Veri İşleme Bilgilendirmesi
1.1 Önsöz
Veri İşleme Bilgilendirmesinin kapsamı, bu sistemin resmî olarak erişilebilir olduğu tüm alan adları için geçerlidir, ayrıca sisteme bağlı uygulamaların ve ağların hukuki ilişkilerini de kapsar. Belge, Web sitesinin alt bilgi bölümüne yerleştirilmiştir, birden fazla dilde erişilebilirdir, belirtilen tarihten itibaren yürürlüktedir ve geri çekilene kadar geçerlidir.
İşbu bilgilendirme, kişisel verilerin işlenmesi hakkında bilgi vermektedir; sözleşme şartı niteliğinde değildir ve kabul beyanı gerektirmez. Sözleşme şartları, sipariş sırasında ayrıca ve açıkça kabul edilen Genel Şartlar ve Koşullarda yer almaktadır.
İşletmeci, Belgenin içeriğini değiştirebilir. Değişiklik geriye dönük etkiye sahip değildir ve önemli değişiklikler hakkında Web sitesinde bilgilendirme yapılır.
1.2 Veri sorumlusu, işletmeci
Enternova Kft.
2161 Csomád, Szent István utca 48., Macaristan
Vergi numarası: HU24892955
Veri koruma iletişim: [email protected] veya web sitesinin alt bilgi bölümünde bulunan iletişim formu üzerinden, „Veri koruma sorusu" konusu seçilerek. Form, kayıt ve satın alma olmaksızın herkes tarafından erişilebilirdir.
Uygulama geliştirme: NOVA26
1.3 Veri işleyenler ve veri aktarım partnerleri
| Partner | Faaliyet | Merkez | Garantiler |
|---|---|---|---|
| Stripe, Inc. | Ödeme işleme | ABD / İrlanda | AB-ABD Veri Gizliliği Çerçevesi |
| ClickSend (Synph Pty Ltd) | İşlemsel SMS gönderimi | Avustralya | SCC sözleşmesel garantiler |
| Cloudflare, Inc. | CDN ve web güvenliği | ABD | AB-ABD Veri Gizliliği Çerçevesi |
| KBOSS.hu Kft. (Számlázz.hu) | Fatura düzenleme | Macaristan (AB) | AB içi veri aktarımı |
| Google LLC (Google Ads) | Dönüşüm ölçümü (tıklamanın URL parametresinden, ziyaretçinin cihazında herhangi bir depolama – çerez, localStorage – olmaksızın; yalnızca sunucu tarafı API aracılığıyla, siparişin tamamlanmasından sonra) | ABD / İrlanda | AB-ABD Veri Gizliliği Çerçevesi |
| Tárhely.Eu Szolgáltató Kft. | Barındırma hizmeti, sunucu işletimi | Macaristan (AB) | AB içi veri işleme, GDPR 28. madde uyarınca sözleşme |
| NOVA26 | Uygulama ve sistem geliştirme, teknik destek | Macaristan (AB) | AB içi veri işleme, GDPR 28. madde uyarınca sözleşme |
| Ulusal geçiş ücreti idareleri ve resmî kayıt partnerleri | İlgili ülkenin mevzuatına uygun olarak vinyet kaydı | AB / hedef ülkeler | İlgili ülkenin mevzuatına göre |
ABD'ye yönelik veri aktarımları AB-ABD Veri Gizliliği Çerçevesi kapsamında gerçekleşir. Avustralya'ya yönelik veri aktarımları Standart Sözleşme Hükümleri (SCC) sözleşmesel garantilerine dayanmaktadır. Veri işleyenlerimizle GDPR 28. maddesi uyarınca veri işleme sözleşmesi akdettik.
Ulusal geçiş ücreti idareleri, kendilerine aktarılan veriler bakımından bağımsız veri sorumlusu niteliğindedir: gerçekleştirdikleri veri işleme faaliyetlerine kendi ulusal mevzuatları uygulanır. Ortak veri sorumluluğu (GDPR 26. madde) söz konusu değildir.
