Veri İşleme Eki
Sürüm 3.6 · yürürlük 9 Şubat 2026
Bu çeviri kolaylık için sunulmuştur. İngilizce asıldan farklıysa İngilizce metin geçerlidir. İngilizce aslını okuyun
Bu Veri İşleme Eki ("Ek"), Shopxare, LLC ("Shopxare", "Veri İşleyen") ile müşteri ("Müşteri", "Veri Sorumlusu") arasındaki Hizmet Şartları'nın veya başka bir yazılı sözleşmenin ("Sözleşme") parçasıdır. Shopxare, Müşteri Kişisel Verilerini işlediğinde otomatik olarak uygulanır. İmzalı bir kopyaya ihtiyaç duyan müşteriler Veri İşleme Eki talep formu ile isteyebilir.
1. Tanımlar
"Veri Koruma Mevzuatı", 2016/679 sayılı AB Genel Veri Koruma Tüzüğü ("GDPR"), Birleşik Krallık GDPR'ı ve 2018 Veri Koruma Kanunu, İsviçre Federal Veri Koruma Kanunu, değiştirilmiş hâliyle Kaliforniya Tüketici Gizliliği Kanunu ("CCPA"), diğer ABD eyalet gizlilik kanunları ve Türkiye'nin 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") dahil, bir tarafa uygulanan kişisel verilerin işlenmesine ilişkin tüm kanunlardır. "Müşteri Kişisel Verileri", Shopxare'in Müşteri adına işlediği Müşteri Verilerindeki kişisel verilerdir. "Veri sorumlusu", "veri işleyen", "ilgili kişi", "kişisel veri ihlali", "işleme" ve "denetim otoritesi" GDPR'daki anlamlara sahiptir. "Alt işleyen", Müşteri Kişisel Verilerini işlemek üzere Shopxare'in görevlendirdiği üçüncü kişidir.
2. Roller ve kapsam
2.1 Müşteri Kişisel Verileri bakımından Müşteri veri sorumlusu (veya kendi veri sorumlusu adına hareket eden veri işleyen), Shopxare ise veri işleyendir (veya alt işleyendir).
2.2 Shopxare, Gizlilik Politikası'nda açıklanan hesap, faturalandırma ve web sitesi verileri bakımından bağımsız veri sorumlusudur; bu Ek o verilere uygulanmaz.
2.3 İşlemenin konusu, niteliği, amacı ve süresi, kişisel veri türleri ve ilgili kişi kategorileri Ek I'de açıklanmıştır.
3. Müşterinin yükümlülükleri
Müşteri: (a) yalnızca hukuka uygun talimatlar verecek; (b) web sitelerindeki Messenger çerezleri ve yerel depolama dahil işleme için hukuki dayanağa sahip olacak ve gerekli bildirimleri yapacak; (c) Kabul Edilebilir Kullanım Politikası'nın izin verdiği haller dışında Shopxare'e özel nitelikli verileri işleme talimatı vermeyecek; ve (d) Müşteri Kişisel Verilerinin doğruluğundan sorumlu olacaktır.
4. Shopxare'in yükümlülükleri
Shopxare:
4.1 Müşteri Kişisel Verilerini, kanun aksini gerektirmedikçe (bu durumda kanun yasaklamadıkça Müşteriyi bilgilendirir), yalnızca Müşterinin Sözleşme, bu Ek ve Hizmetleri yapılandırma ve kullanma biçiminden oluşan belgelenmiş talimatlarıyla işler; bir talimatın Veri Koruma Mevzuatını ihlal ettiğini düşünürse Müşteriye bildirir;
4.2 Müşteri Kişisel Verilerini işlemeye yetkili personelinin gizlilik yükümlülüğü altında olmasını sağlar;
4.3 Ek II'deki teknik ve idari tedbirleri uygular;
4.4 Alt işleyen görevlendirmeye ilişkin 6. maddedeki koşullara uyar;
4.5 işlemenin niteliğini dikkate alarak, ilgili kişi taleplerine cevap verilmesinde Müşteriye uygun tedbirlerle yardımcı olur (7. madde);
4.6 Shopxare'in elindeki bilgileri dikkate alarak güvenlik, ihlal bildirimi, veri koruma etki değerlendirmeleri ve ön istişareler konusunda Müşteriye yardımcı olur;
4.7 Hizmetlerin sonunda Müşteri Kişisel Verilerini siler veya iade eder (9. madde); ve
4.8 uyumu göstermek için gerekli bilgileri sağlar ve denetimlere izin verir (10. madde).
