Veri İşleme Anlaşması (DPA)
Son güncelleme: Ağustos 2026
Veri İşlemcisi (Veri İthalatçısı):
“Alexhost” Anonim Şirketi, işyeri adresi str. C. Brâncuși 3, mun. Chișinău, Moldavya Cumhuriyeti, Genel Müdür Alexandru Scutaru tarafından temsil edilen, bundan sonra (“ALEXHOST” veya “İşlemci“) olarak anılacak, ve
Veri Sorumlusu (Veri İhracatçısı):
[CLIENT COMPANY NAME], kayıtlı adresi [CLIENT REGISTERED ADDRESS] olan, [REPRESENTATIVE POSITION AND NAME] tarafından temsil edilen, bundan sonra (“Müşteri” veya “Sorumlu“) olarak anılacak
Her biri ayrı ayrı “Taraf” ve toplu olarak “Taraflar” olarak anılacaktır.
ÖN SÖZ
OYSA, Müşteri ALEXHOST ile bir Barındırma Hizmetleri Sözleşmesi (the “Sözleşme“) imzalamıştır ve bu Sözleşme kapsamında ALEXHOST web barındırma, sunucu altyapısı, alan adı yönetimi ve ilgili hizmetler (the “Hizmetler“) sağlamaktadır;
OYSA, Hizmetleri sağlama sürecinde ALEXHOST, veri işlemci sıfatıyla Müşteri adına kişisel verileri işleyebilmektedir;
OYSA, Taraflar bu işleme ilişkin kendi yükümlülüklerini Avrupa Parlamentosu ve Konseyi Tüzüğü (AB) 2016/679’un (“GDPR”) 28. Maddesi ve geçerli veri koruma yasaları uyarınca belirlemek istemektedirler;
BUNDAN BÖYLE, Taraflar aşağıdaki hususlarda anlaşmaya varmışlardır:
1. TANIMLAR
Burada tanımlanmayan tüm büyük harfli terimler, Anlaşma’da verilen anlamlarına sahiptir. Bu DPA’nın şartları, Anlaşma’daki çelişkili şartlardan önceliklidir.
“Veri Koruma Kanunu”, Genel Veri Koruma Yönetmeliği (AB) 2016/679 (“GDPR”), uygulanabilir herhangi bir ulusal uygulama mevzuatı ve uygun olduğu durumlarda Moldova Cumhuriyeti’nin veri koruma kanunu (2024 tarihli 195 numaralı Kanun) ve uygulanabilir herhangi bir veri koruma düzenlemesi anlamına gelir.
“Denetim Sorumlusu”, Veri Koruma Kanunu kapsamında verilen anlamı taşır ve bu DPA bağlamında İstemci’yi ifade eder.
“İşlemci”, Veri Koruma Kanunu kapsamında verilen anlamı taşır ve bu DPA bağlamında ALEXHOST’u ifade eder.
“Kişisel Veri”, İstemci’nin ALEXHOST’a sağladığı veya ALEXHOST’un Hizmetleri sağlama sürecinde işlediği, tanımlanmış veya tanımlanabilir bir gerçek kişiye ilişkin herhangi bir bilgi anlamına gelir.
“İşleme” (ve “İşlemek”), Veri Koruma Kanunu kapsamında verilen anlamı taşır.
“Kişisel Veri İhlali”, Veri Koruma Kanunu kapsamında verilen anlamı taşır.
“Veri Sahibi”, bu DPA kapsamında Kişisel Verileri işlenen tanımlanmış veya tanımlanabilir herhangi bir gerçek kişi anlamına gelir.
“Alt-İşlemci”, İstemci adına Hizmetlerle bağlantılı olarak belirli işleme faaliyetlerini gerçekleştirmek üzere ALEXHOST tarafından görevlendirilen herhangi bir işlemci anlamına gelir. Alt-İşlemcilerin güncel listesi, bu DPA’nın Ek 3’te yer almakta olup alexhost.com/dpa/ adresinde yayınlanmaktadır.
“Hizmetler”, ALEXHOST tarafından Anlaşma kapsamında İstemci’ye sağlanan web barındırma, sunucu altyapısı, alan adı yönetimi, e-posta barındırma ve ilgili hizmetler anlamına gelir.
