Gizlilik Politikası
Hukuki atıflar hakkında not: „Madde" atıfları, AB genelinde doğrudan uygulanan AB Genel Veri Koruma Tüzüğü'ne (GDPR) ilişkindir. „§" atıfları ise veri sorumlusu Almanya'da yerleşik olduğundan Alman ulusal kanunlarına (ör. BDSG, TDDDG, UStG, AO) ilişkindir.
Kişisel verilerinizin korunması bizim için önemlidir. Aşağıda, www.finalsticker.com (bundan böyle „FINALSTICKER", „platform", „biz") platformunu kullandığınızda hangi verileri, hangi amaçlarla ve hangi hukuki dayanakla işlediğimiz hakkında GDPR'nin 13. ve 14. maddeleri uyarınca sizi bilgilendiriyoruz. Avrupa Genel Veri Koruma Tüzüğü (GDPR), Almanya Federal Veri Koruma Kanunu (BDSG) ve Almanya Telekomünikasyon-Dijital Hizmetler Veri Koruma Kanunu (TDDDG) uygulanır.
1. Veri sorumlusu
GDPR Madde 4(7) anlamında bu platformdaki veri işlemeden sorumlu olan kişi:
FINALSTICKER, Sahibi: Chris Hamann
Unter den Eichen 6
49809 Lingen
Almanya
E-posta: info@finalsticker.com
Ayrıntılı bilgileri künyemizde (Impressum) bulabilirsiniz.
2. Veri koruma görevlisi
Bir veri koruma görevlisi atamakla yasal olarak yükümlü değiliz ve bu nedenle atamadık. Veri korumasına ilişkin taleplerinizi ve haklarınızı kullanmaya yönelik konuları datenschutz@finalsticker.com veya info@finalsticker.com adresine iletebilirsiniz.
3. Genel bilgiler ve tanımlar
Kişisel verileri yalnızca işlevsel bir platform ile içerik ve hizmetlerimizi sunmak için gerekli olduğu ölçüde, yasal bir yükümlülük bulunduğunda veya onay verdiğinizde işleriz. „Kişisel veri", kimliği belirli veya belirlenebilir bir gerçek kişiye ilişkin her türlü bilgidir. „İşleme", bu veriler üzerinde gerçekleştirilen her türlü işlemdir (ör. toplama, saklama, kullanma, aktarma, silme).
4. Barındırma (hosting)
Platformumuzu Almanya'daki bir sağlayıcıda barındırıyoruz:
myLoc managed IT AG („webtropia" markası), Am Gatherhof 44, 40472 Düsseldorf, Almanya.
Sağlayıcı, platformun kullanımı sırasında oluşan verileri (özellikle bu politikada belirtilen içerik verileri ve teknik bağlantı verileri) bizim adımıza işler. Bu, GDPR Madde 28 uyarınca bir veri işleme sözleşmesine dayanır. Kullanımın hukuki dayanağı, güvenli ve verimli bir işletim konusundaki meşru menfaatimizdir (GDPR Madde 6(1)(f)). Sunucular Almanya'dadır.
5. Platformun sunulması ve sunucu günlük dosyaları
Platforma eriştiğinizde, sunucu tarayıcınızın ilettiği sözde sunucu günlük dosyalarını (log) otomatik olarak toplar. Bunlar:
- talepte bulunan cihazın IP adresi,
- erişim tarihi ve saati,
- çağrılan dosya/URL ve durum kodu,
- aktarılan veri miktarı,
- tarayıcı türü ve sürümü, işletim sistemi,
- yönlendiren URL (referrer).
Bu veriler teknik teslimat, kararlılık ve güvenlik (ör. saldırılara karşı savunma) için kullanılır. Hukuki dayanak GDPR Madde 6(1)(f)'dir; meşru menfaatimiz güvenli ve sorunsuz bir işletimdedir. Günlük dosyaları, somut bir güvenlik olayıyla bağlantılı olarak delil teminat altına almak için daha uzun süre gerekmedikçe, kural olarak 7 gün içinde silinir veya anonimleştirilir.
6. Cloudflare üzerinden DNS
Alan adımızın çözümlenmesi (DNS) için Cloudflare, Inc. (101 Townsend St, San Francisco, CA 94107, ABD) kullanıyoruz. Cloudflare yalnızca DNS sağlayıcısı olarak kullanılır; ziyaretçi trafiğinin Cloudflare üzerinden “proxy” veya önbelleğe alınması söz konusu değildir. DNS çözümlemesi kapsamında teknik istek verileri işlenir. Hukuki dayanak GDPR md. 6(1)(f)’dir (platformun güvenilir erişilebilirliği). Teknik DNS verilerinin işlenmesi için Cloudflare ile gerekli veri koruma sözleşmeleri mevcuttur. ABD’ye olası bir aktarım AB Standart Sözleşme Maddeleri ile güvence altına alınır (bkz. madde 27).
7. SSL/TLS şifrelemesi
Güvenlik nedenleriyle bu platform TLS şifrelemesi kullanır. Sertifikalar Let's Encrypt (Internet Security Research Group) üzerinden temin edilir; bu süreçte üçüncü taraflara hiçbir kullanıcı kişisel verisi aktarılmaz. Şifreli bir bağlantıyı, adres çubuğundaki kilit simgesinden ve „https://" ifadesinden tanıyabilirsiniz.
8. Çerezler ve yerel depolama
Yalnızca teknik olarak gerekli çerezler kullanırız; özellikle oturum açma ve hesabınızın güvenli kullanımı için gereken bir oturum çerezi ile dil ayarınızı kaydetmeye yarayan bir çerez. Bu çerezler işletim için kesinlikle gereklidir; bunun için onay gerekmez (§ 25(2) No. 2 TDDDG, GDPR Madde 6(1)(f)).
Ayrıca, bazı kullanım kolaylığı ayarlarını tarayıcınızda yerel olarak (yerel depolama) saklarız, ör. envanterde en son seçilen görünüm. Bu veriler cihazınızda kalır ve bize aktarılmaz.
Şu anda izleme, analiz veya reklam çerezleri kullanmıyoruz. Gelecekte onay gerektiren hizmetler eklenirse, önceden açık onayınızı alır (GDPR Madde 6(1)(a), § 25(1) TDDDG) ve bu politikayı güncelleriz.