5. Güvenlik ve gizlilik
Shopxare, Ek II'deki tedbirleri sürdürür ve genel koruma seviyesini düşürmemek kaydıyla bunları güncelleyebilir.
6. Alt işleyenler
6.1 Müşteri, Shopxare'in alt işleyen görevlendirmesine genel izin verir. Güncel liste Alt İşleyenler sayfasındadır (Ek III).
6.2 Shopxare, yeni bir alt işleyen Müşteri Kişisel Verilerini işlemeye başlamadan en az 30 gün önce, Alt İşleyenler sayfasını güncelleyerek ve orada güncellemelere abone olan veya bu Eki imzalayan müşterilere e-posta göndererek Müşteriyi bilgilendirir. Müşteri bu süre içinde makul veri koruma gerekçeleriyle itiraz edebilir. Taraflar itirazı iyi niyetle görüşür; çözülemezse Müşteri ilgili Hizmetleri feshedebilir ve kalan süre için ön ödenen ücretleri geri alır.
6.3 Shopxare, her alt işleyene bu Ekten daha az koruyucu olmayan veri koruma yükümlülükleri yükler ve alt işleyenlerinin performansından sorumlu kalır.
6.4 Müşterinin bağlamayı seçtiği hizmetler (örneğin Telegram, Müşterinin kendi API anahtarıyla kullanılan bir yapay zekâ sağlayıcısı, WooCommerce veya Shopify) Shopxare'in alt işleyeni değildir; Müşterinin bunlarla ilişkisi onların şartlarına tabidir.
7. İlgili kişi talepleri
Müşteri, Müşteri Kişisel Verilerinin çoğuna Hizmetler içinden kendisi erişebilir, bunları düzeltebilir, dışa aktarabilir ve silebilir. Shopxare, Müşteri Kişisel Verilerine ilişkin bir ilgili kişi talebi alırsa, ilgili kişiyi Müşteriye yönlendirmek veya kanunun gerektirdiği haller dışında kendisi cevap vermeden talebi gecikmeksizin Müşteriye iletir.
8. Kişisel veri ihlalleri
8.1 Shopxare, Müşteri Kişisel Verilerini etkileyen bir kişisel veri ihlalini öğrendikten sonra gecikmeksizin ve her durumda 72 saat içinde Müşteriye bildirir.
8.2 Bildirim, bilindiği kadarıyla ihlalin niteliğini, etkilenen ilgili kişi ve kayıtların kategorilerini ve yaklaşık sayılarını, olası sonuçlarını ve alınan veya önerilen tedbirleri açıklar. Shopxare yeni bilgiler edindikçe bunları sağlar ve ihlali sınırlamak ve gidermek için makul adımları atar.
8.3 Bildirim kusurun kabulü anlamına gelmez.
9. Silme ve iade
Müşteri, Hizmetler süresince Müşteri Kişisel Verilerini dışa aktarabilir. Hizmetlerin sona ermesinden itibaren 30 gün içinde Shopxare, Müşteri Kişisel Verilerini aktif sistemlerinden siler; yedeklerdeki kopyalar yedekleme döngüsü içinde (35 gün) silinir ve o zamana kadar korunur. Shopxare, bu Eke tabi olarak kanunun gerektirdiği verileri saklayabilir.
