GDPR Uyumluluk Beyanı
RIADVICE SUARL (“RIADVICE” veya “biz”), kişisel verileri (AB) 2016/679 sayılı Genel Veri Koruma Tüzüğü (“GDPR”) ve kişisel verilerin korunmasına ilişkin 27 Temmuz 2004 tarihli ve 2004-63 sayılı Tunus Organik Kanunu uyarınca korur. Bu beyan, Müşterilerimiz adına kişisel veri işlerken GDPR hükümlerine nasıl uyduğumuzu, veri işleyen olarak neleri taahhüt ettiğimizi ve ilgili kişilerin haklarını nasıl kullanabileceklerini açıklar. Kullanım Koşullarımızdaki tanımları kullanır ve RIADVICE'ın veri sorumlusu olduğu işleme faaliyetlerini kapsayan Gizlilik Politikamızı tamamlar.
1. Kapsam
Bu beyan, Barındırılan Hizmetlere ve RIADVICE'ın bir Müşteri adına kişisel veri işlediği Profesyonel Hizmetlere uygulanır. Bir Müşterinin RIADVICE ile bir veri işleme sözleşmesi imzalamış olması halinde bu sözleşme, işbu beyana göre öncelikli olarak uygulanır. İmzalamamışsa, Kullanım Koşullarımızın 5. Maddesinde öngörüldüğü üzere, 4. Maddedeki taahhütler GDPR madde 28 uyarınca gerekli işleme koşulları olarak uygulanır.
2. Hizmetlerimiz ve ilgili veriler
RIADVICE; eğitim kurumları, kamu kuruluşları ve ticari kuruluşlar tarafından kullanılan BigBlueButton ve diğer uygulamalar için barındırma ve yönetilen hizmetler sunar. BigBlueButton; ses, görüntü, sohbet, anketler, paylaşılan notlar, beyaz tahtalar ve ekran paylaşımı aracılığıyla gerçek zamanlı iş birliği sağlar. Oturumlar, Müşterinin politikalarına ve ayarlarına bağlı olarak kaydedilebilir. Eklentilerimiz kayıtları videoya dönüştürür, oturum verilerinden katılım ve etkileşim panoları ile raporları üretir ve toplantıları birden fazla sunucuya dağıtır. Ayrıca Müşteriler için dosya senkronizasyonu ve paylaşımı, çevrimiçi mağazalar ve e-posta gönderim ara yazılımı gibi uygulamalar işletiriz. Bu verilerin gizliliğini ve güvenliğini korumak çalışmalarımızın merkezinde yer alır ve hukuka uygunluk, adillik, şeffaflık, amaçla sınırlılık, veri minimizasyonu, doğruluk, saklama süresinin sınırlandırılması, bütünlük, gizlilik ve hesap verebilirlik şeklindeki GDPR ilkelerini uygularız.
3. Roller
- Çoğu durumda Müşteri, örneğin bir eğitim kurumu, bir eğitim sağlayıcısı veya bir şirket, veri sorumlusudur. RIADVICE onun veri işleyenidir.
- Müşterinin kendisinin başka bir kuruluş için veri işleyen olarak hareket ettiği durumlarda, örneğin bir müşterisine hizmet veren bir eğitim sağlayıcısı, RIADVICE onun alt veri işleyeni olarak hareket eder.
- RIADVICE, yalnızca Gizlilik Politikasında açıklandığı üzere Müşteri hesap yönetimi, faturalandırma ve destek gibi kendi amaçları için işlediği veriler bakımından veri sorumlusudur.
