Gizlilik politikası (Datenschutzerklärung)
Sürüm v1.0.1 | Son değişiklik: 2026-07-29
Verilerinin korunmasını ciddiye alıyoruz. Bu gizlilik politikası (Datenschutzerklärung) hangi verileri topladığımızı, neden topladığımızı, onları nasıl koruduğumuzu ve hangi haklara sahip olduğunu anlatır. Kısaca: Çekirdek altyapımız Almanya’da. Verilerini satmıyoruz, reklam çerezi kullanmıyoruz ve kendi barındırdığımız analizi yalnızca senin onayınla etkinleştiriyoruz. Google ile giriş, ödeme sağlayıcıları ve hata analizi dahil isteğe bağlı dış hizmetler aşağıda tek tek açıklanmıştır.
1. Veri sorumlusu (Art. 4 Nr. 7, Art. 13 Abs. 1 lit. a DSGVO)
Cryon UG (haftungsbeschränkt)
Landsberger Str. 35
04157 Leipzig
Almanya
Geschäftsführer (yönetici): Jonas Kutavicius
E-posta: info@werkzeu.ge
DSGVO Art. 37 / § 38 BDSG (Almanya federal veri koruma yasası) koşullarını karşılamadığımız için şu an ayrı bir veri koruma görevlisi (Datenschutzbeauftragter) atamadık. Veri korumayla ilgili tüm konularda yukarıdaki e-posta adresine yaz.
2. İşleme ilkeleri
Kişisel verileri yalnızca şu ilkelere göre işliyoruz:
- Veri minimizasyonu: Yalnızca ilgili amaç için gerçekten gerekli olan verileri topluyoruz.
- Amaçla bağlılık: Veriler yalnızca toplandıkları amaç için kullanılır.
- Şeffaflık: Bu politikada ne yaptığımızı ve nedenini tam olarak öğrenirsin.
- Saklama sınırlaması: İşleme amacı ortadan kalkar kalkmaz verileri sileriz.
- Veri satışı yok: Verilerini asla satmayız, kiralamayız ve ticaretini yapmayız.
- Yapay zekâ eğitiminde kullanım yok: İçerik verilerini kendi veya başkalarının yapay zekâ modellerini eğitmek için kullanmayız.
3. Barındırma ve sunucu konumu
Çekirdek altyapımız, Almanya’daki Hetzner Online GmbH şirketinin ayrılmış sunucularında (Nürnberg ve Falkenstein veri merkezleri) işletilir. Hetzner, merkezi Gunzenhausen’da olan bir Alman şirketidir ve tamamen Alman ve Avrupa veri koruma hukukuna tabidir.
Çekirdek uygulama, hesaplar, veritabanı ve dosya depolama bir ABD hiperölçekleyicisinde bulunmaz. Ancak bazı isteğe bağlı veya destekleyici işlevler dış sağlayıcıları ve uluslararası altyapıları kullanır. Bu alıcılar bu politikada gerçek amaçlarına göre sıralanmıştır.
DNS çözümlemesi INWX GmbH (Almanya) üzerinden yapılır. E-posta gönderimi INWX GmbH şirketinin SMTP aktarım hizmeti (smtp.webspace.bz, merkez: Almanya) üzerinden yapılır. INWX, Alman bir alan adı ve barındırma sağlayıcısıdır ve DSGVO Art. 28 uyarınca veri işleyen olarak hareket eder.
Çekirdek altyapı AEA içinde işletilir. Bazı dış hizmetlerde, özellikle ödeme işlemlerinde ve hata analizinde, AEA dışında işlemenin tamamen dışlanamayacağı durumlar olabilir; ayrıntıları ve uygulanan güvenceleri 8. ve 18. bölümlerde bulursun.
Hukuki dayanak: Art. 6 Abs. 1 lit. f DSGVO (hizmetlerimizin güvenilir ve güvenli sunulmasında meşru menfaat).
DSGVO Art. 28 uyarınca veri işleyenler:
- Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen - barındırma, sunucu altyapısı, Object Storage
- INWX GmbH, Zwinglistr. 1, 10555 Berlin - e-posta gönderimi (SMTP aktarımı), DNS çözümlemesi
- Functional Software Inc. (Sentry), 132 Hawthorne Street, San Francisco, CA 94107, ABD - hata kaydı ve analizi (error tracking). İşleme ve saklama, sağlayıcının AB bölgesinde (Frankfurt veri merkezi) yapılır; sağlayıcı bir ABD şirketi olduğundan üçüncü bir ülkeden erişim tamamen dışlanamaz. Dayanak, bir veri işleme sözleşmesi ve AB standart sözleşme maddeleridir. Kişiyi tanımlayabilen bilgilerin (PII) aktarımına ilişkin varsayılan ayar kapalıdır; bilinen hassas alanlar, başlıklar ve istek içerikleri aktarımdan önce temizlenir. Teknik hata verileri, kısaltılmış istek bağlamları ve takma adlı tanımlayıcılar işlenebilir.
Ödeme hizmeti sağlayıcıları (bkz. 8. bölüm): PayPal (Europe) S.à r.l. et Cie, S.C.A. (Lüksemburg), Mollie B.V. (Hollanda) ve ilgili ödeme işlemi için yetkili Stripe şirketleri (İrlanda).
