Veri İşleme Koşulları
Yürürlük tarihi: 18 Eylül 2026
Bu Veri İşleme Koşulları, işletmeniz ZincirX'i kullandığında kişisel verileri sizin adınıza nasıl işlediğimizi açıklar. İçeriğinizdeki kişisel verileri kapsar: örneğin üretim adımlarına yazılan adlar, adımlar kaydedilirken tespit edilen konumlar, fotoğraflar ve belgeler ile pasaportlarınızda gösterilen kişilere ilişkin bilgiler.
Bu Veri İşleme Koşulları, Hizmet Koşullarının (https://zincirx.com/terms) bir parçasını oluşturur. Hizmet Koşullarıyla birlikte işletmeniz adına kabul edilir ve bu kabul kayıt altına alınır.
AB Genel Veri Koruma Tüzüğünün ((AB) 2016/679 sayılı Tüzük, “GDPR”) uygulandığı durumlarda bu Veri İşleme Koşulları, GDPR Madde 28 uyarınca veri sorumlusu ile veri işleyeni arasında yapılması gereken sözleşmedir. Türkiye'nin 6698 sayılı Kişisel Verilerin Korunması Kanununun (“KVKK”) uygulandığı durumlarda ise bu Veri İşleme Koşulları, söz konusu Kanun kapsamında veri sorumlusu sıfatıyla siz ile veri işleyen sıfatıyla biz arasındaki sözleşmedir.
ZincirX, Türkiye'de yerleşik müşterilere ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş. tarafından, diğer tüm müşterilere ise ZincirX Inc. tarafından sunulur. “Biz”, “bize” ve “bizim” ifadeleri, bu iki şirketten işletmenizin sözleşme yaptığı şirketi ifade eder. Bu Veri İşleme Koşulları, hangi şirketle sözleşme yaparsa yapsın her müşteriye uygulanır.
“Siz”, ZincirX'i kullanan işletmeyi ifade eder. “Hesap sahibi”, kendi oturum açma bilgileri olan ve bir veya birden fazla işletme adına hareket eden kişidir.
“Pasaport”, sizin için barındırdığımız bir dijital ürün pasaportudur: kendi QR kodu ve herkese açık sayfası olan benzersiz bir tanımlayıcı. Bir pasaportu bir üretim partisine atayarak “düzenlersiniz”; o andan itibaren pasaportun herkese açık sayfası o partiye ilişkin kaydınızı gösterir. Pasaportun “erişilebilirlik süresi”, düzenlendiği günden itibaren hesaplanan ve pasaportun yayında kaldığı süredir.
“İçeriğiniz”, Hizmet Koşullarında tanımlandığı şekilde, işletmenizin ve hesap sahiplerinin ZincirX'e girdiği veya ZincirX ile kaydettiği her şeyi ifade eder: örneğin şablonlar, partiler, adımlar ve adımlarla birlikte kaydedilen GPS konumları, fotoğraflar, belgeler, pasaport öznitelikleri, sertifikalar ve revizyonlar ile bunlardan oluşturulan pasaportlar. Bu Veri İşleme Koşullarında içeriğiniz, hizmetin pasaportlarınızla ilgili olarak sizin için tuttuğu kayıtları da kapsar; örneğin pasaportlarınızın QR kodlarının taranmasına ve kısıtlı içeriklerinin okunmasına ilişkin kayıtlar.
1. Kim veri sorumlusu, kim veri işleyen
İçeriğinizde hangi kişisel verilerin yer alacağına, pasaportlarınızda neyi yayımlayacağınıza ve kime erişim vereceğinize siz karar verirsiniz. Bu nedenle içeriğinizdeki kişisel verilerin veri sorumlusu sizsiniz; biz ise veri işleyeniniziz.
Sözleşmeyi ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş. ile yaptıysanız içeriğinizi bu şirket doğrudan sizin için işler. Sözleşmeyi ZincirX Inc. ile yaptıysanız platformu ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş. işletir ve içeriğinizi, ZincirX Inc. adına alt veri işleyen sıfatıyla, kendisini bu Veri İşleme Koşullarındaki yükümlülüklerin aynısıyla bağlayan yazılı bir sözleşme kapsamında işler. Bu işlemeden size karşı ZincirX Inc. sorumlu olmaya devam eder.
Şirketlerimiz bazı kişisel verileri de kendi amaçları için veri sorumlusu sıfatıyla işler: örneğin hesap sahiplerinin oturum açma bilgileri ve profilleri, yapay zekâ asistanına gönderdikleri mesajlar, faturalandırma ve ödemeler, koşullarımızın kabulüne ilişkin kayıtlar, hizmetin güvenliği, destek talepleri, işletme irtibat kişilerine yönelik pazarlama faaliyetlerimiz ve web sitesi analitiği. Bu Veri İşleme Koşulları bu verileri kapsamaz; bunları Gizlilik Politikası (https://zincirx.com/privacy) kapsar ve hangi şirketimizin bu verilerin veri sorumlusu olduğunu belirtir. Pasaport verilerinin hizmetin ötesinde, kabul ettiğiniz tek kullanımları 7. bölümde belirtilmiştir.
2. Konu ve süre
İşlemenin konusu, Hizmet Koşulları kapsamında ZincirX'i size sunmak için işlediğimiz, içeriğinizdeki kişisel verilerdir.
İşleme, ZincirX'e ilk kez içerik girdiğinizde başlar ve içeriğinizi elimizde tuttuğumuz sürece devam eder: bizimle sözleşmeniz sürdüğü müddetçe ve sonrasında içerik 14. bölümde açıklandığı şekilde iade edilene veya silinene kadar.
Düzenlediğiniz pasaportlar erişilebilirlik süreleri boyunca yayında kalır: pasaportun geldiği sipariş farklı bir süre belirtmedikçe bu süre, her pasaportun düzenlendiği günden itibaren hesaplanan 10 yıldır; o siparişte daha geç bir bitiş tarihi kaydedilmişse daha geç olan tarih uygulanır. Siparişleri için ödeme sayfasında silme seçilmediği veya sözleşmeniz sona erdiğinde silinmelerini seçmediğiniz sürece (14. bölüm), bu pasaportların içeriğinin işlenmesi, bizimle sözleşmeniz daha önce sona ermiş olsa bile bu süre sona erene kadar devam eder.
