — Yanıtların veya analitik olayların bir parçası olarak yakalanan zaman damgaları, yaklaşık ülke, cihaz türü, tarayıcı meta verisi, trafik kaynağı ve etkileşim süresi; form görüntüleme ve etkileşim sayılarını tekilleştirmek için istemci tarafında depolanan ziyaretçi tanımlayıcıları.
  • IP adresleri ve güvenlik günlükleri — IP adresleri, hız sınırlama, Cloudflare Turnstile aracılığıyla bot koruması ve kötüye kullanım önleme amacıyla geçici olarak uç noktada (Cloudflare) işlenir. IP adresleri, formbase’in birincil veritabanında Yanıt içeriğiyle birlikte kalıcı olarak depolanmaz. Kısa süreli güvenlik ve kötüye kullanım günlükleri, bu savunmaları işletmek için gereken sınırlı süre boyunca IP adreslerini saklayabilir.
  • Entegrasyon verileri — Müşterinin bağladığı üçüncü taraf hizmetlerle paylaşılan tanımlayıcılar, tokenlar ve yükler.
  • Yapay zeka giriş/çıkışı — Müşterinin Yapay Zeka Özelliklerini kullandığı durumlarda bağlam olarak açıkça ilettiği istemler, form yapısı ve Yanıt örnekleri ile oluşturulan çıktılar.

formbase, GDPR Madde 9 kapsamındaki özel veri kategorileri, GDPR Madde 10 kapsamındaki mahkûmiyet verileri, birincil kimlik doğrulama için kullanılan devlet tanımlayıcıları, Ödeme alanı dışındaki ödeme kartı verileri veya Kullanım Koşulları’nın 6. Bölümünde listelenen diğer düzenlenmiş veri sınıfları için tasarlanmamıştır; formbase aksini yazılı olarak kabul etmedikçe Müşteri bu tür verileri göndermemelidir.

formbase, Müşterinin yasaklı veri sınıfları gönderdiğinin farkına varırsa Müşteriyi bilgilendirebilir ve verileri silebilir. Müşteri, Veri Sorumlusu olarak Hizmete gönderilen tüm Kişisel Veriler için geçerli bir yasal dayanak sağlamaktan sorumludur.

6. Müşterinin Yükümlülükleri

Müşteri, Veri Sorumlusu rolünden sorumludur. Özellikle Müşteri:

  • Hizmet aracılığıyla gerçekleştirilen her İşleme faaliyeti için GDPR Madde 6 (ve geçerli olduğu durumlarda Madde 9) kapsamında yasal bir dayanak belirler;
  • Veri Sahiplerine, Müşterinin formbase kullanımını kapsayan bir gizlilik bildirimi dahil olmak üzere gerekli tüm bildirimleri sunar ve gerekli onayı alır;
  • Müşterinin işlediği Kişisel Veriler için GDPR Madde 15–22 kapsamındaki Veri Sahibi haklarına saygı gösterir;
  • Saklama kuralları, paylaşım ayarları, entegrasyonlar ve erişim denetimleri dahil olmak üzere Hizmeti uygun şekilde yapılandırır;
  • Bölüm 5 ve Kullanım Koşulları’nın 6. Bölümünde belirtildiği üzere Hizmetin tasarlanmadığı Kişisel Verileri yüklemez;
  • Çalışma Alanı üye erişim listelerini, API anahtarlarını, OAuth kimlik bilgilerini ve MCP tokenlarını güncel tutar ve artık gerekli olmadığında iptal eder;
  • GDPR Madde 30 kapsamında kendi İşleme faaliyetlerini belgeler ve GDPR Madde 35 kapsamında gerektiğinde veri koruma etki değerlendirmeleri yapar.

Müşteri, bu VİS’te belirtilen talimatları formbase’e verme hakkına sahip olduğunu ve tüm Kişisel Verilerin yasal olarak toplandığını ve formbase ile paylaşıldığını garanti eder.

