Sözleş Uygulaması Gizlilik Politikası
Bu Gizlilik Politikası, KONSİYER TEKNOLOJİ ANONİM ŞİRKETİ (“Konsiyer”, “Şirket” veya “biz”) tarafından sunulan Sözleş Shopify uygulamasının (“Uygulama”) mağaza, merchant ve müşteri verilerini nasıl işlediğini açıklar.
1. Şirket bilgileri
- Unvan: KONSİYER TEKNOLOJİ ANONİM ŞİRKETİ
- Adres: Atatürk Mah. Ertuğrul Gazi Sk. Metropol İstanbul Sit., C1 Blok No: 2B, İç Kapı No: 376, 34642 Ataşehir, İstanbul, Türkiye
- MERSİS No: 0576119170800001
- Vergi No: 5761191708
- Vergi Dairesi: Kozyatağı
- E-posta: info@alfreya.com
2. Kapsam ve tarafların rolleri
Uygulama, Shopify Plus mağazalarının mesafeli satış sözleşmesi ve ön bilgilendirme metinlerini checkout akışında göstermesine, onay ayrıntılarını siparişe kaydetmesine ve merchant tarafından yapılandırılması halinde bu metinleri Shopify sipariş onay e-postasına eklemesine yardımcı olur.
Merchant, kendi müşterilerine ve siparişlerine ait kişisel verilerin işlenme amaç ve vasıtalarını genel olarak belirler ve ilgili mevzuat kapsamında veri sorumlusu veya eşdeğer roldedir. Konsiyer, bu verileri Uygulama hizmetini sunmak amacıyla merchant talimatları doğrultusunda işler. Konsiyer; merchant iletişimleri, destek talepleri ve kendi teknik güvenlik kayıtları bakımından ayrıca veri sorumlusu olarak hareket edebilir.
Bu politika, merchant’ın müşterilerine sunması gereken KVKK aydınlatma metninin veya diğer gizlilik bildirimlerinin yerine geçmez.
3. İşlenen veri kategorileri
Uygulama, hizmetin sunulması için gerekli olduğu ölçüde aşağıdaki verileri işleyebilir:
- Mağaza ve içerik verileri: Mağaza alan adı, uygulama ayarları ve merchant’ın sözleşme veya
politika sayfalarını bulmak için gerekli sayfa bilgileri. Uygulama bu amaçla Shopify
read_contentyetkisini kullanır. - Sipariş ve müşteri verileri: Sipariş numarası, müşteri adı ve iletişim bilgileri, fatura ve teslimat adresleri, sipariş kalemleri, ürün bilgileri, fiyat ve toplamlar gibi sözleşme veya ön bilgilendirme metninin oluşturulması için gerekli sipariş bilgileri.
- Sözleşme ve onay verileri: Sözleşme ve ön bilgilendirme metinleri ile onay durumu, onay zamanı ve merchant’ın yapılandırmasına göre siparişle ilişkilendirilen diğer onay ayrıntıları.
- Merchant iletişim verileri: Destek talebi gönderilmesi halinde ad, e-posta adresi ve mesaj içeriği.
- Sınırlı teknik veriler: Zorunlu Shopify gizlilik webhook’larının Vercel altyapısına ulaşması sırasında otomatik oluşabilen tarih/saat, istek yolu, yanıt durumu ve ağ tanımlayıcıları gibi sınırlı runtime logları.
- Mağaza erişim ve abonelik verileri: Mağaza alan adı, o mağaza için Shopify tarafından verilen çevrimdışı erişim jetonu (offline access token) ve yenileme jetonu ile bunların geçerlilik süreleri, verilen yetkiler ve mağazanın uygulama aboneliğinin son durumu (etkin olup olmadığı, Shopify’ın bildirdiği durum, plan adı ve son kontrol zamanı). Bu veriler mağazaya aittir; içlerinde hiçbir müşteri, sipariş veya sözleşme bilgisi bulunmaz. Aboneliğin checkout tarafında uygulanabilmesi için gereklidir: uygulama, merchant tarayıcısında açık olmadığı zamanlarda da abonelik durumunu mağazanın kendi metafield alanına yazabilmek zorundadır.
