Erken erişim talep edin

Adınızı ve e-posta adresinizi veya telefon numaranızı paylaşın. Tajo erişim ayrıntıları için sizinle iletişime geçeceğiz.

Bu sayfada

Veri Koruma ve Gizlilik

Bu belge, Tajo’nun satıcıların müşterilerine, potansiyel müşterilerine ve satıcı sitelerinin ziyaretçilerine ait kişisel verileri nasıl işlediğini açıklar. Veri korumaya olan bağlılığımız, GDPR, CCPA ve diğer küresel gizlilik düzenlemelerine uyumu güvence altına alır.

Amaç ve veri minimizasyonu

Satıcılara değer sunmak için gereken asgari kişisel veriyi mi işliyorsunuz?

Evet. Tajo yalnızca şunlar için gerekli olan temel kişisel verileri işler:

  • Pazarlama otomasyonu için müşteri bilgilerini Brevo ile senkronize etmek
  • Sadakat programı işlevselliğini mümkün kılmak
  • Müşteri siparişlerini ve etkileşimini izlemek
  • Çok kanallı iletişim yetenekleri sunmak

Kişisel veri, benzersiz bir kişiyi tanımlayabilen (ad, e-posta adresi) veya benzersiz bir kişiyle ilişkilendirilebilen (sipariş tutarı, müşteri kimliği) bilgileri kapsar.

İşlediğiniz kişisel verileri ve işleme amaçlarınızı satıcılara bildiriyor musunuz?

Evet. Şu yollarla tam şeffaflık sağlıyoruz:

  • İşlenen tüm veri kategorilerini açıkça tanımlayan Veri İşleme Sözleşmemiz (DPA)
  • Brevo’ya tam olarak hangi verilerin senkronize edildiğini belirten dokümantasyon
  • İletilen tüm veri alanlarını gösteren açık API dokümantasyonu
  • Veri senkronizasyon faaliyetlerine gerçek zamanlı görünürlük

Kişisel veri kullanımınızı bu amaçla sınırlıyor musunuz?

Evet. Tajo kişisel verileri kesinlikle yalnızca şunlar için kullanır:

  • Hizmet Şartlarımızda açıklanan temel platform hizmetlerini sunmak
  • Pazarlama otomasyonu için müşteri verilerini Brevo ile senkronize etmek
  • Sadakat programlarını ve müşteri etkileşimi özelliklerini işletmek
  • Satıcılar için analiz ve içgörü üretmek

Müşteri verilerini, açıkça belirtilen ve mutabık kalınan amaçların ötesinde hiçbir amaçla kullanmayız.

Rıza ve hukuki dayanak

Satıcılarınızla gizlilik ve veri koruma sözleşmeleriniz var mı?

Evet. Her satıcı şunları kabul etmek zorundadır:

  • Hizmet Şartları - Tajo platformunun kullanımını düzenler
  • Veri İşleme Sözleşmesi (DPA) - Veri işleyen olarak rolümüzü tanımlar
  • Gizlilik Politikası - Veri işleme uygulamalarımızı ortaya koyar

Bu sözleşmeler şunları belirler:

  • Tajo, satıcı müşteri verileri için Veri İşleyen olarak hareket eder
  • Satıcılar Veri Sorumlusu olarak hareket eder ve uygun rızayı almaktan sorumludur
  • Her iki tarafın veri korumaya ilişkin yükümlülükleri açıkça tanımlanır

Müşterilerin rıza kararlarına saygı gösterip bunları uyguluyor musunuz?

Evet. Tajo müşteri rızasına şu yollarla saygı gösterir:

  • Brevo’dan gelen abonelikten çıkma taleplerinin otomatik olarak işlenmesi
  • Rıza tercihlerinin gerçek zamanlı senkronizasyonu
  • Vazgeçmiş müşterilere yapılacak iletişimlerin engellenmesi
  • Müşteri tercihlerinin tüm kanallarda (e-posta, SMS, WhatsApp) dikkate alınması

Bir müşteri abonelikten çıktığında veya rızasını geri çektiğinde Tajo hemen:

  1. Tercihi Brevo ile senkronize eder
  2. Gelecekteki pazarlama iletişimlerini engeller
  3. Rıza değişikliklerinin denetim kayıtlarını tutar

Müşterilerin verilerinin satılmasını reddetme kararlarına saygı gösterip bunları uyguluyor musunuz?

