1. Sorumlu kişi

GDPR ve İsviçre Veri Koruma Kanunu (nDSG) kapsamında veri işleme sorumlusu:

Transpareo AG Tech Cluster Zug, Oberallmendstrasse 18
6300 Zug
İsviçre

UID No.: CHE-220.381.580
Ticaret Sicili: CH-170.3.047.128-7 (Zug Kantonu)
Temsilci: Günter Reichelt, Yönetim Kurulu Başkanı

E-posta:

2. İki rolümüz: Sorumlu ve işleme görevlisi

Platformun kullanımı sırasında, yasal olarak farklı şekilde ele aldığımız iki tür veri ortaya çıkmaktadır:

Veri sorumlusu olarak, web sitemizi ziyaretiniz sırasında, hesabınızı kaydettirirken ve ödeme işlemleri sırasında ortaya çıkan verileri işliyoruz (3. ila 8. bölümler). Bu veriler için işleme amacını ve yöntemini kendimiz belirliyoruz.

Veri işleyici olarak, ürün ve geçiş kartı verilerini ve bunların içinde yer alan, sizin müşteri olarak platforma girdiğiniz, içe aktardığınız veya arayüzler aracılığıyla ilettiğiniz tüm kişisel verileri işliyoruz (Bölüm 5). Bu durumda veri sorumlusu sizsiniz; biz ise Genel İş Koşullarının 14. maddesine uygun bir Veri İşleme Sözleşmesi (VİS) temelinde, yalnızca sizin talimatlarınız doğrultusunda hareket ederiz.

3. Hangi verileri topluyoruz

Veri sorumlusu olarak, aşağıdaki durumlarda kişisel veriler topluyoruz:

Web sitesi kullanımı: Web sitemizi ziyaret ettiğinizde teknik erişim verileri (IP adresi, tarayıcı türü, zaman damgası) kaydedilir. Bu sunucu günlükleri 30 gün sonra silinir. IP adresinin coğrafi konum belirlemesi, kendi sunucumuzdaki yerel bir veritabanı aracılığıyla gerçekleştirilir; bu süreçte üçüncü taraflara herhangi bir veri aktarılmaz.

Kayıt ve Platform Kullanımı: Kayıt sırasında ad, e-posta, şirket adı ve ülke bilgilerini toplarız. Ödeme işlemleri, ödeme hizmet sağlayıcımız aracılığıyla gerçekleştirilir (Bölüm 6); kart bilgileri doğrudan bu sağlayıcıya girilir ve tarafımızca saklanmaz.

İletişim Formu: İletişim formu üzerinden gelen taleplerde, talebinize yanıt verebilmek amacıyla tarafınızca belirtilen iletişim bilgilerini işleriz.

4. Amaçlar ve Yasal Dayanaklar

Veri sorumlusu olarak faaliyet gösterdiğimiz ölçüde, verilerinizi aşağıdaki yasal dayanaklara göre işliyoruz:

  • Sözleşmenin ifası (GDPR Madde 6, Paragraf 1, b bendi): Platformun sağlanması, hesabınızın yönetimi ve faturalandırma
  • Meşru menfaatler (GDPR Madde 6, Paragraf 1, f bendi): Web sitesinin işletilmesi ve güvenliğinin sağlanması; buna, kötüye kullanımın tespit edilmesi ve önlenmesi amacıyla tutulan 30 günlük sunucu günlükleri de dahildir
  • Yasal yükümlülükler (GDPR Madde 6, Paragraf 1, c bendi): Fatura ve muhasebe verileri için yasal saklama yükümlülükleri
  • Rıza (GDPR Madde 6, Paragraf 1, a bendi): Rıza verdiğiniz ölçüde pazarlama iletişimi

Bir İsviçre şirketi olarak Transpareo AG, ayrıca revize edilmiş İsviçre Veri Koruma Kanunu’na (nDSG) tabidir; bu kanunun gereklilikleri GDPR ile paralel olarak yerine getirilmektedir.

5. Müşterilerimiz adına yapılan işleme

Müşterilerimizin platforma yüklediği ürün ve pasaport verilerini, veri işleme sorumlusu olarak yalnızca onların talimatlarına uygun şekilde işliyoruz. Bu veriler kişisel veriler içeriyorsa (örneğin, sorumlu bir kişinin adı), ilgili müşteri bu verilerin sorumlusudur. Bunun dayanağı, Genel Şartlar ve Koşulların 14. maddesine göre düzenlenen Veri İşleme Sözleşmesidir.

Bu verileri teknik olarak saklar, işler, çevirir ve imzalarız; ayrıca yayınlanan Dijital Ürün Pasaportlarını kalıcı URL’leri aracılığıyla kamuya açık hale getiririz. Böylece yayınlanan pasaportlar kamuya açık ve kalıcı olarak erişilebilir hale gelir; AB Kayıt Defteri’ne kaydedilmiş bir pasaport söz konusu olduğunda, yayınlanan sürümler ayrıca on yıl boyunca değiştirilemez bir arşivde saklanır (Genel Şartlar’ın 10. maddesine bakınız).

