Gizlilik politikası
webatla hizmetini kullandığınızda hangi kişisel verileri topladığımız, bunlarla ne yaptığımız ve GDPR kapsamında sahip olduğunuz haklar.
Hangi verileri topluyoruz
1.1 Hesap verileri
Kayıt olduğunuzda: e-posta adresi, parola (Argon2id ile hashlenmiş), görünen ad, isteğe bağlı olarak şirket adı ve ülke. Daha sonra isteğe bağlı: profil fotoğrafı, unvan, dil, saat dilimi.
Ayrıca hesabınızın oluşturulduğu IP adresini ve CDN'imizin bu adresten türettiği ülkeyi, kayıt olduğunuz sayfayla birlikte kaydediyoruz. Bu bilgiler hesap kaydında dolandırıcılık ve kötüye kullanım sinyali olarak tutulur, reklam veya profil oluşturma amacıyla kullanılmaz.
1.2 Fatura verileri
Fatura bilgileri (şirket adı, KDV numarası, adres) ve satın alımlarınızın meta verileri (hangi veri seti, ne zaman, ne kadar). Kart bilgileri Stripe tarafından işlenir, webatla bunları hiçbir zaman görmez veya saklamaz.
1.3 Kullanım verileri
Faturalandırma ve kötüye kullanımın önlenmesi amacıyla indirmelerinizin ve API çağrılarınızın sunucu kayıtları (zaman damgası, IP adresi, veri seti adı, bayt sayısı, yanıt kodu).
1.4 Destek verileri
Bizimle iletişime geçtiğinizde: mesajınız, yanıtımız ve göndermeyi tercih ettiğiniz ekler.
1.5 Çerezler
Aşağıdaki §3 Çerezler bölümüne bakın.
1.6 Neleri toplamadığımız
Şunları talep etmeyiz ve saklamayız: telefon numaraları, resmi kimlik belgeleri, biyometrik veriler, IP adresinden türetilen ülke bilgisinin ötesinde konum bilgisi veya GDPR madde 9 kapsamındaki herhangi bir "özel kategori" kişisel veri.
1.7 Sattığımız veri setleri kişisel iletişim bilgisi içermez
Yukarıdaki hesap verilerinden ayrı olarak webatla veri setleri de satar. Bir alan adının kayıt sahibiyseniz veya web sitesi verilerimizde yer alan bir şirketseniz, bilmeniz gereken şudur: veri setlerimiz kamuya açık internet altyapısından ve kamuya açık kayıt meta verilerinden oluşturulur. Bu veri setleri alan adlarını, DNS kayıtlarını, bir sitenin kullandığı teknolojileri, sıralama sinyallerini ve yetkili kayıt otoritelerinden gelen kayıt verilerini tanımlar.
Bu veri setleri kişisel iletişim bilgileri içerecek şekilde tasarlanmamıştır ve bunları hariç tutmak için önlemler alırız. Bir alan adına bağlı e-posta adresi veya telefon numarası bulunmaz, bir alan adını kaydeden kişinin kimliğini veya iletişim bilgilerini eklemeyiz ve bir alan adında barındırılan şirketin iletişim bilgilerini de eklemeyiz. Bir kayıt otoritesinden gelen bir kayıt kişisel alanlar içerecek olsaydı, bu alanlar veriler gönderilmeden önce ICANN Geçici Şartnamesi'ne uygun olarak karartılır.
Bu nedenle webatla, verilerimiz veya hizmetimiz üzerinden bir alan adı sahibiyle iletişime geçmenin hiçbir yolunu sunmaz. Bu, bir gözden kaçırma değil, kötüye kullanıma ve spam'e karşı bilinçli bir tercihtir. Veri setleri alan adı altyapısının, web sitelerinin ve teknolojinin analizi için tasarlanmıştır ve kullanım şartlarımız, verilerin istenmeyen toplu mesajlaşma veya spam amacıyla kullanılmasını, ayrıca kararttığımız kişilerin yeniden tespit edilmeye çalışılmasını yasaklar.