Yalnızca ilgili işlevde devreye giren diğer alıcılar veya bağımsız veri sorumluları:
- Intuition Machines, Inc. (hCaptcha, ABD) - iletişimde ve bazı kayıt veya ödeme işlemlerinde bot koruması; özellikle IP adresini, tarayıcı ve etkileşim sinyallerini işler
- Google Ireland Limited ve bağlı şirketler - yalnızca gönüllü Google girişinde; Google giriş işleminden haberdar olur
- Küresel CDN altyapısıyla UNPKG - FFmpeg-WASM dosyaları, belirli medya araçları başlatıldığında tarayıcına teslim edilir; bu sırada IP adresi, başlıklar, zaman ve istenen dosya kaydedilir
- ExchangeRate-API (open.er-api.com) - sunucumuz güncel fiat referans kurlarını çeker; bu sırada senin girdiğin tutarları iletmeyiz
- CoinGecko - sunucumuz güncel kripto referans kurlarını çeker; bu sırada senin girdiğin tutarları iletmeyiz
- Have I Been Pwned - şifre sızıntısı kontrolünde sunucumuz, k-anonimlik yöntemiyle bir SHA-1 özetinin yalnızca ilk beş onaltılık karakterini gönderir; asla şifreni veya özetin tamamını göndermez
- OpenStreetMap harita sunucusu ve ilgili aracın bağlantı verdiği dış siteler - yalnızca ilgili harita veya bağlantı işlevini açtığında
4. Kullanım düzeyine göre toplanan veriler
4.1 Misafir (kayıtsız)
Giriş yapmadan hiçbir hesap verisi saklamayız. Misafir araçlarının çoğu tamamen tarayıcında çalışır. Bir araç sunucu isteği gerektirirse, işlevi sunmak ve korumak için bu amaçla iletilen girdileri ve teknik bağlantı verilerini işleriz.
Yalnızca sayfa görüntülendiğinde şu teknik veriler kısa süreliğine işlenir:
- IP adresi (bağlantı kurmak için teknik olarak gerekli)
- Tarayıcı türü ve sürümü
- İşletim sistemi
- Yönlendiren URL (referrer)
- Erişim zamanı
Bu veriler erişim günlük dosyalarında saklanır. Günlük döndürme, bu tür erişim kayıtlarını en geç 7 gün sonra siler. Reklam veya profil oluşturma amacıyla başka veri kaynaklarıyla birleştirme yapılmaz.
Hukuki dayanak: Art. 6 Abs. 1 lit. f DSGVO (web sitesinin sunulmasında ve korunmasında meşru menfaat).
4.2 Ücretsiz hesap (Free)
Kayıt sırasında şunları saklarız:
- E-posta adresi
- Görünen ad (serbestçe seçilir)
- Dil ayarı (Almanca veya İngilizce)
- Abonelik durumu
- Kayıt tarihi
- Amtsprofil (isteğe bağlı): Kurarsan, tarayıcında şifrelenmiş zarfı hesabına bağlı olarak sunucularımızda saklarız. Şifreni, anahtarı ve düz metni almayız.
Şifreler: Kayıt sırasında belirlediğin şifreyi yalnızca kriptografik bir scrypt özeti olarak saklarız - düz metin şifre asla saklanmaz ve geri elde edilemez. Giriş bağlantısıyla giriş yaparsan bu sırada hiçbir şifre iletilmez.
Hukuki dayanak: Art. 6 Abs. 1 lit. b DSGVO (sözleşmenin ifası).
4.3 Plus aboneliği
Free verilerine ek olarak:
- Dosyalar: Yüklenen ve oluşturulan dosyalar Almanya’daki Hetzner Object Storage’da (S3 uyumlu) saklanır.
- Ödeme verileri: Bkz. 8. bölüm (ödeme işlemleri).
Hukuki dayanak: Art. 6 Abs. 1 lit. b DSGVO (sözleşmenin ifası).
4.4 Pro aboneliği
Plus verilerine ek olarak:
- Topluluk içerikleri: Gönderiler, yorumlar ve sohbet mesajları Alman sunucularındaki PostgreSQL veritabanımızda saklanır.
- Ekip verileri: Ekip kullanımında üyelerin ekiplere atanmasını ve yetkilerini saklarız.
Hukuki dayanak: Art. 6 Abs. 1 lit. b DSGVO (sözleşmenin ifası).
4.5 Kuruluş, personel ve iletişim işlevleri
Bir kuruluş Pro işlevlerini kullanırsa kendi çalışanlarının, müşterilerinin, tedarikçilerinin ve diğer kişilerin verilerini işleyebilir. Etkinleştirilen işleve göre bunlar arasında temel veriler, roller, çalışma süreleri, devamsızlıklar, hastalık bildirimi ve iş göremezlik (AU) bilgileri, ücret ve sosyal sigorta verileri, banka ve vergi verileri, CRM kişileri, rezervasyon bilgileri, dosyalar, e-posta içerikleri ve bağlı bir e-posta kutusu için şifrelenmiş saklanan erişim bilgileri yer alır.
Hesap yönetimi, faturalandırma, güvenlik ve kendi ürün iletişimi bakımından veri sorumlusu Cryon’un kendisi olarak kalır. Bir müşteri kuruluşu, personel, müşteri veya iletişim verilerinin işlenme amaçlarını ve araçlarını belirlerse Cryon bu verileri kuruluş adına işler. Kuruluş özellikle erişim haklarını, hukuki dayanakları, bilgilendirme yükümlülüklerini ve izin verilen girdileri belirlemelidir. Özel nitelikli kişisel veriler, özellikle sağlık veya ağır engellilik verileri, yalnızca sağlam bir hukuki dayanakla ve uygun yetkilerle girilebilir.
Bu veri işleme için DSGVO Art. 28 uyarınca veri işleme sözleşmemiz geçerlidir. Ekip aboneliği yapılırken ayrıca onaylanır.
Belge düzenleme için kendi barındırdığımız CryonOffice ve görüntülü veya sesli konferans için LiveKit bileşenleri, anlatılan Werkzeu.ge altyapısında çalışır. Herkese açık rezervasyon sayfalarında misafirin girdiği iletişim, randevu ve not verilerini ve teknik bağlantı verilerini işleriz; rezervasyon sayfasının ilgili sağlayıcısı bu bilgileri alır.
Açıkça tetiklenen fatura gönderiminde alıcı adresi, konu, mesaj metni ve varsa müşteri portalı bağlantısı yalnızca şifrelenmiş olarak kısa ömürlü bir gönderim görevinde saklanır. Kuyruk yalnızca teknik bir görev kimliği alır. Başarılı gönderimden veya açık bir başarısızlıktan sonra şifrelenmiş içerik hemen silinir; SMTP sonucu teknik olarak belirsizse en geç 48 saat sonra.