QR kodlarınızın taranmasına ilişkin kayıtlar 12 ay sonra, kısıtlı pasaport içeriğinin okunmasına ilişkin kayıtlar ise 36 ay sonra silinir.
3. İşlemenin niteliği ve amacı
İçeriğinizdeki kişisel verileri yalnızca hizmeti size sunmak için işleriz; pasaport verilerinizi bunun ötesinde yalnızca 7. bölümün izin verdiği şekilde kullanırız. Hizmetin sunulması aşağıdakileri kapsar.
- İçeriğinizi saklar, içeriğinizin tutulduğu veritabanının yedeklerini alırız.
- İçeriğinizi hesap sahiplerinize, işletmenizdeki rollerine göre gösteririz.
- Her üretim adımını, zamanıyla ve adımı kaydeden cihazın tespit ettiği konumla birlikte kaydederiz. Bir adım mobil uygulamada kaydedildiğinde uygulama, 10. bölümde açıklandığı şekilde o konumun adresini de sorgular.
- Düzenlenmiş her pasaportun herkese açık içeriğini, pasaportun herkese açık sayfasında ve bu sayfanın makine tarafından okunabilir sürümlerinde yayımlarız. Bunları herkes, pasaportun QR kodunu tarayarak, adresine giderek veya bir GTIN ile lot numarası girilmişse bunlardan oluşturulan GS1 Digital Link adresini kullanarak açabilir.
- Kısıtlı pasaport içeriğini yalnızca erişim verdiğiniz kişilere gösterir ve bu kişilerin içeriği her okuyuşunu kayda alırız.
- QR kodları, etiketler ve içeriğinizin dışa aktarımlarını oluştururuz.
- QR kodlarınızın ne sıklıkla ve ne zaman tarandığını görebilmeniz için taramaları kayda alırız.
- Hizmetin işletmenizle ilgili gönderdiği e-postaları, örneğin birinin işletmenize katılmak için başvurduğunu bildiren e-postayı göndeririz.
- Destek istediğinizde size yardımcı olur, hizmetin güvenli ve çalışır durumda kalmasını sağlarız.
7. bölümdeki kullanımlar dışında, içeriğinizi pazarlama veya yapay zekâ modellerinin eğitilmesi gibi kendi amaçlarımızdan hiçbiri için kullanmayız.
4. Kişisel veri türleri ve ilgili kişiler
İçeriğinizin hangi kişisel verileri içereceğine siz karar verirsiniz. Bu veriler genellikle aşağıdakileri kapsar.
- Hesap sahiplerinin şablonlara, partilere, adımlara, pasaport özniteliklerine veya sertifikalara yazdığı, yetiştirici, tedarikçi, denetçi veya irtibat kişisi gibi kişilerin adları ve diğer bilgileri.
- Bir şablonu veya partiyi hangi hesap sahibinin oluşturduğu, bir adımı kaydettiği, bir dosyayı yüklediği veya bir pasaport revizyonunda kaydedilen bir değişikliği yaptığı ve bunların ne zaman gerçekleştiği.
- Adımı kaydeden cihazın her adımın başında ve sonunda tespit ettiği konum; konumun tespit edildiği zamanla ve bir adres sorgulanmışsa o konumun adresiyle birlikte.
- Kanıt olarak yüklenen fotoğraflar ve belgeler ile bunların gösterdiği veya içerdiği her şey; örneğin bir kişinin yüzü, adı veya imzası.
- Bir pasaportta adı geçen imalatçı, tedarikçi veya başka bir işletme, şahıs işletmesi gibi bir gerçek kişiyse ya da bir irtibat kişisi belirtilmişse, bu işletmenin adı, adresi ve iletişim bilgileri.
- Kısıtlı pasaport içeriğine erişim verdiğiniz kişilerin adları, e-posta adresleri ve bağlı oldukları kuruluşlar ile bu kişilerin içeriği her okuyuşuna ilişkin, IP adreslerini yalnızca anahtarlı bir özet (hash) değeri olarak tutan kayıt.
- QR kodlarınızın taranmasına ilişkin kayıtlar: her taramanın ne zaman yapıldığı, tarayan cihazın gönderdiği tarayıcı ve cihaz tanımı ve cihazın IP adresi yerine anahtarlı bir özet (hash) değeri.
İlgili kişiler başlıca şunlardır: hesap sahipleriniz ve diğer çalışanlarınız; yetiştiriciler, tedarikçiler, yükleniciler, denetçiler ve taşıyıcılar gibi tedarik zincirinizdeki kişiler ve bunların çalışanları; pasaportlarınızda adı geçen işletmelerin irtibat kişileri; kısıtlı pasaport içeriğine erişim verdiğiniz kişiler; QR kodlarınızı tarayan kişiler; ve yüklediğiniz fotoğraf ve belgelerde yer alan diğer herkes.
Hizmet, sağlık verileri gibi özel nitelikli kişisel veriler veya ceza mahkûmiyetlerine ilişkin veriler için tasarlanmamıştır. 6. bölüm, bu verileri içeriğinize koymamanızı ister.
5. Talimatlarınız
İçeriğinizdeki kişisel verileri, başka ülkelere aktarılmasına ilişkin talimatlar dahil, yalnızca belgelenmiş talimatlarınız doğrultusunda işleriz.
Talimatlarınız şunlardır: bu Veri İşleme Koşulları dahil Hizmet Koşulları; hesap sahiplerinizin, işletmenizin kendilerine verdiği roller çerçevesinde hizmette yaptıkları, örneğin neleri girdikleri, neleri yayımladıkları, hangi pasaportları düzenledikleri ve kimlere erişim verdikleri; ve işletmenizin bir sahibinin veya yöneticisinin bize yazılı olarak, örneğin info@zincirx.com adresine e-postayla verdiği, Hizmet Koşullarıyla uyumlu diğer her talimat.
