GDPR Politikası
Son güncelleme: 31 Temmuz 2026 · Derhal yürürlükte
İçindekiler
1. GDPR’a Genel Bakış ve Taahhüdümüz
Genel Veri Koruma Tüzüğü (GDPR), Avrupa Ekonomik Alanı (AEA) içindeki kişilerin kişisel verilerinin nasıl toplandığını, işlendiğini ve saklandığını düzenleyen kapsamlı bir veri koruma mevzuatıdır.
PrintedIn, GDPR’a uyum konusunda tam anlamıyla kararlıdır. Kişisel verileri hukuka uygun, adil ve şeffaf biçimde işleriz. Verileri yalnızca belirli, açık ve meşru amaçlarla toplar; bunların amaca uygun, ilgili ve gerekli olanla sınırlı olmasını sağlarız.
GDPR ilkelerimiz: GDPR’ın yedi ilkesinin tamamına uyarız — hukuka uygunluk, dürüstlük, şeffaflık, amaçla sınırlılık, veri minimizasyonu, doğruluk, saklama süresinin sınırlılığı, bütünlük, gizlilik ve hesap verebilirlik.
2. Veri Sorumlusu Bilgileri
GDPR kapsamında PrintedIn, kullanıcılarının kişisel verileri bakımından veri sorumlusu sıfatıyla hareket eder. Bu, işlemenin amaçlarını ve araçlarını bizim belirlediğimiz anlamına gelir.
| Şirket adı | Optimal Trading LLC LTD (PrintedIn ticari adıyla) |
| Tescilli adres | 30 Buttermarket, Bury St Edmunds, Suffolk, IP33 1DW, İngiltere |
| Sicil numarası | 14228479 |
| Veri koruma iletişimi | privacy@printedin.com |
3. İşlemenin Hukuki Sebepleri
GDPR’ın 6. maddesi uyarınca kişisel verileri aşağıdaki hukuki sebeplere dayanarak işleriz:
| Hukuki sebep | İşleme faaliyeti |
|---|---|
| Sözleşmenin ifası (m. 6(1)(b)) | Hesap oluşturma, sipariş işleme, kitap basımı ve teslimat, müşteri desteği |
| Açık rıza (m. 6(1)(a)) | Pazarlama iletileri, bülten abonelikleri, analitik çerezler |
| Meşru menfaat (m. 6(1)(f)) | Dolandırıcılığın önlenmesi, güvenlik izleme, hizmet iyileştirme, zorunlu analitik |
| Hukuki yükümlülük (m. 6(1)(c)) | Vergi kayıtları, mali raporlama, mevzuata uyum, adli/idari talepler |
Hukuki sebep olarak açık rızaya dayandığımız hâllerde rızanızı istediğiniz zaman geri alabilirsiniz. Geri alma, o ana kadar yapılmış işlemenin hukuka uygunluğunu etkilemez.
4. Kişisel Veri Kategorileri
Aşağıdaki kişisel veri kategorilerini işliyoruz:
| Kategori | Veri türleri | Amaç | Saklama |
|---|---|---|---|
| Kimlik verileri | Ad, e-posta, telefon | Hesap yönetimi | Hesap silinene kadar |
| Adres verileri | Fatura ve teslimat adresi | Siparişin teslimi | 7 yıl (vergi mevzuatı) |
| Ödeme verileri | Ödeme yöntemi bilgileri | İşlem işleme | Ödeme kuruluşunun politikasına göre |
| İçerik verileri | Yüklenen fotoğraf ve metinler | Kitap üretimi | Teslimattan sonra 90 gün |
| Teknik veriler | IP adresi, tarayıcı bilgisi | Güvenlik ve analitik | 26 ay |
| Kullanım verileri | Ziyaret edilen sayfalar, yapılan işlemler | Hizmet iyileştirme | 26 ay |
| Tasarım verileri (kayıtlı) | Canvas JSON, yüklenen görseller | Ürün oluşturma ve siparişin yerine getirilmesi | 30 gün hareketsizlik (otomatik temizlik) |
| Misafir yüklemeleri | Yüklenen görseller (anonim) | Misafir tasarım aracına erişim | 7 gün (sahipsiz veri temizliği) |
Tasarım verilerinin otomatik temizliği (m. 5(1)(e) — saklama süresinin sınırlılığı): GDPR’ın saklama süresini sınırlama ilkesi gereği tasarım verileri süresiz saklanmaz. Kayıtlı kullanıcılarda 30 gün hareketsiz kalan tasarımlar „Terk edilmiş“ olarak işaretlenir ve ilgili yüklenen dosyalar kalıcı olarak silinir. Hesap açmayan misafir (anonim) kullanıcılarda yüklenen görseller 7 gün sonra otomatik silinir. Böylece kişisel veriler (yüklenen fotoğraflar dâhil) işleme amacı için gerekli olandan uzun süre saklanmaz. Siparişe dönüşen tasarımlar bu politikanın dışındadır. Bu işlemenin hukuki sebebi meşru menfaattir (m. 6(1)(f)) — sürdürülebilir altyapı maliyetlerinin korunması. Bkz. Hizmet Koşulları §5.4.