5. Çerezler ve Local Storage
5.1 Çerezler
Giriş, güvenlik, senin açıkça seçtiğin arayüz ayarları ve onay kararının saklanması için teknik olarak gerekli çerezler kullanırız. İsteğe bağlı analitik çerezi wz_aid yalnızca senin onayınla ayarlanır.
| Çerez | Amaç | Süre | Özellikler |
|---|---|---|---|
__Host-werkzeuge.session_token | Kimlik doğrulama ve oturum | 14 gün | HTTPOnly, Secure, SameSite=Lax |
__Host-werkzeuge.signup-recovery, werkzeuge_oauth_signup_consent ve kısa ömürlü kimlik doğrulama durumları | Kaydın ve OAuth girişinin güvenli şekilde sürdürülmesi | 10 dakikadan en fazla 24 saate kadar | HTTPOnly, Secure, SameSite=Lax |
werkzeuge:cookie-consent | Onay kararının saklanması | 1 yıl | Secure, SameSite=Lax |
werkzeuge:shell-mode, werkzeuge:visual-mode-chosen, werkzeuge:onboarding-done | Senin seçtiğin arayüz ve tamamlanan tanıtım | 1 yıl | Secure, SameSite=Lax |
wz_ref | Kayıt sırasında bir tavsiyenin; tavsiye kodu, sabit ürün hedefi, dil ve kampanya ile imzalı olarak eşleştirilmesi | 30 gün | HTTPOnly, Secure, SameSite=Lax; yalnızca bir tavsiye bağlantısı ziyaret edildiğinde ayarlanır |
wz_aff | Kayıt sırasında bir ortaklık bağlantısının (ortaklık programı) eşleştirilmesi | 30 gün | HTTPOnly, Secure, SameSite=Lax; yalnızca bir ortaklık bağlantısı ziyaret edildiğinde ayarlanır |
wz_aid | Anonim kullanım adımlarını (örn. sayfa ziyaretinden sonra kayıt) ölçmek için rastgele, IP’den bağımsız tanımlayıcı | 180 gün | Secure, SameSite=Lax; YALNIZCA çerez bannerında verdiğin analitik onayıyla ayarlanır |
Reklam çerezi ve reklam ağı çerezi kullanmayız. Teknik olarak gerekli çerezler ve senin açıkça istediğin işlevler için yerel kayıtlar, § 25 Abs. 2 Nr. 2 TDDDG (Almanya’nın telekomünikasyon ve dijital hizmetlerde veri koruma yasası) geçerli olduğu ölçüde onay olmadan kullanılır. Analitik için işlemeden önce onayını isteriz. Ayrıntıları çerez politikamızda (Cookie-Richtlinie) bulursun.
Hukuki dayanak: Art. 6 Abs. 1 lit. f DSGVO (teknik işlevselliğe meşru menfaat); § 25 Abs. 2 Nr. 2 TDDDG (teknik zorunluluk).
5.2 Local Storage
Tarayıcının Local Storage özelliğini, senin istediğin yerel işlevler için kullanırız; örneğin taslaklar, notlar, araç durumları, ayarlar ve çalışma alanı düzenleri. Bu veriler:
- Tarayıcından çıkmaz
- İşleve göre farklı sürelere sahiptir; kısa ömürlü taslaklar 30 dakika sonra geçersiz olabilir, ayarlar silinene kadar kalır
- İşleve bağlı anahtarlarla saklanır
- Seçili personel araçlarında ayrıca hesaba ve kuruluşa göre ayrılır ve çıkış yapıldığında tarayıcıdan silinir
- Tarayıcı ayarlarından istediğin zaman silebilirsin
Uç cihaza erişim: Kayıt, açıkça istenen işlev için gerekli olduğu ölçüde § 25 Abs. 2 Nr. 2 TDDDG. Çerez politikası tipik anahtarları ve silme yollarını belirtir.
6. Web analitiği (erişim ölçümü)
Almanya’daki kendi altyapımızda kendi geliştirdiğimiz ve kendi barındırdığımız bir analiz yazılımı kullanırız. Üçüncü taraflara veri iletilmez ve harici bir analiz hizmeti kullanılmaz.
Sakladığımız şey anonimdir. Analiz veritabanımız yalnızca günlük toplamları içerir: bir tarih, iki haneli bir ülke kodu, bir cihaz kategorisi ve bir işletim sistemi, bir sayfa yolu ve sayım değerleri. Tipik bir kayıt şöyledir: “2 Ağustos 2026 - İspanya - 11 görüntüleme”. Bu kayıtlar hiçbir tanımlayıcı içermez - IP adresi, çerez değeri, hesap bağlantısı, User-Agent dizesi yok - ve genel kanaate göre olası araçlarla hiçbir kişiyle eşleştirilemez. Bunlar istatistiktir, profil değildir.
IP adresin saklanmaz. Yalnızca çalışma belleğinde ve yalnızca tek bir isteğin süresi boyunca, tam olarak iki amaçla işlenir:
- bir ülkeyi yalnızca ülke düzeyinde belirlemek için (yerel DB-IP Lite veritabanı üzerinden - harici sorgu yok, adresin hiçbir yere iletilmez) ve
- her ay değişen gizli bir anahtarla 16 haneli bir değere dönüştürmek için. Bu değer, yalnızca kaç farklı ziyaretçi olduğunu, asla hangileri olduğunu kaydeden olasılıksal bir sayım yapısına girer. Bu yapı önbellekte durur ve en geç ay sonundan 40 gün sonra atılır; veritabanında yalnızca takma adsız birleştirilmiş bir sayım kaydı kalır. Anahtar aylık değiştiği için takvim ayları arasında bağlantı kurulamaz.
IP adresin asla analiz veritabanına yazılmaz, asla dışa aktarılmaz ve asla profil oluşturmak için kullanılmaz.
Cihaz bilgileri tarayıcının User-Agent bilgisinden türetilir. Yalnızca cihaz kategorisini ve işletim sistemi ailesini (örn. “Masaüstü / Windows”) tutarız. User-Agent dizesinin tamamı atılır.
