Bu politika, Volade’nin kişisel verilerinizi AB Tüzüğü 2016/679 (GDPR), 6 Ocak 1978 tarihli Fransız veri koruma yasası (değişiklikleriyle birlikte) ve CNIL (Fransız veri koruma otoritesi) yönergeleri uyarınca nasıl topladığını, kullandığını, sakladığını ve koruduğunu açıklar. İlkemiz basittir: mümkün olduğunca az veri ve asla satılmayan veya yeniden satılmayan.
1. Veri sorumlusu
- Veri sorumlusu: Volade — tek kişilik ticari işletme (Quentin Beltrame)
- Adres: 2 rue du Tarn, 68200 Mulhouse, France
- Veri koruma iletişim: privacy@volade.com
Volade, volade.com üzerinde ve ürünleri aracılığıyla toplanan verilerin veri sorumlusudur. İşletmenin büyüklüğü (mikro işletme) göz önünde bulundurularak GDPR tarafından öngörülen ve CNIL tarafından hatırlatılan istisnalar doğrultusunda herhangi bir DPO atanmamıştır; özel bir iletişim noktası faaldir: privacy@volade.com.
2. Topladığımız kişisel veriler
Yalnızca hizmetin işleyişi için gerekli olan verileri toplarız (minimizasyon ilkesi, GDPR m. 5.1(c)):
- Hesap: e-posta adresi, parola (karma halinde saklanır, asla düz metin olarak tutulmaz), dil ve saat dilimi.
- Ödeme: yalnızca Stripe tarafından işlenir (ad, fatura adresi, kart verisi) — Volade kredi kartı verilerinizi asla saklamaz.
- Cihazlar: yalnızca lisans yönetimi için kullanılan karma bir cihaz tanımlayıcısı.
- Kullanım: araçların iyileştirilmesi için anonim ve toplu kullanım istatistikleri (kullanılan özellikler, performans).
- Gezinme: dil tercihleri.
- İletişimler: destek ve Volade ekibi ile yapılan yazışmalar.
3. Toplamadığımız veriler
- Tam gezinme geçmişiniz (cihazınızda yerel olarak işlenir).
- Ziyaret ettiğiniz sayfaların veya web sitelerinin içeriği.
- Araçlarımız tarafından işlenen formlarınızdan, mesajlaşmalarınızdan veya içeriklerinizden elde edilen veriler.
- Hassas coğrafi konumunuz.
- Hassas veriler yok (sağlık, din, cinsel yönelim, siyasi görüş…).
Uzantılarımız ve araçlarımız yerel olarak çalışır: dosyalarınızın ve içeriğinizin büyük kısmı cihazınızdan asla çıkmaz.
4. Amaçlar ve hukuki dayanaklar
- Premium hizmetin sunulması ve lisansların yönetimi → sözleşmenin ifası (GDPR m. 6.1(b)).
- Aboneliğin ve faturalandırmanın yönetimi → sözleşmenin ifası + yasal yükümlülük (GDPR m. 6.1(b) ve (c)).
- Destek ve yardım → meşru menfaat (GDPR m. 6.1(f)).
- Araçlarımızın iyileştirilmesi (anonim istatistikler) → meşru menfaat (GDPR m. 6.1(f)).
- Bülten ve teklifler (abone olursanız) → rıza (GDPR m. 6.1(a)), her zaman geri alınabilir.
- Şartların kabulüne ilişkin kanıt → ispat ve hukuki savunma (GDPR m. 6.1(f)).
- Yasal uyumluluk (muhasebe, vergi) → yasal yükümlülük (GDPR m. 6.1(c)).
5. Veri işleyenler ve veri paylaşımı
Verilerinizi ticari amaçlarla asla satmaz, kiralamaz veya paylaşmayız. Yalnızca GDPR’nin 28. maddesi uyarınca sözleşmeyle bağlı, kesinlikle gerekli veri işleyenleri veri işleyebilir:
- Ödeme: Stripe Payments Europe Ltd — AB’de lisanslı, PCI-DSS uyumlu.
- Barındırma: Oracle Cloud Infrastructure (OCI), Paris (Fransa) bölgesi, AB.
- İşlemsel/bülten e-postaları: [DOLDURULACAK — GDPR uyumlu sağlayıcı].
- Analitik: üçüncü taraf reklam ölçüm aracı yok; dahili anonim kitle ölçümü.
AB dışında: Avrupalı veri işleyenleri tercih ederiz. Sınır ötesi her türlü aktarım, Avrupa Komisyonu’nun Standart Sözleşme Hükümleri (SCC’ler) ve/veya bir yeterlilik kararı (GDPR m. 45-46) ile düzenlenir.