2. KİŞİSEL VERİLERİN İŞLENMESİ
2.1 Roller. ALEXHOST tarafından Hizmetlerle bağlantılı olarak gerçekleştirilen Müşteri’nin Kişisel Verilerinin tüm işlenmesi için Müşteri Denetim Sorumlusu ve ALEXHOST Veri İşleyicidir. ALEXHOST, Müşteri Kişisel Verileri ile ilgili olarak denetim sorumlusu olarak hareket etmeyecektir.
2.2 Talimatlar. ALEXHOST, Kişisel Verileri yalnızca Müşteri’nin belgelendirilmiş talimatları doğrultusunda işleyecektir. Anlaşma ve bu DPA, Müşteri’nin eksiksiz belgelendirilmiş talimatlarını oluşturur. Diğer talimatlar yazılı olarak kararlaştırılacaktır. ALEXHOST, bir talimatın Veri Koruma Yasasını ihlal ettiğine inanırsa, Müşteri’yi derhal bilgilendirecektir.
2.3 Kapsam. Bu DPA tarafından kapsanan işleme faaliyetlerinin açıklaması Ek 1‘de yer almaktadır.
3. ALEXHOST’IN İŞLEMCİ OLARAK YÜKÜMLÜLÜKLERİ
ALEXHOST, İşlemci sıfatıyla aşağıdakileri yerine getirecektir:
3.1 Kişisel Verileri yalnızca Müşterinin belgelendirilmiş talimatlarına uygun olarak işleyecek; ancak Birlik veya Üye Devlet hukuku ya da Moldavya Cumhuriyeti hukuku tarafından gerekli kılınan durumlar hariç; bu durumda ALEXHOST, işleme başlamadan önce Müşteri’yi bu gereklilik hakkında bilgilendirecek; ancak kamu yararı gerekçesiyle bilgilendirilmesi yasak kılınmış ise bu zorunluluk geçerli değildir;
3.2 Kişisel Verileri işlemeye yetkili kişilerin uygun gizlilik yükümlülüklerine (sözleşmeye dayalı veya yasal) tabi olmasını sağlayacak;
3.3 Risk düzeyine uygun bir güvenlik seviyesi sağlamak amacıyla uygun teknik ve örgütsel önlemleri uygulayacak ve sürdürecek; bu önlemler Ek 2 ve bu DPA’nın 8. Bölümünde belirtildiği şekildedir;
3.4 Alt-işlemcilerin görevlendirilmesine ilişkin 7. Bölümde belirtilen koşullara uyacak;
3.5 GDPR’nin 32. Maddesi uyarınca işlemenin güvenliğine ilişkin gerekli tüm önlemleri alacak;
3.6 Müşteri’nin GDPR’nin III. Bölümü kapsamında haklarını kullanan Veri Konuları’nın taleplerini yanıtlama yükümlülüğünü yerine getirmesine yardımcı olmak amacıyla uygun teknik ve örgütsel önlemler alacak ve makul ölçüde yardımcı olacak;
3.7 Müşteri’nin GDPR’nin 32–36. Maddeleri kapsamındaki yükümlülüklerine (güvenlik, ihlal bildirimi, KVYK, ön danışma) uyum sağlamasına yardımcı olacak; bunu yaparken işlemenin niteliği ve ALEXHOST’un elinde bulunan bilgiler dikkate alınacak;
3.8 Müşteri’nin seçimine göre, Hizmetlerin sağlanmasının sona ermesinden sonra tüm Kişisel Verileri Müşteri’ye iade edecek veya silecek ve mevcut kopyaları silecek; ancak uygulanabilir hukuk aksi yönde hüküm içermiyorsa (bkz. 10. Bölüm);
3.9 Müşteri’nin bu DPA’da belirtilen yükümlülüklere uyum sağladığını göstermek için gerekli tüm bilgileri Müşteri’nin kullanımına sunacak ve 9. Bölüme uygun olarak denetimler yapılmasına izin verecek ve bu denetimlere katkıda bulunacak.
4. KİŞİSEL VERİLERİN ULUSLARARASI AKTARILMASI
4.1 Hizmetler, AB yeterlilik kararının yürürlükte olmadığı Amerika Birleşik Devletleri veya diğer ülkelerde bulunan sunucular üzerinde kişisel verilerin işlenmesini içeriyorsa, bu aktarım Standart Sözleşme Maddeleri tarafından yönetilecektir.