Saklama süresi. Anonim istatistikler süresiz saklanır. Kişiyle ilişkilendirilemedikleri için DSGVO Art. 5 Abs. 1 lit. e kapsamındaki saklama sınırlaması bunlara uygulanmaz; yıllık karşılaştırmalar için uzun bir karşılaştırma tabanı gerekir. Kimlik belirleyebilecek girdi verileri kısa ömürlü kalır: aylık takma ad yalnızca bir takvim ayı içinde geçerlidir ve en geç ay sonundan 40 gün sonra önbellekten silinir, sunucu günlükleri 7 gün sonra.
Hukuki dayanak. Bu amaçla uç cihazında bilgi saklamadığımız ve ona erişmediğimiz için § 25 TDDDG uygulanmaz. IP adresinin ülkeyi çıkarmak ve günlük sayım için kısa süreli işlenmesi, hizmetimizin erişimini ve güvenilirliğini bilmekteki meşru menfaatimize dayanır (Art. 6 Abs. 1 lit. f DSGVO). Menfaatimiz toplu sayılarla sınırlıdır; kimliği belirleyen hiçbir şey saklanmadığı için senin menfaatlerin korunur. İşlemeye DSGVO Art. 21 uyarınca istediğin zaman itiraz edebilirsin.
İsteğe bağlı wz_aid çerezi bundan ayrı tutulmalıdır. Uç cihazında saklanır, yalnızca çerez ayarlarında verdiğin açık onayla ayarlanır (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG), en fazla 180 gün geçerlidir ve istediğin zaman geri alınabilir. Reddetmek yukarıda anlatılan anonim sayımı engellemez ve sana hiçbir işleve mal olmaz.
6.1 Bot tespiti ve kötüye kullanım koruması
Hizmeti korumak için hız sınırları, dolandırıcılık tespiti ve kötüye kullanım amaçlı erişimlerin engellenmesi için teknik istek bilgilerini işleriz. Bu güvenlik işlemesi, isteğe bağlı erişim analizinden ayrıdır. User-Agent başlığının cihaza, işletim sistemine veya bot özelliğine göre değerlendirilmesi ve insan görüntülemelerini doğrulayan JavaScript işaretçisi, erişim istatistiğine yalnızca analitik onayıyla girer.
Hukuki dayanak: Art. 6 Abs. 1 lit. f DSGVO (meşru menfaat).
6.2 Ürün olayları (huni ölçümü)
Teklifimizin hangi noktalarda ikna ettiğini veya başarısız olduğunu anlamak için yedi isteğe bağlı tarayıcı olayından oluşan kapalı bir liste kaydederiz (ödeme duvarının görüntülenmesi, yükseltme, fiyat veya ödeme düğmesine tıklama, başarıyla oluşturulan misafir PDF’si, tamamlanan e-fatura kontrolü ve başlatılan yerel taslak aktarımı). Bu sırada IP adresi ve User-Agent saklamayız. Tarayıcının tetiklediği ürün olaylarını yalnızca senin analitik onayından sonra göndeririz; bu sırada rastgele takma adlı bir tanımlayıcı (wz_aid) kullanılabilir. Giriş yapmış kullanıcıların olayları yalnızca hesap kimliğini içerir; takma adlı tarayıcı tanımlayıcısı o zaman birlikte saklanmaz. Sözleşme ve ödeme durumları, bu isteğe bağlı olay izinden değil, gerekli hesap, belge ve ödeme kayıtlarından ayrı olarak gelir. Tarayıcı olayları 180 gün sonra otomatik silinir; hesap silindiğinde, öncelikli bir ispat yükümlülüğü yoksa kişiyle bağlantı kaldırılır.
Hukuki dayanak: Art. 6 Abs. 1 lit. a DSGVO (analitik onayı).
6.3 Ödeme verisine dayalı deneme ve tavsiye kampanyası (kötüye kullanım koruması)
Ödeme verisine dayalı tek seferlik deneme ve arkadaşını getir kampanyasının çoklu hesaplarla kötüye kullanılmaması için deneme başlangıcında normalleştirilmiş e-posta adresinin anahtara bağlı bir SHA-256 kontrol değerini saklarız. Bir tavsiyede IP adresinin buna karşılık gelen bir kontrol değerini geçici olarak saklarız. Bunlar yalnızca bir denemenin daha önce kullanılıp kullanılmadığını veya bir kötüye kullanım eşiğine ulaşılıp ulaşılmadığını karşılaştırmaya yarar. Bunlar anonim değil, takma adlı verilerdir. Tavsiye kayıtlarındaki IP kontrol değerleri yedi gün sonra kaldırılır. E-posta kontrol değeri, kalıcı tek seferlik deneme kuralı için hesap silindikten sonra da kalır; erişim ve amaç, kötüye kullanım kontrolüyle sınırlıdır.
Hukuki dayanak: Art. 6 Abs. 1 lit. f DSGVO (ücretsiz hizmetlerin kötüye kullanılmasına karşı korunmada meşru menfaat).
6.4 Reklam amaçlı e-postalar (yalnızca onayla)
Mevsimlik hatırlatma e-postalarını (örn. vergi süreleri hakkında), geri kazanma ve tavsiye e-postalarını yalnızca reklam amaçlı iletişime açıkça onay verdiysen göndeririz (kayıt sırasında veya ayarlarda verilen, istediğin zaman geri alınabilen onay). Bu e-postaların her biri bir abonelikten çıkma bağlantısı (List-Unsubscribe) içerir. Kampanya başına en fazla bir e-posta alırsın; ispat edilebilirlik için gönderimi belgeleriz (§ 7 UWG, Almanya’nın haksız rekabet yasası). İşlem e-postaları (ödeme onayları, kendi süreler için hatırlatmalar, deneme bitişi) bundan bağımsızdır.
Hukuki dayanak: Art. 6 Abs. 1 lit. a DSGVO, § 7 Abs. 2 Nr. 2 UWG (onay).
7. Kimlik doğrulama
Kayıt, e-posta adresi ve şifre ile yapılır. Şifre yalnızca kriptografik bir özet olarak saklanır ve geri elde edilemez.
Giriş için alternatif olarak bir giriş bağlantısı isteyebilirsin: şifre girmeden, e-postayla gelen tek kullanımlık bir giriş bağlantısı.
