Zum Hauptinhalt springen

GDPR Compliance

Meet2Bes Verpflichtung zur DSGVO- und KVKK-Konformität. Diese Seite erläutert unsere technischen und organisatorischen Maßnahmen, Ihre Rechte und wie wir personenbezogene Daten sowohl als Verantwortlicher als auch als Auftragsverarbeiter verwalten.

Zuletzt aktualisiert

1. Januar 2026

1 Überblick

Die Datenschutz-Grundverordnung (DSGVO) (EU) 2016/679 ist der primäre rechtliche Rahmen für den Schutz personenbezogener Daten von Personen innerhalb der Europäischen Union und des Europäischen Wirtschaftsraums. In der Türkei bildet das Gesetz Nr. 6698 über den Schutz personenbezogener Daten (KVKK) einen gleichwertigen Rahmen. Pinet Bilişim A.Ş. ("wir", "unser", "das Unternehmen"), der Betreiber von Meet2Be, ist vollständig der Einhaltung sowohl der DSGVO als auch der KVKK in allen Aspekten unserer Datenverarbeitungstätigkeiten verpflichtet.

Diese Seite bietet eine detaillierte Darstellung unseres DSGVO- und KVKK-Konformitätsrahmens, einschließlich unserer Rollen als Datenverantwortlicher und Auftragsverarbeiter, der von uns genutzten Rechtsgrundlagen, der verfügbaren Betroffenenrechte, unserer technischen und organisatorischen Sicherheitsmaßnahmen, unseres Sub-Processor-Rahmens und unserer Verfahren zur Reaktion auf Datenverletzungen.

Diese Seite ergänzt unsere Datenschutzrichtlinie. Während die Datenschutzrichtlinie erklärt, welche Daten wir erheben und warum, erklärt diese Seite, wie wir das Gesetz einhalten. Im Falle eines Konflikts gilt diese Seite für DSGVO-spezifische Angelegenheiten.

2 DSGVO & KVKK Alignment

Die türkische KVKK, die 2016 in Kraft trat, wurde nach dem Vorbild der EU-Datenschutzrichtlinie 95/46/EG erstellt und ist weitgehend auf die Grundsätze der DSGVO abgestimmt. Beide Rahmenwerke teilen dieselben grundlegenden Prinzipien: Rechtmäßigkeit, Fairness und Transparenz; Zweckbindung; Datenminimierung; Richtigkeit; Speicherbegrenzung; Integrität und Vertraulichkeit sowie Rechenschaftspflicht.

Wo Unterschiede bestehen, wenden wir den strengeren der beiden Standards an. Dies bedeutet, dass EU/EWR-Nutzer den vollständigen DSGVO-Schutz genießen, während alle Nutzer — einschließlich türkischer Nutzer — von Rechten profitieren, die denen der KVKK entsprechen oder diese übertreffen. Unser Compliance-Programm ist darauf ausgelegt, beide Rahmenwerke gleichzeitig zu erfüllen, ohne separate Datenverarbeitungsprozesse für verschiedene Nutzergruppen zu erfordern.

Wir verfolgen die Bemühungen der türkischen KVKK Kurumu um eine Angemessenheitsentscheidung der Europäischen Kommission und werden unsere Compliance-Verfahren entsprechend aktualisieren. Unsere Standardvertragsklauseln (SCCs) für grenzüberschreitende Datenflüsse sind bereits vorhanden, um etwaige Lücken in der Zwischenzeit zu schließen.

3 Unsere Rolle: Verantwortlicher & Auftragsverarbeiter

Meet2Be agiert je nach Art der Datenverarbeitungstätigkeit in einer Doppelfunktion unter DSGVO und KVKK:

Datenverantwortlicher

Wir agieren als Datenverantwortlicher bei der Verarbeitung personenbezogener Daten unserer registrierten Nutzer (Veranstalter, Administratoren und Plattformabonnenten). In dieser Funktion bestimmen wir Zwecke und Mittel der Verarbeitung — beispielsweise bei der Verwaltung von Nutzerkonten, der Verarbeitung von Abonnementzahlungen und dem Betrieb unserer Website.