Bunları nasıl kullanıyoruz
Yukarıdaki verileri aşağıdaki amaçlar için ve belirtilen hukuki dayanaklara göre işliyoruz:
| Amaç | Kullanılan veriler | Hukuki dayanak (GDPR) |
|---|---|---|
| Hesabınızın işletilmesi | Hesap verileri, parola hash'i | Madde 6(1)(b), sözleşme |
| Ödemelerin işlenmesi & faturaların düzenlenmesi | Fatura verileri, satın alma meta verileri | Madde 6(1)(b), 6(1)(c), sözleşme / hukuki yükümlülük |
| Veri setlerinin teslimi & kotaların takibi | Kullanım kayıtları | Madde 6(1)(b), sözleşme |
| İşlemsel e-postalar (makbuzlar, süre sonu uyarıları) | E-posta adresi | Madde 6(1)(b), sözleşme |
| Güvenlik & dolandırıcılığın önlenmesi | IP adresi, istek örüntüleri | Madde 6(1)(f), meşru menfaat |
| Müşteri desteği | Bize gönderdiğiniz her şey | Madde 6(1)(b), 6(1)(a), sözleşme / açık rıza |
| Gizlilik dostu analiz | Sayfa görüntülenme sayıları (çerez yok, kimlik yok) | Madde 6(1)(a), açık rıza (bkz. §3) |
| Pazarlama bültenleri (yalnızca opt-in) | E-posta adresi | Madde 6(1)(a), açık rıza (geri alınabilir) |
Çerezler
Asgari düzeyde çerez kullanıyoruz. Üç kategori:
- Zorunlu: giriş oturumu, dolandırıcılık önleme, dil tercihi. Bunlar her zaman etkindir, bunlar olmadan site çalışamaz. Hukuki dayanak: meşru menfaat (Madde 6(1)(f)), TTDSG §25(2)(2) uyarınca rıza gerekmez.
- Analitik: çerezsiz çalışan ve AB altyapısında barınan Plausible Analytics aracını kullanıyoruz. Bunu yalnızca onay verdiğinizde etkinleştiriyoruz.
- Pazarlama: şu anda kullanılmıyor. Bu seçenek, ileride herhangi bir şeyi etkinleştirmeden önce sizden onay isteyebilmemiz için mevcut.
Tercihiniz tarayıcınızda saklanır. Bir hesabınız varsa hangi tercihi ne zaman yaptığınızı da kaydederiz, böylece kanunun gerektirdiği şekilde rızanın verildiğini gösterebiliriz (Madde 7(1)). Yalnızca en son tercihinizi saklarız, burada yapacağınız bir değişiklik bu kaydı günceller.
Tercihinizi istediğiniz zaman değiştirebilirsiniz:
Üçüncü taraflarla paylaşım
Verileri yalnızca aşağıda listelenen ve tümü GDPR madde 28 kapsamında veri işleme sözleşmeleriyle (DPA) bağlı olan veri işleyenlerle paylaşırız.
| Veri işleyen | Amaç | Paylaşılan veriler | Konum |
|---|---|---|---|
| Stripe Payments Europe Ltd. | Kart & SEPA ödemeleri | Kart bilgileri, fatura adresi, tutar | İrlanda (SCC kapsamında ABD'ye yapılan aktarımlarla) |
| Cloudflare, Inc. | CDN, DDoS koruması | IP adresi, istek meta verileri | ABD yedeğiyle AB kenar ağı (SCC + DPF) |
| Postmark (ActiveCampaign LLC) | İşlemsel e-posta | E-posta adresi, mesaj içeriği | ABD (SCC + DPF) |
| Plausible Insights OÜ | Çerezsiz web analitiği (yalnızca onay verirseniz) | Hash'lenmiş ziyaretçi sinyali, sayfa URL'si, referrer | Estonya / Almanya |
| Hetzner Online GmbH | Sunucu barındırma & yedekleme | Sakladığımız her şey, bekleme halinde şifrelenmiş | Almanya & Finlandiya |
Kişisel verileri hiçbir zaman satmayız. Verileri reklam ağlarıyla paylaşmayız.
