Ana içeriğe geç

Gizlilik Politikası

Yürürlük tarihi:

Jonot, bulut tabanlı bir sıra yönetimi hizmetidir. Bu politika, siz veya müşterileriniz Hizmet'i kullandığında hangi kişisel verileri topladığımızı, bunları neden topladığımızı, ne kadar süre sakladığımızı ve bu veriler üzerindeki haklarınızı açıklar.

Biz kimiz

Hizmet, Finlandiya'da kayıtlı bir şirket olan Jonot Oy (İşletme Kimliği 3620928-7; bu politikada "Jonot", "biz") tarafından işletilmektedir. Gizlilikle ilgili konular için:

  • E-posta: info@jonot.io
  • Posta adresi: Jonot Oy, Tenavatie 11B, 00760 Helsinki, Finlandiya

Bir Veri Koruma Görevlisi (DPO) atamadık — bunu zorunlu kılan GDPR Madde 37 eşiklerinin altındayız — ancak yukarıdaki e-posta adresi, veri koruma uyumluluğundan sorumlu kişiye ulaşır.

Role göre topladıklarımız

Jonot üç farklı kullanıcı grubu tarafından kullanılır ve her biri için farklı veriler toplarız.

Son Kullanıcılar (sıraya girenler)

  • Sıra numarası özeti (hash): Son Kullanıcı yerine geçen, rastgele üretilmiş 22 karakterlik bir tanımlayıcı. Son Kullanıcıların sahip olduğu tek kimlik bilgisi budur — varsayılan olarak hesap, giriş veya e-posta toplama yoktur.
  • IP adresi: hız sınırlama ve kötüye kullanımın önlenmesi amacıyla uç ağda okunur (ör. tek bir tarayıcının sırayı taşırmasını önlemek için). IP adresleri sıra veritabanında saklanmaz; yalnızca kısa ömürlü istek günlüklerinde tutulur.
  • İsteğe bağlı iletişim bilgileri: bir işletme, kiosk veya katılım akışında isim ya da telefon numarası girilmesini isteyecek şekilde yapılandırmışsa (ör. sıranız geldiğinde sizi arayabilmek için), bu değer sıra oturumu boyunca sıra numaranıza bağlı olarak saklanır.

Personel Kullanıcılar (gişe, yönetici, süper yönetici)

  • Kimlik: e-posta, isim, avatar ve kullanıcı kimliği. Jonot, kimlik doğrulamayı kendi AB veritabanında kendi içinde yürütür; şifreniz yalnızca tuzlanmış (salted) bir hash olarak saklanır — asla düz metin olarak değil ve asla bizim tarafımızdan görülemez.
  • Yetkiler: kullanıcınıza atanan roller (ör. org-manager, desk) — her istekte doğrulanır.
  • İşlem geçmişi: yönetimsel değişikliklerin (konum oluşturma, cihaz iptali vb.) kullanıcı kimliğinize bağlı bir kaydı.
  • İstek meta verileri: IP adresi ve kullanıcı aracısı (user-agent), kısa ömürlü istek günlüklerinde kaydedilir.

Cihazlar (kiosklar, ekranlar)

  • Cihaz oturum jetonu özeti (hash): eşleştirme sırasında verdiğimiz jetonun tek yönlü bir hash'i. Ham jetonu asla saklamayız.
  • Eşleştirme meta verileri: cihazın bağlı olduğu konum, okunabilir bir etiket ve son görülme zaman damgaları.

Neden topluyoruz (hukuki dayanak)

GDPR uyarınca, her işleme faaliyetinin yasal bir dayanağı olmalıdır. Bizim dayanaklarımız:

  • Sözleşme (GDPR Madde 6(1)(b)): personel hesapları, sıra numarası verilmesi, kiosk eşleştirmesi — hepsi, ücretli Müşterimizin talep ettiği hizmeti sağlamak için gereklidir.
  • Meşru menfaat (GDPR Madde 6(1)(f)): hız sınırlama, kötüye kullanımın önlenmesi, istek günlükleri. Hizmet'i kullanılabilir ve adil tutma menfaatimiz, kısa ömürlü IP günlüğünün asgari etkisiyle geçersiz kılınmaz.
  • Rıza (GDPR Madde 6(1)(a)): Son Kullanıcının kiosk formuna kendi isteğiyle girdiği isteğe bağlı iletişim alanları. Rızanızı istediğiniz zaman e-posta ile geri çekebilirsiniz.