Auftragsverarbeiter

Wir agieren als Auftragsverarbeiter, wenn wir personenbezogene Daten im Auftrag von Veranstaltern im Kontext ihrer Veranstaltungen verarbeiten — beispielsweise die Verarbeitung von Teilnehmer-Q&A-Antworten, Umfrageeingaben oder Keypad-Abstimmungen. In diesem Fall ist der Veranstalter der Datenverantwortliche; wir verarbeiten die Daten ausschließlich nach seinen Weisungen im Rahmen eines Auftragsverarbeitungsvertrags (AVV).

Veranstalter, die Meet2Be zur Verarbeitung von Teilnehmerdaten nutzen, müssen mit uns einen Auftragsverarbeitungsvertrag (AVV) abschließen. Unser AVV ist DSGVO-Artikel 28 und KVKK-Artikel 12 konform. Kontaktieren Sie legal@meet2be.com für eine AVV-Anfrage.

4 Rechtsgrundlage der Verarbeitung

Gemäß DSGVO Artikel 6 und KVKK Artikel 5 muss jede Verarbeitungstätigkeit eine Rechtsgrundlage haben. Wir dokumentieren die anwendbare Grundlage für jede Verarbeitungstätigkeit in unserem Verzeichnis von Verarbeitungstätigkeiten (VVT). Die sechs verfügbaren Grundlagen und ihre Anwendung auf unsere Tätigkeiten:

Einwilligung (Art. 6/1-a)

Wo wir uns auf die Einwilligung stützen, wird diese frei, spezifisch, informiert und unmissverständlich eingeholt — z.B. für Marketingkommunikation und nicht unbedingt erforderliche Cookies. Einwilligungsaufzeichnungen werden mit Zeitstempel, Erhebungsmethode und dem Text der Einwilligungsanfrage geführt. Sie können die Einwilligung jederzeit über Ihre Kontoeinstellungen oder unter privacy@meet2be.com widerrufen.

Vertragserfüllung (Art. 6/1-b)

Die zur Erfüllung des Abonnementvertrags erforderliche Verarbeitung — einschließlich Kontoerstellung, Servicebereitstellung, Abrechnung und Support — basiert auf der Vertragserfüllung. Diese Grundlage erfordert keine separate Einwilligung.

Rechtliche Verpflichtung (Art. 6/1-c)

Wir verarbeiten Daten zur Einhaltung geltender Gesetze, einschließlich türkisches Steuerrecht, Anforderungen zur Geldwäschebekämpfung und Reaktionen auf Gerichtsbeschlüsse oder regulatorische Anfragen.

Lebenswichtige Interessen (Art. 6/1-d)

Diese Grundlage kann in Ausnahmesituationen gelten, in denen die Verarbeitung zum Schutz von Menschenleben erforderlich ist. Wir stützen uns für die routinemäßige Verarbeitung nicht auf diese Grundlage.

Öffentliches Interesse (Art. 6/1-e)

Wir stützen uns derzeit nicht auf diese Grundlage, da wir ein privates Unternehmen sind und keine offizielle Autorität ausüben oder Aufgaben im öffentlichen Interesse wahrnehmen.

Berechtigte Interessen (Art. 6/1-f)

Wir stützen uns auf berechtigte Interessen für Betrugserkennung und -prävention, Netzwerk- und Informationssicherheit, interne Analysen und Produktverbesserung sowie B2B-Marketing gegenüber bestehenden Kunden. Wir führen und dokumentieren eine Interessensabwägung (LIA) für jede Verarbeitungstätigkeit, die sich auf diese Grundlage stützt.

5 Betroffenenrechte

Gemäß DSGVO Artikel 15–22 und KVKK Artikel 11 haben Sie umfassende Rechte bezüglich Ihrer personenbezogenen Daten. Reichen Sie alle Rechtsanfragen mit Identitätsnachweis an privacy@meet2be.com ein. Wir antworten innerhalb von 30 Tagen; komplexe Anfragen können um bis zu zwei weitere Monate verlängert werden.