İsteğe bağlı olarak Google ile giriş sunarız (“Google ile giriş yap”). Bu sırada Google giriş işleminden haberdar olur; Google’dan yalnızca e-posta adresini ve adını alırız ve bağlantı yalnızca senin açık onayınla kurulur. Google ile giriş yapmazsan kimlik doğrulama verilerin yalnızca kendi sunucularımızda işlenir.
Hukuki dayanak: Art. 6 Abs. 1 lit. b DSGVO (sözleşmenin ifası).
8. Ödeme işlemleri
Ücretli abonelikler (Plus, Pro) için şu ödeme hizmeti sağlayıcılarını kullanırız:
8.1 PayPal
PayPal (Europe) S.à r.l. et Cie, S.C.A., 22-24 Boulevard Royal, L-2449 Lüksemburg.
Gizlilik politikası (Datenschutzerklärung): https://www.paypal.com/de/webapps/mpp/ua/privacy-full
8.2 Mollie
Mollie B.V., Keizersgracht 313, 1016 EE Amsterdam, Hollanda.
Gizlilik politikası (Datenschutzerklärung): https://www.mollie.com/privacy
8.3 Stripe
Stripe Payments Europe, Limited ve Stripe Technology Europe, Limited, İrlanda. Somut durumda hangi Stripe şirketinin sorumlu olduğu, ödeme türüne ve işleme bağlamına göre belirlenir.
Veri koruma bilgileri: https://stripe.com/de/privacy
Bir ödemede ilgili ödeme hizmeti sağlayıcısına şu veriler iletilir:
- E-posta adresi
- Ad ve varsa fatura adresi
- Abonelik türü ve tutar
- İşlem kimliği
Kredi kartı verilerini, banka bilgilerini ve ödeme aracı ayrıntılarını saklamayız. Ödeme işleminin tamamı ve hassas ödeme verilerinin saklanması yalnızca ilgili sağlayıcı tarafından yapılır. Özellikle sağlayıcının müşteri, abonelik ve işlem kimliklerini, ödeme durumunu, tutarı, para birimini ve ödeme zamanını, sözleşme ve muhasebe eşleştirmesi için saklarız.
Müşteri portalından yapılan bir ödemede Mollie, dönüş hedefi olarak yalnızca rastgele, tek kullanımlık bir kimlik alır. Asıl müşteri portalı anahtarı bunun için sunucu tarafında şifrelenir ve en fazla iki saat saklanır; ödeme hizmeti sağlayıcısına iletilmez.
Ödeme hizmeti sağlayıcıları, işleme türüne göre veri işleyen olarak ve/veya kendi veri koruma sorumluluklarıyla, özellikle ödeme işlemleri, dolandırıcılık önleme ve düzenleyici yükümlülüklerin yerine getirilmesi için veri işler. Bu sırada AEA dışındaki bağlı şirketleri ve ödeme ağlarını dahil edebilirler. Bu tür aktarımlar için ilgili sağlayıcının veri koruma bilgilerinde açıkladığı güvenceler, özellikle yeterlilik kararları veya AB standart sözleşme maddeleri geçerlidir.
Hukuki dayanak: Art. 6 Abs. 1 lit. b DSGVO (sözleşmenin ifası); Art. 6 Abs. 1 lit. c DSGVO (fatura verileri için vergi hukukundan doğan saklama yükümlülükleri).
9. Dosya depolama
Kayıtlı bir hesapla oluşturduğun veya yüklediğin dosyalar Almanya’daki Hetzner Object Storage’da (S3 uyumlu) saklanır. Saklama şunları kapsar:
- Dosyanın kendisi
- Meta veriler (dosya adı, boyut, oluşturma tarihi, atanan araç)
- Erişim yetkisi (dosyanın hangi kullanıcıya ait olduğu)
İsteğe bağlı şifreli klasörde dosya içerikleri ve dosya adı, tür ve özgün boyut gibi açıklayıcı meta veriler yüklemeden önce tarayıcında şifrelenir. Sunucularımız yalnızca şifreli metni, anlaşılmaz bir nesne kimliğini, şifreli metin boyutunu ve şifrelenmiş anahtar yapılandırmasını alır. Kendi klasör şifren ve şifrelenmemiş anahtarlar tarayıcıdan çıkmaz. Bu şifreleme nedeniyle dosyaları geri yükleyemez, arayamaz, önizleyemez veya virüs taramasından geçiremeyiz.
Dosyalar, yasal bir yükümlülük veya başka bir geçerli neden daha uzun saklamayı gerektirmedikçe, hesap silme sürecinde etkin depolamadan kaldırılır. Yedek kopyalar 14. bölümde anlatılan döngüye göre devreden çıkar.
Hukuki dayanak: Art. 6 Abs. 1 lit. b DSGVO (sözleşmenin ifası).
10. Amtsprofil (kimlik kasası)
Amtsprofil, formları otomatik doldurmak için kişisel verileri (ad, adres, Steuer-ID, medeni durum vb.) saklayan şifreli bir kimlik kasasıdır.
Zero-Knowledge mimarisi: Amtsprofil’deki tüm veriler tarayıcında, istemci tarafında şifrelenir. Anahtar, senin seçtiğin kasa parolasından türetilir ve tarayıcından çıkmaz. Sunucularımıza yalnızca doğrulanmış şifreli zarf iletilir ve hesabına bağlı olarak saklanır. Şifre, türetilen anahtar ve düz metin iletilmez. Şifreli bir yerel kopya tarayıcı önbelleği olarak bulunabilir.
Şifreli zarf, giriş yaptığın tarayıcıların arasında eşitlenir. Yerel tarayıcı verilerini silersen veya cihaz değiştirirsen sunucudaki bu şifreli kopya kalır. Kasa parolasını unutursan ne biz ne de destek zarfın şifresini çözebilir; yalnızca silip yeniden başlayabilirsin. Sıfırlamada veya hesap silinirken hesaba bağlı zarf silinir; yedek kopyalar 14. bölüme göre devreden çıkar. Amtsprofil’deki tek tek bilgileri başka bir araçta kullanırsan, onların sonraki işlenmesi o aracın bilgilendirmelerine tabidir.
