1. Taraflar ve yürürlük
Bu sözleşme, ARCTE CAD İşletme planı satın alan müşteri ("Sorumlu") ile HAN System GmbH, Werchlaubengässli 3, 6004 Luzern, İsviçre, UID CHE-187.028.490 ("İşleyen") arasındadır. İşletme planının satın alınmasıyla Kullanım ve abonelik koşullarının eki olarak yürürlüğe girer.
İmzalı bir kopya isteyen müşterilerimiz support@arctecad.com adresinden talep edebilir.
2. İşlemenin konusu, niteliği ve süresi
| Konu | Kapsam |
|---|---|
| İlgili kişiler | Sorumlunun çalışanları ve yetkilendirdiği kullanıcılar; proje dosyalarında yer alabilecek üçüncü kişiler |
| Veri kategorileri | Ad, e-posta, rol, lisans ve cihaz bilgisi, hesap işlemleri kaydı; Sorumlunun yüklediği proje dosyaları ve dosya adları |
| İşleme faaliyetleri | Saklama, şifreleme, kullanıcılara iletme, yedekleme, silme |
| Amaç | Yalnız ARCTE CAD hizmetinin sunulması |
| Süre | Abonelik süresi ve verilerin iadesi veya silinmesi için gereken süre |
3. İşleyenin yükümlülükleri
- Verileri yalnız Sorumlunun belgelenmiş talimatlarıyla (bu sözleşme, hizmetin ayarları ve yazılı talimatlar) işler; bir talimatın mevzuata aykırı olduğunu düşünürse Sorumluyu bilgilendirir.
- Verilere erişen personelin gizlilik yükümlülüğü altında olmasını sağlar.
- Ek'teki teknik ve organizasyonel önlemleri uygular.
- İlgili kişi başvurularında ve veri koruma etki değerlendirmelerinde Sorumluya makul ölçüde yardımcı olur.
- Bir kişisel veri ihlalini öğrendiğinde Sorumluyu gecikmeksizin, en geç 48 saat içinde bilgilendirir.
- Sözleşme sona erdiğinde, Sorumlunun tercihine göre verileri iade eder veya siler; kanunen saklanması gerekenler hariç.
- Bu sözleşmeye uyumu gösteren bilgileri sağlar ve makul bildirimle yapılacak denetimlere katkıda bulunur.
4. Alt işleyenler
Sorumlu, Alt işleyenler sayfasındaki hizmet sağlayıcıların kullanılmasına genel olarak izin verir. İşleyen, yeni bir alt işleyenden en az 30 gün önce Sorumluyu bilgilendirir; Sorumlu haklı gerekçeyle itiraz edebilir ve itirazın çözülememesi halinde sözleşmeyi feshedebilir. İşleyen, alt işleyenlere bu sözleşmedeki kadar koruyucu yükümlülükler yükler.
5. Uluslararası aktarım
AB/AEA ve İsviçre dışına aktarım yalnız yeterlilik kararı veya AB Standart Sözleşme Hükümleri gibi uygun güvencelerle yapılır. Türkiye'deki ilgili kişilerin verileri için KVKK Md. 9 kapsamındaki standart sözleşme kullanılır.
Ek: Teknik ve organizasyonel önlemler (TOM)
| Alan | Önlem |
|---|---|
| Şifreleme | Tüm bağlantılarda TLS 1.2 ve üzeri; bulut projeler dosya başına rastgele IV ile AES-256-GCM; şifreleme anahtarı veritabanı ve yedeklerden ayrı tutulur |
| Kimlik doğrulama | Şifreler tuzlanmış scrypt özetiyle saklanır (en az 12 karakter); giriş denemeleri hesap ve istemci başına sınırlanır; ilk şifre 24 saat geçerli tek kullanımlık bağlantıyla belirlenir |
| Oturumlar | Oturum belirteçleri yalnız özet olarak saklanır; panel oturumu 4 saat, uygulama oturumu 30 gün; panelde CSRF koruması; kullanıcı açık oturumlarını görüp kapatabilir |
| İki adımlı doğrulama | Panel hesapları için TOTP (RFC 6238); anahtar AES-256-GCM ile şifreli, aynı kod iki kez kullanılamaz; tek kullanımlık kurtarma kodları yalnız özet olarak saklanır |
| Cihaz bağlama | Her hesap aynı anda tek cihazda etkin; cihaz, cihazda üretilen anahtarla imzalı sınamayla doğrulanır |
| Erişim kontrolü | Rol tabanlı yetki (yönetici, işletme, kullanıcı); işletme yöneticisi yalnız kendi işletmesinin hesaplarını görür |
| Kayıt | Hesap ve proje işlemleri denetim kaydına yazılır; günlüklere istek gövdesi, şifre, belirteç ve dosya adı yazılmaz |
| Veri en aza indirme | IP adresi saklanmaz; donanım parmak izi toplanmaz; uygulamada telemetri yok; projeler yalnız kullanıcı seçtiğinde yüklenir |
| Dosya güvenliği | Yalnız .arc, .dwg, .dxf; dosya başına 100 MB sınırı; dosyalar yalnız sunucu hesabının okuyabileceği izinlerle saklanır |
| Güncellemeler | Güncelleme paketleri ve bildirimleri dijital imzayla doğrulanır; indirme adresleri sabitlenmiştir |
| Ödeme | Kart verileri yalnız Stripe'ta işlenir (PCI DSS SAQ A) |
| Web güvenliği | Her istekte nonce'lu katı CSP, çerçeveleme yasağı, HSTS, köken denetimi, hız sınırlama |
| Kullanılabilirlik | Veritabanı ve şifreli dosyaların düzenli yedeği; geri yüklemede etkinleştirmeler 7 gün beklemeye alınır |
| Silme | Silinen projeler 30 gün sonra kalıcı olarak silinir; süresi dolan oturum ve bağlantılar saatlik temizlenir |