1.4 Tanımlar
- GDPR: Avrupa Birliği Genel Veri Koruma Tüzüğü (2016/679).
- Veri işleme: kişisel veriler üzerinde gerçekleştirilen herhangi bir işlem veya işlemler bütünü (toplama, kaydetme, düzenleme, saklama, kullanma, aktarma, silme stb.).
- Veri sorumlusu: veri işlemenin amaçlarını ve araçlarını belirleyen kişi.
- Veri işleyen: veri sorumlusu adına kişisel verileri işleyen kişi.
- İşletmeci, Şirket: Web sitesinin işletmecisi.
- Kişisel veri: kimliği belirli veya belirlenebilir bir gerçek kişiye ilişkin her türlü bilgi.
- Rıza: ilgili kişinin iradesinin özgür, spesifik, bilgilendirmeye dayalı ve açık bir şekilde beyan edilmesi.
- Veri ihlali: kişisel verilerin imha edilmesine, kaybolmasına, değiştirilmesine veya yetkisiz şekilde ifşa edilmesine yol açan güvenlik ihlali.
- Üçüncü taraf: ilgili kişi, veri sorumlusu veya veri işleyen dışındaki kişi.
- Kullanıcı: Web sitesinin ziyaretçileri, kullanıcıları, müşterileri (ilgili kişiler).
1.5 Veri işlemenin ilkeleri
- Kişisel verilerin işlenmesi hukuka uygun, dürüst ve şeffaf şekilde gerçekleşir.
- Veri toplama belirli, açık ve hukuka uygun bir amaçla yapılır.
- Veri işleme, amaç için gerekli olan ölçüyle sınırlıdır.
- Veriler doğru ve günceldir; hatalı verileri düzeltiriz veya sileriz.
- Verileri yalnızca gerekli süre boyunca saklarız.
- Verilerin güvenliğini uygun teknik ve organizasyonel önlemlerle sağlarız.
1.6 Otomatik olarak kaydedilen veriler
Web sitesinin ziyareti sırasında aşağıdaki günlük kaydı parametreleri otomatik olarak kaydedilir: giriş ve çıkış zamanı, web sitesinde geçirilen süre ve gerçekleştirilen faaliyet, tarayıcının türü, çözünürlüğü, dili, işletim sistemi ve cihaz türü, ayrıca IP adresi. Hukuki dayanağı, GDPR 6. madde (1) bendinin f) fıkrası uyarınca meşru menfaattir (sistemin güvenli işletilmesi ve kötüye kullanımların önlenmesi).
1.7 Kullanıcı tarafından sağlanan veriler
İşlenen verilerin kapsamı: kişi adı, e-posta adresi, telefon numarası, fatura adı, fatura adresi, vergi numarası, aracın plaka numarası, menşe ülke (ülke kodu), araç kategorisi, yol kullanım hakkının geçerlilik süresi. Bazı ülkelerin yol ücreti sistemi ek verilerin sağlanmasını da zorunlu kılabilir: aracın şasi numarası (VIN), aracın sahibinin veya işleticisinin adı, pasaport veya kimlik belgesi numarası. Bu ek veri gereksinimleri İşletmecinin kararına değil, ilgili ülkenin resmî yol ücreti sisteminin kurallarına dayanmaktadır; veriler yalnızca kaydın gerçekleştirilmesi amacıyla ilgili yol ücreti kurumuna aktarılır.
Veri işlemenin amacı: Web sitesinin kullanımı, satın almaya yönelik sözleşmenin kurulması ve ifası, ücretlerin faturalandırılması, ayrıca bundan doğan alacakların tahsili.
Veri sağlamanın niteliği: yukarıdaki verilerin sağlanması sözleşmenin kurulmasının ön koşuludur; bunlar olmadan siparişi yerine getiremeyiz. Fatura bilgilerinin sağlanması yasal yükümlülüğe dayanmaktadır.