Kullanım sınırları (m. 5(1)(c) — veri minimizasyonu): Her kullanıcı hesabı 20 tasarım ve toplam 100 MB depolama ile sınırlıdır. Tekil görsel yüklemeleri dosya başına 50 MB, PDF içe aktarmaları dosya başına 200 MB ile sınırlıdır. Bu sınırlar, kişisel verilerin (yüklenen fotoğraflar, tasarım içeriği) aşırı birikmesini önleyerek veri minimizasyonu ilkesine hizmet eder. Hukuki sebep meşru menfaattir (m. 6(1)(f)). Sınırlar değiştirilebilir; bkz. Hizmet Koşulları §4.1.
5. Veri Sahibi Hakları
GDPR kapsamında kişisel verilerinizle ilgili aşağıdaki haklara sahipsiniz. Geçerli tüm taleplere 30 gün içinde yanıt veririz (karmaşık taleplerde 60 gün uzatılabilir):
5.1 Erişim hakkı (m. 15)
Kişisel verilerinizin işlenip işlenmediğini öğrenme ve verilerinizin bir kopyasını yaygın kullanılan elektronik bir biçimde talep etme hakkına sahipsiniz.
5.2 Düzeltme hakkı (m. 16)
Yanlış kişisel verilerin düzeltilmesini veya eksik verilerin tamamlanmasını talep etme hakkınız vardır. Bilgilerin çoğunu doğrudan profil ayarlarınızdan güncelleyebilirsiniz.
5.3 Silme hakkı (m. 17)
Geçerli yasal yükümlülükler saklı kalmak kaydıyla (ör. saklanması zorunlu vergi kayıtları) kişisel verilerinizin silinmesini talep etme hakkınız vardır („unutulma hakkı“).
5.4 Kısıtlama hakkı (m. 18)
Verilerinizin doğruluğunu incelerken, meşru menfaatlerimizi değerlendirirken ya da işleme hukuka aykırı olduğu hâlde silmeye itiraz ettiğinizde işlemenin kısıtlanmasını talep edebilirsiniz.
5.5 Veri taşınabilirliği hakkı (m. 20)
Kişisel verilerinizi yapılandırılmış, yaygın kullanılan ve makine tarafından okunabilir bir biçimde (JSON veya CSV) alma ve başka bir veri sorumlusuna aktarma hakkına sahipsiniz.
5.6 İtiraz hakkı (m. 21)
Meşru menfaate dayanan işlemeye veya doğrudan pazarlama amaçlı işlemeye itiraz etme hakkınız vardır. Menfaatlerinizin üzerine çıkan zorlayıcı meşru sebepler ortaya koyamadığımız sürece işlemeyi durdururuz.
5.7 Otomatik karar vermeye ilişkin haklar (m. 22)
Hakkınızda hukuki sonuç doğuran veya sizi benzer şekilde önemli ölçüde etkileyen otomatik karar verme ya da profilleme kullanmıyoruz.