Ortaklık bağlantıları / reklam: Belirli sayfalarda — ör. koleksiyon detay sayfalarında ve Marketplace fiyat araştırmasında — eBay veya Amazon gibi iş ortağı mağazalardaki uygun tekliflere bağlantı veririz. Bu tür bağlantılar „reklam" olarak işaretlenir. Bunlar yalnızca yönlendirmelerdir (dış bağlantılar): bunun için iş ortaklarının hiçbir betiğini gömmeyiz ve bu bağlantılar üzerinden kendimiz çerez yerleştirmeyiz; böyle bir bağlantıya tıklamadığınız sürece eBay veya Amazon'a hiçbir kişisel veri aktarılmaz.
Böyle bir bağlantıya tıkladığında web sitemizden ayrılırsın. İlgili sağlayıcı, gerçekleşebilecek bir satın almayı ortaklık hesabımıza atayabilmek için kendi sitesinde çerezler veya benzer teknolojiler kullanabilir; bunların türü ve saklama süresi ilgili sağlayıcının koşullarına bağlıdır. Bu durumda bir komisyon alırız; senin için ek bir maliyet oluşmaz. Bu çerezlerin yerleştirilmesi ve okunması eBay veya Amazon tarafından kendi sorumluluklarında ve kendi onay ve gizlilik hükümlerine göre yapılır: eBay gizlilik bildirimi ve Amazon gizlilik bildirimi.
Bu, kişiselleştirilmiş reklam değildir; herhangi bir kullanıcı profili oluşturmayız ve bu amaçla davranışlarınızı analiz etmeyiz. Size hangi ülke mağazasının gösterileceği yalnızca ülke veya dil ayarınıza bağlıdır.
Bu ortaklık bağlantılarının yerleştirilmesinin hukuki dayanağı, ücretsiz hizmetimizin finansmanına yönelik meşru menfaatimizdir (GDPR md. 6/1-f). İşleme, sizin için „reklam" olarak tanınabilir ve gerekli olanla sınırlıdır (tıklamadan önce veri aktarımı yok, sayfalarımızda izleme yok). Herhangi bir dezavantaj yaşamazsınız ve içerik size esirgenmeden bu bağlantıları göz ardı edebilirsiniz.
9. Kullanıcı hesabı ve kayıt
Tüm işlevlerden yararlanmak için bir kullanıcı hesabı oluşturursunuz. Bu sırada ve devamında şunları işleriz:
- kullanıcı adı, e-posta adresi ve şifre (yalnızca kriptografik özet/hash olarak saklanır),
- ad ve soyad,
- dil, ülke ve seçilen para birimi,
- kayıt ve son etkinlik tarihleri,
- cihazının saat dilimi (yalnızca tanımlayıcı, ör. "Europe/Berlin"); bunu giriş sırasında otomatik olarak alırız ki sana gece saatlerinde bildirim göndermeyelim; ayarlardan değiştirebilirsin.
Amaç, hesabınızın sunulması ve yönetilmesi ile platform kullanımının yürütülmesidir. Hukuki dayanak, kullanım sözleşmesinin ifasıdır (GDPR Madde 6(1)(b)). E-posta adresinizi doğrulamak için bir doğrulama e-postası göndeririz.
10. Profil bilgileri (gönüllü)
Profilinizi gönüllü bilgilerle tamamlayabilirsiniz; ör. bir açıklama („Hakkımda"), cinsiyet, doğum tarihi (yaşınızı gösterme seçeneğiyle) ve bir profil fotoğrafı (avatar). Bu bilgiler gönüllüdür ve diğer üyeler tarafından görülebilir. Hukuki dayanak, gönüllü girişinizle verdiğiniz onaydır (GDPR Madde 6(1)(a)); bunları ayarlarda istediğiniz zaman değiştirebilir veya kaldırabilirsiniz (geleceğe etkili geri alma).
Yüklenen profil resimleri sunucularımızda saklanır ve profilinin gösterilmesi için işlenir. Hukuki dayanak, GDPR md. 6(1)(a) uyarınca verdiğin rızadır.
Herkese açık görünen bilgiler: Kullanıcı adın, ülken, profil resmin, değerlendirmelerin ve varsa doğrulama rozetin ile ticari satıcı işaretin platformdaki herkese açık varlığının bir parçasıdır. Bunlar diğer üyelere gösterilir ve – çıkartma satışa sunuyorsan, Marketplace ilanların varsa veya koleksiyon önerdiysen – giriş yapmamış ziyaretçilere ve arama motorlarına da: çıkartma ve koleksiyon sayfalarındaki tekliflerinde, herkese açık satıcı sayfanda ve kabul edilen koleksiyonlarda oluşturan notu olarak. E-posta adresin, adın ve soyadın ile posta adresin hiçbir zaman herkese açık değildir (ticari satıcıların sağlayıcı bilgileri için bkz. madde 11). Hukuki dayanak sözleşmenin ifası (GDPR Madde 6(1)(b)) ve açık bir takas ve satış platformu işletmedeki meşru menfaatimizdir (GDPR Madde 6(1)(f)).
11. Adres verileri ve gönderim
Takas edilen veya satın alınan ürünlerin gönderimi için posta adresinize ihtiyaç duyarız (ad, sokak, posta kodu, şehir, varsa eyalet/il, ülke). Adresiniz, gönderimin gerçekleşebilmesi için karşı tarafa yalnızca bir takas veya satın alma gerçekleştikten sonra gösterilir. Hukuki dayanak, sözleşmenin ifasıdır (GDPR Madde 6(1)(b)). Eksiksiz bir adres olmadan takas ve satın alma tamamlanamaz.