4.2 Sunucu konumları. Sunucularınız Romanya, Bulgaristan, İsveç, Fransa veya Hollanda’da (EEA içinde) bulunuyorsa, ek bir aktarım mekanizması gerekmez. İsviçre’ye yapılan aktarımlar AB yeterlilik kararı tarafından kapsanmaktadır.
Kişisel veriler EEA dışına aktarılırsa, GDPR uyarınca uygun bir aktarım mekanizması yürürlükte olmalıdır. Örneğin, Birleşik Krallık’a yapılan aktarımlar AB yeterlilik kararı tarafından kapsanırken, USA’ya yapılan aktarımlar Standart Sözleşme Maddeleri (SCC) gerektirebilir.
4.3 İstemci, yetersiz olmayan üçüncü ülkeleri önleyen sunucu konumlarını seçebilir. ALEXHOST, mevcut hizmet seçenekleri kapsamında bu tür istekleri karşılamaya çalışacaktır.
5. VERİ SAHİPLERİNİN HAKLARI
5.1 ALEXHOST, İstemciye sağlanan Hizmetlerle makul ölçüde ilişkili olduğu belirlenebilirse, Veri Sahibinden GDPR’nin III. Bölümü kapsamındaki haklarını (erişim, düzeltme, silme, kısıtlama, taşınabilirlik veya itiraz hakları dahil) kullanmak için bir talep aldığında, İstemciyi derhal bilgilendirecektir.
5.2 ALEXHOST, İstemci tarafından yazılı olarak açıkça yetkilendirilmediği sürece, bu tür talepler hakkında İstemci adına yanıt vermeyecektir.
5.3 ALEXHOST, uygun teknik ve örgütsel araçlarla ve mümkün olduğu ölçüde, İstemcinin Veri Sahibi taleplerini yanıtlama yükümlülüğünü yerine getirmesine makul ölçüde yardımcı olacaktır.
6. PERSONEL
6.1 ALEXHOST, bu DPA kapsamında Kişisel Verilerin işlenmesinde görev alan tüm personelin uygun sözleşmesel gizlilik yükümlülüklerine tabi olmasını ve yeterli veri koruma eğitimi almasını sağlayacaktır.
6.2 ALEXHOST, Kişisel Verilere erişimi, Hizmetleri yerine getirmek için bu erişime ihtiyaç duyan personelle sınırlandıracaktır.
7. ALT İŞLEMCİLER
7.1 Genel yetkilendirme. İstemci, ALEXHOST’a Hizmetlerle bağlantılı olarak belirli işleme faaliyetlerini yürütmek için Alt İşlemcileri görevlendirmek üzere genel yazılı yetkilendirme verir. Yetkili Alt İşlemcilerin güncel listesi bu DPA’nın Ek 3‘te yer almakta olup alexhost.com/dpa/ adresinde yayınlanmaktadır.
7.2 Değişiklik bildirimi. ALEXHOST, Alt İşlemcilerin eklenmesi veya değiştirilmesine yönelik herhangi bir niyeti en az 14 gün önceden e-posta yoluyla veya alexhost.com/dpa/ adresinde güncellenmiş Ek 3’ün yayınlanması yoluyla İstemciye bildirecektir. İstemci, bildirimin 14 gün içinde yazılı olarak ALEXHOST’a itiraz edebilir ve itirazın veri koruma gerekçelerini belirtebilir. ALEXHOST, meşru itirazları gidermek için iyi niyetle çalışacaktır. İtiraz çözülemez ve İstemci bunun sonucunda maddi zarar görürse, İstemci ilgili Hizmetleri yazılı bildirim yoluyla feshedebilir.
7.3 Aktarılan yükümlülükler. ALEXHOST, her Alt İşlemciye bu DPA kapsamında ALEXHOST’a yüklenen yükümlülüklere maddi olarak eşdeğer veri koruma yükümlülükleri, özellikle işlemenin güvenliği, gizlilik ve sonraki aktarımlara ilişkin kısıtlamalar konusunda yükümlülükler getirecektir.
7.4 Sorumluluk. ALEXHOST, her Alt İşlemcinin yükümlülüklerinin yerine getirilmesinden İstemciye karşı tamamen sorumludur.
