Devaito Gizlilik & Hukuk Merkezi
Son Revizyon: 29 Nisan 2026 · Yürürlük Tarihi: 29 Nisan 2026
Bu sayfa, Devaito’nun gizlilik ve veri koruma taahhütlerini bir araya getirir. Birlikte tam gizlilik çerçevemizi oluşturan beş belge içerir. Her belge tanımlanmış, tarihli ve bağımsız olarak referans verilebilir:
Hızlı navigasyon:
- Bölüm A — Gizlilik Politikası — Kişisel Verilerini nasıl işliyoruz
- Bölüm B — Çerez Politikası — Çerezler ve benzeri teknolojiler
- Bölüm C — Veri İşleme Ek Sözleşmesi — İş müşterileri için (veri sorumluları)
- Bölüm D — Alt İşlemciler — Güvendiğimiz hizmet sağlayıcılar
- Bölüm E — Yasal Bildirim — Devaito SAS hakkında yasal bilgiler
Devaito ile ayrı bir yazılı sözleşme (Ana Hizmet Sözleşmesi, Sipariş Formu veya benzeri) imzaladıysan, bu sözleşme Hizmetlerin kullanımına ilişkin C Bölümü (DPA) hükümlerini değiştirebilir.
Bölüm A — Gizlilik Politikası
Son revizyon: 29 Nisan 2026 · Bölüm kimliği: PRIV-2026-04
Devaito SAS ("Devaito", "biz", "bizim", "bize") gizliliğine önem verir. Bu Gizlilik Politikası, hangi Kişisel Verileri topladığımızı, neden topladığımızı, nasıl kullandığımızı, kimlerle paylaştığımızı, ne kadar süre sakladığımızı ve senin hangi haklara sahip olduğunu açıklar. Web sitelerimiz, web uygulamalarımız, mobil uygulamalarımız, API’lerimiz ve ilgili hizmetlerimizin (toplu olarak "Hizmetler").
Hizmetleri kullanarak, bu Gizlilik Politikasını okuduğunu onaylıyorsun. Kabul etmiyorsan, lütfen Hizmetleri kullanmayı bırak. Bu Gizlilik Politikası Kullanım Şartlarımıza dahildir.
A.1. Biz Kimiz
Bu Gizlilik Politikası’nda tanımlanan işleme için veri sorumlusu Devaito SAS, Fransız société par actions simplifiée. Yasal bilgiler şurada mevcuttur Bölüm E (Yasal Bildirim). Gizlilik soruları için iletişime geçin:
• Bölüm F — Güvenlik Politikası ve Sorumlu Açıklama — güvenlik taahhütleri ve zafiyet bildirimisupport@devaito.com.
Bu Gizlilik Politikası, Devaito’nun bir denetleyici olarak hareket ettiği durumlarda geçerlidir. Ziyaretçilerin, müşterilerin veya üyelerin (senin "Son Kullanıcılar" olarak anılan) tüm ziyaretçileri ve kullanıcıları için geçerlidir. Devaito, veri işleyici olarak hareket eder ve Bölüm C (Veri İşleme Ek Sözleşmesi) bu işlemi yönetir.
A.2. Topladığımız Kişisel Veriler
A.2.1 Senin Sağladığın Bilgiler
Hesap oluşturduğunda, bizimle iletişime geçtiğinde, iletişimlere abone olduğunda, alan adı kaydettiğinde, Ücretli Hizmet satın aldığında veya başka şekilde etkileşimde bulunduğunda, şu bilgileri verebilirsin:
Kimlik bilgileri: isim, e-posta adresi, telefon numarası, posta adresi, ikamet ülkesi, dil tercihi.
Hesap verileri: kullanıcı adı, şifre (hash’lenmiş ve tuzlanmış, asla düz metin olarak saklanmaz), profil fotoğrafı, hesap tercihleri, rol, organizasyon adı.
Fatura verileri: fatura adresi, KDV numarası, işletme kimlik numarası, ödeme kartının son dört hanesi, ödeme sağlayıcı tokenları, fatura geçmişi. Tam ödeme kartı numaralarını saklamıyoruz; bunlar PCI-DSS uyumlu ödeme işlemcilerimiz tarafından yönetilir.
İletişim verileri: destek taleplerinin, e-postaların, sohbet mesajlarının ve çağrı kayıtlarının içeriği (uygulanabilir ve bildirilmişse).
Kimlik belgeleri: dolandırıcılık önleme, yaptırım taraması veya KYC yükümlülükleri için gerektiğinde, kimlik kartı, pasaport veya ticaret sicil belgelerinin kopyaları.
A.2.2 Otomatik Toplanan Bilgiler
Hizmetleri kullandığında, otomatik olarak toplarız:
Cihaz ve bağlantı verileri: IP adresi, cihaz tanımlayıcıları, tarayıcı türü ve sürümü, işletim sistemi, ekran çözünürlüğü, dil, saat dilimi.
Kullanım verisi: görüntülenen sayfalar, tıklamalar, kullanılan özellikler, oturumlar, performans ölçümleri, hata kayıtları, yönlendiren ve çıkış sayfaları, zaman damgaları.
Konum verisi: IP adresinden yaklaşık konum (sadece şehir/ülke düzeyinde). Kesin GPS konumu, mobil uygulamada açık izin vermediğin sürece toplanmaz.
Çerezler ve benzeri teknolojiler: gör Bölüm B (Çerez Politikası).
A.2.3 Üçüncü Taraflardan Alınan Bilgiler
Kişisel Verileri şu kaynaklardan alabiliriz:
Kimlik ve doğrulama sağlayıcıları (ör. Google, Apple, Facebook) hizmetleri üzerinden giriş yaptığında — sadece senin onayladığın verilerle sınırlı.
Ödeme işlemcileri işlem durumlarıyla ilgili.
Dolandırıcılık önleme ve yaptırım tarama sağlayıcıları uyumluluk ve güvenlik için.
Analitik ve reklam ortakları ölçüm ve atıf için (yalnızca yasal dayanağımız olduğunda).
Bayiler ve iş ortakları onlardan biri üzerinden kayıt olduysan.
A.2.4 Hassas Veriler
Sağlık, siyasi görüşler, din, cinsel yönelim, biyometrik veriler veya sendika üyeliği gibi özel kategorideki Kişisel Verileri bilerek toplamıyoruz ve bu tür verileri bize sağlamamanı rica ediyoruz. Kullanıcı İçeriğin olarak böyle veriler yüklersen, bunların yasal dayanağından sen sorumlusun.
A.3. Kişisel Verilerini Neden İşliyoruz ve Yasal Dayanaklar
GDPR kapsamında, her işlem faaliyeti için yasal bir dayanak olmalıdır. Aşağıda Devaito’nun Kişisel Verileri işleme amaçları ve dayandığımız yasal gerekçeler belirtilmiştir.
A.3.1 Hizmetleri Sağlamak ve İşletmek İçin
Amaç: hesabını oluşturmak, seni doğrulamak, Hizmetleri sunmak, işlemleri işlemek, abonelikleri yönetmek, müşteri desteği sağlamak.
Hukuki dayanak: sözleşmenin ifası (GDPR Madde 6(1)(b)).
A.3.2 Hizmetlerle İlgili Seninle İletişim Kurmak İçin
Amaç: hizmet duyuruları, güvenlik uyarıları, fatura bildirimleri, hesap onayları, işlem iletişimleri gönder.
Hukuki dayanak: sözleşmenin ifası ve meşru menfaatlerimiz (GDPR Madde 6(1)(b) ve (f)).
A.3.3 Güvenlik, Dolandırıcılık Önleme ve Uyumluluk İçin
Amaç: dolandırıcılığı, suistimali ve güvenlik olaylarını tespit ve önle; kimlik doğrula; yaptırım taraması yap; kara para aklama, vergi, muhasebe ve diğer yasal yükümlülüklere uy.
