Gizlilik Politikası
1. Veri sorumlusu
Veri sorumlusu Johann Flipo, bireysel girişimci (SIREN 107 376 071), 6 rue d'Armaillé, 75017 Paris, Fransa. İletişim: contact@fotelya.com. Veri koruma görevlisi (DPO) atanmamıştır, çünkü faaliyetimiz için bu zorunlu değildir; kişisel verilerle ilgili talepler doğrudan yayıncı tarafından işlenmektedir.
2. İlkemiz
Fotelya, veri minimizasyonu ilkesi üzerine tasarlanmıştır: misafirler fotoğraf ve videolarını hesap oluşturmadan ve kayıt olmadan paylaşır. Hizmetin çalışması için yalnızca gerekli olan verileri toplarız. Hiçbir veriyi satmayız ve reklam göstermeyiz. Hiçbir fotoğraf ve hiçbir mesaj bir yapay zekâyı eğitmek için kullanılmaz: ne Fotelya ne de moderasyon hizmet sağlayıcımız tarafından (eğitim seçeneği devre dışı).
3. İşlenen veriler
- Organizatör: e-posta adresi, etkinliğin başlığı, tarihi ve ayarları, dil, PRO Teklifinde ise markanın logosu ve renkleri. Ödeme verileri (kart, fatura kimliği) Paddle tarafından işlenir: biz yalnızca işlem referansını, seçilen paketi ve tutarı alırız.
- Misafir: göndermeyi seçtiği fotoğraflar ve videolar ile, bırakırsa, anı defterine yazdığı ya da sesli olarak kaydettiği mesaj ve belirttiği ad. Bir çerezde ve tarayıcının yerel depolama alanında saklanan rastgele bir tanımlayıcı, kendi gönderilerini kaldırmasına veya değiştirmesine olanak tanır. EXIF konum verileri gönderim sırasında silinir.
- Gönderi günlüğü: her içerik gönderiminde IP adresi, kullanılan tarayıcı ve zaman damgası (yasal yükümlülük, bkz. 4. bölüm).
- Teknik ve güvenlik verileri: güvenlik kayıtları (IP adresi, ülke, tarayıcı, zaman damgası), erişim bağlantılarının gizlendiği teknik hata raporları ve toplu ziyaret sayaçları.
- Kitle ölçümü: çerezsiz çalışan Cloudflare Web Analytics ve sunucu tarafında çalışan bir araç (PostHog, sunucuları Frankfurt'ta). Bu araçların hiçbiri cihazınıza çerez veya izleyici yerleştirmez. IP adresiniz PostHog'a iletilmez: her gün yenilenen ve bir günden diğerine takibi imkânsız kılan, geri döndürülemez teknik bir parmak iziyle değiştirilir. İstatistikler topludur ve hiçbir profil oluşturmak için kullanılmaz.
- Etkinlik sonrası değerlendirme (isteğe bağlı): puan, yorum ve yayımlanmasını kabul ederseniz adınız ve şehriniz.
- Profesyonellere yönelik tanıtım: etkinlik sektörü profesyonellerinin (mekânlar, organizasyon şirketleri, hizmet sağlayıcılar) herkese açık web sitelerinden derlenen adı, iş e-posta adresi ve şirketi.