Verileri bir Ürün Pasosunda yer alan ilgili kişiler, haklarını kullanmak için sorumlu taraf olarak ilgili müşteriye başvururlar. Müşterinin talimatı doğrultusunda, bu tür taleplerin yanıtlanmasında müşteriye destek oluruz.

6. Veri Sahibi ve İşlemci

Kişisel verileri, yalnızca sözleşmenin yerine getirilmesi için gerekli olduğu ölçüde veya sizin rızanızın bulunduğu durumlarda paylaşırız. Aşağıda belirtilen, özenle seçilmiş ve her biri ile bir veri işleme sözleşmesi imzalanmış olan veri işleyicilerle çalışıyoruz:

  • Hetzner Online GmbH (Almanya): Barındırma ve nesne depolama. Tüm platform sunucuları ve depolanan veriler Almanya’da bulunmaktadır.
  • KeyCDN (proinity GmbH, İsviçre): Bir İçerik Dağıtım Ağı (CDN) aracılığıyla web sitesinin ve halka açık ürün kartı sayfalarının sunulması. Bu süreçte, ziyaretçilerin bağlantı verileri (özellikle IP adresi) dünya çapında dağıtılmış uç sunucularda işlenir.
  • Stripe (Stripe Payments Europe Ltd. / Stripe, Inc.): Ödeme işlemleri ve faturalandırma. Bu süreçte ödeme verileri ABD’de işlenir (bkz. Bölüm 7).
  • Kreativmedia (İsviçre): Bir SMTP aktarım sunucusu aracılığıyla sistem ve bildirim e-postalarının gönderilmesi.
  • DeepL SE (Almanya): AB veri alanı içindeki içeriklerin makine çevirisi.

7. Yurtdışına veri aktarımı

Tüm barındırma altyapımız ve üzerinde depolanan tüm veriler Almanya’da ve dolayısıyla AB/AEA veri alanı içinde bulunmaktadır.

KeyCDN’nin İçerik Dağıtım Ağı (cdn.transpareo.com adresinden erişilebilir) üzerinden dağıtım için, ziyaretçilerin talepleri AB/AEA dışındaki uç sunucularda işlenebilir. Ağ üzerinden yalnızca kamuya açık içerikler dağıtılır; Almanya’da depolanan ana veriler bundan etkilenmez. Olası aktarımlar, standart sözleşme maddeleriyle güvence altına alınmıştır.

ABD’ye yapılan veri aktarımları, yalnızca Stripe üzerinden gerçekleştirilen ödeme işlemleri kapsamında gerçekleşir. Bu aktarım, Avrupa Komisyonu’nun standart sözleşme maddeleri ve Stripe’in AB-ABD Veri Gizliliği Çerçevesi’ne katılımı ile güvence altına alınmıştır.

Transpareo AG’nin merkezi İsviçre’dedir. AB’den İsviçre’ye veri aktarımları için Avrupa Komisyonu’nun bir Yeterlilik Kararı mevcuttur; İsviçre’deki veri koruma seviyesi eşdeğer kabul edilmektedir.

8. Saklama süresi

Kişisel verileri yalnızca ilgili amaçlar için gerekli olduğu sürece saklarız:

  • Sunucu günlükleri: 30 gün
  • Hesap verileri: sözleşme süresince
  • Fatura verileri: 10 yıl (yasal saklama yükümlülüğü)
  • Destek talepleri: Talebin sonuçlandırılmasından itibaren 3 yıl
  • Pazarlama onayları: iptal edilene kadar

Müşterilerimiz adına işlediğimiz ürün ve Pass verilerini, onların talimatlarına göre saklarız; yayınlanmış ve kaydedilmiş Pass sürümleri, Genel Şartlar ve Koşulların 10. maddesine göre on yıllık arşivleme süresine tabidir.

9. Çerezler ve İzleme

Web sitemizin çalışması için yalnızca teknik açıdan gerekli çerezleri kullanıyoruz (örn. oturum açma). Analiz veya izleme çerezleri kullanmıyoruz.

Üçüncü taraf izleme teknolojilerinden (Google Analytics, Facebook Pixel vb.) bilinçli olarak kaçınıyoruz. İç istatistik sistemimiz veri koruma mevzuatına uygundur ve kişisel profiller kaydetmez.