Hukuki dayanak: hukuki yükümlülüklerimize uyum (MADDE 6(1)(c) GDPR) ve meşru menfaatlerimize uygunluk (MADDE 6(1)(f) GDPR).
A.3.4 Hizmetleri Geliştirmek İçin
Amaç: kullanımı analiz et, hata ayıkla, A/B testi yap, yeni özellikler geliştir.
Hukuki dayanak: meşru menfaatlerimiz, senin gizlilik haklarınla dengelenmiş şekilde (GDPR Madde 6(1)(f)). Çerezlere dayalı zorunlu olmayan analizler için onayına dayanıyoruz (GDPR Madde 6(1)(a) ve Fransız Bilgi Teknolojileri ve Özgürlükler Yasası Madde 82).
A.3.5 Pazarlama İçin
Amaç: özellikler, teklifler ve etkinlikler hakkında tanıtım e-postaları gönder; kişiselleştirilmiş reklam göster; kampanya performansını ölç.
Hukuki dayanak: onayın (GDPR Madde 6(1)(a)), istediğin zaman geri çekilebilir. Mevcut müşteriler için, benzer hizmetlerle ilgili pazarlama göndermek üzere Fransız Posta ve Elektronik İletişim Kanunu’nun L.34-5 maddesine göre yumuşak onay kullanabiliriz, kolay abonelikten çıkma imkanıyla.
A.3.6 AI Modellerimizi Eğitmek ve Geliştirmek İçin
Amaç: Bölüm A.4’te daha ayrıntılı açıklandığı gibi, yapay zeka modellerimizi ve özelliklerimizi geliştir.
Hukuki dayanak: açık onayın (GDPR Madde 6(1)(a)). Kişisel Verilerin eğitimle ilgili işlenmesinde meşru menfaatlere dayanmayız.
A.3.7 Hukuki Talepler ve Uyuşmazlıklar İçin
Amaç: hukuki talepleri oluşturmak, kullanmak veya savunmak; yetkili mercilerin yasal taleplerine yanıt vermek.
Hukuki dayanak: meşru menfaatlerimiz ve yasal yükümlülüklere uyumumuz (GDPR Madde 6(1)(c) ve (f)).
A.3.8 Otomatik Karar Verme
GDPR Madde 22 anlamında yalnızca otomatik karar verme ile yasal sonuçlar doğuran sistemler kullanmıyoruz. Dolandırıcılık tespiti, kötüye kullanım önleme ve içerik denetimi için otomatik sistemler kullanıyoruz ancak bu sistemlerin seni ciddi şekilde etkileyen kararlarında insan incelemesi mevcut (örneğin hesap askıya alma). İnsan incelemesi talep etmek için iletişime geç. support@devaito.com.
A.4. AI Hizmetleri ve Kişisel Veriler
A.4.1 AI Hizmetlerinin Yaptıkları
AI Hizmetleri, metin, görsel, kod, tasarım ve diğer içerikleri komutlardan ("Girdiler") üreterek sonuçlar ("Çıktılar") oluşturmanı sağlar. Girdiler ve Çıktılar, istersen Kişisel Veriler içerebilir.
A.4.2 Girdi ve Çıktıları Nasıl İşliyoruz
Girdi ve çıktılar, üçüncü taraf yapay zeka model sağlayıcılarına iletilmesi de dahil olmak üzere, sana Yapay Zeka Hizmetleri sunmak için işlenir. Güncel yapay zeka sağlayıcılarının listesi şurada: Bölüm D (Alt İşlemciler).
A.4.3 AI Model Eğitimi İçin Kullanım
Ücretli planlar: Devaito yapar değil Girdi veya Çıktılarının içeriğini kendi yapay zeka modellerini eğitmek için kullanır. Sadece anonimleştirilmiş kullanım sinyalleri (gecikme, hata oranları, özellik kullanımı) kullanıyoruz.
Ücretsiz planlar: Girdi veya Çıktılarını yapay zeka modellerini eğitmek için kullanmayacağız açıkça onay vermediğin sürece hesap ayarlarından. Bu onay ayrıntılıdır, Şartlar’ı kabulünden bağımsızdır ve istediğin zaman geri çekilebilir. Geri çekme, önceki işlemlerin yasallığını etkilemez.
Üçüncü taraf sağlayıcılar: üçüncü taraf yapay zeka sağlayıcılarımızdan, ayrı olarak onay vermediğin sürece Girdi ve Çıktılarını modellerini eğitmek için kullanmamalarını sözleşmeyle talep ediyoruz.
A.4.4 Hassas Veriler ve AI
AI Hizmetlerine hassas Kişisel Veri eklememenizi şiddetle tavsiye ederiz. Eklersen, Madde 9 GDPR kapsamında yasal bir dayanağın olduğundan sen sorumlusun.
A.4.5 AI Şeffaflığı
Regülasyon (AB) 2024/1689 (AB Yapay Zeka Yasası) gerektirdiğinde, bir yapay zeka sistemiyle etkileşimde olduğunu sana bildirir ve yapay zeka tarafından oluşturulan veya değiştirilmiş içeriği açıklayacağız. Yapay zeka açıklama yükümlülüklerinden kendi Kullanıcı Platformun’da sen sorumlusun.
A.5. Kişisel Verilerini Kimlerle Paylaşıyoruz
Kişisel Verileri yalnızca işlemek için meşru ihtiyacı olan taraflarla paylaşırız.
A.5.1 Hizmet Sağlayıcılar (Alt İşlemciler)
Hizmetleri işletmek için seçilmiş hizmet sağlayıcılarına güveniyoruz. Her biri, Kişisel Verilerini korumak ve yalnızca bizim talimatlarımız doğrultusunda işlemek üzere sözleşmeyle bağlıdır. Güncel liste şurada: Bölüm D (Alt İşlemciler).
A.5.2 Bağlı Kuruluşlar
Kişisel Verileri bu Gizlilik Politikası’nda belirtilen amaçlar için bağlı ortaklıklarımız ve grup şirketlerimizle paylaşabiliriz. Grup içi aktarımlar uygun korumalarla, gerektiğinde Standart Sözleşme Maddeleri ile yönetilir.
A.5.3 Yetkili Kurumlar ve Yasal Gereklilikler
Yasal zorunluluk halinde, geçerli mahkeme celpleri, mahkeme emirleri veya diğer yasal taleplere yanıt olarak; vergi, muhasebe veya düzenleyici yükümlülüklere uymak için; ya da haklarımızı, kullanıcılarımızı veya kamuoyunu korumak amacıyla Kişisel Verileri açıklayabiliriz. Her talebi yasal ve gerekli olup olmadığını değerlendirir, yasal olarak izin verilen durumlarda seni bilgilendiririz.
A.5.4 İş Transferleri
Devaito bir birleşme, satın alma, varlık satışı, finansman veya iflas durumunda ise, Kişisel Verilerin gizlilik yükümlülükleri ve bu Gizlilik Politikası hükümleri kapsamında ilgili taraflara aktarılabilir.
A.5.5 Senin Yönlendirmen veya Onayınla
Kişisel Verileri, sen yönlendirdiğinde (örneğin, pazar yerimiz üzerinden üçüncü taraf bir uygulama bağladığında) veya ayrı onayınla üçüncü taraflarla paylaşırız.
A.5.6 Kişisel Verilerin Satışı Yok
Devaito kişisel verilerini sıradan anlamda "satmaz". Bazı ABD eyalet yasaları (bkz. Bölüm A.13) kapsamında, çapraz bağlamlı davranışsal reklam için yapılan bazı paylaşımlar geniş tanımlarla "satış" veya "paylaşım" sayılabilir; bu durumda çıkma hakkın var.