Hesaba bağlı saklama ve eşitleme için hukuki dayanak: Art. 6 Abs. 1 lit. b DSGVO (senin istediğin kasa işlevinin sağlanması). Teknik olarak gerekli yerel önbellek için § 25 Abs. 2 Nr. 2 TDDDG geçerlidir. Tek tek bilgilerin başka bir araca aktarılması orada ayrıca açıklanır.
11. Topluluk işlevleri
Topluluk işlevlerini (gönderiler, yorumlar, sohbet, gruplar) kullanırsan şu veriler saklanır:
- Gönderilerinin ve yorumlarının içeriği
- Sohbet mesajları
- Grup üyelikleri
- Etkinliklerin zaman damgaları
- Herkese açık görünen adın
Bu veriler, Almanya’daki Hetzner sunucularında PostgreSQL veritabanımızda saklanır. Topluluk gönderileri, ayara göre herkese açık veya gruba özel görünür.
Gönderilerini istediğin zaman düzenleyebilir veya silebilirsin. Hesap silindiğinde topluluk içeriklerin anonimleştirilir veya istek üzerine tamamen silinir.
Hukuki dayanak: Art. 6 Abs. 1 lit. b DSGVO (sözleşmenin ifası).
12. E-posta iletişimi
Sana şu durumlarda e-posta göndeririz:
- Giriş için giriş bağlantıları - teknik olarak gerekli, onay gerekmez
- İşlem e-postaları - ödeme onayları, faturalar, abonelik değişiklikleri
- Süre uyarıları - senin kendi kaydettiğin resmi sürelere ilişkin hatırlatmalar
- Güvenlik bildirimleri - olağandışı giriş etkinliği, şifre değişiklikleri
Açık onayın olmadan bülten göndermeyiz. E-posta gönderimi INWX GmbH üzerinden yapılır (SMTP aktarımı smtp.webspace.bz, merkez: Almanya). INWX, DSGVO Art. 28 uyarınca veri işleyen olarak hareket eder.
İletişim formunda ad, e-posta adresi, konu, mesaj, hCaptcha kanıtı ve teknik koruma verilerini işleriz. Mesaj destek posta kutumuza iletilir ve ayrıca bir iletişim formu veritabanında saklanmaz. Destek yazışmaları kesin olarak sonuçlandırılana kadar ve sonrasında yalnızca takip soruları, hakların savunulması veya yasal ispat için gerektiği sürece saklanır.
Hukuka aykırı olduğu iddia edilen içeriklerin bildiriminde ayrıca tam URL’yi veya içerik kimliğini, seçilen bildirim kategorisini, senin belirttiğin hukuki dayanağı, olay anlatımını ve iyi niyet beyanını işleriz. Bu bilgilere bildirimi incelemek, alındığını ve kararı bildirmek ve yasal ispat ve iş birliği yükümlülüklerini yerine getirmek için ihtiyaç duyarız. Bildirime bir referans verilir ve diğer destek yazışmaları gibi ilgili posta kutusunda işlenir.
Hukuki dayanak: İşlem e-postaları için Art. 6 Abs. 1 lit. b DSGVO (sözleşmenin ifası); yasal olarak gerekli bildirim işleme için Art. 6 Abs. 1 lit. c DSGVO; destek, kötüye kullanımın önlenmesi ve hakların ileri sürülmesi veya savunulması için Art. 6 Abs. 1 lit. f DSGVO; olası bir bülten için Art. 6 Abs. 1 lit. a DSGVO (onay).
13. İşlemenin hukuki dayanakları (Art. 6 DSGVO)
| İşleme | Hukuki dayanak |
|---|---|
| Sunucu günlükleri (IP, tarayıcı verileri) | Art. 6 Abs. 1 lit. f (meşru menfaat) |
| Oturum çerezi | Art. 6 Abs. 1 lit. f (meşru menfaat); § 25 Abs. 2 Nr. 2 TDDDG |
| Kayıt ve hesap verileri | Art. 6 Abs. 1 lit. b (sözleşmenin ifası) |
| Ödeme işlemleri | Art. 6 Abs. 1 lit. b (sözleşmenin ifası) |
| Faturalar ve muhasebe | Art. 6 Abs. 1 lit. c (hukuki yükümlülük, § 147 AO, § 257 HGB) |
| Müşteri portalı bağlantıları ve kabul kanıtları | Art. 6 Abs. 1 lit. b (belgenin iletilmesi ve sözleşmenin yürütülmesi) ile lit. f (kötüye kullanımdan korunma ve hukuki savunma) |
| Dosya depolama | Art. 6 Abs. 1 lit. b (sözleşmenin ifası) |
| Amtsprofil (istemci tarafında şifrelenmiş, hesaba bağlı zarf) | Art. 6 Abs. 1 lit. b DSGVO; yerel önbellek: § 25 Abs. 2 Nr. 2 TDDDG |
| Topluluk içerikleri | Art. 6 Abs. 1 lit. b (sözleşmenin ifası) |
| E-posta gönderimi (işlemsel) | Art. 6 Abs. 1 lit. b (sözleşmenin ifası) |
| Anonim erişim ölçümü | Art. 6 Abs. 1 lit. f (meşru menfaat); isteğe bağlı wz_aid çerezi: lit. a |
| Hata kaydı (Sentry) | Art. 6 Abs. 1 lit. f (meşru menfaat); veriler iletilmeden önce en aza indirilir ve temizlenir |
| Güvenlik önlemleri (Rate Limiting, bot tespiti, erişim koruması) | Art. 6 Abs. 1 lit. f (meşru menfaat) |
| Destek ve hukuka aykırı içerik bildirimleri | Art. 6 Abs. 1 lit. c ve lit. f (yasal yükümlülükler, destek, kötüye kullanımın önlenmesi ve hukuki savunma) |
14. Saklama süreleri
| Veriler | Saklama | Dayanak |
|---|---|---|
| Sunucu günlükleri | 7 gün | Meşru menfaat |
| Oturum verileri | 14 gün (veya oturum iptal edilene kadar) | Teknik zorunluluk |
| Hesap verileri | Hesap silinene kadar | Sözleşmenin ifası |
| Dosyalar (Plus/Pro) | Sen silene kadar veya hesap silinene kadar | Sözleşmenin ifası |
