1Giriş ve Kapsam
Bu AB-ABD Gizlilik Politikası, AydınCloud Bilişim Hizmetleri Ltd. Şti.'nin Avrupa Birliği (AB), Avrupa Ekonomik Alanı (AEA), İsviçre ve Amerika Birleşik Devletleri'nde bulunan müşterileri ve veri sahipleri için geçerlidir.
Bu politika, yerel KVKK Aydınlatma Metni ve Gizlilik Politikamıza ek olarak uygulanır. Yerel mevzuatın gerekliliklerinin yanı sıra, GDPR ve DPF gibi uluslararası standartlara da uyum sağlamaktayız.
Bu politika kapsamında, AB, AEA, İsviçre veya ABD'den hizmetlerimize erişen veya hizmetlerimizi kullanan tüm kullanıcılar koruma altına alınır.
2Yasal Çerçeve
Bu politikanın hazırlanmasında aşağıdaki uluslararası ve ulusal mevzuat dikkate alınmıştır:
- GDPR (General Data Protection Regulation)
- AB Genel Veri Koruma Tüzüğü (2016/679). 25 Mayıs 2018'de yürürlüğe giren bu tüzük, AB vatandaşlarının kişisel verilerinin korunmasını düzenler.
- DPF (EU-US Data Privacy Framework)
- AB-ABD Veri Gizlilik Çerçevesi. AB'den ABD'ye veri aktarımını düzenleyen ve 2023'te yürürlüğe giren çerçeve.
- Swiss-US DPF
- İsviçre-ABD Veri Gizlilik Çerçevesi. İsviçre'den ABD'ye veri aktarımı için.
- UK Extension
- İngiltere'nin DPF'ye eklenen uzantısı. Brexit sonrası İngiltere'den ABD'ye veri aktarımını düzenler.
- SCC (Standard Contractual Clauses)
- Standart Sözleşme Hükümleri. AB Komisyonu tarafından onaylanmış, üçüncü ülkelere veri aktarımı için kullanılan sözleşme şablonları.
- KVKK
- 6698 sayılı Kişisel Verilerin Korunması Kanunu. Türkiye'deki temel veri koruma mevzuatı.
3Veri Sorumlusu (Controller)
GDPR Madde 4(7) uyarınca veri sorumlusu (data controller) sıfatıyla hareket eden AydınCloud'a ait bilgiler aşağıdaki gibidir:
- Company Name: AydınCloud Bilişim Hizmetleri Ltd. Şti.
- Address: Karadolap Mah. 9. Lale Sok. No:17 Eyüpsultan / İstanbul, Turkey
- Country: Republic of Türkiye
- Tax ID: 6330732110
- DPO Email: dpo@aydincloud.com
- GDPR Contact: gdpr@aydincloud.com
- General Contact: info@aydincloud.com
Veri koruma görevlimiz (Data Protection Officer - DPO), GDPR Madde 37 kapsamında atanmıştır ve veri koruma süreçlerimizi denetler.
4İşlenen Kişisel Veri Kategorileri
GDPR ve DPF kapsamında aşağıdaki kişisel veri kategorilerini işlemekteyiz:
5İşlemenin Yasal Dayanakları (GDPR Md.6)
GDPR Madde 6 uyarınca kişisel verilerinizi aşağıdaki yasal dayanaklara göre işlemekteyiz:
- Article 6(1)(a) — Consent
- Açık rızanız (pazarlama iletişimi, isteğe bağlı çerezler vb.).
- Article 6(1)(b) — Contract
- Sizinle imzalanmış sözleşmenin ifası için zorunlu işlemler (hesap oluşturma, hizmet sunumu).
- Article 6(1)(c) — Legal Obligation
- Yasal yükümlülüklerimizi yerine getirmek (vergi, KVKK, GDPR raporlamaları).
- Article 6(1)(d) — Vital Interests
- Veri sahibinin veya başka bir gerçek kişinin hayati menfaatlerinin korunması.
- Article 6(1)(e) — Public Interest
- Kamu yararı için gerçekleştirilen görevler.