A.6. Uluslararası Veri Aktarımları
Devaito Fransa’da kurulu. Kişisel Verileri Avrupa Ekonomik Alanı (AEA), Birleşik Krallık veya İsviçre dışındaki ülkelere aktarabiliriz. Bu durumda dayanırız:
(a) Yeterlilik kararları Avrupa Komisyonu, Birleşik Krallık Hükümeti veya İsviçre Federal Konseyi tarafından verilmiştir.
(b) Standart Sözleşme Maddeleri Avrupa Komisyonu tarafından onaylandı (Karar 2021/914) ve Birleşik Krallık transferleri için UK Uluslararası Veri Transfer Ek Sözleşmesi.
(c) AB-ABD Veri Gizliliği Çerçevesi, alıcı sertifikalı ise.
(d) Diğer tanınan transfer mekanizmaları geçerli yasalara uygun olarak.
Gerekli durumlarda aktarım etki değerlendirmeleri yaptık ve uygun ek önlemler (şifreleme, takma adlandırma, erişim kontrolleri) uyguluyoruz. Belirli bir aktarım için uygulanan korumaların kopyasını talep etmek için iletişime geç. support@devaito.com.
A.7. Kişisel Verilerini Ne Kadar Süre Saklıyoruz
Kişisel Verileri yalnızca bu Gizlilik Politikası’nda belirtilen amaçlar için veya yasal gereklilikler doğrultusunda gerektiği kadar saklıyoruz:
Hesap verileri: hesabın süresi boyunca ve hesap kapandıktan sonra doksan (90) güne kadar.
Fatura ve vergi kayıtları: ilgili mali yılın bitiminden itibaren on (10) yıl (Fransız Ticaret Kanunu Madde L.123-22; Fransız Vergi Usul Kanunu Madde L.102 B).
Kimlik doğrulama kayıtları: ilişkinin sona ermesinden itibaren beş (5) yıl (kara para aklamayla mücadele kuralları).
Pazarlama verileri: son etkileşiminden itibaren üç (3) yıl (CNIL rehberi).
Müşteri destek kayıtları: destek talebinin kapanışından itibaren beş (5) yıl.
Çerezler: Bölüm B’de belirtildiği gibi; analiz ve reklam çerezleri için en fazla on üç (13) ay (CNIL rehberi).
Sunucu kayıtları: güvenlik ve hata ayıklama için on iki (12) ay.
Yapay Zeka Girdi ve Çıktıları: hesabın var olduğu sürece saklanır, sen silmediğin sürece.
Geçerli saklama süresi sonunda Kişisel Verileri siler veya anonimleştiririz. Bazı veriler yasal yükümlülüklere uymak veya talepleri savunmak için daha uzun süre saklanabilir; erişim sadece bu amaçlarla sınırlıdır.
A.8. Kişisel Verilerini Nasıl Koruyoruz
Uygun teknik ve organizasyonel önlemleri uyguluyoruz, bunlar arasında:
– Hassas veriler için aktarımda (TLS) ve depolamada şifreleme.
– En az ayrıcalık prensibine dayalı erişim kontrolleri.
– Yönetici erişimi için güçlü kimlik doğrulama ve erişim kontrolleri.
– Düzenli güvenlik incelemeleri ve zafiyet yönetimi.
– Ödeme kartı verilerinin işlenmesi için PCI-DSS uyumluluğu.
– Çalışanlara güvenlik ve veri koruma eğitimi.
– Olay müdahale prosedürleri ve ihlal bildirim protokolleri.
Hiçbir sistem tamamen güvenli garanti edilemez. Hesap bilgilerin ve güçlü, benzersiz şifreler kullanmaktan sen sorumlusun. Yetkisiz erişim şüphesi varsa, iletişime geç support@devaito.com hemen.
A.9. Hakların
Geçerli yasalara tabi olarak, aşağıdaki haklara sahipsin:
Erişim hakkı: Kişisel Verilerini işleyip işlemediğimizin teyidini ve bir kopyasını alma hakkı.
Düzeltme hakkı: yanlış veya eksik verilerin düzeltilmesini talep et.
Silme hakkı: kişisel verilerinin belirli durumlarda silinmesini talep et.
Kısıtlama hakkı: işlemeyi kısıtlamamızı iste.
Veri taşınabilirliği hakkı: Kişisel Verilerini yapılandırılmış, yaygın kullanılan, makine tarafından okunabilir formatta al.
İtiraz hakkı: meşru menfaatlere dayalı işleme, profil oluşturma ve doğrudan pazarlamaya itiraz etme hakkı.
Rıza geri çekme hakkı: önceki işlemlerin yasallığını etkilemeden istediğin zaman onayını geri çekebilirsin.
Şikayette bulunma hakkı: bir denetleyici otorite ile (Fransa’da CNIL: cnil.fr).
Verilerin ölüm sonrası kaderiyle ilgili talimatları belirleme hakkı: Fransız Veri Koruma Yasası Madde 85 uyarınca.
A.9.1 Haklarını Nasıl Kullanırsın
Bu haklarını kullanmak için: (a) hesap ayarlarında bulunan gizlilik kontrollerini, veri dışa aktarma ve hesap silme özelliklerini kullanabilir veya (b) iletişime geçebilirsin support@devaito.com.
Alındıktan sonra bir (1) ay içinde yanıt veririz, karmaşık talepler için iki (2) ay uzatılabilir (Madde 12 GDPR). Kimliğini doğrulayabiliriz. Makul bir ücret talep edebilir veya açıkça dayanaksız ya da aşırı talepleri reddedebiliriz.
A.9.2 Hesap Silme
Hesabını ayarlarından istediğin zaman silebilirsin. Silme işlemi, yasal gereklilikler veya meşru amaçlar dışında, Kullanıcı İçeriğini doksan (90) gün içinde aktif sistemlerden kalıcı olarak kaldırır.
A.10. Çocukların Gizliliği
Hizmetler, on altı (16) yaşından küçük çocuklara (ya da bulunduğun yargı bölgesindeki daha yüksek dijital rıza yaşına) yönelik değildir. Bu yaştan küçük çocuklardan bilerek Kişisel Veri toplamayız. Bir çocuğun bize Kişisel Veri sağladığını düşünüyorsan, iletişime geç: support@devaito.com. Çocuklardan veri toplayan bir Kullanıcı Platformu işletiyorsanız, doğrulanabilir ebeveyn onayı almak ve geçerli yasalara (GDPR, ABD Çocukların Çevrimiçi Gizliliğini Koruma Yasası ve İngiltere Yaşa Uygun Tasarım Kodu dahil) uymak sizin sorumluluğunuzdadır.
A.11. Devaito’dan İletişimler
A.11.1 Hizmet ve Faturalandırma İletişimleri
Hesabın, güvenlik, faturalama ve Hizmetlerdeki önemli değişikliklerle ilgili temel iletişimleri göndeririz. Hesabın aktif olduğu sürece bunlardan çıkış yapılamaz.
A.11.2 Pazarlama İletişimleri
Pazarlamayı yalnızca onay vermiş alıcılara veya benzer hizmetlerle ilgili bilgi alan mevcut müşterilere (soft opt-in) göndeririz. Herhangi bir pazarlama e-postasındaki bağlantıdan veya iletişim kurarak istediğin zaman abonelikten çıkabilirsin. support@devaito.com.
A.12. Son Kullanıcı Verileri
Hizmetleri bir Kullanıcı Platformu işletmek için kullanıyorsan, kendi Son Kullanıcılarından Kişisel Veri toplarsın. Bu işleme için sen kontrolör, Devaito ise işlemci konumundadır. Bölüm C (DPA) bu ilişkiyi yönetir. Şunları yapmalısın:
(a) Son Kullanıcı verilerini işlemek için yasal bir dayanağa sahip olmak;
(b) Kullanıcı Platformunda şeffaf bir gizlilik politikası yayınlamak;
(c) Son Kullanıcı haklarına geçerli yasa kapsamında saygı göstermek;
(d) uygun güvenlik önlemleri uygulamak ve veri sahiplerinin taleplerine kontrolör olarak yanıt vermek.