Bir hesap sahibinin oturum açma bilgileriyle yapılan işlemleri o hesap sahibi tarafından yapılmış sayarız. Bu oturum açma bilgilerini başka birinin kullandığını bildiğimiz veya makul olarak fark etmemiz gerektiği durumlarda ya da bu kullanım kendi güvenlik tedbirlerimizin başarısız olması sonucunda mümkün olmuşsa bu kural uygulanmaz.
Bir pasaportu düzenlemeniz, pasaportun herkese açık içeriğini yayımlamamız ve bizimle sözleşmeniz sona erdikten sonra da erişilebilirlik süresi boyunca yayında tutmamız yönündeki talimatınızdır; çünkü pasaportun QR kodu dolaşımdaki ürünlerin üzerine basılmış olabilir. Bu talimatı değiştirebilirsiniz: düzenlenmiş bir pasaporttaki kişisel verileri düzeltebilir veya kaldırtabilirsiniz (11. bölüm) ve sözleşmeniz sona erdiğinde düzenlenmiş pasaportlarınızı sildirebilirsiniz (14. bölüm).
Düzenlenmiş bir pasaportun tanımlayıcısı, talimatınız olsa bile hiçbir zaman başka bir ürüne yeniden atanmaz veya yeniden kullanılmaz. Hatalar pasaportun kaydında düzeltilir; öznitelik ve sertifikalarındaki düzeltmeler revizyon olarak eklenir. Bir pasaport geri çağrılmış olarak da işaretlenebilir.
Bir hesap sahibinin kendi hesabı kapatıldığında, Hesap Kapatma ve İptal sayfasında (https://zincirx.com/cancellation-policy) açıklandığı şekilde, bu kişiyi bir şablonun veya partinin oluşturucusu, bir üretim adımından sorumlu kişi ya da bir dosyayı yükleyen kişi olarak gösteren e-posta adresini kimseyi tanımlamayan bir adresle değiştirmemiz yönünde bize talimat verirsiniz. Bu kişinin kaydettikleri kayıtlarınızda kalır. Pasaport revizyonları, her değişikliği yapan kişinin e-posta adresini değişiklik yapıldığı sıradaki hâliyle korur; bu adresi 11. bölümde açıklandığı şekilde kaldırtabilirsiniz.
Hizmet Koşulları, bir pasaportun önceki bir revizyonundaki içerik dahil, hukuka aykırı olan veya Hizmet Koşullarını ihlal eden belirli içeriklere erişimi engellememize izin verir. Bunu yaptığımızda, Hizmet Koşullarında açıklandığı şekilde bir gerekçe bildirimi göndeririz.
Bunun dışında içeriğinizi talimatlarınız dışında yalnızca bize uygulanan mevzuat bunu gerektirdiğinde işleriz: örneğin bir mahkemenin veya kamu makamının kararına uymak ya da bir kişinin hayatını veya güvenliğini tehdit eden bir suç şüphesine yol açan bilgileri yetkili makamlara bildirmek için. Harekete geçmeden önce, mevzuat veya ilgili makam bunu yasaklamadıkça, bu yasal gerekliliği size bildiririz.
Talimatlarınızdan birinin veri koruma mevzuatını ihlal ettiğini düşünürsek bunu size derhal bildiririz.
6. Veri sorumlusu olarak sorumluluklarınız
Veri sorumlusu olarak, ZincirX'e girdiğiniz kişisel verilerden ve bize verdiğiniz talimatların veri koruma mevzuatına uygun olmasını sağlamaktan siz sorumlusunuz. Özellikle:
- İçeriğinizdeki kişisel veriler ve bir pasaportun herkese açık kısmında yayımladığınız her şey için bir hukuki sebebe dayanmanız gerekir.
- Veri koruma mevzuatının gerektirdiği şekilde ilgili kişileri işleme hakkında bilgilendirirsiniz. Adımları kaydeden kişilerin, bir adımın kaydedilmesiyle cihazlarının konumunun tespit edildiğini ve adım konumlarının herkese açık pasaport sayfasında gösterildiğini bilmelerini sağlayın.
- Bir pasaportun herkese açık kısmındaki her şeyi herkese yayımlanmış kabul edin. Kişisel verileri bu kısma yalnızca orada bulunmaları gerekiyorsa ve bunları yayımlamak için bir hukuki sebebiniz varsa koyun. Adlar, fotoğraflardaki yüzler ve adımlarla birlikte kaydedilen konumlar, sizin için çalışan kişilerin kimliğini belirlemeye yarayabilir.
- AB Sürdürülebilir Ürünler için Ekotasarım Tüzüğü (ESPR, (AB) 2024/1781 sayılı Tüzük) bir ürüne uygulandığında, bu Tüzük ürünün müşterilerine ilişkin kişisel verilerin, onların açık rızası olmadan ürünün dijital ürün pasaportunda saklanmasına izin vermez. Ürünlerinizin alıcıları veya kullanıcıları açık rıza vermedikçe, bu kişilere ilişkin kişisel verileri bir pasaportta saklamayın.
- Sağlık verileri gibi özel nitelikli kişisel verileri veya ceza mahkûmiyetlerine ilişkin verileri içeriğinize koymayın.
- İçeriğinizdeki kişisel verilere ilişkin haklarını kullanan kişilerin taleplerini siz yanıtlarsınız. Size sağladığımız yardım 11. bölümde açıklanmıştır.
7. Pasaport verilerinin kullanımına ilişkin sınırlar
AB Sürdürülebilir Ürünler için Ekotasarım Tüzüğü (ESPR, (AB) 2024/1781 sayılı Tüzük), ürünü piyasaya arz eden iktisadi işletmeci ile özel olarak kararlaştırılmadıkça, bir dijital ürün pasaportu hizmet sağlayıcısının pasaport verilerini satmasına, yeniden kullanmasına veya saklama ya da işleme hizmeti için gerekli olanın ötesinde işlemesine izin vermez.
