Gizlilik Politikası
Bu Gizlilik Politikası, DDPP'nin (Decentralized Digital Product Passport) muhatap olduğu kişilere ilişkin kişisel verileri nasıl kullandığını açıklar: bir kuruluş adına ürün pasaportu yazmak için giriş yapan kişiler, pasaport okutan ve okuyan kişiler, dppeu.cloud ziyaretçileri ve bize yazan kişiler.
DDPP işletmelere yönelik bir hizmettir. Bir kuruluş ürünlerini DDPP uygulamasına kaydeder ve bir model, bir parti ya da tek bir ürün için ürün pasaportu yayımlar; bu pasaportu herkes QR kodunu veya NFC etiketini okutarak açabilir.
Bu politikada "siz", verinin ilgili olduğu kişidir. "Kuruluş", DDPP'de kurulmuş bir işletmedir; "üye" ise bir kuruluş adına hareket eden ve kendi girişi olan kişidir. "Biz" ve "bizim", DDPP'yi sağlayan ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş.'yi ifade eder.
Bu politika, AB Genel Veri Koruma Tüzüğü'nün (GDPR) 13. ve 14. maddelerinin ve 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun (KVKK) 10. maddesinin gerektirdiği bilgileri verir. KVKK bakımından bu metin aydınlatma metnimizdir.
Kuruluşların DDPP'yi nasıl kullanabileceği Kullanım Koşulları'nda düzenlenmiştir.
1. Verilerinizden kim sorumludur
Teknopark İzmir, İYTE Kampüsü, 35430 Urla/İzmir, Türkiye adresinde bulunan ve Türkiye'de kurulmuş bir anonim şirket olan ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş., bu politikada anlatılan kişisel verilerin veri sorumlusudur. Sicil bilgileri Yasal Bildirim sayfamızdadır.
Kuruluşların DDPP'ye koyduğu içerikler (ürünleri ve pasaportları gibi) bakımından ise kuruluş adına hareket ederiz. Bunu 2. bölüm açıklar.
Bu politika veya verileriniz hakkındaki her soru için dpp@dppeu.cloud adresine yazabilir, +90 536 587 41 81 numarasını arayabilir ya da yukarıdaki adrese mektup gönderebilirsiniz. Bir veri koruma görevlisi atamadık; gizlilik soruları bu işleri yürüten kişilere ulaşır.
2. Kuruluşlar adına hareket ettiğimizde
Kuruluşlar DDPP'yi kendi ürün kayıtlarını tutmak ve yayımlamak için kullanır: ürünler ve verileri, pasaportlar, sertifikalar ve belgeler ile açıklamaları, yerleri, konumları ve fotoğraflarıyla olaylar.
Bu kayıtlara neyin gireceğine ve neyin yayımlanacağına kuruluş karar verir; bu nedenle içlerindeki kişisel verilerin veri sorumlusu kuruluştur ve biz bu verileri, Kullanım Koşulları'nın 19. bölümü uyarınca kuruluş adına veri işleyen olarak işleriz. Bu verileri yalnızca DDPP'yi kuruluşa sunmak için ve onun talimatlarıyla işleriz. Satmayız ve kendi amaçlarımız için kullanmayız.
DDPP uygulaması telefonunuzun kamerasını, konumunu ve fotoğraflarını yalnızca izninizle kullanır:
- kamerayı, kod okutmak ve bir olaya eklediğiniz fotoğrafları çekmek için;
- konumunuzu, yalnızca bir olaya o anki konumunuzu eklemeyi seçtiğinizde ve yalnızca o anda;
- fotoğraf arşivinizi, yalnızca seçtiğiniz fotoğrafı açmak için.
Eklediğiniz fotoğraflar ve konumlar kuruluşun kayıtlarının parçası olur.