Devaito’nun Son Kullanıcılarınla doğrudan ilişkisi yoktur. Son Kullanıcılar, Kullanıcı Platformun üzerinden işlenen verilerle ilgili haklarını kullanmak isterse doğrudan sana başvurmalıdır.
A.13. ABD Eyalet Sakinleri İçin Özel Bilgiler
Bu bölüm, California (CCPA/CPRA), Virginia (VCDPA), Colorado (CPA), Connecticut (CTDPA), Utah (UCPA), Texas (TDPSA), Oregon, Montana, Iowa, Tennessee, Indiana, New Jersey, Delaware, New Hampshire, Minnesota, Maryland ve diğerleri dahil olmak üzere geçerli tüketici gizliliği yasası olan ABD eyaletlerinde ikamet edenler için geçerlidir.
A.13.1 Kişisel Bilgi Kategorileri
Toplanan Kategoriler (CCPA kategorileri): tanımlayıcılar; ticari bilgiler; internet veya diğer elektronik ağ etkinlik bilgileri; yaklaşık konum verisi; ses, elektronik, görsel veya benzeri bilgiler (örneğin destek çağrısı kayıtları); sağladığın profesyonel veya iş bilgileri; yukarıdakilerden çıkarılan çıkarımlar.
A.13.2 Kaynaklar, Amaçlar, Açıklamalar
A.2, A.3 ve A.5 Bölümlerini Gör.
A.13.3 Hassas Kişisel Bilgiler
Hizmetleri sunmak ve yasalara uymak için gerekenin ötesinde hassas Kişisel Verileri bilerek işlemiyoruz. Hassas Kişisel Verileri senin hakkında özellik çıkarmak için kullanmıyoruz.
A.13.4 Satış ve Paylaşım
Kişisel Verileri maddi karşılık için satmıyoruz. Reklam çerezleri kullandığımızda ABD eyalet yasalarına göre "paylaşım" veya "hedefli reklam" yapabiliriz. Çıkış yapma hakkın var.
A.13.5 ABD’deki Hakların
Bulunduğun eyaletin yasalarına tabi olarak, şu haklara sahip olabilirsin: (a) Bilgi edinme / Erişim; (b) Düzeltme; (c) Silme; (d) Satış veya paylaşımı reddetme; (e) Hassas Kişisel Bilgilerin kullanımını sınırlama; (f) Ayrımcılığa uğramama; (g) İtiraz etme.
A.13.6 ABD Haklarını Nasıl Kullanırsın
– E-posta support@devaito.com "ABD Eyalet Gizlilik Talebi" konusu ile ve ikamet ettiğin eyalet bilgisiyle.
– Tarayıcın üzerinden Global Privacy Control (GPC) sinyali gönder; doğrulanmış çıkış taleplerini (e-posta dahil) yasal gerekliliklere uygun şekilde işliyoruz.
Kimliğini doğrulayabiliriz. Devletinin yasalarının gerektirdiği süreler içinde yanıt veririz (genellikle 45 gün, 45 gün uzatılabilir). İtiraz etmek için konuya "İtiraz" yazıp cevap ver.
A.13.7 Yetkili Temsilciler
Yetkili bir temsilci atayabilirsin. Yetkilendirme kanıtı isteyeceğiz ve kimliğini doğrudan bizimle doğrulamanı talep edebiliriz.
A.13.8 Kaliforniya Işığı Aydınlat
California sakinleri, önceki takvim yılında doğrudan pazarlama için üçüncü taraflara açıklanan Kişisel Bilgi kategorilerinin listesini talep edebilir. Gönder: support@devaito.com.
A.13.9 16 Yaş Altı Çocuklar (California)
On altı (16) yaş altı Kaliforniya sakinlerinin Kişisel Verilerini olumlu izin olmadan bilerek satmıyoruz veya paylaşmıyoruz.
A.14. Birleşik Krallık Sakinleri İçin Özel Bilgiler
Birleşik Krallık GDPR ve 2018 Veri Koruma Yasası geçerlidir. Haklar eşdeğerdir. Denetleyici otorite Birleşik Krallık Bilgi Komiserliği Ofisi (ICO) olup, ico.org.uk adresinden ulaşılabilir.
A.15. Diğer Bölgeler
Yukarıda belirtilmeyen özel veri koruma yasası olan bir ülkede (Brezilya’nın LGPD’si, Kanada’nın PIPEDA’sı, Avustralya’nın Gizlilik Yasası vb.) yaşıyorsan, ek hakların olabilir. İletişime geç: support@devaito.com.
A.16. Gizlilik Politikasındaki Güncellemeler
Toplanan veri kategorilerini, işleme amaçlarını veya açıklama alıcılarını genişleten değişiklikler de dahil olmak üzere önemli değişiklikler için, Hizmetler veya e-posta yoluyla en az otuz (30) gün önceden bildirimde bulunacağız. Önemsiz güncellemeler "Son Revize" tarihi güncellenerek yayınlanır. Yürürlük tarihinden sonra devam eden kullanım kabul anlamına gelir, ancak geçerli yasa yeniden onay gerektiriyorsa bu durum geçerli değildir.
Bölüm B — Çerez Politikası
Son revizyon: 29 Nisan 2026 · Bölüm kimliği: COOK-2026-04
B.1. Çerezler Nedir
Çerezler, bir web sitesini ziyaret ettiğinde cihazına yerleştirilen küçük metin dosyalarıdır. Benzer teknolojiler arasında pikseller, web işaretçileri, yerel depolama ve yazılım geliştirme kitleri (SDK’lar) bulunur. Bu Çerez Politikası’nda "Çerezler", bunların tamamını ifade eder.
B.2. Kullandığımız Çerez Kategorileri
Mevcut durum (26 Temmuz 2026): devaito.com always sets strictly necessary cookies (session, security/CSRF, bot protection via Cloudflare Turnstile, language preference, and the cookie that records your consent choice). With your prior consent — collected through our cookie banner — we additionally use advertising and measurement tags (Google Tag Manager, Google Ads conversion, Reddit Ads) on some pages. Without your consent, these tags are not loaded at all. You can change your choice at any time via the "Çerezler" link at the bottom of the page.
B.2.1 Kesinlikle Gerekli Çerezler (her zaman açık)
Hizmetlerin çalışması için gerekli. Fransız Loi Informatique et Libertés’in 82. Maddesi uyarınca onay gerektirmez.
Örnekler: oturum kimlik doğrulaması, CSRF koruması, yük dengeleme, dil tercihi, güvenlik zorlama token’ları (ör. Cloudflare Turnstile).
Tipik kullanım süresi: oturum süresi 12 aya kadar.
B.2.2 Fonksiyonel Çerezler (şu anda kullanılmıyor)
Tercihlerini ve ayarlarını hatırla, deneyimini geliştir.
Örnekler: tema tercihi, son görüntülenen öğeler, kapatılan bannerlar.
Tipik kullanım süresi: en fazla 13 ay.
B.2.3 Analitik Çerezler (yalnızca onayınızla, kullanıldığı yerde)
Hizmetlerin nasıl kullanıldığını anlamamıza yardımcı ol.
Örnekler: sayfa görüntülemeleri, tıklamalar, oturum süresi, hata takibi.
Tipik kullanım süresi: en fazla 13 ay (CNIL rehberi).
B.2.4 Reklam ve Pazarlama Çerezleri (yalnızca onayınızla)
Devaito ve üçüncü taraf platformlarda reklamları sunmak ve ölçmek için kullanılır.
Örnekler: dönüşüm takibi, hedef kitle oluşturma, yeniden hedefleme, atıf.
Tipik kullanım süresi: en fazla 13 ay.