Bu kuralı, Tüzüğün ürüne hâlihazırda uygulanıp uygulanmadığına ve pasaportun kişisel veri içerip içermediğine bakmaksızın barındırdığımız her pasaporta uygularız. Pasaport verilerini satmayız, kendi amaçlarımızdan herhangi biri için yeniden kullanmayız ve tamamen veya kısmen, hizmeti size sunmak için gerekli olanın ötesinde işlemeyiz.
Bu Veri İşleme Koşullarını kabul etmekle, bunun ötesindeki iki kullanımı özel olarak kabul etmiş olursunuz; bu kabul başka hiçbir kullanımı kapsamaz.
- Tüm müşterilerimizin şablon ve partilerini, her durumda kaç parti bulunduğu dahil, toplu olarak sayar ve ZincirX'e ilişkin bu toplamları yayımlarız. Bu toplamlar hiçbir işletmeyi, ürünü veya kişiyi tanımlamaz.
- Bir hesap sahibi pasaport verilerini yapay zekâ asistanına yazmayı seçtiğinde bu mesajı Google'a göndeririz; Google yanıtı üretmek için mesajı bizim için işler. Asistan, sizin adınıza yaptığımız bir işleme değil, kendi özelliğimizdir: içeriğinizi hiçbir zaman kendiliğinden okumaz; ZincirX'te asistana yazılanların veri sorumlusu, sözleşme yaptığınız şirkettir ve Gizlilik Politikasında (https://zincirx.com/privacy) açıklandığı üzere bunların hiçbirini saklamayız. Asistana kişisel veri yazılmamalıdır.
AB Pil Tüzüğü ((AB) 2023/1542 sayılı Tüzük), pil pasaportları için böyle bir anlaşmaya izin vermez. Her ZincirX pasaportu bir üretim partisini kapsar ve Hizmet Koşullarında belirtildiği üzere ZincirX pasaportları bu Tüzük kapsamında pil pasaportu değildir.
8. Gizlilik yükümlülüğü
Şirketlerimizde içeriğinize erişim yalnızca hizmeti işletmek, desteklemek veya güvenliğini sağlamak için bu erişime ihtiyaç duyan kişilere ve yalnızca bu ihtiyacın gerektirdiği ölçüde verilir.
İçeriğinizi işlemeye yetkilendirdiğimiz herkes, sözleşme veya kanun gereği bir gizlilik yükümlülüğü altındadır.
İçeriğinizi yalnızca bu Veri İşleme Koşullarının izin verdiği şekilde açıklarız: alt veri işleyenlerimize ve mobil uygulamada kaydedilen adım konumları bakımından telefonun adres sorgulama özelliğine (10. bölüm); erişim verdiğiniz kişilere; talimatınız doğrultusunda, pasaportlarınızın herkese açık kısmında kamuya; ve mevzuatın gerektirdiği durumlarda (5. bölüm).
9. Güvenlik tedbirleri
İçeriğinizi korumak için işlemenin risklerine uygun teknik ve idari tedbirler alırız. Bu tedbirler aşağıdakileri içerir.
- Veriler, tarayıcılar veya mobil uygulamalar ile sunucularımız arasında şifreli bağlantılar (HTTPS) üzerinden iletilir.
- Bir işletmenin içeriğine erişim, o işletmeye üyeliğe ve üyenin işletmedeki rolüne bağlıdır. Bir pasaportun özniteliklerini ve sertifikalarını yalnızca işletmenin sahipleri ve yöneticileri ile, bir parti bakımından, o partiyi oluşturan kişi değiştirebilir.
- Parolalar hiçbir zaman okunabilir biçimde değil, yalnızca özet (hash) değeri olarak saklanır. Hesap sahipleri tek kullanımlık kodla çalışan iki adımlı doğrulamayı açabilir; mobil uygulamalar ise iptal edilebilen erişim belirteçleriyle oturum açar.
- Herkese açık olmayan pasaport öznitelikleri, herkese açık pasaport sayfalarına ve herkese açık, makine tarafından okunabilir biçimlere dahil edilmez. Kısıtlı öznitelikler yalnızca erişim verdiğiniz kişilere gösterilir, her okuma kayda alınır ve erişim düzeyi bilinmeyen bir öznitelik en kısıtlı erişim düzeyindeymiş gibi işlem görür.
- Yüklenen her dosyaya, dosyanın sonradan değişmediğinin gösterilebilmesi için bir SHA-256 parmak izi atanır.
- Bir pasaportun özniteliklerinde, sertifikalarında ve ürün grubunda yapılan değişiklikler, yalnızca ekleme yapılabilen revizyonlar olarak kaydedilir: her değişiklik yeni bir revizyon olarak eklenir ve 5. ve 11. bölümlerde açıklandığı şekilde kaldırılan veya erişimi engellenen içerik dışında önceki revizyonlar korunur. Adım ayrıntılarında yapılan değişiklikler ve kaldırılan dosyalar revizyon olarak saklanmaz.
- Herkese açık pasaport sayfalarında hiçbir analiz veya izleme aracı bulunmaz. QR kodu taramalarına ve kısıtlı içeriğin okunmasına ilişkin kayıtlardaki IP adresleri yalnızca anahtarlı özet (hash) değerleri olarak tutulur ve bu kayıtlar sırasıyla 12 ve 36 ay sonra silinir.
- QR kodları kendi sunucularımızda oluşturulur; bu nedenle QR kodlarını oluşturmak için pasaport adresleri dış hizmetlere gönderilmez.
- Veritabanının yedeklerini tutarız.
- Ele geçirilmiş veya kötüye kullanılmış görünen bir hesabı derhal askıya alabiliriz. Askıya alma, içeriğinizin bir kopyasını almanızı hiçbir zaman engellemez: oturum açamıyorsanız info@zincirx.com adresine yazarak bizden bir dışa aktarım isteyin.
Bu tedbirleri hizmet ve teknoloji geliştikçe değiştirebiliriz; ancak sağladıkları genel koruma düzeyini düşürecek şekilde değiştirmeyiz.
Sizin alacağınız tedbirler de önemlidir. İşletmenizde kimin hangi rolle hesabı olacağına siz karar verirsiniz; bu nedenle artık erişime ihtiyacı olmayan kişilerin erişimini kaldırın.