10. İlgili kişilerin hakları

Veri sahibi olarak Transpareo’ya karşı aşağıdaki haklara sahipsiniz:

  • Bilgi alma hakkı (GDPR Madde 15): Kişisel verilerinizle ilgili olarak her zaman bilgi talep edebilirsiniz.
  • Düzeltme hakkı (GDPR Madde 16): Yanlış verilerin düzeltilmesini veya eksik verilerin tamamlanmasını talep edebilirsiniz.
  • Silme (GDPR Madde 17): Yasal saklama yükümlülükleri buna engel olmadığı sürece, verilerinizin silinmesini talep edebilirsiniz.
  • İşlemenin kısıtlanması (GDPR Madde 18): Belirli koşullar altında, verilerinizin işlenmesinin kısıtlanmasını talep edebilirsiniz.
  • Veri taşınabilirliği (GDPR Madde 20): Verilerinizi yapılandırılmış ve yaygın bir formatta alabilir veya doğrudan başka bir veri sorumlusuna aktarılmasını talep edebilirsiniz.
  • İtiraz (GDPR Madde 21): Meşru menfaatlere dayalı işleme faaliyetlerine itiraz edebilirsiniz.
  • Rızanın geri çekilmesi (GDPR Madde 7, Paragraf 3): Vermiş olduğunuz rızayı, gelecekte geçerli olmak üzere istediğiniz zaman geri çekebilirsiniz.
  • Şikayet (GDPR Madde 77): Bir veri koruma denetim kurumuna şikayette bulunabilirsiniz (bkz. Bölüm 13).

GDPR Madde 22’de tanımlanan profil oluşturma dahil olmak üzere otomatik karar verme süreci uygulanmamaktadır.

11. Veri güvenliği

Verilerinizin korunması için teknik ve organizasyonel önlemler alıyoruz:

  • Aktarım sırasında (TLS) ve depolama sırasında (AES-256) tüm verilerin şifrelenmesi
  • Her müşteri için ayrı veritabanları; her biri kendine özgü bir anahtarla şifrelenmiştir
  • Almanya’da ISO 27001 sertifikalı bir sağlayıcıda barındırma hizmeti
  • Sistemlerin sürekli izlenmesi, düzenli güvenlik güncellemeleri ve sistemlerin güçlendirilmesi

12. Veri Koruma Görevlisi ve AB Temsilcisi

Harici bir veri koruma görevlisi atadık:

DGD Alman Veri Koruma Derneği Prof. Dr. h.c. Heiko Jonny Maniero
Franz-Joseph-Str. 11
80801 Münih, Almanya

E-posta: Telefon: +49 (0)178 6264376

AB dışında yerleşik bir şirket olarak, GDPR’nin 27. maddesi uyarınca AB’de bir temsilci atadık. Bu görevi, yukarıda adı geçen DGD Alman Veri Koruma Derneği üstlenmektedir.

13. İletişim

Veri koruma ve haklarınızın kullanılmasıyla ilgili sorularınız için lütfen aşağıdaki adrese başvurun:

Transpareo AG Veri Koruma İrtibat Kişisi E-posta:

Ayrıca, bir veri koruma denetim kurumuna şikayette bulunma hakkınız da bulunmaktadır - İsviçre’de Federal Veri Koruma ve Bilgilendirme Komiseri’ne (EDÖB), AB’de ise üye ülkenizin denetim kurumuna.

Veri işleme faaliyetlerimize ilişkin tüm ayrıntıları içeren kapsamlı şeffaflık belgemizi buradan indirebilirsiniz: Şeffaflık Belgesi (PDF)

Güncelleme tarihi: Haziran 2026

Tanımlar

Bu bildirimde GDPR terimleri kullanılmaktadır. En önemli terimlerin kısa açıklamaları:

  • Kişisel veriler: Kimliği belirlenmiş veya belirlenebilir bir gerçek kişiye ilişkin tüm bilgiler.
  • İlgili kişi: Kişisel verileri işlenen gerçek kişi.
  • İşleme: Kişisel verilerle ilgili her türlü işlem (örn. toplama, saklama, değiştirme, aktarma, silme).
  • İşlemenin kısıtlanması: Saklanan verilerin, gelecekte işlenmelerini kısıtlamak amacıyla işaretlenmesi.
  • Profilleme: Bir kişinin kişisel özelliklerini değerlendirmek amacıyla yapılan otomatik işleme.
  • Takma adlandırma: Verilerin, ek olarak ayrı bir yerde saklanan bilgiler olmadan artık hiçbir kişiye atfedilemeyeceği şekilde işlenmesi.
  • Sorumlu: İşlemenin amaçları ve yöntemleri hakkında tek başına veya ortaklaşa karar veren kişi.
  • İşlemci: Veri sorumlusunun talimatı doğrultusunda kişisel verileri işleyen kişi.
  • Alıcı: Verilerin ifşa edilerek kendisine ulaştırıldığı kişi; üçüncü taraf olsun ya da olmasın; soruşturma görevi kapsamında hareket eden resmi makamlar alıcı olarak kabul edilmez.
  • Üçüncü kişi: İlgili kişi, veri sorumlusu, veri işleyen ve bunların sorumluluğu altında hareket eden kişiler dışındaki her kişi.
  • Rıza: İlgili kişinin, somut durum için, bilgilendirilmiş bir şekilde ve açıkça verdiği gönüllü onay.