Übersicht des Vertrags
Teil des Vertrags zwischen Kunde und GenderAPI
This Vertrag über die Datenverarbeitung ("DPA") forms part of the agreement governing Customer's use of GenderAPI when GenderAPI processes Customer Personal Data on Customer's behalf. If a conflict concerns the protection of Customer Personal Data, this DPA prevails over the conflicting provision of the main agreement.
Geltungsbereich und Rollen
Kunde ist der Verantwortliche und Onur Öztürk, Einzelunternehmer unter dem Handelsnamen Ozan Soft ("GenderAPI"), ist der Verarbeiter von Kundendaten, die über die API, Dateiverarbeitungs-Tools oder verbundene Tabellenkalkulationsfunktionen eingereicht werden.
Jede Partei bleibt unabhängig für die personenbezogenen Daten verantwortlich, die sie als Controller verarbeitet, einschließlich der Verwaltung von Konten, Abrechnung und Geschäftskontakten durch GenderAPI.
Der Kunde bestimmt, ob die eingereichten Daten personenbezogene Daten sind, und trägt die rechtliche Grundlage, die Hinweise, die Genehmigungen und die Anweisungen selbst vor. Der Kunde darf keine Daten einreichen, die der Dienst nicht verarbeiten oder verwenden soll, und er darf keine Inferenzergebnisse als alleinige Grundlage für eine Entscheidung verwenden, die rechtliche oder ähnliche signifikante Wirkungen auf eine Person hat.
Verarbeitungsanweisungen
GenderAPI verarbeitet Kundendaten nur zur Bereitstellung, Sicherung und Unterstützung des Dienstes gemäß dem Vertrag, diesem DPA, dem dokumentierten Einsatz des Dienstes durch den Kunden und den geltenden Gesetzen. GenderAPI informiert den Kunden, soweit dies in seiner angemessenen Meinung der Fall ist, wenn eine Anweisung die geltenden Datenschutzgesetze verletzt, es sei denn, das Gesetz verbietet diese Benachrichtigung.
GenderAPI verkauft Kundenpersoneninformationen nicht, verwendet sie für grenzüberschreitende verhaltensbezogene Werbung, verwendet sie zum Trainieren des privaten Inferenzmodells oder speichert sie in AI-Protokollen auf. Die Speicherungsregeln in der Datenschutzrichtlinie gehören zu diesen dokumentierten Verarbeitungsanweisungen.
Vertraulichkeit und Sicherheit
GenderAPI wird sicherstellen, dass Personen, die berechtigt sind, Kundendaten zu verarbeiten, eine angemessene Vertraulichkeitspflicht haben und nur den Daten zugriff erhalten, die für ihre zugewiesene Tätigkeit erforderlich sind. GenderAPI wird technische und organisatorische Maßnahmen einsetzen, die angemessen sind für die Art des Dienstes und die Verarbeitungsrisiken.
- TLS-geschützte Übertragung der mit dem Dienst ausgetauschten Daten.
- Zugriffsbeschränkungen für Produktionsysteme, Kundendaten und zugriffseingeschränkte Sicherungskopien.
- Trennung und Schutz von Kontoadressen und Produktions-API-Schlüsseln.
- Protokollierung von Sicherheitsereignissen und technischen Vorgängen gemäß der veröffentlichten Aufbewahrungsrichtlinie.
- Rolling Backups mit einem Standard-Überschreibungszeitraum von bis zu 15 Tagen.
- Private AI-Bearbeitung ohne Kunden-Daten-Training oder AI-Prompt/Ergebnis-Protokollierung.
- Verfahren zur Datennutzung und Löschung, die mit der Speicherungsdauer des Services übereinstimmen.
Untervertragspartner
Kunde gibt GenderAPI eine allgemeine schriftliche Genehmigung, die von den als DPA-Untervertragspartner identifizierten Anbietern auf der Seite der Untervertragspartner genannten Dienstleistungen zu nutzen. GenderAPI verlangt von jedem solchen Untervertragspartner, dass er Kundendaten unter Verpflichtungen erheblich mit dieser DPA übereinstimmen, entsprechend den Dienstleistungen, die der Untervertragspartner erbringt.