4. Amaçlar ve hukuki dayanaklar
| Amaç | Hukuki dayanak |
|---|---|
| Hizmetin sunulması (albüm, canlı duvar, indirme, anı defteri, hizmet e-postaları) | Sözleşmenin ifası; Misafir için içerik gönderme tercihi |
| Güvenlik, kötüye kullanım ve dolandırıcılığın önlenmesi | Meşru menfaat |
| İçerik moderasyonu | Meşru menfaat ve yasal yükümlülük |
| İçeriğe katkıda bulunanların kimliklerinin belirlenmesi (gönderi günlüğü: her gönderinin IP adresi, tarayıcısı ve zaman damgası) | Yasal yükümlülük (LCEN’in 6. maddesi ve 2021-1362 sayılı kararname) |
| Faturalandırma ve muhasebe | Yasal yükümlülük |
| Kitle ölçümü ve teknik hataların tespiti | Meşru menfaat |
| Organizatörlere gönderilen Fotelya haberleri ve teklifleri (her mesajda tek tıkla abonelikten çıkma) | Rıza veya müşterilerimiz için meşru menfaat (Fransız Posta ve Elektronik Haberleşme Kanunu’nun L34-5 maddesi) |
| Bir değerlendirmenin yayımlanması | Rıza |
| Etkinlik sektörü profesyonellerine yönelik tanıtım | Meşru menfaat; her mesaj itiraz etme imkânı sunar |
5. Alıcılar ve alt yükleniciler
Verileriniz yayımcıya ve bir etkinliğin içerikleri söz konusu olduğunda o etkinliğin Organizatörüne açıktır. Aşağıdaki alt yüklenicilerle çalışıyoruz; hepsi bir veri işleme sözleşmesiyle (GDPR madde 28) bağlıdır. Bunların birkaçı ABD şirketidir: bunu, işleme yeri ve her aktarımı güvence altına alan mekanizmayla birlikte açıkça belirtiyoruz.
| Hizmet sağlayıcı | Rol ve veriler | İşleme yeri | Güvenceler |
|---|---|---|---|
| Cloudflare, Inc. (Amerika Birleşik Devletleri) | Uygulamanın barındırılması; fotoğrafların, videoların ve sesli mesajların saklanması; saldırılara karşı koruma; çerezsiz kitle ölçümü; adreslerimize gelen e-postaların yönlendirilmesi | Fotoğraflar, videolar ve sesli mesajlar Avrupa Birliği yargı yetkisi altında saklanır; sayfalar ve istekler, bir galerinin içerik listesinin teknik kopyalarını on beş dakikaya kadar da tutan Cloudflare küresel ağı üzerinden sunulur | EU-US Data Privacy Framework; standart sözleşme hükümleri |
| Neon, LLC, Databricks, Inc. grubu (Amerika Birleşik Devletleri) | Veritabanı: organizatörlerin e-posta adresleri, ayarlar, yazılı mesajlar, kayıtlar | Frankfurt (Almanya) | EU-US Data Privacy Framework; veri işleme sözleşmesi |
| Mistral AI (Fransa) | Fotoğrafların ve yazılı mesajların otomatik moderasyonu | Avrupa Birliği | Veri işleme sözleşmesi; Birlik dışına aktarım yok |
| Plus Five Five, Inc., “Resend” hizmeti (Amerika Birleşik Devletleri) | E-posta gönderimi: alıcı adresi ve mesaj içeriği | Amerika Birleşik Devletleri | EU-US Data Privacy Framework; standart sözleşme hükümleri |
| PostHog, Inc. (Amerika Birleşik Devletleri) | Sunucu tarafında kitle ölçümü: günlük parmak izi, sayfa görüntülemeleri, teknik olaylar | Frankfurt (Almanya) | EU-US Data Privacy Framework; veri işleme sözleşmesi |
| Functional Software, Inc., “Sentry” hizmeti (Amerika Birleşik Devletleri) | Teknik hataların tespiti: hata mesajı, tarayıcı, erişim bağlantıları gizlenmiş sayfa adresi | Avrupa Birliği (Almanya) | EU-US Data Privacy Framework; veri işleme sözleşmesi |
| Google LLC (Amerika Birleşik Devletleri) | Yayımcının e-posta hizmeti (Gmail): etkinliğin başlığını değil yalnızca kodunu içeren dahili e-posta uyarılarının alınması (satış, iade, içerik bildirimi, cayma) | Amerika Birleşik Devletleri ve Google küresel ağı | EU-US Data Privacy Framework |
| Discord, Inc. (Amerika Birleşik Devletleri) | Yayımcıya yönelik dahili uyarılar: bir satışta tutar, paket ve sipariş referansı; kişisel veri içermeyen güvenlik uyarıları | Amerika Birleşik Devletleri | EU-US Data Privacy Framework |
| Hetzner Online GmbH (Almanya) | Gönderilmeden önce şifrelenen, tesis dışı yedeklemeler | Helsinki (Finlandiya) | Avrupa Birliği; şifreleme |
| Contabo GmbH (Almanya) | Veritabanının şifrelenmiş yedek kopyaları | Avrupa Birliği | Avrupa Birliği; şifreleme |
Resmi satıcımız (Merchant of Record) Paddle.com Market Limited (Birleşik Krallık), ücretli paketleri kendi adına satar: ödeme verilerinizi kendi gizlilik politikası çerçevesinde ayrı bir veri sorumlusu olarak işler. Birleşik Krallık, Avrupa Komisyonu'nun yeterlilik kararından yararlanmaktadır.