Haklarınızı nasıl kullanırsınız: Talebinizi privacy@printedin.com adresine e-posta ile gönderin. Talebi işleme almadan önce kimliğinizi doğrulamamız gerekebilir.
6. İşleme Faaliyetleri
GDPR’ın 30. maddesi gereğince bir İşleme Faaliyetleri Kaydı (ROPA) tutuyoruz. Başlıca işleme faaliyetlerimiz şunlardır:
- Kullanıcı kaydı: Hesap oluşturmak için ad, e-posta ve parolanın işlenmesi.
- Ürün tasarımı: Tasarım önizlemeleri oluşturmak için yüklenen görsel ve metinlerin işlenmesi.
- Siparişin yerine getirilmesi: Baskı ve kargo için adres ve ödeme verilerinin işlenmesi.
- Müşteri desteği: Talepleri çözmek için yazışmaların ve hesap verilerinin işlenmesi.
- Pazarlama: Bülten gönderimi için e-posta adreslerinin işlenmesi (rızaya dayalı).
- Analitik: Hizmetlerimizi iyileştirmek için kullanım verilerinin işlenmesi (onaya dayalı).
- Reklamcılık: Reklam ölçümü ve kitle oluşturmak için sayfa ziyaretleri ile satın almaların işlenmesi (onaya dayalı).
6.1 Alt işleyenler
Aşağıdaki alt işleyen kategorileriyle çalışıyoruz; tümüyle uygun Veri İşleme Sözleşmeleri (DPA) yapılmıştır:
| Kategori | Amaç | Konum |
|---|---|---|
| Bulut barındırma | Altyapı ve veri depolama | AB |
| Ödeme kuruluşu | Ödeme işleme | AB (İrlanda) |
| Baskı ortağı | Kitap üretimi | AB (Almanya / Türkiye) |
| E-posta hizmeti | İşlemsel ve pazarlama e-postaları | AB (Almanya) |
| Analitik | Web sitesi analitiği ve oturum kaydı | AB/ABD (AB-ABD Veri Gizliliği Çerçevesi) |
| Reklamcılık | Reklam ölçümü ve kitleler | AB/ABD (AB-ABD Veri Gizliliği Çerçevesi) |
7. Uluslararası Veri Aktarımları
Kişisel verileri esas olarak Avrupa Ekonomik Alanı (AEA) içinde saklıyor ve işliyoruz. AEA dışına aktarım gerektiğinde, yeterli korumayı şu yollarla sağlıyoruz:
- Yeterlilik kararları: AB yeterlilik kararı bulunan ülkelere aktarımlar.
- Standart Sözleşme Hükümleri (SCC): Eşdeğer veri korumasını güvence altına alan, AB tarafından onaylanmış sözleşme hükümleri.
- Tamamlayıcı önlemler: Gerektiğinde ek teknik ve idari tedbirler (şifreleme, takma adlaştırma).
Türkiye aktarımları: Türkiye’deki baskı tesisimizden gönderilen siparişlerde asgari veri (ad, adres), ek şifreleme güvenceleriyle birlikte Standart Sözleşme Hükümleri kapsamında aktarılır.