8. GÜVENLİK
8.1 ALEXHOST, Ek 2’de belirtilen teknik ve örgütsel güvenlik önlemlerini uygulayacak ve sürdürecektir; bunu yaparken teknolojinin mevcut durumunu, uygulama maliyetlerini, işlemenin niteliğini, kapsamını, bağlamını ve amaçlarını, ayrıca Veri Öznesinin haklarına ve özgürlüklerine yönelik riskleri dikkate alacaktır.
8.2 İhlal bildirimi. ALEXHOST, bu DPA kapsamında işlenen Kişisel Verileri etkileyen bir Kişisel Veri İhlalinden haberdar olduğu andan itibaren, makul olmayan bir gecikme olmaksızın ve her durumda 72 saat içinde Müşteri’yi bilgilendirecektir. Bu bildirim aşağıdakileri içerecektir:
(a) ihlalın niteliğinin, ilgili Veri Öznesinin kategorilerinin ve Kişisel Veri kayıtlarının yaklaşık sayısının açıklaması;
(b) Veri Koruma Görevlisinin adı ve iletişim bilgileri veya daha fazla bilgi alınabilecek diğer iletişim noktası;
(c) ihlalın muhtemel sonuçlarının açıklaması;
(d) ihlali gidermek için alınan veya önerilen önlemlerin, olumsuz etkilerini azaltmak için alınan önlemlerin dahil olmak üzere açıklaması.
Tüm bilgiler aynı anda mevcut olmadığında, ALEXHOST bunları makul olmayan bir gecikme olmaksızın aşamalar halinde sağlayabilir.
8.3 ALEXHOST, tüm Kişisel Veri İhlallerini belgelendirecek ve bu belgeleri Müşteri’nin talep etmesi üzerine sunacaktır.
9. DENETİMLER VE SERTİFİKASYONLAR
9.1 ALEXHOST, aşağıdaki koşullara tabi olarak, Müşteri tarafından veya Müşteri tarafından yetkilendirilen bir denetçi tarafından yürütülen denetimlere izin verecek ve bu denetimlere katkıda bulunacaktır:
(a) Müşteri, acil bir güvenlik olayı daha kısa bir süre gerektirmedikçe, amaçlanan denetimden en az 30 gün önceden ALEXHOST’a yazılı bildirimde bulunacaktır;
(b) denetimler iş saatleri içinde ve ALEXHOST’un operasyonlarına en az düzeyde kesinti getiren bir şekilde yürütülecektir;
(c) Müşteri tarafından atanan herhangi bir üçüncü taraf denetçi (i) ALEXHOST’un doğrudan rakibi olmayacak; (ii) uygun profesyonel gizlilik yükümlülüklerine tabi olacak; ve (iii) ALEXHOST tarafından makul olarak talep edilen şartlara göre bir gizlilik anlaşması imzalayacaktır;
(d) Müşteri, denetimin tüm maliyetlerini, ALEXHOST’un denetimi desteklemesinin makul maliyetlerini de içerecek şekilde karşılayacaktır.
9.2 Doğrudan denetimin alternatifi olarak veya buna ek olarak, ALEXHOST, Müşteriye bu DPA’ya uyumluluğu gösteren ilgili sertifikaları, üçüncü taraf denetim raporlarını veya güvenlik değerlendirmelerini sağlayabilir.
10. VERİLERİN İADESİ VE SİLİNMESİ
10.1 Sözleşmenin sona ermesi veya süresinin dolması durumunda veya Müşterinin yazılı talebi üzerine, ALEXHOST, Müşterinin seçimine göre:
(a) tüm Kişisel Verileri Müşteriye yapılandırılmış, yaygın olarak kullanılan ve makine tarafından okunabilir bir formatta iade etmek; veya
(b) tüm Kişisel Verileri ve bunların tüm kopyalarını güvenli bir şekilde silmek veya yok etmek.
10.2 ALEXHOST, iade veya silme işlemini sona erme tarihinden veya Müşterinin talebinden itibaren 30 gün içinde tamamlayacaktır.
10.3 ALEXHOST, tamamlanması üzerine Müşteriye silme konusunda yazılı onay sağlayacaktır.
10.4 Yukarıdakilere rağmen, ALEXHOST, geçerli yasalar tarafından gerekli kılındığı durumlarda, o yasa tarafından gerekli kılınan süre boyunca Kişisel Verileri tutabilir; şartı ki ALEXHOST, bu tür verilerin gizliliğini ve güvenliğini sağlamaya devam etsin ve bunları yalnızca yasa tarafından gerekli kılınan ölçüde işlesin.
