Yayımlanmış standart — yalnızca sözleşmeye dahil edilip kabul edildiğinde bağlayıcı
Bu Veri İşleme Ek Protokolü (DPA), etkinleştirilmiş bir FaStart hizmeti üzerinden satıcı tarafından kontrol edilen kişisel verilerin işlenmesini yalnızca kabul edilmiş Satıcı sözleşmesine dahil edildiğinde düzenler. Tek başına sözleşme değildir, ürünü etkinleştirmez ve satıcının kendi alıcı aydınlatmalarını ve hukuka uygun talimatlarını sağlama yükümlülüğünün yerine geçmez.
1. Durum ve kapsam
DPA yalnızca satıcı ile FaStart'ın onu içeren uygulanabilir bir üretim sözleşmesi veya sipariş akdettiklerinde uygulanır. Etkinleştirilmiş hesap bağlantılı mağaza operasyonları, alıcı profilleri, kayıtlı adresler, checkout, siparişler, iadeler, incelemeler, destek, medya ve ilgili hizmet telemetrisi dâhil olmak üzere FaStart'ın satıcının belgelenmiş talimatlarıyla yürüttüğü işlemleri kapsar. Mevcut Backend kaynak kodunda bu sınırlara ait yetenekler bulunur; ancak varsayılan çalışma yapılandırması herhangi bir üretim hizmetinin veya sağlayıcının aktif olduğunu kanıtlamaz.
2. Roller ve belgelenmiş talimatlar
- Satıcının kontrol ettiği alıcı ve mağaza verileri bakımından amaçları ve temel işleme araçlarını satıcı belirler ve veri sorumlusu veya eşdeğer işletme olarak hareket eder. FaStart, yalnızca bu verileri satıcının belgelenmiş talimatlarıyla işlediği ölçüde veri işleyen olarak hareket eder.
- FaStart; kendi herkese açık internet sitesini, hesap güvenliğini, dolandırıcılığı önlemeyi, kendi hizmetlerine ilişkin faturalandırmayı, hukuki yükümlülüklerini ve FaStart ilişkisine desteği yürütmek için işlediği veriler bakımından bağımsız veri sorumlusudur. Bu faaliyetler KVKK Aydınlatma Metni ve uygulanabilir hizmet koşullarında açıklanır.
- Satıcının talimatları; etkinleştirilen hizmeti, izin verilen veri kategorilerini, izin verilen amaçları, yetkili kullanıcıları, saklama/silme talimatlarını ve alıcı taleplerine hukuka uygun yanıtları içerir. Hukuka veya etkinleştirilen hizmete aykırı talimatlar açıklığa kavuşturulana kadar uygulanmamalıdır.
- Bu DPA; ürünlerin hukuka uygunluğu, tüketici açıklamaları, satıcıya ait veri sorumlusu aydınlatmaları, ödeme sağlayıcısı koşulları veya ifa yükümlülükleri bakımından satıcının sorumluluğunu FaStart'a devretmez.
3. İlgili kişi ve veri kategorileri
- İlgili kişiler; satıcı sahipleri, çalışanları ve davet edilen üyeler, alıcılar ve misafir alıcılar, teslimat ve fatura kişileri, yorum sahipleri, destek katılımcıları ve iade, bildirim veya uyuşmazlıkta temsil edilen kişiler olabilir.
- Kategoriler; hesap tanımlayıcıları, e-posta, parola ve doğrulama durumu, oturum ve güvenlik üst verisi, üyelik ve davet verileri, organizasyon/mağaza yapılandırması, ad, telefon, dil, para birimi ve saat dilimi ile etkinleştirilen akış bunları toplarsa isteğe bağlı doğum tarihi veya cinsiyet bilgilerini içerebilir.
- Checkout, sipariş ve iade verileri; teslim ve fatura adlarını, telefonları, e-postaları, teslimat ve fatura adreslerini, posta ve konum bilgilerini, ürün ve sipariş anlık görüntülerini, fiyat, vergi, kargo, iptal, iade nedeni, geri ödeme referansı ve kanıt medyası referanslarını içerebilir.
- İnceleme, geri bildirim, bildirim ve destek süreçleri serbest metin, moderasyon veya destek anlık görüntüleri, ekler, avatar/medya referansları ve kişinin gönüllü olarak paylaştığı bilgileri içerebilir.
