Veri İşleme Sözleşmesi (AVV)
GDPR Madde 28 uyarınca bu işleme sözleşmesi, bir müşteri üçüncü şahıslara ait kişisel verileri —örneğin sakinler, mal sahipleri veya hizmet sağlayıcılar— yönetmek için HouseControl.at’i kullandığında ve veri koruma hukukuna göre sorumlu sıfatıyla hareket ettiğinde ana sözleşmenin (abonelik) otomatik olarak bir parçası haline gelir. Sağlayıcı (Müh. Stephan Rudolf Landsteiner, Online-Ajans Landsteiner) bu verileri GDPR Madde 4 No. 8 anlamında bir işleyici olarak işler.
Durum: Ağustos 2026
1. İşlemenin Konusu ve Süresi
Bu sözleşmenin konusu, sağlayıcı tarafından müşterinin adına, HouseControl.at Hizmet Olarak Yazılım platformunun konut komplekslerinin dijital yönetimi için kullanımı kapsamında kişisel verilerin işlenmesidir.
Bu anlaşmanın süresi, taraflar arasındaki ana sözleşmenin süresiyle eşdeğerdir.
2. İşlemenin Türü ve Amacı
Sağlayıcı, HouseControl.at platformunun sağlanması amacıyla kişisel verileri, özellikle şunlar için işler:
- konut sitelerinin, birimlerin ve sakin atamalarının yönetimi,
- hasar raporlarının işlenmesi ve apartman yönetimi, mal sahipleri, kiracılar ve servis sağlayıcılar arasındaki iletişim,
- dijital oylamaların ve anketlerin yapılması,
- belgelerin ve işletme maliyetleri beyannamelerinin oluşturulması ve sağlanması,
- Takvim fonksiyonları ve randevu yönetimi,
- teknik olarak gerekli güvenlik, destek ve yönetim süreçleri.
3. Kişisel Veri Türleri
Özellikle: Ad, İletişim Bilgileri (E-posta, Telefon, Adres), Erişim Verileri, Konut Birimlerine İlişkin Rol ve Atama Verileri, İletişim İçerikleri (Bildirimler, Yorumlar), Oylama ve İmza Verileri, Belgeler, Teknik Kullanım Verileri (IP adresi, Log verileri).
Özel nitelikli kişisel veriler (GDPR Mad. 9) platformun kullanımı için öngörülmemiştir ve müşteri tarafından platforma girilmemelidir.
4. İlgili Kişi Kategorileri
Sakinler (kiracılar, mal sahipleri), yönetim çalışanları, hizmet sağlayıcılar/yükleniciler ve verileri ev yönetimi kapsamında müşteri tarafından platforma girilen diğer kişiler.
5. Sağlayıcının Yükümlülükleri
Sağlayıcı, kişisel verileri yalnızca müşterinin belgelenmiş talimatları doğrultusunda işler; ancak tabi olduğu Birlik veya Üye Devletlerin yasalarına göre işlemeye zorunlu olması durumu hariçtir. Böyle bir durumda, ilgili yasa önemli bir kamu yararı nedeniyle bu bildirimi yasaklamadıkça, sağlayıcı bu yasal gereksinimleri işleme öncesinde müşteriye bildirir.
Sağlayıcı, işlemeye yetkili kişilerin gizliliğe uyma yükümlülüğü altında olduğunu veya uygun bir yasal gizlilik yükümlülüğüne tabi olduğunu garanti eder.
Sağlayıcı, Ek 1’de açıklanan teknik ve organizasyonel önlemleri GDPR Madde 32 uyarınca alır.
6. Müşterinin Talimat Verme Hakkı
Müşteri, işleme türü, kapsamı ve yöntemi hakkında sağlayıcıya her zaman talimat verme hakkına sahiptir. Talimatlar prensip olarak yazılı (e-posta yoluyla da) verilmelidir. Sağlayıcı, bir talimatın veri koruma yasalarını ihlal ettiğini düşündüğünde müşteriyi derhal bilgilendirir.