10. Alt veri işleyenler
Hizmetin sunulmasına yardımcı olmak üzere alt veri işleyen görevlendirmemiz için bize genel yazılı yetkilendirme verirsiniz. Kullandığımız alt veri işleyenler şunlardır.
- Sözleşmeyi ZincirX Inc. ile yaptıysanız, platformu iki şirketimiz için de işleten ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş.
- Platformun üzerinde çalıştığı ve içeriğinizin tutulduğu sunucuları ve depolama alanını, ayrıca ZincirX'in e-postalarını gönderdiği e-posta hizmetini sağlayan Hostinger. Sunucuların bulunduğu ülke Veri Biçimleri ve Altyapı sayfasında (https://zincirx.com/data-formats) belirtilir.
- Söz konusu e-posta hizmetinin, ZincirX'in gönderdiği e-postaları üzerinden ilettiği MailChannels. MailChannels, alıcıların adreslerini ve bu e-postaların içeriğini işler.
Yapay zekâ asistanının yanıtlarını bizim için üreten Google, içeriğiniz bakımından alt veri işleyen değildir. Asistan içeriğinizi hiçbir zaman kendiliğinden okumaz; bir hesap sahibinin ZincirX'te asistana yazdıklarını, sözleşme yaptığınız şirket veri sorumlusu sıfatıyla işler (7. bölüm).
Bir adım mobil uygulamada kaydedildiğinde uygulama, tespit edilen konumu bir adrese dönüştürmesi için telefonun yerleşik adres sorgulama özelliğine başvurur; bu adres adımla birlikte kaydedilir. Sorgulamayı telefonun işletim sisteminin sağlayıcısı yanıtlar: iPhone'da Apple, Android telefonların çoğunda ise Google. Bu sağlayıcı konumun koordinatlarını alır.
Bu listeyi, her alt veri işleyenin bilgileri ve içeriğinizi nerede işlediği ile birlikte güncel tutar ve talep etmeniz hâlinde size göndeririz: info@zincirx.com adresine yazın.
Her alt veri işleyeni, bu Veri İşleme Koşulları kapsamındaki yükümlülüklerimizle esas itibarıyla aynı olan veri koruma yükümlülükleriyle yazılı olarak bağlarız. Her alt veri işleyenin bu yükümlülükleri nasıl yerine getirdiğinden size karşı tam olarak sorumlu olmaya devam ederiz.
Bir alt veri işleyen eklemeden veya değiştirmeden önce, değişiklik yürürlüğe girmeden itiraz edebileceğiniz bir zamanda işletmenizin sahiplerine ve yöneticilerine e-postayla bildiririz.
Veri korumayla ilgili makul gerekçelerle info@zincirx.com adresine yazarak itiraz edebilirsiniz. Bu durumda itirazınızı karşılamaya çalışırız; örneğin içeriğiniz için yeni alt veri işleyeni kullanmayarak.
İtirazınızı karşılayamazsak, Hizmet Koşullarının sağlayıcı değiştirme, ayrılma ve silmeye ilişkin bölümünde açıklandığı şekilde, ayrılma için herhangi bir ücret ödemeden sözleşmenizi sona erdirebilirsiniz. Hâlihazırda düzenlediğiniz pasaportlar, siparişleri için ödeme sayfasında silme seçilmediği veya ayrılırken silinmelerini seçmediğiniz sürece (14. bölüm) erişilebilirlik süreleri boyunca yayında kalır ve bunlardaki kişisel verileri 11. bölümde açıklandığı şekilde kaldırtabilirsiniz.
11. İlgili kişilerden gelen talepler
Kişisel verileri içeriğinizde yer alan kişiler, erişim, düzeltme veya silme gibi haklarını kullanmak için veri sorumlusu olarak size başvurabilir. Bu kişilerden biri böyle bir talebi bize gönderirse, talebi gereksiz gecikme olmaksızın size iletiriz ve talebi size ilettiğimizi bildirmek dışında kendimiz yanıtlamayız.
İçeriğinizin büyük bölümünü ücretsiz olarak kendiniz görüntüleyebilir, düzeltebilir ve dışa aktarabilirsiniz. Sahipler ve yöneticiler, işletmenizin düzenlediği tüm pasaportları, tüm erişim düzeylerindeki içerikleri, eksiksiz revizyon geçmişleri ve SHA-256 parmak izlerini listeleyen bir manifest dosyasıyla birlikte, açık zincirx.dpp biçiminde tek bir dosya olarak indirebilir. Parti listeleri ve tek bir partinin ayrıntıları CSV veya PDF olarak dışa aktarılabilir; her pasaportun herkese açık kısmına JSON-LD biçiminde ve GS1 EPCIS 2.0 olayları olarak erişilebilir; yüklenen her dosya özgün hâliyle indirilebilir ve her hesap sahibi kendi verilerini JSON olarak indirebilir. Bu biçimler Veri Biçimleri ve Altyapı sayfasında (https://zincirx.com/data-formats) açıklanır. Tüm özgün dosyaların tek seferde indirilmesi gibi kendiniz dışa aktaramadığınız her şeyi talep etmeniz hâlinde size göndeririz: info@zincirx.com adresine yazın.
Bir pasaportun özniteliklerinde, sertifikalarında ve ürün grubunda yapılan değişiklikler, tasarım gereği yalnızca ekleme yoluyla kaydedilir: bir düzeltme yeni bir revizyon olarak eklenir ve önceki revizyonlar korunur. Bu, kaydın nasıl tutulacağına ilişkin bir tercihtir; silmenin mümkün olmadığı anlamına gelmez. Notlar ve konumlar gibi adım ayrıntıları partiyi yönetmeye yetkili kişilerce düzenlenebilir, yüklenen dosyalar da bu kişilerce kaldırılabilir; bu değişiklikler revizyon olarak saklanmaz.
