Veri Koruma ve Gizlilik
Bu belge, Tajo’nun satıcıların müşterilerine, potansiyel müşterilerine ve satıcı sitelerinin ziyaretçilerine ait kişisel verileri nasıl işlediğini açıklar. Veri korumaya olan bağlılığımız, GDPR, CCPA ve diğer küresel gizlilik düzenlemelerine uyumu güvence altına alır.
Amaç ve veri minimizasyonu
Satıcılara değer sunmak için gereken asgari kişisel veriyi mi işliyorsunuz?
Evet. Tajo yalnızca şunlar için gerekli olan temel kişisel verileri işler:
- Pazarlama otomasyonu için müşteri bilgilerini Brevo ile senkronize etmek
- Sadakat programı işlevselliğini mümkün kılmak
- Müşteri siparişlerini ve etkileşimini izlemek
- Çok kanallı iletişim yetenekleri sunmak
Kişisel veri, benzersiz bir kişiyi tanımlayabilen (ad, e-posta adresi) veya benzersiz bir kişiyle ilişkilendirilebilen (sipariş tutarı, müşteri kimliği) bilgileri kapsar.
İşlediğiniz kişisel verileri ve işleme amaçlarınızı satıcılara bildiriyor musunuz?
Evet. Şu yollarla tam şeffaflık sağlıyoruz:
- İşlenen tüm veri kategorilerini açıkça tanımlayan Veri İşleme Sözleşmemiz (DPA)
- Brevo’ya tam olarak hangi verilerin senkronize edildiğini belirten dokümantasyon
- İletilen tüm veri alanlarını gösteren açık API dokümantasyonu
- Veri senkronizasyon faaliyetlerine gerçek zamanlı görünürlük
Kişisel veri kullanımınızı bu amaçla sınırlıyor musunuz?
Evet. Tajo kişisel verileri kesinlikle yalnızca şunlar için kullanır:
- Hizmet Şartlarımızda açıklanan temel platform hizmetlerini sunmak
- Pazarlama otomasyonu için müşteri verilerini Brevo ile senkronize etmek
- Sadakat programlarını ve müşteri etkileşimi özelliklerini işletmek
- Satıcılar için analiz ve içgörü üretmek
Müşteri verilerini, açıkça belirtilen ve mutabık kalınan amaçların ötesinde hiçbir amaçla kullanmayız.
Rıza ve hukuki dayanak
Satıcılarınızla gizlilik ve veri koruma sözleşmeleriniz var mı?
Evet. Her satıcı şunları kabul etmek zorundadır:
- Hizmet Şartları - Tajo platformunun kullanımını düzenler
- Veri İşleme Sözleşmesi (DPA) - Veri işleyen olarak rolümüzü tanımlar
- Gizlilik Politikası - Veri işleme uygulamalarımızı ortaya koyar
Bu sözleşmeler şunları belirler:
- Tajo, satıcı müşteri verileri için Veri İşleyen olarak hareket eder
- Satıcılar Veri Sorumlusu olarak hareket eder ve uygun rızayı almaktan sorumludur
- Her iki tarafın veri korumaya ilişkin yükümlülükleri açıkça tanımlanır
Müşterilerin rıza kararlarına saygı gösterip bunları uyguluyor musunuz?
Evet. Tajo müşteri rızasına şu yollarla saygı gösterir:
- Brevo’dan gelen abonelikten çıkma taleplerinin otomatik olarak işlenmesi
- Rıza tercihlerinin gerçek zamanlı senkronizasyonu
- Vazgeçmiş müşterilere yapılacak iletişimlerin engellenmesi
- Müşteri tercihlerinin tüm kanallarda (e-posta, SMS, WhatsApp) dikkate alınması
Bir müşteri abonelikten çıktığında veya rızasını geri çektiğinde Tajo hemen:
- Tercihi Brevo ile senkronize eder
- Gelecekteki pazarlama iletişimlerini engeller
- Rıza değişikliklerinin denetim kayıtlarını tutar
Müşterilerin verilerinin satılmasını reddetme kararlarına saygı gösterip bunları uyguluyor musunuz?