7. formbase’in Yükümlülükleri

Belgelenmiş talimatlar

formbase, Kişisel Verileri yalnızca Birlik veya Üye Devlet hukukunun aksini gerektirmediği sürece Müşterinin belgelenmiş talimatları doğrultusunda işler; Kişisel Verilerin Avrupa Ekonomik Alanı dışına aktarılması da dahil. Müşterinin talimatları bu VİS’te, Kullanım Koşullarında, Hizmetin yapılandırmasında ve Müşterinin zaman zaman verebileceği ek yazılı talimatlarda belirtilmektedir.

formbase, Kişisel Verileri kendi pazarlama amaçları, profilleme veya Müşterinin talimatıyla Hizmeti sunmak ve güvence altına almak dışında herhangi bir amaçla işlemez.

formbase, bir talimatın Geçerli Veri Koruma Yasasını ihlal ettiğini düşünürse Müşteriyi bilgilendirir ve talimatı uygulamaz.

Gizlilik

formbase, Kişisel Verileri işleme yetkisine sahip kişilerin gizlilik taahhüdünde bulunduğunu veya uygun yasal gizlilik yükümlülüğü altında olduğunu güvence altına alır. Kişisel Verilere erişim, görevlerini yerine getirmek için buna ihtiyaç duyan personelle sınırlıdır.

Güvenlik önlemleri

formbase, teknik durum, uygulama maliyetleri ve İşlemenin niteliği, kapsamı, bağlamı ve amaçlarını göz önünde bulundurarak Kişisel Verileri kazara veya hukuka aykırı imha, kayıp, değişiklik, yetkisiz ifşa veya erişime karşı korumak için uygun teknik ve organizasyonel önlemleri uygular. Mevcut önlemler Ek 2’de açıklanmaktadır.

Destek

İşlemenin niteliğini ve kendisine sunulan bilgileri göz önünde bulundurarak formbase, uygun teknik ve organizasyonel önlemler aracılığıyla Müşteriye aşağıdaki yükümlülüklerini yerine getirmesinde yardımcı olur:

  • GDPR Madde 15–22 kapsamındaki Veri Sahibi taleplerine yanıt vermek (bkz. Bölüm 8);
  • İşlemenin güvenliğini sürdürmek (GDPR Madde 32);
  • Kişisel Veri ihlallerini bildirmek (GDPR Madde 33) — bkz. Bölüm 11;
  • Gerektiğinde ihlalleri Veri Sahiplerine iletmek (GDPR Madde 34);
  • Veri koruma etki değerlendirmeleri yapmak (GDPR Madde 35); ve
  • Gerektiğinde denetim makamlarına danışmak (GDPR Madde 36).

Bu desteğin standart ürün özelliklerinin ötesine geçmesi durumunda formbase, çalışmalar başlamadan önce Müşteriyle yazılı olarak (e-posta dahil) teyit edilerek makul bir ücret talep edebilir.

8. Veri Sahibi Hakları

Hizmet, Müşterinin çoğu Veri Sahibi talebine formbase’in müdahalesi olmaksızın doğrudan yanıt verebilmesi için tasarlanmıştır. Müşteri şunları yapabilir:

  • Herhangi bir Formun Yanıtlar alanından Yanıtları görüntülemek, dışa aktarmak ve silmek;
  • Formlar ve Yanıtlar dahil olmak üzere Çalışma Alanı verilerini CSV veya Excel (XLSX) formatında dışa aktarmak — bu yapılandırılmış, makine tarafından okunabilir formatlar GDPR Madde 20 veri taşınabilirliği taleplerini de karşılar;
  • Bir Çalışma Alanı üyesinin erişimini kısıtlamak veya silmek;
  • Gizlilik Politikası’ndaki saklama kurallarına tabi olarak tüm Formları, Çalışma Alanlarını veya hesabı silmek.

formbase, GDPR Madde 22 anlamında Müşterinin Kişisel Verileri üzerinde otomatik karar alma veya profilleme işlemi gerçekleştirmez.

Bir Veri Sahibi, Müşteri için işlenen Kişisel Verilerle ilgili bir taleple doğrudan formbase’e başvurursa formbase, mümkün olduğunda Veri Sahibini Müşteriye yönlendirir ve Müşteri adına yanıt vermez.