İçeriğinizdeki kişisel verilerin düzeltilmesi, silinmesi veya işlenmesinin kısıtlanması gerektiğinde, örneğin ilgili kişi yerine getirmeniz gereken bir hakkını kullandığı için, hizmetin olanak tanıdığı durumlarda bunu kendiniz düzeltin: adımı düzenleyin, dosyayı kaldırın veya bir pasaportun özniteliklerini ya da sertifikalarını düzelten bir revizyon ekleyin. Verilerin önceki revizyonlardan veya kendiniz değiştiremediğiniz başka herhangi bir yerden de kaldırılması gerekiyorsa info@zincirx.com adresine yazın. Talimatınız üzerine ekibimiz bu verileri kaldırır veya bunlara erişimi engeller; pasaportun kendisi ise yayında kalır.
Bunun ötesinde, talepleri veri koruma mevzuatının tanıdığı süre içinde yanıtlayabilmeniz için elimizdeki bilgi ve araçlarla size olabildiğince yardımcı oluruz: bu süre GDPR kapsamında bir aydır ve gerektiğinde iki ay daha uzatılabilir; KVKK kapsamında ise 30 gündür. Bu sürelere uyabilmeniz için bu bölüm kapsamındaki talimatlarınızı gereksiz gecikme olmaksızın yerine getiririz.
12. Diğer yükümlülükleriniz için yardım
Hizmetin işleyişini ve elimizdeki bilgileri dikkate alarak, GDPR Madde 32 ila 36 kapsamındaki yükümlülüklerinizi yerine getirmenize yardımcı oluruz: işlemenin güvenliği, kişisel veri ihlalleri (13. bölüm), veri koruma etki değerlendirmeleri ve yüksek risk taşıyan bir işlemeden önce denetim makamına danışılmasına ilişkin yükümlülükler.
Uygulamada, hizmetin kişisel verileri nasıl işlediği ve 9. bölümdeki tedbirler hakkında size bilgi verir, bunlarla ilgili makul sorularınızı info@zincirx.com adresi üzerinden yanıtlarız.
13. Kişisel veri ihlalleri
Kişisel veri ihlali, içeriğinizdeki kişisel verilerin kazara veya hukuka aykırı olarak yok edilmesine, kaybolmasına veya değiştirilmesine ya da yetkisiz olarak ifşa edilmesine veya bunlara yetkisiz erişilmesine yol açan bir güvenlik ihlalidir.
Böyle bir ihlalden haberdar olursak, denetim makamlarına ve ilgili kişilere bildirimde bulunma yönündeki kendi yükümlülüklerinizi yerine getirebilmeniz için bunu gereksiz gecikme olmaksızın, işletmenizin sahiplerine ve yöneticilerine e-posta göndererek size bildiririz.
Size bildiklerimizi iletiriz: ne olduğunu, etkilenen kişisel veri türlerini ve yaklaşık kişi ve kayıt sayısını, olası sonuçlarını, bu konuda ne yaptığımızı veya ne yapmayı önerdiğimizi ve daha fazla bilgi için kiminle iletişime geçilebileceğini. Her şeyi bir kerede bildiremezsek elimizdeki bilgileri iletir, yeni bilgi edindikçe size ek bilgi veririz.
İhlali kontrol altına almak ve etkilerini sınırlamak için makul olarak atabileceğimiz adımları atar, yapmanız gereken bildirimlerde size yardımcı oluruz.
14. Hizmetin sonunda iade ve silme
Hizmet sona erdiğinde içeriğinizi dışa aktararak ya da başka bir sağlayıcıya veya kendi sistemlerinize taşıtarak geri alabilirsiniz; ardından içeriğinizi sileriz. Düzenlediğiniz pasaportların içeriğinizin geri kalanıyla birlikte mi silineceğini, yoksa erişilebilirlik süreleri sona erene kadar yayında mı kalacağını her sipariş için ödeme sayfasında yapılan seçim belirler ve bu seçimi ayrılırken değiştirebilirsiniz. Takvim, AB Veri Yasası (Data Act, (AB) 2023/2854 sayılı Tüzük) doğrultusunda, Hizmet Koşullarının (https://zincirx.com/terms) sağlayıcı değiştirme, ayrılma ve silmeye ilişkin bölümünde belirlenmiştir. Özetle:
- İade: Sözleşmeniz devam ettiği sürece içeriğinizi istediğiniz zaman dışa aktarabilirsiniz. Bu, bildiriminizi aldığımız günden itibaren 30 takvim günü süren bildirim süresi boyunca ve başka bir sağlayıcıya veya kendi sistemlerinize geçiyorsanız, bunu izleyen ve bir kez uzatabileceğiniz 30 takvim günlük geçiş süresi boyunca da geçerlidir. Dışa aktarma ücretsizdir.
- Veri alma süresi: Ardından içeriğinizi almak için 30 takvim gününüz olur. Bu süre, taşıma yapıyorsanız geçiş süresi sona erdiğinde; taşıma olmaksızın silmeyi seçtiyseniz sözleşmeniz bildirim süresinin sonunda sona erdiğinde başlar.
- Silme: Veri alma süresi sona erdiğinde, içindeki kişisel veriler dahil içeriğinizi, aşağıda belirtilen durumlar dışında sileriz.
- Düzenlenmiş pasaportlar: Düzenlediğiniz pasaportlar, sözleşmeniz sona erdikten sonra bile erişilebilirlik sürelerinin sonuna kadar yayında kalır. Ancak siparişleri için ödeme sayfasında silme seçilmişse veya bildiriminizde ya da en geç bildirim süresinin sonuna kadar bunların içeriğinizin geri kalanıyla birlikte silinmesini bizden isterseniz, bu pasaportlar veri alma süresi sona erdiğinde silinir. Bu durumda QR kodları artık bir kayda yönlendirmez; bu nedenle önce ürünlerinize uygulanan kuralların bu pasaportların erişilebilir kalmasını gerektirip gerektirmediğini kontrol edin.
- Erişilebilirlik süresinin sonu: Bir pasaportun erişilebilirlik süresi sözleşmeniz sona erdikten sonra dolduğunda, o pasaportun içeriğini sileriz; ancak o pasaportun şablonu gibi, hâlâ yayında olan bir pasaportun da kullandığı içerik bunun dışındadır.