1.8 Veri kategorileri, amaçlar, hukuki dayanaklar ve saklama süreleri
| Veri kategorisi | Amaç | Hukuki dayanak | Saklama süresi |
|---|---|---|---|
| Kimlik verileri (ad, e-posta, telefon) | Sözleşmenin kurulması ve ifası | GDPR 6(1)(b) – sözleşmenin ifası | 5 yıl (Medeni Kanun'a göre zamanaşımı); muhasebe belgesinin parçasını oluşturan veriler için 8 yıl |
| Fatura verileri (ad, adres, tutar) | Fatura düzenleme, vergi mevzuatına uyum | GDPR 6(1)(c) – hukuki yükümlülük | 8 yıl (2000. évi C. sayılı kanun 169. §) |
| Araç verileri (plaka, ülke kodu) | Vinyet kaydı, sözleşmenin ifası | GDPR 6(1)(b) – sözleşmenin ifası | 5 yıl |
| Ülkeye özgü ek veriler (şasi numarası/VIN, malik veya işleten adı, pasaport/belge numarası) | İlgili ülkenin geçiş ücreti sisteminin öngördüğü kaydın gerçekleştirilmesi | GDPR 6(1)(b) – sözleşmenin ifası | 5 yıl |
| Ödeme verileri (kart referansı, işlem kimliği) | Ödemenin işlenmesi | GDPR 6(1)(b) – sözleşmenin ifası | 8 yıl (muhasebe belgesi) |
| IP adresi, tarayıcı, oturum verileri | Güvenlik, kötüye kullanımın önlenmesi | GDPR 6(1)(f) – meşru menfaat | 1 yıl |
| Google Ads tıklama tanımlayıcısı (gclid) | Dönüşüm ölçümü, ticari analiz | GDPR 6(1)(f) – meşru menfaat | 2 yıl |
| SMS verileri | İşlemin onaylanması | GDPR 6(1)(b) – sözleşmenin ifası | 3 yıl |
| Müşteri hizmetleri iletişimi | Müşteri hizmetleri, şikâyet yönetimi | GDPR 6(1)(b) ve (f) | 3 yıl |
| Stripe risk değerlendirmesi | Dolandırıcılığın önlenmesi (ödeme hizmeti sağlayıcısı tarafından) | GDPR 6(1)(f) – meşru menfaat | Ödeme hizmeti sağlayıcısının kendi veri işleme politikasına göre, dolandırıcılığın önlenmesi amacı devam ettiği sürece, en fazla işlemden itibaren 8 yıl (muhasebe belgesine bağlı veri) |
Menfaat dengesi değerlendirmesi: meşru menfaate dayanan veri işleme faaliyetleri için (güvenlik günlüğü kaydı, dönüşüm ölçümü, dolandırıcılığın önlenmesi) menfaat dengesi testi gerçekleştirdik; bunun özeti talep üzerine erişilebilir. Menfaat dengesi değerlendirmesinin sonucuna göre bu veri işleme faaliyetleri, ilgili kişilerin haklarına orantısız bir kısıtlama getirmemektedir.
1.9 Verilerin silinmesi
İlgili kişinin silme talebini en geç bir ay içinde yerine getiririz (GDPR 12. madde (3) bendi); talebin karmaşık olması hâlinde bu süre iki ay uzatılabilir, bu konuda bilgilendirme yaparız. Uygulamada silme işlemini bundan çok daha kısa sürede gerçekleştiririz. Muhasebe belgeleri istisna teşkil eder; bunları muhasebeye ilişkin 2000. évi C. sayılı kanun uyarınca 8 yıl süreyle saklamamız gerekmektedir.
Talep, [email protected] e-posta adresine veya web sitesinin alt bilgi bölümünde yer alan iletişim formu aracılığıyla iletilebilir. Talebin buna yetkili kişi tarafından iletilip iletilmediği net değilse, ek kimlik verileri talep edebiliriz.