7. Gizlilik
Sağlayıcı, işlemeyle ilgili tüm kişilerin gizliliğe uymakla yükümlü olduğunu ve görevlerini yalnızca gerekli yetkiler dahilinde yerine getirdiğini garanti eder.
8. Alt Yükleniciler
Müşteri, aşağıdaki alt işleyicilerin kullanılması için genel onayını burada verir (Durum: Ağustos 2026):
| Alt Yüklenici | Amaç | Merkez / İşleme Yeri |
|---|---|---|
| IONOS SE | Platform Barındırma (Sunucu) | AB |
| Contabo GmbH | Geliştirme, Otomasyon ve Yönetimsel Erişim için Windows Sunucusu | AB |
| ALL-INKL.COM — Neue Medien Münnich | İşlemsel E-postaların Gönderimi | AB |
| Stripe Payments Europe, Ltd. | Ödeme İşlemleri | AB; işlemenin bir kısmı üçüncü ülkelerdeki bağlı şirketler tarafından |
| Google Ireland Ltd. | Google hesabıyla oturum açma (yalnızca kullanılıyorsa) | AB; işlemenin bir kısmı üçüncü ülkelerdeki bağlı şirketler tarafından |
| Google Cloud EMEA Ltd. | Metin iyileştirme, destek yapay zekâsı (Vertex AI), çeviri ve dil algılama (Cloud Translation) | AB (AB uç noktaları) Arıza veya bakım durumunda üçüncü ülkelerdeki destek/teknik personelin erişimi dışlanamaz |
| Cloudflare, Inc. | Bot ve Kötüye Kullanım Koruması | AB'de veri işleyen sıfatıyla işleme; grup merkezi üçüncü ülkede |
| Functional Software, Inc. (Sentry) | Arıza giderme için hata ve çökme raporları | AB (Almanya bölgesi); grup merkezi üçüncü ülkede |
| Microsoft Ireland Operations Ltd. | Günlük yedeklerin sunucu dışında saklanması | AB; grup merkezi üçüncü ülkede Yedekler aktarımdan önce şifrelenir; sağlayıcının içeriklere erişimi yoktur |
| UptimeRobot | Genel sağlık kontrolü uç noktasının erişilebilirlik izlemesi — kişisel veri çekmez | Üçüncü ülke; müşterinin kişisel verilerinin işlenmesi söz konusu değil |
"AB" ifadesi, sözleşmeyle taahhüt edilen işleme alanını belirtir. Tek tek veri merkezi konumları bilinçli olarak belirtilmemiştir, çünkü ilgili sağlayıcı bunları bu alan içinde değiştirebilir. Bir talep anında somut olarak kullanılan konumlar ile üçüncü ülkelere aktarımlara ilişkin dayanak sözleşme ve güvenceler (yeterlilik kararı veya standart sözleşme hükümleri) sağlayıcı tarafından talep üzerine bildirilir.
Yapay zekâ hizmetleri tarafından işlenmeye ilişkin — hangi taahhütlerin bulunduğu ve hangilerinin açıkça bulunmadığı — bkz. Yapay zekâ ve veri koruma.
Sağlayıcı, müşteriyi ek alt işleyicilerin dahil edilmesi veya değiştirilmesi hakkında bilgilendirir. Müşteri, önemli bir sebeple 14 gün içinde değişikliğe itiraz edebilir.
9. Müşteriye Destek
Sağlayıcı, mümkün olduğunca, müşteriyi GDPR Bölüm III'te belirtilen ilgili kişilerin haklarını kullanma taleplerini yanıtlama yükümlülüğünü yerine getirmesinde uygun teknik ve organizasyonel önlemlerle destekler.