Kişisel verileriniz bir kuruluşun kayıtlarında yer alıyorsa (örneğin bir fotoğrafta görünüyorsanız veya adınız bir belgede geçiyorsa) nasıl kullanılacağına o kuruluş karar verir. Lütfen o işletmeyle iletişime geçin. Bunun yerine bize yazarsanız talebinizi o işletmeye iletir ve yanıtlamasına yardım ederiz.
3. Herkese açık pasaport sayfaları
Bir kuruluş bir pasaportu yayımladığında, kodunu okutan, bağlantısını açan veya ürünün GS1 tanımlayıcılarıyla arayan herkes pasaportun herkese açık kısmını bir web sayfası olarak ve makinece okunabilir biçimde görebilir. Kuruluşun verilerinde kısıtlı veya yalnızca yetkili makamlara açık olarak işaretlenen alanlar burada gösterilmez.
Herkese açık kısım, üreticinin ürününe ilişkin kendi kaydıdır. Kuruluşlar tüketicilerin, yani ürünlerini satın alan veya kullanan kişilerin kişisel verilerini, bu kişilerin açık rızası olmadan yayımlamamalı; tek tek çalışanların adları veya birinin nerede yaşadığını ortaya koyan konumlar gibi diğer kişisel verileri de herkese açık kısımdan uzak tutmalıdır.
Bir pasaport yayımlandıktan sonra verisindeki değişiklikler yeni sürümler olarak eklenir ve önceki sürümler saklanır; olaylar ise yalnızca eklenebilir. Yayımlanmış bir pasaporttaki kişisel verilerin, önceki sürümleri de dahil olmak üzere düzeltilmesi veya kaldırılması gerektiğinde kuruluş bunu dpp@dppeu.cloud adresinden bizden isteyebilir ve biz yaparız.
Yayımlanmış bir pasaport, kuruluş onu yayından kaldırana kadar çevrimiçi kalır. Bundan sonra adresi yalnızca pasaportun yayından kaldırıldığını gösterir.
Bir pasaport sayfasını kimin açtığını, 10. bölümde anlatılan olağan sunucu kayıtlarının ötesinde kaydetmeyiz; pasaport sayfaları çerez kullanmaz.
Bir pasaport sayfasında hukuka aykırı içerik olduğunu düşünüyorsanız sayfadaki "Bu sayfayı bildir" bağlantısını kullanın ya da sayfanın adresiyle birlikte dpp@dppeu.cloud adresine yazın. Her bildirimi bir kişi inceler. Sonrasında ne olacağını Kullanım Koşulları açıklar.
4. Topladığımız kişisel veriler
Veri sorumlusu olarak şunları toplarız:
- Hesap verileri: adınız, e-posta adresiniz, yalnızca özet (hash) olarak sakladığımız şifreniz, diliniz ve üyesi olduğunuz her kuruluştaki rolünüz.
- Giriş verileri: Google veya Apple ile giriş yaparsanız o sağlayıcının bize verdiği hesap tanımlayıcısı ile paylaştığı e-posta adresi ve ad. Apple ile Giriş için, hesabınızı sildiğinizde girişi iptal edebilmek amacıyla Apple'ın verdiği belirteci de saklarız. Uygulama, cihazınıza verilen bir belirteçle oturumunuzu açık tutar.
- Kuruluş verileri: bir kuruluşun verdiği bilgiler; örneğin adı, ticari unvanı, ülkesi, adresi, web sitesi, GLN ve EORI numarası. Bunların çoğu bir işletmeye ilişkindir, ancak bir kısmı (örneğin şahıs işletmesi sahibinin adı) kişisel veridir.
- Yazışmalar ve talepler: bize e-postayla veya telefonla ilettikleriniz ve hukuka aykırı içerik bildirimleri; vermeyi seçerseniz ad ve e-posta adresiyle birlikte.
- Teknik veriler: dppeu.cloud'a ve DDPP uygulamasının sunucusuna yapılan her istekle gönderilen IP adresi ile tarayıcı veya cihaz bilgileri; bunları hizmeti sunmak, güvenli tutmak ve hataları gidermek için kullanırız.