- Article 6(1)(f) — Legitimate Interest
- Şirketimizin veya üçüncü tarafların meşru menfaatleri (güvenlik, dolandırıcılık önleme).
6Uluslararası Veri Aktarımı
AydınCloud, hizmet sunumu için gerektiğinde kişisel verileri Türkiye dışına aktarabilir. Bu aktarımlar GDPR Madde 44-50 ve KVKK Madde 9 hükümlerine uygun olarak gerçekleştirilir.
6.1. Aktarım Mekanizmaları
- Adequacy Decisions — AB Komisyonu'nun yeterli koruma kararı verdiği ülkelere aktarım
- Standard Contractual Clauses (SCC) — AB Komisyonu'nun onayladığı standart sözleşme hükümleri
- EU-US Data Privacy Framework (DPF) — ABD'ye aktarımlar için sertifikalı çerçeve
- Binding Corporate Rules (BCR) — Bağlayıcı şirket içi kurallar
- Explicit Consent — Veri sahibinin açık rızası
6.2. Aktarım Yapılan Ülkeler
Aşağıdaki ülkelere veri aktarımı yapılabilir:
- Amerika Birleşik Devletleri (DPF kapsamında)
- Birleşik Krallık (UK Extension kapsamında)
- İsviçre (Swiss-US DPF kapsamında)
- AB üye devletleri (GDPR çerçevesinde)
- Kanada, Japonya, Yeni Zelanda (Adequacy Decision kapsamında)
6.3. Aktarım Yapılan Hizmet Sağlayıcılar
- Bulut altyapı sağlayıcıları (AWS, Google Cloud, Microsoft Azure)
- E-posta ve CDN servisleri
- Ödeme işleme platformları (Stripe, PayPal)
- Analiz ve pazarlama araçları (Google Analytics, Meta)
- Müşteri destek yazılımları
7GDPR Kapsamındaki Haklarınız
GDPR Madde 12-22 uyarınca aşağıdaki haklara sahipsiniz:
- Art. 15 Right of Access — Erişim hakkı (kişisel verilerinize erişim talep etme)
- Art. 16 Right to Rectification — Düzeltme hakkı (yanlış verilerin düzeltilmesi)
- Art. 17 Right to Erasure — Silme hakkı ("unutulma hakkı")
- Art. 18 Right to Restriction — Kısıtlama hakkı (işlemenin sınırlandırılması)
- Art. 20 Right to Portability — Veri taşınabilirliği hakkı
- Art. 21 Right to Object — İtiraz hakkı
- Art. 22 Automated Decision — Otomatik karar alımına karşı haklar
- Art. 7(3) Withdrawal of Consent — Rızayı geri alma hakkı
- Art. 77 Lodge a Complaint — Denetim makamına şikayet hakkı
Bu haklarınızı kullanmak için gdpr@aydincloud.com adresine başvurabilirsiniz. Talebiniz GDPR Madde 12(3) uyarınca en geç 1 ay içinde ücretsiz olarak yanıtlanacaktır. Karmaşık taleplerde bu süre 2 ay daha uzatılabilir.
8EU-US Data Privacy Framework (DPF)
AydınCloud, AB'den ABD'ye veri aktarımları için EU-US Data Privacy Framework prensiplerine uyum sağlamayı taahhüt eder.
8.1. DPF Prensipleri
DPF kapsamında aşağıdaki 7 prensibi uygulamaktayız:
- Notice — Veri işleme hakkında şeffaf bilgilendirme
- Choice — Veri sahibine seçim ve tercih hakkı
- Accountability for Onward Transfer — İleri aktarımlarda sorumluluk
- Security — Veri güvenliğinin sağlanması
- Data Integrity & Purpose Limitation — Veri bütünlüğü ve amaç sınırlaması
- Access — Veri sahibinin erişim hakkı
- Recourse, Enforcement & Liability — Şikayet, yaptırım ve sorumluluk
8.2. Tamamlayıcı Prensipler
- Sensitive Data — Hassas veri koruması
- Journalistic Exception — Gazetecilik istisnası
- Pharmaceutical & Medical — İlaç ve tıbbi veriler
- Public Records — Kamu kayıtları
- Human Resources Data — İnsan kaynakları verileri
9İhtilaf Çözüm Mekanizmaları
Gizlilik politikamızla ilgili şikayet veya ihtilaf durumunda aşağıdaki adımları izleyebilirsiniz:
9.1. Şirket İçi Çözüm
İlk olarak gdpr@aydincloud.com veya dpo@aydincloud.com adresine başvurmanızı rica ederiz. Şikayetler 30 gün içinde ücretsiz olarak değerlendirilir.