Auskunftsrecht (Art. 15)

Das Recht, eine Kopie aller von uns über Sie gespeicherten personenbezogenen Daten, Informationen zur Verarbeitung, Empfänger, Aufbewahrungsfristen und Schutzmaßnahmen für internationale Übermittlungen zu erhalten. Antworten stellen wir in einem gängigen elektronischen Format bereit (auf Anfrage PDF oder JSON).

Recht auf Berichtigung (Art. 16)

Das Recht, die unverzügliche Berichtigung unrichtiger und die Vervollständigung unvollständiger Daten zu verlangen. Viele Datenpunkte können direkt über Ihre Kontoeinstellungen korrigiert werden.

Recht auf Löschung / „Recht auf Vergessenwerden" (Art. 17)

Das Recht, die Löschung Ihrer Daten zu verlangen, wenn sie für ihren ursprünglichen Zweck nicht mehr notwendig sind, Sie Ihre Einwilligung widerrufen oder Widerspruch eingelegt haben und keine übergeordneten berechtigten Gründe vorliegen. Wir können Daten aufbewahren, wenn gesetzliche Aufbewahrungspflichten bestehen.

Recht auf Einschränkung der Verarbeitung (Art. 18)

Das Recht, die Einschränkung (nicht Löschung) der Verarbeitung zu verlangen — z.B. während die Richtigkeit von Daten bestritten wird oder für die Geltendmachung von Rechtsansprüchen benötigt wird.

Recht auf Datenübertragbarkeit (Art. 20)

Das Recht, Ihre Daten in einem strukturierten, gängigen, maschinenlesbaren Format (z.B. JSON oder CSV) zu erhalten und, wo technisch machbar, direkt an einen anderen Verantwortlichen zu übermitteln.

Widerspruchsrecht (Art. 21)

Das Recht, der Verarbeitung auf Grundlage berechtigter Interessen oder für Direktmarketing jederzeit zu widersprechen. Bei Direktmarketing-Widersprüchen stellen wir die Verarbeitung sofort ein. Bei Widersprüchen gegen berechtigte Interessen setzen wir die Verarbeitung fort, sofern wir zwingende legitime Gründe nachweisen können.

Rechte bei automatisierten Entscheidungen (Art. 22)

Das Recht, nicht ausschließlich automatisierten Entscheidungen mit erheblichen Auswirkungen unterworfen zu sein. Meet2Be trifft derzeit keine ausschließlich automatisierten Entscheidungen mit wesentlichen Auswirkungen auf Nutzer.

Recht auf Widerruf der Einwilligung (Art. 7/3)

Das Recht, die Einwilligung jederzeit zu widerrufen, ohne dass dies die Rechtmäßigkeit der vorherigen Verarbeitung berührt. Widerrufsmechanismen sind genauso leicht zugänglich wie die ursprüngliche Einwilligungsmethode.

Wir erheben keine Gebühren für die Ausübung Ihrer Rechte, es sei denn, Anfragen sind offensichtlich unbegründet oder unverhältnismäßig. Wir können Ihre Identität einmal zur Verifizierung überprüfen. Bei Ablehnung erläutern wir unsere Gründe und Ihr Beschwerderecht.

6 Internationale Datenübermittlungen

Wir sind global tätig, weshalb Ihre Daten in Ländern außerhalb der Türkei und des EWR gespeichert oder verarbeitet werden können — auch in Ländern ohne EU-Angemessenheitsentscheidung. Wir stellen sicher, dass alle internationalen Übermittlungen durch folgende Mechanismen DSGVO-Kapitel V und KVKK Artikel 9 entsprechen:

Standardvertragsklauseln (SCC)

Für Übermittlungen aus dem EU/EWR in Drittländer verwenden wir die von der Europäischen Kommission genehmigten Standardvertragsklauseln (Modul 1: Verantwortlicher-zu-Verantwortlicher; Modul 2: Verantwortlicher-zu-Auftragsverarbeiter) gemäß Durchführungsbeschluss (EU) 2021/914. Wir ergänzen SCCs wo erforderlich durch eine Transfer Impact Assessment (TIA).