- Doğrulanmış bir ödeme sağlayıcısı etkinleştirilirse sağlayıcıya gönderilen yük; kimlik numarası, ad, e-posta, telefon, adres, ülke, posta kodu, IP adresi, sepet ve tutar bilgileri ile sağlayıcı isteğine gönderilen kart bilgilerini içerebilir. FaStart ödeme şemasında tam PAN veya CVC kolonları değil, korunan sağlayıcı tokenleri ve son dört hane metadatası tespit edilmiştir; sağlayıcının kendi işleme ve saklama faaliyetleri yine kendi aydınlatma ve sözleşmesini gerektirir.
4. İşleme amaçları
- Hesap oluşturmak ve güvenliğini sağlamak, kullanıcıları doğrulamak, e-posta veya parola sıfırlama taleplerini doğrulamak, oturumları, üyelikleri, davetleri ve erişim izinlerini yönetmek.
- Satıcının etkinleştirdiği organizasyonları, mağazaları, alan adlarını, temaları, katalogları ve satıcı operasyonlarını hazırlamak ve işletmek.
- Checkout, sepet, sipariş, iptal, iade, geri ödeme ve ifa akışlarını; hukuken gerekli olduğu ölçüde dolandırıcılık, mutabakat ve destek incelemelerini hazırlamak ve tamamlamak.
- İncelemeleri, soruları, geri bildirimleri, bildirimleri ve destek görüşmelerini görüntülemek ve yönetmek; yetkilendirilmiş medya ve iade kanıtlarını sunmak.
- Etkinleştirilmiş bir ödeme, kargo, medya veya kimlik sağlayıcısını çağırmak, entegrasyon referanslarını tutmak ve başarısız veya belirsiz işlemleri çözmek.
- Platformu korumak, kötüye kullanımı önlemek, tenant izolasyonunu sağlamak, olayları gidermek, denetim/güvenlik kayıtlarını tutmak ve hukuki yükümlülükleri yerine getirmek.
- FaStart ayrı bir analitik, profilleme, otomatik karar, pazarlama veya yapay zekâ amacını etkinleştirmeden önce bunu belgelemelidir. Bu incelemede aktif bir Backend üretken yapay zekâ sağlayıcısı doğrulanmamıştır.
5. Talimat, gizlilik ve güvenlik
- Satıcı verilerini işlemeye yetkili FaStart personeli ve yüklenicileri, rollerine uygun gizlilik yükümlülüklerine tabi olmalıdır.
- Kaynak kontrolleri; kimlik doğrulama sırlarının hash'lenmesini, opak token kullanımını, güvenli __Host oturum çerezi ayarlarını, tenant ve organizasyon kapsam kontrollerini, korunan ödeme sağlayıcısı tokenlerini, callback özetlerini ve varsayılan olarak kapalı ödeme/medya çalışma özelliklerini içerir.
- Backend log kuralları varsayılan olarak ham istek ve yanıt gövdelerini yasaklar, header'ları allowlist ile sınırlar ve parola, token, kimlik bilgisi, ödeme ve kişisel verinin uygulama loglarına yazılmasını yasaklar. Denetim saklama ve süresi bounded context ile dağıtıma bağlıdır.
- Bu kaynak kontrolleri tek başına beklemede şifreleme, belirli bir bulut bölgesi, sertifika, penetrasyon testi, yedek saklama süresi veya tamamlanmış olay müdahale programını kanıtlamaz. Bu olgular üretim ortamı ve sözleşmeler için ayrıca doğrulanmalıdır.
6. Alt işleyenler ve yurt dışına aktarımlar
FaStart, etkinleştirilmiş bir hizmet ve belgelenmiş amaç için, uygulanabilir sözleşmeye ve aktarım hukukuna tabi olarak alt işleyen kullanabilir. Herkese açık Alt İşleyen Kaydı, kaynak düzeyindeki adayları ve kanıt durumunu gösterir; listelenen her sağlayıcının aktif olduğu iddiası değildir. Gerçek dağıtım üretim işlemesine başlamadan önce uluslararası aktarım mekanizması, ülke, sonraki aktarım ve ek tedbirler doğrulanmalıdır.
