Veri İşleme Anlaşması.
OGRECORDS™'ı bir etiket, stüdyo veya iş müşterisi olarak kullanıyorsan ve bize aracılık ederek üçüncü şahısların (örneğin sanatçıların veya üreticilerin) kişisel verilerini işliyorsan, 28. MADDE DSGVO kapsamında OGR senin veri işleme görevlisisin. Bu şablon, neyi anlaştığımızı açıklar.
Ön sürüm — Güncelleme: Mayıs 2026
1. İşleme konusu ve süresi
İşleme konusu, OGR platformunun dağıtım, royalti paylaşımı, Smartlink ve senkronizasyon pazar yerini işlevleri kapsamında kişisel verilerin işlenmesidir.
İşleme, seninle OGR arasında yapılan dağıtım anlaşmasının süresince ve bu anlaşmanın sona ermesinden sonra uygun saklama süreleri boyunca devam eder.
2. İşleme türü ve amacı
Şunları işliyoruz:
- Sanatçıların, üreticilerin ve royalti alıcılarının temel verileri (isim, sanatçı adı, IBAN, vergi numarası).
- İş ve fatura verileri (akış verileri, paylar, ödeme durumu).
- İnceleme ve giriş verileri, kanıtlanabilirlik ve platform güvenliği için.
Amaç: Dağıtım anlaşmasının yerine getirilmesi ve yasal kayıt ve vergi yükümlülüklerinin karşılanması.
3. OGR'ın veri işleme görevlisi olarak sorumlulukları
OGR, kişisel verileri sadece senin belgelenmiş talimatlarına göre işlemeye, işlemeyle ilgili tüm kişilerin gizliliğini sağlamak ve 32. MADDE DSGVO'ya göre teknik ve organizasyonel önlemleri uygulamaya taahhüt eder.
Özellikle: En-ruh (at-rest) ve geçiş (in-transit) şifreleme, en düşük yetki ilkesine göre erişim ayrımı, denetim günlüğü, belgelenmiş kurtarma testiyle düzenli yedeklemeler.
4. Alt veri işleme görevlileri
OGR şu alt veri işleme görevlilerini kullanıyor. Sözleşmenin imzalanmasıyla bu alt görevlilere genel onay veriyorsun; bir alt görevli eklenir veya değiştirilirse OGR seni önceden bilgilendirir ve 14 gün içinde itiraz hakkın olur:
- AWS (ABD-İşletme Frankfurt) — Barındırma (Aurora-Postgres), S3 yedeklemeleri, Bedrock-AI (Claude Haiku/Sonnet).
- Hetzner Online (Almanya) — Kendi barındırılan Coolify ile sunucu barındırma.
- Firebase (Google) — Kimlik doğrulama, Bulut Depolama, Analitik, Uzaktan Yapılandırma, Uygulama Kontrolü.
- Mailgun (ABD-İşletme) — İşlem tabanlı e-posta + Destek biletleri için gelen webhook.
- whapi.cloud — WhatsApp İş Kanalı.
- OneSignal — Bildirim gönderimi.
- Polar.sh — Premium eklentiler ve Priority Destek aboneliği için gelen ödemeler.
- PayPal — AB dışı sanatçılar için manuel ödemeler.
- eSignatures.com — Sözleşme imzalama (Dağıtım Anlaşması).
- Cloudflare — DNS, Kenar CDN, DDoS koruma.
5. Üçüncü ülkelerde veri aktarımı
Alt veri işleme görevlilerinin verileri üçüncü ülkelere aktardığı durumlarda (örneğin Polar.sh ABD, Mailgun ABD, PayPal ABD/SG, OneSignal ABD), bu, 04.06.2021 tarihli ve AB Komisyonu tarafından kabul edilen Standart Sözleşmeler (SCC) ve ek teknik önlemler (şifreleme, sahte kimlikleme, denetim günlüğü) temel alınarak yapılır.
İstek üzerine, her üçüncü ülke aktarımıyla ilgili ayrıntılı bilgileri içeren bir liste sağlıyoruz.
6. İş birliği, silme ve iade yükümlülükleri
OGR, senin 32-36. MADDE DSGVO'ya göre yükümlülüklerini yerine getirmene ve veri sahiplerinin (15-22. MADDE DSGVO) taleplerine yardımcı olur.
Sözleşmenin sona ermesinden sonra, yasal saklama yükümlülükleri varsa hariç olmak üzere, tüm kişisel verileri 90 gün içinde siler veya iade ederiz.
7. Denetim hakkı
Sen, bir yıl içinde bu DPA'nın uygunluğunu denetleyebilirsin — ya da OGR'ın güncel güvenlik sertifikalarını ve penetrasyon test raporlarını sunmasıyla ya da 30 gün önceden bildirimle bir yerinde denetim yapılmasını isteyerek.
Sözleşmenin ihlali şüphesi varsa, herhangi bir zamanda özel denetimler yapılabilir.
DPA imzalat
info@og-records.com adresine "DPA İsteği" konulu bir e-posta yaz. Bize imzalanabilir son versiyonu PDF olarak göndeririz ve istersen DocuSign veya eSignatures.com üzerinden imzalatılmasını sağlarız.