GetUp · Data Processing Agreement
Yürürlük tarihi: 19 Nisan 2026 · Sürüm: 2026-04-19
Veri İşleyen
AUTH spółka z ograniczoną odpowiedzialnością (AUTH sp. z o.o.)
Marszałkowska 58 / 15, 00-545 Warszawa, Polska
KRS: 0001043319 · NIP: 5273062913 · REGON: 525652590
privacy@getup.dev
Kayıt ve ödeme bilgileri gibi Müşteri'ye ait Hesap Verileri için ise GetUp, Veri Sorumlusu rolündedir ve bu veriler Gizlilik Politikası kapsamında ele alınır.
GetUp, Kişisel Veri'yi yalnızca:
Müşteri'nin talimatının GDPR'ı veya ilgili mevzuatı ihlal ettiği kanaatine varırsak, Müşteri'yi derhal bilgilendiririz (Art. 28(3)(h)).
Müşteri, aşağıdaki alt-işleyenlerin kullanılmasına önceden genel yetki verir:
Yeni bir alt-işleyen ekleneceğinde veya mevcut bir alt-işleyen değiştirilmeye çalışılacağında, bu değişiklikten en az 14 gün önce Müşteri'ye e-posta ile bildirilir. Müşteri bu süre içinde itiraz ederse, makul çözümler aranır; uzlaşılamazsa Müşteri sözleşmeyi tazminatsız feshedebilir.
Her alt-işleyen ile Art. 28'deki koruma seviyesine eşdeğer yazılı sözleşme bulundurulur. Güncel alt-işleyen listesine daima /compliance sayfasından ulaşılabilir.
GetUp, aşağıdaki asgari önlemleri uygular:
Güncel ve detaylı TOM listesi Müşteri tarafından her zaman /compliance sayfasından incelenebilir.
Kişisel Veri'ye erişmeye yetkili her GetUp personeli, yazılı gizlilik yükümlülüğü altındadır veya yasal gizlilik yükümlülüklerine tabidir. Erişim “bilmesi gereken” ilkesine göre sınırlıdır.
GetUp, Müşteri'nin veri sahibinden gelen taleplere (erişim, düzeltme, silme, taşınabilirlik, itiraz) cevap verebilmesi için uygun teknik ve organizasyonel tedbirlerle makul düzeyde yardım eder. Self-servis araçlar:
/api/account/export ile tüm şirket verisinin JSON dump'ıKişisel Veri ihlalinin farkına varıldığında, GetUp gecikmesiz olarak ve mümkünse 24 saat içinde etkilenen Müşteri'yi e-posta yoluyla bilgilendirir. Bildirim şunları içerir:
Her ihlal, ister bildirilsin ister bildirilmesin, GetUp'ın iç incident register'ına kaydedilir (Art. 33(5)).
Müşteri, GetUp'ın bu DPA'ya uyumunu yılda bir kez gözden geçirme hakkına sahiptir. Pratikte bu hak öncelikle GetUp'ın /compliance sayfasında yayınlanan RoPA, TOM ve sub-processor listesinin incelenmesiyle ve varsa bağımsız denetim raporlarının (örn. Firebase SOC 2, Stripe SOC 2) paylaşımıyla karşılanır. Yerinde denetim talebi için en az 30 gün önceden yazılı talep gereklidir; makul gizlilik yükümlülükleri ve ücretler geçerli olabilir.
GetUp, AB dışına veri aktarımını yalnızca aşağıdaki uygun güvenceler ile gerçekleştirir:
Temel veri (/companies, içerik) Firebase europe-west3'te tutulur — pratikte çoğu veri AB içinde kalır.
Hizmet sona erdiğinde Müşteri'nin seçimine göre:
/api/account/export ile veri dump'ını indirebilir.Audit trail (subscriptionEvents) içinde companyId "__deleted__" olarak pseudonimize edilir, böylece kişisel veri referansı kırılır fakat olay kaydı korunur.
Bu DPA'nın kapsamı dışındaki konular Ana Sözleşme'ye tabidir. Çelişki durumunda bu DPA üstün gelir. Uygulanacak hukuk: Polonya hukuku ve doğrudan uygulanabilir AB hukuku (GDPR). Yetkili merci: Kraków mahkemeleri — ancak Müşteri, tüketici veya küçük işletme sıfatıyla yerel yetki kurallarından yararlanma hakkını saklı tutar.
Bu DPA'nın güncel sürümü 2026-04-19 olup getup.dev/dpa adresinde yayınlanır. Önemli değişiklikler Müşteri'ye en az 30 gün önceden e-posta ile bildirilir.
Müşteri'nin kayıt sırasında kabul ettiği sürüm, Hesap kaydına (DPA version, timestamp, IP, tarayıcı) audit-trail olarak saklanır.
Bu DPA, GDPR Art. 28 kapsamındaki yazılı sözleşme şartını karşılayacak şekilde hazırlanmıştır. Enterprise müşteriler manuel imzalı özel bir DPA talep ederse privacy@getup.dev adresinden talep edebilir.