2.0 Çerezler (cookie)
Web sitesinin çerez yönetimi hakkında ayrı bir Çerez bildirimi ayrıntılı bilgi vermektedir. Web sitesi hâlihazırda yalnızca çalışması için kesinlikle gerekli olan (teknik) çerezleri kullanmaktadır; sitede analitik veya pazarlama amaçlı çerez ya da gömülü harici ölçüm kodu bulunmamaktadır. Böyle bir uygulamaya geçilmesi hâlinde bu, yalnızca sizin önceden verdiğiniz açık rızanızla gerçekleşirdi.
2.1 Rızanın yönetilmesi
Web sitesi yalnızca çalışması için kesinlikle gerekli olan (teknik) çerezleri kullanmaktadır; bunlar için 2002/58/AT (ePrivacy) Direktifi'nin 5. maddesinin (3) fıkrası uyarınca – bu hüküm, yalnızca elektronik haberleşmenin iletilmesi veya ilgili kişinin açıkça talep ettiği hizmetin sunulması için kesinlikle gerekli olan saklamayı muafiyet kapsamına almaktadır – onayınız gerekmemektedir. Uç cihazda veri saklanması ve verilere erişim konusunda ayrıca elektronik haberleşme hakkındaki 2003. évi C. sayılı Kanun'un 155. §'ı geçerlidir. Gelecekte analitik veya pazarlama amaçlı çerez kullanmamız halinde, bunu yalnızca sizin önceden verilmiş, açık onayınızla yapardık. Onayın reddedilmesi, verilmesi kadar basit olur ve her zaman aynı kolaylıkla geri çekilebilir; geri çekme, geri çekmeden önce gerçekleştirilen veri işlemenin hukuka uygunluğunu etkilemez (GDPR 7. madde (3) fıkra).
2.2 Otomatikleştirilmiş veri işleme
Siparişlerin işlenmesi, vinyetin kaydedilmesi ve onayların gönderilmesi büyük ölçüde otomatik olarak gerçekleşir. Ancak, GDPR'nin 22. maddesi kapsamında, sizin hakkınızda hukuki sonuç doğuran veya sizi benzer şekilde önemli ölçüde etkileyen, yalnızca otomatikleştirilmiş karar alma veya profil oluşturma söz konusu değildir. Uyuşmazlık veya olağan dışı durumlarda işleme sürecine bir çalışanımız müdahale eder.
Ödeme işlemcisi olarak Stripe, dolandırıcılığın önlenmesi amacıyla kendi risk değerlendirme sistemini (Stripe Radar) kullanmaktadır. Bu, Stripe'ın kendi sistemidir; Enternova Kft. bu değerlendirmeye dayanarak otomatikleştirilmiş karar almaz.
2.3 Üçüncü ülkelere veri aktarımı
Amerika Birleşik Devletleri'ne yönelik veri aktarımları (Stripe, Cloudflare, Google) EU-US Data Privacy Framework kapsamında gerçekleşmektedir. Avustralya'ya yönelik veri aktarımı (ClickSend) Standart Sözleşme Hükümlerine (SCC) dayalı sözleşmesel güvencelere dayanmaktadır. Bu güvencelerin bir kopyasını talep üzerine sunarız.
2.4 Veri koruma görevlisi (DPO)
Enternova Kft., GDPR'nin 37. maddesi uyarınca veri koruma görevlisi atamakla yükümlü değildir; zira kamu otoritesi değildir, ana faaliyeti ilgili kişilerin büyük ölçekli, düzenli ve sistematik biçimde izlenmesini gerektirmemektedir ve büyük miktarda özel nitelikli veri kategorisi işlememektedir. Veri koruma talepleri [email protected] e-posta adresine veya web sitesinin alt bilgi bölümünde bulunan iletişim formu aracılığıyla iletilebilir.
3.1 Haklarınız
- Bilgilendirilme ve erişim hakkı (GDPR 15. madde): hangi verilerinizi, hangi hukuki dayanakla, hangi amaçla ve ne kadar süreyle işlediğimiz hakkında bilgi talep edebilirsiniz. Talebe en geç bir ay içinde yanıt veririz.