| Topluluk içerikleri | Sen silene kadar veya hesap silinene kadar | Sözleşmenin ifası |
| Destek yazışmaları ve hukuka aykırı içerik bildirimleri | Nihai olarak işleme alınana kadar, sonrasında yalnızca gerekli takip soruları, kanıtlar, hukuki savunma veya yasal süreler için | Yasal yükümlülükler ve meşru menfaat |
| Herkese açık randevu rezervasyonları | Randevu ve iletişim verileri, rezervasyon sayfasını sunan tarafça silinene veya o tarafın hesabı silinene kadar; ziyaretçinin IP adresi en fazla 7 gün | Rezervasyon sağlayıcısının sözleşmesinin ifası ve kötüye kullanımın önlenmesinde meşru menfaat |
| Fatura verileri | Belge türüne göre kural olarak 8 yıl, bazı vergi hukuku durumlarında 10 yıla kadar | Özellikle § 147 AO, § 257 HGB |
| Ödeme belgeleri | İlgili muhasebe veya ödeme belgesi için geçerli yasal süre boyunca, kural olarak 8 yıl, münferit durumlarda 10 yıla kadar | Özellikle § 147 AO, § 257 HGB |
| localStorage taslakları | İşleve bağlı: kısa ömürlü taslaklar kısmen 30 dakika, diğer yerel içerikler silinene kadar | § 25 Abs. 2 Nr. 2 TDDDG, ilgili işlevin dayanağı |
| Fakturen uygulamasına yerel aktarım | En fazla 7 gün, yalnızca bu tarayıcıda; başarılı devralma veya açık silme halinde daha erken | § 25 Abs. 2 Nr. 2 TDDDG (açıkça istenen işlev) |
| Müşteri portalı bağlantı meta verileri (karma değeri, yetkiler, geçerlilik süresi, görüntüleme sayacı) | İlgili belge veya hesap silinene kadar; normal bağlantılar 7, 30 veya 90 gün sonra sona erer ve istediğin zaman iptal edilebilir | Sözleşmenin ifası ve kötüye kullanımın önlenmesi |
| Fatura gönderim işleminin şifrelenmiş içeriği | Başarılı gönderime veya kesin başarısızlığa kadar; açık kalan veya teknik olarak belirsiz işlemlerde en fazla 48 saat | Sözleşmenin ifası ve güvenli teslimat |
| Teknik gönderim meta verileri (durum, zaman, işlem ve Message-ID) | İlgili fatura belgesiyle birlikte, belgenin silinmesine veya geçerli saklama süresinin dolmasına kadar | Sözleşmenin ifası, hata giderme ve teslim kanıtı |
| Müşteri portalında kabul kanıtı (ad, zaman, IP adresi ve User-Agent) | İlgili sözleşme/muhasebe belgesiyle birlikte, belgenin yasal veya başka şekilde gerekli kanıt süresi boyunca | Sözleşmenin ifası, kanıt ve hukuki savunma |
Geçerli saklama süresi dolduktan sonra veriler silinir veya anonim hale getirilir. Hesap silme talebi önce 14 günlük bir güvenlik süresiyle kayda alınır. Ardından artık gerekli olmayan etkin veriler silinir veya anonim hale getirilir. Açık ödemeler, iadeler, teslim kanıtları veya yasal saklama yükümlülükleri, tek tek kayıtların en aza indirilmesini geciktirebilir; erişim bu amaçla sınırlı kalır.
Yedeklere ilişkin not: Şifrelenmiş sunucu yedeklerimiz en fazla 30 gün saklanır. Bu süre içinde silinmiş veriler yine de bir yedek anlık görüntüsünde bulunabilir. Geri yükleme yalnızca felaket durumunda (donanım arızası gibi nedenlerle veri kaybı) ve inceleme sonrasında yapılır. Yedek döngüsü sona erdikten sonra ilgili anlık görüntülerin üzerine yazılır. Bir yedek geri yüklenirse, daha önce yürürlüğe girmiş silme ve kısıtlama kararları yeniden uygulanır.
15. Haklarının
DSGVO (GDPR) uyarınca şu haklara sahipsin:
15.1 Bilgi alma hakkı (Art. 15 DSGVO)
Kişisel verilerinin işlenip işlenmediğine dair teyit isteme, işleniyorsa bu verilere erişim ve bir kopya alma hakkına sahipsin.
15.2 Düzeltme hakkı (Art. 16 DSGVO)
Yanlış verilerin düzeltilmesini ve eksik verilerin tamamlanmasını isteme hakkına sahipsin. Verilerin çoğunu doğrudan profil ayarlarında değiştirebilirsin.
15.3 Silme hakkı (Art. 17 DSGVO)
Yasal saklama yükümlülükleri engel olmadıkça, kişisel verilerinin silinmesini isteme hakkına sahipsin. Hesabını istediğin zaman ayarlardan silebilirsin. Silme, info@werkzeu.ge adresine e-posta göndererek de mümkündür.
15.4 Kısıtlama hakkı (Art. 18 DSGVO)
Verilerin doğruluğuna itiraz ediyorsan, işleme hukuka aykırıysa, verilere artık ihtiyacımız yoksa veya itiraz etmişsen, işlemenin kısıtlanmasını isteme hakkına sahipsin.
15.5 Veri taşınabilirliği hakkı (Art. 20 DSGVO)
Art. 20 DSGVO’nun koşulları gerçekleştiği ölçüde, bize sağladığın verileri yapılandırılmış, yaygın kullanılan ve makine tarafından okunabilir bir biçimde alma hakkına sahipsin. Profil ayarlarındaki veri dışa aktarma, hesaba bağlı ve makine tarafından okunabilir verileri sunar. Art. 15 DSGVO uyarınca yapılacak daha kapsamlı bir bilgi talebinin yerini tutmaz; bunun için bize e-posta ile ulaşabilirsin.