7. İlgili kişi talepleri ve yardım
- İşlemenin niteliğini dikkate alarak FaStart; etkinleştirilen hizmet ve hukuk gerektiriyorsa erişim, düzeltme, silme, kısıtlama, itiraz, taşınabilirlik, rızanın geri alınması ve güvenlik yükümlülükleri bakımından makul yardım sağlar.
- Satıcı veri sorumlusu olduğunda talepler satıcının yayımladığı kanala yönlendirilmelidir. FaStart veri açıklamadan veya değiştirmeden önce kimlik, kapsam ve yetki kontrolü isteyebilir.
- Mevcut kaynak incelemesi; IAM, management, core, media ve payment kayıtlarını kapsayan tek bir operasyonel, hizmetler arası veri dışa aktarma ve hukuki silme akışı tespit etmemiştir. Bu akış, istisnalar ve sağlayıcı silme adımları uygulanıp test edilene kadar herkese açık self-servis silme taahhüdü verilmez.
- Satıcı, alıcılarına yanıt vermekten ve bir talebin uygulanabilir hukuka göre yerine getirilip getirilmeyeceğine karar vermekten sorumludur.
8. Olaylar ve iş birliği
- FaStart etkinleştirilen hizmete uygun bir olay yükseltme kanalı işletmeli ve satıcının kontrol ettiği verileri etkileyen bir kişisel veri olayını doğruladıktan sonra, uygulanabilir hukuk ve imzalanmış sözleşmeye tabi olarak satıcıya gereksiz gecikme olmaksızın bildirmelidir.
- İş birliği; olayın bilinen niteliği ve kapsamını, etkilenen hizmeti, sınırlama adımlarını, makul ölçüde mevcut kayıtları ve hukuken gerekli bildirimlere desteği içerebilir. Kesin iletişim kişileri ve önem eşikleri üretim runbook'unda belirlenmelidir.
- Herkese açık güvenlik iletişim kanalı security@fastart.tech adresidir. Üretim hizmet sözleşmesi ve runbook bir satıcı olay bildirim kişisi belirleyene kadar bu adres onun yerine geçmez.
9. İade, silme ve hukuki saklama
Etkinleştirilen hizmet sona erdiğinde FaStart, uygulanabilir hukuk, hukuki saklama, güvenlik ihtiyacı, ödeme sağlayıcısı süreci veya belgelenmiş başka bir istisna saklamayı gerektirmedikçe satıcının belgelenmiş iade veya silme talimatını uygular. Backend çeşitli bounded context'lerde soft-delete ve yaşam döngüsü durumları ile sınırlı temizlik işleri kullanır; ancak kaynak, her hizmeti kapsayan tek bir saklama takvimini veya otomatik tam silmeyi ortaya koymaz. Sağlayıcı tarafındaki silme ayrıca doğrulanmalıdır.
10. Denetim ve kanıt
Makul yazılı talep üzerine FaStart; gizlilik, tenant izolasyonu, güvenlik ve diğer müşterilerin korunması kaydıyla etkinleştirilen işleme ve güvenlik önlemlerini göstermek için elindeki bilgileri sağlayabilir. Denetim ölçülü ve planlı olmalı, başka bir müşterinin verisini veya sırlarını açığa çıkarmamalıdır. Bu DPA kaynak koduna, kimlik bilgilerine veya finansal kayıtlara erişim vermez.
11. Süre, değişiklikler ve öncelik
Bu DPA, ancak imzalanmış veya açıkça kabul edilmiş bir üretim sözleşmesine dahil edildiğinde başlar; ilgili işleme boyunca yürürlükte kalır ve hizmet, hukuk veya alt işleyen seti değiştiğinde güncellenebilir. İmzalanmış hizmet sözleşmesi, satıcı talimatları ve emredici hukuk önceliklidir. Çelişki halinde, hukuken izin verilen ölçüde daha özel ve imzalanmış veri işleme hükmü uygulanır.
12. İletişim ve etkinleştirme kapısı
Sorular legal@fastart.co veya privacy@fastart.co adreslerine iletilebilir. Etkinleştirmeden önce FaStart ve satıcı; veri sorumlusu/veri işleyen paylaşımını, sağlayıcı kaydını, aktarım güvencelerini, saklama takvimini, silme/iade akışını, olay iletişim kişilerini ve kabul kaydını teyit etmelidir.