security

Veri İşleme Sözleşmesi (DPA)

Veri işleme sözleşmesi, bir sağlayıcının kişisel veriyi müşteri adına işlemesini düzenleyen sözleşmedir. GDPR tarzı rejimlerde müşteri veri sorumlusudur — verinin neden ve nasıl kullanılacağına o karar verir — SaaS sağlayıcısı ise yalnızca belgelenmiş talimatlarla hareket eden veri işleyendir. DPA bu ilişkiyi yazıya döker: ilgili veri ve kişi kategorileri, amaç ve süre, işleyenin sürdürdüğü güvenlik önlemleri, alt işleyen görevlendirme kuralları, sözleşme sona erdiğinde ne olacağı ve işleyenin veri sahibi taleplerine ve ihlal bildirimine yardım yükümlülüğü. SaaS ekipleri için DPA yalnızca hukuki bir belge değildir; ürünü kısıtlar. Sona erdiğinde veriyi silme taahhüdünün birincil veritabanı kadar yedekler ve analitik kopyalar için de doğru olması gerekir. Alt işleyen maddesi genellikle yayımlanmış bir liste ve değişikliklerde önceden bildirim ister; bu da yeni bir yapay zekâ sağlayıcısı ya da günlük hizmeti eklemeyi salt teknik bir karar değil müşteriye dönük bir olay haline getirir. Sınır ötesi aktarım koşulları hangi bölgelerde işleme yapabileceğinizi belirler. Yardım yükümlülükleri ise tek bir birey için dışa aktarma ve silmenin kuramsal olarak mümkün değil fiilen işler olmasını gerektirir. Pratikte çoğu kurumsal anlaşma artık imzadan önce bir DPA istiyor; standart bir metni güvenlik belgeleriyle birlikte hazır tutmak yaygın bir gecikme kaynağını ortadan kaldırır — ve DPA'nın vaat ettiğiyle sistemin yaptığının örtüştüğünü denetlemekte fayda vardır, çünkü bir denetimin bulacağı şey tam olarak bu aradır.

İlgili terimler

Daha fazla Güvenlik ve Uyumluluk terimi