GenderAPI bleibt für seine Verpflichtungen gemäß diesem DPA verantwortlich. Anbieter, die ausschließlich für die Aktivitäten des Controllers von GenderAPI verwendet werden, wie beispielsweise Rechnungsverarbeitung oder Kontaktkommunikation, werden getrennt identifiziert und werden nicht als Verarbeiter des Kunden betrachtet, nur weil sie in der Anbieterliste aufgeführt sind.
GenderAPI gibt mindestens 30 Tage vor der Hinzufügung oder Ersetzung eines Subvertragspartners, der Kundendaten verarbeitet, über die Seite "Subvertragspartner", den Dienst oder die E-Mail des Kunden-Kontos Ankündigung. Der Kunde kann während dieser Frist eine sachliche, dokumentierte Einwirkung im Bereich der Datenschutz einlegen.
Die Parteien werden auf einer kommerziell sinnvollen Lösung im guten Glauben arbeiten; wenn keine solche Lösung verfügbar ist, kann der Kunde die betreffende Funktion beenden.
Assistance und Vorfallberichte bezüglich personenbezogener Daten
Unter Berücksichtigung der Art der Verarbeitung und der vorliegenden Informationen wird GenderAPI soweit möglich Unterstützung bei Anfragen der betroffenen Personen, Sicherheitsverpflichtungen, Benachrichtigungen über Datenschutzverletzungen, Datenschutzbedarfsbeurteilungen und Beratungen erbringen, die durch geltendes Datenschutzrecht vorgeschrieben sind.
Wenn ein Datenbesitzer GenderAPI bezüglich Kundenpersonenbezogener Daten kontaktiert, kann GenderAPI den Antrag an den Kunden weiterleiten, es sei denn, dass das anwendbare Recht eine direkte Antwort erfordert.
GenderAPI wird den Kunden ohne unnötige Verzögerung und, soweit möglich, innerhalb von 48 Stunden nach Erkenntnis eines bestätigten Verletzungsfalls personenbezogener Daten, die den Kunden betreffen, benachrichtigen. Die Benachrichtigung enthält die verfügbaren Informationen, die für die Bewertung und die Benachrichtigungsverpflichtungen des Kunden angemessen sind. Die Benachrichtigung stellt keine Anerkennung von Schuld oder Haftung dar.
Rückgabe und Löschung
Während der Dienstleistungszeit kann der Kunde die verfügbaren Ergebnisse über die unterstützten Dienstfunktionen abrufen. Bei Beendigung des Vertrags, Beendigung der entsprechenden Verarbeitung oder einem gültigen Löschantrag wird GenderAPI die persönlichen Daten des Kunden, die in aktiven Systemen verbleiben, innerhalb von 30 Tagen löschen oder unwiderruflich anonymisieren, es sei denn, dass das anwendbare Recht eine Aufbewahrung vorschreibt.
Daten, die aus aktiven Systemen entfernt wurden, bleiben in zugriffseingeschränkten, rollierenden Sicherungen bis zu zusätzlichen 15 Tagen vor der automatischen Überschreibung.
Die rechtliche Aufbewahrung von Rechnungen, Transaktionen, Betrugsvorbeugung oder Streitigkeitsdokumenten berechtigt nicht zum weiteren Einsatz von Kundensuchen oder hochgeladenen Dateien. Der kategoriebezogene Zeitraum im Datenschutzrichtlinie bleibt gültig, sofern er eine kürzere Frist vorsieht.
Information und Audits
GenderAPI stellt Informationen bereit, die angemessen erforderlich sind, um die Einhaltung dieser DPA nachzuweisen, an den Kunden, zunächst über die aktuellen Richtlinien, Dokumentationen und eine angemessene Sicherheitsfragebogen.