8. Veri Koruma Önlemleri
GDPR’ın 32. maddesi uyarınca, riske uygun bir güvenlik düzeyi sağlamak için uygun teknik ve idari tedbirleri uygularız:
8.1 Teknik tedbirler
- aktarım hâlindeki tüm veriler için uçtan uca TLS 1.3 şifrelemesi
- saklanan kişisel veriler için AES-256 şifrelemesi
- uyarlanabilir maliyet katsayılı bcrypt parola özetleme
- düzenli otomatik güvenlik taramaları ve testleri
- ağ bölümlemesi ve güvenlik duvarı koruması
- veritabanı erişimlerinin kaydı ve izlenmesi
8.2 İdari tedbirler
- personel için veri koruma eğitimi ve farkındalık programları
- en az yetki ilkesine dayalı erişim denetimi
- tüm çalışan ve yüklenicilerle gizlilik sözleşmeleri
- yüksek riskli işlemeler için Veri Koruma Etki Değerlendirmeleri (DPIA)
- işleme faaliyetlerinin düzenli gözden geçirilmesi ve denetimi
- olaya müdahale prosedürleri ve yükseltme protokolleri
9. Veri İhlali Bildirimi
GDPR’ın 33. ve 34. maddeleri uyarınca veri ihlallerine müdahale prosedürleri oluşturduk:
- Denetim otoriteleri: Kişilerin hak ve özgürlükleri bakımından risk doğurması muhtemel bir kişisel veri ihlalini öğrendiğimizden itibaren 72 saat içinde yetkili denetim otoritesine bildiririz. Birleşik Krallık’taki veri sahipleri için bu, Information Commissioner’s Office’tir (ICO). Avrupa Ekonomik Alanı’ndaki veri sahipleri için ilgili Üye Devletin yetkili otoritesidir — AB’de yerleşik olmadığımızdan bildirim tek bir lider otorite üzerinden yapılmaz.
- Etkilenen kişiler: İhlalin hak ve özgürlükler bakımından yüksek risk doğurması muhtemelse, etkilenen veri sahiplerini gecikmeksizin bilgilendiririz.
- Belgelendirme: Tüm veri ihlalleri, ağırlığından bağımsız olarak; olgular, etkiler ve alınan düzeltici önlemlerle birlikte ihlal kaydımıza işlenir.
10. Veri Koruma Görevlisi
Kuruluş genelinde GDPR uyumunu gözeten bir Veri Koruma Görevlisi (DPO) atadık. Veri korumayla ilgili her türlü soru ve endişeniz için DPO’muza ulaşabilirsiniz:
Veri Koruma Görevlisi
E-posta: privacy@printedin.com
Adres: Optimal Trading LLC LTD, Veri Koruma Görevlisi, 30 Buttermarket, Bury St Edmunds, Suffolk, IP33 1DW, İngiltere
Yanıt süresi: 30 gün içinde (karmaşık taleplerde 60 gün uzatılabilir)
11. Denetim Otoritesi ve Şikâyetler
Kişisel verilerinizi işlememizin veri koruma hukukunu ihlal ettiğini düşünüyorsanız, bir denetim otoritesine şikâyette bulunma hakkınız vardır (madde 77). Hangi otoritenin yetkili olduğu, bizim değil sizin nerede olduğunuza bağlıdır:
11.1 Avrupa Ekonomik Alanı’ndaysanız
Yaşadığınız, çalıştığınız ya da iddia edilen ihlalin gerçekleştiği Üye Devletin denetim otoritesine şikâyette bulunabilirsiniz. Birleşik Krallık’ta yerleşik olduğumuz ve Birlik’te yerleşik olmadığımız için hakkımızda lider otorite işlevi gören tek bir otorite yoktur — kendi ulusal otoriteniz yetkilidir. Avrupa Veri Koruma Kurulu, her ulusal otoritenin güncel iletişim bilgilerini yayımlar:
Ulusal otoritenizi bulun
Web sitesi: edpb.europa.eu — üyeler
11.2 Birleşik Krallık’taysanız
Information Commissioner’s Office, Birleşik Krallık’ın denetim otoritesidir. Aşağıdaki bilgiler ICO’nun kendi bilgileridir — bizim iletişim bilgilerimiz değildir; bize ulaşmak için yukarıdaki Veri Koruma Görevlisi bölümüne bakın.
Information Commissioner’s Office (ICO)
Web sitesi: ico.org.uk
Adres: Wycliffe House, Water Lane, Wilmslow, Cheshire, SK9 5AF, Birleşik Krallık
ICO yardım hattı: +44 303 123 1113
Bu hakkı kullanmak size hiçbir şeye mal olmaz ve önce bize başvurmuş olmanızı gerektirmez — yine de sorunu, siz bu yola başvurmak zorunda kalmadan çözmeyi tercih ederiz. privacy@printedin.com adresine yazarsanız 30 gün içinde yanıt veririz.