Bizim adımıza kimler işliyor

Hizmet'i sağlarken az sayıda başka işleyene güveniyoruz. Her biri bir veri işleme sözleşmesiyle bağlıdır ve kişisel verileri yalnızca bizim talimatlarımıza göre işleyebilir:

  • Cloudflare — barındırma, veritabanı (D1) ve uç ağ bilişimi sağlar. Sıra ve hesap verileri AB'de (Batı Avrupa) saklanır; statik varlıklar ve durum bilgisi (state) taşımayan işlemler ise küresel uç ağından sunulur.

Personel kimlik doğrulama ve kimlik bilgileri, üçüncü bir taraf aracılığıyla değil, kendi AB veritabanımızda dahili olarak işlenir. Faturalandırma, kayıtlı satıcımız (merchant of record) olan Polar tarafından yapılır; Polar, ödeme verileri için bizim adımıza işleyen değil, bağımsız bir veri sorumlusu olarak hareket eder. Ek işleyenler değiştikçe bu listeyi güncelleriz.

Veriler nerede işleniyor

  • Sıra verileri: AB'de (Batı Avrupa) saklanır.
  • Statik varlıklar ve uygulama işleme: küresel uç ağından sunulur. İşleme durum bilgisi taşımaz; uç ağda hiçbir kişisel veri tutulmaz.
  • Kimlik bilgileri ve kimlik doğrulama: AB veritabanımızda (Batı Avrupa) dahili olarak işlenir.
  • Faturalandırma (kayıtlı satıcımız Polar aracılığıyla): AB–ABD Veri Gizliliği Çerçevesi kapsamında ABD'ye aktarım içerebilir.

Alıcı AB–ABD Veri Gizliliği Çerçevesi kapsamında sertifikalı değilse, aktarım bunun yerine Avrupa Komisyonu'nun standart sözleşme hükümlerine dayanır; hükümlerin bir kopyası info@jonot.io adresine yapılacak bir talep üzerine temin edilebilir.

Ne kadar süre sakladığımız

  • Sıra numaraları: sıra oturumu kapanana kadar, ardından uyuşmazlık çözümü için 30 gün daha saklanır ve sonra silinir.
  • Cihaz oturumları: cihaz iptal edilene kadar saklanır; iptal, jeton özetinin (hash) anında silinmesini tetikler.
  • Personel hesap verileri: kuruluşun aboneliği devam ettiği sürece ve iptalinden sonra 90 gün daha saklanır, ardından veritabanımızdan silinir. Tuzlanmış şifre hash'i dahil kimlik kayıtları, bu personel hesap verilerinin bir parçasıdır ve aynı takvimde silinir.
  • Denetim günlükleri: 12 ay.
  • İstek günlükleri: genellikle 7 gün.

Haklarınız

AB/AEA'da ikamet ediyorsanız (ve çoğu durumda nerede ikamet ettiğinizden bağımsız olarak), şu haklara sahipsiniz:

  • Erişim: hakkınızda sakladığımız kişisel verilere erişim.
  • Düzeltme: yanlış verilerin düzeltilmesi.
  • Silme: verilerinizin silinmesi (fatura kayıtları gibi yasal saklama yükümlülüklerine tabi olarak).
  • Veri taşınabilirliği: verilerinizi taşınabilir bir biçimde alma.
  • İtiraz: meşru menfaate dayalı işlemeye itiraz etme.
  • Rızanın geri çekilmesi: daha önce onay verdiğiniz herhangi bir şeye ilişkin rızanızı geri çekme (bu, zaten gerçekleşmiş işlemeyi etkilemez).

Bu haklardan herhangi birini kullanmak için info@jonot.io adresine e-posta gönderin. 30 gün içinde yanıt vermeyi hedefliyoruz; denetim otoritesinin belirlediği yasal süre bir aydır ve karmaşık durumlarda bir kez daha iki ay uzatılabilir.