9. Alt İşleyiciler

Müşteri, formbase’in Kişisel Verilerin İşlenmesi için Ek 1’de listelenen Alt İşleyicileri kullanmasına yetki verir. formbase:

  • Her Alt İşleyici ile, SCCs dahil olmak üzere bu VİS’te belirtilenlerden daha az koruyucu olmayan veri koruma yükümlülükleri getiren yazılı bir sözleşme yapar;
  • GDPR Madde 28(4) uyarınca her Alt İşleyicinin veri koruma yükümlülüklerinin ifasından Müşteriye karşı tam sorumluluğunu sürdürür.

formbase, yeni bir Alt İşleyici Kişisel Verileri işlemeye başlamadan önce Müşteriye makul bir süre öncesinden bildirimde bulunur. Müşteri, support@formbase.so adresine makul bir süre içinde yazılı olarak başvurarak, belgelenmiş veri koruma gerekçesiyle yeni bir Alt İşleyiciye itiraz edebilir.

formbase, Müşterinin itirazına makul şekilde uyum sağlayamazsa Müşteri, etkilenen İşlemeyi sonlandırabilir.

10. Uluslararası Aktarımlar

formbase, Avrupa Ekonomik Alanı’nın (AEA) bir parçası olan Norveç’te kurulmuştur. formbase ile AEA içinde bulunan Müşteriler arasındaki veri akışları için aktarım güvencesi gerekmez. formbase’in bazı Alt İşleyicileri Amerika Birleşik Devletleri’nde kurulmuş olup Kişisel Verileri AEA veya Birleşik Krallık dışındaki altyapıda işlemektedir. Bu tür uluslararası aktarımların her biri için formbase, aşağıdaki güvencelerden birine veya daha fazlasına dayanır:

  • Hedef ülke için mevcut olduğu durumlarda Avrupa Komisyonu veya yetkili bir makam tarafından alınan yeterlilik kararı;
  • Avrupa Komisyonu’nun Karar (EU) 2021/914 ile benimsediği (AEA Ortak Komitesi Kararıyla AEA’ya genişletilmiştir) ve bu VİS’e atıfla dahil edilen Standart Sözleşme Maddeleri; söz konusu aktarıma bağlı olarak ilgili modül uygulanır (Müşterinin formbase’e aktarımı için Modül 2 — Veri Sorumlusundan Veri İşleyiciye; formbase’in işleyici olarak hareket eden Alt İşleyicilere onward aktarımı için Modül 3 — Veri İşleyiciden Veri İşleyiciye). Polar veya Stripe gibi bir Alt İşleyici, alıcılardan veya yanıtlayanlardan doğrudan bağımsız bir kontrolör olarak faturalama veya ödeme verileri topladığında, bu toplama formbase’in işleyici zinciri dışındadır ve Alt İşleyicinin kendi aktarım mekanizmaları, veri sahibi ile Alt İşleyici arasında geçerlidir;
  • UK GDPR’a tabi Kişisel Veriler için UK Bilgi Komiserliği tarafından yayımlanan (Mart 2022’de yürürlüğe giren) UK Uluslararası Veri Aktarımı Eki;
  • İsviçre Federal Veri Koruma ve Bilgi Komiseri’nin (FDPIC) 27 Ağustos 2021 tarihli kılavuzunda belirtilen İsviçreye özgü uyarlamalarla birlikte (“Üye Devlet” ifadelerinin İsviçre’yi kapsam dışı bırakacak şekilde yorumlanamayacağını açıklayan, FDPIC’i yetkili denetim makamı olarak atayan ve kapsamı tüzel kişilerin kişisel verilerini kapsayacak şekilde genişleten) FDPIC tarafından tanınan Standart Sözleşme Maddeleri; İsviçre Federal Veri Koruma Yasası’na (nFADP) tabi Kişisel Veriler için;
  • Belirli ABD merkezli Alt İşleyicinin ilgili çerçeve kapsamında öz-sertifikalı olduğu durumlarda AB-ABD Veri Gizliliği Çerçevesi (DPF), UK uzantısı ve İsviçre-ABD Veri Gizliliği Çerçevesi (formbase, sertifikanın yokluğu veya sona ermesi halinde SCCs’e geri döner); ve
  • Ek 2’de açıklanan tamamlayıcı teknik ve organizasyonel önlemler.

formbase, yeterlilik kararı bulunmayan bir ülkeye aktarım için SCCs’e dayandığında, hedef ülkedeki yasal çerçeveyi değerlendirir ve tespit edilen riskleri gidermek için Ek 2’deki tamamlayıcı önlemleri uygular.