Yayımcı ayrıca Fransa'da kendisinin işlettiği bir sunucuda yedek kopyalar saklar. Hiçbir veri satılmaz veya reklam amacıyla devredilmez. Her yeni alt yüklenici, hizmete alınmadan önce bu tabloya eklenir.
Yapay zekâ ile otomatik moderasyon. Organizatör etkinleştirdiğinde (üç seviyeli, devre dışı bırakılabilen ayar), gönderilen fotoğraflar ve yazılı mesajlar, açıkça uygunsuz içerikleri (açık çıplaklık, şiddet vb.) tespit etmek amacıyla Mistral AI (Fransa, işleme Avrupa Birliği içinde) tarafından otomatik olarak analiz edilir. Videolar otomatik olarak analiz edilmez. Bu analiz hiçbir zaman tek başına nihai karar vermez: kontrol ve son söz organizatördedir (onaylama, geri yükleme veya elle kaldırma). Hiçbir fotoğraf ve hiçbir mesaj bir yapay zekâyı eğitmek için kullanılmaz: ne Fotelya ne de moderasyon hizmet sağlayıcımız tarafından (eğitim seçeneği devre dışı).
6. Avrupa Birliği dışına veri aktarımı
Fotoğraflar, videolar ve sesli mesajlar Avrupa Birliği yargı yetkisi altında saklanır, veritabanı Frankfurt'ta (Almanya) barındırılır ve otomatik moderasyon Avrupa Birliği içinde yapılır. Bununla birlikte bazı veriler, 5. bölümde belirtilen durumlarda Birlik dışında veya ABD şirketleri tarafından işlenir: Cloudflare küresel ağı üzerinden sunulan sayfalar ve istekler, Resend (Amerika Birleşik Devletleri) ile e-posta gönderimi, e-posta (Google) ve Discord üzerinden dahili uyarılar.
Bu aktarımlar, Avrupa Komisyonu'nun EU-US Data Privacy Framework hakkındaki 10 Temmuz 2023 tarihli yeterlilik kararına dayanır; bu şirketlerin her biri bu çerçeveye katılımcıdır (resmi liste: dataprivacyframework.gov). Hizmet sağlayıcı sunduğunda, bu karar Avrupa Komisyonu'nun standart sözleşme hükümleriyle tamamlanır. Bir ABD şirketi, Birlik içinde saklanan veriler de dahil olmak üzere ABD makamlarından erişim talepleri alabilir: bekleme ve aktarım sırasında şifreleme, veri minimizasyonu ve otomatik silme bu taleplerin kapsamını sınırlar. Birleşik Krallık (Paddle) bir yeterlilik kararından yararlanmaktadır. Geçerli güvencelerin bir kopyasını contact@fotelya.com adresine yazarak edinebilirsiniz.
7. Veri saklama süreleri
- Etkinlik medyaları ve verileri (fotoğraflar, videolar, anı defteri, ayarlar): paketin süresi dolduğunda otomatik olarak silinir; bu süre ücretsiz pakette etkinlik tarihinden en az 30 gün sonra, Etkinlik paketinde 6 ay, Premium paketinde 12 ay ve PRO Teklifiyle oluşturulan bir etkinlik için 3 aydır. Organizatörün çöp kutusuna taşıdığı bir galeri 7 gün boyunca geri yüklenebilir, ardından silinir.