Ödeme almayız (DDPP test aşamasındayken ücretsizdir) ve hiçbir analiz veya reklam aracı kullanmayız.
5. Veriler nereden gelir
Çoğu sizden gelir: kaydolduğunuzda, bir kuruluş oluşturduğunuzda veya bize yazdığınızda. Teknik veriler her istekle otomatik olarak toplanır. Google veya Apple ile giriş yaparsanız, o sağlayıcı bize bir hesap tanımlayıcısı ve ayarlarınıza bağlı olarak e-posta adresinizi ve adınızı verir.
6. Verileri neden ve hangi hukuki sebeple kullanırız
Her amaç için GDPR'daki hukuki dayanağı ve KVKK'nın 5. maddesindeki işleme şartını belirtiyoruz.
- Hesap açmak ve yönetmek, girişinizi yapmak ve DDPP'yi sunmak: GDPR madde 6(1)(b), Koşullarımız kapsamındaki sözleşme; ya da madde 6(1)(f), kuruluşunuzun kullandığı hizmeti sunmaktaki meşru menfaatimiz. KVKK madde 5(2)(c) ya da 5(2)(f).
- E-posta onayı ve şifre sıfırlama gibi hizmet e-postaları göndermek: GDPR madde 6(1)(b) veya 6(1)(f). KVKK madde 5(2)(c) veya 5(2)(f).
- Soruları ve talepleri yanıtlamak: talep sözleşmemizle ilgiliyse GDPR madde 6(1)(b), aksi halde madde 6(1)(f), bize ulaşan kişileri yanıtlamaktaki meşru menfaatimiz. KVKK madde 5(2)(c) veya 5(2)(f).
- Hesap silme dahil gizlilik taleplerini karşılamak ve silmede Apple ile Giriş yetkisini iptal etmek: GDPR bu taleplere göre hareket etmemizi gerektirdiğinden GDPR madde 6(1)(c) ve 6(1)(b). KVKK madde 5(2)(ç) ve 5(2)(c).
- DDPP'yi ve hesaplarını güvende tutmak, kötüye kullanımı önlemek ve hataları gidermek: GDPR madde 6(1)(f), hizmeti ve onu kullanan kişileri korumaktaki meşru menfaatimiz. KVKK madde 5(2)(f).
- Hukuka aykırı içerik bildirimlerini ele almak: AB Dijital Hizmetler Yasası barındırma hizmetlerinin bu bildirimlere göre hareket etmesini gerektirdiğinden GDPR madde 6(1)(c), aksi halde 6(1)(f). KVKK madde 5(2)(f).
- Mahkeme ve makam kararlarına uymak; bir hakkın tesisi, kullanılması veya korunması: AB veya üye devlet hukukunun gerektirdiği hallerde GDPR madde 6(1)(c), aksi halde 6(1)(f). KVKK madde 5(2)(ç) ve 5(2)(e).
Meşru menfaate dayandığımız hallerde 12. bölümde anlatıldığı gibi itiraz edebilirsiniz. Hiç kimse hakkında yalnızca otomatik işlemeye dayalı karar vermeyiz.
7. Vermeniz gerekenler
Hesap açmak için adınızı, bir e-posta adresini ve bir şifreyi vermeniz ya da Google veya Apple ile giriş yapmanız gerekir. Bir kuruluş oluşturmak için adını ve ülkesini vermeniz gerekir, çünkü her pasaport kuruluşu ürünün sorumlu işletmesi olarak gösterir. Bunlar olmadan DDPP'yi sunamayız. Geri kalan her şey isteğe bağlıdır.
8. Verileri kimlerle paylaşırız
- Hostinger: DDPP'nin çalıştığı Litvanya'daki sunucuları ve e-posta hizmetimizi sağlar.