Angemessenheitsentscheidungen

Wenn verfügbar, übermitteln wir Daten in Länder mit einer Angemessenheitsentscheidung der Europäischen Kommission ohne zusätzliche Schutzmaßnahmen. Wir überwachen Angemessenheitsentscheidungen und passen unsere Übermittlungsmechanismen bei Widerruf an.

KVKK-Konformität

Für Übermittlungen aus der Türkei halten wir KVKK Artikel 9 ein: ausdrückliche Einwilligung, KVKK-Board-Angemessenheitsentscheidung oder schriftliche Zusicherung des Empfängers über gleichwertigen Schutz.

Wir führen eine aktualisierte Liste aller Drittländer, in die wir personenbezogene Daten übermitteln, zusammen mit dem anwendbaren Übermittlungsmechanismus. Diese Liste ist auf Anfrage unter privacy@meet2be.com erhältlich.

7 Sub-Processors (Unterauftragsverarbeiter)

Wenn wir als Auftragsverarbeiter für Veranstalter tätig sind, beauftragen wir Sub-Processors, die möglicherweise auf über die Plattform übermittelte personenbezogene Daten zugreifen können. Eine vollständige und aktuelle Sub-Processor-Liste ist unter privacy@meet2be.com erhältlich.

Alle Sub-Processors werden unter einem schriftlichen Unterauftragsverarbeitungsvertrag beauftragt, der gleichwertige Datenschutzverpflichtungen wie unser AVV auferlegt (DSGVO Artikel 28/4). Wir führen vor der Beauftragung und in regelmäßigen Abständen eine Due-Diligence-Prüfung durch.

Wir benachrichtigen Datenverantwortliche-Kunden (Veranstalter) über beabsichtigte Sub-Processor-Änderungen mit mindestens 30 Tagen Vorlaufzeit. Bei begründetem Widerspruch und fehlender Einigung kann der Kunde die betreffenden Dienste kostenfrei kündigen.

Kategorien von Sub-Processors

  • Cloud-Infrastruktur- und Hosting-Anbieter (Server, Datenbanken, Speicher)
  • E-Mail-Zustellungs- und Transaktionsnachrichtendienste
  • Zahlungsabwicklungs- und Betrugspräventionsdienste
  • Kundendienstplattformen und Helpdesk-Systeme
  • Fehlerüberwachungs-, Leistungs- und Sicherheitsdienste
  • Analyse- und Produktverbesserungstools (nur anonymisierte/aggregierte Daten)

8 Privacy by Design & Default

Gemäß DSGVO Artikel 25 und dem Grundsatz des Datenschutzes durch Technikgestaltung und datenschutzfreundliche Voreinstellungen integrieren wir Datenschutzüberlegungen von Beginn an in alle Systementwicklungs-, Funktionsdesign- und Geschäftsprozessaktivitäten — nicht nachträglich.

Unsere Privacy-by-Design-Verpflichtungen umfassen: Erhebung nur der für jeden Zweck mindestnotwendigen personenbezogenen Daten (Datenminimierung); standardmäßige Pseudonymisierung und Verschlüsselung wo technisch machbar; Privacy-by-Default-Einstellungen; Durchführung von Datenschutz-Folgenabschätzungen vor dem Start neuer datenverarbeitender Funktionen; Führung dokumentierter Verarbeitungsverzeichnisse (VVT) gemäß DSGVO Artikel 30.

Unsere Engineering-Praktiken umfassen Code-Review-Anforderungen für datenschutzrelevante Funktionen, datenschutzbewusste Sicherheitstestprotokolle und obligatorische Datenschutzschulungen für alle Engineering-Mitarbeiter.

9 Datenschutz-Folgenabschätzungen (DSFA)

Gemäß DSGVO Artikel 35 ist vor der Aufnahme einer Verarbeitung, die voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat, eine Datenschutz-Folgenabschätzung (DSFA) erforderlich. Wir führen DSFAs für alle neuen Verarbeitungstätigkeiten durch, die: umfangreiche Verarbeitung besonderer Datenkategorien; systematisches Profiling mit wesentlichen Auswirkungen; neue Technologien mit ungewissen Datenschutzfolgen; oder hohe Risiken durch andere Mittel beinhalten.