- İndirme için hazırlanan ZIP arşivleri: hazırlanmalarından 7 gün sonra silinir.
- Fatura verileri: yasal süre olan on (10) yıl boyunca saklanır (muhasebe yükümlülükleri).
- Gönderi günlüğü (katkıda bulunanların tanımlanması): bir misafirin her içerik gönderiminin IP adresi, tarayıcısı ve zaman damgası, etkinlik ve medyaları silindikten sonra da dahil olmak üzere on iki (12) ay saklanır (LCEN’in 6. maddesi ve 2021-1362 sayılı kararname). Bu günlük hiçbir medya içermez; yalnızca yargı makamlarının talebine yanıt olarak incelenir, ardından otomatik olarak silinir.
- Erişim bağlantısı taleplerinin günlüğü (e-posta adresi): 90 gün.
- Ziyaret verileri (kısaltılmış IP adresi veya günlük parmak izi): 7 ila 14 gün; ziyaret sayaçları yalnızca toplu halde saklanır.
- Paket değişiklikleri kaydı (IP adresi, ülke, tarayıcı): on iki (12) ay.
- Ticari e-posta gönderim geçmişi: üç (3) yıl.
- Hata raporları ve kitle ölçümü: Sentry ve PostHog aboneliğimizin saklama süresine göre silinir.
- Abonelikten çıkma tercihleri ve kötüye kullanım nedeniyle engellenen adresler: tercihinize uymak veya kötüye kullanımın tekrarını önlemek için gerektiği sürece.
- Yayımlanan değerlendirmeler: rızanızı geri çekene kadar.
- Profesyonellere yönelik tanıtım: son temastan itibaren üç (3) yıl veya itiraz edene kadar.
- Şifrelenmiş yedeklemeler: felaket kurtarma amacıyla şifrelenmiş yedeklemeler ayrı olarak saklanır; platformdan silinen veriler, kalıcı olarak üzerine yazılmadan önce burada en fazla yirmi dört (24) ay kalabilir (otomatik rotasyon: haftalık, aylık ve bir yıllık arşiv). Bu yedeklemelere acil bir geri yükleme dışında asla erişilmez.
8. Güvenlik
Fotoğraflar, videolar ve veritabanı barındırma sağlayıcılarımızda bekleme sırasında şifrelenir (AES-256) ve tüm bağlantılar aktarım sırasında şifrelenir (TLS). Erişim, süresi sınırlı imzalı bağlantılarla ve organizatör etkinleştirdiyse bir kodla (PIN), herkese açık olmayan ve tahmin edilemeyen tanımlayıcılara sahip galerilerde gerçekleşir. Konum içeren EXIF meta verileri silinir. Yönetici erişimleri önce Cloudflare Access ile kimlik doğrulama, ardından bir parola ile korunur ve erişim bağlantıları hata raporlarında gizlenir.
9. Haklarınız
GDPR uyarınca şu haklara sahipsiniz: erişim, düzeltme, silme, itiraz, sınırlama, veri taşınabilirliği, rızanızı herhangi bir zamanda geri çekme hakkı ve ölümünüzden sonra verilerinizin akıbetine ilişkin talimat belirleme hakkı. Bir medyada tanınabilen herkesin görüntü hakkı vardır ve bu kişi medyanın kaldırılmasını talep edebilir. Haklarınızı kullanmak için: contact@fotelya.com. Taleplerinize bir ay içinde yanıt veririz.
10. Şikayet
Bir şikayette bulunabilirsiniz: CNIL'e (Bilgi Teknolojileri ve Özgürlükler Ulusal Komisyonu, cnil.fr) ya da ikamet ettiğiniz ülkenin veri koruma kurumuna.