10. Denetimler
10.1 Talep üzerine ve yılda en fazla bir kez (bir denetim otoritesi gerektirmedikçe veya bir kişisel veri ihlalinden sonra), Shopxare makul bir güvenlik anketini cevaplar ve güncel güvenlik belgelerini sağlar.
10.2 Bu, uyumu göstermeye yetmezse Müşteri; en az 30 gün önceden yazılı bildirimle, çalışma saatleri içinde, Shopxare'in faaliyetlerini makul olmayan şekilde aksatmadan, bir gizlilik sözleşmesi kapsamında ve masrafları kendisine ait olmak üzere denetim yapabilir. Alt işleyenlerin denetimi, onların rapor ve sertifikalarına dayanılarak yapılır.
11. Uluslararası aktarımlar
11.1 Müşteri Kişisel Verileri Türkiye'deki sunucularda saklanır ve Shopxare'in veya alt işleyenlerinin faaliyet gösterdiği Amerika Birleşik Devletleri ve diğer ülkelerde işlenebilir.
11.2 AEA. GDPR'a tabi Müşteri Kişisel Verileri yeterlilik kararı bulunmayan bir ülkeye aktarıldığı ölçüde taraflar, (AB) 2021/914 sayılı Komisyon Uygulama Kararı ile kabul edilen Standart Sözleşme Maddelerini ("SCC'ler") sözleşmeye dahil eder: Müşteri veri sorumlusu ise İkinci Modül (veri sorumlusundan veri işleyene), veri işleyen ise Üçüncü Modül (veri işleyenden veri işleyene). SCC'ler bakımından: 7. madde (katılım) uygulanır; 9. madde kapsamında 6.2. maddedeki bildirim süresiyle 2. seçenek (genel izin) uygulanır; 11. maddedeki isteğe bağlı ifade uygulanmaz; 17. ve 18. maddeler kapsamında İrlanda hukuku ve mahkemeleri uygulanır; SCC'lerin I ila III numaralı ekleri bu Ekin I ila III numaralı ekleriyle doldurulur.
11.3 Birleşik Krallık. Birleşik Krallık GDPR'ına tabi aktarımlar için, Birleşik Krallık Bilgi Komiserliği tarafından yayımlanan SCC'lere ilişkin Uluslararası Veri Aktarımı Eki uygulanır; Tablo 1 Ek I ile, Tablo 2 11.2. madde ile, Tablo 3 Ek I ila III ile doldurulur ve Tablo 4 her iki tarafın da sona erdirmesine izin verir.
11.4 İsviçre. İsviçre hukukuna tabi aktarımlar için SCC'ler, yetkili otorite İsviçre Federal Veri Koruma ve Bilgi Komiseri olarak ve GDPR'a yapılan atıflar İsviçre hukukuna yapılmış sayılarak uygulanır.
11.5 Türkiye. KVKK'ya tabi aktarımlar için taraflar, gerektiğinde Kişisel Verileri Koruma Kurumu'nun yayımladığı standart sözleşmeyi kullanır ve gerekli bildirimi Kuruma Müşteri yapar.
11.6 Bir aktarım mekanizması geçersiz hâle gelirse taraflar alternatif bir mekanizma oluşturmak için iş birliği yapar.
12. ABD gizlilik kanunları
CCPA veya benzeri ABD eyalet kanunlarının uygulandığı ölçüde Shopxare "hizmet sağlayıcı" veya "veri işleyen" olarak hareket eder. Shopxare: (a) Müşteri Kişisel Verilerini satmaz veya paylaşmaz; (b) bunları Hizmetleri sağlamak dışında bir amaçla veya Müşteriyle doğrudan iş ilişkisi dışında saklamaz, kullanmaz veya açıklamaz; (c) kanunun izin verdiği haller dışında bunları başka kaynaklardan gelen kişisel verilerle birleştirmez; bu kanunların ilgili yükümlülüklerine uyar, gerektirdikleri koruma seviyesini sağlar ve artık bunları karşılayamayacaksa Müşteriyi bilgilendirir. Müşteri, yetkisiz kullanımı durdurmak ve gidermek için makul adımlar atabilir. Shopxare bu kısıtlamaları anladığını beyan eder.