Ticari satıcılar: Kendinizi ticari satıcı olarak sınıflandırırsanız, yasal olarak sağlayıcı kimliği (künye) bildirmekle yükümlüsünüz. Bu amaçla bildirdiğiniz bilgiler (özellikle firma adı, işyeri adresi, iletişim bilgileri ve – varsa – KDV kimlik numarası ve sicil bilgileri), alıcıların görebilmesi için satış tekliflerinizin kapsamında herkese açık olarak gösterilir. Bu, bildirdiğiniz işyeri adresini ilgilendirir; 1. fıkraya göre özel teslimat adresinizin gösterilmesi (yalnızca bir işlemin gerçekleşmesinden sonra) bundan etkilenmez. Hukuki dayanak, yasal bir yükümlülüğün yerine getirilmesi (GDPR Madde 6(1)(c)) ile tekliflerinizi tanıtmaya yönelik meşru menfaatinizdir (GDPR Madde 6(1)(f)). Bireysel satıcılar için bu tür bilgiler yayımlanmaz.
12. Takas ve satın almanın yürütülmesi
Takas ve satın alma işlemlerinin yürütülmesi için ilgili koleksiyon nesnelerini, seçilen ürünleri, rezervasyonları, fiyat bilgilerini, kargo bilgilerini ve işlemin durumunu işleriz. İlgili taraflar, karşı tarafın işlem için gerekli verilerini görür. Hukuki dayanak GDPR Madde 6(1)(b)'dir. Ödeme ve kargo: Takaslarda ve satın alma taleplerinde ödeme ve kargo doğrudan üyeler arasında gerçekleşir; bu durumlarda FINALSTICKER taraflar arasında ödeme işlemez ve ürünlerin satıcısı veya tüccarı olarak hareket etmez. Anında satın almada – doğrudan çevrimiçi ödeyebileceğin sabit fiyatlı teklifler – ödeme, madde 20'de belirtilen ödeme hizmeti sağlayıcıları üzerinden yürütülür; satıcı, teklifte belirtilen sağlayıcıdır. Ödeme işlemlerine ilişkin ayrıntılar madde 20'de yer alır.
Pazar yeri ilanları: Premium üye olarak pazar yerinde kendi ürünlerinizi yayımlarsanız, bildirdiğiniz ürün verilerini (başlık, açıklama, durum, fiyat, gönderim bilgileri) ve yüklediğiniz ürün fotoğraflarını işler ve yayımlarız. Bu içerikler herkese açık olarak görünür – oturum açmamış ziyaretçiler için ve herkese açık satıcı sayfanız üzerinden de. İlgilenenler bir talep yoluyla sizinle iletişime geçebilir; bu sırada iletişimin sağlanması amacıyla ortaya çıkan mesaj geçmişini işleriz. Bir takip listesini („takip edilen ürünler") hesabınıza bağlı olarak saklarız. Hukuki dayanaklar, sözleşme öncesi tedbirlerin veya sözleşmenin ifası (GDPR Madde 6(1)(b)) ile pazar yerinin işletilmesine yönelik meşru menfaatimizdir (GDPR Madde 6(1)(f)).
Vergisel bilgi verme yükümlülükleri (platform vergi şeffaflığı): Platform işletmecisi olarak buna yasal olarak yükümlü olduğumuz ölçüde (özellikle, AB „DAC7" Direktifini uygulayan Alman Platform Vergi Şeffaflığı Kanunu – PStTG uyarınca, belirli eşiklerin aşılması hâlinde), satıcı üyelerin belirli verilerini (ad, adres, vergi kimlik numarası ile gerçekleştirilen satışlara ilişkin bilgiler dâhil) yetkili mali makamlara iletmekle ve bunun için gerekli bilgileri talep etmekle yükümlü olabiliriz. Hukuki dayanak, yasal bir yükümlülüğün yerine getirilmesidir (GDPR Madde 6(1)(c)). Bu yükümlülük, kendinizi bireysel veya ticari satıcı olarak sınıflandırmanızdan bağımsız olarak mevcut olabilir.
Kayıttan önce satın alma niyeti: Ziyaretçi olarak "Satın al"a tıklayıp ardından kaydolursan, satın almaya doğrudan devam edebilmen için istediğin ürünü yeni hesabına not ederiz (GDPR Madde 6(1)(b)). Not, satın alma talebini gönderdiğinde veya iptal ettiğinde silinir.
13. Takas/satın alma sohbetindeki mesajlar
Bir takas veya satın alma kapsamında mesajlaşabilirsiniz. Bunlar, işlemi mümkün kılmak ve izlenebilir tutmak (ör. uyuşmazlık durumunda) amacıyla saklanır ve ilgili taraflarca erişilebilir. Hukuki dayanak GDPR Madde 6(1)(b) ve (f)'dir.
14. Değerlendirmeler
Tamamlanan işlemlerden sonra, ilgili taraflar birbirlerini değerlendirebilir (yıldız değerlendirmesi ve isteğe bağlı yorum). Değerlendirmeler ilgili profille ilişkilendirilir ve diğer üyeler tarafından görülebilir; topluluk içindeki güveni pekiştirmeye hizmet eder. Hukuki dayanak, işlevsel ve güvenilir bir takas sistemi konusundaki meşru menfaatimizdir (GDPR Madde 6(1)(f)).
15. Etkinlikler ve bildirimler
Seni ilgili olaylar hakkında bilgilendirmek için hesabın için bir etkinlik geçmişi tutarız (ör. alınan teklifler, mesajlar, gönderi ve teslim onayları, tamamlanan işlemler, değerlendirmeler ve bizden gelen duyurular). Ayrıca sana e-posta ile bildirim göndeririz. Bunları ayarlarda konuya göre (takas ve satın alma, değerlendirmeler, Marketplace, hatırlatmalar, duyurular) tek tek kapatabilirsin; sistem açısından önemli mesajları (ör. giriş, hesabının güvenliği veya faturalar hakkında) bundan bağımsız olarak göndeririz. Seni tek tek e-postalara boğmamak için bildirimleri zaman içinde topluca göndeririz, gece saatlerinde göndermeyiz (bkz. saat dilimi, madde 9) ve olayı zaten çevrimiçi gördüysen e-postadan vazgeçeriz; bunun için son bildirimin zamanını kaydederiz. İstersen uygun bir takas partneri bulunur bulunmaz bir kez ("Bana haber ver"), okunmamış mesajlar için ve uzun süre etkin olmadığında hesabın için seni hatırlatırız. Hukuki dayanak sözleşmenin ifası (GDPR Madde 6(1)(b)) ve platformda işleyen bir iletişimdeki meşru menfaatimizdir (GDPR Madde 6(1)(f)). Telegram üzerinden bildirimler madde 16'da açıklanmıştır.