Uygulama ödeme kartı numarası, CVV veya benzeri ödeme kimlik doğrulama bilgilerine erişmez.
4. Verilerin nasıl işlendiği
Uygulamanın admin ve checkout uzantıları, müşteri ve sipariş verilerini Konsiyer’e ait ayrı bir uygulama
veritabanına kopyalamaz. Gerekli bilgiler Shopify ortamında işlenir ve oluşturulan sözleşme ile onay ayrıntıları,
Shopify write_orders yetkisi kullanılarak ilgili siparişin metafield alanlarına yazılır.
Bu kayıtlar merchant’ın Shopify mağazasında bulunur. Uygulama kaldırıldığında sipariş metafield kayıtları otomatik olarak Konsiyer sunucularına taşınmaz ve merchant’ın Shopify sipariş kaydında kalabilir.
Merchant, sağlanan Liquid kodunu Shopify sipariş onay bildirimi şablonuna kendisi eklerse, ilgili sözleşme verileri Shopify’ın sipariş e-posta altyapısı kullanılarak müşteriye gönderilir. Konsiyer, bu gönderim için Resend, SendGrid veya başka bir üçüncü taraf e-posta servisi kullanmaz.
5. İşleme amaçları
Veriler yalnızca aşağıdaki amaçlarla işlenir:
- Merchant’ın seçtiği sözleşme ve politika sayfalarını bulmak;
- Mesafeli satış sözleşmesi ve ön bilgilendirme metnini sipariş bilgileriyle oluşturmak ve checkout’ta göstermek;
- Onay ve sözleşme ayrıntılarını ilgili Shopify siparişine kaydetmek;
- Merchant’ın yapılandırması halinde sözleşme verilerinin Shopify sipariş onay e-postasında gösterilmesini sağlamak;
- Uygulamayı işletmek, güvenliğini sağlamak, hata ve kötüye kullanım durumlarını incelemek;
- Destek taleplerini yanıtlamak ve hukuki yükümlülükleri yerine getirmek.
Konsiyer, Uygulama üzerinden elde edilen merchant veya müşteri verilerini reklam hedefleme amacıyla kullanmaz ve satmaz.
6. Hukuki sebepler
Merchant müşterilerine ait kişisel verilerin işlenmesine ilişkin hukuki sebepleri belirlemekten merchant sorumludur. Konsiyer, bu verileri merchant ile arasındaki hizmet ilişkisinin yürütülmesi ve merchant’ın talimatlarının yerine getirilmesi kapsamında işler.
Konsiyer’in doğrudan veri sorumlusu olduğu merchant iletişim ve destek verileri; sözleşmenin kurulması veya ifası, hukuki yükümlülüklerin yerine getirilmesi ve temel haklara zarar vermemek kaydıyla meşru menfaat hukuki sebeplerine dayanılarak işlenebilir.
7. Hizmet sağlayıcılar ve veri aktarımı
Uygulama kapsamında aşağıdaki platform ve hizmet sağlayıcılardan yararlanılır:
- Shopify: Uygulamanın çalıştığı, sipariş metafield kayıtlarının tutulduğu ve merchant tarafından etkinleştirilirse sipariş onay e-postasının gönderildiği platformdur.
- Google Firebase (Cloud Firestore): Yalnızca yukarıdaki mağaza erişim ve abonelik verilerinin saklandığı veritabanıdır. İçinde müşteri, sipariş veya sözleşme verisi bulunmaz. Veriler Google tarafından beklemede (at rest) şifrelenir.
- Vercel: Gizlilik politikası sayfasını, uygulama arayüzünü ve Shopify webhook endpoint’lerini barındırmak için kullanılır. Vercel Analytics ve Speed Insights etkin değildir. Webhook payload’ları doğrulanır, bellekte işlenir ve kalıcı olarak kaydedilmeden silinir. Vercel Pro runtime logları en fazla bir gün saklanır ve otomatik olarak sona erer.