Sağlayıcı, kişisel verilerin korunmasında bir ihlali öğrenir öğrenmez, en geç 48 saat içinde müşteriye bildirir, böylece müşteri GDPR Madde 33 uyarınca bildirim yükümlülüğünü süresi içinde yerine getirebilir.
10. Sözleşme Sonunda Silme ve İade
İşleme hizmetlerinin sunumu sona erdikten sonra sağlayıcı, müşterinin adına işlenen tüm kişisel verileri siler veya müşterinin seçimine göre iade eder; meğer ki Avrupa Birliği hukuku veya üye devletlerin hukuku uyarınca kişisel verilerin saklanması yükümlülüğü (örn. vergi ve ticaret hukuku saklama yükümlülükleri) bulunmasın.
11. Müşterinin Kontrol Hakları
Sağlayıcı, GDPR Madde 28'deki yükümlülüklere uyumu kanıtlamak için gerekli tüm bilgileri müşteriye talep üzerine sunar ve müşteri veya yetkilendirdiği başka bir denetçi tarafından gerçekleştirilecek denetimlere olanak tanır ve bunlara katkıda bulunur.
12. Sorumluluk
Bu sözleşmeden doğan yükümlülüklerin ihlalinden kaynaklanan zararlardan sağlayıcı, yasal hükümlere göre kasten ve ağır ihmalden doğan zararlar için sınırsız sorumludur. Hafif ihmalden doğan zararlarda sağlayıcı, ancak bu sözleşmeden doğan temel yükümlülüklerin ihlali durumunda ve yasal olarak izin verildiği ölçüde, sözleşmeye özgü, öngörülebilir zararla sınırlı olarak sorumludur.
Müşterinin kendisinden kaynaklanan koşullardan — özellikle uygunsuz talimatlar, yanlış veya eksik bilgiler veya işlenmesi için yeterli yasal dayanağı olmayan verilerin girilmesi nedeniyle — oluşan zararlardan sorumluluk, yasal olarak izin verildiği ölçüde hariç tutulmuştur.
GDPR Madde 82'den doğan yükümlülükler ve taraflar arasındaki dahili telafi bu düzenlemeden etkilenmez.
13. Süre ve Fesih
Bu anlaşma, ana sözleşme süresince geçerlidir. Ayrı bir fesih gerekmez; ana sözleşmenin sona ermesiyle birlikte otomatik olarak sona erer, ancak Madde 10’da belirtilen silme ve iade yükümlülükleri saklı kalır.
14. Son Hükümler
Avusturya hukuku geçerlidir. Bu sözleşmenin herhangi bir hükmünün geçersiz olması durumunda, diğer hükümlerin geçerliliği etkilenmez. Bu sözleşme ile ana sözleşme arasında çelişkiler olması durumunda, kişisel verilerin işlenmesine ilişkin bu sözleşmenin hükümleri öncelikli olacaktır.
Ek 1: Teknik ve Organizasyonel Tedbirler (GDPR Mad. 32)
- Gizlilik: Rol tabanlı yetkilendirme ile erişim kontrolü, şifrelenmiş parola depolama, isteğe bağlı iki faktörlü kimlik doğrulama (TOTP), şifreli aktarım (TLS/HTTPS).
- Bütünlük: Güvenlikle ilgili olayların kaydı (Denetim Kaydı), CSRF koruması, dosya yüklemelerinin sunucu tarafı doğrulaması.
- Kullanılabilirlik ve Esneklik: Veritabanı ve dosya depolama alanının günlük otomatik yedeklemeleri, düzenli olarak test edilmiş kurtarma, çalışma süresi izleme, hata izleme.
- Denetim Prosedürü: Her dağıtımdan önce otomatik test paketi ve CI işlem hattı, belgelenmiş dağıtım ve geri alma süreçleri.
İletişim
Bu sözleşmeyle ilgili sorular şuraya yöneltilebilir stephan@landsteiner.info yönlendirilecektir.