Evet. Tajo hiçbir koşulda müşteri verisi satmaz. Biz:
- Kişisel verileri ticari amaçlarla asla üçüncü taraflarla paylaşmayız
- Verileri yalnızca temel platform işlevselliğinin parçası olarak Brevo’ya iletiriz
- CCPA’nın “Kişisel Bilgilerimi Satmayın” gerekliliklerine uyarız
- Hiçbir veri satışı yapılmadığına dair açık bildirimler sunarız
Kişisel verileri otomatik karar verme için kullanıyorsanız ve bu kararlar hukuki veya önemli etkiler doğurabiliyorsa, müşteriler bundan vazgeçebilir mi?
Uygulanamaz. Tajo, bireyler üzerinde hukuki veya benzer şekilde önemli etkiler doğuran otomatik karar verme işlemleri gerçekleştirmez. Platform şunları sunar:
- Pazarlama otomasyonu (müşteriler bundan tamamen vazgeçebilir)
- Sadakat programı yönetimi (satıcıların kontrolündedir)
- Müşteri segmentasyonu (yalnızca satıcı kullanımı için)
Bu faaliyetlerin hiçbiri, GDPR Madde 22’de tanımlandığı şekliyle hukuki veya önemli etkiler doğuran otomatik karar verme kapsamına girmez.
Saklama ve güvenlik
Kişisel verilerin gerekenden uzun süre saklanmamasını sağlayan saklama süreleriniz var mı?
Evet. Tajo açık veri saklama politikaları uygular:
Etkin müşteri verileri:
- Satıcı hesabı etkin olduğu sürece saklanır
- Sürekli senkronizasyon ve platform işlevselliği için kullanılır
- Satıcılar müşteri verilerini Tajo arayüzü üzerinden istedikleri zaman silebilir
Hesap sonlandırma:
- Tüm müşteri verileri hesabın sonlandırılmasından sonraki 90 gün içinde silinir
- Satıcılar sonlandırma sırasında verilerin derhal silinmesini talep edebilir
- Yedek veriler, yedek saklama takvimimize göre temizlenir (30 gün)
Yasal saklama:
- İşlem kayıtları, yasaların gerektirdiği durumlarda daha uzun süre saklanabilir (örneğin vergi kayıtları)
- Yalnızca yasal uyumluluk amacıyla asgari düzeyde veri saklanır
Satıcılar şunlardan sorumludur:
- Kendi veri işleme faaliyetleri için saklama sürelerini yönetmek
- Artık gerekmeyen müşteri verilerini silmek
- Kendi yargı bölgelerinde geçerli veri koruma yasalarına uymak
Verileri beklemede ve aktarım sırasında şifreliyor musunuz?
Evet. Tajo sektör standardı şifreleme kullanır:
Aktarım sırasında:
- Tüm veri iletimleri için TLS 1.3
- Tüm web trafiği için zorunlu HTTPS
- Brevo’ya şifreli API bağlantıları
- Mobil uygulamalar için sertifika sabitleme
Beklemede:
- Veritabanı depolaması için AES-256 şifreleme
- Şifrelenmiş yedekler
- Yüklenen tüm belgeler için şifreli dosya depolama
- Hassas alanlar için veritabanı düzeyinde şifreleme (örneğin API anahtarları)
Veri yedeklerinizi şifreliyor musunuz?
Evet. Tüm yedek veriler şifrelenir:
- Otomatik günlük yedekler AES-256 ile şifrelenir
- Yedek dosyaları beklemede şifreli olarak saklanır
- Yedek şifreleme anahtarları için güvenli anahtar yönetimi
- Bütünlüğü doğrulamak için düzenli yedek geri yükleme testleri
Test ve üretim verilerini birbirinden ayırıyor musunuz?
Evet. Tajo kesin bir ayrım sürdürür:
- Tamamen ayrı üretim ve geliştirme/test ortamları
- Test ortamlarında üretim verisi kullanılmaz
- Test verileri anonimleştirilmiş ve sentetiktir
- Ayrı veritabanları, sunucular ve erişim denetimleri
- Her ortam için farklı API anahtarları ve kimlik bilgileri
Veri kaybı önleme stratejiniz var mı?
Evet. Tajo kapsamlı bir veri kaybı önleme yaklaşımı uygular:
Önleyici tedbirler:
- Her 24 saatte bir otomatik yedekleme
- Gerçek zamanlı veritabanı replikasyonu
- Birden fazla erişilebilirlik bölgesinde yedekli depolama
- Sürüm denetimi ve değişiklik takibi
Tespit:
- Veri bütünlüğü için otomatik izleme
- Olağan dışı veri erişim örüntüleri için anomali tespiti
- Düzenli güvenlik denetimleri ve sızma testleri
- Olası veri ihlalleri için otomatik uyarılar
Kurtarma:
- Zaman noktasına göre kurtarma yeteneği
- Belgelenmiş olağanüstü durum kurtarma prosedürleri
- Düzenli olağanüstü durum kurtarma tatbikatları
- RTO (Kurtarma Süresi Hedefi): 4 saat
- RPO (Kurtarma Noktası Hedefi): 24 saat
Erişim denetimi
Personelin müşterilerin kişisel verilerine erişimini sınırlıyor musunuz?