Jede DSFA umfasst: eine Beschreibung der Verarbeitung und ihrer Zwecke; eine Beurteilung der Notwendigkeit und Verhältnismäßigkeit; die Identifizierung der Risiken für Betroffene; und die geplanten Maßnahmen zur Risikominderung. Verbleibt nach allen Maßnahmen ein hohes Restrisiko, konsultieren wir die zuständige Aufsichtsbehörde (DSGVO Artikel 36).

DSFA-Dokumentation wird für die Dauer der Verarbeitungstätigkeit und danach mindestens fünf (5) Jahre aufbewahrt. DSFAs werden bei Änderungen der Art, des Umfangs, des Kontexts oder der Zwecke der Verarbeitung überprüft.

10 Reaktion auf Datenschutzverletzungen

Wir haben ein dokumentiertes Verfahren zur Reaktion auf Verletzungen des Schutzes personenbezogener Daten implementiert, das DSGVO Artikel 33 und 34 sowie KVKK-Anforderungen entspricht. Unser Verfahren stellt sicher, dass Verletzungen zeitnah und systematisch erkannt, eingedämmt, bewertet und gemeldet werden.

Bei einer Datenschutzverletzung: (1) Eindämmung der Verletzung so schnell wie möglich. (2) Interne Risikobewertung zur Bestimmung der Wahrscheinlichkeit und Schwere des Schadens für Betroffene. (3) Benachrichtigung der zuständigen Aufsichtsbehörde (KVKK Kurumu und/oder zuständige EU/EWR-DSB) innerhalb von 72 Stunden, wenn ein Risiko für Rechte und Freiheiten besteht. (4) Direkte Benachrichtigung betroffener Personen ohne unangemessene Verzögerung bei hohem Risiko gemäß DSGVO Artikel 34.

Verletzungsmeldungen enthalten: Art der Verletzung; Kategorien und ungefähre Anzahl betroffener Personen; voraussichtliche Folgen; getroffene oder geplante Abhilfemaßnahmen. Alle Verletzungen werden in unserem internen Verletzungsregister erfasst.

11 Datenspeicherung & Minimierung

Gemäß dem Grundsatz der Speicherbegrenzung (DSGVO Art. 5/1-e; KVKK Art. 4/2-ç) speichern wir personenbezogene Daten nur so lange wie für den ursprünglichen Zweck und etwaige gesetzliche Verpflichtungen erforderlich. Unser Datenspeicherungsplan ist dokumentiert und wird jährlich überprüft.

Wichtige Aufbewahrungsfristen: Kontodaten — für die Abonnementlaufzeit und 3 Jahre danach. Finanz- und Abrechnungsunterlagen — 10 Jahre gemäß türkischem Steuerverfahrensgesetz. Veranstaltungs- und Teilnehmerdaten — für die Abonnementlaufzeit und Löschung innerhalb von 90 Tagen nach Kündigung. Server-Logs — 90 Tage für Sicherheitszwecke. Marketing-Einwilligungsunterlagen — Dauer der Einwilligung und 3 weitere Jahre als Nachweis.

Nach Ablauf der Fristen werden personenbezogene Daten nach Industriestandard sicher gelöscht (Überschreiben oder kryptografische Löschung) oder unwiderruflich anonymisiert. Wir archivieren keine personenbezogenen Daten in identifizierbarer Form über die geltende Aufbewahrungsfrist hinaus.