6. Saklama süreleri
- Hesap verileri: hesabın ömrü boyunca ve anlaşmazlık durumunda kapanıştan sonra 1 yıla kadar.
- Faturalandırma/muhasebe verileri: 10 yıl (muhasebe ve vergi yükümlülükleri).
- Anonim istatistikler: tanımlayıcı içermeden, asgari düzeyle sınırlı.
- Destek e-postaları: son yazışmadan itibaren 3 yıl.
- Anonim kitle ölçümü izleyicisi (varsa): 13 ay (veriler en fazla 25 ay saklanır), CNIL tavsiyeleri doğrultusunda.
7. Güvenlik
Risklerle orantılı teknik ve organizasyonel önlemler uygularız: iletimde TLS şifrelemesi (sitenin tamamında HTTPS), güçlü parola karma yöntemleri (bcrypt/argon2), kısıtlı ve iptal edilebilir erişim yönetimi, sınırlı günlük kaydı, şifreli yedeklemeler ve düzenli yetki incelemeleri. Güvenlik denetimleri ve güncellemeler sürekli olarak gerçekleştirilir.
8. AB dışına aktarımlar
Tüm veriler Avrupa Birliği içinde (Oracle Cloud, Paris bölgesi) saklanır. Açıkça kabul edilen bir istisna dışında AB dışına hiçbir aktarım yapılmaz. Böyle bir durumun ortaya çıkması halinde Volade, GDPR’nin 46. maddesine (SCC’ler, bağlayıcı kurumsal kurallar) uygunluğu sağlar ve sizi bilgilendirir.
9. Haklarınız
GDPR’nin 15 ila 22. maddeleri uyarınca aşağıdaki haklara sahipsiniz:
- Verilerinize erişim;
- Hatalı bilgilerin düzeltilmesi;
- Silme ("unutulma hakkı");
- İşlemenin kısıtlanması;
- İşlemeye itiraz (özellikle pazarlama faaliyetlerine);
- Verilerinizin taşınması;
- Rızanızı her zaman geri çekme;
- Verilerinizin ölümünüzden sonraki durumu hakkında talimat verme.
Bu hakları kullanmak için: privacy@volade.com (profil verileri için doğrudan hesabınızdan). GDPR’nin 12. maddesi uyarınca 1 ay içinde, karmaşık taleplerde 2 ay uzatılabilir şekilde yanıt veririz.
Haklarınıza saygı gösterilmediğini düşünüyorsanız CNIL’e (3 place de Fontenoy, 75007 Paris — www.cnil.fr) veya ikamet ettiğiniz ülkenin AB’deki denetim otoritesine şikayette bulunabilirsiniz.
10. Otomatik kararlar ve profilleme
Volade, sizin üzerinizde hukuki etki yaratan herhangi bir otomatik karar almaz. Aksi belirtilmedikçe gösterilen fiyatlar algoritma ile kişiselleştirilmez. Reklam amaçlı profilleme yapılmaz.
11. Reşit olmayanlar
Volade hizmetleri, sözleşme yapma ehliyetine sahip yetişkinlere yöneliktir. Erginleştirilmiş (kazai rüşt kararıyla reşit olmuş) reşit olmayanlar hizmeti kullanabilir; erginleştirilmemiş bir reşit olmayanın hesap açması, velayet sahibi bir yetişkinin rızasını gerektirir. 15 yaşından küçük çocuklara ait verileri bilerek toplamayız.
12. Çerezler ve izleme teknolojileri
Web sitesi hiçbir reklam veya profilleme çerezi yerleştirmez. Yerleştirilen tek çerezler, işleyişi için kesinlikle gerekli olanlardır (dil tercihleri, oturum); gerekli olduğu durumlarda, CNIL yönergeleri ve AB Yönergesi 2002/58/EC (ePrivacy) uyarınca rizadan muaf anonim bir kitle ölçümü uygulanabilir. Hiçbir onay bildirimi gösterilmez: hiçbir rıza gerekli değildir. Çerez Politikamıza bakınız.
13. Veri ihlali (bildirim)
Haklarınız ve özgürlükleriniz için risk oluşturma ihtimali bulunan bir veri ihlali durumunda 72 saat içinde CNIL’e bildirimde bulunur (GDPR m. 33) ve risk yüksekse sizi doğrudan bilgilendiririz (GDPR m. 34).
14. Bu politikada yapılan değişiklikler
Bu politika güncellenebilir. Her değişiklik, yeni bir tarihle birlikte bu sayfada yayımlanır. Önemli değişiklikler, mümkün olduğunca e-posta ile bildirilir ve gerektiğinde rızanızı yenilemenize olanak tanınır.
15. İletişim
Bu politika veya verilerinizle ilgili her sorunuz için: privacy@volade.com. En geç 1 ay içinde yanıt veririz.