SCCs’in geçerli aktarım güvencesi olduğu durumlarda, bu VİS’i kabul ederek Müşteri, veri ihracatçısı olarak SCCs’i imzalamış sayılır ve formbase bunları veri ithalatçısı olarak imzalar. SCCs’in Ek I amaçları doğrultusunda: (a) taraflar bu VİS’in Bölüm 1’inde tanımlanmıştır; (b) aktarımın açıklaması — veri sahibi kategorileri, kişisel veri kategorileri, aktarım sıklığı, işlemenin niteliği ve amacı ve saklama süresi — bu VİS’in Bölüm 4 ve 5’inde yer almaktadır; ve (c) yetkili denetim makamı Norveç Veri Koruma Otoritesi’dir (Datatilsynet). Bu VİS böylece SCCs’in Ek I gerekliliklerini karşılar. SCCs yalnızca gerektiren aktarımlar için geçerlidir. Bu VİS ile SCCs arasında çatışma olması halinde, çatışma kapsamında SCCs esas alınır.

11. Kişisel Veri İhlalleri

formbase, Müşterinin Kişisel Verilerini etkileyen bir Kişisel Veri İhlalinden haberdar olmasının ardından Müşteriyi gereksiz gecikme olmaksızın bilgilendirir. Bildirim, o anda bilinen ölçüde ihlalin niteliği ve kapsamını, olası sonuçları ve formbase’in aldığı veya almayı önerdiği önlemleri içerir.

İlk bildirim sırasında eksiksiz bilgi mevcut değilse formbase, bunu gereksiz gecikme olmaksızın aşamalı olarak sunar. Müşteri, iletişim bilgilerini güncel tutmaktan ve gerektiğinde kendi Veri Sahiplerini ve denetim makamlarını bilgilendirmekten sorumludur.

Müşteriye bildirimde bulunmak, formbase’in herhangi bir ihlal için sorumluluğunu veya kusurunu kabul ettiği anlamına gelmez.

12. Verilerin İadesi ve Silinmesi

Müşteri, hesabı aktifken Formları ve Yanıtları istediği zaman standart formatlarda dışa aktarabilir; bu durum Kullanım Koşulları’nda açıklanmıştır.

Hizmetin sona erdirilmesi veya Müşterinin yazılı talebi üzerine formbase, Birlik hukuku, Üye Devlet hukuku veya geçerli Norveç hukukunun daha uzun saklama gerektirmediği sürece Müşteri adına İşlenen tüm Kişisel Verileri siler. Müşteri, hesabı kapatmadan önce Bölüm 8’de açıklanan ürün içi araçları kullanarak saklamak istediği verileri dışa aktarmaktan sorumludur. Özellikle:

  • Hizmetten bir Form veya Çalışma Alanı silindiğinde, temel kayıtlar aktif sistemlerden kaldırılır ve uygulama üzerinden erişilemez hale gelir;
  • Bir Müşteri hesabı kapatıldığında, hesabın Kişisel Verileri aktif sistemlerden kaldırılır. Müşteri, hesabı kapatmadan önce saklamak istediği verileri dışa aktarmaktan sorumludur;
  • Kişisel Veriler, ilgili yedek penceresi sona erdiğinde yedeklerden kaldırılır. Cloudflare R2’de depolanan dosya yüklemeleri nesne sürümlemesiyle korunmaz; dosya yüklemelerinin silinmesi anında geri alınamaz;
  • Taslak ve kısmi yanıtlar sınırlı bir süre boyunca (veya Veri Sahibi Yanıtı tamamlayana kadar) saklanır; ardından aktif sistemlerden otomatik olarak temizlenir;
  • formbase’in yasalar uyarınca saklamakla yükümlü olduğu Kişisel Veriler — faturalama kayıtları veya hukuki talebe ilişkin kayıtlar gibi — yasanın gerektirdiği süre boyunca kısıtlı erişimli sistemlerde arşivlenir.

