Hukuki belgeler

Veri İşleme Sözleşmesi (DPA)

Müşterinin veri sorumlusu, Bildirim.io’nun veri işleyen sıfatıyla taraf olduğu ek sözleşmedir. Kullanım Koşulları’nın ayrılmaz parçasıdır.

Son güncelleme: 28 Temmuz 2026 · Veri sorumlusu / hizmet sağlayıcı: Bildirim.io hizmet işletmecisi

Bu metin, hesabı olan her müşteri için Kullanım Koşulları ile birlikte otomatik olarak geçerlidir; ayrıca imzalanması gerekmez. Islak veya elektronik imzalı bir nüsha isterseniz [email protected] adresine yazın.

Konu ve süre

Müşteri, son kullanıcılarına ait kişisel veriler bakımından veri sorumlusudur. Bildirim.io hizmet işletmecisi, bu verileri yalnızca Müşteri’nin talimatı doğrultusunda, hizmeti sunmak amacıyla işleyen veri işleyendir. Sözleşme, Müşteri’nin hesabı açık kaldığı sürece yürürlüktedir.

İşlemenin niteliği ve kapsamı

Başlıkİçerik
İşleme amacıWeb ve mobil push bildirim altyapısının sunulması
İşleme faaliyetleriToplama, saklama, hedef kitle hesaplama, push servisine iletme, teslimat ve tıklama olaylarının kaydı, raporlama, silme
Veri kategorileriPush endpoint ve şifreleme anahtarları, Müşteri’nin tanımladığı etiketler ve harici kimlik, tarayıcı/işletim sistemi/dil/ülke/zaman dilimi, abonelik ve etkileşim zamanları
İlgili kişi gruplarıMüşteri’nin web sitesi ve uygulama kullanıcıları
Özel nitelikli veriİşlenmez. Müşteri, hizmete özel nitelikli kişisel veri girmemekle yükümlüdür.

Talimatla işleme

Gizlilik ve erişim

Verilere erişimi olan personel gizlilik yükümlülüğü altındadır ve erişim, görevin gerektirdiği en az yetki ilkesine göre sınırlandırılır.

Teknik ve idari tedbirler

Halihazırda uygulanmayan tedbirleri de belirtiyoruz: iki adımlı doğrulama (MFA), müşteri tarafından görüntülenebilir denetim (audit) kaydı ve bağımsız bir güvenlik denetimi raporu henüz sunulmamaktadır. Bunlar yol haritasındadır.

Alt veri işleyenler

Müşteri, aşağıdaki alt işleyenlerin kullanılmasına genel olarak yetki verir. Listeye yeni bir alt işleyen eklemeden önce bu sayfayı güncellemeyi ve makul bir süre önce bildirmeyi taahhüt ederiz; Müşteri itiraz ederse aboneliğini sona erdirebilir.

Alt işleyenAmaçAktarılan veriKonum
Google LLC (Firebase Cloud Messaging / Google Push Service)Chrome ve Android cihazlara bildirim teslimiPush endpoint adresi, şifrelenmiş bildirim yüküABD / küresel
Mozilla Corporation (autopush)Firefox tarayıcılara bildirim teslimiPush endpoint adresi, şifrelenmiş bildirim yüküABD / küresel
Apple Inc. (APNs / Safari Push)Safari ve iOS cihazlara bildirim teslimiPush endpoint adresi veya cihaz token’ı, şifrelenmiş bildirim yüküABD / küresel
Microsoft Corporation (WNS)Edge tarayıcılara bildirim teslimiPush endpoint adresi, şifrelenmiş bildirim yüküABD / küresel
Paddle.com Market Ltd.Ödeme alma, faturalandırma ve abonelik yönetimi (satıcı sıfatıyla)Hesap e-postası, fatura ve ödeme bilgileriBirleşik Krallık / AB
Brevo (Sendinblue SAS)İşlem e-postaları: adres doğrulama, parola sıfırlama, sistem/kota uyarılarıHesap e-posta adresi, e-posta içeriğiAB (Fransa)
Google Ireland Ltd. / Google LLC (Google Analytics 4)Tanıtım sitesi ziyaret ölçümü — rıza verilmedikçe çerezsiz kipte; reklam ve kişiselleştirme sinyalleri her hâlükârda kapalıKısaltılmış IP adresi, tarayıcı/cihaz bilgisi, gezinilen sayfalar; yalnızca rıza verilirse ayrıca çerez kimliğiAB / ABD

Push servislerine aktarım, bildirimin cihaza ulaşması için teknik zorunluluktur. Bildirim içeriği bu servislere uçtan uca şifreli iletilir (RFC 8291); servis içeriği çözemez, yalnızca hedef endpoint’i görür.

İlgili kişi talepleri

Bir son kullanıcı doğrudan bize başvurursa, talebi yerine getirmez, Müşteri’ye yönlendiririz. Müşteri’nin bu talepleri karşılamasına makul ölçüde yardımcı oluruz; panelde bulunmayan işlemler için destek kanalından talep alırız.

Veri ihlali bildirimi

Bir kişisel veri ihlalini öğrendiğimizde, gereksiz gecikme olmaksızın ve her hâlükârda 72 saat içinde Müşteri’ye bildiririz. Bildirim; ihlalin niteliğini, etkilenen veri kategorilerini, tahmini etkiyi ve alınan önlemleri içerir. Süreç Veri İhlali Prosedürü sayfasında ayrıntılıdır.

İade ve silme

Hizmet sona erdiğinde Müşteri’nin talebine göre verileri iade eder veya sileriz. Talep gelmezse, saklama süresi dolan veriler aşağıdaki tabloya göre otomatik olarak silinir.

VeriSaklama süresi
Hesap kaydı (ad, e-posta, parola özeti)Hesap silinene kadar; silme talebinden sonra 30 gün içinde
Abone kaydı (push endpoint, şifreleme anahtarları, etiketler, ülke, tarayıcı, işletim sistemi, dil, zaman dilimi)Abonelik sona erene veya proje silinene kadar
Kampanya içeriği ve gönderim kayıtlarıProje silinene kadar
Teslimat ve tıklama olayları (events)12 ay (aylık bölümler hâlinde otomatik silinir)
Giden webhook teslimat kayıtları90 gün (otomatik silinir)
Oturum yenileme token’ları30 gün (süre sonunda geçersiz)
Fatura ve ödeme kayıtlarıİlgili mali mevzuatın öngördüğü süre (10 yıl)

Şifreli yedeklerde kalan kopyalar, yedek rotasyonu tamamlandığında (en geç 30 gün) düşer. Bu süre boyunca yedekler yalnızca felaket kurtarma amacıyla kullanılabilir.

Denetim

Müşteri, bu sözleşmeye uygunluğu doğrulamak için yılda bir kez, makul kapsamda ve ticari sır niteliğindeki bilgiler saklı kalmak kaydıyla bilgi talep edebilir. Yerinde denetim, önceden yazılı mutabakat ve makul bildirimle yapılır.

Bildirim

Bu belgeyle ilgili sorularınız için [email protected] adresine yazabilirsiniz.

Tüm hukuki belgeler