- Google ve Apple: onlarla giriş yapmayı seçerseniz. Kimliğinizi bize doğrular ve DDPP'ye giriş yaptığınızı öğrenirler. Apple ile giriş yapan bir hesabı sildiğinizde, Apple'a bu girişi iptal etmesini bildiririz.
- Üyesi olduğunuz kuruluşun diğer üyeleri: adınızı, e-posta adresinizi ve rolünüzü görürler.
- Kamuoyu: kuruluşların pasaport sayfalarında yayımladıklarını görür.
- Profesyonel danışmanlar: avukatlar ve mali müşavirler gibi; bize danışmanlık yapabilmeleri için gerektiğinde.
- Mahkemeler, idari makamlar ve diğer kamu kurumları: bize bir işlem yapmamızı veya bilgi vermemizi emrettiklerinde, kanunun başka türlü gerektirdiği hallerde ya da bir hakkın tesisi veya savunulması için gerektiğinde. AB Dijital Hizmetler Yasası uyarınca, birinin hayatını veya güvenliğini tehdit eden bir suç şüphesi doğuran bilgiyi öğrenirsek yetkili makamlara bildirmek zorundayız.
İsterseniz kişisel verilerinizin aktarıldığı alıcıların adlarını size bildiririz.
9. Yurt dışına aktarım
DDPP'yi Türkiye'den işletiyoruz; sunucuları Avrupa Birliği'nde, Litvanya'dadır. Türkiye Avrupa Ekonomik Alanı'nda değildir ve Avrupa Komisyonu Türkiye için bir yeterlilik kararı almamıştır.
GDPR'nin aktarım kuralları, yeterlilik kararı bulunmayan bir ülkeye yaptığımız bir aktarıma uygulandığında, Avrupa Komisyonu'nun 2021/914 sayılı Uygulama Kararı ile kabul ettiği standart sözleşme hükümlerini kullanırız. Google veya Apple ile giriş yaptığınızda verileriniz, onların kendi koşulları uyarınca cihazınız ile bu şirketler arasında iletilir; Google LLC ve Apple Inc., Komisyon'un 2023/1795 sayılı Uygulama Kararı ile yeterlilik kararı aldığı AB–ABD Veri Gizliliği Çerçevesi kapsamında sertifikalıdır.
Kişisel verileri Türkiye dışına yalnızca KVKK'nın 9. maddesinin izin verdiği bir dayanakla aktarırız. Litvanya'daki sunucularımıza yapılanlar gibi düzenli aktarımlar için bu dayanak, Kişisel Verileri Koruma Kurulu'nun ilan ettiği ve imzalanmasından itibaren beş iş günü içinde Kişisel Verileri Koruma Kurumu'na bildirilen standart sözleşmedir.
Bu güvencelerin bir kopyasını dpp@dppeu.cloud adresinden isteyebilirsiniz.
10. Verileri ne kadar süre saklarız
- Hesap verileri: hesap var olduğu sürece. Silmeyi 11. bölüm açıklar.
- Giriş belirteçleri: oturumu kapatana, belirteç bir yıl sonra sona erene ya da hesap silinene kadar.
- Apple ile Giriş belirteci: hesabınızı silene kadar; silindiğinde Apple nezdinde iptal edilir ve silinir.
- Şifre sıfırlama ve e-posta onay bağlantıları: 60 dakika.
- Kuruluş verileri ve içerikleri: kuruluş onları DDPP'de tuttuğu sürece. Yayımlanmış pasaportlar yayından kaldırılana veya silinene kadar çevrimiçi kalır.
- Yazışmalar ve bildirimler: konuyu ve olası devamını ele almak için gerektiği sürece.
- Sunucu ve uygulama kayıtları: 14 gün.
- Yedekler: 14 gün; bu sürenin sonunda silinen veriler yedeklerde de bulunmaz.