15.6 İtiraz hakkı (Art. 21 DSGVO)
Art. 6 Abs. 1 lit. f DSGVO’ya (meşru menfaat) dayanan verilerinin işlenmesine itiraz etme hakkına sahipsin. Bu durumda, üstün ve korunmaya değer zorunlu nedenler ortaya koyamadığımız sürece işlemeyi durdururuz.
15.7 Onayı geri alma hakkı (Art. 7 Abs. 3 DSGVO)
İşleme onayına dayanıyorsa, onayını istediğin zaman gelecek için geçerli olacak şekilde geri alabilirsin.
Haklarını kullanma: Bize info@werkzeu.ge adresinden yazman yeterli. Alınan önlemler hakkında kural olarak bir ay içinde seni bilgilendiririz. Art. 12 Abs. 3 DSGVO uyarınca izin verilen bir uzatma söz konusuysa, gerekçeler ve uzatılmış süre hakkında ilk ay içinde seni bilgilendiririz.
16. Bir denetim makamına şikâyet hakkı
Art. 77 DSGVO uyarınca bir veri koruma denetim makamına şikâyette bulunma hakkına sahipsin. Bizim için yetkili denetim makamı:
Sächsischer Datenschutz- und Transparenzbeauftragter (Saksonya veri koruma ve şeffaflık görevlisi)
Devrientstraße 5
01067 Dresden
Web sitesi: https://www.datenschutz.sachsen.de
17. Güvenlik önlemleri
Verilerini korumak için kapsamlı teknik ve organizasyonel önlemler uyguluyoruz:
- Aktarım ve ağ koruması: Herkese açık bağlantılar TLS ile şifrelenir (HTTPS). Dahili hizmetler özel sunucu ağı, güvenlik duvarları ve kullanıldığı yerlerde kendi sertifika otoritesiyle korunur.
- Uygulama koruması: Girdi doğrulama, yetki kontrolleri ve kötüye kullanıma yönelik isteklere karşı koruma mekanizmaları uygulamayı güvende tutar.
- Rate Limiting: Kaba kuvvet (brute-force) saldırılarına ve kötüye kullanıma karşı koruma.
- Zero-knowledge şifreleme: Özellikle hassas veriler (Amtsprofil) istemci tarafında şifrelenir. Açık metni göremeyiz.
- Şifre karması: Şifreler scrypt ile karmalanır.
- HTTPOnly çerezleri: Oturum çerezleri JavaScript ile okunamaz.
- Düzenli yedekler: Ayrı sunucularda şifrelenmiş yedekler.
- Gizli bilgi yönetimi: Çalışma zamanı erişim bilgileri tarayıcıya iletilmez ve bunlara ihtiyaç duyan hizmetler ile operatör erişimleriyle sınırlıdır.
- Erişim kısıtlaması: Üretim sunucularına yönetimsel erişim, yetkili ve anahtar tabanlı erişimlerle sınırlıdır.
18. Üçüncü ülkelere veri aktarımı
Çekirdek altyapımız Almanya’daki veya Avrupa Ekonomik Alanı (AEA) içindeki sunucularda çalıştırılır. Bazı alıcılar, bunların bağlı şirketleri veya alt yükleniciler kişisel verileri AEA dışında da işleyebilir. Bu, özellikle ödeme hizmeti sağlayıcılarını ve aşağıda açıklanan hata analizini ilgilendirir. Yeterlilik kararı bulunmadığı durumlarda bu tür aktarımlar özellikle AB standart sözleşme maddelerine ve ilgili sağlayıcının ek koruma önlemlerine dayanır. Ayrıntıları ilgili sağlayıcı kendi gizlilik bilgilendirmelerinde yayımlar.
İstisna - Sentry (hata kaydı): Teknik hataları tespit etmek ve gidermek için Sentry hizmetini (Functional Software Inc., San Francisco, ABD) kullanıyoruz. Hata verileri sağlayıcının AB bölgesinde (Frankfurt) işlenir ve saklanır; sağlayıcı bir ABD şirketi olduğundan üçüncü bir ülkeden erişim tamamen dışlanamaz. Otomatik PII iletimi devre dışıdır. Teknik temizleme, bilinen e-posta adreslerini, oturum verilerini, erişim bilgilerini, başlıkları (header) ve hassas alanları iletimden önce kaldırır veya maskeler. Serbest metin, dosya adları veya stack trace beklenmedik bilgiler içerebileceğinden, kişisel hata verilerinin işlenmesi tamamen dışlanamaz. Stack trace’ler, tarayıcı/işletim sistemi sürümleri, kısaltılmış istek bağlamları ve takma adlı tanımlayıcılar işlenebilir. Hukuki dayanak: Art. 6 Abs. 1 lit. f DSGVO (hizmetlerimizin istikrarında ve hatalarının giderilmesinde meşru menfaat).
19. Otomatik karar verme
Art. 22 DSGVO anlamında, hukuki sonuç doğuran veya benzer şekilde önemli ölçüde etkileyen, yalnızca otomatik işlemeye dayalı kararlar vermiyoruz. Otomatik güvenlik ve kötüye kullanım kuralları istekleri sınırlayabilir, ücretsiz denemeyi reddedebilir veya bir işlemi elle incelenmek üzere işaretleyebilir. Sözleşmenin sona erdirilmesi, iade ve kalıcı hesap önlemleri yalnızca genel bir yapay zekâ veya profilleme sistemiyle karara bağlanmaz.
20. Bu gizlilik politikasındaki (Datenschutzerklärung) değişiklikler
Bu gizlilik politikasını (Datenschutzerklärung), değişen hukuki duruma veya hizmetimizdeki değişikliklere uyarlamak için değiştirme hakkımızı saklı tutarız. Güncel sürümü her zaman bu sayfada bulabilirsin. Haklarını etkileyen önemli değişikliklerde kayıtlı hesap sahiplerini e-posta ile bilgilendiririz.
21. İletişim
Veri koruma, haklarını kullanma veya bu gizlilik politikası hakkındaki sorularında bize şuradan ulaşabilirsin:
Cryon UG (haftungsbeschränkt)
Landsberger Str. 35
04157 Leipzig
E-posta: info@werkzeu.ge