B.3. Çerezleri Yönetme Yöntemleri
Zorunlu Olmayan Çerezler, çerez bannerımızdan kabul etmeden önce ayarlanmaz. Tercihini istediğin zaman sayfanın altındaki "Çerezler" bağlantısından veya tarayıcı ayarlarından değiştirebilirsin.
Çerezleri tarayıcı ayarlarından yönetebilirsin (sil, engelle veya bildirim al). Önemli tarayıcılar için ayrıntılı talimatlar allaboutcookies.org adresinde mevcut. Sadece zorunlu çerezlerin devre dışı bırakılması Hizmetlerin bazı bölümlerinin çalışmamasına neden olabilir.
B.3.1 Küresel Gizlilik Kontrolü
Global Gizlilik Kontrolü (GPC) sinyalinin otomatik tanınmasını uyguluyoruz; ABD eyalet yasaları kapsamında geçerliyse, aynı şekilde çıkış yapmak için bizimle iletişime geçebilirsin. "Takip Etme" tarayıcı sinyallerine şu anda yanıt vermiyoruz çünkü yorumları konusunda sektör genelinde bir uzlaşı yok.
B.4. Üçüncü Taraflarca Ayarlanan Çerezler
Reklam ve ölçüm etiketleri (Google Tag Manager, Google Ads, Reddit Ads) sadece çerez banner’ımız üzerinden onay verdiğinde yüklenir. Sadece gerekli olan Cloudflare bot koruması her zaman aktiftir. Hizmet sağlayıcılarımız D Bölümünde listelenmiştir.
B.5. Çerez Politikası Güncellemeleri
Çerez Politikası’nı, Çerez eklediğimizde, kaldırdığımızda veya değiştirdiğimizde güncelleyebiliriz. Önemli değişiklikler çerez banner’ımızda yansıtılacak ve kanunen gerekli olduğunda onayını yenilemen istenecek.
Bölüm C — Veri İşleme Ek Sözleşmesi (DPA)
Son revizyon: 29 Nisan 2026 · Bölüm kimliği: DPA-2026-04
Bu Bölüm C, Hizmetleri GDPR, UK GDPR veya İsviçre FADP kapsamında bir denetleyici olarak son kullanıcılarının Kişisel Verilerini işlemek için kullanan Müşteriler için geçerlidir. Devaito Şartları’nın bir parçasıdır. Devaito ile ayrı bir Veri İşleme Sözleşmesi imzalandıysa, çelişki durumunda o sözleşme bu C Bölümü’ne üstün gelir.
Kolaylık ve imza kanıtı için, bu DPA’nın (Standart Sözleşme Maddeleri dahil) karşı imzalı bir kopyası talep üzerine sunulabilir support@devaito.com.
C.1. Tanımlar
Bu C Bölümü’nde kullanılan büyük harfli terimler Devaito Şartları’nda veya geçerli veri koruma yasasında belirtilen anlamlara sahiptir. Özellikle: "Müşteri", Hizmetleri kullanan sen, yani gerçek kişi veya kuruluş anlamına gelir; "Müşteri Kişisel Verileri", Devaito’nun Müşteri adına işlediği Müşteri’nin Son Kullanıcılarının Kişisel Verileri anlamına gelir; "Veri Koruma Yasaları", GDPR, UK GDPR, İsviçre FADP, ABD eyalet gizlilik yasaları ve diğer geçerli veri koruma yasaları anlamına gelir.
C.2. Tarafların Rolleri
Hizmetler kapsamında işlenen Müşteri Kişisel Verileri için:
(a) Müşteri, kontrolör (veya üçüncü taraf veri sorumlusu adına veri işleyen).
(b) Devaito, işlemci (veya Müşteri’nin kendisi veri işleyen ise alt veri işleyen).
(c) Devaito, Müşteri’den alınan yazılı talimatlar doğrultusunda, Müşteri’nin Hizmetleri yapılandırması ve kullanımı yoluyla sağlanan talimatlar dahil olmak üzere, yalnızca Müşteri Kişisel Verilerini işler.
C.3. Konu, Süre, Doğa, Amaç, Veri Kategorileri ve Veri Sahipleri
Madde 28(3) GDPR gereği işleme detayları şurada belirtilmiştir Ek 1 Bu C Bölümü’nden. Özetle:
Konu: Hizmetleri sağlamak için Devaito tarafından Müşteri Kişisel Verilerinin işlenmesi.
Süre: Müşteri Hizmetleri kullandığı sürece ve A.7 Bölümünde belirtilen saklama süreleri boyunca.
Doğa ve amaç: Devaito Şartları’nda tanımlanan Hizmetleri sağlamak için Müşteri Kişisel Verilerinin barındırılması, depolanması, iletilmesi, erişilmesi ve işlenmesi.
Veri Sahibi Kategorileri: Müşterinin Son Kullanıcıları (ziyaretçiler, müşteriler, üyeler, çalışanlar, iletişimler).
Kişisel Veri Kategorileri: tanımlayıcılar, iletişim bilgileri, hesap bilgileri, işlem verileri, Müşteri veya Son Kullanıcılarının yüklediği içerik ve Müşteri’nin Hizmetler aracılığıyla işlemeyi seçtiği diğer Kişisel Veriler.
C.4. Devaito’nun İşlemci Olarak Yükümlülükleri
Devaito şunları yapacaktır:
(a) Devaito, AB veya Üye Devlet yasaları gerektirmedikçe, Müşteri’den alınan yazılı talimatlar doğrultusunda Müşteri Kişisel Verilerini işleyecek; aksi halde işleme öncesinde Müşteri’yi bilgilendirecektir, ancak yasa böyle bir bildirimi yasaklıyorsa bu bildirim yapılmayacaktır;
(b) Müşteri Kişisel Verilerini işleme yetkisi verilen kişilerin gizlilik yükümlülüklerine tabi olmasını veya uygun yasal gizlilik yükümlülüğünde bulunmasını sağlamak;
(c) Uygun teknik ve organizasyonel önlemleri uygulamak, Ek 2;
(d) C.7 Bölümünde belirtilen alt işlemci kullanma koşullarına uymak;
(e) İşlemenin doğasını dikkate alarak, mümkün olduğunca uygun teknik ve organizasyonel önlemlerle Müşteri’ye, veri sahiplerinin haklarını kullanma taleplerine yanıt verme yükümlülüğünü yerine getirmesinde yardımcı olmak;
(f) İşlemenin doğası ve Devaito’nun elindeki bilgiler göz önüne alınarak, Müşteri’nin GDPR Madde 32-36’ya (güvenlik, ihlal bildirimi, veri koruma etki değerlendirmeleri, ön danışma) uyum sağlamasında yardımcı olmak;
(g) Müşteri’nin tercihine bağlı olarak, Hizmetlerin sağlanmasının sona ermesinden sonra tüm Müşteri Kişisel Verilerini silmek veya Müşteri’ye iade etmek ve AB veya Üye Devlet yasaları saklama gerektirmedikçe mevcut kopyaları silmek; ve
(h) Müşteri’ye GDPR Madde 28’e uyumu göstermek için gerekli tüm bilgileri sağlamak ve Müşteri veya Müşteri tarafından yetkilendirilmiş başka bir denetçi tarafından yapılan denetimlere (bölüm C.9’daki koşullara tabi olarak) izin vermek ve katkıda bulunmak.
C.5. Müşterinin Kontrolör Olarak Yükümlülükleri
Müşteri şunları beyan ve garanti eder:
(a) veri sahiplerine gerekli tüm bildirimleri yapmış ve Hizmetler kapsamında gerçekleştirilen işleme için alternatif yasal bir dayanak elde etmiş olmak;
(b) Devaito’ya verdiği talimatların (Hizmetlerin yapılandırılması dahil) geçerli Veri Koruma Yasalarına uygun olması;
(c) Devaito’ya makul ölçüde gerekli olandan fazla hassas Kişisel Veri sağlamayacak ve Hizmetlerin özel veri kategorilerini işlemeye yönelik olmadığını, ancak özel olarak desteklenip yapılandırıldığında mümkün olduğunu kabul eder;
(d) Müşteri Kişisel Verilerinin doğruluğu, kalitesi ve yasallığı ile bu verilerin edinilme yöntemlerinden sorumludur.