13. Denetimler

formbase, Müşterinin GDPR Madde 28 ve bu VİS kapsamındaki yükümlülüklere uyumu kanıtlamak için makul gerekçelere sahip olduğu durumlarda — onaylanmış bir Kişisel Veri İhlali, bu VİS’in esaslı ihlali veya bir denetim makamının talebi gibi — Müşteriye gerekli tüm bilgileri makul ölçüde sunar. Varsayılan olarak bu bilgiler şu formda sunulur:

  • formbase belgelerindeki bu VİS ve Gizlilik Politikası;
  • Ek 1’deki Alt İşleyici listesi ve Ek 2’de açıklanan teknik ve organizasyonel önlemler;
  • support@formbase.so adresine gönderilen makul ve spesifik sorulara yazılı yanıtlar.

Bir denetim makamı yerinde denetim gerektirdiğinde formbase, yasanın gerektirdiği ölçüde iş birliği yapar.

14. Sorumluluk

Bu VİS kapsamındaki her tarafın sorumluluğu, Kullanım Koşulları’nın Bölüm 25 (Sorumluluk Sınırlaması)’nda belirlenen sınırlama ve istisnalara tabidir. formbase’in bu VİS kapsamındaki veya bununla bağlantılı toplam sorumluluğu, Kullanım Koşulları’nda belirlenen genel sorumluluk tavanının bir parçasını oluşturur; buna ek değildir.

Yukarıdaki mali tavana rağmen, bu VİS’teki hiçbir şey, GDPR Madde 82 kapsamında Veri Sahiplerine yönelik sorumluluk dahil olmak üzere zorunlu Geçerli Veri Koruma Yasası kapsamında sınırlandırılamayan sorumluluğu sınırlamaz. Madde 82 istisnası, Kullanım Koşulları’ndaki toplam tavandan bağımsız olarak uygulanır.

formbase, GDPR Madde 82(3) uyarınca zarara yol açan olaydan herhangi bir şekilde sorumlu olmadığını kanıtladığı ölçüde GDPR Madde 82 kapsamında sorumlu tutulmaz.

15. Süre ve Fesih

Bu VİS, Müşterinin ilk kez Hizmete Kişisel Veri göndermesiyle ve en geç Müşterinin Kullanım Koşullarını kabul ettiği tarihte yürürlüğe girer. formbase’in Müşteri adına Kişisel Verileri işlediği sürece yürürlükte kalır.

Bu VİS, Kullanım Koşulları feshedildiğinde sona erer; ancak formbase, Bölüm 12 uyarınca tüm Kişisel Verilerin iadesi veya silinmesini tamamlayana kadar yürürlükte kalmaya devam eder. Bölüm 5 (Kategoriler), 7 (formbase’in Yükümlülükleri) (içindeki gizlilik yükümlülükleri dahil), 9 (Alt İşleyiciler), 11 (İhlal), 12 (İade ve Silme), 13 (Denetimler), 14 (Sorumluluk) ve 16 (Geçerli Hukuk) hükümleri, etkilerini sürdürmek için gerekli olduğu ölçüde fesihten sonra da geçerliliğini korur.

16. Geçerli Hukuk ve Yargı Yetkisi

Bu VİS, kanunlar ihtilafı ilkeleri dikkate alınmaksızın Norveç hukukuna tabidir. Bu VİS’ten kaynaklanan veya bununla bağlantılı herhangi bir anlaşmazlık, Geçerli Veri Koruma Yasası’nın farklı bir forum zorunlu kılmadığı sürece Kullanım Koşulları’ndaki anlaşmazlık çözümü ve yargı yetkisi koşullarına tabidir.

SCCs’in uygulanması durumunda, SCCs’de belirtilen geçerli hukuk ve forum, herhangi bir çatışma kapsamında esas alınır.

17. Bu VİS’te Yapılan Güncellemeler

formbase, Hizmetteki, Geçerli Veri Koruma Yasasındaki veya denetim makamlarının kılavuzundaki değişiklikleri yansıtmak için bu VİS’i zaman zaman güncelleyebilir.