11. MÜŞTERİNİN YÜKÜMLÜLÜKLERİ
11.1 Müşteri, Kişisel Verilerin işlenmesi için Veri Koruma Yasası uyarınca yasal bir temele sahip olduğunu ve bu DPA kapsamında ALEXHOST’a sağlanan Kişisel Verilerle ilgili olarak tüm geçerli veri koruma gerekliliklerine uyduğunu garanti eder.
11.2 Müşteri, ALEXHOST’a sağlanan Kişisel Verilerin adil, şeffaf ve geçerli yasalara uygun şekilde toplandığını ve Veri Konuları’na uygun gizlilik bildirimleri sağlandığını sağlayacaktır.
11.3 Müşteri, Hizmetlerin bir parçası olarak işlenmek üzere özel kategorideki Kişisel Veriler (GDPR Madde 9) sağlaması durumunda ALEXHOST’u bilgilendirecek ve GDPR Madde 9(2) uyarınca geçerli bir koşulun bu işlemeye uygulandığını sağlayacaktır.
11.4 Müşteri, ALEXHOST’un bu DPA kapsamındaki yükümlülüklerini etkileyebilecek işleme talimatlarındaki herhangi bir değişikliği derhal ALEXHOST’a bildirecektir.
12. SORUMLULUK
12.1 Bu DPA’dan kaynaklanan veya bununla ilgili her bir Tarafın sorumluluğu, Sözleşme’de belirtilen sorumluluk sınırlamalarına tabidir.
12.2 Bu DPA’daki hiçbir şey, her bir Tarafın Veri Öznesine veya Veri Koruma Kanunu uyarınca denetim otoritelerine karşı sorumluluğunu sınırlamaz.
13. YÜRÜRLÜK KANUNU VE ANLAŞMAZLIKLAR
13.1 Bu DPA, Moldavya Cumhuriyeti’nin yasalarına tabidir; bununla birlikte, İstemci’nin yargı alanında geçerli olan Veri Koruma Yasası’nın zorunlu hükümleri saklı tutulur.
13.2 Bu DPA’dan kaynaklanan veya bununla bağlantılı her türlü anlaşmazlık, Moldavya Cumhuriyeti mahkemelerinin münhasır yargı yetkisine sunulur; bununla birlikte, İstemci’nin ikamet ettiği yerdeki mahkemelerde dava açma hakkı saklı tutulur.
İMZALAR
Kontrolör (İstemci)
[CLIENT COMPANY NAME] [AUTHORISED REPRESENTATIVE NAME AND POSITION]
İmza: _________________
İşlemci (ALEXHOST SRL)
Alexandru Scutaru, Genel Müdür
İmza: _________________
EK 1 — İŞLEME FAALİYETLERİNİN AÇIKLAMASI
GDPR Madde 28(3) uyarınca
A. İşlemenin Konu Başlığı ve Niteliği
ALEXHOST SRL web hosting, sunucu altyapısı, sanal özel sunucular (VPS), özel sunucular, alan adı yönetimi, e-posta hosting, SSL sertifikası yönetimi, veritabanı hosting ve ilgili teknik hizmetler sağlamaktadır. Bu Hizmetleri sağlama sürecinde ALEXHOST, Müşteri verilerini (Müşterinin son kullanıcılarının kişisel verilerini de içeren) sunucu altyapısında depolamakta, iletmekte, yedeklemekte ve erişim sağlamaktadır.
ALEXHOST tarafından İşlemci olarak gerçekleştirilen işleme işlemleri:
- Müşteri verilerinin fiziksel ve sanal sunucu altyapısında depolanması
- Verilerin ağ bağlantıları üzerinden iletilmesi
- Müşteri verilerinin yedeklenmesi ve geri yüklenmesi (Hizmet kapsamında yer alması durumunda)
- Altyapı güvenliği izlenmesi (ağ/altyapı seviyesinde — içerik incelemesi yapılmaz)
- Müşteri sunucularına teknik destek erişimi (Müşterinin açık talimatı üzerine kimlik doğrulamalı destek talebinin aracılığıyla, günlüğe kaydedilmiş)
- Sözleşme sonlandırılması üzerine Müşteri verilerinin silinmesi
B. İşlemenin Amacı
İşleme, Sözleşmede belirtilen Hizmetleri sağlama amacıyla gerçekleştirilmektedir. ALEXHOST, Müşteri Kişisel Verilerini herhangi bir bağımsız amaç için işlememektedir.