C.6. Güvenlik
Devaito, risk seviyesine uygun güvenlik sağlamak için uygun teknik ve organizasyonel önlemleri uygular ve sürdürür, daha ayrıntılı açıklama için Ek 2. Devaito, bu önlemleri etkinliği korumak için düzenli olarak gözden geçirir ve günceller.
C.7. Alt işlemciler
(a) Müşteri, bu C.7 Bölümüne tabi olarak Devaito’nun Müşteri Kişisel Verilerini işlemek için alt işlemcilerle çalışmasına genel yazılı izin verir.
(b) Devaito, alt işlemcilerin güncel listesini Bölüm D.
(c) Devaito, alt işlemcilerde yapılacak ekleme veya değişiklikleri en az otuz (30) gün değişiklik yürürlüğe girmeden önce, Müşteri’nin belirttiği e-posta adresine ve/veya Bölüm D’yi güncelleyerek ve Hizmetler üzerinden bildirim yaparak. Müşteri, veri koruma ile ilgili makul gerekçelerle bildirimi takip eden on beş (15) gün içinde itiraz edebilir; e-posta ile support@devaito.com. Taraflar bir çözüme ulaşamazsa, Müşteri henüz sağlanmamış süre için ceza ödemeden etkilenen Hizmetleri feshedebilir.
(d) Devaito, her alt işlemciye bu C Bölümü’ndeki koruyucu hükümlerden daha az koruyucu olmayan veri koruma yükümlülükleri yazılı sözleşmeyle uygular.
(e) Devaito, her alt işlemcinin yükümlülüklerinin yerine getirilmesinden Müşteri’ye karşı tam sorumluluğunu sürdürür.
C.8. Uluslararası Veri Transferleri
Müşteri Kişisel Verileri EEA, Birleşik Krallık veya İsviçre dışına Devaito veya alt işlemcileri tarafından aktarılırsa, taraflar şunu kabul eder:
(a) Avrupa Komisyonu’nun Standart Sözleşme Maddeleri (Karar 2021/914) referans alınarak dahil edilmiştir ve bu tür aktarımlara uygulanır; Müşteri veri ihracatçısı, Devaito (veya ilgili alt işlemci) veri ithalatçısıdır. Uygulanacak modül, tarafların ilgili transferdeki rollerine göre belirlenir (genellikle Modül 2: kontrolörden işlemciye; veya Modül 3: işlemciden işlemciye, Müşteri kendisi de işlemci ise);
(b) Birleşik Krallık GDPR’sine tabi aktarım durumlarında, Birleşik Krallık Uluslararası Veri Transferi Ek Sözleşmesi 2018 Veri Koruma Yasası’nın 119A Bölümü uyarınca Birleşik Krallık Bilgi Komiseri tarafından verilen ve gerektiğinde SCC’lere ek olarak veya onları değiştirerek uygulanan referansla dahil edilmiştir;
(c) İsviçre FADP’ye tabi aktarım durumlarında, SCC’ler İsviçre Federal Veri Koruma ve Bilgi Komiseri’nin önerdiği değişikliklerle uygulanır;
(d) SCC’lerin 7. Maddesindeki bağlantı maddesi ve seçeneği seçilmiştir; 9. Maddedeki (alt işlemciler için genel yazılı yetki) seçenek, C.7(c) Bölümünde belirtilen 30 günlük bildirim süresiyle seçilmiştir; 11. Maddedeki bağımsız uyuşmazlık çözümü opsiyonel dili benimsenmemiştir; 17. Maddedeki uygulanacak hukuk Fransa hukuku; 18. Maddedeki yetkili mahkeme Paris, Fransa mahkemeleridir;
(e) Devaito, aktarım etki değerlendirmesi yapmış ve uygun ek önlemleri uygulamaktadır.
C.9. Denetimler
(a) Müşteri’nin talebi üzerine, Devaito, bu C Bölümü’ne uyumu göstermek için makul ölçüde gerekli tüm bilgileri, güvenlik anketlerine verilen yanıtlar ve Devaito’nun mevcut güvenlik dokümantasyonu dahil olmak üzere, sunacaktır.
(b) Müşteri, on iki (12) ayda en fazla bir kez ve makul önceden bildirimle (en az otuz (30) gün, doğrulanmış Kişisel Veri İhlali durumunda hariç) Devaito’nun veri koruma uygulamalarını bu C Bölümü’ne uyumu doğrulamak için gerekli ölçüde üçüncü taraf denetimine tabi tutabilir veya denetim yaptırabilir.
(c) Denetimler mesai saatleri içinde yapılmalı, Devaito’nun operasyonlarını makul olmayan şekilde engellememeli ve denetçi uygun gizlilik taahhütlerini imzalamalıdır. Denetim maliyetleri Müşteri’ye aittir; ancak denetim önemli uyumsuzluk ortaya çıkarırsa, Devaito makul maliyetleri karşılayacaktır.
C.10. Kişisel Veri İhlalleri
Devaito, Müşteri Kişisel Verilerini etkileyen bir Kişisel Veri İhlalinden haberdar olur olmaz, gecikmeksizin ve her durumda yetmiş iki (72) saat içinde Müşteriyi bilgilendirecektir. Bildirim, bilinen ölçüde, ihlal türünü, ilgili veri kategorilerini ve yaklaşık kişi ve kayıt sayısını, muhtemel sonuçları ve alınan ya da önerilen önlemleri açıklayacaktır. Devaito, Müşterinin kendi ihlal bildirim yükümlülüklerini yerine getirmesine makul iş birliği sağlayacaktır.
C.11. Veri Sahibi Talepleri
Devaito, Müşterinin Veri Koruma Yasaları kapsamındaki haklarını kullanan veri sahiplerinden gelen taleplere yanıt verme yükümlülüğünü yerine getirmesi için uygun teknik ve organizasyonel önlemler de dahil olmak üzere makul destek sağlayacaktır. Devaito, doğrudan bir veri sahibinden Müşteri Kişisel Verileri ile ilgili bir talep alırsa, talebi derhal Müşteriye iletecek ve yasal gereklilikler dışında doğrudan yanıt vermeyecektir.
C.12. Verilerin İadesi veya Silinmesi
Hizmetlerin sona ermesi durumunda, Müşteri Hizmetlerde sağlanan dışa aktarma araçlarını kullanarak Kişisel Verilerini dışa aktarabilir. Sona ermeden sonraki doksan (90) gün içinde (veya yasal yükümlülükleri yerine getirmek için gereken daha uzun süre sonunda) Devaito, Kişisel Verileri aktif sistemlerden siler. Yedek kopyalar ilgili yedekleme sisteminin döngü süresi içinde olağan işleyişle silinir.
C.13. Sorumluluk
Bu C Bölümü kapsamındaki tarafların sorumluluğu, Devaito Şartları’nda belirtilen sınırlamalara tabidir (özellikle veri koruma ihlalleri için artırılmış tavan), yürürlükteki yasa gereği sınırlanamayacak sorumluluklar saklı kalmak kaydıyla.
C.14. Ekler
Ek 1 — İşleme Açıklaması
Veri Sahibi Kategorileri: Müşterinin Son Kullanıcıları; ziyaretçiler, kayıtlı kullanıcılar, müşteriler, üyeler, iletişimler ve Müşteri’nin Hizmetler aracılığıyla işlemeyi seçtiği diğer tüm kişisel verisi olan bireyler.
Kişisel Veri Kategorileri: tanımlayıcılar (isim, e-posta, kullanıcı adı), iletişim bilgileri, IP adresi ve cihaz verileri, giriş bilgileri (hash’lenmiş), işlem verileri, iletişimler, yüklenen içerik ve Müşteri’nin dahil etmeyi seçtiği diğer Kişisel Veriler.