  • Önemsiz değişiklikler (biçimlendirme, yükümlülükleri değiştirmeyen açıklamalar, Bölüm 9 bildirim sürecini izleyen Ek 1 güncellemeleri) yayımlanmasıyla birlikte yürürlüğe girer.
  • Esaslı değişiklikler (İşlemenin kapsamını değiştiren, Kişisel Verilere sağlanan koruma düzeyini azaltan veya tarafların yükümlülüklerini değiştiren herhangi bir değişiklik) makul bir önceden bildirimden sonra yürürlüğe girer. Bildirim süresinden sonra Hizmeti kullanmaya devam etmek kabul anlamına gelir.

18. İletişim

Bu VİS ile ilgili herhangi bir konuda — Hizmet aracılığıyla çözülemeyen veri sahibi talepleri, alt işleyici itirazları, denetim talepleri veya ihlal bildirimleri dahil — bizimle şu adresten iletişime geçin:

formbase bir Veri Koruma Görevlisi atamamıştır. GDPR Madde 37 kapsamında bir VKG, kamu otoriteleri ve kuruluşları (mahkemeler hariç) için veya temel faaliyetlerin bireylerin büyük ölçekli, düzenli ve sistematik olarak izlenmesini ya da özel veri kategorilerinin (Madde 9) veya mahkûmiyet verilerinin (Madde 10) büyük ölçekli olarak işlenmesini gerektirdiği durumlarda zorunludur; formbase’in temel faaliyetleri bu eşiklerden hiçbirini karşılamamaktadır. VİS ile ilgili tüm konular yukarıdaki iletişim noktası aracılığıyla yürütülmektedir.

Ek 1 — Alt İşleyiciler

formbase, Hizmetle bağlantılı olarak aşağıdaki tarafları kullanmaktadır. Convex, Cloudflare R2, Cloudflare, Amazon Web Services (AWS), Axiom ve Unsplash, formbase’in talimatı doğrultusunda veri işleyici olarak hareket eder ve GDPR Madde 28 amaçları doğrultusunda gerçek alt işleyicilerdir. Polar ve Stripe, şeffaflık amacıyla burada listelenmiş olmakla birlikte, sırasıyla alıcılardan ve yanıtlayanlardan doğrudan topladıkları veriler için bağımsız veri sorumluları olarak hareket eder; formbase’in Madde 28 yükümlülükleri, bu tarafların kontrol ettiği veriler için geçerli değildir ve geçerli olduğu durumlarda kendi aktarım mekanizmaları uygulanır. Google, isteğe bağlı OAuth girişi sağlar: kullanıcılar doğrudan Google ile kimlik doğrulaması yapar; Google, Google hesabı için bağımsız bir veri sorumlusu olarak hareket eder; formbase yalnızca temel giriş profilini (ad, e-posta, profil fotoğrafı) alır. PostHog şeffaflık amacıyla listelenmiştir: formbase onu, veri sorumlusu olarak, kendi web sitesinin ve hesap kayıtlarının analizi için kullanır; PostHog hiçbir Müşteri Kişisel Verisi almaz.