C. İşlemenin Süresi
ALEXHOST, Kişisel Verileri Sözleşme süresi boyunca saklayacak ve işleyecektir. Sonlandırılması üzerine, Kişisel Veriler VKA’nın 10. Bölümüne uygun olarak silinecek veya iade edilecektir.
D. Veri Konusu Kategorileri
Aktarılan Kişisel Veriler, Müşteri tarafından belirlenen aşağıdaki Veri Konusu kategorilerine ilişkin olabilir:
- ALEXHOST altyapısında barındırılan Müşterinin web sitesi(leri), uygulama(ları) veya platform(ları)nın son kullanıcıları
- Müşterinin kendi müşterileri veya kayıtlı kullanıcıları
- E-posta hosting Hizmetlere dahil olması durumunda e-posta alıcıları
- Müşterinin ALEXHOST altyapısında depoladığı diğer herhangi bir doğal kişinin verileri
ALEXHOST, veri konusu kategorilerini belirlemez. Denetim Sorumlusu olarak Müşteri, tüm ilgili veri konularını tanımlamaktan sorumludur.
E. Kişisel Veri Kategorileri
İşlenen Kişisel Veri kategorileri, Müşteri tarafından belirlenen aşağıdakileri içerebilir:
1. Tanımlama verileri — adlar, kullanıcı adları, kullanıcı kimlikleri 2. İletişim verileri — e-posta adresleri, telefon numaraları, posta adresleri 3. Kimlik doğrulama verileri — şifrelenmiş parolalar, oturum belirteçleri, giriş kayıtları 4. İşlem verileri — siparişler, ödemeler, satın alma geçmişi 5. Teknik veriler — IP adresleri, cihaz tanımlayıcıları, tarayıcı verileri, erişim günlükleri 6. Kullanıcı tarafından oluşturulan içerik — Müşteri sunucularında depolanan mesajlar, dosyalar, yüklemeler 7. Diğer herhangi bir kategori — Müşterinin uygulama/hizmeti tarafından belirlenen şekilde
F. Özel Kategori Verileri (GDPR Madde 9)
Müşteri, ALEXHOST altyapısında depolanacak herhangi bir özel kategori veri (GDPR Madde 9(1)) bulunması durumunda ALEXHOST’u yazılı olarak bilgilendirmelidir. Özel kategori veri söz konusu olması durumunda, Müşteri şunları yapmalıdır:
(a) geçerli GDPR Madde 9(2) koşulunu onaylamak;
(b) bu tür verilere uygulanacak ek güvenlik gereksinimlerini belirtmek.
ALEXHOST, özel kategori verileri bağımsız olarak toplamaz veya erişmez ve Müşteri tarafından açıklanmadığı sürece bunların varlığından haberdar değildir.
G. İşleme Sıklığı
İşleme, Hizmetlerin süresi boyunca sürekli olarak gerçekleşir (24/7 altyapı kullanılabilirliği).
H. Alıcılar / İleri Aktarımlar
ALEXHOST tarafından işlenen Kişisel Veriler, Ek 3’te listelenen Alt-işlemciler tarafından erişilebilir veya bunlara aktarılabilir. Tüm Alt-işlemciler eşdeğer veri koruma yükümlülükleriyle bağlıdır.
EK 2 — TEKNİK VE ÖRGANİZASYONEL GÜVENLİK ÖNLEMLERİ
GDPR Madde 32’ye uygun olarak
Bu önlemler ALEXHOST’un minimum güvenlik taahhütlerini temsil eder. ALEXHOST, kendi takdiri doğrultusunda ek önlemler uygulayabilir.