11. Reşit olmayanlar
Hizmet, velayet hakkına sahip bir kişinin onayı olmadan 15 yaşından küçükler için tasarlanmamıştır. Bir etkinliğin fotoğraflarında çocuklar yer alabilir: görüntüleri kişisel veridir ve herhangi bir paylaşımdan önce ebeveynlerinin onayı gerekir (bkz. Kullanım ve Satış Genel Koşulları). Bir ebeveyn, çocuğunun bir fotoğrafının kaldırılmasını her zaman organizatörden veya doğrudan contact@fotelya.com adresinden isteyebilir; fotoğrafı en kısa sürede kaldırırız. Böyle bir onay olmaksızın bilgimize ulaşan reşit olmayan bir kişiye ait tüm verileri sileriz.
12. Avrupa Birliği dışındaki ikamet edenler
Dünya genelinde GDPR’dan esinlenen bir koruma standardı uyguluyoruz. İkamet ettiğiniz yere göre özel haklar geçerli olabilir:
- Kaliforniya (CCPA/CPRA) : kişisel verilerinize erişim, silme ve “satışına” itiraz etme hakları. Fotelya veri satmaz .
- Brezilya (LGPD) : eşdeğer erişim, düzeltme ve silme hakları.
- Diğer yargı bölgeleri: yerel haklarınızı kullanmak için bize ulaşın.
13. Çerezler
Çerez kullanımı hakkında detaylı bilgiye Çerez Politikamızdabulabilirsiniz. Hiçbir reklam izleyicisi kullanılmamaktadır.
14. Çevrimiçi davetiyeler
Fotelya, misafirlerin bir web sayfası üzerinden yanıtladığı çevrimiçi davetiyeler de sunar. Bu hizmete aşağıdaki kurallar uygulanır.
- Veri sorumlusu: Hizmetin geri kalanıyla aynıdır: Johann Flipo, bireysel girişimci (bkz. bölüm 1).
- İşlenen veriler: her yanıt için yanıtlayan kişinin adı, katılım durumu, seçilen bölümler, hane halkındaki kişilerin adları ve yaşları, varsa beslenme tercihi veya alerji ve bir mesaj. Beslenme tercihi veya alerji sağlık verisi niteliği taşıyabilir: bunun girilmesi isteğe bağlıdır. Misafirlerin e-posta adresi toplanmaz. Davetiye organizatörleri için: e-posta adresleri.
- Hukuki dayanak: katılım, seçilen bölümler, hane halkı ve mesaj için: misafirin talebi üzerine davetiyenin yanıtlanması. Beslenme tercihi veya alerji için: misafirin, kendisi ve eklediği hane halkı üyeleri adına özel bir kutuyu işaretleyerek verdiği açık rıza (GDPR madde 9.2.a). Kutu işaretlenmezse hiçbir beslenme tercihi veya alerji kaydedilmez. Misafir, contact@fotelya.com adresine yazarak rızasını geri çekebilir.
- Alıcılar: yanıtlar yalnızca davetiyenin organizatörleriyle paylaşılır. Beslenme tercihleri ve alerjiler hiçbir zaman e-postayla gönderilmez: yalnızca organizatör alanında görünür.
- Barındırma: Avrupa Birliği'nde, Cloudflare'de; veritabanı ve dosyalar Avrupa Birliği yargı yetkisi altında saklanır. E-postalar Resend aracılığıyla gönderilir.
- Saklama: yanıtlar etkinlik tarihinden 90 gün sonra otomatik olarak silinir.
- Organizatörlere gönderilen e-postalar: yanıtların özeti (günde en fazla bir tane), yanıt süresinin bitiminden sonra bir değerlendirme ve etkinlikten bir gün önce bir durum bilgisi. Organizatör alanından kapatılabilir.
15. Değişiklikler ve iletişim
Bu politika zamanla güncellenebilir. Geçerli olan versiyon, bu sayfada yayınlananıdır. Verilerinizle ilgili herhangi bir sorunuz için: contact@fotelya.com.