- Düzenlenmiş pasaportlardaki kişisel veriler: Sözleşmeniz sona erdikten sonra da dahil olmak üzere istediğiniz zaman, 11. bölümde açıklandığı şekilde, düzenlenmiş bir pasaporttan kişisel verilerin kaldırılması için bize talimat verebilirsiniz.
- Yedekler: Silinen içeriğin bir yedekte kalan kopyası güvenli biçimde saklanır, başka hiçbir amaçla kullanılmaz ve o yedek silindiğinde silinir.
- Yasal yükümlülükler: İçeriğinizi bu tarihlerden sonra yalnızca Avrupa Birliği hukuku veya bir üye devletin hukuku ya da ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş. müşterileri bakımından Türk hukuku bunu gerektirdiğinde ve yalnızca gerektirdiği süre boyunca saklarız.
Sözleşmeniz hangi şekilde sona ererse ersin, içeriğinizi bu takvime göre alma hakkınız saklıdır.
Ödeme ve fatura kayıtları ile koşullarımızı kabul ettiğinize ilişkin kayıtlar gibi veri sorumlusu olarak tuttuğumuz kayıtlar içeriğiniz değildir. Bunları ne kadar süre sakladığımızı Gizlilik Politikası (https://zincirx.com/privacy) açıklar.
15. Bilgi ve denetimler
Bu Veri İşleme Koşulları kapsamındaki yükümlülüklerimizi yerine getirdiğimizi göstermek için gerekli tüm bilgileri size sunarız.
Siz veya atadığınız ve gizlilik yükümlülüğü altında bulunan bağımsız bir denetçi, bu Veri İşleme Koşullarına uyumumuzu yerinde inceleme dahil olmak üzere denetleyebilir. Neyi incelemek istediğinizi bize makul bir süre önceden yazılı olarak bildirin. Önce belgelerle ve yazılı yanıtlarla cevap veririz; bundan sonra hâlâ denetim yapılmasını istiyorsanız, denetim için sizinle birlikte bir tarih kararlaştırırız.
Bir denetim, diğer müşterilerin verilerine erişim sağlayacak veya hizmetin güvenliğini zayıflatacak şekilde yürütülemez.
16. Yurt dışına aktarımlar
Platform, Türkiye'de kurulu bir şirket olan ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş. tarafından işletilir; ZincirX Inc. ise Amerika Birleşik Devletleri'nde kurulmuştur. İçeriğinizin saklandığı sunucuların bulunduğu ülke Veri Biçimleri ve Altyapı sayfasında (https://zincirx.com/data-formats) belirtilir; diğer alt veri işleyenler verileri başka ülkelerde işleyebilir. İki şirketimizden hiçbiri Avrupa Birliği'nde kurulu değildir. Avrupa Komisyonu Türkiye için bir yeterlilik kararı kabul etmemiştir; Amerika Birleşik Devletleri için kabul ettiği yeterlilik kararı ise yalnızca AB–ABD Veri Gizliliği Çerçevesi kapsamında sertifikalandırılmış kuruluşları kapsar.
İçeriğinizdeki kişisel verileri işlemenize GDPR uygulanıyorsa ve Avrupa Birliği'nde kuruluysanız, bu verilerin bize aktarılmasına ve bizden yapılan sonraki aktarımlara aşağıdaki güvenceler uygulanır.
- Avrupa Komisyonunun (AB) 2021/914 sayılı Uygulama Kararı ile kabul ettiği, kişisel verilerin üçüncü ülkelere aktarılmasına ilişkin standart sözleşme maddelerinin İkinci Modülü (veri sorumlusundan veri işleyene) uygulanır. Bu maddelerde veri aktaran sizsiniz; veri alıcı ise sözleşme yaptığınız şirkettir (Avrupa Birliği'nde kurulu bir müşteri için bu şirket ZincirX Inc. olur). Standart sözleşme maddeleri, bu atıfla bu Veri İşleme Koşullarının bir parçasını oluşturur.
- Standart sözleşme maddelerinin ekleri bakımından taraflar, hesabınızdaki ve Yasal Bildirimdeki (https://zincirx.com/legal-notice) bilgileriyle siz ve söz konusu şirkettir. Hizmeti kullandığınız süre boyunca sürekli olarak gerçekleşen aktarım, bu Veri İşleme Koşullarının 2 ila 4., 10. ve 14. bölümlerinde açıklanır; teknik ve idari tedbirler ise 9. bölümde belirlenmiştir.
- Standart sözleşme maddelerinin alt veri işleyenler için öngördüğü genel yazılı yetkilendirme seçeneği, 10. bölümdeki bildirim ve itiraz hakkıyla birlikte uygulanır.
- Standart sözleşme maddeleri, kurulu olduğunuz AB üye devletinin hukukuna tabidir; bunlardan doğan uyuşmazlıklarda o üye devletin mahkemeleri yetkilidir ve yetkili denetim makamı, veri aktaran olarak sizden sorumlu olan denetim makamıdır.
- Sözleşme tarafınız ZincirX Inc. ise, ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş., içeriğinizi işlerken tabi olduğu yazılı sözleşme gereğince, standart sözleşme maddelerinin ZincirX Inc. için öngördüğü veri koruma yükümlülüklerinin aynısıyla bağlıdır; bu maddelerin ilgili kişilere tanıdığı haklar da buna dahildir.
- İçeriğinizi Avrupa Ekonomik Alanı dışındaki başka herhangi bir alt veri işleyene yalnızca, Avrupa Komisyonunun alıcının ülkesinin yeterli düzeyde koruma sağladığına karar vermiş olması hâlinde veya GDPR'ın tanıdığı bir güvenceyle aktarırız. Bu güvence, aynı standart sözleşme maddelerinin duruma uygun modülü ya da Amerika Birleşik Devletleri'nde bulunan ve AB–ABD Veri Gizliliği Çerçevesi kapsamında sertifikalandırılmış bir alıcı için Avrupa Komisyonunun bu çerçeve hakkında (AB) 2023/1795 sayılı Uygulama Kararı ile kabul ettiği yeterlilik kararıdır. Bu karar uygulanmaz hâle gelirse bunun yerine standart sözleşme maddelerine dayanırız.