Shopify, Google ve Vercel, hizmetlerini Türkiye dışındaki altyapılar üzerinden sunabilir. Bu nedenle sınırlı kişisel veriler yurt dışında işlenebilir. Yurt dışı aktarım söz konusu olduğunda, ilgili veri sorumlusu yürürlükteki mevzuatın gerektirdiği aktarım şartlarını ve uygun güvenceleri değerlendirmekten sorumludur.
Veriler ayrıca yalnızca hukuken zorunlu olması halinde yetkili kamu kurumları, mahkemeler veya diğer yetkili mercilerle paylaşılabilir.
8. Saklama ve silme
- Konsiyer, sözleşme, sipariş veya müşteri verilerinin ayrı bir kopyasını kendi veritabanında saklamaz.
- Konsiyer’in sakladığı tek veri, mağaza erişim ve abonelik verileridir (bkz. bölüm 3). Bunlar uygulama
mağazadan kaldırıldığında silinir: Shopify’ın
app/uninstalledbildirimi ulaştığı anda ilgili mağaza kaydı veritabanından tamamen kaldırılır. - Shopify sipariş metafield kayıtları merchant’ın mağazasında ve kontrolünde kalır. Merchant, sözleşme ve sipariş kayıtlarına ilişkin hukuki saklama yükümlülüklerini dikkate alarak saklama ve silme kararlarını verir.
- Zorunlu gizlilik webhook payload’ları bellekte işlenir ve kalıcı olarak saklanmaz.
- Vercel runtime logları en fazla bir gün tutulur.
- Destek yazışmaları, talebi sonuçlandırmak ve uygulanabilir hukuki yükümlülükleri yerine getirmek için gerekli süre boyunca saklanabilir.
Shopify tarafından iletilen customers/data_request, customers/redact ve
shop/redact talepleri doğrulanır ve uygulanabilir hukuk ile merchant’ın hukuki saklama yükümlülükleri
dikkate alınarak işleme alınır. Hukuken saklanması gereken kayıtlar, ilgili saklama süresi sona erene kadar
korunabilir.
9. Çerezler ve izleme teknolojileri
Uygulama; reklam çerezi, analiz çerezi, Vercel Analytics, Vercel Speed Insights, üçüncü taraf analytics veya error-tracking aracı kullanmaz. Shopify’ın kendi platformunda kullandığı teknolojiler Shopify’ın ilgili politikalarına tabidir.
10. Güvenlik
Konsiyer, işlenen verilerin niteliğine uygun teknik ve idari tedbirler uygular. Bu tedbirler arasında minimum yetki kullanımı, HTTPS/TLS, Shopify webhook HMAC doğrulaması, webhook payload’larının yalnızca bellekte işlenmesi ve ayrı bir müşteri/sipariş veritabanı tutulmaması yer alır.
Hiçbir elektronik sistem mutlak güvenlik sağlayamaz. Bir veri güvenliği olayı tespit edilmesi halinde uygulanabilir mevzuat ve sözleşmesel yükümlülükler çerçevesinde gerekli işlemler yürütülür.
11. İlgili kişi hakları
Merchant müşterileri, öncelikle alışveriş yaptıkları merchant’a başvurmalıdır; sipariş ve sözleşme kayıtlarının kontrolü merchant’a aittir. Shopify üzerinden iletilen veri talepleri Uygulamanın zorunlu gizlilik webhook’ları aracılığıyla işleme alınır.
Konsiyer’in veri sorumlusu olduğu işleme faaliyetleri bakımından ilgili kişiler, 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 11. maddesi kapsamındaki haklarını kullanmak için info@alfreya.com adresine başvurabilir. Başvuruda kimlik ve talep konusu doğrulanabilir ölçüde belirtilmelidir.
12. Politika değişiklikleri
Bu politika, Uygulamanın veri işleme faaliyetleri veya uygulanabilir mevzuat değiştiğinde güncellenebilir. Güncel sürüm bu sayfada yeni “Son güncelleme” tarihiyle yayımlanır.