16. Telegram üzerinden bildirimler (isteğe bağlı)
İstersen bildirimleri e-postaya ek olarak – veya onun yerine – Telegram mesajlaşma uygulaması üzerinden alabilirsin. Bunun için hesabını Telegram botumuza kendin bağlarsın (bir bağlantı, bir QR kodu veya botta bir başlatma komutu ile); bize telefon numarası vermezsin. Ardından Telegram tarafından atanan Telegram hesabının sohbet kimliğini ve bağlantı zamanını kaydederiz. Bu kimlik üzerinden sana bildirim e-postalarımızla aynı içerikte kısa mesajlar göndeririz, ör. karşı tarafın kullanıcı adı ve işleme bağlantı içeren "Yeni takas teklifi" ve istersen bir takas partneri bulunur bulunmaz tek seferlik hatırlatma. Hangi konuları alacağını e-posta bildirimleriyle aynı ayarlardan yönetirsin; e-postaları da tutmak isteyip istemediğini ayarlardaki Telegram kartında seçersin.
Telegram'ın sağlayıcısı Telegram Messenger Inc., Commerce House, Wickhams Cay 1, Road Town, Tortola, Britanya Virjin Adaları'dır; AB'deki temsilcisi European Data Protection Office (EDPO), Avenue Huart Hamoir 71, 1030 Brüksel, Belçika'dır. Telegram, sana gönderilen mesajları ve sohbet kimliğini kendi sorumluluğunda ve kendi gizlilik politikasına göre işler (telegram.org/privacy); Telegram'a göre AEA kullanıcılarının verileri Hollanda'daki veri merkezlerinde saklanır. Sağlayıcı AB dışında yerleşik olduğundan aktarım, yalnızca senin seçtiğin bu iletim kanalı için geçerli olan açık ve bilgilendirilmiş onayına dayanarak gerçekleşir (GDPR Madde 49(1)(a); ayrıntılar ve risk uyarısı madde 27'de). Telegram'da botlara gönderilen mesajların uçtan uca şifrelenmediğini lütfen unutma.
İşlemenin hukuki dayanağı onayındır (GDPR Madde 6(1)(a)); bu onayı geleceğe yönelik olarak istediğin zaman geri çekebilirsin – ayarlardaki "Bağlantıyı kes" ile veya bottaki /stop komutuyla. Bu durumda sohbet kimliğini hemen sileriz; hesabın silindiğinde de aynısı geçerlidir. Platformun yönetimi için işletmecinin kendisi de Telegram üzerinden yeni işlemler hakkında bildirimler alır (ör. kendisine yöneltilen bir talep veya bir Premium satın alma); bunlar yalnızca kullanıcı adlarını ve işlem verilerini içerir, gerçek ad, e-posta adresi veya posta adresi içermez.
17. Çevrimiçi durumu
Takas/satın alma deneyimini iyileştirmek için, diğer üyelere yakın zamanda çevrimiçi olup olmadığınızı gösteririz (son sayfa görüntülemenize dayanarak). Hukuki dayanak GDPR Madde 6(1)(f)'dir. Çevrimiçi durumunuzun gösterimini istediğiniz zaman ayarlarınızdan (Hesap → Gizlilik) kapatabilirsiniz; bundan bağımsız olarak madde 31 uyarınca itiraz hakkına sahipsiniz.
18. Kötüye kullanımın önlenmesi ve uyuşmazlıklar
Kötüye kullanıma karşı koruma amacıyla gerektiğinde dahili notları, uyarıları, engellemeleri (şüpheli davranış durumunda takas ve satın almanın geçici olarak engellenmesi dahil) ve bildirilen uyuşmazlıklara ilişkin verileri (ör. teslim alınmayan gönderiler) işleriz. Bu veriler yalnızca dahili olarak veya yönetim tarafından görülebilir. Hukuki dayanak, platformun güvenliği ve kötüye kullanımın önlenmesindeki meşru menfaatimizdir (GDPR Madde 6(1)(f)).
Engelleme atlatmasının önlenmesi: Bir hesap engellenirse, aynı kişinin engellemeyi yeni bir hesap veya bir adres değişikliği yoluyla aşıp aşmadığını tespit etmek amacıyla, kayıtlı adresin normalleştirilmiş bileşenlerini (ör. soyadı, sokak, kapı numarası, posta kodu, şehir ve ülke; standartlaştırılmış yazımla) saklarız. Bu bilgiler yalnızca engelleme süresince saklanır ve süre sona erdikten sonra otomatik olarak kaldırılır. Hukuki dayanak, engellemelerin uygulanmasına ve kötüye kullanımın önlenmesine yönelik meşru menfaatimizdir (GDPR Madde 6(1)(f)).
Hukuka aykırı içerik bildirimleri: Bize bir içeriği veya bir davranışı bildirirseniz (ör. bildirim işlevi veya iletişim formu üzerinden), bildiriminizi incelemek ve işleme almak ve bildirim işlevinin kötüye kullanılmasını önlemek amacıyla bildiriminizin ayrıntılarını, iletişim bilgilerinizi (verildiği ölçüde) ve IP adresiniz gibi teknik verileri işleriz. Hukuki dayanaklar, yasal yükümlülüklerin yerine getirilmesi (GDPR Madde 6(1)(c); özellikle Alman Dijital Hizmetler Kanunu veya AB Dijital Hizmetler Tüzüğü uyarınca) ile güvenli bir platforma yönelik meşru menfaatimizdir (GDPR Madde 6(1)(f)).
