Veri İşleme Sözleşmesi (AVV)
GDPR Madde 28 uyarınca bu işleme sözleşmesi, bir müşteri üçüncü şahıslara ait kişisel verileri —örneğin sakinler, mal sahipleri veya hizmet sağlayıcılar— yönetmek için HouseControl.at’i kullandığında ve veri koruma hukukuna göre sorumlu sıfatıyla hareket ettiğinde ana sözleşmenin (abonelik) otomatik olarak bir parçası haline gelir. Sağlayıcı (Müh. Stephan Rudolf Landsteiner, Online-Ajans Landsteiner) bu verileri GDPR Madde 4 No. 8 anlamında bir işleyici olarak işler.
Durum: Ağustos 2026
1. İşlemenin Konusu ve Süresi
Bu sözleşmenin konusu, sağlayıcı tarafından müşterinin adına, HouseControl.at Hizmet Olarak Yazılım platformunun konut komplekslerinin dijital yönetimi için kullanımı kapsamında kişisel verilerin işlenmesidir.
Bu anlaşmanın süresi, taraflar arasındaki ana sözleşmenin süresiyle eşdeğerdir.
2. İşlemenin Türü ve Amacı
Sağlayıcı, HouseControl.at platformunun sağlanması amacıyla kişisel verileri, özellikle şunlar için işler:
- konut sitelerinin, birimlerin ve sakin atamalarının yönetimi,
- hasar raporlarının işlenmesi ve apartman yönetimi, mal sahipleri, kiracılar ve servis sağlayıcılar arasındaki iletişim,
- dijital oylamaların ve anketlerin yapılması,
- belgelerin ve işletme maliyetleri beyannamelerinin oluşturulması ve sağlanması,
- Takvim fonksiyonları ve randevu yönetimi,
- teknik olarak gerekli güvenlik, destek ve yönetim süreçleri.
3. Kişisel Veri Türleri
Özellikle: Ad, İletişim Bilgileri (E-posta, Telefon, Adres), Erişim Verileri, Konut Birimlerine İlişkin Rol ve Atama Verileri, İletişim İçerikleri (Bildirimler, Yorumlar), Oylama ve İmza Verileri, Belgeler, Teknik Kullanım Verileri (IP adresi, Log verileri).
Özel nitelikli kişisel veriler (GDPR Mad. 9) platformun kullanımı için öngörülmemiştir ve müşteri tarafından platforma girilmemelidir.
4. İlgili Kişi Kategorileri
Sakinler (kiracılar, mal sahipleri), yönetim çalışanları, hizmet sağlayıcılar/yükleniciler ve verileri ev yönetimi kapsamında müşteri tarafından platforma girilen diğer kişiler.
5. Sağlayıcının Yükümlülükleri
Sağlayıcı, kişisel verileri yalnızca müşterinin belgelenmiş talimatları doğrultusunda işler; ancak tabi olduğu Birlik veya Üye Devletlerin yasalarına göre işlemeye zorunlu olması durumu hariçtir. Böyle bir durumda, ilgili yasa önemli bir kamu yararı nedeniyle bu bildirimi yasaklamadıkça, sağlayıcı bu yasal gereksinimleri işleme öncesinde müşteriye bildirir.
Sağlayıcı, işlemeye yetkili kişilerin gizliliğe uyma yükümlülüğü altında olduğunu veya uygun bir yasal gizlilik yükümlülüğüne tabi olduğunu garanti eder.
Sağlayıcı, Ek 1’de açıklanan teknik ve organizasyonel önlemleri GDPR Madde 32 uyarınca alır.
6. Müşterinin Talimat Verme Hakkı
Müşteri, işleme türü, kapsamı ve yöntemi hakkında sağlayıcıya her zaman talimat verme hakkına sahiptir. Talimatlar prensip olarak yazılı (e-posta yoluyla da) verilmelidir. Sağlayıcı, bir talimatın veri koruma yasalarını ihlal ettiğini düşündüğünde müşteriyi derhal bilgilendirir.
7. Gizlilik
Sağlayıcı, işlemeyle ilgili tüm kişilerin gizliliğe uymakla yükümlü olduğunu ve görevlerini yalnızca gerekli yetkiler dahilinde yerine getirdiğini garanti eder.
8. Alt Yükleniciler
Müşteri, aşağıdaki alt işleyicilerin kullanılması için genel onayını burada verir (Durum: Ağustos 2026):
| Alt Yüklenici | Amaç | Merkez / İşleme Yeri |
|---|---|---|
| IONOS SE | Platform Barındırma (Sunucu) | Almanya (AB) |
| Contabo GmbH | Geliştirme, Otomasyon ve Yönetimsel Erişim için Windows Sunucusu | Almanya (AB) |
| ALL-INKL.COM — Neue Medien Münnich | İşlemsel E-postaların Gönderimi | Almanya (AB) |
| Stripe Payments Europe, Ltd. | Ödeme İşlemleri | İrlanda (AB); Veri işleme kısmen ABD'deki bağlı şirketler aracılığıyla yapılmaktadır |
| Google Ireland Ltd. | Giriş (Google Oturumu Açma), Çeviri, Yapay Zeka Metin İşlevleri | İrlanda (AB); Veri işleme kısmen ABD'deki bağlı şirketler aracılığıyla yapılmaktadır |
| Cloudflare, Inc. | Bot ve Kötüye Kullanım Koruması | ABD, Cloudflare Germany GmbH üzerinden AB sipariş işleme ile |
| UptimeRobot | Genel sağlık kontrolü uç noktasının erişilebilirlik izlemesi — kişisel veri çekmez | Uluslararası |
Sağlayıcı, müşteriyi ek alt işleyicilerin dahil edilmesi veya değiştirilmesi hakkında bilgilendirir. Müşteri, önemli bir sebeple 14 gün içinde değişikliğe itiraz edebilir.