Evet. Tajo hiçbir koşulda müşteri verisi satmaz. Biz:

  • Kişisel verileri ticari amaçlarla asla üçüncü taraflarla paylaşmayız
  • Verileri yalnızca temel platform işlevselliğinin parçası olarak Brevo’ya iletiriz
  • CCPA’nın “Kişisel Bilgilerimi Satmayın” gerekliliklerine uyarız
  • Hiçbir veri satışı yapılmadığına dair açık bildirimler sunarız

Kişisel verileri otomatik karar verme için kullanıyorsanız ve bu kararlar hukuki veya önemli etkiler doğurabiliyorsa, müşteriler bundan vazgeçebilir mi?

Uygulanamaz. Tajo, bireyler üzerinde hukuki veya benzer şekilde önemli etkiler doğuran otomatik karar verme işlemleri gerçekleştirmez. Platform şunları sunar:

  • Pazarlama otomasyonu (müşteriler bundan tamamen vazgeçebilir)
  • Sadakat programı yönetimi (satıcıların kontrolündedir)
  • Müşteri segmentasyonu (yalnızca satıcı kullanımı için)

Bu faaliyetlerin hiçbiri, GDPR Madde 22’de tanımlandığı şekliyle hukuki veya önemli etkiler doğuran otomatik karar verme kapsamına girmez.

Saklama ve güvenlik

Kişisel verilerin gerekenden uzun süre saklanmamasını sağlayan saklama süreleriniz var mı?

Evet. Tajo açık veri saklama politikaları uygular:

Etkin müşteri verileri:

  • Satıcı hesabı etkin olduğu sürece saklanır
  • Sürekli senkronizasyon ve platform işlevselliği için kullanılır
  • Satıcılar müşteri verilerini Tajo arayüzü üzerinden istedikleri zaman silebilir

Hesap sonlandırma:

  • Tüm müşteri verileri hesabın sonlandırılmasından sonraki 90 gün içinde silinir
  • Satıcılar sonlandırma sırasında verilerin derhal silinmesini talep edebilir
  • Yedek veriler, yedek saklama takvimimize göre temizlenir (30 gün)

Yasal saklama:

  • İşlem kayıtları, yasaların gerektirdiği durumlarda daha uzun süre saklanabilir (örneğin vergi kayıtları)
  • Yalnızca yasal uyumluluk amacıyla asgari düzeyde veri saklanır

Satıcılar şunlardan sorumludur:

  • Kendi veri işleme faaliyetleri için saklama sürelerini yönetmek
  • Artık gerekmeyen müşteri verilerini silmek
  • Kendi yargı bölgelerinde geçerli veri koruma yasalarına uymak

Verileri beklemede ve aktarım sırasında şifreliyor musunuz?

Evet. Tajo sektör standardı şifreleme kullanır:

Aktarım sırasında:

  • Tüm veri iletimleri için TLS 1.3
  • Tüm web trafiği için zorunlu HTTPS
  • Brevo’ya şifreli API bağlantıları
  • Mobil uygulamalar için sertifika sabitleme

Beklemede:

  • Veritabanı depolaması için AES-256 şifreleme
  • Şifrelenmiş yedekler
  • Yüklenen tüm belgeler için şifreli dosya depolama
  • Hassas alanlar için veritabanı düzeyinde şifreleme (örneğin API anahtarları)

Veri yedeklerinizi şifreliyor musunuz?

Evet. Tüm yedek veriler şifrelenir:

  • Otomatik günlük yedekler AES-256 ile şifrelenir
  • Yedek dosyaları beklemede şifreli olarak saklanır
  • Yedek şifreleme anahtarları için güvenli anahtar yönetimi
  • Bütünlüğü doğrulamak için düzenli yedek geri yükleme testleri

Test ve üretim verilerini birbirinden ayırıyor musunuz?

Evet. Tajo kesin bir ayrım sürdürür:

  • Tamamen ayrı üretim ve geliştirme/test ortamları
  • Test ortamlarında üretim verisi kullanılmaz
  • Test verileri anonimleştirilmiş ve sentetiktir
  • Ayrı veritabanları, sunucular ve erişim denetimleri
  • Her ortam için farklı API anahtarları ve kimlik bilgileri

Veri kaybı önleme stratejiniz var mı?

Evet. Tajo kapsamlı bir veri kaybı önleme yaklaşımı uygular:

Önleyici tedbirler:

  • Her 24 saatte bir otomatik yedekleme
  • Gerçek zamanlı veritabanı replikasyonu
  • Birden fazla erişilebilirlik bölgesinde yedekli depolama
  • Sürüm denetimi ve değişiklik takibi

Tespit:

  • Veri bütünlüğü için otomatik izleme
  • Olağan dışı veri erişim örüntüleri için anomali tespiti
  • Düzenli güvenlik denetimleri ve sızma testleri
  • Olası veri ihlalleri için otomatik uyarılar

Kurtarma:

  • Zaman noktasına göre kurtarma yeteneği
  • Belgelenmiş olağanüstü durum kurtarma prosedürleri
  • Düzenli olağanüstü durum kurtarma tatbikatları
  • RTO (Kurtarma Süresi Hedefi): 4 saat
  • RPO (Kurtarma Noktası Hedefi): 24 saat

Erişim denetimi

Personelin müşterilerin kişisel verilerine erişimini sınırlıyor musunuz?