12 Technische & Organisatorische Maßnahmen

Wir implementieren angemessene technische und organisatorische Maßnahmen (TOMs) gemäß DSGVO Artikel 32 und KVKK Artikel 12. Unsere aktuellen TOMs umfassen:

  • Verschlüsselung aller personenbezogenen Daten in Transit mit TLS 1.2 oder höher, HSTS und Certificate Pinning.
  • Verschlüsselung sensibler ruhender Daten mit AES-256.
  • Pseudonymisierung personenbezogener Daten, wo eine vollständige Identifizierung für den Verarbeitungszweck nicht erforderlich ist.
  • Rollenbasierte Zugriffskontrollen (RBAC), die sicherstellen, dass Mitarbeiter nur auf die für ihre Aufgaben notwendigen personenbezogenen Daten zugreifen.
  • Multi-Faktor-Authentifizierung (MFA) für alle administrativen und privilegierten Zugriffe auf personenbezogene Daten.
  • Regelmäßige Schwachstellenbewertungen, Penetrationstests und Sicherheitscode-Reviews.
  • Umfassende Audit-Protokollierung aller Zugriffe auf und Änderungen von personenbezogenen Daten.
  • Jährliche Pflichtschulungen zum Datenschutz für alle Mitarbeiter mit Zugang zu personenbezogenen Daten.
  • Formeller Vendor-Due-Diligence-Prozess für alle Lieferanten, die personenbezogene Daten verarbeiten.
  • Incident-Response-Plan, der mindestens jährlich durch Tabletop-Übungen getestet wird.

13 Aufsichtsbehörden

Sie haben das Recht, eine Beschwerde bei einer Datenschutzaufsichtsbehörde einzureichen, wenn Sie glauben, dass unsere Verarbeitung gegen geltendes Recht verstößt. Sie können bei der Behörde Ihres gewöhnlichen Aufenthaltsorts, Ihres Arbeitsorts oder des Orts des mutmaßlichen Verstoßes Beschwerde einlegen.

🇹🇷

Türkei — KVKK Kurumu

Die Kişisel Verileri Koruma Kurumu (KVKK Kurumu) ist die türkische Datenschutzaufsichtsbehörde. Beschwerden können über die offizielle Website der KVKK Kurumu eingereicht werden.

kvkk.gov.tr
🇪🇺

Europäische Union / EWR

Wenn Sie sich in der EU/im EWR befinden, können Sie bei der Aufsichtsbehörde Ihres Mitgliedstaats Beschwerde einlegen. Ein vollständiges Verzeichnis der EU-Datenschutzbehörden wird vom Europäischen Datenschutzausschuss (EDSA) gepflegt.

edpb.europa.eu/about-edpb/about-edpb/members

Wir bitten Sie, uns zunächst unter privacy@meet2be.com zu kontaktieren, bevor Sie eine formelle Beschwerde bei einer Aufsichtsbehörde einreichen. Wir sind bestrebt, Beschwerden schnell und informell zu lösen. Wir antworten innerhalb von 5 Werktagen.

14 Kontakt & Datenverarbeitungsanfragen

Für alle DSGVO- und KVKK-bezogenen Anfragen — einschließlich Betroffenenrechtsanfragen, AVV-Anfragen, DSFA-Konsultationen, Sub-Processor-Anfragen und allgemeine Datenschutzangelegenheiten — kontaktieren Sie uns bitte:

Juristische Person

Pinet Bilişim A.Ş.

Marke

Meet2Be

Datenschutz-E-Mail

privacy@meet2be.com

Rechts-E-Mail

legal@meet2be.com

Adresse

Bahçelievler Mah. 323/1 Cadde 10/50C No: 65, Gölbaşı / Ankara, Türkei — 06830

Regulatorische & Registrierungsinformationen

Steuer-ID (Türkei) 7300405817 — Gölbaşı Vergi Dairesi
MERSIS-Nr. 0730040581700001
Handelsregisternr. (Ankara) 410230
Industrieregisternr. (Ankara) 728942
US-TIN 787504562
D-U-N-S-Nr. 520125916
Datenschutzbehörde KVKK — kvkk.gov.tr

web/gdpr_compliance.s14_response

Hinweis: Pinet Bilişim A.Ş. erreicht derzeit nicht die Schwellenwerte, die gemäß DSGVO Artikel 37 oder KVKK die Benennung eines Datenschutzbeauftragten (DSB) erfordern. Unser Datenschutzteam nimmt jedoch gleichwertige Aufsichtsfunktionen wahr und steht für alle Datenschutzanfragen zur Verfügung.

Zurück zur Startseite
Zuletzt aktualisiert: 1. Januar 2026