Hassas kategoriler: varsayılan olarak yok. Hizmetler, GDPR Madde 9 kapsamındaki özel veri kategorilerinin işlenmesi için tasarlanmamıştır. Müşteri böyle verileri işlemeyi seçerse, gerekli yasal dayanağı sağlamak Müşteri’nin sorumluluğundadır.
İşlem sıklığı: Hizmetlerin süresi boyunca sürekli.
İşleme türü: Hizmetleri sunmak için gerekli barındırma, depolama, erişim, iletim, görüntüleme, yedekleme, silme ve diğer işlemler.
Amaç: Devaito Şartları’nda tanımlandığı şekilde Hizmetlerin sağlanması.
Saklama süresi: bu belgenin A.7 Bölümünde ve Müşteri’nin Hizmetler yapılandırmasında belirtildiği gibi.
Ek 2 — Teknik ve Organizasyonel Önlemler
Devaito, Müşteri Kişisel Verilerinin güvenliğini sağlamak için aşağıdaki önlemleri uygular:
Şifreleme: veriler TLS 1.2 veya üzeri ile aktarımda şifrelenir; hassas veriler endüstri standardı algoritmalarla dinlenirken şifrelenir.
Erişim kontrolü: en az ayrıcalık prensibiyle rol tabanlı erişim kontrolü; yönetici erişimi için güçlü kimlik doğrulama; erişim kayıtları.
Ağ güvenliği: güvenlik duvarları, web uygulama güvenlik duvarı ve DDoS koruması.
Uygulama güvenliği: güvenli geliştirme uygulamaları, kod incelemesi ve bağımlılık zafiyetlerinin izlenmesi.
Fiziksel güvenlik: ISO 27001 veya eşdeğeri uyumlu veri merkezi sağlayıcıları; sınırlı fiziksel erişim; çevresel kontroller.
Personel: gizlilik taahhütleri; güvenlik ve gizlilik farkındalık eğitimi.
Yedekleme ve kurtarma: test edilmiş kurtarma prosedürleriyle düzenli otomatik yedeklemeler; coğrafi olarak yedekli yedek depolama.
Olay müdahalesi: belgelenmiş olay müdahale planı ve ihlal bildirim prosedürleri; güvenlik operasyonları izleme.
Satıcı yönetimi: alt işlemcilere yönelik durum tespiti; sözleşmesel güvenlik yükümlülükleri; düzenli inceleme.
Güvenlik Açığı Yönetimi: güvenlik açığı izleme ve yama yönetimi prosedürleri.
İş sürekliliği: belgelenmiş iş sürekliliği ve felaket kurtarma planları; periyodik testler.
Kayıt ve izleme: uygun saklama süreleriyle güvenlik olay kaydı; anormallik tespiti için log analizi.
Ek 3 — Alt İşlemciler Listesi
Yetkili alt işlemcilerin listesi şu adreste tutulur Bölüm D bu belgenin.
Bölüm D — Alt İşlemciler
Son revizyon: 29 Nisan 2026 · Bölüm kimliği: SUBP-2026-04
Bu Bölüm D, Devaito’nun Hizmetlerle bağlantılı olarak Kişisel Verileri işlemek için çalıştığı üçüncü taraf hizmet sağlayıcıları (alt işlemciler) listesini içerir. Devaito, her alt işlemci ile, aşağıdaki yükümlülüklerden daha az koruyucu olmayan veri koruma sözleşmeleri yapmıştır. Bölüm C (DPA).
D.1. Değişiklikleri Nasıl Bildiriyoruz
Devaito alt işlemcileri ekleyebilir, kaldırabilir veya değiştirebilir. Değişiklikler hakkında Müşterileri en az otuz (30) gün değişiklik yürürlüğe girmeden önce, Müşteri’nin belirttiği e-posta adresine ve/veya bu Bölüm D’yi güncelleyerek ve Hizmetler üzerinden bildirim yaparak. Aktif bir DPA’ya sahip müşteriler, C.7 Bölümüne uygun olarak bildirimi takip eden on beş (15) gün içinde veri koruma gerekçeleriyle itiraz edebilir.
Alt işlemci değişiklikleri hakkında proaktif e-posta bildirimleri almak için iletişime geç support@devaito.com "Alt işlemci güncellemelerine abone ol" konusu ile.
D.2. Alt İşlemci Kategorileri
Mevcut alt işlemciler kategori bazında düzenlenmiştir. Aşağıdaki detaylı tabloda her alt işlemci için: yasal adı, hizmet kategorisi, işlenen Kişisel Veri türü, işleme ülkesi ve veriler EEA dışına çıkıyorsa geçerli veri aktarım mekanizması belirtilmiştir.
D.2.1 Altyapı ve Barındırma
Bulut barındırma, içerik dağıtımı, DNS, güvenlik altyapısı.
D.2.2 İletişim
İşlem ve pazarlama e-postası gönderimi, SMS, ürün içi mesajlaşma, müşteri destek araçları.
D.2.3 Ödemeler ve Faturalandırma
Ödeme işlemleri, işlem dolandırıcılığı tespiti, faturalandırma, vergi hizmetleri.
D.2.4 Kimlik, Güvenlik ve Uyumluluk
Kimlik doğrulama, dolandırıcılık ve kötüye kullanım tespiti (Cloudflare Turnstile gibi bot tespit hizmetleri dahil), yaptırım taraması, güvenlik izleme.
D.2.5 Yapay Zeka Model Sağlayıcıları
AI destekli özellikleri sunmak için kullanılan üçüncü taraf AI sağlayıcıları. Her sağlayıcı, ayrı olarak model geliştirmeye onay vermediğin sürece eğitim yapmama taahhüdü gibi sözleşmesel kısıtlamalara tabidir.
D.2.6 Analitik ve Ürün
Ürün analitiği, hata takibi, performans izleme.
D.2.7 İç Operasyonlar
Belge depolama, dahili iş birliği, muhasebe, İK sistemleri.
D.3. Detaylı Alt İşlemci Tablosu
Aşağıdaki alt işlemciler, Hizmetlerle bağlantılı olarak Kişisel Verileri işlemek için şu anda görevlendirilmiştir. "Senin yönlendirmenle" işaretli girdiler, ilgili entegrasyonu sen bağladığında veya kullandığında devreye girer. Değişiklikler Bölüm D.1’e uygun olarak bildirilir.