Alt İşleyiciAmaçBölge
ConvexUygulama veritabanı ve arka uç altyapısı (AWS’nin İrlanda’daki eu-west-1 bölgesinde barındırılır; AWS, Convex’in altyapı alt işleyicisi olarak hareket eder). Convex, Inc. Amerika Birleşik Devletleri’nde kuruludur.Avrupa Birliği (AWS eu-west-1, İrlanda)
Cloudflare R2Dosya yüklemeleri ve imzalar için nesne depolama. Aktarım mekanizması: Cloudflare’nin Veri İşleme Eki kapsamında Modül 3 SCCs, Ek 2’deki önlemlerle desteklenmiştir.Avrupa (Cloudflare konum ipucu: Doğu Avrupa). Konum ipucu mümkün olduğunca uygulanır ancak bir yargı yetkisi kısıtlaması değildir.
CloudflareCDN, DNS, uç güvenlik, barındırılan formlar için özel ana bilgisayar adları, Turnstile bot koruması. Bot koruması ve kötüye kullanım önleme amacıyla IP adreslerini geçici olarak işler.Global
PolarAbonelik faturalandırması ve yapay zeka kredi satın alımları. Kayıt Tüccarı olarak ve topladığı alıcı faturalama verileri için bağımsız veri sorumlusu olarak hareket eder.Amerika Birleşik Devletleri
StripeStripe Connect aracılığıyla yanıtlayan ödeme işleme (Ödeme alanları kullanıldığında). Ödeme işleme için bağımsız veri sorumlusu olarak hareket eder. Yanıtlayan ödemeleri için kayıt tüccarı olan Müşteri, Müşteri ile Stripe arasında uygun bir aktarım mekanizması sağlamaktan sorumludur.Global; bölge, bağlı hesap için Stripe’ın işlemine bağlıdır
Amazon Web Services (AWS)Yapay Zeka Özellikleri (form oluşturma, yapay zeka sohbeti) arkasındaki yapay zeka çıkarımı için Amazon Bedrock. İşleme, AWS Hizmet Koşullarıyla yönetilir; AWS, girdileri veya çıktıları işlendikten sonra depolamaz ve bunları herhangi bir modeli eğitmek için kullanmaz.Avrupa Birliği (AB içinde Amazon Bedrock bölgeler arası çıkarım)
Amazon Web Services (AWS) — Amazon SESTüm işlemsel ve sistem e-postalarının iletimi: yanıt bildirimleri, yanıtlayan onay ve bildirim e-postaları, sihirli bağlantılı girişler, terk edilmiş yanıt hatırlatıcı e-postaları ve diğer hesap e-postaları. Özel gönderim alan adları, SES alan adı kimliği olarak doğrulanır (DKIM). İşleme, AWS Veri İşleme Eki (dahil edilen SCCs) kapsamında yönetilir.formbase'in yapay zeka çıkarımıyla aynı AWS bölgesi (yukarıdaki Amazon Web Services girişine bakın)
AxiomHizmetin operasyonel günlük kaydı ve izlenmesi. Günlükler hesap ve kayıt tanımlayıcılarını ve yanıtlayanlar dahil e-posta alıcılarının e-posta adreslerini içerebilir. Günlükler 30 gün saklanır. Axiom, Inc. Amerika Birleşik Devletleri’nde kuruludur.Avrupa Birliği (AWS eu-central-1, Frankfurt)
PostHogformbase’in kendi web sitesi ve hesap kayıtları için analiz; web sitesi ziyaretlerinin oturum kayıtları dahil. formbase hesap tanımlayıcılarını ve web sitesi ziyaret verilerini alır; Müşteri Kişisel Verisi almaz. PostHog, Inc. Amerika Birleşik Devletleri’nde kuruludur.Avrupa Birliği (PostHog EU Cloud, AWS eu-central-1, Frankfurt)
UnsplashForm kapak görsellerini bulmak ve almak için sunucu tarafında kullanılan resim arama API’si. Seçilen görseller, formbase tarafından yayımlama sırasında alınır ve Cloudflare R2’de depolanır; yanıtlayanlar görselleri doğrudan Unsplash’tan değil R2’den yükler. Unsplash’a yalnızca görsel URL’leri ve arama sorguları gönderilir — Müşteri Kişisel Verisi iletilmez. Aktarım mekanizması: Unsplash’ın API koşulları kapsamında SCCs.Amerika Birleşik Devletleri / Global

Müşteri tarafından yönlendirilen entegrasyonlar. Müşteri bir entegrasyon etkinleştirdiğinde (Notion, Airtable, Google Sheets, Slack, Discord, Linear, GitHub, web kancaları vb.), formbase verileri Müşterinin belgelenmiş talimatı üzerine ilgili hizmete iletir. Üçüncü taraf hizmet, formbase Alt İşleyicisi değildir; Müşteri, bağlandığı her hizmetle yasal dayanak, uygun veri işleme sözleşmeleri ve aktarım mekanizmaları sağlamaktan Veri Sorumlusu olarak sorumludur.

formbase yeni bir Alt İşleyici kullanmaya başlarsa veya yeni bir LLM sağlayıcısı eklerse, Ek 1 Bölüm 9 uyarınca güncellenecektir. formbase’in her Alt İşleyiciye getirdiği sözleşme yükümlülükleri Bölüm 9’da belirtilmiştir.

Ek 2 — Teknik ve Organizasyonel Önlemler

formbase, teknik durum, uygulama maliyeti ve İşlemenin niteliğini göz önünde bulundurarak Kişisel Verileri korumak için aşağıdaki teknik ve organizasyonel önlemleri uygular. Genel koruma düzeyi düşürülmemek kaydıyla belirli önlemler zamanla gelişebilir.