Evet. Müşteri verilerine erişim sıkı şekilde denetlenir:
Erişim ilkeleri:
- En az ayrıcalık ilkesi
- Rol tabanlı erişim denetimi (RBAC)
- Yalnızca bilmesi gerekenler esası
- Düzenli erişim incelemeleri (üç ayda bir)
Erişim düzeyleri:
- Erişim yok: Personelin çoğunun üretim müşteri verilerine erişimi yoktur
- Yalnızca okuma: Destek personeli sorun giderme için sınırlı ve denetlenen okuma erişimine sahiptir
- Yönetimsel: Veritabanı yöneticileri yoğun şekilde kaydedilen yükseltilmiş erişime sahiptir
- Acil durum: Yalnızca kritik olaylar için “camı kır” prosedürleri
Denetimler:
- Tüm personel için çok faktörlü kimlik doğrulama (MFA) zorunludur
- Uzaktan erişim için VPN gereklidir
- Yönetimsel erişim için IP izin listesi
- Oturum zaman aşımları ve otomatik kilitlemeler
Personel parolaları için güçlü parola gereklilikleriniz var mı?
Evet. Tajo kurumsal düzeyde parola politikaları uygular:
Gereklilikler:
- En az 16 karakter
- Büyük harf, küçük harf, rakam ve özel karakter içermelidir
- Son 12 parola yeniden kullanılamaz
- Parolalar her 90 günde bir sona erer
- 5 başarısız denemeden sonra hesap kilitlenir
Gelişmiş güvenlik:
- Tüm personel için çok faktörlü kimlik doğrulama (MFA) zorunludur
- Kurumsal kimlik sağlayıcıyla Tek Oturum Açma (SSO) entegrasyonu
- Biyometrik kimlik doğrulama desteklenir
- Tüm çalışanlar için parola yöneticisi zorunludur
- Düzenli güvenlik farkındalığı eğitimi
Kişisel verilere erişimi kaydediyor musunuz?
Evet. Kapsamlı denetim kaydı tutulur:
Kaydedilen faaliyetler:
- Müşteri verilerine erişen tüm veritabanı sorguları
- Müşteri bilgisi içeren Brevo API çağrıları
- Üretim sistemlerine yönetimsel erişim
- Veri dışa aktarımları ve toplu işlemler
- Yapılandırma değişiklikleri
- Başarısız kimlik doğrulama denemeleri
Kayıt ayrıntıları şunları içerir:
- Erişim zaman damgası
- Kullanıcı kimliği
- IP adresi ve konum
- Gerçekleştirilen eylem
- Erişilen veriler (kayıt kimlikleri)
- Başarı veya başarısızlık durumu
Kayıt yönetimi:
- Kayıtlar en az 1 yıl saklanır
- Şifrelenmiş kayıt depolaması
- Kurcalamaya dayanıklı kayıt sistemi
- Düzenli kayıt incelemeleri
- Gerçek zamanlı izleme için SIEM entegrasyonu
- Şüpheli faaliyetler için otomatik uyarılar
Güvenlik olayı müdahale politikanız var mı?