19. Doğrulama („GetVerified")
Bir güven rozeti almak için hesabınızı gönüllü olarak doğrulatabilirsiniz. Bu kapsamda yalnızca adınız ve/veya adresiniz kontrol edilir; kimlik belgesi talep etmeyiz ve resmî kimlik verilerini işlemeyiz. Posta yoluyla doğrulamada, belirttiğiniz adrese bir onay kodu göndeririz; bu amaçla bu adresin değiştirilemez bir anlık görüntüsünü ve kodu işleriz. Amaç, bilgilerinizin doğruluğunu kanıtlamak ve güveni pekiştirmektir. Doğrulama verilerinizin işlenmesinin ve güven rozetinin gösterilmesinin hukuki dayanağı, geleceğe etkili olarak her zaman geri alabileceğiniz onayınızdır (GDPR Madde 6(1)(a)). Ücretli (posta yoluyla) doğrulamayı satın alırsanız, bunun yürütülmesi ve faturalandırılması için gerekli verileri bu sözleşmenin ifası amacıyla işleriz (GDPR Madde 6(1)(b)). Adresinizin anlık görüntüsünü ve onay kodunu, doğrulama mevcut olduğu sürece saklarız; doğrulama durumu sona ererse (örneğin adınızın veya adresinizin değişmesi ya da geri çekme nedeniyle) veya hesabınızı silerseniz, bu veriler silinir.
20. Ödemeler, faturalar ve Premium üyelik
Bizden ücretli bir hizmet satın alırsan (Premium üyelik, reklamsız kullanım, ücretli doğrulama veya bir hediye kodu), işlem için gerekli verileri (seçilen ürün, süre, tutar, para birimi) ve ardışık fatura numarası, fatura/hizmet tarihi ve fatura adresinin değiştirilemez bir kopyasını içeren bir fatura kaydını işleriz. Hukuki dayanak sözleşmenin ifası (GDPR Madde 6(1)(b)) ve vergi ve ticaret hukukundan doğan saklama yükümlülüklerinin yerine getirilmesidir (GDPR Madde 6(1)(c) ile bağlantılı olarak § 14 UStG, § 147 AO, GoBD). Faturaları ve vergisel açıdan önemli diğer belgeleri, o an geçerli olan yasal saklama sürelerine uygun olarak saklarız.
Ödeme işlemleri, ödeme hizmeti sağlayıcısı Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, İrlanda (“Stripe”) üzerinden gerçekleştirilir. Ücretli bir hizmet satın aldığında, ödeme için gerekli veriler (özellikle ad, e-posta adresi, fatura adresi, ödeme aracı verileri ile tutar ve para birimi) Stripe’a aktarılır ve orada işlenir. Ödeme bilgileri doğrudan Stripe’a girilir; özellikle tam kredi kartı veya banka kartı numaralarını almayız. Hukuki dayanak GDPR md. 6(1)(b)’dir (sözleşmenin ifası). Stripe bir ödeme kapsamında bize ödeme yapanın adını bildirdiği ölçüde, bunu yalnızca doğrulama rozetimiz kapsamındaki gönüllü kimlik karşılaştırması (“ad doğrulandı”) için ve yalnızca doğrulama talep etmiş olman koşuluyla kullanırız. Stripe bir ABD grubunun parçasıdır (Stripe, Inc.); üçüncü ülkeye aktarıma ilişkin ayrıntıları 27. maddede bulabilirsin. Daha fazla bilgi: https://stripe.com/privacy.
Alternatif olarak PayPal ile ödeyebilirsin. Sağlayıcı PayPal (Europe) S.à r.l. et Cie, S.C.A., 22-24 Boulevard Royal, L-2449 Lüksemburg'dur ("PayPal"). PayPal'ı seçersen ödemeyi onaylamak için PayPal'a yönlendirilirsin; ödeme için gerekli veriler (ad, e-posta adresi, tutar ve para birimi ile PayPal'da kayıtlı ödeme bilgilerin) orada işlenir. PayPal'dan bir ödeme ve işlem kimliği, ödeme durumu ve PayPal hesabının adını alırız; bu adı – Stripe'ta olduğu gibi – yalnızca isteğe bağlı kimlik kontrolü ("ad doğrulandı") için kullanırız. Hukuki dayanak GDPR Madde 6(1)(b)'dir. PayPal bir ABD grubuna aittir (PayPal, Inc.); üçüncü ülkelere aktarıma ilişkin ayrıntılar madde 27'de yer alır. Daha fazla bilgi: paypal.com/tr/legalhub/privacy-full.
Çıkartmaların ve Marketplace ürünlerinin anında satın alınması: Doğrudan çevrimiçi ödediğin sabit fiyatlı tekliflerde ödemeyi Stripe veya PayPal üzerinden yürütürüz. Bunun için ilgili işleme bir ödeme kaydı (sağlayıcı, ödeme ve işlem kimliği, tutar, para birimi, durum ve zaman damgaları) kaydederiz ve satıcı kargo adresini alır (madde 11). Satıcı her durumda teklifte belirtilen sağlayıcıdır; ödeme hizmeti sağlayıcısı ödemeyi onun adına tahsil eder. E-posta ile bir sipariş onayı alırsın. Hukuki dayanak sözleşmenin ifasıdır (GDPR Madde 6(1)(b)); ödeme belgeleri için yukarıda belirtilen saklama süreleri geçerlidir.
PayPal'a kargo verileri: Bir anında satın almayı PayPal ile ödediysen, gönderinin PayPal hesabında izlenebilmesi ve PayPal'ın alıcı ve satıcı korumasının geçerli olması için gönderimden sonra kargo şirketini ve takip numarasını otomatik olarak PayPal'a iletiriz. Hukuki dayanak GDPR Madde 6(1)(b) ve (f)'dir.
Kupon ve hediye kodları: Bir kodu kullanırsan, birden fazla kullanımı önlemek için kodu ve kullanım zamanını hesabına kaydederiz. Bir hediye kodu satın alırken hediye edilen kişiye ait veri toplamayız; kod yalnızca sana teslim edilir.
Cayma işlevi üzerinden cayma. Bizden ücretli bir hizmet satın aldıysan veya hemen satın almada işletmeciden mal aldıysan, cayma süresi içinde hesabındaki cayma işlevi üzerinden sözleşmeden cayabilirsin (Ayarlar → Hesap → „Sözleşmeden cay”). Bu sırada ilgili sözleşmeyi, belirttiğin adı ve e-posta adresini, isteğe bağlı mesajını ve beyanının alındığı tarih ile saati işleriz. Belirtilen e-posta adresine gecikmeden, beyanının içeriğini ve alındığı tarih ile saati içeren bir alındı onayı göndeririz. Ayrıca işlem durumunu (ör. alındı, işleniyor, iade edildi veya tamamlandı) kaydederiz.