4. Veri işleyen olarak taahhütlerimiz
RIADVICE, bir Müşteri adına kişisel veri işlediğinde:
- verileri, uluslararası aktarımlar bakımından da dahil olmak üzere, yalnızca Müşterinin belgelenmiş talimatları doğrultusunda işler; RIADVICE'ın tabi olduğu hukukun aksini gerektirmesi bunun istisnasıdır ve bu durumda RIADVICE, söz konusu hukuk yasaklamadıkça, işlemeden önce Müşteriyi bilgilendirir. Kullanım Koşulları, Sipariş Formu ve Müşterinin hizmette seçtiği yapılandırma, Müşterinin talimatlarını oluşturur;
- bir talimatın kendi görüşüne göre GDPR veya diğer veri koruma mevzuatı hükümlerini ihlal etmesi halinde Müşteriyi bilgilendirir;
- verileri işlemeye yetkili kişilerin gizlilik yükümlülüğü altında olmasını sağlar;
- GDPR madde 32 uyarınca 8. Maddede açıklanan güvenlik tedbirlerini uygular;
- alt veri işleyenleri yalnızca 10. Maddedeki koşullar çerçevesinde görevlendirir;
- işlemenin niteliğini dikkate alarak, ilgili kişilerden gelen taleplerin yanıtlanmasında Müşteriye yardımcı olur;
- RIADVICE'ın erişebildiği bilgileri dikkate alarak, Müşterinin güvenlik, ihlal bildirimi, veri koruma etki değerlendirmesi ve ön istişareye ilişkin yükümlülüklerine uyumunu sağlamasında Müşteriye yardımcı olur;
- hizmetlerin sona ermesiyle birlikte, kanunun saklanmasını gerektirdiği durumlar dışında, kişisel verileri 13. Maddede açıklandığı şekilde Müşterinin tercihine göre siler veya iade eder;
- GDPR madde 28'e uyumu kanıtlamak için gerekli bilgileri Müşterinin erişimine sunar ve 14. Maddede açıklandığı şekilde denetimlere imkan tanır ve katkıda bulunur.
RIADVICE'ın standart hizmet kapsamında sağladığının ötesine geçen destek, ihtiyacın RIADVICE'ın bir ihlalinden kaynaklanması hali dışında, RIADVICE'ın güncel tarifeleri üzerinden ücretlendirilebilir.
5. Hukuki dayanak ve rıza
Veri sorumlusu olarak Müşteri, işlemenin GDPR madde 6 kapsamındaki hukuki dayanağını (örneğin bir sözleşmenin ifası, hukuki bir yükümlülük, kamu yararına yürütülen bir görev, meşru menfaatler veya rıza) ve gerektiğinde GDPR madde 9 kapsamındaki bir koşulu belirler. Rızanın gerekli olduğu durumlarda, örneğin bazı kayıtlar için, rızayı genellikle kendi öğrenme yönetim sistemi veya başka bir ön yüz platformu aracılığıyla Müşteri alır. Müşteri ayrıca bir oturum kaydedilmeden önce katılımcıları bilgilendirir. BigBlueButton, bir oturum kaydedilirken bunu katılımcılara gösterir.
6. Veri ve ilgili kişi kategorileri
Hizmete ve Müşterinin hizmeti nasıl kullandığına bağlı olarak ilgili kişiler arasında Müşterinin personeli, öğretmenleri, öğrencileri, kursiyerleri, katılımcıları, misafirleri ve irtibat kişileri yer alır. Veriler şunları içerebilir:
- Müşterinin platformu tarafından iletilen adlar, kullanıcı adları, e-posta adresleri ve kullanıcı tanımlayıcıları gibi kimlik verileri;
- katılma ve ayrılma saatleri, konuşma süresi, kamera ve ekran paylaşımı süresi, sohbet etkinliği, anket yanıtları ve tepkiler gibi katılım verileri;
- ses, görüntü, sohbet mesajları, sunumlar, notlar, beyaz tahta üzerindeki işaretlemeler ve kayıtlar gibi oturumlar sırasında paylaşılan içerikler;
- Müşteri için işletilen uygulamalarda saklanan dosyalar, belgeler ve mesajlar;
- IP adresleri, tarayıcı ve işletim sistemi türleri ve bağlantı log kayıtları gibi teknik veriler.
Müşteri, bunun için hukuki bir dayanağı olmadıkça ve özel tedbirlerin gerektiği durumlarda RIADVICE'ı önceden bilgilendirmedikçe, hizmetleri özel nitelikli kişisel verileri veya ceza mahkûmiyetlerine ilişkin verileri işlemek için kullanamaz.