- Düzeltme hakkı (16. madde): yanlış verilerinizin düzeltilmesini talep edebilirsiniz.
- Silme hakkı (17. madde): yasal saklama yükümlülüğüne tabi veriler hariç olmak üzere, verilerinizin silinmesini talep edebilirsiniz.
- Veri işlemenin kısıtlanması hakkı (18. madde): veri işlemenin kısıtlanmasını talep edebilirsiniz.
- Veri taşınabilirliği hakkı (20. madde): bize sağladığınız verileri yapılandırılmış, makine tarafından okunabilir bir formatta alabilirsiniz.
- Onayı geri çekme hakkı (7. madde (3) fıkra): onaya dayalı veri işlemeye ilişkin onayınızı her zaman, aynı kolaylıkla geri çekebilirsiniz.
3.2 İtiraz hakkı
Kendi özel durumunuzdan kaynaklanan sebeplerle, meşru menfaate (GKVT md. 6/1-f) dayanan veri işlemeye — güvenlik günlük kayıtları ve dönüşüm ölçümü dâhil — dilediğiniz zaman itiraz edebilirsiniz. İtirazınız hâlinde, menfaatlerinize üstün gelen zorlayıcı meşru sebepler bulunmadıkça veya işleme hukuki taleplerin ileri sürülmesiyle bağlantılı olmadıkça veri işlemeye son veririz. Doğrudan pazarlama amacıyla yapılan veri işlemeye itiraz edilmesi hâlinde, verileri bu amaçla derhâl ve koşulsuz olarak sileriz.
3.3 Hukuki başvuru yolları
Kanaatinizce hukuka aykırı bir veri işleme gerçekleşmişse, mutat meskeninizin, iş yerinizin veya iddia edilen ihlalin gerçekleştiği yerin bulunduğu üye devletin denetim makamına ya da aşağıdaki Macar denetim makamına şikâyette bulunabilirsiniz (GKVT md. 77):
Ulusal Veri Koruma ve Bilgi Edinme Özgürlüğü Kurumu (NAIH)
1055 Budapeşte, Falk Miksa utca 9-11.
Posta adresi: 1363 Budapeşte, Pf. 9.
www.naih.hu
Bunun yanı sıra mahkemeye başvurabilir (GKVT md. 79) ve veri işleme sonucunda zarara uğramanız hâlinde tazminat talep edebilirsiniz (GKVT md. 82).
3.4 Veri güvenliği
Veri aktarımı şifreli bağlantı (SSL/TLS) üzerinden gerçekleşir. Sisteme yalnızca yetkili çalışanlar erişebilir, erişimler günlük kayıt altına alınır, veriler düzenli olarak yedeklenir. Veri işleyenlerimizle GKVT md. 28 uyarınca sözleşme akdettik. Veri ihlali hâlinde GKVT md. 33-34 uyarınca hareket ederiz.
3.5 Son hükümler
İşbu bilgilendirmede bir hata veya eksiklik tespit etmeniz hâlinde, lütfen [email protected] e-posta adresinden veya web sitesinin alt bilgi bölümünde yer alan iletişim formu aracılığıyla derhâl bizi bilgilendirin.
Veri işlemenin dayanağını oluşturan mevzuat:
- Avrupa Parlamentosu ve Konseyi'nin (AB) 2016/679 sayılı Tüzüğü (GKVT).
- Bilgi Edinme Hakkı ve Bilgi Edinme Özgürlüğü hakkında 2011. évi CXII. sayılı Kanun.
- Elektronik ticaret hizmetleri hakkında 2001. évi CVIII. sayılı Kanun.
- Elektronik haberleşme hakkında 2003. évi C. sayılı Kanun (özellikle 155. §).
- Muhasebe hakkında 2000. évi C. sayılı Kanun (belge saklama).
- Medeni Kanun hakkında 2013. évi V. sayılı Kanun.
Yürürlük tarihi: 12.08.2026.