11. Hesabınızı silmek
Hesabınızı DDPP uygulamasında silebilirsiniz: Diğer'i açın, Hesabımı sil'i seçin ve onaylayın. Hesap hemen silinir. Uygulamayı kullanamıyorsanız hesabın e-posta adresinden dpp@dppeu.cloud adresine yazın; hesabı 30 gün içinde siler ve e-postayla onaylarız. Adımlar dppeu.cloud/tr/delete-account sayfasında da yer alır.
Bir hesap silindiğinde adını, e-posta adresini, şifresini, Google ve Apple giriş bağlantılarını, giriş belirteçlerini, şifre sıfırlama bağlantılarını ve üyeliklerini kaldırır; Apple ile Giriş yetkisini Apple nezdinde iptal ederiz. Hesabın bir kuruluşun içeriğinde oluşturduğu kayıtlar (ürünler, pasaportlar, olaylar ve dosyalar gibi) kuruluşta kalır, ancak artık hesabı anmaz.
Bazı kayıtlar saklanır:
- üyesi olduğunuz kuruluşlar, kuruluşa ait olan ürünleri ve pasaportlarıyla. Bir kuruluşun tek sahibi sizseniz kuruluş DDPP'de kalır ve işletmenin göstereceği bir kişiye devredebiliriz;
- kuruluş yayından kaldırana kadar çevrimiçi kalan yayımlanmış pasaportlar;
- kayıtlar ve yedekler, 10. bölümde anlatıldığı gibi süreleri dolana kadar.
12. Haklarınız
Size uygulanan hukuka bağlı olarak şu haklara sahipsiniz:
- hakkınızda tuttuğumuz kişisel verilere erişmek ve bir kopyasını almak;
- yanlış veya eksik verileri düzelttirmek;
- verilerinizi sildirmek (hesap için 11. bölümde anlatıldığı gibi);
- örneğin verilerin yanlış olduğu yönündeki bir şikayeti incelerken verilerinizin kullanımını kısıtlatmak;
- bize verdiğiniz verileri yapılandırılmış, makinece okunabilir bir biçimde almak; talep üzerine JSON olarak göndeririz;
- meşru menfaatimize dayanan işlemeye, özel durumunuzla ilgili gerekçelerle itiraz etmek;
- bir veri koruma denetim makamına, özellikle yaşadığınız veya çalıştığınız ya da sorunun doğduğunu düşündüğünüz AB üye devletinde şikayette bulunmak ve KVKK bakımından 13. bölümde anlatıldığı gibi Kişisel Verileri Koruma Kurulu'na başvurmak.
Bu haklardan herhangi birini kullanmak için dpp@dppeu.cloud adresine yazın veya +90 536 587 41 81 numarasını arayın. Türkçe, İngilizce, Almanca veya İspanyolca yazabilirsiniz. Ücretsiz ve gecikmeksizin yanıtlarız: GDPR kapsamında bir ay içinde (karmaşık taleplerde, nedenini ilk ay içinde bildirerek iki ay daha uzatabiliriz), KVKK kapsamında 30 gün içinde. Kimlik kanıtını yalnızca talebi kimin yaptığı konusunda makul bir şüphemiz varsa isteriz. İstediğinizi yapmazsak nedenini ve bir denetim makamına şikayette bulunabileceğinizi ya da yargı yoluna başvurabileceğinizi bildiririz.
Bir pasaportun içeriği gibi bir kuruluşun veri sorumlusu olduğu veriler için talebinizi o kuruluşa iletir ve yanıtlamasına yardım ederiz.
13. KVKK kapsamındaki haklarınız
KVKK'nın 11. maddesi uyarınca şu haklara sahipsiniz:
- kişisel verilerinizin işlenip işlenmediğini öğrenmek ve işlenmişse buna ilişkin bilgi talep etmek;
- işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenmek;
- yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri bilmek;
- eksik veya yanlış işlenmişse düzeltilmesini istemek;
- işlenmesini gerektiren sebeplerin ortadan kalkması halinde silinmesini veya yok edilmesini istemek;
- düzeltme ve silme işlemlerinin, verilerin aktarıldığı üçüncü kişilere bildirilmesini istemek;
- münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle aleyhinize bir sonucun ortaya çıkmasına itiraz etmek;
- kanuna aykırı olarak işlenmesi sebebiyle zarara uğramanız halinde zararın giderilmesini talep etmek.