7. Saklama
Saklama süreleri, veri sorumlusu olarak Müşteri tarafından belirlenir. Kayıtlar ve toplantı verileri, Müşteri aksini talep etmedikçe veya kanun saklanmalarını gerektirmedikçe, Müşterinin platformu için yapılandırılan veya Sipariş Formunda belirtilen saklama sürelerinin sonunda otomatik olarak silinir. Teknik log kayıtları yalnızca hizmeti işletmek ve güvenliğini sağlamak için gerekli olduğu sürece saklanır.
8. Güvenlik tedbirleri
RIADVICE, aşağıdakiler dahil olmak üzere riske uygun teknik ve idari tedbirler uygular:
- aktarım sırasındaki verilerin şifrelenmesi ve gizli verilerin şifrelenmesi;
- erişim kontrolleri, kimlik doğrulama mekanizmaları ve bilmesi gereken ilkesine göre yetkili personelle sınırlı erişim;
- hizmet tasarımının öngördüğü durumlarda Müşteri ortamlarının ve verilerinin ayrıştırılması;
- düzenli güncellemeler ve güvenlik yamaları;
- sistemlerin ve hizmetlerin izlenmesi;
- yedekleme ve geri yükleme prosedürleri;
- personelin gizlilik taahhütleri ve veri koruma ile GDPR konusunda eğitilmesi.
9. Kişisel veri ihlalleri
RIADVICE, Müşterinin verilerini etkileyen bir kişisel veri ihlalinden haberdar olduktan sonra Müşteriyi gereksiz gecikme olmaksızın bilgilendirir. Bildirim, bilgilerin mevcut olduğu ölçüde, ihlalin niteliğini, ilgili kişilerin ve ilgili kişisel veri kayıtlarının kategorilerini ve yaklaşık sayısını, olası sonuçlarını ve alınan veya alınması önerilen tedbirleri açıklar. RIADVICE daha sonra ek bilgileri edindikçe sağlar ve Müşterinin denetim makamını ve gerektiğinde ilgili kişileri bilgilendirme yükümlülüğünü yerine getirmesine yardımcı olur.
10. Alt veri işleyenler
Müşteri, RIADVICE'a alt veri işleyen görevlendirmesi için genel bir yetki verir. RIADVICE, her bir alt veri işleyene yazılı bir sözleşmeyle işbu beyandakilere eşdeğer veri koruma yükümlülükleri yükler ve alt veri işleyenlerinden dolayı Müşteriye karşı sorumlu olmaya devam eder. RIADVICE, bir alt veri işleyenin eklenmesi veya değiştirilmesi planlandığında, makul olarak mümkün olduğu durumlarda değişiklik yürürlüğe girmeden önce, e-posta yoluyla veya bu listeyi güncelleyerek bildirimde bulunur. Müşteri, veri korumaya ilişkin makul gerekçelerle itiraz edebilir. Taraflar itirazı çözemezse Müşteri etkilenen hizmeti feshedebilir.
Barındırılan ve yönetilen hizmetler için kullanılan alt veri işleyenler şunlardır:
| Alt veri işleyen | Sağlanan hizmet | Bölge |
| OVHcloud | Birincil barındırma altyapısı | Fransa / AB |
| GCore | Küresel CDN ve uç (edge) barındırma | AB / Küresel |
| Contabo | Sanal özel sunucular | AB / Almanya |
| TailorMadeServers | Adanmış barındırma altyapısı | ABD |
| Analiz, verimlilik ve bulut hizmetleri | AB / Küresel |
Her alt veri işleyen her hizmet için kullanılmaz. Müşterinin hizmetinin nerede barındırıldığı Sipariş Formunda veya Müşterinin platform yapılandırmasında belirtilir. Belirli bir hizmette yer alan alt veri işleyenlerin bilgisi talep üzerine sunulur.
