GDPR / KVKK ve Veri Koruma

Bu sayfa, Ziyara.io'nun AB Genel Veri Koruma Tüzüğü'ne (GDPR), Birleşik Krallık GDPR'ına ve Türkiye'deki 6698 sayılı Kişisel Verilerin Korunması Kanunu'na (KVKK) nasıl uyum sağladığını açıklar. Gizlilik Politikamızı tamamlayıcı niteliktedir.

İki farklı rolümüz: veri sorumlusu ve veri işleyen

Ziyara.io, GDPR ve KVKK kapsamında iki farklı rolde hareket eder:

Verileri bir seyahat acentesi tarafından girilen bir yolcuysanız, verilerinizin sorumlusu o acentedir. Verilerinize erişim, düzeltme veya silme taleplerinizi önce acentenize iletin — acentelerin bu talepleri gecikmeksizin yerine getirmesine yardımcı oluyoruz.

Veri İşleme Sözleşmesi (DPA)

Tüm acente müşterilerimize GDPR'ın 28. maddesine uygun bir Veri İşleme Sözleşmesi sunuyoruz. Sözleşmeyi ziyara.io/dpa adresinde inceleyebilirsiniz. İmzalı bir nüsha info@ziyara.io üzerinden talep edilebilir.

Özel nitelikli kişisel veriler

Umre ve Hac seyahatlerine ilişkin kayıtlar, dolaylı olarak dini inancı ortaya koyabilir; bu, GDPR'ın 9. maddesi ve KVKK'nın 6. maddesi kapsamında özel nitelikli kişisel veridir. Ziyara.io bu tür verileri yalnızca veri işleyen sıfatıyla, acentenin talimatlarıyla işler; hukuki dayanağı (genellikle rezervasyon sırasında yolcunun açık rızası) sağlamak veri sorumlusu olan acentenin yükümlülüğüdür. Tüm yolcu verilerine aşağıda açıklanan güçlendirilmiş güvenlik önlemleri uygulanır.

Hukuki dayanaklar (Ziyara.io'nun veri sorumlusu olduğu durumlarda)

Müşteri hesap ve web sitesi verilerini sözleşmenin ifası (m. 6(1)(b)), hizmet güvenliği ve iyileştirme gibi meşru menfaatler (m. 6(1)(f)), hukuki yükümlülükler (m. 6(1)(c)) ve gerektiğinde açık rıza (ör. zorunlu olmayan çerezler, m. 6(1)(a)) temelinde işleriz.

Veriler nerede saklanır ve nasıl korunur

Alt işleyenler

Platformun işletilmesi için az sayıda, özenle seçilmiş hizmet sağlayıcı kullanıyoruz (barındırma, dosya depolama, e-posta, SMS/WhatsApp gönderimi, anlık bildirimler, ödemeler, hata izleme, web analitiği). Konumları ve güvenceleriyle birlikte güncel liste ziyara.io/subprocessors adresinde yayınlanmıştır. Yolcu verilerini işleyen alt işleyenlerin eklenmesi veya değiştirilmesi öncesinde acente müşterilerimizi bilgilendiririz.

Uluslararası veri aktarımları

Temel hizmet verileri AB'de kalır. Bir alt işleyenin kişisel verileri AEA/Birleşik Krallık dışına aktardığı durumlarda (ör. anlık bildirimler, hata izleme veya web analitiği), AB Standart Sözleşme Maddeleri (SCC), yeterlilik kararları veya AB–ABD Veri Gizliliği Çerçevesi gibi uygun güvencelere dayanırız. Türkiye'den yapılan aktarımlar için KVKK'nın 9. maddesindeki mekanizmalar uygulanır.

Haklarınız

Verilerinize erişme, düzeltme, silme, işlemeyi kısıtlama, veri taşınabilirliği ve itiraz haklarına sahipsiniz (KVKK m. 11 dahil). Acente müşterileri ayrıca acente panelinden istedikleri zaman tüm verilerini (ZIP arşivi) dışa aktarabilir ve hesap silme talebinde bulunabilir. Haklarınızı kullanmak için info@ziyara.io adresine yazın — 30 gün içinde yanıt veriyoruz. Ayrıca yetkili denetim makamına (Türkiye'de KVKK Kurumu) şikayette bulunabilirsiniz.

Veri ihlali bildirimi

Yolcu verilerini etkileyen bir kişisel veri ihlali durumunda, etkilenen acenteleri öğrendikten sonra gecikmeksizin bilgilendiririz — GDPR'ın 33. maddesi kapsamındaki 72 saatlik bildirim yükümlülüklerini yerine getirebilmeleri için gereken bilgilerle birlikte.

Saklama ve silme

Kişisel verileri, acentenin hesabı aktif olduğu sürece veya kanunen gerekli olduğu kadar saklarız. Onaylanmış bir hesap silme işleminden sonra canlı veriler 30 gün içinde silinir; şifreli yedeklerdeki kalan kopyalar, yedek rotasyonuyla kısa süre sonra sona erer. Acenteler ayrıca tekil yolcu kayıtlarını istedikleri zaman kendileri silebilir.

İletişim

Veri koruma soruları ve talepleri: info@ziyara.io


Ayrıca bakınız: Veri İşleme Sözleşmesi (DPA) · Alt işleyenler · Gizlilik Politikası