Erişim denetimi

  • Hizmet içinde, sahipler ve üyeler için çalışma alanı düzeyinde izinler içeren rol tabanlı erişim denetimleri;
  • Sihirli bağlantılı e-posta veya Google OAuth girişi (oturum açmak için kullanılan Google hesabında Müşteri tarafından yönetilen çok faktörlü kimlik doğrulama mevcuttur) kullanılarak şifresiz kimlik doğrulama; giriş uç noktalarında hız sınırlama; kayıt olmadan Hizmeti deneyen kullanıcılar için oluşturulan anonim misafir oturumları kısa süre içinde otomatik olarak temizlenir;
  • Üretim sistemlerine dahili erişim, bilmesi gerekene göre kısıtlanmıştır.

Şifreleme

  • Veri Sahipleri, Müşteriler, Hizmet ve Alt İşleyiciler arasındaki aktarımda tüm veriler için TLS 1.2 veya üstü;
  • Convex ve temel bulut sağlayıcısı tarafından yönetilen sektör standardı şifreler kullanılarak birincil veritabanı, dosya depolama ve yedeklemeler için beklemedeki şifreleme;
  • Şifreli gizli depolarda saklanan gizli anahtarlar ve API anahtarları; parolalar depolanmaz — Hizmet şifresiz kimlik doğrulama kullanır.

Mantıksal yalıtım

  • Çalışma Alanı ve Müşteriye göre satır düzeyinde erişim kapsamlı çok kiracılı mimari;
  • Geliştirme, hazırlık ve üretim ortamları arasında mantıksal ayrım; üretim verileri üretim dışı ortamlarda kullanılmaz;
  • Alt İşleyici entegrasyonları, işlevlerini yerine getirmek için gereken minimum veriye göre kapsamlandırılmıştır.

Dayanıklılık ve yedeklemeler

  • Birincil veritabanının otomatik, şifreli günlük yedeklemeleri (Convex’e kendi altyapı hizmet koşulları kapsamında devredilmiştir); Cloudflare R2’deki dosya yüklemeleri nesne sürümlemesiyle korunmaz;
  • Yedekli altyapı ve DDoS korumasına sahip bulut sağlayıcılarının kullanımı.

Güvenlik açığı yönetimi

  • Uygulama bağımlılıkları için güvenlik güncellemeleri uygun şekilde uygulanır.

Organizasyonel önlemler

  • Üretim sistemlerine erişim, yetkili personelle sınırlıdır;
  • Bölüm 11 ile uyumlu ihlal bildirim prosedürleri;
  • GDPR Madde 30(2) uyarınca işleme faaliyetleri kayıtlarının tutulması; GDPR Madde 30(4)’ün gerektirdiği şekilde talep üzerine denetim makamlarına sunulur.

Uluslararası aktarımlar için tamamlayıcı önlemler (Schrems II)

Yukarıdaki genel güvenlik önlemlerine ek olarak formbase, EDPB 01/2020 Önerileri doğrultusunda yeterlilik kararı bulunmayan ülkelere yapılan aktarımlar için aşağıdaki tamamlayıcı önlemleri uygular:

  • Şifreleme bölümünde açıklanan aktarımda (TLS 1.2+) ve beklemede şifreleme; şifreleme anahtarları, bulut sağlayıcısının anahtar yönetim hizmeti tarafından yönetilir ve yasal bir emir olmaksızın üçüncü ülke hükümet makamları tarafından erişilemez.

Veri minimizasyonu ve saklama

  • Hizmet yalnızca Müşterinin Formlar aracılığıyla toplamayı seçtiği verileri ve Hizmeti çalıştırmak için gereken operasyonel verileri toplar. Saklama ve silme kuralları Bölüm 12’de belirtilmiştir;
  • Temel tanımlayıcıların amaç için gerekli olmadığı durumlarda ürün analitiğine toplama uygulanır;
  • Amazon Bedrock’a gönderilen yapay zeka girdileri ve çıktıları AWS Hizmet Koşulları kapsamında işlenir ve işlendikten sonra AWS tarafından depolanmaz.