11. Uluslararası aktarımlar
RIADVICE, Avrupa Komisyonunun yeterlilik kararı kapsamında olmayan Tunus'ta yerleşiktir. Avrupa Birliğinde veya Avrupa Ekonomik Alanında bulunan bir Müşteri tarafından RIADVICE'a aktarılan kişisel veriler, Avrupa Komisyonunun (AB) 2021/914 sayılı Uygulama Kararı ile kabul ettiği Standart Sözleşme Hükümleri (ikinci modül: veri sorumlusundan veri işleyene veya üçüncü modül: veri işleyenden veri işleyene) ile korunur ve bu koruma 8. Maddedeki tedbirlerle desteklenir. Bir alt veri işleyenin kişisel verileri Avrupa Birliği veya Avrupa Ekonomik Alanı dışında işlediği durumlarda RIADVICE bir yeterlilik kararına veya Standart Sözleşme Hükümlerine dayanır. Tunus'tan yapılan aktarımlar, gerektiği hallerde INPDP'nin izni de dahil olmak üzere, 2004-63 sayılı Organik Kanunun koşulları çerçevesinde yapılır.
12. İlgili kişi talepleri
GDPR kapsamında ilgili kişiler; verilerine erişme, bunları düzeltme ve silme, işlenmelerini kısıtlama veya işlenmelerine itiraz etme ve veri taşınabilirliği haklarına sahiptir. Barındırılan bir hizmetin kullanıcıları öncelikle veri sorumlusu olan kendi kuruluşlarıyla iletişime geçmelidir. RIADVICE doğrudan bir talep alırsa, talebi gereksiz gecikme olmaksızın Müşteriye iletir ve Müşteri yetki vermedikçe talebi kendisi yanıtlamaz. RIADVICE, örneğin verileri bularak, dışa aktararak veya silerek Müşterinin yanıt vermesine yardımcı olur.
13. İade ve silme
Hizmetlerin sona ermesiyle birlikte Müşteri, verilerini Kullanım Koşullarının 25. Maddesinde öngörüldüğü şekilde dışa aktarabilir. RIADVICE daha sonra, kanunun saklanmasını gerektirdiği durumlar dışında, kişisel verileri aktif sistemlerinden ve yedeklerin olağan rotasyonu içinde üzerine yazılmasıyla yedeklerden siler. Yedeklerden silinmeyi bekleyen veriler, bir sistemin geri yüklenmesi dışında başka bir şekilde işlenmez. RIADVICE, talep üzerine silme işlemini yazılı olarak teyit eder.
14. Denetimler ve bilgilendirme
RIADVICE, Müşterilerin işleme faaliyetlerine ilişkin makul yazılı sorularını ve güvenlik anketlerini yanıtlar. Bu bilgilerin uyumu kanıtlamak için yeterli olmadığı durumlarda Müşteri, bizzat veya gizlilik yükümlülüğüyle bağlı bağımsız bir denetçi aracılığıyla; bir kişisel veri ihlali veya bir denetim makamının talebi gerekçe oluşturmadıkça yılda en fazla bir kez, en az otuz (30) gün önceden bildirimde bulunarak, mesai saatleri içinde ve hizmetleri aksatmadan ya da diğer müşterilerin verilerinin güvenliğini veya gizliliğini tehlikeye atmadan denetim yapabilir. Denetim RIADVICE'ın esaslı bir ihlalini ortaya çıkarmadıkça her taraf kendi masraflarını karşılar.
15. Veri koruma irtibat noktası
RIADVICE'ın veri koruma irtibat kişisi uyumu gözetir ve kişisel verilere ilişkin soruları ve talepleri privacy@riadvice.tn adresi üzerinden yanıtlar.
16. İletişim
GDPR uyumumuz veya gizlilik uygulamalarımız hakkında daha fazla bilgi için privacy@riadvice.tn veya contact@riadvice.com adresiyle iletişime geçebilir ya da RIADVICE SUARL, Appartement B1, Résidence Ramzi, 2074 Mourouj 5, Ben Arous, Tunisia adresine yazabilirsiniz.
Son güncelleme: 9 Ekim 2026