| Sağlayıcı | Hizmet | Konum | Aktarım mekanizması |
|---|---|---|---|
| Hetzner Online GmbH | Bulut altyapısı ve barındırma | AB (Almanya, Finlandiya) | AB’de işleme |
| Cloudflare, Inc. | CDN, DNS, güvenlik (bot koruması), nesne depolama | Küresel uç nokta; AB/ABD | AB–ABD Veri Gizliliği Çerçevesi / SCC’ler |
| Stripe, Inc. / Stripe Payments Europe Ltd | Ödeme işlemleri | AB / ABD | DPF / SCC’ler |
| PayPal (Avrupa) S.à r.l. et Cie, S.C.A. | Ödeme işlemleri | AB / ABD | DPF / SCC’ler |
| Bankalararası Elektronik Merkez (CMI) | Ödeme işlemleri (Fas) | Fas | SCC’ler |
| SSLCommerz (SSL Wireless) | Ödeme işlemleri (Bangladeş) | Bangladeş | SCC’ler |
| Sendinblue SAS (Brevo) | İşlem ve pazarlama e-postası gönderimi | AB (Fransa) | AB’de işleme |
| Anthropic, PBC | AI model sağlayıcı (metin üretimi, asistanlar) | ABD | DPF / SCC’ler |
| Google LLC | AI model sağlayıcı (Gemini görüntü/metin); giriş ve takvim entegrasyonları; reklam etiketleri (izinle) | ABD / AB | DPF / SCC’ler |
| Moonshot AI (Kimi) | AI model sağlayıcı (içerik üretimi) | Çin | Ek önlemlerle SCC’ler |
| Meta Platforms Ireland Ltd | Sosyal giriş; sosyal yayın, reklam ve WhatsApp entegrasyonları (senin yönlendirmenle) | AB / ABD | DPF / SCC’ler |
| Reddit, Inc. | Reklam ölçümü (izin verdiğin sürece) | ABD | SCC’ler |
| LiveKit, Inc. | Gerçek zamanlı ses altyapısı (sesli ajanlar) | ABD / global | SCC’ler |
| Apify Technologies s.r.o. | Potansiyel müşteri özellikleri için iş verisi toplama | AB (Çekya) | AB’de işleme |
| Gelato ASA | Talep üzerine baskı üretimi ve teslimatı (senin yönlendirmenle) | AEA / global ağ | AEA; geçerliyse SCC’ler |
| CJDropshipping | Ürün tedariki ve sipariş karşılama (senin yönlendirmenle) | Çin / global | Ek önlemlerle SCC’ler |
| Calendly LLC | Planlama entegrasyonu (senin yönlendirmenle) | ABD | DPF / SCC’ler |
| Yetkili alan adı kayıtçıları | Alan adı kaydı (bayi modeli); satın alma sırasında kayıt kuruluşu belirlenir | Değişken | Satın alma sırasında açıklanan kayıt mekanizması |
Bu liste, gerçekten kullanılan alt işlemcilerle senkronize tutulur. Bir kopyası her zaman şuradan alınabilir: support@devaito.com.
Bölüm E — Yasal Bildirim (Mentions Légales)
Son revizyon: 29 Nisan 2026 · Bölüm kimliği: LEGN-2026-04
Aşağıdaki bilgiler, Fransız Ekonomide Güven Yasası (LCEN) Madde 6 III ve Fransız Tüketici Kanunu Madde L.111-1 uyarınca yayımlanmıştır.
E.1. Yayıncı
Devaito SAS
Hukuki şekil: société par actions simplifiée
Kayıtlı ofis: 254 rue Vendôme, 69003 Lyon, Fransa
RCS kaydı: Lyon 992 224 279
SIRET: 992 224 279 00016
KDV numarası: FR93 992 224 279
APE/NAF kodu: 62.01Z (bilgisayar programlama)
Yayın yönetmeni: Mohamed Lahlou, Başkan
İletişim: support@devaito.com
E.2. Hosting Sağlayıcısı
Hetzner Online GmbH
Industriestr. 25, 91710 Gunzenhausen, Almanya
www.hetzner.com · +49 (0)9831 505-0
E.3. Fikri Mülkiyet
Hizmetler, yapısı, içeriği (metinler, görseller, videolar, sesler, yazılım, veritabanları, düzenler ve ticari markalar) Devaito SAS veya lisans verenlerine ait fikri mülkiyet haklarıyla korunur. Hizmetlerin tamamının veya bir kısmının herhangi bir şekilde çoğaltılması, temsil edilmesi, değiştirilmesi, yayımlanması veya uyarlanması, Devaito SAS’ın önceden yazılı izni olmadan yasaktır; Devaito Şartları açıkça izin vermedikçe.
E.4. Yasadışı İçerik Bildirimi
LCEN Madde 6 ve (AB) 2022/2065 (Dijital Hizmetler Yasası) Yönetmeliği uyarınca, Devaito’da veya Kullanıcı Platformunda barındırılan yasa dışı içerikler şuraya bildirilebilir: support@devaito.com. Raporlar, değerlendirmeyi mümkün kılmak için yasanın gerektirdiği unsurları içermelidir.
E.5. Tüketici Arabuluculuğu
Fransız Tüketici Kanunu’nun L.611-1 ve devamı maddelerine uygun olarak, Fransız tüketiciler önce müşteri hizmetlerimizle çözüm aradıktan sonra tüketici arabulucusuna başvurabilir. Güncel arabulucu bilgileri atandığında devaito.com/legal/mediation adresinde yayınlanacaktır.
E.6. Online Uyuşmazlık Çözümü (AB)
(AB) No 524/2013 Yönetmeliği uyarınca, AB tüketicileri Avrupa Komisyonu’nun Çevrimiçi Uyuşmazlık Çözüm platformuna şu adresten erişebilir: ec.europa.eu/consumers/odr.
Bölüm F — Güvenlik Politikası ve Sorumlu Açıklama
Son revizyon: 27 Temmuz 2026 · Bölüm kimliği: SEC-2026-07
F.1. Güvenlik Taahhütlerimiz
Devaito, Hizmetleri katmanlı teknik ve organizasyonel önlemlerle korur; bunlar DPA’nın A.8 Bölümü ve Ek 2’de açıklanmıştır: aktarımda şifreleme (TLS 1.2+), hassas veriler için dinlenme halinde şifreleme, en az ayrıcalıkla rol tabanlı erişim kontrolü, yönetici erişimi için güçlü kimlik doğrulama, ağ koruması (güvenlik duvarı, WAF ve DDoS koruması), test edilmiş kurtarma ile otomatik coğrafi yedeklemeler, güvenlik olay kaydı ve ihlal bildirim taahhütlerini içeren belgelenmiş olay müdahale planı. Sadece uyguladığımızı belirtiriz: Devaito şu anda ISO 27001 veya SOC 2 sertifikasına sahip değildir ve ücretli bir hata ödül programı işletmemektedir; bu değişirse, bu sayfa güncellenecektir.
F.2. Güvenlik Açığı Bildirimi
Devaito’da veya Devaito barındırmalı platformda bir güvenlik açığı bulduğunu düşünüyorsan, bildir: support@devaito.com "Güvenlik açığı bildirimi" konusu ile. Etkilenen URL veya uç noktayı, çoğaltma adımlarını ve olası etkileri ekle. Bildirimleri 72 saat içinde onaylar, düzeltme sürecini bildirir ve sorun çözüldüğünde ismini vermek isteyen araştırmacılara teşekkür ederiz.
F.3. İyi Niyetli Araştırma (Güvenli Liman)
İyi niyetle yapılan ve: kullanıcıların gizliliğine saygı gösteren (verilerine erişmeme, değiştirmeme veya silmeme); hizmet kesintisinden kaçınan (hizmet engelleme, spam veya sosyal mühendislik yapmayan); zafiyeti göstermek için gereken minimumla sınırlı; ve kamuya açıklamadan önce makul bir düzeltme süresi tanıyan güvenlik araştırmaları için yasal işlem yapmayacağız. Bu koşulları ihlal eden testler veya Kullanım Şartları’nın 4. Bölümü’nde yasaklanan herhangi bir faaliyet yetkilendirilmemiştir.
F.4. Makine Okunabilir İletişim
Güvenlik iletişim bilgilerimiz ayrıca şu adreste yayımlanmıştır /.well-known/security.txt (RFC 9116).
İletişim
Devaito SAS
Gizlilik & Veri Koruma: support@devaito.com
Hukuki: support@devaito.com
Güvenlik: support@devaito.com
Telif Hakkı: support@devaito.com
Faturalandırma: support@devaito.com
Genel destek: support@devaito.com
Posta adresi: Bölüm E’ye (Yasal Bildirim) bakınız.
Yanıtımızdan memnun kalmazsan, yerel denetim otoritesine şikayette bulunma hakkın vardır. Fransa’da yaşayanlar için CNIL, cnil.fr adresinden veya 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, Fransa posta adresinden ulaşılabilir.
Bu belge orijinal olarak İngilizce hazırlanmıştır. Kolaylık olması için çeviriler sunulabilir; çelişki durumunda, Fransız tüketiciler için Fransız yasası aksi gerektirmedikçe İngilizce versiyon geçerlidir.