GDPR / KVKK ve Veri Koruma
Bu sayfa, Ziyara.io'nun AB Genel Veri Koruma Tüzüğü'ne (GDPR), Birleşik Krallık GDPR'ına ve Türkiye'deki 6698 sayılı Kişisel Verilerin Korunması Kanunu'na (KVKK) nasıl uyum sağladığını açıklar. Gizlilik Politikamızı tamamlayıcı niteliktedir.
İki farklı rolümüz: veri sorumlusu ve veri işleyen
Ziyara.io, GDPR ve KVKK kapsamında iki farklı rolde hareket eder:
- Veri sorumlusu olarak Ziyara.io — kendi müşterilerimizin ve web sitesi ziyaretçilerimizin kişisel verileri için: acente hesap bilgileri, personel kullanıcı hesapları, fatura bilgileri, destek yazışmaları ve web sitesi kullanım verileri. Bu veriler üzerinde kararları Ziyara.io verir.
- Veri işleyen olarak Ziyara.io — seyahat acentelerinin platforma girdiği yolcu/hacı verileri için (isimler, pasaport bilgileri, seyahat belgeleri, iletişim bilgileri, ödeme kayıtları). Burada veri sorumlusu acentedir; Ziyara.io bu verileri yalnızca acentenin talimatları doğrultusunda, Veri İşleme Sözleşmesi (DPA) kapsamında işler.
Verileri bir seyahat acentesi tarafından girilen bir yolcuysanız, verilerinizin sorumlusu o acentedir. Verilerinize erişim, düzeltme veya silme taleplerinizi önce acentenize iletin — acentelerin bu talepleri gecikmeksizin yerine getirmesine yardımcı oluyoruz.
Veri İşleme Sözleşmesi (DPA)
Tüm acente müşterilerimize GDPR'ın 28. maddesine uygun bir Veri İşleme Sözleşmesi sunuyoruz. Sözleşmeyi ziyara.io/dpa adresinde inceleyebilirsiniz. İmzalı bir nüsha info@ziyara.io üzerinden talep edilebilir.
Özel nitelikli kişisel veriler
Umre ve Hac seyahatlerine ilişkin kayıtlar, dolaylı olarak dini inancı ortaya koyabilir; bu, GDPR'ın 9. maddesi ve KVKK'nın 6. maddesi kapsamında özel nitelikli kişisel veridir. Ziyara.io bu tür verileri yalnızca veri işleyen sıfatıyla, acentenin talimatlarıyla işler; hukuki dayanağı (genellikle rezervasyon sırasında yolcunun açık rızası) sağlamak veri sorumlusu olan acentenin yükümlülüğüdür. Tüm yolcu verilerine aşağıda açıklanan güçlendirilmiş güvenlik önlemleri uygulanır.
Hukuki dayanaklar (Ziyara.io'nun veri sorumlusu olduğu durumlarda)
Müşteri hesap ve web sitesi verilerini sözleşmenin ifası (m. 6(1)(b)), hizmet güvenliği ve iyileştirme gibi meşru menfaatler (m. 6(1)(f)), hukuki yükümlülükler (m. 6(1)(c)) ve gerektiğinde açık rıza (ör. zorunlu olmayan çerezler, m. 6(1)(a)) temelinde işleriz.
Veriler nerede saklanır ve nasıl korunur
- AB'de barındırma: uygulama ve veritabanı Avrupa Birliği'nde barındırılır (Hetzner, Almanya). Yüklenen dosyalar AB'deki AWS S3 üzerinde saklanır (Frankfurt, eu-central-1).
- Şifreleme: pasaport numaraları ve kimlik numaraları gibi hassas kimlik alanları beklemede şifrelenir (AES-256). Tüm trafik aktarım sırasında şifrelenir (TLS). Dosya indirmelerinde kısa ömürlü imzalı URL'ler kullanılır.
- Erişim kontrolü: her acente içinde rol tabanlı erişim, iki faktörlü kimlik doğrulama ve tüm veri değişikliklerinin tam denetim kaydı (audit log).
- Kiracı izolasyonu: her acentenin verileri yalnızca o acenteyle sınırlıdır; bir acente asla başka bir acentenin verilerini göremez.
- Yedekler: tanımlı saklama süreli, birincil altyapıdan ayrı tutulan şifreli yedekler.
Alt işleyenler
Platformun işletilmesi için az sayıda, özenle seçilmiş hizmet sağlayıcı kullanıyoruz (barındırma, dosya depolama, e-posta, SMS/WhatsApp gönderimi, anlık bildirimler, ödemeler, hata izleme, web analitiği). Konumları ve güvenceleriyle birlikte güncel liste ziyara.io/subprocessors adresinde yayınlanmıştır. Yolcu verilerini işleyen alt işleyenlerin eklenmesi veya değiştirilmesi öncesinde acente müşterilerimizi bilgilendiririz.
Uluslararası veri aktarımları
Temel hizmet verileri AB'de kalır. Bir alt işleyenin kişisel verileri AEA/Birleşik Krallık dışına aktardığı durumlarda (ör. anlık bildirimler, hata izleme veya web analitiği), AB Standart Sözleşme Maddeleri (SCC), yeterlilik kararları veya AB–ABD Veri Gizliliği Çerçevesi gibi uygun güvencelere dayanırız. Türkiye'den yapılan aktarımlar için KVKK'nın 9. maddesindeki mekanizmalar uygulanır.
Haklarınız
Verilerinize erişme, düzeltme, silme, işlemeyi kısıtlama, veri taşınabilirliği ve itiraz haklarına sahipsiniz (KVKK m. 11 dahil). Acente müşterileri ayrıca acente panelinden istedikleri zaman tüm verilerini (ZIP arşivi) dışa aktarabilir ve hesap silme talebinde bulunabilir. Haklarınızı kullanmak için info@ziyara.io adresine yazın — 30 gün içinde yanıt veriyoruz. Ayrıca yetkili denetim makamına (Türkiye'de KVKK Kurumu) şikayette bulunabilirsiniz.
Veri ihlali bildirimi
Yolcu verilerini etkileyen bir kişisel veri ihlali durumunda, etkilenen acenteleri öğrendikten sonra gecikmeksizin bilgilendiririz — GDPR'ın 33. maddesi kapsamındaki 72 saatlik bildirim yükümlülüklerini yerine getirebilmeleri için gereken bilgilerle birlikte.
Saklama ve silme
Kişisel verileri, acentenin hesabı aktif olduğu sürece veya kanunen gerekli olduğu kadar saklarız. Onaylanmış bir hesap silme işleminden sonra canlı veriler 30 gün içinde silinir; şifreli yedeklerdeki kalan kopyalar, yedek rotasyonuyla kısa süre sonra sona erer. Acenteler ayrıca tekil yolcu kayıtlarını istedikleri zaman kendileri silebilir.
İletişim
Veri koruma soruları ve talepleri: info@ziyara.io
Ayrıca bakınız: Veri İşleme Sözleşmesi (DPA) · Alt işleyenler · Gizlilik Politikası