A. Erişim Kontrolü
1. Tüm altyapı sistemleri için rol tabanlı erişim kontrolü (RBAC) — erişim en düşük ayrıcalık esasına göre verilir 2. Barındırma kontrol panelleri ve altyapı yönetim sistemlerine tüm yönetici erişimi için çok faktörlü kimlik doğrulama (MFA) gereklidir 3. İstemci sunucu içeriğine erişim yalnızca açık İstemci talimatı üzerine kimliği doğrulanmış destek bileti aracılığıyla izin verilir; tüm erişim günlüğe kaydedilir 4. Sonlandırılan personelin erişiminin 1 iş günü içinde kaldırılması 5. Tüm sistem yöneticileri için benzersiz adlandırılmış kullanıcı hesapları — paylaşılan/varsayılan kimlik bilgileri yasaktır 6. Düzenli erişim hakları incelemesi (minimum: üç aylık)
B. Şifreleme
7. Tüm istemciye yönelik bağlantılar ve kontrol paneli arayüzleri için TLS 1.2 veya daha yüksek sürüm zorunlu kılınır 8. ABD tabanlı sunucularda depolanan İstemci verileri için beklemede şifreleme (minimum AES-256); teknik olarak uygulanabilir olduğu durumlarda istemci tarafından yönetilen anahtar seçeneği mevcuttur 9. Maaş ve finansal veri aktarımlarının üçüncü taraflara şifreli iletimi (SFTP veya eşdeğeri) 10. Yedeklemeler şifreli biçimde depolanır
C. Ağ ve Çevre Güvenliği
11. Tüm sunucularda güvenlik duvarı koruması — gerekli olmayan bağlantı noktaları için varsayılan reddetme ilkesi 12. Tüm altyapıda İzinsiz Giriş Algılama ve Önleme Sistemi (IDS/IPS) 13. Barındırılan hizmetler için DDoS azaltma önlemleri uygulanmaktadır 14. Web Uygulaması Güvenlik Duvarı (WAF) isteğe bağlı hizmet katmanı olarak mevcuttur 15. Altyapı yönetim sistemlerine uzaktan erişim VPN bağlantıları ve MFA ile sınırlandırılmıştır 16. İstemci ortamları arasında ağ segmentasyonu
D. Kullanılabilirlik ve İş Sürekliliği
17. Altyapının günlük otomatik yedeklemesi ve (Hizmet’e dahil olduğu durumlarda) İstemci verileri, test edilmiş geri yükleme yeteneği ile 18. Kurtarma Süresi Hedefi (RTO): kritik sistemler için < 4 saat 19. Kurtarma Noktası Hedefi (RPO): < 24 saat 20. Yedek geri yükleme testleri minimum üç aylık esasla yapılır 21. Sunucu altyapısı için UPS (Kesintisiz Güç Kaynağı) koruması 22. Yedekli ağ bağlantısı
E. Yama Yönetimi ve Güvenlik Açığı
23. İşletim sistemleri ve kritik yazılıma yönelik güvenlik yamaları minimum aylık döngüde uygulanır; kritik yamalar yayınlanmadan 72 saat içinde uygulanır 24. Altyapının periyodik güvenlik açığı taraması (minimum: üç aylık) 25. Yıllık harici sızma testi; sonuçlar incelenir ve iyileştirme 30 gün içinde planlanır 26. Uygulanabilir sistemlerde antivirus/anti-malware koruması
F. Fiziksel Güvenlik
27. Veri merkezleri kısıtlı fiziksel erişim ile — yalnızca yetkili personel; erişim günlüğe kaydedilir 28. Veri merkezi tesislerinin 24/7 CCTV gözetimi 29. Tüm veri merkezi alanlarında ziyaretçi ön yetkilendirmesi ve eşlik gereklidir 30. Fiziksel ve çevresel korumalar: yangın söndürme, sıcaklık kontrolleri, sel koruması
G. Personel ve Örgütsel Önlemler
31. İstemci verilerine erişimi olan tüm personel bağlayıcı gizlilik anlaşmalarına tabidir 32. Tüm teknik ve idari personel için yıllık veri koruma eğitimi 33. İşe alınmadan önce uygulanabilir yerel yasalara uygun geçmiş kontrolleri 34. Belgelenmiş ve test edilmiş olay yanıt planı; İstemciye 72 saatlik ihlal bildirimi (Bölüm 8.2’ye uygun olarak) 35. Bilgi güvenliği politikaları dahili olarak yayınlanır ve tüm ilgili personele ve Alt-işlemcilere iletilir 36. Veri koruma konuları için belirlenmiş iletişim noktası: gdpr@alexhost.com
H. Günlüğe Kaydetme ve İzleme
37. Altyapıya tüm yönetici erişimi için erişim günlükleri tutulur: minimum 12 ay saklanır 38. Destek bileti aracılığıyla İstemci sunucularına tüm personel erişimi bilet sistemi içinde günlüğe kaydedilir ve İstemci tarafından talep üzerine inceleme için mevcuttur 39. Anormal erişim desenleri için güvenlik olayı izleme ve uyarı uygulanmaktadır
I. Alt-işlemci Güvenliği
40. Tüm Alt-işlemciler katılımdan önce güvenlik uyumluluğu açısından değerlendirilir 41. Alt-işlemciler bu Ek’e eşdeğer veri koruma yükümlülükleri ile bağlıdır 42. Alt-işlemci anlaşmaları ALEXHOST’un Alt-işlemci güvenlik önlemlerini denetleme hakkını içerir
EK 3 — ALT İŞLEYİCİLER LİSTESİ
Bu Ek, alexhost.com/dpa/ adresinde yayınlanmakta ve güncel tutulmaktadır.