- bölümdeki adrese yazılı olarak veya bize kayıtlı e-posta adresinizden dpp@dppeu.cloud adresine e-postayla başvurabilirsiniz. Başvuruları en geç 30 gün içinde ücretsiz olarak sonuçlandırırız; işlem ayrıca bir maliyet gerektirirse Kurul'un belirlediği tarifedeki ücreti alabiliriz. Başvurunuzun reddedilmesi, verilen cevabı yetersiz bulmanız veya süresinde cevap verilmemesi hallerinde, cevabı öğrendiğiniz tarihten itibaren 30 gün ve her halde başvuru tarihinden itibaren 60 gün içinde Kurul'a şikayette bulunabilirsiniz.
14. Çerezler ve cihazınızda saklananlar
- dppeu.cloud çerez kullanmaz. Başka bir dil öneren notu kapatırsanız tarayıcınızın yerel depolaması bunu hatırlar.
- Pasaport sayfaları ve uygulamanın sunucusu çerez kullanmaz.
- E-posta adresinizi onayladığınız veya yeni şifre belirlediğiniz hesap sayfaları iki çerez kullanır: bir oturum çerezi (ddpp-session) ve formu koruyan XSRF-TOKEN. İkisi de kesinlikle gereklidir ve iki saatlik hareketsizlikten sonra sona erer.
- DDPP uygulaması giriş belirtecinizi telefonunuzun güvenli deposunda, ayarlarınızı ve kaydettiğiniz ürünleri telefonunuzda tutar. Hiçbir analiz veya reklam aracı içermez.
Talep ettiğiniz hizmeti sunmak için kesinlikle gerekli olan depolamaya ilişkin istisnaya dayanırız.
15. Güvenlik
Kişisel verileri şu önlemlerle koruruz: şifreli bağlantılar (HTTPS; tarayıcınız destekliyorsa TLS 1.3 ve kuantum sonrası anahtar değişimi), yalnızca özet olarak saklanan şifreler, iptal edilebilen giriş belirteçleri, her üyenin rolüyle sınırlanan erişim, yüklenen her dosya için SHA-256 parmak izi, diğer hizmetlerden ayrılmış bir sunucu ortamı ve günlük yedekler. Hiçbir sistem tamamen güvenli değildir. Hesabınızın kötüye kullanıldığını düşünüyorsanız hemen dpp@dppeu.cloud adresine yazın.
16. Çocuklar
DDPP işletmelere yönelik bir hizmettir ve çocuklara yönelik değildir. Çocukların kişisel verilerini bilerek toplamayız. Bir çocuğun bize kişisel veri verdiğini düşünüyorsanız lütfen dpp@dppeu.cloud adresine yazın.
17. Bu politikadaki değişiklikler
Bu sürüm 19 Eylül 2026'da yürürlüğe girer. DDPP veya mevzuat değiştiğinde politikayı güncelleriz; en üstteki tarih yürürlükteki sürümü gösterir. Önemli bir değişiklik yürürlüğe girmeden önce üyelere e-postayla bildiririz. Kişisel verileri yeni bir amaçla kullanmadan önce size haber veririz.
18. Bize ulaşın
Bu politika veya kişisel verileriniz hakkındaki sorular için dpp@dppeu.cloud adresine yazın veya +90 536 587 41 81 numarasını arayın. Posta ile: ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş., Teknopark İzmir, İYTE Kampüsü, 35430 Urla/İzmir, Türkiye. Şirket bilgilerimizin tamamı Yasal Bildirim sayfamızdadır.