Evet. Müşteri verilerine erişim sıkı şekilde denetlenir:

Erişim ilkeleri:

  • En az ayrıcalık ilkesi
  • Rol tabanlı erişim denetimi (RBAC)
  • Yalnızca bilmesi gerekenler esası
  • Düzenli erişim incelemeleri (üç ayda bir)

Erişim düzeyleri:

  • Erişim yok: Personelin çoğunun üretim müşteri verilerine erişimi yoktur
  • Yalnızca okuma: Destek personeli sorun giderme için sınırlı ve denetlenen okuma erişimine sahiptir
  • Yönetimsel: Veritabanı yöneticileri yoğun şekilde kaydedilen yükseltilmiş erişime sahiptir
  • Acil durum: Yalnızca kritik olaylar için “camı kır” prosedürleri

Denetimler:

  • Tüm personel için çok faktörlü kimlik doğrulama (MFA) zorunludur
  • Uzaktan erişim için VPN gereklidir
  • Yönetimsel erişim için IP izin listesi
  • Oturum zaman aşımları ve otomatik kilitlemeler

Personel parolaları için güçlü parola gereklilikleriniz var mı?

Evet. Tajo kurumsal düzeyde parola politikaları uygular:

Gereklilikler:

  • En az 16 karakter
  • Büyük harf, küçük harf, rakam ve özel karakter içermelidir
  • Son 12 parola yeniden kullanılamaz
  • Parolalar her 90 günde bir sona erer
  • 5 başarısız denemeden sonra hesap kilitlenir

Gelişmiş güvenlik:

  • Tüm personel için çok faktörlü kimlik doğrulama (MFA) zorunludur
  • Kurumsal kimlik sağlayıcıyla Tek Oturum Açma (SSO) entegrasyonu
  • Biyometrik kimlik doğrulama desteklenir
  • Tüm çalışanlar için parola yöneticisi zorunludur
  • Düzenli güvenlik farkındalığı eğitimi

Kişisel verilere erişimi kaydediyor musunuz?

Evet. Kapsamlı denetim kaydı tutulur:

Kaydedilen faaliyetler:

  • Müşteri verilerine erişen tüm veritabanı sorguları
  • Müşteri bilgisi içeren Brevo API çağrıları
  • Üretim sistemlerine yönetimsel erişim
  • Veri dışa aktarımları ve toplu işlemler
  • Yapılandırma değişiklikleri
  • Başarısız kimlik doğrulama denemeleri

Kayıt ayrıntıları şunları içerir:

  • Erişim zaman damgası
  • Kullanıcı kimliği
  • IP adresi ve konum
  • Gerçekleştirilen eylem
  • Erişilen veriler (kayıt kimlikleri)
  • Başarı veya başarısızlık durumu

Kayıt yönetimi:

  • Kayıtlar en az 1 yıl saklanır
  • Şifrelenmiş kayıt depolaması
  • Kurcalamaya dayanıklı kayıt sistemi
  • Düzenli kayıt incelemeleri
  • Gerçek zamanlı izleme için SIEM entegrasyonu
  • Şüpheli faaliyetler için otomatik uyarılar

Güvenlik olayı müdahale politikanız var mı?

Evet. Tajo kapsamlı bir Güvenlik Olayı Müdahale Planı sürdürür:

Tespit ve değerlendirme:

  • 7/24 güvenlik izleme
  • Otomatik tehdit tespiti
  • Olay önem derecesi sınıflandırması
  • 1 saat içinde ilk değerlendirme

Müdahale ekibi:

  • Özel güvenlik olayı müdahale ekibi
  • Açık yükseltme prosedürleri
  • Tanımlanmış roller ve sorumluluklar
  • Sözleşmeli dış güvenlik uzmanları

Müdahale prosedürleri:

  1. Sınırlama: Etkilenen sistemlerin derhal yalıtılması
  2. İnceleme: Kapsamı ve nedeni belirlemek için adli analiz
  3. Giderme: Tehdidin kaldırılması ve açıkların kapatılması
  4. Kurtarma: Sistemlerin geri yüklenmesi ve güvenliğin doğrulanması
  5. Bildirim: Yasanın gerektirdiği şekilde etkilenen tarafların bilgilendirilmesi
  6. Olay sonrası inceleme: Çıkarılan derslerin belgelenmesi ve süreçlerin iyileştirilmesi