13. Sorumluluk ve öncelik
Taraflardan her birinin bu Ek kapsamındaki sorumluluğu, Veri Koruma Mevzuatının veya SCC'lerin izin vermediği haller dışında Sözleşmedeki sınırlamalara tabidir. Bu Ek Sözleşme ile çelişirse Müşteri Kişisel Verilerinin işlenmesi bakımından bu Ek; SCC'ler ile çelişirse SCC'ler geçerlidir.
Ek I — İşlemenin tanımı
Veri aktaran: Sözleşmede veya Çalışma Alanında belirtilen Müşteri; irtibat: Çalışma Alanı sahibi. Rol: veri sorumlusu veya veri işleyen. Faaliyetler: Hizmetlerin kullanımı.
Veri alan: Shopxare, LLC, 2318 Garden Rd, Shopxare Park, Monterey, CA 93940, Amerika Birleşik Devletleri; [email protected]. Rol: veri işleyen. Faaliyetler: Hizmetlerin sağlanması.
İlgili kişi kategorileri: Müşterinin Son Kullanıcıları (web sitesi ziyaretçileri, müşteriler, potansiyel müşteriler ve Müşteriyle iletişime geçen diğer kişiler) ve Müşterinin Kullanıcıları (ekip arkadaşları).
Kişisel veri kategorileri: adlar, e-posta adresleri, telefon numaraları, Müşterinin gönderdiği kullanıcı kimlikleri ve özellikler; mesaj içerikleri ve dosyalar; Telegram ve e-posta tanımlayıcıları; sayfa ziyaretleri, olaylar, cihaz, tarayıcı, dil ve yaklaşık konum (IP adresinden çıkarılan); arama sinyal verileri (aramalar kaydedilmez); konuşma puanları; ekip arkadaşlarının adları, fotoğrafları ve unvanları.
Özel nitelikli veriler: amaçlanmamıştır; yalnızca Son Kullanıcılar mesajlara eklerse ortaya çıkar ve bu durumda Ek II'deki güvenlik tedbirleri uygulanır.
Sıklık: sürekli.
Nitelik ve amaç: Hizmetleri Müşteriye sağlamak için barındırma, saklama, iletme, görüntüleme, arama, analiz (Müşterinin etkinleştirdiği yapay zekâ özellikleri dahil), çeviri ve silme.
Saklama: Sözleşme süresince, ardından 9. maddede açıklandığı şekilde.
Alt işleyen aktarımları: Ek III'te belirtilen amaçlarla ve oradaki liste dahilinde.
Yetkili denetim otoritesi: SCC'lerin 13. maddesine göre belirlenen otorite.
Ek II — Teknik ve idari tedbirler
Tedbirler Güvenlik sayfamızda açıklanmıştır ve şunları içerir: aktarım sırasında verilerin şifrelenmesi (TLS 1.2+); entegrasyon belirteçleri ve API anahtarları gibi saklanan kimlik bilgilerinin şifrelenmesi; tuzlanmış parola özetleme; ekip arkadaşları için iki aşamalı doğrulama ve giriş onayı; uygulamada uygulanan rol tabanlı erişim kontrolü ve Çalışma Alanı izolasyonu; denetim kayıtları; üretim sistemlerine erişimin yetkili Shopxare personeliyle sınırlandırılması; Cloudflare aracılığıyla ağ koruması ve DDoS azaltma; istek sınırlama; imzalı webhook'lar; Messenger kullanıcıları için kimlik doğrulama (HMAC); 35 gün saklanan günlük yedekler; izleme ve herkese açık durum sayfası; olay müdahale prosedürleri; her sürümden önce otomatik testlerle güvenli geliştirme uygulamaları; ve personel için gizlilik yükümlülükleri.
Ek III — Alt işleyenler
Bu Ekin parçası olan Alt İşleyenler sayfasına bakın.