| Alt İşleyici | Ülke | Sağlanan Hizmetler | Transfer Mekanizması |
|---|---|---|---|
| Digital Realty | İsveç | Fiziksel ortak konumlandırma, güç, ağ | AB/AEA — kısıtlama yok |
| Digital Realty | Hollanda | Fiziksel ortak konumlandırma, güç, ağ | AB/AEA — kısıtlama yok |
| Voxility | Romanya | Fiziksel ortak konumlandırma, güç, ağ | AB/AEA — kısıtlama yok |
| S3C | Bulgaristan | Fiziksel ortak konumlandırma, güç, ağ | AB/AEA — kısıtlama yok |
| DC2Scale | Fransa | Fiziksel ortak konumlandırma, güç, ağ | AB/AEA — kısıtlama yok |
| NTT | İsviçre | Fiziksel ortak konumlandırma, güç, ağ | AB yeterlilik kararı (İsviçre) |
| Fiberhub | Amerika Birleşik Devletleri (Las Vegas) | Fiziksel ortak konumlandırma, güç, ağ (ABD sunucuları) | SCC Modül 2 + TIA |
| CMI (China Mobile International) | Birleşik Krallık | Fiziksel ortak konumlandırma (İngiltere sunucuları) | İngiltere yeterlilik + IDTA |
| MAIB; Paynet | Moldova | ALEXHOST’un kendi faturalandırması için kart ödeme işleme — Müşteri Kişisel Verilerini işlemez | Uygulanmaz |
| PayPal Pte. Ltd. | Singapur | ALEXHOST’un kendi faturalandırması için ödeme işleme — Müşteri Kişisel Verilerini işlemez | Uygulanmaz |
| CoinGate | Litvanya | ALEXHOST’un kendi faturalandırması için kripto para ödeme işleme — Müşteri Kişisel Verilerini işlemez | Uygulanmaz |
| Cryptomus (Xeltox Enterprises Ltd) | Kanada | ALEXHOST’un kendi faturalandırması için kripto para ödeme işleme — Müşteri Kişisel Verilerini işlemez | Uygulanmaz |
| Openprovider | Hollanda | Alan adı kaydı ve WHOIS yönetimi | AB/AEA — kısıtlama yok |
| Yelles AB (İsveç); Inter.link GmbH (Almanya); FBW Networks SAS (Fransa); Belcloud LTD (Bulgaristan); INTERKVM HOST SRL (Romanya) | AB/AEA | Transit bağlantısı | AB/AEA — kısıtlama yok |
| RETN Limited | Birleşik Krallık | Transit bağlantısı | AB yeterlilik kararı (İngiltere) |
| iFog GmbH | İsviçre | Transit bağlantısı | AB yeterlilik kararı (İsviçre) |
| Cogent Communications, LLC; Hurricane Electric LLC; VegasNAP, LLC (Fiberhub) | Amerika Birleşik Devletleri | Transit bağlantısı | SCC Modül 2 + TIA |
| Moldtelecom SA | Moldova | Transit bağlantısı | SCC Modül 2 + TIA |
| China Mobile International Limited | Hong Kong | Transit bağlantısı | SCC Modül 2 + TIA |
ALEXHOST, bu listeye yapılacak herhangi bir değişiklikten en az 14 gün öncesinde Müşteriyi bilgilendirecektir.
Not: Alt işleyiciler ALEXHOST’un altyapısını yönetir. Müşteri uygulama verilerine bağımsız olarak erişim sağlamaz veya işlemez.