Verileri bir Jonot Müşterisi adına (örneğin işvereniniz adına) işliyorsak, talebinizi önce ona yöneltin — bu verilerin veri sorumlusu odur ve biz onun talimatları doğrultusunda hareket ederiz.

Çerezler ve yerel depolama

Jonot uygulamaları tarayıcı depolamasını asgari düzeyde kullanır:

  • Giriş sonrası yönlendirme için oturum depolaması, giriş yaptıktan sonra sizi geldiğiniz yere geri götürmek için kullanılır. Yönlendirme tamamlandığında hemen silinir.
  • Kimlik jetonları: kimlik jetonları ve yenileme jetonları, bellekte ve Jonot'un kendi kimlik doğrulama hizmetinin verdiği güvenli yenileme çerezlerinde saklanır.

Ürün uygulamalarında herhangi bir reklam veya analitik çerezi kullanmıyoruz. Tek istisna, aşağıda açıklanan kayıt dönüşüm ölçümüdür. Pazarlama sitesi (jonot.io), Google Ads etiketini çerezsiz modda ve her zaman reddedilmiş rıza durumuyla (Consent Mode v2 denied) yükler. Bu etiket herhangi bir çerez ayarlamaz ve tarayıcı depolamasına hiçbir şey yazmaz. Diğer her web isteği gibi, ziyaretçinin IP adresini ve kullanıcı aracısını içeren bir sinyali Google'a gönderir; Google bunu bir veri işleyen olarak işler. Çerez veya depolama kullanılmadığından herhangi bir rıza banner'ı gösterilmez. Ayrıca pazarlama ve kayıt siteleri, gizliliğe duyarlı, çerezsiz bir analitik (Cloudflare Zaraz aracılığıyla sunucu tarafında sağlanan Google Analytics 4) kullanır: hiçbir çerez ayarlanmaz ve cihazınızda kişisel bir tanımlayıcı saklanmaz. AB ve ABD arasındaki veri aktarımları AB–ABD Veri Gizliliği Çerçevesi kapsamındadır. Rıza banner'ı gerekmez.

Kayıt sitemizde (join.jonot.io), ücretli bir aboneliği tamamlayan ziyaretçi sayısını ölçmek için Google Ads dönüşüm izlemeyi kullanıyoruz. Google etiketi yalnızca abonelik tamamlandığı anda yüklenir; ardından Google'ın reklam çerezlerini ayarlayabilir ve sizi bize yönlendiren reklamdan bir Google tıklama tanımlayıcısı (gclid) okuyabilir. Bunu yalnızca kayıtları reklamımızla ilişkilendirmek için kullanırız — profilinizi oluşturmak veya sizi başka yerlerde reklamlarla hedeflemek için değil. Google bu verileri kendi koşullarına göre işler; bkz. Google'ın hizmetlerimizi kullanan sitelerden veya uygulamalardan gelen bilgileri nasıl kullandığı.

Çocuklar

Jonot, işletmeler arası (B2B) bir hizmettir. 16 yaşın altındaki çocuklardan bilerek veri toplamıyoruz. Bir Müşteri'nin kiosku aracılığıyla orada bulunmaması gereken bir çocuğa ait verilerin gönderildiğini düşünüyorsanız, bize e-posta gönderin; verileri sileriz.

Bu politikadaki değişiklikler

Bu politikayı, hizmet geliştikçe güncelleriz. Sayfanın üst kısmında gösterilen yürürlük tarihi her zaman geçerli sürümü yansıtır; önemli değişiklikler için kayıtlı Personel Kullanıcılara en az 14 gün önceden e-posta ile bildirim yaparız.

Şikayetler

Gizlilikle ilgili bir talebimize verdiğimiz yanıttan memnun değilseniz, bir denetim otoritesine şikayette bulunabilirsiniz. Finlandiya'da bu, Veri Koruma Ombudsmanlığı'dır (tietosuoja.fi). Diğer AB/AEA ülkelerinde ise, ikamet ettiğiniz bölgedeki yerel veri koruma otoritesi yetkilidir.