- Standart sözleşme maddelerindeki Madde 14'ün gerektirdiği şekilde, içeriğinizin gönderildiği ülkelerin hukukunu ve uygulamalarını değerlendirebilmeniz için makul olarak ihtiyaç duyduğunuz bilgileri size veririz.
Standart sözleşme maddeleri Avrupa Birliği Resmî Gazetesi'nde yayımlanmıştır. Ekleri doldurulmuş bir kopyasını info@zincirx.com adresine yazarak bizden isteyin.
ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş. müşterileri için Türkiye dışına yapılan aktarımlar 17. bölümde düzenlenir.
17. Türkiye'deki müşteriler
ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş. müşterileri bakımından içeriğinizdeki kişisel verilere 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) uygulanır. Bu Kanun kapsamında siz veri sorumlususunuz; ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş. ise veri işleyeninizdir. Bu Veri İşleme Koşulları, bu işleme için aramızdaki sözleşmedir; aşağıdaki hususlar ayrıca uygulanır.
KVKK Madde 12(2) uyarınca, kişisel verilerin güvenliğini sağlayan teknik ve idari tedbirlerin alınmasından siz ve biz müştereken sorumluyuz. Biz 9. bölümdeki tedbirleri alırız.
Sizin için işlediğimiz kişisel verileri KVKK'ya aykırı olarak başkasına açıklamayız ve bu Veri İşleme Koşullarında belirtildiği şekilde sizin için işlemek dışında hiçbir amaçla kullanmayız. Bu yükümlülük, sözleşmeniz sona erdikten sonra da devam eder.
10. bölümde açıklanan, telefonun adres sorgulama özelliği dışında, kişisel veriler yurt dışına yalnızca 10. bölümde sayılan alt veri işleyenlerden bu verileri Türkiye dışında işleyenlere ve yalnızca o bölümde her biri için belirtilen işler için aktarılır: e-posta teslimi ve sunucular Türkiye dışındaysa barındırma. Bu aktarımları yalnızca KVKK Madde 9'un izin verdiği bir dayanakla, örneğin Kişisel Verileri Koruma Kurulunun ilan ettiği ve imzalanmasından itibaren beş iş günü içinde Kişisel Verileri Koruma Kurumuna bildirilen bir standart sözleşmeyle yaparız. Bu aktarımlar için açık rızaya dayanmayız.
Bir kişi içeriğinizdeki kişisel verilerle ilgili olarak KVKK Madde 11 kapsamında size başvurduğunda, başvuruyu Madde 13'ün tanıdığı 30 gün içinde sonuçlandırmanıza yardımcı oluruz. Kişi bunun yerine bize başvurursa, başvuruyu gereksiz gecikme olmaksızın size iletiriz.
Sizin için işlediğimiz kişisel veriler kanuni olmayan yollarla başkaları tarafından elde edilirse, ilgili kişilere ve Kişisel Verileri Koruma Kuruluna bildirimde bulunabilmeniz için bunu 13. bölümde açıklandığı şekilde gereksiz gecikme olmaksızın size bildiririz.
Hizmetin sonunda kişisel veriler, 14. bölümde açıklandığı şekilde silinir, yok edilir veya anonim hâle getirilir.
18. Sorumluluk, değişiklikler ve öncelik
Hizmet Koşullarındaki sorumluluk sınırlamaları bu Veri İşleme Koşullarına uygulanır; ancak kast veya ağır ihmalden doğan sorumluluk dahil, kanunun sorumluluğun sınırlandırılmasına izin vermediği durumlar bunun dışındadır. Hizmet Koşullarının hiçbir hükmü, veri koruma mevzuatının veya standart sözleşme maddelerinin, kişisel verileri içeriğinizde yer alan kişilere tanıdığı hakları sınırlamaz.
Bu Veri İşleme Koşullarındaki her değişikliği yalnızca burada yeni bir sürüm yayımlayarak değil, e-postayla ve hizmet içinde de size bildiririz. Yeni bir sürüm, işletmeniz adına kabul edildiği andan itibaren size uygulanır; web uygulamasını kullanmaya devam etmeden önce bu kabulü yapmanız istenir ve kabul kayıt altına alınır. O zamana kadar işletmeniz için en son kabul edilen sürüm uygulanır.
Yeni bir sürümü kabul etmezseniz işletmeniz için en son kabul edilen sürüm uygulanmaya devam eder; yine de içeriğinizin dışa aktarımını alabilir ve sözleşmenizi 14. bölümde açıklandığı şekilde sona erdirebilirsiniz.
Bu Veri İşleme Koşulları ile Hizmet Koşullarının geri kalanı, kişisel verileri sizin adınıza nasıl işlediğimiz konusunda farklılık gösterirse, bu Veri İşleme Koşulları öncelikli olarak uygulanır. Standart sözleşme maddelerinin uygulandığı durumlarda ise bu maddeler her ikisine göre de öncelikli olarak uygulanır.
Bu Veri İşleme Koşulları, Hizmet Koşullarının öngördüğü hukuka tabidir ve bunlara ilişkin uyuşmazlıklarda Hizmet Koşullarının öngördüğü mahkemeler yetkilidir; ancak standart sözleşme maddelerinin hangi hukuka tabi olduğunu 16. bölüm belirler.
19. İletişim
Talimatlar, bir alt veri işleyene itirazlar, denetim talepleri ve bir pasaporttan kişisel verilerin kaldırılması talepleri dahil olmak üzere bu Veri İşleme Koşullarıyla ilgili her konuda info@zincirx.com adresine yazın veya +90 536 587 41 81 numarasını arayın. Her ikisi de ayrıca iletişim sayfamızda (https://zincirx.com/contact) yer alır.
Temsilcilerimiz ve onların iletişim bilgileri dahil şirket bilgilerimiz Yasal Bildirimde (https://zincirx.com/legal-notice) yer alır; info@zincirx.com adresi de size her zaman açıktır.