Uluslararası veri aktarımları
Yukarıdaki ABD merkezli iki veri işleyen (Stripe hizmetinin ABD yedek altyapısı ve Postmark), AB-ABD Veri Gizliliği Çerçevesi kapsamında ve ayrıca Standart Sözleşme Hükümleri temelinde faaliyet gösterir. Bu aktarımları her yıl değerlendiririz ve koruma düzeyi düşerse veri işleyenleri değiştiririz.
GDPR Kapsamında Haklarınız
Şu haklara sahipsiniz:
- Erişim hakkı: sizinle ilgili elimizde tuttuğumuz kişisel verilerin bir kopyasını alma (Madde 15)
- Düzeltme hakkı: hatalı verilerin düzeltilmesi (Madde 16)
- Silme hakkı: hukuki saklama yükümlülükleri saklı kalmak kaydıyla verilerinizin silinmesini talep etme (Madde 17)
- Sınırlama hakkı: bir uyuşmazlık çözülene kadar işlemenin durdurulmasını talep etme (Madde 18)
- Veri taşınabilirliği hakkı: verilerinizi yapılandırılmış, makine tarafından okunabilir bir formatta alma (Madde 20)
- İtiraz hakkı: meşru menfaate dayalı işlemeye itiraz etme (Madde 21)
- Rızayı geri alma hakkı: açık rızaya dayanılarak işlenen her şey için (Madde 7)
- Şikayet hakkı: yerel veri koruma otoritenize şikayette bulunma, bkz. EDPB'nin AB otoriteleri listesi.
Kendi kendinize yapabilecekleriniz: ayarlar bölümünden hesabınızı silin. Veri dışa aktarımı (erişim hakkı) veya başka herhangi bir konu için privacy@webatla.com adresine e-posta gönderin, talebi doğrularız ve gerektiği şekilde 30 gün içinde yanıtlarız.
Veri saklama süreleri
- Hesap verileri: hesabınız aktif olduğu sürece, uyuşmazlıkların ele alınması için silme sonrası 6 ay daha saklanır
- Faturalar & vergi kayıtları: geçerli AB vergi mevzuatının öngördüğü yasal süre boyunca saklanır (genellikle 5–10 yıl)
- Sunucu kayıtları: 30 gün, ardından toplulaştırılır
- Destek talepleri: son yanıttan itibaren 2 yıl
- Pazarlama rızaları: geri alana kadar, artı geri alma kanıtı için 3 yıl daha
Güvenlik
- Tüm trafik aktarım sırasında şifrelenir (TLS 1.3)
- Yedekler bekleme halinde şifrelenir (AES-256)
- Parolalar Argon2id ile hashlenir (memory-hard, salt'lı)
- İç erişim en az ayrıcalık ilkesine göre yürütülür ve denetim kaydı tutulur. Üretim ortamına erişim donanım anahtarlı MFA gerektirir
- Üç ayda bir dış sızma testleri (pentest) gerçekleştiririz ve yayımlanmış bir güvenlik açığı bildirim politikasını takip ederiz
Bir güvenlik açığı keşfederseniz lütfen security@webatla.com adresine e-posta gönderin. 24 saat içinde bildirim aldığımızı onaylarız.
Çocuklar
Hizmet, 16 yaşın altındaki kişilere yönelik değildir. Çocuklardan bilerek kişisel veri toplamayız. Bir çocuğun bize kişisel veri verdiğini düşünüyorsanız privacy@webatla.com adresine e-posta gönderin, verileri sileriz.
Bu politikadaki değişiklikler
Bu politikayı güncelleyebiliriz. Önemli değişiklikler, yürürlüğe girmeden en az 30 gün önce e-posta yoluyla duyurulur. Üstteki "Son güncelleme" tarihi her zaman güncel sürümü yansıtır.
İletişim & Veri Koruma Görevlisi
Gizlilikle ilgili herhangi bir sorunuz için privacy@webatla.com adresine e-posta gönderin.
Veri Koruma Görevlimize, GDPR madde 37 uyarınca dpo@webatla.com adresinden ulaşabilirsiniz.
Hesap, lisanslama, ödeme ve iade işlemleri.
Şartları okuyun →