İşlemenin amacı, caymanın yürütülmesi ile içeriğinin ve süresi içinde alındığının kanıtlanmasıdır. Hukuki dayanaklar, yasal yükümlülüklerimizin yerine getirilmesi (Alman Medeni Kanunu BGB § 356a ile bağlantılı olarak GDPR Madde 6(1)(c)), sözleşmenin ifası (GDPR Madde 6(1)(b)) ve – kanıt amacıyla ya da hukuki taleplerin savunulması veya ileri sürülmesi için daha uzun saklama gerekli olduğu ölçüde – işlemin hukuki olarak belgelenmesindeki meşru menfaatimizdir (GDPR Madde 6(1)(f)).
Cayma işlemine ilişkin kişisel verileri yalnızca caymanın yürütülmesi, yasal saklama yükümlülüklerinin yerine getirilmesi veya hukuki taleplerin ileri sürülmesi, kullanılması ya da savunulması için gerekli olduğu sürece saklarız. Veriler saklama yükümlülüğüne tabi ticari veya ödeme belgelerinin parçası olduğu ölçüde, 28. maddede açıklanan saklama süreleri geçerlidir. Ardından kişisel veriler silinir veya anonimleştirilir.
21. Koleksiyon önerileri
Bize eksik çıkartma albümleri önerebilir ve bunun için başlık, açıklama, çıkartma numaraları ve görseller (albüm kapağı, örnek çıkartmalar) yükleyebilirsin. Öneriyi hesabınla birlikte kaydeder ve editoryal olarak inceleriz. Kabul edilirse koleksiyonu – varsa yüklediğin görsellerle – katalogda yayımlar ve orada kullanıcı adını oluşturan olarak belirtiriz. Kabul edilen öneriler Premium ayları şeklinde bir ödül için sayılır; bunun için hesabına yazılan ay sayısını kaydederiz. Hukuki dayanak sözleşmenin ifası (GDPR Madde 6(1)(b)) ve eksiksiz bir katalogdaki meşru menfaatimizdir (GDPR Madde 6(1)(f)). Açık ve reddedilen öneriler görseller dahil hesabın silindiğinde kaldırılır; kabul edilen koleksiyonlar kimlik verilerinle ilişkilendirilmeden katalogda kalır.
22. Oyuncu sayfaları (kamuya mal olmuş kişiler)
Koleksiyon çıkartmalarında ve koleksiyon kartlarında yer alan sporcular hakkında ad, doğum tarihi, uyruk, kulüp ve turnuva geçmişi, kısa biyografi ve varsa bir görsel ile kişinin yer aldığı albümleri içeren editoryal genel bakış sayfaları yayımlarız. Bu bilgiler kamuya açık kaynaklardan, özellikle Wikidata ve Wikipedia'dan (özgür lisanslı içerikler) gelir ve yalnızca kamuya mal olmuş kişilerin kamusal rollerine ilişkindir. Hukuki dayanak, koleksiyon nesnelerinde yer alan kişiler hakkında bilgi vermedeki ve aranabilir bir katalogdaki meşru menfaatimizdir (GDPR Madde 6(1)(f)). İlgili kişiler bilgilerin düzeltilmesi veya kaldırılması için her zaman datenschutz@finalsticker.com adresine başvurabilir; ziyaretçiler hatalı eşleştirmeleri ilgili sayfanın bildirim işlevi üzerinden bildirebilir. İlgili çıkartmayı satışa sunan üyeler bu sayfalarda kullanıcı adı, ülke ve fiyatla gösterilir (bkz. madde 10).
23. İletişim formu ve iletişim
Bize iletişim formu veya e-posta yoluyla yazdığınızda, talebinizi işleme almak için sağladığınız bilgileri (ör. ad, e-posta adresi, mesaj) işleriz. Hukuki dayanak, sözleşmeyle ilgili talepler için GDPR Madde 6(1)(b) veya diğer konular için Madde 6(1)(f)'dir. Talep kesin olarak işleme alındığında ve buna karşı yasal saklama yükümlülükleri bulunmadığında veriler silinir.
24. E-posta iletişimi
İşlemsel e-postaları (ör. kayıt onayı, parola sıfırlama, takas/satın alma bildirimleri, faturalar) Almanya'da işletilen kendi posta sunucumuz üzerinden göndeririz. Güvenilir teslimat için giden e-postaları, Almanya merkezli ve ISO 27001 sertifikalı bir gönderim hizmeti sağlayıcısı (VegaSystems) üzerinden veri işleyen olarak yönlendiririz. Bildirimleri yalnızca onaylanmış e-posta adreslerine göndeririz; teslimat hatalarını (ör. artık ulaşılamayan bir adres) hesabına not eder ve geçerli bir adres onaylayana kadar bu adrese gönderimi durdururuz. Adreslerimize gelen e-postaları talebini işlemek için işleriz. Şu anda reklam bülteni göndermiyoruz; bu yalnızca açık onayınla yapılır.
25. Reşit olmayanlar
Hizmetimiz 16 yaş ve üzeri kişilere yöneliktir; kullanım koşullarımıza göre 16 yaşın altındaki kişiler platformu yalnızca yasal temsilcilerinin onayıyla kullanabilir. 16 yaşın altındaki kişilerin kişisel verilerinin işlenmesi onaya dayandığı ölçüde, yasal temsilcilerin onayı gereklidir (GDPR Madde 8). Böyle bir onay olmadan 16 yaşın altındaki çocukların verilerini bilerek işlemeyiz. Yasal temsilciler, bir çocuğun verilerinin onayları olmadan bize iletildiğini öğrendiklerinde bizimle her zaman iletişime geçebilir; bu durumda verileri derhal sileriz.