Wenn diese Informationen für eine rechtliche Verpflichtung nicht ausreichend sind, kann der Kunde einen proportionalen Audit beantragen, jedoch nicht häufiger als einmal pro Jahr, außer nach einem bestätigten Verstoß oder einem bindenden Antrag eines Regulierungsbehörden.
Eine Prüfung muss mit angemessener Vorankündigung während der normalen Geschäftsstunden durchgeführt werden, ohne die Daten eines anderen Kunden zu offenbaren oder die Sicherheit zu gefährden. Der Kunde trägt die Prüfkosten, es sei denn, die Prüfung zeigt einen wesentlichen Verstoß durch GenderAPI. Die Parteien vereinbaren zuerst die entsprechenden Bestimmungen zur Geheimhaltung und zum Umfang.
Internationale Überweisungen
Kundenpersonenbezogene Daten werden in Türkei verarbeitet und über kontraktuelle Infrastruktur in die Vereinigten Staaten übertragen. GenderAPI setzt gegebenenfalls ein gesetzlich anerkanntes Übertragungsverfahren ein.
Wenn die von der Kommission durch Implementierungsbeschluss (EU) 2021/914 angenommenen Standardvertragsklauseln erforderlich sind, wird das entsprechende Modul für die Vertragsverhältnisse zwischen Kontrollierender und Verarbeiter in diese DPA aufgenommen und gegenüber widersprüchlichen Bestimmungen für diese Übertragung vorrangig gilt. Die Parteien erledigen bei Unterzeichnung der DPA alle notwendigen Auswahlvorgänge oder Anhänge, die für ihre spezifische Übertragung rechtlich erforderlich sind.
Verarbeitungsdetails
Betreff und Dauer
Die Verarbeitung ist erforderlich, um GenderAPI während der Nutzung durch den Kunden des Dienstes bereitzustellen sowie für die begrenzte Löschung, Sicherung, Sicherheit und rechtliche Aufbewahrungsdauer, wie in dieser DPA und der Datenschutzrichtlinie beschrieben.
Art und Zweck
Empfang, Übertragung, Analyse und Rückgabe von Ergebnissen für API-Anfragen, hochgeladene Excel- oder CSV-Dateien sowie verbundene Tabellenkalkulationsoperationen; sowie zugehörige Hosting-, Sicherheits-, Problemlösungs- und Supportdienstleistungen.
Kategorien der betroffenen Personen
Personen, deren Namen, E-Mail-Adressen, Benutzernamen oder verwandte Datensätze vom Kunden eingereicht werden; die Benutzer, Mitarbeiter, Kontakte oder Endbenutzer des Kunden; sowie Personen, die in hochgeladenen oder verbundenen Tabellen-Daten enthalten sind.
Arten personenbezogener Daten
Namen, E-Mail-Adressen, Benutzernamen, Land oder lokale Kontexte, von dem Kunden bereitgestellte Spalten in Tabellenkalkulationen, abgeleitete Geschlechtsresultate und Zuverlässigkeitsinformationen sowie begrenzte Anfragemetadaten, Gerätemetadaten, Authentifizierungs- und Sicherheitsmetadaten, die zur Betrieb des Dienstes erforderlich sind. Der Kunde darf Spezialkategoriedaten nicht einreichen, es sei denn, dies ist schriftlich vereinbart und gesetzlich erlaubt.
Akzeptanz und Kontakt
Dieser DPA wird bindend, wenn der Kunde ihn als Bestandteil des Dienstleistungsvertrags akzeptiert oder wenn er von beiden Parteien unterschrieben wird. Anfragen hinsichtlich einer Ausfertigung, Übergangsbeilage oder Datenverarbeitungsinformationen können an support@genderapi.io gesendet werden.
Onur Öztürk, unter dem Handelsnamen Ozan Soft · Steuernummer: 7140188422 · Etimesgut Steueramt · Handelsregister der Stadt Ankara: 4522 · Handelsregisternummer: 354342
Şehit Osman Avcı Mah. Kaplan Cad. No:11B/4, Etimesgut, Ankara, Türkiye