Evet. Tajo kapsamlı bir Güvenlik Olayı Müdahale Planı sürdürür:
Tespit ve değerlendirme:
- 7/24 güvenlik izleme
- Otomatik tehdit tespiti
- Olay önem derecesi sınıflandırması
- 1 saat içinde ilk değerlendirme
Müdahale ekibi:
- Özel güvenlik olayı müdahale ekibi
- Açık yükseltme prosedürleri
- Tanımlanmış roller ve sorumluluklar
- Sözleşmeli dış güvenlik uzmanları
Müdahale prosedürleri:
- Sınırlama: Etkilenen sistemlerin derhal yalıtılması
- İnceleme: Kapsamı ve nedeni belirlemek için adli analiz
- Giderme: Tehdidin kaldırılması ve açıkların kapatılması
- Kurtarma: Sistemlerin geri yüklenmesi ve güvenliğin doğrulanması
- Bildirim: Yasanın gerektirdiği şekilde etkilenen tarafların bilgilendirilmesi
- Olay sonrası inceleme: Çıkarılan derslerin belgelenmesi ve süreçlerin iyileştirilmesi
Bildirim zaman çizelgesi:
- Satıcılar, doğrulanmış veri ihlalinden sonraki 72 saat içinde bilgilendirilir
- Düzenleyici makamlar, geçerli yasanın gerektirdiği şekilde bilgilendirilir (örneğin GDPR’nin 72 saat şartı)
- Etkilenen bireyler, hakları açısından yüksek risk bulunduğunda bilgilendirilir
Belgeleme:
- Tüm olaylar ayrıntılı olarak belgelenir
- Yıllık güvenlik olayı raporları
- Düzenli eğitimler ve masa başı tatbikatlar
- Müdahale prosedürlerinin sürekli iyileştirilmesi
Veri İşleme Sözleşmesi (DPA)
Tajo, GDPR Madde 28 gerekliliklerine uyan kapsamlı bir Veri İşleme Sözleşmesi çerçevesinde faaliyet gösterir. Temel unsurlar şunlardır:
Roller ve sorumluluklar
- Tajo, Veri İşleyen olarak hareket eder, satıcı müşteri verileri için
- Satıcılar, Veri Sorumlusu olarak hareket eder ve şunlardan sorumludur:
- Müşterilerden uygun rızayı almak
- Gizlilik bildirimleri sunmak
- Veri sahibi hak taleplerini karşılamak
- İşlemenin amaçlarını ve araçlarını belirlemek
İşleme ayrıntıları
Amaç: Tajo platform hizmetlerinin sunulması, şunlar dahil:
- Müşteri verilerinin Brevo ile senkronizasyonu
- Sadakat programı yönetimi
- Çok kanallı pazarlama otomasyonu
- Analiz ve raporlama
Veri kategorileri:
- İletişim bilgileri (ad, e-posta, telefon)
- Sipariş geçmişi ve işlem verileri
- Müşteri tercihleri ve rıza durumu
- Davranışsal veriler (tıklamalar, açılmalar, etkileşim)
- Sadakat programı verileri (puanlar, kademeler, ödüller)
Veri sahipleri:
- Satıcı müşterileri
- Web sitesi ziyaretçileri
- Bülten aboneleri
- Sadakat programı üyeleri
Alt işleyenler
Tajo aşağıdaki alt işleyenlerle çalışır:
| Alt işleyen | Hizmet | Konum | Güvenceler |
|---|---|---|---|
| Brevo | E-posta/SMS/WhatsApp platformu | Fransa (AB) | GDPR uyumlu, Standart Sözleşme Maddeleri |
| AWS | Bulut altyapısı | AB bölgeleri | GDPR uyumlu, AB-ABD Veri Gizliliği Çerçevesi |
| Cloudflare | CDN ve güvenlik | Küresel | Standart Sözleşme Maddeleri, Veri Yerelleştirme |
Değişiklik bildirimi:
- Yeni alt işleyenlerle çalışılmadan 30 gün önce satıcılar bilgilendirilir
- Yeni alt işleyenlere itiraz hakkı
- İtiraz haklıysa alternatif çözümler veya fesih hakları
Veri sahibi hakları
Tajo, satıcıların veri sahibi haklarını yerine getirmesine yardımcı olur:
Desteklenen haklar:
- Erişim hakkı
- Düzeltme hakkı
- Silme hakkı (“unutulma hakkı”)
- Veri taşınabilirliği hakkı
- İtiraz hakkı
- İşlemeyi kısıtlama hakkı
Talep yönetimi:
- Satıcılar müşteri verilerini istedikleri zaman dışa aktarabilir
- Müşteri verilerinin silinmesi Tajo arayüzü üzerinden yapılabilir
- Otomatik veri yönetimi için API uç noktaları
- Veri sahibi taleplerine 5 iş günü içinde yanıt
Güvenlik önlemleri