26. Alıcılar ve veri işleyenler
Verileriniz, yalnızca sözleşmenin ifası için gerekli olduğu ölçüde, buna yasal olarak yükümlü olduğumuzda (ör. resmi makamlara karşı) veya onay verdiğinizde üçüncü taraflara aktarılır. Şu anda aşağıdaki veri işleyenleri veya hizmet sağlayıcıları kullanıyoruz:
- myLoc managed IT AG / webtropia (Almanya) – barındırma/sunucu işletimi,
- Cloudflare, Inc. (ABD/AB) – DNS çözümlemesi,
- Let's Encrypt / ISRG – TLS sertifikalarının düzenlenmesi (kullanıcı verisi olmaksızın),
- Stripe Payments Europe, Ltd. (İrlanda) – ödemelerin işlenmesi.
- PayPal (Europe) S.à r.l. et Cie, S.C.A. (Lüksemburg) – PayPal'ı seçmen halinde ödemelerin işlenmesi (bağımsız veri sorumlusu),
- Telegram Messenger Inc. (Britanya Virjin Adaları; sağlayıcıya göre AEA kullanıcılarının verileri Hollanda'da saklanır) – bildirimlerin iletilmesi, yalnızca hesabını Telegram'a bağladıysan (bağımsız veri sorumlusu),
- VegaSystems GmbH & Co. KG (Paderborn, Almanya) – E-posta gönderimi (mailrelay).
Takas ve satın alma işlemleri kapsamında, işlem için gerekli veriler (özellikle ad ve adres) ilgili takas/satın alma partnerlerine açıklanır; anında satın almada satıcı kargo adresini alır. Bu, sözleşmenin amacının bir parçasıdır (GDPR Madde 6(1)(b)).
27. Üçüncü ülkelere aktarım
AB/AEA dışında yerleşik sağlayıcılara (özellikle Cloudflare, ABD) veri aktarıldığında bu, uygun güvenceler temelinde, özellikle AB Standart Sözleşme Maddeleri (GDPR Madde 46(2)(c)) veya varsa Avrupa Komisyonu'nun yeterlilik kararı temelinde yapılır. Cloudflare, Inc. AB-ABD Veri Gizliliği Çerçevesi (Data Privacy Framework; Avrupa Komisyonu yeterlilik kararı) kapsamında sertifikalıdır; ayrıca AB Standart Sözleşme Maddeleri geçerlidir. Talep üzerine alınan güvenceler hakkında sana bilgi veririz.
Stripe üzerinden ödeme işlemlerinde ABD'deki ana şirket Stripe, Inc.'e (ABD) aktarım olabilir. Stripe, Inc. AB-ABD Veri Gizliliği Çerçevesi (Data Privacy Framework) kapsamında sertifikalıdır; ayrıca AB Standart Sözleşme Maddeleri (GDPR Madde 46(2)(c)) geçerlidir.
PayPal üzerinden ödemelerde veriler ABD'deki ana şirket PayPal, Inc.'e (ABD) aktarılabilir. PayPal, grup içi aktarımları bağlayıcı kurumsal kurallara (Binding Corporate Rules, GDPR Madde 47), diğer aktarımları ise AB Standart Sözleşme Maddelerine (GDPR Madde 46(2)(c)) dayandırır; ayrıntılar PayPal'ın gizlilik bildiriminde yer alır (madde 20).
Telegram bildirimlerini kullanıyorsan (madde 16), sohbet kimliğini ve bildirim metinlerini, Avrupa Komisyonu'nun yeterlilik kararı bulunmayan Britanya Virjin Adaları merkezli Telegram Messenger Inc.'e iletiriz. Aktarım, seçtiğin iletim kanalıyla ayrılmaz biçimde bağlıdır: yalnızca kendi Telegram uygulaman üzerinden bildirim almak istediğin için ve istediğin sürece gerçekleşir ve bunun için gerekli verilerle sınırlıdır (sohbet kimliği ile kullanıcı adı ve bağlantı içeren kısa metin – gerçek ad, e-posta adresi veya posta adresi yoktur). Yalnızca açık onayına dayanır (GDPR Madde 49(1)(a)); bu onayı riskler hakkında bilgilendirildikten sonra hesabını bağlayarak verirsin ve geleceğe yönelik olarak istediğin zaman geri çekebilirsin (bağlantıyı kes veya /stop). Orada AB ile karşılaştırılabilir bir veri koruma düzeyinin garanti edilmediğini – özellikle oradaki makamların verilere erişebileceğini ve veri sahibi olarak haklarını kullanmanın daha zor olabileceğini – ve hesabını bağlayarak bu riski kabul ettiğini belirtiriz. Telegram'a göre AEA kullanıcılarının verileri Hollanda'daki veri merkezlerinde saklanır.
28. Saklama süresi ve silme
Kişisel verileri yalnızca belirtilen amaçlar için gerekli olduğu sürece veya yasal saklama sürelerinin öngördüğü süre boyunca saklarız. Hesabınız mevcut olduğu sürece, hesap verilerinizi üyelik süresi boyunca işleriz; yalnızca uzun süreli hareketsizlik nedeniyle otomatik bir silme yapmayız – ancak uzun bir hareketsizlik döneminden sonra hesabınızı size hatırlatabiliriz. Hesabınızı ayarlarda istediğiniz zaman silinmek üzere işaretleyebilirsiniz; 7 günlük bir sürenin (bu süre içinde silmeyi geri alabilirsiniz) sonunda hesabınız anonimleştirilir: kişisel verilerinizi (özellikle ad, e-posta adresi, adres, profil bilgileri ve profil fotoğrafı) kaldırır veya üzerine yazar, özel içeriklerinizi (ör. envanter ve koleksiyonlar) sileriz ve devam eden işlemleri sonlandırırız. Diğer üyelerle ilgili katkılar – özellikle verilen değerlendirmeler ile tamamlanmış takas/satın alma işlemlerine ilişkin veriler ve bunlara ait mesaj geçmişi – değerlendirme sisteminin güvenilirliğini ve işlemlerin izlenebilirliğini korumak amacıyla anonimleştirilmiş biçimde saklanır (kimliğinizi belirleyen verilerle bağlantı olmadan; adınız o zaman „Silinmiş kullanıcı" olarak görünür). Yasal nedenlerle saklamak zorunda olduğumuz veriler, özellikle fatura belgeleri, bunun dışındadır; bunları yasal saklama sürelerine uygun olarak saklarız (on yıla kadar – bkz. madde 20) ve başka bir işleme karşı bloke ederiz.