9. Müşteriye Destek
Sağlayıcı, mümkün olduğunca, müşteriyi GDPR Bölüm III'te belirtilen ilgili kişilerin haklarını kullanma taleplerini yanıtlama yükümlülüğünü yerine getirmesinde uygun teknik ve organizasyonel önlemlerle destekler.
Sağlayıcı, kişisel verilerin korunmasında bir ihlali öğrenir öğrenmez, en geç 48 saat içinde müşteriye bildirir, böylece müşteri GDPR Madde 33 uyarınca bildirim yükümlülüğünü süresi içinde yerine getirebilir.
10. Sözleşme Sonunda Silme ve İade
İşleme hizmetlerinin sunumu sona erdikten sonra sağlayıcı, müşterinin adına işlenen tüm kişisel verileri siler veya müşterinin seçimine göre iade eder; meğer ki Avrupa Birliği hukuku veya üye devletlerin hukuku uyarınca kişisel verilerin saklanması yükümlülüğü (örn. vergi ve ticaret hukuku saklama yükümlülükleri) bulunmasın.
11. Müşterinin Kontrol Hakları
Sağlayıcı, GDPR Madde 28'deki yükümlülüklere uyumu kanıtlamak için gerekli tüm bilgileri müşteriye talep üzerine sunar ve müşteri veya yetkilendirdiği başka bir denetçi tarafından gerçekleştirilecek denetimlere olanak tanır ve bunlara katkıda bulunur.
12. Sorumluluk
Bu sözleşmeden doğan yükümlülüklerin ihlalinden kaynaklanan zararlardan sağlayıcı, yasal hükümlere göre kasten ve ağır ihmalden doğan zararlar için sınırsız sorumludur. Hafif ihmalden doğan zararlarda sağlayıcı, ancak bu sözleşmeden doğan temel yükümlülüklerin ihlali durumunda ve yasal olarak izin verildiği ölçüde, sözleşmeye özgü, öngörülebilir zararla sınırlı olarak sorumludur.
Müşterinin kendisinden kaynaklanan koşullardan — özellikle uygunsuz talimatlar, yanlış veya eksik bilgiler veya işlenmesi için yeterli yasal dayanağı olmayan verilerin girilmesi nedeniyle — oluşan zararlardan sorumluluk, yasal olarak izin verildiği ölçüde hariç tutulmuştur.
GDPR Madde 82'den doğan yükümlülükler ve taraflar arasındaki dahili telafi bu düzenlemeden etkilenmez.
13. Süre ve Fesih
Bu anlaşma, ana sözleşme süresince geçerlidir. Ayrı bir fesih gerekmez; ana sözleşmenin sona ermesiyle birlikte otomatik olarak sona erer, ancak Madde 10’da belirtilen silme ve iade yükümlülükleri saklı kalır.
14. Son Hükümler
Avusturya hukuku geçerlidir. Bu sözleşmenin herhangi bir hükmünün geçersiz olması durumunda, diğer hükümlerin geçerliliği etkilenmez. Bu sözleşme ile ana sözleşme arasında çelişkiler olması durumunda, kişisel verilerin işlenmesine ilişkin bu sözleşmenin hükümleri öncelikli olacaktır.
Ek 1: Teknik ve Organizasyonel Tedbirler (GDPR Mad. 32)
- Gizlilik: Rol tabanlı yetkilendirme ile erişim kontrolü, şifrelenmiş parola depolama, isteğe bağlı iki faktörlü kimlik doğrulama (TOTP), şifreli aktarım (TLS/HTTPS).
- Bütünlük: Güvenlikle ilgili olayların kaydı (Denetim Kaydı), CSRF koruması, dosya yüklemelerinin sunucu tarafı doğrulaması.
- Kullanılabilirlik ve Esneklik: Veritabanı ve dosya depolama alanının günlük otomatik yedeklemeleri, düzenli olarak test edilmiş kurtarma, çalışma süresi izleme, hata izleme.
- Denetim Prosedürü: Her dağıtımdan önce otomatik test paketi ve CI işlem hattı, belgelenmiş dağıtım ve geri alma süreçleri.
İletişim
Bu sözleşmeyle ilgili sorular şuraya yöneltilebilir stephan@landsteiner.info yönlendirilecektir.