Eksiksiz güvenlik önlemleri için DPA’mızın Ek 4 bölümüne bakın, şunlar dahil:
- Fiziksel ve mantıksal erişim denetimleri
- Beklemede ve aktarım sırasında şifreleme
- Güvenlik izleme ve olay müdahalesi
- Düzenli güvenlik denetimleri ve sızma testleri
- Personel eğitimi ve geçmiş kontrolleri
Uluslararası veri aktarımları
AB veri koruması:
- Birincil veri depolaması AB’de (Belçika, Fransa)
- AB dışına yapılan tüm aktarımlar için Standart Sözleşme Maddeleri
- Şifreleme ve erişim denetimleri dahil tamamlayıcı önlemler
- Geçerli olduğu yerlerde AB-ABD Veri Gizliliği Çerçevesi sertifikasyonu
CCPA uyumluluğu:
- Hizmet Sağlayıcı ilişkisi açıkça tanımlanmıştır
- Kişisel bilgilerin satışı veya paylaşımı yoktur
- Kaliforniya gizlilik haklarına uyum
- İmzalanmış veri işleme sözleşmesi
Denetim hakları
Satıcılar şu haklara sahiptir:
- Tajo’nun uyumluluğuna ilişkin belgeleri talep etmek
- Güvenlik sertifikalarını ve denetim raporlarını incelemek
- Denetim yapmak (makul bir bildirimle, yılda en fazla bir kez)
- SOC 2 raporları dahil güvenlik dokümantasyonunu almak
Mevzuata uyum
GDPR (Genel Veri Koruma Tüzüğü)
Uyum durumu: Tam uyumlu
Temel özellikler:
- Tüm işleme faaliyetleri için geçerli hukuki dayanak
- Tüm satıcılarla Veri İşleme Sözleşmesi
- Tamamlanmış Veri Koruma Etki Değerlendirmeleri (DPIA)
- Atanmış Veri Koruma Görevlisi: [email protected]
- İhlal bildirim prosedürleri (72 saat)
- İşleme faaliyetleri kayıtlarının tutulması
- Tasarımdan ve varsayılan olarak gizlilik ilkeleri
CCPA (Kaliforniya Tüketici Gizliliği Yasası)
Uyum durumu: Tam uyumlu
Temel özellikler:
- Hizmet Sağlayıcı ilişkisi (veri satılmaz)
- Desteklenen tüketici hakları (erişim, silme, vazgeçme)
- Gizlilik politikası bildirimleri
- “Kişisel Bilgilerimi Satmayın” talebine uyulur
- Personel için yıllık veri koruma eğitimi
- Satıcılarla sözleşmesel yükümlülükler
NIS 2 Direktifi
Uygulanabilirlik: Geçerli olduğu yerlerde uyumlu
Siber güvenlik önlemleri:
- Uygulanan risk yönetimi çerçevesi
- CSIRT’lere güvenlik olayı bildirimi
- Tedarik zinciri güvenliği gereklilikleri
- Düzenli güvenlik değerlendirmeleri
- İş sürekliliği ve olağanüstü durum kurtarma planları
DORA (Dijital Operasyonel Dayanıklılık Yasası)
Uygulanabilirlik: Tajo kullanan finansal kuruluşlar için hazır
Uyum özellikleri:
- BİT risk yönetimi çerçevesi
- Olay bildirim prosedürleri
- Dijital operasyonel dayanıklılık testleri
- Üçüncü taraf risk yönetimi
- Düzenleyici erişim ve denetim hakları
Not: DORA hükümleri yalnızca düzenlemeye tabi finansal kuruluşlar için geçerlidir. DORA kapsamındaki bir finansal kuruluşsanız, özel uyumluluk dokümantasyonu için kurumsal ekibimizle iletişime geçin.
İletişim ve destek
Veri Koruma Görevlisi
E-posta: [email protected] Rol: Tüm veri koruma uyumluluğunu denetler
Güvenlik ekibi
E-posta: [email protected] Rol: Güvenlik olaylarını ve sorularını ele alır
Satıcı desteği
E-posta: [email protected] Web sitesi: https://tajo.io/support Rol: Genel platform desteği ve yardımı
Güvenlik açığı bildirme
E-posta: [email protected] PGP anahtarı: https://tajo.io/security.txt adresinde mevcuttur
Güvenlik açıklarının sorumlu şekilde bildirilmesini memnuniyetle karşılıyoruz ve uygun bildirimler için bir ödül programı yürütüyoruz.
Ek kaynaklar
Belge sürümü
Sürüm: 1.0 Son güncelleme: Ocak 2025 Sonraki inceleme: Temmuz 2025
Bu belge, gelişen veri koruma düzenlemelerine ve sektördeki en iyi uygulamalara sürekli uyumu sağlamak için düzenli olarak gözden geçirilir ve güncellenir.