9.2. Bağımsız İhtilaf Çözümü (IDR)
Şirket içi çözüm bulunamazsa, ücretsiz bağımsız ihtilaf çözüm mekanizmamıza başvurabilirsiniz:
- Kuruluş: JAMS Mediation, Arbitration and ADR Services
- Web: www.jamsadr.com
- Hizmet: Ücretsiz arabuluculuk
9.3. Düzenleyici Otoriteler
İhtilafınız çözülmezse, yerleşik olduğunuz ülkenin veri koruma otoritesine başvurabilirsiniz:
- AB Üyeleri: Ülkenizin Veri Koruma Otoritesi (DPA)
- ABD: Federal Trade Commission (FTC) — www.ftc.gov
- İsviçre: Federal Data Protection and Information Commissioner
- İngiltere: Information Commissioner's Office (ICO) — www.ico.org.uk
- Türkiye: Kişisel Verileri Koruma Kurumu — www.kvkk.gov.tr
9.4. Bağlayıcı Tahkim
Son çare olarak, DPF Annex I uyarınca bağlayıcı tahkim (binding arbitration) talep edebilirsiniz. Bu seçenek diğer tüm yolları tükettikten sonra kullanılabilir.
10Veri Güvenliği Önlemleri
GDPR Madde 32 uyarınca aşağıdaki teknik ve organizasyonel önlemleri uygulamaktayız:
10.1. Teknik Önlemler
- SSL/TLS 1.3 ile uçtan uca şifreleme
- AES-256 disk şifreleme
- Tier III sertifikalı veri merkezleri
- WAF (Web Application Firewall) ve DDoS koruması
- SOC 2 uyumlu güvenlik altyapısı
- Pseudonimleştirme ve anonimleştirme teknikleri
- Düzenli güvenlik açığı taramaları ve penetrasyon testleri
10.2. Organizasyonel Önlemler
- GDPR ve DPF eğitimi almış personel
- Data Protection Officer (DPO) ataması
- Data Processing Agreement (DPA) sözleşmeleri
- Veri ihlali müdahale planı (Incident Response Plan)
- 72 saat içinde ihlal bildirimi yükümlülüğü (GDPR Md.33)
- Düzenli denetimler ve uyum kontrolü
11Politika Değişiklikleri
AydınCloud, bu AB-ABD Gizlilik Politikasını uluslararası mevzuat değişiklikleri ve şirket politikaları çerçevesinde güncelleme hakkını saklı tutar.
Önemli değişiklikler için 30 günlük geçiş süresi tanınır ve etkilenen veri sahiplerine e-posta yoluyla bildirim yapılır.
Politikanın en güncel sürümü her zaman aydincloud.com/eu-us.php adresinde bulunur.
12İletişim ve Başvuru
GDPR ve DPF haklarınızla ilgili sorularınız veya başvurularınız için bizimle iletişime geçin:
- Data Protection Officer: dpo@aydincloud.com
- GDPR Inquiries: gdpr@aydincloud.com
- DPF Compliance: dpf@aydincloud.com
- General Contact: info@aydincloud.com
- Postal Address: AydınCloud Bilişim Hizmetleri Ltd. Şti., Karadolap Mah. 9. Lale Sok. No:17 Eyüpsultan / İstanbul, Turkey
12 maddeden oluşan bu AB-ABD Gizlilik Politikası, 1 Temmuz 2026 tarihinde yürürlüğe girmiştir.
Uluslararası veri koruma haklarınız için Data Protection Officer ile iletişime geçin.