Takas ve satın alma işlemlerine ait mesaj geçmişlerini ve etkinlik kayıtlarını yalnızca sınırlı süreyle saklarız: iptal edilen veya süresi dolan işlemlerde mesajları işlemin bitiminden altı ay sonra, özel üyeler arasında tamamlanan işlemlerde ise tamamlanmadan 24 ay sonra sileriz. İşleme ticari bir üye dahilse veya bir ödeme belgesi ya da cayma mevcutsa, ticari yazışma veya vergisel açıdan ilgili belge olarak yasal saklama yükümlülüğüne tabi olan mesaj ve belgeleri ilgili yasal saklama yükümlülüğünün süresi boyunca saklarız (§ 257 HGB, § 147 AO). İşlemin kanıtlanması için gerekli temel verileri (taraflar, çıkartmalar, anlaşılan fiyat, gönderim durumu) ve otomatik sistem bildirimlerini yalnızca işlemin yürütülmesi, yasal saklama yükümlülükleri veya hukuki taleplerin ileri sürülmesi, kullanılması ya da savunulması için gerekli olduğu sürece saklarız; kontrol panelindeki etkinlik kayıtlarını on iki ay sonra sileriz. Faturalar ve ödeme belgeleri, özellikle faturalar ve belirli muhasebe belgeleri için geçerli on yıllık saklama süresi olmak üzere, yürürlükteki yasal saklama sürelerine tabidir.
Kullanım koşullarımızı kabul ettiğine ve o an geçerli gizlilik politikasını okuduğuna dair kanıtı (sürüm numarası ve zaman), belgelendirme amacıyla ve hesap verebilirlik yükümlülüğümüzü yerine getirmek için (GDPR Madde 5(2)), hesabının anonimleştirilmesinden sonra da kimlik verilerinle ilişkilendirmeden saklarız; aynı durum kupon kodlarının kullanımı için de geçerlidir. Telegram sohbet kimliğini bağlantıyı kestiğinde veya hesabın silindiğinde hemen sileriz.
29. Veri güvenliği
Verilerinizi kayıp, kötüye kullanım ve yetkisiz erişime karşı korumak için teknik ve idari tedbirler alırız. Bunlar arasında bağlantının sürekli TLS şifrelemesi, şifrelerin yalnızca özet (hash) olarak saklanması, kısıtlayıcı erişim hakları, bir güvenlik duvarı, otomatik oturum açma girişimlerine karşı koruma ve sunucuların Almanya'daki bir veri merkezinde işletilmesi yer alır. Tedbirlerimiz teknolojik gelişmelere göre sürekli olarak uyarlanır.
30. İlgili kişi olarak haklarınız
GDPR uyarınca aşağıdaki haklara sahipsiniz:
- hakkınızda saklanan verilere erişim (Madde 15),
- yanlış veya eksik verilerin düzeltilmesi (Madde 16),
- silme (Madde 17),
- işlemenin kısıtlanması (Madde 18),
- veri taşınabilirliği (Madde 20),
- belirli işlemelere itiraz (Madde 21, bkz. madde 31),
- verilen onayların geleceğe etkili olarak geri alınması (Madde 7(3)).
Haklarınızı kullanmak için datenschutz@finalsticker.com adresine resmi olmayan bir mesaj yeterlidir. Bunların kullanımı sizin için prensip olarak ücretsizdir.
31. İtiraz hakkı (GDPR Madde 21)
Kişisel verileri meşru menfaatimize dayanarak işlediğimiz ölçüde (GDPR Madde 6(1)(f)), özel durumunuzdan kaynaklanan nedenlerle bu işlemeye istediğiniz zaman itiraz etme hakkına sahipsiniz. Bu durumda, menfaatlerinizden üstün gelen zorlayıcı meşru gerekçeler ortaya koyamadığımız veya işleme bir hukuki talebin tespiti, ileri sürülmesi ya da savunulmasına hizmet etmediği sürece, ilgili verileri artık işlemeyiz. İtirazınızı resmi olmayan bir şekilde datenschutz@finalsticker.com adresine iletebilirsiniz.
32. Denetim makamına şikâyet hakkı
Diğer hukuki yollara halel gelmeksizin, bir veri koruma denetim makamına, özellikle ikamet yerinizin, iş yerinizin veya iddia edilen ihlalin gerçekleştiği yerin bulunduğu AB üye devletinde şikâyette bulunma hakkına sahipsiniz. Bizim için yetkili makam:
Aşağı Saksonya Eyalet Veri Koruma Görevlisi (LfD)
Prinzenstraße 5, 30159 Hannover, Almanya
Telefon: +49 511 120-4500
E-posta: poststelle@lfd.niedersachsen.de
İnternet sitesi: www.lfd.niedersachsen.de
33. Verilerin sağlanmasının zorunluluğu
Bazı veriler kullanım için gereklidir: hesap ve iletişim verileri olmadan bir kullanıcı hesabı yürütülemez; eksiksiz bir adres olmadan takas ve satın alma yürütülemez. Bu ölçüde, verilerin sağlanması sözleşmenin ifası için gereklidir; bunlar olmadan ilgili işlevler kullanılamaz. Gönüllü profil bilgileri ise isteğe bağlıdır.
34. Otomatik karar verme yok
GDPR Madde 22 anlamında hukuki sonuç doğuran otomatik karar verme veya profil oluşturma gerçekleşmez. Takas/satın alma önerilerimiz yalnızca belirttiğiniz koleksiyonların ve isteklerin karşılaştırılmasına dayanır ve yalnızca daha iyi bir eşleştirmeye hizmet eder.
35. Bu Gizlilik Politikasındaki değişiklikler
Bu gizlilik politikasını hukuki durum veya veri işlememiz değiştiğinde (ör. yeni işlevler eklendiğinde) uyarlarız. Güncel sürüm her zaman bu sayfada mevcuttur. Önemli değişikliklerde bir sonraki girişinden sonra bunları okumanı isteriz: Sana değişikliklerin bir özetini tam metne bağlantıyla gösterir, sürüm numarasını ve okuduğun zamanı kaydederiz (madde 28).
Son güncelleme: 06.09.2026