Bildirim zaman çizelgesi:

  • Satıcılar, doğrulanmış veri ihlalinden sonraki 72 saat içinde bilgilendirilir
  • Düzenleyici makamlar, geçerli yasanın gerektirdiği şekilde bilgilendirilir (örneğin GDPR’nin 72 saat şartı)
  • Etkilenen bireyler, hakları açısından yüksek risk bulunduğunda bilgilendirilir

Belgeleme:

  • Tüm olaylar ayrıntılı olarak belgelenir
  • Yıllık güvenlik olayı raporları
  • Düzenli eğitimler ve masa başı tatbikatlar
  • Müdahale prosedürlerinin sürekli iyileştirilmesi

Veri İşleme Sözleşmesi (DPA)

Tajo, GDPR Madde 28 gerekliliklerine uyan kapsamlı bir Veri İşleme Sözleşmesi çerçevesinde faaliyet gösterir. Temel unsurlar şunlardır:

Roller ve sorumluluklar

  • Tajo, Veri İşleyen olarak hareket eder, satıcı müşteri verileri için
  • Satıcılar, Veri Sorumlusu olarak hareket eder ve şunlardan sorumludur:
    • Müşterilerden uygun rızayı almak
    • Gizlilik bildirimleri sunmak
    • Veri sahibi hak taleplerini karşılamak
    • İşlemenin amaçlarını ve araçlarını belirlemek

İşleme ayrıntıları

Amaç: Tajo platform hizmetlerinin sunulması, şunlar dahil:

  • Müşteri verilerinin Brevo ile senkronizasyonu
  • Sadakat programı yönetimi
  • Çok kanallı pazarlama otomasyonu
  • Analiz ve raporlama

Veri kategorileri:

  • İletişim bilgileri (ad, e-posta, telefon)
  • Sipariş geçmişi ve işlem verileri
  • Müşteri tercihleri ve rıza durumu
  • Davranışsal veriler (tıklamalar, açılmalar, etkileşim)
  • Sadakat programı verileri (puanlar, kademeler, ödüller)

Veri sahipleri:

  • Satıcı müşterileri
  • Web sitesi ziyaretçileri
  • Bülten aboneleri
  • Sadakat programı üyeleri

Alt işleyenler

Tajo aşağıdaki alt işleyenlerle çalışır:

Alt işleyenHizmetKonumGüvenceler
BrevoE-posta/SMS/WhatsApp platformuFransa (AB)GDPR uyumlu, Standart Sözleşme Maddeleri
AWSBulut altyapısıAB bölgeleriGDPR uyumlu, AB-ABD Veri Gizliliği Çerçevesi
CloudflareCDN ve güvenlikKüreselStandart Sözleşme Maddeleri, Veri Yerelleştirme

Değişiklik bildirimi:

  • Yeni alt işleyenlerle çalışılmadan 30 gün önce satıcılar bilgilendirilir
  • Yeni alt işleyenlere itiraz hakkı
  • İtiraz haklıysa alternatif çözümler veya fesih hakları

Veri sahibi hakları

Tajo, satıcıların veri sahibi haklarını yerine getirmesine yardımcı olur:

Desteklenen haklar:

  • Erişim hakkı
  • Düzeltme hakkı
  • Silme hakkı (“unutulma hakkı”)
  • Veri taşınabilirliği hakkı
  • İtiraz hakkı
  • İşlemeyi kısıtlama hakkı

Talep yönetimi:

  • Satıcılar müşteri verilerini istedikleri zaman dışa aktarabilir
  • Müşteri verilerinin silinmesi Tajo arayüzü üzerinden yapılabilir
  • Otomatik veri yönetimi için API uç noktaları
  • Veri sahibi taleplerine 5 iş günü içinde yanıt

Güvenlik önlemleri

Eksiksiz güvenlik önlemleri için DPA’mızın Ek 4 bölümüne bakın, şunlar dahil:

  • Fiziksel ve mantıksal erişim denetimleri
  • Beklemede ve aktarım sırasında şifreleme
  • Güvenlik izleme ve olay müdahalesi
  • Düzenli güvenlik denetimleri ve sızma testleri
  • Personel eğitimi ve geçmiş kontrolleri

Uluslararası veri aktarımları

AB veri koruması:

  • Birincil veri depolaması AB’de (Belçika, Fransa)
  • AB dışına yapılan tüm aktarımlar için Standart Sözleşme Maddeleri
  • Şifreleme ve erişim denetimleri dahil tamamlayıcı önlemler
  • Geçerli olduğu yerlerde AB-ABD Veri Gizliliği Çerçevesi sertifikasyonu

CCPA uyumluluğu:

  • Hizmet Sağlayıcı ilişkisi açıkça tanımlanmıştır
  • Kişisel bilgilerin satışı veya paylaşımı yoktur
  • Kaliforniya gizlilik haklarına uyum
  • İmzalanmış veri işleme sözleşmesi

Denetim hakları

Satıcılar şu haklara sahiptir:

  • Tajo’nun uyumluluğuna ilişkin belgeleri talep etmek
  • Güvenlik sertifikalarını ve denetim raporlarını incelemek
  • Denetim yapmak (makul bir bildirimle, yılda en fazla bir kez)
  • SOC 2 raporları dahil güvenlik dokümantasyonunu almak

Mevzuata uyum

GDPR (Genel Veri Koruma Tüzüğü)

Uyum durumu: Tam uyumlu

Temel özellikler:

  • Tüm işleme faaliyetleri için geçerli hukuki dayanak
  • Tüm satıcılarla Veri İşleme Sözleşmesi
  • Tamamlanmış Veri Koruma Etki Değerlendirmeleri (DPIA)
  • Atanmış Veri Koruma Görevlisi: [email protected]
  • İhlal bildirim prosedürleri (72 saat)
  • İşleme faaliyetleri kayıtlarının tutulması
  • Tasarımdan ve varsayılan olarak gizlilik ilkeleri

CCPA (Kaliforniya Tüketici Gizliliği Yasası)

Uyum durumu: Tam uyumlu

Temel özellikler:

  • Hizmet Sağlayıcı ilişkisi (veri satılmaz)
  • Desteklenen tüketici hakları (erişim, silme, vazgeçme)
  • Gizlilik politikası bildirimleri
  • “Kişisel Bilgilerimi Satmayın” talebine uyulur
  • Personel için yıllık veri koruma eğitimi
  • Satıcılarla sözleşmesel yükümlülükler

NIS 2 Direktifi

Uygulanabilirlik: Geçerli olduğu yerlerde uyumlu

Siber güvenlik önlemleri:

  • Uygulanan risk yönetimi çerçevesi
  • CSIRT’lere güvenlik olayı bildirimi
  • Tedarik zinciri güvenliği gereklilikleri
  • Düzenli güvenlik değerlendirmeleri
  • İş sürekliliği ve olağanüstü durum kurtarma planları

DORA (Dijital Operasyonel Dayanıklılık Yasası)

Uygulanabilirlik: Tajo kullanan finansal kuruluşlar için hazır

Uyum özellikleri:

  • BİT risk yönetimi çerçevesi
  • Olay bildirim prosedürleri
  • Dijital operasyonel dayanıklılık testleri
  • Üçüncü taraf risk yönetimi
  • Düzenleyici erişim ve denetim hakları

Not: DORA hükümleri yalnızca düzenlemeye tabi finansal kuruluşlar için geçerlidir. DORA kapsamındaki bir finansal kuruluşsanız, özel uyumluluk dokümantasyonu için kurumsal ekibimizle iletişime geçin.

İletişim ve destek

Veri Koruma Görevlisi

E-posta: [email protected] Rol: Tüm veri koruma uyumluluğunu denetler

Güvenlik ekibi

E-posta: [email protected] Rol: Güvenlik olaylarını ve sorularını ele alır

Satıcı desteği

E-posta: [email protected] Web sitesi: https://tajo.io/support Rol: Genel platform desteği ve yardımı

Güvenlik açığı bildirme

E-posta: [email protected] PGP anahtarı: https://tajo.io/security.txt adresinde mevcuttur

Güvenlik açıklarının sorumlu şekilde bildirilmesini memnuniyetle karşılıyoruz ve uygun bildirimler için bir ödül programı yürütüyoruz.

Ek kaynaklar

Belge sürümü

Sürüm: 1.0 Son güncelleme: Ocak 2025 Sonraki inceleme: Temmuz 2025

Bu belge, gelişen veri koruma düzenlemelerine ve sektördeki en iyi uygulamalara sürekli uyumu sağlamak için düzenli olarak gözden geçirilir ve güncellenir.

Erken erişim talep edin

Adınızı ve e-posta adresinizi veya telefon numaranızı paylaşın. Tajo erişim ayrıntıları için sizinle iletişime geçeceğiz.

otomatik algılama
AI Asistan

Merhaba! Belgeler hakkında her şeyi sorabilirsiniz.